现在国内做安全的都这么肆无忌惮吗?发现有漏洞就直接提交公布?

2020-07-01 19:09:19 +08:00
 tocherrygo

真是醉了,刚发布产品没多久就 tm 被通知有漏洞,客户看到都说什么不安全,难道开源真的没法搞了吗? 一点公德心都没有,造成损失找谁赔?

有经验的朋友说一下,能否用法律途径获得赔偿。真被他们搞蒙了,不防黑客防这些人,太恶心了。(:з」∠)

22062 次点击
所在节点    信息安全
200 条回复
lifeintools
2020-07-01 19:13:30 +08:00
提交漏洞有奖励吧~ 发现漏洞 打补丁就可以。你和客户承诺售后 协商一下
183387594
2020-07-01 19:14:48 +08:00
难道要用你东西用出问题 再解决么
Counter
2020-07-01 19:15:18 +08:00
什么意思?没理解
tocherrygo
2020-07-01 19:16:52 +08:00
@lifeintools 直接发布了,通过别的平台公布知道的,这难道没有侵犯我们的权益吗?
est
2020-07-01 19:16:57 +08:00
说不定客户请的渗透测试来砍价。
ferock
2020-07-01 19:17:41 +08:00
@Counter #3
意思就是,应该先通知作者,而不是在公共平台上公开发布。
后半段就比较恶心了,“难道要用你东西用出问题 再解决么” +1
est
2020-07-01 19:17:49 +08:00
其实讲道理,未授权的渗透测试告一个一个准。挂靠党政军的更是。直接跨省提人。敢公布一般都是实名制,能查到
tocherrygo
2020-07-01 19:18:55 +08:00
@183387594 那公布了造成损失谁负责呢?协商都没有,直接发布。而且安全圈子各种平台,只要出现有就全网覆盖。
tocherrygo
2020-07-01 19:20:35 +08:00
@est 真的吗?我改天就找律师,好多同行都是被他们搞怕了,本来开源都加密文件了。
yukiww233
2020-07-01 19:21:07 +08:00
我开始明白为什么国内乌云做不下去了
Jooooooooo
2020-07-01 19:21:10 +08:00
你研究下乌云怎么倒闭的, 原装操作
Ultraman
2020-07-01 19:22:13 +08:00
直接提交第三方的可能也是担心碰上世纪佳缘那一出?
est
2020-07-01 19:22:48 +08:00
@yukiww233 乌云也有时间轴的。向厂商反馈更新是必须做的一个步骤
Akkuman
2020-07-01 19:22:57 +08:00
@est 好像并不是未授权,他说是开源,开源白盒挖洞不就行了
tocherrygo
2020-07-01 19:23:13 +08:00
@ferock 讲道理,不应该是厂家修复后再公布吗?他通知厂家,修复完,他公布,这个其实没啥矛盾,而且更安全,为啥就直接公布呢?实在搞不懂。
wildlynx
2020-07-01 19:23:18 +08:00
还记得大明湖畔的“乌云网站”吗?
ferock
2020-07-01 19:23:38 +08:00
@yukiww233 #10

劣根性,没办法。那还不如 github 直接提 issue 呢
tocherrygo
2020-07-01 19:25:06 +08:00
@yukiww233 做法实在不考虑厂家客户利益关系,通知完就公布,其实都效益不大。windows 平台漏洞都是伴随着更新才发布的,难道直接就公布了漏洞让别人挖吗
ferock
2020-07-01 19:25:28 +08:00
@tocherrygo #15

他通知厂家,修复完,他公布
这个流程没问题。



可你描述的内容后半段吃香就有点难看了。
这显然不是问题本身的错啊,软件的 bug 问题就是客观存在的。
解决问题的办法就是解决掉提问题的人咯?
tocherrygo
2020-07-01 19:33:13 +08:00
@ferock 那如果不存在利益关系,正常讨论漏洞修复,他们为何刺激漏洞提交而发布奖励?我要不关心客户利益,我们公司也得运营,也得花钱。不能说,我公司程序员写的 bug 被别人发现造成客户损失,反倒让公司程序员花钱赔吧?整个逻辑流程就是:系统做出来了,也给客户用了,被安全人员审计代码发现问题,提交漏洞平台,被其他人看见,利用漏洞造成客户损失,客户找我们赔偿。难道我们不应该找发布漏洞的人一个说法吗?我觉得安全平台发布漏洞存在问题,不应该把详细内容公布,另外还应该修复完再发布。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/686344

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX