Ledger и Trezor призывают к ответственному раскрытию уязвимостей

iconCCPress
Поделиться
AI summary iconСводка
Ledger и Trezor подчеркивают необходимость ответственного раскрытия уязвимостей в последних новостях об уязвимостях, призывая исследователей сообщать о багах частным порядком. Обе компании требуют подробных отчетов и предоставляют до 90 дней на устранение проблем. Такой подход помогает предотвратить потенциальные риски нарушения безопасности, обеспечивая готовность исправлений до публичного раскрытия. В объявлении не упоминалось о подтвержденных нарушениях безопасности или проблемах, связанных с ИИ.

Значение стейкинга невозможно переоценить. Одна незакрытая уязвимость в устройстве, хранящем частные ключи, может опустошить кошельки. Именно поэтому оба производителя придерживаются координированного раскрытия уязвимостей — практики тихого сообщения об ошибке, позволяющей производителю её исправить, и только затем информирования публики. См. также AINext Awards & Conference Dubai 2026: Where AI Leaders, Innovators and Decision-Makers Shape the Future of Artificial Intelligence.

Ledger и Trezor призывают к ответственному раскрытию

Ledger просит исследователей предоставить ему возможность диагностировать и устранить уязвимости до раскрытия деталей третьим сторонам или публике, согласно его политике баг-бонуса Donjon. Компания рассматривает координированное раскрытие как ответственную стандартную практику, а не как дополнительную любезность. Для дополнительной информации см. AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems.

Ledger сказал это прямыми словами.

В Ledger мы считаем, что скоординированное раскрытие уязвимостей — это правильный подход к лучшей защите пользователей.

Trezor следует параллельной линии. Его портал безопасности просит исследователей, участвующих в программе баг-бонти, действовать добросовестно, дать компании время на устранение проблемы до публичного раскрытия и избегать мошенничества или вреда, в соответствии с опубликованными условиями безопасности. Для связанной информации см. Почти 4 000 BTC покинули ликвидность через действительный Peg-Out.

Два конкурента, одна философия. Ни один из них не хочет, чтобы ошибка была опубликована в открытом интернете до того, как будет готов патч. Это устоявшаяся позиция политики, а не подтвержденное совместное заявление или реакция на какое-либо конкретное нарушение. См. соответствующий материал: Liquid Network Releases 3,996 BTC After L-BTC Burn.

Дискуссия о раскрытии информации не является академической для Ledger. Компания уже подвергалась проверке, включая случай, когда приложение Ethereum было обновлено до того, как эксплойт мог поразить пользователей — именно такой результат и призван обеспечить координированное раскрытие информации.

Что означает ответственное раскрытие для уязвимостей безопасности

Модель проста в теории. Исследователь обнаруживает уязвимость, сообщает о ней частным порядком, поставщик оценивает её и устраняет, а раскрытие информации происходит после того, как пользователи защищены. Проблемы возникают из-за сроков.

Ledger устанавливает конкретные сроки. Его политика раскрытия информации в течение 90 дней означает, что компания прилагает все усилия для устранения проблем в течение 90 дней с момента получения отчета об уязвимости, хотя подчеркивает, что это цель, а не гарантированный срок.

Целевой показатель устранения проблем наилучшими усилиями Ledger

90 дней

Ledger заявляет, что прилагает все усилия для устранения проблем в течение 90 дней с момента получения отчета об уязвимости. Это целевой показатель по старанию, а не гарантированный срок.Источник: Политика ответственного раскрытия Ledger Donjon.

Ledger также жестко относится к качеству. Он не принимает отчеты, созданные полностью или в основном автоматизированными инструментами или ИИ без значимого человеческого анализа, требуя, чтобы представляемые материалы демонстрировали понимание корневой причины и последствий, а также включали действительный доказательство концепции или четкие шаги для воспроизведения.

Trezor устанавливает аналогичный стандарт. Их отчеты должны содержать код-демонстрацию и подробное описание уязвимости и ее потенциального воздействия — требование, предназначенное для отсеивания лишнего и подтверждения реальности ошибки.

За запросом стоит деньги. Trezor предлагает вознаграждения за критические уязвимости в диапазоне от $1 000 до $100 000, с явной оговоркой, что для особенно катастрофических случаев верхний предел не установлен, хотя степень серьезности и соответствие критериям остаются на усмотрение компании.

Этот подход частного сектора отражает государственную концепцию. Агентство кибербезопасности и инфраструктурной безопасности США опубликовало BOD 20-01 2 сентября 2020 года, требуя от охватываемых федеральных агентств разрабатывать и публиковать политики раскрытия уязвимостей и поддерживать процедуры их обработки.

Важно, что эта директива гласит, что политики агентств не могут ограничивать раскрытие исследователями информацию, кроме как через запрос на разумно ограниченный по времени период ответа. Она также разделяет политики раскрытия информации и платные вознаграждения и не требует внедрения программы вознаграждений. Область применения — федеральные агентства, а не частные мейкеры кошельков, поэтому это контекст, а не правило, накладываемое на Ledger или Trezor.

Что означает это раскрытие для пользователей Ledger и Trezor

Вот что не означает апелляция о раскрытии информации: она не подтверждает, что какой-либо пользователь был скомпрометирован, что средства находятся под угрозой или что конкретный продукт уязвим. В политике не называются затронутые продукты, версии или потери.

Сообщения о том, что ИИ вызывает новую волну угроз для кошельков, пока остаются неподтвержденными. Идея о том, что Ledger и Trezor выпустили новую апелляцию, связанную исключительно с угрозами безопасности ИИ, исходит из одного аккаунта, который не удалось независимо проверить, и нет данных о количестве инцидентов или размере потерь.

Что действительно важно — это процесс. Если вы используете любое из устройств, практический вывод заключается в том, что обе компании хотят, чтобы недостатки устранялись незаметно и исправлялись до раскрытия, что снижает вероятность того, что ошибка станет общественностью до появления исправления.

Так что настоящий вопрос, висящий над аппаратными кошельками, не в том, существуют ли ошибки. Они всегда будут. Вопрос в том, выберут ли исследователи, которые найдут их следующими, 90-дневный протокол или заголовок.

Отказ от ответственности: Эта статья предназначена исключительно для информационных целей и не является финансовой или инвестиционной консультацией. Рынки криптовалют и цифровых активов сопряжены со значительными рисками. Всегда проводите собственное исследование перед принятием решений.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.