赏金不买漏洞——四个关于黑客价值的观点

发布时间:2026/7/31 9:44:37
赏金不买漏洞——四个关于黑客价值的观点 一句话定位赏金不是奖励是赎金——厂商买的不是漏洞是漏洞持有人本来可以造成的灾害。先讲清楚一个前提黑客的能力永远以破坏能力为尺度。无论破坏是否已经发生。发现一个能瘫痪全国电网的漏洞和实际上有没有去瘫痪它是两个问题。能力的上限由前者定义跟后者无关。赏金体系试图绕开的正是这个能力的兑现——但它无法否认这个尺度本身。一个漏洞值多少钱大部分赏金平台按 CVSS 评分、按利用难度、按影响范围来定价。但这个模型忽略了一个最基本的问题——漏洞的价值从来不在于「它是个什么质量的漏洞」而在于它如果被用了会发生什么。一个不需要交互的内核级 RCE影响全线产品横向移动能覆盖整个企业内网还能作为 APT 攻击的跳板——它的价值不在 CVSS 分数而在它理论上能造成的灾害总和。灾害 技术杀伤力×社会放大倍数。技术杀伤力看的是影响范围、利用深度、供应链污染潜力社会放大看的是一旦出事监管罚款、股价暴跌、公关地震、地缘政治利用。同一个 RCE打在普通公司身上和打在基础设施身上灾害系数可以差三个数量级。但 CVSS 不管这个——它只打分漏洞本身不打分漏洞被谁拿在手里。这就引出了赏金的真正功能。如果漏洞的价值在于它潜在的灾害能力那么赏金就是另一回事它不是奖励是赎金。发现者拥有一个能造成X元损失的漏洞厂商花Y元买下来。当 Y X这笔交易对厂商是净赚的。更重要的是它的转移效应发现者拿到 Y 元选择了沉默和协作厂商避免了 X 元的潜在损失原本可能流向黑市或 APT 的武器级漏洞变成了一个 CVE 编号这不是道德问题是经济维度的一次套利。高赏金取代了攻击性——把一个人从「潜在攻击者」变成「安全贡献者」不需要改造他的价值观只需要在价格上超过他的攻击动机。这个逻辑在全球范围内的执行情况差异很大。国外头部厂商的赏金定价本质上就是按灾害预期报价他们考虑影响面、利用链、黑市行情、APT 对这个漏洞的兴趣度最后报一个数字——这个数字不是为了买一个 bug 的修复而是为了买那个人不出手的承诺。国内的情况则不同。国内主流厂商的定价逻辑大多还停留在漏洞本身的指标上技术难度、报告完整度、CVSS 分值。这不是一个善恶问题也不是预算问题——这是一个定价模型维度的问题国外头部厂商国内主流厂商定价模型威胁视角按灾害预估值质量视角按漏洞复杂度核心问题这个人不出手值多少这个 bug 值多少定价上限数十万至百万美元级数千至数万元人民币级差距不是线性的是维度的差距。一个是高维度的价值转移——买的不仅仅是信息更是人的行为一个是低维度的漏洞采购——按指标打分按件计费不考虑漏洞流出去之后的天量乘数。同一个漏洞在中外平台的定价可以差两个数量级。不是因为国内厂商更穷或更不重视安全而是因为灾害模型还没有被纳入定价公式——他们还在按漏洞的质量定价而不是按灾害的预期定价。而一旦你承认「灾害才是价值的锚」就必然面对一个更棘手的问题。定价权在谁手里当你发现一个漏洞它的「价值」由谁来定在现行体系下定价权几乎完全外置定价权厂商决定这个漏洞值多少钱你不同意就没有收益评价权厂商决定评级高低你说多少分不算数披露权厂商决定你什么时候可以公开在此之前你只能沉默三权都在买方手里。一个发现者如果持续接受这个定价惯例他就从自由交易者变成了定价体系的接受者。他不是在卖一个东西而是在「被纳入一个流程」——提交、等待、接受或拒绝、拿钱或不拿。一个人的定价权不再属于自己——那他还是自由交易者吗而回到最开始那句话黑客的能力以破坏能力为尺度。当这个尺度被一个外部体系接管能力本身就不再由自己定义了。所有这些线索指向同一个问题如果灾害才是价值的真正尺度那现在的赏金体系到底在买什么如果它在买「安全」它应该按修复成本定价。如果它在买「沉默」它应该按灾害预期定价。如果它在买「人」它应该让定价权回到发现者手中。三条路指向三种完全不同的体系。现在的赏金行业是一个三者的混合但没有人明确说出来。而对于那个发现漏洞的人——你知道你手里的漏洞值什么价吗// 灾害是价值的锚不是恐惧的来源。