Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
UtiliaCS 970x120
Fortinet 320x100px
Responsabilità, etica e zeroday

Responsabilità, etica e zeroday

16 Aprile 2020 20:27

Articolo di: Massimiliano Brolli
Data pubblicazione: 16/04/2020

Quando scoprite una vulnerabilità non documentata – un cosiddetto zeroday – oppure siete un’azienda che produce software e vi viene segnalato un bug, cosa fate?

Siete responsabili? Siete etici?

Il mercato dei bug sta diventando sempre più complesso, connesso a fortissimi interessi economici e caratterizzato da diverse scale di grigio. Seppur esistono delle prassi internazionali (anche in ambito ENISA) che regolano la Coordinated Vulnerability Disclosure, chiamata anche CVD, non sempre la collaborazione tra fornitore e ricercatore di sicurezza porta a un corretto riconoscimento dei bug e, quindi, a un miglioramento generale.

In una situazione di non sempre corretta adozione della CVD, il buonsenso e l’etica diventano allora la strada da seguire, cercando di essere responsabili nelle cose che si fanno, adottando sempre trasparenza e collaborazione.

In questo senso, i termini Responsabilità ed Etica si riferiscono non solo ai ricercatori di bug, ma anche ai fornitori di prodotti hardware e software in quanto una “stretta collaborazione” consente e rinforza la volontà di entrambi di ridurre il rischio per tutte le parti interessate, oltre che per tutti gli utilizzatori di quel prodotto specifico.

Premesso che ancora oggi si discute se sia corretto divulgare le vulnerabilità pubblicamente, oppure tenerle segrete fino alla realizzazione della fix, c’è da dire che spesso si è davanti a mancate risposte dei vendor di prodotto ai ricercatori di bug, cosa che in regime di buon senso è paradossale oltre che controproducente per tutti.

Ecco quindi che il vendor (anche se non ha un programma di Responsible Disclosure o di bug bounty), dovrebbe essere riconoscente al singolo ricercatore che lo informa di una vulnerabilità che lui stesso non ha rilevato sul suo prodotto, cosa che alle volte non accade e che in alcuni casi finisce sui giornali o in cause legali, cosa che abbiamo visto accadere anche a big player quali Google, Apple e Microsoft.

Ma comprendo che il contesto è complicato.

Avere sul National Vulnerability Database (CVN) dei CVE del proprio prodotto può dare fastidio a tutti i produttori, in quanto sta a significare che le cose non siano state fatte “a regola d’arte”.

Ma è anche vero che se quelle vulnerabilità non fossero pubbliche – e se, magari, la weaponization abbia avuto luogo in maniera efficace per poi armare Virus, Rat e Malware di altra natura – la cosa potrebbe finire molto, ma molto peggio.

Occorre quindi sviluppare software sicuro, attivando tutti i corretti programmi di sicurezza; ma siamo grati ai ricercatori che scoprono i bug, perché rendono le nostre applicazioni più sicure e ci aiutano a vedere oltre, arrivando anche dove noi non eravamo riusciti a farlo.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Massimiliano Brolli 300x300
Responsabile del RED Team e della Cyber Threat Intelligence di una grande azienda di Telecomunicazioni e dei laboratori di sicurezza informatica in ambito 4G/5G. Ha rivestito incarichi manageriali che vanno dal ICT Risk Management all’ingegneria del software alla docenza in master universitari.
Aree di competenza: Bug Hunting, Red Team, Cyber Threat Intelligence, Cyber Warfare e Geopolitica, Divulgazione

Articoli in evidenza

Immagine del sitoCultura
Buon compleanno Bitcoin! 3 gennaio 2009: il giorno in cui un blocco ha cambiato il mondo
Massimiliano Brolli - 03/01/2026

La vera identità del creatore di Bitcoin è uno dei più grandi misteri del mondo tecnologico. Nel corso degli anni sono emerse molte teorie su chi sia veramente Satoshi Nakamoto, che spaziano tra un viaggiatore…

Immagine del sitoVulnerabilità
Le AI stanno diventando “vettori Zero-Day”! il 2026 sarà l’anno del caos digitale?
Redazione RHC - 02/01/2026

Fino a poco tempo fa, le vulnerabilità zero-day sembravano artefatti esotici provenienti dal mondo delle operazioni speciali e dello spionaggio. Ora sono uno strumento comune per hackerare le reti aziendali, e non solo perché gli…

Immagine del sitoCultura
66 anni e ancora imbattibile: come il COBOL domina silenziosamente il mondo bancario
Redazione RHC - 02/01/2026

Mentre il settore dibatte su quale rete neurale sia la “più intelligente” e quale framework sia il “più moderno”, tecnologie vecchie di decenni continuano a turbinare silenziosamente sotto la superficie del settore bancario. Quest’anno, COBOL…

Immagine del sitoCultura
Al via il corso “Cyber Offensive Fundamentals” di RHC! 40 ore in Live Class
Redazione RHC - 02/01/2026

Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? Se la risposta è SI, ti consigliamo di leggere questo articolo. Il panorama della sicurezza informatica cambia velocemente: nuove vulnerabilità,…

Immagine del sitoInnovazione
IA, l’allarme del Nobel Hinton: “Addio a migliaia di posti di lavoro già nel 2026”
Redazione RHC - 02/01/2026

Il professore di informatica Geoffrey Hinton, uno dei fondatori delle moderne tecnologie di intelligenza artificiale, ha affermato che l’IA potrebbe portare a perdite di posti di lavoro su larga scala già nel 2026. Secondo lui,…