🇦🇺較早收集於 8m

Microsoft 放棄對 0day 研究人員的法律威脅

PostLinkedIn
🇦🇺閱讀原文: iTNews Australia
#security#ethicsmicrosoft-securitymicrosoft

💡了解社群壓力如何塑造企業關於漏洞研究的安全政策。

⚡ 30-Second TL;DR

有什麼變化

Microsoft 改變對研究人員採取法律行動的立場

為什麼重要

此轉變強化了道德揭露實踐的重要性。它鼓勵大型科技公司與獨立安全研究人員之間建立更具協作性的關係,這對於 AI 模型安全至關重要。

下一步行動

審查貴組織的漏洞揭露政策 (VDP),以確保其符合產業標準並促進與研究人員的協作。

誰應關注:Developers & AI Engineers

關鍵要點

  • Microsoft 改變對研究人員採取法律行動的立場
  • 0day 漏洞揭露政策受到審視
  • 社群壓力成功影響了企業政策

🧠 深度解析

Web-grounded analysis with 8 cited sources.

🔑 增強重點摘要

  • 此次爭議的核心人物是一位化名「Nightmare Eclipse」(或「Chaotic Eclipse」)的研究人員,他公開披露了六個 Windows 零日漏洞,包括 RedSun、UnDefend、BlueHammer、YellowKey、GreenPlasma 和 MiniPlasma,並附帶概念驗證程式碼。
  • 微軟最初的回應包括透過其數位犯罪部門 (DCU) 威脅採取法律行動,並停用了該研究人員在微軟旗下的 GitHub、GitLab 以及微軟安全回應中心 (MSRC) 入口網站上的帳戶。
  • 包括曾建立微軟漏洞揭露計畫的 Katie Moussouris 和前微軟資深安全分析師 Kevin Beaumont 在內的知名安全專家,公開批評微軟的強硬立場,認為研究人員不應因好奇心而被視為罪犯。
  • 據報導,部分已公開的漏洞,例如 BlueHammer、RedSun 和 UnDefend,在公開發布後已被惡意行為者實際利用,對客戶構成真實世界的風險。
📊 競品分析▸ Show
公司漏洞揭露原則法律安全港獎勵計畫
Microsoft鼓勵協調式漏洞揭露,但經社群反彈後,已聲明無意對進行或發布安全研究的個人採取法律行動,但會與執法部門合作處理違法或惡意活動。在其漏洞獎勵計畫條款中提供法律安全港,保護善意研究人員。提供多項漏洞獎勵計畫,涵蓋 Microsoft 365、Xbox、Windows Insider Preview 及零日任務等,獎勵金額從 1,250 美元至 250,000 美元不等。
Google透過 Project Zero 實施嚴格的 90 天揭露政策,即使廠商未修補,也會在期限後公開漏洞。通常不對善意安全研究人員採取法律行動,鼓勵負責任的揭露。設有廣泛的漏洞獎勵計畫,鼓勵研究人員報告其產品和服務中的漏洞。
Apple鼓勵研究人員透過「Apple Security Research」計畫直接報告漏洞,並在完成調查和發布更新前不公開討論安全問題。評估所有符合條件的研究報告,以確定是否授予 Apple 安全獎金獎勵,並在報告中包含重現問題的步驟和概念驗證。設有 Apple 安全獎金計畫,獎勵發現其設備、軟體或服務中安全漏洞的研究人員。

🔮 前景展望AI analysis grounded in cited sources

強化資安研究社群與企業之間的信任。
微軟放棄法律威脅的決定,有助於修復與資安研究人員的關係,鼓勵更多負責任的漏洞揭露,而非因擔憂法律後果而隱瞞。
促使其他大型科技公司重新審視其漏洞揭露政策。
微軟因社群壓力而改變政策的案例,可能成為其他公司在處理未協調漏洞揭露時的參考,推動更透明和支持研究人員的政策。
降低零日漏洞在黑市上的流通。
當研究人員感到其工作受到尊重並有安全的揭露途徑時,他們更有可能向廠商報告漏洞以獲得獎勵,而非將其出售給惡意行為者。

時間線

2026-04
研究員 Nightmare Eclipse 開始公開披露多個 Windows 零日漏洞,聲稱微軟此前未妥善處理其報告。
2026-05-27
微軟發布 MSRC 部落格文章,批評未協調的漏洞揭露,並暗示其數位犯罪部門 (DCU) 可能採取法律行動,引發社群爭議。
2026-05-28
媒體報導微軟威脅對公開漏洞的研究人員採取法律行動,資安社群對此表示強烈反彈。
2026-05-30
Nightmare Eclipse 的 GitHub、GitLab 帳戶被封鎖,MSRC 帳戶也被停用,進一步激化了社群的不滿。
2026-05-31
包括 Kevin Beaumont 在內的資安專家公開批評微軟的雙重標準和威脅行為。
2026-06-01
微軟澄清其立場,表示無意對進行或發布安全研究的個人採取法律行動,但會與執法部門合作處理違法或惡意活動。

📎 來源 (8)

Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.

  1. itnews.com.au
  2. microsoft.com
  3. microsoft.com
  4. microsoft.com
  5. microsoft.com
  6. microsoft.com
  7. tnua.edu.tw
  8. apple.com
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: iTNews Australia