Black Hat USA 2000 Keynote - WhiteHat Trick
三句話摘要
安全研究者與駭客的責任:批評完全披露政策如何助長腳本小子氾濫,並預測未來轉向民事訴訟與法律規管的反恐模式。 安全不能靠披露漏洞解決,必須問工具開發者為何只會破壞而不會建造,並透過民事責任與法律手段改變經濟誘因。 完全披露導致反效果
重點整理
重點- 1
完全披露導致反效果
- 2
講者指出,完全披露政策聲稱能改善安全,但實際上卻在製造大量腳本小子。分發攻擊工具、滲透測試工具只是把「撒蟑螂飼料」,同時又在抱怨蟑螂氾濫,邏輯不通。網站安全狀況沒有改善,反而更多網站被入侵。
- 3
訊息流是根本問題
- 4
一旦漏洞被披露,工具立即流向腳本小子,但用戶才是最後一環,往往要到被攻擊才願意裝補丁。這形成惡性循環:漏洞披露→工具發布→腳本小子濫用→用戶被迫更新。解決辦法是讓軟體有自動更新能力,而非依賴駭客「當槍手」逼迫用戶。
- 5
四大完全披露的神話都站不住腳
- 6
駭客已知技術、迫使廠商認錯、建造更好系統、促進知識傳播——這些論點都不成立。99.9%的漏洞是緩衝區溢出等已知類型,分享它們沒有教會任何新東西。更多漏洞資訊只是給腳本小子多一套工具。
- 7
需要民事責任而非技術解決方案
- 8
講者認為這根本是社會問題,不能靠技術修補。工具開發者與分發者應為後果負責,未來會面臨民事訴訟。廠商也該為可證實的過失(如故意隱瞞已知漏洞)負責。安全專家應改為建造防禦工具而非破壞工具。
實用技巧與重點
乾貨- 個人經歷:擁有防火牆FAQ,每週收到3次駭客求教郵件;看過自稱被抓7次仍想學駭客的真實郵件
- 掃描頻率:典型網站每天被掃描20-30次,都是剛下載BackOffice客戶端隨意嘗試的腳本小子
- 漏洞統計:99.9%的漏洞是已知類型(緩衝區溢出、組態檔保護、權限邊界等)
- 案例:LOSC破解Windows認證系統,披露後微軟仍未修復,反而暴露更多用戶
- 職涯誘因:被抓的駭客可獲得安全顧問年薪8-9萬美元職位;5年前的腳本小子可能靠竊取工具組成公司、IPO套現4-5千萬
- 工作年資:講者在此領域工作13年,只見過3種全新的安全攻擊範式
- 預測時間框架:5年內會發生質變
結論
結論“安全不能靠披露漏洞解決,必須問工具開發者為何只會破壞而不會建造,並透過民事責任與法律手段改變經濟誘因。”
完整解析
詳細這場演講發表於Black Hat 2000年大會開幕,時值網際網路安全剛進入廣泛討論階段。講者Marcus Rainham(Network Flight Recorder公司CEO)對完全披露政策提出激進批評,核心主張是:安全問題本質上不是技術問題,而是社會與激勵問題。
講者用「蟑螂類比」開場——安全社群既在抱怨駭客氾濫(蟑螂成災),卻又在會議上教導駭客技術、發佈攻擊工具(撒蟑螂飼料),這是自相矛盾。會議課程、工具發佈、漏洞披露機制實際上在大量製造「腳本小子」——只會複製使用他人工具的低階駭客。這個群體的一大誘因是沒有下游成本:被抓後反而能獲得安全顧問的高薪職位,甚至早期駭客能藉竊取工具創辦公司而暴富。
講者提出關鍵的「訊息流圖」來解釋為何完全披露失敗。漏洞被發現、被披露、工具被開發出來立即流向駭客社群,安全廠商和防禦者隨後才反應。但流程的最後一環——用戶安裝補丁——往往遲到最晚,甚至要等到駭客開始真實攻擊才行動。結果是:已知漏洞仍在被大量利用,因為用戶沒動力主動更新。完全披露宣傳者辯稱這能「逼迫廠商修復」,但事實是廠商(如微軟在LOSC事件後)往往置之不理。
講者逐一駁斥完全披露的四大論點:(1)「駭客已知」——錯,腳本小子不知道,而真正新的攻擊範式極少見,13年來才3種;(2)「會迫使廠商認錯」——錯,微軟等廠商無視已被廣泛披露的嚴重漏洞;(3)「幫助未來更好的系統」——錯,我們已知道緩衝區溢出等99.9%的問題,問題在於軟體工程師執行不力,不是知識不足;(4)「為被害者伸冤」——錯,這往往只是工具開發者的自我行銷與名聲遊戲。他直言,許多披露者與自稱「白帽駭客」的安全顧問,其動機是自我推廣與商業利益,而非真正幫助安全。
針對這個困境,講者提出反恐模式的解決方案:不再只防守每個點位(因為分散系統無法全面防禦),而是主動追蹤並消滅威脅源。這意味著不只追究駭客責任,也要追究工具開發者、販售者,甚至廠商故意隱瞞漏洞的過失。他預測未來的灰色地帶會被民事訴訟案例法縮小到很窄的範圍,當有人因工具造成大量企業損害而被集體訴訟時,整個生態會改變。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

