智能
为了安全,他们要重建一个英特网
目前各种智能设备都在走向移动便携化,并且很快更多的日常物品都将与互联网相连,这也就意味着网络安全问题亟待解决。
本文由《纽约时报》授权《好奇心日报》发布,即使我们允许了也不许转载。
旧金山电—如果重头再来还为时不晚会怎样?
就在大约 40 年前,文顿·瑟夫(Vinton G. Cerf)和罗伯特·卡恩(Robert E. Kahn)在美国加州帕洛奥托一家凯悦酒店的会议室中,草拟出了一套规则协议,而正是这一套规则协议奠定了现代互联网的基础。
尽管互联网在速度,性能,存储和设备上都实现了巨大进步,瑟夫与卡恩最初制定的规则依然是现代数字通信的基础,但一些专家也指出,正是他们制定的这些规则造成的网络安全问题令人堪忧。
美国政府已经开始与计算机专家展开合作致力解决网络安全问题。
五年前,由网络安全而起的各种问题给了人们惨痛的教训,美国国防部高级研究计划局(Darpa)就开始了一项新的研究课题——如果重头开始建立计算机系统,互联网将会是怎样的?这个设想虽然简单,但似乎已经是不可能的了。
这个计划的名称叫做“空白(Clean Slate)”,总共包括两项主要项目,这两个项目单独执行但又互相联系:第一个项目是重建(Crash)——从零开始设计一个恢复能力强,适应能力强,安全性能高的主体系统,这个将持续多年的项目致力于创造一个难以入侵、在遭到入侵破坏后仍能正常运转,并且具有自我修复能力的系统;第二个是“云”项目——创建面向任务的具有修复能力的云系统,这部分采用了与计算机网络和云计算相类似的方式。
“空白”计划旨在让机器设备能对其所处环境有更全面的了解,美国国防部高级研究计划局另一项名为“主动验证(Active Authentication)”的项目则旨在让机器设备对其操作者有更多的了解。这一项目主要探究如何令机器具有通过分析行为来识别不同人类个体的能力,其分析的对象不同于以往的密码和指纹,而是输入习惯等具体行为。
“空白”的所有项目计划将在四年内完成,其中的重建项目已于去年完成,但仍有三个分项目进入了第五年的研究,而云项目则会在今年结束。
随着云计算和各种炫目的智能手机、平板电脑和智能手表的出现,人们很容易忽略一点,那就是我们的计算机系统实际上还十分陈旧。
“我们运行的软件,我们使用的编程语言还有我们所用芯片的结构 30 年来都没有发生太大改变,”麻省理工大学的计算机科学教学霍华德·施诺比在最近的一次电话采访中如是说。
施诺比教授和其他研究人员指出,在互联网的基本设计最初成型的时代,计算机硬件设备的价格相较于现在还十分高昂。四十年过去了,在受到硬件资源的限制的条件下设计出的计算机网络系统的弊病也逐渐显现出来了。
“脑子里想到的一切都是建立在具体性能而非安全之上的,”施若比教授说道,“我们把安全问题留给程序员们来解决,他们负责确保自己所编的每一行代码都是无懈可击的,因为黑客们可能抓住代码中任何一个小失误而入侵整个系统。”
网络安全问题从来没有像今天这样如此显而易见,去年春天,网络安全研究人员在一个两年前编写的程序上犯了难,这个程序不仅有漏洞,还被应用在了一款极其重要的安全软件中,而诸如亚马逊,Netflix,雅虎,美国联邦调查局和美国国防部都在使用这款安全软件。从武器系统到家庭无线路由技术,这一漏洞程序应用十分广泛。他们把这一漏洞称为“Heartbleed(心脏流血)”。
五个月之后,研究院们发现了另外一个有严重漏洞的程序,然而 70% 可以连接到互联网的设备都在应用该程序。只不过人们是在这个程序已经运行了 22 年之后,才发现了其中的漏洞,黑客们可以利用这个漏洞对数以百万计的计算机进行控制。他们把这个漏洞称为“Shellshock(破壳)”。
“心脏流血”和“破壳”两大漏洞影响着超过半数的互联网用户,这也让网络安全的漏洞暴露无遗。但是对于安全专家来说,这些漏洞都证明现在是时候重整互联网的河山了。
直到去年,施诺比教授一直参与监督美国国防部高级研究计划局的“空白计划”,他说,最初他就希望这个计划不仅仅是一个想象实验。
“我一直希望,生产计算机和计算机软件的公司能够得到一个类似‘菜单’的样本册,这个‘菜单’提供多种技术支持供他们选择,最终这些技术就能应用于商业运作中,”他说道,“我们在这方面所做的努力已经初见成效了。”
他举了一个叫做“空白可信安全研究与发展”的“重建”项目,研究者们戏称它为“乳蛋糕”(Custard)项目,它并不是对现有基础结构的完全代替,而是通过利用软件和其他技术从而使计算机在一个更加安全的模式下工作,在这种模式下,计算机能够识别出哪些人能够对计算机进行何种操作。
“这是一个非常了不起的进步,”斯坦福国际研究院计算机安全问题研究的开创者彼得·纽曼说道,斯坦福国际研究院是一个位于硅谷的工程研究实验室,实验室与英国剑桥大学共同承担“乳蛋糕”项目。
纽曼教授和施诺比教授认为“乳蛋糕”程序能够清除一切由于缓冲溢出造成的网络攻击,缓冲溢出是一种常见的设计缺陷,可以让黑客向计算机发送信息从而控制计算机的存储,终止运行的程序,并对计算机植入恶意程序代码。去年一年中,越来越多的多公司表示对“乳蛋糕”程序有兴趣,愿意在他们生产的产品中植入这一程序,一些非盈利组织,研究团体和学术界也都对“乳蛋糕”程序表现出了极大兴趣。
虽然在 2016 年不太可能出现一个全新的计算机基础结构,施诺比教授和其他研究人员认为有必要针对计算机安全问题制定一个长远的解决方案。目前各种智能设备都在走向移动便携化,并且很快更多的日常物品都将与互联网相连——数以百万计的车子,鞋子,恒温器,电灯等等都将能通过互联网控制,这也就意味着网络安全问题亟待解决。
“几乎每个人都曾因网络安全问题受到伤害,”施诺比教授说道,“人们更加清楚地意识到了这个问题,但问题的关键在于,你应该做些什么呢?”
翻译 is译社 孙一
原文链接 (已下线): https://www.qdaily.com/articles/4098.html
Wayback 快照: http://web.archive.org/web/20190623153537/https://www.qdaily.com/articles/4098.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDpgy1g3vdwnvrqwj30u04mckjl