Conform surselor de pe internet, în acest an, echipa de cercetători Google Project Zero, care activează în domeniul securității informației, își va modifica propriile reguli conform cărora datele despre vulnerabilitățile descoperite devin publice.
Conform noilor reguli, informațiile despre vulnerabilitățile găsite nu vor fi făcute publice până la expirarea unei perioade de 90 de zile. Indiferent de momentul în care dezvoltatorii rezolvă problema, reprezentanții Project Zero nu vor dezvălui informațiile public. Noile reguli vor fi aplicate pe parcursul acestui an, după care cercetătorii vor evalua oportunitatea implementării lor pe termen lung.

Anterior, cercetătorii din Project Zero ofereau dezvoltatorilor de software 90 de zile pentru a remedia vulnerabilitățile descoperite. Dacă patch-ul corectiv era lansat înainte de expirarea acestei perioade, informațiile despre vulnerabilitate deveneau publice. Cercetătorii au considerat că aceasta nu este corect, deoarece în multe cazuri utilizatorii sunt nevoiți să instaleze actualizările rapid pentru a nu deveni victime ale atacatorilor. Dezvoltatorul poate remedia vulnerabilitatea, dar acest lucru nu contează dacă patch-ul nu a avut timp să se răspândească.
Prin urmare, acum, indiferent dacă corecția este lansată după 20 sau 90 de zile de la momentul în care Project Zero anunță dezvoltatorul despre problemă, informațiile despre vulnerabilitate vor fi făcute publice doar după 90 de zile. Regulile conțin unele excepții. De exemplu, dacă cercetătorii și dezvoltatorii ajung la un acord, timpul pentru remedierea problemei poate fi extins cu 14 zile. Aceasta este posibilă dacă dezvoltatorilor de software le este necesar mai mult timp pentru a crea un patch. Perioada de șapte zile pentru remedierea vulnerabilităților care sunt deja folosite de atacatori va rămâne neschimbată.
Cercetătorii din Project Zero subliniază că, de la începutul activității lor, s-a realizat o muncă mai bună în remedierile vulnerabilităților descoperite. De exemplu, în 2014, când proiectul a fost înființat, vulnerabilitățile nu erau uneori remediabile nici măcar după șase luni de la descoperirea lor. În prezent, 97,7% din vulnerabilitățile descoperite sunt remediate de dezvoltatori în termen de 90 de zile.
Sursa: 3dnews.ru
