image

Google: Melden van bugs bij fabrikanten moet eenvoudig zijn

vrijdag 3 augustus 2018, 12:19 door Redactie, 4 reacties

Het melden van beveiligingslekken bij leveranciers en fabrikanten moet eenvoudig zijn, aldus Google. Onderzoekers van de internetgigant lopen nog geregeld tegen allerlei muren aan bij melden van ernstige beveiligingsproblemen. Dergelijke muren kunnen ervoor zorgen dat kwetsbaarheden pas later worden gemeld.

Als voorbeeld wijst Google naar een ernstige kwetsbaarheid in de Samsung S7 Edge, die alleen door het versturen van een sms kon worden aangevallen. Er was geen verdere interactie van de gebruiker vereist. De onderzoeker die het probleem bij Samsung wilde melden moest eerst een Samsung-account aanmaken. Vervolgens moest de onderzoeker aan twintig verschillende algemene voorwaarden voldoen. Om het account aan te maken werd ook de geboortedatum en postcode van de onderzoeker gevraagd.

Uiteindelijk maakte de onderzoeker een account aan en kwam bij de pagina om de kwetsbaarheid te rapporteren. Samsung had echter aanvullende algemene voorwaarden voor bugmelders opgesteld. Daarin stond dat kwetsbaarheden alleen met toestemming van Samsung mochten worden gepubliceerd en dat Samsung in bepaalde gevallen kon vragen om de kwetsbaarheden helemaal niet openbaar te maken. De Google-onderzoeker ging hier niet mee akkoord, maar vond geen e-mailadres om op die manier contact op te nemen.

Volgens Natalie Silvanovich van Google was het meldproces van Samsung niet goed getest. Zo verscheen er geregeld Koreaanse tekst terwijl de kwetsbaarheid werd gemeld. Fabrikanten en leveranciers moeten het meldproces dan ook goed testen, ook als het gaat om taalzaken, aldus Silvanovich. Een ander probleem dat speelde was dat de onderzoeker aan de voorwaarden van het beloningsprogramma moest voldoen.

Bedrijven belonen onderzoekers voor het melden van kwetsbaarheden, maar laten vervolgens het gehele meldproces via beloningsprogramma's lopen. Voor dergelijke programma's gelden weer allerlei voorwaarden en onderzoekers die hier niet aan willen meedoen krijgen geen alternatieve meldoptie aangeboden. Inmiddels heeft Samsung verschillende verbeteringen doorgevoerd. Toch zijn er nog altijd andere partijen waar het melden van kwetsbaarheden lastig is.

Silvanovich besluit door te zeggen dat het belangrijk is dat fabrikanten en leveranciers hun formulieren of processen voor het melden van kwetsbaarheden in alle ondersteunde talen testen. Ook moet het proces worden gestroomlijnd, zodat onnodige clicks en juridische overeenkomsten worden verwijderd. Als laatste zouden fabrikanten geregeld de feedback moeten vragen van onderzoekers die kwetsbaarheden hebben gemeld.

Reacties (4)
03-08-2018, 12:39 door Anoniem
Abuse melden moet ook eenvoudig zijn, maar helaas. Google heeft daar broertje dood aan. Ze gebruiken landing pages die naar elkaar verwijzen.

Google moet eerst eens zorgen dat ze zelf hun zaakjes op orde hebben.
03-08-2018, 16:07 door Anoniem
Door Anoniem:
Google moet eerst eens zorgen dat ze zelf hun zaakjes op orde hebben.
Inderdaad. Google is een van de onbenaderbare bedrijven van deze tijd, laten ze dat eerst maar eens fixen voor ze
gaan "onderzoeken" hoe anderen dat beter zouden kunnen doen.
04-08-2018, 14:38 door Anoniem
Het blijft een grote zooi. Sommige bedrijven hebben het goed ingericht, soms half en een groot deel intereseert het niks.

Ook bug-bounty kent nog veel willekeur. Recent een issue gemeld waarmee een gebruikersaccount kon worden overgenomen wat kon resulteren in verlies van geld. Ipv een bounty bedrag uit te keren kreeg je punten waar je geen fluit aan hebt. Onder het mom dat het slechts impact had op een enkele gebruiker.

Tja zulke zaken maken het niet eenvoudiger om wit te blijven. Er moet ook brood op de plank komen.
06-08-2018, 14:02 door Anoniem
Door Anoniem: Abuse melden moet ook eenvoudig zijn, maar helaas. Google heeft daar broertje dood aan. Ze gebruiken landing pages die naar elkaar verwijzen.

Google moet eerst eens zorgen dat ze zelf hun zaakjes op orde hebben.

Hahaha, ik wilde precies hetzelfde plaatsen!!! Ik word schijt ziek van dat google, wanneer gaan ze dat bedrijf eens opsplitsen?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.