您現在的位置:海峽網>新聞中心>IT科技>科技數碼
      分享

      六個月前,Google擲出了一個20萬美元的漏洞懸賞項目公告,大意是:

      誰能在僅知道受害者電話號碼和電郵地址的情況下,遠程入侵對方的Android設備,20萬美元的獎金,少俠拿好請慢走!

      幾乎無人迎戰。(幾乎二字幾乎可以去掉)

      聽起來似乎是個好消息,這說明Google家的移動操作系統的安全性強?但這似乎不是理由,再安全的系統性也會有人愿意來挑戰。真正的理由,其實從這個叫"Zeroprize"的漏洞懸賞計劃推出時就有人指出來了:

      一個不依靠用戶交互就能遠程搞定設備權限的漏洞來說,20萬美元真是少的令人發指!

      一個用戶在懸賞公告下方留言:“要是誰真的能做到這個,把漏洞賣給其他公司或者機構,早就賺翻了!”

      市場不騙人,幾個月后Google自己也被迫承認了這一點,于是就在上周(當地時間3月30日),他們發布了一篇博文表示:

      考慮到比賽規則的難度,獎金數額確實是有點太低了,不過除了獎金太少,還可能和漏洞利用的高復雜性,以及規則太嚴格有關。

      據雷鋒網了解,要遠程獲得一臺設備的Root權限或者完全控制這臺設備,攻擊者可能得需要一連串的漏洞才能實現。要實現遠程攻擊,攻擊者最起碼要在手機應用中找到一個遠程代碼執行漏洞,要完全控制這臺設備,又得需要一個權限提升漏洞來逃逸出應用程序的沙箱。

      在這種情況下,Google還要求參賽者不借助用戶交互的情況下完成攻擊。也就是說,攻擊者不能誘導用戶去點擊任何惡意鏈接、訪問惡意網站、接受和打開任何文件等等。只需知道對方一個手機號碼和電子郵件就直接搞定對方的設備。

      Google 20萬美刀懸賞漏洞:尷尬癌犯了

      這些嚴苛的規定明顯限制了研究人員的攻擊手法——既然不能讓受害者點擊鏈接,誘導其下載APP,那么就只能是在手機內置的短信應用,或者在手機的固件、電話應用、蜂窩網絡等底層軟件來下文章了。

      這無異于綁手綁腳了,最關鍵的是錢還給的少。

      連安全公司Zimperium的創始人兼董事長ZukAvraham也忍不住在郵件中吐槽 (雷鋒網注:Zimperium就是傳奇黑客凱文·米特尼克加盟的去年那家安全公司):

      遠程操作,不需要交互就能實現的BUG是非常少見的,需要開相當大的腦洞并結合高超的技藝才有可能實現,這個價值已經遠遠超過了20萬美元了。

      說來也巧,一家叫Zerodium的“安全漏洞軍火商”公司也開出了20萬美元的價格收購Android系統的漏洞,但是他們并沒有限制攻擊者使用鏈接、釣魚等需要用戶交互的手法。一般情況下,Zerodium收了這些漏洞之后會出售給執法機構和情報機構等客戶。

      對于技術人員來說,既然價格都是20萬美元,為什么要在同樣價格的情況下,去選一個難度更高的破解任務呢?還更別說在地下黑市,這些漏洞可能賣到更高的價格。

      技術漏洞價值如何平衡?

      盡管Google這一次的漏洞懸賞由于難度設置得太高,導致項目有些小失敗,但是Google在技術漏洞懸賞方面,的確位于世界公司和機構的先列,此前他們也做過很多非常成功的安全獎勵計劃。

      在技術漏洞的價值上,也一直存在一些爭議。有一位國內的網絡安全專家直言不諱地告訴雷鋒網編輯:

      技術漏洞的價值一直被嚴重低估,只有靠PR(公關活動)找回。國際巨型公司舉牌價格有的比黑市低很多,好幾倍,這就像個笑話。

      這讓雷鋒網(公眾號:雷鋒網)編輯不禁聯想到2015年安全團隊VUPEN團隊吐槽知名黑客破解大賽Pwn2own的事情。

      2015年,Pwn2Own黑客大賽招募在即,此前的大贏家、首個公開破解Chrome瀏覽器的頂級黑客團隊VUPEN卻宣布放棄。他們的團隊創始人在社交媒體上公開吐槽:

      你TM是在逗我嗎?削減了獎金,然后大大提高難度,等2016年我再看看吧……

      Google 20萬美刀懸賞漏洞:尷尬癌犯了

      從“漏洞軍火商”Zerodium發布的漏洞收購金額來看,確實商業收購的價格比此前各種大賽提供獎金要更高。

      Google 20萬美刀懸賞漏洞:尷尬癌犯了

      【zerodium提供的漏洞收購價】

      一方面,技術漏洞的價值確實不能完全用金錢來衡量,漏洞挖掘者可能是為了技術榮耀,或是本著極客的心態來單純地挑戰技術高峰;但另一方面,漏洞價值不能用錢來衡量,也并不能成為低估漏洞價值的理由。畢竟有些破解方法需要技術人員花上畢生所學,有時還需要一些運氣,付出巨大的努力之后才能找到。

      類似Pwn2Own這樣的頂級黑客賽事每年也會調整獎金和破解的規則,以適應實際情況。

      如果撇開黑客比賽和懸賞的其他意義,單從獎金方面來看,廠商確實是大贏家,他們通過發放不算太高的獎金就能獲得如此多的高技術含量的漏洞和利用方法。

      但是對于技術人員來說,挖掘漏洞、提交給廠商、參加黑客比賽,這些可能涉及到金錢、榮譽、正義、風險、道德等各個方面的問題。

      如何既照顧到技術研究者付出的心力,又不失去原本漏洞研究的意義,本身就是一門高深的學問。但在雷鋒網編輯看來,漏洞懸賞不是一個單純的市場行為,它更有種行俠仗義的豪氣、拾金不昧的高尚,和技術改變世界的情懷在其中。

      責任編輯:海凡

      最新科技數碼 頻道推薦
      進入新聞頻道新聞推薦
      周祖翼趙龍與出席第八屆數字中國建設峰
      進入圖片頻道最新圖文
      進入視頻頻道最新視頻
      一周熱點新聞
      下載海湃客戶端
      關注海峽網微信
      ?

      職業道德監督、違法和不良信息舉報電話:0591-87095414 舉報郵箱:service@hxnews.com

      本站游戲頻道作品版權歸作者所有,如果侵犯了您的版權,請聯系我們,本站將在3個工作日內刪除。

      溫馨提示:抵制不良游戲,拒絕盜版游戲,注意自我保護,謹防受騙上當,適度游戲益腦,沉迷游戲傷身,合理安排時間,享受健康生活。

      CopyRight ?2016 海峽網(福建日報主管主辦) 版權所有 閩ICP備15008128號-2 閩互聯網新聞信息服務備案編號:20070802號

      福建日報報業集團擁有海峽都市報(海峽網)采編人員所創作作品之版權,未經報業集團書面授權,不得轉載、摘編或以其他方式使用和傳播。

      版權說明| 海峽網全媒體廣告價| 聯系我們| 法律顧問| 舉報投訴| 海峽網跟帖評論自律管理承諾書

      友情鏈接:新聞頻道?| 福建頻道?| 新聞聚合
      亚洲AV无码成人精品区在线观看| 亚洲AV无码久久精品狠狠爱浪潮| 亚洲欧洲国产精品久久| 国产亚洲AV无码AV男人的天堂| 亚洲国产日韩成人综合天堂 | 亚洲va在线va天堂va四虎 | 久久精品国产亚洲AV蜜臀色欲 | 国产精品亚洲精品日韩电影| 亚洲欧美日韩久久精品| 亚洲乱码无人区卡1卡2卡3| 亚洲色中文字幕在线播放| 亚洲色中文字幕在线播放| 久久夜色精品国产噜噜亚洲a| 国产成人精品亚洲日本在线 | 国产啪亚洲国产精品无码 | 亚洲免费在线视频观看| 亚洲成a人片77777群色| 亚洲国产美女视频| 国产精品亚洲精品| 成人亚洲国产va天堂| 亚洲毛片基地4455ww| 亚洲国产视频久久| 亚洲精品GV天堂无码男同| 亚洲AV无码成人网站在线观看| 国产偷国产偷亚洲清高APP| 亚洲av无码乱码在线观看野外| 亚洲午夜日韩高清一区| 亚洲伊人久久精品影院| 亚洲成AV人在线播放无码| 亚洲好看的理论片电影| 久久亚洲AV成人无码软件| 亚洲国产精品yw在线观看| 亚洲人成www在线播放| 亚洲av中文无码字幕色不卡| jizzjizz亚洲| 亚洲日本一区二区三区在线| 亚洲成AV人片一区二区| 亚洲视频一区二区在线观看| 亚洲乱码中文论理电影| 亚洲色偷偷偷综合网| 国产成人高清亚洲一区91|