Re: [新闻] “天才骇客”张启元再出手! 发现LINE漏

楼主: boss88893 (自由人)   2019-01-19 13:26:02
台湾有家公司专门去找公司网站漏洞,然后会发e-mail到公司,告诉你
你的网站有漏洞,如果你不处理,就会把漏洞公布在网络上,让大家知道
然后他们还会在网站上介绍,他们公司有做防漏洞的服务
https://zeroday.hitcon.org/vulnerability/all
今天你逛街时,看到大安区有户住家大门锁坏了,然后说限屋主快处理不然要公布街坊
邻居都知道? 搞不好小偷也通知?
不知道这样行为是否合理?
我是觉得,你发现人家大门没关坏了,应该打110或跟屋主说就好,
怎么会是反过来说不处理就公布? 让全世界都知道你家门坏了没锁?
查了一下,这公司还蛮多报导,感觉很正义? 实际上 道德?
https://www.bnext.com.tw/article/47673/cycarrier
我是觉得发现安全问题通知当事人就好,但不要上网公布,因为你上网公布不就等于
恐吓? 然后再说欢迎买我们服务?
反正从头到尾就是一直叫你跟他们公司联络,并说可升级VIP帐号
以下真人真事
====================================================================
我们是 HITCON ZeroDay 漏洞通报平台,为社团法人台湾骇客协会所筹组之公益计画
,协助企业进行资安漏洞之通报。
漏洞 XXXXX 已公开于以下网址:
漏洞公开网址:https://zeroday.hitcon.org
若对该漏洞有任何问题欢迎于漏洞页面留言或直接与我们联系。
感谢您于此次通报处理期间的配合。
HITCON ZeroDay 团队
基于平台之规范,一定时间后漏洞详细内容便会公开,提醒您尽快修补。
若贵单位希望可以更快速直接的接收漏洞及与通报者沟通,欢迎免费升级
ZeroDay 企业帐号 https://zeroday.hitcon.org/about/vp
ZeroDay 的通报及复检等服务均无需费用,故若您仍有其他疑问,都欢迎随时与
我们连络。
作者: dinosaur610 (dinosaur)   2019-01-19 13:27:00
台湾人需要道德?
作者: kqalea (沙丁鱼罐头)   2019-01-19 13:27:00
不想被人家搞,就把资安做好阿= =|||
作者: mk5520 (盖亚)   2019-01-19 13:28:00
没道德的人 哪国都一样多
作者: theeht (DEN.)   2019-01-19 13:31:00
有机会赚一笔谁不想赚
作者: gamania0515 (阿银GiNtOKi)   2019-01-19 13:32:00
这么说防毒软件好像也是厚
作者: rabbit83035 (远野妖怪前线)   2019-01-19 13:32:00
类比错误 你家是要让人家进出的吗?
作者: creepy (左招财 右纳福)   2019-01-19 13:35:00
比喻很糟 ip跟骨干网络不是你家的 你要耍烂变病毒跳板 大家都有义务去举发 你不钻别人也会钻
作者: Castle88654 (Writer)   2019-01-19 13:35:00
同文同种
作者: G888888   2019-01-19 13:35:00
叫你自己补洞 算不错了啦
作者: creepy (左招财 右纳福)   2019-01-19 13:36:00
连security fix都不补 活该被公布
作者: jimmy40124 (yy)   2019-01-19 13:38:00
啊不就不想花钱不漏洞
作者: SpadeR (㊣键盘人生胜利组㊣)   2019-01-19 13:39:00
装喇叭锁就该死 懂?
作者: UnReal5566 (匪莪伊蒿)   2019-01-19 13:40:00
跟你说已经是做功德了 当每个人都是善良老百姓吗
作者: wlwillwell (威廉先生)   2019-01-19 13:41:00
这类比有点怪,因为资安出问的网站,使用者个资在里头
作者: SpaceMine (SpaceMine)   2019-01-19 13:42:00
这比喻...你再仔细想想吧
作者: chang505 (眼线)   2019-01-19 13:46:00
不修是你的错喔 他有先通知你请你处理 去信也会协助没有强推一定要买而且正常来说会告诉你中哪一条 你不就该知道哪里有问题
作者: mikejan (blythe)   2019-01-19 13:47:00
他们没义务跟你说 但是有权利公布 要求付费很合理
作者: chang505 (眼线)   2019-01-19 13:47:00
然后不想花钱可以google看看相关处理 工程师总有吧
作者: chang505 (眼线)   2019-01-19 13:48:00
他们有在找 更多的是白帽向他们通报 这组织也每年都办国际研讨会 虽然越来越弱透明是进步的开始我先厘清一下 现在是不会告诉你中哪条了吗?我个人维护的网站之前有问题 他们是有告知款项的
作者: dklash (刘翰肥宅‧油腻boy)   2019-01-19 13:57:00
外行的意见真多= = 要检测自己系统漏洞方法一堆 讲得好像人家强迫推销 用什么独特手段骇系统一样= =最不被尊重的专业真的是资工相关从大学到现在 永远有人跟我说 某某功能应该很简单吧帮我写
作者: SpaceMine (SpaceMine)   2019-01-19 13:58:00
对他们来说不难,但没义务免费告诉你解法
作者: dklash (刘翰肥宅‧油腻boy)   2019-01-19 13:59:00
资安的东西都有一定难度的 一般码农根本不懂现在不免费教学还要被骂 真的很惨
作者: chang505 (眼线)   2019-01-19 14:03:00
你回信问他是中了哪条 他会讲 这网站大多是第三方白帽提
作者: henryyeh0731 (台中都咪Juicy)   2019-01-19 14:03:00
不懂就不要高姿态说三道四想公审
作者: dklash (刘翰肥宅‧油腻boy)   2019-01-19 14:09:00
笑死 外行就是外行差那么多的东西你拿来类比 要发表意见之前多学一点知识
作者: chang505 (眼线)   2019-01-19 14:10:00
我当初收到是有直接写出 例如:site-csrf 这样的你是不是漏看了原信的什么内容?还是他们现在连这样都没
作者: b0920075 (Void)   2019-01-19 14:12:00
为什么要公开,就是告诉大家这家公司有洞不修让使用者隐私暴露于危险之中,让大家不要用啊。不然都不要讲,使用者继续用黑帽继续偷资料。google更狠一点是90天之后公开漏洞在哪
作者: j022015 ( ˊ ﹀ˋ)   2019-01-19 14:15:00
嘘的人是怎样 脑袋不清醒吗?
作者: dklash (刘翰肥宅‧油腻boy)   2019-01-19 14:17:00
推的人是怎样 张启原粉丝?
作者: wlsh5701 (舞林树枝)   2019-01-19 14:21:00
只会解决发现问题的人?
作者: israelii (chris)   2019-01-19 14:22:00
已经告诉你漏洞了 不处理公布也是刚好
作者: SpaceMine (SpaceMine)   2019-01-19 14:25:00
某楼是在钓鱼吧 不用理他
作者: bndan (seed)   2019-01-19 14:47:00
你这种类比法我觉得OK啦 只是这行为就像驼鸟一样而已 = =对于正常的动物来说 恨不得有更多感应察觉威胁...(摊手)
作者: bignoob (有我嫩嗎)   2019-01-19 14:53:00
太有趣了 hitcon耶 你是不是反串啊XD

Links booklink

Contact Us: admin [ a t ] ucptt.com