Security

共 234 篇文章。

MPLS

• Networking, Security

前几天和网通的人聊起了这项最新科技,看起来这项技术已经民用相当长时间了,它可以与IPv4和IPv6并存(实际上是互相不干扰),并且解决了一些ATM不适应时代的问题。

参与评论

DNS漏洞续----为什么我们需要全面披露

• Security

Bruce Schneier大师说,DNS漏洞的细节还是被提前披露了,人们开始撰写利用这一漏洞的攻击程序,等等。这里摘录一些比较精彩的内容,推荐您阅读原文。

然而,因此而对 Kaminsky 展开口诛笔伐显然是不对的。在圈外人士看来,也许如果他在这个事情上缄口不语,我们便不会有这许多的麻烦。这显然是不对的, Kaminsky 偶然发现了这个问题,他没有理由相信自己是第一个,更没有理由相信自己是最后一个发现这些问题的。问题出在 DNS 协议本身,而不是 Kaminsky。

阅读全文… ( 本文约 467 字,阅读大致需要 1 分钟 )

DNS漏洞解析

• Security

最近炒的比较火的一个漏洞是 DNS 协议本身发现的一个严重问题(CERT VU#800113)。国内媒体对此的报道多数都语焉不详,因此我想有必要说说这个漏洞到底是怎么回事。

阅读全文… ( 本文约 2084 字,阅读大致需要 5 分钟 )

垃圾电邮30周年了

• Security

一段鲜为人知的历史。

据考证,世界上公认的第一封垃圾电邮,是1978年5月3日由 DEC 公司的销售代表 Gary Thuerk 发出的,两个行业随后相继诞生。

参与评论

关于邮件的安全

• Security

今天在 车东 的 blog 上看到一篇说 关于邮件安全的文章,这里也说说我对这个问题的看法。

基于邮件的 XSS 问题其实是困扰 Webmail 供应商的一个很严重的问题。其实,未必是 XSS,有时可能是更简单的内存泄露问题。比较简单的是我 1999 年左右在某国内邮件服务提供商提供的邮件服务发现的一个问题,即,一方面我可以发脚本,获得 cookie;另一方面,我可以用 HTML 去构造一个特殊的 GET 请求(通过 IMG tag)来把这些cookie拿到。

接下来的故事就很简单了,攻击者通过在本地种这些 cookie,便可以访问收到并打开邮件的用户的邮件。严格地说,这甚至算不上一个跨站脚本攻击。解决方法也很简单,在服务器端的session中保存用户的登录 IP 地址。

然而,新一代的攻击变得越来越复杂了。一种典型的攻击是,发送垃圾邮件的人通过各种方法令你访问某个特定的 URL,并借此确认你的邮件地址有效。

阅读全文… ( 本文约 1040 字,阅读大致需要 3 分钟 )

让多个 FreeBSD jail 共享同一套 MTA

• Security

FreeBSD 从 4.0 版本开始提供了非常强大的虚拟化工具—-jail。对于许多应用来说,jail能够在确保应用程序之间的有效隔离的前提下,最大限度地发挥硬件性能(每个jail不会单独运行自己的内核),而在 jail 内部看来,则基本上与真正的服务器无异,且性能损失很小;通过内核提供的 ABI 模拟,jail能够提供 FreeBSD 早期版本,以及 Linux 2.4.x 或 2.6.x 的兼容能力。

许多传统的 Unix 应用程序假定系统中存在一个可用的 MTA。FreeBSD 中内建了 sendmail,但在 jail 中配置 sendmail 会遇到一个比较麻烦的问题,即在 jail 中,127.0.0.1 指代的是 jail 的 IP 地址而不是本地 loopback 设备。换言之,原本监听本地 socket 的 MTA 变成了监听 jail 对外的 IP,这会是一个安全隐患。

阅读全文… ( 本文约 499 字,阅读大致需要 1 分钟 )

Mailman对退信的反DoS机制

• Security

虽然不做邮件很久了,不过自己有在维护一些社区的邮件列表系统,所以对这方面也比较关注。

以前一直没有仔细研究过Mailman关于退信的处理,最近遇到了一些问题,也看了一些 RFC,这里面提到了一个问题,即,与所有其他的电子邮件类似,退信也是可以伪造的。而对于邮件列表而言,出于建设和谐社会的考虑,往往希望对于经常退信的订户自动采取暂停订阅甚至退订的动作,以减少双方不必要的邮件投递流量。

阅读全文… ( 本文约 394 字,阅读大致需要 1 分钟 )

计算技术的发展真是太NB了……

• Security

在不太远的过去,我曾经一度错误地认为保存一大堆MD5串对应的密码,由于所需存储极其昂贵,因而是不现实的,然而事情并不总是这样,计算技术的发展已经超越了我们的想象,今天听jh说,现在已经有达人提供MD5破解服务了。

阅读全文… ( 本文约 220 字,阅读大致需要 1 分钟 )

为什么说基于ActiveX的「安全控件」一定是不安全的?

• Security

前几天听 bugs 说,国内某C2C网站打算这个月开始禁止Firefox用户登录其网站,而说到原因,又是「出于用户安全考虑」,「Firefox无法支持其‘安全控件’」云云。

我没用过这家公司的服务,因此我也不想就这家公司发表什么评论。我觉得很有意思的一件事是,似乎大家都很信任所谓「安全控件」。

那么,什么是「安全」控件呢?简单地说,这类控件是由特定商家发布的,基于ActiveX技术实现的一种Internet Explorer插件。尽管不同的公司会以不同的方式进行实现,但这类插件通常会实现的功能,不外乎以下几种:

  • 替代输入框,防止其他程序通过hook的方式得到输入框中的内容。
  • 以更直接的方式从键盘读取数据,防止非本机键盘输入数据和其他程序监听键盘输入。
  • 确保内存中没有某些应用程序正在运行。

很遗憾,「安全控件」往往并不能理想地达到上述目的。更有甚者,事实上这些控件几乎一定会破坏系统的安全性。

阅读全文… ( 本文约 1861 字,阅读大致需要 4 分钟 )

水木MyWallet版进版画面报道某银行‘证书链出错’

• Security

进版画面说:某银行专业版「证书链出错」,暂时不能登录,请耐心等待。不用打9***5了,很难打,而且他们也不懂,提供不了任何有用的信息。基金和银证转帐用电话凑合一下,查询、小额支付用大众版将就一下——9***5如是说。

阅读全文… ( 本文约 268 字,阅读大致需要 1 分钟 )