Bugtraq

كانت Bugtraq قائمة بريدية إلكترونية مخصصة لقضايا أمن الحاسوب . وتضمنت المواضيع المطروحة مناقشات جديدة حول الثغرات الأمنية، وإعلانات الموردين المتعلقة بالأمن، وأساليب استغلالها، وكيفية إصلاحها. كانت قائمة بريدية نشطة للغاية، حيث بلغ عدد المشاركات فيها 776 مشاركة شهريًا، [ 1 ] وناقشت تقريبًا جميع الثغرات الأمنية الجديدة في بداياتها. وفر المنتدى منصةً لأي شخص للكشف عن الثغرات الأمنية ومناقشتها ، بما في ذلك باحثو الأمن وموردي المنتجات. ورغم أن الخدمة لم تُوقف رسميًا، ولا تزال أرشيفاتها متاحة للعامة، إلا أنه لم تُنشر أي مشاركات جديدة منذ يناير 2021.

تاريخ

أُنشئت Bugtraq في 5 نوفمبر 1993 على يد سكوت تشاسين [ 2 ] استجابةً لما اعتُبر قصورًا في البنية التحتية لأمن الإنترنت آنذاك، ولا سيما مركز الاستجابة لحوادث أمن الحاسوب (CERT) . وكانت سياسة Bugtraq نشر الثغرات الأمنية، بغض النظر عن ردّ الشركات المصنّعة، كجزء من حركة الكشف الكامل عن الثغرات الأمنية. وقد كُتب اسم القائمة أحيانًا BugTraq، ولكن شاع استخدامها على مرّ السنين باسم Bugtraq. ووصل عدد المشتركين فيها إلى 2500 مشترك بحلول 19 مايو 1995 [ 3 ] ، ثم إلى أكثر من 40000 مشترك بحلول فبراير 2000 [ 4 ] .

أشار إلياس ليفي ، المعروف باسم أليف وان (في إشارة إلى العدد الأصلي أليف وان )، في مقابلة إلى أن "الوضع آنذاك كان يسمح للموردين بعدم إصدار أي تحديثات برمجية. لذا انصبّ التركيز على كيفية إصلاح البرامج التي لم تقم الشركات بإصلاحها". ورأى ليفي أن فكرة تجريد Bugtraq لتكون خاصة بكل منصة، تهدف إلى تقليل المعلومات غير ذات الصلة لمن يهتمون فقط بأنظمة تشغيل معينة . [ 5 ] [ 6 ]

كانت خدمة Bugtraq مُستضافة في الأصل على موقع Crimelab.com، الذي كان يُديره سكوت تشاسين. نُقلت الخدمة إلى مشروع NetSpace التابع لجامعة براون - والذي أُعيد تنظيمه لاحقًا باسم مؤسسة NetSpace - في 5 يونيو 1995، وهو نفس اليوم الذي بدأت فيه عملية الإشراف عليها. في يوليو 1999، أصبحت الخدمة ملكًا لشركة SecurityFocus ونُقلت إليها. [ 7 ] [ 8 ] استحوذت شركة Symantec على SecurityFocus بالكامل في 6 أغسطس 2002. [ 9 ] اعتبارًا من 25 فبراير 2020، توقف تدفق الرسائل من القائمة البريدية دون أي تفسير. [ 10 ] في عام 2002، أُنشئت قائمة Full-Disclosure البريدية لأن العديد من الأشخاص شعروا بأن القائمة قد "تغيرت نحو الأسوأ". [ 11 ]

في 30 أبريل 2020، أكملت شركة Accenture Security عملية استحواذها على خدمات الأمن السيبراني لشركة Symantec بما في ذلك SecurityFocus ، والتي تضمنت Bugtraq. [ 12 ]

الجدل

الاعتدال

كانت القائمة البريدية في البداية غير خاضعة للإشراف، ثم أصبحت تخضع لإشراف متقطع اعتبره العديد من المشاركين غير كافٍ. وفي إحدى الحوادث، سُمح بنشر ما بدا أنه معلومات حساسة لبطاقات الائتمان. [ 13 ] وطعنت منشورات لاحقة في العديد من جوانب القائمة، بما في ذلك الكشف الكامل عن الثغرات الأمنية، واقترحت إما تركها دون إشراف أو تغيير المشرفين لأسلوب تعاملهم معها. [ 14 ]

بدأ الإشراف على القائمة في 5 يونيو 1995. تولى إلياس ليفي الإشراف عليها من 14 يونيو 1996 حتى استقالته في 15 أكتوبر 2001. ثم خلفه ديفيد ميرزا ​​أحمد، أحد المؤلفين المشاركين في كتاب " حماية شبكتك من الاختراق، الطبعة الثانية" ، واستمر في الإشراف حتى استقالته في 23 فبراير 2006. [ 15 ] بعد ذلك، تولى ديفيد ماكيني، محلل التهديدات في شركة سيمانتك ، الإشراف على القائمة. ويتولى الآن براسانا، وهو محلل آخر في شركة سيمانتك، مهام الإشراف. [ 16 ]

خلال فترة ولايته، اقترح أحمد أن تتبنى القائمة المزيد من "المشاركة المجتمعية" و"عملية أكثر ديمقراطية لاتخاذ القرارات المهمة بشأن مستقبل Bugtraq وموقع Security Focus الإلكتروني". [ 17 ] على الرغم من تلقي ملاحظات وفقًا لألفريد هوجر، [ 18 ] إلا أن المزيد من المشاركة المجتمعية لم يظهر.

تأخيرات في عملية الإشراف

حدثت تأخيرات في إدارة القوائم عدة مرات، أحيانًا بسبب مشاكل تقنية [ 19 ] وهجمات DDoS [ 3 ] . وفي أحيان أخرى، اختفت المنشورات بسبب "مشاكل في البريد" غير محددة [ 20 ] . في أغسطس 1997، توقفت القائمة عن النشر لعدة أيام لأن أليف ون كان في إجازة، ولم يقم الشخص المسؤول عن الإدارة بمهامه [ 21 ] . بعد نقل القائمة إلى سكيورتي فوكس واستحواذ سيمانتك عليها، لاحظ بعض الباحثين تأخرًا في نشر منشوراتهم، حيث لم تعد تتم الإدارة في عطلات نهاية الأسبوع. على الرغم من هذه التأخيرات، استُخدمت معلومات الثغرات الأمنية من بعض تلك المنشورات في منتج سيمانتك التجاري DeepSight، الذي يتضمن قاعدة بيانات للثغرات الأمنية [ 22 ] .

نصائح محمية بحقوق الطبع والنشر

في أواخر عام 2000، عندما نشر ليفي المحتوى الكامل لتحذير أمني من مايكروسوفت على القائمة، اشتكت مايكروسوفت من أن ذلك يمثل انتهاكًا لحقوق الطبع والنشر. [ 23 ]

زوال

اعتبارًا من 24 فبراير 2020، أوقفت سيمانتك الموافقة على المنشورات في Bugtraq. [ 24 ] لم تُنشر أي رسالة أخيرة من مديري القائمة، ولم يصدر أي بيان من سيمانتك. جاء ذلك بعد توقف تحديث قاعدة بيانات ثغرات BID التي تديرها سيمانتك علنًا في 26 يوليو 2019، أي قبل شهر واحد تقريبًا من استحواذ برودكوم عليها . [ 25 ] في 1 يناير 2021، أعلنت أكسنتشر إغلاق Bugtraq. [ 26 ] في 15 يناير 2021، أُرسلت رسالة بريد إلكتروني، بدت وكأنها الأخيرة، إلى القائمة تؤكد إغلاقها، مشيرةً إلى أن " موارد قائمة BugTraq البريدية لم تُعطَ الأولوية ". [ 27 ] ومع ذلك، أُعيد النظر في القرار بناءً على ملاحظات من المجتمع. وفي 17 يناير 2021، نشرت شركة أكسنتشر رسالةً على القائمة البريدية تُعلن فيها استمرار مشروع Bugtraq، [ 28 ] وأتبعتها بمدونةٍ أطول تشرح أهدافها. [ 29 ] وكان إعلان الاستمرار آخر رسالةٍ نُشرت على القائمة البريدية، ولم يُسجّل أي نشاطٍ آخر في أيٍّ من الأرشيفات العامة.

مراجع

  1. ^ "بوجتراك" . تم الاسترجاع 2021-01-17 .
  2. "التاريخ" . تم الاطلاع عليه بتاريخ 17 يناير 2021 .
  3. 1 2 "من المشرف: يرجى القراءة" . 1995-05-19 . تم الاطلاع عليه بتاريخ 2021-01-17 .
  4. "شؤون إدارية" . 14-02-2000 . تم الاطلاع عليه بتاريخ 17-01-2021 .
  5. "شؤون إدارية" . 11-10-1999 . تم الاطلاع عليه بتاريخ 17-01-2021 .
  6. "Administrivia: Mailing List Software" . 10-03-2001 . تم الاطلاع عليه بتاريخ 17-01-2021 .
  7. "شؤون إدارية" . 1999-07-05 . تم الاطلاع عليه بتاريخ 2021-01-17 .
  8. ^ ماسنيك ، مايك (2002-07-17). "سيمانتيك تشتري SecurityFocus/BugTraq" . تكديرت . تم الاسترجاع 2021-01-17 .
  9. "اكتمل استحواذ سيمانتك على سيكيوريتي فوكس" . 6 أغسطس 2002. مؤرشف من الأصل في 6 ديسمبر 2003. تم الاطلاع عليه بتاريخ 17 يناير 2021 .
  10. "Bugtraq: 40 رسالة تبدأ في 3 فبراير 2020 وتنتهي في 25 فبراير 2020" . تم الاطلاع عليه بتاريخ 17 يناير 2021 .
  11. "ردًا على: الإعلان عن قائمة بريدية جديدة للأمن" . 11 يوليو 2002. تم الاطلاع عليه بتاريخ 17 يناير 2021 .
  12. "أكسنتشر تُكمل استحواذها على قسم خدمات الأمن السيبراني التابع لشركة برودكوم، سيمانتك" . Accenture.com . 30 أبريل 2020. تاريخ الاطلاع: 17 يناير 2020 .
  13. "حان وقت الاعتدال؟ "
  14. "ما الهدف من هذا؟ "
  15. "الإدارة: مشرف Bugtraq الجديد" .
  16. تركيز الأمن
  17. "معلومات إدارية: [ هام ] مشاركة المجتمع في مستقبل Bugtraq" .
  18. "نتائج استعلام التصويت" .
  19. "معلومات إدارية: تأخيرات القوائم الأخيرة" .
  20. "شؤون إدارية: مشاكل البريد" .
  21. "هواء ميت" .
  22. jerichoattrition (16 يونيو 2017). "تذكيرك السنوي بالنشر على Full-Disclosure، وليس Bugtraq" . تم الاطلاع عليه بتاريخ 17 مايو 2020 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  23. "معلومات إدارية: لا مزيد من نشرات مايكروسوفت" .
  24. "Bugtraq: حسب الموضوع (أرشيف فبراير 2020)" .
  25. «برودكوم تستحوذ على قسم أعمال المؤسسات في سيمانتك مقابل 10.7 مليار دولار» . سي إن بي سي . 8 أغسطس 2019. تم الاطلاع عليه بتاريخ 19 مايو 2020 .
  26. "إيقاف تشغيل BugTraq" . seclists.org . 2021-01-15 . تم الاطلاع عليه بتاريخ 2021-01-17 .
  27. ^ "Bugtraq: إيقاف تشغيل BugTraq" . seclists.org . تم الاسترجاع 2021-01-15 .
  28. "بعد التفكير ملياً..." seclists.org . 2021-01-17 . تم الاطلاع عليه بتاريخ 2021-01-17 .
  29. "مستقبل Bugtraq | أكسنتشر" . مدونة ووردبريس . تم الاطلاع عليه بتاريخ 7 فبراير 2021 .