知识卡片
安全专家的价值在于补充视角而非包办
内容
让每个工程师都对安全负责,不等于每个工程师都要精通安全——开发者专注于构建核心功能,安全工程师则从攻击者视角审视同一个系统,两者是互补关系而非替代关系。专家真正不可替代的价值集中在需要专业判断的场景:判断某个系统在当前状态发布的真实风险有多大、实现需要密码学功底的底层安全基础设施。”不要自行实现加密技术”这句业内流行语背后的逻辑是,有些领域专家和业余爱好者之间的差距大到足以致命,这类工作理应交给专门的人和被验证过的库。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第20章《理解角色和责任》20.1.1节专家的作用(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_160.html`)
- 结论依据:原文说明"构建系统的工程师应主要关注它的核心功能……作为对开发团队工作的补充,一名专注于安全性的工程师将从尝试破坏其安全性的攻击者视角分析应用程序",并明确"安全性专家负责实施需要专业知识的特定安全技术……'不要使用自行实现的加密技术'是一句业内流行语"。
- 原始内容:作为对开发团队工作的补充,一名专注于安全性的工程师将从尝试破坏其安全性的攻击者视角分析应用程序……安全性专家负责实施需要专业知识的特定安全技术。密码学就是一个典型的例子:"不要使用自行实现的加密技术"是一句业内流行语,旨在防止有进取心的开发人员自行实现加密解决方案。