第314章 三天!一個經得起追問的故事!
二月十二號,傍晚。A302。
林遠和蘇明遠從百都總部回來的時候,趙強正在工位上敲代碼。他抬頭看了一眼林遠的表情,放下鍵盤。
"談得怎麼樣?"
"框架定了,磐石工程參與條件基本談妥。否決權拿到了,時間表十一個月。"林遠坐下來,"但出了變數——陳偉東給方總交了一份技術評估報告。"
趙強沒說話,等著。
"核心結論是——CTIN的技術水平遠超遠望團隊規模和成立時間所能達到的程度。"林遠看著趙強,"方總說,陳研究員想當面聊聊技術路線。約了下周一,中科院計算所。"
趙強的手指在桌面上輕輕點了兩下。"他注意到的數據是什麼?"
"863課題檢出率96.3%,開源版99.7%。差三個百分點。"
"去年十月交中期報告到現在才四個月。三個月內提升三個百分點——大團隊有可能,十個人……"趙強沒說完。
"所以我需要準備一個故事。"林遠說,"技術路線的故事。周一當面講給他聽。趙強,你把863課題測試數據集的規格找出來——我需要確認陳偉東手裡的基線數據是什麼口徑。"
趙強點頭。蘇明遠壓低聲音:"遠哥,周明哲那邊要不要通氣?"
"不急。"林遠說,"周明哲軟體所,陳偉東計算所。兩個人在一個大院裡,但研究方向不同。現在不要主動暴露信息。"
二月十三號,周五。楠書房。
"小艾,我需要你幫我設計一個技術敘事。聽眾是陳偉東——中科院計算所研究員,863首席專家,信息安全領域頂級技術官員。必須經得起他的技術追問。"
小艾沉默了三秒。對她來說這已經算"認真思考"了。
"核心挑戰:三個百分點的來源必須可信,但不能暴露我的存在。我分析了三個改進來源。"
"第一,樣本庫擴充。863測試數據集覆蓋2002到2003年的樣本。開源版測試時間是2004年1月。這一年新增了大量全新攻擊模式——MyDoom的P2P傳播、Agobot的IRC控制、Sasser的LSASS漏洞利用。樣本庫自然擴充貢獻一個百分點。"
林遠點頭。任何安全產品隨著威脅環境變化都會提升覆蓋——這一點無懈可擊。
"第二,誤報優化。課題階段誤報率3.2%,開源版降到1.8‰。檢測規則精度提升貢獻約0.8個百分點。"
"也合理。規則精度優化是日常疊代。"
"第三,啟發式檢測增強——這是最大的一塊。新增行為特徵分析模塊,從靜態特徵匹配升級為行為特徵分析——不只看代碼長什麼樣,而是分析代碼在做什麼。貢獻約1.2個百分點。"
林遠皺眉。"啟發式分析——聽起來像底層架構改動。陳偉東會問實現細節。而且開原始碼里沒有這個模塊。"
"這就是風險所在。"小艾說,"啟發式模塊如果真實存在,應該體現在開原始碼里。但開源版只提供了基礎檢測引擎。"
"兩個選擇。"林遠說,"一、主動承認啟發式模塊存在,歸入不公開的核心算法。二、不提它,把三個百分點全歸因於樣本庫和誤報優化。"
"選二的問題是——兩個百分點撐不起三個百分點的差距。陳偉東算得出來。選一的話,他會追問算法實現。"
"那就選一。追問方向是'你用了什麼算法'——不是'你的引擎為什麼這麼強'。前者可以用'還在疊代'拖住。後者答不上來,他就知道我在隱瞞。"
林遠靠在椅背上想了一會兒。"就這麼定。另外,如果陳偉東問'十個人的團隊怎麼做到的'——遠望不只做CTIN。WatchGuard積累真實漏洞數據,VPN企業部署提供實際攻擊樣本,多產品數據反饋循環驅動了CTIN疊代。"
"WatchGuard和CTIN的檢測規則如果被他交叉比對——"
(由於緩存原因,請用戶直接瀏覽器訪問 追書就去 TW 看書網,🅢🅗🅤.🅣🅦超方便 網站,觀看最快的章節更新)
"兩個領域。Web漏洞掃描和惡意代碼檢測沒有可比性。"
"但陳偉東不一定這麼想。"
"所以他約我面談。"林遠說,"他想當面判斷我說的是真話還是編的。"
二月十四號,周六。
趙強發來一份文檔——863課題測試數據集規格說明。三千七百個惡意樣本、一千二百個正常樣本,時間範圍2002年6月到2003年6月。
小艾對照後確認:"數據集口徑和陳偉東報告完全吻合。樣本庫擴充的解釋站得住。"
林遠把技術敘事文檔發給趙強。"幫我挑毛病。純技術視角。"
趙強的回覆四十分鐘後到了,只有一句話:
"啟發式分析的實現細節,你打算怎麼應對追問?"
一針見血。林遠盯著屏幕看了半分鐘,做了決定。
"小艾,我需要給啟發式模塊準備一個概念驗證級的骨架代碼。"
"給他看原型?"
"對。一千行左右,能跑通一個最簡場景——比如檢測UPX變種殼。不需要完整功能,但需要看起來像真實的實現起點。代碼邏輯必須正確,數據結構必須合理。"
小艾花了四個小時寫了一千二百行Python代碼。核心模塊三個——行為特徵提取器、模式匹配引擎、異常分類器。每一行都有注釋,每一個函數簽名都符合行業規範。
林遠花了三個小時逐行理解。他不要求自己能寫出來,但要求能講出來——如果陳偉東問"這個模塊的核心邏輯是什麼",他需要在三十秒內給出技術正確的回答。
他甚至在腦子裡模擬了一遍陳偉東可能的問題清單:行為特徵提取用了什麼算法?模式匹配的閾值怎麼設定?異常分類器的訓練數據從哪來?每一個問題,他都準備了一個"合理但不完整"的答案——足夠讓陳偉東覺得他懂技術,但不足以讓他看到全貌。
二月十五號,周日。
楊姝冪的簡訊在上午十點到了。
"林遠哥!!輥石結果出了!!我通過了!!《錦衣風華》女三號!!有台詞的!!"
後面跟著一長串感嘆號,和一句:"謝謝你一直鼓勵我。"
林遠嘴角揚了一下。回了五個字:恭喜,你值得。
然後繼續看骨架代碼。
晚上九點,技術敘事文檔定稿。四個部分:樣本庫擴充、誤報優化、啟發式分析概念驗證、多產品數據反饋循環。附錄是骨架代碼的函數簽名和核心邏輯說明。
發給趙強。十五分鐘後收到回復。
"兩個問題。一、第47行特徵提取邏輯跟開源版基礎檢測器有耦合——說明是'從基礎檢測器演化而來',不是'獨立開發'。二、能跑通UPX變種,但如果陳偉東問其他類型的殼——你只能說'正在擴展'。"
林遠改了兩個地方。
"趙強說的對。"小艾說,"如果他從開原始碼和骨架代碼之間找到演化痕跡——反而會增強可信度。因為他能看到的結論是:這個團隊確實在基礎檢測器上做疊代,不是憑空造出來的。"
"這恰恰是我需要的效果。"林遠說,"讓他看到一個合理的演化路徑。起點是863課題的基線版本,終點是開源版。中間差的那三個百分點——就是演化過程中的增量。"
保存,關閉。
明天。二月十六號。中科院計算所。
他需要在陳偉東面前講四十分鐘的技術報告。不是論文答辯——這是一場博弈。他需要在不說謊的前提下,控制信息的釋放節奏。
說多了,暴露小艾。說少了,陳偉東不信。
"宿主。"小艾說,"你準備好了嗎?"
林遠看著屏幕上那份文檔。
"故事是真的。只是不完整。"他說,"不完整的真話——比謊言更難被拆穿。"
林遠和蘇明遠從百都總部回來的時候,趙強正在工位上敲代碼。他抬頭看了一眼林遠的表情,放下鍵盤。
"談得怎麼樣?"
"框架定了,磐石工程參與條件基本談妥。否決權拿到了,時間表十一個月。"林遠坐下來,"但出了變數——陳偉東給方總交了一份技術評估報告。"
趙強沒說話,等著。
"核心結論是——CTIN的技術水平遠超遠望團隊規模和成立時間所能達到的程度。"林遠看著趙強,"方總說,陳研究員想當面聊聊技術路線。約了下周一,中科院計算所。"
趙強的手指在桌面上輕輕點了兩下。"他注意到的數據是什麼?"
"863課題檢出率96.3%,開源版99.7%。差三個百分點。"
"去年十月交中期報告到現在才四個月。三個月內提升三個百分點——大團隊有可能,十個人……"趙強沒說完。
"所以我需要準備一個故事。"林遠說,"技術路線的故事。周一當面講給他聽。趙強,你把863課題測試數據集的規格找出來——我需要確認陳偉東手裡的基線數據是什麼口徑。"
趙強點頭。蘇明遠壓低聲音:"遠哥,周明哲那邊要不要通氣?"
"不急。"林遠說,"周明哲軟體所,陳偉東計算所。兩個人在一個大院裡,但研究方向不同。現在不要主動暴露信息。"
二月十三號,周五。楠書房。
"小艾,我需要你幫我設計一個技術敘事。聽眾是陳偉東——中科院計算所研究員,863首席專家,信息安全領域頂級技術官員。必須經得起他的技術追問。"
小艾沉默了三秒。對她來說這已經算"認真思考"了。
"核心挑戰:三個百分點的來源必須可信,但不能暴露我的存在。我分析了三個改進來源。"
"第一,樣本庫擴充。863測試數據集覆蓋2002到2003年的樣本。開源版測試時間是2004年1月。這一年新增了大量全新攻擊模式——MyDoom的P2P傳播、Agobot的IRC控制、Sasser的LSASS漏洞利用。樣本庫自然擴充貢獻一個百分點。"
林遠點頭。任何安全產品隨著威脅環境變化都會提升覆蓋——這一點無懈可擊。
"第二,誤報優化。課題階段誤報率3.2%,開源版降到1.8‰。檢測規則精度提升貢獻約0.8個百分點。"
"也合理。規則精度優化是日常疊代。"
"第三,啟發式檢測增強——這是最大的一塊。新增行為特徵分析模塊,從靜態特徵匹配升級為行為特徵分析——不只看代碼長什麼樣,而是分析代碼在做什麼。貢獻約1.2個百分點。"
林遠皺眉。"啟發式分析——聽起來像底層架構改動。陳偉東會問實現細節。而且開原始碼里沒有這個模塊。"
"這就是風險所在。"小艾說,"啟發式模塊如果真實存在,應該體現在開原始碼里。但開源版只提供了基礎檢測引擎。"
"兩個選擇。"林遠說,"一、主動承認啟發式模塊存在,歸入不公開的核心算法。二、不提它,把三個百分點全歸因於樣本庫和誤報優化。"
"選二的問題是——兩個百分點撐不起三個百分點的差距。陳偉東算得出來。選一的話,他會追問算法實現。"
"那就選一。追問方向是'你用了什麼算法'——不是'你的引擎為什麼這麼強'。前者可以用'還在疊代'拖住。後者答不上來,他就知道我在隱瞞。"
林遠靠在椅背上想了一會兒。"就這麼定。另外,如果陳偉東問'十個人的團隊怎麼做到的'——遠望不只做CTIN。WatchGuard積累真實漏洞數據,VPN企業部署提供實際攻擊樣本,多產品數據反饋循環驅動了CTIN疊代。"
"WatchGuard和CTIN的檢測規則如果被他交叉比對——"
(由於緩存原因,請用戶直接瀏覽器訪問 追書就去 TW 看書網,🅢🅗🅤.🅣🅦超方便 網站,觀看最快的章節更新)
"兩個領域。Web漏洞掃描和惡意代碼檢測沒有可比性。"
"但陳偉東不一定這麼想。"
"所以他約我面談。"林遠說,"他想當面判斷我說的是真話還是編的。"
二月十四號,周六。
趙強發來一份文檔——863課題測試數據集規格說明。三千七百個惡意樣本、一千二百個正常樣本,時間範圍2002年6月到2003年6月。
小艾對照後確認:"數據集口徑和陳偉東報告完全吻合。樣本庫擴充的解釋站得住。"
林遠把技術敘事文檔發給趙強。"幫我挑毛病。純技術視角。"
趙強的回覆四十分鐘後到了,只有一句話:
"啟發式分析的實現細節,你打算怎麼應對追問?"
一針見血。林遠盯著屏幕看了半分鐘,做了決定。
"小艾,我需要給啟發式模塊準備一個概念驗證級的骨架代碼。"
"給他看原型?"
"對。一千行左右,能跑通一個最簡場景——比如檢測UPX變種殼。不需要完整功能,但需要看起來像真實的實現起點。代碼邏輯必須正確,數據結構必須合理。"
小艾花了四個小時寫了一千二百行Python代碼。核心模塊三個——行為特徵提取器、模式匹配引擎、異常分類器。每一行都有注釋,每一個函數簽名都符合行業規範。
林遠花了三個小時逐行理解。他不要求自己能寫出來,但要求能講出來——如果陳偉東問"這個模塊的核心邏輯是什麼",他需要在三十秒內給出技術正確的回答。
他甚至在腦子裡模擬了一遍陳偉東可能的問題清單:行為特徵提取用了什麼算法?模式匹配的閾值怎麼設定?異常分類器的訓練數據從哪來?每一個問題,他都準備了一個"合理但不完整"的答案——足夠讓陳偉東覺得他懂技術,但不足以讓他看到全貌。
二月十五號,周日。
楊姝冪的簡訊在上午十點到了。
"林遠哥!!輥石結果出了!!我通過了!!《錦衣風華》女三號!!有台詞的!!"
後面跟著一長串感嘆號,和一句:"謝謝你一直鼓勵我。"
林遠嘴角揚了一下。回了五個字:恭喜,你值得。
然後繼續看骨架代碼。
晚上九點,技術敘事文檔定稿。四個部分:樣本庫擴充、誤報優化、啟發式分析概念驗證、多產品數據反饋循環。附錄是骨架代碼的函數簽名和核心邏輯說明。
發給趙強。十五分鐘後收到回復。
"兩個問題。一、第47行特徵提取邏輯跟開源版基礎檢測器有耦合——說明是'從基礎檢測器演化而來',不是'獨立開發'。二、能跑通UPX變種,但如果陳偉東問其他類型的殼——你只能說'正在擴展'。"
林遠改了兩個地方。
"趙強說的對。"小艾說,"如果他從開原始碼和骨架代碼之間找到演化痕跡——反而會增強可信度。因為他能看到的結論是:這個團隊確實在基礎檢測器上做疊代,不是憑空造出來的。"
"這恰恰是我需要的效果。"林遠說,"讓他看到一個合理的演化路徑。起點是863課題的基線版本,終點是開源版。中間差的那三個百分點——就是演化過程中的增量。"
保存,關閉。
明天。二月十六號。中科院計算所。
他需要在陳偉東面前講四十分鐘的技術報告。不是論文答辯——這是一場博弈。他需要在不說謊的前提下,控制信息的釋放節奏。
說多了,暴露小艾。說少了,陳偉東不信。
"宿主。"小艾說,"你準備好了嗎?"
林遠看著屏幕上那份文檔。
"故事是真的。只是不完整。"他說,"不完整的真話——比謊言更難被拆穿。"