聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

谷歌Project Zero 团队更新了漏洞披露规则,即不管漏洞是否修复,都会在漏洞发现之日起90天后公开详情。这意味着不管漏洞是在发现后的第20天还是第120天修复的,都会在满90天时发布漏洞详情。

更值得注意的一点是,ProjectZero 团队表示,即使在未到90天期限时补丁已修复,但仍然会等到90天期限结束后才发布补丁详情。该团队的研究员Tim Willis 表示,这么做的原因是为了确保修复方案是全面彻底的,而不是为了赶工匆匆开发的。这样做是为了避免补丁不完整引发攻击者利用弱点。

Willis 在博客文章中表示,“五年来,团队的漏洞披露策略都集中在一个目标上:更快的补丁开发。如果花很长时间才开发并部署补丁,那么我们就很快就会落伍:引入的漏洞数量更多并超过供应商的修复能力,因此需要付出更多的努力才能使事情恢复正常。”

然而,“太多次,我们发现供应商就只是像在裂缝上糊一张纸那样修复了报告的漏洞,而不会考虑漏洞变体或尝试解决漏洞的根因。”他补充道,“我们担心更快的补丁开发策略可能会加剧这个问题,使攻击者能够重新激活exploit 并毫不费力地实施攻击。”

这种改变还可使供应商能够拥有更多的时间在漏洞公开之前从容不迫地向受影响合作伙伴和客户推出补丁。Willis表示,从理论上来讲,它能够改进补丁部署并减少网络犯罪分子公开利用已披露漏洞的窗口期。

和2019年相比,2020年漏洞披露规则(试验阶段)的变化如下:

获得业内赞赏

至于此举是否是正确的,漏洞搜寻研究员对此举表示赞赏。

StackRox 公司的高级DevOps 工程师 JoshKomoroske 表示,“在披露时间轴中拥有额外的喘息空间将提高补丁质量,因为拥有了更多时间来完整地分析该漏洞。在公开披露之前提高修复方案的应用也大有裨益。希望这些变化能够实现这种良好作用并改进整体的生态系统。”

HackerOne 平台的首席技术官兼联合创始人 Alex Rice 表示,“其中涉及的利害较为复杂,对现实世界产生深远影响。不存在简单的或完美的漏洞披露策略。看到这个领域的领路人如Project Zero 等继续保持一种持续改进的心态令人鼓舞。我们将密切关注这项新策略在2020年的表现。”

而Bugcrowd 公司的首席技术官、创始人兼总裁认为此举是“一项创新”。他指出,“考虑到将补丁完全部署到用户方所需的时间,即使在供应商能够快速修复该 bug 的情况下,Project Zero 的策略和漏洞披露更新是一种坚定的让步。这种正向压力对于漏洞查找和修复而言是一件好事,而这正是谷歌试图通过其测量进行优化的点。创建有效的补丁开发同时避免匆忙推出是Project Zero 的目标,谷歌通过激励开发人员优先考虑安全的方法让该行业向前发展。该策略延迟披露通知是明智之举,在降低匆忙开发补丁动机的同时,反过来减少了因研究成果而导致的不良安全结果的可能性。”

他补充道,“这无疑是对标准协调漏洞披露(CVD) 做法的一种创新更新,我们乐于看到该策略更新在新一年中的成功情况。”

2020年1月1日起生效

该策略适用于从2020年1月1日起找到的漏洞,值得注意的是该更新只是出于试验阶段;Willis表示谷歌将在2020年年底决定是否永久性做出这个改变。

Project Zero 团队发布的90天披露期限已存在一段时间了,它意味着如果受影响供应商无法在90天期限内修复漏洞,或者要求延期(Project Zero 团队允许请求延期15天),那么将在90天之后发布漏洞详情。Willis表示这一规定成为打补丁的激励措施:大约98%的企业漏洞报告都在90天的窗口期内修复,而在2015年该策略未颁布之前,这一数字最多为6个月。

谷歌的目的是标准化其程序,但一名研究人员表示,漏洞披露时间线策略应该足够灵活,应该考虑到某些漏洞对客户产生的具体风险程度。

Thycotic 公司的首席安全科学家Joseph Carson指出,“有时候我们过于关注供应商,而对客户关注甚少;负责任的披露应该优先考虑将漏洞通知给客户以降低风险,或者通过公开漏洞的方式告知他们风险的存在(利用安全加固措施降低风险),或者通过提供供应商补丁的方式。修复系统中存在的困难程度也应该被考虑进去,原因是即使漏洞被公开披露,但在更长的时间内(甚至数年时间内)多数系统仍然未修复。负责任的披露在今天而言太过于宽泛,真的需要以客户为本。”

来不?一起玩耍!

推荐阅读

谷歌宣布 Pixel Titan M 芯片漏洞奖励计划,最高150万美元

美加强供应链、漏洞披露、机密情报和数据隐私方面的立法和控制

原文链接

https://threatpost.com/google-ditches-patch-disclosure-90-day-policy/151626/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点,转载请注明“转自奇安信代码卫士 www.codesafe.cn”

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

点个“在看”,bounty 多多~

谷歌更新漏洞披露规则:不管补丁打没打,够90天才披露相关推荐

  1. 谷歌漏洞披露规则增加30天补丁缓冲期;Reddit 公开漏洞奖励计划

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码安全卫士 本周,Reddit 宣布在 HackerOne 平台推出公开漏洞奖励计划,最高赏金为1万美元.谷歌 Project Zero 更改漏洞 ...

  2. 专家 | 黄道丽:网络安全漏洞披露规则及其体系设计

    摘要 网络安全漏洞披露已成为网络安全风险控制的中心环节.不规范或非法的网络安全漏洞披露危害网络空间整体安全,凸显法律规定的灰色地带.实践中网络安全漏洞披露表现为不披露.完全披露.负责任披露和协同披露等 ...

  3. 腾讯朋友、钉钉等被微信违规公示点名;谷歌更新安卓修复数百万台芯片漏洞;微软终止支持.NET Core 3.0 | 极客头条...

    整理 | 郭芮 头图 | CSDN 下载自东方 IC 快来收听极客头条音频版吧,智能播报由标贝科技提供技术支持. 「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦 ...

  4. 华为补助武汉员工,最高每日 2000 元;谷歌更新安卓修复数百万台芯片漏洞;Fuchsia OS进入开发者试用阶段 | EA周报...

    EA周报 2020年3月6日 每个星期7分钟,元宝带你喝一杯IT人的浓缩咖啡,了解天下事.掌握IT核心技术. 热点大事件 全国新增确诊143例(湖北126例),新增境外输入确诊16例 3月5日0-24 ...

  5. 小米android安全补丁,迅速补救!小米A1重新获得安卓8.0更新:附带最新安全补丁...

    自从2017年8月份谷歌正式发布了Android 8.0 的正式版后,很多国际厂商都纷纷让自家产品更新到Android 8.0.不过由于奥利奥还不够稳定,导致很多手机在更新新系统后出现各种小问题. 就 ...

  6. win7更新错误0x800b0109_win7更新漏洞后产生0x0000006B蓝屏的解决方法图解

    这几天不少网友在使用win7更新补丁后就蓝屏了,代码为0x0000006b.发生这一蓝屏问题的都是安装了2016年四月份推出的安全更新补丁,安装后就出现蓝屏,有的网友表示没问题,有的直接蓝了.这个蓝屏 ...

  7. 知识点丨你一定要了解的Win10 RS2重大更新,绝不只是装补丁!

    知识点丨你一定要了解的Win10 RS2重大更新,绝不只是装补丁! 一.Windows 10 Language Pack, Version 1703 (Update March 2017) (x86, ...

  8. java或者jsp中修复会话标识未更新漏洞

    appscan扫描出来的. 1. 漏洞产生的原因: AppScan会扫描"登录行为"前后的Cookie,其中会对其中的JSESSIONOID(或者别的cookie id依应用而定) ...

  9. 震惊!微软小冰公众号被封?示好国内,苹果拟推出特色版iPhone;谷歌更新Google Play支持名单:华为荣耀多款在列……...

    关注并标星星CSDN云计算 极客头条:速递.最新.绝对有料.这里有企业新动.这里有业界要闻,打起十二分精神,紧跟fashion你可以的! 每周三次,打卡即read 更快.更全了解泛云圈精彩news g ...

最新文章

  1. bind、call、apply
  2. docker-compos
  3. 鸿蒙开发-从搭建todolist待办事项来学习组件与js之间的交互
  4. 算法题:输入aaaabbbcccccc输出a4b3c6。
  5. DataGridView添加一行数据、全选、取消全选、清空数据、删除选中行
  6. 脚本命令配置mysql_MySQL 自动化部署脚本
  7. Docker原理之UnionFS
  8. 机器与人交流的五大法则
  9. 计算机四级 信息安全工程师——计算机网络题库
  10. python书在线阅读_这7本O’Reilly推出的免费Python电子书,够你看了
  11. 解决Ubuntu18.04搜狗输入法无法使用的问题
  12. iptables 分析
  13. 涛思数据库(二)——上手使用
  14. 深度学习论文-DAnetExFuseDFN
  15. 在安卓项目中使用gifsicle编辑GIF动图-Android NDK 编译 gifsicle 为可执行文件记录
  16. C语言 线程的回收与子线程返回值的接收
  17. Python 基础知识自检,你离深入掌握 Python 还有多远
  18. 两字母.com域名交易频繁,这是要大爆发的节奏
  19. C++程序员发展方向有哪些?
  20. MS9288C 视频转换IC VGA 转 HDMI

热门文章

  1. 软件工程基础之需求分析
  2. Windows多屏开发小记
  3. # 20155224 实验四 Android程序设计
  4. .Net Core 之 图形验证码 本文介绍.Net Core下用第三方ZKWeb.System.Drawing实现验证码功能。...
  5. tomcat集群的failover机制
  6. Mac之初~10个快速上手技巧
  7. unix network programming volume 2 interprocess communications second edition环境搭建出错的处理...
  8. Oracle的回收站和闪回查询机制(二)
  9. ERP项目实施记录06
  10. android: listview与sqlite数据操作实例