“一周内,草案会通过安全渠道发送给贵国指定部门。”
沈烈承诺。
接下来是沙特代表。
沙特内政部技术局长的问题更加直接:
“沈先生,平台如何应对某些国家可能利用其技术优势,在系统中植入后门或进行隐秘监控的风险?我们如何相信,代码的开源和审计是真实且全面的?”
这个问题代表了众多国家对技术本身,尤其是对中国技术的深层疑虑。
沈烈回答得毫不回避:
“局长的担忧非常现实。对此,我们有三重保障。第一,全过程可验证构建:平台的每一次核心代码编译、生成可执行文件的过程,都将由参与国共同指定的、中立的第三方机构监督,并使用多方签名机制,确保产出的软件与公开的源代码完全一致,无人能暗中篡改。第二,硬件安全模块与可信执行环境:平台的关键密码学操作将在国际公认的、由多国共同监管生产的硬件安全模块中进行,从物理层面隔离风险。第三,持续的红色对抗演练:我们欢迎并资助由各国顶尖白客组成的独立团队,对平台进行不间断的渗透测试和攻击模拟,发现漏洞,即时公开,共同修复。信任不能只靠承诺,必须建立在可验证、可审计的技术事实之上。”
局长神色稍缓:
“具体的审计机构名单和硬件标准何时能确定?”
“平台筹备委员会成立后的首要任务之一。”