Google Project Zero po ndryshon qasjen ndaj zbulimit të të dhënave mbi vulnerabilitetet

Sipas burimeve online, këtë vit ekipi i kërkuesve të Google Project Zero, që punon në fushën e sigurisë informative, do të ndryshojë rregullat e veta për publikimin e informacionit në lidhje me vulnerabilitetet e zbuluara.

Sipas rregullave të reja, informacioni mbi vulnerabilitetet e zbuluara nuk do të publikohet deri pas përfundimit të një periudhe prej 90 ditësh. Pavarësisht se kur zgjidhin zhvilluesit problemin, përfaqësuesit e Project Zero nuk do të zbulojnë informacionin publikisht. Rregullat e reja do të përdoren gjatë këtij viti, pas të cilit kërkuesit do të vlerësojnë arsyeshmërinë e implementimit të tyre në mënyrë të përhershme.

Google Project Zero po ndryshon qasjen ndaj zbulimit të të dhënave mbi vulnerabilitetet

Më parë, kërkuesit e Project Zero iu jepnin zhvilluesve të softuerit 90 ditë për të rregulluar vulnerabilitetet e zbuluara. Nëse një patch përkorrte gabimet para përfundimit të kësaj periudhe, informacioni mbi vulnerabilitetin bëhej publik. Kërkuesit e konsideruan këtë të papërshtatshëm, duke qenë se në shumë raste përdoruesit duhet të nxitoheshin në instalimin e azhurnimeve për të mos rënë pre e keqbërësve. Zhvilluesi mund të eliminojë vulnerabilitetin, por kjo nuk ka rëndësi, nëse patch-i nuk ka arritur ende shpërndarje të gjerë.   

Prandaj tani, pavarësisht se patch-i do të publikohet brenda 20 apo 90 ditësh pasi Project Zero i raportojë zhvilluesit mbi problemin, informacioni mbi vulnerabilitetin do të bëhet publik vetëm pas 90 ditësh. Rregullat përmbajnë disa përjashtime. Për shembull, nëse kërkuesit dhe zhvilluesit bien dakord, koha për zgjidhjen e problemit mund të zgjatet për 14 ditë. Kjo është e mundur, nëse zhvilluesve të softuerit u nevojitet më shumë kohë për të krijuar një patch. Afati prej shtatë ditësh për zgjidhjen e vulnerabiliteteve që tashmë janë përdorur nga keqbërësit do të mbetet i pandryshuar.

Kërkuesit e Project Zero theksojnë se që nga fillimi i veprimit të tyre, është bërë një punë më e kualifikuar në zgjidhjen e vulnerabiliteteve të zbuluara. Për shembull, në vitin 2014, kur projekti sapo ishte formuar, vulnerabilitetet ndonjëherë nuk trajtoheshin as pas gjashtë muajsh nga zbulimi i tyre. Aktualisht, 97.7% e vulnerabiliteteve të zbuluara zgjidhen nga zhvilluesit brenda periudhës prej 90 ditësh.



Burimi: 3dnews.ru
Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster