Google объявил об уязвимости Microsoft Edge еще до выхода патча

Google объявил об уязвимости Microsoft Edge еще до выхода патча

Google объявил об уязвимости Microsoft Edge еще до выхода патча

На этой неделе Google раскрыл информацию об уязвимости нового продукта одного из своих главных конкурентов — Microsoft. Публикация появилась в сети еще до официального релиза нового патча.

Как отмечает Neowin, сотрудники Google обнаружили уязвимость Microsoft Edge еще в ноябре прошлого года и предоставили компании 90 дней для исправления ошибки. После этого у них было еще 14 дополнительных дней, но Microsoft не уложились в положенный срок, так как уязвимость оказалась более серьезной, чем предполагалось в начале. Дата исправления до сих пор неизвестна. 

В рамках проекта Project Zero Google поручает инженерам искать недостатки в программных продуктах, разработанных как самой Google, так и компаниями-конкурентами. Еще в 2016 году сотрудники проекта обнаружили серьезную уязвимость в Windows 10 и сообщили об “ужасной уязвимости” Windows в 2017 году.

Публичное раскрытие недостатков безопасности может нанести Microsoft серьезный ущерб. Сама компания не поддерживает жесткую политику Google в отношении раскрытия уязвимостей. Иногда Google делает исключение, давая компаниям дополнительное время для исправления, а иногда может опубликовать данные задолго до истечения положенных 90 дней. Так, Google публично объявил об ошибке Windows в 2016 году всего через 10 дней после того, как сообщил об этом Microsoft.

Два больших исключения из правил раскрытия информации Google — это недавние ошибки Meltdown и Spectre. Инженеры Google обнаружили недостатки процессоров и дали создателям полгода на их устранение.

Пока Google пытается навязать отрасли агрессивную политику публичного раскрытия, а Microsoft сопротивляется. Этот последний эпизод не так критичен, как некоторые из прошлых раскрытий, но он, скорее всего, возобновит дискуссию о том, имеет ли право Google создавать политику публичных заявлений о недостатках безопасности в работе конкурентов.

Напомним, что в октябре независимым экспертом были обнаружены три серьезных уязвимости в баг-трекере Google.

ИИ и VPN могут записать в отягчающие: Бастрыкин предложил изменить УК

Глава Следственного комитета Александр Бастрыкин предложил считать использование искусственного интеллекта, VPN и других информационных технологий отягчающим обстоятельством при совершении преступлений.

Соответствующий законопроект СКР уже подготовил, рассказал он в интервью «Интерфаксу». Сейчас в Уголовном кодексе нет универсальной нормы, которая позволяла бы учитывать применение таких инструментов при назначении наказания.

Между тем технологии, по словам Бастрыкина, всё чаще помогают злоумышленникам добиваться своих целей — от мошенничества и незаконного оборота данных до терроризма, убийств и преступлений сексуального характера.

Зашивать ИИ и прокси-серверы по отдельности в десятки статей УК глава СКР считает неэффективным. Пока законодатели будут перечислять конкретные технологии, ИТ-сфера успеет обновиться несколько раз, а формулировки — морально устареть.

Поэтому ведомство предлагает системный подход: учитывать использование технологий как отдельный отягчающий признак. Но речь, по словам Бастрыкина, идёт не о наказании за включённый VPN, смартфон в кармане или нейросеть на компьютере.

Новую норму планируют применять только тогда, когда технология стала главным орудием преступления либо помогла заметно увеличить причинённый вред. Например, позволила масштабировать кибермошенничество или организовать незаконный оборот персональных данных.

Иными словами, VPN сам по себе за решётку не отправит. Но если с его помощью совершили преступление, суду предлагают считать цифровую маскировку дополнительным аргументом в пользу более сурового наказания.

RSS: Новости на портале Anti-Malware.ru