当前位置:主页>产 业>业界新闻>

Google:安全漏洞一周内不能修复就应公布于世

Google正在针对安全漏洞推行新的“积极”反应时间期限,供应商将会有七天的时间修补漏洞、通知公众或停止运行受感染的产品。

如果研究人员发现正被实际攻击利用而以前未曾发觉的严重漏洞,他们将得到Google的准许,在向受影响的供应商进行通报七天后公布问题的细节。

“七天是一个积极的时间期限,对一些供应商更新产品来说也许太短了,但是这段时间足够公布可能减轻影响的建议,比如临时性地禁用某项服务、限制访问或与供应商联系寻求更多的信息。”Google的安全工程师Chris Evans和Drew Hintz写道。

Google在周三宣布了新的推荐“积极时间期限”,此举将大幅缩短现行为期60天的推荐披露时间。

Google推出该举措前不久,Google安全研究人员Tavis Ormandy在Full Disclosure发布了零日Windows核心漏洞,攻击者可以利用该漏洞获得目标机器上升级的特权。

当时微软承认了该漏洞,但是对Computerworld说,该公司尚未发现任何利用该漏洞对其用户发动的攻击。该漏洞还没有补丁或替代办法。丹麦安全公司Secunia发布了针对这一漏洞的基本公告,据说该漏洞已经感染了安装全部补丁的Windows7 X86 专业版、Windows8,也许还有该操作系统的其他版本。

Google并没有说新的推荐反应时间是针对这个特定的漏洞,Evans和Hintz两位安全工程师指出,他们的团队“最近发现攻击者正在活跃地以一个前所未知和没有补丁的软件漏洞作为攻击目标,该软件属于另外一家公司。”

对一些供应商来说,七天的反应期限也许难以达到,Google工程师坚称,这是一个必要的措施以对有目标的攻击威胁做出反应,。

“通常,我们发现零日漏洞被用来锁定有限的人群范围。在很多情况中,比起一般宽泛的攻击,这种针对性攻击的更为严重,快速解决的急迫性更强。政治活动分子经常成为目标,被攻击的后果能在世界上造成真正的安全问题。”Google的安全团队说道。

“但是,根据我们的经验,我们相信更紧迫的行动——在七天之内——对于成为活跃攻击目标的严重漏洞来说是合适的。这一特殊设计的原因是,一个活跃的被利用的漏洞一直不为公众所知并缺乏相应补丁的话,会危及更多的电脑。”

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

中国重启银行业安全新规 下月征集意见

中国重启银行业安全新规 下月征集意见

8月19日,路透社今日援引知情人士的消息称,中国将重启银行业安全新规。在此之前,该...[详细]

网络安全准则还需“下一步”

网络安全准则还需“下一步”

近日,联合国信息安全问题政府专家组召开会议,并向联合国秘书长提交报告。专家组包括...[详细]

用大数据为互联网金融保驾护航

用大数据为互联网金融保驾护航

近日,在2015上海新金融年会暨外滩互联网金融外滩峰会上,中国人民银行条法司司长张涛...[详细]

互联网深刻变革:世界正向黑客帝国演进

互联网深刻变革:世界正向黑客帝国演进

2015年中国互联网大会于7月23日在北京国家会议中心闭幕了,很显然,由于去年办过一次...[详细]

《网络安全法》有望在三季度出台

《网络安全法》有望在三季度出台

2015年,第十二届全国人大常委会第十五次会议初次审议了《中华人民共和国网络安全法(...[详细]

返回首页 返回顶部