在世界上最大的BUG赏金计划之一内
iOS的Outlook加速了第三方加入INS的工作
印度尼西亚在AI采用中引领东盟地区
Max Schrems的Noyb启动了GDPR行动
Windows 10 Beta Build 15002带来了真正的改进
汇丰银行将人形放在纽约分公司
科技群体为FISA监视争夺战
Micron首先以QLC闪存驱动器5210 QLC SSD推出市场
云销售充气了微软的强劲增长
欧洲网络攻击2018年第一季度近三分之一
研究人员说,安全供应商需要与社区进行互动
Mozilla在四周内钉火萤火虫的NPAPI棺材
近30%的LGBT +年轻人选择避免茎职业
ICO补助计划推出第二轮资金
GreenPeace宣布其关于云环境影响的最新报告
安全专家在GDPR检查表上重量
澳大利亚能源部门陷入了安全捕获-22
Apple加入无线电力联盟,充电iPhone 8谣言
5G频谱蹲便器以1000万美元的价格结束
世界上最大的太阳能农场包含250万太阳能模块
英国金融电气行业担心Brexit诱导人才挤压
惠普召回101,000款用于火灾危险的笔记本电池
Win10更新KB 3213986,KB 3210721具有多用户问题
在系统中断后,美国约有150个三角洲航班
Apple,Microsoft和Amazon提供更公平的云存储交易
欧洲立法者辩论自动车辆的机器人权利
三星碎片覆盆子PI 3竞争对手,收缩ARIK线
旧网络可以蹒跚地努力
Dell EMC将HyperConvergecence,云结合在最新的VxRail产品中
APAC组织可能从网络攻击中减掉1.75TN
Tech Luminaries队以2700万美元的价格组成。伦理基金
在Ryzen之后,AMD没有立即计划清除其其他PC芯片
雅虎在违规后推动了Verizon交易的时间
NativeScript 3.0与Angular 4释放
法院否认美国政府在微软海外电子邮件案件上诉
探索选项卡在Twitter上发现了新的东西
White-Hat Hackers查找遗漏记录数量
M1,华为在5G活试验中传输VR含量
英特尔的最古金芯片有24个核心,以8,898美元的价格出售
LeakedSource的关机是对业余黑客的打击
艾不仅仅是做便宜和更快的事情
如何使PC安全警报更好?让他们转动,摇摇晃晃
供应商说,数十个iOS应用程序未能保护用户的数据
Unified Comms Bugbears可能很容易用AI解决
Oracle修补商业应用程序中的漏洞筏
三沟3G手机
Mac Malware,可能在伊朗制造,针对美国国防工业
再一次:LTE SmartWatch是一个愚蠢的想法
NHS数字签署三年网络安全合作伙伴关系与IBM
DigitaloCean释放其负载平衡器产品
您的位置:首页 >科技 > 技术前沿 >

在世界上最大的BUG赏金计划之一内

2021-08-06 10:44:22 [来源]:

凭借超过3,500名全球研究人员,发现和公开披露的漏洞3,500个漏洞,迄今为止向研究人员提供超过1500万美元,趋势科技零日倡议(ZDI)是世界上最大的供应商 - 无人团赏金计划之一。

又称漏洞奖励计划,Abug Bounty Programmerewards安全研究人员 - 或White Hat Hackers - 用于发现软件错误,然后披露到要修复的软件供应商。

2016年,ZDI购买并披露了22%的公开发现的Microsoft漏洞,28%的公开披露漏洞在Adobe Software中找到。Zerian Gorenc的两家公司的顶级外部供应商,漏洞研究总监Brian Gorenc在趋势科技。

此外,作为供应商 - 不可知论者意味着ZDI在许多产品中购买错误,而一些供应商只能在自己的产品中购买错误。

“这不仅为我们提供了更多的报告,可以将过滤器转换为保护我们的网络防御客户,它还可以让我们看看整个行业的发生趋势,”Gorenc每周告诉计算机。

也就是说,ZDI是关于它购买的东西的选择性。虽然它收到了许多类漏洞的提交 - 但更新的代码执行,例如 - 权限信息披露的提升 - 它不会购买每个类型的错误,包括占据许多错误赏金程序的浏览站点脚本(XSS)。

“我们购买的错误是对消费者和企业最有影响的影响,这就是为什么我们看到研究人员寻找他们,”Gorenc说。

与任何Bug Bounty程序一样,负责披露键可最大限度地减少用户的漏洞。

Gorenc表示,该倡议的披露进程从提交先前未知,未染成的ZDI的未知漏洞的研究人员开始,这将验证漏洞,确定其价值并向研究人员提供奖励。

由于研究人员发现并提供了额外的研究,奖金和奖励可以通过忠诚度计划增加,类似于频繁的飞行员计划。

其次,ZDI负责任地,并及时通知软件供应商的安全漏洞。供应商约为120天以解决漏洞。

同时,趋势科技研究人员创建一个过滤器,以便在官方补丁准备就绪之前平均72天将其客户免受未括的漏洞。

软件供应商可以为漏洞发出补丁,或者向ZDI指示它无法,或选择不,修补漏洞。

然后,ZDI将根据其脆弱性披露政策公开披露其网站上漏洞的细节。

询问软件公司是否应该更负责导致漏洞的缺陷,但Gorenc表示,虽然他们应该致力于实现开发实践,漏洞是所有软件的必然部分。

“一旦众所周知,公司迅速解决问题很重要,而ZDI很乐意帮助促进世界上一些最大和最广泛部署的软件的过程,”他说。

“对于任何类型的安全事件的名称和羞辱供应商来说,它永远不会趋向于趋势科技方法 - 是否是产品漏洞,违规行为或其他方式。相反,我们专注于使世界安全为每个人交换数字信息。

“ZDI创建了一个协作环境,其中漏洞研究可以积极地利益软件景观,并帮助改善产品,最终目标是防止成功的违规和网络攻击。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。