HackerOne 放弃现有漏洞分类评级规则,转向行业通用标准

简介: 本文讲的是HackerOne 放弃现有漏洞分类评级规则,转向行业通用标准, 近日,HackerOne官方发布公告,称已放弃使用平台现有的漏洞分类评级标准,转向使用CWE(Common Weakness Enumeration,常见缺陷枚举)标准。
本文讲的是 HackerOne 放弃现有漏洞分类评级规则,转向行业通用标准

近日,HackerOne官方发布公告,称已放弃使用平台现有的漏洞分类评级标准,转向使用CWE(Common Weakness Enumeration,常见缺陷枚举)标准。

作为全球知名的漏洞协作和悬赏平台,HackerOne创建已有五年。这家公司在13年发起互联网漏洞赏金计划,开始使用自己定义的18种漏洞类型的分类规则。

HackerOne 放弃现有漏洞分类评级规则,转向行业通用标准

新旧标准对比(左侧为旧标准)

CWE是由安全社区MITER推出的常见软件安全漏洞列表,是业内相互沟通漏洞信息的通用标准之一。大家看着可能觉得眼生?CVE漏洞编号熟吧,CVE的运营组织就是MITER,分类标准则是CWE。

HackerOne在公告中解释,采用CWE漏洞分类标准,可以对漏洞进行更完整和准确的描述,有效提高平台上企业、白帽子的沟通效率,并且HackerOne也能借此参与减轻/消除漏洞危害的行业讨论当中。

这只是HackerOne和传统安全标准接轨的一小部分。去年10月,HackerOne还曾上线CVSS计算工具,在漏洞影响评级上正式支持历史悠久的CVSS(Common Vulnerability Scoring System,通用漏洞评分系统)标准。白帽子们使用工具,可以根据CVSS标准给自己的漏洞评估严重程度。

CVSS标准由安全组织FIRST管理。这个组织来头也很大,其主要成员是各国CERT和Google、Amazon、Apple等行业巨头,国内仅有华为、中兴两家是企业成员。CVSS是FIRST内部推行的漏洞评级标准,同时也开放给外部使用。

某种程度上,HackerOne向CWE、CVSS等行业通用标准靠拢,意味着它开始融入传统安全生态,变成其中的一环。五年前,行业内尚没有“安全众测”的概念,由HackerOne、BugCrowd、WooYun等公司创建和推动的这一模式,创造性地将攻防两方以一种良性关系结合起来,让企业能更早一步发现并规避风险。数年来,Adobe、Yahoo!、Uber、通用汽车等行业巨头先后入驻HackerOne,推出漏洞赏金计划。最令人意外的是,连美国国防部也加入其中发布众测需求,并且收获了不少高危风险反馈。

在国内,目前有360补天、漏洞盒子、Sobug三家进行漏洞通报或悬赏业务。这三家的漏洞分类评级规则是怎样的?嘶吼也去看了下:

360补天:漏洞类型有10种,影响等级有三档,具体规则为内部制定。
漏洞盒子:漏洞类型为内部制定,影响等级为CVSS标准。
Sobug:漏洞类型和影响等级均为站方制定。

可以看到,上述三家中只有一家的漏洞评级用了国际标准,其它均为内部制定。这可能与国内企业的安全团队较少与国际对话合作有关,企业内部没有相关要求,漏洞平台也很难有动力去迎合国际标准。



原文发布时间为:2017年3月20日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
1月前
|
Unix 编译器 iOS开发
苹果AppleMacOs系统Sonoma本地部署无内容审查(NSFW)大语言量化模型Causallm
最近Mac系统在运行大语言模型(LLMs)方面的性能已经得到了显著提升,尤其是随着苹果M系列芯片的不断迭代,本次我们在最新的MacOs系统Sonoma中本地部署无内容审查大语言量化模型Causallm。 这里推荐使用koboldcpp项目,它是由c++编写的kobold项目,而MacOS又是典型的Unix操作系统,自带clang编译器,也就是说MacOS操作系统是可以直接编译C语言的。
苹果AppleMacOs系统Sonoma本地部署无内容审查(NSFW)大语言量化模型Causallm
|
监控 搜索推荐 数据挖掘
如何使用海关数据准确开发到客户
海关数据其实一直是外贸应用中最广泛的开发渠道,而且特别利好初学者,是企业开发新客户、监控同行、维护老客户以及决策参考的商战利器。当然,想通过海关数据精确找到客户,需要熟悉以下操作技巧。
152 0
|
人工智能 机器人
各类机构均根据RPA的特征及价值给予了不同的定义
各类机构均根据RPA的特征及价值给予了不同的定义
90 0
|
存储
FT社评:不应让谷歌担当隐私标准制定者
人们能在互联网上找出大量信息。互联网也在越来越多地找出大量关于人们的信息。谷歌(Google)上周表示将仿效雅虎(Yahoo)和美国在线(AOL)的做法,通过监测用户的个人浏览模式来猜测用户的偏好,据此量身定做网络广告。
828 0
Google如何设定目标和衡量成功,互联网营销
  这篇《谷歌如何设定目标和衡量成功》的博文很有启发性,作者Don Dodge目前是Google的Developer Advocate,他还是去年初被微软裁掉(layoff)的众多员工之一,很有意思。
736 0
|
安全
什么才是真正符合Gartner PPDR模型的应用保护产品
本文讲的是什么才是真正符合Gartner PPDR模型的应用保护产品,Gartner在2017年6月发布的《Market Guide for Application Shielding》中强调,随着移动应用、物联网及 Web 应用程序普及给人们生活带来更多便捷的同时,保护那些在不受信任环境中运行的应用程序变得尤为重要。
2179 0