提交漏洞流程
白帽子可以通過先知控制臺參與漏洞提交任務,報告漏洞和情報,以協(xié)助企業(yè)提前修復漏洞,從而防止惡意攻擊,維護計算機和互聯(lián)網(wǎng)的安全。本文介紹白帽子參與任務及提交漏洞和情報的具體流程。
步驟一:注冊認證并完善個人資料
白帽子需要先注冊阿里云賬號并完成個人認證,才能申請參加先知平臺的安全眾測任務。先知平臺在上線新版后,舊版不再可用。以下為白帽子注冊登錄新版先知控制臺,完善個人資料的流程。
注冊阿里云賬戶,完成個人認證。
歷史用戶:指在阿里安全響應中心(ASRC)及先知(安全眾測)平臺上已注冊的所有白帽子。
白帽子在進入舊版控制臺后,將被引導重新注冊阿里云賬號并完成個人認證,以便將已獲得的積分、賞金及任務平移至新版先知平臺。
新用戶:
注冊阿里云官網(wǎng)賬號的方法,請參見賬號注冊(PC端)或賬號注冊(阿里云App端)。
登錄先知控制臺。
完善個人資料:先知平臺將根據(jù)白帽子個人資料及支付賬號,了解其擅長技能,以進行項目分配和獎金發(fā)放。因此,白帽子需完善個人信息,并配置個人支付信息。
重要請確保收款賬號及個人信息真實有效,且姓名與支付寶賬號一致,否則將影響獎金的支付。
步驟二:查看和報名任務
先知平臺提供企業(yè)眾測和SRC類型的任務,白帽子用戶可在先知控制臺查看所有可參與的任務,并選擇感興趣的任務進行報名參與。
在先知控制臺的左側(cè)導航欄選擇任務列表。
在任務列表頁面,可以查看任務總數(shù)、參與的任務總數(shù)以及全部任務的基本信息,包括任務類型、報名時間、任務時間、人數(shù)限制和賞金范圍(控制臺展示均為稅前金額)等。
全部任務包括第三方企業(yè)任務和阿里云任務(阿里專區(qū)),任務類型有企業(yè)眾測和SRC兩種。
白帽子可以通過篩選任務類型、資產(chǎn)類型和項目名稱,搜索感興趣的任務。
說明如果任務卡片右上角顯示更新,任務可能更新了報名時間、賞金、資產(chǎn)范圍等信息,需要及時關注。
單擊任務卡片上的查看詳情,可以查看當前任務的企業(yè)介紹、任務說明、賞金計劃以及任務完成進度等。
在全部任務頁簽,找到可報名的目標任務,然后單擊我要報名。
在彈出的對話框中,查看《任務保密協(xié)議》以及《阿里云先知安全眾測協(xié)議》的內(nèi)容,選中我已閱讀并同意。
單擊確定。
報名任務后,可以在我的任務頁簽查看任務審核狀態(tài)。審核通過后,任務卡片顯示提交漏洞/情報按鈕。
步驟三:提交漏洞和情報
報名任務審核通過后,白帽子可以在我的任務頁面提交漏洞和情報。
請務必提供詳盡的漏洞及情報信息,描述越具體,越有利于先知平臺運營人員準確反饋并給予合理的獎勵金額。
提交漏洞后,先知平臺的運營人員將對所收到的漏洞報告進行內(nèi)部評估。在確認漏洞存在后的24小時內(nèi),運營人員將確定漏洞的等級及相應獎金,并在3個月內(nèi)完成獎金的發(fā)放。
在我的任務頁簽中,找到已審核通過的任務卡片,單擊提交漏洞/情報,根據(jù)提交頁面的指引,選擇提交類型,然后提交對應的安全漏洞或情報信息。
提交類型
字段
說明
漏洞
資產(chǎn)選擇
選擇該漏洞對應的資產(chǎn)等級、資產(chǎn)類型、詳細資產(chǎn)。
漏洞類型
選擇漏洞歸屬的類型,如Web安全漏洞、移動安全漏洞、PC端安全漏洞、系統(tǒng)/網(wǎng)絡漏洞、安全事件、IoT安全漏洞、安全情報、應用漏洞以及其他幾大類。
漏洞名稱
填寫對該漏洞的命名。
漏洞等級
選擇漏洞危險等級,分為嚴重,高危,中危,低危。
URL地址
漏洞涉及到的URL地址。
漏洞詳情
填寫漏洞的詳細說明,漏洞證明,以及修復方案。
情報
資產(chǎn)選擇
選擇該漏洞對應的資產(chǎn)等級、資產(chǎn)類型、詳細資產(chǎn)。
情報類型
可以選擇業(yè)務情報、定向項目情報、技術情報。
情報名稱
輸入情報名稱。
情報等級
可以選擇嚴重、高危、中危、低危、無危險。
URL地址
情報涉及到的URL地址。
情報詳情
填寫情報的詳細說明及問題證明。
閱讀用戶保密協(xié)議,然后選中我同意前的復選框。
單擊提交,提交的漏洞或情報信息進入阿里云審核平臺。
白帽子也可以單擊保存,此時填寫的漏洞或情報信息僅保存在先知平臺,不提交到阿里云審核平臺。
可選:在我的任務頁簽,單擊目標任務卡片的查看詳情,可以查看該任務的詳細信息。
任務完成進度:
當前任務已收錄的漏洞數(shù)量/當前任務需要收錄的漏洞總數(shù)
。賞金計劃:該任務針對不同資產(chǎn)等級的漏洞賞金(控制臺展示均為稅前金額)標準,資產(chǎn)等級分為超級資產(chǎn)、關鍵資產(chǎn)、核心資產(chǎn)、一般資產(chǎn)、邊界資產(chǎn)、邊緣資產(chǎn)。
資產(chǎn)范圍:展示該任務支持眾測的資產(chǎn)等級、業(yè)務名稱,資產(chǎn)類型,詳細資產(chǎn),并支持篩選搜索。
任務說明:展示阿里云制定的不同漏洞等級標準,包括漏洞處理一般策略、漏洞降級、重復、無效說明和不關注的漏洞等。
變更記錄:展示該任務在報名狀態(tài)后進行的修改記錄。
白帽子排行榜:展示參與該任務的白帽子及其團隊的排名,按照獲得的賞金數(shù)進行排序展示,內(nèi)容包括名次、白帽昵稱、團隊名稱、在該任務中獲得的積分及賞金,并支持篩選不同時間的白帽子排名。
后續(xù)操作
查看和管理漏洞:在漏洞管理頁面查看已提交漏洞和情報的審核詳情以及歷史漏洞和情報的積分、賞金統(tǒng)計(控制臺展示均為稅前金額)。
查看和管理財務:白帽子可以查看賞金累計、待打款、積分累計,以及歷史提交的所有漏洞的積分和賞金記錄。(控制臺展示賞金均為稅前金額。)
在控制臺左側(cè)導航欄單擊先知社區(qū),前往先知社區(qū)頁面進行相關技術交流。
在控制臺左側(cè)導航欄單擊先知官網(wǎng),前往阿里云安全先知眾測平臺頁面,查看更多項目、白帽子活動和英雄榜等信息。