微软与化名为“Nightmare Eclipse”(混乱日食)的安全研究员之间的争端已急剧升级。该研究员此前披露了六个针对Windows的零日漏洞(包括RedSun、BlueHammer等),其中三个已被攻击者积极利用。微软回应称这些漏洞未通过官方渠道报告,并强烈谴责这种“不协调披露”行为,同时暗示其数字犯罪部门将与执法部门合作,可能采取法律行动。
对此,Nightmare Eclipse指责微软封禁了其MSRC账户,拒绝沟通并对其进行公开羞辱,且未提供任何漏洞赏金。尽管微软声称遵循协调漏洞披露(CVD)原则,并指责研究员将利用代码交给了坏人,但包括Katie Moussouris和Dustin Childs在内的多位行业专家批评微软的应对方式具有威胁性且未能缓和局势。该研究员已将7月14日定为下一个“粉碎性”披露日,并警告将发布更多破坏性文档。这起事件引发了业界对大厂商漏洞处理机制及“负责任披露”定义的广泛反思,随着漏洞利用速度从天缩短至小时,企业防御窗口正在迅速消失。
事件分析
💡 核心观点:当“负责任披露”沦为巨头压制研究员的工具,厂商与安全社区的信任崩塌将迫使漏洞流向黑市,最终买单的将是广大无辜用户。
原文链接:Hacker News

评论前必须登录!
立即登录 注册