首页>新闻>苹果资讯>质疑苹果掩饰重要漏洞,谷歌不再参与 iPhone 新的 SRD 安全计划

质疑苹果掩饰重要漏洞,谷歌不再参与 iPhone 新的 SRD 安全计划

2020-07-24
3243
来源:爱思助手

由于苹果严苛的漏洞披露规则,包括谷歌 Project Zero 在内的 iPhone 漏洞研究领域的部分大牌团队和个人,今天都表示将不参与苹果新公布的 SRD 安全计划。这些团队和个人包括谷歌 Project Zero、ZecOps、Axi0mX 以及移动安全公司 Guardian CEO 威尔·斯特拉法赫(Will Strafach)。


质疑苹果掩饰重要漏洞,谷歌不再参与 iPhone 新的 SRD 安全计划


苹果的 SRD 计划在手机厂商中可谓独一无二。根据这一计划,苹果将向安全研究人员提供特制版 iPhone,方便研究人员发现其中的漏洞。苹果 2019 年 12 月份正式公布了 SRD 计划。


虽然安全社区去年对苹果公布 SRD 计划欢呼雀跃,认为这是苹果在正确道路上迈出的第一步,但他们对苹果今天公布的 SRD 计划规则却很是不满。


根据安全社区在社交媒体上的吐槽,让大多数安全研究人员不满的是下述条款:报告影响苹果产品的安全漏洞后,苹果将确定安全研究人员能够公开披露该漏洞的日期(通常情况下,苹果会在当天发布修正漏洞的补丁软件)。苹果将尽可能早地修正每个漏洞。在规定的日期前,安全研究人员不得与其他人或机构讨论漏洞。


这一条款使得苹果能够让安全研究人员 “闭嘴”,也使得苹果能够完全控制漏洞的披露过程。


许多安全研究人员担心,苹果会滥用这一条款,推迟发布重要安全补丁的时间。也有人担心苹果会利用这一条款 “掩盖” 他们的研究,甚至阻止他们公开自己的工作。


谷歌 Project Zero 团队负责人本·霍克斯(Ben Hawkers)首先注意到了这一条款及其可能产生的影响,“鉴于在漏洞披露规则方面的限制,我们可能无法参与苹果 SRD 计划。”


ZecOps 通过 Twitter 宣布不参与苹果 SRD 计划


网络安全厂商 ZecOps 也在 Twitter 上宣布将不参与 SRD 计划,继续以传统方法研究 iPhone 安全问题。


对于了解苹果安全计划历史的人来说,对苹果可能滥用 SRD 计划规则掩饰重要的 iOS 漏洞和安全研究是合乎情理的。之前,苹果多次被指责存在这样的行为。


在 4 月份发布的多条推文中,macOS 和 iOS 开发人员杰夫·约翰逊(Jeff Johnson)指责苹果对其安全研究工作不够重视。


特别声明:本文版权归文章作者所有,仅代表作者观点,不代表爱思助手观点和立场。本文为第三方用户上传,仅用于学习和交流,不用于商业用途,如文中的内容、图片、音频、视频等存在第三方的先知识产权,请及时联系我们删除。

相关文章
  • 为什么要绑定Apple ID?

    本文主要介绍如何用爱思助手绑定Apple ID,以及绑定的安全性和必要性。

  • Apple Store 在线商店新增 Apple Card 专用支付选项

    据外媒 AppleInsider 报道,对于 Apple Card 的持有者来说,在 Apple Store 在线商店上购物变得稍微容易了一些,因为该虚拟市场现在提供了一个直接使用 Apple Card 支付的选项,以及更多传统的信用卡和 PayPal 替代品。虽然不是一键式的解决方案,但增加一个专门的 Apple Card 结账按钮,对于苹果信用卡服务的客户来说,还是一个值得欢迎的变化。现在用户可以通过 Apple Store 在线商店使用该支付选项,该链接出现在结账过程的支付...

  • 苹果分享最新广告:「Apple Card 来了!」

    苹果今天分享了一段全新的广告,主要介绍了最近上线的 Apple Card。上周,Apple Card 正式推出,美国地区iPhone用户可以在 Wallet 钱包应用中申请。在这段 Apple Card 广告中,苹果再次介绍了 Apple Card 各种优点,展示了 Wallet 应用中的 Apple Card 界面。Apple Card 来了!这是一种全新的信用卡,由苹果打造,不是银行。有了 Apple Card ,你可以更好的查看消费,同时还能获得每日返现。Apple Card 对于隐私和安全的追求达到了...

  • Apple 发布全新 WWDC 应用,并更名为「Apple Developer」

    苹果今天更新了 WWDC 应用,同时将应用的名字改为“苹果开发者(Apple Developer)”。苹果表示,全新的苹果开发者应用会提供来自全球苹果专家的深度资讯,包括开发者新闻、视频、WWDC 内容等。苹果开发者应用还可以用来加入苹果开发者计划,不过这个功能目前仅限于美国。苹果开发者订阅支持自动更新,方便开发者时刻保持账户可用状态。图文来自 MacX,如有侵权请联系删除。

  • Apple One 订阅服务全家桶确认

    据 Macrumors 报道,有消息称苹果将推出捆绑订阅服务,被称为 “Apple One”,根据外媒 9to5Google 发现的 Android 代码来看,这项服务将在不久后推出。外媒在适用于 Android 的 Apple Music 3.4.0 beta 中发现了 Apple One 捆绑订阅服务的迹象,证实 Apple Music 将成为服务捆绑软件的组成部分。在 Android 应用中,有这样的代码:<string name=”applemusic_with_aristotle_subtext”>Included in Apple One %s</string...