ERHAN’s posterous

 
« Back to blog

Azer Koçulu'nun(GittiGidiyor) TakasMerkezi'nin sistemine dışarıdan müdahale etmesinden sonra Önder Eren(TakasMerkezi) ile Azer Koçulu arasında geçen mail diyalogları.

Önder Eren’in son maili:

 

merhaba;

 

Yazdığınız kodlar içerisinde kötü bir kod olup olmaması değil malesef sorun.

Böyle bir şeye kalkıştığınızda doğal olan bize de haber vermeniz mantık gereğidir.  Veya niyetiniz iyi idiyse bize dönüp bu maili saat 13:50 itibarı ile yazmanızdır. (sistemde denemeler yaptınız zaman) Biz size dönüş yaptıktan sonra testlerde şunları gördüm demek değil yani saat 17:53te. 

 

Biz bu açıkları şu anda kapatıyoruz ama yarın öbür gün bambaşka şeylerle denemeler yapıp yapmayacağınızı da bilmek tabi ki olası değil. 

  Eklediğiniz ürünlerin onaydan geçip geçmeyeceğini malesef bu denemeleri yaparken bilmiyordunuz çünkü yardım vb. dökümanlara da ulaşmamışsınız.

Demekki yaptığınız şey eğer onaysız yayın sistemi olsaydı biz fark edene kadar bu sayfaya her girene "naber önder"  gibi  bir mesaj gösterecekti.  Bu da bizim kurumsal kimliğimize ciddi bir zarar verirdi.

Yine bir üyemize muhtemelen yine açık arayışları sırasında 8-9 mesaj atmışsınız ki kimse size sistemi böyle abuse etme hakkı vermiyor.

 

  Malesef bu sebeplerle iyi niyetli olduğunuza inanamıyorum.  Üstelik te RIATalks 'da bizden hemen önceki konuşmacı sizdiniz ve açık söyleyeyim böyle bir şey ben beklemezdim.  Bir özür bile dilememeniz de yeterince şey anlatıyor. Benim söyleyecek başka bir sözüm yok. Bugün GG çatısı altında çalışıyorsunuz fakat yarın bu dar camiada bu tip davranışlarınızın size zarar vereceğini, 11 yıllık sektör tecrübesi olan bir abiniz olarak söylemek isterim.

 

Şimdi sistemimize her saldırı olduğunda doğal olarak sizden kuşkulanmamızı nasıl engelleyeceğiz?

 

Son olarak bana düşen sizi mahkemeye vermek değil.  Postanızı böyle bitirmeniz bile çok ama çok üzücü.

 

 

 

 

 

-----Original Message-----

From: Azer Koculu [mailto:azer@kodfabrik.com]

Sent: Wednesday, August 13, 2008 5:53 PM

To: ondere@mavikelebek.com

Subject: Re: Merhaba TakasMerkezi.com'dan Onder

 

Merhaba Onder bey,

 

Yazdigim kodlarin arasinda kotu bir kod yok, konsola 111 yazan bir komutla alert veren bir komut var.ayrica ekledigim urunler onaydan gecegi icin pek bi sorun yok.

 

yaptigim testlerde sunlari gordum:

 

(bu kısımlar sansürlendi)

 

bunlar icin beni mahkemeye vereceginizi hic dusunmedim :)

 

iyi calismalar

 

 

 

 

 

2008/8/13 Önder EREN <ondere@mavikelebek.com>:

> Merhaba

> TakasMerkezi.com üzerine  r92.org üzerinden bir saldırı geldi.  Basit

> bir açık denenmiş ama oluşturulan üyeliğin sadece bu amaca yönelik

> olması ve yapılan davranışla ilgili bize herhangi bir bilgi

> verilmemesi, yapan kişinin niyetinin kötü olduğunu gösteriyor.

> (Bu kısım güvenlik nedeniyle sansürlendi)

> Ticari bir değere saldırmak doğal olarak saldıranı tespit etmek için

> kanuni yollara başvurmamızı haklı kılıyor. Ortada bir maddi kayıp

> olmadığı için şimdilik bunu gereksiz görsek te yapanları öğrenmeyi de

> istediğimiz için size sormayı doğru bulduk.

> Daha önce http://azer.r92.org/ adresinde bir  blogunuz olması ve sizin

> de bir javascript uzmanı olmanız ve gittigidiyorda çalışıyor olmanız,

> düz mantıkla aklımıza inanmak istemeyeceğimiz ihtimaller düşürüyor ki

> biz yine de r92.org üzerinden başka birilerinin deneme yaptığına

> inanmak

istiyoruz.

>  Bu konuda bizi bilgilendirirseniz seviniriz.

> Önder EREN

> Mavi Kelebek New Media Solutions

> Kennedy Cad. No:19/2 Bakırköy / İSTANBUL Tel : (0212) 543 09 33  Faks:

> (0212) 543 09 30

Comments (5)

Feb 22, 2009
İsmini vermek istemeyen izleyici. said...
Eğer sizin saldırı olarak değerlendirdiğiniz durumu Azer Koçulu gerçekleştirdiyse bunu bir de Azer Koçulu'ya sormak gerekir diye düşünüyorum.

Size saldırı şeklinde bildirilen bir durum, aslında bir saldırıdan ziyade bir tarama olabilir. Yani güvenlik açığı taraması veya güvenlik açığı denemeleri.

Sizin de güvenlik açıkları konusunda sadece sisteme bir uyarı sisteme eklemeniz yerine, bir önleme mekanizması da oluşturmanız gerekiyordu.

Azer Koçulu veya bir başkası, sisteminizle ilgili bazı durumları size bildirdiyse, demek ki birşeyler yapabilmiştir / yapabiliyordur. Ki bunları size bildirme ihtiyacı hissetmiştir.

Çok yüzeysel bakıldığında Azer Koçulu (veya bir başkası da olabilirdi.) burada masum gibi görünüyor. Ancak tek sorun, gençlerin bazı konularda çok fazla heyecanlı olması.

Hemen hemen tüm mesleklerde profesyonellik esastır. Bilişim sektöründe bu daha da hat safhadadır. Zira Bilişim sektöründeki çalışma disiplininin konularından en önemlisi güven faktörüdür.

Birçok insan gördük.

Kendi çalıştığı kuruluşa rakipmiş gibi görünen kuruluşlarla ilgili sürekli bazı açıklar bularak onları karalamaya çalışan...

Ve daha niceleri.

Tabiki Azer Koçulu (veya sisteminizle ilgili bu durumları gerçekleştiren kişi) bunu yaptı diyemiyoruz, çünkü bilmiyoruz, görmedik.

Biraz daha sakin. Hırsımızın, aklımızın önüne geçmesine izin vermeden.

Daha profesyonelce davranmak ve sadece iÅŸimizi yapmak gerek.

Feb 22, 2009
İsmini vermek istemeyen izleyici. said...
[ Birçok insan gördük.

Kendi çalıştığı kuruluşa rakipmiş gibi görünen kuruluşlarla ilgili sürekli bazı açıklar bularak onları karalamaya çalışan...

Ve daha niceleri. ]

Derken, aslında anlatmak istediğim şey şuydu.

Biz sadece işimize bakalım. Zira biz zaten eğer başka sistemlerle ilgili bazı aksaklıkları belirleyebiliyorsak ama bunu suistimal etmiyorsak o zaman doğru kişiyiz demektir.

Zaten çalıştığımız kuruluşların da bizi tercih etmelerinin sebebi bu değil mi ? Yani işi bilmemiz değil mi ?

O zaman bırakın, kim daha fazla kıymetinizi biliyorsa oraya odaklanın.

Feb 22, 2009
İsmini vermek istemeyen izleyici. said...
Bunlara ek olarak.

Bilişim Sistemleri'ne izinsiz giriş yapmak bile başlı başına bir suçtur.

Eğer Azer Koçulu'nun sunucusundan, sizin sunucunuza bir saldırı geliyorsa (ya da siz durumu saldırı şeklinde tanımlıyorsanız) ve bu saldırı sonucunda sizin bilişim sisteminizde (yani sunucunuzda) neler yapıldığını bilemiyorsanız, durum sadece giriş yapıp, bazı ayarlara bakıp, verilere dokunmadan (görmeden bile) çıkıp gitmeyse buna pek suçtur diyemeyiz.

Delil olarak sayılabilecek şeyler aslen loglardır.

Eğer onlar da yoksa ya da logların içerisinde de herhangi bir suç unsuru yoksa yargı tarafında yapabilecek birşey yok demektir.

Aksi bir durum varsa bilemem.

Gençlerin heyecanından korkuyorum.

Feb 22, 2009
İsmini vermek istemeyen izleyici. said...
Ya da sizin niyetinizi de bilemeyiz tabi.
Feb 22, 2009
İsmini vermek istemeyen izleyici. said...
DemiÅŸtik ya; Heyecan...

Eğer Azer Koçulu, kendi isteğiyle ve bilinci yerinde olarak böyle birşey yaptıysa niyetinin kötü olduğuna dair birşey söyleyemeyiz.

Sadece heyecan...

(Tabi altında kötü birşey aramıyorum.)

Leave a comment...

 
Got an account with one of these? Login here, or just enter your comment below.
Posterous-login    Connect    twitter