任重道遠的自信!
來源微信公眾號:大掌柜的刀
已獲轉載授權
相信很多朋友都在昨天或今天看到一個視頻。西安交大附近某小區(qū)門口的一位中年女子,在不遵守防疫規(guī)則后聲稱自己不是平民百姓,她已經在美國居住七年了。在她的意識里,長期居住美國,哪怕不是美國人,在國內也應該高人一等。我試想了一下,既然她如此認定呼吸過美國空氣就能高人一等,那如果站在她對面的是一個如假包換的美國人,這位女子會不會立刻匍匐上去跪舔美國人的鞋面呢?按照她的邏輯,她應該會這樣做的。因為在她眼里,等級的森嚴不可侵犯,作為森嚴等級的受益者,她自然也應該履行自己的義務。
實際上,今天要說的不是這位女士,嗯,還是稱為女人吧。孔子曰“士不可以不弘毅,任重而道遠。”我覺得凡事稱呼后面綴上一個‘士’字的,最起碼得有一點骨氣,有一點自尊,比如勇士,比如戰(zhàn)士等等。否則就做一個普普通通的人吧,雖然有的人連符合做人的標準都夠嗆。
今天要說的是阿里云。對于網絡漏洞,我多少還是了解一點的。畢竟我家里有人在這一行里謀生,也曾為國家的網絡安全做過些許貢獻。阿里云這件事相信大家如今也都知道了,被工信部暫停了六個月的與工信部網絡安全威脅信息共享平臺合作資格。
咱們也不用專業(yè)語言來解釋這件事,畢竟很多朋友【也包括我自己】對那些專業(yè)性的東西看不太明白。就用大白話來說一下這件事的起因吧。
大約在十年前吧,為了保證日益繁盛的網絡世界的安全。中國開始對社會企業(yè)開放網絡安全的監(jiān)控與挖掘。當時社會上出現(xiàn)了很多網絡安全平臺。這些平臺得到工信部的授權,可以對各個網站以及各種程序進行任何方式的攻擊,從中發(fā)現(xiàn)可以被攻克的漏洞。通過這種方式發(fā)現(xiàn)的漏洞一般會由攻擊發(fā)現(xiàn)者提交給平臺,再由平臺提交給工信部以及相關網站的開發(fā)者。
這些平臺的出現(xiàn)導致社會上很多迷戀于黑客技術的年輕人不再冒著違法的風險在網上實現(xiàn)自我價值。而是通過與相關平臺的合作獲得技術的認可以及財富的收獲。這群人當時被稱之為白帽子。【后來大家應該是覺得這名字不太好聽,所以并沒有流行起來】,而當時比較有名的網絡漏洞平臺有烏云,補天等,后來各大互聯(lián)網公司都相繼成立了自己的網絡安全平臺,新浪,網易,騰訊和阿里。事實上,如今只要是較大的互聯(lián)網公司,都會有自己的網絡安全團隊以及平臺,比如唯品會等。。。它們主要是召集各路江湖高手對自己的平臺進行網絡安全測試,不斷優(yōu)化自己的安全防護。然后,也會對其他網站或者較為深層的網絡基礎架構進行攻擊與優(yōu)化。一段時間以來,依靠為各家互聯(lián)網公司挖漏洞掙賞金,很多手里有技術的年輕人日子過得還是很不錯的。這也進一步激發(fā)了年輕人對于網絡技術的興趣與愛好。
我家小子就是其中一員,也算是做得較為成功的一員。他在大三時,就曾經發(fā)現(xiàn)了一個北京地鐵系統(tǒng)的網站漏洞,通過這個漏洞,入侵者可以對北京地鐵的操控系統(tǒng)進行篡改,算是一個高危漏洞。他在第一時間上報平臺后,平臺也在第一時間提交給相關部門,從而避免了這一漏洞為他人所用造成損失。由此可見,高危漏洞第一時間提交給相關政府部門的重要性。如果這一漏洞當時不提交給相關部門,而是放到某個網站去炫耀自己的本事,或者賣給某些暗黑網站,那帶來的損失可能就是災難級別的。
自然我也聽過不少年輕人由于不懂法,發(fā)現(xiàn)高危漏洞后并不第一時間提交給平臺,而是和漏洞程序的開發(fā)公司交涉,希望以此獲得更高的報酬。這樣做的結果,有的會成功,有的則因為開發(fā)公司的報警,從而讓自己身陷囹圄,因為那樣做涉嫌敲詐。烏云網絡安全平臺好像就出現(xiàn)過這種案例。所以,第一時間提交給平臺,平臺第一時間提交給相關部門,這不是一個慣例,而是一個法定的程序。對于網站和基礎程序發(fā)起攻擊的授權,本身就是來自政府。沒有政府的授權,任何攻擊都是違法的。所以,網絡技術從業(yè)者們最好的辦法就是與有資質的平臺合作,而平臺則以政府的授權來為技術從業(yè)者打開前進的大門。
阿里并不是第一批涉足網絡安全的頭部公司,但財大氣粗的它一旦涉足,立刻就成了舉足輕重的頭部公司。當然,和工信部網絡安全威脅信息共享平臺合作的公司也不僅僅只有阿里云一家。但凡在這個行業(yè)里具有資質的網絡安全公司都和這個平臺有著共享關系。
沒有授權而擅自發(fā)動攻擊是違法,得到授權卻不盡上報義務,也是違法。所以,阿里云本次得到的阿帕奇漏洞,從程序上來說,第一時間就應該上報工信部的共享平臺,而不是遠在美國馬里蘭州的阿帕奇基金會總部。這是程序問題,不存在流程失誤。我不知道這次漏洞的挖出是阿里云平臺自己的核心團隊做的,還是依附于阿里云的個體技術員做的。但無論如何,漏洞提交到了阿里云,平臺就得報告給工信部的安全共享平臺。最起碼,也得同步進行。【實際上,同步進行或者符合所謂的國際規(guī)則,但卻一樣損害了國家利益】。
而事實上,阿里云不但沒有及時上報這個漏洞,甚至根本就沒有打算上報。從新聞中我們知道,工信部獲知這個漏洞并不是阿里云的上報,而是其他網絡安全機構的提示。有人稱這算是一個‘史詩級’的漏洞,或者有點夸張,但這個漏洞帶給各大網站的危險的確很大。阿里云很顯然并沒有置國內互聯(lián)網用戶的安全為自己的最高義務,而是迫不及待的把這個漏洞提交給了美國的阿帕奇基金會。或者阿里云認為只有這樣做,才可以證明自己的國際范以及技術的先進性。但卻完全忘記了作為一個中國企業(yè),作為工信部授權企業(yè)的義務與責任。
從阿里云把漏洞提交給阿帕奇基金會到中國工信部從第三方渠道發(fā)現(xiàn)漏洞并提示警告,時間過去了半個月。這半個月中,如果某些中國公司因為這個漏洞而產生信息損失,財產損失,那么是不是可以據此向阿里云索賠。這是必須的。前面我們說過,漏洞的存在并不一定會產生風險,網絡安全平臺只要先于黑客等網絡犯罪者獲得漏洞的存在,就可以堵住漏洞,避免損失。而阿里云發(fā)現(xiàn)的這個漏洞,由于其沒有及時上報上一級平臺,而是給了非國內平臺。這其中要是出現(xiàn)財產損失,情報泄露的話,要么就讓它賠錢,要么就得讓它承擔相應的刑事責任。而不是暫停六個月的共享合作。
這件事往小處說,就和前面西安的那位女子一樣,阿里云也是一個崇洋媚外的貨,心里面認定好東西交給國外就會獲得不一樣的賞識。但事情恐怕不僅僅是不自信這么簡單。阿里云是網絡安全的行家,知道這個漏洞意味著什么。
而這東西壓根就沒有上報工信部的意思究竟是什么意思呢?我認為,或者它在等阿帕奇基金會的指示。那邊的工作沒有完成,他這邊就不能急著上報工信部,以免耽誤阿帕奇的入侵工作。結果人家的工作完成了,都開始通知自己的西方盟友注意危險了,卻忘了回復阿里云,讓它們走一下正規(guī)程序,也或者是不屑通知。如果真是這樣的話,這次做狗的滋味也太悲哀了。基于這個原因,我們還真得好好查查這半個月里,到底有沒有什么重大損失,如果有的話,就要動用《國家安全法》來處理,而不是輕飄飄的暫停合作可以應付得了的。
通過這次暫停合作的政令,我們也可以看出工信部在這方面的敏感性還是不強。最起碼我覺得在暫停合作的同時,也要派出調查組對此進行全面調查。看看這次事件造成的損失有多大,看看有沒有同樣的事情在此前發(fā)生過。如果有損失,如果此前還有這樣的事情,那么嚴懲就是必須的。懲前才能毖后,這是鐵律。
那位西安女子受到了行拘十日的處罰,阿里云該受的處罰也絕不能只是所謂的暫停共享。
我們需要的自信與愛國,任重而道遠。但懲治的鐵拳,卻一定要敏銳而及時。
| 留言與評論(共有 0 條評論) |



