ノーマルビュー

GoogleのProject Zero、バグの開示はパッチ提供開始の30日後に

著者: nagazou
2021年4月19日 13:03
headless 曰く、

GoogleのProject Zeroは15日、2021年版のバグ開示ポリシーを公表した(Project Zeroのブログ記事SlashGearの記事The Vergeの記事)。

元のバグ開示ポリシーではProject Zeroがバグを開示するタイミングをベンダーへの報告から90日後(既に攻撃が確認されている場合は7日後)またはパッチ提供開始のいずれか早い方としていたが、2020年にはパッチ提供の有無にかかわらず報告から90日後/7日後に開示するテストが1年間行われた。90日以内にパッチの提供が間に合わない場合は14日間の猶予期間を追加可能だが、猶予期間中はパッチ提供開始時点でバグが開示されていた。そのため、パッチがユーザーに行き渡る前にバグの詳細やPoCが公開される点が問題となっていた。

2021年版ポリシーでは、期限内(猶予期間を含む)にパッチが提供開始された場合、バグの開示はパッチ提供開始から30日後となる。これにより、バグ開示前のパッチ導入率を高めることが可能になる。また、既に攻撃が確認されているバグについても、ベンダーは3日間の猶予期間追加を請求できる。

新ポリシーはパッチ開発までの時間とパッチ導入までの時間を分離することでエンドユーザーが既知の攻撃に脆弱な期間を短縮し、バグを開示すれば攻撃者に情報を与える一方でバグを開示しなければ防御に必要な情報も得られなくなるという論争を減らすことができるとのことだ。

すべて読む | セキュリティセクション | Google | セキュリティ | ソフトウェア | バグ | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
リリース直後に深刻な脆弱性が見つかったLibgcrypt 1.9.0、バージョン1.9.1への更新が呼び掛けられる 2021年02月02日
GoogleのProject Zero、6月の更新プログラムで完全に修正されていなかったWindows 10の脆弱性を公表 2020年12月27日
GoogleのProject Zero、GitHub Actionsの脆弱性を公表 2020年11月05日
GoogleのProject Zero、Windowsカーネルのゼロデイ脆弱性を公表 2020年11月01日
米Amazon、偽物対策専門ユニットを設立 2020年06月27日
セキュリティ研究者曰く、Android端末メーカーはLinuxカーネルを独自に改変するべきではない 2020年02月26日
GoogleのProject Zero、バグ開示の新ポリシーをテスト 2020年01月11日

厚労省がCOCOA不具合の調査結果を公表、認識不足や業者任せと指摘

著者: nagazou
2021年4月19日 12:00
厚生労働省は16日、Android版の接触確認アプリ「COCOA」で発生していた不具合に関する報告書を発表した。この不具合では、Android版「COCOA」のバージョン1.1.4で、「接触通知が受け取れない不具合」が発生、4カ月に渡ってこの不具合が放置されていた(厚生労働省朝日新聞日経新聞NHK)。

基本的には、リリース段階でテスト環境が整備されていなかったこと、10月のテスト環境整備後もテストを行わなかったこと、GitHub上に指摘があったにもかかわらず対応しなかったことが上げられている。厚生労働省の職員がアプリ開発に関連する知識が少なかったことからくる理解不足の結果、業者任せにしたことなどが主因と見られる。

報告書では、Android版において上記のような不具合が発生した原因として、COCOAの接触リスクの算出パラメーターががOSによって異なっている点を把握しておらず、iOSに合わせた設定にしたままになっていたことが通知が行われなかった原因としている。この件を受けて、保守運用を受託されていた担当業者「パーソルプロセス&テクノロジー」は16日、8月以降の業務対価1200万円を自主返納することを発表している(パーソルプロセス&テクノロジー)。

あるAnonymous Coward 曰く、

情報元へのリンク

すべて読む | ITセクション | バグ | 医療 | IT | 政府 | この記事をTwitterでつぶやく この記事をFacebookで共有 この記事をGoogle Plusで共有 このエントリーをはてなブックマークに追加

関連ストーリー:
厚労省、接触通知アプリCOCOAの業務体制を見直した結果、委託先を1社増加へ 2021年04月08日
日本への入国者全員にCOCOAやSkypeなどをインストールしたスマホの携行を義務付け 2021年03月19日
接触追跡アプリCOCOA、APIへの対応がバージョン1に留まる。運用委託先は新年度から変更へ 2021年03月18日
政府が五輪の外国人観客向けアプリを開発中。開発費用等は総額73億円 2021年02月22日
接触確認アプリ「COCOA」、修正版が配布されるも1日に1回アプリの再起動が必要に 2021年02月19日
COCOAの開発・運営、厚生労働省からから内閣官房に移管を検討されるも…… 2021年02月13日
COCOAのAndroid版に接触通知が送られない不具合。4か月間気がつかず 2021年02月04日

❌