平凡的格子衫千篇一律,不凡的“网安侠”利剑出击
2023-9-16 08:39:56 Author: FreeBuf(查看原文) 阅读量:9 收藏

”未出鞘时,他看似普通游侠,游历于网安星球,似醉似醒。忽的阴云遮日,却听“”光一闪,他行行代码利刃出击,眼神一寒,“”已捕捉漏洞隐患,拂去衣袖,不求功名 ……

他,运筹帷幄,敢把所有的渗透项目“玩转股掌”;

他,有着一点令大家无比有亲切感的口音;

他,常为头秃的学员们指点各种测试sao操作的福音。

他,就是本期的主角

-积木

漏洞盒子S级白帽

漏洞盒子众测平台总榜第六名

漏洞盒子2019年年度MVP

漏洞盒子2020年马拉松MVP

漏洞盒子2020年季后赛MVP

CIS2021网络安全创新大会白帽LIVE出品人

素材来源:纳骨小鸟

在2023年国家网络安全周的尾声,漏洞盒子 X Freebuf 联合B站UP主-纳骨小鸟,开启了一场特殊的漏洞盒子S级白帽专访,一起来聊一聊网络安全和防诈骗~如果你是计算机专业,对网络安全和漏洞赏金感兴趣,想要成为一名白帽年赚百万,或者想要学习一些防骗招数,防止被骗,一定不要错过啦!

以下为本次采访文字版精选
hi积木同学,能不能简单聊一下白帽这个职业主要是做什么的呢?
白帽子简单的来说就是在合法、授权的情况通过模拟黑客的攻击手法去发现公司系统漏洞的这样一个群体。相对于黑客来说,黑客非法的攻击系统是具有恶意意图的,通常是为了个人获利,与之不同,白帽子通常是帮助识别系统中的弱点并提出漏洞修复方案给到系统开发人员,是为了保护大家的个人信息,企业的内部资料不被非法攻击者获取。当然,随着我国网络安全建设的不断完善,一些较大的企业也都推出了自己的安全应急响应中心(SRC),白帽子可以在上面提交对应企业的漏洞来获得价值不菲的漏洞赏金。
我听说白帽挖掘漏洞的赏金都很高,厉害一点的就像积木老师,他去年已经年入百万了~那你们主要是从哪里接悬赏单呢?一个漏洞大概赏金多少呢?
就像我刚才说到的,比较大的公司他们都有自己的安全应急中心,比如大家熟悉的一些平台如bilibili、抖音、微信、淘宝其对应的公司都有开设安全应急响应中心(SRC),大家网上搜一下就能找到他们的评分标准和对应漏洞的赏金~随着国家对这块越来越重视,单个漏洞赏金最高也达到了4-5w一个。特别严重的漏洞,一些公司还会给予额外几十万的漏洞赏金。
我其实很好奇,我们的个人信息是如何被泄露的呢?那些诈骗分子好想知道我们最近买了什么,住在哪里,家里有谁,感觉蛮恐怖的~

电信诈骗一般都是信息被泄漏,主动泄露:主动泄露是指用户自己无意泄露信息。比如随意丢弃快递包装上的物流单,或者在社交网络上晒图,无意间暴露了身份证号码、二维码等敏感信息。

被动:黑客入侵+内鬼售卖……几乎你听说过的大公司都发生过客户隐私泄露事件”企业内网被黑客攻击,数据被窃取,举例腾讯……2011年,腾讯QQ群关系数据泄露,根据这些信息可以查询到备注姓名、年龄、社交关系网甚至从业经历等大量个人隐私。事件涉及7000多万个QQ群,12亿多个部分重复的QQ号码。

公司内鬼私下售卖:比如2016年京东网络安全部的员工郑某鹏监守自盗,与黑客相互勾结,购买用户信息,涉及的交通、物流、医疗、社交、银行等个人信息多达50亿条。

现在越来越多网络诈骗层出不穷,花样也很多,也有很多冒充执法部门的犯罪分子,请问像我们如何保护自己和家人,避免被诈骗?有没有什么建议呢?

1、首先大家可以在家人和自己的手机中安装国家反诈中心app,国家反诈中心app会对用户手机收到的电话、短信或下载的APP进行检测,如果发现可疑内容或者识别为诈骗行为,会主动对用户进行预警。

2、第二点就是不要贪图便宜或无端优惠,像一些网络刷单兼职,低价网络购物诈骗都很有可能是诈骗的诱饵。

被动:黑客入侵+内鬼售卖……几乎你听说过的大公司都发生过客户隐私泄露事件”企业内网被黑客攻击,数据被窃取,举例腾讯……2011年,腾讯QQ群关系数据泄露,根据这些信息可以查询到备注姓名、年龄、社交关系网甚至从业经历等大量个人隐私。事件涉及7000多万个QQ群,12亿多个部分重复的QQ号码。

3、还有面对冒充公检法诈骗的犯罪分子,(1)公安机关不会通过电话做笔录,只有进行回访、电话劝解等少数情况时才会采用电话形式。(2)公安机关和检察院的法律文书中没有“刑事拘捕证”一说,公安机关逮捕人的时候,必须出示逮捕证,不会通过传真、网络发放。(3)公检法机关是不设立“安全账户”的,更不会让人转账汇款到“安全账户”。

想帮关注我的学生党们问一下,如果想成为一名白帽,需要学习什么专业和技能呢?
其实现在大多数的白帽子或者说网络安全从业者都是从各个专业转行过来的。但是随着国家对网络安全的重视,各大学校都陆续开设了网络空间安全专业(信息安全专业),感兴趣的学生们也可以去了解一下这个专业。当然并不是说只有报考这个专业才可以成为一名白帽子,大家可以先自学一些基础的代码知识,选择一门代码语音进行学习。如python、java。了解基本的网络协议,然后购买一些网络安全相关的书籍进行系统化的学习。还有推荐大家去可以去freebuf这个网站上看一些技术文章还有视频公开课,对于刚入门的白帽子都是有很大的帮助~
积木老师对想做白帽子,并且成为一名赏金猎人有没有什么建议呢?

1、首先成为白帽子的一个的前提就是我们是需要在合法授权的情况下开展漏洞挖掘行为。

2、想要成为一名白帽子赏金猎人我们第一步需要打开对应的安全响应中心的网站,去看他们收取什么类型的漏洞,并且对应的赏金是多少,进行有针对性的挖掘。

3、当然一开始尝试进行漏洞挖掘肯定会遇到比较大的困难和挫折,有的同学可能花了一两周都无法去挖掘一个安全漏洞,这个时候大多数人可能就放弃了,所以我觉得成为一个白帽子最重要的就是坚持。像我一开始挖掘漏洞也是经过很长时间的摸索,才慢慢挖掘到漏洞,其次就是寻找一些志同道合的白帽子朋友,平时可以一起挖掘漏洞,一起讨论技术,互相鼓励,让挖掘漏洞变得更加有趣。还有需要不断去学习新的漏洞挖掘手法,多看别人分享的技术文章来找到自己的不足之处。

感谢-积木大佬的分享!

字里行间都是经验

细致而老练

不愧是漏洞挖掘机~

⁄(⁄ ⁄•⁄ω⁄•⁄ ⁄)⁄

 关于漏洞盒子S级白帽
NO.1
如何成为盒子S级白帽

单个漏洞奖金超过1W或在项目中表现特别卓越、被我们的审核专家一致认可的白帽子。

NO.2
S级白帽有哪些特权呢

与众不同:平台身份徽章、身份展示、专属证书

项目特权:所有项目免审核直接加入

真金白银:免税券(你的提现奖金,平台帮你交税)

平台温暖节假日关怀礼物寄送、定制生日礼物+小姐姐亲自送祝福

活动刷脸线下晚宴特邀、线上线下活动免门槛加入

盒子网红年度专访曝光

专属客服专属运营小姐姐1对1帮你解决各种问题

往期回顾

盒子S级白帽,20岁前实现买房买车-、、Iz12

承包所有奖金池的白帽“彭于晏”-CL0ud1

不会挖洞的Rapper不是好白帽-红色键盘

S级白帽】“安全圈伯乐”师以匠心遍植桃李-xiaoxiannv1

下期的神秘嘉宾会是哪位大佬

又会带来怎样的故事

让我们敬请期待

我们下期再见~


文章来源: http://mp.weixin.qq.com/s?__biz=MjM5NjA0NjgyMA==&mid=2651239093&idx=1&sn=86fbf4ce41a18a653a504f8f3bae34fc&chksm=bd1d203e8a6aa92846d2e301761e5f78a3a6a91efe47b892bf550315032ef92d32a790b1aaac&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh