中級者用語を調べる
脆弱性開示ポリシーとは
- 執筆
- CRYPTO PORT 編集部
- 公開日
- 更新日
- 読了目安
- 4 分
結論
脆弱性開示ポリシーは、発見されたバグをいつ・誰に・どう伝え、いつ公表するかを定めた取り決めです。資産が直接動くブロックチェーンでは、公表が早すぎると攻撃を招き、遅すぎると利用者が対処できません。ポリシーの有無と、修正から公表までの実績は、そのプロジェクトの運用の成熟度を示します。
要点
- 脆弱性の報告経路と公表時期を定めた規定
- 修正が行き渡る前の公表は攻撃を招く
- 報奨金制度と組み合わせて運用されることが多い
- 過去の事後報告の質が運用の成熟度を示す
定義
ソフトウェアの脆弱性を発見した人が開発側に報告する手順と、修正・公表までの流れを定めた方針。報告者の保護や報奨の条件も含むことが多い。
ブロックチェーンのソフトウェアは公開されているため、脆弱性の情報がそのまま攻撃手順になります。そこで多くのプロジェクトは、まず非公開の窓口で報告を受け、修正版を用意し、ノード運営者への更新が十分に行き渡ってから内容を公表するという段取りを定めています。
報告者の側から見ると、ポリシーがあることは「報告しても法的に追及されない」という保証にもなります。逆にポリシーがない場合、善意で報告した人が不正アクセスとして扱われる懸念が残り、結果として脆弱性が公表されないまま放置されたり、闇市場に流れたりします。
利用者として確認できるのは、報告窓口が公開されているか、報奨金の範囲と対象が明示されているか、そして過去のインシデント後に事後報告が出されたかどうかです。何が起き、どう修正し、影響がどこまで及んだかを書いた報告書は、運用の質を測る具体的な材料になります。
注意点
- · 脆弱性の詳細をSNSで先に公開すると攻撃を誘発しうる
- · 「脆弱性を見つけた」と称して秘密鍵や接続を求める連絡は詐欺
- · 報奨金の対象外に重要な領域が除外されていないか確認する