Fw: [討論] 維護者、道德與安全

看板toberich作者 (守護神)時間11年前 (2013/02/19 22:55), 編輯推噓1(104)
留言5則, 2人參與, 最新討論串1/2 (看更多)
※ [本文轉錄自 Soft_Job 看板 #1H8tpmp7 ] 作者: TonyQ (自立而後立人) 看板: Soft_Job 標題: [討論] 易用與安全 時間: Tue Feb 19 21:23:58 2013 這次的事件可以看 城邦網留言「囧」暱稱 熱心駭客獲緩起訴 http://www.appledaily.com.tw/realtimenews/article/new/20130219/166827/ 轉錄新聞內文: 28歲的劉姓網頁工程師去年發現城邦原創公司旗下「POPO原創市集」、 「起點中文網」網頁安全有漏洞,熱心發電子郵件告知城邦公司, 但發現城邦遲未改善,劉男竟在去年11月7日化身駭客, 以「跨網站指令碼」(Cross-Site Scripting,簡稱XSS)攻擊該網站, 導致上「POPO」、「起點」網站留言的網友,暱稱全變成「囧」。 2個小時後,劉男發電郵向城邦公司自首,並提供解決方式,仍遭城邦提告。 北檢審酌劉男只是「白帽駭客」(指為他人測試並增進資訊安全), 想提醒該公司網路安全有漏洞, 動機出於善意,無意造成嚴重損害,且犯後立刻提供解決方法並道歉, 經城邦同意後,今天依妨害電腦使用罪將劉男緩起訴, 但須寫2000字以上悔過書,並提供40小時義務勞務。 ------------------------------------------------------------------ 補充,已知 Hacker 事先有先詳細告知過 POPO bug,只是不被理會。 ------------------------------------------------------------------ Hacker 自己的說明稿 https://gist.github.com/tony1223/2fac92e17822ec889ee6 來源是 http://goo.gl/FScCv ------------------------------------------------------------------ 我跟朋友之間對這件事情有了爭論,我認為他可以寫文章直接揭露這個漏洞, 自己去打絕對是最最下策的行為,而這麼做受到法律的制裁,也是必須之事。 而也有另一票朋友的看法是比較接近這篇的 http://littlebmix.blogspot.tw/2012/11/popodarkframemaster.html --------------------------------- 我是認為無論如何,對網站安全性的揭露是很重要得, SQL Injection / XSS attack / CSRF 攻擊等都是太常見的攻擊, 這件事也是搞到一個網站直接關站數天處理的,不要小看他。 以我自己的立場是如果不能確保這三者是安全的, 我在內部會不計一切代價說服公司優先處理這問題。 因為我曾經看過也經歷過幾十萬筆的資料在沒有備份的狀況下被消去。 只是作法問題,我們真的需要做到這麼極端嗎? 對於這樣的人,我們應該看待他是罪犯或是英雄? 我有我的見解,但我不覺得那是唯一的見解,所以我們來討論吧。 -- 網頁上拉近距離的幫手 實現 GMail豐富應用的功臣 數也數不清的友善使用者體驗 這就是javascript 歡迎同好到 AJAX 板一同討論。 -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 1.34.116.11 ※ 編輯: TonyQ 來自: 1.34.116.11 (02/19 21:24) ※ 編輯: TonyQ 來自: 1.34.116.11 (02/19 21:25)

02/19 21:43, , 1F
比較極端的想法,既然對方都不想管了,又何必去
02/19 21:43, 1F

02/19 21:44, , 2F
多管閒事呢?等到對方出事了就知道痛
02/19 21:44, 2F

02/19 21:44, , 3F
當然這種白帽作法也是很熱心的,我覺得用官司處理
02/19 21:44, 3F

02/19 21:44, , 4F
實在不太適當
02/19 21:44, 4F

02/19 21:45, , 5F
但是劉姓工程師直接去做攻擊也太過衝動
02/19 21:45, 5F

02/19 22:02, , 6F
對於對資安沒興趣照料的公司 讓他放著洞被HACK也只是剛好= =
02/19 22:02, 6F

02/19 22:03, , 7F
至於當白帽好心這種事...我只能說沒立場別出手比較好 ~_~"
02/19 22:03, 7F

02/19 22:17, , 8F
PG:在職不要打就好 要打等我離職 (煙
02/19 22:17, 8F

02/19 22:20, , 9F
他怎不開補習班
02/19 22:20, 9F

02/19 22:36, , 10F
如果是我 只會私下告知 要是該公司都不怕了
02/19 22:36, 10F

02/19 22:36, , 11F
我怕甚麼XD
02/19 22:36, 11F

02/19 22:37, , 12F
我是覺得該工程師做好事前沒有保護好自己
02/19 22:37, 12F
※ 發信站: 批踢踢實業坊(ptt.cc) ※ 轉錄者: dinos (49.159.134.5), 時間: 02/19/2013 22:55:50

02/23 02:08, , 13F
根本就是白目,不知輕重.之前也有一個搞悠遊卡,才偷偷加值幾
02/23 02:08, 13F

02/23 02:08, , 14F
十元的樣子,就被告到判刑了,悠遊卡公司就是不和解,要哭給誰
02/23 02:08, 14F

02/23 02:08, , 15F
聽?
02/23 02:08, 15F

03/03 08:03, , 16F
本來公司就是痛了才會知道補啊.SBUX這兩天損失不知有沒
03/03 08:03, 16F

03/03 08:04, , 17F
多少了, 兩天了還沒補洞. 幾十個人幾千的拿.
03/03 08:04, 17F
文章代碼(AID): #1H8v9trm (toberich)
文章代碼(AID): #1H8v9trm (toberich)