360公布权威机构测试报告 专家称扣扣保镖合法安全

来源:百度文库 编辑:超级军网 时间:2024/05/04 22:34:51
http://www.cnbeta.com/articles/126928.htm
ugmbbc发布于 2010-11-12 18:50:14| 次阅读 字体:大 小 打印预览 [分享到QQ空间] 分享至新浪微博 添加到百度搜藏 转贴到开心网 分享到校内人人网 添加到Google书签
Qihoo 奇虎 360 安全卫士

感谢匿名人士的投递
11月12日,我国信息安全领域的权威测试机构——中国信息安全测评中心公布了对360扣扣保镖(版本号v1.0.0.1005)的检测报告。检测结果显示,未发现360扣扣保镖存在明显可被利用的脆弱性,未发现扣扣保镖存在自我复制行为,未发现扣扣保镖有不正常的向服务器发送数据的行为,等等。多位专家认为,检测报告证实了360扣扣保镖不是木马病毒,也不存在所谓“后门”和窃取用户隐私、复制QQ好友信息的行为。360扣扣保镖的测试结论(PDF) 简要结论(PDF)

报告出来后,重庆大学软件学院向宏教授表示:360扣扣保镖(版本号v1.0.0.1005)不具备计算机病毒或间谍 软件的两个最主要特征,一是对用户计算机及其数据产生破坏性作用,二是进行自我复制,或未经用户允许擅自上传用户信息。向宏教授认为,从用户角度来 讲,360扣扣保镖实际上是增加了方便性和安全性。

北京邮电大学信息安全中心副教授辛阳表示:360扣扣保镖是用户主动安装、主动使 用的软件,没有任何自我复制感染和破坏计算机功能数据的行为,显然不是病毒;扣扣保镖没有访问存放用户信息的users目录,因此不存在复制QQ好友信 息、窃取QQ账号密码和聊天记录的可能;扣扣保镖不存在允许秘密访问用户计算机资源的程序或模块,不具备通过服务器端控制绕过用户电脑中安全性控制的可 能,不符合木马和后门的定义;扣扣保镖的功能均由用户主动选择开启,未完成的功能经修改强行开启后也均有明确的提示,不具备隐蔽性。

前中国开源软件推进联盟(OSS)副秘书长、著名计算机专家袁萌教授认为:360扣扣保镖的功能都有详细说明,且开启必须经过用户手工操作,即用户知情、 可选择。从这一点来说,扣扣保镖就是一个辅助用户使用QQ的工具,其角色比较接近Windows优化大师之于Windows。

根据 《中华人民共和国计算机信息安全保护条例》,病毒是指“编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组 计算机指令或者程序代码”。360公司总裁齐向东表示:“测试报告清楚地表明,360扣扣保镖不具备病毒的任何特点,所谓扣扣保镖是一种能够‘感染 2000万用户’的‘超级病毒’的说法,显然是毫无根据和不负责任的。目前,我们已按照工信部等部委要求,以大局为重,先退一步,召回了扣扣保镖,但这并 不等于扣扣保镖的产品存在法律问题。”

据悉,中国信息安全测评中心的检测非常严谨,耗时较长,考虑到360扣扣保镖下载量最大的是 v1.0.0.1005版,占据了该产品下载量的90%以上,因此中国信息安全测评中心首先检测了该版本。目前,360扣扣保镖的其他版本(与1005版 差异极小)正在抓紧检测中,相应测试报告将陆续出来。

关于中国信息安全测评中心

中国信息安全测评中心(以下简 称测评中心)是我国专门从事信息技术安全测试和风险评估的权威职能机构。依据中央授权,测评中心的主要职能包括:负责信息技术产品和系统的安全漏洞分析与 信息通报;负责党政机关信息网络、重要信息系统的安全风险评估;开展信息技术产品、系统和工程建设的安全性测试与评估;开展信息安全服务和专业人员的能力 评估与资质审核;从事信息安全测试评估的理论研究、技术研发、标准研制等。

测评中心是国家信息安全保障体系中的重要基础设施之一,在 国家专项投入的支持下,拥有国内一流的信息安全漏洞分析资源和测试评估技术装备;建有漏洞基础研究、应用软件安全、产品安全检测、系统隐患分析和测评装备 研发等多个专业性技术实验室;具有专门面向党政机关、基础信息网络和重要信息系统开展风险评估的国家专控队伍。

测评中心自1997年 创立以来,依照国家法律法规,在信息安全领域为国家提供技术保障,向社会提供公共服务。累计完成600多种产品、130多个网络信息系统和2000余名专 业人员的安全测评;长期为20多个部委和10多个重要信息系统进行风险评估。同时,承担国家863、973、自然科学基金和国家标准研制等科研项目100 余项,多项科研成果获得国家、部委级科技进步奖,研制的数十项技术标准已作为国家标准正式发布实施。http://www.cnbeta.com/articles/126928.htm
ugmbbc发布于 2010-11-12 18:50:14| 次阅读 字体:大 小 打印预览 [分享到QQ空间] 分享至新浪微博 添加到百度搜藏 转贴到开心网 分享到校内人人网 添加到Google书签
Qihoo 奇虎 360 安全卫士

感谢匿名人士的投递
11月12日,我国信息安全领域的权威测试机构——中国信息安全测评中心公布了对360扣扣保镖(版本号v1.0.0.1005)的检测报告。检测结果显示,未发现360扣扣保镖存在明显可被利用的脆弱性,未发现扣扣保镖存在自我复制行为,未发现扣扣保镖有不正常的向服务器发送数据的行为,等等。多位专家认为,检测报告证实了360扣扣保镖不是木马病毒,也不存在所谓“后门”和窃取用户隐私、复制QQ好友信息的行为。360扣扣保镖的测试结论(PDF) 简要结论(PDF)

报告出来后,重庆大学软件学院向宏教授表示:360扣扣保镖(版本号v1.0.0.1005)不具备计算机病毒或间谍 软件的两个最主要特征,一是对用户计算机及其数据产生破坏性作用,二是进行自我复制,或未经用户允许擅自上传用户信息。向宏教授认为,从用户角度来 讲,360扣扣保镖实际上是增加了方便性和安全性。

北京邮电大学信息安全中心副教授辛阳表示:360扣扣保镖是用户主动安装、主动使 用的软件,没有任何自我复制感染和破坏计算机功能数据的行为,显然不是病毒;扣扣保镖没有访问存放用户信息的users目录,因此不存在复制QQ好友信 息、窃取QQ账号密码和聊天记录的可能;扣扣保镖不存在允许秘密访问用户计算机资源的程序或模块,不具备通过服务器端控制绕过用户电脑中安全性控制的可 能,不符合木马和后门的定义;扣扣保镖的功能均由用户主动选择开启,未完成的功能经修改强行开启后也均有明确的提示,不具备隐蔽性。

前中国开源软件推进联盟(OSS)副秘书长、著名计算机专家袁萌教授认为:360扣扣保镖的功能都有详细说明,且开启必须经过用户手工操作,即用户知情、 可选择。从这一点来说,扣扣保镖就是一个辅助用户使用QQ的工具,其角色比较接近Windows优化大师之于Windows。

根据 《中华人民共和国计算机信息安全保护条例》,病毒是指“编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组 计算机指令或者程序代码”。360公司总裁齐向东表示:“测试报告清楚地表明,360扣扣保镖不具备病毒的任何特点,所谓扣扣保镖是一种能够‘感染 2000万用户’的‘超级病毒’的说法,显然是毫无根据和不负责任的。目前,我们已按照工信部等部委要求,以大局为重,先退一步,召回了扣扣保镖,但这并 不等于扣扣保镖的产品存在法律问题。”

据悉,中国信息安全测评中心的检测非常严谨,耗时较长,考虑到360扣扣保镖下载量最大的是 v1.0.0.1005版,占据了该产品下载量的90%以上,因此中国信息安全测评中心首先检测了该版本。目前,360扣扣保镖的其他版本(与1005版 差异极小)正在抓紧检测中,相应测试报告将陆续出来。

关于中国信息安全测评中心

中国信息安全测评中心(以下简 称测评中心)是我国专门从事信息技术安全测试和风险评估的权威职能机构。依据中央授权,测评中心的主要职能包括:负责信息技术产品和系统的安全漏洞分析与 信息通报;负责党政机关信息网络、重要信息系统的安全风险评估;开展信息技术产品、系统和工程建设的安全性测试与评估;开展信息安全服务和专业人员的能力 评估与资质审核;从事信息安全测试评估的理论研究、技术研发、标准研制等。

测评中心是国家信息安全保障体系中的重要基础设施之一,在 国家专项投入的支持下,拥有国内一流的信息安全漏洞分析资源和测试评估技术装备;建有漏洞基础研究、应用软件安全、产品安全检测、系统隐患分析和测评装备 研发等多个专业性技术实验室;具有专门面向党政机关、基础信息网络和重要信息系统开展风险评估的国家专控队伍。

测评中心自1997年 创立以来,依照国家法律法规,在信息安全领域为国家提供技术保障,向社会提供公共服务。累计完成600多种产品、130多个网络信息系统和2000余名专 业人员的安全测评;长期为20多个部委和10多个重要信息系统进行风险评估。同时,承担国家863、973、自然科学基金和国家标准研制等科研项目100 余项,多项科研成果获得国家、部委级科技进步奖,研制的数十项技术标准已作为国家标准正式发布实施。
明显瞎扯淡,谁说那个东西是病毒?明显一外挂!!!
中国信息安全测评中心公布360扣扣保镖测评结果
中国信息安全测评中心公布360扣扣保镖测评结果

转载:网易科技 作者:网易科技 编辑:Zzyq 2010-11-12 20:20:45 7389 人阅读 [投递]


11月12日傍晚消息,国家权威评测机构的测试报告显示,扣扣保镖9项开启功能向互联网发送的数据为明文或未发送;四项未开启功能包括屏蔽QQ加载模块、替换360浏览器、备份和恢复QQ、拦截QQ升级;未发现扣扣保镖存在自我复制的行为。

360公司官方网站今日公布了一份来自中国信息安全测评中心信息安全实验室、360送测的扣扣保镖1.0 beta(1005)版的测试报告。该实验室对送测的上述版本的扣扣保镖进行了17项测试,包括9项开启功能、4项未开启功能和4项安全性测试。

测试结果显示,9项开启功能中,2项功能是以明文的形式向互联网发送数据,7项功能未向互联网发送数据;4项未开启的功能包括屏蔽QQ加载模块、替换360浏览器、备份和恢复QQ、拦截QQ升级等;4项安全性测试的其中一项是未发现扣扣保镖有自我复制的行为。

360认为,扣扣保镖不具备病毒的任何特点。此前,腾讯董事局主席兼CEO马化腾多次称扣扣保镖为“超级病毒”或“外挂”。360认为这样的说法没有根据,360是按照相关部门的要求召回扣扣保镖,这并意味着这款产品存在法律风险。

腾讯公司对360公布的这份来自中国信息安全测评中心的报告暂未置评。

值得注意的是,测试的软件由360提供,测试结果仅能说明送测的软件的一些属性。360称,这个版本占据了下载量的90%,其他版本会陆续测试。此外,在安全领域,最新的信息安全技术为云查杀技术,即可以通过服务器端直接向用户电脑下指令,检测机构评测的这款软件是一款客户端软件,不涉及云查杀的内容。


http://news.mydrivers.com/1/179/179435.htm
中国信息安全测评中心公布360扣扣保镖测评结果
中国信息安全测评中心公布360扣扣保镖测评结果

转载:网易科技 作者:网易科技 编辑:Zzyq 2010-11-12 20:20:45 7389 人阅读 [投递]


11月12日傍晚消息,国家权威评测机构的测试报告显示,扣扣保镖9项开启功能向互联网发送的数据为明文或未发送;四项未开启功能包括屏蔽QQ加载模块、替换360浏览器、备份和恢复QQ、拦截QQ升级;未发现扣扣保镖存在自我复制的行为。

360公司官方网站今日公布了一份来自中国信息安全测评中心信息安全实验室、360送测的扣扣保镖1.0 beta(1005)版的测试报告。该实验室对送测的上述版本的扣扣保镖进行了17项测试,包括9项开启功能、4项未开启功能和4项安全性测试。

测试结果显示,9项开启功能中,2项功能是以明文的形式向互联网发送数据,7项功能未向互联网发送数据;4项未开启的功能包括屏蔽QQ加载模块、替换360浏览器、备份和恢复QQ、拦截QQ升级等;4项安全性测试的其中一项是未发现扣扣保镖有自我复制的行为。

360认为,扣扣保镖不具备病毒的任何特点。此前,腾讯董事局主席兼CEO马化腾多次称扣扣保镖为“超级病毒”或“外挂”。360认为这样的说法没有根据,360是按照相关部门的要求召回扣扣保镖,这并意味着这款产品存在法律风险。

腾讯公司对360公布的这份来自中国信息安全测评中心的报告暂未置评。

值得注意的是,测试的软件由360提供,测试结果仅能说明送测的软件的一些属性。360称,这个版本占据了下载量的90%,其他版本会陆续测试。此外,在安全领域,最新的信息安全技术为云查杀技术,即可以通过服务器端直接向用户电脑下指令,检测机构评测的这款软件是一款客户端软件,不涉及云查杀的内容。


http://news.mydrivers.com/1/179/179435.htm
不知道哪里有PDF格式的检测报告下载,360网站上给的也是图片方式.
既然拿到了测试报告,为什么不做成PDF啊?
这么多图片放一起,放大到可以读的程度就会绘图失败.
怎么不检测一下是否有劫持个别他人软件的功能呢?当然不会是病毒啦,这个用你砖家来说么?


这个图好大呀……


这个图好大呀……
回复 6# 等人上网


    话说有报告书的完整版……我看不懂是否有劫持的内容……
那QQ也它们的权威机构“金山”测试一下它的扫描器!
腾讯的水军,上!


回复 8# 戍卫部队


    刚看了,我也不是做这方面的,但是4个未打开的功能模块应该是有劫持行为的.
原话是这样的:
"当打开替换360浏览器功能时,如果默认浏览器未锁定,QQ调用TT浏览器访问URL时,结果是使用360浏览器..."

另外,我觉得这报告里经常提到的360使用钩子技术注入QQ进程,阻止QQ调用自己的功能模块是典型的外挂行为。

回复 8# 戍卫部队


    刚看了,我也不是做这方面的,但是4个未打开的功能模块应该是有劫持行为的.
原话是这样的:
"当打开替换360浏览器功能时,如果默认浏览器未锁定,QQ调用TT浏览器访问URL时,结果是使用360浏览器..."

另外,我觉得这报告里经常提到的360使用钩子技术注入QQ进程,阻止QQ调用自己的功能模块是典型的外挂行为。
TX的水军说这么多,让你们的主子把自己的软件拿到权威机构去测评一下嘛,用事实来证明你们的软件没有窃取用户的隐私要比你们到处发无营养水贴给力得多吧,就是不知道麻花藤有这个魄力吗?!;P
不得不说,360做事比TX老道闲的靠谱,TX发个回应的声明居然还用瑞星的东西说事!

哎,太不专业了。难怪TX的女公关要哭鼻子呢。

TX这一次最大的失败,就是用事实与行动告诉世人:

外强中干!而且非常的不专业。
回复 12# 重庆人


    瑞星不就是权威机构么:D
回复 11# xjlaughing


    说实话,360浏览器初期版本还好,现在很糟糕了……早卸了用世界之窗……
cgssky 发表于 2010-11-12 23:21
+1. 360这是转移话题
这个权威不行,不有代表性权威性。
要瑞星和金山这种权威。
微点案件,都发表了权威的证据嘛。
说句难听的 那只狮子还没金山有权威性   至少我这么认为
重庆人 发表于 2010-11-13 12:54 你个SB,洗地也不是这样洗的!!
戍卫部队 发表于 2010-11-13 13:44


    瑞星是权威机构?他就是和360是竞争关系的公司级,根本不是什么所谓的第3方,而360这次是主动用软件样板去测,给我实实在在的第3方做,这次事件表明,360懂得怎么才是所谓的第3方,至少道义上占到了客观的高度,至于TX,完全就是拉帮结派的来准备用商业中的下三烂来对360进行所谓的围堵,不过这次看360吧样本送到检测中心后,就看TX的了,TX没有这个胆的话,以后在和360的竞争中,越来越要处于被动局面。


这2年360在国内树靶太多,有点恶霸的味道。QQ这些年流氓耍的太很,做事也流里流气的。
本局:恶霸vs流氓,结束时间待定。
本狼初盘: 1.08 平手/半球 0.88 ,小本买卖,每人每注10个cd币,欢迎投注

这2年360在国内树靶太多,有点恶霸的味道。QQ这些年流氓耍的太很,做事也流里流气的。
本局:恶霸vs流氓,结束时间待定。
本狼初盘: 1.08 平手/半球 0.88 ,小本买卖,每人每注10个cd币,欢迎投注
早就知道是这个结果。作为一款打击QQ的武器,肯定会遭到TX的反扑,在做之前当然会在法律层面先论证,否则就是自寻死路。
防火墙软件过滤数据是基本工作方式,TX对于广告发送端有决定权,用户对广告接收端有决定权。现在所有的浏览器都是广告拦截功能,没听说过哪个网站告过。
至于劫持行为,是指对用户端的劫持。用户有权决定自已的电脑被谁劫持。比如病毒未经许可删除用户文件是非法的,但用户自已删文件是合法的,用户用工具软件删文件也是合法的。
早就知道是这个结果。作为一款打击QQ的武器,肯定会遭到TX的反扑,在做之前当然会在法律层面先论证,否则就是自寻死路。
防火墙软件过滤数据是基本工作方式,TX对于广告发送端有决定权,用户对广告接收端有决定权。现在所有的浏览器都是广告拦截功能,没听说过哪个网站告过。
至于劫持行为,是指对用户端的劫持。用户有权决定自已的电脑被谁劫持。比如病毒未经许可删除用户文件是非法的,但用户自已删文件是合法的,用户用工具软件删文件也是合法的。
腾讯回应:扣扣保镖仍属非法外挂 2010年11月13日  北京青年报 本报讯 昨天20点20分,腾讯给记者发来了正式回应,称360扣扣保镖是非法外挂,从法律和技术上都有非常确凿的事实依据,危害用户不容抵赖。腾讯公关人士透露,国内第三方权威机构瑞星曾发布分析报告指出,360浏览器使用黑名单监控用户电脑中竞争对手产品并窃取用户隐私,此外,360浏览器通过监控百度、谷歌搜索引擎的用户使用并诱导分流,可使用户失去自由获得互联网有用信息的机会。

另外,360所提供的报告里,也多次指出360扣扣保镖存在破坏QQ软件升级,破坏QQ安全模块的行为。





http://tech.ifeng.com/internet/s ... /13/3098449_0.shtml
cgssky 发表于 2010-11-13 16:35

昨的啦?说到你痛处了还是你本来就是出口成“章”?你这样人身攻击是恼羞成怒的表现,你懂的。
重庆人 发表于 2010-11-13 18:25 公道自有人心,不是说你狡辩耍赖就能蒙混过去的~
我就这样,见到不对的就这样,腾讯也不是好鸟,不管谁为谁做得不对的地方洗地的我照骂~
cgssky 发表于 2010-11-13 18:35


    你终于说对了!

叫麻花藤不要出来道歉了,不要叫移动、新浪等出来打广告了。;P
阻止弹出窗口的IE算不算“非法外挂”。
konming 发表于 2010-11-13 18:45 ;P 这个还真不算,如果IE是把广告直接指向自己的广告的话,就是外挂,如果真的这样的话天下大乱鸟~

瑞星是权威机构?他就是和360是竞争关系的公司级,根本不是什么所谓的第3方,而360这次是主动用软 ...
langge945 发表于 2010-11-13 16:37


他那是正话反说,另外TX确实很猥琐,人家360都把自己的东西送到中国信息安全测评中心了,

你有意见,就再让国家信息安全中心再查一遍不就完了,真的假不了,假的也真不了。

这倒好,人家用国家的机构来检测,

TX用瑞星这第三方来回应,I服了TX!(TX该不会觉得瑞星=中国信息安全测评中心吧?)

这不是明摆着给自己坐蜡吗?

TX太弱了。

360PKTX:

男人:女人。

大人:小孩。
瑞星是权威机构?他就是和360是竞争关系的公司级,根本不是什么所谓的第3方,而360这次是主动用软 ...
langge945 发表于 2010-11-13 16:37


他那是正话反说,另外TX确实很猥琐,人家360都把自己的东西送到中国信息安全测评中心了,

你有意见,就再让国家信息安全中心再查一遍不就完了,真的假不了,假的也真不了。

这倒好,人家用国家的机构来检测,

TX用瑞星这第三方来回应,I服了TX!(TX该不会觉得瑞星=中国信息安全测评中心吧?)

这不是明摆着给自己坐蜡吗?

TX太弱了。

360PKTX:

男人:女人。

大人:小孩。
cgssky 发表于 2010-11-13 18:47

为啥屏蔽掉网站赖以生存的广告弹出就不算外挂涅?
cgssky 发表于 2010-11-13 18:41

你再有理没理的,也要用公开合理的手段来解决,

其实解决问题的过程,也是自己水平的体现。

你再有理,也不能采用非法的手段,或者耍无赖,

而TX恰恰是就这些最基本的程序都显得小儿科,这实在是太失分了。

退一万步讲,即便最后TX赢了,但就是如此的手段,其实自己输的更惨,因为

大家都明白一个事实----TX太没有能力,太不专业了。

对于如此没有水平能力的公司,再加上前面那公关的失败,大家一旦对你失望,

选择离去,就只是时间的问题,因为,没有安全感!


回复 22# muhamud


    :D乃最好看完这报告.劫持这个功能是隐藏功能,并未打开,也没有说明.
另外,报告里说了:如果QQ调用TT浏览器访问URL(也就是用户选用TT浏览器上网),事实上是使用360浏览器访问(QQ保镖让用户使用360浏览器).

还有QQ保镖不属于防火墙软件,本身不具备保护功能.所有的防护功能都是调用360的其他模块来保证的.

回复 22# muhamud


    :D乃最好看完这报告.劫持这个功能是隐藏功能,并未打开,也没有说明.
另外,报告里说了:如果QQ调用TT浏览器访问URL(也就是用户选用TT浏览器上网),事实上是使用360浏览器访问(QQ保镖让用户使用360浏览器).

还有QQ保镖不属于防火墙软件,本身不具备保护功能.所有的防护功能都是调用360的其他模块来保证的.
马头星云 发表于 2010-11-13 18:54 就这水平了,提高不了了,如果你的原意是叫麻花藤提高水平的话,你和他说去~
cgssky 发表于 2010-11-13 19:27

我当然是在说TX了!
马头星云 发表于 2010-11-13 18:48


    所以这样下去 TX的衰败是肯定的。毕竟一个是给国家权威机构评测,而TX拿给他竞争对手评测,这样的对比,立马显得TX有私心,现在传说现在有7成左右的人准备渐进式的抛弃TX了,毕竟TX在这次主动伤害客户的问题上,伤害了客户的心理底线。所以未来TX想在往前发展,以后要遇到的阻力比360大多了。
回复 34# xjlaughing
没打开,那就是垃圾代码。一个软件有垃圾代码,只是肥了点,QQ也很肥哦。
打开了,只要明示,并给用户选择权,也就是个工具软件。

QQ保镖就是个专用的防火墙,过滤了一些其它防火墙没有涉及的垃圾码流(用户定义的)。

关于游览器,只有用户明知并接受,那就没有什么问题。用户不接受,可以在知情的情况下不用保镖或关闭某项功能。
muhamud 发表于 2010-11-13 20:17


    :D没打开就是垃圾代码?那未被触发运行的就不是病毒?
"QQ保镖就是个专用的防火墙"?好象报告里不是这个意思啊。
浏览器这个功能还未打开,你可以说是还没开发完,但是绝对不能说是让用户可选,因为既无可选也无任何说明.按照目前的程度,用户是无法选择TT浏览器的.

还是建议你看完这个报告.
回复 39# xjlaughing
病毒是完全不受用户控制的,用户对病毒行为是没有选择权的。比如TX的偷窃用户文件。

"QQ保镖就是个专用的防火墙"?好象报告里不是这个意思啊。我理解就是这个意思,和防火墙作用类似,拦截QQ的垃圾码流。

用户可以选择不装保镖。