Principalmente, tre filosofie sono seguite nel settore per quanto riguarda le vulnerabilità della sicurezza:
- Full Disclosure
- Nessuna divulgazione
- Divulgazione responsabile
In piena divulgazione il ricercatore di sicurezza che scopre vulnerabilità annuncia apertamente i dettagli della vulnerabilità e nella maggior parte dei casi un PoC dell'exploit viene fornito anche con le informazioni di divulgazione. Questa idea era diffusa negli anni '90 quando i ricercatori di sicurezza annunciavano vulnerabilità di sicurezza quasi quotidianamente su Windows, Linux e altri software su siti web come Full Disclosure e lista postale di Bugtraq .
La seconda filosofia è quella di non divulgazione. Ad esempio, in caso di patch Tuesday Microsoft rilascia molte correzioni per le vulnerabilità di cui non si sa nulla a parte una breve descrizione. Questa filosofia è solitamente seguita da ricercatori della sicurezza privata che lavorano in collaborazione con il fornitore del software. È seguito anche dal team di sicurezza interna / controllo qualità del fornitore.
La terza e più diffusa filosofia seguita al giorno d'oggi è la politica di divulgazione responsabile. Qui, il ricercatore di sicurezza che scopre la vulnerabilità dà tempo sufficiente (un mese è il minimo indispensabile nella maggior parte dei casi) per correggere la vulnerabilità. Dopo quel tempo, il ricercatore della sicurezza rivela al pubblico i dettagli della vulnerabilità e dello sfruttamento anche se il venditore non aggiusta il buco della sicurezza. Questa è chiamata divulgazione responsabile dal momento che il fornitore ha tempo sufficiente per fornire una patch della vulnerabilità e non esporre liberamente le macchine critiche.
Puoi seguire la terza opzione poiché è quella seguita dalla maggior parte dei ricercatori di sicurezza al giorno d'oggi e fornire protezione sia al venditore del software che al ricercatore della sicurezza e all'utente del software per garantire che il fornitore fornisca una patch per la vulnerabilità a causa della pressione della data imminente di divulgazione completa.