A ZDI megelégelte ezt és bejelentette, hogy ösztönözni fogja a gyártókat a hibák gyorsabb javítására. Ennek érdekében tavaly augusztusban bevezette a 6 hónapos türelmi időt. Ez azt jelenti, hogy a ZDI ennyi időt ad az érintett gyártóknak arra, hogy azok javítsák a hozzá bejelentett sebezhetőségeket. Természetesen ha a gyártó megfelelő indokot tud adni arra, hogy miért nem sikerült a problémát 180 nap alatt javítani, akkor kaphat halasztást. Ha a gyártó nem javít és mentsége sincs, akkor a ZDI egy korlátozott biztonsági figyelmeztetőt ad ki, amely tartalmazza azt az információt is, hogy mit tehet, hogyan védekezhet hivatalos javítás hiányában a sebezhetőség ellen a felhasználó.
A bejelentés 2010. augusztusának elején történ. Az első hat hónapos türelmi idő lejárt, a ZDI pedig ígéretéhez hűen publikálta az első listáját:
Érdemes megjegyezni, hogy a ZDI nem kímélte a HP-t sem. A HP a Tippingpoint tulajdonosa.
- A hozzászóláshoz be kell jelentkezni
- 3240 megtekintés
Hozzászólások
Azért az IBM-nél vannak érdekes dolgok :D "[07/19/2010] IBM states they are unable to reproduce and asks how to compile the proof of concept" és ez csak az egyik :D
- A hozzászóláshoz be kell jelentkezni
Van egy olyan "gyanum" (drotcapazva), hogy az IMAP szerveruk veletlen szeru teruletrol hajlamos olvassni bizonyos levelek eseten. (bug reportolva, bar protokoll hiba cimmel)
8.0.2 -tol 8.5.x legujabbig hiba elojon, konnyen lehet hasonlo esettel van dolgunk.
Nagyon ugy nez ki, hogy workaround az lesz, hogy a leveleket tovabitjuk egy mas tipusu szerver fele, aminel nem jelentkezik a problema.
Amit nem lehet megirni assemblyben, azt nem lehet megirni.
- A hozzászóláshoz be kell jelentkezni
Ez a "nem tudom lefordítani" szabvány devsupportos válasz. Sajnos a nagyobb cégeknél a developer supportos szekció (akár azok, akik a developereknek veszik fel a bugreportokat) többnyire segghülyékből áll, azaz olyan fejlesztőnek indult félmajmokból, akikről kiderült, hogy alkalmatlanok fejlesztőnek, márpedig egy-egy bazi cég sokszáz fős csapataiban azért a fejlesztői szakmai szint sem verdesi az eget, ráadásul a policy amivel dolgoznak olyan, hogy csak azt tolhatják tovább a fejesztőcsapatnak, amit házon belül is reprodukálnak.
Én a RIM (BlackBerry) TCP/IP implementációjában találtam bugot (data trashing) kb. két éve, reportoltuk.
1., először elhajtottak, hogy mivel csak szimulátorban reprodukálható, ezért nem érdekes
2., miután kijöttek a frissítések igazi device-okhoz is, ott is előjött, de csak közvetlen TCP kapcsolattal, vagyis ha nem használtad a RIM saját proxy rendszerét (BIS), emiatt közölték, hogy ez low priority bug.
3., küldünk nekik proof of concept kódot, visszaírták, hogy nem látnak semmi hibát ebben a kódban.
4., megírtuk, hogyha méltóztatnának lefordítani és futtatni, akkor előjönne a hiba
5., visszaírt a supportos, hogy futtatta a kódunkat, de az elhasználta az összes adatforgalmi korlátot a telefonján(!), miközben nem jött elő a hiba, ezért továbbiakban nem tud foglalkozni a problémával
6., írtam egy példa szerver-kliens párost, amely átküldte az angol ABC-t telefonról szerverre, előhozva a bugot igen kis adatmennyiséggel is. a két kódot, logokat, binárisokat szénné kommentezve átküldtem a supportnak.
7., mivel a logok textfájlban voltak, a support visszaírt, hogy ő nem tudja hogy kell két textfájlt összehasonlítani, ezért nem tudja elfogadni a bugreportot
8., na itt elszakadt a cérna, végül manageri úton, céges megkereséssel reklamáltunk. gondolom ezután felső nyomásra a developer support szerzett magának egy fejleszőt, amelyik náluk átírta az én kódom úgy, hogy ne az angol ABC-t, hanem egy .JPG képet küldjön át. miután látták, hogy az átküldött kép tényleg hibás lesz, elfogadták a kódot, és felvettek bugreportot, aztán kb. fél évvel később megjöttek a javított OS verziók is az eszközökre.
A RIM-es developer supportos csókának egyébként indiai neve volt, ránézésre... Valószínűleg tehát a ZDI által küldött bugreportok, főleg az IBM esetében (lásd: hogy kell lefordítani) el sem jutott hozzáértő emberig, hanem elakadt valami mailbox-nézegető félidiótában, aki elhajtotta őket mint a sz*rt és felvette a fizetését érte. Céges bürokrácia at its best.
-=- Mire a programozó: "Na és szerintetek ki csinálta a káoszt?" -=-
- A hozzászóláshoz be kell jelentkezni
Az osszes indiai szarmazasu it-s szakemberre csak egy varazsszo letezik: ROTFL. Meg bananert sem csinaltatnek veluk bonyolultabb dolgot mint az egy es az egy osszeadasa. De itt is kell a QA mert neha harom lesz. Es ha ez rasszizmus, akkor vallalom.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Nekem is volt egy olyan kollegam, aki ha meghallotta a support vonal masik vegen az indiai akcentust, akkor rogton le is tette a telefont. Azt mondta, hogy igy keruli a stresszt.
- A hozzászóláshoz be kell jelentkezni
http://www.ted.com/talks/pranav_mistry_the_thrilling_potential_of_sixth…
;)
________________________________________
"The vision of Christ that thou dost see
Is my vision’s greatest enemy."
- A hozzászóláshoz be kell jelentkezni
Errol ez jut eszembe.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Zsír! :D
Különösen az 1:00 körül két kerékre álló Merdzsó. :)
Meg a ruszki hangalámondás. :D
________________________________________
"The vision of Christ that thou dost see
Is my vision’s greatest enemy."
- A hozzászóláshoz be kell jelentkezni
hubazdmeg.
És most őszintén. Relaxálsz vagy feltöltődsz ilyen xar nézése közben? :)
- A hozzászóláshoz be kell jelentkezni
Eloszor sirva rohogtem, aztan rajottem, h komolyan gondoljak. Akkor mar az egesz iroda is ezen rohogott. :)
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Nekem most ez:
http://www.youtube.com/watch?v=Np8BNGNc2F0
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
Hogyhogy oroszul beszélnek? :)
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
LOL, jó kis story
- A hozzászóláshoz be kell jelentkezni
Azt kihagytam, hogy valahol pontok között volt egy 3 hónapos szünet, mivel a csókát (állítása szerint) elütötte egy autó és az alatt gyógyult, mi meg szoptunk a buggal. :) És az alatt senki nem nézte meg, mivan az általa karbantartott ügyekkel és a hozzá rendelt ügyfelekkel. A hab a tortán, hogy ez már a fizetős überhighlevel devsupport volt, nem is a mezei bárki írhat rá mailcím. :)
-=- Mire a programozó: "Na és szerintetek ki csinálta a káoszt?" -=-
- A hozzászóláshoz be kell jelentkezni
visszaírt a supportos, hogy futtatta a kódunkat, de az elhasználta az összes adatforgalmi korlátot a telefonján(!), miközben nem jött elő a hiba, ezért továbbiakban nem tud foglalkozni a problémával
valahol pontok között volt egy 3 hónapos szünet, mivel a csókát (állítása szerint) elütötte egy autó és az alatt gyógyult
Banom, hogy nem lehettem jelen amikor beerkeztek ezek az uzenetek, igen jo lehetett a hangulat! :^)
----------------------
"ONE OF THESE DAYS I'M GOING TO CUT YOU INTO LITTLE PIECES!!!$E$%#$#%^*^"
- A hozzászóláshoz be kell jelentkezni
Nyugi, van hasonló sztem minden multinál.. Ráadásul ezek csak a külsősök által jelentett hibák..A házon belül jelentettek szerintem benne sincsenek.
Mondjuk én már bugreport terén eljutottam addig, hogy már kapásból úgy küldöm a leírást, hogy "hiba", "így reprodukálható" (példa kód, vagy levezetés), és ritka esetben előfordult már, hogy azt is megírtam nekik, hogy én hogy javítanám. Mostanra eljutottam arra a szintre, hogy legalább tudom kinek kell szólni, aki ért is hozzá :))
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Ülj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
Ezek szerint a Six Months Initiative (SMI) talalobb elnevezes lenne :)
- A hozzászóláshoz be kell jelentkezni