Ledger e Trezor apelam à divulgação responsável de vulnerabilidades de segurança

chaincatcherchaincatcher
Os fabricantes de carteiras de hardware Ledger e Trezor estão a apelar aos investigadores de segurança para que adotem uma abordagem mais responsável na divulgação de vulnerabilidades. O Diretor de Tecnologia da Ledger, Charles Guillemet, afirmou na plataforma X que a inteligência artificial tornou as vulnerabilidades mais fáceis de descobrir e explorar, mas alguns investigadores divulgam detalhes antes de uma correção ser lançada, o que classificou como "explorar os riscos dos outros para obter atenção". Guillemet instou os investigadores a reportarem primeiro as vulnerabilidades em privado e a acordarem um prazo para as correções antes de divulgarem detalhes publicamente, sugerindo 90 dias como período padrão comum, indicando também que este poderia ser ajustado de forma flexível com base na gravidade da vulnerabilidade e na quantidade de trabalho necessária para a correção. O Chefe de Segurança da Trezor, Jan Komárek, disse ao Cointelegraph que os 90 dias são um compromisso para com os fornecedores, não apenas uma obrigação para os investigadores. Sugeriu que os investigadores contactassem primeiro os fornecedores para acordarem um prazo e, se o fornecedor não concluir a correção dentro desse período, poderiam optar por divulgar publicamente. O contexto desta declaração é a recente atenção dada à segurança das carteiras de hardware: o incidente de roubo da Coldcard envolveu mais de 100 milhões de dólares, e uma violação de dados no fornecedor logístico da Trezor também afetou as informações pessoais de dezenas de milhares de clientes.

Este conteúdo é apenas para fins informativos e educacionais e não constitui aconselhamento de investimento relacionado à BTCC. A BTCC envida todos os esforços, mas não pode garantir a veracidade, a precisão ou a originalidade do conteúdo acima.