国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

如何評估一個網(wǎng)安漏洞的市場價值?
2024-01-16   FreeBuf.COM

  在過去的一年里,網(wǎng)絡(luò)安全領(lǐng)域的漏洞頻頻攀升至新高峰。安全研究巨頭Qualys在其《2023年網(wǎng)絡(luò)威脅安全回顧》報告中指出,全球范圍內(nèi)披露的計(jì)算機(jī)漏洞數(shù)量高達(dá)26447個,這一數(shù)字在歷史橫軸上刻下了新的紀(jì)錄——較之上一年的25050個漏洞,同比激增了5.2%。

  這不斷擴(kuò)張的漏洞披露數(shù)目,背后得益于對漏洞賞金計(jì)劃的不斷推進(jìn)和完善。隨著賞金激勵模式的不斷成熟,愈加多的企業(yè)、機(jī)構(gòu)甚至平臺積極參與其中,攜手眾多安全研究人員,共同挖掘與審核那些隱藏的或潛在的安全威脅,為網(wǎng)絡(luò)世界的安全保駕護(hù)航。


  例如,在2023年,美國國防部攜手安全界的研究者,推出了備受矚目的第三輪“黑進(jìn)五角大樓”計(jì)劃。同時,OpenAI亦在同年宣布推出新一輪的漏洞懸賞活動。備受贊譽(yù)的漏洞眾測平臺HackerOne則在2023年10月公告,自公司創(chuàng)立之初的2012年起,其漏洞賞金計(jì)劃已向全球的白帽黑客以及安全研究人員分發(fā)了超3億美元的獎金。

  回望2022年,白帽黑客通過漏洞賞金計(jì)劃向谷歌揭示了超2900個漏洞,為此,谷歌總共支付了逾千二百萬美元的懸賞金。在這其中,單一漏洞的獎金最高飆升至60萬美元,折合超400萬人民幣,無疑為漏洞發(fā)現(xiàn)者帶來了巨額的財富致富機(jī)遇。打破了過往漏洞賞金的紀(jì)錄,預(yù)示著安全研究者在此領(lǐng)域的努力與貢獻(xiàn)得到了前所未有的回報。

  漏洞的價格取決于什么?

  關(guān)于漏洞的估價問題,歷來爭議紛紛,哪怕是全球最受歡迎的漏洞懸賞平臺發(fā)布的價格也難免遭人質(zhì)疑,其中蘊(yùn)含的矛盾困境幾乎無解。決定一個漏洞的市場價值的因素何在?

  在很多時候,我們習(xí)慣將漏洞的價值與其可能引發(fā)的危害和影響視為一體。拿2018年的情形作例,當(dāng)EOS系統(tǒng)被360安全團(tuán)隊(duì)揪出一處被標(biāo)稱價值百億的安全漏洞時,整個業(yè)界為之一震,周鴻祎也公開證實(shí)漏洞的真實(shí)性。那段風(fēng)波過后,每個網(wǎng)安人都對漏洞潛藏的巨大破壞力感到膽戰(zhàn)心驚。

  然而,是否真的可以聲稱該漏洞真能享有百億美金的價標(biāo)?顯然是不可能。即便降至千分之一的估值,亦或許過于樂觀,要說不及萬分之一,則更加切中現(xiàn)實(shí)。漏洞與經(jīng)濟(jì)損失之間并非簡單的直線關(guān)聯(lián),黑客的成功在發(fā)現(xiàn)并利用漏洞時必須跨越重重技術(shù)門檻,其間復(fù)雜度和不確定性并立;如果漏洞始終未覺,它對企業(yè)則皆如無形,無損企業(yè)資產(chǎn)分毫。

  因此,站在企業(yè)的角度,漏洞的價值是潛在的,而漏洞的價格是直觀的,兩者之間存在巨大差異。但如果站在攻擊者的角度,假如評估后發(fā)現(xiàn),通過利用漏洞成功竊取價值數(shù)百億的虛擬貨幣,那么這個潛在的價值將會直觀化,愿意為此付出上億美元的代價就變的可以理解,此時漏洞潛在價值和實(shí)際價格就可以劃等號。

  對于漏洞的價格,站在企業(yè)角度,漏洞價值計(jì)算往往由企業(yè)在眾測方向的預(yù)算決定,即成本;對于網(wǎng)絡(luò)犯罪組織和黑灰產(chǎn)來說,漏洞價值取決于借此從企業(yè)和機(jī)構(gòu)處獲得的財富,即潛在收益;站在白帽黑客的角度,漏洞價值介于兩者之間,認(rèn)為企業(yè)給的錢太少,當(dāng)然不也敢奢求網(wǎng)絡(luò)犯罪組織的價格。

  一個漏洞值多少錢?這是需求方(企業(yè)、機(jī)構(gòu)),平臺方(中測平臺),提供方(白帽)都必須要深入思考的問題。這個問題也在隨著漏洞賞金市場不斷成熟,網(wǎng)絡(luò)犯罪組織趨利性明顯,漏洞潛在威脅日益巨大而處于動態(tài)發(fā)展之中。

  同時,影響漏洞賞金的決定因素也是多樣且復(fù)雜。從定義范圍,到建立有吸引力的支付區(qū)間和吸引具有堅(jiān)實(shí)基礎(chǔ)的研究人員積極參與,啟動一個獎勵項(xiàng)目會非常復(fù)雜,且會隨著項(xiàng)目的進(jìn)程愈趨復(fù)雜。

  就目前來說,漏定價的兩大錨點(diǎn)是漏洞質(zhì)量與市場競爭。

  1.漏洞質(zhì)量錨定漏洞價格的下限

  無論外部因素多么復(fù)雜,漏洞的質(zhì)量決定了漏洞價格的下限,也是影響漏洞價格最核心的因素。簡單來說,就算是再差的環(huán)境里,那些嚴(yán)重/高危漏洞依舊具有相當(dāng)可觀的賞金,而哪怕漏洞眾測獎勵的環(huán)境再好,很多低質(zhì)量的漏洞也無法獲得收益。隨著漏洞眾測行業(yè)持續(xù)發(fā)展,將會出現(xiàn)高價值漏洞愈發(fā)值錢,低價值漏洞愈發(fā)廉價的情況。

  2.市場競爭拉高漏洞價格的上限

  隨著越來越多的企業(yè)和平臺參與到漏洞眾測領(lǐng)域,對于白帽和漏洞的爭奪戰(zhàn)也隨之打響,漏洞價格成為核心武器。為了吸引更多白帽的提交漏洞,企業(yè)和眾測平臺不得不拉高漏洞的價格,特別是對于某些重要的漏洞還會有額外的獎勵。考慮到不同漏洞對不同廠商的影響不一,如Clickjacking類型漏洞對某些企業(yè)來說很嚴(yán)重,但對其它企業(yè)來說只屬于informative類漏洞,因此漏洞的價格也是根據(jù)市場情況動態(tài)臺調(diào)整的。

  如何計(jì)算漏洞價格?

  漏洞價格經(jīng)過了精心的計(jì)算,而不是憑個人主觀拍腦袋決定,需要考慮的因素包括漏洞嚴(yán)重性、對最終用戶或客戶的影響范圍、項(xiàng)目預(yù)算、項(xiàng)目階段及保密性、廠商漏洞披露計(jì)劃成熟度等。

  舉個栗子,TikTok此前發(fā)布的漏洞獎勵計(jì)劃便是基于CVSS規(guī)范評估漏洞危害,分為嚴(yán)重、高、中、低四檔,其中低危漏洞獎金在50-200美元之間,中危漏洞為200-1700美元,高危漏洞為1700-6900美元,嚴(yán)重漏洞為6900-14800美元。

  不同的平臺、不同的時期,對于漏洞賞金的計(jì)算方式有所不同,這里分享一個常見的漏洞賞金計(jì)算公式,主要考慮因素是漏洞的嚴(yán)重程度和影響范圍:

  漏洞賞金=基礎(chǔ)獎勵金額×漏洞嚴(yán)重程度系數(shù)×漏洞影響范圍系數(shù)

  基礎(chǔ)獎勵金額:平臺為每個漏洞設(shè)置的基礎(chǔ)獎勵金額。這可以是一個固定值,也可以是一個范圍。基礎(chǔ)獎勵金額反映了平臺對漏洞的價值認(rèn)定。

  漏洞嚴(yán)重程度系數(shù):平臺根據(jù)漏洞的嚴(yán)重程度將其分為不同級別,每個級別對應(yīng)一個系數(shù)。嚴(yán)重程度系數(shù)用于調(diào)整獎勵金額,使其與漏洞的嚴(yán)重程度相匹配。通常,嚴(yán)重程度越高的漏洞,對應(yīng)的系數(shù)越大,獎勵金額越高。

  漏洞影響范圍系數(shù):平臺根據(jù)漏洞的影響范圍和潛在危害程度設(shè)置系數(shù)。影響范圍系數(shù)用于調(diào)整獎勵金額,使其與漏洞的影響范圍和潛在危害相匹配。一般來說,影響范圍越廣、潛在危害越大的漏洞,對應(yīng)的系數(shù)越大,獎勵金額越高。

  眾測平臺賞金金額顯然不止于此,往往還會設(shè)計(jì)一個復(fù)雜的獎勵公式,以便能夠持續(xù)刺激白帽提交漏洞。對于比較熱門或迫切的漏洞,眾測平臺一般還會設(shè)置特定的漏洞賞金活動,引導(dǎo)白帽力量向某些漏洞領(lǐng)域傾斜。具體的漏洞計(jì)算規(guī)則可以考慮國內(nèi)主流的漏洞眾測平臺——漏洞盒子和補(bǔ)天眾測,在長時間的運(yùn)營中他們已經(jīng)積累了大量的運(yùn)營經(jīng)驗(yàn)和漏洞評估技巧。為避免被和諧,本文不分享上述平臺具體漏洞計(jì)算方式。

  我們一起看一下阿里云曾發(fā)布的供應(yīng)鏈漏洞的獎勵計(jì)劃。該賞金計(jì)劃是為了更好地保障云上用戶的安全,提升安全防御能力,鼓勵白帽遵循漏洞披露機(jī)制,向其提交供應(yīng)鏈軟件的安全漏洞情報信息,具體獎勵金額如下:


  從上面可以看出,阿里云對于漏洞的影響范圍提出了要求,即將漏洞影響廠商分為A-F級,且漏洞獎勵標(biāo)準(zhǔn)僅適用于規(guī)定的廠商,至于規(guī)定外的廠商,阿里云會根據(jù)廠商應(yīng)用流行程度和漏洞影響范圍,酌情給予獎勵。

  在漏洞嚴(yán)重與緊急程度方面,阿里云依據(jù)CVSS 3.0標(biāo)準(zhǔn),從攻擊方式(AV)、攻擊復(fù)雜度(AC)、權(quán)限要求(PR)、用戶交互(UI)、影響范圍(S)等多個方面進(jìn)行計(jì)算,如下:


  綜合評定,漏洞得分劃分為:

  嚴(yán)重(9.6~10.0)

  高危(7.0~9.5)

  中危(4.0~6.9)

  低危(0.1~3.9)

  無效(0.0)

  最終按照相應(yīng)的等級發(fā)放漏洞獎勵。

  黑市的漏洞價格非常高

  黑市上的漏洞基本集中在那些大威力的0-Day漏洞,其中又以iOS漏洞/安卓漏洞居多。2022年蘋果iOS某0day漏洞據(jù)說售價高達(dá)5500萬元。

  近十年以來,世界各地的各種公司一直向安全研究人員提供賞金,鼓勵出售漏洞和利用這些漏洞的黑客技術(shù)。與HackerOne或Bugcrowd等傳統(tǒng)漏洞賞金平臺不同,這些漏洞軍火商公司不會向產(chǎn)品易受攻擊的企業(yè)發(fā)通知,而是將這些漏洞出售給政府客戶。


  上圖是漏洞軍火商"Zerodium"發(fā)布的移動平臺漏洞價目表,可以看到,蘋果iOS系統(tǒng)的RJB Zero Click(零點(diǎn)擊、遠(yuǎn)程、永久越獄)漏洞以150萬美金的起步價格高居榜首。一些常見軟件的漏洞,如Chrome瀏覽器漏洞,價格在5至15萬美元之間,安卓系統(tǒng)漏洞價格則在1.5萬至10萬美元之間。


  在電腦的桌面系統(tǒng)/服務(wù)器系統(tǒng)上,由于漏洞數(shù)量太多,單個漏洞價格相較移動平臺有所降低。其中Windows系統(tǒng)的Win RCE Zero Click(零點(diǎn)擊、遠(yuǎn)程、代碼執(zhí)行)漏洞以30萬美元起步的價格居于榜首,其價格會根據(jù)漏洞的影響范圍而浮動。

  Zerodium的漏洞收購價取決于被攻擊的軟件或者系統(tǒng)的知名度和安全級別,以及提交的漏洞質(zhì)量(全鏈或部分鏈、支持的版本/系統(tǒng)/架構(gòu)、可靠性、繞過漏洞利用緩解、默認(rèn)與非默認(rèn)組件、流程延續(xù)等)。

  據(jù)谷歌威脅分析小組(TAG)發(fā)布的報告數(shù)據(jù)顯示,商業(yè)間諜軟件正在持續(xù)購買零日漏洞。僅2021年,在TGA跟蹤的九大零日漏洞中,有七個來自于漏洞中間商,他們將收購的漏洞出售給具有資本或政府支持的組織,賺取巨額利潤。

  其中就包括有大筆預(yù)算的美國政府和英國政府,正如我們所熟知的那一,美國中央情報局(CIA)或國家安全局(NSA)等機(jī)構(gòu)是漏洞購買的大客戶。

  威脅分析小組正在持續(xù)跟蹤30多家供應(yīng)商,這些廠商的復(fù)雜性不同、公開度各異,但都在向政府支持的黑客出售漏洞。谷歌研究結(jié)果認(rèn)定,以往只有少數(shù)具備技術(shù)專長的政府才能開發(fā)并實(shí)施漏洞利用,但隨著漏洞供應(yīng)商的崛起,具備這種能力的政府已經(jīng)越來越多。這不僅會降低互聯(lián)網(wǎng)安全性,同時也將威脅用戶所依賴的信任。

  需要注意的是,近年來被用在商業(yè)間諜領(lǐng)域的漏洞價格正在持續(xù)走高,這與間諜軟件秘密存儲0-Day漏洞的行為密不可分。

  NSO的旗艦Pegasus軟件是間諜軟件領(lǐng)域的主要玩家之一,可以遠(yuǎn)程部署到iPhone和安卓設(shè)備上,因此客戶能夠訪問目標(biāo)手機(jī)上的數(shù)據(jù)和傳感器。它被以色列政府歸類為武器,其銷售對象僅限于外國政府,而不是私人實(shí)體。

  它利用零日漏洞在設(shè)備所有者不注意的情況下滲入設(shè)備,一旦潛入了系統(tǒng),就可以復(fù)制消息、收集照片、記錄通話,甚至通過攝像頭或麥克風(fēng)秘密錄音。

  在被指控其工具被政府和非政府機(jī)構(gòu)濫用以入侵新聞記者和政界人士的手機(jī)后,NSO Group遭到了多起訴訟。這家公司表示,其技術(shù)旨在幫助打擊恐怖主義活動以及抓捕戀童癖者和犯罪分子。

  同樣在持續(xù)走高的還有虛擬貨幣領(lǐng)域的漏洞,當(dāng)一個漏洞可以隨意操控虛擬貨幣時,它的價格將會以驚人的速度上市。2022年在 immunefi區(qū)塊鏈漏洞獎金平臺上, satya0x憑借在跨鏈橋Wormhole上發(fā)現(xiàn)的一個漏洞,獲得1000萬美金,價格高到令人發(fā)指,這是傳統(tǒng)漏洞挖掘領(lǐng)域不可能存在的“天價”。

  你今天挖漏洞了嗎?

  當(dāng)我們一直在說全球進(jìn)入數(shù)字化轉(zhuǎn)型與數(shù)字經(jīng)濟(jì)之中時,卻未曾發(fā)現(xiàn)網(wǎng)絡(luò)安全漏洞正在以一種可怕的速度增長,危害性越來越高,和普通人的生活越來越近,物聯(lián)網(wǎng)/數(shù)字化/智能化等趨勢正在讓漏洞的威力成倍增加。

  對于漏洞的懸賞也在持續(xù)增加。獎金數(shù)額的提升和范圍擴(kuò)大皆能表明,廠商們已然意識到了漏洞對安全的重要性。還需要注意的是,很多關(guān)鍵性的漏洞已經(jīng)成為網(wǎng)絡(luò)攻防戰(zhàn)的關(guān)鍵,在地緣政治博弈的全球背景下,漏洞已經(jīng)是一種戰(zhàn)略資源。

  所以,你今天挖漏洞了嗎?

熱詞搜索:網(wǎng)絡(luò)安全 漏洞

上一篇:無線網(wǎng)絡(luò)安全的優(yōu)秀實(shí)踐
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
另类的小说在线视频另类成人小视频在线 | 久久精品99国产精品日本| 欧美一区二区三区婷婷月色| 久草这里只有精品视频| 国产女人水真多18毛片18精品视频 | 欧洲av一区二区嗯嗯嗯啊| 美女被吸乳得到大胸91| 国产精品护士白丝一区av| 制服丝袜中文字幕亚洲| 日韩一区二区麻豆国产| 欧美日韩一二区| 精品一区二区在线观看| 一区二区三区自拍| www国产成人| 欧美精三区欧美精三区| 色综合色狠狠天天综合色| 精品一区二区在线看| 亚洲高清免费视频| 国产精品久久久爽爽爽麻豆色哟哟| 欧美精品色综合| 日本精品免费观看高清观看| 国产成人精品影院| 韩国三级中文字幕hd久久精品| 亚洲成人免费看| 亚洲免费观看在线观看| 国产精品九色蝌蚪自拍| 久久九九99视频| 欧美一级精品在线| 欧美日本一区二区三区四区| 91麻豆免费观看| 国产黄色精品视频| 国产精品一区二区在线观看不卡 | 精品中文字幕一区二区小辣椒| 亚洲五码中文字幕| 亚洲一区电影777| 亚洲人成在线播放网站岛国| 国产精品每日更新| 中文字幕欧美三区| 国产午夜亚洲精品羞羞网站| xnxx国产精品| 久久久久久久久久看片| 久久一二三国产| 精品国产在天天线2019| 精品国产乱码久久| 国产亚洲婷婷免费| 久久精品在线观看| 久久久久久久久久美女| 久久久精品免费网站| 中文字幕第一页久久| 中文天堂在线一区| 亚洲激情图片小说视频| 偷窥少妇高潮呻吟av久久免费| 日韩avvvv在线播放| 久久99精品久久久久久国产越南 | 91久久精品一区二区二区| 欧美色区777第一页| 日韩精品一区二区三区中文不卡| 精品国产乱子伦一区| 欧美精彩视频一区二区三区| 亚洲情趣在线观看| 秋霞电影一区二区| 成人免费黄色大片| 在线免费观看日韩欧美| 欧美一区二区观看视频| 亚洲国产精品v| 中文字幕欧美三区| 亚洲精品自拍动漫在线| 亚洲高清三级视频| 精品在线一区二区三区| 成人a区在线观看| 色综合久久88色综合天天| 在线观看区一区二| 555www色欧美视频| 欧美日韩国产大片| 欧美极品少妇xxxxⅹ高跟鞋| 国产精品麻豆视频| 一区二区三区在线视频观看58| 亚洲一区二区欧美日韩| 丝袜亚洲另类欧美综合| 麻豆freexxxx性91精品| 国产呦萝稀缺另类资源| 国产久卡久卡久卡久卡视频精品| 99v久久综合狠狠综合久久| 日本黄色一区二区| 日韩一二三四区| 欧美—级在线免费片| 一级日本不卡的影视| 乱一区二区av| 99久精品国产| 欧美日韩一区二区三区在线看 | 99精品视频免费在线观看| 欧美日韩一区不卡| 欧美成人精品福利| 国产亚洲一区字幕| 日韩av不卡在线观看| 狠狠久久亚洲欧美| 色婷婷精品大在线视频 | 国产麻豆成人精品| 不卡视频在线观看| 久久众筹精品私拍模特| 亚洲精品免费看| 久久精品国内一区二区三区| 国产suv精品一区二区883| 欧美性色综合网| 久久久精品国产免大香伊 | 欧美一级久久久久久久大片| 国产喷白浆一区二区三区| 午夜欧美大尺度福利影院在线看| 国产精品自在在线| 欧美色图片你懂的| 国产亚洲欧美日韩日本| 亚洲免费在线电影| 国产一区二区h| 678五月天丁香亚洲综合网| 久久久精品欧美丰满| 亚洲女子a中天字幕| gogo大胆日本视频一区| 精品女同一区二区| 99久久免费视频.com| 日韩伦理电影网| 国产中文字幕一区| 精品视频一区三区九区| 亚洲日本丝袜连裤袜办公室| 欧美精品一区二区三| 捆绑调教美女网站视频一区| 欧美在线观看一二区| 国产精品人妖ts系列视频| 精品一区二区综合| 制服丝袜日韩国产| 亚洲国产一区二区在线播放| 9色porny自拍视频一区二区| 亚洲精品一区在线观看| 国产**成人网毛片九色 | 91视频xxxx| 国产精品第13页| 成人丝袜视频网| 国产日韩欧美精品在线| 国产乱码精品一品二品| 久久综合色鬼综合色| 蜜臀av一区二区三区| 久久久精品tv| 国产精品一区一区三区| 久久久久久久久久看片| 国产精品一区二区在线播放 | 91免费精品国自产拍在线不卡| 国产精品网友自拍| 国产成人av影院| 亚洲欧美在线视频| 91女厕偷拍女厕偷拍高清| 婷婷夜色潮精品综合在线| 欧美一区二区三区电影| 麻豆成人综合网| 国产三级精品三级在线专区| 国产99久久久精品| 日韩毛片视频在线看| 在线观看亚洲一区| 青青草国产精品97视觉盛宴| 日韩欧美成人午夜| 狠狠色丁香婷婷综合| 国产精品成人免费| 欧洲精品在线观看| 午夜精品久久久久久久蜜桃app| 欧美一区二区三区视频| 老司机一区二区| 亚洲欧美日韩在线| 精品视频资源站| 国产精品自产自拍| 亚洲欧美日韩国产综合在线| 欧美日韩激情一区二区三区| 久久精品国产久精国产| 成人欧美一区二区三区1314| 欧美一区二区播放| 国产成人精品一区二区三区四区 | 亚洲一区二区美女| 久久夜色精品一区| 色综合久久综合中文综合网| 三级成人在线视频| 国产亚洲欧洲一区高清在线观看| 91丝袜美腿高跟国产极品老师 | 一本大道久久a久久精二百| 午夜成人在线视频| 久久精品一二三| 欧美日本视频在线| 韩国精品主播一区二区在线观看 | 综合在线观看色| 欧美人xxxx| 风间由美性色一区二区三区| 偷拍自拍另类欧美| 国产精品入口麻豆原神| 欧美一区二区三级| 91丨九色丨尤物| 韩国三级在线一区| 亚洲综合清纯丝袜自拍| 精品日韩在线一区| 久久99精品国产麻豆不卡| 亚洲韩国精品一区| 国产精品麻豆欧美日韩ww| 欧美一区二区三区小说| 色天天综合色天天久久| 国产一区二区免费视频|