跳至主要内容

关于2016 Pwn2Own黑客大会Chrome被360Vulcan团队11秒攻克新闻准确性分析

我是在不经意间看到一则雷锋网的新闻:黑得漂亮!中国黑客仅用11秒攻破 Chrome 浏览器。这是3月17号的新闻,说的是Pwn2Own安全大会。类似的报道比如比特网的PWN2OWN上演反击 黑客打败阿尔法狗亲兄弟Chrome。中文网络问答社区知乎上也有人提问:如何评价360Vulcan Team11秒攻破谷歌Chrome浏览器?,有一些人在下面回答问题,但我发现其提问引用的链接里面根本没有提到11秒这个数字。此外,Google搜索中国黑客、Chrome和11秒等关键词,这则消息被很多网站发布,包括人民网、中国网、腾讯网、网易、铁血网等等,如下面截屏图所示。

Google搜索截图
我首先对11秒产生怀疑,或者说我就是想确认一下是否是11秒。专门报道攻破Chrome用了极短时间的网站不多,但的确是有。比如一个网站叫做PR Newswire,其报道的结果是Pwn2Own 2016: Chinese Researcher Hacks Google Chrome within 11 minutes,即11分钟而不是11秒。Google搜索关键词“chinese hacker 11 minutes chrome pwn2own”(搜索结果页链接)第一条就是此网站的报道信息,第二条则是参与者之一奇虎360安全网站的报道信息,同样是11分钟,其标题是:360Vulcan team hacked Google Chrome within 11 minutes in Pwn2Own 2016。此网站上表示,其360Vulcan团队瞄准的第二个目标即为Chrome,第一个是Adobe Flash Player,攻破Chrome团队获得52, 500美元奖励。其他的网站如Hacker News、Reddit上均有类似的报道或内容。

所以可以说,国内的多家新闻媒体转载了一个不实的新闻,与多个英文媒体的报道不一致,更为重要的是与360官方网站的报道也不符合。显然,他们没有确定内容的准确性。

其次,我继续就我所打开的链接对这个黑客大会进行了解。我发现,即使对于Chrome被攻破这一事实来说,也存在报道上的偏差。如上所述的中文媒体和360官方网站基本上都说了安全性很强的Chrome被中国黑客团队攻克,某些网站甚至将相对难以攻克的Chrome与前段时间备受关注的人工智能AlphaGo进行了某种联系。

Google鼓励黑客攻破Chrome,最高奖励10万美元。DigitalTrends对这一奖励的报道标题为:Google will pay you $100K if you can pull off the ultimate Chrome hack。该网站的另外一篇稍晚的文章则详细介绍了黑客大会的结果。文章介绍,针对Chrome的尝试有两次,一次失败,一次部分成功。Computer World对此的报道文章为:Safari, Chrome and Flash Player hacked at Pwn2Own, some of them twice,文章解释了部分成功的原因。此Chrome故障之前已经被独立人员报道过,因而不能算作zero-day”,因而360Vulcan团队获得52, 500美元奖励。VentureBeat网站也对此进行了说明,其报道标题是:Pwn2Own 2016: Chrome, Edge, and Safari hacked, $460,000 awarded in total。VB网站列出了21个漏洞的归属和各团队进行尝试及成功的数据。前面提到的CW网站则列举了各团队分别在哪些方面获得多少奖金。从数字上看,腾讯的三个团队中的两个分别获得4、5万美元奖金;韩国的JungHoon Lee 获得6万美元,去年他则拿走总奖金的近一半即22.5万美元奖金;奇虎360Vulcan团队是最大赢家,获得13.25万美元奖金。就挑战次数和成功次数看,腾讯则是最大的赢家。

根据以上的内容可以看出,部分媒体和网站没有给出具体的信息,即360Vulcan团队获胜的具体背景信息。也就是,其团队攻破Chrome却未能拿到全额奖金的原因。我认为假使我对黑客大会感兴趣,我会倾向于具体了解各个队伍的成绩,哪些漏洞被挑战成功,等等具体的内容。目前,我还没有搜索到和英文网站报道类似的内容。360网站和媒体对这一信息的疏漏到底为何就不得而知了。

以上是我通过几次Google搜索和阅读新闻发现的一个吸引眼球但可能不是事实的报道。当然,因为这个事情与大多数人没有关系,或者其本身也没有持续的影响力,所以似乎不值得大书特书。只不过,类似这样的模糊数字、混淆事实的新闻内容我以前也曾遇到过,可能是不经意的失误,也可能是故意而为,但其终究传达的是一个不真实的消息,久而久之就成为了习惯。

我想表达的意思有:
1. 黑客和黑客团队参加类似这样奖励性的、极具挑战性的大会是值得称赞的。我也使用Chrome浏览器,比其他任何浏览器我觉得都好用。无论黑客是否攻破Chrome我觉得都有益于用户,否则Google也不会拿出不少的一笔钱去奖励挑战者。我崇拜那些技术水平高超的黑客们,他们的努力使网络变得更好。顺便提一下,致力于GFW和审查工作的技术人员,无论其业务能力有强,其基本的人性早已丧失殆尽。
2. 中文网站转载成风,缺乏事实的比对和来源的链接处理。不是说所有英文网站都好于中文网站的内容,而是说英文网站内容较少见到完全一致性的描述,有更多的延伸内容。如果希望了解事物或某个新闻的较为真实的情况,阅读英文网站内容要比中文更有帮助。这也是很多人表示百度和Google一样好的情况下我坚持使用Google搜索的主要原因之一。
3. 失实的新闻内容容易滋生一种自满情绪,似乎感觉我们已然很厉害,其实就好比掩耳盗铃。有中国人参与的国际性比赛我们当然希望有中国人崭露头角或拔得头筹,但至少我们要冷静地对待事实,以事实为依据,把事实完全地展现出来。据我观察,类似的信息和情况仍然泛滥于中文互联网。

评论

此博客中的热门博文

Gboard 继续增加关键功能

在 Android 上,Google 拼音是一款简洁、高效的中文输入法,再加上 Google 手写输入,Google 给 Android 用户提供了一整套中文输入工具。 Google 拼音的 Windows 版本早已不再更新,用户无法同步自己的输入习惯,其 下载页面现在也无法找到了 。不过在我看来,Google 拼音仍然是 Windows 上少有的简单、可靠、美观、低调的中文输入法。这款软件即使不再更新,功能也不健全,但仍然特别好用。 在移动设备上,Google 在 Google 拼音等输入法之后又推出 Gborad,把移动设备上的输入体验提升到另外一个层次。 最近我注意到 Gboard Beta 版本增加了“剪贴板”功能。这个功能之前已有报道,现在终于可用,是一个重要的、有用的输入辅助工具。简单说就是,用户可以把自己复制的内容存放到剪贴板,如果有多次复制,剪贴板会记忆用户复制过的内容,方便用户随时选取使用。用户还可以固定某些复制的内容,使它们更为突出地显示在剪贴板里。 这显然是一个很有用的工具,如果用户经常在手机或平板上处理文字内容的话。否则,用户就必须把自己可能需要使用的复制的内容存在其他文档或者应用比如 Google Keep 里,然后一遍一遍地去复制、粘贴。这个功能使这些操作在 Gboard 应用里就可以实现。 Gboard 还改变了右下侧“确定”按钮的形状和功能。形状从圆形变成矩形。功能上,长按会出现单手操作和 Emoji(表情符号)按钮,如下图所示。这与左下角的 Emoji / 单手操作 / 设置综合按钮类似。 我认为唯一不足的地方是,Gboard(Android)中文输入法一直没有书名号(《》)按钮,只能以书名号的另外一种形式(『』)代替。 Gboard 重新设计了 Emoji 的布局,现在变成菜单在顶部,下滑式查看、选择表情符号的设计。以前是左右滑动。在贴纸、动态图(GIFs)搜索方面没有变化。 综合来看,Gboard 现在内置了包括 Google 搜索在内的 9 个关键功能,其中搜索、翻译等相关功能需要联入互联网,文本处理操作(移动光标、选取、复制、粘贴等)、剪贴板两个功能可以离线使用。主题、悬浮键盘则属于个性化键盘设置。 上述这些变化包括其他一些变化在 9To5Google 的一则报道 中有

Google Chrome 增加 DuckDuckGo 搜索

Google Chrome 浏览器增加了 DuckDuckGo(DDG)搜索引擎选项,据 TIME 报道。DuckDuckGo 是一款注重隐私的搜索引擎,它不记录用户的搜索历史,加密用户的搜索,不允许广告商追踪用户的浏览习惯。 Chrome 在全球 60 多个市场添加了 DDG 这个选项 ,给用户更多选择。法国用户还可以选择法国的搜索引擎 Qwant 作为自己的默认搜索。之前,用户需要安装 DDG 的 Chrome 扩展以切换到自己喜欢的搜索服务里。 DDG 创始人赞赏 Google 意识到给用户提供能够保护隐私的搜索服务这一选项的重要性。 DDG 的名称较长,用户记起来比较不容易。去年年底, Google 将自己所拥有的网址 Duck.com 移交给 DDG 。不清楚 DDG 是否因获得此域名而有掏钱给 Google。以前,用户输入 Duck.com 会被导向 Google 网站。Google 获得 Duck.com 域名是因为收购了视频技术公司 On2。Google 还拥有大量域名,包括对 Google 这个词拼写错误的很多情况。 Chrome 增加 DDG 搜索在当前显得尤为必要,因为不少用户希望使用更能保护自己隐私和数据安全的服务。Chrome 一直以来都默认提供若干搜索引擎供用户选择,在中国大陆有360、百度、搜狗、Bing。 DDG 的创始人 在 Quora 有文章 阐述 DDG 与 Google 搜索的不同及其优势所在。

Google解释为什么巴勒斯坦没有在Google地图上标记出来

一个位于加沙的记者组织注意到巴勒斯坦国在Google地图上完全消失,以色列取而代之,引发中东媒体报道和网友愤怒,继而出现对Google的抵制和网络请愿活动。巴勒斯坦记者论坛谴责Google的犯罪行为,要求Google撤销其决定,并向巴勒斯坦人民道歉。 网友指出,巴勒斯坦地区在地图上的显示是:划定界限但未予标记。Google宣称,7月25日Google地图并没有删除巴勒斯坦,对这一区域的标记从未改变过,也从未标记过“巴勒斯坦”。Google承认,出现了一个故障(Bug)致使“约旦河西岸”和“加沙”标记被移除,Google随后恢复了此标记。 此外,点击此区域内的城市,Google的确将其标记为“巴勒斯坦的”,“巴勒斯坦”被视为法理上的主权国家,2013年联合国指定将“巴勒斯坦领土”称呼改为“巴勒斯坦“。 与Google地图不同的是,Bing地图的确将巴勒斯坦标记出来,部分巴勒斯坦人表示已转至Bing地图。Apple地图则既没有标记此区域,也没有将其与以色列划分开。 此事表明,Google、Apple、微软等公司在如何呈现某一地区时必须小心谨慎。Google地图利用内置的、第三方和公共数据,仍然需要额外注意政治敏感地区的标识。 《华盛顿邮报》的作者继续指出Google知识图谱的错误或偏差。例如,将台湾列为独立的国家;将爱尔兰第四大城市称之为”德里“,一个非正式而属于民族主义的称谓;将耶路撒冷归为以色列的首都;克里米亚的归属则根据搜索来自乌克兰或俄罗斯而不同。 奇怪的是,天涯论坛早在2010年就有人开始讨论此事,即Google地图上没有巴勒斯坦。最后的一条回复出现在2013年,其判断是Google被封杀有一定的道理。疑问是,帖子的发布者没有给出任何截图或网络报道连接,怎么就能够对这种消息展开讨论或判断? 关于Google知识图谱的错误或偏差,我个人认为了解事实需要个人的分析判断。知识图谱并不是完全地准确,甚至会有错误,用户可以随时进行反馈指出哪些内容不准确。维基百科,新闻报道,也都不可能是绝对的准确和权威。无论是人类的工作还是机器的生成,都可能存在不足之处。好在,人是具有这种获知准确信息的能力的,只要愿意。 Engadget报道 https://www.engadget.com/2016/08/10/google-explains-why-p