tombkeeper2014-10-26 22:13Open optionsGoogle 和 Microsoft 都是本届 GeekPwn 赞助商,也各自派出了一名安全部门主管,加入 GeekPwn 的评委团,参与评定 GeekPwn 项目。从 2007 年至今,Microsoft 修复的漏洞中,有近百个是 Google 报告的。Google 研究、发现、报告这些漏洞的动机是什么? 漏洞报告的“动机论” 详情
tombkeeper2014-10-26 21:04Open options对漏洞报告方,稍不及时就横加指责,轮到自己这边确认漏洞的时候,就要求给一段时间;在发表了一系列罔顾事实的污蔑诋毁之后,却要求别人“不要在公关上推波助澜,不要有导向性”——对人对己双重标准倒是见过,但到这种浑然天成人我两忘毫不自知的境界确实罕见了。 详情
tombkeeper2014-10-26 19:54Open options既然不断有人问,我就说一下:GeekPwn 于活动第二天,即 2014 年 10 月 25 日向一个似乎特别急迫希望了解漏洞细节的厂商提交了一份漏洞报告,可惜至今未得到任何与那份急迫相匹配的及时回应。修复该报告中提及的漏洞也许需要一段时间,但确认漏洞的存在则非常简单,就是看看门有没有装锁的事儿。 详情
tombkeeper2014-10-26 16:30Open optionsrenew //@赵武360: 库带计划第一时间通知厂商,漏洞细节也不公开,目前处理流程白帽子有目共睹,所以咱们是不是可以抛开门户之见?//@工具猫-gainover: 在我有生之年,真的看到360收腾讯百度的漏洞了[挖鼻屎]//@赵武360:这次漏洞跟钱有关,希望百度尽快过来认领并修复漏洞。白帽汇赵武2014-10-09 17:13被tk转发1次Open options这个漏洞不应该啊【百度某重要分站存在SQL注入,可跨库查询多个表】 百度某重要分站存在SQL注入,直接获取数据,看图 - QTVA-2014-75293 @360网站安全检测 网页链接 图片描述 by gemini-3-flash-preview详情
tombkeeper2014-10-26 13:23Open options2014 年 10 月 25日,也就是 GeekPwn 的第二天,有媒体的朋友联系我,说有 GeekPwn 项目相关厂商找到他们,对以下两点提出质疑:1、宣布选手挑战成功,但又不说具体技术细节;2、“到现在”也没有将漏洞信息发给相关公司。这两点“质疑”乍一看非常有理…… 关于对 GeekPwn 的两点“质疑” 详情