Selon des sources en ligne, cette année, l'équipe de chercheurs de Google Project Zero, qui travaille dans le domaine de la sécurité de l'information, modifiera ses propres règles concernant la publication d'informations sur les vulnérabilités découvertes.
Selon les nouvelles règles, les informations sur les vulnérabilités trouvées ne seront pas rendues publiques avant l'expiration d'un délai de 90 jours. Peu importe quand les développeurs résolvent le problème, les représentants de Project Zero ne divulgueront pas d'informations à ce sujet publiquement. Ces nouvelles règles seront appliquées tout au long de l'année, après quoi les chercheurs évalueront la pertinence de leur mise en œuvre à long terme.

Dans le passé, les chercheurs de Project Zero accordaient aux développeurs de logiciels un délai de 90 jours pour corriger les vulnérabilités découvertes. Si un correctif était publié avant ce délai, l'information sur la vulnérabilité devenait publique. Les chercheurs ont estimé que cela était incorrect, car dans de nombreux cas, les utilisateurs doivent se dépêcher d'installer des mises à jour pour ne pas devenir des victimes d'attaques. Un développeur peut corriger une vulnérabilité, mais cela n'a pas d'importance si le correctif n'a pas eu le temps de se propager largement.
Ainsi, désormais, peu importe si le correctif est publié 20 ou 90 jours après que Project Zero ait informé le développeur du problème, l'information sur la vulnérabilité ne sera rendue publique qu'après 90 jours. Les règles comportent certaines exceptions. Par exemple, si les chercheurs et les développeurs parviennent à un accord, le délai pour résoudre le problème peut être prolongé de 14 jours. Cela est possible si les développeurs de logiciels ont besoin de plus de temps pour créer un correctif. Le délai de sept jours pour corriger les vulnérabilités déjà exploitées par des attaquants restera inchangé.
Les chercheurs de Project Zero notent qu'à partir du début de leurs activités, un travail de meilleure qualité a été réalisé pour résoudre les vulnérabilités découvertes. Par exemple, en 2014, lorsque le projet a été créé, les vulnérabilités n'étaient parfois pas corrigées même six mois après leur découverte. Actuellement, 97,7 % des vulnérabilités identifiées sont corrigées par les développeurs dans un délai de 90 jours.
Source : 3dnews.ru
