Ledger(Ledger) Baş Teknoloji Sorumlusu (CTO) Charles Guillemet(Charles Guillemet), donanım cüzdanı sektörüne 'sorumlu güvenlik açığı ifşası' ilkesine uyulması çağrısında bulundu. Yapay zeka(AI) sayesinde güvenlik açığı bulma eşiğinin ciddi ölçüde düştüğü bir dönemde, dikkat çekmek amacıyla yapılan aceleci ifşaların aslında kullanıcı riskini artırdığına dikkat çekiliyor.
Guillemet, sosyal medya paylaşımında yapay zekanın açık bulma eşiğini büyük ölçüde düşürdüğünü, bunun da saldırgan taraf ile savunma tarafı arasındaki mevcut asimetrik üstünlüğü azalttığını belirtti. Bu nedenle üreticiye önce gizlice bildirimde bulunulup düzeltme için süre tanınan, ardından ortaklaşa açıklama yapılan 'koordineli ifşa' sürecinin her zamankinden daha kritik hale geldiğini söyledi. Foresight News(Foresight News), açıklamalarını 7'sinde (yerel saatle) aktardı.
Guillemet, bazı aktörlerin bu süreci atlayıp doğrudan dikkat çekme yolunu seçtiğini eleştirdi. Zaten düzeltilmiş bir açığı 'devam eden bir ihlal' gibi sunmayı, henüz giderilmemiş bir açığın ayrıntılarını önceden sızdırmayı ya da fragman niteliğinde ilgi çeken ifşalar yapmayı sorunlu örnekler olarak sıraladı.
Guillemet bu tür davranışları "başkalarının riski üzerinden trafik toplamak" şeklinde tanımladı. Gerçek bir fon kaybı yaşanmasa bile gereksiz korku yaratmanın, kullanıcıları kendi kendine saklama (self-custody) yönteminden vazgeçirebileceğini vurguladı. Açığın nasıl ifşa edildiğinin, kullanıcıların güvenlik alışkanlıklarını doğrudan etkileyebileceğinin altını çizdi.
Guillemet kullanıcılardan yazılımlarını güncel tutmalarını ve temel güvenlik kurallarına uymalarını, araştırmacılardan ise açıkları üreticinin resmi kanalları üzerinden bildirmelerini istedi. Sektöre de koordineli ifşayı ortak ilke haline getirip dikkat çekme amaçlı ifşalara karşı birlikte tavır alınması çağrısında bulundu.
Foresight News'e göre Ledger'ın yanı sıra Trezor(Trezor), Foundation Devices(Foundation Devices), AnchorWatch(AnchorWatch) ve güvenlik birliği SEAL(Security Alliance) gibi çok sayıda kurum, koordineli ifşayı sektörün ortak açıklama ilkesi olarak sürdürme konusunda hemfikir olduğunu açıkladı.
Ledger, o dönem TestMachine tarafından gündeme getirilen açığın kamuya duyurulmadan önce zaten giderildiğini savunarak itiraz etmişti; Guillemet'in bu açıklaması, söz konusu ifşa yöntemini çevreleyen tartışmayı donanım cüzdanı sektörünün genelini ilgilendiren bir soruna dönüştüren bir adım olarak değerlendirilebilir.
Donanım cüzdanlar, kullanıcıların bir blok zinciri işlemini onaylamadan önce adres, tutar ve sözleşme çağrısı gibi bilgileri cihaz ekranından bizzat kontrol etmesini sağlayan güvenlik araçlarıdır. Ekranda görünen bilgiyle asıl imzalanan işlemin birebir örtüşmesi güvenliğin temelini oluşturduğundan, ilgili açıkların nasıl ifşa edildiği kullanıcı güvenini doğrudan etkiliyor; sektörün genel görüşü de bu yönde.
Yorum 0