如何秘密修复三分之二的网络?

当第一次传出令人心血的臭虫的消息时,新闻像火警一样传播——但传播并不均匀。该漏洞在每三台服务器中传播多达2台,这使得标准披露成为不可能的。像Facebook这样的公司很早就收到了消息,要么是谷歌,要么是OpenSSL,周一的消息传出时,这些公司已经被修补了。其他一些人,如亚马逊和雅虎,都在争抢保护自己。但是为什么有些公司在其他公司陷入冷境时会提前发出警告呢?雅虎被排除在圈子之外时,Facebook...

当第一次传出令人心血的臭虫的消息时,新闻像火警一样传播——但传播并不均匀。该漏洞在每三台服务器中传播多达2台,这使得标准披露成为不可能的。像Facebook这样的公司很早就收到了消息,要么是谷歌,要么是OpenSSL,周一的消息传出时,这些公司已经被修补了。其他一些人,如亚马逊和雅虎,都在争抢保护自己。但是为什么有些公司在其他公司陷入冷境时会提前发出警告呢?雅虎被排除在圈子之外时,Facebook是如何发现的?

007Ys3FFgy1gpwcpppcu0j30sg0izwpx

“反垄断法不妨碍。”

从某种角度看,这似乎是在挑选最受欢迎的人——以至于联邦贸易委员会(FTC)今天上午发表了一份声明“明确表示,反垄断法不妨碍合法分享网络安全威胁信息。”但在行业内分享这些信息有一个复杂的礼仪,通常被称为“负责任的披露”。这个想法是在漏洞成为公共知识之前与服务提供商共享漏洞,这意味着区分好人和坏人。在一个完美的世界里,在一个坏人有机会攻击之前,你应该让所有的好人都知道。但就像任何秘密一样,每一个新的内幕人士都增加了消息泄露的风险。最坏的情况是心血泄漏到一个黑帽论坛,在那里消息将首先传播给攻击者。在某一时刻,研究人员不可避免地认为泄漏的风险太大,他们别无选择,只能提前公布泄漏情况。

每一位新的内幕人士都增加了消息泄露的风险

心碎了,就是这样。上周早些时候,内容分发网络CloudFlare的一位安全工程师从一位朋友那里收到了一条令人震惊的消息:尽快将您的PGP加密密钥发送给我。只有建立了一个安全的渠道,签订了保密协议,他才能分享令人心碎的惊人消息。在那之后,真正的工作就可以开始了。

尽快把你的PGP钥匙寄给我

在消息泄露之前,Facebook也收到了类似的消息,并修补了其服务,但到了周一,OpenSSL项目变得紧张起来。根据《华尔街日报》的一篇报道,是芬兰网络安全局发出警告,才迫使披露此事。没有人知道是谁告诉了该机构,因此OpenSSL别无选择,只能假设秘密已经泄露,并发布公共安全咨询,直接提醒所有受影响的客户。这让很多人束手无策,包括亚马逊(Amazon)和雅虎(Yahoo)等巨头,它们只能争先恐后地进行更新。就连谷歌的一些辅助服务也被这一消息弄得措手不及,原因很简单,工程师们不能冒险把这个秘密传播到公司的每个角落。

他们能处理得更好吗?

他们能处理得更好吗?即使是现在,许多人仍持怀疑态度。”CloudFlare首席执行官马修•普林斯(Matthew Prince)表示:“这是一个很难概括的案例。”如果漏洞只存在于一家公司,那么很容易进行负责任的披露,但当它影响到所有这些不同的服务时,就真的很难了。“披露必须平衡潜在的危害和泄露的可能性,只接触具有极大预防性的可信来源。

这种披露没有路线图

虽然雅虎用户肯定感到自己在早期披露中被拒之门外,但许多人认为谷歌和OpenSSL项目是正确的,将CloudFlare和Akamai等内容分发网络作为优先事项。”CDN尤其需要在这一点上得到一个快速的突破,”ICSI的NicholasWeaver说,“因为有人可以在服务器上使用这个,窃取服务器的私钥,而你永远不知道他们有它。”这些私钥攻击比雅虎登录不那么明显,但影响到更多的人。尽早关闭这些渠道可能会防止道路上的巨大损失。

最后,这种披露没有路线图,因为以前从来没有出现过这么大的问题。秘密修复漏洞意味着设定优先顺序,选择哪些公司加入,哪些公司不加入,而且总是有理由对这些决定进行二次猜测。但随着网络的发展,这是一个行业可能需要再次面对的问题。

  • 发表于 2021-04-25 17:43
  • 阅读 ( 140 )
  • 分类:互联网

你可能感兴趣的文章

cricket用clearwire为其lte网络签约

...容量,该网络去年底在图森投入使用,未来几年将扩大到三分之二的客户。这使得Cricket成为继Sprint之后第二家与Clearwire签约的LTE公司。 两家公司拒绝透露财务细节,但我们猜测Cricket的价格相当不错,特别是因为Clearw...

  • 发布于 2021-04-21 15:36
  • 阅读 ( 145 )

截至4月19日,verizon的lte网络将覆盖美国三分之二以上的地区

...**,现在Verizon宣布,截至4月19日,其高速网络将覆盖超过三分之二的美国人口。这是另一个大规模推出的计划日期-这一次将包括27个新市场,并增加额外的44个覆盖范围。Verizon的计划是在年中之前覆盖全国三分之二的地区,因此...

  • 发布于 2021-04-22 01:30
  • 阅读 ( 119 )

报告称,airbnb在纽约上市的三分之二是非法的

...和市场研究公司Skift今天发布的一份深入报告,纽约市近三分之二的Airbnb上市公司是非法的,该公司是Airbnb的常客。这比斯基夫特此前的技术评估更糟糕,后者称约50%的上市公司违反了法律。
 早在10月份,纽约总...

  • 发布于 2021-04-25 08:22
  • 阅读 ( 129 )

为什么heartbleed是web上最危险的安全漏洞

...经打了补丁,不过该团队仍在努力在网站的其他部分实施修复。)据报道,其他几十家较小的公司也受到了影响,其中包括Imgur、Flickr和LastPass(尽管LastPass说没有暴露未加密的数据)。”这是灾难性的坏,只是一个巨大的破坏性...

  • 发布于 2021-04-25 17:19
  • 阅读 ( 179 )

世界上三分之二的互联网用户生活在政府审查之下:报告

今天发布的一份报告显示,全球三分之二的互联网用户生活在**审查制度下。来自民主派智库“自由之家”的报告发现,2016年全球互联网自由度连续第六年下降,原因是各国**打击社交媒体服务和短信应用。
 调查...

  • 发布于 2021-05-08 16:25
  • 阅读 ( 124 )

皮尤对假新闻的研究到底意味着什么?

皮尤研究中心是美国人如何使用和思考科技的最有声望的数据来源之一。它的工作也是解释统计数据有多么困难的一个很好的例子。根据皮尤的调查,近四分之一的美国人承认分享假新闻,三分之一的人说他们“经常”遇到虚构...

  • 发布于 2021-05-09 03:27
  • 阅读 ( 185 )

使用三分之二的原则,以完美地填补任何大小的烤盘

...个食谱所要求的烤盘的确切尺寸,那么在交换尺寸时使用三分之二法则作为指导。这个简单的经验法则来自Epicurious。他们写道:一般来说,你只想把蛋糕平底锅装满一半到三分之二,这样面糊就不会倒在两边了(当然,除非食谱*...

  • 发布于 2021-05-16 12:16
  • 阅读 ( 92 )

一个简单的方法找到一个完美的高度为您的椅子或办公桌

...的站立办公桌或办公椅的高度适合您,请在主显示器顶部三分之二的中心放置一块胶带或对齐图像。然后调整你的书桌或椅子,使你的眼睛完全吻合。这是一个非常简单的技巧,虽然我们之前提到过,将椅子与膝盖骨对齐是另一...

  • 发布于 2021-05-21 07:43
  • 阅读 ( 117 )

三分之二的美国人赞成编辑人类dna来治疗疾病

...后,Scheufele和他的同事发现,不管人们对基因编辑的看法如何,美国公众都希望参与其中。近四分之三的最有知识和宗教信仰的受访者支持科学家在编辑人类基因之前应该咨询公众的观点。 Scheufele说,吸引公众参与是关键。...

  • 发布于 2021-05-29 17:56
  • 阅读 ( 123 )

条约(treaty)和执行协议(executive agreement)的区别

...》第二条第2节第2条所述的国际协定。只有在美国参议院三分之二多数获得建议和同意后,才强制将一项条约作为国际协议,这些协议涉及和平或与贸易有关的外交政策。这些条约是国际协定,在国内法下同样具有约束力。条约...

  • 发布于 2021-06-23 20:59
  • 阅读 ( 185 )
nwytjqtxze0
nwytjqtxze0

0 篇文章

相关推荐