微软在寻求真正“负责任”的漏洞披露机制

不要指望微软会给那些披露其公司产品漏洞的安全人员发放什么奖金。

微软可信计算部的总监Dave Forstrom在接受SearchSecurity.com的采访时表示,由谷歌和Mozilla建立的软件错误回购计划(bug buyback programs)和微软针对漏洞研究的策略是相违背的。Forstrom还表示,这种计划未能使得漏洞的处理过程透明化,最终对微软的用户也起不到什么帮助。

一般而言,谷歌会对那些发现Chrome浏览器漏洞的研究人员支付最多3133美元的费用。Mozilla的这一数字则为3000美元,不过针对的是Firefox浏览器的漏洞。

Forstom说:“我们认为,为每个漏洞支付一定的奖金并不能满足微软用户的最大利益,还有多种其他的途径可以让我们同安全研究人员开展合作,从而更好的服务于安全社区。比如说,微软可以通过承认研究人员的共同努力、赞助各种安全会议,从而使得安全社区不断向前发展。”

上周,微软宣布将改变自己现有的策略,立即在安全业界掀起了波澜,这也是这家软件巨头希望见到的事情。微软把“负责任”这一字眼从自己的漏洞披露策略中拿掉了,并把自己的软件缺陷报告计划(flaw-reporting program)更名为“协作的漏洞披露(coordinated vulnerability disclosure)”,这势必会改变人们关于漏洞披露的争论。

这项声明得到了来自安全社区各种各样的反应。一些人认为去掉“负责任”这一词汇将改变安全研究人员和软件商之间长期对峙的局面,但对安全人员报告软件漏洞的方式并没有多大变化。

Forstrom目前正在参加本周举办的2010年度黑帽大会。他表示,漏洞披露是一个正在进行的话题,并不是只有微软一家公司在进行争论。Forstrom说,“之所以要进行协作配合,其目的为了最大限度的满足用户的利益,并降低风险,不使之扩大。”

Adobe和微软在积极防御计划上开展合作

微软在2010年度黑帽大会上还发表了一项新的合作计划声明,微软相信这势必会加强自己的积极防御计划(Active Protections Program,MAPP)。

Adobe系统公司已在MAPP计划的框架内同微软展开合作,以便在微软发布漏洞补丁之前,提前得到详细的漏洞技术资料。目前,已有65家安全厂商加入了该计划,这使得他们可以为自己的用户开发数字签名,并对漏洞攻击代码(exploit)进行检测。

Adobe公司负责产品安全和隐私的高级总监Brad Arkin表示,MAPP计划就像是专为Adobe而设计的一样,它能增加公司的透明度并减少攻击窗口期(attack window,即从漏洞发布到Adobe发布官方补丁之间的时间)。

Arkin说,“我们可以从安全厂商那里源源不断的获得反馈,微软的积极防御计划无疑是软件厂商之间得以分享信息的绝对标准(gold standard)。”

Arkin表示,Adobe公司在成为MAPP计划的会员之后,将会提供自己产品的安全信息,并将其称之为“多一层防御(one more layer of defense)”。这些数据将会按微软提供的模板进行格式化,所有在今秋成为MAPP会员的厂商都可以获得这些信息。

如果想加入MAPP计划,厂商必须能对至少1万名用户提供安全防御技术,如反病毒、入侵检测系统和入侵防御系统等技术。

最新减灾工具包(mitigation toolkit)

微软正在发行一款全新的工具,名叫“增强的减灾体验工具包(Enhanced Mitigation Experience Toolkit)”,其目的是帮助IT专业人员对现有的应用程序使用安全减灾技术。该工具可以免费获取,在八月份就可供下载。

微软的Forstrom表示,对仍在运行微软老版本软件的公司而言,这款自动工具将尤其有用。比如,使用IE6的Windows XP用户在默认情况下会运行数据执行保护(DEP),但是堆喷射内存分配技术(heap spray allocation,免遭攻击的内存减灾技术)却需要手动进行。不过,使用这一全新的自动工具之后,IT专业人员就可以更加容易的对现有应用程序进行安全减灾。

Forstrom说:“IT专业人员无需再次进行编码和编译,只需拥有基础设施就可以在进程中运行该工具。”  

【编辑推荐】

  1. 微软将漏洞披露方式由负责调整为协调
  2. 微软警告:Windows XP的零日漏洞攻击增加

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127711.html<

(0)
运维的头像运维
上一篇2025-02-24 19:34
下一篇 2025-02-24 19:35

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注