白帽子提交世纪佳缘漏洞后已被抓3个月拷问网络安全边界

谁也没有想到,在乌云网提交关于世纪佳缘的漏洞,会引发一个白帽子被捕。更让人意想不到的是,自称是白帽子实习生袁炜的父亲致第四届网络安全大会的公开信会引发舆论轩然大波。

这封信称,白帽子袁炜因在乌云网提交世纪佳缘漏洞而遭到后者举报被抓。

事情的缘由是,袁炜在2015年12月3日发现世纪佳缘网站存在漏洞,于次日向世纪佳缘网提交发现的漏洞,同年12月7日,世纪佳缘在乌云上确认了该漏洞并致谢。

2016年1月18日,世纪佳缘报警称有900多条有效数据被非法获取。2016年3月8日,袁炜遭到警方刑事拘留,并于4月12日被批准逮捕。

乌云内部人士在朋友圈说,关于白帽子袁炜被抓这个事件,乌云将在本周五的白帽子大会上打破沉默。乌云邀请了公安和司法领域的多位权威人士,与企业和白帽子做面对面的探讨。

白帽子行为并不受法律保护

所谓白帽子,描述的是正面的黑客,其可以识别计算机系统或网络系统中的安全漏洞,但并不会恶意去利用,而是公布其漏洞。系统可在被其他人(例如黑帽子)利用之前来修补漏洞。

白帽子对应的是灰帽子和黑帽子。百度百科资料显示,灰帽子,他们擅长攻击技术,但不轻易造成破坏,他们精通攻击与防御,同时头脑里具有信息安全体系的宏观意识;

黑帽子,他们研究攻击技术非法获取利益,通常有着黑色产业链。

不过,白帽子也游离于灰色地带,补天漏洞平台前负责人赵武日前对京华时报表示,现在厂商和白帽子之间形成了一种默契,民不举官不究而已。

赵武说,“很多白帽子并不清楚这一点,以为自己的行为是合理合法的。但是企业一旦较真,白帽子的行为是不受法律保护的。”

在事件被曝光后,世纪佳缘几乎成白帽子们的“公敌”。世纪佳缘内部人士对雷帝网表示,世纪佳缘7月3日晚上遭遇来自多个省市的IP地址攻击,有北京的,有杭州的,这和袁炜父亲在公开信中的说法一致。

实际上,袁炜的事情爆发后,乌云创始人曾私下想找世纪佳缘和解,但在世纪佳缘举报,警方介入后,事态已经脱离了世纪佳缘的控制范围。

世纪佳缘CEO吴琳光说,“我们报警的初衷也是为了对用户隐私和信息安全负责,并不针对任何个人或群体。”

吴琳光指出,今年5月,袁炜家属也和世纪佳缘同事、乌云三方坐在一起沟通过此事,但这个事情已经进入司法公诉程序。“我们能做的有限,毕竟起诉人不是世纪佳缘,而是检方。”

世纪佳缘否认“钓鱼”

袁炜被抓事件发生后,世纪佳缘CEO吴琳光在知乎上讲述了事情的来龙去脉。吴琳光知乎上表示:

“2015年12月4日,乌云依照行业惯例通知世纪佳缘网站存在SQL数据库注入漏洞。

事实上,世纪佳缘负责网络安全的同事在12月3日晚上就发现有多个IP地址对网站进行SQL注入攻击。攻击一直持续到12月4日晚上直至我们完全修复。

事后统计发现,攻击总次数累计达到4000余次,共有900多条有效数据被攻击者获取。攻击者会如何使用这些信息数据我们不得而知,出于对用户数据和信息安全的担忧,我们还是选择了报警。

警方调查后发现,涉案人袁炜于2015年12月3日和4日使用黑客软件Sqlmap扫描世纪佳缘网站,通过漏洞获取了网站数据。

依照刑法,侵入计算机信息系统,获得存储、处理或传输的数据超过500条就属于刑事犯罪的范畴了。今年4月12日,北京市朝阳区人民检察院依据“非法获取计算机信息系统数据犯罪”批准逮捕涉案人袁炜。

目前案件还在走司法程序,我们也相信司法机关会依据事实公平公正处理这个案子。

网上流传世纪佳缘钓鱼白帽子的说法,在这里告诉大家一个事实:

从乌云通知我们有漏洞至今,世纪佳缘都从未获得过漏洞提交者(即涉案人袁炜)的联系方式,也从未与他取得联系,钓鱼一说是安在我们头上'莫须有’的罪名。”

上述人士称,“白帽子们的情绪我能理解,但世纪佳缘真的没有在'钓鱼’。”

世纪佳缘官方也说,在警方披露调查结果前,世纪佳缘并不了解网站攻击者与漏洞提交者有何种关联。世纪佳缘报警是出于对用户隐私和公民信息安全考虑,并不针对任何个人或组织。

白帽子们怎么看

袁炜父亲称,袁炜只是众多白帽子中普通的一员,这个事情一旦被认定犯罪成为判例,对广大白帽子群体影响很大。

一位业内人士指出,纯粹从法律的角度看看,12月4日袁炜的行为逾越了法律的边界,按照我国法律规定,构成非法侵入计算机信息系统罪的认定标准中,有一条是获取身份认证信息500组以上。

按照这一标准,袁炜获取了超过900条有效数据,或许是检方批捕袁炜的主要原因。很多白帽子都此案爆发后,都曾经在网上表示之前并不清楚国内还有这样一个法律条文。

上述人士也指出,但袁炜的行为是否存在着主观故意,这应该也会是后续审判中,法官会考虑的因素。

袁炜在乌云的个人页面显示,在乌云上他是一个“实习白帽子”,除世纪佳缘外,从10月到12月袁炜共在乌云平台提交了11个各类企业的安全漏。

作为乌云实习白帽子的袁炜,既不清楚法律的边界,同时对Sqlmap软件也不是特别熟悉。这一点,袁炜妻子也曾经对乌云平台表示类似的观点。

THE END
1.有赞开源Vue组件库Vant遭恶意代码注入,已发布安全新版本vue命IT之家 12 月 21 日消息,有赞开源组件库 Vant 维护者于 12 月 19 日在 GitHub 发布公告,表示由于其中一位团队成员的 npm token 被盗用,并注入了恶意脚本代码,官方紧急废弃了多个受影响版本,发布了最新版本。 导致问题原因 维护者表示: 源头是某个 GitHub Actions workflow 存在 Pwn Request 漏洞,位于另一个 https://www.163.com/dy/article/JJU1CM2D0511B8LM.html
2.访谈︱补天一家不太一样的漏洞检测和响应平台白健:说到这儿有一点值得强调一下,精英白帽子的身份其实已经很透明了,在各个平台都需要注册、登记,补天平台甚至还有实地面对面地接触与访谈,白帽子都是一群充满正义感的年轻人。 与此相反,做黑产的人是不敢把身份亮出来的。没有正义感的驱使,提交漏洞的奖金对他来说只是蝇头小利,跟黑产的回报相差太大。 https://www.aqniu.com/news-views/23662.html
3.补天补天漏洞响应平台旨在建立企业与白帽子之间的桥梁,帮助企业建立SRC(安全应急响应中心),让企业更安全,让白帽子获益。https://m.butian.net/
4.2024补天收取漏洞规则补天收什么样的漏洞漏洞提交平台如何收取漏洞你要想交漏洞挣钱的话,除非参与那种报名的活动,就是报名企业呃奖金奖赏的那种。专门挖漏洞的活动。 在补天提交漏洞和CNVD都不一样,在补天提交漏洞,你必须把那个详细的步骤什么的给写清楚,就是写在那个在线的编辑器里面,在线的编辑器。然后的话那个压缩包里面可以放一些图片或者是视频之类的。然后用于提供你复现漏洞https://blog.csdn.net/weixin_53693367/article/details/140277819
5.渗透测试实习生我的简历网7.在补天漏洞响应平台提交过相关漏洞,如: 任意浏览用户信息漏洞 QTVA-2020-1329170 支付逻辑漏洞 QTVA-2020-1315769 任意用户登录漏洞 QTVA-2020-1323797 存储型xss漏洞 QTVA-2020-1332182 工作经验 2020.x -2020x 实习经验 2020.x -2020x 1.具有较强的逻辑思维与独立思考并解决问题能力 https://www.100chui.com/article/52328.html
6.补天漏洞重现小记上午十一点,部门大佬发了一个补天认领的漏洞,于是抓紧看了一波,发现是一个已经一年多没管的项目,看了下过程,原理大概知道,于是自己动手实践了下,惭愧,一直到下午才复现漏洞。 0x12 漏洞提交详情如下 很直白,大致就是:抓包后修改了返回结果,然后app将结果处理后进入下一步操作(查询订单等信息),这个时候白帽子已经https://www.jianshu.com/p/dd6a6df19517
7.帮助企业建立安全应急响应中心漏洞响应平台“补天”上线“补天”漏洞响应平台负责人赵武表示,发现漏洞是网络安全专家的劳动成果,类似于知识产权,“我们鼓励企业能够在‘补天’平台上通过现金奖励的方式来表达对白帽子的认可和尊重。这样可以促进网络白帽子更积极的支持企业、更多的发现安全漏洞、更负责任的提交漏洞详情,以及更深入的协助企业进行漏洞修复,共同维护企业信息安全。http://www.vsharing.com/k/net/2014-12/708464.html
8.关于补天漏洞的审核,大家有什么好的建议!送送送如果可以支付库币,查看其他白帽子提交的漏洞细节,这样应该能学到更多。希望补天是漏洞响应平台,还可以http://bbs.360.cn/thread-6218197-1-1.html
9.任务四:众测平台漏洞盒子,提交任意10个漏洞,并通过审核通过培训后可以成为web安全工程师,查找漏洞并修补漏洞,达到职业的水准。也可以成为漏洞平台白帽子获取奖金。 课程简介 认真学习完前四部分课程,到国家信息安全漏洞共享平台或补天等类似的平台提交漏洞都是没问题的。 优秀的学员在一期,第二期的时候就可以获取乌云邀请码了。 https://edu.51cto.com/lesson/554813.html
10.多省市排查社保系统漏洞四成已修复邓焕告诉记者,平台对信息安全漏洞的发布和处理,会经过提交漏洞、漏洞确认、通报产商、厂商确认、厂商修复五个步骤。“我们发现漏洞后会第一时间联系系统运营单位,告知漏洞存在,同时向中央网信办、国家互联网应急中心以及公安部相关部门上报。” 邓焕称,昨日,网信办相关工作人员已经就此事和补天漏洞响应平台进行了沟通。https://www.fjrd.gov.cn/ct/3-93621