Ledger и Trezor призывают к ответственному раскрытию уязвимостей
chaincatcherПроизводители аппаратных кошельков Ledger и Trezor призывают исследователей безопасности применять более ответственный подход к раскрытию уязвимостей. Технический директор Ledger Шарль Гийеме заявил на платформе X, что искусственный интеллект упростил обнаружение и использование уязвимостей, однако некоторые исследователи раскрывают детали до выпуска исправления, что он назвал «использованием чужих рисков ради внимания». Гийеме призвал исследователей сначала сообщать об уязвимостях в частном порядке и согласовывать сроки исправления до публичного раскрытия деталей, предложив 90 дней в качестве общего стандартного периода, а также указав, что этот срок может гибко корректироваться в зависимости от серьезности уязвимости и объема работы, необходимой для исправления. Глава службы безопасности Trezor Ян Комарек сообщил Cointelegraph, что 90 дней — это обязательство перед производителями, а не только обязанность исследователей. Он предложил исследователям сначала связаться с производителями для согласования сроков, и если производитель не успеет завершить исправление в указанный период, они могут принять решение о публичном раскрытии. Контекстом этого заявления является недавнее пристальное внимание к безопасности аппаратных кошельков: инцидент с кражей Coldcard затронул более 100 миллионов долларов, а утечка данных у логистического провайдера Trezor также затронула личную информацию десятков тысяч клиентов.
Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.