Ledger и Trezor призывают к ответственному раскрытию уязвимостей безопасности
Производители аппаратных кошельков Ledger и Trezor призывают исследователей безопасности к более ответственному раскрытию уязвимостей. Главный технический директор Ledger Шарль Гийемет в посте на платформе X заявил, что искусственный интеллект делает уязвимости более легкими для обнаружения и эксплуатации, но некоторые исследователи публикуют детали до выпуска исправлений, что он назвал "использованием рисков других для привлечения внимания".
Гийемет призвал исследователей сначала сообщать о уязвимостях в частном порядке и раскрывать детали только после согласования сроков исправления, при этом он предложил 90 дней в качестве обычного стандартного срока, добавив, что срок может быть гибко скорректирован в зависимости от серьезности уязвимости и объема необходимых работ по исправлению. Директор по безопасности Trezor Ян Комарек заявил Cointelegraph, что 90 дней — это обязательство для производителей, а не только обязанность исследователей. Он предложил исследователям сначала связаться с производителями, согласовать график, и если производители не смогут завершить исправление в этот срок, то можно выбрать публичное раскрытие.
Фон для этого заявления — недавнее пристальное внимание к безопасности аппаратных кошельков: инцидент с кражей Coldcard затронул сумму более 100 миллионов долларов, а утечка данных логистического поставщика Trezor также затронула личную информацию десятков тысяч клиентов.






