关注OS X发展:2012年OS X安全问题盘点

2012年对于OS X安全性来说是让人激动的一年,至少如果你是一个安全专家或者研究员,你会颇有感触。有很多事件发生让人们一直保持警惕状态。虽然苹果公司因为一些安全问题处境很窘迫,但是总的来说,当用户发生安全问题时,公司始终毫不犹豫冲在第一线来保护用户。至少这是很多安全研究者的想法,他们全年都在关注着OS X的发展。

Flashback事件

还记得Flashback吗?2011年当这个恶意软件第一次进攻Mac时,它并没有大范围扩散开来,以至于大部分的用户竟然完全没有意识到被侵入,直到今年年初时才知晓。一瞬间,苹果开始面对出现在OS X系统里理论上第一个具有明确意义上的高调恶意软件,也是苹果公司第一次在媒体面前如此之多的曝光。

该事件触发了大量对苹果公司安全隐患的唏嘘声,研究院和学者也开始质疑,说苹果持续增长的普及性最终只会引来更多对其安全的攻击行为,不管是针对iOS或者Mac上。实际上,不可否认针对Mac用户的恶意攻击在频繁地递增,苹果公司也确实采取了很多防卫措施来打这场持续如此之长的安全游戏,但是在它修复Oracle补丁后长达两个月的时间竟然还同时遗留了一个开放的Java缺陷。

移除Java

尽管发生这个大失误,也不是不无好处,这场惨败的安全战成了苹果公司目前所做过最有意义的决定的催化剂,以加强OS X的安全性。

安全研究员(奥巴马美国政府前安全工程师)Ben Hagen告诉Ars说:“Flashback不仅导致苹果公司从它们默认安装里移除了Java,也促使它们发布了一款专用清理工具。当一个操作系统供应商需要发布一款专用清理工具的时候,你该知道事态已经很严重了。”

Hagen指出苹果公司需要发布它自己的Flashback清理工具的必要性,因为Mac自带的反恶意软件市场和用户基地确实相对比较薄弱。但是针对Flashback更大的决定是尽可能更多地减少OS X用户使用的Java软件的作用,除非用户很明确需要安装它。

Hagen还说:“Java的移除是苹果公司所作出的一个非常有趣的决定,用户系统的Java程序变成了开发里一个臭名昭著的因子,去年多次出现新的远程执行安全漏洞,把Java程序移除不仅可以简化苹果的状态,还可以为用户提供一个更加安全的默认状态。

备受关注的(虽然臭名远扬)Mac和iOS黑客Charlie Miller同意这个评价,说到目前为止可以说这是苹果公司2012年作出的最有意义的决定。

Miller告诉Ars:“如今需要给OS X写一个开发程序的工作量和给Windows写一个开发程序一样大。因为Windows的用户更多,所以其开发程序会得到更多的报酬,但是现实生活中,几乎没有OS X开发程序,Java开发程序是一个例外。对于Java小应用程序沙盒逃脱类型的开发,同样的开发程序可以在Windows和OS X上运行。”

Miller认为,实际上开发程序最终还促使了Mac用户数上升,这都要归功于Java。苹果公司为减少OS X下Java安装基础所做的一切就是给自己增加了安全,也给了它们现实的提升。

app签名安全模式运动

但是就算Flashback被镇压下来,Java也正在减少,苹果也一直在努力在Mac机上用户和app的互动上做一些大的调整。2012年夏天发布了Mountain Lion的一个新性能,可以默认限制第三方源app安装在系统里,以此来保护用户,避免用户不小心安装来自恶意或者不知名来源提供的app。

这个新性能叫做Gatekeeper,它需要苹果开发者要么用一个已注册的证书给自己的app签名,以确保他们在app出现故障问题时可以付上更高级别的责任,或者通过Mac app商城销售其商品,然后给苹果公司百分之三十的分成。开发者团体对此的反应竟然没有任何一丝恐慌,大部分开发者都告诉我们他们对提供给用户的控制级别保持审慎乐观的态度,用户也可以选择完全不管警告,安装任何他们觉得满意的app。

当我们几个月后再跟进Mac开发者时,他们依旧对Gatekeeper给app开发环境和用户带来的影响保持非常乐观的态度。Delicious Monster的Wil Shipley九月时告诉Ars:“我认为Gatekeeper是终端用户的一个超大福利,它能够非常有效地抵御中间人攻击和伪装攻击,以及通常的恶意软件。”Iconfactory的Graig Hockenberry也同意他的说法,他表示:“我完全相信GateKeeper在帮助终端用户。我知道无论何时,当我按下下载链接时看到开发者并没有给他们的app签名,我就会谨慎思考是否安装它。”

实际上,总体对Gatekeeper持有的观点比我们期待的要乐观很多,安全专家也非常欣慰它到目前为止进展地如此顺利。

本周Hagen告诉Ars:“从安全观点来看,苹果对OS X系统app商城持续的举动,以及增加的严格应用签名模式对于形成一个管理更好的环境系统来说是非常有意义的。现在的app商城模型使得苹果可以提供更有质量的管理控制,且可以视查哪些应用对终端用户有效,它在限制使用者以用户下载应用模式(伪造的AV应用、间谍软件等等)暴露于恶意软件之下还是卓有成效的。”

高调的“hack”风波

Flashback、Java程序最终的移除方案、还有Mountain Lion新功能的发布不是2012年Mac世界里出现的唯一几个安全相关话题。八月Wired编辑Mat Honan制造了一场“hack”大风波,不仅仅是其众多的设备,包括iPhone、iPad还有Mac被远程攻击者全部攻击,且他没有备份成功,还有就是因为被牵扯的技术问题,也就是苹果的技术——所有和苹果最新版本的云服务iCloud关联的技术。

这并不完全是iCloud的错误,亚马逊也被牵扯进来,攻击者可以联机处理亚马逊和苹果账户,给他们提供一种类型的接入以摧毁Honan的数码生活。

那么,苹果公司该怎么做呢?公司并没有直接被牵连进Honan的数据擦除事件里,但是就像Hagen所说,这个事件是2012年非常值得被注意的事件,因为它强调了很多知名联机账户系统的缺陷,也指出了iCloud的责任。

通过进入Honan的iCloud账户,他的设备开始被远程擦除攻击进攻。Hagen告诉Ars:“这是很多消费者面临的新问题,没有保护好他们的其中一个联机账户就可以导致设备全部瘫痪,这个攻击强调了苹果公司和其他机构保护账户连入的必要性,防止遭到社交攻击,且个人用户也应该特别保护他们的苹果账户。”

实际上,Honan的“hack”风波促使了我们很多人修改密码,开启双重认证,且保证有和好的备份计划,这在之前我们都是说说而已并未进行实际操作。亚马逊公司和苹果公司最终开始改变策略以防止未来发生相似的攻击。这并不是一个非常皆大欢喜的结局,但是Honan的损失就是我们的所得,至少让我们开始有了安全意识。

展望2013

所以说2012年是苹果和OS X安全级别里动荡的一年,但是总体来说,用Miller告诉Ars的说法,就是“我觉得苹果已经处在一个非常好的形态。”

但是我们要知道,其实还有很大的提升空间,当我们迈步进入2013年的时候,OS X还会发生什么事件呢?

Miller想通过苹果看到更多的透明的东西。他说:“我想看到的一件事就是安全社区里有更多互动和透明的东西。在BlackHat talk里他们没有回答问题确实是一个笑话,我想看到他们更多的交流,谈一谈他们测试的情况、app商城检查过程如何工作等等,并回答关于安全性的问题。”

实际上,透明性和苹果是完全两个事物,不可能同时出现在一个句子里。但是苹果的首席执行官Tim Cook已经开始小心翼翼地改变这个状态,并将苹果开放给全世界。但是对比谈论苹果要采取什么措施,Hagen更想看到社团本身也可以为安全问题负责。

Hagen说:“我想AV还有反恶意软件给OS X提供的东西需要很快地成熟起来,以面对近期的威胁。微软给自身供给加标签的方式对终端用户来说非常好,如果苹果也采取类似的措施就棒极了。App商城和系统升级的统一简化了事情,当然,OS X用户也需要养成定期应用升级的习惯。”

时间: 2024-09-17 23:09:05

关注OS X发展:2012年OS X安全问题盘点的相关文章

关注个人站长发展 12月28日徐州互联网大会精英论道

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 互联网的发展彻底颠覆了传统的创业模式,活在网上只有你想不到的,没有你做不到的.回顾即将过去的2008年,并且展望充满无限可能的2009年,互联网从业者们需要进行更加广泛的交流.可以说2008年12月28日召开的徐州第三届互联网行业大会就是在试图提供这样一个平台,令心中有梦的人们更加清晰地看到自己梦想的轮廓,从而竭尽全力将梦想实现. 徐州互联网大会也作淮海经济区站长大会,之前已经成功举办过两届,此次的会议主题是<关注个人站长发展,共同度过互联

2012年OS X安全问题盘点

2012年对于OS X安全性来说是让人激动的一年,至少如果你是一个安全专家或者研究员,你会颇有感触.有很多事件发生让人们一直保持警惕状态.虽然苹果公司因为一些安全问题处境很窘迫,但是总的来说,当用户发生安全问题时,公司始终毫不犹豫冲在第一线来保护用户.至少这是很多安全研究者的想法,他们全年都在关注着OS X的发展. Flashback事件 还记得Flashback吗?2011年当这个恶意软件第一次进攻Mac时,它并没有大范围扩散开来,以至于大部分的用户竟然完全没有意识到被侵入,直到今年年初时才知

Chrome UI设计师谈Chrome与Chrome OS未来发展

作为一款新型浏览器,Google Chrome 从发布之后就受到了用户的广泛关注,其用户群也在不断扩大.与此同时Google也正在打造为上网本设计的操作系统http://www.aliyun.com/zixun/aggregation/9439.html">ChromeOS.近日,著名科技博客Lifehacker请到了Chrome团队的UI(用户界面)设计师Glen-Murphy,交谈了Chrome和ChromeOS未来的发展方向,解读了Chrome-Web-Store的重要意义以及解答触

Ubuntu 系统中通过火狐OS模拟器轻松体验 Firefox OS

西班牙已经发布了基于Firefox OS的手机,但是不是任何人能体验到,很都人都在苦苦等待,现在我们有另一种方法,不需要任何命令,没有纷繁复杂的安装步骤,在该文中,会教大家在ubuntu系统中一种轻松体验 Firefox OS.   只需在火狐浏览器中就可是实现: firefoxosvs4 火狐OS模拟器是为开发者使用的,用来测试他们的程序的的火狐浏览器插件,下面是该模拟器的功能: Push to Device Rotation simulation Basic geolocation API

CIO关注:SaaS发展后劲十足

近日,中国市场利好消息频频传来:4月8日外贸人民币结算国务院常务会议决定,在上海市和广东省广州.深圳.珠海.东莞4城市开展跨境贸易人民币结算试点,给金融危机中受重创的进出口企业带来了巨大福音:4月9日国家统计局公布的全国企业景气调查结果显示,一季度我国企业家信心指数为101.1,比上季度提高6.5点,说明市场信心回暖,经济的发展呈现触底反弹的迹象. 而中小企业如何更好地把握众多利好因素,以最快的速度和最低的成本摆脱经济危机带来的不利影响?实现信息化管理手段无疑成为中小企业必要的选择,从中小企业的

上海网络游戏出版业快速发展 2012年创收190亿

本网上海讯(记者 张硕)昨天上午,记者从上海新闻出版局了解到,上海的网络游戏出版业近年来快速发展,已http://www.aliyun.com/zixun/aggregation/20707.html">成为中国网游产业的龙头.据统计,2012年营收预计达190.2亿元人民币,占全国游戏市场收入总额的31.6%,网络游戏海外出口预计将超过2亿美元. 上海新闻出版局副局长祝君波介绍说,目前上海拥有网络游戏出版许可的企业44家,比2011年新增8家,仅次于北京,位列全国第二.大批网游品牌企业入

2012年中国节能空调市场盘点国家统计局:海尔销量第一

日前,"第十七届(2012年度)全国市场销量领先品牌暨2012年度消费者最信赖品牌课题成果发布会"在人民大会堂隆重举行.在此次大会上,国家统计局中国行业企业信息发布中心(CIIIC)通过对全国200多个重点城市卖场的统计数据分析,公布了2012年度我国节能空调的市场排序.其中,海尔空调以23.31%的市场份额高居第一,成为我国节能空调行业的最大赢家. 认知度遥遥领先全国六大区海尔销量第一 据了解,由中国行业企业信息发布中心举办的全国市场销量领先品牌信息发布会自1997年成功举办以来,已

2012电商年度事件盘点

8·15 电商价格战 2012年8月14日,京东商城CEO刘强东公开承诺京东商城三年内大家电零毛利,其后苏宁易购副总裁李斌承诺苏宁易购包括家电在内的所有产品价格必然低于京东,而国美方面则回应"京东卖一元,国美就卖九毛五".8月15日上午9点,电商价格战全面爆发,引发网友和业内人士热议. 点评:随着实体连锁卖场的效益走低,国美与苏宁大型家电连锁卖场企业与日益壮大的电商平台,竞争日益加剧.8·15大战中,京东.苏宁和国美等电商网站对各自的高流量冲击力.物流承受力.制造商供应链.资本关系等能

轻游戏大会:2012中国轻游戏态势盘点

2011年起,中国网络游戏已经呈现出客户端游戏增长缓慢,网页游戏一路高歌猛进,移动端游戏蓄势爆发的阶段.以网页游戏为代表的轻游戏在2008至2012年之间,从最初的小角色演变成了游戏帝国中最具有竞争力的成员,在这五年的时间里给予了整个游戏行业太多的惊喜.尤其是进入2012年以来,客户端游戏收入增长率下跌的状态下,中国的"轻游戏经济"逆势飞扬,产业连续高增长.轻型游戏市场正在逐渐占据网络游戏主场,成为中国网络游戏市场中坚力量.网页游戏从2008年开始进入高速发展阶段,五年来经过力量蓄积,