Google Project Zero cambia approccio alla divulgazione delle vulnerabilità.

Secondo fonti online, quest'anno il team di ricercatori di Google Project Zero, che si occupa di sicurezza informatica, cambierà le proprie regole riguardanti la pubblicazione delle vulnerabilità scoperte.

Secondo le nuove regole, le informazioni sulle vulnerabilità trovate non saranno rese pubbliche fino alla scadenza di 90 giorni. Indipendentemente da quando gli sviluppatori risolveranno il problema, i rappresentanti di Project Zero non riveleranno pubblicamente queste informazioni. Le nuove regole saranno in vigore per tutto quest'anno, dopo di che i ricercatori valuteranno la loro fattibilità per un'implementazione permanente.

Google Project Zero cambia approccio alla divulgazione delle vulnerabilità.

In passato, i ricercatori di Project Zero davano agli sviluppatori software 90 giorni per risolvere le vulnerabilità scoperte. Se la patch correttiva veniva rilasciata prima di questo periodo, le informazioni sulla vulnerabilità venivano rese pubbliche. I ricercatori ritenevano che questo fosse sbagliato, poiché in molti casi gli utenti sono costretti a installare aggiornamenti in fretta per non cadere vittima dei malintenzionati. Uno sviluppatore potrebbe correggere una vulnerabilità, ma ciò non conta se la patch non ha avuto il tempo di essere ampiamente distribuita.   

Pertanto, ora, indipendentemente dal fatto che la correzione venga rilasciata 20 o 90 giorni dopo che Project Zero ha informato lo sviluppatore del problema, le informazioni sulla vulnerabilità saranno rese pubbliche solo dopo 90 giorni. Ci sono alcune eccezioni nelle regole. Ad esempio, se i ricercatori e gli sviluppatori raggiungono un accordo, il tempo di risoluzione del problema può essere esteso di 14 giorni. Questo è possibile se gli sviluppatori software necessitano di più tempo per creare una patch. Il termine di sette giorni per risolvere le vulnerabilità già sfruttate dai malintenzionati rimarrà invariato.

I ricercatori di Project Zero notano che, dall'inizio della loro attività, è stato fatto un lavoro di qualità migliore nella risoluzione delle vulnerabilità scoperte. Ad esempio, nel 2014, quando il progetto è stato avviato, le vulnerabilità a volte non venivano risolte nemmeno dopo sei mesi dalla loro scoperta. Attualmente, il 97,7% delle vulnerabilità scoperte viene risolto dagli sviluppatori entro il periodo di 90 giorni.



Fonte: 3dnews.ru
Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster