məlumatın əlyetər mənbələrdə tam açıqlanmasını (ing. full-disclosure) təkidlə tələb edirlər. Ümid
edilir ki, bu yanaşma istehsalçıların təhlükəsizlik sahəsində fəallığını artıracaq və zəruri düzəlişlər
olduqda istifadəçilərə boşluğu müstəqil aradan qaldırmağa imkan verəcək.
Lakin tam açıqlama siyasətinin tənzimlənməyən istifadəsi ciddi ziyan vura bilər, çünki
bədniyyətlilər boşluqlar haqqında məlumatları, bir qayda olaraq, istifadəçilərdən və
administratorlardan daha fəal istifadə edirlər.
Digər bir yanaşma bunu nəzərə alaraq, daha böyük riskə məruz qalan istifadəçilərə boşluq
haqqında məlumat verilməsini, tam məlumatın isə yalnız müəyyən gecikmə ilə nəşr edilməsini və
ya heç nəşr edilməməsini məsləhət görür. Gecikmə məlumatlandırılan istifadəçilərə boşluğu
aradan qaldırmağa imkan verə bilər, lakin məlumat almayanlar baxımından riski artıra bilər.
Boşluq haqqında məlumatın açıqlanması üzrə bir sıra siyasətlər mövcuddur: Rain Forest
Puppy (RFPolicy), CERT/CC Vulnerability Disclosure Policy, OIS Guidelines (Organization for
Internet Safety). RFPolicy siyasətinə əsasən boşluğu aşkarlayan şəxs bu barədə istehsalçıya e-
poçtla müvafiq məlumat göndərir. Məktubda açıqlama tarixi bildirilir və razılaşdırmaq tələb edilir
ki, istehsalçının düzəliş buraxmağa və ya boşluqdan qorunmaq üçün məsləhətlər verməyə imkanı
olsun. Istehsalçı, öz növbəsində həmin şəxslə əlaqə saxlamalı və onu problemin aradan
qaldırılması gedişi haqqında məlumatlandırmalıdır. Əgər beş gün başa çatdıqdan sonra istehsalçı
susursa, hansısa üsullarla öz istifadəçilərini çaşdırırsa və ya nəzakətsiz dialoqa girirsə, onda haker
təkrar məktub göndərir. Daha beş iş günü gözlədikdən sonra hakerin boşluq haqqında məlumatı
öz resursunda və ya digər açıq resurslarda yerləşdirmək hüququ var.
Qeyd etmək lazımdır ki, RFPolicy siyasətinin tələbləri kifayət qədər kəskindir, digər
siyasətlərdə bu tələblər bir qədər yumşaldılır, məsələn, CERT/CC boşluq haqqında məlumatın
açıqlanması üçün 45 gün, OIS Guidelines isə 30 gün vaxt qoyur.
Dostları ilə paylaş: