1 puan yazan GN⁺ 2023-11-18 | 1 yorum | WhatsApp'ta paylaş
  • Parola sıfırlama arayüzü, hesap doğrulama için telefon numarasının bir kısmını gösterdiğinden, yalnızca e-posta adresiyle birden fazla hizmetten numara parçaları toplanabiliyor
  • Hizmetlerin PII maskeleme ölçütleri farklı olduğundan eBay, Paypal, Yahoo, LastPass, Google, Facebook, Twitter, Hotmail ve Steam’in gösterdiği haneler birleştirildiğinde ABD’deki 10 haneli telefon numarasının önemli bir bölümü ortaya çıkıyor
  • NANPA ve National Pooling Administration’ın herkese açık numara tahsis verileri kullanılarak alan kodu, santral kodu ve abone numarası blokları temelinde adaylar büyük ölçüde azaltılabiliyor
  • Amazon ve Twitter gibi telefon numarasıyla parola sıfırlama başlatıldığında e-postanın bir kısmını gösteren hizmetler, kalan aday numaraları maskelenmiş e-posta ipucuyla karşılaştırmak için kullanılıyor
  • Telefon numarasının açığa çıkması SIM swapping, SS7 saldırıları, sesli posta ele geçirme, konum takibi ve arayan kimliği sahteciliğine yol açabildiğinden, kurtarma ipuçlarında PII parçaları yerine kullanıcının belirlediği etiketleri göstermek daha güvenli

Parola sıfırlama arayüzünün yarattığı bilgi sızıntısı

  • Birçok web sitesinin parola sıfırlama süreci, e-posta girildikten sonra e-posta bağlantısı, SMS kodu veya telefon araması kodu gibi kurtarma seçeneklerini gösterir
  • SMS ya da telefon araması seçeneği gösterilirken birçok arayüz, kullanıcının numarayı tanıyabilmesi için telefon numarasının bir kısmını açığa çıkarır
  • Bir e-posta adresi biliniyorsa, birden fazla hesabın parola sıfırlama akışı başlatılarak telefon numarasının bazı haneleri elde edilebilir
  • Sorun, telefon numarası gibi kişisel olarak tanımlanabilir bilgilerin (PII) nasıl maskeleneceğine dair standart bir yöntem olmaması ve uygulamanın hizmet geliştiricilerinin takdirine bırakılmasıdır
  • Paypal örneğinde parola sıfırlamada ilk hane ve son dört hane gösterilirken, oturum açtıktan sonraki 2FA doğrulamasında yalnızca son üç hane gösterilir
    • Yalnızca e-postayı bilen saldırgana 10 hanenin 5’i açığa çıkar
    • E-posta ve parolayı bilen saldırgana yalnızca 3 hane görünür

Hizmetlere göre maskeleme farkları ve birleşim etkisi

  • Birçok popüler sitenin parola sıfırlama süreci incelenerek yalnızca e-postayla başlatılıp başlatılamadığı, mobil tabanlı sıfırlamayı destekleyip desteklemediği ve kaç hanenin açığa çıktığı karşılaştırıldı
  • Açığa çıkan desen hizmete göre değişir
    • eBay: ilk 3 hane ve son 2 hane
    • Paypal: ilk hane ve son 4 hane
    • Yahoo: ilk hane ve son 2 hane
    • LastPass: son 4 hane
    • Google, Facebook, Twitter, Hotmail, Steam: son 2 hane
  • Hem eBay hem de LastPass hesabı varsa, yalnızca e-posta adresiyle 10 haneli telefon numarasının 7 hanesi öğrenilebilir
  • Bu birleşim tek başına bile telefon numarası tahmin aralığını 1 milyardan 1.000’e düşürür

ABD telefon numarası sistemiyle adayları azaltma

  • ABD telefon numaraları, ülke kodu hariç 3 alandan oluşur
    • alan kodu (area code veya NPA)
    • santral kodu (exchange veya Central Office Code)
    • abone numarası (subscriber number)
  • eBay ve LastPass birleşimiyle elde edilen bilgi alan kodu ve abone numarasıdır; eksik kalan 3 hane basit rastgele rakamlar değil, santral koduna karşılık gelir
  • NANPA, Kanada, ABD ve toprakları ile bazı Karayip ülkelerinin kamu telefon ağı numaralandırma planını yönetir
  • NANPA, alan kodları ve ilgili santral kodu listesini herkese açık veri olarak sağlar; sorgulanabilir veya ayrıştırılabilir dosya olarak alınabilir
  • Alan koduna göre yalnızca gerçekten tahsis edilmiş santral kodları bırakıldığında aday sayısı azalır
    • San Francisco 415 alan kodunda olası santral kodları 1.000 değil 784 olduğundan 216’sı elenebilir
    • Alaska 907 alan kodunda tahsis edilmiş santral kodu sayısı 625’tir
    • Tacoma 253 alan kodunda tahsis edilmiş santral kodu sayısı 458 olduğundan yarısından fazlası elenebilir

Abone numarası bloklarını da kullanma yöntemi

  • Yalnızca alan kodu ve santral koduna değil, abone numarasının bir kısmına göre de adaylar daha da azaltılabilir
  • National Pooling Administration numara havuzlamasını yönetir ve tahsis edilmiş bloklara ilişkin herkese açık kayıtlar sağlar
  • Numara havuzlama, büyüyen bölgelerde numaraları 10.000’lik birimler yerine 1.000’lik bloklar halinde tahsis etme yöntemidir
  • Örneğin 415-272-XXXX içinde belirli bir blok yalnızca 415-272-9XXX olarak tahsis edilmişse, 415-272-[0-8]XXX elenir ve yalnızca 9XXX aday kalır
  • Bu yöntemle olası geçerli numaralar 10.000’den 1.000’e düşer

Kalan adaylar ve ters parola sıfırlama

  • Tacoma bölgesindeki hedefin eBay ve LastPass hesapları varsa, önce 7 hane toplanıp ardından NANPA ile 542 aday elenerek 458 adaya daraltılabilir
  • National Pooling Administration verileriyle blok tahsisi kontrol edildiğinde örnekte olası telefon numarası adayları 445’e düşer
  • Kalan adayları daha da azaltmak için arama motorları, pipl, BeenVerified, Spokeo ve ters telefon numarası arama hizmetleri gibi harici veri kaynakları kullanılabilir
  • WhitePages’in Twilio eklentisinde yalnızca telefon numarası sağlanıp 10 sent ödenerek kişisel bilgiler alınabiliyordu
  • Bu yöntemlere %100 güvenmek zor olduğundan, aynı parola sıfırlama akışı ters yönde yeniden kullanılır

Telefon numarasından e-posta ipucu veren hizmetler

  • Amazon ve Twitter, telefon numarası girilerek parola sıfırlamanın başlatılmasına izin verir ve sıfırlama bağlantısının gönderileceği e-posta adresinin bir kısmını gösterir
  • Amazon kullanıcı adının ilk ve son harfini, tüm alan adını gösterir; yıldız sayısıyla kullanıcı adı uzunluğu da anlaşılabilir
  • Twitter kullanıcı adının ilk iki harfini ve alan adının ilk harfini gösterir; yıldız sayısıyla uzunluk anlaşılabilir
  • Saldırı akışı şöyledir
    • Hedef e-postayla birden fazla sitede parola sıfırlama başlatılarak telefon numarasının bir kısmı toplanır
    • NANPA ve National Pooling Administration’ın herkese açık verileriyle var olmayan alan kodları, santral kodları ve abone numarası blokları elenir
    • Kalan telefon numarası adaylarıyla parola sıfırlama denenerek maskelenmiş e-posta karakterleri hedef e-postayla karşılaştırılır
  • Bu süreç izlendiğinde, tek bir telefon araması bile yapmadan e-posta adresine bağlı 10 haneli telefon numarası elde edilebilir

email2phonenumber ve phonerator

  • email2phonenumber, kısmi bir telefon numarası girildiğinde var olmayan alan kodlarını ve santral kodlarını kaldırarak olası geçerli telefon numaralarının listesini oluşturan bir araçtır
  • Bu araç, telefon numaralarını denemek için Amazon ve Twitter’ın parola sıfırlama işlevini kullanır ve gösterilen maskelenmiş e-postayı girilen e-postayla karşılaştırır
  • İstek parametrelerini rastgeleleştirir, kullanıcı davranışını taklit eder ve proxy sunucu kullanımını da destekler
  • Amazon ve Twitter’ın dışında da telefon numarası tabanlı parola sıfırlamayı destekleyen birçok hizmet vardır; araç, ek hizmet desteğini pull request olarak almayı planlamaktadır
  • phonerator, ülkelere göre telefon numarası sistemi verilerini toplayıp olası numara listeleri oluşturan çevrimiçi bir hizmet olarak planlandı ve daha sonra yayımlandı
    • Çok ülkeli destek, daha fazla ayrıntı, geçmiş kayıtlar ve gelişmiş filtreler sunma yönündedir
    • Operatör, bölge, numaranın elde tutulma süresi gibi bilgiler biliniyorsa adayları daha da azaltmak için kullanılabilir

Kısa telefon numarası kullanan ülkelerde büyüyen sorun

  • Konu ABD numaraları ağırlıklı ele alınsa da, diğer ülkelerin telefon numarası sistemlerinde aynı maskeleme daha fazla bilgiyi açığa çıkarabilir
  • İspanya cep telefonu numaraları 6 ile başlar ve yakın dönemde 7 de kullanılmaktadır; toplam uzunluk 9 hanedir
  • eBay veya LastPass gibi hizmetler kısa numaralara göre maskelemeyi azaltmazsa, İspanya’daki bir hedef için yalnızca LastPass ile bile 9 hanenin 5’i öğrenilebilir
  • Iceland, Estonia, San Salvador gibi 7 haneli telefon numarası kullanan ülkelerde, eBay müşterisinin 7 hanesinden 5’i yalnızca e-postayı bilen kişiye açığa çıkabilir
  • eBay ve LastPass hesapları birleştirildiğinde bu ülkelerde yalnızca e-posta adresiyle telefon numarasının tamamı elde edilebilir

Telefon numarasını ele geçirmenin bağlandığı saldırılar

  • Telefon numarasının öğrenilmesi, çeşitli güvenlik ve gizlilik saldırıları için başlangıç noktası olabilir
  • Olası saldırı vektörleri şunlardır
    • SIM swapping: Sosyal mühendislik, gasp, operatör içinden kişiler vb. yoluyla numarayı saldırganın SIM’ine taşıyıp parola sıfırlama veya 2FA atlatma için kullanma
    • SS7 saldırısı: Operatörler arası etkileşimde kullanılan eski protokolün kötüye kullanılmasıyla konum takibi veya iletişim dinlemenin mümkün olduğu birçok güvenlik konferansında gösterilmiştir
    • Sesli posta saldırısı: Sesli posta ele geçirme hesap güvenliğini etkileyebilir
    • Konum takibi: Telefon numarası tabanlı konum takibi sorunu ayrıca ele alınmıştır
    • Arayan kimliği sahteciliği: Çevrimiçi hizmetlerle arayan numarası taklit edilerek sosyal mühendislikte kullanılabilir

Önerilen azaltımlar ve kamuya açıklama tepkileri

  • PII’nin bir kısmını gösteren maskeleme tek başına yeterli değildir
  • Telefon numarasının kısa olduğu ülkelerde aynı sayıda haneyi maskelemek bilginin daha büyük bir oranını açığa çıkarır
  • E-postada yalnızca kullanıcı adını gizlemek de yetersizdir; alan adı iş yeri, TLD ise öğrencilik durumu veya ülke gibi bilgileri ortaya çıkarabilir
  • Alternatif, kullanıcının e-posta veya telefon numarası için etiket belirlemesini sağlamaktır
    • Örn: “personal email”, “work phone”
    • Parola sıfırlama ipuçlarında PII parçaları yerine etiket gösterilir
  • Kullanıcıların gerçekten gerekmedikçe telefon numarası vermemesi iyi olur; gerekirse Google Voice gibi sanal numara veya ayrı SIM kullanımı değerlendirilebilir
  • Sorumlu açıklama sürecinde, 2 haneden fazlasını gösteren veya alan kodu/santral kodunu içerecek şekilde açığa çıkaran hizmetlerle iletişime geçildi
    • LastPass maskesini yalnızca son 2 haneyi gösterecek şekilde güncelledi
    • eBay ilk hane ve son 2 haneyi gösterecek şekilde değişti, ancak bu tam bir çözüm değil
    • Yahoo o sırada riski ve azaltımları değerlendiriyordu
    • Paypal, yalnızca e-postayı bilen kişiye 5 hane gösterme davranışını tasarım gereği kabul edip işlem yapmamaya karar verdi

1 yorum

 
GN⁺ 2023-11-18
Hacker News yorumları
  • Biraz dolandırıcı gibi görünen birinden otomobil parçaları satın aldım; haftalar önce parasını almasına rağmen sipariş ettiğim şeylerin hepsini göndermemişti.
    Birden fazla platformda konuşurken her platform kimliğinin küçük bir parçasını açığa çıkarıyordu; parçaları birleştirince bütün resim ortaya çıktı.
    Sattığı parçalarla aynı sektördeki iş yerini arayıp parçaları göndermesini istedim; işvereninin bu satışa dahil olup olmadığını da hafifçe sorunca tavrı hemen değişti ve ertesi gün satın aldığım her şeyi, birkaç ekstra parçayla birlikte gönderdi.

    • Tekrar okuyunca, işverenden bahsettiğim kısmı onun şirketten parça çaldığından şüphelendiğim şeklinde yorumlamış gibi görünüyor; öyle değildi.
      Sadece bir baskı noktasına ihtiyacım vardı.
  • Yazıda eksik kalan parçalardan biri, ABD ile sınırlı olarak CNAM veritabanı.
    CNAM, operatörlerin "+1 (555) 123-4567" yerine "SMITH JOHN" gibi metin biçiminde arayan kimliği göstermesi için kullanılan veritabanı.
    Sorgulama ücretsiz değil, ama birkaç yüz numarayı nispeten ucuza işlemenin bir yolu olmalı; ad ile e-posta çoğu zaman benzer olduğu için en olası adayı seçen bir algoritma da yazılabilir.
    Veriler çoğu kez ilginç şekillerde yanlış da çıkabiliyor, yine de oldukça işe yarıyor.

    • Twilio sorgulama API'sini curl ile çağırmak yeterli.
      /usr/local/bin/curl -s -X GET "https://lookups.twilio.com/v1/PhoneNumbers/…; -u $accountsid:$authtoken | /usr/local/bin/jq '.'
      Maliyeti tam hatırlamıyorum ama sorgu başına yaklaşık 1 cent olabilir; ayrıca operatörü ve mobil/sabit hat olup olmadığını da gösteriyor.
    • En azından T-Mobile müşteri ekranında, hat başına bu değeri istediğiniz gibi ayarlayabiliyorsunuz [1].
      CNAM'i değiştirdikten sonra Twilio numara sorgusuyla kontrol ettim; prensipte gerçek kişinin adını kullanmanız gerekiyor ama pratikte bu bir dürüstlük sistemi.
      [1] https://www.t-mobile.com/support/tutorials/device/app/ios/to...
      [2] https://www.twilio.com/code-exchange/lookup
    • Mümkünse bunun neden kişinin SSN'ine bağlanmadığını merak ediyorum.
  • E-posta adresimde gerçek adımı kullanıyorum, telefon numaram da çeşitli telefon rehberlerinde açık.
    İsveç'te ayrıca itiraz etmediğiniz sürece adres ve telefon numarasının aranabilir şekilde yayımlanması standart uygulama; 80'lerde telefon rehberinde olan bilgilerin 90'larda çevrimiçine taşınması gibi.
    Bu tür açık kişisel bilgiler faydalı da olabilir, kötüye de kullanılabilir.
    Ancak SSN, adres, telefon numarası, doğum günü gibi çok sayıda açık PII bulunduğu için insanlar bu bilgileri sır gibi ele almak zorunda kalmıyor; birkaç rakamı bilmenin başkasının kimliğine bürünmeyi kolaylaştırmaması için de doğru düzgün kimlik belgeleri ve eID gerekiyor.
    Biri telefon numaramı isterse, ad ve soyad içeren bir e-postayla arama sitelerinde aynı ada sahip 100 kişiyi bulup şehir ve yaklaşık yaşı bilerek adayları birkaç kişiye indirebilir.
    Açık kayıtlarda doğum günü, otomobil, gelir ve aynı adreste kayıtlı kişiler bile göründüğünden İsveç'te açık kaynak istihbaratı toplamak zor değil.

  • PayPal'ın yalnızca e-posta adresini bildiğiniz birine alan kodu dahil 5 haneli bir sayı göstermesi, buna karşılık saldırgan hedefin parolasını biliyorsa yalnızca 3 hane göstermesi şaşırtıcı.
    Bunu “tasarlandığı gibi çalışıyor” diye değerlendirip düzeltmemeleri de tuhaf.
    Dolandırıcıların LinkedIn'den numarayı nasıl elde ettiğini ya da başka kaynaklardaki numaralarla nasıl ilişkilendirdiğini merak ediyorum; bir şirkette çalışanlar sahte CEO SMS'lerine sürekli kanıyor.

    • Bu yazının 2019'dan olduğunu ancak şimdi fark ettim; PayPal'da kelimenin tam anlamıyla hâlâ çalışıyor.
    • Muhtemelen profilde telefon numarası görünüyordur ya da e-postadan yola çıkıp Facebook gibi başka platformlarda numarayı bulmuş olabilirler.
  • Her hizmet için farklı e-posta adresi ve Google Voice numarası kullanma zahmeti sonunda buna değdi.

    • Gmail'in + özelliğini kullanarak karışık adresler oluşturan bir e-posta rastgeleleştiricisi yaptım.
      Dış hizmetlere gary+FqZWMK@gmail.com gibi görünüyor; benim posta kutumdaysa FqZWMK ifadesini Netflix gibi hizmet adına çevirip düzenli klasörleri otomatik oluşturuyor.
      Eşlemeyi tamamen kendim kontrol edebildiğim için, birden fazla rastgele adresi belirli bir süre sonra otomatik olarak spam'e giden “tek kullanımlık” gelen kutularına da yönlendirebiliyorum.
    • Henüz böyle yapmıyor ve kolay bir çözüm istiyorsanız Firefox Relay var.
  • İkinci bir SIM kullanmak için ABD’de hâlâ nispeten niş olan çift SIM’li bir cihaz gerekiyor
    VoIP numaraları birçok site tarafından sorgulanıp engelleniyor; Android’de ise operatör SMS’lerini masaüstünden düzgünce alıp göndermenin hâlâ iyi bir yolu yok
    Google Messages’ın web arayüzü cihazı çok sık unutuyor, bu yüzden ciddi kullanım için zor; ileride VoIP engeli eklenirse SMS tabanlı iki adımlı doğrulamayı da engelleyip hesabı tekrar kullanamama gibi bir tavuk-yumurta sorunu doğurabilir
    Harris Teeter eczanesi gibi numaranın gerçekten ulaşılabilir olup olmadığını doğrulamayan hizmetler de var; VoIP numarasını kabul ediyorlar ama sistem arama ya da SMS gönderemediği için reçete bildirimlerini alamazsınız

    • Linux kullanıcısıysanız KDE Connect, SMS ve daha fazlası için en iyi masaüstü arayüzü
      Telefonumla dizüstümün etkileşim kurma şeklini değiştirdi; kişisel olarak en sevdiğim açık kaynak projelerinden biri bile olabilir
      Dizüstünü klavye gibi kullanabilir, bildirim gönderen herhangi bir uygulamadaki mesaja yanıt verebilir ya da dosyaları diğer tüm yöntemlerden daha hızlı ve iyi şekilde gönderebilirsiniz
    • Sonunda ön ödemeli bir SIM ve küçük bir özellikli telefon alıp bunu yalnızca iki adımlı doğrulama için kullanıyorum
      Eski parola kartları gibi 2FA cihazları boyutunda; başlangıçta sebep, eşimin ortak hesapların güvenlik kodlarını almak için sürekli gerçek telefonumu almasıydı
      Gerçek telefon numarasını kullanmaya kıyasla operasyonel güvenliği de biraz artırıyor
    • Ya da eSIM destekleyen bir cihaz yeterli; öncelikle 2018’den sonraki tüm iPhone’lar buna dahil
    • eBay, Google Voice numaralarını engellemiyor
      Benim deneyimime göre engelleyen site aşağı yukarı yalnızca Discord’du
      Kişisel olarak her hesap için ebpnw@mydomain.com gibi daha az bariz, hesaba özel e-posta kullanmayı tercih ediyorum; böylece saldırganın e-postayı da doğru tahmin etmesi gerekiyor
    • Google Voice numaraları, AT&T’den taşınmış numaralar olsa bile tespit edilebilir; Twilio API bunu Google Voice olarak gösteriyor
      Çift SIM’li iPhone, iPhone XS, iPhone XS Max ve iPhone XR’dan itibaren mümkün
      Kaynak: https://support.apple.com/en-us/HT209044
      En az bir eSIM içeren çift SIM’li iPhone’ların şimdiden 6 nesli var
  • Bu tür koordine edilmemiş bilgi sızıntıları daha derin bir sorun
    Birçok yer SSN’in son dört hanesini paylaşıyor; oysa ilk beş hane çoğu zaman doğum günü ve doğulan eyaletten kolayca tahmin edilebiliyordu, ayrıca baştaki sayılar numaranın verildiği eyaleti gösteriyordu

    • Yalnızca 2011’den önce verilmiş numaralar için geçerli
      Mevcut yetişkinlerin çoğu buna dahil, ama yine de bu ayrımı yapmak gerekiyor
    • Asıl sorun, yalnızca dokuz haneli bir sayıyı bilmenin gerçek zarar verebilmesine izin veren tamamen aptalca bir sisteme sahip olmamızda
      Devletin ve büyük kuruluşların takip ve veri toplamasını hiç engellemiyor; önemli bir iş yapacağımız her seferinde fiilen geçici bir ulusal kimlik sistemiyle etkileşmek zorunda kalıyoruz, ama düzgün bir ulusal kimlik sisteminin hiçbir avantajına sahip değiliz
      Hiçbir sebep yokken muazzam acı ve zaman kaybı yaratıyor
    • Birçok kişinin son dört hanesi kelimenin tam anlamıyla annesinin doğum yılı da olabiliyor
  • Bu blog yazısındaki gibi otomatik e-postadan telefon numarası üretme araçlarını güvenlik araştırmacılarının yayımlamasını nasıl gerekçelendirdiğini hep merak etmişimdir
    Bu tür araçların iyi amaçlardan çok kötü ya da ürpertici amaçlarla kullanılma olasılığı çok daha yüksek
    “Araştırma” olduğu için sorun olmadığını ve zaten gri alan olduğu için geçiştirildiğini mi düşünüyorlar; yoksa açıkları olan şirketlerle konuştuklarını ve artık etkisiz hâle getirildiği için sorun olmadığını mı hissediyorlar, merak ediyorum

    • Bence bu tür ifşaların amacı, şirketlerin parola sıfırlama süreçlerinde sızan verileri azaltmak için açıkları kapatmasını sağlamak
      İyi bir örnek Firesheep; halka açık Wi-Fi’de yalnızca bir Firefox eklentisi çalıştırarak aynı ağda HTTP üzerinden oturum açmış kullanıcıların oturumlarını doğrudan ele geçirebiliyordunuz
      O dönemde Facebook’ta varsayılan HTTP’ydi; bu eklenti haber olunca neredeyse bir gecede HTTPS’i zorunlu kılmaları için baskı oluştu ve birçok şirket de peşinden geldi
      Bu ifşanın HTTPS benimsenmesini epey hızlandırdığını söylemek abartı olmaz
      Bu ifşanın o kadar etkili olup olmayacağını bilmiyorum, ama bu teknikleri yalnızca siyah şapkalıların bilmesindense böylesi daha iyi diye düşünüyorum
    • Bu, basının bazı taraflar için olumsuz sonuçlar doğuran haberler yayımlamasına benziyor
      “Bu bilgiyi yayımladığımızda faydası zararından fazla mı?” diye tartılabilir
      Martin Vigo’nun 2019’da açıkladığı bilgiler sayesinde işverenlerime ve mevcut müşterilerime, parola sıfırlama yöntemlerini belirlerken dikkate almaları gereken ek bir tehdit modelini anlatabildim
      Savunmak gerekirse, ilk yayımlanan kavram kanıtı oldukça sınırlıydı; Twilio hesabı gerektiriyordu, bu da giriş bariyeri yaratıyordu ve suç için kullanılırsa analiste ipuçları da bırakıyordu
    • Bilgiyi yayımlamanın epey etik dayanağı var, ama aracı yayımlamanın yok diye düşünüyorum
      Siber güvenliğe giren insanların önemli bir kısmının aslında başkalarının güvenliğine yardımcı olmaktan çok, güvenliği zekice yollarla kırmayı sevdikleri için bu alana girdiği açık bir sır gibi
      Bununla birlikte güvenlik araştırması yasal, rastgele hedefleri hacklemek ise yasa dışı
    • Yöneticileri şirketin güvenlik duruşunu güncellemesi gerektiğine ikna ederken, hemen çalıştırılabilir bir demo kadar etkili şey azdır
    • Kötü niyetli taraflar zaten bu teknikleri ve sayısız başka açığı biliyor; bu yüzden sektörün kirli çamaşırlarını ortaya döküp utandırarak da olsa harekete geçirmek bence kabul edilebilir
      Hukuki işlem başladığında şirketin bilmediğini savunması da zorlaşır