安全:谷歌零项目正在测试新政策

谷歌的零计划规则众所周知。发现的任何安全漏洞都将秘密报告。受影响的公司有 90 天的时间来修复这些漏洞并部署补…

谷歌的零计划规则众所周知。发现的任何安全漏洞都将秘密报告。受影响的公司有 90 天的时间来修复这些漏洞并部署补丁。如果不这样做,差距就会变得明显。但正如历史所表明的那样,它并不总是一帆风顺。过去,漏洞、半心半意的修复和其他问题都是过早宣布的。我们决定对指南进行一些更改。

目前,即使在截止日期前修复了错误,Google 也要等待 90 天才能发布错误。这意味着,如果您行动迅速,您可以立即修复任何差距或错误,并且您仍然有时间测试一切是否正常工作。但这还不是全部。同时,也可以将翼形螺钉拧紧。因此,零号项目向开发人员报告不完整的修复,并将其添加到现有报告中。含义:不会有新的报告,且不会超过 90 天。毕竟还有一段宽限期。

安全:谷歌零项目正在测试新政策

如果报告的漏洞预计不会在 90 天内修复,但预计会在 104 天内修复,提供商可以请求额外 14 天的宽限期。如果请求宽限期并且错误在报告后 90-104 天内得到解决,则错误详细信息将在错误解决之日发布。对于预计需要超过 104 天才能解决的漏洞,不会给予宽限期。

安全:谷歌零项目正在测试新政策

正如概述中所述,我们希望在 2020 年测试所有这些。顺便说一下,已知被利用的安全漏洞的 7 天期限不受影响。谷歌表示,这些政策对每个人都是一样的,包括影响谷歌的产品(如 Chrome 和 Android)。如果这是您的主题, 请自行 Google 一下

2019年
2020年试用
  1. 90 天或修复错误的日期(由研究人员自行决定),以较早者为准。
  1. 整整 90 天,无论 bug 何时得到修复。根据双方同意提前披露。
  1. 政策目标:
    • 加速补丁开发
  1. 政策目标:
    • 加速补丁开发
    • 彻底的补丁开发
    • 改进补丁部署
  1. 对不完整修复的处理不一致。此类问题将作为单独的漏洞进行报告,或由研究人员自行决定添加到现有报告中。
  1. 不完整修复的详细信息将报告给供应商并添加到现有报告(可能已经发布)中,并且不会设置新的截止日期。
  1. 宽限期内修复的错误*将在补丁发布后公开。
  1. 一旦您在宽限期内应用补丁*,零计划跟踪器报告就会打开。
  1. 零项目跟踪报告将由研究人员自行决定在截止日期过后发布。
  1. 零号项目跟踪报告将在第 90 天(或更早,经双方同意)自动打开。