Premium

Získejte všechny články
jen za 89 Kč/měsíc

Uživatelé jako rukojmí: Google dá Microsoftu jen sedm dnů na opravu chyb

Vývojář firmy Google zveřejnil chybu Microsoftu dřív, než je obvyklé. Byl dlouhodobě nespokojen s tím, jak pomalu Microsoft chyby opravuje. Tím zároveň dal hackerům návod, jak Windows napadnout. Google uvedl, že sedm dnů od nahlášení je dostatek, ale námi oslovený odborník tak docela nesouhlasí.

Tarvis Ormandy, bezpečnostní odborník ze společnosti Google | foto: Tavise Ormandy

Tavis Ormandy patří mezi známé bezpečnostní vývojáře společnosti Google. I proto mělo jeho rozhodnutí zveřejnit návod na obejití zabezpečení Windows  (tzv. exploit) takový ohlas. Hledání chyb ve vlastním i cizím softwaru je přitom Ormandyho každodenní práce.

Pokud on, nebo jeho kolegové najdou chybu v cizím softwaru, zdokumentují ji a odešlou autorovi daného softwaru. Nepsaný etický kodex pak říká, že by měli počkat alespoň 30 dní, než tuto chybu kdekoli zveřejní (někdo dokonce mluví o 60 dnech). Provozovatel má tak možnost chybu opravit dříve, než se k ní dostanou tisíce hackerů a napáchají jejím prostřednictvím škody u konkrétních uživatelů.

Ukázka z kódu exploitu zveřejněného 2. června 2013 (Tavise Ormandy), kód je určený pro 32bitové Windows NT a vyšší.

Jenže Ormandyho už nebavilo čekat se zveřejněním tak dlouho. Publikováním "exploitu" na fóru dal hackerům z celého světa návod, jak narušit bezpečnost operačního systému Windows. A programátorům v Microsoftu dal silnou motivaci k tomu, aby si s opravou chyby pospíšili. Místo 30 dnů od něj dostali "náskok" pouze sedm dnů. To by podle něj mělo být víc než dost.

Dlouhodobě pomalé opravovaní chyb

Problém se přitom neobjevil jen tak odnikud. Ormandy v minulosti kritizoval Microsoft za to, že mu trvá dlouho opravit chyby, které on a jeho kolegové hlásí. Na hlemýždí záplatovaní produktů Microsoftu si stěžují i další. "Ormandy navíc nedělá nic zvlášť zákeřného," domnívá se Julie Bortová, redaktorka periodika Business Insider. "Tím, že exploit zveřejnil, jej ukázal zároveň zlým i hodným hackerům, a přispěl tak k jeho rychlejší opravě."

Názor odborníka: záleží na závažnosti chyby

Na otázky ohledně odhalování chyb nám v krátkém rozhovoru odpověděl Vitalij Kamluk, Chief Malware Expert z Kaspersky Lab.

Jak vnímáte oznámení Googlu o zkrácené lhůtě sedmi dní?
Podle mého názoru jde o ukázku eskalace dlohodobě napjatějších vztahů mezi oběma společnostmi. Microsoft rozhodně potřebuje více času na pořádné otestování záplat. Mají tolik různých produktů a u svých záplat musejí zajistit dostatečné otestování jejich kvality (quallity assurance).

A také musejí brát ohled na některé služby, které na jejich platformách závisejí. Takže rozumím tomu, že Microsoftu trvá déle, než vydá záplatu. To samozřejmě není příjemné pro profesionály v bezpečnostní sféře. Často jde o čas. Mnoho lidí se zabývá stejnou oblastí a každou chvíli může někdo odhalit stejnou zranitelnost a využít ji. Rozumím zkrátka oběma stranám. Ale důležítá otázka je, co je lepší pro uživatele.

Máte pocit, že časnější uveřejnění zranitelnosti může ohrozit uživatele?
Myslím, že je potřeba řídit se typem konkrétní nalezené chyby. Některé jsou kritické a extrémně nebezpečné, a ty musejí být opraveny okamžitě. Tam by Microsoft mohl trochu přidat a tyto záplaty zpřístupnit rychle. Na jiné, méně důležité záplaty by si měli nechat hodně času.

Ale pak by byl krok Googlu celkem rozumný. Sedm dnů na kritické záplaty a u ostatních to není tak podstatné.
Dává to smysl, ale důležité je, aby se rozlišovalo mezi typem chyb. Kdyby se z toho stalo pravidlo platné pro všechny typy chyb, byl by to problém. Je to určitá evoluce. Uvidíme, jak se systém přizpůsobí tomuto novému postupu.

Co děláte vy konkrétně, když najdete zranitelnost v nějakém produktu třetí strany?
Chyby hlásíme Microsoftu i dalším a nikdy tyto chyby nezveřejňujeme ani nepublikujeme. Pouze se snažíme pomoci zlepšit operační systém, který naši zákazníci používají. Nežádáme žádnou slávu nebo uznání za to, že jsme chybu našli. Komunikace je soukromá.

Google se svého inženýra zastal a potvrdil, že zrychlený kolotoč nahlašování a zveřejňováni chyb v cizím systému schvaluje: "Toto není ojedinělý incident, naši inženýři objevují důležité chyby a jsou svědky jejich veřejného zneužívání. Vždycky tyto chyby nahlásíme výrobcům a spolupracujeme s nimi na opravě," píšou na blogu bezpečnostní inženýři z Googlu. "Naše dlouhodobá politika je, že firmy by měly chybu opravit do 60 dnů. Na základě našich zkušeností se nicméně domníváme, že u chyb, které jsou již aktivně zneužívány, je potřeba reagovat do sedmi dnů. A to proto, že každý den, kdy není chyba opravena, se kvůli ní stanou obětí další a další počítače."

"Víme, že sedm dní je dost přísný limit a někteří výrobci během týdne nestihnou opravit svůj produkt," uznávají bezpečnostní odborníci z Google. "Ale měla by to být dostatečná časová rezerva na to, aby firma alespoň informovala veřejnost a doporučila dočasné řešení, například nevyužívání určité služby."

Google je podle nich připraven jednat podle stejného standardu, a svoje vlastní aktivně využívané chyby do týdne opravovat.

Autor:
  • Nejčtenější

Nejvzdálenější lidský objekt ve vesmíru zavolal linkou nepoužitou od roku 1981

Sonda Voyager letí vesmírným prostorem už 47 let a již mnohonásobně překonala původní plány. Je tak nasnadě, že se občas objeví nějaký problém. Poslední nastal v polovině října a týkal se výpadku...

5. listopadu 2024  15:21

Prostřelená nádrž či omylem let rychlostí zvuku, vzpomíná inženýr Tupolevu

Premium

Řeknete si, že není možné, aby by se toto všechno stalo jednomu člověku během jediné kariéry. Snad to bylo kombinací zajímavých letounů a podivuhodného období devadesátek. Tyto kuriózní letecké...

3. listopadu 2024

Ukázkové přešlapy, které technologické firmy stály miliardy

Od chvíle, kdy Yahoo odmítlo šanci koupit malý startup jménem Google, až po lidské selhání v případě revoluční technologie Theranos. Jak rozhodnutí několika klíčových osob změnila osud...

2. listopadu 2024

Sebevražda 13 bodnými ranami? Filmaři Anety se vracejí k děsivé kauze

Rozstřel

Příliš mnoho otazníků stále panuje kolem smrti Anety Rodové před deseti lety. Dokumentaristé teď případ znovu otevírají, a to prostřednictvím filmu Aneta, který míří do kin. Hosty Rozstřelu byli...

7. listopadu 2024

Chtějí vás nalákat na video v 16K. Na takové rozlišení však zapomeňte

Na telefonu mi „pípla“ SMS reklama jednoho operátora, který mi nabízel rychlou přípojku k internetu s tím, že si díky ní budu moci užívat videostreamů v rozlišení 16K. Reklama v zásadě nelhala,...

5. listopadu 2024

Vyrazí vám dech. Sebevražedná sonda pořídila dosud nejlepší fotky Jupiteru

Kosmická sonda Juno má odhalovat tajemství největší planety naší sluneční soustavy. Poté, co podrobně nafotila její měsíc Europu, se nyní zaměřila přímo na Jupiter. Až bude její prodloužená mise...

7. listopadu 2024  11:29

Sebevražda 13 bodnými ranami? Filmaři Anety se vracejí k děsivé kauze

Rozstřel

Příliš mnoho otazníků stále panuje kolem smrti Anety Rodové před deseti lety. Dokumentaristé teď případ znovu otevírají, a to prostřednictvím filmu Aneta, který míří do kin. Hosty Rozstřelu byli...

7. listopadu 2024

Mrtvola ve studni skutečně byla. A po osmi staletích ožívá díky genetikům

Moderní genetické analýzy dávají epizodě z norské ságy jasnější obrysy a zároveň nastolily nové otázky. Kdo byl muž, jehož tělo použili dobyvatelé středověkého hradu Sverresborgu jako biologickou...

7. listopadu 2024

Rozřízl hruď a srdce pořád bilo. Omyl nakonec stál průkopníka anatomie život

Premium

Medici se o něm dodnes učí. Bruselský rodák Andreas Vesalius, průkopník anatomie a velký propagátor pitev, zemřel před 460 lety při pouti do Svaté země. Má se za to, že ji podnikl jako pokání. Za co?

6. listopadu 2024

Nemocnice není hotel. Jak zajistit pohodlí rodičům hospitalizovaných dětí?
Nemocnice není hotel. Jak zajistit pohodlí rodičům hospitalizovaných dětí?

Přítomnost rodiče v nemocnici dodává hospitalizovanému dítěti pocit bezpečí, zmírňuje stres a podporuje uzdravování. Dlouhé hodiny a noci strávené...

Nenávidím vás všechny! Hollywood je v šoku z Trumpova vítězství

Šok, zlost, zklamání a smutek. Tak se dá shrnout reakce Hollywoodu a amerických tvůrců na vítězství Donalda Trumpa v...

Nejvzdálenější lidský objekt ve vesmíru zavolal linkou nepoužitou od roku 1981

Sonda Voyager letí vesmírným prostorem už 47 let a již mnohonásobně překonala původní plány. Je tak nasnadě, že se...

Petra Bučková se svlékla v seriálu Sex O’Clock. Prsa už někdy viděl každý, říká

Petra Bučková a její herecký kolega Václav Vašák se společně odvázali ve vášnivé scéně prvního dílu druhé řady seriálu...

Emily Atacková hraje nahá tenis. Cítím se víc sexy, než kdy dřív, říká

Emily Atacková (34) si získala mnoho nových sledujících na sociálních sítích poté, co v jedné ze scén nového seriálu...

Konec jsem nečekala. Asi byl nevyhnutelný, říká Anna K. o rozchodu po 27 letech

Zpěvačka Anna K. (59) promluvila o nečekaném rozchodu s dlouholetým životním i hudebním partnerem Tomášem Varteckým...