呢位研究員話自己同微軟嘅漏洞處理手法早有牙齒印。Nightmare Eclipse 聲稱,以前循官方渠道提交嘅報告唔係被無視就係畀人亂咁處理,而且連懸賞獎金(聽講針對 Hyper-V 漏洞嘅獎金高達 25 萬美元)都畀人拖數唔找 。另一邊廂,微軟就反咬一啖,話個研究員喺公開發布之前,根本冇通過官方渠道通報過呢啲漏洞
。
件事喺 5 月最後一個禮拜急劇升溫。大約 5 月 23 號左右,Nightmare Eclipse 嘅 GitHub 帳戶畀人停咗權。之後無幾耐,佢個 GitLab 帳戶亦喺 5 月 26 至 27 號左右被封殺 。冇咗平台,個研究員就轉戰自己嘅個人網誌,仲威脅話將會喺 2026 年 7 月 14 號——即係下一個 Patch Tuesday——嚟一次「天崩地裂」(bone shattering)嘅大爆料,公開更多漏洞
。
去到 5 月 27 號,微軟嘅 MSRC 出咗篇網誌文,標題叫「共同責任:透過協調漏洞披露保護客戶」("A Shared Responsibility: Protecting customers through Coordinated Vulnerability Disclosure")。篇文狂插嗰啲唔協調嘅披露方式,話「將未修補漏洞嘅概念驗證代碼交到不法份子手中,呢啲唔協調嘅披露永遠都係冇道理嘅,而且會帶嚟實實在在嘅後果」
。
其中有一段說話,直頭觸動晒成個網絡安全界嘅神經:
雖然微軟冇直接開名話要搞 Nightmare Eclipse,但成篇文嘅語境根本就係直接回應緊呢次零日漏洞大披露行動。好多安全研究員一睇,就覺得呢段說話係衝住 Nightmare Eclipse 嚟嘅,係實牙實齒嘅法律威脅 。
幾日之內,好多媒體都出咗批判性嘅報導。TechCrunch 個頭條標題係「微軟因威脅要對安全研究員進行刑事調查而受炮轟」。Windows Central 就引述研究員嘅個人恐懼,用咗個標題「佢哋會毀咗我一生」嚟報導
。The Register、Security Affairs、CSO Online 同印度時報等媒體都有跟進,好多國際媒體都用咗「震怒」同「嘩然」嚟形容網絡安全界嘅反彈
。
啲批評聲入面有個核心論調:研究員認為微軟呢種擺出法律姿態嘅做法,根本就係破壞緊大家對「協調披露」呢個機制嘅信任。如果研究員驚咗會畀人法律報復,佢哋分分鐘會直頭唔再透過官方渠道通報漏洞 。有幾個評論員仲提到當中有幾諷刺:微軟一路威脅要告個研究員,但同時間六個已披露漏洞入面有三個都仲未修補好
。
安全研究員 Kevin Beaumont 亦公開點出微軟處理件事嘅手法好有問題,質疑公司嘅回應完全不成比例 。嚟到呢度,個共識已經好清楚:成件事嘅根源,係微軟處理唔好研究員最初提交嘅報告,搞到件事升溫,然後仲要用法律大棒去兇人,完全係火上加油
。
呢份聲明,完全推翻晒 5 月 27 號篇 MSRC 網誌文入面,拎個數碼犯罪調查組出嚟兇人嗰段說話。微軟嘗試兜返,話之前嗰篇文只係對協調披露做法嘅一個普遍立場,唔係特別針對 Nightmare Eclipse 嘅威脅 。
德國科技網誌 BornCity 形容微軟今次轉軚係「跪低咗少少」,因為篇 MSRC 網誌文引發咗一場「公關災難」。業界媒體 iTnews 就報導話,微軟呢一步「係喺安全研究員強烈反彈之後先至出現嘅」
。
老實講,6 月 2 號呢份聲明,最好嘅理解係一種「救火」嘅損害控制措施,而唔係乜嘢政策大改革。微軟冇承諾會改變佢哋對漏洞披露嘅期望,亦冇回應研究員嗰啲「報告被無視」、「獎金被拖數」嘅核心指控。間公司只係縮沙,收返嗰句法律威脅,但佢哋依然企硬,認為嗰種唔協調嘅披露方式係不負責任 。
研究社群對今次轉軚嘅反應,都充分反映咗呢種懷疑。好多人都覺得,呢個所謂「澄清」只係一個喺公眾壓力下嘅戰術性撤退,而唔係真心想保障研究員嘅權利 。YellowKey、GreenPlasma 同 MiniPlasma 去到 6 月初都仲未有任何修補,呢個事實繼續加劇咗外界嘅批評,話微軟嘅優先次序根本錯晒
。
呢場大龍鳳,暴露咗漏洞披露規範入面嘅深層次矛盾。「協調披露」呢套嘢係講個「信」字:研究員私下通報漏洞,廠商喺合理時間內修補返。一旦任何一方覺得呢個「約定」爛咗——可能係報告被無視、獎金被拖數,又或者用法律去威脅人——咁成個系統就會變得好脆弱。最終,有三個原因逼到微軟要跪低:社群怒火嚟得又快又勁、個研究員威脅話 7 月 14 號仲會有更大規模嘅爆料,同埋最核突嘅一點——一路用法律去兇人,但同時間自己啲安全修補程式仲未出得齊,觀感上真係肉酸到冇朋友。
Comments
0 comments