脸书提供白帽设定以利安全研究人员寻找漏洞
报价宝综合消息脸书提供白帽设定以利安全研究人员寻找漏洞

图片来源:
脸书
为了协助漏洞猎人能够更方便地在脸书平台与行动程式上执行安全研究,脸书(Facebook)最近推出了白帽设定(White Settings)功能,当漏洞猎人启用白帽设定之后,即可突破脸书既有的安全机制,以利他们展开测试。
脸书的行动程式通常会整合各种安全机制,例如其中之一的Certificate Pinning能够自动拒绝采用伪造SSL凭证的网站链接。脸书说,这些机制虽是为了确保使用者资料传输的安全性,但同样地它们也替想要寻找安全漏洞的白帽骇客们筑高了测试门槛。
于是脸书决定透过白帽设定降低程式的安全能力,以让漏洞猎人们更容易以行动程式来测试服务器端的安全漏洞。
白帽设定主要有3个选项,一是允许使用者凭证,二是启用Platform API请求代理机制,三则是关闭脸书对TLS 1.3的支援,最后一项是为了因应那些只相容于TLS 1.2的Burp Suite或Charles等测试工具。
漏洞猎人必须先至脸书的白帽骇客网页启用白帽设定,选择欲采用这些设定的行动程式(Facebook、Messenger或Instagram),之后即可于行动程式上看到该设定并启用它。目前此一设定仅支援Android平台上的各项脸书程式,并不支援iOS平台。
由于白帽设定基本上是降低了脸书各项程式的安全性,因此脸书也建议研究人员在非测试期间最好将它关闭。
