EFF подав до суду на АНБ за нерозголошення 0day-вразливостей

EFF подав до суду на АНБ за нерозголошення 0day-вразливостей

Фонд електронних рубежів (EFF) подав позов проти Агентства національної безпеки США.


EFF вимагає, відповідно до Закону про свободу інформації, опублікувати документи з описом правил, якими керується уряд у прийнятті рішень про розсекречення інформації про комп'ютерні вразливості.

Цілком ймовірно, що позов буде задоволений, оскільки в точності відповідає параграфу 552 Закону про свободу інформації, в частині «суспільної важливості» розсекреченої інформації. У цьому випадку він стане першим кроком у підготовці процесу публічного обговорення діяльності АНБ.

Агентство раніше вже побічно дало зрозуміти, що за певних умов не розголошує інформацію про 0day-вразливості, використовуючи їх для збору розвідданих з метою національної безпеки.

Юристи EFF заявили позицію, що приховування інформації про вразливості призводить до того, що користувачі опиняються беззахисними перед хакерами і розвідслужбами інших країн.

Таким чином, як тільки АНБ офіційно зізнається, що приховує 0day-уразливості для власних потреб, відразу може послідувати новий позов від тих, хто реально постраждав через ці незакриті вразливості з вини АНБ.

"Створено процвітаючий світовий ринок, на якому багато покупців, у тому числі державні агентства США та іноземні уряди, купують 0day-уразливості, - сказано в позовній заяві EFF. - Умови угоди на цьому ринку зазвичай вимагають, щоб продавець відмовився від розголошення інформації про вразливість третім особам. Після цього покупець приймає рішення, яким чином він скористається отриманою інформацією ".

У позовній заяві згадується відома вразливість Heartbleed в бібліотеці OpenSSL. Є підстави вважати, що АНБ знало про цю вразливість практично з самого початку, тобто з її впровадження в OpenSSL два з половиною роки тому. Принаймні відомо, що в АНБ працюють спеціальні відділи з пошуку багів в Open Source проектах. Штат цих відділів перевищує кількість добровольців, які працюють над поліпшенням безпеки Open Source проектів.