聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

谷歌 Project Zero 团队表示,在2021年报告的漏洞的平均修复耗时要比2019年少28天。

去年,硬件和软件厂商平均花费52天修复一个安全缺陷,大大低于90天的最后期限,比两年前的中位数80天也低。只有一个 bug 的平均修复耗时超过最后期限,14%的漏洞在修复方案发布前要求获得14天的宽限期。

透明度提高

Project Zero 团队成员 Ryan Schoen 表示,“我们认为这一趋势可能是因为负责任的披露策略已成为行业实践标准、以及厂商有能力快速应对漏洞报告促成的。我们还认为厂商得益于行业透明度提升,已互相学习最佳实践。”

不过,Schoen 提醒称,Project Zero 提交的漏洞报告得到快速处理是例外,“因为这些漏洞报告得到更快处理是因为存在实实在在的公开披露风险(如果最后期限条件不满足则报告遭公开),以及 Project Zero 是一个值得信任的可靠漏洞报告来源。”

2019年、2020年和2021年,Project Zero 团队共向厂商报告了376个漏洞,其中351(93.4%)个漏洞得到修复,厂商拒绝修复14个 (3.7%)个bug。” Linux 修复一个漏洞的平均耗时是25天,其次是谷歌(44天)、Mozilla(46天)。修复速度最慢的是 Oracle (109天,不过样本量为7个bug)、其次是微软(83天)和三星(72天)。

浏览器

在三大开源浏览器中,Chrome 修复速度最快,为30天,其次是Firefox(38天)和 Safari(73天)。Project Zerto 团队赞赏了谷歌推出的快速发布周期以及为其它稳定版本推出的安全更新,以及谷歌最近从六周的发布周期降低到四周。

谷歌Project Zerto 团队指出,苹果修复漏洞的速度也在加快,但WebKit补丁从推出到交付给用户耗时过长,导致“机会主义攻击者有大量时间找到补丁并在用户应用修复方案前利用。” 报告还提到,微软缓慢的修复速度是因为固定的每月星期二造成的。

创纪录的漏洞奖励计划赏金

谷歌还指出,2021年共通过其漏洞奖励计划(VRPs)向研究员发放创纪录的870万美元赏金。Chrome VRP 不仅覆盖了谷歌 Chrome 安全,还覆盖了基于 Chromium 上的其它多个浏览器,为333个漏洞报告支付了330万美元赏金,最高赏金是为发现 Chrome OS 漏洞的研究员发放4.5万美元赏金。

安卓VRP 支付赏金近300万美元,是2020年的两倍,其中颁发了史上最高赏金15.7万美元。

道德黑客共向慈善基金会捐赠超过30万美元。


推荐阅读

工控2月补丁星期二:西门子、施耐德电气修复近50个漏洞

PrinterLogic 厂商修复影响所有联网端点的3个RCE漏洞

苹果修复已遭利用0day,影响 iPhone、iPad 和 Mac

苹果发布 iOS 和 macOS 更新,修复已遭利用0day

原文链接

https://portswigger.net/daily-swig/google-project-zero-hails-dramatic-acceleration-in-security-bug-remediation

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

谷歌:修复0day漏洞的平均耗时比3年前减少28天相关推荐

  1. 奇安信代码安全实验室帮助谷歌修复高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为谷歌发现一个高危漏洞(CVE-2020-16002),第一时间向谷歌报告并协助其修复漏洞.   北京时间2020年10月21日,谷歌发 ...

  2. 谷歌宣布 Linux Kernel、Kubernetes 0day 漏洞奖励加倍

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌表示提高对 Linux Kernel.Kubernetes.Google Kubernetes Engine (GKE) 或kCTF 漏洞报 ...

  3. 谷歌不修用户泪流:已遭利用且影响所有安卓版本的严重 0day 漏洞 StrandHogg 详情遭曝光...

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 Promon 公司的安全研究员最近发现了一个影响所有安卓版本(包括最新的 Android 10)的危险 0day,并将其命名为&quo ...

  4. 奇安信代码安全实验室帮助谷歌修复 Chrome 沙箱外高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为谷歌 Chrome发现一个"高危"级别的沙箱外漏洞 (CVE-2020-21106),第一时间报告并协助其修复漏洞 ...

  5. 奇安信代码安全实验室帮助微软修复高危漏洞,获官方致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现两个漏洞(CVE-2020-17038和CVE-2020-17030),其中CVE-2020-17038为"高危&q ...

  6. 安卓修复已遭在野利用的内核 0day 漏洞

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌安卓在2021年11月安全更新共修复了39个漏洞,其中18个位于框架和系统组件中,18个位于内核和供应商组件中. 安卓安全更新修复了一个0d ...

  7. 谷歌修复已遭在野利用的两个 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 北京时间本周二,谷歌发布了 Chrome web 浏览器的安全更新,共解决了11个安全漏洞,其中2个已遭在野利用. 这两个漏洞的编号是 CVE- ...

  8. 微软公开PrintNightmare系列第3枚无补丁0day,谷歌修复第8枚已遭利用0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 今天,微软发布安全公告,发布了CVSS 评分为7.3.继CVE-2021-1675和CVE-2021-34527之后的第3枚Print S ...

  9. 谷歌修复4个已遭利用的安卓 0day

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 本周三,谷歌更新2021年五月安卓安全通告称,Arm 和高通在本月早些时候修复的4个漏洞可能已在 0day 漏洞状况下遭利用. 安全通告指 ...

最新文章

  1. OpenGL相关网站
  2. Hive的下载安装,以及配置mysql作为元数据库
  3. 【火爆】9张图让你知道大佬们的互联网思维
  4. seleniumpython定位网页元素方法_使用Selenium对网页元素进行定位的诸种方法
  5. nutz 自定义sql的使用
  6. 【Hadoop】在Linux中的Hadoop部署与yarn HDFS MapReduce 的配置中常见的问题?你解决了吗?
  7. java jdbc sql 参数_java – Postgresql JDBC表值参数
  8. linux 7安装mysql8.12_Linux(centOS 7)安装MySQL8.12
  9. opendrive中的Lanes
  10. 计算机第二章测试题及答案,计算机组成原理第二章练习题及答案
  11. Java MSN LumaQQ
  12. 【BZOJ】2286: [Sdoi2011消耗战【虚树DP】
  13. 安森美的全局快门图像传感器解决机器视觉的成像需求
  14. 人艰不拆,一句话毁掉小清新!
  15. html三角形正方形代码,用CSS画三角形,纯CSS绘制三角形的代码
  16. python span函数_如何使用python selenium单击span元素
  17. IEEE文献高级检索
  18. IOS APP的图标尺寸、启动画面尺寸、宣传画面尺寸
  19. Kali2020详细的安装教程
  20. 韩顺平Linux教程学习笔记

热门文章

  1. BroadcastReceiver广播接受者简单使用
  2. AngularJs 实战 -慕课网
  3. Win7 64bit IIS无法访问ACCESS数据库解决方案
  4. java 中缀式转后缀式
  5. [转载][奇文共赏].由入门到精通 - 吃透PID2.0.PDF
  6. Python成绩单雷达图
  7. JSONObject跟JSONArray来自不同的包会有不同的功能
  8. IBM推出跨境支付区块链网络,企业级区块链技术进一步升级
  9. (8)Xwork容器概览
  10. 开始gentoo之旅