• <sub id="pqc61"><p id="pqc61"></p></sub><sub id="pqc61"></sub>
    在线精品视频一区二区,亚洲中文字幕无码一久久区,正在播放肥臀熟妇在线视频,国内精品视频一区二区三区八戒 ,国产毛片三区二区一区,国产精品一区中文字幕,丰满少妇被猛烈进出69影院,国产成人无码
    您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
    此為臨時鏈接,僅用于文章預(yù)覽,將在時失效
    業(yè)界專題 正文
    發(fā)私信給李旭旭
    發(fā)送

    0

    Google與微軟的倔強(qiáng)總是傷害用戶

    本文作者: 李旭旭 2015-01-14 16:46
    導(dǎo)語:漏洞披露一直是軟件安全領(lǐng)域的一個難題,而最近這一頑疾又引發(fā)了微軟與Google的爭論。但雙方爭執(zhí)中,受傷的卻總是用戶。

    Google與微軟的倔強(qiáng)總是傷害用戶

    漏洞披露一直是軟件安全領(lǐng)域的一個難題,而最近這一頑疾又引發(fā)了微軟與Google的爭論。上周日,Google公布了Win 8.1中存在的漏洞,而早在十月Google就曾向微軟報告了這一漏洞,90余天過去,面對微軟的無作為,Google公布了這一事實(shí)。

    微軟稱本打算于周二補(bǔ)丁日更新安全補(bǔ)丁,Google提前公布漏洞無疑將用戶安全暴露在黑客攻擊的危險之中。微軟安全響應(yīng)中心的高級總監(jiān)Chris Betz發(fā)表了一篇長文,呼吁在漏洞披露方面雙方理應(yīng)達(dá)成一致,不能輕易將用戶安全置之度外。

    如何披露漏洞是個問題

    自2010年起,微軟就在推行協(xié)調(diào)漏洞披露(CVD),但安全社區(qū)一直沒對漏洞披露達(dá)成一致。極端的一方提倡完全披露,將漏洞詳細(xì)記錄在文件中,公布于眾,這樣便于向開發(fā)商施壓,迫使他們盡早解決問題。早先,漏洞發(fā)布之前軟件開發(fā)商都不知情,不過一些研究人員也保證在公布漏洞之前首先與開發(fā)商溝通。

    像微軟這樣的開發(fā)商傾向另一個解決方案,即“責(zé)任漏洞披露”。在這項(xiàng)協(xié)議之下,安全漏洞在發(fā)現(xiàn)之后必須首先秘密告知開發(fā)商,并且在漏洞修復(fù)和補(bǔ)丁發(fā)布之前,不能公布漏洞的細(xì)節(jié),以保證用戶安全。

     “責(zé)任漏洞披露”這個名字本來就有問題(其隱義就是任何其他披露從本質(zhì)上講都是不負(fù)責(zé)任的) ,因此微軟打算重新更名為CVD,其與“責(zé)任漏洞披露”的方式差不多,只是當(dāng)惡意團(tuán)體利用秘密公布的漏洞攻擊用戶,或軟件開發(fā)商無動于衷時,允許在發(fā)現(xiàn)漏洞一方在補(bǔ)丁發(fā)布前向公眾披露漏洞。

    在這一問題上,Google傾向于完全披露。自漏洞發(fā)現(xiàn)之后,Google為開發(fā)商設(shè)定90天的時間期限,在這期間開發(fā)商必須發(fā)布修復(fù)補(bǔ)丁,逾期將向公眾公布漏洞。在此次事件中,Google也是這樣做的,而不巧的是,它恰巧發(fā)生在微軟補(bǔ)丁發(fā)布前夕,從而引起微軟的譴責(zé)。

    取得平衡

    Google的強(qiáng)硬立場被證明是正確的。在惠普入侵防御系統(tǒng)TippingPoint的“零日計劃”(Zero Day Initiative)的一項(xiàng)名單中,列舉了一系列被公布數(shù)百日卻仍未被解決的安全漏洞,其中就包括數(shù)個微軟的漏洞。開發(fā)商對漏洞無動于衷,遲遲不采取手段,這種拖延將終端用戶置于黑客入侵危險中。

    即使漏洞沒有修復(fù),了解漏洞細(xì)節(jié)仍可以減少病毒植入的幾率,保護(hù)用戶安全。面對惡意入侵,即使是有限的保護(hù)措施也可以避免損失。

    這樣,Google的最后期限在供應(yīng)商和用戶的權(quán)益之間提供了一種平衡。Google堅(jiān)持在最后期限發(fā)布了聲明——還沒接到微軟已經(jīng)開發(fā)好補(bǔ)丁的通知,也沒有被告知最后期限之后的幾天才能發(fā)布補(bǔ)丁。

    Google與微軟的倔強(qiáng)

    雙方在這個局面中似乎都很倔強(qiáng)。

    • 一方面,Google完全武斷地決定了一個最后期限并堅(jiān)守它。如果放寬一點(diǎn),那90天還是92天本質(zhì)上是沒有區(qū)別的。Google為什么不能晚幾天發(fā)布這個聲明,好像也沒有一個合理的解釋。

    • 另一方面,微軟也是很頑固。微軟有補(bǔ)丁文件,已經(jīng)開發(fā)并測試好了,就差發(fā)布了。然而它選擇不發(fā)布——為了符合公司周二補(bǔ)丁日的時間表。周二補(bǔ)丁日的政策非常受IT部門歡迎,因?yàn)檫@樣他們維護(hù)和重啟的時間表就非常規(guī)則,但這規(guī)定也有點(diǎn)死板。

    微軟偶爾也沒有按照時間表發(fā)布安全更新(一般是在有大范圍傳播的非常明顯的漏洞時),這次不這樣做似乎也沒有非常合理的解釋。

    受傷的總是用戶

    這不是新的較量,微軟和Google的立場都很堅(jiān)定。微軟的抱怨似乎沒有影響到Google的任何人,而Google的行為似乎也沒有促使微軟更快的行動。雙方都非常頑固,而且任何一方都沒有把消費(fèi)者的利益擺在首位。

    從長期來看,這樣的討論還是有益的。不可避免地,類似的狀況仍然會再次發(fā)生,如果兩方公司仍各持己見,用戶的利益將再次陷入困境。Google對微軟的用戶沒有任何責(zé)任,但是微軟的責(zé)任卻不可逃脫。在處理Google披露的漏洞方面,微軟必須展現(xiàn)出更大的靈活性,即使這會對其IT部門造成很多不便。他們應(yīng)該明白用戶顯然要重要得多。

    鑒于國家支持的黑客行為與政府對 “零日攻擊”的利用不斷增加,即使周二補(bǔ)丁日這項(xiàng)措施也日益受到詬病。周二補(bǔ)丁日的假設(shè)為:如果微軟沒有看到利用此漏洞的攻擊出現(xiàn),那么也許它沒被其他惡意組織發(fā)現(xiàn)。因此,可以推遲補(bǔ)丁發(fā)布,直到等到一個合適的時機(jī)。

    這假定微軟知道漏洞何時會被惡意利用,但被高級的、政府支持的黑客攻擊的用戶,也許對于受到攻擊一事并不知情,因此不會向微軟報告這些問題。

    因此,另一種情況更應(yīng)該被重視。當(dāng)這個假設(shè)發(fā)生變化,漏洞隨時都有被利用的危險的情況下,盡快做出修復(fù)而不是等待適時的“星期二”才是明智之舉。

    via arstechnica

    雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

    分享:
    相關(guān)文章

    專業(yè)投稿

    當(dāng)月熱門文章
    最新文章
    請?zhí)顚懮暾埲速Y料
    姓名
    電話
    郵箱
    微信號
    作品鏈接
    個人簡介
    為了您的賬戶安全,請驗(yàn)證郵箱
    您的郵箱還未驗(yàn)證,完成可獲20積分喲!
    請驗(yàn)證您的郵箱
    立即驗(yàn)證
    完善賬號信息
    您的賬號已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
    立即設(shè)置 以后再說
    主站蜘蛛池模板: 东京热无码国产精品| 国产成人高清亚洲综合| 国产亚洲A?V| 亚洲AV网站| 久久婷婷五月综合色和啪| 亚洲精品理论电影在线观看 | 潮喷失禁大喷水无码| jizzjizzjizzjizz| 久久99久国产麻精品66| 亚洲国产99在线精品一区二区| 99久热只有精品视频最新| 人妻丝袜无码专区视频网站| 欧美人妻久久精品| 91熟女视频| 国产精品h| 婷婷精品国产一区二区三区日韩| 日日撸夜夜撸| 中文国产成人精品久久不卡| 人妻综合专区第一页| 国产精品一区二区三区蜜臀| www.人与兽| 大肉大捧一进一出好爽视色大师| 米奇欧美888四色影视在线| 韩国三级在线 中文字幕 无码| 99视频精品3| 国产麻豆成人传媒免费观看| 真实单亲乱l仑对白视频| 国产日产精品久久一区| 人妻偷人精品| 免费女人高潮流视频在线观看 | 国产精品大全中文字幕| 亚洲国产无套无码av电影| 熟女制服丝袜,中文字幕| 日韩成人大屁股内射喷水| 国产精品xx| 岛国av在线播放不卡| a级国产乱理伦片在线观看al| 蜜桃视频一区二区在线观看| 精品一二三四区在线观看| www.亚洲成人| 国产精品综合网|