News Google Chrome: Sicherheitspatches kommen in Zukunft wöchentlich

mischaef

Kassettenkind
Teammitglied
Registriert
Aug. 2012
Beiträge
5.930
Bisher konnten Nutzer des Google-Browsers Chrome alle vier Wochen mit einem Milestone-Update sowie alle zwei Wochen mit Sicherheitspatches rechnen. Dieses Prozedere will der Entwickler zumindest an einer Stelle aufweichen: Künftig sollen Sicherheitslücken wöchentlich geschlossen werden.

Zur News: Google Chrome: Sicherheitspatches kommen in Zukunft wöchentlich
 
  • Gefällt mir
Reaktionen: aid0nex, BrollyLSSJ, SweetOhm und 2 andere
Wenn man Wert auf Datensicherheit (ich schreibe bewusst nicht Datenschutz) legt, ist man mit dem Chrome Browser wirklich gut beraten. Finde Googles Update Strategie vorbildlich. Bleibt zu wünschen das hier die restlichen Chromium basierten Browser mitziehen (Edge, Vivaldi, Opera, Brave). Weiß gar nicht wie dort der Update-Zyklus aktuell aussieht?
 
  • Gefällt mir
Reaktionen: devanet, SweetOhm und Engaged
Das kommt weil LaCrOs in Fahrt kommt mit Chrome OS 116, war zwar ein langer Übergang und war jahrelang News technisch in der Versenkung verschwunden, aber anscheinend geht es diesen Monat langsam los mit dem Rollout, wenn ich das denn auf den englischen News Seiten richtig verstanden habe.

Google Chrome welcher ja fest in Chrome OS verankert war wird langsam vom OS entkoppelt, wird gemacht damit dieser unabhängig von Chrome OS einfach geupdatet werden kann!

Das ganze bedeutet dann nicht nur schnellere Update Frequenz, sondern wenn chromebooks dann EOL erreichen können sie noch weiter genutzt werden solange der Browser Updates bekommt, denn der Unterbau ist ja eigentlich ganz schön robust!
 
Eigentlich ist das ein Armutszeugnis. Sicherheitspatches müssen sofort (!) ausgerollt werden und nicht zum nächsten Release. Im dümmsten Fall ist das Scheunentor 6 Tage offen...
 
  • Gefällt mir
Reaktionen: aid0nex, DirtyHarryOne, Simzone4 und 5 andere
Super, die Edge Updates rotieren bereits im gefühlten Sekundentakt in unserem WSUS. Somit dürfte sich die Frequenz noch weiter erhöhen, da alle Sicherheitslückem im Regelfall auch den Edge treffen und Microsoft zeitnahe nachzieht.

Naja, für die Sicherheit auf jeden Fall ein richtiger Weg. Der Administrative Mehraufwand ist ärgerlich, aber "verkraftbar".
 
@Thaxll'ssillyia

Na ja, der Patch muss ja auch erstmal erstellt werden und das kann im dümmsten Fall äußert komplex sein.
 
  • Gefällt mir
Reaktionen: aid0nex, Kobe, Abexa und 2 andere
Ab wann wird die Versionsnummer bei Chrome vierstellig? ;)
 
  • Gefällt mir
Reaktionen: devanet
Thaxll'ssillyia schrieb:
Eigentlich ist das ein Armutszeugnis. Sicherheitspatches müssen sofort (!) ausgerollt werden und nicht zum nächsten Release. Im dümmsten Fall ist das Scheunentor 6 Tage offen...
Na das geb mal an die Smartphonehersteller weiter. Da sind 6 Tage im Browser ja eher noch nen Witz.
 
  • Gefällt mir
Reaktionen: Engaged
Ein Produkt, für das jede Woche Sicherheitspatches rauskommen...... was sagt uns das über das Produkt?
Wie fehlerhaft muss so ein Produkt sein?

Ich würde so ein Produkt nicht nutzen wollen.
 
  • Gefällt mir
Reaktionen: aid0nex, Kuristina, franzerich und eine weitere Person
Thaxll'ssillyia schrieb:
Eigentlich ist das ein Armutszeugnis. Sicherheitspatches müssen sofort (!) ausgerollt werden und nicht zum nächsten Release. Im dümmsten Fall ist das Scheunentor 6 Tage offen...
richtig - wöchentlich ist Unfug. Eine "wenn was gefunden ist, so schnell wie möglich" Strategie macht viel mehr Sinn.
Oder andersrum: wollen die uns erzählen, das Ding hat so viele Sicherheitslücken, das man jede Woche was findet?
Zu viele/öftere Updates machen ein Produkt nicht automatisch besser.
 
  • Gefällt mir
Reaktionen: Thaxll'ssillyia und DNS81
tbs schrieb:
Ein Produkt, für das jede Woche Sicherheitspatches rauskommen...... was sagt uns das über das Produkt?
Wie fehlerhaft muss so ein Produkt sein?
Der Angriffsvektor bei Chrome ist dadurch so groß, das es fast jeder nutzt. Von daher sucht jeder "bad actor" da sein Ziel. Das Problem bei Monopolstellung ist einfach nicht zu vermeiden.
 
Zuletzt bearbeitet:
tbs schrieb:
Ich würde so ein Produkt nicht nutzen wollen.
Mit welcher Software hast du denn gerade das Forum besucht und diesen Kommentar verfasst? :D
kaktux schrieb:
wollen die uns erzählen, das Ding hat so viele Sicherheitslücken, das man jede Woche was findet?
Chromium hat fast 38 29 Millionen Lines of Code (LoC) von ca. 3000 verschiedenen Entwicklern. Dazu kommen noch Bestandteile wie die JavaScript Engine V8 (aktuell ca 2,3 Millionen LoC) die Chrome nutzt. Diese Software entwickelt sich stetig weiter, hat eine umfangreiche Unterstützung unterschiedlichster Betriebssysteme, Prozessorarchitekturen, Verschlüsselungsalgorithmen und -standards.

Ich glaube einige haben hier eine etwas unrealistische Vorstellung von Softwareentwicklung. Bei einem Projekt dieser Größe sind regelmäßig auftauchende Sicherheitsschwachstellen praktisch unvermeidbar. Es kommt halt auf die Einstufung bzw. reale Gefahr an. Nicht jede Schwachstelle ist kritisch oder kann ohne weiteres ausgenutzt werden. Die Schwachstellen müssen zudem nicht nur gestopft sondern auch halbwegs gut testet werden.

PS: Selbst in einem Hobby Softwareprojekt kann man fast täglich seine Abhängigkeiten updaten. Diese Vorstellung, dass sich Software bis auf seltene Ausnahmen fehlerfrei programmieren lässt ist naiv.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: .fF, FrAGgi, devanet und 2 andere
tbs schrieb:
Ein Produkt, für das jede Woche Sicherheitspatches rauskommen...... was sagt uns das über das Produkt?
Wie fehlerhaft muss so ein Produkt sein?

Ich würde so ein Produkt nicht nutzen wollen.
Welchen Browser nutzt du denn der scheinbar ohne Sicherheitspatches auskommt ? Ich nehm ja lieber eine Software die schnell und zuverlässig patched anstatt es einfach unter den Teppich zu kehren oder lustig die Lücken zu sammeln. Aber jeder wie er es gern hat.
 
@Thaxll'ssillyia
Und wenn der Patch dann nicht ausgiebig getestet werden kann und mehr Schaden als Nutzen anrichtet, werden sich genau die dann am lautesten beschweren, die sich vorher über die lange Zeit aufgeregt haben.
 
  • Gefällt mir
Reaktionen: C4pTuReD und BrollyLSSJ
G00fY schrieb:
Ich glaube einige haben hier eine etwas unrealistische Vorstellung von Softwareentwicklung.
Oder vielleicht eher keine Ahnung?
 
  • Gefällt mir
Reaktionen: Topas93, BrollyLSSJ und G00fY
Thaxll'ssillyia schrieb:
Eigentlich ist das ein Armutszeugnis. Sicherheitspatches müssen sofort (!) ausgerollt werden und nicht zum nächsten Release. Im dümmsten Fall ist das Scheunentor 6 Tage offen...
Das ist aber meist im Widerspruch dazu wie Entwicklerteams arbeiten. Wenn das z.B. Scrums-Teams sind, dann werden halt innerhalb von einem Sprint bestimmte Bugs/Features etc. behoben/implementiert und nach dem Sprint kommt dann evtl. ein Release (wenn die Tests erfolgreich waren). Und der nächste Sprint folgt dann gleich darauf. Nur weil ein sicherheitsrelevanter Bug behoben wurde wird da noch lange keine Patch daraus gemacht. Microsoft und Co. reagieren meist ja nicht mal nach 90 Tagen auf ein CVE, sodass die Lücken dann z.B. durch Google publik gemacht werden.
 
  • Gefällt mir
Reaktionen: G00fY und Simon#G
Engaged schrieb:
Bei welchem Produkt bekommst du denn überhaupt wöchentliche updates? 🤔
Windows? Zumindest seit wir in der Firma von Win 10 auf 11 gewechselt haben, gibt es meist am Freitag oder Montag Windows- und/ oder Office-Updates.
 
Zurück
Oben