漏洞——四個(gè)關(guān)于黑客價(jià)值的觀點(diǎn))
一句話(huà)定位賞金不是獎(jiǎng)勵(lì)是贖金——廠商買(mǎi)的不是漏洞是漏洞持有人本來(lái)可以造成的災(zāi)害。先講清楚一個(gè)前提黑客的能力永遠(yuǎn)以破壞能力為尺度。無(wú)論破壞是否已經(jīng)發(fā)生。發(fā)現(xiàn)一個(gè)能癱瘓全國(guó)電網(wǎng)的漏洞和實(shí)際上有沒(méi)有去癱瘓它是兩個(gè)問(wèn)題。能力的上限由前者定義跟后者無(wú)關(guān)。賞金體系試圖繞開(kāi)的正是這個(gè)能力的兌現(xiàn)——但它無(wú)法否認(rèn)這個(gè)尺度本身。一個(gè)漏洞值多少錢(qián)大部分賞金平臺(tái)按 CVSS 評(píng)分、按利用難度、按影響范圍來(lái)定價(jià)。但這個(gè)模型忽略了一個(gè)最基本的問(wèn)題——漏洞的價(jià)值從來(lái)不在于「它是個(gè)什么質(zhì)量的漏洞」而在于它如果被用了會(huì)發(fā)生什么。一個(gè)不需要交互的內(nèi)核級(jí) RCE影響全線(xiàn)產(chǎn)品橫向移動(dòng)能覆蓋整個(gè)企業(yè)內(nèi)網(wǎng)還能作為 APT 攻擊的跳板——它的價(jià)值不在 CVSS 分?jǐn)?shù)而在它理論上能造成的災(zāi)害總和。災(zāi)害 技術(shù)殺傷力×社會(huì)放大倍數(shù)。技術(shù)殺傷力看的是影響范圍、利用深度、供應(yīng)鏈污染潛力社會(huì)放大看的是一旦出事監(jiān)管罰款、股價(jià)暴跌、公關(guān)地震、地緣政治利用。同一個(gè) RCE打在普通公司身上和打在基礎(chǔ)設(shè)施身上災(zāi)害系數(shù)可以差三個(gè)數(shù)量級(jí)。但 CVSS 不管這個(gè)——它只打分漏洞本身不打分漏洞被誰(shuí)拿在手里。這就引出了賞金的真正功能。如果漏洞的價(jià)值在于它潛在的災(zāi)害能力那么賞金就是另一回事它不是獎(jiǎng)勵(lì)是贖金。發(fā)現(xiàn)者擁有一個(gè)能造成X元損失的漏洞廠商花Y元買(mǎi)下來(lái)。當(dāng) Y X這筆交易對(duì)廠商是凈賺的。更重要的是它的轉(zhuǎn)移效應(yīng)發(fā)現(xiàn)者拿到 Y 元選擇了沉默和協(xié)作廠商避免了 X 元的潛在損失原本可能流向黑市或 APT 的武器級(jí)漏洞變成了一個(gè) CVE 編號(hào)這不是道德問(wèn)題是經(jīng)濟(jì)維度的一次套利。高賞金取代了攻擊性——把一個(gè)人從「潛在攻擊者」變成「安全貢獻(xiàn)者」不需要改造他的價(jià)值觀只需要在價(jià)格上超過(guò)他的攻擊動(dòng)機(jī)。這個(gè)邏輯在全球范圍內(nèi)的執(zhí)行情況差異很大。國(guó)外頭部廠商的賞金定價(jià)本質(zhì)上就是按災(zāi)害預(yù)期報(bào)價(jià)他們考慮影響面、利用鏈、黑市行情、APT 對(duì)這個(gè)漏洞的興趣度最后報(bào)一個(gè)數(shù)字——這個(gè)數(shù)字不是為了買(mǎi)一個(gè) bug 的修復(fù)而是為了買(mǎi)那個(gè)人不出手的承諾。國(guó)內(nèi)的情況則不同。國(guó)內(nèi)主流廠商的定價(jià)邏輯大多還停留在漏洞本身的指標(biāo)上技術(shù)難度、報(bào)告完整度、CVSS 分值。這不是一個(gè)善惡?jiǎn)栴}也不是預(yù)算問(wèn)題——這是一個(gè)定價(jià)模型維度的問(wèn)題國(guó)外頭部廠商國(guó)內(nèi)主流廠商定價(jià)模型威脅視角按災(zāi)害預(yù)估值質(zhì)量視角按漏洞復(fù)雜度核心問(wèn)題這個(gè)人不出手值多少這個(gè) bug 值多少定價(jià)上限數(shù)十萬(wàn)至百萬(wàn)美元級(jí)數(shù)千至數(shù)萬(wàn)元人民幣級(jí)差距不是線(xiàn)性的是維度的差距。一個(gè)是高維度的價(jià)值轉(zhuǎn)移——買(mǎi)的不僅僅是信息更是人的行為一個(gè)是低維度的漏洞采購(gòu)——按指標(biāo)打分按件計(jì)費(fèi)不考慮漏洞流出去之后的天量乘數(shù)。同一個(gè)漏洞在中外平臺(tái)的定價(jià)可以差兩個(gè)數(shù)量級(jí)。不是因?yàn)閲?guó)內(nèi)廠商更窮或更不重視安全而是因?yàn)闉?zāi)害模型還沒(méi)有被納入定價(jià)公式——他們還在按漏洞的質(zhì)量定價(jià)而不是按災(zāi)害的預(yù)期定價(jià)。而一旦你承認(rèn)「災(zāi)害才是價(jià)值的錨」就必然面對(duì)一個(gè)更棘手的問(wèn)題。定價(jià)權(quán)在誰(shuí)手里當(dāng)你發(fā)現(xiàn)一個(gè)漏洞它的「價(jià)值」由誰(shuí)來(lái)定在現(xiàn)行體系下定價(jià)權(quán)幾乎完全外置定價(jià)權(quán)廠商決定這個(gè)漏洞值多少錢(qián)你不同意就沒(méi)有收益評(píng)價(jià)權(quán)廠商決定評(píng)級(jí)高低你說(shuō)多少分不算數(shù)披露權(quán)廠商決定你什么時(shí)候可以公開(kāi)在此之前你只能沉默三權(quán)都在買(mǎi)方手里。一個(gè)發(fā)現(xiàn)者如果持續(xù)接受這個(gè)定價(jià)慣例他就從自由交易者變成了定價(jià)體系的接受者。他不是在賣(mài)一個(gè)東西而是在「被納入一個(gè)流程」——提交、等待、接受或拒絕、拿錢(qián)或不拿。一個(gè)人的定價(jià)權(quán)不再屬于自己——那他還是自由交易者嗎而回到最開(kāi)始那句話(huà)黑客的能力以破壞能力為尺度。當(dāng)這個(gè)尺度被一個(gè)外部體系接管能力本身就不再由自己定義了。所有這些線(xiàn)索指向同一個(gè)問(wèn)題如果災(zāi)害才是價(jià)值的真正尺度那現(xiàn)在的賞金體系到底在買(mǎi)什么如果它在買(mǎi)「安全」它應(yīng)該按修復(fù)成本定價(jià)。如果它在買(mǎi)「沉默」它應(yīng)該按災(zāi)害預(yù)期定價(jià)。如果它在買(mǎi)「人」它應(yīng)該讓定價(jià)權(quán)回到發(fā)現(xiàn)者手中。三條路指向三種完全不同的體系?,F(xiàn)在的賞金行業(yè)是一個(gè)三者的混合但沒(méi)有人明確說(shuō)出來(lái)。而對(duì)于那個(gè)發(fā)現(xiàn)漏洞的人——你知道你手里的漏洞值什么價(jià)嗎// 災(zāi)害是價(jià)值的錨不是恐懼的來(lái)源。