做无漏洞软件?做梦吧!

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:shifter_2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着越来越多用户开始理解软件存在安全漏洞的现实,用户需要的就不仅仅是漏洞的补丁了,还需要软件相关安全问题的知情权。——尼尔·麦卡利斯特
  
  丰田“召回门”事件最近闹得沸沸扬扬。与汽车业有些不同的是,在软件行业,并非所有软件公司都将处理漏洞视为整个开发周期中最关键的一步。所有软件公司發布的产品中都存在隐形的安全漏洞已经逐渐成为人们的共识。
  软件测试服务提供商Veracode的一份调查报告指出,在过去18个月中,约有60%的软件没能通过测试流程的第一个环节。无独有偶,去年由WhiteHat Security所做的一项调查显示,82%的企业网站至少存在过一个高风险级别的安全漏洞,其中63%的网站在调查时仍未修复漏洞。虽然调查结果的独立性有待商榷,但这些安全漏洞问题并非凭空捏造。即使是知名的软件公司,其产品漏洞也层出不穷。因此,有主见的程序员非常清楚漏洞是无法避免的。
  使用测试软件可以在一定程度上提高程序质量,但是没有任何一种方案是完美的。
  同时,开源软件开发者一直在鼓吹“Linus法则”——只要有足够多的人对代码进行审阅,那么所有漏洞终究都会被找到。换言之,开源软件中存在的漏洞会更快被捕获,因此能比专利软件得到更快的修复。
  但微软程序安全部门经理肖恩·赫曼却指出,程序员只是有能力对代码进行复审,并不意味着在实际中他们会对代码进行复审;而且,事实证明,只有全职付薪的程序员才有足够的动力花费时间复审他人编写的代码。
  但是所有这些理由都不能作为软件存在安全漏洞的借口。程序员能做的只有提高代码质量。软件发布之后,程序员所能做的就是当漏洞出现后尽快对其进行处理。
  在光盘或软盘上发布软件补丁的时代早已过去。用户期待补丁程序能够在漏洞被探测到后尽快发布。对于软件公司来说,补丁程序发布得越晚,它们所面临的风险也就越大。
  软件公司发布补丁的方式有时也会产生一系列问题。之前,为了在漏洞被发现后及时将补丁递送给用户,微软曾在一个月内连续发布补丁。用户开始抱怨这种做法使得IT部门很难对补丁进行及时、准确的评估,带来很多不必要的麻烦。之后,微软转而在周二发布补丁程序,每月两次。这种方法同样被诟病。有些用户称,周三漏洞就可能大规模爆发,因为黑客都争着去攻击那些还没来得及安装最新补丁的用户。
  随着越来越多的用户开始理解软件存在安全漏洞的现实,用户需要的就不仅是漏洞的补丁了,还需要软件相关安全问题的知情权。也许不久后人们就会认识到,软件公司很少发布补丁并不意味它们拥有高质量的产品,而很有可能是在它们背后隐藏着某些不可告人的秘密。
其他文献
11月8日,全球领先的管理咨询、技术服务和外包机构埃森哲与南海东软学院签署定制培养协议,50余名东软学子将进入该班学习,学习期满通过考核者将进入埃森哲工作。  世界名企扎根南海东软学院早已不是什么新鲜事。惠普从2004年起就与南海东软学院结盟,每年招收20多名毕业生入职,目前累计招收毕业生近200名。计算机系09嵌入式软件1班郭永健同学已在IBM(佛山)分公司上班一个多月了。在IBM此前进行的技能
在创新的世界中,虽然单纯的“以市场换技术”的方式已被证明是失败的,但同时也要警惕新时期自主创新的“闭关锁国”,更要警惕有人打着民族利益旗号,行个人之私。  —— 刘保华 博士    增强自主创新能力是新时期我国科学技术发展的战略基点和调整产业结构、转变增长方式的中心环节,是党中央、国务院在洞察新的科学技术正在加快推动全球经济格局的深刻变化,利益格局发生重大调整的基础上做出的重大决策。中国作为一个大
云应用里面存在安全隐患这是必然的。因为任何一种应用都是流程和逻辑的体现,而大部分应用是不能够准确无误地再现流程和逻辑的,因此必然会存在缺陷和漏洞,这些缺陷和漏洞也就成为了最大的安全隐患。  更另人担忧的是,这种应用上的隐患与云基础架构本身的安全问题叠加,会带来更加复杂的问题。能否实现云应用和云基础架构的安全逻辑分割,也许是未来可以考虑的方向之一,对于云计算安全问题的解决会起到简化作用。    获得
存儲是惠普CI战略的重要支撑。如今,在桌面系统、服务器、存儲、网络以及网络服务等产品领域,CI战略正发挥着积极的作用。CI战略成了我们制胜的法宝。  —— Mike Prieto    中国已经是世界第二大经济体,它为存儲厂商的发展提供了广阔的市场空间。对存儲厂商来说,只要策略得当,想在未来两三年内保持快速增长是没有问题的。但是,存儲厂商面临的更大挑战是,如何在中国市场上保持持续的快速增长。因此,
在美国等欧美国家,很多公司都在使用基于SaaS的CRM。ADP(自动数据处理公司)是全球SaaS领域的领导厂商Salesfore.com的一个典型用户。但是,他们在应用Salesfore.com的CRM后却苦于手工制作报表和协作困难。能够整合Salesfore.com的数据并进行分析、分享的SaaS BI(商业智能)产品很好地解决了他们的问题。    从ADP的经历说起    作为全球最大的业务外
10月27日,日立数据系统有限公司(以下简称日立数据系统)将在北京举办2010年中国用户大会。在此次大会举办前夕,中国计算机报独家采访了日立数据系统执行副总裁兼全球销售、服务与支持业务总经理 Randy DeMont,就虚拟化、统一计算以及日立数据系统在中国的发展等话题进行了深入探讨。  今年是日立集团创立100周年。对于所有日立人来说,这意味着一种成功,更意味着一种责任。对于日立集团的全资子公司
一家能长期保持高速成长的公司,其内部管理自然也有特别之道。如何让急剧扩张的企业依旧保持有条不紊的运营?我们不妨走进腾讯公司,通过其成功的文印管理环节来解读其成功之道。  大型企业的文印管理挑战多  近几年,腾讯公司的企业规模始终保持两位数的增幅。目前公司员工达16000余人,如此之多的员工,每天自然要产生大量的文印工作。但这些员工分布在深圳总部以及北京、上海、广州、成都等多个分公司,给系统化的文印
能源环保领域平台是首都科技条件平台四大领域试点平台之一,由北京市科委直属事业单位北京市可持续发展科技促进中心负责运营管理。    整合24家机构资源    能源环保领域平台借助能源环保领域信息服务系统整合能源环保领域的科技服务资源。能源环保领域信息服务网是一个非营利的公益服务性网站,所提供服务内容,立足技术创新和科技进步,以能源环保领域科技条件资源共享和行业信息动态发布为主。能源环保领域平台与首都
龙江银行建立全行统一的数据仓库平台,整合各业务系统数据,加强内部管理,提升客户体验。项目一期上线了绩效考核、KPI指标快报、6S管理快报和管理报表等数据仓库应用,二期将构建完整的数据质量管理系统。    走在哈尔滨市的友谊路上,记者抬头看见蓝底黄字,以龙形和字母B(bank 银行)组成正形,并辅以镂空“江”字的龙江银行股份有限公司(简称龙江银行)的行标。28层高的龙江银行总部大楼矗立在松花江边,见
中国民航信息网络股份有限公司(以下简称中航信)是国资委下属央企中唯一从事民航信息服务的公司,航空公司、机场的大部分系统都由中航信提供。中航信目前有订座、离港、分销、结算四大商务信息系统,服务范围延伸到了300多个国内城市、100多个国际城市,连接了国内及港澳地区27家航空公司、147个机场、6500多家机票销售代理。  本报曾经报道过中航信和东方通签约的消息。现在,中航信和东方通中间件的合作第一阶