Ledger et Trezor appellent à une divulgation responsable des vulnérabilités de sécurité

iconChaincatcher
Partager
AI summary iconRésumé
Ledger et Trezor ont appelé à une divulgation responsable des failles de sécurité, incitant les chercheurs à éviter toute exposition publique avant la correction. Charles Guillemet, CTO de Ledger, a critiqué cette pratique comme une exploitation des risques pour attirer l'attention, suggérant une fenêtre de 90 jours pour la coordination. Jan Komárek de Trezor a ajouté que ce délai constitue un engagement du fournisseur, avec une divulgation publique en cas de retard. Cette initiative intervient après un vol de 100 millions de dollars et une violation de données. Les traders utilisant l'analyse technique pour les crypto-monnaies doivent surveiller les niveaux de support et de résistance, car les préoccupations liées à la sécurité pourraient affecter le sentiment du marché.

ChainCatcher rapporte que les fabricants de portefeuilles matériels Ledger et Trezor appellent les chercheurs en sécurité à adopter une divulgation de vulnérabilités plus responsable. Charles Guillemet, chef technologue de Ledger, a publié un message sur la plateforme X affirmant que l'intelligence artificielle facilite la découverte et l'exploitation des vulnérabilités, mais que certains chercheurs publient des détails avant la publication d'un correctif, une pratique qu'il qualifie de « tirer profit du risque d'autrui pour attirer l'attention ». Guillemet exhorte les chercheurs à signaler d'abord les vulnérabilités en privé et à convenir d'un délai de correction avant de publier les détails, proposant 90 jours comme délai par défaut courant, tout en indiquant que ce délai peut être ajusté en fonction de la gravité de la vulnérabilité et de l'effort requis pour la corriger. Jan Komárek, directeur de la sécurité de Trezor, a déclaré à Cointelegraph que les 90 jours constituent un engagement envers les fabricants, et non uniquement une obligation pour les chercheurs. Il recommande aux chercheurs de contacter d'abord les fabricants pour établir un calendrier, et de ne publier les détails qu'en cas d'échec du fabricant à corriger la vulnérabilité dans le délai convenu. Cette prise de position intervient alors que la sécurité des portefeuilles matériels attire une attention accrue : l'incident de vol de Coldcard a impliqué plus de 100 millions de dollars, et une fuite de données chez le fournisseur logistique de Trezor a compromis les informations personnelles de dizaines de milliers de clients.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.