E安全8月4日消息 美国司法部(DOJ)犯罪科网络安全部门7月发布《在线系统漏洞披露计划框架》,以帮助组织机构制定正规的漏洞披露计划。
越来越多的组织机构认识到,漏洞悬赏计划对于发现网络及应用程序中的安全漏洞相当奏效。大多数大型私有企业数年来一直在实施此类计划,美国政府这方面也采取了重要举措。
美国国防部通过安全漏洞披露平台“HackerOne”运营三大漏洞悬赏计划(“黑进五角大楼”--Hack the Pentagon,“黑进陆军”--Hack the Army和“黑进空军”--Hack the Air Force)推动这项工作。
美国总务管理局(GSA)5月也宣布启动漏洞悬赏计划。此外,参议员也提出一项新法案在国土安全部(DHS)构建漏洞悬赏试点计划。
司法部制定的框架可以帮助公共和私有部门的组织机构设计漏洞披露计划。此框架不会规定漏洞披露计划的形式或目标,而是侧重描述授权发现与披露行为,以减少在民事或刑事上违反《计算机欺诈与滥用法》(CFAA)的可能性。