隐藏的幕布:共享托管提供商如何应对漏洞通知
密码学与安全
2025-12-02 v1
摘要
大规模漏洞通知(VN)可帮助托管提供商组织(HPO)识别和修复攻击者可在数据泄露或网络钓鱼活动中利用的安全漏洞。以往的VN研究主要关注报告方可控制的因素,如发件人声誉、邮件格式和通信渠道。尽管已有努力,但针对漏洞通知的修复率仍持续处于低水平。本文首次深入研究HPO如何处理漏洞通知内部流程,以及哪些组织和运营因素影响VN效果。我们从不同角度审视问题,首次提供对低修复率持续存在原因的详细理解。我们直接访谈托管提供商,探讨其如何处理漏洞通知以及哪些因素可能影响VN效果,如VN知晓率和可达性、HPO的服务模式以及感知安全风险。我们对24家托管提供商进行半结构化访谈,涵盖共享托管和网页开发服务,代表不同公司规模和运营角色。我们的发现揭示了VN处理和滥用工作流程的实用见解。尽管某些提供商因复杂基础设施而难以触及,但大多数报告称常规处理VN。然而,受限于明确的责任边界,修复往往有限——网页应用问题被视为客户领域。低托管费用和高每日破坏次数进一步阻碍了主动和反应措施。我们的发现表明,HPO归咎于不负责任的网站所有者,而先前关于网站所有者的研究也表明他们常常低估网站重要性或缺乏安全知识。
引用
@article{arxiv.2512.01891,
title = {Behind the Curtain: How Shared Hosting Providers Respond to Vulnerability Notifications},
author = {Giada Stivala and Rafael Mrowczynski and Maria Hellenthal and Giancarlo Pellegrino},
journal= {arXiv preprint arXiv:2512.01891},
year = {2025}
}
备注
Accepted at IEEE S&P 2026