HackerOne发生了什么?
那么……最近HackerOne发生了什么?可能是时候进行一次健康检查了。如果你是刚进入漏洞奖励领域(1-3年),你可能对我在说什么一无所知。但作为一名经历过HackerOne黄金时代的退役漏洞猎人,我觉得是时候面对房间里的大象了。为了提供一些背景,我在2017年作为黑客开始在HackerOne上工作。当我开始从事科技工作时,这种实践经验对管理漏洞奖励计划非常有用,因为我知道研究人员想要什么,以及如何与他们互动。因此,从2018年到2025年,我在HackerOne上管理了多个大型漏洞奖励计划,涉及各种公司,我也在这个过程中经历了双方的立场。我接下来要谈论的内容源于我的第一手经验,既作为研究人员,也作为漏洞奖励计划的经理,以及与HackerOne进行的多年直接对话,包括公开和私下的交流。背景# 首先,我认为重要的是要认识到HackerOne最初的设计意图。2011年,两个道德黑客Jobert Abma和Michiel Prins开始寻找100家大型科技公司的安全漏洞。他们成功了,并在Google、Facebook、Apple、Microsoft、Twitter等多家公司中发现了漏洞。在那个时候,道德安全研究的环境风险极高,法律上模糊,对于安全研究人员来说非常可怕。不仅存在显著的个人责任,而且在此之前还发生过多起因发现和报告安全漏洞而被控刑事罪并被判入狱的黑客案例。这很大程度上是因为一些特定的任意界限被划定,如果越过就会被视为坏行为者,但如果没有越过,就可能是一个潜在的坏行为者,但在技术上并不算是。像HackerOne这样的漏洞奖励平台的设计旨在直接解决这一问题。它为公司和黑客之间创建了一个安全的共同空间,并为道德黑客提交安全漏洞到公司铺平了道路,得到了完全的同意,并为那项工作获得报酬。这是一个巨大的里程碑。你不再需要担心因为发现泄露客户数据的IDOR而被拖进法庭(或监狱)。相反,你会因使每个人都更安全而收到“感谢”和现金奖励。这种运营模式是漏洞奖励的基础,并在接下来的五年中保持不变。HackerOne的黄金时代与实时黑客活动# 在此期间,企业有一个非常强烈且明确的重点:我们如何让这个产品成为黑客的最佳产品?日常运营的团队都是黑客或与黑客相关的人,除了某些例外,他们中的大多数(如果不是全部)与黑客保持定期面对面的互动。从2017年到2020年,HackerOne每隔几个月就举行一次实时黑客活动(LHE)。这些是专属活动,全球顶尖的漏洞奖励研究人员会飞往某个地点,获得一个目标,然后疯狂寻找关键漏洞。LHE为项目带来了巨大的价值。在为期1-3天的活动中,你会收到的高危和关键安全报告数量远超过一整年内收到的数量。每次活动都有一份一对一设计的海报,上面有图形、黑客用户名、贴纸和挑战币。很难夸大这一时期对HackerOne及其顶尖项目的生产力和重要性。这些活动是独家的,备受追捧;邀请和+1几乎有自己独特的货币价值。这些活动的环境如梦幻般。你会得到全球范围内的免费航班和酒店,花几天时间与世界上最优秀、最有技能的漏洞猎人围绕在一起。这些研究人员经常利用自己独特的方法发现一些影响深远的漏洞,同时在一对一的对话中分享窍门,这些对话在其他地方无法复制。在实时黑客活动出现之前,大多数安全研究人员圈子较小,孤立,公开分享信息几乎不被认可。LHE为安全研究人员之间建立联系创造了一种方式,实质上在信息安全领域内创建了一个全新的社区。我现在最亲近的朋友大多数都是我通过实时黑客场景认识的,我对此非常感激HackerOne。LHE并不是HackerOne为安全研究人员建立和发展社区的唯一领域。他们创建了一个HackerOne社区空间,以组织聚会、在线活动、研讨会和CTF。他们创建了区域俱乐部,并任命居住在当地的黑客作为大使,帮助在世界各地培养和发展本地研究人员社区。但事情开始缓慢而肯定地发生变化。社区小组和活动失去了动力,并逐渐衰退。定制设计的丝网印刷LHE海报变成便宜低质量的激光打印。那些为创造...
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡