吴石~

 

 
日 报 周 报 杂 志 人民网
人民日报海外版 2010年09月08日 星期三

 

吴石 寻找网络漏洞的人

 

吴丽玮《 人民日报海外版 》( 2010年09月08日   第 07 版)

  “自由人”吴石html

 

  在2010年6月的一次安全更新中,苹果公司针对iPhone操做系统发布了64个新补丁,在这之中,有15个漏洞都是由吴石发现的,而由苹果内部研究人员发现的漏洞只有6个。美国《福布斯》杂志在一篇文章中写道:“自2007年以来,这位家住上海的35岁研究员已经发现并报告了IE、Safari和Chrome等浏览器中存在的100多个严重漏洞……这代表吴石一年汇报给ZDI和iDefense的漏洞比全世界任何一个研究人员都多。”node

  漏洞里有财富浏览器

  “吴石很强大。他的技术好,基本功很扎实,他发现的漏洞价值也大。”美国VeriSign网络安全公司东亚地区总监周铭这样评价吴石。“咱们有一个评测的系统来评判漏洞的商用价值,这跟它的广泛性、普及性、感染力都有关系的,而后给予数额不一样的奖金。评测下来,他发现的漏洞级别就比较高。再一个,这个工做有必定的运气成分在里头,有的人,一生可能只发现一两个漏洞,你无法预计本身在多长的时间内能发现漏洞。可是,吴石发现的漏洞的确不少。”  安全

  吴石将他发现的漏洞大多数卖给了像Zero Day Initiativ(简称ZDI)和VeriSign这样的美国网络安全公司,这些公司会将这些数据运用在它们的安全产品之中,而且将数据发送给受到影响的软件厂商。网络

  吴石最开始接触的美国ZDI公司。“刚开始每一个漏洞只有两三千美圆,如今稍微涨了一点,大概有三四千美圆。但也不是全部的漏洞都能卖得出去,倒不是我发现的漏洞价值大小的问题,这要看ZDI有多少经费,若是当年的奖金经费已经用得差很少了,他们就不会再继续收购个人漏洞,基本上每一年卖给他们10个左右。”在吴石看来,ZDI的收购价格是目前最合理的,他另有一部分卖给了VeriSign公司,“但他们要求多,要求提供可以成功攻击的代码,这还要花费我三四天的时间,他们给的价格也不具备竞争力。”jsp

  还有一些剩余的漏洞找不到买家,他就干脆直接发送给出现漏洞的厂商。“Google原来只给500美圆,不过如今为了鼓励人们发现了漏洞直接跳过安全公司提交给他们,将奖金提升到3000美圆了。苹果过去压根儿不给钱,如今每一个漏洞在两三千美圆。”吴石认为出售给出现漏洞的企业是最理想的选择,“感受这比卖给安全公司更加合法。”网站

  跟国内的IT企业作买卖让吴石以为不划算,“腾讯、迅雷、搜狐也都跟我联系过,但愿我帮他们给软件找漏洞。”吴石开价50万元,吓走了这些企业,“其实他们让我作的工做很简单,可是比较繁琐,他们企业的安全人员水平仍是和国外的有很大差距,一个程序,我写得清清楚楚,他们仍是会不停地问。”编码

  偶然中的必然spa

  四川人吴石1994年进入复旦大学数学系就读。1996年学校有了互联网,这让他产生了浓厚的兴趣。大学毕业后,吴石到广东东莞的一家企业工做。2000年,吴石再次回到上海,去复旦大学的一家校办企业作网络安全的防御工做。“那时个人工资只有4000多元,当时莘庄的房价是每平方米2000多元。后来个人工资涨到1万多元,房价都涨到每平方米两三万元了。”操作系统

  2006年年初,吴石辞职,本身成立了一家小公司。“当时在业余时间帮企业找网络方面的问题,一共作了两单生意,每单能赚十几万元,并且主要干活的人就是我,这样算下来,跟一年的工资都差很少了,并且还不累。”

  没想到公司开了,客户没了。吴石说:“运营这样的公司要靠关系。客户先是包给大公司,大公司再转手包给小公司,有关系的人才能拿到生意。以前在校办企业干的私活儿也是靠同事的关系。”无事可作的他开始潜心研究网络技术。“那时我注意到国际上刚刚出现的Fuzzing漏洞检查方法,以为它必定会流行起来。像微软的Office软件,它内部有几千台机器都在运行着Fuzzing的程序。”Fuzzing对代数功底要求很高,这偏偏是吴石最擅长的。

  2007年8月,吴石带着他本身的P2P文件分享技术北上北京参加一个网络安全论坛,虽然推销失败,但吴石听到了新鲜事儿。“有人说,在安全技术最好的网站XFocus上发布了一个漏洞,后来真的收到了网站给的奖金。”这让吴石心头一动。

  吴石还未采起行动,这样的事情很快本身找上了门——美国ZDI找到了他。“他们发邮件给我,向我询问关于一个微软的漏洞细节。”吴石为了研究语音编码程序,曾比较了QQ和MSN的视频编码程序,“当时就发现了MSN的一个视频编码的问题。”吴石回复了ZDI的请求,ZDI进而鼓励他,之后能够将发现的漏洞卖给ZDI专门作收购、分析的项目小组。

  今后吴石开始了专业的漏洞挖掘之路。ZDI研究经理亚伦·波托尼(Aaron Portnoy)这样评价吴石的漏洞挖掘方法:“这些文件中的相关项目有着复杂的层次结构。他能够改变关系树结构的工做方法,而不只仅是其中的一个项目。不少人只是Fuzz数据,而他则是Fuzz关系。”

  吴石发现的Office漏洞和IE浏览器的漏洞分别有十几个,但更多的是关于苹果Safari浏览器的漏洞。吴石在年终时得到了ZDI颁发的“白金奖”,能够得到额外的两万美圆的奖金。

  “如今像我这样独立作漏洞挖掘的人愈来愈少了,由于难以竞争得过大公司。好比微软,他们的安全人员能够拿到内部的文档,同时Fuzzing要求的计算量特别大,大公司机器多显然有优点。”不过吴石对本身的技术至关自信,他说:“单纯依靠企业内部,或者安全公司,老是会有漏网之鱼出现。一个漏洞极可能就会形成上亿美圆的损失。2002年的‘红色代码’病毒出现,大企业一半的工程师都跑去接电话,听用户的投诉去了,网络直接堵塞,甚至瘫痪。”

  美国VeriSign网络安全公司东亚地区总监周铭说:“在他身上,我看到了另一面的本身。他自由的生活是个人一种向往。”

  的确,习惯了自由自在生活的吴石不肯意为了稳定的收入而委身于大企业。“如今的收入每一年在三四十万元,我打算结婚,但还没买房子。如今一座100平方米的房子要300万元。”      

  (摘自《三联生活周刊》2010年第32期)  

相关文章
相关标签/搜索