今天,我遇到了這樣一種情況,負責公司安全的人員要求滲透測試公司撤消合同中的條款:
”在滲透測試中存在由於執行某些工具,漏洞利用,技術等,有可能在生產環境中無意中刪除或修改敏感數據。“
客戶表示他不會接受該條款並且他認為沒有公司會接受該條款。他認為,在滲透測試期間,可以訪問信息,但永遠不能刪除或修改信息。
我們知道,如果對Web應用程序進行了非常錯誤的編程,則執行某些工具(如Web爬網程序或Spider即可刪除數據),因此如果要使用這些類型的工具,可能性總是存在。
我知道這些是客戶的條件,應該接受,但是:
可以熟練且專業的pentester始終確保在滲透測試期間不會刪除或修改生產中的任何數據?
如果滲透測試小組存在數據限制,可以真正進行滲透測試嗎?無法創建或修改?
滲透測試公司是否應始終包含免責條款,以防萬一?