grsecurity 作为漏洞缓解技术的前辈先行者,对行业做出过很多贡献,这个是要承认的。但他们把这个方向当作了自己的一亩三分地,只要有别人涉足,他们就不开心。所以这次 HKSP 的事儿倒不一定是针对华为,可能就是简单的敌视胆敢涉足漏洞缓解技术领域的人。
2013 年我去 CanSecWest 讲《DEP/ASLR bypass without ROP/JIT》。消息公布出来后,grsecurity 看到标题就炸毛了,说这一定是假的,根本不可能做到。会议主办方出来做背书他们也不信,还甩出一句话:
“I'm 99.9% sure the details don't match what that title impresses”
等我演讲完,原理也讲了,演示也做了,事实摆在面前,他们还是嘴硬。所以 2014 年我再去讲另一个同方向的技术时就用了《ROPs are for the 99%》这个题目,纯粹为了刺激他们一下。少 0.9 算是给行业前辈一点面子。