登陆注册
64900000019

第19章 帽子的抉择

第21章:帽子的抉择

白帽子,灰帽子,黑帽子是黑客们自己给自己划分的三顶帽子!

白帽子:网络安全人士

灰帽子:一般意义上的黑客

黑帽子:我们所说的骇客,主要以网络攻击为主

====================================================================

黑客没有第三条道路可选--要么当黑客,要么当安全专家(文:匿名)

KevinFinisterre承认他喜欢在划分白帽子黑客和那些坏家伙的伦理界线附近活动,但是他对于他的公司的行为可能会带来HP采取法律行动的威胁却知道的很少。

这个夏天,SecureNetworkOperations这家安全公司的顾问通知了HP在它的Tru64存在的将近20安全漏洞。但是在7月下旬,当HP就要完成对这些漏洞的补丁的时候,Finisterre的另一位雇员公布了其中的一个漏洞并且示范了如何利用这个漏洞--迫使HP这个软件巨人威胁要进行DMCA(DigitalMillenniumCopyrightAct)起诉。

Finisterre并不是HP雇用的,他现在表示他会在主动通知其他公司他所发现的安全漏洞之前三思而行。

随着更多的法律出台,你将会不得不决定你想要站在哪一边--黑帽子还是白帽子。这名22岁的顾问表示。

在最近几个月里,面临着DMCA,加强执法力度以及老板们的详细审查,带有各种背景的黑客都被迫重新考虑他们的行为。

黑客们分成两个极度相反的阵营。一边是企业安全专家们,带着他们的白帽子,他们严守规章,认为软件的漏洞应该只对该软件的开发者或者可信任的第三方公开。与之相反,黑帽子黑客只对闯入和攻破安全措施有兴趣。

在中间的是灰帽子黑客,但他们现在发现他们一度被接受的行为,比如向大众公开某个公司产品的安全漏洞,现在可能把他们送进监狱。

即使是白宫也要在这场论战中权衡。在承认需要第三方来发现安全漏洞的同时,布什总统的计算机安全小组认为需要指定更为严厉的法律,而不是有更多的例外。

我们现在到了一个十字路口,必须决定人们应该往哪个方向走:他们是应该继续做安全顾问还是投向黑暗的那面?白宫重要基础架构保护部门的副主席HowardSchmidt表示。

这种情绪在灰色地带回响不断,而当今大部分严肃的黑客们都在这一地带辛苦工作着。随着法律的加强和企业法律部门日益增加地发动攻击,很多安全专家们担心他们发现的下一个bug或者创造的下一个工具可能使他们被起诉或控告。

你现在不能做任何事DigitalDefense(一家网络保护公司)的安全专家和黑客H.D.Moore抱怨道。曾经当你黑一个小站点时,人们会说’哦,这只是个愚蠢的小把戏’。现在你攻击的是一个担任重要任务的服务器,这就是恐怖主义了。

对于黑客行为界定的模糊不清使情况变得更加错综复杂。虽然这个问题广泛地在法律和道德规范上得到了界定,但是几乎没有哪个月没有关于某个特定的安全漏洞是否应该被公布的争论。

灰帽子的概念最早来源于L0pht--一个非常出名的黑客团体,它宣称建立一个阁楼--以示他们既和企业安全测试员有区别,又不愿意和臭名昭著的黑帽子们搅在一起。这个词定义的大多数人和很多企业安全研究员一样是安全专家和顾问,但他们更加独立。

我们用’灰帽子’来代表那些独立的研究员,他们不是只对某一个特定的公司或产品感兴趣,@Stake(一家安全公司,它是由L0pht黑客中的核心成员组建的。)的研究和发展总监ChrisWysopal表示。Wysopal自己在L0pht的时候就是一个熔接池(WeldPond)。

但是另外一些人并不相信灰帽子应该存在,即使是对于那些闯入公司服务器只是为了通知网管相关的安全漏洞的黑客们。这种行为因为巡回黑客AdrianLamo而出名。他在通知新闻界或出版界之前,侵入了WorldCom、纽约时报、美国在线和Excite@Home的网站。

对于象PeterLindstrom(HurwitzGroup顾问公司的安全策略主管)这样的人来说,Lamos以及和他一样的那些人都是罪恶的黑客。

如果你是灰色的,那你就是黑色的。Lindstrom表示。我并不是不理解他们想要做什么,可是他们实际的所作所为却是非常差劲。当黑客们攻击一个网络时,管理员有几种方法可以判断他们的意图。任何一个事件都必须当成紧急情况来对待,Lindstrom坚持这样认为,所以每一个闯入者都必须被当作罪犯来对待。

持这种观点的人在今天可能是少数,但是它在很快地赢得支持。这种趋势领导了支持诸如DMCA之类法律的新的力量。

对于灰色地带的打击

去年,FBI拘捕了俄罗斯程序员、黑客DmitriSklyarov,因为他编写的一个可以攻破AdobeSystems的电子书(e-book)文件保护的程序违反了DMCA。Adobe促使了FBI的这次行动但是迫于广泛的批评的压力撤回了诉讼。现在司法局正在追踪这个针对Sklyarov的公司的案子。

这次拘捕行动使那些发现了软件漏洞的人非常担心。在今年的Defcon黑客会议上,一些国际上的研究员由于美国的法律环境,对自己是否来参加2003年的会议表示怀疑。

DMCA如此复杂、含糊不清、让人费解,斯坦福大学互连网和社会中心的律师以及执行理事JenniferGranick表示,这是最大的问题。

DMCA成了软件和媒体工业让批评家和安全专家保持沉默时最爱使用的法律武器,尽管在美国唱片行业协会(RecordingIndustryAssociationofAmerica)威胁要采取法律行动时,美国国会图书馆(LibraryofCongress)为普林斯顿大学的教授EdwardFelton延迟发布他所发现的关于几个音乐标准的安全问题写了免除文件。

据报道,除了针对ElcomSoft的案子,FBI还对Lamo攻击一个包含纽约时报专栏作家合同信息的数据库进行攻击一事展开了调查。

国内的事件

很多安全公司,比如DigitalDefense,InternetSecuritySystems和@Stake都对外宣传他们雇佣了一些黑客来提高自己的威望。

Oracle的首席安全官MaryAnnDavidson甚至宣称他们拥有一个自己培养的黑客的小组,这个小组很少接纳外部的黑客。

我使用’黑客’这个词只是表示他们很专业她说。我不相信为了我们的失误而责备开发部门是正确的,我们要做的是尽量发现和补救。

然而,另外一些人信奉的是不要问、不要说的原则。

企业们说,’我们不雇佣黑客。’但是你到那些企业去,会发现有满屋子的黑客在那儿工作,md5,表示。他是西雅图一个白帽子团体GhettoHackers的成员之一。

今天的安全意识的氛围意味着无论是程序员还是黑客都必须对政策和法律更加留意。很多人的对于安全问题新的敏感程度使得他们不愿意向公司通报他们所发现的安全漏洞。

还有很多安全漏洞有待发现,但是没有人会公布它们,在提到诸如Bugtraq之类还保留着那些漏洞的时候,Moore这样表示。他还补充说,有趣的安全漏洞经常不会被透露出来。

SecureNetworkOperations最近的经历很能说明这个问题。Finisterre--以.猛砍出名--没有改变他的哲学,但是他的公司对于公开安全漏洞上却警惕得多。现在,当我们和厂商接触时,象是走在水上,因为HP的所作所为把我们吓着了。他表示。

未来的帽子

这场争论给新的可能的黑客道德规范的出现提供了很好的契机。在一段时间里,一个叫做热带雨林青年(RainForestPuppy)的黑客坚持着安全研究员和软件开发者应该如何沟通的原则。在它的核心,所谓的RFPolicy指导方针建议软件公司应该每五天就给研究人员更新材料。

@Stake的Wysopal与人合作编写了一套更为正式的研究人员规则,在其中他提倡对软件开发者要给予更多的宽容。在这份报告中,他建议研究人员给企业7天的反应时间(而不是5天),并给企业30天的时间来认真研究并解决这些问题。

Oracle的Davidson表示这样的指导方针开始了一场重要的对话。不要因为坐在那里什么也不做原谅我们自己,如果我们准备那样做。应该说’穿上我们的鞋。’她表示。黑客只需要发现一个漏洞并为他们自己取一个名字,而我们却需要对这个漏洞进行彻底的研究。而且随着企业和执法部门对重要的网络和系统日益关注,那些认为自己是灰帽子的人在中间地带活动的时间不会太长了。

我认为我们看到了人们更关注于做正确的事情的一个转变,白宫计算机安全小组的Schmidt表示。无论你头上的帽子是什么颜色的,你都应该意识到现在对于网络的依赖越来越大了。

同类推荐
  • 流光,忆我的黑客生涯。

    流光,忆我的黑客生涯。

    这是一个全真实的回忆录。真实、客观是我对待这篇文字的立场。其实在很久之前,我就已经累了。甚至到后来,我以为我已经忘记那些网事。2005年一月的某一天,我在常州的某辆出租车上的时候。 忽然听见电台里面有个很傻逼的声音说,中国最早最大的黑客组织,中国红客联盟正式解散。然后司机嘟囔了一句,什么玩艺。我的脑海里好像忽然划过一道雪白的闪电。原来那些网事深刻地刻在我的脑海里,一直无法抹去。那时候我的中文ID叫孤鸿;英文ID叫sky2600。我们自己的网站叫做黑客起点。
  • 网游之传奇再现

    网游之传奇再现

    2095年8月22日,中华盛大再次惊暴内幕,他们已经正式与中国人民银行签下协议,第一次实现了游戏币与人民币的直接兑换,100游戏金币=1人民币,引起全球经济界的巨大震惊,《华尔街日报》等国际金融媒体惊呼“一个全新的时代已经到来!”。随后公司称,为了确保所有玩家能够在同一个起跑线上出发,游戏公测后前两个月只开通游戏币兑换人民币业务,两个月后才开通人民币兑换游戏币的业务,消息一出,占游戏玩家中绝大多数的普通玩家纷纷表示,他们极为期待这个全新的传奇之作,媒体则再次惊叹“游戏公平化已经走进了广大玩家的生活。
  • 穿越火线之狙神传说

    穿越火线之狙神传说

    一个曾经独来独往的CS高手,在网吧与人玩CF的幽灵模式被人阴死,按照约定,他从此不能再玩CS。酷爱FPS游戏的他,抉择之下,放弃了CS,踏上CF的征程。由一个CF新手逐渐地成长为狙击高手,这过程中他遇到过许多高手,但是都一一败在他的枪下,最终成为他登上狙神宝座的垫脚石。两大美女选手相伴左右,不离不弃,成就了一段神仙眷侣般的爱情传奇。
  • 少年之恋(网游之绝色少年)

    少年之恋(网游之绝色少年)

    家有少年初长的,纯情,无辜绝色,嘿嘿~~!会怎样呢!
热门推荐
  • 邪隐

    邪隐

    苍天眼恨,二绝命,冥灵乖顽,岂甘休?言轻佻,人轻,力狂甚,敌恨,行无矩,世恶,若得佳人伴,浮萍杂草哪堪烦?三千祸水皆俗粉,红颜知己何在?欲倾情,山崩海枯天地绝,谁奈我何?惟青山绿野,小溪空空流。
  • 奈何深浅

    奈何深浅

    大哥哥,你我差了八年。大哥哥,我爱了你八年。大哥哥,听说你也爱了我八年。大哥哥,这二十四年的深深浅浅的烙印,用什么填补,又用什么抹去。这蹉跎了的二十四年,用什么弥补,又用什么毁灭。喻深,你不知道我爱了你那么多年。尚浅,你不知道我等了你那么多年。
  • 我们曾来过

    我们曾来过

    “许知,我曾在书上写下满满的你的名字,许知,刚接触你名字的时候我还不知道我们会有这么多的故事,因为你是许知。”我宁愿浪漫不要简单爱恨苦乐都极端
  • 18岁爱别人,28岁爱自己(爱情卷)

    18岁爱别人,28岁爱自己(爱情卷)

    美好的爱情来自于健康的恋爱关系——《青年心理》2009年佳作·爱情卷,助你修炼爱情魅力,为你量身打造“高爱商”。
  • 韶光倾城

    韶光倾城

    年春三月,京城也热闹了起来,三年一度的选秀大典也随之而来。作为新皇登基以来的第一次选秀,大臣们都格外看重。京城内,几家欢喜几家愁。
  • 太上洞玄灵宝智慧罪根上品大戒经

    太上洞玄灵宝智慧罪根上品大戒经

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 男人不可不戒

    男人不可不戒

    《男人不可不戒》内容简介:男人的身后留下了一串串歪歪扭扭、深深浅浅的脚印,这些脚印,日渐丰富和改变着男人的人生。但现实生活中不可能人人都是英雄,如果每个男人都表现优秀,那么这个世上将不会再有“出色”二字;如果每个男人都获得成功,那么这个社会也根本不会存在失败的男人。
  • 无亡

    无亡

    死没有句号,永不停止,这个秘密永远永远永远不会消失,消失消....我的故事很简单,死。
  • 凉生定安好

    凉生定安好

    凉笙笙:我小心翼翼地生活在这所学校,我以为我会平平淡淡的度过这三年,我以为我会一直守着我的旧信念,但却是有那么一些人,一些事,改变了我所有的信念…
  • 霓岚

    霓岚

    他与她简单的故事,在一个不平凡的夏天。他遇见了她。