<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Google предлагает переосмыслить подход к раскрытию информаци...</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html</link>
    <description>В официальном блоге компании Google, посвященном вопросам безопасности, опубликована статья (http://googleonlinesecurity.blogspot.com/2010/07/rebooting-responsible-disclosure-focus.html), в которой участники Google Security Team излагают свои соображения по вопросу раскрытия информации об уязвимостях, обнаруженных в программном обеспечении. Основным приоритетом при выборе политики раскрытия подобной информации сотрудники команды безопасности Google полагают защищенность конечного пользователя.&lt;br&gt;&lt;br&gt;&lt;br&gt;В настоящее время можно выделить два ключевых подхода к раскрытию такой информации:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  &amp;lt;i&amp;gt;Ответственное раскрытие&amp;lt;/i&amp;gt; (responsible disclosure). При таком подходе исследователь, обнаруживший уязвимость, уведомляет о ней только производителя уязвимого программного обеспечения, скрывая информацию от общественности. Очевидным достоинством этого подхода является то, что производителю предоставляется возможность выпустить исправления раньше, чем уязвимость начнет массово использоваться злоумышл...&lt;br&gt;&lt;br&gt;URL: http://googleo</description>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (ВДНХ)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#114</link>
    <pubDate>Tue, 27 Jul 2010 06:30:04 GMT</pubDate>
    <description>&amp;gt;Скажите это крупным корпорациям. &lt;br&gt;&amp;gt;&quot;Юзайте программы типа echo, cat, grep, head, tail через конвейер&quot; =) &lt;br&gt;&amp;gt;В некоторых случаях программы сложны и огромны не от скуки программистов. &lt;br&gt;&amp;gt;Уточняю: не во всех случаях, а в некоторых. &lt;br&gt;&lt;br&gt;Да, считающему себя программистом обычно скучать некогда, если других способов борьбы с ошибками он не знает, кроме как вставлять в код &quot;побольше проверок&quot;, не задумываясь даже толком, откуда он сам берет условия для этих проверок.&lt;br&gt;&lt;br&gt;В результате даже для элементарных вещей у него получается длинный-длинный код, который он уже сам потом с трудом отлаживает.&lt;br&gt;&lt;br&gt;Зато такую работу вместо компьютера он считает &quot;трудолюбием&quot;. См. в начале темы.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (fr0ster)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#106</link>
    <pubDate>Mon, 26 Jul 2010 15:03:49 GMT</pubDate>
    <description>&amp;gt;Ну, блин, мы говорим и про обычных домашних юзеров тоже. &lt;br&gt;&amp;gt;Они ни за чем ни следят, ничего не знают. &lt;br&gt;&amp;gt;Просто их браузер тупо сам обновляется) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я не говорю, что мы говорим ТОЛЬКО про них. &lt;br&gt;&amp;gt;Мы говорим И про них. &lt;br&gt;&lt;br&gt;Заражение вирусом машин хомячков одного провайдера с образованием ботнета приведет к компрометации провайдера.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (fr0ster)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#105</link>
    <pubDate>Mon, 26 Jul 2010 15:01:01 GMT</pubDate>
    <description>&amp;gt;Каким образом? &lt;br&gt;&amp;gt;Если инфу о дырке не раскрывать, то под неё не напишут эксплоит. &lt;br&gt;&lt;br&gt;Вы правда думаете, что уязвимость может только кто то один найти?&lt;br&gt;&lt;br&gt;&amp;gt;Здесь идет разговор про те случаи, когда кто-то один нашел дыру, а &lt;br&gt;&amp;gt;другие её не нашли. &lt;br&gt;&lt;br&gt;1 Система все равно будет скомпрометирована, стало быть всем системам зависящим от нее уже не будет доверия.&lt;br&gt;2 В большинстве случаев уязвимость обнаруживает несколько разных людей, вопрос лишь кто будет первым и кто использует уязвимость в своих целях.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (fr0ster)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#104</link>
    <pubDate>Mon, 26 Jul 2010 14:59:25 GMT</pubDate>
    <description>&amp;gt;Каким образом? &lt;br&gt;&amp;gt;Если инфу о дырке не раскрывать, то под неё не напишут эксплоит. &lt;br&gt;&lt;br&gt;Вы правда думаете, что уязвимость может только кто то один найти?&lt;br&gt;&lt;br&gt;&amp;gt;Здесь идет разговор про те случаи, когда кто-то один нашел дыру, а &lt;br&gt;&amp;gt;другие её не нашли. &lt;br&gt;&lt;br&gt;1 Система все равно будет скомпрометирована, стало быть всем системам зависящим от нее уже не будет доверия.&lt;br&gt;2 В большинстве случаев уязвимость обнаруживает несколько разных людей, вопрос лишь кто будет первым и кто использует уязвимость в своих целях.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (Andrey Mitrofanov)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#102</link>
    <pubDate>Mon, 26 Jul 2010 14:36:20 GMT</pubDate>
    <description>&amp;gt;Скажите это крупным корпорациям. &lt;br&gt;&amp;gt;&quot;Юзайте программы типа echo, cat, grep, head, tail через конвейер&quot; =) &lt;br&gt;&lt;br&gt;Да! &#037;) Даёшь Корпоративный Конвейер: http://www.opennet.ru/openforum/vsluhforumID10/4649.html#1 ! Чем длиннее, тем корпоративнее.&lt;br&gt;&lt;br&gt;&amp;gt;В некоторых случаях программы сложны и огромны не от скуки программистов.</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (XoRe)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#101</link>
    <pubDate>Mon, 26 Jul 2010 13:26:25 GMT</pubDate>
    <description>&amp;gt;Тем более монструозные платформы не &lt;br&gt;&amp;gt;имеют даже доли устойчивости реальных динозавров &lt;br&gt;&lt;br&gt;Скажите это крупным корпорациям.&lt;br&gt;&quot;Юзайте программы типа echo, cat, grep, head, tail через конвейер&quot; =)&lt;br&gt;В некоторых случаях программы сложны и огромны не от скуки программистов.&lt;br&gt;Уточняю: не во всех случаях, а в некоторых.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (XoRe)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#100</link>
    <pubDate>Mon, 26 Jul 2010 13:23:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt;то есть, если уязвимость через два дня откроют, то у юзера меньше &lt;br&gt;&amp;gt;&amp;gt;возможностей попасть на бабки, нежели подробности уязвимости станут известны через 60-ят &lt;br&gt;&amp;gt;&amp;gt;дней? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кто следит за используемым софтом сможет или самостоятельно костыли прикрутить, или отказаться &lt;br&gt;&amp;gt;от софта в пользу аналога. В любом случае шерстить логи в &lt;br&gt;&amp;gt;поисках следов использования уязвимости за 2 дня и за 60 таки &lt;br&gt;&amp;gt;большая разница. &lt;br&gt;&lt;br&gt;Ну, блин, мы говорим и про обычных домашних юзеров тоже.&lt;br&gt;Они ни за чем ни следят, ничего не знают.&lt;br&gt;Просто их браузер тупо сам обновляется)&lt;br&gt;&lt;br&gt;Я не говорю, что мы говорим ТОЛЬКО про них.&lt;br&gt;Мы говорим И про них.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (XoRe)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#99</link>
    <pubDate>Mon, 26 Jul 2010 13:22:23 GMT</pubDate>
    <description>&amp;gt;1 А что делали тестировщики до этого? &lt;br&gt;&lt;br&gt;Тестировали другие _известные_ дырки, очевидно же =)&lt;br&gt;&lt;br&gt;&amp;gt;2 А то что у пользователь изза этой дыры может за два &lt;br&gt;&amp;gt;месяца &quot;реально попасть на бабки&quot; ничего?&lt;br&gt;&lt;br&gt;Каким образом?&lt;br&gt;Если инфу о дырке не раскрывать, то под неё не напишут эксплоит.&lt;br&gt;Здесь идет разговор про те случаи, когда кто-то один нашел дыру, а другие её не нашли.&lt;br&gt;</description>
</item>

<item>
    <title>Google предлагает переосмыслить подход к раскрытию информаци... (nuclight)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID3/69112.html#94</link>
    <pubDate>Sun, 25 Jul 2010 20:10:16 GMT</pubDate>
    <description>Допустим, проект крупный, и только полностью пересобирается почти сутки. Допустим, ошибка найдена в ряде веток, которые еще поддерживаются, штук пять, скажем. Их все надо проверить отдельно, проверить, нет ли индивидуальных особенностей в каждой. Пересобрать. Проверить, что дырка закрыта. Выдать тестировщикам, дабы они проверили, что этот патч ничего не поломал другого, если поломал, разобраться, починить, снова пересобрать и снова проверить. Это легко может растянуться в недели. Добавляем сюда форс-мажоры, типа, ответственный за подсистему находится в отпуске или в командировке, или проблема более серьезная архитектурная, прочий резерв времени - так верхняя граница и получится.&lt;br&gt;</description>
</item>

</channel>
</rss>
