По данным IBM X-Force 2025, от публикации CVE до реального устранения в организациях проходит в среднем 29 месяцев — два с половиной года открытого окна для атакующих. Mandiant M-Trends добавляет: 38% инцидентов начинаются с эксплуатации уязвимостей, это обогнало даже фишинг.
Перед исследователем всегда стоит дилемма: публиковать баг сразу — значит вооружить злоумышленников, молчать — позволить вендору тихо похоронить отчёт без CVE и advisory.
Как индустрия пришла к балансу: в 1993-м появился мейлинг-лист Bugtraq с открытой публикацией багов, к середине 2000-х стандартом стала coordinated vulnerability disclosure — приватное уведомление вендора с дедлайном около 90 дней (планка, заданная Google Project Zero в 2014-м).
Сегодня самая частая проблема — найти, кому писать. Рабочий алгоритм: проверить /.well-known/security.txt (стандарт RFC 9116), поискать программу на bug bounty платформах (HackerOne, Bugcrowd, Standoff, BI.ZONE), написать на security@company.com, а при тишине — подключить национальный CERT. Детали уязвимости через непрофильные каналы раскрывать не стоит.
Полная статья: https://clck.su/dGehg