Tags:
Node Thumbnail

หลังจากโครงการค้นหาช่องโหว่ความปลอดภัย Project Zero ของกูเกิลสร้างความปั่นป่วนให้วงการซอฟต์แวร์ โดยเปิดเผยช่องโหว่ของ Windows และ OS X ตามกำหนด 90 วัน โดยไม่สนใจว่าไมโครซอฟท์และแอปเปิลกำลังทดสอบแพตช์แก้ไข

ล่าสุดทางทีม Project Zero ยอมปรับเงื่อนไข 90 วันให้ยืดหยุ่นขึ้นแล้ว โดยยังคงระยะเวลา 90 วันเท่าเดิม แต่เพิ่มเงื่อนไขอื่นๆ ดังนี้

  • ถ้าวันที่ 90 ตรงกับวันหยุดสุดสัปดาห์ หรือวันหยุดราชการของสหรัฐอเมริกา กูเกิลจะเผยช่องโหว่ในวันทำงานวันถัดไป
  • ถ้าหน่วยงานเจ้าของซอฟต์แวร์กำลังทดสอบแพตช์อยู่ แต่ไม่เสร็จทันระยะเวลา 90 วัน บริษัทนั้นสามารถร้องขอให้กูเกิลยืดเวลาให้อีก 14 วันได้ (grace period) โดยกูเกิลสงวนสิทธิเป็นฝ่ายพิจารณาว่าจะยืดให้หรือไม่
  • โลกความปลอดภัยระบุช่องโหว่แต่ละตัวเป็นเลข CVE (Common Vulnerabilities and Exposures) ในกรณีบริษัทเจ้าของซอฟต์แวร์กำลังออกแพตช์อยู่แต่ยังไม่เสร็จดี กูเกิลจะจองเลข CVE ไว้ให้ แล้วค่อยเปิดเผยข้อมูลช่องโหว่พร้อมเลข CVE นั้นเมื่อแพตช์ออกแล้ว

กูเกิลยังเผยสถิติของ Project Zero ว่าที่ผ่านมาเผยบั๊กแล้ว 154 ตัว และ 85% ถูกแก้ภายใน 90 วัน นอกจากนี้กูเกิลยังชมเชยทีม Adobe Flash ว่าผลงานดีเยี่ยม แก้บั๊ก 37 ตัวที่ Project Zero เปิดเผยได้ภายใน 90 วันทั้งหมด (สถิติ 100%)

ที่มา - Google Online Security

Get latest news from Blognone

Comments

By: pit
ContributoriPhoneAndroidWindows
on 14 February 2015 - 22:25 #791308

ดูเป็นผู้หวังดีเพื่อมวลชนจังเลยฮะ. (ไม่ได้ประชดนะ)

By: psuusp
iPhoneWindows PhoneAndroidBlackberry
on 14 February 2015 - 22:30 #791311
psuusp's picture

ผมกลับมองว่า อีวิวตัวพ่อเลยแหละ ระบบปฏิบัติการตัวเอง ก็ต้องสร้างทุกอย่างผ่านโอเอสคนอื่น ยังมาเปิดเผยตาอสาธารณะ ปล่อยให้คนไม่หวังดีนำไปใช้ประโยชน์

By: lew
FounderJusci's WriterMEconomicsAndroid
on 14 February 2015 - 22:48 #791317 Reply to:791311
lew's picture

มันเกี่ยวกับ "สร้างทุกอย่างผ่านโอเอสคนอื่น" ยังไงหรือครับ?

หลักการความปลอดภัยคอมพิวเตอร์ที่ยอมรับกัน คือการเปิดเผยสู่สาธารณะมาโดยตลอดครับ CERT ทั่วโลกก็ใช้หลักการนี้ (US-CERT นี่ระยะเวลาสั้นกว่านี้ด้วย 45 วัน)


lewcpe.com, @wasonliw

By: theoneox
Android
on 15 February 2015 - 10:46 #791395 Reply to:791311

ชอบแบบปิดตาไม่รู้ไม่เห็นสินะครับ

หึหึ

By: kanitinkn
iPhoneWindows PhoneAndroidUbuntu
on 14 February 2015 - 22:43 #791313
kanitinkn's picture

ชอบครับ กระตุ้นกันดี แลดูตื่นเต้น

By: 100dej
AndroidWindows
on 14 February 2015 - 22:44 #791314

ถ้า​ไม่มี​ project นี้​ แล้ว​มัน​จะ​เป็น​ยังไง?

By: lew
FounderJusci's WriterMEconomicsAndroid
on 14 February 2015 - 22:48 #791318 Reply to:791314
lew's picture

บริษัทวิจัยความปลอดภัยมักจะเจอช่องโหว่พวกนี้อยู่แล้วครับ และก็ไปขายให้กับ "สมาชิก"


lewcpe.com, @wasonliw

By: proxima
iPhoneAndroid
on 15 February 2015 - 00:06 #791338 Reply to:791314
proxima's picture

อาจมีบาง software เขียน backboor เอาไว้ แล้วหาผลประโยชน์ตอนหลัง

By: iDan
ContributorAndroidSUSEUbuntu
on 14 February 2015 - 22:44 #791315

เออ!! ให้มันได้อย่างนี้สิ!! กำลังจากที่โดนถล่มไป สงสัยต้องโดนไมโครซอพท์ และแอปเปิลเรียกไปคุยแน่เลย...

By: Aoun
AndroidWindows
on 15 February 2015 - 08:33 #791377 Reply to:791315

เขาเรียก ปรับทัศนคติ ป่ะ

By: udornrt
AndroidWindows
on 14 February 2015 - 22:59 #791323

สามารถหาคนเก่งๆ มาทำงานได้ไม่มีติดขัดจริงๆ Google เนี่ย

By: PowerMax
ContributorAndroidUbuntuWindows
on 14 February 2015 - 23:01 #791326

ว่าแต่ ตัวเลข 90 วันนี่
ใครเป็นคนกำหนดเป็นที่แรกอ่ะ
เพราะ หน่วยงานอื่น ก็ใช้กำหนด 90 วันด้วยเหมือนกัน

By: LazarusSP1
ContributoriPhone
on 14 February 2015 - 23:05 #791328

กูเกิล​ทำ​แบบนี้​ พวก​บริษัท​ขาย​ 0day จะ​เอา​ช่องโหว่​ที่​ไหน​ขาย​หละ​ครับ​ ตัด​ช่องทาง​ทำมาหากิน​หมด​เลย​

By: Configuleto
AndroidWindows
on 15 February 2015 - 00:28 #791343 Reply to:791328
Configuleto's picture

Google ก็คงไม่ขนาดหาทุกช่องโหว่ทั้งหมดเจอก่อนคนอื่นหรอกครับ

By: Aoun
AndroidWindows
on 15 February 2015 - 08:35 #791378 Reply to:791328

เป็นเรื่องของการแข่งขัน

By: lungkao
ContributoriPhoneAndroidUbuntu
on 15 February 2015 - 06:37 #791365

แล้วประกาศช่องโหว่เผื่อ ? ถ้าเขาแก้ไม่ทัน

หรือเป็นการประจานเพื่อให้บริษัทนั้นๆ แก้ไข

By: Hadakung
iPhoneWindows PhoneAndroidWindows
on 15 February 2015 - 07:33 #791371 Reply to:791365

เป็นการทำให้ผู้สร้างตระหนักถึงปัญหาและเร่งแก้ไขครับ จะได้ไม่ทำชิวๆเพราะบัคนี้อาจมีคนอื่นหาเจอเหมือนกัน แต่ถ้าเข้มงวดไปก็เหมือนการไปแกล้งผู้สร้างเหมือนกัน

By: lew
FounderJusci's WriterMEconomicsAndroid
on 15 February 2015 - 16:46 #791452 Reply to:791365
lew's picture

ใช่ครับ พ้นระยะแล้วประกาศสู่สาธารณะในแง่หนึ่งคือการประจาน ว่าเป็นผู้ผลิตที่ไม่สนใจต่อความปลอดภัยของลูกค้า

ในอีกแง่ คือลูกค้าอาจจะต้องวางแนวทางป้องกันอื่นๆ เช่นเอาซอฟต์แวร์แยกออกจากอินเทอร์เน็ต เอาไปวางหลังไฟร์วอล ฯลฯ


lewcpe.com, @wasonliw

By: PathSNW
iPhoneAndroidSymbianWindows
on 15 February 2015 - 15:20 #791433
PathSNW's picture

ยอมรับมาซะเถอะ แสงคุงอยู่เบื้องหลังใช่ไหม......ตอบ

By: iamcmnut on 16 February 2015 - 09:28 #791566
iamcmnut's picture

เริ่มเล่นบทตำรวจแล้วพี่กู