webForumDet fria alternativet

Säkerhetsluckor hos en webbtjänster

Datasäkerhet

30 svar · 1 457 visningar · startad av nicclas · sida 2 av 2

Frågan, av nicclas

Vi har ju tidigare (tex. här på webForum) sätt folk som har hittat säkerhetshål hos webbhotell som har problem med att konfigurera sina servrar. Vad är ett "korrekt" sätt att bete sig om man har hittat en säkerhetslucka hos en webbtjänst? Skall man bara skicka ett trevligt mail och påpeka, eller? Vad kan man förvänta sig för "ersättning" för upptäckta luckor? Hur brukar ni göra? /nicclas \[R

Läs frågan i sin helhet →
Medlem sedan dec. 19996 592 inlägg
#21

Det är en viss skillnad på felkonfiguerade servrar och misshandel.

Medlem sedan apr. 20007 588 inlägg
#22

Matti
Om du såg någon som blev misshandlad/rånad/våldtagen/klonad på tunnelbanan,

Det är skillnad på att rapportera brott och att meddela företag X om att dom är sårbara för brott.

Ett mer lämpligt exempel hade varit:
Om du såg att vakterna brukade glömma att låsa ingången till Hötorgets tunnelbanestation vid stängning, skulle du låta bli att för tredje gången ringa polisen om du inte fick ersättning eller ett tack av Connex vid de tidigare gångerna?

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

Medlem sedan nov. 20019 inlägg
#23

Jag fick ett asp script som man kunde välja vilken hårddisk man ville gå in på servern och ändra/radera/lägga till/ m.m

Jag rörde inget på servern utan kollade bara runt.

Så jag skickade in ett mail och förklarade att jag hade fått ett script och kom åt alla filer på dom olika hårddiskarna på servern. jag skrev att jag inte hade rört runt bland dom...

Fick ett svar c.a 1 h senare och dom förklarade att dom hade också upptäckt säckerhets luckan nån månad tidigare och förklarade lite.... coh dom skrev i slutet att dom var väldigt tacksamma för ärliga kunder som påpekar detta.

Jag blev lite lycklig när jag fick mailet. Mycket trevlig bemötande.....

Medlem sedan dec. 19992 555 inlägg
#24

Matti:

Information kostar och om webbhotellen inte är beredda att betala får de skylla sig själva.

Jasså? Vad har hänt med "information wants to be free"? Gäller det bara åt ena hållet? :OO

------------------
Robban < robban@lipogram.com >

Medlem sedan jan. 20007 697 inlägg
#25

Robban! :D
Var har du hållit hus egentligen? :o

Medlem sedan dec. 19996 592 inlägg
#26

Gäller det bara åt ena hållet?
Nej, företag (i synnerhet webbhotell)brukar också ta betalt för sina tjänster.

------------------
You don’t just stumble into the future.
You create your own future.

Medlem sedan juni 200224 inlägg
#27

Är detta något man bör säga till om?

http://www.tsunami.com/.include/connect.inc

MvH

Linus

Medlem sedan dec. 19995 874 inlägg
#28

Det var vackert :)
Men ett litet tips borde nog vara på sin plats.

På ett företag jag arbetade tidigare var det ett givet säkerhetshål via IIS som Microsoft rättade till sedan. Men den person som kom på buggen och meddelade oss fick givetvis ersättning.
Alla som inte skadar tycker jag skall ha ersättning för sin hjälpsamhet.

Medlem sedan mars 20023 686 inlägg
#29

Lin:

Är detta något man bör säga till om?

http://www.tsunami.com/.include/connect.inc

MvH

Linus

------------------

Men LOL! att dom har databas kopplingen i en inc fil, vore det inte smartare att döpa om filerna till .asp i alla fall

Medlem sedan juli 2001324 inlägg
#30

Ngn som tipsat dem ?

Medlem sedan mars 20023 686 inlägg
#31

tror inte det.

354 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
132 ms — deklarationer (db)
0 ms — hämta statistik (cache)
214 ms — hämta tråd, inlägg och bilagor (db)
135 ms — ändringar (db)