漏洞5万美元一个贵不贵?

本文转载自微信公众号“数世咨询”(dwconcn)。

高额漏洞赏金引人瞩目,但并未缓解应用安全缺陷。

Zoom最近将其众包安全项目发放的漏洞赏金单价提升到了最高5万美元。高额赏金登上媒体头条,吸引安全人才纷纷投入挖洞领赏事业,但也提出了一个问题:漏洞到底值多少钱?

前渗透测试员和Bugcrowd Top10研究员,CDL现任首席信息安全官Alex Haynes与您分享他对漏洞价值几何的看法。

[[387561]]

几年前,Zoom的众包安全项目才刚刚成立的时候,我在Zoom的产品中找到了几个漏洞。其中三个漏洞已经有其他人在我之前发现了,这在众包安全领域称为“重复”,意味着就算漏洞有效你也拿不到报酬。

第四个漏洞就有意思了:新冠肺炎疫情刚爆发的时候Zoom使用率不是暴增么?审查力度自然也就水涨船高,然后就发现同样的漏洞又出现了。我将这个漏洞标记为“潜在不安全URI可导致本地文件包含、命令注入或远程连接”,当初我就是这么利用的。总结一下就是:你可以在聊天中向对方发送看起来很像链接的统一资源标识符(URI),这些URI能干各种各样的事,比如打开恶意网站、下载文件,甚至在用户的系统上执行各种命令。(神奇的是,连gopher://协议都不在话下。)2020年初重现的这个漏洞与之雷同,主要利用通用命名约定(UNC)路径将NT LAN Manager(NTLM)凭证发往攻击者的域。

通报这个漏洞最终让我得到了高达50美元的“巨资”,漏洞“上达天听”的整个过程耗时约半年。两年后,我收到一条消息称漏洞被修复了,问我有没有时间检查一下补丁。(我没时间。)时至今日,众包安全领域掏钱爽快多了,但屡屡惊掉下巴的巨额赏金掩盖了真正的问题:我们真的值得为一个漏洞支付5万美元吗?

高额赏金危害从业人员和产品

当然,此类数目并非没有前例。疫情高峰时,适用于Windows应用的Zoom零日漏洞据称卖出50万美元高价,还有Zerodium等公司在漏洞交易“灰色市场”上频繁流通此类漏洞。

说到灰色市场就扯远了,我们说回眼前的问题:众包安全项目不断高企的赏金支出存在诸多弊端。虽然主要目的是增加项目的吸引力(记住,众包项目依赖奥威尔式零工经济,也就是说除非找到有效漏洞,否则你分文不得),但高额赏金也存在从全职或劳务派遣等合法安全领域不断吸血安全人才的反效果。

而且,流入生产环境后的漏洞修复成本也得考虑进去。有这5万美元,用来堵住漏洞根源和施行“安全左移”不是多好?最起码,这笔钱可以用来做下面这几件事:

  • 聘用全职应用安全工程师
  • 执行10到20次渗透测试或代码审查(取决于日薪)
  • 购买全套自动化渗透测试软件
  • 全面部署和实现千万行代码级静态应用安全测试(SAST)软件(代码扫描/依赖)
  • 培训成百上千名开发人员安全编程技术

做到上述任何一条,众包项目报告的这些漏洞都可以远远早于进入生产环境之前就识别出来,而且成本还低得多。虽说漏洞奖励可以抵消最终漏洞利用的金融冲击,但如果采取安全左移方法,抵消效果还能大上十倍。如果在进入生产环境前SAST或应用安全工程师,甚或代码审查就发现了10个漏洞,那么代码重构和为单个漏洞单独发布一个构建的额外开支就省了下来。

揪住根源而非症状

众包安全加剧了追逐症状而非根源的问题,一味提高赏金数额并不会缓和需要解决的结构性问题:良好的应用安全。网络安全技术领域那一大堆IAM、WAF、DAST、SIEM等等产品的问题与之类似,很多技术不过是在一条全面的应用安全流水线就能解决的问题上再包上几层绷带。

单个漏洞五位数的赏金并不意味着安全状况立马得到改善。在确定漏洞赏金数额的时候,如果问题变成了“这个漏洞是不是太贵了?”,那你就应该问问自己“我安全左移到位没有?”了。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134513.html<

(0)
运维的头像运维
上一篇2025-03-01 04:48
下一篇 2025-03-01 04:50

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注