Benvenuto, Ospite. Effettua il login oppure registrati.

Topic: Open Bug Bounty. Ne sapete qualcosa?  (Letto 9047 volte)

0 Utenti e 1 Visitatore stanno visualizzando questo topic.


Online Dieguito

  • #ForzaNapoliSpesso
  • Degustatore di ananassi
  • Diego Armando Maradona
  • *****
  • Post: 49159
  • Karma: 759
  • Tengo dos. Jugar en el mundial, y salir campeon
  • Squadra del cuore:
« il: Marzo 29, 2019, 23:53:33 pm »
Condividi
Qualcuno ci ha avuto a che fare?
A me sembra una piattaforma perfetta per hacker che vogliano orchestrare ricatti. L'hacker trova una vulnerabilità su un sito web (il mio in questo caso, sig!) e la sottopone alla piattaforma. La piattaforma verifica che la vulnerabilità esista davvero e se esiste contatta l'amministratore del sito (sempre io, sempre sig!). Dopodiché mette in contatto le due parti per trovare una soluzione al problema e da quel momento in poi se ne lava le mani. Parallelamente fornisce all'amministratore del sito alcune informazioni (per me incomprensibili, sig!) su come tappare la falla e gli comunica freddamente che dopo novanta giorni l'hacker sarà libero di diffondere urbi et orbi i dettagli della vulnerabilità.
Sono preoccupato.  :look:

PS
ovviamente l'hacker non viene chiamato hacker, ma "Security Researcher".  :shhlook:
« Ultima modifica: Marzo 29, 2019, 23:55:20 pm da Dieguito »

    Offline Addavenibaffone

    • Degustatore di ananassi
    • Antônio Careca
    • ****
    • Post: 20069
    • Karma: 44
    • Squadra del cuore:
    « Risposta #1 il: Marzo 30, 2019, 09:10:31 am »
    Qualcuno ci ha avuto a che fare?
    A me sembra una piattaforma perfetta per hacker che vogliano orchestrare ricatti. L'hacker trova una vulnerabilità su un sito web (il mio in questo caso, sig!) e la sottopone alla piattaforma. La piattaforma verifica che la vulnerabilità esista davvero e se esiste contatta l'amministratore del sito (sempre io, sempre sig!). Dopodiché mette in contatto le due parti per trovare una soluzione al problema e da quel momento in poi se ne lava le mani. Parallelamente fornisce all'amministratore del sito alcune informazioni (per me incomprensibili, sig!) su come tappare la falla e gli comunica freddamente che dopo novanta giorni l'hacker sarà libero di diffondere urbi et orbi i dettagli della vulnerabilità.
    Sono preoccupato.  :look:

    PS
    ovviamente l'hacker non viene chiamato hacker, ma "Security Researcher".  :shhlook:
    Ma ti hanno chiesto soldi ?

    # il papponista è  la più bassa forma di vita dell'universo #


      Online Dieguito

      • #ForzaNapoliSpesso
      • Degustatore di ananassi
      • Diego Armando Maradona
      • *****
      • Post: 49159
      • Karma: 759
      • Tengo dos. Jugar en el mundial, y salir campeon
      • Squadra del cuore:
      « Risposta #2 il: Marzo 30, 2019, 09:15:19 am »
      Ma ti hanno chiesto soldi ?

      # il papponista è  la più bassa forma di vita dell'universo #

      Per il momento no, loro non possono farlo, ma immagino che il "Security Researcher" :shhlook: me li chiederebbe come compenso per la sua consulenza se decidessi di contattarlo.

      "DISCLAIMER: As a non-profit project, Open Bug Bounty never acts as an intermediary between website owners and security researchers. Our role is strictly limited to independent verification of the reports and proper notification of website owners by all available means".


      "A security researcher can delete the report before public disclosure, afterwards the report cannot be deleted or modified anymore. The researcher can also postpone public disclosure date as long as reasonably required to remediate the vulnerability".

       *dawson*

        Offline Addavenibaffone

        • Degustatore di ananassi
        • Antônio Careca
        • ****
        • Post: 20069
        • Karma: 44
        • Squadra del cuore:
        « Risposta #3 il: Marzo 30, 2019, 09:32:07 am »
        Per il momento no, loro non possono farlo, ma immagino che il "Security Researcher" :shhlook: me li chiederebbe come compenso per la sua consulenza se decidessi di contattarlo.

        "DISCLAIMER: As a non-profit project, Open Bug Bounty never acts as an intermediary between website owners and security researchers. Our role is strictly limited to independent verification of the reports and proper notification of website owners by all available means".


        "A security researcher can delete the report before public disclosure, afterwards the report cannot be deleted or modified anymore. The researcher can also postpone public disclosure date as long as reasonably required to remediate the vulnerability".

         *dawson*
        Non lo so Dieguito a me sembra un sistema per spillarti soldi
        spero che qualcuno degli informatici del forum ti possa dare una risposta rapida ed esaustiva
        mi sono permesso di intervenire solo perché avevo sentito qualcosa di simile ed era poi una truffa

        # il papponista è  la più bassa forma di vita dell'universo #

          Online Dieguito

          • #ForzaNapoliSpesso
          • Degustatore di ananassi
          • Diego Armando Maradona
          • *****
          • Post: 49159
          • Karma: 759
          • Tengo dos. Jugar en el mundial, y salir campeon
          • Squadra del cuore:
          « Risposta #4 il: Marzo 30, 2019, 09:51:05 am »
          Non lo so Dieguito a me sembra un sistema per spillarti soldi
          spero che qualcuno degli informatici del forum ti possa dare una risposta rapida ed esaustiva
          mi sono permesso di intervenire solo perché avevo sentito qualcosa di simile ed era poi una truffa

          # il papponista è  la più bassa forma di vita dell'universo #
          Probabilmente in qualche modo lo è, ma è congegnato molto bene. È tutto perfettamente legale e trasparente. Il sito open bug bounty è pulito, c'è anche una voce su Wikipedia che spiega come funziona, però i security researcher boh, sicuramente lo fanno per soldi. Il mio sito, per motivi vari, è molto in vista nei motori di ricerca. Su Google aveva un page rank pari a 5 quando esisteva il PR, che è una cosa enorme, spropositata per un sitarello personale. Ma a nessuno verrebbe in mente di hackerarlo. Però qualora questi pubblicassero le istruzioni dettagliate per farlo, un perdigiorno che vuole divertirsi a mie spese secondo me si trova.

          M


            Online True User of Liberty

            • A little sun, a little shine, separates us both by forever and a day
            • Degustatore di ananassi
            • Antonio Vojak
            • ***
            • Post: 6921
            • Karma: 75
            • All Glory to the Hypnotoad
            • Squadra del cuore:
            « Risposta #5 il: Marzo 30, 2019, 11:18:22 am »
            l'ideale sarebbe avere un software open sempre aggiornato tipo wordpress, lo usano milioni di persone se c'è un bug viene fixato seduta stante
            È una marea di sangue, Lester, questa nostra vita. La merda che ci fanno ingoiare giorno dopo giorno, il capo, la moglie, eccetera, sfinendoci... Se non ti opponi e non gli spieghi che sei ancora una scimmia, nel profondo, lì dove conta, alla fine vieni spazzato via. (Lorne Malvo)
            Learn more about me

              Online Panda_Bellucore_Abraxas

              • Degustatore di ananassi
              • Omar Sivori
              • ****
              • Post: 13375
              • Karma: 59
              • Squadra del cuore:
              « Risposta #6 il: Marzo 30, 2019, 11:34:13 am »
              Probabilmente in qualche modo lo è, ma è congegnato molto bene. È tutto perfettamente legale e trasparente. Il sito open bug bounty è pulito, c'è anche una voce su Wikipedia che spiega come funziona, però i security researcher boh, sicuramente lo fanno per soldi. Il mio sito, per motivi vari, è molto in vista nei motori di ricerca. Su Google aveva un page rank pari a 5 quando esisteva il PR, che è una cosa enorme, spropositata per un sitarello personale. Ma a nessuno verrebbe in mente di hackerarlo. Però qualora questi pubblicassero le istruzioni dettagliate per farlo, un perdigiorno che vuole divertirsi a mie spese secondo me si trova.

              M
              Scusa Deguito il tuo sito su che base è realizzato? Dicci qualcosa in più.

                Online Dieguito

                • #ForzaNapoliSpesso
                • Degustatore di ananassi
                • Diego Armando Maradona
                • *****
                • Post: 49159
                • Karma: 759
                • Tengo dos. Jugar en el mundial, y salir campeon
                • Squadra del cuore:
                « Risposta #7 il: Marzo 30, 2019, 12:00:43 pm »
                l'ideale sarebbe avere un software open sempre aggiornato tipo wordpress, lo usano milioni di persone se c'è un bug viene fixato seduta stante
                Scusa Deguito il tuo sito su che base è realizzato? Dicci qualcosa in più.
                È basato su zenphoto, un CMS open source un po' di nicchia, specializzato in gallerie fotografiche. Ogni tanto collaboro con gli sviluppatori, trovo qualche bug, a volte anche qualche fix, ho pure realizzato un plugin, figuro addirittura tra i membri del team, ma su problemi complessi relativi alla sicurezza sono abbastanza ignorante. Quando lo scelsi, nel 2009, era probabilmente il migliore su piazza. Ora però è un po' obsoleto e gli sviluppatori realmente attivi sono pochini.

                M


                  Online True User of Liberty

                  • A little sun, a little shine, separates us both by forever and a day
                  • Degustatore di ananassi
                  • Antonio Vojak
                  • ***
                  • Post: 6921
                  • Karma: 75
                  • All Glory to the Hypnotoad
                  • Squadra del cuore:
                  « Risposta #8 il: Marzo 30, 2019, 12:04:14 pm »
                  È basato su zenphoto, un CMS open source un po' di nicchia, specializzato in gallerie fotografiche. Ogni tanto collaboro con gli sviluppatori, trovo qualche bug, a volte anche qualche fix, ho pure realizzato un plugin, figuro addirittura tra i membri del team, ma su problemi complessi relativi alla sicurezza sono abbastanza ignorante. Quando lo scelsi, nel 2009, era probabilmente il migliore su piazza. Ora però è un po' obsoleto e gli sviluppatori realmente attivi sono pochini.

                  M
                  Comunque se non conservi dati personali importanti stai tranquillo, programma un backup giornaliero anche se ti hackerano prendi il backup pulito e tanti saluti

                  Inviato dal mio Mi A2 Lite utilizzando Tapatalk

                  È una marea di sangue, Lester, questa nostra vita. La merda che ci fanno ingoiare giorno dopo giorno, il capo, la moglie, eccetera, sfinendoci... Se non ti opponi e non gli spieghi che sei ancora una scimmia, nel profondo, lì dove conta, alla fine vieni spazzato via. (Lorne Malvo)
                  Learn more about me

                    Online Dieguito

                    • #ForzaNapoliSpesso
                    • Degustatore di ananassi
                    • Diego Armando Maradona
                    • *****
                    • Post: 49159
                    • Karma: 759
                    • Tengo dos. Jugar en el mundial, y salir campeon
                    • Squadra del cuore:
                    « Risposta #9 il: Marzo 30, 2019, 12:10:17 pm »
                    Comunque se non conservi dati personali importanti stai tranquillo, programma un backup giornaliero anche se ti hackerano prendi il backup pulito e tanti saluti

                    Inviato dal mio Mi A2 Lite utilizzando Tapatalk
                    Giusto, hai ragione. In effetti il backup giornaliero è già attivo. Gli unici dati raccolti sono le email di chi commenta o mi contatta tramite contact form. Comunque ne parlerò con il chief developer.

                    M


                      Online Dieguito

                      • #ForzaNapoliSpesso
                      • Degustatore di ananassi
                      • Diego Armando Maradona
                      • *****
                      • Post: 49159
                      • Karma: 759
                      • Tengo dos. Jugar en el mundial, y salir campeon
                      • Squadra del cuore:
                      « Risposta #10 il: Marzo 30, 2019, 12:16:50 pm »
                      Solo che se mi hackerano e non me ne accorgo subito, il sito potrebbe finire su una blacklist, perdendo tutta l'ottima reputazione tanto faticosamente guadagnata in 10 anni.
                      *dawson*

                      M


                        Online True User of Liberty

                        • A little sun, a little shine, separates us both by forever and a day
                        • Degustatore di ananassi
                        • Antonio Vojak
                        • ***
                        • Post: 6921
                        • Karma: 75
                        • All Glory to the Hypnotoad
                        • Squadra del cuore:
                        « Risposta #11 il: Marzo 30, 2019, 12:21:16 pm »
                        Solo che se mi hackerano e non me ne accorgo subito, il sito potrebbe finire su una blacklist, perdendo tutta l'ottima reputazione tanto faticosamente guadagnata in 10 anni.
                        *dawson*

                        M
                        Così a volo direi reverse proxy, nascondi l'IP del server principale e aggiungi un layer di sicurezza

                        Inviato dal mio Mi A2 Lite utilizzando Tapatalk

                        È una marea di sangue, Lester, questa nostra vita. La merda che ci fanno ingoiare giorno dopo giorno, il capo, la moglie, eccetera, sfinendoci... Se non ti opponi e non gli spieghi che sei ancora una scimmia, nel profondo, lì dove conta, alla fine vieni spazzato via. (Lorne Malvo)
                        Learn more about me

                          Online Dieguito

                          • #ForzaNapoliSpesso
                          • Degustatore di ananassi
                          • Diego Armando Maradona
                          • *****
                          • Post: 49159
                          • Karma: 759
                          • Tengo dos. Jugar en el mundial, y salir campeon
                          • Squadra del cuore:
                          « Risposta #12 il: Marzo 30, 2019, 12:27:54 pm »
                          Così a volo direi reverse proxy, nascondi l'IP del server principale e aggiungi un layer di sicurezza

                          Inviato dal mio Mi A2 Lite utilizzando Tapatalk

                          Non so bene cosa vuol dire, ma si può fare su un server condiviso a cui non ho accesso diretto? :look:

                            Online Dieguito

                            • #ForzaNapoliSpesso
                            • Degustatore di ananassi
                            • Diego Armando Maradona
                            • *****
                            • Post: 49159
                            • Karma: 759
                            • Tengo dos. Jugar en el mundial, y salir campeon
                            • Squadra del cuore:
                            « Risposta #13 il: Marzo 30, 2019, 12:29:52 pm »
                            Su open bug bounty dicono solo questo:
                            Vulnerability Type:   XSS (Cross Site Scripting) / CWE-79

                             :baby:

                              Online True User of Liberty

                              • A little sun, a little shine, separates us both by forever and a day
                              • Degustatore di ananassi
                              • Antonio Vojak
                              • ***
                              • Post: 6921
                              • Karma: 75
                              • All Glory to the Hypnotoad
                              • Squadra del cuore:
                              « Risposta #14 il: Marzo 30, 2019, 12:39:24 pm »
                              Su open bug bounty dicono solo questo:
                              Vulnerability Type:   XSS (Cross Site Scripting) / CWE-79

                               :baby:
                              Se il problema è solo questo disabilità i commenti e sei a posto

                              Inviato dal mio Mi A2 Lite utilizzando Tapatalk

                              È una marea di sangue, Lester, questa nostra vita. La merda che ci fanno ingoiare giorno dopo giorno, il capo, la moglie, eccetera, sfinendoci... Se non ti opponi e non gli spieghi che sei ancora una scimmia, nel profondo, lì dove conta, alla fine vieni spazzato via. (Lorne Malvo)
                              Learn more about me

                                 

                                SimplePortal 2.3.7 © 2008-2024, SimplePortal