Re: [新聞] 「天才駭客」張啟元再出手! 發現LINE漏洞獲頒60萬獎金已回收

看板Gossiping作者 (自由人)時間5年前 (2019/01/19 13:26), 5年前編輯推噓-33(124586)
留言143則, 52人參與, 5年前最新討論串2/6 (看更多)
台灣有家公司專門去找公司網站漏洞,然後會發e-mail到公司,告訴你 你的網站有漏洞,如果你不處理,就會把漏洞公佈在網路上,讓大家知道 然後他們還會在網站上介紹,他們公司有做防漏洞的服務 https://zeroday.hitcon.org/vulnerability/all 今天你逛街時,看到大安區有戶住家大門鎖壞了,然後說限屋主快處理不然要公佈街坊 鄰居都知道? 搞不好小偷也通知? 不知道這樣行為是否合理? 我是覺得,你發現人家大門沒關壞了,應該打110或跟屋主說就好, 怎麼會是反過來說不處理就公佈? 讓全世界都知道你家門壞了沒鎖? 查了一下,這公司還蠻多報導,感覺很正義? 實際上 道德? https://www.bnext.com.tw/article/47673/cycarrier 我是覺得發現安全問題通知當事人就好,但不要上網公佈,因為你上網公佈不就等於 恐嚇? 然後再說歡迎買我們服務? 反正從頭到尾就是一直叫你跟他們公司聯絡,並說可升級VIP帳號 以下真人真事 ==================================================================== 我們是 HITCON ZeroDay 漏洞通報平台,為社團法人台灣駭客協會所籌組之公益計畫 ,協助企業進行資安漏洞之通報。 漏洞 XXXXX 已公開於以下網址: 漏洞公開網址:https://zeroday.hitcon.org 若對該漏洞有任何問題歡迎於漏洞頁面留言或直接與我們聯繫。 感謝您於此次通報處理期間的配合。 HITCON ZeroDay 團隊 基於平台之規範,一定時間後漏洞詳細內容便會公開,提醒您盡快修補。 若貴單位希望可以更快速直接的接收漏洞及與通報者溝通,歡迎免費升級 ZeroDay 企業帳號 https://zeroday.hitcon.org/about/vp ZeroDay 的通報及複檢等服務均無需費用,故若您仍有其他疑問,都歡迎隨時與 我們連絡。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.169.115.172 ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1547875567.A.72D.html

01/19 13:27, 5年前 , 1F
台灣人需要道德?
01/19 13:27, 1F

01/19 13:27, 5年前 , 2F
不想被人家搞,就把資安做好阿= =|||
01/19 13:27, 2F
我們家比較沒窮,只能裝喇叭鎖,這樣就可以向大家說這戶住家喇叭鎖超好開?

01/19 13:28, 5年前 , 3F
沒道德的人 哪國都一樣多
01/19 13:28, 3F
※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:32:38

01/19 13:31, 5年前 , 4F
有機會賺一筆誰不想賺
01/19 13:31, 4F

01/19 13:32, 5年前 , 5F
這麼說防毒軟體好像也是厚
01/19 13:32, 5F
防毒軟體正義多了,直接告訴你解決辦法

01/19 13:32, 5年前 , 6F
類比錯誤 你家是要讓人家進出的嗎?
01/19 13:32, 6F
我們又不是專門生產鎖的,裝便宜的喇叭鎖錯了嗎? 這樣就要被公佈大門超好開? ※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:35:57

01/19 13:35, 5年前 , 7F
比喻很糟 ip跟骨幹網路不是你家的 你要耍爛變病毒跳板 大
01/19 13:35, 7F

01/19 13:35, 5年前 , 8F
家都有義務去舉發 你不鑽別人也會鑽
01/19 13:35, 8F

01/19 13:35, 5年前 , 9F
同文同種
01/19 13:35, 9F

01/19 13:35, 5年前 , 10F
叫你自己補洞 算不錯了啦
01/19 13:35, 10F

01/19 13:36, 5年前 , 11F
連security fix都不補 活該被公布
01/19 13:36, 11F

01/19 13:38, 5年前 , 12F
啊不就不想花錢不漏洞
01/19 13:38, 12F
第一時間就補了,但收到這信就感覺就是被恐嚇,你不想再被公佈? 就交保護費? ※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:41:36

01/19 13:39, 5年前 , 13F
裝喇叭鎖就該死 懂?
01/19 13:39, 13F

01/19 13:40, 5年前 , 14F
跟你說已經是做功德了 當每個人都是善良老百姓嗎
01/19 13:40, 14F

01/19 13:41, 5年前 , 15F
這類比有點怪,因為資安出問的網站,使用者個資在裡頭
01/19 13:41, 15F
他們一開始都不說我們漏洞在哪裡,就只有說可以升級VIP服務,給你3個月時間考慮 3個月後沒升級VIP服務,就會用公佈的方式告訴你漏洞在哪裡,等於陷你於不義

01/19 13:42, 5年前 , 16F
這比喻...你再仔細想想吧
01/19 13:42, 16F
※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:45:06

01/19 13:46, 5年前 , 17F
不修是你的錯喔 他有先通知你請你處理 去信也會協助
01/19 13:46, 17F

01/19 13:46, 5年前 , 18F
沒有強推一定要買
01/19 13:46, 18F
請問不公佈不行嗎? 為何一定要用公佈這手段? 來信時直接告訴解決方法很難? 正義? ※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:48:03

01/19 13:47, 5年前 , 19F
而且正常來說會告訴你中哪一條 你不就該知道哪裡有問題
01/19 13:47, 19F

01/19 13:47, 5年前 , 20F
他們沒義務跟你說 但是有權利公佈 要求付費很合理
01/19 13:47, 20F

01/19 13:47, 5年前 , 21F
然後不想花錢可以google看看相關處理 工程師總有吧
01/19 13:47, 21F

01/19 13:47, 5年前 , 22F
再者 他們跟你說有漏洞 不就是給你機會自己修好了嗎
01/19 13:47, 22F

01/19 13:48, 5年前 , 23F
他們有在找 更多的是白帽向他們通報 這組織也每年都辦
01/19 13:48, 23F

01/19 13:48, 5年前 , 24F
國際研討會 雖然越來越弱
01/19 13:48, 24F

01/19 13:49, 5年前 , 25F
透明是進步的開始
01/19 13:49, 25F
他們都可以寄信來了,直接在信中告訴解決辦法,這樣不就不會被懷疑了? 直接再多打幾個字告訴你中哪條? 怎麼解決很難? ※ 編輯: boss88893 (118.169.115.172), 01/19/2019 13:52:02

01/19 13:56, 5年前 , 26F
我先釐清一下 現在是不會告訴你中哪條了嗎?
01/19 13:56, 26F

01/19 13:56, 5年前 , 27F
我個人維護的網站之前有問題 他們是有告知款項的
01/19 13:56, 27F
他們第一時間寄信來都沒說,只有講網站有漏洞,然後跟他們聯絡,否則公佈漏洞 我們網站沒有個資,你要來恐嚇我,叫我一定要跟你聯絡,這點就不太高興了 你說3個月後要公佈,我就等你公佈,到時公佈後當下被駭,你就是推手 因為本來大家不知道的,被你這一公佈全世界小偷都知道了 正義? ※ 編輯: boss88893 (118.169.115.172), 01/19/2019 14:01:31

01/19 13:57, 5年前 , 28F
外行的意見真多= = 要檢測自己系統漏洞方法一堆 講得好像
01/19 13:57, 28F

01/19 13:57, 5年前 , 29F
人家強迫推銷 用什麼獨特手段駭系統一樣= =
01/19 13:57, 29F
還有 77 則推文
還有 21 段內文
01/20 19:24, 5年前 , 107F
嗯... 確實是白吃的午餐... XD
01/20 19:24, 107F

01/20 19:38, 5年前 , 108F
貴司真的應該去找一個更有sense一點的人來處理這些事
01/20 19:38, 108F

01/20 19:38, 5年前 , 109F
......連文化都不清楚在那邊臆測沒意義啊QQ
01/20 19:38, 109F

01/20 21:39, 5年前 , 110F
把槍給全世界,告訴使用者你們家不安全,免得有人受害。
01/20 21:39, 110F

01/20 21:40, 5年前 , 111F
如果有人無法修補網站漏洞,那與其幫他,不如幫可憐的
01/20 21:40, 111F

01/20 21:41, 5年前 , 112F
村民,不要被這種不會修網站的團隊給害到。
01/20 21:41, 112F
上面已經說了,我們網站使用者,就只有公司幾位員工而以,沒有一般民眾 公佈是哪位路人甲會受害? 就沒有給一般路人甲使用是誰要被害到? 就說沒有個資法了,裡面幾個帳號被駭沒了,我們不能再創個新的員工自己用嗎? 沒有提供給村民使用,是干村民什麼事? ※ 編輯: boss88893 (61.228.10.189), 01/20/2019 22:46:38

01/20 23:06, 5年前 , 113F
你們公司電腦被入侵之後,駭客可以把他加入botnet,操控
01/20 23:06, 113F

01/20 23:06, 5年前 , 114F
它去攻擊其他電腦,其他電腦就是你想知道的"路人甲"。
01/20 23:06, 114F

01/20 23:08, 5年前 , 115F
不只如此,駭客如果入侵了你們網站,可以拿他當跳板
01/20 23:08, 115F

01/20 23:08, 5年前 , 116F
滲透到你們其他的系統。被入侵的網站上的密碼可能
01/20 23:08, 116F

01/20 23:09, 5年前 , 117F
會被拿去Try你們的其他系統。
01/20 23:09, 117F

01/20 23:09, 5年前 , 118F
入侵你們系統之後,能做的事情就多了,盜用你們email去
01/20 23:09, 118F

01/20 23:10, 5年前 , 119F
詐騙你們上游供應上,你們下游客戶。
01/20 23:10, 119F

01/20 23:10, 5年前 , 120F
* 供應商
01/20 23:10, 120F

01/20 23:11, 5年前 , 121F
你們自己資安不顧就算了,但不顧的話就讓你們客戶跟
01/20 23:11, 121F

01/20 23:11, 5年前 , 122F
上下游知道,免得他們到時候跟著一起GG。
01/20 23:11, 122F
公佈後讓全世界知道,台灣這裡有台跳板可以利用? 你公佈之後全世界駭客都知道了,想來利用這網站詐騙的人也知道了 公佈後只是情況更嚴重而以 為了安全,所以我公佈你的偷拍影片,以免其他人受害?

01/21 00:29, 5年前 , 123F
不懂資安的論調的確就會像這篇
01/21 00:29, 123F

01/21 01:26, 5年前 , 124F
你先去搜尋CVE再打這篇文好不好
01/21 01:26, 124F

01/21 01:56, 5年前 , 125F
他們還真的不會收錢...你可以先連絡他們了解一下狀況
01/21 01:56, 125F

01/21 01:57, 5年前 , 126F
沒記錯的話真的找你漏洞的也不是這個hitcon網站
01/21 01:57, 126F

01/21 01:58, 5年前 , 127F
他們只是代為和企業聯絡而已 還真的是個公益組織
01/21 01:58, 127F
上面就說了,第一時間講清楚漏洞在哪,逼迫人家跟你聯絡,不聯絡你就公佈? 跟本陷於不義,公佈這個動作,就是讓全世界的有心人,來利用 如果真的好心為了公益,一家公司不可能找不到人,公司網站有地址,有電話 不可能找不到任何一位公司的人,我們就是想在第一時間解決漏洞,所以才很在意這mail 如果不在意,何必來這發文? 大可以不管不用浪費時間回文 因為寄了幾封mail就公佈? ※ 編輯: boss88893 (118.169.114.12), 01/21/2019 10:40:05

01/21 11:48, 5年前 , 128F
看起來大家都覺得合理,你在這回文是不用時間逆?時間不要
01/21 11:48, 128F

01/21 11:49, 5年前 , 129F
錢逆?
01/21 11:49, 129F

01/21 12:15, 5年前 , 130F
就跟你說公佈了大家可以防範。如果有因為你不注重資安
01/21 12:15, 130F

01/21 12:16, 5年前 , 131F
而被你害到的,因為公佈你們弱點而你們沒修,可以在法院
01/21 12:16, 131F

01/21 12:17, 5年前 , 132F
舉證是你們的過失,讓被害者可以跟你們求償。
01/21 12:17, 132F

01/21 12:19, 5年前 , 133F
然後只要你的漏洞能被外人發現,那就不是"偷拍影片",那
01/21 12:19, 133F

01/21 12:19, 5年前 , 134F
那是公佈站在你家門外的馬路上光明正大的錄下你家門沒鎖
01/21 12:19, 134F

01/21 12:19, 5年前 , 135F
的影片。
01/21 12:19, 135F

01/21 15:01, 5年前 , 136F
沒確定信箱有沒有人看直接就寄不是更射後不理XD
01/21 15:01, 136F

01/21 15:02, 5年前 , 137F
不聯絡看起來也根本不care這個漏洞 那遲早也被其他人駭
01/21 15:02, 137F

01/21 15:04, 5年前 , 138F
而且這種漏洞也應該只給公司內該看的人知道
01/21 15:04, 138F

01/21 15:05, 5年前 , 139F
或許你們公司小 大一點的公司你不分清楚隨便亂寄不太好
01/21 15:05, 139F

01/21 15:05, 5年前 , 140F
而且文章中提到的VIP帳號、買他們服務根本沒有這回事
01/21 15:05, 140F

01/25 23:36, 5年前 , 141F
奇文共賞
01/25 23:36, 141F

01/27 08:34, 5年前 , 142F
有心利用的人根本不用等他們公布漏洞就打了不懂裝懂
01/27 08:34, 142F

01/27 08:34, 5年前 , 143F
民粹看世界
01/27 08:34, 143F
文章代碼(AID): #1SGhJlSj (Gossiping)
討論串 (同標題文章)
以下文章回應了本文 (最舊先):
完整討論串 (本文為第 2 之 6 篇):
文章代碼(AID): #1SGhJlSj (Gossiping)