集中連載:中止されたブラックハットDC講演の真相〜RFIDの脆弱性 (4) | ScanNetSecurity
2026.04.15(水)

集中連載:中止されたブラックハットDC講演の真相〜RFIDの脆弱性 (4)

>>リスポンシブル・フルディスクロージャー

特集 特集
>>リスポンシブル・フルディスクロージャー

現在米国のセキュリティ業界ではリスポンシブル・フルディスクロージャー(Responsible Full Disclosure)と言うガイドラインが採用されている。これは、新たに見つかったセキュリティー・ホールの重要度の応じて、その製品のメーカーに予め通告し、パッチの製作に協力してからセキュリティ・ホールを公開するというもの。一昔前は、セキュリティ・ホールの存在を否定したり、パッチをなかなか作らなかったメーカーに警告を与える目的で、セキュリティ・ホールの存在を鳴り物入りで公開していてた。現在はその必要が無くなったのがこの新しいガイドラインの理由だ。

>>著作権侵害?

そこで問題となるのが、パジェット氏のプレゼンは、このリスポンシブル・フルディスクロージャーに則っているかというもの。IOActive社のプレスリリースでは、セキュリティホールの存在の可能性を示しているHIDグローバル社のホワイト・ペーパーが、2年前に発表されている、と説明している。つまり、発見されたばかりの脆弱性ではないため、IOActive社ではメーカーに通告する必要はないと判断したものだ。一方、HIDグローバル社は、ブラックハットで行われたプレスコンファレンスで「『(クローナーの)配線図を発表しないこと。HIDグローバル社のRFIDだけを題材にしないこと』という要求が満たされなかったため、残念ながら著作権侵害があり得るという手紙を送らなければならなかった」と繰り返している。この点に関して、クローナーの配線図が知的所有権を侵害しているのか?という問題では、IOActive社はプレスリリースで、「ブラックハットでのプレゼンにある配線図、ソースコードその他は、インターネットで手に入るRFID技術情報をもとに作ったもので、HIDグローバル社の製品や製品情報は、プレゼンでは参照していない」と言っている。キャンセルする理由はなかったのでは?と言えなくもない。

>> 交渉時間切れ

では実際としてプレゼンがキャンセルされた理由は…

【執筆:Scan編集部】

──
(この記事には続きがあります。続きはScan本誌をご覧ください)
http://www.ns-research.jp/cgi-bin/ct/p.cgi?m-sc_netsec

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

    「すでに感染してしまった」最悪のシナリオで訓練実施 ~ LINEヤフーのランサムウェア対応訓練

  2. 不正アクセスの被害原因は「ID、パスワード管理の不備」が最多に ~ 2025年「コンピュータウイルス・不正アクセスの届出状況」

    不正アクセスの被害原因は「ID、パスワード管理の不備」が最多に ~ 2025年「コンピュータウイルス・不正アクセスの届出状況」

  3. 不正アクセスではなくリニューアル作業中の設定不備が原因 ~ 国税速報データベースからパスワード変更通知メールを誤送信

    不正アクセスではなくリニューアル作業中の設定不備が原因 ~ 国税速報データベースからパスワード変更通知メールを誤送信

  4. 佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

    佐藤工業の作業所の NAS に不正アクセス、本人情報と緊急連絡先が閲覧された可能性

  5. JPCERT/CC が組織改編、早期警戒グループとインシデントレスポンスグループを統合

    JPCERT/CC が組織改編、早期警戒グループとインシデントレスポンスグループを統合

ランキングをもっと見る
PageTop