Quantcast
Channel: iThome
Viewing all 32155 articles
Browse latest View live

效果不大,Chrome、Firefox將縮減EV簽章標示

$
0
0

由於EV簽章圖示弊大於利,安全部落格Troy Hunt 首先報導,Google和Mozilla近日雙雙宣布,下一代瀏覽器Chrome、Firefox將修改用於證明網頁不是釣魚網站的延伸驗證(extended validation,EV)標示系統。

EV為程式碼簽章的一種,目的在透過SSL憑證獲得權威機構的簽章,來證明網站和應用程式的合法性,即不是釣魚網站或惡意程式。知名憑證發放機構(CA)包括賽門鐵克與GoDaddy等。當Chrome、Firefox或Microsoft Edge瀏覽器造訪這些網頁時,網址列可看到最左邊出現鎖頭圖示及EV實體(EV Entity)名稱,顯示是經過EV簽章的真實網站。

Google Chrome團隊本周宣布EV簽章UI上的改變。現有Chrome 76仍然在造訪使用EV簽章的網時顯示EV圖示,但從9月釋出的Chrome 77開始,就不再顯示EV實體名稱,所有資訊合併到「網頁資訊」中,要點入鎖頭才會看到,而鎖頭也將改成綠底白鎖。目前Canary版的Chrome 77已經可以看到這項變更。

Google的理由是,公司研究發現這個EV UI對保護使用者並沒有發揮預期效果,用戶往往不會察覺UI中實體名稱被變更或移除(即,可能已登入釣魚網站)。此外,EV圖示占用了寶貴的螢幕空間、造成使用者混淆,並且干擾Chrome以中性(而非肯定句)字眼,來顯示網站安全性的政策。

Google Chrome其實從去年5月即宣布,Chrome 69開始不再用「肯定句」將HTTPS網頁標示為「安全」,而是把使用HTTP的網頁標為「不安全」(not secure)。

Mozilla也宣布,從Firefox 70開始將移除EV指示系統,取而代之的是加入EV資訊欄,藉此減少用戶看到的EV資訊,同時也在視覺上更為清楚。

事實上,蘋果iOS和Mojave桌機版Safari網址列早已不顯示EV實體名稱,而改顯示網域名稱。微軟Edge也是一樣。

安全專家Troy Hunt指出,Chrome和Firefox的宣佈等於宣告EV已經死透。目前唯一還支持EV系統的只剩賣憑證的廠商,以及還信奉「肯定句」標示系統的人而已。


美國禁止未依蘋果規定更換問題電池的MacBook Pro上飛機

$
0
0

彭博社近日報導,美國聯邦航空總署(FAA)最近通知航空公司,要求它們禁止乘客攜帶電池被召回、但尚未置換電池的蘋果MacBook Pro上飛機。

蘋果是在今年6月主動召回一批於2015年中到2017年初出貨的15吋MacBook Pro,宣稱該批筆電所使用的電池有過熱情形。

根據彭博社與其它美國媒體所取得的FAA聲明,FAA在他們得知某些MacBook Pro筆電使用了已被蘋果召回的電池之後,在今年7月初就曾警告航空公司,同時對外公告。且蘋果筆電並非特例,只要是被召回的電池就不能上飛機,不管是置放在托運或隨身行李中。

在FAA官網的行李安全規範上,原本就明白規定只要是因安全性而被召回的產品都不得登機,除非這些有危險的零件已被置換,例如電池。FAA在2016年時也曾建議乘客不要在飛機上替可能自燃的Galaxy Note 7充電,亦別把Galaxy Note 7放在托運行李中。

除了FAA之外,歐洲航空安全局(EASA)也在本月初針對MacBook Pro筆電發布類似的警告,要求航空公司注意乘客所攜帶的裝置,要是相關裝置已被帶上飛機,必須禁止乘客使用這些裝置或充電。

不過,15吋的MacBook Pro外觀幾乎都一樣,航空公司應該很難從外型判斷該款裝置的電池是否在召回之列。15吋MacBook Pro用戶則可透過蘋果官網以產品序號查詢自己所使用的筆電電池是否已被召回,並盡快更換。

川普把中國進口的筆電與手機徵稅日延到12月

$
0
0

美國貿易代表處(United States Trade Representative,USTR)本周宣布,將把手機、筆電及遊戲機等產品移出預計於9月1日開徵10%關稅的產品名單,把它們的徵稅日期延後到12月15日。

美國川普政府以加徵關稅來作為中、美貿易戰爭的手段,在2018年時,美國自中國進口的產品總值約為5,400億美元,其中僅有500億美元的產品最高關稅為25%,去年9月,美國向其它的2,000億美元產品徵收10%的關稅,今年5月時,美國將這2,000億美元產品的關稅提高到25%,並在8月宣布剩下的2,900億美元產品都將徵收10%關稅,且預計於今年9月1日生效。

川普的決定意味著所有自中國進口的產品都必須面臨高關稅,不過,USTR表示,考量到健康、安全、國家安全等因素,將把特定產品於關稅名單中移除,而作為公眾意見及聽證會的程序,向某些產品開徵關稅的日期將延後到12月15日,涵蓋手機、筆電、遊戲機、螢幕、特定玩具,以及特定的鞋子與服飾等。

USTR本周的宣布代表蘋果的MacBook或iPhone尚不會受到關稅的影響,只是依然將波及Apple Watch、AirPods與HomePod等其它蘋果產品。

Google讓開發商為app加類別標籤以增加曝光度

$
0
0

Android用戶在Play Store想找app,除了從編輯精選或搜尋外,另一個方法是循分類。最近Google新增讓開發商為app加入類別標籤的新功能,提高app被發現的機會。

Google上周開始鼓勵開發商使用這項新功能,它讓app和遊戲開發商選擇所屬類別,方便Play Store桌機及手機用戶依類型找到需要的程式。開發人員登入「Play管理中心」中,選擇應用程式,找到左側選單中的[商店發佈] > [商店資訊],其中的「分類」下選擇「管理分類」。

Google將原有分類加以細分,目前有150多種分類供開發人員選擇,每個app最多可選5種。Google建議應選擇最相關類別標籤,針對不同app,系統也提供「建議標籤」。

 

駭客論壇Cracked.to資料庫遭競爭對手公布

$
0
0

HaveIBeenPwned本周指出,駭客論壇Cracked.to的備份資料庫遭到競爭對手公布,內含該論壇32.1萬名用戶所使用的74.9萬個電子郵件帳號、使用者名稱、IP位址、私人訊息,以及加密密碼。至於公布Cracked.to資料庫的則是同屬駭客論壇的Raidforums。

其實Cracked.to早在今年7月就知道資料庫遭竊一事,該站管理員當時曾對外說明,他因誤信了某人而讓對方取得Cracked.to的資料庫與文件夾檔案,這些備份檔案的有效期限於2018年底到2019年6月。

Cracked.to除了要求所有用戶變更密碼之外,也重置了所有資料庫期間,並升級密碼的加密機制,以讓用戶密碼更難被破解。

Cracked.to管理員向Ars Technica透露,在整起外洩事件中,最糟糕的就是用戶之間以明文顯示的私密聊天訊息。

由於是駭客論壇,因此Cracked.to用戶討論的可能是如何破解Fortnite遊戲的帳號,銷售軟體攻擊程式,或是從事其它非法活動等,也讓執法機關有機會利用外洩的IP位址來辨識與追蹤駭客。

Cracked.to管理員還撂下了狠話,指出外洩資料庫的人或散布資料庫的論壇將會嘗到後果。

微軟本月修補93個安全漏洞,逾20個屬於重大漏洞

$
0
0

微軟在今年8月的Patch Tuesday修補了93個安全漏洞,並有29個被列為重大(Critical)漏洞,包括微軟特別提出警告的CVE-2019-1181與CVE-2019-1182,以及本周才被公開披露的HTTP/2漏洞

其實微軟在本月修補了4個與RDP(Remote Desktop Services)相關的遠端攻擊漏洞,除了CVE-2019-1181與CVE-2019-1182之外,還包括CVE-2019-1222與CVE-2019-1226,且全都被歸類為重大漏洞,這4個漏洞的開採場景與影響頗為一致,駭客只要傳送一個特製的RDP封包到受影響的RDS伺服器上,就能以系統權限執行任意程式。

資安專家推測,不久的將來應該就能看到各種開採RDP漏洞的攻擊程式在市場上流竄。上述4個RDP漏洞都可能發展成蠕蟲式攻擊,亦即它們能自行複製並散布至其它系統,其它的蠕蟲式漏洞還包括位於DHCP客戶端的CVE-2019-0736,存在於LNK的CVE-2019-1188,藏匿在Word中的CVE-2019-1201,或是Bluetooth Classic的加密金鑰協商漏洞CVE-2019-9506。

其它被列為重大等級的安全漏洞中,有兩個與Hyper-V有關,它們分別是CVE-2019-0720與CVE-2019-0965,它們都允許駭客透過Guest OS於Host OS上執行任意程式。

此外,微軟本月還修補了15個阻斷服務攻擊漏洞,以及15個資訊揭露漏洞。

整體而言,微軟本月修補的漏洞中,有16個與Windows有關,12個與繪圖元件有關,9個與腳本引擎有關,7個與Hyper-V有關,7個與RDP有關,與Windows核心及Office有關的漏洞各有6個,另有5個與HTTP/2有關。

資安一周第55期:2019美國黑帽大會研究員揭露多項重大漏洞

$
0
0

0808-0814 一定要看的資安新聞

 

#VPN漏洞  #遠端執行漏洞  #黑帽大會

臺灣資安研究員在黑帽大會揭露致命SSL VPN漏洞

今年的美國黑帽大會(Black Hat USA)上,來自臺灣的資安公司戴夫寇爾(DEVCORE)資安研究員Orange Tsai(蔡政達)與Meh Chang公布安全漏洞,主要出問題的產品是Fortinet與Pulse Secure的SSL VPN,他們也揭露了可能的攻擊手法。

此次的發表,緣自於這2名研究員在今年3月進行紅隊演練時,發現3個知名資安品牌SSL VPN漏洞,其中Palo Alto部分已於7月公開,這次則公布另外2個廠牌解決方案的漏洞,並且透過Pulse Secure的SSL VPN漏洞成功攻入推特,以喚醒更多企業對此漏洞的重視。Orange Tsai也因此成為推特漏洞獎勵計畫有史以來,首名提報遠端執行漏洞(RCE)漏洞的資安專家,並獲得20,160美元獎金。詳全文

圖片來源:臺灣HITCON CTF戰隊領隊李倫銓

 

#漏洞攻擊  #開發安全  #黑帽大會

逾40款硬體驅動程式漏洞非常危險,可讓駭客在Windows核心執行惡意程式

安全廠商Eclypsium在美國黑帽大會上公布,由20多家硬體廠商推出的40多款驅動程式,存在提升權限的漏洞,導致攻擊者能從Windows核心執行惡意程式。英特爾、Nvidia,以及多家臺灣硬體廠商都上榜。

該公司的首席研究分析師Mickey Shkatov指出,造成這些漏洞的原因,其實是在驅動程式編寫實務上,沒有考量開發安全所致。因程式人員沒有限制驅動程式可執行的任務類別,導致原本在使用者空間(User Space)中執行的低權限App,得以於Windows 核心執行。Mickey Shkatov表示,包含較新版本的Windows作業系統都會受到影響。詳全文

 

#RDP  #漏洞濫用  #黑帽大會

嚴重RDP漏洞遭微軟忽視!直至察覺會影響Hyper-V才願意修補

RDP漏洞今年特別受到關注,但廠商發布公告及修補慢半拍,引發爭議。Check Point安全研究人員Eyal Itkin在美國黑帽大會上踢爆,他們曾在2018年10月向微軟提交遠端桌面協定(RDP)漏洞,但當時該公司不以為意,直到察覺會危及Hyper-V,才申請了CVE-ID漏洞編號,並於今年7月修補。

Eyal Itkin向微軟提報了該漏洞後,該公司於12月回應,表示這個路徑跨越(Path Traversal)漏洞雖然存在,但並未符合微軟的維修門檻,因此不打算修補,也不會申請漏洞編號。不過,在Eyal Itkin展開進一步的研究之後,這個漏洞能在Hyper-V的增強工作階段中,衍生出用戶端到主機端的逃逸漏洞,這個研究結果,意味著Hyper-V管理員繼承了所使用的函式庫裡的安全漏洞。

微軟接獲Eyal Itkin的2度通報之後,已於7月完成修補這個列管編號為CVE-2019-0887的漏洞。詳全文

 

#即時通訊  #漏洞濫用  #黑帽大會

WhatsApp漏洞允許駭客冒名與竄改訊息

冒名傳送訊息在即時通訊的應用上,將會造成嚴重的後果。Check Point在美國黑帽大會揭露WhatsApp的3項漏洞,其中一個允許在群組內的駭客,利用引言功能竄改發言人的身分,甚至能改成非群組成員;第2個漏洞允許攻擊者任意變更群組成員所回應的訊息;另一個漏洞則是允許駭客使用看似公開的訊息,實際卻以私有訊息傳送到群組的成員,造成該名成員公開回應此事。

目前,臉書僅修補完第三個漏洞,前兩個依然存在,Check Point則實際展示如何攻陷這些漏洞。The Next Web表示,傳聞臉書正在開發WhatsApp桌面版軟體,以緩解上述的漏洞。詳全文

 

#傳輸協定  #漏洞攻擊 

PTP圖片傳輸協定傳漏洞,能讓駭客在數位相機植入勒索軟體加密記憶卡

廣為數位相機採用的圖片傳輸協定(PTP),竟成為攻擊者用來植入勒索軟體的管道。根據Check Point本週的揭露,駭客能透過相機與電腦之間的圖片傳輸協定漏洞下手,而且不論受害者是使用實體的USB還是Wi-Fi連線,都無法倖免於難。該公司也於Canon EOS 80D相機上展示概念性驗證攻擊,植入勒索軟體並加密SD記憶卡上的所有檔案。

Canon在今年3月底收到Check Point的通報之後,便與Check Point合作修補漏洞,並更新韌體鼓勵用戶安裝,Canon強調,迄今尚未發現任何相關的攻擊行動。詳全文

圖片來源:Check Point

 

#漏洞攻擊

Steam用戶端軟體出現權限擴張漏洞,波及近2億用戶

代號為Felix的俄羅斯安全研究人員揭露Steam用戶端程式漏洞,允許駭客取得Windows電腦的管理員權限,並且執行任意程式。雖然Felix先行通報Valve,卻遭到拒絕,使得Felix決定公布漏洞細節。這個漏洞粗估影響約1.7億名Steam用戶。

這名研究人員表示,他在6月於HackerOne的抓漏獎勵專案,回報上述漏洞,並且通過HackerOne的審核,最後卻被Valve打了回票。Valve的理由,竟是駭客必須必須實際接觸使用者裝置,才能發動攻擊,因此不符專案的漏洞要件。在Felix揭露漏洞資訊後,另一名研究人員很快就在GitHub釋出概念性驗證攻擊程式。詳全文

 

#詐騙攻擊  #身分驗證機制濫用

假量心率真詐財,iOS詐騙死灰復燃

利用iPhone量測心臟運作情形的用戶要注意了,根據9to5Mac網站的報導,一款名為Pulse HeartBeat的詐騙應用程式,再度出現於蘋果App Store上,並且在推特上打廣告,吸引更多受害者上當。

使用者開啟這款應用程式後,便會被要求以食指按住Home鍵來量測心臟跳動的頻率,但實際上,App在螢幕上會顯示確認購買的認證訊息,假若使用者採用已經登錄Touch ID的手指按著Home鍵,信用卡便會因此扣款。所幸蘋果似乎採取了行動,而目前App Store上無法找到Pulse HeartBeat。詳全文

 

#遠端攻擊  #軍艦攻擊

網路攻擊也能透過直接寄送實體裝置來發動!IBM展示軍艦攻擊新型手法

最近IBM X-Force Red團隊展示名為軍艦攻擊(Warshipping)的手法,透過寄送具有網路攻擊能力的客製化單板電腦裝置,到目標企業或是特定人士辦公室,進而監聽企業內部網路的資訊。X-Force Red團隊指出,經過他們的實驗,這個軍艦攻擊的概念完全可行,駭客可成功對目標系統建立持久網路通訊,並獲得完全存取權限。

事實上,軍艦攻擊的概念,來自於2005年美國企業TJX遭受的戰爭駕駛(Wardriving)攻擊,駭客駕駛裝載無線裝置的車輛,在TJX店面停車場附近徘徊,藉此滲透該公司網路,最終得手數百萬顧客資料,TJX因此損失20億美元。但這種手法因車輛極為頻繁出現在相同街道,可能會遭到懷疑,因此,X-Force Red改以成本極低的單板電腦,讓攻擊者能在遠端遙控並發動攻擊。

實作這種型態的攻擊後,該資安團隊表示,企業必須加強管制寄送到公司的包裹,並監控無線網路的狀態,以避免遭到軍艦攻擊入侵。詳全文

圖片來源:IBM

 

更多資安動態

博通以107億美元併購賽門鐵克企業安全部門
蘋果抓漏獎勵計畫將涵蓋macOS、watchOS、Apple TV
微軟透過修補程式關閉Windows 7、8.1的VBScript
中國駭客組織APT41濫用政府資源盜取遊戲虛擬貨幣  

MacStadium為Mac推出K8s容器管理解決方案Orka

$
0
0

企業級Mac雲端基礎設施供應商MacStadium推出了Orka(Orchestration with Kubernetes on Apple),這是基於Docker和Kubernetes技術在Mac上的虛擬層,用戶可以在macOS上的虛擬機器,使用原生Kubernetes指令管理容器,MacStadium提到,Orka是第一個Mac的Kubernetes容器調度解決方案。

儘管Kubernetes和Docker技術現在對於全端開發人員已經不陌生,但是在過去,Apple生態系中並沒有相關的解決方案,而MacStadium釋出Orka,將可以讓用戶在Apple硬體上,使用Kubernetes來管理macOS中的容器。Orka讓Mac基礎設施成為雲端環境,為Apple開發人員提供靈活的擴展能力,以更少的時間處理作業系統、伺服器管理和安裝應用程式。

由於iOS、iPad、watchOS、tvOS和Mac應用程式,只能夠在macOS上進行編譯和測試,而macOS又只能在Apple的Mac硬體上執行,因此開發人員通常需要在大量的Mac上,執行CI開發工作管線。

Orka則解決了這個問題,為Apple硬體建構新的虛擬化技術,並且使用標準雲端排程工具。對開發者來說,Orka能簡單地創建以及擴展雲端環境,用來建置和測試應用程式,而對DevOps團隊來說,Orka可以為Apple開發團隊,提供其他開發平臺使用的Kubernetes技術。

Orka在Docker容器中執行標準macOS虛擬機器,並使用Kubernetes來調度這些內容,官方提到,任何版本的macOS,都能在數秒鐘啟動虛擬機器,之後交由Kubernetes叢集調度這些Pod,讓Apple開發人員也可以應用,與其他平臺相同的容器管理方法。由於Orka基於Kubernetes技術,因此也支援KubeCTL、KubeDashboard和Autoscaling等標準工具的存取。

Orka提供了CLI、API和UI操作方法,讓開發者可以將Orka帶進既存的工作流程。Orka CLI是和Docker與Kubernetes命令列相似的工具,而API則可以讓開發者在其他平臺整合Orka,而是UI則能讓開發者使用網頁介面,以視覺化的方式操作Orka。

作為Orka發布的一部分,MacStadium也釋出了Jenkins擴充套件,讓開發者能以自動化工具,使用持續整合技術建置、測試和部署軟體。官方也預告,接下來還會推出GitLab Runner,讓開發者在按需的Orka虛擬機器上,執行macOS工作管線,以及Buildkite擴充套件,可在Orka虛擬機器上自動執行macOS建置步驟。


23家歐洲人力銀行控訴Google壟斷

$
0
0

路透社於本周報導,歐洲有23家人力銀行聯袂去書歐盟的競爭委員Margrethe Vestager,控訴Google濫用其搜尋獨佔地位,妨礙人力銀行市場的公平競爭。Google是在2017年開始打造人力銀行服務,允許求職者能夠搜尋各種職缺。而遭到競爭對手詬病的是,Google把所開發的求職工具置放在搜尋結果的最上方。

這23家人力銀行認為,Google濫用其搜尋市場的獨佔優勢,完全不需要承擔它們必須支付的傳統行銷成本。

路透社閱讀了人力銀行寄給Vestager的信件,這些業者還要求Vestager針對此事展開調查。其實Vestager已準備在今年10月離職,但根據報導,Vestager已將此事列為必要的交接事項。

Cray拿下美國能源部價值6億美元的超級電腦合約

$
0
0

美國能源部於本周宣布,已與超級電腦製造商Cray簽署一紙價值6億美元的超級電腦合約,將由Cray負責打造美國核子安全局(National Nuclear Security Administration,NNSA)的第一座Exascale等級的超級電腦El Capitan。

El Capitan未來將會部署在位於加州的勞倫斯利福摩爾國家實驗室(Lawrence Livermore National Laboratory,LLNL),專門執行用以維持美國核子武器儲備的重要研究,也將成為美國能源部繼AuroraFrontier之後,第三座運算能力達到Exascale等級的超級電腦。

Exascale等級的超級電腦,意謂著它至少具備1 exaflop/s(等於1000 petaflop)的運算能力,每秒可執行的浮點運算次數為10的18次方。El Capitan的目標與Frontier一致,皆著眼於1.5 exaflop/s的運算效能。

根據今年6月出爐的全球五百大超級電腦排行榜,現在全球最強大的超級電腦為IBM所打造的Summit,其運算效能為148.6 petaflop/s,顯示不管是Aurora、Frontier或El Capitan都將遠遠超過Summit的運算能力,其中的Aurora與Frontier都預計在2021年完成。

Hewlett Packard Enterprise(HPE)甫於今年5月宣布將以13億美元買下Cray,雖然一座超級電腦的建置動輒價值數億美元,但建置周期並不短,Cray估計要到2022年才能交付El Capitan。

Nvidia以GPU平台訓練BERT-Large自然語言模型,創下53分鐘的新紀錄

$
0
0

Nvidia本周對外展示該公司超級運算平台Nvidia DGX SuperPOD的新成就,指出該平台刷新了全球紀錄,只花了53分鐘來訓練BERT-Large自然語言模型,也以Nvidia DGX SuperPOD來訓練參數多達83億的GPT-2 8B模型。

BERT的全名為Bidirectional Encoder Representations from Transformers,為Google所打造的自然語言處理預先訓練技術,它的特點在於所預先訓練的資料,並非具備標籤的資料,而是任何純文字,例如它能直接使用英文版維基百科進行訓練,因而可提高準確度,但資料量卻相對龐大。而BERT-Large則是目前最大的BERT模型,具備3.4億個參數。

根據Google在今年5月公布的論文,該公司利用新的LAMB大批量優化技術,與專為機器學習打造的Cloud TPU v3 Pod超級運算平台進行訓練,把BERT-Large的訓練時間,從3天縮短到76分鐘。

而Nvidia的DGX SuperPOD則只花了53分鐘。不過,在該平台上訓練BERT-Large的時間,是根據所使用的節點與V100 GPU數量而定,要達到53分鐘的速度,必須仰賴92個DGX-2H 節點與1,472個V100 GPU,若只使用64個節點及1,024個CPU,所需時間為67分鐘,若是16個節點與256個CPU,則得耗上236分鐘。

有鑑於參數愈多,模型的預測就會愈準確,Nvidia也研究了Google用於翻譯的Transformer機器學習架構,發表了Megatron專案,並將原本只有15億個參數的GPT-2模型擴大到83億個參數,建立了更巨大的GPT-2 8B模型。GPT-2 8B模型的規模是GPT-2的5.6倍,更達到BERT-Large的24倍。

Nvidia同樣利用了DGX SuperPOD來訓練GPT-2 8B,而這也是史上曾被訓練的最大Transformer語言模型。

Nvidia表示,基於Transformer的語言模型與預先訓練都需要強大的運算平台,以處理所有的必要運算並確保執行速度及準確性,這些可在未標記資料集上運作的模型,已成為現代化自然語言處理的創新中心,並將延伸成為新一波智慧助理的重要選擇,以支援牽涉到對話AI的各種應用。

Google推出網頁應用程式遙測工具

$
0
0

Google推出了可以用來追蹤和監控網頁效能的工具OpenCensus Web(OC Web),幫助開發者量測網頁應用程式的效能,以偵測像是用戶點擊按鈕之後沒有回應等問題。開發者可以使用OC Web的網頁伺服器和Browser JS元件收集資料,並彙整到OpenCensus Agent後能匯出給監控後端。

Google提到,開發者需要監控網頁應用程式的狀況,才能實際了解的執行效能,但是要捕捉應用程式的遙測資料非常困難,因此Google現在釋出OC Web,讓開發者能夠簡單且自動地,獲得網頁應用程式的各項指標以及分散式追蹤(Distributed Traces)。

OC Web函式庫是遙測資料解決方案OpenCensus的實作,專門用來監控在瀏覽器執行的前端應用程式。OC Web提供了一組特定開發語言的檢測函式庫,可以整合在應用程式中,追蹤像是延遲之類的指標,為開發人員提供整體應用程式執行的狀況,而這些資料還可以匯出到Prometheus、Zipkin、Jaeger和Stackdriver等監控後端。

開發者可以使用OC Web捕捉初始頁面載入的追蹤(Trace),甚至是瀏覽器載入OC Web函式庫之前的事件,Google提到,初始頁面載入追蹤含有影響網站效能來源的資訊,而這些資訊是過去分散式追蹤系統所難以捕捉的。OC Web會等待文件載入事件發生,並使用瀏覽器的Navigation Timing和Resource Timing API,以獲得初始效能的量測資料。

另外,OC Web還能捕捉使用者互動的資料,當初始載入完成後,通常後續會有點擊按鈕等用戶行為出現,或是導航到其他頁面的操作,OC Web可以取得用戶在初始頁面載入後,與後續頁面互動行為的關聯,並獲得用戶可察覺(User-Perceived)的緩慢狀況,像是點擊按鈕沒有回應。

OC Web主要使用三個應用程式元件完成遙測工作,前端網頁伺服器、Browser JS以及OpenCensus Agent。用戶存取網站時,網頁伺服器會將HTML送給瀏覽器,包括了OC Web的函式庫程式碼和配置,伺服器端的遙測工作由OpenCensus伺服器端函式庫負責,瀏覽器端的量測則由OC Web的函式Browser JS處理,收集用戶操作的資料。

Google建議,開發者可以在伺服器中建立一個端點,執行OpenCensus Agent,以接收瀏覽器回傳的HTTP/JSON的遙測資料,並將網頁伺服器和瀏覽器端的遙測資料發送給追蹤後端。

不過,OpenCensus才在5月的時候宣布將與OpenTracing合併,成為一個統一的專案OpenTelemetry,並納入CNCF(Cloud Native Computing Foundation)中成為沙盒專案之一。Google提到現在他們依然以OpenCensus為主,並釋出OC Web Alpha測試版本,但在OpenTelemetry專案合併完成之後,將會搬遷過去。

微軟為高效能運算應用推出HBv2虛擬機器系列

$
0
0

微軟推出Azure第二代HB系列虛擬機器HBv2,專為高效能運算應用設計,提供高階的硬體設備,微軟也發布經最佳化的預建置的CentOS映像檔,讓開發者能以HBv2最佳效能執行工作負載。

HBv2虛擬機器搭載120個AMD EPYC 7002系列CPU核心,每個CPU核心搭配4GB記憶體,因此整體擁有480GB記憶體,而HBv2的記憶體頻寬高達50GB/sec,約是x86的150%。每個HBv2可以提供雙精度4 teraFLOPS的效能,單精度則能有8 teraFLOPS,而這樣的效能是第一代的4倍。

HBv2具有本地端NVMe SSD,可以臨時儲存各種檔案以及I/O模式,微軟提到,該虛擬機器系列使用新的BeeGFS BeeOND突發緩衝技術,單個HBv2虛擬機器擴展集(Scale Set)可以提供900 GB/sec的瞬間高峰I/O效能。

在網路傳輸方面,為了實現最佳的MPI(Message Passing Interface)效能,HBv2支援200 Gb/s HDR InfiniBand,可以提供超低延遲的網路傳輸,HBv2還支援所有基於InfiniBand的MPI,諸如OpenMPI、MVAPICH2、Platform MPI和Intel MPI。在單個HBv2虛擬機器擴展集中,用戶可以使用多達36,000核心,執行單個MPI工作。

微軟也提供了HBv2專用的軟體與工具,經過最佳化的CentOS預建置的HPC映像檔,能實現最佳的運算效能,該映像檔還綑綁各種MPI函式庫和編譯器等HPC工具。用戶可以透過AzureHPC專案,快速地部署端到端Azure HPC環境,其含有網路、運算、調度程式以及儲存等各模塊的部署腳本,並且還提供一系列執行HPC應用程式的教學。

賽門鐵克防毒軟體和Windows SHA-2不相容,微軟暫停更新

$
0
0

微軟周二釋出Patch Tuesday每月更新,但其中一版安全更新中的SHA-2憑證和賽門鐵克或諾頓(Norton)防毒軟體不相容,導致Windows7及Server 2008 R2電腦無法運作。微軟已經暫時撤回更新等修復後重新發佈。

根據微軟網頁,問題是發生在KB4512486安全更新。當安裝了任何賽門鐵克端點防護(Endpoint Protection)、或諾頓防毒軟體的Windows7及Server 2008 R2電腦,要下載只以SHA-2簽章的更新時,更新版本會遭到防毒軟體的封鎖或刪除,導致Windows電腦無法運作或無法啟動。

微軟於今年2月宣佈,基於舊式的SHA-1憑證較不安全,在歷經許久的雙軌並行後,今年年中起,所有Windows都只會支援SHA-2憑證。較舊的Windows 7和Server 2008電腦也必須在7月16日以前支援SHA-2程式碼簽章。

另一方面,7月16日起,所有Windows 10版本,包括1709、1803、1809和Server 2019的更新也只支援SHA-2,不過這些系統無需用戶端的作業。

針對本次問題,微軟已經暫停對所有安裝上述兩款防毒產品的Windows 7、Server 2008 R2系統下載更新直到問題解決。微軟也建議用戶先不要手動下載。

WeWork在美提出上市申請

$
0
0

專門提供共用空間服務的WeWork本周向美國證券交易委員會(SEC)提出首次公開募股(IPO)申請,計畫以「WE」作為股票代號,募集10億美元的資金。

2010年成立的WeWork為「空間即服務」(Space-as-a-Service,SaaS) 經營模式的創始者,主要是替新創業者、微型企業或自由工作者提供辦公場所,迄今已在全球29個國家的111個城市設立528個共享辦公室,凝聚了52.7萬名會員,有超過半數位於美國之外,也在今年7月進駐台灣市場

根據WeWork的調查,有80%的會員表示加入WeWork之後提高了生產力,78%的企業會員認為WeWork協助他們招攬及留住人才,另有65%的新創與自由工作者相信加入WeWork可加速成長。

WeWork的營收主要來自會員資格的銷售,宣稱其服務大幅降低了租賃辦公室的複雜度,提供相對低廉且非固定的租賃成本予會員;自2014年起每年的會員數量都以倍數成長,在今年上半年創下15億美元的營收,但虧損了9.04億美元。

有媒體分析指出,WeWork顯然是最近一家測試大眾對大量燒錢企業之胃口的新創,美國股票市場上已有不少虧損的新創,例如在今年第二季時,Uber虧損了52.36億美元,Lyft虧損了1.97億美元,或者是Spotify虧損了300萬歐元(約336萬美元)。


保全公司雲端平台漏洞,讓千萬用戶指紋、人臉及個資曝險

$
0
0

英國衛報(The Guardian)報導,全球大型保全業者Suprema生物辨識雲端平台爆有漏洞,導致數百萬用戶的指紋、臉部辨識等個資被公開於網路上。

這項漏洞是由安全公司vpnMentor研究人員Noam Rotem及Ran Locar首先發現。Suprema的BioStar 2為Web化生物辨識智慧門鎖平台,可提供管理員各大樓、廠房的進出控管、管理用戶權限、存取人員活動紀錄,以及整合第三方安全app。作為生物辨識管理方案,BioStar 2 利用臉部辨識及指紋辨識資料來比對人員身份。

Suprema為全球前50大保全業者,上個月才宣佈和另一家門禁管理系統業者Nedap合作,將Biostar 2平台和後者的AEOS系統整合。而AEOS擁有全球83國超過5,700家企業客戶,包括大小型企業、銀行、軍方外包商及倫敦大都會警察。

vpnMentor研究人員在8月5日發現Biostar 2平台有多項漏洞,讓他們得以搜尋到並存取多個儲存大批敏感資訊的資料檔案,包括超過100萬人的指紋、人臉辨識資訊、未加密的用戶名稱、密碼、手機及OS、以及住家地址、公司組織架構、員工職稱,總數超過2780萬筆記錄共23GB資料。研究人員發現其中不乏password、abcd1234等簡單密碼。

外洩資料波及大大小小的企業,遍及美國、英國、阿拉伯聯合大公國、芬蘭、比利時、德國、日本及東南亞等地。研究人員指出,BioStar2平台全球安裝數超過150萬,影響員工可能上看數千萬。

研究人員8月7日起通報Suprema,但業者一度消極不回應及傲慢不理。最後等8月13日保全公司關上漏洞後,隨即昭告天下。雖然遭到冷眼對待,但安全公司仍呼籲用戶變更並採取強密碼。

研究人員打造可偵測信用卡側錄裝置的Bluetana程式

$
0
0

來自加州大學聖地牙哥分校與伊利諾大學香檳分校的研究人員,近日發表一篇論文,指出他們已開發出可偵測加油機是否含有信用卡側錄裝置的Android程式Bluetana,而且已邀請執法人員及政府員工進行試用及實驗。

在美國加油通常是透過自助式的加油機,駭客則伺機將信用卡/簽帳卡側錄裝置安裝到加油機中,以蒐集消費者的金融卡資訊。

由於這些側錄裝置經常內建了藍牙功能,以利駭客透過藍牙存取裝置所蒐集的資訊,於是研究人員便順勢開發可透過偵測藍牙,來判斷加油機是否被安裝了側錄裝置的行動程式,不必再手動打開加油機檢查。

已有44名執法人員及政府員工參與了此一研究的實驗,他們在一年內利用Bluetana掃描全美6個州1,185個加油站的加油機,總計在4個州找到64個側錄裝置,其中還有兩個側錄裝置曾順利逃過加油站的手動檢查,單一側錄裝置每天大約可蒐集20~25張信用卡/簽帳卡資料。

駭客在黑市銷售這些盜來的金融卡資訊,一般來說,簽帳卡的價格優於信用卡,無PIN碼的簽帳卡資訊售價為20~25美元,有PIN碼的則高達110~220美元,無ZIP碼的信用卡資訊為10~25美元,有ZIP碼的則是25~60美元。

其實坊間也有其它Android程式可用來偵測這些側錄裝置,但該報告的主要作者Nishant Bhaskar表示,除了側錄裝置之外,還有許多其它合法產品也會使用藍牙技術,像是限速標誌、天氣感應器或車隊追蹤系統等,它們可能會造成偵測程式的誤判,但Bluetana則可降低誤判機率。

目前研究人員尚未開放外界公開下載Bluetana,而只供有權移除這些側錄裝置的執法人員或政府員工使用。

Cloud周報第35期:AMD推出64核心二代EPYC伺服器處理器,Google加入採用行列,還將推出運算租用服務

$
0
0

重點新聞(2019/08/08~2019/08/14)

  GCP    AMD    EPYC伺服器處理器   

Google雲端機房採用AMD新二代EPYC伺服器處理器,還將推出運算租用服務

AMD近日發表第二代EPYC伺服器處理器,最新處理器代號為Rome,採用Zen 2新架構,AMD執行長蘇姿丰早在5月底臺北Computex上,就搶先預告,該款EPYC伺服器處理器為7奈米64核心。她在本次自家產品發表會上指出,採用二代EPYC硬體的平臺數將超越前代,達到120款之多。雲端巨頭Google成為最新一家採用該硬體,提供雲端VM租用服務的業者。這是繼Azure、AWS之後,第三家雲端巨頭採用AMD EPYC硬體,作為自家運算租用服務的處理器,換句話說,三大公有雲廠商都已認可AMD EPYC硬體。更多CPU選項讓用戶可靈活地為工作負載,選擇最佳VM,Google表示,新的AMD VM有各種規格,可滿足不管是執行企業內部或網頁應用的通用型任務,或是需要大容量記憶體頻寬配置的大型運算任務。Google將在今年底前,開始提供EPYC運算實例的租用服務。另外,Google已在自己營運的資料中心內,部署該處理器。(詳全文)

  台哥大    數位通    VMware 365   

台哥大聯手數位通及VMware,聯手推出公有雲服務

台灣大哥大和二類電信業者數位通國際及VMware聯手推出「運算雲Plus」服務,利用VMware的虛擬化技術,打造公有雲環境。三方共同推出的服務從企業的私有雲到公有雲環境,都採用VMware一致的基礎架構,在VM的移轉和備援上皆採用VMware技術,包含了VMware運算、儲存、網路的虛擬化技術,如vSphere、vSAN、NSX,讓企業運用及管理私有雲、公有雲和混合雲環境都具高度的相容性。

借助三方聯手,台哥大在自己的雲端資料中心,部署數位通去年推出的GWStack一體機,再通過台哥大電信線路連接運算雲Plus與企業的私有雲環境,達到公有雲的彈性、私有雲的自主管理,實現混合雲的彈性、安全特色。該服務提供IaaS層服務,虛擬機分為單機型和資源型,並提供快照還原功能,在網路服務方面,包含防火牆、VPN、負載平衡、DHCP及NAT。資料備份則有BackupaaS備份服務,以及DRaaS災備服務,還有7x24的雲端監控及技術支援,也可建立和企業內網環境相同的專線入雲等。台哥大估計今年將有超過40家企業採用該公有雲服務。(詳全文)

  AWS    資料湖    管理工具   

AWS正式推出資料湖管理工具Lake Formation

AWS近日正式推出資料湖管理工具Lake Formation,簡化資料湖的管理工作,讓用戶擷取、清理、分類、轉換以及保護資料,以利後續用於分析或機器學習。用戶可以通過中央控制臺,處理資料湖建置和配置的繁雜工作。AWS解釋,資料湖供企業以各種規模與形式,儲存從CRM或ERP等營運系統收集的未組織資料,包含日誌、圖片、影片或是掃描文件等。透過該工具,用戶可執行各項資料管理工作,包含載入不同來源的資料、監控資料流、設定資料分區、加密和管理金鑰,以及格式轉換與監控營運等工作。用戶也可以利用Lake Formation建立資料湖,只要指定資料來源,和定義資料存取和保護原則,該工具就會自動從資料庫和物件式儲存中,取出指定資料,將資料儲存到新的Amazon S3資料湖中,並以機器學習演算法清理和分類資料,為敏感資料提供存取保護。

此外,AWS提到,管理資料湖權限是一件複雜的任務,因為資料有各種特性,包括結構化與否、具敏感性、涉及關鍵任務等,而Lake Formation可作為一個中央管理平臺,讓用戶給予IAM的使用者、角色、群組和AD的使用者存取資料庫和表格的權限,及能夠准許或拒絕他們存取表格特定的欄位。(詳全文)

  微軟    Azure Security Lab   

微軟建立Azure Security Lab,讓研究人員在該環境中測試Azure架構

微軟近期正式啟用Azure Security Lab安全實驗室,提供安全研究人員測試漏洞或發動攻擊。Azure Security Lab是一個模擬Azure且獨立的環境,作為安全測試空間,安全研究人員可在此測試各種針對IaaS使用情境的攻擊,也讓參與研究的人員可直接與Azure的安全專家交流。該環境不僅可用於研究Azure的安全漏洞,還能讓測試者挑戰開採漏洞,微軟將會舉辦設定場景的攻擊挑戰賽,提供最高獎金30萬美元。過去一年來,微軟已頒發超過440萬美元的抓漏獎金,微軟近來也將Azure抓漏獎勵的最高獎金提高了一倍。(詳全文)

  AWS    PartiQL    關聯式資料庫   

打破資料查詢阻礙,AWS釋出可跨關聯式與NoSQL資料庫的查詢語言PartiQL

AWS推出與SQL相容的查詢語言PartiQL,可用來查詢以各種格式儲存在各地的資料,能查詢關聯式資料庫、非關聯式資料庫以及資料湖。企業資料以各種格式儲存在各地,AWS提到,不同的資料儲存對應不同的查詢語言,對資料應用有很大的阻礙。PartiQL具有與SQL相容性,AWS表示,該查詢語言的出現,便是為了滿足查詢和轉換大量資料的需求。PartiQL具格式獨立性與儲存獨立性,PartiQL語法和語義不依賴任何資料格式,可與標準SQL混合使用,執行連接、過濾與彙整操作,並提供巢狀、無固定結構、多值資料的擴充,讓開發者以簡單且一致的方法,不需要更改查詢語言,就能查詢各種格式和服務的資料。

用戶能以PartiQL查詢關聯式資料庫的結構化資料,以及開放資料格式中的巢狀資料或是半結構化資料,甚至查詢NoSQL或是文件資料庫中無固定結構的資料。目前AWS自家多項服務已支援PartiQL,像是Amazon S3 Select、Amazon Glacier Select、Amazon Redshift Spectrum、Amazon QLDB,幾個月後,將會有更多的AWS服務支援該語言。除了AWS自家的資料庫服務,NoSQL資料庫Couchbase Server也承諾將支援PartiQL。(詳全文)

  Google雲    安全掃描工具    高效虛擬機   

Google雲端安全掃描工具,現也能防護GKE與Compute Engine網頁應用程式

Google雲端強化雲端安全掃描工具Cloud Security Scanner的功能,該工具原只防護App Engine,現納入K8s代管服務Google Kubernetes Engine(GKE)以及高效虛擬機器Compute Engine至其的適用範圍,讓用戶不管在Google雲何處執行網頁應用程式,都可以利用該工具分析應用的隱藏弱點。該工具可偵測廣泛的網頁應用漏洞,像是辨識Flash Injection等應用,也能發現JavaScript損壞產生的跨站腳本臭蟲,並能防範有安全和不安全內容的混合內容漏洞,可能造成的中間人攻擊。該工具會彙整偵測結果,顯示於雲端安全命令中心,讓用戶通過集中化儀表板,監視漏洞狀態,獲取修復與預防問題的建議,以快速地採取因應措施。 (詳全文)

  微軟    獨立主機   

微軟Azure專用主機預覽版來了!

微軟日前宣布,釋出獨立主機(dedicated host)預覽版,可供單一租用戶實體伺服器,讓用戶執行微軟和Linux的Azure虛擬機器。用戶若選用該主機選項,伺服器容量不會與其他用戶共用,因此可以在該硬體隔離式和虛擬化的專用環境中,執行企業組織一般用途,或是需要大容量記憶體、大規模運算的工作負載。用戶可用於解決特定的合規性需求,同時,提高對基礎結構的能見度與控制權。現階段該獨立主機提供公開預覽版。(詳全文)

圖片來源/數位通國際、AWS、微軟            攝影/余至浩

  更多Cloud動態  

1. Google強化雲端保護的措施,將G Suite納入進階保護計畫,允企業將高風險用戶納入計畫(詳全文)

2. 微軟正逐步淘汰身分識別存取管理服務Azure Active Directory基本版,以簡化該服務陣容(詳全文)

3. 資安業者警告:高效能區塊儲存服務Amazon EBS的快照功能配置不當,造成眾多資料曝光(詳全文)

4. GCP用戶現可用無伺服器計算平臺Cloud Functions串流Cloud Storage資料到BigQuery進行分析(詳全文)

5. VMware更新應用程式行動化平台VMware HCX,加速vSphere和非vSphere工作負載大規模實況的遷移,轉換多雲和混合雲(詳全文)

資料來源:iThome整理,2019年8月

研究:半數Google搜尋未產生一次點擊,一大部分點擊又流進自家服務

$
0
0

雖然Google是搜尋巨人,但研究顯示,將近半數的Google搜尋結果沒有為自己或其他網站、客戶帶進一次點擊,而且有相當比例是流向自家網站。

SEO平台業者Moz共同創辦人Rand Fishkin,引述防毒業者Avast子公司JumpShot提供的美國桌機及手機搜尋的統計數據顯示,今年第2季(即4到6月)的Google用戶搜尋中,高達49.8%屬於零點擊搜尋(zero-click search),其中在6月這個數字更超過了50%。若只看行動平台上尤其明顯,從2016年1月到今年第2季,零點擊搜尋的比例從50%成長到66%。

而在剩下的50.2%中,涵括桌機和手機平台,有近6%的查詢或12%的點擊是進到Google自家網站,像是Google Maps、YouTube、Android、Google部落格及Google.com的子網域中。只有約40%是流向其他網站的有機點擊,不到4%才是流向其他網站的付費點擊。

結合Google Search、Google Maps、YouTube所有Google資產,這家網路搜尋巨人已經囊括94%的市場,若只看行動平台更超過97%,顯示在搜尋市場上Google已經沒有任何競爭者。

他指出,近三年來自Google搜尋的有機流量比例逐漸降低,尤其在手機上從2016年已經摔了20%。而當Google每次調整搜尋結果演算時,付費點擊流會提高,但等使用者習慣、變聰明懂得閃避後又會下降。此外,Google現在搜尋結果頁提供愈來愈多簡要答案,也減少用戶點擊進其他或自己網頁的必要性。

基於Google在搜尋市場獨大可能排擠對手,美國司法部上個月對Google、Amazon和臉書啟動線上零售業的反托拉斯調查。本周歐洲23家人力中介業者也控告Google壟斷

Slack更新企業版管理功能,讓公告頻道更加簡潔

$
0
0

Slack本周針對Plus及Enterprise Grid用戶添增了新的管理功能,包括同時適用於這兩種方案的公告頻道(announcement channels),以及適用於Enterprise Grid的API套件。

Slack說明,他們一直鼓勵團隊透過頻道發布公告,也在預設的#general 頻道中賦予管理員可限制張貼權限,而現在基於Plus及Enterprise Grid方案的管理員則可在任何頻道上設定張貼權限,以減少這些頻道的雜音,彰顯重要資訊。

此外,Slack亦讓管理員把可變更頻道張貼權限的對象,從「所有人」(Everyone)改為僅限管理員及頻道所有人(Admins and Owners only)。

以Okta為例,該公司原有的#all-it-updates頻道是用來發表新工具的更新,聚集了約2,000名員工,但員工卻相繼在該頻道討論各種故障排除,造成其他員工直接把該頻道關成靜音或甚至離去。於是Okta重新建立了#all-it-announcements頻道,也只允許管理員授予張貼權限,以讓該頻道只扮演更新重要資訊的角色。

另一項只針對Enterprise Grid用戶推出的新功能則是一套API,主要是用來協助管理人員可簡化與自動化日常的流程,方便管理大規模的Slack。

這些新的API將允許管理員快速建立新的工作空間並賦予名稱、領域及描述;還可集中管理與自動化來自所有工作空間的程式許可請求;不必加入個別的工作空間就能指派會員並賦予管理權限;邀請guest帳號至特定頻道,並設定到期日與客製化歡迎訊息;還能根據網路表單的資訊自動觸發上述事件。

Viewing all 32155 articles
Browse latest View live