Crowdsourcing jakten på programvarefeil er en blomstrende virksomhet – og en risikabel

George Wylesol





De er Ubers i den digitale sikkerhetsverdenen. I stedet for å matche uavhengige sjåfører med passasjerer, kobler selskaper som Bugcrowd og HackerOne mennesker som liker å bruke tid på å søke etter feil i programvare med selskaper som er villige til å betale dem for feil de finner.

Denne cybersikkerhet-gig-økonomien har utvidet seg til hundretusenvis av hackere, hvorav mange har hatt litt erfaring i IT-sikkerhetsindustrien. Noen har fortsatt jobb og jakter insekter på fritiden, mens andre lever av frilansing. De spiller en viktig rolle i å bidra til å gjøre koden sikrere i en tid hvor angrepene øker raskt og kostnadene for å vedlikeholde dedikerte interne sikkerhetsteam skyter i været.

De beste freelance-feilsøkerne kan tjene betydelige summer. HackerOne, som har over 200 000 registrerte brukere, sier at omtrent 12 prosent av personene som bruker tjenestelommen 20 000 dollar eller mer i året, og rundt 3 prosent tjener over 100 000 dollar. Hackerne som bruker disse plattformene kommer for det meste fra USA og Europa, men også fra fattigere land der pengene de kan tjene fører til at noen jobber heltid med insektjakt. (For en profil av en frilans etisk hacker basert på Filippinene, se vår Jobs of the Future-serie.)



Koderensere

Flere og flere store selskaper som GM, Microsoft og Starbucks kjører nå bug bounty-programmer som tilbyr pengebelønninger til de som oppdager og rapporterer feil i programvaren deres. Plattformer som Bugcrowd kan hjelpe ved å varsle hackerfellesskapet om programmer som lanseres, prioritere feil som sendes videre til firmaer og håndtere ting som betalinger.

Richard Rushing, sjef for informasjonssikkerhet for smarttelefonprodusenten Motorola Mobility, sier at han virkelig liker crowdsourcing av feilsøk fordi det betyr at mange øyne stadig gransker koden, og fordi frilansjegere rapporterer programvarefeil raskt for å skaffe dusører før rivalene gjør det.

Relatert historie Uavhengig cybersleuthing er en realistisk karrierevei, hvis du kan leve billig.

Dessuten på et tidspunkt da eksperter forutsier at 3,5 millioner cybersikkerhetsjobber over hele verden vil være ledige innen 2021 fordi det ikke er nok dyktige arbeidere, kan frilansere lette noe av belastningen på interne team.



Likevel står plattformene overfor et par store utfordringer. Den ene er å fortsette å utvide utvalget av talentfulle insektjegere. En annen er å etablere større juridisk klarhet om hvilke verktøy og teknikker etiske hackere trygt kan bruke. Populære taktikker som bruk av injeksjonsangrep, som involverer å sette inn kode i programvareapplikasjoner som kan endre måten programmene utføres på, kan potensielt føre til rettsforfølgelse under anti-hacking-lover som America's Computer Fraud and Abuse Act (CFAA).

Det har allerede vært tilfeller der sikkerhetsforskere og reportere har gjort det står overfor mulige rettslige skritt for å avdekke og rapportere sårbarheter i selskapers kode. Det ville bare ta et par høyprofilerte søksmål for å ha en avkjølende effekt på bransjen.

United hacker

For å møte talentutfordringen, publiserer crowdsourcing-plattformene langt mer innhold for å hjelpe hackere med å oppgradere ferdighetene sine og for å tiltrekke flere mennesker til spillejobber. Bugcrowd har nettopp avduket Bugcrowd University, som tilbyr gratis webinarer og skriftlige guider til ting som Burp Suite (ja, det er egentlig navnet), som er et grafisk verktøy for å teste nettapplikasjoners sikkerhet.



Plattformen jobber også med erfarne etiske hackere for å hjelpe den med å oppdage og lære opp lovende frilansere. De beste rekruttene er nysgjerrige, iherdige og villige til å tilpasse seg raskt. Teknologien utvikler seg så raskt at det ofte er vanskelig å ta det igjen, forklarer Phillip Wylie, Bugcrowds talentspotter i Dallas.

HackerOne publiserer også mer opplæringsmateriell og veileder uavhengige feiljegere – som kan være sære og noen ganger slitsomme karakterer – i myke ferdigheter som hvordan man kan kommunisere mer effektivt med bedriftens IT-avdelinger.

Lovlig luftdeksel

På den juridiske fronten presser plattformene på for at mer trygt havnespråk skal settes inn i kontrakter som regulerer bug-bounties. Målet, sier Adam Bacchus fra HackerOne, er å få selskaper til å være klare på at hvis hackere følger reglene for engasjement innenfor rimelighetens grenser, vil de ikke ende opp med å bli stilt for retten.



Bugcrowd har inngått samarbeid med Amit Elazari, en sikkerhetsforsker hvis arbeid har fremhevet behovet for trygt havnespråk, for å lansere et initiativ kalt avsløre.io å lage et standardisert rammeverk for å finne og rapportere feil. Dette vil gi eksplisitt autorisasjon for bruk av bug-jaktteknikker som normalt vil være klare brudd på bestemmelser i anti-hacking-vedtekter.

Det utfyller et bredere løft i USA av grupper som Electronic Frontier Foundation for å stoppe selskaper fra å bruke lover som CFAA for å tie forskere som finner alvorlige feil og avsløre dem på en ansvarlig måte.

Casey Ellis, Bugcrowds grunnlegger og styreleder, sier at noen andre land, som Storbritannia og Tyskland, også har strenge antihackinglover som kan brukes til å hindre etisk hacking.

Slike lover er nødvendige for å hindre hackere av alle slag i å forårsake kaos. Utfordringen fremover er å finne en fornuftig balanse mellom å beskytte etiske hackere og å beskytte selskaper mot useriøse som er ute etter å forårsake skade. Å få dette riktig vil ikke være lett, men gitt den alvorlige talentmangelen i cybersikkerhetsverdenen, er det et problem vi snarest må løse.

Oppdatering (27. august): Denne artikkelen har blitt oppdatert for å vise Amit Elazaris rolle i lanseringen av disclose.io

gjemme seg