一个妈妈带小孩去吃饭,小孩发现菜里有蟑螂,却告诉了饭店老板,没有告诉他妈妈
但知行好事,莫要问前程
没有按照两个工作日内向工信部报告,apache隔了大概半个月才发布漏洞通告,谁知道期间是不是美帝已经通过这个来干我们
工信部处罚的不怨,也不重,没有做错。
阿里流程上有问题,但总体来说挖漏洞报给厂商修复这件事是正确的。
我觉得错的是煽风点火的自媒体和网民。
阿里本来是做了一件有利于网络安全的好事,仅仅是因为没有告诉工信部,就被网民扣上了卖国的帽子。多做多错,从此人人自危,以后再提交漏洞前大家就会想:“会不会又被人说是我先把漏洞给美国爹,算了算了,交了也得不到什么,还是自己留着吧”。
长此以往,不仅会打击安全研究人员挖漏洞的积极性,也会让国内安全社区的环境变得越来越闭塞。
用心跳捍卫自己的世界
发现并上报给apacha是业界习惯,不能说做的不对
但这个漏洞在当前背景下确实会引发更多问题,这种情况下谁也无法做到独善其身。
综上,如过度监管会导致漏洞重新回归到黑暗中,这并不是我们大家愿意看到的。所以个人判断:下一步引导社会力量发力方向、发力方式会成为重点~