Een beloningsprogramma dat hackers betaalt voor het melden van beveiligingslekken, is met name goed nieuws voor Microsoft, aangezien de softwaregigant er het meest van profiteert. Dertig procent van de beloningen die het Zero Day Initiative (ZDI) uitkeert, zijn voor kwetsbaarheden in het Windows besturingssysteem en applicaties. Het ZDI is onderdeel van TippingPoint, dat de gevonden informatie gebruikt om de eigen klanten tegen nieuwe lekken te beschermen. De gegevens worden vervolgens met de betrokken leverancier gedeeld.
Een kwart van alle kwetsbaarheden die sinds de lancering van het ZDI in augustus 2005 zijn gevonden, bevond zich in Microsoft's software. "Het gaat om 33 ernstige Microsoft problemen die we jaarlijks onthullen", zegt Pedram Amini van het ZDI. "Aangezien Microsoft voor de meeste aankopen verantwoordelijk is, is het ook geen verrassing dat ze voor onze meest uitgaven verantwoordelijk zijn, 30 procent." Apple is op afstand tweede, goed voor 8% van het budget.
Snel
De cijfers die TippingPoint publiceerde laten ook zien dat de Mozilla Stichting de snelste is met het het patchen van beveiligingslekken. De opensource ontwikkelaar heeft gemiddeld 48 dagen nodig tussen de melding van een lek en het ontwikkelen van een patch. Apple is tweede, met een gemiddelde van 91 dagen. Microsoft bevindt zich met een gemiddelde van 197 dagen precies in het midden. Symantec is met 307 dagen de allerlaatste.
Traag
Als laatste keek TippingPoint naar de Top 10 bugs die er het langst over deden voordat ze gepatcht werden. De eerste twee plekken zijn voor Hewlett-Packard, dat respectievelijk 1071 dagen en 911 dagen voor het patchen van twee kwetsbaarheden nodig had. Microsoft staat met 875 dagen en 866 dagen tweede, gevolgd door IBM dat voor één lek 847 dagen nodig had.
Onderzoekers die beveiligingslekken willen verkopen zijn op de "witte markt" het slechtst uit, aangezien ze daar vaak minder dan duizend dollar per kwetsbaarheid krijgen. De verkoop van een zero-day lek levert het meest op als dit direct aan een overheidsinstantie gebeurt. Dan zou er mogelijk 1 miljoen dollar worden neergelegd. "De grote prijsverschillen doen velen beweren dat er geen eerlijke marktwaarde voor het onderzoek naar lekken is. Ik ben het daar niet mee eens. Zoals ik het zie, krijg je wat je witl geven. De individuele markten bieden andere prijzen, maar stellen ook andere eisen", aldus Amini.
Deze posting is gelocked. Reageren is niet meer mogelijk.