> First, we’re still early in the 90-day window that’s set out in our Coordinated Vulnerability Disclosure policy
Chtěl bych poznamenat, aby šli někam s "90-day window". Zahltí celý ekosystém již tak přetížených správců open-source a pak budou vynucovat 90 dní? Raději přestanu psát, protože mi dochází slušná slova, a mohl bych být sprostý i na poměry mého rodného kraje...
Mythos by měl být zatím jen v rukou etických hackerů. Pokud nějací útočníci dokáží v mezidobí najít některé chyby nalezené Mythosem, neznamená to, že je potřeba jim na stříbrném podnose naservírovat všechny chyby.
Podstatné je to, že i když se teď díky AI nalézá více chyb, vývojové a bezpečnostní týmy projektů jsou pořád stejně velké. Takže chyby nedokážou odbavovat výrazně rychleji. To, že jim dáte méně času, nezpůsobí rychlejší opravu chyb. Způsobí to jen zveřejnění neopravených chyb.
Jiná věc je, že se zkracuje doba mezi nalezením chyby a jejím zneužitím – už dnes se údajně pohybuje v řádu pár dnů a příští rok podle predikce poklesne na hodiny a dokonce i minuty. Takže současný model – kdy se objeví chyba, nahlásí se, bezpečnostní tým dostane čas na opravu a vydání záplaty, uživatelé dostanou čas na to, aby si tu záplatu fakt nainstalovali, a teprve pak se chyba zveřejní – je neudržitelný. Ale žádný jiný zatím nemáme, takže pořád nezbývá než snažit se udržet chybu v tajnosti do té doby, než se ji podaří opravit a opravu rozdistribuovat.
Mimochodem, věřím tomu, že se to podaří nějak vyřešit v rámci vývoje a uvolnění verzí. Ale co budou dělat ti, kteří pořád tvrdí, že je potřeba mít automatické aktualizace vypnuté a že možná jednou za čas projdou seznam chyb a posoudí, zda chtějí aktualizovat, to by mne fakt zajímalo.
Vzhladom na to, ze celkom rozumne pisete ze ten balvan sa minimalne momentalne automatickymi aktualizaciami nevybavi, tak "naproste nezbytne" je ciste bezpecacka ulitba bohom "o velky Boze NIS2, spravil som ci si kazal, zabezpec prosimta, ze nik proti mne nepouzije to co v automatickych updatoch nie je".
Druha vec je, ze uplne zjavne sa jedna o jednorazovu zalezitost, ked prezijeme tento rok, situacia sa vrati do stavu lepsom ako to bolo v nedavnej minulosti. (kedze bude odstranena kopa bezpecnostnych dier ktore roky mohlo zneuzivat kde-kto a nove budu vznikat vyrazne pomalsim tempom).
Takze o povedzme rok teoria o tomto konkretnom dovode pre "naprosto nezbytne" bude uplne pase.
Ale ano, uplne zjavne kazdy system by sa mal minimalne o rok aktualizovat, pretoze bude signifikantny rozdiel medzi stavom pred-a-po.
Vzhladom na to, ze celkom rozumne pisete ze ten balvan sa minimalne momentalne automatickymi aktualizaciami nevybavi
Ve skutečnosti jediné, čím se to spraví, je ta automatická aktualizace, co nejdřívější. Ano, pořád tam zůstává okno, kdy je znám útok a aktualizace ještě není k dispozici, ale to okno je pořád podstatně menší, než okno mezi dostupností automatické aktualizace a okamžikem, kdy se někdo probudí, že by se mohl podívat na aktualizace. A i když je znám útok, ještě to neznamená, že dochází k plošnému zneužívání chyby.
Druha vec je, ze uplne zjavne sa jedna o jednorazovu zalezitost, ked prezijeme tento rok, situacia sa vrati do stavu lepsom ako to bolo v nedavnej minulosti.
To je jedna z možností, ale vůbec není jisté, že se to tak opravdu stane. Já tipuju, že množství nalezených chyb v čase se vrátí na úroveň před AI, ale výrazné zrychlení hledání zranitelností a vytváření exploitů už zůstane.
"vývojové a bezpečnostní týmy projektů jsou pořád stejně velké. Takže chyby nedokážou odbavovat výrazně rychleji."
preco by nedokazali? uplne bude stacit ak spomalia pridavanie miliona novych funkcionalit z ktorych vacsinu uzivatelia ani nechcu(skor naopak) a rovnako velky vyvojarsky tim moze opravit viac chyb ako predtym :)
"Ale co budou dělat ti, kteří pořád tvrdí, že je potřeba mít automatické aktualizace vypnuté a že možná jednou za čas projdou seznam chyb a posoudí, zda chtějí aktualizovat, to by mne fakt zajímalo."
v 2015 som naistaloval win 8.1 na notebook, vypol aktualizacie a znovu ich zapol az o nejakych 7-8 rokov ked jeden program zacal vyzadovat novsiu verziu .net frameworku, ktomu samozrejme windows defender bol tiez vypnuty a iny antivirak som spustil tak raz za rok-dva-tri, pritom som bezne stahoval cracknute programy z torrentov a pod., navstevoval pochybne stranky ktore ublock oznacoval za rizikove,... a nejakym podla niekoho zazrakom som za ten cas nechytil ziadny virus s vynimkou tych "virusov" ked antivirak crack oznaci za virus
Změna rychlosti se těžko aplikuje na otevřený projekt, kam posílá úpravy spousta lidí. Jak to přesně uděláte? Budete ve velkém odmítat novinky od ostatních vývojářů, protože chcete zpomalovat? Vznikne otevřenější fork a jsme tam, kde jsme byli.
Vaše bezpečnostní strategie je postavena na klapkách na oči. „Netestujeme, takže u nás problém neexistuje a jsme si jisti, že jsme nic nechytili.“ To už tu bylo a nefunguje to, protože klapky vás neochrání před skutečným problémem.
„Netestujeme, takže u nás problém neexistuje a jsme si jisti, že jsme nic nechytili.“
ved som tam jasne napisal, ze som spustal antivirak raz za 1-2-3 roky a nikdy nic nenasiel
samozrejme mohli byt tie virusy tak sofistikovane, ze sa vzdy tesne pred tym ako som spustil antivirak rychlo zo systemu odstranili, ale to je uz asi velka konspiracia, ci? :)
ja netvrdim, ze to ako som ja riesil bezpecnost je najlepsie riesenie len som tym chcel poukazat na to, ze ani pri 8 rokov nezaplatovanom systeme ktory bol nonstop na internete(aj ked za natom) to neznamena, ze bude potom komplet zavireny
Změna rychlosti se těžko aplikuje na otevřený projekt, kam posílá úpravy spousta lidí.
kazdy projekt aj ten otvoreny niekto riadi a on sa musi rozhodnut ci chce pridavanie novych(zvacsa ludmi nepouzivanych) neodladenych a zabugovanych funkcii, alebo radsej tie funkcie tam mat nebude a bude pracovat len s tymi ludmi ktori su ochotni sa aj trochu prisposobit potrebam projektu a ked veducko povie, ze sa kvoli vysokemu poctu objavenych chyb zmrazuje nova funkcionalita az kym sa pokial mozno nevyriesia vsetky chyby no tak tie chyby zacnu opravovat
ak budu trvat na tom, ze dalej budu chrlit nove funkcie vdaka ktorym sa bude pocet objavenych chyb len zvysovat, no tak spravny veduci takymto ludim podakuje a dalsi kod od nich uz neprijme
co je lepsie, mat 10 prispievatelov co prida 10 novych neodladenych a zabugovanych funkcii, alebo 1 z tych 10tich co sa vzda povodne vyvijanej funkcie a zacne opravovat uz objavene chyby ci uz bezpecnostne alebo funkcne?
a ze si tych 9 urobi fork? no tak nech si ho urobia a uzivatel potom rozhodne ktory projekt prezije, ze ci chcu taky co ma sice mej funkcii, ale tie robia to co maju a pravidelne sa opravuju objavene bezpecnostne chyby, alebo taky co toho vela naslubuje, ale vacsina veci bude polofunkcnych a este bude mat mnozstvo objavenych a neopravenych chyb
To je jak ptát se, proč devět žen neporodí dítě za jeden měsíc.
tak toto mohol napisat fakt len mudrlant na vsetko jirsak
9 zien nedokaze porodit dieta za mesiac, ale 9 programatorov dokaze spravit za mesiac to co 1 za 9. samozrejme ked kazdy bude robit 9 roznych veci tak sa kludne moze stat, ze nic nebude nakoniec urobene, ale vsetko len na zaciatku, ale to uz je problem toho kto ten projekt riadi
ak si mysli, ze je lepsie neustale chrlit nove a nove funkcie programu, ktore nikto aj tak nevyuziva a ktore kedze ich je tak vela ani poriadne nefunguju, namiesto toho aby tych ludi riadil a zamerali sa na pridavanie menej funkcionality, ale ked uz nieco pridaju tak nech je to poriadne a nech to nema dier ako emental
to je uz na kazdom veducom projetku ako sa rozhodne
9 programatorov dokaze spravit za mesiac to co 1 za 9
Za prvé to není pravda, nutná koordinace zabere nějaký čas. Za druhé je úplně irelevantní, co zvládne 9 programátorů, když máte programátora jednoho. Nebo vy tady máte někde v zásobě spousty programátorů, kteří se vyznají třeba v OpenSSL, dokážete je hned dát na řešení bezpečnostních chyb? Kdo je zaplatí? Nebudou chybět tam, kde pracovali doposud?
Ale proč vám tu něco vysvětluju, když jste hned svou druhou větou přiznal, že žádné argumenty nemáte, takže vám nezbývá než se snížit k argumentačním faulům…