Этика, ответственное раскрытие и юридические аспекты
Изучите сроки CVD, юридические риски по CFAA, лучшие практики раскрытия и взаимодействие с командами безопасности.
«Этика, ответственное раскрытие и юридические аспекты» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Этика исследований безопасности
Этичные исследования безопасности повышают уровень безопасности для всех. Основной принцип: тестируйте только те системы, на проверку которых у Вас есть разрешение. Разрешение подтверждается письменными границами проверки в программах вознаграждения за ошибки, явным письменным согласием владельцев активов или владением самими активами.
Скоординированное раскрытие уязвимостей (CVD)
CVD — это процесс, при котором об уязвимости сначала в частном порядке сообщают затронутому поставщику, оставляя ему время на разработку и выпуск исправления до публичного раскрытия. Стандартный срок в 90 дней (Google Project Zero) уравновешивает время поставщика на устранение проблемы и право исследователя на раскрытие информации.
Закон о компьютерном мошенничестве и злоупотреблениях (CFAA)
CFAA в US считает несанкционированный доступ к компьютеру федеральным преступлением. Термин «разрешение» толкуется широко: даже если система общедоступна, доступ к ней без разрешения может нарушать CFAA. Условия правовой защиты в программах вознаграждения за ошибки — Ваша основная юридическая защита.
GDPR и доступ к данным при исследованиях
Доступ к персональным данным других людей или их хранение во время исследований безопасности может нарушать GDPR (EU) и аналогичные законы о защите данных. Ограничивайте доступ к данным тем объемом, который необходим для подтверждения уязвимости. Не скачивайте, не копируйте и не храните PII пользователей.
Раскрытие информации, если поставщик не отвечает
Если поставщик игнорирует отчеты в течение 90 дней, отправьте последнее предупреждение с новым сроком, уведомите платформу (HackerOne, Bugcrowd) для посредничества и рассмотрите возможность ограниченного раскрытия с удалением технических подробностей. Для юридической защиты документируйте все попытки связаться с поставщиком и указывайте время каждой попытки.
Ответственность при публикации доказательства работоспособности
Публикуйте код демонстрации работоспособности только после того, как поставщик выпустит исправление, а пользователи получат время на обновление. Практические коды эксплуатации неисправленных уязвимостей создают возможность массовых атак и вредят реальным пользователям. Ответственные исследователи тщательно выбирают время раскрытия.
Обращение с обнаруженными конфиденциальными данными
Если во время исследования Вы обнаружили учетные данные, PII или другие конфиденциальные данные, минимально зафиксируйте их в отчете, не обращайтесь к ним сверх необходимого для подтверждения уязвимости, не скачивайте большие объемы данных и своевременно сообщите о находке. Доступ к дополнительным данным сверх доказательства работоспособности неэтичен и потенциально незаконен.
Национальные и отраслевые законы
Законы различаются в разных странах: Закон UK о неправомерном использовании компьютеров, Директива NIS2 EU, Закон Австралии о киберпреступности. Для критически важной инфраструктуры (больниц, электросетей) могут действовать дополнительные запреты на тестирование. Изучите правовую систему как своей юрисдикции, так и юрисдикции поставщика.
Ответственные исследования безопасности систем искусственного интеллекта и машинного обучения
Тестирование систем искусственного интеллекта и машинного обучения связано с особыми аспектами: извлечением модели, созданием состязательных входных данных и атаками на конфиденциальность обучающих данных. Эти методы могут нарушать правила программы или нормы IP-права, даже если сама модель в остальном входит в область проверки.
Создание рамки этики исследований
Личная этическая рамка: (1) Есть ли у Вас соответствующее разрешение? (2) Сводите ли Вы вред к минимуму? (3) Защищаете ли Вы данные затронутых пользователей? (4) Соблюдаете ли Вы нормы раскрытия информации? (5) Выдержат ли Ваши действия общественную проверку? Прежде чем продолжить, ответьте «да» на все вопросы.
Сообщество исследователей безопасности
Такие организации, как проект EFF «Права программистов», предоставляют ресурсы для юридической защиты исследователей безопасности, действующих добросовестно. Рекомендации DEF CON по раскрытию уязвимостей и программа «Баунти за ошибки в Интернете» отражают нормы сообщества, которые важно понимать и соблюдать.
Проверка знаний
Каков стандартный срок скоординированного раскрытия уязвимости (CVD) до её публичного раскрытия?
Итоги
Этичное исследование безопасности требует явного разрешения, минимального доступа к данным, ответственного обращения с конфиденциальными результатами и скоординированного раскрытия информации с учётом как безопасности пользователей, так и прав исследователей. Понимание CFAA, GDPR и норм раскрытия информации одновременно защищает исследователей и общество.
Часто задаваемые вопросы
Урок «Этика, ответственное раскрытие и юридические аспекты» бесплатный?
Да — полный текст урока «Этика, ответственное раскрытие и юридические аспекты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Этика, ответственное раскрытие и юридические аспекты»?
Изучите сроки CVD, юридические риски по CFAA, лучшие практики раскрытия и взаимодействие с командами безопасности. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Этика, ответственное раскрытие и юридические аспекты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Чтение областей действия и правил программ поиска уязвимостей
- Составление качественных отчётов об ошибках
- Связывание уязвимостей для усиления воздействия
- Этика, ответственное раскрытие и юридические аспекты