Конфликт между разработчиком и исследователем безопасности
Компания AMD подверглась критике после того, как стало известно об отказе выплатить вознаграждение специалисту, выявившему серьезную брешь в защите ПО для автоматического обновления драйверов. Речь идет об уязвимости типа «человек посередине» (Man-in-the-Middle, MITM), которая позволяла злоумышленникам реализовать удаленное выполнение кода (RCE).
Суть проблемы и реакция корпорации
Инцидент связан с уязвимостью, позволяющей атакующим перехватывать данные между устройствами в сети. Исследователь оформил отчет согласно установленным правилам программы Bug Bounty, рассчитывая на стандартную выплату в $10 000 за обнаружение проблемы уровня RCE. Однако представители AMD отклонили запрос, заявив, что подобные сценарии атак не покрываются текущей политикой вознаграждений компании.
Несмотря на отказ в выплате, специалисты AMD признали проблему и выпустили соответствующее исправление. Стоит отметить, что на устранение бага ушло внушительное количество времени:
- Процесс исправления занял 124 дня.
- Сроки выхода патча неоднократно сдвигались.
- Разработчикам пришлось расширить охват затронутых компонентов по ходу работы.
Итоги инцидента
Исследователь проявил профессионализм, соблюдая условия эмбарго и временно удалив информацию о дефекте из публичного доступа. Тем не менее, по итогам длительного процесса исправления, компенсация так и не была выплачена. Ситуация вызвала дискуссию в профессиональном сообществе относительно прозрачности программ вознаграждений за найденные уязвимости.
