顯示具有 安全 標籤的文章。 顯示所有文章
顯示具有 安全 標籤的文章。 顯示所有文章

2010年8月20日 星期五

Flickr 與 Facebook 連接

以往我是利用 Facebook 的「Imported Stories」功能,靠 RSS 把 Flickr 和這 Blog 的更新,匯入自己 Facebook 的帳戶當中。可是最近 Facebook 取消了這功能,令用戶再不能靠 RSS 把更新加至 Facebook 內,只有「My Notes」仍可以。雖說可以,但是新文章往往不知道何時才會匯入。

而 Flickr 也早於兩個月前推出新功能,只要你把 Flickr 帳戶和 Facebook 連接,便會自動把你 Flickr 的公開相片和短片加到 Facebook 的動態消息上,似乎可以代替「Imported Stories」。

要用這功能,首先進入 Flickr 帳戶,便會看到:
將你的公開相片上載到 Flickr 時,在 Facebook 上分享這些公開相片。

我們使用 Yahoo! 更新將 Flickr 連接到 Facebook。Yahoo! 更新是一種工具,可讓你在網路間連接你的社交活動,透過連結你的帳號,你的 Flickr 和 Facebook 更新內容亦會顯示在 Yahoo! 更新平台上。

「你的 Flickr 和 Facebook 更新內容亦會顯示在 Yahoo! 更新平台上」?不太明白。再按「連接」之後,便會看到:
Yahoo! is requesting permission to do the following:
  • Access my basic information
    Includes name, profile picture, gender, networks, user ID, list of friends, and any other information I've shared with everyone.
  • Access my data any time
    Yahoo! may access my data when I'm not using the application
  • Access Facebook Chat
  • Access my profile information
    Likes, Music, TV, Movies, Books, Quotes, About Me, Activities, Interests, Groups, Events, Birthday, Religious and Political Views, Education History, Work History and Facebook Status
  • Access my contact information
    Current City
  • Access my friends' information
    Birthdays, Current Cities, Education History, Work History, Events and Facebook Statuses

要留意的就是這些:Yahoo 會從 Facebook 內提取資料!

我 Facebook 帳戶的內容主要是只讓認識的朋友才看到。我在 Flickr 的更新,讓 Facebook 內的朋友看到當然沒問題。但是,Facebook 原本受限制的資料反過來被 Yahoo 利用就是另一回事了。

在弄清楚 Yahoo,正確一點是 Yahoo! Pulse,是甚麼一回事之前,我也不會把 Flickr 與 Facebook 兩者連繫起來。而且,網絡社交系統一個已經足夠。單是 Facebook 的私隱設定已夠煩厭了,還要再來多一個不明來歷的 Yahoo! Pulse 嗎?

Flickr Blog: Flickr + Facebook!

2009年10月19日 星期一

Microsoft 又為 Firefox 加上神秘的外掛程式

早幾個月,我曾提過 Microsoft 在用戶完全不知情下,神秘地為 Firefox 加入一個擴充套件(Extension)── Microsoft .NET Framework Assistant,當時已提到怎樣可以把它除掉。

然而,現在 Microsoft 又來一個神秘的外掛程式(Plugin)了。

上星期五,ZDNet 刊登了一篇文章,提到「.NET Framework 3.5 SP1」會安裝一個外掛程式(Plugin)──「Windows Presentation Foundation」,進到 Firefox 中;而按系統安全角度上,它是應該被停用的。初時我不太留意它,因為之前安裝 .NET Framework 3.5 SP1 後,已經停用了「Microsoft .NET Framework Assistant」,也找不到 Windows Presentation Foundation 這個外掛程式。直至星期六再啟動 Firefox 的時候,它顯示了這畫面:

2009年7月8日 星期三

ActiveX Control 又有安全漏洞

可能你已在新聞上聽到這消息了。攻擊者可以經由這漏洞取得與被攻擊的電腦,當時登入的用戶的相同權限。

根據 Symantec 和 Kaspersky Lab 的資料,已知受影響的有 Windows XP 和 Windows Server 2003 上使用 Internet Explorer 6 或 7 的用戶。目前並未有修正檔可以修補這漏洞,Microsoft 暫時只有迴避方案。想簡單一點的話,可以下載和執行 Microsoft Fix it 50287 來暫停 Microsoft Video ActiveX Control 的執行。另外,Microsoft 也指出雖然 Windows Vista 和 Windows Server 2008 未受影響,但是也建議用戶停用 ActiveX Control。

Microsoft: Microsoft Security Advisory: Vulnerability in Microsoft Video ActiveX control could allow remote code execution
Microsoft: Microsoft Security Advisory (972890)
Symantec: Let the Celebration Come to an End
Symantec: Another Unpatched Vulnerability is Being Massively Exploited via Internet Explorer

2009年6月25日 星期四

Firefox 的 .Net Framework Assistant 又來了

今早(星期三)又有一個 Windows Update 的更新── KB963707:.NET Framework Assistant 1.0 x86 的 .NET Framework 3.5 Service Pack 1 更新。因為這是個「高優先順序的更新」,所以沒細看便安裝了,沒想到又是另一次 Microsoft 為 Firefox 加入附加元件。

月初曾提過 Firefox 內出現了神秘的 Microsoft .NET Framework Assistant,我也已跟 Annoyances.org 的方法來移除它。但原來今早的 KB963707 又是裝在 Firefox 的附加元件。只是,這次有點不同。

2009年6月6日 星期六

Microsoft 暗地裏為 Firefox 加入附加元件?!

早幾天從重灌狂人看到的資料,跟著又從 TechRepublic 看到,才知道原來 Microsoft 早在今年二月,藉由 Windows Update,暗地裏為 Firefox 加入一個神秘的附加元件── Microsoft .NET Framework Assistant!

只是重灌狂人所介紹的移除手法不夠徹底,最後看到 Annoyances.org 早已介紹了一個徹底移除的手法後,我也跟著去做了。詳情可參考 Annoyances.org 的文章:Remove the Microsoft .NET Framework Assistant (ClickOnce) Firefox Extension

只是,這證明了兩個可能性:
  • Microsoft 可隨意向 Windows 系統安裝任何東西;或
  • Firefox 有一個可以讓人暗地裏安裝附加元件的漏洞

Remove the Microsoft .NET Framework Assistant (ClickOnce) Firefox Extension
Microsoft may be Firefox's worst vulnerability

2009年4月23日 星期四

Adobe Reader 有太多漏洞

詳情我就不複述了,可以看 zdnet.com.tw 的報導。

只是現時不少網上文件也是用 PDF 格式。不用 Adobe Reader 的話,你可以試用另一款免費的替代品:Foxit Reader

漏洞太多 專家呼籲停用Adobe Acrobat Reader
Foxit Reader

2009年4月18日 星期六

小心看 TinyURL 的連結

TinyURL 是可以把網頁連結,無論長度多少,都可以變成長度只有 25 個字的連結。

舉個例子,我的 Flickr 相簿的連結是:
http://www.flickr.com/photos/isaac_chan/

共 40 個字。

利用 TinyURL 的話,這 40 個字的連結使可變成:
http://tinyurl.com/dkuoe8

看來很方便,尤其是適合用來縮短一些很長的連結。

然而,他人給你一個 TinyURL 的連結,瀏覽那網頁之前,你是不會知道那是甚麼來的。這使得網絡欺騙者和釣魚網站(phishing)有機可乘。

2009年3月31日 星期二

小心 Conficker Worm!

最近收到不少 Conficker(或稱作 Downadup)蠕蟲(Worm)的警告,有部份甚至指這蠕蟲會在四月一日發作。然而也有專家指出根本就沒有四月一日發作這回事。

這蠕蟲利用 Windows 系統的漏洞,經由 USB 記憶體,網路磁碟機,甚至單單是連上區域網路,來感染任何未安裝 MS08-067 更新的 Windows 系統。

要測試自己的電腦有沒有被 Conficker 感染很簡單,只要你的電腦仍能執行 Windows Update,或可以上 Symantec 或是 McAfee 之類的系統保安網站,那你的電腦便未被感染。

當然,最佳做法是平日做好保安措施,例如安裝所有的系統更新修正,使用防毒軟件等等。

也許,「四月一日發作」只是用來作提醒用戶要對電腦做足保安措施的宣傳技倆。

ZDNet Taiwan:Conficker蠕蟲可能源自中國
SecureWorks:Conficker April Fools Hype
US-CERT:Conficker Worm Targets Microsoft Windows Systems
Microsoft:Virus alert about the Win32/Conficker.B worm
Symantec:The Conficker Worm
McAfee:W32/Conficker.worm

2009年3月25日 星期三

又是遺失 USB 記憶體

再次有遺失 USB 記憶體事件。

即使已經為資料加密(Encrypted),也不能保證加密不會被破解而取得資料。加密只是拖慢遺失資料後,被駭容破解取得資料的時間。然而這事件有沒有為 USB 記憶體加密就不得而知了。

所以我認為要防止這類事件再次發生,應該由個人習慣做起。例如只在交換檔案的時候才用 USB 記憶體,交換好便立即移除並收好它。不要常常留它在電腦,或能夠隨便拿走的地方。這是基本常識,尤其是遺失 USB 記憶體都已經不是稀有事件了。

另外,也可以借助政策來減低這類事件發生的機會。對,只是減低事件發生的機會,不能完全阻止,但是可以藉由政策來訓練個人習慣。例如突擊檢查工作間,檢舉遺留 USB 記憶體在電腦,而當時又不是在電腦工作的使用者,並加上有阻嚇性的刑罰。令使用者能夠養成良好的使用習慣。

也許,有關當局需要人才來設立並執行這些政策。

醫生再失USB手指涉47眼科病人
聯合眼醫失「手指」 涉47病人資料
聯合外泄47病人資料

2009年3月9日 星期一

又有資料外洩事件

去年已經發生不少資料外洩和遺失 USB 記憶體事件,即使有所謂的管制措施,但還是再有資料外洩事件發生。而且,又是 Foxy。

可以肯定這是人為疏忽,漠視資料保安。是個人問題,管制或是刑罰不足,就不得而知了。

再有警方文件透過FOXY外泄
警再爆Foxy泄密 69份密件任睇 管制措施推行一年
李少光關注警方資料外洩
李少光稱處分違泄密指引者

2009年2月27日 星期五

正確停止 Windows 自動播放

我自己向來不喜歡 Windows 自動播放(Autorun)這功能。第一,每次插入外置儲存時它都會問怎樣處理;第二,若有媒體有「autorun.inf」這檔案的話,它會自動執行;所以我藉由修改 Registry 來停用這功能。

但是,原來 Windows 並不正確地處理這 Registry Key!

上月底,美國電腦緊急應變隊(US-CERT)發出安全警報,指 Windows 並不正確地停用 Autorun,而微軟也提供了修正方法。但原來這修正檔,KB950582,就是去年七月推出的 MS08-038!但不知道是否微軟忘記了廣大 Windows XP 的用戶,這修正只是給 Vista 和 Server 2008 的。不過微軟總算記起了,只不過沒有像 MS08-038 一般能靠 Windows Update 來更新,要自己下載和執行罷了。

2009年2月19日 星期四

W32.Virut.CF

早幾天我的電腦出現了問題。初時都感到十分奇怪,好幾個程式被 Norton Internet Security 2009 評為中了 Suspicious.MH690.A 而被移除,之後連 rundll32.exe 也都被移除了。最後甚至連 winlogon.exe 也都無故提示要連線至中國的網站(還好我的防火牆是手動設定的,用 whois 查看對方的 IP 後,我便攔截了)。

看來是中毒了。

上星期三清晨才執行過 Windows Update,最近也都用 Spybot-S&DNIS2009 掃瞄過電腦,也都沒有甚麼異樣。但還是趕緊的更新後再掃瞄多次。

NIS2009 沒有甚麼結果(好像只有幾個 Suspicious.MH690.A),而 Spybot-S&D 則在 Registry 中找到 Win32.Delf.uc。跟著當然是除掉它們啦。

但電腦還是繼續出問題。

2008年12月31日 星期三

防毒和防火牆

防毒和防火牆軟件,早就是一部電腦,尤其是上網的必備的軟件。

不論你是用收費老品牌如 NortonMcAfeeF-Secure,或是近年冒起的 KasperskyNOD32。又或是免費的防毒軟件如 AVGavast! 和免費的防火牆軟件 Comodo。防毒和防火牆軟件是基本電腦安全的一部份。(雖然有不少用家都用免費的軟件,個人還是比較相信收費的老牌子較好,尤其是對新攻擊的反應和整體的安全性。)

除了安裝它之外,也要讓防毒和防火牆的定義也是最新的,來預防最新出現的攻擊。

但是,不少用家都不喜歡防毒掃瞄。

雖然我也不希望我用電腦的時候,防毒掃瞄拖慢電腦,畢竟硬碟是電腦最慢的硬件。但是防毒掃瞄是有它的必要性。

因為掃瞄是根據定義檔進行的。若當時的定義檔還未有一些未知的病毒之類的資料,防毒軟件便不一定能找到那些潛在問題。所以我雖然不會排定一個時間讓防毒軟件來作全系統掃瞄,但我還是會在不用電腦的時間,人手啟動全系統掃瞄,以保證我的電腦沒有中毒。

另一方面,防火牆軟件雖然能夠自動,或提供資料讓使用者去決定要不要讓某個程式上網。使用者還是要十分小心,不要胡亂作決定。以免錯誤地讓問題程式上網。

套用一句話:「將來沒有一個百分百安全的平台」,所以我們有需要做好預防措施。

你今個星期有沒有讓電腦做全系統掃瞄?