服务器 Gind.cn

服务器问题集锦,包括 Linux(Ubuntu, Centos,Debian等)和Windows Server服务器

关于安全保密的伦理困惑

三年前,我做了一个大型电子商务网站的安全审计。 在执行审计时,我发现了几个严重的安全问题,允许访问交易完成后不应访问的数据。 在这个网站上有几个主要的风险。 首先,您可以实时看到通过系统的订单; 所有交易都由该公司手动处理。 如果您查看交易,您可以看到名称,地址和送货目的地。 我在这里看到两个弊端:1 – 您可以简单地编辑船只地址并将货物发送给您自己; 2 – 您可以在订单发出时打电话给用户,并通过“电话确认”进行简单访问到基本的社会工程信用卡信息。 您也可以多做一些工作,转储CC信息和订单ID号码,然后简单地匹配订单ID和用户信息。 这是通过在他们的网站上使用暴露的函数,并修改一些值。 是的,我有一个模糊的理由。 这家公司的营销总监三年前就被告知这些风险,并没有采取任何措施来纠正这些风险。 我不怀疑,如果我能find这个别人可以。 该网站每年进行88K次交易,并且所有订单仍然处于数据处理状态。 所以道德问题…我该怎么办? 我的公司不在乎…所以我不能在那里得到帮助。 如果我联系营销人员,他会继续掩盖他的屁股和他们无能的内部发展团队(冷聚变)的驴子。 我可以和更高层的人联系吗? 我可以绕过我的公司吗? 我只是挖掘数据,并将其销售给竞争对手减去CC信息? 我该怎么做才知道这一点? 这是唠叨我,我不能放过它。 这只是我所知道的许多网站之一,但访问的便利性和高stream量使我思考了很多。