中国人发现了IE浏览器安全漏洞已经闹得满城风雨,由于漏洞信息的过早透露,全球数亿用户被暴露在各种潜在攻击之下。
刚发现一篇Opera安全策略的文档翻译,或许对漏洞研究者们有些帮助,尽管文章讲的是相关 Opera 的内容,但包含了所有浏览器安全漏洞处理的行业惯例。发现漏洞是您的能力,妥善处理您发现的漏洞才是善莫大焉。全文如下(删除了一些 Opera 相关的信息,着重在行业惯例,文中我们指 Opera 团队):
英文全文在:
http://www.opera.com/security/policy/
如何处理安全报告
安全性问题总是具有最高的优先级。当我们收到安全报告, 会尽快评估潜在的威胁。当被确认为安全性问题, 我们会立即联系报告者。作为行业惯例, 报告者会同意接受一个对外公布问题的日期。
公布日期由具体情况决定。在公布之前会有时间允许准备和测试修复, 并检查是否有其它相关问题。同时, 这样保证用户在没有任何升级手段的情况下不被公开的安全脆弱性所影响。
如果必要, 报告者也会被询问如何重现问题的详细信息。有时候, 可能的安全问题会被发现并不是可被利用的漏洞。如果合适, 我们会与报告者联系并告知我们不认为其为安全问题的具体解释。
如何公布安全脆弱性
在报告者所同意的日期, 我们会发布安全建议。同时公布问题细节以及针对此问题我们的解决方案, 大部分情况下, 解决方案是推荐升级最新官方发布的版本。一般来说, 此建议会与新 Opera 版本同时发布, 该版变更日志会提到问题并给出建议的链接。初始报告者一般会被致谢。一条安全建议通常不会解释如何利用问题进行攻击, 但会提供足够的信息识别该问题。
安全性问题评级
当安全机构报告一个问题, 它们一般会包含严重性评级,这是基于攻击漏洞的难度和潜在危害作出的评级。举例包含:
– 导致应用崩溃并不能被重启
– 使得一个网站有伪装另外网站的可能性
– 执行任意代码的能力
– 读取其它站点登录信息和用户系统上的文件的能力
在调查问题的过程中, 会发现更多利用问题进行攻击的难易度信息。某些情况下,我们可能发现报告者给了一个问题过高或过低的评级。这可能意味着我们会更新问题评级, 基于我们对问题的了解。将来的进一步调查过程中可能也会改动评级。
若Opera是唯一受影响的程序
我们偶尔会发现一个问题会影响其它提供商的应用。这种情况下, 若初始报告者未联系该应用提供商, 我们可能会联系受影响的厂商。
此类情况下, 公布日期可能会推迟到受影响的厂商发布它们自己的补丁。网络的安全依赖于厂商的合作以保护所有用户。在厂商有机会做出修复之前公开脆弱性问题细节会将用户置于危险的境地。安全建议往往由报告者和厂商发布于新的日期。如果在此之前修复好的版本已经发布, 它的变更日志可能不会包含脆弱性的细节信息, 但应该包含说明表示这是安全性更新, 之后加入更多细节。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
谷歌Chrome自动登录引发担忧
谷歌Chrome登录方式的悄然变化引发人们对数据收集和用户隐私的担忧,但谷歌声称这种担忧并无根据。 用户最近注 […]
-
黑客发现,跨站脚本仍是最大漏洞
据HackerOne称,跨站脚本(XSS)漏洞仍然是最常被利用的漏洞。Hackerone是旨在联系企业和白帽黑 […]
-
评估厂商安全策略:你应该关注这五个问题
网络空间的动态特性要求安全策略适应这一趋势。很多安全损害首先是由于针对厂商的攻击引起的,所有企业必须解决与厂商有关的网络威胁。评估厂商的安全策略是一种确保数据安全性的合理方法。
-
如何检测出定制服务器中预装的恶意软件?
定制服务器意味着企业需要对更多硬件安全承担责任,并更多地依靠定制制造商,而不是传统服务器供应商……