范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

想当互联网漏洞的赏金猎人?这点钱还不如打扑克

  程序员要是通过"漏洞赏金计划"(网络公司给予报告其安全漏洞的程序员以现金奖励)来谋生,就好比普通人把玩德州扑克当生活来源,这难度可不低。麻省理工出版的《网络安全新解决方案》,其中一个章节《修复漏洞:漏洞的劳动力市场》摆出数据说明,通过"漏洞赏金计划"赚钱很难。赏金计划和财富分配以及其它社会学现象一样,都遵循帕累托分布(指极少的人口拥有大部分财产)的规则。数量最多、质量最高的安全漏洞报告来自于很少一部分程序员,当然赏金计划的绝大部分奖金也由他们获得。而剩下的大部分参与者只能瓜分很少比例的奖金。
  《修复漏洞》并没有鼓励软件公司通过赏金计划来改进它们的安全系统。HackerOne是一个进行该计划的公司,它宣称已经有超过30万人签署了帮助其提高安全性的协议。有30万双眼睛仔细查看你的代码,这听起来是不错,可是这个数字也包括僵尸帐户和那些从来没有发现过漏洞的人。实际上,只有少数顶级程序员才能发现漏洞并因此获得现金回报。
  对此,有外媒表示,对于公司来说,不会把自己的网络安全只寄希望于一个高效的程序员,而且还不知道他是否能有足够的业余时间为公司工作。
  那为什么不干脆聘请这些网络安全高手来公司做安全顾问呢?《修复漏洞》的作者认为,应该用赏金计划来激励程序员中的精英。如果该计划只针对受邀程序员,对于管理琐碎的、不重要的、重复的漏洞,可以降低其运营成本。(只有4-5%来自谷歌、Facebook和GitHub对公的赏金计划才有奖金。)据作者说,为数不多的优秀漏洞猎人是不可或缺的人才,也是他们才有能力推动赏金计划这个市场的发展。基于此,在可控制的条款和条件下雇用他们来做安全顾问似乎更实际。
  数据正在动摇漏洞赏金计划
  在书中,Facebook资助的独立研究人员仔细研究了以下两个漏洞赏金计划的数据:1)61个HackerOne项目,覆盖周期超过23个月;2)Facebook项目逾45个月的数据。HackerOne数据组包括来自Twitter、Square、Slack、Coinbase、Flash等的奖励程序。HackerOne数据组的能够跨项目跟踪用户名,但Facebook数据组不能。
  ▲上表:参与者、出售额、Facebook(45个月)/ HackerOne(23个月)奖金;下表:平均出售额及相应人员数量
  寻找漏洞的高手不仅仅只参与一个赏金计划。这批顶级选手横扫多个项目,通过不同的技术售卖他们发现的漏洞。此外,价值最高的关键性漏洞也是由这批程序员发现报告的。平均而言,1%的顶级程序员向约5个不同的赏金计划报告漏洞。
  书中涵盖了一些平均数值:程序员的平均出售额、平均收入、平均交易额。在分析赏金分布的过程中,这些平均值不可取。例如:如果一组有90个人时薪10美元,另一组有10个人时薪1000美元,平均值就是时薪109美元,但这样的平均值不能反映出两组的差异化收入水平。
  令人惊讶的是,书中竟没有体现这种差异。作者发现,当人群分层时,不同群体的差异很说明问题。而对于表现最好的那5%的程序员,他们的许多信息却被省略了。
  我们试图重组图表以说明问题:在赏金计划中有一小群多产的参与者。数据集越大,这种趋势越明显。在HackerOne和Facebook的全部数据集中,报告10个以上漏洞的人占7%,共计报1622个漏洞,而其余93%的人一共报告了2523个漏洞。
  最出色的程序员被混为一谈,一起归入"发现10个以上漏洞"的组别。其实这个群体还应该继续细分。HackerOne数据中,排名前1%的人(6名参与者)报告161个漏洞,Facebook数据中排名前1%的人(7名参与者)报告274个漏洞,这1%的程序员平均每人报告27个和39个漏洞!即使在收入最高的顶级程序员中也可能存在分层现象,但目前没有更详细的数据,所以高手群体如何分层还是个谜。
  前1%的人虽多产,但总体收入并不高。Facebook数据中排名前七的参与者平均每月报告0.87个错误,平均年薪为34255美元,比密西西比害虫防治工人赚的还要少一点。
  对于HackerOne数据组中排名前六的人来说,情况更糟。平均每月报告1.17个漏洞,而平均年收入只有16544美元。可是,《修复漏洞》的注释部分出现了两个异常数据,一个提到谷歌的赏金计划(Chromium Rewards Program)为单次漏洞报告竟然支付了6万美元,另一个是Facebook项目的一名参与者在21个月内挣了183000美元,即平均年收入104000美元。
  看到这里心都凉了吧,即便已经算是1%的高手,赏金计划的收入也实在不可观,不过很有可能参与赏金计划只是这些程序员的副业而已。程序员如果很擅长找到一些关键漏洞,然后设置扫描程序和警报,静待相关的赏金计划上线,这也是不错的买卖。找漏洞,提交证据,然后赚钱,再找下一个漏洞。
  赏金计划外是否有更优选择?
  谁是最优秀的漏洞赏金猎人,他们的背景是什么?他们因何脱颖而出?数据没法给出这些问题答案,但作者提出了三种可能性:不断提高的职业技能、天赋、专业人士和业余爱好者的差异。(一些表现最好的猎人可能来自于同一个账户下的团队协作,也可能是擅长几种关键漏洞类型的个人,在新项目启动时,他们会密切关注较容易的目标。)无论他们是谁,这些都是不可或缺的人才,应当鼓励他们加入漏洞赏金计划。为此,作者提出了三个方案:
  1.通过不向公众开放的仅限邀请的项目,保持人才池的排他性。这确保了最有才干的程序员不必与其他相对较弱的选手竞争,可以独揽奖金。
  2.漏洞报告若连续有效,则应该提高赏金价格,以防止程序员转向其它项目。
  3.向有才华的研究人员提供资助,即使没有发现漏洞也要支付酬劳。
  这些建议和请咨询公司进行代码审计没有太大区别。此外,对参与者而言,一个仅限邀请的赏金计划项目面临着"先有鸡还是先有蛋"的悖论:当程序员还没有机会建立专业声誉时,如何得到网络公司的邀请?而且,人们没有意识到,进行赏金计划其实风险不小,不可控因素也不少。
  鉴于目前市场竞争激烈,赏金计划的经济情况一片混乱。可利用的零日漏洞(指被发现后可以立即被恶意利用的安全漏洞)可以从合适的买家那里获得高达数百万美元的收益。任何人发现一个关键漏洞,他都可以选择不报给供应商,而是尝试以更高的价格出售给其他人。书中建议,重点应该放在如何激励黑客把漏洞直接报给供应商,但到底该如何实施书中没有提到。目前没有证据表明,漏洞攻防双方谁出价更高,程序员就把发现的漏洞信息卖给谁。我们认为,是否把漏洞报给供应商更多的是一个道德问题。
  那么,现在谁会被激励去参与赏金计划呢?有两个群体:一个是经济上相对弱势的国家的国民,他们可以利用美元汇率牟利;另一个是学生群体,可以借此提升网络安全技能和学习行业工具。读了《修复漏洞》之后,我不认为行业精英有足够的动力参加漏洞赏金计划。或许这些人应该运用自己的力量向市场提出更多的要求。

日活十个亿微信号回应饿了么质疑漫画错误事件,美团外卖直呼误会IT之家8月6日消息今天下午,饿了么对日活十个亿微信公众号所创作的一组漫画进行质疑。在三处场景中,原本是饿了么骑士的事迹被安插到了美团骑士身上。饿了么官在配图中表示,正能量应该被接两部委会商教育专网建设方案5G时代,运营商应当仁不让7月27日消息今年初,新冠肺炎疫情席卷全球,为有效落实停课不停学要求,全国各地各类学校开展了史无前例的大规模在线教学。后疫情时代,在线教育深入发展和大规模应用已成必然趋势。在日前举韩国运营商SKT宣布出口5G核心技术感谢IT之家网友打工轨道人的线索投递!IT之家7月21日消息本周二,韩国运营商SKT宣布,计划将MEC相关的硬件和软件打包成整体解决方案,然后出口给全球其他运营商。SKT表示,其M孙正义辞任阿里董事,阿里软银仍有权提名一名董事进入董事会6月26日消息,6月25日,在软银集团年度股东大会上,软银创始人孙正义宣布正式辞任阿里董事。当日晚间,阿里发布公告称,孙正义辞职后,董事会将由10名成员组成,其中包括5名独立董事,蚂蚁金服同意收购英国跨境支付公司WorldFirst2月14日下午消息,英国跨境支付公司万里汇(WorldFirst)近日宣布完成所有权变更,成为蚂蚁金服集团全资子公司。WorldFirst创始人兼CEO乔纳森奎因(Jonathan游客推广移动支付新马泰近8成商家接受微信支付宝支付1月22日消息,据国外媒体报道,市场调研公司尼尔森(Nielsen)周一与支付宝合作发布的一项调查显示,新加坡马来西亚和泰国四分之三的超市和便利店现在接受中国版移动支付。该调查称,Tumblr母公司已连续15年纯远程办公不发邮件没有办公室员工超过1000人Automattic是一家神奇的公司。多数人对它并不了解,但其旗下的两款主要产品WordPress与Tumblr却广为人知。MattMullenweg在2005年以个人博客系统Wo远程办公不只是电话会议,这三个工作要点你一定要掌握今天是农历正月初十,也是不少企业开工的日子,不一样的是由于疫情影响,很多人无法到办公室开展工作,而是必须在线上远程办公。无论是对于团队还是个人,这场突如其来的病毒都是一次巨大的挑战携程放宽退改时间元宵节前至武汉旅游订单免费取消1月21日消息,为了减少外地计划赴武汉游客给当地疫情防控工作带来压力,携程称,在此前承诺春节期间免费取消武汉地区酒店订单的基础上,携程旅游启动重大灾害旅游体验保障金。针对1月21日梁建章大数据杀熟是假象,携程国内已无对手新浪科技讯12月24日晚间消息,携程联合创始人执行董事局主席梁建章近日在接受媒体采访时,对大数据杀熟的话题进行回应。他表示,以前的规则太复杂,给某些客户造成了假象,价格有歧视问题,滴滴申请滴滴自驾商标IT之家12月8日消息企查查App显示,北京嘀嘀无限科技发展有限公司于12月1日申请了滴滴自驾相关商标,核准注册在42类设计研究品类中。今年6月,滴滴自动驾驶首家在上海向民众开放试
外媒三星正评估将韩国天安LCD面板厂改造成半导体工厂7月14日消息,据国外媒体报道,在宣布退出LCD面板市场之后,三星显示器公司旗下的LCD面板工厂,部分已经出售,保留的部分,厂房利用率也大幅降低。外媒的报道显示,在宣布退出LCD面韩国上半年信息通信技术领域出口额创历年同期第二高,达1030。4亿美元7月14日下午消息,据韩联社,韩国科学技术信息通信部14日表示,韩国今年上半年信息通信技术(ICT)领域出口额达1030。4亿美元(约6666。69亿元人民币),创历年上半年第二高ROG幻16公布i711800H处理器RTX3060显卡IT之家5月11日消息英特尔今日发了最新的H45系列移动高性能处理器,随后华硕推出了ROG幻1616英寸1610大屏,2K分辨率,165Hz刷新率,100P3色域,94屏占比,i7比亚迪公布多功能鼠标专利可替代键盘IT之家5月17日消息企查查App显示,近日,比亚迪关于一种多功能鼠标专利信息被授权公开,专利公开号为CN213210986U,公开日期为5月14日。专利摘要显示,本实用新型属于电苏姿丰功不可没,AMD二十年再次伟大2020年接近尾声,这一年间,芯片巨头AMD的股价几乎翻番,市值越过千亿美元大关,新品屡获消费者叫好,在芯片圈烜赫一时。而回到六年前的秋季,华裔女工程师苏姿丰临危受命,接任AMD新映泰华擎确认英特尔11代CPU支持Z490主板IT之家12月27日消息根据推特用户momomous今日爆料,映泰展示了一张海报,表示旗下Z490芯片组主板将支持英特尔11代RocketLakeS桌面处理器。他还表示,华擎最新的分析师电视面板价格12月或明年初止稳反弹瑞信分析师苏厚合最新报告指出,电视面板价格将于12月或2022年初止稳反弹,面板厂如友达第四季度展望有望超过市场预期,因此调升其评级至优于大盘,同时维持群创优于大盘评级。台媒工商时LCD面板价格持续暴跌,跌势或持续到明年二季度今年下半年以来,伴随着市场需求降温,以及上游零部件短缺逐年缓解,面板厂商产能增加,LCD面板供需格局开始反转,市场由盛转衰,产品价格急剧下降,继9月创下了历史上单月最大的降幅后,1促销需求疲软,11月电视用LCD面板价格继续下跌调研机构群智咨询(SigmaintellConsulting)最新报告称,2021年第四季度LCD面板供应预计将超出需求8。9,因此预计11月报价将继续下跌。报告指出,主要由于在印市场应用放量,我国积极投资MiniMicroLED产能随着minimicroLED在电视平板电脑等领域大放异彩,面板制造商也纷纷启动增资扩产项目。其中,京东方在2020年成立了开发和制造minimicroLED显示器的业务部门,目前已TrendForce明年大尺寸面板供需比升至7。3,价格仍呈疲软态势LCD面板价格颓势预计仍将持续一段时间。市调机构TrendForce最新报告显示,2022年大尺寸面板供需比将从2021年的5。4升至7。3,因此价格在一段时间内仍将呈现疲软态势。