【白帽黑客】找出1個漏洞 獎金可達1萬美元 美國國防部亦是顧客

撰文:陳宇軒
出版:更新:

為企業網站找出保安漏洞的「白帽黑客」,網上有不少中介網站為他們找生意,當中hackerone及Synack是其中兩個較著名網站,hackerone更有美國國防部作為「生意夥伴」,尋求民間保安專家協助堵塞漏洞,而「白帽黑客」的香港代表Ron的名字,也載於hackerone之中。一般而言,參與hackerone的企業通常每個漏洞提供25美元至10,000美元報酬,而最強的100名「白帽黑客」更會進入排行榜,供企業識別。

Ron在hackerone百人榜中暫列41位。(陳嘉元攝)

「白帽黑客」中介網站,其運作模式主要是「白帽黑客」在註冊了的企業網站中,尋找該網站的保安漏洞,「白帽黑客」需要圖文並茂將入侵方法,透過中介網站傳送予該公司,公司會根據漏洞的嚴重性,提供相應的報酬。然而,不同網站會有不同的運作模式,如Synack必須要透過Synack提供的獨立伺服器,執行任何滲透企業網站的測試,亦即Synack會監察你所有動作,hackerone則無相關要求。

hackerone網站羅列需要「白帽黑客」服務的企業。(hackerone網站截圖)

美國國防部亦需要「白帽黑客」

尋求「白帽黑客」協助的大企業均非常有名,如Synack有Google、Microsoft、Amazon等,hackerone則有Starbucks、Uber、Yahoo、任天堂,更甚是美國國防部亦是「生意夥伴」之一,惟美國國防部的搜索漏洞工作,只限美國人才可參與。

hackerone設「白帽黑客」百人榜

成立於2012年的hackerone,其特別之處在於設立一個排行榜,將10萬名「白帽黑客」中,排列出最強100人,找出的漏洞愈多,愈能累積聲望,聲望愈高排名便會愈高。據知上榜港人中,除了暫列41位的Ron之外,另外一位是暫列56位的「filedescriptor」。

一般而言,參與hackerone的企業通常每個漏洞會提供25美元至10,000美元報酬,視乎漏洞嚴重性。hackerone「白帽黑客」、網絡保安顧問Ron指,傳聞hackerone歷史上最昂貴的一個漏洞價值30,000美元,由於該漏洞的內容及所屬公司以保密形式處理,因此沒有太多具體資料。