老了 :-(
今天在 OpenBSD 网站上看到了他们的一个口号,心里咯噔一下,跟大家分享:
Only two remote holes in the default install, in more than 10 years!
好吧,我第一次注意到这句话的时候,是6年,1洞。老了 :-(
共 298 篇文章。
今天在 OpenBSD 网站上看到了他们的一个口号,心里咯噔一下,跟大家分享:
Only two remote holes in the default install, in more than 10 years!
好吧,我第一次注意到这句话的时候,是6年,1洞。老了 :-(
我想这可能是很多人比较关心的问题,特别是希望用一台机器,多块网卡,甚至有多个网关来实现伪双线的同学。
默认情况下FreeBSD系统中配置的网关,是不会自动使用多个网卡的。网关会与某一块网卡关联,并且,默认网关只能有一个。
但是,我们经常会遇到一些比较复杂的情况。例如,你有两块网卡,并且都接入了同一个网段,使用同一个网关,此时,所有的流量都会从一块网卡出去,另一块网卡则没有出流量;另一种比较极端的情况是,你有网通、电信各一个IP,但只有1台机器,而且机房也不给做BGP(当然,这是伪双线,我个人强烈建议不要使用这种机房服务),标准的路由方式就不太好用了。这时候,我们可以借助 FreeBSD 内建的 pf (通过route-to规则)来完成一些比较复杂的功能。
最近某公司的枪手在我的blog上的发言很踊跃,我表明一下我的态度:我对这家公司已经非常失望,我没有兴趣在一群不愿改进的人身上浪费我宝贵的时间和生命。愿意不愿意改进是你们的问题,如果情况不再恶化,我不想再深究;假如再做出格的事情,我们法庭见。
之所以还要回应,是因为这些枪手们十分混淆视听的言论。拜托做枪手,有点专业精神好吗?拿人钱财,替人消灾懂不懂?我从疯狂投诉到现在都懒得写关于这家公司的东西了,还过来胡说八道个啥劲?
周六、周日两天的AsiaBSDCon正式报告会,内容非常充实,以致于我都没有时间去整理和把一些感想写出来。今天终于准备离开了,现在是当地时间早上1点半。
说说我比较关注的几个presentation。
Brooks Davis做的关于FreeBSD高性能计算集群的报告,讲到了他们在选型方面遇到的一些问题。计算集群主要考虑的成本是能源消耗与性能之比,因此他们采购了一批Intel机器之后,选择了AMD的产品,而新一代集群也许又要选择Intel的产品;早期Alpha的节点,已经基本被x86的取代。另一方面,他讲述了相当长时间的关于高性能计算为何有很多人使用Linux的问题,由于很多人使用Linux,导致很多做高性能计算的人有这样一种概念,如果那不是超级计算机,就一定是Linux——然而,这样一来,FreeBSD的集群就会遇到一些问题,因此,他们完成了一系列MPI及相关的支持系统的支持,并制作了port。总体而言,高性能计算集群中更倾向于采用自动化的任务分配,以降低管理成本;他们对SGE(Sun Grid Engine)和监控工具进行了一系列修改,使其在FreeBSD上运行的效果与Linux相当甚至更好。
从某种意义上说,超级计算中的开发人员和系统管理员,会朝着两个完全不同的方向去思考问题。如何调和两者之间的矛盾呢?其实,这也正是在其他计算系统中经常碰到的问题。
针对这篇blog,一位名为"醉梦流仙"的朋友给出了下列回应:
要破,也要立。如果像你这样只是破,那毫无意义。。网银的安全要怎么做?我是研究游戏安全的,顺便也研究了一下网银,实际上网银做不到绝对安全,只要你用计算机,不管你用什么技术手段都不可能有绝对安全,只是需要增加难度,通过增加门槛让木马制作更困难些。。
你一味的追究数字签名这样的问题,更是舍本逐末,对大部分用户而言是否签名没有意义,签名也保护不了程序安全—-可以运行时修改内存。。
总之,程序放在客户端执行,不可能做到完美,只能通过把事情搞复杂,提高技术门槛,来减少木马。。
加了这个ActiveX控件,起码通用型木马截取不到其密码,难道不是进步?
安全不能建立在别人不知道的基础上,这是过于理想化。你的银行卡,为什么我不能网上取你的款,那就是因为我不知道你的卡号/密码/身份证等等;你的这个BLOG为什么我不能冒充你的身份登录发表文章,只是因为我不知道你的用户名/密码;为什么现在有大量的加壳软件?就是要把程序搞复杂,让人难破解。。
实际上运行在客户端的东西,总是可以研究透的,只是时间问题,那还加壳干嘛,以前很多公司用软件狗,现在很多共享软件用序列号,难道它们都是不能破解的?不可能,只是难度问题。复杂度和难度达到一定程度,就可以挡住很多或者说多数攻击者,这样至少比祼奔要安全。
这位朋友为招商银行着急,我完全可以理解,但是,你对安全存在很多常识上的误解,我不得不为你所开发的网游的安全性捏一把汗。
今天看到招商银行网站上发出了一篇公告说:
尊敬的客户:因业务发展需要,我行定于2007年2月2日升级网上个人银行大众版密码控件。客户第一次登录大众版时,将看到浏览器弹出窗口提示安装新密码控件,客户确认后即可自动完成升级。
一如既往地,在一个涉及用户安全的产品上,这个公告采取了模糊和回避的态度。计算机的所有权属于用户,升级控件没问题,可是到底为什么升级?是否也应该告知用户?
历经7年,发布了12个主要发行版本的FreeBSD 4-STABLE代码系的官方(安全)支持,在今天正式宣告结束了,与此同时结束的还有FreeBSD ports tree对这一系列版本的支持。
作者 Bruce Schneier
原文 Debating Full Disclosure
作者授权 blog.delphij.net 发表此翻译版本。未经许可请勿转载。
全面披露 —— 将安全漏洞的细节公之于众 —— 是一种很好的做法。公开并让更多的人检查是改善安全唯一可靠的途径,而遮遮掩掩则只会让我们的安全受到损害。
今天我将把FreeBSD中的又一个 「自由」 (GPL授权)软件——gzip——替换为一个 可以自由再发布 的(BSD授权)版本。这一版本已经经过长期测试,特别是FreeBSD port联编集群的考验。
替换gzip的主要导火索是去年由Google公司安全团队发现的CVE-2006-4334、CVE-2006-4335、CVE-2006-4336、CVE-2006-4337、CVE-2006-4338等一系列问题,以及由于修正这些问题所引入的f2c压缩文件无法解压的回归问题。新版本的FreeBSD gzip来自于NetBSD的Matthew R. Green所撰写的、基于可自由再发布的zlib压缩库的用户界面接口。
看到一条很有意思的新闻,节录一部分:
」Three government bodies – the Ministry of Information and Communication, the Ministry of Government Administration and Home Affairs, and the Financial Supervisory Service – warned Tuesday about the expected confusion. The problem is that Vista doesn’t play well with a software program called Active-X that is widely used in Korean Internet sites. Without support for Active-X, online services that Koreans use everyday like banking, stock trading, and shopping won’t be available. Vista users will also experience problems with government sites in applying for and printing documents and certificates.「