Bonjour à tous,
Nous avons, tsunami33 et moi, découvert une faille de sécurité sur une solution web (qui se trouve être largement diffusée) d'une entreprise. (et il ne s'agit pas de la petite PME du coin)
Nous voudrions leur envoyer ce message :
Bonjour,
nous avons trouvé une faille de sécurité majeure dans votre solution [nom de la solution].
N'étant pas dénués de morale, nous préférons vous contacter par mail pour ne pas ébruiter le problème.
Nous supposons que cette faille permettrait d'observer et de modifier toutes les données du système (y compris mots de passe des utilisateurs, etc…)
En tant qu'étudiants en manque d'argent, nous voudrions vous vendre cette faille. Nous avons pensé que 2000 euros étaient honnêtes vu la porté de cette faille, mais nous sommes ouverts à toute discussion. Qu'en pensez vous ?
Bien sûr, en cas de refus de votre part, nous promettons de ne pas utiliser ou divulguer la faille.
Nous sommes à votre disposition pour vous faire une démonstration, si vous mettez [un exemplaire de la solution] à notre disposition. Cette démonstration peut se faire à distance ou dans votre entreprise (ou chez nous, mais à vos risques et périls, on a pas fait le ménage récemment dans l'appart)
Bien à vous,
[signature avec nos noms réels et nos coordonnées]
Question : est ce qu'on prend des risques juridiques, selon vous ? ("intrusion dans un système informatisé de données" ? Menaces ou chantage ?)