0Pricing
Cyber Security Academy · บทเรียน

จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย

ทำความเข้าใจกำหนดเวลา CVD ความเสี่ยงทางกฎหมายตาม CFAA แนวปฏิบัติที่ดีในการเปิดเผยข้อมูล และการประสานงานกับทีมความปลอดภัย

จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

จริยธรรมของการวิจัยด้านความปลอดภัย

การวิจัยด้านความปลอดภัยอย่างมีจริยธรรมช่วยปรับปรุงความปลอดภัยให้ทุกคน หลักการสำคัญคือ ทดสอบเฉพาะระบบที่คุณได้รับอนุญาตให้ทดสอบเท่านั้น การอนุญาตอาจมาจากขอบเขตที่เขียนไว้ในโปรแกรมล่ารางวัลช่องโหว่ การอนุญาตเป็นลายลักษณ์อักษรอย่างชัดแจ้งจากเจ้าของทรัพย์สิน หรือการเป็นเจ้าของทรัพย์สินนั้นเอง

การเปิดเผยช่องโหว่แบบประสานงาน (CVD)

CVD คือกระบวนการรายงานช่องโหว่เป็นการส่วนตัวไปยังผู้ให้บริการที่ได้รับผลกระทบ เพื่อให้มีเวลาในการพัฒนาและเผยแพร่การแก้ไขก่อนเปิดเผยต่อสาธารณะ มาตรฐาน 90 วัน (ของ Google Project Zero) สร้างสมดุลระหว่างเวลาที่ผู้ให้บริการใช้แก้ไขกับสิทธิ์ของนักวิจัยในการเปิดเผยข้อมูล

กฎหมายว่าด้วยการฉ้อโกงและการใช้คอมพิวเตอร์ในทางที่ผิด (CFAA)

CFAA ของ US กำหนดให้การเข้าถึงคอมพิวเตอร์โดยไม่ได้รับอนุญาตเป็นความผิดอาญาระดับรัฐบาลกลาง คำว่า "การอนุญาต" ถูกตีความอย่างกว้าง — แม้ระบบจะเข้าถึงได้แบบสาธารณะ การเข้าถึงโดยไม่ได้รับอนุญาตก็อาจละเมิด CFAA ได้ ข้อคุ้มครองทางกฎหมายของโปรแกรมล่ารางวัลช่องโหว่คือการคุ้มครองทางกฎหมายหลักของคุณ

GDPR และการเข้าถึงข้อมูลในการวิจัย

การเข้าถึงหรือจัดเก็บข้อมูลส่วนบุคคลของผู้อื่นระหว่างการวิจัยด้านความปลอดภัยอาจละเมิด GDPR (EU) และกฎหมายคุ้มครองข้อมูลที่คล้ายกัน จำกัดการเข้าถึงข้อมูลไว้เท่าที่จำเป็นต่อการพิสูจน์ช่องโหว่ อย่าดาวน์โหลด คัดลอก หรือเก็บรักษา PII ของผู้ใช้

การเปิดเผยข้อมูลเมื่อผู้ให้บริการไม่ตอบสนอง

หากผู้ให้บริการเพิกเฉยต่อรายงานหลังผ่านไป 90 วัน ให้ส่งคำเตือนครั้งสุดท้ายพร้อมกำหนดเวลาใหม่ แจ้งแพลตฟอร์ม (HackerOne, Bugcrowd) เพื่อขอให้ช่วยไกล่เกลี่ย และพิจารณาเปิดเผยข้อมูลอย่างจำกัดโดยปกปิดรายละเอียดทางเทคนิค จัดทำบันทึกความพยายามติดต่อทั้งหมดพร้อมเวลาที่ระบุไว้ เพื่อคุ้มครองทางกฎหมาย

ความรับผิดชอบต่อหลักฐานยืนยันแนวคิด

เผยแพร่โค้ด PoC หลังจากผู้ให้บริการออกแพตช์แล้วและผู้ใช้มีเวลาอัปเดตระบบเพียงพอเท่านั้น PoCs ที่นำไปใช้โจมตีได้ในช่องโหว่ที่ยังไม่ได้รับการแก้ไขจะเอื้อให้เกิดการโจมตีในวงกว้างและสร้างความเสียหายแก่ผู้ใช้จริง นักวิจัยที่มีความรับผิดชอบจะกำหนดเวลาเปิดเผยข้อมูลอย่างรอบคอบ

การจัดการข้อมูลอ่อนไหวที่ค้นพบ

หากพบข้อมูลประจำตัว PII หรือข้อมูลอ่อนไหวอื่น ๆ ระหว่างการวิจัย ให้บันทึกไว้ในรายงานเท่าที่จำเป็น อย่าเข้าถึงข้อมูลเกินกว่าที่ใช้พิสูจน์ช่องโหว่ อย่าดาวน์โหลดข้อมูลจำนวนมาก และรีบรายงานโดยเร็ว การเข้าถึงข้อมูลเพิ่มเติมนอกเหนือจากหลักฐานยืนยันแนวคิดถือเป็นการกระทำที่ผิดจริยธรรมและอาจผิดกฎหมาย

กฎหมายระดับประเทศและกฎหมายเฉพาะภาคส่วน

กฎหมายแตกต่างกันไปในแต่ละประเทศ เช่น กฎหมายว่าด้วยการใช้คอมพิวเตอร์ในทางที่ผิดของ UK, ข้อกำหนด NIS2 ของ EU และกฎหมายอาชญากรรมไซเบอร์ของออสเตรเลีย โครงสร้างพื้นฐานสำคัญ (เช่น โรงพยาบาลและโครงข่ายไฟฟ้า) อาจมีข้อห้ามเพิ่มเติมเกี่ยวกับการทดสอบ โปรดทำความเข้าใจกรอบกฎหมายทั้งในเขตอำนาจศาลของคุณและของผู้ให้บริการ

การวิจัยด้านความปลอดภัย AI/ML อย่างมีความรับผิดชอบ

การทดสอบระบบ AI/ML มีประเด็นเฉพาะที่ต้องคำนึงถึง เช่น การสกัดแบบจำลอง การสร้างอินพุตฝ่ายตรงข้าม และการโจมตีความเป็นส่วนตัวของข้อมูลฝึกสอน เทคนิคเหล่านี้อาจละเมิดกฎของโปรแกรมหรือกฎหมาย IP แม้แบบจำลองพื้นฐานจะอยู่ในขอบเขตที่อนุญาตก็ตาม

การสร้างกรอบจริยธรรมสำหรับการวิจัย

กรอบจริยธรรมส่วนบุคคล: (1) ได้รับอนุญาตหรือไม่ (2) กำลังลดอันตรายให้น้อยที่สุดหรือไม่ (3) กำลังปกป้องข้อมูลของผู้ใช้ที่ได้รับผลกระทบหรือไม่ (4) ปฏิบัติตามบรรทัดฐานการเปิดเผยข้อมูลหรือไม่ (5) หากการกระทำของตนถูกสาธารณชนตรวจสอบ จะยอมรับได้หรือไม่ ตอบว่าใช่ทุกข้อก่อนดำเนินการต่อ

ชุมชนนักวิจัยด้านความมั่นคงปลอดภัย

องค์กรอย่างโครงการสิทธิของผู้เขียนโปรแกรมของ EFF จัดหาแหล่งข้อมูลด้านการคุ้มครองทางกฎหมายสำหรับนักวิจัยด้านความมั่นคงปลอดภัยที่ดำเนินการโดยสุจริต แนวทางการเปิดเผยช่องโหว่ของ DEF CON และโครงการรางวัลบั๊กทางอินเทอร์เน็ตเป็นมาตรฐานของชุมชนที่ควรทำความเข้าใจและปฏิบัติตาม

การตรวจสอบความรู้

กรอบเวลามาตรฐานของการเปิดเผยช่องโหว่แบบประสานงาน (CVD) ก่อนการเปิดเผยต่อสาธารณะคือเท่าใด

สรุป

การวิจัยด้านความมั่นคงปลอดภัยอย่างมีจริยธรรมต้องมีการอนุญาตอย่างชัดเจน การเข้าถึงข้อมูลให้น้อยที่สุด การจัดการข้อค้นพบที่ละเอียดอ่อนอย่างรับผิดชอบ และการเปิดเผยข้อมูลแบบประสานงานที่คำนึงถึงทั้งความปลอดภัยของผู้ใช้และสิทธิของนักวิจัย การทำความเข้าใจ CFAA, GDPR และบรรทัดฐานการเปิดเผยข้อมูลช่วยคุ้มครองทั้งนักวิจัยและสาธารณชนไปพร้อมกัน

คำถามที่พบบ่อย

บทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย”

ทำความเข้าใจกำหนดเวลา CVD ความเสี่ยงทางกฎหมายตาม CFAA แนวปฏิบัติที่ดีในการเปิดเผยข้อมูล และการประสานงานกับทีมความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การอ่านขอบเขตและกฎของโครงการล่าบั๊ก
  2. การเขียนรายงานบั๊กคุณภาพสูง
  3. การเชื่อมโยงช่องโหว่เพื่อเพิ่มผลกระทบ
  4. จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย
← กลับไปที่ Cyber Security Academy