研究員並非無端生事。Nightmare Eclipse 聲稱,自己過去曾透過微軟官方管道提報多個漏洞,卻屢遭漠視或刁難,甚至連高達 25 萬美元(約合新台幣八百餘萬元)的 Hyper-V 漏洞賞金都拿不到 。微軟則駁斥,指該研究員在公開發布前,根本沒有依循正式管道通報
。雙方的羅生門,讓單純的技術爭議迅速染上私人恩怨的色彩。
衝突在 5 月最後一週急遽升溫。約莫 5 月 23 日,Nightmare Eclipse 的 GitHub 帳號遭到停權;緊接著約在 5 月 26 至 27 日,其 GitLab 帳號也被封鎖 。研究員只能在個人部落格上另起爐灶,並公開威脅將在 7 月 14 日,也就是下一個 Patch Tuesday,發動「骨頭碎裂級」(bone shattering)的毀滅性揭露
。
5 月 27 日,MSRC 發布了一篇題為〈共同責任:透過協調式漏洞揭露保護客戶〉(A Shared Responsibility: Protecting customers through Coordinated Vulnerability Disclosure)的文章 。文中痛批這種未經協調的揭露行為,寫道:「將未修補漏洞的概念驗證程式碼交到惡意攻擊者手中的『未經協調揭露』,永遠都不具正當性,且會造成真實世界的後果」
。
真正點燃炸藥桶的,是文章中的這一句話:
短短幾天內,各大媒體的標題盡是撻伐之聲。TechCrunch 寫道:「微軟因威脅對資安研究員進行刑事調查而引火燒身」。Windows Central 更以研究員的個人恐懼為標題:「他們會毀了我的人生」
。英國老牌科技媒體 The Register、Security Affairs、CSO Online 以及印度的時報(Times of India)等國際媒體都大篇幅報導了資安圈的「憤怒」與「譁然」
。
批評聲浪的共同核心是:研究員們認為,微軟這種法律恫嚇姿態,實質上破壞了「協調式漏洞揭露」機制賴以運作的基礎——信任。如果研究員提報漏洞後,反而要擔心挨告,那未來誰還願意循正規管道通報? 更諷刺的是,當微軟忙著對研究員磨刀霍霍時,六個漏洞中有三個根本還沒修好
。知名安全研究員 Kevin Beaumont 也公開質疑微軟處理此事的比例原則
。
這份聲明,幾乎直接推翻了 5 月 27 日 MSRC 文章中那充滿威脅的「數位犯罪部門」措辭。微軟試圖將其定位為一篇關於「協調揭露」的通用立場宣示,而非針對 Nightmare Eclipse 的特定威脅 。德國科技部落格 BornCity 形容,微軟是在被這波「公關大災難」沖洗之後,才「稍微」開始退讓
。澳洲 IT 新聞 iTnews 則直言,此舉是在「資安研究員的強烈反彈後」所做出
。
將微軟 6 月 2 日的聲明理解為「損害控管」,遠比理解為「政策大轉彎」來得精確。微軟並未承諾改變其對漏洞揭露的期待,也沒有回應研究員對於「通報被無視」與「賞金未支付」的核心指控。它只是暫時收回了法律大棒,但依然堅守「未經協調的揭露是不負責任」的基本立場 。
資安社群的回應也反映了這種懷疑。多數人認為這不過是迫於公眾壓力下的戰術性撤退,而非真正願意捍衛研究員權利 。再加上 YellowKey、GreenPlasma、MiniPlasma 這三個漏洞遲遲未有修補,更加深了外界對微軟搞錯優先順序的批判
。
這起事件赤裸裸地揭示了漏洞揭露機制的深層矛盾。協調揭露的運作,全仰賴一種無形的「社會契約」:研究員私下提報臭蟲,廠商則在合理時間內修補。當任何一方感覺這紙契約被撕毀——無論是通報被漠視、賞金遭扣留,還是受到法律威脅——整個系統就會變得極度脆弱,一觸即潰。
最終,三個關鍵因素合力逼迫微軟讓步:資安社群那鋪天蓋地、即時且猛烈的怒火,研究員威脅 7 月 14 日還有更恐怖的大禮包,以及,自家漏洞還沒修好就先急著告人那極為難堪的對比觀感。