Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от opennews (ok) on 22-Апр-17, 09:47 | ||
Исследоватль безопасности Уильям Энтрикен (William Entriken) поделился (https://privacylog.blogspot.ru/2017/04/what-happens-when-you...) своим опытом взаимодействия с банками, пытаясь добиться устранения уязвимости. В 2008 году Уильям обнаружил опасную уязвимость в платформе интернет-трейдинга компании Zecco (ныне TradeKing), предоставляющей доступ к торгам на бирже. Речь шла о CSRF-уязвимости, позволяющей через тег "img src" скрытно выполнить операции в web-интерфейсе Zecco, например, если не закрыт сеанс на сайте Zecco, можно без ведома пользователя инициировать покупку определённых акций. | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения по теме | [Сортировка по времени | RSS] |
1. "Поучительный опыт информировния банков об уязвимостях" | –5 +/– | |
Сообщение от hoopoe (ok) on 22-Апр-17, 09:47 | ||
а что здесь поучительного? чуваку заплатили за молчание (иначе любое соглашение о неразглашении идёт лесом), бага жила ещё много лет, чувак, вероятно, больше не пользовался этими сетями :) | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
2. "Поучительный опыт информировния банков об уязвимостях" | +9 +/– | |
Сообщение от Константавр (ok) on 22-Апр-17, 09:51 | ||
Ему даже не заплатили, его пообещали взять на работу. Правла, непонятно, взяли ли? | ||
Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору |
3. "Поучительный опыт информировния банков об уязвимостях" | +2 +/– | |
Сообщение от angra (ok) on 22-Апр-17, 09:56 | ||
Не взяли и с докладом на конференции прокатили. А подписать заставили под угрозой науськивания на него ФБР. | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
4. "Поучительный опыт информировния банков об уязвимостях" | –2 +/– | |
Сообщение от кверти (ok) on 22-Апр-17, 09:56 | ||
Он подписал соглашение за обещания?! | ||
Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору |
5. "Поучительный опыт информировния банков об уязвимостях" | +3 +/– | |
Сообщение от zanswer CCNA RS on 22-Апр-17, 10:07 | ||
Вряд ли он подписал NDA находясь под влиянием возможных перспектив быть нанятым на работу. Скорее всего юрист консульт был более убителен, когда описывал возможные перспективы встречи с ФБР, по обвинению во взломе. | ||
Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору |
15. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от cmp (ok) on 22-Апр-17, 14:40 | ||
Рассказать как взломать и взломать разные вещи, писатели шифровальщиков сейчас почти в открытую работают так как формально ничего не нарушают, а распространителей много и все риски на них. | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
23. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от Аноним84701 (ok) on 22-Апр-17, 16:28 | ||
> Рассказать как взломать и взломать разные вещи, | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
35. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от zanswer CCNA RS on 23-Апр-17, 08:45 | ||
А я и не ставил между этими событиями знак равенства, я лишь предположил, что возможные перспективы доказывать, что виновник новости совершил первое деяние, а не второе, представителям правоохранительных органов его не прельщал. | ||
Ответить | Правка | ^ к родителю #15 | Наверх | Cообщить модератору |
45. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 24-Апр-17, 10:49 | ||
Про исследование, тут по разному может быть. | ||
Ответить | Правка | ^ к родителю #35 | Наверх | Cообщить модератору |
18. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 15:08 | ||
юрисконсульт! | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
30. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 21:01 | ||
убителен | ||
Ответить | Правка | ^ к родителю #5 | Наверх | Cообщить модератору |
6. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от тоже Аноним (ok) on 22-Апр-17, 10:39 | ||
" | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
7. "Поучительный опыт информировния банков об уязвимостях" | +2 +/– | |
Сообщение от Sabakwaka (ok) on 22-Апр-17, 10:54 | ||
Поучительный опыт информирования банков об уязвимостях: | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
8. "Поучительный опыт информировния банков об уязвимостях" | +9 +/– | |
Сообщение от A.Stahl (ok) on 22-Апр-17, 11:53 | ||
>не знаю даже | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
22. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 15:39 | ||
Конечно не учится, да и случай не первый уже, стопудово. Когда ему рассказали какой он уникальный и нужный, лучше 40 бездельников, которым исправно платят зарплату - комментатор расстаял в момент. Так приятно быть доминантной особью. Ладно хоть догадался бы не рассказывать что его кинули на деньги, но нет. Наш юнный друг цветет и пахнет красуясь на опеннете своим эго, даже не понимая, что это не он раскрыл уязвимость, а уязвимость под названием "дармовая рабочая сила" раскрыли и успешно проэксплуатировали в нём. Но жертва мнит себя героем-победителем, что прекрасно иллюстрирует содержимое головы. | ||
Ответить | Правка | ^ к родителю #8 | Наверх | Cообщить модератору |
25. "Поучительный опыт информировния банков об уязвимостях" | +3 +/– | |
Сообщение от vi (ok) on 22-Апр-17, 18:04 | ||
> Ладно хоть догадался бы не рассказывать что его кинули на | ||
Ответить | Правка | ^ к родителю #22 | Наверх | Cообщить модератору |
34. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 23:56 | ||
Лет мало, вот ты и не понял. С возрастом многое становится очевидным, в том числе, по тому как именно человек излагает свои мысли. Тебя ситуация с эго тоже касается, раз возникает желание давать советы незнакомым людям. | ||
Ответить | Правка | ^ к родителю #25 | Наверх | Cообщить модератору |
43. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от vi (ok) on 23-Апр-17, 23:31 | ||
> Лет мало, вот ты и не понял. С возрастом многое становится очевидным, | ||
Ответить | Правка | ^ к родителю #34 | Наверх | Cообщить модератору |
12. "Поучительный опыт информировния банков об уязвимостях" | +3 +/– | |
Сообщение от dimqua (ok) on 22-Апр-17, 13:42 | ||
> связываться с биржей уязвимостей | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
13. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от vantoo (ok) on 22-Апр-17, 14:32 | ||
Судя по всему, точный размер оплаты даже за основную работу не был заранее четко оговорен? Ну тогда чего вы ждали? Думали они сами щедро отсыпят с барского плеча, руководствуясь вашими намеками, что на основной работе вы хорошо зарабатываете? Будет вам наука на следующий раз. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
16. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от Sabakwaka (ok) on 22-Апр-17, 14:49 | ||
>> точный размер оплаты даже за основную работу не был заранее четко оговорен | ||
Ответить | Правка | ^ к родителю #13 | Наверх | Cообщить модератору |
19. "Поучительный опыт информировния банков об уязвимостях" | +12 +/– | |
Сообщение от vantoo (ok) on 22-Апр-17, 15:34 | ||
Обычно чем "больше" люди, тем меньше они ценят труд обычных людей. | ||
Ответить | Правка | ^ к родителю #16 | Наверх | Cообщить модератору |
44. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от vi (ok) on 23-Апр-17, 23:33 | ||
> Обычно чем "больше" люди, тем меньше они ценят труд обычных людей. | ||
Ответить | Правка | ^ к родителю #19 | Наверх | Cообщить модератору |
24. "Поучительный опыт информировния банков об уязвимостях" | +2 +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 18:02 | ||
Причиняй добро и беги. Желательно заметая при это следы средствами анонимизации. | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
27. "Поучительный опыт информировния банков об уязвимостях" | –4 +/– | |
Сообщение от Michael Shigorin (ok) on 22-Апр-17, 20:08 | ||
> НИЧЕГО НЕ ЗАПЛАТИЛИ не только за дыру, но и, в общем, существенно | ||
Ответить | Правка | ^ к родителю #7 | Наверх | Cообщить модератору |
31. "Поучительный опыт информировния банков об уязвимостях" | +6 +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 21:06 | ||
Мишенька, ты тут недавно блистал познаниями УК РФ. Куда они вдруг подевались? | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
32. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от Sabakwaka (ok) on 22-Апр-17, 21:32 | ||
> Судите сами, но я бы с такими если и связывался, то держа | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
33. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 23:36 | ||
>Но дело-то в том, что я ожидал хотя бы русских масштабов премии за дырень | ||
Ответить | Правка | ^ к родителю #32 | Наверх | Cообщить модератору |
46. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от Аноним (??) on 24-Апр-17, 10:58 | ||
>> НИЧЕГО НЕ ЗАПЛАТИЛИ не только за дыру, но и, в общем, существенно | ||
Ответить | Правка | ^ к родителю #27 | Наверх | Cообщить модератору |
11. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 13:27 | ||
Очередной опеннетовский горе-переводчик. Откуда ты взял о том, что уязвимость пофиксили? Там вся мякоть разворачивающегося скандала в том, что уязвимость до сих пор не пофиксили спустя почти 10 лет, а нашедшего уязвимость заставили замолчать подписанным NDA. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
14. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 14:32 | ||
> Эта отсебятина откуда? Нету в оригинале этого. | ||
Ответить | Правка | ^ к родителю #11 | Наверх | Cообщить модератору |
17. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 15:01 | ||
То есть соглашение о неразглашении было нарушено? | ||
Ответить | Правка | ^ к родителю #14 | Наверх | Cообщить модератору |
37. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от MrStell (ok) on 23-Апр-17, 14:25 | ||
Да, автор это осознает и заявляет прямым текстом: | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
40. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от www2 (ok) on 23-Апр-17, 20:11 | ||
Интересно, а что они ему сделают за это? С работы уволят? Или будут судиться и посадят в тюрьму? Так это они к себе ещё больше внимания привлекут таким способом. Я бы на их месте не стал обосравшись пытаться засадить того, кто это первым увидел, но терпеливо молчал, пока они не подмоются. | ||
Ответить | Правка | ^ к родителю #17 | Наверх | Cообщить модератору |
21. "Поучительный опыт информировния банков об уязвимостях" | +3 +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 15:39 | ||
Поучительно, значит анонимные угрозы эффективнее. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
26. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Аноним (??) on 22-Апр-17, 18:51 | ||
Сразу начинать пользоваться — эффективнее всего. | ||
Ответить | Правка | ^ к родителю #21 | Наверх | Cообщить модератору |
28. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от нах on 22-Апр-17, 20:41 | ||
> Сразу начинать пользоваться — эффективнее всего. | ||
Ответить | Правка | ^ к родителю #26 | Наверх | Cообщить модератору |
42. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от Аноним (??) on 23-Апр-17, 22:42 | ||
> а то ж во всех подобных схемах есть уязвимое место - когда ты приходишь за деньгами. | ||
Ответить | Правка | ^ к родителю #28 | Наверх | Cообщить модератору |
29. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от anonymous (??) on 22-Апр-17, 20:57 | ||
Давно уже известно, что банки - неблагодарные суки. Нашёл багу - сбросил в даркнет. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
36. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Crazy Alex (ok) on 23-Апр-17, 13:05 | ||
Вот что мне не понятно - откуда такая странная политика. Казалось бы - самим же выгодно получить информацию и быстро тихо всё починить. Я понимаю, что бывает, что для починки надо тупо весь код выкинуть и брать другую архитектуру. Тогда, если юридически прикрыт хорошо - можно и забить в надежде, что враги найдут попозже. Но CSRF-то чинится и так... | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
38. "Поучительный опыт информировния банков об уязвимостях" | +1 +/– | |
Сообщение от Ordu (ok) on 23-Апр-17, 16:35 | ||
Если банк рассматривать холистически, как что-то цельное, то объяснить не удастся. Но банк -- это много людей, разделение ответственности и обязанностей, многие из этих людей даже не знают о существовании друг друга. И цели каждого не совпадают с целями банка. | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
39. "Поучительный опыт информировния банков об уязвимостях" | +2 +/– | |
Сообщение от АнониМ (ok) on 23-Апр-17, 18:34 | ||
В крупных организациях всем на всё накакать. вот и вся политика. софт соответствует какому-нить стандарту разработки, какой-нить аудит прошли, деньги получены, если запроса от клиента нет, то чего напрягаться? за это премию не выпишут, а могут и наоборот. в энтерпрайзе это практически везде. | ||
Ответить | Правка | ^ к родителю #36 | Наверх | Cообщить модератору |
41. "Поучительный опыт информировния банков об уязвимостях" | –1 +/– | |
Сообщение от www2 (ok) on 23-Апр-17, 20:16 | ||
> В крупных организациях всем на всё накакать. | ||
Ответить | Правка | ^ к родителю #39 | Наверх | Cообщить модератору |
47. "Поучительный опыт информировния банков об уязвимостях" | +/– | |
Сообщение от Ананас on 25-Апр-17, 11:05 | ||
Уже которая история про то как вайтхет идеалистов поимела корпорация, а они все никак не учатся на своих ошибках. Поэтому уязвимости надо продавать тем кто может за них платить и использовать по назначению, жирный корпорас начнет крутиться только когда его поимеют. | ||
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |