通報AMD不到一天就公布漏洞資訊惹爭議,C - 3C
By Rosalind
at 2018-03-15T19:31
at 2018-03-15T19:31
Table of Contents
通報AMD不到一天就公布漏洞資訊惹爭議,CTS Labs:現行的「責任揭露」有問題
文/陳曉莉 | 2018-03-15發表
以色列資安業者CTS Labs本周二(3/13)對外揭露了13個涉及AMD處理器的安全漏洞,距
離通知AMD的時間不到24小時,引起外界嘩然,然而,CTS Labs技術長Ilia
Luk-Zilberman很快就發表一封公開信,表示是想藉此呼籲大家重新審視現有的漏洞揭露
程序。
CTS Labs本周的行為惹來許多批評,安全社群亦群起炮轟,有人抨擊CTS Labs無視「責任
揭露」精神,還有人揣測CTS Labs的作法是想拖跨AMD的股價,然而,Luk-Zilberman的解
釋讓許多人改變了態度。
Luk-Zilberman表示,該公司自一年前就開始研究由祥碩科技(ASMedia)代工的晶片,發
現它們含有可控制晶片的後門,接著購買AMD的Ryezn電腦並執行攻擊程式,顯示該後門依
然存在,可在AMD晶片組上讀、寫與執行程式,這使得他們開始研究AMD處理器,並發現一
個又一個的安全漏洞,於是決定將它們公諸於世。
對Luk-Zilberman而言,現有的「責任揭露」(Responsible Disclosure)存在著嚴重的
問題,假使研究人員發現一個漏洞,該政策建議研究人員應在30天、45天或90天等有限的
期間內與供應商共同打造緩解機制,之後研究人員再揭發漏洞。
問題之一是在於漏洞修補期間,是由供應商決定是否要通知用戶,迄今絕大多數的供應商
都在修補完畢後才告知客戶相關漏洞及可能的風險,甚少是在發現漏洞之際就進行通知。
第二個問題是倘若供應商未能及時修補漏洞,而研究人員公布了漏洞細節與攻擊程式,則
將危害使用者安全,等於是將供應商的過失轉嫁到用戶身上。
於是Luk-Zilberman認為更好的方式是在同一天通知供應商與大眾,警告漏洞可能帶來的
影響,但直到漏洞被修補之後再公布技術細節,讓供應商承受來自使用者的壓力,也能避
免使用者承擔安全風險。
事實上,CTS Labs所公開的漏洞白皮書中並未涉及技術細節,但提交給AMD的報告中卻有
詳細的資訊,此外,已有不少安全專家驗證CTS Labs所提出的是有效的漏洞,儘管相關漏
洞需要管理權限才能開採,可一旦遭到開採,就能夠被植入可長久存在的惡意程式。
https://www.ithome.com.tw/news/121826
還真敢講,呵呵
--
作者 kech9111 (...) 看板 Gossiping
標題 [問卦] 有沒有亞洲只剩台灣沒有知名樂園的八卦?
時間 Wed Dec 24 19:18:26 2014
--
文/陳曉莉 | 2018-03-15發表
以色列資安業者CTS Labs本周二(3/13)對外揭露了13個涉及AMD處理器的安全漏洞,距
離通知AMD的時間不到24小時,引起外界嘩然,然而,CTS Labs技術長Ilia
Luk-Zilberman很快就發表一封公開信,表示是想藉此呼籲大家重新審視現有的漏洞揭露
程序。
CTS Labs本周的行為惹來許多批評,安全社群亦群起炮轟,有人抨擊CTS Labs無視「責任
揭露」精神,還有人揣測CTS Labs的作法是想拖跨AMD的股價,然而,Luk-Zilberman的解
釋讓許多人改變了態度。
Luk-Zilberman表示,該公司自一年前就開始研究由祥碩科技(ASMedia)代工的晶片,發
現它們含有可控制晶片的後門,接著購買AMD的Ryezn電腦並執行攻擊程式,顯示該後門依
然存在,可在AMD晶片組上讀、寫與執行程式,這使得他們開始研究AMD處理器,並發現一
個又一個的安全漏洞,於是決定將它們公諸於世。
對Luk-Zilberman而言,現有的「責任揭露」(Responsible Disclosure)存在著嚴重的
問題,假使研究人員發現一個漏洞,該政策建議研究人員應在30天、45天或90天等有限的
期間內與供應商共同打造緩解機制,之後研究人員再揭發漏洞。
問題之一是在於漏洞修補期間,是由供應商決定是否要通知用戶,迄今絕大多數的供應商
都在修補完畢後才告知客戶相關漏洞及可能的風險,甚少是在發現漏洞之際就進行通知。
第二個問題是倘若供應商未能及時修補漏洞,而研究人員公布了漏洞細節與攻擊程式,則
將危害使用者安全,等於是將供應商的過失轉嫁到用戶身上。
於是Luk-Zilberman認為更好的方式是在同一天通知供應商與大眾,警告漏洞可能帶來的
影響,但直到漏洞被修補之後再公布技術細節,讓供應商承受來自使用者的壓力,也能避
免使用者承擔安全風險。
事實上,CTS Labs所公開的漏洞白皮書中並未涉及技術細節,但提交給AMD的報告中卻有
詳細的資訊,此外,已有不少安全專家驗證CTS Labs所提出的是有效的漏洞,儘管相關漏
洞需要管理權限才能開採,可一旦遭到開採,就能夠被植入可長久存在的惡意程式。
https://www.ithome.com.tw/news/121826
還真敢講,呵呵
--
作者 kech9111 (...) 看板 Gossiping
標題 [問卦] 有沒有亞洲只剩台灣沒有知名樂園的八卦?
時間 Wed Dec 24 19:18:26 2014
噓 ineedadvice: 你把5566放在哪 12/24 19:19
→ ineedadvice: ......看錯12/24 19:19
推 KYALUCARD: ....要介紹眼鏡行嗎?12/24 19:19
--
Tags:
3C
All Comments
By Barb Cronin
at 2018-03-15T23:36
at 2018-03-15T23:36
By Caroline
at 2018-03-19T01:35
at 2018-03-19T01:35
By Suhail Hany
at 2018-03-22T06:34
at 2018-03-22T06:34
By Elizabeth
at 2018-03-25T06:51
at 2018-03-25T06:51
By Hazel
at 2018-03-26T21:45
at 2018-03-26T21:45
By Queena
at 2018-03-30T15:11
at 2018-03-30T15:11
By Megan
at 2018-03-31T00:58
at 2018-03-31T00:58
By Enid
at 2018-04-02T17:22
at 2018-04-02T17:22
By Linda
at 2018-04-05T03:00
at 2018-04-05T03:00
By Victoria
at 2018-04-06T14:28
at 2018-04-06T14:28
By Suhail Hany
at 2018-04-07T02:44
at 2018-04-07T02:44
By Connor
at 2018-04-09T18:03
at 2018-04-09T18:03
By Kama
at 2018-04-13T12:57
at 2018-04-13T12:57
By Daniel
at 2018-04-17T07:24
at 2018-04-17T07:24
By Kumar
at 2018-04-21T23:36
at 2018-04-21T23:36
By Kumar
at 2018-04-25T19:44
at 2018-04-25T19:44
By Dora
at 2018-04-30T15:26
at 2018-04-30T15:26
By Ina
at 2018-05-04T02:07
at 2018-05-04T02:07
By Oscar
at 2018-05-07T22:16
at 2018-05-07T22:16
By Irma
at 2018-05-10T05:28
at 2018-05-10T05:28
By Daniel
at 2018-05-10T22:39
at 2018-05-10T22:39
By Hedda
at 2018-05-11T17:22
at 2018-05-11T17:22
By Anonymous
at 2018-05-15T10:26
at 2018-05-15T10:26
By Steve
at 2018-05-18T00:25
at 2018-05-18T00:25
By Hedwig
at 2018-05-20T00:07
at 2018-05-20T00:07
By Yuri
at 2018-05-21T06:41
at 2018-05-21T06:41
By Ida
at 2018-05-25T08:39
at 2018-05-25T08:39
By Noah
at 2018-05-25T14:15
at 2018-05-25T14:15
By Olga
at 2018-05-27T19:00
at 2018-05-27T19:00
By Elizabeth
at 2018-05-27T23:51
at 2018-05-27T23:51
By Hardy
at 2018-05-30T17:59
at 2018-05-30T17:59
By Tracy
at 2018-05-31T14:06
at 2018-05-31T14:06
By Madame
at 2018-06-03T07:51
at 2018-06-03T07:51
By Yuri
at 2018-06-04T14:34
at 2018-06-04T14:34
By Erin
at 2018-06-04T18:44
at 2018-06-04T18:44
By David
at 2018-06-05T00:33
at 2018-06-05T00:33
By Barb Cronin
at 2018-06-08T02:43
at 2018-06-08T02:43
By Hedy
at 2018-06-10T01:37
at 2018-06-10T01:37
By Jacob
at 2018-06-11T02:44
at 2018-06-11T02:44
By Sarah
at 2018-06-12T09:59
at 2018-06-12T09:59
By Ethan
at 2018-06-14T21:34
at 2018-06-14T21:34
By Edward Lewis
at 2018-06-19T12:30
at 2018-06-19T12:30
By Tristan Cohan
at 2018-06-19T16:08
at 2018-06-19T16:08
By Freda
at 2018-06-20T11:49
at 2018-06-20T11:49
By Liam
at 2018-06-25T05:35
at 2018-06-25T05:35
By Suhail Hany
at 2018-06-27T06:30
at 2018-06-27T06:30
By Lucy
at 2018-06-28T06:45
at 2018-06-28T06:45
By Barb Cronin
at 2018-07-02T16:40
at 2018-07-02T16:40
By Kelly
at 2018-07-03T11:10
at 2018-07-03T11:10
By Donna
at 2018-07-07T17:57
at 2018-07-07T17:57
By Selena
at 2018-07-12T06:59
at 2018-07-12T06:59
By Carol
at 2018-07-12T20:17
at 2018-07-12T20:17
By Hamiltion
at 2018-07-17T06:25
at 2018-07-17T06:25
By Damian
at 2018-07-18T09:41
at 2018-07-18T09:41
By Jake
at 2018-07-22T04:04
at 2018-07-22T04:04
By Bennie
at 2018-07-26T17:57
at 2018-07-26T17:57
By Hedwig
at 2018-07-27T07:32
at 2018-07-27T07:32
By Sierra Rose
at 2018-07-31T12:23
at 2018-07-31T12:23
By Damian
at 2018-08-03T11:42
at 2018-08-03T11:42
By Anthony
at 2018-08-07T07:36
at 2018-08-07T07:36
By Noah
at 2018-08-11T14:16
at 2018-08-11T14:16
By Joe
at 2018-08-14T07:18
at 2018-08-14T07:18
By Yuri
at 2018-08-18T03:53
at 2018-08-18T03:53
By Connor
at 2018-08-19T07:39
at 2018-08-19T07:39
By Isla
at 2018-08-22T00:11
at 2018-08-22T00:11
By Edith
at 2018-08-22T11:39
at 2018-08-22T11:39
By Puput
at 2018-08-23T12:22
at 2018-08-23T12:22
By Andrew
at 2018-08-26T22:58
at 2018-08-26T22:58
By Queena
at 2018-08-29T07:20
at 2018-08-29T07:20
By Tristan Cohan
at 2018-08-29T17:07
at 2018-08-29T17:07
By Liam
at 2018-09-01T06:36
at 2018-09-01T06:36
By Victoria
at 2018-09-01T11:30
at 2018-09-01T11:30
By Ingrid
at 2018-09-04T02:36
at 2018-09-04T02:36
By Gilbert
at 2018-09-07T04:25
at 2018-09-07T04:25
By Vanessa
at 2018-09-08T01:07
at 2018-09-08T01:07
By Rae
at 2018-09-12T07:46
at 2018-09-12T07:46
By Aaliyah
at 2018-09-17T05:31
at 2018-09-17T05:31
By Robert
at 2018-09-19T13:15
at 2018-09-19T13:15
By Susan
at 2018-09-23T04:54
at 2018-09-23T04:54
By Margaret
at 2018-09-24T07:51
at 2018-09-24T07:51
By Freda
at 2018-09-27T08:51
at 2018-09-27T08:51
By Audriana
at 2018-09-30T07:24
at 2018-09-30T07:24
By Aaliyah
at 2018-09-30T21:42
at 2018-09-30T21:42
By Hazel
at 2018-10-04T08:11
at 2018-10-04T08:11
By Rae
at 2018-10-06T18:06
at 2018-10-06T18:06
By Barb Cronin
at 2018-10-09T04:24
at 2018-10-09T04:24
By Rosalind
at 2018-10-09T16:46
at 2018-10-09T16:46
By Margaret
at 2018-10-14T13:34
at 2018-10-14T13:34
Related Posts
Patriot 菁英戰蛇
By Lydia
at 2018-03-15T19:26
at 2018-03-15T19:26
40K 3D建模 學生機 健檢 (AMD)
By Necoo
at 2018-03-15T18:42
at 2018-03-15T18:42
某屋1060取消所有購買限制
By Lauren
at 2018-03-15T17:14
at 2018-03-15T17:14
該如何選?
By Bethany
at 2018-03-15T16:42
at 2018-03-15T16:42
金士頓DDR4-3000不相容TR4嗎?
By Jake
at 2018-03-15T15:32
at 2018-03-15T15:32