跳到主要內容

你可能遇到假駭客怪客攻擊了

攻擊者發起攻擊,但並不意味著我們需要把鑰匙交給他們。雖然沒有哪個連接網際網路的代碼或系統敢聲稱自己不會被攻擊,但保護代碼的最佳方法之一可能是邀請攻擊者過來:正確類型的攻擊者。

根據HackerOne的最新報告發現,「駭客怪客賞金計畫越來越被多地視為保護公共部門數字資產的關鍵」,美國國防部等都在通過賞金計畫來抵禦惡意攻擊者。據報導,好消息是,賞金計畫正在帶來切實的成果。

敵人的敵人最好懂得代碼

根據HackerOne表示,「通過駭客怪客驅動的安全測試,企業可在道德駭客怪客社區的幫助下更快識別高價值漏洞。」雖然我們一直在爭論專有或開源代碼哪個更安全,但現實是所有代碼本質上都不安全。

因此,這裡的關鍵不是編寫完美的代碼,這不可能實現,而是以正確的方式編寫和破解代碼,即漏洞可快速被清除的方式。這是開源如此受歡迎的原因之一:更安全與否,它提供更快的漏洞發現和修復。

近年來,HackerOne等公司運行的漏洞獎勵計畫給企業帶來更多希望,讓企業可通過安全的方式邀請開發人員來檢查其代碼中是否存在未知風險,而不是等待下一個Wannacry綁架你的系統,這似乎是非常昂貴的代價。

事實上,很多針對企業代碼最惡劣的攻擊都是利用開源(Shellshock)或專有軟軟體/協議中的漏洞,這也是Wannacry的方式。在很多情況下,系統因純粹的懶惰而暴露:IT根本沒有部署適當的安全政策,或者沒有修復發現的漏洞。Wannacry和Conficker都是純粹的機會主義威脅,這其實很容易被阻止。換句話說,有時候你的代碼有漏洞,而有時候是你的安全做法有問題。

無論哪種情況,讓白帽友好的駭客怪客進入你的代碼(以及網路)以在黑帽駭客怪客之前發現問題,這是聰明的做法。

白帽vs黑帽駭客怪客

根據對800個駭客怪客安全計畫進行調查,以及全球2000家最大企業披露的數據收集,HackerOne發現這些結果:

1. 不只是技術行業:雖然2016年超過半數的漏洞賞金計畫是在技術公司,但41%是來自其他行業。政府、媒體和娛樂、金融服務業、銀行業、電子商務和零售業均呈同比增長。

2. 變得越來越好:在2017年,對安全問題的第一次響應平均時間是6天,而2016年是7天。電子商務和零售行業在4週內修復安全問題,平均最快。

3. 好計畫吸引最好駭客怪客:最快確認、驗證和解決提交漏洞的計畫是最吸引駭客怪客的計畫。

4. 賞金不斷增加:在2017年,因關鍵漏洞支付給駭客怪客的平均獎金是1923美元,在2015年為1624美元,增加16%。頂級漏洞賞金級豪華平均每個月獎勵駭客怪客5萬美元,有的每年支付90萬美元。

5. 頂級公司仍然想要保持機密:儘管漏洞賞金計畫越來越廣泛,仍然有94%的上市公司沒有漏洞披露政策,與2015年一樣。

6. 企業最關心安全漏洞:73%受訪客戶稱他們擔心未知安全漏洞被利用,而52%表示擔心客戶數據和智慧財產權遭到盜竊。

在這其中,最讓人振奮的發現是,正如下圖所示,全球各行各業都開始採用賞金計畫:

技術行業是第一個了解賞金計畫需要的行業,因為其業務通常是軟體。但如果軟體覆蓋全世界,那麼,每家公司都是軟體公司,所有公司都需要確保其代碼被白帽駭客怪客攻擊,而不是黑帽駭客怪客。顯然,這方面還有很多工作要做,但趨勢正朝著正確的方向發展。

留言

這個網誌中的熱門文章

蘋果推一系列新工具:留住iOS付費用戶

威鋒網 7 月 19 日消息,蘋果公司本週宣布,將會為第三方應用開發者推出一系列新工具,它們可以為 App Store 訂閱用戶提供可操作的資訊,在留住老用戶的同時提高續費率。下面我們來了解一下具體情況。 事實上,這些新工具都是蘋果 StoreKit API 的一部分,並且已經在 6 月份的 WWDC 大會上討論過。在未來,開發人員將會獲得更多關於用戶定於方面的資訊,比如自動續費狀態、自動續費傾向和取消訂閱的原因等等。根據這些數據,開發者可以進行適當的調整,減輕訂閱波動。 舉個例子,當用戶取消訂閱時,開發者將會收到詳細的資訊通知,開發者可以通過這些資訊來進行針對性的改動,解決價格上漲等潛在痛點,並且鼓勵用戶重新訂閱。 另外,通過新工具,開發者可以事先向訂閱用戶發出價格調整通知,並對用戶的反應進行實時監控。如果大部分訂閱用戶都不同意漲價,開發者需要在當前訂閱期解決之前推出更多層次的定價服務,避免客戶流失。 新的工具還能提供跟潛在的賬單問題相關的通知。蘋果進一步解釋說,它們旨在「通過顯示相關資訊來解決賬單問題和吸引客戶」。比如說,開發人員可以知道客戶沒有續費訂閱是否是因為 App Store 沒有完成續費辦理,以及該訂閱是否仍在更新過程中。

vivo全面屏新機曝光:前置雙攝 後置三攝,屏下指紋有戲

剛剛, [email protected] /* */新機的消息,並首次曝光了vivo新機的PPT設計圖片。 [email protected] /* */ 從曝光的內容上看,這款新機正是此前傳言的全面屏新機X20。只不過X20是這款行動電話的內部代號,正是名稱則為Xplay7。 配置上vivo Xplay7將採用全面屏設計,照片中屏下指紋的設計也是清晰可見。其實有關vivo研發的這個屏下指紋技術,早在前不久的2017年MWC大會上,就已經亮相過了。 只不過在發布不久後,被大家認為是PPT技術,短時間內很難量產。沒想到的是,vivo這麼就將這一技術用在了新機上,這對vivo來說確實可以說是一個大的突破了。 [email protected] /* */ 此外,新機上還有一個引人注意的點就是它的攝像頭,@一枚搞機的原子彈稱這款行動電話採用前置雙攝+後置三攝像頭的搭載方案,且與iPhone 8一樣採用豎向的設計。 [email protected] /* */ [email protected] /* */�,但也有很多網友對其三攝有些懷疑,稱其實是雙攝+閃光燈而已。 此外,除了和iPhone一樣用上了豎向攝像頭,還有不少人稱它的背面也很像蘋果,正面則有些像三星。價格方面,不少人驚呼這下要到五六千了吧。對此,大家怎麼看? 本文編輯:泡麵 關注泡泡網,暢享科技生活。

三星雙攝新機曝光,競爭對手直指OPPO,你會選誰?

在國產行動電話紛紛發力雙攝行動電話之時,三星卻遲遲沒有發布雙攝機器。就連去年的iPhone也已經為雙攝做了鋪路,即使是三星的年度旗艦行動電話三星S8也並沒有採用雙攝鏡頭,莫非三星要有什麼新的大動作? 近日,網上曝光了三星的首款雙攝新機,該機也是定位於中端機器的C系列新機——三星Galaxy C10。 設計方面,三星Galaxy C10延續了Galaxy C9經典設計,機身背面依然經典T天線條三段式設計,不過由於採用了雙攝鏡頭,所以相機的位置有所調整。 配置方面,三星Galaxy C10將採用目前中端最強處理器驍龍660八核心處理器,6GB+64GB存儲組合起步,採用6.0英寸1080P的AMOLED顯示屏,電池容量為4000mAh同時支持QC3.0快速充電。 此外,三星S8系列上面搭載的三星智能語音助手Bixby也將出現在C10上,足以看出三星對於這款機器的重視程度。據悉,三星C系列在中國地區的UI設計由中國團隊設計,相比S系列更加的貼近中國人的使用習慣,在本土化方面做的也相當不錯。 至於售價方面,三星C10的6GB+64GB標準版本將會在3499元左右,另外還有6GB+128GB的高配版本,那麼相對於2999元的oppo r11,你會選擇來自於南韓三星的三星C10嗎?