Central da TI

Por que a assimetria de informação desapareceu

O modelo de responsible disclosure que o setor de segurança construiu ao longo de décadas está rachando, e a maioria dos times ainda não percebeu

O pacto que sustentou o responsible disclosure

Para entender por que essa afirmação importa, vale voltar à lógica original do modelo. O responsible disclosure surgiu de uma necessidade real: dar tempo para que correções chegassem aos usuários a...

Por que a assimetria de informação desapareceu

O problema é que essa premissa não se sustenta mais. Atacantes sofisticados desenvolveram técnicas que tornam o período de embargo muito menos eficaz do que parece no papel. Diff analysis de patche...

O que ainda funciona e o que virou teatro

A crítica de Valsorda não é que o processo de divulgação responsável seja inútil em absoluto. É que uma parte significativa do que o setor faz em torno dele virou ritual sem função protetora real....

O que times de AppSec e DevSecOps precisam mudar

A implicação prática do argumento de Valsorda não é filosófica. É operacional. O processo de resposta a vulnerabilidades precisa ser redesenhado para não depender de notificação formal como ponto d...

A questão que o setor ainda não resolveu

Se o modelo atual está rachado por dentro, o que vem no lugar? Algumas direções aparecem na discussão: Embargo mais curto Reduzir o prazo de 90 para 30 ou 45 dias força vendors a agir mais rápido,...

Continue a leitura

Ler o artigo completo