عقبنشینی مایکروسافت در دعوا با محقق صفرروزه
خلاصهٔ کاملتر
مایکروسافت بعد از چند روز انتقاد بالاگرفته از طرف جامعهٔ امنیت، توی بیانیهای روز دوشنبه گفت «هیچ قصدی برای اقدام علیه افرادی که تحقیق امنیتی انجام میدن یا منتشرش میکنن» نداره. این موضع نسبت به چند روز قبلش که افشای عمومی آسیبپذیریها رو محکوم کرده و به واحد جرایم دیجیتال (Digital Crimes Unit) اشاره کرده بود، خیلی نرمتره.
ریشهٔ ماجرا دعوای علنی با یه محقق با نام Nightmare-Eclipse بود که چند صفرروزهٔ ویندوز رو همراه با کد اثبات مفهوم (PoC) منتشر کرد. به نوشتهٔ The Register، چندتا از این آسیبپذیریها بعداً توی دنیای واقعی اکسپلویت شدن و دعوا رو از یه اختلاف گمنام به یه بحث بزرگتر دربارهٔ رفتار شرکتها با محققها تبدیل کردن.
هفتهٔ قبل مایکروسافت انتشار کد اکسپلویت برای باگهای وصلهنشده رو «هیچوقت قابلتوجیه نیست» خونده و گفته بود با مجریان قانون همکاری میکنه. همین حرف موج انتقاد راه انداخت؛ منتقدها هشدار دادن این لحن میتونه یه «اثر سرد» روی تحقیقات امنیتی بذاره.
Kevin Beaumont، محقق امنیتی و کارمند سابق مایکروسافت، موضع شرکت رو «آتیشی که خودش روشن کرده» توصیف کرد. Katie Moussouris، بنیانگذار برنامهٔ باگ بانتی مایکروسافت، هم گفت پیام شرکت دوگانهست و اشاره به واحد جرایم دیجیتال حس «تهدید مبهم» میده، مخصوصاً وقتی طرف مقابل میگه نه پاداشی گرفته نه قدردانیای.
به گفتهٔ The Register، مایکروسافت هیچکدوم از اتهامهای مشخص Nightmare-Eclipse — مثل پاککردن حسابهای گزارش آسیبپذیری، نپرداختن پاداش و بدمدیریتی ارتباطها از طریق MSRC — رو مستقیم رد یا قبول نکرد. شرکت هنوز روی همون موضع همیشگیشه: آسیبپذیری رو خصوصی گزارش کنید و کد اکسپلویت رو عمومی نکنید. این محقق هم ادعا کرده محققهای دیگه دارن باگ تحویلش میدن، از جمله باگی به اسم Bitskrieg که تضمینهای Secure Boot رو میشکنه و BitLocker رو دور میزنه.
نکات کلیدی:
- مایکروسافت گفت قصد اقدام حقوقی علیه محققهای امنیتی رو نداره
- موضع نرمتر بعد از محکومکردن افشای عمومی و اشاره به Digital Crimes Unit
- دعوا با محقق Nightmare-Eclipse که صفرروزههای ویندوز رو با PoC منتشر کرد
- منتقدهایی مثل Beaumont و Moussouris از «اثر سرد» روی تحقیقات گفتن
- مایکروسافت اتهامهای مشخص (حذف حساب، نپرداختن پاداش) رو رد یا تأیید نکرد




