2020年十大漏洞赏金项目

2020年十大漏洞赏金项目

2020年6月25日,Hackone公布了2020年十大漏洞赏金项目TOP10榜单,该列表基于HackerOne项目目录中的公共信息,排名依据每家企业在2020年4月(包括之前)向黑客支付的累计赏金总额。榜单排名具体如下:

第一名、Verizon Media

行业:数字媒体

总支付赏金:9,408,000美元

最高赏金:7万美元

初次响应时间:8小时

奖金支付平均账期:13天

答谢黑客:1315名

解决报告问题:5928个

第二名、Paypal

[图片上传失败...(image-1504ef-1595852425311)]

行业:支付、互联网金融

总支付赏金:2,790,000美元

最高赏金:3万美元

初次响应时间:4小时

奖金支付平均账期:17天

答谢黑客:371名

解决报告问题:755个

第三名、Uber

[图片上传失败...(image-d8be12-1595852425311)]

行业:共享出行、互联网

总支付赏金:2,415,000美元

最高赏金:5万美元

奖金支付平均账期:90天

初次响应时间:5小时

答谢黑客:635名

解决报告问题:1466个

第四名、Intel

[图片上传失败...(image-4f6e6c-1595852425311)]

行业:芯片制造、半导体

总支付赏金:1,897,000美元

最高赏金:未知

初次响应时间:未知

奖金支付平均账期:未知

答谢黑客:96名

解决报告问题:未知

第五名、Twitter

[图片上传失败...(image-aaa4f4-1595852425311)]

行业:社交媒体、互联网

总支付赏金:1,288,000美元

最高赏金:2.016万美元

初次响应时间:12小时

奖金支付平均账期:8天

答谢黑客:842名

解决报告问题:1160个

第六名、GitLab

[图片上传失败...(image-f8a3f6-1595852425311)]

行业:软件开发

总支付赏金:1,211,000美元

最高赏金:2万美元

初次响应时间:1小时

奖金支付平均账期:19天

答谢黑客:250名

解决报告问题:581个

第七名、Mail.ru

[图片上传失败...(image-270656-1595852425311)]

行业:电子邮件、互联网

总支付赏金:1,119,000美元

最高赏金:2万美元

初次响应时间:5小时

奖金支付平均账期:17天

答谢黑客:973名

解决报告问题:3333个

第八名、GitHub

[图片上传失败...(image-a6a3ce-1595852425311)]

行业:软件开发

总支付赏金:987,000美元

最高赏金:2.5万美元

初次响应时间:15小时

奖金支付平均账期:13天

答谢黑客:310名

解决报告问题:535个

第九名、Valve

[图片上传失败...(image-dc1de7-1595852425311)]

行业:PC游戏平台、在线游戏

总支付赏金:951,000美元

最高赏金:2万美元

初次响应时间:9小时

奖金支付平均账期:60天

答谢黑客:322名

解决报告问题:589个

第十名、Airbnb

[图片上传失败...(image-794fc4-1595852425311)]

行业:互联网、在线旅游、共享房屋出租

总支付赏金:944,000万美元

最高赏金:1.5万美元

初次响应时间:5小时

奖金支付平均账期:19天

答谢黑客:353名

解决报告问题:775个

由于HackOne的榜单仅有排名和基础数据,以下,安全牛尝试解读这份榜单背后的隐含信息和趋势:

漏洞赏金总额和最高赏金创新高。2020年漏洞赏金项目TOP10企业的总奖金(累计)已经超过2300万美元,其中Verizon Media已通过HackerOne的平台向白帽黑客支付了近1000万美元。

TOP10企业主要集中在互联网金融、在线游戏、软件开发、在线旅游、社交媒体几大领域。这些企业的一个很大共同点就是存储大量高价值用户信息,是黑客的热门攻击目标,数据泄露和违规事件不但会给平台自身造成严重损失,同时也会波及其他行业。

再次强调漏洞披露的必要性。白帽黑客社区的漏洞披露规则向来是个颇具争议性的话题。HackerOne首席技术官兼联合创始人Alex Rice在一封电子邮件声明中说:“在HackerOne,默认披露是我们的价值观之一。尽管这不是我们的客户和黑客的强制性要求,但我们鼓励每个客户都考虑一下。通过分享我们容易受到攻击的地方,其他防御者可以学习,道德黑客可以从中学习,最终我们都更加安全。”

2020年排名发生较大变化。2020年贝宝(PayPal)奖金总额超越了优步(Uber),位居第二,后者降到了第三位。自2018年8月与HackerOne共同发起漏洞赏金计划以来,Paypal迄今已支付了280万美元,其中最高奖金为3万美元(自2012年以来的累计总奖金为600万美元)。

GitHub和Mail.ru都是今年前10名中的新成员。而GitLab则从2019年的第10位跃升至第6位,1月份支付了100万美元。

漏洞响应和赏金支付提速。白帽子黑客最喜欢的漏洞赏金计划通常有三个特征,报告响应迅速、支付金额高、支付速度快。为了吸引更多高水平白帽子黑客关注,TOP10漏洞赏金项目的漏洞响应速度明显加快,有五家企业的首次响应时间不到5小时,其中Gitlab的响应速度最快,在1小时内。

从数据统计来看,总赏金排名第二的PayPal的首次响应时间为4小时,平均漏洞奖金账期为17天,在TOP10中排名靠前,综合表现堪称标杆。

PayPal的信息安全工程师Ray Duran近日在博客中写道:“白帽黑客最好的漏洞提交方式很简单:有据可依,并证明其影响力。精心编写的报告有助于减少来回的对话,使我们能够快速进入补救步骤并更快地获得赏金。”

赏金支付方面,Github、Twitter和Verizon Media的支付账期最短,能在接到报告后两周内打款,其中Twitter打款周期最短,只需要8天,显著高于平均水平。Uber的打款周期最长,平均需要90天,是Twitter的十几倍。

参考资料:

HackOne 2020年十大漏洞赏金项目排行榜:

https://www.hackerone.com/resources/e-book/top-10-bounty-programs-2020

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,542评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,822评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,912评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,449评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,500评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,370评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,193评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,074评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,505评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,722评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,841评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,569评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,168评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,783评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,918评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,962评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,781评论 2 354