chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

美企發(fā)現(xiàn)華為產(chǎn)品存在大量漏洞和后門(mén)?

w0oW_guanchacai ? 來(lái)源:YXQ ? 2019-07-12 14:28 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

這幾天,網(wǎng)上很多有關(guān)美國(guó)俄亥俄州網(wǎng)絡(luò)安全公司Finite State(以下簡(jiǎn)稱(chēng)F公司)發(fā)現(xiàn)華為公司網(wǎng)絡(luò)產(chǎn)品存在大量漏洞和后門(mén)的消息傳出來(lái)。《華爾街日?qǐng)?bào)》在7月5日也報(bào)道了這一事件,為中美兩國(guó)目前關(guān)于華為產(chǎn)品安全性的爭(zhēng)論,似乎提供了一個(gè)確鑿無(wú)疑的有利于美方的證據(jù),據(jù)說(shuō)相關(guān)報(bào)告在美國(guó)政府高層已經(jīng)獲得了相當(dāng)多的認(rèn)同,美國(guó)的盟友一直要求美國(guó)拿出來(lái)有關(guān)華為存在安全性漏洞的證據(jù),按照現(xiàn)在美國(guó)政府毫無(wú)顧忌的行事表現(xiàn),如果過(guò)幾天有某些政客拿著個(gè)報(bào)告說(shuō)事,一點(diǎn)都不會(huì)令人感到驚訝。

F公司花費(fèi)了幾個(gè)月的時(shí)間進(jìn)行了調(diào)查分析,最終報(bào)告的詳細(xì)內(nèi)容是在上月底開(kāi)始流出的,幾乎在第一時(shí)間,華為在它的網(wǎng)站上發(fā)表了《華為PSIRT:《Finite State供應(yīng)鏈評(píng)估》的技術(shù)分析報(bào)告》(以下簡(jiǎn)稱(chēng)華為報(bào)告),針對(duì)這份報(bào)告中的結(jié)論進(jìn)行了詳細(xì)回復(fù)。我們注意到這個(gè)回復(fù)修改的時(shí)間是7月3日,最初發(fā)布的回復(fù)應(yīng)該更早,說(shuō)明華為對(duì)這個(gè)報(bào)告提出的問(wèn)題是重視的,響應(yīng)是迅速的。

華為報(bào)告中指出,F(xiàn)公司的“這份報(bào)告缺乏洞察力、完整性和準(zhǔn)確性,F(xiàn)公司的這種做法也不是一個(gè)專(zhuān)業(yè)、認(rèn)真、有能力的安全公司通常的做法。”并且“鑒于F公司的做法及其工具和方法的不足,其分析結(jié)果,最好的情況下是種質(zhì)疑,最差的情況下就是不準(zhǔn)確的。若是通過(guò)合作而不是在安全方面選擇政治立場(chǎng)的話(huà),這本應(yīng)是可以避免的。”仔細(xì)閱讀了華為報(bào)告之后,華為針對(duì)F公司相關(guān)報(bào)告的這段回復(fù)總結(jié),分析是專(zhuān)業(yè)的,判斷是準(zhǔn)確的。

(Finite State針對(duì)華為供應(yīng)鏈給出評(píng)估報(bào)告)

業(yè)界中,針對(duì)軟件系統(tǒng)的漏洞無(wú)論是自查還是第三方輔助巡查,都是保證軟件正常安全運(yùn)行的常規(guī)機(jī)制,尤其第三方參與的查漏機(jī)制,對(duì)于很多大公司來(lái)說(shuō),不但不是反對(duì)的,而且往往還有一定的獎(jiǎng)勵(lì)措施。所以按照常理來(lái)說(shuō),F(xiàn)公司投入這么大資源,這么長(zhǎng)時(shí)間專(zhuān)門(mén)針對(duì)華為產(chǎn)品進(jìn)行漏洞檢測(cè),在正面的效果來(lái)說(shuō),對(duì)華為產(chǎn)品的安全性有很大的促進(jìn)作用,理應(yīng)當(dāng)獲得華為的歡迎,不過(guò)正如華為報(bào)告中指出來(lái)的那樣,F(xiàn)公司如此費(fèi)勁氣力做出來(lái)的結(jié)果,卻在關(guān)鍵的一些環(huán)節(jié)上沒(méi)有遵循業(yè)界慣常的做法,也就是說(shuō),F(xiàn)公司需要將報(bào)告提交給華為公司,提出漏洞存在的可能性,并且由雙方共同進(jìn)行驗(yàn)證。F公司沒(méi)有遵循這個(gè)規(guī)范做法,而是直接將報(bào)告交給正在苦于找不到華為不安全證據(jù)的美國(guó)政府手中,其中的意味就顯然有不善的成份,難怪華為對(duì)此表達(dá)了相當(dāng)憤怒的情緒。

(Finite State公司對(duì)華為的CE12800和Juniper的EX4650、Arista的7280R產(chǎn)品做了對(duì)比分析,結(jié)果認(rèn)為華為產(chǎn)品安全性差、有疑似后門(mén),安全性低于友商)

(華為針對(duì)報(bào)告中提到的AR3600 V200R007C00SPCb00存在10個(gè)已知漏洞的情況,經(jīng)過(guò)分析確認(rèn),其中 6個(gè)不受影響、2個(gè)已修復(fù),2個(gè)風(fēng)險(xiǎn)低)

F公司測(cè)試報(bào)告中使用的分析方法SCA(Software Composition Analysis)技術(shù)也是業(yè)界普遍采用標(biāo)準(zhǔn)化漏洞掃描技術(shù),實(shí)現(xiàn)的方法非常簡(jiǎn)單,大致有以下幾個(gè)檢驗(yàn)原則:

1、識(shí)別軟件中所使用開(kāi)源軟件版本、License 信息,確保開(kāi)源軟件使用合規(guī)性

2、根據(jù)開(kāi)源軟件版本到漏洞庫(kù)中匹配,以得出開(kāi)源軟件的全部漏洞列表

3、針對(duì)一些安全性薄弱的函數(shù)方法和調(diào)用手段給予警示

所有的SCA都是采用特征值檢測(cè),軟件實(shí)現(xiàn)的邏輯是相對(duì)簡(jiǎn)單的,它通過(guò)掃描軟件,與需要預(yù)警的特征值進(jìn)行匹配,至于這個(gè)特征值的實(shí)際實(shí)現(xiàn)的功能究竟為何,不放到整個(gè)的軟件邏輯和數(shù)據(jù)環(huán)境中,是不可能得到的。所以SCA掃描獲得的結(jié)果只能用來(lái)做警示信息,還需要通過(guò)人工進(jìn)行二次核對(duì),這才是業(yè)界正確的規(guī)范做法。僅僅根據(jù)疑似的特征值,就貿(mào)然得出存在漏洞的結(jié)論是相當(dāng)武斷毛糙的,的確不是一個(gè)正常公司的正常做法。

要知道無(wú)論是源代碼還是二進(jìn)制代碼,通過(guò)讀取軟件代碼,分析出來(lái)軟件的操作能力和運(yùn)行結(jié)果的空間,還是一個(gè)相當(dāng)有挑戰(zhàn)新的話(huà)題,這屬于機(jī)器證明的領(lǐng)域,不是現(xiàn)在時(shí),在今后相當(dāng)長(zhǎng)時(shí)間內(nèi),都不會(huì)有什么顯著的進(jìn)展,目前甚至連理論都沒(méi)有什么引人注目的成果,蓬勃發(fā)展的AI也還沒(méi)有將這部分納入到研究的范疇,更不用說(shuō)F公司能夠提供什么革命性的解決方案了,所以華為指責(zé)F公司的報(bào)告根本沒(méi)有考慮到軟件的上下文,這就一點(diǎn)也不奇怪,因?yàn)檫@個(gè)世界上目前還不存在這個(gè)技術(shù)。

通過(guò)特征值掃描技術(shù)得到的結(jié)果可信度非常低,有證據(jù)表明,90%以上的疑似結(jié)果都證明是錯(cuò)誤的,這就好比說(shuō),竊賊往往在夜深人靜的時(shí)候登門(mén)入戶(hù)行竊,但是如果因此你將所有夜行的人都當(dāng)作竊賊,那就是極其荒腔走板了。F公司的檢測(cè)報(bào)告就是這樣一個(gè)荒腔走板的報(bào)告。如果F公司遵循業(yè)界正常的流程,將這個(gè)報(bào)告提交給華為公司做進(jìn)一步的確認(rèn),或者F公司也可以自己組織資源針對(duì)潛在的漏洞進(jìn)行攻擊驗(yàn)證,那么獲得的結(jié)果可信度就能大大提高,也能排除絕大多數(shù)的虛假警示,也是業(yè)界提倡的兩種行為規(guī)范。但是F公司走的是另外一條上層路線(xiàn),直接將這個(gè)報(bào)告交給對(duì)于技術(shù)一無(wú)所知的政客,讓他們拿來(lái)作為攻擊華為安全性的炮彈,這樣的用意動(dòng)機(jī)首先就不純,違反了業(yè)界的行為規(guī)范,也給自己公司的專(zhuān)業(yè)性、公正性蒙上污點(diǎn)。我們注意到盡管F公司提及那么多漏洞和后門(mén),但是沒(méi)有一個(gè)得到最終的確認(rèn),所有結(jié)果就仍然還屬于莫須有的狀態(tài)。

(美國(guó)國(guó)家漏洞數(shù)據(jù)庫(kù)中顯示微軟公司漏洞數(shù)量位于TOP5的第一位)

動(dòng)機(jī)不純,公正性就無(wú)從談起,如何制造更有指向性的結(jié)論就是一件簡(jiǎn)單的事情。任何一個(gè)公司的軟件系統(tǒng)都有一些公共的資源共享,都有一些特殊的編碼模式可以遵循,因此選取一些具有指向性的特征值集合,就能獲得期望的有偏向性的結(jié)果。我們無(wú)從知道F公司采用的特征值集合組成情況,是否具有普適性,是否經(jīng)過(guò)目標(biāo)明確的裁剪,這同樣會(huì)讓F公司的測(cè)試報(bào)告失去可對(duì)比的公允性。華為報(bào)告也指出來(lái),用來(lái)對(duì)比的公司既非主流也缺少足夠的數(shù)據(jù)采集量,獲得的采樣分析結(jié)論就肯定不具有統(tǒng)計(jì)學(xué)上的顯著意義,這對(duì)于一個(gè)專(zhuān)業(yè)公司來(lái)說(shuō),如果連基礎(chǔ)統(tǒng)計(jì)學(xué)意義都沒(méi)有達(dá)到,那么付出那么大代價(jià)所要得到的結(jié)論首先就禁不起科學(xué)的推敲,顯得很不專(zhuān)業(yè)。上面兩種可能性導(dǎo)致結(jié)果偏差的存在,不能不令人懷疑F公司背后隱藏著的動(dòng)機(jī)。

華為報(bào)告中用明確的例子一一指出來(lái)F公司不專(zhuān)業(yè)的表現(xiàn),他們對(duì)于嵌入式系統(tǒng)需要遵循的規(guī)范顯然比較陌生,更要命的是,華為產(chǎn)品是對(duì)Linux系統(tǒng)的深度改版,只保留了系統(tǒng)最核心的基礎(chǔ)功能,更多的有關(guān)用戶(hù)管理、遠(yuǎn)程接入控制、TCP/IP協(xié)議棧都是由自主開(kāi)發(fā)的VRP(Versatile Routing Platform)接管,取代了Linux原有的功能。雖然我們不知道這與鴻蒙系統(tǒng)的承繼關(guān)系如何,不過(guò)可以看出來(lái)華為對(duì)于Linux系統(tǒng)吃得很透,已經(jīng)進(jìn)入自由王國(guó)境界的門(mén)檻。但是F公司顯然不知道這個(gè)情況,他們做的掃描檢測(cè)一律按照標(biāo)準(zhǔn)的Linux系統(tǒng)實(shí)現(xiàn)的模式來(lái)進(jìn)行,走入的技術(shù)路徑跟華為南轅北轍,也難怪華為一再指出來(lái),如果F公司之前與華為進(jìn)行溝通就不會(huì)犯這種低級(jí)的錯(cuò)誤,將根本不存在的問(wèn)題拿出來(lái)說(shuō)事。標(biāo)準(zhǔn)模式下運(yùn)行的掃描系統(tǒng)會(huì)按照Linux實(shí)現(xiàn)規(guī)范進(jìn)行檢測(cè),根本不會(huì)理會(huì)華為專(zhuān)有的設(shè)計(jì)架構(gòu),所以得出的結(jié)果自然是無(wú)效的,除非系統(tǒng)能夠?qū)iT(mén)針對(duì)華為產(chǎn)品進(jìn)行定向定制,而這樣的工作其實(shí)只有華為自己公司才能實(shí)現(xiàn)。

(VRP接管遠(yuǎn)程用戶(hù)接入)

不過(guò)華為報(bào)告中同時(shí)也認(rèn)可了F公司報(bào)告中發(fā)現(xiàn)的一些問(wèn)題,這些問(wèn)題包括:

1. 遺留超級(jí)用戶(hù)帳戶(hù)的授權(quán)authorized_keys文件

2. 已修復(fù)的漏洞,沒(méi)有將相應(yīng)的版本號(hào)同步修訂

由于華為產(chǎn)品相關(guān)操作都已經(jīng)轉(zhuǎn)為在VRP環(huán)境下運(yùn)行,不再需要Linux環(huán)境下的authorized_keys授權(quán)文件,這類(lèi)文件屬于開(kāi)發(fā)工程調(diào)試階段的遺留產(chǎn)物,在正式發(fā)布的產(chǎn)品中應(yīng)該被剔除。顯然華為在產(chǎn)品發(fā)布清單管理方面的工作還有待加強(qiáng)。任何一個(gè)大系統(tǒng)中,多多少少都會(huì)遺留一些陳舊的代碼文件,這些文件在任何動(dòng)態(tài)測(cè)試的環(huán)節(jié)中都無(wú)法被發(fā)現(xiàn),只有建立起來(lái)明確的產(chǎn)品發(fā)布清單核查機(jī)制后,才能有效地避免類(lèi)似的垃圾文件混入發(fā)布產(chǎn)品中的情況發(fā)生。當(dāng)然因?yàn)檫@些數(shù)據(jù)或者文件不會(huì)影響產(chǎn)品的功能實(shí)現(xiàn),在很多公司,除了比較認(rèn)真的團(tuán)隊(duì)會(huì)做一個(gè)徹底的清理外,基本都會(huì)多多少少忽視這個(gè)環(huán)節(jié)。其實(shí)包括微軟在內(nèi),發(fā)布的windows產(chǎn)品一直都有很多類(lèi)似的垃圾文件存在,至于共享生態(tài)下的Linux體系,這類(lèi)文件就更多了,很少引起大家的重視。但是不管怎么說(shuō),存在這類(lèi)垃圾文件本來(lái)就不是好現(xiàn)象,更何況還是這樣敏感的授權(quán)文件,就更不應(yīng)該,華為在新發(fā)布的修正版中已經(jīng)剔除掉這個(gè)文件??偟膩?lái)說(shuō),這個(gè)文件屬于廢棄的文件,由于Linux對(duì)應(yīng)的操作代碼在系統(tǒng)中不復(fù)存在,因此任何時(shí)候都無(wú)法將其利用作為提權(quán)的手段,因此不屬于存在實(shí)質(zhì)性的安全問(wèn)題,頂多算是系統(tǒng)環(huán)境清理得不夠干凈。

有關(guān)漏洞修復(fù)后不同步更新版本號(hào),其實(shí)也是共享軟件一直存在的痼疾,畢竟散亂的開(kāi)發(fā)成員之間是否能夠嚴(yán)格遵循版本管理的約定,很多時(shí)候都是依靠自我管理,這不像在同一個(gè)公司能夠制定剛性的紀(jì)律來(lái)強(qiáng)制執(zhí)行,所以對(duì)于這個(gè)業(yè)界普遍知曉的問(wèn)題,也確實(shí)需要得到重視,能夠在巡檢的過(guò)程中發(fā)現(xiàn)此類(lèi)問(wèn)題,并進(jìn)行更正也是很有必要的。我們注意到華為針對(duì)此類(lèi)問(wèn)題都做了再次仔細(xì)的核查,并確認(rèn)標(biāo)識(shí)的版本中存在的漏洞都已經(jīng)修復(fù)過(guò),但是版本號(hào)沒(méi)有進(jìn)行過(guò)更新,因此導(dǎo)致掃描軟件發(fā)生誤判。嚴(yán)格來(lái)說(shuō),雖然漏洞在實(shí)際的代碼中早已被修復(fù),但是這種版本號(hào)沒(méi)有同步更新的情形仍然算作系統(tǒng)的缺陷,但是不歸入到威脅安全水平的致命型缺陷中。

可以說(shuō),F(xiàn)公司發(fā)現(xiàn)的上述兩種類(lèi)型的問(wèn)題,確實(shí)屬于實(shí)實(shí)在在需要改進(jìn)的缺陷,只是這些缺陷并不屬于安全漏洞或者后門(mén),通常測(cè)試時(shí)候發(fā)現(xiàn)類(lèi)似的問(wèn)題,如果出于交付時(shí)間和工作量的綜合考慮,仍然可以將產(chǎn)品交付,不用進(jìn)行修復(fù),這在測(cè)試領(lǐng)域內(nèi)也是允許和經(jīng)常發(fā)生的。畢竟任何已經(jīng)發(fā)布的軟件產(chǎn)品中都必然存在一些缺陷,那是真正影響到軟件功能實(shí)現(xiàn)的問(wèn)題。軟件領(lǐng)域中,完美主義是根本無(wú)法實(shí)現(xiàn)的理想,你看看手頭上那些主要使用的軟件,哪個(gè)不是經(jīng)常在打補(bǔ)丁,堵漏洞?所以類(lèi)似上述與功能實(shí)現(xiàn)都一點(diǎn)不相關(guān)的問(wèn)題,在很多公司中,甚至都不當(dāng)作缺陷來(lái)看待。當(dāng)然,一個(gè)優(yōu)秀的公司,它的優(yōu)秀應(yīng)該是體現(xiàn)在方方面面的,在細(xì)節(jié)上的精雕細(xì)琢是必須具備的品質(zhì),所以來(lái)說(shuō),華為也確實(shí)需要在上述兩個(gè)環(huán)節(jié)中加強(qiáng)管理,因?yàn)榇_實(shí)會(huì)發(fā)生某些特殊的情況,垃圾文件也會(huì)被有心人利用起來(lái),作為攻擊的手段;版本管理的失調(diào),更會(huì)在后續(xù)的版本迭代過(guò)程中發(fā)生很多意想不到的疏漏,這是華為在這個(gè)事件中需要吸取的教訓(xùn)。

盡管F公司發(fā)布了所謂發(fā)現(xiàn)華為產(chǎn)品存在疑似漏洞和后門(mén)的報(bào)告,但是因?yàn)檫@個(gè)報(bào)告違反了業(yè)界約定俗成的規(guī)范,在數(shù)據(jù)采集過(guò)程中存在某些法律越界的現(xiàn)象,也沒(méi)有采用最新的固件版本,發(fā)現(xiàn)疑似漏洞也沒(méi)有進(jìn)一步多方核查,就貿(mào)然將高達(dá)90%以上不可靠結(jié)論的報(bào)告當(dāng)作最終報(bào)告,也不奇怪華為很不客氣地評(píng)價(jià)說(shuō):最好的情況下是種質(zhì)疑,最差的情況下就是不準(zhǔn)確的。并且在美中兩國(guó)進(jìn)行貿(mào)易爭(zhēng)端談判和美國(guó)單方面將華為列入實(shí)體清單,并號(hào)召全世界進(jìn)行封殺的時(shí)候,如此違反常規(guī)的做法,背后沒(méi)有政治目的是很不令人信服的,何況這些所謂的漏洞后門(mén)在華為報(bào)告中都已經(jīng)進(jìn)行了一一反駁,一個(gè)進(jìn)行了幾個(gè)月的調(diào)查,采集了500多種產(chǎn)品軟件,近1萬(wàn)個(gè)固件和150多萬(wàn)份文件的專(zhuān)業(yè)公司,走了這么不專(zhuān)業(yè)的路徑,得出這么不專(zhuān)業(yè)結(jié)論,我們不相信不是出于某些非技術(shù)的目的。

科學(xué)家和工程師們面對(duì)問(wèn)題需要具有客觀性,但是政客們可以隨意篩選他們想要的論據(jù),不具專(zhuān)業(yè)能力的普通人只能在科學(xué)技術(shù)工作者和政客的言論之間選擇自己的立場(chǎng)。如果前兩種人物具有某種默契,就會(huì)形成一個(gè)遠(yuǎn)離事實(shí)的輿論場(chǎng),等到真相到來(lái)的時(shí)候,有些成見(jiàn)已經(jīng)固化,難以挽回,中國(guó)成語(yǔ)有所謂的“三人成虎”就是這個(gè)道理。

你得承認(rèn)美國(guó)人確實(shí)在國(guó)際事務(wù)中積累了豐富的博弈經(jīng)驗(yàn),他們知道在叫牌之前,如何制造出來(lái)一個(gè)有利于自己的氛圍,讓參加博弈的對(duì)方還沒(méi)開(kāi)局就已落下方,逼迫對(duì)方知難而退,特朗普的極限施壓是這個(gè)博弈方法最登峰造極的典型例子。F公司的作為顯然也是制造這個(gè)不公正氛圍的一個(gè)有機(jī)組成,他們不光彩的是一面打著科學(xué)公正的面目,另一面卻在做著違反行業(yè)各種規(guī)范的事情,一面在明,一面在暗,而公眾只能從他們充滿(mǎn)謬誤的結(jié)論中,誤認(rèn)為這就是公正。

科學(xué)家和工程師們面對(duì)客觀世界雖然需要秉持客觀公正的態(tài)度,遵循業(yè)界業(yè)已行之有效的各種行事規(guī)范,但是就科學(xué)家、工程師個(gè)人以及公司而言,同樣需要面對(duì)各種私利的誘惑,沒(méi)有哪個(gè)研究表明科學(xué)家團(tuán)體具有更高的道德水準(zhǔn),一旦他們的行為失范,就會(huì)利用公眾對(duì)科學(xué)的信任,將錯(cuò)誤的信息傳達(dá)給整個(gè)社會(huì)。這樣的事例可以說(shuō)是層出不窮,國(guó)內(nèi)國(guó)外皆如此,就F公司的這個(gè)報(bào)告來(lái)說(shuō),就是提供的又一個(gè)典型的例子。很多國(guó)內(nèi)的公眾僅僅從表面的結(jié)論中誤以為華為確實(shí)被美企抓住了把柄,但實(shí)際的情況,這只是中美大博弈過(guò)程中一個(gè)小小的浪花,對(duì)于技術(shù)界來(lái)說(shuō), 這個(gè)充滿(mǎn)偏見(jiàn)和非專(zhuān)業(yè)色彩的報(bào)告根本沒(méi)有多少可供參考的價(jià)值,只能被政客拿來(lái)做他們博弈過(guò)程中一個(gè)小小的籌碼。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 華為
    +關(guān)注

    關(guān)注

    217

    文章

    35606

    瀏覽量

    259644
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3423

    瀏覽量

    62593

原文標(biāo)題:美企發(fā)現(xiàn)了華為設(shè)備的大量漏洞?最專(zhuān)業(yè)的分析來(lái)了

文章出處:【微信號(hào):guanchacaijing,微信公眾號(hào):科工力量】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    你的手機(jī)在監(jiān)聽(tīng)!國(guó)安部曝光境外芯片可能暗藏“后門(mén)

    電子發(fā)燒友網(wǎng)報(bào)道(文/黃山明)如果家中門(mén)鎖有一把鑰匙掌握在自己不知道的人手中,相信住在里面的人也不會(huì)安心。如果是芯片被安裝了“后門(mén)”,那么被保存在其中的資料,自然存在泄露的風(fēng)險(xiǎn)。近期,國(guó)家安全部公開(kāi)
    的頭像 發(fā)表于 07-22 07:31 ?5852次閱讀

    兆芯加入基礎(chǔ)軟硬件產(chǎn)品漏洞生態(tài)聯(lián)盟

    近日,CCS 2025成都網(wǎng)絡(luò)安全技術(shù)交流系列活動(dòng)——國(guó)家漏洞庫(kù)(CNNVD)基礎(chǔ)軟硬件產(chǎn)品漏洞治理生態(tài)大會(huì)在成都成功舉辦。來(lái)自國(guó)家關(guān)鍵基礎(chǔ)設(shè)施單位、基礎(chǔ)軟硬件企業(yè)、高??蒲袡C(jī)構(gòu)的數(shù)百名代表齊聚一堂,共商網(wǎng)絡(luò)安全發(fā)展大計(jì)。
    的頭像 發(fā)表于 09-22 13:50 ?377次閱讀

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產(chǎn)品

    微軟于2025年9月的“補(bǔ)丁星期二”發(fā)布了81個(gè)漏洞的修復(fù)更新,覆蓋Windows、MicrosoftOffice、SQLServer等核心產(chǎn)品。本次更新修復(fù)了2個(gè)已被公開(kāi)披露的零日漏洞,并有9個(gè)
    的頭像 發(fā)表于 09-12 17:05 ?1861次閱讀
    行業(yè)觀察 | 微軟發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款<b class='flag-5'>產(chǎn)品</b>

    英偉達(dá)被約談!“后門(mén)”風(fēng)險(xiǎn)陰影下,人臉識(shí)別終端為何選國(guó)產(chǎn)芯片

    7月31日消息,為維護(hù)中國(guó)用戶(hù)網(wǎng)絡(luò)安全、數(shù)據(jù)安全,國(guó)家互聯(lián)網(wǎng)信息辦公室已約談?dòng)ミ_(dá),要求英偉達(dá)公司就對(duì)華銷(xiāo)售的H20算力芯片漏洞后門(mén)安全風(fēng)險(xiǎn)問(wèn)題進(jìn)行說(shuō)明,并提交相關(guān)證明材料。英偉達(dá)芯片是否存在芯片
    的頭像 發(fā)表于 08-08 09:43 ?600次閱讀
    英偉達(dá)被約談!“<b class='flag-5'>后門(mén)</b>”風(fēng)險(xiǎn)陰影下,人臉識(shí)別終端為何選國(guó)產(chǎn)芯片

    英偉達(dá)深夜發(fā)聲:我們的芯片不存在后門(mén),如何自證呢?

    GPU,有人懷疑這種情況已然存在。對(duì)此,英偉達(dá)明確表示,其 GPU 不存在也不應(yīng)設(shè)置終止開(kāi)關(guān)和后門(mén)。 ? 英偉達(dá)強(qiáng)調(diào),硬件完整性應(yīng)不偏不倚且不容協(xié)商。幾十年來(lái),政策制定者始終支持業(yè)界打造安全可靠硬件的努力,政府也擁有諸多工具和
    的頭像 發(fā)表于 08-07 09:51 ?8875次閱讀

    國(guó)安部:境外產(chǎn)芯片或故意留“后門(mén)

    根據(jù)國(guó)家安全部微信公眾號(hào)發(fā)布的消息,我們發(fā)現(xiàn)居然有境外產(chǎn)芯片或故意留“后門(mén)”。 當(dāng)心你身邊的“隱形竊密通道” 在如今高度數(shù)字化的時(shí)代,網(wǎng)絡(luò)安全的重要性愈發(fā)凸顯,不僅關(guān)乎著個(gè)人隱私、企業(yè)秘密,甚至
    的頭像 發(fā)表于 07-21 11:47 ?5034次閱讀

    今日看點(diǎn)丨國(guó)安部:境外生產(chǎn)芯片可能留“后門(mén)” 攝像頭被遠(yuǎn)程開(kāi)啟;英特爾終止了對(duì) Clear Linux 的支持;宇

    遠(yuǎn)程操控,如自動(dòng)開(kāi)啟攝像頭、麥克風(fēng),或命令后臺(tái)自動(dòng)收集指定數(shù)據(jù)并回傳。 ? 這些技術(shù)后門(mén)通常指繞過(guò)正常的安全檢查機(jī)制,獲取對(duì)程序或系統(tǒng)訪(fǎng)問(wèn)權(quán)的方法。技術(shù)后門(mén)的設(shè)計(jì)初衷是方便開(kāi)發(fā)者進(jìn)行調(diào)試和修改漏洞,但如果未及時(shí)刪除,被
    發(fā)表于 07-21 10:51 ?2105次閱讀
    今日看點(diǎn)丨國(guó)安部:境外生產(chǎn)芯片可能留“<b class='flag-5'>后門(mén)</b>” 攝像頭被遠(yuǎn)程開(kāi)啟;英特爾終止了對(duì) Clear Linux 的支持;宇

    華為數(shù)字能源與電力央集團(tuán)的創(chuàng)新成果

    近日,在2025世界地球日當(dāng)天,央視網(wǎng)《裝甲山河,碳路中國(guó)》系列紀(jì)錄片陸續(xù)上線(xiàn),紀(jì)錄片通過(guò)對(duì)華為數(shù)字能源攜手發(fā)電央在全國(guó)多個(gè)重點(diǎn)光伏項(xiàng)目報(bào)道,揭秘華為數(shù)字能源與“五大六小”電力央
    的頭像 發(fā)表于 04-24 14:11 ?783次閱讀

    軟通動(dòng)力亮相2025華為云中出海全球峰會(huì)

    此前,3月24-25日,2025華為云中出海全球峰會(huì)在重慶盛大舉行。本次大會(huì)匯聚超千位商業(yè)領(lǐng)袖、合作伙伴及行業(yè)權(quán)威代表,圍繞中出海的新形勢(shì)、新機(jī)會(huì)進(jìn)行深入探討。會(huì)上,華為云發(fā)布“云
    的頭像 發(fā)表于 03-26 17:26 ?1062次閱讀

    華為網(wǎng)絡(luò)安全產(chǎn)品榮獲BSI首批漏洞管理體系認(rèn)證

    MWC25巴塞羅那期間,華為面向全球網(wǎng)絡(luò)安全技術(shù)精英、行業(yè)客戶(hù)、專(zhuān)家學(xué)者等舉辦了網(wǎng)絡(luò)安全專(zhuān)題研討會(huì)(全球),共同研討網(wǎng)絡(luò)安全數(shù)據(jù)治理、安全技術(shù)、SASE(安全訪(fǎng)問(wèn)服務(wù)邊緣)、漏洞管理等熱點(diǎn)話(huà)題。
    的頭像 發(fā)表于 03-11 09:34 ?603次閱讀
    <b class='flag-5'>華為</b>網(wǎng)絡(luò)安全<b class='flag-5'>產(chǎn)品</b>榮獲BSI首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    華為數(shù)字能源通過(guò)BSI全球首批漏洞管理體系認(rèn)證

    漏洞管理等熱點(diǎn)話(huà)題。會(huì)上,華為宣布數(shù)字能源產(chǎn)品通過(guò)全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI首批漏洞管理體系認(rèn)證,并獲得認(rèn)證證書(shū)。該認(rèn)證涵蓋ISO/IEC 27001信息安全管理、ISO/IEC 291
    的頭像 發(fā)表于 03-08 09:17 ?930次閱讀

    AMD與谷歌披露關(guān)鍵微碼漏洞

    近日,AMD與谷歌聯(lián)合公開(kāi)披露了一個(gè)在2024年9月發(fā)現(xiàn)的關(guān)鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特別是針對(duì)服務(wù)器/企業(yè)級(jí)平臺(tái)的EPYC CPU。 這
    的頭像 發(fā)表于 02-08 14:28 ?728次閱讀

    華為榮獲BSI全球首批漏洞管理體系認(rèn)證

    近日,華為宣布成功獲得國(guó)際領(lǐng)先的標(biāo)準(zhǔn)、測(cè)試及認(rèn)證機(jī)構(gòu)英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)頒發(fā)的全球首批漏洞管理體系認(rèn)證證書(shū)。這一殊榮標(biāo)志著華為漏洞管理方面達(dá)到了國(guó)際領(lǐng)先水平,其卓越的
    的頭像 發(fā)表于 01-22 13:42 ?759次閱讀

    華為數(shù)字能源獲BSI全球首批漏洞管理體系認(rèn)證

    流程三大國(guó)際標(biāo)準(zhǔn),標(biāo)志著華為漏洞管理方面達(dá)到了國(guó)際領(lǐng)先水平。 作為業(yè)界領(lǐng)先的數(shù)字能源解決方案提供商,華為數(shù)字能源一直致力于提升產(chǎn)品的安全性和可靠性。此次獲得BSI全球首批
    的頭像 發(fā)表于 01-17 14:50 ?840次閱讀

    華為通過(guò)BSI全球首批漏洞管理體系認(rèn)證

    卓越的漏洞管理及實(shí)踐獲得BSI全球首批漏洞管理體系認(rèn)證,BSI漏洞管理體系認(rèn)證證書(shū)覆蓋華為產(chǎn)品范圍包括防火墻、入侵防御系統(tǒng)、DDoS 攻擊防
    的頭像 發(fā)表于 01-16 11:15 ?897次閱讀
    <b class='flag-5'>華為</b>通過(guò)BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證