Google Project Zero փոխում է թերությունների բացահայտման մոտեցումը

Ակնարկների համաձայն, այս տարի Google Project Zero-ի հետազոտական թիմը, որը զբաղվում է տեղեկատվական անվտանգության ոլորտով, կփոխի իր կանոնները, ըստ որոնց հայտնաբերված խոցելիությունների մասին տեղեկությունները կդառնան հանրային։

Նոր կանոնների համաձայն, հայտնաբերված խոցելիությունների վերաբերյալ տեղեկությունները չեն հրապարակվի 90-օրյա ժամկետը լրանում մինչև։ Ոչ մի կարևորություն չունի, թե երբ են ծրագրավորողները լուծելու խնդիրը, Project Zero-ի ներկայացուցիչները չեն բացահայտելու այդ տեղեկատվությունը հանրությանը։ Նոր կանոնները կիրագործվեն այս տարի, לאחר чего հետազոտողները կգնահատեն դրանց մշտապես կիրառման նպատակահարմարությունը։

Google Project Zero փոխում է թերությունների բացահայտման մոտեցումը

Ամեն դեպքում, նախկինում Project Zero-ի հետազոտողները ծրագրերին տնում էին 90 օր, որպեսզի շտկված խոցելիությունները լուծեն։ Եթե թարմացումը՝ սխալները շտկող, հրապարակվում էր այդ ժամկետից առաջ, ապա տեղեկատվությունը խոցելիության մասին դառնում էր հանրային։ Հետազոտողները կարծում էին, որ դա սխալ է, քանի որ շատ դեպքերում օգտվողները ստիպված են շտապել թարմացումներ نصبելու, որպեսզի չդառնան մոլեխաղեր։ Եթե ծրագրավորողը կարողանում է լուծել խոցելիությունը, բայց դա ոչ մի նշանակություն չունի, երբ թարմացումը չի կարողացել լայն տարածում գտնել։   

Ուստի այժմ, անկախ նրանից, որ արդյո՞ք շտկումը կհրապարակվի 20 կամ 90 օր անց այն բանից հետո, երբ Project Zero-ն հաղորդի ծրագրավորողին խնդրի մասին, տեղեկատվությունը խոցելիության մասին կհրապարակվի միայն 90 օր անց։ Կան որոշ բացառություններ կանոններում։ Օրինակ, եթե հետազոտողները և ծրագրավորողները համաձայնեցնելեն, ապա խնդրի լուծման ժամանակը կարող է երկարաձգվել 14 օրով։ Դա հնարավոր է, եթե ծրագրավորողներին ավելի շատ ժամանակ է անհրաժեշտ թարմացման պատրաստելու համար։ Յոթօրյա ժամկետը, որն ուժի մեջ է, այնպիսի խոցելիությունների համար, որոնք արդեն օգտագործում են վատ մասնագետները, կմնա նույնը։

Project Zero-ի հետազոտողները նշում են, որ իրենց գործունեության սկզբից ի վեր կատարողականները խոցելիությունների լուծման գործում ավելի բարձր որակ ստացան։ Օրինակ, 2014 թվականին, երբ նախագիծը նոր ձևավորվեց, խոցելիությունները manchmal գոյություն չեն ունեցել նույնիսկ վեց ամիս անց։ Այժմ 97.7% հայտնաբերված խոցելիություններից շտկվում են ծրագրավորողների կողմից 90-օրյա ժամկետում։



Ընտանիք: 3dnews.ru
Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster