跳至主要内容

关于2016 Pwn2Own黑客大会Chrome被360Vulcan团队11秒攻克新闻准确性分析

我是在不经意间看到一则雷锋网的新闻:黑得漂亮!中国黑客仅用11秒攻破 Chrome 浏览器。这是3月17号的新闻,说的是Pwn2Own安全大会。类似的报道比如比特网的PWN2OWN上演反击 黑客打败阿尔法狗亲兄弟Chrome。中文网络问答社区知乎上也有人提问:如何评价360Vulcan Team11秒攻破谷歌Chrome浏览器?,有一些人在下面回答问题,但我发现其提问引用的链接里面根本没有提到11秒这个数字。此外,Google搜索中国黑客、Chrome和11秒等关键词,这则消息被很多网站发布,包括人民网、中国网、腾讯网、网易、铁血网等等,如下面截屏图所示。

Google搜索截图
我首先对11秒产生怀疑,或者说我就是想确认一下是否是11秒。专门报道攻破Chrome用了极短时间的网站不多,但的确是有。比如一个网站叫做PR Newswire,其报道的结果是Pwn2Own 2016: Chinese Researcher Hacks Google Chrome within 11 minutes,即11分钟而不是11秒。Google搜索关键词“chinese hacker 11 minutes chrome pwn2own”(搜索结果页链接)第一条就是此网站的报道信息,第二条则是参与者之一奇虎360安全网站的报道信息,同样是11分钟,其标题是:360Vulcan team hacked Google Chrome within 11 minutes in Pwn2Own 2016。此网站上表示,其360Vulcan团队瞄准的第二个目标即为Chrome,第一个是Adobe Flash Player,攻破Chrome团队获得52, 500美元奖励。其他的网站如Hacker News、Reddit上均有类似的报道或内容。

所以可以说,国内的多家新闻媒体转载了一个不实的新闻,与多个英文媒体的报道不一致,更为重要的是与360官方网站的报道也不符合。显然,他们没有确定内容的准确性。

其次,我继续就我所打开的链接对这个黑客大会进行了解。我发现,即使对于Chrome被攻破这一事实来说,也存在报道上的偏差。如上所述的中文媒体和360官方网站基本上都说了安全性很强的Chrome被中国黑客团队攻克,某些网站甚至将相对难以攻克的Chrome与前段时间备受关注的人工智能AlphaGo进行了某种联系。

Google鼓励黑客攻破Chrome,最高奖励10万美元。DigitalTrends对这一奖励的报道标题为:Google will pay you $100K if you can pull off the ultimate Chrome hack。该网站的另外一篇稍晚的文章则详细介绍了黑客大会的结果。文章介绍,针对Chrome的尝试有两次,一次失败,一次部分成功。Computer World对此的报道文章为:Safari, Chrome and Flash Player hacked at Pwn2Own, some of them twice,文章解释了部分成功的原因。此Chrome故障之前已经被独立人员报道过,因而不能算作zero-day”,因而360Vulcan团队获得52, 500美元奖励。VentureBeat网站也对此进行了说明,其报道标题是:Pwn2Own 2016: Chrome, Edge, and Safari hacked, $460,000 awarded in total。VB网站列出了21个漏洞的归属和各团队进行尝试及成功的数据。前面提到的CW网站则列举了各团队分别在哪些方面获得多少奖金。从数字上看,腾讯的三个团队中的两个分别获得4、5万美元奖金;韩国的JungHoon Lee 获得6万美元,去年他则拿走总奖金的近一半即22.5万美元奖金;奇虎360Vulcan团队是最大赢家,获得13.25万美元奖金。就挑战次数和成功次数看,腾讯则是最大的赢家。

根据以上的内容可以看出,部分媒体和网站没有给出具体的信息,即360Vulcan团队获胜的具体背景信息。也就是,其团队攻破Chrome却未能拿到全额奖金的原因。我认为假使我对黑客大会感兴趣,我会倾向于具体了解各个队伍的成绩,哪些漏洞被挑战成功,等等具体的内容。目前,我还没有搜索到和英文网站报道类似的内容。360网站和媒体对这一信息的疏漏到底为何就不得而知了。

以上是我通过几次Google搜索和阅读新闻发现的一个吸引眼球但可能不是事实的报道。当然,因为这个事情与大多数人没有关系,或者其本身也没有持续的影响力,所以似乎不值得大书特书。只不过,类似这样的模糊数字、混淆事实的新闻内容我以前也曾遇到过,可能是不经意的失误,也可能是故意而为,但其终究传达的是一个不真实的消息,久而久之就成为了习惯。

我想表达的意思有:
1. 黑客和黑客团队参加类似这样奖励性的、极具挑战性的大会是值得称赞的。我也使用Chrome浏览器,比其他任何浏览器我觉得都好用。无论黑客是否攻破Chrome我觉得都有益于用户,否则Google也不会拿出不少的一笔钱去奖励挑战者。我崇拜那些技术水平高超的黑客们,他们的努力使网络变得更好。顺便提一下,致力于GFW和审查工作的技术人员,无论其业务能力有强,其基本的人性早已丧失殆尽。
2. 中文网站转载成风,缺乏事实的比对和来源的链接处理。不是说所有英文网站都好于中文网站的内容,而是说英文网站内容较少见到完全一致性的描述,有更多的延伸内容。如果希望了解事物或某个新闻的较为真实的情况,阅读英文网站内容要比中文更有帮助。这也是很多人表示百度和Google一样好的情况下我坚持使用Google搜索的主要原因之一。
3. 失实的新闻内容容易滋生一种自满情绪,似乎感觉我们已然很厉害,其实就好比掩耳盗铃。有中国人参与的国际性比赛我们当然希望有中国人崭露头角或拔得头筹,但至少我们要冷静地对待事实,以事实为依据,把事实完全地展现出来。据我观察,类似的信息和情况仍然泛滥于中文互联网。

评论

此博客中的热门博文

Gboard 继续增加关键功能

在 Android 上,Google 拼音是一款简洁、高效的中文输入法,再加上 Google 手写输入,Google 给 Android 用户提供了一整套中文输入工具。 Google 拼音的 Windows 版本早已不再更新,用户无法同步自己的输入习惯,其 下载页面现在也无法找到了 。不过在我看来,Google 拼音仍然是 Windows 上少有的简单、可靠、美观、低调的中文输入法。这款软件即使不再更新,功能也不健全,但仍然特别好用。 在移动设备上,Google 在 Google 拼音等输入法之后又推出 Gborad,把移动设备上的输入体验提升到另外一个层次。 最近我注意到 Gboard Beta 版本增加了“剪贴板”功能。这个功能之前已有报道,现在终于可用,是一个重要的、有用的输入辅助工具。简单说就是,用户可以把自己复制的内容存放到剪贴板,如果有多次复制,剪贴板会记忆用户复制过的内容,方便用户随时选取使用。用户还可以固定某些复制的内容,使它们更为突出地显示在剪贴板里。 这显然是一个很有用的工具,如果用户经常在手机或平板上处理文字内容的话。否则,用户就必须把自己可能需要使用的复制的内容存在其他文档或者应用比如 Google Keep 里,然后一遍一遍地去复制、粘贴。这个功能使这些操作在 Gboard 应用里就可以实现。 Gboard 还改变了右下侧“确定”按钮的形状和功能。形状从圆形变成矩形。功能上,长按会出现单手操作和 Emoji(表情符号)按钮,如下图所示。这与左下角的 Emoji / 单手操作 / 设置综合按钮类似。 我认为唯一不足的地方是,Gboard(Android)中文输入法一直没有书名号(《》)按钮,只能以书名号的另外一种形式(『』)代替。 Gboard 重新设计了 Emoji 的布局,现在变成菜单在顶部,下滑式查看、选择表情符号的设计。以前是左右滑动。在贴纸、动态图(GIFs)搜索方面没有变化。 综合来看,Gboard 现在内置了包括 Google 搜索在内的 9 个关键功能,其中搜索、翻译等相关功能需要联入互联网,文本处理操作(移动光标、选取、复制、粘贴等)、剪贴板两个功能可以离线使用。主题、悬浮键盘则属于个性化键盘设置。 上述这些变化包括其他一些变化在 9To5Google 的一则报道 中有

庆祝人类获得第一张黑洞照片

Google 在 首页提示并庆祝 4 月 10 号人类获得了第一张黑洞的照片。 星期三早上 NSF 的科学家宣布了所捕捉到的 第一张黑洞照片 。这个黑洞位于 M87 星系( 室女 A 星系 )的中心,星系距离地球 5 500 万光年,这个黑洞的质量是太阳质量的 65 亿倍。我们所在的银河系中心有一个质量为 400 万太阳质量的黑洞,离我们 25 000 光年。 第一张黑洞图片. 来源: CNN 全球 200 多名研究人员合作,使用 事件视界望远镜 (Event Horizon Telescope)花费十几年时间使人类第一次真正看到黑洞的样子。 第一张黑洞图片的重要性在于它证明 爱因斯坦广义相对论的公式仍然是可靠的 。1915 年爱因斯坦发表的广义相对论将引力视为当物质扭曲时空时就会发生的一种现象。反过来,扭曲的时空也能够决定物质的运动。很快, 德国物理学家卡尔·施瓦西 计算认为,当物质足够致密时,其创造的引力场使光也无法逃脱,即为黑洞。爱因斯坦并不相信施瓦西的观点。 黑洞本身并不可见,因为光线无法逃离其视界范围以内。科学家尝试观测到 视界边缘以极高速度运行的物质和辐射所形成的光环 。爱因斯坦的理论精准地预测到了黑洞的体积和阴影的样子。 今天的成就在十几年前还被认为是不可能实现的。人类看到了之前不曾见到过的景象。今天是天体物理学最为重要的一天,NSF 主管 France Córdova 说。 在这张重要的图片发布之前,YouTube 频道 Veritasium 发布了一个介绍视频,预测了黑洞图片应该会有的样子以及原因。(这是一个内容质量极高的科普频道) Brian Green 介绍了黑洞照片的相关信息。 Vox 则解释了为什么这张照片意义重大。 注:上述 3 个视频是我了解此次黑洞照片发布前后所看过的视频,链接的新闻报道也是之前浏览过的,维基百科页面有的是之前浏览过的,有的则是为编辑此文而补充的。我估计 Google 应该会用 Doodle 对这个重大的天文学突破进行庆祝,就像 月球上发现水 、 新视野号飞跃冥王星 、 日全食 等等“天文事件”一样。我频繁访问 Google Doodles 网站,发现 Google 确实没有令人失望。

Google Chrome 增加 DuckDuckGo 搜索

Google Chrome 浏览器增加了 DuckDuckGo(DDG)搜索引擎选项,据 TIME 报道。DuckDuckGo 是一款注重隐私的搜索引擎,它不记录用户的搜索历史,加密用户的搜索,不允许广告商追踪用户的浏览习惯。 Chrome 在全球 60 多个市场添加了 DDG 这个选项 ,给用户更多选择。法国用户还可以选择法国的搜索引擎 Qwant 作为自己的默认搜索。之前,用户需要安装 DDG 的 Chrome 扩展以切换到自己喜欢的搜索服务里。 DDG 创始人赞赏 Google 意识到给用户提供能够保护隐私的搜索服务这一选项的重要性。 DDG 的名称较长,用户记起来比较不容易。去年年底, Google 将自己所拥有的网址 Duck.com 移交给 DDG 。不清楚 DDG 是否因获得此域名而有掏钱给 Google。以前,用户输入 Duck.com 会被导向 Google 网站。Google 获得 Duck.com 域名是因为收购了视频技术公司 On2。Google 还拥有大量域名,包括对 Google 这个词拼写错误的很多情况。 Chrome 增加 DDG 搜索在当前显得尤为必要,因为不少用户希望使用更能保护自己隐私和数据安全的服务。Chrome 一直以来都默认提供若干搜索引擎供用户选择,在中国大陆有360、百度、搜狗、Bing。 DDG 的创始人 在 Quora 有文章 阐述 DDG 与 Google 搜索的不同及其优势所在。