未发现Android远程漏洞,谷歌Project Zero赏金计划“失败”了吗?

去年9月,谷歌设立Project Zero Prize项目,以最高20万美元奖金奖励Android安全贡献者。在立项半年后,未有任何针对Android的远程漏洞被提交。

发明家爱迪生曾历经无数次失败,但他仍拥有信念:“我没有失败,我找到了一万种错误的方法。”

看来,Google Project Zero竞赛项目大概也是“错误的方法”之一,截至2017年3月14日比赛截止日期,并没有任何有效的条目被提交上来。以爱迪生般的信念,可以把该项目当做一次极好的经验进行积累。

Google Project Zero安全研究员Natalie Silvanovich称:“在整个比赛过程中,我们没有收到任何有效的条目或错误。我们收到的所有内容都是垃圾邮件,或者没有像比赛规则中所描述的远程漏洞那样的条目。之前确实听到一些团队和个人称他们参加了比赛,但他们也没有提交任何错误或记录。”

Project Zero团队曾学习了Silvanovich在博客文章中分享的一些经验,包括确定“参与者进入比赛的三个关键问题”:找到Android远程攻击的难度、与其他比赛的竞争以及寡而优厚的最高奖项以吸引参赛者成功发现问题。

“很少有完全远程的Android错误被报告出来,大多数Android的bug链从一些用户互动开始,常见的是需要点击一个链接。这种类型的bug并不是前所未见的,在这方面可能很难找到质量错误,”Silvanovich写道,“这也意味着在比赛或奖金截止时间内,可能不会有这种类型的错误出现。”

“Project Zero为如何研究和利用开发人员社区工作提供了一些很好的经验,值得高兴的是,他们正在研究能够最有效地保护Android平台的方法。”Rapid7研究主管Tod Beardsley表示。“参与追踪并利用漏洞的人在减少,通过既定的赏金计划能有效将攻击力量转化为安全人才资源。

Project Zero项目竞赛中最高奖项20万美元旨在奖励第一个成功提交条目的团队,要求是“只知道设备的电话号码和电子邮件地址情况下,找到可以在多个Android设备上实现远程代码执行的漏洞或漏洞链接”,第二个提交成功的将赢得10万美元。

“谷歌的奖金并不少,”Beardsley表示,“漏洞利用开发者并非彻头彻尾的雇佣兵,如果钱只是唯一的因素,那么漏洞开发者都将为私人犯罪或政府工作,显然这闻所未闻。”

Bugcrowd首席执行官兼创始人Casey Ellis称,Project Zero项目最高奖金20万美元并不少,不过在现有缺乏的情况下可能还不够。

“令人惊讶的是没有任何有价值的漏洞被提交上来,毕竟Android完全消除RCE漏洞不太可能,任何软件都是易受攻击的。此外,也没人知道这些参与寻找漏洞的人是否纯粹是冲着20万美元奖金去的。现在看来,对于Android恶意软件在黑市的价值以及寻找这种特定类别漏洞的难度来说,20万美金还远远不够。”

本文转自d1net(转载)

时间: 2024-09-21 11:15:20

未发现Android远程漏洞,谷歌Project Zero赏金计划“失败”了吗?的相关文章

安全研究员发现Android新漏洞:竟由OEM预装

Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞.现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞-Certifi-gate.获悉,这两位安全研究人员发现移动远程支持工具(mRSTs)所表现出来的功能跟一款叫做移动远程访问木马(mRATs)的恶意软件非常相似,最大的一个区 别则是前者并非出于犯罪的目的而开发.mSRTs能够远程访问手机.录制用户输入内容及截图.mRATs这款恶意软件显然需要用户安装才会发

谷歌捉虫赏金计划最高赏金提高三倍至20万美元

据外媒报道,自从2010年推出捉虫赏金计划以来,谷歌(微博)已给安全研究人员支付了数百万美元赏金.该公司近日进一步发展了它的Android Security Rewards计划,因为"在过去两年中,没有安全研究人员得到最高奖金." Android团队准备提高两项捉虫赏金.发现TrustZone或Verified Boot远程漏洞的奖金额提高了三倍,从原来的5万美元提高到了20万美元.发现远程内核漏洞的奖金额提高了四倍,从原来的3万美元提高到了15万美元.想拿奖金?赶紧去黑Android

谷歌Bug赏金计划六年已发放奖金600余万美元

谷歌近日宣称,从2010年推出Bug赏金计划以来,它已发放了逾600万美元奖金.仅在去年一年中,300多名安全研究员总共发现了750多个漏洞,谷歌给他们发送了逾200万美元奖金. Bug赏金计划是对谷歌现有内部安全计划的有益补充.它可以激励个人和黑客群体发现谷歌服务中的漏洞,并以恰当的方式揭露这些漏洞,而不是利用这些漏洞搞破坏或销售给第三方牟利. 自从推出以来,谷歌的Bug赏金计划一直在稳步发展.该公司每年发现的漏洞越来越多,发放的奖金也越来越多.谷歌的安全团队在不断地拓展该计划的奖励范围,纳入

谷歌 Project Zero 公布 Windows 10 漏洞

据外媒报道,近日,谷歌Project Zero公布了其在Windows 10中发现的一个漏洞.获悉,该漏洞位于用于处理大量程序的gdi32.dll文件中.Project Zero是谷歌公司在2014年推出的一项网络安全项目,旨在遭恶意软件利用之前找到并修复该安全漏洞.据了解,Project Zero在发现漏洞之后并不会马上公布于众,而是会将这一情况反应给软件开发商并给他们90天的修复时间,如果该开发商未在这一期限内完成修复那么团队就会对外公布. 针对这一漏洞报告,微软方面并未作出回应,所以近期是

旧版Mac ESET发现重大安全漏洞,用户陷入远程窃听危机

本文讲的是旧版Mac ESET发现重大安全漏洞,用户陷入远程窃听危机, 对黑客而言,有什么能比在一个应用广泛的软件中不费吹灰之力发现漏洞更让人激动的了? 如今,在旧版Mac ESET杀毒软件中就发现了这样一个易被利用的高危漏洞,允许任何未经身份验证的攻击者运用Mac系统中的root特权远程执行任意代码.   漏洞描述 该漏洞的漏洞编号为CVE-2016-9892,是由谷歌安全团队的Jason Geffner和Jan Bee两位研究人员于2016年11月在为 macOS 系统设计的 ESET En

我是如何发现CCProxy远程溢出漏洞的_漏洞研究

CCProxy是一个国产的支持HTTP.FTP.Gopher.SOCKS4/5.Telnet.Secure(HTTPS).News(NNTP). RTSP.MMS等代理协议的代理服务器软件.因为其简单易用.界面友好,非常适合在对流量要求不高的网络环境中使用,所以在国内有很多初级的网管喜欢用这个软件,有时候我在公司上网也要用它做代理.前些日子我测试发现CCProxy 6.0版本存在多处缓冲区溢出漏洞,可以导致攻击者远程执行任意代码.    TIPS:什么是Gopher.RTSP.MMS?    G

从PayPal漏洞奖励计划页面 发现服务器远程代码执行漏洞 然而故事并没有结束

维卡斯的安全研究员夏尔马利用一个无限制的文件上传漏洞,在PayPal服务器上远程执行代码,也意味着他发现了一个远程代码执行漏洞. 专家从PayPal漏洞奖励计划页面 发现了服务器的漏洞 该专家正在利用Burp软件访问PayPal bug 赏金页的时候, 打开页面 http://paypal.com/bugbounty/跳出如下的响应页面. 专家将他的分析集中在 "内容安全策略:" 响应报头中提到的 paypal 域列表中, 特别是 "https://*. paypalcorp

Android 是漏洞之王?CVE Details 数据根本就不靠谱

在刚刚过去的一月份,与往年相同,媒体们又在忙着报导过去一年的漏洞统计.同样,CVE Details的小伙伴们也精心准备了基于CVE(Common Vulnerabilities & Exposures,公共漏洞和暴露)统计的大把夸张数据. 根据汇总CVE数据的网站出具的2016年度CVE Details报告显示,Andriod系统以523个漏洞位居产品漏洞数量榜首,成为名符其实的第一名.而Adobe也持续作为头号种子,以1,383个漏洞继续位列软件供应商的第一名. 虽说只有上传到Mitre's

IBM研究:2014年Android应用漏洞激增

IBM新研究表明,CERT新的开源安全工具"Tapioca"显示Android应用漏洞无处不在. 根据IBM新研究表明,新开发的开源安全工具发现2014年已知移动应用漏洞大幅增加.在其2015年威胁情报季报中,IBM X-Force称,2013年漏洞披露为8400个,而去年增加到30000个,这是X-Force在18年的历史中数据最高的一年. IBM X-Force研究人员Jason Kravitz表示,从往年的数据来看,2014年漏洞披露数量应该会出现适量下降,初步预计保持在7000