360SyScan国际安全会议分享漏洞奖
360SyScan国际安全会议分享“漏洞奖励计划”
谷歌自推出漏洞奖励机制以来便受到安全行业瞩目,360也在国内首家推出为漏洞报告者提供现金奖励的机制。12月13日,在360SyScan国际安全会议上,谷歌安全专家Kevin发表题为《Google漏洞奖励计划经验分享》的主题演讲,并在现场详细讲解了漏洞发掘以及奖励机制。
资料显示,漏洞奖励计划是谷歌专门为发现Google软件及产品漏洞发现者而设的奖励计划,漏洞发现者将获得谷歌支付的现金奖励以及其他额外鼓励。谷歌此后还推出Chrome浏览器漏洞奖励计划。这些漏洞奖励计划吸引了全球安全爱好者的关注,也帮谷歌公司大幅提升了产品及服务的安全性。
我们不会支付钱去修复漏洞,Kevin称谷歌漏洞奖励机制不是去买Bugs,而是奖励用户在寻找漏洞时花费的时间。Kevin表示,谷歌漏洞的范围不包含DoS、Corp infrastructure、SEO blackhat以及Acquisitions(if6 months)的攻击。
那么究竟什么才是谷歌在寻找的漏洞呢?Kevin详细介绍验证合格漏洞的四大步骤:合理的通知,私下的信息披露,适当的测试,第一个提出的、最好的解决。通过验证分析漏洞,谷歌将给予用户相应的奖励
。
Kevin笑称,并不是所有的漏洞报告都由技术人员发来,普通的民也会参与到寻找漏洞的娱乐的过程中去。据介绍,有用户冒着信用卡被刷爆的风险去寻找谷歌免费电影的漏洞,而谷歌为找个漏洞支付1337美元,希望该用户能够还清信用卡。
Kevin表示,85.2%的漏洞由新人发现,仅14.8%的漏洞由老用户发现,而且是前20%的人发现了80%的漏洞。但谷歌漏洞奖励机制也面临一些挑战。Kevin表示,谷歌经常会接到一些劣质报告,需要处理枯燥的文字,为分类和管理消耗大量的资源,而且一些人不喜欢为金钱而找Bug,或是有人希望用非Bug来取得奖金,这让谷歌漏洞奖励机制受到部分人的质疑。
谷歌、Facebook等国外互联公司漏洞奖励计划正趋于成熟,在国内,则仅有360公司为漏洞报告者提供现金奖励。此前,360安全漏洞响应平台推出漏洞奖励方案,按照漏洞类型、影响范围等因素设置奖励额度,迄今已发出数万元奖金。该项措施,也使360产品能够更快速响应漏洞威胁,通过汇集业界高手的力量,不断提升产品安全性。
幼儿腹泻怎么处理孩子拉肚子怎么办三门峡白癜风去哪治疗- 上一页:隆鼻手术价格隆鼻手术的费用与哪些方面有关
- 下一页:瓜农近两亩西瓜被人恶意毁坏
-
高考都结束了 为什么有的考生和家长仍然负面影响满满?
央广网北京6月13日消息 据之中央卫星电视总台西方的电视台《新闻华盛顿邮...
2023-10-24
-
杜粉对许舅舅离世拍手称快?许敏再次体会人间疾苦,杜粉:无知!
对于稍晚敏来说,在在所发给的若有的假消息不是428官宣将二八重大事件随即...
2023-10-23
-
投资者提问:请问公司有没有在东南亚建厂的决意,从而提高出口的竞争力。谢谢。
资本说道:请问母公司可否在东南亚建厂的打算,从而更高出口的竞争能力。...
2023-10-21
-
男子伪造才可倒卖物资被上海警方查处
疫情防控任时,一铁饼竟持假冒两车身份证件偷窃社会生活物资,任由疫情防...
2023-10-18
-
破除算法暗箱需形成四人
亦同,正中央网信办牵头开展“清朗·2022年正则表达式综合治理”专项行动,...
2023-10-14
-
让人每天进步的单单方法
★ 一. 有活力的与世隔绝 ★ 1. 平时不要后推,越少滚你只但会越少病痛 即使...
2023-10-11