文:Joris Evers(CNET News.com)
翻訳校正:矢倉美登里、吉武稔夫、小林理子、編集部
2006/08/29 19:06
ソフトウェアのバグを見つけ出すセキュリティ研究者たち、通称「バグハンター」は、脆弱性の報告をめぐる議論で、ソフトウェアメーカーに関係改善を求めている。
近年、ソフトウェア企業は研究者との間で、情報開示のルールを確立してきた。いつ、どのようなかたちで、脆弱性に関する情報を公開するかを定めるルールだ。だが今、バグハンターたちは、ある種の見返りを求めている--ソフトウェア企業に対し、研究者が報告した脆弱性にどのように取り組んでいるのかについて、もっと情報を提供するよう要求しているのだ。
Microsoftのセキュリティエンジニアリング戦略シニアディレクターSteven Lipner氏は、「われわれは、昔ながらの『全面的な開示』から『責任ある開示』へと議論を進めてきた。さらに今後は、『ベンダーは情報を得た--その情報をもとにベンダーは何を行うのか?』という議論に向かう」と話す。
ソフトウェアベンダーに必要なのは、バグ情報を共有する研究者と付き合うための協定を確立することだと、専門家は指摘する。そうしなければ、脆弱性の「責任ある開示」に向けて築いた前進が失われ、以前の状態に逆戻りするおそれがある。
多くのバグハンターは現在、ソフトウェア企業が提唱する「責任ある開示」のガイドラインに理解を示し、これに従っている。このガイドラインのもとでは、バグを発見した研究者は第一の手順として、影響を受けるソフトウェアのメーカーに連絡し、脆弱性に関する詳細な情報を伝えることになる。
過去においては、研究者は「全面的な開示」を好む傾向があった。この場合、研究者らは、発見したセキュリティホールに関する詳しい情報を、修正パッチが提供されているかどうかに関係なく、メーリングリストやセキュリティを扱うサイトで発表していた。
だが、企業側は、少なくともパッチの準備が整うまで、バグについての詳細を伏せておきたいと考えている。パッチが公開されていれば、セキュリティホールが見つかったソフトウェアを使うユーザーは、パッチを当てて穴をふさぎ、攻撃を未然に防ぐことができるというのが、ソフトウェア企業の言い分だ。反対に、全面的に開示された場合、ベンダーは大急ぎでパッチを準備することを余儀なくされ、その間にユーザーも危険にさらされる。
「両者の間にある緊張は、つねに変わらない」と、GartnerのアナリストPaul Proctor氏は語る。Proctor氏は、8月初めに開催された「Black Hat」セキュリティカンファレンスで、情報開示がテーマのパネルディスカッションの司会を務めた。「研究者らは、ベンダーにもっと積極的になるよう求めている。ベンダーは、研究者にもっと思慮分別を示すよう求めている。どちらも、『より安全なインターネット』という同じゴールを目指しているが、そこに至る道筋の見方は異なっている」
研究者の多くが「責任ある開示」の手順に従う一方で、自分たちの誠意が報いられていないと感じる研究者もいる。そういう研究者たちによれば、彼らの労力に敬意を払おうとしないソフトウェア企業が相手では、厚い壁に阻まれたように連絡がまったくとれなかったり、わずかな反応しか得られなかったりする場合が多いという。
侵入防御システムを扱うTippingPointのセキュリティレスポンス担当マネージャーTerri Forslof氏は「製品のセキュリティを高めようと、誠意をもってソフトウェア企業に協力しようとしているのに、当の企業からまともな反応が返ってこないときほどがっかりすることはない」と語っている。Forslof氏は、TippingPointのバグ情報共有サービス「Zero Day Initiative」において、企業とのバグ情報共有に関する責任者を務めている。同氏の意見は、Black Hatのパネルディスカッションで多くの研究者が表明した感想を代弁するものだ。
アナリストが語る、サイトのユーザーエクスペリエンスを向上させる10個のカギ
S・ジョブズ氏の健康問題--アップルは詳細を公表すべきか
アップルが進める「製品の移行」--CFOの発言をめぐる憶測
「ニコニコ動画を日本のインフラにする」--夏野氏がニコニコ動画に参画した理由
ゲームソフト会社から見たiPhoneの魅力--「ここまで整ったプラットフォームは世界初」
データマイニングを取り巻くツールに自動化の流れ
ゲーム市場の台風の目と期待されるカプコン
オリンパス、第1四半期決算好調観測--円安も追い風に
DELLが掲げる「新・仮想化アセスメントサービス」
原宿で野宿を含む15時間 - iPhone行列完全ドキュメント
「失われた10年」からの回復は、どういう課題を残したか?
Joomla CMSをカスタマイズするには・・・テンプレートが第一優先
最適なマウスの移動速度は?
パブリックコメントは国民に知られていなかった( 2 )
Google ツールバーの PageRank、数日以内に更新予定
Google Lively試してみました(クリボウの部屋へ行く)。
iPhoneの影で馬鹿売れしているみたい
動画配信の影響なのかインターネット部門が「終了」
Googleというネットの巨大なメディアに支配される脅威
フォトレポート:分解、アップル「iPhone 3G」
ちょっと変わった「iPhone」向けアプリケーション10種
契約してわかった、iPhoneのさまざまな注意事項
フォトレポート:米陸軍が表彰した2007年の技術
30日間、完全無防備でインターネットを利用したらどうなる?--マカフィーが実験
フォトレポート:ゲーム見本市「E3 2008」--MS、任天堂、ソニーなど主要プレスカンファレンス
[レビュー]高い信頼性を普通に使う地球に優しい電源ユニット--Antec EarthWattsシリーズ EA-650
オンリーワンの個性を極めた超薄型テレビ--日立 Wooo UTシリーズ
[レビュー]“この手があったか”と思わせるパワーユーザーも納得のPCオンデマンド--「VALUESTAR G タイプR Luiモデル」+「Lui RN」詳細レビュー
今週の新製品総チェック:ドコモ、au夏モデルが続々店頭へ、ビデオカメラは新機種ラッシュ
[レビュー]テレビを持ち歩ける最強ツール--ソニー、Blu-rayレコーダー「BDZ-A70」
[レビュー]ネットワーク対応の高機能デジタルフォトフレーム--ソニー「Canvas Online CP1」
15時間の行列で手に入れたiPhone 3Gファーストインプレッション--ソフトバンクモバイル「iPhone 3G」
北京を見逃すな!--2008年夏、今買うべき「薄型テレビ」
[レビュー]通勤鞄に忍ばせたい軽さと装着感--マクセルのノイキャンヘッドホン「HP-NC15」メンバー限定サービスをご利用いただく場合、このページの上部からログイン、またはCNET_ID登録(無料)をしてください。