* 这也是给每个投资商的一份风险评估报告,当你要投资某一个互联网企业的时候,你要清楚是否有可能在某一天突然出现一次来自网络安全的重击,使自己的投资灰飞烟灭。
* 这还是给上市公司的第三方评估。一个无法保护用户密码和隐私的网站,是否能够真正保护投资人的利益呢。 白帽公告网站会选择一些与网络安全相关的外部行为进行评估,先找出一些指标,指明: * 安全的充分条件:一旦出现,必然网站使安全的。这个看起来并不存在。
* 安全的必要条件:必要条件是说网站需要具有这些条件,否则就是不安全的。必要条件会有很多:密码应该单向hash,登陆过程中要保证密码不会被破译等等
* 不安全的充分条件:其实条目与安全的必要条件是一样的,本来就是逆否命题。换种表达方式可能测量和理解起来更方便,比如明文存储密码,明文发送密码。
* 不安全的必要条件:这个跟安全的充分条件一样是逆否命题。好像也是不存在的。
* 提示可能安全的条件:充分/必要这样的要求太严格了,项目不多,提示的作用也有限,毕竟绝对的牛逼和绝对的傻逼还是少数。但是一定的提示作用还是有的,而且列出这些条件,可以使互联网企业有个明确的努力方向和目标。比如:https,单向运算加密密码和用户信息等等
* 提示可能不安全的条件:同上,列出这些条件也是为了督促企业,避免去做这些容易导致危险的操作。 设想中的白帽公告网站,应该包含: * 常见网站的列表,宁肯做成像hao123那样的页面。这个公告网站的读者都不是做技术的。
* 同类网站的比较,就是要形成竞争的压力,让普通人能够货比三家。
* 面向投资人的安全风险报告,可以有免费的,也可以有收费的。这种收费报告,可能是盈利的主要来源。
* 安全认证的徽章,要进行安全认证可能要深入到网络企业的内部,不一定能够取得这样的权限吧