Archive

2008年10月15日 的Archive

防範惡意程式 無名小站全面禁加Javascript(IThome,2008/10/14)

2008年10月15日 尚無評論

剛看到這則,應該是樹大招風造成的啦,當禁止後,我想應該使用者反應會很強烈吧,因為就是那些javascript小東東才有辦法讓自己的blog更活潑熱鬧點,還有也有許多web 2.0應用是透過javascript帶來的,看來當開放後再關閉一定會有很大的反對聲音。不知會不會因此所以環境遭受巨變,而造成部落遷徙呀~呵!!小弟覺得,還是要適度的開放,才能讓blog發展的更好!!

此外,這則裡提到資安人員的話真的是很好笑,看似專業但又失專業,禁用Javascript可以說是最全面的保障措施,這種話隨便人都可以說的,小弟認為要學學大考中心,先前出來說電腦絕對安全不會被駭客入侵,因為電腦網路線是沒有插的….^^  

防範惡意程式 無名小站全面禁加Javascript   文/趙郁竹 2008-10-14

資安組織chroot日前發出一份公告,指出無名小站存在XSS漏洞,這很有可能才是無名緊急修改政策的真正原因。

無名小站週一貼出公告,今天(10/14)中午開始全面禁止新增、修改Javascript語法。根據無名表示,此舉為考量網友使用安全,不過使用者往後將不得再新增小時鐘、音樂播放、聯播貼紙、聯播廣告等利用Javascript放置的外掛程式。

無名小站在公告中指出,為了避免有心人士藉由惡意程式語法散佈病毒或木馬程式,今天開始網誌邊欄和網誌敘述將不提供新增置放Javascript語法之功能。不過據了解,資安組織chroot日前發出一份公告,指出無名小站存在跨站腳本攻擊漏洞(XSS, Cross-Site Scripting),這很有可能才是無名緊急修改政策的真正原因。

Yahoo!奇摩公關經理吳苑如回應表示,透過語法可進行的惡意攻擊很多,如果駭客攻擊的是網站平台,平台可以有效控制;不過若是攻擊瀏覽者,就難以預防。因此雖然禁用Javascript會造成使用者些許不便,卻是較能保障網友瀏覽安全的做法。

事實上,無名在今年3月時已經開始修改語法使用規定,除了網誌邊欄和網誌敘述外,不得新增、修改Javascript。這次全面禁用Javascript,也是上一波管理政策的延伸。吳苑如強調,以前置入的語法還會繼續運作,只是不能修改、新增,工程人員未來會在確認安全無虞之後逐步開放邊欄可運用的Javascript。

對於無名以此種方式強化平台安全性,不願具名的資安專家表示,禁用Javascript可以說是最全面的保障措施,雖然可透過後台機制解決,「不過就算防了999項,只要漏了一項還是會出事。」他說,從資安角度來看,對於無名的做法他相當認同。

但也有其他資安專家持不同看法,專門揭露台灣網站被植入惡意連結、存在XSS或其他安全漏洞的部落客邱春樹(Roger)就認為,無名直接限制Javascript對於使用者影響太大,並非最好的處理方式,應該可以從無名本身系統防護進行檢視。不過透過Javascript植入惡意程式的確是網站很容易遇到的問題,可以說相當普遍。

目前也有業者採用和無名相同做法,如wordpress也是完全限制javascript。痞客幫(Pixnet)則未限制,而是從系統面加強安全性。Pixnet日前才因安全考量進行後台大改版,在後端程式碼、網站架構都提升了安全性。並將前後台網域拆開,也可降低遭XSS攻擊的風險。

Categories: 新知 Tags: ,

Vista ReadyBoost技術簡介

2008年10月15日 尚無評論

用戶插入圖片

   用了快半年的Vista,這兩天才開始注意到ReadyBoost技術,小弟買的NB有1G Turbo Memory忽然想到不知是不是有啟用,在查的過程中才深入看了一下ReadyBoost,覺得ReadyBoost比Turbo Memory樸實點,所以先挑這個來簡介一下。


所謂的Vista ReadyBoost技術,係讓使用者利用一般隨身碟插到任何一個USB埠之後,就能自行分配用於儲存與快取的容量。當EMD結合SuperFetch快取技術時,還能再提昇系統的回應速度。快速簡單地擴充快取記憶體容量,取代速度緩慢的硬碟虛擬快取。隨時移除EMD都不會造成系統故障,只是效能會恢復到加入該裝置之前的水準。

其功能主要是讓系統的回應速度加快,以增加使用者的工作效率。ReadyBoost利用EMD(含USB隨身碟、記憶卡等快閃記憶體)的優勢,來彌補硬碟(Hard Disk Drive)讀取零散而小型檔案時,卡在搜尋機械動作所導致的效能延遲現象。

至於ReadyBoost的加速原理,它是將電腦作業中經常性讀寫的硬碟資料,另外寫一份到EMD上預先配置好的快取檔案(Readyboost.sfcache)中,爾後,電腦要讀取這些資料時,就可預先從EMD上的快取檔案讀取到系統記憶體,而不用去動到硬碟,以節省讀取時間。若資料反覆讀寫的機率越高,系統的加速效果就會越明顯,讓你發現到真的有Boost起來的感覺。

用戶插入圖片

圖片取自A-DATA 威剛科技

根據微軟所述,以往消費者僅能以加裝記憶體的方式,避免系統頻繁讀取硬碟,來尋求系統效能的提升。不過,對多數使用者來說,要選購正確規格的RAM、並打開機殼安裝上去,並不是太容易的事。另外,某些筆記型電腦只有一條記憶體插槽,也讓擴充性受到限制。

值得注意的是,微軟的另一技術「ReadyDrive」也是類似的運作方式,不同之處在於其是在硬碟中加入非揮發性的快閃記憶體,容量至少有128MB以上。藉由這種混合硬碟 (hybrid hard disk,HHD),同樣也是將較常使用的資料存放在快閃記憶體,減少硬碟本身存取資料的頻率。當EMD結合SuperFetch快取技術時,還能再提昇系統的回應速度。根據硬碟廠商希捷(Seagate)的資料,前者平均可節省硬碟50%的耗電量,以及延長系統10%到15%的電池續航力。

ReadyBoost是以透過寫透式(write-through)的快取(cache)模式,因此不用怕斷電或突然拔取EMD時的資料遺失,最多只是系統恢復成先前未加速的水準而已。總之,ReadyBoost技術可以帶來:
1.電腦速度加快,提升工作效率,
2.減少硬碟的存取次數以增加硬碟使用壽命,
3.對筆記型電腦來說能更省電、增加續航使用時間等眾多優點。
網路有人提到抽拔時有時會有藍屏畫面出現(就是當機啦),如果你也常發生,建議更新至最新的Vista版本及修正即可排除,還有一部電腦僅能選一支隨身碟來啟用ReadyBoost,所以如果都有設定ReadyBoost那就是先插的先贏了..不是插愈多愈好呀!

要開啟ReadyBoost功能,首先要準備好一隻隨身碟或一張記憶卡。而且還要符合以下的標準才行:

  • 可用容量至少要256MB以上:Windows Vista的ReadyBoost快取檔案長度,可以設定 範圍從235MB~4GB,因此,隨身碟或記憶卡至少要256 MB才行。不過,由於
    ReadyBoost建議至少要設定512MB,才有基本的加速效果。因此建議使用512MB以
    上的隨身碟或記憶卡,做為ReadyBoost專用的隨身碟。
  • 必須為USB 2.0規格:USB 2.0提供480Mbps的頻寬,才能符合ReadyBoost的需求。 因此您的電腦要有USB 2.0的插槽,使用的隨身碟也要符合USB 2.0規格,若是使用 CF、SD、MMC、MS等記憶卡,其搭配的讀卡機也是要符合USB 2.0的標準才行。
  • 存取速度要夠快:隨身碟或記憶卡本身的傳輸速度,需達到微軟官方的標準,以目前WHQL 正在擬定的Storage-0008以及Storage-0009兩項可移除儲存媒體裝置(Removable Media Device)的測試 基準項目中,必須要符合以下這樣的標準:

Storage-0008 Basic Level (最低門檻):

Random Read (4KB block)   > 3 MB/sec
Random Write (512KB block) > 2 MB/sec

以上只是符合ReadyBoost功能的最低門檻,對廠商而言,要在功能最強悍的Windows Vista Premium/Ulimate環境下,啟動ReadyBoost的等級如下:

Storage-0009 Premium Level (高標水準):

Random Read (4KB block)   > 5 MB/sec
Random Write (512KB block) > 3 MB/sec

小弟實測的結果,感覺似乎有一點效用,目前小弟的RAM是2G,flash Share了1G進行ReadyBoost,在同時開了幾個大型軟體使用時,切換的速度蠻順的,似乎比先前還好
不過小弟的Flash利用FDBench測試後發現比硬碟慢太多了
不知這樣的cache會有反效果嗎? 目前使用起來是不會,應該是有減少硬碟存取並且增加的cache 空間所以有加速了吧(小弟只有一顆硬碟所以就等於加了一個小硬碟當cache)

再試用幾天看看,再分享給大家..

下圖是小弟的HD 測試速度

用戶插入圖片

下圖是小弟的Flash測試速度(是不是差的很多呀)

用戶插入圖片

參考資訊:
http://www.zdnet.com.tw/news/ce/0,2000085674,20110481,00.htm

A-DATA 威剛科技ReadyBoost詳細介紹

Categories: 新知 Tags: ,