计算机世界网消息 计算机安全公司iDefense对于向它提供安全信息的人士给予一定报酬的作法,再次使业界长期以来一直悬而未决的一个问题成为热门话题——独立安全研究人员是否应当收取报酬以及他们如何披露安全信息。 向iDefense公司提供安全信息的人士将收到每条信息400美元的报酬,如果安全缺陷的发现者将安全信息的独家发布权授予该公司,则还会得到其他的报酬。 业界一些分析人士对iDefense的行为表示了欢迎,认为安全研究人员理应得到一定的报酬。但也有分析人士称,向独立安全研究人员提供现金报酬会滋生不道德行为,甚至会为安全研究人员带来法律上的麻烦。 在计算机安全界得到普遍认可的观点是,安全研究人员不应当被软件或安全公司雇佣,最好的方式是,他们能够从公司里得到有助于于他们继续工作的工具,例如软件产品的内部资料和软件源代码。 安全研究人员一向以遵守《完全披露方针》中有关安全信息披露规则为荣,该规则详细地规定了发布安全警告和与软件公司的合作的方式和方法,将收取现金报酬等视为勒索。向安全研究人员支付报酬会使软件公司有自己被勒索的感觉,使善意的行为成为一种盈利的手段,而且可能给安全研究人员带来法律上的麻烦,使他们被指控勒索一类的罪名。 大多数安全研究人员都会向厂商通报自己的发现,然后等问题解决后,就可以自由地将有关信息发送给与安全相关的新闻组和论坛。 但最近的一些事件,例如赛门铁克公司以7500万美元的现金收购SecurityFocus,已经使人们对独立研究人员是否能够从自己的研究中受益这一本来无需讨论的问题产生了疑问。安全新门户公司的格鲁夫表示,当我最初听到企业将向安全研究人员提供资助时,我的第一个感觉就是安全研究人员将沦为妓女。