Los desarrolladores de Linux reparan los agujeros de seguridad más rápido que nadie, dice Google Project Zero

Hay mucho FUD sobre cómo se ha demostrado recientemente que Linux es menos seguro que los sistemas propietarios. Eso es una tontería. Pero, ahora hay datos concretos del Proyecto Cero de Google, el equipo de investigación de seguridad de Google, que muestran que los desarrolladores de Linux hacen un trabajo más rápido para corregir errores de seguridad que cualquier otra persona, incluido Google.

Project Zero analizó los errores solucionados que se informaron entre enero de 2019 y diciembre de 2021. Los investigadores descubrieron que los programadores de código abierto solucionaron los problemas de Linux en un promedio de solo 25 días. Además, los desarrolladores de Linux han mejorado su velocidad para reparar agujeros de seguridad de 32 días en 2019 a solo 15 en 2021.

A su competencia no le fue tan bien. Por ejemplo, Apple, 69 días; Google, 44 días; y Mozilla, 46 días. Los últimos en llegar fueron Microsoft, con 83 días, y Oracle, aunque con solo un puñado de problemas de seguridad, con 109 días. Según el recuento de Project Zero, otros, que incluían principalmente organizaciones y empresas de código abierto como Apache, Canonical, Github y Kubernetes, llegaron con un tiempo respetable de 44 días.

En general, todos se vuelven más rápidos para corregir errores de seguridad. En 2021, los proveedores tardaron un promedio de 52 días en corregir las vulnerabilidades de seguridad informadas. Hace sólo tres años la media era de 80 días. En particular, el equipo de Project Zero notó que Microsoft, Apple y Linux redujeron significativamente su tiempo de reparación en los últimos dos años.

En cuanto a los sistemas operativos móviles, Apple iOS con un promedio de 70 días es mejor que Android con sus 72 días. Por otro lado, iOS tuvo muchos más errores, 72, que Android con sus 10 problemas.

Los problemas de los navegadores también se están solucionando a un ritmo más rápido. Chrome solucionó sus 40 problemas con un promedio de poco menos de 30 días. Mozilla Firefox, con solo 8 agujeros de seguridad, los reparó en un promedio de 37,8 días. Webkit, el motor de navegación web de Apple, que es utilizado principalmente por Safari, tiene un historial mucho más pobre. Los programadores de Webkit tardan un promedio de más de 72 días en corregir errores.

Project Zero otorga a los desarrolladores 90 días para solucionar problemas de seguridad. Además de que el promedio ahora está muy por debajo del plazo de 90 días, el equipo también ha visto una caída en los proveedores que no cumplen con el plazo o el período de gracia adicional de 14 días.

El año pasado, solo un error, un problema de seguridad de Google Android, excedió su fecha límite de corrección, aunque el 14% de los errores requirieron las dos semanas adicionales. Aún así, todos están haciendo un trabajo mucho mejor para corregir errores de seguridad que en años anteriores.

¿Por qué? El equipo de Project Zero sospecha que se debe a que «las políticas de divulgación responsable se han convertido en el estándar de facto en la industria, y los proveedores están más equipados para reaccionar rápidamente a los informes con diferentes plazos». Las empresas también han estado aprendiendo las mejores prácticas unas de otras con el aumento de la transparencia. Gran parte de esto se lo atribuyo al crecimiento de los métodos de desarrollo de código abierto. La gente se está dando cuenta de que es una ventaja para todos arreglar los errores juntos.

Historias relacionadas:

Deja un comentario