<label id="jgr5k"></label>
    <legend id="jgr5k"><track id="jgr5k"></track></legend>

    <sub id="jgr5k"></sub>
  1. <u id="jgr5k"></u>
      久草国产视频,91资源总站,在线免费看AV,丁香婷婷社区,久久精品99久久久久久久久,色天使av,无码探花,香蕉av在线
      您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗,強(qiáng)烈建議使用更快更安全的瀏覽器
      此為臨時鏈接,僅用于文章預(yù)覽,將在時失效
      政企安全 正文
      發(fā)私信給謝幺
      發(fā)送

      0

      谷歌的20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!

      本文作者: 謝幺 2017-04-02 21:33
      導(dǎo)語:世間有大多事無法用金錢衡量,但這并不是給錢少的理由。

      六個月前,谷歌擲出了一個20萬美元的漏洞懸賞項目公告,大意是:

      誰能在僅知道受害者電話號碼和電郵地址的情況下,遠(yuǎn)程入侵對方的 Android 設(shè)備,20萬美元的獎金,少俠拿好請慢走!

      幾乎無人迎戰(zhàn)。(幾乎二字幾乎可以去掉)

      聽起來似乎是個好消息,這說明谷歌家的移動操作系統(tǒng)的安全性強(qiáng)?但這似乎不是理由,再安全的系統(tǒng)性也會有人愿意來挑戰(zhàn)。真正的理由,其實(shí)從這個叫"Zero prize"的漏洞懸賞計劃推出時就有人指出來了:

      一個不依靠用戶交互就能遠(yuǎn)程搞定設(shè)備權(quán)限的漏洞來說,20萬美元真是少的令人發(fā)指!

      一個用戶在懸賞公告下方留言:“要是誰真的能做到這個,把漏洞賣給其他公司或者機(jī)構(gòu),早就賺翻了!”

      市場不騙人,幾個月后谷歌自己也被迫承認(rèn)了這一點(diǎn)。于是就在上周(當(dāng)?shù)貢r間3月30日),他們發(fā)布了一篇博文表示:

      考慮到比賽規(guī)則的難度,獎金數(shù)額確實(shí)是有點(diǎn)太低了。不過除了獎金太少,還可能和漏洞利用的高復(fù)雜性,以及規(guī)則太嚴(yán)格有關(guān)。

      據(jù)雷鋒網(wǎng)了解,要遠(yuǎn)程獲得一臺設(shè)備的 Root 權(quán)限或者完全控制這臺設(shè)備,攻擊者可能得需要一連串的漏洞才能實(shí)現(xiàn)。要實(shí)現(xiàn)遠(yuǎn)程攻擊,攻擊者最起碼要在手機(jī)應(yīng)用中找到一個遠(yuǎn)程代碼執(zhí)行漏洞,要完全控制這臺設(shè)備,又得需要一個權(quán)限提升漏洞來逃逸出應(yīng)用程序的沙箱。

      在這種情況下,谷歌還要求參賽者不借助用戶交互的情況下完成攻擊。也就是說,攻擊者不能誘導(dǎo)用戶去點(diǎn)擊任何惡意鏈接、訪問惡意網(wǎng)站、接受和打開任何文件等等。只需知道對方一個手機(jī)號碼和電子郵件就直接搞定對方的設(shè)備。

      谷歌的20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!

      這些嚴(yán)苛的規(guī)定明顯限制了研究人員的攻擊手法 —— 既然不能讓受害者點(diǎn)擊鏈接,誘導(dǎo)其下載APP,那么就只能是在手機(jī)內(nèi)置的短信應(yīng)用,或者在手機(jī)的固件、電話應(yīng)用、蜂窩網(wǎng)絡(luò)等底層軟件來下文章了。

      這無異于綁手綁腳了,最關(guān)鍵的是錢還給的少。

      連安全公司Zimperium 的創(chuàng)始人兼董事長Zuk Avraham也忍不住在郵件中吐槽 (雷鋒網(wǎng)注:Zimperium 就是傳奇黑客凱文·米特尼克加盟的去年那家安全公司):

      遠(yuǎn)程操作,不需要交互就能實(shí)現(xiàn)的BUG是非常少見的,需要開相當(dāng)大的腦洞并結(jié)合高超的技藝才有可能實(shí)現(xiàn),這個價值已經(jīng)遠(yuǎn)遠(yuǎn)超過了20萬美元了。

      說來也巧,一家叫 Zerodium 的“安全漏洞軍火商”公司也開出了20萬美元的價格收購 Android 系統(tǒng)的漏洞,但是他們并沒有限制攻擊者使用鏈接、釣魚等需要用戶交互的手法。 一般情況下, Zerodium 收了這些漏洞之后會出售給執(zhí)法機(jī)構(gòu)和情報機(jī)構(gòu)等客戶。

      對于技術(shù)人員來說,既然價格都是20萬美元,為什么要在同樣價格的情況下,去選一個難度更高的破解任務(wù)呢?還更別說在地下黑市,這些漏洞可能賣到更高的價格。

      技術(shù)漏洞價值如何平衡?

      盡管谷歌這一次的漏洞懸賞由于難度設(shè)置得太高,導(dǎo)致項目有些小失敗。但是谷歌在技術(shù)漏洞懸賞方面,的確位于世界公司和機(jī)構(gòu)的先列,此前他們也做過很多非常成功的安全獎勵計劃。

      在技術(shù)漏洞的價值上,也一直存在一些爭議。此前,雷鋒網(wǎng)發(fā)布了一篇名為《什么樣的漏洞買得起北京二環(huán)一套房?》的文章。當(dāng)時就有一位國內(nèi)的網(wǎng)絡(luò)安全專家直言不諱地告訴雷鋒網(wǎng)編輯:

      技術(shù)漏洞的價值一直被嚴(yán)重低估,只有靠PR(公關(guān)活動)找回。國際巨型公司舉牌價格有的比黑市低很多,好幾倍,這就像個笑話。

      這讓雷鋒網(wǎng)編輯不禁聯(lián)想到2015年安全團(tuán)隊VUPEN 團(tuán)隊吐槽知名黑客破解大賽 Pwn2own的事情。2015年,Pwn2Own 黑客大賽招募在即,此前的大贏家、首個公開破解Chrome瀏覽器的頂級黑客團(tuán)隊VUPEN 卻宣布放棄。他們的團(tuán)隊創(chuàng)始人在社交媒體上公開吐槽:

      你TM是在逗我嗎?削減了獎金,然后大大提高難度,等2016年我再看看吧……

      谷歌的20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!

      從“漏洞軍火商”Zerodium 發(fā)布的漏洞收購金額來看,確實(shí)商業(yè)收購的價格比此前各種大賽提供獎金要更高。

      谷歌的20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!

      【zerodium提供的漏洞收購價】

      一方面,技術(shù)漏洞的價值確實(shí)不能完全用金錢來衡量,漏洞挖掘者可能是為了技術(shù)榮耀,或是本著極客的心態(tài)來單純地挑戰(zhàn)技術(shù)高峰;但另一方面,漏洞價值不能用錢來衡量,也并不能成為低估漏洞價值的理由。畢竟有些破解方法需要技術(shù)人員花上畢生所學(xué),有時還需要一些運(yùn)氣,付出巨大的努力之后才能找到。

      類似Pwn2Own這樣的頂級黑客賽事每年也會調(diào)整獎金和破解的規(guī)則,以適應(yīng)實(shí)際情況。

      如果撇開黑客比賽和懸賞的其他意義,單從獎金方面來看,廠商確實(shí)是大贏家,他們通過發(fā)放不算太高的獎金就能獲得如此多的高技術(shù)含量的漏洞和利用方法。但是對于技術(shù)人員來說,挖掘漏洞、提交給廠商、參加黑客比賽,這些可能涉及到金錢、榮譽(yù)、正義、風(fēng)險、道德等各個方面的問題。

      如何既照顧到技術(shù)研究者付出的心力,又不失去原本漏洞研究的意義,本身就是一門高深的學(xué)問。但在雷鋒網(wǎng)編輯看來,漏洞懸賞不是一個單純的市場行為,它更有種行俠仗義的豪氣、拾金不昧的高尚,和技術(shù)改變世界的情懷在其中。

      雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

      分享:
      相關(guān)文章

      編輯

      關(guān)注網(wǎng)絡(luò)安全、黑客、白帽子那些事, 歡迎來聊聊你的故事。
      當(dāng)月熱門文章
      最新文章
      請?zhí)顚懮暾埲速Y料
      姓名
      電話
      郵箱
      微信號
      作品鏈接
      個人簡介
      為了您的賬戶安全,請驗證郵箱
      您的郵箱還未驗證,完成可獲20積分喲!
      請驗證您的郵箱
      立即驗證
      完善賬號信息
      您的賬號已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
      立即設(shè)置 以后再說
      主站蜘蛛池模板: jizzjizz韩国| 国产日韩av二区三区| 在线观看成人年视频免费| 小樱3368776,22905jm17| 密臀AV| 亚洲第一视频网站| 久久亚洲国产成人亚| free性欧美精品videos| 亚洲一区二区无码偷拍| 若羌县| 97久久精品亚洲中文字幕无码 | 国产人妇三级视频在线观看| 夜夜高潮夜夜爽国产伦精品| 国产成人精品电影在线观看| 84pao强力打造| 精品人妻少妇| 中文字幕精品亚洲| 四虎亚洲无码| 色九九视频| a毛片基地免费大全| 图片区小说区激情区偷拍区| 国内精自视频品线一二区| 亚洲国产av无码精品无广告| 久草在线观看视频| xx性欧美肥妇精品久久久久久| www.熟女| 成人影片在线观看网站18| 内射视频福利在线观看| 两个人看的www视频中文字幕| 国产a在视频线精品视频下载| 亚洲av二区伊人久久| 人妻无码久久一区二区三区免费| 亚洲高清一区二区三区久久| 欧美午夜精品一区二区三区电影| 波多野结衣无内裤护士| 202丰满熟女妇大| 久久无码一区二区三区| 乱人伦中文字幕| 岳乳丰满一区二区三区| 国产伦精品一区二区三区免费迷| 国产女人在线视频|