微软因披露漏洞威胁采取法律行动

The Verge 新闻

摘要

微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。

<figure> <img alt="黑色和蓝色背景上的微软标志。" data-caption="" data-portal-copyright="图片:The Verge" data-has-syndication-rights="1" src="https://platform.theverge.com/wp-content/uploads/sites/2/2025/04/STK095_Microsoft_04.jpg?quality=90&#038;strip=all&#038;crop=0,0,100,100" /> <figcaption> </figcaption> </figure> <p class="has-text-align-none">微软因其对零日漏洞的处理方式而受到批评。一名为Nightmare Eclipse的人公开与该公司发生争执,发布了概念验证漏洞利用代码。他们的一些帖子暗示其是一名心怀不满的前员工。但网络安全研究员Kevin Beaumont注意到的是微软的回应方式。</p> <p class="has-text-align-none">微软表示计划对Nightmare Eclipse提起刑事诉讼,理由是其未遵循“适当协调”来披露漏洞。他们还禁用了Nightmare Eclipse的GitHub、GitLab和微软安全响应中心账户。正如Beaumont所指出的……</p> <p><a href="https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability">请阅读The Verge上的完整报道。</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/30 15:48

# 微软威胁对公开漏洞行为提起法律诉讼 来源:https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability 跳转到主要内容 (https://www.theverge.com/tech/940416/microsoft-nightmare-eclipse-zero-day-vulnerability#content) 这家公司正与一名公开发布漏洞的安全研究员陷入争端。 这家公司正与一名公开发布漏洞的安全研究员陷入争端。 作者 2026年5月30日,下午3:19 UTC STK095_Microsoft_04 STK095_Microsoft_04 图片:The Verge Terrence O'Brien (https://www.theverge.com/authors/terrence-obrien) Terrence O'Brien 是The Verge的周末编辑。拥有超过18年从业经验,曾任Engadget执行编辑10年。 微软因处理零日漏洞的方式而面临批评。一名化名Nightmare Eclipse的人士公开与该公司发生争执,发布了概念验证漏洞代码。其部分发帖暗示他是一名心怀不满的前员工。但真正引起网络安全研究员Kevin Beaumont (https://doublepulsar.com/microsofts-stance-on-zero-day-exploits-is-a-dumpster-fire-of-their-own-making-0946117940a4?postPublishedType=repub) 注意的是微软的回应方式 (https://www.microsoft.com/en-us/msrc/blog/2026/05/a-shared-responsibility-protecting-customers-through-coordinated-vulnerability-disclosure?)。 微软表示计划对Nightmare Eclipse提起刑事诉讼 (https://www.pcmag.com/news/microsoft-threatens-researcher-over-bug-reports-triggers-cybersecurity),理由是其未能遵循"适当协调"程序披露漏洞。微软还禁用了Nightmare Eclipse的GitHub、GitLab和微软安全响应中心账户 (https://thehackernews.com/2026/05/microsoft-slams-public-zero-day.html)。正如Beaumont所指出的:"当你已经被封禁时,很难再'负责任地'报告未来的漏洞。" 让Beaumont感到困扰的是,微软曾雇佣过做过完全相同事情的人。他们聘用过公开发布零日漏洞的人,其中有些人还有犯罪黑客定罪记录。微软还曾从中间商处购买漏洞。 Beaumont总结道: > 如果微软的策略是试图将不遵循通常任意制定的"负责任的披露"框架的行为刑事化,那祝他们在法庭上辩护顺利——因为微软内部有一整串令人啼笑皆非的过往决策记录和相关事实,都会在诉讼过程中浮出水面。 **关注本故事的作者与话题**,即可在个性化首页动态中查看更多类似内容,并接收邮件更新。 - Terrence O'Brien ## The Verge每日简报 每日免费精选:最重要的新闻速览。

相似文章

神秘微软漏洞泄露者持续发布零日漏洞

Hacker News Top

一名匿名研究员在补丁星期二后发布了两款微软零日漏洞利用工具:YellowKey(BitLocker绕过)和GreenPlasma(权限提升),给组织带来严重安全风险。