Quantcast
Channel: iThome
Viewing all 32167 articles
Browse latest View live

美國國安局將增設網路安全處

$
0
0

美國國安局(National Security Agency,NSA)本周宣布將增設網路安全處(Cybersecurity Directorate),結合NSA的外國情報與網路防禦任務,負責避免與消除對國安系統與國防工業基地的威脅,預計於今年10月1日正式上線。

國安局還指派了Anne Neuberger擔任網路安全處的處長,她曾是NSA的首任風險長、行動副主任,也曾帶領NSA的俄羅斯小組,並直接向國安局局長Paul Miki Nakasone彙報。

國安局準備藉由網路安全處重振白帽任務,向合作夥伴與客戶開啟各種網路安全工作的大門,它奠基在國安局過去的成功經驗,諸如如何運用威脅情報、漏洞評估或網路防禦來擊敗網路上的對手,並加以發揚光大。

此外,網路安全處也將成為國安局在網路威脅上與其它美國聯邦機構的合作窗口,包括網戰司令部(Cyber Command)、國土安全部及聯邦調查局等,準備與彼此共享資訊以共同防禦及對抗網路攻擊。

身兼美國國安局局長、中央安全局局長及網戰司令部司令的美國陸軍上將Nakasone,明白宣誓此舉的意義在於,在網路空間中必須取得的是速度、敏捷與團結的力量。


Google以豐富的對話情境資訊,改進客服中心AI的語音辨識能力

$
0
0

2018年Next大會上推出的人工智慧預包裝服務客服中心AI(Contact Center AI),現在Google透過增加人工智慧理解對話情境的方法,進一步強化虛擬代理人語音辨識的能力,用戶現在還可以更靈活地自訂定義SpeechContext類別,減少人工智慧對於文字概念混淆的問題。

Google提到,即便客服中心虛擬代理人的語音辨識精準度達90%,但是比起實驗室,實際使用環境以及雜訊的影響,在部分情況下,仍然會使得自動語音辨識的結果變得很糟,因此現在Google進一步更新客服中心AI所使用的技術,特別是在Dialogflow以及雲端語音轉文字兩服務,以提升辨識品質。

Dialogflow讓用戶能夠在網頁、行動應用程式或是熱門的傳訊平臺,建構對話服務,而這次更新,Google為Dialogflow加入了自動語音調適能力(Auto Speech Adaptation),以對話情境資訊,解決虛擬代理人混淆單字發音的問題。

由於許多單字的讀音很相似,在電話中可能無法很清楚傳遞,像是cheese和these的發音,還有可能把mail誤翻成male或nail,但是當虛擬代理人知道這些對話背景,發生在速食餐廳或是商品退貨時,便不容易混淆這些字。用戶只要在Dialogflow控制臺中,將自動語音調適功能打開,就能讓語音辨識準確度上升40%以上。

Google也改進了互動式語音應答(IVR)以及電話虛擬代理人,所使用的雲端語音轉文字基線模型,而這將會使語音轉錄的結果更好,Google以電話用語的常用短句最佳化了該模型,使得新模型的表現,在美國英文上的辨識準確度提高15%,再加上自動語音調適功能,還能進一步提升辨識的品質。

開發人員在使用雲端語音轉文字服務時,能使用SpeechContext參數來控制情境資訊,讓語音轉錄更加精確,以讓虛擬代理人更精準地辨識企業產品等特定名詞。

而現在Google在SpeechContext中新增類別,而預定義的類別則對應到流行或是通用的概念上,使用情境像是在數字溝通時,4個數字的組合可能代表年、時間或是金錢,而開發者可以在SpeechContext類別,調校整個自動語音辨識的單字列表,改善輸入語音的轉錄結果。

不過,Google也提到,使用SpeechContext這樣的工具,會增加部分短句被擷取的機率,這可能降低了語音有提及卻沒出現在轉錄文字上的錯誤,但同時也會增加語音未提及卻出現在轉錄文字的情形,自動語音調適的強度需要權衡結果進行調整,而SpeechContext的Boost功能解決了開發者這樣的煩惱,可以自動為使用案例調整語音調適的最佳強度。

過去雲端語音轉語音服務,處理語音只能以1分鐘為單位,而這對於需要較長時間轉錄文字的使用案例,像是會議、即時影片或是電話等是個大問題,現在Google將處理語音時間上限提高5分鐘,而且API也允許開發人員開啟新的串流對話,來接續前一個串流對話,以做到無限時間的串流語音轉錄文字。

臺灣研究人員攻陷Palo Alto、Fortinet與Pulse Secure等SSL VPN服務漏洞

$
0
0

臺灣資安業者戴夫寇爾(Devcore)準備在預計於今年8月舉行的黑帽大會上,展示他們如何攻陷Palo Alto Networks、Fortinet與Pulse Secure等業者所提供的SSL VPN服務,而且也已利用相關的漏洞,成功入侵了Uber的VPN伺服器。

戴夫寇爾顧問蔡政達(Orange Tsai)在自己的部落格上說明,SSL VPN的功能在於保護企業資產不在網路上曝光,但假使這些SSL VPN本身就有漏洞,就會危及到企業網路,允許駭客滲透至企業網路,或是接管企業的SSL VPN伺服器。

戴夫寇爾是在進行紅隊演練(Red Team Assessment)時,發現企業所使用的Palo Alto GlobalProtect服務含有安全漏洞,允許駭客控制SSL VPN伺服器並入侵企業網路,原本他們以為這是個零時差漏洞,但通報Palo Alto之後發覺這是個已知漏洞且已悄悄地被修補。

儘管如此,研究人員依然著手掃描網路上是否有大型企業採用含有漏洞的GlobalProtect,結果發現Uber 在全球有22個執行GlobalProtect的伺服器,並成功入侵了其中一台架設於AWS的伺服器

此一遭到戴夫寇爾曝光的安全漏洞編號為CVE-2019-1579,雖然已經被修補,但有資安專家批評Palo Alto Networks秘密修補的手法將使得用戶完全沒有警覺,而不急著更新或升級,並讓駭客有機可趁。

不過,不僅是Palo Alto,戴夫冠爾亦向TechCrunch透露,另外兩家SSL VPN服務Fortinet與Pulse Secure也很容易自遠端開採,讓他們不必輸入使用者憑證就能進入企業的內部網路。

根據TechCrunch的報導,Pulse SecureFortinet都已分別在今年4月及5月修補了相關的安全漏洞。

戴夫寇爾打算陸續公布攻陷其它兩家SSL VPN服務的手法,資安專家則建議採用相關服務的用戶應儘速更新系統。

1200家企業AI領先度大調查:重視AI策略更勝資料,最愛用營運效率衡量AI專案績效

$
0
0

SAS今揭露臺灣企業AI大調查,金融業為全臺運用AI領先度最高的產業,而就導入AI的目標來說,不論產業別,企業運用AI皆為提高營運效率。

這項調查由SAS與天下雜誌合辦,由SAS設計問卷,透過天下雜誌的企業資料庫來發送問卷,有效問卷達1,200多份。天下雜誌主筆黃亦荺表示,透過用叢集將問卷填答者分群,將企業的AI領先度分為4類,包括先進者、跟隨者、觀望者和未啟動者等4類,其中,先進者指的是已運用AI分析3至10年、分析組織達50至100人,並且已執行5~10個AI專案;跟隨者則是運用AI分析1至5年,組織規模達10至20人,已執行1~2個AI專案;觀望者則是已運用AI分析1至5年,分析組織為10人左右,但委外比例最高、尚未執行任何AI專案。未啟動者則是企業內無任何AI相關組織,也未採用任何AI解決方案。

調查顯示,從產業來看,金融業是所有產業中AI領先度最高者,其先進者占24.30%、追隨者33.64%,製造業先進者則是15.15%、追隨者為30.30%,再來才是零售、流通和服務業,其先進者為5.15%、追隨者22.79%。由此可見,金融業也是投入AI應用比例最高的產業(58%),而製造業則是45.5%, 零售、流通和服務業則是27.94%。

而就執行AI專案的分工來看,在金融業中,超過80%的企業透過外部資源或委外來投入AI分析, 而靠公司自行開發AI系統的比例則近10%。然而,其他產業整合外部資源或委外的比例則較金融業低,約為6、7成,但自行開發AI的比例則比金融業高,分別是製造業24%,零售、流通和服務業27.63%。

就各產業導入AI的進展來說,金融業與零售、流通和服務業一樣,已應用於業務上的AI有自然語言處理和虛擬助理(比如Chatbot),而機器學習模型、進階推薦演算法還在驗證階段。對製造業而言,已採用的AI則是電腦視覺、機器學習模型,比如用於產品良率把關的影像辨識系統;還在驗證的階段則是最佳化預測、即時決策平臺和進階推薦演算法模型。調查也指出,金融業和服務業投入AI分析的目的,是要改善對外服務,而製造業則聚焦於對內的決策和管理上。

而從AI專案滿意度來看,85%先進者認為滿意且符合期待,但就追隨者和觀望者來說,滿意程度則遞減。

企業一致認為組織共識是發展AI的關鍵,而AI專案的KPI則是提高營運效率

另一方面,調查顯示,企業導入AI最在意的關鍵之一,是組織內部要先達成發展AI的共識(如下圖)。新光人壽數位服務發展部資深協理廖晨旭也分享導入防詐欺AI的經驗,指出「AI不會一開始就存在於公司,」第一步通常由實驗性專案出發,新光人壽當初也是以小型IT專案做起,由MIS人員負責執行。但模型上線後,因職員異動、導致難以維持AI專案的模型,必須藉助外部廠商。因此他建議,企業要發展AI,必須在第一天下定決心,成立專門的AI團隊來負責。他也認為,小專案成功後,能夠得到其他部門或長官的信任,才能在企業內推行AI應用,連點成線,再擴大為面。

此外,調查顯示,多數企業認為營運效率是衡量AI專案績效的關鍵,也就是AI專案的首要KPI,其次才是降低營運成本。不過,企業決策人員和執行人員則有不同想法,決策人員認為品牌市佔率和業務創新是導入AI的重點,而執行人員則看重營運成本的改善,顯示兩者對AI專案的目標有所落差。

多次協助電商和金融業者導入AI的臺大金融科技研究中心主任張智星則建議,企業導入AI時,還要考慮是否改善品牌形象,比如銀行客服中心採用聲紋辨識,來取代傳統需要不斷輸入個人資料的步驟。 他也認為,企業決策者在衡量AI效益時,應考慮導入的AI是否對未來10年、20年的產業有所幫助,而非著眼短期目標。文◎王若樸

第一個整合臉書集點功能的POS,iCHEF要讓店家靠集點掌握更多會員情報

$
0
0

為了雙方面優化店家及消費者的集點行為,以拉近店家與消費者間的關係,智慧餐飲科技公司iCHEF今日(7/24)宣布,將臉書App中的集點錢包功能「集點趣」,整合進自家POS系統,成為第一個整合臉書集點功能的POS系統。

程開佑表示,臺灣有著很深的集點文化,從過去超商集點換卡通人物相關物品,至近期,超市集點換購廚房用具,都再再顯示台灣人對集點的熱情。且臉書在臺具有高滲透率,他指出,臉書在臺有超過8成的市占率,臺灣每月使用臉書的用戶數,更超過1900萬人,臉書可說是臺灣人最活躍使用的工具。

臉書集點趣為一個會員點數的錢包,雙方整合後,iCHEF POS系統在處理結帳程序時,會自動生成該筆交易的專屬QR Code,並在結帳完成時,將該QR Code印於收據上。消費者只要掃描該QR Code,就可將該筆交易的點數,存於臉書App集點趣頁面上,對應店家的會員帳號裡,完成集點程序。臉書集點趣還有提供綁定電話號碼的選項,顧客可綁定電話號碼,以利後續提供號碼,由店員完成集點程序。

小型餐飲業者發展點數機制,因資金有限,無法建構自身的集點系統,而多發放紙本的集點卡,但是集點卡保存不易,有了該功能,顧客可以就可以直接透過臉書帳號,收集和管理各個支援該功能之店家的點數。程開佑表示,顧客不再需要擔心集點卡遺失。

除此之外,程開佑指出,此功能也可改善電子集點拖延結帳程序的問題。其中,參與測試店家鹹酥李老闆李書賢指出,先前採用知名通訊軟體的集點功能,因顧客未必熟悉該功能,結帳人員需要一步一步引導顧客,才能完成集點程序,使得結帳流程被拉長,他指出,啟用該功能後,人員省去了說明的時間。

且當人流多時,要加快結帳程序,也不需擔心遺漏了集點工作,因顧客可自行掃QR Code。李書賢表示,提高結帳流程效率,對以接單數量為重的經營模式,尤為重要。

程開佑表示,該功能更延伸了集點的場域,由顧客自行決定在何處完成集點行為。那印有QR Code的收據,不限制顧客於何地完成集點動作,意味著,顧客離開店家後,也可完成集點程序,而點外送餐點的顧客,亦可自行掃QR Code,不用擔心失去集點的機會。

iCHEF從6月初開始,測試該新功能,而過去一個多月,共有5個店家參與封測,也陸續有店家詢問該功能,累計至今,已有近150個店家用戶向iCHEF提出,啟用該新功能的申請。iCHEF表示,即日起,所有用戶可至iCHEF POS系統的後臺,開啟該新功能,且不需支付POS系統月費外額外的費用。

iCHEF與臉書共同開發API,串聯雙方系統

iCHEF為臉書全球第一個POS系統的合作夥伴,程開佑回顧歷時2年的旅程,從接觸、交流,到決定合作後,雙方研發團隊以臺灣小餐廳店家為中心,觀察市場需求,調整產品,並決定共同開發API,以串聯雙方的系統,及交換資料。

開發API更是一個繁瑣的工程,不僅要討論需交換的資料項目,包含了儲存點數量、已有點數量和顧客電話號碼,也需要討論資料交換的形式和架構,以及確認加密的方式。

有了API的串接後,iCHEF的客戶可在POS系統管理報表後臺中,第三方服務綁定項目裡,放入自身臉書粉絲頁的連結,經與臉書確認綁定事宜,該功能就會自動串接流程。每回顧客掃描QR Code,臉書App在確認店家後,會將資訊上傳至雲端,再與iCHEF雲端確認,是否有該筆交易,及這筆交易點數的數目是否正確。

顧客集點,店家獲消費資料,可轉化為行銷工具

顧客在收集點數的同時,店家可透過該機制,獲得顧客消費資料,包含了消費種類、數量、來電數等,藉由這些資料,店家可掌握核心顧客群,以有效集中行銷資源,在適當時機,向核心顧客投放行銷內容,吸引顧客再次消費。

數位行銷的方法不斷在演變,程開佑表示,沒有人知道3年後,主流的平臺、數位行銷工具為何者,但可以肯定的是,客戶資料是數位行銷的石油,因為手中擁有的資料可用於任何的平臺,及借助任何工具使力。換句話說,更多的客戶資料,可讓餐廳業者因應未來數位行銷的競爭壓力

目前臺灣集點率約為1成,程開佑表示,藉該功能優化集點程序,目標將集點率提升為3成,甚至要達4成。他強調,「更高的集點率,就代表店家有更多的會員資料。」

Lyft釋出Level 5自駕車研究資料集

$
0
0

叫車服務供應商Lyft釋出自家自駕車團隊所收集的Level 5資料集,供學術單位使用以發展自駕車技術,其中包含了超過55,000個由人類3D標記的影格、一個可駕駛的表面地圖(Drivable Surface Map),以及能為資料提供情境的高畫質度空間語意地圖(Spatial Semantic Map)。

Lyft的自駕車發展到了第三代,其Level 5的自駕車隊已經累積了數萬公里的行駛路程,而車上搭載的先進感測裝置,包括超高動態攝影機,能在行駛的過程收集清晰的道路資料,Lyft提到,高畫質製圖對於自駕車非常重要,他們在德國慕尼黑與美國帕羅奧圖,以車上的光達(Lidar)繪製了高品質的幾何地圖以及高畫質語意地圖,內含車道與人行道等資訊。資料集以nuScenes格式釋出,以確保能與現存的nuScenes技術發展相容。並使用自家團隊發展的技術,擴大幾何地圖的建置規模。

這次釋出的Level 5資料集影格,來自車上7個攝影鏡頭以及3臺光達。

Lyft提到,要取得能用於自駕車的訓練資料,除了要建置並調校感測器硬體外,還需要創建高解析度語意地圖等,如此才能繼續發展3D感測、預測或是路線規畫等進階功能。而Lyft在過去兩年,致力發展自駕車的硬體以及技術,並收集了一些資料,現在釋出以幫助有興趣的人員進行研究。

VLC媒體播放器含有尚未修補的遠端程式攻擊漏洞

$
0
0

德國的電腦緊急應變中心(CERT)於本周警告,VLC媒體播放器(VLC Media Player)含有一個安全漏洞,允許駭客繞過安全機制,自遠端執行任意程式。

VLC為一開源且跨平台的媒體播放器,不僅支援Windows、Linux及macOS等桌面平台,也支援Andorid與iOS等行動平台,其全球累積下載次數已超過31億次。

該漏洞編號為CVE-2019-13615,屬於緩衝區溢位漏洞,只影響桌面版的VLC Media Player,但波及最新的3.0.7.1版。

CERT並未公布漏洞細節,但德國科技媒體Heise報導,駭客可能藉由一個特製的MP4檔案來攻陷該漏洞。

目前VLC團隊正在修補該臭蟲,且說尚未傳出災情,不過VLC Media Player用戶仍應小心為上,不要開啟來路不明的檔案。

臉書以AI輔助繪製地圖,比人工手動標記快3倍

$
0
0

臉書發展了一項使用人工智慧判斷衛星圖像,以繪製地圖的專案,並將這個技術發布成一個名為RapiD的人工智慧工具,貢獻給OpenStreetMap(OSM)專案,幫助OSM社群快速標記全世界的道路,現在這項工具在mapwith.ai網站上開放給所有人使用。

OSM社群多年以來,一直是由志工在公共衛星圖像上,手動添加地面資料,標記道路、高速公路以及橋梁等設施,這個標記過程非常的繁瑣而且花時間,而臉書的人工智慧團隊,則提出了以電腦視覺技術來解決這個問題,臉書表示,過去雖然有類似的概念性驗證,但是從未大規模的應用過。事實上,不同地方的道路寬度和顏色差異很大,而且衛星圖像上的道路可能被樹木等雜物擋住,也有許多看起來像是道路,但實際為乾掉的河床或是田野中的圍牆等,要從衛星圖像上辨識出道路並不容易。

為此臉書建立了一個34層的DNN模型,在解析度為每畫素約0.2平方公尺的衛星圖像上辨識道路,臉書工程經理Danil Kirsanov表示,能達到這種規模與精確度的技術,一直到最近才出現,而這代表人工智慧可以判斷更多的細節,包括小巷子、人行道,甚至是未鋪砌的道路,也能夠分辨河床或牆壁與道路之間的差異。臉書使用了Maxar衛星圖像,由人類手動標記道路,並使用這些繪製的資料訓練機器學習模型。

臉書的地圖團隊,使用這項技術編輯了泰國以及印尼地圖,在地圖上補齊了90%缺失的道路,18個月內,就為泰國在地圖上標出了約48萬公里的道路,臉書表示,如果要以傳統的方法達到相同成果,至少需要花3年到5年的時間。

而作為人工智慧繪製地圖專案的一部分,臉書也向OSM社群發布了RapiD工具,這是OSM社群原本編輯工具iD的加強版,RapiD讓任何人都可以快速地添加並編輯道路。人工智慧會做完創建地圖大部分的工作,使用者只需要在地圖上,填補人工智慧無法判斷的空白資訊、確認預填資訊的正確性,並選擇適當的道路類型就可以了。RapiD內建驗證工具,可幫助用戶即時捕捉和修復資料錯誤,進而提高OSM地圖資料的正確性。

臉書提到,擁有正確的地圖非常重要,但世界上很多農村難以從地上繪製地圖,阻礙包括地區偏遠、或是複雜的經濟與政治環境等原因,但是在救災、社區規畫或是經濟救助等行動,都需要有準確的地圖才能順利進行。RapiD能幫助OSM專案建立地圖資料,而OSM的地圖資料被非常多組織使用,像是人道組織、政府機構、小企業和社群團體等,臉書的這項技術擴大了世界地圖的基礎,使世界各地人們受惠。

 


AT&AT因涉及SIM卡交換詐騙被告喊冤,法官拒絕撤銷訴訟

$
0
0

知名的加密貨幣投資人Michael Terpin在2018年遭到駭客襲擊,駭客透過SIM卡交換詐騙盜用了Terpin的手機號碼,並把Terpin錢包內價值2,400萬美元的加密貨幣提領一空,Terpin除了控告駭客之外,也控告電信營運商AT&T有重大的業務過失,並向AT&T求償,AT&T隨之向法院提出撤銷訴訟,但被法官回絕

駭客所使用的技倆為SIM卡交換(SIM Swap)詐騙,利用假冒的受害者身分文件,向電信營運商宣稱手機遺失或換手機等理由,以將手機號碼移植到新的SIM卡上,駭客再利用新的SIM卡來接收認證碼以進行雙因素身分驗證並執行交易。

根據Terpin的訴狀,駭客在2017年6月就駭進了他向AT&T申請的電話號碼,當時駭客是在猜錯11次密碼之後,才成功竄改了Terpin在AT&T所設置的密碼,在掌控Terpin的電話號碼之後再盜轉Terpin的加密貨幣。

有了第一次的意外,AT&T承諾要把Terpin的帳號設為高安全等級,若再有人企圖存取或變更該帳號,都必須先輸入6位數的認證碼,不料駭客卻又在2018年1月成功實現了SIM卡交換攻擊,讓AT&T把Terpin電話號碼移植到持有偽造身份的駭客SIM卡上,使得駭客盜走了Terpin錢包中價值2,400萬美元的加密貨幣。

Terpin除了控告駭客之外,也指控AT&T涉及重大業務過失,並要求AT&T賠償2,400萬美元的損失以及2億美元的懲罰性賠償。

隨後AT&T請求法官撤銷此一案件,理由是Terpin並未充份解釋電話號碼被駭如何造成加密貨幣的損失,Terpin既無說明他存放加密貨幣的方式,也沒說駭客如何取得這些加密貨幣,何況也許就算沒有電話號碼,駭客依然得以盜走加密貨幣。

其實負責此案的法官Otis Wright認為AT&T的說法有點道理,於是Wright要求Terpin應該充份解釋電話號碼被駭與加密貨幣遭盜之間的關聯,也要Terpin說明他認為AT&T應該要負責的原因。不過,Wright認為此案仍可就AT&T與Terpin之間的合約進行審理,只是要Terpin在21天內修改訴狀。

Fintech周報第109期:西班牙銀行BBVA整合旗下資料科學家、工程與業務領域團隊,成立150人AI工廠

$
0
0

0720-0726

 BBVA   AI Factory  
西班牙銀行BBVA整合旗下資料科學家、工程與業務領域團隊,成立150人AI工廠
西班牙國際銀行Banco Bilbao Vizcaya Argentaria(BBVA)新成立了一間人工智慧工廠(AI Factory),作為BBVA在AI領域的全球開發中心。要為個人與企業顧客提供解決方案上的支援,以及簡化BBVA集團內部的作業流程。AI Factory初期共有150人,由來自BBVA資料科學家、工程師、軟體開發人員、數據架構師與業務領域的人員所組成的跨領域團隊,為的就是彌平分析能力與業務需求之間的差距。

BBVA全球數據主管Ricardo Martín Manjón表示,智能並負責任地使用數據,是BBVA轉型的關鍵之一,為此他們已努力了多年,而AI Factory的成立,將更聚焦讓AI應用有更大差異與大規模的影響。BBVA指出,AI Factory將遵循「敏捷」(Agile)方法,採取全球視角,以確保所有的AI解決方案都能被其他業務部門與國家或地區重複使用與擴展。這將使得BBVA縮短新解決方案的上市時間,同時為全球所有客戶提供一致的用戶體驗。

BBVA全球工程主管Ricardo Forcano提到,AI工廠整合了BBVA的技術與數據團隊,來開發可嵌入銀行流程的演算法,透過個性化、情境化與推薦,豐富BBVA的通路、產品與服務,還要能簡化與提高內部流程的效率。

 KPMG   區塊鏈   跨境跨網電信交易結算 
KPMG推區塊鏈電信結算平臺,要降低電信公司跨國與跨網路結算成本
四大會計事務所之一的KPMG近期宣布,與技術公司Tomi、微軟、R3合作,開發了區塊鏈電信結算平臺的解決方案,要為電信公司解決複雜的交易結算問題。KPMG(U.S)區塊鏈負責人Arun Ghosh指出,隨著5G無線網絡的電信發展浪潮,未來,應用將從智慧製造到消費者可更快地傳輸內容。然而,電信公司之間跨境與跨網路的交易費用結算變得越來越複雜。他指出,預計2022年,國際行動數據漫遊收入將達到310億美元,年均增長率為8%。

Arun Ghosh提到,目前電信公司之間是以人工處理跨境與跨網路交易結算與對帳,整個流程大約得花上幾個禮拜的時間。而透過他們合作開發的區塊鏈電信結算平臺,則能節省結算和糾紛發生時的管理時間,提高透明度並降低成本,交易結算流程也能從幾周簡化為幾天。

此解決方案由KPMG作為設計與主要執行,使用的是R3 Corda的區塊鏈服務,微軟則是提供架構建議,而在全球擁有40多家電信客戶的Tomi,則提供了電信方面的相關知識。

 永豐銀   Open API  
永豐銀行開放4大類別50支API,已服務300家企業累積42萬筆交易
金管會力推的開放銀行(Open Banking),在7月初公開了第一階段Open API標準,目前財金公司建置的開放API管理平臺,已有13家金融機構上架,正在做測試驗證中。在這之前,已有幾家金融業者在Open API的腳步走得更快速,像是永豐銀行推出的Partner APIs。永豐銀行電子金融處副總經理黃品睿揭露,Partner APIs開放出消費支付、生活繳費、身分認證與金融資訊4大類別API。截至目前,永豐旗下所提供了超過50支API中,累積交易逾42萬筆,永豐銀行也預估,今年底收付金額有望突破20億元。

永豐銀行也表示,Partner APIs具備標準模組化(Modules)、資訊安全化(Information Security)及消費者保護(Consumer Protection)、風險管理(Risk Management)等特色,目前在餐飲、服飾、人力銀行、電子支付、電子商務與旅遊等業者合作「消費支付」、「身分認證」與「金融資訊」API。也與物業管理、管委會、停車等業者合作「生活繳費」API,以創造數位金融場景化。永豐銀行指出,Partner APIs已服務超過300家企業。

 區塊科技   數位存證  
區塊科技推出數位存證上鏈App,讓數位證據在法庭舉證時更具效力
隨著數位與多媒體的普及,數位證據在警方辦案與法庭審理程序中也逐漸被採用。然而,數位證據仍有容易被竄改、容易遭人損毀或遺失、無法被認可為有效證據等疑慮。即便在訴訟的攻防中,數位證據被採信了,頂多也只能是輔助判決的證據,並不能成為法庭上有力的關鍵證據。為了確保數位資料的原始性,進而提升數位證據在法庭上的有效性,區塊科技開發的行動蒐證App「區塊鏈存證王」,讓民眾在民事和解、網路毀謗、交通事件等情境下,只要打開App進行拍照、錄音、錄影、螢幕錄影截圖等4種功能來蒐證,留下數位證據,並上傳到區塊鏈上,即能確保證據的真實性與安全性。

不過,如何確保上傳到區塊鏈前的資訊無誤?使用者以區塊鏈存證王App蒐證的所有內容,都會記錄下拍攝時間點與GPS地點定位,有了這時間戳,就能確保證據為真。使用者可自行選擇要上傳的數位資料,當資料上鏈存放後,日後若有爭議,就能以區塊鏈上的原始資料與數位指紋驗證,作為在法庭上的舉證。(更多內容)

 臉書Libra   歐洲中央銀行
歐洲央行Benoit Coeure:在全球監管機構滿意之前,臉書不會發行Libra
路透社報導,歐洲中央銀行(European Central Bank)董事會成員Benoit Coeure表示,臉書對全球的影響力意味著穩定幣Libra在推出的第一天,就必須保證對用戶來說是安全的,才能投入使用。Benoit Coeure其實是歐洲央行負責臉書Libra國際工作組的主席,他提及,監管機關擔心Libra原先的設計,允許用戶使用假名轉帳,可能會被用來洗錢或資助恐怖主義。他們還想知道,臉書與Libra協會的其他27名成員所採取的保障措施,以確保他們能保護用戶的隱私和所有權。

他說,這得需要長時間的討論,因為這可能涉及改變各國監管機關既有的法規與國際上的規則。在各國監管機關得到問題的答案,並且擁有正確的監管框架之前,有關當局不會讓任何此類項目發生,Benoit Coeure強調。

 MaiCoin   STO   碳權交易 
MaiCoin力爭臺灣首家STO交易平臺,先鎖定用於碳權交易
擁有臺灣本土虛擬貨幣交易平臺MaiCoin與交易所MAX的現代財富科技(MaiCoin)在臺成立首間加密貨幣交易所的實體門市。不只如此,MaiCoin創辦人暨執行長劉世偉也揭露接下來的布局,將以MAX為基礎,將它更進一步延伸打造成為一個證券型代幣交易平臺,力爭成為全臺首家STO合法上路的交易所業者。

他表示,STO第一步,就是先鎖定用於碳權的交易,最近已跟國內南部一家大型客運公司合作,把大約60輛燃油巴士換成電動巴士,減少碳排放量,同時間也和臺大合作在南投山區種植樹木來吸收二氧化碳,進而產生碳權。「我們準備跟客運公司和臺大代買這個碳權,然後把它幣化,希望讓有意願的金融機構或其他業者來認購或購買這筆碳權」,但他也強調,未來要擴大碳權規模,需要大量流通資本,STO就是關鍵,讓碳權能夠像證券一樣,用STO框架去發幣與交易碳權。(更多內容)

 台新銀行   AI智能客服   Goole Assistant 
台新銀AI智能客服連結Google助理,讓用戶詢問金融問題
台新銀行7月22日宣布其AI智能客服Rose,進駐Google助理(Google Assistant)。使用者只要告訴Google助理「我要跟台新銀行說話」,就可以與台新銀行AI智能客服展開對話,詢問金融相關問題。台新銀行布局的AI語音應用,讓民眾未來在使用Google助理規畫旅遊行程時,如果不知道要使用哪張信用卡,只要告訴Google助理說「我要跟台新銀行說話」,詢問「哪張信用卡適合我」,台新銀行AI智能客服就會透過對話的方式,進行客戶消費習慣分析,推薦合適的信用卡。此外,台新信用卡客戶在海外想要調整信用卡臨時額度,也可以詢問「調高信用卡臨時額度的方式」,即可在海外完成信用卡額度調整申請。

圖片來源:BBVA、KPMG、永豐銀行、區塊科技;攝影/余至浩

責任編輯/李靜宜

 金融科技近期新聞 
1. Visa臺灣區總經理麻少華接任中國區策略專案暨企劃副總裁
資料來源:iThome整理,2019年7月。

臉書正式與FTC達成史上最高的50億美元和解,將接受更嚴格監管

$
0
0

在上周媒體報導後,美國聯邦交易委員會(FTC)周三宣佈和臉書就去年的劍橋分析資料外洩案達成和解,這家社群龍頭將被處以美國史上最高的50億美元罰款,未來也將接受主管機關的監管。

一如月中華爾街日報報導,FTC以3:2一票之差通過對臉書的和解案。這50億美元除了是美國政府對違法企業做出的最重罰金,也是歷來消費者隱私外洩案件中罰金最高的,比第2名的Equifax的2.75億美元高出將近20倍。第3及第4名,分別是英航的2.3億美金及Uber的1.48億美金。

去年三月爆發劍橋分析存取臉書8,700萬用戶個資後,FTC介入調查是否違反了FTC於2012年下達的命令。這些命令包括臉書不得隱瞞消費者個資權益,以及必須明白揭露分享哪些資訊給第三方單位,像是姓名和生日等,此外臉書也需有隱私方案來保護用戶資訊。FTC認為,在劍橋分析案中,臉書將用戶的友人資料分享給了第三方app開發商,即使那些人做過嚴格的隱私設定,已經違反了2012年的和解命令。此外,FTC認為臉書告知用戶蒐集電話號碼只是為了安全功能,卻沒說也會用它來發送廣告,這類欺騙性行為也違反了FTC法令。

FTC主席Joe Simons說,雖然臉書數度承諾他們有善加控管全球數十億用戶個資的分享行為,最終卻破壞消費者選擇,為茲懲罰及防止未來再犯,除了破紀錄的罰金外,這次FTC也做出「前所未見」的約束和監管措施。

新版20年和解命令中,FTC要求未來臉書每項新產品和服務推出、執行新措施時都需執行隱私審查,並設立獨立的隱私委員會以制衡執行長祖克柏(Mark Zuckerberg)無上限的控管權。此外臉書也需由隱私委員會任命遵法主管,他(或她)和祖克柏每季都得交驗證報告給FTC,確保臉書有遵守命令,做假報告將面臨民事和刑事責任。還將設立外部第三方評估員,未來20年內負責評估臉書、WhatsApp和Instagram上所有資料蒐集行為,這位評估員直接向臉書獨立隱私委員會報告。FTC也有權利用檢查工具,監控臉書是否遵守命令。

其他要求包括:

●臉書必須加強監督第三方app,未能遵守臉書政策或不當蒐集用戶個資者將被終止。

●臉書不得以用於雙因素驗證的用戶電話號碼,發送個人化廣告。

●臉書使用臉部辨識時必須清楚告知用戶,資料使用超出之前公告範圍時,必須事先取得用戶明白同意。

●臉書必須建置及導入完整的安全計畫。用戶密碼必須加密,同時定期掃瞄偵測是否有密碼以明碼儲存。

●消費者註冊服務時,臉書不得要求用戶提供電子郵件密碼。

不過媒體批評這次和解是個大笑話。除了50億罰金臉書一個月就賺回來之外,Techcrunch指出,臉書根本不用對劍橋分析案做出任何負責,像祖克柏或營運長Sheryl Sandberg等高層也都沒有人受到制裁。這宗和解案似乎也對臉書發出免死金牌,將2012年到2018年之前所有侵害隱私行為一筆勾銷。而所謂的隱私委員會根本就是無牙老虎,不可能發揮監控作用。

臉書證實正接受FTC反托拉斯調查

$
0
0

美國聯邦交易委員會(FTC)周三針對劍橋分析資料外洩案判罰臉書50億美元,同時間臉書也證實,FTC正式就反托拉斯案調查該公司。

上個月華爾街日報及華盛頓郵報相繼報導,美國主管機關包括司法部和FTC忽然像趕加班似的,同一時間兵分二路對科技和網路大廠包括Google、Amazon、臉書啟動反托拉斯調查。不過當時主管機關和大廠們都未做出評論。

臉書周三公佈第二季財報,並藉機證實這項消息。臉書很簡短地表示,線上科技產業和該公司過去一季遭受主管機關更頻繁的審視。臉書也說6月間FTC通知臉書已啟動反托拉斯調查,7月司法部也宣布將開始檢視主要線上平台的反托拉斯行為。

美國司法部周二率先宣布對Amazon、臉書和Google三家網路大廠啟動反托拉斯調查。FTC部份則仍沒有官方聲明。

一般情形下相繼被調查的新聞會影響公司股價,不過負面效應卻被臉書令人振奮的財報抵銷。臉書第二季營收169億美元比去年成長28%,每股盈餘(EPS)及用戶數也持續增長。周三臉書股價還上漲1.14%,今年以來已經漲了56%。

 

Cloud周報第32期:消滅機房,AT&T要將應用分別搬上微軟及IBM

$
0
0

重點新聞(2019/07/18~2019/07/24)

  雲端     IBM    AT&T  

AT&T與IBM簽訂多年雲端互惠合約,將共同打造邊緣運算平臺

美國電信業龍頭AT&T近日宣布,與IBM簽訂一紙多年合約,內容涵蓋使用雲端代管服務,及共建5G邊緣運算服務平臺。在這項合約之中,AT&T業務部門使用的內部應用,將由IBM進行現代化的翻新與開發,以利後續將應用搬遷上IBM公有雲,且這些應用將採用IBM的底層基礎架構來支援。此外,AT&T將延續過去採用紅帽開源工具管理應用的模式,繼續使用Red Hat Enterprise Linux、OpenShift開源平臺等開源工具,管理AT&T內部應用的相關工作負載。

而AT&T本就是IBM全球網路設備的夥伴,在新合約下,AT&T會成為IBM軟體定義網路的主要設備供應商,提供5G、邊緣運算、物聯網及多雲等技術支援,以強化IBM網路解決方案。為因應5G時代的到來,雙方還將合作建立邊緣運算平臺,以支援零售、金融、運算、製造及醫療等產業,部署5G網路於多雲環境、數十億個連網裝置及感測器之間,滿足這些產業訴求安全、穩定,且可高速傳送大量資料之需求。(詳全文)

  AT&T     微軟    Office 365  

消滅機房,AT&T要將非網路基礎架構應用搬遷上Azure

繼稍早宣布與IBM達成合作項目,AT&T再宣布,與微軟簽訂多年合約,AT&T計畫將非網路基礎架構應用搬遷上Azure,以逐步實現至2024年,將大部分非網路工作負載搬遷上公有雲的計畫。今年初,AT&T便將旗下31座機房賣出。該新合約除涉及AT&T應用搬上Azure外,AT&T旗下25 萬名員工也將使用微軟Office 365的生產和協作工具,以改變員工間的合作方式。此外,AT&T計畫在明年上半年,擴大5G行動網路的覆蓋面積,將規模擴及全美,對此,雙方新合作也涵蓋微軟參與AT&T的5G網絡項目,包含設計、測試和發展邊緣計算能力。近期,AT&T與微軟正在共同測試一個用於無人機,基於邊緣運算技術的跟蹤和檢測系統。(詳全文)

  微軟    財報    雲端營收   

微軟財報出爐,雲端業務營收首度超越Windows

微軟在7月18日公布了該公司2019財年第四季財報,該季微軟營收達337億美元,相比去年同期成長了12%,淨收入則達132億美元,成長了49%。其中,智慧雲端業務(Intelligent Cloud)的營收達114億美元,首度超過個人電腦業務(More Personal Computing)113億美元的營收。隸屬於智慧雲端業務的Azure,其營收更成長了64%,然而分析師指出,Azure成長幅度已出現趨緩的態勢,因大數法則起了作用,當Azure越趨龐大,它的成長速度也將緩和。(詳全文)

  美國國防部    川普   雲端合約  

川普打算介入國防部的JEDI專案競標

美國國防部預計在8月公布,雲端合約採購案《聯合企業防禦基礎設施》(Joint EnterpriseDefense Infrastructure ,JEDI)專案最後的贏家,然而,美國總統川普近日表示,他將親自檢視該專案的狀況。該專案為一紙價值百億美元的10年合約,且採贏者通吃的策略,只有單一業者會得標,獲得該合約的業者將為五角大廈建立雲端運算系統。外界多認為AWS與微軟的贏面較大,也因此甲骨文與IBM在過去一年,都曾向美國政府責任署(Government Accountability Office,GAO)提出抗議,而甲骨文更向索賠法院提出投標抗議(Bid Protest)訴訟,但皆被駁回。

今年4月,美國國防部宣布微軟與Amazon進入決選,但即便如此,微軟也認為贏者通吃的策略有違全球趨勢,因旗下有8成客戶都採多雲解決方案。川普表示,他耳聞了微軟、甲骨文與IBM等多方,都對該採購案的招標程序和規範有所微詞,所以決定了解其中狀況。但市場擔心川普的介入,只是因他與Amazon之間的個人恩怨。在得知川普的意圖後,有4名美國國會議員表示,JEDI是用來存放與管理機密的軍事與國防資料,不必要的延誤將會危及美國安全。(詳全文)

  GCP平臺    雲端程式碼    儲存庫除錯  

Google雲端程式碼儲存庫新增除錯工具

Google日前宣布,在自家雲端程式碼儲存庫Cloud Source Repositories中整合一項新工具Stackdriver Debugger,該工具可調查生產環境中的程式碼行為,讓用戶可以直接在該儲存庫中,為正式生產服務除錯。這項整合將為該儲存庫新增兩個功能,分別是快照(Snapshots)以及記錄點(Logpoints)。偵錯快照指的是當應用程式在生產環境中執行時,該功能可擷取位於特定行的應用程式狀態,像是特定時間點的區域變數,以及符合條件時觸發的堆棧。用戶只要點擊程式碼的行數號碼,就能建立快照點,接著該功能就會在下次實例運作時執行,讓用戶擷取變數及堆棧。

另一個功能是偵錯記錄點,該功能讓用戶不需重新部署服務,即可在特定行位置,依照需求插入新的記錄陳述式。記錄點的操作就像是一般開發者在程式碼插入記錄語法一樣,可以增加自定義的文字,以及參照變數,並設置儲存記錄的條件。Google表示,開發者將記錄點加到應用程式後,系統會自動將其推送至該服務的所有實例中,所有記錄點都會持續運作24小時,或是直到應用程式重新完成部署為止。且由於記錄點使用標準路徑輸出,因此可以與任何記錄點的後端整合使用。(詳全文)

  AWS    使用預測    AWS Cost Explorer   

AWS成本管理工具AWS Cost Explorer新增用量預測功能

AWS近期為成本管理工具AWS Cost Explorer新增用量預測功能,提供用戶掌握未來雲端服務的用量情形。該新功能透過機器學習演算法,分析用戶使用量的歷史走向,以預測未來的使用情況。用戶將可以提前掌握預期成本的金額,並監控關鍵服務的使用情況,像是儲存、資料傳輸或運行時間。用戶可為歷史分析及預測的報告,選擇時間衡量的範圍,從一日到一個月,或半年至一年皆可,甚至可以明確指定起始和結束的日期。用戶獲在得自訂的預測報告後,進而可依據預測使用量的金額,來訂定預算工具AWS Budgets裡的額度,當該工具偵測到使用情況發生變化時,會主動發送警告提醒。(詳全文)

  IBM    雲端應用程式   

IBM釋出打造雲端應用程式工具Appsody

IBM在OSCON 2019大會上,釋出打造容器內的雲端應用程式工具Appsody,讓開發者可以在幾分鐘內,建立符合企業標準和要求的微服務。Appsody為多個開源runtime和框架提供了預先配置堆棧和模板,作為建構Kubernetes和Knative的部署應用之基礎。用戶可以客製Appsody堆棧以符合企業自身的開發要求,並可控制和配置所要包含的技術。且當需要修改堆棧時,用戶通過單一控制處進行變更,就可使所有使用該堆棧所建構的應用,都同時獲得修改。(詳全文)

圖片來源/AT&T、IBM、微軟、美國國防部、Google雲端、AWS 

  更多Cloud動態  

1. 英特爾與SAP簽定產品多年合作計畫,結合彼此軟硬體專長,搶攻公私雲市場(詳全文)

2. 網路設備業者Extreme收購無線網路廠商Aerohive,強化雲端管理和端點功能(詳全文)

3. Amazon EC2用戶現可透過AWS Cost Explorer,存取自訂EC2資源的優化建議(詳全文)

4. Docker Enterprise 3.0正式釋出,推DKS提供整合式的K8s生命周期管理工具,自動化許多日常管理工作(詳全文)

5. AWS備份服務AWS Backup現可自動將資源的標籤一同複製至備份資源,方便用戶用標籤管理雲端資源(詳全文)

資料來源:iThome整理,2019年7月

資安一周52期:國內外驚傳重大資料外洩事件,人力銀行與國稅局洩露大量個資

$
0
0

0718-0724 一定要看的資安新聞

 

#資料外洩  #特定行業攻擊

求職網站1111人力銀行20萬筆個資外洩

先前,流出銓敘部個資的美國論壇,在7月18日上午,再度傳出外洩我國民眾個資,此次被公布的是1111人力銀行20萬筆求職者資料。

握有這批個資的駭客為了取信,甚至直接明文公布部分內容,並將中文名字的英文拼音寫出來,便於外國人使用這些資料。

根據臺灣個資法第27與29條的規定,1111人力銀行有保護求職者個資的義務。若以每名受害者求償最低金額500元計,外洩個資的這家公司若無法證明沒有過失責任,恐面臨1億元賠償。詳全文

 

#漏洞攻擊  #供應鏈攻擊

BMC韌體重大漏洞,波及8家伺服器

資安廠商Eclypsium發現,第三方基板控制器(BMC)韌體含有重大漏洞,可能導致伺服器遭駭客執行任意程式碼攻擊。
這家資安業者會針對BMC的韌體進行調查,起因是檢測聯想ThinkServer RD340伺服器時,發現二項重大漏洞,進一步追蹤後,找到弱點來自於信驊科技(ASPEED)提供的基板管理控制器,而這款控制器所採用了由Avocent提供的第三方韌體,名為Merge Point EMC。

由於研究人員發現,不只是2014年推出的ThinkServer RD340,聯想較新款的System x與ThinkSystem系列產品線,也都採用Merge Point EMC,進而追查有那些品牌的伺服器使用這款韌體。

這款韌體有不少業者採用,包含技嘉、宏碁、聯想、大兆(Bigtera)、AMAX、Ciara、Penguin Computing、sysGen等。研究人員指出,此事突顯資訊產業的重大問題:硬體廠商普遍仰賴第三方韌體,導致同樣漏洞波及眾多品牌。詳全文

 

#AI  #隱私疑慮

俄羅斯變臉程式FaceApp引發隱私疑慮

美國民主黨參議員Chuck Schumer要求聯邦調查局(FBI)與聯邦通訊委員會(FTC),調查由俄羅斯業者推出的FaceApp,因為可能會對國家安全及民眾隱私帶來風險。

這隻FaceApp是最近非常火紅的人臉編輯App,使用者只要上傳自己的照片,就能改變造型、增加笑容,或是變更性別。後來因新增讓使用者看起來變老的濾鏡,而引發風潮。在美國,這款應用程式成為蘋果App Store與Google Play免費程式下載冠軍。

然而,Chuck Schumer認為,FaceApp可同時存取用戶的名稱、真實姓名,以及分享的內容,不確定會保留多久,也能在未經許可之下使用這些資料,危及用戶隱私。因此,Chuck Schumer希望FBI能夠檢查FaceApp的個人資料使用方式,並調查這些資料是否會落入俄國政府之手。詳全文

 

#供應鏈攻擊  #附加軟體安全

8款瀏覽器擴充程式會竊取用戶機密資料

獨立安全研究人員Sam Jadali公布《資料間諜報告(DataSpii Report)》,揭露8款會竊取用戶機密資料的Chrome或Firefox瀏覽器的擴充程式。

這些擴充程式可存取使用者的GPS位置、信用卡資訊,以及線上購物歷史記錄,而對於企業端而言,它們可藉此取得企業LAN架構、API金鑰、私有原始碼,以及其他商業機密,估計超過400萬名瀏覽器用戶受害。

Sam Jadali進一步指出,不少知名企業受到波及,像是蘋果、臉書、微軟,以及Amazon,甚至是賽門鐵克、趨勢科技、FireEye,以及Palo Alto Networks等資安廠商,也是受害者。

雖然2家瀏覽器業者已經透過市集停用這些擴充程式,但研究人員認為,使用者還是應該要手動移除,才能真正避免資料側錄的危機。詳全文

 

#漏洞攻擊  #隱私疑慮 

資安公司發現瞄準Linux桌面使用者的後門程式

根據資安公司Intezer Labs研究人員的發現,有新的惡意軟體EvilGnome瞄準Linux桌面環境。EvilGnome會偽裝Gnome殼層擴充,但實際上,會偷偷地上傳螢幕截圖或是文件等私密資料。在防護上,目前主要的解決方案都無法偵測到EvilGnome,研究人員提到,這個惡意軟體可能與俄國的APT攻擊集團Gamaredon有關。詳全文

圖片來源:Intezer Labs

 

#資料外洩

保加利亞國稅局遭入侵,數百萬納稅人資料外洩

保加利亞國稅局在7月15日坦承,電腦系統遭到駭客入侵。駭客盜走數百萬納稅人的資料後,向媒體爆料此事。該國政府表示,這是當地規模最大的資料外洩事件。

媒體猜測,駭客的行為只是要展示國稅局資安機制太過脆弱,過去,曾有企業曾多次警告政府,應加強官方系統的安全保障。保加利亞國稅局已邀請資安專家檢視,並修補電腦系統的安全漏洞。詳全文

 

#間諜攻擊  #隱私疑慮

以色列業者推出可竊取臉書、iCloud、Google等資料的間諜工具

因打造Pegasus間諜程式而飽受爭議的NSO Group公司,近期推出新版間諜工具,當中利用了今年5月被公開的WhatsApp漏洞,宣稱只要撥打電話,就能植入受害者手機,長期竊聽通訊內容。英國金融時報指稱,這款間諜程式可竊取資料不僅於此,還能收集受害者儲存在雲端服務的資料。

經金融時報的研究,他們發現,攻擊者將新版間諜工具植入受害裝置後,可悄悄收集並複製這些帳號的驗證金鑰,同步到監控伺服器。該伺服器可模仿用戶手機、所在位置等,同時使用上述金鑰,複製受害者的雲端服務身分,進而同步受害裝置所有資訊,像是通訊內容、相片,以及地點等。

該媒體進一步指出,NSO母公司Q-Cyber已向烏干達政府簡報,甚至宣稱,上述的過程,完全不會觸發雙因素驗證或雲端服務業者的警示機制。詳全文

 

#供應鏈攻擊  #Tor

俄羅斯情報機關外包商被駭,Tor反匿名技術曝光

俄羅斯情報最高機關聯邦安全局(FSB)外包商Sytech本週傳出被駭事件,7.5TB資料遭竊,裡面包含了可突破Tor網路的反匿名技術、滲透P2P網路,以及其他俄羅斯政府追蹤人民、隔離網路的最新技術。

被竊資料的內容顯示,FSB正在追蹤特定學生和罪犯,同時,Sytech執行大量的俄羅斯政府情蒐及追蹤技術專案。其中,名為Mentor的專案,是接受FSB電子電波情報單位委託,提供可監控特定人士電子郵件帳號的技術。

此事件有如維基解密洩露Vault 7的俄國版。事發後,Sytech網站已經關閉,並未發表任何聲明。當地媒體BBC報導,這是該國情報組織有史以來最大宗的資料外洩案。詳全文

圖片來源:Digital Revolution

 

更多資安動態

廣受美國大學採用的ERP系統遭駭,波及62所學校
Google大幅增加抓漏獎金,Play市集提升為4倍
防範DNS挾持威脅,美國政府強化.GOV網域安全

AI趨勢周報第94期:臺灣首家醫療AI新創獲美國FDA核准,30秒判讀腦中風AI上市

$
0
0

重點新聞(0719~0725)

  Deep01     醫療影像判讀    智慧醫療  

全臺首家AI醫療新創獲美國FDA認證,30秒判讀腦中風AI上市

專攻醫療影像AI服務的臺灣新創Deep01,其產品DeepCT於7月10日正式通過美國食品藥物管理局(FDA)認證,不僅是臺灣第一家獲FDA認證的醫療AI新創,也是亞太區第一家。DeepCT是利用深度學習開發的腦出血偵測平臺,可在30秒內偵測病患腦部CT影像是否有腦出血病灶,並能圈出出血位置,不僅加速醫生判讀時間,也能加速病患腦出血或中風的後續醫療處置時間。目前,DeepCT的準確率達95%,其平臺可整合雲端或院內伺服器。而通過認證後,Deeo01已獲得一家醫院客戶,未來也將進一步打入中國市場,還有因老齡化導致心腦血管疾病好發的日本、韓國,以及急診尚未完上的印尼、越南。

馬斯克     Neuralink     BMI  

直播秀BIM系統,馬斯克要讓人腦接電腦

特斯拉和SpaceX的創辦人馬斯克日前揭露旗下新創Neuralink進展,在直播中展示了腦機介面(BMI)系統,由感測器、超細合成線和植入器組成,目的是要植入人腦、連結神經元,來進行資料傳輸,首先要讓癱瘓的病人能藉此控制手機、電腦,終極目標是要讓人擁有AI般的運算能力。

BMI的合成線寬4至6微米,比頭髮還細。這些線上有著電極,可接收或將大腦神經元的訊息傳輸到感測器,以連結外部的數位世界。這些線還搭配了植入器,每分鐘可植入6根合成線。在實驗中,Neuralink已將96根合成線植入靈長類大腦,其中有一隻猴子以能藉此控制電腦。Neuralink目前正開發一組晶片BMI系統,馬斯克預計明年將開始進行人體實驗,藉由植入人腦,來與耳後小型接收器傳輸訊息。(詳全文)

  英特爾     神經型態系統    Pohoiki Beach  

英特爾發表新神經型態系統,能模擬800萬個神經元

英特爾發布Pohoiki Beach神經型態系統,結合了64個自家研發的第一代神經型態研究晶片Loihi,共擁有800萬個神經元,處理資料的速度比CPU快上1,000倍。

Loihi晶片目前發展到第五代,已應用於AMPRO義肢控制和iCub機器人電子皮膚的觸覺感知等專案。除了高運算速度外,低功耗也是Loihi晶片的一大特性,能以低於GPU 109倍的功耗完成即時深度學習基準測試,即便將神經網路擴展50倍,Loihi也只會多用30%的電力,並維持即時效能,與之相比的物聯網裝置硬體,則必須使用500%的電力,且已經無法提供即時的結果。英特爾計畫,今年還會擴展Pohoiki Beach架構,發表更大的Loihi系統:Pohoiki Springs,預計提供1億個神經元,要為神經型態工作負載提供超前的運算能力。(詳全文)

  工研院   智慧工廠       自動化  

邁向全自動化!工研院助飛輪大廠打造智慧數位工廠

工研院要助飛輪健身車大廠期美科技,用4年在臺南打造3千坪的智慧數位工廠,要建立智慧化生產模式,導入智慧產線監測系統,即時監測生產數據以提升產品良率。

工研院智慧機械科技中心執行長陳來勝表示,智慧數位工廠將引進臺中智慧製造試營運場域相關技術,像是智慧製造管理系統、彈性模組化生產線、自動倉儲系統、智慧機上盒(VMX)、無人搬運車、智慧監控系統等技術,讓期美從拿到工單到最終產品產出,全產線都能達到自動化與智慧化目標,不必再依靠人工手抄報表、人工機器操作、人工排程甚至人工物料搬運與組裝,增加效率與資料正確性。(詳全文)

  東京奧運   中暑預警    人臉辨識 

東京奧運倒數一年!日本警政將大力引進AI強化會場安全

距離東京奧運還有一年,日本政府、東京警視廳不斷與科技公司合作,要部署AI系統來提高安全、減少不必要的人流和車流。首先是東京警視廳和Panasonic聯手打造的人群預測系統,利用警車鏡頭下的人群影片,上傳至雲端分析,並即時預測未來人群動向。這套預測系統也能揪出可疑的行為和物品,比如逆向或是在限制區域活動的人、車。此外,人群預測系統還可用來管理交通,保持行車順暢。

再來是將在奧運入口閘門採用NEC人臉辨識系統,並搭配證件刷卡,來辨識30多萬名參與者,包括1萬2千名運動選手、隨行人員、志工等。在安全方面,則由日本安防公司ALSOK的巡邏機器人來負責。這些機器人配有攝影機和AI系統,不只能辨識危險物品,還會主動尋找可疑人士,比如要是有人微微抽搐、臉部漲紅等緊張特徵,就會通知保安人員查看。最後則是中暑預警系統,由日本Yahoo利用當地資料和熱指數(WBGT),來預測和降低每125平方公尺的中暑風險。

Deep TabNine   開發   寫程式 

開發者福音,Deep TabNine程式碼預測模型可自動補上程式碼

加拿大滑鐵盧大學學生Jacob Jackson開發一套深度學習模型Deep TabNine,可預測開發者接下來要輸入的程式碼並自動輸入,就像Google搜尋的搜尋建議一樣。Deep TabNine以OpenAI開發的大型Transformer語言模型GPT-2為基礎,用了GitHub上200萬筆資料來訓練,讓Deep TabNine模型能從文件的自然語言名稱,來推導函數名稱、參數和回傳類型。

Deep TabNine能根據開發者寫程式的習慣,在建議框中顯示程式碼輸入建議,要是出現與過去專案相似的程式碼,Deep TabNine也會在建議框中顯示address。Deep TabNine支援23種程式語言、5種程式碼編輯器,此外,也提供雲端服務版本,來達到低延遲效果。(詳全文)

IBM    資料交換    DAX  

IBM推出資料交換服務DAX促進開放資料與AI發展

IBM在OSCON 2019大會上推出了線上資料交換中心DAX(Data Asset eXchange),供開發者和資料科學家免費使用開放資料授權的資料集,以訓練機器學習模型。IBM表示,DAX上發布的資料集,都盡可能採用Linux基金會社群資料授權協議(CDLA)的開放資料授權框架,讓資料能夠共享與協作,而DAX也提供IBM Research資料集,供用戶使用。IBM將定期更新DAX上的資料集,旗下的IBM Cloud和AI服務也會整合DAX,讓用戶使用DAX上的資料集。(詳全文)

AI Academy     疾病預測      智慧醫療  

臺灣人工智慧學校8月將開設北、中、南智慧醫療專班

臺灣人工智慧學校營運長蔡明順表示,8月開始將於北、中、南分校開設智慧醫療專班,是為臺灣醫療從業人員設計的密集課程,除了培育人才,未來也將鏈結產學資源、推廣技術、顧問輔導等,來協助醫療業導入AI。

過去,臺灣人工智慧學校已於智慧醫療領域小有成績,像是南部分校與長庚、奇美、義大等醫院合作,將AI用來預測敗血症、肺炎和失智症。而與中國附醫,則運用AI來預測洗腎風險,只要輸入病患超音波影像,就能分析第一年內測量的腎功能指標變化,預測病患未來末期洗腎與罹患急性冠狀動脈症候群的風險,臺灣人工智慧學校表示,這是全球首度提出的傑出成果。(詳全文)

花旗銀行     匯款偵測      機器學習  

臺灣花旗銀行靠AI揪出異常付款

有鑑於跨境交易越趨複雜,臺灣花旗銀行日前推出花旗匯款智能偵測服務,與全球90國同步,利用AI來協助客戶辨別異常付款。該服務由位於都柏林的花旗創新實驗室開發,利用機器學習來學習客戶行為,協助客戶自動調整管控帳戶,也能監測付款行為,在付款前要是發現異常,就會啟動分析和辦識,通知客戶。要是檢測正常,該系統也會幫客戶更順暢地處理付款。目前,花旗與AI即時風險管理廠商Feedzai合作,正整合Feedzai的交易監控平臺。

圖片來源/Nerualink、Tokyo 2020、Intel、TabNine

 AI趨勢近期新聞 

1. 研究人員找到AI端點防護平臺BlackBerry Cylance的通用旁路

2. AI藥物開發公司Recursion 發表RxRx1資料集,助力新藥物開發

資料來源:iThome整理,2019年7月


美國司法部長:軟體開後門做得到也必須如此

$
0
0

通訊加密技術顯然讓政府及警方十分反感。美國司法部長周二在一場網路安全會議上指出,加密讓網路犯罪防治變得更加困難,Google、蘋果和微軟等科技公司為其軟體加入存取資料的後門,不但做得到也必須這麼做。

美國司法部長Bill Barr在紐約福坦莫大學舉辦的國際網路安全會議上指出,現今服務供應商、裝置製造商和應用開發都在發展、部署只能從用戶端解密的加密技術,且拒絕提供允許執法機關在特定狀況下「合法存取」的技術。如此一來警方愈來愈無法存取即時通訊內容,或是存在手機或電腦上的資料,即使有搜索令也辦不到。

他說,現今連搜查令也無可奈何的加密技術,讓危險罪犯的通訊和犯罪活動,得以隱藏於堅固的數位防護後,已經對社會造成極大成本。除了嚴重損及執法機關事前偵查和防範,也減低犯案後警方緝兇的能力,讓罪犯肆無忌憚,並使網際網路和通訊變成一個無法無天的地帶(law-free zone)。

司法部認為科技業者在產品、服務、和平臺提供加密時,有必要保留合法存取的機制,讓有適當法律權限的政府機關穩當、迅速及機巧地存取到資料。Barr說,民間科技廠商明明有豐沛人才可以開發這種科技,卻搬出漂亮辭令說這件事做不到。他說,這事不但「做得到,而且有必要」,他相信廠商可以開發出不減損加密安全,又能允許合法存取加密內容的技術。

雖然Barr沒有明說,不過顯然指的就是蘋果。蘋果在2015及2016年拒絕聯邦調查局(FBI)開發有後門的iPhone作業系統,以供警方偵辦案件。執行長庫克指出這種作業系統不存在,而且也太危險而不應存在。這使得FBI局長Christopher Wray在去年同一場網路安全會議會議上重申,加密的智慧裝置屬於「重大的公共安全議題。」

不只美國政府想要刺探加密通訊。2017年俄羅斯加密通訊程式Telegram,因拒絕提供加密金鑰而被判罰款。上個月俄國情報機關外包商遭駭,因而洩露該國政府正在打造Tor網路反匿名技術。

此外, 2018年底澳洲國會通過反加密法案,要求業者必須協助官方取得加密內容且不准對外透露。英國情治機關GCHQ(Government Communication Headquarters)也建議發展可在群組加密對話中悄悄加入鬼魅一般的參與者(ghost participant)以監聽對話內容的技術。

Galaxy Fold確定9月上市

$
0
0

原本預計要在今年4月上市,卻因媒體評測不斷弄壞螢幕的三星首款摺疊螢幕手機Galaxy Fold,終於要在9月上市了。

三星一一修補了當初媒體測試時所提報的意見,包括把螢幕保護貼延伸到邊框,以讓消費者理解這是螢幕架構的一部分,不應隨便移除;也強化了對螢幕的保護,以避免異物損及螢幕;新增金屬層來鞏固螢幕,並減少機身與螢幕轉軸之間的空間。

上述的改善都是針對Galaxy Fold螢幕,除此之外,三星也趁著此一時間全面改善Galaxy Fold的使用經驗,特別是最佳化那些可應用在摺疊介面的程式及服務。

三星表示,該公司正在進行Galaxy Fold的最終測試,準備在今年9月於特定市場推出Galaxy Fold。

Galaxy Fold為全球首款摺疊螢幕手機,售價高達1,980美元(約6.2萬元新台幣),在傳出螢幕瑕疵之後,華為原本要在6月推出的摺疊螢幕手機Mate X也跟著宣布要延後至9月才上市

Google發表可離線使用的輕量級相簿程式Gallery Go

$
0
0

Google本周趁著在奈及利亞發表針對當地網路環境的Google服務之際,推出了輕量級的相簿程式Gallery Go,它具備Google相簿(Google Photos)的核心功能,但屬於精簡版本,除了程式大小只有10MB以外,它是專為離線使用所設計的,允許用戶將照片存放到SD卡,適合網路連線品質不佳,或是記憶體空間有限的手機。

Gallery Go為Android Go專案的一環,Android Go是Google專替低階裝置所設計的Android版本,不只是Android平台,Google還替許多程式瘦身,以讓它們能更輕便地在Android Go或其它Android平台上運作,像是Google Go、Google Assistant Go、YouTube Go、Google Maps Go、Gmail Go與最新的Gallery Go等。

Gallery Go可自動組織使用者所拍攝的照片,例如根據拍照地點、人物分類,或是自拍照等,使用者也可以自行建立文件夾來幫照片分類;並有簡單的照片編輯功能,例如旋轉、修整及濾鏡等,也提供一鍵編輯功能;此外,它還相容於SD卡,讓使用者可直接把照片存放在SD卡上,以節省手機儲存空間。

Google表示,Gallery Go是專為離線使用而設計,因此並不需要用戶擁有高速網路環境或使用雲端備份服務。

儘管是替低階手機及不穩定的網路環境所設計,但一般Android用戶亦可下載Gallery Go,它支援Android 8.1(Oreo)及以上的Android作業系統。

Python熱門框架Django 3.0將加入非同步支援

$
0
0

高階Python網頁開發框架Django的技術委員會,核准了非同步功能提案DEP 0009,預計將會正式出現在Django 3.0中,以更好的支援網頁使用案例。

去年6月,Django貢獻者Andrew Godwin提出了將非同步功能加入Django的草案,主要支援WebSocket,而現在已經被Django的技術委員會接受。Andrew Godwin表示,雖然目前沒有明顯立即擴充Django,來處理WebSockets這類非HTTP協定的理由,但是在Django傳統MTV(Model-View-Template)模式中支援非同步程式碼,將會帶來許多優點,

他提到,Python的核心缺陷之一是效能低落的執行緒,但是當前Python網頁伺服器這類的高並行工作負載,以及大量平行化的查詢,卻需要仰賴足夠的執行緒,才能夠有效率的執行,Django非同步功能的出現,就是要來解決這個問題,避免過長的上下文切換時間。

Python被認為不是個完美的非同步語言,Andrew Godwin也指出,其用於撰寫並行程式碼的函式庫asyncio,存在一些核心設計缺陷,雖然Python有其他替代的非同步框架,但是卻乏相容性,而既然網頁應用已經與過去不同,Django也必須做出變化。

非同步提案的目標,是要將Python的非同步支援帶到Django中,同時維持對同步Python的支援,並提供向後相容性。最終會置換Django中大多數阻塞式(Blocking)的部分,包括對話(Session)、Auth、物件關係對映(ORM)以及處理程式(Handlers)等,使其原生支援非同步,儘管過程會需要修改Django的MTV以及中介軟體,但是會盡量維持開發者熟悉的布局。

這項工程會在Django 2.2開始進行初步的工作,增加非同步ORM以及View,但是所有的預設都仍維持同步的形式,而所有非同步支援都使用執行緒池(Thread Pool)的模式。在Django 3.0則會重寫內部請求處理堆疊,增加非同步中介軟體、表單、快取、對話、Auth,以完全支援非同步功能,Django 3.1會繼續對細部功能進行改善,並更新潛在非同步模板,所有工作會在Django 3.2告一個段落。

Lookout揭開由俄羅斯國防承包商STC所打造的高級間諜程式Monokle面紗

$
0
0

資安業者Lookout本周揭露了俄羅斯國防承包商Special Technology Centre(STC)所打造的高級間諜程式Monokle,夾雜在各種Android程式中的Monokle,能夠偷偷安裝特定的憑證以執行中間人攻擊,還能紀錄鎖住螢幕上的畫面,並將裝置上的機密資訊傳送至遠端伺服器。

STC為俄羅斯的國防承包商,主要替俄羅斯軍方或其它政府組織生產無人機與無線射頻設備,該公司同時也研發具攻擊性或防禦性的Android安全軟體,在2016年因涉嫌協助俄羅斯情報局(GRU)干預美國總統大選而遭到歐巴馬政府的制裁

Lookout是在2018年發現Monokle的存在,它隨著許多具備合法功能的Android程式而散布,屬於遠端存取木馬,而且目標性極強。

研究人員指出,先進的Monokle採用一些前所未見的技術,例如它能成功從事各種惡意行為而不必取得裝置的最高權限,還會在被感染裝置的可靠憑證商店中,安裝自己的憑證,藉以執行中間人攻擊,竊聽加密流量。

Monokle也利用Android平台上的輔助功能,來竊取裝置上其它程式的資料,透過預測的文字字典來判斷受害人的興趣,還能在螢幕鎖住的狀態下紀錄螢幕畫面,伺機窺探使用者所輸入的PIN碼、密碼或解鎖圖形。

例如Monokle能夠捕獲來自Microsoft Word、Google Docs、Facebook messenger、WhatsApp、imo、Viber、Skype、WeChat、VK、Line與Snapchat等第三方程式的資料。

其它的功能還包括側錄鍵盤、刪除任何檔案、下載駭客指定的檔案、傳送簡訊到駭客指定的號碼、竊取通訊錄/電子郵件/通話紀錄、追蹤裝置位置,以及取得所使用的基地台或Wi-Fi熱點資訊等。

值得注意的是,Monokle主要隱身於合法的程式中,特別是熱門程式,它盜用了這些程式的圖示與介紹,包括Android、Google、skype及Evernote等;鎖定的是那些對伊斯蘭教、伊斯蘭運動、住在高加索地區及傳訊程式UzbekChat感興趣的對象。

Viewing all 32167 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>