Bugtraq вернулся: рассылку об уязвимостях возродили

В 1993 году Скотт Часин создал Bugtraq как площадку full disclosure (полного раскрытия уязвимостей), рассылку, где исследователи безопасности публиковали найденные дыры открыто, без привратников и политики. Больше десяти лет Bugtraq была сердцем этой области: всё значимое в мире уязвимостей появлялось сначала там. Затем рассылка замолчала. Домен securityfocus.com несколько раз переходил из рук в руки, и в какой-то момент Bugtraq перестала быть собой: архивы стали недоступны, список молчал, целое поколение исследователей выросло без неё.

Теперь, как говорится в письме, отправленном в саму рассылку bugtraq@securityfocus.com, автор выкупил домен securityfocus.com и название Bugtraq, не для музея, а чтобы возобновить разговор. Миссия объявлена неизменной: full disclosure, приоритет исследователей, без корпоративного фильтра. Адрес рассылки остаётся прежним, bugtraq@securityfocus.com. Старые архивы, собранные из копий сообщества (поскольку трафик рассылки всегда был публичным), обещают сохранить и открыть отдельно; конкретных сроков в письме не названо, как и деталей самой сделки по выкупу домена, даты и суммы не приводятся.

Автор письма приглашает исследователей публиковать в возрождённой рассылке находки об уязвимостях и делиться мнением о том, как должно работать раскрытие уязвимостей в 2026 году. Мотивация, по его словам, сохранение истории кибербезопасности: эксплойты, техники и разборы, определившие эту область за более чем тридцать лет, теряются на мёртвых ссылках и заброшенных серверах, а в эпоху, когда ИИ способен производить знания и дезинформацию с беспрецедентной скоростью, важно сохранять то, что было правдой на самом деле, что реально работало и кто реально это сделал. Единственный указанный участник обсуждения в архиве рассылки, Джонатан Броссар; сам текст письма написан от первого лица и подписью в теле не сопровождается.

Ключевые факты

  • Автор письма в рассылку bugtraq@securityfocus.com объявил о выкупе домена securityfocus.com и названия Bugtraq и возобновлении рассылки на том же адресе
  • Bugtraq создал в 1993 году Скотт Часин как площадку full disclosure, публикации уязвимостей без посредников и политики; больше десяти лет рассылка была главным источником новостей об уязвимостях
  • После смены владельцев домен и архивы замолчали; миссия возрождённой рассылки объявлена прежней: full disclosure, приоритет исследователей, без корпоративного фильтра
  • Старые архивы, собранные из публичных копий сообщества, обещают сохранить и открыть отдельно; сроков и деталей сделки по выкупу домена в письме не названо
  • Мотивация, сохранение истории кибербезопасности в эпоху, когда ИИ производит знания и дезинформацию с беспрецедентной скоростью; единственный указанный участник треда в архиве, Джонатан Броссар

Почему это важно

Bugtraq, не рядовая рассылка, а институция, задавшая саму практику full disclosure в кибербезопасности: больше десяти лет всё значимое в области уязвимостей появлялось сначала на ней. Её возрождение, попытка вернуть площадку, где исследователи публикуют находки напрямую, без корпоративных фильтров и посредников. Автор письма явно связывает эту задачу с новой угрозой: в эпоху, когда ИИ может производить как знания, так и дезинформацию в промышленных масштабах, сохранение проверяемой истории того, что реально произошло в кибербезопасности и кто это сделал, становится самостоятельной ценностью.

Кому это важно

Прежде всего исследователям уязвимостей и специалистам по кибербезопасности, для которых full disclosure, рабочая практика, а не абстракция: у них появляется (или возвращается) канал публикации находок без модерации вендоров. Важно это и историкам индустрии информационной безопасности, Bugtraq десятилетиями была первоисточником по значимым эксплойтам и техникам, и её архивы обещают собрать заново.

Как это применить

Участвовать просто: письма отправляются на тот же адрес, что и раньше, bugtraq@securityfocus.com. Автор прямо приглашает публиковать найденные уязвимости, а также мнения о том, как должно быть устроено раскрытие уязвимостей в 2026 году. Отдельно обещано, что старые архивы Bugtraq, собранные из публичных копий сообщества, станут доступны позже, но конкретной даты или формата доступа в письме не указано.

Можно ли доверять

Источник, само письмо, отправленное в возрождаемую рассылку bugtraq@securityfocus.com, то есть это самозаявление владельца, а не независимое подтверждение сделки. В письме нет ни даты, ни суммы выкупа домена и названия, ни объяснения, кто владел securityfocus.com раньше и почему архивы замолчали. Текст написан от первого лица и подписью не сопровождается; единственное имя, привязанное к письму, Джонатан Броссар как единственный участник, указанный в архиве обсуждения, а не как подпись автора в теле текста. Историческая часть про Скотта Часина и 1993 год заявлена автором письма и не подкреплена внешней ссылкой.

Риски и подводные камни

Главный риск, повторение прежней судьбы: без раскрытых деталей модерации, борьбы со спамом и контроля качества новая Bugtraq может со временем столкнуться с теми же проблемами, из-за которых прежняя версия сначала деградировала, а затем замолчала. Юридический статус «выкупа» домена и названия не раскрыт, как и личность и полномочия нового владельца, читателю остаётся верить письму на слово. Сроки и формат публикации старых архивов не названы, так что фактическая доступность истории Bugtraq пока остаётся обещанием, а не свершившимся фактом.

«Миссия не изменилась: полное раскрытие (full disclosure), приоритет исследователей, без корпоративного фильтра.»

— автор письма в рассылку Bugtraq (единственный указанный участник треда, Джонатан Броссар)