2007年8月5日 星期日

轉貼新聞

原文轉自 : http://www.ithome.com.tw/itadm/article.php?c=44662

================================

黑帽大會研究人員展示如何攻陷AJAX網站


為了提供Web 2.0服務,網站業者大量使用AJAX技術建置網站,只是,AJAX的特性亦擴大使用者端的權限及存取伺服器資料的能力,讓駭客有機可趁。
網路安全業者SPI Dynamics在黑帽大會上展示如何攻陷AJAX網站,呼籲開發人員要多加注意AJAX的安全性。

近來Web 2.0概念大行其道,而為了提供Web 2.0服務,網站業者大量使用AJAX(Asynchronous JavaScript and XML)技術建置網站,以讓網站與使用者之間的互動更為順暢。

透過AJAX建置網站的一個重要特性為─它允許在使用者輸入一個要求或資料時,網頁只需要重新更新特定部份,而不用全頁更新,而當中的一個關鍵是使用者的瀏覽器可與網站伺服器互動,取得伺服器中的部份資料,讓伺服器不用擔負整個網頁的更新。

只是,這樣的特性亦擴大使用者端的權限及存取伺服器資料的能力,讓駭客有機可趁。

SPI Dynamics研究人員Billy Hoffman及Bryan Sullivan利用現今大多數AJAX開發人員所用的技術建置了一個假想的旅遊網站─HackerVacations.com,網站上提供飯店或機票的訂購服務,然後在黑帽會議上展示如何攻陷該網站,例如在沒有付錢或是付了較少錢的情況下仍能訂位或購票成功。

Billy Hoffman說,比起傳統的網站應用程式,AJAX應用程式在客戶端執行更多的程式,這讓駭客可以了解AJAX應用程式的功能,包括功能名稱、資料格式、控制回圈及資料儲存方式等,而那些建置在基礎架構上的離線AJAX應用程式,像是Google Gears或Dojo等可能更容易引發資料洩露。

Bryan Sullivan表示,AJAX應用程式同時結合了傳統網站應用程式及桌面應用程式最好的可用性,只是,它一樣也承受了來自兩個平台的安全問題,AJAX實際上是一個潛在安全漏洞的完美風暴。

SPI Dynamics為一專門提供網站應用程式或網路服務安全解決方案的業者,今年3月也曾在ShmooCon駭客會議中展示了Javascript攻擊程式。Javascript也是Web 2.0網站主要的建置工具之一,當時Billy Hoffman展示了用JavaScript所開發的Jikto漏洞偵測工具,它可偵測網站或線上應用程式的漏洞,還能載入使用者瀏覽器中,並搜集使用者電腦中的資料,再將這些漏洞及個人資料回傳到駭客手中。

2007年7月27日 星期五

NEC新壓縮技術 比JPEG2000快30倍

轉自.....

http://www.ithome.com.tw/itadm/article.php?c=44539

新技術的壓縮圖片與現有的JPEG-LS、JPEG2000壓縮率相當,最大支援色階卻有16bit,壓縮速率是JPEG-LS的10倍以上、JPEG2000的30倍以上;研究成果已經被日本宇宙航空研究機構(JAXA)預定採用於2010年後的金星探測計畫。
NEC週三(7/25)表示完成一項既可保有與現存JPEG壓縮規格相同壓縮率,又能大幅加速JPEG圖檔壓縮速度的無損壓縮(lossless compression)技術。 一般的JPEG格式僅對應8bit色階,因此在醫療、衛星航空、科學研究等領域常因此喪失圖像精準度,對於這些特殊領域來說,若要使用現有不失真的圖像壓縮技術,則裝置所需的演算處理能力勢必要提高,結果將導致龐大的圖像數量往往需要以天為單位進行轉檔,而且也無法應用在例如數位相機等低電力的輕便裝置中。 新技術的壓縮圖片與現有的JPEG-LS、JPEG2000壓縮率相當,最大支援色階卻有16bit,壓縮速率是JPEG-LS的10倍以上、JPEG2000的30倍以上;同時對應從圖像中低解析度的部份依序進行壓縮/解壓縮的圖像顯示方式,讓使用者能和使用JPEG檔案一樣,在圖像檔案尚未全部接收完成前即可看見概略圖像。 NEC已在7/23於西班牙巴塞隆納舉行的IGARSS 2007會議中發表此技術,而研究成果已經被日本宇宙航空研究機構(JAXA)預定採用於2010年後的金星探測計畫。(編譯/張志裕)

2007年7月25日 星期三

序列SCSI的時代來臨

由於SCSI訊號的傳遞是採用並列式,使得SCSI匯流排在朝高速發展上受到局限,而來勢洶洶的序列式SCSI──SAS,第一步就從每秒3GB開始發展。

問市至今將近30年的SCSI(Small Computer System Interface),即將要完成階段性任務,交棒給新一代的序列式SCSI──SAS(Serial Attached SCSI)。

數十年來,SCSI硬碟一直是企業級硬碟的最佳代表,在IT人心目中占有絕對的位置。不論是用於伺服器或是磁碟陣列,只要是講究穩定的企業應用,幾乎都會選擇SCSI硬碟,因而即使SCSI硬碟比較貴,但也能叱吒企業級硬碟數十載。

不過,由於SCSI訊號的傳遞是採用並列式,使得SCSI匯流排在朝高速發展上受到局限。在2000年發展到每秒傳輸320MB的Ultra320後,SCSI的發展幾乎是到達了頂峰,即便後來還發展出Ultra640規格,但是架構上的限制使得SCSI後繼乏力,終究是不敵新一代來勢洶洶的序列式SCSI──SAS,因為SAS的第一步就從每秒3GB開始發展。

2004年SAS問市,在初期由於SAS硬碟售價較為昂貴,因而我們只有在某幾款外商品牌伺服器上看到,而這些伺服器也是因為訴求於可安裝較多硬碟,才會率先採用2.5吋的SAS硬碟,除此之外,在其他產品上就很難看到SAS硬碟。

現在,雖然採用SAS硬碟的伺服器並不算多,但有些國產品牌伺服器已經開始採用SAS硬碟了,而磁碟用量最多的磁碟陣列廠商,也開始推出SAS磁碟陣列。由此我們可以看到SAS真正要崛起的跡象,這也是我們選擇在本期的封面故事──「SCSI交棒,SAS接力前進」探討SAS的原因。

比較了解硬碟運作原理的人,在看到朝高速發展的SAS,或許會質疑:老爺車開在高速公路上的意義並不大。由於硬碟本身受制於機械構造,在主軸馬達的轉速難以有大幅突破下,資料存取速度向上提升的空間也就有限;如此,硬碟能對外輸出資料流的速度不夠快,那麼資料匯流排的傳輸速度即便再快,也只是淪為英雄無用武之地的下場。

若以單臺SAS硬碟對應SAS匯流排來比較,這個論點確實是成立的。但是,一旦放在實際的應用上,像是磁碟陣列之類的大容量儲存設備,就可以看出SAS的優勢。

在SAS上要實現多通道合一是比較容易的,在本期封面故事中,我們還實測10臺SAS磁碟陣列,發現有些產品都利用SAS寬埠的優點,將4個標準的SAS埠合而為一,以加大傳輸的頻寬,如此稱之為寬埠。寬埠所使用的線材,就是把4條SAS傳輸線結合成1條,這對於大容量儲存設備而言相當有幫助。

除此,SAS與SATA在設計上就保留了一些共通性,例如SAS排線可以安裝SATA硬碟,因此,磁碟陣列的背板只要配置SAS插槽,就可以使用SAS與SATA硬碟,如此,不論是同時混插這兩種硬碟,或是分開使用,對於使用者而言都有更大的彈性;同一臺磁碟陣列,可以為了大容量而安裝SATA硬碟,也可以著眼穩定性而改裝SAS硬碟。

一般個人電腦常用的ATA硬碟,早在幾年前就已經率先朝序列式SATA發展,今日每一臺新電腦都標準配備了SATA硬碟,甚至是發展到了第二代SATA II。在SAS加入後,硬碟可說是全盤改朝換代,邁向序列式點對點架構的新時代了。


==================================
上述文章轉貼自.....
http://www.ithome.com.tw/itadm/article.php?c=44462