漏洞,在網絡攻擊的世界里,是亙古不變的硬通貨。今年,灰色交易市場上,iOS漏洞的售價一度飆到百萬美元,安卓、微軟的漏洞隨隨便便也能賣到10萬美元。但在白帽黑客眼里,天價懸賞并沒什么吸引力,各大廠商的漏洞致謝榜才是彰顯實力的榮譽賽場。
在三大巨頭中,谷歌的賞金最為慷慨,2015年向300多位研究者提供了200多萬美元的獎金;蘋果今年在黑帽大會上首次推出了漏洞定向賞金計劃,提供最高20萬美元的獎金;微軟今年推出的Edge瀏覽器專項漏洞賞金計劃,最高獎金也達1.5萬美元。與天價黑市相比,廠商們的賞金雖顯“吝嗇”,但毫不影響白帽子挖洞的熱情,以360、騰訊、百度等為代表的中國黑客,今年形成了各大漏洞致謝榜單上強勢的中國力量。
谷歌致謝榜:360移動安全優勢凸顯
擁有數千臺機器大軍日夜不停地篩查漏洞,再加上自家黑客天團Google Project Zero保駕護航,谷歌漏洞的挖掘難度可想而知。2016年,只要提交9枚漏洞,就可以躋身谷歌致謝榜單前十位,360今年一口氣提交了157枚漏洞(155枚安卓漏洞,2枚Chrome漏洞),不僅實現了安卓系統漏洞挖掘領域的稱霸,還保持了三次蟬聯致謝榜首位的記錄。
谷歌雖然是最早花錢鼓勵黑客尋找自家漏洞的廠商,但從2015年8月和12月開始,才分別開始公開安卓和Chrome的漏洞編號,致謝榜的統計也從2015年底開始。這一年,360拉開了“刷榜”的帷幕,以9次漏洞致謝的成績,遠超當時的趨勢科技(5次致謝)和谷歌黑客天團(2次致謝),一躍登上榜首。
2016上半年,360累計提交47枚漏洞(44枚安卓漏洞,3枚Chrome漏洞)第二次問鼎榜首,報告漏洞數量較當時的第二名趨勢科技(11枚漏洞)高出了4倍多。2016年底,360在移動端的安全研究優勢不斷擴大,再一次將老牌黑客天團Google和趨勢科技甩在身后。
值得一提的是,今年另外兩家中國安全廠商騰訊和阿里也雙雙躋身致謝榜單前十,分別以32次、28次漏洞致謝的成績位列第四、五位。此外,百度(4次致謝)、獵豹(4次致謝)、PKAV(2次致謝)、華為(2次致謝)等公司也紛紛向谷歌報告漏洞并獲得致謝。
微軟致謝榜:三支中國團隊躋身前十
微軟漏洞致謝榜主要由兩部分組成,一部分是每月初“星期二補丁日”的安全公告,另一部分是賞金計劃(Bounty Program),專門為Mitigation Bypass(指繞過系統安全機制)等專項漏洞提供獎金。
2015年,致謝榜排名前三的是Google(93個漏洞公告,1個賞金項目),Palo Alto Networks(34個漏洞公告),奇虎360(22個漏洞公告,4個賞金項目)和百度(26個漏洞公告);騰訊以14個漏洞公告,2個賞金項目位列第六。
2016年上半年,趨勢科技以3億美元收購惠普旗下的零日計劃(ZDI)后,漏洞挖掘實力增長驚人,以34次漏洞致謝一躍而至榜單首位。相比之下,Google和Palo Alto Networks的成績大幅下滑,Google僅獲得23次漏洞致謝,排名第二。360、百度、騰訊緊隨其后,分列第三、四、五位,再次躋身榜單前十。
縱觀微軟近兩年的漏洞榜單,前十名的選手走馬換將,上半年還是風云人物,下半年就可能跌出榜單之外。但360、騰訊、百度三支安全團隊,一直憑借穩定發揮,占據漏洞報告數量的前十位。2016年底,騰訊(45次致謝)、360(39次致謝)、百度(27次致謝)第三次入圍微軟致謝前十位,提交漏洞的數量較去年也有了顯著的提高。另外兩支中國團隊——綠盟科技和知道創宇,今年也向微軟分別提交了4枚和1枚漏洞。
蘋果致謝榜:騰訊360再次上榜
據趨勢科技近日發布的報告,隨著蘋果產品市場占有率的不斷增加,黑客攻擊的重心也逐漸轉移到蘋果設備上來。對比近兩年漏洞的致謝情況不難發現,越來越多的白帽子們在挖掘蘋果漏洞方面日漸活躍,緊鑼密鼓地保衛著用戶的安全,其中,國內安全廠商也十分搶眼。
2015年,占據蘋果漏洞致謝榜前三位的是谷歌(50枚漏洞)、雅虎(27枚漏洞)以及國內的太極越獄團隊(15枚漏洞)。另外,盤古團隊(11枚漏洞)、360(9枚漏洞)、清華大學(7枚漏洞)三家機構分列第四、五、六位。
2016年開始,騰訊逐漸成為蘋果致謝榜上的重量選手,并和360雙雙成為榜單十強上的常客,2016年底,騰訊(55次致謝)和360(13次致謝)刷新了其報告漏洞數量上的最好成績。另外,國內其他安全機構在漏洞致謝上也開始遍地開花,百度、阿里、PKAV、華為、知道創宇等公司紛紛加入蘋果漏洞挖掘的陣營。
綜合三大巨頭廠商的漏洞致謝,中國白帽黑客的表現亮點頗多,但這只是中國黑客技術實力的其中一面。Pwn2Own、PwnFest等世界黑客大賽上的驚艷表現,Blackhat、Defcon等國際會議上的輪番亮相,在檢驗網絡安全實力的各大賽場,都活躍著中國黑客的身影。
漏洞就像槍支一樣,不法分子利用會帶來巨大的安全威脅,但在正義的白帽子手中,則會變成有力的反擊武器。在互聯網的各個角落,時刻都上演著安全從業者和不法分子的激烈對抗。這其中,中國黑客逐步成為這場黑白交鋒中的主力,用精湛的技術實力捍衛正義的力量。