Har vid ett flertal tillfällen "råkat hitta" säkerhetshål osv på webbsidor, och jag undrar lite hur företag reagerar om man kontaktar dom för att säga till att dom borde fixa.
Finns risken att man åker på anmälningar osv, eler är det vanliga att dom bara "OK-ar" tillbaka?
Företagen vill nog oftast att sådanna saker ska tystas ner, dvs att det inte ska läcka ut till pressen. I alla fall stora företag. Då låter ju inte anmälan så logiskt.
Om du skriver ett mail till dem och berättar hur du hittade hålet och talar om att du inte är ute efter att göra något olagligt utan bara vill hjälpa till så borde de vara tacksamma iaf.
Jag upptäckte en gång att en asp-fil låg på en linux-server vilket ledde till att asp-koden syntes i källkoden i browsern. Jag mailade dem och berättade det och fick en liten present som tack för hjälpen. Det beror nog på vilken ton man har i mailet och om man poängterar att man bara vill upplysa dem osv osv.
Efter att ha hittat ett hål på senare tid så kollade jag runt på flera siter som använder samma teknik på serversidan, och utan att överdriva så påverkas ca 40% - 50% av dom genom det hålet.
En intressant sak är att det är inte bara några småföretag, utan företag som lagt massor av pengar på sina siter...
Aja det blir nog så att jag skickar mail till de företag som jag kollat sen får vi se vad som händer. :)
Om du har rätt att logga in på en UNIX-sever så har du ju också ofta läsrättigheter i filsystemet. Så har jag det på mitt webbhotell också, och det räknar inte jag som ett säkerhetshål. Det är fullt medvetet från webbhotellets sida (jag kan ju naturligtvis inte skriva/radera där jag inte har rättigheter, och det är ju det som är det viktiga).
Sedan finns det webbhotell som har ett s.k. "jail", som gör att jag bara kan se min egen hemkatalog (och lite till). Men det är ju ett val som webbhotellet gör. Personligen skulle jag inte betala det pris jag gör om jag inte hade full "användarstatus" på webbservern.
257 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e