欢迎回来
登录你的知识库账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属知识库
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

notebasewww.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v0.8.7 · 知识库
笔记
KnowledgeBase
网络无边,知识有迹。
0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →
>
笔记
0
加载中...
工具
0
此页用于记录用户反馈问题后的每一次改进
笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势
// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

FCC委员公开征询:IoT安全更新期限应否成为强制标签?

1970/1/1网络安全

美国FCC委员呼吁公众参与IoT设备安全更新期限的规则制定,旨在通过标签制度解决设备安全支持缺失问题。

背景:IoT安全更新的普遍困境

物联网(IoT)设备的安全漏洞问题长期困扰着信息安全领域。无论是家用路由器、智能摄像头,还是工业传感器,严重漏洞层出不穷,而设备厂商在漏洞披露后的响应往往迟缓甚至完全缺席。即便厂商愿意发布补丁,许多设备在设计阶段就没有考虑到后续更新能力,硬件或固件架构的限制让补丁根本无法落地。

更令人担忧的是,设备的生命周期管理混乱:厂商可能早在消费者还在正常使用设备时就宣布停止支持;销售环节从未明确告知设备的支持期限;甚至有些厂商悄无声息地终止更新,连主动的通知都欠奉,用户根本无法判断自己的设备是否仍然处于安全防护之下。

这种状况并非偶然,而是行业普遍存在的系统性失灵,它意味着大量设备处于"裸奔"状态,成为僵尸网络、勒索软件和各种恶意活动的温床。

提案起源:从强制更新到标签披露

本文作者 Nathan Simington 是美国联邦通信委员会(FCC)的共和党委员。他长期主张FCC应当强制设备厂商在合理时间内为其设备提供安全更新。然而,FCC的权力架构决定了他无法单方面把这一提案推向表决——只有FCC主席才能发起正式规则制定程序。

虽然强制更新未能落地,但Simington成功说服了他的同僚们,在一个更为温和的提案中支持了相关举措。FCC近期发布了一份《拟议规则制定通知》(Notice of Proposed Rulemaking, NPRM),提出建立面向联网设备的网络安全标签计划。如果制造商的产品满足特定安全标准,就可以在包装上加贴FCC网络安全标签,类似能源之星或营养成分标签。

Simington在NPRM中力推的一项关键标准是:制造商必须在标签上披露该产品将获得多长时间的安全更新。这不仅是为了让消费者在购买时获得透明信息,更意味着一旦厂商做出承诺,该承诺将具有法律约束力——在合同纠纷、侵权诉讼以及其他法律框架下均可作为追责依据。Simington相信,这种可执行性远比口头承诺有力。

他在FCC的官方声明中详细阐述了这一立场(见[原文链接3])。

阻力:厂商游说与政策僵局

然而,现在宣布胜利还为时过早。许多制造商反对在安全更新上做任何承诺,即使是自愿性质的标签披露。这些厂商在FCC内部拥有广泛的人脉和资源,他们的监管律师精通规则流程,能够在提案阶段就有效削弱条款力度。

FCC和白宫在制定政策时,通常会权衡各方利益。如果整个过程中只听到制造商的声音——他们强调成本、供应链复杂性和消费者选择自由——那么最终规则很可能会被稀释到毫无意义。

Simington明确表示,他们需要听到来自技术社区的真实声音。信息安全从业者亲身经历过那些不安全的协议、泄露的私钥、糟糕的固件设计;他们见证过无数次的安全预警被忽视,漏洞被反复利用。

当普通人问"为什么这些事没有规则约束?"时,这次NPRM就是回答这个问题的机会。如果信息安全社区不在此时发声,公众只会继续错误地认为一切正常——毕竟设备标签上什么都没写,谁也不知道自己买的东西将来会不会变成安全问题。

反过来,如果技术人员在正式记录中提出意见,而政府依然无所作为,那么这些记录将成为永久的互联网证据,未来可以用于问责和推动变革。

行动指南:如何在FCC提交正式评论

要想影响最终规则,公众必须在 2023年9月25日东部时间午夜前 在FCC的电子评论系统中提交意见。如果评论是直接回应其他评论的论点,截止日期可延长15天,至2023年10月10日。

提交过程非常简便:

  • 访问:https://www.fcc.gov/ecfs/search/docket-detail/23-239
  • 点击"提交"(File)
  • 选择"快速评论"(Express comment,直接在文本框输入)或者"标准评论"(Standard comment,上传PDF文档)

无论哪种方式,FCC都有法律义务考虑每条正式提交的评论。评论内容不必拘泥格式,但请尽量清晰、条理分明,让律师也能看懂。Simington特别指出:所有选项都在桌上,不要自我审查,但也要确保论据逻辑易于理解。

如果你的职业背景、专业学位、年工作经验等信息能增强评论的可信度,请务必注明,虽然不是必需条件——唯一必要的资格是作为关心此事的公众成员。

Simington的AMA环节中透露,他的法律顾问Marco Peraza——一位从软件工程师转行网络安全律师的专家——也会协助阅读和回复评论。他个人对意见持开放态度,愿意被说服,也欢迎新想法。

技术笔记:为什么这个政策对信息安全至关重要

1. 安全更新的经济激励问题

制造商缺乏动力在设备售出后继续提供更新。设备是一次性收入,而更新是长期成本。这导致了"销售即抛弃"的商业模式,在产品发布一两年后就迅速转移研发资源。标签披露机制将市场力量引入安全支持——消费者会偏好那些承诺更长久支持的品牌,从而激励厂商在竞争压力下自愿延长支持期限。

2. 法律可执行性的价值

目前,几乎没有任何合同或法律规定厂商必须为物联网设备提供安全更新。即使产品因漏洞被大规模攻击,受害用户也很难在法庭上追责。如果支持期限被印在标签上,它就构成了厂商对消费者的明示承诺,可以在集体诉讼中作为有力证据。这种法律杠杆将比技术审计更有效。

3. 英国和欧盟的对照

类似监管已在其他法域落地。英国在2022年出台了《产品安全和电信基础设施法案》,要求制造商在销售时声明支持期限,联系漏洞供应商。欧盟《无线电设备指令》也载有网络韧性要求。美国采取基于自愿标签的途径,虽然更市场化,但如果能配合严格的标准和监管执法,也能产生足够威慑。

4. 对开发者社区的行动要求

HN上的很多读者正是日常面对这些设备的漏洞报告的人。这次提案为技术社区提供了直接影响政策的机会。FCC委员主动在HN上进行AMA,就是信号:他们需要一手的技术经验来对抗厂商游说。如果技术人员不发声,决策者只能依赖厂商提供的“中性”数据。评论截止日期紧迫,值得快速组织语言提交。

原帖全文(精译)

以下为Simington委员在HN上发布的完整内容翻译,保留其语气和全部信息:


大家好,我是FCC委员Nathan Simington。今天我来讨论IoT设备的安全更新问题,以及你们如何通过向FCC提交评论来产生影响。

如各位所知,IoT中严重漏洞普遍存在,而补丁从发布到最终用户设备往往耗时不短——即使厂商愿意发布更新,且设备当初就设计为可接收更新。企业可能在消费者仍在使用的很久之前就停止支持设备;支持期限通常不在销售时告知;有时停止支持甚至根本不通知,导致即使是有意留心的用户也不确定自己的设备是否安全。

我一直主张FCC要求设备制造商在合理时间内以安全更新支持设备。但我不是机构主席,无法将这样提案提请表决。但我说服了同事,初步支持一个稍微温和的多层次的解决方式。

FCC近期发布了针对联网设备网络安全标签计划的《拟议规则制定通知》。如果产品达到特定安全标准,制造商可在其上加贴FCC网络安全标签。我争取的关键标准之一就是披露安全更新支持期限。我希望除了让消费者获得更好信息外,标签上承诺(包括支持期限)将在合同法和侵权法及其他法律下可合法执行。你们可在我的完整声明中阅读详情。

但宣布胜利为时过早。许多制造商反对对安全更新做出任何承诺,即使自愿性质的也一样。这些制造商在FCC大量投入,并聘请老练的监管律师。除非FCC和白宫听到消费者及技术人员的声音,否则他们不会采取强硬立场。

简而言之,他们需要听到你们的声音。你们经历过不安全的协议、泄露的私钥、其他骇人的安全现状。你们看到漏洞一再重演,尽管警告不断。人们会问“为什么没有规则管这些东西?”这次就是你们公开记录并告诉立法者“规则应当如何”的机会。如果信息安全群体不把这个问题变成议题,公众将继续错误地假设一切都好。但如果你们留下了记录而政府未能采取行动,这种失败将永远以互联网记录的形式存在。

如果想影响过程,请在2023年9月25日(美东时间午夜)之前提交评论。提交简单:访问...点击填入“快速”评论(文本框)或“标准”评论(上传PDF)。无论哪种方式,FCC必须考虑你们的论点。所有方案都在议桌上,请别保留,但让论证尽量清晰,即使律师也能理解。如果你有资质(行业、学历、年经验等)加强可信用,务必提及,但唯一必须的资质是作为感兴趣的公众成员。

我在此倾听和学习。AMA。请随意提问关于此或相关问题,我会尽量回答。请求各位围绕安全主题。我的法律顾问Marco Peraza,一位从安全软件工程师转行的网络法律师,也会回答问题。我乐于接受你们的想法(甚至愿意被说服),也希望我的FCC同僚们同样开放。谢谢!

编辑:问答结束,但请继续讨论。感谢各位的优质意见。别忘了提交评论,以确保论点被委员会完整考虑。


后续行动

虽然此讨论已结束,但NPRM流程仍在继续。技术社区可以持续关注FCC关于A类和B类评论的后续提交。同时,可以关注各安全组织如EFF、IEEE的标准呼吁,以及未来规则成熟后的法律挑战。

如果你错过了这个截止期,未来仍有其他规则制定进程可以参与。FCC的博客和事件页面上会定期发布拟议规则通知。

参考资料

  • 原帖链接(HN讨论)
  • Simington呼吁强制安全更新的声明
  • FCC拟议标签计划通知
  • Simington的完整意见

本文基于HN公共讨论翻译改写,用于技术知识传播,不构成正式政策建议。

编写使用方法
Markdown 格式 · Ctrl+Enter 确定
新建笔记
预览
数据表格
点击单元格编辑 · Tab 移动
A1fx
Sheet1
BIH1H2≡🔗</>
隐私提醒

取消
编辑工具
取消