您当前的位置:首页 > 新闻资讯 > 科技

10年狂砸4个亿,这个计划真的让软件更安全吗?

时间:2023-11-27 14:13:30  来源:  作者:Data数据分析站

微软的漏洞赏金计划已经推出十个年头。在这十年时间里,微软累计向安全研究人员支付了 6,300 万美元(折合人民币约 4.5 亿元)奖金,其中有 6,000 万美元是在过去五年中支付的。

微软官方也在庆祝漏洞赏金计划推出十周年的文章提到,自 2013 年成立以来,微软已向来自 70 个国家的数千名安全研究人员提供了超过 6000 万美元的资助。这些研究人员根据协调漏洞披露发现并报告了漏洞,帮助微软应对不断发展的安全威胁形势和新兴技术。

在赏金计划上狠狠“砸钱”

2013年,微软正式启动漏洞赏金计划,专注于 windows 8.1 和 Inte.NET Explorer 11 中的漏洞。最初,微软每年收到的漏洞报告不到 100 份,只有几十名研究人员参与,每年获得数十万美元的奖励。

2019 年初,微软改进了赏金计划,增加了对漏洞赏金的投资,将最具影响力报告的奖励金额提高到行业平均水平的 2 至 10 倍。

这一策略在快速扩大赏金计划项目上取得了巨大成功。在 2019 财年,微软赏金报告、计划参与者和奖励数量比上一年增加了一倍多。从 2020 年开始,微软每年向大约 300 名研究人员 提供超过 1300 万美元的资助,而且这一数额还在不断增加。

2020 年 7 月,微软推出了基于场景类别的赏金计划,用于发现对客户隐私和安全构成严重风险的漏洞,这一计划奖金额度更高,最高可达10万美元。微软方面表示,研究人员齐心协力,发现的零点击远程代码执行 (RCE) 或跨租户漏洞的数量同比增加了50%以上。”

如今,微软正在运行 17 个漏洞赏金计划,涵盖Azure、Edge、Microsoft 365、Windows、Xbox 等产品。针对 Hyper-V 虚拟机管理程序中影响较大的漏洞提供高达 25 万美元的奖励。

软件真的更安全了吗?

漏洞赏金计划看上去是高效暴露漏洞的万灵丹,但这样做真的能确保软件安全吗?

曾在微软任职 7 年,并致力于推动赏金计划实施的 Katie Moussouris 给出了否定的答案。更讽刺的是,她将此归因于漏洞赏金平台的兴起,以及开发人员把重点放在漏洞披露计划和赏金上,而不是做安全软件开发的工作。

她解释称:“这两项都在投资范围内,赏金是一部分,更重要的是你要真正解决漏洞问题。”

Moussouris 的理念是,必须尽可能多地防止漏洞和修复漏洞,才可以公开漏洞披露或漏洞奖励计划。

除了 Moussouris 提到的开发人员应该关注的工作重点,有调研机构从人性的视角审视了这个问题:如果所谓的道德黑客中有人不那么道德会怎样?如果粗心大意的赏金猎手就是没能报告漏洞会如何?如果没报告的漏洞后续暴露出来可能导致公司无法承担的代价会怎样?

有报告指出,典型的漏洞赏金计划为快速发现漏洞问题提供了激励,这种操作理论上很高产,但并不能抹杀恰当审查的必要性和保障计划覆盖整个攻击界面的重要性。

不能只用金钱来评估项目是否成功

为了使软件和硬件产品更加安全,Moussouris 建议形成“具体的反馈循环”,将漏洞奖励学习反馈到组织的安全开发生命周期中。

此外,那些管理奖金的人应该制定“更有意义的指标”来评估他们的项目是否成功,而不仅仅是通过向多少研究人员支付了多少现金来评估。

Moussouris 提出,“我们必须明确建立一个明确的标准,将漏洞赏金计划和安全开发生命周期联系起来。比如通过赏金计划是否减少或消除了各种漏洞?以及修复关键漏洞的平均时间是否减少?如果没有,那么就要根据情况适当分配资源。”

参考链接:

https://www.theregister.com/2023/11/22/microsofts_bug_bounty_moussouris/

https://msrc.microsoft.com/blog/2023/11/celebrating-ten-years-of-the-microsoft-bug-bounty-program-and-more-than-60m-awarded/



Tags:软件   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,不构成投资建议。投资者据此操作,风险自担。如有任何标注错误或版权侵犯请与我们联系,我们将及时更正、删除。
▌相关推荐
Win11 24H2狠心封杀!第三方UI修改软件不能用了
快科技4月8日消息,如果你正在用一些可以修改系统UI界面、功能的第三方软件,一定不要升级Windows 11 24H2 RTM正式版,因为它们都被悄无声息地封杀了。据多位网友反馈,Windows 11...【详细内容】
2024-04-08  Search: 软件  点击:(4)  评论:(0)  加入收藏
即将过时的 5 种软件开发技能!
作者 | Eran Yahav编译 | 言征出品 | 51CTO技术栈(微信号:blog51cto) 时至今日,AI编码工具已经进化到足够强大了吗?这未必好回答,但从2023 年 Stack Overflow 上的调查数据来看,44%...【详细内容】
2024-04-03  Search: 软件  点击:(5)  评论:(0)  加入收藏
知名软件创始人自杀,遗言称被妻子索要千万逼死,最新消息:翟欣欣认罪!
据红星新闻,3月25日,记者从一可靠信源处获悉,翟欣欣被抓后,目前已认罪认罚,本案涉嫌敲诈的金额巨大,翟欣欣或将获刑10年以上。此外,该案开庭时间待定,苏享茂家属或将提起刑事附带民...【详细内容】
2024-03-26  Search: 软件  点击:(9)  评论:(0)  加入收藏
生成式AI将在十个方面改变软件开发
上个世纪90年代,当人们提起软件编程时,通常意味着选择一个编辑器,将代码检入CVS或SVN代码库,然后将代码编译成可执行文件。与之对应的Eclipse和Visual Studio等集成开发环境(IDE)...【详细内容】
2024-03-11  Search: 软件  点击:(12)  评论:(0)  加入收藏
轻松实现Centos系统的软件包安装管理:yum指令实战详解
yum 是一种用于在 CentOS、Red Hat Enterprise Linux (RHEL) 等基于 RPM 的 Linux 发行版上安装、更新和管理软件包的命令行工具。它可以自动解决软件包依赖关系,自动下载并...【详细内容】
2024-02-27  Search: 软件  点击:(51)  评论:(0)  加入收藏
ai绘画在线的方法有哪些?一分钟分享5款软件
ai绘画在线的方法有哪些?随着人工智能技术的飞速发展,AI绘画在线软件逐渐成为创意领域的热门话题。这些软件利用先进的算法和机器学习技术,让用户可以轻松地创作出独具特色的艺...【详细内容】
2024-02-07  Search: 软件  点击:(69)  评论:(0)  加入收藏
黑客利用iOS系统中的三个零日漏洞在iPhone上安装间谍软件
2月7日,据谷歌威胁分析小组(TAG)发布的报告,黑客成功利用存在于苹果iOS系统中的三个零日漏洞,在iPhone上安装了由Variston开发的间谍软件。Variston是一家位于巴塞罗那的网络公司...【详细内容】
2024-02-07  Search: 软件  点击:(57)  评论:(0)  加入收藏
手机安全防范指南,帮助你避免手机病毒、恶意软件、诈骗信息的侵害
以下是一些手机安全防范指南,可以帮助你避免手机病毒、恶意软件、诈骗信息的侵害: 谨慎下载未知来源的应用程序:不要随意下载未知来源的应用程序,因为这些应用程序可能包含恶意...【详细内容】
2024-02-01  Search: 软件  点击:(62)  评论:(0)  加入收藏
软件著作权与软件专利的区别是什么?
软件著作权与软件专利的区别是什么?随着信息技术的迅猛发展,软件著作权和软件专利成为了人们关注的焦点。然而,许多人对于这两者的概念和区别仍然存在疑惑。本文将从多个方面对...【详细内容】
2024-01-31  Search: 软件  点击:(141)  评论:(0)  加入收藏
电脑文件夹怎么加密保护?文件夹加密软件推荐
电脑文件夹可以帮助我们管理各种文件,而文件夹加密则可以有效地保护数据安全。那么,电脑文件夹该怎么加密保护呢?下面我们就一起来了解一下。超大文件夹加密电脑中会有一些存放...【详细内容】
2024-01-29  Search: 软件  点击:(93)  评论:(0)  加入收藏
▌简易百科推荐
谷歌搜索史上最大变革!考虑对AI搜索收费
快科技4月7日消息,据国外媒体报道,谷歌正计划对由生成式人工智能驱动的新高级功能收费,这将是谷歌搜索业务历史上最大的一次变革。自2000年以来,谷歌的搜索产品一直依靠广告盈利...【详细内容】
2024-04-08    快科技  Tags:谷歌搜索   点击:(6)  评论:(0)  加入收藏
为训练AI,OpenAI等科技巨头花式淘数据
[环球时报特约记者 甄翔]《纽约时报》6日披露了科技公司训练人工智能的秘密——利用语音识别工具转录视频网站YouTube上的视频,形成对话文本数据,供其最新的AI学习...【详细内容】
2024-04-08    环球网  Tags:AI   点击:(6)  评论:(0)  加入收藏
当“机器人”有了“AI大脑” 人形机器人时代来了吗
数智风向标当“机器人”有了“AI大脑”​人形机器人时代来了吗简单明了的口令下达后,机器人便开始搬箱子、运小球,在各类不同的地形行走……这些身上布满芯片和传...【详细内容】
2024-04-08    中国青年报  Tags:机器人   点击:(3)  评论:(0)  加入收藏
报告称 OpenAI 采集了超一百万小时的 YouTube 视频来训练 GPT-4
IT之家 4 月 7 日消息,本周早些时候,《华尔街日报》报道称 AI 公司在收集高质量训练数据方面遇到了困难。今天,《纽约时报》详细介绍了 AI 公司处理此问题的一些方法,其中涉及到...【详细内容】
2024-04-07    IT之家  Tags:OpenAI   点击:(4)  评论:(0)  加入收藏
量子计算会和经典计算一样融入人们的日常生活
作为2024中国网络媒体论坛打造的创新活动之一,“技术赋能·八点见”创新项目发布会于3月30日晚在云南昆明举行。活动现场,本源量子计算科技(合肥)股份有限公司(以下简称“...【详细内容】
2024-04-03    人民网  Tags:量子计算   点击:(8)  评论:(0)  加入收藏
ChatGPT官宣免注册,全球互联网变天!OpenAI将取代谷歌搜索?
新智元报道编辑:编辑部【新智元导读】OpenAI这份愚人节礼物,实在是太大了:今天起,ChatGPT不用注册,可以直接使用。用户狂欢,竞品颤抖,我们仿佛已经听到,谷歌搜索引擎这位巨人轰然倒...【详细内容】
2024-04-02    新智元  Tags:ChatGPT   点击:(7)  评论:(0)  加入收藏
谷歌为了结集体诉讼,同意删除 Chrome 无痕模式下收集的用户数据
IT之家 4 月 2 日消息,根据华尔街日报报道,谷歌为了结追溯到 2020 年的集体诉讼案,近日同意删除通过 Chrome 浏览器“无痕(Incognito)模式”下收集的用户数据。这起诉讼原告认为,...【详细内容】
2024-04-02    IT之家  Tags:Chrome   点击:(7)  评论:(0)  加入收藏
哥伦比亚大学华人开发「人脸机器人」,照镜子自主模仿人类表情超逼真
【新智元导读】OpenAI 机器人理解力虽强,却无法进行非语言交流。最近,哥伦比亚大学华人团队打造了全新的机器人 Emo,不仅可以提前预测和模拟人类表情,还可以进行眼神交流。此前,...【详细内容】
2024-04-01    IT之家  Tags:哥伦比亚   点击:(17)  评论:(0)  加入收藏
谷歌服务现已支持使用 Windows Hello 人脸和指纹解锁登录
IT之家 3 月 28 日消息,谷歌近日对其账户登录页面进行了重大更新,现在能够在用户登录谷歌账户时,使用 Windows Hello 作为身份验证方法。使用通行密钥,用户将不再局限于使用密码...【详细内容】
2024-03-29    IT之家  Tags:谷歌服务   点击:(15)  评论:(0)  加入收藏
GPT商店热度不尽人意 仅用在写论文和炒股票上较受欢迎
财联社3月28日讯(编辑 赵昊)今年1月,OpenAI推出了定制聊天机器人商店“GPTs”,以期为业务增添新的动力。但两个多月后,GPTs的吸引力仍然有限,很难达到公司CEO山姆·奥尔特曼...【详细内容】
2024-03-29    财联社  Tags:GPT   点击:(13)  评论:(0)  加入收藏
站内最新
站内热门
相关头条
  • · 谷歌搜索史上最大变革!考虑对AI搜索收费
  • · ChatGPT官宣免注册,全球互联网变天!OpenAI将取代谷歌搜索?
  • · 马斯克脑机接口再造奇迹:瘫痪小伙意念玩赛车击败正常人
  • · Kimi引燃大模型“长文本竞赛”,阿里360百度急出手
  • · 瘫痪8年小哥植入马斯克脑机接口,狂打8小时「文明6」!Neuralink首个人类植入者直播来了
  • · 英伟达“算力核弹”强在哪里?
  • · AI大模型之争远未落幕
  • · 世界首款!英伟达重磅发布人形机器人模型
  • · 全程回顾黄仁勋GTC演讲:Blackwell架构B200芯片登场
  • · 真“Open ” AI?马斯克旗下大模型Grok宣布开源:参数量全球最大
  • · 全球首位AI程序员诞生 人类程序员会失业吗?
  • · 谷歌宣布更新搜索算法:打击AI生成内容,提高搜索结果质量
  • · 英伟达、微软等巨头“抱团”,AI有望助推6G时代到来 国内产业如何接招?
  • · OpenAI Sora已开放对外申请 网友爆料:可能还有其它重磅产品发布
  • · 周鸿祎再谈Sora:真正给人工智能补上了“眼睛”
  • · Sora爆火超100小时:美国狂“卷”算力,国内则卖 AI 课程“捞金”一年5000万|钛媒体AGI
  • · 爆火Sora参数规模仅30亿?谢赛宁等大佬技术分析来了
  • · “AI女友”霸占GPT商店,OpenAI苦不堪言:开发者也难出头!
  • · 从居家到工作,CES 2024上演 AI硬件大秀
  • · OpenAI新年头号重磅!GPT Store上线,企业客户新品也来了
  • 站内头条