解密Project Zero:谷歌内部的超级黑客团队

问题描述

美国知名科技媒体《连线》长期撰稿人安迪-格林伯格(AndyGreenberg)日前撰文对谷歌(微博)内部的秘密安全团队“ProjectZero”进行了详细披露。格林伯格表示,这支团队的成员几乎都是全球顶级的互联网黑客,而这一团队的建立宗旨就是打击全球黑客,并让用户可以可以更放心的点击广告,以及更加惬意的享受互联网生活。以下是文章梗概:当乔治-霍兹(GeorgeHotz)在2007年8月成功解锁iPhone,使得当时的iPhone可以不仅仅局限于AT&T网络,同时也支持其他GSM网络的时候,包括AT&T和苹果在内的几乎所有企业都在有意无意的忽视霍兹的存在,而只是专注于修复他所发现的设备、系统漏统。之后,霍兹在博客中表示自己花费了整整5周时间,巧妙运用了一些简单的硬件改动和较复杂的软件方法得到了PS3系统全部内存的读写权限和处理器的高级控制权限。换句话说,他已经完全破解了PS3系统。对此,索尼公司的做法则是将其正式起诉至法庭,并最终在霍兹承诺不再破解任何一款索尼产品的前提下达成和解。今年早些时候,当霍兹成功找到谷歌Chrome操作系统中漏洞的时候,谷歌非但没有对他提起诉讼,反而给予了前者15万美元的奖励。两个月后,霍茨收到了一封来自谷歌安全工程师克里斯-埃文斯(ChrisEvans)的Offer邮件,后者邀请他加入谷歌旗下的互联网安全精英团队,该团队的主要职责就是找到存在于互联网各个角落之中的安全漏洞。超级黑客团队日前,谷歌首次正式对外介绍了自己互联网安全项目“ProjectZero”的主要情况。据悉,该团队主要由谷歌内部顶尖安全工程师组成,而他们的唯一使命就是发现、跟踪和修补这些全球性的软件安全漏洞。同时,“ProjectZero”所处理的安全漏洞通常都属于“零日漏洞”范畴,网络黑客或者政府有组织的黑客团队可以利用这些漏洞展开网络监听等操作。谷歌表示,“ProjectZero”团队并不仅限于在谷歌自有的产品中寻找系统安全漏洞,因为他们也会在任何软件产品上寻找漏洞。在发现了某个漏洞后,该团队会对其进行曝光,并通过这种方式来鼓励相关公司与谷歌联手对付黑客。“人们理应在无需担忧安全漏洞或者隐私泄露的情况下享用互联网,而我们团队则会关注于找出那些高价值的安全漏洞,并将其彻底消除。”ProjectZero负责人、曾负责过谷歌Chrome安全团队的埃文斯说道。消息指出,“ProjectZero”目前已经从谷歌内部抽调了一些精英人员而组建起了自己的黑客“梦之队”。比如,曾在2013年发现存在于AdobeFlash及微软Office中大量漏洞的新西兰人本-霍克斯(BenHawkes)、英国知名“零日漏洞查杀”专家塔维斯-奥曼迪(TavisOrmandy)、成功破解谷歌Chrome操作系统的乔治-霍兹以及曾经发现了苹果iOS、OSX和Safari浏览器多个漏洞的神秘瑞士黑客布雷特-伊恩-贝尔(BritIanBeer)都是这一团队的成员。据埃文斯透露,目前这一团队的招聘工作仍然在继续,并计划召集到10名以上的全职互联网安全研究人员。他们大多数都可以不在谷歌总部办公室办公,并使用专业的漏洞查找工具对目标软件进行扫描,从而发现有可能包含有漏洞的系统、软件设计。动机何在那么,谷歌“ProjectZero”团队的建设目的究竟是为了什么呢?对此,埃文斯表示,谷歌希望通过这一项目把互联网变得更加安全,并可以通过提供更加自由的工作条件来吸引许多顶级安全人才加入公司。因为谷歌始终坚信,一个更加安全、愉悦的互联网使用环境会促使更多用户放心的点击广告,并从而使谷歌受益。“只要我们能够增强用户对于互联网的信心,那么谷歌也将通过非直接的方式获益。”埃文斯说道。与此同时,ProjectZero也同谷歌近年来的发展策略相当吻合。在“斯诺登事件”曝光后,谷歌已经加强了自己的反侦查策略,因为斯诺登曾披露称美国国家安全局在暗中监视谷歌用户信息,之后谷歌便对相关链接进行了加密。近期,谷歌还通过在Chrome浏览器中内置插件的方式为用户的电子邮件进行了加密,并且公布了一份有关哪些电邮服务商同意或者不同意使用这一加密做法的名单。美国公民自由联盟首席技术专家克里斯-索霍安(ChrisSoghoian)表示,谷歌大力建设自己的“ProjectZero”团队是情理之中的举措,因为谷歌安全团队对于政府监控行为一直非常不满,他们自然希望能够对此有所回应。而且,同其他许多企业一样,谷歌多年来也一直在奖励那些发现代码漏洞的善意黑客。然而,查找自身软件漏洞的工作似乎一直都并不完善,因为诸如Chrome浏览器这些产品经常需要依赖于AdobleFlash这些第三方代码运行。今年3月,埃文斯甚至还编写了一份在过去四年时间内由黑客所发现的18个Flash漏洞的表单。封堵理念据前谷歌安全研究人员摩根-马奎斯-鲍伊尔(MorganMarquisBoire)透露,“ProjectZero”团队背后理念的成型还要追溯到2010年他与埃文斯的一次深夜会谈。在当时的凌晨4点左右,两人正在探讨谷歌之外软件所存在的缺陷以及这些缺陷会对谷歌用户造成的影响。“对于许多在编写安全软件时需要用到第三方的代码的人们来说,这样的情况令人感到十分沮丧,因为黑客始终可以攻击你最薄弱的位置。这就好像你穿着一身和服在骑摩托车一样,即便戴着头盔恐怕也无法保证安全。”鲍伊尔说道。因此,谷歌便希望通过“ProjectZero”团队成员的智慧找到存在于其他公司产品之中的漏洞。在找到漏洞后,该团队首先会对该软件开发商发出警告,然后给对方60-90天的时间来修补漏洞,之后谷歌便会在“ProjectZero”的官方博客上公布这一漏洞。谷歌表示,为了避免这些漏洞被黑客利用,谷歌通常会向软件开发商施压,并催促其尽量在7天时间内对漏洞进行修复。“花费太长时间,或者对出现的漏洞无所作为是令人无法接受的行为。”埃文斯说道。当然,“ProjectZero”团队能否完全消除互联网的安全隐患目前我们还不得而知。但团队成员之一的本-霍克斯表示,“ProjectZero”团队其实并不需要亲自处理每一个零日漏洞,而是会根据漏洞的影响范围来有选择的进行介入。这主要是因为如今黑客所利用的安全漏洞通常都不是独立存在的,而是需要配合其他一系列漏洞才能成功攻克计算机的自身防线。所以,“ProjectZero”通常只需要封堵其中一个漏洞便可以使黑客的整个入侵计划失效。

时间: 2024-07-30 12:40:25

解密Project Zero:谷歌内部的超级黑客团队的相关文章

解密 Project Zero:谷歌内部的超级黑客团队

美国知名科技媒体<连线>长期撰稿人安迪-格林伯格(Andy Greenberg)日前撰文对谷歌内部的秘密安全团队"Project Zero"进行了详细披露.格林伯格表示,这支团队的成员几乎都是全球顶级的互联网黑客,而这一团队的建立宗旨就是打击全球黑客,并让用户可以更加惬意的享受互联网生活,同时可以放心的点击广告. 以下是文章梗概: 当乔治-霍兹(George Hotz)在2007年8月成功解锁iPhone,使得当时的iPhone可以不仅仅局限于AT&T网络,同时也支

谷歌内部研究揭秘:如何打造完美团队

 3月1日,谷歌(微博)由数百个团队组成,有的团队一飞冲天,有的团队却始终磕磕绊绊.纽约时报调查记者.普利策奖获得者查尔斯·杜希格(Charles Duhigg)刊文揭秘了谷歌的亚里士多德项目,解释打造完美成功团队的秘诀.全文摘要如下: 像大多数25岁年轻人一样,朱莉亚·罗佐夫斯基(Julia Rozovsky)不知道自己一生想要做什么.她曾在咨询公司工作过,但她觉得不太合适.此后,她成为哈佛大学的研究员,尽管工作很有趣,但却令人觉得孤独.或许,大公司或快速成长的初创企业更适合她.罗佐夫斯基唯一

传担忧已在谷歌内部公开化

摘要: <华尔街日报>的一篇报道说,三星电子已经成为全球最大的Android移动设备商,去年它出货的智能手机比第二大 Android设备商超出很多,如此大的权重让谷歌不由感到担忧.消息人士对 <华尔街日报>的一篇报道说,三星电子已经成为全球最大的Android移动设备商,去年它出货的智能手机比第二大 Android设备商超出很多,如此大的权重让谷歌不由感到担忧.消息人士对该报记者透露,谷歌高管担心如果三星实力继续增长,它会要求Google提供更多广告提成,或者要求Google作出其

权力的游戏:谷歌内部的性和政治

美国科技博客Business Insider周四 刊登题为<谷歌的性和政治:山景城的权力游戏>(SEX AND POLITICS AT GOOGLE: It's A Game Of Thrones In Mountain View)的文章称,谷歌内部的性和政治斗争很少为外界所知,但很多情况就像是小说<权力的游戏>中描述的场景.以下为文章全文:在全世界的印象中,谷歌的工作环境就像该公司标志一样令人轻松愉悦.从外部来看,谷歌是一家"不作恶"的公司,其领导者是穿着T

谷歌内部招聘“雷区”公司名单曝光

北京时间6月5日上午消息,据国外媒体报道,一名去年离职的谷歌前招聘人员透露,谷歌内部有一份招聘"雷区"公司名单,包括雅虎.苹果和Genentech等.在招聘过程中,谷歌要尽量避免聘用名单上的公司员工. 本周早些时候有消息称,美国司法部正在向一些大型科技和生物公司索取信息,就这些企业协议互不招聘对方员工的做法是否违反反垄断法进行调查,这些企业包括谷歌.雅虎.苹果.英特尔以及生物科学公司Genentech. 对此,一名去年离职的谷歌前招聘人员表示,谷歌确实拥有一份招聘"雷区&qu

法官裁定甲骨文可使用谷歌内部邮件起诉谷歌

新浪科技讯 北京时间10月21日早间消息,美国一名法官周四判决称,在甲骨文(微博)起诉谷歌Android系统专利侵权一案中,甲骨文可以以谷歌的内部电子邮件作为证据. 甲骨文于去年对谷歌提起诉讼,称谷歌的Android系统侵犯了甲骨文与Java相关的专利.除这一专利诉讼外,甲骨文还指责谷歌存在侵犯 版权的行为.甲骨文于2010年收购了Sun,从而获得了后者与Java相关的资产. 在甲骨文提起诉讼之前,谷歌一名工程师在谷歌内部发送邮件称,谷歌应当与甲骨文就Java的专利授权进行谈判.这封电子邮件称,

疯传布林筹划盖房子谷歌内部无人知

谷歌联合创始人布林(TechWeb配图) [TechWeb报道]10月25日消息,据国外媒体报道,最近谷歌正疯传一条消息,布林要建房子了.据说,布林正在着手的几个项目里,他最感兴趣的一个和建筑有关. 在谷歌,布林有个名为"Google X"的专属储藏室.理论上,只有布林本人有密码,但谷歌不乏破解密码的高手.有人自告奋勇说,自己曾经进去过,看见过布林的材料,搞得清他究竟在筹划什么. 说法一,布林准备建一个数据存储中心,包括可供谷歌创建更多数字移动模块的移动供电站. 说法二,布林要为谷歌建

Google Ventures正在筹建内部数据科学团队

Google Ventures最新聘用的一名员工是Hazem Adam Ghobarah,他与该基金的其他许多员工一样也曾是谷歌雇员.Ghobarah曾在谷歌供职六年,最近的职位是广告部门定量研究和建模团队成员.在加入Google Ventures以后,他将寻找数据分析业务领域中的投资机会,并与该基金目前投资的一些公司合作找出搜集及利用大量信息的方法. Google Ventures董事总经理比尔·马瑞斯(Bill Maris)称:"这是我们正在组建的完整团队的一部分." 业界人士指出

谷歌成立顶级研发团队专门评测Bing搜索算法

比特网(ChinaByte)6月15日消息 据外电报道,针对微软日前推出的Bing搜索,谷歌已成立一支顶级研发队,评估Bing的搜索算法,并由谷歌联合创始人赛吉·布林(Sergey Brin)亲自带领该团队. 该报道称,微软的新搜索让谷歌十分不安,谷歌希望借评估它的算法发现与谷歌搜索的不同,以便可以紧急升级.由于谷歌公司目前特别重视此事,谷歌元老布林则亲自上阵. 此前,美国搜索市场的整体格局为,谷歌占七成左右份额,雅虎占两成左右,微软的市场占有率则不到一成.但据美国互联网市场调查公司comSco