-
Data: 2007-04-11 16:19:44
Temat: Re: home.pl - szantażowane
Od: Krzysztof Halasa <k...@p...waw.pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]"kravietz" <p...@n...hush.com> writes:
> Prokuratura zdecyduje czy Twoja czy moja definicja miała w TYM
> przypadku zastosowanie.
Kazdy ma prawo o tym zdecydowac, wiec pracownicy prokuratury
takze :-)
> Zgadza się, dlatego jeśli czegoś nie wiem to pytam adwokata. Hack.pl
> najwyraźniej tego nie zrobił.
Wiesz, szczerze mowiac nie czytalem tych listow, i domyslam sie
ze sama forma mogla byc wadliwa. Ale to nie znaczy ze kazda jest
wadliwa, i ze sama proba sprzedazy informacji o dziurze temu, kogo
owa dziura dotyczy, zasluguje na potepienie.
> Jeśli ktoś tę dziurę znajdzie i zamiast powiadomić Home.pl wjedzie do
> nich to być może Home.pl poniesie straty z punktu widzenia P-R. A
> jeśli poniesie straty to być może nauczy się:
>
> 1) reagować na zgłaszane błędy nawet jeśli uważają że nie są błędami,
> 2) prowadzić regularne, zewnętrzne testy penetracyjne albo uruchomić
> soft do tego
Dokladnie tego samego powinna ich nauczyc obecna sprawa, jesli
wczesniej tego nie wiedzieli (a powinni).
Poza tym slowo "albo" jest tu nie na miejscu, uruchomienie testu
nie zastapi prawdziwych testow (swoja droga, jakie glupoty
potrafia przysylac "audytorzy" w ramach "wstepnego testu i oferty
audytu" to az trudno powtorzyc).
>> Zdecydowanie wolalbym dostac maila z informacja o dziurze i oferta
>> na 200 kzl (zawsze mozna negocjowac, sa tez inne mozliwosci) niz gdyby
>> ktos po prostu sie wlamal i zrobil duzo gorsze rzeczy.
>
> To następnym razem jako potulny dostaniesz "ofertę" na 500k.
A dlaczego? Czyzby cena informacji sie zmienila? Cena z oferty jest
oczywiscie bez znaczenia, liczy sie sposob zalatwienia sprawy
(i poniesione koszty).
Przeciez nie napisalem ze place tyle za cokolwiek.
> To musi zadziałać tak żeby zarobić i nie pójść siedzieć. Tylko tyle.
No wlasnie! O to wlasnie chodzi - to nic zlego, trzeba tylko zrobic
to sensownie.
> Pracując w testach penetracyjnych miałem jeden taki przypadek, że
> znaleźliśmy dziurę w produkcie bez zlecenia klienta.
To jest zupelnie inna sprawa i zupelnie czego innego potrzebuje
"zleceniodawca".
> Przykład drugi - pewna firma opublikowała "raport o dziurach w SSL
> polskich banków", licząc na wysyp zamówień z tychże banków.
Dziwni jacys, przeciez "raport" zawieral juz potrzebne informacje,
po co ktos mialby ich zatrudniac? Z okazji drugiej edycji "raportu"?
> Wytłumaczysz bankom że akcja Hack.pl nie była w rzeczywistości
> szantażem i że powinni ich teraz jednak zatrudniać przy testach? Ale
> one stosują SWOJĄ definicję, a nie Twoją i co im zrobisz? :)
Z braku szantazu nie wynika, ze musza byc natychmiast zatrudnieni.
>> Tyle ze ktos moze chciec sprzedac informacje o dziurze a nie
>> rozpoczac prace w charakterze etatowca.
>
> Chcieć zawsze może.
To moze inaczej - ktos moze nie chciec pracowac na takim etacie.
> Zarabianie na chleb w tej branży wiąże się przede wszystkim z
> zaufaniem.
Przy audytach, ale to jest zupelnie inna sprawa.
> Hack.pl zaufania nie wzbudził,
Sama nazwa juz nie wzbudza.
Domyslam sie ze to jacys mlodzi ludzie bez wielkiego wyczucia itp.
> a Home.pl nie miało
> obowiązku przyjąć ich oferty.
No jasne ze nie. Wlasciwie, w praktyce mialo obowiazek jej nie
przyjac. Ale samo zlozenie oferty to nic zlego, po prostu mlodzi
ludzie musza nauczyc sie, ze niektore rzeczy zalatwia sie inaczej,
i ze nie zawsze wychodzi.
--
Krzysztof Halasa
Następne wpisy z tego wątku
- 11.04.07 16:20 Krzysztof Halasa
- 11.04.07 16:37 futszaK
- 11.04.07 18:27 wer
- 11.04.07 18:28 wer
- 11.04.07 18:42 Bartosz 'bart' Nowakowski
- 11.04.07 19:24 Zbigniew Sikora
- 11.04.07 19:36 RoMan Mandziejewicz
- 11.04.07 20:21 futszaK
- 11.04.07 20:55 Bartosz 'bart' Nowakowski
- 11.04.07 21:07 Zbigniew Sikora
- 11.04.07 21:10 Krzysztof Halasa
- 11.04.07 21:38 Bartosz 'bart' Nowakowski
- 11.04.07 21:43 futszaK
- 11.04.07 21:48 Zbigniew Sikora
- 11.04.07 22:53 Kajetan
Najnowsze wątki z tej grupy
- Jest tutaj kto? Halo, Darius Expert?
- Czy to konieczne? ATMAN - 30.06.2019 - Wyłączenie news.atman.pl
- pl.internet.polip - is DEAD?
- ovh
- INEA
- Prośba o traceroute z Vectry
- BGP - wszyscy wkładają głowę w piasek.
- http://pl
- Re: Czemu jest wylaczany serwer w3cache.icm.edu.pl ?
- Taaaka integracaj na rynku, a tu nikt, nic..
- Alternatywna sieć dla internetu kiedyś w Polsce
- ooerator gsm + stały ip z revdns
- Dostęp do ip nostrady
- narzędzia do weryfikacji poprawności bazy WHOIS
- T-mobile bawi się w MITM....
Najnowsze wątki
- 2025-03-14 Warszawa => Account Manager - Sprzedaż Usług Rekrutacyjnych <=
- 2025-03-14 Gliwice => Business Development Manager - Dział Sieci i Bezpieczeńst
- 2025-03-14 VAT-R Umowa najmu na adres zamieszkania
- 2025-03-14 Gliwice => IT Expert (Network Systems area) <=
- 2025-03-14 Warszawa => Junior Rekruter <=
- 2025-03-14 Wrocław => Konsultant wdrożeniowy Comarch XL/Optima (Księgowość i
- 2025-03-14 China-Kraków => Senior PHP Symfony Developer <=
- 2025-03-14 Żerniki => Dyspozytor Międzynarodowy <=
- 2025-03-13 Raspberry Pi 3 Model B+
- 2025-03-13 Kuchenka elektryczna
- 2025-03-12 test
- 2025-03-13 własny ekran startowy
- 2025-03-13 Błonie => IT System Administrator <=
- 2025-03-13 Częstochowa => Manager ds. produktu <=
- 2025-03-13 Środa Wielkopolska => SAP FI/CO Internal Consultant <=