原住民族考試四等考試-電子工程類科計算機概要113 年第 40 題單選題
當發現某公司產品有資安漏洞時,下列何者為負責任的披露方式(Responsible disclosure)?
A將漏洞資訊賣給出價最高的人
B先將漏洞資訊公開披露在網路,再通知這家公司
C先通知這家公司,在漏洞修復之前,不隨意披露詳細漏洞資訊正確答案
D利用此漏洞進一步取得這家公司的機密文件,藉此訓練這家公司的資安意識
C正確答案
負責任揭露=先私下通知廠商,給修補期,修好後才公開細節。
為什麼答案是 C
負責任揭露 (Responsible Disclosure) 標準流程:先私下通報廠商→給予合理修補期(通常 90 天)→修復後才公開細節,兼顧安全與公眾知情權。
載入中…
完整詳解
Pro · 無限重點 負責任揭露=先私下通知廠商,給修補期,修好後才公開細節。
看到「先通知、後公開」就是答案;任何販售、攻擊、先公開都違反資安倫理。
逐選項分析
A✕
販售漏洞給出價最高者屬於黑市交易(如零日漏洞買賣),不僅違反資安倫理,還可能觸犯刑法妨害電腦使用罪。
B✕ 陷阱
先公開再通知屬於「完全揭露 (Full Disclosure)」,會讓攻擊者在修補前搶先利用漏洞,危害廣大使用者,非負責任做法。
C✓ 正確
負責任揭露 (Responsible Disclosure) 標準流程:先私下通報廠商→給予合理修補期(通常 90 天)→修復後才公開細節,兼顧安全與公眾知情權。
D✕
未經授權存取機密文件已構成入侵行為,不論動機為何都違法,絕非「訓練資安意識」的正當手段。
漏洞揭露方式比較
| 類型 | 做法 | 評價 |
|---|
| Responsible Disclosure | 先通報廠商,修好再公開 | ✅ 業界標準 |
| Full Disclosure | 立即公開所有細節 | ⚠️ 爭議大 |
| Non-Disclosure | 永不公開 | ❌ 無法督促修補 |
| 黑市販售 | 賣給出價最高者 | ❌ 違法 |
B 選項是陷阱:「有通知公司」看似負責,但「先公開再通知」順序顛倒即淪為 Full Disclosure,等同把漏洞公告給全世界駭客。關鍵在於「修補完成前不得公開」。