负责任的披露

✍ dations ◷ 2025-09-14 05:43:00 #负责任的披露

负责任的披露(英语:Responsible disclosure)是计算机安全或其他领域中的一种漏洞披露模型,它限制了漏洞披露的行为,以提供一段时间来修补或修缮即将披露的漏洞或问题。这一特点使之与完全披露(英语:Full disclosure (computer security))模型不同。

硬件和软件的开发人员通常需要一些时间和资源才能修复新发现的错误。而黑客和计算机安全科学家认为,让公众了解高危害的漏洞是其社会责任。隐瞒这些问题可能导致虚假的安全感(英语:Security theater)。为了避免这种情况,相关各方经过协调,就修复漏洞和防止未来发生任何损害达成了一致意见。根据漏洞的潜在影响、开发和应用紧急补丁或变通方案所需要的预计时间,以及其他因素,有限披露时限可能在几天到几个月不等。

负责任的披露未能满足那些希望籍此获得经济补偿的安全研究员,向预计提供赔偿的供应商报告漏洞可能被视为敲诈勒索。虽然安全漏洞市场已经形成,但安全漏洞的商业化仍然是与安全漏洞披露相关的热门话题。在如今,商业漏洞市场有两个主要的参与者,iDefense在2003年启动了漏洞贡献者计划(VCP),而TippingPoint(英语:TippingPoint)在2005年启动了零日计划(ZDI)。上述组织遵循所购买材料的负责任披露流程。2003年3月到2007年12月期间,影响微软和苹果公司的漏洞平均有7.5%由VCP或ZDI处理。 通过支付程序错误赏金(英语:Bug bounty)来支持负责任的披露的独立公司包括Facebook、Google、Mozilla和Barracuda Networks(英语:Barracuda Networks)。

Vendor-sec(英语:Vendor-sec)是一个“负责任的披露”邮件列表。许多计算机应急响应小组(CERT)在协调负责任的披露。

Google Project Zero有90天的披露截止日期,从通知存在安全漏洞的提供商时起算,漏洞的详细信息将在90天后与防御社区公开分享,如果提供商发布了修复程序则会更快。

ZDI有120天的披露截止日期,从收到提供商的响应时起算。

通过“负责任的披露”解决的安全漏洞:

相关

  • 卡洛林文艺复兴卡洛林文艺复兴(Carolingian Renaissance),发生在公元8世纪晚期至9世纪的卡洛林王朝,由查理曼及其后续者在欧洲推行的文艺的复兴运动,主要的进步在文学、艺术、宗教典籍、建筑、
  • 电热毯电热毯又称电热垫、电毡,是使用电加热取暖的一种垫毯,铺在床上,可以在冬天温暖被褥,提供舒适的睡眠条件。由于简单、省电,没有噪音和价廉,适合在冬季没有暖气的家庭使用。
  • 工业地理学工业地理学是研究工业或制造业地域分布情况及其规律的一门学科,是经济地理学最重要的分支之一。其研究范围与工业经济学有重叠之处。自然资源、技术发展水平、经济基础、社会
  • 阿波罗15号的独立作业就在大卫·斯科特和詹姆斯·艾尔文探测月表的三天中,"奋进号"指令舱驾驶员(CMP)阿尔弗莱德·沃尔登正忙于各种观察任务。阿波罗15号是首艘携带了科学仪器模块舱(SIM)的飞船,包括
  • 穆麟德穆麟德(德语:Paul Georg von Möllendorff,也译作穆麟多夫,1847年2月17日-1901年4月20日)是德国语言学家和外交家,为普鲁士贵族,他提倡的满文转写方案至今广为满语研究的语言学家采
  • 世界之窗站世界之窗站是深圳地铁1号线和2号线的换乘站,位于中国广东省深圳市南山区著名景点世界之窗以北的深南大道地底,1号线月台于2004年12月28日启用,而2号线月台于2010年12月28日启用
  • 董秉纯董秉纯(1724-1794),字小钝。清朝浙江鄞县人。雍正二年出生。全祖望弟子,乾隆十八年(1753年)拔贡,补广西那地州州判,升泰安县知县。全祖望卒后,其遗作由秉纯整理编定。乾隆五十九年卒
  • 董启埏董启埏(?-1787年),中国清朝官员,浙江乌程人。董启埏为贡生出身,乾隆四十八年(1783年)接替刘亨基,担任台湾府海防兼南路理番同知。乾隆五十一年(1786年),署理台湾诸罗县。董启埏为官贪婪,声
  • 贾延明贾延明(1948年-),安徽省含山县人,中国人民解放军空军中将。贾延明出生在含山县林头镇一个贫民家庭,父亲自幼在酱坊当学徒帮工,中华人民共和国成立后成为林头镇合作商店职工。贾延明全家兄妹5人,靠父亲微薄的工资以及母亲当临时工为生。1961年,贾延明从林头镇中心小学考入含山中学,1964年以全县第四名的成绩升入本校高中部。16岁时加入中国共青团,并一直担任班干部和学生会干部。1966年文革爆发后,贾延明回乡劳动一年多,帮人挖土方挣钱贴补家用。1968年贾延明参军。新兵集训时,他任新兵连班长。后来被分配到场务
  • 可即可可即可(法语:Cogeco;英语:Cogeco)是一家加拿大电信和媒体公司,总部位于魁北克省蒙特利尔,通过各子公司为住宅和商业客户提供服务。该公司为安大略省、魁北克省及美国部分地区的消费者提供有线电视、电话和互联网连接服务。其子公司通过其光纤和数据中心网络在新斯科舍省运营广播电台和公共交通广告公司,以及可能的商业电信和信息技术服务。“可即可”是法语“通用通讯公司”(法语:Compagnie Générale de Communication)的首字母缩略字。