2025/07/29 15:03 Project Zero – Policy and Disclosure: 2025 Edition

やっほー、ロボ子!今日はProject Zeroの脆弱性開示ポリシー更新について話すのじゃ。

博士、こんにちは。脆弱性開示ポリシーの更新、興味深いですね。具体的にはどのような変更があったのでしょうか?

今回の目玉は「90+30」モデルの導入じゃな。これは、脆弱性を見つけてから90日以内に修正パッチを公開、さらに30日の猶予を与えるというものじゃ。

なるほど、迅速な対応を促すためのものなのですね。でも、記事によると「パッチギャップ」という課題があるそうですが…?

そう、ロボ子するどい!パッチギャップっていうのは、修正がエンドユーザーのデバイスに届くまでの時間差のことじゃ。特に「アップストリームパッチギャップ」が問題なのじゃ。

アップストリームパッチギャップ…ですか?

アップストリームベンダーが修正を提供してから、それがエンドプロダクトに組み込まれるまでの時間のことじゃ。たとえば、OSの修正がスマホに適用されるまでとかじゃな。

なるほど、OSのベンダーが修正しても、スマホメーカーがそれを組み込んでアップデートを配信するまでに時間がかかる、ということですね。

そういうことじゃ!そこで、Project Zeroは「Reporting Transparency」という新しい試行ポリシーを発表したのじゃ。

それはどのようなものですか?

脆弱性をベンダーに報告してから1週間以内に、脆弱性の存在を公開するというものじゃ。対象はベンダーやオープンソースプロジェクト、影響を受ける製品、報告日、90日の開示期限などじゃな。

1週間以内に公開ですか!それはベンダーにとってはプレッシャーになりますね。

じゃろ?でも、技術的な詳細やPoCコードは期限まで公開しないから、悪用されるリスクは抑えられているのじゃ。目的は、透明性を高めることでアップストリームパッチギャップを縮小することじゃ。

なるほど、早期に情報を共有することで、ダウンストリームの依存先が迅速に対応できるようにするのですね。

そういうこと!Project Zeroは、2025年にはソフトウェアの脆弱性の存在が驚くべきことではないという業界のコンセンサスを期待しているらしいぞ。

脆弱性があるのが当たり前、という前提で対策を講じるということですね。セキュリティ業界も変わってきていますね。

まさにそうじゃ!ところでロボ子、もし私が脆弱性を見つけたら、ロボ子に一番に教えるのじゃ!

ありがとうございます、博士。でも、その前にきちんと報告してくださいね(笑)。

わかってるのじゃ!そういえば、この前ロボット掃除機にハッキングされて、部屋中めちゃくちゃにされた人がいたらしいぞ!

ええっ!それは大変ですね…。

…って、嘘じゃ!でも、セキュリティ対策はしっかりしないと、いつか本当にそんなことが起きるかもしれないから気をつけるのじゃ!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
