VÔrgustike teated viitavad sellele, et sel aastal muudab Google Project Zero meeskond, kes tegeleb infotehnoloogilise turvalisusega, oma reegleid, mille alusel avaldatakse teave tuvastatud haavatavuste kohta.
Uute reeglite kohaselt ei avaldata teavet leidude kohta enne 90-pĂ€evase perioodi lĂ”ppu. ĂkskĂ”ik millal arendajad probleemi lahendavad, ei avalda Project Zero esindajad teavet sellest avalikult. Uusi reegleid rakendatakse sellel aastal, pĂ€rast mida hindavad teadlased nende pidevat rakendamist.

Varem andmed oleme Project Zero uurijatest andnud tarkvaraarendajatele 90 pĂ€eva tuvastatud haavatavuste kĂ”rvaldamiseks. Kui parandus, mis vigade eest vastutab, avaldati enne seda tĂ€htaega, siis muutus teave haavatavuste kohta avalikuks. Uurijad pidasid seda ebaĂ”igeks, kuna paljudel juhtudel peavad kasutajad kiirustama uuenduste installimisega, et mitte muutuda kĂŒberkurjategijate ohvriks. Arendaja vĂ”ib haavatavuse kĂ”rvaldada, kuid see ei oma tĂ€hendust, kui parandus ei suuda piisavalt laialdaselt levida.  Â
SeetĂ”ttu, sĂ”ltumata sellest, kas parandus avaldatakse 20 vĂ”i 90 pĂ€eva pĂ€rast seda, kui Project Zero arendajale probleemist teatas, pĂ€evakohane teave haavatavuste kohta tehakse avalikuks ainult 90 pĂ€eva pĂ€rast. Reeglid sisaldavad mĂ”ningaid erandeid. NĂ€iteks kui uurijad ja arendajad lepivad kokku, vĂ”ib probleemi kĂ”rvaldamise tĂ€htaega pikendada 14 pĂ€eva vĂ”rra. See on vĂ”imalik, kui tarkvaraarendajatel on vaja rohkem aega paranduse loomise jaoks. Seitsme pĂ€eva tĂ€htaeg haavatavuste kĂ”rvaldamiseks, mida kĂŒberkurjategijad juba kasutavad, jÀÀb muutumatuks.
Project Zero teadlased on mÀrkinud, et alates oma tegevuse algusest on leitud haavatavuste kÔrvaldamiseks tehtud kvaliteetsemat tööd. NÀiteks 2014. aastal, kui projekt alles loodi, ei kÔrvaldatud haavatavusi mÔnikord isegi kuue kuu jooksul pÀrast nende avastamist. Praegu kÔrvaldatakse 97,7% avastatud haavatavustest arendajate poolt 90 pÀeva jooksul.
Allikas: 3dnews.ru
