Hinikayat ng Ledger at Trezor ang responsable na pagpapahayag ng mga vulnerability

iconCCPress
I-share
AI summary iconSummary
Nilalayong ipakita ng Ledger at Trezor ang kahalagahan ng responsable na pagpapahayag ng mga vulnerability sa pinakabagong balita tungkol sa vulnerability, at hinihingi ang pagrereport ng mga bug nang pribado. Kailangan ng parehong kumpanya ang detalyadong mga ulat at nag-aalok ng hanggang 90 araw para sa pagpapabuti. Ang pagkakaroon ng ganitong pagkakataon ay tumutulong upang maiwasan ang posibleng panganib sa seguridad sa pamamagitan ng pagpaparoon ng mga patch bago ang pampublikong pagpapahayag. Walang kumpirmadong security breach o mga isyu kaugnay ng AI na nabanggit sa pahayag.

Mahirap i-overstate ang mga stakes. Isang mag-isa lamang na hindi pa na-patch na kahinaan sa isang device na nagtatago ng mga private key ay maaaring magbawas ng mga wallet. Dito nagkakaroon ng dahilan kung bakit parehong vendor ay gumagamit ng coordinated vulnerability disclosure, ang pagsasagawa ng tahimik na pagrereport ng isang bug, pagpapahintulot sa vendor na i-patch ito, at pagkakabigay ng impormasyon sa publiko lamang pagkatapos. Para sa kaugnay na balita, tingnan ang AINext Awards & Conference Dubai 2026: Where AI Leaders, Innovators and Decision-Makers Shape the Future of Artificial Intelligence.

Hinahingi ng Ledger at Trezor ang responsible disclosure

Hiniling ng Ledger sa mga mananaliksik na bigyan sila ng pagkakataon na matuklasan at ayusin ang mga vulnerabilities bago ipahayag ang mga detalye sa mga ikatlong panig o sa publiko, ayon sa kanilang Donjon bug-bounty policy. Ibinabahagi ng kumpanya ang coordinated disclosure bilang responsable na default, hindi bilang opsyonal na pagpapakita ng paggalang. Para sa kaugnay na balita, tingnan ang AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems.

Sinabi na nito ng Ledger sa malinaw na mga salita.

Sa Ledger, naniniwala kami na ang Coordinated Vulnerability Disclosure ang tamang paraan upang mas maprotektahan ang mga user.

Tinatanggap ng Trezor ang parehong direksyon. Hinihingi ng kanyang security portal sa mga researcher ng bug-bounty na magtrabaho nang may mabuting intensyon, bigyan ang kumpanya ng oras para i-fix ang isang isyu bago ang pampublikong paglalathala, at iwasan ang pandaraya o pinsala, ayon sa kanilang napublikong security terms. Para sa kaugnay na balita, tingnan ang Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out.

Dalawang kalaban, isang pilosopiya. Wala sa kanilang dalawa ang nais na maglagay ng isang kamalian sa bukas na internet bago may patch na handa na i-deploy. Ito ay isang patuloy na patakaran, hindi isang napagkasunduang pahayag o tugon sa anumang partikular na paglabas. Para sa kaugnay na balita, tingnan ang Liquid Network Releases 3,996 BTC After L-BTC Burn.

Hindi akademiko ang debate tungkol sa pagpapahayag para sa Ledger. Nagdanas na ang kumpanya ng pagmamasid, kabilang ang isang kaso kung saan na-patch ang Ethereum app bago makarating ang exploit sa mga gumagamit, eksaktong uri ng resulta na idinisenyo ng coordinated disclosure.

Ano ang ibig sabihin ng responsible disclosure para sa mga security vulnerability

Ang modelo ay simpleng teoretikal. Nahanap ng isang mananaliksik ang isang kakulangan, inireport ito nang pribado, sinusuri at pinapaganda ng vendor, at sumusunod ang paglalathala kung ang mga user ay naka-protekta na. Ang pagkakaroon ng hadlang ay nasa panahon.

Ang Ledger ay nagbibigay ng numero dito. Ang kanyang patakaran sa pagpapahayag na 90 araw ay nangangahulugan na ang kumpanya ay gumagawa ng pinakamabuting pagkakataon upang ayusin ang mga isyu sa loob ng 90 araw mula sa pagtanggap ng isang ulat tungkol sa vulnerability, bagaman binabanggit nito na ito ay isang layunin, hindi isang garantisadong takdang panahon.

Layunin ng Ledger na magbigay ng pinakamabuting pag-aayos

90 araw

Sinasabi ng Ledger na ginagawa nila ang kanilang pinakamabuting pagkilos upang ayusin ang mga isyu sa loob ng 90 araw mula sa pagtanggap ng isang ulat tungkol sa vulnerability. Ito ay isang layunin sa pagpapabuti na batay sa pinakamabuting pagkakataon, hindi isang garantisadong takdang panahon.Source: Ledger Donjon responsible-disclosure policy.

Ang Ledger ay nagtatatak din ng malinaw na hangganan sa kalidad. Hindi ito tinatanggap ang mga ulat na ginawa nang buo o pangunahin ng automated na mga tool o AI nang walang makabuluhang tao na pagsusuri, at hinihingi na ipakita ng mga pagsumbong ang pag-unawa sa root cause at epekto, kasama ang isang wastong proof of concept o malinaw na mga hakbang para sa pagpapakita.

Tinatakda ng Trezor ang parehong antas. Dapat nilang isama sa mga ulat ang code ng proof-of-concept at isang detalyadong paglalarawan ng bug at ang potensyal na epekto nito, isang kailangan na layunin ay tanggalin ang ingay at patunayan na talagang may kakaibang bagay.

May pera sa likod ng tanong. Tinatalakay ng Trezor ang mga reward para sa mga kritikal na vulnerability na nasa saklaw ng $1,000 hanggang $100,000, kasama ang eksplisitong tala na ang mga kaso na lubos na masamang epekto ay walang taas na limitasyon, bagaman ang kalalabasan at kwalipikasyon ay nasa kanilang diskresyon.

Ang pagkakaroon ng ganitong diskarte mula sa pribadong sektor ay sumasalamin sa pag-iisip ng gobyerno. Ang U.S. Cybersecurity and Infrastructure Security Agency ay naglabas ng BOD 20-01 noong Setyembre 2, 2020, na nangangailangan ng mga nakapalibot na pambansang ahensya na magbuo at magpahayag ng mga patakaran para sa pagpapahayag ng mga vulnerability at panatilihin ang mga proseso para sa paghawak nito.

Mahalaga, ang direktivang iyon ay nagsasabi na ang mga patakaran ng ahensya ay hindi dapat magpapahintulot sa pagpapahiwatig ng mga mananaliksik maliban kung may hiling para sa isang makatwirang limitadong panahon ng pagtugon. Ipinapahiwalay din nito ang mga patakaran sa pagpapahayag mula sa mga bayad na bounty at hindi ito nagtataguyod ng isang programa ng bounty. Ang saklaw ay ang mga pambansang ahensya, hindi ang mga pribadong maker ng wallet, kaya ito ay konteksto, hindi isang patakaran na ipinaparusa sa Ledger o Trezor.

Ano ang ibig sabihin ng disclosure call para sa mga user ng Ledger at Trezor

Ito ang hindi ibig sabihin ng isang appeal sa pagpapahayag: hindi ito nagpapatotoo na mayroong anumang user na na-compromise, na nasa panganib ang mga pondo, o na vulnerable ang isang partikular na produkto. Ang mga patakaran ay hindi binanggit ang anumang naapektadong produkto, bersyon, o mga pagkawala.

Ang mga ulat na ang AI ay nagdudulot ng bagong alon ng mga banta sa wallet ay nananatili, sa kasalukuyan, hindi pa pinatotohanan. Ang ideya na ang Ledger at Trezor ay naglabas ng bagong appeal na may kinalaman sa mga banta sa seguridad ng AI ay galing sa isang account lamang na hindi makapag-verify nang independiyente, at walang bilang ng insidente o mga numero ng pagkawala ang sumusuporta dito.

Ang matibay ay ang proseso. Kung gagamitin mo ang anumang device, ang praktikal na aral ay na parehong kumpanya ay nais na maipaglaban ang mga kakulangan nang tahimik at mapag-ayos bago ang pagpapahayag, na bumabawas sa posibilidad na maging publiko ang isang bug bago may patch.

Kaya ang tunay na tanong na humuhulog sa mga hardware wallet ay hindi kung may mga bug. Palagi silang mayroon. Ito ay kung sino ang mga researcher na makakahanap ng mga ito ay pipili ng 90-day handshake, o ang headline.

Paalala: Ang artikulong ito ay para sa mga layuning impormasyonal lamang at hindi nagtataglay ng abiso sa pondo o pag-invest. Ang mga merkado ng cryptocurrency at digital asset ay may malaking panganib. Laging gawin ang iyong sariling pag-aaral bago gumawa ng desisyon.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.