我的小板凳–《网络安全工具兵器谱》修改稿

今天重感冒,写不了新的了,把以前的修改稿贴上来。每个人都有一个爱因斯坦那样的小板凳。旧稿参见第一版

以出品 Nmap 而为业界知名的 Insecure.Org 网站日前发布了 《100 个最佳网络安全工具》(Top 100 Network Security Tools) 2006 版。在 2000 年与 2003 年,该站点曾经做过两次类似的活动,都在业界产生了深远的影响。

Tip: 新的产品列表增加了 5 种图标指示(包括是否支持 Max OS X),看起来更加一目了然。

第一名自然是 Nessus ,连续三次稳座第一名的交椅,这是了不起的成绩。虽然现在 Nessus3 已经不再开源,但是仍有免费版本可用,加上不可替代的强大扫描功能,仍然是许多安全人员心中的最佳。
第二到第四名分别是:Wireshark、SnortNetCat。对 Wireshark 或许有的朋友会稍感陌生,其实就是网络协议分析工具Ethereal。这里面有点小插曲,Ethereal 的主要开发者 Gerald Combs 跳槽到CACE 技术公司,但是他并没有这个产品的商标,于是乎一个新的名字 Wireshark 产生了。很多用户可能会觉得有点奇怪:怎么 Ethereal 原站点上看不出端倪? 个人觉得这样的更名多少有一点品牌损失。
相对 2003 年的评选结果,这次前四名的位置都没有变化,足以说明优秀的开源产品是能够经得起考验的。
接下来我们看到漏洞利用和测试平台 Metasploit Framework 在过去这几年中异军突起,一跃而至第五名。
最近微软收购的 Winternals Software公司的产品 Sysinternals ,排在 24 位。Sysinternals 系列工具在 Windows 平台上几乎是无可替代的,这是一个一直被开源阵营忽视的产品。
一路看下来,很多老牌的安全工具名列其中。等等,在第 34 位我们发现了谁?万能的 Google!Google强大搜索能力是一柄双刃剑:安全人员用来查找安全信息,心怀叵测者则用来发现可以利用的网络漏洞。把 Google 当作一款工具工具决不为过。或许,下一次排名的时候Google的位置还应该靠前。
完整性检查检查工具 Tripwire 比上次下降了 22 位,排名 37 。也难怪,Tripwire 昂贵的商业版让普通用户可望不可及,而开源替代工具( AIDE,integrit 等)又的确不够优秀,相信很多公司的主机完整性检查也都是安全环节中最弱的一环。可以看到的希望是发展缓慢的 Tripwire 开源版本最近终于开始支持 Linux 之外的平台,能否有更好表现,还要拭目以待。
匿名浏览工具 Tor 榜上有名,排名 59 。因为一些国家或地区的网络审查逐渐严格,这一类工具市场很大。列表里还提到一个跨平台的 Tor 实现:Vidalia。不过在这里笔者要向大家推荐 TorPark (http://torpark.nfshost.com/)。无需任何特殊的配置即可进行匿名网络冲浪了。
安全相关的操作系统工具值得注意的是 Knoppix 最新上榜,排名60。排在了第65名 OpenBSD 的前面,不过排名更好的是 BackTrack,BackTrack 则偏重于安全。
网络监控工具 Nagios 第一次上榜。第 67 位。这个工具目前在国内的一些网站应用也比较广泛,能够有效的监控大量主机服务状态,相信下一次应该还可以靠前一些。虚拟软件 VMware 也在榜上,89。利用 VWware 快速的搭建测试环境,对于安全研究人员便利了许多。
第 100 名是 MBSA (Microsoft Baseline Security Analyzer),终于有了一件微软土生土长的产品,不容易啊。个人觉得微软的 Windows Defender 对于国内饱受流氓软件骚扰的用户来说更为重要。
整个兵器谱看下来,最多的一类是嗅探工具(Packet Sniffers),共有 11 款。 网络脆弱点扫描工具与密码破解工具次之,各有 10款。此外这两年随着无线网络的普及,关于无线网络安全的工具也有增多的趋势。
这个结果是 3243 位 Nmap 用户投票选出的,权威性应该不容置疑。如果有疑问,那就是: Nmap 应该排在什么位置?
相关网址:http://www.sectools.org/ 。查看完整的列表与相关信息。
EOF

对一些 Web 2.0 站点的小建议

1) 不要推出真的 Beta 版产品
很多国外相对成功的 Web 2.0 公司都喜欢把产品打上 Beta 标记,实际上人家的产品真的已经很成熟了。反观,国内的很多 Web 2.0 站点推出的所谓 Beta 版本程序,可能只是 Alpha 的稳定性,甚至更差。我就见过某站点的 Top100 Blog 排行,其中有 30 多个是重复的,这样的简单错误挂在那里足足有几个月。用户会相信这个排行榜的技术含量么? 国内的 Web 2.0 公司是从模仿做起,模仿没有错误,但是不要给人不踏实的感觉。
2) 推广脚本不要”出卖”用户
一般的 Web 2.0 都会借助一些小脚本来进行推广[协助本站/推广本站]:一段小代码,用户贴在自己的 Blog 上,借助用户的口碑传播。但这个地方要注意:尽量用中立性的内容,不要随意更换脚本内的内容。”世界上最大”、”世界上最好” 之类的字眼最好不要使用,因为帮你推广的用户很容易会受到读者的质疑:某某站点就是你眼中的最好么? 还有的 Web 2.0 随意更换引用代码的内容,字体变个颜色啦,加上点挑逗性的词啦,都不可取。
3) 让用户真诚的称赞你,而不是自己发一些软文
有时间发那些什么 “仅一年的时间,目前我们的用户已经达到了1880万人” 之类的没人相信的话,还不如多写写站点的改进,多听听用户的声音。毕竟 Web 2.0 不能靠[忽悠]来成功。
4) 不要太渴望套现赚钱
最初作这个站点的目的是什么 ? 套现?赚钱?上市然后走人? 还是想为互利网用户真的带来一点有价值的东西? 盯着前者的“创业者”我认为很难真的做到”尊重用户,用户第一”,用户在他们眼里或许只是”赚钱的工具,套现的砝码”。而那些拿到了几万、几十万投资就放大成几十倍来炒作的公司,动机就很可疑了。
给 Web 2.0 站点的一点小建议,或许 那些追捧、依赖 Web 2.0 应用的互联网用户也该看看,你所使用的站点靠普么?

本周言论 之 谋杀超女

用人部门不知道他有没有期权,根本没考虑这方面因素。
–百度梁冬 谈关于裁员
“那种感觉就是被爸妈安排去相亲,进去一看里面坐的是全智贤。”
–刘德华这样描述他第一次看到他投资的《疯狂的石头》的感受。
从零到全球第一, BossLink 也许只需要500天
–丁海森 其人事迹参见[忽悠为王]
我们一家三口都在读MBA
–上海, 学费2年2万的儿童 MBA 教育项目,700 余幼儿争读
超女谋杀超女
–黑楠 超女大众评委对上一轮获得评委5张满票的郝菲尔充满了妒忌.于是她们在这场比赛里集体”谋杀”了她.

继续阅读

Swish-e, 在 Dreamhost 构建小型搜索引擎

自从搭上 Dreamhost 的贼船之后,我就在幻想 Dreamhost 什么时候能够支持 Nutch 就好了,这样就可以搭建一个个人的搜索引擎。令人沮丧的是 Dreamhost 似乎一直没有支持 Nutch 的打算(当然,Nutch 这个东西一旦能够被支持,一个普通的用户恐怕要吃掉所有的资源)。
今天从 Vingel 的 Blog 上看到他使用的 Swish-e, 是一个不错的选择。
安装 Swish-e 相对比较顺利。参见指导手册的 Installing without root access 部分。详细的设置记录随后给出吧。
初步效果参见: http://www.search.dbanotes.net/
准备把 Oracle 的文档索引一份,便于自己使用。
现在 Oracle 9i, Apache HTTPD 2.0 的文档已经可以搜索了。
这个工具一个最大的缺点: 不支持 Unicode,所以只能搜索英文文档。
EOF