微軟公開譴責Google不當揭露Windows漏洞 - 3C

Hamiltion avatar
By Hamiltion
at 2015-01-13T16:51

Table of Contents

微軟公開譴責Google不當揭露Windows漏洞!

Google的Project Zero安全團隊在去年12月30日透過自動系統公布了微軟Windows 8.1
Update的零時差漏洞,並公布了相關的概念驗證攻擊程式。此舉除了引起外界的批評外,
現在微軟更公開譴責Google的行為。

微軟表示,公司崇尚的是「協調的漏洞揭露原則」(Coordinated Vulnerability
Disclosure,CVD),根據此一原則,漏洞發現者要把最新發現的漏洞私下直接提報給業
者或是國家級的緊急應變中心,以讓業者有機會在該漏洞被公開揭露前進行診斷、測試,
並推出解決方案,發現者也會與業者合作進行漏洞調查。不論是第三方發現微軟漏洞,或
是微軟發現第三方業者的漏洞都應遵循此一原則。

微軟安全回應中心資深總監Chris Betz指出,Google的行為瓦解了此一原則,就在微軟準
備於每月第二個周二(1/13)進行例行性修補之前公布了微軟的漏洞,而且,微軟還曾要
求Google協助微軟保護客戶,不要在本周二前公布漏洞細節。然而,Google仍然以遵循揭
露時程表(90天)為由揭露了該漏洞,讓他覺得Google根本就是想要表達「被我抓到了」
,而不是什麼原則性問題,因此呼籲Google應該以保護客戶為雙方合作的首要目標。

Betz表示,微軟一直認為協調式的揭露是讓客戶風險降到最低的正確做法,而在修補程式
出爐前就公布漏洞細節,會使得數百萬使用者陷入風險之中,這根本是幫倒忙,即使宣稱
是為了讓使用者能夠自我防禦,但更加讓駭客有機可趁,攻擊那些尚未或無法保護自己的
使用者。此外,Betz也解釋,處理安全漏洞是一項相當複雜而且耗時的任務,還得考量在
不同平台及各種使用者環境的影響,在在都增添修補程式的難度。

Betz說,軟體都是人類打造的,沒有完美的軟體,微軟必須維護客戶的利益並儘速且全面
的修補漏洞。微軟感激那些正面的合作與資訊分享,但希望研究人員能夠私下向業者提報
漏洞並與之合作,在修補程式出爐前不要公開分享漏洞資訊,而這也是可造福大多數客戶
的作法,而那些限制或忽略合作效益的政策與作法則是個零和遊戲,將讓研究人員、業者
或客戶都受到傷害。(編譯/陳曉莉)

iThome
http://www.ithome.com.tw/news/93535

----------------

Google:抓到了,微軟放任漏洞不管,請退出市場(咦?

--
Tags: 3C

All Comments

Lydia avatar
By Lydia
at 2015-01-14T05:01
M$:請吃河蟹 google:哥最恨老共那套
Liam avatar
By Liam
at 2015-01-16T23:02
洞 一起一起洞
Liam avatar
By Liam
at 2015-01-17T12:30
don 一起一起don
Noah avatar
By Noah
at 2015-01-19T21:30
洞滋洞滋洞滋~
Kristin avatar
By Kristin
at 2015-01-21T04:17
那開源軟體呢?
Candice avatar
By Candice
at 2015-01-24T14:19
越不透明 會帶來越多問題
Belly avatar
By Belly
at 2015-01-24T23:24
不能縮的咪咪
Harry avatar
By Harry
at 2015-01-28T06:03
8.1 哈哈哈 死都不升上去是對的XD
Mason avatar
By Mason
at 2015-01-29T16:00
開源給大家一起搞不是很好嗎....
Margaret avatar
By Margaret
at 2015-02-02T16:55
dot net不就開源啦?看看社群的反應,你覺得呢?

Intel Skylake平台將無法透過隨身碟裝WIN7

Victoria avatar
By Victoria
at 2015-01-13T16:44
※ 引述《ultra120 (原廠打手 !!!)》之銘言: : Intel會在2015年推出Broadwell、Skylake兩代14nm處理器,前者可以使用9系晶片組, : Skylake升級到了LGA1151插槽,需要搭配新的100系列晶片組,但初期的Skylake-S又不能 : 超倍頻,所以今年Q2開始 ...

HGST FB抽獎活動

Barb Cronin avatar
By Barb Cronin
at 2015-01-13T15:28
網址: http://goo.gl/aKqcBs ‧ 活動期間:2015年1月1日至2015年2月28日 ‧ 抽獎公佈:2015年3月5日網址抽獎並公佈於官方粉絲團FB:HGST Taiwan ‧ 抽獎後五日內寄出贈品 ‧ 活動辦法:活動期間內,購買HGST品牌全系列硬碟產品,寄回硬碟外包裝及購買憑證影? ...

15K 上網 FB遊戲用+NDS模擬器

Mia avatar
By Mia
at 2015-01-13T14:35
已買/未買/已付訂金(元): 預算/用途:15K 上網 FB遊戲(開心水族箱) NDS模擬器 CPU (中央處理器):Intel 第四代 R.I5-4460【四核】 3.2GHz(↑3.4GHz)/6M快取/HD4600【搭機價】, $5680 MB ...

SSD的型號差異

Irma avatar
By Irma
at 2015-01-13T14:29
各位版友午安 小弟最近想物色一顆ssd來當遊戲碟 主機板是asus H97M-E 但是我在網路各通路看到的圖片卻不盡相同 就是有些的圖片會有外殼,有些只有電路板 有些會特別標示出msata, m2, 固態硬碟,這真的看不太懂 我該買哪一種呢? 感謝大大們指點 -- Sent from my A ...

工學椅

Zenobia avatar
By Zenobia
at 2015-01-13T14:06
近期中年發福,屁股越來越的趨勢下,為了自己的下半身的幸福,只好把用了十幾年 感情的椅子換掉。 有些東西要親自用過才知道那東西的好,緊不緊、深不深,為了自己的下半身,我也 是做過很多椅子從aeron、merryfair、Ergohuman、realf,所謂一分錢一分貨,從坐椅子 的爽感就差 ...