中文

漏洞商人:漏洞赏金计划如何使软件供应商受益

密码学与安全 2024-04-29 v1 计算机科学与博弈论 综合经济学 经济学

摘要

软件漏洞使恶意黑客能够进行攻击,危及系统和数据安全。本文研究了漏洞赏金计划(BBPs),该计划激励道德黑客发现漏洞并向软件供应商负责任地披露。使用博弈论模型,我们捕捉了软件供应商、道德黑客和恶意黑客之间的战略互动。首先,我们的分析表明软件供应商可以通过参与 BBPs 来增加预期利润,这解释了其日益普及和 BBP 平台的成功。其次,我们发现拥有 BBPs 的供应商会提前发布软件,尽管存在更多潜在漏洞,因为 BBPs 能够实现协调的漏洞披露和缓解。第三,邀请参与 BBP 的道德黑客的最佳数量仅取决于寻求利用漏洞的恶意黑客的预期数量。该道德黑客的最佳数量低于但随预期恶意黑客数量增加而增加。最后,更高的赏金激励道德黑客付出更多努力,从而增加他们率先发现严重漏洞的概率,同时降低恶意黑客的成功概率。这些发现突显了 BBPs 为供应商带来的超越盈利能力的潜在收益。通过协调披露管理风险,实现了更早的软件发布。随着网络安全威胁的演变,BBP 的采用可能会获得动力,为供应商提供增强安全态势和利益相关者信任的宝贵工具。此外,BBPs 将漏洞识别和披露纳入新的市场关系和交易中,影响了软件供应商在产品安全选择(如发布时机)方面的激励。

关键词

引用

@article{arxiv.2404.17497,
  title  = {Merchants of Vulnerabilities: How Bug Bounty Programs Benefit Software Vendors},
  author = {Esther Gal-Or and Muhammad Zia Hydari and Rahul Telang},
  journal= {arXiv preprint arXiv:2404.17497},
  year   = {2024}
}