Profit.kz · 2026年8月5日 · 1Cifer
一名哈萨克斯坦人登入他人eGov账户并发到社交网络:简单漏洞代价的一课
哈萨克斯坦上演了一出颇具代表性的事件:一名用户发现自己可以登入他人的eGov账户,他没有悄悄联系客服,而是在社交网络上作了演示。视频迅速传播,政府部门被迫公开回应,数字政务服务的信任问题再次被摆上台面。
这个故事有两个教训,都与eGov本身无关。第一:发现漏洞的往往不是攻击者,而是普通用户——出于偶然或好奇。第二:如果一个人没有简单、显眼的直接报告渠道,他就会一次性告诉所有人。公开风波的代价永远高于悄悄修复——无论是声誉上还是运营上。
对拥有网站、应用或客户后台的哈萨克斯坦公司,结论很具体:开设一条安全问题报告渠道——至少在显眼位置放一个专用邮箱——并在内部约定谁负责响应、多快响应。规模更大的公司可以更进一步,设立漏洞悬赏。悄悄付钱给发现者,远比在别人的社交动态里读到自家漏洞便宜。


