tombkeeper 2013-12-28 14:47Open options构想一个场景:现在各地运营商明里暗里搞的劫持系统,本身安全性就堪忧,被控制一点不奇怪(wooyun上有案例)。如果有人搞定了劫持系统,然后劫持各种软件的云端指令,如果这些云端指令的设计上没有签名校验机制,那么整个地区的机器就会在短时间内被批量控制。而且无声无息,难以防御,难以发现。 阅读全文 >
tombkeeper 2013-12-28 14:35Open options对客户端+云端指令这种结构,应对云端下发的指令进行数字签名,并由客户端在执行指令前校验签名。否则可能导致类似自动升级程序不校验升级包签名一样的风险。自动升级包的问题,有韩国农协银行被入侵的事件在那里,大家都见过了。劫持云端指令的攻击案例,目前还没见到,希望将来也不要有。 阅读全文 >
tombkeeper 2013-12-28 12:37Open options这如果是一段程序,大概会因为自指涉而陷入死循环。这就是为什么我喜欢计算机而不喜欢你们地球人。读库老六 2013-12-28 11:12Open options在一个普遍没有雅量的环境里,尽量避免褒贬别人,因为彼此都不配。践行这个道理后,你就可以享受因此而节省出来的大量时间和精力了。 阅读全文 >阅读全文 >