中文

面向物联网安全的伦理黑客:漏洞赏金计划与负责任披露的初步考察

密码学与安全 2019-09-26 v1 计算机与社会

摘要

由于面向物联网(IoT)的安全事件不断增多,物联网的安全性已引起广泛关注。物联网硬件与软件安全漏洞被利用,影响了众多企业和个人。由于漏洞成因超越纯技术措施,当前亟需揭开物联网“安全复杂性”的迷雾,并为公司、消费者和监管者制定实用指南。本文针对物联网中一个未被探索的领域开展初步研究,阐明众包伦理黑客方法在增强物联网漏洞管理方面的潜力。我们聚焦于漏洞赏金计划(BBP)与负责任披露(RD),其通过金钱奖励激励黑客报告漏洞。我们开展了定性调研,结合文献综述与专家访谈,探究 BBP 与 RD 如何以高效且经济的方式促进物联网漏洞的识别、分类、优先级排序、修复与缓解。除为物联网利益相关者提炼切实指南外,本研究还揭示了一条将 BBP 与 RD 同现有安全实践(如渗透测试)系统集成的路径,以进一步提升整体物联网安全。

关键词

引用

@article{arxiv.1909.11166,
  title  = {Ethical Hacking for IoT Security: A First Look into Bug Bounty Programs and Responsible Disclosure},
  author = {Aaron Yi Ding and Gianluca Limon De Jesus and Marijn Janssen},
  journal= {arXiv preprint arXiv:1909.11166},
  year   = {2019}
}

备注

Pre-print version for conference publication at ICTRS 2019