

本周,在The Vergecast采访系列节目中,Verge主编尼莱·帕特尔采访了Luta Security创始人兼首席执行官凯蒂·穆苏里斯。
Moussouris在计算机安全领域有着悠久的历史,他曾在微软和国防部工作,创建了他们的第一个漏洞赏金计划,以鼓励捕捉和报告软件系统中的安全漏洞和漏洞。
Nilay和Katie讨论了bug赏金计划的历史,从早期的迭代到当前的状态,从好的到坏的。尽管Moussouris说,雇佣黑客来帮助组织提高安全性的概念有很多积极因素,但这种做法的商业化已经造成了盲点和其他意想不到的激励。
以下是经过略微编辑的对话节选。
尼莱·帕特尔:什么时候漏洞赏金系统的缺点是什么?
Katie Moussouris:老实说,现在的失败,我不得不说,是在bug奖励的商业执行上。所以我的公司基本上会评估组织的成熟度,比如,“你准备好了吗?你能接受事实吗?”
我们问的很多问题,组织都是这样的,“是的,但我们想做这个行业最佳实践的事情,叫做bug赏金。我们也知道你有很多赏金。你刚刚给了我们一个虫子赏金。”
我说,“但是你实际上还没有能够跟上修补你知道已经过时的系统的步伐。你如何处理这些额外的数量?”他们会说:“哦,但我们只要雇佣一个漏洞赏金服务提供商,他们就会为我们照顾好一切。”我说,“等一下。关于你的内部补丁处理,你从其他问题中不理解的部分是什么?”因为他们坐在那里说,“我们被告知我们可以外包。”
我认为这是市场双方的失败。我以前在一个漏洞赏金公司工作。我相信这种模式,“嘿,为什么我们不让公司和黑客联系起来更容易,让每个人都更安全呢?”最终,公司和政府将变得更加安全,最终,黑客不仅不会入狱并谋生,而且他们会扩大规模。”因为理想情况下,你想在整个世界上看到的不再是唾手可得的果实。你希望看到人们自己解决这些bug——理想的情况是防止它们。但即使他们不小心编码了一些低挂的水果虫子,以便能够自己检测到它们。不要依赖互联网上的第三方随机来告诉你这个容易摘到的果子。
“我们并没有看到这些项目带来的安全状况的良好发展。”
因此,我认为商业漏洞赏金平台的失败之处在于,基本上他们的商业模式是,你在安全方面一直很糟糕,所以有很多唾手可得的成果可以找到,而在漏洞赏金平台上闲逛的相对低技能的劳动力——除了极少数例外,这些漏洞平台上有很多高技能的人。但我想我读过一个领先的漏洞赏金平台的最新报告,在60万注册用户中,有146人在该平台上一生中从未赚过10万美元以上。你知道,一个专业的渗透测试员,即使在15年前我做这个工作的时候,起薪已经超过10万美元。
因此,我们并没有看到这些项目带来的安全状况的良好发展。我们也没有看到网络安全劳动力状况的良好发展。我们看到了一个巨大的金字塔底部,这是一些能够运行免费或几乎免费的扫描工具的人,他们给你提供了唾手可得的报告。他们是虫子赏金猎人的主要组成部分。这一小部分金字塔顶端的高技能工人——也就是说,不到200人——处于非常非常顶端。尽管这些公司已经存在了八年。
你在描述生态真是太有趣了黑客攻击的网络安全模型看起来非常像用户生成的公司内容平台生态经济模型。你可以描述YouTube或Instagram或其他平台,它们承诺会有很多人访问,但是没有只奖励了一小部分人。这个类比准确吗?
绝对的。我是说,漏洞赏金的规则是只有第一个报告独特漏洞的人才能得到报酬。所以想想那些容易摘到的果实吧。你可以用你的扫描工具进行喷洒和祈祷,但即使是在很容易找到的东西上赚钱,你也必须是第一个进入的。所以这些平台上有大量的无偿劳动。
然后我们假设,即使你在更高的技术水平上工作,发现了更深奥的bug,我们也会听到很多公司抱怨说,“哦,我们已经知道那个bug了,所以我们不会付钱给你。它已经在修复过程中了。”所以有一大堆东西,人们没有得到他们注册的东西。我认为这是目前零工经济市场的又一次失败实施。
我们都对零工经济寄予厚望,希望它能帮助很多人。当然,在劳工方面,这并不是很好。但在漏洞赏金的情况下,对买方和招聘方来说,结果也不是很好。他们无法获得大量的新劳动力。有一小部分人技能相当高,在这些平台上赚了不少钱,他们可能不想放弃自己的生活方式。他们中的一些人决定在公司内部工作,但他们保留了自己的漏洞赏金兼职能力。因此,我们只是没有看到整个零工经济在漏洞赏金平台上表现出来,对等式的任何一方都有效。
为了让这个类比继续下去,当我们批评YouTube或Instagram时,有一件事确实对YouTube和Instagram很有帮助。他们没有动力去解决这个问题,因为他们收获了所有的回报。我想至少会有更多真正的mo在漏洞赏金生态系统中,存在着“嘿,我们的软件中有漏洞”的真实威胁。所以看起来确实有一些动机去改变它,去改变这个模式。你认为未来会有什么变化,或者这种动力根本不存在?
在离开一家漏洞赏金公司后,我作为顾问留在了公司将近一年,与他们一起处理各种共同客户。我与许多漏洞赏金公司都有客户重叠,如果不是所有主要的美国公司的话。我一直在他们的商业模式中看到的是,我想帮助组织变得更加成熟。所以更少低挂的水果虫,更多深奥的虫子。但他们所有的商业模式都依赖于一直有朋友在水里,垂手可得的果实。
所以他们不希望我的公司通常会说:“你准备好了吗?”你是否在内部投入资金自己寻找漏洞?你知道吗,如果你能在设计阶段就识别出安全漏洞,那么成本最多可以降低45倍。”这基本上会推迟bug赏金的采用,这并不适合每个人,如果你甚至不能修补你已经知道的bug,当然也不合适。
所以我认为不同商业模式之间的内在冲突——bug赏金与我公司提供的咨询服务之间的冲突——bug赏金可以帮助您完成漏洞管理所需的一小部分工作,但它被定位为一个简单的按钮。我们看到许多公司开始正视这样一个事实,即他们仍然存在漏洞,即使他们有漏洞赏金,或者他们不能赏金所有东西。
有一家航空公司四年多来一直有漏洞赏金。那是联合航空公司。是在飞机上吗?不,网站上有。这是反对网站的。那么我们在空中如何更安全呢?好吧,我们不是。但是,当涉及到漏洞管理时,你看起来很勤奋,我认为这就是商业漏洞赏金支持平台一直在推动的,就像,“看,你知道,看起来真的很忙。”是的,你在玩打虫游戏,这是非常低效的,但你可以说你非常重视安全,你正在解决所有这些容易发生的问题。我们不会这么叫他们。我们会说,你知道,这里有很多虫子,而且它非常有价值。当你被入侵时。也许你不会陷入麻烦,因为你可以说:“嗯,我们试过了。我们有漏洞赏金,只是没有人向我们报告这个特定的问题。”
所以我不知道。我的意思是,我很想说这一切都在朝着正确的方向发展,但坦率地说,我已经看到了它的发展,特别是在过去几年的商业化的bug奖励。
每周科技综述和对科技界主要人物的采访。
订阅