成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

再談企業(yè)漏洞收集平臺(tái)建設(shè)

安全
“企業(yè)漏洞平臺(tái)將運(yùn)營(yíng)人員技術(shù)層次提高到足夠高的水平” 這個(gè)是體現(xiàn)平臺(tái)價(jià)值的一個(gè)重要點(diǎn)。

雖然cnhawk總是一名“終結(jié)者”,但是從TSRC平臺(tái)建設(shè)開始,給各大企業(yè)平臺(tái)的建設(shè)過程里,卻提供了大量的“建設(shè)”性的建議,一個(gè)名副其實(shí)的“建設(shè)者”。每次lake2和我pk的時(shí)候,老是說:“你等著,我找hawk總秒殺你!” 奇怪的是,很多回合過去了,卻很多走向了共同的點(diǎn)子上.....

在4月19日TSRC沙龍上,我們現(xiàn)場(chǎng)來個(gè)PK,不過當(dāng)時(shí)環(huán)境所限,感覺pk不是很過癮。于是hawk總來一個(gè)大招《淺談企業(yè)漏洞收集平臺(tái)建設(shè)》。整體上來說,現(xiàn)場(chǎng)pk的也是以前pk過的一個(gè)問題:法治與人治。其實(shí)這個(gè)題目很大! 其實(shí)我不完全是人治。

首先,“企業(yè)漏洞平臺(tái)將運(yùn)營(yíng)人員技術(shù)層次提高到足夠高的水平” 這個(gè)是體現(xiàn)平臺(tái)價(jià)值的一個(gè)重要點(diǎn)。我和lake2說過:當(dāng)這樣平臺(tái)的運(yùn)營(yíng)人員是幸福的,就像一個(gè)圖書館(圖書館的威力,你們都懂的!),你單純把他當(dāng)一重工作任務(wù),那真是“天理不容”的!!

然后在大風(fēng)的演講《黑客來了怎么辦》里提到一問題,那就是“度”!白帽子們?cè)谡衣┒礈y(cè)試時(shí)候的一個(gè)“度”,大風(fēng)主張只到POC的層面就好了。但是問題來了,怎么評(píng)價(jià)這個(gè)漏洞的最終危害!這個(gè)也就涉及到評(píng)分的問題。 如果有白帽子來完成,那很明顯越界了,完全可以去“南山法院”,只要騰訊愿意。 所以這個(gè)事情就得交給甲方來做,但是這里又有一個(gè)問題了 ,也就是甲方人員得水平問題! 我記得在現(xiàn)場(chǎng)我也說了,以前在tsrc的人員也說過:“你自己的技術(shù)水平都不行,怎么去評(píng)估別人報(bào)告的漏洞!” 其實(shí)這個(gè)是比較尖銳的提法。所以開始tsrc的很多朋友對(duì)我是有看法,但基本都是爺們,我想也沒關(guān)系。 但是面對(duì)一些甲方妹子交流的時(shí)候,我就不好去說這個(gè)話了,有點(diǎn)傷人!(這里絕對(duì)不是性別歧視啊~~)

跑題了...

那么我們?cè)趺磥斫鉀Q這個(gè)問題,當(dāng)時(shí)我提了2個(gè)建議:

1、加強(qiáng)對(duì)甲方安全人員的內(nèi)功(人才培養(yǎng))

2、加強(qiáng)和漏洞報(bào)告者的溝通。(你有能力證明,但是沒有資格去實(shí)施。我有資格去實(shí)施,但是沒有這個(gè)能力!所以交流交流就好了!?)

不過TSRC的人有沒有采用我的,我就不是很清楚了...

然后我們回到評(píng)分標(biāo)準(zhǔn)的問題上,hawk總的量法思路,其實(shí)很多人(我記得大風(fēng)就提過)和機(jī)構(gòu)都有去做過。但是我認(rèn)為漏洞的場(chǎng)景太多,也就是評(píng)估的因素很多。而不是單單遠(yuǎn)程、本地等問題。而且我認(rèn)為web服務(wù)上說遠(yuǎn)程本地基本沒多大意義。當(dāng)然這個(gè)只是個(gè)舉例說明,好像以前也有老外提供過一些共公式。這里我想說的是我在《我的安全世界觀》里提到的“概念(公式)是死的”到***評(píng)估還是落實(shí)到人身上。

那我的辦法是啥呢? 我在《給TSRC等甲方平臺(tái)建設(shè)的一些建議》里提到:“應(yīng)該把以上的一些因素的權(quán)重來實(shí)現(xiàn)一個(gè)修正的評(píng)分模式” 也就是在“法治”的每個(gè)規(guī)則上來個(gè)修正的范圍:

如:[ 嚴(yán)重 ] (兌換金幣系數(shù) 30 )分值范圍 9-10, 修正+-5

也就是先給等級(jí),然后結(jié)合漏洞的一些場(chǎng)景、條件來修正。

另外我對(duì)其他甲方建立這樣的平臺(tái)的時(shí)候,一定要注意結(jié)合甲方自己的因素,比如投入的成本等等去認(rèn)真思考,榜樣有時(shí)候是有“毒”的。不要“該學(xué)的沒學(xué)到,不該學(xué)的都用上了 ”

hawk總發(fā)布“終結(jié)”篇《三談企業(yè)漏洞收集平臺(tái)建設(shè)》

責(zé)任編輯:藍(lán)雨淚 來源: 百度空間
相關(guān)推薦

2013-04-26 15:13:49

企業(yè)漏洞漏洞收集

2013-04-28 11:00:08

2023-01-31 08:26:57

企業(yè)服務(wù)整合

2014-06-10 11:12:13

控管平臺(tái)數(shù)據(jù)

2021-07-15 10:49:08

數(shù)據(jù)平臺(tái)企業(yè)

2017-12-20 17:50:32

2012-06-07 09:05:46

2020-03-21 14:46:47

數(shù)據(jù)倉庫架構(gòu)數(shù)據(jù)平臺(tái)

2023-05-06 14:15:10

2021-05-20 10:16:44

Web滲透漏洞

2018-05-30 12:00:55

私有云云計(jì)算數(shù)據(jù)

2011-06-20 13:27:25

軟件平臺(tái)企業(yè)ITSOA

2015-04-15 09:26:34

大數(shù)據(jù)平臺(tái)用友

2013-09-11 10:19:12

企業(yè)信息化vSphere

2022-03-04 06:36:35

數(shù)據(jù)能力數(shù)據(jù)分析

2020-07-22 14:40:07

Ai.Vul

2010-07-05 11:45:27

RationalJazz需求管理

2013-12-18 10:34:53

正益無線移動(dòng)平臺(tái)

2017-03-28 11:55:10

聯(lián)想企業(yè)網(wǎng)盤

2017-04-18 18:00:22

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产精产国品一二三产区视频 | 欧美精品电影一区 | 亚洲高清成人在线 | 国产在线中文 | 久久毛片 | 天天射影院 | a在线观看| 亚洲小视频在线观看 | 国产成人精品av | 精品亚洲一区二区三区 | 午夜精品 | 欧美国产日韩一区二区三区 | 97伊人 | 欧美日韩中文字幕 | 成人午夜黄色 | 国产一区不卡 | 午夜视频在线观看视频 | 97精品国产一区二区三区 | 操操日| 日韩综合一区 | 亚洲一区二区三区视频 | 九一在线观看 | 欧美日韩专区 | 亚洲二区视频 | 美女在线视频一区二区三区 | 欧洲妇女成人淫片aaa视频 | 精品视频一区二区三区在线观看 | www.4虎影院| 99热这里| 成人精品一区二区 | 国产成人精品免费视频 | 范冰冰一级做a爰片久久毛片 | 91啪亚洲精品 | 国产成人精品视频 | 亚洲码欧美码一区二区三区 | 亚洲综合天堂网 | 在线免费视频一区 | 91久久| 亚洲一区电影 | 成人在线视频免费看 | 欧洲亚洲精品久久久久 |