Google cambia la politica di pubblicazione delle correzioni delle vulnerabilità in Android

Il progetto GrapheneOS, che sviluppa un'alternativa open source del firmware Android, mirata ad aumentare la sicurezza e a garantire la privacy, ha annunciato che Google ha modificato la politica di pubblicazione delle patch per le vulnerabilità della piattaforma Android e di divulgazione delle informazioni sulle vulnerabilità. Il rapporto di ottobre sulle vulnerabilità di Android è stato pubblicato vuoto.

Da ora in poi, Google fornirà inizialmente le patch di sicurezza per Android esclusivamente ai produttori OEM tramite canali chiusi con un accordo di riservatezza, che impone loro di non divulgare il codice sorgente contenente le patch per un periodo di 3 mesi dalla ricezione. Durante questo periodo, è possibile distribuire solo build binarie che includono la patch.

Il codice rimane sotto licenza aperta Apache, ma il diritto di distribuzione è soggetto a una limitazione temporale tramite un accordo di non divulgazione. La motivazione di questo cambiamento nella politica aziendale è la "ricerca di una maggiore sicurezza", vista come un tentativo di attuare il principio "Sicurezza attraverso l'oscurità".

Nonostante le difficoltà che ciò comporta per le versioni alternative open source, il progetto GrapheneOS ha trovato una soluzione, individuando un partner tra i fornitori OEM che fornisce al progetto patch embargo riservate fino alla loro pubblicazione ufficiale.

Si segnala che da ora in poi GrapheneOS offrirà due canali diversi con rilasci: uno con build completamente riproducibili al momento delle pubblicazioni basato su AOSP, ma senza correzioni di sicurezza chiuse, e uno con build che includono patch, il cui codice sorgente riproducibile sarà pubblicato solo dopo la scadenza dell'embargo.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster