当前位置:WooYun(白帽子技术社区) >> 乌云电视台 >> 关于最近乌云的事情

最近事情很多,压力很大,由于事情比较多相反我上网反而会比较少,不一定每个问题都能够回复好,所以我统一说下吧:
1 漏洞报告平台坚持非盈利性的运营,漏洞现有的发现以及通知处理行为为完全公益免费,我们不向出问题的厂商有任何形式的所谓收费行为
2 漏洞的报告通知和处理坚持以中立公开透明的原则进行,任何情况下不进行平台流程之外的任何行为,不进行任何漏洞发生企业授权之外的任何行为,包括对第三方公开信息,删除漏洞内容等
3 我们希望尽一切可能实现包括企业,白帽子以及用户之间的平衡,所以近期我们希望能够对现有机制进行升级,欢迎大家就近期的事件提出建议
4 希望建立一个运营委员会,邀请包括企业,白帽子,第三方以及媒体在内的角色对我们的操作进行独立的监督和审计
任何有发现我们违背我们运营原则的人我们都欢迎向我们举报,我们将做出解释,同时如果一旦发现我们有超出我们对外公开的流程之外未经企业授权的行为,我们将投入500w对举报者进行奖励(单个奖励可以到达5-10w人民币),如果我们无法兑现我们的奖励,我们愿意将乌云进行关闭
:)
-
-
-
-
-
-
-
-
支持乌云 ; )
-
-
-
-
-
13# 熊猫 (ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็็็็็็ส็็็็็็็็็็็็็็็็็็็็)
| 2014-03-25 23:13
喵叽~
-
-
-
支持一下。这样一个平台和社区能开下来也是不容易的。
-
-
-
-
-
-
-
-
-
-
-
-
-
哪来的这么多钱....
-
-
@TellYouThat 如果我们无法兑现我们的奖励,我们愿意将乌云进行关闭
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
54# 鬼魅羊羔 ((#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵)
| 2014-03-26 09:01
@xsser 其实有一个问题一直没说,漏洞涉及到GOV的时候,往往CNVD向相关单位通报后,漏洞无法进行及时修复,(GOV的办事效率你们懂的)类似于通用型漏洞,所涉及单位众多时,并不是所有的单位都有能力,或者能将漏洞做及时修复,这就导致了漏洞公开后,未做修复的站点遭毒手,一旦有GOV站点因为乌云漏洞的公开而遭到攻击,乌云和白帽子们难免惹来麻烦,尤其是在习大大上台以后,部里面屡次下文,要求加强GOV站点的安全检查和管理力度,说的有点多了,我主要是想表达,虽然乌云有乌云的制度,但是,我个人觉得,涉及到GOV的漏洞,是否可以考虑特殊对待?延迟下公开时间?其实这么说,还有一个私人原因,就是白帽子在提交GOV的漏洞后,如果该问题未做修复,而导致站点被攻击,提交漏洞的作者,肯定会成为第一嫌疑人,惹来不必要的麻烦。
3月初吧,因为之前提交过一个GOV的漏洞,公开后,造成了影响,惹来了一些报社媒体,差点弄的一发不可收拾,自己也险些栽跟头,当时也是因为漏洞在未做修复的时候,公开了,而作为提交漏洞的人,被人抓了把柄,把乌云的截图当做了入侵证据,在提交时,为了证明严重性,我也做了数据截图,一口咬定这是非授权的攻击行为,说我脱裤了,然后要立案,但是最后因为我之前上报过他们单位,他们未做理睬,而我这边又有其他单位做证明,所以此事才能平息。。。但是不是每次都能这么侥幸的,我想我们很多做等保测评的同行们,估计都担心过这些问题吧。
虽然通报后,未做修复,是他们的责任,但是,GOV的一贯作风就是踢皮球,办好事不会,推卸责任就很专业了。 -
-
-
-
-
-
-
@xsser 你喝酒了么!来摇摆起来……
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
500W。。。。
-
-
-
-
-
-
-
-
-
@3King 每次出问题基本上都是相当来说还比较大的厂商,所以造成的影响会比较大。我觉得增加紧急通道靠谱,而且还应该设立紧急通道通知级别。有些厂商可能你紧急通知了人家也不会理睬。所以对紧急通知的厂商做出应急响应级别评价,然后反馈给白帽子们这样也可以从某种程度上保护白帽子,厂商也可以得到更好的保护。对于已经紧急通知过很多次的厂商如果还是不予理睬,那以后就可以不用管这些厂商。我想他们迟早会为自己公司的安全买单的……
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
@hkAssassin 我不是厂商诶,不过好厂商确实不多=。=
-
-
-
-
@肉肉 你以后要是开公司记嘚要做个好老板啊 哈哈
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-