“众测市场还很小,应合作大于竞争”:Sobug 要做测试众包的淘宝
提到众测大家首先想到的还是乌云。毫不夸张的说,在安全市场中,乌云是国内第一个提出众测概念并且把它推向公众视野内的。“他们是第一家提出众测概念并且让多数人和公司了解了的,功不可没。” 但在公司和产品运营的角度上,Sobug 和乌云的思路正好相反。
冷焰很排斥公司被互联网或者安全相关背景的机构或公司投资,他认为一家致力于做安全服务,特别是涉及漏洞检测和上报这样敏感行为的平台,如果被行业内资本控制就很难做到公正和公信力。“被这些公司投资了,就很难不为他们输送利益,这样会涉及到商业机密和不正当竞争,而这些在投资后团队自己都是很难有话语权的。”
相对于部分现有众测平台由白帽自主发现漏洞再分散提交而将甲方摆在相对被动位置的模式,Sobug 有着相反的思路。
冷焰对 Sobug 的理想定位是这样的:让甲方采取主动权,由公司主动在平台发布众包测试请求,再由白帽接单开始为其提供测试结果和漏洞报告,最后由甲方向白帽和平台付费。
这其中有几个众测平台容易碰到问题要解决:
- 首先是民间白帽的潜在风险:甲方往往难以对民间白帽付诸信任而将产品交给他们测试,与此同时平台也很难保证这些白帽测试后的漏洞走向。信任是众测的根本,否则这个市场需求就不成立。对此,Sobug 采用了堡垒机的解决方案。通过在 Sobug 向白帽提供的堡垒机中模拟甲方申测产品环境,从而将参与测试的黑客其行为限制在可控范围内,同时将对堡垒机的远程操作进行录屏以监控他们的行为。
- 其次是报酬:报酬是驱动白帽参与测试并最终报告给厂商的直接因素。如果报酬不合理,白帽测试的动力就无法保证,更坏的情况可能导致漏洞流入其它渠道。Sobug 的做法是有平台建立定价体系和定价标准,再交由厂商选择接受或进一步与白帽商讨,从而保障白帽的收入同时让漏洞价格更公开透明。
- 接着是与传统安全厂商的共生关系:众测平台理论上与传统安全厂商存在竞争关系,而且会压低传统安全厂商服务的价格。冷焰决定将竞争转化为合作。现在传统安全厂商有很大一部分支出用在市场和销售,如果和平台互相做信誉背书,传统安全厂商在平台领取甲方发放的高端测试需求,就能极大地减少技术之外的成本。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 中法友谊蕴山水 7904519
- 2 你以为的进口尖货 其实早已国产了 7808619
- 3 张荣恭:敢宣布“台独”大陆立刻动手 7713166
- 4 盘点2025大国重器新突破 7616221
- 5 一个学生配三名老师 大湾区大学来了 7520298
- 6 又一个万亿城市来了 7424049
- 7 美国称将调整与中国经济关系 7331907
- 8 尖叫之夜直播 7236624
- 9 男子在三亚海滩捅死3人 警方通报 7136682
- 10 周末去哪玩?雪场“不打烊” 7045639







站内编辑
