{"id":99291,"date":"2016-10-26T15:38:20","date_gmt":"2016-10-26T13:38:20","guid":{"rendered":"http:\/\/www.ifun.de\/?p=99291"},"modified":"2016-10-26T15:38:29","modified_gmt":"2016-10-26T13:38:29","slug":"wochenlanger-schlagabtausch-apple-und-google-streiten-um-bug-veroeffentlichung","status":"publish","type":"post","link":"https:\/\/www.ifun.de\/wochenlanger-schlagabtausch-apple-und-google-streiten-um-bug-veroeffentlichung-99291\/","title":{"rendered":"Wochenlanger Schlagabtausch: Apple und Google streiten um Bug-Ver\u00f6ffentlichung"},"content":{"rendered":"<p>Googles Internet-Sicherheitsteam, das sogenannte &#8222;Project Zero&#8220;, existiert seit dem Sommer 2014. Damals k\u00fcndigte der Suchmaschinen-Riese an, zuk\u00fcnftig aggressiver auf Sicherheitsl\u00fccken und Fehler in Drittanwendungen reagieren zu wollen, die den gezielten Abgriff von Daten erm\u00f6glichen w\u00fcrden.<\/p>\n<p><a href=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/09\/google.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-98087\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/09\/google.jpg\" alt=\"Google\" width=\"500\" height=\"225\" srcset=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/09\/google.jpg 500w, https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/09\/google-300x135.jpg 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/a><\/p>\n<p>Googles Chris Evans <a href=\"https:\/\/security.googleblog.com\/2014\/07\/announcing-project-zero.html\">schrieb damals<\/a>:<\/p>\n<blockquote><p>[Online-Nutzer] sollten in der Lage sein das Internet ohne Angst zu benutzen und sich nicht darum sorgen m\u00fcssen, dass Kriminelle oder staatliche Akteure Softwarefehler ausnutzt, um ihre Computer zu infizieren, Geheimnisse zu stehlen oder um ihre Kommunikation zu \u00fcberwachen. Dennoch beobachten wir immer wieder die gezielte Ausnutzung von &#8222;Zero-Day&#8220;-Schwachstellen &#8211; etwa gegen Menschenrechtsaktivisten oder im Zuge der Industriespionage. Dies muss aufh\u00f6ren!<\/p><\/blockquote>\n<p>Seitdem geht Googles Sicherheitsteam nicht nur hausintern auf Fehlersuche, sondern kontaktiert auch Drittanbieter, deren (Software-)Produkte \u00fcber Schwachstellen verf\u00fcgen. Google setzt dabei auf Zeitdruck: Werden Fehler in Drittapplikationen ausfindig gemacht, gew\u00e4hrt der Suchmaschinen-Riese nur eine 90-Tage-Frist ehe die Erkenntnisse ver\u00f6ffentlicht werden.<\/p>\n<p>Software-Anbieter die ins Visier des &#8222;Project Zero&#8220; geraten m\u00fcssen sich dann ins Zeug legen oder laufen Gefahr, durch die angedrohte Publikation Googles, mit massiven Image-Sch\u00e4den konfrontiert zu werden.<\/p>\n<h2><\/h2>\n<h2>Apple forderte mehrere Fristverl\u00e4ngerungen<\/h2>\n<p>Womit wir bei Apple angekommen sind. Am 2. Juni 2016 <a href=\"https:\/\/bugs.chromium.org\/p\/project-zero\/issues\/detail?id=837\">informierte<\/a> das &#8222;Project Zero&#8220; den iPhone-Hersteller \u00fcber einen Bug im Apple- bzw. XNU-Kernel der <a href=\"http:\/\/www.iphone-ticker.de\/ios-10-1-stopft-zahlreiche-sicherheitsluecken-103671\/\">sowohl unter iOS<\/a> als auch unter macOS dazu f\u00fchren konnte, dass Drittanwendungen aus ihren Sandboxes ausbrechen und weitgehende Systemrechte erlangen konnten. Eine Analyse des Fehlers hat Google jetzt unter der \u00dcberschrift <a href=\"https:\/\/googleprojectzero.blogspot.de\/2016\/10\/taskt-considered-harmful.html\">task_t considered harmful<\/a> ver\u00f6ffentlicht.<\/p>\n<p>Was zum Tagesgesch\u00e4ft in der Welt der Software-Produzenten geh\u00f6rt, f\u00fchrte jetzt jedoch zu einem Schlagabtausch zwischen Apple und Google, der ganze drei Meetings provozierte und sogar zur Kontaktaufnahme hochrangiger Manager beider Unternehmen f\u00fchrte. W\u00e4hrend das &#8222;Project Zero&#8220; an seines Disclosure-Frist von 90 Tagen festhalten wollte, forderte Apple mehrfach einen Aufschub der \u00f6ffentlichen Kommunikation.<\/p>\n<p>Letztlich vergingen nicht 90, sondern 146 Tage ehe Apple die fehlerbehebende <a href=\"http:\/\/www.ifun.de\/macos-10-12-1-erstes-update-fuer-sierra-ist-bereit-99188\/\">macOS-Version 10.12.1 ausgeben<\/a> und Google seinen Bericht &#8222;task_t considered harmful&#8220; <a href=\"https:\/\/googleprojectzero.blogspot.de\/2016\/10\/taskt-considered-harmful.html\">ver\u00f6ffentlichen konnte<\/a>.<\/p>\n<h2>Die Chronik im \u00dcberblick<\/h2>\n<ul>\n<li>2016-06-02 &#8211; Ian Beer reports &#8222;task_t considered harmful issue&#8220; to Apple<\/li>\n<li>2016-06-30 &#8211; Apple requests 60 day disclosure extension.<\/li>\n<li>2016-07-12 &#8211; Project Zero declines disclosure extension request.<\/li>\n<li>2016-07-19 &#8211; Meeting with Apple to discuss disclosure timeline.<\/li>\n<li>2016-07-21 &#8211; Followup meeting with Apple to discuss disclosure timeline.<\/li>\n<li>2016-08-10 &#8211; Meeting with Apple to discuss proposed fix and disclosure timeline.<\/li>\n<li>2016-08-15 &#8211; Project Zero confirms publication date will be September 21, Apple acknowledges.<\/li>\n<li>2016-08-29 &#8211; Meeting with Apple to discuss technical details of (1) &#8222;short-term mitigation&#8220; that will be shipped within disclosure deadline, and (2) &#8222;long-term fix&#8220; that will be shipped after the disclosure deadline.<\/li>\n<li>2016-09-13 &#8211; Apple release the &#8222;short-term mitigation&#8220; for iOS 10<\/li>\n<li>2016-09-13 &#8211; Apple requests a restriction on disclosed technical details to only those parts of the issue covered by the short-term mitigation.<\/li>\n<li>2016-09-14 &#8211; Project Zero confirms that it will disclose full details without restriction.<\/li>\n<li>2016-09-16 &#8211; Apple repeats request to withhold details from the disclosure, Project Zero confirms it will disclose full details.<\/li>\n<li>2016-09-17 &#8211; Apple requests that Project Zero delay disclosure until a security update in October.<\/li>\n<li>2016-09-18 &#8211; Apple&#8217;s senior leadership contacts Google&#8217;s senior leadership to request that Project Zero delay disclosure of the task_t issue<\/li>\n<li>2016-09-19 &#8211; Google grants a 5 week flexible disclosure extension.<\/li>\n<li>2016-09-20 &#8211; Apple release a &#8222;short-term mitigation&#8220; for the task_t issue for MacOS 10.12<\/li>\n<li>2016-09-21 &#8211; Planned publication date passes.<\/li>\n<li>2016-10-03 &#8211; Apple publicly release long-term fix for the task_t issue in MacOS beta release version 10.12.1 beta 3.<\/li>\n<li>2016-10-24 &#8211; Apple release MacOS version 10.12.1<\/li>\n<li>2016-10-25 &#8211; Disclosure date of &#8222;task_t considered harmful&#8220;<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<a href=\"https:\/\/www.ifun.de\/wochenlanger-schlagabtausch-apple-und-google-streiten-um-bug-veroeffentlichung-99291\/\"><img decoding=\"async\" width=\"150\" src=\"https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/09\/google.jpg\" class=\"alignright wp-post-image tfe\" alt=\"Google\" title=\"\" \/><\/a><p>Googles Internet-Sicherheitsteam, das sogenannte &#8222;Project Zero&#8220;, existiert seit dem Sommer 2014. Damals k\u00fcndigte der Suchmaschinen-Riese an, zuk\u00fcnftig aggressiver auf Sicherheitsl\u00fccken und Fehler in Drittanwendungen reagieren zu wollen, die den gezielten Abgriff von Daten erm\u00f6glichen w\u00fcrden. Googles Chris Evans schrieb damals: [Online-Nutzer] sollten in der Lage sein das Internet ohne Angst zu benutzen und sich nicht [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1],"tags":[4736,82,88,92],"class_list":["post-99291","post","type-post","status-publish","format-standard","hentry","category-news","tag-apple","tag-google","tag-security","tag-sicherheit"],"acf":[],"aioseo_notices":[],"subheadline":["\"Project Zero\" macht Druck"],"featured_image":["https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/08\/hacks.jpg"],"rest_api_enabler":{"subheadline":"\"Project Zero\" macht Druck","featured_image":"https:\/\/images.ifun.de\/wp-content\/uploads\/2016\/08\/hacks.jpg"},"_links":{"self":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/99291","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/comments?post=99291"}],"version-history":[{"count":2,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/99291\/revisions"}],"predecessor-version":[{"id":99293,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/posts\/99291\/revisions\/99293"}],"wp:attachment":[{"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/media?parent=99291"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/categories?post=99291"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ifun.de\/apiv2\/wp\/v2\/tags?post=99291"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}