訊息原文

1 人回報3 個月前
https://www.facebook.com/n/?aymt/offsite⋯7eafb38G61aae5a2efe5dG7e57&rms=v2&irms=1

現有回應

目前尚無回應

增加新回應

  • 撰寫回應
  • 使用相關回應 4
  • 搜尋

你可能也會對這些類似文章有興趣

  • 台大教授葉丙成臉書留言 【Zoom 好危險、好可怕?!】 最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。 但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。 有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。 這一切實在讓我看不下去。 所以雖然我知道跟風向不同,我想我還是要說一下我的看法。 先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是: "We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom." 結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。 那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說: 1. Zoom Booming: 不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了! 等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」? 靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?! 以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。 那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭? 我也是傻眼了。 根本就是使用者貪圖方便不設會議室密碼啊! (據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決) 2. 安裝檔有惡意軟體: Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。 許多人說這是資安問題,我又傻眼了。 每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。 Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。 這根本就是使用者偷懶不去官方下載啊! 要安裝軟體,請從官方網站下載。這是常識,OK? 3. 聊天室點了惡意連結,導致系統被駭中毒: 講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭? 這根本是使用者手癢亂按不明的連結啊! ------------ 最後,我再來談談真正最重要的資訊安全原則是什麼。 真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。 你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。 所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。 喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全? 如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。 任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。 以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎? Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。 ------------ 最後的最後,你問我說我會不會改用其他會議軟體? 從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。 我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。 Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。 有人提到,如果中國政府要求 Zoom 提供使用者資料,他們敢不從嗎? Google 當初退出中國就是這個原因,因為公司的決策要求的是公司最大利益。在大陸,目前大多數的人用的是阿里巴巴跟微信的會議軟體,用 Zoom 的很少。美國跟其他國家市場,才是 Zoom 的主要利基來源。如果 Zoom 在大陸同意把使用者資料交給政府,他在美國的市場絕對雪崩,這也是為什麼當初 Google 寧可全面退出大陸也不把資料給大陸官方。 董事會成員在乎的是公司的最大利益。Zoom 的主要股東是來自美國資本市場,這些人不會由著公司去做傷害公司利益的事。這是為什麼前述的假設狀況,出現的機會不大。當然,我也有可能是錯的。 但同樣的問題,為什麼大家會認為如果中國政府要求,微軟就不會就範呢?特別微軟在大陸投入很多的資源,也有很大的市場。微軟中國分公司就不會就範?我反而覺得微軟若不從,要冒的風險比 Zoom 大很多。 所以,我會繼續用。反正我的課程教學沒有什麼機密。真正有什麼很機密的事,還是來找我喝咖啡再當面聊吧! 如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那才是真正的安全! 註:Tom's Guide 評論全文連結:https://bit.ly/2Rg3b8n (歡迎分享)
    1 人回報1 則回應4 年前
  • #重大消息 WiFi 常用加密協定 WPA, WPA2 已被攻破!! 不要使用 WiFi 進行任何機敏資料傳輸!你所有的輸入資訊都有機會被截取! 盡量使用4G/3G 等私人網路,真要使用公眾WiFi 就掛個私人加密VPN 影響裝置擴及所有 Android/Linux(含大部分基地台)/Windows/Apple 近期請密切注意裝置更新 不要想說更新很麻煩 資料被盜用不會比較方便 (CVE-2017-13077~CVE-2017-13088 這幾個漏洞) --------------------------------- 手法: KRACKs 各大廠更新進度: https://goo.gl/KfNKCk 說明網站: https://www.krackattacks.com/ DEMO: https://www.youtube.com/watch?v=Oh4WURZoR98
    1 人回報1 則回應7 年前
  • 「所有Wi-Fi」使用的WPA2已經在今天被發現弱點, 只要你的裝置有用 Wi-Fi, 那你上網的一舉一動就會被壞人監看. 如果你的手機, 電腦, 平板或是基地台在今天之後有更新,請盡早更新 重點整理: 所有設備有更新時請立即更新, 更新前改 Wi-Fi 密碼沒有用, 不要降回WEP, 已經加密的網路活動不受影響(瀏覽器有出現鎖頭) https://www.krackattacks.com/
    1 人回報1 則回應7 年前
  • James Robb, MD UC San Diego. 詹姆斯.萝卜,加州大学圣地亚哥分校医学博士 Subject: What I am doing for the upcoming COVID-19 (coronavirus) pandemic 新冠疫情扩散下我的防备攻略 Dear Colleagues, as some of you may recall, when I was a professor of pathology at the University of California San Diego, I was one of the first molecular virologists in the world to work on coronaviruses (the 1970s). I was the first to demonstrate the number of genes the virus contained. Since then, I have kept up with the coronavirus field and its multiple clinical transfers into the human population (e.g., SARS, MERS), from different animal sources. 众所周知,我是冠状病毒的分子病毒专家,从70年代到现在一直在研究这些病毒。所以我是有发言权的。 The current projections for its expansion in the US are only probable, due to continued insufficient worldwide data, but it is most likely to be widespread in the US by mid to late March and April. 现在大规模在美国爆发还只是一个可能,现在还是数据不足。但是广泛传播要到三月底四月。 Here is what I have done and the precautions that I take and will take. These are the same precautions I currently use during our influenza seasons, except for the mask and gloves.: 我预防冠状病毒的方法和防止流感一样,只是增加口罩和手套。 1) NO HANDSHAKING! Use a fist bump, slight bow, elbow bump, etc. 不要和别人握手。用碰拳头,小鞠躬,碰胳膊肘等代替。 2) Use ONLY your knuckle to touch light switches. elevator buttons, etc.. Lift the gasoline dispenser with a paper towel or use a disposable glove. 只用手指关节去开灯的开关和电梯按钮。用纸或者戴手套加汽油。 3) Open doors with your closed fist or hip - do not grasp the handle with your hand, unless there is no other way to open the door. Especially important on bathroom and post office/commercial doors. 不要用手抓门把,特别是公共厕所,邮局,商业中心的门。用拳头和屁股把门撞开。 4) Use disinfectant wipes at the stores when they are available, including wiping the handle and child seat in grocery carts. 如果店里有抗菌湿巾提供,用它来擦所有碰到的把柄和儿童座。 5) Wash your hands with soap for 10-20 seconds and/or use a greater than 60% alcohol-based hand sanitizer whenever you return home from ANY activity that involves locations where other people have been. 每次从外面回家,至少用肥皂洗手20秒。 6) Keep a bottle of sanitizer available at each of your home's entrances. AND in your car for use after getting gas or touching other contaminated objects when you can't immediately wash your hands. 在家里的门口和车里放一瓶消毒液。 7) If possible, cough or sneeze into a disposable tissue and discard. Use your elbow only if you have to. The clothing on your elbow will contain infectious virus that can be passed on for up to a week or more! 如果来得及,尽量打喷嚏擤鼻涕到纸巾上。如果来不及用胳膊肘捂了,要及时换衣服。 What I have stocked in preparation for the pandemic spread to the US: 在美国家里,我囤积了一下物资: 1) Latex or nitrile latex disposable gloves for use when going shopping, using the gasoline pump, and all other outside activity when you come in contact with contaminated areas. 一次性橡皮手套,外出时备用。 Note: This virus is spread in large droplets by coughing and sneezing. This means that the air will not infect you! BUT all the surfaces where these droplets land are infectious for about a week on average - everything that is associated with infected people will be contaminated and potentially infectious. 注意,病毒靠咳嗽和打喷嚏产生的较大的水雾珠传播的,不是因为空气本身。所有的水雾珠会落在各种各样的表面,在那里呆一个星期之久。所有感染的人碰过的东西都有病毒。 The virus is on surfaces and you will not be infected unless your unprotected face is directly coughed or sneezed upon. This virus only has cell receptors for lung cells (it only infects your lungs) The only way for the virus to infect you is through your nose or mouth via your hands or an infected cough or sneeze onto or into your nose or mouth. 这个病毒只会感染你的肺,而进入的途径就是你的口鼻。所以唯一被感染的机会是你的手带到你的口鼻除非有人直接对着你的脸打喷嚏咳嗽。 2) Stock up now with disposable surgical masks and use them to prevent you from touching your nose and/or mouth (We touch our nose/mouth 90X/day without knowing it!). This is the only way this virus can infect you - it is lung-specific. The mask will not prevent the virus in a direct sneeze from getting into your nose or mouth - it is only to keep you from touching your nose or mouth. 在家里储存一些一次性医用口罩。其实口罩并不是用来防止别人对你打喷嚏,而是阻止你的手老是去碰你的口鼻。你可能不知道,我们每天不知不觉会碰自己的口鼻90次以上。 3) Stock up now with hand sanitizers and latex/nitrile gloves (get the appropriate sizes for your family). The hand sanitizers must be alcohol-based and greater than 60% alcohol to be effective. 储存一些洗手消毒液,最好是含有有60%以上酒精那种。买一些手套。 4) Stock up now with zinc lozenges. These lozenges have been proven to be effective in blocking coronavirus (and most other viruses) from multiplying in your throat and nasopharynx. Use as directed several times each day when you begin to feel ANY "cold-like" symptoms beginning. It is best to lie down and let the lozenge dissolve in the back of your throat and nasopharynx. Cold-Eeze lozenges is one brand available, but there are other brands available. 储备大量的锌锭剂。一般的药店应该有很多选择。其中一种叫Cold-Eeze lozenges。锌锭剂被证实对冠状病毒和其他病毒有一定防治作用。当你开始感到有感冒的感觉到时候,按照说明书每天服用数次。最好安静的躺下来,让锌锭剂慢慢融化在喉咙和鼻腔里。 I, as many others do, hope that this pandemic will be reasonably contained, BUT I personally do not think it will be. Humans have never seen this snake-associated virus before and have no internal defense against it. Tremendous worldwide efforts are being made to understand the molecular and clinical virology of this virus. Unbelievable molecular knowledge about the genomics, structure, and virulence of this virus has already been achieved. BUT, there will be NO drugs or vaccines available this year to protect us or limit the infection within us. Only symptomatic support is available. 和大家一样,我希望冠状病毒的疫情能够得到控制。科学界已经学到很多关于这个病毒的东西。可是毕竟人类没有见过这个病毒,也没有建立对它的免疫力。我不认为一年内会有真正有效药物和疫苗开发出来拯救人类或者控制病毒。目前只能减缓病状。 I hope these personal thoughts will be helpful during this potentially catastrophic pandemic. You are welcome to share this email. Good luck to all of us! Jim 我希望我这样个人的想法对你有所帮助。欢迎你和大家分享这份文章的内容。祝我们好运!詹姆斯 James Robb, MD FCAP
    2 人回報1 則回應5 年前