登陆注册
64900000019

第19章 帽子的抉择

第21章:帽子的抉择

白帽子,灰帽子,黑帽子是黑客们自己给自己划分的三顶帽子!

白帽子:网络安全人士

灰帽子:一般意义上的黑客

黑帽子:我们所说的骇客,主要以网络攻击为主

====================================================================

黑客没有第三条道路可选--要么当黑客,要么当安全专家(文:匿名)

KevinFinisterre承认他喜欢在划分白帽子黑客和那些坏家伙的伦理界线附近活动,但是他对于他的公司的行为可能会带来HP采取法律行动的威胁却知道的很少。

这个夏天,SecureNetworkOperations这家安全公司的顾问通知了HP在它的Tru64存在的将近20安全漏洞。但是在7月下旬,当HP就要完成对这些漏洞的补丁的时候,Finisterre的另一位雇员公布了其中的一个漏洞并且示范了如何利用这个漏洞--迫使HP这个软件巨人威胁要进行DMCA(DigitalMillenniumCopyrightAct)起诉。

Finisterre并不是HP雇用的,他现在表示他会在主动通知其他公司他所发现的安全漏洞之前三思而行。

随着更多的法律出台,你将会不得不决定你想要站在哪一边--黑帽子还是白帽子。这名22岁的顾问表示。

在最近几个月里,面临着DMCA,加强执法力度以及老板们的详细审查,带有各种背景的黑客都被迫重新考虑他们的行为。

黑客们分成两个极度相反的阵营。一边是企业安全专家们,带着他们的白帽子,他们严守规章,认为软件的漏洞应该只对该软件的开发者或者可信任的第三方公开。与之相反,黑帽子黑客只对闯入和攻破安全措施有兴趣。

在中间的是灰帽子黑客,但他们现在发现他们一度被接受的行为,比如向大众公开某个公司产品的安全漏洞,现在可能把他们送进监狱。

即使是白宫也要在这场论战中权衡。在承认需要第三方来发现安全漏洞的同时,布什总统的计算机安全小组认为需要指定更为严厉的法律,而不是有更多的例外。

我们现在到了一个十字路口,必须决定人们应该往哪个方向走:他们是应该继续做安全顾问还是投向黑暗的那面?白宫重要基础架构保护部门的副主席HowardSchmidt表示。

这种情绪在灰色地带回响不断,而当今大部分严肃的黑客们都在这一地带辛苦工作着。随着法律的加强和企业法律部门日益增加地发动攻击,很多安全专家们担心他们发现的下一个bug或者创造的下一个工具可能使他们被起诉或控告。

你现在不能做任何事DigitalDefense(一家网络保护公司)的安全专家和黑客H.D.Moore抱怨道。曾经当你黑一个小站点时,人们会说’哦,这只是个愚蠢的小把戏’。现在你攻击的是一个担任重要任务的服务器,这就是恐怖主义了。

对于黑客行为界定的模糊不清使情况变得更加错综复杂。虽然这个问题广泛地在法律和道德规范上得到了界定,但是几乎没有哪个月没有关于某个特定的安全漏洞是否应该被公布的争论。

灰帽子的概念最早来源于L0pht--一个非常出名的黑客团体,它宣称建立一个阁楼--以示他们既和企业安全测试员有区别,又不愿意和臭名昭著的黑帽子们搅在一起。这个词定义的大多数人和很多企业安全研究员一样是安全专家和顾问,但他们更加独立。

我们用’灰帽子’来代表那些独立的研究员,他们不是只对某一个特定的公司或产品感兴趣,@Stake(一家安全公司,它是由L0pht黑客中的核心成员组建的。)的研究和发展总监ChrisWysopal表示。Wysopal自己在L0pht的时候就是一个熔接池(WeldPond)。

但是另外一些人并不相信灰帽子应该存在,即使是对于那些闯入公司服务器只是为了通知网管相关的安全漏洞的黑客们。这种行为因为巡回黑客AdrianLamo而出名。他在通知新闻界或出版界之前,侵入了WorldCom、纽约时报、美国在线和Excite@Home的网站。

对于象PeterLindstrom(HurwitzGroup顾问公司的安全策略主管)这样的人来说,Lamos以及和他一样的那些人都是罪恶的黑客。

如果你是灰色的,那你就是黑色的。Lindstrom表示。我并不是不理解他们想要做什么,可是他们实际的所作所为却是非常差劲。当黑客们攻击一个网络时,管理员有几种方法可以判断他们的意图。任何一个事件都必须当成紧急情况来对待,Lindstrom坚持这样认为,所以每一个闯入者都必须被当作罪犯来对待。

持这种观点的人在今天可能是少数,但是它在很快地赢得支持。这种趋势领导了支持诸如DMCA之类法律的新的力量。

对于灰色地带的打击

去年,FBI拘捕了俄罗斯程序员、黑客DmitriSklyarov,因为他编写的一个可以攻破AdobeSystems的电子书(e-book)文件保护的程序违反了DMCA。Adobe促使了FBI的这次行动但是迫于广泛的批评的压力撤回了诉讼。现在司法局正在追踪这个针对Sklyarov的公司的案子。

这次拘捕行动使那些发现了软件漏洞的人非常担心。在今年的Defcon黑客会议上,一些国际上的研究员由于美国的法律环境,对自己是否来参加2003年的会议表示怀疑。

DMCA如此复杂、含糊不清、让人费解,斯坦福大学互连网和社会中心的律师以及执行理事JenniferGranick表示,这是最大的问题。

DMCA成了软件和媒体工业让批评家和安全专家保持沉默时最爱使用的法律武器,尽管在美国唱片行业协会(RecordingIndustryAssociationofAmerica)威胁要采取法律行动时,美国国会图书馆(LibraryofCongress)为普林斯顿大学的教授EdwardFelton延迟发布他所发现的关于几个音乐标准的安全问题写了免除文件。

据报道,除了针对ElcomSoft的案子,FBI还对Lamo攻击一个包含纽约时报专栏作家合同信息的数据库进行攻击一事展开了调查。

国内的事件

很多安全公司,比如DigitalDefense,InternetSecuritySystems和@Stake都对外宣传他们雇佣了一些黑客来提高自己的威望。

Oracle的首席安全官MaryAnnDavidson甚至宣称他们拥有一个自己培养的黑客的小组,这个小组很少接纳外部的黑客。

我使用’黑客’这个词只是表示他们很专业她说。我不相信为了我们的失误而责备开发部门是正确的,我们要做的是尽量发现和补救。

然而,另外一些人信奉的是不要问、不要说的原则。

企业们说,’我们不雇佣黑客。’但是你到那些企业去,会发现有满屋子的黑客在那儿工作,md5,表示。他是西雅图一个白帽子团体GhettoHackers的成员之一。

今天的安全意识的氛围意味着无论是程序员还是黑客都必须对政策和法律更加留意。很多人的对于安全问题新的敏感程度使得他们不愿意向公司通报他们所发现的安全漏洞。

还有很多安全漏洞有待发现,但是没有人会公布它们,在提到诸如Bugtraq之类还保留着那些漏洞的时候,Moore这样表示。他还补充说,有趣的安全漏洞经常不会被透露出来。

SecureNetworkOperations最近的经历很能说明这个问题。Finisterre--以.猛砍出名--没有改变他的哲学,但是他的公司对于公开安全漏洞上却警惕得多。现在,当我们和厂商接触时,象是走在水上,因为HP的所作所为把我们吓着了。他表示。

未来的帽子

这场争论给新的可能的黑客道德规范的出现提供了很好的契机。在一段时间里,一个叫做热带雨林青年(RainForestPuppy)的黑客坚持着安全研究员和软件开发者应该如何沟通的原则。在它的核心,所谓的RFPolicy指导方针建议软件公司应该每五天就给研究人员更新材料。

@Stake的Wysopal与人合作编写了一套更为正式的研究人员规则,在其中他提倡对软件开发者要给予更多的宽容。在这份报告中,他建议研究人员给企业7天的反应时间(而不是5天),并给企业30天的时间来认真研究并解决这些问题。

Oracle的Davidson表示这样的指导方针开始了一场重要的对话。不要因为坐在那里什么也不做原谅我们自己,如果我们准备那样做。应该说’穿上我们的鞋。’她表示。黑客只需要发现一个漏洞并为他们自己取一个名字,而我们却需要对这个漏洞进行彻底的研究。而且随着企业和执法部门对重要的网络和系统日益关注,那些认为自己是灰帽子的人在中间地带活动的时间不会太长了。

我认为我们看到了人们更关注于做正确的事情的一个转变,白宫计算机安全小组的Schmidt表示。无论你头上的帽子是什么颜色的,你都应该意识到现在对于网络的依赖越来越大了。

同类推荐
  • 网游之东魔邪帝

    网游之东魔邪帝

    他,对敌冷酷无情,他,身怀绝技,却找不到他的真爱,他,可以错倒时空,把未来错转到现在。由此遇到了一个网络游戏,在网络游戏里,却让大家认识到他```````
  • 网游之梦幻现实

    网游之梦幻现实

    本书老云经典之作!故事讲述主角如何在游戏的影响下,从一个懦弱的,被人欺凌的人,变成一个纵横黑白两道,网游内外的超级霸主的!
  • 网游之至尊玩家

    网游之至尊玩家

    三载暑冬,雨剑尘红。界道非道,善恶心中。第峰之辱,梦回随风。一臂火浴,扙剑纵横!
  • 网游之终极混混

    网游之终极混混

    熔岩之地火焰之王的咆哮;深海之眼海洋领主的低吟;巨石神殿大地之母的怒吼;冰封山脉寒冰女王的咏叹;人魔之战中的悲壮之歌,精灵森林中的绝望叹息;惊才绝艳的魔族王子,视死如归的人类英雄。这一切都在等你来探寻!
  • 巅峰网游续集:穿越火线2绿魔传说

    巅峰网游续集:穿越火线2绿魔传说

    恐怖嗜血的生化母体、快速狰狞的绿巨人、性感妖娆的魔鬼天使疯狂宝贝!在CF的生化模式中,到处都是可怕的生化怪物……生化危机的世界,生存法则——活着!你敢来挑战吗?—————————————————————作为《生化危机》的续集,出场人物更多,地图更加庞大,勾心斗角,跌宕起伏,情节愈发紧张刺激……感谢所有期待《绿魔传说》的朋友们!*^_^*
热门推荐
  • 傲娇殿下:丫头你站住

    傲娇殿下:丫头你站住

    其实她就是闲着没事逛了个街,莫名的有了一条坠子,然后又来了一个莫名的道士,说她的真命天子神马的。OH!我的天,这个女鬼哪里来的,还有一只会说话的猫,停,那个少年是谁家的,少年能否别跟着我!(简介无能......)
  • 影响中国学生的经典成语故事之四

    影响中国学生的经典成语故事之四

    成语是语言中经过长期使用、锤炼而形成的固定短语,它是比词的含义更丰富而语法功能又相当于词的语言单位,而且富有深刻的思想内涵,简短精辟易记易用。并常常附带有感情色彩,包括贬义和褒义,当然,也有中性的。“影响中国学生的经典成语故事”汇集了众多的成语,详细地讲解了其释义及相关出处,使读者在增长知识的基础上、享受阅读带来的乐趣。
  • 魂之涅槃

    魂之涅槃

    誓要逆天,亦可撼地!双眼遮天,只手擒仙!被人陷害烈焰焚身,韩凡肉身尽毁,轮回之际被人所救,涅槃重生重返人间。总有一天,我会将这天,握在手掌之中。韩凡望着天喃喃说道。一人一蛇,修仙路茫茫。
  • 光明之后

    光明之后

    这个作品,也是我断更几个月之后是我和生存狂的群友【雪竹】合作完成的。希望大家读完文章后,能感到开心。这本书描写的是:当战争爆发,民众处于朝不保夕的状态,主角一个只能算是普通人的坏人,在末世中如何挣扎。
  • 虹影幻缘

    虹影幻缘

    魔影宫护宫弟子蓝裳,聪明善良,痴恋大师兄赤烟,而赤烟的心,停留在了小师妹紫苏的身上,紫苏的父亲,魔影宫主君色,又对蓝裳情有独钟……当魔影宫与冰川雪府二十年战约到期,蓝裳的聪明与执着致使她旋进了神魔二界爱与恨的纠缠,情与仇的纷争之中,最终才发现,隐藏于她身上的不为人知的秘密………
  • 宠妖

    宠妖

    盛传幻境第一美人喜好圈养宠物,花火宝宝抖抖自己毛茸茸的耳朵,顶着稀有九灵猫的招牌去抱大腿。什么?只缺打杂的!哦,包吃包住,花火作认真思考状。远处不经意地惊鸿一瞥,宝宝瞬间被收服,“美人,我来了。”什么?美人是男的,正好拐走。
  • 寻界求仙

    寻界求仙

    世人皆知修仙路,可又有谁知晓何为仙?古语有云,仙界出,六界定,可仙界又在何方?他白衣胜雪,遮了半世孤寂,掩了岁月沧桑!他红发如血,承了无尽杀戮,载了生死轮回!他一笔在手,以天为幕,画了天地规则,掌了六界众生......
  • 王源,等等七七

    王源,等等七七

    在你送我毕业发带以后,我就决定再回南开,只为见你。——————落七七。七七,我喜欢你。——————王源。“落七七!你是不是傻!喜欢我这么久也不说!”“那好,王源,我喜欢你。”
  • 临兵剑者

    临兵剑者

    楚临枫---侠义,我一直追逐……崇夜---如果全世界都要杀你,那么、我就杀光全世界!卓天痕---战斗,没有胜负,只有生死。叶羽凡---说出的话,绝不后悔;挥出的剑,绝不收回。莫千离---我将从梦中重生。项贞涛---没有自由的生命,那便是机械;没有自由的国度,那便早已灭亡。木苏苏---如果可以,我宁愿选择死。独孤倾月---我喜欢等待,但是我不等待我不喜欢的人。梁彦飞---有些事情无法选择,但却不得不去选择。秋鸣---天下之人尽想跳出天下,熟不知他永远都不可能。这是一个属于天下的故事,我相信他们会演绎着整个天下的沉沉浮浮,也许有些人会死,也许有些人会活着痛苦,但是这是属于他们的世界。
  • 江山似锦之醉卧红尘

    江山似锦之醉卧红尘

    “曾经有一份真挚的感情摆在我面前,我却不懂珍惜……”“泥垢了。”她,21世纪跆拳道美女教练,在一次意外穿越古代。他,某国妖孽霸气皇子,两人鬼使神差相遇,“火星撞地球”究竟会擦出什么样的火花,让我们拭目以待……