DevProTalk

Forumi IT profesionalaca
web development, web design, e-business, SEO


Idite nazad   DevProTalk > Poslovanje, održavanje i marketing > e-Business
Želite da se reklamirate ekskluzivno na ovoj poziciji? Javite se

e-Business Elektronsko poslovanje, e-Commerce, poslovanje uopšteno. Sponzor: www.poslovnaznanja.com

Odgovori
 
Alati teme Način prikaza
Staro 18. 06. 2007.   #1
zark0vac
Rade Joksimović
Professional
 
Datum učlanjenja: 27.10.2006
Poruke: 220
Hvala: 0
1 "Hvala" u 1 poruci
zark0vac is on a distinguished road
Default

Po meni, kako sam ja to radio, prvo pokusas da stupis u kontakt sa vlasnikom sajta i prijavis mu gresku i ako nisi u guzvi objasnis mu kako da se zastiti ili makar sta da kaze onom koji ce popraviti, koja je vrsta ranjivosti i gde.

Samo sto te kada pokusas da pomognes ljudima vlasnik kulira, ne odgovara na mailove, i sl.

Ali ako je u pitanju neka rasprostranjena aplikacija u kojoj si pronasao ranjivost, objavis je kako bi mogli ostali da se zastite jer te autor kulira, dobijes tuzbu? Logika?

To je sto se tice objavljivanja propusta, a sto se tice nalazenja, Cvele je dao dobro poredjenje sa avionom u filmu. Nemoze te neko tuziti jer si pronasao nesto ako nisi iskoristio da naneses bilo kakvu stetu vlasniku/autoru sajta/aplikacije. Ali da treba prvo kontaktirati autora, treba.
zark0vac je offline   Odgovorite uz citat
Staro 18. 06. 2007.   #2
degojs
I'm a PC too.
Wrote a book
 
Avatar degojs
 
Datum učlanjenja: 05.06.2005
Lokacija: Kanada
Poruke: 1.354
Hvala: 82
130 "Hvala" u 89 poruka
degojs će postati "faca" uskorodegojs će postati "faca" uskoro
Default

Citat:
Originalno napisao zark0vac Pogledajte poruku
To je sto se tice objavljivanja propusta, a sto se tice nalazenja, Cvele je dao dobro poredjenje sa avionom u filmu. Nemoze te neko tuziti jer si pronasao nesto ako nisi iskoristio da naneses bilo kakvu stetu vlasniku/autoru sajta/aplikacije. Ali da treba prvo kontaktirati autora, treba.
Kako ne može?

Jedna je stvar naći propust nekim normalnim korišćenjem, a druga je ako uzmeš namerno da npr. ukucavaš u textbox-ove stvari tipa:

'; DELETE FROM ...
<script>....

To je očigledno onda šta se radi.. ne verujem da u tom slučaju ne bi mogao neko da te tuži. Misliš da smeš tek tako da odeš na sajt npr. fbi.gov i počneš da ukucavaš takve stvari? Šta misliš koliko dugo bi to radio, ako si još nastanjen u USA, a da neko ne zakuca na vrata da malo porazgovara sa tobom šta to radiš?

Pa zamisli da neko tako dođe oko tvoje kuće pa probava - da li su vrata zaključana, da li su prozori zatvoreni, itd? Da li je to OK? I šta bi bilo kad bi neko pozvao policiju i panduri dođu, a tip kaže kao: "Ma to sam ja samo probavao alarm u kući kod tih ljudi.. nisam ništa oštetio..?" Samo tetki da odnesem lek
__________________
Commercial-Free !!!

Poslednja izmena od degojs : 18. 06. 2007. u 23:12.
degojs je offline   Odgovorite uz citat
Staro 18. 06. 2007.   #3
adelante
član
Certified
 
Avatar adelante
 
Datum učlanjenja: 07.08.2005
Poruke: 67
Hvala: 15
0 "Hvala" u 0 poruka
adelante is on a distinguished road
Default

Pa kakva je pravna strana toga, šta zakon kaže o pronalasku i prijavama propusta. Sama etika je drugo, ako neko prijavi propust vlasniku sajta vlasnik može to gleti kao uslugu ali i kao nešto zlonamerno. Drugo ako taj propust može da ugrozi i inkrimiše korisnike sajta etički je i ukazati im na to. Ali opet zakon može sasvim drugačije biti koncipiran i gledati sve to sa određenog stanovišta.
__________________
Online prodavnica rukotvorina
adelante je offline   Odgovorite uz citat
Staro 19. 06. 2007.   #4
zark0vac
Rade Joksimović
Professional
 
Datum učlanjenja: 27.10.2006
Poruke: 220
Hvala: 0
1 "Hvala" u 1 poruci
zark0vac is on a distinguished road
Default

^^Ja sam konkretno kada pominjes www.fbi.gov pronasao xss propust pre nekih godinu dana u jednom odeljku www.nasa.gov. Nisi mogao da ownas server nasa-e ili bilo sta ozbiljnije sa tim bugom, jedino zadovoljstvo sto si pronasao nesto u takvom jednom sajtu. Naravno odmah sam prijavio bug posle cega su bolje izfiltrirali formu. I da, niko mi nije kucao na vrata zbog toga
Ti ne zloupotrebis takve stvari, nije to kao sto je onaj englez pre par godina ownao neke .gov servere, sto znaci da je preuzeo root privilegije, imao uvid u mozda zasticene odseke koje ne bi smeo da vidi, pa ga tuzili i osudili, ako se dobro secam.

Alarm u necijoj kuci da proveravas nije isto kao da gledas sajt jer je sajt javno dostupan. To bi bilo kao da je tastatura za sifru na alarmu predvidjena da ljudi kucaju po njoj, svi prolaznici da kucaju. I ti dodjes i ukucas neku kombinaciju i ispise ti da ako potvrdis dobices kljuc od te kuce. I ti se okrenes i odes i jos ostavis pismo ispred vrata sa opisom kako da srede ili makar sta. Ti saznas 'kombinaciju'(recimo RFI vuln) koja ne bi smela da prolazi, i ne iskoristis je, a mogao bi da ownas sistem sa njom, to nemoze da bude ilegalno.

Mozda je moja logika pogresna, ali ja tu ne vidim nista ilegalno, cak dobrotvorni rad.

Poslednja izmena od zark0vac : 19. 06. 2007. u 01:48.
zark0vac je offline   Odgovorite uz citat
Staro 19. 06. 2007.   #5
degojs
I'm a PC too.
Wrote a book
 
Avatar degojs
 
Datum učlanjenja: 05.06.2005
Lokacija: Kanada
Poruke: 1.354
Hvala: 82
130 "Hvala" u 89 poruka
degojs će postati "faca" uskorodegojs će postati "faca" uskoro
Default

Citat:
I da, niko mi nije kucao na vrata zbog toga
Nije, zato što im se ne isplati da te traže i slično.

Citat:
Alarm u necijoj kuci da proveravas nije isto kao da gledas sajt jer je sajt javno dostupan.
Ništa.. odi lepo u neku banku (muzej i slično) pa uzmi da drndaš alarm, probavaj, pa vidi šta će biti, da li je dozvoljeno da to radiš. Eto, jednostavno, kad si zapeo da je drugačije sa kućom (a nije, isto je nečije vlasništvo, kao i sajt ili muzej, itd).
__________________
Commercial-Free !!!

Poslednja izmena od degojs : 19. 06. 2007. u 03:25.
degojs je offline   Odgovorite uz citat
Staro 19. 06. 2007.   #6
zextra
Boris
Grand Master
 
Avatar zextra
 
Datum učlanjenja: 01.12.2005
Lokacija: Novi Sad
Poruke: 775
Hvala: 5
156 "Hvala" u 2 poruka
zextra is on a distinguished roadzextra is on a distinguished road
Default

@degojs: bas neces da razmislis o tome sto covek pokusava da kaze, moras da budes uvek u pravu...

Evo ti malo opipljiviji primer.

Web portal. Powered by phpNuke. Default instalacija. Nepromenjena default admin/admin (ili neka slicna, ali dobro poznata) superuser login kombinacija. Admin login forma (po defaultu) javno dostupna svima preko linka u meniju. Nakon sto se uveris da pomenuta kombinacija funkcionise (dakle, NE sedis dva sata pokusavajuci da provalis neciji password), posaljes e-mail adminu sajta sa obavestenjem da bi to neko drugi mogao da uradi i da unisti portal, pa da ne bi bilo zgoreg da nesto preduzme, radi sopstvene sigurnosti i sigurnosti svojih korisnika.

I ko je tu kriv?

Necija logika bi bila, nemas sta da trazis na admin loginu. Zasto? Linkovan je sa glavne strane.

Druga logika bi bila, zasto bi uopste pokusao da se ulogujes kroz admin login sajta koji ne posedujes? Mislim da bar 3 coveka sa ovog foruma mogu da posvedoce o tome sta su sve u stanju da urade pojedini korisnici iz neznanja (pa recimo i da se loguju sa svojim e-mail user/pass na forum na koji nikad nisu otisli...)

Dakle?
__________________
"It’s important to have goals when you pet. Otherwise you’re just rubbing another mammal for no reason." - Scott Adams
zextra je offline   Odgovorite uz citat
Staro 19. 06. 2007.   #7
jablan
VD IT Direktora
Invented the damn thing
 
Avatar jablan
 
Datum učlanjenja: 08.06.2005
Lokacija: Beograd
Poruke: 2.118
Hvala: 503
1.307 "Hvala" u 282 poruka
jablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamenjablan je pravi dragi kamen
Default

Neznanje nije opravdanje ni za jedno krivično delo. Ti si došao na tuđ sajt i neovlašćen upao u administrativni interfejs. Tačka.

Ako upadneš u tuđu kuću neće ti mnogo pomoći činjenica da je taj neko zaboravio da je zaključa.
jablan je offline   Odgovorite uz citat
Odgovori



Pravila pisanja
Možete ne započinjati nove teme
Možete ne slati odgovore
Možete ne slati priloge
Možete ne izmeniti svoje poruke
vB kôd je Uključen
Smajliji su Uključen
[IMG] kod je Uključen
HTML kôd je Isključen
Pogledajte forum

Slične teme
Tema Početna poruka teme Forum Odgovori Poslednja poruka
Sigurnost i zastita informacija, na jednom mestu Ivan Opušteno 13 05. 07. 2008. 20:54
Skolski e-dnevnik i sigurnost?! salebab Opušteno 59 17. 10. 2007. 15:40
Sigurnost i poslovna politika... LiquidBrain Web Hosting, web serveri i operativni sistemi 11 06. 05. 2007. 01:25
ptt i sigurnost nixa Opušteno 5 23. 03. 2007. 15:50
Firefox i sigurnost Ilija Studen Web aplikacije, web servisi i software 43 04. 03. 2006. 23:24


Vreme je GMT +2. Trenutno vreme je 01:37.


Powered by vBulletin® Verzija 3.6.8
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Copyright © DevProTalk. All Rights Reserved.
Mišljenja, saveti, izjave, ponude ili druge informacije ili sadržaji nastali na Sajtu su vlasništvo onoga ko ih je kreirao, a ne DevProTalk.com, tako da ne morate da se oslanjate na njih.
Autori poruka su jedini odgovorni za ovakve sadržaje. DevProTalk.com ne garantuje tačnost, kompletnost ili upotrebnu vrednost informacija, stavova, saveta ili datih izjava. Ne postoje uslovi pod kojima bi mi bili odgovorni za štetu ili gubitak koji je posledica bilo čijeg oslanjanja na nepouzdane informacije, ili bilo kakve informacije nastale kroz komunikaciju između registrovanih članova.
Web sajt može sadržavati linkove na druge web sajtove na Internetu ili neke druge sadržaje. Ne kontrolišemo niti podržavamo te druge web sajtove, niti smo pregledali bilo kakve sadržaje na takvim sajtovima. Mi nećemo biti odgovorni za legalnost, tačnost ili prikladnost bilo kog sadržaja, oglasa, proizvoda, usluga ili informacije lociranim na ili distribuiranih kroz druge web sajtove, niti za bilo kakvu štetu nastalu kao posledica takvih informacija. DevProTalk.com drži i čuva druga prava vlasništva na web sajtu. Web sajt sadrže materijale zaštićene copyright-om, zaštitne znakove i druge informacije o pravu vlasništva ili softver. Članovi mogu poslatu informacije zaštićene pravima vlasništva njihovih nosilaca i ona ostaju zaštićena bez obzira da li su oni koji prenose te informacije to naveli ili ne. Osim informacija koje su u javnom vlasništvu ili za koje dobijete dozvolu, nemate pravo da kopirate, modifikujete ili na bilo koji način menjate, objavljujete, prenosite, distribuirate, izvršavate, prikazujete ili prodajte bilo koju informaciju zaštićenu pravima vlasništva. Slanjem informacija ili sadržaja na bilo koji deo DevProTalk.com, Vi automatski dozvoljavate i predstavljate garanciju da imate pravo da dozvolite DevProTalk.com ili članovima DevProTalk.com bespovratnu, kontinualnu, neograničenu, globalnu dozvolu da koriste, kopiraju, izvršavaju, prikazuju i distribuiraju takve informacije i sadržaje i da iz takvih sadžaja koriste bilo koji deo u bilo koje svrhe, kao i pravo i dozvolu da koriste gore navedene sadržaje. Svi zaštitni znakovi (trademarks), logotipi, oznake usluga, firme ili imena proizvoda koji se pominju na ovom web sajtu su vlasništvo kojim raspolažu njihovi vlasnici.