Google
 

音樂分享 - 「君がいるから」by 江口一聲

顯示具有 Security 標籤的文章。 顯示所有文章
顯示具有 Security 標籤的文章。 顯示所有文章

2007年7月6日 星期五

[轉貼] 無名小站迫改密碼 使用者抱怨連連

061: 這個 台灣Yahoo首頁、Webmail 裏不時出現的色情廣告就已經夠糟的了,還帶了個 無名丁丁大站 在搞破壞(名聲),更改使用者密碼這麼大的事,居然說是小事,所以就不事先通知,從來沒看過一個正常提供服務的企業會這樣亂搞的!! 看來 yahoo 不是準備要大動作起死回生,就是死期不遠了。 丁丁真是個人才啊!!

Source: Taiwan.CNET.com : 新聞專區 : 企業軟體 : 無名小站迫改密碼 使用者抱怨連連

記者馬培治/台北報導  05/07/2007

無名小站昨(4)日中午起,要求所有使用者重新進行電子郵件認證並更改使用者密碼,事出突然又未先通知,讓不少用戶怨聲載道。

無名小站會員自昨天中午12點過後若登入該網站,都會看到要求進行電子郵件重新認證以更改新密碼的通知網頁,由於無名並未事先寄發通知信,加上部份使用者早已忘記當初申請無名帳號時所使用的電子郵件信箱或密碼,導致無法取得認證信更改新密碼,因而無法登入使用服務。雖無名提供人工認證措施彌補,卻因要求使用者傳送雙證件影本,手續太麻煩又有安全風險,引發使用者上網批評。

無名小站目前有300萬名會員,全數都會受到更改新密碼的政策影響。而根據母公司雅虎奇摩統計,目前已有約百萬人完成密碼更新作業。

不過在國內最大的BBS站PTT上,不少網友擔心無名要求以email傳送個人證件的照片或掃瞄檔,可能導致個人資訊外洩,甚至一度懷疑是釣魚網站的新伎倆。

對此,併購無名的雅虎奇摩透過公關經理吳苑如澄清,只有無法透過電子郵件認證的使用者才需提交雙證件進行人工認證,她表示,要求提供雙證件是為確保的確是由帳號持有人本人申請,若使用者擔心傳送過程可能遭駭客攔截個人資料,或沒有數位相機、掃瞄器,可以和客服聯絡,另採傳真的方式進行認證。

至於某些使用者反映,雖然有收到認證信,卻仍無法成功更改密碼,或是一直未收到認證信,吳苑如建議使用者可直接與客服人員聯繫,由客服協助處理。

雅虎:帳號整合前期作業

好端端卻突然要求會員更改密碼,吳苑如解釋,是在為年底前的帳號整合作業預作準備,目前第一波是全面更改密碼,年底前還會再進行帳號名稱的整合。

她解釋,無名小站的登入頁已隨密碼更新作業,升級為SSL加密網頁,目的在保護會員登入的過程,此外,新密碼必須在6個字元以上、並新增懶人密碼檢查,增強密碼安全性。至於明明可以直接更改密碼,卻要求會員重新進行電子郵件信箱認證,吳苑如說是為確保密碼更改是由帳號註冊者本人所為,「因此才會寄發認證信至原註冊信箱,」她說。

在網站併購風潮下,帳號整合早非新鮮事,如蕃薯藤Yam與天空部落格,或更早的雅虎與奇摩,都曾因合併而進行帳號整合作業,但不同於此次無名要求更改密碼作法,前述業者多有提供雙軌並行的緩衝期。

事實上,即便是雅虎奇摩本身大多數服務變更前,也會提早發通知信,並在網頁上預告,此次無名更改密碼措施未事先通知的作法,更讓許多使用者無法理解,部分會員甚至懷疑是釣魚網站而深感困擾。吳苑如表示,由於只是簡單的密碼更新而非服務變更,因此沒有事先公告,她亦坦言,300萬封通知信的確是在密碼更改措施上線的同時才開始分批寄發,由於預計24小時才會完全寄完,因此部份會員可能是在更改完密碼後才收到通知信。

簡單的密碼更改作業都因缺乏妥善安排,讓使用者大感不便,無名小站與雅虎奇摩完成合併後的服務整合,也讓部分用戶喪失信心,紛紛在網上尋問部落格與網路相簿搬家軟體與使用方法。

吳苑如則認為用戶實際不滿狀況並不嚴重,「可能僅有千分之一或更少用戶受到影響,」她並說,實際接獲的投訴案例並不多,她重申,「若在密碼變更過程中遇到障礙或困難,請直接與客服聯絡,讓客服來協助解決問題,」她說。

2007年5月4日 星期五

[轉貼] 看店員如何複製你的信用卡

看店員如何複製你的信用卡


原文網址 http://www.itis.tw/node/169
由 blue 於 週三, 02/28/2007 - 01:00 發表

一般在使用信用卡付款時,大家都知道一個原則,就是別讓店員離開你的視線,不過這似乎還不夠 ....





另外影片中似乎也指出了另外一點,就是正妹會大大提昇成功率 XD

在最新一期賽門鐵克網路安全威脅報告中,個人資料失竊已衍生新的地下經濟體系,在美國每個信用卡號+驗證碼在地下市場只要 1~6 美元,而更為完整之個人識別資料(包含生日、社會安全號碼、銀行帳號、信用卡號) 大約為 14~18 美元。

[補充資料: 根據台北市政府法規委員會網頁]

  目前法院判決所持見解,認為特約商店為發卡銀行之履行輔助人,應負認定簽帳單上簽名之真實及是否符合持卡人指示的善良管理人義務,如有違反,風險應由發卡銀行承擔,如以定型化契約轉由消費者負擔,則屬不公平條款。

延伸閱讀:
身份識別資料遺失時的 24 個應對步驟 (英文)

2007年5月2日 星期三

PHP5 ... register_globals Off 之前的程式都不能用了

php4.1.2 起,更改 register_globals off (php.ini)

register_globals boolean

Whether or not to register the EGPCS (Environment, GET, POST, Cookie, Server) variables

as global variables.

As of PHP 4.2.0, this directive defaults to off.

Please read the security chapter on Using register_globals for related information.

Please note that register_globals cannot be set at runtime (ini_set()). Although, you

can use .htaccess if your host allows it as described above. An example .htaccess entry:

php_flag register_globals off.

注: register_globals is affected by the variables_order directive.

This directive was removed in PHP 6.0.0.


關於使用 register_globals On 的風險,請參考
PHP: Using Register Globals - Manual
Address : <http://tw.php.net/manual/tw/security.globals.php>




取得變數可改用以下方式宣告。
建議只用 POST ,以免有 sql injecktion 的風險。
while(list($key, $value) = each($_GET))
{
${$key} = $value;
}

while(list($key, $value) = each($_POST))
{
${$key} = $value;
}

2007年3月25日 星期日

利用 SSH 與 PuTTY 突破公司防火牆

Source: Breaking Firewalls with OpenSSH and PuTTY
Address : http://souptonuts.sourceforge.net/sshtips.htm

開啟 La Fonera SSH 埠口
Source: Jamyy's Weblog: 開啟 La Fonera SSH 埠口
Address : http://cha.homeip.net/blog/archives/2007/01/_la_fonera_ssh.html

2007年2月13日 星期二

讓 UltraVNC 加密 & 加速 & Addons

MSRC4 DSM Plugin for UltraVNC
Source: MSRC4 DSM Plugin for UltraVNC
Address : <http://msrc4plugin.home.comcast.net/index.html>

DSM = Data Stream Modification.

安裝方法請看 Quick Start!!

三種加密程式,我想我會選 AESv2
MSRC4Plugin - uses 128bit RC4 encryption. It does not require a pre-shared key. It uses MD5 to create a 128bit hash of your password, and uses that as the encryption key. A random 128bit IV is added to the first block.

ARC4Plugin - uses 128bit RC4 encryption. It does not require a pre-shared key. It adds a 128bit random SALT to your VNC password, then uses MD5 to create a 128bit hash, and uses that as the encryption key. This makes the key for each session UNIQUE. A random 128bit IV is added to the first block.

AESPlugin - V2 - 128bit AES encryption, OFB mode. It does not require a pre-shared key. It adds a 128bit random SALT to your VNC password, then uses MD5 to create a 128bit hash, and uses that as the encryption key. This makes the key for each session UNIQUE. A random 128bit IV is added to the first block.



加速
UltraVNC Mirror Driver - How does it Work?

The Mirror Video Driver is a driver that UltraVNC (for instance) can use to be quickly and efficiently notified with screen changes. Using it on an UltraVNC server results in a excellent accuracy. The video driver also makes a direct link between the video driver frammebuffer memory and UltraWinVNC server. Using the framebuffer directly eliminates the use of the CPU for intensive screen blitting, resulting in a big speed boost and very low CPU load.
Source: UltraVNC Mirror Driver
Address : <http://www.uvnc.com/features/driver.html>


UltraVNC Add-ons 配合NAT環境用的工具
Source: Free remote support software - repeater - nat2nat - singleclick
Address : <http://www.uvnc.com/addons/index.html>

談無線網路到資料加密

談無線網路到資料加密
Source: TWCERT/CC: 文件下載 無線網路安全白皮書(一)
Address : <http://www.cert.org.tw/document/column/show.php?key=59>

所有技術文件列表~
Source: TWCERT/CC: 文件下載 技術專欄
Address : <http://www.cert.org.tw/document/column/>

VPN IPSec

IPsec VPN 的難題:Firewall 與 NAT 的配置 林宸堂 2001/9/12

一、前言

VPN(Virtual Private Network,虛擬私有網路)是近年來網路應用中最受矚目的營運模式,因為它利用公用網路取代專線連接企業的區域網路,不僅大幅降低建置成本,也提高了未來擴充的便利性。一般VPN可分為CPE (Customer Premises Equipment) -based VPN以及Network-based VPN。前者主要由企業用戶端自行利用L2TP或IPsec這類的技術,與遠端的CPE-based VPN Devices建置跨越公用網路的虛擬私有通道,是現今最為常見的VPN解決方案;後者則是由網路服務提供者(Service Providers,SP)直接提供VPN的建置服務,特別現在因為高速網路技術的快速發展(例如DWDM、10 Gigabit Ethernet等),傳輸成本大幅降低,無論是MAN或WAN都可提供更便宜、及更具擴充性的VPN網路建置,並由SP提供專業、且集中式的安全管理(Firewall、Anti-Virus、Intrusion Detection…)、還有更完善的頻寬管理。面對越來越嚴苛的網路安全問題、以及網路迅速擴充的需求,CPE-based VPN雖然為企業帶來極大的CPE設備、系統管理、及人員訓練等成本負擔,但是CPE-based VPN具有較高的技術成熟度、以及一切皆操控於企業主本身的可靠性,仍使得CPE-based VPN受到用戶的極度擁戴。從圖一的相關市場預測看來,未來幾年內,Network-based VPN雖然呈現快速成長的趨勢,但是CPE-based VPN設備仍會佔有大半的市場。

目前CPE-based VPN所使用的技術中約略可區分為Layer 2的PPTP [1] 或是L2TP [2] 的通道(Tunneling)技術,以及Layer 3的IPsec [3、4] 技術。這些VPN技術因為都是透過IP的封裝格式傳送,因此亦被統稱是IP-VPN的技術。Layer 2的Tunneling技術因為對於資料的保護能力較為缺乏,對於企業的網路通訊應用相對受限較多,因此目前企業的VPN多是採用Layer 3的IPsec解決方案。雖然IPsec VPN具有:採用IP封裝技術、適用於Internet的環境,保證資料傳輸過程的隱密與完整,支援完整的加密金鑰的管理協定....等優點,但是因為IPsec所採用的加密技術限制了許多封包處理程序,導致IPsec VPN系統與原有的網路安全保護機制,如Firewall及NAT產生整合困難、甚至是不相容的窘境。這篇文章的目的即是要探討IPsec VPN系統在配置Firewall或NAT機制時所需要的成本、安全性、及可行性的考量。

在接下來的文章中,我們會先簡介IPsec VPN的運作架構特性,以利讀者了解何以IPsec與Firewall或NAT並用時會發生問題(但關於IPsec更詳細的功能規格,請讀者參閱相關的標準文件 [3-6])。第三節我們會介紹IPsec VPN Devices與Firewall Devices如何組合並用?有何優缺點?第四節我們將介紹IPsec與NAT並用所引起的問題、及可能的解決方式。

二、IPsec VPN簡介

目前絕大部份的VPN應用多是透過Internet,這是一個IP-based的網路環境,如果可以在網際網路層(IP Layer)一次解決安全問題,則不僅VPN的安全問題得以解決,同時也可減少開發VPN應用系統時對安全機制的額外需求。因此IETF在設計下世代IPv6時,即提出相關的安全保密架構,後來該架構才獨立為「網際網路層安全協定」(IP Security Protocol),簡稱IPsec [3、4]。IPsec VPN的「安全」並不僅在於保證資訊的隱密(Confidentiality),避免第三者「竊聽」到通訊內容,同時還確保網路傳送內容不被篡改破壞,亦即所謂資料的一致性(Integrity);另外就是資料來源的驗證(Authentication),確定資料並非來自公用網路上第三者所偽造。

l IPsec的安全協定

IPsec提供兩種安全協定:AH(Authentication Header [5])與ESP(Encapsulating Security Payload [6])。AH主要透過Hash function(例如MD5及SHA-1)的技巧,提供封包來源的驗證、以及內容一致性的檢查,因此,一旦IP封包(包含IP Header及Data Payload)在網路上遭人篡改或假造都可檢查出來。ESP則可同時結合加密演算法(如DES、3DES、或AES)及Hash function,對封包內容加密後即可不用擔心封包遭竊取,同時亦可有類似AH的驗證能力。但是ESP協定對於防篡改或造假的能力並不如AH強大,因此雖然ESP亦有類似驗證功能,仍不可完全取代AH。

l IPsec的封裝機制

對於IPsec如何與既有的IP-based網路結合,IPsec提出兩種不同實作的封裝機制︰Transport Mode與Tunnel Mode [3]。前者即是所謂的Host-to-Host的封裝機制,亦即由連線兩端主機對其交換的IP封包以前段所述的AH或(及)ESP做安全保護,兩通訊主機皆須實作有IPsec。而後者,Tunnel Mode則是所謂Gateway-to-Gateway(或Host),其原理是通訊主機先將未保護的IP封包傳給具IPsec功能的Security Gateway(通常是區域網路對外的Router),Gateway再將封包以IPsec保護、傳給遠端的Gateway,對方在解除IPsec的保護機制後、再把還原後的IP封包轉送至真正的目的端主機。
餘文轉看原作者網頁。
Source: IPsec VPN 的難題:Firewall 與 NAT 的配置
Address : <http://www.iii.org.tw/ncl/document/IPSecVPN.htm>