來源:澎湃新聞 “漏洞門”被曝光之前,英特爾先通知了包括聯(lián)想、阿里巴巴在內(nèi)的大客戶,而沒有通知美國政府。 華爾街日?qǐng)?bào)1月28日的報(bào)道中對(duì)此評(píng)論稱,盡管漏洞已經(jīng)曝光數(shù)周,但在安全領(lǐng)域和科技行業(yè),對(duì)于英特爾提前警告了誰的選擇爭(zhēng)議尚未平息。 一般來說,美國國土安全部(Department of Homeland Security)會(huì)在消息公開之前得知漏洞信息,并作為權(quán)威部門向公眾披露消息。 但美國國土安全部一位官員表示,1月3日消息被媒體曝光之后他們才得知英特爾的芯片漏洞。 美國國家安全局(NSA)同樣被蒙在鼓里。白宮高級(jí)網(wǎng)絡(luò)安全官員Rob Joyce 1月13日發(fā)表推特稱,美國國家安全局先前“不知道這些漏洞”。 英特爾芯片的漏洞首先由谷歌Project Zero安全團(tuán)隊(duì)的一名員工發(fā)現(xiàn)。對(duì)這種情況,為了保護(hù)人們的系統(tǒng)免受黑客攻擊,相關(guān)人員會(huì)選擇對(duì)漏洞進(jìn)行保密,直到漏洞能被修復(fù)之后再公開消息。原本英特爾的計(jì)劃是1月9日向公眾宣布此事,但漏洞被英國科技媒體The Register曝光之后,英特爾只得提前在1月3日就做出了公開聲明。 此前的1月2日,英國科技媒體The Register曝光英特爾芯片存在“熔斷”、“幽靈”兩個(gè)嚴(yán)重安全漏洞,漏洞衍生的安全問題波及了全球所有的桌面系統(tǒng)、電腦、智能手機(jī)及云計(jì)算服務(wù)器,讓所有能訪問虛擬內(nèi)存的CPU都可能被惡意訪問,密碼、應(yīng)用程序密匙等重要信息面臨了嚴(yán)重風(fēng)險(xiǎn)。 隨后,大型科技公司包括谷歌、AMD、微軟、蘋果等,都推出了相應(yīng)補(bǔ)丁,各地網(wǎng)絡(luò)安全部門也發(fā)出了安全提醒。1月4日,中國國家信息安全漏洞共享平臺(tái)收錄了這兩個(gè)漏洞,并對(duì)該漏洞的綜合評(píng)級(jí)為“高!。 華爾街日?qǐng)?bào)1月28日的報(bào)道中提到,英特爾的發(fā)言人拒絕告知他們?cè)?jì)劃在1月9日公開消息之前通知誰。實(shí)際上由于漏洞被提前曝光,英特爾最終也沒能按計(jì)劃通知到所有想要通知的機(jī)構(gòu),包括沒通知美國政府。 此外,美國國土安全部對(duì)漏洞的最初指導(dǎo)也出現(xiàn)了失誤。美國國土安全部的計(jì)算機(jī)應(yīng)急響應(yīng)組(Computer Emergency Response Team,CERT)最初的建議稱,唯一解決漏洞的方法就是更換芯片,而現(xiàn)在他們的建議是安裝補(bǔ)丁。 英特爾發(fā)給華爾街日?qǐng)?bào)的聲明中稱,在漏洞曝光之前,英特爾已經(jīng)在和谷歌等幾家重要計(jì)算機(jī)制造商及云服務(wù)公司合作修復(fù)漏洞。由于提前得知了漏洞,微軟、谷歌、亞馬遜等公司得以在漏洞剛被曝光之時(shí)迅速發(fā)布聲明,稱他們的云計(jì)算客戶大部分得到了保護(hù)。 聯(lián)想與微軟、亞馬遜等公司一樣,提前得知了英特爾芯片的漏洞,并在1月3日漏洞剛被曝光之時(shí)就發(fā)布了聲明。聯(lián)想發(fā)言人在給華爾街日?qǐng)?bào)的郵件中稱,“我們?cè)谀莻(gè)日期之前就已經(jīng)與合作伙伴做好了工作! 據(jù)知情人士透露,阿里巴巴也被提前通知,不過阿里巴巴云計(jì)算部門的發(fā)言人拒絕告知公司是何時(shí)被通知漏洞的。 上述報(bào)道評(píng)論,英特爾的計(jì)劃是,先通知漏洞可能造成更大范圍影響的大客戶,同時(shí)對(duì)漏洞盡量保密,這也讓小公司無法提前得知消息。 Joyent公司是三星電子下屬的一家美國云服務(wù)提供商,該公司的首席技術(shù)官表示,他們?nèi)匀辉谂π迯?fù)漏洞,“其他同行有6個(gè)月的時(shí)間提前準(zhǔn)備,而我們現(xiàn)在只能倉促應(yīng)對(duì)! |