Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
從 VulReport 談漏洞揭露與企業資安漏洞管理
Search
Sylphid
April 02, 2015
Technology
1
180
從 VulReport 談漏洞揭露與企業資安漏洞管理
Sylphid
April 02, 2015
Tweet
Share
Other Decks in Technology
See All in Technology
LangfuseではじめるAIアプリのLLMトレーシング
codenote
0
150
Как мы автоматизировали интеграционное тестирование с Gonkey и не пожалели. Паша Егорычев, Кирилл Поляков
lamodatech
0
2.1k
LLM アプリケーションのためのクラウドセキュリティ - CSPM の実装ポイント-
osakatechlab
0
410
AI-in-the-Enterprise|OpenAIが公開した「AI導入7つの教訓」——ChatGPTで変わる企業の未来とは?
customercloud
PRO
0
160
Serverlessだからこそコードと設計にはこだわろう
kenichirokimura
2
990
テストコードにはテストの意図を込めよう(2025年版) #retechtalk / Put the intent of the test 2025
nihonbuson
PRO
6
1k
Google Cloud Next 2025 Recap マーケティング施策の運用及び開発を支援するAIの活用 / Use of AI to support operation and development of marketing campaign
atsushiyoshikawa
0
180
AI駆動で進化する開発プロセス ~クラスメソッドでの実践と成功事例~ / aidd-in-classmethod
tomoki10
1
1.1k
試作とデモンストレーション / Prototyping and Demonstrations
ks91
PRO
0
120
TanStack Start 技術選定の裏側 / Findy-Lunch-LT-TanStack-Start
iktakahiro
1
120
Docker Compose で手軽に手元環境を実現する / Simplifying Local Environments with Docker Compose #CinemaDeLT
nabeo
0
120
Azure & DevSecOps
kkamegawa
2
180
Featured
See All Featured
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
34
2.2k
How GitHub (no longer) Works
holman
314
140k
Product Roadmaps are Hard
iamctodd
PRO
53
11k
個人開発の失敗を避けるイケてる考え方 / tips for indie hackers
panda_program
105
19k
Practical Orchestrator
shlominoach
187
11k
Git: the NoSQL Database
bkeepers
PRO
430
65k
The Power of CSS Pseudo Elements
geoffreycrofte
75
5.8k
Building Applications with DynamoDB
mza
94
6.4k
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
233
17k
A Modern Web Designer's Workflow
chriscoyier
693
190k
4 Signs Your Business is Dying
shpigford
183
22k
Transcript
從 VulReport 談漏洞揭露 與企業資安漏洞管理 Sylphid@VulReport
About Me • 蘇展志 Sylphid • 重要資歷 – Defcon 9
speaker – HITCON 2012 speaker – 國家資通安全技術服務與防護管理計畫 – Web 應用程式安全參考指引 – 審查委員召集人
Security in SDLC Define Design Develop/Test Deploy Maintain Security requirements
Risk analysis Code Review Dynamic testing Design review Continuous monitoring
Google VRP - 1
Google VRP - 2
Google Project Zero
None
From: “The Legitimate Vulnerability Market Inside the Secretive World of
0-day Exploit Sales” - 2007
Shopping For Zero-Days: A Price List For Hackers' Secret Software
Exploits - 2012
『在 6 個月前悄然起步之後,這項服務已經向企業和政府 “ ” 客戶售出了不少 高端的 零日漏洞和黑客工具。 由於暫無補丁,因此客戶可在這段時間裡佔據先機。 Mitnick
表示,其產品由內部研製和外部黑客合作兩部分組 成,保證獨家且單價不低於 10 萬美元。』
None
中國資安團隊 - 360 和 盤古 (keen Team)
None
None
" ” 高超的電腦技術,卻沒有用在正途
None
通報案例 - 寬宏售票
通報案例 - 宏碁雲端售票
資安揭露政策 漏洞或資安事件的接收態度 通報窗口 給予提交回報者鼓勵
內部如何進行 依環境狀況制定並公告可受測範圍、提交及 獎勵方式、回應及修補時程、免責條款等 內部應有緊急應變處理小組,依制定的標準 流程作處理 根據接收漏洞型態 調整漏洞管理流程
若無資源可尋求 VulReport 協助
None
www.facebook.com/whitehat l 漏洞披露責任政策 l 如果您能給我們一段合理的時間,足以讓我們先對 您的檢舉內容作出回應後,再行公佈任何資訊,而 且您在調查期間能秉持善意,盡力避免侵犯隱私、 造成資料毀損或導致我們的服務中斷或品質下降, 我們將不會對您提出任何訴訟,或要求執法機關對 您進行調查。
l 為了向安全研究人員致謝,如舉報的安全漏洞符合 資格,將頒發獎金。
www.dropbox.com/help/4399
www.uber.com/security
阿里巴巴
github
Security Response Center
Alibaba
VulReport 未來規劃
Happy Hackers
VulReport WEB: https://vulreport.net/ FB: facebook.com/vulreport
None