2010年2月26日星期五

小心你送出的密码

新闻来源:七叶 原创
如果你的密码是大小写英文数字混合,长度也超过八位,又绝对性的不会被人猜出,电脑上的安全措施做得天衣无缝,是否就安全了呢?这里得遗憾的告诉你,不 能,永远不能。在这里我们将探讨将探讨我们在不经意间填写送出的密码。 我们的密码 针对大多数人,我们可能会记忆 1-5 个密码。比较普遍的情况是两个计算机密码,两个数字密码。其计算机的两个密码,一个适用于大多数的情况中,如 Windows 登录密码、网站密码、QQ 密码等;另一个密码被称为二级密码,适用于某些网站的二级密码、支付密码或安全码。而数字密码,在国内一般是六位数字,被用于银行卡、移动通信账户、股票 基金账户中,有些银行还会区分查询密码、取款支付密码等。根据不同情况,我们会有更多密码需要记忆。

安全措施 这些密码轻则关系到我们的账户所有权,重则关系到身份盗用、财产安全等。我们一般所熟悉的安全措施如:保证操作系统及时更新、使用防毒软件、使用如密码保 险箱类软件、良好上网习惯、不易猜测的密码、各类字符混用的密码等。当然,大部分人对以上这些良好习惯都没有做到,还有许多人在使用诸如姓名、电话号码、 生日的类似密码。
这些安全措施针对的就是最常见的盗号方式,如木马截取、猜测、暴力破解等。然而,还有更危险的事情……

潜在的威胁 我们生活在这样一个密码的时代,银行、手机、网站、邮箱、游戏、软件……永远都没完没了的密码,试想半年之后如果你为确保安全一次修改所有使用的密码,你 可能要忙上大半天,或是遗漏掉某些,而如果两年之后你登陆某早起注册的网站,你可能要试验四到五个密码,也许还没有成功登陆!

这也只是针对我们自身使用的难题,而如果密码的泄露,我们可能会丢掉所有东西!

我们多多少少都曾遇到过例如"中奖"的虚假信息,诈骗者多以各种方式骗取汇款,而还有一种是骗取诸如QQ、游戏、邮箱密码,其网站精美程度,程序的完 美,400的客户热线……随时都在迷惑你的眼球。骗子们老套的方法用上三五年都没有过时,傻子看来还够用。如果将密码主动提供给对方,泄露的就不止一个账 号。暂且假设读者们都没有上当受骗,那我们要不要庆幸:"我火眼金睛,那些伎俩骗不了我!"?请不要得意,这不是我们今天的重点。

设想我们注册过的非诈骗的正常网站,某游戏,某网站,某论坛……我们的眼睛与头脑告诉我们,这不是骗子。加上某些网站的心理与应用引导,我们有可能急匆匆 的注册这些网站。少则几个几十个,多则累计到几百个……我们的重点在这里。

有半数的网站与开源程序在其密码储存方面设置了不可逆哈希加密,如 MD5、SHA1 算法,使密码储存后只可对比验证不可查看原文。不过较简单的 MD5 密码也有某些破解字典网站,不能确保其完全安全。而开源程序中的密码加密,开发者与网站所有者也可以轻易移去,比如我们最常注册的论坛程序。如果网站所有 者、开发者或其他工作人员有意盗取密码,便可轻易从数据库获取。而如果被黑客入侵盗用数据库,密码一样被泄露。

如果我们在 100 个网站注册时填写了同样的密码,其中一份资料的丢失,便是剩下 99 份的丢失。

密码丢失的后果 大部分网站注册时必填项包括用户名和 Email,有些网站同时需要真实姓名、生日,甚至身份证号码。

如果密码获取者获得的 Email 密码正确,丢失邮箱可能是最大风险。涉及到我们的个人隐私、工作隐私,还有关联的其他注册资料!如一部分网站注册后会发送注册用户名、时间、密码、详细资 料到注册者的 Email,或是定期的通知和电子杂志,盗取者通过这些资料,可获取到用户的其他注册信息。

此外最大风险的就是诸如支付宝、网银的电子财产密码。众所周知,支付宝大多用户以 Email 注册,同时可以通过 Email 找回密码,丢失了邮箱,也就是丢失了支付宝,如果账户中有余额即可被轻松转走。而网上银行如今大多登陆成功也无法交易,需电子证书或口令卡。当然不排除有 部分读者把银行数字证书、口令卡存在邮箱。

剩下的还有游戏的虚拟装备与虚拟游戏币等,部分职业玩家可能游戏账号就具有一定价值。

我们此时也不难理解国内各类密保卡的出现,以及腾讯作为国内最艰难的密码受害者所推出的一系列措施。笔者见过某网站的登录需要输入 2 个密码,验证数字子证书后,还要验证密保卡与手机验证码(缺一不可)。
难以找回的密码 密码如被修改,主要找回途径是网站的密码找回功能,但找回往往不简单。

中国网民存在低端用户较多的问题,用户对互联网的不重视、不信任,都会造成填写虚假资料的现象,其密码提示资料乱填的不在少数,往往丢失时找回困难。而中 国丢失帐号频率最高的也恰恰是这些低端用户。

大部分网站密码找回手段只有一种,就是 Email 或密码问题,而如果恰恰这种方式无法使用。剩下的就是通过证件直接求助于网站所有方,但其手续麻烦,而填写虚假资料或不提供该服务的网站,到最后只能放弃 帐号。

还有一些荒唐的情况。如某些网站找回密码时,让用户选择密码提示问题,再填写答案;有些则是使用"安全码",安全吗不易记忆,而且终身不可修改;有些需要 填写注册的详细资料,一字不差;还有的干脆没有找回密码的功能或无法使用。

继续改善密码 或许我们不得不重视密码问题,因为我们没有办法去完全的鉴别网站对我们密码的保护程度。或许我们身边某个大型网站便是明文密码的收集者。

最简单的方法,便是不同网站使用不同密码。在没有更好的选择之前,建议根据网站的重要程度设置不同密码。网银与电子钱包使用最高级别密码,其次邮箱使用另 一密码。剩下对不重要的密码再另行设置。对密码管理,有诸如 KeePass 类的产品,但往往依赖电脑使用,而每个网站都使用不同的随机密码更不现实。还有初期上网者将密码写在小本子上,但一旦丢失便是所有密码的丢失。此外,根据 网站的不同。用户可以使用多个不同的用户名或邮箱,这在安全防范上也有一定作用。

信任一家密码托管商 OpenID 技术便是针对该问题的最佳理论解决方案,这类似某些网站的通行证。不同的是使用一个帐号或 URL,可以登录所有提供 OpenID 接口的站点,可以申请 OpenID 的服务商如 MyOpenID。同时也有类 OpenID 的出现,如 Google、Yahoo、人人、Live 等。

遗憾的是,尽管 OpenID 的服务托管商已经很多,但大多网站并未支持 OpenID。此外,虽然 OpenID 可以让你一个帐号游遍所有 OpenID 接口站点,也帮你解决了改几百个密码的问题,但是你必须完全信任你的密码托管商!因为密码的托管商同时可以控制所有用户的帐号,被使用你慎重不会有察觉。 另外,如果丢掉了你的 OpenID,也是丢掉了所有密码。

面对未来的更多密码 我们只会使用越来越多的密码。密码问题永远不会有最终解决的一天。

如果未来政府或第三方信任机构,规范了相关标准,提供了密码和个人资料的同意托管,无疑是没办法的最好办法,而这也要用户改变习惯,并且对其信任。我们都 晓得信任国家和信任国债是两回事。
而数字证书与生物识别技术如可以普及,也是解决密码问题的重大进步。但当下显然还有很长的路要走,笔者各银行的 USB 证书就已经有 6 个,如钥匙一样挂成一串。

明天的路得走了才知道,今天请务必小心你的密码!

2010年2月20日星期六

纽约时报:两所中国学校与网络攻击有密切关系

旧金山消息 – 对Google和美国许多大型企业的攻击已经被发现与中国的 两个教育机构有关,其中一个还有军方背景。
据信,这些网络攻击可能自去年四月就开始了,这比之前预料的要早的多。攻击的目的是为了窃取商业机密、源代码及电子邮件。Google 宣布他们和其他公司是自一月十二日才开始遭受来自中国的"极为精密的"网络攻击的。

许多计算机安全专家,包括国家安全局的调查员,一直在努力确定攻击源的具体位置。直到前几天,他们才追踪到台湾的几个服务器。

调查最近有了重大发现,追踪到了一个中国的一所重点大学以及一所职业学校。一个军火 商发现他们和 Google 遭到的网络攻击非常相似。这个证据使得调查人员认为这所职校的一门计算机课非常可疑。这门课程是由一位乌克兰籍教授负责的。

该军火商在一次计算机安全专家会议上提供了这个证据。据几位不愿意公开姓名的相关人 士透露,这两所参与网络攻击的中国教育机构分别是上海交通大学和山东蓝翔高等技工学校。

上海交通大学有中国最好的计算机科学课程。就在几个星期前,他们的学生还在 IBM 举办的"脑力挑战"计算机编程竞赛中击败了斯坦福大学及其它顶级大学,获得了冠军。

蓝翔高等技工学校位于中国东部的山东省,是一所规模极大的职业学校,在中国军方的支 持下创办,并为中国军方培养了一些计算机科学家。这所学校的计算机网络是由一家和百度有着密切关系的公司负责管理的。百度是一家中国本土的搜索引擎公司, 是 Google 的竞争对手之一。

在计算机安全界和奥巴马内阁中,分析家都对如何看待网络攻击源自学校,而不是中国军方或政府机构存在争议。一些分析人士认为,这所职业学校是政府用来伪装 的工具。但另一些计算机界人士和前政府官员认为,这所学校也可能是第三国用来冒充身份、收集情报的伪装。一些人还推测这次网络攻击是商业间谍行为的典型案 例,是为了从美国高科技企业窃取商业机密。

一些关注中国信息战的独立研究者说,中国的网络间谍分布极为广泛,这足以证明网络攻击的源头就是中国。

"我们必须了解,他们渗透计算机网络的方式和我们有所不同",中国军事研究专家及情报研究和分析中心主管 James C. Mulvenon 说,"美国政府通常在政府机构内周密部署网络间谍行动,而中国政府常常利用那些业余黑客来达成他们的目的"。

FlowerCode@cnBeta 节选翻译自纽约时报网站

2010年2月17日星期三

Anigma - 一个HTML5游戏

一个珠宝配对的游戏,游戏本身并没什么,但真正COOL的是它是如何组织的:没有FLASH,只需要HTML5和webkit,快来体验一下吧~想 玩这个游戏,IE是不行的,你可以使用支持webkit核心的浏览器。

http://icefox.net/anigma/

2010年2月13日星期六

百度搜索:在中国,这是一个以色情知名的网站吧

百度搜索:在中国,这是一个以色情知名的网站吧
CCTV 不错的结果,说了句实话。

根据相关法律法规和政策,部分搜索结果未予显 示。
中国中央电视台 CCTV.com
央视 国际(CCTV.com)是中国中央电视台网 站。CCTV.com是一个集新闻、信息、娱乐、服务为一体的具有视听、互动 特色的综合性网络媒体,目前已实现CCTV1、4、9、10、新闻...
www.cctv.com/ 2010-2-8 - 百度快照

在中国,这是一个以色情知名的网站吧

2010年2月12日星期五

360的可怕

作者:白鸦  来源:http://uicom.net/blog/?p=862

几年来,站在"道德"的高度,以"杀流氓软件"为口号,以"打系统补丁"为基本切入点,以"推荐应用列表"为扩展,以"安全卫士"自居的360,装了近3亿电脑,赚到了"网民"的充分"信任"。甚至连多数当初叫嚷着"打完补丁就立即删除"的业内人士,也已经忘记了"立即删除"的动作。

某一天,当你浏览网站的时候,突然弹出提示:"您没有使用'360安全浏览器'访问该网站,可能不安全!立即下载"。OK,下载吧!很自然的,你成了"360安全浏览器"的用户。

其他浏览器初次打开时会自动提示"导入收藏夹",但"360安全浏览器"不会,而且他还会给你默认"360安全网址"为浏览器的"首页"。虽然这是个很小的细节,但你很自然就成了"360安全网址"的用户。

有一天,你的网站会员在"360安全浏览器"下正确输入用户名和密码,死活就是登录不了,电话打到客服。你解释:您用的是'360浏览器'吗,最近 '360浏览器'在密码输入的时候是偶尔会有点问题,建议您换IE浏览器试试。你的用户会破口大骂:放屁!"360安全浏览器"怎么可能不安全!你们网站 自己有问题、不安全就算了,干嘛说人家360,太无耻了!

所有一切都跟"安全"绑的很死。所有这些发展过程,都只需要耍一个手腕:安全恐吓。 这一套,作为普通网民,你不得不吃,也很好吃。

"360安全网址"让你忘记Hao123.com的原因,不只是在内容设计和体验上比hao123强点,主要是因为会恐吓到让你认为它比hao123"安全",因为人家是"安全网址"。

"360安全卫士"也许对杀毒软件有杀伤力,但其实并不能带来多少经济收入,甚至投资会大于收入。"360安全浏览器"同样也不会带来多少收入。但,"360安全网址"不同,收入可以有,大大的有。

这里有一些民间传言数据,基本不可信,且玩读一把:

hao123在2009年的标价收入是4.3亿RMB,百度内部结算给hao123的实际是2.1亿RMB。拿国内某著名社区的数据来说,短短一两月时间,"360安全网址"带过去的流量已经超过hao123的40%。

而且,现在"360安全网址"的安装源还只是来自于"360安全浏览器"内置,当大量由"360安全卫视"推荐的软件开始"设置'360完全网址'为你的浏览器首页"时,这个增长速度我相信会再掀起一波高潮。那么,当"网站联盟"开始被动用的时候呢?

这样下去,如果"360安全网址"两年内能做到hao123的80%,那么至少有1.6个亿的收入。仅仅这一项,够上市了吧!

别急,还有呢。

百度的总搜索量接近30%来自hao123,另外一家搜索引擎总搜索量的40%以上来自浏览器。如果360是搜索引擎,他已经占据了中国10%以上 的市场。如果"360安全网址"可以超过hao123,那么Qihoo很轻松就取代了谷歌,做到中国搜索引擎的第二。(Qihoo的搜索团队还是很优秀 的,不可小看噢~)

更可怕的不只是这些,而是在360前进的路上,我们没有看到"狙击者"。前途似乎必然一片顺畅,所向披沥。可能很快有一天,"360安全卫士"可以捐出去,让自己的"道德高度"再拔高到顶点。反正它不赚钱,反正捐了还一样归自己用。

最后,我们不妨把自己当作小人来预测一下:

1、什么时候,你正在聊QQ,会弹出"您使用的不是xx聊天工具,可能不安全!" ?
2、什么时候,你正在用百度搜索,会弹出"您使用的不是xxx搜索,可能不安全,所以我们自动给你切换到了Q搜索" ?
3、什么时候,…

是的,一切为了您的"安全"!

———————————————

更新:此文是抱着一种欣赏的心态来分析360在产品上的一些发展过程和做法。但网友回复中攻击性语言太多,包括对我本人的,也有很多包括对360的。 故删除并关闭了评论。

2010年2月11日星期四

Inanis Glass

更换WordPress主题:Inanis Glass
一款仿Vista /7 界面风格的WordPress主题,底部固定的模仿系统开始菜单及任务栏的导航部分。
screenshot.png

原来用的主题是myJournal Hypereal,用了有2年了,不过这个主题的作者已经不更新了。发现无法兼容WordPress 2.6以后的功能,只好换个主题了。
Inanis Glass这个主题真的是比较华丽,先用着试试,稍微做一些修改。

2010年2月10日星期三

百度获评“年度中国创新公司”

近日,由《环球企业家》杂志主办的企业研发及创新能力评选结果正式发布,百度摘得"年度中国创新公司"大奖,其技术研发部门也凭借 强大的研发实力、丰富的 技术创新成果,与微软研究院、西门子亚洲研究院、通用电气研究中心等全球知名企业研发部门一起获评"最佳企业研究院"称号。百 度非常重视技术创新及研发投入力度,其研发部门更是在企业整体发展体系架构中处于重要的枢纽位置,担负着百度公司所有产品的研发及创新任务,并致力于对互 联网及搜索引擎相关技术及未来发展趋势进行研究、跟踪和引领。

据介绍,目前百度拥有一支由超过2000名海内外顶级技术精英人才组成的研发团队,每年在搜索引擎产品和技术研发等方面均有很大投入,推出了一 系列具有自主知识产权的业界领先的创新产品和服务,每天有超过一百项的技术升级上线,并提出了极具前瞻性的"框计算"等技术创新理念。

不仅如此,百度还积极与包括英特尔、华为、思科、北大、清华、哈工大等在内的多个知名技术企业、知名学术研究机构及高等院校建立了高效的联合研发机制,成 为企业及学术科研机构技术交流的最佳平台,并为中国信息科技人才的培养做出了较大贡献。

"完善的研发体系和对创新的不懈坚持,让百度在中文搜索引擎技术研发领域占据了绝对的领袖地位。而'框计算'、'阿拉丁'等一系列新的理念和技术的出台, 更是标志着百度已经走到了全球互联网技术发展的最前沿,成为中国信息技术发展过程中重要的推动力量。"

业内专家评价指出,科技和创新已经逐渐成为推动中国社会经济发展的重要力量,而作为创新的主要驱动力和实施主体,企业在研发投入、实际效果等方面的表现, 非但决定着其未来的生存和发展,更将直接影响着国家创新战略的整体成果。

免责声明

1、本人是文盲,以上内容文字均不认识,也看不懂是什么意思(包括但不限于对所以上之内容的识别、阅读、理解、分析、记忆等);

2、本人过去、现在以及将来都不认识本文中提及当事人,且自古以来与该相对人无利益关系;

3、本人昨天、今天以及明天都没有或者不准备去本文所述地点。本文表述之事与本人无关。

4、本人在此发文(包括但不限于汉字、拼音、拉丁字母、斯拉夫字母、日语假名、阿拉伯字母、单词、句子、图片、影像、录音、以及前述之各种任意组合等等)均为随意敲击键盘所出,用于检验本人电脑键盘录入、屏幕显示的机械、光电性能,并不代表本人局部或全部同意、支持或者反对文中观点。如需要详查请直接与键盘发明者及生产厂商法人代表联系;

5、人生有风险,上网需谨慎。本文不暗示、鼓励、支持或映射读者作出生活方式、工作态度、婚姻交友、股票债券买卖、子女教育的积极或消极判断。未成年人请在监护人陪同下阅读本文。无完全民事行为能力者,请立即关闭网页,并用20%高锰酸钾+75%乙醇对键盘、硬盘、电压插座、显示器、鼠标、cpu进行灌溉消毒;

6、如本人留言违反国家有关法律,请网络管理员及时删除本文,本人保留继续发文的权利;

7、因删贴不及时所产生的任何法律(包括宪法、加法、减法、乘法、除法、剑法、拳法、脚法、指法、民法、刑法、书法、公检法、基本法、劳动法、婚姻法、输入法、没办法、国际法、今日说法、吸星大法及文中涉及或可能涉及以及未涉及之法,各地治安管理条例)纠纷或责任本人概不负责;

8、本人谢绝任何跨省(包括但不限于跨国、跨洲、跨星球、跨星系)追捕行为。确因不抓不足以平民愤,或不抓就领不到薪水养家户口的公职人员,建议携带工作证、身份证、结婚证/离婚证、独生子女证、健康证、暂住证、毕业证、边防证、县以上政府机关出具的介绍信温情操作。抓捕按照以下排序倒序:作者、原作者以及网络管理员以及网络运行商、电信运营商、电力供应商、电脑生产销售商.