漏洞到底值多少钱?

漏洞奖励数额不是“看着给的”,而是经过精心计算的。

口令安全公司1Password最近将其漏洞奖励最高奖金从$25,000提升到了$100,000。其博客上称,奖金数额的增加,是为了更进一步激励研究人员。无独有偶,谷歌去年的漏洞奖励项目也是大手笔,共花了300万美元。

但是,这些数额到底是怎么确定的呢?

众测平台Bugcrowd的运营副总裁大卫·贝克表示,这些大奖表明,公司企业已经开始真正思考漏洞市场,以及漏洞的市场价值。

“一个漏洞应该值多少钱?”,这是寄望于众包安全测试的公司常会提出的问题。

随着漏洞奖励市场的成熟,该问题的答案也在不断发展中,但成功关键还是保持不变——以恰当的激励吸引正确的研究人员。然而,大多数公司都没认识到的是,影响奖励支付区间的决定因素是多样而又复杂的。

从定义范围,到建立有吸引力的支付区间和吸引具有坚实基础的研究人员积极参与,启动一个奖励项目会非常复杂,且会随着项目的进程愈趋复杂。贝克共享了一些界定漏洞奖励项目范围的最佳实践,包括怎样提升支付额度,何时提升,以及公司企业该如何从奖励项目中获取最大收益。

换位思考

最开始界定项目范围的时候,强调范围对项目成功的关键性是十分重要的。范围以最简单的形式告诉研究人员哪些该做,哪些不该做,这将决定你能否从众包项目中获得想要的结果。而且,这还延伸到了定价目标。不妨将自己换位到研究人员的角色去思考。你知道特定漏洞对公司的价值——这就是你应该为此支付的金额。

定义漏洞价值

这是公司成功创建范围所需要问的重要问题之一,且取决于公司、公司目标,以及公司安全团队的规模。随着越来越多的公司将其业务和安全目标依托众包出去的安全项目,我们开始看到众包动机和活动的总体上升趋势。通过深入研究和评估潜在漏洞对业务的影响,以及了解漏洞市场,公司可以在任意时间点正确定义特定漏洞的价值(该价值会随时间而变化)。

正确的时间正确的价格

公司安全成熟度,是确定漏洞奖励方式的关键因素。有着更为成熟的安全项目的公司,会具备聚焦安全的过程。因此,漏洞也就需要花费更多的时间精力去查找。建议基于优先级分类来定义漏洞的项目奖励,但要记得随漏洞对公司安全的意义增加奖金。

创建有竞争力的项目

漏洞奖励市场快速发展,各项目之间存在竞争,若没有恰当的指导,很多公司会陷入项目籍籍无名的困境,吸引不到最好的研究人员。保持竞争性不仅仅止于高额奖金——属意目标的广度总能吸引到人才,公开发行的机会也有同样效果。对研究人员而言,公开曝光是某种形式上的威望,证明了挖掘有价值事物所需的技术和知识,也是教授同行和消费者野生漏洞的教育工具。同时,也为初入行的个人提供了职业机会和授权影响力。

市场营销的力量

别低估了漏洞奖励项目市场营销的力量。很多公司将其漏洞奖励项目作为展示其安全态势的大好机会。增加奖励,是展示公司对自身安全和客户安全重视程度的绝佳方式。

本文转自d1net(转载)

时间: 2024-07-29 19:08:22

漏洞到底值多少钱?的相关文章

一张免费电视牌照到底值多少钱?

摘要: 你见过一家未长期停牌的成熟上市公司股价单日飙升200%吗?10月16日,真实的一幕就发生了.事关特区政府40年来首次增发免费电视牌照,可能改变电视广播(TVB)垄断的市场格局. 10月 你见过一家未长期停牌的成熟上市公司股价单日飙升200%吗?10月16日,真实的一幕就发生了.事关特区政府40年来首次增发免费电视牌照,可能改变电视广播(TVB)垄断的市场格局. 10月15日,香港行政会议原则上同意向有线宽频旗下的奇妙电视和隶属电讯盈科的香港电视娱乐发放免费电视牌照,原先的大热门香港电视网

天灏资本CEO侯晓天:搜狗到底值多少钱

侯晓天,T. H. Capital(天灏资本)CEO兼首席分析师最近,搜狐要出售搜狗的传闻在中国互联网市场上传得沸沸扬扬,对搜狗的定价众说纷纭,从14亿到24亿美元不等.那么搜狗到底值多少钱呢?我们从两个变量来推算搜狗:市场份额与变现能力.流览器弱化势必导致搜索市场份额下滑搜狗的市场份额(以流量计算)主要依靠的是从上游处于渠道位置的搜狗浏览器和搜狗拼音所带来的源源不断的流量.而搜狗浏览器,目前正被竞争者弱化.从最近两个月浏览器市场份额的变化看,因受到竞争对手诸如苹果.谷歌及猎豹等多个浏览器多的挑

创业邦杂志:UC到底值多少钱

UC优视董事长兼首席执行官俞永福 创业邦杂志:UC到底值多少钱采访|及轶嵘 翟文婷文|及轶嵘中国入行最早.最具盈利能力的移动互联网公司,在新的产业变局下,不得不面对价值重估的现实.绯闻"女主角"在苏州街维亚大厦16层的办公室里,UC优视董事长兼首席执行官俞永福面对<创业邦>杂志再一次表态:"一年以来我的态度一直很清楚,UC是非卖品."这里是UC的北京办公室,有100多名员工.UC 1500名员工,大部分在远离北京的广州.采访那天正赶上"三八&q

中国互联网史上最大的并购?UC到底值多少钱?

[编者按]6月11日,UC宣布全资融入阿里巴巴集团.俞永福说,这将创造中国互联网史上最大的并购,超过百度收购91的19亿美金.UC到底值多少钱? 中国入行最早.最具盈利能力的移动互联网公司,在新的产业变局下,不得不面对价值重估的现实. 6月11日上午,阿里巴巴集团与UC优视联合宣布,UC优视全资融入阿里巴巴集团,并组建阿里UC移动事业群. 搜索霸主百度对UC的收购绯闻已经传了很久.但是5年来,UC先后拒绝了百度两次巨额邀约,而是倒向了阿里的怀抱.4月28日,阿里联合UC正式推出移动搜索"神马&q

算算2015年爆出的漏洞总共值多少钱?

       对待荣誉和金钱的态度,可能是白帽子黑客和黑帽子黑客的最大区别. 黑帽子在乎实惠,能够通过非法手段搞到钱才是最重要的.至于荣誉则是避之不及,全世界都不知道他的存在才好. 白帽子黑客荣誉至上,至于金钱,"取之有道"是这一种族的自画像. 在巨头林立的IT世界,白帽子的荣誉有一种标准的格式,那就是巨头的"致谢".如微软.苹果等都会对提交重大漏洞的组织个人发布致谢涵,甚至现金奖励.和你想象中不同,这些致谢并不能简单地理解为虚名大于实惠,而是行业巨擘对于团队的光荣

我的域名到底值多少钱?

我们经常被问到一个问题:我的域名值多少钱?这是一个很重要的问题,因为客户不愿意以低于实际价值的价格出售自己的域名.域名的价值是一个很抽象的概念,为了正确评估客户的域名价值,我们借鉴国际上的做法,并结合中国的国情提出以下评估模式: 域名的价值可以由以下几个方面来评估: 1.域名的长度 域名长度(不包括后缀名)的重要性是不容质疑的,短的域名不仅易记,而且输入方便,不易出错.我们可以根据域名的长度将域名分为以下几级: A级:域名长度小于5,如aaa等. B级:域名长度在6-10之间,如amazon等.

“水军”到底值多少钱?

这几个月,"水军"这两个字算是http://www.aliyun.com/zixun/aggregation/19020.html">网络热点词汇了,贺岁档热门影片<王的盛宴>与<1942>之间的争执不必说,手机市场上小米2与魅族.三星与苹果.诺基亚与苹果等之间的网络骂战也随着新品的发布日益升级,这其中,"水军"身影神出鬼没. 任何口碑营销的手段背后,一定都有利益作祟.目前各种"水军"的规模.各方所占比重.

亚马逊的云服务到底值多少钱?

AWS就是亚马逊王冠上的珍珠,不仅是其最赚钱的业务,也是增速最快的业务.因此,对于任何亚马逊的投资者来说,云服务业务的估值显得尤为重要,幸好最新年报提供了足够多的信息用来评估,以下为具体的分析. 预收款调整 由于会计准则的原因,公司Prime会员费以及AWS预定款都不会计入在当期营收里,因此,将这部分收入考虑进来是非常必要的. 公司并没有单独披露会员和AWS各自的预收款,但是由于去年的年报开始披露会员订阅营收的数据,因此我们可以大致推测出AWS的预收款.同时从下图也可以看出AWS的预收款占比逐年

二十来年首次神秘融资:顺丰到底值多少钱?

8月20日,快递行业巨头顺丰速运宣布出让不超过25%的股份,获得几家机构的股权融资.随后媒体均报道称,资金来自元禾控股.招商局和中信资本.但据本报记者从投资界获得的可靠信息,顺丰此轮融资的投资方并非三家,而是四家.悄然隐身未被提及的这个"神秘"公司全名古玉资本管理有限公司,原是顺丰的融资顾问.8月23日,顺丰方面向记者确认,确实"有第四个融资额很小的投资方",名称如上,其余则未予解释.对于顺丰的融资额,业内也有不同猜想.中国快递网首席咨询顾问徐勇认为,行业对顺丰的估