"白帽"黑客游走边缘 挖漏洞就像徒手检测是否漏电传媒

“以后应该怎么继续去发掘漏洞、提交漏洞?”虽然只是一个初级“白帽”黑客(在IT界,“白帽”黑客指的是正面黑客,又称“白帽子”,他们发现系统安全漏洞,不会恶意去利用,而是公布漏洞,让系统所有方提前修补漏洞),但说起乌云网“停摆”的事,从事网络安全工作的王越亚还是觉得很惋惜。

由于在发现企业网络安全漏洞的过程中,“白帽黑客”经常需要渗透、测试企业的网站或其他互联网产品,他们往往会被认为侵犯企业的数据信息安全。因此,对于外界而言,“白帽黑客”和他们发现、公布漏洞的行为仍然是非常神秘且饱受争议的。

乌云“停摆”等诸多事件更是将这些争议进一步放大:“白帽黑客”发现、报告漏洞的行为究竟合不合法?如何在“白帽黑客”发现、报告漏洞和保护企业网络安全之间取得平衡?

黑白边缘的“白帽黑客”

没有漏洞,也就没有“白帽黑客”的产生和活跃。

根据国家信息安全漏洞共享平台(CNVD)统计,2015年,国内重要漏洞响应平台共报送25314条漏洞。另据360互联网安全中心发布的2015年互联网安全报告显示,2015年全年(截至11月18日),经360网站安全检测平台扫描的231.2万个网站中,43.9%存在漏洞,12.3%存在高危漏洞,360网站卫士共拦截各类网站漏洞攻击16.5亿次。

这些网络安全漏洞轻则泄露个人或企业机密信息,对企业生产经营造成重大损失,严重的可能还会涉及国家安全。令人担忧的是,目前大多数政府、企业和个人的网站没有足够力量组建专业安全团队,并且缺乏专业的修复建议和修复验证机制,而业务的频繁更新也会导致新的漏洞不断出现。在此背景下,一些极客开始对某些网站进行渗透测试,期望通过发现漏洞来提升自己的IT技术,逐渐成为“白帽黑客”。通过发现、提交漏洞,“白帽黑客”曾发现了许多敏感信息的泄露问题,引起了重视,但提交漏洞的行为也饱受争议。

与此同时,“白帽黑客”的存在对很多企业来说也是一种威胁,因为从法律角度来说,他们的行为属于灰色地带,“白帽黑客”处于黑白边缘。国内某漏洞平台的市场负责人于小伟(化名)向记者表示,目前国内法律对“白帽黑客”及其发现、提交漏洞的行为如何定性尚没有定论,因为“白帽黑客”在发现漏洞的过程中很可能会触碰到企业的数据信息,有些甚至是一些敏感、机密的数据。

于小伟说,在“白帽黑客”提交漏洞之后,对外公开漏洞之前,漏洞平台向“白帽黑客”公开漏洞的做法本意是为了提供学习漏洞的机会,但若涉事企业和平台未能修复漏洞,很可能就会造成企业数据信息被侵犯和泄露。王越亚也表示,一直以来,乌云公开漏洞的运作模式饱受诟病。因为,大企业会有专门的员工去处理在平台提交的漏洞,但是小企业或者安全意识还没有跟上的公司很少会花费精力去做这件事。

“有些小企业乌云是联系不到的,而乌云的漏洞披露机制会让小企业的网站漏洞被公开,而公开的时候往往都没被修复,这样会有很多人去顺着这个漏洞去企业的网站继续去玩、去渗透、乃至破坏。”王越亚说。

不伸手不知道有没有电,伸手了很可能就触电

在“白帽黑客”圈子里,乌云的“停摆”并不是第一件引起震动的事件,发生在今年春天的“袁炜事件”同样引发了许多讨论。据媒体报道,去年12月,“白帽”黑客袁炜在乌云平台上提交了其发现的婚恋交友网站世纪佳缘的系统漏洞,随后世纪佳缘确认、修复了该漏洞,并按乌云平台惯例向漏洞提交者致谢。

但在一个多月后,世纪佳缘以“网站数据被非法窃取”为由报警。今年4月,袁炜被司法机关逮捕。世纪佳缘CEO吴琳光在知乎上解释称:“在漏洞修复过程中,我们发现有900多条有效数据被攻击者获取,出于对用户数据和信息安全的担忧,我们选择了报警。”吴琳光同时表示,“在警方披露调查结果之前,我们并不知道提交漏洞的“白帽子”和攻击者是同一个人。”

从“袁炜事件”到乌云“停摆”,给“白帽”黑客带来的影响是直接的。王越亚表示,许多“白帽”黑客越来越担心,“袁炜事件”会不会在自己身上重演,甚至也有很多人在考虑要不要放弃原来“发现网站漏洞——获得网站进入权限——提交漏洞”的思路。

但在中国互联网协会信用评价中心法律顾问赵占领看来,“袁炜事件”中袁炜涉嫌的罪名是非法侵入计算机信息系统罪,这个罪名有具体的条件,其中一个非常关键的条件就是非法获取计算机信息数据500组以上。“判断乌云这些技术爱好者是否触及法律,就看他们的具体行为。”赵占领说。

虽然有法律上的解释,但对于大多数“白帽”黑客而言,由于数据信息的特殊性,网站漏洞的发现过程很难按照法律条文来界定究竟是否合法。“虽然法律上明文规定的是,你进入网站没有进行任何操作去破坏或者获得数据就不算违法,但是涉及数据信息,谁又能证明自己是清白的?”王越亚表示,由于很难有第三方能看到“白帽”黑客在提交漏洞前有没有获取、盗用数据,所以很难判断发现漏洞的过程是否合法。

而一旦被企业认为盗取了数据信息,“白帽”黑客也面临着举证的困难。“白帽子都说自己是好人,但是谁能证明呢?只是因为他提交漏洞远远不够。我可以说我没看,但是如何证明我没看?”王越亚说。

他认为,判断漏洞发现的过程是否合法,关键还是对“白帽”黑客在发现漏洞时对数据信息的处理方式如何界定,这关系到白帽子究竟是侵犯数据的坏人,还是纯粹发现漏洞的好人,

于小伟认为,“白帽”黑客发现漏洞的过程很像是徒手检测电线是否有电:不伸手不知道有没有电,伸手了很可能就会触电。“白帽”黑客要发现漏洞,并且让企业确认漏洞存在,就需要让企业了解漏洞详情,而了解之后企业就很可能认为“白帽”黑客获取、盗用了数据信息。

众测平台模式有用吗

在此次乌云“停摆”事件发生以后,不少“白帽子”在微博或者论坛上留言:“把乌云关了,难道不怕白帽子去黑更多网站?”这让赵占领更加担心“白帽”黑客群体的信心。

赵占领认为,虽然“白帽子”和“黑帽子”有很大区别,但从技术上看两者之间可以互相转化。漏洞平台把相当一部分“黑帽子”转化成了“白帽子”,并且约束“白帽子”的行为,开展“白帽子”的普及教育,让他们认识到不能做一些违法的漏洞测试。他担心的是,如果把漏洞平台关闭,这些“白帽子”的价值没办法得到认可,也没办法得到一些物质回报,那么其中很可能就会有人变成“黑帽子”,通过非法攻击漏洞去牟利。“这对白帽子的信心是一个打击”。

作为“白帽”黑客的一员,王越亚认为乌云“停摆”并不会导致很多“白帽子”黑化,因为大多数“白帽”黑客其实只是把发现、提交漏洞当作一种业余兴趣和技术的磨练提升,并没有把“白帽子”当成工作。“而且他们也清楚有些事儿不能乱搞,不然很容易出现问题”。

王越亚更加担心的是,乌云“停摆”会导致很多网络安全漏洞无法及时发现,使更多企业,尤其是小企业的网络安全遭受更多伤害。那么,该如何在保护企业信息安全和“白帽”黑客信心之间取得平衡?企业、漏洞平台、“白帽”黑客,以及网络安全管理部门各自应当保持何种姿态?

杭州安恒信息技术有限公司总裁范渊曾经是第一个登上BLACKHAT(黑帽子)大会(全世界电脑黑客的顶级盛会,只邀请顶尖高手参加)演讲的中国人。在他看来,在“白帽”黑客发现漏洞的过程中,法律法规是一根红线,必须遵循法律的框架和流程来开展。

实际上,这种众测平台模式已经在美国获得较好效果。据媒体报道,旧金山一家采取众测平台模式的创业公司HackerOne试图吸引黑客积极解决软件系统的漏洞,而不是利用漏洞,帮助“白帽”黑客与愿意付费的企业牵线搭桥。

报道称,HackerOne的运作模式是让企业在其平台上直接发布众测请求,让广大“白帽”黑客发掘漏洞,“白帽”黑客发现并提交漏洞后,企业会根据安全威胁等级给予一定的现金奖励。目前,HackerOne已经获得2500万美元融资,此前已获得900万美元的轮融资。于小伟表示,如果不让“白帽”黑客发现、提交漏洞,不仅许多安全隐患难以发现,而且“白帽”黑客所轻易掌握的数据就会转入地下黑色产业链,企业和个人数据将会被卖走。“如果有伤疤,为什么不可以让大家来帮你发现原因,来诊治?与其堵住,还不如鼓励众测平台的发展,让他们发挥作用。”

身为“白帽”黑客,王越亚认为广大“白帽”黑客对这类众测平台还是比较信任的,而在平台上发布众测请求的企业也会在一定程度上容忍“白帽”黑客的网络入侵行为,但一般情况下,企业都不会把可能涉及内部数据的方面交给“白帽”黑客来测试。

“总结来看,这一系列的问题其实也不是法律、政府所能界定的,更多的还是靠‘白帽子’的自律,和企业对白帽子的信任吧。”他说。(王林张均斌)

THE END
1.6个黑客教程网站,小白也能成大牛!你可以了解到黑客是如何进行非法入侵和数据窃取等行为的,并且教会你如何保护自己的网站免受黑客的入侵。 03 Hellbound Hackers https://www.hellboundhackers.org/ 光说不练假把式,Hellbound Hackers 给我们提供了一个练习安全技术的平台,我们可以通过完成网站中的各种任务来学习如何发现、利用和修复漏洞。 https://blog.csdn.net/yy17111342926/article/details/144338428
2.我跪着看完了这些神仙渗透测试面试题!操作系统、中间件、数据库等日志进行清除 6.总结报告及修复方案 你平时常去那些网站进行学习、挖漏洞提交到那些平台 一般去seebug、freebuf、吾爱破解、看雪论坛、阿里聚安全、PentesterLab、阿里云先知社区、四叶草安全等 挖洞一般提交给360补天、cnvd、教育漏洞平台、漏洞银行、wooyun、漏洞盒子众测平台 https://maimai.cn/article/detail?fid=1640557392&efid=Og26xZTuJk-wsM1NZI1Agg
3.渗透测试面试题及答案详解,助你获得高薪岗位在网络安全培训机构经过一段时间的系统学习,许多朋友将开始面试,面试最关键的是面试问题,许多学生在即将面试时,会在网上收集大量的面试问题,然后写下来,知了姐整理了一部分常见的面试题以供参考,赶紧记下来! 1、你平时常去哪些网站进行学习、挖漏洞提交到哪些平台? https://www.zhiliaotang.cn/news/f7d53bd78ff0fc8d
4.优秀的个人工作总结范文(精选19篇)一、加强理论学习 本学期加强理论学习,把握课改发展动态,进一步提升课程实施水平,本学期我校数学教师认真阅读书籍,加深了对数学史、数学本质和数学教学活动的认识。充分发挥远程教育这两个平台,学习了相关理论文章,分享数学教学经验,努力实现了互动交流的目的。 http://zongjie.yjbys.com/zongjie/fanwen/1017564.html
5.安全事件周报(09.1409.20)线上办公的增加,导致勒索事件频发,严重影响了政府公司的办公效率、数据安全,甚至是人身安全。对此,360CERT建议使用360安全卫士进行病毒检测、使用360安全分析响应平台进行威胁流量检测,使用360城市级网络安全监测服务QUAKE进行资产测绘,做好资产自查以及预防工作,以免遭受黑客攻击。https://cert.360.cn/warning/detail?id=52c025086003e03c4d2e7a02724a1392
6.那些年我在CSDN追过的安全白帽大佬,respect2019年7月,我来到了一个陌生的专业——网络空间安全专业。作为一个长期以Python数据挖掘和NLP方向为主的学生,突然换大方向,去从事系统安全和逆向分析的研究,还是挺难的,这两年的过程也极其艰辛。依稀记得,换专业当天我下定决心: 希望利用未来四年时间,深入学习安全技术,学会撰写高质量论文,并通过分享让更多的初学者https://www.eet-china.com/mp/a169261.html
7.高三物理复习计划(15篇)光阴迅速,一眨眼就过去了,我们的工作又将迎来新的进步,该为接下来的学习制定一个计划了。什么样的计划才是有效的呢?下面是小编精心整理的高三物理复习计划,希望能够帮助到大家。 高三物理复习计划1 高三物理总复习的指导思想就是通过物理总复习,把握物理概念及其相互关系,熟练把握物理规律、公式及应用,总结解题方法与https://www.oh100.com/wuli/6055837.html
8.GitHubCancel Create saved search Sign in Sign up Reseting focus {{ message }} mabangde / RedTeaming2020 Public forked from XTeam-Wing/RedTeaming2020 Notifications You must be signed in to change notification settings Fork 1 Star 0 RedTeaming知识星球2020年安全知识汇总 Licensehttps://github.com/mabangde/RedTeaming2020
9.审计工作总结总结是对某一阶段的工作、学习或思想中的经验或情况进行分析研究的书面材料,它能够使头脑更加清醒,目标更加明确,因此,让我们写一份总结吧。我们该怎么去写总结呢?下面是小编精心整理的审计工作总结,供大家参考借鉴,希望可以帮助到有需要的朋友。 审计工作总结1 https://www.gdyjs.com/shiyongwen/gongzuozongjie/234043.html
10.年度公司工作总结(通用16篇)按照市商贸局、区政府的工作部署和要求,今年以来我总公司在前三年“万村千乡”市场工程加盟连锁店布点建店的基础上认真总结经验,学习、借鉴先进市区发展农村商贸流通业,扩大城乡消费工作的先进经验,结合我区农村商贸流通网络现状,采取有效措施,创新工作思路,将农村经济合作组织的发展和农村消费流通市场综合网络的建设作为https://www.wenshubang.com/nianduzongjie/2273313.html
11.数据中心运维年度总结范文(精选13篇)总结是在某一特定时间段对学习和工作生活或其完成情况,包括取得的成绩、存在的问题及得到的经验和教训加以回顾和分析的书面材料,它可以有效锻炼我们的语言组织能力,因此我们要做好归纳,写好总结。我们该怎么去写总结呢?下面是小编整理的数据中心运维年度总结范文(精选13篇),仅供参考,希望能够帮助到大家。 https://www.ruiwen.com/zongjie/6906707.html
12.我们给区块链提了这100个问题来全面扫盲科技频道我们的笨功夫,最终由钛媒体和链得得联合制作并形成了这份特刊《区块链100问——深入浅出全面了解区块链》 ,帮助大家清楚辩解理解区块链,辩析区块链,希望这本特刊小册也能成为你学习区块链的重要助手“红宝书”。 * 小帖士:自2018年初开始,钛媒体基于对区块链趋势的判断和重力投入的决心,拆分区块链内容和数据相关https://tech.hexun.com/2019-11-13/199255086.html
13.人力资源工作心得体会(精选15篇)在课程学习期间李徍眉老师深入浅出的讲解,通过剖析案例互动式交流学习,有效提高了我对人力资源管理方面的认识。现将本次学习心得体会小结如下:通过本次培训我深刻认识到人力资源管理是一门科学也是一门艺术,现代管理更加强调管理的软化,重视管理的艺术。管理工作千头万绪,管理者要做管理工作,就必须提高管理艺术水平。 https://www.jy135.com/xindetihui/1376503.html