• 支持 TK
  • 微博

    • 看看最新
    • 随便看看
    • 过去一年
  • 精选

    • 净想好事
    • 安全合辑
    • 疫苗合辑
    • 读书合辑
  • 文档

    • 搜索说明
    • 百元好物
    • tk猴子

  • 支持
上个页面看看最新
下个页面过去一年

© Copyright 2025. All rights reserved.

加入tk真爱粉群
tombkeeper

2021-12-23 10:10

光看第七条第二款,不能不看第七条本身啊。“应当在2日内”是针对产品拥有者。比如有人向新浪报告了一个微博的漏洞,是新浪“应当在2日内”: 🔗查看图片 //@来去之间: 今年7月份的规定,公司内部制度和培训估计还没到位[熊猫]

一玶海岸

2021-12-23 09:45

阿里云到底干了什么?

根据21世纪经济报道,故事大概是这样的。

11月24日,阿里云发现阿帕奇Log4j2组件存在重大安全漏洞。

从后来的情况来看,可能是“计算机历史上最大的漏洞”。

阿里率先向阿帕奇软件基金会披露了这一漏洞,但并未及时向中国工信部通报相关信息。

上报后,奥地利和新西兰官方的计算机应急小组率先对这一漏洞进行了预警。

12月9日,工信部网络安全威胁和漏洞信息共享平台收到有关网络安全专业机构报告,阿帕奇Log4j2组件存在严重安全漏洞。

由于阿帕奇Log4j2组件是基于Java语言的开源日志框架,被广泛用于业务系统开发,漏洞非常严重。

12月17日,工信部网络安全管理局紧急发布《关于阿帕奇Log4j2组件重大安全漏洞的网络安全风险提示》。

根据2021年7月工信部、国家网信办、公安部三部门联合印发的《网络产品安全漏洞管理规定》第七条、第九条要求:(一)发现或者获知所提供网络产品存在安全漏洞后,应当立即采取措施并组织对安全漏洞进行验证,评估安全漏洞的危害程度和影响范围;对属于其上游产品或者组件存在的安全漏洞,应当立即通知相关产品提供者。(二)应当在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。阿里云虽然将漏洞通知了相关产品提供者,却未能在2日内向工业和信息化部网络安全威胁和漏洞信息共享平台报送相关漏洞信息。

阿里此举明显违反了上述规定。

经研究,工信部网络安全管理局决定暂停阿里云作为上述合作单位6个月。暂停期满后,根据阿里云整改情况,研究恢复其上述合作单位。

有没有程序员大牛从技术角度来说一说,阿里为什么这么干?

阅读全文 >
阅读全文 >
tombkeeper

2016-02-17 20:17

美国大选在即,据悉将引进《House of Cards》对冲。#monologue#

阅读全文 >
tombkeeper

2013-12-05 10:55

看过一部电影,里面的杀手对每个被害人都要说“I'm just a professional”,意思就是“我只是在做我的工作,所以你别怪我”。对坏人来说,这种自我安慰倒是很简便。不过有趣的是,现实中竟然不少人都认同这种借口,认为这是一个合理的原谅坏人的理由——那你打算怎么看“我只是为了效忠天皇陛下”?

阅读全文 >
tombkeeper

2019-08-17 10:44

希西稀兮

西雅图黄都督

2019-08-17 10:21

[笑而不语] MSSA!via reddit

阅读全文 >
阅读全文 >
tombkeeper

2013-09-27 08:03

之前装了iOS7各种Beta版的同志,快来升级正式版(也许是)啦!

阅读全文 >
1
...
60806081
6082
60836084
...
6113