当前位置:WooYun(白帽子技术社区) >> 乌云电视台 >> 【重要】乌云通用型漏洞奖励计划 - Update !!
今天有多少小伙伴趁着愚人节却说出了真心话?
下面我说的事儿是真的还是假的呢?
众所周知,乌云的通用型漏洞奖励计划分为两部分,一部分是现金奖励,一部分是QB奖励。
QB奖励自始至终我们都觉的是个好事,但后来有白帽子私下跟我沟通说QB其实让平台变水了,吸引了很多连安全都不懂的小白来乌云提交“漏洞”,这一点从审核的角度也感觉到单纯来混QB的人提交的信息给后台审核造成了极大影响,我会告诉你们 @Finger 兄已经审废了三个键盘两个鼠标一台电脑了么?
但这并不说明QB是个坏东西,它给我们带来了很多快乐与惊喜,现在,乌云希望大家更快乐!
初期更新计划:
1、将通用型漏洞奖励的QB部分等价换成RMB奖励(100/200/500)
2、之前的一般应用漏洞封顶价格是2000,准备针对一些程序进行酌情上调(用户量级 & 思路亮点 & 技术突破 & 行业影响),5000封顶;重点应用也不在10000封顶,视情况而定
3、解决奖金滞留、发放缓慢问题
4、乌云漏洞平台仍将此行为定义为奖励而非收购,所以今后也不会出现“拼价”行为,乌云会一直坚持公平、公正、信息开放的漏洞报告平台
5、不仅仅web通用建站程序漏洞、客户端、PC软件、操作系统漏洞一样接收报告,奖励会更加丰厚
6、一些不在列表中的应用漏洞也可能会走一般/重点应用的RMB奖励,因为通用型应用是没有一个固定 list的,所以小伙伴莫名收到RMB现金奖励不要惊讶,其实是奖励范围变大了:)
7、同上,一些可能对互联网造成巨大的影响安全漏洞(DNS、金融支付、大型公有云、操作系统、浏览器等可造成数千万甚至更多用户安全风险的)也会得到RMB奖励,感谢大家做出的贡献没有让这些安全漏洞对互联网、企业以及用户造成经济与数据损失,经得住了黑市的诱惑,你们才是互联网的英雄!
8、所有漏洞与奖励最终都保证信息的公开,一些都是透明的,不存在暗箱操作,欢迎大家监督。
希望大家能支持我们的地方:
1、抱着负责任的漏洞提交态度,通用型应用都能具体到产品名称,而非某某某系统,我们真不知道报告给谁啊(这也是拖慢平时审核速度的一大问题)
2、严厉打击漏洞的抄袭与欺骗行为,情况严重者封号,以此保证平台的奖励公平性
3、尽量给出环境要求与验证POC,方便审核人员验证,也说明确实可能被利用(代码里没其他的坑)
4、清晰的分析漏洞触发条件,一些想象中才能出现的高难度触发动作视情况提交
是真是假拭目以待,也欢迎大家来拍几砖。