在網絡犯罪的世界里,有“黑臉”(利用代碼從事非法活動的網絡犯罪分子)、“白臉”(尋找并彌補技術漏洞的好人)和“灰臉”(介于好人和壞人中間)的說法。灰臉出于善意,對技術漏洞進行確認,并給出建議。他們并未出于惡意或者個人目的而進行網絡黑客行為,相反,他們之所以違反網絡規范,是出于追求更高的共同利益——也就是提高網絡安全性。
黑臉獲得的“薪酬”非常高。根據瞻博網絡委托蘭德公司所做的《網絡犯罪工具及失竊數據市場:黑客市場》,報告顯示,他們經營的黑市甚至比非法毒品交易,獲得的利潤還要多。由于獲利頗豐,因此網絡黑市發展十分迅速。網絡犯罪的暴利高得令人發指。有鑒于此,網絡犯罪常被壞人利用。既然有這么多的誘惑存在,為何還有人沒有踏上網絡犯罪之路呢?
網絡犯罪也是有危害的,只是其危害性并不明顯而已。設想這樣一個真實的生活場景:一個黑臉用一條滑稽的信息,對一家大公司的網站進行丑化。訪問者對于該公司的失誤一笑而過,而公司立刻對網站進行清理,安全漏洞隨即被修補好,生活一切照常進行。可實際情況真的是這樣嗎?
事后,負責網站安全的一名員工在論壇上貼出關于此次黑客行為造成的后果的帖子。原來,黑客事件之后,公司針對網絡應用的外包團隊采取了法律措施。許多人因此而丟掉了工作。公司本身也遭受了財務損失。很明顯,這名黑客讓許多勤奮的專家深受其害,而這一切僅僅是為了找點樂子,并在黑客界贏得一點名聲。當然,這種情況的確需要道德標尺,不過幫助我們了解對與錯的道德標尺,并不是在網絡世界中做正確事情的唯一原因。資金獎勵也是一個重要的原因。盡管與大規模的非法企業違法行為所造成的損失有所不同,黑客市場確實聚集了許多資金,想要得到這部分資金,競爭是十分激烈的,而且這一部分資金將帶來更多社會層面和情感層面上的回報。
漏洞賞金計劃
越來越多的供應商已經開始發布漏洞賞金計劃。此類獎金會頒發給那些發現軟件產品漏洞并將其報告給相應的供應商而不是向公眾公開或者在黑市上出售的人。Mozilla基金會是第一批發布此類項目的基金會之一。谷歌、Facebook、PayPal和其他的公司隨后也推出了類似的項目。微軟于2013年6月份發布了其漏洞賞金項目。漏洞賞金成為軟件安全專家具有吸引力的合法收入來源。谷歌的獎金目前是最高的,通常每個中等復雜程度的補丁可以得到3,000到5,000美元的獎金,復雜補丁則可以獲得10,000美元的獎金。非Chrome exploit最高可獲得20,000美元賞金,而 Chrome exploit最高則可以獲得 150,000美元賞金。巴西網絡安全專家Reginaldo Silva向Facebook提出警告,稱OpenID認證系統密碼存在漏洞。Facebook因此而支付給他33,500美元的獎金。政府采購者和安全公司對未被發現的重大漏洞的賞金出價相當高。就軟件供應商而言,他們發現,設立漏洞賞金計劃,遠比雇用全職人員做同樣的工作更具性價比。
零日計劃
對于活躍于黑客空間的天才們來說,零日市場內的法律灰色區域是另外一個機會所在。過去,安全研究人員曾暗示過網絡漏洞市場存在的可能性。現在,這已經變成了現實。政府、執法部門和安全供應商,已經作為買家的身份出現在這一市場上。專家建議政府和安全供應商應當(從黑客手中)購買零日漏洞,以防止其落入黑市商人的手中。更重要的是,與政府或者安全公司進行交易,出現欺詐的幾率要小得多,這也可能成為黑客未來所從事的工作。據稱,英國網絡防御部隊正在嘗試雇傭網絡黑客,以彌補在擁有網絡防御機能的人員方面的不足。
零日市場出價要比漏洞賞金計劃高10到100倍。惠普零日計劃支付給研究人員1000多萬美元獎金,以獎勵他們提出的安全建議。為了縮小這一價格差距,谷歌之類的公司已經提高了其漏洞賞金數額。
參與零日計劃的公司數目正在增加,大賞金計劃方興未艾。更高的獎金將吸引網絡交易和人才從黑市流入合法的貿易途徑。無論如何,最優秀的黑客都更有可能從網絡黑市轉戰灰色市場領域,而網絡黑客們得到的最大獎賞則是——他們不必在監獄里度過余年!