Google zmienia politykę publikacji poprawek luk w Androidzie

Projekt GrapheneOS, który opracowuje alternatywny, wolny system operacyjny Android, mający na celu zwiększenie bezpieczeństwa i zapewnienie prywatności, poinformował o wprowadzeniu przez firmę Google zmian w polityce publikacji poprawek do luk w zabezpieczeniach platformy Android oraz ujawniania informacji o tych lukach. Październikowy raport o lukach w Androidzie został opublikowany jako pusty.

Od teraz Google początkowo udostępnia poprawki bezpieczeństwa dla Androida wyłącznie producentom OEM, za pośrednictwem zamkniętych kanałów z umową o poufności, zobowiązującą ich do nieujawniania kodu źródłowego z zastosowaniem dostarczonych łat przez okres 3 miesięcy od momentu ich otrzymania. W tym czasie możliwe jest rozpowszechnianie wyłącznie kompilacji binarnych z uwzględnieniem poprawki.

Sam kod nadal pozostaje na licencji Apache, ale na prawo do rozpowszechniania nałożono tymczasowe ograniczenie za pomocą umowy o poufności. Motywem tej zmiany w polityce firmy jest „dążenie do zwiększonego bezpieczeństwa”, które określa się jako próba realizacji zasady „Bezpieczeństwo poprzez niejasności”.

Pomimo stworzonych w ten sposób trudności dla otwartych, zewnętrznych systemów operacyjnych, projekt GrapheneOS znalazł wyjście z sytuacji, znajdując partnera wśród producentów OEM, który dostarcza dla projektu zamknięte łatki objęte embargiem do ich oficjalnego ujawnienia.

Zauważono, że od teraz GrapheneOS będzie oferować dwa różne kanały z wydaniami — z całkowicie reprodukowalnymi kompilacjami w momencie publikacji, na podstawie AOSP, ale bez zamkniętych poprawek bezpieczeństwa, oraz z kompilacjami zawierającymi łatki, których reprodukowalny kod źródłowy będzie publikowany dopiero po upływie embarga.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster