微软因披露漏洞威胁采取法律行动
摘要
微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。
<figure>
<img alt="黑色和蓝色背景上的微软标志。" data-caption="" data-portal-copyright="图片:The Verge" data-has-syndication-rights="1" src="https://platform.theverge.com/wp-content/uploads/sites/2/2025/04/STK095_Microsoft_04.jpg?quality=90&strip=all&crop=0,0,100,100" />
<figcaption>
</figcaption>
</figure>
<p class="has-text-align-none">微软因其对零日漏洞的处理方式而受到批评。一名为Nightmare Eclipse的人公开与该公司发生争执,发布了概念验证漏洞利用代码。他们的一些帖子暗示其是一名心怀不满的前员工。但网络安全研究员Kevin Beaumont注意到的是微软的回应方式。</p>
<p class="has-text-align-none">微软表示计划对Nightmare Eclipse提起刑事诉讼,理由是其未遵循“适当协调”来披露漏洞。他们还禁用了Nightmare Eclipse的GitHub、GitLab和微软安全响应中心账户。正如Beaumont所指出的……</p>
<p><a href="https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability">请阅读The Verge上的完整报道。</a></p>
查看缓存全文
缓存时间: 2026/05/30 15:48
# 微软威胁对公开漏洞行为提起法律诉讼
来源:https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability
跳转到主要内容 (https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability#content)
这家公司正与一名公开发布漏洞的安全研究员陷入争端。
这家公司正与一名公开发布漏洞的安全研究员陷入争端。
作者
2026年5月30日,下午3:19 UTC
STK095_Microsoft_04
STK095_Microsoft_04
图片:The Verge
Terrence O'Brien (https://www.theverge.com/authors/terrence-obrien)
Terrence O'Brien
是The Verge的周末编辑。拥有超过18年从业经验,曾任Engadget执行编辑10年。
微软因处理零日漏洞的方式而面临批评。一名化名Nightmare Eclipse的人士公开与该公司发生争执,发布了概念验证漏洞代码。其部分发帖暗示他是一名心怀不满的前员工。但真正引起网络安全研究员Kevin Beaumont (https://doublepulsar.com/microsofts-stance-on-zero-day-exploits-is-a-dumpster-fire-of-their-own-making-0946117940a4?postPublishedType=repub) 注意的是微软的回应方式 (https://www.microsoft.com/en-us/msrc/blog/2026/05/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure?)。
微软表示计划对Nightmare Eclipse提起刑事诉讼 (https://www.pcmag.com/news/microsoft-threatens-researcher-over-bug-reports-triggers-cybersecurity),理由是其未能遵循"适当协调"程序披露漏洞。微软还禁用了Nightmare Eclipse的GitHub、GitLab和微软安全响应中心账户 (https://thehackernews.com/2026/05/microsoft-slams-public-zero-day.html)。正如Beaumont所指出的:"当你已经被封禁时,很难再'负责任地'报告未来的漏洞。"
让Beaumont感到困扰的是,微软曾雇佣过做过完全相同事情的人。他们聘用过公开发布零日漏洞的人,其中有些人还有犯罪黑客定罪记录。微软还曾从中间商处购买漏洞。
Beaumont总结道:
> 如果微软的策略是试图将不遵循通常任意制定的"负责任的披露"框架的行为刑事化,那祝他们在法庭上辩护顺利——因为微软内部有一整串令人啼笑皆非的过往决策记录和相关事实,都会在诉讼过程中浮出水面。
**关注本故事的作者与话题**,即可在个性化首页动态中查看更多类似内容,并接收邮件更新。
- Terrence O'Brien
## The Verge每日简报
每日免费精选:最重要的新闻速览。
相似文章
微软威胁对一名安全研究员采取法律行动。安全社区予以反击。
一名安全研究员在未通知微软的情况下,公开了六个未修复的Windows零日漏洞,并附带了可用的利用代码。微软威胁采取法律行动并提交刑事举报,因其对此事的处理方式招致网络安全社区的广泛批评。
微软零日漏洞争端升级,研究人员威胁再次披露漏洞利用代码
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。
GitHub封禁发布Windows零日漏洞利用的安全研究员
微软旗下GitHub封禁了安全研究员Nightmare-Eclipse,因其发布了Windows零日漏洞利用。该研究员声称遭到报复,并承诺将进一步披露信息。
在与研究人员激烈争执后,微软修复了其披露的0-day漏洞
微软修复了研究人员Nightmare Eclipse在激烈争执中披露的一个0-day漏洞,以及MiniPlasma、YellowKey等其他漏洞。该研究人员还发布了针对一个新Windows Defender漏洞的利用代码。
神秘微软漏洞泄露者持续发布零日漏洞
一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。