在今年USENIX Security大会上,Kendra Albert发表演讲指出,目前围绕漏洞披露的法律协议反而压制了安全研究者的声音,却允许公司拖延甚至拒绝修复安全漏洞,这与2000年代负责任披露运动的初衷背道而驰。她强调,随着付费漏洞赏金和专门运营此类项目的平台兴起,研究者往往被要求签署保密协议(NDA),这些合约可能禁止其永远公开漏洞细节。该做法削弱了协调披露(CVD)制度中透明、公平的原则,并限制了外部监督公司修补漏洞的可能性。她还介绍了合同法相关知识,建议安全研究者在提交漏洞时了解权利边界,并呼吁行业平台与公司摒弃压制性保密协议,与CVD初衷保持一致。
资深安全专家Bruce Schneier也回顾了“负责任披露”在行业中的变化。他认为只有“完全披露”始终作为威慑,负责任披露才能发挥作用。与会讨论中有观点批评,当前NDA合同让研究者无法与同行交流判断公司的应对表现,可能遭遇“不在范围”“重复漏洞”等限制,却无法争取透明和公平。