盛唐如松:任重道遠的自信
作者 :盛唐如松 2021-12-23 18:58:55 審稿人 : admin 圍觀 :9 次 9 評論
實際上,今天要說的不是這位女士,嗯,還是稱為女人吧。孔子曰“士不可以不弘毅,任重而道遠。”我覺得凡事稱呼后面綴上一個‘士’字的,最起碼得有一點骨氣,有一點自尊,比如勇士,比如戰士等等。否則就做一個普普通通的人吧,雖然有的人連符合做人的標準都夠嗆。
今天要說的是阿里云。對于網絡漏洞,我多少還是了解一點的。畢竟我家里有人在這一行里謀生,也曾為國家的網絡安全做過些許貢獻。阿里云這件事相信大家如今也都知道了,被工信部暫停了六個月的與工信部網絡安全威脅信息共享平臺合作資格。
咱們也不用專業語言來解釋這件事,畢竟很多朋友【也包括我自己】對那些專業性的東西看不太明白。就用大白話來說一下這件事的起因吧。
大約在十年前吧,為了保證日益繁盛的網絡世界的安全。中國開始對社會企業開放網絡安全的監控與挖掘。當時社會上出現了很多網絡安全平臺。這些平臺得到工信部的授權,可以對各個網站以及各種程序進行任何方式的攻擊,從中發現可以被攻克的漏洞。通過這種方式發現的漏洞一般會由攻擊發現者提交給平臺,再由平臺提交給工信部以及相關網站的開發者。
這些平臺的出現導致社會上很多迷戀于黑客技術的年輕人不再冒著違法的風險在網上實現自我價值。而是通過與相關平臺的合作獲得技術的認可以及財富的收獲。這群人當時被稱之為白帽子。【后來大家應該是覺得這名字不太好聽,所以并沒有流行起來】,而當時比較有名的網絡漏洞平臺有烏云,補天等,后來各大互聯網公司都相繼成立了自己的網絡安全平臺,新浪,網易,騰訊和阿里。事實上,如今只要是較大的互聯網公司,都會有自己的網絡安全團隊以及平臺,比如唯品會等……它們主要是召集各路江湖高手對自己的平臺進行網絡安全測試,不斷優化自己的安全防護。然后,也會對其他網站或者較為深層的網絡基礎架構進行攻擊與優化。一段時間以來,依靠為各家互聯網公司挖漏洞掙賞金,很多手里有技術的年輕人日子過得還是很不錯的。這也進一步激發了年輕人對于網絡技術的興趣與愛好。
我家小子就是其中一員,也算是做得較為成功的一員。他在大三時,就曾經發現了一個北京地鐵系統的網站漏洞,通過這個漏洞,入侵者可以對北京地鐵的操控系統進行篡改,算是一個高危漏洞。他在第一時間上報平臺后,平臺也在第一時間提交給相關部門,從而避免了這一漏洞為他人所用造成損失。由此可見,高危漏洞第一時間提交給相關政府部門的重要性。如果這一漏洞當時不提交給相關部門,而是放到某個網站去炫耀自己的本事,或者賣給某些暗黑網站,那帶來的損失可能就是災難級別的。
自然我也聽過不少年輕人由于不懂法,發現高危漏洞后并不第一時間提交給平臺,而是和漏洞程序的開發公司交涉,希望以此獲得更高的報酬。這樣做的結果,有的會成功,有的則因為開發公司的報警,從而讓自己身陷囹圄,因為那樣做涉嫌敲詐。烏云網絡安全平臺好像就出現過這種案例。所以,第一時間提交給平臺,平臺第一時間提交給相關部門,這不是一個慣例,而是一個法定的程序。對于網站和基礎程序發起攻擊的授權,本身就是來自政府。沒有政府的授權,任何攻擊都是違法的。所以,網絡技術從業者們最好的辦法就是與有資質的平臺合作,而平臺則以政府的授權來為技術從業者打開前進的大門。
阿里并不是第一批涉足網絡安全的頭部公司,但財大氣粗的它一旦涉足,立刻就成了舉足輕重的頭部公司。當然,和工信部網絡安全威脅信息共享平臺合作的公司也不僅僅只有阿里云一家。但凡在這個行業里具有資質的網絡安全公司都和這個平臺有著共享關系。
沒有授權而擅自發動攻擊是違法,得到授權卻不盡上報義務,也是違法。所以,阿里云本次得到的阿帕奇漏洞,從程序上來說,第一時間就應該上報工信部的共享平臺,而不是遠在美國馬里蘭州的阿帕奇基金會總部。這是程序問題,不存在流程失誤。我不知道這次漏洞的挖出是阿里云平臺自己的核心團隊做的,還是依附于阿里云的個體技術員做的。但無論如何,漏洞提交到了阿里云,平臺就得報告給工信部的安全共享平臺。最起碼,也得同步進行。【實際上,同步進行或者符合所謂的國際規則,但卻一樣損害了國家利益】。
而事實上,阿里云不但沒有及時上報這個漏洞,甚至根本就沒有打算上報。從新聞中我們知道,工信部獲知這個漏洞并不是阿里云的上報,而是其他網絡安全機構的提示。有人稱這算是一個‘史詩級’的漏洞,或者有點夸張,但這個漏洞帶給各大網站的危險的確很大。阿里云很顯然并沒有置國內互聯網用戶的安全為自己的最高義務,而是迫不及待的把這個漏洞提交給了美國的阿帕奇基金會。或者阿里云認為只有這樣做,才可以證明自己的國際范以及技術的先進性。但卻完全忘記了作為一個中國企業,作為工信部授權企業的義務與責任。
從阿里云把漏洞提交給阿帕奇基金會到中國工信部從第三方渠道發現漏洞并提示警告,時間過去了半個月。這半個月中,如果某些中國公司因為這個漏洞而產生信息損失,財產損失,那么是不是可以據此向阿里云索賠。這是必須的。前面我們說過,漏洞的存在并不一定會產生風險,網絡安全平臺只要先于黑客等網絡犯罪者獲得漏洞的存在,就可以堵住漏洞,避免損失。而阿里云發現的這個漏洞,由于其沒有及時上報上一級平臺,而是給了非國內平臺。這其中要是出現財產損失,情報泄露的話,要么就讓它賠錢,要么就得讓它承擔相應的刑事責任。而不是暫停六個月的共享合作。
這件事往小處說,就和前面西安的那位女子一樣,阿里云也是一個崇洋媚外的貨,心里面認定好東西交給國外就會獲得不一樣的賞識。但事情恐怕不僅僅是不自信這么簡單。阿里云是網絡安全的行家,知道這個漏洞意味著什么。
而這東西壓根就沒有上報工信部的意思究竟是什么意思呢?我認為,或者它在等阿帕奇基金會的指示。那邊的工作沒有完成,他這邊就不能急著上報工信部,以免耽誤阿帕奇的入侵工作。結果人家的工作完成了,都開始通知自己的西方盟友注意危險了,卻忘了回復阿里云,讓它們走一下正規程序,也或者是不屑通知。如果真是這樣的話,這次做狗的滋味也太悲哀了。基于這個原因,我們還真得好好查查這半個月里,到底有沒有什么重大損失,如果有的話,就要動用《國家安全法》來處理,而不是輕飄飄的暫停合作可以應付得了的。
通過這次暫停合作的政令,我們也可以看出工信部在這方面的敏感性還是不強。最起碼我覺得在暫停合作的同時,也要派出調查組對此進行全面調查。看看這次事件造成的損失有多大,看看有沒有同樣的事情在此前發生過。如果有損失,如果此前還有這樣的事情,那么嚴懲就是必須的。懲前才能毖后,這是鐵律。
那位西安女子受到了行拘十日的處罰,阿里云該受的處罰也絕不能只是所謂的暫停共享。
我們需要的自信與愛國,任重而道遠。但懲治的鐵拳,卻一定要敏銳而及時。
上一篇:補壹刀:他們投靠西方媒體,在同胞和祖國的背后放冷槍! 下一篇:返回列表
| 留言與評論(共有 0 條評論) |
主站蜘蛛池模板:
日本久久久a级免费|
精品国产欧美成人夜夜嗨|
国产日韩视频在线观看|
欧美精品久久久|
午夜精品久久久久久久男人的天堂
|
国产超碰91|
久久国产天堂福利天堂|
久久99精品久久久水蜜桃
|
亚洲精品欧美精品|
天堂资源在线亚洲视频|
国产精品乱码视频|
国产精品久久久久av|
久热国产精品视频|
国产精品麻豆va在线播放|
欧美中文在线视频|
国产精品视频999|
操91在线视频|
不卡伊人av在线播放|
奇米四色中文综合久久|
亚洲图片在线观看|
久久久精品影院|
国产精品 日韩|
日韩中文字幕在线不卡|
精品少妇人欧美激情在线观看|
日韩中文在线中文网三级|
97精品久久久|
丰满少妇久久久|
午夜精品久久久久久久无码|
国产精品91久久久|
亚洲综合激情五月|
日本一区二区视频|
亚洲人精品午夜射精日韩|
亚洲精品第一区二区三区|
日产精品高清视频免费|
久久国产精品免费视频|
在线国产精品网|
国产成人av一区二区三区|
日韩在线视频线视频免费网站|
久久久久国产精品免费|
日韩在线播放一区|
日本丰满少妇黄大片在线观看|


.jpg)



