企业因源代码泄露而蒙受损失的案例?

信息安全 源代码
2021-08-23 04:01:14

与数据泄露相关的损失显然导致 Equifax 损失了 40 亿美元的价值Facebook 损失了大约 500 亿美元,即使这些损失中的每一美元都不是由于数据泄露造成的,但也很多。

相比之下,是否有公司因源代码被泄露而受到严重伤害或失去市场价值的案例?去年夏天我听说 Windows 源代码泄露,但没有说它影响了微软的股价,甚至损害了公司。

可能原因是即使外人窃取了整个源代码,他们仍然无法合法出售,因此不会对公司构成竞争威胁。窃贼可能会使用源代码来确定竞争对手是如何做某事的,但这只会帮助窃贼制造出具有相同质量水平的产品;这不会从根深蒂固的老牌企业那里窃取市场份额。攻击者有在源代码中发现安全漏洞的风险,但他们可能已经通过逆向工程寻找安全漏洞。

不管炒作过的原因,我只是问:企业通过违反其产品的源代码被伤害?多少?

3个回答

多年来,我可以想到许多案例,尤其是在初创企业的案例中。IP(知识产权)盗窃允许其他公司首先进入市场。你没有听说过这些案例,因为公司太小了,但损害是全面的:公司在真正开始之前就关闭了。

当学者想要将研究带入商业市场时,研究界也是如此。可能会有大规模的竞争,企业间谍活动非常真实。

并且源代码不需要完全按照被盗的方式使用。可以使用部分代码,或者分析代码以创建更好的东西。

您还需要定义“伤害”。股价下跌只是损害的一种形式。销售损失是另一回事。软件盗版是另一种形式的损害(销售),这取决于您如何定义它(是的,我知道这是一个复杂的问题)。

如果换一种方式考虑,每一个(有效的)软件专利案件都是一种导致损害的知识产权盗窃形式,从而导致诉讼以追回损失。

仅信息安全行业的“源代码泄露”示例:

RSA SecurID 令牌源代码泄漏 RSA 需要替换所有用户的物理令牌。所以,有一个直接的成本。在我当时所在的社区中,由于这次事件(Google Authenticator 于前一年发布),我们都开始认真看待软件令牌。这种财务打击很难量化。

RSA 是一家有限责任公司,而不是一家上市公司,因此没有可追踪的股票价格。

赛门铁克源代码泄露 虽然股价没有受到打击,但它动摇了人们对检测引擎的信心,因为黑客可以定制设计可以避开这个特定检测引擎的恶意软件。这导致了他们代码的重写,因此有直接的成本。

如果您知道要查找的内容,则有很多示例。包括维基

窃贼可能会使用源代码来确定竞争对手是如何做某事的,但这只会帮助窃贼制造出具有相同质量水平的产品;这不会从根深蒂固的老牌企业那里窃取市场份额。

恰恰相反!

当某个有进取心的秘书窃取可口可乐或百事可乐的配方并试图将其出售给竞争对手时,我总是很开心。百事可乐为什么会对生产可乐感兴趣?他们的整个品牌是百事可乐!

更明智的做法是获取配方并去找化学家/装瓶商,生产自己的糖浆,然后成为经销商,以比根深蒂固的现任者更便宜的价格销售相同质量的产品。“放血的野兽”就是它的名字。虽然百事可乐采取这样的行动来削弱可口可乐的利益是有利的,但两家公司都是国内公司,没有理智的首席执行官会牵连到这样的计划中。

我现在的雇主必须处理这个令人头疼的问题。我们在研发上花费了数百万美元,最终与一家海外公司合作进行了一些工程工作。他们偷了我们的设计,自己生产产品,然后把我们推向市场。现在我们不得不与我们自己产品的劣质版本竞争。

更糟糕的是,他们有能力在价格上削弱我们,因为他们没有任何研发成本可以收回。我们花在初始开发上的钱,他们花在了功能增强上。

所以,不要这么快就认为销售与现任者相同的东西在某种程度上不值得付出努力。如果您要出售它,那是现任者没有获得的收入,并且您不必做任何实际工作来达到这一点。

我不知道有任何这样的情况,我同意你在问题中隐藏的偏见:我很难想象被盗的源代码会对公司造成多大的严重伤害。注意泄露的源代码与泄露的数据或被黑客入侵有很大不同。

事实上,公开发布源代码变得越来越流行,即使对于没有 FOSS 许可的产品也是如此。