Google сняла лимит в 90 дней на исправление уязвимостей

Google увеличила срок на устранение брешей безопасности

Корпорация Google увеличила срок устранения уязвимостей в софте. Изначально специалистам предоставляли 90 дней на латание брешей, однако после критики такого подхода политику компании изменили.

Если на создание патча уйдёт больше трёх месяцев, эксперты получат дополнительные 14 дней. Пока работа кипит, компания обязалась не предавать уязвимости огласке. Google также согласилась перенести конечный срок выполнения патчей на будние дни, если он выпадает на выходные или национальные праздники. В экстремальных условиях сроки можно свободно переносить.

Политика компании в области безопасности изменилась после критики со стороны Microsoft в январе 2015 года. Корпорации не понравилась публикация информации об уязвимости ОС Windows 8.1, которую должны были исправить через несколько дней. В Microsoft считали, что такой подход навредит её клиентам. В интервью Engadget представители Google защищали 90-дневный срок устранения брешей.

Нельзя сказать, что Google – самая требовательная компания по вопросам обнаружения уязвимостей первого дня. В корпорации называют данный срок умеренным, если сравнить его с требованиями других организаций. Например, в рамках программы Zero Day Initiative исследователям предоставляется 120 дней на исправление ошибок. Компьютерная группа реагирования на чрезвычайные ситуации Университета Карнеги — Меллона даёт всего 45 дней перед тем, как рассказать о найденных уязвимостях.

Команду Project Zero сформировали в прошлом году для улучшения защиты Интернет-безопасности. В отряде инженеры Google обнаруживают уязвимости нулевого дня в софте и сервисах. Это ранее не известные бреши безопасности, которые разработчики не успели устранить.

Директор загрузила документы в DeepSeek и лишилась золотого парашюта

Топ-менеджер московской инженерной компании попыталась получить пять миллионов рублей после увольнения за разглашение коммерческой тайны. Но суд решил, что загружать служебные документы в DeepSeek — не лучший способ заработать золотой парашют. Женщина проработала директором по продажам менее полугода и получала свыше 800 тысяч рублей в месяц.

После увольнения по инициативе работодателя она потребовала через суд изменить формулировку на «по соглашению сторон» и выплатить предусмотренную для такого случая компенсацию в размере пяти миллионов рублей.

Компания возразила: сотрудница неоднократно обращалась с конфиденциальными данными слишком вольно. Она пересылала служебные документы по корпоративной почте, добавляя личный адрес в скрытую копию.

Кроме того, несколько файлов из внутреннего защищённого ресурса оказались загружены в китайскую нейросеть DeepSeek. По мнению работодателя, это создало угрозу перехвата информации.

Суд тоже не нашёл производственной необходимости ни в отправке документов на неподконтрольную компании почту, ни в их размещении в стороннем ИИ-сервисе. Такие действия признали грубым нарушением трудовых обязанностей и разглашением коммерческой и служебной тайны.

Компания также заявила, что после раскрытия конфиденциальной информации во время переговоров один из поставщиков перестал выходить на связь. Дополнительно работодатель сослался на систематическое невыполнение плана продаж.

При этом компания предлагала мировое соглашение: изменить формулировку увольнения и выплатить более 400 тысяч рублей. Бывшая сотрудница отказалась, рассчитывая на полные пять миллионов, но суд отклонил её требования.

История особенно вовремя всплыла после сообщений о попадании переписок пользователей DeepSeek в поисковую выдачу Google. Впрочем, в этом деле доказанная утечка через нейросеть не упоминается, суду хватило самого факта передачи защищённых документов стороннему сервису.

RSS: Новости на портале Anti-Malware.ru