对专业白帽的一次实地采访记录 从漏洞悬赏到学习



Q:如何调整上班时间和挖漏洞时间的?
 
也就是企业如果不忙的情况下就可以做些自个事儿,搞些安全防护分析,之后就可以挖挖洞

。但主要是夜里,夜里时间多一些。

 
Q:在白帽子圈内很多人想要做你的学生,那么你为什么没有招徒呢?
 
并不是不招徒,我认为搞网站的人的水准都类似,实际上都没有说谁高谁低,实际上你可能

会的她们都会。我认为是以技术性视角上说,网站没什么门坎的,不象软件系统,软件系统

很有可能门坎较为高某些,时间假如你分析的久的情况下,很有可能就拉开许多悬殊了。

 
Q:你觉得你跟JK巨头她们的差别是啥?
 
网站实际上研究内容也不同,像我们都是全白盒的,就例如全挖逻辑漏洞,越权注入的。可

是JK她们很有可能是以代码审计层度来看的,例如他可能是有一些源代码,能够挖某些里边

的漏洞。就例如你打一个企业网站,它就1个登陆页面,你假如全白盒的情况下,就只有根

据帐户工程爆破,可是JK她们有源代码的就不同了。他从源代码层看下源代码就可以从别的

地儿进去,就不用登录了,所以说她们很有可能级別比我们高某些。

 
Q:基本工资和挖洞奖赏是否悬殊非常大?
 
你猜猜!
 
Q:你更需要把钱是花在哪儿块地儿?
 
生活质量上嘛。例如吃,我对吃的规定很高,我从始至始都不吃盖浇饭快餐盒饭这类的。由于

年龄也30岁了,之后胃肠毫无疑问要维护保养一下,不太可能说老吃那一个快餐盒饭,对肠胃

不好。衣服裤子还好衣服裤子,知名品牌也买,可是不容易说买那一个lv那类奢侈品包包。我

认为没必要,我已经过了那一个年龄了。

 
Q:除开现钞奖赏,是否有别的奖赏的提议?
 
实际上白帽子还是需要钱的。度假旅游的情况下,它如果是额外的情况下,他也是喜欢的,关

键是钱。实际上你看看某些白帽子,哪一家有钱他就挖哪一家。

 
Q:针对白帽子在挖洞环节中很有可能引起某些政策法规的边沿,你想说什么提议?
 
这一关键还是靠大家(seebug),靠大家如何推广惩罚规章制度。大家有的情况下例如在项

目里边说些什么,如果不用vpn或是有哪些实际操作会惩罚,可是写的不完整。大家应当会对

他说有哪些法律法规影响,不是说光哪些封停了,封停她们有些是不在意的,你再弄个新号就

可以了。你对他说,例如你拖了十几个账户,别人能够告你信息内容哪些盗取哪些罪行。


Q:针对还是学生的白帽子有哪些提议?


 
学生的话,我认为她们时间多嘛。实际上也不会耽搁她们许多学业的,可是我认为还是先学学

吧,什么挣钱这类的能够往后面拖拖,我认为打好基础很重要。搞网站的实际上水准有高有低

,例如你要想1个白帽子灰黑色电脑键盘是吧,他一两年前也不是很厉害的,他也是渐渐地夯

实基础,之后逐渐渐渐地了解许多漏洞的种类、拒绝服务攻击,才逐渐知名度大一点的。
分享: