關(guān)于黑客價(jià)值的觀點(diǎn))
一句話定位賞金不是獎(jiǎng)勵(lì)是贖金——廠商買的不是漏洞是漏洞持有人本來可以造成的災(zāi)害。先講清楚一個(gè)前提黑客的能力永遠(yuǎn)以破壞能力為尺度。無論破壞是否已經(jīng)發(fā)生。發(fā)現(xiàn)一個(gè)能癱瘓全國電網(wǎng)的漏洞和實(shí)際上有沒有去癱瘓它是兩個(gè)問題。能力的上限由前者定義跟后者無關(guān)。賞金體系試圖繞開的正是這個(gè)能力的兌現(xiàn)——但它無法否認(rèn)這個(gè)尺度本身。一個(gè)漏洞值多少錢大部分賞金平臺(tái)按 CVSS 評(píng)分、按利用難度、按影響范圍來定價(jià)。但這個(gè)模型忽略了一個(gè)最基本的問題——漏洞的價(jià)值從來不在于「它是個(gè)什么質(zhì)量的漏洞」而在于它如果被用了會(huì)發(fā)生什么。一個(gè)不需要交互的內(nèi)核級(jí) RCE影響全線產(chǎn)品橫向移動(dòng)能覆蓋整個(gè)企業(yè)內(nèi)網(wǎng)還能作為 APT 攻擊的跳板——它的價(jià)值不在 CVSS 分?jǐn)?shù)而在它理論上能造成的災(zāi)害總和。災(zāi)害 技術(shù)殺傷力×社會(huì)放大倍數(shù)。技術(shù)殺傷力看的是影響范圍、利用深度、供應(yīng)鏈污染潛力社會(huì)放大看的是一旦出事監(jiān)管罰款、股價(jià)暴跌、公關(guān)地震、地緣政治利用。同一個(gè) RCE打在普通公司身上和打在基礎(chǔ)設(shè)施身上災(zāi)害系數(shù)可以差三個(gè)數(shù)量級(jí)。但 CVSS 不管這個(gè)——它只打分漏洞本身不打分漏洞被誰拿在手里。這就引出了賞金的真正功能。如果漏洞的價(jià)值在于它潛在的災(zāi)害能力那么賞金就是另一回事它不是獎(jiǎng)勵(lì)是贖金。發(fā)現(xiàn)者擁有一個(gè)能造成X元損失的漏洞廠商花Y元買下來。當(dāng) Y X這筆交易對(duì)廠商是凈賺的。更重要的是它的轉(zhuǎn)移效應(yīng)發(fā)現(xiàn)者拿到 Y 元選擇了沉默和協(xié)作廠商避免了 X 元的潛在損失原本可能流向黑市或 APT 的武器級(jí)漏洞變成了一個(gè) CVE 編號(hào)這不是道德問題是經(jīng)濟(jì)維度的一次套利。高賞金取代了攻擊性——把一個(gè)人從「潛在攻擊者」變成「安全貢獻(xiàn)者」不需要改造他的價(jià)值觀只需要在價(jià)格上超過他的攻擊動(dòng)機(jī)。這個(gè)邏輯在全球范圍內(nèi)的執(zhí)行情況差異很大。國外頭部廠商的賞金定價(jià)本質(zhì)上就是按災(zāi)害預(yù)期報(bào)價(jià)他們考慮影響面、利用鏈、黑市行情、APT 對(duì)這個(gè)漏洞的興趣度最后報(bào)一個(gè)數(shù)字——這個(gè)數(shù)字不是為了買一個(gè) bug 的修復(fù)而是為了買那個(gè)人不出手的承諾。國內(nèi)的情況則不同。國內(nèi)主流廠商的定價(jià)邏輯大多還停留在漏洞本身的指標(biāo)上技術(shù)難度、報(bào)告完整度、CVSS 分值。這不是一個(gè)善惡問題也不是預(yù)算問題——這是一個(gè)定價(jià)模型維度的問題國外頭部廠商國內(nèi)主流廠商定價(jià)模型威脅視角按災(zāi)害預(yù)估值質(zhì)量視角按漏洞復(fù)雜度核心問題這個(gè)人不出手值多少這個(gè) bug 值多少定價(jià)上限數(shù)十萬至百萬美元級(jí)數(shù)千至數(shù)萬元人民幣級(jí)差距不是線性的是維度的差距。一個(gè)是高維度的價(jià)值轉(zhuǎn)移——買的不僅僅是信息更是人的行為一個(gè)是低維度的漏洞采購——按指標(biāo)打分按件計(jì)費(fèi)不考慮漏洞流出去之后的天量乘數(shù)。同一個(gè)漏洞在中外平臺(tái)的定價(jià)可以差兩個(gè)數(shù)量級(jí)。不是因?yàn)閲鴥?nèi)廠商更窮或更不重視安全而是因?yàn)闉?zāi)害模型還沒有被納入定價(jià)公式——他們還在按漏洞的質(zhì)量定價(jià)而不是按災(zāi)害的預(yù)期定價(jià)。而一旦你承認(rèn)「災(zāi)害才是價(jià)值的錨」就必然面對(duì)一個(gè)更棘手的問題。定價(jià)權(quán)在誰手里當(dāng)你發(fā)現(xiàn)一個(gè)漏洞它的「價(jià)值」由誰來定在現(xiàn)行體系下定價(jià)權(quán)幾乎完全外置定價(jià)權(quán)廠商決定這個(gè)漏洞值多少錢你不同意就沒有收益評(píng)價(jià)權(quán)廠商決定評(píng)級(jí)高低你說多少分不算數(shù)披露權(quán)廠商決定你什么時(shí)候可以公開在此之前你只能沉默三權(quán)都在買方手里。一個(gè)發(fā)現(xiàn)者如果持續(xù)接受這個(gè)定價(jià)慣例他就從自由交易者變成了定價(jià)體系的接受者。他不是在賣一個(gè)東西而是在「被納入一個(gè)流程」——提交、等待、接受或拒絕、拿錢或不拿。一個(gè)人的定價(jià)權(quán)不再屬于自己——那他還是自由交易者嗎而回到最開始那句話黑客的能力以破壞能力為尺度。當(dāng)這個(gè)尺度被一個(gè)外部體系接管能力本身就不再由自己定義了。所有這些線索指向同一個(gè)問題如果災(zāi)害才是價(jià)值的真正尺度那現(xiàn)在的賞金體系到底在買什么如果它在買「安全」它應(yīng)該按修復(fù)成本定價(jià)。如果它在買「沉默」它應(yīng)該按災(zāi)害預(yù)期定價(jià)。如果它在買「人」它應(yīng)該讓定價(jià)權(quán)回到發(fā)現(xiàn)者手中。三條路指向三種完全不同的體系?,F(xiàn)在的賞金行業(yè)是一個(gè)三者的混合但沒有人明確說出來。而對(duì)于那個(gè)發(fā)現(xiàn)漏洞的人——你知道你手里的漏洞值什么價(jià)嗎// 災(zāi)害是價(jià)值的錨不是恐懼的來源。