导航

某些安全公司和所谓的测评机构可以消停会吗?

#1
某些安全公司在挖不出漏洞的前提下,是不是你们没办法交差混底薪?提交一些完全没有风险修复起来麻烦的漏洞来搞人心态?

IIS 回显数据包中显示server xxx 敏感信息泄露
jquery版本过低
明文通信
......

以上这些一点用都没的“漏洞”,到你们手里怎么就变成漏洞了?每天就通报这种垃圾漏洞混绩效?你们整这种垃圾出来就拿个扫描器扫几下的事,想过别人被通报的修复和处理起来麻烦吗?
出来混,迟早要还。因果报应总有时,不是不报时候未到!
2020-09-08
#2
哈哈 估计是kpi吧
不然一个洞没有  多尴尬 报告咋写。。。
还能咋办 互相伤害吧。。。
2020-09-08
#3
各种header头缺失
https://www.pa55w0rd.online
2020-09-08
#4
没法啊,为了活下去,为了每个月的薪水
2020-09-08
#5
我们也不想写,特么其它公司把这些漏洞报给相关部门,然后我们就很难受。。
2020-09-09
#6
说实话,我之前只写有攻击作用的,向楼主说的真不写,包括tomcat测试界面我都不写。然后,TM的然后有一天,被通报了。对没错敏感信息泄露,你们都猜不到,500错误报的。还有一个,明文传输。当时我有点怀疑人生,没办法啊!!你说咋整。
2020-09-09
#7
有些确实离谱,之前做过审核漏洞的工作,有些人丢个报错的信息截图跟URL上来,什么都不写,就说是SQL注入,XSS漏洞.......也不将payload写上了,难道我还要帮你重新FUZZ测试漏洞一遍?我都直接打回去,不通过。都怀疑是不是扫描器扫出来,直接出报告......
2020-09-09
#8
这个你可以去问问每个公司的src平台和公司内部的渗透测试人员;你会有惊人的发现;他们收漏洞的标准和交漏洞的标准;一点也不一样的。
你,没什么了不起!
2020-09-09
#9
感觉。。这些BURP跑一下都会推- -  你们可以忽略它么 还是上面要求必须修?
2020-09-09
#10
恩 明文传输 写个低危吧 js危险版本 写个低危吧   敏感信息泄露写个中危吧
没办法 每次做测试  有sql 或者 越权  领导就会说  低危 多写几个
玛德 没有sql了  直接说 咋找的 是不是不行   低危多找几个 不然 不给钱
我就不明白了 难啊   咋 人家开发就是沙b 天天写sql?
潜心习安全