早在去年11月底,美國國防部和HackerOne共同發(fā)布的一項(xiàng)漏洞賞金計(jì)劃,名為Hack the Army,針對成功入侵美國陸軍的白帽子予以獎勵——采用邀請參與者的方式嘗試滲透其在線資產(chǎn)和數(shù)據(jù)庫。
類似這樣的政府賞金計(jì)劃在美國也是第二個,先前還有Hack the Pentagon(針對五角大樓的)。而這次的Hack the Army計(jì)劃尋找500名想要證明其黑客技能的人,來入侵美國陸軍計(jì)算機(jī)系統(tǒng)。近日,Hack the Army眾測競賽結(jié)果已經(jīng)出爐。
Hack the Army計(jì)劃就是要讓美國陸軍“把錢放進(jìn)我們嘴里”,“向美軍紅隊(duì)和DDS團(tuán)隊(duì)對其系統(tǒng)和網(wǎng)絡(luò)所做的防護(hù)工作發(fā)起挑戰(zhàn)”。而“挑戰(zhàn)”就是由在HackerOne參與的“黑客”們發(fā)動的。本次“入侵”總共317人參與,據(jù)說僅5分鐘時間就已經(jīng)曝出了第一個漏洞。
美國陸軍總共收到了416份漏洞報(bào)告,其中118份確認(rèn)未有效報(bào)告,給予發(fā)現(xiàn)漏洞的白帽子們的總獎金超過10萬美元。美國陸軍還分享了某些高危漏洞詳情,比如研究人員發(fā)現(xiàn)了 goarmy.com 網(wǎng)站上存在兩個漏洞,攻擊者可以利用這兩個漏洞通過開放的代理服務(wù),在無需身份驗(yàn)證的情況下訪問國防部內(nèi)部網(wǎng)站。
美國陸軍部長Eric Fanning表示,陸軍“每天”都遭遇攻擊,而那些攻擊的黑客可不是為了賞金計(jì)劃。Fanning接受國外媒體采訪時說,“設(shè)立這樣的競賽,核實(shí)參賽情況,投入到參與者發(fā)現(xiàn)的工作中,是件很棒的事情”。
“我們早就意識到我們不能繼續(xù)用我們的方法來做事,相比現(xiàn)如今科技世界發(fā)生的變化,我們還不夠敏捷。全世界有那么多人嘗試訪問我們的網(wǎng)站、我們的數(shù)據(jù)和我們的信息。我們的團(tuán)隊(duì)經(jīng)過了出色的訓(xùn)練,在軍隊(duì)和國防部之中都是合格的隊(duì)伍,但這仍是不夠的。”
顯然從美國政府的這些行動來看,無論是Hack the Pentagon還是Hack the Army,都還不過是個開始。