dji的臭虫赏金计划以一次绊倒开始

早在8月份,DJI就启动了一个bug赏金计划,旨在奖励那些发现了安全漏洞的研究人员。这种网络安全的方法现在很普遍,像谷歌、微软和雅虎这样的大公司运行自己的程序,而小公司则依赖Bugcrowd和HackerOne这样的平台。...

早在8月份,DJI就启动了一个bug赏金计划,旨在奖励那些发现了安全漏洞的研究人员。这种网络安全的方法现在很普遍,像谷歌、微软和雅虎这样的大公司运行自己的程序,而小公司则依赖Bugcrowd和HackerOne这样的平台。

007Ys3FFgy1grqqgnxa33j61hc0u078y02

不幸的是,DJI与白帽黑客合作的努力已经引起了争议。Kevin Finisterre是一位安全研究员,他的早期关于DJI安全性的研究成为了头条新闻,他昨天发表了一篇长篇文章,详细描述了他在DJI的bug赏金计划中的负面经历。今天早上,它登上了美国科技界广为阅读的论坛“黑客新闻”的榜首。

菲尼斯特尔和他一起工作的一群黑客发现了DJI网络安全中的一个非常严重的漏洞。他们能够获得其SSL证书的私钥,DJI意外地将其发布在GitHub上,从而允许他们访问存储在DJI服务器上的敏感客户信息。他问DJI这个问题是否在bug赏金的范围内,DJI公司证实了这一点。菲尼斯特尔写了一份详细的报告。DJI批准了这项工作,并向他提供了3万美元的赏金,这是他们的最高奖励。

但DJI还没来得及收货,就把菲尼斯特尔的合同给毁了。实质上,它要求他不要公开讨论他所做工作的细节,或者他根本没有为DJI做过安全工作。对于菲尼斯特尔这样的研究人员来说,公众对这项工作的认可往往和金钱奖励一样有价值。在双方就合同进行讨价还价时,DJI的法律团队发出了一封信,信中提到了《计算机欺诈和滥用法案》,Finister将该法案解释为一种含蓄的威胁。他决定放弃这笔钱,把自己的经历公之于众。

“尽管我们在过去4年里取得了很多进展,但对于组织来说,通过bug赏金与研究社区合作还是比较新颖的。Bugcrowd是一个bug赏金平台,Bugcrowd的产品副总裁Jonathan Cran说:“对于那些在没有准备的情况下就启动的组织来说,被大量的高影响问题所淹没的情况并不少见,这似乎是问题的一个重要部分。”。

“我们建议DJI尽快解决问题,而不是采取法律行动。“根据我们今天掌握的信息,这似乎是一个误解,并没有恶意的意图,”克兰说Bug优惠以无与伦比的成本提供极高的质量结果—但正如我们向客户强调的那样,您需要一个合作伙伴。”

有一些臭虫赏金项目要求研究人员严格遵守保密协议。像苹果和联合航空公司这样的公司都要求研究人员保持相当的守口如瓶。但在研究投入时间发现、报告和提交bug之前,这个限制就已经明确了。通常会有一些公共信用。

在Finister重新发布了他的账户后,DJI为其bug bounty计划开通了一个官方网站,并向任何想要参与的人明确了其条款和条件。时间会告诉我们,它是否能够修复与研究人员群体的关系,建立一个对双方都有效的赏金计划。

  • 发表于 2021-06-22 08:21
  • 阅读 ( 160 )
  • 分类:互联网

你可能感兴趣的文章

微软会付钱给你在Windows10中发现漏洞

...励计划,旨在鼓励Windows用户在其产品中发现漏洞。Windows赏金计划意味着您可以获得多达250000美元的报酬,因为您是第一个在Windows 10和/或其他合格产品中发现和报告错误的人。 ...

  • 发布于 2021-03-13 16:33
  • 阅读 ( 253 )

作为一个道德黑客如何谋生

... 1臭虫赏金计划 ...

  • 发布于 2021-03-19 08:07
  • 阅读 ( 194 )

如何通过在android应用程序中发现安全问题来赚取现金

... 如何参与臭虫悬赏计划 ...

  • 发布于 2021-03-19 11:45
  • 阅读 ( 228 )

netflix启动了一个bug赏金计划

...能发现并消灭每一个bug。这就是为什么大多数大公司都有臭虫奖励计划。现在Netflix有1亿用户,它是最新加入竞争的公司。 ...

  • 发布于 2021-03-25 15:08
  • 阅读 ( 192 )

赏金计划成功:“活动桌面”取代vista

...的想法或者在WindowsVista中修复一些烦人的事情,你应该在赏金计划论坛上加上一个线索…我们很快就会挑选下一个项目来赞助。   从Ave的Vista下载AveDesktopSites[mirror]

  • 发布于 2021-04-14 13:18
  • 阅读 ( 86 )

一个球迷为gta在线的缓慢加载时间修正实际上是被添加到游戏中

...缓解。 更新3月16日,12:12pm:增加了额外的信息Rockstar的臭虫赏金计划奖给t0st。

  • 发布于 2021-04-16 03:00
  • 阅读 ( 136 )

dji现在出售的是一个保修,以取代你的无人机,如果它飞走

...年期的保修期,费用更高,涵盖三次事故和两次飞车。 以一架新无人机一半的价格计算,更换成本相当高,而像AppleCare Plus这样的带有盗窃和丢失功能的产品,更换丢失或被盗的iPhone只需149美元。DJI的保险范围不包括你的无人机...

  • 发布于 2021-04-16 21:10
  • 阅读 ( 222 )

bug奖励的商业化是如何产生更多漏洞的

...是这段对话的一段经过简单编辑的摘录。 尼莱·帕特尔:臭虫悬赏系统的缺陷在哪里? 凯蒂·穆苏里斯:嗯,老实说,现在的缺点,我不得不说,是在商业上实现了bug赏金。所以我的公司基本上会评估组织的成熟度,比如,“你...

  • 发布于 2021-04-18 11:41
  • 阅读 ( 139 )

facebook现在会付钱给你,让你在oculus裂谷里找到虫子

...0美元,最高奖励没有上限。Facebook去年支付了150万美元的臭虫奖金。
 
 
 Facebook去年支付了150万美元的bug奖金
 Facebook安全工程师尼尔•普尔(Neal Poole)表示,目前,大部分漏洞都存在于Oculus开发者的消息系统和网站...

  • 发布于 2021-04-27 02:41
  • 阅读 ( 129 )

一种新的初创公司正在帮助黑客合法地赚数百万美元

...3; 但这不太可能发生,至少如果谷歌想保持竞争力的话。臭虫赏金计划通常与非正式的奖励一起工作:一封感谢信,一个在线的喊话,一件免费的t恤,或者几百美元。但在过去的五年里,他们已经成为一个巨大的财富。几乎每...

  • 发布于 2021-04-29 04:44
  • 阅读 ( 157 )
fp12810
fp12810

0 篇文章

相关推荐