Quantcast
Channel: iThome
Viewing all 31454 articles
Browse latest View live

亟需提升的臺灣資訊國力

$
0
0

5月8日,國網中心舉辦了超級電腦「臺灣杉(Taiwania)」的啟用典禮,我們的技術編輯羅正漢也應邀參加這場活動,距離上次臺灣建置世界級的超級電腦「御風者(Windrider)」,已經時隔7年之久。

而在2017年11月公布的世界五百大超級電腦排行榜(Top500)當中,臺灣杉名列第95名,擠進百大,然而,海峽對岸的中國,在這部份的發展已經領先全球——就數量而言,有202座上榜,其次才是美國(143座);在總體運算效能的占比上,中國拿下35.4%,美國則是29.6%;而在前五強當中,中國的超級電腦就占了兩座,分別是「神威太湖之光」和「天河二號」,運算能力則達到93,01 PFLOPS和33,86 PFLOPS;而從製造商的比例來看,中國仍遜於美國。

反觀臺灣,或許難以在建置數量與運算效能的層面,與口袋很深的世界大國們抗衡,然而,從生產、設計、製造的部分,我們未來是否有機會從這個領域來發展?臺灣本身就有不少伺服器設備廠商,應是不容錯過的領域。

關於這部份的消息,近期也開始出現一些突破。

例如,去年12月,鴻海科技集團在高雄軟體園區,推出了民間商業運轉的超級電腦系統,最高可提供6 PFLOPS的運算能力,並由亞太電信及睿驊電算來提供應用服務。

稍早,在同年10月於臺灣舉行的GPU技術大會,科技部與Nvidia也共同宣布了新建超級電腦的消息,將由國家高速網路與計算中心組建專為AI而打造的超級電腦,在預期提供的運算效能目標上,今年是4 PFLOPS,並希望在4年內達到 10 PFLOPS。而這個名為「雲端服務及大數據運算設施暨整合式階層儲存系統建置案」的11億元標案,最後由廣達、華碩和台灣大合組的團隊拿下。

對於超級電腦運算能力的擁有程度,可說是臺灣資訊國力展現的一個面向,雖然我們還有很大的努力空間,但從其他層面而言,是否可能勝出其他國家呢?似乎不是這麼樂觀。看看這兩周全臺灣民眾熱烈討論的電信資費優惠方案,所引發的一系列效應,不禁讓人感到絕望。

消費者為了修改門號合約而大排長龍的景象,簡直是世界奇觀,而電信廠商的應變機制不夠靈活,使得門市人員必須疲於奔命地應付眾多前來的用戶;用戶如果想要透過網站系統來查詢合約、變更資料,也遇到許多狀況,而無法順利完成相關的作業。種種亂象的發生,不免令人懷疑我們身處的環境,真的是數位化普及程度很高嗎?

尤其是三大電信業者,本身也同時在經營加值應用服務與雲端服務,為何不能發揮新科技帶來的優勢,而使得消費者與服務客戶的員工如此辛苦,導致怨聲載道,而這樣普遍造成觀感不佳的結果,真的是這些大企業所希望得到的嗎?

許多廠商與專家學者們,對於數位轉型而不斷強調呼籲的「客戶至上」、「用戶體驗」,在媒體所謂的「499之亂」事件當中,顯得非常諷刺!希望在經歷過這樣的混亂之後,臺灣的每一個企業們能夠從中學到教訓,主動改善這樣的作業流程,提升應變彈性。當然,要做到這點,我們必須從軟體與流程的最佳化來達到,而這也是一個國家資訊國力的重要指標。

面對許多亟需改善、跟上世界潮流的狀況,先前已有不少IT人感嘆:「別人已經上天空,我們還在殺豬公」,的確落差很大,但這比喻我無法完全認同,因為,採用了先進技術,並不一定能完全滿足日常生活,從前端到後端,從雲端服務到底層應用,許多環節都需要注意,才能提供令顧客滿意的服務。而無論我們是否擁有強大的國力,如果不能讓人民感到便利、富足,甚至幸福,這些發展的意義不大。


HTTPS成主流,Chrome將不再標示HTTPS網頁為「安全」

$
0
0

Google 力推HTTPS網頁成主流, Google周四宣佈,從9月起將移除HTTPS網頁網址上的「安全」標示,而之後用戶在HTTP網頁輸入資料時,Chrome就會顯示「不安全」的標示。

Google表示,近年Chrome陸續推動網頁安全標示後,HTTPS網頁所佔比例已經大幅上升。但對使用者來說,網際網路的安全性應該是預設值,有危險時再提出警告才對。因此繼今年稍早宣佈將從7月推出的Chrome 68將所有採用HTTP協定傳輸的網頁標示為「不安全」後,Google將再進一步,移除網頁上正面的安全標示。第一步是從今年9月釋出的Chrome 69開始,所有HTTPS網頁將不再標示為「安全」。

接著,因為過去使用HTTP為傳輸協定的網頁比例太高,因此Google無法使用強烈的紅色警示,但現在HTTP網頁比例下降,因此從今年10月釋出的Chrome 70開始,使用者若在HTTP網頁輸入電郵或密碼等資訊時,Chrome的網址列的「不安全」(Not Secure)字樣就會從灰色變為紅色。

Google 表示導入HTTPS的成本和難度已經比以前下降,呼籲網頁開發人員儘速導入HTTPS。

根據Google的統計,Android與Windows平台上藉由Chrome造訪的網頁中,已有68%採用HTTPS,而Chrome OS與Mac版Chrome造訪的HTTPS網頁比例更高達78%。

能關閉防毒軟體、被發現就當機! 惡劣挖礦軟體3天內感染50萬台PC

$
0
0

安全廠商發現一款挖礦軟體,會在用戶發現並試圖移除時將整台電腦搞到當機。

安全廠商Qihoo 360 TotalSecurity實驗至近日攔截到一隻名為WinstarNssmMiner的Monero幣挖礦軟體,散佈速度十分快速,三天內就感染50萬台PC。WinstarNssmMiner以開原碼專案XMRIG實作而成的挖礦軟體,迄今已經挖到133個、價值2.8萬美元的Monero幣。但是它最麻煩的一點是具有偵測並對抗防毒軟體的能力。

這家安全廠商並未說明WinstarNssmMiner散佈的管道,只表示分析WinstarNssmMiner在進入電腦後會偵測有無厲害的防毒軟體產品,像是卡巴斯基或Avast等。如果有的話它會自動停止活動以避免被偵測到,若判斷為較弱的防毒軟體,這隻惡意程式就會關閉防毒軟體。

接著它會在受害電腦的svhost.exe中注入程式碼,建立二個svhost.exe程序,一個執行挖礦的任務,另一個則背景執行,持續偵測防毒軟體。它會將svhost.exe程序設定為CriticalProcess,一旦挖礦行為導致受害者電腦效能大幅降低,讓某些敏感的使用者發現並且想終止它時,Windows 就會關閉電腦,進入當機狀態,這也增加移除的困難度。

安全人員表示,如果使用者沒有很厲害的防毒軟體,就得忍受電腦效能慢得要死以及藍色死亡畫面的風險。

微軟拿到美國政府6年長約,情報機構也能用Azure跟Office 365了!

$
0
0

在2016年時,美國聯邦風險與授權管理計畫(FEDRAMP )就宣布,微軟Azure GovCloud、AWS GovCloud,以及政府雲CSRA ARC-P IaaS,取得美國聯邦政府高度機密資料的安全認證,而後美國聯邦政府就可以將內部機密資料放上雲端。而在近日,微軟成功拿下了美國情報體系(US Intelligence Community,IC)價值數億美元的6年長約,這也意味著,美國國家地理空間情報局、國土安全部、FBI在內的17個政府機構,都可以開始用Azure及Office 365了。而這一次微軟拿下的長約,Dell也是其合作夥伴。

微軟副總裁Toni Townes-Whitley表示,美國情報體系現在除導入Windows 10之外,這次更導入微軟的雲端服務,包含政府版Azure,以及美國政府版Office 365,「這也是首次美國情報體系,開始導入微軟專門替政府建立的雲端平臺」。

她表示,搭配經認證的雲端平臺及安全線上工作環境,即便進行機器學習、大規模資料分析,也能確保機密資料安全無虞。而為了確保政府資料安全,微軟替政府機構建置了專用資料中心,不會與其他商業用戶混合使用外,只有美國聯邦政府、國防部,以及當地政府官員,能存取這些Azure主機。而這些維運人員的身份,也都會保密。

想要拿下政府訂單的雲端服務商,當然不止有微軟。去年底的AWS re:Invent大會中,該公司想促進政府雲應用,而釋出推出機密區(AWS Secret Region)服務,可供應給美國情報體系,以及該體系與AWS簽訂合約而成的商業雲端服務(Commercial Cloud Services,C2S)等環境使用。

臉書限時動態用戶達1.5億,開始測試廣告

$
0
0

臉書去年三月發表可將相片及影片分享到動態消息24小時的限時動態(Facebook Stories),周四臉書表示,迄今每天有1.5億人使用,同時宣佈於美國、墨西哥及巴西等地啟動測試廣告。

根據Techcrunch引述的臉書資料,推出14個月以來,臉書限時動態每日經常用戶數已達到1.5億。相較之下,截至去年11月,臉書的Instagram限時動態(Stories)則為3億人。

一如臉書其他主要服務,臉書限時動態也終於加入了廣告。臉書產品經理Zoheb Hajiyani表示,Instagram限時動態內的廣告已為店家帶來很大價值,相信在臉書上也可以做到,確保用戶體驗是該公司的第一考量,因此臉書即日起在美國、墨西哥及巴西三個市場展開測試。

臉書限時動態的廣告型式是5到15秒的影片。作為新的廣告平台,廣告主可以為Instagram限時動態的廣告增加新通路,或是讓臉書自動將「動態消息」上的廣告配上彩色外框及文字成為限時動態上的廣告。此外臉書也會陸續增加監看廣告瀏覽人次等評估效果的數據。

新型態廣告現在還不能點選導流到網站或導引購物,不過臉書表示這些功能未來幾個月內就會加入。

臉書其他服務方面,截至今年5月WhatsApp Status 每日平均經常用戶為4.5億、到去年9月為止Messenger的限時動態服務每日用戶則為7,000萬。另外,根據Snapchat的數據,到今年第一季,這個臉書對手的 app每日用戶數為 1.91億人。

LocationSmart網站漏洞可能洩露北美2億手機用戶位置

$
0
0

卡內基梅隆大學人機互動學院的研究人員Robert Xiao本周揭露LocationSmart網站服務的一個安全漏洞,駭客藉由此一名不見經傳的網站上可能取得美國與加拿大近2億名手機用戶的位置。

LocationSmart提供了手機位置追蹤服務,與美國的Verizon、AT&T、T-Mobile、Sprint與加拿大的Canadian carriers Bell、Rogers及Telus等電信業者合作,透過基地台三角定位取得精確度在數百呎內的行動手機用戶位置,再將這些資料出售給其它業者以協助定位或作為行銷之用。

Xiao強調,由於LocationSmart的資料來自於電信業者,因此不論用戶裝置的作業系統或隱私設定為何,LocationSmart都能取得裝置用戶的大概位置。

為了示範該平台的功能,LocationSmart提供了一個測試網頁,讓使用者輸入自己的手機號碼,並藉由簡訊或電話揭露使用者位置,然而,Xiao卻發現該測試網頁含有一漏洞,在未經由其它用戶的同意下取得其它手機用戶的位置。

Xiao是在5月16日發現該漏洞,且先知會了美國電腦網路危機處理中心(US-CERT),並在LocationSmart於隔天修補該漏洞之後才公布。

蘋果通過Everyone Can Code專案將Swift推向美國盲聾社群教育

$
0
0

蘋果於本周宣布,將與全美盲聾社群的領導教育者合作,以將Everyone Can Code課程以無障礙的方式帶進這些學校,讓盲人與聾啞學生都能藉由Everyone Can Code學習Swift程式語言,預計於今年秋天正式開課。

蘋果所建立的Everyone Can Code課程可適用於自幼稚園到大學不等的學生,學生可在iPad上利用Swift Playgrounds程式學習Swift,這些學校將會利用蘋果的無障礙技術替這些學生量身訂做課程。

迄今蘋果已與無障礙社群的工程師、教育工作者及程式設計人員合作,擴大Everyone Can Code的可得性,亦與學校密切合作,以在必要時增加課程,例如針對視障學生設計觸覺地圖,以強化他們對程式設計環境的理解。

此外,Everyone Can Code課程也相容於可支援視障人士的VoiceOver螢幕朗讀功能,聾啞人士則可利用FaceTime、Type to Siri、隱藏字幕、LED提醒、單聲道/助聽器等功能來參與課程。

德州盲人與視障學校的主管Bill Daugherty表示,德州約有超過1萬名視障學生,相關的課程可望替他們與全美學生開啟程式設計的機會大門。

無法跨過GDPR法遵難關,開源即時通訊軟體Monal停止歐洲地區服務

$
0
0

隨著歐盟最嚴格的個資法GDPR即將在5月25日上路,臉書或蘋果等大企業無不嚴陣以待,唯恐吃上鉅款罰單,而也有不少小型的網路服務,因沒有多餘資源調整業務,共享租借平臺StreetLend.com索性直接關掉其服務,或是像電子郵件訂閱管理平臺unroll.me退出歐洲市場,而開源即時通訊軟體Monal也在5月17日宣布決定停止對歐洲用戶的服務。

Monal創辦人Anurodh Pokharel說,GDPR終結了網路時代,現在已無法輕易的開發一些成果,放上網路供全世界的人使用。他提到,Monal的軟體開源以及營運全由他自己一人完成,他提供免費的服務,但是這也讓他沒有多餘的資源處理Monal的GDPR法遵問題,他表示,不少開源專案也遇到相同的情況。

Monal追蹤應用程式崩潰使用的是Google旗下的Crashlytics服務,而由於該服務會將Monal使用者的裝置資訊以及IP位置等日誌資料傳送到Firebase的Fabric上,而這些資料在GDPR被認為是個人可識別資訊(Personally identifiable information,PII),Anurodh Pokharel提到,Crashlytics本身符合GDPR,但是剩餘的法遵問題落在開發者身上。

另外,雖然用戶的訊息流量都沒有經過Monal伺服器,但是訊息的推送通知註冊是透過HTTP呼叫完成,而這個動作需要記錄使用者的IP位置,這個動作需要符合GDPR要求。Anurodh Pokharel提到,Apple推播通知服務(Apple Push Notification Service,APNS)推送權杖與裝置關聯,而這個資訊與訊息協定XMPP(Extensible Messaging and Presence Protocol)伺服器上的資訊交叉對照便能追蹤特定用戶。這個是 即時通訊必須的功能,但是同樣的這項資訊屬個人可識別資訊,需要符合GDPR。

GDPR要求增設聘請資料保護長(Data Protection Officer,DPO)來監督服務符合GDPR,Anurodh Pokharel坦言,他沒有額外的資源,而且他也不想違反歐盟法律,只好切割對歐洲的服務。他提到,所有歐洲的使用者都可以在GitHub上下載到Monal iOS應用程式原始碼,並且可以自行編譯使用,只不過不會收到系統推送訊息通知。


不用等量子電腦,富士通數位退火晶片DAU明年登場,8千個變數的超複雜組合方程式也能速解

$
0
0

【東京直擊】不用苦等量子電腦商品化,富士通社長田中達也在2018年東京論壇大會上,發表了全球第一款啟發自量子退火演算法的商用晶片稱為數位退火計算專用處理器DAU(Digital Annealer Unit),也宣布從5月15日正式推出數位退火雲端服務,讓企業可以先用雲端服務,來解決過去難以處理的超複雜組合問題,例如找出化學分子結構的最佳組合、大量投資標的的投資策略最佳化、工廠少量多樣生產物料補給路徑最佳化等問題,像富士通就已經運用在自家工廠產線組裝作業的優化,來縮短補料作業車從龐大零件倉庫取貨的路徑,來加快補料速度。富士通也在東京論壇大會中實際展出了這顆明年推出的數位退火晶片。

富士通研究所社長佐佐木繁表示,DAU不同於一般專用處理器,是一個可以用來解決超大規模組合最佳化的專用晶片。

他舉例,像是新藥研發中,一個由50個原子合成的化學成分組合,多達10的48次方種,以目前通用型電腦技術,得花上10的24次方年才能解答,幾乎是一個不可能處理的問題。但DAU就是專門用來解決這種超複雜組合最佳化的專用晶片,可以快速得到答案。

早從2015年起,富士通就和多倫多大學電子電腦工程系教授Ali Sheikholeslami聯手研發數位退火技術,也和量子電腦新創1QBit公司合作,在富士通雲端服務上來部署量子退火軟體,才能在今年搶先推出數位退火雲端服務,可以用來處理1024位元等級的超大規模組合問題(意味著可計算到1,024個變數的多項式方程式)。

富士通AI基盤事業本部長吉澤尚子表示,預計明年就可以推出DAU晶片,能進一步提供到8,192位元,精度達64位元(可處理到1845京的數值),2019財年(2020年上半年)時還會推出DAU專用電腦系統,目標是提供到100萬位元的大規模平行處理能力,也就是可以快速算出一個多達100萬個變數的多項式方程式的最佳解。

傳統電腦中的1個位元的數值不是0(沒有)就是1(有)兩種,但在量子電腦中的1個位元可以儲存更大的數值(例如可以到65535),這讓量子電腦只要調用幾個位元進行一次計算,就可以處理超複雜的數學問題,速度能比傳統電腦快上許多倍,而且越複雜,越多變數的數學計算,量子電腦處理的速度就可以越快。

但因量子電腦仍只是實驗室產品(甚至得在超低溫下才能運作),後來科學家採用金屬退火原理,來模擬量子計算中,單一位元儲存大量數值的效果,而稱為量子退火技術。Google在2013年和NASA聯手打造的量子電腦D-Wave Two(採用另一家量子電腦新創D-Wave技術),其實是用傳統電腦技術,來提供量子退火計算的「類量子電腦」,Google近幾年則轉而大力投入可提供量子位元計算的量子處理器,例如今年3月發表了72量子位元的量子處理器。

富士通這次發表的DAU,則是以傳統電腦晶片技術打造的量子退火處理器,稱為數位退火晶片,可以提供到8,192位元,遠高於Google在實驗室中打造的72量子位元,而且富士通預計明年就讓DAU晶片商用化。

微軟加強Azure資料庫資安功能,SQL弱點評估功能上線

$
0
0

歐盟最嚴格個資保護法GDPR即將要上路,違反者最高可能被罰2千萬歐元,或是全球營業額的4%,在歐洲做生意的企業,得要上好發條,嚴陣看待資料保護的工作,大型雲端業者也不例外。

微軟強化旗下Azure公有雲服務的資料安全,近日,微軟Azure SQL資料庫服務發布了重要功能更新,就是SQL弱點評估(Vulnerability Assessment,VA)服務正式上線。同時,微軟也推出新的SQL資安產品包,稱為SQL進階威脅防禦(Advanced Threat Protection ,ATP)。而微軟表示,用戶可以追蹤、分析,以及修補潛藏的資料庫漏洞,而弱點評估功能並未獨厚使用公雲服務的企業,在本地環境使用SQL Server的用戶,微軟也將該功能整合至SSMS(SQL Server Management Studio)。

微軟Azure資料安全資深專案經理Ronit Reger表示,這次釋出的進階威脅防禦產品包,能自動保護、分類機敏資料,除管理資料庫漏洞外,也能偵測異常系統行為,「藉以找出資料庫內存在的威脅。」在進階威脅防禦產品包中,還可細分為三項子服務,包含過去就已上線的SQL威脅偵測、近日上線的SQL弱點評估,還有現在是預覽版本的SQL資訊保護(Information Protection)。而已經導入該公司SQL威脅偵測的用戶,服務價格仍舊維持不變外,「也能享受ATP產品包其他的額外功能。」微軟表示。

而SQL弱點評估除了正式上線外,這次也有加入不少新功能。首先,設定完後,每周系統都會自動執行掃描工作,並且將掃描結果,寄送給企業。弱點評估的報表,也只需要滑鼠點擊,就能以Excel檔匯出,此外,弱點評估功能也加強掃描守備範圍,「擴張到系統資料庫,以及伺服器層級」,確保資料庫系統的安全。

進階威脅防禦產品包中,還可細分為三項子服務,包含過去就已上線的SQL威脅偵測,近日上線的SQL弱點評估,還有現在處於預覽版的SQL資訊保護(Information Protection)。圖片來源:微軟

完成設定弱點評估功能後,每周系統都會自動執行掃描工作,並且將掃描結果,寄送給企業。而弱點評估的報表,也只需要滑鼠點擊,就能以Excel檔匯出。圖片來源:微軟

 

拼了! IBM限時促銷公雲裸機、虛擬化服務,不只打5折還能用60天

$
0
0

公有雲市場競爭激烈,雖然目前IBM市占也能排進前段資優生,但跟AWS、Azure仍然有不少差距。而近日IBM打出了一波打折促銷策略,宣布其下公有雲的裸機、虛擬機服務,現在使用價格打5折,還能用60天。不過該波優惠折扣,到今年8月1日就結束,想要嘗試IBM公有雲服務的企業,不妨趁現在試試水溫。

IBM表示,這次推出的促銷活動,適用於多項基礎架構解決方案,除了虛擬伺服器外,搭配Intel Xeon處理器的客製化裸機服務,或者外加GPU等硬體,也都適用該優惠。該公司表示,搭配IBM的基礎架構,「相比前一代處理器,可以讓高效能運算、認知運算分析等工作負載,效率加快63%。」而使用該波優惠的用戶,只能從線上購買服務,在使用超過60天後,服務就會回歸正常價格,也不能和其他折扣方案搭配使用。

在多數服務5折60天的方案下,IBM也有推一個免費虛擬基礎架構服務。像是這臺搭配一核心、1GB,及25GB儲存的虛擬主機,現在可以免費用60天。

 

想要執行高效運算的企業用戶,也可以搭配Nvidia多款GPU使用,目前IBM釋出的搭配方案,總共有V100、P100、K80以及M60這四個選擇,無論是用於圖像處理、AI,或深度學習應用,都能提供優異的效能。

Amazon與Google囊括全球智慧喇叭出貨量的7成

$
0
0

市場研究機構Strategy Analytics本周公布了今年第一季全球智慧喇叭的出貨量達到920萬台,比2017年同期成長了278%,其中,Amazon Echo出貨量為400萬台,佔43.6%,Google Home為240萬台,佔26.5%,兩個品牌就佔了整體市場的7成。

Strategy Analytics副總裁David Mercer認為,智慧喇叭市場並非一閃即逝,而且已捕捉到消費者的想像力,相信未來幾年仍會看到相關產品在設計、功能及使用案例上的進展。

去年第一季時,Amazon Echo於智慧喇叭市場上一枝獨秀,握有81.8%的市佔率,但在Google、蘋果與中國業者相繼加入之後,已出現更多樣化的景象。

除了Amazon與Google之外,阿里巴巴以7.6%的市佔率位居第三名,蘋果HomePod市佔率為6%,小米則以2.4%位居第五。

Mirantis雲端平臺產品更新,支援OpenStack Pike跟Kubernetes 1.8版

$
0
0

專攻OpenStack服務的Mirantis,現在自家雲端平臺Mirantis Cloud Platform(MCP)也要開始支援Kubernetes了。這項雲端產品,能夠支援OpenStack及Kubernetes,部署於裸機、虛擬機、容器環境外,也可以搭配開源軟體定義網路如Calico、OpenContrail等工具使用。Mirantis表示,這次MCP產品更新,總共有三個重要特色。從上層應用的持續交付,到底層基礎架構層,以及監控應用都有更新。

首先是該平臺持續交付功能的進步,這次Mirantis推出了新功能DriveTrain,就是要解決雲端環境的維運工作,像是系統更新、復原等工作。該公司解釋,在更新功能上,DriveTrain能支援自動化更新,加速效率及減少人為錯誤。再者,如果新版本應用出現相容性等問題,也可以回復至舊版本,「無論是OpenStack、Kubernetes,都能夠輕鬆更新。」

再者是加強整合基礎架構層OpenStack及Kubernetes。此次MCP的釋出,已經支援到Pike版本。Mirantis表示, 該產品現在支援OpenStack身份認證系統Keystone V3版,讓企業進行身份管理時,擁有更彈性的權限。此外,MCP也整合OpenStack檔案共享專案Manila,作為該平臺之網路檔案系統服務。在網路功能面的加強,MCP現在支援OpenStack網路套件Neutron的BGP VPN連線功能,建立VM和BGP VPN間的連線。

除Openstack外,該平臺也要加強支援Kubernetes。現在MCP可以支援Kubernetes 1.8.1至1.8.9版,並且支援Kubernetes Runitme專案Virlet 1.0.0版。

最後則是監控元件StackLight,現在該工具也支援了Log收集工具Fluentd,使用者可以用於分析、整合數據。同時,為了減少該平臺對InfluxDB的依賴,現在MCP開始支援Prometheus long term storage。

Signal漏洞連環爆! 桌面版應用程式一周內被爆兩個程式碼注入漏洞

$
0
0

由於EFAIL漏洞影響E-mail加密郵件安全性,EFF則建議可以暫時使用加密通訊軟體Signal做替代,不過,Signal這邊似乎也不太平靜,除了不久前被爆出Mac版Signal留存該消失的過期訊息外,在一周內被爆出兩個桌面版應用程式的程式碼注入攻擊漏洞,皆能讓駭客從遠端發送惡意程式碼,而且過程無須用戶參與。

第一個漏洞是被阿根廷的白帽駭客在無意間發現的,資訊安全研究員Iván Ariel Barrera Oro、Alfredo Ortega以及Juliano Rizzo三人使用Signal聊天,其中一人貼了跨站腳本攻擊(cross-site scripting,XSS)負載的鏈結,而這個XSS負載卻被Signal桌面應用程式意外的執行了。

這個代碼為CVE-2018-10994的漏洞,嚴重的地方在於駭客可以自己開始與被害人的對話,而且在攻擊的過程不需要被害人參與互動,Windows、Linux以及macOS平臺的桌面應用程式都在漏洞影響範圍之內,駭客只要傳送一個精心製作的網址給被害人,就能輕易攻擊對方。

資訊安全研究人員試了各種HTML的元素包含img、form、script、object、frame、framset、iframe甚至聲音與影片元素都有效,他們提到,特別是在iframe中,還可以透過微軟伺服器訊息區塊(SMB)協定分享惡意程式碼,讓駭客遠端執行任意惡意程式碼。

研究人員對此做了一個概念性驗證,發現利用HTML iframe可以竊取Windows用戶的NTLMv2雜湊密碼。他們提到,在Windows作業系統中,CSP(Commercial Service Provider)無法阻止透過SMB協定傳送的遠程攻擊資源。

更引人注意的是,Signal以飛快的速度以修補了該漏洞,而該補丁內含一個龐大的正規表示式,資訊安全研究員提到,他們無法置信Signal官方能在這麼短的時間撰寫這個複雜的式子,結果深入了解發現,該補丁早就存在,但是在4月時為了修復部分問題被移除了,現在只是恢復該補丁。資訊安全研究員認為,那之前移除該補丁的問題應該就又回來了。

在第一個漏洞修補完後,資訊安全研究員隨後又發現Signal桌面版本的另一個漏洞CVE-2018-11101,與先前漏洞類似,但這次是發生在引述訊息的功能中,也就說現在駭客只是多一道手續,先發送HTML/JavaScript惡意程式碼,接著再引述該訊息,便能進接著進行第一個漏洞後續的攻擊,而同樣的,Signal桌面應用程式會自動執行收到的惡意程式碼,不需要與受害者互動。

Signal官方在收到通知後,對第二個漏洞也進行了修補,Signal桌面應用程式有自動更新功能,多數用戶的軟體應該皆已更新,還未更新的用戶也應該趕緊手動更新,因為該漏洞有機會讓用戶的加密訊息以明文曝光,或是導致其他更嚴重的後果。

開源社群結晶,智慧手錶作業系統AsteroidOS 1.0釋出

$
0
0

由百位開發者心血集結而成的開源智慧手錶作業系統AsteroidOS 1.0釋出,現在已能在LG、Sony以及華碩的智慧型手錶中執行,提供基本的時間顯示、計時器以及天氣預報等功能,該作業系統支援20種語言,而且由於AsteroidOS基於標準Linux技術開發,官方甚至表示,接下來還可能會支援Docker。

AsteroidOS計畫的創始人Florent Revest提到,他從未想過AsteroidOS計畫會變得這麼龐大,現在AsteroidOS專案穩定發展,已經累積約100位開發者的貢獻。

AsteroidOS 1.0提供了目前市面上智慧型手錶的常見功能,包括時間顯示、來電通知、鬧鐘、計算機、音樂控制器、碼錶以及天氣預報等功能,這些功能透過隨附應用程式AsteroidOSSync以低功率藍牙與Android手機進行連線同步。AsteroidOSSync提供了函式庫、範例以及文件,讓開發者方便開發與AsteroidOS裝置連線的應用程式。

另外,AsteroidOS使用者介面能高度客製化,使用者可以簡單的創建新錶面。而且AsteroidOS支援包括中文、英文、法文以及德文等20種語言。

目前AsteroidOS支援的智慧型手錶型號主要包含三個品牌,以LG的G Watch、LG G Watch Urbane、LG G Watch R,華碩的Zenwatch 1、Asus Zenwatch 2與Asus Zenwatch 3,以及Sony Smartwatch 3作為初始支援的硬體。另外,AsteroidOS開發者也可以執行軟體模擬器,進行測試以及開發工作,官方Wiki提供了完整的開發文件,後續增加支援的硬體資訊也會在上面更新。

Florent Revest表示,AsteroidOS使用標準Linux技術,包括OpenEmbedded、opkg、Wayland、Qt5、systemd、BlueZ和PulseAudio,他認為,因為這個原因,AsteroidOS能夠成為各種穿戴式裝置理想的平臺,甚至能在手錶上執行Docker。

AsteroidOS現在已開始進行下一版本的開發,功能還在討論中,可能會增加社群要求的持續顯示、群組通知、行事曆同步甚至是行動助理等功能。


讓檔案變乾淨!CDR不讓檔案有潛藏威脅的可能性

$
0
0

OPSWAT Metadefender Kiosk用戶端介面

道高一尺,魔高一丈,企業單靠現有的傳統資安防禦措施,往往,無法有效防禦未知的各種惡意程式攻擊,像是近年駭客的攻擊手法中,就常利用網頁檔案下載與郵件附檔寄送的方式,藉此發動APT、零時差攻擊。因此,近年我們看到,在防毒與沙箱偵測之外,市面上有資安廠商,開始提出CDR檔案威脅清除的技術。

這是一種有別於傳統特徵比對方式的新型防護機制,過往在偵測到已知惡意程式、惡意行為時,予以封鎖,CDR則是從檔案面著手,將任何可能的潛在威脅去除,以防止未知威脅入侵。現在市場上,已經有數家廠商開始推出CDR產品與應用。

這次,我們將介紹4家廠商的CDR解決方案,包括Check Point、OPSWAT、Votiro與YazamTech,讓企業能夠一探CDR技術的產品發展,以及能夠應用的各種防護面向。

直接從檔案中,抽離具潛在威脅的內容,代替傳統特徵比對

這裡所謂的CDR技術,全名為內容威脅解除與重組(Content Disarm and Reconstruction),因名稱太長且不易理解,我們將它簡稱為檔案威脅清除。

原理上,目的是將檔案中可能有害的內容元件抽離去除,並且維持檔案的可用性,帶來的效果,就是要讓企業用戶收到的檔案,不會具有潛在威脅性。

舉例來說,有些PDF檔本身會包含JavaScript,有些Office文件會包含巨集、Flash或OLE物件(檔案內嵌檔案),都是CDR技術可清除的對象。

因為這是近年常被駭客利用的管道,讓看似無害的文件類型檔案,也能化身為發動網路攻擊的利器,有心人士可以透過各式嵌入惡意程式碼的手法,藉此讓用戶在開啟文件後,執行下載惡意程式的動作等行為,或是把Flash嵌在檔案中,而能趁機利用Flash的漏洞等,來間接產生傷害。

進一步來看,CDR這項技術其實並不是要偵測出惡意內容,而是直接將這些可執行、有疑慮的元件失去作用,也就是不論惡意或非惡意的程式碼,通通要清除,以做到更徹底的保護。

例如,直接將檔案格式中的每個組成元件拆解,將其中可能執行程式碼的元件清除,無法清除的部分,則以注入亂數方式使之無法執行,之後再將各元件重組回既有檔案格式,且相關排版與基本功能都能正常使用。當然,各家CDR技術可能不盡相同。

以我們這次接觸的4家廠商CDR產品而言,在支援檔案格式上,幾乎都能涵蓋微軟Office的Word、Excel與PowerPoint檔案格式,以及PDF檔、JPG、EPS等圖檔。有些廠商還會強調支援壓縮檔、甚至AutoCAD圖檔等。

而在處理方式上,我們也看到有些廠商還會提供格式轉換的模式,像是讓使用者收到的Word附件,可以變成PDF檔案格式。

還有一些特別的CDR防護項目,像是在OPSWAT的CDR引擎中,針對郵件安全防護時,若是郵件中的超連結文字,與真實超連結不符時,可以協助去除超連結,僅保留文字。

而在YazamTech的CDR引擎中,可以將相片圖檔中,含有的經緯度等敏感資訊去除,或是將Word中插入的圖片,經裁切的部分確實清除,而不像原本只是被隱藏。

不僅如此,各家廠商的CDR產品與應用,其實也都提供雙管齊下的方式,像是同時整合防毒或沙箱,能對應更多惡意威脅,提供更完善的防護。

以這次的4家廠商產品而言,多數是與防毒功能可相互搭配,像是OPSWAT Metadefender、Votiro Disarmer與YazamTech SelectorIT產品,均強調能與防毒整合,並且是搭配多重防毒引擎的掃描,藉此提高已知型威脅的偵測率。其中OPSWAT產品的整合能力最高,可同時支援30家廠商的防毒引擎偵測。另一家廠商Check Point,則是將他們的Threat Extraction功能,與自家沙箱技術整合應用。

在CDR技術的應用上,有不少廠商的產品可建置成檔案安檢站來防護。像是在OPSWAT Metadefender Kiosk的操作介面上,不論對應企業員工或訪客,都能提供操作選項,並套用不同的管理政策,甚至包含資料抹除的功能。而在內建多重防毒引擎與CDR引擎的防護之下,系統可阻擋有害的檔案,並將具有潛在威脅的檔案,執行CDR內容淨化處理。(圖為OPSWAT Metadefender Kiosk用戶端介面)

可應用在郵件、可攜式媒體、檔案上傳與網頁下載,郵件最普遍

從防護管道來看,在這次4家廠商的CDR解決方案中,已經針對各種檔案傳入企業的不同管道,發展出對應的防護功能與產品。

基本上,郵件是這些產品所共同對應的防護管道,讓企業使用者收到的電子郵件與附檔,經過CDR與防毒,或是CDR與沙箱的處理,像是CheckPoint SandBlast Network,以及OPSWAT Metadefender Email、Votiro Disarmer for Email與YazamTech SelectorIT,都是對應郵件安全的CDR解決方案。

而在郵件防護之下,對於原始檔案取回的機制上,多數產品提供的流程是讓管理者從後臺放行,而Check Point的產品則提供使用者自助取回的機制,只要該檔案經沙箱偵測的結果是安全的。

與企業內應用程式的API串接,也是這類產品的應用主軸,各家廠商都有。應用上,像是政府機關對外的電子郵件信箱、線上資訊系統,可能提供一般人上傳檔案的功能,而在透過應用程式API串接之後,當外部使用者在這些介面上傳檔案時,可以經由這類產品的處理,預先將檔案含有不符規定的巨集、指令碼等功能去除。

針對可攜式儲存媒體的安全防護,也是CDR產品的主要應用環節,像是OPSWAT、Votiro與YazamTech的產品,均提供這樣的應用,讓單臺電腦可以當成一個檔案安檢站來應用。例如,使用者要將USB內的檔案,帶到企業環境中,就要經過這道關卡。

其中,又以OPSWAT Metadefender Kiosk產品的功能較為豐富,可支援USB、光碟機、軟碟機與SD卡,並能依據企業員工與訪客來使用,同時,也具有資料抹除的功能。後續,企業只要搭配對應的管理政策,像是經處理的防護裝置,還要經過專人標記,才能攜帶入內,或是要求處理過的檔案,需上傳到指定的資料夾。

特別的是,在YazamTech的解決方案中,SelectorIT可與自家實體隔離資料自動轉傳產品ShuttleIT,結合應用。也就是說,可將經威脅清除處理的檔案,傳送到與外界隔離的OT網路環境。

對於內部使用者的檔案上傳,像是Votiro與YazamTech所提供的CDR產品,都可以幫助將上傳到指定資料夾的檔案,自動經CDR與防毒的處理後,再存至另一目標路徑,做到內部檔案上傳的安全處理。

不同於上述產品,存取檔案仍有其他管道需防範,這也衍生了不同的應用。例如,OPSWAT所提供的產品Metadefender Vault,是一個類似企業Dropbox的應用,並結合CDR或防毒功能的平臺,因此還能具有檔案分享,以及權限管控的使用特性。

另外,對於網頁檔案下載的安全防護,像是Chick Point的產品,可透過瀏覽器外掛方式,提供這樣的防護,相當特別,即便使用者在公司外上網,也能受防護。

值得注意的是,我們也看到Votiro將它們的CDR技術,整合於另一套上網安全防護產品Ericom Shield,這樣搭配的好處是,讓檔案威脅清除的防護機制,也能涵蓋到網頁下載檔案,另一方面,還能利用遠端瀏覽器隔離的技術,降低郵件連結可能帶來的惡意威脅。而這兩類產品的相互搭配,將是企業未來可關注的另一趨勢。

在各家CDR產品的管控設定中,可以針對各種檔案格式,以及檔案內容的各式元件,制訂不同的管控策略,儘管各家產品的政策設定邏輯,可能有些差異,但也能看出CDR技術對於檔案內物件的拆解內容。(圖為YazamTech SelectorIT後臺管理介面)

何謂CDR技術?

所謂的CDR防護技術,全名為內容威脅解除與重組(Content Disarm and Reconstruction),我們也能稱為檔案威脅清除技術。

原理上,簡單來說,就是將檔案中可能有害的內容元件抽離去除,並且維持檔案的可用性,帶來的效果,就是要讓企業用戶收到的檔案,不會具有潛在威脅性。

對於CDR,各資安廠商還有不同稱呼,像是日本最早將CDR的防護處理方式,稱之為「無害化」,一般而言,日文漢字的含意與中文意思往往不同,巧合的是,這裡的意義看起來是很接近的,文字也夠簡潔,因此,一些廠商也會以檔案無害化來直接形容。

還有一些廠商是這麼稱呼,像是在各家產品或介面上用到的英文名詞中,常見的還包括File Sanitized、Threat Extraction,翻譯成中文,也就是檔案消毒、檔案淨化、威脅萃取或威脅抽離。

相關報導:CheckPoint解決方案 YazamTech解決方案 
OPSWAT解決方案 Votiro解決方案

Tags: 

新世代檔案威脅清除解決方案採購大特輯

$
0
0

透過網頁檔案下載與郵件附檔寄送,是近年惡意程式攻擊前期慣用的手法,除了仰賴防毒及沙箱檢測,強調可去除檔案內潛藏的惡意程式碼的CDR,也開始興起,市面上也已經出現多款產品,並應用在郵件、USB、檔案伺服器與網頁下載的防護

【端點偵測與反制系統】Cb Defense 3.1彙整惡意威脅來源與攻擊情勢,並提供易讀的事件行為指標

$
0
0

企業針對端點電腦的防護,同時要因應新興的未知攻擊,並且防範木馬和蠕蟲等威脅,兼具保護能力與事件發生之後的調查、因應,像是Carbon Black推出的Cb Defense,便是這樣一套解決方案,藉由雲端主控臺提供事件分析,讓管理者能快速檢視疑似受害電腦的情形,並且遠端進行處置。

從能防護的端點電腦平臺種類來看,Cb Defense可保護執行Windows 7、Windows Server 2008,以及Mac OS X 10.6以上的作業系統,並沒有支援Linux與Windows XP。在管理的機制上,這款產品提供了雲端主控臺,能減少企業自行維護管理伺服器的負擔。不過,想要控管Cb Defense,企業僅能透過原廠提供的網頁管理介面,原廠沒有提供內部建置管理平臺的選項。

在取得的成本來看,根據代理商達友科技提供的建議售價,企業購買的最低門檻是100個使用者授權,這樣環境中每臺電腦每年是3,500元(未稅),比起同樣能涵蓋端點防護,以及事件調查功能2個層面的產品,價位算是居中。

我們這次測試的Cb Defense是3.1版,主要是強化了惡意程式的管理能力,新增了專屬的惡意軟體管理頁面,管理者能藉此了解某個攻擊擴散的範圍,以及其入侵手段,並能檢視執行流程的時間軸等資訊。

經由分析威脅的執行策略,提供企業因應攻擊所需的資訊

在這套產品的防護能力來看,相較於同樣是採用無特徵碼偵測機制,稱為次世代端點防護的解決方案,原廠訴求偵測無檔案型態攻擊,像是巨集、腳本,以及記憶體內執行等手法,Cb Defense能更加準確、減少誤判的機率。為了達成這樣的目標,他們藉由即時收集電腦上的事件記錄流,並加以識別與標註屬性,進行其中的行為進階分析,最後予以因應。

其核心的分析能力上,他們也納入了軍事戰略思維──根據攻擊的策略、技術,以及執行過程(TTP),統合而成專屬的攻擊行為分析模型。在這套模型彙整之下,他們將大量的檔案特徵碼,歸納成200多種攻擊手法,並能通過原廠資安團隊更新情資,隨時調整分析模型,藉此讓Cb Defense能即時發現並攔截威脅,以及呈現完整的事件樣貌。

由於運用了上述的戰略分析機制,在攻擊事件的調查上,我們可以看到與其最為相關的功能,就是Cb Defense為事件內容提供的標籤註記。這是將剖析之後的結果,以簡要的英文單字與字串表示,讓管理者更快能了解攻擊行為特徵,進一步確認後續處置的方法,呈現事件所帶來的各式威脅。

這種標籤功能,原廠也廣泛運用於事件流程中,所出現的處理程序和檔案上,因此管理者能夠從這裡得知,是否為帶有破壞性的惡意軟體,還是僅為遭到利用的一般常見應用程式。

針對企業內端點防護的情況,Cb Defense總共區分為5種指標,分別是已經攔截(1)與其他偵測到的攻擊事件(2),右側則歸納來源(3)與端點安全狀態(4),對於威脅各階段,這裡也提供攻擊鏈指標(5)。

透過事件標籤,呈現異常行為與帶來的災情和影響程度

我們可以看到,在Cb Defense左側的主要功能選單中,僅有儀表板、警示通知,以及事件調查與因應等3個類別,至於像是管理功能,則是配置在右上角的齒輪圖示,管理者必須點選、切換後,才能進行調整,這種做法與許多產品並列為主要功能的規畫,也算是相當明顯的差異。

基本上,若是我們從儀表板直接向下追查,Cb Defense就會切換到警示通知的頁面,並顯示相關的事件記錄。這裡列出了警示的原因、危險的層級,以及進階調查的功能等。對於其中事件裡的攻擊行為,Cb Defense也提供了威脅標籤的資訊。

為了測試Cb Defense的保護能力,我們在端點電腦上,執行了Bad Rabbit加密勒索軟體,結果代理程式自動阻擋,並出現已經成功攔截的訊息,而在儀表板上,則是新增了已遭封鎖的攻擊事件。

附帶一提的是,代理程式能顯示完整的檔案路徑,並且提供複製這項資訊的按鈕,一旦電腦使用者發現遇害時,想要與管理員溝通,有了這樣的機制,算是相當實用。

我們上述的測試事件裡,Cb Defense便對於7-ZIP和檔案總管,在過程中執行的行為,列出了Detected_Malware_App、Malware_Drop、Run_Malware_App等標籤,並以紅色呈現;這裡也有一些屬於灰色地帶的屬性,像是執行未知應用程式(Run_Unknown_App),Cb Defense則是採用了灰色標籤,呈現這種可能有潛藏危機的行為。

對於事件的調查,Cb Defense提供了Alert Trigger的按鈕,能切換至攻擊鏈,檢視整體影響的範圍關連圖,管理者可進一步調查其中的處理程序,是否有問題。這裡也與多數同類型的產品一樣,Cb Defense提供了遠端反制的功能,像是標示為黑白名單,或是執行遠端刪除檔案等,進行後續的處理。但與許多同類型產品的不同的是,Cb Defense額外提供了惡意攻擊帶來的影響分析,依據資料外洩、正常應用程式遭到濫用、網路癱瘓等面向,以雷達圖顯示造成這些面向的危害程度。

透過標籤突顯事件的樣貌

在Cb Defense的警示通知清單中,單一事件展開的詳細資訊裡,則以標籤的做法,提供簡易說明。以圖中的事件為例,7-ZIP與檔案總管2個軟體,分別啟動了惡意軟體,而遭到攔截。

可分析外部攻擊來源,並能依據攻擊鏈加以統計

在企業整體的端點電腦防護情形來看,Cb Defense的儀表板呈現的內容,可說是依據態勢,加以歸納,分別是中間以遭受攻擊的情況,提供了2個長條圖圖表,以及攻擊鏈統計數據,而右側的部分,則是突顯了發生攻擊的標的,還有端點電腦代理程式執行狀態的彙整。其中,長條圖圖表呈現的內容,是Cb Defense攔截與偵測到的威脅數量,管理者能快速得知,這套解決方案執行後所帶來的成效。

若是要進一步了解更為詳盡的情況,管理者可以先從攻擊鏈檢視。以前述我們手動執行的惡意軟體而言,它被歸類正在執行或是植入的階段,尚未取得系統的控制權限。

再者,感染的來源,像是電子郵件、網路磁碟,以及外部儲存裝置等,也是相當常見的滲透目標,這裡也提供了相關的分析機制。在我們測試平臺上看來,主要大約有3/4的攻擊來自網頁,其餘有14%是郵件攻擊,還有7.8%從可移除的裝置進行滲透,而根據這裡呈現的資料,管理者可加以強化相關設施的防護措施。

我們上述提到儀表板裡的圖表和統計內容中,Cb Defense也提供了資料匯出的機制,可另存為CSV檔案,讓管理者能透過其他工具進階分析。不過,相較於儀表板圖像化的呈現手法,Cb Defense沒有報表功能,企業勢必就要透過其他的系統產生才行。

針對攻擊行為提供多種層面的剖析

對於事件的調查,Cb Defense提供了攻擊鏈的呈現,在下方的分析裡,依據6種可疑行為型態,呈現事件可能會帶來的危害,像圖中的攻擊手法,就是電腦內的應用程式遭到惡意軟體濫用,進行偷渡其他滲透工具等行為。

 產品資訊 

●建議售價:每年每臺為3,500元(未稅),最低需購買100臺授權

●代理商:達友科技(02)2658-8970

●端點電腦作業系統支援:Windows 7~10、Windows Server 2008~2016、macOS 10.6~10.13

●硬體需求:2GHz處理器、1GB記憶體、700MB儲存空間

●可連接的系統:SIEM、Syslog

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商

 

【區塊鏈50】蘭嶼達悟族發行臺灣第一個區塊鏈數位身分

$
0
0

【區塊鏈50】1. 蘭嶼達悟族發行臺灣第一個區塊鏈數位身分

「觀光客是新時代的飛魚。」蘭恩基金會執行長瑪拉歐斯點出大批觀光客為蘭嶼帶來商機,但卻在短暫駐足後留下了大量垃圾,打壞了他們原有的生活品質。除此之外,蘭嶼也因為位處離島地區,長期面臨文化、教育、醫療資源的不足。

為了建立達悟族人自主的決策機制和經濟模式,以及發展友善生態觀光。蘭嶼達悟族人與DTCO數金科技攜手,在4月26日正式於蘭嶼島咖希部灣發表自主數位身分計畫,要用區塊鏈技術建立達悟族人數位身分,並同時發行蘭嶼島民卡、蘭嶼觀光護照。蘭嶼達悟族人成為了臺灣第一個使用區塊鏈技術發行數位身分的示範場域,這個數位身分也是臺灣第一個區塊鏈數位身分。

DTCO執行長李亞鑫表示,相較於由政府發行的傳統式身分證明,可能會隨著政府的消失,人民就失去了身分,而且個人資料的掌握權也在政府手中;自主式身分認證強調,藉由數位認證個人的存在以及自我控管個資。DTCO率先在蘭嶼提供區塊鏈技術,協助達悟族人建立數位身分,基本上由達悟族人個人自主申請,再透過蘭恩基金會或是臺灣說蘭嶼環境教育協會等原住民自治組織認證後,即可擁有數位身分,自主控管個人資料,此認證程序也是強化原住民族自主權以及族人認同。

一般的觀光客也可申請蘭嶼觀光護照,認證單位也是蘭恩基金會或是臺灣說蘭嶼環境教育協會,選擇其一獲得認證即可。不管是達悟族人的數位身分,還是觀光客的蘭嶼觀光護照,都會被記錄在以太坊(Ethereum)區塊鏈上,被永久保存且不能被竄改與偽造。除了區塊鏈上的記錄,DTCO也協助核發蘭嶼島民卡以及蘭嶼觀光護照的實體卡片,現階段已開放卡片的申請,達悟族人無需支付任何費用即可擁有蘭嶼島民卡。

達悟族人數位身分同時發行了實體卡片,這是全球少數利用區塊鏈來實現的數位身分證。圖片來源/DTCO數金科技

蘭嶼觀光護照收益將回饋生態環保與文化延續

民眾未來可以在蘭嶼的推廣駐點申請蘭嶼觀光護照,也可線上填寫申請表後,再到蘭嶼本地進行觀光護照的身分認證,以及取得實體卡片,申請時需先支付新臺幣1,000元。不過,這些收益最後都會回饋在蘭嶼生態環保與文化延續,民眾在申辦觀光護照後,也能享有當地商店與觀光體驗的消費優惠。李亞鑫說,預計可以趕在今年第三季推出使用者介面,提供給觀光客與達悟族人使用,主要會以App形式呈現,並在App內結合觀光生態資訊,讓相關服務在線上、線下都能交互應用。

發行達悟幣發展蘭嶼深度生態旅遊,也促進環境保護

李亞鑫預告,未來數位身分將連結蘭嶼專用的社區貨幣TAO Coins(達悟幣),達悟幣是基於以太幣發行的加密貨幣,預計發售價格是1ETH=1000TAO。他表示,會先進行首次代幣發行(ICO)籌措資源,即便ICO不成功還是會以公司與部落的力量發行達悟幣。

為什麼要發行達悟幣?臺東觀光局統計,近幾年蘭嶼旅客高速成長,人數達到將近14萬人,所帶來的垃圾量也爆增,最高每月須清運120噸垃圾,在經費不足的情況下,甚至無法清運回臺灣本島,只能就地掩埋,影響當地生態環境。蘭恩基金會執行長瑪拉歐斯認為,達悟族人應發展深度生態旅遊,而不是不停地接待觀光客,消耗島嶼生態。

透過蘭嶼觀光護照與個人數位錢包,觀光客除了可使用購買的達悟幣,在蘭嶼的友善商店與觀光體驗享有消費優惠,進而引導他們深入探訪達悟族豐富人文、藝術和生態旅遊。最重要的是,觀光客若在蘭嶼島上協助資源回收,也可獲得達悟幣作為獎勵,讓觀光客與在地島民產生連結,意識到環境是需要共同維護的,促進環境生態的保護。另外,民眾也可透過自主捐獻來維護蘭嶼的生態環境。

然而,DTCO不僅聚焦於蘭嶼達悟族,李亞鑫表示,數位身份在蘭嶼的示範若成功,未來將以同一模式快速複製到其他原住民族,甚至是整個南島語系民族,擴及人數達3.7億人。藉由運用區塊鏈技術,協助原住民族建立數位身分、觀光護照以及發行原住民部落的數位貨幣,讓觀光與金融活動等收益,能回到部落本身自主管理,用於環保、教育及文化延續上。他也提到,未來所有的原住民族所發行的數位貨幣,都能互通有無,只要在數位錢包進行不同幣種的轉換即可使用。

最後,李亞鑫也提到,DTCO的區塊鏈底層架構皆是公司內部IT人員自主開發,而達悟幣的發行是使用側鏈的技術,讓公有鏈上的以太幣以1:1000的比例來綁定達悟幣,讓代幣可互相轉換,他們以側鏈的技術結合以太坊企業版側鏈,再加上以太坊的公有鏈技術。所以,未來社區貨幣交易都會在側鏈進行,而且能夠非常高速且不用支付任何手續費。

蘭嶼將如何靠達悟幣改善生態?透過觀光護照,遊客在蘭嶼友善商店消費時可以得到優惠,若協助資源回收,遊客還能進一步獲得達悟幣作為獎勵。(攝影/李靜宜)

國外早就有數位身分,但蘭嶼進一步結合區塊鏈

數位身分認證在國外早已有成功案例,波羅的海三小國中的愛沙尼亞在2002年就推出數位身分認證,並核發實體的晶片身分證,雖然全國只有130萬的人口數,但在政府法令大力推動下,晶片身分證普及率高達97%。愛沙尼亞公民可以透過數位身份證,存取2,500項政府提供的數位服務,其中500項是公部門的數位服務。愛沙尼亞的晶片身分證,除了可以在歐盟內境內作為旅行文件外,還可以用它履行部分公民義務,例如繳稅、投票,都可以在網上進行。

愛沙尼亞更在2014年核發網路居留證(e-Residency),讓全世界的人都能成為愛沙尼亞的數位公民。對科技公司創業者來說,成為數位公民可以在短短20分鐘內成立一家愛沙尼亞的公司,可在網路上簽署官方文件,並使用愛沙尼亞政府提供的各種數位化服務,由於愛沙尼亞是歐盟成員,所以等於直接成為歐盟承認的公司。

德國也在2010年時,換發成晶片身分證,但初期使用成效不如預期,直到去年6月,德國立法強制德國國民必須啟動晶片身分證功能,當時德國的數位服務發展也較為多元,從經商、居住遷徙到繳稅無所不包。另外,德國晶片身分證,相容國際民航組織(ICAO)、國際標準組織的標準,讓德國國民可將晶片身分證作為在歐盟境內旅行的文件,全歐通行無阻。

不論是愛沙尼亞或德國,因為發行得早,反而沒有採用區塊鏈技術,而各自有其加密驗證機制,反倒是臺灣達悟族人,成了全球少數搶先試用區塊鏈數位身分的一群。

 相關報導  區塊鏈50 

【區塊鏈50】臺灣新興區塊鏈服務商出現,主推分散式帳本技術專攻IoT應用

$
0
0

【區塊鏈50】2. 臺灣新興區塊鏈服務商出現,BiiLabs主推分散式帳本技術IOTA專攻物聯網應用

 「區塊鏈技術不只是比特幣、以太坊的代名詞,其分散式帳本技術(Distributed Ledger Technology,DLT)更能在許多應用場域出現,特別適用於交易數量大的物聯網。」分散式帳本技術新創BiiLabs執行長暨共同創辦人朱宜振在一場演講中介紹自家區塊鏈服務時說道。

朱宜振指出,BiiLabs自詡想要成為區塊鏈時代的紅帽(RedHat),就像紅帽與Linux的關係,BiiLabs利用分散式帳本技術IOTA設計了一套基礎架構平臺,並使用底層帳本架構Tangle,來包裝出一套API服務,再提供給企業訂閱租用,將區塊鏈微服務變成一門生意。

分散式帳本技術新創BiiLabs執行長暨共同創辦人朱宜振認為,區塊鏈的分散式儲存技術雖然一開始的導入成本很高,但長久使用之後的IT管理成本是恆定的,他認為,未來物聯網產業會偏向選擇使用區塊鏈的分散式儲存技術,而非用雲端服務儲存資料。(攝影/李靜宜)

無鏈無區塊的IOTA,更適合大規模物聯網應用

為何傳統區塊鏈不適合解決物聯網問題?朱宜振解釋,透過物聯網裝置進行的支付講求快速,但目前的區塊鏈機制採取排隊概念的設計,每筆交易都要排隊等後礦工的驗證,還要得支付交易費。他比喻,就像漏斗一樣,當水量太大的時候,漏斗口這麼小只能慢慢滴,交易無法及時處理,甚至到隔天還在處理前一天的交易。「這是數量級的問題,就要選擇不同的技術解決。」朱宜振補充。

而IOTA所用的底層帳本架構Tangle,反而沒有採用區塊(Block)和鏈(Chain)的設計,而是更聚焦在分散式架構。當資料被放上IOTA的分散式帳本,就會複製分散到無數個網絡節點上,也來達到資料不能被竄改的特性。另外,Tangle沒有挖礦的機制,而是透過IOTA用戶來驗證交易,因此也不需要交易費。

朱宜振指出,Tangle架構的特性是,交易規模越大,可用性會越高,所以比起傳統區塊鏈技術,更適用於數量級龐大的物聯網產業。

朱宜振認為,萬物聯網是未來必然的趨勢,隨著手機、筆記型電腦、個人穿戴式裝置的增加,他觀察,到了2025年,全球人口會擁有共500億個裝置,每天至少會有50兆筆交易次數,除了交易數量暴增之外,目前物聯網裝置傳送到雲端的資料,也可能遭受到巨大的資安衝擊。

尤其對雲端業者而言,提供的雲端服務量越大,IT的管理成本也會越高,但朱宜振認為,區塊鏈的分散式儲存技術雖然一開始的導入成本很高,但長久使用之後的IT管理成本是恆定的,他認為,未來物聯網產業會偏向選擇使用區塊鏈的分散式儲存技術,而非用雲端服務儲存資料。所以,BiiLabs想要服務的對象是企業,尤其想吸引那些原本採用雲端服務架構的B2B業者,可以轉移到區塊鏈技術平臺來進行。

從物聯網的世界觀來看,朱宜振指出,不論人與物都是物件,凡是數量特性小且有信任問題的物聯網場域或案例,都適用分散式帳本技術,而BiiLabs第一個實驗場域就鎖定空氣盒子。目前空氣盒子回傳數據到雲端的費用由中研院提供,但隨著越來越多人使用空氣盒子,雲端維運成本也越高,後來, BiiLabs協助中研院把空氣盒子的資料從雲端全部移轉到IOTA分散式帳本Tangle上記錄,不僅可確保數據不會被竄改,還能降低成本。

朱宜振認為,區塊鏈時代,對於具備深度科技能力的創業者來說,是黃金年代。因為創業者做的事都會是日後推動區塊鏈技術的推手,替區塊鏈增加價值。就算創業項目失敗,但創業者個人仍能安全退場。不過,他也直言,不能只是套用區塊鏈來創業或提供服務,而是能實際做出應用替用戶解決痛點。

他提供了4項區塊鏈創業的建議。第一,需考量全球泛用性,盡可能選擇通用性的產品或服務。第二,選擇能持續發展數10年的技術,而非用了數10年,可能生命周期邁向終點的技術,避免產品發展到半路得大改版,或者遭競爭技術淘汰。第三,得詳細了解選用區塊鏈技術的發展藍圖,這影響了創業產品的整體開發、維護成本及品質,若產品方向與區塊鏈技術方向不同,就白白浪費大量前置成本。第四,還得注意區塊鏈技術背後,是否有能在發生問題時協助解決的技術組織。文⊙李靜宜

 IOTA  臺北市 

【區塊鏈50】3. 臺北市不只要用IOTA強化物聯網實驗場域的安全,還要發行市民卡

今年1月,與分散式帳本IOTA基金會宣布展開物聯網技術合作,雙方還共同簽署MOU合作備忘錄,要採用IOTA的分散式帳本技術,來打造一個更安全交換資料的物聯網應用場域,並將先應用在數位市民卡上,以強化身分資料保護,防止遭惡意竄改。圖片來源/臺北市政府

 

 分散式帳本  PTT 

【區塊鏈50】4. PTT也要大改造,靠分散式帳本重新設計新一代分散式BBS社交平臺

老牌BBS系統也要展開大改版了。PTT之父杜奕瑾創立的臺灣人工智慧實驗室,在今年4月時宣布和區塊鏈BiiLabs與合作,正式啟動PTT.ai 計畫,要以IOTA分散式帳本技術為基礎,將原本PTT中心化的系統,升級為去中心化的分散式社群媒體平臺。

新版PTT.ai希望可以建立去中心化的用戶身分系統認證和帳號管理,將可讓使用者重新建構和保護自身個資,並將個資使用權限,交還給使用者自主決定。

 

 貿易區塊鏈    跨境驗證 

【區塊鏈50】5. 關貿宣布和四國伙伴聯手,要打造東南亞的貿易區塊鏈平臺

關貿網路公司於5月初時,和馬來西亞、印尼、菲律賓等三國的跨境貿易合作業者簽約,宣布要聯手打造一個貿易區塊鏈,尤其聚焦在跨境貿易與運籌相關文件的交換,包括了商業發票、提單、報單等資料交換,與跨境驗證,來加快原本需不少人工處理流程和人為介入的作業。

 

 帳務驗證  台新銀行 

【區塊鏈50】6. 台新銀行將試用區塊鏈驗證帳務,未來可用於轉帳和收付

去年11月時,用區塊鏈進行跨國點數交換的技術驗證的台新銀行,今年5月初再宣布,已獲金管會同意,將用區塊鏈技術來驗證自家帳戶間的「帳務驗證」工作,初期將先供內部員工使用。

未來台新銀行還會將區塊鏈技術運用到個人轉帳和B2C的收付業務上,也考慮結合到行動銀行App。

 

 校園行動支付  玉山銀行 

【區塊鏈50】7. 玉山銀校園區塊鏈實驗結果出爐,店家對帳更省時但顧客付款得多等5秒

攝影/洪政偉

玉山銀行去年10月開始,在臺大校園進行為期3個月的區塊鏈紅利點數折抵消費實驗,今年5月初時公布實驗結果。參與實驗的32家店家,累計超過1萬筆的區塊鏈支付交易。

玉山銀行發現,區塊鏈有助於改善店家對帳速度,平均每月可節省2小時,但目前每次交易時,因為得花5~7秒將交易資料寫入共享帳本,顧客完成交易的時間,反而比手機掃描QRCode付款時多了5成。

 相關報導  區塊鏈50 

Viewing all 31454 articles
Browse latest View live