KeyFrame內部研究專用

Black Hat USA 2018 Keynote: Parisa Tabriz

Black Hat·8月8日週三·72 min英文

三句話摘要

Google Project Zero 主管 Parisa Tabriz 在 Black Hat 2018 主題演講中,呼籲資安界從「打地鼠」式的單點修補,轉向根因分析、長期里程碑管理與跨組織聯盟的系統性防禦策略。 --- 資安防禦的突破不在於更快地打地鼠,而在於找到地洞、封住根源,並用多年的里程碑與跨組織聯盟把整個生態系拉著一起走。 1. 根因分析優於一次性修補

重點整理

重點
  • 1

    1. 根因分析優於一次性修補

  • 2

    資安問題若只修表面漏洞,同類問題會持續出現。採用豐田「五個為什麼」技術,追問漏洞為何能被利用、為何沒被提前發現,才能暴露出組織與流程層面的結構性缺陷。

  • 3

    2. 長期防禦專案需要里程碑與慶祝文化

  • 4

    Chrome HTTPS 推廣歷時四年以上,從 2013 年提案被駁回到 2018 年 87% 採用率,靠的是分階段公開里程碑、持續透明溝通,以及蛋糕派對、貼紙、詩歌接龍等低成本方式維持團隊士氣。

  • 5

    3. 透明度與協作是改變產業的槓桿

  • 6

    Project Zero 公開漏洞細節與 90 天截止期,迫使廠商從組織內部做出結構性改變。透明度讓公眾壓力取代個人研究者與大廠之間的權力不對等,促成整個產業提升修補速度。

  • 7

    4. 前瞻性防禦專案需要跨組織聯盟

  • 8

    Chrome Site Isolation 只有 10 人核心團隊,卻需要影響全球數百位工程師的工作。成功關鍵在於以其他人能理解的語言說明專案價值、成為好的團隊公民,並與標準組織(W3C、IETF)提前協作,避免規格分歧扼殺多年投入。

  • 9

    --

實用技巧與重點

乾貨
  • 具體數字
  • Black Hat 2018:來自 112 個國家,233 份獎學金
  • Project Zero 成立:2014 年,4 年內回報超過 1,400 個漏洞
  • 90 天揭露政策實施前:廠商在 90 天內修補率僅 25%,實施後提升至「絕大多數」
  • 某大型廠商:每年安全更新數量 翻倍
  • 另一大型廠商:修補回應時間改善 40%
  • HTTPS 桌機採用率:2015 年 3 月 45% → 2018 年 87%
  • HTTPS Android 採用率:2015 年 3 月 29% → 2018 年 77%
  • Chrome Site Isolation:10 人核心團隊,原估 1 年,實際耗時 6 倍(約 6 年)
  • Chrome:超過 10 年歷史,1,000 萬行 C++ 程式碼
  • 工具 / 平台 / 組織
  • Project Zero(Google 資安研究團隊)
  • Chrome Site Isolation
  • Let's Encrypt(降低憑證管理成本)
  • Chrome 透明度報告(追蹤前 100 大網站 HTTPS 狀態)
  • W3C、IETF(Web 標準組織)
  • EFF、18F(倡議組織)
  • Mozilla(Firefox)
  • 方法 / 流程
  • 五個為什麼(Five Whys)根因分析法,源自豐田汽車
  • 90 天強制漏洞揭露政策
  • 分階段里程碑公告(先針對含密碼欄位的 HTTP 頁面顯示警告,逐步擴大)
  • TLS 詩歌接龍(icebreaker 啟動腦力激盪)
  • Chrome DevTools 新增安全性面板,降低開發者遷移 HTTPS 的門檻
  • Spectre 連結
  • 2012 年啟動 Site Isolation → 2017 年 Yan Horn(Project Zero)發現 Spectre → Chrome 已有大量基礎,得以快速因應
  • --

結論

結論

資安防禦的突破不在於更快地打地鼠,而在於找到地洞、封住根源,並用多年的里程碑與跨組織聯盟把整個生態系拉著一起走。

完整解析

詳細

Black Hat USA 2018 的主題演講由 Google Project Zero 及 Chrome 瀏覽器工程總監 Parisa Tabriz 主講。她以童年的打地鼠遊戲為比喻,點出當前資安產業的核心困境:我們花了大量時間和資源在修補一個接一個冒出的漏洞,卻很少停下來問「這些漏洞為什麼會一再出現?」她認為,在一個越來越互相依存的數位世界裡,單點修補既無法縮小攻擊面,也無法阻止攻擊者找到下一個入口。

Tabriz 提出三個轉型方向。第一是根因分析。她推薦源自豐田的「五個為什麼」技術——面對一個遠端程式執行漏洞,不只問「這個 bug 怎麼來的」,而是問為什麼測試沒有發現它、為什麼修補週期要花五週、為什麼組織內沒有足夠的模糊測試資源。這些問題往往指向人員配置、流程設計或組織文化層面的結構性缺陷,而這才是真正值得修的東西。Project Zero 的 90 天強制揭露政策正是這種思維的體現:它打破了研究員與廠商之間的個別談判,用公開截止期迫使廠商從組織內部做出系統性改變。結果是顯著的:在 90 天內完成修補的漏洞比例從 25% 大幅躍升,部分知名廠商的年度安全更新數量翻倍,修補回應時間縮短達 40%。

第二個方向是長期專案的里程碑管理。Tabriz 以推動全球 Web 從 HTTP 轉向 HTTPS 為例,說明一個跨越多年、涉及生態系無數參與者的工程,要如何讓團隊在漫長過程中保持動力。2013 年,Chrome 團隊內部第一個提案幾乎立刻被駁回;到 2018 年,桌機 HTTPS 採用率已從 45% 升至 87%,Android 則從 29% 升至 77%。這段旅程的關鍵不只是技術決策,而是反覆向外溝通計畫、分階段設定可見的里程碑(例如先對含密碼欄位的 HTTP 頁面顯示警告),以及用低成本的慶祝活動——自製蛋糕、詩歌接龍、貼紙——讓團隊在每個階段都能感受到進展。她特別點名 Let's Encrypt 降低了憑證取得門檻,以及 EFF、Mozilla 等組織的協作貢獻,強調這個成果屬於整個生態系的鬆散聯盟,而非單一公司。

第三個方向是主動投資並建立跨組織聯盟。Chrome 的 Site Isolation 專案是最具說服力的案例:2012 年啟動,核心團隊僅約 10 人,目標是將每個網站的渲染進程完全隔離,以防範跨站資料竊取。這是 Chrome 有史以來最大規模的架構重構,幾乎每個看似簡單的功能——例如 Ctrl+F 全頁搜尋——都因此從一個簡單的迴圈變成需要跨進程協調的分散式問題。專案原本預估一年完成,最終耗時六倍。然而,正因為這項投資,當 2017 年 Spectre 漏洞被發現時,Chrome 已有大量基礎可以快速因應。Tabriz 強調,讓這個專案存活下來的關鍵,在於核心團隊持續以非資安人員也能理解的語言向管理層說明價值、維持對其他工程師的回應性,以及主動與 W3C 等標準組織溝通,確保規格演進不會讓多年投入付諸流水。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。