Ledger і Trezor закликають до відповідального розкриття вразливостей

iconCCPress
Поділитися
AI summary iconКороткий зміст
Ledger і Trezor підкреслюють необхідність відповідального розкриття вразливостей у останніх новинах про вразливості, закликаючи дослідників повідомляти про помилки конфіденційно. Обидві компанії вимагають детальних звітів і надають до 90 днів на усунення проблем. Такий підхід допомагає запобігти потенційним ризикам порушення безпеки, забезпечуючи готовність патчів до публічного розкриття. У оголошенні не згадувалось жодного підтвердженого порушення безпеки чи проблем, пов’язаних з ШІ.

Значення стейків важко переоцінити. Одна незапatchена вразливість у пристрої, що зберігає приватні ключі, може опорожнити гаманці. Саме тому обидва виробники залежать від координованого розкриття вразливостей — практики тихого повідомлення про баг, дозволу виробнику його виправити, і лише потім інформування громадськості. Щодо пов’язаного матеріалу дивіться AINext Awards & Conference Dubai 2026: Де лідери, інноватори та приймачі рішень штучного інтелекту формують майбутнє штучного інтелекту.

Ledger і Trezor закликають до відповідального розголошення

Ledger просить дослідників надати йому можливість виявити та усунути вразливості до розголошення деталей третім особам або громадськості, згідно з політикою Donjon bug-bounty. Компанія розглядає координоване розголошення як відповідальний стандарт, а не як додаткову ввічливість. Для пов’язаних матеріалів дивіться AgriNext Awards & Conference Dubai 2026: Where Agriculture Leaders, Innovators and Investors Shape the Future of Food Systems.

Ledger сказав це простими словами.

У Ledger ми вважаємо, що координоване розкриття вразливостей — це правильний підхід для кращого захисту користувачів.

Trezor дотримується паралельної лінії. Його портал безпеки просить дослідників, що беруть участь у програмі баг-баунтів, діяти добросовісно, надати компанії час на виправлення проблеми до публічного розголошення та уникати шахрайства чи шкоди, згідно з опублікованими умовами безпеки. Щодо пов’язаного матеріалу дивіться Nearly 4,000 BTC Leave Liquid Through Valid Peg-Out.

Два конкуренти, одна філософія. Жоден з них не хоче, щоб ваду оприлюднили в інтернеті до того, як буде готовий патч. Це постійна позиція, а не підтверджена спільна оголошення чи відповідь на будь-яку конкретну порушення. Для пов’язаних матеріалів дивіться Liquid Network Releases 3,996 BTC After L-BTC Burn.

Дискусія щодо розкриття інформації не є академічною для Ledger. Компанія вже зазнавала уваги контролюючих органів, зокрема випадок, коли додаток Ethereum був оновлений до того, як експлойт міг вплинути на користувачів — саме такий результат і має на меті координоване розкриття інформації.

Що означає відповідальне розголошення для безпекових уразливостей

Модель проста теоретично. Дослідник знаходить вразливість, повідомляє про неї конфіденційно, виробник оцінює її та виправляє, а розголошення відбувається після того, як користувачі захищені. Труднощі полягають у термінах.

Ledger вказує конкретну цифру. Їхня політика розкриття інформації протягом 90 днів означає, що компанія робить усе можливе, щоб виправити проблеми протягом 90 днів після отримання звіту про вразливість, хоча підкреслює, що це ціль, а не гарантований термін.

Ціль виправлення за найкращих зусиль від Ledger

90 днів

Ledger стверджує, що робить усе можливе, щоб виправити проблеми протягом 90 днів після отримання повідомлення про вразливість. Це цільовий показник усунення за найкращих зусиль, а не гарантований термін.Джерело: Політика відповідальної розкритості Ledger Donjon.

Ledger також чітко визначає стандарти якості. Він не приймає звіти, створені повністю або переважно за допомогою автоматизованих інструментів чи ШІ без значущого людського аналізу, вимагаючи, щоб подання демонстрували розуміння кореневої причини та впливу, а також містили дійсний доказ концепції або чіткі кроки для відтворення.

Trezor встановлює подібний стандарт. Їх звіти повинні містити код-демонстрацію та детальний опис вади та її потенційного впливу — вимога, призначена для відфільтровування шуму та підтвердження реальності вади.

За запитом стоїть грошова винагорода. Trezor встановлює винагороди за критичні вразливості від $1 000 до $100 000, з явною заувагою, що в надзвичайно катастрофічних випадках верхньої межі немає, хоча ступінь серйозності та відповідність залишаються на розсуд компанії.

Цей підхід приватного сектору відображає урядові міркування. Агентство кібербезпеки та інфраструктурної безпеки США опублікувало BOD 20-01 2 вересня 2020 року, вимагаючи від відповідних федеральних агентств розробити та опублікувати політики розкриття вразливостей та підтримувати процедури їх обробки.

Важливо, що ця директива стверджує, що політики агентств не повинні обмежувати розголошення дослідниками, окрім як через запит на розумно обмежений за часом період відповіді. Вона також розділяє політики розголошення від платних винагород і не передбачає обов’язкової програми винагород. Дія цієї директиви поширюється лише на федеральні агентства, а не на приватних виробників гаманців, тому це контекст, а не правило, що накладається на Ledger або Trezor.

Що означає цей попереджувальний виклик для користувачів Ledger і Trezor

Ось що не означає апеляція щодо розкриття: вона не підтверджує, що будь-який користувач був скомпрометований, що кошти перебувають під загрозою, чи що конкретний продукт є вразливим. У політиках не наводяться постраждалі продукти, версії чи збитки.

Звіти про те, що ШІ спричиняє нову хвилю загроз для гаманців, наразі залишаються непідтвердженими. Ідея про те, що Ledger і Trezor випустили нову апеляцію, пов’язану саме з загрозами безпеки ШІ, походить з одного акаунту, який не можна було незалежно перевірити, і жодні дані про інциденти чи втрати цього не підтверджують.

Що є важливим, так це процес. Якщо ви використовуєте будь-який з пристроїв, практичний висновок полягає в тому, що обидві компанії хочуть, щоб недоліки виправлялися тихо й до публікації, що зменшує ймовірність того, що помилка стане відомою до того, як буде випущено виправлення.

Отже, справжнє питання, що висить над апаратними гаманцями, — не чи існують помилки. Вони завжди будуть. А чи виберуть дослідники, які знайдуть їх наступними, 90-денну угоду чи заголовок.

Відмова від відповідальності: Ця стаття має лише інформаційний характер і не є фінансовою або інвестиційною порадою. Ринки криптовалют і цифрових активів супроводжуються значними ризиками. Завжди проводьте власне дослідження перед прийняттям рішень.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.