為什么蘋果“炸掉”開發(fā)者網(wǎng)站是件好事?
蘋果開發(fā)者中心在7月18日因?yàn)榘踩┒椿蚬舳P(guān)閉,截至發(fā)稿也沒有完全恢復(fù)。蘋果公司在聲明中表示,這起安全事件可能導(dǎo)致27.5萬(wàn)蘋果開發(fā)者的姓名、通訊地址和電子郵件地址等信息泄漏,但蘋果公司強(qiáng)調(diào)敏感的個(gè)人資料都經(jīng)過(guò)加密,無(wú)法被訪問(wèn)。(編者按:土耳其安全專家Ibrahim Balic聲稱對(duì)攻擊負(fù)責(zé),并在Youtube上發(fā)布視頻公布蘋果開發(fā)者網(wǎng)站的跨站腳本XSS安全漏洞)
蘋果公司在安全問(wèn)題上是出了名的守口如瓶,以這次安全事故為例,事發(fā)后三天蘋果對(duì)外宣稱網(wǎng)站關(guān)閉是因?yàn)?ldquo;維護(hù)問(wèn)題”。直到了當(dāng)周末,蘋果才發(fā)表了對(duì)這次網(wǎng)站關(guān)閉的解釋以及數(shù)據(jù)外泄的范圍。另一篇并沒有得到太多關(guān)注的公告是說(shuō)明他們現(xiàn)在為此做些什么:
為了防止這樣的安全威脅再次發(fā)生,我們已經(jīng)全面的審查我們的開發(fā)系統(tǒng),更新我們的服務(wù)器軟件,并且重建了整個(gè)數(shù)據(jù)庫(kù)。
換而言之,蘋果公司已經(jīng)決定接受長(zhǎng)時(shí)間關(guān)閉網(wǎng)絡(luò)服務(wù)的巨大損失,好通過(guò)完整的重建來(lái)徹底解決安全風(fēng)險(xiǎn)、威脅和安全漏洞。套句電影《異形》女主角蕾普莉的名言:蘋果決定將開發(fā)者網(wǎng)站整個(gè)炸掉,因?yàn)?ldquo;這是唯一可以徹底解決的辦法。”
這幾乎是前所未有,全面性的響應(yīng),特別是在還不確定是否真有外泄事件時(shí)。一名來(lái)自英國(guó)的安全研究人員 – Ibrahim Balic聲 稱他發(fā)現(xiàn)了該網(wǎng)站的漏洞,通知蘋果公司,之后他們關(guān)閉了網(wǎng)站。他還聲稱,他沒有入侵該系統(tǒng)或存取數(shù)據(jù)。不管是否有外泄事件出現(xiàn),這次事件里資料外泄的范圍 (或可能外泄)是有限的,而這也是為什么蘋果“壯士斷腕”式的做法是值得贊賞的。要知道,沒有多少公司可以接受長(zhǎng)時(shí)間關(guān)站來(lái)做正確的事和重建(編者按:除 非該站需要在工信部備案),另外一起可參考的事件是索尼在2011年針對(duì)PlayStation Network被入侵的回應(yīng),在那次事件里索尼關(guān)站了25天。但在索尼PSN安全事故中,有明確的數(shù)據(jù)外泄發(fā)生——7700萬(wàn)用戶數(shù)據(jù)泄漏,包括1.2萬(wàn)張用戶信用卡資料。
索尼公司表示,那起外泄事件造成他們至少一億七千一百萬(wàn)美元的損失,很大一部分是因?yàn)殛P(guān)站來(lái)重建系統(tǒng)。盡管如此,索尼做了正確的事情去接受關(guān)站的決定,此后也沒有入侵外泄事件發(fā)生。可惜的是Sony并不會(huì)因此獲得稱贊,他們應(yīng)該要有的。
所以Apple的安全團(tuán)隊(duì)也應(yīng)該得到稱贊,因?yàn)樗麄冏隽撕蚐ony一樣的事情,并不只是在整個(gè)混亂的架構(gòu)下修補(bǔ)一個(gè)漏洞,而是花時(shí)間來(lái)重建系統(tǒng),讓系統(tǒng)更加安全。如果我們有更多的企業(yè)用這方式來(lái)應(yīng)對(duì)入侵外泄事件,我們(技術(shù)、隱私、安全和網(wǎng)絡(luò)威脅)產(chǎn)業(yè)將會(huì)變得更好。