摘要

  • 1988 年 11 月的蠕虫把共享软件、信任关系和网络可达性变成相关性故障;各站点紧急断网虽能自保,却也切断了警报与补丁的传播路径。
  • 新成立的 CERT 协调中心不拥有指挥权,它通过接报、核验、召集专家、联络厂商和发布建议形成一层信息控制面。
  • 这段历史留下的不是“安全中央集权”的样板,而是一条更窄的制度原则:共同响应层要靠可信度产生行动,不能把协调便利变成对参与者系统的所有权。

当连通性开始传递共同故障

1988 年 11 月 2 日,Robert Tappan Morris 编写的程序开始在当时规模尚小的互联网上自我复制。后来美国上诉法院的判决记录了它尝试进入其他主机的四条路径:sendmail 与 fingerd 的缺陷、可信主机关系,以及口令猜测。真正使事件改变互联网历史的,不只是其中任何一个漏洞,而是这些入口存在于一个高度互联、却由不同机构分别管理的系统中。

法院材料称,程序原本被设计成不引人注意,也不应明显妨碍正常使用。为了防止目标主机谎称“已经感染”,它在收到肯定答复时仍有七分之一的概率继续复制。Morris 低估了查询频率。重复进程不断堆积,机器变慢、崩溃,或者陷入近乎停摆的状态。设计意图在传播机制面前失去了约束力。

这场事故第一次大规模呈现了互联网的相关性风险。平时带来效率的共同软件、远程可达性和非正式信任,在危机中也能把单点判断错误扩散成群体停机。每个管理员仍拥有自己的机器,但当所有人都在同时重新发现相同事实时,形式上的自治并不等于有效的处置能力。

断网自救,以及被断开的救援通道

站点最先动用的是自己最确定的权力:隔离。美国政府问责局的报告记载,不少机构断开了大部分机器,只保留一两台用于通信和分析。这样做减少了蠕虫继续进入的路径,却也损坏了可靠修复方案赖以传播的媒介。

矛盾几乎立刻显现。Morris 和一名哈佛联系人试图匿名发出补救信息,但网络拥塞延误了消息。伯克利的研究人员随后识别出 sendmail 和 fingerd 的问题并发布补丁;到周五晚间,多数站点已经清除了蠕虫。然而,不同站点得到可靠信息的时间和能力并不相同。电话、传真和个人熟人网络承担了紧急协调,因为互联网本身正处于拥塞、局部断开又缺少共同可信应急入口的状态。

感染规模至今也不宜被写成一个确定数字。经常被引用的 6000 台并非官方普查结果。GAO 追溯发现,它来自外推;报告同时记录了 1000 至 3000 台的另一种估算。损失金额同样缺少稳定的分母。这种不确定性本身就是制度缺口的一部分:当时没有一套共同接报机制,能及时拼出经得起检验的整体态势。

复盘发现的不是一个漏洞,而是一层缺失

蠕虫利用的是代码,响应过程暴露的却是组织能力不足。事后记录显示,多个团队重复分析,同一修复问题出现冲突信息,站点不知道应该通知谁,不同机构拥有的安全专长相差悬殊。大学计算机科学团队承担了大量实际清除工作;政府部门和厂商虽掌握资源与知识,却缺少把这些能力在事故速度下连接起来的既定机制。

因此,“中央协调”不必意味着一个机构取得每台机器的操作权。缺失的功能更有限:接收报告、比对线索、保护敏感披露、找到合适的专家、与厂商核实,并把运营者可以自行判断的建议可靠地发布出去。

11 月中旬,DARPA 在 Carnegie Mellon University 的 Software Engineering Institute 设立了 Computer Emergency Response Team。后来的历史资料把成立日期记为 11 月 17 日。最初核心团队只有五人,背后则有一百多名随时可联系的专家,并连接政府、厂商与用户团体。规模小并不是能力不足,而是功能选择:它要调度分布式专长,不是取代这些专长。

没有命令权的控制面

GAO 对早期目标的概括包括三项:建立社区响应机制,成为漏洞与修复信息的协调点,以及推动主动的安全讨论。报告同时说得非常明确:CERT 没有权威命令,只能提出建议;建议能否被采用,取决于可信度和社区支持。

这条边界塑造了一个特殊的控制面。CERT 可以影响信息怎样流动——事故如何上报、漏洞是否经过核验、该联系哪一家厂商或哪一位专家、修复建议如何表达。它不拥有受影响的系统,也不能强迫大学、实验室或企业断网、安装补丁或重新连接。执行仍然是多元而本地的。

因此,可信度就是它的运营资本。一个泄露保密报告、传播未经验证补丁,或把暂时依赖解释为永久服从的协调者,会失去赖以看见全局的自愿合作。反过来,谨慎核验与克制可以缩短从首个异常到群体安全行动的距离。信任不是技术工作完成后的装饰,而是技术工作能够扩展到整个社区的组成部分。

法律回答的是另一类问题

Morris 案的刑事处理与 CERT 的出现常被压缩成同一个“网络安全诞生故事”,其实二者处于不同层次。法院讨论的是未经授权访问、损害和《计算机欺诈与滥用法》的适用,上诉法院最终维持定罪。这是责任与法律边界的问题。

CERT 处理的则是事实仍不完整、系统仍处风险时,运营者之间该怎样行动。司法可以在事后认定责任,却不能仅凭裁判在凌晨三点验证补丁,不能自动把厂商工程师与大学管理员接通,也不能提供一个让机构愿意坦诚报告的保密通道。法律与运营协调可以并存,前提是两者不互相冒充。

“总机”不能悄悄变成王座

建立共同联络点,并不等于把互联网主权交给 CERT。它没有因此拥有漏洞、厂商或成员网络。1988 年的设计也不能证明后来每一个国家级或行业级响应组织都保持同样的激励和边界。

更准确的历史结论是:在紧急状态下,共同的信息层可以在不收走本地执行权的情况下形成显著集体能力。它的正当性来自使命足够具体、证据可以核查,以及参与者仍有决定与退出的空间。

但这种中立性很脆弱。协调者会看到单个参与者看不到的报告;连续成功会聚集声誉;公共资金或厂商依赖也会改变激励。一层原本很薄的结构,可能在不修改章程的情况下逐渐变厚。早期资料反复强调“没有权威”,应被理解为架构约束,而不是礼貌性的谦辞。

Morris 蠕虫没有证明互联网需要一位安全君主。它证明的是,当故障域已经共享,彼此隔绝的能力不足以快速应对。CERT/CC 的持久意义在于,它把研究人员、厂商、公共机构和本地运营者接到同一部总机上,却没有替电话另一端的人做决定。

来源与证据边界

本文的时间线和制度判断依据包括 RFC 1135、GAO 1989 年 6 月报告、United States v. Morris 上诉判决、Eugene Spafford 的技术分析、SEI 关于专业事故响应成长史与1988 年 CERT 公告的资料、SEI 的技术史、GAO 证词、APRICOT 对 CERT/CC 起点的历史介绍,以及反映当时工具环境的 RFC 1147。由于不存在完整的机器普查,感染数量和经济损失只能作为存在争议的估算,而不能写成定论。