MikroVesti

Najnovije vesti
Najnoviji komentari

Arhiva vesti:

Microsoft не жели да плаћа за откривање грешака

Microsoft, nagrada, greške, MSRC27.07.2010.
Tekst: manji | veći | latinica | ћирилица (beta) Štampa 10 komentara

MICROSOFT ЈЕ ОБЈАВИО ДА ЗА РАЗЛИКУ од Mozille и Googlea нема намеру да даје било какву новчану награду истраживачима који их известе о некој грешци у његовом софтверу.

„Ми сматрамо да то није најбољи начин да компензујемо рад истраживача“, изјавио је Мајк Риви, директор Microsoftovg центра за истраживање безбедности (Microsoft Security Research Center, MSRC) одговарајући на новинарско питање да ли ће Microsoft следити недавно објављене одлуке по којима су Google и Mozilla повећали исплате спољним истраживачима који их обавесте о пропустима и грешкама у њиховом софтверу.

Прошле недеље Mozilla је повећала новчани износ који додељује откривачима критичних и високо ризичних грешака у Firefoxu са 500 долара на 3000 долара. Пар дана касније и Google је учинио исто па ће откривачи грешака у Chromeu убудуће добијати по 3133 долара.

Међутим, Microsoft не жели да скочи у исти базен.

Риви је рекао да нису сви истраживачи финансијски мотивисани, што је управо супротно мишљењу неколицине најпознатијих истраживача као и тврдњама продаваца безбедносног софтвера који сматрају да управо зарада инспирише већину хакера који смишљају и изводе нападе.

Он је исто тако рекао и да Microsoft компензује истраживаче безбедности на друге начине, кроз конференције о безбедности које спонзорише или коспонзорише (једна од њих је и конференција Black Hat која ће се одржати ове недеље, а друга његово сопствено окупљање названо Blue Hat које се организује у седишту компаније у Редмонду) и могућност запошљавања у виду сарадника или члана његовог безбедносног тима.

„Има пуно начина које примењујемо у раду са истраживачима безебедности а не своде се на директно новчано исплаћивање“, казао је Риви.

Међутим, неколико доборо познатих проналазача грешака сматра да би боље било кад би Microsoft одрешио кесу.

„Волели бисмо да и Microsoft финансијски награди наш рад“, изјавио је Џеремаја Гросман, технолошки директор компаније White Hat Security, који ће овог четвртка на скупу Black Hat говорити о пропусту у Appleovom Сафарију.

„Шта би им значило да плате 1000, 3000, 5000 или 10.000 долара да купе информацију о пропусту“, упитао је Гросман. „Ионако зарађују милијарде.“

Истраживачи сматрају да је куповина инфомације о пропусту сигуран начин да се уклони претња у виду раног објављивања, што произвођачима попут Microsofta штеди време и новац који би потрошили на испитивање проблема који је изнанада откривен, или грешке која је процурела у јавност пре него што је спремна закрпа, чиме се боље штите клијенти.

„Велики произвођачи као што је Microsoft имали су историјски гледано аверзију према награђивању“, каже Дино Даи Зови, консултант и истраживач пропуста. „Више бих волео кад би следили модел који користе Google и Mozilla.“

Он је прошле године заједно с још двојицом колега, Чарлијем Милером и Алексом Сотировом, покренуо иницијативу названу „Нема бесплатних грешака“ (No Free Bugs) којом се предлаже да истраживачима треба платити за њихов рад, јер пропусти у софтверу имају вредност и за произвођача чији је производ изложен ризику и за сиво или црно тржиште.

Даи Зови сматра да истраживачи који бесплатно извештавају о грешкама чине то само док граде репутацију, а како постају искуснији све ређе се одлучују на такав корак, јер су у међувремену стекли клијенте који су вољни да им плате. „Тада није фер према мојим клијентима који ми плаћају за утрошено време да произвођачу бесплатно укажем на проблем.“

Постоје и други начини да се заради на грешкама у нечијем софтверу – легално и уз Microsoftov благослов, чак и кад Microsoft не исписује чекове директно. HP-ov TippingPoint и VeriSignov iDefense су програми типа „паре за грешку“, и они редовно исплаћују новац за уочене пропусте које потом дојављују одговарајућем произвођачу.

Microsoft је у четвртак променио име своје досадашње праксе коју је називао „одговорно откривање“ (responsible disclosure) по којој је истраживач извештавао о грешци а потом ћутао док се не спреми закрпа. У новом предлогу је и ново име – „координирано откривање пропуста“ (coordinated vulnerability disclosure). Microsoft позива истраживаче да известе о грешци на било који начин који им се свиђа.

„Известите о проблему произвођача или CERT-CC или неког другог координатора за кога верујете да ће приватно обавестити произвођача или продајте информацију оном сервису који ће то учинити“, наведено је у саопштењу које је објавио стратешки тим његовог екосистема MSRC. (М.В.)

Preporučujem za čitanje: 4 Da
2 Ne
Prethodna vest | Sledeća vest


Komentari (ukupno: 9)

Strahinja
27.07.2010. 11:22
94.246...
Jeste MS bogat, ali nemaju oni para koliko imaju rupa

zare81 (41)
27.07.2010. 13:33
их, кад би дали паре за сваки пропуст који би могли открити истраживачи, не би се могли похвалити толиком зарадом...

kepri
28.07.2010. 01:02
93.184...
Волео би да видим како би било кад би остали оперативни системи били "под лупом" као што је Виндоус. Сама чињеница да је најзаступљенији оперативни систем га чини примамљивим за хакере. Ај да видимо како би се понашало оно срање из епла или било који Линукс да га толико посматрају и траже пропусте, него ретко ко их користи па се зато и не прича пуно о њиховим пропустима.

zare81 (41)
28.07.2010. 14:28
Што се тиче Линукс ОС то колико су они под лупом разних програмера говори скоро свакодневне исправке разноразних "пропуста".. Али за разлику од скупог и много хваљених (рекламираних) МС производа свет слободног кода је малко другачији, ипак линукс оперативне системе развијају сви који су заинтересовани и сви се они труде да то ураде најбоље што могу, свако сваком тражи грешку и одмах је исправља што доприноси већој и стабилности али и безбедности система...

saša
28.07.2010. 07:42
94.246...
Kad bi svako žnjao onako kako seje, ovakve vesti ne bi ni čitali. Ovo je takođe još jedan dokaz onima koji su testirali win7 da su sadomazohisti.

Peter
29.07.2010. 12:40
109.93...
imas pravo saša.
evo malo o gorepomenutom DDZ:
njnjnj.tomshardware.co.uk/dino-dai-zovi,review-31548.html

someone
31.07.2010. 15:27
93.186...
Naravno da i linux i apple imaju svoje mnogobrojne propuste. Zbog znatno manjeg udela na PC računarima, znatno su manje interesantni hakerima jer, manje računara sa propustom je ekvivalentno sa "manje para". Uz to, na stranu linuxa stajem sa još par činjenica. Prvo, linux OS su potpuno besplatni pa je previše za očekivati da vam daju savršeni OS kao i softwer. Drugo je: stanovište da su Linux OS mnogo stabilniji i manje bagovitiji ne proizilazi od ničega. Treće je mišljenje, a ne činjenica da kada neka linux distribucija bude toliko zastupljena na PC računarima koliko je danas MS WIN, sigurno će uložiti para da povećaju sigurnost svojih korisnika pri rešavanju propusta.
Mozillini proizvodi su takođe besplatni, a oni ipak mogu da odreše kesu. Ako sam platio WIN OS onda želim da npr moj IE bude sigurniji i bolji od npr Firefoxa.
Odluka da MS ne plaća za uočene propuste direktno pogađa njegove korisnike. Uz to u neku ruku od njih pravi budale.

zare81 (41)
05.08.2010. 20:49
заборављаш да линукс ОС нису само бесплати већ и отвореног кода те да много више људи ради на њима (усавршава их) него што је то случај са програмима затвореног кода...
На линукс ОС сваки корисник може једноставно да укаже на грешку или пропуст и тиме развојном тиму (али и свима који желе да учествују ) скрене пажњу на проблеме и ови их решавају... за разлику од програма затвореног кода где ти никад не можеш бити сигуран шта ти је дато кроз надогрању...
Што се тиче стабилности система ту грдно грешиш.... Имам и Win али кориристим Убунту и заиста је огромна разлика по питању стабилности...

Strahinja
04.08.2010. 21:09
94.246...
Linux je zastupljeniji na serverima i mainframe racunarima mnoooogooo vise od bilo kog drugog OS-a, a budala bi bio onaj ko tvrdi da to nije zanimljivije 'hakerima'


Vaš komentar (odgovore na komentare upišite kod komentara, a ne ovde)
Komentari koji su uvredljivi po bilo kojoj osnovi biće uklonjeni. Primedbe i pohvale za uređivačku politiku šaljite redakciji. Primedbe i predloge u vezi sa funkcionalnošću lokacije šaljite administratoru. Komentari predstavljaju privatno mišljenje autora komentara i ne odražavaju stavove redakcije Mikra.
Vaše ime (obavezno)
Predlažemo da komentar pošaljete kao registrovani korisnik. Prednosti su:
1. Možete da izmenite svoju poruku
2. Vaše poruke su organizovane na jednom mestu i lako dostupne posetiocima
3. Vaše poruke se ne filtriraju (možete slati linkove, YouTube video zapise...)
4. Možete postaviti svoju sliku

Prijem vesti: Poštom, RSS-om | Prijem komentara: RSS-om
Најновије вести


Самсунг представио Galaxy Tab
Нови Canonov фотоапарат серије PowerShot SX
Савремена опрема за Математичку гимназију
Apple представио нове производе и услуге
Велика Британија жели да забрани игру Medal of Honor
Водено хлађење поново у ИБМ-овим централним рачунарима
Microsoft гради велики центар за обраду података
Нови Випови постпејд корисници плаћају само 50% месечне тарифе
Facebook обећао да ће унапредити ћаскање међу корисницима
Афричке земље су безбедне за коришћење Интернета?


Povezane vesti

Microsoft gradi veliki centar za obradu podataka 02.09.10.
Procureo „hromiran“ izgled Microsoftovog IE9 30.08.10.
Neinformisanost je glavni razlog za nabavku piratskog softvera? 30.08.10.
Nakon pobede nad Microsoftom, kompanija VirnetX tužila i Apple 24.08.10.
Microsoftova prilagodiva tastatura s ekranom iza tastera 22.08.10.
Microsoft pravi naopaku tabličnu tastaturu 16.08.10.
Mala intervencija u Registru omogućava da se zakrpi Windows XP SP2 11.08.10.
Microsoft se priprema za probnu verziju Internet Explorera 9 09.08.10.
Microsoft ne skriva plan da obogalji Windows XP 06.08.10.
Microsoft poklanja zaposlenima pametni telefon sa Windowsom 7 Phone 28.07.10.
Microsoft ne želi da plaća za otkrivanje grešaka 27.07.10.
Microsoft kupio licencu za Armovu tehnologiju čipova 26.07.10.
Autori virusa koriste propust u Windowsu 26.07.10.
Asseco SEE iz Beograda Microsoftov partner godine u Srbiji 21.07.10.
ComTrade postao Microsoftov partner godine u Sloveniji 20.07.10.
Mozilla povećala nagradu otkrivačima grešaka 19.07.10.
Uskoro stiže novi Bing klijent za Android 16.07.10.
Naši studenti vicešampioni sveta u dizajnu softvera 16.07.10.
Fujitsu i Microsoft proširuju partnerstvo u računarskom oblaku 15.07.10.
Windows XP SP2 poslat u penziju 14.07.10.

Vesti pre: 14.07.2010.
© 1997 - 2010 | Mikro | Zabranjeno kopiranje i reprodukovanje materijala bez pismenog odobrenja časopisa Mikro | Design: MikroWebTim