Quantcast
Channel: iThome
Viewing all 31935 articles
Browse latest View live

FCC採納了2億美元的武漢肺炎遠端醫療補助計畫

$
0
0

美國聯邦通訊委員會(FCC)在上周採納了兩項新計畫,一是用來協助醫療院所建立遠端醫療架構的武漢肺炎遠端醫療計畫(COVID-19 Telehealth Program),計畫經費為2億美元;二是連網照護前導計畫(Connected Care Pilot Program),以協助支付醫療院所提供連網照護的成本,計畫經費為1億美元。

COVID-19遠端醫療計畫的經費源自於《新冠病毒援助、救濟與經濟安全法》(Coronavirus Aid, Relief, and Economic Security ,CARES),這是美國總統川普(Donald Trump)在今年3月27日所簽署的法案,COVID-19遠端醫療計畫則取得了當中的2億美元,用以協助醫療院所購買遠端醫療所需的電信、寬頻連線服務,以及裝置。

FCC表示,遠端醫療在醫療照護服務上的角色將愈來愈吃重,技術與頻寬的發展,將讓病患不必造訪醫院就能存取醫療服務,遠端醫療的進步使得醫院藉由網路,就能照顧在家中或遠方的病患。

至於連網照護前導計畫的經費,則是來自於普及服務基金(Universal Service Fund,USF),用以協助支援醫療院所提供連網照護服務的費用,同時評估透過USF來長期支援遠端醫療的方法,為一為期3年的前導計畫。


Container周報第125期:2019年CNCF雲端原生大調查出爐,75%企業在正式環境用K8s了

$
0
0

3/26~4/1 精選容器新聞

#CNCF、#K8s
2019雲端原生大調查出爐,75%企業在正式環境用K8s了

CNCF基金會最近公布了一年一度的雲端原生大調查2019年報告,調查了全球1,337家企業或組織,其中3成是規模超過5千人的大企業。根據這次調查結果,在正式環境擁抱容器企業的比例已經高達了84%,在開發環境導入者也高達9成。高達19%企業在正式環境中的容器數量超過了5千個。在CNCF已經畢業的專案中,K8s的普及速度更快了,全球在正式環境使用K8s的組織超過了75%,比2018年的5成多增加了許多,而Prometheus專案的在正式環境使用的比率,在2019年也快速接近75%。另一個開始大量正式使用的專案是CoreDNS。

K8s的用量調查上,大多數企業正式環境中管理的K8s叢集約2到5個,4成企業都是如此。但也有1成企業的K8s叢集超過了50個。K8s應用程式的打包機制以Helm為主,超過6成應用程式都支援這個格式。在本地端開發環境上,最主流的K8s環境是Minikube(39%),其次是Docker Kubernetes(32%),使用雲端業者提供的託管K8s者和自建整套本地端K8s者都是只有2成多。

導入無伺服器架構的企業也增加很多,至少有41%的作答者已經採用。在雲端,最多人使用的雲端Serverless服務是AWS Lambda,超過了5成採用率,其次是Google Cloud Functions,但不到2成採用率。而微軟Azure Functions排名第三,略低於GCP。而在自建平臺上,最多人利用Knative來自建Serverless平臺(34%)。

目前已有18%組織導入服務網格技術,所用相關專案中,以Consul專案在正式環境的採用率最高,但Istio評估採用者很多,有後來居上的潛力,排名第三高的是Linkerd。

CI/CD是雲端原生應用的關鍵流程,越來越多CI/CD工具的問世和普及,也讓企業可以加快應用程式的開發和釋出周期,從應用程式改版釋出的步調更可以看出企業CI/CD流程的成熟度。根據2019年調查,可以做到每天釋出新版的企業,從去年的15%,今年大幅增加到了27%,而2019年可以做到每周釋出的企業也有28%,等於有6成企業都具備了在一周內改版的能力。

#DevSecOps、#跨K8s叢集
資安新創Zettaset資料加密平臺可以支援K8s多叢集了

主打軟體加密的資安新創Zettaset最近宣布自家資料加密平臺可以支援K8s跨叢集了。企業可以用一套K8s來管理跨叢集間的加密資料流通,可以自動將加密政策管理發布到各叢集,來建立更大規模的DevSecOps計畫。原本K8s就有一套機密資料的加密保護機制,Zettaset則是提供了一個加密外掛工具,可利用軟體金鑰來進行K8s機密資料的加密,來取代常見用硬體金鑰加密的作法。另外,Zettaset指出,因為採取軟體金鑰加密的作法,企業將K8s上的加密資料處理延伸到更多DevOps流程上,讓其他微服務也能存取加密過的機密資料。

#監控維運、#K8s管理
開源監控平臺OpenTelemetry進入Beta階段,提供6種語言SDK

Google在去年開源釋出了一項整合式的追蹤監測平臺OpenTelemetry,這個工具可以蒐集或發送監測資訊到Prometheus、Jaeger、Cloud Monitoring、Cloud Trace等平臺,來打造一個K8s整合式監測管理基礎之用,蒐集Ap層的監控陣列資料,也支援分散式追蹤架構。在3月底時,Google終於宣布,OpenTelemetry推出了第一個Beta版本,提供了6種語言的SDK,可以用來串接和蒐集不同語言所開發的應用系統,包括了 Erlang、Go、Java、JavaScript和Python和微軟.NET的SDK支援。

#持續整合、#GitHub
容器CI/CD核心元件官方版來了,Docker釋出第一個GitHub Action

GitHub去年推出了Action功能,可以透過事件來驅動指定的專案動作,成了開發者打造CI/CD的關鍵功能,不少用Docker容器也建立整套CI/CD流程的開發者,也自行打造了Docker的Action功能來驅動這些流程。現在Docker終於推出的自家的第一個官方版GitHub Action功能(專案名稱build-push-action),從Docker預安裝、在雲端配置到執行部署,都能支援,像是用git SHA來進行Tagging、用OCI的標籤來進行Labelling、也支援部建階段參數和多階段版控,另外還有提供Push filter可以用來更清楚的設定,何時才需要進行容器映像檔的部建。

遊戲主機調度、Agones
全球AB測試也能自動化,Google推出K8s遊戲叢集服務

Google新推出K8s遊戲主機託管服務Game Servers,可以自動擴充或縮小全球各地的遊戲叢集,也可用來進行A/B或是金絲雀測試。2017年Google與法國知名遊戲開發公司Ubisoft合作,利用容器調度工具Kubernetes打造開源平臺Agones,可讓用戶直接在Kubernetes上託管、執行和擴展專有的遊戲伺服器,Agones可取代原本的伺服器管理和擴展方式,以Kubernetes來分配遊戲資源,並且管理遊戲伺服器的生命周期。現在Google推出的遊戲伺服器服務測試版,可說是一項付費的Agones託管服務。
使用者能以kubectl結合yaml,或是Kubernetes API來定義單一的遊戲伺服器,或是大型預啟用的遊戲伺服器機群。甚至,遊戲開發者很容易進行A/B測試,或是在進行配置變更時,先進行金絲雀測試,並在發生問題時,快速回退到穩定版本上。

#應用程式派送、#CI/CD
Akamai強化CI/CD支援,應用全球派送速度縮短到以分計算

網路派送服務商Akamai最近宣布自家大力擁抱DevOps方法,因此,提高了應用程式全球派送的速度。原本Akamai就支援DevOps工具Terraform,讓開發者可以將應用程式派送整合到自家CI/CD工作流程上,現在則加快這個派送速度,可以讓開發者調整部署配置後,數分鐘就能套用。另外,Akamai的邊緣運算機制EdgeWorkers也新增內容快取的控制,開發者可以利用快取內容來進行A/B測試或實驗新功能

#CIO大調查、#IT人才
臺灣重度上雲企業更多了,2成企業大搶基礎架構人才

臺灣已有近2成企業是重度雲端化的企業,內部半數應用都已經搬上了雲,根據iThome今年1、2月間,針對全臺373家兩千大規模企業IT主管的調查,基礎架構人才開始成了搶手人才之一,包括了機房維運、虛擬化管理、容器技術、K8s技術、雲端維運人才等,平均臺灣有2成大型企業今年都有相關職缺,尤其是金融業者高達45.7%要搶,政府機關也有4成要招募基礎架構人才。網路維運人才依舊熱門,有一成企業開缺,但是也有5.9%企業指明要找容器技術人才,4.8%企業有K8s人才的職缺。

責任編輯/王宏仁 

更多Container相關動態

  • 對抗疫情,SUSE宣布將提供醫療製造業業免費容器技術支援
  • WireGuard VPN 1.0.0隨同Linux 5.6正式出爐

FBI警告:遠距工作或教學工具可能成為駭客攻擊的新目標

$
0
0

美國聯邦調查局(FBI)旗下的犯罪投訴中心(Internet Crime Complaint Center,IC3)近日警告,他們相信因武漢肺炎(COVID-19)疫情而興起的遠距工作或教學工具,即將成為駭客攻擊的新目標。

在武漢肺炎疫情在全球流行之際,不管是世界衛生組織(WHO)、資安業者或是美國國土安全部,都曾出面要使用者小心相關的詐騙事件,而事實上,光是在今年3月,IC3便收到超過1,200筆與武漢肺炎詐騙有關的投訴,駭客發動網釣攻擊、針對政府機關發動DDoS攻擊、在醫療院所部署勒索軟體,還建立假的武漢肺炎資訊網站,來誘導使用者下載惡意程式。

這使得FBI評估,這批駭客集團將會在企業與個人轉至遠端工作或學習時,開採這些軟體的漏洞,於是先行提出警告。

遠距工作軟體是由不同的工具組成,以讓使用者能夠遠端存取組織的資源、應用及共享的檔案,它們可能是視訊會議軟體或VOIP系統,武漢肺炎的大流行讓愈來愈多的企業透過網路來通訊及分享資訊。FBI認為,此一趨勢將讓駭客企圖開採各種遠距工作軟體的安全漏洞,以取得機密資訊,竊取會議通話內容,或是執行其它的惡意行為。

因而呼籲不管是企業或教育機構,都應採取最佳作法來保護重要的資訊與使用者的隱私,同時避免被竊聽。

FBI列出了各種駭客可能的開採途徑,包括打造嵌入惡意程式並偽裝成合法版本的視訊軟體,或是入侵通訊設備、亂入視訊會議,也會藉由破壞遠端桌面程式來入侵系統,或是在租借的筆電中植入惡意程式等。

FBI也呼籲企業應該小心與武漢肺炎有關的商業電子郵件詐騙,而學校則應提防駭客入侵其資訊技術系統。

幣安買下加密貨幣資訊平台CoinMarketCap

$
0
0

全球最大加密貨幣交易中心之一的幣安(Binance),在上周宣布已買下知名的加密貨幣資訊追蹤平台CoinMarketCap,雙方並未公布交易金額,但專門報導區塊鏈與加密貨幣消息的The Block指出,此一交易的規模約為3億美元。

成立於2013年的CoinMarketCap,提供了全球數百種加密貨幣的相關資訊,包括它們在全球交易中心的交易價格、它們的市值、交易量,以及交易量的排名等。

而幣安則是由加拿大華裔企業家趙長鵬,在2017年創立的加密貨幣中心,號稱以交易量而言,是全球最大的加密貨幣交易中心,提供超過100種加密貨幣的交易。

根據雙方的協議,未來CoinMarketCap仍將獨立營運,而且不干涉彼此的經營,以確保CoinMarketCap資訊的客觀性。只是原有的執行長暨創辦人Brandon Chez將轉任顧問角色,並由策略長Carylyne Chan擔任此一過渡時期的執行長。

The Block引述消息來源報導,未來CoinMarketCap的經營模式,很可能從現有的以廣告支撐為主,轉移到訂閱服務。此外,幣安相中CoinMarketCap的最大原因為該站的流量,根據統計,過去半年來CoinMarketCap吸引了全球超過2億使用者造訪,可望替幣安帶進新用戶。

因應疫情,Chrome 80暫緩跨網域cookies政策

$
0
0

武漢肺炎威脅不見消褪,繼宣布暫停更新Chrome 新功能開發後,Google上周也宣布,Chrome將暫緩實行跨網域cookie的管理政策。

Google從2月釋出的Chrome 80起,為了維護用戶隱私和安全,已對網站開發商或企業實施SameSite cookies標籤政策。在此政策下,所有cookies都必須標明SameSite值,SameSite=Lax的cookie將僅限同一網域使用。希望網站cookies能為第三方使用者,其cookies必須具備SameSite=None; Secure,並需要以HTTPS傳輸。而一旦Chrome開啟該功能,網站就無法為非在同一網域的用戶產生cookie檔,也就無法得知用戶的資訊,如使用的裝置、網購買了什麼東西等。

這項政策最初於2019年5月公布,並於同年10月今年2月再重申。在此政策下,所有網站都必須更新其cookies。而Google從2月開始部署這項規定,預定逐步推展到全球。

但有鑒於COVID-19造成的全球公衛挑戰,Google將自即日起暫時收回執行的成命。Google指出,雖然大部份網站都已準備就緒,但是Google希望在這段時間,確保提供日常生活所需的服務網站,像是銀行、線上購物、政府服務和醫療能穩定運行。而在收回執行政策的同時,網站、企業及用戶都不會感受到服務中斷。

Google將等疫情獲得控制,以及在家工作、疫情封鎖相關命令結束後,重新執行Samesite的cookies政策,目前預估時間點落在夏天。

兩個星期前,同樣基於許多人都得在家上班,Google宣布將Chrome開發工作暫停在80,期間只提供安全更新,同時也將跳過81版,直上82版

連假防疫緊急要求:陳時中要求企業要規畫在家和異地辦公,去過人潮擁擠景點應居家自我管理

$
0
0

今(6日)收假開工第一天,看到熱門景點如墾丁大街人潮洶湧且沒有人人落實防疫,為防堵武漢肺炎(COVID-19)疫情爆發,中央流行疫情指揮中心也臨時在早上召開記者會,中央流行疫情指揮中心指揮官陳時中要求,企業應該要有彈性上班和異地上班的規畫,他也強烈建議,清明連假期間曾到過人潮擁擠場所的民眾,盡量在家上班,進行自主健康管理。不只政府動起來,早在昨天晚上,已有金融業者如富邦金控、國泰金控也緊急宣布,去過擁擠場所的員工,將改為在家上班,光是國泰金控就有1,200人從今天開始在家上班。

早在清明四日連假(2日至5日)前,指揮中心先已公告社交距離規範,建議民眾在室內、室外分別保持1.5公尺和1公尺距離,若無法維持該距離,應配戴口罩。

然而,正值連假時期,國內大量人潮湧入熱門景點、難以保持社交距離,指揮中心也於4日透過災防告警細胞廣播系統,針對10處熱門景點和墾丁共11處,發布了兩波警示訊息,這些地點包括了阿里山森林遊樂區、花蓮東大門夜市、嘉義文化路、臺南關子嶺、虎頭埤、烏山頭水庫及湖境度假會館等埤塘風景區、高雄興達港、旗山老街、雲林北港朝天宮等,除了提醒民眾保持社交距離、配戴口罩,也呼籲民眾暫勿前往墾丁觀光景點等人潮擁擠處。

收假前夕,數家金融業者緊急要求,出遊員工在家辦公2周

為避免連假出遊潮成為防疫破口,就在連假最後一天,許多金融業者紛紛盤點自家員工出遊史,幾家業者更要求曾至11處擁擠場所的員工,需自主健康管理、在家辦公。

進一步來說,富邦金控於5日晚間就開出第一槍,要求曾於連假時至11處景點和墾丁等擁擠場所的員工,自6日起須進行自主健康管理、在家辦公12天。另一方面,國泰金控也於5日緊急盤點自家員工出遊史,約有1,200位曾到過這些景點,直接要求這些員工自6日起,一律居家上班兩周,其餘員工則須全程配戴口罩辦公,每日早晚須量體溫。

另一方面,第一銀行、中信金也於5日晚間清查自家員工出遊史,兆豐、合庫等公股銀行也進行盤點,並要求員工上班時,全程配戴口罩。

陳時中提出6大要求,曾至11景點民眾應自主健康管理

而收假開工第一天,指揮中心一早召開記者會,陳時中提出了6大要求,呼籲連假期間曾至相關熱門景點的民眾,應自主健康管理14天。陳時中強調,首先要求企業彈性上班跟異地上班的規畫、其次是曾去人潮擁擠處旅遊者要自主健康管理、嚴格保持社交距離,第四是有相關旅遊史,一旦有症狀不可上班、上學。相關症狀發燒、咳嗽、呼吸道症狀、腹瀉、味覺嗅覺失調等。第五要求,這些在家上班者要通報主管單位,學生在家上課則要通報老師。而醫療機構將繼續執行擴大採檢,有旅遊史且無法排除可能性者,就採檢。教育部也發布了一份連假後的返校防疫注意事項通知。

指揮中心也再次呼籲,民眾外出時應保持室內1.5公尺、室外1公尺的社交距離,若無法維持時,應配戴口罩。此外,搭乘大眾運輸時,也應全程配戴口罩、配合量體溫,若不聽勸導,最高可罰1萬5千元。文◎王若樸

全球200大CDN發生BGP劫持,Google、Cloudflare、Line皆被導向俄羅斯

$
0
0

上周全球主要CDN(Content Delivery Network)發生BGP劫持(BGP hijacking)事件,包括Google、Amazon、Cloudflare、GoDaddy、臉書及Line等,都被導向俄羅斯一家ISP網站。

BGP流量監控業者BGPmon.net於美西時間4月1日晚上7點26分,偵測到這起BGP劫持事件,歷時約5分鐘,當時原應屬於臉書的CDN,其路由器網路前綴(prefix)很不尋常地由編號AS12389的自治系統(Autonomous System)宣告。根據偵測,受影響的CDN前綴全球超過8千個。這個自治系統隷屬於俄羅斯ISP Rostelecom,意謂著這些CDN的流量被導向了俄羅斯。

所謂BGP劫持又稱前綴劫持(prefix hijaking)或IP劫持,是指藉由破壞路由器內的全局 BGP 路由表(global BGP routing table),造成一組IP流量被導向不該去的目的地。

根據開源BGP資料分析框架BGPStream的偵測,受影響的CDN包括臉書、Google、Amazon、GoDaddy、Cloudflare、日本的Line、NTT及香港的ASline及其他小型CDN。

BGP劫持通常可讓駭客攔截流量,發動中間人(Man-in-the-Middle,MitM)攻擊藉以竊取重要資訊。即使愈來愈多流量改以HTTPS加密通道傳輸,駭客也能留待日後破解。

這是3年來第三次發生大規模流量被誤導的事件。2017年12月,Google、蘋果、臉書、微軟等多家公司的網路流量,曾一度被劫持導向俄羅斯、挪威、丹麥、澳洲等地。

2018年11月,因奈及利亞的ISP業者MainOne IP配置錯誤,導致Google流量被導至中國電信,令外界一度質疑Google流量遭到挾持。

Zoom又被抓包?宣稱用256位元的AES加密金鑰,但其實只有128位元

$
0
0

因「在家工作」風潮而大紅的視訊會議軟體Zoom,繼日前被爆出隱私及安全問題,接著Zoom創辦人袁征親自出面滅火之後,加拿大多倫多大學市民實驗室(Citizen Lab)的研究人員再度指出Zoom在安全白皮書中宣稱自己採用256位元的AES加密標準,但其實只有128位元。

根據Zoom在白皮書中的描述,Zoom能夠使用256位元的AES(Advanced Encryption Standard)演算法於應用程式層,來加密所有呈現的內容。該白皮書也有提及128位元的AES加密,但僅被應用在手機SIP註冊認證及VoIP上。

然而,研究人員指出,在基於電子密碼本(Electronic CodeBook,ECB)模式的Zoom會議中,所有參與者都是使用單一的AES-128金鑰,來加密及解密視訊與音訊,業者向來不建議採用ECB模式,因為它在加密過程中會保留明文。

研究顯示,Zoom會議的預設值,是讓與會人員分享單一的AES-128加密與解密金鑰,但該金鑰是由Zoom伺服器所產生及派送,而且Zoom是在ECB模式中以AES進行加密與解密,含有保留明文的缺點。

此外,Zoom雖然是家在那斯達克(NASDAQ)上市的美國公司,但Zoom程式卻是由Zoom於中國設立的3家公司所研發,在中國擁有至少700名員工。Zoom所建立的73個伺服器中,有68個位於美國,5個位於中國。

研究人員發現,就算Zoom的與會人士皆位於北美,還是會出現由中國伺服器產生及遞送金鑰的狀況,也擔心Zoom會受制於中國政府,在必要的時候臣服於中國政府的要求。

在此一研究報告出爐後,袁征很快就發表聲明,指出他們通常是以用戶位置來決定所使用的資料中心,但今年2月他們緊急在中國增加了資料中心的容量,來因應突增的需求,匆忙中把兩個位於中國的資料中心,加入了備用白名單,才會造成美國服務連往中國伺服器的情況,現在已將它們自名單中移除。

至於加密的議題,袁征則表示,這是Zoom在儘量滿足最多使用案例並兼顧加密而採行的設計,目前正與第三方專家討論,同時廣納外界意見,以找出一個最適合的解決方案。

1970年出生的袁征出生於中國山東,在中國取得大學與碩士學位之後,於1997年到美國加入了WebEx,並在WebEx於2007年被思科收購後進入思科,擔任思科工程部副總裁,於2011年創立了Zoom。

在武漢肺炎疫情爆發後,Zoom流量呈現了不可思議的爆炸性成長,該平臺在去年12月底時,每天的與會人數最多只有1千萬人,在今年3月時,每天的與會人員數上升20倍,超過了2億。現在Zoom不管是在Google Play或是蘋果的App Store上,都是免費程式下載排行榜上的冠軍,有眾多的學校採用Zoom作為遠距教學的工具,甚至有Twitter用戶打趣說,大家現在都在上Zoom大學,比哈佛大學還厲害。

不過,即便袁征已承諾將在未來90天,凍結Zoom所有新功能的開發,以全力解決該平臺的安全及隱私問題,但根據華盛頓郵報的報導,美國已有許多學校因擔心Zoom的安全、隱私或陌生人亂入問題,而封鎖了該平臺,並建議師生可改用Microsoft Teams。


Zoom又被抓包?宣稱用256位元的AES加密金鑰,但其實只有128位元

$
0
0

因「在家工作」風潮而大紅的視訊會議軟體Zoom,繼日前被爆出隱私及安全問題,接著Zoom創辦人袁征親自出面滅火之後,加拿大多倫多大學市民實驗室(Citizen Lab)的研究人員再度指出Zoom在安全白皮書中宣稱自己採用256位元的AES加密標準,但其實只有128位元。

根據Zoom在白皮書中的描述,Zoom能夠使用256位元的AES(Advanced Encryption Standard)演算法於應用程式層,來加密所有呈現的內容。該白皮書也有提及128位元的AES加密,但僅被應用在手機SIP註冊認證及VoIP上。

然而,研究人員指出,在基於電子密碼本(Electronic CodeBook,ECB)模式的Zoom會議中,所有參與者都是使用單一的AES-128金鑰,來加密及解密視訊與音訊,業者向來不建議採用ECB模式,因為它在加密過程中會保留明文。

研究顯示,Zoom會議的預設值,是讓與會人員分享單一的AES-128加密與解密金鑰,但該金鑰是由Zoom伺服器所產生及派送,而且Zoom是在ECB模式中以AES進行加密與解密,含有保留明文的缺點。

此外,Zoom雖然是家在那斯達克(NASDAQ)上市的美國公司,但Zoom程式卻是由Zoom於中國設立的3家公司所研發,在中國擁有至少700名員工。Zoom所建立的73個伺服器中,有68個位於美國,5個位於中國。

研究人員發現,就算Zoom的與會人士皆位於北美,還是會出現由中國伺服器產生及遞送金鑰的狀況,也擔心Zoom會受制於中國政府,在必要的時候臣服於中國政府的要求。

在此一研究報告出爐後,袁征很快就發表聲明,指出他們通常是以用戶位置來決定所使用的資料中心,但今年2月他們緊急在中國增加了資料中心的容量,來因應突增的需求,匆忙中把兩個位於中國的資料中心,加入了備用白名單,才會造成美國服務連往中國伺服器的情況,現在已將它們自名單中移除。

至於加密的議題,袁征則表示,這是Zoom在儘量滿足最多使用案例並兼顧加密而採行的設計,目前正與第三方專家討論,同時廣納外界意見,以找出一個最適合的解決方案。

1970年出生的袁征出生於中國山東,在中國取得大學與碩士學位之後,於1997年到美國加入了WebEx,並在WebEx於2007年被思科收購後進入思科,擔任思科工程部副總裁,於2011年創立了Zoom。

在武漢肺炎疫情爆發後,Zoom流量呈現了不可思議的爆炸性成長,該平臺在去年12月底時,每天的與會人數最多只有1千萬人,在今年3月時,每天的與會人員數上升20倍,超過了2億。現在Zoom不管是在Google Play或是蘋果的App Store上,都是免費程式下載排行榜上的冠軍,有眾多的學校採用Zoom作為遠距教學的工具,甚至有Twitter用戶打趣說,大家現在都在上Zoom大學,比哈佛大學還厲害。

不過,即便袁征已承諾將在未來90天,凍結Zoom所有新功能的開發,以全力解決該平臺的安全及隱私問題,但根據華盛頓郵報的報導,美國已有許多學校因擔心Zoom的安全、隱私或陌生人亂入問題,而封鎖了該平臺,並建議師生可改用Microsoft Teams。

別再惡作劇了!密西根州警告:亂入Zoom會議將會被判刑

$
0
0

就在FBI警告美國已發生多起有人亂入Zoom會議的事件之後,美國密西根州的檢察官在上周指出,在武漢肺炎流行期間,針對視訊會議的駭客與亂入行為將觸犯各州或聯邦令法,而被罰款與判刑

美國將Zoom會議的亂入行為稱為「Zoom轟炸」(Zoom-bombing),迄今密西根州已發生多起「Zoom轟炸」事件,駭客闖入正在進行中的視訊會議或線上課程,然後在會議中發布色情照片、仇恨照片或是威脅言論。

第一起事件是一名密西根州的記者,在參與Zoom會議時遭到駭客亂入,之後全美即傳出類似的意外。

這些行為可能觸犯了許多美國法令,像是破壞公開會議、電腦入侵、透過電腦執行犯罪、仇恨犯罪、詐騙,或是傳輸威脅性的通訊等,所有的罪名都會被罰款及監禁。

FBI表示,武漢肺炎疫情已造成全球的恐慌,在此時破壞重要的通訊及線上學習環境,是非常不可取的行為。東密西根州的檢察官Matthew Schneider則警告:「你覺得亂入Zoom好玩?讓我們來看看你被逮捕後有多好玩!」若是在密西根州干預了電話或公開會議,就會有執法人員去敲你家的門。

檢察官呼籲Zoom用戶應該遵循FBI所提供的操作守則,包括不要公開舉行會議或課程,建議老師可設定會議密碼或啟用等候(Waiting Room)功能來控制參與的對象;也呼籲師生不要在公開的社交網站上,分享課程連結;僅允許主持人管理螢幕分享;以及確保參與者使用最新版的視訊會議軟體等。

視訊聊天軟體Houseparty驚傳用戶個資遭駭,但官方表示是同行惡性競爭所致

$
0
0

武漢肺炎在全球各地蔓延,迫使許多民眾必須待在家裡。能夠讓人看到對方的視訊社交軟體,也因此格外受到歡迎,使得這些應用程式的資安攻擊事件頻傳,開發廠商卻宣稱是惡意抹黑,祭出獎金企圖找出造謠的源頭。根據Sun、Express、Mirror Online等多家英國媒體報導,在歐美多個國家有許多用戶的視訊聊天軟體Houseparty,在3月底,有數百名用戶在推特上指稱,他們在手機安裝這款聊天軟體之後,多個網路平臺的帳號就隨之遭駭,駭客取得包含了Netflix、eBay、Instagram、Snapchat,以及Spotify等帳號控制權,不過,鮮少有用戶提出進一步的細節。

值得留意的是,這些用戶指出他們帳號遭駭的推文,許多都提到Houseparty使用者自保的方法,就是完全刪除Houseparty的帳號。不只在推特上有這些文章,後來也出現在WhatsApp等其他社群網站。

 

視訊社交軟體Houseparty驚傳許多用戶遭駭,並表示要刪除App來自保。在推特上搜尋"Delete Houseparty"或“Houseparty Hacker”等關鍵字,就會看到許多推文表示自己受害,或是表示Houseparty是危險的應用程式要趕快刪除等內容。

Houseparty是一款訴求用戶能面對面的社群視訊軟體,使用者透過手機或電腦上的App,就能看到對方進行交談。製作知名手遊要塞英雄(Fortnite)的Epic Games於去年3月,併購Houseparty成為旗下的子公司。最近因許多國家武漢肺炎疫情爆發限制民眾外出,Houseparty於多個歐美國家的下載量也隨之增加,從2月平均每周13萬次下載,3月份爆增到每周有200萬次,使得這款應用程式一躍成為蘋果App Store的澳洲、加拿大,以及英國榜首。

針對上述的指控,Houseparty的開發者Life on Air先於3月30日在推特表示,所有使用者的帳號都是安全的,該平臺沒有遭駭,也沒有密碼被駭客收集來用於竊取其他服務帳號的情事。隔日,該公司更宣稱他們也是受害者,這起遭駭事件是競爭對手在惡意重傷Houseparty的謠言,並且正在著手調查,並指出第一個能提供相關證據的線民,該公司打算提供100萬美元獎金懸賞。

除了該公司宣稱社群視訊平臺遭受攻擊的事情是子虛烏有,也有資安專家出面聲援,認為Houseparty沒有被駭。例如,ESET惡意軟體研究員Lukas Stefanko對於此事,在推特上發表他的看法,表示他在推特上看到使用者遭駭的貼文,都只有提及安裝了Houseparty App,以及那些帳號隨後就被駭客掌控,至於中間發生了什麼情況,導致這款視訊App的使用者憑證因此被偷,則是無從得知。再加上他也沒有發現有關的事證,因此認為該App不會讓用戶的銀行帳號等個資外洩。

Safari漏洞讓惡意網站冒充Zoom、Skype存取iPhone或Mac電腦相機

$
0
0

近來許多人都必須在家工作或在家隔離而需要視訊軟體,但小心不要連上惡意網站。一名前Amazon Web Services(AWS)員工發現Safari有3項漏洞,讓冒充Zoom或Skype的惡意網站,得以存取iPhone或Mac電腦的相機及麥克風,甚至不需用戶許可。

研究人員Ryan Pickren於去年12月蘋果抓蟲獎勵方案中的「零鍵擊非授權存取敏感資料」類別,揭露這些漏洞,並提供概念驗證攻擊示範。

蘋果的App安全性設計向來被認為較為嚴謹。一般情況下,iOS/Mac要求每個App存取手機或電腦的相機及麥克風時,一定要取得用戶的明顯同意,OS會在App存取前發出警告對話框。但也有例外情形,例如蘋果允許用戶可依個別網站(per-website)永久儲存安全設定,這些網站不需經過這層把關,即可自動存取相機或麥克風。

Pickren一共在Safari上發現到的7項漏洞,CVE-2020-3852、CVE-2020-3864、CVE-2020-3865、CVE-2020-3885、CVE-2020-3887、CVE-2020-9784和 CVE-2020-9787。其中三項,包括Safari解析URI(uniform resource identifier)、執行同源網頁政策(same-origin policy)及啟動安全環境(secure context)連線三大方面的漏洞,讓駭客可以設立假冒為Zoom或Skype等受信賴的網站,誘使用戶連上,即可遠端觸發攻擊,開啟手機和電腦上的相機或麥克風。

而如果某個惡意網站串起這些漏洞,還能使用JavaScript直接存取受害者的相機,無需經過許可。任何具備建立跳出視窗的JavaScript,如單一網站、嵌入式橫幅廣告或瀏覽器擴充程式,都可以發動類似攻擊。

根據Checkpoint的統計,一月以來與Zoom相關的網域名新增1,700多個,其中至少70個為惡意網域。

由於此重大發現,Pickren因此獲得蘋果破格頒發7.5萬美元獎金,原獎項最高5萬美元。蘋果已經於1月及3月修補了這些漏洞。

為強化SASE產品線,Palo Alto以4.2億美元買下SD-WAN業者CloudGenix

$
0
0

從去年下半到今年年初,陸續有資安廠商併購軟體定義廣域網路(SD-WAN)新創公司,來提供安全存取服務邊界(Secure Access Service Edge,SASE)產品,而Palo Alto Networks雖然已於去年推出名為Prisma Access的SASE平臺,但他們持續看好這種應用的需求,最近宣布將要支付現金4.2億美元,買下SD-WAN業者CloudGenix,打算來強化Prisma Access的能力,整個併購預計會在Palo Alto的第4個財務季度完成。

由於企業的應用不斷從資料中心遷移到雲端和SaaS服務,再加上使用者需要從世界各地存取這些應用程式,而過往企業想要提供遠端存取,往往代價高昂且不甚安全,為此,開始有資安廠商推出SASE解決方案,來因應這種趨勢,而最近因武漢肺炎使得許多員工要在家工作,企業對於這種安全遠端存取的需求也變得更加迫切。

而在併購CloudGenix之後,Palo Alto計畫在Prisma Access上,整合CloudGenix雲端控管的SD-WAN解決方案,來加速遠端的分公司和零售店面來採用Prisma Access,該公司認為,整合之後會橫向延伸他們的SASE平臺,讓企業能更容易從SD-WAN轉換到SASE系統。此外,在併購完成後,CloudGenix共同創辦人Kumar Ramachandran、Mani Ramasamy,以及Venkataraman Anand等3人,將會加入Palo Alto。

Skype開放視訊會議功能,與會者沒有使用帳號也能參加

$
0
0

武漢肺炎(COVID-19)疫情,讓全球對視訊會議平台的需求大幅增溫,為了簡化使用流程,Skype近日推出了新功能,允許使用者不需擁有帳號、不必登入,也不用下載軟體,就能透過連結參與Skype視訊會議。

根據Skype官網上的說明,會議主持人在建立一個會議連結之後,直接與其它人分享該連結,就能邀請別人參與會議,除了不必下載Skype軟體之外,還能紀綠會議內容,模糊通訊背景,並在會議中分享簡報或其它文件。

假設使用者的電腦或行動裝置已經安裝了Skype,該連結會啟動所安裝的Skype程式,若無,則會開啟Skype的Web客戶端,目前該服務支援Google Chrome與Microsoft Edge瀏覽器。此外,微軟將會保存會議紀錄30天。

HP電腦使用8年的技術支援軟體含有多項安全漏洞,即使新版也仍有漏洞未補完

$
0
0

品牌電腦預安裝的管理軟體再傳有安全問題。安全研究人員發現,過去8年來內建於HP Windows電腦的技術支援軟體,一連出現權限升級、刪除檔案及遠端攻擊漏洞,雖然HP已經釋出最新版軟體,但還有部份漏洞仍未修補完成。

專門在Dell及Lenovo等主要品牌電腦研究腫脹軟體(bloatware)的安全研究人員Bill Demirkapi,近日公布在HP技術支援助理(HP Support Assistant)上的研究發現。這套軟體內建於2012年以來的HP電腦,作業系統涵括Windows 7、8及10。

Demirkapi在HP技術支援助理上,一共發現5個本機權限升級(local privilege escalation)、2個任意檔案刪除(arbitrary file deletion),以及3個遠端程式碼執行(RCE)漏洞。研究人員去年10月及今年1月兩度通報HP後,HP分別於去年12月及今年3月,修補了2個任意檔案刪除(arbitrary file deletion)及3個遠端程式碼執行(RCE)漏洞,不過還有三個本機權限升級漏洞沒有修補,其中一個即便HP修補了,但研究人員認為並不完全。

HP已經針對PC及印表機產品,釋出最新版技術支援助理9.6.587.0及8.8.24.33版,但該程式並不會自動更新,除非用戶之前提供明顯同意(opt-in)。

不過,有鑒於仍然有漏洞,研究人員及防毒公司ESET建議,最好的方法或許是將之移除。

品牌電腦預安裝的軟體,已經被安全專家視為腫脹軟體(bloatware),反而增加安全風險。Dell電腦的SupportAssist今年初去年5月,以及去年6月,已3度被發現有安全漏洞。聯想Lenovo Solution Centre也在去年被爆,有可使駭客取得管理員權限執行程式,甚至接管裝置的漏洞。


新版Microsoft Edge取代Firefox成為全球市占第二的瀏覽器

$
0
0

Bleeping Computer於本周報導,基於Chromium的Microsoft Edge在今年3月的市占率已達到7.59%,超越Firefox的7.19%,成為僅次於Chrome的全球第二大熱門瀏覽器。Bleeping Computer的報導,是奠基在Net Applications旗下的NetMarketShare市調服務

在去年12月時,基於EdgeHTML的Microsoft Edge市占率為6.07%,還低於Firefox的8.27%,而Google Chrome,則以68.06%的市占率遙遙領先。

至於微軟則是在今年1月中旬,正式釋出採用Chromium的Microsoft Edge,當時仍需使用者主動下載,今年2月Edge市占率仍以7.38%,落後Firefox的7.57%;不過,微軟自今年2月底開始替Windows 10用戶升級到Chromium版Edge,3月時Edge便以7.59%的市占超越Firefox的7.19%,但Google Chrome的地位並未被撼動,依舊維持在68.5%的高市占。

蘋果捐贈2千萬個口罩,投入醫療面罩生產行列

$
0
0

蘋果執行長Tim Cook本周透過Twitter宣布,迄今蘋果已透過該公司的供應鏈,捐贈了2千萬個口罩予各國政府,並確保這些口罩可送到最需要的人手上,同時正在著手生產醫療面罩,以供醫療工作人員使用,預計未來每周可生產100萬個醫療面罩。

除了來自供應鏈的口罩之外,蘋果也結合了公司內部的設計、工程、包裝團隊,以及外部的多家供應商,來共同設計及生產全新的醫療面罩,該醫療面罩一盒有100個,不到兩分鐘就能組裝完成,而且可根據頭部尺寸調整。

Cook說,醫療面罩的原料與生產是來自於中國及美國,上周已將首批的醫療面罩送至矽谷的凱薩醫院,醫生都給予正面回應,預計在本周會再送出100萬個。

蘋果除了與美國政府及醫療專家密切合作之外,也希望很快就能與其它國家分享醫療面罩。

Firefox快取推特私訊內容引發隱私疑慮,Mozilla:推特沒有使用標準方法控制快取

$
0
0

推特警告用戶,Firefox瀏覽器會快取非公開訊息,導致用戶的私訊內容(Direct Message)可能曝光,為此,Firefox技術長Eric Rescorla 親上火線回應表示,推特沒有使用標準的方法,禁止瀏覽器快取網頁內容,而Chrome、Safari和Edge之所以沒有快取推特的私訊內容,就是因為沒照標準來。

推特日前在隱私中心發文警告用戶,當在公用電腦使用Firefox瀏覽器存取推特應該特別小心,在下載推特封存資料,或是以私訊發送與接收圖像資料時,即便用戶在Firefox登出帳戶,這些資料仍然會留存在公用電腦上,而根據Firefox瀏覽器的快取保留設定,這些資料會留存7天,之後才會自動從快取中刪除這些資料;其他瀏覽器不受這個問題影響。

雖然這些資料只會暫存在本地裝置上,而且推特也已經修改了實作方法,但還是建議Firefox用戶,當用戶正使用,或是曾經在公用電腦上瀏覽推特,應該手動清除瀏覽器的快取,避免其他人有機會在公用電腦瀏覽用戶的個人資訊。

在推特公告完這個消息之後,Eric Rescorla也在Mozilla部落格回應這個事件,Eric Rescorla除了表示這個問題只會影響使用共用電腦的推特用戶之外,也解釋為什麼只有Firefox受到影響。他提到,這並非誰對誰錯的問題,每個瀏覽器處理快取的方法都有不同,不過,的確有一個標準的方法可以確保資料不被瀏覽器快取,而推特並沒有使用這個方法,因此Firefox才會快取推特用戶的個人資料。

Mozilla在技術部落格詳細說明了其中的細節;快取機制是加速用戶瀏覽網頁內容的方法,讓瀏覽器不需要花時間重新下載,就能重複使用已經下載的內容,但是究竟瀏覽器該快取那些內容?網際網路工程任務工作組發布了RFC 7234,來規範網頁快取的工作方式,開發者可以使用Cache-Control標頭,讓網頁伺服器告訴瀏覽器快取,要用什麼方式處理內容。

網頁伺服器可以使用Cache-Control標頭,告訴瀏覽器要快取的內容以及快取留存的時間,也可禁止瀏覽器快取敏感的用戶個人訊息,Cache-Control中有一個名為no-store的控制項,可以指示瀏覽器不在快取中留存任何內容,而這是能夠確保網頁訊息不被快取的唯一方法。不過,當伺服器沒有提供Cache-Control資訊的情況下,瀏覽器就會以啟發式快取,快取大部分網頁內容來加速網頁瀏覽,瀏覽器會猜測應該快取的內容以及應該留存的時間,每個瀏覽器的機制都不同。

但是推特並沒有使用no-store的控制項,因此各瀏覽器便使用各自的啟發式快取邏輯來快取內容,Mozilla表示,之所以推特測試其他瀏覽器不會快取推特個人隱私內容,是因為這些瀏覽器在網站使用HTTP標頭Content-Disposition時,也會禁用啟發式快取,但是Content-Disposition選項是讓網站標示要下載的內容,以及要用來儲存內容的名稱,這個標頭與快取無關,因此Firefox僅是按照標準配置,只要網站沒有Cache-Control相關配置,就啟動啟發式快取。

Mozilla建議在共用電腦使用Firefox瀏覽推特的用戶,可以利用瀏覽器的清除最近歷史紀錄功能,清除推特的快取,而開發者應該仔細檢視網站內容,在個人資訊使用Cache-Control: no-store設定。另外,Mozilla也提醒,網站開發人員應該要了解網頁標準與瀏覽器實際行為的差異,避免未來可能出現預料之外的狀態。

協助對抗疫情,Google用自家地圖服務發表人潮流動報告

$
0
0

Google在上周宣布,為了協助政府機關或研究單位對抗武漢肺炎疫情,他們將開始發表基於Google Maps的《武漢肺炎人潮流動報告》( COVID-19 Community Mobility Reports),以檢視人潮的流動狀態。

該報告主要蒐集了啟用「定位紀錄」(Location History)的Google Maps用戶的足跡,提供人們在不同地方的匿名移動趨勢,包括零售及娛樂場所、雜貨及藥局、公園、大眾運輸設施、工作地點,以及住家等。

但在報告中只看得見人潮增加與減少的比例,並未提供實際的人數,也不會有任何涉及個人身分的資訊出現,迄今Google已公布131個國家的《武漢肺炎人潮流動報告》,包括臺灣在內。

以臺灣為例,在今年的2月16日到3月29日之間,零售及娛樂場所的人潮少了9%,雜貨與藥局的人潮多了3%,公園的人潮大增17%,大眾運輸設施的人潮少了24%,工作地點的人潮少了1%,而住家的人潮則多了4%。

Google希望這些報告能夠協助各國的衛生當局管理疫情,像是用來建議工作時間、規畫火車或捷運的班次以疏散人潮,以及理解人們聚集的地方。

除了報告之外,Google也與流行病學專家合作打造人潮流動的資料集,以供研究使用。

Google強調,該報告強調採用了世界級的匿名技術,在資料集中加入人為的噪音,來確保不涉及個人身分的精確數據,至於「定位紀錄」的預設是關閉的,需要使用者手動啟用,且使用者也可隨時將它關閉。

狗成為機器人動作導師,Google讓四足機器人跟狗學習靈活的移動

$
0
0

Google在最新的機器人研究中,讓機器人透過仿效動物的動作,以學習敏捷的運動方式,研究人員認為,他們的方法可以促進機器人的發展,讓機器人足以完成現實世界中的工作,像是在多層倉庫或是履行中心裡運輸物料。

Google提到,動物能夠毫不費力地做出複雜的動作,一旦機器人也能學會這些靈活的動作,就能夠部署在現實世界中,處理複雜的工作。目前的機器人技能,不少都是使用增強學習技術,但過程仍需要許多人工參與,而要設計其中的獎勵函式,需要有豐富的專家知識,且每個機器人技能,都需要經過繁瑣費時的獎勵函式調校過程。

另外,將增強學習應用在有腿的機器人上,不僅演算法的效能要夠好,還要有一個安全的機制,能夠在倒下後自己站起來,過程不需要人類頻繁的協助。因此研究人員提出了一個框架,以動物的運動剪輯影片,訓練增強學習模型,使機器人可以在現實世界中模仿動物運動的控制策略。

由於研究人員使用四足機器人,所以採用狗作為機器人的動作導師,透過影片為系統提供不同的參考動作,訓練四足機器人執行像是快速步行或是動態跳躍等各種敏捷動作。研究人員會先在模擬環境訓練機器人政策,接著再使用自適應技術將訓練好的政策,轉移到真實世界中,該技術會利用真實機器人的資料,高效地自適應政策。

研究人員收集各種動物狗的運動影片剪輯,並使用增強學習訓練控制政策,來模仿狗的動作,利用物理模擬訓練政策,在每個時步追蹤參照的運動姿勢,透過對不同的參照動作使用不同的獎勵函式,就能夠訓練同一個機器人模仿不同的動作技能。

但由於模擬終究是模擬,跟真實世界依然有差距,因此直接將模擬的結果,用在真實機器人上效果並不佳,研究人員使用潛在空間適應(Latent Space Adaptation)技術,將虛擬訓練的政策轉移到真實世界應用中;機器人可以利用少於8分鐘的真實資料,就能讓政策適應實際情況。

這項研究的成果驚人,四足機器人不只能從影片學會狗一般的走路、追尾巴轉或是倒退走等動作,還能從動畫師製作的動畫中,學習動態跳躍轉頭等複雜動作。

Viewing all 31935 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>