为更快寻找ios漏洞 苹果将向安全专家提供开发版iphone-k8凯发天生赢家

为更快寻找ios漏洞 苹果将向安全专家提供开发版iphone
作者:cnbeta.com 发布时间:2019-08-06

苹果计划向安全研究人员提供特有的iphone型号,以便于他们能更轻松的找到ios系统的漏洞。援引福布斯报道,苹果计划在本周晚些时候召开的黑帽安全会议上宣布这条消息。 并非所有安全专家都能获得特制iphone,仅面向此前受到苹果邀请参与bug悬赏计划的安全研究人员。通过该计划,研究人员可以通过向苹果披露ios漏洞以获得奖励。

一些giulio zompetti收藏的“dev-fused”版iphone 图片来自于 giulio zompetti

那么和面向普通消费者的iphone相比,这些特制iphone有何不同?

一位知情人士透露,这些iphone本质上均为“开发设备”。相比较面向普通消费者的已锁iphone,允许开发者做更多的事情。例如,允许开发者访问传统消费者版本中不允许访问的ios系统。更为重要的是,开发者在这些特制iphone上能够允许停止处理器运行以及检查内存中是否存在漏洞。

一台安装在支架上的“dev-fused”版iphone image: motherboard

虽然这些iphone具备更高的自由度,但这些iphone并不会像给内部苹果开发人员以及安全团队那样功能丰富。例如,使用这些设备的安全研究人员可能无法解密iphone固件。目前市场上也有一些iphone开发者机型,但是这些设备通常在黑市上销售,而且价格非常高昂。

在黑市上这些iphone被称之为“dev-fused”版iphone。这些“dev-fused”版iphone并未完成量产阶段,并且取消了诸多安全功能,motherboard在报道中将其描述为“准越狱设备”(pre-jailbroken devices)。“dev-fused”版iphone非常罕见,如果被偷运出苹果在黑市上可以卖出数千美元。这些iphone拥有非常高的价值,因为这些可以用于查找影响iphone现有版本的漏洞。

一些giulio zompetti收藏的“dev-fused”版iphone 图片来自于 giulio zompetti

世界上最知名的ios安全研究人员之一luca todesco向motherboard透露:“如果你是攻击者,要么进行暴力破解要么花费数千美元买这样一台iphone。而不少人都选择了第二种。”motherboard随后在推特上发现了不少出售“dev-fused”版iphone的用户,费用最低在1800美元左右。这些卖家同时还表示他们向多名安全专家提供“dev-fused”版iphone,而且相信很多破解iphone的大型安全公司也在使用这些。不过也有卖家提供的“dev-fused”版iphone价格更高,motherboard发现有个iphone xr版本售价高达20000美元。

与此同时,该报道称苹果也计划推出mac赏金计划。这类似于ios bug奖励,并奖励安全研究人员在macos中发现的漏洞。早在二月份,一位安全研究人员详细介绍了macos漏洞来访问keychain密码,但由于缺少针对macos的bug赏金计划,他拒绝与apple分享详细信息。尽管该公司没有公开宣布错误赏金计划,但最终研究人员确实与苹果分享了该漏洞的详细信息。


网站地图