开发者生态
morning
打地鼠就是输
摘要
I want to juxtapose two classes of people in the security industry on the defender side of security engineering for products . The first are the Security as Identity people. This goes back to the secu...
the
and
you
security
people
way
The
not
identity
hacker
2026-09-09
1 阅读
约5分钟阅读
surprisetalk
字号:
我想将安全行业中的两类人并置为产品安全工程的防御者。第一个是“安全即身份”人员。这可以追溯到安全作为反文化的态度,这种态度在黑客中被美化,并且可以追溯到电话窃听。它反映了汤普森的“工作主义”,即工作不仅仅是一种谋生的方式,而且是一种建立身份感、目标感和社区感的方式。就安全而言,这种身份往往是建立在与众不同、看到别人看不到的东西、以一种尖锐和被误解的方式表现得聪明的基础上的。一个不仅仅是安全专家,而且具有黑客角色的人。时尚的局外人比体制更聪明。侦探们发现了其他人错过的见解。黑客精神并没有什么问题。寻找系统崩溃的地方以及以意外或不正确的方式工作的想法显然是非常有价值的。职业、会议和专业社区都会奖励漏洞发现,越令人惊讶越好。同样,黑客审美也是如此。在这一点上,它是主流。每年约有 25,000 人参加 DEF CON。重视意想不到的见解不仅仅是黑客的事情。 2000年代,《魔鬼经济学》一书非常受欢迎。它还采取了对看似简单或平淡无奇的社会现象提出令人惊讶的解释的形式。如果你能发现一些意想不到的东西,那你一定很聪明很酷!但惊讶真的应该是智力的信号吗?你可以采取更进一步的态度,做保罗·格雷厄姆式的“事实证明”误导。不要说你相信 Y,而是说你期望 X,经过调查,结果证明 Y 是正确的。这样,你就不必证明 Y 的合理性,你只需说 X 是假的。您选择的身份比美学更重要。问题定义本质上带有相关的世界观,并且很难改变世界观,特别是如果您围绕该世界观建立了自己的身份、社区和职业。解决根本问题但未验证世界观的解决方案的证据可能会被拒绝。作为一个具体的例子,诺德豪斯和谢伦伯格在 2004 年臭名昭著的“环保主义之死”文章中讨论了气候变化行动主义的这种失败模式。环保主义者希望让人们同意保护“环境”,将其视为一种假定的“事物”,一种值得善意的特殊利益,应该采取技术政策干预来具体推进它。这意味着解决方案需要采取与“环境”相关的形式,例如限额与交易和碳排放限制。一些解决方案虽然达到了减少温室气体排放的预期结果,但不够“环保”,例如降低清洁能源成本(即使增加使用量)、提高农业产量(不仅仅是有机农场到餐桌)以及技术替代比行为改变更有效的想法,都被拒绝了。具有讽刺意味的是,在这篇有争议的文章发表后的二十年里,我们可以看到许多被拒绝的解决方案最终都得到了实施。太阳能和电池技术的进步,以及电动汽车和其他可再生能源(其中许多在 2010 年代获得了政府补贴)在减少温室气体排放方面的作用比 2000 年代验证公认的环保主义世界观的政策还要多。在安全领域,如果解决方案不符合安全身份人员的世界观,特别是如果他们宁愿充当侦探而不是机械师,那么看起来不像重复发现、利用和修补技术上令人印象深刻的漏洞的解决方案可能会被忽视。攻击者心态和一致的威胁模型对于构建安全系统非常重要。但虽然必要,但它们完整吗?它们是一个好的起点吗?我们不会通过告诉人们“像厨师一样思考”来教他们做饭。这就把我们带到了第二类人,即安全即稳健的人。事实证明,一些安全人员的主要动机是构建正确的系统来保留其所需的属性,包括在故障情况、边缘情况和不一致情况下。安全性是构建精心设计的系统的一部分,该系统在所有条件下(包括面对攻击者时)都能正常运行。为了说明其中的差异,让我们看看人们如何看待漏洞奖励计划 (VRP),也称为错误赏金。 VRP 有什么意义?至少,VRP 可以充当安全问题的联络点,以便在攻击者利用这些问题之前可以在产品中对其进行修补。如果您运行足够大的产品(或者特别是平台),就会有人就安全问题与您联系。至少有一些安全报告是有效的,并且需要补丁。 VRP是一个标准流程
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱