mboost-dp1

Webshop fejl - kriminelt.


Gå til bund
Gravatar #1 - vortex
31. maj 2012 15:28
Hej folkens.
I dag sad jeg og kiggede lidt efter en ny telefon. For at gøre en lang historie kort, så opdagede jeg en fejl i en webshop der gør at jeg kan give mig selv en valgfri rabat. Ja selv en galaxy s3 til 900,-.

Jeg gik igennem hele købsprocessen og valgte så at stoppe ved betalingsvinduet. Men jeg har sgu lyst til at prøve at købe telefonen og se hvad der sker. Er det en dårlig ide?

Du har dårlig moral - Du er en fusker - Du er en idiot - ta' dig sammen. Så har jeg skrevet det, så behøver i ikke ;)
Gravatar #2 - snesman
31. maj 2012 15:36
Det ville efter min bedste overbevisning være ulovligt at købe s3'en til 900, da du ville være i ond tro.
Gravatar #3 - vortex
31. maj 2012 15:37
Naturligvis ikke en galaxy s3 til 900,- men måske et par 1000 billigere.
Gravatar #4 - snesman
31. maj 2012 15:42
Well, nu har du selv nævnt det moralske. Jeg havde sgu nok set om den var gået...
Gravatar #5 - vortex
31. maj 2012 15:49
Det har jeg også mest lyst til. Er bare lidt i tvivl om det er strafbart på nogen måde.
Gravatar #6 - PHP-Ekspert Thoroughbreed
31. maj 2012 15:53
Det er strafbart nu?..

Du har nemlig offentliggjort dine hensigter - dvs at du VED at det er en fejl, men du vil gøre det alligevel..

Det betyder kort og godt at du gør det i ond tro, og derfor er det strafbart :)

- havde du derimod bage set det som et knaldtilbud, og ikke havde skrevet herinde (eller på andre fora) at det er en fejl - ja så var det i "god tro", og så havde det været helt legalt :)
Gravatar #7 - vortex
31. maj 2012 15:59
#6 Ja selvfølgelig er jeg i ond tro. Det har jeg været fra start. :)
Men min ordre ville jo ikke kunne kædes sammen med denne tråd.
Gravatar #8 - Slettet Bruger [1461567726]
31. maj 2012 16:01
Jo da! Du skal jo skrive dine oplysninger i ordren, Hr. Stein Bagger født d. 25. Januar 1900 fra Lyngby.
Gravatar #9 - vortex
31. maj 2012 16:03
#8 Man skulle næsten tro jeg havde ændret de oplysninger i forbindelse med denne tråd. Men sådan har de faktisk altid været.
Gravatar #10 - Ronson ⅍
31. maj 2012 16:35
*host* Lars Petersen fra 1984 *host*
Gravatar #11 - vortex
31. maj 2012 16:41
#10 hehe. Jeg må sgu hellere huske at sende linket til denne tråd med når jeg bestiller. ;)
Gravatar #12 - kasperd
31. maj 2012 17:36
Jeg synes en Galaxy S3 er en rimelig betaling for at gøre en butik opmærksom på en fejl af den karakter. Det er de færreste butikker som er enige i at de bør give en belønning til personer som opdager fejl og gør dem opmærksomme på dem.

Min fornemmelse er at selv hvis man handler helt efter bogen og intet ulovligt gør, så er der stadigvæk større sandsynlighed for at man bliver mødt med et sagsanlæg end der er for at man får en belønning.

Og den mangel på velvilje overfor personer som opdager sikkerhedshuller og rapporterer dem ansvarligt er nok en af de største trusler imod IT sikkerhed i almindelighed, da det flytter personer som ellers kunne have hjulpet på at forbedre sikkerheden over til at i stedet tænke over hvordan de kan udnytte hullerne.

At udnytte et hul som du beskriver det, er efter min opfattelse både moralsk forkert over ulovligt.

Hvis du mener du fortjener at få den pågældende telefon gratis eller meget billigt, så er følgende fremgangsmåde efter min opfattelse moralsk forsvarligt. Det er nok stadigvæk tvivlsomt om det vil være lovligt, så hvis du følger metoden og bliver sagsøgt, så er det en risiko du selv har valgt at løbe.

1. Klargør en email hvor du forklarer sikkerhedshullet og præcist hvordan det udnyttes. Fortæl samtidigt at du har gennemført en demonstration med din egen adresse som modtager, og angiv ordrenummer (udfyldes senere). Opfordr dem samtidigt til at de som tak for hjælpen lader ordren blive gennemført.
2. Start logging af din netværkstrafik til brug for efterfølgende dokumentation. Bemærk at du nok har brug for både low level dump på pakkeniveau og high level dumps vha. af en browser extension fordi low level dump i høj grad vil være krypteret.
3. Gennemfør metoden og noter ordrenummeret.
4. Sæt ordrenummeret ind i email og send den øjeblikkeligt.

Det er vigtigt at du har dokumentation for at du har sendt den pågældende email. Et komplet pakketrace af SMTP sessionen som viser at den er afleveret direkte til mx for det pågældende domæne er den bedste dokumentation man kan have for at man har sendt den pågældende email.

Om metoden ovenfor er lovlig ved jeg ikke, men jeg synes personligt at det burde være lovligt. Moralsk set er det selvfølgeligt bedre at blot gøre butikken opmærksom på fejlen og håbe på at de af sig selv kan finde ud af at give en passende belønning. Men erfaring siger at de sandsynligvis vil vælge at sylte sagen og gemme dit navn sådan at de har nogen at sagsøge hvis der skulle ske misbrug engang i fremtiden.
Gravatar #13 - vortex
31. maj 2012 17:58
#12 Du har nogen rigtige gode pointer og jeg er enig. Jeg tror bare ikke den fremgangsmåde ville falde i god jord hos firmaet.
Det ville jo svare til at sige

jeg har pillet lidt ved jeres webshop og købt mig en meget billig telefon. Giver i mig den nu når jeg gjorde opmærksom på det

Hvis jeg var et ordenligt menneske og skrev og gjorde dem opmærksom på det, ville jeg jo sikkert få et svar tilbage i stil med.
Bla Bla Bla, tak fordi du gjorde os opmærksom på det.

Jeg kan jo ikke forlange en telefon før jeg fortæller fejlen. De kan jo bare retten fejlen, og skrive tilbage at fejlen ikke var af alvorlig karakter.
Gravatar #14 - starn
31. maj 2012 20:24
#1. Var det tilfældigvis hos 3, med deres bonus system?
Gravatar #15 - kasperd
31. maj 2012 21:58
vortex (13) skrev:
Jeg tror bare ikke den fremgangsmåde ville falde i god jord hos firmaet.
Det er jo lige netop det der er problemet. Når de fleste virksomheder ikke giver et eneste incitament til at informere dem om svagheder, og ofte gør livet surt for personer som er venlige nok til at rapportere sikkerhedshuller, så er det klart at man begynder at spekulere i hvordan man kan udnytte dem.

Der er enkelte virksomheder som går den rigtige vej ved at udlove dusører for at rapportere sikkerhedshuller. Det har jeg også selv til hensigt at gøre når jeg sender et produkt på markedet.
Gravatar #16 - zin
1. jun. 2012 08:38
#1: Så vidt jeg erindrer, skriver butikker ofte på deres hjemmesider (webshops specielt) at der tages forbehold for trykfejl og mangler hvilket jeg tror vil dække din situation; En tydelig fejl har tilladt dig at se en anden pris end den, butikken sælger produktet til.

Så jeg tror ikke det er ulovligt, jeg tror blot de vil fange den i deres system og rette den. Hvis ikke de gør, er det deres fejl.

Når det er sagt er jeg enig med #12. Du bør lave en test-bestilling hvori du gør dem opmærksom på problemet. Dog synes jeg ikke du skal opfordre dem til at give dig noget for det.

Tilgengæld kan du bede dem om lov til at bruge eksemplet til jobinterviews og skrive om det på f.eks. en blog eller lignende... Medmindre de da har en anden form for kompensation. Det er lidt mere "underhændet" eller "professionelt". Og ih guder, hvor jeg hader det. :p
Gravatar #17 - snesman
1. jun. 2012 09:45
#6
Den holder kun hvis det ligner et knaldtilbud. Det med ond tro har vi etableret, men ser vi bort fra det gælder det at et tilbud ikke er bindende såfremt køber vidste eller burde have vidst at der måtte være tale om en fejl.

Fra mine jurafag kan jeg erindre vi fik at vide, at tilbuddet skulle være umanerligt lavt før det i praksis ikke ville være gyldigt (det har retspraksis vist).
Gravatar #18 - vortex
1. jun. 2012 09:53
#14 Nej det er ikke et teleselskab. Jeg skrev blot en telefon som priseksempel, da det var det jeg søgte efter. Men når du siger det sådan, må der jo også være en fejl på deres side. Noget du vil uddybe, eller skal vi selv på jagt?

#15 #16 Dusør er vejen frem, så ville folk sikkert slet ikke overveje at udnytte fejlen til egen vinding.

Derfor har jeg også skrevet en mail til firmaet, hvor jeg gør opmærksom på der er en fejl der muligvis kunne udnyttes af de forkerte typer (Som jo så ikke var mig alligevel)

Jeg har samtidig spurgt om "lov" til at lave en testordre for at bevise fejlen. Jeg henstillede samtidig til at ordren blev gennenført, som et tegn på god vilje fra deres side.

Jeg blev så ringet op af en, til at starte med, møgsur administrator. Han var mest obs på jeg ikke fortalte om fejlen eller firmaet til nogen. Han gik med til jeg lavede en testordre, men han kunne ikke love de ville gennemføre ordren. Så nu sidder jeg lige og prøver at finde ud af hvad jeg skal købe og til hvilken pris. Et 60" fjernsyn til 700,- går de nok ikke med til.
Gravatar #20 - zin
1. jun. 2012 09:56
#18: Typisk. Lad os venligst vide om ordren går igennem billigt eller ej.
Umiddelbart ville jeg sige, at du ikke får en skid ud af det. Og så skal du bare skræppe så meget om det som du vil. De skal ikke få noget for ingenting.
Gravatar #21 - Ronson ⅍
1. jun. 2012 10:08
Den er ret simpel.

De er skide sure og ikke taknemmelige. Derfor laver du en testodre til en fair (for dig og dem) pris. Får du ikke varen så lader du være med at fortælle dem hvor hullet er.

Det må være nok de ved der er et hul et sted, det er ikke dit problem hvis de skal bruge en masse penge på at finde det og få det lukket.

Hvis de ikke vil hjælpe dig, fordi du har hjulpet dem, så er der ingen grund til at hjælpe dem alt for meget.

Alt sammen fordi de vender møgsure tilbage, det er sgu ikke i orden.
Gravatar #22 - vortex
1. jun. 2012 10:56
Nu har jeg bestilt en Galaxy S3 til 2800,-. Det synes jeg faktisk er fair nok. Altsa jeg køber jo telefonen uanset om jeg så skal give fuld pris et andet sted.
Han vil ikke lade ordren gå igennem, før jeg har gjort opmærksom på fejlen. Hans mail bliver mere og mere aggressive. Han er sgu en idiot.

Det mest underlige er at det faktisk er en ret simpel/dum fejl. Hvis jeg linkede til siden, ville de fleste herinde nok kunne opnå samme rabat. Jeg fatter ikke at han ikke kan se problemet.

EDIT: Og nu har han så skrevet at han vender tilbage i løbet af weekenden, eller starten af næste uge. Nu går jeg stærkt ud fra han selv finder fejlen. Ellers er han da godt nok dårlig til sit job.
Gravatar #23 - Hånter
1. jun. 2012 12:40
Nu skal du jo lige vise os en kopi af hans sure mails.

Og Ronson skal kigge på, det er reglen.
Gravatar #24 - starn
1. jun. 2012 12:54
#18, Hvis du er 3 kunde, og er medlem af 3bonus. Kan du via din 3 side bruge dine 3bonus point, når du vil bruge disse bliver de overført via URL'en(GET) til webshoppen. Så er det bare at ændre dem, og du for en større rabat. Sidste jeg legede med dem, kunne jeg få en iphone 4 eller en htc one x(eller hva den nu hedder) for 1 krone. Bestilte dog ikke noget, da jeg synes det er forkert at snyde på den måde, og sikkert også ulovligt.
Gravatar #25 - vortex
1. jun. 2012 13:00
#23 Hans sure mails kommer når sagen er afsluttet.

#18 Det får jeg da næsten lyst til at prøve. Håber ikke 3 læser med herinde ;)
Gravatar #26 - apkat
1. jun. 2012 22:20
starn (24) skrev:
#18, Hvis du er 3 kunde, og er medlem af 3bonus. Kan du via din 3 side bruge dine 3bonus point, når du vil bruge disse bliver de overført via URL'en(GET) til webshoppen. Så er det bare at ændre dem, og du for en større rabat. Sidste jeg legede med dem, kunne jeg få en iphone 4 eller en htc one x(eller hva den nu hedder) for 1 krone. Bestilte dog ikke noget, da jeg synes det er forkert at snyde på den måde, og sikkert også ulovligt.


De har vel forhåbentligt noget tjek senere, og det de sender via GET bare er for at kunne fremstille det pænt for en bruger hvor mange point man kan bruge.

vortex (25) skrev:
#23 Hans sure mails kommer når sagen er afsluttet.

http://files.sharenator.com/Op_will_surely_deliver...
Gravatar #27 - onetreehell
1. jun. 2012 23:00
Du kunne prøve at give dig selv "negativ" rabat, dvs. prisen bliver højere end normalt (hvis det er muligt).
Gravatar #28 - snesman
2. jun. 2012 06:25
wat, hvorfor det?
Gravatar #29 - Spiderboy
2. jun. 2012 07:01
snesman (28) skrev:
wat, hvorfor det?

For at bevise at hullet er der uden at få økonomisk fordel af det.
Gravatar #30 - vortex
2. jun. 2012 07:48
#29 Jeg har jo allerede bevist at hullet er der, ved at give mig selv en god pris på en telefon. Det kunne ham idioten også godt se. Men jeg forsøgte lige, jeg kunne ikke sætte prisen op.
Gravatar #31 - KaW
15. jun. 2012 23:29
Hvad er status?
Gravatar #32 - vortex
16. jun. 2012 08:39
Status er at jeg fik min Galaxy S3, dog til 3000,-. Jeg har dog ikke modtaget den endnu. Så tvivler på den overhoevdet kommer. Hullet er lukket og alle er glade. ;)
Gravatar #33 - fidomuh
16. jun. 2012 23:29
#32

Status er, at du mangler at poste hans sure emails!
Gravatar #34 - KaW
17. jun. 2012 00:09
Ja, kom med dem ! :)
Gravatar #35 - Mnc
17. jun. 2012 00:18
vortex (32) skrev:
Jeg har dog ikke modtaget den endnu.


"Hvad er status vedr. vores aftale? Jeg har endnu ikke modtaget..." eller noget i den stil.
Gravatar #36 - vortex
17. jun. 2012 16:02
fidomuh (33) skrev:
#32

Status er, at du mangler at poste hans sure emails!

De kommer ligeså snart jeg har modtaget telefonen. Gider ikke risikere idioten måske kigger med. Man ved jo aldrig.
Gravatar #37 - Rainmeter
17. jun. 2012 16:12
#36
Så der ihvertfald et godt move at kalde ham idiot, hvis han kigger med.
Gravatar #38 - fidomuh
17. jun. 2012 19:05
#37

Men han var jo en idiot, saa det er der vel ikke noget galt med. Altsaa, Peter bliver jo heller ikke sur over at jeg kalder ham Peter? :D
Gravatar #39 - rumagenten
21. jun. 2012 20:12
prøvede lige at gennemføre et salg på 3.dk med flere point end det jeg havde til rådighed. Den kommer med en fejl til sidst.
Gravatar #40 - engfeh
21. jun. 2012 20:16
vortex (36) skrev:
De kommer ligeså snart jeg har modtaget telefonen. Gider ikke risikere idioten måske kigger med. Man ved jo aldrig.


You fail at logic.. Hvis han kigger med her har han nok også læst at du poster det så snart telefonen ankommer, så hvad forskel gør det? :-P
Gravatar #41 - KaW
21. jun. 2012 21:40
Har du fået en ordrebekræftelse?
Gravatar #42 - vortex
22. jun. 2012 05:43
#41 Nej, men jeg skrev til idioten igår formiddags og hørte om jeg kunne forvente en levering af telefonen. Jeg har endnu ikke fået svar.
Jeg tvivler nu meget på jeg får den telefon. Han har håndteret det her meget uheldigt.
Gravatar #43 - fidomuh
22. jun. 2012 07:24
#42

Saa er det vel bare at poste navn og emails og evt. sende det til hans chef, saa de kan se at han har lovet dig en telefon for at goere hans arbejde ? :)
Gravatar #44 - vortex
26. jun. 2012 05:42
Nå nu har jeg endelig hørt fra dem. Det viser sig at idioten er gået på ferie (!!!) Men jeg kan forvente en levering af telefonen i løbet af ugen eller starten af næste uge.

Jeg bad selvfølgelig om en ordrebekræftelse og et T&T nummer når pakken er afsendt.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login