Friday, November 18, 2016

翻墙问答:WoSign和Startcom数码证书是否不能信任?(视频)

视频:http://ift.tt/2fEAr6Z

问:Mozilla最近表示,有可能会对中国的WoSign,以及以色列的StartCom所签的数码证书不作承认,一如当年对付CNNIC数码证书的做法。倘若Mozilla决定真的以CNNIC的做法,对付WoSign和Startcom的数码证书,将有什么结果?

李建军:一旦Mozilla决定以处理CNNIC数码证书的方式,处理WoSign和Startcom的数码证书,那在若干日期后发出的Wosign和Startcom数码证书就一概无法在Mozilla上使用,由于Chrome以及Safari都会跟随相关决定,换言之,WoSign和Startcom所发出的数码证书,将会成为废物,必须寻求其他替代的数码证书签署人。

问:为何Mozilla要以对付CNNIC数码证书的方法,对付WoSign和Startcom的数码证书?

李建军:首先,WoSign在处理SHA-1证书上不老实,现时主流浏览器,都不再承认在特定日期后签发的SHA-1证书,因为SHA-1的安全度不足,应予被淘汰,由安全得多的SHA-256所取代。但WoSign竟然将新发出的SHA-1证书改为禁令生效前的日子,导致相当大的保安问题,因此被Mozilla组织认为有问题。

而WoSign并无表明自己是Startcom的大股东,但Startcom和Wosign共用同一套软件,同一套基建,被认为这种行为相当不老实。因此,Mozilla组织商量采取行动,而为WoSign作资讯科技安全审计的安永会计师行香港办事处,亦在这次事件上,受到严厉的批评。

问:那现代是否就应不信任WoSign和Startcom的证书?

李建军:由于WoSign的作为,有相当大的欺骗成份,因此,无论Startcom还是WoSign都不应再信任。如果你需要免费的SSL证书,亦不应再用WoSign或Startcom的免费证书,而是应改用其他的免费证书,以免惹来不必要的麻烦。

而这次翻墙问答,会有视频示范,如何设定不再信任Startcom以及WoSign的证书,欢迎听众浏览本台网站,收看有关视频。

问:最近,法国公司OVH,受到极严重的DDoS攻击,而攻击的来源,并非一般变成了僵尸电脑的智能手机,或长期被黑客控制的桌面电脑,而是大量廉价的网络保安镜头,到底是怎样一回事?

李建军:由于物联网概念兴起,越来越多保安视像镜头可以连接互联网,这些可以连上互联网的镜头,实际上都是一部小电脑,但这些保安镜头的作业系统,并不像智能手机,或电脑般复杂,黑客很容易有机可乘,取得保安镜头的实质控制,并利用这些镜头发动DDoS攻击。

黑客控制保安镜头作业系统,所带来的问题不只DDoS攻击这样简单,黑客既然可以利用镜头发动DDoS攻击,那意味著可以做其他事,例如指挥镜头拍摄特定位置,或将镜头所拍的影像下载到一部主机上,实际上会造成相当大的私隐困扰,因为保安镜头所拍的内容,本来应用作保安用途,包括防止罪案,以及一旦罪案发生时可以作目击证据之用,而不是被不法分子作犯罪工具之用。
要避免自己的保安镜头变成黑客玩具,首先你的保安镜头,不应使用系统内置的使用者名称和密码,全世界很多保安镜头落入黑客手中,都是因为镜头的使用者名称和密码,使用预设设定。你自己用的镜头,就应用独一无二,黑客不易猜到的使用者名称和密码,毕竟黑客会优先向容易落手的目标埋手。

如果你的保安镜头连上Wi-Fi的话,那你的Wi-Fi至少是WPA2标准,因为WPA2加密标准,才能够提供足够保护,避免黑客有机可乘。如果你连上Wi-Fi是没有加密或保安可言的话,实际上等于邀请黑客控制你家的系统一样,这是相当不智的做法。

原文:http://ift.tt/2g7bv6J




via 细节的力量 http://ift.tt/2g73LBJ

翻墙问答:WoSign和Startcom数码证书是否不能信任?(视频)

视频:http://ift.tt/2fEAr6Z

问:Mozilla最近表示,有可能会对中国的WoSign,以及以色列的StartCom所签的数码证书不作承认,一如当年对付CNNIC数码证书的做法。倘若Mozilla决定真的以CNNIC的做法,对付WoSign和Startcom的数码证书,将有什么结果?

李建军:一旦Mozilla决定以处理CNNIC数码证书的方式,处理WoSign和Startcom的数码证书,那在若干日期后发出的Wosign和Startcom数码证书就一概无法在Mozilla上使用,由于Chrome以及Safari都会跟随相关决定,换言之,WoSign和Startcom所发出的数码证书,将会成为废物,必须寻求其他替代的数码证书签署人。

问:为何Mozilla要以对付CNNIC数码证书的方法,对付WoSign和Startcom的数码证书?

李建军:首先,WoSign在处理SHA-1证书上不老实,现时主流浏览器,都不再承认在特定日期后签发的SHA-1证书,因为SHA-1的安全度不足,应予被淘汰,由安全得多的SHA-256所取代。但WoSign竟然将新发出的SHA-1证书改为禁令生效前的日子,导致相当大的保安问题,因此被Mozilla组织认为有问题。

而WoSign并无表明自己是Startcom的大股东,但Startcom和Wosign共用同一套软件,同一套基建,被认为这种行为相当不老实。因此,Mozilla组织商量采取行动,而为WoSign作资讯科技安全审计的安永会计师行香港办事处,亦在这次事件上,受到严厉的批评。

问:那现代是否就应不信任WoSign和Startcom的证书?

李建军:由于WoSign的作为,有相当大的欺骗成份,因此,无论Startcom还是WoSign都不应再信任。如果你需要免费的SSL证书,亦不应再用WoSign或Startcom的免费证书,而是应改用其他的免费证书,以免惹来不必要的麻烦。

而这次翻墙问答,会有视频示范,如何设定不再信任Startcom以及WoSign的证书,欢迎听众浏览本台网站,收看有关视频。

问:最近,法国公司OVH,受到极严重的DDoS攻击,而攻击的来源,并非一般变成了僵尸电脑的智能手机,或长期被黑客控制的桌面电脑,而是大量廉价的网络保安镜头,到底是怎样一回事?

李建军:由于物联网概念兴起,越来越多保安视像镜头可以连接互联网,这些可以连上互联网的镜头,实际上都是一部小电脑,但这些保安镜头的作业系统,并不像智能手机,或电脑般复杂,黑客很容易有机可乘,取得保安镜头的实质控制,并利用这些镜头发动DDoS攻击。

黑客控制保安镜头作业系统,所带来的问题不只DDoS攻击这样简单,黑客既然可以利用镜头发动DDoS攻击,那意味著可以做其他事,例如指挥镜头拍摄特定位置,或将镜头所拍的影像下载到一部主机上,实际上会造成相当大的私隐困扰,因为保安镜头所拍的内容,本来应用作保安用途,包括防止罪案,以及一旦罪案发生时可以作目击证据之用,而不是被不法分子作犯罪工具之用。
要避免自己的保安镜头变成黑客玩具,首先你的保安镜头,不应使用系统内置的使用者名称和密码,全世界很多保安镜头落入黑客手中,都是因为镜头的使用者名称和密码,使用预设设定。你自己用的镜头,就应用独一无二,黑客不易猜到的使用者名称和密码,毕竟黑客会优先向容易落手的目标埋手。

如果你的保安镜头连上Wi-Fi的话,那你的Wi-Fi至少是WPA2标准,因为WPA2加密标准,才能够提供足够保护,避免黑客有机可乘。如果你连上Wi-Fi是没有加密或保安可言的话,实际上等于邀请黑客控制你家的系统一样,这是相当不智的做法。

原文:http://ift.tt/2g7bv6J




via 细节的力量 http://ift.tt/2g70emW

翻墙问答:雅虎5亿帐户密码泄漏 中国用户受影响(视频)

视频:http://ift.tt/2fEBowo

问:不少听众虽然已经放弃使用雅虎中国的户口,但亦可能有用雅虎香港或美国的服务,只不过,最近雅虎承认有多达五亿个雅虎户口密码泄漏,而且有可能对不少仍然使用雅虎服务的中国听众有所影响,请问能否介绍一下?

李建军:雅虎在周四(22日)承认,自2014年起,有五亿个全球雅虎户口密码被黑客所偷,对中国听众可能最可怕的地方在于,雅虎指这次密码失窃事件,有可能与受个别国家政府资助的黑客有关,虽然雅虎并无指明是那一个国家,但无可否认,中国听众是高风险的。

尽管雅虎表示,这次失窃的密码资料库,本身都经过特定的加密程序加密,但由于不少雅虎密码的保安水平都不算高,黑客仍然有可能猜中密码。听众更改密码是保护自己的做法。而这次翻墙问答,我们准备了视频,示范在透过香港雅虎更改自己雅虎密码,基本上,香港、美国、新加坡都用相类似程序,只不过语文不同。欢迎听众浏览本台的网站,收看有关视频。

由于中国听众的密码受影响机会相当大,甚至有可能落入中国当局手上,因此,无论你的海外雅虎户口在何时开设,都应该尽早更改密码,以及将不少敏感个人资料删除。因为有黑客已经在俗称「黑网」的地下网络世界,买卖这批失窃的密码,以及相关的个人资料。无论信用卡资料,还是部分政治敏感的信息,落在这些求财心切的黑客手中,都是一件相当危险的事。

问:受影响密码都是2014年前失窃,是否意味著在雅虎结束中国业务时,选择过渡到雅虎美国或香港户口,而并非阿里巴巴户口那些用户,都会受到影响?

李建军:这是肯定的,所以如果你在雅虎结束中国业务时,选择改用雅虎香港、雅虎美国,或雅虎新加坡服务的用户,应该立即采取行动,更改密码,以及删除敏感资料,以策安全。

问:刚才提到,那些黑客在「黑网」买卖失窃的雅虎户口资料,什么叫「黑网」?

李建军:所谓「黑网」,英文叫「Dark Web」,就是一些故意让搜寻引擎找不到的网站世界,由于谷歌等搜寻引擎找不到这些网,因此,这些网一般只有黑客才知如何访问。黑客故意不让搜寻引擎找到这些网站,因为这些网站的内容,当中不少亦与犯罪活动有关,例如交易失窃密码,毒品、贼赃、儿童色情物品等等;有部分恐怖分子,亦会在「黑网」交换情报,以及宣扬他们的犯罪信息。亦因为「黑网」的邪恶本质,谷歌等主流搜寻引擎,见到属于「黑网」才会出现的内容,亦会将这些网站列入黑名单之中,令用户无法在搜寻引擎中找到这些网站,以避免助长犯罪行为。

由于「黑网」是相当不安全,不少「黑网」网站都有病毒或者木马,对大部分听众而言,浏览「黑网」网站与主动引黑客攻击自己的电脑无异,所以我们并不建议任何人翻墙访问「黑网」网站。但如果你的户口密码失窃,就很大机会成为黑客们在「黑网」买卖赚钱的工具,而你的资料若在「黑网」出现,亦有机会被犯罪分子所使用,因此,一旦遇到帐户密码失窃的情况,必须尽快更改密码,亦是因为拜「黑网」的存在所致。(完)

原文:http://ift.tt/2g78gME




via 细节的力量 http://ift.tt/2g79K9L