[請益] 發現網站漏洞是否要回報?

看板Soft_Job作者 (dkbd)時間1年前 (2023/04/22 18:02), 1年前編輯推噓9(1019)
留言20則, 17人參與, 1年前最新討論串1/1
小弟最近發現某個付費網站有漏洞。 該網站的某隻API內容會公開其他使用者的個資, 使用該API的內容結合該網另一隻API, 就可看到對應使用者的付費文章。 因為小弟也是該網站的使用者之一, 目前在猶豫是否要向該網站提報漏洞, 但又怕被反誣告是駭客(對象是台灣公司)。 想請問板上的大大, 我該怎麼回報此漏洞, 才能保障自己不被事後清算呢? ----- Sent from JPTT on my iPhone -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.235.135.113 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Soft_Job/M.1682157769.A.412.html

04/22 18:09, 1年前 , 1F

04/22 18:09, 1年前 , 2F
去 HITCON zero day
04/22 18:09, 2F
感謝兩位大大幫忙,我來研究下。 ※ 編輯: a25ptt (61.65.225.80 臺灣), 04/22/2023 18:15:02

04/22 18:19, 1年前 , 3F
牛逼,是有一支api能把整個user table撈出來484
04/22 18:19, 3F
沒有到全部,但有很多機敏性資料。

04/22 18:48, 1年前 , 4F
我之前發現子龍網站漏洞是直接寄信給客服告訴他們怎
04/22 18:48, 4F

04/22 18:48, 1年前 , 5F
麼修
04/22 18:48, 5F
我也有想過,但該網站有點偏灰色產業 我不太敢直接聯繫對方…… ※ 編輯: a25ptt (49.217.129.211 臺灣), 04/22/2023 18:57:48

04/22 19:04, 1年前 , 6F
不需要 沒有獎金計畫
04/22 19:04, 6F

04/22 19:18, 1年前 , 7F
和主管說 然後大拇指和食指擺出愛心的動作
04/22 19:18, 7F

04/22 20:39, 1年前 , 8F
不用
04/22 20:39, 8F

04/22 21:51, 1年前 , 9F
你揭開沒有修養的人的隱私 你想他會對你做甚麼事情?
04/22 21:51, 9F
這也是我考慮的點之一, 但我自己的資訊也被公開了QQ

04/22 21:53, 1年前 , 10F
怎麼聽起來像瑟瑟的網站
04/22 21:53, 10F
※ 編輯: a25ptt (36.235.135.113 臺灣), 04/22/2023 22:23:19

04/22 22:38, 1年前 , 11F
04/22 22:38, 11F

04/23 01:22, 1年前 , 12F
不需要回報阿
04/23 01:22, 12F

04/23 03:15, 1年前 , 13F
當做不知道
04/23 03:15, 13F

04/23 09:20, 1年前 , 14F
我遇過對方回答這是feature的
04/23 09:20, 14F
這回答也太令人意外了吧 ※ 編輯: a25ptt (36.235.135.113 臺灣), 04/23/2023 19:45:59

04/24 07:58, 1年前 , 15F
沒bounty就別了,不然只是自找麻煩,不值得呢。
04/24 07:58, 15F

04/24 08:48, 1年前 , 16F
原po不想自己的資訊也在裸奔,所以很想回報吧
04/24 08:48, 16F
沒錯,而且同時還能看到他人的數據

04/24 13:37, 1年前 , 17F
對 我就是查到我的個資裸奔了才回報客服
04/24 13:37, 17F

04/24 13:39, 1年前 , 18F
然後子龍也沒回覆我 隔兩天再上去看已經補好了
04/24 13:39, 18F
大大真幸運, 我在google上有看到其他子龍的回報案例, 直接先鎖帳再說…….

04/24 19:04, 1年前 , 19F
先全撈出來
04/24 19:04, 19F
※ 編輯: a25ptt (36.235.110.63 臺灣), 04/24/2023 19:13:02

04/26 08:37, 1年前 , 20F
你回報是想幹嘛??
04/26 08:37, 20F
文章代碼(AID): #1aGx39GI (Soft_Job)