我匿名提交了一个安全漏洞,但没有解决。现在怎么办?

信息安全 开发 披露
2021-09-07 12:40:48

这或多或少是我之前问题的延续:作为一名学生,我如何安全、负责任地披露学校环境中的严重安全问题?

在我发送了概述此安全问题的匿名信四个多月后,我仔细检查了我报告的漏洞是否仍然存在,并且它仍然完整存在。进行了一些不相关的 IT 更改,但这些更改主要针对员工(例如引入 BitLocker)。

从我报告它到现在,我从一位密友(与我来自同一地区的不同学校)那里听说了一个不同的安全问题,并试图向他的计算机科学老师报告,后者又将其报告给 IT 部门。然而,这位 IT 主管并没有尊重学生的匿名性,而是以他的工作威胁教师(不知道他将如何实施这种威胁),如果他不泄露发现安全漏洞的学生的身份,并且还威胁受到纪律处分或逮捕的学生。不管故事的准确性如何,我觉得我通过匿名和独立的书面信函报告了这一点是正确的。

但是,问题根本没有得到解决。这封信被发送到两个不同的部门,以确保问题被大声清晰地听到,并制定解决方案。但这一切都没有发生。事实上,就好像一个人读了这封信并说服另一个人把它扔掉一样。

该漏洞利用仍然很危险,在这一点上,我几乎可以肯定我不是唯一知道它的人。

我可以发送另一封匿名信,进一步解释公开此漏洞的含义。但是做其他事情会很困难,因为这会威胁他们采取“或其他”的行动。我会变成一顶灰色(呃)帽子。

在发生大事之前,我怎么强调解决这个安全问题的重要性都不为过。但我不能威胁他们做任何事,因为那意味着我愿意做错事。我有哪些选择?

4个回答

这完全取决于您在偶然发现问题时是否违反了任何法律或校规。

如果你发现它没有违反规则

如果您没有违反任何规则(例如,这是一个简单的网络应用程序枚举问题,而您只是输入yourID+1并获得了另一个学生的数据),那么匿名披露应该没有问题。

请记住,尤其是学校确实收到了很多匿名威胁,这些威胁大多——而且正确——没有被认真对待。

因此,您的披露可能具有更好的可信度,并且您的姓名可能会更可信——而且由于您没有违反任何规则,所以应该没有问题。

如果这仍然不起作用,请进一步阅读并忽略有关匿名的评论。

如果你不确定你是否违反了任何规则

如果怀疑这是否会给您带来法律麻烦,有一些选择,我会提倡负责任的披露

在允许宽限期后(应包含在报告中以确保所有各方都清楚不解决此问题的后果),您可以继续公开披露问题。

有几种方法可以做到这一点;有些网站接受漏洞报告并匿名发布。但在你的情况下,由于这是一个相当局部的漏洞,你最好接近媒体。

随着全球信息安全定期出现在媒体上,您会发现至少有一份当地报纸很乐意发布一般问题,并让以前根本没有回应的人们感到羞耻。

公开羞辱是一种——相当残忍、中等但有效的方式,可以说服人们采取他们以前可能不会采取的行动。

在大多数司法管辖区,新闻界都有特殊规则,允许他们保证信息来源的匿名性。

如果管理员没有解决安全漏洞,即使在一个好心人通知他们之后——这是他们的大洞,不是你的,先生。你尽了最大的努力,比大多数人都多。我给管理员发了电子邮件,好的说谢谢,坏的忽略。无需担心,您正在努力提供帮助。

记住,他们是有报酬的,你没有,你说什么都很好!

据谷歌称,他们建议在披露漏洞后 90 到 120 天进行修补。如果您无权在网络上“玩”,我会小心,因为这可能是非法的。听起来像是您在没有探索漏洞的情况下偶然发现的东西。如果您没有收到回复,请不要理会,因为您可能会遇到法律问题

您是如何匿名报告该漏洞的?如果他们无法回复您(例如,在免费提供商或类似 mailinator 的系统上的随机电子邮件),可能有一些原因他们尚未解决,但无法告诉您

或者他们可能试图复制它但失败了(一些不明确的说明,它只在使用某些计算机时才会发生......)并且无法向您询问更多信息。

可悲的是,安全报告相对频繁地需要记者多次跟进,直到最终得到处理(可能不是你学校的错,他们可能已经向他们的提供者提出了问题,他们正在等待他们解决它,通常涉及多个报告层)。