Sebastian: Geldverdienen mit Sicherheitslücken

Bonjour,

da ich viel im Internetsurfe und manchmal just for fun ein paar Sicherheitsmerkmale der Webseiten checke z.B. XSS, fallen mir hier und dort ein paar Sicherheitslücken auf (dass eben XSS möglich ist). Bislang hab ich immer irgend ein Kontaktformular benutzt um den Seitenbetreiber darauf aufmerksam zu machen (Was dieser arroganter Weise gekonnt ignoriert hat, meistens jeden falls).
Letztens hat mich jemand darauf aufmerksam gemacht, dass man mit sowas eigentlich Geld verdienen könnte. Große Unternehmen zahlen ganz gute Summen für solche Hinweise. Bei den Seiten wo ich das finde handelt es sich jedoch um eher kleinere Firmen. Also hohe Summen kann man nicht erwarten, aber so 50 € z.B. ist doch auch was feines.
Jetzt wollte ich zwei Dinge Fragen:

1. ist mein Vorgehen eigentlich rechtens? Ist ja irgendwie eine Art Erpressung?!

2. Wenn der Seitenbetreiber kein Interesse zeigt, gibt es andere Möglichkeiten dieses Wissen zu verkaufen? z.B. Presse, Konkurrenz?

Danke
liebe grüße
Sebastian

  1. Hallo

    da ich viel im Internetsurfe und manchmal just for fun ein paar Sicherheitsmerkmale der Webseiten checke z.B. XSS, fallen mir hier und dort ein paar Sicherheitslücken auf (dass eben XSS möglich ist). Bislang hab ich immer irgend ein Kontaktformular benutzt um den Seitenbetreiber darauf aufmerksam zu machen (Was dieser arroganter Weise gekonnt ignoriert hat, meistens jeden falls).
    Letztens hat mich jemand darauf aufmerksam gemacht, dass man mit sowas eigentlich Geld verdienen könnte. Große Unternehmen zahlen ganz gute Summen für solche Hinweise. Bei den Seiten wo ich das finde handelt es sich jedoch um eher kleinere Firmen. Also hohe Summen kann man nicht erwarten, aber so 50 € z.B. ist doch auch was feines.
    Jetzt wollte ich zwei Dinge Fragen:

    1. ist mein Vorgehen eigentlich rechtens? Ist ja irgendwie eine Art Erpressung?!

    Um wirklich herauszufinden, ob diese Sicherheitslücke auch wirklich eine ist, respektive dein Angriff tatsächlich funktionieren würde, musst du diesen Angriff durchführen. Das ist ab diesem Zeitpunkt -meines Erachtens- illegal. Ansonsten hast du ja keinen Beweis, es sei denn, dein Testverfahren ist ausgetüftelt.

    1. Wenn der Seitenbetreiber kein Interesse zeigt, gibt es andere Möglichkeiten dieses Wissen zu verkaufen? z.B. Presse, Konkurrenz?

    du meinst, wenn du eine Sicherheitslücke im Webformular von Websitebetreiber A findest, und dieser kein Interesse an der Schliessung dieser Lücke zeigt, möchtest du mit diesem Wissen an die Presse gehen. Um was genau zu erreichen? Oder redest du von Standardsoftware?

    Dom

    1. Also manche Lücken muss man nicht unbedingt ausnutzen bzw. testen um zu sehen das sie existieren. Wenn z.B. Passwörter in der URL stehen oder sowas, reicht Menschenverstand. Was ich damit sagen will ist das man nicht zwangläufig etwas illigales getan haben muss um an das Wissen eines existierenden Sicherheitsloches zu gelangen.

      du meinst, wenn du eine Sicherheitslücke im Webformular von Websitebetreiber A findest, und dieser kein Interesse an der Schliessung dieser Lücke zeigt, möchtest du mit diesem Wissen an die Presse gehen. Um was genau zu erreichen? Oder redest du von Standardsoftware?

      Nein keine Standardsoftware.
      Tja was will ich erreichen von der Presse. Vielleicht bekomm ich von einem Journalisten 50€ für einen guten Hinweis. Oder ich könnte mit negativ Image drohen, wobei ich dann wirklich bei einer Erpressung wäre. So oder so, wenn der Seitenbetteiber nicht drauf eingeht möchte ich ein wenig Druck aufbauen. Aber ich glaube der Gedanke ist wiederum zu böse, denn ich will auch nix erzwingen...

      Danke
      Lieber Gruß
      Sebastian

      1. Vielleicht bekomm ich von einem Journalisten 50€ für einen guten Hinweis.

        Dann bin ich mal gespannt, ob das reicht um die Klage aufzufangen, wenn du Sicherheitslücken verbreitest.

        So oder so, wenn der Seitenbetteiber nicht drauf eingeht möchte ich ein wenig Druck aufbauen.

        Der Ausdruck "Nötigung" ist dir fremd, oder?

      2. Hi

        So oder so, wenn der Seitenbetteiber nicht drauf eingeht möchte ich ein wenig Druck aufbauen. Aber ich glaube der Gedanke ist wiederum zu böse, denn ich will auch nix erzwingen...

        der Gedanke ist nicht böse, er ist dumm. Am Besten, du vergisst die Idee, damit Geld verdienen zu wollen. Am Ende verbrennst du dir nur die Finger.

        dom

  2. Tach,

    1. ist mein Vorgehen eigentlich rechtens?

    es ist aus meiner Sicht mindestens unmoralisch. Wenn du nicht damit beauftragt bist, könnte potentiell schon das Testen auf Lücken gesetzeswidrig sein, abhängig davon was du genau tust.

    Ist ja irgendwie eine Art Erpressung?!

    Je nachdem womit du drohst, wenn du nicht bezahlt wirst, durchaus. Wenn du nur drohst und dich nicht bereichern willst, dann ist es vielleicht Nötigung.

    1. Wenn der Seitenbetreiber kein Interesse zeigt, gibt es andere Möglichkeiten dieses Wissen zu verkaufen? z.B. Presse, Konkurrenz?

    Full disclosure, Gewinn daraus schlagen eher nein

    mfg
    Woodfighter

  3. Vorweg:

    http://en.wikipedia.org/wiki/Responsible_disclosure
    http://en.wikipedia.org/wiki/Full_disclosure

    1. ist mein Vorgehen eigentlich rechtens? Ist ja irgendwie eine Art Erpressung?!

    Wenn du damit drohst, die Lücke auszunutzen auf jeden Fall. Wenn du "drohst", damit an die Presse zu gehen, ihnen aber eine ausreichende Frist zur Fehlerbehebung gibst, wird das vermutlich nichtmal Nötigung sein, da es nicht besonders verwerflich ist, jemanden auf Gefahrenquellen hinzuweisen und wenn diese nicht behoben, wird ihn entsprechend anzuzeigen - und das kann auch die Presse sein. Aber im Zweifel entscheidet das ein Richter.

    Natürlich kannst du auch anbeiten, die Lücke gleich für sie zu beheben - was du aber nicht machen solltest ist Geld dafür zu verlangen, um ihnen zu sagen wo die Lücke zu finden ist.

    Wenn die Lücke nicht behoben wird, dann kannst du dich für einen der beiden genannten Wege entscheiden.

    2. Wenn der Seitenbetreiber kein Interesse zeigt, gibt es andere Möglichkeiten dieses Wissen zu verkaufen? z.B. Presse, Konkurrenz?

    Damit wäre ich auf jeden Fall vorsichtig - kostenlos an die Presse weitergeben ist sicher das vernünftigste, was man tun kann. An einen Mitbewerber verkaufen vermutlich das dämlichste.

  4. http://de.wikipedia.org/wiki/Penetrationstest_(Informatik)

    AUF KEINEN FALL sollte man irgendwelche Tests/Angriffe durchführen, bevor nicht alles vertraglich mit dem Auftraggeber (=Betreiber der Website, Applikation, ...) geregelt ist.

  5. Hallo!

    Du kannst zwar entsprechende Angebote machen, solltest Dich aber zurückhalten, was das Ausnutzen dieser Lücken oder das Verkaufen der Informationen an die Presse oder die Konkurrenz angeht: beides könnte unter Umständen strafbar sein (bösartige Anwälte sind leider oft leichter zu bekommen als gutartige Entwickler).

    Gruß, LX

    --
    RFC 1925, Satz 3: Mit ausreichendem Schub fliegen Schweine ganz wunderbar. (...)
  6. Hoi!

    Kommt alles drauf an, wem Du die Exploits verkaufst.

    --
    Vergesst Chuck Norris.
    Sponge Bob kann unter Wasser grillen!
  7. Hi Sebastian,

    ich bezweifle das du damit Geld verdienen kannst.

    Bevor du aktiv wirst, höre dir mal an:
    Wie man als Hacker am Leben bleibt

    Das sollte alle deine Fragen beantworten.

    MfG
    Otto

    1. ist mein Vorgehen eigentlich rechtens? Ist ja irgendwie eine Art Erpressung?!

    Wenn deine Angriffe den Serverbetrieb beeinträchtigen, kann dich der Betreiber verklagen. Das kann, grad bei grossen Firmen, ne siebenstellige Summe ausmachen.

  8. Moin!

    da ich viel im Internetsurfe und manchmal just for fun ein paar Sicherheitsmerkmale der Webseiten checke z.B. XSS, fallen mir hier und dort ein paar Sicherheitslücken auf (dass eben XSS möglich ist). Bislang hab ich immer irgend ein Kontaktformular benutzt um den Seitenbetreiber darauf aufmerksam zu machen (Was dieser arroganter Weise gekonnt ignoriert hat, meistens jeden falls).

    Im August ist wieder CCC-Camp. Und wie auf solchen Camps üblich, sammeln sich im Wiki immer zahlreiche Links zu hackbaren Seiten. Da kannst du dein Wissen ja mit reinmischen. :)

    - Sven Rautenberg

    1. Im August ist wieder CCC-Camp.

      Heisst das nicht nur CCC (Chaos Communication Camp)? :)

      1. Im August ist wieder CCC-Camp.

        Heisst das nicht nur CCC (Chaos Communication Camp)? :)

        CCCC-Combobreaker - ach Mist.

        1. Im August ist wieder CCC-Camp.

          Heisst das nicht nur CCC (Chaos Communication Camp)? :)

          CCCC-Combobreaker - ach Mist.

          Endokuken! :p

          Killer Instinct war schon ein feines Spiel :)