Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
從 VulReport 談漏洞揭露與企業資安漏洞管理
Search
Sylphid
April 02, 2015
Technology
210
1
Share
從 VulReport 談漏洞揭露與企業資安漏洞管理
Sylphid
April 02, 2015
Other Decks in Technology
See All in Technology
Redmine次期バージョン7.0の注目新機能解説 — UI/UX強化と連携強化を中心に
vividtone
1
120
CyberAgent YJC Connect
shimaf4979
1
190
【関西製造業祭り2026春】現場を変える技術はここまで来た〜世界最大の製造業見本市から持って帰ってきたもの〜
tanakaseiya
0
160
ESP32 IoTを動かしながらメモリ使用量を観測してみた話
zozotech
PRO
0
130
可視化から活用へ — Mesh化・Segmentation・アライメントの研究動向
gpuunite_official
0
210
100マイクロサービスのTerraform/Kubernetes管理地獄から抜け出すためのAI活用術
markie1009
0
150
そのSLO 99.9%、本当に必要ですか? 〜優先度付きSLOによる責任共有の設計思想〜 / Is that 99.9% SLO really necessary? Design philosophy of shared responsibility through prioritized SLOs
vtryo
0
740
AIの揺らぎに“コシ”を与える階層化品質設計
ickx
0
280
Gaussian Splattingの表現力を拡張する — 高周波再構成とインタラクションへのアプローチ —
gpuunite_official
0
180
Agent の「自由」と「安全」〜未来に向けて今できること〜
katayan
0
360
Tachikawa.any 運営挨拶
daitasu
0
170
全社統制を維持しながら現場負担をどう減らすか〜プラットフォームチームとセキュリティチームで進めたSecurity Hub活用によるAWS統制の見直し〜/secjaws-security-hub-custom-insights
mhrtech
1
520
Featured
See All Featured
Large-scale JavaScript Application Architecture
addyosmani
515
110k
Site-Speed That Sticks
csswizardry
13
1.2k
Max Prin - Stacking Signals: How International SEO Comes Together (And Falls Apart)
techseoconnect
PRO
0
160
Measuring & Analyzing Core Web Vitals
bluesmoon
9
820
Between Models and Reality
mayunak
4
290
Testing 201, or: Great Expectations
jmmastey
46
8.1k
Groundhog Day: Seeking Process in Gaming for Health
codingconduct
0
170
SEO in 2025: How to Prepare for the Future of Search
ipullrank
3
3.4k
Navigating Algorithm Shifts & AI Overviews - #SMXNext
aleyda
1
1.2k
Building a Scalable Design System with Sketch
lauravandoore
463
34k
svc-hook: hooking system calls on ARM64 by binary rewriting
retrage
2
240
The Curse of the Amulet
leimatthew05
1
12k
Transcript
從 VulReport 談漏洞揭露 與企業資安漏洞管理 Sylphid@VulReport
About Me • 蘇展志 Sylphid • 重要資歷 – Defcon 9
speaker – HITCON 2012 speaker – 國家資通安全技術服務與防護管理計畫 – Web 應用程式安全參考指引 – 審查委員召集人
Security in SDLC Define Design Develop/Test Deploy Maintain Security requirements
Risk analysis Code Review Dynamic testing Design review Continuous monitoring
Google VRP - 1
Google VRP - 2
Google Project Zero
None
From: “The Legitimate Vulnerability Market Inside the Secretive World of
0-day Exploit Sales” - 2007
Shopping For Zero-Days: A Price List For Hackers' Secret Software
Exploits - 2012
『在 6 個月前悄然起步之後,這項服務已經向企業和政府 “ ” 客戶售出了不少 高端的 零日漏洞和黑客工具。 由於暫無補丁,因此客戶可在這段時間裡佔據先機。 Mitnick
表示,其產品由內部研製和外部黑客合作兩部分組 成,保證獨家且單價不低於 10 萬美元。』
None
中國資安團隊 - 360 和 盤古 (keen Team)
None
None
" ” 高超的電腦技術,卻沒有用在正途
None
通報案例 - 寬宏售票
通報案例 - 宏碁雲端售票
資安揭露政策 漏洞或資安事件的接收態度 通報窗口 給予提交回報者鼓勵
內部如何進行 依環境狀況制定並公告可受測範圍、提交及 獎勵方式、回應及修補時程、免責條款等 內部應有緊急應變處理小組,依制定的標準 流程作處理 根據接收漏洞型態 調整漏洞管理流程
若無資源可尋求 VulReport 協助
None
www.facebook.com/whitehat l 漏洞披露責任政策 l 如果您能給我們一段合理的時間,足以讓我們先對 您的檢舉內容作出回應後,再行公佈任何資訊,而 且您在調查期間能秉持善意,盡力避免侵犯隱私、 造成資料毀損或導致我們的服務中斷或品質下降, 我們將不會對您提出任何訴訟,或要求執法機關對 您進行調查。
l 為了向安全研究人員致謝,如舉報的安全漏洞符合 資格,將頒發獎金。
www.dropbox.com/help/4399
www.uber.com/security
阿里巴巴
github
Security Response Center
Alibaba
VulReport 未來規劃
Happy Hackers
VulReport WEB: https://vulreport.net/ FB: facebook.com/vulreport
None