PCMag编辑选择和审查产品独立.如果您通过附属链接购买,我们可以赚取佣金,这有助于支持我们的测试

一名HackerOne员工窃取了安全研究人员的漏洞报告

内部威胁遇上了副业。

通过纳撒尼尔·莫特

我的经验

自2011年以来,我一直在为各种出版物撰写科技文章,内容涵盖从隐私和安全到消费电子产品和初创企业的方方面面。

阅读完整简介
(5m3photos / Getty Images)

HackerOne表示,一名员工窃取了通过其平台提交的漏洞披露报告,这样他们就可以(至少试图)从公司的合作伙伴那里获得赏金。

许多公司已经启动了漏洞赏金计划,奖励那些揭露其产品漏洞的安全研究人员,而不是自己利用漏洞,在黑市上兜售,或者把它们卖给灰色市场上的零日漏洞经纪人。许多公司依靠HackerOne这样的平台来为他们运行这些程序。

HackerOne(在新窗口中打开)今年6月,该公司“发现一名当时的员工为了个人利益不正当地访问了安全报告”。该公司表示:“此人在HackerOne平台之外匿名披露了这些漏洞信息,目的是索要额外的赏金。”“这明显违反了我们的价值观、文化、政策和雇佣合同。”

据报道,整个调查过程——从一位HackerOne合作伙伴对该员工最近提交的漏洞报告表示怀疑,到切断该员工对这些数据的访问权限——只用了不到24小时。(HackerOne表示,该公司已经解雇了这名有问题的员工,并正在与律师协商,以“决定对此事进行刑事调查是否合适”。)

“总之,”HackerOne表示,“这是一起严重事件。我们确信内部人员已经被控制住了。内部威胁是网络安全中最隐蔽的威胁之一,我们随时准备尽一切努力减少未来发生此类事件的可能性。”

该公司表示,为了应对这一事件,它正在对其流程进行一系列改进,例如收集可能与未来调查相关的额外数据,以及限制员工访问某些信息。目前还不清楚为什么这些安全措施——尤其是限制对披露报告的访问——还没有到位。

从好的方面来看,HackerOne表示,这名前雇员提交的所有报告都被标记为重复,这让它相信,支付给合法安全研究人员的费用没有受到影响。该公司表示,已向这名前雇员联系过的所有公司发送了电子邮件,并计划通知那些报告被入侵的黑客。

SecurityWatch<\/strong> newsletter for our top privacy and security stories delivered right to your inbox.","first_published_at":"2021-09-30T21:22:09.000000Z","published_at":"2022-03-24T14:57:33.000000Z","last_published_at":"2022-03-24T14:57:28.000000Z","created_at":null,"updated_at":"2022-03-24T14:57:33.000000Z"})" x-show="showEmailSignUp()" class="rounded bg-gray-lightest text-center md:px-32 md:py-8 p-4 mt-8 container-xs">

比如你正在读什么?

报名参加SecurityWatch我们的顶级隐私和安全故事的通讯发送到您的收件箱。

本通讯可能包含广告、交易或附属链接。订阅时事通讯即表示您同意我们的服务使用条款隐私政策.你可以随时退订通讯。beplay体育苹果下载


感谢您的报名!

您的订阅已被确认。留意一下你的收件箱!

注册其他时事通讯beplay体育苹果下载

你会喜欢的PCMag故事

关于纳撒尼尔·莫特

作者的贡献

自2011年以来,我一直在为各种出版物撰写科技文章,内容涵盖从隐私和安全到消费电子产品和初创企业的方方面面。

阅读纳撒尼尔的完整传记

请阅读纳撒尼尔·莫特的最新报道

Baidu
map