在動畫光標(ANI)漏洞鬧得滿城風雨之后,不少安全專家都對微軟發布安全補丁的方式提出了質疑,并建議微軟重新考慮關鍵級補丁的發布方式。 Determina安全專家Nand Mulchandani早在去年就發現了ANI漏洞,并于12月份向微軟提出報告,但微軟一直沒有行動,直到攻擊泛濫才拿出補丁,結果還導致了不少問題。 他說:“問題是,每次都要等到一個超級星期二才修補高危漏洞,這樣對公眾更有利么?我們對微軟的建議是,一旦知曉高危漏洞,就設法提前行動,不要等到超級星期二(Patch Tuesday 補丁日)再有所動作。” 微軟則有自己的看法和做法,其安全響應小組的Mike Reavy回應說:“這個(ANI漏洞)事件的處理方法和我們對待所有漏洞報告是一樣的。在得到報告后,我們必須等到能夠重現問題,才能采取進一步行動。我們也想走捷徑,比如免去質量測試,但這樣匆忙把補丁交給用戶等于在拿用戶的利益冒險。” 具體到ANI問題,微軟在McAfee報告攻擊出現后的四天就發布了安全公告,隨后鑒于情況危急就提前發布了補丁,這得到了不少業界人士的認可,不過也許是行動過于倉促、測試不夠完整,安全補丁與其他程序產生了不少沖突。 在微軟看來,對付此類事件需要做的工作很多,修復漏洞是一方面,確保不帶來更多問題也不容忽視。 |
正在閱讀:安全專家建議:微軟應該換個方式打補丁了安全專家建議:微軟應該換個方式打補丁了
2007-04-16 16:11
出處:
作者:上方文Q
責任編輯:liuchao
302 Found
Powered by Tengine