Tryumfator Pwn2Own ostro krytykuje hakerski konkurs
1 marca 2011 15:32 IDG News Service
, Antoni Steliński
Charlie Miller - słynny specjalista ds. bezpieczeństwa, który trzykrotnie wygrywał konkurs hakerski Pwn2Own - ostro skrytykował organizatorów imprezy. Miller zarzuca im, że regulamin konkursu może zachęcać uczestników do sprzedawania informacji o lukach przestępcom lub tworzeniu złośliwego oprogramowania.
Tegoroczna edycja Pwn2Own wystartuje 9 marca - celem uczestników będą cztery najpopularniejsze przeglądarki internetowe (Apple Safari, Google Chrome, Microsoft IE oraz Mozilla Firefox) oraz systemy operacyjne urządzeń przenośnych - iOS, Android, Windows Phone 7 oraz BlackBerry OS.
Pierwsza osoba, która włamie się do któregoś z celów, dostanie 15 tys. USD (wyjątkiem jest Chrome - tu nagroda jest wyższa o 10 tys. które dodatkowo wyłożył Google). Uczestnicy będą atakowali stanowiska z przeglądarkami oraz smartfony po kolei, w kolejności ustalonej w drodze losowania. Pierwsza osoba, która włamie się do danej przeglądarki lub smartfona, otrzyma nagrodę.
Hakerzy odejdą z niczym?
I właśnie to rozwiązanie ostro skrytykował Charlie Miller (który wygrał trzy ostatnie edycje konkursu, za każdym razem błyskawicznie włamując się do Mac OS X za pośrednictwem luk w Safari). Miller zwraca uwagę, że skoro nagrodę otrzyma tylko ta osoba, która włamie się jako pierwsza, to inni specjaliści, którzy wykryli inne luki w tym samym oprogramowaniu, odejdą z niczym. A to może zachęcić ich do wykorzystania błędu do niecnych celów - np. odsprzedania go przestępcom.
"Jestem mocno rozczarowany tym, jak organizatorzy rozwiązali tę kwestię. Do konkursu zapisało się bardzo wiele osób, ale tylko kilka z nich otrzyma nagrody. Co stanie się z wszystkimi lukami i exploitami, które nie zostaną wykorzystane podczas Pwn2Own?" - komentuje Miller.
Kwestia szczęścia
Specjalista dodaje, że podczas konkursu ważne są nie tylko umiejętności, ale również szczęście - tylko korzystne losowanie daje możliwość zaatakowania danej aplikacji (w przeciwnym razie uczestnik nie będzie nawet miał okazji wypróbowania "swojej" luki).
Regulamin konkursu stanowi, że jego organizator - projekt Zero Day Initiative - przejmuje pełne prawa do informacji o luce, która zostanie wykorzystana przez zwycięzcę do zaatakowania komputera lub smartfona (ZDI zgłosi ów błąd producentowi aplikacji i da mu sześć miesięcy na rozwiązanie problemu).
Wiadomo już, że Miller jest czwarty w kolejce do zaatakowania Safari Apple'a - specjalista wątpi jednak, że przeglądarka "przetrwa" atak pierwszych trzech hakerów. "Jeśli ktoś wygra przede mną, to na pewno nie ujawnię publicznie błędu, który zamierzałem wykorzystać w konkursie" - tłumaczy Charlie Miller.
Ekspert podkreśla, że osoby, które przygotowały się do wzięcia udziału w konkursie, ale które nie będą miały okazji do walki o nagrodę (bo ktoś wygra przed nimi) znajdą się w dość specyficznej sytuacji. Uczestnicy tacy będą mieli do dyspozycji skutecznego exploita na nieznaną wcześniej lukę w bardzo popularnej aplikacji. W tej sytuacji istnieje niebezpieczeństwo, że zechcą wykorzystać tę wiedzę do zarobienia pieniędzy w inny sposób - np. poprzez sprzedanie informacji o luce autorom złośliwego oprogramowania.
Chybione zarzuty?
Organizatorzy Pwn2Own twierdzą jednak, że zarzuty te są chybione - ich zdaniem uczestnicy konkursu zdają sobie sprawę, że luki można sprzedawać na "czarnym rynku", ale sam fakt uczestnictwa w konkursie pokazuje, że nie są oni zainteresowani takim rozwiązaniem. Aaron Portnoy przypomniał też, że project ZDI wypłaca normalne, "pozakonkursowe" nagrody wszystkim, którzy wykryją i zgłoszą nieznany błąd w popularnej aplikacji (firma płaci za błąd typu zero-day do 5 tys. USD). Jeśli więc ktoś weźmie udział w konkursie i nie będzie miał okazji zaprezentowania swojego exploita w praktycie, to zawsze może po imprezie zgłosić się do ZDI.
Warto przypomnieć, że podczas pierwszych edycji Pwn2Own organizatorzy konkursu wypłacali nagrody wszystkim uczestnikom, którzy zdołali włamać się do danej aplikacji (osoba, która zrobiła to jako pierwsza, dostawała najwyższą kwotę). Później jednak zasady zmieniono - od 2009 r. nagrodę dostaje ten, kto pierwszy zdoła się złamać zabezpieczenia.
Pierwsza osoba, która włamie się do któregoś z celów, dostanie 15 tys. USD (wyjątkiem jest Chrome - tu nagroda jest wyższa o 10 tys. które dodatkowo wyłożył Google). Uczestnicy będą atakowali stanowiska z przeglądarkami oraz smartfony po kolei, w kolejności ustalonej w drodze losowania. Pierwsza osoba, która włamie się do danej przeglądarki lub smartfona, otrzyma nagrodę.
Hakerzy odejdą z niczym?
I właśnie to rozwiązanie ostro skrytykował Charlie Miller (który wygrał trzy ostatnie edycje konkursu, za każdym razem błyskawicznie włamując się do Mac OS X za pośrednictwem luk w Safari). Miller zwraca uwagę, że skoro nagrodę otrzyma tylko ta osoba, która włamie się jako pierwsza, to inni specjaliści, którzy wykryli inne luki w tym samym oprogramowaniu, odejdą z niczym. A to może zachęcić ich do wykorzystania błędu do niecnych celów - np. odsprzedania go przestępcom.
"Jestem mocno rozczarowany tym, jak organizatorzy rozwiązali tę kwestię. Do konkursu zapisało się bardzo wiele osób, ale tylko kilka z nich otrzyma nagrody. Co stanie się z wszystkimi lukami i exploitami, które nie zostaną wykorzystane podczas Pwn2Own?" - komentuje Miller.
Kwestia szczęścia
Specjalista dodaje, że podczas konkursu ważne są nie tylko umiejętności, ale również szczęście - tylko korzystne losowanie daje możliwość zaatakowania danej aplikacji (w przeciwnym razie uczestnik nie będzie nawet miał okazji wypróbowania "swojej" luki).
Regulamin konkursu stanowi, że jego organizator - projekt Zero Day Initiative - przejmuje pełne prawa do informacji o luce, która zostanie wykorzystana przez zwycięzcę do zaatakowania komputera lub smartfona (ZDI zgłosi ów błąd producentowi aplikacji i da mu sześć miesięcy na rozwiązanie problemu).
Wiadomo już, że Miller jest czwarty w kolejce do zaatakowania Safari Apple'a - specjalista wątpi jednak, że przeglądarka "przetrwa" atak pierwszych trzech hakerów. "Jeśli ktoś wygra przede mną, to na pewno nie ujawnię publicznie błędu, który zamierzałem wykorzystać w konkursie" - tłumaczy Charlie Miller.
Ekspert podkreśla, że osoby, które przygotowały się do wzięcia udziału w konkursie, ale które nie będą miały okazji do walki o nagrodę (bo ktoś wygra przed nimi) znajdą się w dość specyficznej sytuacji. Uczestnicy tacy będą mieli do dyspozycji skutecznego exploita na nieznaną wcześniej lukę w bardzo popularnej aplikacji. W tej sytuacji istnieje niebezpieczeństwo, że zechcą wykorzystać tę wiedzę do zarobienia pieniędzy w inny sposób - np. poprzez sprzedanie informacji o luce autorom złośliwego oprogramowania.
Chybione zarzuty?
Organizatorzy Pwn2Own twierdzą jednak, że zarzuty te są chybione - ich zdaniem uczestnicy konkursu zdają sobie sprawę, że luki można sprzedawać na "czarnym rynku", ale sam fakt uczestnictwa w konkursie pokazuje, że nie są oni zainteresowani takim rozwiązaniem. Aaron Portnoy przypomniał też, że project ZDI wypłaca normalne, "pozakonkursowe" nagrody wszystkim, którzy wykryją i zgłoszą nieznany błąd w popularnej aplikacji (firma płaci za błąd typu zero-day do 5 tys. USD). Jeśli więc ktoś weźmie udział w konkursie i nie będzie miał okazji zaprezentowania swojego exploita w praktycie, to zawsze może po imprezie zgłosić się do ZDI.
Warto przypomnieć, że podczas pierwszych edycji Pwn2Own organizatorzy konkursu wypłacali nagrody wszystkim uczestnikom, którzy zdołali włamać się do danej aplikacji (osoba, która zrobiła to jako pierwsza, dostawała najwyższą kwotę). Później jednak zasady zmieniono - od 2009 r. nagrodę dostaje ten, kto pierwszy zdoła się złamać zabezpieczenia.
Komentarze (3)
- ~X
- 2011-03-02 09:27:14
Temu panu chodzi tylko o kasę. Przez parę lat wygrywał bo był pierwszy na liście, a Safari cieniuuutkie. Teraz jak spadł na kolejne miejsce to wie że wygra znowu osoba zajmująca pierwszą pozycję i wygrana przejdzie mu koło nosa. Bo Safari to nadal cienizna. I dlatego pyszczy, żeby choć troszkę kaski łyknąć.
- ~gość
- 2011-03-09 00:56:11
Włamał się błyskawicznie do Mac OS X ? przecież to najbezpieczniejszy system na ziemi... ? hehehe,... fanboje... wmawiajcie sobie dalej że jest bezpieczniejszy, lepszy, ładniejszy... tak jak kiedyś miał "lepszy" procesor PPC. Teraz ma intela, i okazuje się że też nie jest jakoś bardziej bezpieczny od reszty stawki
- ~FkeZTnSHUHgiZPKuR
- 2012-04-24 20:19:49
You know what, I''m very much ilncined to agree.
reklama
Ocalona z piekła. Wyznania byłej modelki
Ocalona z piekła. Wyznania byłej modelki
w 6
sklepach od 21,29 zł
Ocalona z piekła. Wyznania byłej modelki
Romans, zdrada i co dalej?
Romans, zdrada i co dalej?
w 16
sklepach od 17,67 zł
Romans, zdrada i co dalej?
Konsola MICROSOFT Xbox 360 Slim 250 GB
Konsola MICROSOFT Xbox 360 Slim 250 GB
w 64
sklepach od 749,00 zł
Konsola MICROSOFT Xbox 360 Slim 250 GB
Pobierz bezpłatnego e-booka 

Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.
Rekomendacje
reklama
Program miesiąca
reklama


