丝袜久久亚洲国产毛片,老人AV综合,国产精品日韩av,超碰国产综合,综合av在线草,毛片久久久,精品蜜桃一区三区,99久久久,人妻99在线视频

科技巨頭與網(wǎng)絡(luò)黑市上演漏洞爭奪戰(zhàn)

2014-12-17 項(xiàng)目

展示量: 4628
科技巨頭與網(wǎng)絡(luò)黑市上演漏洞爭奪戰(zhàn)

隨著網(wǎng)絡(luò)攻擊威脅的日益增加,一場科技巨頭與網(wǎng)絡(luò)黑市之間的漏洞爭奪戰(zhàn)也愈演愈烈。雙方爭相從能夠挖出軟件和系統(tǒng)漏洞的天才黑客手中購買能夠帶來或破壞巨大經(jīng)濟(jì)利益的漏洞。


包括谷歌、臉譜和Mozilla,都提供價(jià)值數(shù)千至上萬美元的“漏洞賞金”計(jì)劃,以鼓勵(lì)外部的破解高手尋找企業(yè)的漏洞。但是,網(wǎng)絡(luò)黑市的買主卻能拿出10倍甚至更高的價(jià)格購買這些漏洞。按目前的狀況來看,以后企業(yè)很可能要大幅度的提高他們的“賞金”,以保持在這場漏洞爭奪戰(zhàn)中的競爭力。


“目前的形勢相當(dāng)嚴(yán)峻。如果再這樣下去的話,將沒有人能夠擁有一臺(tái)沒有遭到入侵的電腦,我們已經(jīng)準(zhǔn)備好迎接一場大災(zāi)難的到來?!保S克雷姆·菲塔克 NSS實(shí)驗(yàn)室首席執(zhí)行官


安全企業(yè)NSS實(shí)驗(yàn)室正在推進(jìn)建立一個(gè)集中化的賞金平臺(tái),讓擁有大量漏洞的公司,如甲骨文、蘋果、谷歌、Mozilla、Adobe等,拿出至少與網(wǎng)絡(luò)黑市買主一樣的價(jià)格購買其存在的零日漏洞。蘭德公司今年的一個(gè)調(diào)查報(bào)告披露,一些重大的零日漏洞在黑市上可以賣到30萬美元。還有一些安全專家表示,這個(gè)數(shù)字可以是100萬。


但NSS的這個(gè)計(jì)劃缺少各方面的支持,漏洞賞金的幅度很難一下提高,更不用說那些堅(jiān)持一毛錢都不想出的企業(yè)了。Adobe就是個(gè)例子,盡管在去年被黑客盜走了3800萬用戶的密碼,但也僅表示要與“用戶和報(bào)告漏洞的安全社區(qū)研究人員”一起合作,并認(rèn)可他們對網(wǎng)站提交的建議。


其他一些不愿提供賞金的公司還有蘋果、思科和甲骨文,后者出品的Java軟件,因漏洞無數(shù)極易遭受黑客攻擊,而飽受各方面多年來的批評(píng)和指責(zé)。


一些鼓勵(lì)漏洞獎(jiǎng)勵(lì)的公司支持NSS實(shí)驗(yàn)室的獎(jiǎng)池計(jì)劃,但他們能夠給出的價(jià)錢無法與地下網(wǎng)絡(luò)相比。比如去年的雅虎,其軟件中的一個(gè)漏洞被安全公司 High-Tech Bridge發(fā)現(xiàn)并提交,雅虎獎(jiǎng)勵(lì)給該公司12.5美元折扣的T恤、筆和其他雅虎商店的出售的小商品。在被狠狠地嘲笑了一番后,雅虎最終把獎(jiǎng)金提高到了1.5萬美元。


“這是開玩笑嗎?以后還能不能一起玩耍了?”


今年9月,谷歌開始為“一般”漏洞提供1.5萬美元,3倍于之前的獎(jiǎng)勵(lì),并同時(shí)在博客中表示,付給一個(gè)“非常令人印象深刻”的漏洞3萬美元。而臉譜盡管聲稱它的一般漏洞獎(jiǎng)金也就2千美元,但也曾為一個(gè)非常嚴(yán)重的漏洞拿出了3.35萬美元。一開始反對獎(jiǎng)池平臺(tái)計(jì)劃的微軟,也在2013年底把獎(jiǎng)金上限提高到10萬美元。中國知名安全研究人員于旸(TK)是該筆獎(jiǎng)勵(lì)僅有的兩個(gè)獲得者之一。


另外一些渴望獲悉本身漏洞的公司雇用專業(yè)漏洞查找團(tuán)隊(duì),如舊金山的Bugcrowd,它為漏洞開出的最高價(jià)格是2萬美元。該公司已成立兩年,在全世界聚攬了超過1.3萬名白帽子。


Bugcrowd里的賞金之王是一名24歲的大學(xué)生,本·塞德吉波爾(Ben Sadeghipour)。他在美國加州的薩克拉曼多大學(xué)上學(xué),專業(yè)是計(jì)算機(jī)信息安全。還是孩提時(shí)代的時(shí)候,就學(xué)習(xí)黑客技術(shù)以繞過媽媽為了防止他玩電腦設(shè)置的密碼。


據(jù)估計(jì),僅在今年本就已經(jīng)挖出30多個(gè)漏洞并拿到了2.3萬美元。本表示,一直有黑市上的人聯(lián)系他購買漏洞,但他從不接受。因?yàn)樗安幌霋瓴桓蓛舻腻X”。


國內(nèi)第三方漏洞提交平臺(tái)烏云,是首家提出讓白帽子“站著把錢掙了”的企業(yè)。烏云聚焦覆蓋了數(shù)量眾多的行業(yè)內(nèi)與民間中的安全愛好者,其中活躍的白帽子有數(shù)千人。他們協(xié)助企業(yè)修復(fù)安全漏洞或整理解決方案的知識(shí)沉淀。在烏云這些年努力下,目前大型互聯(lián)網(wǎng)企業(yè)對安全上升了一個(gè)臺(tái)階,白帽子報(bào)告的漏洞均被重視并得到確認(rèn)與處理。但仍有部分互聯(lián)網(wǎng)企業(yè)與傳統(tǒng)行業(yè)對安全的重視不足,導(dǎo)致安全事件頻發(fā),用戶受到安全困擾。


“黑色產(chǎn)業(yè)”內(nèi)流動(dòng)著龐大的黑色利益,是建立在企業(yè)與用戶的痛苦之上的,對互聯(lián)網(wǎng)造成難以估量的經(jīng)濟(jì)造成損失。但如果互聯(lián)網(wǎng)企業(yè)可以重視安全研究者勞動(dòng)付出,并提供其客觀合法的經(jīng)濟(jì)收入來調(diào)動(dòng)安全行業(yè)的積極性,很多安全問題都將及時(shí)發(fā)現(xiàn)并得到主動(dòng)的處理。



阿里巴巴、騰訊、百度、360、京東、新浪、網(wǎng)易都有著各自的漏洞響應(yīng)中心,對提交漏洞的白帽子給予相應(yīng)的獎(jiǎng)勵(lì)。幾年前,付錢給攻擊你的人,還是一種激進(jìn)的思想。但互聯(lián)網(wǎng)世界變化的如此之快,現(xiàn)如今激進(jìn)已經(jīng)成為實(shí)用。網(wǎng)絡(luò)空間,有著成千上萬擁有漏洞發(fā)現(xiàn)技術(shù)的黑客人才,把這些人召集起來,給予他們一個(gè)可以實(shí)現(xiàn)自我并可以“站著把錢掙了”的機(jī)會(huì),豈非一件利已利人的大好事?


烏云聯(lián)合創(chuàng)始人孟卓向安全牛介紹,白帽子在烏云一個(gè)月內(nèi)的漏洞獎(jiǎng)金額度較多的相當(dāng)于其近半年的薪資總額,平均起來白帽子每個(gè)月都能拿到一般薪資水平1~3倍的漏洞獎(jiǎng)金。漏洞獎(jiǎng)勵(lì)在烏云以及國內(nèi)企業(yè)的努力下,給了白帽子們一個(gè)展現(xiàn)自己、被企業(yè)認(rèn)可與合法收益的渠道,為行業(yè)創(chuàng)造著巨大價(jià)值。


由兩名前美國國家安全局官員在2013年創(chuàng)立的Synack,則使用另一種方法尋找軟件漏洞。他們并不招攬大量的黑客,而是付錢給企業(yè)、院校和政府里的安全專家,后者包括國家安全局的現(xiàn)有員工。Synack開出的單個(gè)漏洞獎(jiǎng)金上限一般是5千美元。


還有一些公司把發(fā)現(xiàn)的零日漏洞賣給全球的政府機(jī)構(gòu),包括美國的情報(bào)部門和軍事機(jī)構(gòu)。他們用這些漏洞開發(fā)漏洞利用程序,以滲透他國的計(jì)算機(jī)系統(tǒng)。工控安全專業(yè)廠商匡恩科技總裁孫一按曾向安全牛表示:“在網(wǎng)絡(luò)黑市上,重要的工控安全漏洞能賣到60萬至100萬歐元?!?/p>


“在極少數(shù)情況下,為了收集頂級(jí)情報(bào)信息,政府授權(quán)國家安全局使用零日漏洞。”--美國總統(tǒng)顧問小組


由于這些漏洞有時(shí)無法得到修復(fù),從而將公眾暴露于危險(xiǎn)之中,而且全世界各個(gè)國家對零日漏洞的購買需求也在極大的推動(dòng)著網(wǎng)絡(luò)黑市。為此,美國政府一直飽受批評(píng)。


發(fā)現(xiàn)漏洞并不是一件很容易的事,即使對于專業(yè)的軟件公司來說。這主要是因?yàn)閭鹘y(tǒng)的計(jì)算機(jī)教育只關(guān)注于實(shí)現(xiàn)功能的代碼編程,并沒有關(guān)注安全漏洞,更談不上符合安全規(guī)范的代碼編程了。因此,許多業(yè)內(nèi)人士人為,雇用黑客來查找漏洞不失為一個(gè)很好的辦法。


安全咨詢服務(wù)商谷安天下總經(jīng)理李華對安全牛表示,對于大型機(jī)構(gòu)來說,雇傭黑客進(jìn)行眾測最大的問題是信任問題和風(fēng)險(xiǎn)控制問題。因此,做為深受客戶信任的咨詢顧問方,谷安天下的專家進(jìn)行風(fēng)險(xiǎn)控制以及與客戶的需求溝通,再與烏云平臺(tái)組織的業(yè)內(nèi)著名白帽子合作,針對行業(yè)應(yīng)用進(jìn)行深度測試。目前已經(jīng)在一些知名的金融機(jī)構(gòu)取得了非常不錯(cuò)的效果,得到了行業(yè)客戶的認(rèn)可。


“中國知名的金融服務(wù)機(jī)構(gòu)已經(jīng)在實(shí)施眾測,并取得了良好的效果,這是一種未來的發(fā)展趨勢?!保钊A


文章為作者獨(dú)立觀點(diǎn),不代表創(chuàng)投分享會(huì)立場
知名風(fēng)險(xiǎn)投資公司
紅杉資本|瑞華投資|同創(chuàng)偉業(yè)|達(dá)晨創(chuàng)投|深創(chuàng)投|IDG|創(chuàng)東方|君聯(lián)資本|中科招商|經(jīng)緯中國|啟明創(chuàng)投|松禾資本|英特爾投資|優(yōu)勢資本|東方富海|天堂硅谷|九鼎投資|晨興創(chuàng)投|江蘇高科投|北極光創(chuàng)投|德同資本|凱雷投資|中國風(fēng)投|天圖資本|真格基金|DCM|IFC|凱鵬華盈|高盛投資|啟迪創(chuàng)投|戈壁|荷多投資|紀(jì)源資本|鼎暉投資|華平投資|金沙江投資|海納亞洲|永宣創(chuàng)投|險(xiǎn)峰華興創(chuàng)投|中投|海通開元|中信資本|力鼎資本|平安創(chuàng)新資本|天使灣創(chuàng)投|和君資本|祥峰集團(tuán)|招商湘江投資|元禾控股|力合創(chuàng)投|復(fù)星創(chuàng)富|陜西高投|光速創(chuàng)投|富達(dá)亞洲|成為資本|中信產(chǎn)業(yè)基金|GIC|基石資本|金茂資本|富坤創(chuàng)投|盈富泰克|重慶科投|鼎暉創(chuàng)投|北工投資|海富投資|招商局資本|新天域資本|中路集團(tuán)|摩根士丹利|青云創(chuàng)投|建銀國際|德豐杰|弘毅投資|CVC|藍(lán)馳創(chuàng)投|寬帶資本|秉鴻資本|金石投資|天創(chuàng)資本|證大投資|中經(jīng)合|信中利|蘭馨亞洲|淡馬錫|浙商創(chuàng)投|華睿投資|景林資產(chǎn)|摯信資本|高特佳|清科創(chuàng)投|華登國際|山東高新投|集富亞洲|騰訊|無錫創(chuàng)投|創(chuàng)新工場|智基創(chuàng)投|策源創(chuàng)投|軟銀中國|
Copyright©創(chuàng)業(yè)聯(lián)合網(wǎng) ALL Rights Reserved
滬ICP備2024089025號(hào)-2
商務(wù)與客服聯(lián)系微信
江油市| 鄱阳县| 宁武县| 龙里县| 江口县| 合肥市| 盐源县| 石城县| 锡林浩特市| 调兵山市| 南投县| 义乌市| 伊宁市| 石台县| 垫江县| 若尔盖县| 灌南县| 临朐县| 商城县| 双牌县| 樟树市| 象山县| 双城市| 泊头市| 甘肃省| 宜阳县| 梨树县| 青河县| 菏泽市| 客服| 舞阳县| 桐庐县| 乌兰县| 秭归县| 尚义县| 莱芜市| 长阳| 松滋市| 绥德县| 南投市| 通榆县|