De eerste reden is dat als je iets "onnodigs" doet,
zoals het melden van een lek, de politie zich afvraagt
waarom en hoe je het gevonden hebt. Verder vraagt men zich
dan af als je een lek vindt, of je er misschien meerdere
gevonden hebt en die achterhoudt. Hierdoor wordt het een
stuk vervelender voor een onderzoeker om melding te maken
van een kwetsbaarheid.
Wat triest zeg! Bepaalde instanties zijn niet capabel genoeg
of de wil ontbreekt om hun systemen te wapenen danwel te
inventariseren op mogelijke zwakheden. Dan komt er een soort
van klokkenluider en die wordt direct verdacht en/of zelfs
ingesloten. Als iemand publiekelijk exploits bekend maakt
zonder de direct betrokkenen te waarschuwen, is het verhaal
uiteraard anders en is de beschuldiging te rechtvaardigen.
Echter wanneer iemand vanuit goede wil meldingen doet aan
een instantie dan moet dat met respect behandeld worden.
Immers diegene probeert zijn kennis te delen zodoende de
veiligheid te kunnen aanscherpen. In de doofpot stoppen
("gevonden lek vernietigen"), zal het lek niet oplossen.
Vroeger of later komt er een kwaadwillende gebruiker die
zijn exploit openbaar maakt of uitvoert op het kwetsbare
systeem. Dan zijn de rapen pas echt gaar.
Een ander probleem is dat systeembeheerders of
ontwikkelaars vaak ontkennen dat er een security lek
aanwezig of misbruikbaar is. Ze willen dan vaak bewijs zien,
wat tevens het bewijs is dat je de wet hebt overtreden. In
het verleden zijn meerdere onderzoekers op deze manier vervolgd.
Dat zijn in mijn ogen geen systeembeheerders/ontwikkelaars,
maar kwakzalvers. Een 'echte' systeembeheerder/ontwikkelaar
staat altijd open voor suggesties zeker als het om de
veiligheid van zijn systemen/applicaties gaat. Een
'flapdrol' systeembeheerder/ontwikkelaar voelt zichzelf God
en denkt dat hij/zij onkwetsbaar is, totdat het tegendeel
bewezen is. Echter is het kwaad dan al geschied. Je hebt het
bewijs, maar wat heb je er achteraf nou eigenlijk aan?
De mentaliteit moet op dit gebied dus radicaal anders.
Beloon security onderzoekers en studenten ipv hen te
beschuldigen. 'Flapdrol' systeembeheerders/ontwikkelaars
moeten hun ego aanpassen en zich flink laten bijscholen.
Bestraf degenen, die met de exploits daadwerkelijk schade
aanrichten.
We willen uiteindelijk allemaal veilige systemen en applicaties!