科普:「黑客」你知道是啥,可「白帽子」黑客你了解嗎?

2021-01-07 一度蜜智能

最近關於谷歌的一條新聞,大家或許都有耳聞。

一位烏拉圭17歲青年因發現谷歌一條安全漏洞,得到3.6萬美元的「漏洞賞金」。這是他第五次發現谷歌系統漏洞了,同時也是迄今為止獲獎最高的一次。

消息一經曝光,一時間就議論紛紛:

什麼谷歌的系統原來也不是傳說中的那麼強悍;這小夥子真不簡單,居然能夠找到谷歌系統的漏洞;……

相對於這些「常規」的看法,由此引發的關於「白帽子」的議論卻引起了網友的格外關注。

很多人問了:「『白帽子』是什麼鬼呢?」

「白帽子」的真實身份

這類人在業界就被稱為「白帽」黑客,俗稱「白帽子」。

他們的工作就是識別計算機系統或網絡系統中的安全漏洞,但並不會惡意去利用,而是公布其漏洞。這樣系統可以在被其他人(例如黑帽子)利用之前修補漏洞。

通俗點的講就是你的系統有漏洞了,我主動告訴你,你趕緊改,免得被居心不良的人藉此對你不利,完事還不要錢。

去年360公司Alpha團隊發現了新的漏洞利用鏈,能夠用來黑掉谷歌Pixel智慧型手機,告知對方。為此,谷歌提供了112500美元的獎金。

在美國,不僅谷歌會獎勵那些發現自身系統漏洞的人,不少矽谷的科技公司也同樣如此,例如Uber、Facebook等。

Uber公司就曾推出一個「捉蟲獎勵」(bug bounty)計劃,讓世界各地類似那位青年一樣查找自己系統漏洞,然後給其少則數千,多則上萬美元的獎勵。

當然白帽子最初的本心不是為了賺錢,純粹是出於一顆正義之心(或許他們就想挑戰一下技術高地也不一定)。至於被幫助對象主動意思意思,他們不強求。

可能有人會說,最後還不是能掙到錢。但殊不知,如果他們藉此漏洞所得到數據如果拿到黑市上去販賣,那就是幾十倍上百倍的利潤。

妥妥的黑客中的好黑客。

五大著名白帽子

在國外,「白帽子」被業界冠以「網絡技術防禦人,保護網絡安全的英雄」的美譽。

他們中有社會工程學專家、網絡專家、硬體和軟體工程師,毫無疑問這些人對於計算機技術有著很深的造詣。

其中最著名的莫過於「五大白客」:

蘋果創始人之一

▼沃茲涅克▼

全球資訊網的創始人

▼姆·伯納斯-李▼

linux之父

▼李納斯▼

軟體運動的精神領袖

▼斯託曼▼

電腦安全專家、計算物理學家

▼下村努▼

我們最熟悉的可能莫過於蘋果公司創始人之一——沃茲涅克了。

而在美國還有一些培訓機構專門來培訓「白帽子」,培訓的內容不僅包括技術層面,還包括如何保護信息安全的意識。

總之,如果能當上「白帽子」,還是有很強的榮譽感的。而相比國內,那些「白帽子」的處境就有點尷尬了。

國內尷尬處境

不知道大家是否還記得2016年的「袁煒事件」,那可真是「吹皺了一池清水」,迅速讓「白帽子」這個話題,成為輿論的焦點。

事情的經過也很簡單,作為一名「白帽子」,他發現世紀佳緣網站的系統漏洞後,在烏雲(一個位於廠商和安全研究者之間的安全問題反饋平臺)進行了提交。世紀佳緣發現確實是那麼一回事後,向其表示感謝。

然而一個多月後,又以「網站數據被非法竊取」為由報警,導致袁煒被捕入獄。

一時間業界譁然。

支持他的都說他冤,不支持的說他罪有應得,理由似乎也很合理:擅自侵入別人網站,這怎麼讓人放心?

舉個不恰當的慄子:一個女生上完廁所發現忘帶紙,這時隔壁老王好心的遞過去一些紙。問題是,老王雖然好心,但去女廁所這事解釋不清楚。。

所以,這事真不好說。就拿同情袁煒這邊說,一方面「白帽子」是好心,不賺錢還幫著找漏洞,這麼好的人辦這麼好的事,難道不值得呵護和鼓勵嗎?

同時,網際網路漏洞確實存在,這種主動挖掘的方法對尋找和發現漏洞也十分有效和必要。很多專家也很贊同並提倡。

「不能以禁止挖掘漏洞的方式來維護網絡安全,否則漏洞將無法彌補。漏洞市場客觀存在,應該得到培育,可以通過將安全漏洞提交給企業授權的漏洞平臺,或者是國家漏洞信息庫一類政府機構的辦法,把「白帽」和企業連接起來。」

從這角度講,一定程度上「白帽子」已然是網絡安全領域不可或缺的補充力量。

可反對的人也有他們的道理。

「白帽子」是好,那怎麼確定他能不「好心辦壞事」,或者自己就變成真正的黑客呢?

360公司董事長周鴻禕的話或許更能說明這個問題的關鍵。

「最極端的情況是,如果『白帽』黑客一直以不合法的身份做事情,那有可能他們會反而轉向黑色產業鏈。」

再有就是沒有法律支撐,在這一方面,無論「白帽子」,還是漏洞平臺,確實還沒有合法的身份和地位。

這也就成為造成了第三種態度:不用吧,確實需要;用吧,又不放心,一直處於糾結猶豫中。

總之「白帽子」的處境那叫一個尷尬。

不管怎麼說,「白帽子」根本上還是好的,只是在現實中還需要和各方的磨合吧。

或許正如360公司董事長周鴻禕所說:

「白帽」黑客在中國仍屬於新生事物,或許需要一定的規範和引導,應該以一種善意的目光去看待他們。」

- END -

相關焦點

  • 白帽子黑客抓包工具排行榜
    網絡安全的白帽子黑客都有一些心水的抓包工具,抓包工具是攔截查看網絡數據包內容的軟體。白帽子黑客用抓包工具來分析報文,針對漏洞做一些滲透測試。下面對白帽子黑客常用的五種網絡抓包工具做了個整理。第五名:TCPDump(網絡類)根據白帽子黑客抓包工具的使用率,將TCPdump排在第五的位置。
  • 分享一下我對黑客的分類和介紹
    上期給大家講了白帽子的生存現狀,提到了黑客的分類。那本期就來給大家講一下,關於黑客的分類。1.首先當然就是白帽子黑客,雖然上篇文章講了,但是為了方便你們觀看我再複述一遍。白帽子也叫白帽黑客,指的是通過自己的技術挖掘發現計算機系統或網絡系統中存在的安全漏洞,但是不會惡意利用漏洞做入侵破壞獲去利益,而是提交給漏洞平臺或廠商,讓廠商可以在漏洞被黑客惡意利用之前對漏洞進行修復,維護系統的安全,所以白帽子是一群有道德意識的黑客。
  • 黑客暗戰 —— 黑帽、白帽、灰帽背後的隱秘世界
    「世界上有三種人:一種是被黑過,一種是不知道自己被黑過,還有一種是不承認自己被黑過。」 一位穿著灰襯衣黑長褲的年輕人在發表演講。他中等個頭、精瘦,略顯緊張地單手插在口袋裡。臺下黑壓壓地坐著三百多人,大多是來自各地的黑客。聽眾們只知道這位年輕人的網名叫「豬豬俠」,他的身份是烏雲社區的頭號白帽子黑客。
  • 日本動畫中的黑客角色,穿著女裝的偽娘黑客問你怕不怕
    國內知名的科普平臺「柴知道」最近也做了一期有關網絡信息安全的知識普及視頻,在視頻中,他們介紹了黑客入侵網絡用戶電腦,並且利用所盜取的用戶個人信息非法獲利的方法。對於一般的網絡用戶來說,黑客真的是難以防備的存在。
  • 誰來保護「白帽子」?
    周鴻禕:政策應保護和鼓勵網絡安全人才  「白帽子」是一個特殊的群體,靠挖網絡漏洞,然後提交給企業修復,賺取不菲的收入。一方面,他們保護了網際網路用戶的安全;另一方面,他們卻以「黑客」的技術手段引發了太多的爭議和法律風險。360董事長周鴻禕態度鮮明地表示,對於善意的「白帽子」,企業應該給予支持和理解。
  • 黑客——網絡中的God
    我們大部分人都聽說過黑客,那麼,到底什麼才是黑客呢?黑客是一個中文詞語,皆源自英文hacker,隨著灰鴿子的出現,灰鴿子成為了很多假借黑客名義控制他人電腦的黑客技術,於是出現了「駭客」與"黑客"分家。在媒體報導中,黑客一詞常指那些軟體駭客(software cracker),而與黑客(黑帽子)相對的則是白帽子。定義:黑客( 大陸和香港:黑客;臺灣:駭客,英文:Hacker),通常是指對計算機科學、編程和設計方面具高度理解的人。「黑客」也可以指:在信息安全裡,「黑客」指研究智取計算機安全系統的人員。
  • 如何成為滲透測試員(你也可以理解為黑客)?
    你是怎麼成為滲透測試員的?我一直很喜歡電腦和學習。有一天,我在線開始閱讀有關要求的內容,其中包括對系統的深入了解。我決定要深入了解並且測試是應用它的最佳方式。您對有興趣成為滲透測試員的人有什麼建議?購買教科書,閱讀它們。購買認證指南,即使您不打算參加他的認證。指南提供了可用于衡量您理解的問題。從受信任的來源在線或親自接受培訓。
  • 今天小編就來帶大家認識下黑客並了解黑客需要的技能和黑客工具等
    而且他們也經常要參考閱讀國外的一些資料等等,國外的資料基本都是英文的,而且部分翻譯版別意思總是有差距,所有他們還是喜歡自己翻譯自己理解才能學的了解的更加透徹。二、DOS命令DOS命令是直接利用在系統的,大家有了解的就知道,自己可以打開命令指示符輸入命令來實現一些功能,官方話來講DOS就是在DOS環境下使用的一些命令,他主要有ping、netst和net命令等等,比如ping命令就可以獲取靶機也就是目標計算機的IP位址主機名等。
  • 中國8歲黑客「天才」,不想寫作業黑掉學校網站,後來成為「白帽子」
    但與此同時,也有很多孩子藉此發現了自己獨有的天賦,就像這位被譽為"中國最小的黑客天才"的少年,他就是憑藉一次烏龍事件而發現了自己的才能,不過父母的引導並沒有使其誤入歧途,反倒是將其發揮到了極致。剛開始還能發掘一下其中的樂趣,可等久了,汪正揚就覺得這個遊戲實在是無聊,於是就開始轉頭研究其他的方向,畢竟科技的樂趣是無限的。父母在發現兒子喜歡玩電腦的時候也沒有反對,他們覺得孩子有一個愛好是好事,只要自己能夠把握好尺度,掌控好時間,這些就都不是問題。
  • 揭秘中國白帽子群體:名副其實的「男人幫」
    安全是一個黑白的世界,這裡無時不刻都在上演著黑帽黑客和白帽黑客(被稱為白帽子)之間攻防,無論是黑客還是白帽子都充滿了神秘的色彩。近日,360發布的 《2014年中國網站安全報告》(以下簡稱《報告》)中,為我們揭秘了白帽子這一神秘群體的面紗: 一個充滿活力的,年輕人主宰的男人幫。
  • 黑客生涯指南 如何成為一名道德黑客
    【IT168 評論】非所有黑客從事的都是壞事。本文就是告訴你如何用自己的的黑客技術造福大眾。病毒,DDoS攻擊或緩衝溢出是你的愛好嗎?如果是這樣,那你得想想如何成為一名合法的黑客,俗稱白帽或滲透測試員。
  • 那些黑客「逢場必用」的攻擊招數 你知道幾個?
    實際上,如果不是自己設計工具,黑客也要利用安全圈中那些被人廣泛使用的工具和技術。如今,黑客技術的飛速發展得以讓他們的攻擊方式不斷出新,使整個網絡的安全面臨著巨大挑戰。儘管攻擊手法越來越多,但那些經(lao)典(shi)的技術手段,卻成為黑客經常使用的攻擊方式,一直延用下來。
  • ——你真的看懂《黑客帝國》了嗎?
    本文我們分三個部分來探討《黑客帝國》:01、我們真的生活在模擬之中嗎?02、另一種你沒見到過的解釋。03、一些細節的寓意。我們真的生活在模擬之中嗎?另一種你沒見到過的解釋。然而其實,許多人還說《黑客帝國》還有第二種理解方式,能打開一種完全不一樣的《黑客》價值觀。
  • 周鴻禕演講全文:怒挺白帽子,中國的網絡武器庫也要有牛X的漏洞
    手機以後不是你的錢包,你丟錢包沒有啥,不就是幾張信用卡和一點人民幣。而手機和你的金融理財、銀行帳號都結合在一起,這要出現問題就是你的全副身家。所以在這個安全上絕對會出大事故和大事件,可能比山東那個孩子上當(徐玉玉遭網絡詐騙事件)還要大的事件。這說明安全給我們提出了新的嚴峻的形勢和新的命題。
  • 中美黑客大戰與紅客聯盟,20年前甚囂塵上的一場網絡大戰
    一年後的1998年5月8日,美國空軍用飛彈襲擊了我國駐南斯拉夫大使館,記者朱穎、邵雲環和許杏虎遇難,還有二十多人受傷,三十多歲的人應該還記得當年這件事在國內激起了多大的憤慨,5月8日當晚美國駐華大使館的官網就被黑,當晚十一點左右黑客們攻擊白宮網站後更改了白宮官網的主頁,點開網戰就是對美國軍方的譴責頁面。隨後的幾天,中國黑客將美國近800個站點都換成了「中國黑客」的主頁。
  • 強推三本經典黑客小說,風雲詭詐的黑客世界,世界巔峰級黑客技術
    最強黑客 作者:顧大石 字數:254.3萬字 已完結劇情簡介:一個超級黑客,重頭再來,變成一個小黑客。曾經黑客界排行榜上的NO.1,重生成為大一新生。一個小黑客自由馳騁網絡,成為真正網絡之神。精彩片段:「你好,你什麼專業的。」
  • 研究人員:黑客可以利用通用汽車OnStar程序漏洞 開走汽車
    研究人員:黑客可以利用通用汽車OnStar程序漏洞 開走汽車  江衛平 譯 • 2015-07-31 12:00:05 來源:前瞻網 E345G0
  • 頂級黑客能厲害到什麼程度?能在完全沒信號的地方上網嗎?
    頂級廚師不用鍋不用手,食材都不用,就能給你做一頓飯,頂級的挖機司機,挖機都不用,一抬手就能讓土自己分裂。最簡單的例子,黑客可以侵入銀行轉帳,但是這些錢要變現還是需要銀行內鬼配合,否則黑客白忙活半天,也就是搗了一次亂,沒有實惠。
  • 如何成為頂尖黑客,谷歌大牛告訴你
    中國紅客聯盟的這句話讓我進入了黑客這一領域。因為對「平等,自由,免費」的追求,我開始認真的探索。在多年對網絡安全的學習和思考的過程中,以及常年對黑基和看雪等論壇的觀察,我走了很多彎路,當然也學到了很多東西。 成為黑客的方法是見仁見智的。不同的人告訴你的不一樣,中國的大神一般會告訴你先學c語言,因windows很多底層協議都是用c語言寫的,然後就是windows底層協議。
  • 以風險防控思維判斷「白帽子」行為危害性
    實踐中,「白帽子」(也稱「道德黑客」)通過向一些網際網路平臺或者軟體製造商反饋、發布安全漏洞,以敦促其修復完善相關漏洞的行為時有發生。如何在法律層面界定「白帽子」,對於「白帽子」挖掘漏洞過程中獲取的個人信息及商業數據如何加強保護等問題引起了普遍關注,司法實務中對相關問題的處理方式也不盡一致。鑑於此,《人民檢察》雜誌遴選典型案例,邀請法學專家和實務界人士就「白帽子」行為的司法認定問題進行深入研討。