Según informes de fuentes en línea, este año el equipo de investigadores de Google Project Zero, que trabaja en el campo de la seguridad informática, cambiará sus propias reglas sobre cómo se hacen públicas las vulnerabilidades descubiertas.
De acuerdo con las nuevas reglas, la información sobre vulnerabilidades encontradas no se hará pública hasta que transcurra un plazo de 90 días. Independientemente de cuándo los desarrolladores resuelvan el problema, los representantes de Project Zero no harán pública la información. Las nuevas reglas se aplicarán durante este año, tras lo cual los investigadores evaluarán la viabilidad de implementarlas de forma permanente.

En el pasado, los investigadores de Project Zero daban a los desarrolladores de software 90 días para corregir las vulnerabilidades detectadas. Si se lanzaba un parche que solucionaba los errores antes de que finalizara este plazo, la información sobre la vulnerabilidad se hacía pública. Los investigadores consideraron que esto era incorrecto, ya que en muchos casos los usuarios se ven obligados a apresurarse para instalar actualizaciones y no convertirse en víctimas de atacantes. Un desarrollador puede corregir una vulnerabilidad, pero eso no importa si el parche no ha tenido tiempo de ser distribuido ampliamente.
Por lo tanto, ahora, independientemente de si la solución se lanza 20 o 90 días después de que Project Zero informe al desarrollador sobre el problema, la información sobre la vulnerabilidad se dará a conocer solo después de 90 días. En las reglas hay algunas excepciones. Por ejemplo, si los investigadores y los desarrolladores llegan a un acuerdo, el tiempo para solucionar el problema puede extenderse hasta 14 días. Esto es posible si los desarrolladores de software necesitan más tiempo para crear un parche. El plazo de siete días para corregir vulnerabilidades que ya están siendo explotadas por atacantes permanecerá sin cambios.
Los investigadores de Project Zero señalan que desde el inicio de sus actividades se ha realizado un trabajo más eficiente en la corrección de las vulnerabilidades encontradas. Por ejemplo, en 2014, cuando se formó el proyecto, a veces las vulnerabilidades no se corregían incluso seis meses después de ser descubrimientos. Actualmente, el 97,7 % de las vulnerabilidades detectadas son corregidas por los desarrolladores en un periodo de 90 días.
Fuente: 3dnews.ru
