Координированное раскрытие уязвимостей: новая норма для криптоиндустрии
7 сентября Шарль Гийме, технический директор компании Ledger, предложил сделать координированное раскрытие уязвимостей стандартом в отрасли. Это предложение поддержали такие компании, как Trezor, Foundation, AnchorWatch и SEAL, что свидетельствует о важности данной инициативы для криптосообщества.
Гийме отметил, что развитие искусственного интеллекта значительно упростило и удешевило процесс поиска уязвимостей. Тем не менее, он подчеркнул, что это не отменяет обязанность ответственного раскрытия информации. В своем открытом письме Гийме описал процесс координированного раскрытия, состоящий из четырех этапов, включая конфиденциальное уведомление компании и согласование сроков исправления.
По словам Гийме, 90 дней — это типичный срок для устранения уязвимостей, который может варьироваться в зависимости от серьезности проблемы. Он отметил, что использование ИИ позволяет даже новичкам находить ошибки, что делает координацию особенно важной, чтобы избежать преждевременной публикации информации в социальных сетях.
Гийме выделил несколько проблемных сценариев, таких как преждевременное раскрытие уязвимостей или их тиражирование после исправления. Он назвал эти действия погоней за вниманием за счет чужого риска, особенно опасной в криптовалютной сфере, где транзакции необратимы.
Технический директор Ledger сделал три ключевых призыва: пользователям — своевременно обновлять ПО, исследователям — следовать официальным программам раскрытия, а компаниям — поддерживать координированное раскрытие и вознаграждать за его соблюдение. Гийме подчеркнул, что безопасность — это не состояние, а постоянный процесс улучшения.
Комарек из Trezor подчеркнул, что несогласованное раскрытие уязвимостей подрывает общую безопасность экосистемы и может привести к злоупотреблениям, таким как фишинг и мошеннические действия. Он также упомянул инцидент в Liquid Network, где было украдено 4000 BTC, и назвал это нарушением принципов ответственного раскрытия.
Недавний инцидент с Ledger и TestMachine показал важность координированного раскрытия. После выявления уязвимости в Ethereum-приложении Ledger, компания успела исправить проблему до ее публичного оглашения, что подчеркивает необходимость согласования действий между исследователями и производителями.