阿里云的安全技术人员在11月就发现了这个漏洞,也确实很快就报告了给apache软件基金会。
这个操作没问题,毕竟Log4j是Apache旗下的开源项目。
但在发现漏洞后,阿里云居然没有尽快向工信部报告,在代码界,漏洞上报的及时性是很重要的。
然而,从阿里云上报漏洞到Apache,到工信部得知漏洞,这中间隔了足足有十几天。
文章插图
好家伙,这十几天都足够小雷在网上吃遍今年所有的瓜了。
如果黑客别有用心,利用这漏洞窃取资料造成巨大损失,这算不算是阿里云的锅?
目前阿里云也对这事儿作出看回应,表示是当时没有意识到漏洞的严重性,才导致最终未及时上报。
文章插图
不过怎么说,阿里云确实没遵守《网络产品安全漏洞管理规定》,被取消合作伙伴资格6个月的事实也板上钉钉。
希望在这次事件发生后,大厂们都能更加重视开源项目的安全性吧。
【 我的世界|阿里云发现安全漏洞,但没有及时上报工信部】总不能只顾着白嫖,不帮开源项目的开发者分担下维护压力呀。
- 产业|打造世界级产业地标 中国声谷冲刺5000亿产值
- 酷睿处理器|关键数据出炉,京东比阿里差远了
- 物联网|据说,物联网也可以称之为“一张想想的网络”,物联网世界是梦
- 我们的生活|社交正在推动“孤独生意”多元化发展,天聊将重塑用户精神世界!
- 入场券|元宇宙世界的“入场券”?市场规模将达2700亿元!这类人才太紧缺→
- 宋嘉吉|元宇宙世界的“入场券”?市场规模将达2700亿元!这类人才太紧缺
- CPU|阿里反贪第一人蒋芳,入职23年将7名高层送入狱,连马云都可以查
- 图灵奖|中国科技团队创历史,360打破行业垄断,登顶世界最强人工智能榜
- 图灵奖|“世界最强”人工智能榜单,“中国代表队”力压群雄登顶榜首
- 一晚上偷来50辆世界顶级豪车,没有比这更牛了!