Siendo un investigador de seguridad independiente, ¿cómo le gustaría liberar errores de seguridad?

No se trata de ética, responsabilidad, hacer lo correcto, chantajear, retener al vendedor como rehén, etc., se trata de un resultado final.

La seguridad es demasiado cara para que las empresas inviertan el tiempo y la experiencia necesarios para hacerlo bien. Tener muchas vulnerabilidades publicadas no es bueno para la marca y la confianza en su producto. Podría seguir y seguir, pero cuál es el punto. Lo más probable es que de todos modos no remendarán la vulnerabilidad e invertir el producto para descubrirlo podría demandarlo. Demasiados RIESGOS y dolores de cabeza para el investigador de seguridad.

Vender a ZDI está bien, pero también tengo mis problemas con eso. Vender al mejor postor es la ruta que tomaría, que varonilmente incluye a gobiernos y compradores ilegales de forma natural. Lucharán entre ellos.

Investigar sobre seguridad fue divertido hace años, pero últimamente se está convirtiendo en un GRAN negocio. Alguna vez sentiste que el conocimiento sobre Stuxnet salió.

No estoy seguro de vender cosas a los gobiernos (nunca he conocido personalmente a nadie que haya hecho esto), pero para mí publicar el error y notificar al desarrollador es mucho más responsable y gratificante (incluso financieramente) que venderlo a ZDI.

Piensa a largo plazo. Aproveche sus oportunidades en lugar de explotarlas.