アカウント名:
パスワード:
>とりあえず、発見者の公表の判断はそれほど重視すべき点ではないでしょう。 違います。重視すべき点ですよね。 #MSには厳しく、Mozilla Foundationには優しくの典型的な #意見だな。
違います。発見者がパッチ提供に先立って公表したという事実は 重要であり、この問題の解決にも影響を与えているでしょう。 しかし、それに至った判断の重み付けは別の問題です。 たとえば判断力のない中学生だったとしても、知り得たことを 不用意に公表するという事実を作ることは出来るからです。 その中学生の偶発的な判断に基づ
洞察力の無い人は、それに至った判断の重み付けは 別の問題のように思い込んでいるかもしれませんが、そうでは 無いケースもあるのです。 場合によっては、開発者の本性がどうなのか垣間見ることが できるからです。 それによって開発者が信用できないことが分かれば、使用を やめるための重要な判断基準になります。
一応開発元にコンタクト してきた脆弱性発見者が、修正前に公表してしまわないよう 何らかの手を打っておくのは開発元の仕事としては 非常に重大なことです。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
普通のやつらの下を行け -- バッドノウハウ専門家
一般論 (スコア:2, すばらしい洞察)
見つけた脆弱性問題を適切に処理できる能力があるとは限りません。
とりあえず、発見者の公表の判断はそれほど重視すべき点ではないでしょう。
Re:一般論 (スコア:1, すばらしい洞察)
違います。重視すべき点ですよね。
#MSには厳しく、Mozilla Foundationには優しくの典型的な
#意見だな。
それが正しい判断かどうかは、公表してしまった後はどうしよも
なくなりますが、まだ修正されていない状況で詳細を
悪意の第三者を含む範囲に公表することの問題があります。
中には、IEの開発元であるMSに全くコンタクトもとらず、
はじめから投げやりな考えで脆弱性を公表し、exploitまで
公表しちゃうアホもいましたが。
脆弱性問題を適切に処理す
Re:一般論 (スコア:1)
違います。発見者がパッチ提供に先立って公表したという事実は
重要であり、この問題の解決にも影響を与えているでしょう。
しかし、それに至った判断の重み付けは別の問題です。
たとえば判断力のない中学生だったとしても、知り得たことを
不用意に公表するという事実を作ることは出来るからです。
その中学生の偶発的な判断に基づ
Re:一般論 (スコア:0)
>重要であり、この問題の解決にも影響を与えているでしょう。
>しかし、それに至った判断の重み付けは別の問題です。
違います。洞察力の無い人は、それに至った判断の重み付けは
別の問題のように思い込んでいるかもしれませんが、そうでは
無いケースもあるのです。
場合によっては、開発者の本性がどうなのか垣間見ることが
できるからです。
それによって開発者が信用できないことが分かれば、使用を
やめるための重要な判断基準になります。
脆弱性を報告したのに、長期間たっても修正しないなら
使用するのをやめる
Re:一般論 (スコア:0)
「大規模でたくさんの人が利用するソフトをつっくているところの技術者は阿呆揃い」で「一人でやっているのはその阿呆揃いの技術者に渇を入れる人間」みたいになってないか? 勝手に「巨大組織の悪を正すために戦う一人の戦士」みたいなイメージ作ってるだろ?
オープンソースにありがちな考え方ではあるがな。
ここらへんってあれだな、泥棒に「あの貸金庫は南の窓だけ防犯ガラスじゃないので叩けば割れます」みたいに教えて泥棒をけしかけ、そのとき管理者がどう動くか観察して自分がそこを使うか決める、なんて話だな。
この場合一番迷惑なのは誰でしょう? それはもちろん、普通に使っている一般市民だよな。
そしてこの場合一番はた迷惑なのは? それは言いふらしたやつじゃないのか? 管理の体制でどれだけの時間がかかるかなどの体制を自分勝手に想像して、使用をやめるための判断基準などという自己中心的な考え方で公表するわけだからな。
まぁこれすらもAC氏の想像なのでなんとも言えないがな。
これも、何かトラブルがあったときに、一部の機能を停止できるように造ってあった時点で(最後の手段のい歩手間的な対策の仕方だが)ある程度は対策ができるように考えてはあったと思うぞ。
ただ、それって「事故が多いから車に乗るな」みたいな話で普段からその機能を使っている人(たとえそれが少なくても)にとっては何の解決にもならないので完全な対応ができるまで待ってくれと言っているんじゃないか?
すでにそれを利用したコードが存在するなどと言う場合は別だが、至極真っ当な対応の仕方だと思うが。
Re:一般論 (スコア:0)
リスクと利便性を天秤にかけて「その製品を使わない」という選択は
出来ないんですかね?
その製品を使わない判断をするための情報に脆弱性の公表は重要ですよ。
某社製のシリンダーがピッキングに弱いという情報は間接的に
泥棒の助けにもなりましたが、一般市民がシリンダー交換をする
Re:一般論 (スコア:0)
シリンダー錠は交換品があってよかったですね。できたら今回も交換品ができてから公表してほしかったと、そういう話です。
Re:一般論 (スコア:0)
Re:一般論 (スコア:0)
ヒント:ブラウザはHTMLを解釈して表示するためだけのソフトではない。