{"id":1416,"date":"2015-01-26T14:45:00","date_gmt":"2015-01-26T13:45:00","guid":{"rendered":"http:\/\/salesianosatocha.es\/informatica\/?guid=09386790849211289d483dd6777d5e1f"},"modified":"2015-01-26T14:45:00","modified_gmt":"2015-01-26T13:45:00","slug":"microsoft-se-enfada-con-google-por-publicar-bugs-de-windows","status":"publish","type":"post","link":"https:\/\/salesianosatocha.es\/informatica\/2015\/01\/26\/microsoft-se-enfada-con-google-por-publicar-bugs-de-windows\/","title":{"rendered":"Microsoft se enfada con Google por publicar bugs de Windows"},"content":{"rendered":"<p>La pol&#237;tica de Microsoft sobre publicaci&#243;n de parches consiste en liberar todos los parches a la vez el segundo martes de cada mes (Patch Tuesday). Esta pol&#237;tica, vigente desde 2003, permite a la compa&#241;&#237;a comprobar el correcto funcionamiento de los parches y la existencia de interacciones entre ellos. Seg&#250;n Microsoft, estos ciclos mensuales permiten a los administradores de sistemas planificar m&#225;s c&#243;modamente las actualizaciones de sus m&#225;quinas y los reinicios de los sistemas cr&#237;ticos. Microsoft gestiona los bugs a su criterio y de manera confidencial, lo que supone que en muchos casos la publicaci&#243;n del parche se retrase sine die. El Project Zero es un grupo de investigadores de seguridad inform&#225;tica contratados por Google para trabajar a tiempo completo buscando vulnerabilidades y exploits en cualquier tipo de software popular. Cuando el Project Zero descubre una vulnerabilidad en un software ajeno a Google, se pone en marcha un procedimiento estandarizado: se contacta de manera privada con el desarrollador de dicho software para informarle del descubrimiento, y 90 d&#237;as despu&#233;s los bugs se anuncian de manera p&#250;blica. Google considera que este plazo de 90 d&#237;as es suficiente para que el desarrollador arregle el error reportado y distribuya actualizaciones a sus usuarios, sin excepciones. Leo en Ars Technica que las diferentes pol&#237;ticas de publicaci&#243;n de vulnerabilidades manejadas por Google y Microsoft han hecho que los usuarios finales tengamos una vulnerabilidad explotable en nuestras m&#225;quinas Windows 8.1 durante dos d&#237;as. Google inform&#243; del problema a Microsoft el 13 de Octubre. El periodo de confidencialidad de 90 d&#237;as del Project Zero terminaba un domingo, pero Microsoft esper&#243; al Patch Tuesday del 13 de Enero para publicar la actualizaci&#243;n. El director del Microsoft Security Response Center ha publicado una queja p&#250;blica por la postura de Google, criticando el periodo de gracia no negociable de 90 d&#237;as. Microsoft pod&#237;a haberse saltado su pol&#237;tica, y publicar el parche dos d&#237;as antes del martes de publicaci&#243;n oficial; Google pod&#237;a haberse saltado su pol&#237;tica, y haber esperado 92 d&#237;as para anunciar la existencia del bug. Ninguno lo hizo. &#191;Qui&#233;n actu&#243; mal?. &#191;Es defendible que Google fuerce a otra compa&#241;&#237;a a modificar sus plazos de resoluci&#243;n de bugs, cuando la propia Google no es precisamente ejemplar solucionando los bugs de Android? M&#225;s opiniones en reddit y Slashdot.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La pol&iacute;tica de Microsoft sobre publicaci&oacute;n de parches consiste en liberar todos los parches a la vez el segundo martes de cada mes (Patch Tuesday). Esta pol&iacute;tica, vigente desde 2003, permite a la compa&ntilde;&iacute;a comprobar el correcto funcionamiento de los parches y la existencia de interacciones entre ellos. Seg&uacute;n Microsoft, estos ciclos mensuales permiten a los administradores de sistemas planificar m&aacute;s c&oacute;modamente las actualizaciones de sus m&aacute;quinas y los reinicios de los sistemas cr&iacute;ticos. Microsoft gestiona los bugs a su criterio y de manera confidencial, lo que supone que en muchos casos la publicaci&oacute;n del parche se retrase sine die. El Project Zero es un grupo de investigadores de seguridad inform&aacute;tica contratados por Google para trabajar a tiempo completo buscando vulnerabilidades y exploits en cualquier tipo de software popular. Cuando el Project Zero descubre una vulnerabilidad en un software ajeno a Google, se pone en marcha un procedimiento estandarizado: se contacta de manera privada con el desarrollador de dicho software para informarle del descubrimiento, y 90 d&iacute;as despu&eacute;s los bugs se anuncian de manera p&uacute;blica. Google considera que este plazo de 90 d&iacute;as es suficiente para que el desarrollador arregle el error reportado y distribuya actualizaciones a sus usuarios, sin excepciones. Leo en Ars Technica que las diferentes pol&iacute;ticas de publicaci&oacute;n de vulnerabilidades manejadas por Google y Microsoft han hecho que los usuarios finales tengamos una vulnerabilidad explotable en nuestras m&aacute;quinas Windows 8.1 durante dos d&iacute;as. Google inform&oacute; del problema a Microsoft el 13 de Octubre. El periodo de confidencialidad de 90 d&iacute;as del Project Zero terminaba un domingo, pero Microsoft esper&oacute; al Patch Tuesday del 13 de Enero para publicar la actualizaci&oacute;n. El director del Microsoft Security Response Center ha publicado una queja p&uacute;blica por la postura de Google, criticando el periodo de gracia no negociable de 90 d&iacute;as. Microsoft pod&iacute;a haberse saltado su pol&iacute;tica, y publicar el parche dos d&iacute;as antes del martes de publicaci&oacute;n oficial; Google pod&iacute;a haberse saltado su pol&iacute;tica, y haber esperado 92 d&iacute;as para anunciar la existencia del bug. Ninguno lo hizo. &iquest;Qui&eacute;n actu&oacute; mal?. &iquest;Es defendible que Google fuerce a otra compa&ntilde;&iacute;a a modificar sus plazos de resoluci&oacute;n de bugs, cuando la propia Google no es precisamente ejemplar solucionando los bugs de Android? M&aacute;s opiniones en reddit y Slashdot.<\/p>\n","protected":false},"author":50,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","ngg_post_thumbnail":0,"footnotes":""},"categories":[5],"tags":[],"_links":{"self":[{"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/posts\/1416"}],"collection":[{"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/comments?post=1416"}],"version-history":[{"count":1,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/posts\/1416\/revisions"}],"predecessor-version":[{"id":1418,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/posts\/1416\/revisions\/1418"}],"wp:attachment":[{"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/media?parent=1416"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/categories?post=1416"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/salesianosatocha.es\/informatica\/wp-json\/wp\/v2\/tags?post=1416"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}