2011-01-01來(lái)源:金山安全中心
摘要:12月22日,金山網(wǎng)絡(luò)安全技術(shù)研發(fā)中心過(guò)程改進(jìn)經(jīng)理,參與了主題《金山衛(wèi)士開(kāi)源--讓互聯(lián)網(wǎng)擁抱安全》的公開(kāi)YY語(yǔ)音,與網(wǎng)友們進(jìn)行了深度的互動(dòng),為廣大網(wǎng)友答疑解惑有關(guān)金山衛(wèi)士的詳情。
關(guān)鍵詞:金山衛(wèi)士,開(kāi)源,讓互聯(lián)網(wǎng)擁抱安全,語(yǔ)音,互動(dòng),實(shí)錄
12月22日,金山網(wǎng)絡(luò)安全技術(shù)研發(fā)中心過(guò)程改進(jìn)經(jīng)理,參與了主題《金山衛(wèi)士開(kāi)源--讓互聯(lián)網(wǎng)擁抱安全》的公開(kāi)YY語(yǔ)音,與網(wǎng)友們進(jìn)行了深度的互動(dòng),為廣大網(wǎng)友答疑解惑有關(guān)金山衛(wèi)士的詳情。
嘉賓簡(jiǎn)介:
周琦,計(jì)算機(jī)科學(xué)與應(yīng)用學(xué)士,現(xiàn)在金山網(wǎng)絡(luò)安全技術(shù)研發(fā)中心過(guò)程改進(jìn)經(jīng)理。曾在
2005-2007年就職新浪網(wǎng),過(guò)程改進(jìn)專員。
目前主要負(fù)責(zé)云安全團(tuán)隊(duì)社區(qū)化研發(fā)過(guò)程的建立、支持、培訓(xùn),以及內(nèi)部知識(shí)管理活動(dòng)。
是華蟒用戶組(CPyUG)創(chuàng)辦人之一,并長(zhǎng)期承當(dāng)社區(qū)管理管理員;
也是哲思社區(qū)資深成員,教育大發(fā)現(xiàn)社區(qū)高級(jí)顧問(wèn),ECUG社區(qū)宣傳部長(zhǎng);
長(zhǎng)期主持各種線上、下技術(shù)交流活動(dòng),在北京、上海、珠三角地區(qū)推動(dòng)Python技術(shù)的學(xué)習(xí)、實(shí)踐和分享;
主持撰寫(xiě)并出版有“可愛(ài)的Python”一書(shū);是蟒營(yíng)項(xiàng)目設(shè)計(jì)者,并參加PCAP2010年會(huì)進(jìn)行了相關(guān)講演,當(dāng)前作為金山俱樂(lè)部下屬項(xiàng)目,開(kāi)始在全國(guó)9所高校進(jìn)行推廣。
下面為周琦演講回答網(wǎng)友問(wèn)題集錦:
1.大致瀏覽了一下金山的代碼,很多必要的注釋都沒(méi)有,應(yīng)該是刪除了注釋版本,這個(gè)版本是公司內(nèi)部的版本嗎?
回答:是的,這是肯定的。為什么現(xiàn)在金山?jīng)]有批量的把所有的成果都開(kāi)源出來(lái)呢?因?yàn)閷?shí)際上我們現(xiàn)在就是直接把金山衛(wèi)士,最新版本組件的,正式用的那些產(chǎn)品的組件,真實(shí)代碼,再一個(gè)一個(gè)識(shí)別出來(lái),我們承諾,或者說(shuō)沒(méi)辦法開(kāi)源的一部分要剔除。其次,要考慮到,我們是apache licenses,之前我們?cè)频囊恍┑谌剑蛘哒f(shuō)第三方的模塊,如果它的licenses跟apache licenses不兼容的話,我們會(huì)把它去掉。所以這里有一個(gè)代碼清理遷移的過(guò)程。你的代碼有可能會(huì)直接進(jìn)入衛(wèi)士的箱里最新版本,這個(gè)通道,規(guī)劃當(dāng)中是直接通的。未來(lái),包括金山所有正式發(fā)放的安全產(chǎn)品,會(huì)真正和大家見(jiàn)面,用社區(qū)版本的代碼。
2.金山衛(wèi)士上周放出了ARP防火墻的源代碼,之前金山衛(wèi)士好像并沒(méi)有這一功能?
回答:這個(gè)問(wèn)題應(yīng)該是上周同一時(shí)間,金山官方網(wǎng)站上看到了,他有一個(gè)最新版本,ARP防火墻是包含在里面,我們現(xiàn)在在逐漸逐漸把所有功能提取出獨(dú)立作品,來(lái)釋放到開(kāi)源社區(qū)當(dāng)中。有可能你們?cè)诮缑嫔峡床坏紸RP防火墻,但是可以看到實(shí)時(shí)防火墻這個(gè)功能,這個(gè)獨(dú)立出來(lái)的獨(dú)立作品,實(shí)際上是大功能當(dāng)中的一個(gè)輔功能。
3.開(kāi)源之后,金山衛(wèi)士代碼還做更新維護(hù)嗎?比如說(shuō)金山衛(wèi)士自己升級(jí)了,但是開(kāi)源代碼會(huì)跟著升級(jí)嗎?
回答:這個(gè)問(wèn)題實(shí)際上剛才已經(jīng)回答了,當(dāng)全部開(kāi)源了之后,我們包括開(kāi)發(fā),包括產(chǎn)品,逐漸逐漸都會(huì)以開(kāi)源社區(qū)為核心,我們真正的發(fā)放產(chǎn)品,它用的代碼就是復(fù)合產(chǎn)品。也就是說(shuō),未來(lái)我們會(huì)先更新開(kāi)設(shè)具體的代碼,開(kāi)放給社區(qū)的成員,優(yōu)先去編輯、測(cè)試和使用,會(huì)合并到金山衛(wèi)士。這跟正常的,現(xiàn)在比較成功的開(kāi)源廠商,比如說(shuō)LINUX、火狐,他們這些都是一樣,都是先在社區(qū)版本當(dāng)中升級(jí)特別特別多的功能,大家覺(jué)得哪些好,哪些不好,把好的留下來(lái)放在商業(yè)版本中發(fā)出去,是這樣的關(guān)系。
4.金山衛(wèi)士開(kāi)源社區(qū)開(kāi)放了他云安全的HR,能不能為云安全的HR開(kāi)發(fā)自己的產(chǎn)品?
回答:首先,這是計(jì)劃當(dāng)中的,現(xiàn)在還沒(méi)有投放,還沒(méi)來(lái)得及開(kāi)放。因?yàn)槲覀兛紤]到,這么做好比谷歌的dog,那些云安全或者云存儲(chǔ)的問(wèn)題。我們肯定會(huì)開(kāi)放,但現(xiàn)在還沒(méi)開(kāi)放,你還沒(méi)有看到相關(guān)的HR的信息,詳盡的測(cè)試已經(jīng)交給我們幾十個(gè)OEM產(chǎn)品的接手之后,才能安全的開(kāi)放給大家。開(kāi)放了之后,因?yàn)檫@個(gè)接口,包括接口和接口的后面,兼容licenses的這個(gè)許可證來(lái)開(kāi)放。比如說(shuō)你拿我們的接口,去開(kāi)發(fā)自己的產(chǎn)品,去賺錢(qián),太好了,我們期望將來(lái)客戶這么用金山的安全軟件。這么說(shuō)夠明確了,我們期望越來(lái)越多的人,利用我們的云安全監(jiān)測(cè),去開(kāi)發(fā)適合于自己的,適合于各種各樣情景的安全軟件,因?yàn)槲覀兊拈_(kāi)源的目的,是讓整個(gè)互聯(lián)網(wǎng)越來(lái)越好,賺錢(qián)是個(gè)次要的目的。所以,這個(gè)非常好,密切等待它的開(kāi)放,我是派送社區(qū)的,我也在等著用這個(gè)接口,來(lái)開(kāi)發(fā)一些比如說(shuō)跨平臺(tái)的安全,或者說(shuō)安全腳本。
5.金山衛(wèi)士開(kāi)源它的目的是為了聯(lián)合其他的軟件廠商,來(lái)對(duì)抗病毒?
回答:我們聯(lián)合是我們期待的一個(gè)結(jié)果,對(duì)抗是我們無(wú)奈的不想選擇的一種行為。也就是說(shuō)金山開(kāi)源的目的不是為了對(duì)抗,最后帶來(lái)的結(jié)果會(huì)不會(huì)占領(lǐng)更多的市場(chǎng)?這是期待的,但是不會(huì)把這種期待轉(zhuǎn)變成赤裸裸的這種引導(dǎo)也好、教唆也好等等,放在開(kāi)源社區(qū)當(dāng)中,這個(gè)開(kāi)源社區(qū)是一個(gè)單純的技術(shù)開(kāi)源社區(qū),安全技術(shù)開(kāi)源社區(qū),它的目的跟所有的開(kāi)源社區(qū)是一樣的,為了追求安全對(duì)抗的極致,最好的代碼,最好的人,最舒服的社區(qū)文化。如此而已。隨著金山的開(kāi)源,其他廠商會(huì)有什么反映?未來(lái)會(huì)怎么樣?一塊兒期待。
6.這個(gè)問(wèn)題是很多人聽(tīng)到金山衛(wèi)士開(kāi)源之后第一個(gè)想法,是不是假的開(kāi)源?如果我們的代碼發(fā)行了自己軟件產(chǎn)品,或者服務(wù)的產(chǎn)品,會(huì)不會(huì)有麻煩呢?
回答:這個(gè)我們想怎么做,當(dāng)然開(kāi)源之后就不是金山能夠控制的了,為什么這么說(shuō)?因此我們選擇了法律來(lái)保護(hù)自身,和所有有共性的大家的利益。這個(gè)法律是什么呢?就是許可證。只要大家的行為,吻合Apache和licenses2.0的許可,那么金山?jīng)]有權(quán)利去進(jìn)行任何干預(yù),甚至我們會(huì)非常高興全力幫助你發(fā)行自己的軟件,發(fā)行自己的服務(wù),發(fā)行自己的系統(tǒng)。看一下licenses,真的,因?yàn)槲覀儺?dāng)初選哪個(gè)licenses,我是想干脆用GPR的,后來(lái)發(fā)覺(jué)GPR的有很大傳染性,如果你同時(shí)開(kāi)發(fā)了,基于我們的開(kāi)發(fā)了自己的作品,那你也變成GPR了,那操作上可能會(huì)更加復(fù)雜。所以,我們選擇了更加寬容apache licenses,那么用它的代碼,發(fā)行一個(gè)新的產(chǎn)品之后,這個(gè)代碼不能跟以前毒霸一樣的,是不一樣的,沒(méi)問(wèn)題。apache licenses允許。所有對(duì)于未來(lái)怎么利用金山開(kāi)源社區(qū)當(dāng)中代碼的有任何疑慮,我唯一一個(gè)建議是什么呢?看一下apache licenses的內(nèi)容,我們還是需要遵紀(jì)守法我們既然選擇了apache licenses,肯定會(huì)老老實(shí)實(shí)遵循它的規(guī)章。
7.金山衛(wèi)士開(kāi)源之后,會(huì)不會(huì)學(xué)QQ一樣,進(jìn)行捆綁式的安裝?
回答:這個(gè)問(wèn)題我從社區(qū)大媽角度來(lái)說(shuō)是這樣的,捆不捆綁不是金山說(shuō)了算,因?yàn)榈綍r(shí)候我們的代碼都是基于社區(qū)代碼去進(jìn)行發(fā)行的,這樣這么多社區(qū)成員,社區(qū)是一個(gè)民主的環(huán)境,如果大家都同意支持金山這么做,有可能會(huì)捆綁。如果大家覺(jué)得不同意這樣,金山就沒(méi)法這么做,是一個(gè)民主的開(kāi)放的自主社區(qū)。到時(shí)候金山,金山衛(wèi)士也是基于這個(gè)開(kāi)源社區(qū)代碼進(jìn)行的商業(yè)發(fā)行,他用這些代碼,也用apache licenses的需求,如果到時(shí)候金山衛(wèi)士有更好的合作,他們說(shuō)綁定就綁定,跟大家基于開(kāi)源社區(qū)代碼做一些產(chǎn)品,沒(méi)什么關(guān)系。就是捆綁與否,這個(gè)是商務(wù)行為,不是社區(qū)的自主行為。
8.開(kāi)源之后,肯定會(huì)被高智商的人發(fā)現(xiàn)漏洞,這種情況下怎么去保護(hù)它?
回答:開(kāi)源之后,有可能會(huì)有業(yè)余的人,或者競(jìng)爭(zhēng)對(duì)手也好,或者病毒集團(tuán)也好,利用開(kāi)源的這些代碼,衛(wèi)士或者說(shuō)毒霸產(chǎn)品線,來(lái)?yè)p傷用戶的利益是不是?好。還是一樣,我現(xiàn)在開(kāi)源出來(lái)的是所有非對(duì)抗性代碼部分,非對(duì)抗性代碼部分是什么意思?就是說(shuō)凡是跟用戶的安全保護(hù)的部分,都能夠開(kāi)源,現(xiàn)在開(kāi)源全是輔助,包括系統(tǒng)管理,加速,還有軟件管理等等這些。通過(guò)這些代碼,肯定會(huì)有漏洞所在,這個(gè)我承認(rèn),但是這些部分的組件輔助功能,它的漏洞可以說(shuō)很難影響到用戶的安全,因?yàn)榘踩珜?duì)抗這部分沒(méi)有開(kāi)源。當(dāng)然,如果有人想利用我們這些前端應(yīng)用類的代碼,變成跟微軟后門(mén)一樣進(jìn)行入侵,那么請(qǐng)參考apache licenses法則。我們開(kāi)源了,以前只有我們幾十個(gè)測(cè)試人員,來(lái)保衛(wèi)這些漏洞不會(huì)被利用,那么現(xiàn)在開(kāi)源出去了,整個(gè)社區(qū)幾千個(gè)人,共同來(lái)快速發(fā)現(xiàn)它,補(bǔ)足它就行了。這點(diǎn)正是開(kāi)源社區(qū)的獨(dú)立所在,魅力所在。
相關(guān)新聞:
“金山衛(wèi)士開(kāi)源計(jì)劃”啟動(dòng)
金山開(kāi)源:互聯(lián)網(wǎng)安全的大同理想