Category: 杂草

随想随笔,就让在杂草堆里的文章杂草丛生吧

  • CNVD-2010-00979

    互联网是一个很容易以讹传讹的地方,这大概是人们不满意 google 的地方,要搞个知识搜索取而代之。

    最近金山毒霸和360杀毒口水之争,我无意关心了一把。看到被多家网站(包括人民网)转发的金山网盾再陷新的诚信危机“漏洞门”,其中提到

    5月24日,中国国家信息安全漏洞库证实金山网盾存在一个高危的内核本地提权漏洞(国家漏洞库编号:CNVD-2010-00979),并公布了该漏洞利用相关细节。同一天,国外权威漏洞机构Secunia研究并收录了金山网盾这一漏洞,同时对该漏洞进行了自己的解释和归类(SA ID:SA39916)。国内外两大权威安全机构同时证实金山网盾存在高危漏洞,把此前一直高调否认软件有漏洞的金山公司置于非常尴尬的境地。

    我好奇了一下,上 cnvd 和 secunia 去查了一下,CNVD-2010-00979 和 SA ID:SA39916 讲的是多个供应商”rpc.pcnfsd”整数溢出漏洞,跟金山网盾无关,真不知道这个刹有其事的报导从何而来。

    虽然CNVD-2010-00979 跟金山网盾无关,但我有感觉无风不起浪,因为这是在 cnvd 上搜索金山网盾的结果:

    Google search result cached something
    Google search result cached something

    但实际查看被缓存的页面却什么也没有:

    Nothing on cached page
    Nothing on cached page

    或许 cnvd 只把详细信息公开给了 google spider;或许这其中有太多的内幕是我们常人无法知道的……

  • Network novel 2.0

    最近在听有声读物《赵赶驴手机奇遇记》,一个人听时有时能把自己听得很感动。大概自己骨子里还是属感性的。但从另一个方面想,其实我不觉得此奇遇记的情节有多吸引人,有声读物的速度也是慢吞吞的,这两因素综合起来,我不应该如此感动才是。那我究竟是被什么感动?

    其实还是被自己的臆想而感动。比如,听到妞妞发给小强的一封邮件中的 flash 附件,我就拿我纵横网络几十年所见过的最漂亮的 flash 去想象。

    突然我有了个 idea,网络小说是不是可以直接加入这些道具的连接,而不是单纯用文字码出来?这样读者直接就可以把妞妞制作的 flash 拉到自己的电脑上看,是不是比 3D 电影更有现场感?

    网络小说就要充分利用网络的优势。只是这对作者就提出了更高的要求,估计得像拍电影那样,成立个剧组才能制作一个像样的网络小说。

  • I wish I could tell all the products made by foxconn

    惭愧,富士康 (Foxconn) 的员工半年多的时间里接连跳楼,一连坠了12个后的一条新闻才引起我点击。

    读了以后,我有了关注,一连搜索了关于 foxconn 的几十篇报道和评论,李承鹏的《N+1,工会在公贿》给我印象最深。总之,foxconn 给我印象很不好,真希望我用的电脑里的配件们都不是 foxconn 代工的。Apple 选 foxconn 作为它的上游供应商,我连带也厌恶 apple 了。以前是我个人不喜欢 apple 及 apple 的任何产品,但不想去干涉别人喜不喜欢 apple;现在如果谁说喜欢 apple,我一定跟他急!

    有段时间我研究过 SA8000,我能理解一些企业拿 social responsibilities 来考核供应商多少有作秀的成分,但只要能顾及社会责任的同时作点秀也未尝不可。可是,企业如果对 social responsibilities 一点都不上心就该打。

    擦亮眼睛,不要间接买了 foxconn 的任何东西。

  • Absolutely secure online banking

    一年前我老板中了个毒导致银行账号密码失窃差点损失7,800镑,之后他来问我公司应该建立怎么的安全制度(security protocol)。

    我认为,要绝对的安全很容易,但往往增强安全的同时给用户日常操作带来不便,抵消了网上银行的优势。如何加强安全又不失方便性?我当时的解决方案是:

    1. 设立一台独立主机服务器,打上所有的安全补丁,启用必要的防火墙。服务器上只要有个浏览器,其他的都是不必要的。建议使用Firefox with Linux。
    2. 客户端以ssh+vnc方式连入服务器。
    3. 客户端连入服务器后,只能操作网上银行,不得浏览其他任何网站,也不得进行其他任何操作。

    第2步是个技术活,可以保证客户端即使在中木马等病毒的情况下,病毒也无法探知客户端通过服务器中转的输入。除非病毒能监视并分析所有的键盘、鼠标操作。

    第3步是关键,必须严格执行。安全隐患大多是人为的因素,如何用户没有好的安全意识,再好的技术支持也枉然。

    但这个方案未能得到贯彻。没过几天老板好了伤疤忘了痛,仍用日常电脑登录网上银行。在我看来不复杂的绝对安全的方案对他来说还是太复杂了,没有方便性的方案就不是解决方案。如何保证网上银行的绝对安全作为悬而未决的课题在我脑袋里盘绕了一年,直到最近尝试了 Chromium OS,我看到曙光。

    稍后谈谈我对 Chromium OS 的看法。

  • How to run p7zip

    我还是不免有 Windows 式思维。为了能在 fedora 下解压 rar 文件,我

    yum install p7zip

    然后,找遍菜单,没有发现哪个可以启动 7zip 或 p7zip;在终端窗口敲遍可能的命令也没一个有效。我只好放弃,启动 windows 下的 7zip 解决问题。

    过了好几小时,我启动 Archive Manager 去压缩一个文件夹,无意中发现 .7z 成了 Archive Manager 支持的一种格式。恍然大悟,原来 p7zip 不需要自己的 GUI。

    当然,还有一个发现:p7zip 不支持 rar 文件,要在 fedora 下解压 rar 文件,得用

    yum install unrar

    当然, unrar 只解不压,不过我从不把文件压成 rar,也不建议别人使用 rar 格式,更不推荐 winrar —— 7zip 这么强,又免费,何苦用 winrar?!

  • I am with Android

    出于对 google 技术的无限喜爱,我就在 android 手机里挑了一款 motorola dext,升级了我的手机。

    但是,我已经老了,新手机刚到手,摆弄了几下,明知道有很多新鲜的功能等我去发掘,已没有了新鲜劲。我只是把联系人、email、wifi 设置了一下,就丢开她了——我是不是老了?

    尽管如此,我已有感觉,这是一款非常非常 open and user friendly 的手机,比 iphone 强多了。电池不经用?跟 android 带来的强烈享受相比,瑕不掩瑜——毕竟电池不是 google 挑的。

  • Godaddy PR girl

    godaddy-girl
    Godaddy PR girl

    Godaddy 形象小姐笑得越来越吸引人了,Godaddy offer 也越来越吸引人了。$40 就可以省20%,可惜暂时不想买它什么服务。

  • Gmail search auto complete comes out of labs

    刚刚发现 Gmail 里开启了 auto complete (search suggests),以前还是 Labs 里的一项功能,我并没有启用。这下倒好,Gmail 自说自话启用了,关也关不掉。

  • Eu domain registrant details now free to change

    男怕入错行,女怕嫁错郎。

    我选域名注册商也曾选错,非常的麻烦。其中一个注册商是 lycos,它一关闭,我费了周折转到了 godaddy,但 eu 域名修改注册人要额外收费 19.99 美金(不知是不是 eu 域名的特殊性?其他注册商收不收这费?)。我主要想修改注册人邮箱,很久以前留的是 lycos.co.uk 的邮箱,再也无此服务了。想想这 19.99 美金被收得挺冤的,lycos 的关闭又不是我的错,所以我就拖着没改,快两年了。

    最近因为要购买 SSL 证书,要用注册人邮箱激活。于是我只好去改了,进了 godaddy 一看,它竟然让我免费修改!地址、电话、邮箱都可以免费修改,但涉及公司名和注册人名更换仍收取 19.99 美金。

    我赶紧把所有的 eu 域名中留有 lycos 邮箱的都修改成最新的联系方式。顺便还改了不正确的地址——原始数据被填入津巴布韦某某省,我可从来没有提交过这个地址,看看 eu 域名的管理系统也是 bug 多多。

  • Software navigation refactoring

    回国看到老爸在用的一台电脑被一些流氓软件侵袭,深受其害。IE被篡改,连正常的网站都访问不了,我很痛恨。我又看到很多上网导航有误导之嫌,有那么多优秀的开源网站不去导,根本不符合我的网络价值观。所以,我也想倡导一下我的导航概念,帮助新手选择常用的软件。

    安全杀毒

    使用Windows,杀毒软件是不可或缺的。我个人认为卡巴斯基是最强的,但其他杀毒软件也不错,选什么不重要。我喜欢卡巴斯基和F-secure,很大程度上是因为他们向我校师生终生免费授权。

    另外,在免费的世界里,还有AVG和Avira AntiVir两个选择。但如果你是完全意义上的新手(没有基本的防护意识,完全依赖杀毒软件来保护你),那不要贪图便宜,免费版功能不够全面,不适合你。尽管AVG和Avira AntiVir也有商业版,但我没用过,商业版还是去买卡巴斯基或F-secure吧。

    瑞星杀毒
    可免费使用六个月,国内占有率第一的杀毒软件。
    卡巴斯基
    来自俄罗斯的个人电脑安全软件,功能强劲。
    NOD 32
    国际知名的杀毒软件,占用内存资源较少。
    江民杀毒
    老牌杀毒软件,下载版可免费试用100天!
    金山毒霸
    金山毒霸具有三维一体的互联网防御体系。
    诺顿杀毒
    诺顿可以让你免受病毒、间谍、恶意软件的侵扰。

    木马插件查杀

    我认为有一款好的杀毒软件足矣,不需要专门的木马查杀软件。对一个软件要知根知底才能指望它来保护你,国内的流氓软件无处不在,多装一个软件就是多一分危险。

    瑞星卡卡
    具有反木马、广告拦截、插件免疫等功能的安全软件
    360安全卫士
    拥有查杀流行木马、清理恶评及系统插件等功能。
    金山清理专家
    查杀300多款恶意软件、插件的上网安全辅助软件。
    QQ医生
    针对盗取QQ密码的木马病毒的专杀工具!
    木马克星
    可查杀三万木马,让木马无处可逃的木马克星。
    超级巡警
    查杀并可辅助查杀各种木马、流氓软件和恶意代码等

    聊天工具

    聊天就是聊天,能打打字,最多传送一下语音和视频。Gtalk在这方面是最强的,安装程序短小精悍。如果你只需要文本聊天,甚至不需要安装软件,直接用Gtalk host模式在gmail,igoogle或自己网页里聊。如果你的朋友横跨gtalk, qq, msn, yahoo, icq, aol等,使用多合一的pidgin或Fring也不错。Pidgin和Fring没有眩目的广告,让你做到聊天就是聊天。

    如果你追求等级积分,还会花钱去买皮肤什么的,那就是被IM公司牵着鼻子走了。在我看来,买这些增值服务跟打声讯聊天热线去烧钱没啥区别。

    腾讯QQ
    用户最多的即时通信(IM)软件,绝对的装机必备!
    腾讯TM
    腾讯推出面向办公用户的IM软件,适合办公一族。
    微软MSN
    微软出品的IM软件,深受办公白领人士钟爱。
    移动飞信
    飞信可以免费发短信,是中国移动推出的一款IM。
    阿里旺旺
    将淘宝旺旺与阿里巴巴贸易通整合在一起的新IM品牌
    TOM-Skype
    Skype是全球最清晰的网络电话,并具备IM功能。

    Skype是voip解决方案中名气最大的,但绝不是最实惠的。如果你耐心google一下,相信会找到替代方案,不乏语音质量超好的voip provider。

    下载工具
    迅雷
    基于P2SP技术的下载软件,下载速度强劲!

    我从来不用迅雷,主要因为我听到的对迅雷的评价都是负面的,可能先入为主了。还有一个原因是迅雷不会走出国门,因而也无缘我的shortlist。
    网际快车
    全球最多人使用的老牌下载工具。

    以前拨号上网的年代用过网际快车,现在似乎没有它的用武之地。它的广告也很烦人。
    腾讯旋风
    QQ旋风是腾讯公司推出的下载工具,界面清爽简单。

    绝不会装的一个软件。
    VeryCD电驴
    基于eMule,由VeryCD团队开发的一个电驴下载软件。

    很不错的软件。我也很欣赏 verycd.com,高可用性,堪称中国 web 2.0 的典范。偶尔一句“打死也不出弹窗”的title 让我为之喝彩许久。
    BitComet
    基于BitTorrent协议的高效p2p文件分享免费软件。

    如果你还在找bt软件,那就用BitComet吧。我是说很多硬件都固件支持bt了,可以优先考虑。BitComet也支持ftp多协议,备着它也许是明智的选择。
    Vagaa哇嘎
    多点对多点共享软件,对下载等资源有很好的支持。

    我没听说过,更没用过。