6/12/2010

个人信息安全(二):网络账户安全



上次和大家扯了下什么是访问控制加密,及其在计算机安全中的应用。这次就说说怎么保护你网络账户的安全。

最重要的一点,就是慎重选择服务商。一方面,如果服务商对安全不够重视,会导致你的账户很容易被入侵。比如最近出现的Facebook漏洞,使得用户个人资料很容易被泄漏。

另一方面,也是更重要的一点,如果你的服务商对用户不够尊重,他会很自觉的将你的信息泄漏给政府部门。比如说大名鼎鼎的雅虎公司,就不止一次的向中国政府泄漏用户资料。微软也不是什么好鸟,虽然我还没有听说过其向中国政府泄漏用户信息的事,但也曾因政治原因关闭过著名媒体人安替的博客。

至于国内的服务商,我就只说一句:完全不可信赖!比如说08年的时候,TOM版的Skype就被发现监控用户的文本聊天信息,而QQ的聊天记录也同样能够被警方轻松获取。而MSN的所有消息则是明文传输,完全没有保护。当然你也不要认为短信之类的消息就是安全的了,运营商最起码会保存半年之久

如果你实在要使用QQ,或者无法选择值得信赖的服务商,要怎么处理?最起码,你可以使用诸如Pidgin或者Empathy第三方客户端,然后安装能够对会话进行加密的插件,比如Pidgin EncryptionOTR,等等。在手机方面,最起码Android上有能够加密短信和语音通话的软件。但敬请注意,只有会话双方同时安装了加密插件,才能对聊天内容进行加密,否则仍然无法保密!但最起码,可以避免类似QQ这样的软件偷窥你的硬盘

其次是要保护好你的密码。密码被盗,帐号被入侵,不仅仅是害得你的所有资料被人窃取,黑客还能由此找出和你频繁联系的同志,然后轻松的"借"用你的网络身份,玩点小花样,来个一网打尽。

因此,第一个要做的事,就是选择一个难以猜测的密码。比如说123456显然就是个不好的密码,去年Hotmail泄漏的1万个密码中就有64个用户使用如此简单的密码。相反,比如说eNr9p1v_z就是个难以猜测的密码。怎么记忆如此复杂的密码?

我是这么做的
首先选择一句你喜欢的话,或者自己造个句子,比如说"我非常重视信息安全"。然后选择每个字或者单词的拼音或者英文或者其他语言的首字母,再把其中一些字母转换成大写、离该字母最近或者最远的数字键或者特殊字符等等,于是这句话就可能成了"iFn/e5a0"。

还有就是不同网站使用不同密码。这样能够避免一个帐号被盗而全军覆没。剑桥大学最近的研究就印证了这一点,大量网站对安全不够重视,导致黑客能够很容易的利用这些被你重复使用的密码。这样还能够防止某些居心不良的服务商把你帐号主动提供给政府然后他们顺便破解你所有的账户。

下一个非常重要的就是,不要让其他任何人知道你的数据备份帐号。不仅是密码不能泄漏,就连用户名也要保密!不要问我为什么,这个要自己好好琢磨;)在你使用这些至关重要的服务时,注意在浏览器上开启隐私浏览,更不能选择记住用户名和密码。

还有一点需要注意的是,你在登录网站时,用户名和密码应该被加密。但不幸的是,有些国内门户网站却并没有做到这一点。比如你登录Sina邮箱的时候,实际上是向login.sina.com.cn/hd/signin.php这个地址发出了一个HTTP POST消息,然后把你的用户名和密码明文传递。有图有真相。
简单的说就是你在向全世界宣布,我的用户名和密码在这里,欢迎大家窃取

还有诸如QQ邮箱,明明提供了TLS/SSL加密,却偏偏要默认使用一个通过JavaScript进行加密的方式来进行"保护"。我在这里打上引号,是因为此类保护并不能对抗中间人攻击,黑客仍然能够通过截获和替换数据包来获取你的登录密码。

GMail则不仅是在登录时,更是在整个会话期间提供了TLS/SSL加密保护,更加安全(关于TLS/SSL加密保护的更多细节,我会在下一篇文章中和大家分享)。

但就算你用了GMail,也不能说是绝对的安全。最起码,你可能面对各种钓鱼邮件,假冒Google给你发邮件,然后骗取你的密码。不要觉得这些攻击离你很遥远,前段时间就有一些维权人士遭受此类攻击。一般来说,服务商是不会向你索取密码的。因此,当你收到类似邮件,基本就能够认定是被钓鱼了。

总而言之,在网上混,凡事都要小心,多个心眼是没错的。还是哪句话,虽然没有绝对的安全可言,但我们能够尽量小心,大大的提高黑客攻击的成本,尽可能的确保安全。



6/10/2010

External CSS Stylesheets Speed up Site

默认Blogger模板的CSS是写在页面内部的。据说使用内部有一些好处
大流量网站,CSS为什么直接写在页面里
这是应付超大流量的一种优化方案。
为提高速度,他们的外部连接文件一般都存储在单独的服务器上,例如img.****.com,如果这个服务器挂掉,整个首页就挂掉了。放在页面内,比较安全。用户访问页面时,不会因为CSS加载不上,而造成裸页面。
我的网站不是大流量网站,不需要使用这种方式,反而增加了网页大小。怎么才能把CSS移到外部文件上去呢?
直接把CSS删掉换成link stylesheet方式是不行的,提交时会出错。经过一番查找终于找出了方法:
把原来的CSS全部COPY到一个文件比如style.css,保存并把它上传到空间(这里需要一个稳定的空间)。然后就可以在Blogger把CSS删掉了, “控制台”-“布局”-“修改 HTML”查找<style id='page-skin-1' type='text/css'>style>
注意要保留

这一行,否则无法保存模板。
引用外部CSS文件:
<link type='text/css' rel='stylesheet' href='url_of_stylesheet' />
这样修改一下Blog速度快了不少。

ps: GHS.YOU8G.COM最近不稳定,貌似是被人攻击了。


网站备案系统19日开始升级 将暂停新网站备案

GOV办事效率太高了,升级一个多月。
网站备案系统19日开始升级 将暂停新网站备案 http://www.techweb.com.cn/news/2010-06-10/620269.shtml


  【TechWeb消息】6月10日消息,今日工信部网站发布关于"工业和信息化部关于网站备案管理系统升级的通告"。通告称,2010年6月,工信部将启动网站备案管理系统升级工作,具体系统升级时间为2010年6月19日18时至2010年7月25日24时。在此期间,原网站备案管理系统( http://www.miibeian.gov.cn)停止接收新的网站备案业务,仅提供系统查询服务。

  以下为通告全文:

  工业和信息化部关于网站备案管理系统升级的通告

  为贯彻落实国家关于加强互联网基础管理、净化网络环境、促进行业发展的总体要求,进一步向网站主办者提供更加便捷、高效的网站备案服务,提高网站备案工作效率,我部完成了对网站备案管理系统的改造,并将于2010年6月启动网站备案管理系统升级工作。现将有关事项通告如下:

  一、升级后的网站备案管理系统实现了工业和信息化部、各通信管理局、接入服务企业三级备案管理服务模式,在原网站备案管理系统服务功能基础上,增加了通信管理局级和接入服务企业级网站备案管理系统。网站主办者仅需向接入服务企业提交备案申请,即可办理相关业务。

  二、系统升级时间为2010年6月19日18时至2010年7月25日24时。在此期间,原网站备案管理系统(http://www.miibeian.gov.cn)停止接收新的网站备案业务,仅提供系统查询服务。6月20日起,新申请网站备案的网站主办者,通过新系统(http://www.miitbeian.gov.cn)办理网站备案业务。6月20日至7月5日,暂停办理网站备案变更申请。

  三、网站主办者可通过新系统主页面"自行备案导航"栏目获取为您网站提供接入服务的企业名单,并进入企业级备案系统办理网站备案业务。

  四、网站备案管理系统升级期间,可能会给您办理网站备案业务带来不便,请予谅解。如有问题,请与为您提供服务的接入服务企业联系或拨打备案咨询电话:010-95169001咨询。

  特此通告。


6/08/2010

国新办:中国公民依法享有网上充分言论自由

http://news.qq.com/a/20100608/001005.htm
新华网北京6月8日电 (记者赵超、璩静)中国国务院新闻办公室8日发布的《中国互联网状况》白皮书表示,中国公民依法 享有互联网上充分的言论自由。
白皮书指出,《中华人民共和国宪法》赋予公民言论自由 的权利。中国公民在互联网上的言论自由受法律保护,可以通过各种形式在网上发表言论。网上交流活跃是中国互联网发展的一大特点,论坛帖文、博客文章数量之 巨大,在世界各国都是难以想象的。
白皮书说,中国的网站十分注重为网民提供发表言论 的服务,约80%的网站提供电子公告服务。中国现有上百万个论坛,2.2亿个博客用户,据抽样统计,每天人们通过论坛、新闻评论、博客等渠道发表的言论达 300多万条,超过66%的中国网民经常在网上发表言论,就各种话题进行讨论,充分表达思想观点和利益诉求。
白皮书表示,互联网新应用新服务为人们表达意见提供了更广阔的空间。博客、微博客、视频分享、社交 网站等新兴网络服务在中国发展迅速,为中国公民通过互联网进行交流提供了更便捷的条件。网民踊跃参与网上信息传播、参与网上内容创造,大大丰富了互联网上 信息内容。
白皮书还表示,中国政府积极推动健全相关立法和互联网企业服务规范,不断 完善公民网上个人隐私保护体系。《全国人民代表大会常务委员会关于维护互联网安全的决定》规定,非法截获、篡改、删除他人邮件或其他数据资料,侵犯公民通 信自由和通信秘密,构成犯罪的,依照刑法有关规定追究刑事责任。依据互联网行业自律规范,互联网服务提供者有责任保护用户隐私,在提供服务时应公布相关隐 私保护承诺,提供侵害隐私举报受理渠道,采取有效措施保护个人隐私。

6/06/2010

Google(Gmail) 帐户被停用

已暫時停用帳戶
如果要立即恢復對您帳戶的存取權,請在下方輸入行動電話號碼,我們會透過簡訊將驗證碼傳送給您。
驗證選項
    簡訊
    Google 會將含有驗證碼的簡訊傳送至您的手機。
國家/地區
行動電話公司
行動電話號碼
電話號碼
如果您在驗證帳戶時遭遇問題,請回報您的問題。

如果您無法使用行動電話還原帳戶,也可以聯絡支援部門尋求進一步的協助。

帳戶可能因為使用者違反《Google 服務條款》或 Google 產品的《服務條款》而遭到停用,不便之處敬請見諒。瞭解詳情

探营全国“扫黄打非”办:4个月收到14万条举报

转自:新浪网

一幅幅不堪入目的黄色图片呈现在电脑屏幕上,陶君如(化名)
迅速地拉动着滚动。“这非常厉害!”他轻声说。如今,他已经不敢再点开这些黄色图片了。半年多以来,他的电脑已经重装了四五次——
黄色网站的病毒实在太多。

2009年11月,全国扫黄打非、新闻出版总署、国家版权局决定将各自原有的举报中心合并为全国扫黄打非举报中心,原本在中国版权保护中心工作的陶君如被安排了这里。自那时起,赶上了网络扫黄专项行动的陶君如每天都要打开上千黄色网站的链接。

电话铃声不断响起,在这间50多平米的公室里,全国扫黄打非举报中心的四名工作人员,每天都在忙碌地重复着同一个动作——
输入举报人提供的网络地址,核实是否为黄色内容,然后分类备案并转给相关职能部门。

“我们的前期工作就是要核查举报人提供的IP地址,属于黄色信息的转给公安部门,属于低俗信息的转给网络管理部门。全国扫黄打非干部杨孟西(化名)说。

个月14举报

他们属于幕后的网络扫黄英雄,按照规定,他们的姓名与身份严格保密。虽然全国扫黄打非是高规格的领导机构,举报中心这四名工作人员大多选调于国家新闻出版总署下属的事业单位,属于事业编制。

面积足够大的举报中心公室里,左半部分专门辟出一块会客区,用来接待来访的举报者。当然,除了来访,这里还接受电话、邮件等任何举报方式。

在陶君如的邮箱内,满屏都是举报信件。每一封举报邮件他都要复制链接,打开页面,分类转递。除此之外,他还需拆开无数快递信件,海量的黄色信息从全国各地涌了这位38岁的中年男子面前。

仅仅2010年4月,举报中心已经接相关举报线索14查找核实互联网与手机wap(无线应用协议)网站上淫秽色情和不良信息的网站
IP地址和网站属地共计13

2010年初,全国扫黄打非对山西一名举报32个淫秽色情网站的举报人施以元重奖,引起一轮举报黄色信息的热潮。

这位署名“山西省忻州市一名刚毕业大学生张某某”的举报人,利用一下午的时间搜32个淫秽色情网站,并结合自身以及周边同学的经历,写下近
2000字的举报信。“现在,这封信成了一个格式,在那之后全国扫黄打非举报中心接的许多举报信,都模仿了小张的写法。”杨孟西笑着说。

陶君如已经非常熟悉业务,但他仍然惊诧于网络上的黄色信息居然如此之多。他当过十几年兵,级干部。军队有自己的网络系统,他并没有多少机会接触互联网。即便是后来转业中国版权保护中心,他也没有与网络打太多交道。

对于举报信息,陶君如都会非常仔细地筛选。这个活儿并不轻松。“经常有举报者不理解我们。”他说,“有些举报者质问为什么他们举报了数量庞大的黄色网站,却并没有得奖励。”

全国扫黄打非举报中心接举报信件中,有的举报者甚至列出了多达700多黄色网站地址。他们不知道的是,被举报的黄色网站必须是在全国扫黄打非公安部等几家举报中心没有举报过的,必须是第一举报人,才能得奖励。而目前举报中心接举报信息中八九成都是重复举报

网址已经变了,但网页仍然是那个网页

对于这些被重复举报的网站,陶君如说绝大部分使用的都是境外服务器,“我们没有法干涉。关掉一个网址,黄色网页会自动跳转,十多个乃至更多的地址都指向同一个页面,根本没法彻底清除。”

举报者并不相信相关部门处理不了境外服务器,许多人愤怒地指责扫黄行动是“雷声大,雨点小”。

“我们解释不好,很多人就接受不了。”陶君如说。他随意打开一封举报邮件,复制链接,放在专门的IP地址查询网站。查询结果显示该黄色网站属地是美国。“大部分在美国,也有加拿大的。”据他了解,相关职能部门对于这类网站曾在技术上做过努力,但目前并无结果。

“甚至,公安部门所使用的IP地址查询信息库也是旧版本的,新版本只有工信部门才有。”一位不愿透露姓名的扫黄工作人员说。

4月16日,在一次扫黄行动相关部门的会议中,迫于举报者质问处理效果的压力,公安部相关人员表示,公安部已经将著名的黄色网站“草榴社区”列为重点督案件,必要时甚至准备采用非常手段,通过国际刑警组织对该网站采取行动。

陶君如对“草榴社区”非常熟悉,在他的邮件内,对“草榴社区”举报信件不胜枚举。实际上,“草榴社区”的国内维护人员,在2009年4月已经被法院以传播淫秽物品牟利罪判处有期徒刑3年,缓刑3年,并处罚金5000元。

但是,“草榴社区”的运行并没有终止,人们仍然可以在网络上搜索它。陶君如随意打开几个举报信中的网络链接,几乎无一例外地最终都指向“草榴社区”。

“IP地址是动态的。治理黄色网站,只是把国内搞维护的人抓起来而关不了服务器的话,网站通常都还在运行,这不只是‘草榴社区’一家。”陶君如说,诸如“白宫会所”、“奸夫淫妇网”等黄色网站,情况与“草榴社区”一样。网址已经变了,但网页仍然是那个网页。

据了解,对于那些设在境外服务器的黄色网站,应公安部门的要求,全国扫黄打非只做备案,已经不再转递给他们。使用国内服务器开设黄色网站,打击非常简单,而要通过观察那些使用境外服务器的黄色网站运行中的蛛丝马迹来抓捕其在国内的维护者,难度相当大。

对于接下来的网络扫黄行动来说,这是一个绕不开的难题。

模糊的“低俗十三

作为一个高规格的协调机构,全国扫黄打非公室的成员单位包括了28个部门,占了国家党政部门的一半。另外还包括最高人民法院、最高人民检察院。

“谁主管谁负责”一直是“扫黄打非的工作原则。然而,什么信息是黄色的?什么信息是低俗的?目前并没有明确的划定界限。

即便是作为全国扫黄打非的工作人员,对于黄色与低俗,也大多是个人判断。“手机黄段子应该属于黄色内容吧。”陶君如不大肯定。

“黄色还好判断,低俗比较难。”他接着说,在全国扫黄打非举报中心,许多举报人都会举报一些视频网站中的搞笑视频,以及泳衣之类的图片。举报者言之凿凿,认定那些视频和图片都属于低俗范畴。

由于有太多的举报举报网络上的避孕广告图片、仿真器具、内衣广告等内容,陶君如曾经专门咨询过相关部门,他得的答案是,这些都经过相关国家部门许可,并不属于低俗范畴。

对于黄色与低俗,他们曾经向拥有最终解释权的国务院新闻了解过。新闻给他们传来了一份专门为清理整治网上低俗内容而发的低俗“十三”。

在这十三中,“传播一夜情、换妻、性虐待等的有害信息”,“恶意传播侵害他人隐私的内容”,“推介淫秽色情网站和网上低俗信息的链接、图片、文字等内容”,“非法性药品广告和性病治疗广告等相关内容”等,都属于低俗内容。

陶君如认为,这样一来,许多原本应该是黄色内容的却列入低俗范围去了。而对十三中“以庸俗和挑逗性标题吸引点击的内容”、“直接暴露和描写人体性部位的内容”等等却又缺乏可操作性。

“艺术图片没法说是低俗吧,但它却直接暴露和描写了人体性部位。庸俗和挑逗性也没有标准。”陶君如说。

某著名网站的质检组主编向本刊记者介绍,他们在分辨黄色与低俗时,通常也是依据各自经验。就她个人而言,露点是绝对不允许的,即便是一些内衣广告、仿真器具等商品网站,也同样不允许露点。

“不如只谈黄色。”陶君如说。低俗既然这么难以界定,那就没有必要去专门整治。目前,全国扫黄打非举报中心转递职能部门的低俗内容举报只有不1%。

很多举报电话在凌晨打来

1月15日,在第23次全国扫黄打非”工作电视电话会议上,2010年的工作重点被概括为:打击非法出版物作为“重中之重”,打击互联网和手机传播淫秽色情信息作为“突出任务”,打击侵权盗版和非法报刊作为“日常监管的重点”。

作为“突出任务”的互联网和手机扫黄正在步入高潮。据了解,4月16日扫黄行动相关部门的会议中,公安部门表示将在近期公布一批各地破获的大案要案。全国扫黄打非公室也发出通知,其督案件最高可获得20的经费补贴。

对于给举报者的奖励,截至4月6日,今年举报中心向491名举报人发放了共计49.7元奖励,但有些举报者却选择了放弃。“领取奖励需要对方的一些个人信息,许多人担心是诈骗。”杨孟西笑着说。

另外,为了激励职能部门,全国扫黄打非公室每年都会给他们一定的案补贴。除此之外,每年年终都会举一次评奖活动,奖励先进个人与集体。通常情况下,先进个人的奖金是一元,先进集体的奖金是四元,这比以前翻了一番。

目前,全国扫黄打非每年的公经费是1200元。每年年终的评奖活动加上日常案补贴,大概花去他们公经费的一半——       600元。

对于陶君如他们来说,现在最主要的压力恐怕就是工作量。举报中心每天都要24小时值班,处理四五百黄色网站信息,以及其他涉及“扫黄打非”的举报。“很多举报电话都是在凌晨两三点、四五点打来,每天都有。”陶君如说。

这些都由他们四人完成。前不久,《望新闻周刊》撰文分析说,鉴于“扫黄打非”工作的经常性、重要性,“扫黄打非这样一个议事协调的临时机构
“做实”的趋向明显。但全国扫黄打非尚未听任何此类信息。“现在要编制太难了。”杨孟西说。■

个人电脑信息安全指南

来源:http://www.williamlong.info/archives/2201.html
由于笔记本电脑的普及,越来越多的用户发现个人电脑信 息安全的重要性,当你的电脑被盗、被抢、被黑,或者因为不可抗拒力被他人获得,如 何才能保证自己电脑信息的损失最小化,并且自己的秘密信息不被他人所获 得,这值得所有的笔记本电脑用户关注,"艳照门"事件给普通的个人电脑 使用者敲响了警钟:谁没有一些重要的资料?谁没有一些只属于自己的"秘密"?从担忧甚至会产生一些"恐惧",谁也不知道什么时候又会什么不可预期的事件发 生在自己身上,因此,针对个人电脑的安全问题,我这里总结一套安全 方案,供大家参考。