資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

2012年2月22日 星期三

新的Google Privacy Policy即將生效,該怎麼看?該怎麼辦?

新的Google Privacy Policy,更加簡化,統整化的,易懂的Privacy Policy跟Term of service即將於三月一號生效。有使用google服務的人該不該擔心?該怎麼做?這是個好問題。

其實我們早就知道Google在收集我們的資料。有一句名言說

“If you are not paying for it, you’re not the customer; you’re the product being sold.”


在討論咖啡機的時候,就會出現咖啡機廣告;在討論除濕機時,也會出現除濕機廣告;當我們在討論吸塵器的時候,吸塵器廣告就出現在旁邊。甚至我下了班回到住處,打開電腦還會出現「新竹,以結婚為前提的交往」的廣告,照片裡又是個可愛的女生,要求的又不多,「希望認識可以談心的男生」、「喜歡體貼的男生」,完全是我的縮影,有沒有那麼巧啊?早就對你個人的行為收集得一清二楚了。

但是說公道話,Google原本的每個服務都一個Privacy Statement Terms of Service也太多了,每一個都看,誰看得完?為此原因來縮減成為一個Privacy Statement是合理的,雖然只是其中一個原因。為了更精準的服務客戶,Google準備擴大服務。光是知道你住新竹,你大學畢業程度,年收入大約多少,年紀多大還不夠。這些資料其他的網站也做得到。Google有那麼多服務,這些服務都代表某些個人的屬性,怎麼能白白不用?那他哪來的人寫這些免費的功能給你用?這些程式高手的收入哪裡來?

所以說,如果你住在紐約,你正在用Youtube搜尋Jeremy Lin,Google會出現Madison Garden的廣告看你要不要買票看尼克隊打球。

所以說,當我在新竹開啟網頁搜尋瑪露蓮時,第一筆搜尋資料會呈現新竹市的瑪露蓮;而當我回台中時,第一筆搜尋資料會呈現台中市的瑪露蓮,而且會顯示我比較常去的老闆娘那一家,而不是中正路的總店。真是貼心哪。

也可能,用同一台電腦,我老婆收到的廣告是有名的抓猴廣告,因為跡象顯示,根據我的行為(在外縣市訂花送給女人),可能在外頭有小三
而我登入的時候,我收到的廣告是控巴控控,因為我曾經尋找過坐骨神經痛的關鍵字

如果你有用Google calender跟Google map,他甚至可能會依據你行事曆的schedule來建議你該坐高鐵因為時間上很趕。
而這令不令人方便?當然方便(得過頭了),這是用了會上癮的服務啊(可能是毒癮。什麼小三啊,會出人命的)。所以你知道該怎麼看了。

至於該怎麼辦?如果你不想用這種方便怎麼辦?不難,只要不登入,他就不會根據你的統一登入帳號來蒐集個人資料。你如果登入,就一定得讓他蒐集。雖然Google官方的確做出保證,絕不販賣個人資訊,也不在沒有取得個人同意下,提供個人資訊。而且也提供了很好的工具讓你知道他到底蒐集了哪些。

像是Google 資訊主頁是關於你自己的資料(你可以自己去看看他蒐集的東西可多了,不是只有cookie而已。你有多糟糕,他搜集到的就有多糟糕。根據一個多年電腦工程師的經驗發現,在電腦裡,人絕大部分是糟糕的,就算是個清新可人的小美眉也是一樣),也在網頁廣告管理讓你看到你的廣告屬性(你的確可以自我管理或停止Google發送廣告。但是這只代表不發送廣告,不代表他不蒐集資料。你也可以停止使用cookie,但是Google同時也不保證停用cookie之後好用的功能仍舊正常使用,也就是說你不會選擇停用cookie)。

乍看之下,Google似乎只收集你的cookie來對你做出廣告,新的版本的很大問題是,他似乎想要合法化、擴大化蒐集除了cookie之外的所有東西(包括個人姓名、電子郵件、電話號碼、來電號碼、轉接號碼、GPS位置、硬體型號、作業系統版本、裝置識別碼),但是目前宣稱還是只做廣告。這有沒有這麼樂觀我不知道。

但是你真的要給他蒐集嗎?算一算電腦上的各種google服務,再加上手機上的各種app。如果這些都是分散的不同公司在收集,或許還不算大事。如今統一由Google收集呢?他看到的是什麼?他看到你的光明面,也完全看到你的陰暗面、爭議面。沒有人是完美的。根據莫非定律,意外是一定會發生的。將來,揭露在別人面前的你是呈現天行者路克的樣貌,還是黑武士出場的配樂?你信任Google嗎?

就如同資安專家Bruce Sneier最害怕的威脅其實是權力過大者:Specifically, I am thinking of governments and corporations。或許Google的數萬名員工真的沒有半個壞人。但是你信任Google底下所有的第三方嗎?這些第三方也剛好都沒有人會洩漏,而且這些公司許多都還是免費為你服務的?這樣的集團擁有這麼大的權力,是否適合?

我想到國小的時候同學跟我偷偷附耳過來講的一句話:「你跟我講你喜歡的女生是誰,我是絕對-絕對不會告訴別人的~」

哈哈。


2012年2月20日 星期一

FTPS? Secure FTP? 有何差別?

好客戶總是會問出好問題。剛有個客戶問到,公司軟體在FTPS(FTP over SSL)跟SFTP(SSH File Transfer Protocol)/SCP(Secure Copy)的控管如何,這引起一個分別要釐清,特別記錄下來。

根據蔡先生的網頁指出,FTPS是FTP用SSL加密。所以只加密帳號跟密碼。檔案本身不見得加密。但是加密的部分看不到。所以,FTPS側錄無法側錄,用SSL禁止的話,就可以擋住。而支援SFTP跟FTPS的server有FileZilla跟雷電。

而SFTP/SCP呢是SSH的一個功能,我們常用的WinSCP軟體就是可以支援兩者的。SFTP/SCP是全程加密的。這個全程加密的。除非禁軟體,否則無法檔。

另外,原來SFTP跟SCP,是SSH裡面不同的加密方式,所以也就有不同的效率。
SFTP是加密且檢查,因此支援續傳,但是也最慢。
SCP則是加密但不檢查,因此不支援續傳,但是較快。且不支援4G以上的檔案等等許多屬性。
WinSCP這麼久了從沒注意這些差別,真是。

精采的談判-不是辯論


非常漂亮的一段對話。純粹看就很爽,看上將的風範幾句話就折服現場所有人。

不過真正好看的點,讓我來分析一下。

最近看一本華頓商學院教授最受歡迎的談判課有感。談判跟辯論的勝敗是不同的。看這段影片就是個好例子。

標準的爭論從0:02開始,爭論雙方各說各話,彼此都了解對方的立場但互不相讓。

這段影片0:13時那種智慧的語言層層疊疊,一波又一波向反方攻去,一般看電影都希望看結尾出現類似這種場景。光是看這種正方逐漸獲勝反方無言以對的過程就很爽。但是其實現實生活中,這樣的做法其實會導致反方只是被說服但是並不信服。反方只要找到機會,仍然會放過剛才打輸的戰役,另外新起戰場。就像科學小飛俠裡的壞人永遠打不完一樣,因為他們被視為壞人。這一點在0:48可找到證據。

但是從0:55開始,上將便發揮了不同的氣質來讓整個爭論平息。首先,他先進來與正方握手,並顯示曾研究過正方背景來建立關係,對於軍中同袍則以深刻的軍中文化理解來建立關係,再以一塊現場的餅乾來讓大家放鬆戒心,畢竟一個大官跟大家一樣都忍受不了甜食的誘惑是個放鬆的開始。

接下來,沒看過的進去看一下,太精采了。上將可以用命令叫屬下聽他的話,但是他並沒有。也可以大訓一頓想來做秀的正方,但是他沒有。反而他站在一個歷史高度看變革的合理性,跟困難性。I also think the military wasn't designed to be an instrument of social change.是講軍方的合理性與態度。當許多人都對某個議題保守時,為什麼軍方就一定得當先鋒做開化份子?這肯定了他屬下的反方立場。上級知道並支持屬下的難處,屬下的心結很容易打開。

但是之後他也告訴正方:You're not gonna get anywhere(翻譯的人這裡翻得不太達意,應該是「你不會有進展的」).這是在說這件事的困難性。因為整個社會對此議題尚未達成共識,你想叫軍方首先出來做出肯定會有爭議的共識,難怪我的人不願意。正反兩方都兼顧,說服反方屬下要重新思考如何面對這個問題,也讓正方正視現實。短短的幾分鐘,打開屬下的心結,也提醒正方不要抱著做秀心態來玩弄反方。先前不知道這部影集,也不知道角色之間的關係。只是覺得這段談判太精采了,PO上來做個紀錄。

2012年2月14日 星期二

下載BT也能被追蹤並公布?Youhavedownloaded

工作中無意間發現有此網站,但因為WOT警告這個網站有惡意行為,所以回家後開啟虛擬器的瀏覽器,上這個網站一探究竟。叔叔有學過,小孩不要學。

原來他並不是佈下天羅地網或者在各大BT網站入口sniff,也不是透過BT軟體的功能寫了spider去爬,在他有趣的privacy policy講到,他們是透過cookie,super cookie,flash裡的LSO,silverlight等技術來了解你曾經BT過哪些檔案回來。












有趣的是,台灣名列BT前五名。以人口數來說,我們是有點冏(如果有十億人口,那還不破表啦!?)










其他的苦主包括:加拿大國會(Canadian House of Commons)
Privacy policy裡面也提到,他們只是建來玩的。其實你如果沒上來,這網站也不知道你DOWNLOAD過哪些資料。
所以說,各位可以用自己公司的電腦開上來看一下,如果沒有,那代表你自己沒有用這台電腦來下載過BT;如果有,那表示要嗎就是你,要嗎就是公司其他人曾經到過這個網站,被分析cookie並記錄下來。
上面的加拿大國會有此資料也並不表示就是在國會內下載的。只要有人用國會的對外IP上這個網站,就有可能被記錄下來。
因為上網站的人越來越多,剛開始還行,接下來資料蒐集得越來越多就漸漸不好玩了,而且看他們的facebook,有些不明究裡、不爽的人也跟他們挑釁開幹,讓他們有點忙不過來。如果有一天,他們蒐集得膩了,可能就是明天,就再也不收集了也說不定。
別怕,就是這樣而已。上面是說沒有我的紀錄,不過有其他人的紀錄。你看我為人多正直......
這個網站最大的用處就是用來嚇朋友,他明白告訴你,沒有對你的其他資料進行收集。至少目前而言。

也就是說,其他的網站一定有在做這樣的事情,只是沒有跟你講而已。


2012年2月8日 星期三

我論冬天戴溫暖的安全帽之可能

不可能嗎?

其實,冬天,安全帽又放在外面,每當清晨,或是夜晚,帶上冷颼颼的安全帽時,尤其是寒流來,又下雨,濕濕的安全帽時,總會有一股想罵人的衝動。

如果吸滿水的安全帽又故意從你的衣領之間少量放水流進你的脖子、襯衫、前胸、後背,哇......那時候我的眼神可以殺人。

今天突然發現,每天把安全帽放在電視機上面大有好處。
第一不會忘記戴
第二放在上面容易乾
而且早上上班前戴著一個溫暖的安全帽,真是個美好的開始啊。

感應卡的優點與風險

付錢用刷的,遜!拿出感應卡,酷!但是,風險?
既然標榜contactless可讓店家的機器讀取,自然就可以contactless被其他有機器的人讀取。
上週已有人釋出contactless感應卡可被讀取的方式,只需要到e-bay購買材料即可自製。現場有自願示範者的卡片的確被拿來完成購物。


檢視一下您身邊的卡,他有wave功能嗎?有wave標章嗎(很多人不知道有這個功能,他申請純粹只是因為公司的會計統一辦理所以就用了)?或者簡單一點說您有悠遊聯名卡嗎?還是您用那種貼在手機上刷一下就可以搭車的貼片?您會搭捷運嗎?您會去那些需要排隊的人擠人地方嗎?恭喜您,您是很穩定的訊號來源!不必把手伸進你的皮包就可以實質上拿出你的contactless卡
...
此類的卡片無法由使用者控管,此類功能也無法取消關閉。
技術專家說可以用一種方式強制取消:微波三秒鐘可將晶片幹掉,但是五秒鐘卡片將會起火。風險頗高,請勿輕易嘗試。嘿嘿。

我倒想買一部到上班時間的台北捷運上去感應一下,想要什麼,把拔買給你~

有興趣者可搜尋:

Hackers Could Scan Your Bank Card Through Your Clothing