Microsoftは、Nightmare Eclipseというハンドルネームで活動する独立研究者が公開開示した少なくとも2件のゼロデイ脆弱性に対する修正プログラムを提供した。これはベンダーと発見者の間で異例なほど公開的で論争的なやり取りとなっている。

この摩擦は、個別のバグをはるかに超えて重要である。従来の協調的開示モデル――研究者が非公開で報告し、ベンダーが静かにパッチを当て、双方が互いにクレジットする――は、バグバウンティの官僚制度によって報酬が不十分で、無視され、あるいは軽視されていると感じる新世代の研究者からの圧力により崩壊しつつある。その信頼が壊れると、研究者は先に公開し、交渉は一切しない。CISOにとって、これは予測可能なPatch Tuesdayのリズムから、ヘッドライン主導の緊急対応への加速的なシフトを意味する。開示から実際の悪用までの半減期は短縮し続けており、敵対的な公開ダンプはそれをさらに短縮する。

Microsoftにとっての戦略的リスクは、評判と構造の両面にある。Fortune 500の大半にとってのオペレーティングシステム、ID、クラウド層として、責任ある情報開示に関する信頼性はそれ自体がセキュリティ製品の機能である。単一の研究者との目に見える対立は、増加する報告量に対して拡張性の乏しい内部トリアージおよびコミュニケーションプロセスを示唆している。競合他社――そしてセキュリティを重視する企業バイヤー――は気づくだろう。GoogleのProject Zeroは、規律ある期限主導の開示の公的基準を設定した。それに比べてMicrosoftは反応的に見える。

グローバルテクノロジーリーダーには、3つの行動が求められる。第一に、公開研究者チャネル(X、GitHub、ニッチフォーラム)を事後的なものではなく、主要な脅威インテリジェンス源として扱うこと――エクスプロイトコードはベンダーアドバイザリーに載る前にそこに現れることが多い。第二に、開示SLAと臨時パッチのコミットメントについてベンダーに契約上の圧力をかけ、それらを企業契約に組み込むこと。第三に、才能ある研究者を協調モデルの外側ではなく内側に留めるレートで、社内レッドチームと外部バウンティに資金提供すること。

より広範な予測:AI支援による脆弱性発見が欠陥発見のコストを下げるにつれ、すべての主要プラットフォームで開示されるゼロデイの量は急増するだろう。研究者関係を専門化できないベンダーは、より多くの公開攻撃に直面し、市場プレミアムは透明で迅速かつ敬意ある開示対応を実証するプラットフォームへとシフトするだろう。セキュリティ信頼は競争上の堀となりつつあり――そしてMicrosoftはそれがいかに容易に割れるかを示したばかりである。