Voatz Bug Bounty သည် HackerOne ပလက်ဖောင်းအားပိတ်ပစ်လိုက်သည်

၎င်း၏သမိုင်းတွင်ပထမဆုံးအကြိမ်အဖြစ် backer ၏အကျိုးကျေးဇူးနှင့်အားနည်းချက်ကိုဖွင့်ဟဖော်ထုတ်သည့်ပလက်ဖောင်း HackerOne သည်ကုမ္ပဏီတစ်ခုကို၎င်း၏ပလက်ဖောင်းပေါ်မှထုတ်ပစ်လိုက်သည်။
Blockchain အခြေခံမဲဆန္ဒပလက်ဖောင်း Voatz သည်၎င်း၏ blockchain-enabled မိုဘိုင်းမဲပေးခြင်း app ၏လုံခြုံရေးနှင့် ပတ်သက်၍ မေးမြန်းသောအခါ HackerOne မှတစ်ဆင့် bug bounty program ကိုကြာမြင့်စွာကတည်းကကြေငြာခဲ့သည်။
၂၀၁၂ ခုနှစ်တွင်တည်ထောင်ခဲ့သည့် HackerOne သည်စီးပွားရေးစစ်ဆေးမှုများနှင့်ဘောပင်စမ်းသပ်သူများနှင့်ဆိုက်ဘာလုံခြုံရေးသုတေသီများနှင့်ဆက်သွယ်သည်။ ၎င်းသည်ဖောက်သည်အစီအစဉ် ၁၈၀၀ ကျော်ကိုလက်ခံကျင်းပခဲ့ပြီးဖြစ်သော်လည်းမက်ဆာချူးဆက်အခြေစိုက်ကုမ္ပဏီ၏အမှားများသည်၎င်းတို့ထဲမှတစ်ခုမဟုတ်တော့ပါ။
HackerOne ၏ပြောရေးဆိုခွင့်ရှိသူ Samantha Spielman က Cointelegraph သို့ပြောကြားခဲ့သည်မှာလုံခြုံရေးလုံခြုံရေးအဖွဲ့များနှင့်လုံခြုံရေးသုတေသီအသိုင်းအဝိုင်းအားစိတ်ရင်းစေတနာကောင်းဖြင့်လုပ်ဆောင်ခြင်းကို ဦး စားပေးဆောင်ရွက်သည့်အဖွဲ့အစည်းများနှင့်လက်တွဲဆောင်ရွက်ခြင်းဖြစ်သည်။ စမ်းသပ်ခြင်းအတွက်သုတေသီများရန်။ Voatz ပရိုဂရမ်သည်ထိုလိုအပ်ချက်များကိုမလိုက်နာသောကြောင့်ကျွန်ုပ်တို့သည် ၂၀၂၀ မတ်လတွင်ကျွန်ုပ်တို့၏မိတ်ဖက်များကိုရပ်ဆိုင်းခဲ့သည်။
ကြေငြာချက်တစ်ခုတွင် Voatz ပြောရေးဆိုခွင့်ရှိသူက HackerOne ၏ဆုံးဖြတ်ချက်သည်၎င်းတို့အား“ သုတေသီအုပ်စုတစ်စု၏ဖိအားပေးမှု” ကြောင့်“ Voatz မှသုတေသီတစ် ဦး အား FBI သို့အစီရင်ခံခဲ့သည်” ဟုပြောကြားခဲ့သည်။ တကယ်တော့၊ Voatz ကကျောင်းသားအားတရားစီရင်ပိုင်ခွင့်သို့တင်ပြခဲ့ပြီး၎င်းကို FBI သို့တင်ပြခဲ့သည်။
ကျောင်းသားလုံခြုံရေးသုတေသီတစ် ဦး ကို FBI သို့လွှဲပြောင်းပြီးသည့်နောက် Voatz သည်ဝေဖန်မှုများနှင့်ရင်ဆိုင်ခဲ့ရသည်မှာ၎င်းသည်ကျူးကျော်ရန်ကြိုးပမ်းမှုဖြစ်ကြောင်းကုမ္ပဏီ၏ပြောရေးဆိုခွင့်ရှိသူကပြောကြားခဲ့သည်။ FBI လွှဲပြောင်းမှုခေါင်းကြီးပိုင်းတွင်ဖော်ပြပြီးသောအခါ Voatz သည်၎င်း၏လုံခြုံသောဆိပ်ကမ်းမူဝါဒ၏အတိုင်းအတာကိုကျဉ်းမြောင်းစေရန်အတွက်၎င်း၏ HackerOne bugy ၏ပရိုဂရမ်စည်းကမ်းချက်များကိုနောက်ကြောင်းပြန်လှည့်ကာဥပဒေအရအကာအကွယ်ပေးမှုအပြည့်ပေးသည်ဟုတ်မဟုတ်ကိုမူရှင်းရှင်းလင်းလင်းဖြစ်စေခဲ့သည်။
“ ယုံကြည်မှုသည်လုံခြုံရေးအဖွဲ့များ၊ ဟက်ကာများနှင့်ပလက်ဖောင်းအကြား bug bounty စံနမူနာတွင်အဓိကဖြစ်သည်။ ယုံကြည်မှုပျက်ပြားသည်နှင့်တစ်ပြိုင်နက်ပြန်လည်တည်ဆောက်ရန်ခက်ခဲသည်။ Voatz ကသူတို့၏ bug bounty program မှတဆင့်အားနည်းချက်များကိုဖော်ထုတ်ပြီးဖြေရှင်းနိုင်ခဲ့ပေမယ့်ဒီပရိုဂရမ်ဟာနှစ်ဖက်စလုံးအတွက်အကျိုးမရှိတော့ပါဘူး” ဟု Spielman ကပြောကြားခဲ့သည်။
လွတ်လပ်သောလုံခြုံရေးသုတေသီနှင့် avid bugount မုဆိုး Jack Cable ကပြောကြားရာတွင် Voatz သည်သူတင်ပြခဲ့သော bug bounty report နှစ်ခုကိုပင်အတည်ပြုရန်နှောင့်နှေးခဲ့ကြောင်းပြောကြားခဲ့သည်။ ဥပမာတစ်ခုအနေနှင့်သူသည်အားနည်းချက်တစ်ခုကိုတွေ့ရှိခဲ့သည်။ Voatz သည်၎င်း၏အက်ပလီကေးရှင်းတွင် Stack Overflow မှ private keys များကိုသိုလှောင်ထားသည် – Voatz က၎င်း၏ရွေးကောက်ပွဲလုပ်ငန်းစဉ်တွင်မည်သည့်အခန်းကဏ္ had မှမရှိကြောင်းပြောကြားခဲ့သည်။ သို့သော် Trail of Bits ၏လုံခြုံရေးစစ်ဆေးမှုက၎င်းကိုအချို့သောလုပ်ဆောင်မှုများတွင်အသုံးပြုခဲ့ပြီးမြင့်မားသောလုံခြုံရေး bug တစ်ခုအဖြစ်ဖော်ပြခဲ့သည်။
"သူတို့ကတစ်ခုခု၏ပြင်းထန်မှုကိုလျှော့ချဖို့ကြိုးစားခဲ့သို့မဟုတ်သူကအားနည်းချက်ပင်ရှိမရှိနှင့်ပတ်သက်။ သိပ်မရှင်းရှင်းလင်းလင်းမသိခဲ့ပါသည့်ကိစ္စများအများကြီးရှိပါတယ်။ ယေဘုယျအားဖြင့်၎င်းသည်အလွန်အကျိုးဖြစ်ထွန်းသောအတွေ့အကြုံမဟုတ်ပါ။
အက်ပလီကေးရှင်းကိုစမ်းသပ်စဉ် Cable သည်သူ၏အိုင်ပီလိပ်စာကိုလည်းပိတ်ထားသည်၊ သို့သော်၎င်းသည်အလိုအလျောက်ဟုတ်မဟုတ်ကိုမူမသိရသေးကြောင်းပြောကြားခဲ့သည်။ "ငါစမ်းသပ်နေတဲ့စုံတွဲတစ်တွဲကြိမ်ရှိခဲ့သည်နှင့်ငါ့ IP address ကိုပိတ်ဆို့သောကြောင့်ငါသူတို့၏ဇာတ်စင်ပတ်ဝန်းကျင်အပေါ်တောင်မှနိုင်တော့ဘူး" ဟုသူကပြောသည်။
Voatz နှင့်ကြီးမားသောလုံခြုံရေးချို့ယွင်းချက်များကိုဖော်ထုတ်ခဲ့သည့် MIT မှသုတေသီများသည်ထိုအားနည်းချက်ကိုကျော်လွှားလျှင် bug bounty ပရိုဂရမ်၏အပြင်ဘက်တွင်ရှိနိုင်သည့်အားနည်းချက်များစွာကိုတွေ့ရှိခဲ့သည်။ အဲဒီအစားသူတို့က CISA ဖြတ်သန်းသွားလေ၏။ "ကျနော်တို့ကသုတေသနကိုသူ့ဟာသူပြောဆိုစေချင်တယ်၊ လွတ်လပ်တဲ့လုံခြုံရေးသုတေသနအတွက် Voatz ရဲ့ကျွမ်းကျင်မှုမရှိတဲ့တုန့်ပြန်မှုအပေါ်ဥပဒေရေးရာစိုးရိမ်မှုတွေရှိခဲ့တယ်။ ဆိုင်ခွဲများ” ဟုသုတေသီများကမကြာခဏမေးလေ့ရှိသောမေးခွန်းများတွင်ရေးသားခဲ့သည်။
Cable သည် Voatz ၏“ လုံခြုံရေးသုတေသနအတွက်ယေဘုယျရန်လိုမှု” ကိုညွှန်ပြခဲ့သည်။ Voatz သည် MIT အစီရင်ခံစာတွင်ဖော်ပြထားသည့်လုံခြုံရေးအားနည်းချက်များကိုငြင်းဆိုခဲ့သည်၊ ၎င်းကို၎င်းငှားရမ်းသည့်စာရင်းစစ်ကုမ္ပဏီ Trail of Bits ကအတည်ပြုပြီးနောက်၌ပင်။ "တစ်ဖက်မှာတော့သူတို့က 'မင်းတို့တွေ့ရတဲ့အားနည်းချက်တွေကိုပြောပြပါ' လို့သူတို့ပြောနေကြတယ်။ ဒါပေမယ့်လူတွေဟာအားနည်းချက်တွေကိုအမှန်တကယ်တွေ့ရင်သူတို့တည်ရှိနေတယ်ဆိုတာကိုငြင်းကြတယ်" ဟုသူကပြောသည်။
သူတို့ဟာလုံခြုံရေးသုတေသနကိုလက်မခံပါဘူး။ HackerOne သည်ဖောက်သည်များကိုသာမကကုမ္ပဏီ၏လမ်းကြောင်းပေါ်မှဟက်ကာများကိုကာကွယ်ရန်တာ ၀ န်ရှိသည်။ ငါ HackerOne လုပ်ရမယ်ထင်တယ်၊ ဒါကြောင့်ဒီကိစ္စမှာသူတို့လုပ်ခဲ့တာကိုငါ ၀ မ်းသာတယ်။ ”
Voatz ကလာမည့်နေ့များတွင်ပြည့်စုံသော bugount အစီအစဉ်ကိုကြေငြာရန်စီစဉ်ထားကြောင်းပြောကြားခဲ့သည်။
Comments are closed, but trackbacks and pingbacks are open.