Google modifie sa politique de publication des correctifs de vulnérabilités sur Android

Le projet GrapheneOS, qui développe un firmware Android alternatif et libre visant à renforcer la sécurité et à assurer la confidentialité, a annoncé que Google a apporté des modifications à sa politique de publication des correctifs de vulnérabilités pour la plateforme Android et à la divulgation des vulnérabilités. Le rapport d'octobre sur les vulnérabilités d'Android a été publié vide.

Désormais, Google fournira les correctifs de sécurité pour Android exclusivement aux fabricants OEM par des canaux fermés avec un accord de non-divulgation, les obligeant à ne pas divulguer le code source utilisant les patchs fournis pendant une période de 3 mois à compter de leur réception. Pendant ce temps, seules les versions binaires avec le correctif pourront être distribuées.

Le code lui-même reste sous la licence ouverte Apache, mais le droit de distribution est soumis à une restriction temporaire via l'accord de non-divulgation. La motivation de ce changement de politique de l'entreprise est un "engagement en faveur d'une sécurité accrue," qualifié de tentative de mise en œuvre du principe "Sécurité par l'obscurité."

Malgré les difficultés que cela crée pour les firmwares tiers ouverts, le projet GrapheneOS a trouvé une solution en établissant un partenariat avec un fournisseur OEM qui fournit au projet des correctifs embargo fermés avant leur divulgation officielle.

Il est à noter que GrapheneOS proposera désormais deux canaux différents pour les versions—des versions entièrement reproduisibles au moment des publications basées sur AOSP, mais sans correctifs de sécurité fermés, et des versions avec des patchs inclus, dont le code source reproduisible sera publié seulement après l'expiration de l'embargo.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster