国外一位白帽子2年来总结的10条经验

VSole2021-09-27 12:33:42

声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。

背景介绍:

这位白帽子在HackerOne上的ID名为“Ahmad Halabi”,最近他将2年来的挖洞经验做了整理总结。

计划制定:

首先来看看这位白帽小哥2年来的计划:

  • 2019年6月到2020年6月:主要是在VDP (无奖励计划)的项目上学习和练习,因为这些目标更容易学习和发现漏洞,而且他本人更喜欢攻击真实的目标,而不是虚拟的CTF比赛
  • 2020年6月至2021年6月:这段时间主要专注于VRP(奖励计划)的项目,几乎很少再碰VDP,保持学习,因为一旦停止学习,就永远不会达到令自己满意的程度

成就一览:

看看经过2年来的努力,这位白帽小哥所获的成就:

  • 获得全球200多家公司的认可,并获得了奖金/答谢证书/名人堂/奖品/徽章
  • 2019年美国国防部黑客第一名
  • 2020年IBM黑客第一名
  • 2020年美国国防部排名第三的黑客
  • 2020年HackerOne排行榜黑客第七名
  • 美国国防工业基地黑客第一名
  • 在HackerOne上被评为全球前50名黑客
  • 在HackerOne上获得12700以上的声望(仍在增长中)
  • HackerOne在黎巴嫩(白帽小哥所在的国家)排名第一的黑客

经验&建议:

1、如果你没有足够的经验和知识,不要把“挖漏洞”当作一份全职工作,因为很快你就会“捉襟见肘”,最好可以做份兼职工作来增加额外的收入

2、永远不要停止学习,因为每天都会有新的漏洞出现,新的保护措施也在实施,所以如果你想继续找到漏洞,就必须保证自己不断学习

3、阅读文章非常重要,对于你阅读的每一篇文章,你都会学到新的知识,通过不断扩大你的知识面,你就有了更多接近目标的方法

4、自动化不一定能帮你找到漏洞,但它们会帮你在找到漏洞上大大提升效率,在不了解其背后原因的情况下盲目自动化是成效甚微的,即使你使用自动化并发现了漏洞。白帽小哥一般在收集、侦测阶段使用自动化,而不是在挖掘漏洞时使用自动化,当然有时可以倒是可以通过自动化脚本发现一些信息泄漏

5、不要以赏金为基础来评判漏洞结果因为有时在Google中发现的相同漏洞可能比在一个小程序中发现的相同漏洞获得的赏金支付更多

6、写一份清晰明了的漏洞报告会受到高度赞赏,有时不一定要写一份很长的漏洞报告,但至少要清楚的解释漏洞和复现步骤,另外不要忘记提及修复措施,因为这更能说明你对漏洞的了解程度以及知道如何修复它

7、有时不要纠结于一个目标,做你认为适合自己的事情,如果您发现自己在目标上发现了一个不错的漏洞,请坚持一段时间并继续挖掘,相信你一定会发现更多漏洞。另一方面,如果连续几天都找不到任何漏洞,建议更换目标并适当休息一下

8、不要太过依赖他人的方法去寻找漏洞,你可以学习它们的方法,但在漏洞挖掘时,你应当建立属于自己的方法和思维方式

9、在挖掘漏洞时,最好列一个清单并做好记录。这真的很有帮助,有时会错过检查一些额外错误信息,但当我翻看清单记录时,可以清楚的知道还有哪些事情没有做,以便再次去检查目标

10、不要因找不到漏洞而感到失望和沮丧,但没关系,这证明在这个领域的漏洞挖掘可能已经被大量的白帽子尝试过了,即便有很多撞洞也没关系。为了找到属于你的独特漏洞,你必须拥有与众不同的思维和与众不同的行为

网络安全漏洞挖掘
本作品采用《CC 协议》,转载必须注明作者和本文链接
利用网络安全漏洞实施攻击的安全事件频发,使网络安全漏洞治理成为保障国家网络安全的重要议程。当前,囿于在漏洞评级指标、漏洞披露政策以及“白帽子”法律责任层面缺乏整体性考量,我国网络安全漏洞治理框架亟待面向“合作主义”转型。为此,需通过行政与司法的合作明晰“白帽子”法律责任的边界,通过行政部门之间的合作搭建网络安全漏洞协同机制,通过行政与公众的合作拓宽社会公众参与漏洞治理的渠道,协力共筑网络安全漏洞
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
本报告试图以观察者的视角剖析2021年网络安全领域新增漏洞情况以及演变趋势,希望为各行业及相关企事业单位的网络安全建设提供参考和帮助。
在今年全国两会上,全国政协委员、360集团董事长兼CEO周鸿祎提交了《关于强化网络安全漏洞管理的提案》。周鸿祎在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。
漏洞作为网络安全问题的核心,已引起国家层面的高度关注。因此,在合规需求下,建立全面完善的漏洞管理流程体系已成为车联网企业漏洞管理的普遍需求。相应的,其管理工作也呈现出行业特殊性。因此,在研发与生产环节,尽早引入漏洞管理机制成为车联网产品安全漏洞管理的重点。
在过去的一年里,网络安全领域的漏洞频频攀升至新高峰。安全研究巨头Qualys在其《2023年网络威胁安全回顾》报告中指出,全球范围内披露的计算机漏洞数量高达26447个,这一数字在历史横轴上刻下了新的纪录——较之上一年的25050个漏洞,同比激增了5.2%。
安全漏洞作为影响网络安全的关键因素,相关情报的重要性不言而喻。多年来,阿尔法实验室数次第一时间发布紧急重大安全漏洞威胁情报,帮助客户规避安全风险,且多次获得相关国家机构表彰致谢。此次获2022年度CNNVD“漏洞通报”贡献突出单位致谢,是继CNNVD一级技术支撑单位、优秀技术支撑单位以来,天融信本年度第三次获得来自CNNVD的致谢。
CNVD平台近期启动2022年度技术组支撑单位的能力评价工作。通过综合考量企业提交情况和平台统计数据,从漏洞收集工作、漏洞发现工作、漏洞威胁风险大数据工作、漏洞技术分析工作、重大漏洞事件响应工作和集体任务协作六个能力象限,对支撑单位的年度工作情况进行了统计和评价,并对优秀支撑单位和行业单位进行表彰。
VSole
网络安全专家