二月五號,周四。RSA Day 4。舊金山Moscone Center。
最後一天。展區的人比前兩天少了三成,但會議室依然爆滿。
林遠九點半就到了三樓小會議室。陳嘉怡比他早五分鐘。面前攤著一台ThinkPad和一個厚文件夾。
"坐。"她指了指對面,"我昨晚把SOC 2 Type II的審計清單整理了一遍,挑出了和CTIN直接相關的部分。"
她翻開文件夾。一張列印紙,上面密密麻麻的條目。
"SOC 2審計關注五個維度:安全性、可用性、處理完整性、保密性、隱私。其中和CTIN最相關的是前三個。"
"具體來說?"
"安全性——CTIN的檢測算法是否可靠?誤報率和漏報率有沒有量化數據?"
林遠點頭。"CTIN v0.2在100台並發環境下,檢出率99.7%,誤報率0.3%。這個數據昨天演示時你看到了。"
"我看到的只是單次演示。審計需要的是持續性的證據。"陳嘉怡看著他,"比如過去三十天的檢測日誌。比如每次規則更新後的回歸測試報告。比如異常處理流程的完整記錄。"
林遠沒有立刻回答。
他想到了。CTIN目前是一個技術產品——能檢測、能驗證、能推送。但它不是一個"可審計"的產品。檢測日誌有,但沒有標準化格式。回歸測試有,但沒有自動生成報告。異常處理靠人工排查,沒有流程化文檔。
"你說得對。"林遠說,"CTIN目前缺少審計友好層。"
陳嘉怡露出滿意的表情。她大概見過太多技術人聽到"審計"兩個字就本能牴觸。
"我需要的是一個模塊——"她翻到下一頁,"CTIN每次檢測、每次推送、每次規則更新,都自動生成一條結構化日誌。日誌格式遵循SOC 2審計標準。審計師不需要懂安全技術,只需要讀日誌就能判斷CTIN是否按預期運行。"
"技術上不難。"林遠說,"日誌採集層我可以加一個輕量級的審計寫入器,不影響主流程性能。關鍵是格式——SOC 2審計的具體欄位要求是什麼?"
陳嘉怡從文件夾里抽出三張紙。
"我列了二十七個核心欄位。時間戳、檢測類型、哈希值、驗證結果、推送狀態、響應耗時、異常標記……"
林遠接過來,快速掃了一遍。
二十七個欄位。每一條都有清晰的定義和取值範圍。
"這份清單是你自己寫的?"
"我做了五年SOC 2審計。"陳嘉怡說,"我知道審計師需要什麼。"
林遠把紙折好,放進背包。
"兩周。"他說,"兩周後我給你一個CTIN審計模塊的Demo。"
"兩周?"陳嘉怡有些意外,"我以為至少一個月。"
"核心算法不用改,只加日誌層和報告生成器。代碼量不大。"
陳嘉怡點了點頭,收起文件夾。
"Lin,我跟你說句實話。"她合上筆記本,"昨天RSA展會上,至少有三家公司在推類似CTIN的概念。但只有你——只有遠望工作室——在認真聽審計方的需求。"
"因為技術再好,如果不能被驗證,就沒人敢用。"
"對。這就是為什麼我覺得遠望有機會。"
她從名片夾里抽出一張名片,遞過來。
"這不只是一個接口的事。如果CTIN的審計模塊做出來,我可以把它推薦到普華永道的全球技術評估庫。通過評估的技術方案,會成為我們在安全審計中的參考標準。"
全球技術評估庫。
林遠接過名片。
這意味著什麼?意味著CTIN不只是一個產品、一個部署方案、一個開源項目——如果通過PwC的全球評估庫,它將成為四大審計事務所推薦的安全標準之一。
這才是真正的生態閉環。
下午兩點。RSA閉幕。
展區開始撤展。林遠站在Moscone Center門口,看著人流從各個出口湧出來。
四天。從Day 1的SCO DDoS新聞,到Day 2的七點九秒演講,到Day 3的NexaWeb合作,到Day 4的PwC審計接口。
四天前,遠望工作室在海外安全圈默默無聞。四天後,Schneier換了名片,David Morrison簽了渠道協議,PwC給了全球評估庫的入場券。
他回到酒店,打開電腦,給蘇明遠發了一封長郵件。
RSA四天的收穫,三條線加一個邀請——詳細情況回去當面說。先列幾個必須馬上啟動的事:英文官網兩周內上線,Consumer企業版獨立英文落地頁,NexaWeb六家客戶的技術評估本周開始。
"收到!RSA這波太猛了!遠哥你什麼時候回來?"
"明天下午的飛機。"
他合上電腦,準備收拾行李。手機響了。
諾基亞3310。簡訊。
不是蘇明遠。
"林遠哥,我試音過了!輥石那邊說我聲線很契合!不過還有兩位前輩在競爭,最終結果下周才定。不管怎樣,謝謝你推薦我。等你回北京請你吃烤鴨!"
楊姝冪。
林遠看著屏幕上的字,嘴角微揚。
輥石試音通過。聲線契合——說明楊姝冪的乾淨嗓音確實有辨識度。
他回了四個字:"等好消息。"
然後收起手機。
楊姝冪的音樂線在穩步推進。CTIN的出海線也在穩步推進。兩條線看似無關,但都在朝著同一個方向——建立遠望在各自領域的行業地位。
他剛拉起行李箱拉鏈,電腦屏幕亮了。
新郵件。
林遠點開。
"Lin,RSA最後一天了,沒來得及再聊。有個事想告訴你——"
"今年六月,Black Hat USA在拉斯維加斯舉辦。我是議題委員會成員。如果你願意,我可以推薦CTIN做一個四十分鐘的專題演講。"
"這不是客套話。七點九秒是我今年在RSA看到的最有意思的東西。安全行業需要看到它。"
"等你的回覆。Bruce。"
Black Hat USA。
全球最頂級的安全技術會議。每年七月,拉斯維加斯。參會者來自全球一百多個國家,覆蓋軍方、政府、金融、科技所有行業。
如果說RSA是安全行業的年度聚會,那Black Hat就是安全技術的角斗場。
林遠看著這封郵件,沉默了很久。
Schneier不是隨便推薦人的。他說"七點九秒是我今年在RSA看到的最有意思的東西"——這是一個六十歲的密碼學教父,對一個二十出頭的亞洲年輕人給出的最高評價。
他沒有立刻回復。
不是猶豫。是在想——如果CTIN上了Black Hat的舞台,遠望工作室在國際安全圈就不再是"新面孔",而是"新勢力"。
這和他來舊金山之前定下的目標完全一致。
他打開回復框。
"Bruce,謝謝你的推薦。CTIN願意上Black Hat。"
發送。
然後他合上電腦,拉好行李箱。
明天下午的飛機回北京。落地之後——CTIN開源倒計時,NexaWeb技術評估啟動,PwC審計模塊開發,Black Hat演講準備。
四件事同時推進。
RSA 2004結束了。遠望的故事才剛剛開始。