當前位置:
首頁 > 新聞 > 谷歌20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!

谷歌20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!


本文作者:謝幺


導語:世間有大多事無法用金錢衡量,但這並不是給錢少的理由。


六個月前,谷歌擲出了一個20萬美元的漏洞懸賞項目公告,大意是:

誰能在僅知道受害者電話號碼和電郵地址的情況下,遠程入侵對方的 Android 設備,20萬美元的獎金,少俠拿好請慢走!


幾乎無人迎戰。(幾乎二字幾乎可以去掉)


聽起來似乎是個好消息,這說明谷歌家的移動操作系統的安全性強?但這似乎不是理由,再安全的系統性也會有人願意來挑戰。真正的理由,其實從這個叫"Zero prize"的漏洞懸賞計劃推出時就有人指出來了:


一個不依靠用戶交互就能遠程搞定設備許可權的漏洞來說,20萬美元真是少的令人髮指!

一個用戶在懸賞公告下方留言:「要是誰真的能做到這個,把漏洞賣給其他公司或者機構,早就賺翻了!」


市場不騙人,幾個月後谷歌自己也被迫承認了這一點。於是就在上周(當地時間3月30日),他們發布了一篇博文表示:


考慮到比賽規則的難度,獎金數額確實是有點太低了。不過除了獎金太少,還可能和漏洞利用的高複雜性,以及規則太嚴格有關。


據雷鋒網(公眾號:雷鋒網)了解,要遠程獲得一台設備的 Root 許可權或者完全控制這台設備,攻擊者可能得需要一連串的漏洞才能實現。要實現遠程攻擊,攻擊者最起碼要在手機應用中找到一個遠程代碼執行漏洞,要完全控制這台設備,又得需要一個許可權提升漏洞來逃逸出應用程序的沙箱。


在這種情況下,谷歌還要求參賽者不藉助用戶交互的情況下完成攻擊。也就是說,攻擊者不能誘導用戶去點擊任何惡意鏈接、訪問惡意網站、接受和打開任何文件等等。只需知道對方一個手機號碼和電子郵件就直接搞定對方的設備。


谷歌20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!



這些嚴苛的規定明顯限制了研究人員的攻擊手法 —— 既然不能讓受害者點擊鏈接,誘導其下載APP,那麼就只能是在手機內置的簡訊應用,或者在手機的固件、電話應用、蜂窩網路等底層軟體來下文章了。


這無異於綁手綁腳了,最關鍵的是錢還給的少。


連安全公司Zimperium 的創始人兼董事長Zuk Avraham也忍不住在郵件中吐槽 (雷鋒網註:Zimperium 就是傳奇黑客凱文·米特尼克加盟的去年那家安全公司):

遠程操作,不需要交互就能實現的BUG是非常少見的,需要開相當大的腦洞並結合高超的技藝才有可能實現,這個價值已經遠遠超過了20萬美元了。


說來也巧,一家叫 Zerodium 的「安全漏洞軍火商」公司也開出了20萬美元的價格收購 Android 系統的漏洞,但是他們並沒有限制攻擊者使用鏈接、釣魚等需要用戶交互的手法。 一般情況下, Zerodium 收了這些漏洞之後會出售給執法機構和情報機構等客戶。


對於技術人員來說,既然價格都是20萬美元,為什麼要在同樣價格的情況下,去選一個難度更高的破解任務呢?還更別說在地下黑市,這些漏洞可能賣到更高的價格。


技術漏洞價值如何平衡?

儘管谷歌這一次的漏洞懸賞由於難度設置得太高,導致項目有些小失敗。但是谷歌在技術漏洞懸賞方面,的確位於世界公司和機構的先列,此前他們也做過很多非常成功的安全獎勵計劃。


在技術漏洞的價值上,也一直存在一些爭議。此前,雷鋒網發布了一篇名為《什麼樣的漏洞買得起北京二環一套房?》的文章。當時就有一位國內的網路安全專家直言不諱地告訴雷鋒網編輯:


技術漏洞的價值一直被嚴重低估,只有靠PR(公關活動)找回。國際巨型公司舉牌價格有的比黑市低很多,好幾倍,這就像個笑話。


這讓雷鋒網編輯不禁聯想到2015年安全團隊VUPEN 團隊吐槽知名黑客破解大賽 Pwn2own的事情。2015年,Pwn2Own 黑客大賽招募在即,此前的大贏家、首個公開破解Chrome瀏覽器的頂級黑客團隊VUPEN 卻宣布放棄。他們的團隊創始人在社交媒體上公開吐槽:


你TM是在逗我嗎?削減了獎金,然後大大提高難度,等2016年我再看看吧……



谷歌20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!



從「漏洞軍火商」Zerodium 發布的漏洞收購金額來看,確實商業收購的價格比此前各種大賽提供獎金要更高。



谷歌20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!



【zerodium提供的漏洞收購價】


一方面,技術漏洞的價值確實不能完全用金錢來衡量,漏洞挖掘者可能是為了技術榮耀,或是本著極客的心態來單純地挑戰技術高峰;但另一方面,漏洞價值不能用錢來衡量,也並不能成為低估漏洞價值的理由。畢竟有些破解方法需要技術人員花上畢生所學,有時還需要一些運氣,付出巨大的努力之後才能找到。


類似Pwn2Own這樣的頂級黑客賽事每年也會調整獎金和破解的規則,以適應實際情況。


如果撇開黑客比賽和懸賞的其他意義,單從獎金方面來看,廠商確實是大贏家,他們通過發放不算太高的獎金就能獲得如此多的高技術含量的漏洞和利用方法。但是對於技術人員來說,挖掘漏洞、提交給廠商、參加黑客比賽,這些可能涉及到金錢、榮譽、正義、風險、道德等各個方面的問題。


如何既照顧到技術研究者付出的心力,又不失去原本漏洞研究的意義,本身就是一門高深的學問。但在雷鋒網編輯看來,漏洞懸賞不是一個單純的市場行為,它更有種行俠仗義的豪氣、拾金不昧的高尚,和技術改變世界的情懷在其中。


雷鋒網原創文章,未經授權禁止轉載。

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 雷鋒網 的精彩文章:

學術界、產業界、投資界如何看待物聯網標準的統一 | 2017 IT領袖峰會
最新瀏覽器份額排名出爐:谷歌Chrome居首,微軟Edge不及IE
實例 | 移動視頻盜鏈猖狂,我們下載了最火的那款盜鏈 App 然後破解了它
特斯拉今年首季度交付約25000台車,創造新紀錄的同時正推進Model 3量產

TAG:雷鋒網 |

您可能感興趣

谷歌的20萬美元漏洞懸賞幾乎無人問津,被指錢太少沒誠意!
發現1分錢可充500元話費漏洞,男子一天盜存十餘萬
谷歌真是自信過了頭!安卓漏洞發現者獎勵20萬美元
蘋果的一個漏洞在黑市能值百萬美元?
微信最新版曝高危漏洞,千萬別急著升級,否則人錢兩失!
「地球漏洞」30000噸水也無法將它灌滿,真正的「無底洞」
吐槽《戰狼2》拍得不好,漏洞超10處後,我女友竟和別人跑了!
谷歌突然將安卓漏洞懸賞提升至20萬美元,竟和中國有關
澳洲小伙意外發現銀行卡漏洞,兩年花掉2000萬,最後有點慘
看完千萬別笑:印度軍隊竟有這麼大漏洞!
漏洞還沒補完? 12306官網用戶數據又遭泄露
奇葩說愛美影響學習?這個觀點有100個漏洞
二百個美軍基地 幾十萬人包圍中國:但還有一個美軍無法彌補漏洞
古天樂版神鵰俠侶最大漏洞,隱藏得太深,看了這麼多遍竟然沒有發現!!!
美國夫婦利用亞馬遜退貨漏洞,爽賺120萬美元!
400元假貨洋碼頭賣7000無人管 買手靠漏洞可月入10萬
Tor也加入了漏洞獎勵計劃,懸賞4000美元挖漏洞
淘寶618漏洞,以前真是虧大了!趕緊告訴閨蜜!!
摩拜驚現充1元送110元漏洞 回應稱不要求退款