Bugtraqは、コンピュータセキュリティに関する問題を取り扱う電子メールリストでした。このリストでは、脆弱性に関する新たな議論、ベンダーのセキュリティ関連の発表、悪用方法、およびそれらの修正方法が取り上げられていました。このリストは投稿数が非常に多く、1か月に最大776件の投稿がありました[ 1 ]。初期の頃は、ほぼすべての新たなセキュリティ脆弱性がこのリストで議論されていました。このフォーラムは、セキュリティ研究者や製品ベンダーを含む、誰でもコンピュータの脆弱性を開示し議論できる場を提供していました。このサービスは正式には終了しておらず、アーカイブは引き続き一般に公開されていますが、2021年1月以降、新たな投稿は行われていません。
Bugtraqは、当時の既存のインターネットセキュリティインフラストラクチャ、特にCERTの欠陥に対する認識を受けて、 1993年11月5日にScott Chasin [ 2 ]によって作成されました。Bugtraqのポリシーは、ベンダーの対応に関係なく、脆弱性の開示の完全開示運動の一環として脆弱性を公開することでした。リストはBugTraqと綴られることもありましたが、長年にわたって一般的にはBugtraqと呼ばれていました。1995年5月19日までに購読者数は2,500人に達し[ 3 ]、2000年2月までには40,000人を超えました[ 4 ]。
アレフ・ワン(基数詞のアレフ・ワンに由来)として知られるエリアス・レヴィはインタビューで、「当時の環境では、ベンダーはパッチを一切作成していなかった。そのため、企業が修正していないソフトウェアをどう修正するかに焦点が当てられていた」と述べている。レヴィは、特定のオペレーティングシステムのみに関心のある人にとって無関係な情報を減らすために、Bugtraqをプラットフォーム固有のものに抽象化するというアイデアを考えた。[ 5 ] [ 6 ]
Bugtraq は元々、Scott Chasin が運営する Crimelab.com でホストされていました。1995年 6 月 5 日、モデレーションが開始されたのと同じ日に、ブラウン大学のNetSpace プロジェクト(後にNetSpace Foundationとして再編成)に移されました。1999 年 7 月にはSecurityFocusの所有となり、そこに移されました。[ 7 ] [ 8 ] SecurityFocus は 2002 年 8 月 6 日に Symantec に完全に買収されました。[ 9 ] 2020 年 2 月 25 日現在、このリストからのトラフィックは説明もなく停止しています。[ 10 ] 2002 年に、多くの人がリストが「悪化した」と感じたため、Full-Disclosure メーリングリストが作成されました。 [ 11 ]
2020年4月30日、アクセンチュア・セキュリティは、バグトラックを含むSecurityFocusを含むシマンテックのサイバーセキュリティサービスの買収を完了しました。[ 12 ]
当初、メーリングリストは管理されておらず、その後、時折管理されるようになったものの、多くの参加者は不十分だと考えていた。ある事例では、機密性の高いクレジットカード情報と思われるものが投稿された。[ 13 ]その後の投稿では、脆弱性の完全な開示など、リストの多くの側面が問題視され、管理をしないか、管理担当者が管理方法を変えるべきだという意見が出された。[ 14 ]
モデレーションは1995年6月5日に開始されました。エリアス・レヴィは1996年6月14日から2001年10月15日に辞任するまでリストのモデレーターを務めました。『Hack Proofing Your Network, Second Edition』の多くの共著者の1人であるデビッド・ミルザ・アフマドがレヴィの後を引き継ぎ、2006年2月23日に辞任するまで続けました。[ 15 ]シマンテックのDeepSight脅威アナリストであるデビッド・マッキニーがアフマドの後を引き継ぎました。現在、モデレーションの職務は別のDeepSightアナリストであるプラサンナが引き継いでいます。[ 16 ]
アフマド氏は在任中、リストに「コミュニティの参加」と「BugtraqとSecurity Focusウェブサイトの将来に関する重要な決定を行うためのより民主的なプロセス」を採用することを提案した。[ 17 ]アルフレッド・ヒューガー氏によると、フィードバックは受けたものの、[ 18 ]さらなるコミュニティの参加は実現しなかった。
リストのモデレーションの遅延は何度か発生し、技術的な問題[ 19 ]やDDoS攻撃[ 3 ]が原因の場合もあった。また、不明な「メールの問題」によりリストへの投稿が消えることもあった[ 20 ] 。 1997年8月には、Aleph Oneが休暇中でモデレーションを任されていた人物がモデレーションを行わなかったため、リストは数日間沈黙した[ 21 ] 。リストがSecurityFocusに移行し、Symantecが同社を買収した後、一部の研究者は、週末にモデレーションが行われなくなったため、リストへの投稿が遅れていることに気づいた。遅延があったにもかかわらず、これらの投稿の一部からの脆弱性情報は、脆弱性データベースを含むSymantecの商用製品DeepSightで使用された[ 22 ]。
2000年後半、レヴィがマイクロソフトのセキュリティ勧告の全文をリストに投稿した際、マイクロソフトは著作権侵害だと訴えた。[ 23 ]
2020 年 2 月 24 日現在、Symantec は Bugtraq への投稿の承認を停止しました。[ 24 ]リスト管理者からの最終メッセージも Symantec からの声明も投稿されていません。これは、 Symantec が管理するBID 脆弱性データベースがBroadcomに買収される 1 か月強前の 2019 年 7 月 26 日に公開更新を停止した後のことです。[ 25 ] 2021 年 1 月 1 日、Accenture は Bugtraq が閉鎖されることを発表しました。[ 26 ] 2021 年 1 月 15 日、リストに閉鎖されることを確認する最終メールと思われるメールが送信され、「BugTraq メーリングリストのリソースが優先されていない」と述べていました。[ 27 ]しかし、コミュニティからのフィードバックに基づいて決定が再検討されました。そして2021年1月17日、アクセンチュアはメーリングリストにBugtraqの継続を発表するメッセージを投稿し[ 28 ]、その後、目標を説明するより長いブログ記事を投稿した[ 29 ] 。継続の発表はメーリングリストに公開された最後のメッセージであり、それ以降の活動はどの公開アーカイブにも記録されていない。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)