世紀佳緣被指「釣魚」:對系統漏洞提交者先感謝後舉報

2021-01-03 中國網財經

  在白帽子們看來,這就是一次普通得不能再普通的找漏洞行為;在世紀佳緣公司看來,這是在保護用戶數據上做了一個正常的決定。但是當這兩者碰到一起,就演變成了白帽子圈子裡不亞於一場地震的抓人事件。誰對誰錯?現在很難說清,或許在多年以後,袁煒的遭遇,會成為安全行業發展歷史上的一個標誌性事件。

  先獲感謝後被舉報

  白帽子行業的傳奇人物、補天漏洞平臺前負責人趙武這段時間接到了很多白帽子打來的電話,或憤怒,或擔憂,這些白帽子和他說的都是一件事,即現在國內白帽子圈子裡關注度最高的「袁煒事件」。

  袁煒是網際網路漏洞報告平臺「烏雲」上的一名白帽子。去年12月份,他在烏雲提交了其發現的婚戀交友網站世紀佳緣的系統漏洞。在世紀佳緣確認、修復了漏洞並按烏雲平臺慣例向漏洞提交者致謝後,事情突然發生轉折。世紀佳緣在一個多月後以「網站數據被非法竊取」為由報警,4月份,袁煒被司法機關逮捕。在不久前的第四屆網絡安全大會上,袁煒的父親發出公開信為兒子鳴冤,讓袁煒的遭遇成為網絡安全圈的熱門事件。

  關於袁煒被抓,坊間傳出世紀佳緣「釣魚」的說法,有人質疑為何世紀佳緣在向烏雲和漏洞提交者致謝後的一個多月又突然報警。對此,世紀佳緣方面給出了回應:「自烏雲通知公司網站存在漏洞至今,世紀佳緣從未獲得過漏洞提交人的聯繫方式並與之取得聯繫。在警方披露調查結果前,世紀佳緣並不了解網站攻擊者與漏洞提交者有何種關聯。世紀佳緣報警是出於對用戶隱私和公民信息安全的考慮,並不針對任何個人或組織。」

  按照袁煒父親在公開信中的描述,袁煒於去年12月3日下午發現世紀佳緣網站漏洞;當天晚上,他為了驗證漏洞,又通過發現的漏洞瀏覽了世紀佳緣的部分數據,確認漏洞存在;次日上午,袁煒向烏雲提交該漏洞,同一天烏雲通知世紀佳緣;12月7日,在完成漏洞修復後,世紀佳緣在烏雲平臺確認漏洞的頁面向該漏洞提交者表示感謝。今年1月18日,世紀佳緣向北京市公安局朝陽分局報案稱數據被竊取;3月8日,袁煒被刑事拘留;4月12日,北京朝陽檢察院以涉嫌非法獲取計算機信息系統數據犯罪,批捕袁煒。

  世紀佳緣向記者介紹的事件時間順序,與袁父所說基本相同,而世紀佳緣的內部人士則向記者補充了一些內情:去年12月3日晚,世紀佳緣安全維護人員發現有多個來自國內不同省市的IP位址向其網站發起了攻擊;12月7日,在完成漏洞修復後,世紀佳緣向烏雲和漏洞提交者表示感謝。「正是這次表示感謝的舉動,被人傳成了『釣魚』。」世紀佳緣相關人士說道。至於為何在表示感謝一個月後又突然報警,世紀佳緣CEO吳琳光則在知乎上解釋稱:「在漏洞修復過程中,我們發現有900多條有效數據被攻擊者獲取,出於對用戶數據和信息安全的擔憂,我們選擇了報警。」他同時表示,「在警方披露調查結果之前,我們並不知道提交漏洞的白帽子和攻擊者是同一個人。」

  並非第一個被抓的白帽子

  「這不是第一次有白帽子被抓,之前也有一些白帽子被捕甚至是判刑。」趙武介紹,之前出事的白帽子,很多時候是因為對自己身份的錯誤認識和衝動。白帽子在平臺上提交的漏洞,有的時候企業並不認可,於是會激怒一些衝動的白帽子。「你不認是吧?那等著被攻擊吧!」有的白帽子真的利用發現的漏洞進行攻擊。這種行為就背離了白帽子行業的初衷,一些白帽子也因此栽了進去。「不過袁煒還不是這樣的行為,在我們看來,他的做法就是很正常的白帽子找漏洞、提交漏洞的行為,沒有越線。」趙武說。

  世紀佳緣內部人士向記者透露,他們的安全團隊一直在分析漏洞攻擊者的行為是否惡意。他們認為,涉及到900多條有效數據被獲取,已經完全超過了常規白帽子測試的範圍,通常情況下,白帽子只需要獲取少量數據甚至不獲取數據都能夠證明網站的漏洞,在無法百分百確定獲取者意圖的情況下,為了保護信息安全,公司最終還是決定報警。而在選擇報警之前,因為存在來自國內不同地區IP位址的攻擊,世紀佳緣並未將漏洞提交者和事發當晚的其他攻擊者聯繫到一起。

  在趙武看來,袁煒的行為並不難解釋。漏洞提交平臺會給白帽子提交的漏洞打分,證據越詳細、危害越大的漏洞得分越高,這也使得白帽子們習慣於多獲取一些數據,而且以往的操作中,白帽子們獲取數據的做法並沒有遭到來自企業的反對和來自平臺的提醒,大家對此也習以為常。

  趙武認為,企業內部的安全人員是能夠分辨出是白帽子還是惡意攻擊的,很多在企業內做安全的人本身也是白帽子。但是決定是否報警的是企業的管理層和法務部門,他們不懂技術,這種分歧可能是造成袁煒被抓的原因。

  憤怒且自危的白帽子們

  在事件被曝光後,世紀佳緣幾乎成為了白帽子們的「公敵」。世紀佳緣內部人士表示,這段時間,世紀佳緣網站遭遇的網絡攻擊數量確實比平時有所增加,短短幾天時間,又有多個世紀佳緣的漏洞在烏雲上被公布。被激怒的白帽子們在用自己的方式表達對世紀佳緣的不滿。

  「世紀佳緣的做法對白帽子們的傷害很大。」白帽子方明(化名)對記者說,白帽子的圈子裡對世紀佳緣有一種同仇敵愾的心理,針對世紀佳緣的漏洞尋找,也是民間的一種自發反擊。

  知名白帽子「豬豬俠」上周在烏雲提交了一個關於世紀佳緣的漏洞,在說明中,他特意寫道「如果廠商不願意接受來自網際網路的貿然測試,可在修複本漏洞後點擊忽略該漏洞,並在廠商回復處留下『請不要測試本公司,本公司將採取法律手段約束你們的測試行為,後果自負。』之後走國際黑名單慣例,不會再有人關注貴公司信息系統的安全風險。」諷刺意味十足。

  趙武看來,白帽子們的憤怒和「報復」可以理解,但並不值得提倡。以往的經驗也證明,白帽子如果採取過激的報復手段,最終結果往往南轅北轍,也可能會招來企業的反報復,對企業和白帽子都不是好的處理方式。

  憤怒的同時,自身安全也是白帽子們擔憂的問題。因為袁煒的做法在白帽子當中是很普遍的,如果這一案件形成了判例,也意味著更多的白帽子都面臨風險。

  不受法律保護的灰色地帶

  雖然白帽子的稱謂中有一個「白」字,但他們實際處在一個灰色地帶。曾經在補天平臺上為白帽子們做過法律培訓的北京富潤律師事務所黃錦深律師介紹,按法律規定來說,只要是沒有獲得企業的授權,白帽子自發挖漏洞的行為都是違法的,即便是通過漏洞平臺,企業註冊了該平臺的帳號,也不能算作授權。

  趙武稱,「只是現在廠商和白帽子之間形成了一種默契,民不舉官不究而已。很多白帽子並不清楚這一點,以為自己的行為是合理合法的。但是企業一

  旦較真,白帽子的行為是不受法律保護的。」

  黃錦深在給白帽子做法律培訓時建議,白帽子找漏洞之前,最好先和企業達成協議,獲得授權,但現實中這種方式幾乎不具備可行性。退而求其次,黃錦深告誡白帽子,為了自我保護,行為一定要保持在企業能接受的範圍內,不要越線,比如下載保存對方的數據,甚至破壞對方的數據。

  通過袁煒事件,很多白帽子也第一次知道了一個臨界點,按照我國法律規定,構成非法侵入計算機信息系統罪的認定標準中,有一條是獲取身份認證信息500組以上。從這一標準來看,袁煒獲取了超過900條有效數據,或許是檢方批捕袁煒的主要原因。

  「這一次我才知道還有這樣的規定,以前根本沒有注意過數量的問題。」作為白帽子的方明說。

  對於袁煒案件,黃錦深認為,雖然符合立案標準,但是從目前披露的情況看,很難判斷袁煒是否有主觀惡意,也沒有造成嚴重的損失,最終的判決應該不會很重。如果世紀佳緣能夠對他的行為表示諒解,也有可能減輕他的處罰。

  更好還是更壞的未來

  「這次可能會成為白帽子史上的一個標誌性事件。」趙武認為,袁煒事件的最終解決和後續影響,可能左右白帽子這個群體的今後走向,「未來白帽子的生存環境會更好或者更壞都有可能。」

  趙武表示,以袁煒事件為契機,國內主要的漏洞響應平臺應該聯合起來,主動和執法部門進行溝通和研究,明確白帽子行為的界限,有一個明確的司法界定,把原來灰色的部分真正變成白色。

  這樣既能讓真正的白帽子的工作有了保障,也能預防白帽子「涉黑」。

  「這是更好的可能性。當然也有更壞的。」趙武說,如果白帽子和企業之間的對抗加深,矛盾加劇,那麼從執法部門的角度考慮,很可能就會對白帽子的管理更加嚴苛,白帽子的活動空間就會被壓縮,面臨更多個人安全上的威脅。那樣對白帽子整體打擊會很大。

  「不管未來如何,眼下起碼有一點需要改進,那就是漏洞平臺的作用。」趙武認為,像烏雲這樣的平臺,應該為白帽子們提供更好的法律支持,而不是把白帽子推出去,讓他們自己去打官司。

  記者也了解到,將於下月召開的中國網際網路安全大會上的網絡安全與法治分論壇,將邀請國內、國外的相關專家就白帽子的法律邊界問題進行探討。

(責任編輯:吳起龍)

免責聲明:中國網財經轉載此文目的在於傳遞更多信息,不代表本網的觀點和立場。文章內容僅供參考,不構成投資建議。投資者據此操作,風險自擔。

相關焦點

  • 世紀佳緣釣魚白帽子,網際網路安全的邊界如何界定?
    按照公開信系統的信息,12月4日,一名烏雲網的註冊用戶袁煒向烏雲網提供了世紀佳緣的漏洞信息,並得到了世紀佳緣的認可。 但是,隨後的事情是世紀佳緣認為自己4400多條數據被注入,932條信息被讀取,隨即向公安機關報案。並且通過釣魚獲得了袁煒的真實身份和地址。隨即公安進行了抓捕。 袁的父親認為袁本身並非黑客竊取數據,而是在幫助世紀佳緣測試漏洞,被抓捕並不公平,要求各方幫助。 長期以來,關於黑客與白帽子的身份一直有爭論,這次事件更是引發了網絡安全界的廣泛關注。
  • 世紀佳緣網交友 遭遇男會員騙局
    男子在微信聊天中設套誘騙女子上當本想通過世紀佳緣交友網站覓得婚戀對象,不料卻被一名男會員騙走巨款。日前,南昌女子易芸(化名)遭遇了這樣的騙局。男子通過世紀佳緣網站要求加微信好友後,兩人通過微信聊天半個月,這名男子設置陷阱,一步步教易芸「利用澳門博彩網站漏洞進行高利套現」。
  • 搖擺的世紀佳緣
    但,麻煩和痛苦果真來了,距世紀佳緣赴美掛牌不過十個月。世紀佳緣2012年3月6日公布了一份著實不漂亮的2011第四財季報告。雖然當季收入8860萬元,同比上升了33.6%,淨虧損卻達到了120萬元,而上年同期則是淨利潤1000萬元。聞此訊息,開盤大跌20%,並於5.9美元收盤。
  • 世紀佳緣,騙子的搖籃!
    小吳明確表示,對這件事情,不是世紀佳緣退個VIP會員費就可以的,一定要討個公道。相關執法部門經過對涉事的世紀佳緣門店進行調查後稱,「可能涉及到欺詐消費者,進行虛假宣傳進行誤導」。涉事店長則一直拒絕發表任何評論,聲稱一切要等總公司的處理。So?
  • 南昌女子在世紀佳緣網站交友,遭遇男會員騙局,損失34萬元
    本想通過世紀佳緣交友網站覓得婚戀對象,不料卻被一名男會員騙走巨款。日前,南昌女子易芸(化名)遭遇了這樣的騙局。男子通過世紀佳緣網站要求加微信好友後,兩人通過微信聊天半個月,這名男子設置陷阱,一步步教易芸「利用澳門博彩網站漏洞進行高利套現」。最終,身陷「殺豬盤」的易芸被騙34.1萬元。男子突然人間蒸發,幡然醒悟的易芸選擇報警。
  • 被訴系統發信騙取郵票 世紀佳緣:默認選項未去掉
    近日,記者注意到,網上有關世紀佳緣徵婚網站的控訴比比皆是,主要集中在無辜拉黑會員、會員撤消資料後仍顯示可收信、冒充會員發信騙取看信郵票等問題上。註冊會員王先生給記者講述了自己在世紀佳緣莫名收信的經歷。來信大增 打開只是「快捷用語」據了解,王先生是在世紀佳緣網站上註冊已三年的老客戶,「我大約每月購買20張左右的郵票,用於重點查看比較有感覺的來信。平時每一兩天來封或發封信,這些郵票大概也夠用了。但是最近忽然發覺來信量大增!」王先生說,來信內容儘是些機械呆板的「快捷發信用語」。更令人沮喪的是,回信後許多對方都莫名其妙。
  • 世紀佳緣感恩回饋用戶 佳緣俱樂部上線
    【PConline 品科技】近日,成立十周年的中國最大婚戀交友運營商世紀佳緣全新改版,全新改版後的網站採用先進的數據分析手段,優化匹配用戶推薦,讓廣大青年男女藉助婚戀網站真正實現大數據時代的千萬裡挑一,找到適合自己的另一半。
  • 世紀佳緣「婚戀網站第一案」會員要求退費敗訴
    車禍發生後,劉擎主張項目方泛華集團以及考察策劃人劉家國賠償損失,但遭到劉家國的拒絕。  後來在朋友的提醒下,劉擎託人去國家電網進行核實,結果國家電網根本沒有劉家國這個人。與此同時,通過劉擎發的帖子,還有被劉家國騙的會員聯繫到她。2010年5月,確認劉家國為騙子後,劉擎就向世紀佳緣舉報,但直到2010年12月世紀佳緣才緩慢做出舉動,將該劉姓會員拉入黑名單。
  • 龔海燕:我為什麼創辦世紀佳緣
    今天真的非常榮幸能夠站在這個舞臺上,跟大家一起分享世紀佳緣的一些故事。今天的主題是「當創業家遇上投資家」,我其實在創辦世紀佳緣過程中也遇到了一些很好的天使投資人,但是「創業」這個詞,做了這個事情僅僅兩年,別人說你這是在創業,我自己才慢慢接受原來我也在創業,因為最開始我是典型的文科生,我的本科是在北大中文系文學專業,做夢我都沒有想到過要做一個婚戀網站。
  • 超十萬浙江用戶活躍「世紀佳緣」網絡相親還能信嗎?
    對於促成雙方結識的「紅娘」,蘇享茂在其絕筆信中特意@了世紀佳緣,再次拷問網際網路婚介平臺的信息審核責任。在世紀佳緣,活躍著10萬浙江籍會員。簡單的網頁背後,既促成了陌生人的相識,也為不法分子釋放惡欲提供了平臺。究竟平臺方有沒有盡到審核義務?世紀佳緣是否該為此事負責?你還會對「網絡紅娘」保持信任嗎?
  • 世紀佳緣紅娘一對一:海歸女終於白馬王子
    最近才回國發展的,已經快30歲的林女士家裡人很是擔心她的個人問題,才回國國內圈子還沒建立的林女士還是很渴望有份自己的感情,於是在親戚的推薦下林女士來到了世紀佳緣線下服務中心,紅娘老師接待了林女士,世紀佳緣的紅娘老師一見林女士就感覺氣質不凡,穿的衣服打扮非常好看,樣式色彩讓人感到很舒服。
  • WePhone 創始人之死疑點解析:前妻、世紀佳緣、蘇享茂本人
    也就是說,涉嫌敲詐勒索在前,離婚協議在後,其離婚協議內容(補償前妻一套海南房產和1000萬元,先支付660萬),完全和敲詐勒索內容相符。如果此事件,先有離婚協議,有合法的請求權基礎後,再向蘇享茂索償巨額財產,即使其前妻有相關脅迫行為,其行為也很難被定罪。然而,本案中涉嫌敲詐勒索在前,離婚協議在後,導致了蘇享茂自殺的嚴重後果。
  • 南昌一女子在世紀佳緣網交友遇「暖男」被騙34萬!聊天記錄曝光
    本想通過世紀佳緣交友網站覓得一婚戀男友,不料卻被一名男子一步一步誘導,被騙34.1萬元。婚戀網上交友遇「暖男」易芸多年前就已成為世紀佳緣網站註冊會員,但由於平時工作忙,也不會特別注意網站上的消息。2019年11月29日晚上,閒來無事的易芸,打開世紀佳緣網站時發現,名叫張毅(ID:229855771)的男子主動聯繫她。
  • 網易花田強烈譴責世紀佳緣抄襲行為
    花田在4月7日發微博敘述了世紀佳緣的抄襲行為,但沒有得到任何回應。世紀佳緣員工劉暢在2013年3月份接受媒體採訪的時候說:「前三個月,我和團隊每天都很晚下班。網站出現的形式、推出的新產品、網站頁面設計等都是每天要面對的工作內容。劉暢接受完媒體採訪後不久,就有用戶反饋說:「清明回來後發現改版了,居然和花田幾乎一模一樣。」
  • 世紀佳緣與百合網的艱難愛情
    2016年5月14日,在美國上市的世紀佳緣宣布與在國內新三板掛牌上市的百合網完成了合併交易。中國市場發生的強強合併的事件並不稀奇,早有優土合一,又有58趕集,盛大文學與騰訊文學合體,再有優步從了滴滴,除了失敗的,無不在整個市場掀起軒然大波。
  • 世界上最好的嚴肅婚戀網站——世紀佳緣網,應該嚴肅以待了!
    最近因為程式設計師蘇享茂自殺事件將婚戀網站世紀佳緣網推向風口浪尖。蘇享茂系WePhone開發者。2017年3月30日,在世紀佳緣網辦公室同翟欣欣初次見面,6月7日在北京登記結婚。7月18日兩人協議離婚。9月7日蘇享茂跳樓自殺。整個事件的發展就在這短短5個月內,從相識相愛到相殺。
  • 世紀佳緣回應WePhone創始人蘇享茂去世:前妻系實名認證會員
    9月10日,針對WePhone創始人跳樓自殺的消息,世紀佳緣聲明稱,WePhone已故創始人蘇享茂及前妻翟欣欣系世紀佳緣會員,並完成實名認證。 圖片來源世紀佳緣微博官方截圖 據觀察者網此前消息,9月8日,有網帖稱WePhone開發者蘇享茂因被前妻所逼,遭索要1000萬元和房產賠償,後自殺身亡。
  • 世紀佳緣發力直播 婚戀交友有新招
    近日,國內領先的婚戀交友平臺世紀佳緣在其官方App悄然上線了「佳緣直播」功能,率先在行業內開啟了運用直播進行交友互動的全新嘗試。直播功能推出後,平臺大量會員開始了直播嘗試和觀看參與。
  • 花68800相親,她從世紀佳緣找來4個「猥瑣男」
    然而,所謂的「免費婚戀諮詢」卻不免費,在線下門店中,世紀佳緣工作人員開始銷售昂貴的會員服務,張女士被困在店中,經歷了5、6個小時的輪番洗腦後,籤訂了一份價值68800元的「世紀佳緣VIP會員服務合同」,其中有4萬多還辦理了貸款!然而這份為期12個月的合同,僅執行了一個多月就因新冠肺炎疫情中止。