微軟因其處理零時差漏洞的方式而面臨批評。一位化名為 Nightmare Eclipse 的研究員公開與該公司爭執,並發布了概念驗證(proof-of-concept)的漏洞利用程式碼。其中一些貼文暗示,該研究員可能是一位心懷不滿的前員工。但引起網路安全研究員 Kevin Beaumont 注意的是微軟的回應方式。
微軟表示,計劃對 Nightmare Eclipse 提起刑事訴訟,指控其未能遵循「適當的協調」來揭露漏洞。他們還停用了 Nightmare Eclipse 在 GitHub、GitLab 和微軟安全回應中心(MSRC)的帳戶。正如 Beaumont 指出的,「當你被禁止發布時,要『負責任地』報告未來的漏洞是相當困難的。」
讓 Beaumont 感到不安的是,微軟過去曾聘用過許多做著完全相同事情的人。他們曾僱用過公開發布零時差漏洞的人,其中一些人甚至有刑事駭客定罪的紀錄。微軟也曾從漏洞經紀人手中購買漏洞。
如果微軟的策略是試圖將不遵循經常是武斷的「負責任揭露」框架的行為刑事化,那麼在法庭上為此辯護將很困難——因為微軟內部有大量的先前決策和事實,這些都將在訴訟過程中浮現。