Как поступить? (дырка на сайте)

12
A
На сайте с 15.01.2014
Offline
49
1131

Такая ситуация, случайно, год назад (повторюсь: случайно!) нашёл на одном популярном сайте, с серьёзной тематикой, дырку, благодаря которой, можно пользоваться правами администратора, может пользоваться любой пользователь (зная об этом баге).

Сначала нашёл, ну нашёл и нашёл и кинул на полку этот баг. А тут вдруг вспомнил о нём и снова решил проверить и до сих пор дырка осталась. Прошло уже больше года.

Такой вопрос: Я хочу рассказать владельцу об этой ошибке, НО конечно не за спасибо, а за круглую сумму.

Мне нужно ваше мнение, как поступить в данной ситуации? И какую сумму попросить? Законно это?

Продаю программу для Арбитража криптовалюты. () Anonyk@mail.ru
A
На сайте с 04.11.2012
Offline
77
#1

Так и напиши, что знаешь уязвимость, можешь помочь за деньги. Законность такого предложения зависит исключительно от того, как ты поведешь и изначально будешь позиционировать себя в тексте

TF-Studio
На сайте с 17.08.2010
Offline
334
#2

Большинству и за бесплатно по барабану на дырки.

Проверено.

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
Оптимизайка
На сайте с 11.03.2012
Offline
396
#3
Anonyk:
Такой вопрос: Я хочу рассказать владельцу об этой ошибке, НО конечно не за спасибо, а за круглую сумму. Мне нужно ваше мнение, как поступить в данной ситуации? И какую сумму попросить? Законно это?

Рассказать владельцу об уязвимости, в конце добавить фразу "сумму вознаграждения оставляю на ваше усмотрение". Иначе получается, что вы не человек, а говно.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
DeL Esprit
На сайте с 27.01.2010
Offline
223
#4

про "год" не говори только )))

ну и не факт что заплатят. письмо может прочитать админ а не владелец, и исправить сам или начать искать в чем проблема, ибо "схлопочет"

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)
-S
На сайте с 10.12.2006
Offline
1354
#5
Оптимизайка:
Рассказать владельцу об уязвимости, в конце добавить фразу "сумму вознаграждения оставляю на ваше усмотрение". Иначе получается, что вы не человек, а говно.

Типа попрошайничать? Странная логика.

Jaf4
На сайте с 03.08.2009
Offline
804
#6
-= Serafim =-:
Типа попрошайничать? Странная логика.

А вы что предлагаете? Типа вымогать?

New! NVMe VPS от SmartApe.ru (https://goo.gl/eoYYkS)
M
На сайте с 21.03.2005
Offline
150
#7

Мне однажды на дырку показал какой-то хацкер по аське и продемонстрировал, закачав свое файло. Указал сумму. Я ему заплатил. Он мне в ответ подробно прислал описание дырки и средства её устранения. Разобрали проблему с разработчиком - оказалось не очень крутая дырка, больше её можно считать, как не досмотр разработчика. Но так как тестирования, том числе на безопасность отдельно нет - можно сказать, что оплата хацкеру значительно дешевле обошлась. Это чисто прагматичная оценка, без этики. Но как этику сюда прицепить я не понимаю.

Судя по всему вы не специалист по безопасности и это не ваш хлеб (и вы сомневаетесь с выбором, хотите получить совет) - можно порекомендовать

Оптимизайка:
Рассказать владельцу об уязвимости, в конце добавить фразу "сумму вознаграждения оставляю на ваше усмотрение". Иначе получается, что вы не человек, а говно.

Для ещё большего профита - напишите статью на хабре с детальным изучением вопроса (не раскрывая адрес сайта желательно или согласуйте с владельцем) и посетуйте на то, как долго эта дырка была. Продемонстрируете свой профессионализм, получите + к Карме.

-S
На сайте с 10.12.2006
Offline
1354
#8
Jaf4:
А вы что предлагаете? Типа вымогать?

Интересно - или вымогать или попрошайничать? 😂 Не лезть туда да и все, пусть сами решают свои вопросы безопасности.

[Удален]
#9
Я хочу рассказать владельцу об этой ошибке, НО конечно не за спасибо, а за круглую сумму.

Владелец может расценить сиё как вымогательство, со всеми вытекающими последствиями.

Не лезть туда да и все, пусть сами решают свои вопросы безопасности.

Отличный совет, не помогайте даже "за бесплатно", ибо инициатива может быть наказуема.

A
На сайте с 15.01.2014
Offline
49
#10

Оставить как есть и забить?

Помогать за спасибо, но простите админам крутых проектов за спасибо не привык помогать, бабушке могу помочь за спасибо и самому будет приятно, но не админам которые приторговывают ссылками в сапе чтобы прокормить детей.

Оставить как есть, тоже вроде не выход.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий