Beg Bounties(2021)
安全研究员和开发者正在围绕一波不断增长的低投入“beg bounties”展开争论:一些人运行自动化安全扫描,报告琐碎问题或根本不是问题的内容,并要求付款。支持者认为,即使是小发现,在较贫困地区也可能带来有意义的收入,而且有时确实能揭示真实问题;但许多接收方认为,这些未经请求、常带含糊威胁意味的报告只是垃圾信息,会淹没真正的漏洞披露并浪费有限的分诊资源。讨论凸显了围绕负责任披露、未经请求的安全工作在何种情况下(或是否)应获得报酬,以及公司应如何设计漏洞赏金计划来过滤噪音而不打击合法研究者的更广泛张力。
Beg Bounties:它们是什么
- 许多参与者将“beg bounties”描述为低投入、未经请求的“漏洞”报告,往往由自动化工具生成(SPF/DMARC 问题、点击劫持、公开的 Docker 注册表、公开的邮件列表存档等)。
- 这些报告常被包装成严重的安全问题,并伴随期望或要求付款的态度,有时甚至在披露任何技术细节之前就是如此。
- 有些人认为这类似于未经请求的街头“服务”(例如擦车窗然后坚持要钱)。
对安全团队的运营影响
- 分诊人员和漏洞赏金项目运营者报告称,低价值提交数量巨大,有时每天多次,甚至每小时都有。
- 许多人通过以下方式处理:
- 明确的公开政策,将低影响项目和自动化扫描输出排除在外。
- 使用标准回复并封禁重复滥用者。
- 有些人说这些噪音“有点烦人”且容易过滤;另一些人则说它淹没了真正的报告,并且至少导致一个严重问题被错过。
付款、价值与研究者激励
- 一种观点:如果工作是未经请求的,就没有付款义务;质量不是可商量的,而 beg bounties 往往缺乏质量。
- 另一种观点:在其他领域里,按样稿/按提案做工很常见;发现并妥善记录漏洞是真正的工作,如果接收方认可结果,就应得到报酬。
- 一些公司会刻意为边际问题也支付少量金额,以建立愿意兑现赏金的声誉,并吸引认真的研究者。
- 专业研究者报告了相反的问题:有效、高影响的漏洞有时得不到付款或被降级,导致倦怠并对项目失去信任。
伦理、法律与披露
- 一些人认为,在未付款前扣留细节几乎接近勒索。
- 另一些人则认为,这种行为应放在贫困和全球不平等的背景下理解,但这并不等于为其开脱。
- 反复有人提醒,即便是出于善意的“灰帽”行为(通过利用漏洞来“证明”影响)也可能导致警方介入或起诉。
- 一些人主张,如果组织忽视严重问题,就应迅速公开披露;另一些人则强调,应先给目标一个公平修复的机会。
相关的隐私与云安全担忧
- 关于泄露的儿童语音录音造成的危害存在争论;提到这些录音在法律上被视为儿童个人数据。
- 还延伸讨论了 S3/公开桶:为什么公开访问会受到强烈警告、出口流量成本风险,以及私有与公开存储的使用场景。