新酷產(chǎn)品第一時間免費試玩,還有眾多優(yōu)質(zhì)達人分享獨到生活經(jīng)驗,快來眾測,體驗各領(lǐng)域最前沿、最有趣、最好玩的產(chǎn)品吧~!下載客戶端還能獲得專享福利哦!
作者:鐵流
2020年初,微軟宣告對 Win7 系統(tǒng)停止官方技術(shù)支持、軟件更新和安全問題修復(fù)。在當(dāng)下中國政府、企業(yè)和個人用戶大量使用Win7的情況下,微軟停止對Win7的維護,影響可謂深遠。鐵流認為,要在相關(guān)單位和企業(yè)進行Win7替換,必須結(jié)合實際情況循序漸進。不宜搞行政指令強推,或搞大干快上。而應(yīng)當(dāng)以是否具備實現(xiàn)安全可控的能力為基準,在確定一定門檻的基礎(chǔ)上,讓用戶和市場去選擇。國產(chǎn)操作系統(tǒng)的發(fā)展必須尊重客觀規(guī)律,相關(guān)部門宜基于市場的現(xiàn)實狀況制定游戲規(guī)則。

微軟停止對Win7技術(shù)支持 安全隱患與日俱增
在2015年,微軟推出了Win8,不知是Win7太過成功,還是用戶已經(jīng)習(xí)慣了XP和Win7,使Win8在問世之后遭遇了滑鐵盧。如今,Win10遭遇了Win8相同的問題,在發(fā)布Win10的時候,微軟定了一個小目標,3年達到10億用戶。然而,Win10如今的用戶數(shù)為7億人,雖然成為繼Win7之后第二大操作系統(tǒng),但與微軟的期待仍有差距。軟件是有生命周期的,也是在不停升級換代的,從軟件版本管理角度,也不可能無限維護某個舊版本。因此,微軟停止對Win7技術(shù)支持有利于促使客戶把Win7升級到Win10,并降低軟件維護成本。
一直以來,Win7 被認為是安全的,主要是因為相關(guān)單位審查了Win7 的源代碼后,沒有發(fā)現(xiàn)嚴重的后門和安全隱患。之后Win7 被列入政府采購名錄,并在政府、國企、事業(yè)單位中大批量應(yīng)用。不過,在微軟放棄對Win7的技術(shù)支持之后,Win7的安全隱患與日俱增。
就在微軟剛剛宣布放棄對Win7的技術(shù)支持后,安全研究人員就發(fā)現(xiàn)了0day漏洞,此次捕捉到的0day漏洞洞可以分別利用IE、火狐等瀏覽器進行攻擊,植入病毒或?qū)δ繕诉M行監(jiān)控。目前,這個漏洞已經(jīng)被反饋給了微軟,但微軟對此無動于衷,未針對IE做出更新,相比之下,火狐瀏覽器已經(jīng)針對這一漏洞進行了修復(fù)。微軟之所以對新漏洞無動于衷,究其原因還是基于商業(yè)邏輯,通過各種方式“逼迫”用戶放棄Win7,選擇Win10。
當(dāng)下,政府和國企大量裝載Win7,其中關(guān)鍵信息基礎(chǔ)設(shè)施Win7占有率達到了60%以上,部分行業(yè)甚至可以達到70%。在微軟停止對Win7進行技術(shù)支持情況下,攻擊者可以利用Win7的漏洞危害中國政府和企業(yè)的信息安全。
2017年,永恒之藍就在全球大規(guī)模爆發(fā),近年來,利用Win7系統(tǒng)漏洞正頻繁出現(xiàn)。由于Win7市場份額巨大,在微軟放棄技術(shù)支持后,必然被全球黑客戳的千瘡百孔,隨著時間的推移,Win7的安全隱將患與日俱增。

Win7、Win10、Linux三個選擇利弊分析
當(dāng)下,我們有三個選擇,一是繼續(xù)延用Win7,甚至是老版本W(wǎng)in XP;二是把系統(tǒng)升級到Win10;三是把系統(tǒng)從Win切換到Linux。鐵流認為,三個選擇各有利弊。
首先是繼續(xù)使用Win7。這是成本最低的方案,因為軟件和硬件都不用變,用戶也不需要改變自己的使用習(xí)慣。但安全風(fēng)險會隨著時間推移越來越大,對于個人用戶而言,繼續(xù)使用Win7是最具性價比和可行性的選擇,但對于政府和國企而言,替換Win7勢在必行,時間拖得越久,風(fēng)險越大。
其次是使用Win10。好處是既可以替換掉Win7,又不會像切換到Linux那樣付出高額平臺遷移成本。不足之處為Win10是由微軟開發(fā)的,如何吃透Win10的技術(shù),掌握Win10技術(shù)細節(jié)是一大難題。
三是切換到Linux上。這個做法好處是可以徹底和微軟做切割,但不足也非常明顯,那就是國產(chǎn)Linux操作系統(tǒng)不成熟,用戶體驗達不到Windows的水平,且缺乏軟件生態(tài),平臺遷移的資金成本和時間成本非常高。另外,Linux雖然開源,但開源未必等于安全可控。Linux在安全方面相對于Windows的并無多少優(yōu)勢。

國產(chǎn)Linux本質(zhì)上是“舶來品”
當(dāng)下,有一種觀點認為,國產(chǎn)Linux操作系統(tǒng)基于Linux發(fā)行版進行修改是自主研發(fā),鐵流認為,這種觀點是值得商榷的。
從本質(zhì)上看,Linux是“舶來品”。雖然Linux是開源的,但國內(nèi)公司貢獻的代碼相對有限,國內(nèi)諸多Linux操作系統(tǒng)公司實力有限,所做的工作并非是自建內(nèi)核,或從內(nèi)核搭建的系統(tǒng),而是修改別人的發(fā)行版(Fedora、Debian),也就是不少網(wǎng)友調(diào)侃的“換皮”。
國產(chǎn)Linux操作系統(tǒng)必須緊跟國外Linux開發(fā)者和英特爾、IBM/紅帽等公司。國產(chǎn)Linux是從國際社區(qū)獲得源代碼,然后基于這些源代碼略作修改開發(fā)的操作系統(tǒng),雖稱其為“國產(chǎn)”,但談不上有多“自主”。
當(dāng)下,國產(chǎn)Linux操作系統(tǒng)做大的問題是開發(fā)能力弱,不要說像紅帽那樣自己搞一個Fedora,即便是在Linux內(nèi)核更新和OS版本號更新上,能夠與上游保持同步都非常吃力。真正的自主操作系統(tǒng),如果可能的話,自然是從內(nèi)核從零開始自己寫,退而求其次,那么則是學(xué)蘋果或紅帽那樣,基于BSD、Linux內(nèi)核開發(fā)自己的操作系統(tǒng)。對于基于Linux發(fā)行版再做修改的OS,只能冠以國產(chǎn),不適合標榜自主可控。如對此有異議,鐵流只問一句,國內(nèi)哪家Linux操作系統(tǒng)廠商敢保證,已經(jīng)吃透Linux所有技術(shù)細節(jié),自己的產(chǎn)品不存在后門呢?
開源不等于安全 安全可控的關(guān)鍵在于技術(shù)和能力
誠然,由于Linux開源狀態(tài)下,全球安全研究人員都可以進行審查,使其“相對透明”,“相對安全”,但Linux連續(xù)不斷被發(fā)現(xiàn)存在漏洞,也說明開源軟件并不等于無懈可擊。
由于Linux的代碼大部分都是洋人寫的,且代碼審核的權(quán)限絕大部分不在中國人手里,以及即便將Linux內(nèi)核視為“無懈可擊”,這種“換皮”的做法依然存在一定風(fēng)險了,因為從內(nèi)核變成系統(tǒng)的過程中有太多風(fēng)險,很多東西可以混進去。
另外,目前,Intel、紅帽等美國科技公司擁有較高的代碼貢獻率,而西方科技公司一貫有配合美國情報部門的傳統(tǒng)——這一點,斯諾登已經(jīng)在棱鏡事件中披露了。

因此,不排除西方科技公司在貢獻Linux代碼的時候,事先就植入了后門(這些后門被發(fā)現(xiàn)后就稱為漏洞)。甚至,不排除一些Linux代碼貢獻者本身就是CIA、FBI的特工。
這就導(dǎo)致即便Linux開源,也無法保證國產(chǎn)Linux操作系統(tǒng)的代碼中不存在西方科技公司事先埋入后門的可能性。
如果Linux在相關(guān)單位的應(yīng)用量不斷擴大,那么,無疑會失去所謂“Linux 不能跑 Windows 惡意軟件”的“天然屏障”,專門針對桌面 Linux 環(huán)境的安全風(fēng)險也將不斷被制造出來。正如當(dāng)下存在海量針對安卓系統(tǒng)的惡意軟件。
可以說,是否開源并非安全可控的關(guān)鍵,是否具備足夠強的代碼審核能力和開發(fā)能力,才是問題的關(guān)鍵所在。只有國內(nèi)企業(yè)能夠把開源代碼徹底吃透,并且能夠依賴自己的能力自我迭代,即便將來川普制裁,國內(nèi)廠商也能擺脫國外技術(shù)支持自己走下去,實現(xiàn)“青出于藍而勝于藍”,這才是真正的安全可控。
由市場去選擇 讓用戶來決定
當(dāng)下,關(guān)鍵信息基礎(chǔ)設(shè)施Win7占有率達到了60%以上,部分行業(yè)甚至可以達到70%,并且大量業(yè)務(wù)應(yīng)用基于Win7或IE瀏覽器開發(fā),短期內(nèi)遷移到其他系統(tǒng)的難度極大。對于政府、國企等對信息安全性和可靠性非常敏感的用戶,即便在行政指令下切換到Linux,也必須有一個循序漸進的過程,不可能一蹴而就。
因此,替換Win7是一個系統(tǒng)性工程,不可能通過一個紅頭文件就能在短時間實現(xiàn)。
然而,當(dāng)下一些企業(yè)已經(jīng)將OS替換作為其在資本市場呼風(fēng)喚雨的契機,各路資本寡頭也蠢蠢欲動,儼然一副國家投資,大家分肉的架勢,這并不利于相關(guān)單位實現(xiàn)信息安全可控。
目前,國產(chǎn)Linux廠商并不團結(jié),為了獲得市場優(yōu)勢過度宣傳,惡性競爭,不利于促進國產(chǎn)Linux協(xié)調(diào)發(fā)展。
長遠來看,只有能夠?qū)崿F(xiàn)技術(shù)自我迭代,自我發(fā)展才是正道,而遵從市場規(guī)律,由市場引導(dǎo),讓用戶來選擇,循序漸進,“打雞血”式的行政指令和過度干預(yù)只會引來禿鷲和鬣狗,無助于行業(yè)的健康成長和進步。