匿名GitHubアカウントが未公開の0-dayを大量にドロップ
未報告の脆弱性PoCが一括公開された事件。リポジトリの説明文からは、AIを活用したファジング手法と、報告者にCVE取得を促す意図が読み取れる。セキュリティ業界の倫理と開示プロセスを再考する契機となる。
- 脆弱性研究の透明性を高めるという主張に一定の理解を示す声がある
- AIによるファジング自動化の実例として技術的価値を認める意見
- 未報告の脆弱性を公開することはユーザーを危険にさらすという批判が強い
- 公開者の動機や信頼性に疑問を呈するコメントが多数
公開者は自身の経歴を主張しているが、コミュニティでは「匿名での大量公開は責任ある開示とは言えない」との指摘が支配的。