Pieni膮dze za krytyczne luki

Spora nagroda czeka na osob臋, kt贸ra wykryje luki w zabezpieczeniach dw贸ch produkt贸w wydanych niedawno przez firm臋 Microsoft: Internet Explorer 7.0 oraz Windows Vista. O obu produktach m贸wi si臋, 偶e posiadaj膮 zaawansowane zabezpieczenia. Firma iDefense Labs nale偶膮ca do VeriSign og艂osi艂a konkurs dla haker贸w polegaj膮cy na znalezieniu usterek w zabezpieczeniach zar贸wno Visty jako i IE7, kusz膮c uczestnik贸w nagrodami pieni臋偶nymi.

G艂贸wne zasady tej konkurencji s膮 proste: aby zdoby膰 nagrod臋, trzeba znale藕膰 luki, kt贸re nie zosta艂y wcze艣niej ujawnione i s膮 krytyczne, tj. pozwalaj膮 na zdalne wykonanie kodu na w pe艂ni uaktualnionych systemach bez stosowania socjotechniki. Nagroda za ka偶d膮 tak膮 luk臋 wynosi 8 000 dolar贸w plus maksymalnie 4 000 dolar贸w, je艣li opr贸cz opisu zostanie dostarczony dzia艂aj膮cy kod exploitu. Mo偶e si臋 wydawa膰, 偶e s膮 to spore pieni膮dze, jednak ostatnio pojawi艂y si臋 sugestie, 偶e na stronach "podziemia" za luki w Vi艣cie oferowane s膮 czterokrotnie wi臋ksze sumy.

Temat "luk w zamian za got贸wk臋" od dawna wywo艂uje 偶yw膮 dyskusj臋 w bran偶y. Z jednej strony, finansowa zach臋ta mo偶e przekona膰 niekt贸rych haker贸w do zg艂oszenia wykrytych przez siebie luk w zabezpieczeniu bez ujawniania ich publicznie i wywo艂ywania zamieszania. Z drugiej strony, system "wyzwa艅" i "nagr贸d" tworzy podstawy rynku lukami w zabezpieczeniach, co r贸wnie偶 ma swoj膮 negatywn膮 stron臋. Podej艣cie to krytykuje sama firma Microsoft, twierdz膮c, 偶e istniej膮 lepsze sposoby post臋powania z lukami w zabezpieczeniu, takie jak na przyk艂ad jej w艂asny program odpowiedzialnego ujawniania.

殴r贸d艂o:
CNET
Heise Security
eWeek