image

Discussie over lekken na rechtzaak security onderzoeker

donderdag 13 januari 2005, 16:40 door Redactie, 5 reacties

De rechtzaak die door de Franse anti-virusaanbieder Tegam International tegen security onderzoeker Guillaume Tena is aangespannen, heeft de discussie over het onthullen van security lekken opnieuw aangezwengeld. Guillaume Tena, een onderzoeker aan de universiteit van Harvard, publiceerde begin 2002 verschillende exploits voor lekken in Tegam’s anti-virusprogramma Viguard. Volgens Tegam had Tena het copyright geschonden, iets waar de Franse security expert het niet mee een is. De aanklager eist nu dat Tena tot een boete van 6000 euro en een celstraf van 4 maanden wordt veroordeeld. Tevens heeft Tegam een schadeclaim van 900.000 euro ingediend. De rechter zal op 8 maart 2005 uitspraak doen.

De grote vraag blijft echter wanneer een onderzoeker een lek dat hij heeft gevonden bekend moet maken. Volgens de ongeschreven regel neemt men eerst contact op met de ontwikkelaar en publiceert men pas na een "redelijke tijd" het lek. Het komt echter voor dat ontwikkelaars niet naar de onderzoeker luisteren of erg lang met het ontwikkelen van een oplossing bezig zijn. In dat soort gevallen is het beter om het lek bekend te maken dan het publiek onwetend te houden, zo laat Thomas Kristense van Secunia in dit artikel over het onthullen van lekken weten.

Reacties (5)
13-01-2005, 19:25 door Dr.NO
interessant artikel van die Kristensen.

het punt is alleen dat elke oplossing die nu wordt
aangedragen, een utopie wilt. er zullen altijd blackhats
zijn die hun werk publiceren, en er zullen ook altijd
bedrijven zijn die hun verantwoordelijkheden niet nakomen.

wat is de oplossing van het probleem? ik ben er nog niet uit.
13-01-2005, 19:32 door Anoniem
ik denk dat als die pipo veroordeeld wordt, er wel een soort opstand komt
onder de "hax0rs".
14-01-2005, 09:09 door FL4TLiN3R
Het komt echter voor dat ontwikkelaars niet naar de onderzoeker
luisteren of erg lang met het ontwikkelen van een oplossing bezig zijn. In
dat soort gevallen is het beter om het lek bekend te maken dan het publiek
onwetend te houden
Ja en mensen dit werkt wel, eerst netjes volgens de ongeschreven regel
de producent op de hoogte stellen en wat afspreken, wordt dit niet
nagekomen, hoppa, harde maatregelen!!!

Als iedereen zo dacht als de ontwikkelaar van dat anti-virus pakket was het
in no-time een klerezooi in cyberland :S
Dus wees blij dat er hackers e.d. bezig zijn voor de "goede" kant, als je
alleen maar van die foute figuren hebt... is de lol van het internet en heel de
ict eigenlijk, snel voorbij :)
14-01-2005, 09:26 door Anoniem
Al dat gezeur over copyright, hoeveel zou zo een anti-virus aanbieder zelf
bedenken, nemen zij niets over van anderen? Van wie hebben ze leren
programmeren, zeker ook echt nooit het (gratis / open source) werk van
anderen op Internet bekeken? En nooit ctrl+c gebruikt?
Laten ze hun werk goed doen en dankbaar zijn dat er nog mensen zijn die
zaken publiceren.
14-01-2005, 10:09 door Anoniem
Zouden de botsproeven die uitgevoerd worden voor auto's ook niet kunnen
worden tegengegaan met copyright en/of oneigenlijk gebruik disclaimers
zoals in de ICT industrie gebruikelijk? Dus je koopt geen auto, doch
slechts het gebruikersrecht inclusief het recht het voertuig met behoud van
de EULA door te verkopen. In de EULA staat dat het toegestaan is auto te
rijden conform de wettelijke bepalingen - het veroorzaken van een ongeluk
is immers niet toegestaan - waarmee botsproeven oneigenlijk gebruik zijn.

Zo lang de software industrie duikt voor normale productaansprakelijkheid
zoals die gelden voor fabrikanten van teelepeltjes tot personenauto's, blijft
deze onzin spelen. Iedere rechtbank die meegaat op dit soort claims is
medeverantwoordelijk voor de schade door buggy software - zeg maar de
Fort Pinto's van de software. Maar ja, bij de autoindustrie heeft het
inderdaad ook negentig jaar geduurd en moesten eerst duizenden doden
vallen - wat bij software niet zo snel gebeurd. Hoewel, de fout van EDS met
Win2k machines voor de luchtverkeersleiding in Californië had in één
middag wel hetzelfde effect kunnen hebben.....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.