GGunnarDMedlem sedan juni 20014 290 inlägg
tydal skrev:
Jo, exemplet, ja, men inte verkligheten som han försökte exemplifiera, och då är det ju ingen mening med exmplet eftersom det är ett exempel på något annat än det som diskuterades.
Utdrag ur brevet (postat) tidigare i tråden:
Har hittat en bugg i era system, jag kan...
Om ni inte tror mig så kan jag bevisa det genom att logga in och ta ut information så ni ser att jag talar sanning.
Kan ge er info om buggen och hur den skulle kunna lösas, givetvis mot en rimlig ersättning.
Sedan är följande postat i tråden:
Bingo, har hittat honom i loggen!!
Han har varit inloggad som administratör i vårat system, med samma IP som han
skickade mailet med!! Förmodligen har han lyckats hacka sig in igenom hemsidans loggin!
Hur kan jag enklast ta reda på vart den IP adressen hör hemma?
Detta är för mig kanska klart att han har varit inne i systemet, utnyttjat felet, och sedan mailat brevet med utpressningen.
Altså stämmer exemplet ungefär med verkligheten.
tydalMedlem sedan juni 20034 013 inlägg> Detta är för mig kanska klart att han har varit inne i
> systemet, utnyttjat felet,
Inte för mig. Det är möjligt att han bara har upptäckt felet där. Det står ju bara att han blev inloggad, och det blir man ju om man skriver vissa välkända saker i lösenordsrutan och den som skrivit koden har dålig kunskap. Varje gång man sedan testar för att se om felet blivit fixat så ser det ju ut i loggen som man har gått in i systemet igen, men vid inget av tillfällena är det ju säkert att man varit inne i systemet. Det beror ju på om man går vidare med nästa sida och börjar göra saker. Allt det där talar om är att man hade kunnat vara inne i systemet om man hade velat. Hur som helst är det ju inte det han vill ha betalt för, utan för att fixa det allvarliga felet, som bevisligen finns.
Don't kill the messenger!
BrantisMedlem sedan dec. 20011 978 inlägg
tydal skrev:
>Några såna vibbar har inte jag fått, och jag kan heller inte se något som skulle tyda på någon form av hot.
Nu ska vi se, vad är rubriken till denna tråd?
utpressning, vad gör man?
Som jag skrev i ett tidigare inlägg så kan det vara hakan@4u2.se som överanalyserat brevet, men så länge vi inte vet annat så måste vi väl ändå utgå från hans ståndpunkt?
Rubriken ger mig nämnda vibbar, vad säger den dig Tydal?
GGunnarDMedlem sedan juni 20014 290 inlägg
tydal skrev:
Inte för mig. Det är möjligt att han bara har upptäckt felet där. Det står ju bara att han blev inloggad, och det blir man ju om man skriver vissa välkända saker i lösenordsrutan och den som skrivit koden har dålig kunskap. Varje gång man sedan testar för att se om felet blivit fixat så ser det ju ut i loggen som man har gått in i systemet igen, men vid inget av tillfällena är det ju säkert att man varit inne i systemet.
Du skriver själv att han har varit inne i systemet! Om man är inloggad så är man inne i systemet, det finns inget mellanting.
Har han då inte gått in med sitt konto så är det intrång oavset om han hittat ett existerande konto eller om han hittat en bug i systemet. Han har gått in i systemet på ett otillåtet sätt.
PPeWMedlem sedan juni 200010 432 inlägg
tydal skrev:
Don't kill the messenger!
I det här fallet verkar han/hon formligen böna och be om en polisanmälan så lite är det ju upp till vederbörande, eller hur? Det hade varit en helt annan sak om personen uppträtt juste.
PPeWMedlem sedan juni 200010 432 inlägg
tydal skrev:
> 1. Meddela Volvo att det föreligger ett allvarligt fel i
> deras bilar och samtidigt berätta vad felet är?
Och när man gjort det en 20 gånger -- hos olika bilföretag --, du tror inte man börjar tröttna då? Varför ska man sitta och göra deras jobb bara för att de inte har råd/lust/kunskap att anställa någon som förstår att det där med säkerhet är ganska viktigt.
Om inte Volvo bryr sig gör säkert skvallerblaskorna (Expressen & AB) det.
Jag tar bara betalt när jag blir anlitad, men samtidigt gör jag en massa jobb gratis för att det behövs.
Så man ska ta betalt för att hjälpa gamla tanter över gatan med?
tydalMedlem sedan juni 20034 013 inlägg> Rubriken ger mig nämnda vibbar, vad säger den dig
> Tydal?
Den gjorde mig nyfiken, så jag gick in och läste tråden, men fann inget som tydde på att någon utpressning ägde rum. Håkan berättar ju det själv: "vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting!".
Detta alltså baserat på: "Kan ge er info om buggen och hur den skulle kunna lösas, givetvis mot en rimlig ersättning.".
Hot och utpressning? Nej, det är definitivt att läsa in för mycket i texten.
tydalMedlem sedan juni 20034 013 inlägg> Så man ska ta betalt för att hjälpa gamla tanter över
> gatan med?
Nej, jag tycker ju inte man ska ta betalt! Jag tar ju inte betalt! Jag trodde jag hade sagt det tillräckligt många gånger :-/
Däremot förstår jag ju mycket väl om andra vill ta betalt för det.
tydalMedlem sedan juni 20034 013 inlägg> Om inte Volvo bryr sig gör säkert skvallerblaskorna
> (Expressen & AB) det.
Ja, som jag redan skrivit så är det de två valmöjligheterna man har; antingen tala om det för företaget eller gå ut med det till allmänheten. Vilket tycker du är snällast?
tydalMedlem sedan juni 20034 013 inlägg> Han har gått in i systemet på ett otillåtet sätt.
Min bestämda uppfattning är att det inte är olagligt att kolla om en dator har ett säkerhetshål. Olagligt blir det om man utnyttjar säkerhetshålet.
I det här fallet har det inte sagts något mer än att personen bara har kollat efter säkerhetshål och funnit ett. Han har då talat om det för företaget och erbjudit sig att fixa det mot betalning.
Man får skilja lite på saker och ting. Att hitta ett säkerhetshål och informera ett företag om att det finns är en sak, och att eventuellt hjälpa till att täppa till det på ett eller annat sätt en annan.
Som jag ser det så är det lågt att inte berätta omgående för företaget att det finns ett säkerhetshål och vilka delar i systemet som är berörda.
Sen kan man ju så klart göra en deal med personen och anlita honom/henne att fixa (patcha, koda, confa eller vad det nu rör sig om) det mot betalning, även om det är mer troligt att it-avdelningen eller det företag som det drabbade företaget har support från fixar det själva.
I detta fallet har personen talat om att det finns ett säkerhetshål, men inte talat om vad som berörs.. och det är riktigt kass!
RRGBMedlem sedan dec. 1999419 inlägg
Någon svensk hacker har skickat ett email att han kommer in i våra system o kan radera o göra vad han vill genom en bugg som han kallar det!
Mot en rimlig ersättning så berättar han om buggen, vad som händer om vi inte betalar framgår inte riktigt, men man kan ju misstänka att han raderar o sabbar saker o ting!
Vad gör man i ett sådant läge?
Plockar ner och fixar till maskinen innan snorvalpen börjar korrumpera databasen för er.
Också ringer man rikskrims IT-rotel.
PPeWMedlem sedan juni 200010 432 inlägg
tydal skrev:
> Så man ska ta betalt för att hjälpa gamla tanter över
> gatan med?
Nej, jag tycker ju inte man ska ta betalt! Jag tar ju inte betalt! Jag trodde jag hade sagt det tillräckligt många gånger :-/
Däremot förstår jag ju mycket väl om andra vill ta betalt för det.
Så du tycker att det är OK att ta betalt för att hjälpa gamla tanter över gatan, men du själv tänker inte göra det :q
> Om inte Volvo bryr sig gör säkert skvallerblaskorna
> (Expressen & AB) det.
Ja, som jag redan skrivit så är det de två valmöjligheterna man har; antingen tala om det för företaget eller gå ut med det till allmänheten. Vilket tycker du är snällast?
Självklart ska man meddela företaget. Har inte påstått nåt annat. Det jag argumenterar emot är att ta man tar betalt för upplysningen och uppenbarligen har svårt att släppa 'problemet' pga att det kan drabba andra (som nån slags självutnämnd hjälte). Är det ett sådant problem som kan drabba andra OCH företaget ignorerar (vilket de borde göra om nån liten räka har mage att kräva betalt för dylika upplysningar, då företaget inte ens bett om en sådan tjänst) saken är det läge att gå till pressen.
tydalMedlem sedan juni 20034 013 inläggSom jag ser det så är det lågt att ha så allvarliga säkerhetshål. Ännu lägre är det att skylla på den som har upptäckt det och triumferande utropa att man funnit honom i loggen och därmed skulle kunna polisanmäla. Hallå? Då har man ju missat problemet.
Problemet är ju inte att någon skickat ett "hotfullt" brev och kan komma in i systemet. Problemet är att vem som helst kan komma in i systemet. Allt som behövs är lite kunskap som är lätt att skaffa sig. I praktiken är inte systemet lösenordsskyddat. Hur länge har det varit så här? Hur många har utnyttjat det och till vad? Det är ju de frågorna man måste ställa sig, och samtidigt förstås rikta ett tack till den som talade om det!
tydalMedlem sedan juni 20034 013 inlägg> Så du tycker att det är OK att ta betalt för att hjälpa
> gamla tanter över gatan, men du själv tänker inte göra
> det?
Jag tycker att om man inte har tillräckligt kunnande för att göra en webbplats som ska användas professionellt så ska man inte göra det.
Tydal, det kommer alltid att finnas miffon som försöker förstöra för andra på olika sätt vare sig det handlar om dataintrång, inbrott eller något annat. Allt går inte att förutse, och det är lätt hänt att en säkerhetslucka inte täpps till. Har du någonsin glömt att låsa dörren när du åkt hemifrån? Med ditt resonemang så borde du i så fall inte få ha ett hus.
Kunnande kommer genom övning. Att alla skall vara fullärda inom ett så snabbväxanda område som detta är orealistiskt.
Dylika försök att profitera på andras rädsla är ynkliga.
tydalMedlem sedan juni 20034 013 inlägg> det kommer alltid att finnas miffon som försöker
> förstöra för andra på olika sätt vare sig det handlar
> om dataintrång, inbrott eller något annat.
För den skulle behöver man inte förenkla för dem.
> Har du någonsin glömt att låsa dörren när du åkt
> hemifrån?
Jag pratar om företag, där man är anställd för att göra en viss sak. Jag har aldrig glömt att sätta till bromsen när jag lämnar ett tåg. Skulle jag göra det så skulle jag inte få behålla mitt jobb.
> Dylika försök att profitera på andras rädsla är ynkliga.
Icke desto mindre säljs det antivirusprogram istället för att berätta för folk hur virus funkar så de kan få reda på hur de ska skydda sig (och om de behöver skydda sig).
tydal skrev:
För den skulle behöver man inte förenkla för dem.
Det handlar naturligtvis inte om att försöka förenkla för någon som förstör. Om någon är medveten om ett säkerhetshål för denne förmodligen det mesta för att täppa till detsamma.
tydal skrev:
Jag pratar om företag, där man är anställd för att göra en viss sak. Jag har aldrig glömt att sätta till bromsen när jag lämnar ett tåg. Skulle jag göra det så skulle jag inte få behålla mitt jobb.
Gäller det även om någon annan skulle lossa på bromsen när du tittade bort?
Icke desto mindre säljs det antivirusprogram istället för att berätta för folk hur virus funkar så de kan få reda på hur de ska skydda sig (och om de behöver skydda sig).
Antivirusföretagens legitimitet låter jag förbli obehandlad, men skillnaden är att tjänsten i detta fall efterfrågas av kunden.
tydalMedlem sedan juni 20034 013 inlägg> Gäller det även om någon annan skulle lossa på bromsen
> när du tittade bort?
Ja, för i så fall har jag inte låst, eller så har jag satt till fel broms.
LLeonLMedlem sedan dec. 20025 871 inlägg Men jag upplever det som att han försöker hjälpa till på något sätt. Ex. "Om du vill kan jag förklara för dig vad som är fel", och som sedan kompletteras med "Om du vill att jag ska fixa det, så kan jag göra det åt dig mot en rimlig ersättning."
Det är alltid svårt att förstå vad en person menar på endast text, utan tonfall eller ansiktsuttryck. Men jag upplever inte det som att han hotar dig på något sätt.
Fråga honom om hur han går till väga. Om han svarar på det, så kan du svara med ett tackbrev. Om han inte svarar på det och kräver en ersättning för ett svar så kan du anmäla honom för intrång i ditt system.
Detta är i alla fall vad jag tycker.