-
設備安全性被美企質疑,華為發(fā)長文回擊
關鍵字: 華為漏洞Finite State【文/觀察者網 谷智軒】
上月底,美國俄亥俄州網絡安全公司Finite State(下稱,F(xiàn)公司)流出的一份報告稱,與競爭對手的設備相比,華為設備更有可能存在可以被黑客惡意利用的漏洞。
《華爾街日報》7月5日報道稱,這份報告在公開發(fā)布前,已經在特朗普政府高級官員中廣泛流傳。這些官員認為,F(xiàn)inite State的研究是可信的,進一步證實了美方有關“華為威脅國家安全”的立場。
對于上述報告,華為本月初發(fā)布數(shù)千字長文予以駁斥,表示F公司的研究“缺乏洞察力、完整性和準確性”,其使用的方法“存在嚴重的操作和技術缺陷,測試缺乏中立性,報告嚴重失實”。
PSIRT,Product Security Incident Response Team,產品安全應急響應團隊。華為網站截圖
“對F公司有違常規(guī)的做法感到驚訝和失望”
具體來看,F(xiàn)公司稱其使用專有的自動化系統(tǒng),分析了超過150萬份獨特的文件,這些文件嵌入在華為企業(yè)網絡產品線內558種產品的近1萬個固件鏡像中。
報告稱,在華為設備中發(fā)現(xiàn)漏洞的比率遠遠高于競爭對手設備的平均水平,在被測試的固件鏡像中,有55%至少存在一個所謂“潛在后門”的漏洞,這類漏洞能讓了解相關固件和密鑰的攻擊者登入設備。
這份報告包含了一個研究案例——將華為一款高端網絡交換機與美企Arista Networks和Juniper Networks的類似設備做了比較。研究稱,在九個比較類別中,華為的設備在六個類別上含有更高的風險因素,而且整體上高出不少。
對于上述情況,華為在《華為PSIRT:〈Finite State供應鏈評估〉的技術分析報告》一文中指出,2019年6月26日,F(xiàn)公司在其官方網站公布華為技術有限公司的《供應鏈評估》報告,該報告重點描述了其使用固件(二進制軟件包)靜態(tài)分析工具,分析了華為企業(yè)網絡500多個產品,并對華為的CE12800和Juniper的EX4650、Arista的7280R產品做了對比分析,結果認為華為產品安全性差、有疑似后門,安全性低于友商。
華為CE12800系列交換機
“我們對F公司有違常規(guī)的做法感到驚訝和失望。我們無法確認F公司軟件獲取的渠道是否合法,也不能保證其獲取軟件的完整性,同時華為也未曾收到F公司的任何溝通請求。他們也沒有通過華為了解這些產品,并拒絕在公布前將報告提供給華為。遺憾的是,這意味著這份報告缺乏洞察力、完整性和準確性,F(xiàn)公司的這種做法也不是一個專業(yè)、認真、有能力的安全公司通常的做法?!?
文章進一步指出,鑒于F公司的做法及其工具和方法的不足,其分析結果,最好的情況下是種質疑,最差的情況下就是不準確的。若是通過合作而不是在安全方面選擇政治立場的話,這本應是可以避免的。
CEO曾經手國防、情報界相關合同
值得注意的是,華為還對F公司及其CEO馬特?懷克豪斯(Matt Wyckhouse)的目的提出了質疑,“為何他們沒有選擇市場領導者Cisco公司的產品來做比較,為何評估的是華為產品的老版本,發(fā)現(xiàn)的是已經在新版本中修復的問題?!?
而對于懷克豪斯的背景,《華爾街日報》此前已挖掘了一番。
在2017年與他人聯(lián)合創(chuàng)辦F公司之前,懷克豪斯曾為俄亥俄州Battelle研究所工作了13年,該機構號稱是一家“私營的、非營利的應用科學技術公司,從事私營和公共領域的研究工作”。
在Battelle研究所工作期間,身為計算機科學家的懷克豪斯曾效力于該機構的國家安全部門,這個部門負責處理美國國防界和情報界相關的合同。
懷克豪斯稱,F(xiàn)公司針對華為的報告是“公益性的、不代表任何政府”,“我們希望5G是安全的”。
華為方面則表示,“F公司花費幾個月時間進行了一項有問題的分析,而華為PSIRT(產品安全應急響應團隊)在公布報告后第一時間對報告中提到的所有問題進行了調查,我們認為F公司的方法存在嚴重的操作和技術缺陷,測試缺乏中立性,報告嚴重失實?!?
需要提及的是,盡管懷克豪斯仍然堅稱“華為的漏洞是廣泛存在的”,但相關報告并沒有指責華為故意在產品中植入漏洞。
不過,對于F公司在報告中大量使用“潛在后門”一詞,華為表示這種語言是“情緒化、夸大性的”。
“任何一家安全公司,如果在僅經過工具的掃描,未在產品上進行實際驗證,甚至對產品、產品架構及環(huán)境根本不了解的情況下,就聲稱發(fā)現(xiàn)大量后門和未修補的嚴重漏洞,是無法讓人信賴的?!比A為方面表示。
事實上,針對產品相關的安全漏洞信息,華為早已建立了產品安全應急響應團隊(PSIRT)。一旦確認漏洞,PSIRT會及時將信息傳遞給受影響產品的團隊,并積極跟蹤直至問題解決。
華為建立并實施了一套分層的端到端網絡安全評估流程,確保在各階段(概念、設計、開發(fā)、直到在全球客戶網絡中部署和維護)都對產品進行審視,以發(fā)現(xiàn)潛在的安全問題。
本文系觀察者網獨家稿件,未經授權,不得轉載。
標簽 華為- 請支持獨立網站,轉發(fā)請注明本文鏈接:
- 責任編輯:谷智軒
- 最后更新: 2019-07-09 11:51:35
-
國家郵政局:建立實施快遞行業(yè)失信主體“黑名單”
2019-07-09 10:13 電子商務 -
不到一周,A股4位董事長被抓
2019-07-09 08:53 上市公司 -
全球經濟放緩之際,外資持有人民幣債券逼近2萬億
2019-07-09 08:11 金融圈 -
蘋果評級遭下調至“賣出”,盤前股價跌近2%
2019-07-08 21:24 蘋果新“品” -
安倍“鎖喉”,三星“太子”抵日
2019-07-08 19:45 三八線之南 -
央行研究局:將推動央行發(fā)行數(shù)字貨幣研發(fā)
2019-07-08 17:32 -
涵蓋13億人口,非洲大陸自貿區(qū)正式啟動
2019-07-08 16:32 非洲之窗 -
全國銀行間同業(yè)拆借中心通報批評平安銀行和招商銀行
2019-07-08 15:39 -
獎勵入職養(yǎng)老業(yè)者,蘇州最高獎6萬
2019-07-08 13:46 養(yǎng)老與社保 -
不讓漲價,杭州金茂府二期價格與首期相當
2019-07-08 11:11 中國房市 -
為獲美國豁免,匯豐“陰”了華為?
2019-07-08 10:12 華為 -
小區(qū)有獅子跑出來溜達?真相來了
2019-07-08 09:04 網絡謠言 -
一篇酒桌文化背后,山東16市集體“南下”學習
2019-07-08 07:32 -
手機賣不動,蘋果還要向三星賠47億
2019-07-07 16:42 蘋果新“品” -
國際化指數(shù)10年躍升150倍,人民幣成主要國際貨幣
2019-07-07 11:18 人民幣國際化 -
麥肯錫:世界對中國經濟依存度上升
2019-07-07 07:48 宏觀經濟 -
看好中國市場 美動力設備制造商加大對華投資
2019-07-06 19:12 中美關系 -
全球第四大油服巨頭正式申請破產
2019-07-06 14:39 大公司 -
奇葩說造富記
2019-07-06 08:56 -
江淮汽車排放造假,收到1.7億元罰單
2019-07-05 22:13 綠水青山就是金山銀山
相關推薦 -
中美高層本月頻繁互動,什么信號? 評論 28“為跟中方談,特朗普拒批4億美元對臺軍援” 評論 101特朗普碰瓷:奪回阿富汗空軍基地,離中國太近 評論 260“美國農民面臨金融災難”,特朗普終于扛不住了 評論 143最新聞 Hot
-
白宮AI顧問急了:這正中華為下懷,居心何在?
-
“為跟中方談,特朗普拒批4億美元對臺軍援”
-
針對個別“反華”集會,韓總理緊急指令
-
日本空自一架搜救機降落時沖出跑道,暫無人員傷亡
-
獨山縣委書記李景寬任上被查
-
特朗普碰瓷:奪回阿富汗空軍基地,離中國太近
-
熱搶!部分民營銀行大額存單,年化利率超2%
-
美財長:人民幣匯率對歐洲是個事,對我們不是
-
“嘎子哥”謝孟偉抖音、快手賬號均被封禁
-
柯克遭槍擊前去了日韓,挑唆“擺脫中國”
-
“索要千萬逼死前夫”,翟欣欣一審被判12年
-
罕見!普京長期盟友主動辭職
-
全球5月以來最大規(guī)模IPO,紫金黃金國際將在香港上市
-
民生銀行再領148萬元罰單,今年累計被罰約2700萬
-
必勝客19元橙汁是3元果粒橙加冰?客服回應:確實
-
馬克龍將向美國法院提交“照片與科學證據”,證明妻子是女性
-