当前位置:首页 > 黑客教程 > 正文内容

谷歌 Project Zero 团队宣布新政策 漏洞披露前将有完整的90天缓冲期

访客56年前 (1970-01-01)黑客教程654

谷歌 Project Zero 团队以披露大量严重漏洞而被人们所熟知,但也因为严格的快速披露政策而遭到了行业内的批评。于是 2020 年的时候,谷歌安全团队试图制定新的政策,将问题披露的宽限期给足了整整 90 天。即便如此,谷歌还是对过去五年的政策表现感到满意,指出有 97.9% 的漏洞报告在当前的 90 天披露政策下得到了有效的修复。

相比之下,2014 年有些 bug 拖了六个月、甚至更长的时间来解决。不过在审查了“复杂且经常引起争议”的漏洞披露政策之后,谷歌还是决定在 2020 年做出一些改变。

那些易被曝光漏洞的企业,将被给予默认 90 天的缓冲时间,而无论其将于何时修复相关 bug 。若企业顺利或提前完成了修复,也可以与谷歌 Project Zero 取得联系,以提前公布漏洞详情。

● 厂家在 20 天内修复了 bug?谷歌将在第90天公布漏洞详情;

● 厂家在 90 天内修复了 bug?谷歌也将在第 90 天公布漏洞详情!

当然,在争取推动“更快的补丁开发”流程的同时,Project Zero 还希望全面提升补丁程序的采用率。

  • 现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。
  • 然而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根本上修复已曝光的漏洞。有鉴于此,Project Zero 团队希望推动更快的补丁开发,以防别有用心者轻易地向用户发动大大小小的攻击。
  • 改进后的新政策指出,发现漏洞之后,最终用户的安全性不会就此得到改善,直到 bug 得到适当的修复。只有最终用户意识到相关 bug,并在他们的设备上实施了修补,才能够从漏洞修复中得到益处。
  • 最后,在新政策转入“长期实施”之前,Google 将给予 12 个月的试用。

    稿源:cnBeta,封面源自 *** 。

    扫描二维码推送至手机访问。

    版权声明:本文由黑客技术发布,如需转载请注明出处。

    本文链接:https://w-123.com/33068.html

    “谷歌 Project Zero 团队宣布新政策 漏洞披露前将有完整的90天缓冲期” 的相关文章

    黑客演示入侵电影制片人 Mac 计算机 证明 macOS 无法主动抵御网络威胁

    近日,两位安全研究人员成功入侵了亿万富翁兼电影制片人 Jeffrey Katzenberg 的 Mac 计算机,意味着 macOS 设备并不能自动抵御网络威胁。虽然没有提到特定的 macOS 设备型号,深谙社会工程的 SocialProof Security 首席执行官 Rachel Tobac 还...

    更多恶意软件在利用合法的 TestFlight 和 WebClips 途径来侵入 iOS 设备

    尽管苹果一直在警告侧载应用程序的危险性,并坚持对上架 App Store 的应用展开严格的审查。但由于 TestFlight 和 WebClips 这两项功能的存在,越来越多的恶意软件开发者正在积极利用这两大“官方漏洞”。比如欺诈者可忽悠 iPhone / iPad 用户侧带有恶意软件的应用程序,进...

    公民实验室:英政府内部网络曾遭“飞马”间谍软件攻击

    加拿大多伦多大学下属“公民实验室”(Citizen Lab)的研究人员当地时间周一发文称,该实验室的核心任务是对民间社会的数字威胁进行研究。在调查雇佣军间谍软件的过程中,他们偶尔会观察到一些案例,怀疑政府正在使用间谍软件对其他政府进行国际间谍活动。这些案件绝大多数都不属于他们的范围和任务。然而,在某...

    Lapsus$ 事件调查中 伦敦警方已逮捕 7 名 16-21 岁青年

    援引 BBC News 报道,伦敦警方已经逮捕了 7 名青年,怀疑他们和近期非常猖獗的黑客组织 Lapsus$ 有关。在一份提交给 The Verge 的声明中,伦敦市警方的探长迈克尔·奥沙利文表示:“伦敦市警方一直在与合作伙伴一起对一个黑客组织的成员进行调查。在调查中有 7 名年龄在 16-21...

    宜家加拿大分公司通报数据泄露事件 影响约 95000 名客户

    当地时间5月6日,宜家(IKEA)加拿大公司表示已经将该公司大约9.5万名客户的个人信息数据泄露事件通报给加拿大的隐私监管机构。宜家(IKEA)加拿大公司在致受影响客户的一封信中表示,可能已被泄露的数据包括客户姓名、电子邮件地址、电话号码和邮政编码。 宜家加拿大公司已通知加拿大隐私专员,因为有95...

    微软建议客户积极采纳云技术以应对 Nobelium 网络攻击

    上周,微软发现了针对政府雇员和权利组织的数千个账户的复杂型网络钓鱼攻击,并指向了幕后黑手 Nobelium 。此前,该黑客组织曾被认为与俄方情报机构 SVR 和近期的 SolarWinds 攻击有关。为了应对愈演愈烈的此类规模的网络攻击,这家软件巨头现又提出了新的防御建议 —— 鼓励客户积极采用云技...

    评论列表

    晴枙双笙
    3年前 (2022-05-28)

    Zero 还希望全面提升补丁程序的采用率。现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。然而有太多次,供应商只是简

    俗野竹祭
    3年前 (2022-05-28)

    有最终用户意识到相关 bug,并在他们的设备上实施了修补,才能够从漏洞修复中得到益处。最后,在新政策转入“长期实施”之前,Google 将给予 12 个月的试用。(稿源:cnBeta,封面源自网络。)

    俗野勒言
    3年前 (2022-05-28)

    情!当然,在争取推动“更快的补丁开发”流程的同时,Project Zero 还希望全面提升补丁程序的采用率。现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。然而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根

    鸽吻折奉
    3年前 (2022-05-28)

    而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根本上修复已曝光的漏洞。有鉴于此,Project Zero 团队希望推动更快的补丁开发,以防别有用心者轻易地向用户发动大大

    发表评论

    访客

    ◎欢迎参与讨论,请在这里发表您的看法和观点。