Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

Ledger技術長示警:漏洞揭露不該淪為博流量手段

擺放在資安工具旁的硬體錢包裝置/TokenPost.ai

硬體錢包大廠Ledger技術長(CTO)查爾斯·紀堯梅(Charles Guillemet)呼籲整個硬體錢包產業恪守「負責任揭露」原則,直言在人工智慧(AI)大幅降低尋找漏洞門檻的當下,一味搶著曝光反而會讓使用者承受更大風險。

紀堯梅在社群媒體貼文中指出,AI雖然大幅降低了發現漏洞的門檻,但也連帶壓縮了攻擊方與防禦方之間原本存在的優勢差距。他表示,正因如此,「先私下通知廠商、設定修補期限、再共同對外公開」的「協調揭露」流程比以往任何時候都更加重要。根據Foresight News於7日(當地時間)的報導,這番言論引發業界關注。

他批評部分人士跳過上述程序,直接選擇最吸睛的方式公開漏洞。他點名幾種問題行為:把早已修復的漏洞包裝成「進行中的入侵」、在廠商尚未修補前就搶先流出技術細節,或是以預告片形式炒作話題、吊人胃口。

紀堯梅將這類做法形容為「拿別人的風險換取自己的流量」。他也提到,即便沒有造成實際資金損失,過度渲染恐慌情緒仍可能讓使用者放棄「自我保管」(Self-Custody),轉而依賴第三方託管,凸顯漏洞揭露的方式本身也會左右使用者的安全習慣。

他呼籲一般使用者隨時更新軟體、落實基本資安防護,也建議研究人員透過廠商官方管道通報漏洞。對整個產業,他則提議大家共同採行「協調揭露」原則,一起劃清界線,抵制純粹博眼球的爆料方式。

Foresight News報導指出,Ledger以外,Trezor、Foundation Devices、AnchorWatch,以及資安聯盟SEAL(Security Alliance)等多個機構也認同,應將協調揭露作為業界共同的公開準則。

值得一提的是,Ledger先前曾針對研究團隊TestMachine提出的缺陷提出反駁,強調相關瑕疵在公開前就已修復完成,如今紀堯梅這番發言,等於是把揭露方式的爭議,從單一事件延伸為整個硬體錢包產業都須面對的課題。

硬體錢包是一種在使用者最終確認區塊鏈交易前,會將地址、金額、合約呼叫內容等資訊直接顯示於裝置螢幕上供使用者核對的資安裝置。業界普遍認為,螢幕顯示內容是否與實際簽署對象一致,正是這類產品安全性的核心,因此一旦發現相關瑕疵,揭露方式如何拿捏,將直接牽動使用者對品牌的信任。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1