广西热线 - 广西地区最专业的新闻资讯网站!
当前位置: 主页 > 国际新闻 > 互联网资讯 谷歌的20万美元漏洞悬赏几乎无人问津,被指钱太

谷歌的20万美元漏洞悬赏几乎无人问津,被指钱太

发布时间: 2017-04-05 11:14:38 来源: 作者:
六个月前,谷歌掷出了一个20万美元的漏洞悬赏项目公告,大意是:谁能在仅知道受害者电话号码和电邮地址的情况下,远程入侵对方的 Android 设备,20万美元的奖金,少侠拿好请

六个月前,谷歌掷出了一个20万美元的漏洞悬赏项目公告,大意是:

谁能在仅知道受害者电话号码和电邮地址的情况下,远程入侵对方的 Android 设备,20万美元的奖金,少侠拿好请慢走!

几乎无人迎战。(几乎二字几乎可以去掉)

听起来似乎是个好消息,这说明谷歌家的移动操作系统的安全性强?但这似乎不是理由,再安全的系统性也会有人愿意来挑战。真正的理由,其实从这个叫"Zero prize"的漏洞悬赏计划推出时就有人指出来了:

一个不依靠用户交互就能远程搞定设备权限的漏洞来说,20万美元真是少的令人发指!

一个用户在悬赏公告下方留言:“要是谁真的能做到这个,把漏洞卖给其他公司或者机构,早就赚翻了!”

市场不骗人,几个月后谷歌自己也被迫承认了这一点。于是就在上周(当地时间3月30日),他们发布了一篇博文表示:

考虑到比赛规则的难度,奖金数额确实是有点太低了。不过除了奖金太少,还可能和漏洞利用的高复杂性,以及规则太严格有关。

据小编了解,要远程获得一台设备的 Root 权限或者完全控制这台设备,攻击者可能得需要一连串的漏洞才能实现。要实现远程攻击,攻击者最起码要在手机应用中找到一个远程代码执行漏洞,要完全控制这台设备,又得需要一个权限提升漏洞来逃逸出应用程序的沙箱。

在这种情况下,谷歌还要求参赛者不借助用户交互的情况下完成攻击。也就是说,攻击者不能诱导用户去点击任何恶意链接、访问恶意网站、接受和打开任何文件等等。只需知道对方一个手机号码和电子邮件就直接搞定对方的设备。

这些严苛的规定明显限制了研究人员的攻击手法 —— 既然不能让受害者点击链接,诱导其下载APP,那么就只能是在手机内置的短信应用,或者在手机的固件、电话应用、蜂窝网络等底层软件来下文章了。

这无异于绑手绑脚了,最关键的是钱还给的少。

连安全公司Zimperium 的创始人兼董事长Zuk Avraham也忍不住在邮件中吐槽 (小编注:Zimperium 就是传奇黑客凯文·米特尼克加盟的去年那家安全公司):

远程操作,不需要交互就能实现的BUG是非常少见的,需要开相当大的脑洞并结合高超的技艺才有可能实现,这个价值已经远远超过了20万美元了。

说来也巧,一家叫 Zerodium 的“安全漏洞军火商”公司也开出了20万美元的价格收购 Android 系统的漏洞,但是他们并没有限制攻击者使用链接、钓鱼等需要用户交互的手法。 一般情况下, Zerodium 收了这些漏洞之后会出售给执法机构和情报机构等客户。

对于技术人员来说,既然价格都是20万美元,为什么要在同样价格的情况下,去选一个难度更高的破解任务呢?还更别说在地下黑市,这些漏洞可能卖到更高的价格。

技术漏洞价值如何平衡?

尽管谷歌这一次的漏洞悬赏由于难度设置得太高,导致项目有些小失败。但是谷歌在技术漏洞悬赏方面,的确位于世界公司和机构的先列,此前他们也做过很多非常成功的安全奖励计划。

在技术漏洞的价值上,也一直存在一些争议。此前,小编发布了一篇名为《什么样的漏洞买得起北京二环一套房?》的文章。当时就有一位国内的网络安全专家直言不讳地告诉小编编辑:

技术漏洞的价值一直被严重低估,只有靠PR(公关活动)找回。国际巨型公司举牌价格有的比黑市低很多,好几倍,这就像个笑话。

这让小编编辑不禁联想到2015年安全团队VUPEN 团队吐槽知名黑客破解大赛 Pwn2own的事情。2015年,Pwn2Own 黑客大赛招募在即,此前的大赢家、首个公开破解Chrome浏览器的顶级黑客团队VUPEN 却宣布放弃。他们的团队创始人在社交媒体上公开吐槽:

你TM是在逗我吗?削减了奖金,然后大大提高难度,等2016年我再看看吧……

从“漏洞军火商”Zerodium 发布的漏洞收购金额来看,确实商业收购的价格比此前各种大赛提供奖金要更高。

【zerodium提供的漏洞收购价】

一方面,技术漏洞的价值确实不能完全用金钱来衡量,漏洞挖掘者可能是为了技术荣耀,或是本着极客的心态来单纯地挑战技术高峰;但另一方面,漏洞价值不能用钱来衡量,也并不能成为低估漏洞价值的理由。毕竟有些破解方法需要技术人员花上毕生所学,有时还需要一些运气,付出巨大的努力之后才能找到。

类似Pwn2Own这样的顶级黑客赛事每年也会调整奖金和破解的规则,以适应实际情况。

如果撇开黑客比赛和悬赏的其他意义,单从奖金方面来看,厂商确实是大赢家,他们通过发放不算太高的奖金就能获得如此多的高技术含量的漏洞和利用方法。但是对于技术人员来说,挖掘漏洞、提交给厂商、参加黑客比赛,这些可能涉及到金钱、荣誉、正义、风险、道德等各个方面的问题。

如何既照顾到技术研究者付出的心力,又不失去原本漏洞研究的意义,本身就是一门高深的学问。但在小编()编辑看来,漏洞悬赏不是一个单纯的市场行为,它更有种行侠仗义的豪气、拾金不昧的高尚,和技术改变世界的情怀在其中。

,。

  • 关键词浏览:
  • 2022第九季 SIUF国际超模大赛总决赛在深圳举行
  • 8月12日晚,“心衣天使内衣超模”2022第九季SIUF国际超模大赛总决赛在深圳会展中心举行。当晚,13号选手周家圻夺得冠军,1号选手张珊梦夺得亚军,29号选手褚晓雯夺得季军。...

  • 秦怡去世:百岁百件事,致敬这不凡的美丽人生
  • 2022年1月31日,演员秦怡100周岁的生日。这位承载了几代人记忆的老艺术家,正式从“90后”晋升“00后”行列。...

  • 借“医”行诈国家医保基金,这家取名“民泰”的医院被端了!
  • 如果不是警方找上门,23岁的杨某并不知道,2018年底到2019年7月间,“自己”在四川省达州市宣汉县民泰医院住了五次院,共32天,医保报销12831.5元。...

  • 北京证券交易所来了(财经眼)
  • 9月2日,习近平主席在2021年中国国际服务贸易交易会全球服务贸易峰会上提出“我们将继续支持中小企业创新发展,深化新三板改革,设立北京证券交易所,打造服务创新型中小企业主阵地”。...

  • 选手确诊、丑闻不断,东京奥运会“混乱中”即将开幕
  • 如无意外,23日,东京奥运会将迎来延迟一年后的正式开幕。然而,奥运相关人员确诊病例数仍不断增加。...

  • 刚上市就爆火!“1瓶能顶4张面膜”的玻尿酸气泡水,是智商税还是美颜水?
  • 花点小钱真就能抚平皱纹、抵抗衰老、重返十八?吃着零食喝着水也能变漂亮的口服玻尿酸方法真的靠谱吗?...

  • 部分商家宣称护眼仪能让孩子告别眼镜 专家提醒:真性近视不可逆,科学用眼更重要
  • 随着电子产品越来越普及,电脑、智能手机、平板电脑等电子产品已逐渐成为孩子手中的“掌中宝”。...

  • 四名大学生高铁上抢救婴儿 其中三人来自湖北
  • 昨日,一篇暖文火遍全网——飞驰的列车上,4名医学生成功救回一名被食物卡住呼吸道的婴儿。...

  • 谨防洗手间“伏地魔”!男子洗手间内跪地偷窥,当事女子录下视频
  • 小张拍摄的视频显示,洗手间内一名男子趴伏下身子,头部已经快贴到地面上,尝试从缝隙处偷窥如厕。...

  • 乳房健不健康,5点就可判断!女人别太晚知道
  • 说到妇科疾病,必然逃不掉的是乳腺疾病,不管已婚还是未婚,女人都有可能被乳腺疾病盯上。...

    特别推荐