Central da TI
O modelo de responsible disclosure que o setor de segurança construiu ao longo de décadas está rachando, e a maioria dos times ainda não percebeu
Para entender por que essa afirmação importa, vale voltar à lógica original do modelo. O responsible disclosure surgiu de uma necessidade real: dar tempo para que correções chegassem aos usuários a...
O problema é que essa premissa não se sustenta mais. Atacantes sofisticados desenvolveram técnicas que tornam o período de embargo muito menos eficaz do que parece no papel. Diff analysis de patche...
A crítica de Valsorda não é que o processo de divulgação responsável seja inútil em absoluto. É que uma parte significativa do que o setor faz em torno dele virou ritual sem função protetora real....
A implicação prática do argumento de Valsorda não é filosófica. É operacional. O processo de resposta a vulnerabilidades precisa ser redesenhado para não depender de notificação formal como ponto d...
Se o modelo atual está rachado por dentro, o que vem no lugar? Algumas direções aparecem na discussão: Embargo mais curto Reduzir o prazo de 90 para 30 ou 45 dias força vendors a agir mais rápido,...