लेजर और ट्रेज़र समुचित वल्नरेबिलिटी डिस्क्लोजर की अपील करते हैं

iconCCPress
साझा करें
AI summary iconसारांश
लेजर और ट्रेज़ोर ने नवीनतम वल्नरेबिलिटी समाचार में जिम्मेदार वल्नरेबिलिटी अनुशासन की आवश्यकता पर जोर दिया है और शोधकर्ताओं को बग्स की रिपोर्ट निजी रूप से करने के लिए प्रेरित किया है। दोनों कंपनियाँ विस्तृत रिपोर्ट्स की मांग करती हैं और ठीक करने के लिए अधिकतम 90 दिन का समय प्रदान करती हैं। यह दृष्टिकोण सार्वजनिक प्रकाशन से पहले पैच तैयार होने की गारंटी देकर संभावित सुरक्षा उल्लंघन के जोखिमों को रोकने में मदद करता है। घोषणा में कोई पुष्टि किए गए सुरक्षा उल्लंघन या एआई-संबंधित समस्याओं का उल्लेख नहीं किया गया है।

स्टेक को अतिशयोक्ति के बिना समझना मुश्किल है। निजी कुंजियाँ रखने वाले एक अनपैच किए गए डिवाइस में एक अल्प दोष ही वॉलेट को खाली कर सकता है। इसीलिए दोनों विक्रेता समन्वित वल्नरेबिलिटी डिस्क्लोजर पर निर्भर करते हैं, जिसमें एक बग की चुपचाप रिपोर्ट की जाती है, विक्रेता को इसे पैच करने का समय दिया जाता है, और केवल तब सार्वजनिक को सूचित किया जाता है। संबंधित समाचार के लिए, AINext Awards & Conference Dubai 2026: Where AI Leaders, Innovators and Decision-Makers Shape the Future of Artificial Intelligence देखें।

लेजर और ट्रेज़र जिम्मेदारी से अनुचित उपयोग की जानकारी देने का आह्वान करते हैं

लेजर अनुसंधानकर्ताओं से अनुरोध करता है कि वे तीसरे पक्ष या जनता को वुल्नरेबिलिटीज के बारे में विवरण देने से पहले इसे उन्हें निदान और ठीक करने का अवसर दें, इसकी डॉनजॉन बग-बंटी नीति के अनुसार। कंपनी समन्वित अवगति को एक वैकल्पिक कृतज्ञता के रूप में नहीं, बल्कि जिम्मेदारीपूर्ण डिफ़ॉल्ट के रूप में प्रस्तुत करती है। संबंधित समाचार के लिए, AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems देखें।

लेजर ने इसे सरल शब्दों में कहा है।

"लेजर पर, हम मानते हैं कि समन्वयित वल्नरेबिलिटी डिस्क्लोजर उपयोगकर्ताओं की बेहतर सुरक्षा के लिए सही दृष्टिकोण है।"

Trezor एक समानांतर रेखा अपनाता है। इसका सुरक्षा पोर्टल बग-बाउंटी शोधकर्ताओं से अच्छी नीयत से कार्य करने, सार्वजनिक उजागर से पहले कंपनी को समस्या को ठीक करने का समय देने, और धोखाधड़ी या क्षति से बचने का अनुरोध करता है, इसकी प्रकाशित सुरक्षा शर्तों के अनुसार। संबंधित समाचार के लिए, Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out देखें।

दो प्रतिद्वंद्वी, एक दर्शन। कोई भी इस बात को खुले इंटरनेट पर नहीं डालना चाहता कि कोई दोष है, जब तक कि एक पैच तैयार नहीं हो जाता। यह एक स्थायी नीति स्थिति है, न कि किसी विशिष्ट लंघन के प्रति पुष्टि की गई संयुक्त घोषणा या प्रतिक्रिया। संबंधित समाचार के लिए, Liquid Network Releases 3,996 BTC After L-BTC Burn देखें।

लेजर के लिए अनुवाद बहस शैक्षणिक नहीं है। कंपनी पहले भी समीक्षा का सामना कर चुकी है, जिसमें एक मामला शामिल था जहां एक ईथेरियम ऐप को एक दुरुपयोग से पहले पैच किया गया था, जो ठीक उसी प्रकार का परिणाम है जिसे समन्वित अनुवाद उत्पन्न करने के लिए बनाया गया है।

सुरक्षा विषमताओं के लिए जिम्मेदार अनुपालन का क्या अर्थ है

मॉडल सिद्धांत में सरल है। एक शोधकर्ता एक खामी की खोज करता है, इसे निजी रूप से रिपोर्ट करता है, विक्रेता इसका मूल्यांकन करता है और इसे ठीक करता है, और उपयोगकर्ताओं को सुरक्षित करने के बाद ही प्रकाशन किया जाता है। घर्षण समय में निहित है।

लेजर इस पर एक संख्या लगाता है। इसकी 90-दिन की अनुवाद नीति का अर्थ है कि कंपनी एक दुर्बलता रिपोर्ट प्राप्त करने के 90 दिनों के भीतर समस्याओं को ठीक करने का सर्वोत्तम प्रयास करती है, हालांकि यह जोर देती है कि यह एक लक्ष्य है, न कि एक गारंटीकृत अवधि।

लेजर का अपनी बेस्ट एफर्ट ठीक करने का लक्ष्य

90 दिन

लेजर कहता है कि वह एक वल्नरेबिलिटी रिपोर्ट प्राप्त करने के 90 दिनों के भीतर समस्याओं को ठीक करने के लिए अपना सर्वोत्तम प्रयास करता है। यह एक बेस्ट-एफर्ट रिमेडिएशन लक्ष्य है, गारंटीकृत डेडलाइन नहीं।स्रोत: लेजर डॉनजॉन रिस्पॉन्सिबल-डिस्क्लोजर पॉलिसी।

लेजर गुणवत्ता पर एक कठोर रेखा भी खींचता है। यह ऐसी रिपोर्ट्स को स्वीकार नहीं करता जो पूरी तरह या मुख्य रूप से स्वचालित उपकरणों या AI द्वारा उत्पन्न की गई हों, बिना किसी अर्थपूर्ण मानवीय विश्लेषण के, और यह मांग करता है कि सबमिशन में मूल कारण और प्रभाव की समझ शामिल हो और एक मान्य प्रूफ ऑफ कॉन्सेप्ट या स्पष्ट पुनरुत्पादन चरण शामिल हों।

Trezor एक समान मानदंड निर्धारित करता है। इसकी रिपोर्ट्स में संकल्पना साबित करने वाला कोड और बग और इसके संभावित प्रभाव का विस्तृत वर्णन शामिल होना चाहिए, जिसका उद्देश्य अनावश्यक जानकारी को छानना और साबित करना है कि दोष वास्तविक है।

पूछे के पीछे पैसा है। ट्रेज़ोर $1,000 से $100,000 तक के महत्वपूर्ण दुर्बलता पुरस्कार सूचीबद्ध करता है, और एक स्पष्ट नोट के साथ कि अत्यधिक विनाशकारी मामलों के लिए कोई उच्चतम सीमा नहीं है, हालाँकि गंभीरता और पात्रता उसकी अपनी छूट पर निर्भर करती है।

यह निजी क्षेत्र की दृष्टिकोण सरकारी सोच को दोहराता है। अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी ने 2 सितंबर, 2020 को BOD 20-01 प्रकाशित किया, जिसमें आवश्यकता थी कि आवश्यक संघीय एजेंसियाँ दुर्बलता उजागर करने की नीतियाँ विकसित और प्रकाशित करें और प्रबंधन प्रक्रियाएँ बनाए रखें।

महत्वपूर्ण रूप से, उस निर्देश में कहा गया है कि एजेंसी की नीतियाँ शोधकर्ताओं के प्रकाशन को केवल एक तर्कसंगत समय-सीमित प्रतिक्रिया अवधि के लिए अनुरोध के माध्यम से ही सीमित कर सकती हैं। यह प्रकाशन नीतियों को भुगतान किए गए बाउंटी से अलग करता है और बाउंटी कार्यक्रम को अनिवार्य नहीं करता है। इसका क्षेत्र केवल संघीय एजेंसियों तक सीमित है, न कि निजी वॉलेट मेकर्स, इसलिए यह Ledger या Trezor पर लागू होने वाला नियम नहीं, बल्कि संदर्भ है।

लेजर और ट्रेज़ोर उपयोगकर्ताओं के लिए इस अपवाद बुलावे का क्या अर्थ है

यहाँ बताया गया है कि एक अनुवाद निवेदन का क्या अर्थ नहीं है: इसका अर्थ यह नहीं है कि किसी उपयोगकर्ता को संक्रमित किया गया है, कि धन खतरे में है, या कि कोई विशिष्ट उत्पाद भेद्य है। नीतियों में कोई प्रभावित उत्पाद, संस्करण या हानि का नाम नहीं लिया गया है।

AI द्वारा वॉलेट खतरों की एक नई लहर के लिए जिम्मेदार ठहराए जाने की रिपोर्ट्स अभी तक पुष्टि नहीं हुई हैं। Ledger और Trezor द्वारा AI सुरक्षा खतरों से संबंधित एक नया निवेदन जारी किए जाने का विचार एक ऐसे खाते से आया है जिसकी स्वतंत्र रूप से पुष्टि नहीं की जा सकी, और कोई घटना संख्या या हानि के आंकड़े इसे समर्थन नहीं देते।

जो ठोस है, वह प्रक्रिया है। यदि आप किसी भी उपकरण का उपयोग करते हैं, तो व्यावहारिक निष्कर्ष यह है कि दोनों कंपनियाँ दोषों को चुपचाप संभालना और प्रकटीकरण से पहले ठीक करना चाहती हैं, जिससे इस बात की संभावना कम हो जाती है कि कोई बग पैच मौजूद होने से पहले सार्वजनिक हो जाए।

तो हार्डवेयर वॉलेट पर लटक रहा वास्तविक प्रश्न यह नहीं है कि बग मौजूद हैं या नहीं। वे हमेशा मौजूद रहेंगे। यह है कि अगले जो शोधकर्ता उन्हें ढूंढेंगे, क्या वे 90-दिन का हैंडशेक चुनेंगे, या हेडलाइन।

अपवाद: यह लेख केवल सूचनात्मक उद्देश्यों के लिए है और वित्तीय या निवेश सलाह का प्रतिनिधित्व नहीं करता है। क्रिप्टोकरेंसी और डिजिटल संपत्ति बाजार में उल्लेखनीय जोखिम होता है। निर्णय लेने से पहले हमेशा अपनी खुद की शोध करें।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।