È legale "usare" le vulnerabilità di sicurezza [chiuso]

3

Capisco che la risposta a domande come questa dipenda dal Paese, ma mi piacerebbe avere un'idea del solito approccio a casi come questo.

Ecco il caso:
Ho trovato un buco di sicurezza in uno dei servizi governativi.
La falla consente a chiunque di scaricare documenti che normalmente richiederebbero l'autorizzazione dal servizio interessato.
Ho fatto alcuni test e realizzato uno script che scarica un sacco di cose da lì per testare il tipo di problema di sicurezza in realtà era.
Non ho assolutamente intenzione di utilizzare questi dati per scopi illegali.
Li faccio sapere anche a loro e dovrebbe essere risolto presto.

Ora le domande sono:
La parte corsiva è illegale?
Sarebbe illegale per me memorizzare i dati e non cancellarli?
Sarebbe illegale pubblicare i dati? (Presumo di si)

Se la parte corsiva è illegale, in che modo chiunque può trovare e informare il fornitore di servizi in merito a problemi di sicurezza come rivelarlo rivela che hai usato il buco per fare qualcosa (in questo caso per confermare che esiste)?

    
posta user2279356 24.07.2014 - 23:45
fonte

1 risposta

3

I did some tests and made a script that downloads a bunch of stuff from there to test what kind of security issue it actually was.

Nella maggior parte delle giurisdizioni è illegale accedere a un sistema informatico senza permesso. Il fatto che abbia problemi di sicurezza non lo cambia. Vedi Legge sui frodi e gli abusi informatici .

"If the cursive part is illegal, how can anyone find and let service provider know about security issue as telling about it reveals that you've used the hole to do something (in this case just to confirm that it exists)?"

È possibile cercare problemi di sicurezza nel sistema solo se si è autorizzati a farlo. Alcuni venditori pubblicheranno bounty di bug o linee guida di divulgazione responsabile che consentono tali test da parte di pubblico.

    
risposta data 25.07.2014 - 00:20
fonte

Leggi altre domande sui tag