7个避免不协调的漏洞披露的步骤 媒体
如何处理网站的XSS漏洞通报
关键要点
了解您收到的是来自道德黑客的警告,快速而有效地应对漏洞通报至关重要。建立良好的沟通渠道,确保道德黑客感受到尊重。及时确认和修复漏洞,发布相关信息以维护公司的声誉。创建漏洞披露政策,以防未来的安全问题。您所在公司的销售部门最近收到了一封来自未知个体的邮件,内容如下:
您 examplecom/loginphp 页面破坏。发送XSS。

如果不修复,我将在一个月内公开。
您究竟遇到了什么?您刚刚被一位道德黑客联系,他正在报告您网站上的跨站脚本XSS漏洞。以下是您在处理此情况时应遵循的注意事项,以避免公共的无协调漏洞披露,并修复系统中的安全问题。
第一步:采取正确的态度
首先,要意识到您并未遭到黑客攻击。如果真是攻击者,您未必会这么礼貌地得到通知,并且潜在的影响会更大。实际上,您可能直到您的网页被用于攻击他人或您的客户因敏感信息泄露而提起诉讼时才知道这个问题。
联系您的那个人是独立的安全研究员,亦称为道德黑客。他们发现安全问题并在好意下报告,以此获得漏洞奖励。
猎豹加速器app下载应做的:
尊重黑客。他们联系您是为了帮助,而不是伤害您。保持耐心。他们可能在与公司沟通时不太擅长。他们可能并非以英语为母语。如有可能,试着了解他们偏好的语言,并找人帮您翻译。尊重他们的隐私。如果他们坚持使用昵称或匿名代理,切勿强迫他们透露个人信息。如果他们使用PGP加密和签署消息,使用他们的公钥加密您的回复。隐私对黑客而言很重要,因为并非所有企业都像您一样聪明,许多企业会对道德黑客采取法律行动,通常涉及执法机关。记住,如果您不遵循建议的流程,而黑客最终公开了您的漏洞,责任将是您的,而不是黑客的。不应做的:
不要忽视该消息。即使您决定悄悄修复问题,但在您准备好之前可能会被公开披露。不要试图偷工减料,否则可能在黑客社区中获得坏名声,其他道德黑客将不会再愿意帮助您。第二步:有效沟通
为避免安全漏洞的无控制公开披露,确保保持与报告漏洞的黑客的沟通,及时更新修复进度。报告漏洞的原因在于其它用户可能处于危险中。例如,您网络应用中的XSS漏洞可能会用于更有效的钓鱼,攻击者可以利用您的域名增强社交工程的信任度。
CISA 仍需加强网络安全保护措施重点信息CISA 自 2020 年 SolarWinds 黑客事件后已改进网络威胁检测,但仍未完全保护联邦网络。需要更新操作持续性计划和增强安全通信备份计划。来自民间机构的额外网络威胁信息也应由 CISA 确保,以便更好地检测和减轻重大网络攻击。根据 CNN 的报导...