怎么看《大疆漏洞奖励计划:信息安全研究员遭威胁,决定放弃 3 万美元的漏洞赏金》

2017-11-21 16:51:27 +08:00
 unknowfun

简单的说就是:一个叫 Kevin Finisterre 的安全员发现了 DJI 网页安全的一个严重漏洞,获得了 DJI 意外发布至 GitHub 的 SSL 认证私钥,从而可以获得储存在 DJI 服务器上的敏感用户信息。在和 DJI 邮件沟通过程中,DJI 说可以领取奖金,但要求他不能公开讨论工作细节,甚至不要提到他曾经为 DJI 从事过信息安全方面的工作, 要领取这笔奖金,Finisterre 不得不签署这份对他而言不公平、未对其未来的法律行动提供保护的协议,Finisterre 不同意,接下来,DJI 向他发出了“计算机欺诈和滥用行为”的威胁

1: Man Finds DJI Customer Data Exposed, Gets Threat and Rejects $30K Bounty

2:why i walked from 3k

9215 次点击
所在节点    信息安全
48 条回复
czheo
2017-11-21 17:13:40 +08:00
st2udio
2017-11-21 17:29:50 +08:00
var bucketName = "static-skypixel-dbeta-me";
AWS.config.update({
accessKeyId: 'AKIAIRKNYFZBHSS2COTA',
secretAccessKey: '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',
region: 'us-west-2',
bucket: bucketName
});
就是这段东西吗
yu099
2017-11-21 17:37:19 +08:00
还在国内,没一千万,但是 dji 已经把人告进去过了。
Va1n3R
2017-11-21 17:47:07 +08:00
作为一名接触了国内网络安全的小白,实在不服气。凭什么我们刷各种 SRC,各种 getshell,各种 DOS,各种注入,每个漏洞才十几元,大厂商才几百元,影响千万人的漏洞才值小几千,还要冒着被抓的风险提交漏洞(世纪佳缘)。


一个 github hacking 就价值三万了???国内企业真是对人不对事
不过国内行事特征不就是封住发现问题的人嘴巴,问题就算解决了吗
Va1n3R
2017-11-21 17:47:38 +08:00
还是三万$
matolv
2017-11-21 17:55:09 +08:00
@Va1n3R 请翻开<经济学原理>曼昆著之市场供需原理
SuperMild
2017-11-21 18:36:58 +08:00
@Va1n3R 大疆有说过这个赏金只有外国人 github hacking 才能拿,中国国内网络安全小白不能拿吗?
type
2017-11-21 18:54:36 +08:00
不要给厂商提交漏洞
ambilight
2017-11-21 18:55:56 +08:00
大疆法务可不是一般地叼。。。
type
2017-11-21 18:56:53 +08:00
不要给厂商提交漏洞,看看某云的下场就知道;
gdzzzyyy
2017-11-21 19:01:35 +08:00
不要瞎给厂商提 匿名先黑一黑 让很多人知道
hcymk2
2017-11-21 19:03:55 +08:00
Va1n3R
2017-11-21 19:10:53 +08:00
@SuperMild 因为这在国内 SRC 都算不上漏洞。收了给你偷偷修回来,再拒收。
Va1n3R
2017-11-21 19:12:59 +08:00
@hcymk2 鞭尸...
windfarer
2017-11-21 19:15:09 +08:00
钓鱼执法么
kmahyyg
2017-11-21 19:17:38 +08:00
这种就该直接黑,删库再说,还让不让白帽活的
ltux
2017-11-21 20:10:17 +08:00
这不就是世纪佳缘二号嘛,亏得是在国外,要是在国内说不定这人已经进去了
Angdo
2017-11-21 20:15:58 +08:00
jjx
2017-11-21 20:57:49 +08:00
大疆的声明, 指明该人是竞争公司 Department13 的员工, 如果属实, 我想可以理解

https://news.cnblogs.com/n/583065/
inkedawn
2017-11-21 21:27:00 +08:00
“这位黑客在发现密钥后,并没有像其他白帽子一样仅仅提交漏洞报告,而是利用该密钥下载了部分数据。”

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/408316

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX