沙龙文库 · 主站新闻

谷歌推出Project Zero:聘请安全研究人员 只为保护互联网安全

摘要:谷歌在今天对外发布了Project Zero,这是一个互联网安全守护计划。谷歌公司内部将有一个新团队专注于保护互联网的安全,从而让任何人都能够放心使用互联网,而不用担心犯罪或国家资助的攻击窃取机密或监视你的通信。

谷歌在今天对外发布了Project Zero,这是一个安全守护计划,谷歌公司内部将有一个新团队专注于保护互联网的安全。

谷歌为什么要推出这个计划?这家互联网巨头认为任何人都能够放心使用互联网,而不用担心犯罪或国家��助的攻击窃取机密或监视你的通信。

是的,零日漏洞或许每天都有,这令人担忧,然而这些安全漏洞由于尚未公开披露,所以没有可用的补丁。这些零日漏洞,它们通常用于有针对性的进行攻击,比如人权活动人士、公司或政府,选择这些人做攻击,一方面是实现某些不可告人的目的,另一方面则是因为这些人没有相应的经验从而难以察觉到。

谷歌在一个公开声明中表明了他们的目标:

我们的目标是要显著减少人们被攻击的数量。我们聘请了有实战且志同道合的安全研究人员,并且贡献他们的100%时间来改善整个网络的安全。

值得一提的是,在Project Zero诞生之前,谷歌为了安全已经投入了大量的资金和资源。很多员工花费不少时间专注于公司软件以及第三方软件安全漏洞的研究,但是现在谷歌成立了一个专门团队来处理互联网日常安全。

谷歌称,它不会就这个项目团队设置任何特定的边界——判定的标准主要是取决于这个软件是否有大量的人在使用。

Project Zero将使用标准的处理方法,例如定位和报告大量的漏洞,另外也进行新的缓解研究、开发和程序分析。谷歌表示,只要是他们研究人员决定的,都是值得做的事情。

每个新Bug都会提交到一个外部数据库,但在此之前它会首先对软件供应商进行报告。这也就意味着,一旦这个Bug公开了,通常也就表示有修补补丁可用。另外,任何人都可以看到软件供应商修复问题的时间,讨论可利用性,以及查看历史漏洞等。