负责任披露如何认真对待?

信息安全 脆弱性 披露
2021-08-22 00:32:32

上周阅读网站上的一篇文章时,以.php?id=1它结尾的 URL 只是要求进行 SQLi 测试。当我确认它易受攻击时,我还发现没有用户输入过滤,并且可以进行简单 "<script>alert(1)</script>的过滤。

在寻找报告漏洞的联系电子邮件时,我只找到了特定部门的地址,例如 Finance@badwebsite.com。

由于我不想只是随机发送漏洞报告,我打电话给公司,解释说我在他们的网站上发现了一个问题,修复它是个好主意。我解释说我想与 IT 部门的人或与维护网站的人有任何关系的人取得联系。

电话那头的人非常咄咄逼人,告诉我去远足(使用不太友好的语言)并告诉我我与他们网站的 IT 部门无关。

当人们不熟悉 IT 时,我如何让他们相信漏洞和披露的重要性?特别是当没有电子邮件联系是可能的?

仅供参考,我相信我在电话中非常有礼貌和冷静。

1个回答

基本规则是,如果一个网站没有负责任的披露政策,任何负责管理其公共资源的安全团队都表明他们既不关心其资源的安全性,也不会考虑来自随机人员的任何报告如果我在某些大公司的网站上发现一些重大问题,我会通过正确的沟通渠道报告并提醒他们几次,应该是这样。

电话那头的人非常咄咄逼人,告诉我去远足(使用不太友好的语言)并告诉我我与他们网站的 IT 部门无关。

你是一个无名小卒,他是对的。我猜他不知道诸如漏洞赏金,独立安全研究员之类的事情。所以他几乎不可能尊重你的任何东西。有很多网站所有者生气并为研究人员制造问题的案例。明智的做法是放手去寻找其他可以欣赏你努力的地方。如果他们询问您为什么在我们的网站上产生此类恶意流量,他们没有书面政策或程序可以为您辩护。

当人们不熟悉 IT 时,我如何让他们相信漏洞和披露的重要性?特别是当没有电子邮件联系是可能的?

在这种情况下,要对各自的人进行说服,在这里你没有联系。您不能随意向拿起电话或通过 Facebook 等社交媒体渠道发送报告的人解释他们网站的弱点。这不是负责任的披露。

正确的做法是在不解释问题的情况下,在他们的官方联系电子邮件中询问他们的安全团队的联系信息。如果您确实得到了官方回应,那么请采取相应的行动,否则他们不在乎,您也不应该在乎。您可以每周发送两到三个礼貌的提醒,仅此而已。