作者文章: Fenng

小心”网络钓鱼”邮件

今天打开 Gmail ,收到一封标题显示来自 eBay 的邮件[立此存照],要我更新的帐户信息,我在 eBay 的国际站没有帐户的,毫无疑问这是一封”钓鱼(Phishing)邮件”。Gmail 也给出了相关的警告。提醒我地址可能是伪造的。这还是我用 Gmail 第一次收到类似的”钓鱼邮件”。前不久,公司的邮件也收到一封”钓鱼”的邮件,伪造成公司的安全技术人员发出,要大家更改密码。虽然很逼真,但是稍加留意,还是能看出来那个 URL 其实是一幅图片。
随着这一两年国内电子商务如火如荼的展开,”网络钓客”们也活跃了起来,几乎是无孔不入。
什么是网络钓鱼(Phishing)? 根据 Anti-Phishing Working Group 的定义,网络钓鱼攻击者把社会工程技术手段兼而用之,偷取消费者个人身份信息和财务帐户信息。
如何有效的防范呢 ?
1. 提高安全意识,不要随意点击邮件中的一些不明的 URL ,尽量不要在公用电脑上进行安全性要求比较高的操作。苍蝇不叮无缝的蛋:前一段公司厕所内居然贴了一幅宣传文章,说的就是这个事情。还真的能在人”聚精会神”的时候给以警醒 :)
2. 选用高可靠的的邮件服务。如我用的 Gmail 和 Outlook 都可以给出足以令用户注意的警告信息。而国内的一些免费邮件提供商似乎没有这样的服务。如果申请 支付宝 这样的电子支付工具帐户,还是尽量用可靠的邮件服务。
3. 可以考虑安装一些具有防”网络钓鱼”功能的工具条。找到的一些(不够完全):

  • Yahoo! 助手,能够自动识别”钓鱼”网站,这是国内的第一款具备此功能的工具条。
  • NetCraft 工具条 这是业界第一款专门防”钓鱼”的工具条。也支持 Firefox.
  • 微软工具条插件
  • EarthLink Toolbar 在国内名不见经传.

这些工具大部分都是针对 IE 浏览器的。小声的说,Firefox 曾经发现过一个钓鱼漏洞。其实,浏览器安全上,Firefox 也不是那么完美的。


更新:2009 年3月,支付宝携手雅虎推出电子邮件信任计划,相信从第一程度上能有效阻止钓鱼邮件的泛滥。

几个软件更新以及其他

1. Oracle 发布第二版的 Raptor
其实只是一个小发布。修复了一堆的 Bug。UI 还是那么差(Java 写的工具 UI 好的还真没几个)。网上有新闻说什么”根据官方的说明,这个工具将被Oracle Support所支持”有些莫名其妙,因为这个版本的说明文件明明说的:

Support for the Early Adopter release of Oracle Project Raptor is provided by the Project Raptor forum on OTN, not by Oracle Support.

喜欢尝试的朋友可以下载试用.

2. Thunderbird 发布了 1.5 版
虽然有很多改进.但是如果不能和微软 Outlook 的任务功能兼容,还是不能切换到这个工具.这几天 Outlook 让我很恼火: 将近 10K 封邮件在系统中,有的邮件夹一打开很容易系统假死.GmailMicrosoft Live Mail 这种基于 Web 的邮件恐怕将来随着互动性的提高会大行其道,之所以这麽说,是因为目前还看不到什么技术手段能把客户端工具的搜索的速度提高。Google Desktop Search 虽然能做到一点,但是这种在本地机器上空间换时间的办法还是很糟糕。网上找的一些把 Outlook 邮件导入到 Gmail 中的方法都不太好用,谁知道烦请告知我。

继续阅读

Rsync 与 OpenSSH 结合运用进行文件同步

面临的需求:在两个服务器之间进行安全的文件同步。首选的方法用 rsync ,如何与 SSH 集成在一起呢 ? 我以前还真的没试验过。到 del.icio.us 上查找. 现在如果查找技术文档,del.icio.us 成了我的首选资料库,只要被人收录的文章,基本上质量都不错。
实现起来还是相对比较简单的。
1 安装 rsync.
我的操作系统是 AIX ,到 IBM 的站点下载软件.可以直接用 RPM 工具包远程安装。
2 创建公钥并配置
为了避免每次都询问口令(假定 OpenSSH 已经安装就绪),需要创建密钥。用 ssh-keygen 工具。然后把公钥添加到 rsync 的 Server 端相关用户目录下的 .ssh/authorized_keys 文件中。
关于这个过程,前几天看到一段很浅显的解释,稍加改编一下:

SSH 告诉远程 Server 端的 sshd ,它想使用 RSA 认证协议…远程的 sshd 会生成一个随机数,并用我们先前拷贝过去的公钥对这个随机数进行加密。然后, sshd 把加密了的随机数发回给正在 本地服务器上运行的 ssh 。接下来,我们的 ssh 用 专用密钥对这个随机数进行解密后,再把它发回给远程服务器,类似于声明一下:“瞧,我真的有匹配的专用密钥;我能成功的对您的消息进行解密!”最后, 远程 sshd 得出结论,既然人家真的有该专用密钥,就应当让人家登录。因此,我们有匹配的专用密钥这一事实授权我们访问远程服务器

继续阅读

赛迪网涉嫌抄袭我的 Blog 内容

在 CSDN 首页上看到一篇新闻,Oracle发布免费数据库管理工具Raptor,点击进去,看着内容怎么这么眼熟? 这不就是我写的一则 Blog 么 ? 怎么被拿来作新闻了? 该’新闻’上写着来源 赛迪 ,跑到赛迪网上找了一下,果真,在该网站的这个地方,作者的名字也被更换了。[立此存照]

那个页面上也没有赛迪网编辑的联系方式,找了半天,看到了一个站点管理员的邮件地址,写了一封投诉邮件过去,没到分钟就被服务器把邮件退了回来。

以前我也写过 CSDN 的一个事件,有的朋友可能会很不屑:就你写的那些垃圾玩艺儿,被人家看上了是你的荣幸,抄你一点有啥? 好像值多少钱似的

其实 这种不注意版权的转载,我认为至少有几点弊端:

第一,把我的名字搞丢了,起码是对作者的不尊重。如果我每天写的东西,总是被别人张冠李戴,长期以往,我作为作者的积极性会丧失.

第二,对读者不利。如果有兴趣,可以分别比对一下我站点上的那篇 Blog 和 赛迪网以及 CSDN 上的’新闻’,你会发现,这种简单的 Copy+Paste ,破坏了原有的文章格式,阅读者看着很费劲,甚至会遗漏重要内容。

第三,如果是技术文章,后期作者的维护、更新、修正,那些看了二手页面的读者是看不到的。破坏了内容的有效性。

在我的首页上对版权有所声明,其中有一条是:

Noncommercial. You may not use this work for commercial purposes.

莫非是英文的问题? 看来我应该应用中文的版权声明了.

欢迎在遵守本站版权的方式下大量引用本站的内容.

后记: 更新了版权声明.现在醒目多了. @22:46 2006-1-10