有人说,双 11 不仅是购物者的狂欢,也是黑产的年度盛宴。

有些天,人们总抽不到奖,领不到券,以为运气不好,不知数十万“撸货大军”正在疯狂汇聚、大肆抢夺优惠券、秒杀特价货物,大量"返利、促销“瞬间消耗殆尽,日入十万,盆满钵满。

今天我们要说的不是黑产,而是与之抗衡的白帽黑客力量。双11,这帮“漏洞猎手”们也开始利用漏洞赚钱。不过方式和黑产截然相反。

(一)

“有人要送我台 iPhone 8,没要” 

白帽子黑客 hackbar 视角。

双十一前的一个周五,下班回家,我和大部分妹子们一样,盯着屏幕,搜寻着优惠活动。旋即,一个商户的抽奖活动页面落入我眼中,隐约感觉自己会中奖,有点小激动。

我的抽法和平常人不太一样。不少人觉得网上抽奖都是骗人的,根本抽不中。其实不仅能抽中,而且还能百发百中。要啥有啥。

我瞪大双眼盯着电脑屏幕,脑中浮现的是方块和线条组成的逻辑框图,那是抽奖页面背后的业务流程逻辑。随着每一个新线索的出现,它们时而拉长,延展,直到最后触及目的地,一台 iPhone 8。

我动用了一些计算机基础知识……

睡醒时已经是早上11点了,吵醒我的是一通电话,对方跟我要地址,说我中奖了,要是把 iPhone 8 寄过来。我没给。

挂了电话,径直登录SRC(安全应急响应中心)的网页,点击漏洞提交……嗯,看样子昨天搞到一两点没白熬。

到这里,你应该知道我在干嘛了。

这就是我周末的挖漏洞日常。和以往略有不同,双11,平台官方和商户都会上线很多活动,在我们眼里,它们是一个个新上线的“业务”,但凡业务就有流程和逻辑,开发人员犯下的每个小错误都是一道口子,这道口子要么被黑产先发现,疯狂获利,然后普通人莫名其妙地怎么也抽不中奖,领不到券;要么先被我们白帽子黑客发现,然后补上,人们继续领券、抽奖,购买快乐,剁手。

(二)

“10月份拿了三十多万吧,三十几万记不清了,我算算哈……”

跟我聊着,hackbar 真的开始折指头算奖金,这个SRC 7万,那个 8万,那个6万……算下来真的有二十多万。双十一之前的几个月对他来说是丰收月。

除了漏洞奖金,SRC 也办些鼓励白帽子的活动, 他也砍点小奖金和礼品。

“ 比如上月蚂蚁SRC 举办了个「城市挑战赛」,按照城市组成几人的小战队,挖漏洞最多和积分最多的队伍能拿到20000元团建费,用于线下搞搞活动,吃吃喝喝什么的,反正随便花。”

10月20号那天,hackbar 发了条朋友圈,“上海的战队加油啊,各位兄弟,我一个人搞不过他们啊 ”

那阵子上海队分数领先,hackbar 作为主战挖掘机,以一己之力为队伍贡献了大多数漏洞,领先于其他五个地区的白帽子。

你为什么这么吊?我问他。他说,就是花的精力多一些呗,加上运气比较好。如果硬要说,那就是细心,为了挖到蚂蚁金服的漏洞,我会针对性的把蚂蚁金服旗下所有品牌信息全面收集,对一些域名下的服务信息、敏感接口格外注意。同时保持对漏洞的敏感性,不要停止思考。

他说有阵子挖了十多天也没挖到严重漏洞,一次偶然机会,看到马云参加某会议的报道,马云说蚂蚁金服未来将对某领域进行重大投入和发展,他想到了一定会有相关应用和业务发布,跟着找过去,果然找到了高危漏洞。

白帽子黑客 hackbar ↑

hackbar  所在的上海白帽战队的队长 mi_xia(以下简称虾米)在国内某知名网络安全公司工作。这次的上海站的获胜,有赖于给力的队友周末加班加点,甚至通宵挖洞。

“自己这阵子忙于工作,虽然是队长,但根本无暇挖漏洞,几个月也就提交了一个。”

一边从事正常工作,一边利用业余时间挖漏洞,这是白帽子的常态。

"也有全职挖漏洞的,比如某SRC排名第二的谁谁谁,除了寥寥几个,其他大部分都在安全公司或甲方上班,这是我看到的。大部分是当兴趣吧?”

我感到很困惑:像 hackbar 那样肯下功夫,一个月挣好几万奖金的,为啥不去做全职啊?正常工资开不了这么高吧?

“可能觉得正常工作比较安稳?”虾米也解释不太清,“怎么说呢?对我来说,如果一直埋头挖漏洞,虽然赚到钱,但如果不去了解前沿技术,思维就会慢慢僵化,我们这行更新速度很快,跟不上的话很快就被超越甚至淘汰。”

不过似乎每个行业都是这么个道理。

95年出生的虾米,如今已经进入网络安全行业5年。技术进阶第一,挣钱第二是他当前的人生奥义。在工作时看到一些客户的业务存在逻辑问题,会去仔细琢磨。会去了解新的安全防御产品和技术,茶余饭后和同事交流交流技术,在白帽子群里听大家吹吹牛逼。这是年轻白帽子们的常态。

(三)

我试图问出一些好玩的挖漏洞情节。比如具体怎么薅羊毛、怎么百分之百中奖。不肯说,一个字也不肯说。

“挖私有SRC漏洞都是签订有保密协议的,我给你说了,哪怕看起来无关紧要的内容,也可能被利用上的。”

黑客们就是擅长利用一些看似无关紧要的信息关联起来寻求突破。虾米自然不愿说,哪怕只是奖金额度也不太愿透露。我只有绕着弯子问:“那漏洞本身可能弥补的损失是超过奖金数额的,对吗?”

“当然,有些漏洞是没法轻易用价值衡量的。”

hackbar 说了一些,但大抵和 SRC 官方公开的漏洞评定标准差不多。涉及具体的渗透测试流程,只是一语带过,哪怕我追问,不说。

受人之事忠人所托,哪些能说,哪些丝毫不能,白帽子有自己的原则。我便不再追问。

但我印象当中的白帽子确实没那么谨慎。这大概和《网络安全法》的颁布,以及近两年圈里发生的一些事有关。

hackbar 说他一般只挖私有SRC的漏洞,完整授权,完全合法。

现在 SRC 数量在爆发式增长,大公司都建立自己的安全应急响应中心了,直接对接来挖洞的白帽子。小公司资源有限,也可以和漏洞响应平台合作来做相关业务。

“白帽子收益?钱还是不少的,优秀的白帽子资源毕竟有限,各家都愿意用高额奖金和福利来吸引白帽子。”

之后还会有活动吗?

有。

你还会参加吗?

会。

你会考虑辞了职去专职挖漏洞吗?

不会。

后记

无论在哪个时代,追求技术精进永远是白帽黑客们的目标。《网络安全法》的颁布,国内网络安全配套设施的完善,让他们有一条清晰的生存和成长之路,通过提交漏洞,得到应有回报。这样的时代或许未必最好,但一定不坏。

Hackbar 告诉我,双11参加完“城市挑战赛”,他想休息几天,准备挑个周末,挑战一下蚂蚁SRC为双12准备的白帽子福利活动。

我调侃他,蚂蚁SRC双12给的福利也不少吧?他说是,但这也就意味着有更多黑产在背后蠢蠢欲动,无论对他或是其他白帽子,又是一次挑战……

本文作者:木子

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-10-06 21:23:10

有人说,双 11 不仅是购物者的狂欢,也是黑产的年度盛宴。的相关文章

双11,中国电商全球狂欢

摘要: 3分钟10亿,38分钟100亿,全天571亿,移动端243亿,移动端渗透率42.8%. 全球第一?前年就是了好吗! 这是阿里巴巴IPO之后交上的第一份双11成绩单,也是2009年以来阿里巴巴的第六个双 3分钟10亿,38分钟100亿,全天571亿,移动端243亿,移动端渗透率42.8%. 全球第一?前年就是了好吗! 这是阿里巴巴IPO之后交上的第一份双11成绩单,也是2009年以来阿里巴巴的第六个"双11"购物狂欢节,强劲的增长推动阿里的股价蹿升至115美元.过去五年里,双11

“双11”不仅是天猫的狂欢,也是电商同行实现业绩突破的营销盛宴

在天猫+淘宝191亿元的耀眼数字外,处于第二梯队的电商B2C也赚得盆满钵满.据不完全统计,"双11"当日,当当网.易迅.国美库巴等大型B2C都实现了业绩的成倍增长. 易迅网提供的数据显示,"双11"当天,易迅网全天订单总数为16.5万单,订单金额超过1.2亿元,创造易迅单日最高纪录,相比去年"双11"实现10倍以上增长.国美库巴网方面也宣布,"双11"当天全站销售额达到2.4亿元,比平时单日销售额上涨近10倍,其中11月11日

如何站在双11的肩膀上 详解阿里云企业级互联网架构

摘要:2015天猫双11全球狂欢节以912.17亿元的答卷完美收官.双11当天14万笔/秒的交易创建峰值和8.6万笔/秒的支付峰值双双刷新了世界纪录,相比首届双11,订单创建峰值增长了350倍,支付峰值增长了430倍.天量数字的背后,是中国计算能力的登顶全球. 阿里云计算总裁胡晓明表示,阿里巴巴承载双11的计算能力和... 2015天猫双11全球狂欢节以912.17亿元的答卷完美收官.双11当天14万笔/秒的交易创建峰值和8.6万笔/秒的支付峰值双双刷新了世界纪录,相比首届双11,订单创建峰值增

九大快递参战“双11”

送货延迟.丢包漏件.服务差强人意--去年的"双11",几大天猫合作快递企业成为众矢之的. 今年,快递企业的预备工作早早就已开始.10月上旬,EMS.顺丰.申通.圆通.韵达.中通.宅急送.百世汇通.天天等九家快递公司都已和天猫物流部门沟通,向快递行业协会递交了"双11"期间的保障预案.11月1日,中国快递协会快递与网上购物专业委员会在上海召开会议,众多快递业人士和阿里方面就网购促销规则.商家物流操作流程细节.快递配送各环节能力保障等方面进行了沟通. 每年的天猫&quo

阿里云联合5000家生态伙伴启动云上全球双11 科技行业全链路“狂欢节”

阿里云宣布联合5000家生态伙伴启动2017"云上全球双11".除阿里云的全线计算资源与产品外,用友畅捷通.Splunk.Check Point等1200余家ISV(独立软件商)在云市场提供超5000款软件服务,并由合作伙伴在线下开展近100场沙龙,为企业和创业者提供一站式的科技服务,堪称史上最大的云上盛会. 官网显示,今年阿里云推出领红包.抽奖.充值立返.新购5折.消费满返等诸多方式,将联合合作伙伴发出总计1.1亿元人民币的巨额红包.值得一提的是,今年的狂欢由去年的1天扩大至10日.

【双11背后的技术】17.5W秒级交易峰值下的混合云弹性架构之路

选自<不一样的技术创新--阿里巴巴2016双11背后的技术>,全书目录:https://yq.aliyun.com/articles/68637 前言 每年的双11都是一个全球狂欢的节日,随着每年交易逐年创造奇迹的背后,按照传统的方式,我们的成本也在逐年上升.双11当天的秒级交易峰值平时的近10多倍,我们要用3-4倍的机器去支撑.但大促过后这批机器的资源利用率不高,到次年的双11会形成较长时间的低效运行.试想一下,电商交易有大促峰值,而阿里云有售卖Buffer,如果能充分发挥云计算的弹性能力,

优衣库还能刷新纪录吗?今年天猫双11它这样玩新零售

最近三年双11,优衣库一次次刷新销售纪录. 2014年双11,优衣库以黑马之势名列天猫女装第二名:2015年双11,优衣库成为天猫服饰类目冠军,整体销售额突破6亿元:2016双11,优衣库以2分53秒的成绩,成为全品类最快破亿的品牌,并于10小时后全面售罄. 从今年双11的预售情况来看,截至11月1日24点的预售榜单显示,优衣库暂列第三位. 而在销售成绩背后,"新零售"成为优衣库的一大关键词.在去年基础上,今年双11新零售再次升级:便捷的收取货体验.个性化售后服务.跨区域快速取货. 不

秒杀双11 ?蜜淘带你玩转黑色星期五

2009年那是一个春天,有一位马云在中国的南海边画了一个圈:要打造中国的黑色星期五,于是"双11"火了.今年光是在天猫淘宝,双11交易额就突破了571亿人民币.商品还是那些商品,为什么中国的电商们就能生生造出诸如双11.双12在内的各色购物狂欢节呢?诱惑消费者的苹果当然是谁也无法拒绝的"降价"二字. 其实中国的老百姓不缺钱,只是在房价高企.通货膨胀的大环境之下,每个人都承受了太大的压力,对于手中的钞票严重缺乏安全感,于是只能在"双11"来一场集体

双11已经走过了5个年头

还记得2009年的第一个双11,因为家里的网速够快.电脑够新,担负着部门所有同事购物需求的一位同事晚上11点开始就守在电脑前,随时刷屏,一到12点,立刻点击鼠标购买.因为网银瘫痪,很多心仪的商品失之交臂,第二天一早,办公室一片"哀鸣".当日,淘宝商城的销售额达到1个亿,市场哗然. 2010年11月11日,同事们将购物款早早地打入了支付宝账户,拿到账单,办公室12个同事,最多的一位花了5000多--这一年,淘宝商城单日销售额达到9.32亿,市场惊掉了下巴. 2011年双11,部门人均消费