蘋果推出「越獄」iPhone 方便安全人員尋找iOS漏洞

2020-12-27 金融界

來源:中國科技新聞網

中國科技新聞網7月24日訊(元一)據外媒報導稱,蘋果宣布將為安全研究人員提供改版iPhone,以便幫助其尋找蘋果行動作業系統的漏洞。研究人員可在這些改版iPhone上運行任何程序,並允許這些程序訪問設備上的任何數據,方便這些外部安全專家尋找iOS的系統漏洞。

在過去十年裡,蘋果始終努力確保iPhone成為市場上最安全的設備之一。通過鎖定其軟體,蘋果保護了其20億iPhone用戶的安全。但安全研究人員表示,這也使得他們無法查看「引擎蓋下的情況」,以找出更隱秘的安全漏洞。

不過,蘋果開始改變這種做法。在去年的黑帽安全會議上,蘋果安全主管伊萬·克裡斯蒂克(Ivan Krstic)表示,蘋果將推出安全研究設備計劃(Security Research Device Program),為其最信任的安全研究人員提供「特殊的」iPhone,讓他們以前所未有的方式探索設備內部,使蘋果更容易發現和修復安全漏洞。

從美國當地時間周三開始,蘋果將開始向符合資格、經過審查的研究人員提供這些特殊iPhone。這些研究型iPhone「僅用於安全研究的受控環境」,它們將配備特定的iOS軟體,這些軟體具有普通iPhone所不具備的功能,比如SSH訪問權限和以最高權限運行自定義命令的根Shell,以及使安全研究人員更容易運行代碼和更好地了解表面下所發生事情的調試工具。

值得一提的是,蘋果在2016年首次推出了漏洞賞金計劃,提出為發現iOS中可能破壞iPhone和iPad安全漏洞的研究人員提供報酬。去年,蘋果宣布其漏洞賞金計劃將與安全研究設備計劃一起運行,允許研究人員像往常一樣提交他們的研究設備漏洞,並獲得經濟獎勵。此外,對於在該公司預發布軟體中發現的最嚴重漏洞,蘋果還將額外支付高達50%的獎金。這意味著,發現漏洞的黑客最高可獲得150萬美元賞金。

相關焦點

  • 蘋果開始向安全研究人員發送 「越獄版」iPhone: 配備獨特代碼執行
    蘋果在 7 月宣布推出新的蘋果安全研究設備計劃,該計劃旨在為研究人員提供特別配置的 iPhone,這些 iPhone 配備了獨特的代碼執行和遏制策略,以支持安全研究。  蘋果公司從今天開始通知第一批將收到這些特殊 iPhone 的研究人員,這些設備將立即寄出。根據該計劃的條款,這些設備將借給研究人員,為期 12 個月,但可續期。
  • 蘋果開始向安全研究人員發送 「越獄版」iPhone:更容易發現 Bug
    IT之家 12 月 23 日消息 蘋果在 7 月宣布推出新的蘋果安全研究設備計劃,該計劃旨在為研究人員提供特別配置的 iPhone,這些 iPhone 配備了獨特的代碼執行和遏制策略,以支持安全研究。蘋果公司從今天開始通知第一批將收到這些特殊 iPhone 的研究人員,這些設備將立即寄出。根據該計劃的條款,這些設備將借給研究人員,為期 12 個月,但可續期。
  • 不越獄的趕緊升級,蘋果火速推出iOS9.3.5修復重大安全漏洞
    但蘋果做事就是這麼突然,在昨天毫無徵兆的關閉了iOS9.3.2和9.3.3的驗證之後,今天又火速推出了iOS9.3.5,這是打了多少人的臉(其中也包括小的),當初iOS9.3.3正式版推出之後,很多人都認為這回事最後一個iOS9版本固件了,沒想到在不長的時間裡連續推出了2個版本固件。
  • iOS13.6又曝嚴重漏洞!蘋果又將推出更新版本
    iOS13.6 又被破解蘋果從iOS13 開始就不再太平,甚至出現了剛推出 iOS13.5 正式版就被破解越獄的事情,也就是說當時大家即使是不用特意去保留舊版本,即使升級最新版都可以越獄。這也導致了蘋果在之後又被越獄團隊逼得趕緊推出iOS13.5.1 正式版來修復越獄漏洞,甚至最後直接拋棄 iOS13.5 所有的測試版本,直接進入了 iOS13.6 。
  • iOS 12.4正式版被成功越獄:起因源自於蘋果的一個漏洞補丁
    驅動中國2019年8月20日消息 繼iOS12.2越獄工具之後,大神Pwn20wnd 直接跳過 iOS12.3,再度於昨日發布了 iOS 12.4 的越獄工具。據報導,iOS 12.4越獄工具之所以被發布,是蘋果自己的失誤所致。
  • iOS設備越獄已經沒必要了嗎?在越獄這條路上你會怎麼選擇!
    就在最近越獄消息甚囂塵上的時候,突然國外有些網站和個人出來質疑如今iOS越獄的必要性,這很有可能是因為蘋果對于越獄漏洞封堵的越來越獄嚴格而導致工具的推出越來越困難,發表一些言論來個自己找臺階下。我們先來看看質疑的人發表了什麼奇怪的言論,看完之後我們再來具體的駁斥。
  • 神級越獄軟體 所有iPhone都可能被解鎖:iOS 13.5也中了
    近日有外媒報導稱,一個著名的iPhone黑客團隊發布了一款新的「越獄」工具,能夠解鎖每一部iPhone設備,甚至是運行最新iOS13.5的iPhone設備。
  • 揭開蘋果封殺越獄漏洞背後的真相!
    不少越獄大神在體驗過iOS10之後都紛紛發表言論說iOS10的越獄將變的非常困難,就算前幾天又有開發者說iOS10越獄的希望並非完全失去,但業界普遍的觀點是漏洞確實存在,但工具推出的難度將大大增加。那你知道iOS10中到底有哪些方面仿照越獄插件上的功能嗎?又或者說iOS10從越獄插件上偷走了多少功能,而這些被偷走的功能卻沒有付任何費用給越獄開發者。
  • rootless越獄和傳統越獄的對比研究
    -12-devices/);2.使用iOS 11.2-11.3.1 Electra Jailbreak進行iPhone物理採集(https://blog.elcomsoft.com/2018/07/electra-jailbreak-ios-11-2-11-3-1-iphone-physical-acquisition/);3.iPhone物理採集:iOS 11.4和11.4.1
  • 官方越獄版iPhone將 發布,網友:谷歌360等公司加入嗎
    此前蘋果面向安全研究人員推出 SDR 計劃,該計劃是向研究人員提供擁有更高權限的iPhone用於安全研究工作。當然研究人員需要同意相當多的苛刻的協議後才可申請,然後再獲得蘋果公司的審核後才會收到這些特殊的設備。例如當研究人員發現漏洞時必須向蘋果公司通報,在沒有獲得蘋果允許的情況下也不可以將漏洞信息提前洩露等。
  • 頭回見 蘋果向特定用戶發送「越獄」版iPhone
    蘋果公開向特定用戶派送「越獄」版iPhone,這情況你見過嗎? 據外媒報導稱,為了能夠讓安全研究人員更容易發現iOS設備的安全漏洞,蘋果正準備將已經「越獄」的iPhone設備發送給首批參與該計劃的開發人員(任何人都能參與)。
  • 蘋果推送 iOS13.5.1更新,緊急封鎖越獄漏洞
    6月2日凌晨,蘋果正式向iPhone用戶推送了iOS 13.5.1 版本更新,該版本主要修復了之前 0day 漏洞導致的可越獄問題。越獄大神Pwn20wnd也在社交媒體發文稱,需要越獄的用戶請不要更新設備。
  • 越獄後能不能直接通過iTunes或是OTA升級iOS版本?
    這些問題從越獄推出以來,就有不少越獄用戶在詢問,這問題其實都有寫在每一篇的越獄說明上,或許少數人都是直接跳過不看,導致一個不小心升級了iOS版本,造成越獄環境整個失靈,這也是相當常見,這篇就要來說明越獄後的設備,到底能不能在升級,讓大家能夠更清楚了解到越獄後能不能升級。
  • iOS13.6驚現重磅漏洞,越獄有戲!
    如果是對此消息稍微關注一點的果粉依然記得,上個月iOS14首個測試版出現沒多久,知名開發者Sam Bingner就在社交媒體放出消息,聲稱iOS14越獄進展非常順利,已經能安裝Cydia,這在上個月也算是在業內引起了一點小轟動。不僅iOS14,其他版本也有越獄漏洞被爆出,而且還是非常重要的tfp0內核漏洞。
  • iOS11.2-11.3越獄來了?千萬別信!
    目前的iOS 11~11.1.2 Electra 越獄已經比較穩定穩定了,但接下來 iOS 11.2~11.3越獄何時會推出呢?這個問題每隔一段時間就被人提起,甚至還有用戶自己到網上搜索到到一些假的越獄網站,因為自己的好奇心甚至要去試下,但怎麼安裝都沒有出現Cydia,本來這種假的東西就不可能會有Cydia ,一旦試了,那你的iOS設備將面臨巨大的安全風險。
  • 蘋果驚天大漏洞帶來的不是越獄高潮,而是黑灰產的狂歡
    比如,這兩天有一個火爆的消息:一名安全研究人員在Twitter上表示,新發布的一個 iOS 漏洞,可能導致數億個 iOS 設備遭遇永久性、不可阻擋的越獄,從 iPhone 4S 開始到 iPhone 8、iPhone X 的所有 iPhone,以及其他使用同款 A 系列處理器的 iPad、iPod touch 等 iOS 設備,而且該漏洞存在於硬體之上,無法通過軟體來修復
  • 蘋果曝出無法修復的史詩級漏洞,你終於有理由換iPhone11了?
    (天下網商記者 張超)手上正用著iPhone X、iPhone 8等舊款蘋果手機的用戶,都將面臨一個艱難的選擇:要不要換手機。近日,國外一名安全研究人員「axi0mx」在推特上發布了一則消息,iOS存在一個基於Bootrom的硬體漏洞,被命名為「Checkm8」(音同「Checkmate」,這是個西洋棋術語,意思是「將死」)。
  • 蘋果iOS曝致命漏洞,無需接觸可竊取iPhone照片?-虎嗅網
    來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾開發並公布了這個漏洞。Project Zero是谷歌公司在2014年公開的一個信息安全團隊,專門負責找出各種軟體的安全漏洞,特別是零日漏洞,即還沒有補丁的安全漏洞。該團隊在發現安全漏洞後,會立即通知軟體開發者,在漏洞被修復前,不會對外公布。但是90天後,不論漏洞是否已被修復,都會自動公開。
  • iOS13.1.1 正式版發布,直接跳過 Beta 版|iPhone 史詩級硬體漏洞曝光,可用於完美越獄
    ① 無 Beta 版,蘋果直接發布 iOS13.1.1 正式版;② iPhone 史詩級硬體漏洞被爆,可用於完美越獄。iPhone 史詩級硬體漏洞曝光,可以用於永久越獄!國外一名安全研究人員在推特曝光了一個命名為「checkm8」的史詩級硬體漏洞。該漏洞存在於 iPhone 4s 到 iPhone X 設備中,且無法通過軟體進行修補。
  • iOS 12.4越獄工具發布
    日前,iOS安全研究人員Pwn20wnd發布了最新iOS版本的越獄工具,原因是Apple在iOS 12.4中引入了一個在iOS 12.3中修復的漏洞,而該漏洞也被用來在iOS 12.2版本中進行越獄。該漏洞除了可以被用來對iOS進行越獄外,還打開了攻擊者攻擊擁有大量iOS用戶的企業的後門。