Судебное преследование в ответ на помощь в поиске ошибок в софте
Иногда выгоднее не исправлять критическую уязвимость, а преследовать человека, который говорит о ней.
Компания INSIDE Secure разрабатывает замки, открываемые с помощью беспроводных ключей. Программист Мартин Свенде изучил алгоритмы передачи данных и нашел критическую уязвимость. Фактически, дорогостоящие системы защиты, применяемые по всему миру, оказались бесполезными погремушками.
Мартин сообщил производителю о найденной дыре и для демонстрации серьезности проблемы представил программу, позволяющую открывать такие «замки» без ключа. Казалось бы, компания должна обнять и расцеловать специалиста за проделанную работу. Ведь он бесплатно сделал то, что не сделали работники фирмы: провел аудит и указал на слабые места. По крайней мере, все уважающие себя компании давно выплачивают солидные денежные вознаграждения за сообщения об уязвимостях.
Представители INSIDE Secure обнимать Мартина, и тем более платить вознаграждение, не стали и начали запугивать специалиста, требуя убрать информацию о найденной уязвимости из сети. В противном случае, бракоделы обещали подвергнуть специалиста юридическому преследованию, обвинив Мартина в нарушении интеллектуальных прав. Поскольку программа, демонстрирующая уязвимость, была выложена под свободной лицензией GPL, но использовала патентованные алгоритмы, юристы сочли это отличной возможностью заткнуть специалисту рот.
Комментарии
pomodor
23 октября, 2014 - 15:32
1. Наглядная демонстрация всем известного принципа: криптостойкость алгоритма не должна базироваться на его секретности. Держать в секрете нужно ключи, а не алгоритм. Вот использовали бы эти бракоделы оупенсорные криптобиблиотеки, сейчас бы проблем не знали.
2. Я представляю ужас, царящий сейчас в этой конторе. Поскольку дыра на аппаратном уровне, а возможность смены прошивки предусмотрена не всегда, что сейчас им остается делать? ;)
3. Неужели в этой конторе искренне не понимают, что ничего выпилить из интернета невозможно? Даже если они в судебном порядке добьются удаления Git-репозитория и выпиливания информации из блога специалиста, это приведет только к тому, что преступники будут спокойно продолжать вскрывать замки, а люди, заплатившие за дырявые замки деньги, будут нести потери.
Чингачгук
23 октября, 2014 - 16:01
майкрософты это понимают. И держут исходники под семью замками подземлей.
Комментировать