Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

CTO Ledger: Đừng công bố lỗ hổng bảo mật chỉ để câu view

Thiết bị ví cứng đặt cạnh công cụ bảo mật / TokenPost.ai

Charles Guillemet (Charles Guillemet), Giám đốc công nghệ (CTO) của Ledger, vừa lên tiếng kêu gọi toàn ngành ví cứng tuân thủ nguyên tắc "công bố lỗ hổng có trách nhiệm". Ông cảnh báo rằng khi AI làm giảm đáng kể rào cản phát hiện lỗ hổng, việc vội vàng công bố chỉ để thu hút sự chú ý đang khiến rủi ro cho người dùng tăng lên chứ không giảm đi.

Theo Foresight News đưa tin ngày 7 (giờ địa phương), trong một bài đăng trên mạng xã hội, ông Guillemet cho biết AI đã hạ thấp đáng kể ngưỡng để tìm ra lỗ hổng bảo mật, nhưng điều này cũng đồng thời thu hẹp lợi thế bất cân xứng vốn có giữa bên tấn công và bên phòng thủ. Ông nhấn mạnh chính vì lý do này mà quy trình "công bố phối hợp" - báo trước riêng cho nhà sản xuất, ấn định thời hạn khắc phục rồi mới công bố chung - trở nên quan trọng hơn bao giờ hết.

Ông chỉ trích một số đối tượng đang bỏ qua quy trình này để chọn cách gây chú ý tức thời. Cụ thể, ông nêu ba kiểu hành vi đáng lo ngại: biến một lỗ hổng đã được vá thành sự cố "đang bị khai thác"; tiết lộ trước chi tiết kỹ thuật của lỗ hổng chưa được khắc phục; và tung ra các đoạn hé lộ kiểu "trailer" nhằm câu kéo sự quan tâm.

"Đó là hành vi kiếm traffic bằng rủi ro của người khác", ông Guillemet nói thẳng. Bình luận của ông cho thấy mối lo rằng ngay cả khi không có thiệt hại tài sản thực tế, việc tạo ra nỗi sợ hãi không cần thiết vẫn có thể khiến người dùng từ bỏ việc tự lưu ký (self-custody). Nói cách khác, cách công bố lỗ hổng cũng tác động trực tiếp đến thói quen bảo mật của người dùng.

Ông kêu gọi người dùng luôn cập nhật phần mềm lên phiên bản mới nhất và tuân thủ các quy tắc bảo mật cơ bản, đồng thời đề nghị giới nghiên cứu bảo mật báo cáo lỗ hổng qua kênh chính thức do nhà sản xuất thiết lập. Với toàn ngành, ông đề xuất lấy công bố phối hợp làm nguyên tắc chung và cùng nhau ngăn chặn kiểu công bố chỉ nhằm câu view.

Theo Foresight News, nhiều tổ chức trong ngành - bao gồm Ledger, Trezor, Foundation Devices, AnchorWatch và liên minh bảo mật SEAL (Security Alliance) - đã đồng thuận duy trì công bố phối hợp như nguyên tắc chung của toàn ngành.

Trước đó, Ledger từng phản bác rằng lỗi do TestMachine nêu ra đã được khắc phục trước khi thông tin được công bố, và phát biểu lần này của ông Guillemet cho thấy tranh cãi xoay quanh cách công bố lỗ hổng đã mở rộng thành vấn đề chung của toàn ngành ví cứng, chứ không chỉ riêng một sự cố.

Ví cứng là thiết bị bảo mật được thiết kế để người dùng tự kiểm tra địa chỉ, số tiền và nội dung tương tác hợp đồng ngay trên màn hình thiết bị trước khi phê duyệt giao dịch blockchain. Giới trong ngành cho rằng vì tính bảo mật phụ thuộc vào việc nội dung hiển thị trên màn hình có khớp với nội dung thực sự được ký hay không, cách công bố khi phát hiện lỗi liên quan sẽ ảnh hưởng trực tiếp đến niềm tin của người dùng.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Các bài viết liên quan khác

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1