软件漏洞披露的市场方法比较
在当今数字化时代,软件漏洞的披露和管理是保障信息安全的关键环节。不同的市场方法在应对软件漏洞问题上各有优劣,下面将详细介绍几种常见的市场方法,并对它们进行比较分析。
1. 不同市场方法介绍
- 漏洞经纪人服务
- 一些商业性质的漏洞经纪人服务类似客户忠诚度计划,但这种商业模式被批评为敲诈勒索。因为供应商和用户为了避免错过重要信息,即使实际相关报告的频率很低,也被迫订阅所有服务。
- 与之相比,CERT(计算机应急响应团队)提供了一种技术上类似但社会接受度更高的服务。CERT作为非营利性的漏洞经纪人,不支付报告漏洞信息的奖励,并且免费传播这些信息。有研究认为,作为社会规划者的单一CERT总是比商业经纪人表现更好。不过,当面临与商业经纪人的竞争时,CERT类型的模式可能也需要提供货币奖励,这意味着需要公共资金补贴,并且难以确保其高效运作和避免隐藏行为。
- 漏洞衍生品
- 漏洞衍生品将金融市场中的二元期权概念应用于计算机安全事件。它构建了一个基于安全事件的合同市场,而不是直接交易敏感的漏洞信息。
- 考虑一对合同(C,¯C),如果在未来日期D,针对平台Y上的特定服务器软件X存在远程根漏洞利用,合同C将支付固定金额(如100欧元);反之,如果在日期D之前没有向市场当局提交远程根漏洞利用,逆合同¯C将支付相同的面值。显然,组合(C,¯C)的价值在任何时候都是100欧元,买卖它是无风险的。
- 市场价格与面值的比率大约表示软
超级会员免费看
订阅专栏 解锁全文
1133

被折叠的 条评论
为什么被折叠?



