Het melden van beveiligingslekken bij leveranciers en fabrikanten moet eenvoudig zijn, aldus Google. Onderzoekers van de internetgigant lopen nog geregeld tegen allerlei muren aan bij melden van ernstige beveiligingsproblemen. Dergelijke muren kunnen ervoor zorgen dat kwetsbaarheden pas later worden gemeld.
Als voorbeeld wijst Google naar een ernstige kwetsbaarheid in de Samsung S7 Edge, die alleen door het versturen van een sms kon worden aangevallen. Er was geen verdere interactie van de gebruiker vereist. De onderzoeker die het probleem bij Samsung wilde melden moest eerst een Samsung-account aanmaken. Vervolgens moest de onderzoeker aan twintig verschillende algemene voorwaarden voldoen. Om het account aan te maken werd ook de geboortedatum en postcode van de onderzoeker gevraagd.
Uiteindelijk maakte de onderzoeker een account aan en kwam bij de pagina om de kwetsbaarheid te rapporteren. Samsung had echter aanvullende algemene voorwaarden voor bugmelders opgesteld. Daarin stond dat kwetsbaarheden alleen met toestemming van Samsung mochten worden gepubliceerd en dat Samsung in bepaalde gevallen kon vragen om de kwetsbaarheden helemaal niet openbaar te maken. De Google-onderzoeker ging hier niet mee akkoord, maar vond geen e-mailadres om op die manier contact op te nemen.
Volgens Natalie Silvanovich van Google was het meldproces van Samsung niet goed getest. Zo verscheen er geregeld Koreaanse tekst terwijl de kwetsbaarheid werd gemeld. Fabrikanten en leveranciers moeten het meldproces dan ook goed testen, ook als het gaat om taalzaken, aldus Silvanovich. Een ander probleem dat speelde was dat de onderzoeker aan de voorwaarden van het beloningsprogramma moest voldoen.
Bedrijven belonen onderzoekers voor het melden van kwetsbaarheden, maar laten vervolgens het gehele meldproces via beloningsprogramma's lopen. Voor dergelijke programma's gelden weer allerlei voorwaarden en onderzoekers die hier niet aan willen meedoen krijgen geen alternatieve meldoptie aangeboden. Inmiddels heeft Samsung verschillende verbeteringen doorgevoerd. Toch zijn er nog altijd andere partijen waar het melden van kwetsbaarheden lastig is.
Silvanovich besluit door te zeggen dat het belangrijk is dat fabrikanten en leveranciers hun formulieren of processen voor het melden van kwetsbaarheden in alle ondersteunde talen testen. Ook moet het proces worden gestroomlijnd, zodat onnodige clicks en juridische overeenkomsten worden verwijderd. Als laatste zouden fabrikanten geregeld de feedback moeten vragen van onderzoekers die kwetsbaarheden hebben gemeld.
Deze posting is gelocked. Reageren is niet meer mogelijk.