Google gaat Chrome sneller patchen

Google heeft de zogenaamde ‘patch gap’, de tijd tussen wanneer een bug in een opensource library wordt opgelost en diezelfde patch in Chrome wordt geïmplementeerd, gehalveerd van 33 tot 15 dagen.

Veel software steunt op opensource componenten, waardoor de ‘patch gap’ als een belangrijk beveiligingsrisico wordt gezien. Van zodra een kwetsbaarheid in een opensource library is gepatcht, worden details over de bug automatisch publiek als gevolg van het open karakter van opensource software.

Een aanvaller kan die informatie gebruiken om een exploit te bouwen voor software die gebruik maakt van de kwetsbare component. Softwarebouwers zitten doorgaans op een vast updateritme, waardoor de patches voor opensource onderdelen niet altijd onmiddellijk worden doorgevoerd en een ‘patch gap’ ontstaat.

Patch gap in Chrome

Ook Chrome steunt op een groot aantal verschillende opensource componenten en kent daardoor een ‘patch gap’. In april 2019 publiceerden security-onderzoekers van Exodus Intelligence een proof-of-concept exploit voor bugs in de V8 JavaScript-engine die door Chrome wordt gebruikt.

De bugs waren op dat moment reeds gepatcht in de engine, maar de patch had nog niet zijn weg gevonden naar de browser. In september deden de onderzoekers die stunt nog eens over, wat duidelijk maakt dat de ‘patch gap’ een reëel probleem is.

Google reageert

Het onderzoek van Exodus is bij Google niet onopgemerkt voorbijgegaan. Het Chrome Security-team laat in zijn recent gepubliceerde beveiligingsoverzicht voor Q4 2019 weten dat het zijn ‘patch gap’ in tijd heeft gehalveerd.

“We brengen nu om de twee weken regelmatig updates uit, met de nieuwste ernstige beveiligingsoplossingen. Dit heeft de mediane ‘patch gap’ verkleind van 33 dagen in Chrome 76 naar 15 dagen in Chrome 78, en we blijven eraan werken om dit te verbeteren”, zegt Andrew R. Whalley van het Chrome Security-team.

Gebaseerd op Whalleys opmerkingen zou Google op termijn naar een ritme van wekelijkse security-updates voor Chrome kunnen evolueren. De Chrome-browser wordt standaard op de achtergrond geüpdatet, zonder dat enige actie van de gebruiker vereist is.