中文

漏洞发现与漏洞赏金计划的收益:Chromium 与 Firefox 案例研究

密码学与安全 2023-02-27 v2

摘要

近年来,漏洞赏金计划日益流行,并成为众多组织安全文化的重要组成部分。漏洞赏金计划通过借助外部安全专家(即漏洞猎人)的多元专长,使组织能够增强自身安全态势。然而,量化漏洞赏金计划的收益仍十分困难,这给其管理带来了重大挑战。既往研究侧重于以报告漏洞的数量或基于所报告漏洞的属性(如严重性或可利用性)来衡量其收益。但除这些固有属性外,报告的价值还取决于该漏洞在内部专家发现并修补之前被威胁行为者发现的概率。本文对 Chromium 与 Firefox 的漏洞奖励计划进行了数据驱动研究。首先,我们以重新发现的概率作为新指标来估计发现漏洞的难度。我们的发现表明,漏洞发现与修补通过增加威胁行为者发现漏洞的难度带来了明确收益;但同时我们也识别出改进机会,例如激励漏洞猎人更多关注开发版发布。其次,我们比较了内部与外部发现的漏洞类型以及被威胁行为者利用的漏洞类型。我们观察到外部漏洞猎人、内部安全团队与外部威胁行为者发现的漏洞之间存在显著差异,这表明漏洞赏金计划通过补充内部团队专长提供了重要收益,但也说明应更多激励外部猎人关注那些可能被威胁行为者利用的漏洞类型。

关键词

引用

@article{arxiv.2301.12092,
  title  = {The Benefits of Vulnerability Discovery and Bug Bounty Programs: Case Studies of Chromium and Firefox},
  author = {Soodeh Atefi and Amutheezan Sivagnanam and Afiya Ayman and Jens Grossklags and Aron Laszka},
  journal= {arXiv preprint arXiv:2301.12092},
  year   = {2023}
}