漏洞赏金
本文约需 2 分钟阅读
漏洞赏金 (Bug Bounty) 是指企业公开招募外部安全研究人员发现并报告自身系统的漏洞,并为有效报告支付奖金的项目。 1995 年 Netscape 首次启动了官方项目。由于只对有效报告支付奖金,企业可以把外部研究人员的检验成本按成果计费而非固定支出,Google、Microsoft、Apple 等也在运营同类项目。仅 2024 年一年,Google 就支付了约 1,200 万美元的奖金,刷新了历史最高纪录。
为什么外部报告能发现内部测试遗漏的漏洞
通过漏洞赏金收到的报告,有时会包含内部渗透测试未能发现的漏洞类型。内部测试由了解设计与规格的人来设计,因此往往是在「系统应当这样被使用」的假设范围内仔细检查。而外部研究人员并不共享这一假设,他们会尝试意料之外的顺序与组合,从而可能碰到假设本身被打破的缺陷 —— 例如可以绕过身份验证的路径。实际上,漏洞赏金并不是内部测试的替代品,而应定位为填补测试假设之外区域的手段。
历史背景
漏洞赏金的概念随着 HackerOne、Bugcrowd 等平台在 2000 年代后期的出现而迅速普及。以往主流的做法是委托专业公司进行渗透测试,而漏洞赏金的优势在于能够汇集全球研究人员的多样化视角。 2016 年美国国防部实施「Hack the Pentagon」项目后,这一做法也扩展到了政府机构。
企业引入要点
要让漏洞赏金项目取得成功,明确定义范围 (目标系统)、设计奖金表以及建立报告的分级处理 (triage) 机制都至关重要。对于可能被分配 CVE 编号的严重漏洞设定高额奖金,以维持研究人员的积极性。常见的失败包括对报告的响应缓慢、对重复报告的处理不明确以及奖金支付延迟。请使用强随机密码保护漏洞赏金平台的管理账户,防止报告内容泄露。
这篇文章对您有帮助吗?