入侵开放式邀请网站时应注意哪些安全问题?

信息安全 渗透测试
2021-08-26 16:38:21

还有其他几个问题已经解决了公开邀请黑客入侵网站的合法性、道德和责任。

使用公开邀请入侵网站时,需要牢记哪些法律/道德问题?

我想我不小心拒绝了一个网站。我该怎么办?

这些让我开始思考:从安全的角度来看,入侵这些网站到底有多好?当然,它们为那些希望锻炼自己技能的人提供了一个巨大的潜在学习机会。但他们会对这些人构成什么威胁,其中许多人可能正在玩他们尚未完全理解的火灾?

戴上我的锡箔帽,我想到了一些特别的风险:

  • 该站点可能是一个蜜罐,由政府或其他希望收集有关活跃(或潜在)黑客信息的实体运营。
  • 该网站可以由一个黑帽公司设置为一个蜜罐,以收集一系列有趣的、可攻击的业余爱好者作为目标。
  • 第三方黑帽可能会访问该网站的日志,并通过这些日志获取有关有趣的、可黑客攻击的业余爱好者的数据以作为目标。

这些担忧现实吗?其中任何一个或所有这些实现的可能性有多大?当自己的系统被用来入侵这些网站时,是否还有其他方式可能使自己的系统面临风险(从安全妥协的角度来看,而不是法律问题)?

应该以何种方式尝试减轻这些风险?如果认为风险太大,有哪些好的选择?

2个回答

它们绝对可以是蜜罐。了解人们如何进入非常有趣,因此您可以自己使用相同的技术或识别他们。

其中一些项目只是为了更多地了解安全性,但这些系统可能会被滥用绝对是合理的。毕竟,它们注定是脆弱的。

我做了一个类似的学校项目,我伪造了一个开放的 sendmail 中继,然后将所有传入的电子邮件通过管道传输到一个 python 脚本,该脚本将所有目的地都输出,生成我自己的垃圾邮件列表。我想在大约 3 周后,我最终拥有了近 300.000 个不同的电子邮件地址。

这里还有一个专业方面,较少涉及技术控制,而更多涉及声誉和知识产权角度:

  • 如果您是参与其中之一的安全专业人士,您是否将专有技术或方法提供给托管该网站的竞争对手?
  • 如果您犯了一个错误(不要忘记,这些确实偶尔会发生),这会对您或您公司的声誉产生负面影响吗?

该站点的主机将能够在他们的日志中看到您所做的一切......您是否曾经错误输入命令,使用 dir 而不是 ls,不小心偏离了测试范围?这将被记录下来,并可能对您产生负面影响。