Leach 公司漏洞通報獲 IPA 正式受理
株式会社Leach(總部:東京都港區,代表董事:冨永 拓也)宣佈,該公司透過資訊技術推進機構(IPA)的漏洞通報制度,針對某項 Web 服務的潛在漏洞進行了通報,並已獲正式受理。該公司已收到 IPA 發出的「脆弱性相關資訊通報受理證明書」,並將此案例公開,作為實踐「負責任的揭露(Responsible Disclosure)」的具體案例。
### 關於漏洞通報制度
IPA 的漏洞通報制度始於 2004 年 7 月,是依據經濟產業省的「軟體等脆弱性相關資訊處理基準」所設立。該制度提供了一套機制,讓發現軟體或網站漏洞的人士,能透過 IPA 將資訊安全地傳達給開發者與營運者。自制度啟動以來,已累計數萬件通報,但企業以組織身份正式將此活動公開的案例仍屬少見。
### 「負責任的揭露」之意義
「負責任的揭露」是一種技術實務:在發現漏洞後,不立即公開,而是先私下向開發者與營運者通報,確保其有修復時間。這是 Google、Microsoft、Apple 等全球科技企業所推薦的最佳實務,能將漏洞資訊被惡意攻擊者利用的風險降至最低。
### 發現背景與專業知識
Leach 代表董事冨永拓也除了在東芝軟體技術中心擁有 9 年的研究開發經驗外,更是擁有全 12 項 AWS 認證的雲端基礎架構安全專家。本次發現漏洞的契機,源於其在使用線上容器練習環境時,察覺到的異常現象。
### 企業參與漏洞通報的意義
1. **技術實力的證明**:客觀展現對系統架構、通訊協定及認證機制的深厚知識。 2. **客戶信任的建立**:在生成式 AI 顧問服務中,主動為社會資安做出貢獻的態度,成為客戶信任的關鍵因素。 3. **社會貢獻**:利用公共框架妥善調整並修復漏洞,有助於提升日本整體的資安水平。
### Leach 生成式 AI 顧問服務
Leach 提供月費 5 萬日圓起的顧問合約,支援生成式 AI 的導入、系統架構安全審查、雲端基礎架構(AWS/GCP/Azure/Cloudflare)安全設定最佳化、漏洞應對顧問服務及安全事件應對支援。由擁有全 12 項 AWS 認證的 CEO 親自提供直接支援。
FACT BOX · 重點整理
- 來源:PR TIMES
- 分類:新聞
- 相關組織:IPA(情報処理推進機構) / JPCERT/CC
- 原文日期:2004年7月(制度開始)
- 產品、服務:生成AI顧問 / 脆弱性届出制度