版主3星評價
2020-05-05 13:59:47
漏洞賞金程序被用于技術(shù)領(lǐng)域,包括區(qū)塊鏈領(lǐng)域,以提高應(yīng)用程序和web資產(chǎn)的安全性。簡單的解釋了它們是什么以及它們的重要性。
親近你的朋友,但更要親近你的敵人。
按照這種思路,科技公司和網(wǎng)絡(luò)安全專業(yè)人士正通過漏洞獎勵計劃與黑客合作。簡單地說,漏洞獎金是一個組織提供給獨立的、有道德的黑客(稱為賞金獵人)的獎勵,用于報告系統(tǒng)中的漏洞。
根據(jù)網(wǎng)絡(luò)安全和漏洞賞金公司HackerOne的2017年度黑客動力安全報告,頂級公司每年獎勵黑客90萬美元,自2015年以來,針對關(guān)鍵問題的賞金平均增加了16%”。通用汽車(General Motors)、星巴克(Starbucks)、任天堂(Nintendo)、甚至美國國防部(US Department of Defense)等知名企業(yè)都依賴黑客的專業(yè)技能來改進它們的技術(shù)。
例如,金融服務(wù)公司羅賓漢(Robinhood)擁有一個漏洞賞金項目,根據(jù)這個項目,獵人的報告最高可獲得5萬美元(最低賞金為100美元)。盡管該公司已經(jīng)實施了這個項目一段時間了,但該團隊今天更新了這個項目: 過去,我們并不是每時每刻都清楚我們要找什么樣的報告,或者我們該如何獎勵那些提交報告的研究人員——所以我們啟動了一個針對特定類型漏洞(或‘漏洞’)的獎勵范圍的新項目?!蔽覀兿胱屃_賓漢(Robinhood)成為研究人員的誘人目標(biāo),作為一名研究人員,重要的是,你知道你的時間不會浪費在尋找我們軟件中的潛在漏洞上。
這種觀點同樣適用于區(qū)塊鏈項目?;趨^(qū)塊鏈的平臺與傳統(tǒng)的應(yīng)用程序和web資產(chǎn)一樣容易受到安全漏洞的影響。在開發(fā)可行產(chǎn)品的競爭中,有時安全問題會被忽略或無意中引入系統(tǒng)。
例如,EOS網(wǎng)絡(luò)背后的團隊最近獎勵了荷蘭黑客Guido Vranken 12萬美元,作為獎勵計劃的一部分。EOS的工作人員為了對Vranken的工作進一步表示贊賞,他們竟然給了他一個在公司的職位。
HackerOne的首席執(zhí)行官Marten Mickos認(rèn)為漏洞獎勵的重要性。據(jù)eSecurity Planet的報道,Mickos說:我們的目標(biāo)是必須建立一個能夠保護消費者隱私的互聯(lián)網(wǎng)?!比绻麤]有有道德的黑客積極維護我們的集體安全,這是不可能實現(xiàn)的?!?/p>
從更廣泛的角度來看,漏洞賞金程序所代表的激勵與圍繞區(qū)塊鏈技術(shù)的許多自由主義精神是一致的。如果每個人的努力和努力都得到了回報,那么,根據(jù)這種心態(tài),理論上我們將擁有最好的產(chǎn)品和技術(shù)。在加密空間中,漏洞獎勵是有意義的——盡管媒體可能不同意。
頑石3星評價
2020-05-05 14:01:14
漏洞賞金項目(Bug Bounty Programs)是以一種負(fù)責(zé)任的方式,向軟件或系統(tǒng)供應(yīng)商、開發(fā)商或使用商上報安全漏洞。對漏洞涉及主體來說,這是一種積極的安全防護方式,對白帽黑客來說,也能實現(xiàn)賺錢目的,而且還有機會被列入漏洞名人榜。對安全兩方來說,這無疑是一種雙贏方法。
像Facebook、Google或Microsoft等大公司都設(shè)立了自己的漏洞賞金項目,而且,很多知名企業(yè)廠商也在流行的第三方眾測平臺中開設(shè)賞金項目接收漏洞。這些流行眾測平臺包括HackerOne、Bugcrowd等,這種按照提交漏洞等級,給予相應(yīng)賞金的漏洞上報模式,可以有效避免某些漏洞被轉(zhuǎn)售利用或擴散,對漏洞涉及公司廠商造成直接安全威脅,所以本質(zhì)上來說,這是對某些安全產(chǎn)品或系統(tǒng)的一種積極特定的安全防護方式。