【せきにんあるぜいじゃくせいかいじ】

責任ある脆弱性開示 とは?

最終更新:
💡 脆弱性の対応・公表を調整する

脆弱性の発見者が開発元や調整機関に非公開で報告し、対応と公表を調整する考え方。利用者のリスクを抑えながら情報を共有する。公表期限は方針ごとに異なり、修正前に公表する場合もある。

📌 このページのポイント
脆弱性の対応と公表を調整する 1 非公開で報告する発見者 → 開発元など2 確認と対応再現・修正・回避策3 公表を調整する期限は方針で異なる4 情報を知らせる利用者へ問題と対策修正前に公表する場合もある
一例を左上から右上・右下・左下へ示す。青は報告と対応、橙は公表の調整、緑は利用者への情報提供。期限や進め方は方針・状況で変わり、修正済みの安全を保証する図ではない。
ひよこ ひよこ
見つけた脆弱性をすぐ公開してはいけないの?
ペンギン先生 ペンギン先生
詳しい情報が対策より先に広まると、悪用のリスクが増えることがある。そこで、まず開発元や調整機関に非公開で報告し、問題の確認や対策、公表の時期を調整するんだ。
ひよこ ひよこ
必ず修正されるまで待つの?
ペンギン先生 ペンギン先生
必ずではないよ。対応が進まない場合や、既に悪用されている場合もある。方針に期限を設け、修正が間に合わなくても公表することがあるので、「修正後だけ公開するルール」とは言い切れないんだ。
ひよこ ひよこ
90日という話を聞いたけど?
ペンギン先生 ペンギン先生
Google Project Zeroの方針では、通常は通知から90日以内の修正を求め、期限内に修正されれば修正後30日を置いて詳細を公開する。修正がなければ90日後に公開するよ。延長や、悪用中の脆弱性に対する7日の期限などの例外もあり、他の組織にも一律に当てはまる期限ではないんだ。
ひよこ ひよこ
調整機関は何をするの?
ペンギン先生 ペンギン先生
発見者と開発元などをつなぎ、情報の共有や公表を調整するよ。日本のソフトウェア製品の届出制度では、IPAが受付機関、JPCERT/CCが開発元への連絡や公表の調整機関として役割を分担しているんだ。
ひよこ ひよこ
公表するときは何を伝えるの?
ペンギン先生 ペンギン先生
問題の内容に加えて、修正版や回避策など、利用者が対応に使える情報を伝えるよ。CVDでは関係者間の調整だけでなく、脆弱性の存在と対策を広く知らせることもプロセスに含むんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「責任ある脆弱性開示」って出てきたら「脆弱性の対応と公表を関係者で調整する考え方」と思えばだいたいOK!
📖 おまけ:英語の意味
「Responsible Disclosure / Coordinated Vulnerability Disclosure」 = 責任ある開示 / 協調的な脆弱性開示
💬 Responsibleは責任ある対応、Coordinatedは関係者間の調整を表すよ。CVDという呼び方では、発見者・開発元・調整機関などが協力するプロセスに注目しているんだ。

参考資料

← 用語集にもどる