知识卡片

启动漏洞奖励计划前先清理团队自己能找到的问题

普通读书笔记卡 · 1465.f

内容

花钱悬赏外部研究人员报告漏洞,本意是把安全审查的触角伸到组织内部团队够不到的地方,但如果连常规的代码评审和基础漏洞扫描都还没做,团队自己一眼就能看出的问题也会被外部研究人员发现并按赏金规则收费——这笔钱花得毫无必要,也偏离了漏洞奖励计划本该聚焦在疑难杂症上的初衷。开放外部悬赏之前,先把能靠内部常规流程发现的基础问题清理干净,悬赏计划才能把资源真正花在刀刃上。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第20章《理解角色和责任》20.2.4节外部研究者(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_161.html`) - 结论依据:原文明确建议"在启动漏洞奖励计划前,最好要宣传相关意识,通过评审和基础漏洞扫描可发现并解决常规安全问题。否则,最终就要为很容易被团队自身发现的缺陷付款,这就背离了漏洞奖励计划的初衷"。 - 原始内容:在启动漏洞奖励计划前,最好要宣传相关意识,通过评审和基础漏洞扫描可发现并解决常规安全问题。否则,最终就要为很容易被团队自身发现的缺陷付款,这就背离了漏洞奖励计划的初衷。