Google își schimbă politica de publicare a corecțiilor pentru vulnerabilitățile din Android

Proiectul GrapheneOS, care dezvoltă un firmware Android alternativ și liber, destinat să îmbunătățească securitatea și confidențialitatea, a anunțat că Google a efectuat modificări în politica de publicare a corecturilor de vulnerabilitate pentru platforma Android și în divulgarea informațiilor despre vulnerabilități. Raportul din octombrie privind vulnerabilitățile Android a fost publicat gol.

De acum, Google furnizează corecturile de securitate pentru Android exclusiv producătorilor OEM prin canale închise cu un acord de confidențialitate, obligându-i să nu dezvăluie codul sursă utilizând patch-urile furnizate timp de 3 luni de la primire. În această perioadă, este permisă distribuția exclusivă a compilărilor binare cu includerea corecturilor.

Codul rămâne sub licența deschisă Apache, dar dreptul de distribuție este supus unei restricții temporare printr-un acord de confidențialitate. Motivul acestei schimbări în politica companiei este „aspirația la o securitate crescută”, notată ca o încercare de implementare a principiului „Securitate prin obscuritate”.

Cu toate că acest lucru creează dificultăți pentru firmware-urile externe deschise, proiectul GrapheneOS a găsit o soluție, găsind un partener printre furnizorii OEM care oferă pentru proiect patch-uri embargo închise înainte de divulgarea oficială.

Se menționează că GrapheneOS va oferi, de acum înainte, două canale diferite cu versiuni – unul cu compilări complet reproducibile la momentul publicării bazate pe AOSP, dar fără corecturi de securitate închise, și unul cu compilări incluzând patch-uri, a căror cod sursă va fi publicat doar după expirarea embargoului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster