Quantcast
Channel: iThome
Viewing all 32118 articles
Browse latest View live

瀏覽器中的資料庫

$
0
0

隨著前端應用程式規模越來越大,想在瀏覽器上儲存應用程式狀態的需求也就跟著複雜起來,這時就會想以資料庫操作的概念來操作。就現今而言,有多種方案可以選擇,我們可以試著從使用localStorage模擬、WebSQL到IndexedDB的探討,來協助釐清需求、選擇適當的方案。

使用localStorage模擬資料庫

我在先前專欄〈從Cookie到Storage〉中談到,Storage API提供了大小約5MB(因瀏覽器而異)的儲存空間,對於不用在每次請求中發送給伺服端的客戶端狀態,可以使用Storage儲存,Storage儲存的資料是鍵值成對,而且都只能是字串,Storage實例setItem、getItem等API本身也是同步的,這是因為,Storage本來就是為了簡單的資料而設計。

然而,應用程式的狀態,有時必須以更複雜的結構來表示,若要在localStorage儲存這類複雜結構,就必須實作物件與字串之間的轉換。

例如,localStorage值的部份若想儲存物件,我們可以透過JSON.stringify將物件序列化為JSON再儲存,要從localStorage取回物件,就是將儲存的字串透過JSON.parse剖析為物件(當然基於JSON格式的限制,這種方式直接儲存二進位等格式)。

既然可以用這種方式儲存複雜的結構,就有開發者想到,可不可以用localStorage模擬資料庫?將物件的序列化、反序列化細節隱藏起來,實現像是建立表格、查詢表格、查找欄位、修改資料等操作。

實際上,已經有些程式庫,實現了這類需求,例如,localStorageDB(https://bit.ly/2kgVOjP),就提供了createTable、insert、queryAll、update、deleteRows等,這些是從語義上貼近關聯式資料庫觀點的API。

有趣的事實是,瀏覽器在儲存localStorage的資料時,實際上就會使用資料庫。例如,Firefox實現這類作法時,會使用SQLite檔案來儲存,當然,基於Storage API來模擬資料庫的相關程式庫,本質上並非關聯式資料庫,比較像是模擬NoSQL資料庫,不能使用SQL查詢,也沒有索引、交易等機制。

曾經的Web SQL Database

有些專案試圖讓瀏覽器使用真正的資料庫,例如sql.js(https://bit.ly/2kgXkm1),它將SQLite的C語言程式碼搭配 Emscripten ,轉化為WebAssembly,可運行在記憶體之中,允許匯入SQLite檔案,或者是將資料庫匯出為JavaScript的Typed Array;甚至也有個Alasql.js(https://bit.ly/1PGZ007),使用純JavaScript實現了SQL資料庫。

客戶端資料庫的需求一直都在,而W3C曾經提出Web SQL Database草案(https://bit.ly/2kgYuxT),試圖規範一組資料庫API,以便瀏覽器廠商實現客戶端的資料庫方案。這組API是非同步的,結合JavaScript的回呼函式風格,並且支援交易。

而且,不少文件都簡稱此規範為Web SQL,不過這名稱應該是草案中的SQL語句規範,實現時,必須基於SQLite 3.6.19的SQL方言。目前,Chrome、Safari和Opera等瀏覽器,都曾實現了Web SQL Database的支援。

瀏覽器本身有一些內部的功能,實際上也會用到資料庫(例如之前談到的,使用SQLite作為localStorage的實現),但問題在於,支援Web SQL Database的瀏覽器,都採用了SQLite來實現,沒有廠商想要自行實作資料庫引擎,因此,Web SQL Database看來就只是個SQLite的包裹API罷了。

這也使得Web SQL Database規範的推進,陷入了僵局。畢竟SQLite是個產品,不是一個標準,而作為標準規範,不應依賴在特定產品;另一方面,就算有廠商打算實現Web SQL Database,也有可能出現不同的SQL方言,如同現今後端使用各家資料庫產品時,總要與不同的SQL方言為伍一樣。所以,在標準化的過程中,由於缺少多樣的實作品來推動規範,以及種種考量之下(像是使用SQL也有ORM方面的問題),W3C在2010年11月終止了Web SQL Database草案。

Indexed Database API

W3C在2015年1月發布了Indexed Database API(https://bit.ly/2jY9zDD),作為瀏覽器實現本地資料庫的規範,然而,訴求的對象並非關聯式資料庫,同時,也沒有SQL語句的支援,而像是NoSQL資料庫的規範,目前來說,主流的瀏覽器多有支援(IE11部份支援,可參考https://caniuse.com/#feat=indexeddb),2018年1月更進一步發布了Indexed Database API 2.0。

由於並非規範關聯式資料庫,Indexed Database API有自己的概念名詞,例如,不使用表格,而是使用物件倉庫(Object store)──顧名思義,倉庫用來儲存物件,必須使用createObjectStore建立倉庫,並以keyPath指定的名稱作為主鍵來識別各個物件,可儲存的資料類型不限於字串,也可儲存ArrayBuffer、Blob等二進位資料實例。

在容量方面,儘管因瀏覽器(與平臺)的儲存空間策略而有所不同,然而基本上會比localStorage大上許多,因為是針對大量資料儲存而設計,API設計上採用非同步風格,藉由不同的事件註冊來處理操作結果。例如查詢一筆資料的話:

let tx = db.transaction(['customers']);
let objectStore = tx.objectStore('customers');
let request = objectStore.get(1);
request.onsuccess = function(event) {
// 從 request.result 取得結果
};

IndexedDB的增、刪、查找等,都要在交易中進行,而交易有三種類型,讀取、讀寫,以及版本變更。如果發起交易後,沒有請求且回到事件循環中,交易就會自動結束。交易本身也提供error、abort和complete事件,若發生錯誤未處理,或者呼叫abort方法,交易將取消、復原。

而且,IndexedDB具有索引的概念,我們可以使用createIndex在倉庫中建立索引,用來在倉庫中指定索引查找資料,而不是只靠物件的主鍵進行查找,這就像是查找關聯式資料庫表格中某個欄位,建立索引時,還可以施加限制,例如設定值是否必須唯一(unique)。

關於IndexedDB的API使用,有更多的細節,我們在網路上可以找到不少文件,若想有個出發點,可以從MDN上的〈IndexedDB基礎概念〉(https://mzl.la/2ktpUjR),以及〈使用IndexedDB〉(https://mzl.la/2lCvAbr)開始。事實上,IndexedDB本身是個低階API,採用傳統的回呼模式,像idb(https://bit.ly/2jYl8L3)這類程式庫,以Promise封裝了IndexedDB,可以搭配async、await來使用,獲得更好的操作風格。

客戶端儲存的考量

談到「資料庫」的需求,其實是個籠統的概念,更多的時候,需要的只是個客戶端儲存方案,而當下要考量的點,可能是資料模型(特定結構、鍵值或者是位元組)、儲存的方式、瀏覽器支援度、API風格等。而在簡單的需求下,或許localStorageDB之類的模擬程式庫,就可以解決需求。

能夠考量的方案,也不僅有以上的介紹,有興趣的話,你可以看看〈How to choose the proper storage API〉,其中還包含了File System、Cache API的比較。在API的封裝上,有個〈Storage libraries〉(https://bit.ly/2lBdcje)列出了十幾個程式庫,必要時,可以逐一調查,看看在儲存方案上,這些程式庫各自的特色,如此也有助於釐清自身需求。


FCC廢除網路中立引發美國23州反彈,上訴法院支持FCC作法,但也准許州政府自立新政

$
0
0

美國23州的檢察長以及Mozilla基金會,在2018年控告美國聯邦通訊委員會(Federal Communications Commission,FCC)違法廢除網路中立(Net Neutrality)政策並提出《恢復網路自由命令》(Restoring Internet Freedom Order),美國上訴法院在本周公布了判決,支持《恢復網路自由命令》,但同時也認為FCC無權干涉各州自行制定的網路中立法案形成了一個皆大歡喜的局面

FCC在2015年所制定的網路中立政策,要求ISP業者應該平等對待網路上的資料,不應基於不同的使用者、內容、型態、網站、平台、通訊模式,或設備而有差別待遇,也將ISP業者的服務列入規範較嚴格的Title II公共事業類別。

但改朝換代之後的FCC,在2017年決定廢除網路中立政策,並在同年12月通過了《恢復網路自由命令》,2018年6月正式實施,把對ISP業者的規範從Title II移到較寬鬆的Title I資訊服務類,賦予ISP業者更多的經營自由,目的是為了移除寬頻投資障礙。

這使得美國各州與科技業者槓上了FCC,不但向法院提告,各州還紛紛提出自己的網路中立法案。(華盛頓州加州蒙大拿州紐澤西州

不過,美國上訴法院在本周支持了《恢復網路自由命令》,認為FCC解除對ISP業者的限制並未逾越該組織的權限,但另一方面,上訴法院也認為FCC無權廢止各州的網路中立法案,表示各州依然可以依照既有的規定限制ISP的行為。

因此,本周的判決讓雙方都說自己「贏了」。

FCC主席Ajit Pai 表示,此一判決是消費者、寬頻部署及開放網路的勝利,自從採行《恢復網路自由命令》以來,美國消費者存取網路的平均速度快了40%。但另一名支持網路中立的FCC委員Jessica Rosenworcel則說,法院禁止FCC非法阻止各州或地區保護它們的開放網路,且這是因為FCC沒做到該做的事,才需要各州的介入。

本周的結果也許是暫時的,因為此案還可能進到最高法院審理。

微軟推出支援.NET Core的Windows表單設計工具

$
0
0

微軟剛釋出.NET Core 3.0正式版,並且也推出了適用於.NET Core專案的Windows表單設計工具(Forms Designer)預覽版,由於這還是第一個預覽版,因此並沒有與Visual Studio捆綁在一起,想要嚐鮮的開發者,可以先下載Windows表單設計工具VSIX套件。

微軟提到,要為.NET Core以及.NET Framework的Windows表單設計工具提供相同的開發體驗,需要克服巨大的技術挑戰,因為要在Visual Studio程序之外,託管即時.NET Core表單設計工具的表面(Surface),而這代表微軟必須要重新架構設計工具與Visual Studio溝通的表面。開發者可以在輸出視窗查看這些溝通訊息的內容,在設計工具表面的即時控制上,當Visual Studio元件存取屬性或是執行方法時,系統都會追蹤每一個傳送的請求。

這個預覽版.NET Core專案的Windows表單設計工具並非Visual Studio的預設功能,現在開發者要在Visual Studio中打開.NET Core的Windows表單專案,必需要先安裝.NET Core設計工具。在安裝完設計工具之後,Visual Studio會自動為專案的框架挑選.NET Core或是.NET Framework,作為適當的設計工具。

設計工具第一預覽版還不支援許多包括Container、Resources以及Component Tray等控制元件,微軟目前還不建議開發者在日常工作上,轉換使用這個版本,開發團隊也還在解決表面重新設計帶來的挑戰,目前先發布了第一個預覽版,而接下來微軟也會持續發布更新的預覽版。

Google Chrome將加入密碼外洩檢查工具

$
0
0

Google繼年初推出可主動通知用戶密碼外洩的Chrome擴充功能Password Checkup後,周三再宣佈將這項工具先後整合到Google帳號和Chrome瀏覽器中。

1/4的美國人使用Abc123、Password1111及P@ssw0rd等常用密碼,66%的人在多個網站中使用同一組弱密碼,密碼被破解造成資料外洩已經不是新聞。年初推出的Password Checkup是由Google和史丹佛大學密碼學者設計,蒐集了包含40 多億個不安全或已外洩的帳號、密碼及網站的資料庫。Chrome用戶登入某個網站時,Google若偵測到用戶的密碼包含在這個資料庫中,即會發出警告。Google密碼管理員經理Andreas Tuerk指出,Password Checkup外掛自年初以來,下載已經超過100萬次,將近一半的用戶曾接獲通知密碼外洩。

最新進展是將Password Checkup整合進Google帳戶中的密碼管理員(網址為:https://passwords.google.com/)。一如之前外掛的形式,當它偵測到使用者的用戶帳號和密碼包含在40多億筆外洩資料中,就會發出通知。這項服務還會檢查用戶將同一組密碼重覆用於多個網站中,以及用戶使用的是太短、太簡單的弱密碼,提醒用戶變更及強化密碼。

Google並預告這項功能今年底之前,將直接內建在Chrome中,使密碼外流的檢查更方便。事實上8月曾有媒體發現Chrome團隊計畫將這項工具整合進Chrome中。根據分析,這項功能會出現在Chrome的密碼管理員中,用戶可選擇開啟或關閉。使用者必須先登入Chrome,之後當他成功登入的網站曾經外洩過多次憑證的話,Chrome就會顯示「被通報資料外洩」的警告,要用戶檢查密碼及變更密碼。這項功能首出現在Chrome 78 Canary版本中。

Google不是唯一這麼做的瀏覽器業者。Firefox的外掛Firefox Monitor也整合了Have I Been Pwned(HIBP)網站服務,當Firefox用戶造訪曾經發生資料外洩事件的網站時,就會跳出通知,提醒使用者檢視自己是否有該網站的帳號。而稍早釋出的Firefox 70也直接整合這項功能。

視訊會議工具爆漏洞可讓外人偷聽,影響Cisco WebEx、Zoom

$
0
0

安全廠商Cequence Security及CQ Prime本周揭露視訊會議工具包括Cisco WebEx Meetings、Zoom有列舉攻擊漏洞,可讓攻擊者發現並加入線上商務會議,可能導致敏感資料外洩。

視訊會議或線上文件共享服務會在會議前,派發一組以英文字母或數字組成的會議ID給散居各地的成員,方便他們透過網路連入會議。會議主持人可選擇要不要另外設密碼。研究人員發現視訊會議平台存在他們稱為「第三隻眼」(Prying Eye)的列舉攻擊(enumeration attack)漏洞,攻擊者以bot等自動化工具掃瞄這些平台的API,透過系統API呼叫的回應,列舉出哪些會議ID是有效的,以及是否需要密碼。如果會議未設密碼,攻擊者即可以參加者身份,連進會議聽取簡報或讀取內容。

研究團隊發現這項漏洞影響思科Cisco WebEx Meetings、Zoom,並於7月分別通報兩家公司。思科周三發佈安全公告,但思科不認為這是一項「漏洞」,而是設定問題,但思科仍警告WebEx Meetings用戶需為會議設密碼保護,以免不相干的人進入線上會議。

會議設了密碼,攻擊者雖然得知會議ID,但無法取得會議名稱、時間、主持人名稱,也無法加入會議。思科也指出,即使加入會議,攻擊者也會被發現而遭驅逐。Zoom也在9月中更新Meeting和Webinar兩項產品,預設會議需設密碼。

Zoom 7月間也曾被發現Mac版用戶端軟體內建本地網頁伺服器,可能讓駭客遠端啟動攝影機或發動阻斷服務(DoS)攻擊。蘋果隔天也迅速將這個軟體元件從Zoom Mac 版用戶端移除。

線上客服系統Zendesk三年前被駭直到現在才發現,近萬名使用者資料外洩

$
0
0

線上客服系統Zendesk周三發佈公告,其系統於2016年11月遭駭,導致Zendesk Support及Chat將近萬名註冊用戶個資遭到存取。

Zendesk是整合郵件、留言系統、即時通訊與Facebook粉絲專頁的線上客服平台。它在9月24日被「第三方單位」通報「某個事件」,而獲知系統於三年前被駭。公司目前正在調查,初步研判,線上客服支援系統Zendesk和通訊服務Chat,在2016年11月1日以前註冊的用戶個資遭到非授權存取,總數將近1萬人,但強調其中包括已過期的試用帳號及未再使用的帳號。在此之後建立帳號者,則不受影響。

外洩的用戶個資包括Zendesk客服人員及用戶的電子郵件、姓名、電話。該公司強調這些客服人員及用戶的密碼,都經過雜湊及加鹽(salted)處理,也未發現這些密碼有在這次事件中,被用來存取Zendesk服務。

Zendesk還發現有將近700名客戶帳號的驗證資訊外流,包括Zendesk客戶提供的TLS加密金鑰及Zendesk app軟體市集下載或私有app的組態設定,包括這些app用來驗證第三方服務的整合金鑰。Zendesk建議這些app用戶應全部重設密碼,且重新上傳TLS憑證,並取消舊憑證。

Zendesk已通知受影響的客戶,同時為了以防萬一,將對所有Support和Chat客服,以及2016年11月1日以前建立帳號的Support用戶,進行密碼輪換(password rotation)。用戶下次登入會被要求重設密碼。而和Support共用密碼的所有其他產品,包括Guide、Talk、Explore也會受影響。

Zendesk說,雖然沒有發現其他驗證資料外洩,但建議2016年11 月以前註冊的用戶最好重設所有驗證資料。Chat的API Token則可不必輪換。

Zendesk於2013年也曾發生過類似的資料外洩,還波及推特、Tumblr及Pinterest等其他服務。

微軟發表五款Surface裝置,雙螢幕手機Surface Duo與雙螢幕筆電Surface Neo入列

$
0
0

微軟在本周舉行的Surface活動上發表了五款Surface裝置中文版官方網頁介紹點此),除了更新既有產品線Surface Laptop與Surface Pro之外,令人驚豔的是兩款新Surface產品:雙螢幕的Surface Neo筆電與雙螢幕的Surface Duo手機。

Surface Neo配備兩個9吋螢幕,以及能夠360度旋轉的螢幕轉軸,展開後便擁有13吋螢幕,採用微軟專替雙螢幕電腦客製化的Windows 10X作業系統。

微軟將Surface Neo定位為個人電腦,強調它像PC一樣具備生產力與多工能力,除了具備可拆卸的鍵盤之外,也相容於Surface Pen及藍牙滑鼠。在雙螢幕筆電上,使用者可以在一個螢幕上瀏覽專案內容,在另一個螢幕上作筆記,或者是在一個螢幕上進行視訊會議,在另一個螢幕上檢視報表或文件。

Surface Neo可說是微軟替Windows 10X所開發的參考設計,包括華碩、Dell、HP與聯想,都準備推出基於Windows 10X的雙螢幕筆電。不過,不管是Surface Neo或其它業者所打造的Windows 10X,都要到明年秋天才會出爐。

至於Surface Duo則配備兩個5.6吋螢幕,展開後的螢幕為8.3吋,雖然看起來像是小型的Surface Neo,但它採用的是Android作業系統,是款可打電話的智慧型手機。

有人將Surface Duo與三星摺疊螢幕手機Galaxy Fold相提並論,不過,Galaxy Fold有一個完整的7.3吋螢幕,而Surface Duo則是由兩個5.6吋螢幕拼湊而成,這使得Surface Duo只能稱之為雙螢幕手機,並非真正的摺疊螢幕手機。

與Surface Neo一樣,Surface Duo預計要到明年秋天才會問世,微軟並未公布這兩款裝置的售價。

在既有產品的更新上,新一代的Surface Laptop 3提供13.5吋及15吋兩種選擇,微軟號稱它們的執行速度可達市場上輕薄筆電的兩倍,且有長達11.5小時的電池續航力。13.5吋Surface Laptop 3的最低售價為999美元,15吋機種的最低售價則是1,199美元,現已開放預購,準備於10月22日出貨。

平板系列Surface Pro的新產品則有Surface Pro 7Surface Pro X,它們都屬於可連接鍵盤的二合一裝置,前者採用12.3吋螢幕,售價為749美元,後者則是13吋螢幕,為999美元,皆會在今年上市。

Surface Pro 7

Surface Pro X

報導:三星將結束中國最後一個手機生產線

$
0
0

路透社於本周報導,三星將結束位於中國惠州的最後一個手機生產工廠,不過,原因並非是中美之間的貿易戰爭,而是因中國本土市場的競爭太激烈所作出的決定。

三星雖然貴為全球首屈一指的智慧型手機製造商,但在中國市場卻不敵本土業者。根據Counterpoint的調查,今年第二季中國市場的前五大手機製造商依序是華為(26%)、Oppo(19%)、Vivo(18%)、小米(13%)與蘋果(8%),而三星在當地的市佔率已不到1%。

三星表示,將把原本在中國的產能轉移到其它生產基地,但仍會持續於中國銷售手機。除了三星之外,Sony也已關閉在中國的手機生產線,所有Sony手機目前都在泰國生產。


FBI警告:勒索軟體日益猖獗,不鼓勵支付贖金

$
0
0

美國聯邦調查局(FBI)本周再度警告外界小心勒索軟體的威脅,指出從2018年初以來,勒索軟體的攻擊頻率不變,但不僅已從無差別攻擊轉移到目標式攻擊,所造成的損失也大幅增加。

FBI表示,雖然各州與地方政府一直是勒索軟體的攻擊目標,但駭客也鎖定健康醫療組織、產業及運輸領域發動攻擊。

事實上,根據資安業者Emsisoft的統計,今年前三季遭到勒索軟體攻擊的組織中,有491個屬於健康醫療領域,且雖然只有68個學區感染了勒索軟體,但影響1,051所學校與大學,至於受害的政府機關則有68個。

此外,FBI並不鼓勵受害者支付贖金,其中一個原因是就算付了贖金也不見得能取回資料,有時駭客提供的是無效的解密金鑰,就算金鑰是真的,也不一定能回復全部或部份資料。另一個原因是支付贖金,將讓駭客知道這是個有利可圖的商業模式,可能吸引更多的駭客投入,也會讓更多的組織受駭。

不過,FBI說他們能夠理解當企業面臨資料被加密而無法運作之際,會評估所有可能的選項以保護投資人、員工與客戶,因而選擇支付贖金。但不論支付贖金與否,FBI都希望受害組織能夠向執法機關報案,以讓他們更能掌握勒索軟體與駭客的活動,進而抑制他們的行動。

勒索軟體通常是藉由3種管道入侵組織,包括透過電子郵件展開網釣攻擊,或是利用遠端桌面協議(RDP)漏洞及軟體漏洞,FBI也提出了最佳防禦措施供組織參考,包括定期備份、培養及訓練員工的安全意識、及時更新裝置的軟體/韌體、限制檔案及網路的存取權、關閉電子郵件中的Office檔案巨集能力、導入使用RDP的最佳實踐、部署虛擬環境,以及將資料根據重要性分類並分別存放等。

臺大Balsn CTF戰隊排名世界第一,自辦第一屆Balsn CTF競賽

$
0
0

為了提升各界對於資安的興趣,透過舉辦CTF(搶旗攻防賽)比賽,一直是提升各界對資安興趣的手段之一。目前CTF Time排名世界第一名的是臺大Balsn戰隊,為了分享過往打比賽的經驗,也希望可以引發更多人對資安的興趣,也可以和世界一流CTF戰隊交流,預計在臺北時間(UCT+8)10月5日上午10點~10月7日上午10點,舉辦Balsn第一屆自辦的CTF比賽,已經開放註冊比賽。

Balsn CTF總召陳盈伸(ysc)表示,Balsn成立迄今已經5年,主要成員是由臺大Network Security Lab以及許多對資安有熱忱的學生所組成的戰隊。今年首次舉辦的CTF比賽則由前隊長陳威甯擔任出題組組長,以維持題目的出題品質,其他的Balsn戰隊隊員也參與出題和協助,並由黃詩凱和李洵擔任系統組組長以維持系統運作。

自辦CTF比賽是為了回饋社會,成為下一代資安教育推動者

過去一段時間以來,隊員們在繁重的課業之餘,都會抽空參加世界各國的CTF比賽,所幸比賽成績都不錯,近期也維持CTF Time排名世界第一的好成績。陳盈伸說:「Balsn的成立,受到許多前輩們的照顧,秉持著取之於社會、用之於社會的心念,希望自己也可以成為下一代臺灣資安教育的推動者。」

自行舉辦第一屆Balsn CTF比賽,最重要的關鍵就是,必須要可以透過提供高品質的比賽題目,讓全世界看到臺灣的資安實力,也可以提供臺灣的國際知名度。但陳盈伸坦言,以學生的角度而言,最困難的地方就是資金籌備,因為沒有財團法人的名義募款或是談贊助,學生團隊很難找到足夠的資金舉辦比賽。因此,此次也很感謝HITCON臺灣駭客協會贊助出題經費,讓此次的自辦CTF比賽有足夠的資金籌辦。

因為Balsn在世界各國舉辦的CTF比賽成績不錯,這一次自辦Balsn CTF比賽,第一名到第三名的比賽獎金,都是由Balsn過往贏得的部分比賽獎金而來。為了鼓勵臺灣團隊,更特別設立Balsn CTF臺灣之星的獎項,希望可以鼓勵更多臺灣隊伍組隊參賽。

陳盈伸表示,這一次的獎金支付方式也特別跟上加密貨幣的趨勢,所有的獎金將以比特幣或以太幣的形式支付,其他國家舉辦CTF競賽時,也曾經使用加密貨幣作為支付工具,臺灣則是第一次嘗試。

一般CTF比賽分成線上解題(Jeopardy)以及現場對戰兩種方式,此次Balsn CTF比賽採用的賽制和其他CTF比賽類似,主要是以線上解題的方式為主,考驗參賽團隊可以在時間內,解出最多題目、獲得最高分的團隊為優勝隊伍。

除了CTF Time排名世界第一名的臺大Balsn戰隊自辦Balsn CTF比賽外,世界搶旗攻防賽DEF CON第一個舉辦的資格賽HITCON CTF比賽,也即將在臺灣時間10月12日上午10點~10月14日上午10點舉行,而Balsn CTF以及在11月23日~24日於日本舉辦的TrendMicro CTF 2019比賽第一名的隊伍,都可以直接晉級參加在12月14日~15日於臺灣舉辦的HITCON CTF現場對戰資格;而獲得HITCON CTF決賽的冠軍隊伍,就可以直接取得入圍DEF CON 2020的決賽資格。

資安研究人員發現低成本的殭屍網路MasterMana

$
0
0

網路安全公司Prevailion揭露了一個稱為MasterMana的殭屍網路,作為長期進行網路金融犯罪之用,而由於MasterMana殭屍網路使用的木馬以及伺服器租用費用低廉,Prevailion提到這個有趣的現象,企業需要花越來越多的錢維護資安,但是網路攻擊的成本卻越來越低。

MasterMana殭屍網路被用來進行網路金融詐騙,透過入侵企業電子郵件,並感染系統打開後門,而主要目的便是要竊取用戶加密貨幣錢包資訊、另外還會偷取用戶憑證以及網路瀏覽歷史資料。Prevailion提到,這個網路攻擊行動與知名的網路犯罪組織Gorgon Group相關,Gorgon Group活躍多年,除了進行網路犯罪外,也常涉及情報收集的事件。安全人員估計MasterMana殭屍網路是從2018年12月開始,沒有針對特定的目標,無差別地把企業電子郵件地址當作攻擊目標。

攻擊鏈則從駭客寄發給企業的網路釣魚電子郵件開始,郵件會附加受感染的檔案,這些檔案都是微軟的格式,包含Word、Excel、PowerPoint與Publisher文件,當受害者打開文件後,便會透過Bitly連結轉址到惡意的部落格,這個部落格網頁含有惡意的JavaScript,當嵌入的JavaScript被解碼之後,實際則為一個VBS腳本,並將用戶的流量導向第三方網站服務Pastebin上。

駭客同樣結合利用JavaScript與VBS腳本,終止了剛剛用戶開啟的Word和Excel等程式實例,並且創建排程任務與修改登錄檔鍵值,為之後做準備。受害者將下載一個.NET dll,這個檔案會執行程序掏空(Process Hollowing)以及載入無檔案後門的動作。

研究人員提到,攻擊者一開始使用免費的遠端存取木馬Revenge Rat,但在一星期之後,改用另一個著名木馬Azorult,而這支木馬在網路論壇售價僅約100美元。Azorult功能強大,不只可以竊取用戶帳號密碼、Cookie、網路歷史紀錄以及加密貨幣錢包,還能列舉主機、上傳下載檔案,並拍攝受害者的螢幕截圖,這個木馬可以讓駭客部署礦工程式或勒索病毒。而MasterMana殭屍網路為了規避偵測,租賃虛擬專用伺服器,費用粗估約為60美元。

Prevailion表示,MasterMana殭屍網路屬於中等複雜度的攻擊,由於足夠複雜,所以可以避過第三方服務的自動偵測,但又不如APT等級的複雜度,因此能避免吸引資安人員對攻擊活動的關注。另外,MasterMana殭屍網路也凸顯了資安威脅的不對稱性,企業花費更多的錢建立安全解決方案,但是駭客卻只要利用一點費用就能進行攻擊行動。

研究人員提到,雖然MasterMana殭屍網路感染機制,仰賴半信任的第三方網站,但由於採用了通用的後門程式,因此企業只要更新端點解決方案,就能輕易地阻斷攻擊。

Google替有認知障礙的使用者,將Assistant命令變成圖像化的捷徑

$
0
0

家中有認知障礙的親人嗎?Google本周發表了Action Blocks,可圖像化數位語音助理Assistant的命令,一旦按下圖示,就等於執行Assistant語音命令,可讓認知障礙用戶變得更獨立。

認知障礙通常用來描述一個在心理與技能上有某些限制,如缺乏照顧自己、與人交流或表達的能力,根據統計,全球約有6.3億的人口擁有某種形式的認知障礙。

Google表示,就算只是要在手機上叫車,都必須先解鎖、找到程式,再輸入搭車地點,這些對一般人很平常的事,對具有認知障礙的使用者而言卻是挑戰。因此,Google設計了Action Blocks,讓認知障礙用戶更容易透過Google Assistant,來使用他們的Android手機或平板。

Action Blocks結合了Assistant的多項命令,並把它們存成一個圖示,置放在裝置的首頁上,因此,只要點選該圖示,它就會替使用者執行Assistant命令,也許是打電話給父親、跟母親分享自己的位置、觀賞最喜歡的節目,或者只是控制家中的燈光。

簡單地說,Action Blocks就是Assistant指令的捷徑圖示。以讓這些擁有認知障礙的使用者能夠變得更獨立,與親人交流,和所在的世界互動。

目前Action Blocks仍處於測試階段,Google也歡迎家中有認知障礙家人的使用者參與Google的測試計畫

全港抗爭即時地圖遭蘋果下架惹爭議

$
0
0

香港的民主運動從今年6月展開的「反送中」活動以來未曾停歇,香港民眾持續進行抗議與遊行活動,不過本周卻傳出蘋果以違法為由,自App Store上移除了HKmap Live全港抗爭即時地圖,而惹來蘋果向極權靠攏的爭議。

HKmap Live的資訊來自於特定的Telegram群組,該群組內的香港居民分享了抗議者及警方所聚集的位置,也分享附近的交通狀況,以及警方是否使用了催淚瓦斯或進行大規模逮捕,並透過HKmap Live即時廣播。HKmap Live除了讓使用者可透過瀏覽器存取之外,也分別建立了支援Android與iOS的行動程式。

不過,HKmap Live作者在周三(10/2)表示,該程式已遭蘋果以違法為由下架。根據蘋果的說明,該程式的內容鼓勵非法行動,具體而言是允許使用者逃避執法。

HKmap Live作者表示,蘋果以為該程式的使用者都是違法者才需要逃避執法,但情況並非如此,他相信蘋果只是官僚,而非審查言論。

不論如何,已有人批評蘋果是向極權靠攏,還說蘋果先前就曾配合中國政策,移除當地的所有VPN程式。

目前Google Play上的HKmap即時地圖,已有超過1,000次的下載數量。

Google推出一系列Android模擬器工具強化持續測試的支援

$
0
0

Google現在除了開源Android模擬器容器腳本(Emulator Container Script),還推出了Android模擬器下載腳本以及Android模擬器Docker映像檔產生器,強化測試環境的可部署性,並且增加開發者深入測試環境並診斷錯誤的能力,以提升測試的可除錯性。

Google提到,開發人員經常會在提交程式碼之前,使用Android模擬器來測試最新的程式碼更改,而且越來越多開發人員,開始將模擬器用在持續整合系統中,執行一系列的自動化測試,而為了更良好地支援這樣的使用案例,Google發布了一系列解決方案。首先是開源了Android模擬器容器腳本,這是一組最小的腳本,可在Docker等各種容器中執行模擬器。

而針對可部署性問題,Google推出了Android模擬器下載腳本,以及Android模擬器Docker映像檔產生器。Google提到,由於Android和Android模擬器都支援多種的硬體和軟體配置,這樣的多樣性可能會使開發者對配置環境感到混亂,而Android模擬器下載腳本,則可以提供最新的模擬器映像檔列表,以及模擬器的二元檔案,開發者可以將其和現有的持續整合系統整合。未來Google還會增加已遭棄用的版本,讓開發者可重新呈現歷史版本測試結果。

Android模擬器Docker映像檔產生器可以方便產生Android模擬器執行的環境,Google提到,Android系統映像檔以及模擬器都只是測試的一部分,因為環境設定、驅動程式以及預先安裝的系統相依項目,也影響著應用程式執行的結果,而現在Google將環境相關的部署,以Docker映像檔產生器的方式提供。目前Docker映像檔產生器只能在Linux上執行,未來Google還會增加MacOS與Windows主機的支援。

另外,對於應用程式開發的可除錯性改進,Google提到,當模擬器或是執行的測試故障時,目前難以深入執行的環境並診斷錯誤發生原因,因為診斷通常需要直接操作虛擬裝置,為此,Google現在提供了兩種操作的機制ADB以及遠端串流,在ADB的方式,系統允許所有諸如logcat和殼層的指令,直接從Docker訪客轉送到主機中,目前使用的埠口為5555,Google提到他們還需要收集更多的回饋,來決定跨不同容器隔離埠口的最佳方法。

而遠端串流的方法,開發者可以在容器中執行模擬器,而在容器中執行的模擬器,可以更簡單地使用ADB指令為難以解決的問題除錯,開發者可以使用提供WebRTC和gRPC功能的瀏覽器存取模擬器,WebRPC能用來串流影像,而gRPC則能將滑鼠和鍵盤事件發送到模擬器中。

Google也提醒,使用遠端串流需要特別注意,一旦服務啟動,任何可以連接到電腦的人,都可以透過連接埠80/443和模擬器互動,因此在公共伺服器上測試要特別小心。

創作者Only! 宏碁ConceptD系列電腦亮相

$
0
0

針對專業設計、多媒體製作需求,宏碁發表了一系列ConceptD概念家「創」系列電腦產品,包括筆電、桌上型電腦及電腦專用螢幕,大舉搶攻創作者PC市場。

過去幾年電競產品是各家PC業者力推的產品之一,然而,英特爾在今年聯合業者大力推動創作者電腦,鎖定專業設計工作者、多媒體製作,或是需要影音內容編輯的YouTuber等網紅市場,試圖另闢一塊市場。在以前這類使用需求,大多只能從電競電腦中選擇,在英特爾支持下,華碩、宏碁、聯想、技嘉、微星相繼推出產品,也讓創作者多了更多的選擇。

宏碁亞太營運總部台灣區總經理候知遠表示,宏碁試著找出消費者的隱性需求,根據研究,電競產品的消費者中,50%的消費者除了用在遊戲,也用於內容創作上,更有15%的購買者是不玩遊戲的,顯示創作者的需求確實存在。宏碁佈局創作者市場,ConceptD將推出完整的產品線,年底前至少推出16款規格產品。

宏碁所推出的ConceptD,首波推出兩款筆電ConceptD7、ConceptD 500桌上型電腦工作站,以及兩款專業電腦螢幕。年底前再陸續推出更多產品,筆電部分有ConceptD3、5、9,桌機則有配備Xeon Gold處理器與Nvidia Quadro系列,更高階的ConceptD 900。

ConceptD 500工作站:

ConceptD產品強調了幾個特色,外型設計、效能、散熱機構、精準的顯示。

以桌上型工作站ConceptD 500為例,白色的主機機身,搭配上方的木質紋飾板,I/O介面設計於主機上方,附有防塵蓋,並且提供Qi無線充電,將手機放置在I/O旁邊就會自動無線充電。

主機的前方還設計一個耳機架,機身的後方為方便整理線材,設計了上下兩個收納架,可將電源線、視訊輸出線等纏繞收納。

效能方面,ConceptD 500採用第9代Core 7-9700K處理器,8核心,時脈加速最高可達5GHz,內建32GB 2666MHz DDR4記憶體(4個插槽),內部儲存則是512GB NVMe SSD加上2TB HDD搭載Nvidia Quadro RTX4000版本售價近10.9萬元,而搭載16GB記憶體及GeForce RTX 2060顯示卡版本售價則是將近8萬元。

從規格來看,宏碁坦言ConceptD和電競產品差異不大,甚至是從電競產品中切出一塊市場需求,但宏碁認為創作者的使用需求還是和電競玩家不一樣,不需要電競產品的熱血、高調,而是走向設計感、低調。

另外,電競產品相對而言,較不重視電腦運作的噪音,而ConcpetD不論是桌上型工作站或是筆電,採用特殊的散熱機構設計,使得運作時的噪音降低到40分貝以下,相當於圖書館的環境。

搭配主機同步發表的兩款ConceptD UHD螢幕,均為27吋顯示器,強調色彩顯示的精準性,PANTONE認證Delta小於1外,還有99%的Adobe RGB及93%的DCI-P3色域表現,售價33900元起。

 

筆電方面,Concept D3、5、7 為傳統的筆電的設計,Concept D9則可以翻轉螢幕,有比較彈性的使用方式。

ConceptD9採用17吋螢幕,可翻轉螢幕,觸控板設計在鍵盤的右側,同時整合了數字按鍵區。

ConceptD3、5、7 採用了Core i7處理器,標準機型搭載Nvidia GeForce顯示卡,進階的Pro版本則使用Quadro,大多採用15吋螢幕,和ConceptD電腦螢幕相同,強調色彩顯示的精準性,PANTONE認證Delta小於2。

已開始銷售的ConceptD7,搭載Core i7-9750H處理器、Nvidia GeForce RTX2060顯示卡,內建16GB記憶體及1TB SSD,售價約9萬元,另一款進階機型搭載了GeForce RTX2080顯示卡、32GB記憶體1TB SSD+1TB SSD支援RAID的進階機型,售價約12.9萬元。

在英特爾力推下,市場上除了宏碁,華碩也在9月於IFA發表ProArt系列筆電、桌機及螢幕,聯想則在既有的Yoga產品中新增產品,其他還有微星的Prestige系列、技嘉的Aero等。


臺灣老牌眼鏡行寶島眼鏡推出AR隱形眼鏡試戴服務,要讓消費者能先試戴再決定要不要買

$
0
0

臺灣老牌眼鏡通路商寶島眼鏡,近日也開始推出結合擴增實境(Augmented Reality)技術的AR隱形眼鏡試戴服務,讓門市消費者可以先試戴,再決定是否要購買,不用買回家才後悔,也減少顧客試戴時間和一次性拋棄的浪費。目前已在全臺各大門市提供試戴體驗。

不同傳統的隱形眼鏡的銷售方式,需要經過驗光師度數檢驗後,再逐一試戴找出適合自己款式的隱形鏡片,而且每次試戴需要花較久時間,戴完後的鏡片也必須一次性拋棄,該專案負責人蔡慎揚表示,透過AR虛擬試戴,消費者現在不需先檢查度數,就能直接進行試戴,讓消費者快速選擇,挑自己喜歡的來戴,試戴滿意才決定購買。

這套AR試戴隱形眼鏡系統,採用了蘋果ARKit開發平臺開發,以及結合臺灣本土AI新創柏祐科技自有的人臉引擎,花了近一年開發完成,因為是利用AR模擬將虛擬隱形眼鏡的造型,疊加在現實的臉部影像上,可以快速呈現試戴後的效果,還可以根據臉部特徵,以及眼球移動的狀況,讓套用到臉上的虛擬鏡片,跟著人臉一起移動。

使用上也很簡單,消費者只要面對平板的攝影鏡頭,就能選擇自己想要的隱形鏡片試戴,還可以在螢幕上切換成其他不同款式,試戴過程也很快,平均一分鐘可以試戴超過十種鏡片,大大縮短挑選鏡片的時間。

點選鏡片後還可以查看更多資訊,包含度數、含水量,以及售價等。另外,每款鏡片都有加上標簽,如熱門款、日拋等,讓消費者能快速選擇,還可以將試戴結果上傳與好友分享。

因考慮到年輕女性的偏好,目前在門市提供的AR試戴體驗服務,主要都是有顏色的虛擬隱形鏡片居多,蔡慎揚表示,現階段,約有20款的彩色隱形眼鏡可供配戴,後續會將門市販售的其他款式上架到AR試戴平臺,讓消費者可有更多選擇。但僅在實體門市有提供這樣的試戴服務。

最新Mac版Visual Studio編輯器支援多重插入編輯功能

$
0
0

微軟在最新的Mac版Visual Studio 8.3版本,更新了許多編輯器的功能,包括多重插入編輯(Multi-Caret Editing)、IntelliSense類型過濾器,另外也支援了連字(Ligature)功能。

微軟提到,Visual Studio for Mac新編輯器的重點,就是與Windows上的Visual Studio共享語言服務,而這代表相同的IntelliSense、Roslyn、文字邏輯以及所有的語言服務都會相同,唯一不同的只有使用者介面。

在8.3版本,文字編輯器終於支援了多重插入編輯功能,開發者只要同時按住鍵盤Control與Option按鍵,並以滑鼠點選多個想要編輯的程式碼位置,就能在多處同時進行輸入或是刪除等編輯操作。官方提到,多重插入編輯是一個強大的功能,可以大幅減少同時編輯多行相關程式碼的時間,像是修改變數的前綴,或是將特定的var宣告改為強型別的時機特別有用。

而IntelliSense功能也獲得強化,現在新編輯器提供了類型過濾器,開發者現在可以使用完成類型過濾器來篩選完成列表(Completion List),Visual Studio for Mac說明文件,有完整的IntelliSense類型過濾器圖標相對應的快速鍵,當開發者只想要查看類別,則可以點擊類別圖標或是快捷鍵Option+C。官方提到,當開發者忘記項目名稱的時候,利用過濾器查看特定類型的列表,可以加快找到項目的速度。

另外,當開發者要為特定類型導入程式碼檔案時,卻無法記得要使用的命名空間名稱,新的編輯器現在會顯示可導入的完成內容,以及已經導入的完成內容供開發者選擇,而當開發者選擇了尚未導入的完成內容,編輯器還會自動在程式碼檔案前加上using陳述式。

在文字編輯上,當開發者使用像是Cascadia Code這類支援連字的字型,則Visual Studio for Mac會自動插入雙字元符號(下圖),像是兩個等號會產生一個較長且中間無空格的等號,驚嘆號與等號的組合,則會產生帶有斜線的不等於符號。這個版本也能更好的支援從右到左與雙向語言,在以前的編輯器複製貼上從右到左的字串,會出現字串反轉的現象,像是 hello會顯示olleh,而現在則可以正常顯示。

IoT雙周報第70期:蘋果watchOS 6正式推出,替新款智慧手錶新增全時顯示螢幕與指南針功能

$
0
0

09/14~09/27精選IoT新聞

 Wi-Fi 6    無線網路  

網速快4倍的Wi-Fi 6官方認證上路,讓企業能以Wi-Fi 6裝置打造能即時反應的IoT應用

Wi-Fi聯盟(Wi-Fi Alliance)在16日正式發表了Wi-Fi Certified 6認證專案,這也意謂著,未來將有越來越多的行動裝置或IoT設備,可取得Wi-Fi 6( IEEE 802.11ax)認證,帶來更高速無線傳輸能力,應用在各種需要即時反應的IoT應用。Wi-Fi 6標準可在涵蓋從1到7 GHz之間的所有ISM頻段(多用於工業、科學及醫學頻段)使用,因此,除了以往Wi-Fi可使用的2.4及5 GHz頻段之外,Wi-Fi聯盟與其它組織在爭取其它頻段。Wi-Fi 6的速度可達Wi-Fi 5的4倍,還支援更大的容量,低延遲,改善了裝置的電池效率,覆蓋率也更佳。Wi-Fi聯盟表示,與坊間其它的Wi-Fi 6裝置相比,通過Wi-Fi Certified認證的Wi-Fi 6裝置,將符合最嚴格的安全與互動標準,該聯盟同時宣布Samsung Galaxy Note10,為全球首款取得Wi-Fi Certified 6認證的智慧型手機。

 watchOS   智慧手錶  

蘋果智慧手錶watchOS 6正式釋出,新增環境噪音偵測與生理期追蹤記錄功能

蘋果近日在釋出新版iOS 13的同時,也一併替Apple Watch發布watchOS 6更新。新版本除了原有的心電圖、運動記錄、心率功能外,也替這隻手錶加入許多新應用程式,包括可提供全時顯示螢幕與可指示方位和地面高度的指南針功能,但僅限於Apple Watch 5能用。新推出的「噪音」App可在音量分貝達到影響聽力程度時提醒用戶,另一支「經期追蹤」App則是能協助女性記錄月經週期資訊。另外,新版也能在以手錶傳送訊息時加入動態的Animoji與Memoji表情貼圖,並也提供更多錶面圖案與優化工具,不論是初代到前一代Apple Watch皆支援,但須先將配對iPhone手機升級iOS 13,方可更新到最新版。

 IoT安全    通訊協定  

調查:駭客最愛從IoT裝置Telnet連線協定下手,全球半年多達7.6億起攻擊

資安業者F-Secure在最新公布的Attack Landscape H1 2019資安報告指出,根據他們在網路部署的蜜罐誘捕系統(Honeypots)所偵測記錄下的網路攻擊事件,今年1月到6月共測得的攻擊事件數量,幾乎是去年同期的12倍,達到29億件,其中,IoT相關的攻擊流量爆增是一大主因。這項調查指出,最大宗攻擊事件,主要來自IoT裝置連線下達指令常用的Telnet通訊協定,多達7.6億起事件都是經由Telnet連線程式發起的攻擊,數量較前一次報告還增加了1.5億件,尤其以美國、德國、英國和荷蘭最多;至於常用在區域網路上的鄰近物聯網裝置尋找與控制的網路協定UPnP(Universal Plug and Play)則位居第2,也有多達6.11億個事件;第3名則是網路芳鄰伺服器(SMB)的5.56億起事件,並以中國為最大宗。

 氣體感測器   IoT  

不用一美分硬幣大小!瑞士大學研究員結合新型感測合成材料打造出微型氣體感測器

來自瑞士蘇黎世聯邦理工學院的研究人員,最近開出了一種新型NDIR氣體感測器(gas sensor),可以在維持相同或更高的偵測靈敏度的條件,做到比一般氣體感測器體積更小、更省電。NDIR感測器(Nondispersive Infrared Sensor)是一種基於分散式紅外線偵測技術開發的氣體感測器,經由紅外線來偵測氣體濃渡,過去多用於檢驗車輛排氣、測量空氣品質,或檢測氣體洩漏等用途。不像一般NDIR感測器,新的光學氣體感測器則是採用了一種經過特殊設計的合成材料,稱為超材料(metamaterials),來簡化舊有的感測器設計,因為不需要額外組裝元件,體積更小,只有不到1美分硬幣大,大大節省硬體設計空間,而且同樣可以達到相同的感測靈敏度。該研究人員表示,有了這個微型氣體感測器,可以將它裝進更小的IoT裝置上,以檢測和追蹤環境變化,或是用於其他潛在IoT應用。

工業級記憶卡   WD   

儲存容量上看256GB!WD推出更大容量工業級嵌入式快閃記憶體產品

硬碟廠商Western Digital最近推出工業物聯網設計的新型NAND嵌入式快閃儲存產品,並且提供了更大的儲存容量,多達256GB,可用於儲存大量影像文件或可供工業或消費型應用長久資料保存使用。這也是該公司第一款採用了e.MMC(嵌入式儲存)架構以64層堆疊打造出的新型3D NAND快閃記憶體產品,不僅儲存空間更大,也兼具更高耐用性,低功耗和可靠性,可以在溫度介於攝氏(˚C)零下負40度到最高正85度的工作環境正常運作,適合用於機器人、無人機、IoT閘道器,以及其他支援AI的設備與邊緣運算產品。該公司還宣布了用於工業和邊緣運算的新型SD卡和microSD卡,亦可提供最高512GB的儲存容量。

無人機    Wing   

Wing將與FedEx、藥局與零食專賣店合作測試無人機送貨

今年上半剛取得美國第一張空中運輸執照的Wing,將試行以無人機運送非處方簽藥品、甜點等小型包裹。該公司近日宣布與聯邦快遞FedEx Express、連鎖藥局Walgreens及零食專賣店Sugar Magnolia合作,將在今秋於維吉尼亞州新河谷地區的Christiansburg測試無人機送貨服務。Wing與Walgreens會在消費者訂購之後的幾分鐘,將把不需處方簽的藥品或其它健康用品從空中送到消費者家中,它們將在西南維吉尼亞州展開測試,以看看該如何改善健康醫療用品的獲取,來提高配送服務的效率。

自駕中巴   桃園市   

桃園市將分3期力推無人自駕巴士上路,最快年底自駕中巴試運行

桃園市政府16日宣布將分3期推動無人自駕巴士機捷接駁計畫,除了有12人座的自駕小巴,還會加入另一輛更大型自駕中巴,這臺自駕中巴全長約6米,配置有9個座位,一次最多可以承載19人,待取得合法自駕試車牌照,最快年底前也將展開為期1年的開放道路測試。在這之前,該輛自駕中巴也將配合9月底農博舉行期間開放民眾接駁搭乘。市府表示,第一期將以A17領航站旁的青埔機廠進行自駕車封閉測試,待測試一段期間就會進到第2期,也就是開始進到開放道路實測,讓自駕車行駛往反機捷站點至鄰近社區的路段,來提供當地居民、學校的接駁服務,最後第3期,更進一步要將整個青埔打造成為自駕車場域測試基地。責任編輯⊙余至浩

攝影/余至浩 圖片來源/Wi-Fi聯盟、Wing、Apple、WD、Alexander Lochbaum

 更多IoT動態 

1.Palo Alto Networks以7,500萬美元買下IoT資安新創Zingbox

2.遠傳展示以載運5G設備的無人機延伸覆蓋網路成功回傳8K影像

3.甲骨文以上千臺Raspberry Pi 3 B+單板電腦組成超級電腦叢集

資料來源:iThome整理,2019年9月

歐盟法院:歐盟國家可要求臉書移除全球非法言論

$
0
0

歐盟法院周四對一項言論自由案做出重大判決,表示歐盟會員國的法院,可以要求臉書移除全球臉書平台上的非法言論。這項判決也引發以法律之名侵害言論自由,以及歐洲主導網路法律的爭議。

事情起於奧地利綠黨國會議員Eva Glawischnig-Piesczek對臉書愛爾蘭總部提起的一項訴訟。一名臉書使用者在臉書上張貼了這名議員發表難民政策新聞連結,並在回應中以「叛徒」、「蠢蛋」、「法西斯黨」等羞辱性字眼指責。Glawischnig-Piesczek向奧國法院控告該名用戶,奧國法院判處對方言論觸犯了誹謗法。之後Glawischnig-Piesczek要求臉書移除該名用戶臉書上的誹謗性貼文及「相當」內容,不只是奧國境內,還包括全球其他地區的臉書內容。本項要求遭到臉書拒絕,表示單一國家可刪除其他國家的言論等同限制言論自由。這位議員最後告上奧國最高法院,後者要求歐盟法院對電子商務法命令(Directive on electronic commerce)做出解釋。

歐盟法院判決,根據歐盟法律,臉書之類的平台供應商,可被要求移除法院認定為非法言論的「相同」內容,某些情況下也擴及「相當」的內容。此外,歐盟法院也判決,任一歐盟28個會員國的法院,都可以要求臉書移除全球平台上的非法或誹謗性內容。

臉書對此判決不服。臉書表示這項判決將引發侵害言論自由的爭議,而且也要求網路公司必須扮演言論仲裁者角色,介入監控、解讀及移除在某些國家可能是非法言論,但這些言論在其他國家卻不一定違法。臉書指出,本判決等同顛覆長久以來,一個國家無權將其言論法律強加於其他國家的原則。

紐約時報也批評這項判決,為歐盟網路法令的管轄權設下新的里程碑,讓歐洲國家撤除言論的權利擴及全球,恐將開啟日後的國際爭端,因為其他國家自有其隱私、仇恨言論和誹謗的法律。

這不是第一次歐洲想將其法令推向全球。歐盟在2014年5月一項判決中宣示人有「被遺忘的權利」這個權利,Google用戶可要求Google刪除搜尋結果中不利於他的新聞連結,2015年5月法國資料保護機構CNIL宣稱這項權利應擴及全球。上個月歐盟法院對此再度做出裁決,認定執行範圍只限於28個歐盟會員國,不適用Google全球各地的搜尋引擎。此外,歐盟隱私法GDPR,也將陷科技公司於更高的隱私訴訟威脅。

IDC:企業數位轉型2.0,要選對使用案例、擁抱新型態工作環境

$
0
0

IDC臺灣總經理江芳韻昨日揭露2019年數位轉型趨勢,指出全球企業為數位轉型所做的ICT投資額高達1.25兆美元,亞太區企業的投資額年複合成長率更達16%。在這股數位轉型2.0趨勢中,IDC發現,亞太區企業數位轉型鎖定6大目標像是產品與服務體驗、供應鏈管理、生產流程優化、客戶留存、以資料創造商業價值,以及改變企業文化IDC也建議,要實踐這些目標企業遵循創造商業價值、擴大數位創新應用、擁抱未來工作模式Future of WorkFoW等三原則。 

要創造商業價值,須選對使用案例、擁抱新商業模式 

首先,就創造商業價值來說,「企業必須選定與公司特質相關的使用案例(Use case),12個專案開始擴散。」江芳韻指出,要是企業已執行不少使用案例,接下來要思考下一階段該投資何種使用案例,並探討這些案例未來5影響。「如此一來,就很容易勾勒出數位轉型的藍圖。」 

另一方面,IDC也針對全球四大產業進行使用案例調查並揭露結果供企業參考。江芳韻表示,IDC分析了全球銀行、醫療、零售業和製造共650使用案例,結果發現,銀行業投資最多的使用案例,分別是客戶引導(Customer Onboarding)、資安威脅偵測與預防、詐欺偵測等 

就醫療業來說,投資最多的機器醫療照護、遠距醫療監測,以及即時定位系統。而就零售業來看包括了全通路訂單系統自動化(Omi-Channel Order Orchestration and Fulfillment)、全通路商業平臺、內容與畫面呈現。至於製造業,則著重於流程自動化、機器製造、根本原因分析(Root Cause)。 

除了選對使用案例,要創造商業價值,還須擁抱新的商業模式。江芳韻建議企業參考4種新興商業模式,首先是中介模式(Reintermediary),「重新中介傳統價值鏈中的參與者,將過去價值鏈中難以找到對方的生產者與消費者配對起來,並確保兩方的品質水準,比如TutorABC。」 

TutorABC主打真人線上教學,連結了14千位受過培訓的老師500萬名線上學生。但這樣還不夠,為了確保品質,TutorABC還透過資料分析影像辨識等AI技術,來分析師生的上課成效要是成效不彰,TutorABC將老師重新分配給其他合適的學生,而學生也會重新分給合適的老師 

另一個商業模式,則是開放自家資產(如硬體或資料等)來收取分潤的X-as-a-Service模式。江芳韻以天氣公司(The Weather Company)為例,該公司握有許多地區的候和地理資料,開放給第三方服務商使用,像是讓妮維雅就利日曬、紫外線等資料來開發一款針對西歐中年女性的防曬乳天氣公司也從中獲得分潤。這種模式,也「縮短了產品開發時間。」 

接下來連接模式(Connector),也就是企業將旗下產品、服務和合作夥伴集結到平臺,來提供客戶一站式服務。保險業者安盛就是一個例子,江芳韻指出,安盛透過API,串聯了車商、建商與航空公司,來滿足客戶的需求。「這也是亞太區企業占比最高的模式。」 

最後一個模式就是資料變現(Data monetization,比如直接出售資料,或是提供自家資料,與合作夥伴一起開發新服務,再將成果開放於生態系中 

要擴大應用數位轉型成果,CIO善用API、改造IT部門底層架構 

企業數位轉型的第二個原則,就是擴大應用。江芳韻指出,當企業數位轉型和創新專案有所成果後,應該要建立一套資料驅動的數位平臺來擴大應用。要做到這一點,CIO是關鍵角色。 

也因此IDC針對未來5CIO可能會遇到的挑戰,給予4個建議,也就是善用API來串接內外部服務、強化連結,再來則是運用資料和AI來改善IT部門的流程,而非只用於前端或業務單位。接下來,是要建立AI治理模式和資料隱私管理 

不只如此,「IT部門的改造也很重要,特別是汰換老舊的基礎架構、應用程式和資料架構。」江芳韻解釋,IDC在美國訪問了150CIO,其中30%認為數位轉型成果難以大幅推的原因,就是因為底層基礎架構過於老舊。所以,「將IT現代化,也是轉型變革的重要方向。」 

擁抱未來工作模式,需考量人機協作、虛擬工作環境 

順利推動數位轉型的最後一個原則,就是擁抱未來工作模式。IDC調查發現,未來工作模式有三大特點,首先是在未來工作環境中,不將只有人類職員,還會存在許多機器人(Bots),比如聊天機器人、實體機器人等。因此,企業須重視、規畫人才與機器人的協作模式。 

再來,隨著時間遷移,偏好數位環境的千禧世代將成為職場主力,未來工作環境將不只侷限於實體辦公室,許多虛擬工作環境將應運而生,而且是跨單位、跨組織的。 

第三個特點,則是廣泛應用強化員工能力的新科技,比如AR、VR、AI和5G等。江芳韻表示,這些未來工作模式,是提升企業數位競爭力的關鍵。 文◎王若樸

Viewing all 32118 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>