国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

白帽子與廠商battle的那些事,你是否也遇到過?

安全
近幾年,白帽子私曝漏洞的事件頻發(fā),在業(yè)界引起了不小的波瀾,為了一探究竟,筆者采訪了四位來自不同團(tuán)隊(duì)、不同背景的白帽子,了解這個(gè)群體選擇私曝漏洞背后可能的原因。

在無(wú)數(shù)個(gè)向廠商提交漏洞的日子里, 以下的場(chǎng)景你是否似曾相識(shí)?

  • 被廠商“白嫖”:“這根本不是一個(gè)漏洞!” 但當(dāng)你再次復(fù)查時(shí),發(fā)現(xiàn)漏洞已經(jīng)被修復(fù)。
  • 被廠商的威脅:“這就不是一個(gè)洞,但你敢公開的話就試試看!”
  • 被廠商誤會(huì):“你知道這樣是違規(guī)披露漏洞嗎?我會(huì)報(bào)警的!......” 然后你真的就被邀 “喝茶”了。
  • 被廠商“占便宜”:“不好意思,今日起,這類漏洞的獎(jiǎng)金減半!”

近幾年,白帽子私曝漏洞的事件頻發(fā),在業(yè)界引起了不小的波瀾,在告知白帽子私曝漏洞的行為會(huì)有觸犯法律的風(fēng)險(xiǎn),呼吁白帽子加強(qiáng)法律意識(shí)之際,好像沒有人去深究白帽子選擇私曝漏洞的原因,也沒有人問過他們,“為什么你要違規(guī)披露漏洞?”。

[[391169]]

為了一探究竟,筆者采訪了四位來自不同團(tuán)隊(duì)、不同背景的白帽子,了解這個(gè)群體選擇私曝漏洞背后可能的原因。

答案似乎很一致:炫技、法律意識(shí)不強(qiáng)、由于誤會(huì)和廠商起了沖突所以一氣之下公布漏洞……這三點(diǎn)是造成白帽子私曝漏洞的常見原因,其中第三點(diǎn)很可能是最主要的原因。

“不承認(rèn)漏洞就算了,他們還威脅我!你敢信?”

被誤會(huì)的月神:2017年,我在提交了某個(gè)互聯(lián)網(wǎng)新聞平臺(tái)的漏洞后,立馬接到了廠商的電話, “你到底是誰(shuí),你是不是要攻擊我們,如果你敢亂來,我們就要報(bào)警了”,和對(duì)方解釋了半天,我才發(fā)現(xiàn)對(duì)方根本不是該廠商SRC的對(duì)接人,只是該平臺(tái)的業(yè)務(wù)人員,并且其對(duì)白帽子這一群體的性質(zhì)并不了解。

被“白嫖”的Balis0ng:遇到過一些廠商,對(duì)我提交的漏洞報(bào)告置之不理,過了幾天我再去檢測(cè),發(fā)現(xiàn)漏洞已經(jīng)被修復(fù)了……我還遇到過向廠商連續(xù)提交了兩個(gè)漏洞,但廠商SRC對(duì)接人表示經(jīng)過開發(fā)人員鑒定,認(rèn)為這兩個(gè)漏洞是同一個(gè)漏洞的情況,我也是很無(wú)語(yǔ)。

被威脅的小七:2018年,在提交了某大廠的漏洞后,我接到了廠商的來電,他們不但不承認(rèn)這是一個(gè)漏洞,還威脅我,“如果將漏洞公開,你以后不好找工作吧?”,不承認(rèn)漏洞就算了,他們還威脅我!你敢信?

被“教育”的遠(yuǎn)海:在一周內(nèi)提交了某教育平臺(tái)的6個(gè)系統(tǒng)漏洞后,我被使用該教育平臺(tái)的廠商運(yùn)維人員“教育”了一頓。應(yīng)該是一下子提交了太多的漏洞,耽誤運(yùn)維人員下班了,所以當(dāng)時(shí)廠商的運(yùn)維人員還特地通過ID找到我,把我說了一頓。

被誤會(huì)可以選擇解釋、被“教育”可以選擇體諒、可是當(dāng)被“白嫖”和威脅時(shí),白帽子也只能選擇自認(rèn)倒霉嗎?“是的,沒錯(cuò),遇到了也就只能自己吃了這個(gè)虧,也沒有任何辦法,但是好在大多數(shù)正規(guī)的廠商,不會(huì)這樣對(duì)我們”,Balis0ng說道。

接受采訪的這四位白帽子,在向廠商提交漏洞時(shí),均吃過不少“啞巴”虧,即使在廠商不愿意承認(rèn)他們提交的漏洞時(shí),他們也從來沒有想過要私曝漏洞,究其原因,是他們對(duì)正義那顆初心的堅(jiān)守,也是因?yàn)樗麄兩钪@種行為不但會(huì)將本來有理的他們推向無(wú)理的邊緣,他們還要承擔(dān)被追究法律責(zé)任的風(fēng)險(xiǎn)。因此,要從根本上避免白帽子私曝漏洞事件的發(fā)生,除了法律法規(guī)的完善和普及,還需要各大廠商一同努力。

[[391170]]

“隨著法規(guī)的完善和行業(yè)的成熟,我相信私曝漏洞的行為會(huì)越來越少”

《中華人民共和國(guó)網(wǎng)絡(luò)安全法》規(guī)定,開展網(wǎng)絡(luò)安全認(rèn)證、檢測(cè)、風(fēng)險(xiǎn)評(píng)估等活動(dòng),向社會(huì)發(fā)布系統(tǒng)漏洞、計(jì)算機(jī)病毒、網(wǎng)絡(luò)攻擊、網(wǎng)絡(luò)侵入等網(wǎng)絡(luò)安全信息,應(yīng)當(dāng)遵守國(guó)家有關(guān)規(guī)定。隨著《網(wǎng)絡(luò)安全漏洞管理規(guī)定(征求意見稿)》的出臺(tái),有關(guān)網(wǎng)絡(luò)安全從業(yè)人員的相關(guān)行為規(guī)定更加明確和細(xì)化:第三方組織或者個(gè)人不得在網(wǎng)絡(luò)產(chǎn)品、服務(wù)提供者和網(wǎng)絡(luò)運(yùn)營(yíng)者向社會(huì)或用戶發(fā)布漏洞修補(bǔ)或防范措施之前發(fā)布相關(guān)漏洞信息,不得發(fā)布和提供專門用于利用網(wǎng)絡(luò)產(chǎn)品、服務(wù)、系統(tǒng)漏洞從事危害網(wǎng)絡(luò)安全活動(dòng)的方法、程序和工具。一般情況下,發(fā)現(xiàn)漏洞后,第三方組織或者個(gè)人可以將相關(guān)漏洞報(bào)送給CNNVD或CNVD,CNNVD或CNVD將會(huì)在5個(gè)工作日內(nèi)予以確認(rèn)回復(fù),并通知廠商在90/10天內(nèi)修復(fù),廠商采取漏洞修補(bǔ)或防范措施后再予以公開。

《網(wǎng)絡(luò)安全漏洞管理規(guī)定(征求意見稿)》的發(fā)布,是為了規(guī)范網(wǎng)絡(luò)安全漏洞報(bào)告和信息發(fā)布行為,同時(shí)督促相關(guān)廠商、第三方及運(yùn)營(yíng)方及時(shí)應(yīng)對(duì)漏洞問題,這是在《中華人民共和國(guó)網(wǎng)絡(luò)安全法》的基礎(chǔ)上,法制體系進(jìn)一步完善的體現(xiàn)。

“隨著該規(guī)定的出臺(tái),能有效減少白帽子因?yàn)殪偶蓟蛘叻梢庾R(shí)不強(qiáng)而私曝漏洞的行為。”

接受采訪的四位白帽子均認(rèn)為,《網(wǎng)絡(luò)安全漏洞管理規(guī)定(征求意見稿)》能起到規(guī)范行業(yè)行為和保障行業(yè)健康發(fā)展的作用。

“從大學(xué)的硬性教育作為突破口,是一個(gè)不錯(cuò)的選擇。”

據(jù)遠(yuǎn)海透露,有關(guān)網(wǎng)絡(luò)安全法知識(shí)的課程,在他的學(xué)校目前是以選修網(wǎng)課的形式開展的,而那些沒有選修該課程的學(xué)生,可能對(duì)哪些行為會(huì)觸犯法律并不清晰,隨著我國(guó)網(wǎng)絡(luò)安全市場(chǎng)越發(fā)活躍以及相關(guān)法律法規(guī)陸續(xù)出臺(tái),他認(rèn)為從大學(xué)的硬性教育作為突破口,是一個(gè)不錯(cuò)的選擇。

“建立漏洞仲裁機(jī)制,有助于減少白帽子和廠商之間的‘扯皮’事件。”

隨著騰訊、百度、阿里、華為、深信服、滴滴等各大廠商安全應(yīng)急響應(yīng)中心的機(jī)制日漸完善,越來越多的白帽子更傾向于向廠商直接提交漏洞,一是因?yàn)閺S商一般會(huì)優(yōu)先處理在自己平臺(tái)上提交的漏洞,二是因?yàn)橹苯酉驈S商提交漏洞,白帽子能獲得更多的回報(bào)。Balis0ng也談到:“現(xiàn)在各大廠商也越來越重視白帽子的貢獻(xiàn),比如2020年,騰訊首次推出了百萬(wàn)獎(jiǎng)金池,單個(gè)漏洞額外獎(jiǎng)勵(lì)最高可達(dá)20萬(wàn)元;深信服前不久升級(jí)了獎(jiǎng)勵(lì)機(jī)制,單個(gè)漏洞稅后最高獎(jiǎng)勵(lì)金額有50萬(wàn)元;滴滴于2021年增加了年度獎(jiǎng)勵(lì)規(guī)范中獲獎(jiǎng)金的名額,年度排名第一的白帽子可獲得8萬(wàn)元獎(jiǎng)勵(lì)。”

“很多大廠還是很有誠(chéng)意的,其實(shí)我們也感受的到,所以我們現(xiàn)在也比較傾向于向廠商直接提交漏洞”,Balis0ng說道。但是直接向廠商提交漏洞,白帽子有時(shí)候也會(huì)面臨一些問題,比如當(dāng)廠商駁回漏洞時(shí),白帽子就只能在“守法等于吃虧”和“暴洞等于犯法”之間選擇嗎?

Balis0ng認(rèn)為,如果可以在業(yè)內(nèi)建立漏洞仲裁機(jī)制,當(dāng)白帽子與廠商因?yàn)槁┒磋b定出現(xiàn)爭(zhēng)執(zhí)時(shí),第三方機(jī)構(gòu)可以介入仲裁,那將能有效減少白帽子因?yàn)閺S商駁回漏洞而違法披露的行為。

總結(jié)

在網(wǎng)絡(luò)世界,如果說惡意黑客是矛,利用系統(tǒng)或軟件的漏洞,非法入侵并獲取利益,那白帽子就是盾,他們選擇用技術(shù)來保護(hù)網(wǎng)絡(luò)安全,他們需要比惡意黑客跑的更快,他們發(fā)現(xiàn)的漏洞越多,網(wǎng)絡(luò)世界也就更安全,但相比惡意黑客的“張揚(yáng)”,他們的事跡卻鮮有人知,他們更像是隱世高手,低調(diào)地大戰(zhàn)四方。雖然有時(shí)候他們會(huì)被誤解,有時(shí)候他們的付出沒有得到應(yīng)有的回報(bào),但是他們還是堅(jiān)守了自己的初衷,做正義的事情。

接受采訪的四位白帽子均表示,隨著行業(yè)的發(fā)展和規(guī)范,目前白帽子群體遇到的一些困境都會(huì)得到有效的解決,同時(shí)他們也呼吁白帽子從保護(hù)自己的角度出發(fā),依法披露漏洞,不要因?yàn)橐粫r(shí)氣憤讓自己面臨觸犯法律的風(fēng)險(xiǎn)并帶上“無(wú)理”的枷鎖。

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2022-10-20 18:00:59

OCP模型參數(shù)

2020-10-12 09:49:14

C++ 開發(fā)代碼

2011-04-26 09:22:05

SQLite

2020-11-08 14:38:35

JavaScript代碼開發(fā)

2018-03-26 09:39:06

大數(shù)據(jù)IT互聯(lián)網(wǎng)

2009-07-23 15:07:32

2021-08-29 18:36:17

MySQL技術(shù)面試題

2019-12-05 08:44:20

MybatisSQL場(chǎng)景

2018-04-25 10:57:00

AIX報(bào)錯(cuò)vios

2023-03-13 07:41:34

分頁(yè)查詢數(shù)據(jù)排序

2021-12-26 14:32:11

緩存數(shù)據(jù)庫(kù)數(shù)據(jù)

2019-09-15 22:36:26

數(shù)據(jù)庫(kù)查詢?nèi)罩?/a>檢索

2017-07-14 09:29:45

AndroidWebview

2019-10-28 14:07:29

研發(fā)管理技術(shù)

2025-05-28 00:00:01

MySQL場(chǎng)景索引

2020-04-26 14:40:19

戴爾

2021-02-19 11:01:46

異步競(jìng)態(tài)接口異步

2020-09-24 10:49:09

iOSiPadOSBug

2021-05-27 09:27:35

開發(fā)技能緩存

2024-03-18 08:14:07

SpringDAOAppConfig
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

一卡二卡三卡日韩欧美| 国精产品一区一区三区mba视频 | 国产精品乱人伦| 亚洲美女毛片| 亚洲精品国产九九九| 国产精品午夜久久久久久| 午夜视频久久久| 午夜精品一区二区三区在线播放| 欧美一级视频精品观看| 欧美国产欧美综合| 免费人成黄页网站在线一区二区 | 日韩欧美一级二级三级久久久 | 六月婷婷一区| 欧美欧美黄在线二区| 欧美1级2级| 粉嫩av在线播放| 亚洲 中文字幕 日韩 无码| 农村寡妇一区二区三区| 日本久久精品视频| 中文字幕亚洲综合久久筱田步美| 在线亚洲一区观看| 中文字幕在线不卡一区二区三区| 美国一区二区三区在线播放| 欧美超碰在线| 日韩视频1区| 男女羞羞在线观看| 1024免费在线视频| 秋霞福利视频| 男人靠女人免费视频网站| 欧美日韩国产精品一区二区| 国产精品久久久久aaaa九色| xvideos亚洲人网站| 精品国产区一区| 一本色道久久综合亚洲精品按摩| 在线亚洲观看| 亚洲精品乱码久久久久久按摩观| 中文字幕精品av| 国精品一区二区| 老牛国内精品亚洲成av人片| 欧美a级在线观看| 成人精品福利| 男女小视频在线观看| 女人和拘做爰正片视频| 亚洲一区二区四区| 精品国产_亚洲人成在线| 国产精品久久9| 午夜精品美女自拍福到在线| 中文字幕在线精品| 日韩三级在线| 欧美多人爱爱视频网站| 欧美黄色网视频| 国产精欧美一区二区三区| 久久一区二区三区喷水| 国产免费一区视频观看免费| 日韩精品在线观看av| 91精彩在线视频| 成人不卡视频| 欧美熟乱15p| 老牛影视一区二区三区| 日韩欧美主播在线| 久久国产精品99国产精| 亚洲欧美精品| 国产网友自拍视频导航网站在线观看| 国产一区二区三区在线观看精品 | 欧美日韩岛国| 欧美激情奇米色| h视频网站在线观看| 久久午夜免费电影| 久久偷看各类wc女厕嘘嘘偷窃 | 在线视频超级| 成人免费视频caoporn| 在线播放日韩精品| a优女a优女片| 美女久久一区| 久久精品视频中文字幕| 国语对白在线视频| 国产图片一区| 日韩一本二本av| 国产综合久久久久久久久久久久| 国产麻豆综合| 一本色道久久综合一区| 亚洲高清不卡| a91a精品视频在线观看| 欧美涩涩网站| 夜夜夜久久久| 美女诱惑一区| 蜜臀精品一区二区三区在线观看| 日本美女一区二区三区| 国模大尺度一区二区三区| 国产精品系列在线播放| 99久久国产综合色|国产精品| 日本一区二区三区电影免费观看| 国产一区二区三区在线观看网站| 欧美h视频在线观看| 337p日本欧洲亚洲大胆色噜噜| 麻豆国产精品777777在线| 欧美在线观看网站| 国产精品久av福利在线观看| 日本不卡网站| 欧美成人福利| 亚洲一区电影| 国产一区二区在线| 91精品一区二区三区综合| 欧美二区不卡| 日韩av一区二区在线影视| 国产乱色国产精品免费视频| 91丨porny丨最新| 亚洲欧美日韩国产中文在线| 婷婷久久综合九色综合伊人色| 欧美日韩国产小视频| 日韩精品福利在线| 精品中文字幕在线观看| 国产成人拍精品视频午夜网站| 99久热re在线精品996热视频| 日本精品一区二区| 日韩国产小视频| 小泽玛利亚视频在线观看| 在线激情av| 日韩另类在线| 高清久久精品| 国产欧美日韩精品高清二区综合区| 欧美精品一卡| 加勒比av一区二区| 中文字幕制服丝袜成人av| 欧美一a一片一级一片| 国产丝袜精品第一页| 国外成人在线视频| 91夜夜揉人人捏人人添红杏| 一本一道久久a久久综合精品| 老司机午夜av| 欧美日韩国产中文字幕在线| heyzo高清在线| 精品国产午夜肉伦伦影院| 欧美日韩亚洲三区| 国产成人免费在线视频| 亚洲一区二区三区中文字幕在线| 在线播放日韩导航| 日日噜噜噜夜夜爽亚洲精品 | 国产九色在线| 亚洲人免费短视频| av亚洲在线观看| 美女精品一区二区| 亚洲丝袜自拍清纯另类| 欧美成人vps| 97超级碰碰碰久久久| 欧美在线日韩精品| 成人手机在线电影| 久久香蕉av| 欧美军人男男激情gay| 国产一区二区网址| 亚洲国产精品一区二区www在线| 欧美成人精精品一区二区频| 午夜精品一区二区三区在线| 欧美午夜精品久久久久久蜜| 亚洲欧美日韩综合网| 女同视频在线观看| 婷婷亚洲精品| 狠狠久久亚洲欧美| 精品福利在线看| 日韩综合中文字幕| 久久久久久a亚洲欧洲aⅴ| 亚洲欧美自偷自拍另类| 先锋成人av| 欧美亚洲精品在线| 成人激情校园春色| 欧美日韩性生活| 91精品国产亚洲| 欧洲xxxxx| av中文资源在线| 国产女人18毛片水真多18精品| 日本亚洲一区二区| 欧美日韩国产中文字幕| 精品视频9999| 中国一级黄色录像| 国产人成在线观看| 丝袜av一区| caoporen国产精品视频| 欧美精品在欧美一区二区少妇| 欧美极品少妇全裸体| 在线丝袜欧美日韩制服| 在线免费91| 影音先锋欧美激情| 国模无码大尺度一区二区三区| 日韩欧美在线网址| 57pao成人永久免费视频| 精品国偷自产一区二区三区| 国产色在线观看| 国产精品88久久久久久| 国产精品天天看| 最新日韩中文字幕| 亚洲精品8mav| av福利精品| 久久在线免费| 1区2区3区欧美| 久久综合伊人77777| 黄色一级片网址| 在线欧美三级| 激情视频一区| 欧美午夜影院在线视频| 911国产网站尤物在线观看|