211service.com
Crowdsourcing jagten på softwarefejl er en blomstrende forretning – og en risikabel
George Wylesol
De er Ubers i den digitale sikkerhedsverden. I stedet for at matche uafhængige chauffører med passagerer, forbinder virksomheder som Bugcrowd og HackerOne mennesker, der kan lide at bruge tid på at søge efter fejl i software, med virksomheder, der er villige til at betale dem for fejl, de finder.
Denne cybersikkerhedskoncert-økonomi er udvidet til hundredtusindvis af hackere, hvoraf mange har haft en vis erfaring i it-sikkerhedsindustrien. Nogle har stadig job og jager insekter i deres fritid, mens andre lever af freelance. De spiller en væsentlig rolle i at hjælpe med at gøre koden mere sikker på et tidspunkt, hvor angrebene er hastigt stigende, og omkostningerne ved at vedligeholde dedikerede interne sikkerhedshold skyder i vejret.
De bedste freelance-fejlspottere kan tjene betydelige summer. HackerOne, som har over 200.000 registrerede brugere, siger, at omkring 12 procent af de mennesker, der bruger dens servicelomme, er $20.000 eller mere om året, og omkring 3 procent tjener over $100.000. Hackerne, der bruger disse platforme, kommer for det meste fra USA og Europa, men også fra fattigere lande, hvor de penge, de kan tjene, får nogle til at arbejde fuld tid med bugjagt. (For en profil af en freelance etisk hacker baseret i Filippinerne, se vores Jobs of the Future-serie.)
Kode rengøringsmidler
Flere og flere store virksomheder som GM, Microsoft og Starbucks kører nu bug bounty-programmer, der tilbyder monetære belønninger til dem, der opdager og rapporterer fejl i deres software. Platforme som Bugcrowd kan hjælpe ved at advare hackersamfundet om programmer, der bliver lanceret, prioritere fejl sendt videre til firmaer og håndtere ting som betalinger.
Richard Rushing, Chief Information Security Officer for smartphone-producenten Motorola Mobility, siger, at han virkelig godt kan lide crowdsourcing af fejlsøgninger, fordi det betyder, at mange øjne konstant undersøger kode, og fordi freelance-jægere hurtigt rapporterer softwarefejl for at øse dusører op, før rivalerne gør det.
Relateret historie
Relateret historie Uafhængig cybersleuthing er en realistisk karrierevej, hvis du kan leve billigt.Desuden på et tidspunkt, hvor eksperter forudsiger at 3,5 millioner cybersikkerhedsjob på verdensplan vil være ledige i 2021, fordi der ikke er nok faglærte arbejdere, kan freelancere lette noget af belastningen på interne teams.
Alligevel står platformene over for et par store udfordringer. Den ene er at blive ved med at udvide puljen af talentfulde bugjægere. En anden er at skabe større juridisk klarhed om, hvilke værktøjer og teknikker etiske hackere sikkert kan bruge. Populære taktikker såsom brug af injektionsangreb, som involverer indsættelse af kode i softwareapplikationer, der kan ændre den måde, programmerne udføres på, kan potentielt føre til retsforfølgelse i henhold til anti-hacking-love såsom America's Computer Fraud and Abuse Act (CFAA).
Der har allerede været tilfælde, hvor sikkerhedsforskere og journalister har gjort det stået over for mulige retslige skridt for at afdække og rapportere sårbarheder i virksomheders kode. Det ville kun tage et par højprofilerede retssager at have en afkølende effekt på industrien.
forenet hacker
For at løse talentudfordringen udgiver crowdsourcing-platformene langt mere indhold for at hjælpe hackere med at opgradere deres færdigheder og for at tiltrække flere mennesker til koncertarbejde. Bugcrowd har netop afsløret Bugcrowd University, som tilbyder gratis webinarer og skriftlige guider til ting som Burp Suite (ja, det er virkelig navnet), som er et grafisk værktøj til at teste webapplikationers sikkerhed.
Platformen arbejder også med erfarne etiske hackere for at hjælpe den med at spotte og træne lovende freelancere. De bedste rekrutter er nysgerrige, ihærdige og villige til at tilpasse sig hurtigt. Teknologien udvikler sig så hurtigt, at det ofte er svært at indhente det, forklarer Phillip Wylie, Bugcrowds talentspotter i Dallas.
HackerOne udgiver også mere træningsmateriale og coacher uafhængige fejljægere – som kan være skæve og nogle gange skurrende karakterer – i bløde færdigheder som hvordan man kommunikerer mere effektivt med virksomhedens it-afdelinger.
Lovligt luftdæksel
På den juridiske front presser platformene på for, at mere sikkert havnesprog bliver indsat i kontrakter, der regulerer bug-bounties. Målet, siger Adam Bacchus fra HackerOne, er at få virksomheder til at være klare over, at hvis hackere følger reglerne for engagement inden for rimelighedens grænser, vil de ikke ende med at blive stillet for retten.
Bugcrowd har indgået et samarbejde med Amit Elazari, en sikkerhedsforsker hvis arbejde har fremhævet behovet for sikker havn sprog, at lancere et initiativ kaldet afsløre.io at skabe en standardiseret ramme for at finde og rapportere fejl. Dette ville give eksplicit tilladelse til at bruge teknikker til at jage fejl, som normalt ville være klare overtrædelser af bestemmelserne i anti-hacking-vedtægterne.
Det supplerer et bredere skub i USA af grupper som Electronic Frontier Foundation for at forhindre virksomheder i at bruge love som CFAA til at tie på forskere, der finder alvorlige fejl, og afsløre dem på en ansvarlig måde.
Casey Ellis, Bugcrowds grundlægger og formand, siger, at nogle andre lande, som Storbritannien og Tyskland, også har strenge anti-hacking-love, der kan bruges til at forhindre etisk hacking.
Sådanne love er nødvendige for at forhindre hackere af enhver art i at forårsage kaos. Udfordringen forude er at finde en fornuftig balance mellem at beskytte etiske hackere og beskytte virksomheder mod useriøse, der er ude på at forårsage skade. Det vil ikke være let at få dette rigtigt, men i betragtning af den alvorlige mangel på talent i cybersikkerhedsverdenen, er det et problem, som vi er nødt til at tage fat på.
Opdatering (27. august): Denne artikel er blevet opdateret for at vise Amit Elazaris rolle i lanceringen af disclose.io