听说你决定当全职自由漏洞猎人了?过来人想跟你聊聊

2024-01-12 08:32

本文主要是介绍听说你决定当全职自由漏洞猎人了?过来人想跟你聊聊,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

成为一名漏洞猎人,为厂商提交漏洞(而非将信息出售给出价高者),已成为且是很多道德黑客的野心。

厂商付钱购买这些信息的做法并非由来已久。那时,漏洞猎人所能期待的最好结果是获得一份诱人的工作邀请,尽管对于多数漏洞猎人而言,进入该厂商的“名人堂”就足以令人激动。

如今,很多厂商和服务提供商设立了官方漏洞披露计划,或自行运营或由第三方管理,并为提交高质量的漏洞报告发放漏洞奖励。

现有漏洞奖励计划的数量之多以及奖金偶尔会达到十万或数十万美元的事实,使得很多漏洞猎人将搜寻漏洞当作唯一的职业。

而尚未完成但期待完成这种职业转变的人想知道,自己是否适合这样的生活和工作。


并不适合所有人

美国弗吉尼亚州的黑客 Tommy Devoss 认为,如果已经拥有一份稳定且收入良好的工作而且需养育一两个孩子,那么漏洞猎人的全职工作可能并非最佳选择。

一个原因是,搜寻漏洞牵扯很多精力(学习)和时间。但生活在德国奥斯纳布吕克市、现年30岁的罗马尼亚籍黑客 Cosmin认为,如果你做好迎接这一切,那么你就会成功。他给出的建议是,“阅读文档,学会编写自己的工具,阅读安全类文章,投入时间开展研究,学会编写漏洞报告,并总是通过适合自己的战术战略接近目标。要坚信自己和自己的思维是独一无二的,所以不要人云亦云。尝试从所有人身上学习一些知识和技能,然后想办法把适合自己的集成到自己的工作流中。”

一年前,阿根廷的年轻人 Santiago Lopez 成为首个通过 HackerOne 平台赢得100万美元奖金的漏洞猎人。他认为,“被浪费的时间”也是准全职漏洞猎人一直需要考虑的。

意思是,有时候你费尽周折发现了一个 bug,然而其他黑客恰好提前几天或者几小时提交了文档和漏洞报告。而漏洞奖励计划很少奖励第二个发现漏洞的人。

他认为,对于有抱负的漏洞猎人而言,处理上述现实的能力和无止尽的好奇心以及想要破解一切的欲望一样至关重要。

入行


上面提到的三名全职黑客/漏洞猎人有着各自不同的入行经历。

Lopez 的入行是最一帆风顺的:15岁时开始 hacking,16岁时拿到第一次奖金。此后,他发现了1600多个安全缺陷。挖掘漏洞实际上就是他的第一份工作。

DeVoss 也在孩提时代开始 hacking,但一路坎坷。他说道,“在学校我会花十分钟的时间完成功课,然后就开始捣鼓计算机。10岁或11岁的时候我偶然闯入一个聊天室,里面的成员教我如何 hack。当时就是感到无聊,学着玩的。中学时候第一次惹麻烦,被告知不准接近计算机,但我没有照做。我和其他人一起攻陷了安全的政府系统并再次被抓,度过了四年的牢狱生涯。我被告知,如果下次再被逮捕,那么只能将牢底坐穿。”

对于他而言,漏洞奖励计划是一种恩赐,因为他可以在守法的前提下继续从事自己热爱的爱好工作。

而 Cosmin 之前是一名软件开发人员。

当时,公司提供技能开发福利,他和同事可以选择一项活动或课程。他选择的是德国汉堡市举办的一个黑客实践研讨会,在那里,他第一次知道了漏洞奖励计划。

“不久后我注册了一个账号。起初比较痛苦,不过后来慢慢地获得了更多的经验,现在我全职已经快两年了。”


全职漏洞猎人的优劣势


开门见山:如果你足够优秀,那么奖金也足够丰厚。

DeVoss 认为,“如果你真的是一周工作40个小时并且足够优秀,那么一年很容易赚到7位数。我现在一个月工作10到40个小时,去年已经赚了90.3万美元。我最高的单次奖金是2.8万美元,我最高的单日收入应该差不多是18万美元。”

Cosmin 表示,心无旁骛的全职漏洞猎人一年的最高收入是没有上限的,不过最终的奖金将取决于运气、时间点和经验。

然而,于他而言,HackerOne 等平台漏洞猎人工作的最大优势是,想工作时工作,想工作多久就工作多久,“这样我能不断尝试并保持巅峰状态,如果我心情不好或受挫,我就会暂停,因为通常坚持下去只会带来更多的挫败。另外一个优势是,我可以支配自己的休假时长。我可以受邀参加实时黑客活动并和来自全球各地的朋友相会。”

当然,也有劣势。他表示,“你没有固定的工资,所以几个月没有工资的日子比其他人更难捱。社交孤立也是问题。最后,你真的希望知道什么时候可以停止或修改工作安排避免过度劳累。”

可能这一点也在情理之中:对于 Devoss 而言,通过漏洞奖励平台报告漏洞的最重要优势之一是,这类平台提供保护措施(平台确保奖励计划的运营方式会保护研究人员的合法性)。


个人偏好


这三名黑客对漏洞奖励计划和漏洞都有自己的偏好。

Lopez 喜欢搜寻 IDOR(不安全的直接对象应用)bug,主要是因为这类漏洞易于发现且厂商奖金不菲。

他解释称,“我在职业生涯中有机会找到很多有意思的 IDOR。最有意思的一些漏洞使我能够越权删除受影响公司或创建的任意账户或编辑关键设置。”

除此之外,他喜欢奖金丰厚且涵盖范围广泛的漏洞奖励计划,以为这样就能不断探索并研究新东西。

Cosmin主要搜寻的是访问控制不当漏洞、云实例的错误配置、自我提权缺陷以及登录进程中的信息泄露 bug 或问题。

他表示,“我不会花费同样的时间查找 rXSS漏洞,我也根本不会查找 SQL 注入缺陷。我主要用 Burp,因为它能满足我的所有需求而且有很多非常好用的插件,不过我也有一些定制化构建工具。”

DeVoss 用的也是 Burp,他也喜欢 Sublist3r 和 dnscan。他分享称,“我的时间基本花在 Verizon Media 上,因为这是我最熟悉的,不过我也会看下新设的非公开漏洞奖励计划。我最喜欢的 bug 也是我在 HackerOne平台上获得的单日最高奖金:我绕过了 Verizon Media 的黑名单保护措施,复现了几个月来提交的所有 bug。”


漏洞猎人的未来


Lopez 表示,“对于不想循规蹈矩在企业上班、想要更多灵活性的人而言,hacking 一直都是良机。随着公众对 hacking 的了解增多,它的利基可能会缩小,我们面临的竞争也会更多。”

所有者三名黑客都发现 HackerOne 平台上涌入大量黑客,不过他们乐于看到这种竞争状态。

Cosmin 表示,“我发现了更多的专业漏洞奖励计划、更大的攻击面和更高的奖金。另外还看到漏洞奖励计划之间和黑客之间的竞争日趋激烈,这是一个非常健康的趋势,因为它会促进两方不断改进。”

越来越多的智能事物连接到互联网,而构建物联网设备的企业仍然并不重视安全,这就造成了大量的威胁面。DeVoss 表示,“我认为防御人员终将获胜,就是因为现在我们的队伍非常庞大”,不过他指出只有我们更加严肃地对待安全,才会遏制网络犯罪。


一些忠告


Lopez 指出,黑客社区有着欢迎和支持的氛围,因此在社交媒体关注黑客或者加入黑客论坛有助于有抱负的道德黑客不断学习并跟进想法和信息。

不过,不要从一开始就一头扎进全职漏洞猎人的职业可能更好。

Cosim 建议道,“首先确保了解自己做的事情,因为hacking 的学习曲线非常陡峭,在开始阶段压力非常大。在选择全职漏洞猎人工作之前,有必要先经历至少半年或一年的兼职漏洞猎人工作状态。你还应该满足一定的条件:或者具备一定的经济保障,或者你还年轻,没有太多支出。”

 




 

推荐阅读

我是一名自由职业白帽黑客

聊聊 | 他在Google Play安全奖励计划贡献榜单上排名第一

原文链接

https://www.helpnetsecurity.com/2020/04/07/bug-hunting-career/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    点个 “在看” ,加油鸭~

这篇关于听说你决定当全职自由漏洞猎人了?过来人想跟你聊聊的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/597313

相关文章

【CTF Web】BUUCTF Upload-Labs-Linux Pass-13 Writeup(文件上传+PHP+文件包含漏洞+PNG图片马)

Upload-Labs-Linux 1 点击部署靶机。 简介 upload-labs是一个使用php语言编写的,专门收集渗透测试和CTF中遇到的各种上传漏洞的靶场。旨在帮助大家对上传漏洞有一个全面的了解。目前一共20关,每一关都包含着不同上传方式。 注意 1.每一关没有固定的通关方法,大家不要自限思维! 2.本项目提供的writeup只是起一个参考作用,希望大家可以分享出自己的通关思路

一个图形引擎的画面风格是由那些因素(技术)决定的?

可能很多人第一直覺會認為shader決定了視覺風格,但我認為可以從多個方面去考慮。 1. 幾何模型 一個畫面由多個成分組成,最基本的應該是其結構,在圖形學中通常稱為幾何模型。 一些引擎,如Quake/UE,有比較強的Brush建模功能(或應稱作CSG),製作建築比較方便。而CE則有較強的大型地表、植被、水體等功能,做室外自然環境十分出色。而另一些遊戲類型專用的引擎,例

创建一个大的DIV,里面的包含两个DIV是可以自由移动

创建一个大的DIV,里面的包含两个DIV是可以自由移动 <body>         <div style="position: relative; background:#DDF8CF;line-height: 50px"> <div style="text-align: center; width: 100%;padding-top: 0px;"><h3>定&nbsp;位&nbsp;

聊聊说话的习惯

1 在日常生活中,每个人都有固定的说话习惯。心理学研究表明,通过一个人的说话习惯,也可以分析出他的性格特点。对于每一个人来讲,说话习惯已经融为他们生活中的一部分。在社交活动中,一些不良的说话习惯很可能会给他们带来麻烦。因此,了解说话习惯对心理活动的影响是十分有必要的。 2 具有顺畅的说话习惯的人,大多思路清晰、语速适中、用词准确并且声声人耳,是典型的顺畅型说话方式这种类型的人要么不说话,要么

1800 万,财务自由了

《黑神话:悟空》 距离《黑神话:悟空》上线(8 月 20 日)上线已过去半个月,从刚开始全网热议,连官方都下场点评,到现在的逐渐回归平静。 不是游戏圈或是对数据不敏感的网友,可能会落入《黑神话:悟空》已经开始失势的"错觉"中。 但实际上,《黑神话:悟空》还在持续不断的创造新历史。 据最新的机构统计数据显示,《黑神话:悟空》上市两周,销量已突破 1800 万份,营销收入高达 8.67 亿美元

Java反序列化漏洞-TemplatesImpl利用链分析

文章目录 一、前言二、正文1. 寻找利用链2. 构造POC2.1 生成字节码2.2 加载字节码1)getTransletInstance2)defineTransletClasses 2.3 创建实例 3. 完整POC 三、参考文章 一、前言 java.lang.ClassLoader#defineClass defineClass可以加载字节码,但由于defineClas

聊聊分布式,再讨论分布式解决方案

前言 最近很久没有写博客了,一方面是因为公司事情最近比较忙,另外一方面是因为在进行 CAP 的下一阶段的开发工作,不过目前已经告一段落了。 接下来还是开始我们今天的话题,说说分布式事务,或者说是我眼中的分布式事务,因为每个人可能对其的理解都不一样。 分布式事务是企业集成中的一个技术难点,也是每一个分布式系统架构中都会涉及到的一个东西,特别是在微服务架构中,几乎可以说是无法避免,本文就分布式事

【vulhub】thinkphp5 2-rce 5.0.23-rce 5-rce 漏洞复现

2-rec 1.启动环境  cd /.../vulhub/thinkphp/2-rce # cd进入2-rce靶场文件环境下docker-compose up -d # docker-compose启动靶场docker ps -a # 查看开启的靶场信息 2.访问192.168.146.136:8080网页 3.构造payload http

一个瑞典游戏工作室决定离开索尼,之前和之后都发生了什么?

我们在前两篇中探究了国家政策、硬件基础与黑客文化如何让瑞典成为了游戏热土,而它充满地域特色的开发者社区与教育体系的构建,又是如何聚拢了游戏人才,让体系持续生长扩张。 除了大学、科技园和开发者之家外,我们此行从斯德哥尔摩到舍夫德到马尔默,还采访了三家知名工作室的创始人。它们一家产出如今罕见的双人合作游戏,还有一位特立独行的作者型开发者屡屡占据头条;一家贡献了现象级网红作品,当前在朝“正经向”大

【漏洞复现】赛蓝企业管理系统 GetJSFile 任意文件读取漏洞

免责声明:         本文内容旨在提供有关特定漏洞或安全漏洞的信息,以帮助用户更好地了解可能存在的风险。公布此类信息的目的在于促进网络安全意识和技术进步,并非出于任何恶意目的。阅读者应该明白,在利用本文提到的漏洞信息或进行相关测试时,可能会违反某些法律法规或服务协议。同时,未经授权地访问系统、网络或应用程序可能导致法律责任或其他严重后果。作者不对读者基于本文内容而产生的任何行为或后果承担