微软与漏洞猎手冲突升级:研究员称遭羞辱,扬言7月14日公开更多0day

微软与化名为“Nightmare Eclipse”(混乱日食)的安全研究员之间的争端已急剧升级。该研究员此前披露了六个针对Windows的零日漏洞(包括RedSun、BlueHammer等),其中三个已被攻击者积极利用。微软回应称这些漏洞未通过官方渠道报告,并强烈谴责这种“不协调披露”行为,同时暗示其数字犯罪部门将与执法部门合作,可能采取法律行动。

对此,Nightmare Eclipse指责微软封禁了其MSRC账户,拒绝沟通并对其进行公开羞辱,且未提供任何漏洞赏金。尽管微软声称遵循协调漏洞披露(CVD)原则,并指责研究员将利用代码交给了坏人,但包括Katie Moussouris和Dustin Childs在内的多位行业专家批评微软的应对方式具有威胁性且未能缓和局势。该研究员已将7月14日定为下一个“粉碎性”披露日,并警告将发布更多破坏性文档。这起事件引发了业界对大厂商漏洞处理机制及“负责任披露”定义的广泛反思,随着漏洞利用速度从天缩短至小时,企业防御窗口正在迅速消失。

事件分析

此次事件标志着传统协调漏洞披露(CVD)模式在面对激烈人际冲突时的失效。当科技巨头掌握着封禁账户、拒绝沟通的权力,却要求研究员必须遵守“负责任披露”时,这种单向的道德约束极易破裂。从技术产业角度看,随着AI辅助漏洞挖掘技术的普及,漏洞发现数量将激增,若厂商的响应机制和沟通诚意不能同步进化,此类对抗性披露将更为频繁。此外,微软试图通过法律威胁来遏制泄露,可能会在安全社区产生“寒蝉效应”,迫使部分灰帽研究员选择将漏洞直接出售给黑市而非上报厂商,最终导致更严重的网络犯罪风险。

💡 核心观点:当“负责任披露”沦为巨头压制研究员的工具,厂商与安全社区的信任崩塌将迫使漏洞流向黑市,最终买单的将是广大无辜用户。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册