| Hongyang's profileWhyPhotosBlogLists | Help |
|
1/13/2009 (转)TrueCrypt 是 CIA 的后门程序? Source: http://initiative.yo2.cn/archives/636142 假如一个你常用的加密软件,开源、免费,最终被发现是CIA的后门程序。你有什么感觉? 看cnBeta的这个新闻评论:
在看看reddit上最近掀起了对TrueCrypt的一些质疑。
TrueCrypt的虽然是开源软件,但是很奇怪的找不到任何CVS/SVN/GIT/Hg源码托管和版本控制。虽然可以下载到源码包,但是版本很旧,你自个儿编译的话,由于系统版本、内核版本、编译工具的细微差别,99%的可能性你编译出来的和官方发布的二进制版本不一样。而且有这样一个故事
有人给出了替代方案:FreeOTFE 假如,仅仅是假如TrueCrypt是CIA的邪恶 后门程序,不得不说这帮淫太smart ass了。在Windows里留后门?风险太大被曝光了肯定轰动全世界。但是做一个李鬼式的开源的、免费软件,恰恰能够收集很多绝密资料。开源软件有几个 hidden的属性,首先是不适用反垄断法。微软的浏览器真的很烂吗?真的很烂。为什么不做一个很好的呢?因为要反垄断。你真的认为微软没有实力去把XP默认的画图做成photoshop吗?Ubuntu就不同。开源,所以一切bad ass的好软件都可以统统集成到系统里,而且司法部没话说。其次,开源是免责的。顾客买了你的软件,你就得为软件负责吧。免费的软件呢?FLOSS软件有一句很著名的话
就算是CIA的后门,你也没得话说。你自己情愿去用这个软件的。因为这个东西恰好利用了人们的心理学缺陷,逻辑非常精明:见不得人的东西才会加密,加密的东西肯定都是有一定情报价值的。其次,普通大众对开源有一种近乎愚昧的迷信,认为开源就是阳光透明的,开源等于安全吗? 至于中国,情况就更加特殊了。软件传到中国,一般都是在天空、华军甚至多特这样的地方下载的汉化版,“开源”只不过又是一个金光闪闪的牙防组标志罢了。跟普通二进制闭源发行的软件包没有任何区别。企业内部、个人对TrueCrypt这样的软件的盲目信任,对开源软件默认开绿灯white list,不得不说有一定风险那。。。 Izual_Yang Says:
确 实很可疑,不过更奇怪的是那个tchunt网站吧,就俩预览图,还是trial version。其实我是想等高手来解释一下什么地方最容易做手脚,第三方的加密算法中能不能夹带私货——可惜大部分都是没有实质内容,因为软件以外的原 因指责软件不安全的评论。那跟单纯的truecrypt黑有啥区别?简直让我想起这个帖子: http://www.derkeiler.com/Newsgroups/comp.security.misc/2005-11/0327.html
没有cvs/svn的确很可疑。搜了一下,好像很早就有人怀疑它了。 CWE/SANS TOP 25 Most Dangerous Programming Errors 这是个好东西。一看那些专家的名字和公司就知道了。 CATEGORY: Insecure Interaction Between Components (9) CWE-20: Improper Input Validation CWE-116: Improper Encoding or Escaping of Output CWE-89: Failure to Preserve SQL Query Structure (aka 'SQL Injection') CWE-79: Failure to Preserve Web Page Structure (aka 'Cross-site Scripting') CWE-78: Failure to Preserve OS Command Structure (aka 'OS Command Injection') CWE-319: Cleartext Transmission of Sensitive Information CWE-352: Cross-Site Request Forgery (CSRF) CWE-362: Race Condition CWE-209: Error Message Information Leak CATEGORY: Risky Resource Management (9) CWE-119: Failure to Constrain Operations within the Bounds of a Memory Buffer CWE-642: External Control of Critical State Data CWE-73: External Control of File Name or Path CWE-426: Untrusted Search Path CWE-94: Failure to Control Generation of Code (aka 'Code Injection') CWE-494: Download of Code Without Integrity Check CWE-404: Improper Resource Shutdown or Release CWE-665: Improper Initialization CWE-682: Incorrect Calculation CATEGORY: Porous Defenses (7) CWE-285: Improper Access Control (Authorization) CWE-327: Use of a Broken or Risky Cryptographic Algorithm CWE-259: Hard-Coded Password CWE-732: Insecure Permission Assignment for Critical Resource CWE-330: Use of Insufficiently Random Values CWE-250: Execution with Unnecessary Privileges CWE-602: Client-Side Enforcement of Server-Side Security [转] Top 10 2009 Security Threats and Vulnerabilities Source: http://www.baselinemag.com/c/a/Security/Top-10-2009-Security-Threats-and-Vulnerabilities/?kc=BLBLBEMNL01082009STR1 Top 10 2009 Security Threats and Vaulnerabilities 1. Virtualization Vulnerabilities 虚拟化越多越得到应用,安全性值得重视。 2. USB Malware and Data Loss USB安全管理软件将成为亮点。 3. Outsourced Partner Flubs 外包及合作伙伴的风险需要关注。 4. Database Insecurity 数据库永远是有价值的地方。 5. Mobile Madness 国外预计移动威胁在09年达到顶峰,对国内来说,还得晚3年。 6. Rich Media Threats 不要忘记clickjacking,还会有新的。 7. Mass SQL Injections 僵尸+自动化工具+挂马。 8. Reputation Hijacking 国外还没有挂马这个单词,原来叫iframe,现在叫malcontent。 9. Soon-to-be-Former Employees 辞退员工要考虑数据的安全问题。 10. Scareware Surge 恐吓软件,假的杀毒软件,假的越来越多。 1/4/2009 Google products for your BlackBerry http://www.google.com/intl/en_us/mobile/blackberry/
Stay connected on the go with Gmail, Search, Maps and other Google products. Check below to find out which products are available for your BlackBerry. |
|
|