ON
← Zurück zum Feed
Cert-In bittet Teenager-Forscher, öffentliche Schwachstellen offen zu legen
India🏛️ PolitikEher progressivvor 4 Std.

Cert-In bittet Teenager-Forscher, öffentliche Schwachstellen offen zu legen

Ein 19-jähriger Cybersicherheitsforscher namens Nisarga Adhikary hat die indische Cybersicherheitsagentur (Cert-In) dafür kritisiert, dass sie ihn angeblich von der Offenlegung von Software-Schwachstellen abhält. Adhikary, der dafür bekannt ist, dass er zuvor das CBSE-Online-Markierungssystem verletzt hat, behauptet, er habe seit 2026 über 200 Schwachstellen bei Cert-In gemeldet, wobei weniger als 1% behoben wurden. Cert-In bat ihn, die Offenlegung der Öffentlichkeit zu verzögern, bis Korrekturen implementiert werden, was Adhikary ablehnte und die Agentur der Inkompetenz und Einschüchterung beschuldigte. Er argumentierte, dass die Offenlegung der Öffentlichkeit notwendig sei, um sicherzustellen, dass Schwachstellen angegangen werden, insbesondere in kritischen Systemen wie der Strafverfolgung.

Die indischen Behörden haben einen 19-jährigen Sicherheitsforscher aufgefordert, die Offenlegung von Software-Schwachstellen zu verzögern, bis sie behoben sind, was zu einem hitzigen Austausch zwischen dem Individuum und der wichtigsten Cybersicherheitsagentur des Landes führte. Das indische Computer Emergency Response Team (Cert-In), das unter dem Ministerium für Elektronik und Informationstechnologie (MeitY) arbeitet, hat Berichten zufolge Nisarga Adhikary eine formelle Mitteilung übermittelt und ihn gebeten, öffentliche Ankündigungen zu ungelösten Problemen zu unterlassen.

Adhikary, der dafür bekannt ist, Schwächen im Online-Bewertungssystem des Central Board of Secondary Education (CBSE) in Indien zu enthüllen, antwortete stark und wies die Anfrage zurück und beschuldigte Cert-In der Ineffizienz. Laut Adhikary hat er seit Februar 2026 mehr als 200 Schwachstellenberichte an Cert-In eingereicht, die hauptsächlich auf Systeme des privaten Sektors abzielen.

Er behauptete weiter, dass die Agentur versucht, ihn davon abzuhalten, seine Arbeit fortzusetzen, und versucht, die von ihm identifizierten Schwachstellen für sich in Anspruch zu nehmen. Eine Botschaft von Cert-In vom 28. August besagte, dass Adhikaris Enthüllungen vorzeitig seien und drängte ihn, die öffentliche Diskussion über ungelöste Schwachstellen zu beschränken. Die Agentur bat ihn, sie in zukünftige Offenlegungszeitpläne einzubeziehen, unter Bezugnahme auf ihre Politik für verantwortungsvolle Offenlegung und Koordinierung von Schwachstellen.

Ein hochrangiger MeitY-Beamter erklärte, dass die Offenlegung potenziell böswilligen Akteuren erlauben könnte, die Schwachstellen auszunutzen, und fügte hinzu, dass die letztendliche Verantwortung bei den Organisationen liegt, die die betroffenen Systeme besitzen, um die notwendigen Patches zu implementieren. Adhikary war in den sozialen Medien bis zum Vorfall lautstark gewesen. Am 28. August kündigte er an, dass er über 100 kritische Sicherheitsberichte zur Vorlage bei Cert-In hat.

In seiner Antwort an die Agentur verwies er auf den CBSE-Fall und behauptete, dass diese Mängel ohne seine öffentliche Intervention möglicherweise nicht behoben worden wären. Adhikary stellte klar, dass er Organisationen in der Regel drei bis vier Wochen vor der Offenlegung von Schwachstellen öffentlich zur Verfügung stellt und den Austausch von Proof-of-Concept-Code, Reproduktionsschritten, Endpunkten oder Anmeldeinformationen vermeidet. Trotz dieser Vorsichtsmaßnahmen behauptet er, dass der Druck, öffentlich zu offenlegen, auf das langsame Tempo der Auflösung durch die relevanten Agenturen zurückzuführen ist.

Karan Saini, ein weiterer unabhängiger Sicherheitsforscher mit Sitz in Neu-Delhi, äußerte ähnliche Ansichten und erklärte, dass Cert-In historisch langsam und nicht transparent war, insbesondere in Bezug auf kritische Infrastruktur. Er wies auf Verzögerungen bei der Behebung von Schwachstellen im Zusammenhang mit der Aadhaar-Datenbank, dem ZIPNET-System der Polizei von Delhi, dem Right to Information (RTI) -Portal und der Website der Wahlkommission hin. Saini argumentierte, dass die öffentliche Offenlegung oft die einzige effektive Methode ist, um sicherzustellen, dass Korrekturen umgesetzt werden, und stellte fest, dass mehrere seiner gemeldeten Schwachstellen erst behoben wurden, nachdem er genügend Details offen gelegt hatte, um auf die Probleme aufmerksam zu machen.

2 Berichte

Hindustan Times logoHindustan TimesUnabhängigMittevor 4 Std.
Wie ein Teenager durch Fehler im NEET-Portal zu einem Job am IIT Kanpur geführt wurde

Rylen Anil, ein 16-jähriger Student in Indien, entdeckte Sicherheitslücken im NEET-Wiederaufnahme-Portal der National Testing Agency und der JEE Advanced-Website, die von IIT Roorkee verwaltet wird. Nachdem er diese Probleme über geeignete Kanäle, einschließlich CERT-In, gemeldet hatte, handelten die Behörden schnell, um sie zu beheben. Als Ergebnis seiner Erkenntnisse wurde Anil eine Remote-Position als Junior-Cybersicherheitsingenieur am C3iHub angeboten. Dies machte ihn zur jüngsten Person, die jemals von einem IIT eingestellt wurde. Der Einstellungsvorgang erforderte aufgrund gesetzlicher Anforderungen für Minderjährige zusätzliche Zeit, wobei sein Vater als Vormund fungierte. Anils Arbeit beinhaltet die Durchführung von Sicherheitsanalysen von Webportalen unter Aufsicht.

Tendenz-Einschätzung (Mitte): Der Artikel präsentiert einen Sachverhalt über die technischen Leistungen eines jungen Menschen und deren Auswirkungen auf institutionelle Prozesse.

Hindustan Times logoHindustan TimesUnabhängigProgressivgestern
Cert-In bittet Teenager-Forscher, öffentliche Schwachstellen offen zu legen

Ein 19-jähriger Cybersicherheitsforscher namens Nisarga Adhikary hat die indische Cybersicherheitsagentur (Cert-In) dafür kritisiert, dass sie ihn angeblich von der Offenlegung von Software-Schwachstellen abhält. Adhikary, der dafür bekannt ist, dass er zuvor das CBSE-Online-Markierungssystem verletzt hat, behauptet, er habe seit 2026 über 200 Schwachstellen bei Cert-In gemeldet, wobei weniger als 1% behoben wurden. Cert-In bat ihn, die Offenlegung der Öffentlichkeit zu verzögern, bis Korrekturen implementiert werden, was Adhikary ablehnte und die Agentur der Inkompetenz und Einschüchterung beschuldigte. Er argumentierte, dass die Offenlegung der Öffentlichkeit notwendig sei, um sicherzustellen, dass Schwachstellen angegangen werden, insbesondere in kritischen Systemen wie der Strafverfolgung.

Tendenz-Einschätzung (Progressiv): Der Artikel beschreibt die Aktionen von Cert-In als obstruktiv und inkompetent und betont systemische Fehler in der Steuerung der Cybersicherheit.

Wie jede Seite berichtete

Dasselbe Ereignis, gruppiert nach der politischen Ausrichtung der berichtenden Medien.

Wie jede Seite berichtete

Unterstütze unabhängige, biasbewusste Nachrichten und schalte den Social-Puls, das Community-Voting und alle weiteren Unterstützer-Funktionen frei.

Unterstützer werden

Weltweite Berichterstattung

Dasselbe Ereignis, wie es in anderen Ländern berichtet wurde.

Weltweite Berichterstattung

Unterstütze unabhängige, biasbewusste Nachrichten und schalte den Social-Puls, das Community-Voting und alle weiteren Unterstützer-Funktionen frei.

Unterstützer werden

Faktencheck

Zentrale faktische Aussagen und wie viele Quellen sie bestätigen bzw. bestreiten.

Faktencheck

Unterstütze unabhängige, biasbewusste Nachrichten und schalte den Social-Puls, das Community-Voting und alle weiteren Unterstützer-Funktionen frei.

Unterstützer werden

Halte die Nachrichten ehrlich.

ObjectiveNews ist leserfinanziert und werbefrei – wir zeigen dir den Bias, statt ihn zu verstecken. Unterstütze unabhängigen Journalismus für 4 €/Monat.

Unterstützer werden

Ähnliche Themen