維護者、道德與安全 - 創業

Hedy avatar
By Hedy
at 2013-02-19T22:55

Table of Contents

※ [本文轉錄自 Soft_Job 看板 #1H8tpmp7 ]

作者: TonyQ (自立而後立人) 看板: Soft_Job
標題: [討論] 易用與安全
時間: Tue Feb 19 21:23:58 2013



這次的事件可以看

城邦網留言「囧」暱稱 熱心駭客獲緩起訴
http://www.appledaily.com.tw/realtimenews/article/new/20130219/166827/

轉錄新聞內文:


28歲的劉姓網頁工程師去年發現城邦原創公司旗下「POPO原創市集」、
「起點中文網」網頁安全有漏洞,熱心發電子郵件告知城邦公司,
但發現城邦遲未改善,劉男竟在去年11月7日化身駭客,

以「跨網站指令碼」(Cross-Site Scripting,簡稱XSS)攻擊該網站,
導致上「POPO」、「起點」網站留言的網友,暱稱全變成「囧」。

2個小時後,劉男發電郵向城邦公司自首,並提供解決方式,仍遭城邦提告。


北檢審酌劉男只是「白帽駭客」(指為他人測試並增進資訊安全),
想提醒該公司網路安全有漏洞,
動機出於善意,無意造成嚴重損害,且犯後立刻提供解決方法並道歉,

經城邦同意後,今天依妨害電腦使用罪將劉男緩起訴,
但須寫2000字以上悔過書,並提供40小時義務勞務。

------------------------------------------------------------------

補充,已知 Hacker 事先有先詳細告知過 POPO bug,只是不被理會。

------------------------------------------------------------------

Hacker 自己的說明稿
https://gist.github.com/tony1223/2fac92e17822ec889ee6

來源是
http://goo.gl/FScCv

------------------------------------------------------------------


我跟朋友之間對這件事情有了爭論,我認為他可以寫文章直接揭露這個漏洞,
自己去打絕對是最最下策的行為,而這麼做受到法律的制裁,也是必須之事。

而也有另一票朋友的看法是比較接近這篇的
http://littlebmix.blogspot.tw/2012/11/popodarkframemaster.html


---------------------------------


我是認為無論如何,對網站安全性的揭露是很重要得,
SQL Injection / XSS attack / CSRF 攻擊等都是太常見的攻擊,

這件事也是搞到一個網站直接關站數天處理的,不要小看他。


以我自己的立場是如果不能確保這三者是安全的,
我在內部會不計一切代價說服公司優先處理這問題。

因為我曾經看過也經歷過幾十萬筆的資料在沒有備份的狀況下被消去。


只是作法問題,我們真的需要做到這麼極端嗎?

對於這樣的人,我們應該看待他是罪犯或是英雄?


我有我的見解,但我不覺得那是唯一的見解,所以我們來討論吧。

--

網頁上拉近距離的幫手 實現 GMail豐富應用的功臣

數也數不清的友善使用者體驗 這就是javascript

歡迎同好到 AJAX 板一同討論。

--
Tags: 創業

All Comments

Kama avatar
By Kama
at 2013-02-22T21:28
比較極端的想法,既然對方都不想管了,又何必去
Suhail Hany avatar
By Suhail Hany
at 2013-02-23T03:56
多管閒事呢?等到對方出事了就知道痛
當然這種白帽作法也是很熱心的,我覺得用官司處理
實在不太適當
Hazel avatar
By Hazel
at 2013-02-25T08:48
但是劉姓工程師直接去做攻擊也太過衝動
Iris avatar
By Iris
at 2013-03-01T22:43
對於對資安沒興趣照料的公司 讓他放著洞被HACK也只是剛好= =
Rachel avatar
By Rachel
at 2013-03-03T04:56
至於當白帽好心這種事...我只能說沒立場別出手比較好 ~_~"
Emily avatar
By Emily
at 2013-03-04T01:36
PG:在職不要打就好 要打等我離職 (煙
Ursula avatar
By Ursula
at 2013-03-08T15:34
他怎不開補習班
Frederic avatar
By Frederic
at 2013-03-10T03:40
如果是我 只會私下告知 要是該公司都不怕了
我怕甚麼XD
Edwina avatar
By Edwina
at 2013-03-13T07:36
我是覺得該工程師做好事前沒有保護好自己
Catherine avatar
By Catherine
at 2013-03-17T15:36
根本就是白目,不知輕重.之前也有一個搞悠遊卡,才偷偷加值幾
十元的樣子,就被告到判刑了,悠遊卡公司就是不和解,要哭給誰
聽?
Frederic avatar
By Frederic
at 2013-03-19T21:28
本來公司就是痛了才會知道補啊.SBUX這兩天損失不知有沒
Selena avatar
By Selena
at 2013-03-22T09:32
多少了, 兩天了還沒補洞. 幾十個人幾千的拿.

陸客觀光景點擺攤?

Audriana avatar
By Audriana
at 2013-02-19T18:18
※ 引述《s961212055 (低歐居)》之銘言: : 請問一下 : 陸客觀光景點有可以擺攤的地方嗎? : 想賣一些小金額伴手禮(巧克力之類的) : 工廠有包裝的那種 : 一直找不到類似的資訊也不知道合不合法 : 有版友有經驗嗎? 這個我來認真回一下 今年過年的連假 小弟與女友走了一趟花東 陸客真的想要以and#34;觀光and#34;為主的 其實多半會走東岸 有山有水 可以看到 ...

陸客觀光景點擺攤?

Adele avatar
By Adele
at 2013-02-19T18:01
請問一下 陸客觀光景點有可以擺攤的地方嗎? 想賣一些小金額伴手禮(巧克力之類的) 工廠有包裝的那種 一直找不到類似的資訊也不知道合不合法 有版友有經驗嗎? -- Sent from my Android - ...

請問進口零件開發票?

Dinah avatar
By Dinah
at 2013-02-19T16:31
完全沒有從國外進口東西的經驗 目前有一些零件要從國外進口 請問進口東西同樣是請對方開發票打公司統編這樣嗎? 然後這張發票一樣可以用作營業稅進項? 與跟國內廠商買東西完全都一樣嗎? 請有經驗的前輩可以幫幫忙,謝謝! 另外,多少價值以上的東西才需要報關? 還是只要是作營業進項用都需報關嗎? 謝謝! - ...

快要滿9年啦

Audriana avatar
By Audriana
at 2013-02-19T12:30
不好意思 剛剛發牢騷 自D啦 財務上雖然不敢說很厲害 但至少現在不用煩惱 應該是過幾天快要滿35歲 發發牢騷囉andgt;.andlt; 3月底創業也滿9年啦~ 剛剛提到 花錢找經理人 遊山玩水去 的確 我現在可以拋下一切環遊世界去 但是拋不下andgt;.andlt; 如果要找專業經理人 花錢找專業比較快 但我是很重感情的 如果我給得起薪水跟職稱 一定是跟在身邊有德又有才的優先 跟別的產業 ...

[台南] 提供微型辦公室,可設立公司行號

Hedda avatar
By Hedda
at 2013-02-19T11:30
→ TCFmars:不錯耶,現在租在成大不算便宜 02/19 02:42 如果是電子電機化工機械等產業, 創業初期, 要節省設備或特殊場地等硬體資產, 學校的育成中心又能提供的話, 那其實還不錯. 如果是資訊軟體網創等產業, 可能就要考慮 每個月的育成中心服務費用 + 每月承租最少坪數的租金. 創業初期可能有一點資金, 沒甚麼感覺; 等到遇到越來越多挑戰, 每週都在檢視未來三 ...