因为比特币的兴起,我们渐渐熟知在网络的世界中有一群“挖矿”的人和这个词的涵义。不过还有一个与之相近的词同样脱胎于网络世界——“挖洞”,它的背后同样围绕了一个群体——“白帽子”。

如果说黑客是人们眼中经常进行网络攻击的那群人,那么白帽子则是与之对立的一个群体,他们在网络的世界中做的事情就是“挖洞”。

你也许好奇“挖洞”究竟代表什么,其实它是挖掘漏洞的简称。用360企业安全集团董事长齐向东的话说,计算机网络由程序员用一种语言开发,就像人类用语言进行演说、表述一样,语言表述的过程当中经常出现语法性的错误,这些错误容易引起语义上的差别或者差异。计算机领域把这些说话时考虑不周全或逻辑性的错误等称作漏洞,这些漏洞容易被人拿来进行网络攻击,就像我们说话不注意出现瑕疵之后被人抓住把柄攻击我们一样。

白帽子在网络中挖掘漏洞的目的并非进行攻击,而是将漏洞信息提交给产生漏洞的网络开发和运营主体,进而对漏洞进行修补、打补丁等,从而让网络世界变得更安全。近日,由360主办的补天白帽大会在深圳召开,数百名白帽齐聚一堂,会议向外界传达的信息很简单,即调动全社会白帽精英力量,建立企业与白帽子的协同机制,从而全方位解决网络安全隐患。

白帽子是谁?

白帽子是热爱于钻研网络安全技术的一群人,他们大多是90后,不但年轻,甚至学历并不高,自由职业,部分也有本职工作。在整个社会的大集体中,他们是一个新兴群体,法律对于他们挖洞的行为基本上也处于空白状态。因为挖洞和黑客攻击行为仅一线之隔,但目的却截然相反,所以在法律面前并无明确的细则界定和监管。

正因为如此,在去年曾出现影响较大的白帽被抓事件,国家网络与信息安全信息通报中心副处长张秀东在补天白帽大会上就指出,漏洞分析工作是一把“双刃剑”,既可以用来发现安全问题、消除安全隐患,如果管理不到位、被别有用心的人利用,也可以作为网络敲诈、窃取数据甚至实施攻击破坏活动的“敲门砖”。

所以,很多白帽子更喜欢挖掘一些非常重视安全的企业漏洞,他们对白帽子的成果非常赞同,并与白帽建立了良好的互动。白帽往往还会得到这些大企业的奖金报酬,但和黑客在黑产中所得到的收入相差甚远。补天漏洞响应平台上的白帽“U神”说,黑客在黑产中一天赚的钱要比白帽挖一个月漏洞得到的收入还多。

但黑产明显是触犯法律的,白帽在挖洞过程中往往也小心翼翼,比如要证明某个漏洞会影响企业的多少数据,正确的做法是读取几条数据或做一个统计,但一旦对整个数据进行了下载,即面临法律风险,即使目的并不是为了攻击或私利。

假如缺了白帽子

上面说到白帽子是与黑客相对立的一个群体,假如没有白帽子,网络中的漏洞不会因为他们不挖而不存在。相反,大量的漏洞会掌握在黑客手里,从而会对网络安全产生更大威胁。

以国内最大的OTA服务商携程来说,开发人员3000多人,安全人员只有四十人,在不少互联网公司中这个安全团队的人数还算比较大的。“但四十个人要去保障三千多个人开发出来的程序是安全的,毫无疑问人不够用的。”携程信息安全总监凌云直言。

一个网站攻击可能有几百上千个点,防御者要求几百上千个点做的一样好,挑战巨大,因为攻击者是占上风的。所以,对携程来说,希望借助外力也就是白帽子的力量让其系统更安全。过去一年,携程支付给包括补天平台的白帽子差不多一百万元,这也体现了其对白帽的认可。

从另一个层面来讲,网络威胁的态势愈加严重,补天平台大会期间发布了一份《2016年网站泄漏个人信息形势分析报告》,《报告》指出,2016年补天平台共收录了可以导致个人信息泄露的网站漏洞359个,总计可能泄露个人信息60.5亿条。如果没有白帽子挖洞进而促进企业补洞,网络安全形势会更糟糕。

某白帽子携带的密码破解锁

白帽挖洞之路

毫无疑问,白帽和黑客的身份转变仅在一念之间,所以为了对白帽进行积极引导,整个社会和法律需要做更多工作。与会嘉宾呼吁建立白帽子身份认证体系,让白帽子在法律法规的指引下,更有效率地挖掘漏洞,为维护网络安全贡献才智。

类似于补天漏洞响应平台提供了一个很好的平台,通过建立起厂商与白帽子之间的桥梁,积极推动互联网安全行业的发展。就像齐向东所说,白帽子的研究方法实际上是用网络攻击的方法,和做坏事的黑客从研究方法上来说没有本质的区别,如果是没有良好的沟通平台,白帽子和厂家之间就没有良好的沟通渠道,厂家也没有办法辨别一个网络安全的研究者对产品的“攻击性”的研究是出于黑的目的还是白的目的,进而不利于推进安全产业发展。

补天漏洞响应平台负责人白健介绍,补天作为一个第三方的漏洞发现和报告平台,一方面鼓励白帽子及时发现漏洞提交到补天平台,另一方面平台及时把这些漏洞推送到企业和机构。

据了解,2016年补天平台的注册白帽子超过3万名,注册企业超过4千家,累计发放奖金近900万元。从一定程度上来讲,奖金激励的方式也在促进更多的白帽子正确的运用网络安全技术和他们挖洞之路。

而且,不少大型互联网公司或企业也在建立SRC(安全应急响应中心),这同样是给白帽子的发挥舞台和对他们的价值认可。以此看来,随着越来越多的企业不断对安全重视和投入,中国的网络安全产业的发展进程和环境正在加速发展和改善中。

原文发布时间为: 2017年4月5日

本文作者:陈广成

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。

从补天白帽大会看网络世界那些“挖洞”的人相关推荐

  1. 补天白帽大会五大热点前瞻

    据悉,3月30日,补天白帽大会将在深圳开幕.本次大会由中国最大的漏洞检测与响应平台"补天"主办,国内外知名白帽.技术精英.安全爱好者.网络安全相关主管机构和知名企业的CISO齐聚一 ...

  2. 补天白帽大会:建企业与白帽协同机制,全方位解决网络安全隐患

    2017年3月30日,国内外知名白帽.技术精英.安全爱好者,与国内网络安全主管机构.知名企业CISO因补天白帽大会在深圳首次齐聚一堂,共同解读当前网络安全形势和安全威胁. 本届大会由补天漏洞响应平台主 ...

  3. 2022补天白帽大会议题征集启动!

    以白帽子为主角的大会,补天白帽大会坚持"HACK FOR SECURITY"的永久主题.即日起,"2022补天白帽大会"全球议题征集全面启动,诚邀各界网络安全从 ...

  4. 补天白帽大会:无处不在的无线电攻击

    首个面向全球白帽和技术精英开放的.专注于漏洞响应和防护的全球性安全行业大会--补天白帽大会在深圳举行,360无线电安全研究部负责人杨卿发表主题演讲,并分享了在无线攻防领域的主要研究成果. 360无线电 ...

  5. 2022补天白帽大会向你发送了一份邀请函!

    2022 补天白帽大会 2022补天白帽大会 将于11月3日在上海·万达瑞华酒店举行 诚邀各界网络安全从业者, 技术精英,安全专家莅临! 数字时代,网站不再是唯一的互联网出口,网络攻击可直接破坏业务系 ...

  6. 年挖洞超过300个,奖金收入过百万,2021白帽人才报告新鲜出炉!

    9月17日,由补天漏洞响应平台和奇安信集团联合主办的2021补天白帽大会在京召开.会议期间,补天漏洞响应平台联合奇安信行业安全研究中心,正式发布了<2021中国白帽人才能力与发展状况调研报告&g ...

  7. 这群白帽黑客,是网络世界的守夜人 ​

    前言 这是在网络世界,聪明的头脑之间,关于智慧.毅力.勇气的战斗. 文末有彩蛋 一方是坚固的盾,一方是锐利的矛.数以亿计的代码中,他们寻找着一丝破绽,难度堪比大海捞针. 一丝破绽令多少人趋之若鹜,又让 ...

  8. 这群白帽黑客,是网络世界的守夜人

    这是在网络世界,聪明的头脑之间,关于智慧.毅力.勇气的战斗. 一方是坚固的盾,一方是锐利的矛.数以亿计的代码中,他们寻找着一丝破绽,难度堪比大海捞针. 一丝破绽令多少人趋之若鹜,又让多少人奋不顾身.但 ...

  9. tensorflow67 《深度学习原理与TensorFlow实战》04 CNN看懂世界 04深度残差网络

    00 环境 #<深度学习原理与TensorFlow实战>04 CNN看懂世界 # 书源码地址:https://github.com/DeepVisionTeam/TensorFlowBoo ...

最新文章

  1. 备忘: VC++ 自动适用编译两种模式库文件 (DLL, LIB)
  2. careercup-数组和字符串1.7
  3. python 打印大话西游
  4. AD20学习笔记5---PCB设计规则设置及PCB手工布线
  5. go之树型结构深度理解补充
  6. d3 svg path添加文本_数据可视化——D3展现数据最炫丽的一面
  7. Xcode之断点调试
  8. SylixOS IO层源代码解析
  9. Nessus下载离线升级包all-2.0 .tar.gz方法
  10. hdu-2191悼念512汶川大地震遇难同胞——珍惜现在,感恩生活 HDU - 2191(多重背包)
  11. 女孩起名取名字:聪明美丽、好听委婉的女孩名字
  12. java 斗地主出牌算法_斗地主智能(AI)出牌算法
  13. win10网络适配器不见了_Win10网络适配器消失不见了怎么办?,爱纯净官网
  14. QA:filter-自适应均衡器
  15. 漫画安全HIDS、EDR、NDR、XDR
  16. SuMa++论文阅读
  17. ADPCM(自适应差分脉冲编码调制)
  18. 读书笔记:多智能体机器学习(二)
  19. 医学统计学计算机操作教程第3版pdf,医学统计学 八年制 第3版pdf,9787117205047
  20. 我在亚马逊商城卧底的日子

热门文章

  1. 计算机视觉领域的一些牛人博客,研究机构等的网站链接 机器学习算法中文视频教程
  2. 九连环的解法(收集)
  3. tp5子域名index.php,tp5实现绑定子域名,并且根据子域名定义路由规则
  4. 联想绿色驱动,绿色时钟屏保Fliqlo,强力卸载工具HiBit Uninstaller 便携绿色版
  5. 性能测试之nmon对linux服务器的监控 侵删
  6. 牵线搭桥!让用户更高效地完成表单填写
  7. NLP之语义自动匹配emoji
  8. SSM框架学习记录-Spring_day01
  9. windows10安装keras教程
  10. python项目实战:控制Windows电脑桌面壁纸