微软近期因零日漏洞处理方式遭遇舆论反噬。一位自称“Nightmare Eclipse”的安全研究者公开了多段漏洞利用的概念验证代码,并与微软爆发正面冲突,其部分发言暗示自己可能是微软前员工。



网络安全研究员凯文·博蒙特关注的不仅是漏洞本身,更是微软的回应方式。微软官方表态称,正考虑以“未按适当协调程序披露”为由,对Nightmare Eclipse采取刑事诉讼,并已陆续封禁其在GitHub、GitLab以及微软安全响应中心的相关账号。博蒙特指出,账号被全面封禁后,当事人几乎不可能再通过微软所谓的“负责任披露”渠道提交任何安全漏洞。更具讽刺意味的是,微软内部长期雇佣过一些曾公开发表零日利用代码的人,其中甚至包括有黑客犯罪前科的人员,同时公司也会从漏洞经纪机构购买利用程序。

在博蒙特看来,微软试图将“不遵守往往相当任性的‘负责任披露’框架”刑事化,这种做法本身站不住脚。他警告,一旦真把这类案件推上法庭,微软在过往招聘、安全策略与漏洞交易方面的决策都会被一并摆上台面,形成一辆“装满前后矛盾事实的小丑车”,在司法审查下难以自圆其说。

整起事件折射出微软的深层矛盾:一方面依赖安全研究社区,通过购买和雇佣方式利用过类似行为的安全专家;另一方面又以极为强硬、甚至带有震慑意味的刑事指控来回应公开披露的个人。相关争议正在安全圈持续发酵,重新引发了关于“什么叫负责任披露”、大型科技公司在漏洞披露博弈中的权力边界等问题的讨论。