Google Project Zero Àndert den Ansatz zur Offenlegung von Schwachstellen.

Laut Berichten aus Netzquellen wird das Google Project Zero Forschungsteam, das im Bereich der Informationssicherheit tĂ€tig ist, in diesem Jahr seine eigenen Richtlinien Ă€ndern. Diese neuen Richtlinien regeln, wann Informationen ĂŒber entdeckte Schwachstellen öffentlich gemacht werden.

Nach den neuen Richtlinien wird die Information ĂŒber gefundene Schwachstellen nicht vor Ablauf einer Frist von 90 Tagen veröffentlicht. UnabhĂ€ngig davon, wann die Entwickler das Problem beheben, werden die Vertreter von Project Zero keine Informationen darĂŒber öffentlich machen. Diese neuen Regeln werden im Laufe dieses Jahres angewendet, nach dem die Forscher die Angemessenheit ihrer dauerhaften EinfĂŒhrung bewerten werden.

Google Project Zero Àndert den Ansatz zur Offenlegung von Schwachstellen.

FrĂŒher gaben Forscher von Project Zero den Softwareentwicklern 90 Tage Zeit, um gefundene Schwachstellen zu beheben. Sollte jedoch der Patch, der die Fehler behebt, vor Ablauf dieser Frist veröffentlicht werden, wurde die Information ĂŒber die Schwachstelle öffentlich zugĂ€nglich. Die Forscher betrachteten dies als problematisch, da die Nutzer in vielen FĂ€llen gezwungen sind, schnell Updates zu installieren, um nicht Opfer von Angreifern zu werden. Der Entwickler kann die Schwachstelle zwar beheben, jedoch ist das irrelevant, wenn der Patch nicht weit verbreitet ist.   

Deshalb wird die Information ĂŒber die Schwachstelle nun unabhĂ€ngig davon, ob die Korrektur 20 oder 90 Tage nach der Meldung durch Project Zero veröffentlicht wird, erst nach 90 Tagen öffentlich gemacht. Es gibt einige Ausnahmen in den Regeln. Beispielsweise kann die Zeit zur Behebung des Problems um 14 Tage verlĂ€ngert werden, wenn Forscher und Entwickler sich darauf einigen. Dies ist möglich, wenn die Softwareentwickler mehr Zeit benötigen, um einen Patch zu erstellen. Die Sieben-Tage-Frist fĂŒr Schwachstellen, die bereits von Angreifern ausgenutzt werden, bleibt unverĂ€ndert.

Forscher von Project Zero stellen fest, dass seit Beginn ihrer TĂ€tigkeit eine qualitativ bessere Arbeit zur Behebung entdeckter SicherheitsanfĂ€lligkeiten geleistet wird. Zum Beispiel wurden im Jahr 2014, als das Projekt gerade gegrĂŒndet wurde, SicherheitsanfĂ€lligkeiten manchmal nicht einmal sechs Monate nach ihrer Entdeckung behoben. Derzeit werden 97,7 % der entdeckten SicherheitsanfĂ€lligkeiten von den Entwicklern innerhalb von 90 Tagen behoben.



Quelle: 3dnews.ru
Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster