网络安全专业术语
Bug BountyvsZero-Day
网络安全领域术语对比 — 快速理解两者的核心差异
概览对比
Bug Bounty
Bug Bounty 让企业公开邀请安全研究者测试其产品,发现漏洞后支付赏金。Google、Apple、Microsoft 等科技巨头每年支付数千万美元赏金,一个严重漏洞的赏金可达数十万美元。
Zero-Day
Zero-Day 是厂商尚不知道或尚未修复的漏洞,意味着没有补丁可打、没有签名可检测。国家级黑客组织和高级 APT 常使用 Zero-Day 进行攻击,一个高价值 Zero-Day 在黑市上可卖数百万美元。
核心要点
Bug Bounty
- Google 年度赏金支出超过 $1000 万
- 严重漏洞赏金可达 $10 万-$100 万
- HackerOne 和 Bugcrowd 是最大的 Bug Bounty 平台
Zero-Day
- 厂商不知道 = 没有补丁 = 无法防御
- 黑市价格从数万到数百万美元不等
- Google Project Zero 是最活跃的 Zero-Day 研究团队
正式定义
Bug Bounty
企业向发现并报告安全漏洞的外部研究者支付赏金的众包安全测试模式
Zero-Day
厂商尚未知晓或尚未发布修复补丁的安全漏洞
应用场景
Bug Bounty
- 企业产品的持续安全测试
- 安全研究者的职业发展路径
- 漏洞披露的规范化管理
Zero-Day
- 国家级网络攻击
- 高价值目标的定向渗透
- 安全研究和漏洞赏金
详细解读
Bug Bounty
Bug Bounty 是众包安全的核心模式,让全球安全研究者帮助企业发现漏洞。相比传统渗透测试(固定团队、固定时间),Bug Bounty 提供了持续的、多视角的安全测试。赏金金额根据漏洞严重性分级:信息泄露 $100-$500,XSS $500-$5000,RCE $10000-$100000+。Bug Bounty 也是很多安全研究者的全职收入来源,顶级猎人年收入可达数十万美元。
Zero-Day
Zero-Day 得名于厂商发现漏洞时已有 0 天时间来修复。这类漏洞是网络攻击中最危险的武器,因为传统的基于签名的防御完全无效。Zero-Day 的生命周期:发现 → 利用(或出售)→ 厂商获知 → 发布补丁 → 用户更新。缩短这个周期是安全行业的核心目标。Bug Bounty 计划激励研究者向厂商报告而非出售给黑市。行为检测和零信任架构是应对 Zero-Day 的主要防御策略。
快速对比
| 维度 | Bug Bounty | Zero-Day |
|---|---|---|
| 类型 | 专业术语 | 专业术语 |
| 标签 | 应用安全、漏洞利用 | 漏洞利用、威胁情报 |
| 热度 | 88 | 90 |
共同关联术语
Responsible Disclosure