>>Eine ähnlich komische Reaktion erhielt ich damals, als ich eine Sicherheitslücke veröffentlichte, bevor trigami sie fixen konnte.
Du hast es veröffentlicht, bevor Du eine E-Mail geschrieben hast. Ich wäre nicht unglücklich, wenn Du das im obigen Blog Beitrag korrigieren würdest.
Woher nimmst Du die Gewissheit, dass es keine sicherheitsrelevante Sache ist? Woher nimmst Du die Gewissheit, bevor Du mir mailst?
Ich habe mich fürchterlich über Dich aufregt, weil ich recht sicher war in Deinem Blog gelesen zu haben, dass Du Informatik studierst. Mir haben die Profs geraten nicht aus Resultaten von Black-Boxes deren Innerers interpretieren zu wollen.
Ich will nur, wie schon privat kommuniziert, dass Du mir die Mail schreibst bevor Du den Blog Beitrag veröffentlichst. Dazu zwingen kann ich Dich offensichtlich nicht, aber ich denke es sollte recht einfach zu verstehen sein, wieso Du mit Deiner Aktion bei mir einen schalen Nachgeschmack hinterlassen hast.
Wenn Du wirklich denkst, dass es kein Problem ist sicherheitskritische Bugs zu veröffentlichen, ohne den Betreffenden vorher zu informieren, dann sind wir schlicht unterschiedlicher Meinung. Es kann durchaus sein, dass sie Dir an der Uni ganz andere Sachen erzählt haben als mir, aber verstehe bitte, ich konnte nicht glauben, als ich die Mail schrieb die Dich angriff, dass Du es wirklich ganz normal findest Sicherheitslücken zu publizieren, bevor Du sie meldest.
Und fürs Protokoll, der Bug hatte rein gar nichts mit opt-in zu tun.
Ich behaute das ist nicht gang und gäbe.
http://www.golem.de/0507/39382.html
Der Typ gibt Oracle 650 Tage – soviel Zeit verlange ich nicht. Aber wie wärs mit 24h, bevor Du das einfach veröffentlichst? Wieso denkst Du, dass das gang und gäbe ist?
Ich habe mich auch genervt – um ganz offen zu sein – weil ich dachte, dass Du das nur sofor postest, weil Du der erste sein willst und die Story in der Blogosphäre leaden kannst. Das musste ich so interpretieren.
Versteh mich nicht falsch. Tu was Du willst und ich bin Dir auch weder böse noch hab ich das Recht Dir vorzuschreiben was Du darfst und was nicht, aber wo ich herkomme (die nette kleine Schweiz, Uni Basel) ist das was Du getan hast ein No-go.
>>Ich sehe es keineswegs als unfeine Art sicherheitskritische Bugs zu veröffentlichen, zumal diese NICHT kritisch war.
Ich hab jetzt begriffen, dass Du so denkst und werde auch nicht mehr vom Stuhl fallen, und sicherlich versuchen nettere Mails zu schreiben, aber ich erlaube mir noch folgende Links zu setzen:
http://www.faqs.org/rfcs/rfc1281.html
http://www.cert.org/tech_tips/incident_reporting.html
Ich kann mir einfach nicht vorstellen – obwohl sich CS rasend weiterentwickelt – dass man das Common Understanding geändert hat, seit ich das letzte mal nachgefragt hab.
Tut mir leid, wenn ich Dich an irgendeiner Stelle beleidig hätte, das war nie meine Absicht.