بهشون اعلام و اثبات کردم که سایتشون مشکل امنیتی داره و درخواست پول کردم، میتونه برام مشکل ساز بشه و ازم شکایت کنند؟
سلام
در عرف بین الملل موضوعاتی وجود دارد با عنوان باگ بانتی که به این صورت که مثلا هکر کلاه سفید سایتی مثل فیس بوک را از نظر امنیتی بررسی کرده و در صورت پیدا کردن و یافتن مشکل امنیتی و اطلاع آن به خود شرکت فیس بوک درخواست مبالغ پول میکنند و شرکت تمام و کمال پرداخت میکند. بعضا این مبالغ تا ۲۰۰۰ هزار دلار هم میرسد.
حال بنده در یک فروشگاه انلاینی تعداد سفارش چند هزار در روز با یک بررسی اولیه متوجه باگ ها و مشکلات امنیتی مختلفی از این سایت شدم که از طریق این ها میتوان به کلیه اطلاعات و فایل های فروشگاه دسترسی داشت و هر کسی دیگری که تخصص داشته باشد با وارد شدن به این سایت میتواند متوجه این مشکلات و باگ های امنیتی شود. بنده وجود این باگ را به مدیریت شرکت مربوطه اطلاع دادم و ایشان از من خواستند ادعای خود را اثبات کنم. بنده باگ را اجرا کرده و با دسترسی مدیریت وارد سایت شدم و تصاویری از بخش مدیریت سایت برایشان فرستادم. اما وجود باگ را قبول نکردند و ادعا کردند از طریق مهندسی اجتماعی این مسئله اتفاق افتاده و رمز مدیریت را حدس زده ام در صورتی که اینچنین نیست.
از طرفی بنده ۲ سال پیش در این شرکت کار میکردم و شرکت ۲ سال است که برنامه نویسی دیگری استخدام کرده و باگ ها و مشکلات امنیتی بخاطر کد نویسی ضعیف برنامه نویس جدیدشان است و گاهی ادعا میکنند که این باگ ها و دسترسی ها را از کد هایی که خودت قبلا نوشتی اجرا میکنی.
در هر صورت من برای اعلام جزییات باگ و نحوه رفع ان به عنوان هکر کلاه سفید و باگ بانتی درخواست پول کردم. ولی مدیر شرکت اعتنایی نکرد و درخواست را نپذیرفت.
حال ۲ نگرانی برای بنده وجود دارد
اول با توجه به اینکه شرکت اعلام درخواست باگ بانتی نداده بوده و بنده اتفاقی متوجه مشکلات و باگ های امنیتی شدم، اینکه بهشون اعلام و اثبات کردم که سایتشون باگ داره و درخواست پول کردم، میتونه برام مشکل ساز بشه و ازم شکایت کنند؟
دوم با توجه به اینکه هر کس دیگه ایی هم میتونه به این باگ ها پی ببره و حتی بدون اینکه اعلام کنه به شرکت، از اون ها سو استفاده بکند، شرکت ممکن است از چشم من ببینید. چطور با این موضوع مقابله کنم؟؟