這位世界級「黑客教父」說:索取「安全漏洞發現費」太不道德了

2020-11-29 PingWest

2015年12月,袁煒提交了婚戀交友網站世紀佳緣的系統漏洞。隨後,世紀佳緣確認並修復了漏洞,按照慣例向漏洞提交者致謝。誰料此後事態發展急轉直下,今年1月18日,世紀佳緣向北京市公安局朝陽分局報案稱數據被竊取,4月12日,袁煒因涉嫌非法獲取計算機信息系統數據犯罪被批捕。

白帽子,黑帽子。兩者身份的轉換隻是在一念之間。世紀佳緣舉報白帽子的案件使得白帽子再一次暴露在了公共視野下。白帽子發現漏洞並提交到底該不該索取報酬?在中國可能是一個特殊的例子。作為新生事物,我們從一開始就已經默認白帽子幫助企業發現漏洞就應該索取報酬。但是換一種說法,白帽子幫助企業發現漏洞並沒有經過企業的允許,在西方國家,甚至沒有白帽子發現漏洞然後索取報酬的說法。

殺毒軟體公司 McAfee 創始人 John David McAfee ,在8月16日 360 組織舉辦的第四屆中國網際網路安全大會(ISC 2016)接受採訪時,就認為白帽子發現安全系統中的漏洞而索取報酬是一種不正確的態度。

我認為發現系統中的問題,不僅僅是黑客的責任,而是所有人的責任。黑客通過幫助公司發現他們網站中的問題得到獎勵。如果黑客發現了一些漏洞和問題,這對我們來說意味著這是他們的責任,幫助我們發現系統中所有的問題。這就和海洋學家發現微生物,通過這種發現得到賞金是一樣的。這是錯誤的,不道德的,不能長期這樣。

你甚至不敢相信這段話是從40歲前生活一團糟——父親飲彈自盡,吸毒、酗酒;40歲後逆襲成為億萬富翁,又涉嫌謀殺,現在競選總統的 John McAfee 口中說出來的。但或多或少反映了中美對於白帽子幫助企業發現安全隱患的看法和做法上的不同。

McAfee 在自己的演講中舉例,很多企業公司忽視了黑客的力量。他有一位黑客朋友和波音的飛機製造商、美聯航進行了交流,警惕對方的航空控制系統存在安全漏洞,但是對方沒有當回事。他的黑客朋友只好親自示範自己是如何輕而易舉地黑進飛機的娛樂系統,通過它關聯到駕駛系統,從而獲得整架飛機的控制權。後來像美國的 FBI 進行了解釋,表示自己沒有惡意。

而360公司董事長周鴻禕認為白帽子作為一個在中國的新生事物,或許需要一定的規範和引導。願意以一種善意的目光去看待他們,某種程度上是同為安全企業對於當下中國網絡安全環境並不健全抱有的一種期待。

現在所有的網絡安全問題的解決方案靠買一套硬體、一套軟體就可以高枕無憂的時代已經過去了,不能忽略了人在網絡安全中的作用。周鴻禕這樣告訴記者。未來企業應該自己有意識地去請安全顧問。白帽子以後可以和企業去籤安全服務協議,得到企業的授權和許可後再進行漏洞的挖掘。而這種發現漏洞並提供解決方案的是可以收費的。同時,網絡安全管理上需要相應的法規範,問責制,讓一些單位必須在多長時間內回應進行修復。而且提供這種顧問服務是免費的,不然很容易會被人誤解成一種敲詐。

從 McAfee 和周鴻禕兩人對於白帽子和挖掘漏洞是否該收費的看法的迥然不同,或許從側面能夠看出中國的白帽子和網絡安全,仍然有很長的一段路要走。而這條路絕不僅僅是企業對於網絡安全的重視和法律法規的規範,也包括白帽子自身的責任感。

相關焦點

  • 蘋果發現這個能讓黑客從鏡頭偷看你的安全漏洞!
    還記得早前蘋果以賞金來「利誘」一眾黑客,只要能找出蘋果產品的安全漏洞就能得到賞金嗎?近日其中一個安全漏洞終於被公開,更是跟近期人們非常依賴的視訊工具有關呢!根據《Wired》的報導,這次蘋果的漏洞是跟Safari瀏覽器有關,黑客只要讓用戶點開特定的連結,就能從Safari中取得相機和咪高風的權限,也就是說黑客能秘密地啟動用戶的鏡頭和咪高風,並能利用它們來錄製視頻、照片和音頻,情況非常嚴重。幸好的是蘋果目前已經把這個漏洞解決了,在1月和3月進行了更新和修復。
  • 「白帽」黑客抓iPhone相機漏洞,蘋果捉蟲賞金出手7.5萬美元
    《親愛的數據》出品一名「白帽」黑客發現了一系列iPhone相機漏洞。如果你正是在用蘋果手機,請不要慌。具體情況是,亞馬遜前網絡服務安全工程師瑞安-皮克倫(Ryan Pickren)在蘋果Safari中發現了7個零日漏洞,也可以用來黑用戶的相機。這些漏洞利用Safari解析統一資源標識符、管理Web來源和初始化安全上下文的方式進行攻擊。
  • 「漏洞之王」一年可以賺多少外快?
    業內人士告訴雷鋒網,在網絡黑產興盛的最初幾年,確實有年入千萬,甚至上億的黑客。但這只是少數人,而且隨著國家對網絡犯罪的對抗力度越來越大,可以很清楚地看到「從事」這項犯罪的人排著隊鋃鐺入獄。而我們要說的,是那些真正從事合法而且有意義的安全研究的「白帽子」黑客,他們更像是守護我們安全的「網絡特警」。雖然白帽子的收入不菲,但相比「黑帽子」,他們的收入仍然屬於「合理的範疇」。
  • CSGO:大面積vac,背後可能是黑客利用漏洞噁心玩家?
    說是因為反外掛系統更新,誤判紅信玩家,導致大面積vac的。這種說法最近得到解釋:你的vac可能是因為黑客利用漏洞導致的!外網DEXERTO上推出一則視頻,講述了關於近期在CS:GO作弊者的圈子裡,他們最近發現了一種規避封禁的新手段——或者在某些情況下,通過全新的作弊工具,惡意封禁一些他們不爽的人。
  • 技術極客:周鴻禕誇大了360發布的EOS安全漏洞的危害
    網易科技訊 5月30日消息 近日,360發布EOS高危安全漏洞消息。EOS創始人BM回應稱,360在故意製造恐慌。周鴻禕回答王峰邀十問時對此表示否認。網易科技在「3點霞客行&EOS踢館護館群」中邀請嘉賓,就EOS此次發現安全漏洞問題展開討論。
  • 蘋果作業系統Yosemite再曝新漏洞 黑客無需密碼即可root電腦
    蘋果作業系統Yosemite再曝新漏洞 黑客無需密碼即可root電腦>【TechWeb報導】8月17日消息,據國外媒體報導,蘋果OS X Yosemite再曝新漏洞。
  • 全球最牛9大黑客:他入侵日本網站,插入中國國旗,被拉入黑名單
    然而,凱文·米特還是用其傳奇黑客經歷讓世界為之震驚,也讓所有網絡安全人員顏面盡失。15歲時,凱文·米特尼克便能入侵北美空中防務系統指揮部的計算機系統,和另外一些朋友翻遍了美國指向前蘇聯及其盟國的所有核彈頭的數據資料,然後又悄無聲息地溜了出來。此外,他還是第一個在美國聯邦調查局「懸賞捉拿」海報上露面的黑客。
  • 第二種核武器——你所不知道的漏洞戰爭
    這些大系統大軟體的安全性都做得很好,所以能掌握這類 0-Day 漏洞的人肯定都是極少數「武林高手」,他們有可能是供職於安全公司的世界級黑客大牛,有可能是供職於 NSA 這樣國家機構的大內高手,也有可能是散落民間沉默的掃地僧。。。
  • 網站安全滲透測試常見的漏洞有哪些
    我們SINE安全在進行Web滲透測試中網站漏洞利用率最高的前五個漏洞。常見漏洞包括注入漏洞、文件上傳漏洞、文件包含漏洞、命令執行漏洞、代碼執行漏洞、跨站點腳本(XSS)漏洞、SSRF漏洞、XML外部實體(XXE)漏洞、反序列化漏洞、解析漏洞等。,因為這些安全漏洞可能被黑客利用,從而影響業務。以下每一條路線都是一種安全風險。
  • TensorFlow、Caffe、Torch 三大深度學習框架被存在安全漏洞
    :TensorFlow、Caffe、Torch 等深度學習框架對第三方開源基礎庫的過度依賴會導致其存在大量的安全威脅。但是這些深度學習框架所提供的高效性也註定了框架自身的複雜性,而系統越複雜,就越有可能存在安全隱患,特別是這三大框架又都是搭建在眾多第三方開源基礎庫之上的。上述研究人員在分析了 TensorFlow,Caffe,Torch 這三大深度學習框架所使用的大量第三方開源基礎庫後,發現它們存在不少的網絡安全漏洞,容易受到拒絕服務攻擊、逃逸攻擊、系統損害攻擊的影響。
  • 這群白帽黑客,是網絡世界的守夜人 ​
    天府杯,是具有世界級水準的網際網路安全大賽,號稱中國自己的「Pwn2Own」(全世界最著名、獎金最豐厚的黑客大賽)。每一年,中國的頭部網際網路公司、信息安全公司、中科院等科研機構,都有多支隊伍參賽,如同一場網際網路安全領域的奧林匹克比賽。
  • 蘋果爆出13個漏洞,聊天收發表情包時,都有可能被黑客攻擊!
    13 個可能被黑客拿來搞遠程攻擊的漏洞。而且和以往一些特別有針對性的漏洞還不太一樣,這次只要手機上裝了能收發圖片的聊天軟體( 比如微信、釘釘 ),就暴露在了黑客的攻擊面之下。13 個漏洞,同時針對所有聊天軟體,想想就覺得好刺激啊。。。
  • 黑客揭秘!騙子如何拿到你的卡號和密碼
    2015年他創建了安全公司白帽匯,專門提供威脅情報,用以對抗用戶信息洩露、網絡詐騙等黑產。之所以說他是草根,主要因為他的「辦案」手法異常接地氣:通過白帽匯,把上千個白帽子(白帽子,就是心地善良,從事安全行業的黑客)作為「眼線」撒到黑色產業內部,通過這種「地下工作」實時掌握黑客們的動向。
  • PwnFest 2016 | 中國黑客攻破 Microsoft Edge 拿下 Windows,14萬...
    而這個補丁中,封堵了四個漏洞中的三個。這次非常驚險。30小時的時間,如果從頭尋找漏洞,寫利用程序,雖然並不是不可能,但是希望很渺茫。MJ說。他們就是利用這唯一一個沒有被封堵的漏洞,拿下了 Edge。那麼,微軟為什麼會如此神機妙算,可以準確「掐算」黑客將會利用什麼漏洞呢?
  • 你不得不了解的網絡安全攻防第一步,埠掃描和漏洞掃描
    對於黑客來講,掃描器是攻擊系統的得力幫手;對於與黑客對壘的管理員而言,掃描器同樣具備著自我檢查漏洞,提高信息安全的重要作用。掃描工具可以通過手機系統的信息來自動檢查遠程和本地主機的安全性弱點的程序,通過它,可以發現遠程主機的各種埠狀態,提供的服務,甚至是系統和軟體的版本。這就讓黑客和管理員能夠直觀地了解主機所在的安全問題。
  • Google揭露串連Chrome/Windows零時差漏洞、Android已知漏洞的攻擊...
    Google團隊在去年第一季發現黑客建立了兩個伺服器來進行水坑攻擊,這兩個伺服器一個鎖定Windows設備,一個鎖定Android設備,而且串連了4個存在於Windows與Chrome的零時差漏洞,以及存在於Android的已知漏洞展開攻擊。
  • 今年最嚴重Windows漏洞之一:有黑客利用Zerologon植入伺服器後門
    安全研究人員本周五發布警告稱,2020 年最嚴重的 Windows 漏洞之一目前正被黑客廣泛利用,從而對網絡中那些存儲用戶憑證和管理員帳號的伺服器植入後門。該漏洞名為「Zerologon」,能讓攻擊者訪問活動目錄,以管理員身份創建、刪除和管理網絡帳號。
  • 同步網絡時間的NTP協議被發現存在8個漏洞
    最近,思科研究人員在NTP(Network Time Protocol,網絡時間協議)中發現了8個安全漏洞,目前Linux、Mac和BSD作業系統都在使用該協議
  • Axis 大量攝像頭現連環漏洞,黑客:你的隱私是我的
    NOSEC 了解到,Axis 攝像頭被報存在一系列安全漏洞。該漏洞可使攻擊者在連環利用多個漏洞後獲取 root 權限 shell 進行遠程命令執行或直接進行拒絕服務或獲取敏感信息。該漏洞影響Axis從1.x 到8.x 眾多系列390 多個型號。Axis 產品專注於安全監視和遠程監控應用領域,在全球的20個國家和地區開設有分支機構,並與超過 70個國家和地區的合作夥伴展開合作。
  • iPhone驚現WiFi漏洞 手機管家四大建議安全護航
    原標題:iPhone驚現WiFi漏洞 手機管家四大建議安全護航   最近一家安全公司研究發現,利用蘋果iPhone手機在一個WiFi上的漏洞,可以利用攻擊腳本程序,對某一部蘋果手機或者其中的一個軟體,發動拒絕服務攻擊,用戶手中的手機,將變成「磚頭」。