Google Project Zero cambia approccio nella divulgazione delle vulnerabilità

Secondo fonti di rete, quest'anno il team di ricercatori di Google Project Zero, che lavora nel campo della sicurezza informatica, modificherà le proprie regole riguardanti la divulgazione delle vulnerabilità scoperte.

In base alle nuove regole, le informazioni sulle vulnerabilità trovate non saranno rese pubbliche fino alla scadenza di un termine di 90 giorni. Indipendentemente da quando gli sviluppatori risolvono il problema, i rappresentanti di Project Zero non divulgheranno informazioni al riguardo pubblicamente. Le nuove regole saranno utilizzate per tutto quest'anno, dopodiché i ricercatori valuteranno l'opportunità di implementarle su base permanente.

Google Project Zero cambia approccio nella divulgazione delle vulnerabilità

In passato, i ricercatori di Project Zero concedevano agli sviluppatori di software 90 giorni per risolvere le vulnerabilità scoperte. Se il patch che risolveva i problemi veniva rilasciato prima di questo termine, le informazioni sulla vulnerabilità diventavano di pubblico dominio. I ricercatori hanno ritenuto che questo fosse sbagliato, poiché, in molti casi, gli utenti sono costretti ad affrettarsi nell'installazione degli aggiornamenti per non diventare vittime di aggressori. Lo sviluppatore può risolvere la vulnerabilità, ma questo non ha importanza se la patch non è riuscita a essere distribuita in modo ampio.   

Pertanto, ora, indipendentemente dal fatto che la correzione venga rilasciata 20 o 90 giorni dopo che Project Zero informa lo sviluppatore del problema, le informazioni sulla vulnerabilità verranno rese pubbliche solo dopo 90 giorni. Nelle regole ci sono alcune eccezioni. Ad esempio, se i ricercatori e gli sviluppatori raggiungono un accordo, il tempo per risolvere il problema può essere esteso di 14 giorni. Ciò è possibile se gli sviluppatori di software hanno bisogno di più tempo per creare il patch. Il termine di sette giorni per risolvere le vulnerabilità già sfruttate dagli aggressori rimarrà invariato.

I ricercatori di Project Zero osservano che, dall'inizio della loro attività, è stata svolta un lavoro di qualità superiore nella risoluzione delle vulnerabilità scoperte. Ad esempio, nel 2014, quando il progetto era appena stato avviato, le vulnerabilità a volte non venivano risolte nemmeno dopo sei mesi dalla loro scoperta. Attualmente, il 97,7% delle vulnerabilità scoperte viene risolto dagli sviluppatori entro il periodo di 90 giorni.



Fonte: 3dnews.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster