为什么我不编写漏洞利用程序* • 艾迪森·克拉姆普

主要观点:过去一年研究组讨论过参加各种竞赛,如[AIxCC]、[Pwn2Own]等,但因兴趣有限决定不参加。研究组专注于测试各种目标的策略,开发新测试技术的目标是发现和修复漏洞,而非利用漏洞。行业驱动导致许多测试组将利用开发纳入测试,这在大型软件公司更明显,而开源和小公司受影响较小。认为在负责任披露中,开发利用是有问题的,对大公司,利用只是减少报告成本的障碍,对小组织,提交带利用的报告会让恶意行为者更容易入侵,在学术界,测试组也可能被攻击,所以应拒绝开发利用。同时承认在绝对必要时会开发利用以让开发者修复漏洞,但不应在不必要时开发。利用作为研究话题有其位置,但与测试应分开。
关键信息:研究组对竞赛的讨论及决定;测试技术的目标;行业驱动下利用开发的现状;负责任披露中利用的问题;开发利用的特殊情况
重要细节:提及多个竞赛名称及相关链接;讨论负责任披露与学术研究的关系;阐述行业驱动利用开发的原因及对不同规模公司的影响;说明对大、小组织和学术界利用开发的担忧;强调开发利用的利弊及应遵循的负责任披露时间线

阅读 10
0 条评论