Google Project Zero ndryshon qasjen ndaj zbardhjes së të dhënave për vulnerabilitetet

Sipas burimeve në internet, këtë vit ekipi i studiuesve të Google Project Zero, të cilët punojnë në fushën e sigurisë kibernetike, do të ndryshojë rregullat e veta, sipas të cilave të dhënat për vulnerabilitetet e zbuluara bëhen publik.

Sipas rregullave të reja, informacioni mbi vulnerabilitetet e gjetura nuk do të bëhet publik deri në përfundimin e një periudhe prej 90 ditësh. Pavarësisht nga koha kur zhvilluesit zgjidhin problemin, përfaqësuesit e Project Zero nuk do ta zbulojnë informacionin publikisht. Këto rregulla do të përdoren gjatë këtij viti, pas së cilit studiuesit do të vlerësojnë përshtatshmërinë e zbatimit të tyre për një periudhë afatgjatë.

Google Project Zero ndryshon qasjen ndaj zbardhjes së të dhënave për vulnerabilitetet

Në të kaluarën, studiuesit e Project Zero i jepnin zhvilluesve të softuerit 90 ditë për të eliminuar vulnerabilitetet e zbuluara. Nëse patch-i që rregullonte gabimet publikohej para kësaj periudhe, informacioni mbi vulnerabilitetin bëhej publik. Studiuesit e menduan se kjo ishte e gabuar, pasi në shumë raste përdoruesit detyrohen të përshpejtojnë instalimin e përditësimeve për të mos u bërë viktima të sulmuesve. Një zhvillues mund të eliminojë vulnerabilitetin, por kjo nuk ka rëndësi nëse patch-i nuk ka arritur të shpërndahet gjerësisht.   

Prandaj tani, pavarësisht nëse patch-i do të publikohet 20 apo 90 ditë pas njoftimit të Project Zero për problematikën, informacioni mbi vulnerabilitetin do të publikohet vetëm pas 90 ditësh. Rregullat kanë disa përjashtime. Për shembull, nëse studiuesit dhe zhvilluesit bien dakord, koha për të eliminuar probleme mund të zgjasë për 14 ditë. Kjo është e mundur nëse zhvilluesve të softuerit u nevojitet më shumë kohë për të krijuar patch-in. Afati prej shtatë ditësh për eliminimin e vulnerabiliteteve që tashmë po shfrytëzohen nga sulmuesit do të mbetet i pandryshuar.

Studiuesit e Project Zero theksojnë se që nga fillimi i aktivitetit të tyre, është bërë një punë më e mirë në eliminimin e vulnerabiliteteve të zbuluara. Për shembull, në vitin 2014, kur projekti sapo ishte krijuar, vulnerabilitetet ndonjëherë nuk eliminoheshin as pas gjashtë muajsh pas zbulimit të tyre. Aktualisht, 97,7% e vulnerabiliteteve të zbuluara eliminohen nga zhvilluesit brenda një periudhe 90-ditore.



Burimi: 3dnews.ru
Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster