Security

共 298 篇文章。

Mailman对退信的反DoS机制

Security

虽然不做邮件很久了,不过自己有在维护一些社区的邮件列表系统,所以对这方面也比较关注。

以前一直没有仔细研究过Mailman关于退信的处理,最近遇到了一些问题,也看了一些 RFC,这里面提到了一个问题,即,与所有其他的电子邮件类似,退信也是可以伪造的。而对于邮件列表而言,出于建设和谐社会的考虑,往往希望对于经常退信的订户自动采取暂停订阅甚至退订的动作,以减少双方不必要的邮件投递流量。

阅读全文… ( 本文约 394 字,阅读大致需要 1 分钟 )

arp反攻

Security

如果拥有一台以上的服务器,采用arp反攻能够在你冲到机房把那台有问题的服务器的主人抓住吊起来打之前,暂时占据主动。

具体做法是,让这些机器去publish网关和其他节点的正确arp信息。具体细节,请参见 FreeBSD 的 arp(8) 联机手册。

阅读全文… ( 本文约 147 字,阅读大致需要 1 分钟 )

计算技术的发展真是太NB了……

Security

在不太远的过去,我曾经一度错误地认为保存一大堆MD5串对应的密码,由于所需存储极其昂贵,因而是不现实的,然而事情并不总是这样,计算技术的发展已经超越了我们的想象,今天听jh说,现在已经有达人提供MD5破解服务了。

阅读全文… ( 本文约 220 字,阅读大致需要 1 分钟 )

为什么说基于ActiveX的「安全控件」一定是不安全的?

Security

前几天听 bugs 说,国内某C2C网站打算这个月开始禁止Firefox用户登录其网站,而说到原因,又是「出于用户安全考虑」,「Firefox无法支持其‘安全控件’」云云。

我没用过这家公司的服务,因此我也不想就这家公司发表什么评论。我觉得很有意思的一件事是,似乎大家都很信任所谓「安全控件」。

那么,什么是「安全」控件呢?简单地说,这类控件是由特定商家发布的,基于ActiveX技术实现的一种Internet Explorer插件。尽管不同的公司会以不同的方式进行实现,但这类插件通常会实现的功能,不外乎以下几种:

  • 替代输入框,防止其他程序通过hook的方式得到输入框中的内容。
  • 以更直接的方式从键盘读取数据,防止非本机键盘输入数据和其他程序监听键盘输入。
  • 确保内存中没有某些应用程序正在运行。

很遗憾,「安全控件」往往并不能理想地达到上述目的。更有甚者,事实上这些控件几乎一定会破坏系统的安全性。

阅读全文… ( 本文约 1861 字,阅读大致需要 4 分钟 )

水木MyWallet版进版画面报道某银行‘证书链出错’

Security

进版画面说:某银行专业版「证书链出错」,暂时不能登录,请耐心等待。不用打9***5了,很难打,而且他们也不懂,提供不了任何有用的信息。基金和银证转帐用电话凑合一下,查询、小额支付用大众版将就一下——9***5如是说。

阅读全文… ( 本文约 268 字,阅读大致需要 1 分钟 )

mod_security2看来代码品质不是很高啊

Security

去掉以后,下列症状消失:

pid 11673 (httpd), uid 80: exited on signal 11
pid 25946 (httpd), uid 80: exited on signal 11
pid 26292 (httpd), uid 80: exited on signal 11
pid 13623 (httpd), uid 80: exited on signal 11
pid 27096 (httpd), uid 80: exited on signal 11
pid 31838 (httpd), uid 80: exited on signal 11
pid 30847 (httpd), uid 80: exited on signal 11
pid 38579 (httpd), uid 80: exited on signal 11
pid 38269 (httpd), uid 80: exited on signal 11
pid 34011 (httpd), uid 80: exited on signal 11
pid 38698 (httpd), uid 80: exited on signal 11
pid 32137 (httpd), uid 80: exited on signal 11
pid 38754 (httpd), uid 80: exited on signal 11
pid 38756 (httpd), uid 80: exited on signal 11
pid 38755 (httpd), uid 80: exited on signal 11
pid 38759 (httpd), uid 80: exited on signal 11
pid 38760 (httpd), uid 80: exited on signal 11
pid 39259 (httpd), uid 80: exited on signal 11
pid 39253 (httpd), uid 80: exited on signal 11

阅读全文… ( 本文约 214 字,阅读大致需要 1 分钟 )

AsiaBSDCon上说OpenBSD的sensor framework的时候的一个观点

Life

最近在回味AsiaBSDCon的一些东西,关于对时,有一句话印象很深,在这里跟大家分享一下我的理解。

为什么不用ntpdate,而要用ntpd:

时钟的__跃变__,有时候会导致很严重的问题。许多应用程序依赖__连续__的时钟——毕竟,这是一项常见的假定,即,取得的时间是线性的,一些操作,例如数据库事务,通常会地依赖这样的事实:时间不会往回跳跃。

阅读全文… ( 本文约 643 字,阅读大致需要 2 分钟 )

Google的一个小功能

Security

感觉挺orz的,今天搜索某词汇的时候,找到的网站被注了一个小提示,说 网站可能存在危害您计算机系统安全的内容

其实从技术上做这件事并不难(也许增加一倍的搜索负载,也许这都不需要),我比较佩服的是做这件事的想象力。很多时候一个优秀的产品,并不一定是采用了多先进的技术而优秀的,先进的技术固然重要,但如何整合它们,产生更好的价值,似乎比一味改进技术本身更重要。

参与评论