KeyFrame內部研究專用

SecTor 2025 | Hacking Policy for the Public Good

Black Hat·4月24日週五·43 min英文

三句話摘要

前加拿大政府資安官員 Tanya Jansen 呼籲政府建立強制性安全編碼政策,並分享長達數年的游說歷程。 沒有強制、具體的安全編碼政策,等同於讓數十萬開發人員在沒有說明書的情況下建造國家基礎設施——Tanya 的案例證明,改變必須由公民主動施壓才會發生。 政策不具體等於沒有政策:加拿大政府現有指引僅說「應遵循安全設計原則」卻無任何實例,導致130萬科技工作者中超過60萬名開發人員毫無安全編碼指引可依循。

重點整理

重點
  • 1

    政策不具體等於沒有政策:加拿大政府現有指引僅說「應遵循安全設計原則」卻無任何實例,導致130萬科技工作者中超過60萬名開發人員毫無安全編碼指引可依循。

  • 2

    軟體安全是國家風險,不只是技術問題:政府網站宕機會造成民眾恐慌、上街示威,稅務系統漏洞已導致集體訴訟;講者認為當前資安策略過度聚焦網路層與硬體,忽略驅動整個國家運作的軟體本身。

  • 3

    問責機制缺失導致違規常態化:資料洩漏只有達到「重大違規」門檻才有法律義務揭露,講者估計每一起公開事件背後有100至300起未申報的違規事件。

  • 4

    外包商是政策盲區:承包商不受政府IT安全政策約束,但近年已有部分採購合約開始要求承包商需完成安全培訓,才允許操作政府系統,此趨勢正在改變現況。

實用技巧與重點

乾貨
  • 加拿大約有 130萬科技工作者,其中超過 60萬名軟體開發人員,幾乎無安全培訓
  • CRA 2020年撞庫攻擊(credential stuffing)影響 50萬名加拿大人
  • 加拿大政府2025年承認隱匿 42起重大資安違規事件
  • 講者政策文件:9頁、54條具體安全建議,涵蓋Web與非Web應用,語言/框架無關
  • 請願書目標:90天內500個簽名,達標後可在議會正式發言
  • 撞庫防禦具體措施:速率限制(rate limiting)、登入失敗日誌與告警、密碼 SHA-1 雜湊後查詢 haveibeenpwned.com
  • NIST 安全編碼建議:僅 6-7條,且多為高層次原則,缺乏操作細節
  • 澳洲 cyber.gov.au 剛發布安全軟體開發指引(含培訓要求條款),可參考
  • 政策常青化建議:政策指向「標準文件」,標準每年更新,避免政策頻繁修訂
  • 工具:OpenID Connect 例外處理案例說明政策需具備彈性

結論

結論

沒有強制、具體的安全編碼政策,等同於讓數十萬開發人員在沒有說明書的情況下建造國家基礎設施——Tanya 的案例證明,改變必須由公民主動施壓才會發生。

完整解析

詳細

Tanya Jansen 在加拿大政府服務13.5年,曾主導2015年大選安全工作、執行反恐任務、對總理官網進行合法滲透測試。2018年離職後,她以義工身份持續遊說,試圖從外部推動政府改善軟體安全政策。這場演講是她多年努力的公開紀錄,也是一封寫給政策制定者的公開抗議信。

她的核心論點是:「如果不明確告訴開發人員我們要什麼,就得不到我們要的。」加拿大目前的安全指引僅以「應遵循安全設計原則」帶過,不舉任何例子;現有最佳文件《軟體安全實踐準則》僅四條與安全編碼相關,且全部非強制。沒有全政府漏洞揭露機制、沒有漏洞賞金計畫、沒有教育訓練要求。相較之下,美國有 CISA 與 NIST,澳洲 cyber.gov.au 剛發布包含培訓要求的具體指引——但加拿大政府整體層級至今仍是空白。

為解決這個問題,Tanya 自行撰寫了一份9頁、54條的安全編碼政策,設計上語言無關、框架無關,涵蓋 Web 與嵌入式系統,並免費公開。她的游說路徑包括:寫信給稅務局和總理辦公室(被無視)、接受 CBC 採訪、撰寫部落格、在渥太華研討會上當面質問 CRA 資訊長(對方承諾回覆但未履行)、與前國會議員 Alistair MacGregor 聯名寫信、拜訪財政委員會秘書處(被告知「改變不可能」)。在 Defcon 演講後,她終於獲得兩名現任國會議員的回應,下一步是收集500個簽名向下議院提交請願書,取得正式發言權。

演講尾聲,她點出三個結構性問題:大學不教安全編碼、外包商不受政策約束(但此情況正因合約要求而改變)、政府傾向關注網路與硬體層而忽略軟體層。她對現場聽眾的行動呼籲是:聯絡各自的國會議員、在工作單位採用她的政策、推動大學增設安全編碼課程,並簽署請願書。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「企業管理」的內容

AI Proficiency: From Users to Builders
編輯精選
56 min
企業管理英文PODCAST8月25日

AI Proficiency: From Users to Builders

Practical AI

  • L0 有五種子類型,各有不同特性與對應策略。講者強調不應將所有抗拒 AI 的人視為問題,而是區分其原因:有些人(如對品質失望者)的反饋實際上很有價值,應該認真聽取,而非強制推行。識別 L2 的關鍵不是技術能力,而是對公司工作流程的深入理解與執行風格的一致性,他們能將隱性知識轉化為文檔流程,同時阻止機構人才流失。重點不在速度,而在於新興工作類型與可測量的商業價值。
不懂技術分析,在多頭買也可能跌得一頭霧水
企業管理中文8月23日

不懂技術分析,在多頭買也可能跌得一頭霧水

陳修平的師父商學院

  • 均線的雙刃性 — 均線不只預示趨勢方向,也會成為股價上升的壓力位。買在均線上方的股票,上漲時較無壓力;若均線剛好在買價上方,股價容易觸及均線受壓後下跌。
  • 支撐點判斷的核心 — 多頭行情中,股價回檔應該找到均線的支撐才是安全的買點,但關鍵是用紅K確認支撐真正有效,如果沒有紅K出現代表支撐未成立,股價可能繼續下跌。
  • 期檔點的精準性 — 同時結合越線的支撐與前面的上升趨勢,才能精確抓住支撐點(期檔點),這樣進場後一整波上漲都能掌握。
【突發】第一個被AI消滅的國家,比中國崩盤更可怕?巴菲特緊急把錢全放在這裡?被美國吹出來的印度神話破滅,亞洲金融海嘯時什麼資產最值錢?
21 min
企業管理中文8月23日

【突發】第一個被AI消滅的國家,比中國崩盤更可怕?巴菲特緊急把錢全放在這裡?被美國吹出來的印度神話破滅,亞洲金融海嘯時什麼資產最值錢?

90後創業家掃地僧

  • 美國資本對新興市場的完整收割套路:先吹泡沫讓全世界的錢湧進來,國家養肥後趁股市最高點偷偷出貨,同時做空匯率與股市,被吸乾的國家最後只能開放市場、解除外匯管制,任由外資以暴漲美元廉價收購本地資產。
  • AI對印度經濟的雙重絞殺:美國企業將IT工作外包給印度工程師,實質上是在用人類勞動訓練AI系統;AI成熟後直接停止訂單,幾百萬工程師失業;同時印度企業被迫購買美國AI工具維持運營,形成第二次掠奪。
  • 印度財務面已臨界崩潰:盧比今年貶值7%、短10週燒掉400億美元外匯購油、外資持股創14年新低、股市蒸發近5000億美元,速度與規模皆超越當年泰國危機。