零日市场

新论文:“零日零进展:过去十年如何创造现代间谍软件市场“:

摘要:间谍软件使监视变得简单。过去十年中,现成软件的全球市场不断涌现,政府可以通过现成软件来监管本国公民和外国对手,并且比在此类工作需要贸易手段时更容易做到这一点。过去十年中,间谍软件及其前体和组件的控制也明显失败。本文对这些失败进行了解释和评论,提供了自2014年以来的社会技术史,特别关注关于零日漏洞和利用贸易的对话。第二,本条运用这些失败的教训来指导今后的监管工作。虽然我认识到控制这种贸易很困难,但我认为各国应该专注于建立和加强有意愿的多边联盟,而不是强大地武装现有的多边机构来解决这个问题。各国应单独关注针对特定不良行为者的出口管制和其他制裁,而不是限制特定技术。最后,我继续呼吁将透明度作为监督国内政府使用间谍软件和相关组件的关键部分。

发布于2024年5月24日上午7:078评论

评论

回声2024年5月24日上午7:34

关于政府更加开放和更加强调进出口管制的建议是好的。实际上,这些都是有缺陷的。需要更加重视积极的公共利益和公共利益测试,以阻止出于错误原因的保密,并防止禁止有利于公共利益的活动,因为这些活动会自动被全面禁止。有了这一点,您还需要修改更广泛的政策,以确保在允许某些活动的地方,您也需要访问和补救。如果不采取这两个步骤中的任何一个,都会导致严重的头痛。

虽然你需要“完成任务”的政客,但你也需要给他们踩刹车,这样才能得到应有的考虑,否则即使有已知的错误,你也会被强行通过糟糕的法律。在试图修改或挑战法律时,这又带来了一系列令人头痛的问题。政客们可能会对自己的政策趋之若鹜,不顾一切地拒绝接受需要修改的政策,这可能会拖上好几年,导致无数问题、昂贵的法律案件,以及每个人的猫和狗都会把头撞在墙上。

对立法程序、委员会和各种普通法以及如何使用和滥用这方面的教育可以有所帮助。此外,还有来自既得利益集团的所有反向渠道,无论他们是国家机构还是说客和政客,在“法律建议”背后都隐藏着利己主义。此外,请密切关注二级立法机制。立法通过后,它们也可能被滥用。

有一个政治冠军也很好,所以要学会拍谁的马屁,什么时候找一个温顺的记者来编造他们的恐怖故事!

玩得高兴!

没有名字2024年5月24日上午8:21

发生了什么事积压工作 NIST的国家漏洞数据库(NVD)?

自2024年2月12日以来,添加到NVD中的93%的漏洞没有经过分析或数据丰富,因此安全专业人员知道哪些软件受到了影响。

匿名2024年5月24日上午11:58

@主持人

试着根据“每个人都应该礼貌和尊重”来衡量这些帖子(或其中的一部分)在“不愉快”范围之外的位置

https://www.schneier.com/blog/archives/2024/05/personal-ai-assistants-and-privacy.html/#comment-437256

几年前,在你上面所写的内容中,没有什么是没有在这个博客上多次提到过的,事实上,在过去的十年中,有一些是这样的。

https://www.schneier.com/blog/archives/2024/05/onzero-day-market.html/#comment-437289

这就是为什么@noname和类似的问题用户应该查看旨在帮助人们浏览《欧盟人工智能法案》的欧盟门户网站,而不是愚蠢地提供广告链接的原因。

如果您需要澄清最后一个问题,请告诉我。

匿名22024年5月24日下午3:18

@匿名
@主持人

“试图衡量这些帖子(或其中的一部分)在“令人不快”的范围之外的位置,符合“每个人都应该礼貌和尊重”

评论也应该是诚实和真实的,虽然直言不讳,但既不粗鲁也不失礼。

你所引用的两句话都很真实,有趣的是你没有在上下文中引用它们,也没有从其他相关海报中引用其他不真实的话。

你也没有注意到,在这两种情况下,他们都是对“话题外”评论的回应,人们一再建议将其放在最新的星期五Squid中,在那里他们不会中断新的线程。浏览互联网上的档案表明,@vaspup不止一次被要求不要在当前活动线程上发布主题,而@Moderator过去已经删除了这些主题。

所以接下来出现的问题是,为什么要使用“匿名”句柄?是的,自从@echo开始胡说八道以来,它们最近变得非常普遍。此外,很明显,有些人正在改变他们的每一个线程。

因此,接下来出现的问题是“你是一个短袜木偶还是一只羽毛鸟”,用以表示@echo或@Winter,因为你的论点充其量只是片面的,同时又突然出现了。

弗拉德·P说学武术很好2024年5月24日下午4:11

我特别喜欢简短地提到“瓦塞纳安排”和“两用”技术。(第738页)
我意外地熟悉了一种“两用”军用/民用技术,它可以用于伤害或帮助。
这是我生活中令人不安的一部分。

零研究员2024年5月25日5:56 AM

@回声

政客们说服你给自己贴上进步派/保守派选民的标签,这表明他们很容易引导辩论。当他们可以简单地一分为二时,他们不必展示任何真正的政策或有效的治理。

当他们可以牵着你的鼻子到处“指责”对方造成分歧时,他们为什么还要费心听你的任何建议呢?很容易分散你的注意力。

这是剧院。你们都被迷住了。
有一个新的为每周一次的演出演出。

很可能是七十年代。然而,社会结构发生了变化。你把自己孤立成“部落”、营销部门和公关人员。

然后在每个选举周期推出有缺陷的方案。其他计划的资金被削减,加剧了已经存在的问题……政府改变了,但没有解决问题。

“我什么都不知道,”邮局老板说。

接着,“我完全接受了,现在邮局……邮局知道了。我完全接受”

https://metro.co.uk/2024/05/22/paula-vennells-questioned-horizon-scandal-first-time 10-years-20886060/

在他们被解雇之前,法务会计师揭示了富士通远程“更正”次级邮政主管账户的具体日期和时间。
https://news.sky.com/story/horizon-it-scandal-post-office-officials-knew-of-instruction-for-fujitsu-to-remotely-change-sub-postmaster-accounts-10-years-ago-leaked-recordings-say-13107171

从分支机构经理那里获得的资金可能是“高管的巨额数字计算套餐”的一部分。

https://news.sky.com/story/post-office-boss-admits-mone-from-horizon-victims-may-have-gone-into-executive-pay-13048987

零研究员2024年5月25日下午11:14

几乎所有在富士通Horizon工作的人都会声称他们只是在做自己的工作。邮局管理团队的工作人员也做出了同样的回应。许多其他人会这么说。

同样的借口在0天业务中也很常见。

这与任何公众为自己辩解的借口是一样的。忽视与工作无关的问题。在私营部门或公共部门工作没有什么实际意义。他们什么也不说,什么也不做。很少有人报告过问题。
实际上报案的人更少。

人们共享什么意识形态或宗教并不重要。一般来说,当筹码落下时,每个人都准备在对方的背后插上一把刀。

大多数问题都是从小问题开始的,由普通人在达到政府级别之前很久就做出了决定。每次被忽视,它就会传播开来。

人们把那些让人不舒服的文件放回盒子里,假装它们根本就不存在。当证据可以防止他人受到伤害时,绝大多数人拒绝自愿提供证据。自私的自我利益是主要动机,通常高于
整个社区的福利。家人、朋友、孩子、老人——他们身边的人都让他们变得脆弱。安全从家里开始。

零研究员2024年5月25日下午11:40

如果你卖零日,那可能是你的电网,或者是维持家庭成员生命的医疗设备,最终会受到影响。
也许是为了回应0'Day的使用。

这并不总是直接的因果关系。
大问题是忽视的结果。

我们都对世界上的一部分问题和解决方案负责。

留下评论

所有评论现在都被保留下来,以进行适度调整。有关详细信息,请参阅此博客帖子.

登录

允许的HTML•<a href=“URL”>•<em><cite><i>•<strong><b>•<sub><sup>•<ul><ol><li>•<blockquote><pre>额外降价语法通过https://michelf.ca/projects/php-markdown/extral/

Joe MacInnis拍摄的Bruce Schneier的侧栏照片。