TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10356 2.68K
29 месяцев — столько в среднем живёт уязвимость после публикации CVE

По данным IBM X-Force 2025, именно столько проходит от момента, когда мир узнаёт о баге, до реального устранения в организациях. Два с половиной года открытого окна для атакующих. А Mandiant M-Trends 2025 добавляет контекста: 38% инцидентов начинаются с эксплуатации уязвимостей — это первый вектор, обогнавший даже фишинг.

Между этими цифрами — главная головная боль любого исследователя: ты нашёл баг, а дальше что? Публикуешь сразу — вооружаешь злоумышленников. Молчишь — vendor может тихо похоронить отчёт без CVE, без advisory, как будто ничего не было.

➡️Индустрия прошла долгий путь от крайностей к балансу. В 1993-м появился Bugtraq — мейлинг-лист, где исследователи публиковали баги открыто, если vendor молчал. Логика простая: рыночное давление заставит выпустить патч. Работало? Частично. Но полный exploit-код до выхода патча — это готовый инструмент для атакующих. Vendor'ы в ответ угрожали судами — и исследователи замолкали. Обе крайности проигрышные.

К середине 2000-х родилась модель coordinated vulnerability disclosure — то, что сегодня стало стандартом. Суть: приватно уведомляешь vendor'а, даёшь дедлайн (обычно 90 дней), после выхода патча или истечения срока — публикуешь. Google Project Zero в 2014-м задал планку: 90 дней, и точка. Не успел с патчем — детали всё равно выходят.

➡️Но на практике самая частая проблема — даже не выбор модели, а поиск, кому вообще писать. У половины компаний security-контакт спрятан так, будто это гостайна. Вот рабочий алгоритм:

• Проверь /.well-known/security.txt — стандарт RFC 9116, занимает секунду
• Ищи программу на bug bounty платформах — HackerOne, Bugcrowd, Standoff Bug Bounty, BI.ZONE Bug Bounty
• Пиши на security@company.com — работает чаще, чем кажется
• Если тишина — подключай национальный CERT (GOV-CERT в России, CERT/CC для международных кейсов)

🎇Важный момент: при обращении через непрофильные каналы (соцсети, личные контакты) никогда не раскрывай детали уязвимости. Только просьба перенаправить на security-команду.

Само слово «Bugtraq» давно стало нарицательным — мейлинг-лист умер, но принцип жив: исследователь имеет право на публикацию, если vendor игнорирует отчёт. Это фундамент всех современных disclosure policy.

В полной статье — разбор всех трёх моделей с примерами, пошаговый процесс составления отчёта и ссылки на стандарты ISO/IEC 29147 и 30111. Читайте на Codeby.

https://codeby.net/threads/responsible-disclosure-uyazvimostei-ot-bugtraq-do-pravil-publikatsii-v-2026-godu.95103/
  • ❤ 7
  • 🔥 6
  • 👍 4
More from @codeby_sec
  1. Sep 22, 2026Post #10458
  2. Sep 22, 2026https://youtube.com/shorts/B-JlepDLJP0?feature=share Идеальный курс по ИБ MS SQL, ADCS, AD…
  3. Sep 22, 2026PwnEye PwnEye - это относительно новый инструмент, который пока не получил должного вниман…
  4. Sep 21, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  5. Sep 21, 20261️⃣Атаки прячут за запросами к нейросетям Злоумышленники нашли новый способ обходить защит…
  6. Sep 21, 2026Мы снесли личные сообщения форума. Полностью. И написали заново — с нуля, без единой строч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →