タグ: サイレントパッチ

securityweek.com

サイレントパッチは攻撃者を止めるどころか、防御側の目を塞ぐ

ベンダーがときどき下す判断があります。脆弱性を静かに修正するというやり方です。アドバイザリもCVEも説明もなく、変更履歴に曖昧な一文が添えられるだけ。この判断は一見理にかなっているように思えます。パッチが何をしたかを説明しなければ、攻撃者に根本原因までの道筋を渡さずに済む、というわけです。わざわざ自社のバグを公表する