Ledger与Trezor呼吁负责任的漏洞披露
Ledger和Trezor作为加密货币硬件钱包领域的两大巨头,共同向安全研究人员提出了一项核心准则:先通知厂商,再公开信息。这两家公司的“负责任披露政策”要求发现漏洞的黑客在公开漏洞细节之前,给予公司修复缺陷的时间窗口。这种协调一致的披露方式旨在保护用户免受犯罪分子利用相同弱点进行攻击的风险。
其重要性怎么强调都不为过。一个持有私钥的设备中若存在未修补的漏洞,就可能导致钱包资金被清空。因此,两家供应商都依赖“协调性漏洞披露”机制,即私下报告漏洞,让厂商进行修补,然后再向公众公布。这一流程的核心在于平衡安全性与透明度。
Ledger的要求
根据Ledger Donjon漏洞赏金政策,该公司要求研究人员在向第三方或公众披露细节之前,给予其诊断和修复漏洞的机会。Ledger将协调性披露视为默认的责任行为,而非可选的礼貌之举。Ledger曾明确表示:“在Ledger,我们认为协调性漏洞披露是更好地保护用户的正确方法。”
Trezor的立场
Trezor采取了类似的立场。其安全门户在其发布的安全条款中要求漏洞赏金研究人员本着善意行事,在公开披露之前给予公司修复问题的时间,并避免欺诈或造成损害。
两家竞争对手秉持同一理念:都不希望在没有准备好补丁的情况下,将漏洞泄露到互联网上。这是一项既定的政策立场,并非确认的联合公告,也不是对任何特定安全事件的回应。
负责任披露对安全漏洞意味着什么
从理论上讲,该模型很简单:研究人员发现漏洞,私下报告,厂商评估并修复,最后在用户得到保护后披露。然而,摩擦点在于时机。
Ledger对此给出了具体的时间框架。其90天披露政策意味着,公司在收到漏洞报告后,会尽力在90天内修复问题,尽管它强调这是一个目标,而非保证的截止日期。
Ledger的最佳努力修复目标:90天
Ledger表示,其目标是在收到漏洞报告后的90天内尽力修复问题。这是最佳努力的修复目标,而非保证的截止日期。
Ledger还划定了质量红线。它不接受完全或主要由自动化工具或人工智能生成的报告,除非附带有意义的人工分析。提交的内容必须展示对根本原因和影响的理解,并提供有效的概念验证(Proof of Concept)或清晰的复现步骤。
Trezor设定了类似的标准。其报告必须包含概念验证代码以及对漏洞及其潜在影响的详细描述,这一要求旨在过滤噪音并证明漏洞的真实性。
这一要求背后有金钱激励。Trezor列出了关键漏洞的奖励范围从1,000美元到100,000美元不等,并明确指出,对于极其灾难性的情况,没有上限,但严重性和资格认定由其自行裁量。
行业背景与政府视角
这种私营部门的做法与政府的思路不谋而合。美国网络安全和基础设施安全局(CISA)于2020年9月2日发布了BOD 20-01号通告,要求受管辖的联邦机构制定并发布漏洞披露政策,并保持处理程序。
关键在于,该指令规定,机构政策不得限制研究人员的披露行为,除非请求一个合理的时间段以作出响应。此外,它将披露政策与有偿赏金分开,并未强制要求建立赏金计划。该政策的适用范围是联邦机构,而非私人钱包制造商,因此这提供了背景参考,而非强加给Ledger或Trezor的规则。
这对Ledger和Trezor用户意味着什么
需要明确的是,此次披露呼吁并不意味着:
- 任何用户已被入侵;
- 资金面临风险;
- 特定产品存在漏洞。
这些政策并未指明受影响的产品、版本或损失情况。目前,关于人工智能正在引发新一波钱包威胁的报道仍未得到证实。所谓Ledger和Trezor因应AI安全威胁发出新呼吁的说法,源自一个无法独立验证的单一账户,且没有任何事故数量或损失数据支持这一说法。
坚实的事实在于流程。如果你使用其中任一设备,实际的启示是两家公司都希望漏洞在披露前被私下处理和修复,从而降低漏洞在补丁存在之前就被公开的可能性。
因此,摆在硬件钱包面前真正的问题是:漏洞是否存在?答案永远是肯定的。真正的问题在于,下一次发现漏洞的研究人员会选择遵守90天的协商期,还是直接追求头条新闻。
免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必进行独立研究。
BTC
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注