私たちは潜在的なクライアントと多くのオープンな議論をしており、現在のプロジェクトの作業範囲を含む技術的な専門知識のレベルについて頻繁に質問します。以前に使ったスタッフの専門知識のレベルを測るためにまずやったことは、XSSやSQLインジェクションなどのセキュリティ脆弱性をチェックすることです。私はまだ脆弱な潜在的なクライアントを見つける必要がありますが、私は疑問に思っています。実際にこの調査が役に立つと思うか、あるいは彼らは「ええと、彼らとビジネスをしないと、 "ノンテクニカルな人々はこのようなことでかなり怖がってしまいますので、これは誠意を持って見せてくれるのか、貧しいビジネス慣行なのでしょうか?潜在的なクライアントにセキュリティの脆弱性について通知しますか?
答えて
突然侵入テストを行った驚くべき人々が、あらかじめ時間を知っていなかったという事実を単純に言えば、ソフトウェアを人々に迷惑をかける可能性があると私は言うだろう。私はあなたがこれをするつもりなら(そして私はそれが良いことだと信じています)、あなたがこれをやるつもりであることをあなたのクライアントに事前に知らせます。これらが少し気になるようであれば、制御された環境で攻撃者の視点から人為的エラーをチェックするメリットを伝えてください。結局のところ、最も安全な人でも、間違いを犯すことさえあります。DebianのPRNGの脆弱性がこれの良い例です。
私は、この問題は、サイトを台無しにすることなくXSSのチェックを行うことは非常に難しいと思います。また、SQLインジェクションのようなものは非常に危険です。選択項目を追加することに悩まされている場合、問題はあまりないかもしれませんが、問題は、注入されたSQLを実行していることをどのように知っていますか?
私はこれはかなり主観的な判断であり、異なる見通しは、あなたが彼らに言いたければ異なった反応をすると思います。
アイデアは、他の人にビジネスを与えた後に知らせることだと思います。
少なくともこのように、元見込み顧客は、あなたにビジネスを与えるように圧力をかけようとしているとは思わないでしょう。
説明したように、いくつかの変更を加えた有益なビジネスプラクティスのようです。
まず第一に、あなたは顧客に行っ任意の脆弱性評価や侵入テストは、その顧客、期間によってを書面でに合意する必要があります。これは合法的にあなたの行動をカバーします。書面による同意がない場合、検査中に意図しない損傷(アプリケーションのクラッシュ、サービス拒否、データ漏れなど)が発生した場合は、責任を負うことになります(米国の法律に基づき、
破損していない場合でも、無関心または潜在的に悪意のある顧客が損害賠償を請求する可能性があります。無知な裁判官はそれらを授与するかもしれません。
許可を書いている場合、潜在的な顧客を引き付けるための無料の脆弱性評価は、誠意を示しているように聞こえて、あなたが望むもの、つまりあなたのスキルを実証します。
- 1. JavaScriptはsetTimeoutとsetIntervalに潜在的なセキュリティ脆弱性があります
- 2. Canonical Representationの意味とウェブサイトへの潜在的な脆弱性
- 3. PATCHメソッドを使用する潜在的な脆弱性
- 4. MoPubのセキュリティの脆弱性
- 5. 引用通知プラグインの脆弱性
- 6. パス操作(セキュリティ脆弱性)
- 7. AJAXログインによるセキュリティ脆弱性
- 8. Androidのlibpngセキュリティの脆弱性
- 9. $ _GET ['user'] PHPのセキュリティ上の脆弱性
- 10. Tinymce 4.0.28セキュリティ上の脆弱性
- 11. FCKEditor with Railsセキュリティの脆弱性
- 12. Newtonsoft JSON.NETセキュリティ脆弱性の実装
- 13. 既知のRxJSの脆弱性5
- 14. glibc fnmatchの脆弱性:どのようにしてこの脆弱性を公開しますか?
- 15. オペレーティングシステムの脆弱性はデータベースのセキュリティに影響を及ぼしますか?
- 16. CentOSに6.5製品の監査セキュリティの脆弱性
- 17. 潜在的なリークについて
- 18. 2015年にPyJWTの脆弱性が見つかりました
- 19. インクルードファイルの脆弱性
- 20. ActiveXの脆弱性
- 21. Libpngの脆弱性
- 22. ネクサスセキュリティの脆弱性
- 23. クリックジャッキングの脆弱性
- 24. Mitigaing OSのインジェクション攻撃の脆弱性ASP.NETの脆弱性
- 25. クロスサイトスクリプティング(XSS)の脆弱性が存在します
- 26. libpngにはOpenCVを使用したセキュリティ上の脆弱性が存在します
- 27. JavaScriptのクライアントDOM XSSの脆弱性を防ぐには?
- 28. 明らかなjsonp xssの脆弱性
- 29. CA2100:セキュリティ上の脆弱性のSQLクエリを確認してください
- 30. 既知のSQLインジェクションの脆弱性、今は何ですか?
しかし、彼らがそれに対して保護していないのであれば、彼らはソフトウェアを開発する適切な人ですか? – Ross