[新聞] 微軟公開譴責Google不當揭露Windows漏洞

作者: fun5566 (8卦板譯人打賞箱沒錢)   2015-01-13 02:49:56
1.媒體來源:
※ 例如ithome
2.完整新聞標題:
微軟公開譴責Google不當揭露Windows漏洞!
3.完整新聞內文:
微軟安全回應中心資深總監Chris Betz指出,Google的行為瓦解了
「協調的漏洞揭露原則」,就在微軟準備釋出例行性修補之前公布了微軟的漏洞,
而且,微軟還曾要求Google不要在本周二前公布漏洞細節。然而,
Google仍然以遵循揭露時程表(90天)為由揭露該漏洞,讓他覺得Google根本就是想要
表達「被我抓到了」,而不是什麼原則性問題。
文/陳曉莉 | 2015-01-12發表
Google的Project Zero安全團隊在去年12月30日透過自動系統公布了
微軟Windows 8.1 Update的零時差漏洞,並公布了相關的概念驗證攻擊程式。
此舉除了引起外界的批評外,現在微軟更公開譴責Google的行為。
微軟表示,公司崇尚的是「協調的漏洞揭露原則」
(Coordinated Vulnerability Disclosure,CVD),根據此一原則,漏洞發現者
要把最新發現的漏洞私下直接提報給業者或是國家級的緊急應變中心,以讓業者有機會
在該漏洞被公開揭露前進行診斷、測試,並推出解決方案,發現者也會與業者合作進行
漏洞調查。不論是第三方發現微軟漏洞,或是微軟發現第三方業者的漏洞都應遵循此一
原則。
微軟安全回應中心資深總監Chris Betz指出,Google的行為瓦解了此一原則,
就在微軟準備於每月第二個周二(1/13)進行例行性修補之前公布了微軟的漏洞,而且,
微軟還曾要求Google協助微軟保護客戶,不要在本周二前公布漏洞細節。然而,Google仍
然以遵循揭露時程表(90天)為由揭露了該漏洞,讓他覺得Google根本就是想要表達
「被我抓到了」,而不是什麼原則性問題,因此呼籲Google應該以保護客戶為雙方合作的
首要目標。
Betz表示,微軟一直認為協調式的揭露是讓客戶風險降到最低的正確做法,而在
修補程式出爐前就公布漏洞細節,會使得數百萬使用者陷入風險之中,這根本是幫倒忙,
即使宣稱是為了讓使用者能夠自我防禦,但更加讓駭客有機可趁,攻擊那些尚未或無法
保護自己的使用者。此外,Betz也解釋,處理安全漏洞是一項相當複雜而且耗時的任務,
^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
還得考量在不同平台及各種使用者環境的影響,在在都增添修補程式的難度。
^^^^
Betz說,軟體都是人類打造的,沒有完美的軟體,微軟必須維護客戶的利益並儘速且
^^^^^^^^^^^^^^
全面的修補漏洞。微軟感激那些正面的合作與資訊分享,但希望研究人員能夠私下向業者
提報漏洞並與之合作,在修補程式出爐前不要公開分享漏洞資訊,而這也是可造福大多數
客戶的作法,而那些限制或忽略合作效益的政策與作法則是個零和遊戲,將讓研究人員、
^^^^
業者或客戶都受到傷害。(編譯/陳曉莉)
4.完整新聞連結 (或短網址):
http://www.ithome.com.tw/news/93535
5.備註:
[爆卦?!] 台灣時間 01/12 08:00 am (2015.01.12.)
2015 facebook hacker cup qualification round 結束
參加或通過以上這個 有什麼好處?
作者: MMMB4219 (魯蛇剋星 3M哥)   2015-01-13 02:50:00
狗咬狗
作者: mikemagic88 (Mikemagic88)   2015-01-13 02:51:00
一嘴毛
作者: L0v35 (是零不是歐)   2015-01-13 02:55:00
Don't be evil<3
作者: larailing (奈)   2015-01-13 03:00:00
90天? 有這種事 抓到漏洞當然是馬上公布阿
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:00:00
Google 超爛
作者: ramDisk (這是一條不歸路)   2015-01-13 03:01:00
滿好笑的...
作者: IDaHoo (愛打呼)   2015-01-13 03:02:00
都是they的錯
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:05:00
Google 現在淪為只會搞小動作的邪惡帝國
作者: maxisam (偽.強者)   2015-01-13 03:06:00
google都等90天了 誰知道微軟會啥時後修很明顯 微軟早就被告知了 所以才會要求G社不要公布
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:08:00
你以為修 bug 是點兩下左鍵就修好了喔 當神蹟顯靈嗎 最好你 chrome android 就不要有 bugs
作者: hoe1101 (摸摸)   2015-01-13 03:11:00
這麼多肉洞,先管好自己吧
作者: wumins   2015-01-13 03:11:00
Google也開始學做惡了?
作者: eruption0214 (小狄)   2015-01-13 03:12:00
漏洞修補前公佈細節真的不好
作者: mmis1000 (秋月戀楓)   2015-01-13 03:13:00
幹你媽都公布90天了,駭客也不知道用幾輪了,你說不公
作者: callTM (TMD)   2015-01-13 03:13:00
這本來就很怪虛啥?
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:14:00
修補後要怎麼各種酸言酸語隨便你阿 修前公布受害的只有使用者而已
作者: mmis1000 (秋月戀楓)   2015-01-13 03:14:00
不就不公布歐,那你擺爛害其他人受害不就剛好而已?
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:15:00
那你公布 bug 就會自動修復喔?
作者: mmis1000 (秋月戀楓)   2015-01-13 03:15:00
又不是不公布就不會有其他人知道,google怎樣也只是發現
作者: L0v35 (是零不是歐)   2015-01-13 03:16:00
某m的邏輯XDDDDDDDDDDDDDD
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:16:00
你以為漏洞這麼好找喔 還廣為人知咧 駭客找到漏洞保密盡情攻擊都來不及了 誰跟你公布
作者: zxzxzxzxzxzx (眾生壓迫驚嘆號)   2015-01-13 03:16:00
修補前公布本來就很缺德
作者: kokus (kokus)   2015-01-13 03:17:00
微軟OS有漏洞也不是第一次了 何時公布有差嗎?
作者: mmis1000 (秋月戀楓)   2015-01-13 03:18:00
公佈很缺德是一回事,一個洞放3個月也爛透了阿
作者: kokus (kokus)   2015-01-13 03:18:00
會利用那些漏洞的人其實不需要等人家公布才會知道
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:18:00
你沒差 總會有人有差 台灣人資訊素養如此 難怪會成為 bot 的故鄉
作者: mmis1000 (秋月戀楓)   2015-01-13 03:19:00
又不是不公布就沒人會發現
作者: L0v35 (是零不是歐)   2015-01-13 03:19:00
是阿 那現在公布了不就大家都發現了 不管原本有沒有發現der都知道惹
作者: ghjkl1478 (kiki)   2015-01-13 03:21:00
誰叫你要被人家抓到
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:22:00
Google 吃相真的越來越難看了 資訊界的恥辱
作者: ghjkl1478 (kiki)   2015-01-13 03:25:00
e04樓上還我無名小站
作者: sam9595 (帕帕)   2015-01-13 03:31:00
說好的就是90天......還要看你修的進度嗎...
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 03:33:00
爲什麼大家看漏洞被公布好像跟自己無關...?會被攻擊的不是微軟 是你 是身為使用者的你
作者: kululabo (966大邪神)   2015-01-13 03:45:00
先買正版Windows再來討論微軟放幾天
作者: Ricrollp (J.M.M.)   2015-01-13 03:46:00
因為稍微接觸一點資訊的人最愛拿酸微軟表示自己很厲害啊
作者: nightwind209 (夜風)   2015-01-13 04:32:00
都90天給你又不是馬上公布 修不好怪別人?駭客如果主要是靠GOOGLE還找漏洞真的就遜了駭客找到當然給自己相關駭客組織分享 不分享的大多是自己組織夠大 自己玩就好了 還真以為你不說我不說就沒人知道?90天 扣掉假日還有60天左右可用 弄不出來 恩...如果GOOGLE是抓到沒多久就公布 我會噓GOOGLE :P
作者: l1l1l1l1 (條碼)   2015-01-13 04:46:00
管到別人頭上去了咧 白痴
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 04:55:00
60 工作天真的沒很長 修 bug 完要重測這你總該知道吧
作者: sam9595 (帕帕)   2015-01-13 05:07:00
一個quarter不長? iOS一年可以一個版本 你說一個重要的bug 一個quarter修不好? 人力配置夠不夠而已
作者: YahooTaiwan (超可愛南西我老婆)   2015-01-13 05:15:00
於情於理都應該修完再公開抨擊,而非明知使用者是最大的受害者還硬要公布這種行為跟駭客沒兩樣
作者: sam9595 (帕帕)   2015-01-13 05:28:00
如果修完再公開一些公司永遠修不好或是慢慢修, 修不好只是讓少數駭客爽爽用漏洞而已
作者: nightwind209 (夜風)   2015-01-13 05:33:00
我了解軟體產出都會希望經過測試 不過就上個月他們自己的更新出包要用"更新"的更新去移除 我不太了解所謂的測試到底有沒有這回事XD我也相信補了A洞反而破B洞不是不會發生 但是可先出補A洞的方法再來處理B洞 但相對的官方跟駭客都得再去找B洞在哪邊 如果寫出來B洞還比較大 只能......當你A洞放著不管 他就是一直在那給人用 就像之前Heartbleed 經過了三年才有人注意到修理
作者: berthier (天馬行空)   2015-01-13 05:49:00
若是你發現的,你自己可以選擇不公佈,但如果不是就...
作者: aq981334 (2025年未來人)   2015-01-13 06:17:00
公佈前只有幾個人知道漏洞,公佈後全世界都知道漏洞某M應該知道嚴重性了吧?
作者: kevin31a2 (3等士官長 士兵督導長)   2015-01-13 07:44:00
要不公佈可以啊 給錢
作者: BlueBird5566 (生日56)   2015-01-13 07:47:00
60天沒很長? 笑了 這裡到底有幾個工程師 ㄎㄎ
作者: sam9595 (帕帕)   2015-01-13 07:50:00
這個專案絕對對網路安全大有幫助,如果90天不夠那真的只是公司資源配置的問題而已 試想如果今天是駭客第一個公布微軟有可能等到90天之後才把它修好嗎 讓人狂攻90天?
作者: longgnol (嗯)   2015-01-13 08:02:00
爛微軟
作者: tcancer (Vairocana)   2015-01-13 08:14:00
事主三個月不處理 別人可以公佈出來讓防毒軟體公司處理不管你修不好還是擺爛 憑甚麼要別人陪你掩耳盜鈴?
作者: linfon00 (笨蛋)   2015-01-13 08:25:00
漏洞 不當揭露???
作者: StarChou (周☆☆)   2015-01-13 08:46:00
一季修不好一個漏洞? 微軟不是小公司ㄟ 沒搞錯吧
作者: lovesao (lovesao)   2015-01-13 08:55:00
那麼大間公司拖那麼久還不補 被搞剛好啦 人家不搞你還不知道會拖多久
作者: Shin722 (Shin)   2015-01-13 09:13:00
跟中國一樣 很難死超過35個人 民眾不知道中國就很安全

Links booklink

Contact Us: admin [ a t ] ucptt.com