精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

給TSRC等甲方平臺建設(shè)的一些建議

安全
甲方評價平臺的價值不應(yīng)該是收集了多少漏洞,吸引了多少白帽子,發(fā)了多少獎品等,而是應(yīng)該看這個平臺給甲方的安全體系建設(shè)帶來了多少價值。包括:提升自己員工(安全、開發(fā)、運維、管理等)的技術(shù)技能及安全意識、發(fā)現(xiàn)和彌補自身安全流程(如sdl等)的缺陷、改進自身測試工具及流程(如黑、白盒審計工具等)等等。

從7月份加入TSRC平臺來,我一直都給TSRC(Tencent Security Response Center)的朋友提了很多的建議,不過我用的方式都比較“極端”,所以給很多人的印象是我是TSRC平臺最難纏的!直到最近博客及微博一系列的討論,我也直接淪落為邪惡的“鬧事者”!這個其中可能與甲方強大的“封建殘余理論”有直接的關(guān)系,不過可能是我們對甲方對安全“進化”要求過高。于是只有采用以前常用的“曝光引發(fā)公共關(guān)注”的手段來促進發(fā)展了!?

我一直認為TSRC這樣的平臺是有積極意義的,所以把之前的一些建議提一下,希望給后來者得到一些啟發(fā)。【這些建議可能比較凌亂沒有體系!】

首先明確2點:

一、如何評價甲方漏洞平臺的價值。

甲方評價平臺的價值不應(yīng)該是收集了多少漏洞,吸引了多少白帽子,發(fā)了多少獎品等,而是應(yīng)該看這個平臺給甲方的安全體系建設(shè)帶來了多少價值。包括:提升自己員工(安全、開發(fā)、運維、管理等)的技術(shù)技能及安全意識、發(fā)現(xiàn)和彌補自身安全流程(如sdl等)的缺陷、改進自身測試工具及流程(如黑、白盒審計工具等)等等。通過平臺吸收外界能量,提升本身的能力才是價值的體現(xiàn)。

另外我覺得甲方提升安全的最終目的是為了保證用戶的利益安全。也就是最終對象是用戶的利益。而對于用戶應(yīng)該不拋棄不放棄,更不應(yīng)該bs小白用戶。恰好我認為保護更多的小白用戶的利益才是技術(shù)發(fā)展的動力。

而這些主題思想關(guān)系到整個平臺的建設(shè)具體的措施的實施。

二、拋棄“封建殘余”,真正重視和尊重安全人員。

目前來看,很多的甲方并沒有從“敵對”的“封建思想”里走出來,還有很多的殘余,漏洞平臺是一個甲方和各大外來安全人員的一個互動平臺,也就是說參與到這個平臺的人就應(yīng)該受到必須的尊重,然而很多甲方思想還是:“我給你獎金我給你獎品你能不能消停點?”的層次,所以我就在微博說了“GS3我已經(jīng)砸了!” 雖然這只是個謊話 :)。

尊重是一個持續(xù)的過程,可體現(xiàn)在平臺與白帽子互動交流的各個細節(jié)。當然有改變甲方這樣的“根深蒂固”的思想,可能是一個很漫長的過程 ...

一些具體的建議:

1、完善自己的對漏洞的響應(yīng)、審查、補丁等流程。在TSRC的實踐看來,個人感覺TSRC更像是一個“傳達室”,每天的工作就是確認下漏洞然后分發(fā)給不同的部門開發(fā),進行修補。完全沒有體現(xiàn)SDL的精髓,SDL是要求每個流程都需要有安全人員的參與,包括漏洞的確認,危害評估,漏洞影響的范圍(如其他的產(chǎn)品線可能有類似的漏洞),給出具體的補丁修補方案及防御措施等等。

2、提高員工自身的能力。包括技術(shù)、安全的理解及和白帽子溝通能力等。個人認為身為安全人員都基礎(chǔ)不過關(guān),那他指導(dǎo)的安全流程實施本身就是不靠譜的。

3、重視漏洞修補。前面提到的平臺價值就涉及到這個問題。很多的白帽子及甲方安全人員迷失在茫茫的“漏洞”里,而不重視甚至不在乎漏洞有沒有得到很好的解決。在我報告給tsrc的漏洞里的dom-xss類型的漏洞,除了直接刪除漏洞頁面代碼的修復(fù)方案外,其余重補率幾乎達100%!有的漏洞甚至補丁次數(shù)達到了4-5次!而TSRC的標準本身是不重視漏洞修補復(fù)查情況(以前的標準是補丁復(fù)查出現(xiàn)的漏洞+1分),當我提出要按新漏洞計算時困難重重,因為他們某些安全人員認為這個不重要!并且說這個平臺上就我有那么多問題!那么難纏!這是因為我知道在這樣的機制下白帽子認真復(fù)查漏洞的基本沒有!于是結(jié)果就是“漏洞還是那個漏洞!”。 為了證實我的看法,我還去某些平臺上公布的騰訊的漏洞,復(fù)查一下,補丁隨便就bypass了!

4、尊重標準。標準制訂了就不能隨時修改,即使原標準有缺陷,也要在以白帽子利益優(yōu)先的基礎(chǔ)上承認,并發(fā)布新的標準并告示。

5、標準的制訂:

當時我給騰訊的建議是采用修正模式。也就是不用單一死板的漏洞類型來評估。對于甲方來說評估一個漏洞應(yīng)該從多個方面來考慮:

i、 實施攻擊的成本。包括漏洞有成熟的利用方式不需要什么門檻就可以實現(xiàn)攻擊、漏洞觸發(fā)的條件等。甚至包括發(fā)動攻擊的法律風(fēng)險等。

ii、 一但攻擊成功的后果。比如攻擊者利用這個漏洞可以取得的權(quán)限等等

iii、 這個漏洞的影響范圍。比如某些通用的函數(shù)里的漏洞,可能覆蓋到很多的產(chǎn)品線,很可能導(dǎo)致漏補等情況。

iiii、對技術(shù)的尊重及認可。這個主要是體現(xiàn)在有的漏洞通過某些技術(shù)完美利用了很難利用的漏洞等

...

應(yīng)該把以上的一些因素的權(quán)重來實現(xiàn)一個修正的評分模式。而甲方不應(yīng)該只看到漏洞的利用效果來評價。甲方的目的是修補漏洞,變得更加安全,可以更大程度的保護好用戶的利益。而不是去變相鼓勵滲透入侵。

6、獎勵機制

TSRC從7月開始采用月排名的機制進行獎勵??赡苁强紤]到獎品的成本問題,而采用這個方式。但是這個方式存在很大的問題,也就是越到后面排名,越不公平。我想很多白帽子意識到這個問題。所以為了彌補這些缺陷,騰訊采用了一些其他的獎勵措施。比如直接給高危漏洞單獨發(fā)放ipad等,但這個方式是才完全從漏洞利用來評價的!可能導(dǎo)致的后果就是,任何一個有可能得到shell的漏洞類型,白帽子都可能去嘗試一下,這也是上面提到的“變相鼓勵滲透入侵”的理由。還有一個措施就是把客服端、在線安全及移動客服端安全分開。而對于客服端領(lǐng)域因為參與的人少,直接不用費力就可以得大獎。這樣導(dǎo)致的成本也就不斷的提高,可能換個更公平的方案的成本可能差不多。

個人建議可以取消排名機制,白帽子根據(jù)提交的漏洞累計積分。然后根據(jù)積分發(fā)放對應(yīng)的獎品。至于這個方案的成本和上面方案的成本比較,要看甲方自己去調(diào)查分析了。

7、加強和白帽子的交流合作。這個上面也有提到。在tsrc里看到的白帽子就提交漏洞就ok了。應(yīng)該讓白帽子參與到漏洞原理分析,觸發(fā)提交,并可以提出修補的建議,補丁的確認等流程里。這個也是提醒尊重白帽子的主要途徑。

8、加強平臺建設(shè)

這個比較具體的漏洞平臺的設(shè)計的一些細節(jié)。比如給白帽子提供更多的關(guān)于漏洞的細節(jié),如觸發(fā)的環(huán)境條件的描敘(操作系統(tǒng)、瀏覽器及版本、觸發(fā)的錯誤信息等)這樣可以盡可能的減少漏洞重現(xiàn)分析、甚至補丁等的成本。 還如完善交流的機制,減少和白帽子溝通成本等等。

最后,希望以上的一些建議,對于甲方的平臺建設(shè)起點作用!更加希望各大甲方重視自己的安全,希望不是“皇帝不急、太監(jiān)急!”(雖然我不是東方不敗)!

update:

其實還忘記一點就是刷分問題,對于本身基礎(chǔ)底子不夠的甲方,刷分是不可避免的!恰好相反刷分可以加強鞏固技術(shù)安全,彌補一些基礎(chǔ)不足。也就是文章里“如何評價甲方漏洞平臺的價值” 的方式來評價的!!

責(zé)任編輯:藍雨淚 來源: 百度空間
相關(guān)推薦

2017-11-29 18:52:13

Python新手編碼建議

2016-11-11 20:33:53

Hadoop大數(shù)據(jù)云計算

2023-11-10 08:48:09

Lombok庫Java8

2018-06-21 15:23:36

2009-12-30 15:18:32

2019-11-19 09:06:32

網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊安全威脅

2018-11-20 14:24:46

數(shù)據(jù)分析數(shù)據(jù)庫統(tǒng)計

2012-11-09 10:46:24

Canonical

2020-09-21 06:58:56

TS 代碼建議

2011-11-30 15:57:18

2015-08-26 08:31:35

核心程序員成長

2011-04-27 09:21:09

程序員

2015-08-26 09:31:26

程序員建議

2015-11-24 10:13:49

應(yīng)聘大數(shù)據(jù)校園

2009-03-13 09:31:03

.NET整合分布式應(yīng)用

2021-09-27 15:33:48

Go 開發(fā)技術(shù)

2009-05-21 09:09:47

where查詢條件邏輯值

2021-09-27 10:04:03

Go程序處理

2009-06-30 20:44:44

2013-12-03 10:30:28

iOS開發(fā)程序員自我提升
點贊
收藏

51CTO技術(shù)棧公眾號

香蕉视频911| 久久国产一级片| 成人精品国产亚洲| 一区二区三区**美女毛片| 精品一区二区三区国产| 中文字幕欧美在线观看| 欧美影院一区| 亚洲欧洲日产国产网站| 中文字幕乱码在线人视频| 亚洲淫成人影院| 亚洲精品videosex极品| 九九九九精品| 精品国产va久久久久久久| 午夜一区在线| 欧美日韩成人网| 在线视频第一页| 中文字幕日韩在线| 欧美日韩高清不卡| 久久无码高潮喷水| 羞羞网站在线看| 国产精品污网站| 久久99精品久久久久久久青青日本 | 亚洲免费专区| 日韩欧美国产三级| 午夜激情av在线| 不卡一二三区| 性感美女久久精品| 日本丰满大乳奶| 三区四区电影在线观看| 久久精品欧美日韩精品| 国产精品二区三区| 国内精品久久久久久久久久| 蜜臀久久99精品久久久久久9| 91av视频在线观看| 国产亚洲色婷婷久久99精品| 亚洲a一区二区三区| 中文字幕在线日韩| 中国女人特级毛片| 久久成人高清| 亚洲人成人99网站| 鲁大师私人影院在线观看| av综合网页| 日韩欧美国产精品| 在线成人精品视频| 国产精品亚洲欧美一级在线| 欧美日韩精品电影| 日本人69视频| 成人网av.com/| 91精品国产综合久久福利软件| 超碰在线97免费| 久久91超碰青草在哪里看| 欧美午夜精品免费| 深夜黄色小视频| 欧美一级做一级爱a做片性| 欧美三级乱人伦电影| 天天影视综合色| 亚洲日本在线观看视频| 欧美四级电影在线观看| 伊人国产在线视频| 视频欧美精品| 日韩欧美国产精品| 中文字幕在线永久| 台湾色综合娱乐中文网| 亚洲码在线观看| 日本成人午夜影院| 日韩综合精品| 久久99青青精品免费观看| 免费在线观看黄色av| 精品白丝av| 2020久久国产精品| 欧美三级网站在线观看| 蜜桃在线一区二区三区| 亚洲一区二区三| 亚洲精品久久久久avwww潮水| 粉嫩高潮美女一区二区三区| 黑人另类av| 国产在线日本| 亚洲人成小说网站色在线| www.夜夜爱| 88xx成人免费观看视频库 | 色哟哟精品视频| 国产精品视频一区二区三区| 欧美精品一区二区三区四区| 在线观看日韩精品视频| 色777狠狠狠综合伊人| 欧美成人午夜剧场免费观看| 国产精品xxxx喷水欧美| 日韩成人av影视| 91日韩久久| 狠狠狠综合7777久夜色撩人| 亚洲欧美电影院| 岳毛多又紧做起爽| 国产欧美视频在线| 日韩精品免费在线视频观看| 国产精品综合激情| 在线成人h网| 国产精品久久久久久久久久东京 | 毛片在线免费视频| 九九九久久久精品| 久久久com| 婷婷丁香在线| 欧美午夜不卡在线观看免费| 国产精品成人无码专区| 欧美日韩在线二区| 久久久久久一区二区三区| 亚洲视频久久久| 丁香网亚洲国际| 亚洲一区二区三区精品动漫| aa国产成人| 日韩小视频在线观看专区| 偷拍夫妻性生活| 影音先锋久久久| 91久久久在线| 97电影在线观看| 日韩欧美在线中文字幕| 丰满少妇xbxb毛片日本| 91tv官网精品成人亚洲| 日韩美女在线观看一区| 亚洲女人18毛片水真多| 最新久久zyz资源站| 成人在线免费播放视频| 婷婷综合成人| 97视频在线观看播放| 成人av一区二区三区在线观看| 中文字幕 久热精品 视频在线 | 粉嫩av性色av蜜臀av网站| 久久精品人人| 精品免费日产一区一区三区免费| а√天堂官网中文在线| 欧美日精品一区视频| 免费人成又黄又爽又色| 亚洲在线一区| 久热国产精品视频一区二区三区| 国产美女高潮在线| 亚洲丁香婷深爱综合| 久久99久久久| 成人美女视频在线观看18| 成人在线观看毛片| 久久久久久爱| 欧美韩国理论所午夜片917电影| 97人妻精品一区二区三区视频| 中文字幕第一区二区| 午夜视频在线瓜伦| 国产一区二区亚洲| 国产精品aaa| 国产小视频在线观看| 色乱码一区二区三区88| 久久久久无码精品国产sm果冻 | 色777狠狠狠综合伊人| 国产精品高清在线观看| 国产高清视频在线播放| 欧美视频三区在线播放| 国产精品酒店视频| 精品一区二区三区在线播放视频| 日本一区二区三区四区五区六区| 精品久久亚洲| 欧美福利视频网站| 天天插天天干天天操| 韩曰欧美视频免费观看| 成人午夜福利一区二区| 日本人妖一区二区| 中国成人在线视频| 人人九九精品视频| 国语自产精品视频在线看一大j8 | 九一成人免费视频| 国产精品久久久久久久久粉嫩av| 日本在线观看免费| 日韩一区二区不卡| 毛片毛片女人毛片毛片| 亚洲国产精品高清| 欧美性猛交乱大交| 国产一区二区你懂的| 亚洲毛片aa| 日韩成人视屏| 人妖精品videosex性欧美| 99re在线视频| 亚洲成人网久久久| 黄色av网站免费| 亚洲欧美日韩一区二区 | 国内偷自视频区视频综合| 水中色av综合| 在线不卡中文字幕| 日本亚洲色大成网站www久久| 91亚洲精品久久久蜜桃| 精品999在线| 好看的日韩av电影| 热舞福利精品大尺度视频| 精品99re| 国产精品久久久久久久7电影| 国产在线一区二区视频| 亚洲精品国精品久久99热一| 自拍偷拍18p| 亚洲综合免费观看高清完整版在线| 精品人妻一区二区三区香蕉| 精品一区二区三区视频| 5月婷婷6月丁香| 羞羞色午夜精品一区二区三区| 九九九九精品九九九九| 精品一区二区三区免费看| 欧美尤物巨大精品爽| 菠萝菠萝蜜在线视频免费观看| 亚洲精品日韩久久久| 国产成人精品亚洲精品色欲| 狠狠躁18三区二区一区| 国产精品国产精品88| 久久久综合精品| 不许穿内裤随时挨c调教h苏绵| 免费一级片91| 日本不卡在线观看视频| 欧美色一级片| 一区二区精品视频| 精品亚洲成人| 久久精品成人一区二区三区蜜臀| 日本精品在线观看| 国产精品日韩在线播放| 日韩理论视频| 孩xxxx性bbbb欧美| 自由的xxxx在线视频| 中文字幕无线精品亚洲乱码一区 | 日韩视频一区在线| 伦理片一区二区三区| 亚洲黄在线观看| 国精产品乱码一区一区三区四区| 欧美一区二区三区思思人| 91免费视频播放| 欧美综合视频在线观看| 在线能看的av| 亚洲va欧美va天堂v国产综合| 国产97免费视频| 国产精品国模大尺度视频| 91网站免费视频| 26uuu另类欧美亚洲曰本| 欧美午夜精品一区二区| 国产精品主播直播| 欧美高清精品一区二区| 精品亚洲porn| 国产大片一区二区三区| 国产在线精品一区二区夜色| 精品久久久99| 国产原创一区二区| 小明看看成人免费视频| 久久99精品久久久久久| 自拍偷拍一区二区三区四区| 麻豆91在线播放免费| 亚洲欧美偷拍另类| 国产在线精品免费| 色婷婷综合在线观看| 国产成人无遮挡在线视频| 亚洲熟女乱综合一区二区| 国产很黄免费观看久久| 丰满熟女人妻一区二区三区| 成人h动漫精品一区二| 免费成人蒂法网站| 久久久久久电影| 国产7777777| 成人欧美一区二区三区小说| 777777国产7777777| 亚洲亚洲人成综合网络| 日韩av免费网址| 欧美性生活大片免费观看网址| 91精品国产高清一区二区三密臀| 在线观看亚洲一区| 91黄色在线视频| 日韩欧美视频在线| 五月婷婷伊人网| 亚洲欧美视频在线| 欧美另类极品| 欧美激情极品视频| 欧美大胆成人| 成人网在线免费观看| 亚洲国产精品免费视频| 黄色99视频| 国产精品嫩草影院在线看| 在线丝袜欧美日韩制服| 黄色亚洲大片免费在线观看| 国产极品粉嫩福利姬萌白酱| 麻豆精品蜜桃视频网站| 亚洲综合在线一区二区| 9久草视频在线视频精品| 人妻熟人中文字幕一区二区| 樱花影视一区二区| 五月天婷婷导航| 欧美一区日韩一区| 日韩av成人| 欧美成人h版在线观看| free性中国hd国语露脸| 99精品一区二区| 天天舔天天操天天干| 亚洲精品中文字幕乱码三区| 日韩精品一区二区三区国语自制| 国产精品巨作av| 日韩精品久久久| 欧美精品三区| 中文久久久久久| 成人深夜福利app| 精品一区二区6| 欧美日韩亚洲高清| 国产色综合视频| 国产一区二区三区高清在线观看| 在线观看操人| 国产精品久久久久一区二区| 在这里有精品| 亚洲一区二区四区| 翔田千里一区二区| 香蕉久久久久久av成人| 国产精品乱码久久久久久| 国产成人自拍视频在线| 91精品国产欧美日韩| 北条麻妃在线| 91高潮在线观看| 亚洲天堂中文字幕在线观看| 在线观看欧美一区| 久久九九99| 成人性生活免费看| 一区二区三区中文字幕电影| 影音先锋黄色网址| 亚洲片在线资源| 黄色在线网站噜噜噜| 99r国产精品视频| 国产精品久久久久久久| 亚洲无吗一区二区三区| 久久综合久久综合九色| 日本少妇毛茸茸高潮| 日韩精品一区二区在线观看| 日本视频在线免费观看| 国产精品精品久久久久久| 丝袜av一区| 国产最新免费视频| 91亚洲精品乱码久久久久久蜜桃| 91porn在线视频| 日韩一区二区三区免费看| 国产在线1区| 91精品久久久久久综合乱菊| av在线不卡免费观看| 熟妇人妻无乱码中文字幕真矢织江| 91在线精品一区二区三区| 1级黄色大片儿| 亚洲国产精品yw在线观看| heyzo中文字幕在线| 成人在线免费观看一区| 欧美特黄a级高清免费大片a级| 岛国大片在线免费观看| 亚洲综合久久久久| 人妻无码中文字幕| 性欧美办公室18xxxxhd| 久久99国产精品久久99大师| 精品久久久久久久久久中文字幕| av亚洲精华国产精华精华| 日韩美女黄色片| 日韩精品免费一线在线观看| 一区二区三区电影大全| 日本一区免费在线观看| 日本中文字幕不卡| 亚洲一二三四五六区| 欧美一激情一区二区三区| 黄页在线观看免费| 国产一区二区在线观看免费播放| 99精品国产在热久久婷婷| 无码人妻精品一区二区三应用大全| 欧美日韩加勒比精品一区| 青青操在线视频| 国产精品爽黄69天堂a| 偷拍欧美精品| 涩视频在线观看| 91黄色免费观看| 免费黄色网址在线观看| 国产 高清 精品 在线 a| 宅男噜噜噜66一区二区| 91视频在线网站| 在线成人午夜影院| caoporn视频在线观看| 欧美午夜精品久久久久久蜜| 看片网站欧美日韩| 成人免费看片98| 亚洲人线精品午夜| 国产精品igao视频网网址不卡日韩 | 日本在线视频www| 中文字幕一区二区三中文字幕| 亚洲第一色视频| 国产精品88a∨| 欧美日韩网站| 受虐m奴xxx在线观看| 欧美一区二区视频免费观看| a级片在线免费观看| 亚洲一卡二卡三卡| 99久久99久久精品免费观看 | 欧美成人三级在线观看| 亚洲欧洲视频在线| 久久国际精品| 美女黄色片视频| 亚洲一区二区三区中文字幕在线 | 好吊妞视频这里有精品| 日本中文字幕高清| 亚洲高清不卡在线| 日本中文在线| 欧美高清视频一区| 国产不卡视频一区二区三区| 免费看av在线| 26uuu亚洲伊人春色| 欧美精品一卡|