Är det olagligt att trixa med URL.er för att på så sätt kontrollera användarnamn/lösenord?
Ett exempel är ju tex. "SQL-Injection" som funkar på väldigt många sajter, dvs att man byter ut något värde i URL.en och själv skriver dit SQL-kod för att på så sätt få en sida att visa upp annan information ifrån databasen (tex. från en Användar-tabell).
I det fallet har man ju egentligen inte gjort något annat än att skriva in en URL....eller?
Jag vet faktiskt inte var gränsen går, men jag kan inte tänka mig att det är lagligt med t.ex. SQL-injections för egen vinning.
När du går över gränsen och tar del av information som inte tillhör dig själv, eller manipulerar data som du inte skall kunna använda, antar jag att det räknas som dataintrång.
Bara för att någon har glömt nyckeln i sin ytterdörr betyder inte att man kan gå in och hämta dennes stereo.
Men...återigen. Det enda jag gör är ju att skriva in en URL? Om jag sen använder mig av informationen jag får fram är ju en annan sak.
Liknelse:
Jag tittar under dörrmattan utanför en lägenhetsdörr. Där hittar jag en nyckel. Jag använder inte nyckeln, utan konstaterar bara att jag funnit den. Nyckeln låter jag sen ligga kvar.
Jo, men grejen är den att din URL inte har som avsikt att bara visa en sida, utan antagligen snarare att exponera data som du inte har tillgång till.
Om en apostrof råkar ramla in i ett formulär eller kanske till och med en querystring.. ja, då är ju det olyckligt. Men ifall personen bakom skärmen vet vad han pysslar med, så vet han också troligtvis hur man använder denna bugg.
Jag tittar under dörrmattan utanför en lägenhetsdörr. Där hittar jag en nyckel. Jag använder inte nyckeln, utan konstaterar bara att jag funnit den. Nyckeln låter jag sen ligga kvar.
Hur långt går du då? Jag skulle nog snarare säga såhär: Du hittar nyckeln, låser upp dörren, går in i familjens sovrum, snokar i frugans underklädeslåda och går sedan ut igen. Du lägger tillbaks nyckeln.
hmm....Ja, det är ju ett annat sätt att se det på förstås...
Själv tycker jag det är kul att testa mig fram för att se hur pass säker en sida är. Dvs. prova SQL-Injections samt andra mer eller mindre kända "exploits".
Men sen är det stopp. Jag använder aldrig informationen för att logga in eller göra något "dumt".
Frågan är alltså, om jag kan bli "åtalad" för att har provat mig fram, utan för den sakens skull dragit nytta av informationen.
(Oftast så mailar jag företaget/webmaster och förklarar vad jag har gjort och hur det ska åtgärdas...)
Jag tror nog att det är sällsynt med åtal när det gäller just saker som SQL-injections, iallafall om man inte förstör något och talar om det för 'offret' snarast möjligt. Däremot att skaffa sig t.ex. administrativa rättigheter på en serverburk för att sedan ringa upp deras admin, kan nog vara lite värre. ;)
Jag meddelade för en månad sedan en högskola här i Sverige om att deras intranät hade en säkerhetslucka stor som Norrland. Jag förklarade hur det låg till och hur jag hittat den. Hittills har inget hänt. :)
i villken sorts hacking menar du?? jag svarar gärna =) =)
Det finns åtta inlägg, plus en länk till en tråd med 4 sidor, ovanför ditt som talar om vilket typ av 'hacking' det handlar om. Om man läser tråden, förstås.
i villken sorts hacking menar du?? jag svarar gärna =) =)
Ja, antingen SQL-injection, kapning av Cookies eller att ta över någons sessionID i ASP tex.
Det enda som görs i de fallen är ju att man använder befintlig kod. Sen är det möjligt att koden inte var tänkt att användas på det sättet, men det är väl upp till utvecklaren.
Jag har lite svårt att förstå hur man kan dra en gräns?
Har bla. hört talas om att man kan få fängelse (detta var självklart i USA) för att bara TESTA PHF-säkerhetshålet...
Jag kan förstå att man kan bli åtalad om man tex. förstör något på en sajt, dvs. drar nytta av informationen man får fram. Detta liksom om man planterar filer, öppnar portar osv på en server.
Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.
Det var länge sedan, har säkert glömt en massa detaljer
Tror det är viktigt att förstå att intrång och skadegörelse är sak samma hur enkelt det än är att utföra. Så gör du det medvetet kan du utan problem åka dit.
Sen är det fråga om det är just hacking det rör sig om.
Trotts att ett hus är olåst är det intång om du går in.
Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.
Det var länge sedan, har säkert glömt en massa detaljer
Det dom gjorde var att "gissa"en länk till en sida som var upplagd på servern. Det är ju inte så svårt att lista ut länken till redovisningen för kvartal 2 om länken till kvartal 1 är www.företaget.se/kvartal1. Lägger man sen upp sidan innan den skall vara officiell så får man i mina ögon skylla sig själv. Det kan inte jämföras med "hacking".
Var det inte Reuters (stavning?) som trixade med URL:n och hittade årsredovisningen för ett bolag, Och bolaget stämde nyhetsbyrån för hacking eller hur det nu var, Men dem blev frikända.
Det var länge sedan, har säkert glömt en massa detaljer
Det dom gjorde var att "gissa"en länk till en sida som var upplagd på servern. Det är ju inte så svårt att lista ut länken till redovisningen för kvartal 2 om länken till kvartal 1 är www.företaget.se/kvartal1. Lägger man sen upp sidan innan den skall vara officiell så får man i mina ögon skylla sig själv. Det kan inte jämföras med "hacking".
Nu var inte det fallet, utan 40 hux-flux-tecken (typ X4pgk-345-223-g-ag235-wee) som de "gissade" sig till.
Men det räcker att just den filen fastnar i webbserverns loggfil - som visas via ett statistikprogram - för att man ska få reda på vilka filer som finns, hur långa och kryptiska filnamn de än må ha.
Sen att man kallar det kryptiska filnamnet för lösenord säger ju sin sak om de kompetenta människorna som lade ut årsrapporten. §jr
261 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e