十八岁白帽子与“攻陷五角大楼”众测计划

美国国防部前不久在Hackone开展了第一次政府级别的安全众测,并且得到了很好的响应。在众测项目开展六个小时后,美国国防部就收到两百多个安全漏洞。然而让我们震惊的是这次参加计划的黑客里面有一名18岁的高中生。

  David Dworken

实际上早在美国国防部开展这个机会之前,其它的大公司早有自己的漏洞奖励计划,比如Google,FaceBook等。这个漏洞计划不仅让白帽子可以为自己的努力赚取到赏金,同时也能够满足他们渗透测试的好奇心。在这次众测之后,美国国防部考虑在其它漏洞平台上也开展相关的众测服务,并且向美国的大型企业学习相关的经验和知识。

18岁的白帽骚年入选

这个众测项目吸引了很多的黑客,自然也包括David Dworken。但是他有些与众不同,他只有18岁。更奇葩的是他参加者众测项目只是为了得到免费的体恤。在采访时他说道:“我花费了大概20个小时在这个众测项目上,因为他们提供的衣服实在是太炫酷了。”

在高中时期,David在Hackone众测平台上注册了一个账号,并且挖到很多公司的漏洞,比如Netflix。David说道:“那个漏洞能够让我在它的服务器上创建任何文件,幻想一下,如果我创建了一个虚假的Netflix登陆页面,并且也是用Netflix的URL,那么我就可以盗取到很多人的Netflix账户。当然Netflix的工程师也很给力,很快就把这个漏洞给修复了。”

随着时间的推移,David也获得了越多的安全检测经验。于是他开始慢慢的查找一些更大厂商的漏洞。David还从Uber那里获得过八千美元的漏洞奖励。他如此说道:“说实话,众测计划是在是太神奇了,黑别人还有钱拿。但是我做这些只是感觉好玩罢了,并且我的所作所为是正确的。”

这样的日子直到有一天,他报名参加了美国政府组织的众测项目—“攻陷五角大楼”。美国国家公共广播电台通知他需要离开学校与他的父亲一同前往美国五角大楼。美国政府展开这个众测项目的时候就有一个要求,就是参赛人员必须是美国本土居民,并且在报名后会被进行国土安全检测。虽然David有很多挖掘漏洞的经验,但是年龄太小,美国政府部门只希望这个项目能够对他进行一些锻炼。他说道:“这个是在是太让人震惊了,我没想到美国政府这边会选到我!”

同时还有一个非常有趣的事情发生了。由于他的选修考试时间和参赛时间重叠了,所以他必须快速的对漏洞进行挖掘。最终结果是,在前面12个小时内,他挖掘到了五个漏洞,然后赶回学校参加考试去了。David:“你知道的,Hackone上面的检测项目都是有检测范围的,这次的政府众测项目也是一样。但是他们的系统上有一些漏洞属于检测范围外的,如果他们要让这些系统足够安全,他们需要一个专业的安全小组或者足够完善的众测。”

“攻陷”五角大楼计划

在检测中,他挖到几个美国国防部网站的高危漏洞,从项目中脱颖而出。他如此说道:“实际上,能够以这种方式服务我的国家我还是很高兴的。实际上很多黑客非常愿意帮助他人,并不是为了金钱,而是就是自身的精神享受。”

美国政府为了这个众测项目花费了大约15万美金,然而David说道:“好吧,虽然钱有些多,但是要知道如果你选择以常规的安全公司来检测漏洞,那么费用可能在百万美金左右,而且效果还没众测理想。”实际上早在三年前,美国国防部就花费了五百万美元检测漏洞,结果连十个漏洞都没找到。

这次“攻陷五角大楼”众测项目,有1400人参与,其中250个白帽子为其提交漏洞,138个白帽子获得奖金。最高危的一个漏洞得到了3500美元的奖励,平均每个漏洞的奖励在588美元,最厉害的一个白帽子得到了1.5万美元的奖励。

或许是由于时间关系,David提交的漏洞与其它黑客提交的漏洞“撞洞”了(指示某个人提交的漏洞与他人提交的相同),所以他并没有获得现金奖励,这里很是遗憾。但是他得到了非常宝贵的漏洞挖掘经验。今年的秋天,他即将前往波士顿东北大学深造网络安全学。

美国政府和企业都非常赞赏众测项目,并且都是授权检测和有着非常规范的检测范围。反观国内的,虽然目前国内安全市场比以前有较大的积极反应,但是普遍还存在一个未授权检测,检测范围不清楚,等问题。在美国有着一套PTES(渗透测试标准),并且目前打算做PTES 2.0了,而国内连一个基础的PTES都没有。我不由得想起前段时间世纪佳缘和那位白帽子的纠纷。实际上这个谁的错都不是,而是目前,中国的安全检测还没形成授权化,合法化和规范化所导致的。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-10-31 10:09:50

十八岁白帽子与“攻陷五角大楼”众测计划的相关文章

春雨医生张锐:十八岁出门远行

春雨医生张锐:十八岁出门远行(TechWeb配图)在移动游戏与移动社交吸引绝大多数人目光的时候,躲在第二三阵营的垂直应用开始悄然生长.与微信.微博等聚集数亿人群的平台相比,来到垂直应用的用户需求更加精确化,他们的行为所投射的,往往是现实生活中的大问题.2011年,张锐从网易副总编的岗位上离开,赶上了移动互联网的首波创业风潮.张锐将自己的创业选择形容为余华的小说<十八岁出门远行>,期间也一度受到网易CEO丁磊的"耳提面命".几个月后,张锐作为CEO组建起了春雨的骨干团队,CT

[今天是五四青年节,我十八岁了!]

今天是五四青年节,本来应该在学校和同学们一起参加成人礼的.可是前一段时间有病了,很严重,就休学了,很想他们,发此博文,表达一下心中的情感. 2009年,我十八岁了.曾经的我,那么幼稚,现在开始,我是国家的新青年,背负着历史的使命. 我喜欢动画.漫画.游戏,我希望上大学能学动画专业.从前景上看,动画是目前很有潜力的专业.有国家的支持,动画产业基地有很多,但人才很紧缺.所以,现在正是发展自己.效力祖国的大好时机. 好好学习,做最好的自己! 我是新青年!创造新生活!

那个人对话了200亿次的微软小冰,就快十八岁了

如果你还没有体验过微软小冰的伶牙俐齿,那么你真的已经Out了,因为已经有4200万人和她进行了200亿次对话.9月17日这个阅人无数的超能小姑娘就要年满18周岁了. 不同于苹果Siri和亚马逊Alexa这种,试图通过提供实用型功能服务的方式成为人类助理的机器人.微软从小冰从诞生之日起,就突破性地引入"情感计算框架"这一创新概念,将小冰塑造成了兼具高智商与高情商的,有温度的人工智能机器人.甚至可以说,微软就是将小冰看作人类.并且将小冰的情商逐步赋予微软另一款"很理性"

揭秘白帽黑客:优秀女白帽子比大熊猫还稀罕

12306的用户信息泄露漏洞.携程用户信息泄露漏洞--频发的系统漏洞隐患也让网络安全问题愈发受到关注.发现这些安全漏洞的,并不是某个人或者某个公司,而是一个被称为"白帽子"的群体.白帽子属于黑客,但是又在做着守护光明的事情,他们是网络世界白与黑的交集.他们都是些什么样的人?过着怎样的生活?是否像传闻中说的那样动动手指就有大笔收入--记者尝试走进他们的世界,告诉你白帽子们真实的一面. 白帽子是谁 "换个高大上的说法,白帽子就是网络安全的守卫者." 武侠的世界有&quo

美国十八九岁的新一代黑客原来是这个样子

与美国国防部长握手的照片登上新闻头条,而且标题还主打自己的名字与壮举.哪个18岁青年是这种热搜的主角,都会被打上前途无量的标签. 去年春天,美国国防部赞助了一项漏洞奖励,邀请计算机安全爱好者挖掘Defense.gov.DoDLive和其他一些面向公众的网站.大卫·多尔肯,1410位参与者中最年轻的18岁小伙子,找到了6个漏洞,从可致恶意代码在受害者Web浏览器中肆虐"跨站脚本",到存在数据泄露风险的"不安全直接对象引用". 他不是唯一一个发现漏洞的人--有250名漏

乌云飘散后,一群白帽子这样成长

  本文作者:雷锋网网络安全专栏作者,李勤. 乌云飘散,风铃安全这个白帽子队伍突然慌了. 2016年7月20日,是让 Snake 和黑色键盘此生都难以忘记的日子. 这一天,乌云平台宣布暂时关闭后,再也没有回来.四个月前,因为乌云而凝聚.向技术出发的风铃安全团队正干得风生水起时,前路似乎没有了盼头. 这个 25人.人均年龄十七八岁的白帽子队伍有一个热闹的挖漏洞讨论小组,平时头像不停地跳动,有人大喊一声开挖,大家就会激情群涌.这一天,他们格外沉寂,就算有人说了几句话,也是情绪异常低落. 乌云网,是一

网络安全“白帽子”深陷法律漩涡

核心提示 酒店开房记录被泄露.第三方支付网站漏洞被曝光--在安全事件层出不穷的网络上,有一群志愿抗击黑客攻击.帮助企业修复安全漏洞的网络安全专家.这些被称为"白帽子"的专业人士,在维护网络安全的同时,自身也面临着法律风险-- 检测漏洞却被报警拘留 "我儿子袁炜检测出'世纪佳缘'的漏洞让对方修复,'世纪佳缘'却报警抓了他.从3月8日被抓进去,至今已有半年,我们家人到今天还弄不清楚,袁炜到底犯了什么罪? "谈起儿子,双鬓斑白的袁冠阳连连叹息. 64岁的袁冠阳,原本对互联

提交世纪佳缘漏洞后被抓,“白帽子”如何免责

袁炜事件 "我儿子袁炜检测出'世纪佳缘'的漏洞让对方修复,'世纪佳缘'却报警抓了他.从3月8日被抓进去,至今已有半年,我们家人到今天还弄不清楚,袁炜到底犯了什么罪?"双鬓斑白的袁冠阳近日在接受记者采访时连连叹息. 提交世纪佳缘漏洞后被抓,"白帽子"如何免责 今年64岁的袁冠阳,原本对互联网一窍不通,儿子袁炜出事后,他多方请教专家,想弄明白儿子究竟犯了多大的事.袁冠阳告诉记者,袁炜是互联网漏洞报告平台--"乌云网"上的一名"白帽子&quo

网络安全“白帽子”:不为赚钱 黑化只在一念间

通常理解下,"白帽子"是发现互联网企业安全漏洞,反馈给企业而不恶意利用的人. "白帽子"可以帮助发现安全漏洞,帮助互联网企业完善安全体系.不过,如果"白帽子"对用户的数据产生侵犯,就可能触碰互联网企业的底线. 一些"白帽子"对法律不了解,不知道行为界限在哪里:另一些"白帽子"了解法律,但管不住自己的好奇心,他们获得数据并不是出于违法目的,而是自律出了问题. 近日,多起精准诈骗连续受到公众关注,人们的注意力转