2010-07-06 11 views
6

क्या वेब अनुप्रयोग में भेद्यता की पहचान करने के लिए कानूनी समस्याएं हो सकती हैं भले ही आप उनका शोषण न करें?क्या मुझे किसी अन्य वेबसाइट में भेद्यता की पहचान करने में परेशानी हो सकती है?

मैंने किसी साइट पर कोई भेद्यता देखने के लिए नेटस्परकर जैसे टूल का उपयोग करने पर विचार किया है और मैं यह देखने के लिए साइट के मालिक से संपर्क करना चाहता हूं कि वे इसे ठीक करने में रुचि रखते हैं या नहीं। मुझे संदेह है कि इनमें से कुछ लोग गुस्सा हो सकते हैं या मेरे इरादे को गलत तरीके से समझ सकते हैं और अगर मैं इन सुरक्षा मुद्दों को ढूंढने के लिए किसी भी परेशानी में पड़ सकता हूं तो मैं उत्सुक हूं।

+11

स्टैक ओवरव्लो कानूनी सलाह समुदाय नहीं है। –

+0

शायद उन्हें लगता है कि आप उन्हें घोटाला करने की कोशिश कर रहे हैं और आप "सुरक्षा" पैसे चाहते हैं। यदि आप इसे करने जा रहे हैं, तो सुनिश्चित करें कि आप उन्हें जो जानकारी भेजते हैं वह 100% गुमनाम है (या जितना संभव हो उतना संभव है) ताकि वे आपको घोटाले की कोशिश करने का आरोप नहीं लगा सकें। पैसे के लिए समस्या को ठीक करने की पेशकश? मैं कहूंगा "मत करो!"। – FrustratedWithFormsDesigner

+1

@ बेन, यह इस प्रश्न पूछने के लिए सबसे अच्छी जगह की तरह लगता है। क्या कोई तरीका है कि मैं अपने प्रश्न को दोहरा सकता हूं जो आपकी पुस्तक में इसे अधिक स्वीकार्य बना देगा? –

उत्तर

8

यदि आप ओपन सोर्स सॉफ्टवेयर या व्यावसायिक रूप से वितरित सॉफ़्टवेयर में भेद्यता की तलाश में हैं और आप एक अमेरिकी नागरिक हैं तो आप पहले संशोधन से सुरक्षित हैं। शोषण कोड लिखना और जो कुछ भी आप चाहते हैं वह करना कानूनी है (जब तक यह इसे आतंकवादियों/जमाव को नहीं बेच रहा हो)। यदि आपको कोई दोष लगता है, report it से BugTraq और इसे अपने फिर से शुरू करें। मैंने पिछले कुछ सालों में सीवीई संख्याओं को बरकरार रखा है और मैं सक्रिय रूप से write exploit code हूं।

Germany और फ्रांस में कानून थोड़ा अलग हैं, शोषण कोड या यहां तक ​​कि एनएमएपी जैसे "हैकिंग टूल्स" का कब्जा आपको जेल में ले जा सकता है। आपको the laws of full disclosure में रुचि भी हो सकती है।

फ्लिप पक्ष पर, यदि आप कमजोरियों की तलाश में लोगों की वेब पर स्कैनिंग के आसपास जाते हैं तो आप कानून तोड़ते हैं और एफबीआई आपकी जांच करेगा। मालिकों की अनुमति के बिना यादृच्छिक वेबसाइटों में भेद्यता की तलाश न करें।

+0

जानकारी के लिए धन्यवाद। क्या कोई मौका है कि आप इस स्रोत का उल्लंघन कर सकते हैं कि यह किस कानून का उल्लंघन करता है। –

+0

आपको अपनी सेवाओं को एक प्रकार के शोषण इतिहास के रूप में पेश करना चाहिए और उन्हें यह जानकारी प्रदान करनी चाहिए कि आप क्या करेंगे और यह भविष्य में समस्याओं से उन्हें कैसे बचाएगा। लागत मूल्य समझाओ। – Incognito

+1

बोल्डफेस टेक्स्ट दोहराना भालू। यदि आप ऐसी साइट के खिलाफ नेटस्पाकर जैसे टूल का उपयोग करते हैं, जिस पर आप नियंत्रण नहीं करते हैं, तो आपसे अमेरिका में अपराध (अन्य देशों के बारे में पता नहीं) पर आरोप लगाया जा सकता है, और आप जेल जा सकते हैं। भले ही आप मदद करने की कोशिश कर रहे हैं। –

1

आपको परेशानी नहीं होनी चाहिए, लेकिन इस पर निर्भर करता है कि कितना बड़ा और शर्मिंदा हो जाता है और कौन धमकी देता है, आप आसानी से अगले Adrian Lamo में बदल सकते हैं।

+2

स्क्रू लामो, उस नर्क को जेल में फेंक दिया जाना चाहिए। – rook

+0

अन्य जगहों पर समान कहानियों वाले अन्य लोग हैं, मैंने हाल ही में किसी ऐसे व्यक्ति को चुना है जो स्पॉटलाइट में था। हाँ, वह विकीलेक्स में शामिल था, लेकिन उसने एक गंभीर शोषण बंद करने में भी मदद की जो उत्तरी अमेरिका के अधिकांश उत्तरी हाथों को उचित हाथों में ला सकता था और अधिकारियों को इसके बारे में बताने में परेशानी हो गई थी। कैप्टन क्रंच याद रखें? वे डरते थे कि वे पे-फोन में परमाणु लॉन्च कोड सीटने जा रहे थे। – Incognito

0

जो कोई भी परेशानी में पड़ सकता है वह अक्सर "वे" न्यायाधीश को मनाने के लिए नीचे आता है। यह निश्चित रूप से संभव है कि एक कंपनी वास्तविक कार्य के रूप में ऐसा कार्य देख सके (कंपनी में गलत व्यक्ति को गलत विचार मिलता है और इसके बारे में काफी जोर से चिल्लाता है) और आपसे कुछ प्रकार की क्षति की तलाश है। बस याद रखें कि "सही होने" या "उचित होना" या "समझदारी" वास्तव में अमेरिकी कानूनी प्रणाली (यहां यूएस मानते हुए) में बहुत अधिक नहीं है।

यह कहा गया है कि, एक डेवलपर के रूप में मैं पूरी तरह से भेद्यता परीक्षण को प्रोत्साहित करता हूं और परीक्षण किए जा रहे उत्पाद के लिए डेवलपर को रिपोर्टिंग करता हूं। लेकिन, दुर्भाग्य से, आपको ध्यान से चलना चाहिए।

संबंधित मुद्दे