马化腾看好电子商务与搜索 你做了没?

3

分类 : 网络日志 | 发表时间 15-05-2010

这个标题起得有点歪,应该说“你做不做”?

如果是“你做了没?”,既然做了,早就在看好电子商务,不必再说做与不做,今天马化腾再次宣扬电子商务,就应该再刺激一下新的电子商务创业者,还做不做?

新闻概要:腾讯董事局主席兼首席执行官马化腾今日表示,中国网民已超过4亿,中国已成为世界最大互联网市场,再往后发展就会迎来一个拐点,电子商务,搜索,还有广告等业务都会迎来起飞阶段。

马化腾指出,过去中国互联网用户整体是年轻化的,应用以娱乐,还有视频、资讯为主,而往后的每一年,每个网民都会老一岁,因此电子商务、搜索、网络广告等业务将迎来黄金时期。

马化腾认为,中国的互联网公司应关注中国互联网未来这样一种发展趋势。只有在市场加上技术,以及了解本土的网民的需求,才能真正把中国互联网的信息市场做好。

“互联网公司没有市场,没有商业模式支撑,只是空谈技术,这是很难持久的。”

马化腾还谈及了中国无线互联网的发展,称最近一年中国的无线上网数量和网民数在急剧增加,未来前景良好。

“举一个例子,QQ超过1个亿同时在线,只有20%是通过手机上网。但是这20%用户却产生了每天有数十亿条即时通信信息中一半。”

马化腾指出,互联网企业可以利用人们的碎片时间,把人们从桌面上解放出来。“随时随地,在等电梯也好,或者是开会的时候,大大提高人们接入互联网深度和广度。”

马化腾其人以技术出身,谈及上述内容,还是很有参考价值的,并不是如网上如许名人那样,只讲不负责任;阿里巴巴b2b影响了商家的采购习惯,淘宝的c2c,影响了一般民众的购物习惯,因此,b2c现在成为相对比较成熟的销售模式;有关电子商务市场,评论中说,去年b2c翻了一翻,今年再翻一翻,应该也无问题,当然,这些事实上,就是针对的b2c,因此,希望有资源、有技术、有资本的,完全要以勇敢的尝试一番,现在的互联网虽然在不断拒绝激情,但不能没有理智的热情,该出手时就要把握机会出手。

做吧!电子商务……

网络赚钱新36行 你恨哪一行 喜欢哪一行?

1

分类 : 业界动态 | 发表时间 03-10-2009

  说到网络上面的发贴人士,或者说群发,或者说所谓的“五毛党”,或者说是推手,诸如土地经纪人、链接零售商、网络钟点工……这些频频现身网络的新名词,已经成为实实在在的新职业。Linker经营的一个IT论坛,由于PR值比较高,百度和google收录都比较高,可能由于这的缘故,网络营销者发贴,奇形怪状,粉墨登场,各种各样的丑态,简直让人为之瞠目结舌。当然,这些帖子大量的出现,也让这些论坛管理者疲累应付。先看一看这些网络新36行,作为网络人其中一员的你,你来分辨一下,你喜欢哪一种职业?而又痛恶哪一种?

  网络新36行

  试客 索取商家的使用赠品,试用完后,按要求写下自己试用体会作为回报

  印客 把网民的文字图片制作成具有永久保存价值的个性化印刷品

  红客 也称网络安全顾问,维护国内网络安全,并对外来进攻进行还击

  播客 将自己的原创视频传到网上,靠点击率来赚钱

  调客 专门做网络调查,2006年兴起

  威客 通过互联网把自己的智慧、知识、能力、经验转换成实际收益

  换客 把自己不用的闲置品,拿出来跟别人交换还有用处的东西

  帖客 根据广告主要求,在论坛发帖对其商品进行宣传,获取一定报酬

  玉米虫 英语Cornbug的汉译,也就是人们常说的注册域名赚钱

  网络掌柜 网上开店铺的老板

  网络团长 聚集网络消费者和资金,加大与商家谈判能力,以求得最优价格

  网络翻译 通过网络接受翻译任务,并获取一定报酬

  网络家教 通过网络平台,打破地域界限,实现优质教育资源共享

  网络写手 在门户站点、电子布告栏或博客上发表文章

  网络保姆 专职为个人网站提供网络安全咨询指导服务

  个人站长 拥有独立域名网站,向网民提供资讯、渠道、中介等网络服务

  网络代购 请人帮忙从别处购买本地买不到的商品,通过快递发货或者直接携带回来

  网络推手 利用网络平台帮助企业和个人推广品牌

  网络模特 为网络店铺拍摄平面照片做模特

  网络秘书 一般在家里,使用自有办公设备预约客户,定制商业计划

  短信写手 主要负责创作编写手机短信,然后通过网络下载、流传赚钱

  网络店小二 只需坐在电脑前帮网络店铺上货、与顾客沟通

  彩铃设计师 将自己的创作通过软件浓缩控制在30-60秒之内制作成彩铃

  网络菜市场 开在网络上的菜市场,顾客通过网络或电话订菜

  网店装修师 利用软件处理,让网络店铺更吸引人,更方便顾客浏览商品

  网络心理师 通过网络对人进行心理辅导和治疗

  动画设计师 用设计软件设计出比较符合受众口味的高质量动画产品

  网络维修工 通过网络替网民维修电脑

  土地经纪人 通过网络发布土地流转信息,向求租方收取一定的中介费从而盈利

  网络包工头 通过网络承包各种业务再转手,从而赚取差价

  网络钟点工 以分钟、小时等为单位出售自己的时间,为别人效劳,收取报酬

  链接零售商 从事链接出售以增加网站流量赚取佣金

  网络游戏代练员 帮网游玩家打游戏升级,从而得到相应酬金

  网络广告直销师 将广告通过网络投放,从中获取收益

  网络砍价师 过网络平台代表消费者与商家进行讨价还价

  最后,Linker要说的是,君子爱财,取之有道,希望这些从事网络炒作的人,能够以事实为基础和前提,如果混淆是非,颠倒黑白,迟早会受到道德的谴责和法律的惩罚。对于推动网络积极性作用的网络营销者,希望能够善用其技,扩大中小企业的发展影响力。

  ……,有更多的下文,希望你来书写。

电子商务对就业的影响 央视《新闻联播》关注分析

1

分类 : 业界动态 | 发表时间 03-10-2009

  提到电子商务,不得不提到阿里巴巴,阿里巴巴十年庆典上,马云兴致勃勃宣布,电子商务未来二十年,依然看好。另外,杭州针对电子商务自主创业者的月资助200元,更在网上引起了热炒。淘宝上无数的熬夜创业者,也说明,电子商务真的可以增加就业,这说明,炒掉老板,自己运营自己的小天地,当小老板,有可能,有机会,成为继八十年代,万元户的热起之后,现今,电子商务小老板的火热,也会成为社会的一种潮流。

  新浪科技讯 10月3日晚间消息,央视《新闻联播》栏目今日报道中国电子商务发展现状,指出电子商务在推动经济发展的同时增进就业,初步显示双拉动效应。

  报道同时引用统计数据称,今年上海来自电子商务的新增就业岗位接近一半,浙江约1/4,广东近1/5。仅淘宝网上半年就创造69万个就业机会,相当于全国新增就业数的1/12。

  上海南京路一座写字楼里,有个依托网店开设的钻石体验店,虽然店不大,但是年销售额已经超过一亿元。钻石小鸟联合总裁徐潇:2006年钻石小鸟只有10个人,到07年我们就哗一下变成100个人了,然后当月业绩翻了9倍。现在,徐潇的钻石小鸟网店在全国已经开了8家连锁店,用工超过400人。在江苏徐州的沙集镇村,过去捡垃圾、卖旧货为生的1200多户村民,如今在网上开店卖自制家俱,年销售达5000万元,形成远近闻名的电子商务特色村。

  借助电子商务,一些陷入困境的中小企业找到了新的支撑。青岛红领集团现在每天从网上接到500多套个性化西服订单,加工费也从原来每套20美元提高到80美元。通过电子商务平台,我们完全走出了个性化之路,也走上了高端之路。

  据统计,今年上半年,我国网络购物交易额1034.6亿,同比增长94.8%,其中二季度增速是社会消费品零售总额增速的10倍多。中国社会科学院一份报告显示,上半年电子商务对内需增长贡献了大约15个百分点。

  但在最后,Linker警示,电子商务是一种比较优秀的创业方式,有着无可比拟的优势,但不等于大家去玩电子商务,就可以成功。一系列的策划和操作,你的经营方法和支持等,都是决定成败的因素。电子商务从业者,强大的群体中,Linker就见识了很多翻船的,也见识了很多骗局,当然,也见到了凤毛麟角的成功,个中酸楚,最后微笑的人,才能感受。希望,大家,都是笑到最后的电子商务弄潮儿。

网络钓鱼最常用八大作案手法

0

分类 : 系统安全 | 发表时间 14-06-2006

近年来各式各样的网络诈骗案件层出不穷,假冒工商银行、假冒购物网站不知夺取了多少人的血汗钱,针对这一现象,有人形象地称之为“网络钓鱼”,很不幸的是,不法分子利用我们的疏忽屡屡得逞,今天笔者整理出目前最常用的网络钓鱼的八种作案手法,希望大家能够引以为戒,擦亮双眼,保护好自己的网络。



愿者上钩

什么是网络钓鱼

网络钓鱼(Phishing)一词,是“Fishing”和“Phone”的综合体,由于黑客始祖起初是以电话作案,所以用“Ph”来取代“F”,创造了“Phishing”。

“网络钓鱼”攻击利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号、账户用户名、口令和社保编号等内容。诈骗者通常会将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌,在所有接触诈骗信息的用户中,有高达5%的人都会对这些骗局做出响应。

在美国和英国已经开始出现专门反网络钓鱼的组织,越来越多在线企业、技术公司、安全机构加入到反“网络钓鱼”组织的行列,比如微软、戴尔都宣布设立专案分析师或推出用户教育计划,微软还捐出4.6万美元的软件,协助防治“网络钓鱼”。

网络钓鱼最常用的八大作案手法汇总介绍:

1、网上拍卖不给商品

  美国联邦贸易委员会最新公布的《扫荡网络诈骗》报告中,列举了全球十大最流行、最猖獗的网上欺诈手法,其中以网上拍卖名列榜首,受害人大多数是中标付款后却收不到商品。据2002美国全国消费者协会调查,去年一年,美国有41%的网上拍卖交易买方投诉被骗,人均损失326美元。而据IFCC调查,网上拍卖活动中发生的诈骗案件占全部网上诈骗案件的43%。

  这种最直白的行谝手法居然在我国也大行其道。山东泰安的王先生,他在雅宝拍卖网上通过网上竞价的方式购买了一部Nokia8810手机。汇款给卖主后,王先生就和这位名叫“kiss590069”的物主失去了联系。后经调查发现:这位“kiss590069”还通过类似的方法,骗取了另外四位网友的钱。在警方的介入下,才得以挽回了损失。类似的案例在网上比比皆是。

·别上钩 网络钓鱼最常用八大作案手法

2、发送电子邮件以虚假信息引诱用户中圈套

如去年2月份发现的一种骗取美邦银行(SmithBarney)用户帐号和密码的“网络钓鱼”电子邮件,该邮件利用了IE的图片映射地址欺骗漏洞,并精心设计脚本程序,用一个显示假地址的弹出窗口遮挡住了IE浏览器的地址栏,使用户无法看到此网站的真实地址。当用户使用未打补丁的Outlook打开此邮件时,状态栏显示的链接是虚假的。

当用户点击链接时,实际连接的是钓鱼网站http://**.41.155.60:87/s。该网站页面酷似SmithBarney银行网站的登陆界面,用户一旦输入了自己的帐号密码,这些信息就会被黑客窃取。

3、建立假冒网站骗取用户帐号密码实施盗窃

犯罪分子建立起域名和网页内容都与真正的网上银行系统、网上证券交易平台极为相似的网站,引诱用户输入账号密码等信息,进而通过真正的网上银行、网上证券系统或者伪造银行储蓄卡、证券交易卡盗窃资金;还有的利用跨站脚本,即利用合法网站服务器程序上的漏洞,在站点的某些网页中插入恶意Html代码,屏蔽住一些可以用来辨别网站真假的重要信息,来窃取用户的真实信息。

例如,曾出现过的某假冒银行网站,网址为1cbc.com.cn。而真正银行网站是icbc.com.cn,犯罪分子利用数字1和字母i非常相近的特点企图蒙蔽粗心的用户。

又如2004年7月发现的某假网站(网址为1enovo.com)而真网站的网址为lenovo.com,诈骗者利用了小写字母l和数字1很相近的障眼法。通过QQ散布“XX集团和XX公司联合赠送QQ币”的虚假消息,引诱用户访问该假网站。

用户一旦访问该网站,首先生成一个弹出窗口,上面显示“免费赠送QQ币”的虚假消息。而就在该弹出窗口出现的同时,恶意网站的主页面就会在后台通过多种IE漏洞下载病毒程序lenovo.exe(TrojanDownloader.Rlay),并在2秒钟后自动转回到真正的网站主页,使用户在毫无觉察中就感染了病毒。

病毒程序执行后,将下载该网站上的另一个病毒程序bbs5.exe,用来窃取用户的传奇帐号、密码和游戏装备。当用户通过QQ聊天时,还会自动发送包含恶意网址的消息。

4、利用虚假的电子商务进行诈骗

从事这类网络诈骗活动的不法分子,大都采用在知名电子商务网站如“易趣”、“淘宝”、“阿里巴巴”等,发布虚假信息,以所谓“超低价”、“免税”、“走私货”、“慈善义卖”的名义出售各种商品。很多人在他们低价的诱惑下上当受骗。

由于网上交易多是异地交易,通常需要汇款。不法分子一般要求消费者先付部分款,再以各种理由诱骗消费者付余款或者其他各种名目的款项,等到钱款或他们的伎俩被识破时,就立即切断与消费者的联系。

·别上钩 网络钓鱼最常用八大作案手法

5、利用木马和黑客技术窃取用户信息后实施盗窃

木马制作者通过发送邮件或在网站中隐藏木马等方式大肆传播木马程序,当感染木马的用户进行网上交易时,木马程序即以键盘记录的方式获取用户账号和密码,并发送给指定邮箱,用户资金必然受到严重威胁。

去年网上出现的、盗取某银行个人网上银行帐号和密码的木马Troj_HidWebmon及其变种,它甚至可以盗取用户数字证书。又如去年出现的木马“证券大盗”,它可以通过屏幕快照将用户的网页登录界面保存为图片,并发送给指定邮箱。黑客通过对照图片中鼠标的点击位置,就很有可能破译出用户的账号和密码,从而突破软键盘密码保护技术,严重威胁网上证券交易安全。

6、网址欺骗

网址欺骗是网络骗子利用人们很难记住众多网址的特点,采用以假乱真的手法进行的又一种“网络钓鱼”诈骗活动,中国一名捐款者用搜索引擎查找到一个名为“中华慈善总会”的网站chinacharity.cn.net,结果却发现真网址应该为chinacharity.cn。前者比后者只多了个net,已经完全到了以假乱真的地步。

7、利用用户弱口令等漏洞破解猜测用户帐号和密码

不法分子利用部分用户贪图方便的特点,在一些网站设置弱口令的漏洞,对银行卡密码进行破解。如2004年10月,三名犯罪分子从网上搜寻到某银行储蓄卡卡号,然后登陆该银行网上银行网站,尝试破解了弱口令,并屡屡得手。

8、利用手机短信进行诈骗

手机的普及使犯罪分子觉得利用手机短信进行诈骗,十分方便而又快捷。于是,近年来利用手机短信进行诈骗的活动猖獗起来。由一部储存着手机号码的电脑控制的“群发器”,平均3秒就发出一条短信息。

而更令人震惊的是,被视为高度机密、连警方办案都提取不到的各省市移动电话号码分段表,在犯罪分子的电脑里居然可以查到。不仅如此,作案者的电脑里的控制软件还有自动识别功能。尾数为“8888”等吉利数
字的手机,给它发出的短信“中奖奖品”起码是一辆汽车。软件设计者显然知道,用数字吉利的电话号码者多是有钱人。而这些犯罪嫌疑人利用自制的手机短信群发器,在1分钟内就可以向全国各地发出一万条诈骗信息,如果一万个人中有几个人上当,他们的收入就很可观了。

小结:

也许有人会感觉这种“网络钓鱼”防不胜防,因为它们实在太逼真、太具有诱惑力了,不法分子恰恰抓住了我们疏于防范,喜欢贪图小便宜的弱点。所以,提高警惕是我们最好的解决办法,对来历不明的邮件、弹出的网页或陌生人的短消息都要格外注意,千万别上钩。


预防DDoS攻击的十项安全策略

0

分类 : 系统安全 | 发表时间 13-06-2006

简单地说,掌握所有可能导致被入侵和被用于实施拒绝服务攻击的原因和安全漏洞是非常复杂的。详细地说,没有简单和专门的方法保护不受到这些攻击,而只能尽可能地应用各种安全和保护策略。对于每个面临安全威胁的系统,这里列出了一些简单易行和快速的安全策略以保护免受这些攻击。
  对于面临拒绝服务攻击的目标或潜在目标,应该采取的重要措施:
  1、消除FUD心态
  FUD的意思是Fear(恐惧)、Uncerntainty(猜测)和Doubt(怀疑)。最近发生的攻击可能会使某些人因为害怕成为攻击目标而整天担心受怕。其实必须意识到可能会成为拒绝服务攻击目标的公司或主机只是极少数,而且多数是一些著名站点,如搜索引擎、门户站点、大型电子商务和证券公司、IRC服务器和新闻杂志等。如果不属于这类站点,大可不必过于担心成为拒绝服务攻击的直接目标。
  2、要求与ISP协助和合作
  获得你的主要互联网服务供应商(ISP)的协助和合作是非常重要的。分布式拒绝服务(DDoS)攻击主要是耗用带宽,单凭你自己管理网络是无法对付这些攻击的。与你的ISP协商,确保他们同意帮助你实施正确的路由访问控制策略以保护带宽和内部网络。最理想的情况是当发生攻击时你的ISP愿意监视或允许你访问他们的路由器。
  3、优化路由和网络结构
  如果你管理的不仅仅是一台主机,而是网络,就需要调整路由表以将拒绝服务攻击的影响减到最小。为了防止SYN flood攻击,应设置TCP侦听功能。详细资料请参阅相关路由器技术文档。另外禁止网络不需要使用的UDP和ICMP包通过,尤其是不应该允许出站ICMP“不可到达”消息。
  4、优化对外开放访问的主机
  对所有可能成为目标的主机都进行优化。禁止所有不必要的服务。另外多IP主机也会增加攻击者的难度。建议在多台主机中使用多IP地址技术,而这些主机的首页只会自动转向真正的web服务器。
  5、正在受到攻击时,必须立刻应用对应策略。
  尽可能迅速地阻止攻击数据包是非常重要的,同时如果发现这些数据包来自某些ISP时应尽快和他们取得联系。千万不要依赖数据包中的源地址,因为它们在DoS攻击中往往都是随机选择的。是否能迅速准确地确定伪造来源将取决于你的响应动作是否迅速,因为路由器中的记录可能会在攻击中止后很快就被清除。
  对于已被或可能被入侵和安装DDoS代理端程序的主机,应该采取的重要措施:
  6、消除FUN心态
  作为可能被入侵的对象,没必要太过紧张,只需尽快采取合理和有效的措施即可。现在的拒绝服务攻击服务器都只被安装到Linux和Solaris系统中。虽然可能会被移植到*BSD*或其它系统中,但只要这些系统足够安全,系统被入侵的可能性不大。
  7、确保主机不被入侵和是安全的
  现在互联网上有许多旧的和新的漏洞攻击程序。以确保你的服务器版本不受这些漏洞影响。记住,入侵者总是利用已存在的漏洞进入系统和安装攻击程序。系统管理员应该经常检查服务器配置和安全问题,运行最新升级的软件版本,最重要的一点就是只运行必要的服务。如果能够完全按照以上思路,系统就可以被认为是足够安全,而且不会被入侵控制。
  8、周期性审核系统
  必须意识到你要对自己管理的系统负责。应该充分了解系统和服务器软件是如何工作的,经常检查系统配置和安全策略。另外还要时刻留意安全站点公布的与自发管理的操作系统及软件有关的最新安全漏洞和问题。
  9、检查文件完整性
  当确定系统未曾被入侵时,应该尽快这所有二进制程序和其它重要的系统文件产生文件签名,并且周期性地与这些文件比较以确保不被非法修改。另外,强烈推荐将文件检验和保存到另一台主机或可移动介质中。这类文件/目录完整性检查的免费工具(如tripwire等)可以在许多FTP站点上下载。当然也可以选择购买商业软件包。
  10、发现正在实施攻击时,必须立刻关闭系统并进行调查
  如果监测到(或被通知)网络或主机正实施攻击,应该立刻关闭系统,或者至少切断与网络的连接。因为这些攻击同时也意味着入侵者已几乎完全控制了该主机,所以应该进行研究分析和重新安装系统。建议联系安全组织。。必须记往,将攻击者遗留在入侵主机中的所有程序和数据完整地提供给安全组织或专家是非常重要,因为这能帮助追踪攻击的来源。

Web 2.0 方兴未艾 Web 3.0初露端倪

0

分类 : 业界动态 | 发表时间 12-05-2006

互联网的发展总是让人瞠目结舌。当人们身处web1.0,讨论着博客,SNS(社会性网络)等这些web2.0概念的时候,笔者不禁想问:web3.0时代,世界将会怎样?

  Web1.0,是以编辑为特征,网站提供给用户的内容是网站编辑进行编辑处理后提供的,用户阅读网站提供的内容。这个过程是网站到用户的单向行为,web1.0时代的代表站点为新浪,搜狐,网易三大门户。

  Web2.0则是以加强了网站与用户之间的互动,网站内容基于用户提供,网站的诸多功能也由用户参与建设,实现了网站与用户双向的交流与参与,web2.0不同于web1.0的最大之处在于它的交互性。这个时期的典型代表有:博客中国、亿友交友、联络家等。

  无论是web1.0还是web2.0,它们都是在窄带互联网这样一个大环境下,基于内容与交互的信息模式,只是web2.0在表现形式上比web1.0丰富一些,加强了用户的参与度。然而,随着网络基础设施的建设和信息技术的深入发展,互联网会更深层次的进入到人们的日常生活。笔者认为,web3.0是以主动性(Initiative)、数字最大化(max-Digitalizative)、多维化(multi-dimension)等为特征的,以服务为内容的第三代互联网系统。

  ·主动性(Initiative)

  web 3.0最明显的特征就是主动性,即强调网站对用户需求的主动提取,并加以分析处理,然后给出用户所需要的资源。这点类似于新浪网7月份推出的智能交互式搜索引擎iask,用户可以将自己的需求通过问题的形式提出,然后借助iask的海量知识库和用户回答两种形式给出答案。但是搜索引擎仅仅是解决了一个问题而已,它无法直接解决用户生活或者工作中所遇到的具体的困难,这就需要更为专业的服务型站点来提供一站式服务。这样,用户不仅通过互联网获取答案,还能直接接受服务以便解决更为复杂的需求。

  目前网上已经出现具有明显web3.0特征的网站了,如:如易网,它有15大大门类,175个小门类,让用户能实现对目标对象的直接定位,可实现目标客户准确定位,客户服务,客户管理,营销等一系列经营环节。
  ·数字最大化(max-Digitalizative)

  web3.0另外一个主要特征为数字最大化。无论是商品还是服务的交易,对商家来说都会涉及时间效率和空间成本的问题。而通过互联网按照一定规则将商品和服务数字化,可以同时解决时空上的矛盾。

  国内目前云网在商品数字化方面探索相当成功,云网是一家主要经营游戏点卡、电信卡等数字商品的一家专业电子商务公司,其看准了点卡容易数字化的特点而取得了巨大成功。而随着信息化程度的不断加深,会有更多的商品以数字化的方式出现,比如电子票,电子书,电子书包等。

  服务类的数字化方面,另一个例子是如易网。如意网对部分服务领域如教育培训、咨询等领域提供视频模块,实现线上服务,从而达到服务数字化的目的,从而使得服务的主要过程可以在网络环境下进行。

  近几年随着网络资源的丰富,多媒体技术在互联网上的应用愈来广泛。但主要集中在一些娱乐领域,比如在线视频电影,网络游戏等。实际上web3.0时代将会出现信息多维化的趋势。比如目前拍卖网站的商品描述主要通过图片和文字的形式表现,如果为部分高端商品提供视频描述,或者三维动画不仅为消费者提供更全面的信息,而且也会提升该商品的品质,从而更有利于商品的出售。

  总之,互联网领域时刻会出现新的元素,但以服务为中心的网络新贵们必将引领下一代互联网的潮流.

DDoS攻击:“缓存溢出”新变形

0

分类 : 技术文摘 | 发表时间 23-04-2006

最近,一种被称为“缓存溢出(buffer overflow)”的设计缺陷,正在严重危害着系统的安全,成为比y2k更为头痛的问题。一旦这个缺陷被别有用心的人发现,就会被利用作为非法入侵的一种手段,破坏电脑中的资料。据统计,通过缓存溢出进行的攻击占所有系统攻击总数的80%以上,最近各大网站所遭受的所谓分布式服务拒绝(ddos)式的攻击也是一种利用缓存溢出原理的攻击方式。

  简单地说,缓存溢出是指一种攻击系统的手段,通过往程序的缓冲区中写入超出其长度的内容造成溢出,从而破坏程序的堆栈,使程序转而执行其它指令,而达到攻击的目的。分布式拒绝服务(ddos)的入侵者采用的是输入很长的字串,将通讯栏等区域填到超过设计的容量,有些多余字串就会被电脑误认为是执行密码,使入侵者有机会进入电脑,而同时系统无法察觉。有报告指出,“缓存溢出”是过去十年发生的非常普遍的电脑安全问题,入侵者可以利用它完全控制电脑。

  ■ 缓存溢出黑客们的惯用伎俩

  在unix系统中,通过缓存溢出来获得root权限是目前使用得相当普遍的一种黑客技术。事实上这是一个黑客在系统本地已经拥有了一个基本账号后的首选攻击方式。它也被广泛应用于远程攻击,通过对daemon进程的堆栈溢出来实现远程获得rootshell的技术,已经有很多实例。

在windows系统中,同样存在着缓存溢出的问题。而且,随着internet的普及,win系列平台上的internet服务程序越来越多,低水平的win程序就成为你系统上的致命伤,因为它们同样会发生远程堆栈溢出。而遥捎趙in系统使用者和管理者普遍缺乏安全防范意识,一台win系统上的堆栈溢出,如果被恶意利用,将导致整个机器被黑客所控制,进而可能导致整个局域网落入黑客之手。在微软的产品iis server4.0中就被发现存在一种被称为“非法htr请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。黑客可以利用这一漏洞对iis服务器进行完全的控制,而实际上许多电子商务站点恰恰是基于这套系统的。

  ■ 黑客如何搅乱缓存

  下面让我们了解一下缓存溢出的原理。众说周知,c语言不进行数组的边界检查,在许多运用c语言实现的应用程序中,都假定缓冲区的大小是足够的,其容量肯定大于要拷贝的字符串的长度。然而事实并不总是这样,当程序出错或者恶意的用户故意送入一过长的字符串时,便有许多意想不到的事情发生,超过的那部分字符将会覆盖与数组相邻的其他变量的空间,使变量出现不可预料的值。如果碰巧,数组与子程序的返回地址邻近时,便有可能由于超出的一部分字符串覆盖了子程序的返回地址,而使得子程序执行完毕返回时转向了另一个无法预料的地址,使程序的执行流程发生了错误。甚至,由于应用程序访问了不在进程地址空间范围的地址,而使进程发生违例的故障。这种错误其实是编程中常犯的。

  一个利用缓冲区溢出而企图破坏或非法进入系统的程序通常由如下几个部分组成:

  1.准备一段可以调出一个shell的机器码形成的字符串,在下面我们将它称为shellcode。

  2.申请一个缓冲区,并将机器码填入缓冲区的低端。

  3.估算机器码在堆栈中可能的起始位置,并将这个位置写入缓冲区的高端。这个起始的位置也是我们执行这一程序时需要反复调用的一个参数。

  4.将这个缓冲区作为系统一个有缓冲区溢出错误程序的入口参数,并执行这个有错误的程序。

  通过以上的分析和实例,我们可以看到缓存溢出对系统的安全带来的巨大威胁。在unix系统中,使用一类精心编写的程序,利用suid程序中存在的这种错误可以很轻易地取得系统的超级用户的权限。当服务程序在端口提供服务时,缓冲区溢出程序可以轻易地将这个服务关闭,使得系统的服务在一定的时间内瘫痪,严重的可能使系统立刻宕机,从而变成一种拒绝服务的攻击。这种错误不仅是程序员的错误,系统本身在实现的时候出现的这种错误更多。如今,缓冲区溢出的错误正源源不断地从unix、windows、路由器、网关以及其他的网络设备中被发现,并构成了对系统安全威胁数量最大、程度较大的一类。

Web服务与网格融合将是发展趋势

0

分类 : 业界动态 | 发表时间 21-04-2006

网格(Grid)被誉为继Internet和Web之后的第三次信息技术浪潮。网格与Web的主要区别是,Web是对HTML文件的一致访问,而网格是对重要资源柔性的、高性能的访问,即时地创建强大的虚拟计算系统。
实际上,网格是利用互联网把地理上广泛分布的各种资源(包括计算资源、存储资源、带宽资源、软件资源、数据资源、信息资源、知识资源等)连成一个逻辑整体,就像一台超级计算机一样,为用户提供一体化信息和应用服务(计算、存储、访问等),虚拟组织最终实现在这个虚拟环境下进行资源共享和协同工作,彻底消除资源“孤岛”,让人们使用网格上的资源像用电一样简单。

由“点”到“网”

“网格计算”(Grid Computing)使人们可以轻而易举地为一些大型科研任务,创建和使用动态、分布式、高性能的计算环境。而这些在以前是不可能实现的,或开展起来所付出的代价很高,如高能物理数据分析、气候建模、宇宙观测、实时遥感数据处理、虚拟现实等;它也可以在商业计算领域应用,如联机分析处理、数据挖掘、商业智能等。此外,它还可以广泛地应用在电子商务、电子政务等领域。

网格计算使人们能够共享计算、存储、数据和应用资源。这种计算模式是利用互联网把分散在不同地理位置的计算机组织成一个“虚拟的超级计算机”,其中每台参与计算的计算机就是一个“节点”,而整个计算是由成千上万个“节点”组成的“一张网格”。

Web与网格融合

网格有别于Web的基本特征就在于服务的形式。目前,Web要创建应用环境,还要靠开发人员按照Web协议开发,而网格是在更高层次上对这些应用提供的一种服务形式。因此,将来的应用系统所基于的平台,应该是网格所提供的基本服务。而这种服务的本身,又会不断动态地加入到网格当中,使得网格服务内容不断丰富。

目前,网格计算技术之所以能够引起社会如此广泛的讨论,主要原因是网格能够通过网络利用众多闲置的CPU资源形成高性能的计算能力。但是遇到的问题是,现有的大量商业应用软件和数据库软件都不支持网格技术,这就是现实与理想的差距。

对网格计算的发展来说,目前相当重要的一项工作就是建立一个通用的网格服务标准规范,把网格计算与目前的Web服务能够很好地融合。

锁定商务应用服务

由IBM、Sun和Microsoft倡导的全球Grid论坛(Global Grid Forum),把目标锁定在把网格计算技术与Web服务计算结合起来提供商务应用服务,从而将网格计算技术从科学计算领域引入到商务应用领域,并引发了IBM、Sun和Microsoft采取行动,将网格计算与Web服务相结合,实现一种使业务交易在分布于Internet服务器上运行的技术。

在全球Grid论坛上,Globus工具包开放源码小组(主要成员是Argonne国家实验室、芝加哥大学和南加州大学)和IBM公司共同倡导开放式网格服务体系结构(Open Grid Services Architecture,OGSA)。

倡导OGSA

OGSA是在Globus网格计算工具包和Web服务技术融合的基础上提出的一套规范和标准。OGSA将与服务器版Java、Web服务以及商业数据库紧密集成,实现网格计算在商务领域的广泛应用。

OGSA采用纤维层、连接层、资源层、协作层、应用层五层结构。其中,纤维层是为网格协议仲裁的共享访问提供各种资源,如计算资源、存储系统、数据目录等物理资源。连接层定义网格特定的网络处理所需的核心通信协议和安全认证协议。资源层建立在连接层的通信与认证协议基础之上,是对个人资源安全共享操作的谈判、启动、监视、控制、记账和支付定义协议、API和SDK。协作层包含的协议、服务、APIs 和SDKs ,与任何特定资源无关,而是全局性和跨资源集合的一种捕获交互,最后在应用层通过调用“服务”来构造应用。

OGSA吸纳了许多Web服务标准,如Web服务描述语言(WSDL)、简单对象访问协议(SOAP)、目录访问协议(LDAP)、Web服务探测(WS-Inspection)等。这些标准用于定位、调度计算资源,并保证它们的安全。

Web服务架构OGSA

OGSA采用Web服务框架具有两项优点:一方面,通过注册和发现接口定义和终端(Endpoint),实现描述以及动态产生特定接口绑定的代理,在异构环境中能够支持服务的动态发现与合成;另一方面,由于Web服务机制在商业应用领域广泛被采用,OGSA采用Web服务框架,使人们能够利用许多现有的开发工具和扩展服务,如产生语言绑定的WSDL处理器。

OGSA从Web服务的标准接口定义了多协议绑定、多个实现(Multiple Implementations)、本地/远程透明机制。OGSA网格服务模型包括一些具有代表性的持久服务和许多潜在的短暂服务,所有服务遵循特定的网格服务接口和行为。

从电子商务发展角度来看,Web服务提供基于XML的组件式开放标准化软件,而网格计算则满足了海量商业数据分析(如在客户关系管理中的数据挖掘)所需的CPU资源要求。因此,Web服务技术与网格计算技术的融合,是把Internet作为商业计算平台,推进电子商务进一步发展的利器,将极大地改变传统电子商务开发和运营模式。

融合赢得多方技术支持

Microsoft曾表示将加入到推广网格计算技术的行列中,希望Globus工具包可以支持Windows XP操作系统及其Web服务解决方案.NET。

为对抗Microsoft的.NET,以提供服务收取费用方式代替一次买断产品的经营模式,IBM决定将网格技术应用拓展到商用计算领域。IBM希望以网格计算技术、OS/2操作系统及WebSphere平台软件,打造出可提供与.NET类似的服务环境。同时,IBM表示WebSphere、Tivoli管理软件、服务器和内存系统以及服务器硬件设备都将支持网格技术。

为了给企业提供网格计算的强大工具,Sun发布了针对网格计算和Web服务全面集成的软件平台——技术计算门户。技术计算门户解决方案由iPlanet Portal、Grid Engine和Sun ONE构成,提供了在网格环境下密集计算、在Sun ONE环境下数据存储,以及通过基于Web的图形用户界面(即网络门户)来访问这些数据的能力,以满足企业的各种业务需求,并使企业获得更高的效率和投资回报率。Sun新的网格计算/Web服务解决方案将为群集计算环境和校园网格环境,甚至全球网格(Great Global Grid)环境注入活力。

如果E-mail像短信一样

0

分类 : 业界动态 | 发表时间 20-04-2006

风靡美国的黑莓手机为中国无线电子邮件业务提供了免费的商业创意和市场调研,但这能否令后者模糊的市场前景明朗起来

  2006年3月20日从北京飞往纽约的乘客度过了一个焦躁的中午,原定于13:00起飞的CA981次航班拖延了27分钟。

  对于严守时间观念的商务人士,这意味着错过多种关键信息。

  相比之下,平安保险公司的高层管理者们就幸运多了,那部大块头手机能够通过无线电邮接收最新的谈判资料,在27分钟内尽享争分夺秒的快感。早在2004年9月,该公司便购买了风靡美国的 “黑莓”手机。由于黑莓无线邮件业务尚未在中国开通,平安必须借助香港网络,为此付出高额费用。

  “中国黑莓有望于今年四、五月份变成现实”。无限立通有限公司负责销售工作的蒋丽丽告诉《环球企业家》。该公司在去年12月和中移动正式签署了一份商业合同,成为后者在无线邮件推送(push mail)业务的首家战略合作伙伴。该业务已正式进入测试阶段。

  在今年3月第二届中国3G创新高层论坛上,北京邮电大学经济管理学院院长吕廷杰拿着一款尚未面世的诺基亚9300款手机侃侃而谈。吕身兼push mail的市场策划,这款诺基亚是中移动内部测试机型。

  自由收发无线接收电子邮件,这个纯商务需求真的蕴涵无限商机么?

  1998年,RIM公司出品的黑莓手机是移动电子邮件的开山之作,目前全球销量达200多万台,而黑莓技术的用户达到430万。刚从美国出差回来的宇龙通信副总经理李旺告诉记者,在美国,不管走到哪里,身边至少一半的人无时无刻地把玩着手里的黑莓手机。

  RIM的成功无疑成为中国版push mail的最佳注脚。

  与我国传统的GPRS邮件业务相比,黑莓的核心优势在于像收发短信一样实时收发邮件,安全进行企业内部语音通话,另外,“上推下拉”和压缩捆绑的技术高效利用了带宽,其大容量、支持多种文本格式等功能类似PC.

  除了技术,目前香港以外的中国无线邮件市场仍属空白。2004年RIM曾与中移动签署谅解备忘录,准备于去年底将黑莓技术引入中国。但双方至今仍处于谈判阶段。

  实际上,与RIM的举措同步,中国不少手机研发厂商对无线邮件技术早已攻关成功。除了无限立通与中移动的合作,宇龙通信也和中国联通联手,在智能手机领域为包括北京工商局、联通总部、深圳公安局等在内的公司机构实现无线邮件和移动办公服务。

  参照美国的例子,中国无线邮件市场前景颇被看好。信息产业部电子信息研究员黄浩认为,未来三到五年内,中国的无线邮件市场将赶超美国。

  存疑论者对此提出了相反论调:黑莓在美国的走红,与其高度的信息化和人们的交流习惯有很大关系。据调查,美国人对邮件交流的需求超过了对语音通话交流的需求。而在我国,出于工作节奏和习惯的差异,人们对邮件的依赖性远不及美国人那样强烈。

  此外,可行性的技术在遇到运营商和终端的短板时也增加了不确定性因素。无线邮件业务还捆绑了诸如访问企业数据系统等其他增值业务,运营商对于多种集成业务还很难实现大规模运营。同时,针对此业务的商业模式和市场化运作也是运营商、终端制造商和技术供应商三方亟待解决的难题。

按接通时间付费 全新网络广告模式中国起航

0

分类 : 业界动态 | 发表时间 19-04-2006

广告业务模式的发展是随着社会整体技术、消费模式以及广大受众的关注焦点的变化而发展的,从开始诞生的第一个文字型广告模式开始到现在,广告业从盈利模式而言大致经历了以下三个阶段:

  第一、按照展示收费的盈利模式,即广告主根据广告的展示时间、位置、次数以及物理大小等标准向广告服务提供商支付广告费用,这从广告诞生的第一天开始到现在,仍然是非常主流的广告行业盈利模式,包括户外广告、广播电视广告、报纸杂志广告、直投广告以及现在的大部分网络广告,都是采取展示收费的盈利模式。

  第二阶段,这是随着互联网的发展而出现的一种逻辑上更为合理的广告盈利模式,这就是现在正当其时的按照点击收费的盈利模式,即广告主根据网络广告被用户点击的次数按照多少钱每次的价格向网络广告服务提供商支付费用,这虽然一开始就以“帮广告主找回丢失的一半广告费用”的理念面对广告主进行大肆宣扬,但随着google、百度、雅虎以及诸多的点击付费网络广告联盟等广告服务提供商纷纷承认点击欺诈的普遍存在,广告主心中燃起的希望再一次被扑灭,这次不仅是自然的广告费用的流失了,更是一种情感的伤害,因为诸多的竞争对手和不良网络广告服务提供商充分利用点击付费模式的漏洞,广泛开展恶意点击或欺诈性点击,让广告主的费用没有产生任何的附加价值(连吆喝声都没有赚到)就直接进入到网络广告服务提供商的腰包。

  第三阶段,就是刚刚开始的来电广告盈利模式。来电广告,顾名思义,就是在广告服务中,当且仅当广告主接到求购方的来电时,广告才开始计费,由广告主按接通来电的时间单位向广告服务提供商支付广告费用的一种广告模式。其实质是广告服务和通信服务的高度融合,达到高度的沟通创造价值的理想状态。其操作方式是,当有合作或购买意向的客户通过网络广告页面提交本方号码(完全免费),或者直接用其电话手机拨打一个广告转接号码(免长途费和信息费,类似4006服务),就能连通广告主的电话或手机,进行直接的沟通洽谈。在这个模式下,广告主的网络广告的展示和点击查看时免费的,只有接通双方电话才开始收费,这就大大过滤了非客户的干扰,让每一分钱都用在了广告主想要的目标受众身上。这对于无法精确评估的展示型广告模式和按点击付费的广告模式而言,无疑是一个革命性的进步。

  在美国,美国AOL、Findwhat.com, Google等老牌互联网巨头,2005年纷纷试水来电付费广告业务,受到中小企业,尤其是从事批发、贸易等广告主的青睐。AOL提供的来电广告服务费用标准甚至高达7美元/分钟,虽然看起来价格昂贵,但仍然收到诸多的网络广告主的青睐:“因为这样子我可以知道是谁看了我的广告,有多少人看了我的广告,我的广告费没有被我不知道的人所浪费掉,我愿意支付这么高昂的接通费用,因为这是在和我的准客户通话。我清楚的知道我的广告费用是怎么花费的。”

  通过来电付费广告系统,广告主可以清楚的知道有多少准客户看到了自己的广告,并产生了浓厚的兴趣;可以亲自参与一对一营销,从沟通中了解客户需求,倾听客户意见;可以自己掌控广告的费用花费时间和通话次数;可以随时查阅自己的消费帐单;可以不必守候在电脑旁就能够实现24小时的电子商务;可以通过锁定功能将恶意呼叫的IP拒之门外;可以清楚的衡量一个广告平台的优劣;等等。一切尽在广告主自己的掌控当中。这些便利和价值是其他所有广告模式所无法满足和提供的。这无疑给国内诸多的网络广告主和网络广告服务提供商提供了一种真正实现良性互动的更为优良的解决方案。

  以上三个阶段,从时间上来看,第一阶段的按照展示付费的模式存在的时间最为长久,并且因为户外广告、报纸杂志媒体、广播电视媒体以及部分主流的门户网站的强大生命力而将长期的存在外,第二阶段的按照点击付费的模式因为其存在的严重的漏洞将被第三阶段的按照来电付费的模式所取代,来电广告模式必将因为其对于广告主的极高的价值体现而获得最为恒久的生命力,并成为网络广告的主流模式。

   目前,在国内,已经有相关行业先行者逐步出现。广州某公司就已经逐步推出其第一款也是国内第一款产品:Adcall来电广告服务系统。这标志着又一轮互联网网络广告革命拉开了序幕。

无觅相关文章插件,快速提升流量