对于国内团队协作和企业信息服务(例如钉钉)的安全性迷思

2016-02-27 18:19:13 +08:00
 gzelvis
现在移动互联网时代,我们很多小型创业团队都开始使用类似 Trello (团队任务) + Slack (团队信息沟通) 这样的协作软件。但有一个很大的问题,这些软件的国内版(理论使用起来速度更快,更接地气,也少了某一天突然就不能使用(被墙)的风险),然而,另一方面,你们就没担心过 团队(公司)的核心机密泄露的问题吗?

譬如就拿开发支付宝的阿里公司来说,最近它可火了。而 它的 钉钉(企业及信息协作服务),你那么多的员工在上面畅所欲言,还有那些所谓的 澡堂模式,可是你是什么公司,那个是什么级别的人发出的信息,阿里都能知道(有没有保存或者大数据很难说)。 往坏一点去想。。。 这是衣服都脱光,甚至脑袋都挖出来给人看啊。。 有鉴于国内道德方面的素质。。。 你们就没担心过?
12223 次点击
所在节点    程序员
100 条回复
yxc
2016-02-28 00:18:17 +08:00
@leeyiw

楼主说的是公司的机密有可能会遭阿里偷窥,合理怀疑为什么却变成抹黑了,抹黑指的是指明你阿里肯定偷窥了而你没有干。

就算你是阿里团队的一员把安全问题做到天依无缝,某一天来自高层的决策你能拿挡得住么,或者你会知道么。

再有一天老大哥需要审查某家企业的信息你拿安全白皮书挡得住吗,还是拿上市公司的商业道德。

新浪不也堂堂上市公司,微博上肆无忌惮删贴封号,多少营销号转载未经授权的文章投诉无门
leeyiw
2016-02-28 00:20:40 +08:00
@yxc 那你觉得考虑到我所提到的三个问题, LZ 的怀疑还是合理的吗?我觉得他的怀疑不太合理,你觉得呢?
还有,为什么我们讨论这个问题要扯上新浪呢?真的有可比性吗?
leeyiw
2016-02-28 00:22:55 +08:00
@yxc 另外,你说高层的决策我们是否挡得住,我觉得这个是一个伪命题,我不认为高层有这么做的动机,原因我也在我提的问题里面说了,这真的值得吗?这是我们每个人考虑安全问题要考虑的一个问题,做坏事的成本和所得到的利益。老大哥的问题,我觉得就不是商业上的问题了,如果老大哥需要审查一些企业的信息,你觉得会在什么情况下做呢?纯粹是为了好玩?
leeyiw
2016-02-28 00:26:37 +08:00
@yxc @gzelvis 我觉得我们在作一些假设和怀疑的时候,没有考虑过成本和受益的问题。对于在公众底下的一家巨型公司,就算自己没有做所谓的“坏事”,每天负面新闻也会接踵而出,就如前段时间的“支付宝隐私门”。更别说如果真的做了这些“坏事”,就算在公众界“曝光”的概率是 0.1%,难道这个后果是可以承受的吗?
我觉得 BAT 这个级别的公司如果出了这种负面的新闻,以后都不要做了,绝对会倒闭的,你觉得呢?
thinkif
2016-02-28 00:30:23 +08:00
与其考虑机密信息的安全问题倒不如考虑隐私的问题来的实际

除非被专门盯上,否则分析零散的信息中有利用价值的部分成本是非常高的

反倒是个人隐私被盗用和贩卖成本倒是低很多,例如某些机票事件那种
gzelvis
2016-02-28 00:41:34 +08:00
@leeyiw 首先,希望也请你体谅,我不信任并不是针对某一家公司,而是整个国内的风气让我首先往“有罪”方向设想一些可能性,因为现在中国人心中只有一把尺,那就是“有钱能使鬼推磨,没钱万万不能”,所以为了钱,他们可以出卖一切,包括灵魂。其实钉钉我们也有在用,最近发展势头很猛的说。但前几天的 支付宝事件 。其实这世上很多事情都是这样的(你如果炒股的话很容易就能理解),可能他们真的没做,但只要有那么一下子,让用户怀疑他们做了,其实他们做没做已经没区别了,因为用户的信心已经动摇。对比国外软件,从注册那一刻开始,就非常强调 用户隐私问题,而国内软件只强调功能啊,只强调免费或者目前特价注册等等让后忽悠你给予这个授权那个授权,你看我上面的帖子,“有权进行分析及对数据库进行利用”。哪么宽的灰色地带,咋玩都不坏啊,吃亏的只有用户而已,在中国买的什么时候有卖的精?

我再说回来,因为 钉钉 是标榜非常非常安全的做卖点的,但你们的安全性执行方案,跟 Telegram 是否采取同一级别,在你们服务器上根本不保留数据?

我举个例子,如果我因为相信某种软件,我发送的 “机密” 信息绝对不会被留存或者截获,于是相对放松了警惕发送了假设是我包二奶的信息。如果某一天,因为涉及商业竞争或者什么巨大利益的事情,这种“证据”会否就突然重新出现在我眼前并成了对手要挟的绝杀武器。就好比,如果你知道跟那人说话不安全,或许你压根就不会考虑说一些对自己影响如此重大的机密信息出来,但正因为你相信这个过程安全,才让信息处于不安全的境地,因为这世上最安全的只有自己的大脑,退而其次的还有脱光了衣服的澡堂。

看到这里你肯定已经把我当成一个阴谋论者。说实话我们刚拿了点小投资,像这里帖子之前回帖的兄弟们说的那样,“你就屁那么大点事,还怕人家抄”? 谁说这话的时候都容易,直到你被 BAT 抄到了你的头上,这么多年来他们赶尽杀绝了多少小微公司,我想,终有一天,轮到你的时候,再回头想想你今天说过的风凉话吧。

T , B , A ,还有新进吹牛很厉害的 X 。。

全都是“借鉴之王”啊,如果看过中国整个互联网发展历史的,你又怎么会不知道

中国最可怕的就是,很多人簇拥着利益,睁眼说瞎话

而更多不明真相的人

还居然信以为真...

我发这贴不是突然有什么替上帝出头的想法,而是最近在组建初创团队。对于小型团队,最需要效率 up 起来,这个时候这种团队协作软件第一时间成为了我们如何提升效率的考量。考察来考察去剩下了两种组合,一个是全 E 文,貌似没有被“借鉴”风险的 Trello (团队任务管理)+slack (团队实时信息协作) 和 有可能成为风险的 T**** + 简* 。 而之前一直有个人玩闹用开的 钉*,真的不敢在初创公司里使用。

Trello+slack 的优点是发展势头很猛,国外公司几乎不用考虑泄密问题,而且这两个公司貌似都有成为独角兽的潜力(前者可能被收购,而后者已经是独角兽了),这样的话也不用担心用着用着对方创业失败,我的数据迁移不了的问题。 而缺点就是全英文的,团队里有些非程序开发的组员可能用起来效率不高,而且有些英文思维模式的确跟我们中文的有些出入,用起来有点别扭。再加上 slack 的组件很多都是国外的,例如是印象笔记,人家也有,但那是 Evernote 。 而国内的全中文肯定没的说,组员里用起来谁都没问题。但认真看了看隐私协议,就是上一贴那段话,不得不细细揣测,难下定论啊
leeyiw
2016-02-28 00:46:42 +08:00
@gzelvis
“我再说回来,因为 钉钉 是标榜非常非常安全的做卖点的,但你们的安全性执行方案,跟 Telegram 是否采取同一级别,在你们服务器上根本不保留数据? ”
A: 服务器上会保留数据
“国外公司几乎不用考虑泄密问题”,你说这个是因为你们用中文交流,觉得国外公司如果想窃取信息的成本比较高吗?
gzelvis
2016-02-28 00:49:17 +08:00
当数据越来越发达后,一些细思恐极的事情慢慢就滋生了,大家看这样一个假设有没有可能

假设某人不小心去叫鸡,得了性病,于是他这段时间不断去看医生,买对口药品,这个过程,他刷微信支付或者支付宝。。哪么,以今天的大型计算机和足够的数据量还有地图 GPS 数据。绝对能分析出来那个人 XX 时间去叫鸡, XX 时间在医院检查后因为有验单的费用,再加上什么药品,基本上你是梅毒还是艾滋都肯定知道了。如果是艾滋的。会不会因为对自己公司安全有影响,进而在解雇了这个成员,而这个成员甚至还不知道为什么被解雇。而这种信息,将来以“超级大数据”,以特别昂贵的费用卖给某些大型企业或者信用机构呢?

在以前,因为我们有现金,有各个银行的银行卡,因为银行间不互通的,因此数据有断层,而且那些银行的 IT 部太烂,根本没办法分析出有用的数据。而现在,超级 IT 企业 BAT 完全拥有足够的运算能力,足够持久的用户行为数据,足够完整的商家信息和地图 GPS 数据。。

想一想吧。。

如果你每天把脑子摊开在人家面前,有多难堪

别认为我是科幻片看多了,否则人家苹果怎么第一时间强调我的 Apple Pay 绝对不上传用户的购买资料,只做本地用户手机记录呢?

这就是国外和国内的不同。

隐私(大数据),才是最能卖钱的东西啊,洋人不知道不知道,而是不敢...

别他妈跟我说信仰,人家那是怕法律
gzelvis
2016-02-28 00:49:46 +08:00
@leeyiw 没有直接的利益链
gzelvis
2016-02-28 00:54:50 +08:00
某些小网站,就因为论坛里有时候审核不严被人发了几个露点的照片,直接关照没得上诉,同期,中 XX 网站都被央视新闻点名批评涉黄了,人家服务器一秒钟都没被拔过网线。这就是现实... 说多了都是泪,这贴就这样吧。本帖没有针对任何公司的意思,只是因为也是 IT 从业者,看着移动互联网越来越“方便人群”,突然有这样悲观的隐私想法,怕有一天,正是我们自己这种贪图便捷的做法,把自己送上了隐私的囚牢
leeyiw
2016-02-28 00:57:49 +08:00
@gzelvis 很大胆的想象。
guoyijun163
2016-02-28 01:00:01 +08:00
觉得阿里整个集团的思路就很奇葩……别人质疑一下,那有足够信心回应一下就得了(不是有白皮书么),非要说别人这样做如何如何不对,如何如何阴暗……支付宝事件如此……这里也是如此
guoyijun163
2016-02-28 01:05:41 +08:00
@leeyiw 另外从我指出阿里云业务中的证书问题,至今已经好多天~然而阿里安全的人折腾了半天才分清楚流量窃听和流量劫持的区别……而且至今(已大约一星期)没有修复,不知道有什么足够的信心让我信服阿里安全……?(答应暂时不传播就不细说了)
guoyijun163
2016-02-28 01:09:27 +08:00
@leeyiw 再补一点……还有在我不愿意提供电话联系方式进行沟通的时候,强行从我围脖上用关键字,硬是在阿里云的帐号数据库里搜到“可能”对应我的阿里云帐号然后直接提供电话给其他部门来联系我了……(还动用社会关系 联系工作单位的朋友……)
Strikeactor
2016-02-28 01:11:44 +08:00
@leeyiw 你跟他举的全是论据,他跟你谈的都是假设,还有啥讨论的意思
gzelvis
2016-02-28 01:15:02 +08:00
@Strikeactor 我说兄弟啊,论据是要有证据作为基础的。就好比现在上面很多 不回答的东西, 你拿出证据给我们看,我们就信服了,而不是光说嘴炮。我不是指楼上那位阿里的兄弟啊,说实话他也就打工的,大数据是另外一个部门
gzelvis
2016-02-28 01:17:57 +08:00
@Strikeactor 怀疑即合理,要么拿出让人绝对不可能怀疑的理据(证据),这其实才是我想要的答案,就是国内这些公司都非常尊重法律,在这种用户隐私问题的大是大非上绝对对得起天地良心和绝对不僭越一丝法律。他们只要能拍个胸口给点证据我看,说实话我愿意使用。毕竟我们国内用户选择也不多
guoyijun163
2016-02-28 01:22:55 +08:00
@gzelvis 其实这个我倒不太同意,有个例子就是一把刀放在了你家,你如何证明你没用他杀过人?其实你也只能以你的声誉,以及你目前没有被发现杀过人来认为你的确没杀过人。

换到这个事情上来说就是,如果你是阿里,要拿出怎样的证据才能证明自己真的不会去看或利用那些信息?
leeyiw
2016-02-28 01:23:43 +08:00
@gzelvis 我觉得这种问题应该是谁主张谁举证吧?哪有为了自证清白而举证的?那我说你妈不是你妈,你给我证明一下你妈是你妈?(没有冒犯的意思,就是觉得应该是怀疑的一方举证)
leeyiw
2016-02-28 01:24:42 +08:00
@guoyijun163 你说的事情我不太了解,我相信阿里的安全同学对这两个概念都是很清楚的,也许联系你的是客服吧。我个人也不太任何你说的这种联系你的做法。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/259514

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX