瓦瑟纳尔新规将冲击漏洞市场

news/2024/8/26 18:37:00

image

本文讲的是瓦瑟纳尔新规将冲击漏洞市场,漏洞奖励已不算是非常新鲜的事物,并渐渐发展成为平常之需。不仅公司企业希望能够从奉公守法的漏洞挖掘人员那里获取信息,找到自身的弱点,另一方面也是大量独立研究人员从厂商和第三方漏洞奖励平台上赚取生活费的途径。

但是美国工业与安全局最近对瓦瑟纳尔协定提出的修改,却给上述靠漏洞奖励吃饭的各方都提出了真正的挑战。

这些规定旨在抑制两用武器的买卖和交易,在计算机安全语境下,两用武器就是所谓的入侵软件,如FinFisher和HackingTeam之类据称卖给专制国家用于监视国民的。安全研究人员在美国公布新规的两周里已经表达了他们对此提案的关注,他们认为新规对入侵软件的定义过于宽泛,合法的漏洞研究和概念验证(PoC)将受到监管。(相关阅读:《代码即武器:美国开始控制漏洞市场》)

这就意味着发现了零日漏洞并做出触发漏洞利用的概念验证程序的研究人员将不得不先申请出口许可证才能向受影响的厂商透露他们的发现。因此,将会出现这样的情况:国外研究人员发现了零日漏洞,却不得不先跟本国政府共享漏洞细节,再通知受影响的厂商。

如果这份提案被正式实施,也就意思着需要经政府批准,并且极可能要与政府共享漏洞细节,那么申请出口许可证的额外负担肯定会打击安全研究人员花费时间精力去挖掘和提交漏洞的积极性,造成更多的研究人员选择不去报告漏洞,甚至根本不去做研究。

至于厂商,肯定不愿意在修复漏洞之前让外国政府知道自己软件或系统的详细漏洞信息。而且政府总能找到理由拒绝发放出口许可证,不仅使研究人员的生计处于危险境地,还能在审批过程中获悉可被加入到政府武器库的严重漏洞的细节。最终的结果就是阻止了漏洞奖励项目以及跨国厂商之间的漏洞协作,更不用说研究人员合作共享概念性验证代码的权利了。

一些研究人员对提案中过宽的入侵软件定义持反对意见,因为很显然,漏洞奖励计划、与漏洞利用有关的攻防竞赛,甚至是安全人才培训都会受到这一定义的影响。而且,考虑到很多政府,尤其是美国也在从研究人员手中购买零日漏洞,出口许可这一规定就给政府免费获取零日漏洞开辟了康庄大道。即使政府愿意出钱,也会阻碍厂商获悉和修补漏洞的渠道。

在网络安全圈里,漏洞奖励是一个相对较新的现象。国际上的Bugcrowd和HackerOne是最大的两家独立平台,国内影响力最大的第三方漏洞提交平台是乌云,但360补天计划和腾讯TSRC也都开放了第三方漏洞提交。此外,包括国际上的微软、谷歌、惠普(零日计划)、脸书、雅虎,国内的网易、京东、新浪、金山、迅雷、携程、小米、搜狗等等绝大多数主要互联网或科技厂商都提供了某种形式的漏洞奖励项目。

独立研究人员的收入通常分化巨大。西方国家里,大部分研究人员都有正职,漏洞奖励只是补贴他们收入的一个兴趣爱好。但在中东地区、菲律宾、拉丁美洲和东欧,包括中国的许多白帽子,他们全部的收入来源就向多个项目提交漏洞以获取奖励。

某个漏洞有时候会在多个有着同样的底层业务逻辑缺陷的产品中重现。每个漏洞奖励项目不仅要为漏洞研究付账,还要支付随后的补丁或客户代码修改费用。在某些情况下,这有可能会是一笔巨款。因此研究人员或第三方平台想要负责任地披露漏洞,其中一种方式就是POC(概念验证漏洞利用)。这是漏洞奖励中甚为重要的一环,也是受瓦森纳尔新规影响最大的一环。毕竟,概念验证就是开发者用以修复漏洞的基础。

但不管怎样,中国不属于瓦瑟纳尔协定的签约国,而且国外人员给中国科技厂商提交漏洞的实例少之又少。因此,目前瓦瑟纳尔协定新规会对中国产生什么样的影响还不好判断。

瓦森纳协定的修改方案现在正出于征求意见阶段,7月20日结束。

原文发布时间为:六月 12, 2015
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/industry/8160.html


http://www.niftyadmin.cn/n/2828917.html

相关文章

GitHub 开官微了,怎么看

北京时间 2015 年 2 月 27 日世界上最大的同性交友网站 GitHub 正式登陆新浪微博,短短几日的功夫,粉丝数量也上万了。作为仅仅针对程序员这么“小众”的群体的一个网站,这个成绩足以说明 GitHub 在中国程序员心中的地位。 GitHub 早在 2012 年…

Horizon View 6.0 基于RDS的应用发布

最近测试VMware Horizon View6.0 新产品,相比较之前版本还是有许多改善,在应用发布这块通过RDS主机实现发布,通过View Client 链接即可显示所发布的应用。本着学习的心态将自己所了解的写出来,如有不足还请各位赐教。Horizon view…

18.1 集群介绍;18.2 keepalived介绍;18.3,18.4,18.5 用keepalived配置高可用集群(上,中,下);...

18.1 集群介绍1. 根据功能划分为两大类:高可用和负载均衡2. 高可用集群通常为两台服务器,一台工作,另外一台作为冗余,当提供服务的机器宕机,冗余将接替继续提供服务3. 实现高可用的开源软件有:heartbeat、k…

Android底层开发(2)

Android环境搭建与编译

坑,坑,

[str appendString:[NSString stringWithFormat:"/Commodity/GoodsDescription?sid%&width640",self.info.Sid]]; 后面带个尺寸,转载于:https://www.cnblogs.com/guligei/p/4028807.html

机器学习算法Review之分类

机器学习有着丰富的理论,分为有监督学习和无监督学习,有监督学习包括分类和回归,无监督学习包括聚类等。各种机器学习算法的基本思想都不难理解(这里的基本思想我的理解是各个算法的模型建立),而难点在于对…

linux邮件客户端mutt日志文件,发不出邮件

linux上面使用很方便的收发邮件客户端(即MUA),还有一个是mail,大家也可以试试。 在网上找了很多,都说需要msmtp配合使用,其实mutt里面也内建了smtp支持的。 mutt and SMTPmutt cant speak SMTP ... wait, it can ... ... or why …

poj1637

混合图欧拉回路首先先明确基本概念连通的无向图存在欧拉回路当且仅当不存在奇点连通的有向图当且仅当每个点入度出度这道题我们显然应该当作连通的有向图来做这个问题的困难之处在于我不知道应该从无向边的什么方向来走那我们先假定一个走向,然后就变成了一个完全意…