-
熊節(jié):防疫軟件出故障,短板該怎么補?
最后更新: 2022-09-21 10:52:38審查內(nèi)容
雖然對華為產(chǎn)品的評估是基于BSI的可信規(guī)范,但縱觀7年的報告可以發(fā)現(xiàn),HCSEC關(guān)注的重點并不是某個具體的軟件缺陷或漏洞,而是華為持續(xù)交付可信軟件的能力。從2015年發(fā)布的第一期報告到2020年發(fā)布的第六期報告,HCSEC一直在跟華為強調(diào)同樣的幾個問題:
首先是軟件構(gòu)建流程一致性。HCSEC在2016年報告中指出,華為的多款運營商產(chǎn)品缺乏二進制等價性(binary equivalence)——即,HCSEC拿著華為提供的源代碼,無法構(gòu)建出與線上運行的可執(zhí)行軟件包等價的軟件包。HCSEC提出了一個非常合理的置疑:我們對源代碼做再多的審查,如果不能驗證這份源碼正是線上系統(tǒng)的源碼,又如何能說這些審查是有效的呢?
2018年的報告中,HCSEC聲稱:在經(jīng)過“大量努力”后,他們終于成功地從源代碼構(gòu)建出一個與正式發(fā)布的可執(zhí)行軟件包等價的軟件包,然而這個產(chǎn)品尚未被任何英國運營商正式使用。其他已經(jīng)投產(chǎn)使用的產(chǎn)品,HCSEC仍然無法自主構(gòu)建出來。因此HCSEC認為,華為的軟件構(gòu)建流程缺乏端到端的可靠性,不能保障持續(xù)一致地交付可信的軟件。
合理的置疑:缺乏二進制一致性,如何保障審查的有效性?
然后受到強調(diào)的是軟件供應(yīng)鏈可信性。在2018年的報告中,HCSEC記錄了在華為上海研究所舉行監(jiān)督委員會會議期間,在華為軟件研發(fā)現(xiàn)場獲得的一手信息:在華為的一個產(chǎn)品中,就存在70多份OpenSSL——這是一個常用的開源組件——的完整拷貝,涉及4個不同的OpenSSL版本。在整個華為產(chǎn)品體系中存在“無數(shù)個”O(jiān)penSSL版本,其中一些甚至不是該組件的正式發(fā)行版本。HCSEC認為,這表明華為缺乏良好的配置管理和軟件組件生命周期管理實踐,會增加軟件供應(yīng)鏈風險發(fā)生的概率和管控的難度。
HCSEC對軟件供應(yīng)鏈可信的要求并非空穴來風。現(xiàn)代軟件開發(fā)高度依賴于第三方組件、尤其是開源軟件組件。雖然軟件廠商往往會聲稱“100%自主研發(fā)”,但軟件產(chǎn)品中絕大部分、經(jīng)常多達99%的代碼是以依賴的形式引入的,廠商自主編寫的代碼通常只占整個軟件的1%左右。一個典型的現(xiàn)代商用軟件通常會依賴幾千、上萬個開源組件,其中任何一個組件被發(fā)現(xiàn)安全漏洞,都可能給整個系統(tǒng)造成損害。
去年12月,一個用于記錄服務(wù)器日志的開源組件Log4j被爆出安全漏洞,據(jù)估計互聯(lián)網(wǎng)上70%以上的企業(yè)系統(tǒng)都因此暴露在安全風險下。如果軟件研發(fā)組織不能有效地管理軟件供應(yīng)鏈,對開源軟件的依賴管理混亂而無章法,軟件產(chǎn)品的可信程度必然大打折扣。
HCSEC還一直強調(diào)軟件代碼編寫質(zhì)量。同樣在2018年的報告中,HCSEC指出:“華為的軟件開發(fā)人員大量地違背基本的安全編碼實踐,包括華為2013年推行的內(nèi)部編碼標準也沒有得到有效執(zhí)行;盡管有一些自動檢測違反編碼規(guī)范的工具存在,工程師卻常常對工具檢出的告警視而不見、甚至直接關(guān)閉某些類型的告警”。
HCSEC認為,盡管華為強制推行安全編碼標準,但管理要求并沒有落到實處,客觀上體現(xiàn)為代碼質(zhì)量不穩(wěn)定、不一致,從而削弱了華為持續(xù)地、一致地交付可信軟件系統(tǒng)的能力。
綜觀HCSEC的報告,可以看到英國政府作為甲方看待可信問題的思路:軟件系統(tǒng)的長期可信,不在于能否解決某一個兩個缺陷或漏洞,而是需要建立一套持續(xù)地、一致地交付可信軟件的流程和機制;而流程和機制的運行,最終要落實到乙方的組織能力和人員能力上。如果能力不足、缺乏有效的流程和機制,那么不管應(yīng)對某一個具體問題多么積極主動,這個乙方供應(yīng)的軟件系統(tǒng)長期來看仍然是不可信的。
盡管HCSEC最近的報告表現(xiàn)出受政治影響、鉆牛角尖的趨勢,但這個思路、以及他們落實這個思路的治理結(jié)構(gòu)和審查方式是值得我國甲方單位學(xué)習(xí)借鑒的。
被甲方倒逼出來的可信能力
華為以積極正面的態(tài)度接納了HCSEC的批評意見,并投入了大量資源著手強化軟件可信能力。
就在HCSEC措辭尖銳的2018年度報告發(fā)布后不久,任正非在2019年致全體華為員工的第一封信中就提出要“全面提升軟件工程能力與實踐,打造可信的高質(zhì)量產(chǎn)品”,要求全體員工、特別是軟件工程師“從最基礎(chǔ)的編碼質(zhì)量做起”、“深刻理解架構(gòu)的核心要素”、“重構(gòu)腐化的架構(gòu)及不符合軟件工程規(guī)范和質(zhì)量要求的歷史代碼”、“深入鉆研軟件技術(shù)”、“遵守過程的一致性”,并特別強調(diào)“全面強化以Committer角色為核心的代碼審核和提交機制,代碼經(jīng)過更加嚴格和系統(tǒng)的審核才能合入版本”。
這可能是我國IT行業(yè)歷史上首次有一家重要企業(yè)將代碼層面的能力建設(shè)提到如此高的地位。同年,丁耘承諾華為將在未來3-5年投入超過20億美元資金,用于在包括軟件和硬件工程、第三方組件管理、公司文化等八個關(guān)鍵領(lǐng)域?qū)崿F(xiàn)可信。
華為全面強化軟件可信能力的具體舉措大多不為外人所知,但透過零星的公開信息,仍能一窺這些舉措。尤其針對HCSEC多年強調(diào)的三方面問題,華為的應(yīng)對取得了明顯的成效。從華為的案例,能看到在具備高度專業(yè)能力的甲方驅(qū)動倒逼下,乙方如何提升自身交付可信軟件的能力。
-
本文僅代表作者個人觀點。
- 責任編輯: 吳立群 
-
再等等?
2022-09-21 09:10 觀網(wǎng)財經(jīng)-房產(chǎn) -
樓市“金九銀十”促銷潮來襲,有項目折價三成
2022-09-20 20:22 觀網(wǎng)財經(jīng)-房產(chǎn) -
央行:我國真實利率略低于潛在實際經(jīng)濟增速,處較為合理水平
2022-09-20 19:57 觀網(wǎng)財經(jīng)-金融 -
李佳琦復(fù)出,半小時場觀近500萬
2022-09-20 19:48 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
年內(nèi)“第七跌”:95號汽油有望回歸“8元時代”
2022-09-20 19:48 -
中老央行簽署合作備忘錄:在老撾建立人民幣清算安排
2022-09-20 18:35 人民幣國際化 -
關(guān)于人民幣清算,中國分別與哈薩克斯坦、老撾簽署備忘錄
2022-09-20 18:13 人民幣國際化 -
“我們跑路了!”數(shù)百人網(wǎng)購iPhone慘被收割,小程序平臺該擔責嗎?
2022-09-20 17:44 觀網(wǎng)財經(jīng)-消費 -
今年來超30城調(diào)整樓市限購政策,“高頻小步優(yōu)化”將成特點
2022-09-20 07:21 觀網(wǎng)財經(jīng)-房產(chǎn) -
貴州茅臺因20萬元成被執(zhí)行人?公司回應(yīng)
2022-09-20 07:16 -
河北邢臺:鼓勵支持商業(yè)銀行推出年限較長的“車位貸”
2022-09-19 22:30 觀網(wǎng)財經(jīng)-房產(chǎn) -
農(nóng)業(yè)農(nóng)村部:去年養(yǎng)殖業(yè)消耗飼料中豆粕占比降到15.3%
2022-09-19 21:37 -
我國“北煤南運”重要通道浩吉鐵路煤炭發(fā)送量突破1億噸
2022-09-19 21:34 能源戰(zhàn)略 -
鄭州二套房首付比例降至40%?多家銀行回應(yīng)
2022-09-19 21:32 觀網(wǎng)財經(jīng)-房產(chǎn) -
阿富汗塔利班與美國交換囚犯,換回一高級人物
2022-09-19 18:18 -
最新工資價位表↓你在什么段位?
2022-09-19 18:12 -
前8月全國吸收外資同比增16.4%,其中韓國對華投資增58.9%
2022-09-19 15:43 觀網(wǎng)財經(jīng)-宏觀 -
美方將檢查中概股審計底稿,互聯(lián)網(wǎng)巨頭是首批
2022-09-19 10:23 觀網(wǎng)財經(jīng)-互聯(lián)網(wǎng) -
南京、蘇州等多地放開“帶抵押過戶” ,意味著什么?
2022-09-19 08:39 觀網(wǎng)財經(jīng)-房產(chǎn) -
美元指數(shù)年內(nèi)飆升14%,“全球大麻煩要來了”
2022-09-18 23:27 觀網(wǎng)財經(jīng)-海外
相關(guān)推薦 -
最新聞 Hot
-
三權(quán)分立,還是你們美國人會玩啊…
-
以軍總長被曝與內(nèi)塔尼亞胡激烈爭吵:這么干局勢會失控
-
“是特朗普向媒體爆料:馬斯克吸毒”
-
哈馬斯接受?;鹂蚣?,特朗普:好事
-
江蘇:縣級以下禁止開發(fā)政務(wù)服務(wù)APP
-
“家庭主義者”盧特尼克,把歐盟鴿了
-
通話通了個寂寞?特朗普不滿,克宮回應(yīng)
-
“盯上”西非礦產(chǎn),特朗普將會晤非洲五國
-
英前防相挑釁:臺灣問題上,西方對中國簡直慫包…
-
操心中國,美國“黑手”又要伸向馬來西亞和泰國
-
“特朗普要想訪華,先把臺灣問題說清楚”
-
“對以色列感到憤怒和警惕,沙特將與伊朗保持和解”
-
特朗普又給日本背后捅刀,逼得臺積電沒法了…
-
“大而美”法案通過,馬斯克表態(tài)
-
朱時茂自曝被騙錢,“我還是反詐大使”
-
英F-35“趴窩”印度機場20天,快被“玩壞”了…
-