當(dāng)前位置:首頁 > 通信技術(shù) > 通信技術(shù)
[導(dǎo)讀]一項(xiàng)最新研究顯示,蘋果公司在其漏洞賞金計(jì)劃中,比三星公司多支付 5 倍的賞金。盡管如此,蘋果公司仍然面臨著研究人員的抱怨,一些人稱蘋果沒有為報(bào)告的零日漏洞給他們記功。

一項(xiàng)最新研究顯示,蘋果公司在其漏洞賞金計(jì)劃中,比三星公司多支付 5 倍的賞金。盡管如此,蘋果公司仍然面臨著研究人員的抱怨,一些人稱蘋果沒有為報(bào)告的零日漏洞給他們記功。

Atlas 進(jìn)行的研究顯示,蘋果公司向在其服務(wù)中發(fā)現(xiàn)漏洞的研究人員支付 10 萬至 100 萬美元的賞金,而三星的漏洞賞金計(jì)劃對合格的漏洞獎(jiǎng)勵(lì)研究人員 200 至 20 萬美元。

了解到,該研究發(fā)現(xiàn)華為也支付跟三星類似數(shù)額的獎(jiǎng)金,在 200 美元到 22.4 萬美元之間。其他安卓智能手機(jī)制造商,如小米、一加和 OPPO 的報(bào)酬也相對較低。小米公司的獎(jiǎng)金在 800 美元到 13000 美元之間,而一加和 OPPO 的獎(jiǎng)金為 7000 美元。

然而,似乎較高的報(bào)酬并沒有讓開發(fā)者滿意。蘋果一直是研究人員批評(píng)的對象。他們指稱,蘋果公司支付的賞金比承諾的少,有時(shí)甚至根本不支付,即使發(fā)現(xiàn)了零日漏洞。這些抱怨的聲音從 2017 年就有,蘋果公司在 2021 年為其漏洞賞金計(jì)劃聘請了一位新的負(fù)責(zé)人時(shí),但抱怨并沒有停止。

一項(xiàng)新研究表明在 BUG 懸賞計(jì)劃中,蘋果所支付的賞金是三星的 5 倍多。 盡管如此,蘋果仍然面臨著研究人員的投訴,一些人說蘋果沒有為報(bào)告的零日漏洞記功。

Atlas VPN 進(jìn)行的研究顯示, 蘋果 公司向在其服務(wù)中發(fā)現(xiàn)漏洞的研究人員支付 10 萬至 100 萬美元,而 三星 的漏洞賞金計(jì)劃對合格的漏洞獎(jiǎng)勵(lì)研究人員 200 至 20 萬美元。另一方面, 華為 為其設(shè)備中發(fā)現(xiàn)的漏洞提供 200 至 22.4 萬美元的報(bào)酬。

Atlas VPN說,這些數(shù)據(jù)是基于公開的信息,即最重要的 手機(jī) 和其他電子產(chǎn)品制造公司為其設(shè)備中發(fā)現(xiàn)的漏洞支付多少錢。雖然蘋果公司支付的費(fèi)用比三星或上面顯示的這些其他公司要好,但其漏洞賞金計(jì)劃并不是沒有爭議的。2017 年,研究人員抱怨發(fā)現(xiàn)的問題報(bào)酬過低。2021 年,蘋果公司聘請了一位新的領(lǐng)導(dǎo)人來改革其漏洞賞金計(jì)劃,因?yàn)榘踩芯咳藛T對它感到"厭煩"。據(jù)華盛頓郵報(bào)報(bào)道,蘋果公司提供了一個(gè)漏洞賞金計(jì)劃,旨在向發(fā)現(xiàn)和報(bào)告蘋果操作系統(tǒng)中關(guān)鍵錯(cuò)誤的安全研究人員支付報(bào)酬,但研究人員對該計(jì)劃的運(yùn)作方式、報(bào)酬等并不滿意。

據(jù)接受采訪的安二十多位安全研究人員表示,蘋果公司修復(fù)漏洞的速度很慢,而且并不是每次都支付了所欠的費(fèi)用。

2020 年,蘋果公司支付了 370 萬美元給漏洞發(fā)現(xiàn)者,大約是谷歌支付給研究人員的 670 萬美元的一半,遠(yuǎn)遠(yuǎn)低于微軟支付的 1360 萬美元。

安全研究人員表示,蘋果限制了對哪些漏洞將獲得賞金的反饋,而且蘋果的前任和現(xiàn)任員工說,有一個(gè)“大量積壓”的漏洞尚未解決。

蘋果不愿意對安全研究人員采取更開放的態(tài)度,這使一些研究人員不愿意向蘋果提供漏洞,這些研究人員反而把它們賣給了政府機(jī)構(gòu)或提供黑客服務(wù)的公司等客戶。

IT之家了解到,蘋果公司安全工程和架構(gòu)主管伊萬-克里斯蒂奇表示,蘋果公司認(rèn)為該計(jì)劃是成功的,與 2019 年相比,蘋果公司在 2020 年支付的漏洞賞金數(shù)額翻了一番。不過,蘋果仍在努力擴(kuò)大漏洞計(jì)劃的規(guī)模,并將在未來提供新的獎(jiǎng)勵(lì)。

蘋果的漏洞賞金計(jì)劃承諾的獎(jiǎng)勵(lì)從 10 萬美元到 100 萬美元不等,而且蘋果還為一些研究人員提供專門用于安全研究的特殊 iPhone,這些 iPhone 的開放程度比消費(fèi)者設(shè)備高,旨在使安全漏洞和弱點(diǎn)更容易被發(fā)掘出來。

Luta Security 的創(chuàng)始人 Katie Moussouris 表示,蘋果在安全界的不良聲譽(yù)在未來可能會(huì)導(dǎo)致“更不安全的產(chǎn)品”,并且產(chǎn)生“更多的成本”。

蘋果公司提供了一個(gè)漏洞賞金計(jì)劃,向發(fā)現(xiàn)和報(bào)告蘋果操作系統(tǒng)中存在關(guān)鍵錯(cuò)誤的安全人員支付一定報(bào)酬,然而這些研究人員卻表示,對蘋果的漏洞賞金計(jì)劃的運(yùn)作方式及報(bào)酬不滿意。

二十余位安全研究人員表示,蘋果公司修復(fù)非常慢,并且會(huì)拖欠部分費(fèi)用。2020 ,蘋果公司支付了 370 萬美元給漏洞發(fā)現(xiàn)者,大約是谷歌支付給研究人員的 670 萬美元的一半,遠(yuǎn)遠(yuǎn)低于微軟支付的 1360 萬美元。

安全研究人員表示,蘋果限制了對部分漏洞獲得獎(jiǎng)金的反饋,并且蘋果的前任和現(xiàn)任員工說,有一個(gè)“大量積壓”的漏洞尚未解決。

蘋果這種態(tài)度致使一些安全研究人員不再愿意向蘋果提供漏洞,而是將這些漏洞賣給政府機(jī)構(gòu)以及其它黑客服務(wù)公司。蘋果目前在安全界的聲譽(yù)已經(jīng)嚴(yán)重了影響。

一項(xiàng)新研究表明在 BUG 懸賞計(jì)劃中,蘋果所支付的賞金是三星的 5 倍多。 盡管如此,蘋果仍然面臨著研究人員的投訴,一些人說蘋果沒有為報(bào)告的零日漏洞記功。

Atlas VPN 進(jìn)行的研究顯示, 蘋果 公司向在其服務(wù)中發(fā)現(xiàn)漏洞的研究人員支付 10 萬至 100 萬美元,而 三星 的漏洞賞金計(jì)劃對合格的漏洞獎(jiǎng)勵(lì)研究人員 200 至 20 萬美元。另一方面, 華為 為其設(shè)備中發(fā)現(xiàn)的漏洞提供 200 至 22.4 萬美元的報(bào)酬。

Atlas VPN說,這些數(shù)據(jù)是基于公開的信息,即最重要的 手機(jī) 和其他電子產(chǎn)品制造公司為其設(shè)備中發(fā)現(xiàn)的漏洞支付多少錢。雖然蘋果公司支付的費(fèi)用比三星或上面顯示的這些其他公司要好,但其漏洞賞金計(jì)劃并不是沒有爭議的。2017 年,研究人員抱怨發(fā)現(xiàn)的問題報(bào)酬過低。2021 年,蘋果公司聘請了一位新的領(lǐng)導(dǎo)人來改革其漏洞賞金計(jì)劃,因?yàn)榘踩芯咳藛T對它感到"厭煩"。

蘋果安全工程主管 Ivan Krsti? 今天在拉斯維加斯舉行的黑帽大會(huì)上宣布,蘋果將升級(jí)漏洞懸賞計(jì)劃,除了 iOS 設(shè)備外,還會(huì)覆蓋 macOS、tvOS、watchOS 和 iCloud。

2016 年 8 月,蘋果正式推出適用于 iOS 設(shè)備的漏洞懸賞計(jì)劃,允許安全研究人員找到 iOS 漏洞,并向蘋果匯報(bào),以獲得賞金。此前,非 iOS 設(shè)備并沒有懸賞計(jì)劃,這樣的操作也一直被安全社區(qū)批評(píng)。

今年早些時(shí)候,由于缺少 macOS 漏洞懸賞計(jì)劃,一位德國青少年拒絕向蘋果遞交 macOS 鑰匙串的重大安全漏洞。雖然最終他完成了漏洞遞交,但他表示希望蘋果能開放 macOS 漏洞懸賞計(jì)劃。

除了 macOS 懸賞計(jì)劃外,蘋果還會(huì)提高賞金金額,從之前的每個(gè)漏洞 20 萬美元提升至 100 萬美元。此外,蘋果還會(huì)向研究人員提供“開發(fā)版”iPhone,這是特殊版 iPhone,可以更深入地訪問底層軟件和操作系統(tǒng),從而更容易發(fā)現(xiàn)漏洞。


聲明:該篇文章為本站原創(chuàng),未經(jīng)授權(quán)不予轉(zhuǎn)載,侵權(quán)必究。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡稱"軟通動(dòng)力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉