补天重奖“白帽子”黑客今年奖金将翻倍达千万

人民网北京4月9日电今天(4月9日),中国最大的漏洞响应平台补天平台在北京举办2015年年度颁奖暨新品发布会。大会上,补天平台对2015年的明星挖漏洞白帽子重奖,预计今年推出的奖金翻倍。平台还首次推出为企业量身打造的补天众测服务。

会上,补天平台对6名挖掘漏洞最多的个人和团队进行了奖励,得奖人最高获得1万元的现金奖励、3万元的BLACKHAT会议基金及360攻防实验室的终身荣誉会员称号。在补天平台注册的政府、企业网站代表亲自对优秀白帽子黑客颁奖。

“挖掘之王”年挖漏洞近千个

在近几年的国际黑客大赛上,中国的白帽子高手频频出手与国际顶级黑客过招,并取得优异成绩。这意味中国网络安全技术在某些领域达到世界先进水平。事实上,在这些顶尖白帽子黑客背后,无数普通“白帽子”黑客为国家、企业和个人网络安全做出的贡献也不容小觑。

此次获得最高奖金的白帽子“a0”来自南京,2014年8月20日加入补天,在过去的一年中,他累计提交有效漏洞929个,精品漏洞171个,其中既有涉及各大运营商而导致上亿用户信息泄露的漏洞,也有可泄露几千万居民信息的社保系统网站漏洞,可谓真正的“漏洞挖掘之王”,他用技术捍卫了上亿人的信息安全,也获得了补天的首肯。2015年度,他在补天平台收获了90730元现金奖励和5065库币奖励。

记者在会上获悉,2015年,补天平台收到各类漏洞43499个,其中高危漏洞67%,中危漏洞22%,低危漏洞11%,事件型漏洞38144个,通用型漏洞5355个,在2015年(截至2015年11月18日)补天平台收录的网站漏洞中,共有1410个漏洞可能造成个人信息泄露,可能泄露的个人信息量高达55.3亿条。

千万奖金让白帽黑客“能赚钱、有尊严”

白帽子提交的漏洞得到许多厂商的重视,厂商及时修复了漏洞,避免了信息泄漏。正是白帽子的卓越贡献,补天平台权威性大大提高。2015年政府、互联网、金融等多个行业上千个大型企业加入补天平台。

据了解,目前补天平台已经超过2万名白帽子,提交了7万多个有效漏洞。自2014年以来,补天平台共发放奖金629万元。“随着厂商越来越重视安全,补天今年奖励可能会翻倍。”补天平台负责人林伟表示,2016年补天平台将加大奖励力度,预计平台奖励和厂商奖励在500万元到1000万元之间,比2015年提高一倍。

一个漏洞价值几何?此前有媒体报道,包括谷歌、脸谱和Mozilla,都提供价值数千至上万美元的“漏洞赏金”计划,以鼓励外部的破解高手寻找企业的漏洞。但是,网络黑市的买主却能拿出10倍甚至更高的价格购买这些漏洞。一旦这些漏洞被“黑色产业”利用,轻则泄露个人或企业机密信息,对企业生产经营造成重大损失,严重的可能涉及国家安全,后果难以想象。

“让厂商更安全,让白帽子能赚钱,有尊严,切断黑产链条。”补天负责人林伟表示,补天平台是360互联网安全创新中心旗下一支安全研究团队,也是国内首个现金奖励漏洞平台,就是要在厂商和白帽子之间建立起一个沟通桥梁。补天将争取发放更多的奖金,与更多的厂商合作,构建更加安全的网络环境。

根据国家信息安全漏洞共享平台(CNVD)统计,2015年国内重要漏洞响应平台向国家信息安全漏洞共享平台报送25314条漏洞,与其他平台相比,“补天”平台报送数量最多,获得“漏洞报送突出单位”称号。

首次推出补天众测

“补天众测也离不开白帽子的多年的努力和积累。”林伟承诺,补天众测定位于公益性非营利产品,将会给白帽子带来更多的收益。(艾永春)

THE END
1.国内漏洞提交平台中国漏洞平台提交漏洞国内漏洞提交平台 本文概述了国内常见的漏洞提交平台,包括CNVD、教育SRC、漏洞盒子、补天以及各大公司如百度、58、美团的专属平台,提醒在提交漏洞时需注意获得授权并避免影响业务运行。 摘要由CSDN通过智能技术生成 给大家汇总下国内常用的漏洞提交平台。在进行提交漏洞前有两个注意事项提醒大家:https://blog.csdn.net/jennycisp/article/details/136583384
2.国内两大漏洞报告平台关闭乌云与漏洞盒子何去何从?乌云是国内最知名的白帽子社区,所谓白帽子即正面黑客,这个群体会及时发现各互联网平台漏洞,并提交报告,在此之前会提醒对方修复。 乌云运营团队在官网声明中称,乌云及相关服务将进行升级,将在最短的时间内回归……不管是从前,现在,还是未来,我们都将坚持这么做下去。 https://www.guancha.cn/economy/2016_07_20_368196.shtml
3.国内首个开源漏洞共享平台上线重奖0day漏洞发现者同时,他们也可以使用开放原子开源基金会的开源安全中心邮箱PGP公钥对漏洞信息进行加密后将漏洞信息发送至相关邮箱地址。但是,在提交之前需要在平台注册并进行实名身份认证。 据了解,开放原子开源基金会的开源漏洞共享平台设有项目大厅、贡献榜、公告、提交漏洞等版块,但目前暂无数据可供查询。https://news.zol.com.cn/847/8471056.html
4.漏洞发现品牌开放安全的提出者与倡导者创新的漏洞发现平台BUGBANK是国内首家互联网安全服务SAAS平台,也是安全众测平台,在保护企业隐私的前提下,帮助企业建立漏洞应急响应中心,并在第一时间发现最具威胁的零日漏洞https://www.bugbank.cn/
5.国家信息安全漏洞共享平台(CNVD)成员单位能力评价安全公告编号:CNTA-2018-0036国家信息安全漏洞共享平台(CNVD)成员单位能力评价能力象限能力要求能力细项评分标准分数上限说明(一)漏洞收集能力能积极跟踪国内外公开漏洞信息发布源,能持续定期批量向CNVD提交本单https://www.gsdzj.gov.cn/info/1033/12263.htm
6.国内首家开源漏洞平台360BugCloud,上线首周收录漏洞超300个面对可能会随时爆发的世界级网络安全浩劫,作为国内最大的网络安全公司360始终致力为国家、企业、用户打造最安全的网络环境,为此,我们正式上线了360BugCloud开源漏洞响应平台。 作为全国第一家开源漏洞响应平台,360BugCloud致力于维护开源通用软件安全,力争打造以技术为驱动、以安全专家为核心,针对开源通用型高危漏洞进行安全https://www.freebuf.com/open/218629.html
7.Joomla!平台上二阶SQL注入漏洞Joomla!是美国Open Source Matters团队开发的一套开源的内容管理系统(CMS)。它是网站的一个基础管理平台。几乎适合从个人网站到各种企业网站、分类信息系统、电商销售类型的各类网站,在国内也有诸多资源提供Joomla下载。 2月底,国外的安全研究人员发现Joomla!平台上二阶SQL注入漏洞(CVE-2018-6376)。通过该漏洞,可将低权https://xxb.sdtbu.edu.cn/info/1029/1285.htm
8.国内漏洞响应平台(SRC)导航PreviousNext 热门活动 活动 活动 活动 最新动态 ·实战分享:构建高效平台型C2的经验总结 ·浅谈目录权限导致的文件劫持 ·混淆还原的几种方式实践 ·指针分析与Java反序列化利用链挖掘实践(一) ·直面天命!丨棱堡计划2024启动https://www.anquanke.com/src/
9.三六零磐云25 大类漏洞类型防护,5000+ 种 WEB 漏洞攻击防护样本模型防护规则从全国范围内上千名白帽子提交的百万条信息安全事件中提炼而来,全部经过人工验证,误报率极低 弹性扩展能力强 基于分布式防护架构,储备带宽、设备资源充足弹性扩容,从容应对高并发攻击及业务突增 安全事件响应最强安全团队 拥有Bug cloud 、安全研究院http://wangzhan.360.cn/
10.国家信息安全漏洞共享平台关于VMware vCenter Server存在堆溢出漏洞的安全公告2024-10-23 2023年度CNVD平台优秀单位(个人)表彰名单2024-09-09 亿赛通公司发布电子文档安全管理系统产品补丁更新2024-08-09 关于Windows远程桌面许可服务存在远程代码执行漏洞的安全公告2024-08-09 关于蓝牙协议存在中间人攻击漏洞的安全公告2023-12-20 https://www.cnvd.org.cn/
11.漏洞盒子2024漏洞马拉松 漏洞盒子 x 汽车之家SRC | 漏洞盒子「企业SRC」新住客 查看更多 > 推荐项目 理想安全应急响应中心 赏金范围:¥20000 Airbnb爱彼迎安全应急响应中心 赏金范围:¥100-¥45000 萤石安全应急响应中心 赏金范围:¥50-¥10000 联想集团安全应急响应中心 https://www.vulbox.com/
12.国内外有哪些漏洞信息发布平台?dreamuping的技术博客国内外有哪些漏洞信息发布平台? CNNVD:中国国家漏洞库(中国国家信息安全漏洞库) CNVD:中国国家信息安全漏洞共享平台(国家信息安全漏洞共享平台) WooYun:乌云安全漏洞报告平台(WooYun.org | 自由平等开放的漏洞报告平台)https://blog.51cto.com/dream666uping/5509501
13.知道创宇Seebug漏洞平台SSV ID提交时间漏洞等级漏洞名称漏洞状态人气 | 评论 SSV-999072024-12-20Databricks JDBC 驱动程序 JNDI 注入(CVE-2024-49194)849 | 0 SSV-999062024-12-18Apache Tomcat 条件竞争致远程代码执行漏洞(CVE-2024-50379)1403 | 0 SSV-999052024-12-16Apache Struts 目录遍历导致文件上传RCE漏洞(CVE-2024-53677)1009https://www.seebug.org/
14.国内互联网公司漏洞响应平台安全大可国内互联网公司漏洞响应平台 腾讯安全应急响应中心:http://security.tencent.com/ 百度安全应急响应中心:http://sec.baidu.com 阿里巴巴安全应急响应中心:http://security.alibaba.com 新浪安全应急响应中心:http://sec.sina.com.cn 360安全应急响应中心:http://security.360.cn 金山安全应急响应中心:http:https://www.cnblogs.com/im404/p/3799658.html
15.统一系统脆弱性管理平台:“新一代”漏洞扫描管理系统目前该平台已经应用于互联网、局域网、工业互联网、云环境、大数据中心等多个客户的不同环境。 “网络安全漏洞是网络节点的系统软件或应用软件在逻辑设计上的缺陷,漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使网络攻击者能够在未授权的情况下访问或破坏系统。”国联易安相关负责人表示。 https://m.dezhoudaily.com/xiaofei/p/1647018.html
16.漏洞提交平台cnvd漏洞平台漏洞提交平台 更多内容 二进制成分分析_VSS漏洞扫描_开源漏洞扫描-华为云 风险。漏洞扫描(二进制)相关文章推荐漏洞扫描个人数据保护机制漏洞管理服务的功能特性漏洞管理服务的规格差异漏洞扫描工具的使用约束漏洞扫描工具计费说明漏洞管理服务权限管理 组件版本为什么没有被识别出来或识别错误 成分分析的任务扫描失败怎么办? https://www.huaweicloud.com/theme/186467-3-L