তিন বছর আগে আমি একটি বড় ইকমার্স ওয়েবসাইটের জন্য সুরক্ষা নিরীক্ষা করেছি। যখন নিরীক্ষাটি সম্পাদিত হয়েছিল, তখন আমি বেশ কয়েকটি গুরুতর সুরক্ষা সমস্যা পেয়েছি যা লেনদেন সম্পন্ন হওয়ার পরে ডেটা অ্যাক্সেসের অনুমতি দেয় যা অ্যাক্সেসযোগ্য হবে না। এই সাইটে বেশ কয়েকটি বড় ঝুঁকি রয়েছে। প্রথমে, আপনি রিয়েল টাইম সিস্টেমের মাধ্যমে অর্ডারগুলি দেখতে পাচ্ছেন; সমস্ত লেনদেন এই ম্যানুয়ালি নিজেই প্রক্রিয়া করা হয়। আপনি যদি কোনও লেনদেন দেখেন তবে নাম, ঠিকানা এবং শিপিংয়ের গন্তব্য দেখতে পাবেন। আমি এখানে দু'টি অপব্যবহারের পয়েন্ট দেখতে পাচ্ছি, ১ - আপনি কেবল জাহাজটিকে সম্বোধন করতে সম্পাদনা করতে পারেন এবং চালানটি নিজের কাছে প্রেরণ করতে পারবেন এবং ২ - আপনি অর্ডার দেওয়ার সাথে সাথেই ব্যবহারকারীকে কল করতে পারেন এবং অ্যাক্সেস পেতে কেবল "ফোন কনফার্মেশন" করতে পারেন বেসিক সোশ্যাল ইঞ্জিনিয়ারিং সহ ক্রেডিট কার্ডের তথ্যতে।
আপনি আরও কিছু কাজ করে সিসির তথ্য এবং অর্ডার আইডি নম্বরগুলি ফেলে দিতে পারেন এবং তারপরে কেবল অর্ডার আইডি এবং ব্যবহারকারীর তথ্যের সাথে মেলে match
এটি তাদের সাইটে উন্মুক্ত ফাংশন ব্যবহার করে এবং কয়েকটি মানকে সংশোধন করে is হ্যাঁ, আমি একটি কারণে অস্পষ্ট হয়েছি।
এই সংস্থার বিপণন পরিচালককে তিন বছর আগে এই ঝুঁকি সম্পর্কে সতর্ক করা হয়েছিল এবং সেগুলি সংশোধন করার জন্য কিছুই করেনি। আমি সন্দেহ করি না যে যদি আমি এটি অন্যদের খুঁজে পেতে পারি can এই সাইটটি প্রতি বছর 88 কে লেনদেন করে এবং সমস্ত অর্ডারগুলি এখনও ডেটা এবং অ্যাক্সেসযোগ্যতে এখনও প্রক্রিয়াজাত হয়।
সুতরাং নৈতিক প্রশ্ন ... আমি কি করব? আমার সংস্থা পাত্তা দিচ্ছে না ... সুতরাং আমি সেখানে সহায়তা পেতে পারি না। যদি আমি বিপণনের লোকটির সাথে যোগাযোগ করি তবে তিনি কেবল তার গাধা এবং তাদের অক্ষম অভ্যন্তরীণ উন্নয়ন দলের গর্দভগুলি (শীতল সংমিশ্রণ) coverাকতে থাকবেন। আমি কি কারও সাথে উপরে যোগাযোগ করব? আমি কি আমার সংস্থার আশেপাশে যাই? আমি কি কেবল ডেটা খনি করি এবং এটি কোনও প্রতিযোগীর কাছে সিসি তথ্য থেকে বিয়োগ করি? আমি এই কি জানতে পারি? এটি আমার দিকে ঝাঁপিয়ে পড়েছে এবং আমি এটি ছেড়ে দিতে পারি না। আমি জানি এমন অনেক সাইটের মধ্যে কেবলমাত্র এটিই একটি, তবে অ্যাক্সেসের সহজতা এবং উচ্চ ট্র্যাফিক আমাকে এ বিষয়ে অনেক চিন্তা করে।
The marketing director at this company was warned about these risks three years ago
এর ... এই সংস্থার কোনও সিটিও বা সিআইও নেই যে এটি রিপোর্ট করা উচিত? বিপণন পরিচালক এটি আইটি জন্য দায়ী হতে হবে না।