十种安全漏洞为黑客带来5400万美元

栏目: 软件资讯 · 发布时间: 5年前

内容简介:HackerOne 研究揭漏洞身价。通过利用影响最大的十种安全漏洞,全球黑客从漏洞奖励项目中赢得5,400万美元。

HackerOne 研究揭漏洞身价。

十种安全漏洞为黑客带来5400万美元

通过利用影响最大的十种安全漏洞,全球黑客从漏洞奖励项目中赢得5,400万美元。

该数字出自网络安全公司 HackerOne 公布的研究结果。HackerOne 的研究基于黑客在客户程序中找到的12万个安全漏洞。

据称该数据代表了组织机构中存在的现实世界风险,包括技术初创公司、政府、创业公司、金融机构和开源项目。

HackerOne 配合该研究推出了一个互动网站,显示严重性评分最高的漏洞类型。

HackerOne的十大安全漏洞是:

1. 跨站脚本——全类型 (DOM、反射、存储、通用);

2. 不恰当身份验证——通用;

3. 信息披露;

4. 提权;

5. SQL 注入;

6. 代码注入;

7. 服务器端请求伪造 (SSRF);

8. 不安全直接对象引用 (IDOR);

9. 不恰当访问控制——通用;

10. 跨站请求伪造 (CSRF)。

该公司还发现,向云端的大规模迁移导致了漏洞风险的增加,比如服务器端请求伪造。

另外,尽管对用户隐私的关注有所增强,但信息披露威胁依然十分常见;SSRF、IDOR 和提权等后果严重的漏洞虽然很难找到,却是对赏金黑客而言最有价值的类型。

HackerOne 十大漏洞与最新出炉的 OWASP 十大漏洞重叠了 40%:两个榜单中都包含了跨站脚本 (XSS)、信息披露和注入。

上报的漏洞中,高严重性漏洞的数量几乎是关键漏洞的三倍。

两个榜单都有助于安全团队识别顶级风险。HackerOne 的研究还考虑了规模和漏洞奖励价值,希望抵御网络罪犯的安全团队可能会此特别感兴趣。

HackerOne 指出,为关键漏洞和高严重性漏洞支付的累计奖金占了所有漏洞奖励项目支付奖金总额的 60% 强。

有趣的是,从报告数量上看,报告为高严重性漏洞的数量几乎是关键漏洞的三倍。

与之截然相反的是,低严重性漏洞报告只拿走了漏洞奖励项目总奖金的8%,其数量却占据了所有报告数量的30%。

HackerOne 研究结果网址:

https://www.hackerone.com/resources/top-10-vulnerabilities


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

高效前端:Web高效编程与优化实践

高效前端:Web高效编程与优化实践

李银城 著 / 机械工业出版社 / 2018-3-15 / 89.00元

这不是一本单纯讲解前端编程技巧的书,而是一本注重思想提升和内功修炼的书。 全书以问题为导向,精选了前端开发中的34个疑难问题,从分析问题的原因入手,逐步给出解决方案,并分析各种方案的优劣,最后针对每个问题总结出高效编程的最佳实践和各种性能优化的方法。 全书共7章,内容从逻辑上大致可以分为两大类: 第一类,偏向实践,围绕HTML、CSS、JavaScript等传统前端技术,以及PW......一起来看看 《高效前端:Web高效编程与优化实践》 这本书的介绍吧!

HTML 压缩/解压工具
HTML 压缩/解压工具

在线压缩/解压 HTML 代码

Base64 编码/解码
Base64 编码/解码

Base64 编码/解码

html转js在线工具
html转js在线工具

html转js在线工具