Därför drabbar oseriösa publiceringar av buggar alltid användarna

av | jan 7, 2022

⏱ Ca 3 minuter att läsa

Det finns en oskriven regel när det handlar om buggar – meddela tillverkaren/utvecklaren, ge dem 90 dagar att fixa problemet – publicera ingen information innan dess. De 90 dagarna finns där för att kunna ta fram bra, korrekt fungerande buggfixar. Publiceringen av Log4j-buggen visar hur viktig denna regel faktiskt är.

Log4j är en javafunktion för att analysera loggfiler och det är en gammal funktion som funnits i flera år och som många använder. Den 9 december publicerades information om en allvarlig säkerhetsbugg i Log4j på Twitter. Ett inlägg som nu raderats och det sannolikt därför att den som publicerade informationen med all rätt fått mycket hård kritik.

Process

Det finns en process för hur buggar rapporteras, bekräftas, testas och hur de sedan åtgärdas och det är ett slags informellt protokoll för hur buggar ska hanteras.

  • Buggen rapporteras till tillverkare/utvecklare
  • Buggen kontrolleras, testas och därefter kommer en bekräftelse från tillverkaren samt en uppskattning om vilken tid som kan krävas för att åtgärda felet.
  • En buggfix tas fram, testas, och sedan meddelas den som rapporterat buggen att det finns en buggfix och tillverkaren ber då vanligen om en test så att den som rapporterat felet kan bekräfta att problemet nu åtgärdats.
  • Därefter släpps buggfixen publikt.
  • En viss tid brukar vanligen få gå innan information om buggen publiceras.

Det är i det sammanhanget som 90 dagar brukar vara den gängse tidsperioden.

Tester

Hanteringen av Log4j-buggen visar med skrämmande tydlighet värdet av att den här processen faktiskt följs. Informationen om buggen publicerades utan att buggen rapporterats till utvecklare – det var en så kallad ”Zero-Day”. Kort efter det att informationen gjorts känd inleddes attacker mot sårbara system.

Utvecklare började då den stressiga uppgiften att under tidspress snabbt försöka att analysera buggen och ta fram en buggfix. I skrivande stund så har fem buggfixar för buggen tagits fram och skickats ut. Förklaringen till det är enkel – tidspressen har lett till att det inte funnits tid till några mer omfattade tester. Istället för en enda buggfix så har utvecklarna tvingats att ta fram fem buggfixar.

Hela hanteringen av den här buggen visar hur oseriösa publiceringar av information om buggar alltid drabbar användarna och hur de spelar hackare och kriminella rätt i händerna. Det finns bara en enda vinnare av den typen av publiceringar – brottslingarna.

Målkåta snutar

Det finns en klassisk replik i den svenska polis-filmen ”Mannen från Mallorca” där polischefen, som spelas av Ernst Günther, klargör för Thomas von Brömssen och Sven Wollter – ”Målkåta snutar är det värsta jag vet”. Byt ut snutar mot buggrapportörer, oseriösa målkåta buggrapportörer som söker bekräftelse och som vill ha sina 15 minuter av berömmelse.

Hittar du en bugg – följ protokollet och processen. Du kan till och med tjäna en slant om du gör det. Det finns en rad tillverkare som betalar för information om buggar i sina produkter.


Mikael Winterkvist

Fyrabarns-far, farfar, morfar och egen företagare i Skellefteå med kliande fingrar. Jag skriver om fotografering, sport, dataprylar, politik, nöje, musik och film. Vid sidan av den här bloggen så jobbar jag med med det egna företaget Winterkvist.com. Familjen består av hustru, fyra barn (utflugna) och fem barnbarn.

Jag har hållit på med datorer sedan tidigt 1980-tal och drev Artic BBS innan Internet knappt existerade. Efter BBS-tiden har det blivit hemsidor, design, digitala medier och trycksaker. Under tiden som journalist jobbade jag med Mac men privat har det varit Windows som har gällt fram till vintern 2007. Då var det dags att byta och då bytte vi, företaget, helt produktionsplattform till macOS. På den vägen är det.

_____________________________________________________________________________________

Anmäl dig till Magasin Mackens nyhetsbrev

Du får förhandsinformation om Macken, våra planer och du får informationen, först och direkt till din mail. Vi lovar att inte skicka din information vidare och vi lovar att inte skicka ut mer än max ett nyhetsbrev per månad.

Anmäl dig här

_____________________________________________________________________________________

Magasin Macken använder AI för att samla in information och underlag för de texter som publiceras. Vi använder även AI för att skapa bilder och illustrationer. Dessa märks alltid med att det är AI-bilder om bilderna är fotorealistiska. I förekommande fall så läggs även till länkar till källa och referenser till i texterna som alltid kontrolleras av en mänsklig skribent - som är den som skriver och redigerar alla texter till alla väsentliga delar.

Vill du kommentera den här texten, komma med förslag, kritik eller ställa frågor så gör du det enklast i något av de sociala medier som jag och Magasin Macken finns med i. Länkarna hittar du nedan.

  • Facebook
  • Instagram
  • Bluesky
  • Threads
  • Mastodon
  • LinkedIn
  • YouTube
  • Vimeo
  • Twitter
  • RSS
  • E-Mail

De senaste inläggen: