CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

漏洞盒子

2017年5月22日 798点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

漏洞盒子-互联网漏洞基金:国内首个互联网安全漏洞奖励计划

漏洞盒子2014-10-16共255332人围观 ,发现 35 个不明物体活动资讯

FreeBuf旗下互联网安全测试平台——漏洞盒子于今日宣布,联合多个厂商共同发起互联网安全漏洞奖励计划。作为国内首支互联网安全漏洞基金,漏洞盒子的奖励计划面向全球安全研究者和白帽子,他们可针对企业和互联网常用的操作系统,系统组件,重要框架以及应用提交安全漏洞,基金会审核通过后授予漏洞提交者现金奖励,单个漏洞单次查看的最高奖励高达40万元。

漏洞盒子相信,建立一座连接厂商与白帽子的桥梁,整个互联网环境与生态会更加安全和健康。

什么是互联网安全漏洞

企业及互联网中常用的操作系统,系统组件,重要的框架以及应用中发现的高威胁安全漏洞。

为什么要发起互联网漏洞基金

互联网漏洞往往有着破坏力强、影响范围大的特点,它们大多不被公开甚至隐秘于黑市。一旦当互联网漏洞被公布,往往会在短时间内给企业、网站带来巨大损失。2014年4月爆出的心脏滴血(Heartbleed)漏洞,9月爆出的Bash(Shellshock)漏洞,10月爆出的SSL v3漏洞……越来越多互联网漏洞的爆发,给互联网、金融、教育、政府等诸多服务提供商带来了巨大影响,而互联网用户个人信息与财产安全面临着史无前例的巨大风险。

2013年11月,美国第三方平台HackerOne联合微软、谷歌和Facebook发起互联网漏洞奖励计划。PHP, OpenSSL, Perl, Ruby, Python和Apache网络服务器都在奖励范围之内。FaceBook表示:“那些非常严重的漏洞如果落入到错误的人手中,就可能对整个互联网造成可怕的后果”

2014年7月,Google宣布启动Project Zero的计划,致力于互联网漏洞的研究和发现。 “零日(0day)漏洞”是目前互联网普遍存在的一项威胁。由于此类安全漏洞通常都尚未被公开,因而用户并不能在第一时间获得有效的系统补丁和安全保护。黑客常利用这类漏洞对企业以及政府部门等发起网络攻击。也因为缺乏对有关信息的了解,这样的攻击往往很难被发现。

2014年10月15日,漏洞盒子-互联网漏洞基金在中国走在了最前面。在漏洞盒子第一批安全漏洞奖励计划的列表中,包括了操作系统、应用服务器、系统组件在内的11项互联网流行产品,而一些本土化、国产的组件也会在后续逐步纳入。

互联网安全漏洞奖励规则

由于互联网安全漏洞发现难度大、价值高,因此漏洞盒子也在互联网漏洞基金的奖励设定上展现了十足的诚意,我们对漏洞提交者的奖励非常丰厚:

1、奖励计划中的每项产品漏洞奖励单价不同,目前单个漏洞单次查看的最高奖励高达40万元
2、漏洞奖金可叠加。也就是说多个基金会成员厂商查看某一个漏洞,漏洞提交者可以获得多次奖金叠加

互联网安全漏洞处理流程

漏洞盒子遵循负责任的漏洞披露,漏洞信息及修复方案完全由产品开放商决定是否公开。

Step 1、白帽子提交漏洞
Step 2、漏洞盒子完成漏洞审核
Step 3、漏洞盒子将漏洞信息通知产品官方和基金会成员(厂商)
Step 4、漏洞信息及修复方案由产品官方决定是否公布

关于基金会

漏洞盒子不排斥任何厂商的加入,即使基金会成员(厂商)在公司层面是激烈的竞争对手,但我们认为厂商安全团队之间并非如此。以下为基金会基本条例:

1、基金会成员(厂商)须是产品官方认可的使用者
2、基金会成员(厂商)须经过漏洞盒子的资质审核
3、基金会下设理事会,由厂商代表、漏洞盒子以及独立第三方组成

专题页面

https://vulbox.com/ibb

漏洞盒子

漏洞盒子95 篇文章等级: 7级
|
|
  • 上一篇:SSL v3 Poodle安全漏洞修复建议
  • 下一篇:巴基斯坦人民党官网被黑:致Bilawal Bhutto的一封信

这些评论亮了

  • p0tt1(6级)黑客叔叔,RainRaid和SniFFeR.Pro团队负责人回复
    我决定砸0day~
    )24(亮了
  • 三人博士回复
    其实真的就是国内帽子们的待遇还不够,才至于大家纷纷走上那条路。除去内心本身的放荡喜好,更多的是生活所迫,我们应该欣喜我们的安全环境在向一个好的方向发展。衷心希望走上安全这条不归路的身边的朋友可以获得越来越多的实惠。
    )19(亮了
  • solomon(2级)回复
    比wooyun的实际很多啊, moneny才是硬道理啊!
    )10(亮了
  • storm(2级)回复
    有企业要看给钱 没企业看就不给钱,反正FB不掏钱还可以和厂商一起免费看0DAY。中介就是爽。
    )7(亮了
发表评论

已有 35 条评论

  • p0tt1 (6级)黑客叔叔,RainRaid和SniFFeR.Pro团队负责人 2014-10-16回复1楼

    我决定砸0day~

    亮了(24)
    • sssiot (2级) 2014-10-16回复

      @p0tt1  good boy!

      亮了(3)
  • blue 2014-10-16回复2楼

    顶,漏洞盒子跨出了一大步!

    亮了(3)
  • 纯情 (1级)http://blog.xiaohack.net 2014-10-16回复3楼

    hello world
    世界。你好。

    亮了(3)
  • thanks (8级)FreeBuf常务处主任 2014-10-16回复4楼

    奖金力度很大

    亮了(2)
  • chenyoufu123 (4级)upyun 安全 2014-10-16回复5楼

    这个要是能长久的话我就打算转方向了

    亮了(3)
  • solomon (2级) 2014-10-16回复6楼

    比wooyun的实际很多啊, moneny才是硬道理啊!

    亮了(10)
  • Fiend520 (7级) 2014-10-16回复7楼

    往乌云和库带提交漏洞习惯了,我登录就开始上传几个刚发现的注入,怎么都提交不上去,一细看漏洞项目那里是空的,不让选择,再细看,原来是在漏洞盒子里发布的任务后针对这个任务提交。嘿嘿,我不严肃了。

    亮了(3)
    • FB客服 (7级)FreeBuf官方客服 2014-10-16回复

      @Fiend520  亲,互联网漏洞基金只收集类似Linux、Apache、PHP、openssl之类的漏洞哦!具体列表见 https://www.vulbox.com/ibb

      亮了(2)
      • Fiend520 (7级) 2014-10-16回复

        @FB客服  谢谢,我晓得了,开始的时候理解错误呵呵。

        亮了(2)
      • 蚂蚁雅黑 2014-10-16回复

        @FB客服  为啥操作系统里没有windows呢

        亮了(3)
      • 漏洞盒子 (7级)互联网安全测试平台 2014-10-19回复

        @蚂蚁雅黑 这是第一期收集的项目列表,后续会逐渐加入,敬请期待!

        亮了(3)
  • storm (2级) 2014-10-16回复8楼

    有企业要看给钱 没企业看就不给钱,反正FB不掏钱还可以和厂商一起免费看0DAY。中介就是爽。

    亮了(7)
    • 蛋疼 2014-10-16回复

      @storm  你要这么说,乌云,裤带,这些国内的第三方漏洞平台不都是这样了?任何好事儿,总有些人看不过去要阴谋论下

      亮了(4)
      • storm (2级) 2014-10-19回复

        @蛋疼 乌云和裤带都有自掏腰包的,有实力白帽子不会空手而归。这种情况就有可能钱漏两无。

        亮了(2)
      • 漏洞盒子 (7级)互联网安全测试平台 2014-10-19回复

        @storm  你好,这点大可以放心,第一、我们与所有加入基金会的厂商签订了合同,厂商必须为漏洞买单,否则会通过合同追究法律责任。第二、漏洞盒子本身也在基金会里面,只要能证明漏洞确实存在,就算厂商到时候由于种种纠纷不买单,我们平台本身也会支付费用。:)

        亮了(4)
  • 三人博士 2014-10-16回复9楼

    其实真的就是国内帽子们的待遇还不够,才至于大家纷纷走上那条路。除去内心本身的放荡喜好,更多的是生活所迫,我们应该欣喜我们的安全环境在向一个好的方向发展。衷心希望走上安全这条不归路的身边的朋友可以获得越来越多的实惠。

    亮了(19)
  • pipish (3级) 2014-10-16回复10楼

    这个可能真没人去提交。。。

    亮了(2)
    • FB客服 (7级)FreeBuf官方客服 2014-10-16回复

      @pipish  亲,正是因为这些组件的漏洞比较难挖,而且漏洞影响很严重,所以发起了这个基金会,而且这个基金会可以说是国内最高价啦,每个漏洞的单价可能上百万噢!

      亮了(4)
    • King 2014-10-16回复

      @pipish  重金之下必有勇夫,Nothing impossible

      亮了(5)
  • 胖子 (3级) 2014-10-16回复11楼

    还是明码标价吧,
    回头我传个今年8月份的0 day 价格表上来。

    亮了(4)
  • 花鸟虫鱼石 2014-10-16回复12楼

    乌云好像也做这个

    亮了(1)
  • 西毒毛毛虫 2014-10-16回复13楼

    草,黑市价格又要看涨了,好东西得存着呀

    亮了(1)
  • 林小花是好同志 2014-10-16回复14楼

    艹,你俩够了!

    亮了(1)
  • 丶phper 2014-10-16回复15楼

    挖漏洞也能发家致富哦。

    亮了(1)
  • _胖熊 2014-10-16回复16楼

    大牛,我一个QQ号丢了,你能帮我盗QQ吗?

    亮了(1)
  • 林小花是好同志 2014-10-16回复17楼

    回复: 各位南来北往的过来看看啦~[doge]左这二位是业内顶顶大名的两位砖家,人送外号“洗地小能手组合”,大家有什么问题尽管问,绝对没有不会的[喵喵]

    亮了(2)
  • 第二杯金瑶瑶半价 2014-10-16回复18楼

    想吃猪油糕 荷包空空

    亮了(1)
  • 亚飞正传 2014-10-16回复19楼

    业界良心

    亮了(1)
  • 气脑造影 2014-10-17回复20楼

    辛苦了!慢点刷屏罢!

    亮了(1)
  • 王思聪 (1级)年少轻狂 口无遮拦 2014-10-18回复21楼

    万达旗下互联网安全测试平台——BugBox于今日宣布,联合NSA共同发起互联网安全漏洞奖励计划。作为全球首支互联网安全漏洞基金,BugBox的奖励计划面向全球安全研究者和白帽子,他们可针对企业和互联网常用的操作系统,系统组件,重要框架以及应用提交安全漏洞,基金会审核通过后授予漏洞提交者现金奖励,单个漏洞单次查看的最高奖励高达40万美金。

    亮了(5)
    • 王思聪 (1级)年少轻狂 口无遮拦 2014-10-18回复

      @王思聪  各位老婆,如果有0day的可以私信我。

      亮了(3)
  • 馬化騰 (3级)做互联网必须要有创新思维! 2014-10-19回复22楼

    移动那个众测,还没开始就已经结束了唉。

    亮了(2)
    • 漏洞盒子 (7级)互联网安全测试平台 2014-10-19回复

      @馬化騰  测试比原定时间提早开启,在测试当天收到多个严重漏洞的报告,厂商表示情况始料未及需要紧急处理,故在测试只进行了一天便暂停项目。这次测试后续会重新开启,届时厂商会有更完备的应急响应。 :oops: 给您带来的不便我们深感抱歉,新项目情况请留意公告。

      亮了(2)
  • 最棒的七月之间 2014-10-28回复23楼

    有视频回放吗~

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

漏洞盒子

漏洞盒子

互联网安全测试平台

95 篇文章4 条评论

相关阅读

  • Android又爆重大漏洞:谁之祸根,谁该庆幸
  • 十秒内黑掉Fitbit智能手环(视频)
  • 欧洲著名安全会议Eusecwest即将开幕
  • 英国警方想方设法窥探民众的网络足迹
  • 中国团队称成功破解谷歌reCAPTCHA验证码(含视频)

特别推荐

关注我们 分享每日精选文章

不容错过

  • 赌场老千与老虎机的故事(上集):赌场惊现神人Alpha_h4ck2017-02-20
  • “无文件”攻击方式渗透实验亚信安全2017-03-15
  • 技术分享:PHP序列化/对象注入漏洞的利用dawner2016-04-15
  • 研究人员发现绝大部分酷派(Coolpad)手机暗藏后门hujias2014-12-18

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0day

标签: 暂无
最后更新:2017年5月22日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me