tombkeeper2014-03-30 20:15Open options回复@小广bolinvren: 1是理想主义,2是现实主义,3是社会主义。 //@小广bolinvren:那看来娃娃是2tombkeeper2014-03-30 16:51被tk转发1次Open options微博上对女性权益的主张大概分三类,1、真女权主义者,比较少;2、主张女性应正确评估自身价值,争取和男性交换尽可能多的利益,我称之为“女利主义者”;3、伪女权主义者:“我是女权主义者,男性应该尊重女性,所以应该让着我”。1有时候会和2吵起来,3有时候也会和2吵起来。1和3通常倒是相安无事。 详情
tombkeeper2014-03-30 16:51被tk转发1次Open options微博上对女性权益的主张大概分三类,1、真女权主义者,比较少;2、主张女性应正确评估自身价值,争取和男性交换尽可能多的利益,我称之为“女利主义者”;3、伪女权主义者:“我是女权主义者,男性应该尊重女性,所以应该让着我”。1有时候会和2吵起来,3有时候也会和2吵起来。1和3通常倒是相安无事。 详情
tombkeeper2014-03-30 14:56Open options@joehan100 刚才又浏览了一些达梦7的代码,我感觉即使有非常大的决心和投入,要达到目前主流数据库的代码安全水平,需要的时间可能也要以年计算。目前最有效的措施是建议用户设定IP访问策略,仅允许数据库客户端的源IP连接服务器。我只是业余爱好者,如想做代码审计可以找@flashsky 或@大牛蛙-KEEN 。 详情
tombkeeper2014-03-30 13:01Open options回复@joehan100: 这是漏洞,不是某个安全功能未启用。问题出在最基本的数据通讯部分,和有没有dm.key没关系。 //@joehan100:试用版只提供基本的自主访问控制权限控制。对于接口消息严格校验、标记、四权分立、加、解密等,需要安全版本的dm.key支持。tombkeeper2014-03-30 12:24被tk转发1次Open options7年前我们分析了几个“完全自主知识产权”的国产数据库,发现要么就是拿PostgreSQL做个汉化,要么安全性惨不忍睹。不过年头太久,我忘了达梦到底属于前者还是后者,所以刚才下载了最新版达梦7,大致看了一下,没发现PostgreSQL的痕迹,应该不是前者。下午抽空再看看是不是仍然属于后者。 详情
tombkeeper2014-03-30 12:50Open options……不用等下午了,中午老婆说要吃拌香椿,我在系着围裙等水开烫香椿的间隙,看了几个函数。刚看到对第二个包的处理,就发现了一个溢出。而且看起来很像是@iEmuh 描述的7年前就存在的那个漏洞。也就是说,这么多年一直是“自主可控”的——攻击者可自主远程控制。下午写个报告,明天报给CNNVD和CNVD。 详情