如果您在竞争对手的网站上发现漏洞,该怎么办?


37

在为我公司的项目工作时,我需要构建功能,以允许用户将数据导入竞争对手的站点/从我们的竞争对手的站点导入/导出数据。这样做的时候,我发现了一个非常严重的安全漏洞,总之,它可以在竞争对手的网站上执行任何脚本。

我的自然感觉是本着诚意向他们报告这个问题。利用这个问题来获得优势,这使我心烦意乱,但是我不想走这条路。

所以我的问题是,为了帮助他们,您是否会报告直接竞争的严重漏洞?还是闭嘴?有没有更好的方法来解决这个问题,也许至少可以从我通过报告问题来帮助他们的事实中获得至少一些好处?

更新(澄清)

感谢您到目前为止的所有反馈,我们非常感谢。如果我要补充一点,我要补充的是,所涉及的竞争是市场的庞然大物(在几个大洲有数百名员工),而我的公司才在几周前才成立(三名员工),您的答案是否会改变?不用说,他们绝对不会记得我们,并且,如果有的话,只会意识到他们的网站需要工作(这就是我们首先进入这个市场的原因)。

这可能是道德上或商业上的折衷之一,但我很欣赏所有建议。


4
取决于您是道德的还是道德的。
Dietbuddha 2011年

5
从代理后面的可处理电子邮件地址匿名举报,而与您当前的工作场所没有任何关系。
工作

14
为什么公司的规模对道德行为的构成有影响?
JohnFx 2011年

6
关于一个试图向百事可乐出售可口可乐的秘密的家伙有个小故事。百事可乐把警察叫给他。无论竞争多么激烈,竞争都应始终基于公平和道德的商业惯例。如果你们更好,那么无论他们多大或根深蒂固,您都将击败他们。它可能不会在一夜之间发生,但请查看浏览器大战。慢慢地但可以肯定的是,即使预装了IE,替代方法也会从IE中夺走份额!
克里斯·汤普森

@JohnFx +1:先生,当场提问!如果情况发生了逆转,我们甚至可以使用相同的论点:“我的公司是一家信誉卓著且受人尊敬的庞然大物,而他们只是一家可能早晚倒闭的小公司。” 无论公司的相对规模如何,道德都是一样的。
bedwyr 2011年

Answers:


63

尽管我希望生活在一个世界上,只要给他们放个便条以告知他们,这绝对是安全的,但我建议您先让您的法律部门参与。实际上,无论您的错误报告的意图是多么好,竞争对手组织中的某人都将其解释为“我们的竞争对手只是付钱给了一名员工来入侵我们的网站”。这种看法可能会给您和您的公司带来法律或公关问题。让您的法律部门参与通知应有助于使所有人免受不当行为的影响。当然,这可能会导致法律部门得出以下结论:通知竞争对手会产生无法接受的法律风险,并告诉您只听这些信息。但是那


他们极有可能会说要使用它-但是他们会知道实现此目标的最佳方法,而又不会使您或您的公司遭受不必要的法律追究。
HorusKol

如果法律部门拒绝,我将采用匿名电子邮件的想法。如果他们同意,请确保您的名字在某处!
Benjol 2011年

17
当然,我想在三人组成的公司中找到一个“法律部门”将非常困难:)
Benjol 2011年

@Benjol是的,但是在这些情况下,您绝对需要法律咨询。即使他们不能指责您入侵他们的网站,他们仍然可以声称您的信正在威胁并且您试图勒索他们。
biziclop 2011年

9
我很难同意这个答案。当需要代码错误报告的律师时,这是对社会的悲哀评论。
jdl 2011年

30

这听起来很糟糕(至少与这里的大多数答案相比),但是我的2美分:

你为什么要做什么?

首先,他们已经有应该从事这类工作的员工(查找问题并加以解决)。

其次,您提出问题的方式听起来像是一种道德困境。不是。首先,您没有做任何导致该问题的事情。

第三,您正在与他们竞争。您应该专注于使**您的产品达到最好的水平,而不是他们的产品。

如果您仍然有疑问,请回到我的第二点,然后重新阅读。


9
+1代表现实。当然,不要做任何违法的事情。不道德?在商业中,没有道德或不道德。公司没有道德观之类的东西。
2011年

3
@HorusKol-+1不会为公司支付薪水和费用。但是,可能会提供比竞争对手更好的产品。
Jas

4
-1。这种思维是公地悲剧的经典例子。安全漏洞是每个人的问题。
梅森惠勒

6
@梅森·惠勒(Meson Wheeler):公地的悲剧是由以下情况造成的两难境地:多个人独立行动并理性地咨询自己的自身利益,最终会耗尽共享的有限资源,即使很显然这并不属于任何人对此发生的长期利益。我看不到这在这里如何适用。
user17610 2011年

3
坦白说,我很震惊,您建议不要告诉竞争对手其安全性漏洞。为什么不以新闻稿或促销电子邮件的形式提交错误报告。此类错误报告应注意您的产品中没有上述错误以及对用户的潜在影响。
emory

22

在探索漏洞和进行工业间谍活动之间,只有一条微妙的界限,并且由于您与雇主有联系,因此竞争对手可以考虑后者。

如果您举报该举报,并且遇到法律/公关噩梦,您将是替罪羊。

与您的法律部门联系,让他们按照自己认为合适的方式进行处理-这是他们比工程师更具优势的原因。


20

在不给您自己的公司带来风险的情况下,将信息提供给竞争对手而不给您的竞争对手带来风险的另一种机制(尚未建议AFAICS)是让各种漏洞报告公司之一了解该漏洞-并要求他们将其报告给您的竞争对手。他们(漏洞报告公司)会将您的姓名保留在报告之外-您将对竞争对手保持匿名。零日倡议组织(ZDI)就是这样的一家公司-还有很多其他公司。


11

当然,以匿名方式将其泄漏到媒体上,然后向竞争对手的客户提供快速迁移。这似乎是一个沉重的打击,但是考虑到这一点,您所做的事情没有任何违法或不道德的做法,请进一步考虑这是西南部的“狗食狗”世界,而当大卫与戈利亚斯对抗时,您将需要所有杠杆。请记住,这不是个人的,而是严格的业务。他们会心跳加速。

(FWIW我完全希望这个答案会被否决,但这没关系,因为我要说的是事实,尽管这是一个苛刻的回答。)


对我来说似乎很好:您通知他们并同时获利。但是,有可能他们被选中并开始在您的站点中寻找漏洞。
apoorv020 2011年

@apoorv这仅意味着您已经足够大,可以担心Goliath :-)。
加拉夫

我不明白为什么要使用“泄漏”和“匿名”这两个词。行动党没有做错任何事或不道德的事
emory 2012年

@ apporv020您应该假设他们(以及其他许多人)不断发现我们的站点4漏洞。
emory

由于它是您市场中的一家“庞然大物”公司,因此需要考虑的是,如果媒体上广泛报道了该漏洞,您的市场客户将如何应对。他们会回答“如果我不能信任<< behemoth company >>的数据,我应该这样做吗?” 答案可以帮助确定您希望漏洞报告的公开程度。您的行为可能会影响您对整个市场的看法。
Zusukar,

8

如果他们在您的软件中发现安全漏洞,您希望他们怎么做?那应该是您提出的第一个问题。如果答案是“如果他们告诉我,我将非常感谢”,那么,您就可以回答了!

他们是一家大型公司或三人商店都没关系,而您是一家三人商店或一家巨人公司也没关系。如前所述,您的声誉就是一切,尤其是在这个称为软件的小社区中。


3
难道不是竞争对手想要正常商业策略的对立面吗?
user17610 2011年

@ user17610-我想这要视情况而定...不能一概而论,不能据此做出所有决定。如果您的竞争对手想赚很多钱,您会做相反的事情吗?
杰西·麦卡洛克

不,那我确保他们不会赚很多钱;)
user17610 2011年

2
+1表示“如果他们发现您的软件中的漏洞,您希望他们做什么?”
Craige

-1:我希望他们告诉我,因为随后指责他们从事工业间谍活动将有助于侵蚀他们的市场份额!永远不要以仁慈为竞争对手...
recursion.ninja 2013年

8

如果要在他们的系统和您自己的系统之间导入/导出数据,则他们的安全漏洞很容易成为您的安全漏洞。

您需要从技术上和法律上掩盖您的屁股。确保它已修复,但请确保您的法律部门可以通知他们。


5

显然,让他们知道。

如果“发自内心的善意”不是一个足够好的理由,请考虑将此功能实现为对您自己的客户有利。您可以通过报告此错误来间接保护他们的数据。




0

原则上,我完全同意这里所说的:加强并报告。有一个专业的荣誉准则,就像在海上一样:如果船舶遇到麻烦,无论它属于谁,您都可以提供帮助。

但是,在阅读您的更新时,我可能会决定不告诉他们,因为这样的风险是,如果采取了故意的措施,可能会采取错误的方式(如@Uri所说的工业间谍活动),并导致敌对行动更加危险。您的三人间商店比他们将要去的他们要多。

也许丢下一个匿名笔记;也许什么都不做。如果您是David,则不必告诉Goliath他的背上坐着一只蜜蜂。


-1

尽管有严酷的一面,自然也有其美好的时光。并表现出他们三思而后行。

狗不吃狗。相反,无聊的人为非法的狗打架付钱。律师收钱。包括来自您老板的。比您现在想要的更多。他们可以愉快地耗尽初创企业而不会眨眼。

也很有可能,“竞争对手”的人已经知道了。与成为一个简单的传讯者相比,发布新闻可能意味着更多的责任。这比和墙壁说话好吗?

安全业务:许多有大漏洞的服务器在线。这台服务器是另一台。全职工作的一些。你检查过自己的孔了吗?他们都是 ?

小心台阶。

客户数据是重要的困扰。


2
好的,我已经读过两次了-我仍然不确定辩论支持哪一方面... :)
独眼巨人

-1

告诉他们。然后发送简历。他们可能正在招聘。:)


18
我宁愿不为编写如此糟糕的代码的人工作,以至于15分钟的检查会导致发现严重的漏洞;)
user17610 2011年

@ user17610:好的,经过调整的变体:告诉他们,看看他们是否解决了它。如果他们没有在合理的时间内解决问题,请不要将简历发送给他们。
Sharptooth

-1

告诉他们!这正确的事情。另外,如果您在他们的位置,他们希望他们做什么?

您不能在可能产生的善意上重视价值。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.