Криптограф Надим Кобейси был уволен из RustSec после конфликта из-за его утверждений о критических уязвимостях в криптографических библиотеках Rust. Этот инцидент поднимает важные вопросы о прозрачности и взаимодействии между исследователями и разработчиками.
Суть конфликта
С февраля Кобейси пытался добиться исправлений в коде библиотек Rust, заявляя о наличии серьезных уязвимостей. В ответ на его усилия он столкнулся с игнорированием и даже с запретом доступа к каналам безопасности Rust. После подачи жалобы в команду модерации Rust и Совета по руководству, Кобейси в течение нескольких часов был исключен из общения с сообществом Rust.
Обсуждение уязвимостей
По словам Кобейси, среди уязвимостей, которые он обнаружил, есть проблемы, позволяющие восстановление AES-GCM текста и подделку. Он поднял вопрос о причинах недоступности публичных уведомлений о безопасности, фиксируя 13 различных уязвимостей. Ответ Cryspen, компании, управляемой библиотеками, утверждает, что исправления были внесены быстро, но в сообщении о состоянии уязвимостей Кобейси это не подтвердилось.
Филиппо Вальсорда, другой известный криптограф, заявил, что поступок Кобейси не был адекватен и не соответствовал заявленным проблемам. Он также отрицает обвинения в сокрытии ошибок со стороны разработчиков.
Что это значит для сообщества
Этот инцидент подчеркивает важность открытого обмена информацией о безопасности между исследователями и разработчиками. Для разработчиков в России и СНГ важно запомнить, что уязвимости могут возникать даже в проверенных библиотеках, и потребность в публичных уведомлениях и их адекватной обработке остается критически важной.
Далее стоит ожидать реакцию Rust Foundation на обращения Кобейси и возможное введение новых практик для повышения прозрачности взаимодействия с исследователями.