脆弱性の報告や開示を円滑に~4月公開の「RFC 9116」解説 | ScanNetSecurity
2024.07.27(土)

脆弱性の報告や開示を円滑に~4月公開の「RFC 9116」解説

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月9日、2022年4月に正式公開された「RFC 9116:A File Format to Aid in Security Vulnerability Disclosure」について、ブログで紹介している。

調査・レポート・白書・ガイドライン

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月9日、2022年4月に正式公開された「RFC 9116:A File Format to Aid in Security Vulnerability Disclosure」について、ブログで紹介している。

 JPCERT/CCで行っている脆弱性調整では、正しい調整先にたどり着かない場合、報告のあった脆弱性関連情報に対し適切な対策が実施されず、製品ユーザーがゼロディ攻撃の脅威にさらされるリスクが残り、製品開発者は自身の製品がサイバー攻撃に悪用されることで、製品に対する信頼が損なわれる可能性もある。

 JPCERT/CCでは、製品開発者とのファーストコンタクトで安全かつ確実に情報を確認できるように、開発者や製品のWebサイト上で連絡先を探しているが、すべての製品開発者が脆弱性を受け取る準備ができているわけではなく、組織内で対応部門を探すうちに何か月も経過し、最終的に応答がなくなる場合もあるという。

 「RFC 9116:A File Format to Aid in Security Vulnerability Disclosure」は、脆弱性調整を行う機関や脆弱性発見者が開発者との連携をしやすくすることを目的に、開発者組織が実施可能な対策の一つとして、組織が脆弱性の開示方法を説明し、セキュリティ研究者などが発見した脆弱性を報告しやすくするために定義されたもので、2022年4月に正式公開された。

 この仕組みでは、必要な情報を記載した「security.txt」ファイルをWebサイトの「/.well-known/」パスの下に公開することを要求している。「security.txt」には次の項目が記述される。「コンタクト」と「有効期限」だけが必須入力項目となっている。

・コンタクト:電子メールアドレス、電話番号、連絡用フォームのアドレスなどの連絡先や方法
・有効期限:この「security.txt」の有効期限
・謝辞:セキュリティレポーターへの謝辞記載場所等
・カノニカル:この「security.txt」の正式配置場所(URI))
・暗号化鍵:脆弱性報告時に使用できるOpenPGP公開鍵などの掲載場所等
・採用情報:当該ベンダーのセキュリティ関連の人材募集内容の記載場所等
・ポリシー:当該ベンダーのセキュリティポリシーの記載場所等
・優先言語:受け付けるセキュリティレポートの言語

《ScanNetSecurity》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. ランサムウェアの種別特定やセカンドオピニオンも ~ セキュリティ企業も頼りにできる JPCERT/CC

    ランサムウェアの種別特定やセカンドオピニオンも ~ セキュリティ企業も頼りにできる JPCERT/CC

  2. 迷惑メール対策推進協議会「送信ドメイン認証技術 DMARC導入ガイドライン」公表

    迷惑メール対策推進協議会「送信ドメイン認証技術 DMARC導入ガイドライン」公表

  3. 「セキュリティ対応組織の教科書」第3.1版公開、追加説明やフィードバック反映

    「セキュリティ対応組織の教科書」第3.1版公開、追加説明やフィードバック反映

  4. 1,952 社から 9,208 件の報告 ~ 2023年度 Pマーク付与事業者の個人情報取扱いにおける事故

  5. 取締役や幹部への罰金 禁固 罷免 解雇 ~ サイバー攻撃後の被処罰最多は APJ 地域

  6. 世界中の警察官が考える現在/未来の脅威「インターポール世界犯罪動向2022」公表

  7. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  8. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  9. 「無料求人広告」無料期間終了後 高額請求、法人間のトラブル事例

  10. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×