【凄腕のバグハンターそろいました】脆弱性、見つける人と見つけられる人のパネルディスカッションまとめ(@ITセキュリティセミナー・ダークサイドへようこそ)

2016/2/26に開催された@ITセキュリティセミナー東京のパネルディスカッション『凄腕のバグハンター、そろいました 脆弱性、見つける人と見つけられる人の間』のまとめ https://itmedia.smartseminar.jp/public/application/add/1233
14
Masafumi Negishi @MasafumiNegishi

今日はこちらの @atmark_it さんのセミナーにお邪魔します。ハッシュタグは #セキュリティセミナー2016 だそうですよ。よろしくお願いします! itmedia.smartseminar.jp/public/applica…

2016-02-26 10:44:12
awamori @awamori_tt

次はバグハンターのパネルディスカッション! #セキュリティセミナー2016

2016-02-26 13:04:05
もぺろん @moperon

凄腕バグハンターがそろってる。

2016-02-26 13:11:30
らまっこ @llamakko_cafe

凄腕のバグハンター、そろいました 脆弱性、見つける人と見つけられる人の間 というセッションを聴講してる

2016-02-26 13:21:43
TACHIBANA @ttach1

バグハンターになりたい人結構いるんだなw #セキュリティセミナー2016

2016-02-26 13:11:58
TACHIBANA @ttach1

にしむねあさん、昨日会社やめたので所属だせないw #セキュリティセミナー2016

2016-02-26 13:14:09
TACHIBANA @ttach1

賞金が少なくて揉める。インド人とか:) 報告する側が横柄な態度だとお互いによくない #セキュリティセミナー2016

2016-02-26 13:20:01
TACHIBANA @ttach1

報告者と開発者の間を取り持つようにしないとならない。腕の見せ所 #セキュリティセミナー2016

2016-02-26 13:24:25
TACHIBANA @ttach1

徳丸さんの「悪用できるバグ」という定義がしっくりくる #セキュリティセミナー2016

2016-02-26 13:25:35
TACHIBANA @ttach1

脆弱性の定義の話。仕様かバグか悪用可能性による #セキュリティセミナー2016

2016-02-26 13:27:28
TACHIBANA @ttach1

脆弱性の認定ポリシーを定めていきたい #セキュリティセミナー2016

2016-02-26 13:29:13
TACHIBANA @ttach1

権限昇格だけでは脆弱性にならないが、それによって機能が悪用できてしまうと脆弱性になりうる。CIAを犯さないとCVSSスコアは低い #セキュリティセミナー2016

2016-02-26 13:31:17
TACHIBANA @ttach1

組み合わせると凄い系の脆弱性は単体だとCVSSが低くなりがちなので注意が必要 #セキュリティセミナー2016

2016-02-26 13:32:43
TACHIBANA @ttach1

SQLインジェクションを報告したら、なんかデータ抜いてから言えといわれたw 海外は違うね #セキュリティセミナー2016

2016-02-26 13:35:30
TACHIBANA @ttach1

ガイドラインやポリシーを定めるのは、バグハンターと付き合うのに必要なコストではないか。サイボウズの話。最近は海外からも報告くる #セキュリティセミナー2016

2016-02-26 13:37:23
TACHIBANA @ttach1

海外ではスコープ外とかルール破っても賞金貰えることがある。無法地帯2 #セキュリティセミナー2016

2016-02-26 13:39:12
TACHIBANA @ttach1

内部のセキュリティ診断と報奨金制度のバグバウンティは単純にコストパフォーマンスの比較はできない #セキュリティセミナー2016

2016-02-26 13:45:41
もぺろん @moperon

名前を売りたい/研究したいというモチベーションのバグハンターが日本には多いのではないか。そういう人は無料でも構わないと思っている。

2016-02-26 13:47:56
TACHIBANA @ttach1

日本での5000ドルと海外でのそれは価値が違うので、発展途上国ではそれで暮らせたりする #セキュリティセミナー2016

2016-02-26 13:49:21
TACHIBANA @ttach1

金目当てになると、脆弱性がブラックマーケットに売られる懸念もあり、報奨金を出す側面がある #セキュリティセミナー2016

2016-02-26 13:50:41
TACHIBANA @ttach1

バグハンターに必要なもの。金目当てだけではなく知的好奇心とリフレッシュ。意外なところで繋がったりする。何事も同じだね #セキュリティセミナー2016

2016-02-26 13:55:59