Software-firmaer trues: Luk hullerne eller vi sladrer

Verdens største dusørprogram for it-sikkerhed sætter nye deadlines til leverandørerne. Luk hullerne inden seks måneder, ellers bliver de offentliggjort. Det vil hjælpe, siger DK-Cert.

Artikel top billede

Offentliggørelse af et sikkerhedshul vil give et stort prestigetab, hvilket kan medvirke til, at producenterne får lukket hullerne hurtigere, siger Shehzad Ahmad fra DK-Cert

Verdens største dusør-program for sikkerhedshuller sætter nu software-leverandørerne stolen for døren.

Hvis der ikke er udviklet en rettelse til en sårbarhed inden seks måneder, vil TippingPoints Zero Day Initiative (ZDI) offentliggøre informationer om hullet.

Det er konsekvensen af, at mange leverandører ikke får rettet fejl i den software, de producerer.

ZDI er en organisation, der køber informationer om sårbarheder fra uafhængige sikkerhedsfolk, og rapporterer dem videre til leverandørerne, der så kan bruge informationerne til at lappe huller i programmerne.

Indtil nu har disse informationer været et anliggende mellem software-leverandørerne og ZDI, men nu skærpes rutinerne.

Undtagelser, men ikke fripas

Efter seks måneder vil ZDI give "detaljer" om sårbarheden og eventuelle midlertidige muligheder for at lukke den, videre til offentligheden, skriver Computerworlds nyhedstjeneste.

Der er dog undtagelser.

"For sårbarheder, som kan have stor indvirkning, eksempelvis et hul i operativsystemets kerne, vil vi gøre undtagelser. Vi vil vurdere fra sag til sag, men information om et hul i Windows-kernen vil få forlænget tidsfristen," siger Aaron Portnoy, der er leder af forsker-teamet i HP TippingPoint.

Der er dog ikke tale om et fripas, hvis sårbarheden ikke lukkes inden for et halvt år.

"Hvis vi giver udsættelse, vil vi sørge for gennemsigtighed i processen, og således offentliggøre hele kommunikationen mellem os og leverandøren, når hullet er lappet."

"Denne kommunikation kan være mindst lige så interessant som selve hullet, fordi den giver et kig ind bag kulisserne, og afslører software-leverandørens holdning til it-sikkerhed," siger han.

Slappe producenter

Begrundelsen for den nye skærpede politik er, at ZDI er træt af leverandører, der er alt for langsomme i optrækket.

"Vi har sårbarheder der er op til tre år gamle. Det er helt uansvarligt," siger Aaron Portnoy.

"Helt konkret har vi en log med 31 kritiske huller, som vi har fortalt leverandørerne om for mere end et år siden."

Derved forsøger ZDI at lægge større pres på udviklerhusene, så de retter sikkerhedsfejl hurtigere.

"Når vi slipper lidt information fri, sætter det leverandøren i søgelyset."

Der bliver dog ikke sluppet så mange informationer ud, at hackere direkte kan misbruge sårbarhederne, lyder det fra ZDI.

DK-Cert: Et skridt på vej
Microsoft, der hyppigt modtager rapporter fra ZDI, er ikke særlig begejstrede for de nye stramninger.

"Det er kun, når der sker aktive angreb, at man bør offentliggøre informationer, så folk kan sikre sig. Samtidig bør man koordinere en eventuel offentliggørelse," siger Microsoft-direktør Dave Forstrom til Computerworlds nyhedstjeneste.

Den opfattelse deles delvist af chefen for DK-Cert.

"Der er ingen tvivl om, at der eksisterer et problem med en række producenter, der ikke får lukket huller. Generelt er branchen dog samvittighedsfuld, og den gør en stor indsats på området," siger Shehzad Ahmad fra DK-Cert.

"Offentliggørelse af et sikkerhedshul vil give et stort prestigetab for en producent, hvilket kan medvirke til, at de får lukket hullerne."

Han vurderer dog, at der er flere aspekter i sagen.

"Økonomien kan have stor indflydelse på, om en sårbarhed lukkes, da det kan kræve rigtig meget arbejde. Derfor mener jeg ikke, at denne løsning vil løse alle problemerne, men det vil hjælpe," siger han.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Cyber Threats

Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Se alle vores events inden for it

KMD A/S

Compliance Officer

Københavnsområdet

LINK Mobility

Support Specialist

Københavnsområdet

Navnenyt fra it-Danmark

IFS Danmark A/S har pr. 1. april 2026 ansat Sarah Warm som Account Executive, Energy & Utilities. Hun skal især beskæftige sig med salg af IFS' løsninger til nye kunder inden for energibranchen. Hun kommer fra en stilling som Account Executive hos Synergy Investment Group i Holland. Hun er uddannet BSc Economics and Business Economics, Neuroscience & MSc Business Administration Digital Business. Hun har tidligere beskæftiget sig med Solution Sales & Cybersecurity. Nyt job

Sarah Warm

IFS Danmark A/S

Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS