XcodeGhost事件不是程序员的责任程序员不需要考虑自己所用的Xcode安全性

如果仅仅是非黑即白的回答是不是程序猿的责任,那么回答是肯定的,即程序猿肯定有责任。一个厨师做出来的菜肯定应该是没下毒的,如果有毒,而且这个毒是炒菜的锅有毒引起的,而且这个炒菜的锅还不是从这个品牌的官方买的,是个山寨锅,那么你能说这个厨师没责任,全部甩给山寨锅?以上就是对这个问题的回答。以下是引申,与题主无关:1、为什么厨师从官方买锅这个合理合法的行为却被一堵不存在的墙无端制造了麻烦?2、为什么餐馆没有规定厨师要用的厨锅必须指定地方购买?3、为什么厨师买锅的时候用11X查号台查询锅厂的时候,11X给了一个非锅厂官方的购买地址?4、这种有误导行为的查号台到底是谁,以什么样的目的建立的,为什么它可以长久存在?回复 @汪宇庭 :”苹果没被墙啊。xcode官方下载没有任何问题啊。“评论写不下,只能答案里面了非要说墙没墙,那么严格来说是没有墙,但是现在那堵墙会将长时间保持的连接根据目前还不清楚的判断规则干扰而断掉。以前的几种梯子中,openvpn是因为传输过程有特征被识别,而ssh链接则是典型的如果保持长时间链接就很容易被干扰断线,这就是说明墙就算不能实时解密你的传输内容实现精确打击,但是对于长时间保持跨境的连接,采取的是宁可错杀不可放过的原则。这个结论的反例是ss由于采取了短时间间断链接的方式,使得墙无法再通过链接时长来将梯子从滚滚跨境的数据洪流中识别出来(至少是将墙的错误判读率提高到了一个兲潮不可接受的地步),于是才通过请开发者喝茶这种方式使其停止更新。回到问题。苹果肯定没被墙,但是由于苹果并未提供一个国内的官方服务器,且xcode体积不可谓不大,下载时间长,被错杀的可能性直线上升。同时我这个结论还要排除以下两个看似可能的解决方案:1、是否由于国际出口的带宽问题导致下载困难,墙是否在这个问题上背了网速不给力这个锅? 我倾向于认为不太可能。我们民用的宽带,在白天非高峰时段尚且能保持100K左右的到美国的连接速率,而在你下载时,由于带宽不足而被卡断线情况时,下载速度应该不会这么高吧,通常都是10K~20K这么飘,飘一会儿就断了。但是很少见到100K多的速度飘呀飘断线的情况。况且作为互联网公司的网易腾讯等,真的就给办公室扯一根蜘蛛网,打lol都坑队友那种?再况且商用宽带,其占用出口带宽的优先级怎么也不会比民用还低是吧?所以让网速背锅的可能性存在,但是不大。2、一个公司里面只要有一个人下载完了,其他人不就可以共享了么? 这个问题我不敢造次,我不是研究网络的专家。但是我认为拿个U盘拷过去拷过来也并不安全。这个情况和这次感染的攻击方式如出一辙,本质上相同。一个公司有一个人下载完了如果就可以共享,那么全中国有一个下完了把这个东西放百度盘上,那么全中国的人也可以共享。这其中关键就是一个信任问题。 比如咱俩是工作好搭档,我信任你的专业素养,于是你提供的U盘我敢用;但是我不会信任你的死党的死党的死党,哪怕这个链条上的每一环都是互相信任的。 但是这次的攻击就是利用了这种信任。在国外下xcode麻烦,国内百度或者开发者论坛上面的‘网友“有,于是就采取信任,下载使用。事实证明中招了。这说明在网络上这种信任是极其脆弱的,脆弱到我们如果需要安全,那么就应该采取不信任的解决办法。但是安全和方便从来都是一对矛盾,可能通过技术弥补,但是永远不会消解。这次攻击方案从技术上看简直就是城乡结合部的等级,但是从社会工程的角度看简直是大师级,攻击者对于国内网络环境如何在墙这个东西下异化,了解之深,绝非向那个所谓的作者说的,是一次小小实验(攻击者所租用的那个服务器,如果不想当机的话,起码一个月得好几十万的费用),他所利用的就是”信任“二字。 所以对于开发者,那些开发工具,那些共享的代码,就和餐馆里面的原材料食品和厨具一样,最好都是你知根知底的,别胡乱在街边小店买锅炒菜给客人吃,客人吃死了,卖锅的不一定能抓到,你这炒菜的肯定跑不掉。
■网友


推荐阅读