Mary Ann Davidson หัวหน้าฝ่ายความปลอดภัย (Chief Security Officer) ของออราเคิลเขียนบล็อกลงเว็บบริษัท ขอให้ลูกค้าเลิกตรวจสอบความปลอดภัยซอฟต์แวร์ของออราเคิลด้วยเครื่องมือสแกนความปลอดภัย เพราะเป็นการละเมิดข้อตกลงการใช้งาน
เธอระบุว่าการที่ออราเคิลจะยอมรับรายงานช่องโหว่ จะต้องให้ลูกค้าเข้ามาเปิดการขอซัพพอร์ตด้วยตัวเองที่ละจุด และแสดงตัวอย่างการเจาะระบบที่ได้ผล อย่างไรก็ตามหากทีมงานของเธอพบว่าลูกค้าใช้เครื่องมือวิเคราะห์ที่เป็นการวิเคราะห์โค้ด (static analysis) ทางออราเคิลจะส่งจดหมายกลับไปบอกให้หยุดวิเคราะห์และทำลายผลการวิเคราะห์เหล่านั้นเสีย
บล็อกระบุว่าออราเคิลได้ใช้เครื่องมือวิเคราะห์โค้ดของตัวเองแล้ว และการที่ลูกค้ามาวิเคราะห์โค้ดแล้วทีมงานต้องมาเถียงกับลูกค้าว่าเป็นการละเมิดข้อตกลงการใช้งานหรือไม่ทำให้ทีมงานเสียเวลา
ทางออราเคิลลบบล็อกนี้ออกจากเว็บบริษัทหลังโพสได้เพียงวันเดียว แต่บล็อคเต็มมีสำเนาอยู่ที่ Seclist.org
ที่มา - ArsTechnica
Comments
อ่านแล้วลักลั่น ยังไงไม่รู้ -__-
การปิดหูปิดตาปิดปากทำให้ลดความเชื่อมั่นในความปลอดภัยในซอฟต์แวร์ของบริษัท จึงรีบลบออก แต่ถึงลบบล็อกแล้ว หากไม่มีประกาศเปลี่ยนแปลงอะไร ก็เชื่อได้ว่าการปฏิบัติก็คงเหมือนเดิมตามที่เขียนในบล็อกอยู่
ซื้อของห้ามตรวจนะครัชเดียวหมดประกัน อะไรอย่างนี่หรอ
คงเทียบกับกรณีงัดแงะโดยช่างหรือตัวแทนที่ไม่ได้รับการแต่งตั้งอย่างเป็นทางการแล้วประกันขาด แต่กรณีนี้ผมว่ามันก็ดูแปลกๆ นะ
พูดง่ายๆก็คือซื้อของจากเราห้ามสงสัยในคุณภาพสินค้าของเรา
เงื่อนไขแบบนี้ ผมเคยได้ยินว่า หลายๆองค์กร โดยเฉพาะด้านการเงิน ถ้ามีเงื่อนไขแบบนี้ เขาจะให้ทางผู้พัฒนารับประกันความเสียหายแบบไม่จำกัดจำนวน หาก software มีช่องโหว่เกิดความเสียหาย
ซึ่งส่วนใหญ่ ผู้พัฒนา software กลัวกันมากเนื่องจากความเสียหายทางการเงินในบางกรณี ขายบริษัทยังชดใช้ความเสียหายไม่พอด้วยซ้ำ