หลังจากโครงการค้นหาช่องโหว่ความปลอดภัย Project Zero ของกูเกิลสร้างความปั่นป่วนให้วงการซอฟต์แวร์ โดยเปิดเผยช่องโหว่ของ Windows และ OS X ตามกำหนด 90 วัน โดยไม่สนใจว่าไมโครซอฟท์และแอปเปิลกำลังทดสอบแพตช์แก้ไข
ล่าสุดทางทีม Project Zero ยอมปรับเงื่อนไข 90 วันให้ยืดหยุ่นขึ้นแล้ว โดยยังคงระยะเวลา 90 วันเท่าเดิม แต่เพิ่มเงื่อนไขอื่นๆ ดังนี้
กูเกิลยังเผยสถิติของ Project Zero ว่าที่ผ่านมาเผยบั๊กแล้ว 154 ตัว และ 85% ถูกแก้ภายใน 90 วัน นอกจากนี้กูเกิลยังชมเชยทีม Adobe Flash ว่าผลงานดีเยี่ยม แก้บั๊ก 37 ตัวที่ Project Zero เปิดเผยได้ภายใน 90 วันทั้งหมด (สถิติ 100%)
ที่มา - Google Online Security
Comments
ดูเป็นผู้หวังดีเพื่อมวลชนจังเลยฮะ. (ไม่ได้ประชดนะ)
ผมกลับมองว่า อีวิวตัวพ่อเลยแหละ ระบบปฏิบัติการตัวเอง ก็ต้องสร้างทุกอย่างผ่านโอเอสคนอื่น ยังมาเปิดเผยตาอสาธารณะ ปล่อยให้คนไม่หวังดีนำไปใช้ประโยชน์
มันเกี่ยวกับ "สร้างทุกอย่างผ่านโอเอสคนอื่น" ยังไงหรือครับ?
หลักการความปลอดภัยคอมพิวเตอร์ที่ยอมรับกัน คือการเปิดเผยสู่สาธารณะมาโดยตลอดครับ CERT ทั่วโลกก็ใช้หลักการนี้ (US-CERT นี่ระยะเวลาสั้นกว่านี้ด้วย 45 วัน)
lewcpe.com, @wasonliw
ชอบแบบปิดตาไม่รู้ไม่เห็นสินะครับ
หึหึ
ชอบครับ กระตุ้นกันดี แลดูตื่นเต้น
ถ้าไม่มี project นี้ แล้วมันจะเป็นยังไง?
บริษัทวิจัยความปลอดภัยมักจะเจอช่องโหว่พวกนี้อยู่แล้วครับ และก็ไปขายให้กับ "สมาชิก"
lewcpe.com, @wasonliw
อาจมีบาง software เขียน backboor เอาไว้ แล้วหาผลประโยชน์ตอนหลัง
เออ!! ให้มันได้อย่างนี้สิ!! กำลังจากที่โดนถล่มไป สงสัยต้องโดนไมโครซอพท์ และแอปเปิลเรียกไปคุยแน่เลย...
เขาเรียก ปรับทัศนคติ ป่ะ
สามารถหาคนเก่งๆ มาทำงานได้ไม่มีติดขัดจริงๆ Google เนี่ย
ว่าแต่ ตัวเลข 90 วันนี่
ใครเป็นคนกำหนดเป็นที่แรกอ่ะ
เพราะ หน่วยงานอื่น ก็ใช้กำหนด 90 วันด้วยเหมือนกัน
กูเกิลทำแบบนี้ พวกบริษัทขาย 0day จะเอาช่องโหว่ที่ไหนขายหละครับ ตัดช่องทางทำมาหากินหมดเลย
Google ก็คงไม่ขนาดหาทุกช่องโหว่ทั้งหมดเจอก่อนคนอื่นหรอกครับ
เป็นเรื่องของการแข่งขัน
แล้วประกาศช่องโหว่เผื่อ ? ถ้าเขาแก้ไม่ทัน
หรือเป็นการประจานเพื่อให้บริษัทนั้นๆ แก้ไข
เป็นการทำให้ผู้สร้างตระหนักถึงปัญหาและเร่งแก้ไขครับ จะได้ไม่ทำชิวๆเพราะบัคนี้อาจมีคนอื่นหาเจอเหมือนกัน แต่ถ้าเข้มงวดไปก็เหมือนการไปแกล้งผู้สร้างเหมือนกัน
ใช่ครับ พ้นระยะแล้วประกาศสู่สาธารณะในแง่หนึ่งคือการประจาน ว่าเป็นผู้ผลิตที่ไม่สนใจต่อความปลอดภัยของลูกค้า
ในอีกแง่ คือลูกค้าอาจจะต้องวางแนวทางป้องกันอื่นๆ เช่นเอาซอฟต์แวร์แยกออกจากอินเทอร์เน็ต เอาไปวางหลังไฟร์วอล ฯลฯ
lewcpe.com, @wasonliw
ยอมรับมาซะเถอะ แสงคุงอยู่เบื้องหลังใช่ไหม......ตอบ
เริ่มเล่นบทตำรวจแล้วพี่กู