上周阅读网站上的一篇文章时,以.php?id=1它结尾的 URL 只是要求进行 SQLi 测试。当我确认它易受攻击时,我还发现没有用户输入过滤,并且可以进行简单 "<script>alert(1)</script>的过滤。
在寻找报告漏洞的联系电子邮件时,我只找到了特定部门的地址,例如 Finance@badwebsite.com。
由于我不想只是随机发送漏洞报告,我打电话给公司,解释说我在他们的网站上发现了一个问题,修复它是个好主意。我解释说我想与 IT 部门的人或与维护网站的人有任何关系的人取得联系。
电话那头的人非常咄咄逼人,告诉我去远足(使用不太友好的语言)并告诉我我与他们网站的 IT 部门无关。
当人们不熟悉 IT 时,我如何让他们相信漏洞和披露的重要性?特别是当没有电子邮件联系是可能的?
仅供参考,我相信我在电话中非常有礼貌和冷静。