A 444-en jelent meg a hír, miszerint a gonosz Prezi nem volt hajlandó fizetni egy ügyes Google hackernek, aki kritikus hibát talált a magyar startup üdvöske rendszerében.
Mint a felelős hibabejelentést (tudom, nem ez a legjobb kifejezést) évek óta gyakorló, és a nemzetközi hibavadász programokban résztvevő szakember, néhány dolgot fontosnak tartok leszögezni:
- Shubham Shah a Prezi által megszabott területen kívül, vagyis a Prezi engedélye nélkül dolgozott
- Ilyen esetben a Prezi simán ráküldhette volna a hatóságokat a srácra - mivel ausztrál illetőről van szó, ennek feltehetően lett is volna eredménye
- A Prezi nem így cselekedett, helyette megköszönte a munkát, és némi jelképes ajándékot is felajánlott
- Ez a gesztus - bár pitiánernek tűnhet - még mindig megelőzi pl. az Oracle-t, a Microsoftot vagy az Apple-t, akik nagyjából egy köszönőlevéllel intézik ezeket a dolgokat, esetleg kirakják a neved valahová
- A hibavadász programok üzemeltetése ugyanis nem valamiféle kötelesség, hanem egy lehetőség, melyet néhány előremutatóan gondolkodó tech cég (a saját üzleti stratégiáját figyelembe véve) választ, a kifizetett jutalmakról pedig emiatt saját hatáskörében dönthet
A mostani eset emiatt egy dologra jó, mégpedig arra, hogy a hasonló programok indításában gondolkozó cégeket elbátortalanítsa, hiszen egy szerencsétlen visszajelzés (amiből a Prezinek sem kettőt kell kiküldeni naponta) a rinyáló versenyzők és a szenzációra vadászó sajtó összejátszásával könnyen PR katasztrófát okozhat.
A Prezi reakciója itt olvasható, a bounty területe az eset hatására kiterjesztésre került.
Friss: Közben az Index is lehozott egy szokásosan fogalmatlan cikket, én a Prezi helyében kiadnék egy sajtóközleményt, amit újságírók is megértenek...
Friss: Az ITCafé összefoglalója viszont korrekt lett.
chr(27) 2013.12.04. 11:25:46
buherator · http://buhera.blog.hu 2013.12.04. 11:28:01
chr(27) 2013.12.04. 11:36:13
Gaius Baltar · http://cydonia.blog.hu 2013.12.04. 11:39:55
@chr(27): nyilvan, ha nagyobb egy ceg, akkor van hierarchia, es valahogy eszkalalni kell az ilyen dolgokat. Pont a vizfejuseg hianyat mutatja meg az, hogy egy ennyire azert nem jelentos bakira milyen gyorsan reagaltak a megfelelo manageri retegek, es ugy reagaltak, ahogy kellett.
buherator · http://buhera.blog.hu 2013.12.04. 11:43:33
blog.shubh.am/wp-content/uploads/2013/12/LetterLog_Prezi.pdf
Világosan leírják, hogy mi a problémájuk, és miért nem akartak bounty-t fizetni (nem akarnak precedenst teremteni, ami teljesen érthető). A hangvétel is teljesen korrekt, még a sec team kér elnézést a sráctól, hogy nem tudnak nagyobb jutalmat adni.
Pocokmocok 2013.12.04. 12:01:47
www.reddit.com/r/netsec/comments/1rzo4a/i_found_prezis_source_code/
:(
chr(27) 2013.12.04. 12:06:23
buherator · http://buhera.blog.hu 2013.12.04. 12:47:08
@Pocokmocok: Az azért Redditen is látszik, hogy aki már látott bug bounty-t/pentesztet közelről, az minimum érzékeli a probléma kettősségét.
quaxi 2013.12.04. 17:10:42
Még ha a szakmabeliek egy része el is fogadja, hogy out-of-scope, bla-bla, akkor is úgy jön le a többségnek, hogy a Prezi suttyó volt.
Venona project (törölt) 2013.12.04. 17:36:25
Persze, jófejek, hogy az AUS yardot nem hívták rá (pedig annak milyen finom visszhangja lett volna), de arra készülni kellett volna, hogy ha most ők bögrét ajánlanak $5000 helyett, akkor legközelebb nem nekik, hanem a pénz ígérőknek megy majd a sérülékenységről a jelentés, plusz telikürtölik a netet az esettel így is úgy is.
Tudjuk, hogy amivel van kikövezve a pokolba vezető út, és itt valóban mindkét oldal hibázott, de számomra az jött le, hogy nagyon kis befektetéssel nagyon nagyot lehetett volna nyerni. Most nagyon kis pénz megtakarításával egy PR katasztrófa lett az ügyből.
buherator · http://buhera.blog.hu 2013.12.04. 17:41:14
"akkor is úgy jön le a többségnek, hogy a Prezi suttyó volt" - a többség életében nem üzemeltetett és nem vett részt ilyen programban, a média feladata lenne, hogy korrekt módon tájékoztasson, de ez láthatóan nem történik meg.
waces · http://blog.waces.hu 2013.12.05. 10:14:51
domi007 2013.12.08. 00:35:18
Szerintem nem véletlenül volt (van?) full publicon a verziókezelő, valamire biztos kellett/kell nekik. Ez alapvető koncepcionális hiba véleményem szerint, egyszerűen nem létezhet olyan use case amikor ez megengedhető lenne, vagy maximum nagyon nagyon limitált ideig.
buherator · http://buhera.blog.hu 2013.12.09. 19:03:45
domi007 2013.12.09. 21:17:54
Jogos, "ennyi infó birtokában" amit írtam valóban nem állja meg a helyét.