不尊重白帽子,你没就没资格做厂商

  谈了几年的网络安全,谈来谈去竟然开始觉得可悲,我以为一直可悲的只有自己,没想到时至今日做了网络尖刀这个Team,有了一个良性的圈子后才发现,悲伤的是我们的行业,写这篇文章不是要一棒子打死一群人,因为在我们合作的厂商中腾讯应急响应中心、金山KSSG、淘宝、网易、好大夫、嘟嘟牛,一直都很不错,所以这篇文章很直接了当的针对一些可笑又可耻的厂商,过去的事儿我不提及,就事论事,就拿我团队成员的遭遇说起。

  发现漏洞,告知漏洞,竟然热脸贴了冷屁股!

  和其它的白帽子一样,钱途作为网络尖刀的白帽子一枚,每天利用工作闲暇的时间去给一些大型网站做安全检测,检测到漏洞就提交到第三方漏洞平台,然后由第三方平台通知厂商处理漏洞,当然有时候也是直接联系厂商,然后告知对方网站管理员修补漏洞。

  渐渐的我们形成了这样的一个圈子,因为提供的漏洞很多的时候都是严重的高危漏洞,如果不修补被黑帽利用,很容易造成直接的经济损失,所以厂商也为此推出一些奖励机制,以鼓励这种为推动网络安全发展的白帽子们,当然就在上个月腾讯应急响应中心刚刚奖励了钱途Ipad 一枚,以鼓励更多的人加入这样的白帽子行列里。

  然而不是所有的厂商都是这样,前几天钱途发现了91助手合作伙伴91如意彩网站存在两个致命的高危漏洞,一个是直接可以突破进入网站后台,查看调阅用户信息,甚至可以进行提现!另外一个利用积分可以无限刷彩金的漏洞(PS:彩金是该站的虚拟交易币,可以当RMB一样直接去购买彩票!)两个漏洞懂网站的人都知道,这肯定是严重的高危漏洞,如果被恶意利用,定会给91如意彩网站造成庞大的损失。

  于是钱途马上联系了91如意彩网站的在线客服,客服对此并未理睬,于是钱途用了测试帐号告知,真的存在漏洞,并且用一个测试帐号“刷”出了100万人民币后,告知客服,尽快安排相关技术对话,修补该漏洞,而客服的回答竟然是“把你的帐号告诉我,我把100万处理收回!”

  高危漏洞 赠予残废奖励你打的是谁的脸?

  提供有价值的高危漏洞,做为白帽子你给予奖励也好,不给予也罢,至少我们的努力换你一句谢谢还不可以么?而91如意彩客服竟然给钱途的是始料未及的冷漠,他冷的不是钱途自己,而是我们这个team,甚至是我们这个圈子,一个每天因爱好而聚集,无私挖洞,提交漏洞,共同交流维护厂商利益的集体。

  而下面的处理方式更让我们始料未及,钱途吐槽了几句他们不重视网络安全这样解决是没用的后,客服竟然答复钱途,自称为了表示歉意,“为钱途赠送1000积分,这一千积分可以兑换2元彩金!”的奖励!

  我们没说要你的奖励,做为白帽子我们首先需要的是你对我们的幸苦劳动道一声谢谢足矣,而你91如意彩你给予我们的是什么?不理睬?冷漠?还是讽刺?一个高危漏洞可以刷100万网站现金的漏洞,一个能进后台查看用户信息,甚至可以提现的漏洞,你们大气的还给我们价值2元的网站消费彩金?

  这就是白帽子的生活么?看了之后我忽然觉得这是自讨没趣,自找罪受,正是有了你这样的厂商,才造成越来越多的用户信息外泄,越来越多的网民因为你们的不重视,造成他们的隐私,信息都被你们给出卖!用户信息被外泄,被恶意利用,被传播,造成金钱损失,名誉损失,到底谁的错?一个巴掌拍不响,真的就是黑客攻击利用者一个人的么?

  我做一个形象的比喻,A是一个强盗,B是一个公民,C是一个开保险公司的企业,D是一个小贩。D把东西存放在C的公司里,B告诉C说他们保险公司墙上有洞,那个洞里能钻进去人,偷走你的东西,C冷漠的没有搭理B!然后某天A偷了C保险公司里的所有的资料!C愤愤不平的去了官府,自称自己丢了东西,而没有回眸当B告知他的时候,他是如何对待B的,然后又跑到D面前冒充受害者一句对不起引起D的同情,他从没提及B对他的劝告,不是他忘记了,是他没脸说!

  不重视说真话的人 以后没人和你说真话!

  文章写到这里显然文笔已经很啰嗦,作为白帽子我觉得这是耻辱,对待这样的厂商,我们也无话可说,各位奋战在安全圈子里的白帽子醒醒吧,那些不尊重白帽子的公司,就没资格做厂商,以后不会有人提交他的漏洞,既然你不重视,我们唯一能做的只有把存在漏洞的事情以及影响,预知告诉广大网民,作为白帽子我们最初的目的就是想要从爱好的角度钻研技术,然后在实践的过程中,保护网民。

  我们没有能力改变一个厂商的态度,所以只能从保护用户的角度思考,最后还是那句话,不尊重白帽子,你就没资格做厂商!

  本文来自:互联网信息安全第一媒体 - 网络尖刀(http:www.mcbang.com/)尊重作者版权,转载请注明帖子来源, 原文地址:http://www.mcbang.com/article-16634-1.html

时间: 2024-10-13 12:04:25

不尊重白帽子,你没就没资格做厂商的相关文章

是什么原因让白帽子不会变黑?

为保护她的身份,我们就称她为迪伊吧.迪伊称自己是一名白帽子黑客.她年轻,漂亮,一头奔放的紫红色秀发,还带点东欧口音.让我想起了科幻电影<第五元素>里的米拉·乔沃维奇. "什么东西能让你转成黑帽子?你会为了100万美元去入侵吗--如果你知道自己不会被抓到的话?" "不会.对我而言,那是道德问题."她立马坚定回答道. "好吧,那么10亿美元呢?" 很明显,她不想回答这个问题. 迪伊是我去年探访过的36名白帽子之一,访谈主题就是:是什么因素

乌云和漏洞盒子停业整顿:白帽子被抓是导火索?

"袁炜事件"可能成为中国"白帽子"黑客江湖的转折点. 7月20日凌晨,中国最大漏洞报告平台乌云网(WooYun)突然无法访问.网站公告称,乌云及相关服务将升级,并称将在最短时间内回归. 漏洞报告平台乌云网暂时关闭升级. 与此同时,澎湃新闻(www.thepaper.cn)发现,7月19日,企业级互联网测试平台漏洞盒子宣布,暂停接受互联网漏洞与威胁情报."白帽子"黑客报告漏洞的页面已经无法查看.(编注:在IT界,"白帽子"指的是

全国首场“白帽子”的法律培训将于下周举行

读取少量数据测试后厂商拿出日志说拖库.上传文件或者webshell是否会引起厂商误会--,,白帽子虽然从心里帮助厂商找到漏洞,但是这些法律"红线"问题无时无刻不成为白帽子的头顶上的"达摩克利斯"之剑.据媒体公开信息显示中国今年已抓违法黑客2703人. 现在,白帽子有可能破解这个"紧箍咒",今天,笔者从中国最大漏洞响应平台了解到,补天漏洞响应平台将在下周举办首届白帽子在线法律培训课,所有注册白帽子可以免费参加培训. 补天漏洞平台负责人林伟介绍,补天

乌云飘散后,一群白帽子这样成长

  本文作者:雷锋网网络安全专栏作者,李勤. 乌云飘散,风铃安全这个白帽子队伍突然慌了. 2016年7月20日,是让 Snake 和黑色键盘此生都难以忘记的日子. 这一天,乌云平台宣布暂时关闭后,再也没有回来.四个月前,因为乌云而凝聚.向技术出发的风铃安全团队正干得风生水起时,前路似乎没有了盼头. 这个 25人.人均年龄十七八岁的白帽子队伍有一个热闹的挖漏洞讨论小组,平时头像不停地跳动,有人大喊一声开挖,大家就会激情群涌.这一天,他们格外沉寂,就算有人说了几句话,也是情绪异常低落. 乌云网,是一

年薪十万美金黑客养成手册,林大夫告诉你如何从小白到白帽子

       零基础如何做黑客?这个话题你应该在知乎看到过很多次. 当然,黑客的分类很多,出于不想见到警察蜀黍的原因,本文探讨的是黑客界比较友好的白帽子.当然,有愿意聊聊的黑帽子,欢迎来跟雷锋网(公众号:雷锋网)编辑探讨人生.你敢来,我敢写. <漏洞战争:软件漏洞分析精要>的作者林大夫是鹅厂安全从业者,他打死不承认自己是枚白帽子,更愿意用"安全从业者"这个称呼来定位自己.不过,从一名大夫(对,你没有看错,我说的是医生)到一名安全从业者,由他来指导一名小白如何成为小白帽,还是

让黑产上的人变成白帽子,这是未来的方向

在大数据和云计算的时代,互联网正在重构整个制造业和服务业的运行体系,买方和卖方的对接越来越依赖于大数据,而不是实体的店面.中介.数据库的作用越来越重要,但安全却难有保障.本专题中的调查试图呈现互联网数据泄露中环环相扣的链条,而对案例的分析则试图呈现公民个人维权之难,这有赖于互联网法治建设的推进. 天微微亮,大鸟(化名)结束了一晚上的任务,他用凉水洗了一把脸,起身,去公司上班. 在白天,他是某互联网公司的程序员.晚上,他是互联网论坛上活跃的"白帽子". "白帽子"是业

十八岁白帽子与“攻陷五角大楼”众测计划

美国国防部前不久在Hackone开展了第一次政府级别的安全众测,并且得到了很好的响应.在众测项目开展六个小时后,美国国防部就收到两百多个安全漏洞.然而让我们震惊的是这次参加计划的黑客里面有一名18岁的高中生. David Dworken 实际上早在美国国防部开展这个机会之前,其它的大公司早有自己的漏洞奖励计划,比如Google,FaceBook等.这个漏洞计划不仅让白帽子可以为自己的努力赚取到赏金,同时也能够满足他们渗透测试的好奇心.在这次众测之后,美国国防部考虑在其它漏洞平台上也开展相关的众测

白帽子提交漏洞被抓,他们该如何衡量与平台、厂商之间的关系?

"非常感谢提交漏洞和对XXXX的支持,我们已第一时间将漏洞修复完毕,并抓捕了你".看过这么一句话,你会不会莞尔一笑?对了,还有一条表情包的内容是这样的"我有乌云保护,日你网站怎么了,不仅日你网站还拖你裤子--怎么了".大家又乐呵了一把. 昨天一条信息引爆了国内的信息安全行业,某厂商报案把某平台上一个提交漏洞的技术人员给抓了,行业两派的争议不断,互相鄙视,程度远远超过了当年Windows阵营对Mac阵营."白帽子"派(我们姑且这么叫)是说厂商太无耻

周鸿祎演讲全文:怒挺白帽子,自爆当年研究病毒往事

 雷锋网按:今天(2月23日),360董事长周鸿祎在360安全应急响应中心的三周年庆典活动上,表达了自己对白帽子黑客的态度以及未来网络安全人才引导的思路.他呼吁企业给予善意的白帽子支持和理解的态度,呼吁政府出台政策对白帽子这类安全人才进行保护和鼓励. 他认为,由于互联网的迅速普及及正规教育的迟滞,导致在过去十几年从事网络安全的人没有得到好的引导,容易一旦受经济诱惑进入地下黑产,造成极大的破坏.因此应该鼓励并引导这些有技术能力的人才走上正途,而不是利用发现的漏洞从事违法活动. 以下是周鸿祎演讲全文