互联网公司陆续自建漏洞报告奖励平台

  继Google、Facebook推出漏洞奖励计划,国内互联网公司也纷纷自建漏洞奖励平台,鼓励安全技术高手为企业发现并通报漏洞信息。据悉,自从360安全漏洞响应平台上线以来,一位名为Mil3s beep的研究人员已获得超过3.5万元的现金奖励。

  此前,所谓0day漏洞(从未被公开,也没有补丁的漏洞)通常只在地下“黑市”流通,被黑客用于网络犯罪并且从中国获利。然而如果厂商换一个角度想,其实往往在漏洞被攻击后才最容易发现漏洞、制作补丁,因此损失也难以避免。据悉,通常黑客在发现一些流行软件和操作系统的漏洞,往往可以在“黑市”获利高达几千到数万美元不等,而如果发现一个iOS漏洞甚至卖数十万美元。

  不过随着Google等公司推出漏洞奖励计划以后,大批安全技术高手开始将这些漏洞报告给厂商以获取报酬。公开资料显示,Google、Facebook在过去数年内,漏洞奖励金额已经累计达到百万美元以上。就连号称从不买漏洞的微软,也在今年推出“蓝帽奖”(BlueHatPrize),漏洞报告奖金最高可达25万美元。同时,在BlackHat、Defcon、SyScan等安全峰会上也经常举办安全攻防竞赛,国际软件巨头现场征集漏洞,同样奖金不菲。

  自从2012年后,国内推出漏洞奖励计划的互联网公司也多了起来,包括腾讯、360、百度、京东、网易等,但大多是以礼品作为漏洞奖励。据腾讯发布的《2012年度腾讯“漏洞奖励计划”工作报告》显示,去年腾讯公司共处理了外部反馈的 2288个安全漏洞,为漏洞报告者提供的奖品,加上邮寄费、奖品个税、人工成本的投入为30万元人民币,平均每个漏洞奖励131元,包括QQ公仔、Q币等也被腾讯作为奖品。

  相比之下,360对漏洞报告者的奖励以现金为主,部分威胁程度较低的漏洞则以礼品作为奖励,如键鼠套装、U盘。360安全漏洞响应平台自从2012年5月上线以来,纯奖金支出8.94万元,平均每个漏洞的奖金达到1314元。

  在相对优厚的奖励鼓舞下,360安全漏洞响应平台的活跃度也与日俱增,来自天融信阿尔法实验室、安全研究机构BinVul、52Pojie论坛等专业厂商和网站的技术专家们都是360安全漏洞奖励平台致谢名单中的常客,一个人多次获奖的情况十分常见。以匿名高手Mil3s beep为例,他已经获得3.5万元漏洞报告奖金。单笔奖金最高的记录则达到7500元,由另一位匿名人士oo获得。

  有观点认为,漏洞报告奖励计划是对互联网安全的有益补充,而高额的现金激励有助于鼓励安全研究人员积极寻找漏洞并向企业报告,而不是贩卖给黑市,合理的报酬也是对漏洞报告者工作的尊重。不过相比国外互联网巨头,国内公司对漏洞的奖励额度仍然偏低。最新消息显示,谷歌已经宣布将基础漏洞奖励额度从1000美元上调至5000美元。

时间: 2024-10-31 17:32:59

互联网公司陆续自建漏洞报告奖励平台的相关文章

漏洞报告平台乌云停业整顿:白帽子游走于法律边界

白帽子袁炜因在乌云网提交世纪佳缘漏洞被抓后,乌云网再一次陷入风波.不仅乌云网站无法打开,有传闻称,乌云高管也被抓. 就在昨日,乌云发布一则公告,宣布为了更好的向大家提供服务,乌云及相关服务将进行升级,乌云将在最短的时间内,以最好的姿态回归. "不管从前,现在,还是未来,我们都会坚持这么做下去."公告称,与其听信谣言,不如相信乌云. 乌云停业整顿的同时,漏洞盒子也被曝出暂停接受互联网漏洞与威胁情报. 不过,漏洞盒子微博发公告否认外界关闭传闻,称漏洞盒子平台业务运营按照年度计划既定进行,目

漏洞报告平台的“漏洞” 70%网络安全事件都是人的问题

前不久,国内两大漏洞报告平台关闭的消息引起轩然大波,也把网络安全问题再次拉进了人们的视野. 漏洞报告平台的"漏洞" 漏洞报告平台(又称"白帽子")的功能是帮助客户"挖"网络系统的"漏洞",从而达到预警客户使其及时修补,以免遭受黑客攻击造成损失.而就在7月下旬,国内两大知名漏洞报告平台"漏洞盒子"和"乌云"相继出现了无法访问情况. 由此,网络安全人士对网络安全维护者的行为规范甚至是整个网络

漏洞报告平台乌云网宣布暂时关站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 乌云网官方公告 新浪科技讯 12月30日下午消息,网站漏洞报告平台乌云网(wooyun.org)今日发布声明宣布暂时关站,"对系统做短暂的升级". 乌云网是国内一个位于厂商和安全研究者之间的安全问题反馈平台,用户可以在线提交发现的网站安全漏洞,企业用户也可通过该平台获知自己网站的漏报. 近日,乌云网连续披露京东商城.支付宝

美国漏洞众测平台HackerOne运营模式解读与分析

3月,当美国国防部宣布与HackerOne合作邀请黑客参与"Hack the Pentagon"的漏洞奖励计划之后,让HackerOne再次成为业界焦点.对于混迹于国内外各漏洞众测平台的菜鸟,以个人之见和能力所及对HackerOne写点介绍,谈点感受. 1 公司介绍 HackerOne是一个总部位于美国旧金山的漏洞众测公司,公司分部位于荷兰格罗宁根.多家世界知名技术公司都使用HackerOne平台,如Yahoo.Twitter.Adobe.Uber.facebook等.目前,Hacke

12306悬赏找网站漏洞,已奖励9名网友共4850元

12306悬赏 网友找漏洞12月29日消息,在12306网站数据库泄露之后,网站加入了补天漏洞响应平台,并且主管方中国铁道科学研究院单次最高悬赏2000元,号召网友查找漏洞.截至发稿,已经有20多位网友提交了漏洞报告,根据发现漏洞的高低程度,有9位网友获得50元到2000元不等的悬赏金额,累计获得悬赏金额达4850元.据了解,补天为360公司旗下漏洞平台,安全专家和黑客技术高手通过向企业提交漏洞报告,能够根据漏洞危害程度和影响范围获得企业现金奖励,从而帮助企业主动发现并修复漏洞,提升互联网安全防

12306悬赏找网站漏洞已奖励9名网友共4850元

12306悬赏 网友找漏洞12月29日消息,在12306网站数据库泄露之后,网站加入了补天漏洞响应平台,并且主管方中国铁道科学研究院单次最高悬赏2000元,号召网友查找漏洞.截至发稿,已经有20多位网友提交了漏洞报告,根据发现漏洞的高低程度,有9位网友获得50元到2000元不等的悬赏金额,累计获得悬赏金额达4850元.据了解,补天为360公司旗下漏洞平台,安全专家和黑客技术高手通过向企业提交漏洞报告,能够根据漏洞危害程度和影响范围获得企业现金奖励,从而帮助企业主动发现并修复漏洞,提升互联网安全防

Facebook“漏洞汇报奖励计划”全球发放奖金130万美元

FB去年奖励安全研究人员130万美元 帮助查找漏洞 据国外媒体报道,Facebook周三表示,公司在2014年通过"漏洞汇报奖励计划"向全球321一个安全研究人员共支付奖金130万美元.该奖励计划从2011年8月实施以来,已经累计支付了超过300万美元的奖金总额. 虽然2014年的奖金额要低于2013年的水平(2013年为150万美元),但漏洞数量却由2013年的14763个增长16%,至17011个. Facebook表示,奖励计划帮助公司获得了大量高质量的漏洞报告.具体地说,仅去年

天士力与贝壳社建互联网+医疗创新平台

本文讲的是天士力与贝壳社建互联网+医疗创新平台,社会的进步,我们生活的越来越便捷,我们对生活品质的追求也越来高,我们不仅要求快,还要求质量好,互联网+医药医疗这一话题我们早已不陌生,可是,我们怎么拓展中国创造和中国制造两方面的道路越走越远.突破现在的难关,需要我们联手前进! 随着人口老龄化.疾病高发以及人们对健康的日益重视,全球生物医药市场规模迅速扩张,在国内,"中国制造2025"将生物医药作为重点发展领域,生物医药成为创投的风口地带.高昂的研发成本和巨大的获益预期促使生物医药创新科研

拥抱白帽黑客,通用宣布安全漏洞报告项目

今年的 1 月 5 日,通用汽车与 HackerOne 合作,低调宣布了首个公共安全漏洞报告项目.通用的首席网络安全官 Jeff Massimilla 告诉 Ars Technica 网站,这是通用与外部安全研究员建立关系的第一步,能够让通用更快地发现和处理安全漏洞. "我们很重视第三方的安全研究." Massimilla 说.他解释说,只要第三方遵循通用发布的规则,那么,当他们发布安全漏洞后,就能够得到通用的合作而不是法律制裁.此项目的重要部分是与 HackerOne 的合作.Mas