聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

Eric Head (@todayisnew) 认为自己是 AppHero。他赶会在犯罪分子利用之前,找到这些严重漏洞。他是一名道德黑客,在 HackerOne 排行榜上霸占第一,声望值为71078,迄今为止共找到3572个漏洞。他获得Adobe、Verizon Media 和 PayPal 等厂商的137次致谢,因此其技术水平可见一斑。

除了是一名优秀的白帽黑客外,Eric 的积极态度颇具感染力,他呼吁关注黑客的心理健康状况。如果你曾接触过他,那么就可能会难以忘记他的签名:愿屏幕那端的你,一切安好。这是他关心周边人的方式,也是提醒我们,团结起来才能更强大。

接下来我们一起了解一下这个天赋型白帽黑客的故事。

Q:你为什么会想到给自己起这个 HackerOne 用户名?

A多年前,当漏洞奖励计划还没出现时,我的技能让我误入歧途,我在2004年我和雅虎发生法律纠纷,然后需要设置一个新的邮件账户。我起这个用户名是为了尝试从逆境中找到积极的方面:每一天都是崭新的。于是,”Todayisnew”成为我的邮件名,它每天都让我想起那些艰难时日以及之后生活带来的其它挑战。

Q:你是如何发现hacking 这回事的?

A我一直喜欢搞清楚各种东西的工作原理。第一次我觉得应该是在 Renegade BBS 系统上找到一个路径遍历漏洞 ../../data.dat来访问系统用户文件。

Q:你hack的动机是什么?为何想要通过漏洞奖励来 hack for good

A我们都身在其中。更安全的互联网意味着地球上每个人的安全感和信任感都得到保护。

Q:什么样的漏洞奖励计划是令人兴奋的目标?

A我自己使用的服务推出的计划总是让人兴奋。涵盖范围广以及奖金丰厚的计划都增加了这种兴致。

Q:你选择参加或不参加某个漏洞奖励计划的标准是什么?

A沟通起着很大的作用。友好的措辞、同理心和公平的结果都是我继续参加某个漏洞奖励计划的原因。虽然互联网让我们更接近,但我们之前仍然存在距离,因此误解不可避免。我们分享的话语越多,我们之间的连接就更加紧密,出现误解和放弃的机会就越少。

Q:你一次会参加几个漏洞奖励计划?为什么?

A我一次尽可能多地参加多个漏洞奖励计划。我99%的研究方法都是自动化的,因此一次参加的漏洞奖励计划越多,找到的 bug 就越多。

Q:你如何根据漏洞奖励计划决定优先查找哪种漏洞类型?

A时间是查找 bug 的一个限制因素。因此对于我首先会向奖金更丰厚的计划发送影响力更大的 bug。

Q:你如何保持对最新漏洞趋势的关注?

A推特是个很好的资源。我还通过 HackerOneDisclosed 报告推送和好朋友之间的研究分享及合作来找到新的漏洞。

Q:你认为企业启动漏洞奖励计划之前应该了解什么?

A请把黑客和公司放在一条战线上。合作才能为所有人都带来最好的结果。

Q:你认为510年后,漏洞奖励领域会如何发展?

A将来一切都和增长有关。从我个人的角度来看,过去四年中每年的增长率都在70%左右。我认为将来人们对黑客会更加开放和信任,和黑客共享更多的数据并保护资源的安全。

Q:你如何看待黑客在黑客平台上进行协作的未来?

A我觉得总有一些黑客愿意单人作战。多年来,我也曾是如此。然而,和其他黑客进行长时间协作构建信任的经历惊喜连连。每个人都有独特的技能、创造性和资源,因此我们合作的次数越多,我们所有人都将变得更加快乐和安全。

Q:你的导师或偶像是谁?

A可以说,整个社区都激励着我。从向 HackerOne 平台提交第一个 bug、我的第一个 N/A、不在范围以及第一次获得奖金开始,我感受到的只有支持和友好。现场的hacking 活动和所有面对面交流过的道德黑客都让我备受鼓舞。

Q:哪些hacking 教育资源是你希望存在但现在尚未出现的?

A我希望有一些关于如何处理心态崩溃的资源。我认为自己漏洞猎人生涯的成功和生活的快乐在于冥想实践。我希望平台未来会提供更多解决心理健康的资源支持。可能在下一次的 N/A,会看到诸如“Web Hacking 入门”和“身心健康入门”的资源。

Q:你对下一代黑客有什么建议?

A非常辛苦但一切努力都是值得的。如果决定入行,那么回报丰厚。说值得,是因为你将学到新技能,交到很棒的朋友,建立很好的人脉,同时它会用金钱回报你付出的时间。

Q:你想对社区说点什么?

A我经常以“愿屏幕那端的你,一切安好”作为沟通结束语,这是我的真心话。我尽力在和别人沟通时展现出自己的同情和爱,因为我们每个人都在为了某个目标而奋斗着。当有人正在煎熬时获得同情,一切都将不同。人们表现出来的,通常是内心痛苦的折射,所以我通过同情表现对别人的爱,但同时也不要让自己因此受虐待。看看屏幕那端的人是否安好很重要,尤其是在这个多事之秋更是如此。归根结底,我们同呼吸共命运。

推荐阅读

白天做安全,晚上去挖洞

听说你决定当全职自由漏洞猎人了?过来人想跟你聊聊

我是一名自由职业白帽黑客

我如何判断漏洞奖励计划是否值得参加?如何获得最大收益?

原文链接

https://www.hackerone.com/blog/hacker-spotlight-interview-todayisnew

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 吧~

我发现了3572个漏洞 今天又是崭新的一天相关推荐

  1. 刚发现的 Wi-Fi 安全漏洞,可能危及全球所有设备!

    作者 | Carol 出品 | CSDN(ID:CSDNnews) 近日,纽约大学阿布扎比分校的安全研究员 Mathy Vanhoef (马蒂·范霍夫)发现了一组可能会影响到数百万设备的 Wi-Fi漏 ...

  2. 谷歌砸重金求挑错,360发现安卓重大安全漏洞

    \ 看新闻很累?看技术新闻更累?试试下载InfoQ手机客户端,每天上下班路上听新闻,有趣还有料! \ \\ 北京时间1月22日,"穿云箭"组合漏洞媒体沟通会于360大厦召开.上周, ...

  3. android 支付吧 漏洞,趋势科技发现支付宝安卓版漏洞

    趋势科技发现支付宝安卓版漏洞 2014-08-25 11:57:58 阅读:0次 最近,趋势科技发现支付宝Android应用程序上有两个漏洞,可被攻击者用来进行网络钓鱼(Phishing)攻击以窃取支 ...

  4. Linux包管理器apt/apt-get发现远程代码执行漏洞

    研究人员Max Justicz日前发现了知名Linux包管理器apt/apt-get中的远程代码执行漏洞,该漏洞允许外部进行中间人攻击并获取root权限以执行任何代码.该漏洞已在最新版本apt修复,如 ...

  5. 惊呆了!两人发现抵用券漏洞,疯狂“薅羊毛”获利 770 余万

    整理 | 王晓曼 出品 | 程序人生 (ID:coder _life) 据报道,近日,上海派出所接到报案称,某公司在定期对运营的APP后台进行梳理时发现,2020年11月至12月期间,有约1600笔利 ...

  6. 研究人员发现物联网存在安全漏洞

    日前,密歇根大学和石溪大学的研究人员发表了一篇文章,解释了一种关于物联网安全挑战的新方法.研究人员提出了这个问题:"当我们谈论物联网时,安全科学中有什么新的智力挑战?我们可以使用目前已知的安 ...

  7. 【基于Web攻击】的方式发现并攻击物联网设备,又是一个入狱小技巧

    近二十年来,DNS重绑定(DNS rebinding)攻击一直是讨论的话题.尽管浏览器厂商做出了努力,但仍然无法找到一个能稳定抵御这些攻击的防御系统.据说这类问题八年前就已经被修复了.但是这类攻击通过 ...

  8. php挖洞提权,挖洞经验 | 看我如何发现GitHub提权漏洞获得$10000赏金

    之前,我从没参加过GitHub官方的一些漏洞众测项目,在HackerOne发起的HackTheWorld比赛中,主办方宣传除了赏金以外,还有机会获得Github提供的终身无限制私有库(unlimite ...

  9. 微软披露首个由中国发现的蠕虫级漏洞 奇安信代码安全实验室获致谢

    聚焦源代码安全,网罗国内外最新资讯! 奇安信代码安全实验室研究员为微软发现一个严重的DNS服务器远程代码执行漏洞 (CVE-2021-24078),第一时间报告并协助其修复漏洞.该漏洞是首个由国内安全 ...

最新文章

  1. Docker selenium自动化 - 修改/dev/shm路径大小实例演示,“session deleted because of page crash“问题解决
  2. 【电商日志项目之七】项目调优
  3. python进程数上限_python-使用multiprocessing.Process并发进程数最多
  4. 【mybatis】mybatis多表联查,存在一对多关系的,实体中使用List作为字段接收查询结果的写法...
  5. Java EE并发API教程
  6. c并非所有的代码路径都返回值_两行C语言代码播放音乐,就这么so easy!你学到了吗?...
  7. 软考信息系统项目管理师_项目整体管理---软考高级之信息系统项目管理师010
  8. 点击复制,兼容ios-safari
  9. 末日帝国——Agile公司的困境 (4)
  10. y105 usb转rs232驱动
  11. 前端组件库大合集-必备收藏
  12. 图文并茂!CIC滤波器的FPGA实现
  13. C1083,无法打开包括文件...
  14. VirtualBox 安装教程
  15. 博途运行软件仿真步骤
  16. ACS712 电流传感器
  17. 编解码学习笔记(三):Mpeg系列——Mpeg 1和Mpeg 2
  18. SQL使用函数处理数据
  19. 三只松鼠3次方新品魅力何在?
  20. js中将从ajax获得的时间戳数字串转换成理解的时间格式

热门文章

  1. sqlserver监控(备忘)
  2. 对TRIM SCSI命令的一些分析
  3. ruby服务器端解析json字符串
  4. STM32系列芯片名称定义
  5. mysql学习(2)-Navicat Premium 12 链接MySQL8.0.11数据库报2059错误
  6. Java并发编程 基础知识学习总结
  7. Unity字节序问题
  8. 站长必知的八大社会心理学效应
  9. 使用ViewSwitcher模拟手机屏幕应用分屏和切换
  10. android中播放gif动画之三