Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект с открытым исходным кодом Disclose.io поставил задачу создать некий стандарт для программ по поиску багов и уязвимостей. Одной из основных целей этого проекта является защита специалистов, которые предоставляют данные о проблемах безопасности.

Авторы инициативы считают, что в подобных программах отсутствует какая-либо последовательность, что выливается в отсутствии защиты «белых хакеров» от судебных разбирательств.

Такой подход может отбить всякое желание сообщать об обнаруженной уязвимости, считают в Disclose.io.

Также непроработанные моменты могут привести к репутационным проблемам, как это случилось, например, с производителем китайских дронов DJI в ноябре прошлого года.

Еще пример? Пожалуйста — Dropbox был вынужден пересмотреть условия раскрытия уязвимостей и свою юридическую политику после иска, который был подан против сообщившего об уязвимости исследователя.

Компании вроде HackerOne и Bugcrowd, которые управляют подобными программами для крупных предприятий, давно прикладывают усилия, чтобы как-то стандартизировать условия безопасности. Первая такая инициатива распространялась под хештегом #LegalBugBounties.

«Позволить “белым хакерам” активно искать уязвимости может стать пугающей перспективой для разработчиков программного обеспечения — это понятно. Однако в этих условиях необходимо как-то бороться с теми, кто по ту сторону кибербезопасности», — подчеркивает Кейси Эллис, основатель Bugcrowd.

«В этих условиях стандартизация — лучший способ свести на нет любые юридические и репутационные проблемы, который поможет привлечь лучших охотников за уязвимостями».

На Госуслугах появится красная кнопка информирования о киберпреступлениях

На портале «Госуслуги» в ближайшее время может появиться специальная кнопка для сообщений о мошенничестве и других преступных посягательствах. Предполагается, что эта мера позволит быстрее оповещать заинтересованные стороны, включая правоохранительные органы, банки и операторов связи, а также ускорит реагирование на инциденты.

О появлении такой «тревожной кнопки» заявил первый вице-премьер, заместитель председателя правительства Дмитрий Григоренко на встрече с президентом Владимиром Путиным. Беседа была посвящена ходу реализации государственных программ по цифровизации госуслуг.

«Мы хотим на портале „Госуслуг“ сделать так называемый сервис с „красной кнопкой“ – когда гражданин понимает, что его обманули. Проблема в чём? Он прекращает разговор и только потом осознаёт, что стал жертвой мошенников. Куда ему бежать? Идти писать заявление или куда-то обращаться? Это как раз то время, которое играет на руку мошенникам», – заявил Дмитрий Григоренко в ходе обсуждения с президентом.

Генеральный директор компании Phishman Антон Горелкин в комментарии для радиостанции Business FM назвал эту меру полезной, поскольку она позволит быстрее блокировать действия злоумышленников:

«Когда вы понимаете, что это мошенник, его ещё нет в базе, он вам звонил, а вы его остановили или, наоборот, он вас обманул, вы заходите на „Госуслуги“ и сообщаете об этом, тем самым подтверждая, что этот номер мошеннический.

После этого информация поступает в государственную систему, которая объединяет данные операторов и банков. Она дополняется этим сообщением. В результате такие звонки начинают блокироваться у всех. Банки, соответственно, тоже получают сведения о том, что номер неблагонадёжный.

Это поможет противодействовать мошенническим кибератакам. Раньше была проблема в том, что для блокировки номеров нужно было получать судебное разрешение, затем процедуру упростили — заработала автоматическая система, в которую включены операторы, банки и правоохранительные органы. Теперь к ней добавят ещё и население».

Уже с 1 октября 2025 года такой инструмент появился в мобильных приложениях банков, а также в банкоматах и терминалах. При его использовании автоматически формируется справка о сомнительной операции, которую затем можно приложить к заявлению о возбуждении уголовного дела.

RSS: Новости на портале Anti-Malware.ru