博亚体育2026世界杯中文版app下载

博亚体育2026世界杯中国投注app下载 赏金猎东谈主发现的安全破绽, 微软为何不肯付钱?

发布日期:2026-06-04 10:46点击次数:116

博亚体育2026世界杯中国投注app下载 赏金猎东谈主发现的安全破绽, 微软为何不肯付钱?

关于Windows用户来说,隔三差五的系统更新可能是他们最反感的东西,以至于“如何干闭系统自动更新”的教程在网上热度颇高。虽然,微软像“家长”相似催着用户更新系统也有原理,毕竟每一次更新齐会推送安全补丁,以耕作系统破绽、裁减坏心软件攻击风险。

关于不时存眷关系资讯的一又友来说,诸如“XX公司被曝在XX软件上存在破绽,导致XX东谈主或拓荒受到影响”这么的音信应该不会生疏。考虑到Windows操作系统是一个雄伟的超等工程,单靠微软我方的工程师显着很难作念到实时找出所有破绽,是以引入等闲用户的力量很有必要,这就扩充出了大名鼎鼎的Microsoft Bug Bounty Program(微软破绽赏金议论)。

自从2013年启动以来,微软方面已向70个国度的数千名安全接续者颁发了跨越6000万好意思元奖金。然而就在最近,一向运作风雅的微软破绽赏金议论却出了乱子,微软封禁了安全接续员Nightmare-Eclipse(又称Chaotic Eclipse)的GitHub账户,况兼莫得诠释具体原因。这位安全接续员以为此举是微软的打击攻击,议论于7月14日公布更多零日破绽,以此来进行反击。

他在博客著述中描摹了一个郁闷锋利、污辱日常东谈主的微软,并宣称其闭幕相易,莫得支付破绽赏金,还暗意微软曾胁迫要“毁了他的生涯”,而且已将其用于敷陈破绽的微软账号一并删除。那么问题就来了,行为跨国巨头的微软,为何会为难这位日常东谈主呢?

事实上,Nightmare-Eclipse与微软的纠葛始于本年4月,他在跳过了微软的协同破绽知道(CVD)框架,自行在GitHub公开了Windows一项名为BlueHammer的腹地提权零日破绽。此后者则主若是运用了TOCTOU(查抄时与使用时不一致),来取得系统 SYSTEM权限。

关于Windows有一定了解的一又友应该对SYSTEM权限不生疏,一朝其他东谈主取得该权限,就意味着系统的最高等别安全权限易主,博亚体育2026世界杯中国投注app下载你的电脑可能至此就不再属于你。既然BlueHammer如斯进攻,Nightmare-Eclipse行为安全众人当然也不是不知轻重,按照他的说法,微软安全反应中心(MSRC)的反应经由僵化,“令其过于反感”。

简而言之,这其实是一个肖似羊斟惭羹的故事。由于民间大神动怒微软关于高危破绽魂不守宅,是以决定自行公开来倒逼其深爱,遵守微软不仅不承情,反而对这位大神“饱以老拳”。虽然,微软的作念法也很好领悟,毕竟他们针对此事有有益的协同破绽知道框架,可这位安全众人跳过尺度经由、私行公开破绽,就无法确保Windows存在的破绽在公开前就能得到耕作。

那么问题就来了,仍是运行风雅的微软安全反应中心,为何会反应经由僵化呢?有不少从业者齐给出了并吞个谜底,那即是AI导致的“降本增效”是主因。

由于微软、苹果、谷歌等巨头齐成立了向提供破绽的“赏金猎东谈主”披发腾贵酬劳的机制,是以在AIGC问世后,就有好多东谈主初始运用AI生成的误差破绽敷陈来糊弄赏金。

为此,这些公司遴荐了用AI来治AI。比如,微软就在两年前就推出了基于自有安全模子的生成式AI惩办决策Microsoft Security Copilot,并堪称其大约匡助珍摄方发现破绽。安全东谈主员不错条款Microsoft Security Copilot为特定破绽生成摘抄,并向其“投喂”文献、网址或代码片断以供分析,以致不错条款它提供来自其他安全器具的事件和警报信息。

当Microsoft Security Copilot介入微软安全反应中心后,微软为了粗略资本衔命了资深东谈主员。接下来的事情就不难猜了,AI在收集安全这种敏锐、且十分依赖教学的限制发达并不尽如东谈观点,从而径直导致微软安全反应中心堕入“链条壅塞”的气象。

接下来如果微软方面不进行更动博亚体育2026世界杯中国投注app下载,可能还会有第二个、第三个Nightmare-Eclipse出现。到了阿谁时候,Windows的安全风险毫无疑问将会被放大大批倍。毕竟民间大神如果自行公开破绽,可不会给微软留住缓冲时刻。