OpenSSL漏洞之心脏出血

OpenSSL漏洞

之前月光博客有说通过伪造证书这种龌蹉的方式破解Gmail的新思路,用的技术不高,也容易被人发现进而导致名声败裂。权力机构中估计只有法国政府做过这样的丑事,一般人不会如此倒霉。我原以为只要本地主机没问题,那https传输的信息就是可靠的。即便世上不存在完美的系统,所谓的漏洞也应该是个别的存在。类似雅虎、谷歌、腾讯、阿里这样企业不会犯低级安全错误,它们凭借大企业的形象,理应得到人们信赖。这品牌效应可让多数人都沉浸在安全的幻想中,忘了互联网原本脆弱。

就在前天,很多网站刊登了关于OpenSSL漏洞的新闻,一向重视安全的我,看完之后感觉背后凉飕飕,这漏洞影响不是一两家,而是整个互联网近乎三分之二的服务器。外国黑客将其命名为“heartbleed”,意为心脏出血,极端致命。它不是泄露一般的数据,而是以往上锁加密再传送的关键隐私。这最畅销的XX牌锁头,居然可以绕开!悲剧的是,在这之前有近三分之二的人一直都在用这种锁头,其中不乏如腾讯、阿里、谷歌、雅虎、京东这样的知名企业……!

SSL本是基础的互联安全协议,OpenSSL作为套开放源代码的SSL包,因其免费而被众多服务商采用,即便这次出问题的只是1.01系列的版本,可这漏洞出现于2012年3月14日,更新版不久前才放出来,我不免为此汗颜。开源的东西,代码是所有人都能看得到的,想必早已有人发现,为何最近才有人揭开?难道之前那些高手人即便看到,也都是秘而不宣,这一两年都悄悄用它干了类似“棱镜门”这样的丑事?

斯诺登事件时,有人以为美国NSA可凭借强大计算机暴力破解SSL加密内容,如今看来,他们根本不需要依靠巨型计算机,只要懂得利用SSL里边的漏洞即可……你的支付密码、聊天记录、邮箱信件、银行账户等等在他们面前都不是秘密。

OpenSSL心脏出血漏洞之严重,远不止用户密码泄露,加密证书私钥泄露更加可怕。如果证书泄密,意味着算堵上漏洞,用户修改了密码也无济于事,基于公钥加密的内容一样能被人用偷来的私钥解密……考虑到不少人已有自己的数字证书,保险起见都应该更换,再算上那大批的主机,此次弥补更新的动作如此之大,显然无法再低调遮掩。唯有高调宣扬,才能说服相关人员尽快行动。都到这个时候了,黑客再怎么迟钝,也该明白处处是商机。

斯诺登事件之后不少互联网企业声称加强安全措施,可这次OpenSSL心脏出血漏洞=又扇了它们一巴掌,这也打醒了不少天真以为SSL安全可靠的人,到如今大家明白,开源软件包固有其低成本的优势,可将其用在安全领域,就等于将自家的安防工程图摆在了小偷面前那般讽刺。开源软件缔造出来的“https”并非天衣无缝,它甚至比我们想象中的更脆弱。而一直使用付费SSL程序包的微软等公司则算是有幸躲过一劫。

最后,我们要如何保护账户安全呢?传统加密体系已经超乎意料的脆弱了,到如今不能再单纯依靠一个密码保护。关键服务建议开二次认证,以我为例,支付宝有动态验证码,QQ号是有QQ安全中心、微博是有新浪微盾、Gmail跟微软、Dropbox服务是短信验证,而我的手机就是另一个身份证。手机贴身的,所以平常就不要破解越狱,盗版软件也要远离。虽说安卓系统可能也不安全,可咱无法独善其身,最后也只能靠着大公司维护,曝光这漏洞,谷歌也算有功,它仍值得继续信赖吧。

觉得好可以点个赞!
(暂无人赞)
Loading...

十周年闲话之如何利用Gmail搜索邮件

Gmail十周年

很多人知道4月1日是愚人节,但能意识到昨天是Gmail十周年的人不多,如果不是媒体报道,可能我也会忽略这样一个日子。想着撰文纪念一下,可一天博两次不是我的风格,索性就放在今天吧。

我用Email比用QQ更早,但我并未见证Gmail的发布。与它第一次邂逅在05年,那时它应该过了一周岁,起初是好奇一个需要邀请码才能注册的东西究竟为何,才不辞辛苦翻了一个国外的网站弄到邀请码注册,初次使用有新鲜,之后很快便不以为然,到后面甚至变得讨厌。那时我还在贴吧里告诉别人,Gmail界面很丑、性能不稳,时常打不开,甚至还丢信等等,如此糟糕的邮箱还被人热捧,那些所谓的G粉都是脑残一帮。

Gmail它之所以如此难用,很大程度上是因为国家防火墙的缘故。所谓丑陋界面的背后包含的顶尖技术,我那时远不了解。正如很多划时代的作品创世最初总引人怀疑一样。总之那时的我还是小白。往后随着自己成长,慢慢了解Gmail背后的故事后,我刹那间明白了Gmail的好,也明白了它诞生的意义。

毫不夸张的说,是Gmail重新定义了电子邮件,在它之前,Email只是传统邮箱的电子版,除了依赖于网络跟电脑,Email的用法跟传统平信毫无差别。收信、发信、阅读、清理。是的,你要定期清理家门口的邮筒,否则,以当时微软邮箱2M,雅虎邮箱6M的容量,很快会被塞满。也是Email诞生之初就被设定为一个临时的网络邮筒,人们是需要定期使用如Microsoft Office Outlook或则KMail这样的客户端,借助POP协议,将邮件下载回本地电脑才能阅读。WEB读信写信是后来的事,即便如此,当时人们的思维惯性依然不变,依旧当电子邮箱是一个临时的网络邮筒,仅此罢了。

虽然现在很多人忘了,或则说根本不知道将电子邮件的下载是怎么回事。如今的我们觉得“云”才是新鲜时髦的概念。可在我眼中,第一个云服务——Gmail早在2004年已经诞生,就是它,让人们忘记了将邮件下载回本地的做法,也是它让人们意识到,成千上万的历史邮件可以安心存在网上,不单存着,通过它强大的在线功能,还可以实现比本地更便捷的使用体验。

今天很多邮箱都实现了云的概念,无论是容量还是配套的其他功能,但我不会忘记,是Gmail让人们意识到邮件可以通过“过滤器”实现自动管理,可以像聊天一样自动组织成为上下会话、利用标签多重属性,淘汰传统的文件夹管理方式、比传统POP更为先进的IMAP协议是可以免费使用、以及支持布尔运算符的无与伦比的搜索!

在Gmail以前的邮箱都小得可怜,几M或者十来M的邮箱,即便塞满也只有这么点邮件,考虑到很多人都是将邮件下载回本地自己管理,那些老掉牙的在线邮筒的搜索功能是可有可无,不甚重要的。可Gmail自诞生初就有1GB的容量,这在当时吓死人,甚至被怀疑是愚人节的笑话。真如此之大时,装下那么多邮件后,如何快速找出一封邮件,搜索变得极为重要。

以谷歌看家本事做出来的Gmail,天生被赋予了无与伦比的搜索功能,它搜索强大如牛刀一般,一般人杀鸡用不着,以如此水平,至今没有第二家邮件服务商能做到。现在,就让我们认识一下,支持布尔运算符的Gmail搜索框怎样使用吧。

 

1:同时搜索与A与B来往的信件:
((from:(A) OR to:(A)) OR (from:(B) OR to:(B)))

搜索一个人的往来通信记录,不需要记,也不需要带括号,用的时候你会自然想起来。从Gmail通讯录里边点击查阅往来邮件即可,如果这个联系人有多个邮件地址的话,你会自然从搜索框里看到如上命令

2:同时搜索2007年7月9日至2008年3月5日,与A与B两个人来往的信件
((from:(A) OR to:(A)) OR (from:(B) OR to:(B))) after:2007/7/8 before:2008/3/6
与一个人某一时间段的邮件记录不需要说的吧,比这个简单,你懂的。

3:同时搜索与两人来往的信件,并且满足绿色勾星标的
((from:(A) OR to:(A)) OR (from:(B) OR to:(B))) has:green-check

4:搜索“视频”并且同时打了“音乐”标签的邮件
label:视频 label:音乐

5:搜索“视频”或则“音乐”标签的邮件
label:视频 OR label:音乐

6:Filename :找有特定文件的邮件,或则特定附件名。如果你想找一篇曾经发出的rar文件,你可以使用这种命令格式:Filename:rar,这时所有的RAR文件就列出来了,加上Subject 或者 from 或者 to命令会使你的搜索结果更精确

7:Read-label :去除含有某种标签的邮件。举个例子:也许你经常使用Gtalk(现在变为环聊)聊天,在Gtalk中又使用了“在我的Gmail中保留我的聊天记录”选项,这时你就会发现你的邮件里有大量的Gtalk聊天记录,影响了你阅读邮件的效率。这时,你只需在Gmail搜索框中键入“Read-label:chat”就会把Gtalk聊天记录隐藏掉了。当然,你可以用这个命令屏蔽你所有不想看到的邮件

8:搜索含有附件的邮件可以使用 has:attachment 这个语法:
如收到A同学发给我含有附件的邮件:from:A has:attachment

9:可以指定只搜索附件里的关键字,比如“has:attachment 关键字”或是“has:attachment filename:pdf 关键字

10:搜索size:5m 或者 larger:5m ,就可以找到大于5M的邮件。大于 500KB 可以使用 size:500k;相反,小于某个大小的搜索可以使用smaller命令。

11:搜索 older_than:1y 就可以找到1年前的邮件
older_than:2m 是2个月前的邮件
older_than:3d 是3天前的邮件
相反,小于某个日期的搜索可以使用newer_than命令。

12:打开实验室,使用多种星标标注邮件的时候,搜索单种星标邮件。
搜索所有星标:is:starred

搜索不同种类星标邮件 has:“星标名称”
has:yellow-star 搜索黄色星星
has:blue-star 搜索蓝色星星
has:red-star 搜索红色星星
has:orange-star 搜索橘色星星
has:green-star 搜索绿色星星
has:purple-star 搜索紫色星星
has:red-bang 搜索红色感叹号
has:yellow-bang 搜索黄色感叹号
has:blue-info 蓝色i号
has:orange-guillemet 搜索橘色双箭头
has:green-check 绿色勾
has:purple-question 搜索紫色问号

请注意,以上的冒号,或则括号,均为半角格式

觉得好可以点个赞!
(1个赞)
Loading...