استفاده BugCrowd از جمعسپاری برای تشخیص نواقص امنیتی
جمع کردن هکرها زیر چتر پیشگیری
۴ دی ۱۳۹۳
زمان مطالعه : ۱۳ دقیقه
شماره ۲۰
تاریخ بهروزرسانی: ۷ آبان ۱۳۹۸
مردمی که از اینترنت استفاده میکنند، اگر وقت کافی داشته باشند هر نقص امنیتی در هر برنامهای را پیدا خواهند کرد. شرکتهای هوشمند از این قدرت به نفع خود استفاده میکنند. شرکت باگ کراود نیز از قدرت جمعسپاری برای ترمیم نواقص امنیتی شرکتهای بزرگ پیش از سوءاستفاده توسط خرابکاران استفاده میکند. این شرکت محصول ذهن کیسی الیس است که دریافت شرکتها حاضرند مبالغی گزاف به محققانی بپردازند که نواقص کابوسگونه احتمالی در کدهای آنها را پیش از آگاهی دیگران شناسایی کنند. شرکت باگ کراود بیش از 10 هزار هکر ثبتنامی برای این کار در اختیار دارد. همچنین با شرکتهایی وارد همکاری شده است که حاضرند در قبال یافتن نقصهای امنیتی خود، به کسی که آنها را پیدا کرده، پاداش دهند. هکرها در صورت کار با باگ کراود میتوانند بدون نگرانی از پیگرد قضایی وارد شرکتها شوند و شرکتها نیز میتوانند مطمئن باشند که باگ کراود به خوبی گذشته این هکرها را بررسی کرده است.این شکل از جمعسپاری میتواند افزایندهای قوی برای شرکتهایی باشد که منابع کوچکی را به ترمیم نواقص امنیتی خود اختصاص دادهاند. در کنفرانس امنیتی اخیر بلکهت با الیس گفتوگو کردیم که متن آن را در ادامه مشاهده میکنید.
کیسی الیس موسس bug crowd ثابت کرد که یافتن حفرههای امنیتی شرکتها را قبل از خلافکاران میتوان بهوسیله ایده جمعسپاری به هکرها سپرد لطفا درباره باگ کراود توضیح دهید. باگ کراود به نیابت از مشتریانمان، برنامههای پاداش در ازای شناسایی باگ را اجرا میکند. ما پلتفرمی ایجاد کردهایم تا این روند کارآمد و امن شود. از یک طرف، محققانی به تعداد ۱۰۵۰۰ نفر داریم و از طرف دیگر کسانی که برنامههای پاداش در ازای شناسایی نقص را در گوگل یا فیسبوک دیدهاند و به آن علاقهمند شدهاند. اینها علاقهمند به استفاده از این روش در زمینه امنیت، چه به صورت باز و عمومی چه به صورت تضمینشده و خصوصی هستند. رسیدن به اینجا چقدر طول کشید؟ حدود ۱۸ ماه پیش در آغاز سال ۲۰۱۳ در برنامهای در سیدنی پذیرفته شدیم و چهار ماه مشغول آن بودیم. پس از همان کار بود که من به اینجا آمدم و جمعی را دور هم گرد آوردم. به لحاظ تکنیکی چه مسائلی در موفقیت آن دخیل بود؟ نمونههای اولیه آن بیشتر ایجاد مفهوم بود. من پیش از آن اداره یک شرکت نفوذ و خدمات امنیتی را بر عهده داشتم. کارمان این بود که ببینیم میتوانیم این مدل پاداش در برابر تشخیص مشکل را طوری مدلسازی کنیم که قابل فروش به کسانی باشد که همین حالا هم با آنها معامله میکردیم یا خیر. آیا از نظر ارائه پیشنهاد موفق خواهیم بود و آیا آنها خریدار این راهحل خواهند بود؟ بیشتر چهار ماه اولیه کارمان به اثبات همین بخش گذشت. اکنون کار در چه سطحی است؟ چند نفر از آن استفاده میکنند؟ به تازگی برنامهای برای Medium راهاندازی کردهایم. سایت Indeed.com به تازگی با ما آغاز به کار کرده است. چند مشتری دیگر مانند پینترست، Herokuو غیره داریم که همه برنامههای باز هستند. همچنین برنامههای خصوصی را صرفا در بین آزمایشکنندگان مورد اعتماد خودمان اجرا میکنیم....
شما وارد سایت نشدهاید. برای خواندن ادامه مطلب و ۵ مطلب دیگر از ماهنامه پیوست به صورت رایگان باید عضو سایت شوید.
وارد شویدعضو نیستید؟ عضو شوید