image

Google maakt alle kwetsbaarheden na 90 dagen openbaar

woensdag 8 januari 2020, 10:10 door Redactie, 3 reacties

Google zal alle kwetsbaarheden die het in de eigen software en die van andere partijen vindt voortaan na 90 dagen openbaar maken, ongeacht wanneer er een beveiligingsupdate voor het probleem verschijnt. Dit moet eindgebruikers meer tijd geven om de beschikbare patches te installeren.

Dat heeft het techbedrijf via een blogposting aangekondigd. Google laat de eigen onderzoekers al jaren in de software van andere bedrijven zoeken. In het geval een kwetsbaarheid wordt gevonden zal Google de betreffende ontwikkelaar informeren. Die krijgt vervolgens 90 dagen de tijd om met een update te komen, anders zal Google de details openbaren. Volgens het techbedrijf wordt inmiddels 97,7 procent van alle bugmeldingen binnen deze deadline verholpen.

Zodra er in het verleden een beveiligingsupdate verscheen maakte Google details over de kwetsbaarheid openbaar. Dit zal vanaf 1 januari niet meer gebeuren. Alle kwetsbaarheden worden nu na 90 dagen openbaar gemaakt, ongeacht of er eerder al een beveiligingsupdate is verschenen. Dit moet eindgebruikers meer tijd geven om beschikbare updates te installeren voordat details openbaar worden waar cybercriminelen gebruik van zouden kunnen maken.

Daarnaast moet het bedrijven en ontwikkelaars meer tijd geven om goede beveiligingsupdates te ontwikkelen. "Te vaak zien we dat ontwikkelaars gemelde kwetsbaarheden via een lapmiddel verhelpen en niet naar varianten kijken of de hoofdoorzaak verhelpen", zegt Tim Willis van Google. Het techbedrijf zal het nieuwe beleid over een jaar evalueren en kijken of de aanpassingen permanent worden.

Reacties (3)
08-01-2020, 10:52 door [Account Verwijderd]
Gaat Google dan ook licenties intrekken van Android telefoon fabrikanten die weigeren te patchen?
08-01-2020, 14:34 door Anoniem
Door Sjef van Heesch: Gaat Google dan ook licenties intrekken van Android telefoon fabrikanten die weigeren te patchen?
Dat zou consequent beleid zijn. Maar ik verwacht van niet, want dan gaan ze misschien naar een ander telefoon OS zoeken en verliest Google zijn bron aan informatie.
08-01-2020, 17:57 door [Account Verwijderd] - Bijgewerkt: 08-01-2020, 17:57
Door Anoniem:
Door Sjef van Heesch: Gaat Google dan ook licenties intrekken van Android telefoon fabrikanten die weigeren te patchen?
Dat zou consequent beleid zijn. Maar ik verwacht van niet, want dan gaan ze misschien naar een ander telefoon OS zoeken en verliest Google zijn bron aan informatie.

Google grijpt dit aan om met name andere producten in een kwaad daglicht te zetten, ik verwacht echt niet dat ze een lek in hun eigen software bekend maken voordat ze een oplossing hebben.

Ahum, "Google heeft een zeer ernstig kwetsbaar lek ontdekt in hun clouddiensten waardoor alle Virtuele systemen over te nemen zijn, Google heeft Google hiervan 90 dagen geleden in kennis gesteld maar heeft van Google hierop geen reactie ontvangen. Daarom heeft Google besloten deze kwetsbaarheid nu openbaar te maken."

;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.