Overslaan en naar de inhoud gaan

Google: lekken moeten binnen 60 dagen gedicht

Ormandy dwong Microsoft tot het vierklauwens repareren van een bug in het Help en Support Center van Windows XP door details van het lek en voorbeeldcode voor misbruik ervan te publiceren. Dat deed hij nadat Microsoft bij hem de indruk had gewekt dat oplossen van het probleem op de lange baan werd geschoven; Ormandy kon in ieder geval bij zijn melding niet de verzekering krijgen dat het lek binnen 60 dagen zou worden gerepareerd.
Tech & Toekomst
Shutterstock
Shutterstock

Een bijdrage van Ormandy en 6 collega’s op Googles Online Security Blog wijst uit dat het niet een spontane of geïmproviseerde actie van Ormandy was. In hun bijdrage zetten ze vraagtekens bij de morele verplichting die op de schouders van beveiligingsonderzoekers is gelegd om informatie over lekken stil te houden totdat er een patch is. Zeker als de betrokken softwareleverancier niet de verantwoordelijkheid neemt om zo’n lek binnen redelijke termijn te dichten. De kans dat anderen met minder nobele motieven zo’n lek vinden, is niet uit te sluiten. Integendeel zelfs, aldus de auteurs: het aantal aanvallen op ongepatchte lekken waarvan de softwareleverancier al op de hoogte is, neemt merkbaar toe.

Als softwareleveranciers van beveiligingsonderzoekers verwachten dat ze verantwoordelijk omspringen met informatie over lekken, mogen die onderzoekers, en vooral ook de gebruikers van de software, verwachten dat die softwareleveranciers binnen redelijke termijn reageren op de meldingen. Voor kritieke lekken zou patchen binnen 60 dagen het maximum moeten zijn, menen de experts.

Beveiligingsexperts zouden bij ieder lek dat ze melden een deadline moeten geven aan de betrokken leverancier, afhankelijk van de complexiteit van de benodigde reparatie. Na het verstrijken van die deadline zou men de informatie over het lek moeten vrijgeven, inclusief eventuele ‘workarounds’, aldus de Google-medewerkers. Ze nodigen collega-experts uit met hun in discussie te treden over deze voorstellen. Of ze hun voorstellen zelf in praktijk gaan brengen, en zo ja wanneer, is op dit moment nog onduidelijk.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in