elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Usando Git para manipular el directorio de trabajo, el índice y commits (segunda parte)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad (Moderador: r32)
| | |-+  Dudas sobre el el hacking ético...
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Dudas sobre el el hacking ético...  (Leído 3,867 veces)
Trollwer

Desconectado Desconectado

Mensajes: 123


C:\Users\%Username%\Desktop


Ver Perfil
Dudas sobre el el hacking ético...
« en: 9 Diciembre 2019, 08:42 am »

Buenas gente!
Me gustaria formularos una pregunta.
En España, si realizas un analisis de vulnerabilidades en algunas webs, servidores...
Encuentras alguna vulnerabilidad, realizas una documentación de este error, y te comunicas con los dueños de dicha página web o servidor para cumunicarles del error.
¿Legalmente pueden tomar medidas contra tí? Hablo a nivel legal, no en un contexto ético de "Yo no le denunciaria por que me ha ayudado"
Un saludo gente!


En línea

▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂
RainSix

Desconectado Desconectado

Mensajes: 82



Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #1 en: 9 Diciembre 2019, 09:06 am »

Buenas.

Soy de España y yo creo que no tomarían acciones legales. Vaya, les faltaría sentido común. Encima que te ayudan, lo denuncias? No creo que hagan eso..  A no ser que te hayas beneficiado de ese fallo para hacer algo y te pillen, pero si lo has hecho tampoco tendría sentido decirles nada. Pero también he de admitir que me daría mal rollo y desconfiaría si alguien me esta trasteando la web..

Yo hace un tiempo, en la web de mi instituto encontré un pequeño fallo de seguridad el cual encontrando el usuario admin, con un ataque fuerza bruta en el login de wordpress se sacaba fácil la contraseña, y se lo comenté a mi tutor. Me miró sorprendido cuando eso, pero mas allá de eso, no se enfadaron ni nada por el estilo, al contrario.
Pero claro, la situación es diferente.

Un saludo.


« Última modificación: 9 Diciembre 2019, 09:25 am por RainSix » En línea

-.RainSix.-
Trollwer

Desconectado Desconectado

Mensajes: 123


C:\Users\%Username%\Desktop


Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #2 en: 9 Diciembre 2019, 09:12 am »

Un clásico la web del colegio/instituto jajaja
Pero hablo a nivel legal, si hay algun decreto o ley que se pueda usar en "mi" contra.
Un saludo!
En línea

▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂
RainSix

Desconectado Desconectado

Mensajes: 82



Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #3 en: 9 Diciembre 2019, 09:20 am »

Un clásico la web del colegio/instituto jajaja
Pero hablo a nivel legal, si hay algun decreto o ley que se pueda usar en "mi" contra.
Un saludo!

Buenas.

Si jajjaja, todo un clásico.

Pues sinceramente yo dejaría un mail anónimo o se lo comentaría a la Guardia Civil y que ellos se pongan en contacto. No sospecharían de ti si les explicas todo con detalle. Ademas, pensarían que eres un suicida poniéndote en contacto directamente con la "ley". De todas formas te dejo un enlace el cual hablan muy bien de este tema, y hay gente que también dan sus opiniones y explican anécdotas y experiencias suyas.

https://www.elladodelmal.com/2008/07/cmo-avisar-de-un-bug-en-una-web.html
En línea

-.RainSix.-
Trollwer

Desconectado Desconectado

Mensajes: 123


C:\Users\%Username%\Desktop


Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #4 en: 9 Diciembre 2019, 09:21 am »

Gracias!
En línea

▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂ ▃ ▁ ▁ ▅ ▃ ▅ ▅ ▄ ▅ ▇▇ ▅ █ ▅ ▇ ▂
@XSStringManolo
Hacker/Programador
Colaborador
***
Desconectado Desconectado

Mensajes: 2.397


Turn off the red ligth


Ver Perfil WWW
Re: Dudas sobre el el hacking ético...
« Respuesta #5 en: 9 Diciembre 2019, 18:41 pm »

Cómo vas a reportar a la policía que vulneraste la seguridad de un sitio, servidor o aplicación sin permiso? Estamos locos? ;D

Te pueden denunciar si fuerzas la cerradura de la puerta de una casa y se lo dices al dueño? Mira te forcé la cerradura para ver si sé forzarla. xDDD

Es 100% ilegal. Solo puedes hacerlo legalmente en páginas y servicios que tengan un programa de bug hunting y te autoricen a realizar penetraciones. Y ojo, aún teniendo un programa de bug hunting puedes estar cometiendo un delito. Muchos sitios dan guidelines, cuentas especiales y condiciones para realizar este tipo de tests de penetración, si te sales de ellos te puede denunciar. Por ejemplo te pueden prohibir usar un scanner automático o ataques de fuerza bruta ya que esto genera gastos al servidor, consume banda ancha, y hasta podrías tirar un servidor sin querer, cargarte una base de datos importante, y demás. Piensa que puede haber miles de usuarios realizando a la vez tests automáticos perjuicando el uso del sitio a sus clientes probocando un DoS no intencionado que podría acabar en una sentencia que te haga subsanar el coste. Dinero perdido, factura de un informático para que les "arregle" o se encarge del servidor caído, gasto energético, reputación del sitio, costes a clientes...

Si lo reportas te aconsejo organizar bien el mensaje, tus intenciones, todo lo que hiciste, lo que encontraste, como lo encontraste, los riesgos que supone y sobre todo COMO ARREGLARLO. Para que se interprete que el objetivo del test de penetración es mejorar la seguridad del sitio, y no que eres un chabal trasteando, aunque sea para aprender xD.
Puedes incluir un script de ejemplo para solución al problema, algún link que lo explique en detalle, un video, etc. Ten en cuenta que tienen logs de todo lo que hiciste, asique no mientas, porque podrían pensar que tienes otras intenciones.

Si es una persona razonable te dará un gracias. Pero eso no lo sabes.

Te dejo parte de uno de los últimos reportes que hice por si te ayuda. Siempre suelo usar este formato para reportar un par de bugs concretos. Para bugs que afectan a muchas partes de la aplicación lo redacto distinto. Lo subo a pastebin que el waf del foro bloquea scripts. Reporte


En línea

Mi perfil de patrocinadores de GitHub está activo! Puedes patrocinarme para apoyar mi trabajo de código abierto 💖

RainSix

Desconectado Desconectado

Mensajes: 82



Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #6 en: 10 Diciembre 2019, 08:08 am »

Cómo vas a reportar a la policía que vulneraste la seguridad de un sitio, servidor o aplicación sin permiso? Estamos locos? ;D

Te pueden denunciar si fuerzas la cerradura de la puerta de una casa y se lo dices al dueño?


Mi tío era jefe de policía hasta hace unos meses ya se jubiló. Y le pregunté acerca de esto, y me dijo que lo mejor es o reportarlo con mensaje anónimo o a la policía.


Mira te forcé la cerradura para ver si sé forzarla. xDDD


Son temas distintos. Primero que prefiero que me entren en la pagina web que en casa no se tu... Además si te pillan abriendo una cerradura ya la has cagado, si te pillan intentando vulnerar un sitio web, si no consigues nada no te van a hacer ni puto caso, creo que se nota que pesa mas de las dos situaciones, no?

Estamos ante dos situaciones muy diferentes. Estamos hablando de que en una existe trabajo legal, cualificado y remunerado, que se llaman cazador de bugs o cazarrecompensas de bugs informáticos y dedicarte a abrir cerraduras de casas ajenas no es legal. Todo se basa en la intención con la que vayas. Alguien no te va a forzar la cerradura para ver si sabe forzarla o para ver si se puede forzar. Si quiere forzartela es por algo.



« Última modificación: 10 Diciembre 2019, 08:14 am por RainSix » En línea

-.RainSix.-
ace99

Desconectado Desconectado

Mensajes: 53



Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #7 en: 10 Diciembre 2019, 12:01 pm »


Son temas distintos. Primero que prefiero que me entren en la pagina web que en casa no se tu...


Entiendo tu razonamiento, solo decirte que son temas distintos pero también depende de la situación, pues estoy seguro que habrá gente a la que le importe más que entren en su web que en su casa.
Imaginate una persona cuyo sustento dependa única y exclusivamente de una web y que si esa web es vulnerada (ya sea de manera altruista o no) adquiriera una fama pésima y perdiese todos sus clientes/usuarios. Entiendo que el hecho de que entren en tu casa puede asustar más (otra vez repito depende de la persona) pero en este caso en concreto e hipotético creado por mi :xD sería peor que burlasen la seguridad de tu web.

Mi humilde consejo (sin saber demasiado), tener mucho cuidado pues hay gente muy desagradecida. 
En línea

RainSix

Desconectado Desconectado

Mensajes: 82



Ver Perfil
Re: Dudas sobre el el hacking ético...
« Respuesta #8 en: 10 Diciembre 2019, 20:52 pm »

Entiendo tu razonamiento, solo decirte que son temas distintos pero también depende de la situación, pues estoy seguro que habrá gente a la que le importe más que entren en su web que en su casa.
Imaginate una persona cuyo sustento dependa única y exclusivamente de una web y que si esa web es vulnerada (ya sea de manera altruista o no) adquiriera una fama pésima y perdiese todos sus clientes/usuarios. Entiendo que el hecho de que entren en tu casa puede asustar más (otra vez repito depende de la persona) pero en este caso en concreto e hipotético creado por mi :xD sería peor que burlasen la seguridad de tu web.

Mi humilde consejo (sin saber demasiado), tener mucho cuidado pues hay gente muy desagradecida. 

Es un caso hipotético, y todo este tema depende de muchos factores. Lo mejor es ser cuidadoso y pensar muy bien el mensaje, si puede ser enviándolo anonimamente.
En línea

-.RainSix.-
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Material de la charla sobre hacking ético en la UGR
Seguridad
jlmacal 1 2,028 Último mensaje 1 Enero 2014, 03:07 am
por r32
El hacking ético incluye o excluye el activismo ético, si es que existe?
Dudas Generales
m0rf 8 7,218 Último mensaje 12 Junio 2020, 15:58 pm
por Gabriela
Dudas para iniciar en Hacking Ético
Dudas Generales
Alexik 1 4,520 Último mensaje 28 Julio 2017, 07:58 am
por Randomize
Dudas generales de hacking etico
Hacking
retr02332 0 4,248 Último mensaje 12 Agosto 2020, 02:15 am
por retr02332
Quiero aprender sobre hacking ético
Hacking
LearningDr7 1 1,446 Último mensaje 28 Octubre 2023, 09:28 am
por Mr.Byte
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines