策略与披露:2025年版
作者:Tim Willis,Google Project Zero
2021年,我们将漏洞披露政策更新为现行的"90+30"模式。我们的目标是推动更快速且彻底的补丁开发,并提升补丁的采用率。虽然我们已看到进展,但一个重大挑战依然存在:修复程序实际到达终端用户设备所需的时间。
这种延迟通常被称为"补丁缺口",是一个复杂的问题。许多人认为补丁缺口是指安全漏洞的修复程序发布后,到用户安装相关更新之间的时间。然而,我们的工作揭示了一个更早的关键延迟:"上游补丁缺口"。这是指上游供应商已提供修复程序,但最终负责向用户推送修复程序的下游依赖方尚未将其集成到最终产品中的阶段。
由于Project Zero近期的工作聚焦于芯片组及其驱动程序等基础上游技术,我们观察到这种上游缺口显著延长了漏洞的生命周期。
对终端用户而言,漏洞并非在供应商A向供应商B发布补丁时即被修复;只有当用户下载更新并将其安装到设备上时,漏洞才算真正修复。要缩短整个链条,我们需要解决上游延迟问题。
为此,我们宣布一项新的试行政策:报告透明度。
试行政策:报告透明度
我们的核心90天披露期限将继续有效。但我们在流程开始时增加了一个新步骤。
从今天起,在向供应商报告漏洞后约一周内,我们将公开分享漏洞的发现情况。我们将分享:
- 收到报告的供应商或开源项目。
- 受影响的产品。
- 报告提交日期,以及90天披露期限的到期日。
此次试行维持我们现有的90+30政策,这意味着供应商仍有90天时间修复漏洞,若在截止日期前完成修复,则另有30天的补丁采用期。Google Big Sleep(Google DeepMind与Google Project Zero的合作项目)也将在其漏洞报告中试行此政策。Google Big Sleep的问题跟踪器位于goo.gle/bigsleep。
为何做出改变?提升透明度以缩小缺口
此次试行的主要目标是通过提高透明度来缩小上游补丁缺口。通过提前发出漏洞已向上游报告的信号,我们可以更好地通知下游依赖方。对于我们处理的少量问题,他们将拥有额外的信息来源,以监控可能影响其用户的问题。
我们希望此次试行能鼓励上游供应商与下游依赖方之间建立更强大的安全沟通渠道,从而加快补丁发布速度,并提升终端用户的补丁采用率。
这些数据将使研究人员和公众更容易追踪修复程序从初始报告到最终到达用户设备所需的时间(如果修复程序从未到达,这一点尤为重要!)。
这会帮助攻击者吗?
不会——我们预计在此试行的初始阶段,未修复漏洞可能会受到更多公众关注。我们希望明确一点:在截止日期前,我们不会发布任何技术细节、概念验证代码或我们认为会实质性帮助漏洞发现的信息。报告透明度是一种预警,而非攻击者的蓝图。
我们理解,对于一些没有下游生态系统的供应商,此政策可能会为仅能由他们处理的漏洞带来不必要的关注和噪音。然而,这些供应商现在仅占Project Zero报告漏洞的少数。我们认为,一个公平、简单、一致且透明的政策所带来的益处,超过了给少数供应商带来不便的风险。
尽管如此,我们希望在2025年,行业能达成共识:软件中存在漏洞既不令人惊讶,也不应引起恐慌。终端用户比以往任何时候都更了解安全更新的重要性。一个中等复杂度的系统必然存在漏洞,这一观点已被广泛接受为事实,而过去被认为坚不可摧的系统,事后也被证明存在漏洞。
这是一项试行政策,我们将密切关注其效果。我们希望它能实现我们的最终目标:构建一个更安全的生态系统,让漏洞不仅在上游代码库中得到修复,更在人们日常使用的设备、系统和服务中得到修复。我们期待分享我们的发现,并持续完善政策,以应对不断变化的安全格局带来的挑战。