微软为什么总在周二发布系统更新,而不是立刻修复安全漏洞?

简介:

二月份第二个星期二的 Patch Tuesday 补丁发布在即,微软却突然宣布因为技术原因这个月的更新不得不取消。也就是说,Windows 用户需要等到下个月才能得到系统更新。而在这一消息传出来之后,Windows 系统立马被曝光了 2 个严重漏洞,Windows 10 的 Edge 浏览器也被爆存安全漏洞。

而针对这些漏洞的安全更新,需要等到 3 月份的安全更新才能修复。在接近 1 个月的时间里,数亿 Windows 10 用户将面临着 3 个(至少)漏洞的安全威胁。

为什么微软每个月才更新一次系统?

在 2003 年 10 月以前,微软是按照每周一次、按需自取的方式来发布安全补丁,用以修复 Windows 系统中的已经被发现或者还没有被曝光的安全漏洞。

在那段时间内,如果 Windows 操作系统被爆出重大漏洞并已严重影响到产品使用,使用 Windows 操作系统的这家公司的 IT 部门就会放下手中的所有工作去微软找补丁来修复。然而,这并不是解决问题的本质方法,微软也为此接受到了很多消费者投诉。

这种情况终于在 2003 年得到了改善。微软宣布将会在每个月的第二个星期二发布一次大型安全补丁,并且向外界提供有限的补丁修缮信息。于是乎,就出现了 Patch Tuesday(周二补丁日)这么一个说法。

通过微软服务器发布的第一个月度安全补丁发布于 2003 年 10 月 14 日。在最近的微软世界合作伙伴大会上,前 CEO 鲍尔默说:「这种每月更新是在座的企业和消费者需求的,因为人们并不想感到自己被轻视同时也不想随时都在更新补丁。」

20170317042411701.jpg

微软规定的「补丁日」这种每月一次大修补的方法保证了系统的安全性,在更加完善的补丁管理系统的「加持」下,IT 部门的工作也恢复了正常。尽管补丁日在出现之初受到了人们的嘲讽,但微软的做法逐渐成了业界的标准。像是 Oracle 和 Adobe 这样的大公司,也开始学习微软每个月集中发布一次更新。

在过去的 10 年里,微软的安全性提高了不少。其中最重要的进步就是系统被攻击的可能性(又被称为「可利用指数」)大幅度下降。在补丁日的补丁列表中,可利用指数补丁分为三个等级(1、2、3),其中 1 级漏洞的补丁一般被认为该漏洞的代码是已经被黑客利用,可能已有用户电脑遭到攻击;2 级漏洞的补丁则被认为是该漏洞的代码很难被利用,但也有被利用的可能,即便被利用黑客也不一定可以成功使用;3 级漏洞的补丁指的是该漏洞的代码不可能被利用,微软将其定义为「攻击者不太可能成功利用该漏洞代码对用户系统的脆弱处进行攻击」。

然而消费者并不知道该在什么时候更新补丁和更新何种补丁,所以 Windows 系统已经被设置为默认自动更新。虽然 10 年前这种做法不能被消费者接受,但是微软认为将安全更新设置为默认自动更新是可以接受的。绝大多数消费者使用的 Windows 系统都已经在「不知情」的情况下打好了补丁。消费者应该会喜欢这种安静的补丁更新方式。

当你指责微软的时候,其他公司也不怎么好

然而随着技术的发展,一个漏洞从发现到传播恶意病毒、软件,只需要短短几小时的时间。去年我们就看到美国数百万台智能摄像头因为内置的安全漏洞无法得到修复而被黑客当成肉鸡进行 DDoS 攻击,然后导致整个美国断网数小时。每当出现这个问题的时候,我们就会开始思考,微软这种一个月一更新的做法能不能合理地保护用户系统安全?

在讨论微软之前,我们先看一下其他公司的做法。iOS 操作系统中一直有一个关于登录页面未加密的问题,这个问题能够让黑客获得网站的无加密身份认证 Cookie 的读写权限,从而冒充终端用户的身份。这个问题从 2013 年起就被用户反馈,知道 iOS 9.2.1 版本才得以修复,耗时 3 年。

20170317042413932.jpg

Android 操作系统则对于某些操作系统的安全漏洞选择「放弃」。Google 在 2014 年 10 月的时候收到一个针对 Android 4.4 版本之前操作系统的安全漏洞报告,报告中称 WebView 组件中存在漏洞,威胁系统安全,该漏洞会令用户面临数据泄露的风险。一年之后,Google 公司表示放弃修复,「如果 WebView 受影响的版本低于 4.4,我们通常不会自行开发补丁,不过我们欢迎其他人提交补丁以供参考。」而其他定制 Android 操作系统能不能修复漏洞还不一定呢。此外甲骨文、Adobe 等公司也采用微软这种一个月一更新的做法。

对于网页应用,发现问题可以立即修复,用户立马就可以用到最新的产品和服务。对于智能设备的 App 来说,开发者也可以通过修复、提交、上架的方法来修复漏洞,保护用户安全。但操作系统无法做到这种程度的快速更新,而且对于操作系统来讲,系统更新的难度比 App 更新的难度大太多了。数千人的 Windows 系统研发维护团队,一处小的修改可能「牵一发而动全身」。

诚然,一个月一更新,对于期间发生的安全问题,微软是无能为力的,只能寄希望于系统自带的安全软件和用户安装的杀毒软件、防护软件能够起效。实际上,微软能够做到每个月更新一次的更新频率已经是业界良心,我们已经没有更多理由去要求微软实现发现问题就修复问题的程度。但我相信,如果微软数年后实现了「一个 Windows」的目标后,全世界只有 Windows 10 操作系统在运行,那么到时候就可以实现安全更新随时更,功能性补丁一月一更。而现在,我们还是默默地承受这一切吧。


 


  

本文转自d1net(转载)


  

目录
相关文章
|
安全 Windows
微软下周将发布三个补丁 仍有漏洞未修复
3月6日消息,微软下周二将发布三个安全补丁,其中一个将修复Windows操作系统中的一个严重的安全漏洞。 微软称,这三个安全补丁中的一个最严重的补丁修复的那个安全漏洞能够让攻击者利用在运行任何版本的Windows操作系统的受害者的PC上安装恶意软件。
864 0
|
Web App开发 安全 Windows
微软下周2将发布13个补丁 修复26个安全漏洞
2月5日消息,微软在星期四发布的下周补丁星期二简要介绍中称,微软将修复26个安全漏洞,其中包括Windows中的一个严重的安全漏洞、一个影响32位版本内核的安全漏洞和Office软件中的一些安全漏洞。
824 0
|
安全
微软紧急发布10个IE补丁 用户应火速升级
3月30日,微软紧急发布MS10-018安全更新,此安全更新可消除9个秘密报告的漏洞以及一个公开披露的漏洞,其中多个漏洞被评级为“危急”。金山卫士安全中心已经在第一时间升级了漏洞特征库,为用户提供相应的漏洞修复服务。
752 0
|
Web App开发 Windows
微软下周二发布11个补丁 修复25个安全漏洞
4月9日消息,据国外媒体报道,微软下周的补丁星期二将发布11个安全补丁,修复Windows、Office和Exchange等软件中的25个安全漏洞,其中包括两个正在被利用的安全漏洞。 其中5个补丁修复严重的安全漏洞,这些严重的安全漏洞能够让攻击者控制计算机。
989 0
|
Web App开发 安全 Windows
微软下周将发布10个安全补丁 严重漏洞超过半数
6月5日消息,微软将在下周的补丁星期二发布10个安全补丁,其中包括修复Windows、IE浏览器、Word、Office和Excel等软件中严重安全漏洞的补丁。 据微软周四发布的安全公告称,有6个严重等级的安全漏洞能够让攻击者在用户计算机上远程执行代码。
797 0
|
安全 Windows
微软:本周三个安全更新 暂不会修正Excel漏洞
上周微软接到公众报告称,发现Excel软件中存在一个安全漏洞,可导致黑客远程执行恶意代码。并有少量有目的攻击者已经利用了这个漏洞。但本周微软却表示,暂不会修正Excel出现的漏洞。 虽然微软本周提供了三个安全更新,其中一个是“高危”级补丁,但所有的三个更新都是关于Windows存在的漏洞的,微软并没有修复Excel存在的问题。
570 0
|
安全 Windows
微软发布三月安全公告 两个补丁修补严重漏洞
微软今日发布了2010年3月的安全公告,虽然数量不多只有两个,但均可以让黑客实现远程代码执行,因此被评级为“重要”。 这两个漏洞分布在Windows Movie Maker和Office Excel中,攻击者只需要制造一些特殊的文件来让用户打开即可使他们中招,微软已经在MS10-016和MS10-017安全公告中描述并修复了这一问题。
775 0
|
安全 Windows
微软下周将发布重磅安全公告 修复40个漏洞
时间不知不觉已经来到年底,微软这个月的Patch Tuesday因为补丁多,涉及范围广而特别引人注目,本月14日,微软将发布17个安全公告,修复40个漏洞(10月份修复49个漏洞,但并没有这么多的公告),但危险性却并不是很突出,因为只有2个安全公告被评级为“危急”,其余的基本都是“重要”和“一般”,但影响的范围比较广,从操作系统到IE,再到Office、SharePoint和 Exchange都被波及。
1216 0
|
安全 Windows
微软下周二发2个安全公告 修复8个漏洞
微软今天透露,将在下周二发布两个三月份的安全公告,修复Windows和Office中8个被评级为“重要”的漏洞。Windows 7, Windows Server 2008, Windows Server 2008 R2,和Windows Vista并不受影响。
773 0
|
安全 数据库
甲骨文下周二发布补丁修复数据库等产品漏洞
7月15日消息,据国外媒体报道,甲骨文周四发表声明称,它计划下周二发布78个补丁修复其许多软件产品的安全漏洞,其中包括13个修复甲骨文主要数据库软件漏洞的补丁。 甲骨文将发布的数据库补丁涉及到许多版本的数据库,包括11g R1和R2以及10G R1和R2。
994 0

热门文章

最新文章