題:
如果我沒有得到檢查的許可,我該如何告訴學校他們很脆弱?
vakus
2016-04-11 22:56:08 UTC
view on stackexchange narkive permalink

我想向我在英國的學校報告安全漏洞。我設法找到了安全弱點,沒有任何漏洞利用或其他軟件或硬件。

我曾研究過類似問題,但是問題是很有可能發現它是我,即使我會使用此問題中建議的匿名電子郵件,因為IT部門知道我對計算機編程,網絡,安全性有很多了解,並且(可能)比其他任何人都高,所以我認為我將立即被調用。老師們也知道我發現了其他的安全弱點,這些弱點根本沒有影響學校的政策,因此我對此毫無疑問。安全弱點也需要物理訪問,所以我不能撒謊說它是遠程完成的。

已經提到的問題中的另一個提到的答案是,只是忽略了它,但是我發現他們的一台計算機具有被其他人黑客入侵,並告訴我如何發現的,我不得不提到安全漏洞,或者建議我試圖入侵它們。

另外,我敢肯定,他們會很高興聽到有人全面報導這個問題,而不是出售或利用它。雖然,重要的是要記住,並非每個人都是這樣。該解決方案肯定存在風險
沒有關於您的活動和在英國的法律學位的更多詳細信息,很難確定,但您可能違反了法律。即使您沒有,也有起訴白帽黑客的悠久歷史。
@l1thal如果可以的話,我將拒絕您的評論。在理想的世界中,確實如此,但是當涉及到他們不了解的事情時,人們往往會“開槍”,這通常包括計算機安全性。
-1
我同意@drewbenn。那是非常冒險的建議。
我想我只是一個有風險的人,但是我會繼續修改我的評論以建議它有風險。
@l1thal還假定IT部門應具有應有的知識。可悲的是,在學區中並非總是如此。
@WorseDoughnut很好。感謝您的所有意見,如果有任何人遇到我,我會牢記這一點
我建議嘗試匿名進行操作,然後當面詢問時完全拒絕知識或參與
恕我直言,如果你要走匿名路線,那就去成熟,鐵桿,匿名。使用尾巴,去一家嶄新的咖啡店旅行並使用它的WiFi,確保您使用的Tor瀏覽器具有最高/最嚴格的安全性設置,並且完全破壞了尾巴USB。盡可能讓自己與匿名電子郵件之間保持距離。將其發送到部門。您可能不太了解主管,甚至將其發送給地區主管/員工甚至是PTA負責人(而不是您所在學校的某人可以輕易地將您挑出來)。
同意@WorseDoughnut如果您匿名,請一直。沒有一半的措施。同樣,如果是我,我什麼也不會說。我在美國,當我們嘲笑善意時,我們傾向於點燃這類東西並在其上倒一堆鋁熱劑。我知道英國的定罪,還有什麼不那麼輕鬆,但仍然....定罪。社會喜歡跳上對不良意圖的認識,而與之相反的故事情節通常都會被洗掉和遺忘。
你為什麼不能自己修理?您不必告訴任何人。
-1
在計算機實驗室中做作業或上課時,是否會“偶然地”發現此漏洞,還是需要積極地加以利用?
意外發現此漏洞
聽起來合理的可否認性是您所需的最低限度。如果他們檢查您的計算機,最好不要有任何痕跡。(覆蓋12倍左右),如果他們認為是您,那並不意味著他們可以證明這一點。其他建議是好的,因此我將不再贅述。只是……不要保留任何暗示性的內容,也不要“說”或承認這種情況。
如果已經找到其他人並且正在使用此漏洞,這是否似乎不是您不是唯一發現此漏洞的體面證據?不建議您進行匿名舉報(無論如何證據標準仍然很低),只需將其發布即可。
九 答案:
user15392
2016-04-11 23:48:42 UTC
view on stackexchange narkive permalink

如果您可以完全信任完全的老師或輔導員,即使學校行政部門開始威脅解僱人員,您也知道將自己的名字保密,我會先去找他們,然後與他們私下交談。他們不需要了解計算機或安全性(並且您不必對此問題進行詳細的了解),他們只需要保持“可信賴”,並善於在學校中管理行政政策即可:您需要有關所涉人員的性格以及舉報該問題的危險性的建議。如果他們完全不敢報告,那麼您應該保持安靜。

如果某個有足夠能力的人感到尷尬,他們可能會開始尋找可以開除或開除的人(或者,在最壞的情況下,已被逮捕),以使他們產生幻想,他們可以控制局勢。如果您對行政和IT部門感到友好和信任,並且您知道他們過去曾經為學生提供過支持,即使這使他們看起來很糟糕,也可以減少分享此問題的風險,但我仍然建議

如果您不能與您信任的某人交談以保持姓名匿名,並且您不能匿名舉報該問題(聽起來您無法這樣做),那就是最適合您保持安靜。這意味著完全安靜:不要談論您在論壇上發現的內容,不要告訴您的朋友您發現了什麼,也不要在幾週後再次嘗試“看看它是否已解決:”不想在任何日誌中顯示與此有關,特別是如果它被其他人利用時。很爛,但是首先要保護自己。

您得到+1表示建議先考慮自己的安全性。
如果學校存在IT安全問題,並且OP上所述的學校就讀,我想說,保持安靜並讓某人惡意利用此漏洞也很容易對OP造成危害,這是很可能的。
-1
+1。根據此建議,在最壞的情況下,好像OP從未遇到過此漏洞。
在我發現我的學校容易受到某些傷害之前,我已經做到了。我的老師冷靜地給服務台打電話,並告訴了他們。在2-3天內修復了此問題,並告訴我謝謝您,但是隨後禮貌地要求不要再次對此進行測試。
我已經投票了。此操作過程從OP公開聲明(向可能對IT一無所知的教員)公開聲明,他違反了學校的IT政策,並進行了未經要求的安全性測試。這似乎很困難。
@Spotlight是禮貌地問還是“禮貌地問”?
@Richard不僅是學校的IT政策,還包括英國的法律,最高可判處六個月的有期徒刑(獲得未經授權而無意犯罪的計算機系統訪問權)。
@Sebb無引號。
user15392
2016-04-12 01:32:45 UTC
view on stackexchange narkive permalink

當我重新閱讀您的問題(強調我的問題)時,另一個想法使我震驚:

當我未獲准檢查時,我應該如何告訴學校他們很脆弱

您可以獲得權限嗎?獲得許可後,您可以“發現”該問題(無需告訴任何人以前找到過的問題)並進行報告,而不必擔心被指責為未經許可而被黑客入侵。

如果現在已經參加了由一位友好的老師講授的計算機課程,該老師將與IT部門合作,為您提供額外的學分以進行筆測。或者,如果您與IT部門的任何人友好,您可以直接與他們聯繫,並建議您對研究網絡安全性感興趣,並希望有朝一日能找到一份工作,並且可以通過對本地網絡進行筆測獲得一些經驗。 。如果您已經以擅長計算機和安全性以及值得信賴而聞名,那麼您可能有很大的機會採用這種方法。

與簡單地報告問題相比,這將需要更多的工作。 ,如果您打算做對的話。您需要測試更多的事情,以便可以有效地洗淨現有安全漏洞的知識(當然,您可能會很幸運,還會發現更多問題!),並且您需要編寫一份報告,詳細說明您所要做的一切做到了,為什麼,以及發現了什麼。它們還可能會限制您可以進行測試的範圍,或者給您提供一個不會暴露已發現問題的測試系統,這意味著您將無法進行工作並撰寫報告,而無法披露原始問題。

當然,這是報告問題的相當“鬼nea”的方法。如果您拒絕了,您可能應該對原始問題保持沉默,因為如果您舉報或其他人舉報並且追溯到您身上,人們會記得您被要求進行筆測試並開始詢問有關您的問題和您可能有多值得信賴。因此,這種方法存在一定的風險。

我標記了此社區Wiki,所以沒有人認為我要通過回答兩次來竊取更多的代表。我的答案是非常不同的方法,出於OP的考慮,我認為應該分別對它們進行投票。
您不會偷任何代表,但我了解您的意思。
“嘿,IT老師,我讀了一本雜誌,您也許可以這樣破解,應該測試我們的系統嗎?我承認,我已經看過了,我認為我們可能很脆弱,但是我需要您的許可才能嘗試出來...”
如果IT部門拒絕OP的請求但決定自行檢查,並且OP的名稱顯示在日誌中怎麼辦?(或其他可以追溯到OP的數據)
Richard
2016-04-12 04:27:57 UTC
view on stackexchange narkive permalink

您應該如何告訴他們?您不應該。

讓我們看看這裡的潛在後果。由於您未經允許就在他們的網絡上閒逛(這幾乎肯定違反了您的學生協議以及您為了獲得對他們的IT系統的訪問而單擊的任何同意),所以您可以期望的最好結果是他們會解決此問題後,您會在後面輕拍一遍。

另一方面,至少有一個合理的變化,他們會誤入歧途,將您逐出學校。甚至可以報警既然還有其他黑客事件,它們可能會跳到您也以某種方式參與其中的假設,從而增加了法律後果的可能性。

至少,儘管您的行為良好,您幾乎肯定會違反法律。儘管學校可能選擇忽略這一點,但他們也可能不會忽略。

當您權衡利弊時,選擇應該顯而易見。

我完全不同意,無論您如何獲取這些信息,都應該向系統管理員公開此信息,該受信任的第三方必須有權啟動所需的更改。知道有什麼問題,不做任何事情是相同的等待可能發生的災難。
@Squazz-必須不同意您的意見。至少,幾乎可以肯定,他[違反了學校自己的IT政策](https://www.techdirt.com/articles/20090731/0325265727.shtml)。公開有什麼好處?輕描淡寫是否值得冒險冒險他的學術生涯?
@Squazz-我也可以合理地確定OP知道他不應該做任何事情,否則他不會首先提出這個問題。如果沒有別的,他沒有告訴他們的事實幾乎可以肯定是對政策的進一步違反,我認為其中包括“發現的漏洞應立即通知IT部門”條款。
這並不總是因為您一直在積極嘗試破壞安全性。我曾經上過一所學校,在那裡我們在編程課上發現了我們學校為我們提供的PHP服務器中的PHP服務器漏洞。我們是偶然發現漏洞的,而不是主動尋找的。我不知道OP如何獲得他的知識,但我確實認為,無論如何獲取信息,他都應該將其披露給受信任的個人。漏洞是否匿名傳遞信息,漏洞是應該修補的漏洞。
@Squazz-再次,必須不同意這種說法。在您的情況下,您有充分的理由在服務器上閒逛。在OP的情況下,他似乎只是一個忙碌的人,利用他的特權(內部)訪問權限來進行未經授權的筆測
如果是您是網絡管理員,那麼您會更喜歡什麼?一位(大概)白帽學生告訴您該漏洞,或者在為時已晚並且該漏洞因不良原因而被濫用時才找到它?在我的世界中,答案很簡單,我想在為時已晚之前知道它
@Squazz-如果我是管理員,則可能會假設OP參與了原始黑客活動。根據先前的數據丟失情況,我可能會打電話給警方更新有關以下事實的信息:一個學生挺身而出承認自己一直在網絡上閒逛,儘管他聲稱自己不參與其中,但我懷疑他可能通過突出顯示他可能引起的問題來嘗試[獲得一些榮耀](http://www.wsj.com/articles/SB121960882331467103)。至少我會立即暫停他的訪問,以進行調查。
“學校可能選擇忽略這一點,他們也可能不會選擇”。要調查的一件事是,英國有多少名兒童實際上因計算機犯罪而受到起訴,尤其是那些沒有造成損害的兒童。我不確定,但我希望這是一個很小的數字。壓倒性的可能性是發問人不會被起訴,但我同意不能完全消除剩餘的小風險。如果發問者超過18歲,並且仍在上學(因此是在去年),則賠率可能會有所變化。
@SteveJessop-讓我們玩一個小遊戲,叫做“上行/下行是什麼”。如果他報告了,您可以想像得到的最好的事情是什麼?如果他報告了,您可以想像得到的最糟糕的事情是什麼?現在將這些結果放在蹺蹺板上。哪一側放在地板上?
@Richard:,不報告該報告有什麼好處/缺點?主要的潛在缺點是,他已經被登錄,最終在他們發現漏洞並進行審核時被發現。無論哪種方式,最壞的情況都是相同的,他被控黑客,因此我們還需要考慮可能發生的情況。現在,如果發問者在決定首先檢查漏洞是否存在之前曾玩過“最佳案例/最壞案例”,那麼說出來要謹慎行事卻什麼也不做就很容易了。
@SteveJessop-很好,但是公開邀請他的行為進行討論似乎比想像他們的IT團隊會發現缺陷更容易產生反作用。很有可能只是在某個時候(在下一次系統更新中)對其進行修補,而它們都不是更明智的選擇。
-1
另外,想一想,他之前就已經發現漏洞,而老師也知道這一點。因此,他知道之前的反應,而我們不知道。如果他之前被告知“謝謝,那真的很有用,我們會立即對此進行修補”,那麼他的處境要比被告知“這是您的第一個也是最後的警告,如果您這樣做的話”要好得多再次被開除,我們將通知警察。”我想實際發生的事情介於兩者之間,而且不太清楚,或者他不需要問這個問題,但這應該可以幫助他。
Vortico
2016-04-12 08:39:25 UTC
view on stackexchange narkive permalink

“女士,我想告訴您,如果您將一條金屬條滑入車庫門的固定栓中,則可以輕鬆打開。”

只是不公開。我們中的許多安全人員已經在我們大學的計算機系統中發現了漏洞,但披露這些漏洞無濟於事。讓其他人找到並披露它,但不要被指控破壞不是您的系統的風險。我去過的學校有很多故事,信使因試圖破壞系統而受到懲罰。我敢打賭,您更可能通過公開漏洞而不是自己惡意利用漏洞來受到懲罰。系統的安全性,以便您的數據不會被個人竊取。詢問有關您已發現的缺陷的特定問題,希望管理員找到相同的缺陷,但不建議您以前嘗試訪問系統。

就其價值而言,發問者在英國,在這裡我們不稱大學為“學校”。當然,即使這只是中學的“唯一”,還是會被開除。
Amani Kilumanga
2016-04-12 11:45:00 UTC
view on stackexchange narkive permalink

使用蘇格拉底式方法

將該漏洞暴露給負責安全的人員,並提出一系列問題。如果出於安全原因(或其他原因),他們不能或不想回答您的問題,請提出假設情況並詢問有關問題。

PyRulez
2016-04-12 07:19:10 UTC
view on stackexchange narkive permalink

您能以允許的方式揭示該漏洞嗎?

您以顯然不允許的方式發現了此問題。您能否以您擁有許可的方式提出問題?如果是這樣,嘗試這樣做可能是一個好主意。它甚至可能不是原始漏洞,而是經過調查或修復後可以揭示該漏洞的漏洞。

例如,該漏洞可能是未對密碼進行哈希處理。您通過進入學校的服務器發現了這一點。不要告訴他們您進入學校的服務器,而是下載一個瀏覽器擴展程序,該擴展程序可以檢查密碼是否以純文本格式傳輸(可以將其視為以合理的非干擾性方式保護自己的安全性的一種方式),並告訴學校,他們的網站在您的筆記本電腦上引起了紅旗,並且您擔心自己的安全。有趣的是,告訴人們校外學校是否在合理的時間內修好學校是更加安全和合理的。

該技術的一個好處是您不必撒謊。

最好是確保他們沒有意識到您發現該漏洞的原始方式,即使他們已將其修復,以免釋放政府的權力。針對你。 (例如,您的監聽記錄是否記錄在任何日誌中?)

S.E. Foulk
2016-04-12 09:42:36 UTC
view on stackexchange narkive permalink

匿名舉報他們,並引用您所做的一切,例如滲透測試,結果等,以便他們可以自己檢查(或僱用某人)。確保將消息發送給有權研究問題的每個人。

OP已經提到匿名問題。
Rok
2016-04-12 17:02:10 UTC
view on stackexchange narkive permalink

正如drewbenn在第二個答案中建議的那樣,但換句話說,drewbenn表示您可以請求許可,我的意思是您也可以“建議進行安全檢查或敦促他們這樣做,或沒有您的幫助”之類的原因,例如“我在網上做X或參與X社區,並且有報導或閒話稱學校在我們的州/市被黑,有人在吹牛。因此,您認為“我們最近應該在任何時候檢查我們學校是否成為襲擊目標”。

Paul Smith
2016-04-12 17:08:47 UTC
view on stackexchange narkive permalink

您不應該去過那裡,所以無論您發現什麼都沒關係,您現在錯了。在獲得允許查看之前,您必須對此保持沉默,並希望他們沒有檢測到您的存在。



該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...