【せきにんあるぜいじゃくせいかいじ】
責任ある脆弱性開示 とは?
最終更新:
💡 脆弱性の対応・公表を調整する
脆弱性の発見者が開発元や調整機関に非公開で報告し、対応と公表を調整する考え方。利用者のリスクを抑えながら情報を共有する。公表期限は方針ごとに異なり、修正前に公表する場合もある。
📌 このページのポイント
- 発見内容を開発元や調整機関に非公開で報告する
- 開発元などと確認・対応・公表時期を調整する
- 期限は一律90日ではなく、各組織の方針や状況で異なる
- 公表時には脆弱性の情報と対策・回避策を利用者へ伝える
見つけた脆弱性をすぐ公開してはいけないの?
詳しい情報が対策より先に広まると、悪用のリスクが増えることがある。そこで、まず開発元や調整機関に非公開で報告し、問題の確認や対策、公表の時期を調整するんだ。
必ず修正されるまで待つの?
必ずではないよ。対応が進まない場合や、既に悪用されている場合もある。方針に期限を設け、修正が間に合わなくても公表することがあるので、「修正後だけ公開するルール」とは言い切れないんだ。
90日という話を聞いたけど?
調整機関は何をするの?
公表するときは何を伝えるの?
📖 おまけ:英語の意味
「Responsible Disclosure / Coordinated Vulnerability Disclosure」 = 責任ある開示 / 協調的な脆弱性開示
💬 Responsibleは責任ある対応、Coordinatedは関係者間の調整を表すよ。CVDという呼び方では、発見者・開発元・調整機関などが協力するプロセスに注目しているんだ。