Tak 30k je ještě dobré. Nemůžu nevzpomenout na tyčinky:
https://x.com/JuRoot/status/1149314195525165056
Já se ale docela úmyslně neptám na obecnou klasifikaci, ale na konkrétní případ prodeje 0day na darknetu - protože o tom se tady bavíme. Jelikož jste se mi tady slétli a začali jste štěbetat o tom, jak je to rychlá cesta do krimu, tak jsem doufal, že máte nějaké hmatatelné podklady a ne doměnky...
Tvé tvrzení předpokládá přístup k judikátům a dalším relevantním materiálům. Pokud takový přístup nemáš, pak není potřeba dál pokračovat ve vlákně o tom, "co by podle tebe, kdyby náhodou".
Tak ano, objasnenost za rok 2023 neni zrovna nejvyssi (6,1%), ale porad muzete mit tu smulu a spadnout do skupiny tech, na ktere se prijde... to nikdy nevite, ze? ;-) Z hlediska nejakych "statistik" asi nenajdete specificky pripady tykajici se zrovinka prodeje na darknetu, proste se obecne resi klasifikace podle §230-232 trestniho zakoniku.
Nevím proč, ale žiji v domění, že se jedná o ochranu prodejce. Zaplatit kartou jde i bez toho, na to vám stačí číslo karty. Můžete pak platbu ale reklamovat a prodejce bude mít těžké dokázat, že jste to opravdu platil vy. Může si proto říci o více věcí: datum expirace, jméno držitele, security kód z druhé strany. Čím více toho má, tím spíše mu banka uvěří, že jste u něj skutečně platil vy, držitel karty. Vrcholem je pak 3D Secure. Pokud to prodejce implementuje a vy zaplatíte, pak prakticky nemáte šanci to vyreklamovat jako podvodnou platbu.
Zkrátka, tím se chrání obchodník. Když nechce, tak to použít nemusí. Odkliknutí na straně uživatele je záruka, že obchodník peníze dostane a už mu je nevezmete.
Jednak když jako uživatel svěříte webu/platformě veškeré údaje ke kreditce, záleží na tom, zda je 3D Secure vyžadováno při každé následné platbě, protože banky mohou používat vyhodnocování rizikovosti tzv. RBA (Risk-Based Authentication), tedy malé a opakující se transakce projdou, velké platby nebo nestandardní budou pravděpodobně vyžadovat 3D secure.
Druhak, když se někdo zmocní údajů o vaší platební kartě, např. tím, že je odcizí z webu, kam jste je uložil, může platit u obchodníků, kteří nemají 3D secure implementované, ti ho tudíž nebudou vyžadovat.
Souhlas, odměna kolem 1000 Eur je hodně směšná... Bug Bounty programy bývají vždycky nižší než to co se za poskytnutí 0day platí na Darknetu a tam to můžete prodat i víckrát, vendor to zapltí pouze jednou a tomu prvnímu, kdo chybu nahlásí. Ale 1000 Eur je výsměch za rozsah problému, o který zde šlo.