一家公司让一个会自动入侵的程序,去攻击自家的网站。
谷歌在产品安全团队内部做了一套叫 PageBreak 的系统,公开的说法是,它已经在自家应用里找出五百多个真实的漏洞。和常见的扫描工具不同,它只有在用一个可用的攻击手法,在真实环境里复现了漏洞之后,才会把结果报上来,所以误报率接近零。下一步,是要让它和一个自动修漏洞的程序配对使用。
安全工具的竞争,一直卡在一个老问题上。
报得多,不如报得准。扫描器把上百条似是而非的告警堆到工程师面前,结果是人开始不信它,真正危险的几条被淹在里面。只有带上可复现的攻击证据,告警才有资格占用别人的时间。这条门槛听起来笨,却是唯一能让机器接管判断的办法。
最能守住系统的,往往是最会攻破它的那一个。
把这件事反过来做,让进攻的本事替防守服务,剩下的,只是敢不敢让它真的动手。
谷歌在产品安全团队内部做了一套叫 PageBreak 的系统,公开的说法是,它已经在自家应用里找出五百多个真实的漏洞。和常见的扫描工具不同,它只有在用一个可用的攻击手法,在真实环境里复现了漏洞之后,才会把结果报上来,所以误报率接近零。下一步,是要让它和一个自动修漏洞的程序配对使用。
安全工具的竞争,一直卡在一个老问题上。
报得多,不如报得准。扫描器把上百条似是而非的告警堆到工程师面前,结果是人开始不信它,真正危险的几条被淹在里面。只有带上可复现的攻击证据,告警才有资格占用别人的时间。这条门槛听起来笨,却是唯一能让机器接管判断的办法。
最能守住系统的,往往是最会攻破它的那一个。
把这件事反过来做,让进攻的本事替防守服务,剩下的,只是敢不敢让它真的动手。