阿里云真骚!漏洞报给美国不报中国,被工信部重罚

今日头条
Toutiao
最新回复:2021年12月24日 12点50分 PT
  返回列表
66375 阅读
52 评论
小雷哔哔

这几天,关于娱乐圈和直播圈的瓜刷屏不断,吃个一两次还好。

但连着几天被微博强行喂瓜,估计大伙都吃麻了,天天都是王力宏薇娅,谁看了不说一声腻啊。

为了给大家带来源源不断的新鲜感,小雷今天和大伙聊点正经的。

不知道你们在昨晚有没有刷到这样一条资讯:阿里云被暂停网络安全威胁信息共享平台合作单位。

事情是这样的,阿里云发现了一个核弹级别的Log4Shell漏洞,按正常处理流程来说,应该及时向外界报告才对。

毕竟漏洞危害性极强,多拖一秒都有可能对各大互联网公司造成巨大损失。

而阿里云确实向外界报告了,但整体的报告流程引起了广大网友的不满。

因为它先是报告给美国apache软件基金会,再过了十几天后,工信部那边才收到具体消息...

这就意味着,Log4Shell漏洞在这十几天里处于为所欲为的状态,犹如猛兽出笼,后害无穷。

无论是业界技术人员,还是机圈爱好者,都在同一时间吐槽阿里云:哥们儿,你这流程走的不对啊。

如果是普通的小漏洞,也许不至于泛起如此波澜,但Log4Shell漏洞实在太顶了,它不仅攻击性强,连适用性都是一等一的广。

目前已经被apache软件基金会评为10级漏洞(从1-10分,等级越高危害越大)。

就这么说吧,这玩意儿要是放在黑客手上,管你公司是啥安全级别,统统都是弟弟。

也因此这事儿,国内外的云服务提供商都紧张得很,收到消息后纷纷开启排查。

像腾讯云就很快发出通告,提醒用户尽早升级Log4j最新版本。

腾讯云甚至把漏洞的风险等级定义为高风险。

具体风险也是典型的字少事大:攻击者利用该漏洞可导致任意代码执行。

只要攻击者乐意,完全可以远程控制软件,并从中盗取敏感信息。

再狠点,甚至能长期霸占服务器,把它用来挖矿牟取利益,放在现实中,这相当于当着咱们面入室抢劫了。

微软这边也很严谨,直接整了个防御和检测Log4Shell的长文,连检测工具都连夜开发了出来。

毕竟大用户太多,要是真出事了,微软云服务这一整年基本就白干了...

当然啦,之所以有大公司们着手防御,当然是因为有倒霉蛋先行中招...

而这个倒霉蛋就是知名游戏《我的世界》Java版。

不夸张的说,通过Log4Shell入侵《我的世界》,可能比小雷赢一把斗地主还简单。

直接在聊天窗口输入一行恶意代码,就能入侵别人的游戏服务器。

国外有一些老哥知道这事儿后,都亲自上游戏试了一下,结果是屡试不爽。

好在《我的世界》反应够快,没多久就修复了漏洞,不然这游戏可以直接改名《黑客世界》...

与其同时,小雷也十分好奇,这Log4Shell漏洞的源头在哪。

小雷特意去网上搜了下发现,这个漏洞源自于apache软件软件基金会旗下的log4j项目。

平时不接触代码的人可能没听过,但在全世界的程序员大圈子里,log4j作为java生态的基础组件,几乎是人人皆知。

就像《英雄联盟》玩家离不开LOL盒子,还有玩FPS游戏离不开准星。

而Log4j也不是啥复杂的程序,说简单了说,它只是一个开源的Java日志框架。

众所周知啊,搞开发是一个与代码疯狂对线的过程,在一个能正常使用的软件面世之前,势必要经过无数次测试。

一次测试跑不通,就得重新查看代码,看看哪里出了问题。

这图可以说是很贴切了

但运行代码跟平常打游戏不一样,它不能实时回放运行过程发生了啥。

如果真遇上运行崩溃了,程序员只能等代码跑完,再去后台查看错误日志。

像前段时间MIUI的bug很多,开发人员就会让用户反馈bug的时候带上一份日志,这样他们才能精准定位问题所在。

至于记录日志,其实是需要一个通用框架去实现的。

毕竟程序员不可能每次开发软件,都额外再搞一个日志记录器吧。

So,借助现成的日志记录框架来做开发,是十分省事省力的方法,也符合程序员“不重复造轮子”的理念。

在Java这边,Log4j就是最出名且使用最广泛的开源日志记录框架。

小到个人开发,大到苹果谷歌微软,在做Java开发时都会用上Log4j。

没办法,谁让人家功能齐全,查起错误来够方便呢。

但是越多人用,Log4Shell漏洞的危害就越大,大伙看完下面这张图估计就懂了。

国内外的互联网大厂所开发的软件,底层都保留了开源的Log4j框架,如果哪天这个框架出了问题,整个软件都会随之坍塌。

这就很好解释了,为啥大厂们遇到这事儿都慌得一批。

Log4Shell漏洞能如此变态,并不是因为漏洞本身足够复杂,让安全保护机制一头雾水。

相反,它实在TM太容易被触发了,适用范围还贼广,任何软件都可以将其嵌入到底层使用。

不过小雷也确实纳闷,这么开源框架可是全世界都在用的,为啥安全性不搞好点呢?

仔细想想,开发和安全性其实是两回事儿。 

作为开源项目,开发和维护Log4j框架压根就不赚钱,开发者都是在工作之余花时间去维护。

有时候甚至穷得要在推特上找用户掏钱赞助。

虽然漏洞被曝出来后,Log4j的几位开发者已经在尽力修复,并推出了最新的修复版本。

但比起大厂们当天就能修复的神级速度,作为官方维护者的它们,速度还算是慢的。

一方面是因为维护人力确实有限,另一方面则是财力上的巨大差距。

世界上所有伟大的商业软件,都离不开开源软件的支持,就像安卓离不开Linux,iOS离不开FreeBSD。

但回过头来,开源项目也因为没有足够的人力物力,导致使用起来难用和稳定性差。

大厂们虽然也会派员工去参与代码维护,但大多数情况下都是能白嫖就白嫖,反正以大厂的反应能力,出了问题也能光速修复。

商业软件享受了开源代码带来的好处,但出现问题带来的损失和谩骂,几乎是开源项目的维护者在承受。

再聊回阿里云这次做得不对的地方。

阿里云的安全技术人员在11月就发现了这个漏洞,也确实很快就报告了给apache软件基金会。

这个操作没问题,毕竟Log4j是Apache旗下的开源项目。

但在发现漏洞后,阿里云居然没有尽快向工信部报告,在代码界,漏洞上报的及时性是很重要的。

然而,从阿里云上报漏洞到Apache,到工信部得知漏洞,这中间隔了足足有十几天。

好家伙,这十几天都足够小雷在网上吃遍今年所有的瓜了。

如果黑客别有用心,利用这漏洞窃取资料造成巨大损失,这算不算是阿里云的锅?

目前阿里云也对这事儿作出回应,表示是当时没有意识到漏洞的严重性,才导致最终未及时上报。

不过怎么说,阿里云确实没遵守《网络产品安全漏洞管理规定》,被取消合作伙伴资格6个月的事实也板上钉钉。

希望在这次事件发生后,大厂们都能更加重视开源项目的安全性吧。

总不能只顾着白嫖,不帮开源项目的开发者分担下维护压力呀。

只爱大屁股小妹
1 楼
搞死阿里云
a
ari
2 楼
麻痹白嫖的开源软件还能嫌人家更新慢,畜生才能这么想吧?
密码无效2022
3 楼
阿里知道你墙国是只会叫唤不敢咬人的小奶狗,老美才是说了算的大爷
E
Egginsky
4 楼
色厉内荏的中共,内斗激烈的中共!
恶人谷客栈
5 楼
马云的日子是老太太过年----一年不如一年了🤣
雅痞士
6 楼
阿里云,典型的买办行为!
大师画拾苟奴
7 楼
你这主意不错,快告诉马云去,看他敢不敢
B
BARBECUE
8 楼
呵呵,等马老大准备好了,没人能把他怎么样的!! 这世界最终还是钞票说了算!看看币安,被逼得退出中国,现在是世界最大的数字交易场! 税都交给了日本人了!! 割的还是全世界韭菜。
等着看
9 楼
如果这世界是个乌托邦,阿里这么做是没问题的,apache解决了bug,提醒大家更新版本即可。 可这世界明显是一家一家独立的,其中一些家还总琢磨去别人家里翻翻东西,这时候这么做就不对了。好比一家子在饭店吃饭,儿子发现一个菜里有苍蝇,他马上跑去后厨去通知厨师,同时家人们还一无所知地继续吃。
U
Ubear
10 楼
不咬人,你去问问现在立陶宛爽不爽?
有空来喝茶
11 楼
因为中国《网络产品安全漏洞管理规定》 是今年下半年才出台的,估计没几个物联网从业者知道有这个法律。 而且这个漏洞是apache的 又不是阿里的,阿里就是发现了而已。
精灵
12 楼
楼下这群以为是政府故意搞阿里的 都是文科生吧 这次故障不亚于一次全球停电
密码无效2022
13 楼
: 立陶宛?? 有县级市昆山人口多吗?你他妈真好意思拿立陶宛说事
s
san666385
14 楼
他自从把总部从深圳搬去浙江后没一件好事
o
orbit
15 楼
程序漏洞要向政府机关报告吗? 漏洞发现者必须向本国政府报告? 阿帕奇的这个程序用途这么广,全世界都在用,出了漏洞是不是要想全世界的政府机关汇报吗?
U
Ubear
16 楼
你自己说了中国是奶狗不咬人,我给你举了个例子就有说立陶宛是小国,你他妈是看不起你美国爸爸的铁杆盟友?
U
Ubear
17 楼
还墙国,墙你妈啊,你墙国老母怎么生出你这个墙国种,哈哈
J
Jagaa
18 楼
回复【2楼】 Show出你的下限: 咋了,留园网友一起上你妈
J
Jagaa
19 楼
回复 【4楼】 ari:你麻痹的就是畜生
J
Jagaa
20 楼
回复 【5楼】 密码无效2022: 你妈找了个小奶狗
d
dingding6
21 楼
典型的汗奸企业。
柳生京
22 楼
文章的作者说什么“漏洞报给美国不报中国”不是低能就是使坏。 log4j是Apache License 2.0,通俗的说就是开源免费给大家用的,你找到bug要及时让广大开发者知道,这是基本的常识。Apache不是美国所有的,世界各地的企业都有权利使用或者参与开发。 如果说中国有法规说科技企业发现安全漏洞必须先给政府报告,那阿里没有遵守受罚法理上是说得通的。 但是(1),不存在什么阿里先告知美国;(2)这个法规本身有逻辑问题。前面说了Apache是公开的,工信部完全就是和全球开发者同一时间获知。
z
zymmailsr
23 楼
狗杂种,你丑爹不怂,天天跪着求中国,月月买中国货创新高,你这杂种不怂,别用中文啊。狗杂种。精神分裂。
t
tuitui
24 楼
这个事阿里显然是做错了。 先报告给工信部,然后缓几天报告Apache,几天的时间差能干多少事?美国制造新冠病毒的证据说不定现在都已经搞定了。
t
tuitui
25 楼
一看就是个根本连开源是怎么work都不知道的人。
E
Edmondon
26 楼
阿里本来就是一个汉奸公司,幕后就是最大的卖国贼,不是马云,马云背后的男人
h
honestperson
27 楼
阿里需要彻底改革了,不能出内奸啊,这种态度绝对要出大事。
第5交响曲
28 楼
吃里扒外
柳生京
29 楼
: 你这个比喻就是瞎扯。真实的情况是,儿子发现了苍蝇立马让全饭店的人都知道了,根本就不存在什么“家人们还一无所知地继续吃”。 不要罔顾事实。
你有权不回答
30 楼
哈哈哈
英国霸主
31 楼
全世界都在11月 阿里报告后就知道了并开始修补漏洞。。 你工信部自己看不见这个信息? 还是有啥别的目的?
英国霸主
32 楼
中国人都是你这种思维 那就离全世界反华的战争不远了
g
greentee
33 楼
你们五毛真奇怪。这是阿帕奇的代码,当然先报告给阿帕奇。而且说穿了,每天都能发现大小漏洞。确认后再上报官方有什么不对?阿里也不过是报告给了阿帕奇,又不是报告给美国政府。 这件事无非就是借题发挥整马云而已。看来姓马的还没得到中共信任
g
greentee
34 楼
这件事就是借题发挥继续整马云而已
p
pickle
35 楼
先报工信部那就有可能把这事压下来,看看是否可以利用漏洞割一波外国韭菜。 阿里太没有爱国情怀
t
tuitui
36 楼
: 不是我有这种思维。是工信部有这种思维。否则为啥反对华为第一时间向全世界公布?
我是路过
37 楼
也打个比方,看看哪个更确切。 好比你在饭店吃饭,发现后门没锁可以不付钱就溜。你是应该提醒老板,还是告诉別的顾客。
打狗大法
38 楼
阿里完了
北鬥王
39 楼
祟洋媚外是loser!
奋不顾身
40 楼
想想?如果灯塔情报机关早就知道这个漏洞,会报告出来么?会用这个漏洞做些什么?
s
ssmou
41 楼
: 一般企业级用户的合同都会规定乙方在获知漏洞的同时,根据漏洞严重程度,在某时段内知会甲方。阿里云在知会Apache的同时需要知会主要企业级用户:可能的风险和避险措施。因为阿里云的企业合同肯定包括构架和技术支持。 您在这儿洗阿里云有CoI的嫌疑,“不是低能就是使坏”。
u
unihaixiao
42 楼
中国如果硬气,可以宣布以后中国的企业一律不用世界上的开源软件。这件事情上第一时间通知开源提供方是国际惯例,或者说当你在使用这个开源软件的时候就视作接受了这些条款。现在倒好。国家直接出个流氓规定要求先把发现内容先上交国家而由国家决定是否提供给开源方,这本身就是一种流氓行为。最可笑的是还有一棒子人为这种流氓行为辩护较好。 当然会有很多人会找一堆证据证明美国对中国耍流氓,但凡是对等耍流氓这个绝无问题,但是现在被别人欺负了就可着劲的欺负自己家人,动不动就要抓汉奸也是无敌了。
t
tuitui
43 楼
有意思的比喻。才知道阿里对标是情报机关啊。
柳生京
44 楼
: 发现漏洞的那几天哪个大公司不是在第一时间给log4j补漏?不懂装懂在这里扯蛋。你给我讲讲哪个乙方的知情权被阻碍了? 这个文章说的是甲方乙方的事么?读了没你?
t
tuitui
45 楼
阿里通知了啊。就是没有先报告政府罢了。
h
hotcpu
46 楼
工信部这就是在给境外递刀子啊。本来挺好的事,工信部这一发文,大家都知道中国政府要求bug先提交政府。
文强
47 楼
然后呢
文强
48 楼
呵呵 看看6park里一群没脑子叫好的五毛可以知道这个国家就这个样子 没前途
q
qwerty
49 楼
脑补: 武汉肺炎先通报国人还是洋人了?
c
cbcdotca
50 楼
你妈屄武汉肺炎!