加入收藏 | 设为首页 | 会员中心 | 我要投稿 佛山站长网 (https://www.0757zz.com/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 站长资讯 > 动态 > 正文

揭秘乌云网:中国最大的黑客培训基地?

发布时间:2013-12-02 13:06:10 所属栏目:动态 来源:站长网
导读:10月10日,如家等酒店开房信息泄露;10月29日,来往被指存漏洞波及支付宝;11月5日,搜狗浏览器被曝存在重大安全漏洞;11月20日,腾讯7000万QQ群用户数据被指泄露;11月26

而此后,如家酒店等开房信息泄露、支付宝漏洞、搜狗浏览器泄露用户数据、腾讯7000万QQ群用户数据泄露等一系列引起关注的泄漏事件均由乌云网公布。

三方暗战的江湖

对于乌云网、厂商、白帽子而言,三者间亦是一个不为公众所知的暗战江湖。

根据《乌云网漏洞审核机制改进公告》,普通漏洞披露流程为5天厂商确认期,10天向核心白帽子公开其漏洞细节,20天向普通白帽子公开,30天向实习白帽子公开,45天向公众公开其细节。“超过周期厂商无回应,或者在期间内否认漏洞的真实性,乌云网一般都会公开其细节。”“老K”说。

来自乌云网官方的数据显示,目前有500多家厂商与乌云网有合作或被公布漏洞。对于乌云网、厂商、白帽子而言,三者间亦是一个不为公众所知的暗战江湖。

“厂商是否应该给予乌云网上的白帽子奖励?”10月26日,在京东安全沙龙上,一位参会者提出了一个引起热议的问题。1个月后的11月20日,乌云网公布了一个“不太听话”的厂商――称腾讯7000多万QQ群关系数据被泄露,在迅雷快传很轻易就能找到数据下载链接。根据QQ号,可以查询到备注姓名、年龄、社交关系网甚至从业经历等大量个人隐私。

一位业内人士还对记者举了一个例子:10月29日,乌云网公布了一个白帽子提交的漏洞,其标题为《“来往”致淘宝账号被破解 波及余额宝支付宝》的漏洞消息,称该漏洞处于等待厂商处理状态,也就是说,用户选择通过淘宝帐户登陆来往后,看到消息时仍可波及到支付宝余额宝的安全问题。“据我了解,这位白帽子先把漏洞提交给了阿里官方,但阿里官方没有理睬,后来这位白帽子气不过,又提交到了乌云网,乌云网则对其进行了公布。”

这个漏洞消息带来的后果之一是——在声讨支付宝安全漏洞的热议中,根据媒体报道,在三元里做服装生意的杨先生,其银行账号通过支付宝莫名其妙转走了5万元。随后一名“黑客”发来短信自称在测试支付宝漏洞时所为。

去年2月14日,一位网名为“zazaz”的黑客在国内安全问题反馈平台乌云上提交漏洞,称中国联通客服系统存安全隐患,该漏洞在乌云平台公布后,有部分用户用于娱乐。而如家等酒店的开房信息泄露,更是在全国引起了疯狂的下载、查询开房信息风波。

这引发了人们的追问:乌云网是否应该将漏洞公布于众?根据孟德的说法,在厂商未确认或驳回前,公众不会看到漏洞的具体细节,黑客很难根据这些消息进行违法行为。但一位互联网人士也对记者称:“如果黑客对此有兴趣,那么只要知道企业名字和大概漏洞消息源头,侵入这个企业并不是难事。”该人士表示,从他的观察来看,乌云网上的众多待确认和刚提交的漏洞,甚至涉及到各个政府部门的安全问题,虽然没有具体细节,但仍然让外界用户感到吃惊。

“厂商前方百计要把影响降到最低,要么否认、驳回其漏洞,要么乖乖和乌云网进行合作。而乌云网则千方百计想要炒作自己,亏大自己的影响。”“老K”说,而白帽子,也有自己的诉求,或为了名,或为了利,因此如果提交给厂商被驳回,一般都会提交到乌云网。

对此,一位不愿透露姓名的某互联网企业高层人士对记者称,对于乌云网,他们也是颇为无奈。一方面,企业有自己的安全数据中心,随时在对企业网站进行测试;另一方面,乌云网亦不时公布些耸人听闻的消息,炒作自己在业界的权威,不理睬也不行——但事实上,那些引起热议的泄露事件,其漏洞早在几个月前就已修复。

对于是否炒作的说法,孟德对此并不否认。“这其实是国内互联网舆论的一个怪圈 ,只要是曝光率比较高, 或因为什么比较热门了 ,就可能会被认为是自我炒作 ,乌云现在也在经历这个怪圈而已。”

按照乌云联合创始人,原百度安全架构师“剑心”在知乎的说法,乌云网得到“除了腾讯这样的封闭企业的认可。”对此一位知情人士对记者称,腾讯是唯一不对乌云网上的白帽子送礼物或奖励的厂商,相对应的,乌云网上公布问题最多的企业也是腾讯——根据记者不完全统计,乌云网公不的腾讯各种安全问题多达数百个。

(编辑:佛山站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读