乌云网停摆之后的思考----记我短暂的互联网安全之旅

近日,听闻著名漏洞报告平台乌云网(http://www.wooyun.org/)被迫停摆,多名高管被抓,网站也贴出“服务升级”公告,暂时无法访问。我与乌云网的几位创始人也有过几次接触,也算从事过互联网安全行业,虽然仍是个门外汉,也希望能够借此聊一下我对互联网安全行业的一些思考和观感。

我真正开始接触安全行业,是从CSDN帐号泄漏事件开始。当时服务的公司也遇到类似的问题,我作为一个门外汉,当时只是在处理帐号问题以及antispam,可以说并没有真正接触安全领域。一次在杭州召开的安全行业大会上,我了解到了安全从业者的现状,也听闻了乌云网的创始人剑心的大名。

我的记忆中,大会的主题好像是呼吁所有的安全从业者联合起来,摆脱目前安全行业不受重视,安全从业者薪酬低的现状。剑心也做了主题演讲,具体细节却忘的差不多了。还有,我记得很多人跟我说不要随便用公司邮箱收邮件,不要随便用Wi-Fi,因为随时可能被这些搞安全的给黑了。

这次大会给了我对于安全行业的最初的印象。我之前所处的环境,同学几乎没有从事安全行业的,感觉并不是很多人愿意去做。原因可能有几方面:安全在大公司非核心业务部门,属于支撑部门;安全通常是累活脏活,干好了是应该的,干不好就会背黑锅;没有几个互联网大佬是做安全出身的。这些因素造成了目前安全行业的现状,这跟国外的情况相差很大。国外极为推崇黑客文化,“黑客”这个词在国内却有贬义,有的时候只好换用“极客”这个词,却是在表达相同的意思。安全这门纯技术的工种,在国内不受待见。我相信剑心在百度工作的几年,应该也深有感触,所以才会想到创立乌云网。

后来,因为工作的原因,跟剑心和疯狗都有一些简单接触。乌云网其实并非很大的组织,在管理方面也有不少的问题,但并不妨碍它创始的初衷。剑心和疯狗都是很有原则,非常坚持底线的人,但有的时候有点偏过,沟通上不免感觉缺少回旋的余地,很有点使不上力的感觉。也许我并非安全中人,并不适应安全行业的规则,也不适应安全从业的沟通方式。其实从最近公布的剑心的朋友圈信息,也能看出来他其实是个纯技术范儿的人,或许真的比较适合搞技术,而不是其他的。

不久,又有机会参加乌云网举办的安全峰会,排场很大,几乎中国互联网业界同仁都到场了,给了乌云网极大的面子。会议办的很成功,我也看到了乌云网这几年对业界所起到的积极正面的作用,但也看到了一些让人惊叹的演讲。这些让人惊叹的演讲,在提醒人们重视安全的同时,也不得不让人们感到处处无隐私。

现在我已经不再从事安全行业,虽然只有很短时间的接触,也算有些缘分。从最初的不被重视,到现在即使大公司、政府机构等也不得不重视乌云网曝出的安全漏洞,我能看到安全从业者做出的努力,以及乌云网积极的作用。

但仔细思考,这些变化似乎并非这些大公司大机构你情我愿的结果,更像是被胁迫的结果。乌云网的漏洞公布机制,让各大公司都很头疼,却让很多所谓的黑客有了炫技的机会。乌云网制定了安全行业的规则,逼迫着所有人遵守并执行这个规则,虽然这个规则的初衷很好,但却未必是大家喜欢的,里面缺少了润滑剂,很多人敢怒不敢言。这样的规则跟黑社会又有什么区别呢?

这几年虽然安全越来越受到重视,但安全从业人员的结构却没有太大的变化,相比之下优秀的人才更愿意从事产品开发,而不是安全。当然这里并非在说所有的安全从业者都不优秀,只是整个技术行业的主流倾向。因此不可避免会有一些害群之马(黑帽子),如何准确的区分黑帽子和白帽子,并没有好的答案。正如很多人提到的,有一些人就是白天上班白帽子,晚上下班黑帽子。这些都在阻碍着安全行业的进步,但乌云网没有尝试去解决这些问题,当然这些也并非乌云网的职责,但却是需要正视的问题。

很多人都说,乌云迟早要出事。但乌云网改变了安全行业,这不容置疑;它对于推进用户隐私保护,功不可没。方小顿只是个单纯的技术人员,他不是商人。在改变安全行业的道路上,乌云网还有未尽的事业,安全从业者也还有很长的路要走。我相信这不是一个人、一个公司、一个组织就能做到的。当疯狂的资本渐渐回归理性,当国人重新认识到技术才是第一生产力、唯有技术创新才是重中之重的时候,我相信安全行业也必将有一番新天地。

希望乌云网能度过此劫,未来越来越好!

时间: 2024-10-14 08:55:51

乌云网停摆之后的思考----记我短暂的互联网安全之旅的相关文章

企业内部安全宣贯:乌云网停摆事件的思考与评论

2016年7月20日,"自由平等开放的漏洞报告平台"乌云网[1] 被迫停摆,包括乌云网创始人方小顿[2] 在内的多名高管突然被捕.乌云的存在可以说是为了修复人们长期缺失的安全意识和堪忧的安全生态,但是在当今中国的语境中,相应法规尚未完善以及市场环境不够成熟的情况下,乌云网所走的弯路或者做的努力都有待验证. 西电捷通作为一家领先的网络安全基础技术国际化研究机构.我们研究.设计和交付的网络安全基础协议如果被比喻成盾的话,那么渗透测试或者黑客工具就可以看作是矛.但是在西电捷通安全业务中渗透测

思考在路上——土包子的“拱形之旅”

 土 包 子 的 “拱 形 之 旅” 摘要:又是一年盛夏日,也是土包子背起行囊远行的日子了.作为一个土包子,常听说这么一句话,旅行是一件“花钱买罪受”的事,抱着将信将疑的态度我开启了自己的拱形之旅(我要验证一下这个说法的可靠性).之所以成为拱形之旅,因为从地图上看的话我的路线:蚌埠-泰安-青岛-南京-杭州构成了一个拱形,无奈才疏学浅只能以“形”给自己此次的旅程命名啦!经过约一个星期的漂泊,通过亲身体验发现,旅行是一次肉体与灵魂分离的活动.伴随着肉体上各种折磨的同时,精神上却在享受着各种盛宴.为了

【经济】【汇市】【楼市】【外储】关于经济的一些思考(From大文豪曼因斯坦)

以下几篇文章源于大文豪曼因斯坦 (微信公众号)的杰作,写于2016年,预言非常准. 原文已被删除,原作者也没联系上. 本文为网友整理后的消息: 链接参考文章最后. 文中提到的 海曼明斯基  的理论,建议还得看看. 第一篇 在开始这个话题之前,我首先要说的是我并不是一个阴谋论者,什么共济会掌握世界之类我是从来不信的.对于官员,我一贯的观点是如果有三个选择,他们最后一定会选择最坏的那个,阴谋论这种东西实在太考验执行者的智商,而机构的智商历来都是不太够用.但是这事背后的蛛丝马迹又实在太过于匪夷所思,日

KB奇遇记(5):奇葩的用人制度

8月份入职,公司不给我们正式任命,导致了我们开展工作困难重重,基本上很少有人会鸟你,做事仿佛名不正言不顺.哪怕你是未来信息部的老大也一样,网管们根本不买你的账.所以做ERP选型,做旧OA的选型以及加密系统的评估都没有什么权限,也得不到很多应有的资源.后来我才发现KB公司的用人制度很奇葩:每年年末开一次年会,重点讨论来年的人事任命,并在年初对所有的管理干部重新做一次任命.也就是说今年你是总字辈,到明年就不一定了.而且人事的任命一般是一年期限,如果有新人半路入职,那他的任命也就是到当年的12月31号

构外记适称己头组

稻花香刚刚没有走几步地我却已经紧跟了上去压低声音道香香 Thanks to my dexterity, Bianca never discovered the truth, and fully believed that Guiseppe had been kept a prisoner at the Palazzo Morone by some enemy who had lured him thither, by means of the letter purporting to come

禅与摩托车维修艺术

[作者简介]: 罗伯特·M·波西格(Robert M. Pirsig),1928年生于美国明尼苏达州双子城.15岁进入明尼苏达大学主修化学,后又学习哲学,之后在该校攻读传播学硕士:他曾到印度伯纳雷斯印度大学学习东方哲学,并担任修辞学教授.在追求真理的过程中,因为西方倡导的二元对立与二分法带来的分裂而困扰不已,因而一直试图寻找支离破碎的文化的整合之道,并试图建立自己“metaphysics of quality”的理论架构.不停地思考这些问题使他长期饱受折磨和束缚.1961年他被诊断为偏执型精神分

(小说)那些年,那些事——一个程序员的奋斗史

转自:http://blog.csdn.net/x283930450/article/details/9072223 第01章    段伏枥,一个瘦小,矮小,根本和“帅”这个字粘不上任何关系的普通人 .名字的来源在于其多读了几年书的老爹,总抱着有一天要出书出名乃至于名流千古的 美好理想,但可惜现实总是给予他无情的而又现实的打击,于是就将理想寄望于自己的 儿子,起了个“伏枥”的名,寓意为“老骥伏枥,志在千里”,表达自己不到黄河不死 心的良好的愿望.     只可惜段伏枥这家伙完美地遗传了来自于老爹

【转载】5年内从3500元到700万的过程,有爱情、有奋斗、有。。。泪水

穷人总是担心创业失败,又失去了现有的稳定的收入,落得个俗话说的偷鸡不成蚀把米.所谓的稳定收入是很多人行动的障碍,犹如人生的鸡肋,说到底还是反映比较缺乏自信.对绝大多数人来说,靠薪水永远只能满足生活的基本要求.老板之所以雇你,不是要让你发大财的,也不是要和你共同富裕,如果他挖不出价值,雇你等于零.所以最终,要创造自己的幸福,还得靠你自己.所以该做的时候找到机会就做吧.... 奋斗5年 从月薪3500到700万! 偶的忠告:要想学点什么,首先学会有耐心 阅读准备:眼药水+眼镜+耐心+一颗平淡的心 来

转:PostgreSQL的clog—从事务回滚速度谈起

1 概述 如果是之前学习别的数据库的人,看PostgreSQL会感觉到有句话非常奇怪:"PostgreSQL的回滚是立即完成的,不会受到事务大小本身的影响". 奇怪在哪里呢?比方我曾经遇到过一次MySQL的故障,一个开发给生产数据库导入数据,用的是Python脚本,但是,他没有注意一个事情,Python的MySQLdb默认情况下,是设置autocommit为0的,于是这哥们导数据(这里说的导入,不是普通那种load data,而是带有业务操作的SQL语句,所以需要脚本操作)脚本跑了一天