首页 / 行业
对苹果SRD计划规则不满 谷歌等不再参与iPhone的SRD安全计划
2020-07-23 16:58:00
由于苹果严苛的漏洞披露规则,包括谷歌Project Zero在内的iPhone漏洞研究领域的部分大牌团队和个人,都表示将不参与苹果新公布的SRD安全计划。
这些团队和个人包括谷歌Project Zero、ZecOps、Axi0mX以及移动安全公司Guardian CEO威尔·斯特拉法赫(Will Strafach)。
苹果的SRD计划在手机厂商中可谓独一无二。根据这一计划,苹果将向安全研究人员提供特制版iPhone,方便研究人员发现其中的漏洞。苹果2019年12月份正式公布了SRD计划。
虽然安全社区去年对苹果公布SRD计划欢呼雀跃,认为这是苹果在正确道路上迈出的第一步,但他们对苹果今天公布的SRD计划规则却很是不满。
根据安全社区在社交媒体上的吐槽,让大多数安全研究人员不满的是下述条款:报告影响苹果产品的安全漏洞后,苹果将确定安全研究人员能够公开披露该漏洞的日期(通常情况下,苹果会在当天发布修正漏洞的补丁软件)。苹果将尽可能早地修正每个漏洞。在规定的日期前,安全研究人员不得与其他人或机构讨论漏洞。
这一条款使得苹果能够让安全研究人员“闭嘴”,也使得苹果能够完全控制漏洞的披露过程。
许多安全研究人员担心,苹果会滥用这一条款,推迟发布重要安全补丁的时间。也有人担心苹果会利用这一条款“掩盖”他们的研究,甚至阻止他们公开自己的工作。
谷歌Project Zero团队负责人本·霍克斯(Ben Hawkers)首先注意到了这一条款及其可能产生的影响,“鉴于在漏洞披露规则方面的限制,我们可能无法参与苹果SRD计划。”
ZecOps通过Twitter宣布不参与苹果SRD计划
网络安全厂商ZecOps也在Twitter上宣布将不参与SRD计划,继续以传统方法研究iPhone安全问题。
对于了解苹果安全计划历史的人来说,对苹果可能滥用SRD计划规则掩饰重要的iOS漏洞和安全研究是合乎情理的。之前,苹果多次被指责存在这样的行为。
在4月份发布的多条推文中,macOS和iOS开发人员杰夫·约翰逊(Jeff Johnson)指责苹果对其安全研究工作不够重视。
最新内容
手机 |
相关内容
2023 年 3 季度了 DigiKey 新增 4
2023 年 3 季度了 DigiKey 新增 4 万多种现货零件,多种,零件,现货,季度,产品,原厂,全球领先的供应品类丰富、发货快速的商业现货技新一代8通道脑电采集芯片研制成功,
新一代8通道脑电采集芯片研制成功,铠侠与西部数据已中止合并谈判,合并,芯片,脑电,新一代,通道,产品,近日,一项重要的科技突破在全球范智能传感器助力打造数字经济数字世
智能传感器助力打造数字经济数字世界,数字,经济,传感器,助力,智能,及时发现,PCM1801U智能传感器是一种能够感知环境并将感知结果转DigiKey 凭借品牌更新荣获四项 Mar
DigiKey 凭借品牌更新荣获四项 MarCom 大奖,四项,机构,明尼苏达州,公司,行业,产品,全球供应品类丰富、发货快速的商业现货技术元件芯朋微:服务器配套系列芯片已通过客
芯朋微:服务器配套系列芯片已通过客户验证 可应用于AI服务器,服务器,客户,芯片,验证,人工智能,公司,芯朋微是一家专注于人工智能芯片ASML不惧佳能纳米压印光刻机!
ASML不惧佳能纳米压印光刻机!,提升,分辨率,产品,公司,芯片,市场,佳能最近发布了一款被称为能够生产2纳米芯片的新一代纳米压印光刻机与GPU能效齐平,低功耗AI公司的转型
与GPU能效齐平,低功耗AI公司的转型,公司,低功耗,硬件,市场,能源,需求,随着人工智能(AI)技术的快速发展,对于低功耗AI公司的需求也越来越台积电再度突破硅光芯片技术,华为弯
台积电再度突破硅光芯片技术,华为弯道超车计划将要失败?,超车,弯道,芯片,台积电,突破,计划,近日,台积电(TSMC)再度宣布突破FM31256-GTR硅