看多了这些案例,从前那种“只要我技术足够强就可以摆平一切”的念头,彻底消散。
技术是盾牌,可盾牌挡不住人为主动把城门打开。
她新建一份文档,标题写着:风险敬畏手记。
不是对外发布的文章,纯粹写给自己,当作往后行事的标尺。
指尖落下,一行行文字慢慢敲出来。
“做数据安全,敬畏分两层。一层敬畏代码与攻防,懂得漏洞无处不在,没有绝对坚不可摧的系统;另一层敬畏人,敬畏千万普通用户交付过来的隐私,敬畏职场环境里的妥协、侥幸与利益权衡。”
“技术人员最大的陷阱,是高估个人能力,低估系统环境的破坏力。不要幻想以一己之力,去修补整个组织挖出来的深坑。个人再高明的算法,也无法代偿制度的缺陷。”
她一边写,一边回想当年项目里的一幕幕。
当初她提交三份风险报告,标出高风险边界溢出隐患。报告递上去,经理批注延后迭代修复。她争执一轮,没有死磕到底。
职场之中,一个基层员工持续对抗管理层上线意志,代价巨大。会被贴上保守、阻碍业务、不懂大局的标签,绩效考核受影响,晋升通道会被关上。二十出头的自己,还想要前途,还渴望被认可,心底生出一丝侥幸:流量暴涨属于小概率事件,未必就会撞上。
就是那一丝“未必”,埋下毁灭的引线。
人总容易轻视概率,觉得灾难只会发生在别人身上。可数据安全行业,成千上万次请求不断冲刷系统,再微小的概率,在海量流量面前,终有触发的那一天。
写下这些文字,并不是自我审判,把全部罪责揽在自己身上。管理层短视、同事代码遗留隐患、产品优先商业指标,这些客观事实不会被抹去。但作为项目安全模块负责人,她有自己不可回避的局限。
看清局限,不等于认罪,而是学会不再狂妄。
从前她评判同行的事故,习惯站在技术视角,剖析漏洞成因,分析攻击路径,像做题一样拆解案例。如今再读案例,她会向下深挖一层:立项阶段诉求是什么?工期是否被强行压缩?安全评审流程是否流于形式?团队内部沟通链条出了哪些裂痕?管理层对风险的容忍底线在哪里?
技术漏洞往往只是浮在水面的冰山,水面之下,是组织、利益、人性堆叠出来的庞大基座。
文档写了大半,手机又弹出一条推送。是荆棘科技的新品发布会新闻。
荆棘科技,这几年势头迅猛,资本加持之下扩张速度惊人,对外宣传主打数据安全防护方案,拿了不少企业订单,行业报道铺天盖地。林晚浏览几篇拆解文章,心底清楚,这家公司很多产品,是在灰色地带游走。为了迎合客户商业诉求,很多隐私防护标准可以灵活下调,表面做安全外壳,背地里默许数据采集流转。
资本追逐增速,增速倒逼技术妥协。这样的故事,在互联网行业一遍一遍上演。
林晚指尖划过屏幕,轻轻皱起眉头。
这个时代,不缺写代码的聪明人,不缺算法天才,缺的是守住底线的人。很多技术从业者,进入资本体系之后,慢慢被环境同化。明明看得见风险,却选择沉默,把安全当成可交易的筹码。
关掉新闻页面,她把思绪拉回自己身上。
现在的她,没有平台,没有团队,没有行业话语权,一份光鲜的offer都很难拿到。空有一身技术,却困在个人过往的阴影里。
可即便身处低谷,手里依旧握着选择权。
不一定非要进入大型企业核心项目,才算实现技术价值。
之前脑海里萌生的科普想法,此刻越来越清晰。
市面上绝大多数安全文档、漏洞分析报告,面向企业工程师,满是专业术语,普通老百姓读不懂。普通人面对骚扰短信、诈骗电话、信息泄露,不知道自己的信息在哪一个环节流出,不知道该如何自我防护。
她可以把晦涩的专业知识,拆解成普通人看得懂的文字。告诉大家哪些授权不能随便点开,哪些信息不要随意提交,遭遇信息泄露之后可以走哪些维权路径。