Cómo hacerle saber a una empresa que encontré una forma de acceder a información crucial (código fuente del producto y archivos de empleados), sin ser perseguido por ‘piratería’

Esta puede ser una respuesta cínica, pero se basa en el estado actual de comprensión pública (bueno, falta de ella) de la seguridad de la información y en las reacciones recientes a las personas que intentan hacer lo correcto.

Las empresas ganan dinero. No son obras de caridad. Su propósito principal para la existencia son las ganancias.

En consecuencia, son propensos a culpar a todos menos a ellos mismos por las deficiencias de seguridad y por perseguir a quienes señalan sus vulnerabilidades.

Además de eso, debido al uso públicamente aceptado pero no ignorante, desinformado y simplemente sin educación de la palabra “pirata informático” como una palabra para ciberdelincuente, incluso las entidades policiales y judiciales tienen una visión severamente distorsionada de la seguridad de la información.

Con todo esto en mente, un internauta respetuoso de la ley, ético y consciente de la seguridad no debería arriesgarse a ser perseguido y procesado contactando a una empresa. Al menos definitivamente no con la intención de obtener crédito y reconocimiento.

Si bien estas compañías merecen sufrir severas crisis financieras por su irresponsabilidad y arrogancia, desafortunadamente, a menudo los clientes / clientes inocentes son los más afectados. Para proteger a estas víctimas, si elige informar a una empresa sobre sus vulnerabilidades, hágalo de forma anónima.

Claro, algunas personas creen que publicitar la vulnerabilidad para forzar a la empresa a actuar es la única forma, pero eso solo perjudica a los clientes. Al menos contacte anónimamente a la compañía primero.

No esperes crédito, reconocimiento o recompensa. Si lo hace, puede ser acusado, acosado o colocado en una lista de exclusión aérea (realmente sucedió).

Buscaría un correo electrónico de soporte y les diría que es posible que haya “localizado accidentalmente una falla de seguridad” o algo por el estilo. PERO antes de hacerlo, intente localizar alguna información legal en su sitio web y Ctrl + F a su alrededor hasta que esté seguro de que no se enojarán. Tus intenciones son correctas; la mayoría de las compañías te pagarían por esto, jaja!

Dakota, depende de muchos factores. ¿Trabajas para esta compañía? Si no, ¿cuál fue la intención de su investigación? En caso afirmativo, y si encontró la falla al realizar otras tareas, documente cada paso para reproducir el problema, y ​​hable con su supervisor directo y él / ella debe notificar al CISO.

Oye,

Eliminar todos los datos y relajarse. No se hicieron preguntas. Si “crees” que no hiciste nada malo, nadie puede hacerte daño. Relajarse 🙂

More Interesting

¿Por qué debería preocuparse al usuario por la seguridad de sus datos y sistema informático?

Debido al error Heartbleed, se nos recomienda cambiar nuestras contraseñas. Sin embargo, estoy acostumbrado a mis contraseñas. ¿Sería suficiente un pequeño cambio en un número o símbolo?

¿Qué posibilidades hay de que la autenticación biométrica reemplace el uso de contraseñas en los sitios web?

¿El cifrado de disco completo de FileVault será seguro?

¿Qué tan segura es la billetera Coinbase? ¿Alguna vez ha sido pirateado?

¿Por qué el gobierno no hace ilegal enviar virus?

¿Cuáles son los principales blogs de seguridad de información técnica?

¿Mi navegador web comparte credenciales o cookies con todos los diferentes sitios que tengo abiertos en mis pestañas?

¿Cómo podrían hackear mi cuenta de Facebook sabiendo que tengo una contraseña segura y que nunca visito sitios web de estafas de phishing?

¿Dónde debería comenzar a aprender sobre seguridad cibernética y piratería ética? ¿Hay un mapa de carreteras disponible en línea?

¿Cuál sería una buena manera de absorber la productividad de alguien que intenta ejecutar una estafa telefónica de soporte técnico de Microsoft?

Cómo encontrar todos mis correos electrónicos y contraseñas

¿Existe alguna posibilidad de que la Agencia de Seguridad Nacional (NSA) o la Sede de Comunicaciones del Gobierno (GCHQ) rindan cuentas por violar las leyes estadounidenses e internacionales?

¿Por qué SpaceX puede protegerse contra el pirateo cibernético chino mientras el gobierno de los Estados Unidos parece indefenso?

Cómo averiguar quién está pirateando mi computadora