Hurwitz Group最近在一份题为"谁有义务对安全bug负责?"的研究报告中宣布了新发现,这份报告是以对超过300位软件安全专家进行采访为基础的。报告第一次把主题放在了真正调查"IT专家应该对维护他们的环境的安全负责"的影响。这个结果与来自记者和权威人士传统观点发生了直接的碰撞,他们认为在新的弱点被公布前,应该有一个宽限的时期(大约是30天)。而研究显示,终端用户不仅要求信息被发表,而且要求它及时被发表。在被调查的人中有超过三分之二的人表示弱点应该在一星期内被公开,有39%的认为他们应该一发现就公布。 调查结果的自然性使得Hurwitz Group想要继续探究到底,他们发送了一封电子邮件以要求进一步的观察。回答十分明显并且使我们得出了这样的结论,用户感觉他们被排除在了争论之外,并且恨意在不断的增长,甚至有某种报复性,在某种情况下,他们中的许多人由于因为安全原因而很不情愿的被要求独自替换软件而感到无能为力。 在对抗暴光的斗争中没有人获得胜利。销售商应该为试图添加"责任"条款但在公布弱点时没有遵守该条款,以至改变了协议的性质而付主要责任。顾问们试图用这种暴露作为某种区分者或者至少是试图得到一些好评,然后扩展资源哪怕几乎得不到(但是诚然,还是有好处)任何好处。大部分被遗忘的终端用户只是希望保护他们软件的安全,但是并不愿意因为这个就决定购买新的,事实上他们不合理的要求及时的补丁能跟着及时的暴光一起出来。 整个争论陷入了僵持阶段,直到销售商能支持或是反驳像那样的由国家标准和技术协会(NIST)的发现,他们指出,bug的补丁比安全的发展和质量的保证的花费要大得多。 幸运的是,一些有用的解决方法现在已经出现在市场上。Cenzic制作了一个测试软件,它能自动运行安全质量保证测试以及系统地鉴别安全问题。Cenzic的解决方案对商业发展者和终端用户组织(不要忘了终端用户有他们自己稳定的在安全发展方面存在类似问题的程序师)等来说非常有价值。对于网络发展来说,来自SPI Dynamics, Sanctum, KavaDo 和 Foundstone的网络应用扫描软件,寻找出网络的安全bug,而来自Sanctum, KavaDo和Stratum8的防火墙则提供了一个面对攻击的预防措施。最后,Okena和Harris的应用控制方案将在主机(客户断或服务器端)上运行,并且可以保护他们不受来自任何应用软件的攻击。