Het Franse Security Incident Response Team is gestopt met het publiceren van exploits op haar website. Het security bedrijf, dat voorheen bekend stond als K-Otik, onderhoudt een website over security lekken. In tegenstelling tot veel andere websites die soortgelijke databases bijhouden, publiceerde FrSIRT ook de (proof of concept) exploits die bij de kwetsbaarheid hoorde. Dit tot onvrede van software ontwikkelaars die dit een onverantwoorde houding vonden.
FrSIRT biedt de database met exploits nu aan als onderdeel van een betaalde dienst, de Vulnerability Notification Service genaamd. De database met lekken is nog wel kosteloos voor iedereen toegankelijk.
Volgens het Franse bedrijf monitort de dienst 10.000 verschillende producten en 50.000 versies en worden klanten 24 uur per dag en 7 dagen per week gewaarschuwd voor nieuwe lekken. Daarnaast bestaat de dienst uit een online scanner die systeemen op kwetsbaarheden controleert.
FrSIRT hanteerde het principe van "full-disclosure", en maakte lekken meteen bekend (wat tot veiligere producten zou leiden). Op de website van het bedrijf kunnen we lezen dat dit in strijd is met de Franse wetgeving, waarom men nu de betaalde dienst in het leven heeft geroepen. Daarnaast is het een groeiende trend om geld te bieden en vragen voor security lekken, iets wat steeds meer partijen doen, waaronder iDefense, TippingPoint en Mozilla.
Deze posting is gelocked. Reageren is niet meer mogelijk.