Federico Biancuzzi, a SecurityFocus munkatársa tizenkét EU tagállam jogászait kérdezte a "Full-Disclosure", azaz a különböző szoftver sebezhetőségek teljes nyilvánosságrahozatalának helyi jogi szabályozásáról. Magyarországgal kapcsolatban Suba Ferenc válaszolt:
Mielőtt nyilvánosságra hoznád egy szoftver biztonsági hiányosságát, fel kell tenned magadnak néhány kérdést, hogy tisztázd a cselekedeted Magyarországon érvényes jogi következményeit. Először is meg kell győződnöd róla, hogy a nyilvánosságnak szánt információ helyes. Ha helytelen információkat teszel közzé egy szoftver sebezhetőségével kapcsolatban, felelősségrevonható leszel a szoftvergyártó hírnevének csorbítása miatt.
Ha ezzel megvagy, fel kell tenned a kérdést, hogy a hiba nyilvánosságrahozatala sérti-e a jogait vagy jogos érdekeit a gyártónak, bármely harmadik félnek, vagy a közrendnek. A szoftver gyártóval kapcsolatban nem sérted meg annak szerzői jogát illetve szabadalmait - számítógépekkel kapcsolatos felfedezésről lévén szó - ha a nyilvánosságrahozatalt a sebezhetőség ismertetésére korlátozod, és publikációd nem terjed ki a szoftver konkrét részeire, melyeket a szerzői- vagy a szabadalmi jog, de akár a Büntető Törvénykönyv is védhet.
Ha a harmadik felet vagy a közrendet tekintjük, mindig fontos megmutatni, hogy jószándékúan cselekszel, vagyis nem azért hozod nyilvánosságra a hibát, hogy azzal másokat egy információs rendszer elleni bűncselekmény elkövetésében segíts, mivel ez a Btk. megsértését jelentené. Ezt alátámaszthatod azzal, ha a hiba befoltozásához szükséges információt is publikálsz a sebezhetőség leírása mellett.
Ha a fenntieket figyelembe veszed, biztos lehetsz benne, hogy a nyilvánosságrahozatal legális lesz és összhangban áll majd a magyarországi polgár- és büntetőjoggal. Emellett a szoftversebezhetőségek jogos nyilvánosságrahozatala tekinthető úgy is, mint az adatvégelmi törvényben (az adatvédelem tekintetében), a hitelintézeti törvényben (a hitelintézetek rendszerei védelmének tekintetében), az elektronikus kommunikációról szóló törvényben (az elektronikus kommuniációs és információs rendszerek védelmének tekintetében) és a Nemzeti Biztonsági Felügyeletről szóló kormányrendelet (a Felügyelet hatáskörébe tartozó testületek elektronikus biztonságának tekintetében) betartásának elősegítése.
Nem vagyok jogász, úgyhogy ha valami nagy sületlenséget sikerült írnom, kérlek javítsatok ki!
Mike36 2009.12.23. 05:49:49
buherator · http://buhera.blog.hu 2009.12.23. 09:34:09