Het GrapheneOS-project, dat een alternatief vrij Android-besturingssysteem ontwikkelt dat gericht is op het verbeteren van beveiliging en privacy, heeft aangekondigd dat Google veranderingen heeft aangebracht in het beleid voor het publiceren van kwetsbaarheidsfixes voor het Android-platform en het openbaar maken van informatie over kwetsbaarheden. Het oktober-rapport over kwetsbaarheden in Android is leeg gepubliceerd.
Voortaan verstrekt Google kwetsbaarheidsfixes voor Android uitsluitend in eerste instantie aan OEM's via besloten kanalen onder een geheimhoudingsovereenkomst, die hen verplicht om de broncode met de verstrekte patches gedurende 3 maanden na ontvangst niet openbaar te maken. Gedurende deze tijd is alleen de distributie van binaire builds met de fix mogelijk.
De code blijft onder de open Apache-licentie, maar het recht op distributie is onderworpen aan een tijdelijke beperking via een geheimhoudingsovereenkomst. De motivatie achter deze wijziging in het beleid van het bedrijf is 'de ambitie naar verhoogde beveiliging', wat wordt beschouwd als een poging om het principe 'Veiligheid door onduidelijkheid' te realiseren.
Ondanks de complicaties die dit creƫert voor open source alternatieve firmware, heeft het GrapheneOS-project een oplossing gevonden door een partner onder de OEM-leveranciers te vinden die geheim embargo-patches levert aan het project voordat deze officieel openbaar worden gemaakt.
Er wordt opgemerkt dat GrapheneOS voortaan twee verschillende kanalen voor releases zal aanbieden ā met volledige reproduceerbare builds op het moment van publicatie op basis van AOSP, maar zonder gesloten beveiligingsfixes, en met builds die patches bevatten, waarvan de reproduceerbare broncode pas na het verstrijken van het embargo zal worden gepubliceerd.
Bron: opennet.ru
