显示标签为“Censorship”的博文。显示所有博文
显示标签为“Censorship”的博文。显示所有博文

1/30/2011

突尼斯网络监管负责人接受采访

《连线》采访了突尼斯网络监管机构Tunisian Internet Agency(ATI,Agence tunisienne d'Internet的缩写)的局长Kamel Saadaoui。 他声称,在去年12月革命开始时,政府黑名单中的网站数量迅速攀升。
至于本阿里为什么没有采用类似埃及的断网和断电话的措施,他认为可能是本阿里对局势预估不足,或者不知道他能够关闭互联网。 ATI在其存在的15年里,在审查互联网和窃取活跃分子电邮帐号方面臭名远扬。网络和电邮流量都要经过ATI的办公室。Saadaoui担任ATI局长一 职已有3年,他坚称只是服从政府命令,现在旧政府被推翻,新政府上台,他也将遵循新的政策,促进互联网的开放。他说,“我们只是计算机和电子工程师,不是 警察。”不是他们决定屏蔽哪个网站,他们并不知道你有没有博客。换句话说,不要谴责他们,他们只是干活的。起初黑名单只有300个左右的网站,但随着网民 数量的增长,被屏蔽网站数量到去年11月超过2000。当政府开始封杀代理服务器时,黑名单迅速增至数千,其中大约一千是政治性网站,其余则是代理服务 器。去年12月革命爆发后,ATI与黑客们展开了一场竞争,匿名组织DDoS ATI的网站,但Saadaoui表示他们的主服务器和网络没受到太大影响。在本阿里逃走后,黑名单并没有完全消失,Saadaoui承诺黑名单中的网站 全是色情、儿童色情、裸体和宣扬仇恨,只使用URL过滤。

方滨兴担任GFW主任一职已有3年,他坚称只是遵守政府命令,现在旧政府被推翻,新政府上台,他也将遵循新的政策,促进互联网的开放。他说,“我们只是计算机和电子工程师,不是决策者。”换句话说,不要谴责他们,他们只是干活的。

12/05/2010

中国根服务器DNS污染



国的第一次DNS污染发生在2010年3月,当美国和智利的用户试图访问流行社交网站如facebook.com、youtube.com和
twitter.com等域名,他们的域名查询请求转交给中国控制的DNS根服务器处理,由于这些网站在中国被封锁,结果用户收到了错误的DNS信息;据
IETF DNS
operations邮件列表的讨论,一位来自智利域名注册商的技术人员周三称,他们在DNS根服务器“i.root-servers.net”的一个节
点上观察到了奇怪的响应行为,当用户查询facebook.com、youtube.com和
twitter.com等域名时,返回的是虚假的IP地址,没有转到.com。正常情况下,DNS根服务器只会提供一个正确的顶级域名服务器指示,在此例
中用户查询的.com顶级域名服务器由美国弗吉尼亚州的VeriSign公司运行。他们根据路由追踪发现这个节点位于中国。


i.root-
servers.net的一位工作人员表示正对此展开调查。很多人指出中国根服务器DNS污染已经发生过多次,而一位自称管理根服务器中国镜像的
ICANN机构的人员声明,ICANN与此事无关。中国的DNS污染通过DNS根服务器波及到了智利和美国等国的计算机,由于直接影响到了智利和美国互联
网络,一台位于中国的DNS根服务器被切断互联网络链接。服务器的操作者Netnod确认了这一行为,并表示由于来自中国的网络审查制度影响到了一些互联
网站点。



天后,中国根服务器运营商Netnod,似乎已经解决了导致facebook.com、youtube.com和
twitter.com等网站域名解析无意定向到中国的问题。维护根服务器中国镜像的Netnod,“撤回了中国服务器的路由通告”,从而事实上切断了与
互联网的连接。


Netnod坚称,它的服务器不包含重定向互联网流量的错误数据,安全专家对此也表示认同,他们认为DNS问题可能是中国政府修改某处网络时造成的。

NIC
智利在之后周五的新闻发布会上说到,VTR、Telmex和其他几个ISP的上游提供商–环球电讯(Global
Crossing)受到影响,最早从周三就开始有报道,但显然再早的几天就有了。另外NIC智利提到他们位于加州的服务器也同样受到了冲击,错误DNS信
息来源自何处尚不明确,也许是通过Equinix,或者是通过Network Solutions。


Network
Solutions的工程部副总裁Rick
Wilhelm声明他们并没有为NIC智利提供服务,另外Equinix和环球电讯没有立即发表任何声明。Netnod维护了一台DNS根服务器位于中国
的镜像服务器,现在已经开始在服务器上执行撤回路由广播的操作。公司CEO Kurt
Lindqvist在一封给记者的电子邮件中说到,他”不记得”关闭了此台服务器的互联网链接。


Netnod坚持他们的服务器并没有包含重定向网络链接的错误信息,一些安全专家也表示,这些数据有可能被中国政府在中国的互联网的某处进行了替换,而这个替换的目的就是为了加强整个国家的GFW[墙]。


二次DNS污染发生在2010年4月8日关于BGP(边界网关协议)劫持。一家叫IDC China
Telecommunication的小型ISP的错误路由数据,经过中国电信的二次传播,扩散到了整个互联网,波及到了
AT&T、Level3、Deutsche Telekom、Qwest
Communications和Telefonica等多个国家的大型ISP。事故始于美国东部时间上午10点,持续了大约20分钟。在此过程中,有
32,000到37,000个网络接收到了错误的数据,包括8,000个美国网络,超过8,500个中国网络,1,100个澳大利亚网络,230个法国网
络。



在,安全专家发出警告,中国的审查正威胁到其边界之外的区域,影响到生活在中国之外的网民。中国拥有三台镜像DNS根服务器(F-、I-和J-),根据安
全公司Renesys的数据,全球57%的DNS查询是通过位于中国的根服务器完成,中国周边地区如俄罗斯、东南亚最受影响。中国的DNS污染正成为互联
网安全和自由的真正威胁。

12/01/2010

中国的DNS污染是互联网的真正威胁

今年3月和4月,中国的DNS污染两次影响了互联网:第一次是3月份,当美国和智利的用户试图访问流行社交网站如facebook.com、youtube.com和twitter.com等域名,他们的域名查询请求转交给中国控制的DNS根服务器处理,由于这些网站在中国被封锁,结果用户收到了错误的DNS信息;第二次是4月8日,最近广为报道的BGP(边界网关协议)劫持。 现在,安全专家发出警告,中国的审查正威胁到其边界之外的区域,影响到生活在中国之外的网民。中国拥有三台镜像DNS根服务器(F-、I-和J-),根据安全公司Renesys的数据,全球57%的DNS查询是通过位于中国的根服务器完成,中国周边地区如俄罗斯、东南亚最受影响。中国的DNS污染正成为互联网安全和自由的真正威胁。

7/31/2010

ghs46.google.com

  GHS也支持IPv6访问了,不错。将 CNAME 指向从 ghs.google.com 改为 ghs46.google.com

C:\Users\User>nslookup ghs46.google.com
服务器:  google-public-dns-b.google.com
Address:  8.8.4.4

非权威应答:
名称:    ghs46.l.google.com
Addresses:  2404:6800:8003::79
          72.14.203.121
Aliases:  ghs46.google.com
目前利用IPv6访问GHS不需要翻墙(或者说GFW对IPV6是无效的?).

7/25/2010

奇虎360,跨省追捕您

作者:可可mars  来源:http://zkaip.com/2010/07/17/qihoo-360-provinces-pursue-your/

奇虎公司360安全卫士凭借着良好的推广和较好的软件体验,拥有了过亿的用户。

曾经,我也十分信任360,但是,现在我彻彻底底的把360卸载了。

360从体贴用户的安全管理软件彻底沦为流氓软件,甚至进行安全恐吓,用木马后门技术劫持用户电脑。

——————————奇虎公司的副总裁发言————————–

2010年7月16日,在北京某会议上:

  • 奇虎网的副总裁上台分享如何和谐掉用户的言论。
  • 奇虎的副总裁又说,交互式栏目与搜索引擎是重点的审查区域,主要是关键词过滤。
  • 奇虎副总裁再说,我们的交互式栏目有2000多个黑名单关键词。
  • 审查,是中国互联网的主要基调。
  • 奇虎副总裁继续说,我们会随时随地删除用户发的有害信息。
  • 奇虎副总裁在说到内容审查的时候,提到了色情信息、暴力信息、非法贩卖信息,但一直不提政治敏感信息。
  • 他很聪明,一直说审查主要是为了过滤色情信息。
  • 奇虎副总裁说,"希望政府部门加强审查促进互联网的发展。"

中国互联网的发展不是靠审查来促进的,相反,不透明的审查让中国互联网变得毫无生气。一个又一个的web2.0网站因为审查倒下,一次又一次的创新因为审查被扼杀。有时,你甚至不知道做了什么,网站就凭空消失了。via @jason5ng32

——————————奇虎公司的斑斑劣迹————————–

——————————————————————————-

你可以审查,你可以上传用户隐私,你可以电脑植入木马,你可以随时屏蔽,你可以安全恐吓。

你以为做好用户体验,就能拿下全部东西吗?

那些只是表面,如果没有一个尊重用户的态度,你最终将被用户唾弃。

奇虎公司做的不是互联网,它做的是偷窃和抢劫还有强奸和洗脑。

抵制360从我做起!!!

7/07/2010

中国大陆当局还在审核谷歌中国的 ICP 许可证

Google已经在2010年6月的最后一天提交了ICP许可证的复核申请,本周三中国大陆官方表示Google的ICP年审正在进行中,这是工业和信息化产业部科技宣传官员网里贱王立建告诉媒体说的,他说Google提交的有些微慢,不确定什么时候出结果。
Google在周一已经修改了其不会自动跳转的谷歌中国首页,加上了ICP证号和三个谷歌中国硕果仅存的服务链接。
Via the Economic Tims 谷奥

6/29/2010

Official Google Blog: An update on China

6/28/2010 10:45:00 PM
Ever since we launched Google.cn, our search engine for mainland Chinese users, we have done our best to increase access to information while abiding by Chinese law. This has not always been an easy balance to strike, especially since our January announcement that we were no longer willing to censor results on Google.cn.

6/28/2010

非法登录他人邮箱被以侵犯通信自由罪公诉

朱某曾因工作关系得知公司同事的电子邮箱账户和密码,他出于好奇多次擅自登录该邮箱查看邮件。但在离职后长达六年时间里,他仍非法 截获王先生等人电子邮件 1000余封。日前,嘉定区检察院以涉嫌侵犯通信自由罪对朱某提起公诉。去年7月,一家塑胶公司的马经理听 说,有人发送电子邮件给竞争对手,向对 方提供自己公司内部往来邮件中的重要信息。为此,马经理打听到发布这条信息的电子邮箱,答允给付2000元酬劳获取信息。几天后,他果然收到邮件,里面包 含自己公司的新产品信息、主要原材料的采购价格、采购计划等内容。他发现这些内容出自公司采购部王先生的电子邮件,于是立即报案。
经检察机关侦查,发现王先生的邮件系统遭到入侵,入侵者是曾经在这家塑胶公司工作过的朱某。在与负责采购管理的王先生共事过程中,朱某得知了他 电子邮箱的账号和密码,朱某出于好奇曾多次打开王先生电子邮箱偷看。

6/20/2010

谷歌服务在中国大陆的可用性

根据"谷歌服务在中国大陆的可用性"网页的 报告,2010年6月18日,Google的服务除了Gmail外,皆处于封锁或半封锁状态。之前几天能正常使用的网页、图片、资讯、广告服务出现了"部 分无法接入"情况。

6/15/2010

使用HTTP代理服务器的安全性简评

作者:@davidsky2012   来源:http://www.google.com/reader/item/tag:google.com,2005:reader/item/83b62f2da4b23c40

  由于各种原因,在国内上网,免不了要和HTTP 代理服务器打交道。HTTP代理服务器分加密代理服务器和普通代理服务器。如果我们在自己的电脑上运行了某些软件之后就能访问之前不能访问的网站,那么很 可能是加密代理;如果我们直接在浏览器中设置代理服务器,不用运行任何软件,那么这种类型的代理服务器就是普通代理。一般来说,如果加密代理软件没有问 题,加密代理的安全性要好于普通代理。在这里,本文主要还是讲述普通代理的安全性。

1、HTTP代理协议简介

  浏览器 和HTTP代理服务器之间是通过HTTP代理协议进行通讯的。如果我们没有使用运行在自己的电脑上的加密代理,而是直接在浏览器中设置了在互联网上的代理 服务器地址,那么浏览器就和代理服务器之间进行的通讯就会发送到互联网上。代理服务器常见的请求有GET、POST和CONNECT,下面分别做介绍:

1.1、GET

  如果我们通过代理服务器访问某个http协议的网站网页,那么浏览器就会向HTTP代理服务器发送GET请求。比如我们通过代理服务器访问 http://www.microsoft.com/ ,那么浏览器就会向HTTP代理服务器发送数据:

  GET http://www.microsoft.com/ HTTP/1.1
  ……

  之后代理服务器取得数据后把网页返回给浏览器:

  HTTP/1.1 200 OK
  ……
  <html>
  ……

  我们来和没有使用代理服务器的情况对比一下,如果没有使用代理服务器,那么我们访问 http://www.microsoft.com/ ,浏览器就会向 www.microsoft.com 这台服务器发送以下请求:

  GET / HTTP/1.1
  ……

  服务器返回:

  HTTP/1.1 200 OK
  ……
  <html>
  ……

  我们看到,使用代理服务器之后,GET请求和返回的格式基本没有变化,是否使用代理服务器的安全性上基本没有差异。

1.2、POST

   当我们在使用http协议的网站上提交表单时(比如网站上的用户登陆表单,填写好用户名和口令,然后点登陆,就把表单提交到服务器了),如果表单类型是 POST(大多数表单类型都为POST,不过搜索引擎的搜索表单好像都是GET类型的),那么浏览器就会向代理服务器发送POST请求。比如在 http://www.williamlong.info/archives/2209.html 中进行评论,数据会提交到 http://www.williamlong.info/cmd.asp?act=cmt&key=a666b083 ,如果我们使用HTTP代理服务器,以下请求会发送到代理服务器:

  POST http://www.williamlong.info/cmd.asp?act=cmt&key=a666b083 HTTP/1.1
  ……
  [提交的评论数据]

  如果没有使用代理服务器,那么以下POST请求直接发送到 www.williamlong.info 服务器:

  POST /cmd.asp?act=cmt&key=a666b083 HTTP/1.1
  ……
  [提交的评论数据]

  使用代理服务器和没有使用代理服务器的返回结果也是基本一致的。所以POST请求在是否使用代理服务器的安全性上也是基本没有差异的。

1.3、CONNECT

  当我们访问https协议的网站时,浏览器会向代理服务器发送CONNECT请求。比如我们访问 https://mail.google.com/mail/?shva=1#inbox 时,浏览器会向代理服务器发送以下请求:

  CONNECT mail.google.com:443 HTTP/1.0
  ……

  之后服务器返回:

  HTTP/1.1 200 Connection established
  ……

  然后浏览器开始向代理服务器发送加密的数据,使用的是 mail.google.com 的SSL证书。代理服务器把 mail.google.com 返回的加密数据原原本本的返回给浏览器。

  如果没有使用代理服务器,那么浏览器直接连接 mail.google.com:443 ,然后开始发送和接收加密数据。

  我们看到,使用了HTTP代理服务器之后,HTTPS协议传输的内容仍旧是端到端加密的,HTTPS仍旧保持了传输的内容不被任何负责传输数据的设备(包括代理服务器)看到的特性。是否使用代理服务器对HTTPS协议的安全性没有变化。

2、深入讨论

  Q:我们看到,使用了代理服务器之后,都会把需要访问网站的域名(包括https的)发送给代理服务器,这样如果网络受到监视,就能知道我们在访问什么网站(但https协议监控不到传输的内容,只能知道我们访问了这个网站),这样是否降低了安全性?
  A:如果我们的网络受到监视,所有的网络数据包都被记录,那么如果不用代理服务器,浏览器也会首先去发送查询域名所对应的IP的DNS请求,还会在得到IP后发送TCP连接请求到需要访问的网站,通过网络数据包监视一样可以知道我们在访问什么网站。

  Q:有些代理服务器产品声称能够记录HTTPS传输的内容,是怎么做到的呢?
   A:使用了SSL劫持的手段。这些代理服务器产品无一例外需要安装对应的客户端,一旦安装了这些客户端,就能控制客户端电脑,进而安装代理服务器自己的 证书,进行SSL劫持。有些产品不需安装客户端,但客户端浏览器访问所有的HTTPS网站时都通不过浏览器的SSL证书验证,浏览器都会给出证书无效的警 告。

  Q:如果我们原先不能访问某个网站,使用了代理服务器可以放问这个网站了,这个网站是http协议的,这样访问这个网站所有的行为在受监控的网络环境内都会被记录吧?
  A:是的。因为代理服务器不改变HTTP协议的安全性,所以所有明文传输的内容都能被监控系统记录下来。所以,我们使用代理服务器提交重要信息(比如用户名和口令)时,都要选择HTTPS协议,在输入用户名和口令时需要注意浏览器的地址栏是不是以https开头的。

  Q:使用了代理服务器后,网络数据包所经过的路和没有使用代理服务器时不同,对安全性有什么影响呢?
   A:这要取决于使用了代理服务器前后中所经过的路中的每一个节点了。即使不使用代理服务器,国内上网仍旧会面临各种人为网络故障( http://www.williamlong.info/archives/2195.html ),使用代理服务器后因为经过的路不同,所以有可能还是需要面对这些人为网络故障,也有可能不需要面对这些人为网络故障了(如果代理服务器本身特意解决了 这些故障)。

3、总结

  综合上述,使用远程HTTP代理服务器的安全性和不使用代理服务器相比基本没有什么差别,我们 面对的人为网络故障在使用了代理服务器后也有可能依然存在,也有可能减少甚至消失了。如果有人在国内提供解决了人为网络故障的代理服务器,给一些不会使用 或无法使用加密代理软件的人用,结合《如何使用代理服务器》( http://www.williamlong.info/archives/2057.html )和AutoProxy( http://autoproxy.org/ ),那么全民代理的时代说不定会到来哦。(透露一下,近期内我很可能会提供这样的代理,可能是通过家里的ADSL网络提供,也有可能在服务器上提供,敬请 关注)

  我的Twitter:@davidsky2012,我的Google Reader: https://www.google.com/reader/shared/lehui99


Facebook部署IPv6

昨天Facebook部署了IPv6 ,但是用IPv6访问并不是很顺利。
先是DNS污染仍然存在,DNS无法解析出正确的IP。只能在Hosts中添加相关记录:
2620:0:1cfe:face:b00c::3 www.v6.facebook.com
2620:0:1cfe:face:b00c::7 m.v6.facebook.com
2610:d0:face::9 www.lisp6.facebook.com 
2610:d0:face::9 m.lisp6.facebook.com

 具体IP可能有不同(facebook的v6地址很有趣,中间有face:b00c)。
添加Hosts后,访问移动版m.v6.facebook.com是没有问题的;
电脑版 www.v6.facebook.com能打开但是没有CSS,facebook引用的是static.ak.fbcdn.net,很明显这个域名也被劫持了(返回的IP是93.46.8.89)。
static.ak.fbcdn.net并没有支持IPv6访问,没有对应的V6地址。。。所以要正常访问还是要用代理翻墙,光靠IPv6是不行的。

6/12/2010

中国罢工愈演愈烈政府禁止媒体报道

来源:BBC中文网

中国江苏昆山台资厂罢工工人和警方冲突

中国江苏昆山台资书元厂罢工工人和警方冲突。

由富士康事件引发的中国罢工浪潮愈演愈烈,已由广东迅速向其他省份扩散。中宣部颁布命令,禁止媒体报道罢工事件。

从广东开始的罢工已经蔓延到江苏、江西、上海、陕西等地,这一现象使得依靠工人运动起家的中国共产党感到极为尴尬。

中国媒体曾对去年的东莞罢工和日前的佛山本田罢工进行了大量报道。但香港南华早报周六(6月12日)引述内地报界人士说,他们现在接到上级命令,不许对罢工事件进行报道与评论。

分析人士说,中国当局在针对罢工事件态度上的180度大转弯,说明北京清楚感觉到了罢工浪潮所带来的威胁,担心媒体的报道会起到火上浇油的作用。

但已经开始的工潮却没有因为当局对媒体的禁令而有所放缓,正迅速地由广东向其他省份扩散。

分析人士说,中国政府的当务之急应当是寻找导致罢工的原因,找出解决的方法,而不是封杀媒体的报道。

一些学者评论说,新一轮的工潮汹涌澎湃,已经影响到了社会的稳定。中国政府应当慎重对待,倘若一味维护资本家的利益,很可能会引发严重后果,甚至危及中共政权。

学者们表示,中国经济发展迅速,各地生活水平不断提高,但工厂员工的基本工资却与发展形势相差甚远,导致工人们的不满与日俱增,许多地方已处于干柴烈火的状态。

个人信息安全(一):计算机安全

作者:Xizhi Zhu  来源:http://xizhizhu.blogspot.com/2010/06/blog-post.html

前几天的一个热门话题是著名维权人士冯正虎的Twitter ID被调包。尽管这一事件在被推友发现后迅速解决,但也是再一次提醒大家注意保护计算机和网络账户安全!今天先从原理开始说,以后再慢慢讲具体技术。

其实计算机安全说白了也就两样东西:一个是访问控制,另一个就是加密。为什么我不说杀毒软件?你自己Google一下,看看有多少人装了杀毒软件并且及时更新病毒库了,一样被病毒困扰的吧!一方面是不断膨胀的病毒库,另一方面则是对未知病毒几乎无效的启发式搜索,我也就不多说了吧!

访问控制, 就是保护你计算机运行的时候,机密文件不被非法访问。最简单的访问控制,就是基于用户身份的访问控制。比如说你登录Windows的时候需要输入用户名和 密码。但这个技术的问题在于,一旦登录进去,所有程序都有了完全一样的权限,完全不受控制——你万一中毒了,那这个病毒程序就能毫不费力的访问你的所有文 件。所以就有了基于应用程序的访问控制,比如Linux下的AppArmor或者SELinux

简单的说,这个技术就是让不同的程序具有不同的访问权限。举个简单的例子,比如说我们还是要使用这个会不断扫描你硬盘文件的QQ,那我们就可以使用这个技术,给QQ设定特定的权限,让他不能访问其他目录。这样一来,他即便有足够的偷窥欲,也无法得到满足。

推广开来,这一机制的优点在于,即使你的系统被病毒入侵,病毒仍然无法读取机密资料,也无法破坏重要数据。相反,系统的安全模块还能够知晓有程序试图访问未经授权的资源,一下子就可以把病毒揪出来。不幸的是,其缺点也非常突出:黑名单机制对未知病毒完全无效,而白名单机制则需要大量的配置。并且,这个访问控制模块本身也有可能存在漏洞。

但是,访问控制并不是全部,一旦你的计算机丢失或者被查抄,里面的数据就能够通过其他手段轻松的得到。这个时候,我们就需要加密技术了。即使你尝试用各种手段摧残硬盘,其中的数据仍然可能被恢复!要知道,2003年爆炸的哥伦比亚航天飞机的硬盘上99%的数据被成功恢复

简单的,你可以用比如GnuPG对某个文件进行加密。你首先解密这个文件,然后用Word对他进行编辑,然后保存并重新加密。看上去似乎没什么问题,但事实并非如此!最简单的,Word或者OpenOffice这一类的文本编辑软件会创建一大堆未经加密的临时文件,虽然在关闭编辑器时会被删除,但仍然能够容易的恢复。即便是没有临时文件,该文件在内存中的数据也有可能通过虚拟内存技术被交换到硬盘上,并以明文形式保存,一样能被黑客获取。

这个时候,磁盘加密技术就派上用场了。比如说TrueCrypt,或者Linux下的dm-crypt,等等。通过磁盘加密,整个文件系统,包括虚拟内存,都能够被加密,而且在打开文件时不用你手动解密,关闭文件后也不用手动加密!

但是磁盘加密也并非绝对安全:无法对引导区进行加密保护。所以,黑客一旦能够直接接触你的计算机,仍然能够在引导区上植入诸如stoned这样的木马,在你以后使用时获取加密密钥等信息。此外,在使用计算机的时候,你的解密密钥仍然保存在内存之中,而内存上存储的信息在断电后仍然能够保存数秒甚至数分钟之久,黑客仍然有机会解密你的磁盘。

基本来说,一旦黑客能够在物理上接触到你的计算机,安全就很难保证!因此,我建议你:
1、保护好管理员账户,日常使用不同的非特权帐号。平时上网一个号,访问敏感资料用另一个帐号,这样能够尽可能避免因为帐号被入侵导致资料泄漏。但要注意的是,在Windows上,即使使用非管理员帐号,默认仍然能够读取计算机上的几乎所有文件,必须手动进行设置。如果是用的Linux,则建议开启AppArmor或者SELinux,并根据最小权限原理进行相应设置。
2、对计算机进行磁盘加密,个人比较推荐TrueCrypt,但最好自己编译源代码。Windows Vista还可以使用BitLocker,Mac的话也可以用FileVault,Linux的话自然就是dm-crypt了。
3、对重要信息定期备份,并加密存储在云存储服务器上,推荐使用DropBox。一旦你的计算机(怀疑)被黑客接触,或者受到病毒袭击,就立即格式化整个硬盘,并重新安装操作系统,然后从服务器上恢复数据。
4、保护好备份数据的账户。特别要注意的是,不同的账户最好使用不同的密码,并且要难以猜测。而对于备份数据这一类的重要账户,千万不要让其他任何人知晓。这一点我会在下次详细的说说。

最后要强调的是,尽管有着一万种保护计算机安全的手段,但黑客仍然有着一万零一种攻击手段。没有任何计算机系统是绝对安全的!但我们可以通过采用一些简单的安全机制,来极大的提高黑客攻击的成本和难度,尽可能的确保安全。



个人信息安全(二):网络账户安全



上次和大家扯了下什么是访问控制加密,及其在计算机安全中的应用。这次就说说怎么保护你网络账户的安全。

最重要的一点,就是慎重选择服务商。一方面,如果服务商对安全不够重视,会导致你的账户很容易被入侵。比如最近出现的Facebook漏洞,使得用户个人资料很容易被泄漏。

另一方面,也是更重要的一点,如果你的服务商对用户不够尊重,他会很自觉的将你的信息泄漏给政府部门。比如说大名鼎鼎的雅虎公司,就不止一次的向中国政府泄漏用户资料。微软也不是什么好鸟,虽然我还没有听说过其向中国政府泄漏用户信息的事,但也曾因政治原因关闭过著名媒体人安替的博客。

至于国内的服务商,我就只说一句:完全不可信赖!比如说08年的时候,TOM版的Skype就被发现监控用户的文本聊天信息,而QQ的聊天记录也同样能够被警方轻松获取。而MSN的所有消息则是明文传输,完全没有保护。当然你也不要认为短信之类的消息就是安全的了,运营商最起码会保存半年之久

如果你实在要使用QQ,或者无法选择值得信赖的服务商,要怎么处理?最起码,你可以使用诸如Pidgin或者Empathy第三方客户端,然后安装能够对会话进行加密的插件,比如Pidgin EncryptionOTR,等等。在手机方面,最起码Android上有能够加密短信和语音通话的软件。但敬请注意,只有会话双方同时安装了加密插件,才能对聊天内容进行加密,否则仍然无法保密!但最起码,可以避免类似QQ这样的软件偷窥你的硬盘

其次是要保护好你的密码。密码被盗,帐号被入侵,不仅仅是害得你的所有资料被人窃取,黑客还能由此找出和你频繁联系的同志,然后轻松的"借"用你的网络身份,玩点小花样,来个一网打尽。

因此,第一个要做的事,就是选择一个难以猜测的密码。比如说123456显然就是个不好的密码,去年Hotmail泄漏的1万个密码中就有64个用户使用如此简单的密码。相反,比如说eNr9p1v_z就是个难以猜测的密码。怎么记忆如此复杂的密码?

我是这么做的
首先选择一句你喜欢的话,或者自己造个句子,比如说"我非常重视信息安全"。然后选择每个字或者单词的拼音或者英文或者其他语言的首字母,再把其中一些字母转换成大写、离该字母最近或者最远的数字键或者特殊字符等等,于是这句话就可能成了"iFn/e5a0"。

还有就是不同网站使用不同密码。这样能够避免一个帐号被盗而全军覆没。剑桥大学最近的研究就印证了这一点,大量网站对安全不够重视,导致黑客能够很容易的利用这些被你重复使用的密码。这样还能够防止某些居心不良的服务商把你帐号主动提供给政府然后他们顺便破解你所有的账户。

下一个非常重要的就是,不要让其他任何人知道你的数据备份帐号。不仅是密码不能泄漏,就连用户名也要保密!不要问我为什么,这个要自己好好琢磨;)在你使用这些至关重要的服务时,注意在浏览器上开启隐私浏览,更不能选择记住用户名和密码。

还有一点需要注意的是,你在登录网站时,用户名和密码应该被加密。但不幸的是,有些国内门户网站却并没有做到这一点。比如你登录Sina邮箱的时候,实际上是向login.sina.com.cn/hd/signin.php这个地址发出了一个HTTP POST消息,然后把你的用户名和密码明文传递。有图有真相。
简单的说就是你在向全世界宣布,我的用户名和密码在这里,欢迎大家窃取

还有诸如QQ邮箱,明明提供了TLS/SSL加密,却偏偏要默认使用一个通过JavaScript进行加密的方式来进行"保护"。我在这里打上引号,是因为此类保护并不能对抗中间人攻击,黑客仍然能够通过截获和替换数据包来获取你的登录密码。

GMail则不仅是在登录时,更是在整个会话期间提供了TLS/SSL加密保护,更加安全(关于TLS/SSL加密保护的更多细节,我会在下一篇文章中和大家分享)。

但就算你用了GMail,也不能说是绝对的安全。最起码,你可能面对各种钓鱼邮件,假冒Google给你发邮件,然后骗取你的密码。不要觉得这些攻击离你很遥远,前段时间就有一些维权人士遭受此类攻击。一般来说,服务商是不会向你索取密码的。因此,当你收到类似邮件,基本就能够认定是被钓鱼了。

总而言之,在网上混,凡事都要小心,多个心眼是没错的。还是哪句话,虽然没有绝对的安全可言,但我们能够尽量小心,大大的提高黑客攻击的成本,尽可能的确保安全。



6/08/2010

国新办:中国公民依法享有网上充分言论自由

http://news.qq.com/a/20100608/001005.htm
新华网北京6月8日电 (记者赵超、璩静)中国国务院新闻办公室8日发布的《中国互联网状况》白皮书表示,中国公民依法 享有互联网上充分的言论自由。
白皮书指出,《中华人民共和国宪法》赋予公民言论自由 的权利。中国公民在互联网上的言论自由受法律保护,可以通过各种形式在网上发表言论。网上交流活跃是中国互联网发展的一大特点,论坛帖文、博客文章数量之 巨大,在世界各国都是难以想象的。
白皮书说,中国的网站十分注重为网民提供发表言论 的服务,约80%的网站提供电子公告服务。中国现有上百万个论坛,2.2亿个博客用户,据抽样统计,每天人们通过论坛、新闻评论、博客等渠道发表的言论达 300多万条,超过66%的中国网民经常在网上发表言论,就各种话题进行讨论,充分表达思想观点和利益诉求。
白皮书表示,互联网新应用新服务为人们表达意见提供了更广阔的空间。博客、微博客、视频分享、社交 网站等新兴网络服务在中国发展迅速,为中国公民通过互联网进行交流提供了更便捷的条件。网民踊跃参与网上信息传播、参与网上内容创造,大大丰富了互联网上 信息内容。
白皮书还表示,中国政府积极推动健全相关立法和互联网企业服务规范,不断 完善公民网上个人隐私保护体系。《全国人民代表大会常务委员会关于维护互联网安全的决定》规定,非法截获、篡改、删除他人邮件或其他数据资料,侵犯公民通 信自由和通信秘密,构成犯罪的,依照刑法有关规定追究刑事责任。依据互联网行业自律规范,互联网服务提供者有责任保护用户隐私,在提供服务时应公布相关隐 私保护承诺,提供侵害隐私举报受理渠道,采取有效措施保护个人隐私。

6/06/2010

探营全国“扫黄打非”办:4个月收到14万条举报

转自:新浪网

一幅幅不堪入目的黄色图片呈现在电脑屏幕上,陶君如(化名)
迅速地拉动着滚动。“这非常厉害!”他轻声说。如今,他已经不敢再点开这些黄色图片了。半年多以来,他的电脑已经重装了四五次——
黄色网站的病毒实在太多。

2009年11月,全国扫黄打非、新闻出版总署、国家版权局决定将各自原有的举报中心合并为全国扫黄打非举报中心,原本在中国版权保护中心工作的陶君如被安排了这里。自那时起,赶上了网络扫黄专项行动的陶君如每天都要打开上千黄色网站的链接。

电话铃声不断响起,在这间50多平米的公室里,全国扫黄打非举报中心的四名工作人员,每天都在忙碌地重复着同一个动作——
输入举报人提供的网络地址,核实是否为黄色内容,然后分类备案并转给相关职能部门。

“我们的前期工作就是要核查举报人提供的IP地址,属于黄色信息的转给公安部门,属于低俗信息的转给网络管理部门。全国扫黄打非干部杨孟西(化名)说。

个月14举报

他们属于幕后的网络扫黄英雄,按照规定,他们的姓名与身份严格保密。虽然全国扫黄打非是高规格的领导机构,举报中心这四名工作人员大多选调于国家新闻出版总署下属的事业单位,属于事业编制。

面积足够大的举报中心公室里,左半部分专门辟出一块会客区,用来接待来访的举报者。当然,除了来访,这里还接受电话、邮件等任何举报方式。

在陶君如的邮箱内,满屏都是举报信件。每一封举报邮件他都要复制链接,打开页面,分类转递。除此之外,他还需拆开无数快递信件,海量的黄色信息从全国各地涌了这位38岁的中年男子面前。

仅仅2010年4月,举报中心已经接相关举报线索14查找核实互联网与手机wap(无线应用协议)网站上淫秽色情和不良信息的网站
IP地址和网站属地共计13

2010年初,全国扫黄打非对山西一名举报32个淫秽色情网站的举报人施以元重奖,引起一轮举报黄色信息的热潮。

这位署名“山西省忻州市一名刚毕业大学生张某某”的举报人,利用一下午的时间搜32个淫秽色情网站,并结合自身以及周边同学的经历,写下近
2000字的举报信。“现在,这封信成了一个格式,在那之后全国扫黄打非举报中心接的许多举报信,都模仿了小张的写法。”杨孟西笑着说。

陶君如已经非常熟悉业务,但他仍然惊诧于网络上的黄色信息居然如此之多。他当过十几年兵,级干部。军队有自己的网络系统,他并没有多少机会接触互联网。即便是后来转业中国版权保护中心,他也没有与网络打太多交道。

对于举报信息,陶君如都会非常仔细地筛选。这个活儿并不轻松。“经常有举报者不理解我们。”他说,“有些举报者质问为什么他们举报了数量庞大的黄色网站,却并没有得奖励。”

全国扫黄打非举报中心接举报信件中,有的举报者甚至列出了多达700多黄色网站地址。他们不知道的是,被举报的黄色网站必须是在全国扫黄打非公安部等几家举报中心没有举报过的,必须是第一举报人,才能得奖励。而目前举报中心接举报信息中八九成都是重复举报

网址已经变了,但网页仍然是那个网页

对于这些被重复举报的网站,陶君如说绝大部分使用的都是境外服务器,“我们没有法干涉。关掉一个网址,黄色网页会自动跳转,十多个乃至更多的地址都指向同一个页面,根本没法彻底清除。”

举报者并不相信相关部门处理不了境外服务器,许多人愤怒地指责扫黄行动是“雷声大,雨点小”。

“我们解释不好,很多人就接受不了。”陶君如说。他随意打开一封举报邮件,复制链接,放在专门的IP地址查询网站。查询结果显示该黄色网站属地是美国。“大部分在美国,也有加拿大的。”据他了解,相关职能部门对于这类网站曾在技术上做过努力,但目前并无结果。

“甚至,公安部门所使用的IP地址查询信息库也是旧版本的,新版本只有工信部门才有。”一位不愿透露姓名的扫黄工作人员说。

4月16日,在一次扫黄行动相关部门的会议中,迫于举报者质问处理效果的压力,公安部相关人员表示,公安部已经将著名的黄色网站“草榴社区”列为重点督案件,必要时甚至准备采用非常手段,通过国际刑警组织对该网站采取行动。

陶君如对“草榴社区”非常熟悉,在他的邮件内,对“草榴社区”举报信件不胜枚举。实际上,“草榴社区”的国内维护人员,在2009年4月已经被法院以传播淫秽物品牟利罪判处有期徒刑3年,缓刑3年,并处罚金5000元。

但是,“草榴社区”的运行并没有终止,人们仍然可以在网络上搜索它。陶君如随意打开几个举报信中的网络链接,几乎无一例外地最终都指向“草榴社区”。

“IP地址是动态的。治理黄色网站,只是把国内搞维护的人抓起来而关不了服务器的话,网站通常都还在运行,这不只是‘草榴社区’一家。”陶君如说,诸如“白宫会所”、“奸夫淫妇网”等黄色网站,情况与“草榴社区”一样。网址已经变了,但网页仍然是那个网页。

据了解,对于那些设在境外服务器的黄色网站,应公安部门的要求,全国扫黄打非只做备案,已经不再转递给他们。使用国内服务器开设黄色网站,打击非常简单,而要通过观察那些使用境外服务器的黄色网站运行中的蛛丝马迹来抓捕其在国内的维护者,难度相当大。

对于接下来的网络扫黄行动来说,这是一个绕不开的难题。

模糊的“低俗十三

作为一个高规格的协调机构,全国扫黄打非公室的成员单位包括了28个部门,占了国家党政部门的一半。另外还包括最高人民法院、最高人民检察院。

“谁主管谁负责”一直是“扫黄打非的工作原则。然而,什么信息是黄色的?什么信息是低俗的?目前并没有明确的划定界限。

即便是作为全国扫黄打非的工作人员,对于黄色与低俗,也大多是个人判断。“手机黄段子应该属于黄色内容吧。”陶君如不大肯定。

“黄色还好判断,低俗比较难。”他接着说,在全国扫黄打非举报中心,许多举报人都会举报一些视频网站中的搞笑视频,以及泳衣之类的图片。举报者言之凿凿,认定那些视频和图片都属于低俗范畴。

由于有太多的举报举报网络上的避孕广告图片、仿真器具、内衣广告等内容,陶君如曾经专门咨询过相关部门,他得的答案是,这些都经过相关国家部门许可,并不属于低俗范畴。

对于黄色与低俗,他们曾经向拥有最终解释权的国务院新闻了解过。新闻给他们传来了一份专门为清理整治网上低俗内容而发的低俗“十三”。

在这十三中,“传播一夜情、换妻、性虐待等的有害信息”,“恶意传播侵害他人隐私的内容”,“推介淫秽色情网站和网上低俗信息的链接、图片、文字等内容”,“非法性药品广告和性病治疗广告等相关内容”等,都属于低俗内容。

陶君如认为,这样一来,许多原本应该是黄色内容的却列入低俗范围去了。而对十三中“以庸俗和挑逗性标题吸引点击的内容”、“直接暴露和描写人体性部位的内容”等等却又缺乏可操作性。

“艺术图片没法说是低俗吧,但它却直接暴露和描写了人体性部位。庸俗和挑逗性也没有标准。”陶君如说。

某著名网站的质检组主编向本刊记者介绍,他们在分辨黄色与低俗时,通常也是依据各自经验。就她个人而言,露点是绝对不允许的,即便是一些内衣广告、仿真器具等商品网站,也同样不允许露点。

“不如只谈黄色。”陶君如说。低俗既然这么难以界定,那就没有必要去专门整治。目前,全国扫黄打非举报中心转递职能部门的低俗内容举报只有不1%。

很多举报电话在凌晨打来

1月15日,在第23次全国扫黄打非”工作电视电话会议上,2010年的工作重点被概括为:打击非法出版物作为“重中之重”,打击互联网和手机传播淫秽色情信息作为“突出任务”,打击侵权盗版和非法报刊作为“日常监管的重点”。

作为“突出任务”的互联网和手机扫黄正在步入高潮。据了解,4月16日扫黄行动相关部门的会议中,公安部门表示将在近期公布一批各地破获的大案要案。全国扫黄打非公室也发出通知,其督案件最高可获得20的经费补贴。

对于给举报者的奖励,截至4月6日,今年举报中心向491名举报人发放了共计49.7元奖励,但有些举报者却选择了放弃。“领取奖励需要对方的一些个人信息,许多人担心是诈骗。”杨孟西笑着说。

另外,为了激励职能部门,全国扫黄打非公室每年都会给他们一定的案补贴。除此之外,每年年终都会举一次评奖活动,奖励先进个人与集体。通常情况下,先进个人的奖金是一元,先进集体的奖金是四元,这比以前翻了一番。

目前,全国扫黄打非每年的公经费是1200元。每年年终的评奖活动加上日常案补贴,大概花去他们公经费的一半——       600元。

对于陶君如他们来说,现在最主要的压力恐怕就是工作量。举报中心每天都要24小时值班,处理四五百黄色网站信息,以及其他涉及“扫黄打非”的举报。“很多举报电话都是在凌晨两三点、四五点打来,每天都有。”陶君如说。

这些都由他们四人完成。前不久,《望新闻周刊》撰文分析说,鉴于“扫黄打非”工作的经常性、重要性,“扫黄打非这样一个议事协调的临时机构
“做实”的趋向明显。但全国扫黄打非尚未听任何此类信息。“现在要编制太难了。”杨孟西说。■

6/02/2010

大量海外网站解封

大量海外网站解封 http://www.williamlong.info/blog/archives/448.html
 最近的网络是怎么了,变 得非常令人难以想象,先是解封大量海外成人网站,现在突然解封了大量海外的工具服务类型的网站,到底发生什么事情了,难道 上头想通了,知道面对现实了。

  目前已经确认有 Bit.ly, HootSuite, Xmarks, Vimeo, Google GHS等网站解封,群众对于突然而来的大量解封海外工具服务型网站表示情绪不稳定。

  最令我高兴的是bit.ly和Xmarks的解 封,biy.ly是海外使用最为广泛的短网址服务,很多人都使用这个缩短网址服务,解封这个服务实在太方便广大用户了,这真是特大利好消息啊,以后终于可 以使用这个短网址服务了。

  Xmarks也是重要的服务,可以在不同浏览器、不同电脑之间同步书签,使用非常方便,这个服务解封后,对于 对台电脑工作的人来说是太方便了。

  据消息人士透露,这次可能是因为美国要投诉WTO说网络审查属于贸易壁垒,才出现大量解封的情况。先 前美国的计算机和通讯行业协会指责中国的做法对美国的互联网企业构成歧视,同时也不利于电子商务的发展。谷歌公司的副总裁也表示中国要求网络公司对搜索结 果进行自查违反了国际贸易准则。


不知道怎么回事,上面的网站大部分仍然没有解封。难道是GFW联通和电信屏蔽有差异?

测试GHS的IP根据webkaka 的结果,除了联通/网通出现超时,其他的网络都解封了。

lZMLIJXHZt3XQTRXOTV58v9BDew0Jp5ghObx8m35Vs3ZXeVVy5RyBJ5gIrzFCoOGMEiOdNpoHIqGPBnJqxMv8MGZJQ=s512





检测位置(IP)    线路    结果    下载时间(秒)    下载速度(Kbps)
  广东深圳(211.154.135.213)    电信    OK    0.188    7202.128
  上海(221.181.65.7)    移动    OK    0.109    12422.018
  四川乐山(222.214.216.54)    电信    OK    0.203    6669.951
  山东济南(60.216.89.230)    网通    OK    0.047    600.747
  北京(210.51.0.215)    网通    超时    N/A    N/A
  浙江台州(122.226.213.43)    电信    OK    0.004    338500.000
  黑龙江(125.211.197.124)    网通    超时    N/A    N/A
  湖南长沙(61.137.94.117)    电信    OK    0.188    7202.128
  辽宁沈阳(61.176.11.255)    网通    超时    N/A    N/A
  湖北武汉(211.98.106.255)    铁通    OK    0.114    11877.193
  云南昆明(119.62.0.115)    联通    OK    0.014    2,048.000
  陕西西安(61.134.1.25)    电信    OK    0.209    6478.469
  福建厦门(218.104.136.135)    联通    超时    N/A    N/A

5/09/2010

NET.RU 解封

2010.5.9 NET.RU正式解封,此时距2009.7.15 NET.RU集体被封已经将近一年了。
 NET.RU 解封还是值得庆祝的,现在不用翻墙软件也能直接访问RU域名了。
 悲剧的是之前因为NET.RU被封还换了域名 . 从原来使用的PCXINGXING.NET.RU到现在的PCSTAR.ORG.RU 。没想到现在突然解封了。

4/10/2010

中国ISP又一次劫持了互联网

过去两周内的第二次,从中国传播出去的错误网络信息让整个互联网出现混乱 
本周四早晨,一家叫IDC China Telecommunication的小型ISP的错误路由数据,经过中国电信的二次传播,扩散到了整个互联网,波及到了 AT&T、Level3、Deutsche Telekom、Qwest Communications和Telefonica等多个国家的大型ISP。事故始于美国东部时间上午10点,持续了大约20分钟。在此过程中,有 32,000到37,000个网络接收到了错误的数据,包括8,000个美国网络,超过8,500个中国网络,1,100个澳大利亚网络,230个法国网 络。

4/02/2010

DNS污染影响到整个互联网,中国DNS根服务器被关闭

由于影响到智利和美国互联网络,一台位于中国的DNS根服务器被切断互联网络链接。服务器的操作者Netnod确认了这一行为,并表示由于来自中国的网络审查制度影响到了一些互联网站点。
上周三的时候,在NIC智利节点的工作人员发现若干ISP(互联网服务提供商)提供了错误的DNS信息,而且明显的来自中国。中国一直以来都通过 DNS系统来强制进行互联网审查,这也是所谓的[功夫]墙的一部分功能,所以ISP们都使用了错误的DNS信息。这意味着类似Facebook、 Twitter或者YouTube之类的网络连接都会被直接指向中国境内的某些电脑。
NIC智利在周五的新闻发布会上说到,VTR、Telmex和其他几个ISP的上游提供商–环球电讯(Global Crossing)受到影响,最早从周三就开始有报道,但显然再早的几天就有了。另外NIC智利提到他们位于加州的服务器也同样受到了冲击,错误DNS信 息来源自何处尚不明确,也许是通过Equinix,或者是通过Network Solutions。
Network Solutions的工程部副总裁Rick Wilhelm声明他们并没有为NIC智利提供服务,另外Equinix和环球电讯没有立即发表任何声明。Netnod维护了一台DNS根服务器位于中国 的镜像服务器,现在已经开始在服务器上执行撤回路由广播的操作。公司CEO Kurt Lindqvist在一封给记者的电子邮件中说到,他”不记得”关闭了此台服务器的互联网链接。

Netnod坚持他们的服务器并没有包含重定向网络链接的错误信息,一些安全专家也表示,这些数据有可能被中国政府在中国的互联网的某处进行了替换,而这个替换的目的就是为了加强整个国家的[功夫]墙。