长期以来,由于缺乏透明规范的全球性 VDP(漏洞披露策略)白帽子安全研究专家和渗透测试人员的职业风险居高不下,导致政府和企业网络安全防御与黑客攻击力的对抗严重失衡,安全风险不断累积。数天前获得美国网络安全与基础设施安全局 (CISA) 发布的联邦政府漏洞披露策略草案背书后,IESG 的全球性网络漏洞披露标准 Security.txt 草案也进入了最后一轮意见征询阶段。
白帽子柳暗花明
标准提案 “Web安全策略方法” 旨在改善独立安全研究人员当前用来披露 Web 服务漏洞的通信渠道。
该标准的实施也非常简单:组织和站点管理员只需要将标准化文件 Security.txt 放入站点指定目录路径中。安全研究人员可以轻松地通过这个文件与公司联系。
该标准提案的 GitHub 页面显示:Security.txt 文件为安全研究人员提供了如何报告安全问题的清晰指南,并允许定义漏洞赏金计划的范围。
第一时间找到联络人
该提案指出,Security.txt 旨在成为组织漏洞披露政策 (VDP) 的 “一站式服务”,提供不仅限于电子邮件的联系信息。
文件名为Security.txt,文件路径统一为:/.well-known/security.txt。为了兼容遗留系统,Security.txt文件也可以放在顶级目录中。
简单得就像纯文本
该文件还将帮助美国网络安全机构了解谁遵守了目前正在征求意见的指令。
IESG 的征集呼吁于 2020 年 1 月 6 日结束。
感兴趣的读者可以在 Security.txt 项目网站上找到更多信息。
白帽子专家纷纷吐槽

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论