﻿<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>飘零的代码 piao2010 's blog</title>
	<atom:link href="http://www.piao2010.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.piao2010.com</link>
	<description>Focus On Network Security &#38; Linux</description>
	<pubDate>Mon, 08 Mar 2010 06:29:47 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>DNS服务(bind9)配置</title>
		<link>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/</link>
		<comments>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/#comments</comments>
		<pubDate>Mon, 08 Mar 2010 06:21:06 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[bind]]></category>

		<category><![CDATA[dns]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=754</guid>
		<description><![CDATA[环境：系统CentOS5
安装比较简单，yum -y install bind 当然也可以采用源码方式安装。
由于配置文件在chroot目录中不太方便，在/etc/named.conf建立一个软链接指向/var/named/chroot/etc/named.conf

?View Code BASHln -s /var/named/chroot/etc/named.conf /etc/named.conf
vi /etc/named.conf
&#160;
options
&#123;
        // Those options should be used carefully because they disable port
        // randomization
        // query-source    port 53;
    [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/feed/</wfw:commentRss>
		</item>
		<item>
		<title>benjurry点评当前互联网企业安全现状(转载)</title>
		<link>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/</link>
		<comments>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/#comments</comments>
		<pubDate>Sat, 06 Mar 2010 03:36:58 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[安全相关]]></category>

		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=752</guid>
		<description><![CDATA[原文http://hi.baidu.com/zyqq/blog/item/d698b31c5b42458087d6b6f8.html
转载开始：
今天在Google Reader里看到一个链接，说benjurry发表了些看法。
我是ben总的忠实粉丝，ben总是中国互联网企业的CSO第一人（严格起来应该算是CISO），他的成长轨迹应该是甲方安全从业人员最希望可以探索和参考的。
首先转载一下ben总的原文：
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;分割线&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;转载开始&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;
我来简单介绍下各互联网公司的安全团队吧，不当的地方还望各位补充和指正。
1、为什么互联网公司要有自己的安全团队。
a，公司重视：互联网公司的业务特别依赖于网络，网络的稳定和安全直接关系的公司业务，甚至是公司的市值，因此需要重点保障；
b，市场不能完全满足：由于安全公司偏向于传统网络安全，比较关注漏洞、FW、IDS、Scanner、Anti-DDOS、UTM等通用性安全产品和技 术的研究，对于互联网公司的业务分析的相对少一些，因此短期内无法满足互联网公司的全部需求，因此在需要得到安全公司的服务外，还有不少安全需求无法解 决。 
c、和业务结合紧密：互联网公司的安全工作的以公司业务为主要目标，并和公司的业务紧密结合，并要求能落地实施，同时考虑到一些内部机密，不适合外包； 
因此大部分都会自己组建安全团队。 
2、目前互联网公司安全团队的工作内容、组织架构和人员数量（按公司名字首字母排列）
a,阿里：
阿里是我很佩服的一个公司，非常欣赏他们的商业模式，而且最近几年的技术发展非常快。 
目前阿里的安全架构分为阿里集团和各公司相结合的模式，即阿里集团的安全部门统一制定安全策略、安全框架和一些安全系统，各公司在此基础上进行推行，也会在此基础上根据业务的特点来做安全工作。
集团目前的安全组织是安全中心，主要工作是反黑客入侵，并且结合阿里的业务特性（以WEB业务为主），因此在系统、web安全方面的研究是国内互联网公司中最深入的，目前团队30来人左右。但是牛人很多，比如刺、云舒、hawk、wzt等等，交流学习氛围非常不错。
推荐：http://hi.baidu.com/aullik5/blog/item/a2fbb110c6950e75ca80c4f8.html 
b，百度
百度的工程师文化非常强，每次和他们的技术人员聊，他们都显示出了很强的自豪感：） 
百度的安全建设相对晚一些，目前在组织架构上是放在系统部下，向系统部总监汇报，人员大概在10多个。基于百度的业务特性，百度的安全人员主要也 是以WEB和网络安全为主，对反DDOS和web方面的研究自成一套，保障了百度业务的稳定和快速发展。聚集了晓栋、剑心、firefly等牛人，这次百 度DNS的事件，我想应该会让Robin更关注安全方面的工作，因此后续的发展应该会更快。 
c，盛大
盛大在安全点的方面建设较早（比如密宝），但体系方面的建设才刚起步，并设立了CSO的职位。
盛大的安全工作可以分为：网络安全、帐号安全为主，还包括支付安全、业务连续性、内控等工作。
网络安全主要以传统的反黑客入侵为主，包括网络安全、系统安全、WEB安全等方面；
帐号安全以保障用户帐号安全为主要目标，包括密宝建设、数据分析、帐号安全体系建设，人工干预等方面； 
目前安全团队分散在盛大的各个公司，总共有40来人，包括San、段钢、neeao、召唤等人。 
d、腾讯
腾讯是目前国内互联网公司中安全建设较早，投入较大的公司，2005年从运维支持部分离出来，成立了安全中心，目前安全中心人数超过120人。
腾讯公司安全中心的工作包括：
a、传统的网络安全；
b、帐号安全；
c、内容安全（反有害信息）
其他方面的安全如：
d、安全政策法规研究
e、内控
f、QQ医生
g、支付安全 
则分散在其他相关部门。 
由于腾讯的研发能力比较强，因此在安全体系和平台的建设上比较强，开发了自己的WEB扫描器，主机Agent 安全系统，反DDOS 系统，特别值得一提的是他们自己研究出来的网站挂马检测，依托SOSO的爬虫，实时检测互联网的网页，并和多个业务结合，取得了不错的效果。每年举办的安 全峰会也取得了一定的成绩。
另外在帐号安全和内容安全方面也取得了较好的技术积累。
腾讯中的牛人包括Coolc、plan9，apollo、xenos、lake等等。 
另外sina、sohu、巨人、迅雷、360等互联网公司在安全方面都取得了较好的成绩，由于时间较晚了，我以后再逐步补充。 
3、总结
由于最近几年互联网公司发展较快，因此在安全方面的投入较大，同时由于国内法律相对不健全的情况，互联网公司遭遇的安全挑战很大，这也促成了互联网安全团队的快速成长。
但是毕竟术业有专攻，传统的安全公司如绿盟、启明，新型的安全公司如创宇和一些个人在技术方面的研究和积累都是非常深厚的，国际咨询公司在安全管理体系方面的积累也是很强大的。
希望能在大家的一起努力下，加强交流，共同保障互联网的安全。
呵呵，作为论坛的新手，很高兴见到这么多老朋友：）
我现在盛大学习，毕竟在互联网公司待了5，6年，也得到了很多朋友的帮忙，所以略微知道一些互联网公司的情况，其中很多情况也不一定是正确的。 
补充sina、sohu、巨人、迅雷、360几个公司的简单情况吧：
1、Sina：
Sina 一直以来都是很大的门户网站，受到的安全挑战也是蛮大的，因此他们成立安全团队也是比较早的，我记得shellcode，cy几个人好像都在sina，他们的脚本检测能力都是非常不错的：） 
2、sohu：
Sohu 的安全按照我的理解可以分为3个阶段：
第一阶段好像并不是特别重视；第2阶段为了准备奥运，因此在这块投入了不少人力物力，积累也特别快，在整个奥运过程中，他们也是作出了非常不错的成绩的，蜘蛛（cu的负责人）、杨勇等好多人都在这个团队中；
第3阶段是搜狐的畅游，由于游戏增长很快，因此他们在游戏的安全方面也增强了不少。 
原来运维和安全的负责人周总升到了VP，我想对安全和运维的投入也应该会更强。 
3、迅雷
前几年迅雷的发展非常快，然而在2008年左右，一系列的客户端漏洞被公布出来。这个时候包子加入到迅雷成立了安全团队，并增加了小胖等学习能力非常不错的年轻人，取得了较好的成绩。
特别值得一提的是迅雷在内部推广SDL方面还是取得了非常好的成绩的，目前相对来说迅雷的客户端还是比较安全的。 
4、360
360从业务来讲，是做安全行业的，因此他的安全团队和其他互联网安全团队有点不太一样，360的安全团队更多的是focus 在系统这一块，并且招揽了一大批国内在内核、杀毒方面非常强的人，像pjf、墨者团队和mj等，都是技术非常不错的人。 
从以上的分析可以看出，每个互联网公司的安全团队都是比较有鲜明特点的，比如阿里和百度，由于他们公司的业务模式比较偏多于web，因此他们的安全积累比 较多的在web方面；迅雷和腾讯则是以客户端起家的，因此安全团队在客户端方面就会比较关注，如软件的安全检测、fuzzing，漏洞报告机制以及软件漏 洞自动补丁升级机制就会考虑的多一些；盛大以游戏起家，因此就会更多关注游戏的安全；而360是以反流氓和木马起家的，因此在内核的研究上就会有更多的积 累。 
另外有一点，我特别感受深刻的是：
安全毕竟是支持部门，因此必须要紧密结合业务，这样安全人员的发展空间才会更大，安全人员在公司的地位才会更高，安全人员为企业创造的价值也才会越大。 
比如我在腾讯，刚开始以传统的网络安全为切入点，后续稳定下来后，公司对安全的重视就会降低；因此我们就趁机关注在反盗号上，为公司解决了最为头疼的盗号问题；再往后，发现内容安全越来越成为重点，因此又组建团队深入到内容安全方面的工作中。
只有这样，我们安全人员才能解决企业头疼的问题，发挥自身的价值，同时也获得公司的认可，我们的职业发展才能更好。 
比如sina 目前以后可以发展的安全方向就是内容安全（用户评论、微博），云安全（sina推出了app engine）；
阿里除了传统的网络安全外，很关心的就是支付风控（帐号被盗、欺诈）、云安全（阿里云是个很大的团队）；
百度除了传统的安全外，点击欺诈是公司很关注的一点，如果能解决这里的问题，对百度的安全团队也是个很大的提升。
我们盛大的安全会在微支付、云计算、物联网方面遭遇很大的安全挑战，也真是因为这样的挑战，我们才能有更大的发展空间：）
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;分割线&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;转载结束&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;
我关注的细节是这句话：
比如我在腾讯，刚开始以传统的网络安全为切入点，后续稳定下来后，公司对安全的重视就会降低；因此我们就趁机关注在反盗号上，为公司解决了最为头疼的盗号问题；再往后，发现内容安全越来越成为重点，因此又组建团队深入到内容安全方面的工作中。
只有这样，我们安全人员才能解决企业头疼的问题，发挥自身的价值，同时也获得公司的认可，我们的职业发展才能更好。 
尤其是蓝色的字体部分。
这就是一个优秀的team leader敏锐的战略嗅觉。
因为很多人都是一个狂热的技术爱好者，因此在安全团队里考虑的东西并不多，像刺这样有想法的人还是比较少的。
所以，也许有些安全从业者每天只是完成领导布置的工作，求着别出什么事情就好，然后安安稳稳的年复一年。就算刚开始公司基于某些因素成立安全团队的时候，高层曾经非常重视并且支持，该做的事情做完了，一切趋于稳定了，接下来团队如何发展？
基本的原则当然是往主营业务上靠拢，就好比腾讯重视盗号，内容安全，阿里重视web，盛大重视游戏一样，team leader必须想办法解决公司主营业务中的安全难题，才能继续发展，否则，民营企业是不会像国有企业那样按照工龄，证书给你加工资的，说不定时间长了还会要求把人工的部分自动化，工具化，然后缩减人头，节省开支。
而且，由于安全技术已经基本理论和体系化，就像刺说的“光会渗透”已经没有什么太大的竞争力了，安全从业的门槛在提高，而掌握初级安全技能的人员越来越多，必然会导致基础安全从业人员的薪资逐渐下调（供需关系），安全从业人员也需要考虑一个问题：
你今天会的东西，一个毕业生花2年不到的时间都会了，而他开口要的薪资只是你的一半，你怎么办？
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/feed/</wfw:commentRss>
		</item>
		<item>
		<title>手机短信天气预报自动发送程序</title>
		<link>http://www.piao2010.com/2010/02/28/%e6%89%8b%e6%9c%ba%e7%9f%ad%e4%bf%a1%e5%a4%a9%e6%b0%94%e9%a2%84%e6%8a%a5%e8%87%aa%e5%8a%a8%e5%8f%91%e9%80%81%e7%a8%8b%e5%ba%8f/</link>
		<comments>http://www.piao2010.com/2010/02/28/%e6%89%8b%e6%9c%ba%e7%9f%ad%e4%bf%a1%e5%a4%a9%e6%b0%94%e9%a2%84%e6%8a%a5%e8%87%aa%e5%8a%a8%e5%8f%91%e9%80%81%e7%a8%8b%e5%ba%8f/#comments</comments>
		<pubDate>Sun, 28 Feb 2010 12:46:03 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[code]]></category>

		<category><![CDATA[PHP]]></category>

		<category><![CDATA[短信天气预报]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=733</guid>
		<description><![CDATA[今天闲来无聊想起网上流传已久的飞信API接口，加上MM说想要手机天气预报，平时又没空拿她手机安装软件，所以就有了写个手机短信天气预报程序的想法。
程序大致分成两个模块，（一）PHP程序采集中国气象网站的数据用正则表达式进行提取关键信息，这个以前的文章已经写过不再重复叙述。然后利用飞信的API接口向MM的手机发送天气预报数据。
（二）写一个shell脚本，实现访问PHP程序。考虑到网络偶尔出现故障，加入了sleep和while循环。
最后在crontab里面添加每天定时执行shell脚本即可。
部分关键代码如下：

?View Code PHP&#60;?php
$id = &#34;101210101&#34;;//杭州
$file = file_get_contents&#40;&#34;http://www.weather.com.cn/html/weather/{$id}.shtml&#34;&#41;;//读取远程数据
preg_match_all&#40;&#34;/&#60;!--day 1--&#62;(.*?)&#60;div class=\&#34;weatherYubao\&#34; id=\&#34;weatherYubao2\&#34;&#62;/is&#34;,$file,$main_content&#41;;//取有价值的部分
$main_content = $main_content&#91;0&#93;&#91;0&#93;;
//明天数据
preg_match_all&#40;&#34;/&#60;!--day 2--&#62;(.*?)&#60;!--day 3--&#62;/is&#34;,$main_content,$day2&#41;;
$day2 = $day2&#91;0&#93;&#91;0&#93;;
//print_r($day2);
$start = '&#60;td width=&#34;15%&#34; rowspan=&#34;2&#34; class=&#34;t0&#34; style=&#34;background:#f4f7fc;&#34;&#62;';
$end = '&#60;\/td&#62;';
preg_match_all&#40;&#34;/&#34;.$start.&#34;(.*?)&#34;.$end.&#34;/is&#34;,$day2,$tomorrow&#41;;
$tomorrow = trim&#40;strip_tags&#40;$tomorrow&#91;1&#93;&#91;0&#93;&#41;&#41;;//日期
$start2 = '&#60;td width=&#34;15%&#34;&#62;';
$end2 = '&#60;\/td&#62;';
preg_match_all&#40;&#34;/&#34;.$start2.&#34;(.*?)&#34;.$end2.&#34;/is&#34;,$day2,$bttq2&#41;;
$bttq2 = $bttq2&#91;0&#93;;
$start4 = '&#60;td width=&#34;18%&#34;&#62;';
$end4 = '&#60;\/td&#62;';
preg_match_all&#40;&#34;/&#34;.$start4.&#34;(.*?)&#34;.$end4.&#34;/is&#34;,$day2,$tmp2&#41;;
$tmp2 = $tmp2&#91;1&#93;&#91;0&#93;;
$bttq2&#91;3&#93; = $tmp2;
foreach&#40;$bttq2 as &#38;$value&#41;&#123;
$value = trim&#40;strip_tags&#40;$value&#41;&#41;; 
&#125;
$start3 = '&#60;td&#62;';
$end3 = '&#60;\/td&#62;';
preg_match_all&#40;&#34;/&#34;.$start3.&#34;(.*?)&#34;.$end3.&#34;/is&#34;,$day2,$wstq2&#41;;
$wstq2 = $wstq2&#91;0&#93;;
foreach&#40;$wstq2 as &#38;$value&#41;&#123;
$value [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/28/%e6%89%8b%e6%9c%ba%e7%9f%ad%e4%bf%a1%e5%a4%a9%e6%b0%94%e9%a2%84%e6%8a%a5%e8%87%aa%e5%8a%a8%e5%8f%91%e9%80%81%e7%a8%8b%e5%ba%8f/feed/</wfw:commentRss>
		</item>
		<item>
		<title>正式启用新域名piao2010.com</title>
		<link>http://www.piao2010.com/2010/02/25/%e6%ad%a3%e5%bc%8f%e5%90%af%e7%94%a8%e6%96%b0%e5%9f%9f%e5%90%8dpiao2010com/</link>
		<comments>http://www.piao2010.com/2010/02/25/%e6%ad%a3%e5%bc%8f%e5%90%af%e7%94%a8%e6%96%b0%e5%9f%9f%e5%90%8dpiao2010com/#comments</comments>
		<pubDate>Thu, 25 Feb 2010 13:36:20 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[域名]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=728</guid>
		<description><![CDATA[最近CN的域名审核越来越复杂，又是身份证又是照片的，我只能寄希望于新域名了，请看见的朋友帮忙修改一下友情链接：http://piao2010.com
非常感谢！
CN的域名暂时还会继续使用，但何时被禁就不清楚了。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/25/%e6%ad%a3%e5%bc%8f%e5%90%af%e7%94%a8%e6%96%b0%e5%9f%9f%e5%90%8dpiao2010com/feed/</wfw:commentRss>
		</item>
		<item>
		<title>黑客在国内的生存空间究竟在哪里(转载)</title>
		<link>http://www.piao2010.com/2010/02/25/%e9%bb%91%e5%ae%a2%e5%9c%a8%e5%9b%bd%e5%86%85%e7%9a%84%e7%94%9f%e5%ad%98%e7%a9%ba%e9%97%b4%e7%a9%b6%e7%ab%9f%e5%9c%a8%e5%93%aa%e9%87%8c%e8%bd%ac%e8%bd%bd/</link>
		<comments>http://www.piao2010.com/2010/02/25/%e9%bb%91%e5%ae%a2%e5%9c%a8%e5%9b%bd%e5%86%85%e7%9a%84%e7%94%9f%e5%ad%98%e7%a9%ba%e9%97%b4%e7%a9%b6%e7%ab%9f%e5%9c%a8%e5%93%aa%e9%87%8c%e8%bd%ac%e8%bd%bd/#comments</comments>
		<pubDate>Thu, 25 Feb 2010 03:06:37 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[安全相关]]></category>

		<category><![CDATA[hacker]]></category>

		<guid isPermaLink="false">http://www.hacker-piao.cn/?p=724</guid>
		<description><![CDATA[文章来源http://www.laopi.org/article.asp?id=54
刚才写了半天，遨游又崩溃了，真的很无语。
 年前猪崽子发了一个链接，大致是说“黑鹰安全网”又被端了。记得2006年2月21日，黑鹰因为CCTV2的曝光，就被端过一次，那会还叫“爱国者黑客”，原因是非法开设黑客培训班，大米（李强）同学就被请到公安局过。不过没多久，网站又慢慢开了，中间换过几次名字，后来稳定为最初的名字黑鹰。这次又被学员拖累，彻底被封了，大米也被笼了，不过这次的原因是非法提供黑客工具。
 节选部分报道： 湖北警方近日成功摧毁以提供非法控制计算机信息系统程序为主要内容的国内规模最大的黑客培训网站“黑鹰安全网”。主要犯罪嫌疑人李某、张某已被依法逮捕。湖北省公安厅网络安全保卫总队相关负责人表示，这也是《刑法修正案（七）》将非法提供黑客工具行为入罪后侦破的国内首起典型案例。
 去年刑法修正时第九条就有规定： 九、在刑法第二百八十五条中增加两款作为第二款、第三款：“违反国家规定，侵入前款规定以外的计算机信息系统或者采用其他技术手段，获取该计算机信息系统中存储、处理或者传输的数据，或者对该计算机信息系统实施非法控制，情节严重的，处三年以下有期徒刑或者拘役，并处或者单处罚金；情节特别严重的，处三年以上七年以下有期徒刑，并处罚金。 “提供专门用于侵入、非法控制计算机信息系统的程序、工具，或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具，情节严重的，依照前款的规定处罚。”
 黑鹰这次又触了霉头，不过通过这事不得不让人反思黑客在国内的生存空间究竟在哪里？ 在国内，黑客大致分为靠黑客技术谋生的和黑客技术爱好者。靠黑客谋生的又大致分为黑色链条上的、白色链条上的和灰色链条上的。白链上的大多数都是从黑客圈子进入企业或安全公司，帮助企业完善信息系统，或提供相关的安全咨询和服务。还有就是靠出相关杂志挣点纸钱的，没啥好说的；黑链上的就更不用多说，应该加大打击力度，还互联网一清静，但曝光的往往都是些不大的案子，被笼的基本都是胆大不怕死、贪财不要命的；灰链上的往往游走与黑白之间，在不断碰壁中摸索，靠挂广告、拉会员、卖工具生存。
看似生存空间很大，仔细分析其实不然。白链上的出于国家安全、商业秘密等，往往都是只拿不放，很少会共享东西出来；黑链上的出于经济和安全的考虑，圈子十分封闭，只在很小的圈子里共享技术和工具，即使黑客圈子的也未必能涉及到；而灰链上的，为了维持网站人气，往往公布的技术和文章相对较多，对于初学黑客技术的往往还有些帮助。
国内类似黑鹰的站点，像黑基、华夏等也不在少数，从未明文禁止，也未明文允许。灰链上的究竟是彻底剿灭，把他们赶入黑链，彻底成为地下运作模式？还是规范管理，拉入白链中，为社会多做些积极的贡献。黑客不是打击就彻底消亡，即使国内没有黑客，国外的黑客如何管理？如何保障在国外黑客攻击的时候，社会中有人有能力为企业和国家安全提供一些帮助？那些专业搞安全的，除了黑客转投进去的，有几个真的能了解攻击过程？
 国外可以公开召开黑客大会，国内即使做不到，但是否可以由政府出面来组织、来引导。即使从黑鹰会员总数和从恶的人数比，毕竟做恶的人还是少数。我倒不是在为黑鹰辩白什么，只是想讨论取缔是否是最好的解决办法。对于黑鹰一类的灰链上的，是疏是堵，无疑在考验相关管理部门的智慧。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/25/%e9%bb%91%e5%ae%a2%e5%9c%a8%e5%9b%bd%e5%86%85%e7%9a%84%e7%94%9f%e5%ad%98%e7%a9%ba%e9%97%b4%e7%a9%b6%e7%ab%9f%e5%9c%a8%e5%93%aa%e9%87%8c%e8%bd%ac%e8%bd%bd/feed/</wfw:commentRss>
		</item>
		<item>
		<title>单机调试串口程序</title>
		<link>http://www.piao2010.com/2010/02/23/%e5%8d%95%e6%9c%ba%e8%b0%83%e8%af%95%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/</link>
		<comments>http://www.piao2010.com/2010/02/23/%e5%8d%95%e6%9c%ba%e8%b0%83%e8%af%95%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/#comments</comments>
		<pubDate>Tue, 23 Feb 2010 12:19:09 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[java]]></category>

		<guid isPermaLink="false">http://www.hacker-piao.cn/?p=717</guid>
		<description><![CDATA[这两天被毕业设计中RS232通信烦得不行，笔记本只有一个串口com1，虽然可以通过把引脚2,3短接的方法用串口调试助手实现自收自发，但是自己写的程序却无法同步读写，因此没办法调试程序。
虽然可以用一条交叉线（2，3交叉相连）的方法连接两台电脑的串口进行调试，但是也比较麻烦，要经常找同学借电脑。无奈从网上找到了单机调试的两种方法：
1.虚拟机。此方法也适用于没有RS232接口的电脑。新建两台虚拟机，用VMWare的添加串口向导在向导中选择命名管道，并指定名字，然后将一个虚拟机指定为服务器，另一个指定为客户端即可。即使是两个不同类型的操作系统也同样适用，缺点就是软件安装占用空间比较多，但是节省了硬件资源。
2.VSPM（推荐）虚拟串口软件（免费）
用了这个软件笔记本总算是解放了，完全不需要添加其他物理设备，直接在一台主机上虚拟N多串口实现通信，强烈推荐啊！
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/23/%e5%8d%95%e6%9c%ba%e8%b0%83%e8%af%95%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/feed/</wfw:commentRss>
		</item>
		<item>
		<title>我们在做什么？将走向何方？（转载）</title>
		<link>http://www.piao2010.com/2010/02/22/%e6%88%91%e4%bb%ac%e5%9c%a8%e5%81%9a%e4%bb%80%e4%b9%88%ef%bc%9f%e5%b0%86%e8%b5%b0%e5%90%91%e4%bd%95%e6%96%b9%ef%bc%9f%ef%bc%88%e8%bd%ac%e8%bd%bd%ef%bc%89/</link>
		<comments>http://www.piao2010.com/2010/02/22/%e6%88%91%e4%bb%ac%e5%9c%a8%e5%81%9a%e4%bb%80%e4%b9%88%ef%bc%9f%e5%b0%86%e8%b5%b0%e5%90%91%e4%bd%95%e6%96%b9%ef%bc%9f%ef%bc%88%e8%bd%ac%e8%bd%bd%ef%bc%89/#comments</comments>
		<pubDate>Mon, 22 Feb 2010 06:22:00 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[安全相关]]></category>

		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.hacker-piao.cn/?p=713</guid>
		<description><![CDATA[今天在大风的博客上看见题为《我们在做什么？将走向何方？》的文章，原文地址
http://hi.baidu.com/aullik5/blog/item/a2fbb110c6950e75ca80c4f8.html
觉得可以了解到企业内部安全部门的发展趋势，所以转载过来。

“我们在做什么？将走向何方？”
这本来是一个极具有哲学意味的命题，在读大学的时候，我的心理课程老师就专门给我们上过一堂这样的课。但今天在这里，我并不想探讨任何哲学或者人生的问题，只是想讲讲我对甲方安全发展方向的一些理解。对面临就业选择的朋友来说，可以作为一个参考。

甲方在这里就是指安全不是核心业务的企业，比如google，比如apple；相对而言，乙方就是指安全厂商、防病毒厂商了。一般来说，乙方的主要以安全产品或者安全服务为主。
在几年前，甲方招安全人员一般都是放到运维部门，主要工作还是扫描和服务器加固等。这也为乙方的生存和发展提供了市场。乙方到甲方做渗透测试、安全评估，然后出个安全解决方案，最后再把一大堆产品卖给甲方。
但是实际上，甲方的问题还是难以得到很好的解决，因为乙方毕竟是外来的和尚，念完经就走了，留下一堆文档和产品应付检查，但是文档和策略需要人去执行，产品需要人去维护，如果业务发生了变更，安全策略也需要跟着发生变更。如果没有人维护，那么很多产品都会用不好。做安全只做了个半调子，才是最可怕的。
IDS/IPS就是最好的例子，这个玩意说起来很唬人，市场也卖的很好，但是真正挡住了多少黑客攻击？估计抓的最多的还是漫无目的的蠕虫。人用不好产品，才是问题的关键。很多时候，这就是甲方的安全人员存在的意义，让这一切很好的执行下去。
互联网企业发展到了今天，已经出现了很多庞然大物，在如此恶劣的网络环境下，互联网企业都开始重视安全。互联网公司很早就招了自己的安全人员，正如之前说的那样，一开始，一般是放在运维部门下。后来随着这个部门的壮大，开始覆盖更多的工作，比如WEB安全。
因为部门壮大了，所以就能做更多的事情。乙方出于对市场的追求，其产品已经无法满足各个不同互联网公司的个性化需求，所以对于业务增长极其迅速的互联网企业来说，很多安全产品只能开始走自主研发的路线。在中国的互联网公司里，腾讯是走在最前面的。
腾讯很早就开始在研发自己的安全产品，比如扫描器、钓鱼网站检测、反欺诈、桌面安全（QQ医生）等，很多很多，到现在应该做的更好了。
阿里巴巴也是一样，我们在各个领域研发自己的安全产品，咋一听像是小安全公司。这是种很奇特的现象，因为我们的客户只有一个，就是我们公司自己。我们也需要做各种各样的安全研究和研发。和几年前比，现在的甲方安全显然更加的专业了。
曾经有朋友问我们是否有意向购买WAF（Web Application Firewall），我笑言道，我们自己做WAF。我们当然不会真的去做个box叫做WAF然后摆在网站的最前面，我们的思路是把WAF对抗的各种威胁，全部分析清楚，然后开发对应的方案或产品部署在我们网站的架构中，在最合适的地方做最合适的方案，完完全全的为我们自己定制化一套方案和产品。这是任何一家安全厂商都很难或者是无法做到的。比如某个安全厂商是做WAF的，那么这个产品势必是为了满足大多数企业的需求，很难实现真正的个性化，更不要说后期维护的事情，毕竟专门投一个人给某一家客户做维护，成本还是相当大的。
为什么说个性化如此重要？为什么很多时候必须得自主研发？举个例子，淘宝目前有上百个产品线，但是没有哪个人能够说清楚到底都有哪些产品。为什么？因为这些产品每天都在发生变化，每天都有新产品线出现或变更，对于这样的一个高速发展的庞然大物，不走自主定制的路线，是很难满足需求的。
当然这也不是说甲方就完全不需要购买安全产品了。一些基础安全需求，还是需要通过购买产品来解决的。比如大多数企业的桌面安全，杀毒软件等，可能需要购买。像防火墙这种设备则更是必不可少（除非你的网络方案真的很特别）。而对于很多在快速发展业务的互联网公司来说，没有太多的精力去做安全，可以适当的购买产品或方案以应付眼前紧迫的安全需求。
在国外的大型互联网企业，安全的自主研究、研发则相对更加成熟了。
苹果的appstore，是让开发者自己提交2进制代码到appstore上，我们曾经有一个疑问，如果开发者提交了恶意代码，或者是有攻击性的程序，appstore如何去审核呢？后来想到苹果的操作系统是自己做的，他们完全可以在OS上实现个sandbox，所以这个问题相对也好解决了（我不玩iphone，说的不对勿怪）。所以，这个sandbox，则完全需要apple的人自己来设计和实现，没有别的厂商能帮他们做。
类似的，google则做了更多的事情：chrome的安全模型、GAE安全、搜索内容过滤（色情等，涉及到很多算法方面的技术）。前段时间闹的很火的linux kenerl的空指针漏洞，exploit就利用了google的Tavis Ormandy发现的一个映射内存到0地址的技巧，他最近又发现了哪个windows内核提权漏洞，影响vista、windows7和2008。很难想象google的人会跑去研究软件漏洞吧？
yahoo也是让人敬仰的，在若干年前（至少大于5），他们就自己开发了扫描器去扫自己所有的页面的XSS。yahoo的apache是自己定制的，叫yapache；机器上装的OS也是freebsd改的，在这个过程中，很难想象没有安全专家的参与。而定制、修改webserver、OS，对于安全专家的吸引力是非常非常大的。
互联网公司的业务发展的越迅速，相应对安全的需求也就越高、越迫切。所以我前面有篇blog里提到，在互联网公司，永远会有非常多的新挑战在等着你。
前些时候，我与某资深黑客聊天的时候，说起我们的工作，他感觉web安全除了XSS,CSRF,SQL INJECT等就没啥了。我无言以对，因为我们已经在做很多的事情，并正在构思更多的事情，都不知道该从何说起了。SDL已经是2年前的重点，虽然我们会持续坚持把SDL做下去并做好，但是现在安全的产品线已经铺开，有更多的挑战在等我们。
(出于保密性的问题，我不会在blog过多的谈论我们的具体工作内容，所以最近扯淡越来越多，技术文章越来越少，因为大部分时间都在做公司的工作，需要保密 #_#)
以前读大学的时候，经常在论坛里看到的一句话就是：“破坏永远比建设容易”，很多老一辈的黑帽子们总是会用这句话教诲新人，虽然当时我也听进去了，但是直到今天，才对这句话有了深刻的理解。
熟悉各种hacking技巧，熟练掌握各种漏洞利用工具，在今天已经比较难以符合我们对人才的要求。两年前我们就意识到已经不太需要纯粹的乙方安服人员，如果应聘者只懂渗透的话。渗透技术在我们这里已经是最低要求，我们更看重的是其他方面的优势。比如对某方面有深刻的理解，比如kj &#8212; 精通java与oracle安全，比如wzt &#8212; 精通linux内核安全，或者是经验极其丰富的专家，比如hawk，云舒，或者是既精通安全又擅长开发，比如cnqing。部门还有很多牛人，各有所长，不一一说了。
讲这么多，其实也就是想说，今天的甲方安全和几年前比已经有了很大的不同。在一个高速发展的互联网公司里，技术挑战是日新月异的，一切皆有可能。年前和wzt聊天时，他也有感慨，现在给他做的东西是极其富有挑战性的，我告诉他，未来只会更多。
所以，如果还停留在每天修修补补几个漏洞上面，还停留在几年前的安全行业状况上，这样的企业安全，是在原地踏步。大型互联网公司安全的发展方向，势必是要将安全作为核心技术牢牢的把握在自己手上。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/22/%e6%88%91%e4%bb%ac%e5%9c%a8%e5%81%9a%e4%bb%80%e4%b9%88%ef%bc%9f%e5%b0%86%e8%b5%b0%e5%90%91%e4%bd%95%e6%96%b9%ef%bc%9f%ef%bc%88%e8%bd%ac%e8%bd%bd%ef%bc%89/feed/</wfw:commentRss>
		</item>
		<item>
		<title>久违的驾照</title>
		<link>http://www.piao2010.com/2010/02/11/%e4%b9%85%e8%bf%9d%e7%9a%84%e9%a9%be%e7%85%a7/</link>
		<comments>http://www.piao2010.com/2010/02/11/%e4%b9%85%e8%bf%9d%e7%9a%84%e9%a9%be%e7%85%a7/#comments</comments>
		<pubDate>Thu, 11 Feb 2010 05:32:23 +0000</pubDate>
		<dc:creator>飘</dc:creator>
		
		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[驾照]]></category>

		<guid isPermaLink="false">http://www.hacker-piao.cn/?p=711</guid>
		<description><![CDATA[今天终于收到了EMS，久违的驾照和实习标签，虽然暂时还没考虑买车。回想整个考驾照的过程实在是不容易啊，从一年前的暑假开始理论考，桩考，之后便卡在了项目考试的连续障碍环节，其中曲折经历不想再提了。。。直到最后在这个寒假才通过了路考，自出生以来耗费精力和财力最多的一本证书啊。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/02/11/%e4%b9%85%e8%bf%9d%e7%9a%84%e9%a9%be%e7%85%a7/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
