精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

發現一個漏洞給22萬?谷歌這次賞金計劃可信嗎

原創 精選
新聞
成為“漏洞獵手”靠譜嗎?

  你來找我茬,我來付你錢!世上竟有如此好事?

  還真有。

      近期,谷歌新推出了一項漏洞賞金計劃。該計劃全稱為Open Source Software Vulnerability Rewards Program(以下簡稱為OSS VRP),顧名思義,是一個針對開源軟件發起的漏洞獎勵項目。

      作為公認的開源貢獻大戶,谷歌是Bazel、Angular、Golang、Protocol buffers和Fuchsia等項目的主要維護者。這些項目應用廣泛,像Go語言被大量用于云計算、微服務、高并發領域,而Fuchsia OS則為智能家居設備提供支持。因此,在這些項目中發現的“敏感”漏洞也最有可能獲得高額賞金。

  除此之外,由谷歌管理并托管在GitHub等公共存儲庫上的其他項目,以及這些項目中包含的第三方依賴項也涵蓋在OSS VRP中。

  針對那些在其開源軟件或軟件構建模塊中發現安全漏洞的研究人員,谷歌愿意為其提供賞金。根據漏洞的嚴重程度以及漏洞所在的項目的重要性,賞金從100美元到31337美元(約21.8萬人民幣)不等。

  那么,這類“漏洞賞金計劃”究竟是為何而設?這種“你找bug我付錢”的模式能起多大作用?成為一名漏洞獵手要考慮哪些因素?且看下文分解。

“漏洞賞金”背后是......

  據悉,此次谷歌發布的漏洞賞金計劃,其實是為了應對日益普遍的開源供應鏈攻擊的現實。

       谷歌員工Francis Perron和Krzysztof Kotowicz透露:“去年,針對開源供應鏈的攻擊同比增長了650%,包括Codecov和Log4j漏洞等在內,這些事件顯示了單個開源漏洞的破壞性潛力。”

       以Log4j Java日志庫中的Log4Shell漏洞為例,去年12月爆發后造成了相當廣泛的破壞,到目前為止,雖然出現了很多防御方法,但這一漏洞的影響至今都在。由于對Log4Shell的利用基本集中在廣泛部署的應用程序上,可能有大量Java應用程序受到Log4Shell不同程度的影響。就軟件供應鏈現狀來說,這一事件無異于一記警鐘。

  為了加強軟件供應鏈的安全性,谷歌在此次漏洞賞金計劃中希望白帽黑客們關注的是如下重點:

  •   導致供應鏈受損的安全漏洞;
  •   導致產品漏洞的設計問題;
  •   其他安全問題,例如泄露的憑據、弱密碼或不安全的安裝等。

  值得關注的是,隨著針對Maven、NPM、PyPI和RubyGems的供應鏈攻擊不斷升級,加強開源組件,尤其是作為許多軟件構建塊的第三方庫的安全性建設,已迫在眉睫。因此,第三方依賴項中的安全漏洞也在賞金計劃范圍內,不過相關獎勵也有前提——研究人員需將錯誤報告首先發送給第三方項目的真正負責人,查看問題是否能在上游得到解決,與此同時他們還需要證明該錯誤的確影響到了谷歌的項目。

  當然,考慮到有意愿參與到這一賞金計劃的研究人員可能動機不一,谷歌為那些對獎金不感興趣的人也準備了另外的選項,即以其名義將獎金捐贈給慈善機構。

愿意掏錢的不止是巨頭們

  于谷歌而言,其開展“漏洞獎金計劃”的歷史由來已久。

       近年來,OSS VRP是繼針對Linux內核漏洞和Kubernetes逃逸漏洞獎勵計劃后制定的又一重要漏洞獎勵機制。此外,在獎勵計劃的多年擴展中,針對Chrome、Android和其他產品、項目的漏洞賞金也有其設置需求。據統計,僅就去年而言,谷歌為其各種獎勵計劃,面向近700百名研究人員支付了870萬美元。

  而在2021-2022年度,微軟在漏洞賞金支付方面甚至超過了谷歌,達到了1370萬美元。

  回顧歷史可以發現,漏洞賞金計劃自2000年后開始真正在互聯網世界嶄露頭角。此后很長一段時間,主導這些計劃的都是互聯網巨頭和大型開發項目。

  2013年,谷歌為Linux等開源操作系統軟件的安全改進提供了漏洞賞金;微軟和Facebook聯合發起了“互聯網漏洞賞金計劃”,向發現威脅整個互聯網穩定性的安全漏洞的黑客支付巨額現金獎勵。此外,微軟、谷歌、Facebook等也相繼建立了全年開放的漏洞賞金機制。

  隨著網絡安全形勢愈加嚴峻,威脅本身的復雜性漸次升級,諸如谷歌、微軟這樣的私人機構愿意為此支付更高的漏洞賞金,同時,越來越多的公共機構也開始關注到漏洞賞金機制對防范網絡安全風險的正面意義。

       2016年4月16日,美國國防部與漏洞賞金平臺HackerOne合作,啟動了美國政府的第一個漏洞賞金計劃“Hack the Pentagon”,用于報告面向公眾的系統和應用程序中的漏洞。短短一個月間,美國國防部為138份漏洞報告支付了7萬多美金的賞金。這一舉動無疑為更多的行業企業考慮漏洞賞金計劃釋放出了積極的信號。

水漲船高的行情

  設置漏洞賞金本來無可厚非。

  我們日常工作中使用和接觸到的軟件和服務都是由人類編寫的,即使軟件本身沒有太大問題,但開發人員不可能預見到每一種可能性。在新的漏洞路徑被發現之前,我們能看到的都只是冰山一角。何況利益的誘惑永遠是巨大的,不知名的“互聯網刺客”總在暗處窺視著每一個可能的漏洞,并為此不斷升級著威脅“武器”。

  因此需要漏洞賞金計劃,聚眾之力來防患于未然。當越來越多的企業和機構愿意為高危漏洞設置賞金時,賞金的行情也一路水漲船高。漏洞賞金平臺HackerOne的數據顯示,一個嚴重漏洞的中位價值從2020年的2500美元上漲到了3000美元,而嚴重錯誤的平均賞金增加了13%,高嚴重錯誤的平均賞金增加了30%。

      今年2月,白帽黑客Jay Freeman發現了Optimism上的一個編碼漏洞。這個漏洞如果被利用,攻擊者可以無限復制以太幣,進而造成無法估量的損失。幸而漏洞被Freeman及時發現并通知了以太坊,漏洞被修復之后,這位白帽黑客獲得了200萬美元的獎勵。

  這一獎勵高嗎?高。值嗎?不僅值,而且遠遠的物超所值。

貌似共贏模式下的陰影

  表面看來,漏洞賞金計劃是典型的雙贏模式,但實際上,圍繞漏洞賞金計劃的爭議并不少見。

  主要矛盾之一在于賞金設置無標準,浮動均由企業主導,研究人員的權益得不到保障。自2020年開始,就有研究人員指出,微軟正在大幅削減漏洞賞金的金額,最多的甚至縮水了90%。2021年11月,一位安全研究員就因微軟克扣自己應得的漏洞賞金,公開了一個影響廣泛的系統權限漏洞。

  破解了WannaCry的傳奇黑客馬庫斯·哈欽斯曾公開表示對微軟漏洞賞金的不滿,并在其博文中提出了一個靈魂拷問:“你愿意以100萬美元的價格將你的漏洞賣給政府,還是以低于最低工資的價格將其交給微軟?”

  這種“搖擺”的懸賞方式也導致在今年微軟提高對高影響漏洞的懸賞力度后,有用戶馬上質疑是不是微軟現在面對高危漏洞已經力不從心,才需要依靠用戶完成對Bug的檢查工作。由此看來,失衡的利益天平背后是合作雙方信任基石的岌岌可危。

  另外一個容易引起擔憂的問題是監守自盜。今年7月,外媒披露了一則消息,HackerOne的一名員工竊取了通過漏洞賞金平臺提交的漏洞報告,并將其泄露給受影響的客戶以牟取利益。

  經調查,該員工是為眾多客戶項目分類漏洞披露的工作人員之一,自4月4日至6月23日以來訪問了該平臺,并聯系到了7名受影響客戶,通過化名進行威脅和恐嚇,并成功收到了賞金。

  雖然HackerOne很快解雇了這名員工,但這起事件也踩在了人們的隱憂上:如果你能掌握某個至關重要的bug,你更愿意提交bug修復漏洞來獲得公司“獎勵”呢,還是利用bug直接“通吃”?當利益足夠大時,人性或許并不那么經得起考驗。

你考慮成為漏洞獵手嗎

  原則上,誰發現漏洞并不重要,重要的是公司掌握它并在問題爆發前解決問題。在實踐中,漏洞賞金通常由專業安全研究人員獲取。這些專家找出bug后,要么獲得報酬,要么為公司進行滲透測試。

  而除了專業的安全研究人員之外,成為漏洞獵手的人通常各有各的專長,也各有各的動機。有人想多賺點錢,有人想建立名聲,還有些人或許只是興趣使然。如果你正在考慮或嘗試成為一名漏洞獵手,那么可以先了解以下幾點:

  1、選擇靠譜的廠商或平臺。這是你一切的努力不打水漂的前提。

  2、設定合適的目標。打個比方,如果你以賺取賞金為目的,那么根據漏洞的嚴重程度以及其所在項目的影響力,不同漏洞的獎勵數額會有很大差異。另外,大公司往往在安全方面有更多預算,小型企業或初創公司的出手可能就沒有那么寬裕,事先了解這一點更有利于設置合理的預期。

  3、讓你提交的漏洞更容易被認同。仔細揣摩一下公司設置問題提交的模式和賞金支付的流程,通常來說,正確的、符合規則的格式更能讓你提交的漏洞報告清晰、明了、更易接受。

  4、如果你是個新入門的玩家,那么不妨從免費項目開始鍛煉對于漏洞的“觸覺”,這會讓你更快摸索出經驗和自己擅長的領域。

  5、世界上不乏獲得巨額賞金的案例,但那往往是百萬分之一。如果你想以漏洞賞金謀生,那么你更有可能從通過滲透測試出現的常見小漏洞中獲得穩定收入。

  參考鏈接:

  https://www.oschina.net/news/208582/googles-open-source-bug-bounty-program

  https://www.theregister.com/2022/08/30/google_open_source_bug_bounty

  https://www.theregister.com/2022/08/12/microsoft_bug_bounty

  https://baijiahao.baidu.com/s?id=1732488474142803145

  https://www.bleepingcomputer.com/news/security/rogue-hackerone-employee-steals-bug-reports-to-sell-on-the-side/

  https://blog.csdn.net/weixin_26636643/article/details/108497096

責任編輯:張潔 來源: 51CTO技術棧
相關推薦

2020-12-09 19:31:57

Chrome谷歌漏洞

2013-11-11 09:43:03

2021-05-13 09:51:33

漏洞賞金計劃漏洞網絡攻擊

2020-10-09 07:49:17

黑客

2022-08-31 10:11:51

漏洞賞金計劃漏洞

2020-08-31 08:02:48

黑客漏洞網絡攻擊

2021-10-22 12:48:40

漏洞網絡安全網絡攻擊

2021-10-12 11:11:07

漏洞賞金

2013-08-07 10:00:03

XSS谷歌

2021-02-07 00:05:27

谷歌漏洞網絡安全

2022-09-01 13:48:01

漏洞獎勵計劃漏洞

2023-02-23 18:25:24

漏洞賞金漏洞

2015-03-14 10:30:58

谷歌漏洞信息泄露

2020-04-16 11:01:09

漏洞網絡安全網絡攻擊

2021-12-15 15:12:26

黑客漏洞賞金網絡攻擊

2023-10-13 12:20:32

漏洞賞金漏洞

2021-03-15 09:50:01

漏洞網絡安全網絡攻擊

2012-07-31 09:22:23

2022-05-05 10:57:43

GoogleAndroid 13漏洞

2021-06-30 13:33:33

GitHub漏洞懸賞賞金
點贊
收藏

51CTO技術棧公眾號

国产精品无码电影在线观看| 国产精品久久久久久久久影视| 国产成人av免费观看| 国产白丝在线观看| 中文字幕欧美国产| 国产成人亚洲欧美| 日日骚av一区二区| 欧美一区高清| 亚洲欧美一区二区三区情侣bbw| 中文字幕22页| 在线免费av资源| 成人免费在线播放视频| 麻豆传媒一区| 精品久久久久久亚洲综合网站 | 日本道在线观看| 四虎国产精品免费观看 | 国产三级在线观看| 影音先锋欧美激情| 欧美视频专区一二在线观看| 小说区视频区图片区| 全部免费毛片在线播放网站| 国产麻豆午夜三级精品| 欧洲成人午夜免费大片| 妺妺窝人体色www聚色窝仙踪 | 黄色一级片网址| 欧美女v视频| 国产精品一二一区| 国产精品自在线| 免费视频久久久| 99精品热6080yy久久| 欧美成人激情视频免费观看| 免费黄在线观看| 亚洲小说图片视频| 亚洲黄色av网站| xxxxwww一片| 国产欧美视频在线| 欧美人与性动xxxx| 牛夜精品久久久久久久| 韩国主播福利视频一区二区三区| 亚洲国产毛片aaaaa无费看 | 日韩亚洲欧美在线| 精品久久久久久无码国产| av手机免费在线观看| 一区二区三区久久久| 国产又粗又爽又黄的视频| av在线电影网| 中文一区二区完整视频在线观看| 欧美一区观看| 国产午夜在线观看| 国产欧美一区视频| 日韩高清av电影| 国产对白叫床清晰在线播放| 久久网站最新地址| 蜜桃导航-精品导航| 欧美日韩伦理片| 久久蜜桃av一区二区天堂| 欧美精品亚洲| 国产二区在线播放| 国产精品久久久久三级| 中文字幕久久综合| 色呦呦在线视频| 亚洲午夜私人影院| 日韩少妇内射免费播放| 成人性生交大片免费网站| 91搞黄在线观看| 激情五月俺来也| 韩国一区二区三区视频| 欧美电影精品一区二区| 岛国精品资源网站| 免费观看久久av| 中文字幕亚洲二区| 全程偷拍露脸中年夫妇| 精品动漫3d一区二区三区免费版 | av电影在线观看一区| 精品免费视频123区| 韩国三级在线观看久| 国产精品不卡一区二区三区| 国产一二三四区在线观看| 在线观看h网| 亚洲成人综合视频| 亚洲成人福利在线观看| 黄色片在线免费看| 国产拍揄自揄精品视频麻豆| 影音先锋男人的网站| 青春草免费在线视频| 欧美性xxxx极品hd满灌| 亚洲老女人av| avtt综合网| 伊人一区二区三区久久精品| 日韩a级片在线观看| 亚洲激情精品| 成人精品久久一区二区三区| 丰满熟女一区二区三区| 国产欧美精品一区aⅴ影院| 男人的天堂视频在线| 忘忧草在线影院两性视频| 欧美老年两性高潮| 亚洲国产精品自拍视频| 99久久婷婷| 欧美在线观看日本一区| 国产绿帽一区二区三区| 久久夜色精品一区| 亚洲成人动漫在线| 香蕉成人影院| 亚洲第一黄色网| 亚洲一区电影在线观看| 性感少妇一区| 99re资源| 欧美日韩在线看片| 色播五月激情综合网| 中文字幕乱视频| 国产二区精品| 日韩av高清不卡| 欧美亚韩一区二区三区| 麻豆国产精品一区二区三区 | 国产精品久久久久蜜臀| 1769国产精品| 亚洲国产精品成人久久蜜臀| 国产精品污污网站在线观看| 美女福利视频在线| av成人资源| 欧美成年人视频网站| 中文在线字幕免费观| 99re热这里只有精品免费视频| 九九久久九九久久| 日韩美女在线| 中文字幕免费国产精品| 你懂的国产在线| 99精品视频在线免费观看| 日韩中文在线字幕| gogo大尺度成人免费视频| 国产亚洲欧美视频| 无码人妻精品一区二区蜜桃色欲| 成人黄色一级视频| 少妇大叫太大太粗太爽了a片小说| 亚洲国产91视频| 中日韩美女免费视频网址在线观看| a v视频在线观看| 成人精品视频一区二区三区| 久久综合亚洲精品| 欧美成人一级| 久久成人免费视频| 国产精品无码久久久久成人app| 精品一区二区三区免费看| 日本五十熟hd丰满| 青草综合视频| 亚洲一区999| 中文字幕手机在线视频| 久久先锋资源网| 中文字幕乱码人妻综合二区三区| 露出调教综合另类| 91精品国产91久久久久久| 欧美性猛交 xxxx| 亚洲国产cao| 亚洲成av人片在线观看无| 日韩午夜免费视频| 极品日韩久久| 日本电影欧美片| 亚洲性av网站| 国产又黄又粗又硬| 一区二区在线看| 美女又爽又黄免费| 久久国产精品久久久久久电车| 欧美日韩一区二区三区在线观看免| 亚洲欧美电影| 综合网日日天干夜夜久久| 亚洲天堂网在线观看视频| 亚洲天堂中文字幕| 年下总裁被打光屁股sp| 国产亚洲福利| 涩涩日韩在线| 国产在线一二| 在线视频一区二区三区| 亚洲一二三四五六区| 国产成人精品午夜视频免费| 和岳每晚弄的高潮嗷嗷叫视频| 精品成人自拍视频| 国产精品成人v| 精品黄色免费中文电影在线播放| 日韩欧美一区二区视频| 国内免费精品视频| 中文字幕av资源一区| 久久精品无码一区二区三区毛片| 在线高清一区| 日本不卡高清视频一区| 韩国三级成人在线| 欧美专区日韩视频| 看黄网站在线观看| 亚洲韩国青草视频| 国产又爽又黄又嫩又猛又粗| 亚洲激情六月丁香| 中国女人特级毛片| 国产91综合网| 日本在线观看免费视频| 在线欧美亚洲| 中文字幕一区二区三区乱码| 欧美高清视频看片在线观看| 国产日韩欧美91| 末成年女av片一区二区下载| 久久精品电影网| 青青草视频在线观看| 欧美一区二区在线视频| 久久久精品视频网站| 夜夜亚洲天天久久| 毛片aaaaaa| 91首页免费视频| 日本人dh亚洲人ⅹxx| 日本中文字幕一区| 97视频久久久| 欧美在线黄色| 一区二区三区欧美在线| 亚洲自拍都市欧美小说| 国产精品12| 国产一区精品二区| 国产精品网址在线| 在线精品亚洲欧美日韩国产| 欧美国产精品va在线观看| 日本中文字幕在线视频| 亚洲色图校园春色| 无套内谢的新婚少妇国语播放| 91精选在线观看| 中文字幕欧美人妻精品| 欧美午夜精品久久久久久浪潮| 放荡的美妇在线播放| 国产精品美日韩| 公肉吊粗大爽色翁浪妇视频| 91偷拍与自偷拍精品| 国产av一区二区三区传媒| 国产一区二区免费视频| 香港日本韩国三级网站| 久久在线91| 不卡影院一区二区| 免费视频久久| 国产视频九色蝌蚪| 99热精品在线观看| 国产欧美日韩网站| 在线看片一区| 男人日女人下面视频| 亚洲电影在线| 成人免费观看cn| 亚洲欧洲一区二区天堂久久| 久久艹国产精品| 国户精品久久久久久久久久久不卡| 椎名由奈jux491在线播放| 97精品国产| 小说区视频区图片区| 中国精品18videos性欧美| 黄色高清视频网站| 久久久久av| 久久免费一级片| 国语对白精品一区二区| 日韩精品在线视频免费观看| 亚洲视频一区| 黄页网站大全在线观看| 午夜在线精品| 久久综合伊人77777麻豆最新章节| 日韩国产高清影视| 午夜免费福利视频在线观看| 国产一区二区三区视频在线播放| www,av在线| 成人高清视频在线| 丰满少妇一区二区| 国产精品入口麻豆九色| 登山的目的在线| 一区二区三区精品| 天天爽夜夜爽夜夜爽精品| 在线看国产日韩| 国产精品特级毛片一区二区三区| 欧美一级理论片| 天堂在线观看av| 夜夜嗨av一区二区三区四区 | 波多野结衣理论片| 欧美理论片在线| 男人天堂av网| 亚洲天堂影视av| 超碰最新在线| 91精品国产91久久久| 日本一区免费网站| 亚洲一区二区三区sesese| 国产精品久久久久av蜜臀| 欧美精品一区二区三区在线看午夜 | 91精品国产一区二区三区| 亚洲av无码国产精品永久一区| 日韩第一页在线| 免费大片在线观看www| 久久久天堂国产精品女人| 精品3atv在线视频| 亚洲综合第一页| 欧美人与拘性视交免费看| 国产成人三级视频| 母乳一区在线观看| 九九热视频免费| 久久久激情视频| 久操免费在线视频| 91黄色免费版| 国产91久久久| 精品国产一区二区三区久久久 | 国产精品看片资源| 97超碰成人| 亚洲精品在线视频观看| 一本久久综合| www激情五月| 国产欧美一区视频| 欧美三日本三级少妇99| 欧美一区二区免费| 国产青青草在线| 亚州av一区二区| 免费精品一区| 一区二区三区不卡在线| 国产精品婷婷| 风韵丰满熟妇啪啪区老熟熟女| 国产精品日产欧美久久久久| 日韩免费视频网站| 欧美一二三四在线| av网在线观看| 国产97在线观看| 激情视频极品美女日韩| 粉嫩av一区二区三区天美传媒| 日本不卡在线视频| 色婷婷在线影院| 狠狠干狠狠久久| 亚洲老妇色熟女老太| 精品国产一区久久久| av免费在线一区| 久久涩涩网站| 99在线精品视频在线观看| 久久久久亚洲av片无码v| 国产精品久线观看视频| 夜夜爽妓女8888视频免费观看| 欧美中文一区二区| 国产精品第七十二页| 亚洲精品国产动漫| 欧美日韩福利在线| 国产精品1024| 国产盗摄x88av| 欧美一区二区在线免费播放| 免费a级在线播放| 国产男女猛烈无遮挡91| 成人看的视频| 三级视频中文字幕| 中文字幕免费观看一区| av手机天堂网| 日韩欧美一区中文| 色屁屁www国产馆在线观看| 91免费观看网站| 欧美在线1区| 久久发布国产伦子伦精品| 亚洲精品国产高清久久伦理二区| 国产婷婷一区二区三区久久| 久久激情视频免费观看| 国产精品欧美一区二区三区不卡| 国产免费色视频| 国产精品中文欧美| 国产在线一二区| 亚洲精品99久久久久| 美女100%一区| 日韩久久不卡| 久久er99热精品一区二区| 中文字幕电影av| 日韩欧美一级精品久久| 超碰在线网站| 久久久久久艹| 日韩精品一级二级 | 日韩美女视频中文字幕| 国内精品伊人久久久| 黄色一级片免费的| 一区二区免费在线播放| 午夜av免费在线观看| 国产aaa精品| 麻豆精品国产免费| 欧美视频一二三区| a视频在线观看| 激情欧美一区二区三区中文字幕| 香蕉久久国产| 91免费在线看片| 欧美成人一区二区三区在线观看| 国产激情视频在线看| 日韩一区二区三区高清| 国产一区二区三区日韩| 在线观看免费国产视频| 一区二区三区四区视频| 欧美久久亚洲| 午夜精品久久久内射近拍高清| 国产欧美一区二区三区鸳鸯浴| 国产乱码精品一区二三区蜜臂 | 亚洲人体影院| 在线亚洲美日韩| 91天堂素人约啪| 国产又粗又长又大视频| 91av视频在线观看| 国产精品不卡| 人妻在线日韩免费视频| 5858s免费视频成人| 亚洲天堂资源| 人妻互换免费中文字幕| 久久精品一区二区三区不卡牛牛| 99热这里只有精品9| 日本午夜精品理论片a级appf发布| 亚洲精品91| 免费网站在线高清观看|