neprihlásený Sobota, 23. novembra 2024, dnes má meniny Klement
Google zverejnil chyby vo Windows, Microsoft ho tvrdo kritizuje

Značky: bezpečnosťWindowsMicrosoftGoogle

DSL.sk, 13.1.2015


Spoločnosť Google v uplynulých dňoch zverejnila informácie o dvoch chybách v operačnom systéme Windows, ktoré Microsoft zatiaľ neopravil.

Špecificky za zverejnenie druhej chyby poslednú nedeľu, ktorú Microsoft opraví dnes v rámci pravidelného vydávania bezpečnostných aktualizácií druhý utorok v mesiaci, spoločnosť Microsoft tvrdo Google kritizuje.

Obe chyby Google objavil v rámci jeho novej bezpečnostnej iniciatívy Project Zero.

Chyby boli potvrdené vo Windows 8.1 a obe umožňujú neprivilegovanému užívateľovi získanie vyšších práv.

Google objavené chyby v produktoch iných firiem nahlasuje tvorcom softvéru. Ak ale nie sú opravené do 90 dní, podľa svojej politiky informácie o nich zverejní.

Tak sa stalo aj v prípade dvoch aktuálnych chýb, zverejnených 29. decembra a 11. januára. Microsoft ale tento krok tvrdo kritizuje. "Špecificky, požiadali sme Google aby nám pomohol ochrániť zákazníkov pozdržaním detailov do utorka 13. januára, kedy vydáme opravu. Apelujeme na Google, aby spravil ochranu zákazníkov našim spoločným primárnym cieľom," uviedol Microsoft k druhej zverejnenej chybe.

Microsoft v dlhom stanovisku kritizuje systém zverejňovania chýb postavený na lehote určenej objaviteľom chyby a argumentuje, že oprava niektorých chýb je komplikovaná a vyžaduje zohľadnenie všetkých podporovaných platforiem a konfigurácií.

V minulosti bol Microsoft viackrát už ale kritizovaný za neopravenie chýb aj po výrazne dlhšej dobe ako 90 dní od nahlásenia.


      Zdieľaj na Twitteri



Najnovšie články:

Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci


inzercia



Diskusia:
                               
 

Uz to vidim ako jedneho dna google kupi MS
Odpovedať Známka: -1.6 Hodnotiť:
 

Ty vidis buducnost? Daj sa vysetrit.
Odpovedať Známka: -4.0 Hodnotiť:
 

Si mi pripomenul jedného čo bol v telke a hovoril "vidím budúcnosť". Moderátor hneď mu jednu pravačkou natiahol, zhodilo zo stoličky, potom mu podal mikrofón a pýta sa: Aj toto si videl..?
Odpovedať Známka: 7.8 Hodnotiť:
 

tu je to video (treba si to spojit, lebo inak to tu nedam)
http://www.mojevideo.sk/video/1aebe/ jasnovidec.html
Odpovedať Známka: 6.0 Hodnotiť:
 

ale ide to aj bez spojenia, prehliadac to spoji :)
Odpovedať Známka: 6.2 Hodnotiť:
 

To nespoji prehliadac ale error handling na danej stranke, pre pana jana...
Odpovedať Známka: 10.0 Hodnotiť:
 

Byt tym "jasnovidcom" tak by som asi povedal: "ano videl som to, ale cakal som kym ma udries, aby som ta mohol zazalovat za bezdovodne napadnutie a vytrieskat z teba podiadny kopec prachov".

Kto chce, doplnte pokracovanie....
Odpovedať Známka: -0.4 Hodnotiť:
 

ja by som to otocil na srandu: jasne ze som to videl,ale chcel som aby si mal trochu radost v tomto kalnom svete o)))
Odpovedať Známka: 8.0 Hodnotiť:
 

Ano videl som to, ale vzhladom k tomu, ze za par sekund ta aj tak zastrelia, tak som si povedal ze skoda reci... Hlaven do tvare a bum. :)
Odpovedať Hodnotiť:
 

Trochu si sa stratil v scenari. To bola talkshow, nie akcny film. Takze skus este raz :)
Odpovedať Hodnotiť:
 

Alebo MS Google
Odpovedať Známka: -3.3 Hodnotiť:
 

Fakt super, ved oni nic, oni google poziadali aby pockal a nezverejnil.
Kua ... Tak im oznamia, ze tu mate taku chybu, maju to zadarmo a presne, maju na to 90 dni, pricom to mozu spravit za den! A oni ich este idu kritizovat. Google to mal zverejnit hned a bol by pokoj :]

Ja som mal napriklad tu cest pracovat v Sageme. Od zakaznika obdrzali po mesiaci testovania velmi podrobny zoznam chyb, co bolo treba opravit v nejakom termine. Samozrejme lazo-plazo, opravila sa ani nie polovica a 'opravena' verzia znova odoslana, pricom vsetko bolo jasne zrozumitelne definovane, kua! Stacilo pohnut prstom. Ta firma uz dnes neexistuje.
Odpovedať Známka: -3.2 Hodnotiť:
 

aj ty si nejaky mudry, vsetko sa da opravit za den alebo aj za hodinu .. chcel by som ta vidiet na mieste tych programatorov, ktori to opravuju. ak by si neodstranil chybu, idu ti po plate alebo ta vyhodia, predpokladam ze to by si nechcel
Odpovedať Známka: 2.9 Hodnotiť:
 

"ak by si neodstranil chybu, idu ti po plate alebo ta vyhodia, predpokladam ze to by si nechcel"

zijes v naivnom svete, zhod ruzove okuliare.


ale tu sa nebavime o dni, o hodine, oni na to mali 90 dni a tak tu aktualizaciu vydali po 92 dnoch. PRECO? PRECO to nebolo po 85 dnoch? asi ten google kritizovat chceli.
Odpovedať Známka: 1.5 Hodnotiť:
 

Preto ju chcelo pozdrzat, aby ju mohli vydat v pravidelnom cykle. Ale konspiruj dalej.
Odpovedať Známka: 2.7 Hodnotiť:
 

Google jasne deklaroval zverejnenie po 90 dňoch a je pekné, že v IT biznise niekto dodržuje termíny :-)
Odpovedať Známka: 4.6 Hodnotiť:
 

a preco nemohli vydat opravu o tyzden/2 tyzdne skor? vazne tu chce niekto tvrdit, ze tu chybu museli opravovat celych 90 dni a nanestastie to nestihli o tyzden skor
Odpovedať Známka: 3.3 Hodnotiť:
 

Preco kazdu zaplatu nezverejnuju hned?
Odpovedať Známka: 5.6 Hodnotiť:
 

Lebo nie su az tak bez chrbtovej kosti? :-)

Si predstav, ze si nezamknes dom/byt a v rozhlase to hned niekto bude vyhlasovat - ved preto, aby Ta upozornil, aby si to napravil (ak chces) - vyvinie to na Teba tlak, aby si (ak oznam pocujes) utekal domov (z prace, od doktora, obchodu...). Ved len dobre chcu - zvysit mieru bezpecnostnych navykov, nie?
Radsej by si prijal - ak by to najskor dali vediet Tebe, aby si prisiel domov prvy (pred zlodejom).
Koniec podobenstva. :D
Odpovedať Známka: -3.8 Hodnotiť:
 

Nie chybu, ale zaplatu.

Som polozil mojmu predrecnikovi otazku na rozmyslanie, lebo on si predstavuje, ze velke SW firmy s velkym poctom zaplat budu kazdu zaplatu vydavat samostatne.
Odpovedať Známka: 10.0 Hodnotiť:
 

On myslel zaplatu -patch. Nie zverejnenie zranitelnosti.
MS ma tie divne patchovcie utorky.
Ine OS vydavaju zaplaty ako su hotove - aspon co viem o solarise, aix, linuxe.
MS vacsinou caka na carovny utorkovy termin.
Odpovedať Známka: 6.7 Hodnotiť:
 

je casovo nasobne rychejsie vydat jednu zaplatu aktualizujucu viac chyb ako furt zaplatu na kazdy problem
Odpovedať Známka: -3.3 Hodnotiť:
 

Preco? Podla mna by trochu stacilo upravit system, akym ich zverejnuju, ale az tak tomu zas nerozumiem.
Odpovedať Známka: 0.0 Hodnotiť:
 

Predstavujes si to ako vydavat zaplaty na nejaky program v Pascale, kde jeden programator obsiahne vsetko. Ale predstav si ze mas cely team ludi ktori vsetci robia len na vydavani zaplat. Ako chces zabranit tomu, aby jeden clovek nevydal zaplatu na nieco, co napriklad znefunkcni iny modul na ktorom robi zase niekto iny? Urcite nie tym, ze tie zaplaty budes vydavat po jednom. Takze preto tyzdnovy cyklus, v ktorom sa este pred vydanim vsetko spolu skontroluje a pripadne doladi alebo sa zaplata odlozi.

Navyse, ziadna korporacia nikdy nema dost ludi na to, aby vsetko mohli urobit hned, ani ked ma miliardove zisky, lebo akcionari chcu vzdy este viac. Takze musi prioritizovat podla zavaznosti chyb, zavislosti na inych terminoch, atd. Okolo toho kopa inych procesov, ktore samotnej praci prekazaju, ale bez nich by firma upadla do anarchie. Takze preto niekedy ani 90 dni na jednoduchu zaplatu nestaci. Neobhajujem MS, urcite maju co zlepsovat a toto je dobry motivator.
Odpovedať Hodnotiť:
 

co mozes urobit dnes neodkladaj na zajtra ,,!,,
Odpovedať Známka: 6.0 Hodnotiť:
 

co mozes urobit dnes, odloz o 92 dni...
Odpovedať Známka: 10.0 Hodnotiť:
 

.. a mas 91 dni pokoj ...
Odpovedať Známka: 10.0 Hodnotiť:
 

porovnávať srajdu od sagemu a operačný systém windows len dokazuje že vuobec nevieš kde je sever zlatko. posielam ti plnú náruč kvetov a wifi.
Odpovedať Známka: 0.3 Hodnotiť:
 

do prdele ale ze chybami a srackovym softom obrasteny google ide cosi riesit, odvaha sa im upriet neda
Odpovedať Známka: 0.0 Hodnotiť:
 

mas tam chybu, spravne ma byt:
"...kde je server..."
;-) :-)))
Odpovedať Známka: 8.8 Hodnotiť:
 

ja som to tak najprv aj naozaj precital :-)
Odpovedať Známka: 10.0 Hodnotiť:
 

Ak tvrdis daco taketo "pricom to mozu spravit za den!" tak si nikdy nevidel ako vyzera vyvoj SW vo vacsom time ;)
Za den sa da opravit chyba v SW ktory je programovany "v garazi" = jeden clovek to programuje, testuje a nasadzuje. Ak vyvijas OS, mas rozne verzie, konfiguracie, lokalizacie,... Musis najskor analyzovat chybu, potom zistit ktore OS, komponenty su zasiahnute, potom musis danu chybu opravit a otestovat (pre vsetky OS). Dalej musis vytvorit instalator a distribuovat ho medzi zakaznikov.
Odpovedať Známka: 7.6 Hodnotiť:
 

Amen!
Odpovedať Známka: 7.8 Hodnotiť:
 

Este si zabudol, ze vdaka roznym procesom a blbostiam ubehne tak polovica tohto casu, nez sa na to vobec prvykrat pozru.

Da sa to urychlit tak, ze sa zverejni cast detailov skodiaca reputacii druhej strany. Ked sa napr. napise na Twitter, ze je privilege escalation v najnovsom Windows8.1 a ma to interne ID XXXX, tak je rozumna sanca, ze na tom zacnu vyvojari pracovat na dalsi den.
Odpovedať Známka: 7.8 Hodnotiť:
 

Google je firma, co o softveri nieco vie. Ty tvrdis, ze chyba sa da opravit za den, ale Google aj napriek tomu dava 90 dnovu lehotu. Co myslis, koho odhad je asi lepsi?
Odpovedať Známka: 7.6 Hodnotiť:
 

Netvrdim ze akurat tato chyba sa da opravit za den, je to len obrazne povedane. Ale da sa opravit rychlo lebo je predpokladam konkretne definovana. Ine by to bolo keby len niekto povedal ze "mi to nefunguje".
Odpovedať Známka: -2.7 Hodnotiť:
 

a nad tym si rozmyslal, ze oni tam maju niekolko desiatok, stoviek "chyb co sa opravia za den" tak to teda trva.. A uz opravene chyby nevydavaju hocikedy ale v cykloch..
Odpovedať Známka: 3.3 Hodnotiť:
 

Aj ked maju desiatok chyb denne, tak tieto boli zverejnene a maju vazny dopad na bezpecnost, takze maju urcite vyssiu prioritu (len mozno nie podla MS)

Dalej chybu dostali ako na podnose konkretne popisanu a definovanu. Sam neznasam chyby vseobecne ako pise kolega vyssie typu: "pomoooc mne to nefunguje! :-(". Ale opravene to musi byt. No ked mam presne ukazane, kde je chyba, tak problem je len jeden (otazkou): "chce sa nam to opravovat?"

Ak chyba narusuje alebo zasahuje viacero "casti/systemov/modulov" znamena to, ze z pohladu navrhu softveru "soudruzi z ... nekde udelali chybu". Tomu by som ale uveril v pripade Win 98,XP.

Vzhladom na minulost MS s opravami chyb vo vlastnych OS, podozrivych "vhodne implementovanych" virusov a zaskodnictva z pohladu politiky, cene zero-day chyb, verim (aj ked mozno slepo), ze ten cas potrebovali hlavne na "vhodne vyriesenie chyby" tak, aby vlk s kozou si dobre spolunazivali.
Odpovedať Známka: 0.0 Hodnotiť:
 

Chlapce, zacni jedneho dna kodit a az potom mudruj
Odpovedať Známka: 0.0 Hodnotiť:
 

"Chlapce?" trosku si netrafil. Mam skusenosti viac nez dost. Ale to teba nemusi zaujimat.
Odpovedať Hodnotiť:
 

Ale tak už dosť tých srandovných výhovoriek! Windows je predsa najstabilnejšia platforma s okamžitou opravou chýb. A tu vidím len samé komentáre o tom, že Microsoft má tých chýb toľko, že ich nestíha opravovať v rozumnom čase. Čo ste sa ľudia pomiatli? Hlavne zamestnanci Microsoftu resp. spolupracujúcich firiem, čakal by som od vás niečo ako "Stalo sa, ale je to len výnimka, zvyčajne opravujeme včas. Ďakujeme Google, že pomáha pri objavovaní chýb nášho produktu".
Odpovedať Hodnotiť:
 

Pre uctievacov Googlu :)
http://tinyurl.com/o2d5hho

Odpovedať Známka: 10.0 Hodnotiť:
 

a co ma google s chybami v starych systemoch?
MS tiez opravuje chyby vo win95?
Odpovedať Známka: -10.0 Hodnotiť:
 

95 sa uz takmer nepouziva.

MS predlzil podporu pre XP dvakrat a zarezal ju len pred rokom, 13 rokov po jeho vydani. Android 4.3 vysiel pred rokom a pol a jeho komponent uz prestava byt podporovany.

Vnimas ten rozdiel?
Odpovedať Známka: 10.0 Hodnotiť:
 

Nech google radsej drzi hubu a krok. MS chybu opravil a len poziadal Google o dalsie 2 dni, aby bola oprava distribuovana standardnym sposobom.
Ale jasne, Google ide vsetkym prikladom: http://tiny.cc/45aesx
Odpovedať Známka: -1.4 Hodnotiť:
 

nesúhlasím celkom.
Myslím, že 90 dní je dosť.

Na druhej strane je pravda, že Project Zero by mohol počítať aj s nejakými výnimkami pre lehoty občas (napríklad nahlásenými maximálne po 30 dňoch, ktoré by musela schváliť ešte nejaká kolektívna autorita).
Odpovedať Známka: -3.3 Hodnotiť:
 

Pravidlá boli jasne dané; Microsoft mal 1/4 roka*) na to, aby chybu opravil... takže čo mu bránilo, aby to urobil napríklad o týždeň skôr?! Pravdaže, okrem svojich hlúpych zvykov čakať s opravou aj takmer 2 týždne...

*) Pre porovnanie, aby ste si to vedeli lepšie predstaviť: Microsoft mal na to zhruba 1 semester – čiže dosť dlhú dobu, za ktorú sa majú dať stihnúť aj onakvejšie veci...
Odpovedať Hodnotiť:
 

Pravidla boli dane? A kto je Google ze moze urcovat pravidla?
Odpovedať Hodnotiť:
 

zda sa ,ze z MS pohne uz iba gugl o)
Odpovedať Známka: 1.7 Hodnotiť:
 

a z tebou len pravidelne pisanie diktatou
Odpovedať Známka: 1.1 Hodnotiť:
 

A nie je nahodou "ten" diktat, pan grammar nazi?
Odpovedať Známka: -5.0 Hodnotiť:
 

gramar nazi len chcel byt chvilu dolezity o))))
Odpovedať Hodnotiť:
 

Celkom fajn vedieť, že sa nájde niekto, kto dostane do pozoru aj takého giganta ako MS.

Síce je argumentácia Microsoftu logická, ale na druhej strane by opravy bezpečnostných chýb mali byť top prioritou.

Raz môj kolega objavil jednu dovtedy nedokumentovanú a neznámu bezpečnostnú chybu a vypisoval si s jedným IT gigantom 9 mesiacov o tom, či to je alebo nie je priorita na riešenie. Po 9 mesiacoch mu prisľúbili, že chybu opravia v najbližšom minor release, ktorý bude vydaný o ďalší polrok... Ten kolega bol hooodne frustrovaný, že 15 mesiacov trvá oprava nejakej chyby.

Aktivity ako Project Zero povedú k lepšej disciplíne výrobcov SW v prístupe k zodpovednosti za svoje produkty. Firmy predsa môžu zlepšiť testovanie, môžu najímať security analytikov, aby sa tak vyhli potrebe rýchlej opravy zistených bezpečnostných chýb.

Google, ideš!
Odpovedať Známka: 6.5 Hodnotiť:
 

keby je to true story, predal by tu chybu a bol by o nieco bohatsi..
Odpovedať Známka: 0.0 Hodnotiť:
 

Tvoj charakter je týmto dostatočne vyfarbený.
Odpovedať Hodnotiť:
 

bolo vam treba tieto windowsi 8.2 ? nestaci vyladena 7 ?
Odpovedať Známka: -2.0 Hodnotiť:
 

takze microsoft, co pyta 160eur na notebookoch (predinstalvoany) nevie opravit chbu a to kriticku a zavaznu ani do 90 dni ?
respektive si pohodlne caka a UMYSELNE ohrozuje lebo palnovany update ?
Odpovedať Známka: -1.4 Hodnotiť:
 

nie, tolko pyta vyrobca zariadenia :D
Odpovedať Známka: 10.0 Hodnotiť:
 

ms bezne neopravuje aj rocne chyby
Odpovedať Hodnotiť:
 

Stale ta tych 160 od Lenova drzi?

alza.sk/lenovo-ideapad-b5400-d2169921.htm
500GB disk bez OS - 314 Eur

alza.sk/lenovo-ideapad-b5400-d2169949.htm
1000GB disk s Win81 - zo 422 Eur na 395 Eur

Nech robis co robis, rozdiel 160 Eur nenajdes.
Odpovedať Hodnotiť:
 

Ešte napíš aké sú nákupné ceny tých zariadení.
Odpovedať Hodnotiť:
 

???
Jemu ide o rozdiel ceny od Lenova. Ten bude cca rovnaky pri nakupe aj pri predaji. Ci uz v Lenove, distributorovi, Alze.
Odpovedať Známka: 3.3 Hodnotiť:
 

a 80e je tak malo, ze si mozu dovolit otalat s vydanim bezpecnostnej zaplaty, dokonca ju opravovat viac ako 90 dni
Odpovedať Hodnotiť:

Pridať komentár