有感于某公司拒绝另一家公司的邮箱
在CNBeta上看到一条消息,说是某公司甲开始拒绝使用另一家公司乙的邮箱注册,理由是「不稳定」。
共 298 篇文章。
在CNBeta上看到一条消息,说是某公司甲开始拒绝使用另一家公司乙的邮箱注册,理由是「不稳定」。
今天有人在IETF的tcpm上有人提到一篇《Misbehaving TCP Receivers Can Cause Internet-Wide Congestion Collapse》的论文。看起来是一个很有意思的问题,即,乐观ACK(opt-ack)在作者看来是一个潜在的DoS攻击工具,而且粗略地扫了一眼,这个问题很可能是真实存在的(但是这篇2005年11月的文章,目前似乎只有Sun做了回应……),等周末有时间研究一下。
又是等待了将近一个月,很遗憾,对于为招商银行写驱动的这位兄弟,不是我那么想在快过年了的时候跟你过不去,而是——你让我在从11月6日到今天——12月22日——将近两个月的时间里,我一直对你抱有希望,抱有期待,然而,直到现在,今天我所看到的、经过招商银行再次签名确认的5.1.3.9版本,依然无法在Windows 2003 x64版本上无法运行,这两个月来,我一直不得不依靠电话银行甚至ATM来进行所需的工作。
原因依然是,你花了两个月的时间,竟然仍然不了解如何撰写一个能够支持64位Windows版本的程序——我们且不论你的程序是否需要这个服务,是否应该安装一个捆绑我的键盘的驱动——你依然在我行我素地坚持将可执行文件或动态连接库命名为.dat的错误习惯,更过分的是,你甚至不曾找过一个64位版本的Windows 2003来进行哪怕一点点的兼容性测试,在我看来,根据我对银行这个行业的粗浅了解,这样的程序能够经过重重的发布审计,并最终发布,是令人震惊的。
哪怕是一家非常小的作坊式软件企业,花了两个月的时间,也应该想到「回退到已知正确版本」这最后一招了吧?
尽管目前最新的5.1.3.8仍然无法在Windows x64版本中正常运行,但招商银行在今天做出了一项非常重要而富于决定性意义的改善:他们今天发布的版本,已经进行了数字签名。尽管这个新的版本仍然无法在Windows x64上运行,但无论如何,这个可能并没有被许多人注意到的小改进,至少让我们看到了招商银行在安全方面的决心和意志,是值得广大用户信任的。
今天收到了很多朋友关于招行问题的回应,如同我所预期的那样,回应分成了两派,一派是支持,一派是反对,具体的我就不转载了,因为这些回应,都不能代表招商银行的态度,而目前我能做的,在法律许可范围内的事情也就到此为止了——招商银行并没有在授权协议中明示是否允许对其驱动程序进行逆向工程,因此,我们应该默认不允许这样做,并尊重相关的版权宣示。对于招商银行,我想说的是,请尽快修正问题,因为招商银行提供的是我认为目前国内最好的网上银行服务。
今天有朋友问我,为什么我一定要跟招行「过不去」?现将本人立场公布如下:
招行是国内最有实力的一家从事网上银行业务的银行。即使是现在,我仍然不认为国内有任何一家其他银行具有同招商银行竞争的实力。从我自己在中关村支行办理第一张招行卡,到后来的工资卡、信用卡,招商银行的专业水准和服务一直都是第一流的。
然而,从11月初以来,招商银行所发生的一系列变化是令人震惊和无法理解的。我无法想象,在自己如此信任的一家银行到底发生了什么,是什么,使得一家有极高专业水准和素质的银行,在自己的网上银行专业版产品中,加入了如此多的令人怀疑和困惑的、违反基本安全常识的东西。
除了我本人之外,我还推荐了许多朋友使用招商银行的服务。从11月6日第一次投诉到现在,我正在不断地丧失对招商银行的信心和信任。我认为有必要让更多的人了解相关的这些情况,因为并不是每个人都会十分关注自己使用的银行是否在为自己的计算机埋下不安全的隐患——公众通常会认为,银行首先是可信的,同时,我认为公众有权力了解,自己所选的银行是否存在一些问题,因为我想,并不是每个人对于银行的安全性都是毫不在乎的,如果你在一家银行有存款,你当然会关心自己的存款是否安全。
__【已过时的信息】__本篇所描述的问题,已经得到了部分修正。本文将不再更新,请参见后续的进展报道。
继续昨天的话题。今天,招商银行的工作人员给我打来电话,建议我升级到最新版本。现将情况告知大家如下:
* 如同之前他们所做的事情一样,这个版本依然没有数字签名。在打了客服电话之后,我勉强执行了这个版本。[20061205更新:招商银行已经在网站上修正了这个问题]
* 如同之前的版本一样,这个版本仍然无法运行在amd64版本的Windows 2003上。
* 为了掩人耳目,这个版本中的WinIO.dll被改头换面放到了用户目录下的CMB\PB40\SysData\cmb8783.dat。
* 而另一方面,那个驱动的名字,变成了CertClient.dat。
(20061201修改:此处删去了一些具体的信息。这些信息出现在了招商银行专业版所安装的某些文件中,并且其内容确实有可能包含敏感数据。)
【已过时的信息】 此文章所描述的行为,已经变为这样。本文未来将不再继续和维护,其内容可能已不再反映现时的情况,请参考本blog的后续报道。
使用招商银行专业版的朋友会发现,近期的招行网银升级引入了一个叫sbmc32.dll的文件,并导致在64位Windows系统上的安装无法正常进行。这个文件是什么呢?
答案是WinIO—-一个来自Internals.com的软件。它的作用是什么呢?按照作者的说法是:“This library allows direct I/O port and physical memory access under Windows 9x/NT/2000 and XP. Version 2.0 provides faster I/O port access, better memory mapping support and can be used from non-administrative accounts under Windows NT/2000 and XP."。简而言之—-通过给Windows开这样一扇后门,即使没有管理员权限的进程,也可以监控你的计算机的一举一动了。
在招商银行发布"网上银行安全助手"引致问题不久,招商银行再次干出了一件令人瞠目结舌的事情—-他们发布的安装文件,竟然没有做数字签名。
一家金融机构制作的,具有如此重要意义的文件,居然不做数字签名?更可气的是,致电95555投诉的时候,客服竟然很礼貌地告诉我,域名对就可以保证安全。
今天突然想起来了,简单地说,算法不能确保安全。打个比方,你可能买了一把很好的锁,可惜你的门是玻璃的,甚至还有一个没有上锁的后门,那么,这把很好的锁有什么用呢?