Software-firmaer trues: Luk hullerne eller vi sladrer

Verdens største dusørprogram for it-sikkerhed sætter nye deadlines til leverandørerne. Luk hullerne inden seks måneder, ellers bliver de offentliggjort. Det vil hjælpe, siger DK-Cert.

Artikel top billede

Offentliggørelse af et sikkerhedshul vil give et stort prestigetab, hvilket kan medvirke til, at producenterne får lukket hullerne hurtigere, siger Shehzad Ahmad fra DK-Cert

Verdens største dusør-program for sikkerhedshuller sætter nu software-leverandørerne stolen for døren.

Hvis der ikke er udviklet en rettelse til en sårbarhed inden seks måneder, vil TippingPoints Zero Day Initiative (ZDI) offentliggøre informationer om hullet.

Det er konsekvensen af, at mange leverandører ikke får rettet fejl i den software, de producerer.

ZDI er en organisation, der køber informationer om sårbarheder fra uafhængige sikkerhedsfolk, og rapporterer dem videre til leverandørerne, der så kan bruge informationerne til at lappe huller i programmerne.

Indtil nu har disse informationer været et anliggende mellem software-leverandørerne og ZDI, men nu skærpes rutinerne.

Undtagelser, men ikke fripas

Efter seks måneder vil ZDI give "detaljer" om sårbarheden og eventuelle midlertidige muligheder for at lukke den, videre til offentligheden, skriver Computerworlds nyhedstjeneste.

Der er dog undtagelser.

"For sårbarheder, som kan have stor indvirkning, eksempelvis et hul i operativsystemets kerne, vil vi gøre undtagelser. Vi vil vurdere fra sag til sag, men information om et hul i Windows-kernen vil få forlænget tidsfristen," siger Aaron Portnoy, der er leder af forsker-teamet i HP TippingPoint.

Der er dog ikke tale om et fripas, hvis sårbarheden ikke lukkes inden for et halvt år.

"Hvis vi giver udsættelse, vil vi sørge for gennemsigtighed i processen, og således offentliggøre hele kommunikationen mellem os og leverandøren, når hullet er lappet."

"Denne kommunikation kan være mindst lige så interessant som selve hullet, fordi den giver et kig ind bag kulisserne, og afslører software-leverandørens holdning til it-sikkerhed," siger han.

Slappe producenter

Begrundelsen for den nye skærpede politik er, at ZDI er træt af leverandører, der er alt for langsomme i optrækket.

"Vi har sårbarheder der er op til tre år gamle. Det er helt uansvarligt," siger Aaron Portnoy.

"Helt konkret har vi en log med 31 kritiske huller, som vi har fortalt leverandørerne om for mere end et år siden."

Derved forsøger ZDI at lægge større pres på udviklerhusene, så de retter sikkerhedsfejl hurtigere.

"Når vi slipper lidt information fri, sætter det leverandøren i søgelyset."

Der bliver dog ikke sluppet så mange informationer ud, at hackere direkte kan misbruge sårbarhederne, lyder det fra ZDI.

DK-Cert: Et skridt på vej
Microsoft, der hyppigt modtager rapporter fra ZDI, er ikke særlig begejstrede for de nye stramninger.

"Det er kun, når der sker aktive angreb, at man bør offentliggøre informationer, så folk kan sikre sig. Samtidig bør man koordinere en eventuel offentliggørelse," siger Microsoft-direktør Dave Forstrom til Computerworlds nyhedstjeneste.

Den opfattelse deles delvist af chefen for DK-Cert.

"Der er ingen tvivl om, at der eksisterer et problem med en række producenter, der ikke får lukket huller. Generelt er branchen dog samvittighedsfuld, og den gør en stor indsats på området," siger Shehzad Ahmad fra DK-Cert.

"Offentliggørelse af et sikkerhedshul vil give et stort prestigetab for en producent, hvilket kan medvirke til, at de får lukket hullerne."

Han vurderer dog, at der er flere aspekter i sagen.

"Økonomien kan have stor indflydelse på, om en sårbarhed lukkes, da det kan kræve rigtig meget arbejde. Derfor mener jeg ikke, at denne løsning vil løse alle problemerne, men det vil hjælpe," siger han.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Erfaringer fra frontlinjen: Sådan ændrer trusselsbilledet sig

    Kort og fokuseret digitalt event: Erfaren frontkæmper fra den digitale sikkerhedsverden giver dig overblik og konkrete anbefalinger til det aktuelle trusselsbillede.

    Andre events | Valby

    CIO Challenges: Teknologi, transformation og ledelse der flytter forretningen

    Hvordan moderniseres en it-platform uden legacy? Hvordan skaber man nye AI‑ og cloud‑drevne forretningsmodeller – uden at miste medarbejdere eller brugere undervejs? På CIO Challenges 2025 får du hands‑on erfaringer fra fire danske CIO’er, der...

    Infrastruktur | Frederiksberg

    Roundtable: Hybrid og cloud – sikre og strategiske it-valg i en ustabil verden

    Eksklusive danske digitale ledere mødes til rundbordssamtale om balancen mellem fart, sikkerhed og compliance. Hør hvordan CIO’er bygger robuste hybrid cloud-strategier, der skaber reel forretningsværdi og styrker modstandskraften.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Birthe Kamstrup som Data & AI Consultant. Hun skal især beskæftige sig med at optimere datadrevne beslutningsprocesser til glæde for Norriq's kunder. Hun kommer fra en stilling som Teamlead/Senior Insight Specialist hos CompanYoung. Hun er uddannet i sociologi og har en bachelor i erhvervsøkonomi på Aarhus universitet. Nyt job

    Birthe Kamstrup

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car