28 29 30 1 2 3 4
5 6 7 8 9 10 11
12 13 14 15 16 17 18
19 20 21 22 23 24 25
26 27 28 29 30 31 1
styczeń luty marzec
kwiecień maj czerwiec
[lipiec] sierpień
wrzesień październik
listopad grudzień
200 tys. zł za dziurę - pomoc czy wymuszenie?
Wpis z dnia: 2007-04-03, z godziny: 13:13
Wczoraj wieczorem właściciel polskiej firmy hostingowej Home.pl otrzymał nietypową propozycję - autorzy serwisu hack.pl napisali, że wykryli w oprogramowaniu Home.pl poważną dziurę. Za szczegóły zażądali 200 tys. zł.

List był utrzymany w tonie delikatnej perswazji - z jednej strony autorzy zastrzegali, że "piszą w celu informacyjnym" i że ich "zamiarem nie jest wykorzystanie tego błędu w sposób niezgodny z prawem". Z
drugiej strony sugerowali, że chcą opublikować na swojej stronie informacje dziurze, co z pewnością wpłynęłoby na wizerunek Home.pl.

Autorom trzeba oddać sprawiedliwość, że informacje o dziurze chcieli opublikować bez podawania szczegółów technicznych. W sumie mogli to zrobić od razu, bez pytania o zgodę Home.pl - w końcu serwisy
"chakerskie" robią to cały czas. Całkowicie niedopuszczalne z ich strony było jednak uzależnienie ujawnienia informacji o szczegółach dziury od zapłacenia autorom 200 tys. zł. Jest to działanie, które łatwo można
podciągnąć pod próbę wyłudzenia, co samo w sobie jest przestępstwem.

Co powinien więc zrobić ktoś, kto znajdzie dziurę w cudzym serwisie internetowym? Jeśli nie chce ryzykować, to najlepiej nic. Brzmi to brutalnie, ale taka jest prawda - uzyskanie dostępu do informacji z przełamaniem zabezpieczeń jest w Polsce karalne (art. 267 KK), a taki detal jak ustalenie czy doszło czy nie doszło do "przełamania zabezpieczeń" wymaga oceny biegłego. Rozprawa może potrwać i dwa lata, w czasie której podejrzanego czeka wiele nieprzyjemności (nawet włącznie z aresztem), a na pewno zatrzymaniem "narzędzia przestępstwa" czyli sprzętu komputerowego. Niech zatem za bezpieczeństwo swoich serwerów odpowiadają ich właściciele.

Jeśli decydujemy się na zgłoszenie dziury to musi mieć ono taką postać, by nie było najmniejszych wątpliwości co do intencji autora. Jeśli jego intencją jest pomoc to należy umieścić w zgłoszeniu wszystkie
informacje, które rzeczywiście mogą być pomocne administratorowi w załataniu luki. Każda dwuznaczna sugestia, że "chcemy pomóc, ale chcemy też zarobić" natychmiast kojarzy się z rosyjskim rekietierem z lat
90-tych, który opowiadając o "drużbie narodow" mimochodem rozważał łatwopalność budynku restauracji, do której przyszedł z ofertą.

Pokusa zmuszenia właściciela serwisu do skorzystania z naszych usług może być bardzo silna - osoba, która znalazła dziurę dysponuje pewną informacją, która może być wartościowa dla drugiej strony. Ale usługi na
rynku bezpieczeństwa IT opierają się na zaufaniu. Nikt nie zaufa szantażyście. Jeśli natomiast zgłoszenie dziury będzie utrzymane w formie nie pozostawiającej wątpliwości co do przyjaznych intencji
zgłaszającego, to nic nie stoi na przeszkodzie żeby zaoferować swoje usługi w którymś z kolejnych maili, już po wyjaśnieniu kwestii związanych ze zgłaszanym problemem i najlepiej po załataniu dziury.
Komentarze:
Redakcja Computerworld nie ponosi odpowiedzialności za wypowiedzi Internautów opublikowane na stronach serwisu oraz zastrzega sobie prawo do redagowania, skracania bądź usuwania komentarzy zawierających treści zabronione przez prawo, uznawane za obraźliwie lub naruszające zasady współżycia społecznego. Osoby zamieszczające wypowiedzi naruszające prawo lub prawem chronione dobra osób trzecich mogą ponieść z tego tytułu odpowiedzialność karną lub cywilną.
hejloIP: 85.112.196.4303-04-2007, 22:17
znowu ten Bucko.. jak tylko slysze o jakiejs duzej luce, to ten kolo
tam jest ... co to jest?

studencinaIP: 194.29.137.4103-04-2007, 15:31
żadna mafia, a lamerskie stronki jak ihaczek piszą o tym w ten sposób ;)

dobry artykul!

Aleksander PIP: 83.19.72.7403-04-2007, 15:02
*** nie sensacja, znalazłem to w 10 minut po wykupieniu hostingu w home.pl


blog.posmyk.info

<i>komentarz edytowany przez moderatora</i>

par00faIP: 83.22.53.2203-04-2007, 14:48
Żenada, hack.pl to chyba kryminaliści, jakaś mafia?
ihack.pl/HACK.pl-200-tys-za-blad-w-home

Jak można zadać haraczu, a najpierw wysmiewać ludzi ktorzy podmieniaja strony?
Liczba zatwierdzonych komentarzy: 4      dodaj swój komentarz  

Korzystanie z serwisu Bywalec Computerworld jest jednoznaczne z wyrażeniem zgody na następujące warunki obsługi. Regulamin korzystania z serwisu. Serwis realizuje wytyczne ASME oraz uzupełnienia IDG dotyczące zasad publikacji w mediach elektronicznych.
© copyright 2010 IDG Poland SA
04-204 Warszawa ul. Jordanowska 12
tel. (+48 22) 321 78 00  fax (+48 22) 321 78 88