乌云停摆危机幕后:“正面黑客”究竟是什么人?

QQ、微信被盗,某个网站的帐户密码泄露,个人身份证、电话等信息被泄露……这背后几乎都离不开黑客。在IT世界里,黑客分为两种,一种是“黑客”,把系统漏洞兜售到黑市上,谋取巨额利益。另一种则是“正面黑客”,把系统漏洞提交给厂商,让厂商及时修复漏洞从而保护用户信息。两者有一个共同点,他们都能够发现计算机和网络系统上的漏洞。但在相应法规尚未完善的情况下,这一共同点也让两者之间的界限显得有点模糊。

近日,随着袁炜的被捕,两者之间的界限争论再度成为风口浪尖上的话题。随后,两大漏洞报告平台之一的乌云网昨日开始也陷入停摆危机。尽管乌云网官方口径称“进行升级”,但有不愿意透露姓名的知情人士向南都记者透露,“乌云网有十几个高管被抓。”然而直至昨天截稿时,这一消息尚未得到官方证实。“正面黑客”究竟是什么人?他们日常所从事都是什么工作?带着对这一行业的神秘猜想,南都记者昨天联系采访了多名IT世界里的“正面黑客”高手,试图还原他们最真实的生存状态。

“乌云确实出事了”?

乌云被认为是国内最早的漏洞报告平台,成立于2010年,众多“正面黑客”聚集其中,并曝出了此前多个互联网平台信息泄漏事件,如此前的铁道部官网12306用户数据泄露一事,为乌云网赢得了公众不少好感。

南都记者昨日下午再次登陆发现,打开乌云网页后出现的是升级公告。公告中提到,“为了更好地向大家提供服务,乌云及相关服务将进行升级。我们将在最短的时间内,以最好的姿态回归。”乌云网同时在公告最后指出,“与其听信谣言,不如相信乌云。”不过,有不愿意透露姓名的知情人士向南都记者透露,“乌云确实出事了,有十几个高管被抓了。”但对于更多细节,该人士拒绝进一步透露。针对对上述种种消息,乌云官方在接受南都记者采访时则未予置评。

在业内看来,乌云事件应该和此前袁炜被捕一事息息相关。不久前,袁炜向乌云平台提交某婚恋网站的漏洞报告,乌云平台将该漏洞告知并得到了修复。之后该婚恋网站针对用户信息被窃取一事报案,结果被抓的人却是袁炜,今年4月12日,北京市朝阳区人民检察院已正式批准逮捕袁炜。

此事件后,南都记者登录互联网安全测试另一大平台漏洞盒子发现,该页面可以正常打开,但旗下“漏洞黑板报”网页则打不开,其官方公告里的“热门漏洞”也变成404页面。漏洞盒子方面昨日向南都记者表示,所有业务都没有受到任何乌云事件的影响,公司目前准备做一些制度上的改版,也是在正常的计划安排中。

游走于法律边缘

两种黑客之间,实际上仅有一线之隔,都游走在法律的边缘。安全专家李夏(化名)向南都记者表示,“黑客”是把漏洞卖到黑市上,谋取巨额利益。“正面黑客”是把漏洞提交给厂商,让厂商及时修复漏洞保护用户信息。

不过,有IT业资深人士对南都记者表示,乌云的模式存在一定弊端。一般乌云与漏洞盒子两家平台发布一则漏洞信息后,一段时间内如果没有厂商认领,他们就会选择直接公布漏洞。“对于我们而言肯定是好事,可以学习他的思路,但对厂商就不一定了。”有一不愿透露姓名的“正面黑客”向南都记者透露,他之前曾发现某金融公司的漏洞,但最后无人认领,一个半月后被发布了。“从我个人角度来说,我是不希望这个漏洞被一些有心人利用的,所以我就跟乌云的人协调了一下,把关键信息打上了马赛克。”

同样是在未授权情况下对某网站或服务器进行渗透测试,这样做是否合法合规?李夏向南都记者坦言,其实都是“不合规的,但行业里很多人都会这么做。”

按照上述业内资深人士的说法,“正面黑客”查漏洞行为从法律角度是没有合法规定的,只是现在几个漏洞平台由政府支持,所以处于一个“不算违法”的情况。一般漏洞检测有两种情况,一是厂商发起众测,并根据漏洞大小予以打赏;一种是自发上报,引起厂商或者漏洞平台的注意,换取积分可以在漏洞商城换一些极客商品,或者有厂商会自发打赏,这个价格没有标准。

二者各成圈子

和“黑客”贩卖网络漏洞获得的高额收入相比,“正面黑客”更多被认为是“情怀主义”。猎豹移动安全专家李铁军(微博)向南都记者介绍说,在国外,微软、谷歌(微博)等科技公司都会给“正面黑客”专门的奖励,并且加上荣誉公告。“价格都在几千美元到几万美元不等,”李铁军说,这当然不能与“黑客”相比,一个高危漏洞在黑市上卖出上百万美元都很正常。

“(”正面黑客“)不能沾那些事情,一旦沾了的话,就回不了头。”李夏特别强调。

李铁军也指出,“其实很多数据库泄露都是撞库等方式泄露的,这是数据库本身已经暴露的基础上造成的,根本不需要黑客这种技术功底。”

腾讯科恩实验室成员陈良表示,近几年来网络信息泄漏事件频发,加上信息安全从业人员水平的提升,使得“正面黑客”开始被当成正当职业对待,而圈子内“黑客”和“正面黑客”分得比较开。腾讯电脑管家团队成员邓欣表示,公开场合内二者会有技术、研究成果的交流,但也仅限于此,“比如说像Q Q盗号的人,他们有自己的圈子,他们交流不走国内的渠道,他们找一些很偏的通讯软件进行沟通。”邓欣说。

名词解释

●正面黑客:

IT行业内指有能力识别计算机或者网络系统中存在的安全漏洞,但不做非法用途,而是告知企业修复漏洞,之后再公布细节的人,和黑客仅有一线之隔。被喻为网络世界中的“超级英雄”。

●乌云网:

漏洞报告平台,此前铁道部官网12306用户数据泄漏一事便是由该平台进行公布,提醒用户更改密码,因而赢得用户不少好感。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-08 11:29:45

乌云停摆危机幕后:“正面黑客”究竟是什么人?的相关文章

淘宝彩票停摆的幕后根源

陈佼观点:在阻碍http://www.aliyun.com/zixun/aggregation/7836.html">中国电子商务发展的众多因素中,最难扫平的,不是人们的消费习惯,也不是基础平台建设,而是利益再分配过程中的那些原有的既得利益者. 淘宝彩票频道被停掉了.究其原因,淘宝有些支支吾吾,但谁都知道,这来自"有关部门"的下文.当然,这里的"有关部门"并不神秘,而是民政部.国家体育总局以及财政部等多头管理下的彩票中心. 每一个得到这个消息的淘宝彩

淘宝彩票停摆的幕后根源分析

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 淘宝彩票频道被停掉了.究其原因,淘宝有些支支吾吾,但谁都知道,这来自"有关部门"的下文.当然,这里的"有关部门"并不神秘,而是民政部.国家体育总局以及财政部等多头管理下的彩票中心. 每一个得到这个消息的淘宝彩民,都在骂娘--这意味着他们只能冒着H1N1.冒着暴雪,每天朝彩票下注点跑了.更糟糕的是,他们已

机器人项目停摆?

摘要: 一边是深圳.河南等地再度重启的大规模招聘,一边是"百万机器人"计划完成时间的逼近,富士康的态度令外界生疑:说好的机器人呢? 2011年,富士康掌门人郭台铭公开表示,富士 一边是深圳.河南等地再度重启的大规模招聘,一边是"百万机器人"计划完成时间的逼近,富士康的态度令外界生疑:说好的机器人呢? 2011年,富士康掌门人郭台铭公开表示,富士康将以日产千台的速度制造30万台机器人,用于单调.危险性强的工作,提高公司的自动化水平和生产效率.在设立基地进行研发和生产机

“正面黑客”解读破解漏洞: 就像追女生

小林是个普通的"正面黑客",去年12月毕业之后正式入职一家安全公司做技术测试员,主要是帮客户做一些网站漏洞监测工作."其实我身边的大部分'正面黑客'也都是从事相关工作."小林如是表示. 其实小林并不是信息安全科班出身,大学他学的是会计行业,但是由于从小对代码方面比较感兴趣,就自学一些相关内容,比如说在i春秋学院看大咖授课,做些在线实验.在两年前他大二的时候就通过万能密码("O R 1=1")成功登录一个政府网站的后台."当时就感觉特别兴

台湾电信诈骗教父落网30多诈骗集团或被迫停摆

台湾警方收缴的电信诈骗作案工具 12月22日晚间消息,据台湾媒体报道,台湾刑事局近期宣布侦破一个跨国诈骗集团,逮捕包括主犯方政雄在内的30多人.其中方政雄被称为"电信诈骗教父",他涉嫌架设网络电信平台,大量发信向中国大陆及台湾省.泰国.菲律宾等地诈骗,初步估计至少有数百人受害上当. 台湾警方是根据今年6月侦破的假冒公署诈骗集团,向上追查,锁定幕后首脑方政雄,台湾警方也发现,方政雄涉嫌的诈骗网络不限中国大陆及台湾省,就连东南亚都有,势力相当庞大. 项目小组经过6个月深入调查,终于锁定3大

爱建股份停摆五年的欠债案重组关键时期重审

亿元欠债旧案重审 爱建股份重组横生枝节 随着近年来信托业的快速发展,信托牌照愈发炙手可热,然而拥有全资子公司爱建信托的爱建股份却无法乐观起来. 由于闽东电力起诉爱建信托返还高达亿元的客户交易资金案在停摆5年后恢复审理,目前正处在重组关键时期的爱建股份或将面临巨大的潜在风险.爱建股份相关人士昨日对<证券日报>记者表示:"目前尚未有相关消息披露,一切以公司公告为准." 停摆五年 诉讼恢复审理 爱建股份子公司爱建信托与闽东电力的诉讼纠纷起因,可追溯到9年前的一纸开户协议. 200

正面黑客反面骇客 安全评估初探

有人说,犯罪只在一瞬间.是的,无论是你跨越了那层警戒线,还是回头步入正道,都只在一瞬间.或许你侵入某银行系统,微微一笑你轻轻飘过,不带走一片"云彩":或许你侵入了银行系统,但是你把不属于自己的东西划到了自己的名下.前者只不过是正当的黑客行为,而后者就形成了犯罪的骇客行为.     正面黑客反面骇客,这只在一瞬间,这也是网络安全的缩影.网络安全评估是一个特殊的行业,网络评估人员其实应当是一些优秀的正当黑客,他们做的大部分的事情其实和搞破坏的"骇客"没有两样,但是,网络

FireFox 开发方 Mozilla 裁员,Firefox OS 停摆

由浏览器引擎驱动的操作系统无法获得成功,共有 50 名员工被裁. 知名的 Firefox 火狐浏览器开发方,非营利机构 Mozilla 最近裁掉了设备工具组全部 50 名员工.这意味着,基于火狐浏览器引擎的操作系统 Firefox OS 彻底停摆了. 从 2013 年第一个商业化版本发布开始,Mozilla 就试图将 Firefox OS 安装到手机.平板和智能电视等产品中. 跟我们通常所理解的操作系统工作机制不太相同,Firefox OS 几乎全部使用 HTML 5.CSS 3.Javascr

武汉80余处红绿灯欠电费面临停摆

本报昨日报道"汉阳区80余路口红绿灯将'停摆'"一事后,供电公司昨日暂没中断交通信号灯的供电. 记者调查后发现,市城管局近两年没有将全市交通信号灯的电费列入预算,目前信号灯电费主要由各交通大队自行垫付. 昨日上午,记者在汉阳交通大队了解到,2005年以后,信号灯电费先由各大队垫付,然后报给市交管局设施处,由设施处报给市城管局,最后由市城管局把信号灯电费划拨到各交通大队. 记者昨从武汉供电公司了解到,除汉阳区外,我市其他城区交管部门的红绿灯电费基本缴清,仅个别红绿灯有百元欠费. 昨日下午