Overslaan en naar de inhoud gaan

Deadline voor softwareleveranciers na bugmelding

Tipping Point, tegenwoordig onderdeel van HP, is een beheer- en beveiligingsspecialist die vooral bekend is van zijn Zero Day Initiative. Dat is een programma waaronder beveiligingsonderzoekers tipgeld kunnen krijgen wanneer ze een bug melden bij Tipping Point. Tipping Point neemt vervolgens de verdere afhandeling richting leverancier van de lekke software op zich. Ook Tipping Points jaarlijkse hackwedstrijd op de CanSecWest trekt altijd veel belangstelling.
Maatschappij
Shutterstock
Shutterstock

Tot nog toe houdt Tipping Point daarbij vast aan de regel dat details van het lek pas gemeld worden als er een patch is. In kringen van beveiligingsonderzoekers groeit de onrust over deze ‘responsible disclosure’-regel. Men vindt dat de verantwoordelijkheid wel erg eenzijdig bij de ontdekkers van lekken wordt gelegd. Softwareleveranciers maken lang niet altijd haast met het dichten van het lek, en in de tussentijd groeit de kans dat een andere onderzoeker, mogelijk met minder eerbare bedoelingen, dezelfde ontdekking doet.

Cijfers van Tipping Point geven deze critici steun in de rug. Volgens directeur beveiligingsonderzoek Aron Portnoy heeft Tipping Point nu 120 meldingen in de boeken staan van bugs die nog niet gepatcht zijn; ettelijke daarvan zijn al meer dan een jaar geleden gemeld.

Google-medewerkers kwamen onlangs met het voorstel van een limiet van 60 dagen na melding voor het uitbrengen van een patch. Aanleiding daarvoor was een conflict van hun collega Tavis Ormandy met Microsoft.

Tipping Point zag in de discussie kennelijk aanleiding om de verantwoordelijkheden van de softwareleveranciers duidelijker te omschrijven. Wel kiest het voor een beduidend langere termijn dan de Google-medewerkers voorstelden, en biedt het leveranciers een ontsnappingsclausule.

Gerelateerde artikelen
Gerelateerde artikelen

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in