-
Path: news-archive.icm.edu.pl!news.gazeta.pl!newsfeed.pionier.net.pl!newshub.sdsu.edu
!postnews.google.com!w1g2000hsg.googlegroups.com!not-for-mail
From: "kravietz" <p...@n...hush.com>
Newsgroups: pl.internet.polip
Subject: Re: home.pl - szantażowane
Date: 11 Apr 2007 05:47:13 -0700
Organization: http://groups.google.com
Lines: 78
Message-ID: <1...@w...googlegroups.com>
References: <ev59l9$e6l$1@news.onet.pl><ev5t29$j84$1@nemesis.news.tpi.pl>
<ev7j4p$2te8$1@news2.ipartners.pl> <ev7nbi$ha4$1@inews.gazeta.pl>
<ev7nou$ngc$1@nemesis.news.tpi.pl> <ev80t7$khe$1@inews.gazeta.pl>
NNTP-Posting-Host: 62.148.91.67
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: quoted-printable
X-Trace: posting.google.com 1176295633 8717 127.0.0.1 (11 Apr 2007 12:47:13 GMT)
X-Complaints-To: g...@g...com
NNTP-Posting-Date: Wed, 11 Apr 2007 12:47:13 +0000 (UTC)
In-Reply-To: <ev80t7$khe$1@inews.gazeta.pl>
User-Agent: G2/1.0
X-HTTP-UserAgent: Mozilla/5.0 (Windows; U; Windows NT 5.1; en-US; rv:1.8.1.3)
Gecko/20070309 Firefox/2.0.0.3,gzip(gfe),gzip(gfe)
Complaints-To: g...@g...com
Injection-Info: w1g2000hsg.googlegroups.com; posting-host=62.148.91.67;
posting-account=7WbZ8w0AAADxpZb9Cwcm7ua0phoZ-flw
Xref: news-archive.icm.edu.pl pl.internet.polip:81497
[ ukryj nagłówki ]On 7 Kwi, 13:56, elmer radi radisson <r...@spam-spam-spam-eggs-bacon-
and.spam.wireland.org> wrote:
> to co zrobilo home - to jest inna sprawa. natomiast przejscie do rzeczy
> w wyslanej korespondencji za pomoca gadki o "koszcie informacji"
> kojarzy sie po prostu zle, niezaleznie od prawdziwych intencji autora
> maila. kropka.
Ja zacytuje to co napisałem na securitystandard.pl. Jeśli ktoś gra
ostro to może mieć szansę na duży zarobek, ale musi się też liczyć z
równie ostrą odpowiedzią.
http://blog.securitystandard.pl/news/108745.html
Wczoraj wieczorem właściciel polskiej firmy hostingowej Home.pl
otrzymał nietypową propozycję - autorzy serwisu hack.pl napisali, że
wykryli w oprogramowaniu Home.pl poważną dziurę. Za szczegóły zażądali
200 tys. zł.
List był utrzymany w tonie delikatnej perswazji - z jednej strony
autorzy zastrzegali, że "piszą w celu informacyjnym" i że ich
"zamiarem nie jest wykorzystanie tego błędu w sposób niezgodny z
prawem". Z
drugiej strony sugerowali, że chcą opublikować na swojej stronie
informacje dziurze, co z pewnością wpłynęłoby na wizerunek Home.pl.
Autorom trzeba oddać sprawiedliwość, że informacje o dziurze chcieli
opublikować bez podawania szczegółów technicznych. W sumie mogli to
zrobić od razu, bez pytania o zgodę Home.pl - w końcu serwisy
"chakerskie" robią to cały czas. Całkowicie niedopuszczalne z ich
strony było jednak uzależnienie ujawnienia informacji o szczegółach
dziury od zapłacenia autorom 200 tys. zł. Jest to działanie, które
łatwo można
podciągnąć pod próbę wyłudzenia, co samo w sobie jest przestępstwem.
Co powinien więc zrobić ktoś, kto znajdzie dziurę w cudzym serwisie
internetowym? Jeśli nie chce ryzykować, to najlepiej nic. Brzmi to
brutalnie, ale taka jest prawda - uzyskanie dostępu do informacji z
przełamaniem zabezpieczeń jest w Polsce karalne (art. 267 KK), a taki
detal jak ustalenie czy doszło czy nie doszło do "przełamania
zabezpieczeń" wymaga oceny biegłego. Rozprawa może potrwać i dwa lata,
w czasie której podejrzanego czeka wiele nieprzyjemności (nawet
włącznie z aresztem), a na pewno zatrzymaniem "narzędzia przestępstwa"
czyli sprzętu komputerowego. Niech zatem za bezpieczeństwo swoich
serwerów odpowiadają ich właściciele.
Jeśli decydujemy się na zgłoszenie dziury to musi mieć ono taką
postać, by nie było najmniejszych wątpliwości co do intencji autora.
Jeśli jego intencją jest pomoc to należy umieścić w zgłoszeniu
wszystkie
informacje, które rzeczywiście mogą być pomocne administratorowi w
załataniu luki. Każda dwuznaczna sugestia, że "chcemy pomóc, ale
chcemy też zarobić" natychmiast kojarzy się z rosyjskim rekietierem z
lat
90-tych, który opowiadając o "drużbie narodow" mimochodem rozważał
łatwopalność budynku restauracji, do której przyszedł z ofertą.
Pokusa zmuszenia właściciela serwisu do skorzystania z naszych usług
może być bardzo silna - osoba, która znalazła dziurę dysponuje pewną
informacją, która może być wartościowa dla drugiej strony. Ale usługi
na
rynku bezpieczeństwa IT opierają się na zaufaniu. Nikt nie zaufa
szantażyście. Jeśli natomiast zgłoszenie dziury będzie utrzymane w
formie nie pozostawiającej wątpliwości co do przyjaznych intencji
zgłaszającego, to nic nie stoi na przeszkodzie żeby zaoferować swoje
usługi w którymś z kolejnych maili, już po wyjaśnieniu kwestii
związanych ze zgłaszanym problemem i najlepiej po załataniu dziury.
Następne wpisy z tego wątku
- 11.04.07 12:53 RoMan Mandziejewicz
- 11.04.07 12:56 Krzysztof Halasa
- 11.04.07 13:00 v...@g...com
- 11.04.07 13:00 Przemysław Maciuszko
- 11.04.07 13:04 v...@g...com
- 11.04.07 13:19 kravietz
- 11.04.07 13:20 RoMan Mandziejewicz
- 11.04.07 13:22 RoMan Mandziejewicz
- 11.04.07 13:22 Krzysztof Halasa
- 11.04.07 13:23 elmer radi radisson
- 11.04.07 13:23 kravietz
- 11.04.07 13:24 Michal Zalewski
- 11.04.07 13:26 Krzysztof Halasa
- 11.04.07 13:27 Michal Zalewski
- 11.04.07 13:27 RoMan Mandziejewicz
Najnowsze wątki z tej grupy
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
- T-mobile bawi się w MITM....
Najnowsze wątki
- 2025-01-22 Gdańsk => System Architect (Java background) <=
- 2025-01-22 Katowice => Senior Field Sales (system ERP) <=
- 2025-01-22 Warszawa => Java Developer <=
- 2025-01-22 pokolenie Z
- 2025-01-22 Wyświtlacz ramki cyfrowej
- 2025-01-22 Białystok => Architekt rozwiązań (doświadczenie w obszarze Java, A
- 2025-01-22 Chrzanów => Team Lead / Tribe Lead FrontEnd <=
- 2025-01-22 Ostrów Wielkopolski => Konsultant Wdrożeniowy Comarch XL/Optima (Ksi
- 2025-01-22 oferta na ubezpieczenie OC życie prywatne
- 2025-01-22 Bieruń => Spedytor Międzynarodowy (handel ładunkami/prowadzenie flo
- 2025-01-22 Warszawa => International Freight Forwarder <=
- 2025-01-22 Gdańsk => Specjalista ds. Sprzedaży <=
- 2025-01-21 Zgromadzenie użytkowników pojazdów :-)
- 2025-01-21 bateria na żądanie
- 2025-01-21 Warszawa => IT Business Analyst <=