蘋果推出新的安全獎勵計劃:擴展報漏洞贏獎金的範圍

蘋果於昨天 推出 了自家新的安全漏洞獎勵計劃,跟其他已經推出有一段時間的同類獎勵計劃一樣,所有安全研究者可以向蘋果官方提供漏洞線索,或者是直接把如何利用漏洞的手法報告給官方以獲得獎勵,此前只有受邀請的安全研究者才能拿到獎勵,另外,新的獎勵計劃覆蓋了所有蘋果的操作系統包括iCloud,此前只有iOS的安全漏洞才能拿到獎金。

img

蘋果這幾年被詬病最多的除了手機缺乏有新意的更新以外,可能就是他們的軟件質量問題了,今年的iOS 13再一次放大了這個問題。除了軟件的質量,蘋果在這幾年裏面還不斷地被安全研究者發現存有安全性的漏洞,新一點的就是那個Checkm8漏洞,直接就是底層固件上面出問題並且影響到了數以億計的設備,稍微老一點的有macOS上面的繞過root密碼那樣的漏洞。

每次蘋果更新旗下的系統都會推出一份安全性更新説明,在裏面寫有漏洞編號、描述和發現人/機構,不過這種簡單的記名方式好像吸引不了更多的研究者來向蘋果報告漏洞,於是跟很多公司一樣,他們推出了獎勵機制,用金錢這種方式來獎勵向蘋果彙報漏洞的個人/機構,獎金數量還是不錯的,像是難度較低的無授權訪問iCloud賬户數據這樣的操作給了最大10萬美元的獎勵,而像“無點擊情況下向內核注入代碼並做到永存且繞過內核PAC機制”這樣超級困難的操作蘋果會獎勵多達100萬美元,還是比較有吸引力的,重賞之下必有勇夫。

也希望蘋果能夠通過這項獎勵計劃將他們的系統修成固定金湯的城堡,做到他們宣稱的高安全性標準。