苹果计划向安全研究人员提供特有的iphone型号,以便于他们能更轻松的找到ios系统的漏洞。援引福布斯报道,苹果计划在本周晚些时候召开的黑帽安全会议上宣布这条消息。 并非所有安全专家都能获得特制iphone,仅面向此前受到苹果邀请参与bug悬赏计划的安全研究人员。通过该计划,研究人员可以通过向苹果披露ios漏洞以获得奖励。
一些giulio zompetti收藏的“dev-fused”版iphone 图片来自于 giulio zompetti
那么和面向普通消费者的iphone相比,这些特制iphone有何不同?
一位知情人士透露,这些iphone本质上均为“开发设备”。相比较面向普通消费者的已锁iphone,允许开发者做更多的事情。例如,允许开发者访问传统消费者版本中不允许访问的ios系统。更为重要的是,开发者在这些特制iphone上能够允许停止处理器运行以及检查内存中是否存在漏洞。
一台安装在支架上的“dev-fused”版iphone image: motherboard
虽然这些iphone具备更高的自由度,但这些iphone并不会像给内部苹果开发人员以及安全团队那样功能丰富。例如,使用这些设备的安全研究人员可能无法解密iphone固件。目前市场上也有一些iphone开发者机型,但是这些设备通常在黑市上销售,而且价格非常高昂。
在黑市上这些iphone被称之为“dev-fused”版iphone。这些“dev-fused”版iphone并未完成量产阶段,并且取消了诸多安全功能,motherboard在报道中将其描述为“准越狱设备”(pre-jailbroken devices)。“dev-fused”版iphone非常罕见,如果被偷运出苹果在黑市上可以卖出数千美元。这些iphone拥有非常高的价值,因为这些可以用于查找影响iphone现有版本的漏洞。
一些giulio zompetti收藏的“dev-fused”版iphone 图片来自于 giulio zompetti
世界上最知名的ios安全研究人员之一luca todesco向motherboard透露:“如果你是攻击者,要么进行暴力破解要么花费数千美元买这样一台iphone。而不少人都选择了第二种。”motherboard随后在推特上发现了不少出售“dev-fused”版iphone的用户,费用最低在1800美元左右。这些卖家同时还表示他们向多名安全专家提供“dev-fused”版iphone,而且相信很多破解iphone的大型安全公司也在使用这些。不过也有卖家提供的“dev-fused”版iphone价格更高,motherboard发现有个iphone xr版本售价高达20000美元。
与此同时,该报道称苹果也计划推出mac赏金计划。这类似于ios bug奖励,并奖励安全研究人员在macos中发现的漏洞。早在二月份,一位安全研究人员详细介绍了macos漏洞来访问keychain密码,但由于缺少针对macos的bug赏金计划,他拒绝与apple分享详细信息。尽管该公司没有公开宣布错误赏金计划,但最终研究人员确实与苹果分享了该漏洞的详细信息。
试用申请