一句话定位
赏金不是奖励,是赎金——厂商买的不是漏洞,是漏洞持有人本来可以造成的灾害。
先讲清楚一个前提:
黑客的能力,永远以破坏能力为尺度。无论破坏是否已经发生。
发现一个能瘫痪全国电网的漏洞,和实际上有没有去瘫痪它,是两个问题。
能力的上限由前者定义,跟后者无关。
赏金体系试图绕开的正是这个能力的兑现——但它无法否认这个尺度本身。
一个漏洞值多少钱?
大部分赏金平台按 CVSS 评分、按利用难度、按影响范围来定价。
但这个模型忽略了一个最基本的问题——
漏洞的价值从来不在于「它是个什么质量的漏洞」,
而在于它如果被用了会发生什么。
一个不需要交互的内核级 RCE,影响全线产品,横向移动能覆盖整个企业内网,
还能作为 APT 攻击的跳板——它的价值不在 CVSS 分数,
而在它理论上能造成的灾害总和。
灾害 = 技术杀伤力 × 社会放大倍数。
技术杀伤力看的是影响范围、利用深度、供应链污染潜力;
社会放大看的是一旦出事,监管罚款、股价暴跌、公关地震、地缘政治利用。
同一个 RCE,打在普通公司身上和打在基础设施身上,灾害系数可以差三个数量级。
但 CVSS 不管这个——它只打分漏洞本身,不打分漏洞被谁拿在手里。
这就引出了赏金的真正功能。
如果漏洞的价值在于它潜在的灾害能力,那么赏金就是另一回事:
它不是奖励,是赎金。
发现者拥有一个能造成 X 元损失的漏洞,厂商花 Y 元买下来。
当 Y << X,这笔交易对厂商是净赚的。
更重要的是它的转移效应:
- 发现者拿到 Y 元,选择了沉默和协作
- 厂商避免了 X 元的潜在损失
- 原本可能流向黑市或 APT 的武器级漏洞,变成了一个 CVE 编号
这不是道德问题,是经济维度的一次套利。
高赏金取代了攻击性——把一个人从「潜在攻击者」变成「安全贡献者」,
不需要改造他的价值观,只需要在价格上超过他的攻击动机。
这个逻辑在全球范围内的执行情况差异很大。
国外头部厂商的赏金定价,本质上就是按灾害预期报价:
他们考虑影响面、利用链、黑市行情、APT 对这个漏洞的兴趣度,
最后报一个数字——这个数字不是为了买一个 bug 的修复,
而是为了买那个人不出手的承诺。
国内的情况则不同。国内主流厂商的定价逻辑大多还停留在漏洞本身的指标上:
技术难度、报告完整度、CVSS 分值。
这不是一个善恶问题,也不是预算问题——
这是一个定价模型维度的问题:
| 国外头部厂商 | 国内主流厂商 | |
|---|---|---|
| 定价模型 | 威胁视角:按灾害预估值 | 质量视角:按漏洞复杂度 |
| 核心问题 | 这个人不出手值多少 | 这个 bug 值多少 |
| 定价上限 | 数十万至百万美元级 | 数千至数万元人民币级 |
差距不是线性的,是维度的差距。
一个是高维度的价值转移——买的不仅仅是信息,更是人的行为;
一个是低维度的漏洞采购——按指标打分,按件计费,
不考虑漏洞流出去之后的天量乘数。
同一个漏洞,在中外平台的定价可以差两个数量级。
不是因为国内厂商更穷或更不重视安全,
而是因为灾害模型还没有被纳入定价公式——
他们还在按漏洞的质量定价,而不是按灾害的预期定价。
而一旦你承认「灾害才是价值的锚」,
就必然面对一个更棘手的问题。
定价权在谁手里
当你发现一个漏洞,它的「价值」由谁来定?
在现行体系下,定价权几乎完全外置:
- 定价权:厂商决定这个漏洞值多少钱,你不同意就没有收益
- 评价权:厂商决定评级高低,你说多少分不算数
- 披露权:厂商决定你什么时候可以公开,在此之前你只能沉默
三权都在买方手里。
一个发现者如果持续接受这个定价惯例,
他就从自由交易者变成了定价体系的接受者。
他不是在卖一个东西,而是在「被纳入一个流程」——
提交、等待、接受或拒绝、拿钱或不拿。
一个人的定价权不再属于自己——那他还是自由交易者吗?
而回到最开始那句话:
黑客的能力以破坏能力为尺度。
当这个尺度被一个外部体系接管,
能力本身就不再由自己定义了。
所有这些线索指向同一个问题:
如果灾害才是价值的真正尺度,那现在的赏金体系到底在买什么?
如果它在买「安全」,它应该按修复成本定价。
如果它在买「沉默」,它应该按灾害预期定价。
如果它在买「人」,它应该让定价权回到发现者手中。
三条路指向三种完全不同的体系。
现在的赏金行业是一个三者的混合,但没有人明确说出来。
而对于那个发现漏洞的人——
你知道你手里的漏洞值什么价吗?
// 灾害是价值的锚,不是恐惧的来源。