能力值:
( LV2,RANK:10 )
|
-
-
26 楼
支持,占个板凳
|
能力值:
( LV12,RANK:530 )
|
-
-
27 楼
uaf先占坑
|
能力值:
( LV3,RANK:30 )
|
-
-
28 楼
前排占位!
|
能力值:
( LV9,RANK:280 )
|
-
-
29 楼
恭喜段老师,40岁创业令人尊敬,相信一定会成功!
|
能力值:
( LV3,RANK:30 )
|
-
-
30 楼
火钳留名
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
不错,支持一下
|
能力值:
( LV2,RANK:10 )
|
-
-
32 楼
支持支持
|
能力值:
( LV12,RANK:440 )
|
-
-
33 楼
支持一个
|
能力值:
(RANK:860 )
|
-
-
34 楼
申请了安全专家,kanxue大哥给通过啊
|
能力值:
( LV3,RANK:30 )
|
-
-
35 楼
支持看雪,顶
|
能力值:
( LV12,RANK:380 )
|
-
-
36 楼
支持~~~~
|
能力值:
( LV2,RANK:10 )
|
-
-
37 楼
<------------老大发的,必须顶!!!!!!!!!!!!
|
能力值:
(RANK:30 )
|
-
-
38 楼
顶顶顶顶
|
能力值:
( LV11,RANK:190 )
|
-
-
39 楼
举个例子,昨天在NSC2016会场上,有一个老父亲发单子,我看了,内容大概是这样的,因为自己的儿子A在乌云提交漏洞,结果反而被相关厂家B起诉,起诉的证据是在某一时段上,进行数据库查询的IP包含了A的地址,然而事实上,同时有其他地址进行了数据库访问操作.A辩称自己仅使用nmap等工具进行了扫描,未进行数据下载保存等操作,B认为在某一时段,A的IP出现在数据库访问列表中,并且B自称发生了数据泄露,因此判定A应对此事承担责任.
大多数人看到这里,会想,A只不过是个出头鸟罢了,B找不到其他人,只好找A了,其实我也是这么想的.
但是,我不能仅凭单单几页的带有主观意识的说辞就做出到底是A的错还是B有问题.因为寥寥无几的信息不能判定A是否真的没有进行数据转移的操作,亦或者是B根本没有发生数据泄露,仅是想以此事件来达到杀鸡儆猴的目的
那么问题来了,在做这样的测试的时候,平台应该如何平衡类似于厂家的心态和测试者的素质的这样的矛盾?
正规的测试流程,应该是厂家发布测试需求,并附带测试授权书,甚至提供专用的用来测试的环境,但是大家都懂的,这样太麻烦(安全和麻烦总是一个矛盾),乌云大家都知道,漏洞提交平台,但是假如我有漏洞,我可以选择提交,赚点名声,也可以不提交赚点钱,所以严重依赖于测试者的道德素质.360补天计划,虽然是厂商主动发布的测试需求,当然了,我只看过,没有提交过,没这个能力,所以我不知道发布测试的同时是否发布测试授权书.如何保证测试者不会被厂商反咬一口,这个貌似严重依赖于厂商的道德素质
所以,我的看法是,作为第三方平台,测试者和被测试者之间的纽带,需要有一个既能监督测试者又能监督厂商的机制才能算是一个优秀的第三方平台
|
能力值:
( LV2,RANK:10 )
|
-
-
40 楼
顶一下!!!
|
能力值:
( LV2,RANK:10 )
|
-
-
41 楼
支持!大家有钱赚!
|
能力值:
( LV12,RANK:450 )
|
-
-
42 楼
支持~~~~
|
能力值:
(RANK:350 )
|
-
-
43 楼
感谢你的建议,非常的好!
测试授权书,甚至提供专用的用来测试的环境确实是有必要的。
看雪这方面会注意的,宁缺勿滥的原则。
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
支持看雪老大!
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
这真真是极好的~
|
能力值:
( LV2,RANK:10 )
|
-
-
46 楼
看雪思路越来越广了
|
能力值:
( LV2,RANK:10 )
|
-
-
47 楼
可以登录了
|
能力值:
(RANK: )
|
-
-
48 楼
大力支持,点赞
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
支持。非常好。多多学习下。
|
能力值:
( LV2,RANK:10 )
|
-
-
50 楼
这个肯定要支持一下的
|