當前位置:
首頁 > 新聞 > HackerOne年度報告:安全眾測推出四年,成果幾何?

HackerOne年度報告:安全眾測推出四年,成果幾何?

HackerOne這周發布了2017年年度報告《黑客驅動的安全眾測模式》,對過去四年平台上累積的數據進行分析總結:

超過800個項目

大約5萬份漏洞報告

1700餘萬美元白帽子賞金

報告數據顯示,當下白帽子的平均賞金收益為1923美元,比2015年的1624美元上漲了16%。企業支付過的最高單個漏洞賞金有30000美元,是一個很嚴重的洞。那家支付賞金的公司未公開名字。

在去年,遊戲、電商、零售、媒體、娛樂等多個行業都有企業為嚴重漏洞支付過20000美元的高額賞金,平台上有88個白帽子獲得過10000美元以上的單個漏洞賞金。

HackerOne首席執行官Marten Mickos表示,漏洞賞金計劃遵循自然規律,越年長的黑客,越有機會賺錢。而隨著公司需要修補的漏洞越來越多,攻擊面變大,賞金支出也會水漲船高。

Mickos還指出,過去一年裡漏洞賞金計劃跨過技術領域門檻,迎來了更廣泛的接受度。2016年平台上推出的賞金計劃,有41%來自政府、媒體、娛樂等非技術行業,和銀行、電商等金融服務業。

當國防部公布『黑進五角大樓計劃』後,改變了許多人對信任黑客這件事的看法。它讓各種各樣的公司找到我們,說『如果你們黑掉了國防部,希望也能同樣把我們黑掉。』

HackerOne平台上報告的漏洞,32%屬於高危或嚴重級別。過去四年里,交通運輸行業對這類漏洞最為慷慨,它們為此支付的平均賞金是4491美元,其次是遊戲行業(3583美元)、電商和零售業(3471美元)。技術公司排名第五,1923美元。教育行業最低,是317美元。

在2016年,安全問題的平均首次回應時間是7天,2017年變成了6天。電商和零售行業修復漏洞的平均速度最快,為4周。

在HackerOne平台,除金融和銀行業之外,其它行業最常被報告的漏洞是跨站腳本攻擊(XSS)。裡邊有低危也有高危,嚴重的比如早些時候Verizon修復旗下聊天應用里出現的XSS賬號劫持漏洞。

金融和銀行業最常出現的是授權不當。SQL注射漏洞在整個HackerOne上都很常見,醫療保健行業最多,佔比6%。

據HackerOne統計,福布斯全球兩千強企業榜單里,高達94%的公司都沒有設置過對外接收漏洞的入口。安全眾測還需要很長的路要走。

點擊展開全文

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 嘶吼RoarTalk 的精彩文章:

利用 SSDP 協議生成 100 Gbps DDoS 流量的真相探秘
CIA如何追蹤目標的真實地理位置?掃描附近公共WiFi
基於 Viper 的二進位軟體自動分析框架
WCTF世界黑客大師賽,你看懂了多少?

TAG:嘶吼RoarTalk |

您可能感興趣

通勤利器 Shimano Transit Check Button Up襯衫眾測報告
與風作對 Specialized Element 1.5手套眾測報告
記我在HackerOne上參與的一次漏洞眾測邀請項目
SmartisanOS開啟眾測招募,暗示新機要來了?
冬季騎行不能沒有它 Katusha AIR TECH手套眾測報告
鎚子不死 新系統 SmartisanOS 7.0 眾測開啟
FIBBR Ultra Pro 2眾測(1):21Gbps光纖HDMI線開箱評測
鎚子科技SmartisanOS 7開啟眾測:為新機做最後籌備
FIBBR「一線升機」新品Ultra Pro 2眾測·開篇
SmartisanOS 7.0開啟眾測招募 鎚子新機或首發該系統
晚報:iPhone 11外觀價格曝光 堅果R1開啟眾測
鎚子科技開啟SmartisanOS 7.0眾測招募
眾測VOL. 2 | AroMAG,文字與香氣的一場戀愛
ZEALER 免費眾測第五期 : iRobot 掃地機器人神秘新品
重磅!華為Huawei Pay公民網路電子身份證眾測即日起開始招募!
清風徐來、水波不興丨adidas CLIMACOOL清風系列跑鞋眾測報告
ZEALER 眾測第二期:mifo O5 對耳無線立體聲藍牙耳機
CES Asia 2018 大朋DPVR神秘新品眾測
IT之家眾測第四期:小米手環4 NFC版,8台
【眾測】PANDA RDA霧化器