当前位置:WooYun(白帽子技术社区) >> 乌云电视台 >> 乌云审核机制和白帽子评判规则揭秘

乌云审核机制和白帽子评判规则揭秘

xsser (十根阳具有长短!!) | 2013-05-02 18:12

实际上很多的人都不清楚乌云的审核机制和白帽子的评判规则,五一之前调整了下规则然后俺又去了山里,通讯不方便,这里我就跟大家说下子答下疑。

首先乌云是一个开放和公开的漏洞报告平台,漏洞本身很敏感,所以我们绝对保证所有过程的公开和透明,也就是说漏洞的处理流程是在漏洞页面可以看到的,这也是乌云存在的根本,我们非常希望这个良好的氛围和过程能够持续下去,为了确保给厂商和白帽子们都带来价值,所以乌云也有自己的审核标准,否则价值低的内容出现会导致平台质量的下滑,我们确保不出现虚假和恶意的内容(有态度不娱乐就是这个意思)

实际上审查内容是很困难的,我们精力也不够,不过我们相信所有人都是很珍重信誉和荣耀的,所以我们重点会审核人而不是漏洞本身,对于核心和普通的白帽子我们会将漏洞最终的评判权限交给厂商,审核会非常快的通过,而对于实习的白帽子就会仔细的审核,在乌云积累一定的信誉机制之后白帽子就可以获得较高的权限,这些权限会包括各种活动的优先权,众测的优先权以后后续的种种,我们甚至还希望通过漏洞将白帽子与专业对应起来。

对于核心白帽和普通白帽的评选,乌云是通过积累的信誉和rank计算的,如果rank较高(目前是前100的)然后又有很多有价值的内容,甚至是某领域的权威(这个可以通过发表某些领域安全漏洞来实现,譬如有个博士就经常发非常非常非常经典的xss),一定就是核心了,而普通白帽子我们认为是要达到一定的级别,之前是达到白帽子的平均分就可以,后来我们发现懒汉和混账号的太多了,所以我们就将这个标准调整到必须rank大于一定的数字(目前也是100)了

这些规则本身并不是特别完善,尽管借鉴了很多的成人站点的审核机制但是肯定存在很多的问题,包括对漏洞的判断上也会有很多的分歧,但是我们一直坚持和相信安全一定不要脱离数据,脱离实际环境的技术探讨只能是两个geek之间的娱乐,但还是非常感谢大家的支持,我们相信将来规则会越来越好,每个人都能从乌云得到自己希望得到的东西!

分享到:
  1. 1#
    回复此人 感谢
    GaRY | 2013-05-02 18:21

    "尽管借鉴了很多的成人站点的审核机制"....

    感觉这句要火

  2. 2#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2013-05-02 18:33

    @GaRY 事实就是如此

  3. 3#
    回复此人 感谢
    shine (shield) | 2013-05-02 18:37

    “五一之前调整了下规则然后俺又去了山里,通讯不方便,这里我就跟大家说下子答下疑。”

    原来如此!是进山区打游击了,才与党组织失去了联系!

  4. 4#
    回复此人 感谢
    小胖胖要减肥 | 2013-05-02 18:37

    @xsser 把成人站点贡献出来吧  只知道1024

  5. 5#
    回复此人 感谢
    px1624 (aaaaaaaaa) | 2013-05-02 19:17

    “如果rank较高(目前是前100的)然后又有很多有价值的内容,甚至是某领域的权威(这个可以通过发表某些领域安全漏洞来实现,譬如有个博士就经常发非常非常非常经典的xss),一定就是核心了”,核心是自动评还是申请的?好想变核心。。后悔之前刚来的时候发了四五个水洞。。。

    漏洞给厂商审核,这个不错啊~ 这个要防范一下厂商配合刷rank的事情额

  6. 6#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2013-05-02 19:19

    @px1624 厂商也会有严格限制的

  7. 7#
    回复此人 感谢
    风萧萧 (但是爱上了,第一步是失去自己,第二步就是失去你的爱) | 2013-05-02 19:22

    这也能精华啊

  8. 8#
    回复此人 感谢
    px1624 (aaaaaaaaa) | 2013-05-02 19:37

    @风萧萧 自己加呗。哈哈,精华(*^◎^*)

  9. 9#
    回复此人 感谢
    px1624 (aaaaaaaaa) | 2013-05-02 19:38

    @xsser 厂商一个月rank有限制??核心规则是啥啊?诶。。。

  10. 10#
    回复此人 感谢
    围剿 (七月流火,八月未央,九月白露凝成轻霜) | 2013-05-02 19:45

    "尽管借鉴了很多的成人站点的审核机制"....
    求草榴vip @xsser

  11. 11#
    回复此人 感谢
    Nicky (安卓安全中文站 www.droidsec.cn) | 2013-05-02 20:14

    尽管借鉴了很多的成人站点的审核机制

  12. 12#
    回复此人 感谢
    .许仙 | 2013-05-02 20:19

    @xsser 我提交的很久了都没什么审核

  13. 13#
    回复此人 感谢
    zsx (‮‮ ‮捣乱不犯法) | 2013-05-02 20:19

    楼主好人

  14. 14#
    回复此人 感谢
    Z-0ne (一个很懒的人) | 2013-05-02 20:31

    其实审核还是很人性化的

  15. 15#
    回复此人 感谢
    insight-labs (Root Yourself in Success) | 2013-05-02 20:35

    1024

  16. 16#
    回复此人 感谢
    wefgod (求大牛指点) | 2013-05-02 20:37

    @px1624 反正不是漏洞数多就可以核心的,所以吗

  17. 17#
    回复此人 感谢
    钱途 (你猜!你猜我猜不猜!你猜!) | 2013-05-02 21:18

    @xsser 什么时候开始执行 厂商审核漏洞?

  18. 18#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2013-05-02 21:54

    @钱途 目前就是了..... 是厂商评估漏洞 不是审核

  19. 19#
    回复此人 感谢
    钱途 (你猜!你猜我猜不猜!你猜!) | 2013-05-02 22:25

    @xsser 恩好。盲打王回来了!·以后不怕不通过了!·

  20. 20#
    回复此人 感谢
    小胖胖要减肥 | 2013-05-02 22:36

    @钱途 盲打王你好

  21. 21#
    回复此人 感谢
    低调的瘦子 (http://v2excom.duapp.com/) | 2013-05-02 22:58

    看到这篇。。猛然去看了下自己的账号。。。发现真的变成实习白帽子了。。。看来要刷rank了~~~

  22. 22#
    回复此人 感谢
    钱途 (你猜!你猜我猜不猜!你猜!) | 2013-05-02 23:00

    @小胖胖要减肥 都是你第一次叫我盲打王从那以后别人都在那里叫

  23. 23#
    回复此人 感谢
    小胖胖要减肥 | 2013-05-02 23:25

    我记得我也是从哪里看到的

  24. 24#
    回复此人 感谢
    O.o | 2013-05-03 09:18

    尽管借鉴了很多的成人站点的审核机制

  25. 25#
    回复此人 感谢
    陌路 | 2013-05-03 13:32

    支持。。大家都能学习到安全的东西

  26. 26#
    回复此人 感谢
    Say (幻觉。) | 2013-05-03 21:58

    尽管借鉴了很多的成人站点的审核机制

  27. 27#
    回复此人 感谢
    erevus | 2013-05-03 22:18

    尽管借鉴了很多的成人站点的审核机制

  28. 28#
    回复此人 感谢
    Sogili (.) 长短短 (.) | 2013-05-03 23:12

    - - 貌似我是rank低于100的普通白帽子...

  29. 29#
    回复此人 感谢
    Kuuki | 2013-05-06 01:48

    @xsser 快审核一个星期了- -

  30. 30#
    回复此人 感谢
    Demon (证道) | 2013-05-06 21:32

    @xsser 实习白帽子审核慢? 同样一个星期了。还没审核好

  31. 31#
    回复此人 感谢
    冰锋刺客 (往日不可追) | 2013-05-07 03:43

    降级了

  32. 32#
    回复此人 感谢
    ghy459 (深挖洞,广积shell。) | 2013-05-07 09:34

    看来我还是太水了,被降级的路过

  33. 33#
    回复此人 感谢
    Drizzle.Risk (没有质变,只有量变!) | 2013-05-11 14:27

    尽管借鉴了很多的成人站点的审核机制  这句大亮了..

  34. 34#
    回复此人 感谢
    Anonymous.L | 2014-05-06 10:23

    #python for Anonymous.Lprint("Hello World")

  35. 35#
    回复此人 感谢
    存折会飞 | 2015-04-13 14:08

    QQ截图20150408152408.jpg

  36. 36#
    回复此人 感谢
    盡情盡興 | 2015-06-17 13:12

    这个人工审核有点问题啊。
    不太懂什么叫问题真实存在但是影响不大。既然问题存在,并且能造成影响,那么影响程度的大小是可以让我们忽视这个问题的因素吗?
    11.png

  37. 37#
    回复此人 感谢
    人丑嘴不甜 | 2015-07-29 11:37

    我一只很纳闷 为什么有些白帽子忽略了那么多洞 就一个确认的 rank值却比我高 比如 三浪兄 还能怎么赚rank? 一个洞给1rank? 我没有动力了都快

  38. 38#
    回复此人 感谢
    人丑嘴不甜 | 2015-07-29 11:37

    @xsser 求教

  39. 39#
    回复此人 感谢
    头晕脑壳疼 | 2015-08-04 00:05

    @人丑嘴不甜 人家是匿名提交

  40. 40#
    回复此人 感谢
    毛毛虫 | 2015-10-15 09:41

    继续前进

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录