当前位置:首页 > 黑客教程 > 正文内容

谷歌 Project Zero 团队宣布新政策 漏洞披露前将有完整的90天缓冲期

访客56年前 (1970-01-01)黑客教程644

谷歌 Project Zero 团队以披露大量严重漏洞而被人们所熟知,但也因为严格的快速披露政策而遭到了行业内的批评。于是 2020 年的时候,谷歌安全团队试图制定新的政策,将问题披露的宽限期给足了整整 90 天。即便如此,谷歌还是对过去五年的政策表现感到满意,指出有 97.9% 的漏洞报告在当前的 90 天披露政策下得到了有效的修复。

相比之下,2014 年有些 bug 拖了六个月、甚至更长的时间来解决。不过在审查了“复杂且经常引起争议”的漏洞披露政策之后,谷歌还是决定在 2020 年做出一些改变。

那些易被曝光漏洞的企业,将被给予默认 90 天的缓冲时间,而无论其将于何时修复相关 bug 。若企业顺利或提前完成了修复,也可以与谷歌 Project Zero 取得联系,以提前公布漏洞详情。

● 厂家在 20 天内修复了 bug?谷歌将在第90天公布漏洞详情;

● 厂家在 90 天内修复了 bug?谷歌也将在第 90 天公布漏洞详情!

当然,在争取推动“更快的补丁开发”流程的同时,Project Zero 还希望全面提升补丁程序的采用率。

  • 现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。
  • 然而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根本上修复已曝光的漏洞。有鉴于此,Project Zero 团队希望推动更快的补丁开发,以防别有用心者轻易地向用户发动大大小小的攻击。
  • 改进后的新政策指出,发现漏洞之后,最终用户的安全性不会就此得到改善,直到 bug 得到适当的修复。只有最终用户意识到相关 bug,并在他们的设备上实施了修补,才能够从漏洞修复中得到益处。
  • 最后,在新政策转入“长期实施”之前,Google 将给予 12 个月的试用。

    稿源:cnBeta,封面源自 *** 。

    扫描二维码推送至手机访问。

    版权声明:本文由黑客技术发布,如需转载请注明出处。

    本文链接:https://w-123.com/33068.html

    “谷歌 Project Zero 团队宣布新政策 漏洞披露前将有完整的90天缓冲期” 的相关文章

    黑客演示入侵电影制片人 Mac 计算机 证明 macOS 无法主动抵御网络威胁

    近日,两位安全研究人员成功入侵了亿万富翁兼电影制片人 Jeffrey Katzenberg 的 Mac 计算机,意味着 macOS 设备并不能自动抵御网络威胁。虽然没有提到特定的 macOS 设备型号,深谙社会工程的 SocialProof Security 首席执行官 Rachel Tobac 还...

    公民实验室:英政府内部网络曾遭“飞马”间谍软件攻击

    加拿大多伦多大学下属“公民实验室”(Citizen Lab)的研究人员当地时间周一发文称,该实验室的核心任务是对民间社会的数字威胁进行研究。在调查雇佣军间谍软件的过程中,他们偶尔会观察到一些案例,怀疑政府正在使用间谍软件对其他政府进行国际间谍活动。这些案件绝大多数都不属于他们的范围和任务。然而,在某...

    Log4j 漏洞可能需要数月甚至数年时间才能妥善解决

    网络安全专家认为 CVE-2021-44228 的普遍性以及容易被利用,这个 Log4j 中的远程代码执行漏洞可能需要数月甚至数年时间才能得到妥善解决。McAfee Enterprise 和 FireEye 的高级威胁研究主管 Steve Povolny 表示,Log4Shell 的破坏力完全和 S...

    微软称其抵挡了有史以来最大的 DDoS 攻击 带宽负载高达 2.4 Tbps

    微软披露其已经缓解了一场发生于8月份的2.4Tbps分布式拒绝服务(DDoS)攻击。这次攻击针对欧洲的一个Azure客户,比微软在2020年记录的最高攻击带宽量高出140%。它也超过了之前最大的攻击2.3Tbps的峰值流量,这是在去年针对亚马逊网络服务的攻击。 微软表示,这次攻击持续了10多分钟,...

    微软紧急发布带外更新 修复 PrintNightmare 高危打印漏洞

    微软今天推出了一个紧急 Windows 修复补丁,以修复存在于 Windows Print Spooler 服务中的一个关键缺陷。该漏洞被称之为“PrintNightmare”,在安全研究人员无意中公布了概念验证(PoC)的利用代码后,于上周被曝光。 微软已经发布了带外安全更新以解决该漏洞,并将其评...

    谷歌承诺 FLoC 隐私沙箱不留后门 广告商对此持怀疑态度

    过去几年,谷歌一直在积极向 Web 浏览器的 Cookie 发起战争,尤其是那些严重侵犯用户隐私的第三方跨站追踪 Cookie 。但由于此类 Cookie 也被广告平台给广泛使用,意味着谷歌也必须为自己找到替代解决方案。最终该公司交出了两个答案,其一是隐私沙箱(Privacy Sandbox)、另一...

    评论列表

    晴枙双笙
    2年前 (2022-05-28)

    Zero 还希望全面提升补丁程序的采用率。现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。然而有太多次,供应商只是简

    俗野竹祭
    2年前 (2022-05-28)

    有最终用户意识到相关 bug,并在他们的设备上实施了修补,才能够从漏洞修复中得到益处。最后,在新政策转入“长期实施”之前,Google 将给予 12 个月的试用。(稿源:cnBeta,封面源自网络。)

    俗野勒言
    2年前 (2022-05-28)

    情!当然,在争取推动“更快的补丁开发”流程的同时,Project Zero 还希望全面提升补丁程序的采用率。现有政策下,谷歌希望供应商能够快速开发补丁,并制定适当的流程,以将之交付给最终客户,我们将继续紧迫地追求这一点。然而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根

    鸽吻折奉
    2年前 (2022-05-28)

    而有太多次,供应商只是简单的记录了漏洞,而不考修改或从根本上修复已曝光的漏洞。有鉴于此,Project Zero 团队希望推动更快的补丁开发,以防别有用心者轻易地向用户发动大大

    发表评论

    访客

    ◎欢迎参与讨论,请在这里发表您的看法和观点。