甲骨文安全長發文說:不准抓我們的產品漏洞!迅速移除該篇文章

甲骨文安全長發文說:不准抓我們的產品漏洞!

甲骨文(Oracle)安全長Mary Ann Davidson本周二(8/11)於官方部落格以長篇大論表達她對甲骨文產品安全性的看法(以上連結為archive.org存檔,原文已被刪),要求客戶或第三方研究人員不該以逆向工程尋找甲骨文產品的漏洞,也不推崇科技產業時興的抓漏獎勵。此文一出,讓外界議論紛紛,甲骨文則迅速在當天移除該篇文章。

這是因為有許多客戶會自行或委託顧問公司分析所使用產品的安全性,Davidson表示,當客戶發現安全漏洞並提出服務請求時,若甲骨文發現該漏洞只有透過逆向工程才會曝光,甲骨文就會同時發信給客戶及其顧問公司,提醒他們此一行為已侵犯彼此的授權協議,迄今她已寫了很多信件要求客戶不要再針對甲骨文的程式進行逆向工程。

就算客戶找到的是真正的安全漏洞,也不能合法化他們使用逆向工程的侵權事實。Davidson形容,這就像是人們不應因為房子的門窗未鎖就擅闖一樣。雖然甲骨文仍會修補此一臭蟲,但並不會因此歸功於客戶,因為甲骨文無法感謝客戶違反授權協議。

以甲骨文為例,他們自己找到了87%的安全漏洞,來自第三方安全研究人員的只佔了3%,其他則是客戶發現的。 Davidson說,她並非瞧不起抓漏獎勵計畫,而是認為花大把的鈔票只為了解決3%的漏洞是不划算的,不如聘請一個負責開發抓漏工具的員工。

這篇文章引來許多的嘲諷,F-Secure資安研究長Mykko Hypponen在Twitter上轉貼這篇文章,聲稱看來甲骨文真的很討厭逆向工程與抓漏獎勵。有分析師質疑,甲骨文如何能把矛頭指向客戶,有研究人員懷疑這篇文章的真實性,還有媒體評論Davidson簡直就是在挑釁駭客。


嘿嘿~「甲骨文產品安全性」一點都不重要!光是看MySQL就知道了!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏