Det är en viss skillnad på felkonfiguerade servrar och misshandel.
Säkerhetsluckor hos en webbtjänster
30 svar · 1 457 visningar · startad av nicclas · sida 2 av 2
Frågan, av nicclas
Vi har ju tidigare (tex. här på webForum) sätt folk som har hittat säkerhetshål hos webbhotell som har problem med att konfigurera sina servrar. Vad är ett "korrekt" sätt att bete sig om man har hittat en säkerhetslucka hos en webbtjänst? Skall man bara skicka ett trevligt mail och påpeka, eller? Vad kan man förvänta sig för "ersättning" för upptäckta luckor? Hur brukar ni göra? /nicclas \[R
Läs frågan i sin helhet →Matti
Om du såg någon som blev misshandlad/rånad/våldtagen/klonad på tunnelbanan,
Det är skillnad på att rapportera brott och att meddela företag X om att dom är sårbara för brott.
Ett mer lämpligt exempel hade varit:
Om du såg att vakterna brukade glömma att låsa ingången till Hötorgets tunnelbanestation vid stängning, skulle du låta bli att för tredje gången ringa polisen om du inte fick ersättning eller ett tack av Connex vid de tidigare gångerna?
------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch
Jag fick ett asp script som man kunde välja vilken hårddisk man ville gå in på servern och ändra/radera/lägga till/ m.m
Jag rörde inget på servern utan kollade bara runt.
Så jag skickade in ett mail och förklarade att jag hade fått ett script och kom åt alla filer på dom olika hårddiskarna på servern. jag skrev att jag inte hade rört runt bland dom...
Fick ett svar c.a 1 h senare och dom förklarade att dom hade också upptäckt säckerhets luckan nån månad tidigare och förklarade lite.... coh dom skrev i slutet att dom var väldigt tacksamma för ärliga kunder som påpekar detta.
Jag blev lite lycklig när jag fick mailet. Mycket trevlig bemötande.....
Matti:
Information kostar och om webbhotellen inte är beredda att betala får de skylla sig själva.
Jasså? Vad har hänt med "information wants to be free"? Gäller det bara åt ena hållet? :OO
------------------
Robban < robban@lipogram.com >
Robban! :D
Var har du hållit hus egentligen? :o
Gäller det bara åt ena hållet?
Nej, företag (i synnerhet webbhotell)brukar också ta betalt för sina tjänster.
------------------
You don’t just stumble into the future.
You create your own future.
Det var vackert :)
Men ett litet tips borde nog vara på sin plats.
På ett företag jag arbetade tidigare var det ett givet säkerhetshål via IIS som Microsoft rättade till sedan. Men den person som kom på buggen och meddelade oss fick givetvis ersättning.
Alla som inte skadar tycker jag skall ha ersättning för sin hjälpsamhet.
Lin:
Är detta något man bör säga till om?
http://www.tsunami.com/.include/connect.inc
MvH
Linus
------------------
Men LOL! att dom har databas kopplingen i en inc fil, vore det inte smartare att döpa om filerna till .asp i alla fall
Ngn som tipsat dem ?
tror inte det.


