freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

2020白帽年度报告:金钱不是第一驱动力
FreeBuf_363366 2021-03-14 15:46:33 239214

2020年是特殊的一年,受全球疫情的影响,世界已经转变为数字化优先的模式,而这也要求安全团队必须紧跟潮流迅速调整。同时,不断变化的攻击面和复杂的数字生态系统也为安全团队带来了新的挑战。

在过去的一年里,白帽子们使出浑身解数,从支持企业完成紧急的数字化转型到投入大量时间帮助医疗服务行业,出色完成了众多挑战。

全球知名漏洞众测平台HackerOne就2020年白帽黑客情况提供了一份调查报告。报告显示,在疫情流行背景下,白帽们用自己多样且强大的专业知识与安全团队形成友好的共生伙伴关系。

本次报告中显示,2020年HackerOne共有超过100万的白帽黑客,发放了4000万美元的赏金。并且,2020年有一名白帽在此平台收入突破200万美元大关。

主要发现

1.自两年前发布《2019年黑客报告》以来,HackerOne社区的规模已经翻了一番,注册白帽人数超过100万。并且在过去12个月中,提交漏洞的白帽数量增加了63%。

2.头部白帽的报告中呈现的漏洞平均数为20个不同漏洞。

3.不正当访问控制漏洞和特权升级漏洞提交量增加了53%。

4.由于疫情原因,企业向云计算转移导致关于配置不当的报告增长310%。

5.50%的白帽选择不提交发现的漏洞。因为找不到明确的提交流程或因为过去的负面经历。

6.白帽动机不全是为了钱,虽然有很高的比例(76%)是为了赏金。但85%的人是为了学习技能,还有62%是为了促进职业发展。

白帽动机分析:学习欲胜于金钱欲

1615707450_604dbd3ae40981db12890.png!small?1615707451091

使白帽们维持积极性的并不仅仅是赏金,更多的是想要获取知识与技能。还有47%的白帽出于自身的正义感,想要保护和捍卫企业与个人免受网络威胁。其原因可能是由于82%的白帽将自己定义为兼职白帽,并不靠这份工作养活自己。虽然不主要因为钱,但如果有赏金那就再好不过了,毕竟还有76%的人对赏金感兴趣。

此外,白帽的动机也影响到了他们挖到漏洞后的行动。

当白帽们发现一个漏洞之后,他们首先想到的就是报告给企业。但是,如果他们不能找到一个明显的报告渠道的话,白帽们将会面临选择:什么都不做,或者公开披露漏洞。

50%选择不披露漏洞的白帽中,27%是因为没有渠道,另有27%是因为公司之前没有反应。既然有76%的白帽看重赏金,那么19%的人因为没有钱而不披露也并不奇怪。

疫情影响趋势,漏洞类型新变化

1615707559_604dbda7028a23f4f98a9.png!small?1615707559201

报告显示,大部分漏洞类别同比之前都呈增长态势。在十大漏洞之中,信息披露的漏洞的有效提交量增幅最大,达到了65%。

此外,虽然没有进入十大漏洞,但是由于疫情导致的企业向云计算转移,错误配置的报告在2020年增长了310%。同时,被遗忘已久的HTTP请求干扰漏洞在2019年被重新披露新研究之后,在2020年,关于其的报告达到了848份。

随着白帽驱动的安全技术被广泛采用,白帽社区也在不断发展,变得更加敏捷、更加高效、更加复杂。在过去的一年里,一个白帽从加入平台到报告第一个漏洞,平均只需要16天。

在2020年,顶尖的白帽提交的报告平均涉及20个不同的漏洞。

虽然白帽们发现了新的漏洞和新的利用方法,但49%的白帽认为,随着低垂的漏洞被发现和修复,攻击面实际上正在硬化。虽然26%的白帽表示越来越难找到漏洞,但还有45%表示他们在过去一年中里发现了以前没有发现的漏洞。

2020白帽画像

1615707689_604dbe29a30b5682ea32c.png!small?1615707689993

82%的白帽认为他们只是兼职黑客,并不依靠挖漏洞生存。

白帽黑客仍然是Z世代的热门追求,55%的群体年龄在25岁以下。白帽技术正在为他们的未来铺平道路;33%的人已经利用他们的技能获得了一份工作,23%的人计划在内部安全团队中继续从事信息安全工作。

1615707708_604dbe3c4e20f34f27603.png!small?1615707708607

白帽们带来了专门的技能和领域专业知识,帮助安全团队在敏捷攻击面进行扩展测试。通过局外人的视角、不同的方法、经验和知识,白帽可以提交有影响的漏洞,这意味着你的攻击面得到更好的保护。

白帽在各个行业都有体现,59%的白帽关注互联网和在线服务,47%关注金融服务,41%关注零售与电子商务程序,43%关注计算机软件程序。

结论

自疫情发生以来,四分之一的安全团队的预算和人员被削减,各组织被迫大规模地以较少的资源保障更多的安全。与此同时,白帽们比以往任何时候都要忙碌。

自疫情开始以来,38%的人花了更多的时间进行攻击,34%的人获得了更多的赏金,34%的白帽表示由于流行病主导的数字化转型,他们看到了更多的bug,50%的人表示,总体而言,企业对白帽的态度变得更加积极。

# HackerOne # 安全报告 # 白帽
本文为 FreeBuf_363366 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
安全大事之我见
FreeBuf_363366 LV.8
这家伙太懒了,还未填写个人描述!
  • 169 文章数
  • 100 关注者
FreeBuf早报 | 工信部网络安全威胁和漏洞信息共享平台正式上线;阿联酋将举行网络演习
2021-09-01
与朝鲜有关的InkySquid APT组织正积极利用IE漏洞
2021-08-31
暗网正在出售僵尸网络源代码,Phorpiex是否后继有人?
2021-08-30
文章目录