Quantcast
Channel: iThome
Viewing all 32120 articles
Browse latest View live

Telegram與SEC訴訟進行中,發聲明仍會如期推出TON區塊鏈

$
0
0

Telegram更新了TON(Telegram Open Network)區塊鏈平臺的開發現況,對於最近與美國證券交易委員會(SEC)訴訟的部分傳言做出澄清,並提到仍會如期推出TON區塊鏈,且該平臺原生貨幣Gram的官方錢包應用TON Wallet,目前不會與自家Telegram的即時通訊服務整合,TON Wallet將會獨立於Telegram通訊軟體。

Telegram團隊從2017年開始,就一直開發TON區塊鏈平臺,並將發行原生加密貨幣,開發團隊提到,Grams的出現,是用來補充現行貨幣的不足,加速全球商業交易的速度。對於近日部分網站傳出開始向公眾提供Grams,Telegram表示,目前沒有任何人可以買賣Grams,這些網站都與Telegram沒有關係,TON區塊鏈仍在Beta測試中。

而且Telegram也強調,TON推出後,Telegram不會參與該平臺。TON去中心化且將由第三方維護,因此Telegram與其附屬組織,也不會承諾為TON區塊鏈開發任何的應用程式或是功能,第三方和社群應該自己選擇在TON區塊鏈上,採用或是實作這類應用程式與智慧合約,Telegram在啟動TON去中心化平臺後,就沒有義務維護該平臺或創建任何應用程式。

另外,Telegram澄清,不應該期待購買或是持有Gram會獲得利潤,而且持有Grams也不等於擁有Telegram的股權或其他所有權,他們不會提供Telegram的股息或其他分配權。

Gram的重點在於作為用戶間交換的媒介,而不是投資產品,Telegram團隊提醒購買Gram的用戶,Gram的價值可能隨著時間下降,甚至有喪失全部貨幣價值的風險,貨幣市場存在頗動性,由於大量的外部因素,因此實際上購買Gram,可能會讓用戶更窮。

在這個聲明發出之際,Telegram正因涉嫌非法銷售17億代幣(Token),而與SEC進行法律訴訟,SEC在法庭上指出,Telegram拒絕透露詳細使用募集資金的財務細節,因此要求法院強迫Telegram交出相關文件。


AWS釋出寫三行程式碼就能創建高效能神經網路模型的函式庫AutoGluon

$
0
0

AWS釋出只要需要開發人員撰寫三行程式碼,便能產出高效能神經網路模型的開源函式庫AutoGluon,供開發人員應用在處理圖像、文字和表格資料集的機器學習應用程式。 AWS應用科學家Jonas Mueller表示,AutoGluon能讓機器學習的應用更加普及,賦予所有開發人員運用深度學習的能力。

要部署深度學習模型並達到最佳的效能,開發人員需要具有廣泛的專業知識,AWS提到,儘管目前深度學習的應用,仍局限於數量有限的專家,但過去十年簡化深度學習,努力讓專業人員更容易使用深度學習的工作,已經大有斬獲。

AWS舉例,像是過去開發人員需要投入大量的時間,以計算深度學習模型所需要的梯度(Gradient),梯度是向量,用來表示最有效參數的更新,以最大程度降低訓練資料中範例的錯誤,而後來則出現像是Theano等軟體函式庫,可以自動計算高度複雜神經網路的梯度,並且提供樣板程式碼,讓開發人員可以更簡單地利用日益複雜的神經網路架構。

另外,還有像是Keras函式庫,則是深度學習函式庫TensorFlow的抽象,讓開發人員僅需撰寫幾行程式碼,就能指定像是輸入的數量和層數等參數,讓開發者少寫許多重複的程式碼。AWS提到,雖然有了這些改進,但是應用深度學習技術仍有許多麻煩,像是超參數調整、資料預處理、神經架構搜尋以及轉移學習相關的決定等問題。

為此,AWS開發了AutoGluon,AWS提到,開發人員不再需要於設計深度學習模型時,手動嘗試數百種選擇,只要簡單地指定模型訓練時程,AutoGluon就可以利用被分配的計算資源,在時間內運算出最佳的模型。

以往開發人員為了要找出模型的超參數,需要作出許多選擇,諸如神經網路的層數,以及決定網路的結構,同時也要選擇神經網路訓練的方法。Jonas Mueller提到,由於深度學習的不透明性,專家在不少時候做出的選擇,都是仰賴直覺,而非依據可預期的結果,做出合理的判斷,AutoGluon解決了這個問題,因為所有選擇都會在預設範圍中自動調整,而預設範圍可在特定任務和模型表現良好。

AutoGluon網站提供了許多現成的範例,可讓開發者學習將AutoGluon用於表格、文字和圖像資料的方法,對進階的開發人員,AutoGluon網站還有教導使用AutoGluon API的說明,在客製化應用程式中自動改進預測效能的方法。

Google總計移除含有Joker惡意軟體的1,700款Android程式

$
0
0

Google於本周揭露,從2017年初開始,Google Play Protect總計偵測及移除了1,700個感染Joker惡意軟體的Android程式,而且這些程式都還沒有被使用者下載就先被消滅了。

Joker又稱為Bread,Google是在2017年初開始偵測Joker,早期的Joker主要從事簡訊詐騙(SMS fraud),亦即利用受害者的手機傳遞高價簡訊。

Google也差不多是在同一時期推出Google Play Protect,它透過Google Play Services被整合到所有的Android裝置上,以用來掃描Google Play Store上的第三方程式,只要發現含有惡意軟體的程式就會將之移除。

而從2017年初迄今,Google Play Protect已經偵測及移除了1,700個感染了Joker惡意軟體的Android程式。

Google表示,雖然Joker一開始只執行簡訊詐騙,但隨著Google在去年1月實施了新政策,移除那些未明確宣告卻請求簡訊授權的程式之後,Joker作者也改變了策略,轉為收費詐騙(Toll fraud),誘導使用者點擊一個無聲載入的按鍵,以擅自替受害者訂閱付費服務。

不管是簡訊詐騙或收費詐騙都不需要使用者的互動,受害者則是在收到電信帳單之後才發現莫名的支出。

Joker使用許多技倆來逃避偵測,包括標準加密、客製化加密、分割字串及分隔符號等,還試著藏匿所使用的APIs行為,並採用市面上諸如Qihoo360、AliProtect與SecShell等工具;還有一些Joker程式的原始版本是乾淨的,卻在更新時嵌入惡意元件。

在Google還未察覺Joker程式之前,作者還替這些程式建立了許多五顆星的假評價,企圖吸引使用者下載。此外,Joker作者企圖透過海量政策來闖關,最多曾在一天內提交23個不同的程式,Google承諾,他們將會持續更新及改善Google Play Protect來對抗這類的惡意程式。

事實上,還是有部份Joker程式曾經穿越Google的封鎖線,資安業者CSIS Security Group在去年9月指出,他們在Google Play上偵測到24款內含Joker的行動程式,相關程式的總下載量超47.2萬。

臉書高階要求員工克制保持中立,不以特權影響美國總統大選

$
0
0

臉書高階主管Andrew Bosworth (Boz)在臉書內部發布了一篇備忘錄,提到臉書的確需要為2016年Donald Trump當選美國總統負責,但是員工仍不應該以手上握有的權力,阻止Donald Trump連任,Andrew Bosworth提到,Donald Trump團隊只是把臉書廣告應用的很好而已。

在臉書負責擴增實境與虛擬實境的主管Andrew Bosworth,在臉書內部發布了有關俄羅斯干擾美國大選、劍橋分析公司(Cambridge Analytica)醜聞以及臉書在Donald Trump當選所扮演的角色等議題的言論。這個備忘錄本來只發布在臉書內部,但是卻被外國媒體紐約日報取得,而後Andrew Bosworth乾脆在自己的臉書上公開。

Andrew Bosworth在備忘錄中提到,當Donald Trump當選時,大家都把目光集中到臉書上,臉書也確實需要為Donald Trump當選負責,但是原因跟外界以為的原因不一樣,他表示,媒體因為有時候會關注太多細節,而難以看到事件的真實結論。

他認為,Donald Trump不是因為俄羅斯、虛假訊息或是劍橋分析公司當選,而是Donald Trump團隊投放了他所看過最厲害的廣告活動,沒有違反任何平臺規則,只是把工具用得比其他人都還要好,臉書到現在仍然維持相同的廣告政策,而在接下來的美國總統選舉,很有可能會出現相同的結果,他稱自己是自由主義者,也會想要利用一切手段來阻止同樣的結果發生。

但是Andrew Bosworth舉了電影⟪魔戒⟫的劇情作為例子,並強調正當地使用權力的重要性,當Frodo要把戒指給精靈女王Galadriel,Galadriel起初想像要正當地使用魔戒的力量,但隨後他知道自己終會墮落腐敗,Andrew Bosworth認為,使用臉書現有的工具來改變結果,看起來是個吸引人的方法,但是必須拒絕這麼做,否則將成為自己所恐懼的事物。

Andrew Bosworth認為,當限制人們可以存取的資訊以及他們能夠所說的話,那就代表沒有民主,儘管臉書內建過濾氣泡(Filter Bubble,意即由演算法所製造的同溫層),但這與人們購買和收看與自己意識形態相同媒體的年代相比,網際網路的社交媒體提供了更多元的資訊。

根據臉書研究,過濾氣泡不會造成訊息匱乏,而是造成兩極化,且當用戶看到與理念相左的資訊增加時,並不會增加同理,反而會強化討厭的程度。因此Andrew Bosworth表示,人們不應該怪罪臉書的演算法,而是應該要應用所有工具幫助自己做出決定,他也承認,臉書的確應該關注演算法的透明性。

另外,Andrew Bosworth還稱劍橋分析公司是在賣蛇油(Snake Oil),該公司吹捧自己的重要性,其實對於Donald Trump的選舉一點幫助都沒有,並表示他們的工具沒有作用,所擁有的龐大資料庫只不過是垃圾。

最後備忘錄也討論了臉書成癮的問題,他認為,臉書可以被比喻成糖,吃太多糖可能有害身體,在臉書太過投入也會產生負面影響,他認為使用臉書要像吃糖一樣適量。

Amazon宣稱PayPal的Honey擴充程式含有安全風險

$
0
0

PayPal甫於去年11月以40億美元買下購物優惠平台Honey,Honey可透過瀏覽器擴充程式或行動程式,協助消費者找到網路購物的優惠或最低價格,但Amazon去年12月開始針對Honey擴充程式用戶提出警告,宣稱該程式會追蹤消費者行為,具備安全風險。

Amazon在該警告中表示,Honey不只會追蹤消費者私人的購物行為,也會蒐集消費者所訂購或儲存的商品歷史紀錄,還會在消費者所造訪的網站上讀取或變更資料,並奉勸注重隱私及安全的消費者應立即移除該擴充程式。

Amazon這項警告之所以引發媒體關注是因為Honey不是一家隨便的小公司,而是剛被PayPal以40億美元購買的知名業者,為PayPal史上最大宗的收購案,且每月用戶數超過1,700萬人。

根據Honey官網上的說明,在消費者安裝了Honey擴充程式之後,只要按照平常的習慣瀏覽網站,它就會幫消費者找到網路上最好的交易及優惠券,不管是訂披薩、買衣服、買旅遊或其它產品都適用,另有一項Droplist功能,只要把想要的產品放入清單,就會在降價時自動通知使用者,它相容於全球逾3萬個購物網站,包括Amazon在內。

Honey發言人向Wired澄清,該工具不會追蹤使用者的搜尋引擎歷史紀錄、電子郵件,或是非電子商務網站的內容,而且只把所蒐集的個人資料用來提供必要的功能,其主要獲利模式是向商家收取部份手續費,而不會出售用戶資料;Honey工具從來不是個安全風險,用戶可安心使用。

另一方面,Amazon發言人則說,他們只是想要警告用戶有些擴充程式在未取得同意下就蒐集了他們的購物資料。

有人揣測Amazon也許是藉此來打擊競爭對手,畢竟PayPal的母公司eBay為全球知名網拍平台,且過去Amazon也曾禁止用戶透過PayPal付款。

Masimo指控蘋果Apple Watch侵權並竊取商業機密

$
0
0

美國的非侵入式病患監控醫療裝置製造商Masimo以及子公司Cercacor Laboratories上周向美國法院遞狀,控訴蘋果侵犯了該公司的10項專利,並竊取該公司的商業機密,以將相關技術應用在Apple Watch 4及Apple Watch 5中。

Masimo研發許多與醫療照護監控裝置有關的訊號處理技術,包含以光來進行非侵入式的監控,指稱蘋果即利用相關技術來克服Apple Watch在血氧濃度及心率測量上的效能問題。

根據訴狀,蘋果曾在2013年主動接洽Masimo以探尋合作可能性,希望能將Masimo的技術整合到蘋果的產品中,然而,最後蘋果不但未向Masimo取得技術授權,反而先後挖角了Masimo的醫學長Michael O’Reilly與Cercacor技術長Marcelo Lamego。

這兩名原先任職於Masimo的高階主管都有權存取該公司的機密資訊,也熟悉該公司的技術能力,在跳槽到蘋果之後,他們也開始替蘋果申請從Masimo所學到的技術專利。Masimo亦宣稱,蘋果也很清楚自己可從這兩名高階主管中獲得機密資訊。

挖角高階主管又推出類似的功能讓Masimo決定狀告蘋果,要求法院禁止蘋果再侵犯該公司專利,歸還機密資訊,並打算向蘋果求償。

去年也有一名來自紐約大學的心臟科醫師Joseph Wiesel,指控蘋果的Apple Watch侵犯了他在心率測量上的技術專利

印度最高法院裁決政府無限期關閉克什米爾網路是濫權

$
0
0

印度最高法院在上周要求印度政府應重新審視對克什米爾(Kashmir)的所有限制,包括關閉當地的網路在內,因為無限期地停止人民的權利無異於濫權。

印度所控制的克什米爾區域為查謨克什米爾(Jammu and Kashmir)及拉達克(Ladakh),去年8月,印度政府取消了查謨克什米爾的自治權,把它拆成兩個領土,並由德里(Delhi)負責管轄。當時印度政府不僅在查謨克什米爾實施宵禁,拘留了當地的政治領袖,也切斷了電話及網路等所有的通訊管道,波及700萬民眾。

隨後印度政府雖然在去年底恢復了當地的室內電話及簡訊服務,卻一直沒有恢復網路服務。

印度最高法院則在上周裁決,無限期地關閉網路侵犯了當地的言論自由,政府應該列出詳細的理由以供民眾挑戰,否則只是濫權,因而要求政府立即重新檢視對查謨克什米爾的各項限制。

印度是全球最常以「關閉網路」來鎮壓各種抗議活動的國家,根據非營利組織Access Now的估計,2018年時全球有25個國家發生196起政府關閉網路的事件,當中光是印度就占了134起。去年底印度因通過《公民法案修正版》(Citizenship Amendment Bill,CAB)而引發各地的抗議時,印度政府也是採用同樣的手法來抑制民眾的言論與聚眾。

中國法院宣判寫稿機器人Dreamwriter擁有著作權?

$
0
0

中國廣東省深圳市的南山區人民法院在去年9月受理了該省第一個涉及侵犯人工智慧(AI)智慧財產權的訴訟案,根據中國媒體的報導,法院的審理結果已於上周出爐,裁決AI是有著作權的。

該案的原告是騰訊,該公司開發了一套基於大數據及演算法的AI寫作輔助系統Dreamwriter,每年約透過Dreamwriter產生30萬篇文章。2018年的8月,騰訊於自家品牌的證券網站上發表利用Dreamwriter產生的《午评:沪指小幅上涨0.11% 报2671.93点通信运营、石油开采等板块领涨》文章,隨後遭到上海盈訊科技的盜用。

這使得騰訊控告盈訊科技侵犯其資訊網路傳播權,違反財經媒體市場的公平競爭。

根據中國媒體所引用的法院判決:涉案文章是由騰訊透過Dreamwriter產生,其內容體現了當日的股市訊息、數據的選擇、分析與判斷,且文章的結構合理,邏輯清晰,具有一定的獨創性,屬於騰訊的作品。

中國媒體分析,這代表該文章雖是由寫稿機器人所產生,但背後也凝聚了技術人員與創作者的努力,等同於原創內容,而此案也將成為未來類似訴訟的參考判例。

不過,看起來中國法院是將著作權判給了騰訊而非Dreamwriter。歐盟專利局曾在去年駁回2項以AI為發明人的器材專利申請,原因是專利的作者必須是「人類」而非「機器」,申請相關專利的英國薩里大學教授Ryan Abbott認為歐盟的作法並不合理,因為如果他所訓練的學生取得了專利,那麼拿到專利的就是學生,沒道理由他所訓練的AI卻不能擔任專利所有人。


研究人員揭露纜線數據機漏洞Cable Haunt:光在歐洲就波及2億台數據機

$
0
0

來自丹麥資安顧問公司Lyrebirds的3名研究人員與獨立資安研究人員Simon Vandel Sillesen在上周揭露了一個位於同軸電纜數據機的安全漏洞,他們將該漏洞命名為Cable Haunt,且至少已波及4個品牌的纜線數據機(Cable Modem),光是歐洲就可能影響2億台數據機,並將允許駭客接管數據機。

Cable Haunt的漏洞編號為CVE-2019-19494,它藏身在博通(Broadcom)數據機晶片的頻譜分析儀元件,該元件由硬體及韌體組成,可在纜線訊號暴衝或受到干擾時保護數據機,經常被ISP業者用來調試傳輸品質;至於CVE-2019-19494則是個緩衝區溢位漏洞,將允許駭客自遠端執行任意程式,進而取得數據機的控制權。

研究人員表示,駭客只要利用瀏覽器就能開採該漏洞,一旦數據機的控制權被駭客接管,駭客即可變更數據機上的預設DNS伺服器,執行中間人攻擊,變更韌體程式碼,偷偷地更新韌體,關閉來自ISP的韌體升級機制,變更數據機的配置與設定,取得及設定SNMP OID,變更所有的MAC位址,變更序號,或是直接把數據機變成殭屍網路的一員。

迄今研究人員已確定4個品牌的纜線數據機受到Cable Haunt漏洞的影響,包括Sagemcom、Netgear、Technicolor與COMPAL,但其它採用博通晶片的數據機製造商可能也無法倖免於難。

值得注意的是,光是在歐洲就存在著2億台纜線數據機,在研究人員所曾經測試的數據機幾乎都含有該漏洞,因此估計含有漏洞的數據機也接近2億台。特別是該漏洞是存在於韌體的參考設計中,研究人員相信絕大多數的數據機製造商都是直接複製該參考設計,只是依舊無法斷言確切的數字。

由於大部份的纜線數據機都是由ISP業者提供給一般的使用者,因此也只有透過ISP業者才能更新韌體,此外,雖然目前並無任何該漏洞已被開採的證據,但研究人員也認為,假使有駭客曾經開採該漏洞,或者也不一定會被發現。

新Android木馬可關閉Google Play Protect以進行假評論

$
0
0

卡巴斯基實驗室在上周揭露了一款新的Android木馬Trojan-Dropper.AndroidOS.Shopper.a,它假冒為系統程式並進駐Android用戶的手機,卻能關閉Google Play Protect,擅自從第三方或Google Play安裝程式,還能替Google Play程式進行假評論,使得資安研究人員再度呼籲使用者最好不要安裝來路不明的Android程式。

研究人員指出,Trojan-Dropper.AndroidOS.Shopper.a假冒為一系統程式,使用誤導的說明,像是系統的圖示,並以ConfigAPKs為名,他們所以注意到ConfigAPKs完全是因為該程式的功能非常模糊,而且可疑地向使用者索取「無障礙服務」(AccessibilityService)的權限。

分析顯示,在使用者安裝了ConfigAPKs之後,它會先蒐集裝置資訊,包括國家、網路型態、手機型號、電子郵件位址、IMEI及IMSI等,並將它們傳送到駭客的C&C伺服器,再自C&C伺服器接收各種指令,像是關閉Google Play Protect、建立廣告網站的捷徑、自第三方市集下載及安裝程式、開啟在Google Play上行銷的程式並安裝它們、在Google Play上張貼假評論、在螢幕鎖上時秀出廣告,或是以受害者的臉書與Google帳號來註冊其它應用程式。

總之,ConfigAPKs看起來就是一支專門執行廣告詐騙的木馬。

比較特別的是,ConfigAPKs濫用了Google專為殘障人士設計的AccessibilityService功能,以讓該木馬能在使用者不知不覺的情況下進行各種惡意活動,例如它能在安靜的狀態下與螢幕上顯示的資料互動,還能點擊按鍵,甚至是模擬使用者的手勢。

在所有感染Trojan-Dropper.AndroidOS.Shopper.a的Android裝置中,有高達28.46%位於俄羅斯,居次的是巴西的18.7%,印度以14.23%排名第三。

研究人員猜測ConfigAPKs可能是透過第三方程式市集或惡意廣告進駐Android用戶的裝置,除了提醒使用者應該要留意那些不當請求AccessibilityService權限的程式之外,也建議使用者最好不要安裝來路不明的程式。

影響更新太多次,未來驅動程式釋出將避開Windows 10更新

$
0
0

基於Windows 10的硬體驅動程式多次造成PC更新問題,微軟上周更新硬體合作商的文件,未來被標為需獲得微軟許可的驅動程式,將不會包含在Windows 10功能更新版或Patch Tuesday安全更新中一同釋出。

2018年到2019年多次Windows 10更新,因為和英特爾高通、瑞昱等第三方驅動程式不相容,造成電腦當機或失聲等問題。甚至還有一次由於問題發生在美國假期中,造成微軟長達4天未能及時處理,引發廣大用戶的抱怨。

BleepingComputer取得微軟上周給硬體合作夥伴的保密條款文件指出,由於近來驅動程式隨同OS更新釋出造成不好的用戶體驗,也大幅影響用戶。有的驅動程式是在微軟正規上班時間以外發生問題,也造成微軟無法及時介入,並防止其他裝置受害。

微軟過去都是Windows 更新釋出後爆發問題才緊急暫停更新,但修改後的條款將改變這種作法。微軟指出,為了確保高品質驅動程式的釋出,降低OS更新時驅動程式釋出的風險,未來被標籤為需要「微軟許可」的驅動程式,將不會在Patch Tuesday前、後一天釋出,而這類驅動程式也不會在Windows 10功能更新前、後2日釋出。此外,在美國假期及周末(星期五下午5:00到星期日),這類驅動程式也都不會釋出。

所謂需要「微軟許可」的驅動程式,包含微軟內部標為Critical Update或Dynamic Update,以及需要經過Shiproom許可的二類驅動程式。

微軟相信建立可預測的釋出節奏,有助於提升Windows 10和驅動程式更新的用戶體驗。微軟允許硬體合作夥伴提出要求,以了解微軟預定的驅動程式釋出行程,也鼓勵合作夥伴們配合這個節奏,來規畫驅動程式的釋出行程。

此外,如果有已知Windows 功能更新或驅動程式相容性問題,在驅動程式檢驗期間,硬體合作夥伴也可以要求功能更新封鎖期間30到60天,直到修復後才再一次經由Windows Update把功能更新推給用戶。

不過也不是硬體商要求封鎖都會被允許。微軟說,封鎖更新的條件是問題影響OS,像是驅動程式當掉、藍色死亡畫面或資料遺失、連網問題等。而且一旦有更新版驅動程式釋出,這個封鎖期也會被移除。

而在預定不釋出驅動程式的期間,如果有必要釋出重大或安全驅動程式,廠商也可以對Windows Update團隊提出例外要求。他們必須以「Driver release deferral exception request」為標題,開啟「硬體開發中心合作夥伴支援需求」的工單。這時合作夥伴還必須提供Shipping Label ID、緊急釋出驅動程式的理由,以及延遲釋出對用戶的影響。

Google、Mozilla會繼續支援Windows 7版Chrome及Firefox

$
0
0

今年1月14日微軟就要終止對Windows 7的安全更新,讓不少用戶擔憂不已。Google表示至少會支援Windows 7版Chrome安全更新直到明年7月,Mozilla也說會支援Windows 7到用戶變得愈來愈少為止。

升級作業系統是確保安全及減少應用程式執行問題的關鍵,但隨著企業大量仰賴雲端和SaaS App,瀏覽器對安全及生產力的重要性已不亞於作業系統。因此,Google將在微軟的大限後,持續提供Windows 7版本Chrome完全支援最少18個月,直到2021年7月15日,讓還沒開始升級到Windows 10或升級到一半的企業,仍可獲得安全及功能更新。

Chrome 內建多項安全功能,像是安全上網(Safe Browsing)、網站隔離及新增的密碼和網釣防護,可以保護雲端作業的用戶,政策管理讓IT部門強化控管。而且Chrome也透過頻繁更新或自動更新功能,來防堵漏洞。

除了安全性,Google也表示,Chrome有助於Windows 7電腦升級到Windows 10 時,有更順暢的上網體驗,即使用戶有多個桌機或行動環境也沒問題。最後,透過Google的雲端管理功能,IT部門可以由單一平台掌控企業內所有Chrome瀏覽器版本及政策,不論是Windows或是Mac、Linux還是Chromebook系統上。

至於Firefox,Mozilla表示目前沒有計畫要終止對Windows 7的支援,只有在古早版本用戶愈來愈少後才會終止支援。

不過Mozilla仍然提醒用戶,只要Windows 7不再獲得安全更新就會變得不安全,因此用戶如果可以,最好還是升級到Windows 10。

Windows 7支援即將於明天到期,又有證據還可以免費升級

$
0
0

在推出10年後,微軟自Windows XP以來最受歡迎的作業系統Windows 7,將於美國時間2020年1月14 日終止支援。全球數百萬台電腦可能陷於被惡意程式感染及駭客入侵的風險。上周又有媒體報導,正版Windows 7還是可以免費升級Windows 10。

Windows 7推出於2009年10月22日,最重要任務是取代為人詬病的Windows Vista,後者本來要接替Windows XP卻成效不彰。穩定的Windows 7獲得用戶喜愛,使得後來的Windows 8及8.1也無法吸引用戶升級。就連2015年夏天釋出的Windows 10,也要到2019年1月,市佔才正式超過Windows 7,也是在那時,微軟開始提醒用戶,Windows 7的支援只剩最後一年。

這意謂著全球有數百萬台PC,從2019年起將暴露於惡意程式感染或駭客攻擊的風險中。Windows 7用戶的電腦或許已經看到了本月開始,微軟以全螢幕提醒你儘快升級

微軟顯然希望企業趁機換一台新電腦。微軟本周建議用戶,既然Windows 7支援大限已到,不如換成Surface及Microsoft 365方案,Microsoft 365內含Windows 10、Office 365及進階安全及裝置管理功能,可確保公司資料的安全性並提升員工生產力。

或許Windows 7(或Windows 8.1)用戶感嘆2016年可以免費升級時,怎麼不趕快升級?去年有微軟員工爆料,其實現在還是可以免費升級,並沒有所謂「最後期限」。上周ZDNet記者證實,使用正版Windows 7/8/8.1版家用及專業版的產品金鑰,的確可以直接升級到Windows 10。只要到微軟網頁下載Windows 10安裝套件,然後點擊兩下可執行檔跑Windows Media Creation Tool即可。

不過ZDNet還是建議用戶檢查有沒有最新版的驅動程式和BIOS,否則可能造成不相容,最好暫時移除第三方安全軟體,等升級完再安裝,並拔除不必要的外接儲存裝置。

根據分析機構NetMarketShare的數據,截至上個月,在所有桌機及筆電上跑的作業系統版本中,Windows 10佔54.6%,但Windows 7仍以26.6%居第二位。

三星:已賣出40-50萬支折疊式手機

$
0
0

在上周結束的CES 2020大會上,三星高層表示,折疊式螢幕智慧型手機Galaxy Fold已經賣出40到50萬台。

原訂去年5月開賣的Galaxy Fold因為硬體瑕疵問題,最後延至9月初在韓國推出,之後陸續在法、德、星、英及美國限量開賣,到今年初上市僅4個月。The Verge引述三星行動業務總裁高東真(Koh Dongjin)於上周CES大會上的說法,表示這隻售價1,980美元的折疊式智慧型手機,估計已經賣出40到50萬台。

同樣曾經延後推出的華為折疊式螢幕智慧型手機Mate X,一度訂於9月上市,最後於11月在中國開賣,定價2,400美元。華為迄今尚未有官方或高層公布Mate X的銷售統計。不過中國媒體聲稱華為方面透露的訊息,經過促銷月的擴大舉行,Mate X每月出貨量達10萬台。

三星和華為都預計在下個月的世界通訊大會(MWC)前後,公布第二代折疊智慧型手機。

今年內還會有其他業者,包括微軟和摩托羅拉,分別以雙螢幕折疊手機Surface Duo及摺疊螢幕手機Razr,加入折疊式螢幕智慧型手機市場。

可用於供應商安全管理的SecurityScorecard,能偵測企業暴露在外部網路的資安風險

$
0
0

隨著企業面臨大量不同類型的網路威脅,企業除了要掌握本身的安全風險,瞭解委外第三方供應商的安全狀況,也成管理重點,這幾年來資安市場出現新的產品與服務,像是企業資安風險評等服務(Security Rating Services),以及供應商風險管理工具(IT Vendor Risk Management Tools),強調能從企業的外部做到網路資安風險分析,並且基於大數據分析、威脅情報的持續安全監控,因而成為一種新的資安解決方案,並有不少業者推出相關產品與服務,包括BitSight、OneTrust、FICO、SecurityScorecard與ServiceNow等,值得注意的是,國內業者也開始將相關方案引進臺灣,SecurityScorecard就是一例。

以SecurityScorecard而言,採非侵入式的資訊收集技術,在運作方式上,該公司透過收集公開數據、網路誘捕機制與威脅情資整合,加上自家特有的ThreatMarket弱點搜尋引擎,將所有持續收集的安全風險指標分析,進而幫助企業監控網路風險。

在應用SecurityScorecard平臺時,企業只要先將自己的網域名稱輸入平臺,以及加入關係企業或供應商的網域,就可以透過這套系統監控公司本身及其他個別公司的資安風險與漏洞問題。而根據代理商展碁國際的說明,企業在購買這套服務時,原廠與企業將簽署相關法律合約,只能輸入自己購買且經認證的網域名稱,包括子公司與供應商也都要在事前具體條列,以管制並防止不當用途。

基本上,SecurityScorecard可以偵測10大類別的風險層面,包括網路、DNS、漏洞修補、端點、惡意IP位址連線信譽評等、應用程式,以及Cubit score(原廠專有指標)、駭客情資、資訊洩漏與社交平臺分析,涵蓋到相當廣泛的範圍。同時,平臺將針對每家公司依據所有風險問題,給出一個綜合性的分數與評等,最高為100分,評等則包含A、B、C、D、F這5個級別,方便企業監看本身及其關係合作公司的防護水準,或作為要求提升相關防護的憑藉。

更進一步來看,在這10大類別之下,將能呈現出各式從外部就能觀察到的企業安全問題,同時,並會依據高中低風險來分類。

舉例來說,在網路安全方面,企業用戶能在平臺上檢視到的風險問題總數有25個,依風險高低區分,其中4個是高風險,17個是中風險,4個是低風險。以高風險而言,包含暴露在外的企業MongoDB資料庫、未經身分驗證的Elasticsearch資料庫,以及憑證被撤銷、具有安全弱點SSH-1協定的軟體。換句話說,企業將能藉由平臺找出暴露的風險。其他可偵測到的網路安全問題還包括,暴露在外的IMAP、MySQL資料庫、RDP、SMB、VNC,以及憑證過期等。

而在其他9大項風險類別方面,例如,SecurityScorecard可監控企業平臺的DNS配置問題,偵測網站應用程式的弱點,對外惡意程式的連線活動,以及重大CVE漏洞未修補、使用的產品或服務終止支援等。另外,還有SecurityScorecard自身可偵測的一些特有的風險問題指標Cubit score。

為了便於企業執行修復計畫,在SecurityScorecard上,當使用者點擊各項風險問題時,介面會提供該風險的問題描述,可能產生的資安風險,以及風險的修復建議,而頁面最下方將會顯示發現到的問題。例如,以RDP外曝風險而言,將列出產品名稱、IP位置、Port等資訊,介面中並嵌入了Google地圖,可呈現IP位置所處地理位置。

此外,當問題處理完成後,介面上也設計了修復提交的按鈕,可讓系統在48小時內再次驗證,並更新分數。在一般情況下,系統則是即時持續蒐集各項資訊,並每月更新各項風險問題與分數,平臺上並提供PDF報表匯出的功能,以及警告機制,可在類別分數低於設定指標時,自動通知企業管理者。

特別的是,平臺上也提供了進階修復計畫的參考資訊,並設有歷史回顧的記錄,企業不僅可以了解在30天或一整年的風險分數變化,同時也能呈現修補歷程。

可為企業本身與第三方供應商的網路資安風險管理帶來幫助的SecurityScorecard,採用非入侵式資訊收集分析技術,在資料蒐集方面,包含公開資料收集、網路誘捕機制,以及威脅情資整合,加上弱點搜尋引擎,將可分析各個企業的10大風險類別,包括網路安全(Network Security)、DNS健康狀況(DNS Health)、漏洞修補(Patching Cadence)、端點安全(Endpoint Security)、惡意IP連線信譽評等(IP Reputation)、應用程式安全(Application Security),以及Cubit score、駭客情資(Hacker Chatter)、資訊洩漏(Information Leak)與社交平臺分析(Social Engineenring)。

在SecurityScorecard的10大風險類別項目中,將會依據高中低風險來呈現各式安全問題。舉例來說,在網路安全一項,共有25個風險問題,其中暴露在外的未經身分驗證的Elasticsearch資料庫,就歸類為高風險,介面上並會顯示平臺發現到的數量,用戶可以點擊連結以詳細瞭解。相反地,若是平臺偵測到企業本身不存在相關風險,該資安問題將呈現淺灰色。

在每一風險項目中,SecurityScorecard會列出該風險的問題描述,以及可能產生的資安風險。同時,也提供了風險的修復建議,並在頁面下方顯示實際偵測結果。以RDP外曝風險為例,介面上將顯示發現的事件,包括產品名稱、IP位置、Port與時間等資訊。


特別值得一提的是,在近年的資料外洩相關資安事件中,因Elasticsearch伺服器配置不當,允許公開存取暴露於網路的問題不斷,而在SecurityScorecard的介面上,用戶將能檢視到企業是否存在這樣的問題。

在SecurityScorecard的IP Reputation很特別,將偵測出惡意程式的連線行為,並與其他第三方威脅情資比對。基本上,系統能偵測到從企業連到惡意C&C伺服器的活動訊號,而在SecurityScorecard介面上,用戶可以看到惡意程式名稱、種類,以及是透過Email或Synhole的方式發現,還有來源IP位址與通訊埠,方便企業再到內部去追查。

在SecurityScorecard的儀表板介面,企業可以得知本身的整體風險係數,包括企業公開的攻擊表面,也就是本身的網域與IP位置數量,以及10大風險類別中風險最高的3個面向與漏洞問題,也能掌握第三方供應商的網路資安風險狀況。

SecurityScorecard平臺上也提供了警告機制,可以寄送每日更新資訊,也能設定當某一類別分數低於指標時就發送電子郵件通知。

 

SecurityScorecard

SecurityScorecard
●代理商:展碁國際
●建議售價:廠商未提供
●網路資安風險偵測技術:採非侵入式的資訊收集技術
●可監控資安風險類型:網路、DNS、漏洞修補、端點、惡意IP連線信譽評等、應用程式、Cubit score、駭客情資、資訊洩漏與社交平臺分析
●資安風險評等畫分:由0到100的分數方式呈現,並分成A、B、C、D、F級
●平臺整合支援能力:支援API整合功能,可整合至SIEM或SOC系統

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】


微軟釋出線上聊天掃描工具打擊兒童誘拐行為

$
0
0

微軟發布了一個稱為Artemis的專案,目的是要針對誘拐孩童的常用管道,利用系統自動標記出誘拐兒童特定的對話模式,並交由管理員進行人工審查,以利執法單位進一步介入處理,這項技術被用來監控Xbox平臺上的聊天,從1月10日開始,該技術將交由合作的非營利組織Thorn處理技術授權。

打擊線上兒童剝削(child Exploitation)是社會共識,微軟現在對其他線上聊天服務,共享新研發的誘拐偵測技術,以偵測、解決並回報試圖引誘孩童的惡意行為,這項技術是由微軟、The Meet Group、Roblox、Kik和Thorn合作開發,建立在微軟的專利技術基礎上,這項專利應用在文字聊天對話上,能夠評估對話特徵並給出可能性評分,用戶可以設定評分閾值,決定什麼樣的受標記對話,要交給管理員審核,並將具有立即危險性的案件,轉介給執法部門和其他兒童保護組織。

Artemis專案是於2018年,在微軟、WePROTECT全球聯盟和兒童尊嚴聯盟,合辦的一場跨產業黑客松中起始,這場黑客松是多面向的活動,之中發起的專案除了注重技術與功能之外,同時也專注於法律、政策以及其執行面,Artemis專案由PhotoDNA發明人Hany Farid帶領,PhotoDNA是Hany Farid在達特茅斯學院時,與微軟合作開發的免費工具,可用來偵測、破壞並回報兒童性剝削圖像,被全球150多家組織使用。

這個新的兒童誘拐偵測技術已經被應用在Xbox平臺,未來可能還會用在Skype等其他聊天服務。微軟表示,Artemis專案將透過Thorn,免費提供給其他具有聊天功能的合格線上服務公司使用,Thorn本身是一個專門抵禦兒童性虐待的非營利技術組織。

微軟提到,Artemis專案是打擊線上兒童性剝削的一大步,但不是萬靈丹,偵測兒童性剝削、性濫用以及線上兒童誘拐是複雜的問題,因此微軟共享工具助其他企業打擊兒童性剝削,並希望有更多的科技公司參與貢獻,以持續改進與完善系統。

技術架構設計12原則(上篇)

$
0
0

「架構能力的四個階段」一文中,我提到我把架構的能力分為四個階段,分別是架構原則(principles)、架構模式(patterns)、架構建模(modeling)、架構框架(frameworks)。其中第一個階段是「架構原則」。架構原則是在架構設計領域中基本要遵守的原則,通常不會有太多條,且每一條都很簡單、用處很廣泛、彼此獨立。我自己目前就建立了12條技術架構設計指導原則,這篇文章的目的就是為了跟iThome的讀者分享這些原則。

架構原則1不要使用Stored Procedure,因為這會讓業務邏輯難以維護。資料庫管理系統(DBMS)裡面可以直接執行PL/SQL等程式,這種程式叫做Stored Procedure。這些年我在許多金融公司的工作經驗讓我發現Stored Procedure的問題重重,導致業務邏輯難以維護,應該盡量避免使用Stored Procedure。當然,不排除有人能把Stored Procedure的程式碼寫得非常好,有很好的抽象隔離和模組化,使得系統容易維護,但我看到的實際狀況都不是如此,且Stored Procedure讓業務邏輯和資料的儲存結構結合得太緊密,這在未來系統調整時也會一個巨大的風險。

有人認為Stored Procedure直接在資料庫內處理資料,執行效率比較好。但任何選擇都有機會成本和風險,Stored Procedure非常可能會帶來業務邏輯難以維護的危害,比起它帶來執行效率提升的利益,大多數的情況下我們會選擇「讓業務邏輯好維護」。效率當然重要,但在這個時代,執行效率的提升通常會透過彈性靈活的分散式系統來達成,而不是透過單一個龐大系統效率的垂直提升。

架構原則2一個系統內部可以包含儲存和程式碼,但系統間不能共用資料庫。一個系統應該完整地控制自己的資料庫,所有對資料庫的存取都必須透過系統本身,不能直接去讀寫資料庫,不光是不允許其他系統「寫入」此資料庫,就連「讀出」資料也不行。如此以來,系統之間的依賴只透過API,當系統根據需要調整自己的資料格式和資料解讀方式時,其他系統並不會受到影響。

架構原則3邏輯容易變動的程式碼必須剝離成另一個系統,容易變動者(例如應用系統)可以依賴較不容易變動者(例如平台系統)。提前做好這個剝離的動作,後續在業務功能變化時,好處就很明顯了:需要要修改和測試的部分就會最小化,範圍可控。

架構原則4任何系統都不能依賴容易變動的系統。這一條原則和上一條原則是有關聯的。容易變動的系統可能API的規格不穩定,且內部功能的穩定性也比較低,依賴這樣的系統就會導致你的系統也很容易受到影響。

架構原則5被調用方必須提供清晰、文件化的API。當我做系統設計評審時,我非常關心API設計的良窳。好的API可以讓使用者一目了然,且有說明清楚的文件。關於API的設計,我的經驗是「核心系統」的API要做到彈性至上,API的數量少,但每個API的參數個數比較多,這麼設計的好處是可以避免核心系統經常需要修改。比較靠近應用的系統要做到使用的方便性至上,API的數量多,但每個API的參數個數比較少(且盡量讓參數有預設值,可以空缺不設定)。

架構原則6使用者界面要被剝離出來,且使用者界面內盡量不要有邏輯。使用者界面內可以有佈局(layout)和操作等和業務無關的程式邏輯,但只要和業務有關的邏輯,一定要剝離出來。這麼做的好處是,可以在不同的終端設備之間共用業務邏輯。

這篇文章先介紹六條架構原則,下一篇再介紹剩下的六條架構原則。

Win7不再免費安全更新,但臺灣仍有3成多用戶,臺灣微軟警告坊間免費直升Win10是非法使用

$
0
0

推出超過10年的Winodws 7終於在1月14日正式結束免費的延伸支援,不再提供免費更新,後續只提供3年的付費延伸安全更新。臺灣微軟指出,根據外部調查資料,臺灣仍有3成4的Windows 7使用者還沒升級到Windwos 10,而且大部分是企業的使用者。臺灣微軟最近也設立技術支援團隊,免費提供升級相容性問題的修正。

根據分析機構NetMarketShare去年12月的桌面OS市占數據,全球市場上,Windows 10占54.6%,但Windows 7仍以26.6%居第二位。

台灣微軟Microsoft 365商務事務群副總經理陳慧蓉表示,臺灣Windows升級速度和全球腳步相去不遠,目前臺灣Windows 10市占已經超過6成,企業則以高科技和製造業升級速腳步較快。

她引述外部調查數據,臺灣Windows 7使用者仍有34%,陳慧蓉解釋,因為消費市場已經沒有銷售舊版OS,消費者端沒有升級者甚少,再加上企業端平均換機時間長達5年,臺灣舊版用戶以企業使用者為主。

根據微軟估計,從Windows 7升級到Windows 10,軟硬體相容性目前可以達到約99%,但仍有1%軟體得實際部署才能知道相容程度,陳慧蓉表示,根據微軟升級輔導情況來看,有升級相容問題的程式,像是企業自行開發的巨集或是呼叫了專屬周邊的驅動程式。

微軟在官網上提供了Windows 10企業評估測試工具和應用程式分析工具,可供企業檢測內部軟體的升級情況,但是,陳慧蓉表示,這類工具,無法沒有分析到程式碼層級,只能指出哪一支程式有相容問題。

從1月14日支援終止之後,企業只能採用付費的Windows 7 ESU延伸安全更新,才能取得安全更新程式,而且每年的費用翻倍,最多到2023年為止。

不過,臺灣微軟目前則安排了一組2~3人的工程師團隊,可免費提供企業評估相容性問題,另外在上海也有一組免費技術團隊。這個團隊提供的免費支援,以判斷和修正相容性問題為主,不提供升級導入的協助。

對於最近坊間流傳Windows 7免費升級到Windows 10的作法,陳慧蓉強調,只要沒有購買Windows 10的授權,就算可以安裝,也不符使用者條款的授權範圍。

首見駭客以惡意Office 365 App存取用戶帳號

$
0
0

一般網釣攻擊是騙取受害者連到假冒的網站以騙取其帳密。安全公司近日發現一波攻擊行動,駭客利用惡意Office 365 App,不需取得帳密就可登入用戶的帳號,且傳統變更密碼及雙因素驗證皆無法防堵此類攻擊。

安全公司PhishLabs首先發現,攻擊者傳送包含假冒公司內部SharePoint和OneDrive檔案分享連結的網釣信件,企圖利用社交工程騙取用戶點入。

其實早在2017年就有駭客利用類似手法,不過當時連結目的地為Google Docs。2017年的網釣攻擊結合OAuth驗證介面,在用戶接到連結還來不及意會過來時,就在要求以Google Docs存取Gmail帳號的對話框中按下「允許」,使外部人士取得受害者Gmail內容及聯絡人存取權,無需帳號密碼。雖然Google很快就移除了釣魚Google Docs,但估計有超過50萬人受到影響。

冒充Office 365服務則是前所未見。受害者收到的信件內有一個Excel檔案分享連結邀請用戶前往,主機名為login.microsoftonline.com且由微軟控管。點下去後用戶如果之前沒有登入Office 365,即會出現合法的微軟登入頁面。用戶登入後會跳出一個Office 365外掛(add-in)App要求存取權的對話框,這個App要求存取用戶資料、聯絡人、登入個人資料頁、讀取郵件、讀取所有OneNote筆記,讀寫郵件設定,還要能存取所有用戶看得到的檔案。只要按下對話框中的「接受」,該App就可以無礙存取用戶所有信件內容、聯絡人、OneDrive上的檔案等,完全無需帳號密碼。

研究人員指出,駭客是利用Office 365 Outlook可使用外掛的功能得逞。這另一個原因是,微軟允許Office 365外掛和Office 365 App不需上架Office Store就可側載(side load)藉此迴避任何安全審查。本例中,讓駭客遠端發送惡意App取得用戶Office 365雲端服務中所有資料,並利用SAML或OAuth協定,存取在單一簽入體系統的其他系統。

分析發現,該外掛程式是在去年11月底利用一家合法公司資訊建立,可能是該公司之前被駭入,而讓駭客得以用開發人員帳號來開發惡意外掛程式。

研究人員說,用戶發現後即使變更帳號密碼也沒用,必須將該惡意外掛程式和帳號的連結才能防止資料外洩。

為避免日後再有類似的社交工程網釣信件,除了安裝郵件安全軟體外,安全公司建議管理員限制Office 365用戶安裝非官方Office Store或白名單以外的App的權利。同時也應加強使用者安全教育及公司應變措施。研究人員強調,傳統清除病毒、變更密碼或啟動雙因素驗證等措施,並無法遏止這類攻擊。

密西根大學附設醫院將AI實際用在開刀房改進腦癌診斷流程

$
0
0

最新刊登在⟪自然-醫學⟫(Nature Medicine)學術期刊上的腦癌診斷論文,密西根大學醫學院附設醫院結合SRH(Stimulated Raman Histology)成像技術與深度學習技術,可以在手術的時候,將診斷腫瘤所需要的時間,從原本的30到40分鐘,縮短至不到3分鐘。

研究人員使用了一種稱為SRH(Stimulated Raman Histology)的成像技術,能在床邊快速取得腫瘤組織圖像,而這代表醫生不再需要等待處理、染色和解釋樣本等複雜手續,就能查看圖像,另外,研究人員應用深度卷積神經網路演算法,學習常見的10種腦癌特徵,對SRH圖像進行精確的預測。這項研究進展不只使得醫師能以傳統方法10倍以上的速度,掌握腦癌患者病情,而且達到更高的診斷精確度。

由於腦癌患者通常事前只曉得需要進行手術,但無法明確知道自己腦中的腫瘤是哪一種,而手術團隊也需要採集樣本,並交由神經病理學家處理之後才會知道答案。在收到檢驗結果之前,外科醫師無法進行手術,密西根大學醫學院附設醫院神經外科住院醫師Todd Hollon表示,這個過程的時間太長。

不過,在醫院使用SRH顯微鏡檢查技術之後,這個篩檢的過程得以縮短,醫師只要在病床旁,幾分鐘內就可以快速地取得數位圖像,並對患者說明詳細的病情,同時還能用來了解手術進行的狀況,判斷手術成功與否。但SRH顯微鏡檢查技術還是有其限制,特別是應用在膠質細胞瘤等特定的腦癌上,其結果仍然不夠理想,但是要進行手術,必須做出精確的判斷,因此研究人員想借助人工智慧的能力,改善診斷結果。

Todd Hollon以450位患者250萬張去識別化圖像訓練卷積神經網路,要以神經網路模型來預測腦癌類型,這些訓練圖像都是以SRH顯微鏡獲取,主要為常見的腦腫瘤類型。研究團隊為了要試驗傳統篩檢方法與人工智慧方法的差異,找來278名患者以兩種方法進行診斷,一種是從患者身上取得樣本,以傳統的方法染色和處理樣本,另外一種則是使用SRH成像,再以神經網路進行預測。

實驗結果顯示,利用卷積神經網路的診斷精確度為94.6%,而傳統篩檢方法則為93.9%。Todd Hollon表示,這項研究的價值在於,他們進行了將人工智慧應用在手術室的前瞻性研究,讓人工智慧工作流程真正用在臨床上,除了實際改變腦部腫瘤的診斷方法外,還提供了一種高度標準化的工具,可以用來廣泛地診斷腦癌患者。

Viewing all 32120 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>