パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

欠陥を指摘するはずが個人情報流出。セキュリティ専門家に捜査の手」記事へのコメント

  • 実際にデータを落とすところを見せたのが問題ならば...

    「こういうのをこのCGIに食わせると、ほら、指定したファイルを
    ゲットできますね」と、実際に自分ではゲットしないで、その
    ゲットの仕方を公開するというのが、よかったかもしれませんね。

    何人かの出所が知れている方に見せたにしても、実際に盗む所を
    見せたのが問題だったみたいなので、「データを盗める文字列」
    をちゃっちゃと公開しておくという方がよいのでしょう。

    exploitの公開は、結構センシティブなんですが、officeさんの
    間違いは、その手順を公開したことではなくて、自分の手を汚
    してしまったこ
    • 「こういうのをこのCGIに食わせると、ほら、指定したファイルを ゲットできますね」と、実際に自分ではゲットしないで、その ゲットの仕方を公開するというのが、よかったかもしれませんね。
      まあそうだろうね。だけど、「肝心のファイルはゲットできないようになっています。名誉毀損で告訴します。」と否定されるかもね。

      難しい。

      • >「肝心のファイルはゲットできないようになっています

        そうですか、それはよかった。この顧客の問い合わせリストが
        肝心のファイルではなかったわけですね...と、そのファイルを
        開示しちゃうと、面白いかもね。
        • そうですか、それはよかった。この顧客の問い合わせリストが 肝心のファイルではなかったわけですね...と、そのファイルを 開示しちゃうと、面白いかもね。
          その時点では既に修正(対策)されていることでしょう。信用毀損罪で投獄。
          • >その時点では既に修正(対策)されていることでしょう。

            ということは、修正せざるを得ないシステムであったという
            ことですね?なら、投獄される理由もないでしょう。

            どっちかというと、信用毀損罪って、
            • by Anonymous Coward on 2004年01月05日 2時43分 (#465547)
              > > > > > 実際に自分ではゲットしないで、その ゲットの仕方を
              > > > > > 公開するというのが、よかったかもしれませんね。

              > > > >「肝心のファイルはゲットできないようになっています
              > > > > 名誉毀損で告訴します。」と否定されるかもね。

              > > > そのファイルを開示しちゃうと、面白いかもね。

              > > その時点では既に修正(対策)されていることでしょう。

              > ということは、修正せざるを得ないシステムであったという
              > ことですね?なら、投獄される理由もないでしょう。

              指摘があってから修正されたことは外からは判別できません。
              親コメント

UNIXはシンプルである。必要なのはそのシンプルさを理解する素質だけである -- Dennis Ritchie

処理中...