Quantcast
Channel: iThome
Viewing all 31473 articles
Browse latest View live

Docker釋出應用程式指南,助企業將傳統應用搬至容器環境

$
0
0

近年公司創新力下降是Docker屢遭外界的批評,像是去年Rancher執行長梁勝就曾言,該公司面臨了創新瓶頸。久未有大幅度產品更新的Docker,在今年DockerCon上終於開始有推新品,像是DockerCon企業版加強多雲管理,通吃Linux及Windows容器。

而近日,Docker則釋出應用程式指南(Docker Application Guides),作為企業傳統應用程式容器化時的參考。這次釋出的指南,是該公司傳統應用程式現代化專案的一部分(Modernize Traditional Applications, MTA)。在2017年推出的MTA計畫,目標是要讓企業可以將老舊應用程式搬遷至現代容器化環境運作,免除開發者重寫、重構的工作。

在Docker應用程式指南文件中,該公司會結合螢幕截圖、程式指令,按部就班引導開發者,如何將應用程式部署至Docker企業版環境、Docker桌面環境。同時,在指南文件中,Docker也會提供部署架構,給使用者參考。再者,Docker也結合自家容器軟體商城Docker Store,提供企業用戶認證安全的容器映像檔。

目前該應用程式指南內容有限,現階段主要瞄準Oracle WebLogic、IBM MQ這兩個企業級產品。利用該指南,企業使用者可將老舊應用,逐步搬移至新容器化環境運作,以Docker容器作為打包單位,選擇Docker Swarm或Kubernetes進行調度。而該指南適用的Docker版本,分別為企業版及桌面版。

目前該應用程式指南內容有限,現階段主要瞄準Oracle WebLogic、IBM MQ這兩個企業級產品。在此範例圖中,Docker使用兩個容器,第一個用來打包WebLogic,第二個則是封裝Oracle資料庫,並且搭配儲存套件,串接外部持久儲存。圖片來源:Docker

 

 


Gmail更新大打保密牌,EFF:沒有你想的那麼安全!

$
0
0

電子前線基金會(EFF)上周抨擊新版Gmail的保密模式(Confidential Mode)並沒有那麼保密,除了可能誤導使用者之外,還會讓使用者喪失追求其它真正具備安全、隱私與保密能力的郵件服務的機會。

Google在今年7月於全球部署新版的Gmail,全新的保密模式將可禁止收件者轉寄、複製、下載或列印郵件,還可設定郵件的「到期日」,屆時郵件將會自動自收件匣中消失。

然而,EFF指出,保密模式中的電子郵件並非端對端加密,代表Google仍舊能夠窺探與儲存使用者所寄送的訊息,對Google而言,這些郵件一點都不是機密。

此外,EFF也批評Gmail保密模式的每個功能都有破綻,例如其禁止列印、轉寄與複製的功能是源自數位版權管理(DRM)中的資訊版權管理(Information Rights Management,IRM),相關技術受到數位千禧年著作權法案(Digital Millennium Copyright Act,DMCA)的保障,意謂著如果破壞該技術就會被送進法院。

然而,此一安全機制太脆弱了,使用者只要把郵件拍下來或是執行螢幕列印功能,就能複製或轉寄郵件內容,且這類的安全功能不應由法院負責擔保。

至於具備「到期日」的郵件除了同樣能被拍照存證之外,它也只會在收件者的收件匣中消失,卻依然存在於寄件者的寄件備份中,根本不算真正的到期。

Gmail用戶還可以選擇SMS密碼來作為讀取郵件的第二驗證因素,意謂著Google可能在未經收件方同意下取得使用者的電話號碼。總之,在大多數使用者所認知的可靠安全通訊模式中,EFF覺得Gmail的保密模式是缺乏隱私保證與功能的不合格服務。

甲骨文開始支援雲端搬移工具PlateSpin Migrate,吸引企業用戶上雲

$
0
0

雲端服務競爭激烈,各廠商都千方百計的想讓企業用戶可以更簡單上雲,或者擁抱混合雲、多雲架構。而簡化該任務的關鍵,就是雲端搬移工具。像是經營超融合架構市場的Nutanix,日前就推出搬遷工具Xtract,要讓公雲用戶移轉到自家AHV虛擬平臺。

而在近日,甲骨文也跟Micro Focus合作,讓甲骨文公有雲可以支援該廠商的搬遷工具PlateSpin Migrate,讓企業可以將IT工作負載,從自家機房搬移到公有雲上運作。

甲骨文表示,PlateSpin Migrate這一款工具,可以支援裸機、虛擬機以及雲端平臺,將伺服器搬遷工作自動化,囊括作業系統、中介軟體、上層應用程式、資料以及儲存元件等,可以完整搬移至新環境運作。不過雙方才剛開始合作不久,目前所支援的搬移服務,主要鎖定Volume Data,企業用戶可以選定指定位址,將整份數據從原址,複製到新位址。

而使用PlateSpin Mirage搬遷至甲骨文公有雲環境,總共有四個重要流程。首先,使用者得先部署Migrate伺服器及Migrate客戶端。企業用戶可以選擇將Migrate伺服器部署在甲骨文公有雲內,或者是搬遷起點。

第二步驟,則是使用Migrate客戶端應用,鎖定企業用戶要搬上雲的伺服器。第三步驟,使用者可以利用PlateSpin Migrate,發布客製化映像檔,並且在公有雲環境架設VM實例。最後,透過PlateSpin Migrate客戶端應用,設定好企業要搬移的目標伺服器,接著Migrate伺服器就會接手,執行搬遷工作。而PlateSpin Migrate會確保資料在搬遷過程,時時都有加密。

近日甲骨文也積極從各構面加強自家公雲基礎架構功能。像是推出公有雲服務Ansible模組。現在開發者愛用的Terraform、Ansible等基礎架構自動化工具,都可以在甲骨文公有雲上使用。同時該公司也加強與外部廠商合作,近日與Cloudera聯手,讓企業用戶可以直接在公有雲平臺上,使用Cloudera旗下的大數據產品,如資料倉儲、資料工程、即時串流、數據分析等服務。

透過PlateSpin Migrate客戶端應用,設定好企業要搬移的目標伺服器,接著Migrate伺服器就會接手,執行搬遷工作。而PlateSpin Migrate會確保資料在搬遷過程,時時都有加密。圖片來源:甲骨文

報告:國家級網軍打壓、抹黑政敵手法氾濫,美國總統川普也被點名

$
0
0

經過18個月的研究,未來研究院(Institute for the Future)發表了國家級網軍攻擊正流行的報告,仇恨抹黑與匿名威脅已經成為獨裁統治以及反民主國家思想的關鍵工具。報告書中列舉多個案例,而現任美國總統川普也名列其中,他不只在推特公開攻擊媒體人,私底下甚至還對他的家人發送威脅信件,並且要求其雇主將他解雇。報告也提出阻止國家級網軍攻擊的方法,建議要從國際人權法、美國法律以及科技公司內容政策下手。

這份報告針對網路新現象國家級網軍攻擊進行解析,研究人員稱這類的攻擊為國家支助的Trolling(Statesponsored Trolling)攻擊,Trolling行動指的是有針對性的在網路上,透過憎恨與騷擾行為威嚇批評的人,逼迫這些人保持沉默,或是發表有爭議的言論,四方引戰獲取關注。研究人員表示,有證據顯示,各國政府使用監控以及駭客技術,大規模的迫害政治理念不同的人,由於網際網路的規模以及快速的特性,輕易的就能取得大量的個人資料,訂製出個人化的攻擊行動。

這些攻擊活動除了針對人身安全的威脅外,也會使用自動機器人大量散布抹黑言論,像是指控政敵叛國或是與外國情報機構勾結,以竄改的圖片或是言論,傳播毀謗性的虛假訊息,另一方面,在背後透過間諜軟體或是駭客攻擊等非法手段,收集目標的可操作情報,並扣上具性別歧視的帽子。這些攻擊行為的目標通常是記者、社會運動者、維權人士以及敵對陣營。

這份報告針對7個國家的案例進行詳細的分解,預料之中的,美國現任總統川普便是Trolling手法的愛用者,也因此在2016年美國選舉之後,自由之家以及無國界記者皆在2017年時,降低對美國新聞自由度評分,並且明確點名川普是重要負面影響因素。研究人員提到,川普本人以及其幕僚口徑一致以廢物、爛泥與噁心的詞彙形容記者,並於2015年與2016年間上任前後,在網路上質疑川普的人都曾受到有組織的網軍攻擊。

報告提到,一保守派部落格RedState的前負責人Erick Erickson,在川普於媒體以及推特上,以性別歧視的侮辱言論攻擊媒體人Megyn Kelly後,隨即取消
邀約川普出席該部落格舉辦的活動,為此川普在推特上稱Erick Erickson為低俗的小丑外,川普陣營的媒體Breitbart還為他做了負面專題,並且在網路上串聯針對其言論以及行為發表威脅言論,而且Erick Erickson的家人與親戚也收到了威脅信函,甚至還動用關係要求Erick Erickson的前雇主解雇他。

這些國家級的Trolling攻擊也沒有在川普上任後停止,喬治敦大學法學教授Rosa Brooks在外交專欄發表評論文章論述,美國軍事顧問在川普就職後可能不服從命令的可能性。除了引來了Breitbart的攻擊外,Rosa Brooks也受到了其他網站與親川普人士指責他煽動叛國,死亡威脅等騷擾接踵而至,他所服務的大學也接獲要求解雇他的信件與電話。

除了美國外,報告中還列了其他國家的例子,包括阿塞拜疆、巴林、厄瓜多爾、菲律賓、土耳其和委內瑞拉等,包括印度政府也請了一群人假裝支持總理Narendra Modi,並攻擊對手。這篇報告是未來研究院聯合了思想家以及非政府組織,包括提倡全球新聞自由的維也納國際新聞學院,與全球性的公民記者組織全球之聲合作,進行徹底的文獻調查,並採訪曾受國家級網軍攻擊的目標,在可行的情況進行定量分析所得到的結果。

針對防範國家級網軍攻擊,研究人員表示,有三個方向來限制這個現象,包括國際人權法、美國法律以及科技公司內容政策。報告特別提到,由於大多數的社交媒體公司都在美國,因此美國法律應在這方面多加著墨,另外,科技公司的內容政策也要對這種攻擊做出回應,報告提到有三個階段社交平臺必須實施,首先要能偵測與國家相關的帳號,接著還需偵測自動機器人,此外還需要改進回報機制以及回應性。

結合區塊鏈及版權保護的百度圖騰正式上線!

$
0
0

中國最大搜尋引擎百度於上周正式發表基於區塊鏈的圖片版權保護平台—百度圖騰,以及該平台所使用的專用代幣—圖騰積分,同一天也揭露了打算推廣至各領域的區塊鏈解決方案「超級鍊」。

百度圖騰在今年4月就邁入了公開測試階段,這是一個基於區塊鏈的圖片版權保護平台,可將作品的版權資訊寫入區塊鏈,藉由區塊鏈的公信力與不可篡改等特性,結合鏈戳與可信時間戳等雙重認證,讓具備版權的圖片在轉載時能夠溯源與監控。

根據百度圖騰的規畫,該平台在今年4月開放業者或創作者進行圖片版權登記,7月正式推出版權交易平台與圖騰積分,下半年則會發表版權保護解決方案,明年第一季擴大成區塊鏈數位資產管理平台,除了圖片之外,也將納入文字與影片的版權管理能力。

初期百度創造了40億個圖騰積分,每年的通貨膨脹率為4.5%,用以鼓勵使用者上傳數位內容,積分額度將基於上傳的圖片數量及品質而定,百度僅說這是個具備可兌換價值與權益的積分幣,尚未說明它能否以現金或其它加密貨幣進行交易。

至於超級鏈(XuperChain)則是針對各領域的區塊鏈應用解決方案,定位為區塊鏈的操作系統,支援大量平行區塊鏈的運作,以一條Root鏈來管理整個超級鏈網路。想要使用超級鏈網路的使用者只要調用Root鏈的接口就能建立一條自己的區塊鏈,它擁有獨立的資源,可制定專屬的共識機制及挖礦獎勵,同時編寫自己的智慧合約。

百度計畫藉由超級鏈提供底層的基礎架構與開發工具,讓企業與開發者可專注於應用的創新與功能的開發,上周先行於內部開源了超級鏈,預計在明年第一季開放全球開發者使用。

VMware與Google加強合作,讓企業靠vRealize就能管理混合雲

$
0
0

私有虛擬雲業務起家的VMware,近年開始追上混合雲風潮,開始與多家公有雲廠商加深合作,像是將自家私有雲解決方案推上IBM、AWS,或者利用透過自家VMware Cloud供應商計畫(VCPP),與在地IDC業者結盟。而近日,VMware與Google擴大了合作,要利用自家vRealize產品,加速企業用戶管理混合雲環境。而VMware與Google也預告,未來雙方要更加強vRealize Automation的功能,像是支援GCP的TPU服務。

目前VMware與Google的合作項目,主要是利用GCP套件,支援vRealize Automation及vRealize Orchestrator。VMware表示,現階段使用者可以利用vRealize Automation,建立、使用GCP平臺上的虛擬機資源,或者建置儲存基礎架構。未來,要讓企業用戶可利用該工具,通管Google雲端平臺上更多的軟體服務。目前這些套件,還處於預覽版狀態,不久後該公司即會將該套件推上自家解決方案市集VMware Solutions Exchange。

Google解釋,這個GCP延伸套件的功用,可以讓IT團隊在本地、GCP平臺都有一致的管理體驗,例如,系統管理員可以利用Google預先提供的GCP藍圖,布建公有雲環境。抑或是自行撰寫藍圖後,再使用vRealize建立GCP環境。而該工具使用的方法,就如系統管理員既有在本地VMware環境一樣。

此預覽版套件的功能,已經可以利用vRealize Automation的藍圖功能設計功能,規畫GCP平臺的虛擬資源。再者,利用Catalog功能,跟GCP平臺請求更多資源。而使用該套件,除了可以增加IT環境的可視度,基礎架構管理員也可以自行定義資源存取額度,協助企業更精細掌握公有雲的使用成本。

而該套件可應用的情境也相當豐富,除了用於建置GCP正常規格的虛擬機外,該雲端平臺的先占式虛擬機(Preemptible VM)也可支援,開發者可以訂閱先占式VM,並且搭配客製化規格,例如Google雲端平臺GPU服務,利用Nvidia Tesla系列的GPU,執行深度學習、大數據等應用。或者將本地部署的應用程式,在公有雲環境上建置另一個副本,應付系統擴充的需求。

Firefox也將加入封鎖自動播放影片的陣營

$
0
0

Mozilla上周六(7/21)透過Twitter宣布,最新的Firefox Nightly測試版已具備封鎖自動播放影片之聲音的能力,加入了Safari、Chrome與Microsoft Edge的陣營,意謂著這些瀏覽器的用戶在造訪嵌入自動播放影片的網站時,不會再被突如其來的聲音嚇到了。

最早封鎖自動播放影片的是在去年9月隨著macOS High Sierra出爐的Safari 11,接著是Google在今年4月推出的Chrome 66,至於微軟Windows 10中的Microsoft Edge與Firefox的相關功能則仍處於測試階段。

依照Firefox Nightly的說明,目前正在測試中的Firefox提供了自動播放的設定功能,用戶可允許所有具聲音的影片自動播放、完全封鎖自動播放,或是在即將播放時詢問;若使用者選擇了最後一個選項,那麼在造訪內嵌自動播放影片的網站時,就會自網址列跳出一個詢問視窗,看是否允許播放。

此一功能預計會現身於今年10月釋出的Firefox 63。

Net Applications的調查顯示,Chrome瀏覽器現階段的市佔率為61.2%,Firerox為11.27%,Edge是4.19%,Safari為3.76%,顯示出有8成的瀏覽器用戶今年都將能體驗到此一新功能。

最大開源基金會Apache年度報告:生態系持續成長,現在已有300多個頂級專案

$
0
0

Apache軟體基金會公布了,從2017年5月1日到2018年4月30日的2018年的年度報告,各項數據都顯示了,這是一個活躍成長的生態系,今年甚至還有盈餘約55萬美元。該基金會現在擁有超過300個專案,以及6,700多位程式碼貢獻者,已是目前世界上最大的開源基金會。專案的領域橫跨大資料、雲端運算與內容管理等包羅萬象,其中最大的程式碼儲存庫為開源文書處理OpenOffice。

Apache軟體基金會主席Phil Steitz表示,2018會計年度是基金會表現很好的一年,他們持續確保Apache軟體基金會提供專案社群清楚可靠的服務,藉由提高識別度以吸引志同道合的社群,他們的目標是要讓Apache軟體基金會成為一個流程輕量化、輕度治理並且權力下放的組織,最重要的,接下來也要為基金會打下穩健的財務基礎,確保永續發展。

Apache軟體基金會基礎架構副總裁David Nalley提到,過去一年基金會擁有很大的成長,因應大幅成長的社群以及專案,基礎架構團隊持續投入更多的資源,維持社群的服務品質。他提到,他們開發了社群期待許久的自助服務(Self Serve),不只減少了工作量,還改善確定性並提供改變的洞察資訊。而在去年提供的GitBox服務,在今年有了重大地擴展以及改進,David Nalley提到,他們希望所有使用Git的專案,都能切換到這個新的工作流程中,他們計畫將在明年時棄用原本內部使用的Git工具。

由於過去一年發生不少硬碟故障的事件,因此他們優先把一些原本在Apache自有硬體運作的系統移到雲端去,以降低硬體故障帶來的風險,而這也加速了新服務的部署速度,David Nalley特別提到,他們把郵件歸檔服務放到了雲端上,這讓他們關閉了兩臺老舊的機器。

報告揭露了基金會持續成長的業務,在頂級專案的部分,194個委員會總共管理319個專案,其中有16個是新進專案,而現在有54個專案正處於孵化器階段。綜合這些專案,過去一年原始碼被下載了900萬次,總共有3,280個提交者提交了7,100萬行程式碼,Apache軟體基金會換算這些新增的程式碼,在222,684次提交中,貢獻了超過6億美元的價值。

從專案使用的程式碼語言分布來看,Java是第一名,占所有專案一半以上達58%,第二名是C語言,第三則是Python,第四第五分別是C++與Javascript,但是之間差異並不大。而按專案的類型來看,有超過五分之一的專案都是函式庫,佔比達21.3%,大資料位居第二名有10.3%,第三名是網路伺服器類有8.8%

依照程式碼儲存庫的大小來排名,第一名則是OpenOffice,接著是NetBeans、Flex、Hadoop和Trafodion,而以提交次數排名的話,順序則是Hadoop、Ambari、Camel、Ignite和Beam。報告提到,過去一年最亮眼的專案為嵌入式作業系統Apache Mynewt,該專案貢獻者新增了價值超過6千萬美元的程式碼。


企業級Jenkins平臺CloudBees登上GCP市集

$
0
0

日前Google宣布,自家公有雲軟體市集名稱從Cloud Launcher改名Cloud Platform Marketplace(GCP Marketplace),同時也開始利用Kubernetes作為商用軟體的打包格式,直接讓使用者將應用程式部署GKE環境,或者本地、其他公有雲Kubernetes叢集。而提供企業級Jenkins服務的CloudBees,最近也將自家核心產品CloudBees Core推上了GCP市集。日前該公司也與微軟合作,將CloudBees推上Azure Kubernetes代管服務,可見CloudBees也一直加強公有雲環境的布局力道。

在今年初時,CloudBees Core就已經正式登上GKE環境。不過CloudBees表示,現在搭配了GCP軟體市集,只要滑鼠點擊,就能直接開始執行部署工作,「省去軟體安裝、機器組態設定的困難。」該公司認為,除了導入持續整合工作流程,許多企業用戶也會搭配持續交付工作流程,提升測試、交付及部署流程的自動化。

而CloudBees Core登上GCP市集後,CloudBees表示,開發者可以利用Jenkins,作為驅動持續交付的引擎,確保交付流程都有符合作業規範,並且搭配該產品的角色存取控制(RBAC)功能,將平臺上的管控工作集中化。而搭配GKE環境,開發者可以隨需加開Jenkins Agent,系統管理員也能減少實體資源、虛擬資源的管理工作。

現在GCP市集剛上線不久,目前利用Kubernetes格式發布的商用軟體不算豐富。不過涵括了容器安全、資料庫、大數據、持續整合、監控的應用程式。像是開發者愛用的Jenkins、Prometheus、Grafana、Nginx、Cassandra、GitLab等工具都有。未來也可預期,Google會將更多商用軟體推上GCP市集,提供企業用戶下載。

現在搭配了GCP軟體市集,只要滑鼠點擊,就能直接開始執行部署工作,省去軟體安裝、機器組態設定的困難。 在GCP市集購買CloudBees Core之後,使用者依序輸入實例名稱、帳號創建名稱等資訊,系統就會開始協助開發者後續的部署工作。圖片來源:CloudBees

 GKE會布建執行CloudBees Core所需要的容器,確認布建狀態都沒有問題後,使用者要連入CloudBees維運中心,完成後續設定工作。圖片來源:CloudBees

加密貨幣價格下滑,繪圖卡售價回穩

$
0
0

市面上高階繪圖卡的售價與加密貨幣的價格息息相關,去年底至今年初甚至出現一卡難求的景象,如今隨著加密貨幣價格的下滑,繪圖卡的售價也逐漸回穩。

全球市值最高的前三大加密貨幣依序是比特幣(Bitcoin)、以太幣(Ether)與瑞波幣(Ripple),根據Cryto Currency Chart所提供的價格走勢,比特幣在去年12月達到1.94萬美元的高峰,以太幣則是在今年1月創下1,346美元的高峰,瑞波幣的高點出現在今年1月的2.7美元。

對照PC Part Picker所列出的繪圖卡價格,Nvidia專為遊戲玩家推出的GeForce GTX 1050 Ti的官方訂價只有139美元,但坊間的售價從去年下半年開始上揚,今年1月突破200美元,2月甚至接近300美元,價格整整漲了一倍。

而高階的GeForce GTX 1070 Ti官方訂價為449美元,市場售價也是在今年2月突飛猛進地漲到900美元。在在都顯示出繪圖卡與加密貨幣價格之間的連動關係。

不過,這幾個月來多數的加密貨幣價格呈現下滑趨勢,上周六(7/21)上述加密貨幣的價格都不到史上紀錄的一半,例如比特幣為7,360美元,以太幣為460美元,瑞波幣則只剩0.45美元。而GeForce GTX 1050 Ti的價格已回到200美元,GeForce GTX 1070 Ti則僅略高於500美元,雖然仍高於官方售價,但至少已不再是令人瞠目結舌的價格了。

HPE:過去賣伺服器講規格,現在得助企業擁抱持續部署新架構,定義機房管理新規則

$
0
0

HPE近日揭露臺灣今年策略,HPE企業事業群董事長王嘉昇表示,過去HPE以伺服器系統和混合雲架構的混合IT(HyperIT)為主,現在也要聚焦邊緣運算(edge-centric)需求。HPE
HPE為了瞄準企業數位轉型市場,新的產品策略涵蓋了三大部分,包括了雲端、資料和邊緣。

王嘉昇表示,HPE全球策略上,已宣布未來4年要投入40億美元開發智慧邊緣的技術和服務,尤其要鎖定從邊緣上雲端的需求,例如IoT資料安全,也會開始聚焦臺灣市場邊緣運算的需求。

而HPE在雲端產品策略上,HPE技術規劃處副總經理范欽輝表示,過去HPE以協助企業將現有應用搬上雲端,最近開始要能支援企業持續部署需求,來協助企業訂定新的資料中心策略。

他解釋,臺灣越來越多企業開始要數位轉型,系統架構也開始出現很大的改變。企業過去幾年以部署私有雲為主,注重快速部署和簡化管理為主,而開始採用超融合架構,但最近,更進一步,企業開始要打造不同的新興應用服務,也導入了新興應用程式開發框架,尤其是持續整合和持續部署等,因此,基礎架構得要配合應用程式快速改變和自動部署的需求來調整建置策略。

也因此,范欽輝表示,HPE銷售策略開始轉變,以前企業採購伺服器系統,多是以考慮系統功能和規格為主,但最近得要協助企業訂定新的資料中心策略,來簡化管理。不過,HPE也坦言,臺灣仍有不少大型企業最近一年仍在部署關鍵系統如ERP為主,不過,採用新的ERP系統後,下一步就更容易擁抱其他新興應用架構。

目前,HPE營收仍以混合雲IT產品為主要收入,第二季Hybrid IT類收入6.21億美元,但智慧邊緣營收的比重也快速增加,目前智慧邊緣第二季營收僅0.46億美元,但比去年同期增加了17%,比Hybrid IT營收的10%成長幅度還來大。

微軟在Snap商店釋出PowerShell Core

$
0
0

微軟宣布將自家PowerShell Core以Snap方式發布,讓各Linux發布版的用戶都能夠安全方便的使用。而且受惠於Snap自動更新的特性,PowerShell用戶可以直接取得微軟最新的更新版本。

PowerShell計畫經理Joey Aiello表示,Snap提供單一套件格式,能夠用於多種Linux發布版,這個好處就像是單一自動化平臺PowerShell能在跨作業系統運作一樣。PowerShell是微軟的開源自動化與配置管理框架,建構在.NET Framework之上,由命令列介面殼層與腳本語言組成,支援在Linux、macOS和Windows作業系統上運作,目標是讓企業以通用的語言管理混合雲資產。供系統管理員快速自動化管理多作業系統,以及在這些作業系統上執行的應用程式。

而Snap則是容器化的軟體套件,目的在跨雲端、桌面與物聯網設備運作。不過,大多數得用戶還是在原生的Linux發布版中工作,Snap系統可以為用戶提供自動更新與高安全性的軟體,並為Linux平臺工作的用戶,提供極大的選擇彈性。

Snap的好處,不只讓PowerShell的使用者可以從Snap上,自動獲得微軟最新的更新版本,也由於Snap套件含有應用程式需要的所有相依檔案,因此不需要擔心電腦缺少必要的函式庫,另外,安裝時也不需要給予發布者Root權限。在先天限制下,Snap套件未經使用者同意,無法與其他應用程式互動,因此具有一定的安全性。

當然,如果用戶不喜歡使用Snap系統的話,也可以從微軟的套件網站以及GitHub發布頁面,下載一般像是DEB或RPM等Linux套件包,Joey Aiello也提到,微軟目前沒有停止以傳統方式提供Linux軟體的計畫。

微軟同時釋出了PowerShell穩定以及預覽兩個版本,由於 PowerShell預覽版以獨立的Snap發布,因此想要試用新功能的使用者,可以同時安裝穩定版以及預覽版。而這也並非是微軟第一個擺上Snap商店的應用,今年早些時候Skype也增加以Snap形式發布軟體。

勒索軟體Jigsaw改造再現身,這次不勒索,改當比特幣小偷

$
0
0

老舊的勒索病毒Jigsaw經改造後,又化身為比特幣小偷,竊取使用者的比特幣。資安業者Fortinet日前證實了,這款變身過後的Jigsaw病毒會透過更改電子錢包的位址,並重新導向到攻擊者的帳戶,來竊取比特幣。根據Fortinet官網,這款惡意程式攻擊已經成功竊取至少8.4個比特幣,大約價值6萬美元。

而此竊取比特幣的惡意程式是由Fortinet位於加拿大溫哥華的資安實驗室FortiGuard Labs在定期監控區域網路威脅時所發現,FortiGuard Labs在日本區域發現了一個不尋常的病毒樣本,在進一步分析此病毒樣本後發現,這款惡意程式不僅鎖定日本地區的使用者,而是鎖定任何持有比特幣資產的使用者。

值得注意的是,Fortinet發現這款惡意程式類似於Jigsaw勒索病毒。Jigsaw是惡名昭彰的加密勒索軟體,於2016年4月出現,此惡意程式會將使用者的檔案加密,並隨時間逐批刪除,以及增加贖金金額,受害者在時間的壓力及檔案可能被永久刪除的擔憂之下,就會乖乖支付贖金。

不過,這款惡意程式樣本的行為與勒索軟體完全不同,它不會鎖定使用者的文件並要求付款,而是會修改剪貼簿的內容,將受害者比特幣位址更改為攻擊者的位址,進而將比特幣匯入攻擊者的帳戶。

此款竊取比特幣的惡意程式仰賴現有的1萬多個比特幣位址,透過偽造合法的比特幣位址,來欺騙比特幣用戶。此惡意程式偽造的比特幣位址與原本合法的比特幣位址,在開頭與結尾的字符會相似或是相同,透過這樣巧妙的更改,來騙取受害者的比特幣。Fortinet呼籲比特幣使用者在收發比特幣時,還是要多加確認比特幣位址的正確性。

(圖片來源/Fortinet)

此外,Fortinet在GitHub上還發現了帳戶名稱為Souhardya所擁有的開源碼,會讓人聯想到這款比特幣竊取惡意程式樣本,不過,Souhardya表示,他是從一些駭客論壇借用想法,並指出這些開源碼是作為教育用途。不過,看來有些使用者用來作惡意用途。Fortinet表示,其實只要有C#程式基礎的人,利用開源碼,基本上都能自己打造一套惡意軟體。

 

【Next舊金山直擊】規模翻倍,Google雲端大會Next即將登場,重頭戲是企業AI應用開發新作法、IoT新戰略和新夥伴計畫

$
0
0

【舊金山現場直擊】
Google雲端平臺年度大會Next即將(美東7/24)登場,今年規模再創新高,從去年的一萬人,今年翻倍成長達到2萬人規模,也將有25萬人透過視訊收看,演講場次超過500場,也有來自不同產業的企業主管登臺分享。

不同於過去兩屆,今年Google更提早一天(7月23日)舉辦伙伴高峰會,由Google Cloud執行長Diane Greene開場主講,對全球3千位合作伙伴揭露最新的經銷策略,甚至在伙伴高峰會上,率先宣布了Google Cloud的區塊鏈產品布局,甚至透露將加入以太坊專案和Linux基金會區塊鏈專案Hyperledger的意圖。不過,Google Next大會的重頭戲仍舊是AI,尤其今年將有更多擴大AI企業應用的服務登場,另外,從議程來看,IoT將是Google Cloud新的戰略方向,也將是今年Google Next的新亮點。

Google在區塊鏈的布局腳步一直處於落後,不同於IBM或微軟早就在自家雲端平臺提供區塊鏈雲端服務。直到最近,Google由GCP平臺來進軍區塊鏈市場,上週先宣布和區塊鏈服務新創BockApps合作,要再GCP上提供企業級區塊鏈服務(Blockchain-as-a-Service )產品BlockApps STRATO,今天在伙伴高峰會上則進一步宣布了與數位資安新創Digital Asset的合作,也將在GCP上提供分散式總帳應用開發平臺,將智慧合約開發語言DAML (Digital Asset Modeling Language)等區塊鏈開發技術搬上GCP。

Google在伙伴高峰會上也宣布了多項服務的新經銷計畫,例如SaaS共同銷售計畫,讓經銷夥伴也能代售GCP的SaaS服務。另外也擴大了Google顧客可靠性服務(GCRE)的合作型態,過去只有指定夥伴可提供此服務,現在SaaS合作夥伴也可成為GCRE服務的一環。另外也宣布了19家新的合作夥伴,包括在資安、LBS定位服務、雲端轉移服務、企業協作和企業雲端教育訓練等領域。

GCP和原有合作夥伴也有強化作法,例如GCP和Deloitte聯手在GCP上提供全套SAP產品導入和管理服務。也進一步翻新了與Cisco的合作,尤其是GCP和思科容器平臺的整合。另外GCP也推出新的VMware vRealize Automation和vRealize Orchestrator外掛工具(plug-in)預覽版,可以讓習慣使用VMware平臺的企業,更容易管理跨VMware私有雲和GCP公有雲的混合雲架構。例如vRealize Automation的GCP外掛,可更容易將IT服務派送到GCP上部署。

Google Next重頭戲是明天登場的開場,Diane Greene將以AI作為讓雲端推向所有人的關鍵。Google沒有透露太多,僅預告,會提出新的AI應用開發方式,讓企業更容易運用AI、IoT設備和BigData。今年初讓眾人驚艷的客製AI模型服務AutoML如無意外,將告別測試版進入下一個階段。倒是Google Glass也意外地出現在Next大會上,Google將展示如何將Google Glass運用在智慧工廠的管理上,將數位助理、AR眼鏡和AI和製造業工廠管理三者整合的作法。

Google在今年5月底宣布加入了LoRa聯盟,成為贊助會員,僅透露匯聚焦在IoT分析和洞察技術上,而沒有透露太多。不過,LoRa技術擁有廠商Semtech則透露自家物聯網部門總監Vivek Mohan將在Next大會上,揭露可以協助開發者、SI廠商和IoT新創打造各種產業應用的作法。Next大會中更有多場在GCP上打造IoT應用的演講,甚至Google Cloud技術長辦公室的技術總監,也以「Google雲端IoT願景是智慧物聯網」為題開講,這些也透露出Google終於將揭露更詳細的IoT物聯網戰略布局。

【Google Cloud Next 18】:Google終於有混合雲解決方案了! Cloud Services Platform將於秋天問世

$
0
0

Google在周二(7/24)的Google Cloud Next會議上介紹了全新的Cloud Services Platform,搭配GKE On-Prem軟體,可以實現Google Cloud Platform(GCP)混合雲部署架構,來填補Google於混合雲服務的缺口,很可能是Google Cloud Next 2018最重要的發表。

這幾年來雲端服務供應商不斷嘗試說服企業從就地部署遷移至雲端,然而大多數的企業對於將所有IT資源投入雲端尚無萬全的準備,使得供應商只好尋思將雲端科技帶至企業的資料中心,Cloud Services Platform即是一例。

Google技術基礎架構資深副總裁Urs Hölzle引用IDC的調查指出,從2005年到2015年之間,伺服器成本下滑了15%,管理成本卻遽增83%,這並不是個好現象,因此Google打算藉由Cloud Services Platform改變此一趨勢。

Hölzle表示,Cloud Services Platform讓企業可將所有的IT資源置入一致的開發、管理與控制框架,只要建置一次就能在GCP或就地部署的環境中運作。

Cloud Services Platform的兩大核心元件分別是就地部署版的Google Kubernetes Engine(GKE On-Prem),以及專門管理微服務的開源專案Istio

GKE On-Prem為基於Google配置的GKE就地部署版,可部署在任何的環境中,也能存取GCP或就地部署的各種服務,涵蓋統一的多叢集註冊與升級管理、以Stackdriver集中監控與登入、混合身分與存取管理、GCP市集的Kubernetes應用,以及GCP與就地部署的統一叢集管理。有了GKE On-Prem之後,企業將可就地把既有的服務現代化,無需轉至雲端運作,自行決定雲端化的腳步。

但光有GKE On-Prem是不夠的,還需要藉由Istio來發現、連結與管理不同的Kubernetes環境。由Google、IBM與Lyft共同發展的Istio 1.0版很快就會出爐,而GKE On-Prem α版也會在近日發表。

GKE On-Prem帶來了混合運算能力,Istio創造了服務網路,Cloud Services Platform的其它元件還包括了擔任監控與管理任務的Stackdriver、掌管Kubernetes任務的GKE Policy Management、支援無伺服器運算的GKE Serverless外掛及Knative開源框架,以及開發者工具Cloud Build。

Cloud Services Platform的產品家族:(來源:Google)

Cloud Services Platform測試版預計於今年秋天釋出,身為GCP合作夥伴的思科則會在下個月推出已通過Kubernetes Engine一致性認證的Cisco Hybrid Cloud Platform for Google Cloud。


可對所有HTTP網站發出「不安全」警告的Chrome 68來了!

$
0
0

Google於本周二(7/24)釋出了Chrome 68,該版本最大的變更是將所有基於HTTP傳輸的網頁都列為不安全。

早期由於採用HTTPS加密傳輸協定的網頁並不多,因此Chrome會在網址列上針對這些採用HTTPS的網頁特別加註「安全」(Secure)字樣,而並未對HTTP網頁展開特定行動,一直到2017年1月的Chrome 56才將要輸入密碼、信用卡等機密資訊的HTTP網頁標註為「不安全」(Not Secure),繼之在2017年10月的Chrome 62將所有需要填入資料的HTTP網頁都列為「不安全」,現在則不管需不需要填入資料,只要是使用未加密的HTTP傳輸協定都會被Chrome 68視作「不安全」網頁。

Chrome在全球瀏覽器市場握有超過6成的佔有率,Google的大力推動有效提振了網站管理人員與使用者的安全意識。從2015年迄今,Android平台上採用HTTPS的Chrome流量從42%增加到76%,ChromeOS平台的HTTPS流量則從67%增加到85%,而全球前100大網站中,以HTTPS作為預設值的數量也從37個成長到83個。

在HTTPS成為主流之後,Google於今年9月釋出的Chrome 69將移除HTTPS網頁上的「安全」字樣,只會保留HTTP網頁的「不安全」標識,而今年10月出爐的Chrome 70還額外會在使用者嘗試於HTTP網頁上輸入任何資料時,讓原本為黑色的「不安全」字樣變成紅色。

Google也趁機推銷旗下的.app網域名稱,表示若要建置一個全新的HTTPS網站,可以考慮申請預設即採用HTTPS協定的.app網址,若只是要升級則可向Let’s Encrypt申請免費憑證

小米在台發表第二款Android One手機A2、旗艦手機小米8登場

$
0
0

小米在台灣一口氣發表三款新手機,包括採用聯發科Helio P22處理器的入門手機紅米6,第二代Android One手機A2,以及搭載高通Snapdragon 845處理器的旗艦級小米8,三款手機將先後在本周、7月底上市。

有別於前代採用高通處理器,紅米6回到聯發科處理器,5.45吋18:9螢幕,內建12奈米製程的Helio P22處理器,趕上手機市場的雙鏡趨勢,儘管定位在入門手機市場,紅米6的主相機搭載了分別為1200萬、500萬像素雙鏡頭,支援4G+4G雙卡雙待。

紅米6推出灰、藍、金、粉四色,預計在明天(7/26)開賣,3GB記憶體/32GB容量售價為3999元,4GB記憶體/64GB容量則是4999元。電信通路方面,將和中華、遠傳、台灣之星合作銷售。

延續去年首款Android One手機A1,小米第二代的A2(下圖)將在7月30日在國內開賣,售價7599元。

這支手機採用Android 8.1的原生作業系統,除了強調享有Google安全更新的優勢外,提供最新Android系統的省電管理功能,並支援了Google Assistant語音助理。A2採用更大的5.99吋18:9螢幕,機身為金屬一體成形設計,厚度僅有7.3mm,支援4G+4G雙卡雙待。

A2內建高通Snapdragon 660 AIE行動處理器,後方的主相機同樣搭載雙鏡頭,分別為2000萬及1200萬像素,Sony感光元件,以雙鏡頭模擬出單眼相機的景深效果。

至於小米最新的旗艦手機小米8,採用高通Snapdragon 845處理器,配備6GB記憶體/128GB容量,售價為13999元,將在7月26日起開賣,8月起由中華電信獨家銷售。

小米8使用6.21吋AMOLED螢幕,採用和iPhone X相同的瀏海設計,背面為曲面玻璃機身,手機的主相機採用雙2000萬像素鏡頭,強調支援AI攝影功能,可辨識206種拍照場景,根據不同的拍照情境調整參數、風格,並提供簡單的短影片串接特效。前置相機也採用2000萬像素。

在手機螢幕上方的「瀏海」中,內建紅外線相機與紅外線照明,即使在較暗的環境也能以人臉辨識解鎖手機。

區塊鏈新創Tron買下BitTorrent

$
0
0

全球首個專為BitTorrent協定所撰寫的同名客戶端軟體BitTorrent周二(7/24)宣布已被區塊鏈新創業者Tron所收購,雙方將繼續開發分散式協定技術,以期創造全球最大的分散式生態體系,把網路的資料權從大企業手中交還給個人。

2001年創立的BitTorrent公司除了建立BitTorrent協定之外,也打造了同名的客戶端軟體。BitTorrent協定為全球首個也是最大的分散式網路協定,提供用戶群對用戶群(peer-to-peer)的檔案上傳/下載功能,每天有超過40%的全球網路流量是藉由BitTorrent傳輸。

而BitTorrent客戶端軟體原本是個開源碼專案,一直到6.0更名為μTorrent之後就變成私有軟體,迄今一直是最受歡迎的BitTorrent客戶端軟體,在全球擁有超過1億的活躍用戶,市佔率達7成,支援Windows、macOS與Android等作業系統。

至於Tron則是由中國創業家Justin Sun所創立的區塊鏈公司,有北京與舊金山兩個總部及超過100名的員工,該公司定位為分散式的區塊鏈平台,支援智慧合約與大規模的吞吐量,以號召開發人員於Tron平台上部署自己的分散式應用,同時發行了TRX加密貨幣。

根據CoinMarketCap的統計,在全球近800種的加密貨幣中,TRX的市值排名全球第十,僅次於比特幣(Bitcoin)、以太幣(Ether)、瑞波幣(Ripple)、Bitcoin Cash、柚子幣(EOS)、恆星幣(Stellar)、萊特幣(Litecoin)、艾達幣(Cardano)與IOTA,今日的價格為0.036417美元。

Tron指出,收購BitTorrent展現了該公司全面投入分散化的策略,將進一步發展與推動BitTorrent協定以分散全球網路,建構全球最大的分散式生態體系。至於BitTorrent團隊也將加入Tron,雙方的共同目標是建立一個有選擇性而非規定的網路。

不論是Tron或BitTorrent都未透露此次的交易金額,但外傳BitTorrent的身價為1.26億美元。

誓成雲端應用程式語言首選,Go應用程式現在能輕易跨多雲環境部署

$
0
0

Google在Cloud Next 2018中,推出了Knative跨雲無伺服器管理平臺,透過Kubernetes可以讓開發者在不同的公私雲中自由的轉移應用程式,與此同時,Google的Go團隊也發布了一個新的Go專案Go Cloud,這個函式庫與工具可用於開放雲端開發,讓Go應用程式方便的在不同雲端平臺移植,目標是讓Go成為雲端應用開發人員的首選語言。

官方提到,現在全球約有一百萬個Go的開發者,Go在許多雲端基礎架構中扮演重要的角色,包括Kubernetes、Istio和Docker。也有不少企業大量的仰賴Go語言作為生產工具,像是Lyft,Capital One,Netflix等公司。不過,官方在與這些開發團隊接觸後,獲得其中一個共同的需求,便是應用程式跨雲端供應商的可移植性,這些開發團隊希望可以在多雲以及混合雲環境中部署Go應用程式。

為了達成這個目標,部分團隊嘗試將應用程式與雲端供應商的特定API脫鉤,以建造更簡單具可移植的程式碼,但是在持續交付功能的時程壓力下,常需要作出取捨,犧牲長期的可移植性,以換取快速部署的時效性,因此這也容易使Go應用程式,被綁定在最初使用的雲端服務供應商中。

因此現在Go官方提出了一個新的跨雲解決方案Go Cloud,透過通用的雲端API來編寫簡單且容易移植的雲端應用程式。而建構在Go Cloud通用API的雲端函式庫,也為整體雲端生態系打下可移植的基礎,企業開發團隊不再需要在可移植性與新功能交付速度上做出犧牲,並且可以保持多雲與混合雲架構的靈活性,企業不再會被綁定在單一雲端供應商,可以自由選擇最符合需求的地方執行應用程式。

Go Cloud現在與GCP、AWS合作,開發者現在已經可以在這兩個雲端服務供應商上,使用通用API建立跨雲端的應用程式,這些支援的功能包含Blob儲存、MySQL資料庫存取、Runtime配置,以及使用請求日誌記錄、追蹤和執行狀況檢查配置HTTP伺服器。

Go Cloud目的是作為一個中立的通用API,提供開發者常用服務,方便在跨雲端服務商部署Go應用程式,官方承諾,接下來會盡快與更多的雲端服務商合作。GCP或是AWS的用戶,可以先嘗試使用Go Cloud來移植部分的應用程式,而使用其他雲端供應商或是自家機房服務的使用者,可以透過實作像是driver.Bucket等驅動程式介面來支援Go Cloud。

藍牙配對規格有瑕疵,恐造成中間人攻擊,蘋果、英特爾及高通都遭殃

$
0
0

兩名來自以色列理工學院的研究人員本周揭露,藍牙(Bluetooth)標準中的Secure Simple Pairing與LE Secure Connections裝置配對功能含有一重大安全漏洞CVE-2018-5383,將允許駭客攔截藍牙裝置之間的通訊,影響了任何部署這兩項功能卻未確實執行驗證的作業系統與驅動程式,包括蘋果、博通(Broadcom)、高通(Qualcomm)與英特爾都受到波及,採用上述業者所開發之藍牙晶片的裝置亦無法倖免於難,例如iPhone與Android手機。

根據美國國土安全部電腦緊急應變小組(US-CERT)的說明,藍牙的裝置配對機制是採用橢圓曲線迪菲—赫爾曼金鑰交換(Elliptic Curve Diffie–Hellman key Exchange,ECDH),ECDH由一個公鑰與一個私鑰組成,雙方交換公鑰並產生一共享私鑰,以於兩個匿名的裝置間建立加密通訊。

這兩個裝置必須同意所使用的橢圓曲線參數,但在某些導入ECDH的場景中,橢圓曲線參數並沒有全數經過驗證,因而讓處身於此一藍牙傳輸距離的駭客得以注入無效的公鑰來判斷對談金鑰,除了可被動接受及解密所有的通訊之外,也能注入偽造或惡意的訊息。

只要是採用LE Secure Connections或Secure Simple Pairing的作業系統或韌體都會受到該漏洞的影響。

藍牙技術聯盟(Bluetooth Special Interest Group,Bluetooth SIG)則說,藍牙規格只建議那些支援Secure Simple Pairing 或LE Secure Connections功能的裝置在進行配對時應該要驗證所收到的公鑰,但並未強制要求,有些業者所開發的藍牙產品可能就沒執行公鑰的驗證。

不過,成功的攻擊除了駭客必須處於30米內的距離之外,兩個正在配對的裝置都得具備CVE-2018-5383漏洞才行。

研究人員在今年初就舉報了該漏洞,上述受影響的業者皆已修補,其中一名研究人員Lior Neumann向Forbes透露,每款採用英特爾、博通或高通晶片的裝置,包括Android手機與iPhone在內都含有該漏洞。

Bluetooth SIG也在本周更新了藍牙規格,強制要求藍牙產品必須驗證所收到的任何公鑰,將它納入必要的公鑰安全程序中。

Viewing all 31473 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>