Tags:
Node Thumbnail

หลังเหตุการณ์ไลนัสปล่อยระเบิดกลางวงนักพัฒนาเคอร์เนล เหตุการณ์หลังจากนั้นก็คลี่คลายลงเมื่อ Matthew Garret จากกูเกิลซักว่าปัญหาของแพตช์ชุดที่ Kees Cook ส่งเข้ามามีปัญหาอย่างไร ไลนัสกลับตอบว่าแพตช์ที่ส่งมาก็ดูดีอยู่แล้ว เพราะตั้งค่าเริ่มต้นให้เตือนอย่างเดียว

เขาขอโทษที่ใช้คำรุนแรงเกินไป โดยให้เหตุผลว่าอารมณ์เสียจากการ merge โค้ดในลินุกซ์ 4.15 นานกว่าที่คาดไว้ เนื่องจากเป็นเวอร์ชั่นปกติ ไม่ใช่ LTS เหมือน 4.14 แต่กระบวนการรวมโค้ดก็นานอยู่ดี

อีเมลอีกฉบับหนึ่งเขาชี้แจงถึงความคาดหวังจากคนทำงานด้านความปลอดภัย ที่มักจะพยายามสร้างระบบป้องกันอย่างหนาแน่น เพื่อไม่ให้ระบบรั่ว และเมื่อซอฟต์แวร์ผิดพลาดจริง เมื่อมีการป้องกันจนกระทั่งซอฟต์แวร์หยุดทำงานได้เมื่อมีการเจาะระบบก็ถือว่างานของตัวเองสำเร็จแล้ว แต่กับผู้ใช้และนักพัฒนาคนอื่นๆ แล้วงานกลับยากขึ้น

เขาชี้ว่าการล็อกระบบให้ปลอดภัยยิ่งขึ้น (hardening) มักจะไปเจอบั๊กอื่นๆ ที่ไม่ใช่ช่องโหว่ความปลอดภัย บั๊กเหล่านี้อาจจะอยู่มานานและซอฟต์แวร์ก็ทำงานได้มาโดยตลอด แต่เมื่อมีการล็อกระบบเช่นนี้กลายเป็นว่าผู้ใช้ใช้งานไม่ได้ และเมื่อนักพัฒนาคนอื่นจะเข้ามาแก้บั๊ก การล็อกระบบเช่นนี้มักทำให้ข้อมูลที่ส่งให้กับนักพัฒนาน้อยลงไปกว่าปกติเพราะซอฟต์แวร์ตายไปเสียก่อน

เขาเรียกร้องให้คนสายความปลอดภัย "อย่าทำอันตราย" (do no harm - เป็นคติของคนทำงานสายสาธารณสุขด้วย) เมื่อเริ่มต้นการล็อกระบบใดๆ ควรเริ่มจากการแจ้งเตือนเสมอ ไม่ล็อกระบบ ไม่ฆ่าซอฟต์แวร์ ไม่บล็อคการเข้าถึงระบบ และย้ำว่าถ้าไม่มีผู้ใช้ การล็อกระบบจนปลอดภัยก็ไม่มีประโยชน์อันใดขึ้นมา

ที่มา - The Register

alt="upic.me"

Get latest news from Blognone

Comments

By: hisoft
ContributorWindows PhoneWindows
on 27 November 2017 - 17:49 #1021191
hisoft's picture

อัตราย -> อันตราย

แจ้งเดือน -> แจ้งเตือน

ถัา -> ถ้า

By: Mars2005
iPhoneWindows PhoneAndroidBlackberry
on 27 November 2017 - 18:12 #1021194
Mars2005's picture

เหมือนแซะเจ้าของ OS บางค่ายแรง ๆ นะ ประโยคท้าย ๆ

By: sukjai
iPhoneAndroidRed HatUbuntu
on 28 November 2017 - 07:03 #1021234

อันนี้แล้วแต่ความชอบเลยครับ มุมมองต่างกัน แต่ถ้าให้เลือกความปลอดภัยต้องมาก่อนหรือความง่ายมาก่อน ผมเลือกความปลอดภัย

By: thsecmaniac
AndroidWindows
on 28 November 2017 - 09:29 #1021243

แล้วคิดว่าการเตือนผู้ใช้ ทุกคนจะรู้เรื่องกันหมดเหรอครับ จะตระหนักหรือครับว่ามันมีอันตรายรออยู่ ส่วนใหญ่ถ้ามันไม่ทำให้ไม่สามารถทำงานต่อได้ เขาก็กดผ่านๆแบบไม่สนใจไปเพราะเขาไม่รู้เรื่องหรือโยนให้ฝ่ายไอทีรับผิดชอบ ล็อคระบบให้ไม่สามารถทำงานได้ชั่วคราวนี่แหละที่จะป้องกันได้ชัวร์กว่า

By: loptar on 28 November 2017 - 10:25 #1021254
loptar's picture

อ่านประโยคท้าย พี่แกก็ยังตอบแรงอยู่ดีนะ 55