Zoom為何從科網新寵,變成深陷資安醜聞的眾矢之的?- 方展策
在新冠肺炎疫情下,遠距工作與網上教學已成為上班族與學生們的日常作息常態,因而令視像會議軟件的需求大增,其中以Zoom最受歡迎,其用戶人數在疫情期間暴増20倍,達至2億之數!但隨著大量用戶湧入,Zoom卻接連被爆出存有資訊安全漏洞,不但遭多國政府部門和大型企業棄用,更要面對多宗法律訴訟,彷彿一下子從天堂跌落到地獄。到底該公司出了甚麼問題呢?
其實,市面上不乏視像會議軟件,當中更有科技巨擘的出品如Google Meet、Microsoft Teams等,為甚麼爆紅的是Zoom呢?只因Zoom使用起來真的非常方便。會議主持人只需向參與者發送一個簡單的連結,點一下連結即可進入會議;又或者發給參與者一組會議ID編號,輸入後就可參與會議。
如此便利的操作方式,自然吸引了一大群因疫情而初次接觸視像會議的人嘗試採用;加上Zoom把免費版本只限40分鐘內10人與會的規定放寬到100人,如是學校用戶的話,更不設40分鐘限制,結果令Zoom火速爆紅起來。除網上授課外,還有人透過Zoom舉行生日會、音樂會、宗教聚會,甚至葬禮等。
不過,便利操作背後卻隱藏了資安問題。Zoom的會議連結或ID很容易被黑客截取,進而闖入會議騷擾與會者,造成一連串「Zoom轟炸(Zoombombing)」事件。較早前,新加坡一群女學生透過Zoom上地理課時,畫面突然顯示猥褻圖像,並有一名奇怪男子叫女同學展示私人部位,致使新加坡教育部一度叫停Zoom教學。
更嚴重的是,Zoom自3月下旬起屢被揭發存有不同的保安漏洞,爆發用戶私隱洩漏危機。3月26日,科技網站Motherboard爆料指,iOS版Zoom軟件在用戶不知情下,將其個人資料傳送給Facebook。
3月31日,網絡安全公司VMRay的研究人員指出,Mac版Zoom軟件在不需用戶作最後確認的情況下,便會自行將軟件安裝到Mac機,做法近似惡意程式。另一網名為「Objective-See」的資安研究人員亦發現,Mac版Zoom軟件竟可偷偷存取Mac機的視像鏡頭和收音咪。新聞網站The Intercept更揭露,Zoom宣稱軟件提供的端對端加密技術,原來僅應用在文字通訊上,視像和聲音通訊反而沒有。
加拿大多倫多大學網絡研究機構「公民實驗室(Citizen Lab)」於4月3日發表的研究報告,更對Zoom帶來沉重打擊。Citizen Lab指出,Zoom宣稱軟件採用AES-256加密算法,但測試後發現只是用上規格低一級的AES-128加密金鑰,同時更是在安全性較差的ECB電子密碼本模式下執行。該實驗室又發現,即使Zoom用戶身處北美地區,加密金鑰有機會經由中國的伺服器產生與傳送。因此,Citizen Lab建議,如會議內容涉及高度機密資料,不宜使用Zoom。
面對各方指摘,Zoom創辦人暨執行長袁征也心知不妙,多次親自出面撲火。4月1日,他在官方網誌上親自道歉,承諾在90天內暫停開發新功能,將所有資源調撥至修補資安漏洞。Citizen Lab報告發表後,袁征又即日在網誌上解釋,為應付近期暴增的用戶量,匆忙中「錯誤地」將2個位於中國的數據中心加入到備用伺服器名單,以致出現美國服務連線至中國伺服器的情況,現已修復問題。
儘管袁征積極表現出坦承錯誤的態度,惟對Zoom的不信任已在全球各處遍地開花。美國太空總署、英國國防部、澳洲國防部、德國外交部、台灣政府機構均嚴禁部門人員使用Zoom。私人企業方面,Google母公司Alphabet禁止員工在公司電腦使用Zoom;電動車廠商Tesla與航太科技公司SpaceX也不准員工再用Zoom;更有消息指,渣打銀行以網絡安全為由,已要求員工停用Zoom。
有見及此,Zoom遂宣布成立資訊安全長會議及顧問委員會,找來Netflix、Uber等多家公司的資訊安全長擔任成員,又招攬Facebook前資訊安全長史塔莫斯(Alex Stamos)出任外部資安顧問,以挽回用戶信心。
可是,令用戶難以繼續信任Zoom的狀況,卻又持續發生。以色列網絡安全公司Sixgill發現,有黑客於4月1日在暗網(dark web)討論區貼出352個Zoom帳戶的名單。另一家網絡安全公司Cyble亦追蹤到一名黑客,自4月起在黑客論壇張貼Zoom帳戶資料,包含佛羅里達大學、佛蒙特大學等290間院校的用戶電郵地址與密碼。Cyble更發現,有逾53萬個Zoom帳戶資料在論壇上開賣,於是嘗試買下所有資料,最終以每個帳戶0.002美元(約0.016港元)的價格成功購入,當中竟然有摩根大通、花旗銀行等金融機構的用戶資料。
除此以外,Zoom還要被多宗官司纏身。美國加州已有首宗基於《消費者私隱法案》,控告Zoom對用戶私隱保護不周的訴訟。另外,Pomerantz律師事務所宣布代表Zoom股東向該公司及部分高層提出集體訴訟,認為Zoom誇大產品的私隱保護標準,隱瞞軟件本身設計漏洞,結果被傳媒揭發後公司股價大跌,故此要求賠償。
Zoom的成功之處在於軟件操作簡單便利,有效簡化繁複的視像會議作業流程,但也因為過於專注便利性,以致忽略了產品安全性。袁征也承認,安全性與便利性之間可能存有矛盾,更坦言:「或許是時候重新審視這一點了。」這究竟會是「亡羊補牢,未為晚也」,還是「覆水難收,無以為繼」呢?Zoom往後如何走下去,還有待觀望。
原文:經濟通
#科技 #社會 #商業 #生活
連線字串加密 在 超知識 Facebook 的精選貼文
比特幣的興衰其實是一場政治鬥爭?
比特幣的現況?
根據路透社資料,比特幣(Bitcoin)目前的交易價格約為6,327美元,而2017年12月17日比特幣一度觸及19,888美元的高點,也就是說,比特幣已從高點修正將近三分之二。
自去年12月高點後,虛擬貨幣已面臨不少逆風困境,像是更為嚴謹的監管介入、日本爆出駭客竊取事件、不友善的廣告宣傳環境等。而在今年第一季出現劇烈大幅波動後,投資氣氛也隨之急轉直下。
除了一舉躍身為主流貨幣的困難外,加密貨幣在支付方面看似也吃了閉門羹。在此同時,谷歌(Google)、臉書(Facebook)及推特(Twitter)也禁止虛擬貨幣的相關廣告上架於其平台。
我們認為,
比特幣的漲跌,可能就是美日經濟角力的一一個縮影。
比特幣的歷史?
比特幣被部分觀點認為是一種去中心化,非普遍全球可支付的電子加密貨幣,而多數國家則認為比特幣屬於虛擬商品,並非貨幣。比特幣由中本聰(又譯中本哲史)於2009年1月3日,基於無國界的對等網路,用共識主動性開源軟體發明創立。任何人皆可參與比特幣活動,可以通過稱為挖礦的電腦運算來發行。比特幣協定數量上限為2100萬個,以避免通貨膨脹問題。使用比特幣是透過私鑰作為數位簽章,允許個人直接支付給他人,不需經過如銀行、清算中心、證券商等第三方機構,從而避免了高手續費、繁瑣流程以及受監管性的問題,任何用戶只要擁有可連線網際網路的數位裝置皆可使用。
貨幣是什麼?
貨幣,稱錢財,是人們為提高交易效益,對一種媒介達成的共識。貨幣屬性因某種經濟體系興衰而演變,禮物經濟的興起衍生出實物貨幣;商品經濟的興起衍生出金屬貨幣;金權經濟的興起衍生出金屬代用貨幣和信用貨幣;共享經濟的興起衍生出超主權貨幣。貨幣價值決定於在經濟活動中的交易效率,目前,全球還處於金權經濟為主的市場體系,信用貨幣效率最高。
比特幣的陰謀論?
一直有人批評比特幣"不公平",為什麼中本聰只是比較早開始挖礦,就可以一人擁有那麼巨大的財富。然而,如果中本聰不是一個人,而是一個政府,這就沒有什麼好不公平的了。因此一直有人猜想,比特幣其實是日本政府為發行新貨幣做打算的開端。
國家發行比特幣,就好像發行新台幣取代舊台幣一樣,新台幣一塊兌換舊台幣四萬,現實層面就是這樣的。所以,為什麼比特幣會成功,其他幣遠遠不及?因為只有比特幣是國家發行的,其他幣都是工程師自己做爽的而已嘛!簡單來說,工程師發行的就是偽鈔,國家發行的就是貨幣,所以大部分虛擬幣的價值就是零(俗稱的一串數字),而比特幣的價值就大概是發行國的生產能力除以比特幣的發行量。而美國沒有跟上這個(或者不樂意)這個現象,所以現在以美國為首的集團大幅打壓比特幣,不論是在法規層面或者是實務層面,都對加密貨幣有很嚴格的控管。
用更宏觀的角度看,一如胡適所言:「大膽假設、小心求證。」
至於比特幣以及其底層技術的未來?我們下回分解!
#超知識5 #區塊鏈
連線字串加密 在 COMPOTECHAsia電子與電腦 - 陸克文化 Facebook 的最佳解答
#工業物聯網IIoT #無線感測網路WSN #環境氣體感測器 #空污PM2.5濃度 #閘道器Gateway #微控制器MCU #RISC精簡指令集 #射頻RF #6LoWPAN #ZigBee #WirelessHART #IEEE 802.15.4 #Contiki即時作業系統 #CSMA/CA #TSCH
【空氣品質的監測與淨化,可以更細膩!】
上週我們探討過關於環境氣體的「質化」分析(https://www.facebook.com/lookcompotech/posts/1533589426740342),若想進一步開拓相關應用,還須輔以「量化」分析。關注空氣清靜機的朋友,應該對 Honeywell 不陌生吧!但大家可知道它是如何智慧偵測 PM 2.5 濃度?又怎麼與物聯網 (IoT) 結合?
Honeywell PM 2.5 採用「光散射法」的雷射感測器,可對已知環境中、每立方公尺之 0~1000 μg 範圍內的微粒進行檢測,並即時計算出微粒濃度值,再將數據傳送給 IoT 模組並回傳至後台閘道器 (Gateway)——支援 USB、Wi-Fi 及乙太網傳輸介面,最後將感測器資訊上傳到雲端平台。
系統支援 AT Command 指令集,可以短字串指示撥號、斷線及改變通訊參數的動作,對感測裝置進行資料採集。當濃度值偏高時,清淨機的風扇轉速會拉高;反之,數值減低時會降速,動態維持良好空氣品質。除了居家環境,還能用於檢測大賣場等工商場域的二氧化碳 (CO2) 濃度,或部署於智慧路燈偵測戶外環境空氣品質;一旦有害氣體濃度過高,可示警以提早因應。
IoT 模組與 Gateway 使用 RISC 精簡指令集架構的 32 位元微處理器 (MCU),RF 收發器有 FSK、GFSK、OOK 等調變方式,支援 2.4GHz / 868 MHz / 915 MHz / 433 MHz 頻段以及 6 LoWPAN、ZigBee、WirelessHART 等多種基於 IEEE 802.15.4無線通訊協議,最大連線節點數達上百個。它採用 Contiki 即時作業系統,尤其適合小型嵌入式聯網裝置;內建數據加密演算法,可阻絕惡意竊取感測數據。
特別一提的是,使用者可藉 Windows、Linux 作業系統的 Cross Complier Toolchain 與 SDK 開發套件進行二次開發。
演示視頻:
《ADI IoT:物聯網結合 PM2.5 濃度偵測系統》
http://www.compotechasia.com/a/CTOV/2017/0731/36234.html
#亞德諾ADI #ITE8353 #ADF7023 #ADF7242 #Honeywell
★★【智慧應用開發論壇】(FB 不公開社團:https://www.facebook.com/groups/smart.application/) 誠邀各界擁有工程專業或實作經驗的好手參與討論,採「實名制」入社。申請加入前請至 https://goo.gl/forms/829J9rWjR3lVJ67S2 填寫基本資料,以利規劃議題方向;未留資料者恕不受理。★★
連線字串加密 在 [問題] 高中是自己數學最好的時候嗎? - WomenTalk - PTT網頁版 的美食出口停車場
... 的帳密傳輸怎麼傳輸的還有加密連線等等的鬼東西你不需要知道詳細但代勞的電腦或手機都幫你處理怎麼把輸入的字變成訊息代碼,還有訊息如何加密封包 ... ... <看更多>
連線字串加密 在 Re: [問題] 高中是自己數學最好的時候嗎? - WomenTalk 的美食出口停車場
... 的帳密傳輸怎麼傳輸的還有加密連線等等的鬼東西你不需要知道詳細但代勞的電腦或手機都幫你處理怎麼把輸入的字變成訊息代碼,還有訊息如何加密封包 ... ... <看更多>
連線字串加密 在 [閒聊] 加密貨幣行情閒聊區-玩幣歸趙,FED在後 - 批踢踢實業坊 的美食出口停車場
一個月沒開新串了,這次我開吧。
一般韭菜的錢大部分會被莊家給收割走,所以很多人說玩幣歸趙。
而這次的牛市很大一部分就是FED不小心錢印太多了,連股市投機資金都溢出了。
在幣安USDT綜合體2017年後急速發展後,現在的幣圈實際上早已是USD本位。
拿來吸納過多的美元投機游資剛好,QE養韭菜,USDT雙QE金科拉,
UST高利超越18%,韭菜真的肥到不行了。
假如趙CZ算是鐮刀手,那FED就是聯合收割機。
不光是韭菜,連國家都可以收割的。要來搞升息循環了。
一大堆資金都瘋狂回收到美債等美元計價避險資產。
在高利與縮表環境下,對於沒有殖利率的資產是很大的考驗。
而實際上幣圈短短十年還沒真正通過QT的時代,這次可能才是真正的幣圈熊市。
可以去查一下Amazon在網路泡沫後,股價低檔潛伏了多少年。
在這漫長的熊市裡,沒有真實應用場景或是實質服務產出的,基本上都會被歷史遺忘。
但能通過這次考驗的,很有希望真正達到網路效應的臨界質量,
成為下一代的網際網路經濟體系的基礎。
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.237.146.244 (臺灣)
※ 文章網址: https://www.ptt.cc/bbs/DigiCurrency/M.1652031580.A.3B3.html
※ 編輯: DarkerDuck (36.237.146.244 臺灣), 05/09/2022 01:40:47
... <看更多>