思考

共 376 篇文章。

有关招行网银安全,回应一位网友

• Security

针对这篇blog,一位名为"醉梦流仙"的朋友给出了下列回应:

要破,也要立。如果像你这样只是破,那毫无意义。。网银的安全要怎么做?我是研究游戏安全的,顺便也研究了一下网银,实际上网银做不到绝对安全,只要你用计算机,不管你用什么技术手段都不可能有绝对安全,只是需要增加难度,通过增加门槛让木马制作更困难些。。

你一味的追究数字签名这样的问题,更是舍本逐末,对大部分用户而言是否签名没有意义,签名也保护不了程序安全—-可以运行时修改内存。。

总之,程序放在客户端执行,不可能做到完美,只能通过把事情搞复杂,提高技术门槛,来减少木马。。

加了这个ActiveX控件,起码通用型木马截取不到其密码,难道不是进步?

安全不能建立在别人不知道的基础上,这是过于理想化。你的银行卡,为什么我不能网上取你的款,那就是因为我不知道你的卡号/密码/身份证等等;你的这个BLOG为什么我不能冒充你的身份登录发表文章,只是因为我不知道你的用户名/密码;为什么现在有大量的加壳软件?就是要把程序搞复杂,让人难破解。。

实际上运行在客户端的东西,总是可以研究透的,只是时间问题,那还加壳干嘛,以前很多公司用软件狗,现在很多共享软件用序列号,难道它们都是不能破解的?不可能,只是难度问题。复杂度和难度达到一定程度,就可以挡住很多或者说多数攻击者,这样至少比祼奔要安全。

这位朋友为招商银行着急,我完全可以理解,但是,你对安全存在很多常识上的误解,我不得不为你所开发的网游的安全性捏一把汗。

阅读全文… ( 本文约 2933 字,阅读大致需要 6 分钟 )

不自强,活该挨打

• Development

看到一条很有意思的新闻,节录一部分:

」Three government bodies – the Ministry of Information and Communication, the Ministry of Government Administration and Home Affairs, and the Financial Supervisory Service – warned Tuesday about the expected confusion. The problem is that Vista doesn’t play well with a software program called Active-X that is widely used in Korean Internet sites. Without support for Active-X, online services that Koreans use everyday like banking, stock trading, and shopping won’t be available. Vista users will also experience problems with government sites in applying for and printing documents and certificates.「

阅读全文… ( 本文约 175 字,阅读大致需要 1 分钟 )

三类人

• Life

别人总结的。

一类可以做朋友,这类人绝对不能有(在我看来是)人品问题的问题;
一类可以做生意,这类人也许有一些在我看来是人品问题的问题,但是他们有底限;
还有一类既不能做朋友,也不能做生意,因为这些人连底限都没有。

参与评论

Conclusion, 2006

• Life

一直想找个时间总结一下。虽然本命年还没有结束,但是今天是2006年的最后一天,所以,确实是时候总结了。

阅读全文… ( 本文约 542 字,阅读大致需要 2 分钟 )

嗔念

• Life

昨天戴大师语重心长地说,施主嗔念太重。

想想确实是。从最近招商银行的事、工作的事、学习的事,以及一些人提出的非分要求,加上让人心烦意乱的各种各样的事情,家人的一些不理解等等,时时有什么时候绷不住劲,恶狠狠地爆发一下的冲动。但正如另一位大师说的,爆发这种事情,尽量避免出现,因为首先成本比较高,其次未必有作用,更则伤人害己。

参与评论

感觉不太好

• Life

优点也好,缺点也罢——当然,在我看来是绝对的缺点——我往往并不愿意与其它人,无论是家人,朋友或是熟人,或是不熟悉的人,分享自己的某些不好的感觉。有很多东西不是拿来分享的,或者,也许根本就不能分享。

阅读全文… ( 本文约 234 字,阅读大致需要 1 分钟 )

写给无数的deadline

• Life

有数学老师说,不要等到期末再写学期作业,因为那时候你们会很忙……于是牢记在心,现在看来,果然如此。

最近几周一直处于一种非常忙碌的状态。回想起来自己都觉得诧异,居然这么短的时间做了这么多的事情。周一到周日,看看自己写到手机里的日程安排和行程记录(),要应付如此多的事情,每一件事情都有自己的优先级、deadline等等。很多事情无暇顾及,也有些事情是一拖再拖,最近的情绪也不是很稳定,有时候为一点小事差点爆豆,于是赶紧去洗手间洗把脸,等等。

阅读全文… ( 本文约 982 字,阅读大致需要 2 分钟 )

关于招行事件的进展

• Security

今天收到了很多朋友关于招行问题的回应,如同我所预期的那样,回应分成了两派,一派是支持,一派是反对,具体的我就不转载了,因为这些回应,都不能代表招商银行的态度,而目前我能做的,在法律许可范围内的事情也就到此为止了——招商银行并没有在授权协议中明示是否允许对其驱动程序进行逆向工程,因此,我们应该默认不允许这样做,并尊重相关的版权宣示。对于招商银行,我想说的是,请尽快修正问题,因为招商银行提供的是我认为目前国内最好的网上银行服务。

阅读全文… ( 本文约 589 字,阅读大致需要 2 分钟 )

为什么是招行?

• Security

今天有朋友问我,为什么我一定要跟招行「过不去」?现将本人立场公布如下:

  1. 为什么选择招行

招行是国内最有实力的一家从事网上银行业务的银行。即使是现在,我仍然不认为国内有任何一家其他银行具有同招商银行竞争的实力。从我自己在中关村支行办理第一张招行卡,到后来的工资卡、信用卡,招商银行的专业水准和服务一直都是第一流的。

然而,从11月初以来,招商银行所发生的一系列变化是令人震惊和无法理解的。我无法想象,在自己如此信任的一家银行到底发生了什么,是什么,使得一家有极高专业水准和素质的银行,在自己的网上银行专业版产品中,加入了如此多的令人怀疑和困惑的、违反基本安全常识的东西。

除了我本人之外,我还推荐了许多朋友使用招商银行的服务。从11月6日第一次投诉到现在,我正在不断地丧失对招商银行的信心和信任。我认为有必要让更多的人了解相关的这些情况,因为并不是每个人都会十分关注自己使用的银行是否在为自己的计算机埋下不安全的隐患——公众通常会认为,银行首先是可信的,同时,我认为公众有权力了解,自己所选的银行是否存在一些问题,因为我想,并不是每个人对于银行的安全性都是毫不在乎的,如果你在一家银行有存款,你当然会关心自己的存款是否安全。

阅读全文… ( 本文约 2664 字,阅读大致需要 6 分钟 )