Microsoft's Bug Bounty Betrayal Puts Everyone in Danger
三句話摘要
微軟對安全研究人員的打壓政策,如何摧毀漏洞賞金生態並危害用戶安全。 微軟破壞了漏洞賞金生態的信任基礎,推動研究人員轉向更危險的管道(暗網出售、匿名洩露),反而使全體用戶面臨更大安全風險。 漏洞賞金經濟的三贏邏輯崩潰:漏洞賞金制度原意是讓研究人員、軟體供應商和使用者三方受益。當微軟拒絕支付報酬、拒絕承認漏洞真實性,這套系統就破裂了,激勵機制完全失效。
重點整理
重點- 1
漏洞賞金經濟的三贏邏輯崩潰:漏洞賞金制度原意是讓研究人員、軟體供應商和使用者三方受益。當微軟拒絕支付報酬、拒絕承認漏洞真實性,這套系統就破裂了,激勵機制完全失效。
- 2
研究人員被迫選擇更危險的路徑:被微軟封鎖帳號後,研究人員無法透過官方管道報告漏洞。他們最終發布到GitHub是為了發出警報,相比之下,轉向暗網私下出售漏洞給犯罪集團反而對全體用戶威脅更大。
- 3
封鎖帳號製造虛假的安全感:微軟封鎖Nightmare Eclipse在GitHub和GitLab的帳號,假裝能阻止漏洞被利用。實際上公開PoC至少讓系統管理員有機會在自己的環境裡測試和防禦;完全禁言只會把漏洞趕到執法機構控制不了的暗網。
- 4
協調漏洞揭露(CVD)變成法律陷阱:研究人員簽署協議承諾保密後,微軟卻以違約罪名威脅,同時暗示發布研究成果可能被刑事起訴。這種做法摧毀了信任,有才華的研究人員會直接轉向其他管道獲利,或根本不再浪費時間向微軟報告。
實用技巧與重點
乾貨- 漏洞編號(微軟部落格提及)
- Blue Hammer、Red Sun、Undefend、Yellow Key、Green Plasma、Mini Plasma
- 涉及產品
- Windows Defender
- BitLocker 加密
- 研究人員及事件
- Nightmare Eclipse(遵循所有CVD規則,但被微軟拒絕支付賞金)
- 在GitHub發布PoC後被封鎖
- 帳號轉移至GitLab,又再次被封鎖
- 微軟的官方聲明時間線
- 5月27日部落格文章:警告未經協調披露為犯罪行為,數位犯罪部門將進行訴訟
- 數日後推特聲明:澄清無意對進行或發布安全研究的個人提起法律訴訟
- 供應商CVD責任標準(微軟自己的CVD頁面規定)
- 整個調查過程中應與研究人員協調
- 應提供案件進展情況
- 應儘早向公眾披露以保護客戶
結論
結論“微軟破壞了漏洞賞金生態的信任基礎,推動研究人員轉向更危險的管道(暗網出售、匿名洩露),反而使全體用戶面臨更大安全風險。”
完整解析
詳細微軟在公開場合聲稱支持安全研究人員,但最近對Nightmare Eclipse研究團隊的處理方式戳穿了這個謊言。根據逐字稿所述,Nightmare Eclipse按照微軟的協調漏洞揭露(CVD)流程,私下向微軟報告了Windows Defender和BitLocker中的六個重大漏洞。這些研究人員遵守了所有規則,却被微軟拒絕支付漏洞賞金,甚至被拒絕承認這些漏洞的真實性。當官方管道行不通後,微軟乾脆封鎖了Nightmare Eclipse的報告帳戶,切斷了他們正式報告漏洞的途徑。
在無計可施的情況下,Nightmare Eclipse決定將漏洞程式碼公開發佈到GitHub上。這個舉動看似違反了負責任披露的原則,但實際上是在大聲疾呼——微軟一直在淡化的安全問題確實存在。講者在此提出了一個關鍵的反轉:如果漏洞沒有在GitHub這樣的公開平台上發佈,它們極有可能被其他心懷不軌的人發現,然後在暗網黑客論壇上私下出售給勒索軟體集團等犯罪組織。在GitHub上,系統管理員至少有機會在自己的實驗室環境裡測試漏洞,制定內部防禦措施;但若漏洞只被黑帽駭客掌握,普通用戶毫無防守之力。
然而,微軟的回應是進一步打壓。他們封鎖了Nightmare Eclipse在GitHub上的帳戶,儘管這種行動已被證明效率低下。研究人員隨後將代碼庫轉移到GitLab——一個微軟不直接擁有的平台。但微軟依然施加了足夠的影響力,導致Nightmare Eclipse在GitLab上的帳戶也被封鎖了。這個細節耐人尋味:如果您轉向GitLab是為了擺脫微軟的控制,結果微軟仍然能夠在那裡封鎖您,這表明微軟和GitHub的影響力遠超表面。
講者強調,雖然公開PoC代碼確實帶來風險,但微軟的應對方式本末倒置。微軟既然拒絕修復漏洞、拒絕承認漏洞存在、又阻止研究人員報告漏洞,那麼未經授權的公開披露就不只是洩露,更像是有人為微軟發生的重大安全實踐問題拉響火警警報。若建築物真的著火,你不會責怪拉響警報的人,而應責怪縱火者。
如果微軟真心想讓協調漏洞揭露機制正常運作,研究人員入口網站應該是一個他們真正想使用的工具,而非法律陷阱。現行的做法是要求研究人員簽署協議承諾保密,違反則以違約罪名相訴。這種策略加上對未經協調披露的刑事威脅,實質上告訴研究人員:向我們報告漏洞的代價是被封號或被送進監獄。面對這樣的抉擇,有才能的研究人員會作出理性決定——要麼自己私下研究並提供付費諮詢,要麼直接在暗網把漏洞賣給駭客集團(他們確實願意高價購買),要麼匿名洩露讓信息不受控制地流散。在所有結果中,在GitHub上公開披露反而可能是最不壞的選擇。
更深層的危害在於信任的徹底喪失。微軟已公開的Nightmare Eclipse案例只是冰山一角,還有數百起其他案例因微軟拒絕支付漏洞賞金而被塵封。當才華橫溢的安全研究人員逐漸認定向微軟報告漏洞得不到回報,只會被封號或威脅,他們自然會收手不再浪費時間和資源。這最終的結果是Windows系統變得更加脆弱,特別是在當今許多代碼都匆匆推出的時代。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

