在寻找软件来存储信息后,我发现了一个立即引起我注意的程序。我购买了一个许可证,但过了一段时间,我意识到这个程序有一个很大的漏洞。
在官方页面上,它指定可以使用密码加密保护信息。然而,通过进行测试,我发现所有被认为是加密的信息都可以在不输入密码的情况下被访问,尽管不是每个用户都会这样做。
在这一点上,我已经觉得我不信任这个软件。如果你使用加密,信息不是不可访问的吗?
所以,我想把这个程序发送到某个地方,看看它是否符合,至少,用户的数据保护,因为我想相信我的数据在使用该程序时是完全私有的。至少,要知道它没有后门。
更新:
在两天内报告并纠正了这一错误。然而,它并没有给我信心,因为它使用的是相同的形式,这使我认为,这一次它只是使信息不可见。我不认为这是在使用加密。
发布于 2018-11-12 00:41:46
不幸的是,没有任何地方可以发送软件被独立审计免费。虽然您可以像前面提到的那样向作者发送错误报告,但这不会导致全面的审计。软件审计是复杂的,需要大量的时间,这意味着它们可能相当昂贵。
如果这个软件看起来写得不好,或者你怀疑里面可能隐藏着其他严重的错误,最好的方法就是寻找一个替代的方法。如果该软件晦涩难懂或很少使用,并且不太可能吸引很多评审员,这一点尤其重要。
https://security.stackexchange.com/questions/197488
复制相似问题