>Proto mu byl zablokován účet na GitHubu i GitLabu.
Huh. Chápu GitHub, který vlastní Microsoft, ale GitLab?
Ked vies vyrobny (chemicky) proces ako vyrobit trhaviny, a budes to len tak vesat kade tade na internet, tak ti tiez zablokuju ucet (a nie len to). A nie, neskusaj to ospravedlnit "ale ved to bola neznama zranitelnost, ako inak ich mal informovat" - su na to jasne urcene kanaly, ak ich obchadzas, ocakavaj neocakavane. Inak povedane, na kkt-a, musis kkt-ne.
Cist bys ovsem mel predevsim ty.
On tu "chybu" MS nareportoval uz pred nekolika mesici. MS se k tomu postavil tak, ze to chyba neni. Aby taky byla kdyz to jsou zadni vratka zejo ...
Mno a teprve po nekolika mesicich to zverejnil. A protoze mu soudruzi z MS zacli jeste vyhrozovat, pokracuje v tom zverejnovani dalsich der dal.
Číst byste měl především vy. Nightmare Eclipse chyby včetně PoC exploitu zveřejňuje hned. Proto také přišel o účet na GitHubu i GitLabu. To, že Microsoft dle něj nereagoval dostatečně rychle byl případ nějaké starší chyby – a Nightmare Eclipse se rozhodl za to Microsoft „trestat“ a chyby teď zveřejňuje hned.
Reknete nam ty duvody, nestydte se.
Pak mozna zjistite, ze hlaseni bylo nahlaseno - ale odmitali se tim v MS zabyvat, coz je tak uplne bezna vec poslednich 10 let co se snazim dopatrat jakehokoliv online supportu. Vsude to same - veliky fakac a tahni do pr..le. Jak chcete takhle delat responsible disclosure, kdyz protistrana odmita resit co jim je hlaseno?
Ale tohle je reakce na to, že to u předchozích hlášení Microsoft ignoroval. Mě to chování přijde ok. Nahlásím a očekávám spolupráci, pokud se mnou druhá strana vyběhne, pak proč bych měl s ní jakkoliv spolupracovat a brát na ni ohledy. To je problém MS a jeho chování.
21. 6. 2026, 15:40 editováno autorem komentáře
Pokud firma reálně ignoruje bezpečnostní problém, zvyšuje to riziko že ho mezitím objeví i někdo jiný a začne ho zneužívat bez vědomí uživatelů / správců. Zveřejnění navzdory chybějící oficiální opravy pak může být menší zlo, riziko zveřejnění po časovém limitu navíc nutí firmy nejít cestou „Security by obscurity“ a tvářit se že problém neexistuje.
21. 6. 2026, 19:40 editováno autorem komentáře
Můj dotaz: Nightmare Eclipse nedostal odměny za nalezené chyby. Proč?
Google odpovídá: Anonymní bezpečnostní výzkumník známý jako Nightmare Eclipse (nebo také Chaotic Eclipse) se dostal do ostrého sporu s Microsoftem poté, co tvrdil, že jeho hlášení chyb byla ignorována a nedostal za ně odpovídající finanční odměny. V reakci na to výzkumník zveřejnil několik neopravených zero-day zranitelností (tzv. "0-day") pro systém Windows a Microsoft Defender.
…Podle vyjádření výzkumníka Microsoft porušil původní dohody. Buď odmítl odměny vyplatit úplně, nebo nabídl částky, které podle něj neodpovídaly závažnosti chyb…
…Konflikt eskaloval, když byl zablokován účet výzkumníka v portálu MSRC…
…V komunitě se objevily spekulace, že Nightmare Eclipse je bývalým zaměstnancem Microsoftu. Pokud by tomu tak bylo, podle interních pravidel by na standardní finanční odměny za bug bounty vůbec neměl nárok. Microsoft smazání účtu popírá…
No nevím. S tím, jak moc jsou produkty Microsoftu děravé, je takovéhle přetlačování celkem zajímavé divadlo.
Aha, původní má být https://github.com/Nightmare-Eclipse a ten je opravdu zrušený.