最近几年,各种互联网安全事件使得不少非技术人员也逐渐的熟悉了乌云 (wooyun.org) 这个网站。尤其是今年,安全事件接二连三的出现,乌云的创始人剑心也因此连续几次出现在科技新闻版块的头条。乌云社区一直是一个非营利组织,上面云集了众多的白帽子黑客,这么好的资源完全可以做更多的事情,我们这些朋友也总给剑心出各种主意,这一次乌云的新的尝试,「乌云众测」,我觉得方向是对的。
乌云众测是依托于乌云社区的一个安全众包平台,与产品上线后才发现严重安全问题相比,企业一样应关注提前进行安全测试和整体渗透评估来提升产品和企业的安全性。传统的解决办法是组建一支强大的安全团队来进行这些工作,但对于一般企业来讲存在成本过高和安全人才严重匮乏难以组建团队的问题,即使单独找一些安全公司来进行这些工作也存在着成本以及测试不够全面和结果难以评估等问题;
乌云众测尝试以互联网众包的方式来解决这些问题,目前乌云社区集中了中国最优秀的白帽子,而且社区安全漏洞的积累已经能够做到对白帽子的能力进行评估,和拥有对系统进行最权威深入和有效评估的能力;当企业将安全测试与渗透评估等需求经过审核后发布到众测平台,众测通过对白帽子提交的历史安全问题作为基础技术考核,加上其他的认证措施为企业临时组建一个强大的安全团队作为服务,同时严格的准入和竞争机制还可以确保发现的结果更准确和全面;更为特殊的是,众测还提供企业与白帽子进行在线交流的机会,任何安全漏洞都可以第一时间与白帽子进行互动讨论,双方共同学习成长;
现在众测以漏洞结果和项目打包计费的方式进行,由企业对发现的安全漏洞进行评估,同时根据评估的结果向白帽子付费,众测平台会收取一部分的服务管理费用以维持运营;目前经过一段时间的积累,已经有很多的企业体验过乌云众测了,包括一些云服务,电商以及比特币平台,甚至一些传统的软件也尝试通过乌云众测进行安全评估,详细的说明和案例点击
分享到:
相关推荐
[网站安全]从乌云众测看到的开发运维漏洞 身份管理 数据治理 漏洞挖掘 网络安全 数据安全
从乌云众测看到的开发运维漏洞.pdf
本文将重点介绍后者,包括安全众测平台、物联网安全、工控安全等相关的知识点。 1. 安全众测平台 安全众测平台是连接安全研究人员和需要安全测试的企业之间的桥梁,平台为研究人员提供测试机会,同时企业可以借此...
"众测漏洞榜之脑洞篇"可能涉及的是关于公众参与的安全测试,即众测,以及在该过程中发现的创新性或非传统的漏洞利用方式。这种漏洞可能源于开发者未曾预料到的使用场景,或者利用了软件设计中的思维盲点,从而对安全...
1. 渗透测试与案例分析:文件中提及的“乌云众测技术负责人valo”、“另类的密码重置”、“金融类网站容易忽略的地方”等内容指向了渗透测试的范畴。渗透测试是一种安全评估手段,通过模拟攻击者的行为,发现系统的...
2. 漏洞盒子(VulBox):一个专注于漏洞众测和安全研究的平台,提供丰富的漏洞类型和等级分类,便于研究人员提交和跟踪漏洞。 3. i春秋SRC部落:i春秋教育机构旗下的SRC平台,结合安全培训和实战,为新手提供学习和...
在这段时间内,他先后担任了高级安全顾问、乌云合伙人以及乌云众测平台负责人,负责安全咨询、渗透测试、企业运营和技术服务等工作。他推动了许多创新项目,并为白帽子和企业提供支持。同时,他也面临了来自社会...
301是一位90后的连续创业者,也是黑客理想主义者,他在网络安全界有着显著的地位,曾担任乌云核心白帽子和乌云众测平台负责人。在经历了一次高考失利和工作室关闭的挫折后,他选择了消失,用一段时间来逃避现实,...
301是一位90后的连续创业者,也是黑客理想主义者,曾经是乌云核心白帽子成员,负责乌云众测平台。在文中,他讲述了自己在网络安全领域中的成长历程,特别是在“消失的那几年”里的经历,以及他如何快速成长并取得...
2. 语文能力测试:试题考察了学生的语病判断能力,例如选项A的"墨似的乌云和倾盆大雨顿时从空中倾泻下来"存在逻辑错误,因为"乌云"无法倾泻。正确的表述应为"倾盆大雨顿时从空中倾泻下来"。 3. 文化常识与文学鉴赏...