科技资讯:谷歌将Chrome的补丁差距缩短了一半
备忘单:TensorFlow,一个用于机器学习的开源软件库
阅读更多
谷歌安全工程师上周表示,他们已经成功地将谷歌Chrome的“补丁漏洞”从33天缩短到了15天。
术语“补丁缺口”指的是当一个安全缺陷在一个开放源码库中被修复时到同样的修复在使用该特定库的软件中出现时所花费的时间。
在当今的软件环境中,许多应用程序都依赖于开源组件,“补丁漏洞”被认为是一个主要的安全风险。
原因是,当一个安全缺陷在一个开源库中被修复时,有关该缺陷的细节就会公开,这主要是由于大多数开源项目的公共性质和开放性。
然后,在软件制造商有机会发布补丁之前,黑客就可以利用这些安全缺陷的细节,精心设计漏洞,并对依赖于易受攻击组件的软件发起攻击。
如果软件制造商的发布时间是固定的,每隔几周或几个月就会发布更新,那么补丁漏洞就会为黑客提供一个大多数软件项目无法应对的攻击窗口。
Chrome web浏览器是受补丁漏洞影响的项目之一,因为它使用了大量的开源组件——从PDFium pdf查看库到V8 JavaScript引擎等等。
2019年,Exodus Intelligence的安全研究人员强调了两个问题:Chrome的巨大补丁漏洞可能被攻击者利用。
今年4月和9月,Exodus的研究人员针对V8 JavaScript引擎中修复的安全漏洞开发了概念验证漏洞代码,这些漏洞还没有进入Chrome的代码库。
对Chrome用户来说,好消息是Exodus团队对这个话题的研究和随后的警告并不是没有被Chrome安全团队听到。
在Chrome最近发布的2019年第四季季度安全总结中,谷歌的工程师们表示,他们已经在努力缩小Chrome的补丁差距。
Chrome安全团队成员安德鲁·r·沃利(Andrew R. Whalley)说,“我们现在每两周发布一次常规更新,包含最新的严重安全补丁。”
他补充道:“这使得Chrome 76的补丁平均时间从33天缩短到了15天,我们会继续改进。”
正如Whalley所解释的那样,谷歌解决Chrome漏洞的方法是更频繁地发布安全补丁。随着谷歌计划进一步缩小补丁的差距,这很可能意味着我们将很快看到Chrome安全补丁每周发布一次,因为谷歌的工程师们将关键的安全补丁从开源库推送到用户的Chrome浏览器上。
由于Chrome具有默认为所有用户开启的静默更新机制,在大多数情况下,Chrome终端用户无需采取任何行动就能收到修复程序。
类似的“补丁漏洞”问题也影响了谷歌的第二个主要软件项目,Android操作系统,它也依赖于大量的开源组件。然而,为Android提供安全更新是……一塌糊涂,一塌糊涂。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
-
【哪些成语有历史典故】成语是汉语中一种高度凝练的语言形式,往往蕴含着深刻的历史背景和文化内涵。很多成语...浏览全文>>
-
【哪些成语形容花的】在汉语中,有许多成语用来形容“花”,这些成语不仅形象生动,还常常蕴含着丰富的文化内...浏览全文>>
-
【哪些成语是一字开头的】在汉语中,成语是经过长期使用、凝练而成的固定词组,通常由四个字组成,具有丰富的...浏览全文>>
-
【哪些成语是形容男性的】在汉语中,有许多成语用来描述男性的性格、气质或行为特征。这些成语不仅丰富了语言...浏览全文>>
-
【哪些成语是新年祝福】在中华民族的传统节日——春节中,人们常用一些寓意吉祥、表达美好祝愿的成语来传递对...浏览全文>>
-
【哪个天气预报准确率高】在日常生活中,天气预报是人们出行、工作和生活的重要参考。然而,面对众多的天气预...浏览全文>>
-
【哪个天气预报软件准点】在日常生活中,天气预报软件已经成为人们出行、穿衣、安排活动的重要参考工具。然而...浏览全文>>
-
【哪个天气软件可以看气压】在日常生活中,很多人关注天气变化,尤其是气压的变化。气压对于了解天气趋势、判...浏览全文>>
-
【哪个台直播乒乓球】乒乓球作为一项深受大众喜爱的体育项目,无论是国内赛事还是国际大赛,都吸引了大量观众...浏览全文>>
-
【哪个台在播知否知否应是绿肥红瘦】《知否知否应是绿肥红瘦》是一部根据关心则乱同名小说改编的古装剧,由张...浏览全文>>