Ben Marsh
独立安全研究员
你好 👋
你来到这里,很可能是因为收到了我的一封未经请求的安全邮件,想确认我是一个真实的人。
或者有人指引你来到这里。
无论如何,欢迎。
我花费大量时间识别安全问题,负责任地向受影响的组织披露这些问题,并帮助改善应用程序和基础设施的安全性。
我相信安全研究应该让系统比被发现时更安全。
我的工作
安全审查与审计
我为以下方面提供独立审查:
- Web 应用程序
- API
- 智能合约
- 内部工具
- 基础设施配置
无论您是在准备上线,还是只是想请人多看一眼您的系统,我都很乐意提供帮助。
软件工程
在安全研究之外,我也构建软件。
后端系统自动化开发者工具区块链应用分布式系统全栈 Web 开发
安全和工程相辅相成。构建软件帮助我理解漏洞是如何产生的,而安全研究则帮助我构建更具韧性的系统。
负责任的安全披露
我在漏洞被利用之前识别并私下向受影响的组织报告安全漏洞。
我的报告可能包括(但不限于):
暴露的密钥和凭证数据库和存储配置错误API 和身份验证问题云基础设施暴露源代码泄露支付和区块链安全问题通用 Web 应用程序漏洞
如果您收到了我关于安全问题的邮件,这封邮件是出于善意,旨在帮助您保护系统安全。
我也很乐意回答后续问题,或协助验证和修复我报告的任何问题。
我的报告描述公开暴露的内容以及修复步骤——报告中的任何内容都不依赖于访问过您的系统。
我已发送许多负责任的披露,涵盖金融科技、支付、区块链、电子商务和基础设施。
我的原则
- 尊重隐私。
- 最小化影响。
- 在给受影响方修复机会之前,绝不公开披露漏洞。
- 保持专业。
- 让系统比我发现时更好。
需要验证披露?
如果您收到了我的漏洞报告并希望验证其真实性,请随时使用以下任一联系方式与我联系。
我发送的每一份报告都来自 [email protected],该地址和本站是我进行披露时使用的唯一渠道。如果有消息自称来自我,却发自其他任何地址,那就不是我。
披露始终免费。我从不要求为报告付费,我的研究也不以任何回报为条件。
如果您对报告有疑问,需要澄清,或希望获得复现或修复问题的协助,我随时乐意提供帮助。