Google modifica la politica di pubblicazione delle correzioni delle vulnerabilità in Android

Il progetto GrapheneOS, che sviluppa un'alternativa libera del firmware Android mirata a migliorare la sicurezza e garantire la privacy, ha annunciato che Google ha apportato modifiche alla politica di pubblicazione delle patch per le vulnerabilità della piattaforma Android e alla divulgazione delle vulnerabilità. Il rapporto di ottobre sulle vulnerabilità in Android è stato pubblicato vuoto.

Da ora in poi, Google fornisce inizialmente le patch di sicurezza per Android esclusivamente ai produttori OEM attraverso canali chiusi con un accordo di non divulgazione, che li obbliga a non rivelare il codice sorgente con le patch fornite per un periodo di 3 mesi dalla ricezione. Durante questo periodo è possibile distribuire esclusivamente build binarie che includono la patch.

Il codice rimane sotto la licenza open source Apache, ma il diritto di distribuzione è soggetto a una limitazione temporale tramite un accordo di non divulgazione. La motivazione di questo cambiamento di politica da parte dell'azienda è 'la ricerca di una maggiore sicurezza', considerata un tentativo di attuare il principio 'Sicurezza attraverso l'oscurità'.

Nonostante le difficoltà create per i firmware open source di terze parti, il progetto GrapheneOS ha trovato una soluzione collaborando con un partner tra i fornitori OEM, che fornisce per il progetto patch embargoate prima della loro divulgazione ufficiale.

Si segnala che il GrapheneOS ora fornirà due diversi canali di rilascio: uno con build completamente riproducibili al momento delle pubblicazioni basate su AOSP, ma senza patch di sicurezza chiuse, e uno con build che includono le patch, il cui codice sorgente riproducibile sarà reso pubblico solo dopo la scadenza dell'embargo.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster