FreeBuf旗下互联网安全测试平台——漏洞盒子于今日宣布,联合多个厂商共同发起互联网安全漏洞奖励计划。作为国内首支互联网安全漏洞基金,漏洞盒子的奖励计划面向全球安全研究者和白帽子,他们可针对企业和互联网常用的操作系统,系统组件,重要框架以及应用提交安全漏洞,基金会审核通过后授予漏洞提交者现金奖励,单个漏洞单次查看的最高奖励高达40万元。
漏洞盒子相信,建立一座连接厂商与白帽子的桥梁,整个互联网环境与生态会更加安全和健康。
什么是互联网安全漏洞
企业及互联网中常用的操作系统,系统组件,重要的框架以及应用中发现的高威胁安全漏洞。
为什么要发起互联网漏洞基金
互联网漏洞往往有着破坏力强、影响范围大的特点,它们大多不被公开甚至隐秘于黑市。一旦当互联网漏洞被公布,往往会在短时间内给企业、网站带来巨大损失。2014年4月爆出的心脏滴血(Heartbleed)漏洞,9月爆出的Bash(Shellshock)漏洞,10月爆出的SSL v3漏洞……越来越多互联网漏洞的爆发,给互联网、金融、教育、政府等诸多服务提供商带来了巨大影响,而互联网用户个人信息与财产安全面临着史无前例的巨大风险。
2013年11月,美国第三方平台HackerOne联合微软、谷歌和Facebook发起互联网漏洞奖励计划。PHP, OpenSSL, Perl, Ruby, Python和Apache网络服务器都在奖励范围之内。FaceBook表示:“那些非常严重的漏洞如果落入到错误的人手中,就可能对整个互联网造成可怕的后果”
2014年7月,Google宣布启动Project Zero的计划,致力于互联网漏洞的研究和发现。 “零日(0day)漏洞”是目前互联网普遍存在的一项威胁。由于此类安全漏洞通常都尚未被公开,因而用户并不能在第一时间获得有效的系统补丁和安全保护。黑客常利用这类漏洞对企业以及政府部门等发起网络攻击。也因为缺乏对有关信息的了解,这样的攻击往往很难被发现。
2014年10月15日,漏洞盒子-互联网漏洞基金在中国走在了最前面。在漏洞盒子第一批安全漏洞奖励计划的列表中,包括了操作系统、应用服务器、系统组件在内的11项互联网流行产品,而一些本土化、国产的组件也会在后续逐步纳入。
互联网安全漏洞奖励规则
由于互联网安全漏洞发现难度大、价值高,因此漏洞盒子也在互联网漏洞基金的奖励设定上展现了十足的诚意,我们对漏洞提交者的奖励非常丰厚:
1、奖励计划中的每项产品漏洞奖励单价不同,目前单个漏洞单次查看的最高奖励高达40万元
2、漏洞奖金可叠加。也就是说多个基金会成员厂商查看某一个漏洞,漏洞提交者可以获得多次奖金叠加
互联网安全漏洞处理流程
漏洞盒子遵循负责任的漏洞披露,漏洞信息及修复方案完全由产品开放商决定是否公开。
Step 1、白帽子提交漏洞
Step 2、漏洞盒子完成漏洞审核
Step 3、漏洞盒子将漏洞信息通知产品官方和基金会成员(厂商)
Step 4、漏洞信息及修复方案由产品官方决定是否公布
关于基金会
漏洞盒子不排斥任何厂商的加入,即使基金会成员(厂商)在公司层面是激烈的竞争对手,但我们认为厂商安全团队之间并非如此。以下为基金会基本条例:
1、基金会成员(厂商)须是产品官方认可的使用者
2、基金会成员(厂商)须经过漏洞盒子的资质审核
3、基金会下设理事会,由厂商代表、漏洞盒子以及独立第三方组成
专题页面
不容错过
- 赌场老千与老虎机的故事(上集):赌场惊现神人Alpha_h4ck2017-02-20
- “无文件”攻击方式渗透实验亚信安全2017-03-15
- 技术分享:PHP序列化/对象注入漏洞的利用dawner2016-04-15
- 研究人员发现绝大部分酷派(Coolpad)手机暗藏后门hujias2014-12-18
0day
已有 35 条评论
我决定砸0day~
@p0tt1 good boy!
顶,漏洞盒子跨出了一大步!
hello world
世界。你好。
奖金力度很大
这个要是能长久的话我就打算转方向了
比wooyun的实际很多啊, moneny才是硬道理啊!
往乌云和库带提交漏洞习惯了,我登录就开始上传几个刚发现的注入,怎么都提交不上去,一细看漏洞项目那里是空的,不让选择,再细看,原来是在漏洞盒子里发布的任务后针对这个任务提交。嘿嘿,我不严肃了。
@Fiend520 亲,互联网漏洞基金只收集类似Linux、Apache、PHP、openssl之类的漏洞哦!具体列表见 https://www.vulbox.com/ibb
@FB客服 谢谢,我晓得了,开始的时候理解错误呵呵。
@FB客服 为啥操作系统里没有windows呢
@蚂蚁雅黑 这是第一期收集的项目列表,后续会逐渐加入,敬请期待!
有企业要看给钱 没企业看就不给钱,反正FB不掏钱还可以和厂商一起免费看0DAY。中介就是爽。
@storm 你要这么说,乌云,裤带,这些国内的第三方漏洞平台不都是这样了?任何好事儿,总有些人看不过去要阴谋论下
@蛋疼 乌云和裤带都有自掏腰包的,有实力白帽子不会空手而归。这种情况就有可能钱漏两无。
@storm 你好,这点大可以放心,第一、我们与所有加入基金会的厂商签订了合同,厂商必须为漏洞买单,否则会通过合同追究法律责任。第二、漏洞盒子本身也在基金会里面,只要能证明漏洞确实存在,就算厂商到时候由于种种纠纷不买单,我们平台本身也会支付费用。:)
其实真的就是国内帽子们的待遇还不够,才至于大家纷纷走上那条路。除去内心本身的放荡喜好,更多的是生活所迫,我们应该欣喜我们的安全环境在向一个好的方向发展。衷心希望走上安全这条不归路的身边的朋友可以获得越来越多的实惠。
这个可能真没人去提交。。。
@pipish 亲,正是因为这些组件的漏洞比较难挖,而且漏洞影响很严重,所以发起了这个基金会,而且这个基金会可以说是国内最高价啦,每个漏洞的单价可能上百万噢!
@pipish 重金之下必有勇夫,Nothing impossible
还是明码标价吧,
回头我传个今年8月份的0 day 价格表上来。
乌云好像也做这个
草,黑市价格又要看涨了,好东西得存着呀
艹,你俩够了!
挖漏洞也能发家致富哦。
大牛,我一个QQ号丢了,你能帮我盗QQ吗?
回复: 各位南来北往的过来看看啦~[doge]左这二位是业内顶顶大名的两位砖家,人送外号“洗地小能手组合”,大家有什么问题尽管问,绝对没有不会的[喵喵]
想吃猪油糕 荷包空空
业界良心
辛苦了!慢点刷屏罢!
万达旗下互联网安全测试平台——BugBox于今日宣布,联合NSA共同发起互联网安全漏洞奖励计划。作为全球首支互联网安全漏洞基金,BugBox的奖励计划面向全球安全研究者和白帽子,他们可针对企业和互联网常用的操作系统,系统组件,重要框架以及应用提交安全漏洞,基金会审核通过后授予漏洞提交者现金奖励,单个漏洞单次查看的最高奖励高达40万美金。
@王思聪 各位老婆,如果有0day的可以私信我。
移动那个众测,还没开始就已经结束了唉。
@馬化騰 测试比原定时间提早开启,在测试当天收到多个严重漏洞的报告,厂商表示情况始料未及需要紧急处理,故在测试只进行了一天便暂停项目。这次测试后续会重新开启,届时厂商会有更完备的应急响应。 给您带来的不便我们深感抱歉,新项目情况请留意公告。
有视频回放吗~