邬迪:乌云完成了使命
口述 | 邬迪 文 | 史中
乌云完成了它的使命。
(一)
鼓励“白帽子黑客”——民间对网络安全技术感兴趣的技术人员——提交各个企业的漏洞,乌云审核之后无条件公开。白帽子在这个平台上获得认可、技术交流和荣誉感,企业在这里获得自己的漏洞详情和危机感,鞭策自己提高安全性。
(二)
(三)
以前,因为学历的问题,很多白帽子很难跨进大公司的门槛。
但有了乌云以后,他们可以在上面提交漏洞,获得社区和公众的注意,同时证明自己的技术能力,通过这些在一家大公司获得一份体面的工作和不菲的收入。面对黑产的诱惑,他们可以更坚决地说不。也许乌云让这个群体从此远离了网络犯罪,给他们一种新的人生可能。
白帽子A,测试了特斯拉的网站,本来预定一台 Model S 电动汽车需要网上支付30万的定金,而他通过漏洞,只需要1块钱就可以达到预付30万的效果。
他把漏洞提交给特斯拉之后,特斯拉为了表彰他的贡献,告诉他这1块钱就认定为30万,只要他缴纳余款就能提走一辆车。他家境不错,买特斯拉不成问题,但他拒绝了。
他说自己这么做只是为了找到漏洞,不是为了这份奖励。
曾经有很知名的巨头企业给乌云内部的工作人员打电话,在电话里一字不差的说出了这名同事的姓名、身份证号和家庭住址,暗示如果乌云上再出现他们的漏洞就会采取“必要的行动”。如果说不害怕那是假话。但一夜过后,第二天上班他仍然该怎么做就怎么做。
黑客时代:从上世纪90年代到10年之前,没有纯粹的白帽子和黑帽子之分。黑客可能会给企业提交漏洞,但是没有可预期的回报,他们可能也会做黑产,利用自己的技术犯罪。同一个人也许有黑白两个身份,没有清晰的边界。
前白帽时代:从2010年乌云建立开始,黑客渐渐分化成了两个群体:白帽子和黑帽子。代表理想主义情怀的白帽子在发现企业漏洞之后,提交到乌云或其他平台,获得声望;而代表现实主义的黑帽子发现漏洞之后,卖给地下黑产,和这个世界玩捉迷藏。
后白帽时代:2016年“世纪佳缘案”和“乌云事件”之后,白帽子群体分化,有些白帽子选择了“授权测试”的平台,完全守法,不再公开漏洞。有些白帽子转而从事其他职业,有一部分边缘白帽子转入黑产,进入地下。目前来看,他们从公众的视野里消失了。
(四)
(六)
(七)
之前很长时间,我都以为是乌云创造了历史。但现在我知道,是历史选择了乌云。
那个时代互联网爆炸式发展,而网络安全没人重视。网络犯罪行为越来越多,但没人告诉大众,他们究竟是如何被侵害的。面对那个坠落的世界,需要有人站出来——这个喊出皇帝新衣的小孩,恰好是我们。
人们总在争论乌云的模式是否极端、披露漏洞是否要授权,但在那个时代里,我们别无选择。
你明白吗,别无选择。
欢迎光临 中神通公司技术论坛 (http://trustcomputing.com.cn/bbs/) | Powered by Discuz! 6.0.0 |