2021年值得关注的五个漏洞赏金平台

虽然Gartner没有专门为漏洞赏金或众包安全测试绘制魔力象限,但Gartner Peer Insights列出了24家“应用众包测试服务”类供应商。

如果想增强公司现有软件测试武器库,纳入全球安全研究人员的知识和专业技能,那您不妨看看下列5个极具前景的漏洞赏金平台。

1. HackerOne

网址:https://www.hackerone.com/

作为背后站着众多著名风险资本家的独角兽公司,HackerOne可能是全世界知名度最高、最受认同的漏洞赏金品牌了。

其最近的年报显示,超过1700家公司信任HackerOne平台,放心依托HackerOne增强自身内部应用安全测试能力。报告还宣称,HackerOne的安全研究人员仅2019年一年就挣到了约4000万美元赏金,累积赏金数额更是高达8200万美元。

HackerOne的名声还来自于托管美国政府漏洞赏金计划,包括美国国防部和美国陆军的漏洞披露计划。与其他一些漏洞赏金计划和漏洞披露计划(VDP)类似,HackerOne如今还提供依托全球资深安全研究人员的渗透测试服务。HackerOne的安全认证十分完备,包括ISO 27001和FedRAMP授权。

2. BugCrowd

网址:https://www.bugcrowd.com/

网络安全专家Casey Ellis创立的BugCrowd可能是最具创新性的漏洞赏金平台了。BugCrowd不仅积极推动传统众包安全测试服务,还倡导攻击界面管理和针对物联网、API甚至网络的一系列渗透测试服务,在快速成长的众包安全市场上领先其他竞争对手。BugCrowd还适度推广各种软件开发生命周期(SDLC)集成功能,方便客户高效整合和推动DevSecOps工作流。

Amazon、VISA、eBay等行业巨头,以及备受尊崇的(ISC)² 网络安全教育协会都将漏洞赏金计划交托给BugCrowd。很多安全研究新手也因BugCrowd大学、持续不断的安全网络研讨会和培训而熟知BugCrowd。这个创新平台将其客户的研究人员有机结合了起来。

3. OpenBugBounty

网址:https://www.openbugbounty.org/

在我们的名单上,飞速发展的OpenBugBounty项目是仅有的一个非营利性漏洞披露和漏洞赏金平台。Alexa排名显示,OpenBugBounty即将成功超越其绝大多数商业竞争对手。

依托1200多个活跃漏洞赏金计划,如果漏洞经由非侵入式方法检测,OpenBugBounty还允许在任意网站上协同披露这些漏洞。在OpenBugBounty上创建漏洞赏金计划是完全免费的,无需支付研究人员酬金,但鼓励至少感谢研究人员的付出,并公开推荐他们。

OpenBugBounty为奥地利电信A1和Drupal等公司托管漏洞赏金计划,有2万多名安全研究人员投身其中,截至目前提交了近80万个安全漏洞。该平台表示,其策略和披露流程遵循ISO 29147标准。

OpenBugBounty还与各国CERT(计算机应急响应小组)和执法机构合作,为他们提供免费API接入平台,同时在研究人员公开披露其漏洞发现之前保密漏洞详情。

4. SynAck

网址:https://www.synack.com/

背靠英特尔投资部和凯鹏华盈(Kleiner Perkins)等多家知名风险投资基金,2015年到2019年,SynAck四度蝉联CNBC(美国消费者新闻与商业频道)“颠覆者”称号。SynAck处于商业漏洞赏金平台顶部,也入选了Gartner企业软件初创公司Top 25。

SynAck由安全远见者、前美国国家安全机构雇员Jay Kaplan和Mark Kuhr联合创立,提供经全面审核的网络安全研究人员组成的精英团队“红队”(SRT)。SynAck表示,SRT小组的安全专家背景清晰,行业经验丰富。

由于对红队成员进行详尽全面的尽职审查,并记录其全部活动供未来分析或审核,SynAck成功跻身可信众包安全测试服务领头羊之列。而且,SynAck还与行业领导者建立了合作伙伴关系和技术联盟,包括微软、AWS和HPE,表现出了强劲的成长潜力。

5. YesWeHack

网址:https://www.yeswehack.com/YesWeHack是2021年的新星。作为欧洲漏洞赏金和漏洞披露公司之一,YesWeHack成功吸引了注重严格隐私与保护数据防护的欧盟公司企业。最近,YesWeHack宣布2020年在亚洲录得破纪录的250%增长率,证明了欧洲初创公司全球扩张的能力。

与BugCrowd类似,YesWeHack也做好了投资人才的准备。去年,YesWeHack启动培训项目,帮助漏洞赏金猎人借助YesWeHack DOJO平台磨练黑客技术。该项目提供入门级课程和专注特定安全漏洞的培训关卡,以及施展身手的训练环境。

全世界的安全研究人员都可以借助DOJO平台磨砺其软件安全测试技术。最后,YesWeHack还展现了吸引法国OVH集团等著名欧洲客户的能力。

除了上述五大漏洞赏金平台,市场上还有其他很多独特而杰出的平台,比如身为欧洲主流道德黑客网络之一的Intigriti。

漏洞赏金计划已开始从纯众包安全测试向综合网络安全平台转型,提供经典渗透测试和大量其他服务。我们目前很难预测漏洞赏金平台相对于传统托管安全服务提供商(MSSP)和网络安全供应商到底有多成功,但是,漏洞赏金无疑开创了极具潜力的新型市场定位。

正如几十年前开源Linux撼动微软商业闭源操作系统,随后诞生数十亿美元Red Hat业务,开放自由的OpenBugBounty项目正促进漏洞赏金计划不断成熟。

这标志着漏洞赏金市场在逐步壮大,变得更具竞争力,越来越多的新玩家不断投身其中。我们可以预计,未来将有更多风险资本加入,会出现更多并购交易,推动众包安全市场继续扩张。

 

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/127554.html<

(0)
管理的头像管理
上一篇2025-02-24 17:49
下一篇 2025-02-24 17:50

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注