余晖落尽暮晚霞,黄昏迟暮远山寻
本站
当前位置:网站首页 > 编程知识 > 正文

揭秘微软补丁幕后的四大“白帽子军团”

xiyangw 2023-09-16 14:54 11 浏览 0 评论

他们低调而神秘,大多穿T恤衫牛仔裤,看起来和普通的宅男没什么区别。但只要坐在电脑前,他们就拥有主宰网络的能力。

黑客,一个充满争议的群体,就像变形金刚里的“狂派”和“博派”,黑客也分为黑帽子和白帽子,黑帽子是破坏者,白帽子则是网络安全的建设者。每个月微软打补丁,修补的漏洞绝大多数并不是微软发现的,而是来自全世界白帽子的贡献。

白帽子们并非都是“独行侠”,有时也会集团作战。在微软最新一期安全公告中,微软用7个补丁修复了66个漏洞。其中22个来自惠普旗下的ZDI漏洞平台,21个漏洞由美国安全公司PaloAlto Networks发现,19个漏洞由国内的360发现。

另一个不容忽视的力量是Google。作为报告微软漏洞的大户,Google安全团队曾经在一个月中狂刷了37个漏洞,占微软当月修复漏洞数量的一半以上。接下来,我们就一起了解下微软补丁幕后的四大“白帽子军团”:

亦敌亦友:Google

Google与微软之间的恩怨无需赘述,但不得不说,虽然二者竞争交火的领域越来越多,但是在帮助微软提升产品安全性方面,Google安全团队表现出“大爱无疆”的一面,他们也是微软安全公告致谢榜上的常客。

说起Google安全团队,就不能不提Mateusz "j00ru"Jurczyk,他可是黑客界的大神级人物,在内核安全研究领域极具造诣。2013年2月,微软修补的漏洞有32个是j00ru发现的。此外,Fermin Serna等Google安全团队研究人员也都享有声誉。

硅谷实力派——Palo Alto Networks

PaloAlto Networks(PAN),江湖绰号“平底锅”,是下一代防火墙(NGFW)概念的缔造者,产品的主要客户为IDC和大中型企业,PAN的成功也迫使各家硬件安全厂商纷纷推出了自己的NGFW产品,包括惠普。

作为一家诞生于硅谷的公司,PAN的工程师团队实力强大,拥有状态检测(stateful inspection)、入侵检测(intrusion prevention)等多项开创性的技术专利。通过向微软、Adobe等厂商独立报告漏洞,PAN也提升了其在安全行业的声誉。

令人惋惜的是,PAN中不少黑客精英出自中国,另一家风头正劲的美国安全公司FireEye(主打APT防御)也是如此。安全技术人才大量流失到国外,无疑是中国网络安全的重大损失,这种情况直到最近数年国内互联网公司愈发重视安全、大幅提高技术人才待遇之后才有所缓解。

东半球第一:360

出乎很多人意料的是,短短五年时间,360已经成为全世界报告微软漏洞数量最多的安全软件公司,一些老牌巨头如赛门铁克、McAfee、卡巴斯基等都被远远甩在身后。这个现象折射出安全理念的差异(杀毒厂商传统做法是在漏洞被黑客攻击后再防御,而非主动发现漏洞),但不容忽视的是,360对安全技术人才的积累也起到了决定性的作用。

360漏洞实验室的领军人物网名“袁哥”,国内公认顶级的黑客技术精英,2008北京奥运会特聘信息安全专家,他首创的“DVE数据虚拟执行”领先于时代。据袁哥微博爆料,他在360的一项重要任务是培养人才,很多微软漏洞都是由360漏洞实验室挖掘和培养的新人发现的。

套用罗永浩的话,360已经成为东半球最强大的白帽子军团。我们希望的是360把竞争格局放得更高一些,打败金山瑞星并不足喜,在国际舞台和世界领先厂商争锋才是王道。

雇佣军——惠普ZDI平台

ZDI全称Zero Day Initiative,是惠普公司旗下付费收购0day漏洞的平台,主要以明码标价、现金奖励的形式征集漏洞,全世界的黑客都可以把漏洞卖给ZDI,获得一笔不菲的收入。因此,ZDI既是不折不扣的多国部队,也可以称之为“雇佣军”。

令人欣慰的是,ZDI买漏洞并不是为搞破坏,而是帮助惠普的企业级安全产品(HP TippingPoint NGFW)更及时地防御0day漏洞攻击。很多安全公司的研究人员发现漏洞后,往往更乐于卖给ZDI获得收入,由ZDI报告给微软。

附:微软六月安全公告

相关推荐

数控系统常见术语详解,机加工人士必备资料
数控系统常见术语详解,机加工人士必备资料

增量编码器(Incrementpulsecoder)回转式位置测量元件,装于电动机轴或滚珠丝杠上,回转时发出等间隔脉冲表示位移量。由于没有记忆元件,故不能准...

2023-09-24 17:42 xiyangw

功、功率、扭矩的关系

功=功率×时间work=power×timeW=P×T功=力×距离work=force×lengthW=F×LP×T=F×LP=F×L/T=F×V(velocity)具体到电机输出轴上,圆...

Wi-Fi协议(802.11 )常见专业术语汇总
Wi-Fi协议(802.11 )常见专业术语汇总

Wi-Fi协议(802.11)常见专业术语汇总AP(Accesspoint的简称,即访问点,接入点):是一个无线网络中的特殊节点,通过这个节点,无线网络中的...

2023-09-24 17:41 xiyangw

不需要策略模式也能避免满屏if/else
不需要策略模式也能避免满屏if/else

满屏if/elsejava复制代码publicstaticvoidmain(String[]args){inta=1;if...

2023-09-24 17:41 xiyangw

喜极而泣,我终于干掉了该死的 if-else
喜极而泣,我终于干掉了该死的 if-else

推荐阅读:面试淘宝被Tomcat面到“自闭”,学习这份文档之后“吊打”面试官刷完spring+redis+负载均衡+netty+kafka面试题,再去面试BAT...

2023-09-24 17:40 xiyangw

Python中使用三元运算符简化if-else语句
Python中使用三元运算符简化if-else语句

Python是一种极简主义的编程语言,相比其他编程语言,在多个地方简化了代码的写法,可以让我们用更少的时间更简洁地完成工作。以赋值运算符为例:a=a+b简化...

2023-09-24 17:40 xiyangw

雅思课堂 | 雅思口语写作句型第二讲
雅思课堂 | 雅思口语写作句型第二讲

纯干货,无废话用最少的时间学最制胜的内容!泡图书馆泡不过学霸?碎片时间也能弯道超车!向着雅思8分行动起来吧!雅思口语写作句型1.Ipreferseeing...

2023-09-24 17:39 xiyangw

设计模式(三)——简单的状态模式代替if-else
设计模式(三)——简单的状态模式代替if-else

博主将会针对Java面试题写一组文章,包括J2ee,SQL,主流Web框架,中间件等面试过程中面试官经常问的问题,欢迎大家关注。一起学习,一起成长。前言大多数开...

2023-09-24 17:38 xiyangw

如何优化代码中大量的if/else,switch/case?

前言随着项目的迭代,代码中存在的分支判断可能会越来越多,当里面涉及到的逻辑比较复杂或者分支数量实在是多的难以维护的时候,我们就要考虑下,有办法能让这些代码变得更优雅吗?正文使用枚举这里我们简单的定义一...

优秀程序员早就学会用“状态模式”代替if-else了
优秀程序员早就学会用“状态模式”代替if-else了

2020年已经进入倒计时了,大家立好的flag完成了吗?2020实“鼠”不易,希望2021可以“牛”转乾坤。简介状态模式是行为型设计模式的一种。其设计理念是当对...

2023-09-24 17:37 xiyangw

用Select Case语句对执行多条件进行控制
用Select Case语句对执行多条件进行控制

今日的内容是"VBA之EXCEL应用"的第六章"条件判断语句(If...Then...Else)在VBA中的利用"。这讲是第三节...

2023-09-24 17:37 xiyangw

c#入门教程(四)条件判断if else

条件判断,是编程里常用的判断语句,比如某个代码如果满足条件就执行a代码块否则就执行b代码块。案例1:inti=2*5;if(a>0){执行a代码块}elseif(a<0){执行b代码块...

每日学编程之JAVA(十一)—条件语句(if……else)

一个if语句包含一个布尔表达式和一条或多条语句。如果布尔表达式的值为true,则执行if语句中的代码块,否则执行if语句块后面的代码。if语句后面可以跟else语句,当if语句...

不需要策略模式也能避免满屏if/else

除了使用策略模式以外,还可以使用其他设计模式来避免满屏if/else的问题。以下是一些可能的解决方案:工厂模式:将if/else语句移到工厂类中,由工厂类负责创建对象。这样可以将if/else语句从客...

围绕ifelse与业务逻辑的那些梗
围绕ifelse与业务逻辑的那些梗

ifelse很重要,几乎是程序员编程核心,业务逻辑与规则也通过ifelse体现出来,语句简单但是背后文章很大,先看几则幽默图:1.也许默认使用returnf...

2023-09-24 17:36 xiyangw

取消回复欢迎 发表评论: