Indijske vlasti zatražile su od 19-godišnjeg istraživača sigurnosti da odloži otkrivanje ranjivosti softvera dok se ne riješe, što je izazvalo žestoku razmjenu informacija između pojedinca i glavne agencije za kibernetičku sigurnost u zemlji.
Adhikary, poznat po izlaganju slabosti u indijskom sustavu online ocjenjivanja Centralnog odbora za srednje obrazovanje (CBSE) ranije ove godine, snažno je odgovorio, odbacujući zahtjev i optužujući Cert-In za neefikasnost.
Nadalje je tvrdio da ga agencija pokušava spriječiti da nastavi s radom i nastoji zatražiti kredit za ranjivosti koje je identificirao. U poruci iz Cert-In-a, od 28. kolovoza, navodi se da su Adhikaryjeva otkrića bila prijevremena i pozvala ga da ograniči javnu raspravu o neriješenim ranjivostima. Agencija je zatražila da ih uključi u bilo kakve buduće vremenske linije otkrivanja, pozivajući se na svoju politiku odgovornog otkrivanja ranjivosti i koordinacije.
MeitY-jev dužnosnik objasnio je da bi javno otkrivanje moglo potencijalno omogućiti zlonamjernim akterima da iskoriste ranjivosti, dodajući da krajnja odgovornost leži na organizacijama koje posjeduju pogođene sustave kako bi provele potrebne zakrpe.
Adhikary je objasnio da obično pruža organizacijama tri do četiri tjedna prije objavljivanja ranjivosti javno i izbjegava dijeljenje dokaza o konceptu koda, koraka reprodukcije, krajnjih točaka ili poverenja.
Karan Saini, drugi neovisni sigurnosni istraživač iz New Delhija, ponovio je slične osjećaje, navodeći da je Cert-In povijesno bio spor i netransparentan, posebno u vezi s kritičnom infrastrukturom.
★
Neka vijesti ostanu poštene.
ObjectiveNews financiraju čitatelji i bez oglasa je – pristranost vam pokazujemo, ne skrivamo. Podržite neovisno novinarstvo za 4 €/mjesec.
Postani podupiratelj