Bir şirkette keşfedilen güvenlik açıkları şirkete nasıl iletilir?

yusufonerqa

Zeptopat
Katılım
31 Ocak 2025
Mesajlar
7
Daha fazla  
Cinsiyet
Erkek
Ben 15 yaşında bir siber güvenlik araştırmacısıyım ve 1 milyon aktif kullanıcıya sahip bir finans şirketinin güvenlik açığını keşfettim. Bu şirketin kullanıcılarının kişisel ve finansal bilgileri büyük risk altında. Keşfettiğim açıklar:
  1. Admin hesaplarının SMS güvenlik sistemini aşamadım ama kod yöneticilere gitti.
  2. Endpoint güvenlik açığı: 100-1000 kadar sitenin API'lerini, döviz, hisse ve rol verme gibi endpointlerini buldum.
  3. SMS sistemini buldum. Token ve kullanıcı verilerini çekecek her şeyi buldum, ancak kaygım olduğu için girmedim.
Bu açıkları raporlamak istiyorum, ancak ödül verilmezse moral kaybı yaşar mıyım veya başka olumsuz sonuçlarla karşılaşır mıyım? Şirketle nasıl iletişime geçmeliyim ve ödülü nasıl alabilirim?
 
Son düzenleyen: Moderatör:
Güvenlik açıklarını hayrına keşfetmiş olmazsın herhalde? Nasıl yapılır bilmem de belirlediğin koşullar karşılığında kanıtlarla vermen lazım.

Yani keşfettiğin açıkları satacaksın.
 
Güvenlik açığının dereceleri vardır. Döviz, hisse verilerinin API yolları bir güvenlik açığı değildir.

Rol-verme (base-auth) dediğiniz, mevcut üyelerin uygulama içerisindeki 'statüsünü' değiştirme ya da erişim yetkisi verebilmeyi mi kapsıyor yoksa gönderilen sorguda statik 'token' ile mi alınıyor?

100-1000'e kadar bahsettiğiniz API'nin sizdeki anlamı nedir?

Eğer varsayılan bir kullanıcının yetkisini değiştirebilme açığı mevcut ise, bu ciddi bir güvelik açığı protokolü gerçekleşir.

Ödül almak istiyorsanız, direkt şirket ile iletişim kurmakla olmaz.
 
Biraz baktım, şirket güvenlik açığı bulanlara ödül dağıtma programları ile alakalı sitelere kayıt olmuşsa oradan yapabilirmişsin.
Şirketle iletişime geçmek nasıl olur, ne kadar umursarlar bilmem.
 
Güvenlik açığının dereceleri vardır. Döviz, hisse verilerinin API yolları bir güvenlik açığı değildir.

Rol-verme (base-auth) dediğiniz, mevcut üyelerin uygulama içerisindeki 'statüsünü' değiştirme ya da erişim yetkisi verebilmeyi mi kapsıyor yoksa gönderilen sorguda statik 'token' ile mi alınıyor?

100-1000'e kadar bahsettiğiniz API'nin sizdeki anlamı nedir?

Eğer varsayılan bir kullanıcının yetkisini değiştirebilme açığı mevcut ise, bu ciddi bir güvelik açığı protokolü gerçekleşir.

Ödül almak istiyorsanız, direkt şirket ile iletişim kurmakla olmaz.
Ne yapmam lazım aciklarmisiniz lütfen her kesfetigim açığı yazmadım admin kullanıcı adı sifresi bende mevcut
 
Ne yapmam lazım aciklarmisiniz lütfen her kesfetigim açığı yazmadım admin kullanıcı adı sifresi bende mevcut

Sizi doğru anlamam gerekiyor ki, diğer kişiler gibi doğru bilgi aktarmaya gayret edelim.

Bahsettiğiniz şirket bir finans şirketi, rol-verme yetkisine sahip olduğunuzu belirtiyorsunuz. Hisse senetleri, döviz gibi verileri almak güvenliği açığı değil, bunu listenizden çıkarın.

Eğer yönetici paneline bir şekilde erişim sağlıyor ve arka plandaki işlemlere, buna CRM, FBS ve benzeri alt yapı uygulamalarına erişiminiz varsa, bu şirketin verisini alabilmenizi sağlar ancak ödül alabilmeniz için şirketin sitesini inceleyin, eğer 'hack' programları varsa buradan iletişim kurabilirsiniz ancak şirket içinde daha önceden bir veri hırsızlığı ya da muhasebe sorunu olduysa, bu yükümlülüğü sizin üzerinize atarlar.

Yapmanızı tavsiye edebileceğim adımlar; şirketin Twitter sayfasından, resmi bir mesajla, detaya girmeden bu durumu belirtmeniz. Bu sizin yasal sorumluluğunuz kapsamına girer ve 'beyaz hacker' imajı verir.

Şirket sizinle iletişim kurmak ister, ilk etapta IT departmanından bir sıradan personel size ulaşır ve sorunu öğrenmeye, biraz da göz korkutmaya çalışır. Sizden aldığı bilgi ile de konuyu kapatır. Sizin görüşeceğiniz kişi; idari işler müdürü ya da vekilidir.

Amaç, mümkün olan en yüksek rütbeye sahip kişi ile görüşmektir.

Görüşmede durumu direkt anlatmayın, sadece yapabileceğiniz en iyi işlemi, sisteme zarar vermeden olacak şekilde 'onlara' göstermenizdir. Örneğin yönetici panelinde yeni bir müşteri kaydı açmak ya da son şirket içi finans verilerini gösterebilmek gibi, artık ne gibi verilere erişim sağlıyorsanız.

Bundan sonra ödülü konuşabilirsiniz, ancak bu görüşmeyi telefon ile yapmanızı tavsiye etmem, bir e-posta ile bu görüşmeyi sürdün.

Ekleme // Siz sunucu seviyesinde erişime sahip değilsiniz, sadece web tabanlı yönetim sistemine giriş yapabiliyorsunuz, değil mi?
 
Öncelikle mail göndererek bir takım açıklar bulduğunuzu ve bu konuyla ilgilenen yetkililerle görüşmek istediğinizi bildirmeniz iyi olur. Telefon numaranız vb kişisel iletişim adreslerinizi paylaşmanız az da olsa güven sağlar. Ardından size ulaşan yetkili ile konuşup bulduğunuz açıkları detaylıca bildirmeniz ve iyiliğiniz karşılığında bir beklentiniz olduğunu dile getirmeniz iyi bir yol gibi görünüyor. Ödül olup olmaması karşı tarafın tutumuna bağlı. Siz kesin olarak ödül istiyor gibi bir tutum sergilerseniz ödül vermez hatta işi başka boyutlara taşırlar. Genelde böyle olur. İyi niyetinizle yaklaştığınızda onların da iyi niyetle yaklaşacağını düşünüyorum. Dikkat etmeniz gereken konu ilk atacağınız mailde açıklardan detaylıca bahsetmemek olmalı. Ne olacağını bilemezsiniz. Belki maili okuyan kişi açıkları kendi lehine kullanıp sonrasında suçu sizin üzerinize atabilir. Kimseye güven olmaz. Bu yazdıklarımda konuyu yasal ve etik yönden ele almaya çalıştım. Etik dışına çıkarak gelir elde edebileceğiniz kesin fakat sonrasında sorun yaşarsınız.
 
Sizi doğru anlamam gerekiyor ki, diğer kişiler gibi doğru bilgi aktarmaya gayret edelim.

Bahsettiğiniz şirket bir finans şirketi, rol-verme yetkisine sahip olduğunuzu belirtiyorsunuz. Hisse senetleri, döviz gibi verileri almak güvenliği açığı değil, bunu listenizden çıkarın.

Eğer yönetici paneline bir şekilde erişim sağlıyor ve arka plandaki işlemlere, buna CRM, FBS ve benzeri alt yapı uygulamalarına erişiminiz varsa, bu şirketin verisini alabilmenizi sağlar ancak ödül alabilmeniz için şirketin sitesini inceleyin, eğer 'hack' programları varsa buradan iletişim kurabilirsiniz ancak şirket içinde daha önceden bir veri hırsızlığı ya da muhasebe sorunu olduysa, bu yükümlülüğü sizin üzerinize atarlar.

Yapmanızı tavsiye edebileceğim adımlar; şirketin Twitter sayfasından, resmi bir mesajla, detaya girmeden bu durumu belirtmeniz. Bu sizin yasal sorumluluğunuz kapsamına girer ve 'beyaz hacker' imajı verir.

Şirket sizinle iletişim kurmak ister, ilk etapta IT departmanından bir sıradan personel size ulaşır ve sorunu öğrenmeye, biraz da göz korkutmaya çalışır. Sizden aldığı bilgi ile de konuyu kapatır. Sizin görüşeceğiniz kişi; idari işler müdürü ya da vekilidir.

Amaç, mümkün olan en yüksek rütbeye sahip kişi ile görüşmektir.

Görüşmede durumu direkt anlatmayın, sadece yapabileceğiniz en iyi işlemi, sisteme zarar vermeden olacak şekilde 'onlara' göstermenizdir. Örneğin yönetici panelinde yeni bir müşteri kaydı açmak ya da son şirket içi finans verilerini gösterebilmek gibi, artık ne gibi verilere erişim sağlıyorsanız.

Bundan sonra ödülü konuşabilirsiniz, ancak bu görüşmeyi telefon ile yapmanızı tavsiye etmem, bir e-posta ile bu görüşmeyi sürdün.

Ekleme // Siz sunucu seviyesinde erişime sahip değilsiniz, sadece web tabanlı yönetim sistemine giriş yapabiliyorsunuz, değil mi?

Sizi doğru anlamam gerekiyor ki, diğer kişiler gibi doğru bilgi aktarmaya gayret edelim.

Bahsettiğiniz şirket bir finans şirketi, rol-verme yetkisine sahip olduğunuzu belirtiyorsunuz. Hisse senetleri, döviz gibi verileri almak güvenliği açığı değil, bunu listenizden çıkarın.

Eğer yönetici paneline bir şekilde erişim sağlıyor ve arka plandaki işlemlere, buna CRM, FBS ve benzeri alt yapı uygulamalarına erişiminiz varsa, bu şirketin verisini alabilmenizi sağlar ancak ödül alabilmeniz için şirketin sitesini inceleyin, eğer 'hack' programları varsa buradan iletişim kurabilirsiniz ancak şirket içinde daha önceden bir veri hırsızlığı ya da muhasebe sorunu olduysa, bu yükümlülüğü sizin üzerinize atarlar.

Yapmanızı tavsiye edebileceğim adımlar; şirketin Twitter sayfasından, resmi bir mesajla, detaya girmeden bu durumu belirtmeniz. Bu sizin yasal sorumluluğunuz kapsamına girer ve 'beyaz hacker' imajı verir.

Şirket sizinle iletişim kurmak ister, ilk etapta IT departmanından bir sıradan personel size ulaşır ve sorunu öğrenmeye, biraz da göz korkutmaya çalışır. Sizden aldığı bilgi ile de konuyu kapatır. Sizin görüşeceğiniz kişi; idari işler müdürü ya da vekilidir.

Amaç, mümkün olan en yüksek rütbeye sahip kişi ile görüşmektir.

Görüşmede durumu direkt anlatmayın, sadece yapabileceğiniz en iyi işlemi, sisteme zarar vermeden olacak şekilde 'onlara' göstermenizdir. Örneğin yönetici panelinde yeni bir müşteri kaydı açmak ya da son şirket içi finans verilerini gösterebilmek gibi, artık ne gibi verilere erişim sağlıyorsanız.

Bundan sonra ödülü konuşabilirsiniz, ancak bu görüşmeyi telefon ile yapmanızı tavsiye etmem, bir e-posta ile bu görüşmeyi sürdün.

Ekleme // Siz sunucu seviyesinde erişime sahip değilsiniz, sadece web tabanlı yönetim sistemine giriş yapabiliyorsunuz, değil mi?
Mail çoktan gönderdim..
Demin kontrol ettiğim de sanal sunucuyu keşfettim

Bu bir mobil uygulama web tabanlı değil
 

Bu konuyu görüntüleyen kullanıcılar

Technopat Haberler

Geri
Yukarı