I ricercatori del Google Project Zero hanno riassunto i dati sui tempi di reazione dei produttori di fronte alle nuove vulnerabilità scoperte nei loro prodotti. Secondo la politica di Google, per risolvere le vulnerabilità scoperte dai ricercatori di Google Project Zero si hanno 90 giorni, con la possibilità di estendere la divulgazione pubblica di ulteriori 14 giorni su richiesta separata. Dopo 104 giorni, i dettagli sulle vulnerabilità vengono divulgati anche se il problema rimane irrisolto.
Dal 2019 al 2021 il progetto ha identificato 376 problemi, di cui 351 sono stati risolti (93,4%). 11 (2,9%) vulnerabilità sono rimaste senza correzione, e altre 14 (3,7%) sono state etichettate come non risolvibili (WontFix). Negli anni si è notata una diminuzione del numero di vulnerabilità le cui correzioni non rientrano nel termine stabilito per la preparazione delle patch: nel 2021, per il 14%, sono stati richiesti ulteriori 14 giorni per la correzione e solo una vulnerabilità non è stata risolta prima della divulgazione delle informazioni.
Produttore
Numero di problemi
Risolto in 90 giorni
Risolto in ulteriori 14 giorni
Non risolto entro il termine
Numero medio di giorni fino alla risoluzione
Apple
84
73 (87%)
7 (8%)
4 (5%)
69
Microsoft
80
61 (76%)
15 (19%)
4 (5%)
83
56
53 (95%)
2 (4%)
1 (2%)
44
Linux
25
24 (96%)
0 (0%)
1 (4%)
25
Adobe
19
15 (79%)
4 (21%)
0 (0%)
65
Mozilla
10
9 (90%)
1 (10%)
0 (0%)
46
Samsung
10
8 (80%)
2 (20%)
0 (0%)
72
Oracle
7
3 (43%)
0 (0%)
4 (57%)
109
Others*
55
48 (87%)
3 (5%)
4 (7%)
44
TOTALE
346
294 (84%)
34 (10%)
18 (5%)
61
In media, nel 2021 ci sono voluti 52 giorni per sviluppare una correzione per le vulnerabilità, nel 2020 54 giorni, nel 2019 67 giorni, nel 2018 80 giorni. Le vulnerabilità sono state risolte più rapidamente nel kernel Linux, con una media di 15, 22 e 32 giorni nel 2021, 2020 e 2019. La Microsoft è stata la più lenta nel rilasciare le correzioni, con una media di 76, 87 e 85 giorni (secondo la prima tabella, la Oracle ha risposto più lentamente, con 109 giorni per la correzione). Per la Apple, la media di giorni per la correzione è stata di 64, 63 e 71 giorni. Nei prodotti Google, il tempo medio di sviluppo delle correzioni è stato di 53, 22 e 49 giorni a seconda dell'anno.
Vendor
Bugs in 2019
(giorni medi per la correzione)
Bugs in 2020
(giorni medi per la correzione)
Bugs in 2021
(giorni medi per la correzione)
Apple
61 (71)
13 (63)
11 (64)
Microsoft
46 (85)
18 (87)
16 (76)
26 (49)
13 (22)
17 (53)
Linux
12 (32)
8 (22)
5 (15)
Others*
54 (63)
35 (54)
14 (29)
TOTALE
199 (67)
87 (54)
63 (52)
Tra i produttori di browser, le correzioni sono state formulate più rapidamente per Chrome, ma Firefox rilascia gli aggiornamenti più velocemente dopo il rilascio della correzione (in Chrome e Safari, una vulnerabilità già corretta rimane a lungo non distribuita agli utenti, di cui approfittano i malintenzionati).
Chrome
40
5.3
24.6
29.9
WebKit
27
11.6
61.1
72.7
Firefox
8
16.6
21.1
37.8
Totale
75
8.8
37.3
46.1
Fonte: opennet.ru
