Microsoft угрожает судебными действиями исследователю по безопасности, который опубликовал код для эксплуатации уязвимостей в их программном обеспечении. Эти действия вызывают критику и поднимают важные вопросы о том, насколько правильно компании реагируют на раскрытие уязвимостей.
Конфликт с исследователем
Исследователь, известный под псевдонимом Nightmare Eclipse, активно публиковал доказательства уязвимостей и считает, что его проблемы с Microsoft могут быть связаны с тем, что он, возможно, был ранее недовольным сотрудником компании. В ответ на публикации Microsoft заявила, что планирует предъявить к Nightmare Eclipse уголовное обвинение за несоблюдение правил "отвественного раскрытия" уязвимостей.
Такие меры затрудняют дальнейшую и ответственную публикацию новых уязвимостей, поскольку Nightmare Eclipse уже лишился доступа к своим аккаунтам на GitHub, GitLab и в Центре реагирования на безопасность Microsoft. Кевин Боумонт, исследователь в области кибербезопасности, отметил: "Сложно "ответственно" сообщить о будущих уязвимостях, когда вас забанили".
Двойные стандарты Microsoft
Боумонт также выражает недоумение по поводу действий Microsoft, учитывая, что компания нанимает людей с судимостями за хакерские атаки и которые также публиковали коды для эксплуатации нулевых дней. Кроме того, Microsoft сама покупала уязвимости у брокеров. По мнению Боумонта, подобная реакция Microsoft на раскрытие уязвимостей может обернуться неприятностями в суде, учитывая их историческую практику в этой области.
Что это значит для кибербезопасности
Такое поведение Microsoft может создать прецедент, который повлияет на целую индустрию кибербезопасности. Для специалистов по безопасности в России это также может стать сигналом о том, что риск уголовной ответственности возрастает из-за простых попыток раскрытия уязвимостей. Важно поддерживать диалог между исследователями и компаниями, чтобы избежать негативных последствий и стимулировать выявление уязвимостей.
Следующий шаг для Microsoft — определиться с тем, как балансировать свой подход к раскрытию уязвимостей, чтобы не сталкиваться с негативной реакцией общественности и экспертного сообщества.