因为安全问题和同事产生了冲突,真是多管闲事。

2019-01-28 21:26:36 +08:00
 kulove

发现另外一个项目组的漏洞( get shell 那种),可以获取到所有用户的身份证照片,随即提交到同事那边,今天另一个项目组的同事过来了解情况。

我说有漏洞,然后复现。

他说这个是有控制的,只有登录后才能利用这个漏洞。。安全意识呢??

就问怎么解决,说黑名单过滤后缀。。

最后提出了我自己的想法:1.去除物理文件路径; 2.后缀白名单; 3.服务器禁止解析权限; 4.用户身份证信息加密。

后面我们又讨论了些其他的,最后看他对这个问题这么不是很在意,就说你什么态度(语气不太好)?然后他反问我是什么态度?是啊,我什么态度。

只是可能他并没有理解我的意思,我的意思是对用户隐私的态度,而他却理解成了说话的语气以及方式。

想了想,另外发现的一个严重级别的漏洞就没说了,毕竟显得太多管闲事。

对了,这是来到公司提交的第三个 get shell 级别的漏洞,或许也是最后一个了吧。

最后替用这个产品的用户捏把汗。

10970 次点击
所在节点    职场话题
121 条回复
kulove
2019-01-29 08:44:16 +08:00
@hellowes 就是那种不明白 get shell 带来的危害,然后又说只有登录后才能利用,言外之意不就是这个危害不是很大么?还有解决方案啊,黑名单后缀名不是治标不治本么。。
当时真想给他一套组合拳,告诉他,我没有登陆账户也能 get shell。。
aloyuu
2019-01-29 08:44:50 +08:00
做法称赞

你同事太渣.
loveour
2019-01-29 09:02:18 +08:00
所以为什么没能说清楚“什么态度”是什么意思?想法非常好,沟通技巧稍微提高下就更好了。不过无论如何,这种对用户信息不在意的态度非常不好。
hellowes
2019-01-29 09:07:43 +08:00
@kulove 楼主对于产品非常负责任,也对用户负责。如果你们是创业公司,我觉得这种态度是很值得称赞的,但如果是普通的传统企业,有时候不必太上心,而且这也不是你的项目
kulove
2019-01-29 09:07:51 +08:00
@whoami9894 对的,危害非常大,并没有安全团队。
但是这种文件上传 get shell 对于开发来说要有基本的避免意识吧。。
guitarkitten
2019-01-29 09:08:18 +08:00
多管闲事
munn
2019-01-29 09:09:32 +08:00
这种垃圾开发同事 就应该干死丫的
kulove
2019-01-29 09:12:53 +08:00
@guitarkitten 没错,所以后面的漏洞就不说了。

有这个功夫不去找其他厂商的漏洞,还有奖励可以拿。
37Y37
2019-01-29 09:22:23 +08:00
支持楼主,支持抄送领导。
yzkcy
2019-01-29 09:25:03 +08:00
漏洞提到 cnvd,顺便写上公司官网上的联系邮箱。
c0878
2019-01-29 09:25:25 +08:00
交给白帽子呀
famez
2019-01-29 09:26:11 +08:00
做的很棒,超赞
Martin9
2019-01-29 09:28:19 +08:00
楼主很负责,但沟通的时候最好避免反问句。
我现在觉得反问句太具有侵略性了。
kulove
2019-01-29 09:30:00 +08:00
@c0878 我就是白帽子- -
@yzkcy 有时间去看看,自从乌云关闭之后就没找到类似的了
hosea
2019-01-29 09:30:53 +08:00
支持楼主。。
不过这种跨组沟通一般还是直接上级对上级好点。。
我们有个项目因为网络安全组加了一个 WAF 之后。。很多连接都被阻挡了。。联系了对面同事扯皮了快一个月。。最后还是 Leader 出面跟对面 Leader 沟通才搞定。。
zhazi
2019-01-29 09:31:23 +08:00
情智双低
mmdsun
2019-01-29 09:31:56 +08:00
发现问题是好的。只不过方式不对就会变成:刚来公司就给别人找茬??不要刚到公司给别人一下提很多 bug,安全漏洞。
kulove
2019-01-29 09:32:23 +08:00
@hosea @37Y37 有次问领导,能不能授权下安全渗透的权限,然后领导说不要乱搞。。
所以。。
kulove
2019-01-29 09:34:36 +08:00
@zhazi 情商这个先不反驳,请问智商是怎么看出来的呢?
mywaiting
2019-01-29 09:40:27 +08:00
作为业余的安全人员,只能说这事情太常见了

不过同事嘛,熟悉的就私下聊天提一下,不熟悉的就直接丢公司安全组(假如有的话)

实话实说,安全这事情,多数的人,尤其是开发,觉得这根本不是事,与其跟其浪费心情,还不如不理不睬任其自生自灭好了,我几年前( 12 年)发现公司某系统的一个任意文件下载漏洞,刚刚去看了一下,还在.........

Geek/Hacker 觉得这是 build a better world 的方式,但是很多人觉得这是利益相关,国人甚之

见过太多这样的事情,感觉都麻木了

发现有洞,冒险上报真是玩火的行为,反正非利益相关,爱怎么样就怎么样吧

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/531374

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX