Ledger và Trezor kêu gọi công bố trách nhiệm về lỗ hổng bảo mật
Nhà sản xuất ví phần cứng Ledger và Trezor kêu gọi các nhà nghiên cứu an ninh thực hiện cách công bố lỗ hổng có trách nhiệm hơn. Giám đốc công nghệ của Ledger, Charles Guillemet, đã đăng trên nền tảng X rằng trí tuệ nhân tạo đã làm cho việc phát hiện và khai thác lỗ hổng trở nên dễ dàng hơn, nhưng một số nhà nghiên cứu đã công khai chi tiết trước khi phát hành giải pháp sửa lỗi, ông gọi cách làm này là "lợi dụng rủi ro của người khác để thu hút sự chú ý".
Guillemet kêu gọi các nhà nghiên cứu báo cáo lỗ hổng một cách riêng tư trước, và chỉ công khai chi tiết sau khi đã thống nhất về thời gian sửa chữa, ông lấy 90 ngày làm thời hạn mặc định phổ biến, đồng thời cho biết có thể điều chỉnh linh hoạt tùy theo mức độ nghiêm trọng của lỗ hổng và khối lượng công việc cần thiết để sửa chữa. Giám đốc an ninh của Trezor, Jan Komárek, nói với Cointelegraph rằng 90 ngày là cam kết đối với nhà sản xuất, chứ không chỉ là nghĩa vụ của các nhà nghiên cứu. Ông đề nghị các nhà nghiên cứu nên liên hệ với nhà sản xuất trước, thống nhất thời gian biểu, nếu nhà sản xuất không hoàn thành sửa chữa trong thời hạn đó, thì có thể chọn công bố công khai.
Bối cảnh của tuyên bố này là sự chú ý gần đây đối với an ninh của ví phần cứng: sự cố đánh cắp Coldcard liên quan đến số tiền vượt quá 100 triệu đô la, và việc rò rỉ dữ liệu của nhà cung cấp logistics của Trezor cũng đã ảnh hưởng đến thông tin cá nhân của hàng chục nghìn khách hàng.






