💔
企服与SaaS 产品技术与架构落后 2012 - 2014

OpenSSL 心脏出血漏洞:为什么保护半个互联网安全的组件,长期只有极少数人在业余维护?

所有人都依赖它,但没有人为「它的维护」付钱

OpenSSL 心脏出血漏洞:巅峰期被广泛使用的开源加密库,几乎所有主流网站的加密通信都依赖它,是互联网基础安全的关键组件之一;终局是一个内存越界读取漏洞使攻击者可批量读取服务器内存内容,波及全球大量网站,也暴露出关键开源基础设施长期人力与资金不足的问题。

不只看这一家
高峰估值

被广泛使用的开源加密库,几乎所有主流网站的加密通信都依赖它,是互联网基础安全的关键组件之一

终局损失

一个内存越界读取漏洞使攻击者可批量读取服务器内存内容,波及全球大量网站,也暴露出关键开源基础设施长期人力与资金不足的问题

归因投票

5,736 票参与

社区产出

1 方案 · 1 见解

推广
把你亲历的失败写进来

投稿会先进入待审,通过后才进入公开目录和站点地图。

核心败因全民归因公投

投票选择您认为导致该企业/项目最终死亡的最核心死穴,认同即可实时投票计入权重

产品技术

关键组件的代码审计严重不足

缺少系统性的安全审查,边界检查缺失长期未被发现

1,887 票 (33%)
组织管理

维护人力与组件影响面严重不匹配

长期由极少数志愿者业余维护,无法覆盖其实际重要性

1,585 票 (28%)
资本财务

使用者不为维护付费

大量商业产品免费集成该组件,却没有对应的资金与人力反哺

1,283 票 (22%)
战略

依赖清单不完整导致修复困难

企业难以完整掌握自身产品中嵌入了哪些版本,补救效率低下

981 票 (17%)