网易首页 > 网易科技 > 互联网 > 正文

爆出携程等泄密事件的乌云,是什么来头

0
分享至

文/gossipv587

2014年3月23日晚6点,乌云漏洞平台(乌云网)曝出携程安全支付服务器接口存在调试功能,可将用户的支付记录保存下来,包括持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin等信息。由于涉及个人财务信息泄露,引发了社会各界的强烈关注,等媒体争相报道,众说纷纭。

携程日志中存储用户敏感信息无疑是错误和愚蠢的,在舆论将携程推向风头浪尖之时,笔者对乌云网产生了强烈的好奇。翻看乌云网的漏洞爆料历史记录,让人震惊:

2013年10月10日,如家等酒店开房信息泄露;11月20日,腾讯7000万QQ群用户数据被指泄露;11月26日,360出现任意用户修改密码漏洞;2014年2月17日支付宝/余额宝任意登录漏洞,网民账号面临风险;2014年2月26日,微信敏感信息泄露漏洞,造成海量用户视频泄露,影响堪比XX门……

一系列泄密事件让乌云网,让这个原本默默无闻的网站声名鹊起。人们在质疑相关企业不负责任表现的同时,也对乌云网充满疑问:这究竟是怎样的一个平台,为何能连环曝出各大公司的漏洞?乌云网背后,究竟有多少秘密?

乌云背后

乌云网(WooYun)成立于2010年5月,主要创始人为百度前安全专家方小顿——这位1987年出生的国内知名黑客“剑心”,2010年2月和李彦宏一道参加湖南卫视《天天向上》节目,因为女友高歌一首而为人所知。此后,方小顿联合几位安全界人士成立了乌云网,其目标是成为“自由平等的”的漏洞报告平台。

在百度百科中,乌云是这样描述自己的:一个位于厂商和安全研究者之间的安全问题反馈平台,在对安全问题进行反馈处理跟进的同时,为互联网安全研究者提供一个公益、学习、交流和研究的平台。

尽管乌云将自己的形象打造为公益的第三方组织,以获取白帽子与社会的信任。但经过查证,乌云网并非一个公立第三方机构,而是纯粹的民营公司,其收入来源于其漏洞披露规则。

对于一般漏洞而言,乌云网规则如下:

1.  白帽子提交漏洞并通过审核后,乌云网会公布漏洞概要,内容包括漏洞标题、涉及厂商、漏洞类型与简要描述

2,厂商有5天的确认周期(5天内未确认视为忽略,但不公开,直接进入2);

3,确认3天后对安全合作伙伴公开;

4,10天后向核心及相关领域专家公开;

5,20天后向普通白帽子公开;

6,40天后向实习白帽子公开;

7,90天后向公众公开;

据了解,当某些安全服务公司向乌云网支付一定费用之后,就可以提前看到其服务客户的所有漏洞,在未经客户允许的情况下,将漏洞信息泄露给服务公司是否合法?值得一提的是,乌云网所公布的漏洞标题完全来源于白帽子提交,并没有任何审核与修改,“可导致千余服务器沦陷”“近千万的用户数据存在泄露风险”等带有恐吓色彩的标题比比皆是,随意一个漏洞经媒体传播皆可以引起大众恐慌。

笔者向一位在安全行业从事多年的朋友了解到乌云一些故事:

1、  从最初乌云的存在意义是为了引起各类甲方对安全的重视,这一点毋庸置疑;

2、  在发展过程中乌云有了一定的分歧,这种分歧可能源自于内部人的价值取向不一致;或有图名、或有图利、或有图名利双收;

3、  这种分歧使得其漏洞披露成了一种变相的挟持手段(筹码),甚至成为了互相PK的斗兽场;

4、  从2到3的过程中,相应的行业主管(监管)部门或多或少默许(支持)了乌云的存在。

漏洞披露,更是一场狂欢

在普通公众心中,神秘和危险是黑客的代名词。但在黑客界,所有黑客主要被归为两种类型:白帽子与黑帽子,愿意向企业公布漏洞、不恶意利用漏洞的就是白帽子,而黑帽子则是以盗取信息牟利为生。

“虽说乌云对漏洞的披露有保密期,但事实上我并不需要看什么漏洞详情。任何有经验的黑客,只要看下漏洞标题和简述,就能针对性的去测试,因此在大多情况下漏洞一旦公布,第一时间拿到漏洞细节并非难事。”,黑客圈人士、曾在乌云提交过数十个漏洞的Z告诉笔者,“其实你们看到的,都是我们玩剩下的。”

此次携程漏洞的发现者“猪猪侠”是乌云排名最高的白帽子,发布漏洞高达125个。3月22日晚,猪猪侠连续发布了两枚关于携程的严重安全漏洞,而在猪猪侠之前的战绩中,曾发布腾讯、阿里、网易、优酷、联想在内的多家知名企业漏洞,是一位名副其实的黑客高手。关于“猪猪侠”是何许人也,Z并不愿多说,只向笔者透露猪猪侠其实是乌云网内部人士。


黑客们的乌托邦

“因为未授权的黑盒安全测试是违法的,所以圈内流行这样一种做法:黑客们入侵网站盗取信息,最后只要在乌云网向厂商提交漏洞,就可以洗白。”

Z还向笔者展示了乌云网的一个非公开论坛,该论坛只有获得审核的白帽子才能进入。笔者在这个隐秘论坛中发现,黑色产业、网赚、网络战争等话题都有专门的讨论版块。在2013年12月新浪科技发布的《揭秘乌云网》一文中,乌云网被质疑为“中国最大的黑客培训基地”,如下图:


类似的话题在该论坛中比比皆是,众多白帽子摇身一变,在这个温室中讨论着漏洞利用技术,如何利用这些漏洞去做黑产,游走在法律的灰色地带。

安全漏洞会成为互联网时代最强大的公关武器?

伴随着互联网的飞速发展,国内地下黑色产业链也在日益庞大,安全漏洞真在威胁到每个人的实际利益。

2014年2月17日爆出支付宝/余额宝任意登录漏洞后,阿里公关迅速出击,拿出现金500万奖励白帽子盖过舆论。在此之后,关于微信支付与支付宝的互相职责安全性差的公关稿连绵不绝。以安全为名,背后实为互联网商业之战的封杀与反封杀、黑公关与反黑事件,正愈演愈烈,而乌云网在其中扮演了推波助澜的作用。

鉴于乌云网连续披露的安全事件引发了前所未有的社会关注,于是最近有专家开始质疑乌云网的漏洞披露规则是否合法:媒体根据乌云所公布的漏洞标题和简述疯狂报道。那么如果有人蓄意发布虚假漏洞,势必企业造成非常恶劣的影响,这个责任谁来承担?一家民营公司,掌握如此多的安全漏洞,并以漏洞披露作为商业模式,其本身又是否踩在法律的灰色地带?

互联网工作组在RFC2026《负责任的漏洞披露过程》草案中提到,“报告者应确保漏洞是真实的。”但当漏洞在乌云网发布之后、企业确认之前,漏洞的真实性与准确性无从知晓。负责任的安全漏洞披露应该是严谨的,任何发现漏洞的技术工作者,应说清楚漏洞的影响范围,以免引起不必要的大众恐慌,比如这次携程信用卡门,即便乌云网因自身需求,急待媒体曝光和炒作,但也理应说明泄露的信息是否经加密,影响的范围是怎样,而不是成为所谓的“标题党”,以安全为名挟持企业。

安全漏洞的公开是必要的,这不仅是对用户的负责,更是对企业安全的监督,但如何真正做到负责任的漏洞披露,这个问题值得我们深思。

相关推荐
热点推荐
浏阳烟花厂爆炸最新伤亡公布,遇难人数增至26人,年龄信息披露

浏阳烟花厂爆炸最新伤亡公布,遇难人数增至26人,年龄信息披露

Mr王的饭后茶
2026-05-05 15:35:02
辽宁男篮创耻辱纪录,赵继伟离队成定局?合约卡死关键

辽宁男篮创耻辱纪录,赵继伟离队成定局?合约卡死关键

晚雾空青
2026-05-06 05:32:50
金价一夜暴跌!门店称最低7折,有人拖着行李箱跨城买金,商家:销量仍下滑

金价一夜暴跌!门店称最低7折,有人拖着行李箱跨城买金,商家:销量仍下滑

环球网资讯
2026-05-05 21:41:21
伊朗下“二选一”通牒 美国骑虎难下 海峡主导权争夺趋于激烈

伊朗下“二选一”通牒 美国骑虎难下 海峡主导权争夺趋于激烈

极目新闻
2026-05-05 17:24:43
SpaceX发生爆炸!部件炸飞到天上,水雾满天喷,到底咋回事

SpaceX发生爆炸!部件炸飞到天上,水雾满天喷,到底咋回事

姿势分子knowledge
2026-05-05 23:08:00
曝麻六记发不起工资!多位骨干纷纷离职,小玥儿消费水平也下降

曝麻六记发不起工资!多位骨干纷纷离职,小玥儿消费水平也下降

八卦王者
2026-05-03 11:00:54
上将被查、院士被除名,这背后释放的信号,比你想的更不简单

上将被查、院士被除名,这背后释放的信号,比你想的更不简单

李昕言温度空间
2026-03-19 22:56:18
戴手套!“72小时可夺命”,珠海、深圳曾有人中招→

戴手套!“72小时可夺命”,珠海、深圳曾有人中招→

珠海发布
2026-05-05 19:08:25
相差15岁姐弟恋!00后体育生爱上重庆单亲妈妈,喜欢叫对方姐姐

相差15岁姐弟恋!00后体育生爱上重庆单亲妈妈,喜欢叫对方姐姐

那年秋天
2026-05-03 11:50:10
51假期还没过完,多省景区接连塌房!央视出手,当地文旅跟着遭殃

51假期还没过完,多省景区接连塌房!央视出手,当地文旅跟着遭殃

米果说识
2026-05-05 19:41:35
被快手砸了5.7亿的A站,成了沉默的“赛博坟场”。

被快手砸了5.7亿的A站,成了沉默的“赛博坟场”。

差评XPIN
2026-05-06 00:07:34
95年我相亲碰大雨,丈母娘叫我和大姐住一屋,那夜我目睹难忘一幕

95年我相亲碰大雨,丈母娘叫我和大姐住一屋,那夜我目睹难忘一幕

白云故事
2025-03-04 05:45:02
32℃!雷雨、7级大风!江苏最新天气预测

32℃!雷雨、7级大风!江苏最新天气预测

江南晚报
2026-05-06 02:58:45
枪手2-1淘汰马竞,20年后再进欧冠决赛创历史新纪录

枪手2-1淘汰马竞,20年后再进欧冠决赛创历史新纪录

老牛体育解说
2026-05-06 05:13:05
男子频繁骚扰女乘客,公交司机直接把车开到派出所!

男子频繁骚扰女乘客,公交司机直接把车开到派出所!

环球网资讯
2026-05-05 11:02:17
爆红太子妃竟成豪门小姨太的瓜

爆红太子妃竟成豪门小姨太的瓜

十锤星人
2026-05-04 23:41:41
“中年返贫三件套”,正在吞掉一代人的存款

“中年返贫三件套”,正在吞掉一代人的存款

十点读书
2026-04-18 18:36:15
离了大谱:当妈的猥亵女儿?

离了大谱:当妈的猥亵女儿?

十柱
2026-05-04 14:54:35
神预言应验!印度专家早已看穿:中印一旦和平,美国全盘棋局

神预言应验!印度专家早已看穿:中印一旦和平,美国全盘棋局

Ck的蜜糖
2026-05-05 21:23:36
知名女星自曝:7年没性行为!流泪求救,被强行注射50针不明液体

知名女星自曝:7年没性行为!流泪求救,被强行注射50针不明液体

草莓解说体育
2026-05-04 01:09:39
2026-05-06 06:19:00

科技要闻

传苹果考虑让英特尔、三星代工设备处理器

头条要闻

媒体:中国史无前例下"阻断禁令" 美媒迅速捕捉到信号

头条要闻

媒体:中国史无前例下"阻断禁令" 美媒迅速捕捉到信号

体育要闻

全世界都等着看他笑话,他带国米拿下冠军

娱乐要闻

内娱真情谊!杨紫为谢娜演唱会送花篮

财经要闻

浏阳烟花往事

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

游戏
数码
时尚
旅游
健康

全新类魂3A美女角色盔甲太性感!外媒锐评像劣质手游

数码要闻

微星“MAG 276QRDY54”27英寸显示器发售,6299元

衣服不用准备太多,找到一些实用的单品才最重要,百搭又有性价比

旅游要闻

女子体验瀑布秋千受伤后送医途中离世 官方通报

干细胞治烧烫伤面临这些“瓶颈”

无障碍浏览 进入关怀版
×