新闻
您现在的位置:首页 > 新闻 > Google将Chrome的“补丁差距”减少了一半,从33天缩短至15天
  • 腾讯创作者生态的前车之鉴,能否支撑《元梦之星》逐梦UGC?

    腾讯创作者生态的前车之鉴,能否支撑《元梦之星》逐梦UGC?

    发布时间:2023/09/24

    近期,腾讯以“天美乐园”的特别形式公布了新作《元梦之星》,宣告正式入主派对游戏赛道。过去,派对游戏在国内市场份额较小,直到《糖豆人》《香肠派对》《蛋仔派对》等作品引发用户和市场的高度关注,整个赛道才...

  • 普悦智能,专注净水,为渠道经销搭载新引擎!

    普悦智能,专注净水,为渠道经销搭载新引擎!

    发布时间:2023/08/28

    稳步推进:祝贺普悦智能(北京联营公司)第一轮股东入股签约圆满成功! 2023年8月18日,浙江普悦智能科技有限公司北京联营公司——北京普悦京允智能科技有限公司在总经理宋玉财的热忱推进下,成功签约了五名销售/服...

  • 新鸿基地产园区中心封面地标, 苏州环贸汇众盼而至

    新鸿基地产园区中心封面地标, 苏州环贸汇众盼而至

    发布时间:2021/12/28

    当苏州迈向全球都会序列之际,当苏州园区盛启一城想象之时。实力港企新鸿基地产携苏州首个超高层多业态综合体住宅——新鸿基地产苏州环贸汇澎湃而来,势将为苏州高净值投资人群挚献园区中心CBD地标之作,擎领苏州未...

  • 看图操作,三步即可开通微粒贷

    看图操作,三步即可开通微粒贷

    发布时间:2021/12/01

    ​微粒贷是由国内首家互联网银行微众银行推出的一款小额信贷产品,具有无抵押无担保、随借随还等特点,深受大家的喜欢。在此,小编结合官方资料,为想用微粒贷却不知怎么开通的朋友提供一些帮助。微粒贷开通 第一...

  • 英国与快速反应小组一起抗击冠状病毒

    英国与快速反应小组一起抗击冠状病毒

    发布时间:2020/04/01

      英国政府宣布了新的措施,以打击虚假的COVID-19在线信息的传播,包括建立专门的专家小组来处理错误信息。 新成立的快速反应小组将在英国内阁办公室内部运作,并将研究应对互联网上“有害叙述”的方法-解决“...

  • 微软即将吸引消费者-但Skype仍将保留

    微软即将吸引消费者-但Skype仍将保留

    发布时间:2020/03/31

      微软今天宣布,今年晚些时候,它将推出Teams的基本消费版,即类似于Slack的文本,音频和视频聊天应用程序。就像Microsoft所喜欢的,您的个人生活团队将使用许多工具,这些工具将使家庭和小组更轻松地组织...

  • 安全漏洞暴露了共和党选民公司的内部应用代码

    安全漏洞暴露了共和党选民公司的内部应用代码

    发布时间:2020/03/31

      一家专供共和党政治运动使用的选民联系和拉票公司,错误地在其网站上留下了未经保护的应用程序代码副本,供任何人找到。 Campaign Sidekick公司通过iOS和Android应用程序帮助共和党竞选活动布署其选区,这...

  • 在宾夕法尼亚州,州酒商店仍然关闭,人们越来越口渴

    在宾夕法尼亚州,州酒商店仍然关闭,人们越来越口渴

    发布时间:2020/03/31

      随着美国人渴望长时间的自我隔离,白酒业务的销量激增。根据尼尔森(Nielsen)的数据,到3月中旬,这一增长已经比去年同期高出26%以上。但是,联盟中至少有一个州与这种趋势背道而驰,而且与消费者的意愿无...

Google将Chrome的“补丁差距”减少了一半,从33天缩短至15天

发布时间:2020/02/05 新闻 浏览次数:578

 
谷歌安全工程师上周表示,他们已经成功地将谷歌浏览器中的“补丁间隔”从33天减少到只有15天。
术语“修补程序间隔”是指从修复安全漏洞到开放源代码库到将相同的修复程序加载到使用该特定库的软件中所花费的时间。
在当今许多应用程序都依赖开源组件的软件领域中,“补丁差距”被认为是主要的安全风险。
原因是因为在开放源代码库中修复安全错误后,有关该错误的详细信息才公开,这主要是由于大多数开放源代码项目的公开性质和开放性。
然后,黑客可以在软件制造商有机会发布补丁程序之前,使用有关这些安全漏洞的详细信息来进行利用,并对依赖于该易受攻击组件的软件进行攻击。
如果软件制造商按固定的发布时间表进行更新,每隔几周或几个月就会发布一次更新,则补丁漏洞可能会为黑客提供大多数软件项目无法应对的攻击窗口。
Chrome网络浏览器是其中一个受补丁程序间隔影响的项目之一,因为它使用了大量的开源组件-从PDFium PDF查看库到V8 JavaScript引擎,仅举几例。
在2019年,来自Exodus Intelligence的安全研究人员强调了两次场合,Chrome的巨大补丁漏洞可以被攻击者利用。
首先在4月,然后在9月,Exodus的研究人员开发了针对V8 JavaScript引擎中修复的安全漏洞的概念验证漏洞利用代码,而该漏洞尚未进入Chrome代码库的下游。
Google通知书
对于Chrome用户而言,好消息是,Chrome安全团队对Exodus小组针对该主题及其后续警告的研究并未闻所未闻。
在Chrome最近发布的2019年第四季度季度安全摘要中,谷歌工程师表示他们已经在努力缩小Chrome的补丁差距。
Chrome安全小组成员Andrew R. Whalley说:“我们现在每两周发布一次常规更新,其中包含最新的严重安全修复程序。
他补充说:“这已将中位数’补丁差距’从Chrome 76的33天减少到Chrome 78的15天,我们将继续努力以改善它。”
铬安全性每星期更新一次?
正如Whalley所解释的,Google减少Chrome补丁漏洞的答案是更频繁地发布安全修复程序。 Google计划进一步缩小补丁程序的间隔,这很可能意味着我们很快就会每周看到Chrome安全修复程序,因为Google工程师将关键的安全修复程序从开源库推送到用户的Chrome浏览器。
由于Chrome具有默认情况下对所有用户都启用的静默更新机制,因此在大多数情况下,Chrome最终用户无需采取任何措施即可获得修补程序。
与“修补程序间隔”类似的问题也影响了Google的第二个主要软件项目,即Android OS,后者也依赖于大量的开源组件。但是,为Android提供安全更新真是一团糟。