网站首页
Portal
社区首页
BBS
精选导读
AI理想国
发帖
关于阿里log4j2漏洞上报问题,给阿里说句公道话
4473
0
simonzhd
Lv.9
2022-1-13 19:35:11
发表在
日常吐槽
|
查看全部
阅读模式
工信部对阿里的处罚是非常公正合理的。而看到网上很多人却对此上纲上线,无限拔高,动不动就往卖国上扯,实在是不吐不快,因为这样下去,中国迟早人人都能被它们打成卖国分子。正是应该团结一切可以团结的力量的时候,却有人在拼命煽动搞内斗,还将人往死里斗,他自以为是在爱国,但干的事却是敌对势力努力想做成的事。
阿里对于这个漏洞的上报流程,是目前全球主流的,公认的漏洞上报处理流程。事实上过去20年,全世界的软件漏洞都是这么处理的。这套流程已经运作了很多年了。
我们国家是直到今年的7月12日才出了一个新的规定《网络产品安全漏洞管理规定》,9月1日开始施行,请大家自己上网查看全文。而且我大胆猜测,中国99%的开发人员在这个事情出来前,压根不知道有这么个文件。起码我在这事出来前既不知道这个文件,也不知道这个平台。
其中第七条规定:网络产品提供者应当履行下列网络产品安全漏洞管理义务,确保其产品安全漏洞得到及时修补和合理发布,并指导支持产品用户采取防范措施。应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。报送内容应当包括存在网络产品安全漏洞的产品名称、型号、版本以及漏洞的技术特点、危害和影响范围等。
很多人说的这个2日内,实际是出自这一条。但问题是在log4j2这个事情里,阿里并不是该网络产品的提供者,这个产品提供者是apache组织,阿里只能算作网络运营者。所以这一条从字面上来说并不适用阿里。
阿里适用的是第10条:
鼓励发现网络产品安全漏洞的组织或者个人向工业和信息化部网络安全威胁和漏洞信息共享平台、国家网络与信息安全信息通报中心漏洞平台、国家计算机网络应急技术处理协调中心漏洞平台、中国信息安全测评中心漏洞库报送网络产品安全漏洞信息。
这里只有鼓励而已。
所以根据这个规定,其实并不能对阿里进行处罚。对阿里进行处罚实际是因为它同时是工信部网络安全威胁信息共享平台合作单位。而它作为合作单位,却没有及时上报,所以才需要进行处罚。至于这个合作单位到底是什么性质,其中有什么义务和权利,有什么奖惩措施,我不知道,我相信绝大部分喊打喊杀的网友更加不知道。而工信部知道,所以工信部根据工信部网络安全威胁信息共享平台合作单位的条例进行这么一个处罚是非常公正合理的。
我不知道阿里公司到底为什么会犯这种错,我个人的猜测是,阿里由于部门之间的沟通问题,导致阿里这个员工可能压根不知道中国新出了这么个规定和平台,和中国99%的开发人员一样。阿里公司是什么情况我不知道,但我以前做软件开发管理时,确实也从未关注过工信部是不是出什么新规定了,都忙着开发呢。最关注这种动态的公司,往往是那种喜欢去骗政府补贴的公司。
如果这样就是卖国,那我大胆猜测,中国99%的开发人员都符合你们所定义的卖国条件,唯一不同点在于,这些人没能力发现这个漏洞罢了。这样的话,那还真不如不发现,更别提公开漏洞,自己拿着漏洞赚钱不香吗?这样,不是鼓励劣币驱良币吗?
大家就事论事,不要动不动上纲上线,无限拔高。这样中国没人是安全的,谁都可能被人轻易地打成卖国分子。
转自:
https://www.toutiao.com/i7044918593619771917/
一枚站长
回复
转播
分享
举报
回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
猜你喜欢
天使羽毛1
2025-11-03
谷歌浏览器:2026 年将默认弹窗警告 HTTP 连接不安全
原标题:谷歌浏览器Chrome:强制HTTPS访问 2026 年将默认弹窗警告 HTTP 连接不安全 根据科技媒体 bleepingcomputer 10 月 28 日报道,谷歌计划自 2026 年 10 月发布的 Chrome 154 版本起,默认开启“始终使用安全连接”功能。这意味
人工智能
4
1467
0
superman
2021-10-24
layui倒下了,前端框架三分天下的局面算定了吗?
layui退场了,vue、react、angular三足鼎立,jquery瑟瑟发抖。
日常吐槽
4
13234
1
胶囊
2025-10-08
2025诺贝尔物理学奖颁给了谷歌量子计算机打造者
刚刚,诺贝尔物理学奖揭晓! 今年颁给了量子力学领域的三位科学家John Clarke、Michel H. Devoret和John M. Martinis,以表彰他们: 在电路中发现宏观量子力学隧穿效应和能量量子化现象。 详细:https://www.163.com/dy/article/K
人工智能
3
1095
0
天使羽毛1
2026-06-07
天涯社区回归首日因访问量过大崩溃,前执行总编回应
6月1日,停摆三年的天涯社区正式宣布恢复访问,昔日盛极一时的中文网络社区重新归来。 然而时代早已变迁,这次重启也不那么顺利,因访问量过大,导致网页卡顿甚至访问失败。 一代人的精神家园 天涯社区,是一代人的
站长圈
3
133
0
superman
2021-10-24
今天程序员节,程序员们,嗨起来~
论坛上的程序员盆友,包括我,咱们的节日到了,庆祝一下吧。
日常吐槽
3
9733
1
simonzhd
2022-09-15
年届中年,简短回顾一下我滴程序猿之路
其实算起来我算是一个野路子程序猿,虽然现在已经以php程序猿的身份工作了1年多,但骨子里还是认为自己是一个野生的站长。 我年龄已界中年,在2001年就开始捣鼓网站,并拥有了第一个自己域名的独立网站,想想还是挺像那么回事的在网络
日常吐槽
3
5714
1
superman
2022-09-14
抖音服务器带宽有多大,为什么能够供那么多人同时刷?
每天睡觉前都会刷抖音,为什么几亿人同时刷抖音,依然可以做到非常流畅呢? 首先来了解一下什么是服务器和带宽。 服务器: 服务器也称伺服器,是提供计算服务的设备,由处理器、硬盘、内存、系统总线构成,其处理能力、稳定性、可靠
站长圈
2
8885
0
天使羽毛1
2025-10-22
OpenAI推出网页浏览器Atlas后,谷歌股价一度下跌3%
IT之家 10 月 22 日消息,据《商业内幕》今日报道,OpenAI 正式向谷歌 Chrome 发起挑战,并推出首款浏览器产品 ChatGPT Atlas,这是 OpenAI 进军竞争激烈的网页浏览器市场的首款产品。消息公布后不久,谷歌 Chrome 母公司 Alphabet
人工智能
2
1004
0
天使羽毛1
2025-10-14
eSIM手机来了,移动联通电信均开通
eSIM手机来了,移动联通电信均开通 记者10月13日获悉,中国联通、中国移动官方公众号当日晚间先后官宣,已正式获得开展eSIM手机运营服务商用试验的批复。另据新华社当晚报道,中国电信获得工信部eSIM手机商用试验批复许可,eS
兴趣交流
2
924
0
天使羽毛1
2026-05-04
准备做一个关于科技的公众号
现在公众号的流量主是个不错的项目。也打算做一个,最后想选的赛道,还是科技比较好。既不会像金融和政策赛道,那样要资质,要权威,还要信息来源,也不会像泛内容那样,流量很高,但是投放的广告价格很低。再加上,现在AI的话题关注度也
兴趣交流
2
348
0
simonzhd
Lv.9 管理员
188
主题
80
回帖
2189
积分
+ 关注
发消息
热帖推荐
换一批
Anthropic两款旗舰AI大模型发布仅3天即被禁
天涯社区回归首日因访问量过大崩溃,前执行
有人看世界杯吗⚽️
情绪价值越来越值钱了
宇树机器人在美买票坐飞机,电池被没收
“没有我就没有OpenAI”,马斯克起诉奥特曼
微软杀毒软件把系统“身份证”当病毒删了
准备做一个关于科技的公众号
现在网上社区真的人气很低落
AI 会让更多人开始独立开发,但不会让更多
梁文锋:DeepSeek V4 将于 4 月下旬正式发
各位每天喝水多吗?
Claude Opus 4.7发布了
宇树机器人跑出 10m/s 刷新世界纪录,逼近
a5sh社区招各板块斑竹~
不造车的华为赢麻!当前已有35款车搭载乾崑
问界M9成为十四五成就展唯一入选新能源车
以玫瑰之柔,以铸利剑锋
到底想干嘛
如何看待张雪机车 820rr 在 wsbk 葡萄牙站
很好玩的一则新闻,大家可以看看
大家下班后或业余时间都喜欢做啥
张雪峰猝死想到的点滴
DDR4 8GB 价格达一年前 8.8 倍
最新热评
加载中...
关灯
在本版发帖
QQ客服
返回顶部
快速回复
返回顶部
返回列表