Las autoridades indias han solicitado a un investigador de seguridad de 19 años que retrase la divulgación de vulnerabilidades de software hasta que se resuelvan, lo que provocó un acalorado intercambio entre el individuo y la principal agencia de ciberseguridad del país.
Adhikary, conocido por exponer las debilidades en el sistema de calificación en línea de la Junta Central de Educación Secundaria (CBSE) de la India a principios de este año, respondió fuertemente, rechazando la solicitud y acusando a Cert-In de ineficiencia. Según Adhikary, ha presentado más de 200 informes de vulnerabilidad a Cert-In desde febrero de 2026, principalmente dirigidos a los sistemas del sector privado. Sin embargo, afirma que menos del uno por ciento de estos se han abordado. En su respuesta a Cert-In, Adhikary enfatizó que sus esfuerzos están impulsados por el deseo de mejorar la seguridad en lugar de causar daños.
Además, alegó que la agencia está tratando de disuadirlo de continuar su trabajo y está buscando reclamar el crédito por las vulnerabilidades que ha identificado. Un mensaje de Cert-In, fechado el 28 de agosto, indicó que las revelaciones de Adhikary fueron prematuras y lo instó a limitar la discusión pública sobre las vulnerabilidades no resueltas. La agencia solicitó que los involucre en cualquier futura línea de tiempo de divulgación, haciendo referencia a su Política de Divulgación y Coordinación de Vulnerabilidades Responsables. Esta política permite a las entidades afectadas tiempo para abordar las fallas antes de que se hagan públicas.
Un alto funcionario de MeitY explicó que la divulgación pública podría potencialmente permitir que actores maliciosos exploten las vulnerabilidades, y agregó que la responsabilidad final recae en las organizaciones que poseen los sistemas afectados para implementar los parches necesarios. Adhikary había sido vocal en las redes sociales antes del incidente. El 28 de agosto, anunció que tenía más de 100 informes de seguridad críticos pendientes de presentación a Cert-In. A principios de la semana, destacó que las vulnerabilidades críticas que había identificado previamente dentro de las infraestructuras policiales y policiales seguían sin corregirse a pesar de las repetidas comunicaciones de Cert-In solicitando una nueva prueba.
Su respuesta a la agencia hizo referencia al caso CBSE, afirmando que esas fallas podrían no haber sido corregidas sin su intervención pública. Adhikary aclaró que normalmente proporciona a las organizaciones de tres a cuatro semanas antes de revelar públicamente las vulnerabilidades y evita compartir código de prueba de concepto, pasos de reproducción, puntos finales o credenciales. A pesar de estas precauciones, sostiene que la presión para revelar públicamente surge debido al lento ritmo de resolución por parte de las agencias relevantes.
Karan Saini, otro investigador de seguridad independiente con sede en Nueva Delhi, hizo eco de sentimientos similares, afirmando que Cert-In ha sido históricamente lento y no transparente, especialmente con respecto a la infraestructura crítica. Señaló las demoras en abordar las vulnerabilidades relacionadas con la base de datos de Aadhaar, el sistema ZIPNET de la Policía de Delhi, el portal de Derecho a la Información (RTI) y el sitio web de la Comisión Electoral. Saini argumentó que la divulgación pública a menudo se convierte en el único método efectivo para garantizar que las correcciones se implementen rápidamente, y señaló que varias de las vulnerabilidades reportadas solo se abordaron después de que reveló detalles suficientes para llamar la atención sobre los problemas.
★
Mantengamos las noticias honestas.
ObjectiveNews se financia con los lectores y no tiene anuncios: te mostramos el sesgo en lugar de ocultarlo. Apoya el periodismo independiente por 4 €/mes.
Hazte suscriptor