對於不少獨立網絡安全研究員或者白帽黑客來説,找出各種軟件中的漏洞、回報給它們所屬的公司從而得到賞金是他們可以賺錢的最道德方法。在一些知名的BUG回報平台如HackerOne上,賞金水平甚至最高可達 100萬美元 。賞金水平可以去到這麼高也是正常的,因為這麼高的賞金也意味着極為嚴重的漏洞,而這些漏洞一旦被不法分子利用起來,那麼企業損失的可就不止幾百萬了。
不過,最近有網絡安全研究員向Slack這款面向工作團隊的聊天羣組應用呈報了一個致命的遠程代碼執行漏洞,這家股值200億的公司卻只給了這位仁兄1750美元的賞金,惹來了業界不少的反響。

這個漏洞在CvSS嚴重性指數中介於9和10之間,影響在Mac、Windows以及Linux上的Slack4.4版桌面版應用,涉及到XSS攻擊以及HTML注入。
發現這個漏洞、用户名為 oskarsv 表示,任何應用內重新定向或者開始式重新定向、HTML或者JavaScript注入都可以讓任意代碼在Slack桌面版應用上執行。而根據公開出來的技術剖析,攻擊者可以透過重寫Slack的“env”功能,以BrowserWindow來創建一個通道,然後執行任意的JavaScript代碼,攻擊者甚至可以藉此來控制目標系統。
更為致命的是,這個漏洞中的payload是可以被改成蠕蟲式的,意味着它們會在連接同一個網絡的計算機中自動傳播。
而oskarsv發現了這樣一個致命的漏洞,卻只得到了1750美元的賞金。誠然Slack公開的最高賞金水平的確是這個數目,但是這個數額對於這麼嚴重的漏洞明顯是遠遠不夠的,業界也有不少人替oskarsv抱不平。

Slack其後在給Mashable的迴應中表示:
“我們的漏洞賞金計劃對於維持Slack的安全是至關重要的。我們也很認可安全業界以及開發者社羣對此的貢獻,並且會繼續審視賞金的水平來確保他們為消費者帶來的價值可以有所回報。”

現在Slack已經把像這次的遠程代碼執行漏洞的最高賞金提升至5000美元,不過對於oskarsv來説這已經太遲了。
的確,如果賞金的力度不夠吸引的話,那麼一個稍為沒那麼道德的黑客或者就會把這個漏洞賣給那些出價更高的對象了。