image

Geld verdienen met lekken makkelijker gemaakt

zaterdag 5 maart 2005, 09:13 door Redactie, 5 reacties

Dagelijks verschijnen er advisories waarin voor lekken in bepaalde programma's gewaarschuwd wordt. Veel van die lekken worden door onderzoekers onderzocht die software veiliger willen maken. Er zijn echter ook mensen die het voor het geld doen. Security bedrijf iDefense betaalt namelijk goed geld voor lekken die bij hen gemeld worden. Om het vinden van lekken voor deelnemers van het iDefense VCP (Vulnerability Contributor Program) makkelijker te maken, heeft het bedrijf de reverse-engineering tool IDA Sync beschikbaar gesteld. "Een grote groep onderzoekers kan nu een programma uit elkaar halen en hun bevindingen met anderen binnen IDA Pro, wat de de-facto standaard voor disassembling binnen Windows is, delen." zo laat Michael Sutton van iDefense Labs weten. Toen iDefense in 2002 met het VCP programma begon, betaalde het 400 dollar voor elk gemeld lek, een bedrag dat inmiddels zou zijn opgelopen tot 3000 dollar. Niet iedereen is blij met de handel in lekken. "We geloven niet dat het vinden van lekken in software voor het geld gedaan moet worden. We hebben een probleem met het betalen voor lekken. Mensen zouden niet financieel beloond moeten worden voor het vinden van lekken. Onderzoekers zouden moeten beseffen dat het vinden van lekken een doel op zichzelf is, en bijdraagt aan een veiligere wereld." aldus Firas Raouf van security bedrijf eEye Digital Security.

Reacties (5)
05-03-2005, 10:37 door Anoniem
Gewoon Linux draaien dus dan ben je van de hele mikmak af...
05-03-2005, 11:36 door Anoniem
Ehh, ik draai ook linux, maar ik moet toch wel om de zoveel
tijd iets patchen/updaten omdat er een lek/bug inzit
05-03-2005, 13:41 door raboof
Ehh, ik draai ook linux, maar ik moet toch wel om de
zoveel tijd iets patchen/updaten omdat er een lek/bug
inzit

Zeker! Wat wel weer aardig is is dat als je open-source spul
gebruikt/audit, je helemaal geen reverse-engineering /
disassembling-tool nodig hebt: je downloadt gewoon de source
met bijbehorende documentatie :)
05-03-2005, 21:35 door Anoniem
Grappig, Eeye heeft haar hele marketing succes te danken aan
het feit dat ze vele lekken gekocht heeft.

Of dacht men nu echt dat zij ze allemaal zelf gevonden had?

Doordat prijzen publiekelijk bekend zijn gaan security
researchers shoppen en het verkopen aan de best betalende
partij, eEye voelt de bui al hangen, want dan zullen zij ook
normale bedragen moeten gaan betalen.
07-03-2005, 17:15 door Anoniem
"Onderzoekers zouden moeten beseffen dat het vinden van
lekken een doel op zichzelf is, en bijdraagt aan een
veiligere wereld." aldus Firas Raouf van security bedrijf
eEye Digital Security."

De politie wordt toch ook betaald. :S
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.