จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย
ทำความเข้าใจกำหนดเวลา CVD ความเสี่ยงทางกฎหมายตาม CFAA แนวปฏิบัติที่ดีในการเปิดเผยข้อมูล และการประสานงานกับทีมความปลอดภัย
จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
จริยธรรมของการวิจัยด้านความปลอดภัย
การวิจัยด้านความปลอดภัยอย่างมีจริยธรรมช่วยปรับปรุงความปลอดภัยให้ทุกคน หลักการสำคัญคือ ทดสอบเฉพาะระบบที่คุณได้รับอนุญาตให้ทดสอบเท่านั้น การอนุญาตอาจมาจากขอบเขตที่เขียนไว้ในโปรแกรมล่ารางวัลช่องโหว่ การอนุญาตเป็นลายลักษณ์อักษรอย่างชัดแจ้งจากเจ้าของทรัพย์สิน หรือการเป็นเจ้าของทรัพย์สินนั้นเอง
การเปิดเผยช่องโหว่แบบประสานงาน (CVD)
CVD คือกระบวนการรายงานช่องโหว่เป็นการส่วนตัวไปยังผู้ให้บริการที่ได้รับผลกระทบ เพื่อให้มีเวลาในการพัฒนาและเผยแพร่การแก้ไขก่อนเปิดเผยต่อสาธารณะ มาตรฐาน 90 วัน (ของ Google Project Zero) สร้างสมดุลระหว่างเวลาที่ผู้ให้บริการใช้แก้ไขกับสิทธิ์ของนักวิจัยในการเปิดเผยข้อมูล
กฎหมายว่าด้วยการฉ้อโกงและการใช้คอมพิวเตอร์ในทางที่ผิด (CFAA)
CFAA ของ US กำหนดให้การเข้าถึงคอมพิวเตอร์โดยไม่ได้รับอนุญาตเป็นความผิดอาญาระดับรัฐบาลกลาง คำว่า "การอนุญาต" ถูกตีความอย่างกว้าง — แม้ระบบจะเข้าถึงได้แบบสาธารณะ การเข้าถึงโดยไม่ได้รับอนุญาตก็อาจละเมิด CFAA ได้ ข้อคุ้มครองทางกฎหมายของโปรแกรมล่ารางวัลช่องโหว่คือการคุ้มครองทางกฎหมายหลักของคุณ
GDPR และการเข้าถึงข้อมูลในการวิจัย
การเข้าถึงหรือจัดเก็บข้อมูลส่วนบุคคลของผู้อื่นระหว่างการวิจัยด้านความปลอดภัยอาจละเมิด GDPR (EU) และกฎหมายคุ้มครองข้อมูลที่คล้ายกัน จำกัดการเข้าถึงข้อมูลไว้เท่าที่จำเป็นต่อการพิสูจน์ช่องโหว่ อย่าดาวน์โหลด คัดลอก หรือเก็บรักษา PII ของผู้ใช้
การเปิดเผยข้อมูลเมื่อผู้ให้บริการไม่ตอบสนอง
หากผู้ให้บริการเพิกเฉยต่อรายงานหลังผ่านไป 90 วัน ให้ส่งคำเตือนครั้งสุดท้ายพร้อมกำหนดเวลาใหม่ แจ้งแพลตฟอร์ม (HackerOne, Bugcrowd) เพื่อขอให้ช่วยไกล่เกลี่ย และพิจารณาเปิดเผยข้อมูลอย่างจำกัดโดยปกปิดรายละเอียดทางเทคนิค จัดทำบันทึกความพยายามติดต่อทั้งหมดพร้อมเวลาที่ระบุไว้ เพื่อคุ้มครองทางกฎหมาย
ความรับผิดชอบต่อหลักฐานยืนยันแนวคิด
เผยแพร่โค้ด PoC หลังจากผู้ให้บริการออกแพตช์แล้วและผู้ใช้มีเวลาอัปเดตระบบเพียงพอเท่านั้น PoCs ที่นำไปใช้โจมตีได้ในช่องโหว่ที่ยังไม่ได้รับการแก้ไขจะเอื้อให้เกิดการโจมตีในวงกว้างและสร้างความเสียหายแก่ผู้ใช้จริง นักวิจัยที่มีความรับผิดชอบจะกำหนดเวลาเปิดเผยข้อมูลอย่างรอบคอบ
การจัดการข้อมูลอ่อนไหวที่ค้นพบ
หากพบข้อมูลประจำตัว PII หรือข้อมูลอ่อนไหวอื่น ๆ ระหว่างการวิจัย ให้บันทึกไว้ในรายงานเท่าที่จำเป็น อย่าเข้าถึงข้อมูลเกินกว่าที่ใช้พิสูจน์ช่องโหว่ อย่าดาวน์โหลดข้อมูลจำนวนมาก และรีบรายงานโดยเร็ว การเข้าถึงข้อมูลเพิ่มเติมนอกเหนือจากหลักฐานยืนยันแนวคิดถือเป็นการกระทำที่ผิดจริยธรรมและอาจผิดกฎหมาย
กฎหมายระดับประเทศและกฎหมายเฉพาะภาคส่วน
กฎหมายแตกต่างกันไปในแต่ละประเทศ เช่น กฎหมายว่าด้วยการใช้คอมพิวเตอร์ในทางที่ผิดของ UK, ข้อกำหนด NIS2 ของ EU และกฎหมายอาชญากรรมไซเบอร์ของออสเตรเลีย โครงสร้างพื้นฐานสำคัญ (เช่น โรงพยาบาลและโครงข่ายไฟฟ้า) อาจมีข้อห้ามเพิ่มเติมเกี่ยวกับการทดสอบ โปรดทำความเข้าใจกรอบกฎหมายทั้งในเขตอำนาจศาลของคุณและของผู้ให้บริการ
การวิจัยด้านความปลอดภัย AI/ML อย่างมีความรับผิดชอบ
การทดสอบระบบ AI/ML มีประเด็นเฉพาะที่ต้องคำนึงถึง เช่น การสกัดแบบจำลอง การสร้างอินพุตฝ่ายตรงข้าม และการโจมตีความเป็นส่วนตัวของข้อมูลฝึกสอน เทคนิคเหล่านี้อาจละเมิดกฎของโปรแกรมหรือกฎหมาย IP แม้แบบจำลองพื้นฐานจะอยู่ในขอบเขตที่อนุญาตก็ตาม
การสร้างกรอบจริยธรรมสำหรับการวิจัย
กรอบจริยธรรมส่วนบุคคล: (1) ได้รับอนุญาตหรือไม่ (2) กำลังลดอันตรายให้น้อยที่สุดหรือไม่ (3) กำลังปกป้องข้อมูลของผู้ใช้ที่ได้รับผลกระทบหรือไม่ (4) ปฏิบัติตามบรรทัดฐานการเปิดเผยข้อมูลหรือไม่ (5) หากการกระทำของตนถูกสาธารณชนตรวจสอบ จะยอมรับได้หรือไม่ ตอบว่าใช่ทุกข้อก่อนดำเนินการต่อ
ชุมชนนักวิจัยด้านความมั่นคงปลอดภัย
องค์กรอย่างโครงการสิทธิของผู้เขียนโปรแกรมของ EFF จัดหาแหล่งข้อมูลด้านการคุ้มครองทางกฎหมายสำหรับนักวิจัยด้านความมั่นคงปลอดภัยที่ดำเนินการโดยสุจริต แนวทางการเปิดเผยช่องโหว่ของ DEF CON และโครงการรางวัลบั๊กทางอินเทอร์เน็ตเป็นมาตรฐานของชุมชนที่ควรทำความเข้าใจและปฏิบัติตาม
การตรวจสอบความรู้
กรอบเวลามาตรฐานของการเปิดเผยช่องโหว่แบบประสานงาน (CVD) ก่อนการเปิดเผยต่อสาธารณะคือเท่าใด
สรุป
การวิจัยด้านความมั่นคงปลอดภัยอย่างมีจริยธรรมต้องมีการอนุญาตอย่างชัดเจน การเข้าถึงข้อมูลให้น้อยที่สุด การจัดการข้อค้นพบที่ละเอียดอ่อนอย่างรับผิดชอบ และการเปิดเผยข้อมูลแบบประสานงานที่คำนึงถึงทั้งความปลอดภัยของผู้ใช้และสิทธิของนักวิจัย การทำความเข้าใจ CFAA, GDPR และบรรทัดฐานการเปิดเผยข้อมูลช่วยคุ้มครองทั้งนักวิจัยและสาธารณชนไปพร้อมกัน
คำถามที่พบบ่อย
บทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย”
ทำความเข้าใจกำหนดเวลา CVD ความเสี่ยงทางกฎหมายตาม CFAA แนวปฏิบัติที่ดีในการเปิดเผยข้อมูล และการประสานงานกับทีมความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การอ่านขอบเขตและกฎของโครงการล่าบั๊ก
- การเขียนรายงานบั๊กคุณภาพสูง
- การเชื่อมโยงช่องโหว่เพื่อเพิ่มผลกระทบ
- จริยธรรม การเปิดเผยอย่างมีความรับผิดชอบ และข้อพิจารณาทางกฎหมาย