METABYTE
Inapoi la articole

Politica de divulgare de 90 de zile a murit. Ce urmează?

Google îngroapă vechiul standard de dezvăluire a bug-urilor – acum totul va fi mai complicat (și mai interesant).

9 mai 20262 min de citit
Politica de divulgare de 90 de zile a murit. Ce urmează?

Vă amintiți când dezvoltatorii aveau exact trei luni să remediaze o vulnerabilitate înainte ca cercetătorul să o facă publică? Google a decis că era „90 de zile și la revedere” s-a încheiat. Acum termenele vor fi flexibile, ca programul unui team lead după un deploy de noapte.

Ce s-a întâmplat?

Google Project Zero, acea echipă de comando care vânează vulnerabilități, a anunțat că nu mai respectă termenul strict de 90 de zile pentru dezvăluirea publică. În schimb, vor evalua fiecare caz individual, vor negocia cu vendorii și vor ține cont de complexitatea remedierii. Sună ca o discuție matură, nu ca un ultimatum.

De ce e important? Înainte, cercetătorii de securitate trăiau după principiul „90 de zile și bug-ul e public, fie ce-o fi”. Asta punea presiune pe developeri, dar uneori lăsa utilizatorii fără patch și cu o vulnerabilitate deschisă. Noua abordare, în viziunea Google, ar trebui să reducă riscul de „dezvăluire în gol”.

Desigur, nu lipsesc scepticii. Criticii spun că termenele flexibile sunt o portiță pentru vendori care oricum amână fixurile până la „next sprint” (care, știm cu toții, nu vine niciodată). Iar cercetătorii se tem că fără un deadline dur, rapoartele lor vor aduna praf în JIRA ani de zile.

Comentariul echipei METABYTE: Suntem pentru termene rezonabile, dar reamintim: dacă codul vostru arată ca un monstru spaghete, nici 90 de zile n-ar fi de ajuns. Scrieți curat și testați din start – așa nici deadline-urile nu vă sperie.

URMATORUL PAS

Ti-a placut abordarea?

Aplicam aceleasi principii in proiectele clientilor: AI, automatizari, produse care nu se sting dupa lansare.