Recientemente Mary Ann Davidson, Oracle Chief Security Officer (es decir, la persona más senior dentro de la compañía directamente responsable de temas de seguridad en los productos de Oracle) ha escrito un blog post relativo a la política de seguridad de la compañía que sólo puede ser tildado de increíble. En una era donde es una práctica estándar entre las compañías de informática el ofrecer recompensas a los hackers que de un modo responsable encuentran e informan sobre vulnerabilidades y fallos en su código, Mary deja completamente claro a los clientes de Oracle que es ilegal el buscar vulnerabilidades en los productos de Oracle, que no quieren que lo hagan, que no quieren que les envíen parches para la vulnerabilidades, y que no van a hacerle caso ni dar crédito de ningún modo a la gente que descubro a vulnerabilidades. Mary afirma que es responsabilidad de Oracle el garantizar la seguridad de los productos y que ellos se encargan de esto.
Al margen del fondo, la forma también era increíble. El post está escrito en un tono muy despectivo un usando términos como "security weenies" para referirse a especialistas en seguridad informática, o llamando "a pile of steaming...FUD." a los informes que algunos clientes le han enviado respecto vulnerabilidades en sus productos. El post parece estar escrito por una adolescente enfadada con los profesores del Instituto que demanda muchas tareas, más que por una ejecutiva senior de una compañía internacional. Después de leerlo, está bastante claro cuál es la raíz de los problemas de seguridad de Java. Con personas dentro de Oracle con estas ideas, es imposible que se resuelvan.
Sobra decir que al cabo de unas pocas horas Oracle borró este post de su blog. No obstante, os dejo aquí una copia de la joyita al completo resaltando algunas secciones. Merece la pena leerlo.
Click to read more ...