продажа уязвимостей админам

Discussion in 'Болталка' started by justonline, 18 Apr 2012.

  1. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    Добрый вечер.
    Подскажите, а законом запрещена продажа найденых уязвимостей администраторам ресурсов?
    С одной стороны это может показаться вымогательством/мошенничеством, а с другой - каждая работа должна быть оплачена :)
     
  2. Ice_Burn

    Ice_Burn Member

    Joined:
    10 Feb 2009
    Messages:
    217
    Likes Received:
    26
    Reputations:
    1
    Это смотря на адекватность самих админов. Пусть баблосы выкладывают.
     
  3. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    Ну тыже неправомерный доступ к инфе не получил (шелл не залил, БД не слил), через скулю\сплоит инфу не вывел, вполне думаю законно)
     
  4. brain

    brain Elder - Старейшина

    Joined:
    4 Jul 2010
    Messages:
    249
    Likes Received:
    90
    Reputations:
    33
    Тоже самое что вскрыть твою хату, и ни чего не вынести, вполне законно?
     
  5. fl00der

    fl00der Moderator

    Joined:
    17 Dec 2008
    Messages:
    1,027
    Likes Received:
    311
    Reputations:
    86
    Вроде даже раскрутка скули и заход в админку не подпадает, а вот если ты там хоть что-то изменишь, уже попадос.
    А лучше с юристом конультируйся.
     
    _________________________
  6. justonline

    justonline network ninja

    Joined:
    27 Jul 2011
    Messages:
    499
    Likes Received:
    60
    Reputations:
    53
    вскрыть - это залить шел, а найти возможности атаки и отсутствие фильтраций - только поковырять отверткой слабые места)
     
  7. im_god

    im_god New Member

    Joined:
    30 Jan 2011
    Messages:
    0
    Likes Received:
    2
    Reputations:
    0
    Все наказуемо братан, но если админы адекватно оценят ситуацию, то бери бабки
     
  8. inCode

    inCode Member

    Joined:
    20 Jun 2011
    Messages:
    141
    Likes Received:
    22
    Reputations:
    5
    Это скорее предоставление услуг по обеспечению безопасности.
    Тут нужно знать где грань.
    1) Нужно знать, что уголовное дело возбуждается по факту нанесения ущерба.
    2)Не должно быть какого-либо психологического давления на владельца (у меня есть скуля, если не заплатите, вскрою вашу бд) (вымогательство)
    Ну и напоследок, хотя я считаю, что это практически нереально, но все же может попасться умный заказчик.(Банки, какие-либо серьезные конторы) Дело в том, что это очень щепетильное дело, и в случае успешного выполнения работы, заказчик по каким-либо личным причинам (не захочет платить деньги, захочет сбить с тебя деньги) может написать заявление по ст 163 УК РФ. Поэтому нужно заключать договор, что бы обезопасить себя от таких выходок.
     
  9. Егорыч+++

    Staff Member

    Joined:
    27 May 2002
    Messages:
    1,373
    Likes Received:
    895
    Reputations:
    20
    Даже бесплатно отдать уязвимость может уголовно быть наказанно, а за деньги и подавно. Отдавайте уязвимости и не требуйте ничего в замен и будете вознаграждены больше, чем деньгами, но все ранво действуйте осторожно.
     
  10. zlo12

    zlo12 Elder - Старейшина

    Joined:
    28 Dec 2007
    Messages:
    535
    Likes Received:
    135
    Reputations:
    34
    Дело говоришь, надо анонимно отправить уязвимость и намекнуть на то, что не откажешься от благодарности на фэйковый кошелёк.
    Я б отблагодарил :3
     
  11. DYUMON

    DYUMON New Member

    Joined:
    15 Sep 2010
    Messages:
    68
    Likes Received:
    2
    Reputations:
    0
    если админ не жопошник то думаю он заплатит за найденую дырку. хотя есть такие что и на измену подсаживаются и начинают грозится судами за то что их сайт трогал :)
     
  12. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    Если до своего исследования и поиска баг ты заключил договор/договорился с владельцем ресурса провести поиск уявзимостей за вознаграждение, то да, это будет более менее законно.
    Если ты нашёл багу и вымагаешь деньги - то это так и называется шантаж и вымогательство. Ведь тебя никто не просил искать их, это твоя инициатива, за которую ты же и хочешь денег. Так что давайте называть вещи своими именами.
    Самое правильное безвозмездно отправить уязвимость админам и они, возможно, предложат тебе уже за деньги обнаружить и закрыть другие уязвимости. А могут и не предложить.
     
  13. Dyxxx

    Dyxxx Elder - Старейшина

    Joined:
    16 Feb 2009
    Messages:
    107
    Likes Received:
    155
    Reputations:
    24
    если ты поставил кавычку, увидел ошибку, и эту информацию админу отправил, это ничего не нарушает, а если ты вывел с помощью этой уязвимости какую либо информацию, то это уже нарушение закона.
    к тому же надо понимать что админ далеко не всегда владелец сайта, и его интересы значительно отличаются от владельца.
     
  14. Ereee

    Ereee Elder - Старейшина

    Joined:
    1 Dec 2011
    Messages:
    560
    Likes Received:
    370
    Reputations:
    267
    Суши сухари.
     
  15. Ereee

    Ereee Elder - Старейшина

    Joined:
    1 Dec 2011
    Messages:
    560
    Likes Received:
    370
    Reputations:
    267
    :D :D :D
     
  16. zlo12

    zlo12 Elder - Старейшина

    Joined:
    28 Dec 2007
    Messages:
    535
    Likes Received:
    135
    Reputations:
    34
    лучше бандитам продай уязвимость, они заплатят
     
  17. BLurpi^_^

    BLurpi^_^ Banned

    Joined:
    9 Feb 2011
    Messages:
    218
    Likes Received:
    26
    Reputations:
    9
    а если найти уязвимость, а потом предложить провести аудит его админу(не говоря про уязвимость)? :)
     
  18. zlo12

    zlo12 Elder - Старейшина

    Joined:
    28 Dec 2007
    Messages:
    535
    Likes Received:
    135
    Reputations:
    34
    скажи так: Я профессионал в области ИБ и глядя на ваш сайт, мой анус разрывается намекая что сайт СУППЭЭР уязвим, и я хотел бы с вами поспорить на 10000$ что за неделю найду как до бд добраться.
     
  19. .while

    .while Member

    Joined:
    22 Feb 2010
    Messages:
    40
    Likes Received:
    5
    Reputations:
    0
    да даже если ты и нашел что-то, ты нашел это не случайно, ведь так?
    лучше отдай как говорилось бесплатно, денег не получишь, но спасибо скажут.
     
  20. Mobile

    Mobile Elder - Старейшина

    Joined:
    18 Feb 2006
    Messages:
    1,089
    Likes Received:
    822
    Reputations:
    324
    От ситуации зависит. С начала поговорить надо с человеком, а там уже видно будет, взять денег с него или от греха подальше бесплатно отдать.
     
Loading...