💔
Enterprise SaaS 产品技术与架构落后 2012 - 2014

OpenSSL 心脏出血漏洞:为什么保护半个互联网安全的组件,长期只有极少数人在业余维护?

所有人都依赖它,但没有人为「它的维护」付钱

OpenSSL 心脏出血漏洞:巅峰期被广泛使用的开源加密库,几乎所有主流网站的加密通信都依赖它,是互联网基础安全的关键组件之一;终局是一个内存越界读取漏洞使攻击者可批量读取服务器内存内容,波及全球大量网站,也暴露出关键开源基础设施长期人力与资金不足的问题。

See the patterns
No English translation for this case yet — showing the stored original.
Peak valuation

被广泛使用的开源加密库,几乎所有主流网站的加密通信都依赖它,是互联网基础安全的关键组件之一

Final cost

一个内存越界读取漏洞使攻击者可批量读取服务器内存内容,波及全球大量网站,也暴露出关键开源基础设施长期人力与资金不足的问题

Attribution votes

5,736 votes cast

Community output

1 plans · 1 insights

Sponsored
把你亲历的失败写进来

投稿会先进入待审,通过后才进入公开目录和站点地图。

Root Causes Consensus Poll

Vote for the primary fatal error that caused this enterprise to collapse.

产品技术

关键组件的代码审计严重不足

缺少系统性的安全审查,边界检查缺失长期未被发现

1,887 votes (33%)
组织管理

维护人力与组件影响面严重不匹配

长期由极少数志愿者业余维护,无法覆盖其实际重要性

1,585 votes (28%)
资本财务

使用者不为维护付费

大量商业产品免费集成该组件,却没有对应的资金与人力反哺

1,283 votes (22%)
战略

依赖清单不完整导致修复困难

企业难以完整掌握自身产品中嵌入了哪些版本,补救效率低下

981 votes (17%)