CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

白帽子

2017年5月24日 1369点热度 0人点赞 0条评论

白帽子

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

专访:24岁大学生白帽子Ben的成长史

漏洞盒子2015-01-22共364549人围观 ,发现 29 个不明物体人物志其他

黑客也有好坏之分,也就是所谓的黑帽子和白帽子。24岁的大三学生Behrouz(“Ben”) Sadeghipour就是一名白帽子,他用自己的实际行动在与黑帽子做斗争,与此同时还挣得了大量现金。

他每周大概会用20个小时的时间来挖漏洞,当然找漏洞并不是无偿的,公司一般都会给予一定的现金奖励或者其他一些奖励。目前,Sadeghipour在圈内小有名气,他时常会被邀请作为白帽子参加一些安全会议。

专访Bugcrowd白帽子、大三学生Behrouz

1、你是怎样开始白帽子工作的?

我之前就已经了解到,像谷歌,雅虎,微软等这样的大公司,他们会雇佣一些白帽子来测试其系统,不少公司是通过第三方平台发布测试项目,如果发现漏洞就会给予一定的奖励。

2、你是怎样获得这份实习工作的?

2月份的时候,我是作为一名自由职业者开始挖漏洞,当时找到了很多的漏洞,所以公司对我的印象比较深刻。后来我就开始在Twitter上和Bugcrowd运营副总Jonathan Cran聊天。之后我又在拉斯维加斯的一个白帽子会议上遇见了cran和公司的其他几位高管。7月份他们就给了我一个实习的机会, 9月就开始了我的实习生涯。我希望毕业以后能在Bugcrowd或者类似的安全公司工作。

3、作为一个SOHO白帽子能挣多少?

提交20-30个漏洞报告大概挣了2万美元。事实上我提交了至少有100份漏洞报告,只是有些公司没有给现金奖励,只是给了纪念性T-shirt之类的东西。但是有些比较厉害的白帽子,加上原有工作的工资,他们的年薪大概会在7-8万美元。

4、你怎么决定做白帽子的?

在我小的时候,妈妈严格限制我上网,她甚至会设置电脑登录密码。而我会一直坐在电脑前破解密码直至成功。从那时起我就开始阅读黑客相关的文章,并学会了自己写代码,之后也一直坚持自己的爱好从事计算机相关的工作。

但在我18岁的时候,我决定不在从事计算机相关的工作了,因为我的家人一直在告诉我黑客是违法的,我也不想做违法的事,所以就决定放弃计算机类的工作。曾停滞了三年,直到我听说了漏洞奖金这回事。很尴尬,因为我后来我才知道黑客有黑帽子、白帽子之分,黑帽子是邪恶的,他们会窃取用户数据;而白帽子是正义的,他们主要是从事一些研究并阻止黑客利用漏洞。

做黑帽子还是做白帽子取决于是想以肮脏的方式挣很多钱还是以高尚的方式挣较少的钱。

5、为什么不好好读大学课程,要做白帽子?

做白帽子是理论联系实际的一个绝佳途径,大学里学的理论知识相对很简单,而通过实际挖漏洞可以学到更多。就我个人而言,我9个月的挖洞历程比我之前在学校里学的要有用的多。

6、你是怎样合理安排学业和工作的?

我大概每周会花20个小时用在挖漏洞上,其他时间还是用在学业上。

7、你最值得自豪的成绩是什么?

我过去曾读过一些关于牛人的文章,我当时就想我要是也能成为那样的人就好了,我还希望能做到雅虎的前十名。我做到了!还有就是我的家人现在都以我为荣,谷歌中输入我的名字就会出现很多关于我的文章,我已经是小有名气了!

相关阅读:专访漏洞盒子(VulBox)白帽子Mohamed

FreeBuf不只一次的报道过关于国外漏洞奖励计划和白帽子,相信各位国内的朋友都对国外的黑客与白帽子充满好奇。今天FreeBuf有幸邀请到了埃及顶尖白帽子默罕默德先生。默罕默德曾经为Google、Facebook、Twitter、微软、苹果等公司提交个多个高价值漏洞,同时也是FreeBuf兄弟产品漏洞盒子(VulBox.COM)的专家团成员。

FreeBuf:很荣幸邀请到埃及顶尖白帽子默罕默德先生,简单介绍下自己?

默罕默德:大家好,我叫默罕默德·拉马丹(Mohamed Ramadan),来自埃及。我平时会做一些在线渗透测试课程,教授白帽子们安全技术,并且在阿拉伯电视频道一档电视节目中当嘉宾。

FreeBuf:哪些安全领域是你最关注的?取得了哪些主要成绩?

默罕默德:我热爱各领域的渗透测试(Web和网络)及移动app(包括iPhone,Android,黑莓和Windows Phone)的逆向工程。在2012年、2013年和2014的Facebook的白帽子名单(https://www.facebook.com/whitehat/thanks/)中,我位列前茅。

FreeBuf:你为哪些公司提交了漏洞?哪个漏洞让你印象深刻?

默罕默德:我为Google, Facebook, Twitter, Microsoft, Apple, Adobe, Nokia, AT&T, RedHat, SoundCloud, GitHub, Etsy, Nokia Siemens, Zynga等公司都提过漏洞哦!还包括通过你们FreeBuf的漏洞盒子(VulBox.COM),我向中国的腾讯公司提交过漏洞。

其中,Facebook的漏洞奖励计划让我印象深刻。我曾经向Facebook的手机app提交了多个安全漏洞,获得奖金超过10000美元。

FreeBuf:网络安全在你们国家流行吗?人们都是通过哪些方式学习安全技术的呢?

是的,网络安全在埃及非常流行,白帽子们乐于向厂商提交安全漏洞。而人们学习安全知识的途径也很多,比如通过在线课程、专题教程、书籍、视频和安全论坛。

FreeBuf:作为一名移动安全渗透测试专家,关于移动app的渗透测试,对FreeBuf的安全爱好者有什么经验可以分享吗?

默罕默德:首先你需要做好准备工作。除了作为渗透目标的app外,我推荐一下我的工具列表:越狱后的iphone设备、安卓模拟器、已root的安卓手机设备、app虚拟机(https://appsec-labs.com/AppUse)、iOS渗透测试框架iNalyzer(https://appsec-labs.com/iNalyzer)、Wireshark、Burpsuite、Iexplorer。

FreeBuf:你知道一些中国的安全研究者吗?

默罕默德:抱歉,我并不知道中国的安全研究者,但是我很希望认识他们。

FreeBuf:在你的空闲时间,有什么爱好吗?

默罕默德:我喜欢读书,玩iPad和PS游戏,另外看电影、刷Facebook和Twitter也是我的爱好。对了,还有睡觉:)

FreeBuf:对漏洞盒子和FreeBuf有什么建议吗?

默罕默德:我希望漏洞盒子和FreeBuf很快能有英文的版本!

[Behrouz专访参考来源sacbee.com,Mohamed专访为FreeBuf独家,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)]

漏洞盒子

漏洞盒子95 篇文章等级: 7级
|
|
  • 上一篇:“世界大战”尽在掌控:盘点全球网络攻击实时追踪系统
  • 下一篇:FreeBuf年终策划:2014年全球十大攻击事件

这些评论亮了

  • ziwen(4级)ziwen 终端机 编程 web渗透爱好者回复
    成功源于有一个伟大且严厉的母亲。
    )41(亮了
  • chinese回复
    如果我有这么好的房子,每天不愁吃喝,不愁各种查水表,买啥买啥,你觉得我仅仅只能达到白帽的水平??
    )19(亮了
  • ab6326795(1级)擅长Android、cocos2d-js回复
    :?: 抱歉,我并不知道中国的安全研究者,但是我也不希望认识他们。
    )14(亮了
  • fb0526vip(1级)回复
    @ leopard7777777  不一定 就像我 现在只能刷刷论坛
    )11(亮了
发表评论

已有 29 条评论

  • ziwen (4级)ziwen 终端机 编程 web渗透爱好者 2015-01-22回复1楼

    成功源于有一个伟大且严厉的母亲。

    亮了(41)
  • zhl90033 (1级) 2015-01-22回复2楼

    好厉害的样子

    亮了(1)
  • ab6326795 (1级)擅长Android、cocos2d-js 2015-01-22回复3楼

    :?: 抱歉,我并不知道中国的安全研究者,但是我也不希望认识他们。

    亮了(14)
  • leopard7777777 (3级) 2015-01-22回复4楼

    很稀奇吗,在天朝你把高中和大学7年时间省下来,什么不牛逼?

    亮了(2)
    • fb0526vip (1级) 2015-01-22回复

      @ leopard7777777  不一定 就像我 现在只能刷刷论坛

      亮了(11)
    • yyyy3333 2015-01-22回复

      @ leopard7777777  一群没见过零零后实力的渣渣

      亮了(2)
  • 小meet (1级) 2015-01-22回复5楼

    我草,24岁大学生????。。。。。。。。

    亮了(2)
    • 200 2015-01-22回复

      @ 小meet  大了还是小了

      亮了(0)
  • chinese 2015-01-22回复6楼

    如果我有这么好的房子,每天不愁吃喝,不愁各种查水表,买啥买啥,你觉得我仅仅只能达到白帽的水平??

    亮了(19)
    • payonesmile (1级)经的起雷劈 2015-01-25回复

      @ chinese 你意思是换一个爸爸就会不一样吗

      亮了(2)
  • huachishi (3级) 2015-01-22回复7楼

    两位兄弟有点神似

    亮了(0)
  • wulalaximi (2级) 2015-01-22回复8楼

    爱好是睡觉。。。

    亮了(0)
  • 路飞 (1级) 2015-01-22回复9楼

    原来胖子不仅可爱还都很有才呀

    亮了(0)
    • 润土 (2级)月光下的西瓜地 2015-01-22回复

      @ 路飞  兄台这话有点歧视胖子的意味。。。

      亮了(1)
  • jnxg (1级) 2015-01-22回复10楼

    Tweeter 是什么 求科普

    亮了(1)
  • 雏鹰 (1级)热爱网络技术、关注信息安全! 2015-01-22回复11楼

    坚持、成功!

    亮了(0)
  • cainiao 2015-01-22回复12楼

    此乃亮点->https://appsec-labs.com/AppUse

    亮了(0)
  • nilin (4级) 2015-01-22回复13楼

    (Facebook的漏洞奖励计划让我印象深刻。我曾经向Facebook的手机app提交了多个安全漏洞,获得奖金超过10000美元。)感觉是翻译出错
    你们翻译错了吧?

    亮了(0)
  • 空云万里晴 2015-01-22回复14楼

    成功源于一个严厉的母亲

    亮了(0)
  • 雨中人快乐 2015-01-22回复15楼

    在我小时候,电脑是个什么东西?

    亮了(0)
  • jacker (6级)Ubuntu Arch Vim爱好者 2015-01-22回复16楼

    有时翻墙看看国外高手,也看有乌云的文章的,除了看这论坛外,看hak5节目。

    亮了(0)
    • 嗯嗯不错 2015-01-24回复

      国内没有hack5这种类型的。投资。还有管理。都是问题。也就51CTO。算是河蟹版的hack5。虽然比不上mva那么霸道。但是。hack5是很好很具有实用性的站。非常喜欢。可惜。只能爬墙去看。

      亮了(0)
      • 584250550 (1级) 2015-01-25回复

        mva,的链接可以发下(⊙_⊙)?

        亮了(0)
  • 小白 2015-01-23回复17楼

    要是没有钱咋办,转黑?

    亮了(0)
  • Demo-Sir 2015-01-22回复18楼

    牛班的//:在我小的时候,妈妈严格限制我上网,她甚至会设置电脑登录密码。而我会一直坐在电脑前破解密码直至成功 //: 别人家的孩子

    亮了(0)
  • xss9ame (1级) 2015-01-24回复19楼

    18岁还没摸过电脑的点这里

    亮了(4)
  • storm (2级) 2015-01-26回复20楼

    图片上我发现了360…..

    亮了(1)
  • 支付产业热点 2015-01-26回复21楼

    不错,收藏

    亮了(0)
  • 别问我是谁 (1级) 2015-01-27回复22楼

    :cry:

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

漏洞盒子

漏洞盒子

互联网安全测试平台

95 篇文章4 条评论

相关阅读

  • Novell ConsoleOne Hack Evolution
  • 关于漏洞平台,我们想清楚了
  • 揭秘:0day漏洞的供应商到底是谁?
  • 安全科普:什么是暴力破解攻击?如何检测和防御?
  • 揭秘:从内部源码看Facebook技术(第一集)

特别推荐

关注我们 分享每日精选文章

不容错过

  • 隔墙有耳:黑客可以“听到”离线计算机的密钥GeekPwn2016-02-17
  • 以色列研究人员实现利用计算机风扇噪音窃听饭团君2016-06-28
  • 法网恢恢:当年的iCloud艳照门涉案黑客,现已认罪伏法米雪儿2016-03-16
  • Linux提权:从入门到放弃piece of the past2017-03-23

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me