Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Banner Desktop
Redhotcyber Banner Sito 320x100px Uscita 101125
Responsabilità, etica e zeroday

Responsabilità, etica e zeroday

16 Aprile 2020 20:27

Articolo di: Massimiliano Brolli
Data pubblicazione: 16/04/2020

Quando scoprite una vulnerabilità non documentata – un cosiddetto zeroday – oppure siete un’azienda che produce software e vi viene segnalato un bug, cosa fate?

Siete responsabili? Siete etici?

Il mercato dei bug sta diventando sempre più complesso, connesso a fortissimi interessi economici e caratterizzato da diverse scale di grigio. Seppur esistono delle prassi internazionali (anche in ambito ENISA) che regolano la Coordinated Vulnerability Disclosure, chiamata anche CVD, non sempre la collaborazione tra fornitore e ricercatore di sicurezza porta a un corretto riconoscimento dei bug e, quindi, a un miglioramento generale.

In una situazione di non sempre corretta adozione della CVD, il buonsenso e l’etica diventano allora la strada da seguire, cercando di essere responsabili nelle cose che si fanno, adottando sempre trasparenza e collaborazione.

In questo senso, i termini Responsabilità ed Etica si riferiscono non solo ai ricercatori di bug, ma anche ai fornitori di prodotti hardware e software in quanto una “stretta collaborazione” consente e rinforza la volontà di entrambi di ridurre il rischio per tutte le parti interessate, oltre che per tutti gli utilizzatori di quel prodotto specifico.

Premesso che ancora oggi si discute se sia corretto divulgare le vulnerabilità pubblicamente, oppure tenerle segrete fino alla realizzazione della fix, c’è da dire che spesso si è davanti a mancate risposte dei vendor di prodotto ai ricercatori di bug, cosa che in regime di buon senso è paradossale oltre che controproducente per tutti.

Ecco quindi che il vendor (anche se non ha un programma di Responsible Disclosure o di bug bounty), dovrebbe essere riconoscente al singolo ricercatore che lo informa di una vulnerabilità che lui stesso non ha rilevato sul suo prodotto, cosa che alle volte non accade e che in alcuni casi finisce sui giornali o in cause legali, cosa che abbiamo visto accadere anche a big player quali Google, Apple e Microsoft.

Ma comprendo che il contesto è complicato.

Avere sul National Vulnerability Database (CVN) dei CVE del proprio prodotto può dare fastidio a tutti i produttori, in quanto sta a significare che le cose non siano state fatte “a regola d’arte”.

Ma è anche vero che se quelle vulnerabilità non fossero pubbliche – e se, magari, la weaponization abbia avuto luogo in maniera efficace per poi armare Virus, Rat e Malware di altra natura – la cosa potrebbe finire molto, ma molto peggio.

Occorre quindi sviluppare software sicuro, attivando tutti i corretti programmi di sicurezza; ma siamo grati ai ricercatori che scoprono i bug, perché rendono le nostre applicazioni più sicure e ci aiutano a vedere oltre, arrivando anche dove noi non eravamo riusciti a farlo.

Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Immagine del sito
Massimiliano Brolli

Responsabile del RED Team e della Cyber Threat Intelligence di una grande azienda di Telecomunicazioni e dei laboratori di sicurezza informatica in ambito 4G/5G. Ha rivestito incarichi manageriali che vanno dal ICT Risk Management all’ingegneria del software alla docenza in master universitari.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Immagine del sito
Piergiorgio Perotto, L’inventore del P101, Spiega il Perché l’Italia è Destinata ad Essere Un Perenne Follower
Massimiliano Brolli - 24/12/2025

Pier Giorgio Perotto (per chi non conosce questo nome), è stato un pioniere italiano dell’elettronica, che negli anni 60 quando lavorava presso la Olivetti, guidò il team di progettazione che costruì il Programma 101 (o…

Immagine del sito
Una Backdoor nel codice NVIDIA. 3 bug da 9.8 affliggono i sistemi di sviluppo AI e robotica
Redazione RHC - 24/12/2025

Quando si parla di sicurezza informatica, non si può mai essere troppo prudenti. Inoltre quando si parla di backdoor (o di presunte tali), la domanda che segue è: chi l’ha inserita? Era per scopo di…

Immagine del sito
Attacco DDoS contro La Poste francese: NoName057(16) rivendica l’operazione
Redazione RHC - 23/12/2025

Secondo quanto appreso da fonti interne di RedHotCyber, l’offensiva digitale che sta creando problemi al Sistema Postale Nazionale in Francia è stata ufficialmente rivendicata dal collettivo hacker filo-russo NoName057(16). Gli analisti confermano che l’azione rientra…

Immagine del sito
HackerHood di RHC scopre una privilege escalation in FortiClient VPN
Manuel Roccon - 23/12/2025

L’analisi che segue esamina il vettore di attacco relativo alla CVE-2025-47761, una vulnerabilità individuata nel driver kernel Fortips_74.sys utilizzato da FortiClient VPN per Windows. Il cuore della problematica risiede in una IOCTL mal gestita che…

Immagine del sito
MongoDB colpito da una falla critica: dati esfiltrabili senza autenticazione
Redazione RHC - 23/12/2025

Una vulnerabilità critica è stata individuata in MongoDB, tra le piattaforme di database NoSQL più utilizzate a livello globale. Questa falla di sicurezza, monitorata con il codice CVE-2025-14847, permette agli aggressori di estrarre dati sensibili…