分享到微博
设为书签 Ctrl+D将本页面保存为书签,全面了解最新资讯,方便快捷。 您也可下载桌面快捷方式。点击下载 | 新浪科技 | 新浪首页 | 新浪导航

客户花钱雇黑客,竟是为Zoom找bug

2020-04-21 14:09:42    创事记 微博 作者: 量子位    我有话说(13人参与)

  欢迎关注“创事记”微信订阅号:sinachuangshiji

  文/白交 鱼羊

  来源:量子位(ID:QbitAI)

  客户花钱找黑客,帮你产品找Bug……

  这样的客户哪里找?这样的产品又究竟有怎样的福报?

  Zoom,疫情之下最火爆的视频会议公司,又上演了电影一样的商业剧情。

  继没实现端到端加密、北美的视频通话绕道中国、一分钱能买71个Zoom账号之后……

  风口浪尖上的Zoom,又被其客户Dropbox的前工程师曝出:客户早就对Zoom的安全性感到瑟瑟发抖。

  据纽约时报报道,Zoom的客户之一——Dropbox在2018年就开始付钱给顶级黑客,让他们帮忙找出Zoom的漏洞。

  结果,不仅安全漏洞的数量和严重程度令人感到震惊,在他们将漏洞报给Zoom后,Zoom的修复速度也令人头大。

  比如,黑客在去年发现了Zoom的一个漏洞:通过Zoom,攻击者能够获取苹果macOS用户的计算机控制权。

  而Zoom花费了整整三个月的时间,在又有其他黑客发现了这一漏洞后,才终于完成了修复……

  真魔幻啊。掏钱换掉不香吗?

  来自合作伙伴的push

  Dropbox和Zoom自2018年起就达成了合作关系。

  随后,Dropbox将自身功能跟Zoom进行了整合。

  不过,Dropbox还是留了个心眼。出于对视频会议系统漏洞危及自身企业安全的考量,Dropbox决定自行监控Zoom的安全漏洞。

  别人家付费找黑客来debug,找的都是自家的bug。

  而Dropbox的漏洞赏金计划,却是让黑客给Zoom找漏洞。

  对此,Dropbox是这样解释的:

  在2018年,我们试行了一个计划,将战略合作伙伴和供应商纳入我们的漏洞赏金计划。在此计划下,Dropbox会向发现合作伙伴平台中漏洞的安全研究人员提供奖励。

  结果嘛,大概也无需多言。反正,连Dropbox自己的工程师都开始下场给Zoom抓虫,并加装了控件来控制Zoom带来的风险。

  据纽约时报报道,Dropbox的年度黑客竞赛上,他们搞了一个山寨版Zoom——Vroom, 要求研发人员对其进行破解。而这样做的目的,是教育自家工程师们不要像Zoom那样犯安全错误。

  替别人Debug,最终目的当然不止于找出漏洞。

  Dropbox把这些bug都报给了Zoom,并催着Zoom进行修复。

  Dropbox前安全主管Chris Evans就表示,Dropbox这样的早期介入明显帮到了Zoom,否则Zoom爆火之后,漏洞问题恐怕会带来更多麻烦。

  只不过,Zoom此前修复漏洞的速度并不总是让人满意。比如前文提到的针对MacOS的深层攻击,Zoom花了三个月的时间才解决。

  甚至,向纽约时报爆料的前Dropbox工程师认为,正是因为未能彻底改革其安全业务,Zoom才陷入了如今的困境。

  对此,Zoom创始人兼CEO袁征曾在2019年7月发布公告,就未能及时回应漏洞问题道歉:

  在过去90天的研究中,我们错误地判断了形势,反应不够迅速,责任在我们。

  不过道歉归道歉,要是当时就完全改好了,也不会在疫情之下被锤爆。

  疫情爆红之下的Zoom

  短短几个月内,Zoom以一个只服务于公司业务的工作会议工具迅速转变为全球第一的视频软件。

  前几天,BondCapital合伙人、“互联网女皇”Mary Meeker发布了最新一期的《互联网趋势报告》。其中就提到,以Zoom为代表的科技公司成为2020年疫情风口上的宠儿。

  用户数暴增20倍,股价也一路狂飙,截至4月20日收盘,Zoom股价为148.99美元。

  虽然用户数与股价齐飞,但各种问题也是接踵而至。

  Zoombombing、与Facebook共享数据、缺乏端到端加密,服务器要经过中国,黑客叫卖zoom账号一分钱购买71个……

  Zoom就这样,一下子处在了风口浪尖上。

  当然,也有人为Zoom鸣不平,正是因为用户数一下子暴增的20倍,让Zoom有了很多前所未有的新用途,相信没有哪一个视频会议软件能够顶住这一层压力。

  前Facebook首席安全官、Zoom安全顾问Alex Stamos就表示:Zoom在疫情之中面临很大的变化,公司必须以新的方式去思考隐私和安全问题。

  好在这一次,面对问题,Zoom不拖沓了。

  Grupo Banco Santander网络安全研究负责人Daniel Cuthbert说:“Zoom的漏洞很严重,但并非唯一的、特殊的。现在,Zoom迅速采取了行动,这是令人欣喜的举措。”

  就在被锤爆后,Zoom公开宣布将停止开发新功能,将在90天的时间里面进行各种问题的修复,并将在每周举办一次研讨会,直接对话Zoom CEO袁征。

  这不,已经举办了两次的研讨会,在官网上已经有了会议记录。

  先是第一次研讨会上,袁征与5,900多名与会者进行了交谈,并通过YouTube直播加入了更多与会者。

  会上,袁征主要是回答了一些问题,其中最为主要的就是关于“加密”。

  我们使用的是AES加密的方式,密钥是由我们的系统生成的。我们正在开发一项功能,以便从我们的客户那里生成密钥。我们正在将加密从AES-256 ECB升级到AES-256 GCM。

  未来的45天里,将致力于让每个用户都能够升级程序,使用新功能。

  而在第二次的研讨会上,Zoom便有了实质性的进展。

  首先是在人员调动上面,新的安全顾问Alex Stamos也在会上亮相。

  Alex Stamos是前Facebook首席安全官,是斯坦福大学国际安全与合作中心的计算机科学家及兼职教授。

  此外,还启动了一个漏洞赏金计划。

  Zoom将与Luta Security合作,重新启动漏洞赏金计划。

  Luta Security将通过90天的“康复”计划全面评估Zoom的计划,该计划将涵盖所有内部漏洞处理

  流程。

  Luta Security由Katie Moussouris创建。

  虽然名字大家陌生,但这个人,来头真不小。

  她曾在Microsoft、Pentagon上创建了漏洞赏金计划,并还直接参与了美国国防部为黑客制定的第一个漏洞赏金计划。

  看来,Zoom要解决网络安全的问题决心很大呀。

  最后,袁征团队也强化了一些安全功能。比如主持人或联合主持人可以使用“锁定会议”、“启用等候室”、更改了视频会议的默认设置、增强了密码的复杂性等等。

  甚至还对外公开了内部工作计划时间表。

  这一次,看起来是真心改过了。

  但是,随着疫情对视频会议软件的催熟。

  目前Zoom面临的竞争形势大变,不说微软和谷歌等巨头纷纷加码,加大在视频会议方面的投入和产品体验提升。

  一众中国公司,也纷纷“揭竿而起”,腾讯会议、飞书、阿里云会议……就连百度内部IM工具百度Hi、网易内部IM工具,都纷纷传出要“对外开放”的声势。

  留给Zoom的时间,不多了。

  留给客户的可选项则更多了,流畅、安全,更要免费……Zoom之前“独享”的蛋糕,现在竞争可是空前激烈的。

  对了,你们视频会议,用的啥软件嘞?

闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁炬儳缍婇弻鐔兼⒒鐎靛壊妲紒鐐劤缂嶅﹪寮婚悢鍏尖拻閻庨潧澹婂Σ顔剧磼閻愵剙鍔ょ紓宥咃躬瀵鎮㈤崗灏栨嫽闁诲酣娼ф竟濠偽i鍓х<闁绘劦鍓欓崝銈囩磽瀹ュ拑韬€殿喖顭烽幃銏ゅ礂鐏忔牗瀚介梺璇查叄濞佳勭珶婵犲伣锝夘敊閸撗咃紲闂佺粯鍔﹂崜娆撳礉閵堝洨纾界€广儱鎷戦煬顒傗偓娈垮枛椤兘骞冮姀銈呯閻忓繑鐗楃€氫粙姊虹拠鏌ュ弰婵炰匠鍕彾濠电姴浼i敐澶樻晩闁告挆鍜冪床闂備胶绮崝锕傚礈濞嗘挸绀夐柕鍫濇缁♀偓闂侀€炲苯澧撮柡灞芥椤撳ジ宕ㄩ姘曞┑锛勫亼閸婃牜鏁幒妤€纾圭憸鐗堝笒閸氬綊鏌嶈閸撶喖寮婚敐鍡樺劅闁靛繒濮村В鍫ユ⒑閸涘﹦鎳冮柛鐕佸亰閹儳鐣¢幍顔芥闂佹悶鍎滅仦缁㈡%闂備浇顕ч崙鐣屽緤婵犳艾绀夐悗锝庘偓顖嗗吘鏃堝川椤旇瀚奸梻渚€娼荤€靛矂宕㈡總绋跨閻庯綆鍠楅悡鏇㈡煏婵炲灝鍔ょ紒澶庢閳ь剝顫夊ú姗€宕濆▎鎾崇畺婵炲棗娴氶崯鍛亜閺冨洦顥夐柣锔界矒濮婄粯绗熼埀顒€岣胯閹囧幢濡炪垺绋戣灃闁告侗鍙冮弫婊勭節閻㈤潧孝婵炶绠撻幃锟犲即閵忊€斥偓鐢告煥濠靛棝顎楀ù婊勭箞閹ǹ绠涢弴鐑嗘毉缂備胶绮惄顖炲箠濠靛鐒介柨鏇楀亾婵炲牜鍙冨铏光偓鍦濞兼劙鏌涢妸銉хШ闁糕斁鍋撳銈嗗笒閿曪妇绮旈悽鍛婄厱閻庯急鍐у闂傚倷绀佺紞濠囧绩閸楃儐娓婚柦妯侯樈濞兼牜绱撴担璐細闁荤喎缍婇弻娑㈠Ψ閹存繂鈧寮弽顓熲拻濞达絽鎳欒ぐ鎺濇晞闁糕剝绋掗崕搴€亜閺嶎偄浠滅紒鐘靛█閺岋綁寮崒妤佸珱闂佽桨绀佺粔鐢垫崲濞戙垹绠i柣鎰仛閸n參姊虹紒妯肩畼闁稿繑锚椤繐煤椤忓嫭宓嶅銈嗘尨閸撴繈顢撳Δ鍛拺闁告縿鍎辨牎濡炪們鍔岄敃顏堢嵁閸愵喖鐏抽柡鍌樺劜椤秹姊洪棃娑氱畾闁逞屽墯閺嬪ジ宕戦幘璇查唶闁哄洨鍠撻崢浠嬫⒑瑜版帒浜伴柛妯垮亹瀵板﹥绻濆顓犲帗闂備礁鐏濋鍡浰夐崼銉︾厸閻忕偟鍋撶粈瀣偓瑙勬礀瀹曨剝鐏掗梺缁樺灦鏋柣褌绶氬缁樻媴閸涘﹥鍎撻梺鍏兼た閸ㄥ磭鍒掗弮鍫熷€婚梺鎹愬焽閸斿秶绮悢鐓庣劦妞ゆ帒瀚拑鐔哥箾閹存瑥鐏╃紒鐘差煼閺屾稑螖閸愩劋绮跺銈庡墮椤戝洨妲愰幘瀛樺闁瑰瓨甯掗幆鍫ユ⒑缁嬫鍎嶉柛濠冩礋閹箖鎮滈挊澶岊攨闂佺粯鍔忛弲婊堬綖瀹ュ應鏀介柍钘夋閻忥綁鏌曢崱妤婂剳婵″弶鍔欓弻鍡楊吋閸″繑瀚藉┑鐐舵彧缁蹭粙骞夐敓鐘茬柈闁绘劕鐪伴埀顒佸笒椤繈顢樿閻や線鎮楃憴鍕8闁搞劍妞芥俊鍫曟晲婢跺﹦顦ㄩ梺闈涒康缁犳帞娆㈤姀銈嗏拻濞达絿鎳撻婊勪繆椤愩垹鏆g€殿噮鍋婇、姘跺焵椤掆偓閻g兘骞嬮敃鈧粻濠氭偣閸ヮ亜鐨烘い蟻鍕瘈闁靛骏绲剧涵楣冩煥閺囶亞绋荤紒鏃傚枛瀵挳濮€閳锯偓閹风粯绻涙潏鍓у埌闁硅绻濆畷顖炴倷鐎靛摜顔曢柣鐘叉厂閸涱垱娈奸柣搴ゎ潐濞叉ḿ鍒掑畝鍕叀濠㈣埖鍔曢~鍛存煟濡绲诲ù婊冪埣濮婄粯鎷呴崫銉ㄥ┑鈽嗗亜濞硷繝骞冮悙鐑樻櫇闁稿本姘ㄩ敍娆撴⒑濮瑰洤鐏╅柟璇х節閹繝寮撮姀銏犲絼闂佹悶鍎崝宥夊箚閸曨兛绻嗛柤纰卞劗瑜版帗绠掓繝鐢靛Т閿曘倝鎮ц箛娑欏仼闁绘垶蓱閸欏繐鈹戦悩鎻掓殲闁靛洦绻堥弻锛勪沪閼恒儱娈楅梺璇″枟閻熲晠骞婇悩鍨磯濞撴凹鍨槐鏃€绻濋悽闈浶涢柟宄板暣瀹曟﹢骞嗚椤斿秹姊绘笟鈧埀顒傚仜閼活垱鏅堕崣澶堜簻妞ゆ劑鍩勫Σ鎼佹偂閵堝鐓欓弶鍫濆⒔閻h京鐥娑樹壕闂傚倷绀侀幉锟犲礉閺囩倣鐔哥節閸パ冩優闂佸搫娲ㄦ导婵娿亹閹烘挸浜归悗鐟板閸犳牠宕滄ィ鍐┾拺閺夌偞澹嗛ˇ锔界箾鐠囇冾洭闁瑰箍鍨归埞鎴炵節鎼粹懣顏堟⒒娴e懙鐟邦潩閿曗偓閳诲秹寮撮悩鐢电効閻庡箍鍎遍ˇ顖滅不濮橆厹浜滄い鎴P掗崑鎾崇暦閸モ敩銊╂⒑鏉炴壆鍔嶉柛鏃€鐟ラ悾鐑藉醇閺囩偟鍘撮柟鐓庣摠閹稿憡绂嶉幆褉鏀介柣妯诲絻閺嗘洜绱掔拠鍙夘棦闁哄瞼鍠撶槐鎺懳熼搹璇″剬濠电姭鎷冮崟顓涙闁兼寧鍔欓弻娑㈠Ψ閹存繄啸闁告凹鍋勯—鍐Χ閸愩劎浠剧紓浣割儐閸ㄥ潡鏁愰悙娴嬫斀閻庯絽鐏氶弲銏$箾鏉堝墽鍒版繛鑼█瀵煡鎮╁顔界稁闂佹儳绻愬﹢杈╁閸忓吋鍙忔俊銈傚亾婵☆偅鐟╅幃楣冩倻閼恒儱鈧敻鏌涜箛鎿冩Ц濞存粌澧界槐鎾存媴閸撴彃鍓卞銈嗗灦閻熴儱鐜婚崸妤€鍐€闁靛ě鍜佸晭闁诲海鎳撴竟濠囧窗閺囩姾濮抽柤濮愬€愰崑鎾绘偡閻楀牆鏆堢紓浣筋嚙閸婂潡宕洪悙鍝勭闁挎棁妫勬禍褰掓⒑閸︻厾甯涚€圭ǹ顭峰畷鎴﹀箻鐠囪尙顔愭繛鎾磋壘閿曪妇绮欒箛娑欑厵闁稿繗鍋愰弳姗€鏌涢弬璺ㄐч柛鈺傜洴楠炲鎮╅悽纰夌床闂佽鍑界紞鍡涘磻閹烘纾块柕澶嗘櫆閻撴洟骞栧ǎ顒€鐏╁┑顔肩Ч閺屸€崇暆閳ь剟宕伴弽褏鏆﹂柕濠忓缁♀偓闂佸憡娲﹂崜姘跺疮閹剧繝绻嗛柣鎰典簻閳ь儸鍛筏闁秆勵殔绾惧鏌熼幑鎰厫鐎规洖寮剁换婵嬫濞戝崬鍓板銈庡亜閹虫﹢寮婚妸銉㈡斀闁糕剝锕╁Λ銈夋⒑闂堟稒顥為柛鏃€娲熼垾鏃堝礃椤斿槈褔鏌涢埄鍐炬畼濞寸姵鎸抽弻锝嗘償閵忕姴姣堥梺闈╃秶缂嶄線鎮伴鈧獮瀣晝閳ь剟锝為崨瀛樼厪闁割偅绻冮崳褰掓煠閺夎法浠㈤柍瑙勫灴閹瑩寮堕幋鐘辨闂備浇宕甸崯娆撳炊瑜嶉崑宥嗙箾鐎电ǹ孝妞ゆ垵妫濋崺娑㈠箣閿旇棄浠┑鐐叉缁绘劙顢旈鍡欑<闁煎摜鏁搁崣鈧梺鍝勬湰缁嬫垿锝炲┑瀣櫜闁告侗鍓欓ˉ姘辩磽閸屾艾鈧悂宕愰悜鑺モ挃鐎广儱顦粈澶屸偓鍏夊亾闁告洏鍔夐崑鎾绘晝閸屾稑鈧鏌﹀Ο渚Ъ闁硅姤娲熼幃妤呯嵁閸喖濮庨梺缁橆殕缁矂鈥栨繝鍥╅柍鍝勫€甸幏娲⒑閸涘﹦鈽夐柨鏇樺劤娴滄悂骞嶉鐟颁壕闁稿繐顦禍鍓х磽娴e壊鍎撴繛澶嬫礋瀵娊鏁傞悙顒€鏋戦梺缁橆殔閻楀棛绮幒妤佺厱闁靛ǹ鍎遍埀顒€缍婃俊鐢稿礋椤栨氨鐫勯梺绋挎湰閻喗绔熼弴鐐╂斀闁绘劘灏欐晶锔剧磼閻樺磭澧い顐㈢箰鐓ゆい蹇撳缁卞爼姊洪崨濠冨闁告挻鐟х划锝呪槈閵忊檧鎷洪梺鍛婄缚閸庤鲸鐗庨梻浣烘嚀閹诧繝宕曢幎绛嬫晪闁挎繂鐗滃Ο鍕⒑缁洘鏉归柛瀣尭椤啴濡堕崱妤€娼戦梺绋款儐閹瑰洭寮诲鍥ㄥ枂闁告洦鍋嗘导灞筋渻閵堝啫鐏柣鐔叉櫅椤曪綁顢楅崟顐嬔囨煕閺囥劌寮ㄧ紒缁樺灴濮婂宕掑▎鎴М闂佺顕滅换婵嬬嵁閹邦厾绡€婵﹩鍘奸崜顔碱渻閵堝棛澧遍柛瀣灴閸┾偓妞ゆ垼娉曢ˇ锕傛煃鐠囨煡鍙勬鐐达耿瀹曟﹢鎳犻崹娑樹壕闁割煈鍠掗弨浠嬫煟閹邦厽缍戦柣蹇ョ畵閺岋綁鎮㈤弶鎴犱紙濡ょ姷鍋涚换鎰弲濡炪倕绻愰幊鎰板储娴犲鈷戠紓浣光棨椤忓牆鍌ㄩ柡宥庡幗閸ゅ銇勮箛鎾跺闁绘挻娲熼弻锟犲磼濠靛棗濮烽柣搴㈢煯閸楁娊寮诲鍥ㄥ珰闁肩⒈鍎疯椤ㄣ儵鎮欓崣澶婃灎闂佽鍟崶褔鍞堕梺闈涚箳婵绮婚妷鈺傗拻闁稿本鐟чˇ锕傛煙鐠囇呯瘈鐎规洖缍婇、娑㈡倷閼碱剨绱梻浣告惈缁嬩線宕戦埀顒勬煕鐎n偅灏い顐g箞閹瑩顢楅埀顒勵敂閿燂拷
分享到:
保存   |   打印   |   关闭
3条评论|13人参与网友评论
最热评论
用户7320566674安徽合肥
毫无疑问Zoom
2020-4-21 14:59举报2回复
西口西口西广西南宁
。。。
2020-4-27 07:36举报回复
用户6875588766黑龙江黑河
2020-4-24 00:25举报回复
最新评论
西口西口西广西南宁
。。。
2020-4-27 07:36举报回复
用户6875588766黑龙江黑河
2020-4-24 00:25举报回复
用户7320566674安徽合肥
毫无疑问Zoom
2020-4-21 14:59举报2回复