漏洞挖掘哪家强?中国团队闪耀国际巨头致谢榜

对任何互联网公司来说,漏洞都是难以根除的顽疾。尤其是苹果、谷歌和微软等巨头公司,一直是黑客挖掘漏洞的重要目标。不过在黑客群体中也有黑帽子和白帽子之分,黑帽子挖漏洞是为了通过网络犯罪获利,白帽子挖漏洞则是要帮助厂商提升产品安全性。

  由于漏洞挖掘的门槛比较高,在流行系统和软件上与全球黑客竞速挖出新漏洞,更是难上加难,漏洞挖掘能力也因此成为判断一个安全团队技术实力的重要指标。而中国团队,已经是各大巨头漏洞致谢榜上异军突起的骨干力量。

  接下来,我们就通过微软、苹果、谷歌和Adobe四大厂商在2015年的漏洞致谢榜,盘点中国白帽子军团在漏洞挖掘方面的表现。

  微软:中国黑客的“老朋友”,23名华人入选TOP100黑客贡献榜

  截至8月17日,微软在2015年一共发出342次漏洞致谢,来自中国的安全团队获得其中的53次致谢,包括:360Vulcan Team(20次)、KeenTeam(11次)、百度(9次)、绿盟科技的NSFOCUS Security Team(5次)、腾讯(4次)、知道创宇(2次)、启明星辰(1次)、华为(1次)。

  

  在微软漏洞挖掘方面,主推Windows安全产品的360具有明显优势,今年在Pwn2Own黑客大赛上攻破Win8.1+IE11的360VulcanTeam,也已经成为漏洞挖掘的主力军,今年获得的20次漏洞致谢不仅在中国领先,在全球范围内也仅次于收购漏洞的惠普ZDI平台和谷歌黑客天团Google Project Zero,排名第三位。

  在不久前举行的BlackHat“全球黑帽大会”上,微软特别在展会中心租了大块场地,用巨幅背景墙列出为微软安全做出巨大贡献的TOP100黑客贡献榜。在该名单上,有至少23名华人上榜,中国黑客在Windows安全领域的深厚积累由此可见一斑。

  Adobe:千疮百孔的漏洞重灾区

  Adobe Flash插件和PDF阅读器都有着广泛应用,然而其产品安全性一直饱受诟病。今年以来,Adobe共发布了251条漏洞信息及相关致谢,其中有至少36条漏洞是由中国安全团队提交的。

  

  从统计来看,阿里巴巴在收购瀚海源之后在一定程度上弥补了软件漏洞研究的能力,11个漏洞大多是由原瀚海源团队成员提交给Adobe的;作为Pwn2Own黑客大赛上攻破Adobe产品的团队,KeenTeam在Adobe漏洞报告方面表现出色,今年迄今一共提交了11个漏洞,与阿里巴巴数量相同。360VulcanTeam从6月开始也将漏洞挖掘从Windows扩展到Adobe等更多系统和软件上,后续表现值得期待。

  在Adobe漏洞致谢榜上还出现了来自中国的新面孔——PKAV,这是一个号称“誓与AV抢宅男”的民间黑客技术团队,在乌云漏洞平台上曾经多次报告国内各大厂商的漏洞,受到国际软件巨头的认可。

  苹果:越狱团队大显身手

  在苹果公司2015上半年的179次安全性更新中,大约有半数漏洞是由苹果自己发现的,涵盖iTunes、iWatch、iMac等多项产品系统。而在由外部黑客研究者报告的漏洞中,中国安全团队和研究人员也收获了20个漏洞致谢。

  在最新的iOS8.4.1更新中,国内的太极越狱团队获得了8个漏洞致谢,成为漏洞报告大户。要知道,苹果系统的越狱和安卓系统的ROOT一样,都是要靠漏洞才能实现的。太极把漏洞提交给苹果修复,颇有些自砸饭碗的意味,不知道是何用意。

  2015年迄今,国内安全团队获得的苹果漏洞致谢统计如下:太极越狱团队(10个)、KeenTeam(4个)、阿里巴巴(3个)、360(2个)、腾讯(1个)。除了专职越狱的太极和常年打比赛的KeenTeam以外,国内其他团队特别是安全厂商在苹果漏洞挖掘方面显得动力不足,毕竟苹果本身就是个封闭的生态系统,安全软件在苹果设备上的权限和功能远不如Windows或者Android平台。

  

  谷歌:花钱找漏洞

  尽管拥有“黑客天团”Google Project Zero,谷歌仍孜孜不倦地在寻找着自身产品中的安全漏洞,甚至为漏洞报告者提供奖金。这也充分证明,只有在高度重视安全的平台上,才能诞生出真正优秀的黑客团队。

  

  

  上图:谷歌漏洞奖励计划和Android漏洞致谢名单

  长久以来,美国和俄罗斯等少数国家是网络安全领域的技术领先者。而在过去数年,人才外流也成为制约中国网络安全发展的一个痛点。在微软、苹果等巨头公司的漏洞致谢名单中,分布在FireEye、Palo Alto Networks、McAfee、Fortinet等海外安全公司的华人屡屡上榜,这无疑是中国安全行业的巨大损失。

  如今随着360、阿里巴巴、百度、腾讯等互联网公司在安全研究领域持续投入,国内安全人才的待遇水涨船高,人才流失的情况终于得到极大缓解。中国的安全技术实力也得到快速提升,部分研究领域已经可以与国际巨头比肩。在BlackHat和DEFCON这样的顶级黑客大会上,越来越多中国人出现在演讲台上,中国安全企业的影响力也与日俱增。在网络空间这个看不见硝烟的战场上,中国网络安全行业正迎来属于自己的黄金时代。(文/独孤依风,订阅号:worldlun,“互联网一些事”微信订阅号:toutiaoshi.)

版权声明:本文为博主原创文章,未经博主允许不得转载。

时间: 2024-10-08 23:58:23

漏洞挖掘哪家强?中国团队闪耀国际巨头致谢榜的相关文章

地下挖掘哪家强?机器小“獾”来帮忙

如今你可以在天空.水下.太空.汽车驾驶座上找到机器人的身影,但是能在地下自如活动的机器人还没有被发明.今年1月,欧盟设立了一个机器人开发项目,专门研发用于执行地下钻孔.工程定位.绘制地图.导航等任务的机器人. 这款机器人名为BAGER(roBot for Autonomous unDerGround trenchless opERations, mapping and navigation)--自动地下钻孔.绘图.导航机器人--中文名为"獾"(一种生活在地底洞穴的生物),可用于各类工程

陕西VPS哪家强-中国西安找中光

如何设置VPS服务器每天定时重启 可以用操作系统的计划任务调用shutdown.exe -r来实现,方法如下: 在开始--控制面板---计划任务,点添加计划任务 在浏览程序中选中c:\windows\system32\shutdown.exe,然后选每天, 添加完成后,点这个任务的属性,然后在运行中输入 C:\WINDOWS\system32\shutdown.exe -r 确定后就会生效.   中光电信IDC,西安首批获得IDC许可证的服务商,主要经营陕西电信西部数据中心机房的服务器托管与租用

挖掘机技术哪家强?

作者:iamlaosong 先看一个小故事:  一对情侣,男的非常懦弱,做什么事情之前都让女友先试.女友对此十分不满. 一次,两人出海,返航时,飓风将小艇摧毁,幸亏女友抓住了一块木板才保住了两人的性命.女友问男友:你怕吗?男友从怀中掏出一把水果刀,说:怕,但有鲨鱼来,我就用这个对付它.女友只是摇头苦笑. 不久,一艘货轮发现了他们,正当他们欣喜若狂时,一群鲨鱼出现了,女友大叫:我们一起用力游,会没事的!男友却突然用力将女友推进海里,扒着木板朝货轮了,并喊道:这次我先试!女友惊呆了,望着男友的背影,

中国团队能越狱iOS 8吗?

一旦成功越狱iOS8,至少<生活大爆炸>下一季里,谢耳朵应该不会再吐槽中国技术控们的专业水准了,说不定给个中国技术宅男的角色,来迎合下潮流也说不定. 文/张书乐 据媒体报道,25日凌晨,盘古越狱团队发布了 iOS7.1完美越狱,而外泄的"太极团队"内部高层邮件中,也对"盘古"在 iOS漏洞挖掘领域的坚持给予了高度肯定和赞扬.按照国内媒体对此事件亦客观报道:"尽管 iOS 8在不就的将来就要和大家见面,但对于还停留在 iOS 7.1.1上无法越狱

《梦幻模拟战》漏洞挖掘全过程

WeTest 导读 漏洞和外挂一直是危害游戏的罪魁祸首,在游戏行业发展的历程中,不乏一些经典热门的游戏在安全事故中失去江湖地位.不重视游戏安全的结果,不仅让制作人员的心血毁于一旦,更痛失万千玩家的热爱.在如今手游盛行的时代,如何正视手游安全,最大化的减少安全事故的发生概率,请跟随本文一起探索. 梦幻之源-<梦幻模拟战>手游的前世今生 <梦幻模拟战>系列作为经典的日式战棋游戏,自1991年初代作品发布至今在老一辈中国玩家心中有着极高的地位.2018年初紫龙游戏正式推出日式王道幻想大作

AndroidNative层文件解析漏洞挖掘指南

| 导语 本文以手Q的一次文件解析类漏洞挖掘为例,叙述了Android Native层文件解析类型漏洞挖掘的过程 手Q这个应用从功能来说十分的庞大,如果使用类似MFFA的框架去挖掘文件解析类漏洞,效率低,而且文件入口在哪儿.如何利用脚本进行自动化都是非常大的问题.本文在一次手Q的文件解析类漏洞挖掘的过程中,提出了一种可能的解决问题的方案,妄称指南不吝赐教. 目录: 1.问题分析 2.流程图 3.so筛选 4.测试程序编写 5.test case生成 6.测试得出crash 7.未来的工作 0x0

自然语言处理哪家强?

自然语言处理哪家强? 摘要:语音交互事关未来,这点从大公司收购.投资.合作不断,就可见一斑.如苹果收购Siri.Novauris.Google收购多项语音识别技术专利.Facebook收购Wit.ai等.Amazon收购Yap--目前,基本上所有的巨头都有涉足. 语音交互事关未来,国内外已经不少公司在抢蛋糕了,大公司收购.投资.合作不断,就可见一斑.目前,基本上所有的巨头都有涉足. 苹果收购Siri.Novauris,组建基于神经网络算法的语音识别团队 2014 年7月,有消息称,苹果正在联系多

推送技术哪家强?

各位看官, 目前我家App的推送功能在Android平台一直表现不佳,目前有3家名气还不错的推送单位待选. 个推(杭州本土企业,推送行业里历史悠久) 极光(号称中国最大推送平台) 友盟(一个做统计起家的后起之秀) 个个都吹的好牛逼,在下表示好迷茫. 到底哪家强?咱们不妨都拉出来做几组测试来看下 首先,我们来做一下以下3种场景的测试. 1.App至于前台进行推送测试. 2.App切到后台但不锁屏进行推送测试. 3.App切到后台切锁屏5分钟后进行推送测试. 测试机器: 1. 小米max Andro

百度 谷歌 Twitter,这么多短链接服务(Short Url)到底哪家强?

一.短链接是什么 短链接,通俗来说,就是将长的URL网址,通过程序计算等方式,转换为简短的网址字符串. 它的原理也非常简单,就是采用 Domain Redirect(域名重定向) ,将一个域名自动跳转到另一个域名. 根据wikipedia描述,短链接的方案最早在2000年诞生.在2009年11月,著名短链接服务提供商Bitly的访问量是21亿,可见短链接的使用需求是非常大的. 维基地址 而在国内,短链接的普及与微博息息相关. 最早是由新浪仿照Twitter的140短篇博文功能,上线了新浪微博,之