精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

給TSRC等甲方平臺建設(shè)的一些建議

安全
甲方評價平臺的價值不應(yīng)該是收集了多少漏洞,吸引了多少白帽子,發(fā)了多少獎品等,而是應(yīng)該看這個平臺給甲方的安全體系建設(shè)帶來了多少價值。包括:提升自己員工(安全、開發(fā)、運維、管理等)的技術(shù)技能及安全意識、發(fā)現(xiàn)和彌補自身安全流程(如sdl等)的缺陷、改進自身測試工具及流程(如黑、白盒審計工具等)等等。

從7月份加入TSRC平臺來,我一直都給TSRC(Tencent Security Response Center)的朋友提了很多的建議,不過我用的方式都比較“極端”,所以給很多人的印象是我是TSRC平臺最難纏的!直到最近博客及微博一系列的討論,我也直接淪落為邪惡的“鬧事者”!這個其中可能與甲方強大的“封建殘余理論”有直接的關(guān)系,不過可能是我們對甲方對安全“進化”要求過高。于是只有采用以前常用的“曝光引發(fā)公共關(guān)注”的手段來促進發(fā)展了!?

我一直認為TSRC這樣的平臺是有積極意義的,所以把之前的一些建議提一下,希望給后來者得到一些啟發(fā)。【這些建議可能比較凌亂沒有體系!】

首先明確2點:

一、如何評價甲方漏洞平臺的價值。

甲方評價平臺的價值不應(yīng)該是收集了多少漏洞,吸引了多少白帽子,發(fā)了多少獎品等,而是應(yīng)該看這個平臺給甲方的安全體系建設(shè)帶來了多少價值。包括:提升自己員工(安全、開發(fā)、運維、管理等)的技術(shù)技能及安全意識、發(fā)現(xiàn)和彌補自身安全流程(如sdl等)的缺陷、改進自身測試工具及流程(如黑、白盒審計工具等)等等。通過平臺吸收外界能量,提升本身的能力才是價值的體現(xiàn)。

另外我覺得甲方提升安全的最終目的是為了保證用戶的利益安全。也就是最終對象是用戶的利益。而對于用戶應(yīng)該不拋棄不放棄,更不應(yīng)該bs小白用戶。恰好我認為保護更多的小白用戶的利益才是技術(shù)發(fā)展的動力。

而這些主題思想關(guān)系到整個平臺的建設(shè)具體的措施的實施。

二、拋棄“封建殘余”,真正重視和尊重安全人員。

目前來看,很多的甲方并沒有從“敵對”的“封建思想”里走出來,還有很多的殘余,漏洞平臺是一個甲方和各大外來安全人員的一個互動平臺,也就是說參與到這個平臺的人就應(yīng)該受到必須的尊重,然而很多甲方思想還是:“我給你獎金我給你獎品你能不能消停點?”的層次,所以我就在微博說了“GS3我已經(jīng)砸了!” 雖然這只是個謊話 :)。

尊重是一個持續(xù)的過程,可體現(xiàn)在平臺與白帽子互動交流的各個細節(jié)。當然有改變甲方這樣的“根深蒂固”的思想,可能是一個很漫長的過程 ...

一些具體的建議:

1、完善自己的對漏洞的響應(yīng)、審查、補丁等流程。在TSRC的實踐看來,個人感覺TSRC更像是一個“傳達室”,每天的工作就是確認下漏洞然后分發(fā)給不同的部門開發(fā),進行修補。完全沒有體現(xiàn)SDL的精髓,SDL是要求每個流程都需要有安全人員的參與,包括漏洞的確認,危害評估,漏洞影響的范圍(如其他的產(chǎn)品線可能有類似的漏洞),給出具體的補丁修補方案及防御措施等等。

2、提高員工自身的能力。包括技術(shù)、安全的理解及和白帽子溝通能力等。個人認為身為安全人員都基礎(chǔ)不過關(guān),那他指導(dǎo)的安全流程實施本身就是不靠譜的。

3、重視漏洞修補。前面提到的平臺價值就涉及到這個問題。很多的白帽子及甲方安全人員迷失在茫茫的“漏洞”里,而不重視甚至不在乎漏洞有沒有得到很好的解決。在我報告給tsrc的漏洞里的dom-xss類型的漏洞,除了直接刪除漏洞頁面代碼的修復(fù)方案外,其余重補率幾乎達100%!有的漏洞甚至補丁次數(shù)達到了4-5次!而TSRC的標準本身是不重視漏洞修補復(fù)查情況(以前的標準是補丁復(fù)查出現(xiàn)的漏洞+1分),當我提出要按新漏洞計算時困難重重,因為他們某些安全人員認為這個不重要!并且說這個平臺上就我有那么多問題!那么難纏!這是因為我知道在這樣的機制下白帽子認真復(fù)查漏洞的基本沒有!于是結(jié)果就是“漏洞還是那個漏洞!”。 為了證實我的看法,我還去某些平臺上公布的騰訊的漏洞,復(fù)查一下,補丁隨便就bypass了!

4、尊重標準。標準制訂了就不能隨時修改,即使原標準有缺陷,也要在以白帽子利益優(yōu)先的基礎(chǔ)上承認,并發(fā)布新的標準并告示。

5、標準的制訂:

當時我給騰訊的建議是采用修正模式。也就是不用單一死板的漏洞類型來評估。對于甲方來說評估一個漏洞應(yīng)該從多個方面來考慮:

i、 實施攻擊的成本。包括漏洞有成熟的利用方式不需要什么門檻就可以實現(xiàn)攻擊、漏洞觸發(fā)的條件等。甚至包括發(fā)動攻擊的法律風(fēng)險等。

ii、 一但攻擊成功的后果。比如攻擊者利用這個漏洞可以取得的權(quán)限等等

iii、 這個漏洞的影響范圍。比如某些通用的函數(shù)里的漏洞,可能覆蓋到很多的產(chǎn)品線,很可能導(dǎo)致漏補等情況。

iiii、對技術(shù)的尊重及認可。這個主要是體現(xiàn)在有的漏洞通過某些技術(shù)完美利用了很難利用的漏洞等

...

應(yīng)該把以上的一些因素的權(quán)重來實現(xiàn)一個修正的評分模式。而甲方不應(yīng)該只看到漏洞的利用效果來評價。甲方的目的是修補漏洞,變得更加安全,可以更大程度的保護好用戶的利益。而不是去變相鼓勵滲透入侵。

6、獎勵機制

TSRC從7月開始采用月排名的機制進行獎勵??赡苁强紤]到獎品的成本問題,而采用這個方式。但是這個方式存在很大的問題,也就是越到后面排名,越不公平。我想很多白帽子意識到這個問題。所以為了彌補這些缺陷,騰訊采用了一些其他的獎勵措施。比如直接給高危漏洞單獨發(fā)放ipad等,但這個方式是才完全從漏洞利用來評價的!可能導(dǎo)致的后果就是,任何一個有可能得到shell的漏洞類型,白帽子都可能去嘗試一下,這也是上面提到的“變相鼓勵滲透入侵”的理由。還有一個措施就是把客服端、在線安全及移動客服端安全分開。而對于客服端領(lǐng)域因為參與的人少,直接不用費力就可以得大獎。這樣導(dǎo)致的成本也就不斷的提高,可能換個更公平的方案的成本可能差不多。

個人建議可以取消排名機制,白帽子根據(jù)提交的漏洞累計積分。然后根據(jù)積分發(fā)放對應(yīng)的獎品。至于這個方案的成本和上面方案的成本比較,要看甲方自己去調(diào)查分析了。

7、加強和白帽子的交流合作。這個上面也有提到。在tsrc里看到的白帽子就提交漏洞就ok了。應(yīng)該讓白帽子參與到漏洞原理分析,觸發(fā)提交,并可以提出修補的建議,補丁的確認等流程里。這個也是提醒尊重白帽子的主要途徑。

8、加強平臺建設(shè)

這個比較具體的漏洞平臺的設(shè)計的一些細節(jié)。比如給白帽子提供更多的關(guān)于漏洞的細節(jié),如觸發(fā)的環(huán)境條件的描敘(操作系統(tǒng)、瀏覽器及版本、觸發(fā)的錯誤信息等)這樣可以盡可能的減少漏洞重現(xiàn)分析、甚至補丁等的成本。 還如完善交流的機制,減少和白帽子溝通成本等等。

最后,希望以上的一些建議,對于甲方的平臺建設(shè)起點作用!更加希望各大甲方重視自己的安全,希望不是“皇帝不急、太監(jiān)急!”(雖然我不是東方不敗)!

update:

其實還忘記一點就是刷分問題,對于本身基礎(chǔ)底子不夠的甲方,刷分是不可避免的!恰好相反刷分可以加強鞏固技術(shù)安全,彌補一些基礎(chǔ)不足。也就是文章里“如何評價甲方漏洞平臺的價值” 的方式來評價的!!

責(zé)任編輯:藍雨淚 來源: 百度空間
相關(guān)推薦

2017-11-29 18:52:13

Python新手編碼建議

2016-11-11 20:33:53

Hadoop大數(shù)據(jù)云計算

2023-11-10 08:48:09

Lombok庫Java8

2018-06-21 15:23:36

2009-12-30 15:18:32

2019-11-19 09:06:32

網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊安全威脅

2018-11-20 14:24:46

數(shù)據(jù)分析數(shù)據(jù)庫統(tǒng)計

2012-11-09 10:46:24

Canonical

2020-09-21 06:58:56

TS 代碼建議

2011-11-30 15:57:18

2015-08-26 08:31:35

核心程序員成長

2011-04-27 09:21:09

程序員

2015-08-26 09:31:26

程序員建議

2015-11-24 10:13:49

應(yīng)聘大數(shù)據(jù)校園

2009-03-13 09:31:03

.NET整合分布式應(yīng)用

2021-09-27 15:33:48

Go 開發(fā)技術(shù)

2009-05-21 09:09:47

where查詢條件邏輯值

2021-09-27 10:04:03

Go程序處理

2009-06-30 20:44:44

2013-12-03 10:30:28

iOS開發(fā)程序員自我提升
點贊
收藏

51CTO技術(shù)棧公眾號

免费一区二区三区| 欧美激情精品久久久久久免费印度| 欧美亚洲日本一区二区三区| 天天综合永久入口| 久久字幕精品一区| 久久久91精品| 日韩av无码一区二区三区不卡 | 国产淫片av片久久久久久| 9191在线观看| 99视频精品在线| 国产精品私拍pans大尺度在线| 久久国产精品国语对白| 色愁久久久久久| 欧美日韩成人综合天天影院 | 亚洲精品视频网址| 一区中文字幕电影| 欧美性受xxxx黑人xyx性爽| 欧美视频在线第一页| 九九九伊在人线综合| 国产一区二区在线免费观看| 欧洲精品在线视频| 丝袜 亚洲 另类 欧美 重口| 亚洲资源网你懂的| 欧美r级电影在线观看| www.欧美日本| 人在线成免费视频| 一区二区在线观看视频在线观看| 日韩电影大全在线观看| 黄色小视频免费观看| 狠狠色综合播放一区二区| 欧美综合在线第二页| 69av.com| 亚洲高清影视| 日韩视频在线免费| 谁有免费的黄色网址| 国产精品超碰| 日韩精品一区二区三区swag| 九九热在线免费| 成人亚洲欧美| 午夜视频一区二区| 隔壁人妻偷人bd中字| 91福利在线视频| 国产色产综合产在线视频| 久久精品综合一区| 高清乱码毛片入口| 狠狠色丁香久久婷婷综| 国产精品影片在线观看| 手机av免费观看| 美女国产精品| 热re99久久精品国产66热| 欧美色图免费看| 日韩欧美一区二区在线观看| 三级在线播放| 97se亚洲国产综合在线| 精品免费国产| 成人久久精品人妻一区二区三区| 国内精品视频一区二区三区八戒 | 午夜毛片在线观看| 夜久久久久久| 91精品国产网站| 日韩av在线播放观看| 亚洲精品裸体| 欧美一级淫片播放口| 亚洲免费在线观看av| 午夜一级久久| 国产成人在线一区二区| 国产偷人爽久久久久久老妇app| 久久激情婷婷| 国产精品尤物福利片在线观看| 羞羞色院91蜜桃| 精品亚洲porn| 国产91亚洲精品一区二区三区| 亚洲男女视频在线观看| 91视视频在线直接观看在线看网页在线看 | 亚洲精品自拍第一页| 亚洲男人在线天堂| 欧美极品在线观看| 在线亚洲午夜片av大片| 色婷婷粉嫩av| 伊人成人在线视频| 国产成人午夜视频网址| 亚洲综合免费视频| 国产成人综合精品三级| 国产日本一区二区三区| 蜜桃视频在线播放| 中文字幕一区二区三区视频| 91国在线高清视频| 涩涩网在线视频| 欧美日韩1234| 国产女人18毛片水真多18| 色噜噜在线观看| 亚洲精品大片| 亚洲精品一区二区三区四区高清 | 久久综合国产精品台湾中文娱乐网| 国产免费无码一区二区视频| 国产欧美日韩一级| 国产精品一区二区三区免费视频| 亚洲国产精品二区| 久久精品视频免费观看| 大桥未久一区二区| 韩国成人动漫| 日韩午夜激情免费电影| avtt香蕉久久| 久久精品欧美一区| 国产91|九色| 国产精品污视频| 91免费看视频| 亚洲第一精品区| 男人天堂视频在线观看| 7777精品伊人久久久大香线蕉经典版下载| 欧美熟妇精品一区二区蜜桃视频| 欧美理论电影大全| 97精品久久久| av综合在线观看| 国产人成亚洲第一网站在线播放 | 99热99re6国产在线播放| 91福利区一区二区三区| 欧洲熟妇的性久久久久久| 久久国产电影| 日本在线精品视频| 五月天亚洲综合| 亚洲av成人无码久久精品老人| 中文字幕一区二区三区色视频| 91九色丨porny丨国产jk| 欧美黑粗硬大| 亚洲欧美在线看| 国产在线观看成人| 黄网站免费久久| 亚洲国产欧美不卡在线观看| 永久免费毛片在线播放| 精品国产伦理网| 午夜免费激情视频| 韩国一区二区视频| 亚洲精品中文字幕在线| 中文在线а√在线8| 欧美精品一区二区三区视频| 午夜爽爽爽男女免费观看| 日韩精品国产欧美| 精品国产乱码久久久久久丨区2区| 丝袜在线视频| 欧美一区二区视频在线观看 | 人妻偷人精品一区二区三区| 亚洲精品一二三四区| 怡红院亚洲色图| 成人免费看片39| 国产精品极品在线| 国产在线观看精品一区| 色婷婷综合久色| 成人h动漫精品一区| 国产一区导航| 免费试看一区| 日韩精品三区| 伊人久久五月天| 亚洲熟女乱色一区二区三区久久久 | 人妻熟女aⅴ一区二区三区汇编| 亚洲高清网站| 久久久久se| 欧美大片1688| 中日韩美女免费视频网址在线观看 | 九九九热999| 女厕盗摄一区二区三区| 亚洲毛片一区二区| 日韩久久久久久久久久| 国产精品福利在线播放| 国产永久免费网站| 欧美色图麻豆| 精品国产一区二区三区麻豆小说| 黄色aa久久| 亚洲天堂第一页| 国产亚洲欧美日韩高清| 国产精品全国免费观看高清 | 91美女视频网站| 一本大道熟女人妻中文字幕在线| 国产区精品区| 成人免费淫片aa视频免费| 在线欧美三级| 亚洲精品国产综合久久| 乱一区二区三区在线播放| 国产视频一区二区三| 亚洲自拍偷拍麻豆| 最近日本中文字幕| 美女脱光内衣内裤视频久久网站| 国产精品波多野结衣| 日韩视频1区| 5566日本婷婷色中文字幕97| 91porn在线观看| 精品国产百合女同互慰| 黄瓜视频在线免费观看| 中文字幕中文在线不卡住| 欧美性猛交乱大交| 男人的天堂亚洲| 黄色www在线观看| 青青一区二区| 成人中心免费视频| 欧美极品videos大乳护士| 在线播放日韩专区| 亚洲黄色小说网| 色婷婷国产精品久久包臀 | 精品一区二区三区在线| 亚洲自拍偷拍一区| 中文在线а√在线8| 久久影院资源网| 男男电影完整版在线观看| 欧美一区二区私人影院日本| 久久精品视频7| 亚洲欧美国产77777| 欧洲美一区二区三区亚洲| 国产sm精品调教视频网站| 男女视频一区二区三区| 亚洲视频福利| 亚洲一区在线直播| 妖精一区二区三区精品视频| 成人动漫视频在线观看完整版| 99热播精品免费| 91高清视频免费| 青草在线视频| 久久精品中文字幕免费mv| 精品三级久久久久久久电影聊斋| 日韩精品一区二区在线观看| 中文字幕一区2区3区| 午夜电影一区二区三区| 成人免费视频网站入口::| 国产欧美精品区一区二区三区 | 日本一区二区不卡视频| 国产chinese中国hdxxxx| 国产精品亚洲成人| 日本女优爱爱视频| 国产精品毛片在线看| 黄色成人在线免费观看| 亚洲va在线| 一区二区三区在线视频看| 精品中文一区| 久久精品国产理论片免费| 538任你躁精品视频网免费| 91亚洲精华国产精华| 久久国内精品| 国产精品一区二区电影| 精品免费av在线| 国产精品xxx视频| 亚洲成av在线| 国产精品扒开腿做爽爽爽男男 | 亚洲男人影院| av之家在线观看| 99精品视频免费全部在线| 美女黄色免费看| 亚洲午夜在线| 欧美国产日韩激情| 亚洲国产导航| 加勒比成人在线| 伊人久久综合| 少妇人妻无码专区视频| 在线欧美一区| 乱妇乱女熟妇熟女网站| 亚洲一区二区免费看| 少妇无码av无码专区在线观看 | 黄色小视频免费观看| 中文字幕欧美激情一区| 视频在线99re| 欧美丝袜激情| 亚洲午夜在线观看| 91高清一区| 国产91在线亚洲| 精品1区2区3区4区| 99999精品视频| 美女视频免费一区| 加勒比av中文字幕| 国产在线精品一区二区不卡了| 波多野结衣免费观看| 成人黄色一级视频| caopeng视频| 国产精品久久久久久久久果冻传媒| 午夜精品久久久久99蜜桃最新版| 亚洲免费色视频| 一级aaa毛片| 91成人国产精品| 国产免费的av| 亚洲第一免费网站| 国产人成在线观看| 久久人人爽人人爽人人片亚洲| 中文字幕在线播放网址| 97国产精品视频| 国产香蕉久久| 懂色一区二区三区av片| 三级小说欧洲区亚洲区| 亚洲视频欧美在线| 在线观看一区| 成人午夜激情av| 国产精品一二三四区| 熟女少妇一区二区三区| 中文字幕一区日韩精品欧美| 亚洲国产综合久久| 欧洲精品在线观看| 午夜精品久久久久久久96蜜桃| 精品视频www| 国产在线高清视频| 琪琪第一精品导航| 精品中文在线| 欧美精品与人动性物交免费看| 999国产精品视频| 男人日女人下面视频| 精品亚洲欧美一区| 男人天堂av电影| 亚洲综合色成人| 中文字幕在线观看精品| 日韩精品免费电影| av在线免费播放| 国产99久久久欧美黑人| 成人三级毛片| 亚洲一区二区三区色| 欧美亚洲三级| 日批免费观看视频| 亚洲欧洲日本在线| 成人一级免费视频| 亚洲高清av在线| www免费在线观看| 国产精品丝袜高跟| 久久av免费| 免费拍拍拍网站| 国产在线播精品第三| 日本成人午夜影院| 欧美午夜片在线免费观看| 精品国产无码一区二区三区| 日韩中文在线视频| jizz亚洲女人高潮大叫| 欧美欧美一区二区| 亚洲韩日在线| 中国特级黄色大片| 一卡二卡三卡日韩欧美| 国产精品毛片一区二区在线看舒淇 | 欧美777四色影视在线 | 国产一级片视频| 欧美一区二区三区性视频| 婷婷在线视频| 国产精品欧美激情| 精品精品久久| 午夜免费一区二区| 国产欧美日韩三级| 成人黄色激情视频| 亚洲午夜未满十八勿入免费观看全集| 136福利第一导航国产在线| 国产99在线免费| 狠狠色狠狠色综合日日tαg| 丰满少妇中文字幕| 亚洲欧美一区二区三区极速播放| 亚洲手机在线观看| 久久久国产精品视频| 在线观看亚洲精品福利片| 亚洲一区三区视频在线观看 | 国产日韩欧美在线视频观看| 精品国内自产拍在线观看视频 | 国产高清av在线播放| 成人高清伦理免费影院在线观看| 久久免费少妇高潮99精品| 欧美大胆人体bbbb| 波多野结衣在线播放| 国产欧美一区二区三区另类精品| 影音先锋一区| 51调教丨国产调教视频| 色一情一伦一子一伦一区| 黄色片在线免费看| 国产精品美女免费| 香蕉av一区二区| 青娱乐国产精品视频| 亚洲午夜精品一区二区三区他趣| 好吊色一区二区| 97在线视频免费观看| 久久av影视| 天天操天天干天天做| 一区二区三区自拍| 亚洲区小说区图片区| 国产成人97精品免费看片| 日韩国产一区二区三区| 丰满人妻一区二区三区53视频| 亚洲主播在线播放| 六十路在线观看| 成人在线国产精品| 亚洲黄色在线| 性猛交娇小69hd| 奇米色一区二区| 亚洲精品一区二区三| 日韩专区中文字幕一区二区| 日本 欧美 国产| 精品国产一区二区三区不卡| 亚洲优女在线| 黄色免费高清视频| 9色porny自拍视频一区二区| 五月激情丁香网| 欧美精品一二区| 美日韩中文字幕| 91蝌蚪视频在线| 一本色道综合亚洲| www免费视频观看在线| 欧美日韩另类综合| 国产美女精品一区二区三区| 伊人久久综合视频| 日韩在线观看av| 日韩有码av| 成人高清在线观看视频| 在线视频观看一区| av在线小说|