作者 | Yakko Majuri

译者 | 弯月,责编 | 屠敏

头图 | CSDN 下载自东方 IC

出品 | CSDN(ID:CSDNnews)

以下为译文:

黑客的契机

不久前,在偶然间我发现了一个拥有数百万用户的网站上的漏洞。

是的,你没听错:偶然发现。

问题在于,我不是黑客。我从来没有尝试过破解任何东西。

那日,我像往常一样浏览该网站,然后就发现这个网站潜在的漏洞。然后我很害怕,非常害怕。

我通过仅有的电脑知识判断:

1)我发现的漏洞对这个网站来说非常危险

2)掌握了这一信息的我一旦犯错,就会惹祸上身

所以,我做了理所应当的事情:我报告了这个漏洞,报告了4次。

问题在于:他们没有负责任的披露政策。这意味着我没有正式的方式将这个问题报告给团队,也没有他们将如何处理这类披露的说明。

这个部分是最恐怖的。没有这样的政策,对于发现服务漏洞的人来说,即使是偶然发现的,也需要在道德义务和自身安全之间做选择。

我不知道我发现的漏洞是否会暴露敏感数据,但从理论上讲,可能会。我没有尝试找出答案,这不关我的事,而且深入研究可能会惹祸上身。

于是,我发现了漏洞,我报告了漏洞,然后就溜之大吉了。之后,我度过了一个不眠之夜,即使我没有做错任何事情。

好人禁止入内

这个故事有一个皆大欢喜的结局。

该公司收到了我的报告,立即对其进行了修复,并感谢我揭露了这个漏洞。

然而,很多时候事情不会如此顺利。浏览在线网络安全论坛就会发现,通常研究人员发现的漏洞都会被忽略,或由于担心受到公司的报复而不会予以报告。

没有负责任的披露政策或对善意的白帽黑客的回敬,就像企业前面树立了一个标志“好人禁止入内”一样。

既然好人禁止入内,那么必然会成为坏人聚集的地方。

建立网站轻而易举

互联网问世已有很长时间一段时间了,如今几乎任何人都可以拥有网站。

你只需要大约一周的学习,就能掌握建设并启动网站的必要技术。而且,如果不想亲自动手,还有数不尽的服务可以帮你完成。

这是一件了不起的事。

如今,我们可以如此轻松地分享想法、宣传产品并与他人建立联系,但我们也需要付出相应的代价。

随着构建网站和软件越来越容易,黑客攻击的难度也大幅降低。

我们都看到过有关青少年入侵政府组织和大公司的报道。

出现这种情况的原因是,任何人都可以访问互联网,并且某些人一定会尝试搞破坏。

任何曾经运行过Web服务器的人都知道这一点。你的服务器每天都会收到数百甚至数千个非常奇怪的请求,包括请求1700年代《俄罗斯历史》的PDF。他们在寻找某个有可能危及到网站安全的错误。

学习挖掘简单但具有破坏性的漏洞技术并不是很难,而且还有很多工具可以自动扫描这些漏洞。

如果黑客想尝试不太复杂的攻击,那么他们可以设置工具来在线搜索可以为他们所用问题,然后就可以出去喝咖啡了。而且他们确实会这么做。

因此,每年我们都会收到有关各种重大黑客事件的消息,一些大公司未发现的问题是如此低级,即使是实习生也应该能够处理。

例如Tweetdeck的 XSS、iPhone的整形下溢出、WhatsApp 的黑点漏洞,Lenovo发售的设备中带有Superfish恶意软件、Adobe糟糕的密码安全性等等。

仅在去年,一个名为GnosticPlayers的黑客(或组织)在短短几个月内就暴露了近10亿用户记录。

信息泄露和违规到处都是。

例如,与我之前的电子邮件相关的数据至少已泄漏了六次。

我们每个人都可以采取一些措施来保护我们的数据,我建议大家都试试看,例如,过去的几年中,我一直在使用这个工具(https://github.com/yakkomajuri/privacy-initiative)。

然而,我们还有另一种(不太可能的)解决方案来帮助我们减少安全漏洞的数量和影响。

欢迎黑客

信不信由你,只要我们欢迎黑客就可以解决上述许多问题。

对于我们大多数人来说,“黑客”一词仍然带有贬义,但这种观点有缺陷。

如果我们假设大多数人都很善良,那么黑客也一样。

确实,黑客也有白帽和黑帽之分:一个是你最大的敌人,但另一个应该是最好的朋友。

黑帽黑客就是我们在新闻中听到的,利用你最喜欢的图形设计网站泄露用户的详细信息。

但是,白帽黑客通常都是有道德的黑客,他们会设法发现网站上的漏洞,但目的不是滥用这些漏洞,而是修复漏洞,并防止黑帽黑客发现这些漏洞。

正因为有了这些黑客,不安全的互联网才仍然可以使用。

但问题在于:我们对他们的支持不够。

科技巨头都明白这一点。这是为数不多的我与科技巨头持相同观点的方面。Facebook、Google、亚马逊、微软和大多数顶级技术公司都拥有广泛的“负责任的披露/漏洞赏金”计划,不但奖金丰厚,而且还会保护白帽黑客。

“找到入侵当地咖啡馆网站的方法,你可能会锒铛入狱。但找到入侵Facebook的方法,你就有可能成为百万富翁。”

尽管这些科技巨头拥有庞大的网络与信息安全部门,但他们仍然意识到为自己的利益支持白帽黑客社区的价值。

一些政府也理解这一点。美国五角大楼以及英国司法部甚至设立了白帽黑客程序。

他们意识到,安全始终需要在修补下一个漏洞的边际成本与收益之间寻求平衡。这也是为什么我们的房屋周围有2米的高墙,而不是20米。因为20米的高墙付出的成本太高,但对提高安全性收效甚微。

换句话说,确保服务百分百安全是不可能的,因此你需要相应地分配有限的资源,并优先考虑哪些漏洞需要修复,即便假设你知道这些漏洞。

然后,让你的服务公开接受世界的审查,并奖励那些帮助你保护你没有找到或没有足够资源来修复的领域。

每个人都是赢家。

HackerOne和Bugcrowd等网站启动了强大的“负责任的披露”计划,帮助各家公司找出其产品和服务中的关键问题。

许多公司甚至不提供金钱奖励。黑客们往往愿意花费数小时或数天的时间免费测试服务,只是为了智力挑战、赢得T恤或者将自己的名字留在公司的网站上。

并非每家公司都能负担得起每年数十万美元的运营网络安全部门开销。但是,每个网站所有者都可以负担得起security.txt文件,并鼓励网站上的白帽黑客行为。

我们越来越重视构建数字产品,但缺乏对网络安全的投资以及白帽黑客的边缘化,这对所有人都有害。

这意味着那些技术娴熟的白帽黑客更有可能由于缺乏支持而“黑化”,而那些考虑从事职业的白帽黑客活动的人也可能会被迫三思。

网络安全工作市场的缺口已高达上千万,并且还在迅速增长,我完全可以理解为什么。

如果现在你问我:“你想成为一名有道德的黑客吗?”

我肯定会说:“拉倒吧。我宁愿好好睡觉。”

原文:https://medium.com/london-blockchain-labs/the-internet-is-too-unsafe-we-need-more-hackers-c9742fc1a03b

本文为 CSDN 翻译,转载请注明来源出处。

【End】

更多精彩推荐
☞B 站 Up 主自制秃头生成器,圆你秃头梦想可好?
☞20年前的程序员什么样?从版主到架构大牛的成长之路
☞后浪“95”获 CVPR 2020 最佳论文,前得主这样解读
☞马斯克身家超马云,网友:看完他的履历后一点也不惊讶
☞用Python轻松搞定Excel中的20个常用操作
☞孟岩:从DeFi内卷式发展看数字资产的意义
点分享点点赞点在看

互联网为什么需要“黑客”?相关推荐

  1. 迪蒙网贷系统:互联网金融陷入“黑客围城”之困

    据权威机构统计,截至今年4月底,中国P2P平台数量达到9000多家,投资人数1200多万,借款人数900万多,P2P单月成交量约2500亿元,环比3月上升25%.然而,在P2P网贷成交量呈现爆发式增长 ...

  2. 云端卫士DDoS防护解决方案助力互联网金融安全

    "野蛮生长"是互联网金融带给大部分人的一种直观感受,主要模式包括互联网支付.P2P,网络借贷.网络小额贷款.众筹融资.金融机构创新型互联网平台等.但无论哪种模式,其业务的运行.操作 ...

  3. 警惕黑客破坏网络安全

    国内多省网络近来连续遭遇黑客攻击,造成危害.专家认为,黑客攻击低成本.低门槛.高利润,危害越来越大,亟需全社会高度重视,共同推动网络安全管理全面升级. 电信"黑客" 9月10日晚8 ...

  4. 中国的顶级黑客在国际上是一个什么样的水平?

    对黑客感兴趣的人应该都会知道,Pwn2Own与GeekPwn.DEF CON并称为世界三大黑客赛事,如果能在这样的世界顶级赛事中取得优异成绩,就是国际顶级黑客的最好证明.全世界最著名.奖金最丰厚的黑客 ...

  5. 两个天才黑客:一人在牢狱之灾后退隐江湖,一人蜕变成阿里巴巴“守护神”!...

         黑  客   "黑客"这个词, 在许多人印象里虽然不够光彩正派, 但却酷劲十足. 他们在我们的常规认知里,他们, 是一群隐身于网络的计算机大神, 是始终笼罩着一层神秘面纱 ...

  6. 黑客的过去、未来与死亡

    黑客的过去.未来与死亡 作者:我是老鹰 *欢迎转载,请注明作者和出处:鹰缘全球中文网(www.neteasy.cn) by clin003 zhuan at 20070511 from:http:// ...

  7. 敲黑板、划重点!一文讲透古典互联网与产业的差异

    古典互联网,产业互联网. 古典互联网是移动互联网的上半场.大家尽享入网人群的增长红利.工具产品百花齐放,平台产品争奇斗艳.胜者笑傲江湖成为巨头,败者寻找/创造下一个风口. 产业互联网是移动互联网的下半 ...

  8. 这群白帽黑客,是网络世界的守夜人 ​

    前言 这是在网络世界,聪明的头脑之间,关于智慧.毅力.勇气的战斗. 文末有彩蛋 一方是坚固的盾,一方是锐利的矛.数以亿计的代码中,他们寻找着一丝破绽,难度堪比大海捞针. 一丝破绽令多少人趋之若鹜,又让 ...

  9. 2021年了,回头看看20世纪的黑客入侵事件

    如今的互联网时代,黑客入侵事件更是很常见的问题.那么,黑客究竟是什么样的人,什么是黑客事件呢?今天就和小白一起解密典型的黑客事件,看看你有多了解> 如今的互联网时代,黑客入侵事件更是很常见的问题 ...

最新文章

  1. 【C++】STL队列和栈的使用
  2. HDU_Virtual Friends (并查集)
  3. FPGA(5)--VHDL--10十进制计数器及7段显示译码器
  4. kdj超卖_做波段最成功的方法:“KDJ超卖”信号研判
  5. 海外仓ERP系统功能怎么样?
  6. 计算机网络考研知识点整理,计算机网络考研知识点
  7. 计算机使用交接记录表,交接文档_计算机软件及应用_IT计算机_专业资料
  8. 苹果手机安装火狐xpi_为Firefox扩展安装添加XPI MIME类型
  9. Linux僵尸进程详解
  10. Ambarella面试小结
  11. 怎么说话比说什么更重要
  12. 转圈加载html,web前端入门到实战:纯CSS实现加载转圈样式
  13. 关于linux fc多路径巡检
  14. easyExcel的复杂表头多级表头导入
  15. 千巡科技再获千万融资,为何资本看好巡检机器人?
  16. 西邮Linux小组免试题揭秘
  17. 一文带你读懂,这三个交换机层级的区别和联系。
  18. envato elements国外设计网站素材代服务包月包年VIP高速下载
  19. SpringMVC全注解开发
  20. 关于《石油化工可燃气体和有毒气体检测报警设计规范》GB50493-2009 的笔记

热门文章

  1. ApplicationEventMulticaster not initialized - call 'refresh' before
  2. TS各个表 与 SECTION 的解析 CAS原理
  3. MyBatis 【中文编码问题】
  4. HAProxy+apache实现web服务动静分离
  5. Yii中设置时间分区
  6. Linux MySQL主主复制(Replication)(MySQL数据双向同步)配置
  7. java object类的方法,JAVA中Object类中 有几个方法?
  8. attrib批量显示文件夹_DOS下批量修改文件及文件夹属性(attrib命令详解)
  9. leetcode 题库46. 把数字翻译成字符串
  10. opencv imshow 窗口无响应 the window does not seem to be responding. do you want to force