-
熊節(jié):防疫軟件出故障,短板該怎么補(bǔ)?
最后更新: 2022-09-21 10:52:38審查內(nèi)容
雖然對華為產(chǎn)品的評估是基于BSI的可信規(guī)范,但縱觀7年的報(bào)告可以發(fā)現(xiàn),HCSEC關(guān)注的重點(diǎn)并不是某個具體的軟件缺陷或漏洞,而是華為持續(xù)交付可信軟件的能力。從2015年發(fā)布的第一期報(bào)告到2020年發(fā)布的第六期報(bào)告,HCSEC一直在跟華為強(qiáng)調(diào)同樣的幾個問題:
首先是軟件構(gòu)建流程一致性。HCSEC在2016年報(bào)告中指出,華為的多款運(yùn)營商產(chǎn)品缺乏二進(jìn)制等價性(binary equivalence)——即,HCSEC拿著華為提供的源代碼,無法構(gòu)建出與線上運(yùn)行的可執(zhí)行軟件包等價的軟件包。HCSEC提出了一個非常合理的置疑:我們對源代碼做再多的審查,如果不能驗(yàn)證這份源碼正是線上系統(tǒng)的源碼,又如何能說這些審查是有效的呢?
2018年的報(bào)告中,HCSEC聲稱:在經(jīng)過“大量努力”后,他們終于成功地從源代碼構(gòu)建出一個與正式發(fā)布的可執(zhí)行軟件包等價的軟件包,然而這個產(chǎn)品尚未被任何英國運(yùn)營商正式使用。其他已經(jīng)投產(chǎn)使用的產(chǎn)品,HCSEC仍然無法自主構(gòu)建出來。因此HCSEC認(rèn)為,華為的軟件構(gòu)建流程缺乏端到端的可靠性,不能保障持續(xù)一致地交付可信的軟件。
合理的置疑:缺乏二進(jìn)制一致性,如何保障審查的有效性?
然后受到強(qiáng)調(diào)的是軟件供應(yīng)鏈可信性。在2018年的報(bào)告中,HCSEC記錄了在華為上海研究所舉行監(jiān)督委員會會議期間,在華為軟件研發(fā)現(xiàn)場獲得的一手信息:在華為的一個產(chǎn)品中,就存在70多份OpenSSL——這是一個常用的開源組件——的完整拷貝,涉及4個不同的OpenSSL版本。在整個華為產(chǎn)品體系中存在“無數(shù)個”O(jiān)penSSL版本,其中一些甚至不是該組件的正式發(fā)行版本。HCSEC認(rèn)為,這表明華為缺乏良好的配置管理和軟件組件生命周期管理實(shí)踐,會增加軟件供應(yīng)鏈風(fēng)險發(fā)生的概率和管控的難度。
HCSEC對軟件供應(yīng)鏈可信的要求并非空穴來風(fēng)?,F(xiàn)代軟件開發(fā)高度依賴于第三方組件、尤其是開源軟件組件。雖然軟件廠商往往會聲稱“100%自主研發(fā)”,但軟件產(chǎn)品中絕大部分、經(jīng)常多達(dá)99%的代碼是以依賴的形式引入的,廠商自主編寫的代碼通常只占整個軟件的1%左右。一個典型的現(xiàn)代商用軟件通常會依賴幾千、上萬個開源組件,其中任何一個組件被發(fā)現(xiàn)安全漏洞,都可能給整個系統(tǒng)造成損害。
去年12月,一個用于記錄服務(wù)器日志的開源組件Log4j被爆出安全漏洞,據(jù)估計(jì)互聯(lián)網(wǎng)上70%以上的企業(yè)系統(tǒng)都因此暴露在安全風(fēng)險下。如果軟件研發(fā)組織不能有效地管理軟件供應(yīng)鏈,對開源軟件的依賴管理混亂而無章法,軟件產(chǎn)品的可信程度必然大打折扣。
HCSEC還一直強(qiáng)調(diào)軟件代碼編寫質(zhì)量。同樣在2018年的報(bào)告中,HCSEC指出:“華為的軟件開發(fā)人員大量地違背基本的安全編碼實(shí)踐,包括華為2013年推行的內(nèi)部編碼標(biāo)準(zhǔn)也沒有得到有效執(zhí)行;盡管有一些自動檢測違反編碼規(guī)范的工具存在,工程師卻常常對工具檢出的告警視而不見、甚至直接關(guān)閉某些類型的告警”。
HCSEC認(rèn)為,盡管華為強(qiáng)制推行安全編碼標(biāo)準(zhǔn),但管理要求并沒有落到實(shí)處,客觀上體現(xiàn)為代碼質(zhì)量不穩(wěn)定、不一致,從而削弱了華為持續(xù)地、一致地交付可信軟件系統(tǒng)的能力。
綜觀HCSEC的報(bào)告,可以看到英國政府作為甲方看待可信問題的思路:軟件系統(tǒng)的長期可信,不在于能否解決某一個兩個缺陷或漏洞,而是需要建立一套持續(xù)地、一致地交付可信軟件的流程和機(jī)制;而流程和機(jī)制的運(yùn)行,最終要落實(shí)到乙方的組織能力和人員能力上。如果能力不足、缺乏有效的流程和機(jī)制,那么不管應(yīng)對某一個具體問題多么積極主動,這個乙方供應(yīng)的軟件系統(tǒng)長期來看仍然是不可信的。
盡管HCSEC最近的報(bào)告表現(xiàn)出受政治影響、鉆牛角尖的趨勢,但這個思路、以及他們落實(shí)這個思路的治理結(jié)構(gòu)和審查方式是值得我國甲方單位學(xué)習(xí)借鑒的。
被甲方倒逼出來的可信能力
華為以積極正面的態(tài)度接納了HCSEC的批評意見,并投入了大量資源著手強(qiáng)化軟件可信能力。
就在HCSEC措辭尖銳的2018年度報(bào)告發(fā)布后不久,任正非在2019年致全體華為員工的第一封信中就提出要“全面提升軟件工程能力與實(shí)踐,打造可信的高質(zhì)量產(chǎn)品”,要求全體員工、特別是軟件工程師“從最基礎(chǔ)的編碼質(zhì)量做起”、“深刻理解架構(gòu)的核心要素”、“重構(gòu)腐化的架構(gòu)及不符合軟件工程規(guī)范和質(zhì)量要求的歷史代碼”、“深入鉆研軟件技術(shù)”、“遵守過程的一致性”,并特別強(qiáng)調(diào)“全面強(qiáng)化以Committer角色為核心的代碼審核和提交機(jī)制,代碼經(jīng)過更加嚴(yán)格和系統(tǒng)的審核才能合入版本”。
這可能是我國IT行業(yè)歷史上首次有一家重要企業(yè)將代碼層面的能力建設(shè)提到如此高的地位。同年,丁耘承諾華為將在未來3-5年投入超過20億美元資金,用于在包括軟件和硬件工程、第三方組件管理、公司文化等八個關(guān)鍵領(lǐng)域?qū)崿F(xiàn)可信。
華為全面強(qiáng)化軟件可信能力的具體舉措大多不為外人所知,但透過零星的公開信息,仍能一窺這些舉措。尤其針對HCSEC多年強(qiáng)調(diào)的三方面問題,華為的應(yīng)對取得了明顯的成效。從華為的案例,能看到在具備高度專業(yè)能力的甲方驅(qū)動倒逼下,乙方如何提升自身交付可信軟件的能力。
-
本文僅代表作者個人觀點(diǎn)。
- 責(zé)任編輯: 吳立群 
-
再等等?
2022-09-21 09:10 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
樓市“金九銀十”促銷潮來襲,有項(xiàng)目折價三成
2022-09-20 20:22 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
央行:我國真實(shí)利率略低于潛在實(shí)際經(jīng)濟(jì)增速,處較為合理水平
2022-09-20 19:57 觀網(wǎng)財(cái)經(jīng)-金融 -
李佳琦復(fù)出,半小時場觀近500萬
2022-09-20 19:48 觀網(wǎng)財(cái)經(jīng)-互聯(lián)網(wǎng) -
年內(nèi)“第七跌”:95號汽油有望回歸“8元時代”
2022-09-20 19:48 -
中老央行簽署合作備忘錄:在老撾建立人民幣清算安排
2022-09-20 18:35 人民幣國際化 -
關(guān)于人民幣清算,中國分別與哈薩克斯坦、老撾簽署備忘錄
2022-09-20 18:13 人民幣國際化 -
-
-
貴州茅臺因20萬元成被執(zhí)行人?公司回應(yīng)
2022-09-20 07:16 -
河北邢臺:鼓勵支持商業(yè)銀行推出年限較長的“車位貸”
2022-09-19 22:30 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
農(nóng)業(yè)農(nóng)村部:去年養(yǎng)殖業(yè)消耗飼料中豆粕占比降到15.3%
2022-09-19 21:37 -
我國“北煤南運(yùn)”重要通道浩吉鐵路煤炭發(fā)送量突破1億噸
2022-09-19 21:34 能源戰(zhàn)略 -
鄭州二套房首付比例降至40%?多家銀行回應(yīng)
2022-09-19 21:32 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
阿富汗塔利班與美國交換囚犯,換回一高級人物
2022-09-19 18:18 -
最新工資價位表↓你在什么段位?
2022-09-19 18:12 -
前8月全國吸收外資同比增16.4%,其中韓國對華投資增58.9%
2022-09-19 15:43 觀網(wǎng)財(cái)經(jīng)-宏觀 -
-
南京、蘇州等多地放開“帶抵押過戶” ,意味著什么?
2022-09-19 08:39 觀網(wǎng)財(cái)經(jīng)-房產(chǎn) -
美元指數(shù)年內(nèi)飆升14%,“全球大麻煩要來了”
2022-09-18 23:27 觀網(wǎng)財(cái)經(jīng)-海外
相關(guān)推薦 -
美國又下黑手:撤銷三星、SK海力士在華工廠豁免 評論 203最新聞 Hot
-
“干涉內(nèi)政!”日本忍不了了,最后一刻取消訪美
-
泰國任命代總理
-
孫女士被封號,微博回應(yīng)
-
“有個‘壞習(xí)慣’,我進(jìn)工廠戒不掉,孩子也染上”
-
“股王爭奪戰(zhàn)”后,貴州茅臺發(fā)布兩公告
-
沙利文都麻了:4年白干,當(dāng)初拉來遏華的盟友現(xiàn)在罵美國是“馬桶”
-
馬克龍拱火:要是這樣,特朗普就又被普京“玩”了
-
美國上訴法院裁定關(guān)稅非法,特朗普:你們在摧毀美國
-
英國“準(zhǔn)備好介入臺海”?英防相否認(rèn)
-
外媒又炒作中國赴烏維和部隊(duì),白宮回應(yīng)
-
美國又下黑手:撤銷三星、SK海力士在華工廠豁免
-
美歐持續(xù)重壓,最后一刻西班牙“毀約”
-
對華問題,普京最新表態(tài)
-
投訴“魯迅夾煙墻畫”當(dāng)事人,道歉了
-
民生銀行半年報(bào):凈利潤下降4.87%、資產(chǎn)總額下降0.59%
-
光大銀行半年報(bào):營收下降5.57%,但凈利潤增長0.55%
-