Legalidad de las vulnerabilidades de escritura con fines educativos (EE. UU., Canadá) [cerrado]

10

¿Es legal para mí escribir un pequeño exploit (posiblemente en un tema cerrado) y ponerlo en Internet para que todos lo vean (como tutorial)? He estado investigando la legalidad de la explotación de vulnerabilidades y me encontré con CFAA (Ley de abuso y fraude informático). Parece que no hay nada en CFAA que evite explícitamente algo como esto, pero podría estar ignorando algo.

FYI: Actualmente estoy ubicado en Canadá y estoy interesado en asuntos legales relacionados con América del Norte.

    
pregunta SivaDotRender 28.04.2015 - 15:36
fuente

1 respuesta

17

No conozco específicamente el CFAA, pero las buenas pautas generales para las pruebas de penetración educativas o exploratorias son:

  1. Solo los servidores de ataque que usted controla , o que tiene permiso expreso para atacar. Por ejemplo, algunas personas abandonan los sitios web con vulnerabilidades conocidas para que otros puedan "practicar la piratería" en ellos. Estos sitios suelen tener un descargo de responsabilidad expresamente que le da permiso para atacarlos. Sin ese descargo de responsabilidad, puede tener grandes problemas para lanzar un ataque a un dominio que no controla.
  2. Solo publicar exploits para vulnerabilidades conocidas (y parcheadas) . Si está jugando con exploits que ya se han publicado en revistas / conferencias académicas, o son conocidos, entonces probablemente puede publicarlo en Internet, especialmente si hay un parche disponible. Sin embargo, si descubre un nuevo exploit o no está seguro de si es nuevo, entonces es mejor pasar por los canales oficiales y notificar a los proveedores antes de hacer algo público.

EDITAR:

El OWASP WebGoat Project existe específicamente para abordar el problema (1.) :

  

WebGoat es una aplicación web deliberadamente insegura mantenida por OWASP diseñada para enseñar lecciones de seguridad de aplicaciones web.

¡Puedes descargar e instalar los paquetes de WebGoat en tu propia máquina y luego ejecutar todos los ataques que quieras!

Si tiene una gran preocupación sobre el tema (2.) y la publicación, siempre puede ponerse en contacto con su Capítulo local de OWASP y preguntarles.

    
respondido por el Mike Ounsworth 28.04.2015 - 15:54
fuente

Lea otras preguntas en las etiquetas