SecTor 2025 | Hacking Policy for the Public Good
三句話摘要
前加拿大政府資安官員 Tanya Jansen 呼籲政府建立強制性安全編碼政策,並分享長達數年的游說歷程。 沒有強制、具體的安全編碼政策,等同於讓數十萬開發人員在沒有說明書的情況下建造國家基礎設施——Tanya 的案例證明,改變必須由公民主動施壓才會發生。 政策不具體等於沒有政策:加拿大政府現有指引僅說「應遵循安全設計原則」卻無任何實例,導致130萬科技工作者中超過60萬名開發人員毫無安全編碼指引可依循。
重點整理
重點- 1
政策不具體等於沒有政策:加拿大政府現有指引僅說「應遵循安全設計原則」卻無任何實例,導致130萬科技工作者中超過60萬名開發人員毫無安全編碼指引可依循。
- 2
軟體安全是國家風險,不只是技術問題:政府網站宕機會造成民眾恐慌、上街示威,稅務系統漏洞已導致集體訴訟;講者認為當前資安策略過度聚焦網路層與硬體,忽略驅動整個國家運作的軟體本身。
- 3
問責機制缺失導致違規常態化:資料洩漏只有達到「重大違規」門檻才有法律義務揭露,講者估計每一起公開事件背後有100至300起未申報的違規事件。
- 4
外包商是政策盲區:承包商不受政府IT安全政策約束,但近年已有部分採購合約開始要求承包商需完成安全培訓,才允許操作政府系統,此趨勢正在改變現況。
實用技巧與重點
乾貨- 加拿大約有 130萬科技工作者,其中超過 60萬名軟體開發人員,幾乎無安全培訓
- CRA 2020年撞庫攻擊(credential stuffing)影響 50萬名加拿大人
- 加拿大政府2025年承認隱匿 42起重大資安違規事件
- 講者政策文件:9頁、54條具體安全建議,涵蓋Web與非Web應用,語言/框架無關
- 請願書目標:90天內500個簽名,達標後可在議會正式發言
- 撞庫防禦具體措施:速率限制(rate limiting)、登入失敗日誌與告警、密碼 SHA-1 雜湊後查詢 haveibeenpwned.com
- NIST 安全編碼建議:僅 6-7條,且多為高層次原則,缺乏操作細節
- 澳洲 cyber.gov.au 剛發布安全軟體開發指引(含培訓要求條款),可參考
- 政策常青化建議:政策指向「標準文件」,標準每年更新,避免政策頻繁修訂
- 工具:OpenID Connect 例外處理案例說明政策需具備彈性
結論
結論“沒有強制、具體的安全編碼政策,等同於讓數十萬開發人員在沒有說明書的情況下建造國家基礎設施——Tanya 的案例證明,改變必須由公民主動施壓才會發生。”
完整解析
詳細Tanya Jansen 在加拿大政府服務13.5年,曾主導2015年大選安全工作、執行反恐任務、對總理官網進行合法滲透測試。2018年離職後,她以義工身份持續遊說,試圖從外部推動政府改善軟體安全政策。這場演講是她多年努力的公開紀錄,也是一封寫給政策制定者的公開抗議信。
她的核心論點是:「如果不明確告訴開發人員我們要什麼,就得不到我們要的。」加拿大目前的安全指引僅以「應遵循安全設計原則」帶過,不舉任何例子;現有最佳文件《軟體安全實踐準則》僅四條與安全編碼相關,且全部非強制。沒有全政府漏洞揭露機制、沒有漏洞賞金計畫、沒有教育訓練要求。相較之下,美國有 CISA 與 NIST,澳洲 cyber.gov.au 剛發布包含培訓要求的具體指引——但加拿大政府整體層級至今仍是空白。
為解決這個問題,Tanya 自行撰寫了一份9頁、54條的安全編碼政策,設計上語言無關、框架無關,涵蓋 Web 與嵌入式系統,並免費公開。她的游說路徑包括:寫信給稅務局和總理辦公室(被無視)、接受 CBC 採訪、撰寫部落格、在渥太華研討會上當面質問 CRA 資訊長(對方承諾回覆但未履行)、與前國會議員 Alistair MacGregor 聯名寫信、拜訪財政委員會秘書處(被告知「改變不可能」)。在 Defcon 演講後,她終於獲得兩名現任國會議員的回應,下一步是收集500個簽名向下議院提交請願書,取得正式發言權。
演講尾聲,她點出三個結構性問題:大學不教安全編碼、外包商不受政策約束(但此情況正因合約要求而改變)、政府傾向關注網路與硬體層而忽略軟體層。她對現場聽眾的行動呼籲是:聯絡各自的國會議員、在工作單位採用她的政策、推動大學增設安全編碼課程,並簽署請願書。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。


