今天我遇到了一个情况,一个负责公司安全的人要求一个渗透测试的公司撤回合同中的一个条款,该条款说:
“在渗透测试期间,由于某些工具、漏洞、技术等的执行,可能会无意中删除或修改生产环境中的敏感数据。”
客户说他不会接受该条款,并且他认为没有公司会接受该条款。他认为,在渗透测试期间,信息可以被访问,但永远不会被删除或修改。
我们知道,如果 Web 应用程序的编程非常糟糕,一些工具(如网络爬虫或蜘蛛)的执行可能会删除数据,因此如果要使用这些类型的工具,这种可能性总是存在的。
我知道这些是客户的条件,应该被接受,但是:
熟练且专业的渗透测试人员能否始终确保在渗透测试期间不会在生产中删除或修改任何数据?
如果 Pentest 团队有不能创建和修改数据的限制,那么 Pentest 真的可以做吗?
测试公司是否应该始终包含免责条款以防万一?