ON
← Torna al feed
Cert-In chiede a un ricercatore adolescente di trattenere le divulgazioni pubbliche delle vulnerabilità
India🏛️ PoliticaTendenza progressista4 h fa

Cert-In chiede a un ricercatore adolescente di trattenere le divulgazioni pubbliche delle vulnerabilità

Nisarga Adhikary, un ricercatore di sicurezza informatica di 19 anni, ha criticato l'Agenzia per la sicurezza informatica dell'India (Cert-In) per averlo presumibilmente scoraggiato dalla divulgazione delle vulnerabilità del software. Adhikary, noto per aver violato in precedenza il sistema di marcatura online della CBSE, afferma di aver segnalato oltre 200 vulnerabilità a Cert-In dal 2026, con meno dell'1% risolto. Cert-In ha richiesto di ritardare la divulgazione pubblica fino a quando non saranno implementate le correzioni, che Adhikary ha respinto, accusando l'agenzia di incompetenza e intimidazione. Ha sostenuto che l'esposizione pubblica era necessaria per garantire che le vulnerabilità fossero affrontate, specialmente in sistemi critici come l'infrastruttura di applicazione della legge.

Le autorità indiane hanno richiesto a un ricercatore di sicurezza di 19 anni di ritardare la divulgazione delle vulnerabilità del software fino a quando non siano state risolte, scatenando un acceso scambio di opinioni tra l'individuo e l'agenzia di sicurezza informatica principale del paese.

Adhikary, noto per aver esposto le debolezze del sistema di valutazione online del Consiglio centrale dell'istruzione secondaria (CBSE) dell'India all'inizio di quest'anno, ha risposto fortemente, respingendo la richiesta e accusando Cert-In di inefficienza. Secondo Adhikary, ha presentato oltre 200 rapporti di vulnerabilità a Cert-In da febbraio 2026, principalmente rivolti ai sistemi del settore privato. Tuttavia, afferma che meno dell'uno per cento di questi sono stati affrontati. Nella sua risposta a Cert-In, Adhikary ha sottolineato che i suoi sforzi sono guidati dal desiderio di migliorare la sicurezza piuttosto che causare danni.

Ha inoltre affermato che l'agenzia sta tentando di dissuaderlo dal continuare il suo lavoro e sta cercando di rivendicare il credito per le vulnerabilità che ha identificato. Un messaggio di Cert-In, datato 28 agosto, ha dichiarato che le divulgazioni di Adhikary erano premature e lo ha esortato a limitare la discussione pubblica sulle vulnerabilità irrisolte. L'agenzia ha richiesto che li coinvolga in eventuali future tempistiche di divulgazione, facendo riferimento alla sua Politica di divulgazione e coordinamento delle vulnerabilità responsabili.

Un alto funzionario di MeitY ha spiegato che la divulgazione pubblica potrebbe potenzialmente consentire agli attori malintenzionati di sfruttare le vulnerabilità, aggiungendo che la responsabilità finale spetta alle organizzazioni che possiedono i sistemi interessati per implementare le patch necessarie. Adhikary era stato vocale sui social media fino all'incidente. Il 28 agosto, ha annunciato di avere oltre 100 rapporti di sicurezza critici in attesa di presentazione a Cert-In. All'inizio della settimana, ha evidenziato che le vulnerabilità critiche che aveva precedentemente identificato all'interno delle infrastrutture di polizia e forze dell'ordine non erano state risolte nonostante le ripetute comunicazioni di Cert-In che richiedevano il riesame.

La sua risposta all'agenzia ha fatto riferimento al caso CBSE, affermando che tali difetti potrebbero non essere stati corretti senza il suo intervento pubblico. Adhikary ha chiarito che in genere fornisce alle organizzazioni tre o quattro settimane prima di rivelare pubblicamente le vulnerabilità ed evita di condividere il codice di prova di concetto, i passaggi di riproduzione, gli endpoint o le credenziali. Nonostante queste precauzioni, egli sostiene che la pressione per rivelare pubblicamente sorge a causa del lento ritmo di risoluzione da parte delle agenzie pertinenti.

Karan Saini, un altro ricercatore indipendente di sicurezza con sede a Nuova Delhi, ha espresso sentimenti simili, affermando che Cert-In è storicamente lento e non trasparente, in particolare per quanto riguarda le infrastrutture critiche. Ha sottolineato i ritardi nell'affrontare le vulnerabilità relative al database Aadhaar, al sistema ZIPNET della polizia di Delhi, al portale del diritto all'informazione (RTI) e al sito web della Commissione elettorale. Saini ha sostenuto che la divulgazione pubblica diventa spesso l'unico metodo efficace per garantire che le correzioni siano implementate prontamente, osservando che molte delle vulnerabilità segnalate sono state affrontate solo dopo aver divulgato dettagli sufficienti per attirare l'attenzione sui problemi.

2 servizi

Hindustan Times logoHindustan TimesIndipendenteCentro4 h fa
Come i difetti del portale NEET segnalati da un adolescente hanno portato all' IIT di Kanpur

Rylen Anil, uno studente di 16 anni in India, ha scoperto vulnerabilità di sicurezza nel portale di riesame NEET della National Testing Agency e nel sito web JEE Advanced gestito dall'IIT Roorkee. Dopo aver segnalato questi problemi attraverso canali appropriati, tra cui CERT-In, le autorità hanno agito rapidamente per affrontarli.

Lettura del bias (Centro): L'articolo presenta un resoconto fattuale dei risultati tecnici di un giovane individuo e il loro impatto sui processi istituzionali.

Hindustan Times logoHindustan TimesIndipendenteProgressistaieri
Cert-In chiede a un ricercatore adolescente di trattenere le divulgazioni pubbliche delle vulnerabilità

Nisarga Adhikary, un ricercatore di sicurezza informatica di 19 anni, ha criticato l'Agenzia per la sicurezza informatica dell'India (Cert-In) per averlo presumibilmente scoraggiato dalla divulgazione delle vulnerabilità del software. Adhikary, noto per aver violato in precedenza il sistema di marcatura online della CBSE, afferma di aver segnalato oltre 200 vulnerabilità a Cert-In dal 2026, con meno dell'1% risolto. Cert-In ha richiesto di ritardare la divulgazione pubblica fino a quando non saranno implementate le correzioni, che Adhikary ha respinto, accusando l'agenzia di incompetenza e intimidazione. Ha sostenuto che l'esposizione pubblica era necessaria per garantire che le vulnerabilità fossero affrontate, specialmente in sistemi critici come l'infrastruttura di applicazione della legge.

Lettura del bias (Progressista): L'accento posto sulla "buona fede" del ricercatore e la critica dell'inefficienza burocratica si allineano con le critiche progressiste delle istituzioni statali.

Come l’ha coperta ogni schieramento

Lo stesso evento, raggruppato per l’orientamento politico delle testate che ne parlano.

Come l’ha coperta ogni schieramento

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Nel mondo

Lo stesso evento come riportato in altri paesi.

Nel mondo

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Verifica delle affermazioni

Le principali affermazioni fattuali e quante fonti le sostengono o le contestano.

Verifica delle affermazioni

Sostieni notizie indipendenti e consapevoli del bias e sblocca il polso social, il voto della comunità e tutte le altre funzioni per i sostenitori.

Diventa sostenitore

Manteniamo le notizie oneste.

ObjectiveNews è finanziato dai lettori e senza pubblicità: ti mostriamo il bias invece di nasconderlo. Sostieni il giornalismo indipendente per 4 €/mese.

Diventa sostenitore

Storie correlate