积极预防 及时发现
快速响应 力保恢复
软件安全缺陷公布受争议!微软欲规范其发布
发布时间:2001-11-21 信息来源:管理员

  近日,在微软公司举行的为期三天的\"可信计算研讨会\"上,包括@stake公司、Internet安全系统公司、Bindview公司和Foundstone公司在内的几家安全公司联合建立了一个小组,打算制订有关发布软件安全缺陷信息的标准政策和指导方针。在会上所提议的指导方针中,有一条是限制那些发现软件产品缺陷的人在30天之内不能公布如何利用这一缺陷的方法。   这一工业小组提议要规定一个\"宽限期\",这样软件公司在此期间可以修补缺陷并向用户发布补丁程序和工具,从而不再担心缺陷进一步被利用;同时,还要建立一系列软件制造商所必须遵循的程序,以保证用户知晓相应的危险以及缺陷可以及时地被修补好。美国麻省安全公司Guardent的高级副总裁兼首席运营官Eddie Schwartz表示,这些政策与方针的主要观念就是要对披露缺陷的行为负责,并且要修补这一缺陷。   微软公司的安全响应中心经理Scott Culp早在本月初就曾批评过公布缺陷所利用的代码这种做法,因为这样有助于电脑黑客利用已知的缺陷进行攻击。不过,西雅图的一名开发商Marc Slemko认为,不大确信这些严格的指导方针会有什么特别的作用,而30天的宽限期则可能会造成相反的结果,并减轻了软件制造商快速而准确地修复缺陷的压力。Slemko曾于本月初发现微软Passport的认证服务中存有缺陷。   但Schwartz则强调,工业小组的提议将迫使软件制造商对自己的行为更为负责,因此也会更有压力,因为他们要报告所遵循的要求。