白帽汇赵武 | 引导得当的众测:功在当代,利在千秋 2024-08-07 14:39:29 扫码订阅《中国信息安全》杂志权威刊物 重要平台 关键渠道 邮发代号 2-786 北京白帽汇安全研究院负责人赵武5月19日在“今朝安全众测平台”启动运行发布会上发表演讲。白帽汇在行业内是个专有名词,就是白帽子汇集的地方,我们把公司的安全研究院叫做白帽汇,意思是秉承白帽子的精神来开展安全研究。关于众测,我想起十几年前有个平台叫ZDI,它采取付费的模式来征集漏洞,当时我感觉最顶级的漏洞全部聚集在ZDI平台。ZDI平台的拥有者或者发起者虽然本身技术能力很强,但也并没有收入那么多顶级漏洞的能力。以现在的眼光来看,ZDI应该是行业内最早的漏洞众测平台,甚至是一个超前的付费模式。十几年过去了,在这十几年来我跟白帽子打交道的过程中,有两个感觉比较深刻。第一是众测模式不缺人才,但缺乏引导。现在漏洞越来越多,从事网络安全行业的人越来越多,引发了一个新的问题,就是不能乱测。什么是乱测?什么情况下能测,什么情况不能测?白帽子们对此很模糊,也很关心。以我和不下于1000个安全从业人员的交流经验,发现一个现象可以形容为“无处释放的荷尔蒙”,这是指在中国目前有大量的拥有安全研究能力的人才,但他们的研究能力并没有一个很好的释放空间。有些人因缘际会,走上了很好的道路,做出了顶尖的技术研究,做出了卓越的输出。但除此之外还有成千上万个具有这些能力的人,并没有很好的渠道去引导他们,那么他们有可能会从事黑产,有可能会把发现的漏洞给到一些不该给的对象。第二个感受是,行业需要更加重视漏洞问题。当前国家层面高度重视自主创新、安全可控,因为我们在这些方面曾经偷过懒,今天我们急切地想把偷懒所造成的差距再补齐回来。很多国产化的厂商、平台正在大力研究、推广新的技术和产品,但这里就出现一个问题:企业即使通过自主创新把后门的问题解决了,但他没有办法彻底解决漏洞的问题,漏洞只会随着产品技术的发展越来越多。这是业界在推进国产化的同时,需要高度重视的问题。谈完了怎么测,下面就是谁来测的问题。当前国产化厂商大部分都缺少安全测试能力,因为涉及到专业能力和人员成本,厂商不可能为此建立一个专门的团队来支持。安全是极其细分的一个领域,如果企业要依靠自身建立一个面面俱到的安全保障体系,难度非常大,成本非常高,为此投入的成本可能会超过所带来的收益。也就是说企业虽然很想要得到完善的安全服务,但是市场现有的安全能力,不管是自己建设的能力,还是安全厂商的能力,似乎都不足以发现全部的问题。例如近年来的攻防演练,0day漏洞被使用的越来越多,影响越来越大,很多0day漏洞还出自于一些知名企业,这就反映了安全能力的协同问题。回到第一个关于引导的话题,中国从来不缺顶级的安全技术人员,只是有人不愿意把漏洞贡献出来,不愿意把技能贡献出来。为什么?我觉得这不是人才出了问题,而是缺少一个氛围,缺少一个平台。我们也有公开的漏洞平台的模式,比如国家层面的漏洞库CNNVD,这是免费收集的模式,当然还有Hackerone平台这种付费授权收集的模式。但我认为众测这个模式只是刚刚开始,因为以往很长一段时间,白帽子团队和甲方企业是不被互相认可的,企业认为白帽子是攻击者,白帽子认为企业不负责任,不正视安全漏洞。所以这十几年什么能测,什么不能测,很长一段时间没有标准答案。“今朝安全众测平台”这样一个正面的众测平台发布,改变了之前业界各自为政的做法。这是一个带有很强的积极引导作用的平台,一是引导企业能够正视安全问题,主动寻求安全帮助,以前的平台做不到这点;二是对前面提到的无处释放的荷尔蒙、嗷嗷待哺的白帽子群体,这也是他们一直寻求的释放能力的平台。除了政策和资金的引导,我认为众测更多的不是一个纯技术的工作,技术当然非常重要,但众测更多的是运营的工作:如何把众测生态建立起来,如何把人吸引进来,把人培养起来,把人用起来,把人的价值创造能力聚集起来,这是未来很长一段时间要去做的事情。所以众测是个长期的工作,功在当代,利在千秋。我坚信只要在合理的引导之下,白帽子的能力会越来越强,具有家国情怀的人会越来越多,为行业、为国家所做的贡献也会越来越大。 (本文根据北京白帽汇安全研究院负责人赵武5月19日在“今朝安全众测平台”启动运行发布会上的讲话整理) 赞 (0) 相关推荐 监管之年:宜人贷YISRC问鼎行业自律排头兵 2013年被称为互联网金融的元年.互联网思维如同一场当代的文艺复兴,影响并改变着传统的金融业态和格局.伴随着这波互联网金融的浪潮,金融领域也出现了不少"新兵".一时间,泥沙俱下,也 ... 深度 | 这20年,中国黑客经历了什么? 过去,黑客多是屌丝:现如今,逆袭了.中国黑客不再"贫穷",拿下动辄数万.数十万月薪也不在话下.可是国内顶尖人才依然稀少,为何?钱太多,他们都被惯坏了,不爱钻技术,只爱抓现钞. 在中 ... 白帽子“变形记”:身价暴增 顶级人才年入千万 5月12日起,利用Windows漏洞传播的"永恒之蓝"勒索蠕虫在全球范围内大规模爆发,影响近百个国家上千家企业及公共组织,我国至少有29372个机构遭到这一源自美国国家安全局网络武 ... “黑客”你知道是啥,可“白帽子”黑客你了解吗? 最近关于谷歌的一条新闻,大家或许都有耳闻. 一位乌拉圭17岁青年因发现谷歌一条安全漏洞,得到3.6万美元的"漏洞赏金".这是他第五次发现谷歌系统漏洞了,同时也是迄今为止获奖最高的一 ... 《龙文鞭影》卷三 七 阳 婴扶赵武 籍杀怀王 <龙文鞭影>卷三 七 阳 婴扶赵武 籍杀怀王 婴扶赵武 籍杀怀王 [拼音]:Yīng fú Zhào Wǔ Jí shā Huái wáng [人物故事]: 程婴,春秋时晋国人 ... 渭南市,韩城市,九郎庙——祭祀救出“赵氏孤儿”的忠义之士——程婴、公孙杵臼以及“孤儿”赵武 渭南学习平台 2021-04-19 作者:张伯阳 王乐 千年踪影几能寻?胜迹韩原布若林.作为全国六个保护较好的明清古城之一,韩城古城众多的庙宇古迹吸引着各地人们前来踏访. 走进古城,古风建筑院落鳞次栉 ... 【202】首届全国教师文学作品大奖赛赵武作品 换 位 赵武(云南) 边陲市二完小学是全市最好的小学,范丽珠老师是二完小最优秀的班主任,曾先后被评为省级"优秀班主任.""省级先进教师.""全国道德标 ... “童年故事”征文 || 赵武明:纯真童年 题字:周明,<人民文学>常务副主编,中国作家协会创联部常务副主任,中国现代文学馆副馆长,编审. 纯真童年 赵武明 "萌萌,这是我的纸飞机,快还给我吧!".女儿的 ... 美文 || 兰州的雨 赵武明/甘肃 天被戳了个窟窿,阴着脸,挤着泪,时不时还打几个喷嚏.这段日子,金城总是愁云密布,隔三差五就下起雨来,有时一下就是一整天,淅淅沥沥,好像要淋透人心.像雾似的雨,像雨似的雾,丝丝缕缕缠绵不断,间或雷阵雨, ... 《西北作家》赵武明散文:大河经流 大河经流 □ 赵武明 赵武明,曾以笔名丹心.丹舟.牧星.无名等发表文学作品数百万字.系中国散文学会会员.甘肃省作家协会理事,甘肃杂文学会理事,兰州市作协理事,甘肃省文学八骏文艺研究会理事.曾任国内多项 ... 升哲科技赵武阳:你的社区安全吗?科技知道答案 | 甲子引力 升哲科技创始人兼CEO赵武阳 作者 | 赵武阳 整理 | 杨逍 2019年11月9日至10日,科技智库「甲子光年」在北京举行2019「甲子引力」大会.在11月10日上午举行的"产业数字化&q ... 《银川一鸽汇赵志芯赛鸽外传》:鉴鸽篇之眼睛 序言 中信网银川讯(专栏作家吴建军)赵志芯,银川-鸽汇赛鸽俱乐部创始人,宁夏信鸽协会副秘书长,宁夏鸽界知名养鸽家.赛鸽家.育种家. 赵志芯自幼酷爱养鸽,师从宁夏鸽界第一高手.仙鹤鸽舍主人袁兵.三十多年 ... 【041】“早6点半”杯第二届中国精美诗文大奖赛赵武明作品 此时需静坐 赵武明(甘肃) 彼时喧嚣车水马龙的日子,此刻逐渐平静,在疫情面前人们都很理智,静心宅家. 苏东坡诗云:无事此静坐,一日似两日.静,是一种气质,更是一种修养.静,不是孤寂,不闻世事.心浮气躁 ...