七大问题–电子商务亟待反省

0

分类 : 业界动态 | 发表时间 27-07-2011

2010年,我国电子商务交易额达到4.5万亿元人民币,网购交易额达到5131亿元人民币,同比分别增长22%和103%,其中网络购物交易额占社会消费品总额的3.32%。预计2015年我国电子商务交易额将达到18万亿元,网上购物预计达到3万亿元。到今年6月底止,我国网民已接近5亿人,电子商务的发展亟须解决七大问题。

一、要明确电子商务的概念,电子商务包括经济组织内部的信息共享、经济组织之间的信息及商品交易、网上交易,也就是说不仅包括B2B、B2C,还包括企业内部的电子化管理。电子商务并不强调每一个经济组织都建立电子商务网站,其现阶段状况已经表现出网站建设过度,重复建设、趋同建设的态势。

二、要明确电子商务所处的阶段。从电子商务的生命周期来看,我国电子商务已由“引入期”进入“成长期”,正在向“发展期”转变。因此当前我国电子商务政策的基点仍然是以“培育”为主,为它创造良好的发展环境。

三、要允许电子商务的多种模式存在和创新。电子商务模式具有多样化,不仅仅是一种或几种模式,而是多种模式。具体表现为B2B、B2C、B2F、B2B2C、G2B、G2C等多种电子商务模式。此外还有网上批发、网上餐饮、网上证券、网上保险等多种类型。

四、既要保护电子商务竞争,又要避免电子商务同质化。从政府的角度而言,应保护电子商务的竞争,反对电子商务的垄断,创造良好的电子商务竞争环境。当前电子商务垄断问题是次要矛盾,而电子商务的盲目建设、趋同投资问题则是主要矛盾。同一个品种或者业务领域,上十个网站、几十个网站,由于同质化的网站数量较多,就必然出现过度竞争状态。

五、要加速互联网技术与商务的融合,而不是简单地结合。重技术轻商务或重商务轻技术,都是“简单结合论”在发挥作用,如何真正做到二者的融合,这是我们必须认真解决的关键性问题。在电子商务科技比较成熟的今天,我们更应注重业务流程再造,促进电子商务全方位、多领域应用与发展。

六、要加快电子商务法律、法规、标准体系建设。我国当前最大的问题是电子商务无法可依,需要加快制定电子商务法律、法规、标准。现已出台的北京等地电子商务法仅仅局限于对“属地”电子商务经营商的管理,而对网上交易的网商、经营商却无法进行管理。我国虽然出台了一系列电子商务标准,但是还不完善。

七、当前规范电子商务重点不是实名制,而是加强电子商务管理。针对当前存在电子商务是否应该“实名制”的争论,我认为,电子商务“实名制”是伪命题,实际上电子商务已经基本实名制了。我国互联网上存在的许多消费者不用真实姓名,随便发表意见的现象,这与电子商务无关。

–作者系北京工商大学商业经济研究所所长

22句关于电子商务的大实施

1

分类 : 业界动态 | 发表时间 29-04-2011

—-摘自第六届中小企业电子商务应用发展大会

 

中国TMT国际商会常务理事卜凯军:

一旦,传统商业对电子商务觉醒了,影响力将是非常恐怖的。

 

上海双击科技总裁郁万玲:

人与人最大的区别是脖子以上。

 

中国制造网焦点商学院院长蔡鸿宇:

有骗子并不可怕,最怕的是内外勾结,有一个词:潜伏。

 

米兰网CEO冯伟:

有人问,先有产品还是先有营销?我问,你觉得先有鸡还是有蛋?鸡重要还是蛋重要?我后来对B2C的理解:营销和产品都重要。

 

敦煌网CEO王树彤:

这是一个快鱼吃慢鱼的时候,不是一个大鱼吃小鱼的时代。大家在这里面趟出路,必须做技术模式的创新。

 

我的钢铁CEO朱军红:

高管为事业部总经理服务,事业部总经理为部门员工服务,部门员工为客户服务,我就是管管预算,副总们则是被事业部调用的。

 

慧聪网CEO郭江:

纸媒下降,互联网收入增加。我们是在用自己的左手切右手,但是,不切不行。

 

国联资源CEO钱晓均:

我们(随行的几位副总)住汉庭,在旁边喝小酒。就这顿小酒,我顿时觉得我们公司增加了不少希望。

 

银泰网CEO廖斌:

做B2B时,我每年要开车去一趟西藏,走20多天,现在最多只敢去丽江,走7天;有一天我忽然发现,做B2C的CEO,头发都白得比较快。

 

维库电子市场网CEO周邦兵:

曾经,我们全公司都是SEO人员,全员SEO。不过,我今年特别强调客户采购体验。

 

敦煌网COO刘思军:

我每周都要看新用户增长和增长的来源,老用户的访问行为;我们能告诉卖家,买家在找你下单前都看过哪些产品,买家点击你的商品后最后买了谁家的商品。我们为此租用的第三方软件每年大概要花100多万人民币。

 

纤丝鸟总经理丁兮:

(我之所以冷静,是因为)如果有合适的人才,我们步伐可能会走的比较快一些。

 

百丽电子商务总监胡琛荣:

自称人才的往往不太靠谱,扎实的人才则没有问题。

 

麦包包CEO叶海峰:

电商公司一开始其实不需要太多的大脑袋,一个大脑袋就够了。

 

电子商务专家赵廷超:

用户体验是灵魂,灵魂的标志是什么?意味着你一定要从真正用户的角度想这个事情。

 

网宿科技产品总监于涛:

如果没有在这个四秒打开网站,将有60%的顾客会流失。

 

1号店技术总监高豪杰:

精准文化营销,就是预计用户要用什么东西,来你这边找,未来的情况下,这个月用户在你店里买了一瓶酱油,两把牙刷,买了牙刷以后就是要用毛巾,买了酱油是不是要用醋,你要根据用户的行为去推进。

 

华强电子交易网技术总监黄有富:

所谓网站优化,第一是提高响应速度,第二是系统可靠性,第三是网站的稳定性。

 

网宿科技副总裁刘洪涛:

互联网访问量的最高峰值,就是世界杯直播的时候。

 

敦煌网技术总监周彦君:

(你需要想用户等待的时间),在0.1秒的时候,在0.2秒的时候,用户看到了什么?

 

亿邦动力网实战社区顾问夏涛:

如果这家企业创业的历史没有经过三年,他还没有经过创业公司最艰难的时间,97%的企业会失败。

 

亿邦动力网实战社区顾问张有为:

人们在互联网上无法看到我们人的时候,我们应该展示我们自己,要高调展示自己。所以在互联网上草根企业一定要高调。

涸泽而渔 淘宝网竞价排名真比百度

0

分类 : 业界动态 | 发表时间 19-05-2010

百度的竞价排名曾经一度让百度股价盘上了云之巅,因为医疗搜索事件,李彦宏拍板上“框计划”,虽然说换汤不换药,但商家追逐利益的行动实在是可以理解,这不,淘宝网也上演了一出“养小鱼,卖大鱼”的行动。

曾几何时,遥远的过去,淘宝网叫嚣着,永远不收费的承诺,呼吁大家,全民网商,大量有工作无工作的网民,投身到小电子商务中去,一时间,c2c,狼烟四起,淘宝网声势浩大的,轻松弄死“ebay”,ebay也不争气,为着小费,整天的发邮件追着用户屁股,连哄带威胁的要使用费。好了,ebay死了,淘宝网天下第一c2c。随之也来了,首先是交易手续费,后来旺铺费,后来根据交易量大小收费,且不说支付宝网聚了多少闲钱,即使交易量中的时间差的现金流,就够让众多在线商务网站,眼红的了。但这还远没够,请看如下《北京晨报》的报道:

淘宝搜索实竞价排名收费的推出曾因众多店主联合罢市抵制一度暂停,而退出江湖已久的竞价排名收费以淘宝直通车的形式重新出现在淘宝网。众卖家反映, 受竞价排名影响,多数生意惨淡,而又因其收费较高而无力负担,众多卖家纷纷质疑免费网上商城变相成为网上收费卖场。

小本卖家:考虑退出淘宝

淘宝一名为“双花”的卖家告诉记者,“前两天,为了冲钻,赔本赚吆喝,我把几款儿童鸭舌帽设置为2元一顶。可是设置完再去按照价格搜索,以鸭舌帽为关键词的商品里,最便宜的是3元。”双花说,“当时我百思不得其解,后来我才知道前不久淘宝的后台做了较大的调整。都以直通车卖家为主了,很多小卖家 的东西根本进不了搜索范围。说白了,就是你不掏钱,消费者就在淘宝上找不着你。”据了解,多数新手卖家甚至直接输入店主名称都不显示其商品,还有众多店主 反映近一个月的销售量突降,生意变得惨淡。

“直通车的费用很贵,没用过,据说很烧钱,500元起存吧,一个关键词点一次多少钱。一个皇冠卖家的日平均排名费用要百元以上。”有淘宝网友表 示,对于早先人气价格有优势靠信誉取胜的小本卖家而言,淘宝搜索实竞价排名收费无疑属于对他们的致命打击,高昂的广告费用让小本卖家无力负担。还有部分卖 家则担心,由于多交了服务费,会给商品增加成本,最后不得不提价,而影响生意。

“当初,对于淘宝搜索是否会推出竞价排名服务,淘宝网副总裁路鹏曾提出三种搜索结果中淘宝肯定不会做竞价排名,现在推出直通车业务,不是自己打 自己巴掌吗?假如其他的网上商城能够提供好的平台,我也会考虑转战过去。”已经有三钻的卖家哈瑞如是说。对于淘宝直通车的收费,很多小本卖家直接表示将清 仓处理剩余商品,不再继续经营。淘宝说法:实际节约卖家成本

对于多数淘宝卖家提到没有加入淘宝直通车业务而被限制搜索条件,淘宝直通车方面的客服荣欣小姐给予了否认。荣小姐表示,直通车业务开通后,的确 是按照竞价排名来优先排名靠前卖家的宝贝,搜索不到小卖家可能是因为其设置搜索条件不当引起。记者提及直通车业务是否给小卖家业务造成影响,荣小姐表示, 由于记者不是会员,不方便将更多的业务信息透露给记者,需要卖家直接向其咨询。

这就是商家,但是淘宝,是马云的淘宝,就有些难以释怀!也许是期望值太高了吧!忘记了它的本质!!

马化腾看好电子商务与搜索 你做了没?

3

分类 : 网络日志 | 发表时间 15-05-2010

这个标题起得有点歪,应该说“你做不做”?

如果是“你做了没?”,既然做了,早就在看好电子商务,不必再说做与不做,今天马化腾再次宣扬电子商务,就应该再刺激一下新的电子商务创业者,还做不做?

新闻概要:腾讯董事局主席兼首席执行官马化腾今日表示,中国网民已超过4亿,中国已成为世界最大互联网市场,再往后发展就会迎来一个拐点,电子商务,搜索,还有广告等业务都会迎来起飞阶段。

马化腾指出,过去中国互联网用户整体是年轻化的,应用以娱乐,还有视频、资讯为主,而往后的每一年,每个网民都会老一岁,因此电子商务、搜索、网络广告等业务将迎来黄金时期。

马化腾认为,中国的互联网公司应关注中国互联网未来这样一种发展趋势。只有在市场加上技术,以及了解本土的网民的需求,才能真正把中国互联网的信息市场做好。

“互联网公司没有市场,没有商业模式支撑,只是空谈技术,这是很难持久的。”

马化腾还谈及了中国无线互联网的发展,称最近一年中国的无线上网数量和网民数在急剧增加,未来前景良好。

“举一个例子,QQ超过1个亿同时在线,只有20%是通过手机上网。但是这20%用户却产生了每天有数十亿条即时通信信息中一半。”

马化腾指出,互联网企业可以利用人们的碎片时间,把人们从桌面上解放出来。“随时随地,在等电梯也好,或者是开会的时候,大大提高人们接入互联网深度和广度。”

马化腾其人以技术出身,谈及上述内容,还是很有参考价值的,并不是如网上如许名人那样,只讲不负责任;阿里巴巴b2b影响了商家的采购习惯,淘宝的c2c,影响了一般民众的购物习惯,因此,b2c现在成为相对比较成熟的销售模式;有关电子商务市场,评论中说,去年b2c翻了一翻,今年再翻一翻,应该也无问题,当然,这些事实上,就是针对的b2c,因此,希望有资源、有技术、有资本的,完全要以勇敢的尝试一番,现在的互联网虽然在不断拒绝激情,但不能没有理智的热情,该出手时就要把握机会出手。

做吧!电子商务……

电子商务对就业的影响 央视《新闻联播》关注分析

1

分类 : 业界动态 | 发表时间 03-10-2009

  提到电子商务,不得不提到阿里巴巴,阿里巴巴十年庆典上,马云兴致勃勃宣布,电子商务未来二十年,依然看好。另外,杭州针对电子商务自主创业者的月资助200元,更在网上引起了热炒。淘宝上无数的熬夜创业者,也说明,电子商务真的可以增加就业,这说明,炒掉老板,自己运营自己的小天地,当小老板,有可能,有机会,成为继八十年代,万元户的热起之后,现今,电子商务小老板的火热,也会成为社会的一种潮流。

  新浪科技讯 10月3日晚间消息,央视《新闻联播》栏目今日报道中国电子商务发展现状,指出电子商务在推动经济发展的同时增进就业,初步显示双拉动效应。

  报道同时引用统计数据称,今年上海来自电子商务的新增就业岗位接近一半,浙江约1/4,广东近1/5。仅淘宝网上半年就创造69万个就业机会,相当于全国新增就业数的1/12。

  上海南京路一座写字楼里,有个依托网店开设的钻石体验店,虽然店不大,但是年销售额已经超过一亿元。钻石小鸟联合总裁徐潇:2006年钻石小鸟只有10个人,到07年我们就哗一下变成100个人了,然后当月业绩翻了9倍。现在,徐潇的钻石小鸟网店在全国已经开了8家连锁店,用工超过400人。在江苏徐州的沙集镇村,过去捡垃圾、卖旧货为生的1200多户村民,如今在网上开店卖自制家俱,年销售达5000万元,形成远近闻名的电子商务特色村。

  借助电子商务,一些陷入困境的中小企业找到了新的支撑。青岛红领集团现在每天从网上接到500多套个性化西服订单,加工费也从原来每套20美元提高到80美元。通过电子商务平台,我们完全走出了个性化之路,也走上了高端之路。

  据统计,今年上半年,我国网络购物交易额1034.6亿,同比增长94.8%,其中二季度增速是社会消费品零售总额增速的10倍多。中国社会科学院一份报告显示,上半年电子商务对内需增长贡献了大约15个百分点。

  但在最后,Linker警示,电子商务是一种比较优秀的创业方式,有着无可比拟的优势,但不等于大家去玩电子商务,就可以成功。一系列的策划和操作,你的经营方法和支持等,都是决定成败的因素。电子商务从业者,强大的群体中,Linker就见识了很多翻船的,也见识了很多骗局,当然,也见到了凤毛麟角的成功,个中酸楚,最后微笑的人,才能感受。希望,大家,都是笑到最后的电子商务弄潮儿。

网络钓鱼最常用八大作案手法

0

分类 : 系统安全 | 发表时间 14-06-2006

近年来各式各样的网络诈骗案件层出不穷,假冒工商银行、假冒购物网站不知夺取了多少人的血汗钱,针对这一现象,有人形象地称之为“网络钓鱼”,很不幸的是,不法分子利用我们的疏忽屡屡得逞,今天笔者整理出目前最常用的网络钓鱼的八种作案手法,希望大家能够引以为戒,擦亮双眼,保护好自己的网络。



愿者上钩

什么是网络钓鱼

网络钓鱼(Phishing)一词,是“Fishing”和“Phone”的综合体,由于黑客始祖起初是以电话作案,所以用“Ph”来取代“F”,创造了“Phishing”。

“网络钓鱼”攻击利用欺骗性的电子邮件和伪造的Web站点来进行诈骗活动,受骗者往往会泄露自己的财务数据,如信用卡号、账户用户名、口令和社保编号等内容。诈骗者通常会将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌,在所有接触诈骗信息的用户中,有高达5%的人都会对这些骗局做出响应。

在美国和英国已经开始出现专门反网络钓鱼的组织,越来越多在线企业、技术公司、安全机构加入到反“网络钓鱼”组织的行列,比如微软、戴尔都宣布设立专案分析师或推出用户教育计划,微软还捐出4.6万美元的软件,协助防治“网络钓鱼”。

网络钓鱼最常用的八大作案手法汇总介绍:

1、网上拍卖不给商品

  美国联邦贸易委员会最新公布的《扫荡网络诈骗》报告中,列举了全球十大最流行、最猖獗的网上欺诈手法,其中以网上拍卖名列榜首,受害人大多数是中标付款后却收不到商品。据2002美国全国消费者协会调查,去年一年,美国有41%的网上拍卖交易买方投诉被骗,人均损失326美元。而据IFCC调查,网上拍卖活动中发生的诈骗案件占全部网上诈骗案件的43%。

  这种最直白的行谝手法居然在我国也大行其道。山东泰安的王先生,他在雅宝拍卖网上通过网上竞价的方式购买了一部Nokia8810手机。汇款给卖主后,王先生就和这位名叫“kiss590069”的物主失去了联系。后经调查发现:这位“kiss590069”还通过类似的方法,骗取了另外四位网友的钱。在警方的介入下,才得以挽回了损失。类似的案例在网上比比皆是。

·别上钩 网络钓鱼最常用八大作案手法

2、发送电子邮件以虚假信息引诱用户中圈套

如去年2月份发现的一种骗取美邦银行(SmithBarney)用户帐号和密码的“网络钓鱼”电子邮件,该邮件利用了IE的图片映射地址欺骗漏洞,并精心设计脚本程序,用一个显示假地址的弹出窗口遮挡住了IE浏览器的地址栏,使用户无法看到此网站的真实地址。当用户使用未打补丁的Outlook打开此邮件时,状态栏显示的链接是虚假的。

当用户点击链接时,实际连接的是钓鱼网站http://**.41.155.60:87/s。该网站页面酷似SmithBarney银行网站的登陆界面,用户一旦输入了自己的帐号密码,这些信息就会被黑客窃取。

3、建立假冒网站骗取用户帐号密码实施盗窃

犯罪分子建立起域名和网页内容都与真正的网上银行系统、网上证券交易平台极为相似的网站,引诱用户输入账号密码等信息,进而通过真正的网上银行、网上证券系统或者伪造银行储蓄卡、证券交易卡盗窃资金;还有的利用跨站脚本,即利用合法网站服务器程序上的漏洞,在站点的某些网页中插入恶意Html代码,屏蔽住一些可以用来辨别网站真假的重要信息,来窃取用户的真实信息。

例如,曾出现过的某假冒银行网站,网址为1cbc.com.cn。而真正银行网站是icbc.com.cn,犯罪分子利用数字1和字母i非常相近的特点企图蒙蔽粗心的用户。

又如2004年7月发现的某假网站(网址为1enovo.com)而真网站的网址为lenovo.com,诈骗者利用了小写字母l和数字1很相近的障眼法。通过QQ散布“XX集团和XX公司联合赠送QQ币”的虚假消息,引诱用户访问该假网站。

用户一旦访问该网站,首先生成一个弹出窗口,上面显示“免费赠送QQ币”的虚假消息。而就在该弹出窗口出现的同时,恶意网站的主页面就会在后台通过多种IE漏洞下载病毒程序lenovo.exe(TrojanDownloader.Rlay),并在2秒钟后自动转回到真正的网站主页,使用户在毫无觉察中就感染了病毒。

病毒程序执行后,将下载该网站上的另一个病毒程序bbs5.exe,用来窃取用户的传奇帐号、密码和游戏装备。当用户通过QQ聊天时,还会自动发送包含恶意网址的消息。

4、利用虚假的电子商务进行诈骗

从事这类网络诈骗活动的不法分子,大都采用在知名电子商务网站如“易趣”、“淘宝”、“阿里巴巴”等,发布虚假信息,以所谓“超低价”、“免税”、“走私货”、“慈善义卖”的名义出售各种商品。很多人在他们低价的诱惑下上当受骗。

由于网上交易多是异地交易,通常需要汇款。不法分子一般要求消费者先付部分款,再以各种理由诱骗消费者付余款或者其他各种名目的款项,等到钱款或他们的伎俩被识破时,就立即切断与消费者的联系。

·别上钩 网络钓鱼最常用八大作案手法

5、利用木马和黑客技术窃取用户信息后实施盗窃

木马制作者通过发送邮件或在网站中隐藏木马等方式大肆传播木马程序,当感染木马的用户进行网上交易时,木马程序即以键盘记录的方式获取用户账号和密码,并发送给指定邮箱,用户资金必然受到严重威胁。

去年网上出现的、盗取某银行个人网上银行帐号和密码的木马Troj_HidWebmon及其变种,它甚至可以盗取用户数字证书。又如去年出现的木马“证券大盗”,它可以通过屏幕快照将用户的网页登录界面保存为图片,并发送给指定邮箱。黑客通过对照图片中鼠标的点击位置,就很有可能破译出用户的账号和密码,从而突破软键盘密码保护技术,严重威胁网上证券交易安全。

6、网址欺骗

网址欺骗是网络骗子利用人们很难记住众多网址的特点,采用以假乱真的手法进行的又一种“网络钓鱼”诈骗活动,中国一名捐款者用搜索引擎查找到一个名为“中华慈善总会”的网站chinacharity.cn.net,结果却发现真网址应该为chinacharity.cn。前者比后者只多了个net,已经完全到了以假乱真的地步。

7、利用用户弱口令等漏洞破解猜测用户帐号和密码

不法分子利用部分用户贪图方便的特点,在一些网站设置弱口令的漏洞,对银行卡密码进行破解。如2004年10月,三名犯罪分子从网上搜寻到某银行储蓄卡卡号,然后登陆该银行网上银行网站,尝试破解了弱口令,并屡屡得手。

8、利用手机短信进行诈骗

手机的普及使犯罪分子觉得利用手机短信进行诈骗,十分方便而又快捷。于是,近年来利用手机短信进行诈骗的活动猖獗起来。由一部储存着手机号码的电脑控制的“群发器”,平均3秒就发出一条短信息。

而更令人震惊的是,被视为高度机密、连警方办案都提取不到的各省市移动电话号码分段表,在犯罪分子的电脑里居然可以查到。不仅如此,作案者的电脑里的控制软件还有自动识别功能。尾数为“8888”等吉利数
字的手机,给它发出的短信“中奖奖品”起码是一辆汽车。软件设计者显然知道,用数字吉利的电话号码者多是有钱人。而这些犯罪嫌疑人利用自制的手机短信群发器,在1分钟内就可以向全国各地发出一万条诈骗信息,如果一万个人中有几个人上当,他们的收入就很可观了。

小结:

也许有人会感觉这种“网络钓鱼”防不胜防,因为它们实在太逼真、太具有诱惑力了,不法分子恰恰抓住了我们疏于防范,喜欢贪图小便宜的弱点。所以,提高警惕是我们最好的解决办法,对来历不明的邮件、弹出的网页或陌生人的短消息都要格外注意,千万别上钩。


预防DDoS攻击的十项安全策略

0

分类 : 系统安全 | 发表时间 13-06-2006

简单地说,掌握所有可能导致被入侵和被用于实施拒绝服务攻击的原因和安全漏洞是非常复杂的。详细地说,没有简单和专门的方法保护不受到这些攻击,而只能尽可能地应用各种安全和保护策略。对于每个面临安全威胁的系统,这里列出了一些简单易行和快速的安全策略以保护免受这些攻击。
  对于面临拒绝服务攻击的目标或潜在目标,应该采取的重要措施:
  1、消除FUD心态
  FUD的意思是Fear(恐惧)、Uncerntainty(猜测)和Doubt(怀疑)。最近发生的攻击可能会使某些人因为害怕成为攻击目标而整天担心受怕。其实必须意识到可能会成为拒绝服务攻击目标的公司或主机只是极少数,而且多数是一些著名站点,如搜索引擎、门户站点、大型电子商务和证券公司、IRC服务器和新闻杂志等。如果不属于这类站点,大可不必过于担心成为拒绝服务攻击的直接目标。
  2、要求与ISP协助和合作
  获得你的主要互联网服务供应商(ISP)的协助和合作是非常重要的。分布式拒绝服务(DDoS)攻击主要是耗用带宽,单凭你自己管理网络是无法对付这些攻击的。与你的ISP协商,确保他们同意帮助你实施正确的路由访问控制策略以保护带宽和内部网络。最理想的情况是当发生攻击时你的ISP愿意监视或允许你访问他们的路由器。
  3、优化路由和网络结构
  如果你管理的不仅仅是一台主机,而是网络,就需要调整路由表以将拒绝服务攻击的影响减到最小。为了防止SYN flood攻击,应设置TCP侦听功能。详细资料请参阅相关路由器技术文档。另外禁止网络不需要使用的UDP和ICMP包通过,尤其是不应该允许出站ICMP“不可到达”消息。
  4、优化对外开放访问的主机
  对所有可能成为目标的主机都进行优化。禁止所有不必要的服务。另外多IP主机也会增加攻击者的难度。建议在多台主机中使用多IP地址技术,而这些主机的首页只会自动转向真正的web服务器。
  5、正在受到攻击时,必须立刻应用对应策略。
  尽可能迅速地阻止攻击数据包是非常重要的,同时如果发现这些数据包来自某些ISP时应尽快和他们取得联系。千万不要依赖数据包中的源地址,因为它们在DoS攻击中往往都是随机选择的。是否能迅速准确地确定伪造来源将取决于你的响应动作是否迅速,因为路由器中的记录可能会在攻击中止后很快就被清除。
  对于已被或可能被入侵和安装DDoS代理端程序的主机,应该采取的重要措施:
  6、消除FUN心态
  作为可能被入侵的对象,没必要太过紧张,只需尽快采取合理和有效的措施即可。现在的拒绝服务攻击服务器都只被安装到Linux和Solaris系统中。虽然可能会被移植到*BSD*或其它系统中,但只要这些系统足够安全,系统被入侵的可能性不大。
  7、确保主机不被入侵和是安全的
  现在互联网上有许多旧的和新的漏洞攻击程序。以确保你的服务器版本不受这些漏洞影响。记住,入侵者总是利用已存在的漏洞进入系统和安装攻击程序。系统管理员应该经常检查服务器配置和安全问题,运行最新升级的软件版本,最重要的一点就是只运行必要的服务。如果能够完全按照以上思路,系统就可以被认为是足够安全,而且不会被入侵控制。
  8、周期性审核系统
  必须意识到你要对自己管理的系统负责。应该充分了解系统和服务器软件是如何工作的,经常检查系统配置和安全策略。另外还要时刻留意安全站点公布的与自发管理的操作系统及软件有关的最新安全漏洞和问题。
  9、检查文件完整性
  当确定系统未曾被入侵时,应该尽快这所有二进制程序和其它重要的系统文件产生文件签名,并且周期性地与这些文件比较以确保不被非法修改。另外,强烈推荐将文件检验和保存到另一台主机或可移动介质中。这类文件/目录完整性检查的免费工具(如tripwire等)可以在许多FTP站点上下载。当然也可以选择购买商业软件包。
  10、发现正在实施攻击时,必须立刻关闭系统并进行调查
  如果监测到(或被通知)网络或主机正实施攻击,应该立刻关闭系统,或者至少切断与网络的连接。因为这些攻击同时也意味着入侵者已几乎完全控制了该主机,所以应该进行研究分析和重新安装系统。建议联系安全组织。。必须记往,将攻击者遗留在入侵主机中的所有程序和数据完整地提供给安全组织或专家是非常重要,因为这能帮助追踪攻击的来源。

Web 2.0 方兴未艾 Web 3.0初露端倪

0

分类 : 业界动态 | 发表时间 12-05-2006

互联网的发展总是让人瞠目结舌。当人们身处web1.0,讨论着博客,SNS(社会性网络)等这些web2.0概念的时候,笔者不禁想问:web3.0时代,世界将会怎样?

  Web1.0,是以编辑为特征,网站提供给用户的内容是网站编辑进行编辑处理后提供的,用户阅读网站提供的内容。这个过程是网站到用户的单向行为,web1.0时代的代表站点为新浪,搜狐,网易三大门户。

  Web2.0则是以加强了网站与用户之间的互动,网站内容基于用户提供,网站的诸多功能也由用户参与建设,实现了网站与用户双向的交流与参与,web2.0不同于web1.0的最大之处在于它的交互性。这个时期的典型代表有:博客中国、亿友交友、联络家等。

  无论是web1.0还是web2.0,它们都是在窄带互联网这样一个大环境下,基于内容与交互的信息模式,只是web2.0在表现形式上比web1.0丰富一些,加强了用户的参与度。然而,随着网络基础设施的建设和信息技术的深入发展,互联网会更深层次的进入到人们的日常生活。笔者认为,web3.0是以主动性(Initiative)、数字最大化(max-Digitalizative)、多维化(multi-dimension)等为特征的,以服务为内容的第三代互联网系统。

  ·主动性(Initiative)

  web 3.0最明显的特征就是主动性,即强调网站对用户需求的主动提取,并加以分析处理,然后给出用户所需要的资源。这点类似于新浪网7月份推出的智能交互式搜索引擎iask,用户可以将自己的需求通过问题的形式提出,然后借助iask的海量知识库和用户回答两种形式给出答案。但是搜索引擎仅仅是解决了一个问题而已,它无法直接解决用户生活或者工作中所遇到的具体的困难,这就需要更为专业的服务型站点来提供一站式服务。这样,用户不仅通过互联网获取答案,还能直接接受服务以便解决更为复杂的需求。

  目前网上已经出现具有明显web3.0特征的网站了,如:如易网,它有15大大门类,175个小门类,让用户能实现对目标对象的直接定位,可实现目标客户准确定位,客户服务,客户管理,营销等一系列经营环节。
  ·数字最大化(max-Digitalizative)

  web3.0另外一个主要特征为数字最大化。无论是商品还是服务的交易,对商家来说都会涉及时间效率和空间成本的问题。而通过互联网按照一定规则将商品和服务数字化,可以同时解决时空上的矛盾。

  国内目前云网在商品数字化方面探索相当成功,云网是一家主要经营游戏点卡、电信卡等数字商品的一家专业电子商务公司,其看准了点卡容易数字化的特点而取得了巨大成功。而随着信息化程度的不断加深,会有更多的商品以数字化的方式出现,比如电子票,电子书,电子书包等。

  服务类的数字化方面,另一个例子是如易网。如意网对部分服务领域如教育培训、咨询等领域提供视频模块,实现线上服务,从而达到服务数字化的目的,从而使得服务的主要过程可以在网络环境下进行。

  近几年随着网络资源的丰富,多媒体技术在互联网上的应用愈来广泛。但主要集中在一些娱乐领域,比如在线视频电影,网络游戏等。实际上web3.0时代将会出现信息多维化的趋势。比如目前拍卖网站的商品描述主要通过图片和文字的形式表现,如果为部分高端商品提供视频描述,或者三维动画不仅为消费者提供更全面的信息,而且也会提升该商品的品质,从而更有利于商品的出售。

  总之,互联网领域时刻会出现新的元素,但以服务为中心的网络新贵们必将引领下一代互联网的潮流.

DDoS攻击:“缓存溢出”新变形

0

分类 : 技术文摘 | 发表时间 23-04-2006

最近,一种被称为“缓存溢出(buffer overflow)”的设计缺陷,正在严重危害着系统的安全,成为比y2k更为头痛的问题。一旦这个缺陷被别有用心的人发现,就会被利用作为非法入侵的一种手段,破坏电脑中的资料。据统计,通过缓存溢出进行的攻击占所有系统攻击总数的80%以上,最近各大网站所遭受的所谓分布式服务拒绝(ddos)式的攻击也是一种利用缓存溢出原理的攻击方式。

  简单地说,缓存溢出是指一种攻击系统的手段,通过往程序的缓冲区中写入超出其长度的内容造成溢出,从而破坏程序的堆栈,使程序转而执行其它指令,而达到攻击的目的。分布式拒绝服务(ddos)的入侵者采用的是输入很长的字串,将通讯栏等区域填到超过设计的容量,有些多余字串就会被电脑误认为是执行密码,使入侵者有机会进入电脑,而同时系统无法察觉。有报告指出,“缓存溢出”是过去十年发生的非常普遍的电脑安全问题,入侵者可以利用它完全控制电脑。

  ■ 缓存溢出黑客们的惯用伎俩

  在unix系统中,通过缓存溢出来获得root权限是目前使用得相当普遍的一种黑客技术。事实上这是一个黑客在系统本地已经拥有了一个基本账号后的首选攻击方式。它也被广泛应用于远程攻击,通过对daemon进程的堆栈溢出来实现远程获得rootshell的技术,已经有很多实例。

在windows系统中,同样存在着缓存溢出的问题。而且,随着internet的普及,win系列平台上的internet服务程序越来越多,低水平的win程序就成为你系统上的致命伤,因为它们同样会发生远程堆栈溢出。而遥捎趙in系统使用者和管理者普遍缺乏安全防范意识,一台win系统上的堆栈溢出,如果被恶意利用,将导致整个机器被黑客所控制,进而可能导致整个局域网落入黑客之手。在微软的产品iis server4.0中就被发现存在一种被称为“非法htr请求”的缺陷。据微软称,此缺陷在特定情况下会导致任意代码都可以在服务器端运行。黑客可以利用这一漏洞对iis服务器进行完全的控制,而实际上许多电子商务站点恰恰是基于这套系统的。

  ■ 黑客如何搅乱缓存

  下面让我们了解一下缓存溢出的原理。众说周知,c语言不进行数组的边界检查,在许多运用c语言实现的应用程序中,都假定缓冲区的大小是足够的,其容量肯定大于要拷贝的字符串的长度。然而事实并不总是这样,当程序出错或者恶意的用户故意送入一过长的字符串时,便有许多意想不到的事情发生,超过的那部分字符将会覆盖与数组相邻的其他变量的空间,使变量出现不可预料的值。如果碰巧,数组与子程序的返回地址邻近时,便有可能由于超出的一部分字符串覆盖了子程序的返回地址,而使得子程序执行完毕返回时转向了另一个无法预料的地址,使程序的执行流程发生了错误。甚至,由于应用程序访问了不在进程地址空间范围的地址,而使进程发生违例的故障。这种错误其实是编程中常犯的。

  一个利用缓冲区溢出而企图破坏或非法进入系统的程序通常由如下几个部分组成:

  1.准备一段可以调出一个shell的机器码形成的字符串,在下面我们将它称为shellcode。

  2.申请一个缓冲区,并将机器码填入缓冲区的低端。

  3.估算机器码在堆栈中可能的起始位置,并将这个位置写入缓冲区的高端。这个起始的位置也是我们执行这一程序时需要反复调用的一个参数。

  4.将这个缓冲区作为系统一个有缓冲区溢出错误程序的入口参数,并执行这个有错误的程序。

  通过以上的分析和实例,我们可以看到缓存溢出对系统的安全带来的巨大威胁。在unix系统中,使用一类精心编写的程序,利用suid程序中存在的这种错误可以很轻易地取得系统的超级用户的权限。当服务程序在端口提供服务时,缓冲区溢出程序可以轻易地将这个服务关闭,使得系统的服务在一定的时间内瘫痪,严重的可能使系统立刻宕机,从而变成一种拒绝服务的攻击。这种错误不仅是程序员的错误,系统本身在实现的时候出现的这种错误更多。如今,缓冲区溢出的错误正源源不断地从unix、windows、路由器、网关以及其他的网络设备中被发现,并构成了对系统安全威胁数量最大、程度较大的一类。

Web服务与网格融合将是发展趋势

0

分类 : 业界动态 | 发表时间 21-04-2006

网格(Grid)被誉为继Internet和Web之后的第三次信息技术浪潮。网格与Web的主要区别是,Web是对HTML文件的一致访问,而网格是对重要资源柔性的、高性能的访问,即时地创建强大的虚拟计算系统。
实际上,网格是利用互联网把地理上广泛分布的各种资源(包括计算资源、存储资源、带宽资源、软件资源、数据资源、信息资源、知识资源等)连成一个逻辑整体,就像一台超级计算机一样,为用户提供一体化信息和应用服务(计算、存储、访问等),虚拟组织最终实现在这个虚拟环境下进行资源共享和协同工作,彻底消除资源“孤岛”,让人们使用网格上的资源像用电一样简单。

由“点”到“网”

“网格计算”(Grid Computing)使人们可以轻而易举地为一些大型科研任务,创建和使用动态、分布式、高性能的计算环境。而这些在以前是不可能实现的,或开展起来所付出的代价很高,如高能物理数据分析、气候建模、宇宙观测、实时遥感数据处理、虚拟现实等;它也可以在商业计算领域应用,如联机分析处理、数据挖掘、商业智能等。此外,它还可以广泛地应用在电子商务、电子政务等领域。

网格计算使人们能够共享计算、存储、数据和应用资源。这种计算模式是利用互联网把分散在不同地理位置的计算机组织成一个“虚拟的超级计算机”,其中每台参与计算的计算机就是一个“节点”,而整个计算是由成千上万个“节点”组成的“一张网格”。

Web与网格融合

网格有别于Web的基本特征就在于服务的形式。目前,Web要创建应用环境,还要靠开发人员按照Web协议开发,而网格是在更高层次上对这些应用提供的一种服务形式。因此,将来的应用系统所基于的平台,应该是网格所提供的基本服务。而这种服务的本身,又会不断动态地加入到网格当中,使得网格服务内容不断丰富。

目前,网格计算技术之所以能够引起社会如此广泛的讨论,主要原因是网格能够通过网络利用众多闲置的CPU资源形成高性能的计算能力。但是遇到的问题是,现有的大量商业应用软件和数据库软件都不支持网格技术,这就是现实与理想的差距。

对网格计算的发展来说,目前相当重要的一项工作就是建立一个通用的网格服务标准规范,把网格计算与目前的Web服务能够很好地融合。

锁定商务应用服务

由IBM、Sun和Microsoft倡导的全球Grid论坛(Global Grid Forum),把目标锁定在把网格计算技术与Web服务计算结合起来提供商务应用服务,从而将网格计算技术从科学计算领域引入到商务应用领域,并引发了IBM、Sun和Microsoft采取行动,将网格计算与Web服务相结合,实现一种使业务交易在分布于Internet服务器上运行的技术。

在全球Grid论坛上,Globus工具包开放源码小组(主要成员是Argonne国家实验室、芝加哥大学和南加州大学)和IBM公司共同倡导开放式网格服务体系结构(Open Grid Services Architecture,OGSA)。

倡导OGSA

OGSA是在Globus网格计算工具包和Web服务技术融合的基础上提出的一套规范和标准。OGSA将与服务器版Java、Web服务以及商业数据库紧密集成,实现网格计算在商务领域的广泛应用。

OGSA采用纤维层、连接层、资源层、协作层、应用层五层结构。其中,纤维层是为网格协议仲裁的共享访问提供各种资源,如计算资源、存储系统、数据目录等物理资源。连接层定义网格特定的网络处理所需的核心通信协议和安全认证协议。资源层建立在连接层的通信与认证协议基础之上,是对个人资源安全共享操作的谈判、启动、监视、控制、记账和支付定义协议、API和SDK。协作层包含的协议、服务、APIs 和SDKs ,与任何特定资源无关,而是全局性和跨资源集合的一种捕获交互,最后在应用层通过调用“服务”来构造应用。

OGSA吸纳了许多Web服务标准,如Web服务描述语言(WSDL)、简单对象访问协议(SOAP)、目录访问协议(LDAP)、Web服务探测(WS-Inspection)等。这些标准用于定位、调度计算资源,并保证它们的安全。

Web服务架构OGSA

OGSA采用Web服务框架具有两项优点:一方面,通过注册和发现接口定义和终端(Endpoint),实现描述以及动态产生特定接口绑定的代理,在异构环境中能够支持服务的动态发现与合成;另一方面,由于Web服务机制在商业应用领域广泛被采用,OGSA采用Web服务框架,使人们能够利用许多现有的开发工具和扩展服务,如产生语言绑定的WSDL处理器。

OGSA从Web服务的标准接口定义了多协议绑定、多个实现(Multiple Implementations)、本地/远程透明机制。OGSA网格服务模型包括一些具有代表性的持久服务和许多潜在的短暂服务,所有服务遵循特定的网格服务接口和行为。

从电子商务发展角度来看,Web服务提供基于XML的组件式开放标准化软件,而网格计算则满足了海量商业数据分析(如在客户关系管理中的数据挖掘)所需的CPU资源要求。因此,Web服务技术与网格计算技术的融合,是把Internet作为商业计算平台,推进电子商务进一步发展的利器,将极大地改变传统电子商务开发和运营模式。

融合赢得多方技术支持

Microsoft曾表示将加入到推广网格计算技术的行列中,希望Globus工具包可以支持Windows XP操作系统及其Web服务解决方案.NET。

为对抗Microsoft的.NET,以提供服务收取费用方式代替一次买断产品的经营模式,IBM决定将网格技术应用拓展到商用计算领域。IBM希望以网格计算技术、OS/2操作系统及WebSphere平台软件,打造出可提供与.NET类似的服务环境。同时,IBM表示WebSphere、Tivoli管理软件、服务器和内存系统以及服务器硬件设备都将支持网格技术。

为了给企业提供网格计算的强大工具,Sun发布了针对网格计算和Web服务全面集成的软件平台——技术计算门户。技术计算门户解决方案由iPlanet Portal、Grid Engine和Sun ONE构成,提供了在网格环境下密集计算、在Sun ONE环境下数据存储,以及通过基于Web的图形用户界面(即网络门户)来访问这些数据的能力,以满足企业的各种业务需求,并使企业获得更高的效率和投资回报率。Sun新的网格计算/Web服务解决方案将为群集计算环境和校园网格环境,甚至全球网格(Great Global Grid)环境注入活力。

无觅相关文章插件,快速提升流量