首页 资讯 安全 查看内容

白帽子“挖掘漏洞”的临界点在哪?

2020-9-10 09:19 |来自: 互联网 1913 0

摘要: 在信息安全的圈子里,充斥着各式各样的人,有的表面正经做授权测试,背地里暗牟不法之财;有的表面是个大佬,会熟练运用各种工具,不过连审计代码都是个问题。当然今天的主题不是吐槽,而是讨论一下公益SRC 如何注意 ...
关键词: 漏洞 大佬 安全法 逻辑 高危 验证 现在 服务器 公益 乌云

在信息安全的圈子里,充斥着各式各样的人,有的表面正经做授权测试,背地里暗牟不法之财;有的表面是个大佬,会熟练运用各种工具,不过连审计代码都是个问题。当然今天的主题不是吐槽,而是讨论一下

公益SRC 如何注意尺度问题

平时在漏洞银行,补天,漏洞盒子等平台混迹的我,见过了太多太多因为评级而跟审核员大闹的事情。

自从网络安全法颁布以来。以前盛行的“提权服务器,内网漫游,命令执行”

到现如今只敢提交一句

phpinfo();

?>

作为验证。

包括企业src也是禁止这些敏感操作了。

各个平台漏洞情况

纵观现在公开的公益SRC库

现在交xss 信息泄露 弱口令 目录遍历的漏洞是越来越多。

不过这些漏洞所带来的影响只能是中危。如果你想进一步getshell 数据读取 命令执行这些高危操作的话。那么你就需要熟读网络安全法了。

是一个高危或者超危漏洞重要

还是你的自由更重要?

可别忘了 乌云网的白帽子事件

就我现在挖洞的话,我连SQL注入都不会去挖。

挖一些会员登录逻辑,验证码逻辑,支付逻辑这些没有风险的漏洞,岂不是更好?

对于我来说,自由是第一位。我心中所愿就是

一,不碰任何数据 包括删除 修改 增加等等

二,不登录任何服务器 包括ssh ftp mysql mssql等等敏感容器

三,不为了验证任意文件删除/操作等,去删文件,即使是你自己传的图片,传上去了也是别人服务器里的东西。

不知道各位大佬是否跟我所想一样呢?如果有不一样欢迎留言讨论。我也想看看我所坚持的是否正确!!!

本文出处: https://www.toutiao.com/i6870414699284922895/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部