Brocards for Vulnerability Triage
L'auteur, qui fait du triage de vulnérabilités sur des projets open source, compile des brocards pour évaluer la légitimité des signalements. Un signalement sans modèle de menace explicite ou cohérent peut être écarté car il ne montre pas comment un attaquant exploiterait le comportement décrit. Un rapport n'est pas une vulnérabilité si l'exploitation requiert des capacités plus puissantes que celles que la faille présumée fournirait, par exemple un MiTM actif ou l'exécution de code arbitraire préalable. Sont également écartables les comportements qui n'apparaissent pas dans l'usage réel, qui violent des invariants dont le programmeur est responsable, ou qui résultent de l'application correcte d'une norme plutôt que d'une mauvaise implémentation. Enfin, il recommande de rejeter les correctifs dont les conséquences sont pires que la faille et rappelle que l'existence d'un signalement ou d'un identifiant comme un CVE n'est ni nécessaire ni suffisante pour établir une vulnérabilité.