Goedemorgen,
Ik ben een website tegengekomen waar meteen mijn vingers van gingen kietelen (favicon standaard van WordPress, wp-content geeft een lege pagina ipv redirect, 3 verschillende soorten requests sturen 3 verschillende errors). Het bedrijf zelf is niet gigantisch belangrijk maar is volgens mij gewoon een standaard half privaat bedrijf. Ik heb ook een REST API endpoint ontdekt (binnen 30sec) die mij precies terugstuurt op een JSON wat alle mogelijke requests etc zijn.
Nu wil ik eigenlijk even checken of dit slecht is afgesteld of echt een datalek kan gaan zijn als ik een paar requests naar /users/ stuur. Maar ik ben toch huiverig, want ik weet niet of het legaal is.
Het vervelende is eigenlijk dat ik niet weet wat legaal is. Beetje kutten met requests om te zien of iets lek is, om dan vervolgens het bedrijf meteen te helpen en informeren free of charge, is dat legaal? Staat nergens duidelijk beschreven.
Ik ben zelf iemand die werkzaam in een Cybersec-rol is, maar nu ben ik dus gewoon iets tegengekomen wat ik eigenlijk iets verder wil testen. Maar is het illegaal om bepaalde requests te sturen om te zien of er iets terugpraat? En als ik persoonsinfo terugkrijg? Is dat dan illegaal?
Laat ik natuurlijk duidelijk maken dat als ik persoonsinfo tegenkom ik meteen contact op wil nemen om te adviseren om dit op te lossen, free of charge ofc.
Ik ben een website tegengekomen waar meteen mijn vingers van gingen kietelen (favicon standaard van WordPress, wp-content geeft een lege pagina ipv redirect, 3 verschillende soorten requests sturen 3 verschillende errors). Het bedrijf zelf is niet gigantisch belangrijk maar is volgens mij gewoon een standaard half privaat bedrijf. Ik heb ook een REST API endpoint ontdekt (binnen 30sec) die mij precies terugstuurt op een JSON wat alle mogelijke requests etc zijn.
Nu wil ik eigenlijk even checken of dit slecht is afgesteld of echt een datalek kan gaan zijn als ik een paar requests naar /users/ stuur. Maar ik ben toch huiverig, want ik weet niet of het legaal is.
Het vervelende is eigenlijk dat ik niet weet wat legaal is. Beetje kutten met requests om te zien of iets lek is, om dan vervolgens het bedrijf meteen te helpen en informeren free of charge, is dat legaal? Staat nergens duidelijk beschreven.
Ik ben zelf iemand die werkzaam in een Cybersec-rol is, maar nu ben ik dus gewoon iets tegengekomen wat ik eigenlijk iets verder wil testen. Maar is het illegaal om bepaalde requests te sturen om te zien of er iets terugpraat? En als ik persoonsinfo terugkrijg? Is dat dan illegaal?
Laat ik natuurlijk duidelijk maken dat als ik persoonsinfo tegenkom ik meteen contact op wil nemen om te adviseren om dit op te lossen, free of charge ofc.
[ Voor 10% gewijzigd door SherlockHolmes op 05-11-2022 10:31 ]