Consejo de divulgación responsable

1

Hace algún tiempo, pirateé el sistema integrado de Internet de mi escuela y tenía toda la base de datos (usuarios, contraseñas, fotos y cualquier cosa) y su código fuente. En algún momento, revelé la contraseña del administrador y, debido a ello, una persona aleatoria puso vacas al azar en el sitio y me atrapó la ingeniería social.

El problema ahora son dos:

  • Todavía piensan que acabo de tener sus contraseñas, y me molesta que en algún lugar del futuro descubran las otras cosas que todavía tengo.
  • Al menos otras 5 escuelas aún tienen el mismo problema, y me temo que podría ser indicado como el responsable si alguien más logra redescubrir la vulnerabilidad.

Entonces, ¿cómo trato con esta situación? ¿Mantengo todo para mí y espero que se olvide cuando el sistema se vuelva obsoleto? ¿O me arriesgo a ir a ellos y decirles eso?

Nota: Me castigaron por hacer lo que hice en mi escuela (me expulsaron), pero eso fue todo. Mi pregunta ahora es que los otros sitios tienen exactamente la misma vulnerabilidad (el mismo software del mismo proveedor), y me preguntaba si la revelaría o no.

    
pregunta user35393 09.12.2013 - 22:25
fuente

2 respuestas

4

Las acciones que describió constituyen al menos un delito grave.

Con respecto a la ética de este tipo de divulgación:

Si descubrió esta vulnerabilidad solo por casualidad y la informó de inmediato, es posible que no haya tenido problemas.

Sin embargo, sus acciones autodescritas difieren en que no solo violó intencionalmente la seguridad del sistema y realizó copias de datos confidenciales / propietarios, sino que también reveló credenciales de nivel administrativo a un tercero sin autorización previa por escrito para hacerlo, y luego fue "atrapado" a través de la ingeniería social.

No necesita nuestro consejo, necesita un abogado.

    
respondido por el Panther Modern 10.12.2013 - 00:04
fuente
1

Usted tiene un problema legal, no un problema de seguridad de TI. Póngase en contacto con un abogado y haga lo que le dicen. Ellos podrán asesorar sobre qué tan sabio sería (teniendo en cuenta sus problemas legales), proceder a la divulgación responsable de la vulnerabilidad que aún está presente.

    
respondido por el scuzzy-delta 10.12.2013 - 00:44
fuente

Lea otras preguntas en las etiquetas