一个类似eBay的拍卖漏洞网站的出现,可以让研究人员把他们发现的漏洞以合理的价格卖出,该网站的建立者说道。
目前存在的商业模式在给漏洞研究人员回报的方面是失败的,WSLabi网站的首席执行官Herman Zampariolo说道。Herman Zampariolo正是该漏洞拍卖网站的创始人。他说,目前只有小部分的漏洞已经打了补丁,因为IT专家们即使公布了他们发现的漏洞,也无法得到任何经济回报。正如消防人员如果拿不到薪水,火灾就没那么容易被扑灭一样。
“只要漏洞仍然在私下里进行买卖,那么它的价格就不会确定。” Zampariolo说道,“我们的目标就是建立一个平台WSLabi,让安全研究人员能够把他们发现的漏洞卖上个合理的价格,这样他们就不用再免费的公布,或者私下里卖给进行网络犯罪的人员”。因为在公共的平台上拍卖后,产品出现漏洞的厂商或者相关政府部门,可能会主动购买下漏洞,以避免漏洞造成危害,厂商也可以及时更新补丁。
目前这个站点上正在拍卖的漏洞及其利用代码有:一个Yahoo Messenger的缓冲区溢出漏洞,一个Linux内核内存泄漏漏洞和一个针对MKPortal和SquirreMail的SQL注入漏洞等等。
尽管安全研究人员在去年共公布了7000多个漏洞,但是据估计,实际发现的漏洞数目已经超过了100000个,这个数字援引于Gunter Ollmann的分析,他曾工作于ISS安全公司,现任IBM安全顾问。
漏洞市场的这种现状,让原意大利网络公司iLight的首席执行官Zampariolo下定决心,自己投资创业建立了WabiSabiLabi这个网站。这个网站的交易流程很严格,漏洞购买者需要向WabiSabiLabi网站通过传真或者信件方式提供身份证明和他们的银行账户。出于安全性考虑,交易不允许使用电子银行。目前,已经有很多漏洞购买者和漏洞出售者在网站上注册。下周将会有更多的待售漏洞发布在网站上。
Zampariolo说道,现在越来越多的漏洞在网站提交,要求出售,WabiSabiLabi网站的工程师们正加班加点验证漏洞的真实性。
漏洞购买者可以使用昵称进行匿名交易,但是WSLabi网站知道他们的身份。任何一个漏洞要想在网站上出售,攻击代码必须公布给WSLabi,这样WSLabi可以对漏洞的真实性进行验证,从而对漏洞购买者负责。
WSLab的交易平台可以免费使用六个月。六个月之后,买卖双方在交易成功后,要向网站支付10%的费用,网站更大的收入来源则是他们可以把这些漏洞信息出售给第三方组织,建立漏洞信息知识库。这笔销售所得由WSLab站点和漏洞的发现者即出售者来分成。Zampa riolo希望通过这种服务模式,可以让众多软件公司不必再花钱运营自己的安全实验室。
随着这种运行模式的运行,安全公司的利益会大大受到冲击。目前WabiSabiLabi尚答应把收益和安全公司分成,但是当WabiSabiLabi做大后,像iDefnse,ISS这样的安全公司利益必定大大受损。
这种商业模式的出现,引起了一些批评之声,趋势科技的教育执行官David Perry说道,一个专卖漏洞的eBay出现了,但是当我们这样做时,如何道哪些是好人,哪些是坏人呢?
WSLabi这个站点有五百万欧元的经济支持,这笔资金来自个人投资,网站的建立者希望18个月后,网站能够成功上市。
【相关文章】
|
· 国家广电总局应用启明.. · 美国10大流氓软件排行.. · 教你使用Anti ARP Snif.. · ISA Server、虚拟机、.. · Windows年底再现图片漏.. · MBSA本地审核策略建议 |
· 基于角色的终端安全访.. · 时代亿信政府行业安全.. · 企业局域网安全访问控.. · VNC 错误代码:10054(急) · 系统漏洞解析,基础学习! · 网页恶意代码大总结(共.. |
|
|||
| · McWill、WiMAX、3G博弈 · 网管系统介绍 · 网络管理系统如何支撑I.. · CISSP认证成长之路 · 51CTO国庆充电专题之好.. · 网络技术经典基础教程 · 51CTO主编推荐经典专题 · RAID——磁盘阵列基础 |
· 充电计划之热门IT认证.. · 51CTO技术自测 挑战自.. · AMD Phenom三核处理器.. · 国际文档格式标准开战 · 2007年互联网大会 · 我是黑客我怕谁——讲.. · Solaris 10 配置管理 · Solaris基础知识入门 |
||
|
|||
| · Java基础教程 · VPN技术 · ARP攻击防范与解决方案 · SQL Server 2005全解 · SOA 面向服务架构 · SQL Server 2005全解 · Java编程开发手册 · RAID——磁盘阵列基础 |
· 三层交换技术专题 · SQL Server入门到精通 · Windows Server 2003企.. · Windows远程桌面应用 · C#技术开发指南 · VPN技术 · C#技术开发指南 · Solaris 10 配置管理 |
||
|
|||
| · ARP攻击防范与解决方案 · VPN技术 · SQL Server 2005全解 · Java基础教程 · SQL Server入门到精通 · SQL Server 2005全解 · SOA 面向服务架构 · Java编程开发手册 |
· C#技术开发指南 · 三层交换技术专题 · C#技术开发指南 · Windows远程桌面应用 · RAID——磁盘阵列基础 · Windows Server 2003企.. · 邮件服务器专题 · wimax技术与趋势 |
||
| ·DB2 Viper快速入门 ·DB2 9数据库的镜像分割与.. |
·将XML应用程序从DB2 8.x.. ·DB2 9中的pureXML:如何.. |
| ·服务器中的“傻瓜机”在.. ·盖茨也喜欢登录Youtube看.. |
· · |
| ·虚拟化改变操作系统的角.. ·拯救系统管理员 |
·美国选民:我为什么选布什 ·VMware公司中文命名挑战赛 |
| ·体验Windows Server 2008.. ·将超星图书转成PDF文档 |
·使用 Office Communicati.. ·VMware Workstation 6.01.. |
| · 华为、贝恩资本22亿美元.. · NGN:下一代网络 · 网络访问中断大排查 |
· 教你使用Anti ARP Sniff.. · 网络嗅探教程:使用Snif.. · 常见病毒手工清除方法大.. |
| · C++是垃圾语言?! · 2007年IT界七大抄袭事件 · Java实用开发全集 |
· 解析Ajax开发框架 走进A.. · 基于Google Maps与Ajax.. · 基于Google Maps与Ajax.. |
| · 热门 IT 培训认证官方资.. · Ubuntu 中文开源频道 · Solaris基础知识入门 |
· Google推出唯一硬件——.. · 硬盘之父获得诺贝尔物理.. · 理性面对四核服务器选购 |
| · 甲骨文Oracle 11g正式发.. · Oracle数据库开发之PL/S.. · Oracle数据库开发基础教.. |
· 硬盘之父获得诺贝尔物理.. · 存储2006,一个并购的大.. · IDC宣布浪潮蝉联存储市.. |