一個白帽黑客的雙11 | 白帽故事

2021-02-15 淺黑科技

《白帽故事》由科技新媒體淺黑科技出品,是對白帽子成長經歷的報導系列。

世界太大,每個人的力量都很渺小,但每個願盡一己之力,為世界貢獻一點點美好的人,都值得稱讚。

我們會和不同的白帽子聊天,試著用簡單的筆觸書記錄下他們的成長、技術和未來。或許這些會對你我的選擇有所幫助。

白帽故事目前沒有固定計劃,我們會不定期更新,這是第1篇。

有人說,雙 11 不僅是購物者的狂歡,也是黑產的年度盛宴。

有些天,人們總抽不到獎,領不到券,以為運氣不好,不知數十萬「擼貨大軍」正在瘋狂匯聚、大肆搶奪優惠券、秒殺特價貨物,大量"返利、促銷「瞬間消耗殆盡,日入十萬,盆滿缽滿。

今天我們要說的不是黑產,而是與之抗衡的白帽黑客力量。雙11,這幫「漏洞獵手」們也開始利用漏洞賺錢。不過方式和黑產截然相反。

 

(一)

 "今天有人送iPhone8給我,我沒要」

雙十一前的一個周五,下班回家,我和大部分妹子們一樣,盯著屏幕,搜尋著優惠活動。旋即,一個商戶的抽獎活動頁面落入我眼中,隱約感覺自己會中獎,有點小激動。



我的抽法和平常人不太一樣。不少人覺得網上抽獎都是騙人的,根本抽不中。其實不僅能抽中,而且還能百發百中。要啥有啥。



我瞪大雙眼盯著電腦屏幕,腦中浮現的是方塊和線條組成的邏輯框圖,那是抽獎頁面背後的業務流程邏輯。隨著每一個新線索的出現,它們時而拉長,延展,直到最後觸及目的地,一臺iPhone 8。

 

我動用了一些計算機基礎知識……

 

睡醒時已經是早上11點了,吵醒我的是一通電話,對方跟我要地址,說我中獎了,要是把iPhone 8 寄過來。我沒給。



掛了電話,徑直登錄SRC(安全應急響應中心)的網頁,點擊漏洞提交……嗯,看樣子昨天搞到一兩點沒白熬。

 

到這裡,你應該知道我在幹嘛了。



這就是我周末的挖漏洞日常。和以往略有不同,雙11,平臺官方和商戶都會上線很多活動,在我們眼裡,它們是一個個新上線的「業務」,但凡業務就有流程和邏輯,開發人員犯下的每個小錯誤都是一道口子,這道口子要麼被黑產先發現,瘋狂獲利,然後普通人莫名其妙地怎麼也抽不中獎,領不到券;要麼先被我們白帽子黑客發現,然後補上,人們繼續領券、抽獎,購買快樂,剁手。

 

 

(二)

 

「10月份拿了三十多萬吧,三十幾萬記不清了,我算算哈……」



跟我聊著,hackbar真的開始折指頭算獎金,這個SRC 7萬,那個 8萬,那個6萬……算下來真的有二十多萬。雙十一之前的幾個月對他來說是豐收月。

 

除了漏洞獎金,SRC 也辦些鼓勵白帽子的活動,他也砍點小獎金和禮品。

 

「 比如上月螞蟻SRC 舉辦了個「城市挑戰賽」,按照城市組成幾人的小戰隊,挖漏洞最多和積分最多的隊伍能拿到20000元團建費,用於線下搞搞活動,吃吃喝喝什麼的,反正隨便花。」

 

10月20號那天,hackbar 發了條朋友圈,「上海的戰隊加油啊,各位兄弟,我一個人搞不過他們啊 」

那陣子上海隊分數領先,hackbar作為主戰挖掘機,以一己之力為隊伍貢獻了大多數漏洞,領先於其他五個地區的白帽子。

 

你為什麼這麼吊?我問他。他說,花精力多一些唄,加上運氣好。如果硬要說,那就是細心,為了挖到螞蟻金服的漏洞,我會針對性的把螞蟻金服旗下所有品牌信息全面收集,對一些域名下的服務信息、敏感接口格外注意。同時保持對漏洞的敏感性,不要停止思考。

 

他說有陣子挖了十多天也沒挖到嚴重漏洞,一次偶然機會,看到馬雲參加某會議的報導,馬雲說螞蟻金服未來將對某領域進行重大投入和發展,他想到了一定會有相關應用和業務發布,跟著找過去,果然找到了高危漏洞。

白帽子黑客 hackbar ↑

hackbar  所在的上海白帽戰隊的隊長 mi_xia(以下簡稱蝦米)在國內某知名網絡安全公司工作。這次的上海站的獲勝,有賴於給力的隊友周末加班加點,甚至通宵挖洞。



「自己這陣子忙於工作,雖然是隊長,但根本無暇挖漏洞,幾個月也就提交了一個。」

 

一邊從事正常工作,一邊利用業餘時間挖漏洞,這是白帽子的常態。

 

"也有全職挖漏洞的,比如某SRC排名第二的誰誰誰,除了寥寥幾個,其他大部分都在安全公司或甲方上班,這是我看到的。大部分是當興趣吧?」

 

我感到很困惑:像hackbar 那樣肯下功夫,一個月掙好幾萬獎金的,為啥不去做全職啊?正常工資開不了這麼高吧?

 

「可能覺得正常工作比較安穩?」蝦米也解釋不太清,「怎麼說呢?對我來說,如果一直埋頭挖漏洞,雖然賺到錢,但如果不去了解前沿技術,思維就會慢慢僵化,我們這行更新速度很快,跟不上的話很快就被超越甚至淘汰。」



不過似乎每個行業都是這麼個道理。

 

95年出生的蝦米,如今已經進入網絡安全行業5年。技術進階第一,掙錢第二是他當前的人生奧義。在工作時看到一些客戶的業務存在邏輯問題,會去仔細琢磨。會去了解新的安全防禦產品和技術,茶餘飯後和同事交流交流技術,在白帽子群裡聽大家吹吹牛逼。這是年輕白帽子們的常態。

 

(三)

 

我試圖問出一些好玩的挖漏洞情節。比如具體怎麼薅羊毛、怎麼百分之百中獎。不肯說,一個字也不肯說。



「挖私有SRC漏洞都是籤訂有保密協議的,我給你說了,哪怕看起來無關緊要的內容,也可能被利用上的。」



黑客們就是擅長利用一些看似無關緊要的信息關聯起來尋求突破。蝦米自然不願說,哪怕只是獎金額度也不太願透露。我只有繞著彎子問:「那漏洞本身可能彌補的損失是超過獎金數額的,對嗎?」



「當然,有些漏洞是沒法輕易用價值衡量的。」

 

hackbar 說了一些,但大抵和 SRC 官方公開的漏洞評定標準差不多。涉及具體的滲透測試流程,只是一語帶過,哪怕我追問,不說。

 

受人之事忠人所託,哪些能說,哪些絲毫不能,白帽子有自己的原則。我便不再追問。



但我印象當中的白帽子確實沒那麼謹慎。這大概和《網絡安全法》的頒布,以及近兩年圈裡發生的一些事有關。



hackbar 說他一般只挖私有SRC的漏洞,完整授權,完全合法。



現在 SRC 數量在爆發式增長,大公司都建立自己的安全應急響應中心了,直接對接來挖洞的白帽子。小公司資源有限,也可以和漏洞響應平臺合作來做相關業務。



「白帽子收益?錢還是不少的,優秀的白帽子資源畢竟有限,各家都願意用高額獎金和福利來吸引白帽子。」



之後還會有活動嗎?

有。

你還會參加嗎?

會。

你會考慮辭了職去專職挖漏洞嗎?

不會。

 

後記

 

無論在哪個時代,追求技術精進永遠是白帽黑客們的目標。《網絡安全法》的頒布,國內網絡安全配套設施的完善,讓他們有一條清晰的生存和成長之路,通過提交漏洞,得到應有回報。這樣的時代或許未必最好,但一定不壞。

 

Hackbar 告訴我,雙11參加完「城市挑戰賽」,他想休息幾天,準備挑個周末,挑戰一下螞蟻SRC為雙12準備的白帽子福利活動。

 

我調侃他,螞蟻SRC雙12給的福利也不少吧?他說是,但這也就意味著有更多黑產在背後蠢蠢欲動,無論對他或是其他白帽子,又是一次挑戰……

 

━━━━━

本文作者謝么,微信:dexter0

相關焦點

  • 「白帽黑客」的隱秘江湖
    智能生活安全社區GeekPwn等機構2015年發布的中國首份《白帽黑客調查報告》顯示,90後在白帽黑客中的比例已達61%,80後只佔30%的比例。1988年出生的李越已經算是黑客中的老人。在幾位年輕黑客面前的,是不見硝煙的戰爭。
  • 【每日安全資訊】白帽黑客揚言直播周末刪掉扎克伯格Facebook帳號
    據外媒報導,一位擁有 2.6 萬粉絲的「白帽」黑客近日揚言,要舉辦一場刪除 Facebook CEO 個人帳號的流媒體直播。
  • 為應對網絡攻擊,東京奧組委培養220名「白帽黑客」
    眼下距離東京奧運會和帕運會開幕還有約半年的時間,東京奧組委已經培養了220名「白帽黑客」(又稱正義黑客),作為應對網絡攻擊的工作人員。日本共同社4日報導稱,東京奧組委以發生大規模系統故障的平昌冬奧會為教訓,設想了開幕式等遭到攻擊的情景,並針對此類情況培養人才,保障賽事運營。
  • 中國白帽黑客成長記 | 專訪清華「藍蓮花」戰隊
    黑客並不都是「黑的」,有一類黑客是通過自己的技術檢測安全漏洞,提升網絡安全,這類黑客就叫白帽黑客。清華大學的「藍蓮花」戰隊是中國最早成立的白帽黑客團隊之一,通過國際比賽和實戰練習,這支戰隊為中國培養了一批優秀的網絡安全人才。
  • 「補天杯」破解大賽火熱進行 白帽黑客60秒內攻破多款物聯網設備
    中新網11月28日電 11月27日,湖湘杯網絡安全技能大賽系列活動之「補天杯」破解大賽在湖南省長沙市火熱進行。來自全國各地的企業、高校、民間的極客、白帽黑客、專家共同參與,以比賽競技和現場表演秀的方式發現物聯網智能設備存在的安全問題。多款智能路由器、智能攝像頭、智能門鎖、共享電動車等智能設備,均被挑戰選手在60秒內完成破解。
  • 央視盤點白帽黑客的 freestyle,每一個都是真相
    《我是黑客》上集中,極棒活動發起和創辦人、第一個獲得世界頂級黑客大賽冠軍的亞洲團隊碁震團隊創始人王琦說,辦「極棒」就是為了給白帽黑客們提供成長的土壤。畢業於浙江大學計算機系的 tyy 同樣是學霸,很酷的 tyy 平日裡還會學習打架子鼓,看來「不想成為搖滾青年的程序媛不是好的女黑客」。「他在家裡,用自己的手機把一個小區所有這個鎖的密碼全部拿到手了.」
  • 白帽黑客吐嘈《駭客交鋒》:一部極爛的黑客電影
  • 全球七名頂級白帽黑客
    黑客界的好人不再需要出於純粹的無私精神,將安全風險通告給系統擁有者,白帽黑客行為如今已是一門產業。
  • 中國「初代白帽」圓桌會議--Lion發言摘錄
    11月26日去參加了在成都舉行了世界信息安全大會,回來後忙著舉行了12.1紀念紅盟20周年的抖音直播和線下小範圍封閉式會談。忙著一直都沒有發文,整理一下後面陸續發出來。另外,以後每周六晚上9點在抖音直播,搜索林勇或者coollion可找到。
  • 12歲中國天才黑客:自稱「白帽」,8歲寫代碼,不寫作業入侵學校系統
    美國社會哲學家劉易斯·芒福德曾說,「技術只是人類文化中的一個元素,它起作用的好壞,取決於對其利用的好壞「。這句話深刻體現了技術的兩面性,對於技術的合理使用要重於技術本身。黑客就是計算機技術的使用者,他們是網絡空間「無所不能「的專家。
  • 周一策劃 ▎白帽黑客的黑白人生: 「你們是誰,你們黑什麼,你們為什麼要黑?」
    「並不是說白帽黑客就有多高尚,只是我們不願意幹壞事。要看你追求什麼,是要高風險地賺錢,還是心裡很安穩地去賺錢。」 王琦承認,心裡「白帽」與「黑帽」的分界嶺,並非只是正義感和道德感。「他只要用他發現的安全成果去幫助廠商,幫助我們消滅問題,解決問題,這些人我們都稱之為『白帽』。如果說他拿的東西我們都不知道,可能這會兒他正在做壞事,那就是『黑帽』。」王琦一直在尋找天才,他希望能讓那些現在還默默無聞的選手通過比賽展現出才華,他希望能通過比賽激發出選手的創新思維,給廠商帶來安全提示。但比天才更可貴的,是一個 「好人」。對
  • 作為一名白帽黑客,你有必要了解這些常用工具!
    影視劇中的黑客,總是自帶神奇操作:性格古怪的小哥哥或者小姐姐敲下幾行代碼,對方的隱秘信息輕鬆到手。
  • 黑客世界的「黑帽」、「白帽」、「灰帽」
    臺下黑壓壓地坐著三百多人,大多是來自各地的黑客。聽眾們只知道這位年輕人的網名叫「豬豬俠」,他的身份是烏雲社區的頭號白帽子黑客。在黑客的世界中,黑帽子和白帽子的稱呼分別代表兩種對立的角色——以網絡信息牟利的惡棍和保護網絡安全的英雄。這種說法緣於美國早期西部片以白帽和黑帽區分正邪雙方。這是在2014年9月12日烏雲首屆安全峰會上。
  • 「白帽黑客」齊聚線上, 這場國際大賽重磅來襲
    來自美國、俄羅斯、德國、英國、日本、新加坡、韓國等國家的國際知名戰隊,以及來自清華大學、北京大學、EversecLab等國內高校和企業的共40支頂尖「白帽黑客」戰隊齊聚雲端,對基於內生安全理論及技術研製的工業網際網路擬態防禦系列設備進行為期三天的高強度攻擊。
  • 【漲姿勢】黑客世界的「黑帽」、「白帽」、「灰帽」
    他中等個頭、精瘦,略顯緊張地單手插在口袋裡。臺下黑壓壓地坐著三百多人,大多是來自各地的黑客。聽眾們只知道這位年輕人的網名叫「豬豬俠」,他的身份是烏雲社區的頭號白帽子黑客。在黑客的世界中,黑帽子和白帽子的稱呼分別代表兩種對立的角色——以網絡信息牟利的惡棍和保護網絡安全的英雄。這種說法緣於美國早期西部片以白帽和黑帽區分正邪雙方。這是在2014年9月12日烏雲首屆安全峰會上。
  • 40支「白帽黑客」戰隊聚雲端 挑戰工業網際網路內生安全防禦
    來自美國、俄羅斯、德國、英國、日本、新加坡、韓國等國的國際知名戰隊,以及來自清華大學、北京大學等中國高校和企業的共40支頂尖「白帽黑客」戰隊齊聚雲端,對基於內生安全理論及技術研製的工業網際網路擬態防禦系列設備進行為期三天的高強度攻擊。
  • 那個攻陷IE的黑客:愛看美劇的mj0011
    「參加這個比賽是我很多年的一個夢想。這是在全球很有知名度的比賽,也有很多年的歷史。」鄭文彬表示,他個人2009年開始就很想去參與,今年各方面都準備好了,Vulcan團隊就去做這個事了。黑客一直是一個比較神秘的群體。
  • QQ 博弈黑客20年
    作者聯繫上一名不願透露ID、昔日校園黑客聯盟成員X磊,如今的他從事一份體面的滲透檢測工作,對過去的故事諱莫如深,一再請求之下終於姍姍道來。「記憶中2001年QQ盜號才開始興起。」那時他才讀高三,為了慰籍學習的苦悶,常常偷偷去網吧玩電腦,偶然機會了解到QQ木馬,從此踏入黑客之門。「早期QQ木馬,就是偽裝成木馬的鍵盤記錄器,整蠱同學、網友的不二神器。」
  • 「黑帽黑客」或將消失
    不久的未來,如果黑帽和黑客這兩個詞消失了,你一點都不要感到奇怪。 自從GitHub將「Master」、「Slave」從系統專業名詞中除名後,BLM抗議運動對科技界的影響似乎已經超出了灰色幽默喜劇的範疇,科技界沿用了幾十年的,大量與「黑」有關的科技名詞也將面臨「滅頂之災」。
  • 怎樣從零學起成為一名黑客?
    黑客,對於很多人來說,是一個神秘的代名詞,加之影視作品誇張的藝術表現,使得黑客這個本來只專注於技術的群體,散發出亦正亦邪的神秘色彩。