国产无遮挡色视频免费视频-国产五月色婷婷综合-国产五月婷婷-国产午夜不卡-曰批免费视频播放在线看片二-曰韩一级毛片

更多精彩 >

內幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

2018-01-22 20:54:26   來源:雷鋒網  作者:李勤 

摘要:為什么自家人沒“護著”自家人?這個超級大漏洞沒拿出來用?

在一場事先知道攻擊目標的頂尖黑客大賽上,如果一個目標安然無恙,有兩個可能的原因:第一,太難了,大家沒準備好。第二,事先準備的漏洞和攻擊手段因為廠商提前補漏,沒戲了。


對移動 Pwn2Own 這種世界聞名的頂級黑客大賽來說,黑客是有時間提前準備的,第一種的可能性比較小。


下面,雷鋒網宅客頻道揭秘一個內幕:2017年11月初的這場移動 Pwn2Own上,谷歌的 Pixel成了唯一沒有被攻破的目標手機。倒不是黑客們沒有發現漏洞,正相反,有一個團隊提前幾個月就發現了 Pixel 上殺傷力無敵的神組合漏洞。有意思的是,因為黑客覺得這個組合漏洞實在太可怕,應該盡早修復,所以他們在2017年8月就將這個漏洞報個了谷歌,用以修復 Chrome瀏覽器和Android 系統。


谷歌對這個組合漏洞的價值是高度承認的。


所謂高度,第一,谷歌官方發來了致謝函;第二,谷歌掏了獎金,這筆獎金還不低,據說,谷歌向漏洞提交團隊——360 Alpha團隊負責人龔廣頒發了總額為112500美元的安卓漏洞獎勵計劃(ASR)史上最高金額的獎金。


說來很矛盾,發現無敵神洞的是360 Alpha團隊的黑客,但在上述比賽上,360的安全團隊也是參賽者。


為什么自家人沒“護著”自家人?這個超級大漏洞沒拿出來用?


內幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

內幕:谷歌花大價錢獎勵的超級漏洞,360打黑客比賽為什么不用

[臺上的龔廣、鄭文彬以及臺下的譚曉生]


宅客頻道認為,有幾個原因。


這個被 360 命名為“穿云箭”組合漏洞打倒了史上最難破解的安卓手機 Pixel,谷歌的親兒子。


既然取了“穿云箭”這么霸氣的名字,必然有其威力在:這個組合漏洞不僅影響谷歌 Pixel 手機,還會影響絕大多數 Android 手機。一旦被利用,手機上的短信、手機聯系人、相冊、目標手機內的其他文件,甚至所有安裝的應用都可以被遠程控制及獲取。


安全圈有個常用詞叫“神洞”,這組漏洞完全可以稱得上是“神洞”,但為什么 360 在 2017 年 8月之前就找到了這個洞但卻沒有用到 11 月的比賽上?


我們先來復習一下漏洞的修復過程:安全人員發現漏洞-提交給廠商-廠商修復-通知被影響的其他廠商。


360助理總裁兼首席安全工程師鄭文彬告訴雷鋒網宅客頻道,這個漏洞于8月提交給谷歌,12月才被修復,耗時四個月。不過一般情況下,一個漏洞的修復花上3~4個月都屬于正常情況。更何況,這個組合漏洞不僅是系統層級的漏洞,還牽扯到高通芯片層級的修復,跨公司搞事情,這已經算很快的修復進度了。


360 在1月22日召開的媒體溝通會上給出的原因是:漏洞的修復時間長,如果11月以比賽的方式提交,那么漏洞得不到及時的修復,360在 8月發現了這種神洞,說不定黑產從業者也能發現,與真的修復之間的“時間差”將可能讓黑產謀取不可估量的利益。


這確實是移動安全生態的現實之一,但不是 360 抗衡比賽“冠軍”誘惑的唯一原因。


這場溝通會上,除了“穿云箭”組合漏洞獲得谷歌最高獎勵的重頭戲,360 還重點介紹了2017年12月,中國信息通信研究院泰爾終端實驗室牽頭會同設備生產廠商、互聯網廠商、安全廠商、高等院校共同發起成立的移動安全聯盟(MSA)。


鄭文彬說:“我們還是希望發現問題首先同步給廠商,我們后面不光同步給谷歌,也先同步給聯盟合作廠商,大家都知道修復漏洞有一個很長的周期,我們盡快提前,可能比黑產或者這些攻擊者更早地發現及修復漏洞。”


“聯盟內部的披露大家還是有規矩的,就是你不能把這個東西隨便說出去,它還是會將漏洞信息控制在一個比較小的范圍內,先趕快把操作系統補丁打了,除了谷歌出修復方案,還會有別的修復方法,廠商有時候自己也會有一些辦法讓這個漏洞利用成功率能夠低一些。”360 集團首席安全官譚曉生說。


“這對 360 的商業合作有幫助嗎?你們移動安全的業務比重是不是會提升?”雷鋒網問譚曉生。


譚曉生直言:“這與移動安全的生態有關。在Windows 時代,微軟一家包攬天下,操作系統的控制權在微軟手中,現在各家手機廠商的硬件差別特別大,對手機操作系統的維護只能由手機廠商自己搞定。過去,我們把漏洞報給微軟一家,打好這層關系即可,但是現在除了谷歌,我們還要和各個手機廠商打好關系,才能做好修復。在把安全搞好這件事上,游戲規則已經變了。移動安全在 360 的業務中一直占有很大的比重,但現在形勢變了,手機的市場碎片化,我們給一家的修復方案能占多大的市場?我們做了決策轉變,越來越傾向于輸出安全能力,比如,我們可以輸出一些 SDK 或安全模塊,哪怕不是打著 360 的品牌,但廠商用了,能力是我們的,這樣也行。”


譚還指出了一點——360 自己也是手機廠商,怎么讓大家相信,自己會不看這層關系真心來做這件事?要靠信譽和積累。


現在,他們就是在用自己的頂級黑客能力完成這層信譽積累和能力展示。


另外,雷鋒網(公眾號:雷鋒網)認為,這也與 360 集團董事長周鴻祎此前一直要走“國家安全”的路有關。在去年 360 自家的安全大會上,雷鋒網曾問過周這樣一個問題——“聽說你現在不太鼓勵安全人員拿著漏洞參加國外的比賽?”老周稱,漏洞是國家的戰略資源。隨后,老周又喊出了“360 已成為網絡安全的國家隊”。


今年初,雷鋒網在對某著名互聯網公司的安全人士的采訪中獲知了一個消息:國家有關部門已經發文稱不鼓勵國內安全公司攜漏洞參加國外的黑客比賽。這樣看來,這次“穿云箭”這種超級大漏洞沒有拿到國外的頂級黑客比賽上用,無論是否與這一層原因有關,至少也符合老周為 360 定下的大“基調”。


最后,你會發現有一層受益者——手握手機的你。無論是商業、移動安全生態,還是一家公司的決策變化,縮短漏洞的修復時間,讓手機廠商和安全廠家盡可能地跑在黑產前頭修復漏洞,如果這件事情真的能徹底做好,你的移動生活又多了一分安全。


更多精彩消息請關注投資家網(微信:touzijias;網站:m.51baobao.cn)。


猜你喜歡

谷歌將掀起“元宇宙地圖”大戰?國內玩家早已出發

谷歌

日前,Google I/O 2022大會上流出的一段英國倫敦塔的地圖視頻,贏得了全球數億次的點擊。

2022-05-23

谷歌云游戲Stadia下周二開發布會,云游戲或成5G最具確定性應用

谷歌Stadia

7月14日,谷歌將為他們的云游戲平臺Stadia舉行一個線上直播活動“Stadia Connect”...

2020-07-12

消費電子、新能源、人形機器人多領域齊發力 長盈精密:訂單穩定增長或帶動公司盈利能力逐步恢復

上市公司長盈精密

近日,蘋果公司CEO蒂姆·庫克年內第三次來華訪問登上熱搜,他仍把供應鏈管理作為重點提及,強調中國市場...

2024-12-10

游族網絡斬獲上市公司口碑榜“信息技術最具成長上市公司”獎

上市公司游族網絡

面向未來,游族網絡將持續秉承“科技傳頌文明”之使命,不斷深化人工智能技術的應用,積極完善AI布局,推...

2024-12-10

安徽天美匯智能科技有限公司獲得天使輪融資,英諾投資領投

融資快訊天美匯

安徽天美匯智能科技有限公司是一家專注于酒店智能化升級和改造的創新型企業,致力于通過先進的物聯網、人工...

2024-12-10

與AI同行,法護正義:百度法律智能體普法之旅 “打卡”全國20城

創新創業百度法律智能體

此活動在全國范圍內迅速掀起了一股強勁的法律知識普及浪潮,同時也開啟了智能法律服務體驗的全新風尚,讓民...

2024-12-10

白求恩公益基金會“佑心動·公眾心肺復蘇技能普及項目”在京啟動

醫療健康白求恩公益基金

2024年12月2日,由白求恩公益基金發起的“佑心動·公眾心肺復蘇技能普及項目”啟動儀式在中國民主建...

2024-12-10

枝繁葉茂,持續澆灌全球健康之樹——《財富》專訪凱西集團首席執行官安康禮

創新創業凱西集團

在安康禮的眼中,那棵象征未來的“大樹”已經在中國這片沃土深深扎根,已然枝繁葉茂。持續灌注之下,它將結...

2024-12-09

領德創科技獲數千萬美元Pre-A輪融資

領德創科技

領德創科技獲數千萬美元Pre-A輪融資

2024-12-09

視通醫療完成A輪融資,投資方為元禾控股

視通醫療

視通醫療完成A輪融資,投資方為元禾控股

2024-12-09

科學實驗深度揭秘舍得老酒究竟好在哪里

大消費舍得

長久以來,大家都愿意喝老酒、喝好酒。畢竟,老酒通常意味著高品質。

2024-12-09

投資家網(m.51baobao.cn)是國內領先的資本與產業創新綜合服務平臺。為活躍于中國市場的VC/PE、上市公司、創業企業、地方政府等提供專業的第三方信息服務,包括行業媒體、智庫服務、會議服務及生態服務。長按右側二維碼添加"投資哥"可與小編深入交流,并可加入微信群參與官方活動,趕快行動吧。

沙特天空塔投資設立專項基金帶領中國氫能獨角獸扎根沙特

2016年注冊于北京的中氫新能技術有限公司,下設位于大興的裝備制造公司、位于海淀區的技術研究院、材料...

挑戰奔馳的明星車企,突然“翻車”了

一度無比高光的理想汽車,猝不及防遭遇重挫。

深圳天使母基金姚小雄:將來股權投資行業競爭是服務能力的競爭

2024年1月10日,由投資家網主辦,財經銳眼、有時間協辦,北京微金科技有限公司承辦的“第十二屆股權...

避免卡脖子,硬科技如何“逆境”突圍?

2024年1月10日,由投資家網主辦,財經銳眼、有時間協辦,北京微金科技有限公司承辦的“第十二屆股權...

VC/PE眼中的“專精特新”

2024年1月10日,由投資家網主辦,財經銳眼、有時間協辦,北京微金科技有限公司承辦的“第十二屆股權...

第二屆中匈可再生能源、新材料商業投資峰會將盛大啟幕

第二屆中匈可再生能源、新材料商業投資峰會將盛大啟幕

第二屆中匈可再生能源、新材料商業投資峰會于2025年4月9日在匈牙利布達佩斯盛大啟幕。

雕刻耐心|第18屆中國投資年會·有限合伙人峰會在滬召開

雕刻耐心|第18屆中國投資年會·有限合伙人峰會在滬召開

“中國投資年會”作為私募股權行業的年度盛會,已成功舉辦了18屆,吸引了全國VC/PE領域從業者的廣泛...

雕刻耐心|第18屆中國投資年會·有限合伙人峰會即將啟幕

雕刻耐心|第18屆中國投資年會·有限合伙人峰會即將啟幕

2024年的一級市場,“耐心”是最高命題,也引發了持續全年的討論。

不響不輟|第18屆中國投資年會·年度峰會在滬召開

不響不輟|第18屆中國投資年會·年度峰會在滬召開

5月8-10日,由投中信息、投中網主辦的“第18屆中國投資年會·年度峰會”在上海外灘W酒店盛大召開。

主站蜘蛛池模板: 三上悠亚免费一区二区在线 | 日本午夜人成免费视频 | 精品国产日韩亚洲一区二区 | 亚洲欧美午夜 | 日本成a人片在线观看网址 日本成年人视频网站 | 美国毛片在线 | 欧美一级特黄特色大片 | 亚州视频在线 | 成人免费一级毛片在线播放视频 | 99久久精品免费观看区一 | 香港台湾经典三级a视频 | 久久爱91 | 河边性xxxxfreexxxxx| 一级特级欧美a毛片免费 | 新版天堂中文资源8在线 | 性色综合 | 精品一区二区三区免费爱 | 一级特黄一欧美俄罗斯毛片 | 成人永久免费视频 | 日本欧美韩国一区二区三区 | 国产精品黄在线观看免费软件 | 成人做爰全过程免费看网站 | 三级网站视频 | 亚洲精品手机在线观看 | 九九99香蕉在线视频网站 | 国产后式a一视频 | 日韩一区二区三区在线免费观看 | 免费男女乱淫真视频播放 | 午夜精品影院 | 国产成人免费视频精品一区二区 | 成人看免费一级毛片 | 欧美一级毛片欧美一级成人毛片 | 日本欧美亚洲 | 成人一级片 | 白白在线观看永久免费视频 | 国产一级大片免费看 | 宫女淫春3在线观 | 日韩免费黄色片 | 免费国产a国产片高清不卡 免费国产不卡午夜福在线 免费国产不卡午夜福在线观看 | 国产91精品久久久久久久 | 爱呦视频在线播放网址 |