4 ก.ย. เวลา 03:05 • ไอที & แก็ดเจ็ต

ผม “Hack NASA” ยังไงให้ถูกกฎหมาย? จาก Bugcrowd สู่ Letter of Recognition จาก NASA

หลายคนพอเห็นคำว่า “Hack NASA” อาจนึกถึงภาพแฮกเกอร์ที่เจาะเข้าไปในระบบลับขององค์กรอวกาศระดับโลก แต่สิ่งที่ผมทำในครั้งนี้ตรงกันข้ามกับภาพนั้นอย่างสิ้นเชิง เพราะทั้งหมดเกิดขึ้นภายใต้ Vulnerability Disclosure Program หรือ VDP ซึ่งเปิดพื้นที่ให้นักวิจัยด้านความปลอดภัยช่วยค้นหาและรายงานช่องโหว่อย่างถูกกฎหมาย
เป้าหมายไม่ใช่แค่ “หา Bug ให้เจอ” แต่ต้องทำทุกอย่างให้อยู่ใน Scope, พิสูจน์ผลกระทบเท่าที่จำเป็น, ไม่ทำให้ระบบเสียหาย และเขียนรายงานให้ทีมงานสามารถนำไปแก้ไขได้จริง
ผลลัพธ์ของงานครั้งนี้คือช่องโหว่ที่ผมรายงานได้รับการตรวจสอบและแก้ไข โดยมีทั้งรายการความรุนแรงระดับ P1 (Critical) และ P3 (Medium) และในท้ายที่สุดผมได้รับ Letter of Recognition หรือ LOR จาก NASA เพื่อรับรองการมีส่วนร่วมด้าน Security Research
โฆษณา