“安全”这个热词:应避免使用还是该更直接了当?
创始人
2024-03-02 17:46:40
0

思考一下,如何在你的开源项目中真正定义安全性吧。

科技行业以创造“热词”而小有名气,当然,其他行业也是如此。譬如,“故事驱动”和“轻规则”是当下流行的桌游概念,“解构”的汉堡和墨西哥卷饼在高级餐厅颇受欢迎。然而,技术热词的问题在于,它们可能直接影响你的生活。当某人标榜应用程序“安全”,以此来吸引你使用他们的产品,产品实际上是在暗示一种承诺:“安全”的含义就是它是安全的,它值得你的使用与信任。但问题是,“安全”这个词可能指的是许多事情,技术行业常将它用作一个过于泛化的术语,以至于它逐渐失去了实际含义。

由于“安全”一词可能含义丰富,也可能一无是处,使用它就需要慎之又慎。事实上,最好是尽量避免使用这个词,取而代之的是,诉诸你真正要表达的东西。

当 “安全” 意味着加密

有时候,“安全” 会被作为 加密 的非常不明确的简短表述。在这种情况下,“安全” 指的是,对于外部观察者想要窃听你的数据,要经过一定的困难。

避免这样表述:“本网站稳如磐石且安全无忧。”

听起来很棒?你可能会想象一个拥有多重二次验证、零知识证明数据存储以及坚决的匿名策略的网站。

你可以这么说:“本网站承诺有 99% 的在线时间,并且其流量都通过 SSL 进行加密和验证。”

这样一来,承诺的含义变得清晰了,同时也明确了实现 “安全” 的方法(即使用 SSL)以及 “安全“ 的作用范围是什么。

注意,这里并未对隐私或匿名做出任何明确的承诺。

当 “安全” 意味着访问限制

有时,“安全” 这个词是指应用程序或设备的访问权限。如果没有明确的解释,“安全” 可能涵盖从无效的“隐蔽即安全”模式,到简单的 htaccess 密码,直到生物识别扫描器等各种概念。

避免这样表述:“我们已经为你防护好了系统。”

你可以这么说:“我们的系统采用了二步验证法。”

当 “安全” 意味着数据存储

“安全” 这个词也可以指你的数据在服务器或设备上的储存方法。

避免这样表述:“这个设备在数据存储上考虑了安全因素。”

你可以这么说:“这个设备利用全盘加密技术来保护你的数据。”

当提到远程存储时,“安全” 可能更多指的是谁可以访问存储数据。

避免这样表述:“你的数据是安全的。”

你可以这么说:“你的数据经过 PGP 加密,仅你持有私钥。”

当 “安全” 意味着隐私

今天,“隐私” 一词几乎和 “安全” 一样宽泛且模糊。一方面,“安全” 似乎必然就涉及 “隐私”,然而,这仅在 ‘安全’ 有明确定义时才成立。是因为设有密码阻止外人进入所以称之为私有吗?还是因为数据已加密且仅你拥有密钥所以归为私有?又或者,由于存储你数据的厂商除了 IP 地址外对你一无所知,这才算是私有?光是口头声明 “隐私”,就像未经说明就声明 “安全” 一样,是不够的。

避免这样表述:“你的数据在我们这里是安全的。”

你可以这么说:“你的数据经 PGP 加密,且只有你拥有私钥。我们不需要你的任何个人信息,唯一能识别你的只有你的 IP 地址。”

一些网站会声明 IP 地址在日志中保留期限,及非经法律授权绝不向执法部门交出用户数据等诸多承诺。虽然这些并不属于技术 “安全” 的范畴,但它们全都涉及的是信任度,你不能将这些看作是技术规格。

明确所说

科技是个复杂的话题,极易引发混淆。沟通是至关重要的,虽然有时候简拼和专有名词在某些场合可能管用,但通常来说,讲明白总是比较好的。当你对你的项目的 “安全” 感到自豪,不要只用模糊的词语进行简述。向其他人明确你具体做了什么来保护你的用户,同时也要明确你认为哪些事物已超出你的考量范围,并要经常进行这样的沟通。“安全” 是个好特点,但它的涵盖面过广,所以请勿畏于夸赞自己在某个具体方向上的特别之处。

(题图:MJ/b8cc54ee-5556-4106-b9fa-b08539452aa7)


via: https://opensource.com/article/22/9/security-buzzword-alternatives

作者:Seth Kenlon 选题:lkxed 译者:ChatGPT 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

相关内容

欧洲多国及欧盟领导人发表联...
当地时间15日,德国、法国、英国、意大利、波兰等多个欧洲国家领导人...
2025-12-16 10:17:10
山东淄博一地突然巨响,有网...
12月9日,山东淄博张店区,多名网友称中午12点左右听到了巨响,还...
2025-12-09 22:16:45
被特朗普批评后,泽连斯基:...
【文/观察者网 陈思佳】当地时间12月7日,美国总统特朗普公开表达...
2025-12-09 09:14:39
摩尔线程卖的不是显卡,是A...
文|商业不许冷 如果你在12月5日早上中了摩尔线程的一签,恭喜你...
2025-12-08 23:16:47
佩斯科夫:美国家安全战略不...
据央视新闻消息,12月7日,俄罗斯总统新闻秘书佩斯科夫表示,最新发...
2025-12-08 06:44:25
Debian与Ubuntu...
在众多Linux发行版中,Debian和Ubuntu无疑是最受欢迎...
2025-12-05 10:46:28

热门资讯

《Apex 英雄》正式可在 S... 《Apex 英雄》现已通过 Steam Deck 验证,这使其成为支持 Linux 的顶级多人游戏之...
Helix:高级 Linux ... 说到 基于终端的文本编辑器,通常 Vim、Emacs 和 Nano 受到了关注。这并不意味着没有其他...
如何在 Github 上创建一... 学习如何复刻一个仓库,进行更改,并要求维护人员审查并合并它。你知道如何使用 git 了,你有一个 G...
JStock:Linux 上不... 如果你在股票市场做投资,那么你可能非常清楚投资组合管理计划有多重要。管理投资组合的目标是依据你能承受...
使用 KRAWL 扫描 Kub... 用 KRAWL 脚本来识别 Kubernetes Pod 和容器中的错误。当你使用 Kubernet...
从 Yum 更新中排除特定/某... 作为系统更新的一部分,你也许需要在基于 Red Hat 系统中由于应用依赖排除一些软件包。如果是,如...
硬核观察 #1245 Open... #1 OpenAI 悄然删除禁止将 ChatGPT 用于 “军事和战争” 的禁令在 1 月 10 日...
什么是 KDE Connect... 什么是 KDE Connect?它的主要特性是什么?它应该如何安装?本文提供了基本的使用指南。科技日...
Epic 游戏商店现在可在 S... 现在可以在 Steam Deck 上运行 Epic 游戏商店了,几乎无懈可击! 但是,它是非官方的。...
如何理解Apache 2.0许... 提要:Apache 2.0许可证中的专利许可条款使得开源代码可以安全使用,但它经常被误解。Apach...