打地鼠游戏注定失败

Hacker News Top 新闻

摘要

这篇文章批评了安全行业中的'Security as Identity'心态,认为优先考虑黑客美学而非有效解决方案会错失良机,并将其与环保主义的历史失败相类比。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/09/09 15:50

# 打地鼠式防御注定失败 来源:https://dadrian.io/blog/posts/whack-a-mole-is-losing/ 我想对比产品安全工程(防御方)领域中的两类人群(https://dadrian.io/blog/posts/security-engineering-roles/)。第一类是"安全即身份认同"派。这源于《黑客》电影和电话飞客时代美化的"安全作为反主流文化"心态。它体现了汤普森提出的"工作主义"(https://www.theatlantic.com/ideas/archive/2019/02/religion-workism-making-americans-miserable/583441/)——工作不仅是谋生手段,更是构建身份认同、使命感与社群联结的方式。在安全领域,这种认同往往建立在与众不同、洞见他人未见之物、以锐利且被误解的方式展现智慧之上。这类人超越了单纯的安全从业者身份,具有黑客特质:比体系更聪明的时尚局外人、发现他人遗漏线索的侦探。 黑客精神本身并无问题。寻找系统以意外或错误方式崩溃的漏洞显然极具价值。职业发展、会议交流与专业社群都奖励漏洞发现行为,越出人意料越好。黑客美学亦然——如今它已成主流,每年约有2.5万人参加DEF CON大会。 重视意外发现并非黑客专属。2000年代《魔鬼经济学》(https://en.wikipedia.org/wiki/Freakonomics)风靡一时,其核心正是为看似简单或平凡的社会现象提供令人惊讶的解释。能发现意想不到之事,便显得聪慧酷炫!但"惊讶"真能作为智慧的标志吗?这种态度甚至可以发展为保罗·格雷厄姆式的"事实证明"误导策略(https://jsomers.net/blog/it-turns-out?utm_source=chatgpt.com)——不说"我相信Y",而说"我原以为X,经调查发现Y才是事实"。如此便无需论证Y的正当性,只需指出X错误即可。 身份认同的选择超越美学范畴。问题定义本身承载世界观,而改变世界观极其困难——尤其当人们的身份认同、社群归属和职业生涯都围绕该世界观构建时。那些能解决根本问题、却不符合该世界观的解决方案可能被拒斥。例如,诺德豪斯与舍伦伯格在2004年颇具争议的《环境主义之死》(https://grist.org/article/doe-reprint/)中,就揭示了气候变化行动主义的此类失败模式。环保主义者希望人们同意保护作为"特殊利益"的"环境",并推进特定技术政策干预。这意味着解决方案必须与"环境"相关,如碳排放交易体系和排放限制。而那些能实现减排目标、但不够"环保"的方案——如降低清洁能源成本(即使使用量增加)、高产农业(不仅限于有机农场到餐桌)、技术替代比行为改变更有效等观点——均遭排斥。讽刺的是,在该争议文章发表二十年后的今天,我们看到许多曾被拒斥的方案最终得以实施:太阳能与电池技术进步、电动汽车及可再生能源在2010年代获得政府补贴,其减排效果远超2000年代那些验证环保主义世界观的政策。 在安全领域,如果不符合"安全即身份认同"者的世界观,那些看似非反复发现、利用和修补技术高明漏洞的方案就可能被忽视——尤其当他们更愿扮演侦探而非机械师时。攻击者思维与连贯的威胁模型对构建安全系统至关重要,但它们是否充分?是否构成良好起点?我们不会通过告诉学生"像厨师那样思考"来教授烹饪。 这便引出第二类人群:"安全即稳健性"派。事实上,安全领域中某些人的主要动机是构建能保持所需属性的正确系统——包括故障状态、边界情况和不一致性时。安全是构建精良工程系统的一部分,确保其在所有条件下(包括面对攻击者时)正常运行。 以漏洞奖励计划(VRP,即漏洞赏金计划)为例说明这种差异。VRP的意义何在?至少,VRP作为安全问题联络点,使漏洞能在被攻击者利用前于产品中修补。运营大型产品(尤其是平台)的公司总会收到安全问题报告,其中部分有效报告需要补丁。VRP是标准化流程,迫使组织具备响应非产品特性团队提交的内外部安全漏洞报告的能力,并通过经济激励促使参与者以对组织有益的方式报告漏洞。从经济角度而言,只要发现漏洞数量的增长速度高于相对赏金价格的增长速度,VRP就算成功。通过VRP发现的漏洞越多越好。 除漏洞发现与修补外,VRP还能且应该用于指导安全团队战略。VRP是接近替代标准产品管理中"客户角色"的方式。攻击者并非用户,全部不安全性属于未知的未知。虽然VRP无法枚举整个攻击面,但它是持续、一致地洞悉攻击者方法论、验证安全团队工作的方式,从而能限定未知的规模与影响。VRP中出现的漏洞类型、发生位置、成因及相关团队,都应成为安全路线图的输入——该路线图应指向漏洞罕见的未来(https://dadrian.io/blog/posts/security-teams-are-not-a-lottery-ticket/)。VRP也是双向的:漏洞研究者会对激励作出反应。若安全团队想验证假设以证明某安全计划的正当性,可调整VRP规则与奖励,激励提交既能验证假设(可作为说服其他团队与领导层的筹码)又能证明假设错误的漏洞。若VRP结果表明路线图脱离现实,安全团队可摒弃假设另辟蹊径。VRP的优势在于:漏洞猎人所寻不受产品构建者信念的约束。 当VRP作为更广泛战略的输入时,其总体目标并非完全枚举所有漏洞以实现绝对安全产品。VRP的意义在于应对不安全性。可以说,通过VRP处理外部漏洞是优先级排序的最差方式——因为其本质是中断驱动,而非由修补团队容量管理。修补VRP漏洞仍是打地鼠游戏。实际保障安全仍是安全团队的职责,他们应确保漏洞无法发生(如通过安全编码)或漏洞不再重要(如通过架构变更降低影响)。VRP的这种区分——枚举所有漏洞 vs 指导随时间减少不安全性的战略——正是检验"安全即稳健性"的试金石。 这存在两面性:更快发现更多问题固然好,因为发现并修补问题总比不知情要好;但这也是坏消息,因为它证明系统未按预期运行。发现问题是诊断指标,证明传感器有效;追踪问题类型发生率是结果指标;确保同类问题不再反复发生才是成功的真正标志。 每个漏洞或事件都是失败。虽然失败难免,但如果它们持续发生——即使我们响应迅速——也应感到愤怒。以安全工程之外的站点可靠性工程(SRE)为例:若某服务持续宕机或违反SLO(服务级别目标)并消耗错误预算,根据原始定义(https://sre.google/sre-book/embracing-risk/)的SRE团队有权暂停功能开发与发布、将资源从功能转向可靠性,并与产品团队协作部署系统性修复。一旦SLO合规性重回错误预算范围,产品工作继续。换言之,首要长期目标是稳健性,快速解决SLO不合规事件是次要目标。SRE方法不是打地鼠,但它需要领导层支持:当SRE团队介入并可能中断产品团队目标时,必须获得授权。 不幸的是,安全领域极易陷入打地鼠陷阱。它在指标与合规性游戏中表现出色——你可以绘制解决事件数量持续上升、解决时间持续下降的图表!它比介入其他团队路线图所需的组织协调更少,容易营造出安全团队掌握自身命运的表象。掌控实际安全结果令人恐惧,因为攻击者是未知的。但打地鼠注定失败。 每只被击打的地鼠都是攻击者的机会。优化对事件的响应以求快速解决(甚至反复修补同一漏洞(https://www.numencyber.com/from-leaking-thehole-to-chrome-renderer-rce-2/)),看似成功实则失败。真正的胜利是杜绝问题发生。比不断上升的解决事件图表更佳的,是某类漏洞发生率随时间推移趋近于零的图表。若你的职业生涯与世界观建立在"安全即发现他人未见的巧妙漏洞"之上,认识到漏洞发现与修补是安全团队所需技能而非北极星指标,可能会令人恐惧。这可能导致紧张局势:当你的身份认同围绕问题构建时,任何解决方案都可能被视为对你身份的攻击。你投身安全的原因常影响思维方式,正如诺德豪斯所言,你的世界观与解决方案将反映此点。你进入安全领域是因为喜欢发现意外见解、解决谜题,还是因为想构建系统而安全是最有趣的领域之一? "安全作为反主流文化"与"重视意外发现"的态度如此普遍,即使你未据此构建身份认同,非安全专职人员仍认为成功安全团队意味着拥有一群天才黑客。不幸的是,若将安全视为寻找不安全性,你永远无法构建真正安全的系统——只会在最终不堪重负前持续打地鼠。 黑客思维或许助你理解系统如何失效、该失效能否被恶意利用,但安全不止于发现不安全性。优秀安全团队会批判性思考根本原因与系统性修复,致力于构建比以往更好的系统。超越阐述攻击者能力与威胁模型、在无界搜索空间中寻找问题,更多防御者应定义系统应保持的不变量。无论攻击者是否破坏这些不变量,破坏行为本身即有害。优秀安全团队寻找对良好状态的偏离,而非搜索缺陷。许多情况下,这些不变量可通过语言、接口与安全抽象在代码中实现,并在CI中用简单如grep的工具(https://devd.me/log/posts/static-analysis/)强制执行。其他不变量可通过架构与运维控制实施。漏洞证明某不变量缺失、错误或未执行。成功意味着持续更新与编码这些不变量,使整类漏洞停止重现。 AI智能体时代更需系统的可验证属性。漏洞发现成本现处于历史最低。智能体也辅助修复,虽效果不及发现。乍看之下,若AI使发现与修复成本更低,反应式方法终将可扩展?但即使有AI,打地鼠仍注定失败。更廉价的诊断工具不改变结果。若总能找到另一个漏洞,修补下一个的边际收益为零。 关于"漏洞末日"(https://securitycryptographywhatever.com/2026/06/14/facing-the-vulnpocalypse-with-lcamtuf/)的普遍观点(https://x.com/argvee/status/2085088373497282800)认为,我们正处局部最小值——过去30年的安全债务正被一次性清算。一旦完成清算,软件将更安全,发现与利用漏洞的预期成本将上升。 这仅在积极改善现状时成立。美好未来不会自动降临,需主动创造。若无努力,事物不会改善——而在此案例中,杰文斯悖论(https://en.wikipedia.org/wiki/Jevons_paradox)正维持现状。使用智能体时,你可以选择更快地打地鼠(https://www.wired.com/story/chrome-needs-twice-a-week-patching-thanks-to-ai-bug-hunting-for-now/)。同时,软件工程师正使用智能体编写指数级增长的代码(https://github.blog/news-insights/company-news/the-august-17-outage-and-the-work-ahead/)。尽管"扫描"漏洞的令牌成本将随时间下降,但复杂性与成本将随指数增长的代码行数上升,这表明AI漏洞猎寻将存在与模糊测试相同的缺陷。

相似文章

不安全的商贩

Lobsters Hottest

一篇博文批评Omarchy Linux发行版存在严重安全漏洞,指出其领导层优先考虑市场营销而非安全实践。