搜索此博客

显示标签为“安全”的博文。显示所有博文
显示标签为“安全”的博文。显示所有博文

2010年6月29日星期二

BT也玩“躲猫猫”:保护BT用户信息安全的匿名技术

来源:http://arduouss.blog.hexun.com/52470569_d.html
海 盗湾将被收购“从良”的消息曾一度为BT下载界的前途投下了阴影,不过人们的担心并没有持续 多久, 很快被继承海盗湾衣钵的BT站点 OpenBitTorrent的成立所冲淡,而许多BT 站点的站长还在计划成立一个新的PublicBT站点。这样,即使海盗湾明天就关门,BT用户至少也会有这两家站点可 供使用,正所谓“好事成三”,现在 BT站点的名单上又多出了一位HiddenTracker,而且该 站点还使用了一种能充分保障种子提供者以及下载者信息安全的技术“Tor匿名在线”(又名“隐藏服务协议”)。
这项技 术可以利用这种“隐藏服务协议”隐藏下载用户以及种子提供者的IP地址,完美实现匿名下载/上传,用户完全不需要担心会因此成为哪一家版权公司的被 告。
要 使用HiddenTracker的服务,你可以先进入这个页面下 载Tor软件,然后再使用http://z6gw6skubmo2pj43.onion 的域名访问HiddenTracker站点;也可以直接访问这 个链接。不过据站点管理者称用户 使用前一种方法访问站点的更新速度会更快。
可以预计,类似 HiddenTracker这样的安全站点还会大量出现,而海盗湾的精神则将得以 延续。
CNBeta编译  原文:torrentfreak

2010年6月15日星期二

使用HTTP代理服务器的安全性简评

作者:@davidsky2012  

由于各种原因,在国内上网,免不了要和HTTP 代理服务器打交道。HTTP代理服务器分加密代理服务器和普通代理服务器。如果我们在自己的电脑上运行了某些软件之后就能访问之前不能访问的网站,那么很 可能是加密代理;如果我们直接在浏览器中设置代理服务器,不用运行任何软件,那么这种类型的代理服务器就是普通代理。一般来说,如果加密代理软件没有问 题,加密代理的安全性要好于普通代理。在这里,本文主要还是讲述普通代理的安全性。

1、HTTP代理协议简介

浏览 器 和HTTP代理服务器之间是通过HTTP代理协议进行通讯的。如果我们没有使用运行在自己的电脑上的加密代理,而是直接在浏览器中设置了在互联网上的代理 服务器地址,那么浏览器就和代理服务器之间进行的通讯就会发送到互联网上。代理服务器常见的请求有GET、POST和CONNECT,下面分别做介绍:

1.1、 GET

如果我们通过代理服务器访问某个http协议的网站网页,那么浏览器就会向HTTP代理服务器发送GET请求。比如我们通过代 理服务器访问 http://www.microsoft.com/ ,那么浏览器就会向HTTP代理服务器发送数据:

  GET http://www.microsoft.com/ HTTP/1.1
……

之后代理服务器取得数据后把网页返回给浏览器:

HTTP/1.1 200 OK
……

……

我们来和没有使 用代理服务器的情况对比一下,如果没有使用代理服务器,那么我们访问 http://www.microsoft.com/ ,浏览器就会向 www.microsoft.com 这台服务器发送以下请求:

GET / HTTP/1.1
……

服务器返回:

HTTP/1.1 200 OK
……

……

我们看到,使 用代理服务器之后,GET请求和返回的格式基本没有变化,是否使用代理服务器的安全性上基本没有差异。

1.2、POST

当我们在使用http协议的网站上提交表单时(比如网站上的用户登陆表单,填写好用户名和口令,然后点登陆,就把表单提交到服务器了),如果表单类型是 POST(大多数表单类型都为POST,不过搜索引擎的搜索表单好像都是GET类型的),那么浏览器就会向代理服务器发送POST请求。比如在 http://www.williamlong.info/archives/2209.html 中进行评论,数据会提交到 http://www.williamlong.info/cmd.asp?act=cmt&key=a666b083 ,如果我们使用HTTP代理服务器,以下请求会发送到代理服务器:

POST http://www.williamlong.info/cmd.asp?act=cmt&key=a666b083 HTTP/1.1
……
[提交的评论数据]

如果没有使用代理服务器,那么以下POST请求直接发送到 www.williamlong.info 服务器:

POST /cmd.asp?act=cmt&key=a666b083 HTTP/1.1
……
[提交的评论数据]

使用代理服务器和没有使用代理服务器的返回结果也是基本一致的。所以POST请求在是 否使用代理服务器的安全性上也是基本没有差异的。

1.3、CONNECT

当 我们访问https协议的网站时,浏览器会向代理服务器发送CONNECT请求。比如我们访问 https://mail.google.com/mail/?shva=1#inbox 时,浏览器会向代理服务器发送以下请求:

CONNECT mail.google.com:443 HTTP/1.0
……

之后服务器返回:

HTTP/1.1 200 Connection established
……

然后浏览器开始向代理服务器发送加密的数据,使用的是 mail.google.com 的SSL证书。代理服务器把 mail.google.com 返回的加密数据原原本本的返回给浏览器。

如果没有使用代理服务器,那么浏览器直接连接 mail.google.com:443 ,然后开始发送和接收加密数据。

我们看到,使用了HTTP代理服务器之后,HTTPS协议传输的内容仍旧是端到端加密 的,HTTPS仍旧保持了传输的内容不被任何负责传输数据的设备(包括代理服务器)看到的特性。是否使用代理服务器对HTTPS协议的安全性没有变化。

2、深入讨论

Q:我们看到,使用了代理服务器之后,都会把需要访问网站的域名(包括https的)发送给代理服务器,这样 如果网络受到监视,就能知道我们在访问什么网站(但https协议监控不到传输的内容,只能知道我们访问了这个网站),这样是否降低了安全性?
A:如果我们的网络受到监视,所有的网络数据包都被记录,那么如果不用代理服务器,浏览器也会首先去发送查询域名所对应的IP的DNS请求,还会在得到 IP后发送TCP连接请求到需要访问的网站,通过网络数据包监视一样可以知道我们在访问什么网站。

Q:有些代理服务器产品声称能够 记录HTTPS传输的内容,是怎么做到的呢?
A:使用了SSL劫持的手段。这些代理服务器产品无一例外需要安装对应的客户端,一旦安装了这些客户端,就能控制客户端电脑,进而安装代理服务器自己的 证书,进行SSL劫持。有些产品不需安装客户端,但客户端浏览器访问所有的HTTPS网站时都通不过浏览器的SSL证书验证,浏览器都会给出证书无效的警 告。

Q:如果我们原先不能访问某个网站,使用了代理服务器可以放问这个网站了,这个网站是http协议的,这样访问这个网站所有的 行为在受监控的网络环境内都会被记录吧?
A:是的。因为代理服务器不改变HTTP协议的安全性,所以所有明文传输的内容都能被监控系统记录下 来。所以,我们使用代理服务器提交重要信息(比如用户名和口令)时,都要选择HTTPS协议,在输入用户名和口令时需要注意浏览器的地址栏是不是以 https开头的。

Q:使用了代理服务器后,网络数据包所经过的路和没有使用代理服务器时不同,对安全性有什么影响呢?
A:这要取决于使用了代理服务器前后中所经过的路中的每一个节点了。即使不使用代理服务器,国内上网仍旧会面临各种人为网络故障( http://www.williamlong.info/archives/2195.html ),使用代理服务器后因为经过的路不同,所以有可能还是需要面对这些人为网络故障,也有可能不需要面对这些人为网络故障了(如果代理服务器本身特意解决了 这些故障)。

3、总结

综合上述,使用远程HTTP代理服务器的安全性和不使用代理服务器相比基本没有什么差别,我 们 面对的人为网络故障在使用了代理服务器后也有可能依然存在,也有可能减少甚至消失了。如果有人在国内提供解决了人为网络故障的代理服务器,给一些不会使用 或无法使用加密代理软件的人用,结合《如何使用代理服务器》( http://www.williamlong.info/archives/2057.html )和AutoProxy( http://autoproxy.org/ ),那么全民代理的时代说不定会到来哦。(透露一下,近期内我很可能会提供这样的代理,可能是通过家里的ADSL网络提供,也有可能在服务器上提供,敬请 关注)

我的Twitter:@davidsky2012,我的Google Reader: https://www.google.com/reader/shared/lehui99

来源:http://www.google.com/reader/item/tag:google.com,2005:reader/item/83b62f2da4b23c40

2010年6月12日星期六

个人信息安全(二):网络账户安全

作者:

上次和大家扯了下什么是访问控制和加密,及其在计算机安全中的应用。这次就说说怎 么保护你网络账户的安全。

最重要的一点,就是慎重选择服务商。 一方面,如果服务商对安全不够重视,会导致你的账户很容易被入侵。比如最近出现的Facebook漏洞,使得用户个人 资料很容易被泄漏。

另一方面,也是更重要的一点,如果你的服务商对用户 不够尊重,他会很自觉的将你的信息泄漏给政府部门。比如说大名鼎鼎的雅虎公司,就不止一次的向中国政府泄漏用户资料。微软也不是什么好鸟,虽然我还没有听说过其向中国政府泄漏用户信息的事,但 也曾因政治原因关闭过著名媒体人安替的博客。

至于国内的服务商,我就只说一句:完全不可信赖!比如说08年的时候,TOM版的Skype就被发现监控用户的文本聊天信息,而QQ的聊天记录也同样能够被警方轻松获取。而MSN的所有消息则是明文传输,完全没有保护。 当然你也不要认为短信之类的消息就是安全的了,运营商最起码会保存半年之久。

如果你实在要使用QQ,或者无法选择值得信赖的服务商,要怎么处理?最起码,你可以使用诸如Pidgin或者Empathy等第三方客户端,然后安装能够对会话进行加 密的插件,比如Pidgin Encryption、OTR,等等。在手机方面,最起码Android上有能够加密短信和语音通话的软件。但敬请注意,只有会话双方 同时安装了加密插件,才能对聊天内容进行加密,否则仍然无法保密!但最起码,可以避免类似QQ这样的软件偷窥你的硬盘。

其次是要保护好你的密码。密码被盗,帐号被入侵,不 仅仅是害得你的所有资料被人窃取,黑客还能由此找出和你频繁联系的同志,然后轻松的"借"用你的网络身份,玩点小花样,来个一网打尽。

因 此,第一个要做的事,就是选择一个难以猜测的密码。比如说 123456显然就是个不好的密码,去年Hotmail泄漏的1万个密码中就有64个用户使用如此简单的密码。相反,比如说eNr9p1v_z就是个难以猜测的密码。怎么记忆如此复杂的密码?

我是这么做的:
首先选择一句你喜欢的话,或者自己造个句子,比如说"我 非常重视信息安全"。然后选择每个字或者单词的拼音或者英文或者其他语言的首字母,再把其中一些字母转换成大写、离该字母最近或者最远的数字键或者特殊字 符等等,于是这句话就可能成了"iFn/e5a0"。

还有就是不同网站使用不同密码。这样能够避免一个帐号被盗而全军覆没。剑桥大学最近的研究就印证了这一点,大量网站对安全不够重视,导致黑客能够很容易的利用这些被你重复使用的密码。这样还能够防 止某些居心不良的服务商把你帐号主动提供给政府然后他们顺便破解你所 有的账户。

下一个非常重要的就是,不要让其他任何人知道你的数据备 份帐号。不仅是密码不能泄漏,就连用户名也要保密!不要问我为什么,这个要自己好好琢磨;)在你使用这些至关重要的服务时,注意在 浏览器上开启隐私浏览,更不能选择记住用户名和密码。

还有一点需要注意的是,你在登录网站时,用户名和密码应该被加密。但不幸的是,有些国内门户网站却并没有做到这一点。比如你登录Sina邮箱的时 候,实际上是向login.sina.com.cn/hd/signin.php这 个地址发出了一个HTTP POST消息,然后把你的用户名和密码明文传递。有图有真相。
简单的说就是你在向全世界宣布,我的用户名和密码在这里,欢迎大家窃取!

还有诸如QQ邮箱,明明提供了TLS/SSL加密,却偏偏要默认使用一个通过JavaScript进行加密的方式来进行"保护"。我在这里打 上引号,是因为此类保护并不能对抗中间人攻击,黑客仍然能够通过截获和替换数据包来获取你的登录密码。

而GMail则不仅是在登录时,更是在整个会话期间提供了TLS/SSL加密保护,更加安全(关于TLS/SSL加 密保护的更多细节,我会在下一篇文章中和大家分享)。

但就算你用了GMail,也不能说是绝对的安全。最起码,你可能面对各种钓鱼邮件, 假冒Google给你发邮件,然后骗取你的密码。不要觉得这些攻击离你很遥远,前段时间就有一些维权人士遭受此类攻击。一般来说,服务商是不会向你索取密码的。因此,当你收到类似邮 件,基本就能够认定是被钓鱼了。

总而言之,在网上混,凡事都要小心,多个心眼是没错的。还是哪句话,虽然没有绝对的安全可言,但我们 能够尽量小心,大大的提高黑客攻击的成本,尽可能的确保安全。
 

2010年6月9日星期三

安全软件安全吗?

作者:W-QQ 
【感 谢INXIAN读者“W-QQ”的投递!谢谢分享!“W-QQ”有意成为INXIAN“科技”类栏目的撰稿人,看完这个文章之后,你认可他妈?】
自从学会了轻功翻墙以后,咱们就必须越来越重视自己的电脑隐私了,免得半夜被鬼敲门。尤其是在Google事件(相关:别了,谷歌先生!) 之后,更是惊醒了我,连谷歌这样的互联网业内翘楚都会被攻克,我们如何来保护个人的隐私呢?
前段时间先是在网 上搜了半天,终于找了个能给MSN的Messenger信息加密的软件MSNShell,赶紧我就装上。但是QQ的硬是没找到,事 实上,QQ的危害性更大,当你开启QQ时,丫的不光是偷偷在后台上传东西,而且扫描电脑中的网络浏览记录,扫描桌面文件,扫描文件的打开记录,扫描 office文档,甚至扫描本身就属于隐私的cookies缓存记录(相关:小心!QQ在像老大哥一样盯着你…)!
据我所知,腾讯的QQ会进行如下的扫描,并把扫描到的信息上传:
  • 扫描网络浏览记录:你看过的网页被监控了;
  • 扫 描桌面文件:你安装软件或者建立文件,在桌面的所有快捷方式被监控了;
  • 扫描文件打开记录:你刚刚看过哪些文件被监控了;
  • 扫 描Office文档:你电脑内的所有Office文档被监控了;
  • 扫描cookies缓存:你的电脑登陆所有网站、博客、网络信箱的所有 登陆信息包括登陆账号、登陆密码,全部被监控了!
所以,你要小心,当你安装并使用QQ的时候,你的一切举动都暴露在了马化腾 和他的下属的眼皮底下。我对QQ的依赖性不高,而且也不喜欢QQ的web 版,但是,还是有数亿的中国人都在用QQ,我建议您在用轻功翻墙的时候,绝对不要打开QQ,同时我还建议大伙用QQTM,详细揭秘看这里(注:需翻墙),解决方法请看这里和这里(注:需翻墙)。
前段时间,我电脑上的杀毒软件 NOD32快到期了,刚好也想换个杀软了,便在网上搜好用又免费的杀毒软件。我用自己的笔记本把据说是全世界排名前十的杀毒软件挨个试了个遍(注: 除了卡巴斯基),在折腾了差不多一礼拜之后,我彻底崩溃了,最离谱的原因是病毒库竟然需要代理才能更新!说到这里,我深深的对GFW鞠躬:辛苦 你们了!感谢你细致入微的关怀我,照顾我,保护我。感谢国家,感谢你妈。最后,迫不得已,我又重新下了个NOD32。
谁知某天看到一篇 文章,在GFW的工程单位中,竟然有北京赛门铁克公司、北京瑞星科技股份有限公司、华为技术有限公司、NOD32…看得我头一眩!得,我怕鬼啊!不换不 行!还得再换,看网上对360杀毒的评价不错,就下了一个安装在电脑上,将就着用了一下。
没想到,跳出了赛门铁克的坑,又跳进一个更大的 坑!前几天,我又看到一篇文章,列举了抵制360的十大理由,发现周鸿�这厮的360比赛门铁克更绝,杀毒能力不强不说,还偷偷摸摸的上传并窃取电脑上的 资料。
电脑成了杀毒软件的战场
用户的电脑,成了杀毒软件的战场,操你大爷的!
这下,我只好把360杀毒和一直用的安全卫士都给删了(相关:360杀毒:吹得比做得好)。 想我用了安全卫士这么长时间,没想到自己养了个这么个鬼,一阵后怕啊!我建议各位用优化大师或鲁大师或超级兔子替代这个垃圾玩意,我现在用的是优化大师, 详细揭秘看这里。(注:需翻墙)
这还没完!我从没想到我的隐私,我的资料跟唐僧肉一样值钱,人人都想吞一口。估计在电脑上没装迅雷软件的寥寥无几,恭喜你,你又中弹了!迅雷也 会偷偷扫描你的隐私和下载资料,然后上传给迅雷的服务器!详细资料再看这里。(注:需翻墙)
或许你看到上面这些会感到很愤 怒,感到很委屈,会感到不解。但是想想你生活的这个土地,这个永远不缺喜剧的神奇的热土地,一切荒诞的现象都有解了…但请你别麻木!

来源:http://www.inxian.com/20100608/8389

2010年6月6日星期日

个人电脑信息安全指南

作者:

由于 笔记本电脑的普及,越来越多的用户发现个人电脑信息安全的重要性,当你的电脑被盗、被抢、被黑,或者因为不可抗拒力被他人获得,如何才能保证自己电脑信息 的损失最小化,并且自己的秘密信息不被他人所获得,这值得所有的笔记本电脑用户关注,“艳照门”事件给普通的个人电脑 使用者敲响了警钟:谁没有一些重要的资料?谁没有一些只属于自己的“秘密”?从担忧甚至会产生一些“恐惧”,谁也不知道什么时候又会什么不可预期的事件发 生在自己身上,因此,针对个人电脑的安全问题,我这里总结一套安全 方案,供大家参考。
一、本地信息分类和分级
要想管理个人信息,先要将自己的信 息进行分类,个人信息主要包括:邮件、文档(DOC、XLS、PPT、PDF、TXT)、文件(其他类型)、照片文件、视频文件等。
接 着,将这些信息按照安全等级,分为三级,最机密的信息为“绝密”,其次为“秘密”,没有保密性的文件为“普通”。
二、 帐号安全
系统不加入域,本地电脑只设置一个管理员,并设置一个密码,进入系统需要密码登录,常用的网络服务帐号也需 要使用密码登录,关于本地电脑和网络服务帐号的密码安全性,请参考月光博客的另一篇文章《十个常用网络密码的安全保护措施》。
目前的网络服务使用Google的服务最为安全,用户需要有两个Google账户,一个是自己最常用的Google帐号,用于普通、秘密的邮件或文件操 作,并使用此帐号对外联系。另一个是绝密的Google帐号,所有定义为“绝密”信息的邮件和文档均保存在这个绝密Google帐号中,不保留任何信息在 本地电脑,不保存绝密Google账户密码到本地,只使用隐身窗口或隐私模式访问此绝密Google账户。
三、日常 操作
文件的处理工具分别是:邮件 - Gmail;文档 - Google Docs;即时通讯 - Gtalk(Gmail内置);其他文件 - Dropbox、TC,WinRAR等。
在日常的文件操作中要注意,尽量使用国外大公司 的网络服务,并具有数据导出功能,以免因为服务关闭问题导致数据丢失,推荐Google的服务。
邮件和文档尽量放在服务器上,尽量少 用邮件客户端,多用Gmail和Google Docs服务。
大量文件可使用Dropbox等云存储服务保存,绝密信息的文件也可以使用另一个Dropbox账户同步,同步完成后,关闭Dropbox,并将本地文 件删除。如果需要本地备份秘密或绝密文件,需要使用文件加密技术,最简单的方法是,使用WinRAR等工具进行加密码压缩,密码设置8位以上的长密码。
四、紧急事件的处理步骤
当你的电脑丢失,或者因不可抗拒力而被人获取,那么你应该如何进行紧急操 作,防止个人信息被他人获取呢。
首先最重要的,是立刻修改常用Google帐号密码,在浏览器上可以点这里修 改,手机通过手机浏览器也可以登录Google进行密码修改。由于绝密Google帐号没有保存密码在本地,并且一直是通过隐私模式访问,因此相对安全。
其次,修改Dropbox密码,并登录Dropbox后断开丢失电脑的权限,防止他人修改你的网络文件。
然后,再修改一下 其他网络应用的密码,例如SNS、微博客、博客等系统,通常会保存密码到本地,修改其密码后,用户就必须重新登陆才能访问。
整个电脑信 息安全方案我用下图来表示,点击可看到大图。
个人电脑信息安全方案
经过这些操作处理之后,即使我们的电脑丢失了,别人只能获得电脑本地的普通文件,而无法获得保存在服 务器上的重要秘密文件,这样我们就避免了自己的秘密数据资料被他人获取,从而保证了用户个人电脑的信息安全。

来源:月光博客

2010年6月5日星期六

保护好Gmail与Twitter帐号安全

保护网络帐号安全是一个老生常谈的话题,今天的一件事让我认为有重复这个话题的必要。
今天Twitter上发生了一件让人担忧的事情,著名的维权人士冯正虎的帐号被调包。 所谓调包,是指帐号ID和另一个帐号的ID互换,但本ID的followers和followings保持不变。当推友发现调包这一情况后,调包操作者迅 速将帐号恢复。
另外,去年也有人发现自己的Gmail帐户被入侵,邮箱被陌生IP登录、邮件被设置转发到一个陌生的帐户里。
Twitter调包与Gmail被入侵都是由于帐号密码被破解了,或许你觉得这种事不会降临到自己身上,因为你不是冯正虎,没有如此高的知名度。而 你也没有颠覆国家政权的想法。但做好帐号安全的保护工作是必不可少的,你很难预测你的帐号有一天会不会真的被入侵。


一、保护好Gmail

Gmail是世界上最安全的邮箱之一,但它的安全性高低还取决于你的安全意识是否足够高。
去年Google发 现中国政府试图入侵Gmail以获得维权人士的邮件,此事后来成为Google在中国停止搜索审查的导火线。以下 是一些非常有效的保护Gmail帐号安全的实际措施。

1、至少2个帐号

你可能会在微博、博客、论坛、名片上公开你的email地址,这些渠道让你的email地址暴露到搜索引擎里、spammers手里。
为了让你的帐号更加安全,建议注册2个帐号。一个在公开场合交流,另一个从不公开,只用作熟悉的联系人之间通信。
Gmail是支持将邮件自动转发到另一邮箱的,你可以设置将公开邮箱的邮件全部自 动转发到私密邮箱,并在私密邮箱里添加公开邮箱的帐号,设置使用对应的帐号进行回复。

这样,如果你的邮箱注定要被入侵,公开的邮箱会是一个很好的挡箭牌。

2、强劲的密码

这一条谁都知道,但不是谁都做得到。
很多人还在使用极其简单的密码,比如生日、手机号、车牌号、银行卡号、admin888之类的。
尝试锻炼你的记忆力吧,设置一个毫无规律的、包含字母大小写的、包含数字与符号的密码吧。
示例:
g8Bs?s2<@g!vc39llo

3、别忽视密码保护问题

这一条也是谁都知道,但也不是谁都能做到。
设置密码保护问题的原则是:只有你才知道。
比如“你小学三年级曾经暗恋谁?”,又或者设置一些让陌生人根本无法正确回答的问题,比如“苍井空、高树玛利亚和松岛枫你更喜欢谁?”,答案是“川 岛和津实”。

4、使用一个私密的备份邮箱

万一你的邮箱真的被盗了,邮件被清空了怎么办?
事前的备份很重要。有两种备份方案:
(1)使用OutLook等客户端将邮件备份到本地
(2)将邮件自动转发到一个私密的备份邮箱
我推荐的是第二种做法,你可以设置将所有收件箱的邮件自 动转发到备份邮箱,也可以设置一个过滤器,将符合某些规则的邮件转发到备份邮箱。

5、经常检查过滤器及邮件转发功能

前面提到,Gmail是可以设置将邮件自动转发到第二邮箱的,所以有可能你的邮箱被人入侵了,但他不修改你的密码,也不动你的设置,暗地里将你的邮件全部转发到其它邮箱。
所以我们应该定期检查Gmail的是否被设置了自动转发,同时也需要检查过滤器,看看是否存在可疑的情况,尤其是关于转发的过滤器:

6、检查邮箱的登录IP

在电脑上打开Gmail,你能在邮箱底部点击“详细信息”查看最近你的Gmail都从哪些IP登录过:

如果你在北京,发现有一个来自河南的IP登录过你的Gmail,那肯定是有问题的。

7、别在其它地方输入你的密码

很多SNS为了增加人气,都建议用户导入邮箱的联系人,看看联系人是否也在社区里。
IT业内人士或许都知道,像某些开心网,它不是真的“我们不会存储你的邮箱密码”,而是将 用户的邮箱密码明文存储到数据库里。

这对邮箱安全造成了极大的威胁。
实际上,Google很早就推出了Contact API, 任何网站想要获得用户的Gmail联系人信息都可以通过AuthSub或OAuth验证方式来获得授权,我不明白为什么国内的SNS还要用输入帐号密码这 种让人如此不安的方式。
Facebook导入Google联系人就是用API,不需要用户在Facebook输入邮箱密码:

因此,我非常不建议读者们在SNS里输入邮箱密码导入联系人,如果非要导入,记得在导 入后修改Gmail密码,并在Gmail里登出其它所有的会话。

8、别用国内的邮箱作为密码恢复邮箱

Google允许你设置一个邮箱作为密 码恢复邮箱,当你忘记密码时可以用这个邮箱来恢复密码。
从审查机器以 及QQ邮 箱的过滤测试都能看出,国内的邮箱是信不过的。这不是企业的问题。
密码恢复邮箱最好是一个私密的邮箱,这个邮箱只用作密码恢复,平时不用来通信。

8、被盗后马上申诉

如果你的Gmail真的被盗了,密码、密码重置邮箱都被更改了,那么你可以向Google申诉要回帐号。关于申诉的细节,可以查看我以前写的文章。

二、保护好Twitter帐号安全

冯正虎先生Twitter帐号被调包的事情大致是这样的:
1、Twitter是允许用户修改ID的,ID修改后用户与其它用户的关系不会产生变化。
2、盗号者将自己的帐号 @fzhenghu540701 与冯正虎 @fzhenghu 的帐号对调。
3、对调ID必须有一个临时的ID作中转,这个临 时的ID是 @fzhenghu540705 。
4、盗号行为被发现后,盗号者准备再次对调,也就是恢复原状。
5、但在第二次对调过程中,盗号者的原帐号 @fzhenghu540701 这个ID被另一位用户( @putuoshan )抢注了。
6、最后冯正虎的ID被恢复为 @fzhenghu ,但盗号者只能用临时ID @fzhenghu540705 作为帐号。
7、后来疑似 @putuoshan 注册了一个新帐号,并将 @fzhenghu540701 赋予到这个ID上。
或许文字描述有点复杂,可以看看下面的时间线,红色字符表示该次变动的帐号:

盗号者的行为被揭发后,还表示:
“我是推特黑老虎。黑我想黑的,下一个就是温云超。”
“先给大家预告下,2010年7月7日晚上7时 7分,准时黑温云超。”

然后过了2个小时,这个盗号者的帐号状态显示为 suspended (停用)。
2010年6月2日14:45更新:根据 @issac 认为这次调包行为是计划好的,包括恢复帐号、停用帐号,所有行为都是预先计划好的。
对于保护Twitter帐号的安全,有2点建议:

1、对陌生的Twitter客户端说不

不要在使用之前没有使用过的客户端,除非之前有其他推友介绍过,或者你信任的博客、论坛有介绍过。
如果你有一个在外国的php空间,建议自行搭建Twitter客户端,Twitese、Rabr、Dabr这些客户端都是开源的,最多只需要配置一两个参数,然后 上传到空间就能使用。

2、尽量使用Oauth登录

和Google Contact一样,Twitter提供了更为安全的第三方登录方案。如果你的Twitter客户端登录界面是这样的,那就是支持Oauth登录:

如果你使用的第三方客户端支持Oauth验证,最好是使用这种方式,这样第三方就无法获取你的Twitter密码。
Oauth验证最麻烦的一点在于验证的时候需要打开twitter.com,也就是说,这一步需要翻墙。

三、其它需要注意的问题

1、拒绝腾讯官方QQ客户端

网友已经证 明腾讯官方的QQ客户端(Windows)会扫描用户的上网记录、文档,并会将数据上传到服务器。

听起来很恐怖?
是的,真的很恐怖。
试想你的浏览历史全部都会被收集起来,你浏览器保存的密码也有可能被收集到腾讯的服 务器。
要让一个人放弃使用QQ是很难的,如果你必须要使用QQ,可以尝试使用WebQQ, 也可以安装这个由网友编写的QQ 侦探,它会阻止QQ对电脑的扫描。

2、公用电脑上使用隐私浏览模式

现在,最新版本的Firefox、Chrome、Safari等都有“隐私浏览模式”,如果你需要在公用电脑上使用浏览器,最好使用隐私模式。

3、使用可信的翻墙工具

在翻墙 调查里我了解到,很多人使用无界浏览、自由门等翻墙软件。这些软件使用方便,而且免费,所以用户群很庞大。
但是,这些翻墙软件不一定能很好地保护你的隐私,虽然没有明显的证据证明这些软件会做“坏事”,但如果你能更好地掌控你的翻墙工具,不是更安全么?
除了Tor,我不推荐其它免费的翻墙工具(有时候Tor也不一定安全),除非你在翻墙的过程中不输入任何登录信息。
我更推荐有翻墙需求的人购买信得过的VPN或SSH, 又或者自己购买一个外国空间,架设代理自己使用。一年花费一两百在翻墙上并不算多。
我其中一个SSH帐号是在这里购买的“学习主机”,有兴趣的读者可以看看。


 来源:http://www.kenengba.com/post/2960.html#more-2960

2010年5月28日星期五

360and搜索引擎安全管理系统

完 成人:刘欣然;方滨兴;齐向东;李伍峰;石晓虹;刘正荣;杨臻;丁丽;张鸿;陈斌

    单位: 国家计算机网络与信息安全管理中心;北京三际无限网络科技有限公司;国务院新闻办公室互联网新闻研究中心

    简介:该系统提供了第三方的基于HTTP标准的规范高性能过滤接口,在输入和输出两个环节分三级进行有效的信息过滤;提供了统一管理平台,可以远程进行管 理,经单点配置过滤策略即可实现全局同时生效,且策略下发过程可保证对过滤目标的保密要求系统可以采用分布式或集中式的部署结构。系统接入简单,易于部 署,适用于绝大多数现有的搜索引擎,可以满足现有国内日查询量的处理要求。该系统已实际部署一些国内较大的搜索引擎,取得了良好的使用效果。全面推广和部 署该系统,将为净化国内互联网空间提供有力保障。

一点事实:当时刘欣然、方滨兴是安管中心的研究人员和负责人,而安管中心是***的运 维单位;李伍峰、刘正荣是中国最大网络审查机构国新办的网络部门负责人;齐向东、石晓虹是三际无限公司的高管,而该公司则是360安全卫士的开发者。

我 们知道国内的搜索引擎都有关键词过滤,通常认为这是搜索引擎的自我审查。然而最近有一些案例发现在某些情况下不同搜索引擎的“自我审查”会同时失效,说明 背后并不简单。以上资料说明了这样几个事实:

   1. 存在一个对国内搜索引擎进行统一关键词过滤的审查管理系统,其被称为“搜索引擎安全管理系统”;

   2. 这个系统是主要由***的运维单位安管中心(CNCERT/CC)开发;

   3. 这个系统主要需求和日常使用来自国新办,有密级;

   4. 国内搜索引擎的关键词过滤有一部分是由国新办直接操作的“非自我审查”;

   5. 360安全卫士的开发者三际无限公司也参与了这个系统的开发。

三 际无限公司的所作所为已经不仅仅是“将用户隐私信息交给ZF安全部门”;它协助CNCERT、积极参与建设对国内互联网的审查机制,为长城添砖加瓦,这已 经超出作恶的范畴,可称得上助纣为虐。加之之前报道称360安全卫士将***等软件检测为恶意软件,这个公司的道德水准已经昭然若揭。请丝毫不要怀疑三际 无限与审查部门和安全部门的良好关系,请丝毫不要惊讶安全部门会通过360安全卫士对用户进行监听。

    为掩人耳目,中情局成立了一家高科技公司,以民间身分为幌子与谷硅高科技公司合作开发能够从互联网上获取任何内容的间谍软件。间谍软件以捆绑方式和其他软 件一起当用户安装实用软件时它悄悄地进行自动安装。
  来源:http://bbs.pcbeta.com/thread-734568-1-1.html

2010年5月22日星期六

安全/匿名上网指南:如何防止某些应用程序偷偷对硬盘进行扫描

QQ和迅雷我基本不用,我没测试过QQ、迅雷究竟会不会偷偷扫描硬盘上的文件,也没有那技术对这两种软件做分析,不过对于这种情况,只要使用受限用 户运行这些程序就可以防止它们对硬盘上的文件进行扫描。
一. 创建受限用户
在桌面或开始菜单中的”计算机”上点击右键,选择”管理”(图1),在弹出的”计算机管理”中选择”本地用户和组”->”用户”,然后在右边 窗口窗口的空白处中点击右键,选择”新用户”(图2)。
图1
0516011.jpg

图2
0516012.jpg
接着在弹出的窗口中输入”用户名”、”密码”和”确认密码”,取消”用户下次登录时需更改密码”并选中”密码永不过期”,最后点击”创建”添加一个 用户(图3)。
图3
0516013.jpg
创建号用户后接着切换到下面的”组”项目中,同样点击在右侧的空白处点击右键,选择”新建组”(图4),接着输入一个”组名”(图5),接着点击下 方的”添加”按钮并在弹出窗口中”输入对象名称来选择”处输入刚刚创建的用户名(图6),完成后点击”确定”->”创建”将这个用户添加到该组中并 创建这个组。
图4
0516014.jpg
图5
0516015.jpg
图6
0516016.jpg
二. 设置受限用户权限
创建好后用户和组后,在你不希望某些软件访问的文件夹或分区上点右键,选择”属性”。
打开属性窗口后点击”安全”标签页下的”编辑”按钮(图7),在弹出的窗口中点击”添加”(图8)按钮并在弹出的窗口中”输入对象名称来选择”处输 入刚刚创建的组名(图9),完成后点击”确定”按钮返回”权限”窗口。
图7
0516017.jpg
图8
0516018.jpg
图9
0516019.jpg
在”权限”窗口中选择刚刚添加的组,在下方”xxx的权限”处选择”拒绝”这列中的”列出文件夹内容”并点击”确定”按钮(图10),接着会弹出一 个提示框,点”是”跳过即可。
图10
05160110.jpg
需要注意的是,有几个目录你是不能将group1的权限设置为拒绝的,如这些软件的安装目录,Windows目录和User/用户(你可以将 User/用户下对应你用户名的那个文件夹设置为拒绝),推荐的做法是将重要文件都移动到D盘,然后将整个D盘都设置为拒绝group1的访问,如果你怕 浏览器的历史记录被某些软件扫描到的话,选择使用Portable版的Firefox浏览器即可,Portable Firefox的历史记录是直接存放在软件目录下的。
三. 使用受限用户运行应用程序
设置好权限后,按住shift键后在你怀疑会扫描硬盘的软件上点击右键,接着你就会看到一个”以其他用户身份运行”的项目(图11),点击这个项 目,并在弹出的窗口中输入刚刚新建的那个用户的用户名和密码并点击”确定”。
图11
05160111.jpg
接着这个程序就会运行在刚刚新建的那个用户身份下了,如果这个软件想做什么小动作的话,系统会马上提醒你并要求输入管理员密码(图12),如果它想 对硬盘上的文件进行扫描的话,同样只能得到一个”Access is denied”的返回信息(图13)。
图12
05160112.jpg
图13
05160113.jpg
如果你不想每次都点右键去输入用户名和密码,可以使用下面这个脚本让程序以其他用户身份运行并自动输入用户名和密码。
set WshShell = WScript.CreateObject(“WScript.Shell”)
WshShell.run “runas /user:user1 %comspec%” ‘Open command prompt
WScript.Sleep 1000
WshShell.SendKeys “password1″ ’send password
WshShell.SendKeys “{ENTER}”
WScript.Sleep 1000
‘Open TM
WshShell.SendKeys Chr(34) + “C:\Software\QQ\Bin\QQ.exe” + Chr(34)
WshShell.SendKeys “{ENTER}”
WshShell.SendKeys “exit” ‘Close command prompt
WshShell.SendKeys “{ENTER}”
将其中”User1″即体检为你之前创建的受限用户的用户名”password1″替换为对应的密码,”C:\Software\QQ\Bin \QQ.exe”处改为你要运行的程序的对应路径和可执行文件名。
修改完毕后将其保存为.vbs文件,之后只要双击这个脚本,它就会自动帮你以受限用户身份启动应用程序,并帮你输入对应的用户名和密码。
PS:时间比较仓促,写的有点乱,凑合着看吧………

来源:http://twitbrowser.net/blog/2710

2010年5月3日星期一

全国35天连发5起校园血案 各地急补安全漏洞

 2010年04月30日00:27  中国广播网

[导读]短短1个月零5天时间内,国内发生的第四起校园砍杀事件:4月29日,泰兴男子幼儿园内砍伤32人;4月28 日,雷州男子砍伤16师生;4月12日,合浦男子砍死8岁小学生;3月23日,南平郑民生杀8名小学生。


全国35天连发4起校园血案 各地急补安全漏洞
“亲爱的爸爸妈妈,我上学去啦。希望这不是永别, 我要活着回家。亲爱的老师校长,我来上学啦。您不能让坏人碰我,我要活着回家。亲爱的叔叔阿姨,我在上学啊。您有不满去上访,我要活着回家。”——郑渊洁 在泰兴幼儿园凶杀案之后作
校园血案,又是校园血案!
4月30日7点40分,山东潍坊一男子闯入校园打伤5名学 生后自焚,山东省潍坊市坊子区九龙街道尚庄村村民王永来强行闯入尚庄小学,用铁锤打伤5名学前班学生,然后点燃汽油自焚。王永来被当场烧死,5名 受伤学生目前无生命危险。
4月29日上午9时40分,江苏泰兴市泰兴镇中心幼 儿园发生恶性伤人事件,一名男子持刀冲入幼儿园,砍伤32人,包括29名幼儿、2名教师、1名保安,其中5人伤势较重,有生命危险。就在前一天, 福建南平凶杀案罪犯郑民生刚被执行死刑,随后就发生了广东雷州小学砍人事件。面对频发的校园惨案,我们又该如何保障孩子们的安全?
雷州男子砍伤16师生:4 月28日下午,雷州市雷城第一小学发生行凶事件,16名学生和1名教师受伤,目前暂无生命危险。雷州市公安机关初步调查,33岁的犯罪嫌疑人陈康炳系雷州 市白沙镇洪富小学公办教师。
合浦男子砍死8岁小学生:4 月12日16时30分左右,广西合浦县西镇小学门前约400米处发生凶杀事件,2名死者中一名为8岁小学生,另一名为老年女性。5名伤者包括:两名小学 生、一名未入学小孩和一对中年夫妇。
南平郑民生杀8名小学生:3 月23日,福建南平男子郑民生,杀死8名、重伤5名小学生,制造南平惨案。4月28日上午9时,郑民生被执行枪决。
得给学校安监控才行不能让“郑民生们”再得逞了
网友“雷泓霈”:对恶魔收回同情心吧
一旦出现了此类公共事件,我们总喜欢从社会根源、财富分配以及社会公正缺失等方面寻找原因。进而得 出凶手如何如何值得同情,公平发展如何积极推进落实等。
这样的说法当然有一定的道 理,可缺乏对凶手的口诛笔伐和严厉声讨,就容易产生一种可怕的误导。不反对就容易产生纵容,不排斥就可能走向默认。
我们当初的“无意同情”可能是一种生物本能,也可能是一种仇富心理、呼唤公平的发泄,可当这种毫无 原则的同情送给了恶魔,就可能点燃、激活报复的种子,我们本想用农夫的体温温暖冻僵的蛇,可毒蛇醒过来的时候,送来的不是感谢,反而是虐杀和死亡。收回我 们毫无原则的同情。我们应该鲜明地反对这种反社会人格,千万不能将反社会人格简单化为仇官和仇富。解决这个问题的重心是要形成强大的社会舆论,让人意识到 反社会人格是可耻的 。这是很有必要的。
网友“王军荣”: 咱 请不起私人保镖啊
有多少“郑民生”对孩子虎视耽耽?我们并不知 道。我们只知道,我们的学校是脆弱的。武林高手胡琼当上私人保镖,一名姓刘的民营企业老板以月薪万元聘请他送6岁女儿上学放学。企业老板有钱,请得起私人 保镖,但更多的孩子呢?难道他们每天都要经受被砍杀的危险?
给孩子一片安全的天 空,这是社会的基本底线,这是对政府的最低要求。可事实上,孩子生活的空间太不安全了。每年孩子死于交通事故的不计其数,死于溺水的不计其数,现在就是在 上学期间,连校园也不得安宁了。“郑民生”们随时都可能光顾校园,随时都可能用他们的手沾满孩子的鲜血。
网友“霍青桐”: 在学校安监控系统吧
2001年6月8日,日本曾经发生一起与“南平杀害小学生”事件极为相似的案件。案件同样在日本 社会造成了极大震动,此事发生后,日本教育机构采取了几项措施,以避免类似事件的发生。学校在校园公共区设置摄像监控系统,增设保安员,随时对有嫌疑进入 者采取措施。
强化小学生集体上学的措施,使小学生上下学途中能够始终在教职员的监 护之下。此外,还设立了“儿童110”救助电话,地方志愿者团体协助校园保安等措施,在我以前所在的那座日本的城市,市教育委员会的职员们会在上下学时开 巡逻车在学校周围巡逻,提供保护。这些措施,虽然繁琐,但由于执行认真,效果显著,至今,日本已经多年没有发生类似事件。
著名律师郝劲松: 应 该对校园安全立法
郝劲松,著名维权律师。参与多个重大新闻事件诉 讼,是南平校园惨案的受害学生家长的维权律师。他认为——对校园血案,首先要注重防范,学校应配备专业的保安队伍,在一定程度上起到威慑的作用,对坏人形 成心理威慑,让他不敢去了,看到警察降低犯罪欲望。学校的门卫没有起到自己应有的作用,你为什么没有拦截住陌生人?另外就是你学校的防范不力,学校本身就 是不安全的。另外还应该积极实施校园安全立法。如我们现在要对汽车制定的“危险驾驶罪”,防患于未然。
全国中小学生的安保措施应当有法律规定,现有的法律如《未成年人保护法》、《教育法》等都过于虚无 飘渺,没有明确学校应该做什么、当地政府应该做什么,以及怎么来保护学生的安全,所以应当立法以保障安全。其次应当尽早实施国家赔偿,政府、学校不管是哪 一级都应立即承担责任。国家援助制度必须尽快建立,后续政策要迅速出台,给予学生安全的制度保障。 (综合新华网、《北京晚报》等媒体)

来源:http://news.qq.com/a/20100430/000157.htm

2010年4月5日星期一

清明节断想

人要死去很容易,人要活着不容易,人要在中国活着更不容易,人要在中国精彩地活着更难了。

世界充满了未知的陷阱与风险,我们要时时保持足够的警惕!

家是我们最后的宁静的港湾,我们一定要尽可能地做好安保措施,谨防跟踪尾随、绑架强奸、入室盗窃与入室抢劫等恶性犯罪。

当我们陷于危险的境地时,我们首先要保持足够的冷静,其次要动脑筋想个合理的对策,这要求又准又快,再次付诸行动要果断敏捷,有谋有勇,最后对策与行动要有或者要预留了可以选择的结果或退路,尽量避免极端结果的出现。