我最近发现了一个可公开访问的 Web 界面,用于连接高度敏感的实验室设备,其故障可能导致大量人丧生或严重的健康问题。值得庆幸的是,相关实验室的 IT 团队非常乐于接受,并很快找到了禁用远程接口的方法。
然而,这让我开始思考——如果他们没有那么容易接受,没有理睬我怎么办?如果他们只是决定不解决这个问题怎么办?显然我不想直接跳到全面披露,因为这几乎肯定会导致灾难。但另一方面,公众有权了解他们所处的潜在危险,确保修复到位至关重要。
处理涉及潜在生命损失但供应商不合作的安全问题的最佳方法是什么?
我最近发现了一个可公开访问的 Web 界面,用于连接高度敏感的实验室设备,其故障可能导致大量人丧生或严重的健康问题。值得庆幸的是,相关实验室的 IT 团队非常乐于接受,并很快找到了禁用远程接口的方法。
然而,这让我开始思考——如果他们没有那么容易接受,没有理睬我怎么办?如果他们只是决定不解决这个问题怎么办?显然我不想直接跳到全面披露,因为这几乎肯定会导致灾难。但另一方面,公众有权了解他们所处的潜在危险,确保修复到位至关重要。
处理涉及潜在生命损失但供应商不合作的安全问题的最佳方法是什么?
好的,这里有两个问题:
向公众披露可能是危险的,只能作为最后的手段。您可能首先要考虑的其他一些选项:
如果这一切都失败了,甚至可以匿名披露(匿名告诉公司问题将在 X 日披露,届时他们将被迫修复它,无论他们是否修复了问题,您都将发布它)。这是对供应商的死刑判决,但我个人更喜欢一些人失去一些钱而不是一些人因为某人无知而失去生命。
无论如何,这是我个人的看法。
如果没有政府机构可以减轻压力,我会考虑 3 项措施:
对于医疗设备,我可能会去使用该产品的医院或医院集团并向他们展示问题。他们能承受的压力比你一个人能承受的要大。
否则,我会去特定于供应商或最终用户的媒体,向他们解释,但不允许公开问题的细节。媒体的压力带来了更大的影响力,而您没有透露细节并冒着生命危险。
如果产品影响生命,可能会有监管机构提供监督。联系他们可能会很棘手(而且很长),但这就是他们存在的目的。
我个人的情况非常相似,供应商根本不合作。我无法接触到最终用户,但打电话给供应商行业的杂志让记者开始提问,这对促使供应商做出改变是有效的。
先和你的律师谈谈。如果你没有,就买一个。任何其他建议都不是很相关。