首页 文章 精选 留言 我的

精选列表

搜索[价值断层],共10000篇文章
优秀的个人博客,低调大师

安全厂商的价值何在?零日漏洞这事没完

软件厂商会修复这些漏洞,但用户应该谨记,总有零日漏洞利用恣意生长。 美国CIA网络间谍武器库数据泄露之后,软件厂商重申了其及时修复漏洞的承诺,告诉用户:该机构被泄文档中描述的很多漏洞都已经被修复了。 从公共关系角度看来,这些保障都是可以理解的,但它们真心改变不了任何事。尤其是对被国家支持黑客所盯上的公司和用户来说。他们使用的软件,并不比维基解密公布了那 8,700+ CIA文档之前更不安全,也没有受到更好的防护。 被泄文件描述的是CIA网络部所用恶意软件工具和漏洞利用程序,可以黑进所有主流桌面和移动操作系统,以及网络设备和嵌入式设备,比如智能电视。这些文档不包含工具真实代码,其中一些可能说明问题的描述也被删去了。 维基解密创始人阿桑奇称,该揭秘网站会与软件厂商共享未公开的信息,以便漏洞能被修复。但即便维基解密这么做了,最好还是认清这些信息仅是适时出现的一帧快照而已。 这批文档中最近的时间戳是2016年3月初,可能揭示了文件从CIA系统中拷贝出来的时间。一些漏洞利用列表也提示了相同信息。 比如说,描述苹果iOS漏洞利用的页面,包含有一张按iOS版本排列的表格。这张表格终止于 iOS 9.2——在2015年12月发布的版本。下一个重要更新,iOS 9.3,就是在2016年3月发布的了。 代号Nandao的一个内核漏洞利用,来自英国政府通信总部(GCHQ),被列为对 iOS 8.0~9.2 有效。这是否意味着次漏洞对 iOS 9.3 及其后版本就不起作用呢?未必。更有可能的是,该表格终止于9.2,仅仅是因为CIA文件被复制时最新的版本就到9.2了。 而且,没有进一步细节描述的话,苹果公司也无法确定这个和其他漏洞利用是否已打上补丁。Nandao的唯一描述是:这是个堆溢出内存泄露漏洞,甚至连作用于哪个内核组件都没说。 “除非苹果获得漏洞完整描述,并进行了深入全面的根源分析,否则它无法确定更新的版本受不受影响。”漏洞情报公司 Risk and Security 首席研究官卡斯滕·艾拉姆表示。 影响其他软件的漏洞也是相同的情况。艾拉姆的公司已证实,其中一些漏洞已被修复,但有些仍在受影响软件的最新版本中可用,比如Prezi桌面演示软件中的DLL注入漏洞。 用户不应仅仅因为在被泄文件中被提到,就假定之后更新的版本就不受影响。 而且,即便所有这些漏洞都被提供给了厂商做修复,也不意味着CIA就没有更新的零日漏洞可用了。其漏洞获取工作可没在2016年3月就停止。 该机构在其内部文档被泄之时拥有没补上的漏洞利用,那现在就很可能手握流行程序和操作系统最新版本的类似漏洞。 总有零日漏洞在我们看不到的地方恣意生长,不仅仅在情报机构的手中。2015年意大利司法监视软件公司 Hacking Team 泄露事件,就揭示了该公司一直在从黑客手中购买零日漏洞利用。 这些年来,无数黑客组织都在其攻击中使用领日漏洞利用,有些使用得异常频繁,很可能囤积了一大批未修复的漏洞。还有私人代理支付大量钱财购买此类漏洞,再转手卖给其客户——司法部门和情报机构。 “该泄露很大程度上仅证实了此类机构的能力大大超出我们想象。” 艾拉姆认为,软件行业可以更好地防止开发人员在代码中引入漏洞,也可以创建各种功能让漏洞利用更难以实现,减少漏洞风险。但在可以预见的未来清除所有漏洞的魔杖是不存在的。若说有什么的话,年度统计数据显示,软件漏洞的数量实际上是在增加的。 “出于此原因,在不引发妄想的情况下,用户最好谨记:在数字世界遨游的时候,总有些人有实力想黑你就能黑。一点点逻辑、一咪咪怀疑、一些些安全意识,就能在物理和数字世界中都让你走得更远。” 可能成为网络间谍攻击目标的用户和公司,应采取多层次防御方法,不能单单依靠应用厂商补丁,还须将零日漏洞的存在纳入考虑。软件厂商会修复这些漏洞,但用户应该谨记,总有零日漏洞利用恣意生长。 美国CIA网络间谍武器库数据泄露之后,软件厂商重申了其及时修复漏洞的承诺,告诉用户:该机构被泄文档中描述的很多漏洞都已经被修复了。 从公共关系角度看来,这些保障都是可以理解的,但它们真心改变不了任何事。尤其是对被国家支持黑客所盯上的公司和用户来说。他们使用的软件,并不比维基解密公布了那 8,700+ CIA文档之前更不安全,也没有受到更好的防护。 被泄文件描述的是CIA网络部所用恶意软件工具和漏洞利用程序,可以黑进所有主流桌面和移动操作系统,以及网络设备和嵌入式设备,比如智能电视。这些文档不包含工具真实代码,其中一些可能说明问题的描述也被删去了。 维基解密创始人阿桑奇称,该揭秘网站会与软件厂商共享未公开的信息,以便漏洞能被修复。但即便维基解密这么做了,最好还是认清这些信息仅是适时出现的一帧快照而已。 这批文档中最近的时间戳是2016年3月初,可能揭示了文件从CIA系统中拷贝出来的时间。一些漏洞利用列表也提示了相同信息。 比如说,描述苹果iOS漏洞利用的页面,包含有一张按iOS版本排列的表格。这张表格终止于 iOS 9.2——在2015年12月发布的版本。下一个重要更新,iOS 9.3,就是在2016年3月发布的了。 代号Nandao的一个内核漏洞利用,来自英国政府通信总部(GCHQ),被列为对 iOS 8.0~9.2 有效。这是否意味着次漏洞对 iOS 9.3 及其后版本就不起作用呢?未必。更有可能的是,该表格终止于9.2,仅仅是因为CIA文件被复制时最新的版本就到9.2了。 而且,没有进一步细节描述的话,苹果公司也无法确定这个和其他漏洞利用是否已打上补丁。Nandao的唯一描述是:这是个堆溢出内存泄露漏洞,甚至连作用于哪个内核组件都没说。 “除非苹果获得漏洞完整描述,并进行了深入全面的根源分析,否则它无法确定更新的版本受不受影响。”漏洞情报公司 Risk and Security 首席研究官卡斯滕·艾拉姆表示。 影响其他软件的漏洞也是相同的情况。艾拉姆的公司已证实,其中一些漏洞已被修复,但有些仍在受影响软件的最新版本中可用,比如Prezi桌面演示软件中的DLL注入漏洞。 用户不应仅仅因为在被泄文件中被提到,就假定之后更新的版本就不受影响。 而且,即便所有这些漏洞都被提供给了厂商做修复,也不意味着CIA就没有更新的零日漏洞可用了。其漏洞获取工作可没在2016年3月就停止。 该机构在其内部文档被泄之时拥有没补上的漏洞利用,那现在就很可能手握流行程序和操作系统最新版本的类似漏洞。 总有零日漏洞在我们看不到的地方恣意生长,不仅仅在情报机构的手中。2015年意大利司法监视软件公司 Hacking Team 泄露事件,就揭示了该公司一直在从黑客手中购买零日漏洞利用。 这些年来,无数黑客组织都在其攻击中使用领日漏洞利用,有些使用得异常频繁,很可能囤积了一大批未修复的漏洞。还有私人代理支付大量钱财购买此类漏洞,再转手卖给其客户——司法部门和情报机构。 “该泄露很大程度上仅证实了此类机构的能力大大超出我们想象。” 艾拉姆认为,软件行业可以更好地防止开发人员在代码中引入漏洞,也可以创建各种功能让漏洞利用更难以实现,减少漏洞风险。但在可以预见的未来清除所有漏洞的魔杖是不存在的。若说有什么的话,年度统计数据显示,软件漏洞的数量实际上是在增加的。 “出于此原因,在不引发妄想的情况下,用户最好谨记:在数字世界遨游的时候,总有些人有实力想黑你就能黑。一点点逻辑、一咪咪怀疑、一些些安全意识,就能在物理和数字世界中都让你走得更远。” 可能成为网络间谍攻击目标的用户和公司,应采取多层次防御方法,不能单单依靠应用厂商补丁,还须将零日漏洞的存在纳入考虑。

优秀的个人博客,低调大师

【Spark Summit East 2017】使用Spark解锁设备数据的价值

更多精彩内容参见云栖社区大数据频道https://yq.aliyun.com/big-data;此外,通过Maxcompute及其配套产品,低廉的大数据分析仅需几步,详情访问https://www.aliyun.com/product/odps。 本讲义出自John Landry在Spark Summit East 2017上的演讲,主要介绍了在惠普公司这样的大企业内部的数据分析的历程,在讲义中审查并挑战了惠普当时对于以Spark和Databricks最基础进入数据分析领域的决定,并分享了惠普如何使用从设备中获取的数据进行分析。

优秀的个人博客,低调大师

AI Agent 架构解构:智能体的核心组件与价值落地

人工智能体(AI Agent)正从实验室概念迈向生产环境。然而,一个能够真正稳定、安全、高效地完成复杂任务的智能体,远不止“调用大模型 API”那么简单。它需要一套精密的工程化架构,将认知、记忆、技能、工具、知识库、循环控制、权限治理等模块有机编织在一起。本文将从应用和终端用户的双重视角,拆解 AI Agent 的核心组件,探讨它们如何协同工作,并展望智能体技术在未来企业数据架构中的演进方向。

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册