谈谈阿里这个事

Ss-avatar

Ss

2021-12-14T01:14:43+00:00

码农是论坛的原罪,所以请随便点踩。
之前跟Containerd和Canonical处理过一些0 day,随便聊两句。

1. 看到有人比喻说原子弹计算错误,或者地质灾害发paper的,这个不对。log4j是开源的,大多数Java项目拿来用而已。

2. 我不清楚阿里是否自己一开始就有Patch了,如果一个0 day不优先报社区,等于自己服务裸奔等被攻击…embargo阶段社区也只有核心人员有权接触,当然你可以说他们故意泄漏,但这个是打自己社区的脸。

3. 阴谋论一点,阿里如果政治觉悟高,就应该主动上报,并且配合一下攻击美帝各个大厂的服务,赢麻了。

4. 如果你身边有AWS的朋友,请心疼他们一秒…就那个version set的搞法,天知道修起来多痛苦。

5. Apache社区中国人的声音还是不算小的,董事PMC的都很多。

6. 讲道理如果这个漏洞复杂一点,我很怀疑工信部的人能不能理解…

7. 如果发现漏洞的是华为,某些人的屁股会怎么放呢?
Ss-avatar

Ss

没用码农都是反贼这种标题是我的不对
[s:ac:擦汗]
Fwooji-avatar

Fwooji

你有没想过,网信部甚至是看了相关报道才知道的呢?

就好比你们小区某一户有煤气泄漏,你先告诉这一户没问题,但是你第二时间就得告知居委会物业不是么?

不然一旦这一户没来得及关煤气,其他户又不知道,炸了到底算谁的?
Chewgotcha-avatar

Chewgotcha

那么阿里是没有合规部门吗?
xPlayer.-avatar

xPlayer.

发生什么事了?log4j那个漏洞?
˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞-avatar

˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞˞

众所周知,域名要去工信部备案,而且每个人都会主动去备案,因为真的会罚款
这次漏洞为啥不上报工信部,因为之前没上报也没罚款
Clydd-avatar

Clydd

代码不是你自己写的,你去漏洞攻击别人,那写代码的那群人还跟你玩什么,直接开门送温暖,你挡都挡不住吧
BunnySimps-avatar

BunnySimps

因为上级可能不懂就不报,如果在体质内这种人是第一个死的[img]http://img.nga.178.com/attachments/mon_201209/14/-47218_5052bc4cc6331.png[/img]
Zodiac!!-avatar

Zodiac!!

前面没看懂,最后一条图穷匕见了[s:ac:羡慕]就硬洗
Ron-avatar

Ron

楼主屁股就是歪的

阿里作为中国企业,不能遵守国内的法规,难道还有道理了?

第6点更是搞笑,工信部负责网络安全的那部分人水平比楼主可高不知道多少楼了。
Sook-avatar

Sook

这是国家之间的网络攻防。你不能指望你的对手有道德
zack_mayern-avatar

zack_mayern

没第一时间上报给国家。这屁股已经歪到没边了,被罚不是很正常???洗的都是脑子不大灵
cincyhero-avatar

cincyhero

一般的码农,开源漏洞找出来了第一反应肯定是上报社区

但是阿里应该是和网安之类的有协议,没按工作手册操作呗
hazel<3-avatar

hazel<3

阿里要是同时上报给国家
都算他有良心
CandyLandCobra-avatar

CandyLandCobra

要是华为你能看到相关消息吗?
luckyviper-avatar

luckyviper

我笑喷了。工信部的人不懂可还行。您当工信部缺985出来的CS专业的公务员吗?