首页 文章 精选 留言 我的

精选列表

搜索[AI可见性],共10000篇文章
优秀的个人博客,低调大师

Linux 5.15改进系统内存调用 可更快释放垂死进程的资源

为解决 systemd-oomd 或 Android 的 LMKD 等内存问题,Linux 社区开发者一直提议引入更好的系统调用策略,以更快地释放垂死进程的内存。比如今夏早些时候,Phoronix 的 Michael Larabel,就提出了一个名叫“process_reap”的系统调用方案,特点是能够在压力下更快地回收内存资源。 (来自:Kernel.org) 最新消息是,这项工作已经演变成为了“process_mrelease”,且 Linux 5.15 也做好了迎接新版系统调用策略的准备。而使用新系统调用的最大优势,就在于能够更快、更可预测地回收垂死进程的内存资源。 Phoronix 指出,传统 Linux(尤其是桌面 Linux)无法很好地应对内存压力,但近年来 systemd-oomd、各种内核创新、以及现在的 process_mrelease,都已经取得了稳步的发展。 在该补丁合并到 Linux 5.15 之后,Andrew Morton 继续深入解释了 process_mrelease 的系统调用方式: 对于此类系统组件来说,能够快速高效地释放内存资源,是非常重要的一点。 遗憾的是,进程在收到 SIGKILL 后释放内存所需的时间、可能因进程的状态(不间断睡眠)、正在运行的核心大小、以及 OPP 级别而异。 若能够找到以更可预测的方式来释放目标进程资源的机制,也将能够提升系统控制其内存压力的能力。 通过引入 process_mrelease 系统调用方案,系统就能够从调用方(caller)的上下文中释放垂死进程的内存。 基于此,内存能够以更可控的方式来释放,具有 CPU 亲和性和调用优先级,释放内存的工作量也会由调用方来承担,不过相关操作只允许针对垂死进程来执行。 鸿蒙官方战略合作共建――HarmonyOS技术社区 【责任编辑:未丽燕 TEL:(010)68476606】

优秀的个人博客,低调大师

Apple M1 上的 Linux 现可引导至 GNOME 桌面

作为致力于将 Linux 移植到 Apple M1 的 Asahi Linux开发者之一,Alyssa Rosenzweig 近日在其社交平台上分享了一个里程碑式的进展:即,她成功的在 Apple M1 设备上启动了 Debian 发行版,并进入了 GNOME Shell 桌面环境。 不过值得注意的是,OpenGL 图形加速特性暂未得到支持。目前相关体验仅仅依靠 LLVMpipe 来实现 GNOME 桌面所需的 OpenGL 加速。LLVMpipe 是 Mesa Gallium3D 的软件实现,用于加速 CPU 上的 OpenGL。 正如Phoronix所述,开发者们想要实现 Apple M1 图形硬件在 Linux 上的顺畅运行的话,接下来还是需要在 Linux 内核直接渲染管理器 (DRM) 方面开展进一步的工作。此外,为 OpenGL 加速提供 Mesa 支持,以及实现对现代计算需求同样重要的 Vulkan 支持也是不可或缺的一部分。 而对于现在想要上手的用户来说,除了要解决上述问题外,还需要搞定各种尚未正式合并到 Linux 主线的各种内核补丁。有关 Apple M1 上 GNOME Shell 的当前状态的更多详细信息,可查看Alyssa 所发布的内容。

优秀的个人博客,低调大师

研究人员发现假USB摄像头可绕过Windows Hello

Windows Hello是微软在Windows 10系统上提供的一项智能生物识别系统,可通过用户的面部、虹膜、或指纹等特征来解锁Windows系统。不过近日有安全研究人员发现了该系统在面部识别方面的一项漏洞,可通过假USB摄像头来绕过认证系统。 安全公司赛博亚克(CyberArk)的研究人员发现,Windows Hello要求设备具备一个RGB和一个红外传感器的摄像头,而红外传感器收集的数据就是绕过Windows Hello验证的关键。研究人员使用了一块开发板制作了一个USB设备,该设备在系统中显示为一个带有RGB和红外传感器的USB摄像头。但实际上,该设备只是发送预制的图像帧:一些真实主人的红外帧和一些海绵宝宝的RGB帧。经过几次测试,研究人员发现,只需要一个红外帧和一个普通的黑色RGB帧就可以骗过Windows Hello。 赛博亚克称,该漏洞的存在是因为Windows Hello允许外部设备作为生物识别认证的数据源。对此,微软别无选择,因为并非所有的Windows设备都有内置的摄像头或指纹传感器。 好在目前使用该漏洞破解Windows设备还有一定难度,因为需要取得使用者的真实红外信息。

优秀的个人博客,低调大师

微软发布PrintNightmare补丁仅过去1天就被爆可轻松绕过

两天前微软紧急发布了一个带外更新,专门修复了近期曝光的 PrintNightmare 零日漏洞。不过在该更新发布仅仅过去 1 天时间,几名安全专家表示该更新可以被轻松绕过。在已安装更新的设备上,安全专家依然可以通过这个存在于 Windows Print Spooler 的漏洞执行远程代码。 针对该更新可以被绕过的情况,微软向外媒 BleepingComputer 发布了一份声明,否认了绕过本次更新带来了实际的威胁,并表示: 我们已经收到了这方面的信息,并已着手进行调查,但目前我们并没有发现任何绕过该更新的情况。我们观察到可以绕过更新的方法,但这需要管理员将默认注册表设置更改为不安全的配置。参见 CVE-2021-34527 指南,以了解保护系统所需的设置的更多信息。 鸿蒙官方战略合作共建――HarmonyOS技术社区 【责任编辑:赵宁宁 TEL:(010)68476606】

优秀的个人博客,低调大师

Ceph 15.2.13 Octopus 发布,可扩展的分布式存储系统

Ceph 15.2.13 正式发布,这是 Octopus 系列的第 13 个 backport 版本。 值得关注的变化: RADOS:能够在监视器中动态调整修剪率,并修复了其他的一些错误。 更新日志: blk/kernel:修复 io_uring got (4) 中断的系统调用; ceph.spec.in:在 IBM Power 和 Z 上启用 tcmalloc; cephadm ls在 SUSE 下游的 alertmanager 容器中被破坏; cephadm:允许在所有 <_devices> drivegroup 部分使用路径; cephadm:在 systemd 单元中添加 docker.service 依赖; cephadm:允许在容器运行时重新部署处于错误状态的守护进程; cephadm:修正使用 -apply-spec 和 -shh-user 时的失败; cephadm:使用init运行容器; cephfs:客户端:只检查常规文件的池权限; cephfs:客户端:唤醒 front pos waiter; 客户端:在缓冲区被刷新后启动 finish_cap_snap(); cmake:全局定义 BOOST_ASIO_USE_TS_EXECUTOR_AS_DEFAULT; …… 更多详情可查看:https://ceph.io/releases/v15-2-13-octopus-released/

优秀的个人博客,低调大师

WhatsApp测试新功能:iPhone和Android之间可转移聊天记录

WhatsApp 正在测试一项新功能,允许用户在 iPhone 和 Android 设备之间转移聊天记录。此前如果你想要将 iPhone 端的 WhatsApp 聊天记录转移到 Android 设备中,会是一个比较折腾的事情。虽然可以通过非官方方法实现,但会导致部分图像、视频甚至是聊天内容的消失。 不过援引外媒 WABetaInfo 报道,WhatsApp 目前正在测试一项新功能,允许用户在多个设备上使用 WhatsApp。而该功能之一就是聊天记录能够在 iPhone 和 Android 设备之间转移切换。目前该功能仍处于 Beta 测试阶段,尚不清楚何时面向所有用户开放。 【责任编辑:未丽燕 TEL:(010)68476606】

优秀的个人博客,低调大师

注意:伪造成系统更新的安卓恶意软件可监控用户

Zimperium研究人员发现一款具有扩展的监控功能的安卓恶意软件,可以从受感染的安卓设备中窃取数据、消息和图片,并控制安卓手机设备。 该恶意软件以系统更新(System Update)研用的形式通过第三方的应用商店来进行安装,但不会出现在谷歌官方应用商店中的。因此,极大地限制了能够感染的设备数量,因为大多数有经验的用户都不会安装。此外,恶意软件的传播能力有限,因此无法感染其他的安卓设备。 功能:信息窃取 该恶意软件具有远程访问木马(RAT)的功能,可以收集和窃取信息到其C2 服务器。Zimperium分析发现,该恶意软件的功能包括: 窃取即时消息应用中的消息; 如果系统root后,还可以窃取即时消息应用中的数据库文件; 查看默认浏览器的书签和搜索历史; 查看Google Chrome、Mozilla Firefox、Samsung Internet Browser浏览器的书签和搜索历史; 搜索具有特定扩展的文件,比如.pdf、.doc、.docx、.xls和 .xlsx; 查看剪贴板数据; 查看通知内容; 录制音频; 对通话内容进行录音; 通过前置或后置摄像头定时拍照; 列出安装的应用列表; 窃取图像和视频文件; 监控GPS位置; 窃取SMS 消息; 窃取通话记录; 窃取设备信息,比如安装的应用、设备名、存储数据等。 安装成功后,恶意软件可以发送收集的信息片段到Firebase C2服务器,包括存储数据、联网类型、是否安装了其他应用,比如WhatsApp。 如果安卓系统有root 权限或开启了Accessibility Services,那么监控恶意软件就可以直接收集数据。此外,恶意软件还会扫描存储或缓存数据的外部存储,并对这些数据进行收集,等到用户连接WiFi网络后将其传输到C2 服务器。 隐藏和绕过 与其他窃取数据的恶意软件不同,该恶意软件只有当满足特定条件后使用安卓的contentObserver和 Broadcast receivers才可以触发。满足的条件包括新建联系人、新建文本消息或安装新的应用。 从Firebase 消息服务接收到的命令会启动录制音频、窃取SMS消息等操作。Firebase 通信只用来发布命令,有专门的C2服务器通过POST请求来搜集窃取的数据。 当恶意软件接收到新的命令后,就会展示伪造的"Searching for update.."系统更新通知,如下图所示: 伪造的系统更新提醒 该恶意软件还可以在菜单中隐藏图标来隐藏其存在。为进一步绕过检测,该恶意软件只窃取视频和图像的缩略图,因此可以减少受害者的带宽消耗以避免因为消耗带宽太高而被发现。此外,该恶意软件只窃取最近的数据,收集的位置数据和照片都是过去几分钟生成的。 Zimperium完整技术分析报告参见https://blog.zimperium.com/new-advanced-android-malware-posing-as-system-update/ 本文翻译自:https://www.bleepingcomputer.com/news/security/new-android-malware-spies-on-you-while-posing-as-a-system-update/如若转载,请注明原文地址。

优秀的个人博客,低调大师

研究者发现新型“影子攻击”:可隐藏替换篡改PDF内容

据The Hacker News 2月23日报道,研究人员最新展示了一类新型PDF文档攻击,攻击者可以在保证文档数字签名有效的前提下,进行隐藏、篡改或替换文档内容等恶意操作,常见的操作有替换收款人、付款订单或更改合同条款等。 该攻击技术被德国波鸿鲁尔大学的学者称为“影子攻击”,它的主要攻击原理是“视图层”概念,即在PDF文档中重叠的不同内容集。它利用“PDF灵活的技术规范,使影子文件在标准合规范围内运行”。 该研究结果2月22日在网络和分布式系统安全研讨会(NDSS)上发表。在测试的29个PDF阅读器中,有16个易遭受影子攻击-,包括Adobe Acrobat、Foxit Reader、Perfect PDF和Okular。 研究小组表示,该影子攻击存在三种变体: 隐藏:攻击者使用PDF规范中的增量更新功能隐藏某层内容。 替换:攻击者使用PDF规范中的“交互式表单”功能将原始内容替换为修改后的内容。 隐藏和替换:攻击者使用原始文档中包含的第二个PDF文档完全替换它。 在攻击中,攻击者会创建一个具有两种不同内容的PDF文档:一种是文档签署方所期望的内容,另一种是文档签署后才显示隐藏内容。 “PDF的签署者收到该文件后,会进行常规审核和签署,”研究人员解释,“攻击者获取签署文件后稍加篡改并将其发送给受害者。受害者接收文档后会检查数字签名是否被成功验证,但受害者看到的是篡改后的内容。” 在模拟世界中,该攻击相当于故意在纸质文档中留下空位让相关方签署,而攻击者可以在空位中插入任意内容。 研究小组补充,隐藏和替换是危害最大的变体攻击,因为它可以替换整个文档的内容。“攻击者可以建立一个完整的影子文档,影响每一页的呈现内容,甚至影响页面总页数以及其中包含的每项内容的显示。” 攻击的关键是利用不会使签名无效的PDF原生功能,比如允许对PDF进行修改的“增量更新”功能(如填写表格)和“交互式表格”功能(如文本字段、单选按钮等),将恶意内容隐藏在看似无害的覆盖对象后面,或在签署后直接替换原始内容。 简单地说,这个想法是创建一种形式,它在签署前后显示相同的内容,但攻击者篡改后会显示一组完全不同的内容。 为了测试攻击,研究人员发布了两个新的开源工具PDF-Attacker和PDF-Detector。这两个工具可以用来生成影子文件,并检测文档在签署之前和修改之后的篡改。 这个影子攻击利用的漏洞被追踪编码为CVE-2020-9592和CVE-2020-9596,Adobe在2020年5月12日发布的更新中解决了该威胁。但截至2020年12月17日,测试的29个PDF阅读器中有11个仍然未修复。 据介绍,影子攻击建立在研究人员2019年2月设计的同类威胁基础上。当时,研究人员发现该类威胁可在保证签名有效的前提下修改文档,从而使伪造PDF文档成为可能。 虽然此后厂商采取了安全措施修复该问题,但新的研究旨在扩展这一攻击模型,以证实攻击者能否在保证签名有效的前提下,修改文档的可见内容。 这并不是PDF安全问题第一次受到关注。研究人员此前已经展示了提取有密码保护的PDF文档的方法,利用PDF规范支持的部分加密技术,一旦用户打开该文档,就可以远程渗出内容。 另外,研究人员上个月又发现了另一组影响PDF标准的11个漏洞(CVE-2020-28352至CVE-2020-28359以及CVE-2020-28410至CVE-2020-28412),这些漏洞可能导致拒绝访问、信息泄露、数据操纵攻击,甚至执行任意代码。 【责任编辑:赵宁宁 TEL:(010)68476606】

优秀的个人博客,低调大师

Red Hat 报告了一个安全问题,可导致 DoS

Red Hat 近日报告了一个内核中的安全问题,根据描述,Red Hat 内核在“关联数据的身份验证加密”(AEAD,Authenticated Encryption with Associated Data)中存在缺陷,这是一种加密技术。具体是在 IPsec 加密算法模块 authenc 的 crypto/authenc.c 中的 crypto_authenc_extractkeys 中发现了缓冲区超读漏洞。当有效载荷大于 4 字节且未遵循 4 字节对齐边界准则时,它将导致缓冲区超读威胁,从而导致系统崩溃。此漏洞使具有用户特权的本地攻击者可以执行拒绝服务。 目前该漏洞已录入 CVE-2020-10769。 不过该问题在 17 个月前也就是 19 年 1 月的 Linux LTS 内核上游中已经修复过了,详情见https://lkml.org/lkml/2019/1/21/675。 并且在 14 个月前,该问题的回归测试也已经提交到了 LTP(Linux Test Project,Linux 测试项目),此次发现这一特定下游问题,应当是 LTP 测试未通过导致的。因此报告安全的邮件中提醒:“大多数 Linux 内核已经修复了这一错误,而没有在 LTP 中添加回归测试,这意味着挑选特定内核补丁来修复 LTP 问题不如合并所有 LTS 内核修复程序来得稳妥。”

优秀的个人博客,低调大师

libgit2 v1.0.1 发布,可移植 Git 核心开发包

libgit2 v1.0.1 已发布,更新内容主要是修复 v1.0.0 中发现的 bug,以及其他变更。 在合并过程中计算重命名文件的信息更加高效,因为该版本会缓存文件的异构性,所以不再需要重新计算 git_worktree_prune_init_options已正确恢复,以实现向后兼容。在 v1.0 版本中,它因一个拼写错误而被弃用 可选的 ntlmclient 依赖现已支持 NetBSD 修复了一个试图在裸仓库进行 stash 操作时可能会失败的错误 因权限而无法读取的配置文件现在会被静默忽略,并被视为不存在。这与 git 的行为一致;之前的版本遇到这种情况会报错 v4 索引文件现已可以正确写入;在之前的版本中它可以正确读取,但不能准确写入 prefix-compression,从而导致损坏 修复smart HTTP 传输不能读取大型数据包的 bug。在之前的版本中,从诸如 Gerrit 等服务器上获取其发送的大型数据包会出错 详情查看https://github.com/libgit2/libgit2/releases/tag/v1.0.1 libgit2 v1.0 代号"Luftschloss",这也是 libgit2 的首个稳定版本。v1.0 取代了v0.99,后者将停止维护。根据项目的发布政策,v0.27 和 v0.28 则继续受支持。开发团队表示 1.0 所有主要版本的 API 都会保持兼容。

优秀的个人博客,低调大师

RubyMine 2020.1 发布:新的 LightEdit 模式以及可拆分的终端会话

RubyMine 2020.1 版本正式发布了,主要更新亮点包括: 导航 改进了导航功能,现在可以在 Rails 实体和数据库模式之间,以及父方法和子方法之间无缝跳转。 测试 现在能够为任何类创建新测试,测试创建变得更加容易。 RubyMine 将根据测试对象的路径复制目录结构。 LightEdit 模式 需要快速编辑文件时,可以使用新的 LightEdit 模式。它的运行速度比标准模式快得多,因为它无需加载项目即可打开文件。 终端 现在可以垂直或水平拆分终端会话,以并排运行它们。从终端调用上下文菜单就可以创建、导航或关闭拆分终端会话。 更新说明: https://blog.jetbrains.com/ruby/2020/04/rubymine-2020-1-released/

优秀的个人博客,低调大师

基于风险的应用程序安全方法可增强安全防御

如今,不可否认的是网络犯罪已逐渐进入人们的生活,为人们所重视。无论何时,随意浏览新闻都能看到新漏洞的发现,或者是敏感信息的泄露、窃取等。因此,任何企业董事会都应该尽早加强网络安全防御。 然而,即使现在网络威胁来势汹涌,但是网络安全防御仍然不够。通常而言,当最佳安全实践有可能干扰业务效率或整体生产力时,业务优先级往往是高于安全优先级的。对于许多CSO和CISO来说,资金不足是另一个值得普遍关注的问题,董事会根本没有准备好,没有为他们提供真正需要的预算和资源,来确保他们的业务安全。 企业需要有长远考虑 在短期内,减少安全资金以促进业务的其他领域发展似乎是个好主意,但这是一个很大的风险,一旦高管人员也受到攻击,后果更加不堪设想。例如,尽管在年度预算周期内,额外拨出50万英镑作为新的安全资源投入似乎并不可行,但与数据泄露后面临的数百万英镑的罚款、法律费用和缓解费用相比,这显得相形见绌。 英国航空公司(British Airways)在其网站上称遭到“复杂的恶意犯罪袭击”之后,就被信息专员办公室(ICO)罚款1.83亿英镑,因为在此期间,约有50万名客户的详细信息泄露。 这样的例子强调了通过实施网络安全实践来确保长期安全性和合规性的重要性,这些实践首先能做的就是防止此类数据泄露。另一种更为主动的方法就是将网络安全实践整合到更广泛的业务策略中去,这可以大大减少数据丢失,并使安全团队能够更迅速、更准确地应对任何真实存在的威胁。 随着越来越多的组织依靠软件应用程序来发展业务,所以保护这些应用程序变得十分必要。因此,采用一种系统的、基于风险的方法在软件开发生命周期(SDLC)的早期评估和解决网络安全漏洞,而不是出现漏洞后才这样做。 业务和安全目标必须保持一致 安全方法与整个组织的方法结合才是最有效的。但是很多时候,一旦将安全性纳入SDLC会对开发时间或者发布窗口有不利影响时,便会被重新考虑。 当补救漏洞所需的时间威胁到重要应用程序的发布时,安全团队就会承受压力。如果不能通过令人信服的业务案例来推迟发布,并解决安全问题,那么风声将不胫而走。 风险在有效安全决策中的作用 在上述情况下,安全团队需要能够迅速让高层决策者认识到所涉及的风险以及无法修复漏洞的潜在后果。这既需要对应用程序的预期业务目标有扎实的理解,又需要有以决策者能够理解的方式来构成论点的能力,而不是给他们一堆的安全术语。最好的方法之一是基于风险的方法,该方法有两个主要阶段。 第一阶段包括全面评估当前正在开发的所有Web应用程序,并建立严格的监视流程以快速识别漏洞。在此阶段进行彻底检查至关重要,因为如果只是遗漏了一个应用程序,或者一个系统没有安全保护,那么它将为网络罪犯创造一个新的潜在风险。 完成第一阶段后,便可以开始第二阶段,将业务影响纳入战略规划过程。通过正确定义特定漏洞可能造成的潜在损失,并帮助高级管理人员以通俗易懂的方式理解这些损失。不仅可以帮助满足对有效安全性的需求,还可以根据整个组织的风险级别对活动进行更精细的调整。 采用基于SaaS的方法进行应用程序扫描 在整个SDLC中采用基于SaaS的方法进行应用程序扫描,安全团队可以持续评估生产过程中的风险,而不仅仅是几个关键点。因此,当与业务活动优先级合理结合时,可以评估更为准确的风险状况,公司各层级也可以接受。 关于有效的安全性,对于安全团队来说,让整个组织企业理解是很重要的。采用基于风险的方法可以做到这一点,通常将复杂的漏洞和分析转换成对所有人,特别是对高级管理人员有意义的术语,有助于他们理解。然后进行适当的讨论,采取合理的、正确的决策,从而使整个公司受益,并使公司免受众多网络威胁的侵害。 【责任编辑: 赵宁宁 TEL:(010)68476606】

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

用户登录
用户注册