APP下载

爆Linux修补专案有后门,华为否认与之有关

消息来源:baojiabao.com 作者: 发布时间:2026-08-24

报价宝综合消息爆Linux修补专案有后门,华为否认与之有关

情境示意图,Photo by Chris Barbalis on unsplash

近日的一批疑似来自华为的Linux修补专案引爆后门程式疑虑,华为对此出面驳斥和该专案的关联性。

近日一个名为HKSP(Huawei Kernel Self Protection)专案上传到开发社群Openwall网站上,宣称专案旨在强化Linux核心的安全性。原作者说明,这专案是他工作之余的研究结果,和华为公司无关。他并表示,由于个人精力有限,无法面面俱到,因此警告本专案欠缺品质控管,像是检查或测试,也说只是一个示范程式。

不过由于名称中有华为字样,外界仍相信这个专案来自华为。事实上,Google、微软或Amazon、IBM等公司因为大量使用Linux具有足够开发资源,回馈Linux核心强化的专案也所在多有,华为上传程式码也无可厚非。然而华为在网络设备上的争议犹存,使这个专案格外受关注。

一家安全厂商GRsecurity发现HKSP中有漏洞,该公司认为该漏洞出于完全欠缺安全防护意识的编写,而“可轻易开采”(trivially exploitable)。这引发其他开发人员质疑华为释出了一个有后门的修补程式。

周一华为出面否认。华为指出,经过调查显示,这批修补程式并非华为提供的官方版本,而是由一位开发人员上传Openwall的示范程式码,也未用于所有华为装置中。

华为重申对产品程式码有严格品质要求,对官方版本释出开源社群也有严厉的管理和流程要求。

原作者也在引发争议后感谢GRSecurity点出“大量臭虫”,并移除有问题的程式码。此外他也移除和华为有关的字串,强调因为是个人作品、不是华为官方专案之故。

华为联络GRSecurity,希望后者能修正描述。不过GRsecurity说,依据公开资讯,原作者乃华为员工,且虽然他撇清程式码和华为的关系,但他们从私下管道得知,该员工还是华为公司等级最高的首席安全部门成员。这家厂商并认为原作者在Github repo偷偷摸摸的修改启人疑窦,因此决定仅以更新方式说明,并未删除其说法。

2020-05-14 15:51:00

相关文章