Quantcast
Channel: iThome
Viewing all 31778 articles
Browse latest View live

加密貨幣價格飛漲,卡巴斯基:採礦殭屍程式今年企圖感染裝置數擴大到165萬

$
0
0

卡巴斯基實驗室(Kaspersky Lab)在周二(9/12)指出,隨著加密貨幣的價格逐年成長,採礦殭屍程式也愈來愈猖狂,企圖攻擊的裝置數量從2013年的20萬台、2014年的70萬台,一直增加到今年前8個月的165萬台。

採礦殭屍程式通常偽裝成盜版產品或是金鑰產生器,並藉由P2P網路散布,當使用者下載這些檔案時,植入電腦的卻是一個可秘密下載其他程式的Dropper,之後再逕行下載及安裝採礦與用來藏匿非法行為的工具。駭客藉此發展採礦殭屍網路,並上網兜售,買家則是利用這些龐大的殭屍網路資源來協助挖礦,牟取各種加密貨幣。

採礦殭屍網路最常被用來開採Monero或Zcash,因為它們是最能確保交易隱密性的兩種加密貨幣。根據該實驗室的保守估計,由5000台電腦組成的Minergate採礦殭屍網路每月可創造約3萬美元的營收,迄今該殭屍網路的所有人已收到價值超過20萬美元的Monero貨幣。

這些採礦殭屍程式還會在受害者執行電腦遊戲時暫時運作,因為不論是玩遊戲或採礦都需要使用大量的繪圖資源,可能導致遊戲變慢而被察覺。此外,還有愈來愈多的採礦殭屍程式鎖定資源更豐富的伺服器,以擴大採礦能力。

有鑑於Minergate或其他採礦程式屬於合法程式,可能是使用者自行安裝的,因此並不會被防毒軟體判定為惡意程式或病毒,最多只會被列入風險軟體類別,意謂著使用者應該要經常檢視該類別的名單以移除非自願下載的軟體。


WCIT:銀行業者用AR翻轉你對金融服務的想像

$
0
0

在WCIT世界資訊科技大會的展覽中,玉山、中信是唯二受邀參展的兩家銀行業者,現場展示許多的金融科技應用,其中利用了AR擴增實境為金融服務帶來新體驗,翻轉金融服務刻板冰冷的印象。

中國信託展示了一些即將在行動銀行服務中推出的功能,主要利用AR讓民眾可以更快、更方便的使用金融服務。

例如當你想要提款或是想到附近的銀行辦事,傳統上我們必需先上網尋找附近的ATM提款機或是分行地點,中信展示了服務據點的AR導航功能,將手機或平板電腦的鏡頭對著週圍環視一遍,就會看到附近ATM或分行的方向及距離,如果點進某個分行,還能進入電子地圖模式導引前往。

 

出國觀光常遇到匯率換算的困擾,例如在日本採購商品,貨架上標示日幣價格,我們通常會想要換算匯率,看看是否值得購買,這時候可以利用AR來幫忙,將鏡頭對準商品的價格牌,就會自動以AR顯示日元換算台幣後的價格。

這個功能由於是靠辨識外幣符號判斷你想換算的外幣幣別,自動將貨架上的外幣價格換算為台幣價格,而如果價格牌上沒有標示貨幣符號,就無法直接換算,但app可根據定位判斷用戶所在地區,推測想要換算的外幣別。

另外,如果你出國回來想將手邊剩餘的外幣換回台幣,將鏡頭對準外幣紙鈔,就可以在畫面上看到目前的匯率,供使用者參考。

此外,中信還展示門牌實價辨識,讓想要買房子的人將鏡頭對準門牌號碼,自動根據銀行抵押資料顯示該門牌附近房屋交易的參考價格。

另一項方便的功能是當你收到水電費帳單時,將鏡頭對準帳單,畫面就會自動跳出要求通過臉部辨識或是通過iOS裝置的Touch ID,以登入個人的網路銀行帳戶,簡化了民眾登入網銀、填寫匯款資料的程序。

中國信託展示的這些新功能,其中服務據點AR導航、鈔票辨識可能會較早在中信的app上出現。

玉山銀行也展示了用於行銷的簡單AR尋寶遊戲,民眾先在手機中下載安裝特定的程式,以鏡頭對準週遭的環境,透過AR鏡頭找到虛擬寶箱,再以拿到的鑰匙開啟虛擬寶箱,就可得到商品優惠券,開啟過的虛擬寶箱則變成虛擬的貓咪。

資安處建立國家級資安聯防架構,預計年底完成各關鍵基礎設施ISAC

$
0
0

行政院資通安全處長簡宏偉於9月13日參與臺灣資安通報應變年會指出,為了能夠增強政府機關的防護,今年資安處新增資安協防員與資安服務團的角色,進駐8大關鍵基礎設施來建立完善的資安架構,落實各機關單位的資安防護,以及協助應變及通報。目前資安處初期已成立針對金融單位的資安服務團,該團成員共有10人,簡宏偉希望能在今年成立4個資安服務團。

簡宏偉認為,資安不是固若金湯的城牆,無法滴水不漏地防護所有的資安威脅,資安是一種風險管理的概念,需要控制可能產生的資安風險,政府透過早期預警、持續監控、通報應變,以及協助改善等4大面向,來落實以風險管理為核心的資安防護,其中通報應變是最重要。他舉例表示, 去年一銀發生ATM盜領事件時,也遭到DDoS攻擊,其他遊戲業同時遭受一樣攻擊,但這些事件需要透過通報才能知道實際情況,更凸顯出資安問題不是一銀出現狀況後,僅解決金融資安單一條線的問題,而是也有其他面向需要處理,甚至可以瞭解整體臺灣資安環境來對症下藥。

資安處提供資安服務團協助8大關鍵基礎設施建立資安架構,來完成資安處提供4大面向資安防護,進一步建立情報驅動(Intelligence-base)導向的國家層級資安聯防架構。簡宏偉也表示,預計要在年底前成立各機關ISAC,之後把所有情報整合傳送到國家層級N-ISAC跟國際資安資訊分享。

微軟修補已遭駭客鎖定的.NET零時差漏洞

$
0
0

微軟在本周二(9/12)的安全更新中一舉修補了81個安全漏洞,包含27個重大(Critical)漏洞、52個重要(Important)與2個中等漏洞,其中的CVE-2017-8759則是已遭到駭客利用的.NET零時差漏洞,微軟同時也修補受到 BlueBorne攻擊影響的 CVE-2017-8628藍牙漏洞。

此次微軟修補的產品涵蓋Microsoft Edge、IE、Hyper-V、Office、Remote Desktop Protocol、Sharepoint、Windows Graphic Display Interface、Kernel Mode Drivers,以及內建在Microsoft Edge與IE中的Adobe Flash Player。

其中,危及.NET的CVE-2017-8759漏洞是由資安業者FireEye所提交,根據微軟的說明,當.NET框架處理不被信任的輸入時,就會產生遠端程式攻擊漏洞,成功開採該漏洞的駭客將能取得被駭系統的控制權,進而安裝程式、竄改或刪除檔案,還能建立擁有完整使用者權限的帳號。

FireEye則發現,今年7月便有駭客利用CVE-2017-8759漏洞鎖定目標對象以散布FinFisher間諜程式。

至於CVE-2017-8628藍牙漏洞則可用來執行中間人(MITM)攻擊,允許駭客監控及讀取流量。不過要執行此一攻擊的條件是裝置上的藍牙必須開啟,且駭客必須位在攻擊對象的藍牙傳輸範圍內。

雲端安全服務業者Qualys則建議微軟用戶應優先修補 CVE-2017-0161CVE-2017-8686,前者屬於NetBT Session Services漏洞,駭客只要傳送一個特製的NetBT Session Services封包到系統上就能開採該漏洞並執行任意程式;後者則藏匿在Windows Server DHCP中,藉由傳遞特製封包到DHCP容錯移轉伺服器上則能造成DHCP服務當機或允許駭客執行任意程式,但可成功開採該漏洞的前提是DHCP伺服器必須設為容錯移轉模式。

臉書禁止色情、暴力內容參與廣告分潤

$
0
0

臉書(Facebook)周三公告廣告刊登政策,明訂刊登色情、暴力、假新聞的內容網站及影片,將無法從臉書廣告分得利潤。
 
臉書的廣告分潤政策下,內容網站或影片創作者如果搭上臉書品牌客戶贊助內容、放Facebook Audience Network廣告聯盟的廣告、在臉書Instant Article上的內容或是在臉書站上影片中放廣告,都可以獲得分潤。
 
臉書媒體合作夥伴副總裁Nick Grudin指出,臉書有超過500萬家廣告客戶,他們有權知道及控制他們的廣告曝光的所在。
 
最新的廣告指導方針說明了哪些內容網站或產製商能夠及不得和臉書利益共享,以及哪些內容可以獲得分潤,而該公司也將結合AI自動化技術及人工檢視來過濾及封鎖。臉書另外也針對臉書Audience Network的合作網站及app開發商頒佈了類似的指導方針。
 
在最新標準下,9類內容將不得參與分潤,包括不當描繪兒童角色(如兒童暴力及色情)、真實世界悲慘事件&衝突(如自殘、天災人禍、血腥的醫療情境)、爭議性社會議題(煽動攻擊某人或種族、團體)、暴力血腥內容、過於煽情的成人內容、涉及犯罪或非法活動內容、驚悚駭人場景、倡導吸毒或酗酒、貶損污辱特定族群言詞等。
 
和臉書合作的網站及影片如果包括上述內容,將會被移除廣告。但如果仍然符合臉書的社群標準,則還是可留在臉書平台上。
 
此外,臉書新標準也規定,使用真實身份建立帳號及粉絲專頁至少一個月以上的內容供應商,才可以參與廣告分潤。穩定經營累積足夠追蹤人數的內容業者,才可以使用廣告插播(Ads Break)功能。凡是侵犯智財權及多次張貼上述違規內容,或使用假帳號、建立假粉絲專頁、及張貼及散佈假新聞、分享點擊詐欺內容者皆會喪失分潤資格。 
 
這是臉書打擊煽動性及仇恨內容的最新一項動作。上周臉書坦承一個疑似受託於俄羅斯政府的業者在美國總統大選期間以假帳號投放政治廣告,打臉該公司一直以來否認俄羅斯操弄社群網站內容,接著又有研究人員發現有人以名譽操弄手法,使上百萬個臉書帳號發出上億個讚,某些內容可藉此作弊使曝光度大增。

 

Windows 10秋季更新將強化用戶的隱私控制權

$
0
0

微軟在本周三(9/13)揭露了Windows 10秋季創作者更新(Windows 10 Fall Creators Update)的隱私控制能力,包括將讓使用者更容易存取隱私資訊、擴大使用者對應用程式的控制權,以及針對大型企業所設計的Windows Analytics設定能力。

微軟視窗既裝置部門隱私長Marisa Rogers說明,在Windows 10秋季創作者更新版中,使用者於設定程序中便可直接存取隱私聲明;或是藉由「了解更多」(Learn More)頁面跳到特定的隱私設定主題,像是位置、語音辨識、診斷、客製化經驗或廣告等,而不必在隱私聲明中尋找。(來源:微軟)

此外,該版本也擴大了使用者對應用程式的控制能力,除了大多數使用者很習慣被地圖或其他程式詢問是否能存取裝置位置之外,只要是透過Windows Store下載的程式要存取重要的裝置能力時都必須得到使用者的許可,例如攝影機、麥克風、通訊錄或行事曆等。亦允許使用者透過隱私設定管理每個程式的存取權限。

微軟亦針對大型企業所使用的Windows Analytics服務提供了設定功能,可用來限制傳送給該服務的資料。Windows Analytics利用遙測資料來協助企業判斷營運效率,目的是為了降低客戶部署、維護及支援Windows 10的成本。

Rogers表示,新的設定將允許企業傳送符合Windows Analytics最低需求的診斷資料至該服務,賦予企業更大的資料控制權。

上述新的隱私功能或設定都將伴隨著預計於10月17日出爐的Windows 10秋季創作者更新版而現身。

【業界觀察】資安險詢問多購買少,為何企業主不買單?

$
0
0

資安險從2012年推出5年多來,總是詢問者多、願意投資者少,根據行政院主計處統計,臺灣在2016年上市上櫃總數高達1,624家,但投保資安險的公司在2016年才41家僅占全臺的0.02%左右。為何企業經常詢問資安險內容,但後來企業又卻步,而那些願意購買資安險的企業,又擁有何種共同特質才投保資安險,身為第一線與客戶接觸的華亞產物保險顧問陳賢德,分享以他擔任保險顧問20幾年的經歷,以及這5年經常與意願購買資安險企業互相交流的心得,從企業角度說明企業對資安險的顧慮和需求。

決策者的資安意識,決定企業是否願意投入資安險

一般來說,企業真正遭遇到網路攻擊後,才會意識到公司網路系統的安全不足,發現資訊安全的重要性,正所謂「不打不相識」。

臺灣多數中小企業在業務決策上面都是企業直接決定,擁有資安意識企業主與沒有資安意識的企業主相比,較願意購買資安險,陳賢德解釋,雖然前來諮詢資安險都是公司內部的資訊人員,但資訊人員本來就已經擁有了資安意識,能夠判斷公司需要資安險來提供保障,可是能夠決定購買資安險的決策者都是企業主。

通常願意購買資安險的企業主不僅有資安意識,也有風險管理的概念,他們能理解公司就算已經投入了資安方面的措施和設備,但仍然會發生不可預期的資安事件,資安公司不一定能夠防護到所有資安問題,才選擇投保資安險,來彌補目前無法預測的資安問題。

舉例來說,陳賢德揭露過去有一名具有資安意識的客戶,其公司有建置資安措施,但仍發生幾十萬筆資料外洩事件。起初客戶無法找到駭客利用何種漏洞來入侵,後來陳賢德邀請了國內資安團隊進入公司,針對公司整個資訊系統來做完整檢查,發現該公司客服主機系統在2年前早已遭駭客入侵,主要原因是駭客在安裝客服主機系統的光碟片內植入木馬程式,1年多前木馬才開始被駭客喚醒,暗中偷竊公司內部資料,甚至還偷了公司所有系統的帳密。

同時陳賢德安排的資安團隊也發現到,雖然公司已經在每個電腦安裝防毒軟體,但很多電腦都有中毒情形。

這些會考慮投保資安險的公司規模,除了擁有專門資訊部門的大公司之外,其他大部分都落在30人至50人以上的中型企業,而且資料數量都超過上千筆。

臺灣經濟環境差,企業節省成本拒絕使用資安險

在臺灣購買資安險的企業仍是極少數,企業主多數認為,用經費來投入資安等同把錢丟進水中,除了增加經濟負擔也無法為公司帶來實質收入,尤其是中小企業。陳賢德表示,因為現今臺灣經濟環境不太好,願意投資資安險的客戶都來自於大型科技業和金融業,很多中小型企業的老闆為了節省企業成本,不僅是節省資安險費用,甚至對資安的投入也省下來。

雖然蠻多企業與保險公司詢問關於資安險的內容,企業希望能夠在先前要求保險公司提供報價單來參考,但是企業看完報價單結果後,大多數企業主最後還是不採用。陳賢德承認,通常不願意投保因素都是老闆對成本的考量,很多老闆認為資安風險造成的嚴重性不會太大,如果沒有投保資安險也不會影響任何營運。

而且,陳賢德進一步強調,在意資安風險的人都是資訊部門的人員,只要該公司資訊部門採購新的產品,或者有資訊建置政策的改變,資訊人員會告訴他,希望他能夠為此估價,了解新措施的執行會造成的風險有多少,但因為企業主對資安風險不了解,經常都是有去無回的結果。

另外,雖然臺灣已經有個資法,但是投保個資險的企業也不多,過去認為能夠推動資安險的發展,但除了金管會根據其他金控法,懲罰資料外洩的金融機構需要支付幾百萬的罰款,其他產業懲罰金額卻不高,例如,一般公司或電商個資外洩的話,一般也只會罰款6萬元左右,企業普遍認為,罰款數目如此少,根本也不會影響企業營運。

陳賢德提到,因為歐盟在2018年提出個人資料保護規範(GDPR),直接衝擊在歐盟有設點的跨國企業,包括科技業、服務業和金融業等,現在有許多企業擔心這種法律風險,最近又再度有企業諮詢資安險相關內容。

除此之外,企業購買其他一般產險時,保險公司會利用填表方式來評估企業狀況,並且進一步提供合適的保單給企業參考,而且很多產險保費都是投保人與保險公司相互喊價而決定,充滿了不確定性,但是,資安險需要檢驗投保公司內部資安措施現況,無法只是利用填表單方式來評估保單服務,必須親自進入公司檢測才能評估。

資安險在臺灣是新興的險種,無法利用過去大量的客戶資料來得知不同程度資安措施,需要投資保費的價格範圍,陳賢德談到,因為每個人認知不同,如果使用填問券方式,同樣題目勾是或否,每個客戶理解可能有差距,造成評估資安狀況時,會有所嚴重誤差,企業前來諮詢資安險內容時,多數都想要知道資安做到何種程度,需要投資多少保費,但這需要根據不同產業特性、規模大小與資安措施程度來評估,而不是利用列表方式的結果來了解。

資安顧問加入強化資安險專業性,也增進企業使用資安險可靠性

保險公司在評估企業資安狀況時,一定會邀請資安顧問鎖定企業資訊系統來執行初步的資安健診,企業這時比較信任保險公司審查的結果報告,保險公司也能夠告訴企業需要改善資安措施的項目,直到達到合理的資安標準,保險公司更可以根據評估結果告訴企業適合的保費。

這類評估方式對保險公司與投保企業能夠造成雙贏的效果,一方面保險公司可以協助該公司達到標準的資安措施,也能夠讓公司理解內部資安措施不足的地方,另一方面,保險公司根據結果報告提出適合該公司的保單,也能夠凸顯保險公司在資安險的專業性。

陳賢德舉例指出,先前他拜訪了一家最近發生資料外洩事件的準客戶,首先,他邀請資安顧問了解該電商的資安情況,在顧問公司還未進入電商公司內部之前,保險公司先把該電商的網站網址交給資安顧問調查。資安顧問點擊網址之後,馬上就可以觀察出該電商隱含多項重大資安問題,必須立刻解決,這就能夠利用資安顧問的身份,增加資安險的可靠性,企業的投保意願也較高。

不僅如此,資安顧問也會給客戶短、中、長期的建議,如首先建議客戶在網站上先做權限控管,之後根據ISO 27000標準來建議客戶遵循,但如果企業本身規模不大,無法遵循所有內容,可以選擇幾項要點來實施。

企業需要建立信任與客觀評估,才願意投資資安險

資安險畢竟是個新興的險種,臺灣過去沒有豐富的經驗,造成企業目前還無法信任保險公司能夠確實協助處理資安事件的善後。陳賢德表示,如果企業無法信任的話,也很難推動資安險,只有少數投保資安險客戶都是互相彼此有建立信任關係才願意購買。

至於如何取得企業信任?陳賢德認為,他們去跟客戶談資安險,一定要直接跟用戶說資安險的保障範圍,以及不保範圍,特別是不保範圍與定義一定要跟客戶說清楚,不能讓客戶只聽到防護面,而沒了解無法防護的地方,甚至也需要把過去的案例跟客戶分享。

如果一旦用戶發生了資安事件,客戶才發現哪些部分不是承保範圍,不僅對保險公司失去信任,更是影響資安險的推動。

不僅如此,資安險不只企業需要信任保險公司,保險公司也要信任客戶的選擇,其中,資安險保單中有提供保險公司信任的資安團隊來處理,但是仍有客戶希望能夠使用自己信任的資安團隊,陳賢德表示,保險公司為了守住客戶自行挑選資安團隊的品質,避免客戶網路仍經常遭到攻擊,客戶需要等待保險公司評估審核通過後才能夠使用。

因此,企業願意購買資安險,保險公司與企業之間就要先前建立信任,保險公司需要和客戶想法一致。

保險公司不僅要邀請專家來強化資安險可信度,也必須把資安險承保範圍的模糊地帶向企業釐清,逐步地解釋給企業,讓企業能夠真正理解資安險內容,避免發生事情當下造成保險公司和企業兩者之間的誤差,而破壞客戶和保險公司的信譽。

美俄關係緊張,美政府要求全數移除卡巴斯基軟體

$
0
0

美國政府下定決心驅逐卡巴斯基軟體!繼7月停止新購產品外,美國國土安全部(Department of Homeland Security, DHS)周三發佈強制命令,要求聯邦政府單位的網路在90天之內移除所有卡巴斯基(Kaspersky)的產品。
 
路透社記者轉貼國土安全部的強制命令(Binding Operational Directive),美國聯邦政府各級單位,應在30天內找出資訊系統中使用的所有卡巴斯基產品,然後在本命令發佈第90天內發展出移除及停用卡巴斯基現行與未來產品的計畫,除非有特別允許情形。
 
國土安全部指出原因在於,卡巴斯基主管和俄羅斯政府及情報單位的關係感到憂心,而且在俄羅斯法令下該國的情報單位可要求或迫使卡巴斯基協助,或攔截俄羅斯網路上的通訊內容。這使得俄羅斯政府得以透過卡巴斯基產品提供的管道取得美國政府的資訊或入侵資訊系統,進而威脅美國國家安全,不論是克里姆林宮自己動手,或是靠這家軟體公司協助。
 
本項命令僅適用於行政部門,不過美國軍方已在今年稍早禁止在所有軍事網路上使用這家俄籍防毒軟體業者的產品。
 
美俄近來關係趨於緊張,由於有情報指稱卡巴斯基產品被用以對美國人民和機關發動網路攻擊,加上卡巴斯基創辦人Eugene Kaspersky的俄國情治機關KGB背景,其公司成了兩強權衝突的犠牲品。美國政府7月已經禁止各級機關採購卡巴斯基的產品。
 
卡巴斯基已不只一次否認美國方面的指控。卡巴斯基本月稍早針對一切指控發出駁斥聲明,表示該公司從未、未來也絕對不協助任何政府從事間諜活動或攻擊行動,而且卡巴斯基85%的營收來自俄羅斯以外的市場,和政府勾結對公司營收根本有害。另外,該公司強調Kaspersky本人和KGB也沒有關係。卡巴斯基對DHS此項決定感到失望,但會提供其他資訊證明DHS提出的是沒有根據的指控。
 
而為了扭轉這場公關災難及可能的客戶流失,卡巴斯基7月起在全球分批推出包括電子郵件及電腦防毒功能的免費軟體。
 
美國政府的決定恐將引發連鎖效應。美國3C零售巨人Best Buy上周也以有太多疑雲未解為由,決定停用卡巴斯基產品。

 


專案管理工具Trello現有桌面版了!

$
0
0

自2011年問世以來一直只有網頁版的專案管理工具Trello本周三(9/13)終於發表支援Windows與Mac的桌面程式了

Trello中的各種專案是以看板(Board)呈現,看板中有許多階段性清單,清單則是由任務卡(Card)組成,可設定任務期限並指派負責人。

在過去的網頁版時代,Trello用戶必須開啟許多瀏覽器的分頁來檢視各種看版,而桌面版所帶來的則是一個Trello的專用工作空間。(來源:Trello)

桌面版Trello允許用戶隨時建立新的任務卡,也會在看板變更時收到通知,可開啟不同的視窗同時處理許多看板,也支援許多捷徑功能,包括建立任務卡、開啟程式、新增視窗、編輯選單、複製看板或任務卡上的網址,或是開啟預設看板等。此外,Mac版的Trello程式也支援Touch Bar。

目前Mac版Trello已現身於Mac App Store中,Windows版亦準備在今天(9/14)出爐,皆可免費下載及使用。今年1月已以4.25億美元出售給澳洲協作軟體開發商Atlassian的Trello迄今在全球已有超過1900萬的用戶數。

 

Trello桌面版介紹:

 

川普以國安為由禁止萊迪斯半導體賣給中國創投

$
0
0

美國總統川普(Donald  Trump)於本周三(9/13)下令禁止美國的萊迪斯半導體公司(Lattice Semiconductor Corporation)賣給中國創投基金公司(China Venture Capital Fund Corporation Limited,CVCF),主要是擔心該交易會影響美國的國家安全。

成立於1983年的萊迪斯半導體主要開發可程式化的邏輯裝置(PLD),它不但是全球第三大的場式可程式閘陣列(FPGA)製造商,也是全球第二大的簡單可程式邏輯裝置(SPLD)與複雜可程式邏輯裝置(CPLD)製造商,每年可創造3億美元的營收,擁有700名員工。

去年11月,總部設於美國矽谷的私募基金Canyon Bridge Capital Partners宣布將以13億美元買下萊迪斯,但因Canyon Bridge為由中國創投基金所支持的私募基金,且因涉及國家安全,因此必須通過由美國財政部、國土安全部及國防部主管組成的美國外資投資委員會(CFIUS)的審查。

另一方面,美國的國防製品法(Defense Production Act)則授權總統有權暫停或禁止可能有害國家安全的收購案。

白宮表示,川普是基於國防製品法再參考CFIUS的建議後作出此一決定。此一交易將把萊迪斯智慧財產權轉讓給中國,由於美國政府也是萊迪斯半導體的客戶,同時考量半導體供應鏈的完整對美國政府的重要性,認定相關交易將對國家安全帶來威脅。

除了川普阻止美國重要智慧財產落入中國之手以外,美國國土安全部也以國家安全為由,在周三要求聯邦政府機關於90天內全面移除來自俄國資安業者卡巴斯基(Kaspersky)的產品。

甲骨文開源Java EE,花落Eclipse基金會

$
0
0

甲骨文(Oracle)本周二(9/12)正式宣布將開源Java EE,並已選定由Eclipse基金會(Eclipse Foundation)接手。

甲骨文軟體傳道者David Delabassee說明了甲骨文開源Java EE的步驟,他們先尋求Java EE的兩大貢獻者—IBM及紅帽(Red Hat)對開源及未來發展方向的支持,再擬定開源方案,進而選定Eclipse基金會作為Java EE的落腳處。

Delabassee說,Eclipse基金會擁有豐富的經驗,也參與Java EE及相關技術,將可快速移轉Java EE,也能創造推動該平台的友善社群流程,亦能與該基金會既有的MicroProfile專案互補。

根據甲骨文的規畫,該公司將重新授權由甲骨文主導的Java EE及相關的GlassFish技術予Eclipse基金會,也會制定新的Java EE品牌策略,確定將移轉的既有規格與制定新規格,以及招募支持新平台技術的開發人員與業者。

此外,甲骨文也承諾未來將繼續支援既有的Java EE授權,包含轉移到Java EE 8的授權,也會支援既有及未來的WebLogic Server版本。

Zerodium祭出總金額100萬美元收購Tor瀏覽器零時差攻擊程式

$
0
0

專門出售攻擊程式予政府機構的Zerodium在本周三(9/13)宣布將以總金額100萬美元收購基於Tails Linux及Windows平台上的Tor瀏覽器零時差攻擊程式。

Zerodium說,有鑑於現代系統上的利用緩解(exploit mitigation)數量愈來愈多也愈來愈具效益,開採瀏覽器漏洞變得益發困難,但總是有研究人員能夠開發新的瀏覽器攻擊程式,因此該公司決定高價收購封鎖JavaScript的Tor瀏覽器的全功能零時差攻擊程式。

Tor瀏覽器的預設配置是允許執行JavaScript的,屬於低階安全等級,若要提高安全等級則可選擇封鎖JavaScript。Zerodium同時提供這兩種配置的攻擊程式價碼,但金額有所不同,例如低安全等級的RCE攻擊程式收購價為8.5萬美元,RCE+LPE攻擊程式的收購價為12.5萬美元,若是高安全等級的RCE攻擊程式收購價則是18.5萬美元,RCE+LPE攻擊程式的收購價則是25萬美元。

合乎收購資格的攻擊程式必須利用獨家且尚未曝光的零時差漏洞,也必須能繞過所有的利用緩解機制,此外,這些攻擊程式也必須是可靠且功能齊全的,能夠在目標系統上執行遠端程式攻擊,或是取得系統權限。

針對Tor瀏覽器的攻擊程式收購期限為今年的11月30日,若在之前就花光了100萬美元則會提前截止。

Zerodium持續懸賞各種產品的零時差攻擊程式,從桌面作業系統、瀏覽器、行動平台、網路伺服器、電子郵件伺服器、網路應用程式,甚至是行動傳訊程式等。

逾4000台ElasticSearch伺服器淪為POS病毒的C&C伺服器

$
0
0

資安業者Kromtech Security Center周二(9/12)指出,他們在網路上發現了逾1.5萬台可公開存取的ElasticSearch伺服器,其中有超過4000台遭到駭客入侵,成為端點銷售系統(Point of Sales,POS)病毒的命令暨控制(Command and Control,C&C)伺服器。

POS病毒主要用來竊取使用者的信用卡資訊,而Kromtech卻發現,這些ElasticSearch伺服器上擁有AlinaPOS或JackPOS等POS病毒的控制介面。

根據Kromtech的分析,促使ElasticSearch伺服器被植入C&C惡意程式的主因為缺乏認證機制,採用公開配置可能讓駭客取得完整的管理權限,一旦惡意程式就位,駭客就能自遠端存取伺服器資源,甚至是執行程式以竊取或破壞伺服器上所存放的資料。

此外,這些成為POS病毒C&C主機的ElasticSearch伺服器有接近99%都座落在AWS服務中,這是因為AWS EC2提供了免費的T2 micro實例,最高可有10Gb硬碟空間,且只支援ElasticSearch 1.5.2及2.3.2兩種版本,在感染惡意程式的ElasticSearch伺服器中,有52%採用ElasticSearch 1.5.2,並有47%採用ElasticSearch 2.3.2。(來源:Kromtech)

還有些ElasticSearch伺服器因被重覆攻擊而被植入多種C&C惡意程式,得以遙控不同的POS病毒。

Kromtech說,AWS讓使用者只需幾個步驟就能配置ElasticSearch叢集,但在快速安裝的程序中,使用者通常會跳過所有的安全配置,雖然這只是個簡單的錯誤,卻會帶來嚴重的影響,或是造成機密資料外洩。

國內業者相繼開放iPhone 8、X預約,搶人大戰提前開打

$
0
0

蘋果本周發表iPhone 8/8 Plus及十週年紀念版的iPhone X,其中蘋果官方將在9月15日下午開放iPhone 8線上預購,iPhone X則要等到10月下旬才開放預購,但國內蘋果通路、電信商看準商機,相繼開放預約掀起搶人大戰。

此次iPhone新手機價格創下新高,iPhone 8售價25500元起,iPhone 8 Plus則是28900元起,iPhone X為35900元起。空機價格攀升,可能帶動更多人搭配電信資費購機,透過電信業者補貼降低購機的預算壓力。

國內電信業者已相繼公佈新iPhone銷售資訊。中華電信僅表示,將在9月22日開始銷售iPhone 8及Apple Watch Series 3,並未公佈進一步的資費方案;遠傳則宣佈將在9月15日下午3點之後,開放網路門市線上預約iPhone 8/8 Plus及iPhone X。

台灣大哥大則是在周三先開放iPhone 8系列手機預約,至今天為止已有近萬名用戶預約iPhone 8系列手機,其中以iPhone 8 Plus為主,而在今天中午也開放iPhone X預約。

亞太電信在周三也提前開放iPhone 8預約,但今天宣佈加碼,明天下午兩點後前往台北三創旗艦門市預購手機的消費者,可以月租費888元綁約30個月(原為999元月租費,享4G上網吃到飽,網內外手機、市話免費),iPhone 8專案優惠價8888元,但限量名額只有88名。

台灣之星則是提前公佈了iPhone 8及iPhone 8 Plus的購機優惠方案,月租費999元以上,預約購機可現折2000元,以iPhone 8 64GB為例,空機定價為25500元,若選擇月租999元綁約30個月,手機再現折2000元,優惠價為14900元。

由於iPhone 8系列手機預購資費方案提早公佈,台灣之星祭出買貴退差價吸引消費者,未來待其他電信業者公佈資費方案後,若消費者發現同約期、同資費手機專案價高於其他業者,限申請一次買貴退差價,最高退費上限2000元,折抵下個月月租費。

台灣之星iPhone 8系列手機預購資費方案、優惠價(僅供參考,以業者公佈為準):

調查:Equifax資料外洩起自早被修補的Apache Struts漏洞,20萬筆卡號外流

$
0
0

上周美國第三大消費者信用報告業者Equifax發生網站被駭,導致美國史上最大宗的1.43億筆資料外洩,但進一步調查卻發現這可能是一樁原本躲得掉的災難。 

事發當時,Equifax僅表示是美國一個網站app的漏洞遭到入侵。在外部安全業者的協助下,周四該公司進一步調查發現,指出這個漏洞為Apache Struts CVE-2017-5638,並表示已經配合執法機關進行調查。 

這個漏洞早在3月6日即由Apache基金會加以修補。就在更新版本釋出之後幾天,全球未修補的伺服器就陸續成為駭客下手目標。Equifax就是在兩個月後被入侵,從5月中到7月底,讓駭客存取包括消費者姓名、社會安全號碼、生日、地址及約21萬筆消者信用卡號等資料。 

但對消費者及Equifax來說麻煩還未結束。知名安全部落格Krebs on Security報導,兩大信用卡公司Visa及MasterCard本周向全美多家金融機構發出祕密通知,警告超過20萬筆信用卡交易紀錄外洩,而且罕見地雙雙點名外洩來源為Equifax。其中Visa並指出,被竊資料涵括2016年11月10日到今年7月6日,時間長達9個月。 

被外洩的信用卡資料包括消費者姓名、信用卡卡號、到期日等,這批資料有被用於線上盜刷的風險。 

Equifax一事現已引發20宗受害消費者集體訴訟,路透社報導,美國交易委員會(FTC)已介入調查,並有民主黨參議員要求該公司高層下台負責。


臉書針對災害危難推出危機回應服務

$
0
0

臉書(Facebook)周四宣佈推出危機回應(Crisis Response)服務,提供天災人禍地區的民眾需要的對外通報功能及相關資訊。 

這項Portal服務集結了多項臉書現有服務,包括用以向親友報平安的「平安通報站(Safety Check)」,以及去年11月臉書推出可在發生災禍時提供物資、住處及運輸工具給災民的Community Help。另外還有今年三月推出支援受災戶及救災組織專用的募款、募資服務

危機回應還集結了臉書平台上和災難相關的公開貼文、新聞、照片及影片,以便通知外界最新狀況。新服務預定幾周內上線,屆時會出現在桌面版首頁或是手機版app的工具選單中。 (來源:臉書)

平安通報站工具首於2014年推出,後來於2015年尼泊爾大地震及巴黎恐怖攻擊時廣為使用。去年這項功能演算法出錯,導致誤發了假新聞,為此臉書又做了更新。現在,必須要某地區出現大量貼文,加上有第三方公正消息來源的佐證,平安通報站功能才會被驅動。

【學界觀點】企業要先落實資安,才需用資安險轉嫁風險

$
0
0

去年一銀ATM遭駭事件發生之前,誰能料想得到位處英國倫敦分行的電話錄音伺服器,竟然化身為駭客盜取ATM鈔票的控制臺,打破了銀行長期認為,採用較封閉金融系統不易遭入侵的神話,過去一直被當作資安模範生的一銀,瞬間失去了人民的信任。「企業一旦有資安事件爆發出來,損失都會很嚴重,企業是否要想辦法管理企業可能面對的風險,管理之後如果還有疏漏、不足之處就需要靠保險轉嫁出去。」政治大學風險管理與保險系教授林建智表示。

林建智談到,金融業一直存在著一個迷思,認為金融業的資訊系統已經擁有很強的資安防護,但是他總是帶著質疑的心態詢問金融業者:「你的防護真的很強嗎?可以達到滴水不漏的強度嗎?」。他提到,在尚未爆發資安事件之前,銀行業者都信心滿滿肯定自家的資安防護,但發生資安事件之後,才發現原來還有過去從未發現的漏洞。

保險主要核心概念是風險管理,林建智認為,資安險不是萬能,前提是企業要先做資安方面的風險管控和緩解措施,降低資安意外發生的頻率與幅度,亦即保險業常說的損害防阻,「保險公司主要是幫忙檢驗,企業損害防阻做得如何,如果真的漏洞還是出去的話,企業造成的損失,保險公司才能依照約定再補給受影響企業。」

另外,林建智舉例指出,他在英國參加會議聽到,許多會計事務所宣稱投資大量經費來建置自動化措施,為企業帶來便利性、節省經費等好處,但他會進一步詢問:「員工會不會用USB把資料下載出去?或者是駭客是不是很容易利用員工配備的iPad和筆電入侵至公司內部?這些設備是不是容易造成資料的流出?」企業運用這些新的資訊技術同時,也帶來新的資安風險因子。

但是,資料是無形的事物,所以資安風險與其他險種,如火險、水險等災害險相比,難以直接利用實際物品來評估風險,但林建智認為,雖然資料是看不見的事物,但仍然可以利用其他方式,來評估資安風險,他舉例解釋:「我們不需要資料本身有多少錢,但我們應該談的是,我們擁有這些資料,一天能夠做多少生意,這就能夠推估這些資料外洩的話,企業會損失多少錢。」

不僅如此,林建智也利用企業發生資料外洩後,可能遭到罰鍰的罰金來評估資安風險。例如,歐盟GDPR和臺灣個資法針對資料外洩的罰金就是具體的數字,這些數字就可以做為參照的風險評估。另外,他也表示,訴訟損失和律師費用也能成為企業評估目前資安風險的方式。

因此,林建智認為,企業需要在購買資安險之前,必定要先了解企業本身存在的風險,甚至還進一步表示:「只要企業風險管理建立完善,企業也不需要把資源配置在保險,有漏洞時候再買就好。」

然而,林建智強調,資安險不是銀行、電商或科技公司等擁有大量客戶資料,以及使用資訊科技比例較重的產業所專屬,各行各業都會面臨資安風險。例如,保險公司與醫院也儲存了客戶的醫療資料,一旦受到駭客攻擊而造成網路癱瘓,醫生無法利用病人過去醫療紀錄,來做正確的診斷,「這不僅僅是客戶個資隱私的保護,而是真正在營運上的重要資料流失了。」

林建智認為,企業如果要降低受到網路攻擊得損害,關鍵仍然是企業願不願意積極管理企業存在的資安風險,如何分配適當地分配企業的風險控管,這也是企業設置風險長(CRO)的目的。

資安風險中的隱性風險

企業面對資安風險,不僅是針對企業資訊系統運作上的損害來思考,林建智指出,資安風險裡面隱藏著無聲、隱性的其他風險,資安風險也會連動其他風險的發生。例如,他談到,企業如果發生資安事件,也會影響到,近日保險公司積極推動的董監事責任險(DMO),因為投資者可以控告企業「因為公司在資安管理不當,這是上位者的監督不周」。

換言之,資安風險增加,也帶動了董監事責任風險揭露的增加。林建智表示,這就屬於沉默風險。除此之外,資安風險增加也會帶來航空風險的增加,例如駭客入侵了飛航系統,造成飛機失控亂飛,也間接造成航班大亂、營業中斷和商譽損失,更帶來企業損害賠償增加。所以,企業發生資安事件,同時也揭露了企業內部管理的失當。

國外資安險內容照單全收,不一定適合臺灣企業

資安險還有另一個潛在問題,雖然臺灣不少保險公司都開始提供資安險,但這個資安險對臺灣企業而言仍是新興險種,一開始也大多由外商保險公司引進,目前,大部分保單都是直接移植國外資安險的內容,林建智指出:「一方面,資安風險態樣過於複雜,目前資安險太多不保事項,造成企業認為,有保跟沒保一樣,另一方面,保險公司直接複製國外內容,保險公司也不清楚資安險內容。」

林建智表示,現在資安險很多都不是企業需求,企業用戶在資安方面需求可能有10項,但保險公司縮減到2、3項,而且還提供很多的但書,影響企業投資安險意願。他表示,「保險公司美其名是為企業提供資安保險,實際上保險公司不應該只保護自己。」

在這樣情況下,林建智認為,一旦出了資安事件後,保險公司與企業都各說各話,雙方都告上法院。他建議,保險公司必須清楚承保項目,一開始需要向企業表達準確。而且,在保費計算上面,保險公司不應該認為,當下剛好發生重大資安事件,就向企業亂喊高價,造成資安險無法客觀化。

所以,林建智認為,保險公司需要認知,資安險產品設計必須符合企業的要求,而且資訊科技發展迅速,資安險的保單內容也應該要與時俱進。

資安意識不足,也是風險管理觀念不足

目前,臺灣購買資安險企業不多,林建智認為:「這種情況也代表著臺灣資安意識,以及資安風險管理觀念普遍不足。」他表示,很多產業大多數都只意識到最明顯的風險,如金融機構重視洗錢造成的風險、旅遊業重視恐怖主義造成的飛航風險、能源業重視天災、氣候變遷的天氣風險,這些風險在這些產業都很顯著。但是,資安風險是每個企業都可能面臨風險,因為每個企業都使用資訊科技來執行業務,資安風險便隱藏在企業內部中,這些產業可能都沒有意識到資訊科技帶來的風險。

林建智表示,多數人通常都是在發生事情後,開始有風險管理的意識,也才想到需要投保相關保險。他舉出,臺灣很多農民的農作物在颱風期間受到嚴重毀損後,意識到需要為農作物來保險,才能索取理賠金,但是,在平常狀況下,大部分農民都認為這些保費太貴,不願意投保相關保險。

這種情況在資安險部分特別容易出現,林建智說明,企業主購買資安產品時都會考慮成本效益,但是資安上的投資無法實際看出來,企業經常認為,投資經費建置資安設備是浪費錢,因為長期以來都沒有資安事件發生,企業主也不清楚資安設備是否有用,而且每年又一直投資幾百萬元經費來維護,以及購買新的軟硬體。「更何況是保險,沒出險、沒事情發生,每年又要投資資安險保費,企業主也沒辦法看到實際成效。」林建智表示。

現在全球推行工業4.0理念,企業邁向數位化、網際網路化、自動化和無紙化的趨勢,企業也會把資料資訊化,以及加上物聯網、互聯網的發展迅速,風險也開始增加。

林建智認為,雖然現在臺灣資安險保單尚未成熟,但是隨著網際網路重要性越來越高時,資安風險面向越來越廣時,企業肯定有資源來投保資安險,對資安險未來趨勢仍採取樂觀態度。

2個月沒使用Android手機嗎?小心你的備份資料被Google刪除

$
0
0

Android 用戶要小心,若連續2個月未使用手機,Google就會自動刪除掉你備份在Google Drive上的相片、影片或一切資料。 

Reddit論壇上一位用戶首先發現此事。他數月前因Pixel手機退貨等待新機推出期間改用回舊iPhone,中間隔了約數個月。上周拿到新Android手機後赫然發現,原手機備份在Google Drive上Android設定、Wi-Fi密碼及50個以上app的資料全數遭到刪除,而且Google完全沒有事先告知。 

他抱怨Google顯然在備份服務有出現一個他沒注意到的到期日,但此外Google沒有發出任何提醒、電子郵件或預告,甚至未提供付費升級100GB Google Drive的選項。最糟的是,Google Drive支援服務人員告訴他被刪的資料沒有復原可能。 

這個警告出現在Google Drive Help頁,當中告知,如果行動裝置2個星期沒用,Google Drive的「備份服務」頁不同機型下方就會顯示到期日。 

2個月到期備份就會自動遭刪除。Google還警告,一旦用戶刪除備份,就無法回復。如果用戶在這個2個月期間又開始使用手機或平板,到期日就會取消。

AI趨勢雙周報第16期:Google Assistant變聰明了!終於能理解更複雜的口語表達方式

$
0
0

重點新聞(0902~0915)

自然語言處理 機器學習

Google Assistant變聰明了!終於能理解更複雜的口語表達方式

Google近日在波蘭舉行的開發者研討會中,展示了Google Assistant在自然語言處理和文本理解的最新進展,Google Assistant現在更能在吵雜的環境中辨識人聲,也能更正確地理解使用者表達的意思。Google Assistant增強了從Google Search取得資料的速度,能夠更快回答使用者的問題。在自然語言辨識的部分,由於Google在搜尋功能中,加入機器學習技術,Google Assistant開始可以理解更複雜、偏向口語的表達方式,舉例來說,若使用者表達一些電影情節或是演員等片段的資訊,Google Assistant就能快速地回應使用者,正確的電影名稱和簡單的描述。

此外,Google Assistant還新增了讓使用者儲存喜好設定的功能,像是使用者喜歡的運動時間,或是將家住家地址設為預設地點等,使用者也能自己設定個人的偏好,例如用戶若是設定好適合去湖邊游泳的溫度,當用戶訊問Google Assistant這周末適不適合去游泳,Google Assistant就會依據天氣的狀況回答。

深度學習框架 開源專案

打破AI框架圍籬,微軟與臉書聯手建立可互通的開放神經網路交換格式

微軟與臉書近日共同發表了「開放神經網路交換」(Open Neural Network Exchange,ONNX)格式,這是一個開源專案,打算建立一個標準讓不同框架上的深度學習模型能夠移轉。目前已透過GitHub發表,臉書的Caffe2、PyTorch與微軟的Cognitive Toolkit都將在9月的新版中支援ONNX,同時號召其他框架的社群加入。

臉書的應用機器學習總監Joaquin Quinonero Candela說明,當工程師或研究人員在開發學習模型時,很多時候在研發時所需的功能與產品化所需的功能並不同,於是可能會要求研究人員在生產系統上運作或是手動轉換模型,而臉書與微軟共同推動的ONNX就是為了消弭不同框架間的差異。掌管應用及服務部門的微軟副總裁Eric Boyd指出,ONNX除了能夠促進框架的互動性之外,亦能共享最佳化,硬體製造商或其他業者針對神經網路效能所進行的最佳化將讓眾多框架同時受益。未來微軟與臉書準備貢獻更多的參考實作、範例、工具,以及模型資料庫。

圖片來源:臉書

語意理解 神經網路

Samsung SDS推出AI平臺Brity,助企業降低客服人力成本

三星集團旗下專門提供資訊暨通訊技術服務的Samsung SDS在近日宣布,將推出企業人工智慧平臺Brity,提供企業用戶智慧秘書服務,也能用於客服服務,以節省企業的人力成本。Brity具備機器學習技術和神經語言理解能力,能提供使用者文字或語音的交談服務,也就是說,Brity除了能文字聊天之外,也支援語音聊天。Brity不只能理解短句,也能理解結構更複雜的句子,透過分析使用者問題的意涵,以做出適當的回應。

Samsung SDS表示,Samsung SDS的員工已從5月開始試驗Brity平臺功能,員工可以透過Brity查看行程、聯絡人等資料,甚至是員工餐廳的菜單。而Samsung SDS期望,Brity能應用在供應鏈管理、人力資源管理、售後服務、餐廳等領域。另外,Samsung SDS也藉由Brity來擴大AI即服務平臺,加上AI分析平臺Brightics AI、視覺化平臺,為Samsung SDS人工智慧方案的三大支柱。

AI寫作 遞歸神經網路

《冰與火之歌:權力遊戲》粉絲等不及了! 自行開發AI寫下一集

近日一名熱愛《冰與火之歌:權力遊戲》的粉絲Zack Thoutt,等不及George R.R. Martin完成下一集《冰與火之歌》,決定自行開發AI來寫第六集,為第六集拉開序幕。目前Zack Thoutt將AI產生的5個章節,放在GitHub上提供大家閱讀。

Zack Thoutt是一位軟體工程師,同時也是《冰與火之歌:權力遊戲》的忠實粉絲,他採用遞歸神經網路(Recurrent Neural Network,RNN),用《冰與火之歌》現有的5集,總共5,376頁的內容來訓練模型,自動預測接下來的劇情,即使AI產生的劇情不會與Martin寫的相同,不過,AI在每個章節的開頭都是以書中人物的名字起頭,就跟Martin的習慣一樣,AI寫的句子簡單易懂,且有些劇情甚至與一些粉絲預測的劇情吻合。

Zack Thoutt表示,AI產生的故事顯然不是很完美,文法也不是完全正確,但系統可以自己學習英文的基本文法,和Martin寫作風格的架構。開發過程中,比較困難的是,由於故事中作者虛構的字和地點,讓AI更難理解故事的語意,且AI也沒辦法理解有些人物在先前的故事情節中,早已過世,AI產生的劇情,還持續用此人物發展故事。

圖片來源:GitHub

AI實驗室 MIT

IBM與MIT聯手成立Watson人工智慧實驗室

IBM與麻省理工學院近日宣布共同成立IBM Watson AI實驗室,IBM計畫於10年內投資該實驗室2.4億美元,以進行AI的基礎研究,進而釋放AI潛力。MIT表示,此一新的實驗室將是全球最大的AI產學長期合作專案之一,將召集超過100名的AI科學家、教授及學生並與IBM位於麻州劍橋的研究實驗室合作。

IBM Watson AI Lab將由負責AI與IBM Q的IBM Research副總裁Dario Gil及MIT工程學院院長Anantha Chandrakasan共同主持,他們準備號召MIT與IBM的研究人員提交任何可推動AI發展的研究計畫,主要著重在AI演算法、AI物理、在各產業的AI應用,以及攸關AI的經濟與社會議題等。除了研究之外,IBM Watson AI Lab將會開源特定成果,同時鼓勵MIT的學院與學生創業,以將該實驗室的AI發明或技術商業化,成為MIT的AI育成中心。

圖片來源:IBM

語音助理 教育輔助

Amazon數位語音助理Alexa開始支援兒童功能

Amazon最近宣布旗下的數位語音助理Alexa開始支援美國市場的兒童功能(kid skill),讓開發人員發表專門與13歲以下兒童互動的Alexa功能,打造適用於全家人的Alexa功能,藉由兒童功能將可把語音經驗傳遞給下一代,不論是為了娛樂或是教育目的。

現階段已有許多Alexa兒童功能問世,例如芝麻街所打造的語音功能可以呼叫Elmo來教單字或玩捉迷藏,Nickelodeon則打造了海綿寶寶挑戰賽,要求兒童負責記憶蟹堡王餐廳的客人點餐,或者是要求Amazon Storytime閱讀故事。

Amazon除了要求Alexa兒童功能的開發者必須遵循《兒童網路隱私保護法》(Children’s Online Privacy Protection Act,COPPA)之外,在啟用Alexa兒童功能之前也必須先驗證家長身分並取得家長許可。

AI趨勢近期新聞

※IFA:華為發表AI行動運算平臺,向iPhone、Note 8叫陣

※特斯拉創辦人馬斯克:AI競賽恐引發第三次世界大戰

※Google正在北京招募AI研究團隊

※研究:Siri、Alexa與Cortana有設計漏洞,可以人耳聽不見的超高頻率遙控

資料來源:iThome整理,2017年9月。

蘋果Safari 11的Cookie封鎖功能惹惱廣告主

$
0
0

Adweek本周報導,六大廣告主與出版商組織準備發表一公開信,抨擊蘋果不應擅自變更Safari瀏覽器的Cookie規則,於瀏覽器中移除使用者所造訪網站的Cookie,造成消費者的權益受損,也不利於由廣告支撐的網路內容及服務。

Safari採用由蘋果所建立的WebKit開源瀏覽器引擎,WebKit專案於今年6月發表一項預防追蹤的新功能Intelligent Tracking Prevention,藉由限制Cookie及資料的使用來減少使用者遭到跨站追蹤的機會。

舉例來說,當使用者前後造訪了A及B網站(第一方網站)時,若這兩個網站都載入了C網站(第三方網站)的資源,且C網站於使用者瀏覽器中存放了Cookie,那麼C網站就能得知使用者曾造訪A及B,也會知道使用者在這些網站上的行為,以及所使用的瀏覽器。

新的預防追蹤功能除了可判斷C網站的存在之外,若發現使用者在最近30天並未與C網站互動,便會立即刪除C網站的資料與Cookie,倘若使用者在過去24小時內曾造訪C網站,就會暫時保留C網站的Cookie,但允許C網站跨站追蹤的時效也只有24小時,且同樣會在30天後移除相關Cookie。

蘋果打算在隨著iOS 11與macOS High Sierra出爐的Safari 11中嵌入新的預防追蹤功能。iOS 11與macOS High Sierra將分別於9月19日及9月25日釋出。

聯署該公開信的六大組織包括互動廣告局(Interactive Advertising Bureau)、美國廣告聯盟(American Advertising Federation)、國家廣告主協會(Association of National Advertisers)、美國廣告公司協會(American Association of Advertising Agencies,4A’s)、資料與行銷協會(Data and Marketing Association),以及網路廣告聯盟(Network Advertising Initiative)。

這些由廣告主、廣告商及出版商組成的協會或聯盟認為,新版Safari打算採用的預防追蹤功能不但會封鎖所有第三方的Cookie,甚至訂定了新規則來限制第一方網站的Cookie,未經使用者同意即封鎖第一方Cookie的功能或移除它。

公開信指出,現在網路架構仰賴一致於通用的Cookie標準,業者才能據此打造個人化的內容、服務及廣告,也能讓瀏覽器記住使用者曾否造訪。Safari的改變破壞了這些標準,擅自採用的規則也會傷害使用者經驗並危及網路的經濟模式,因而要求蘋果要三思而行。

Adweek所張貼的公開信發表日期為9月14日,惟迄今尚未看到上述組織公布此信。

Viewing all 31778 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>