很多人都有一种错觉,认为网络安全产品自然比普通产品更安全。
国内就不说了,说说国外。五年前,我们玄武实验室组织了几个应届生,搞了一个入职培训性质的项目,分析了全世界最流行的十几个安全软件。没花多长时间,就在其中 55% 里都发现了严重漏洞。至于网络设备,连 FireEye、Palo Alto 这样的明星也都有过 RCE。
绝大多数安全厂商的产品也一样是由并不太懂安全的普通程序员开发出来的。安全厂商对产品的安全测试也未必就比其它厂商做的更强。虽然安全厂商内部的安全技术资源通常更丰富。
原因其实不复杂:
1、安全是成本。无论什么行业,在生产成本上自然能省则省。所以安全产品的安全性不会和同一监管环境下的其它产品有太大不同。
2、在大多数企业的内部机制设计中,检测自家产品的安全都是吃力不讨好的事情。
3、甲花 50 个单位的资源帮自家产品发现了 20 个漏洞,甲的功劳是 20。之后乙花 100 个单位的资源帮该产品又发现了 3 个漏洞,乙的功劳是 3。这种评价方式很常见,而且也很难说是错的。