周一,甲骨文(Oracle)公司的首席安全官Mary Ann Davidson在其博客上發表了一篇頗具爭議的博文,題為《不,這樣不行(No,You Really Can't)》 。大致為批評使用甲骨文軟件的三方安全機構和企業用戶通過逆向工程,來尋找甲骨文軟件中的未修復安全漏洞的行為,并稱其有違其軟件協議,如此方法生成的漏洞報告可靠性小且誤報率高。雖然這篇博文發布幾小時后即被撤下,但通過“時光機”Internet Archive可以看到曾經發布的文章。甲骨文執行副總裁及首席企業架構師Edward Screven隨后稱“這篇博文不能代表我們對待客戶和合作的理念”已經撤銷。此博文當然也引起了許多三方安全廠商的不滿。
文章副本鏈接
在文章中,首席安全官Davidson稱近來大量增加的遞交給Oracle公司的靜態分析安全報告,其中包含許多企業用戶雇傭第三方安全顧問或安全軟件(如 Veracode,Coverity),通過逆向工程來掃描其企業軟件的錯誤及潛在安全漏洞,Davidson稱這些測試相當沒有必要,并且通常會指向根本不存在的漏洞或缺陷。
她寫道“大部分通過這些工具產生的報告有近乎100%的錯報率,盡量別浪費時間通過這些方法(逆向工程)來尋找漏洞”且有違背Oracle證書協議。
她補充道與其搜尋隱蔽的0-day漏洞,不如保持其使用的軟件時時更新,打上安全補丁。(這是最有爭議的部分)
她更指出,Oracle并不會像微軟或谷歌那樣提供漏洞懸賞計劃,這并不符合該公司的價值。