我应该跟进一年多前披露但尚未修复的漏洞吗?

信息安全 隐私 披露 伦理
2021-08-28 00:07:32

背景:

几年前,我问过这个问题,关于披露在我高中计算机网络中发现的一些严重漏洞。

两年多后,校长得知(通过无意中听到其他学生的谈话)我被传言是“黑客”,并把我叫到他的办公室询问(不相关的)可疑网络活动。副总监和两名学区信息技术人员出席了本次会议。误解了这种情况,我假设他们知道我所知道的程度,并解释了我发现的问题:

  • 网络管理员密码可供所有用户访问,并且位于每台计算机上的纯文本文件中
  • 每台计算机都有一个本地管理员帐户,无需密码即可登录
  • 整个建筑物的安全摄像头都可以通过有线和无线网络访问,并且可以实时流式传输、转动、设置为停止录制、禁用或以其他方式被弄乱;流未加密,基于 Web 的摄像机控制面板使用默认(或不使用)凭据
  • 可以轻松绕过(否则无密码)无线网络的基于 Web 的登录,允许任何人访问它而无需验证自己是学生
  • 可以轻松绕过内容过滤和网站阻止系统

我还解释说,我几年前就发现了这些问题,由于害怕后果,我没有解释也没有报告。我想我的几个重大漏洞的意外披露让校长感到意外,他说如果我停止对网络的所有“探索”并停止绕过学校的内容过滤系统,我不会被停学或开除。我也觉得我可能让房间里的 IT 人员有点尴尬。他们解释说,如果我不告诉他们,他们就不会知道我的活动。

我已经毕业了,但是就在毕业之前(大约在我与校长交谈一年后),我想检查我发现的问题是否得到解决,尽管被明确指示不要这样做。一个都没有。我已经毕业了,但我仍然非常重视这些问题。我觉得我发现的漏洞对学区的数千名学生构成了重大的安全风险。如果漏洞被组合使用,则尤其如此,因为例如,任何人都可以访问无线网络(以及摄像头)而无需从建筑物外部进行身份验证。


问题:

我想知道最好的行动方案,记住我直接违反了校长的明确指示,这些问题为各级地区管理人员和 IT 人员所知道,并且他们已经了解了整整一年。我的身份现在也被知道了,这意味着如果我把这些问题重新提出来,就很难匿名了。考虑到这些因素,我的问题如下:

  • 进一步追求这一目标的可能后果是什么?现在我不再是学生了,他们有什么不同吗?
  • 我怎样才能尽我最大的努力确保这些问题得到解决,而不是像这里的一些人所建议的那样与媒体交谈或像这里建议的那样起诉
  • 尽管这些问题很严重,是否值得进一步研究,还是我已经尽我所能?
1个回答

我不会再追究这个了。

总结一下:您积极而广泛地寻找他们网络中的漏洞(可能是非法的,具体取决于您所在的位置)。你承认这样做了,幸运的是没有受到惩罚,但被告知不要再这样做了。然后你又做了一次。

您的第一次探索可以解释为年轻时对法律和校规的无知(甚至可能是在正常活动中“意外”发现这些问题的借口),但第二次则不能(这主要是法律问题,但有所作为在许多情况下,你不拥有违反责任人明确意愿的东西也是不道德的;考虑到学校在这里也没有及时解决严重问题,这也是不道德的)。

你应该做的

这现在没有帮助,但是如果您将来遇到类似情况:询问。

学校实际上可能很乐意让您重新检查这些问题。或者他们可能不是。但唯一知道的方法就是问。

如果您想确保问题得到解决,您可以主动提出帮助解决问题;通过提出可能的解决方案,提供重新检查他们的解决方案,或者通过实际帮助实施这些解决方案(这可能以课外活动的形式发生,甚至可能在简历或大学申请中提及)。

现在要做什么

我没有办法在不惹麻烦的情况下追求这一点。

IANAL,但是去新闻界,起诉,甚至只是说你知道系统仍然脆弱,很可能会让你陷入法律麻烦。

如果您真的想要,最好的方法可能仍然是与他们联系并询问他们是否能够解决问题,以及他们是否希望您重新检查它们,或者他们是否希望您帮助解决它们(例如免费;其他任何事情也可能让您陷入法律麻烦)。如果您这样做,请不要提及您已经未经许可重新检查(并希望他们没有任何可能泄露您之前活动的监控)。