🟨 نقدی بر اطلاعیه آسیب پذیری دیوار
⬜️اقدام دیوار در شناسایی، رفع و اطلاعرسانی عمومی درباره آسیبپذیری اپلیکیشن خود، اقدامی ارزشمند و قابل تقدیر است؛ رویکردی که باید در میان شرکتهای نرمافزاری ایرانی به یک فرهنگ تبدیل شود.
⬜️اما اطلاعرسانی امنیتی نیز باید از استانداردهای مشخصی پیروی کند. در اطلاعیه دیوار هیچ توضیح فنی درباره ماهیت آسیبپذیری ارائه نشده است. آیا با یک آسیبپذیری اجرای کد از راه دور (RCE) مواجه بودهایم؟ آیا امکان افشای اطلاعات، ارتقای سطح دسترسی یا تصرف دستگاه وجود داشته است؟ شرایط بهرهبرداری چه بوده و دقیقاً کدام نسخهها آسیبپذیر بودهاند؟
◀️استاندارد ISO/IEC 29147:2018 چارچوب افشای آسیبپذیریها (Vulnerability Disclosure) را مشخص میکند و استاندارد ISO/IEC 30111:2019 به فرایند رسیدگی و رفع آنها میپردازد. همچنین بهتر است شرکتها در صورت احراز شرایط، برای دریافت و انتشار شناسه CVE اقدام کنند و اطلاعاتی نظیر نوع آسیبپذیری، دامنه تأثیر، شدت و راهکار اصلاح را در یک گزارش امنیتی منتشر کنند که البته باتوجه به شرایط فعلی تحریم چنین انتظاری نمیرود.
🔴متأسفانه فرهنگ افشای مسئولانه و استاندارد آسیبپذیریها هنوز در صنعت نرمافزار ایران بهاندازه کافی جا نیفتاده است. انتشار یک اطلاعیه عمومی، هرچند مثبت، جایگزین یک گزارش فنی شفاف نیست. شفافیت امنیتی نباید صرفاً در اعلام رفع آسیبپذیری خلاصه شود؛ کاربران و پژوهشگران امنیتی باید بدانند چه خطری وجود داشته، چه پیامدهایی ممکن بوده و چگونه برطرف شده است.
✅اطلاعیه دیوار خیلی قشنگ تر میشد اگر جای علامتهای سئوال در تصویر فوق را پر میکرد.
◀️◀️◀️از متن اطلاعیه چنین برمی آید که شدت آسیب پذیری بسیار عمیق بوده که دیدار ناچار شده پیام اضطراری به مشتریان ارسال کند و نسخه های قبلی را غیرفعال کند.
📱 @PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
Post #8241
4.32K
Ping Channel 🟡🟡 اطلاعیه مهم دیوار درباره آسیب پذیری اپلیکیشن اندروید دیوار ◀️در جریان بررسیهای امنیتی دیوار، یک آسیبپذیری مهم در برخی نسخههای اپلیکیشن اندروید شناسایی شد که در شرایط مشخصی میتوانست امنیت اطلاعات یا دستگاه کاربر را تحت تأثیر قرار دهد. ◀️پس از شناسایی…

- 👍 14
- 👎 5
- 👏 3