Posts for: #Tech

对 365kit 的疑问和建议

365kit 是号称是一个自动更新的通讯录,其实我对这个功能并不怎么看好,原因是:

1、通讯录里有大量个人隐私和商业数据,备份在别人那里,实在不放心; 2、自动更新的意义有多大?首先它需要用户都填写自己的真实信息,其次需要你有大量的朋友用 365kit ,事实上,我至少有 2/3 的朋友很少甚至不上网。

对 365kit 现在的实现方式,还多一个不看好:outlook 究竟有多少人用?个人认为,国内并不多。

他有隐私协议,仔细看看,觉得未能给我完全的信心,如下:

协议:未经用户同意,365KIT不会向任何个人或机构透露用户个人资料信息,除非要求查看者拥有中华人民共和国宪法和法律认可的有关部门书面授权。 wlj:这条就不需要注解了 :)

协议:用户关键资料经由高度加密,除非破坏数据库,否则入侵者无法获取这些资料。 wlj:这段话是有问题的,入侵者要获取资料,绝对不会破坏数据库,条条大路通罗马。

协议:365KIT拥有严格的共享级别限制体系,只有得到你授权的用户,才能共享你指定的联系人信息。 wlj:能授权共享就一定可能被“越权共享”,至少这是我的经验。

仔细想想,它究竟安全吗?试一试吧,花了将近半个小时玩瞎子摸象:

1、365kit 走的是 HTTP 协议,所有数据传送全部明文,局域网内容易被人窃听密码和数据(例如,这样就是访问我建的一个用户数据,并不需要客户端)。没有验证码,容易被人暴力猜测口令; 2、在通讯薄填入超长用户名(我测试的是 255 位),点击同步时,可能导致 365kit & outlook 崩溃,那么至少恶意好友能够利用网络更新的机会溢出你的机器。 3、在安装目录下存在365kit.dat文件,默认保存登陆信息(启动 outlook 后并不需要每次输入密码,除非每次手工注销),如果被窃取可能导致数据泄露; 4、部份 web 程序还存在问题,利用得当,说不定也能获取更多信息,比如点这里会出现500错误。 5、可以暴力猜测目标的注册邮箱,比如我猜刘韧用是[email protected]邮箱注册的,而洪波用的则是[email protected] ;)

一些不足和建议,供参考:

1、当前似乎没有办法在服务器删除数据,也就是说,只增不减; 2、数据同步不够智能化,比如我在本机删除一条信息后同步,应该考虑将服务器信息也同样删除; 3、没有办法选择同步方向; 4、密码已经保存在 365kit.dat 后修改密码,此时按同步,实际上已经登陆错误,但没有提示; 5、web 上帐户设定处密码没有用星号隐藏; 6、应该要有 PDA 上的客户端; 7、询问是否邀请其它用户加入的时间过早,至少等人用了个把星期,积累了一定数量的通讯录后再取数据啊 ;)

前两年和 glacier 玩 pda 的时候,就觉得如果能服务器备份数据,并且能够进行知识管理就酷了,后来想想,毕竟不是我们所擅长,就算了。所以,不管看好不看好,毕竟它是我们也曾经构想过的一个应用,一路走好罢。

公司目前用着和将用的几款开源软件

我对工具的选择,尤其是对团队工具的选择要素是:

1、够不够用? 2、够不够简单?

WebCalendar 毫无疑问符合上述的两个要求,是我用过最适合小团队日程管理的工具,它是一个兼容性颇高的团队共用行事历,小组间的权限控制以及日程与outlook、PDA间的导入导出都做得不错。在我们现在仅有几个人、管理松散但又需要及时了解伙伴工作进度时极其有效。 我曾经把它推荐给几个朋友,在他们管理的三十人以内的小团队中使用,一段时间以来,发现它:

1、能够节约大量沟通成本,员工日常的工作与记录都可以及时反映出来; 2、形成了一种良性竞争机制,因为我们必须有勇气将自己的工作展现在大家面前; 3、无形中贯彻日报制度,并且也培养了团队成员的时间管理意识。

PHPBugTracker 是我们用着的另一个工具,通过它管理着我们现阶段包括游刃在内几款产品的 Bug 状况。它有些相当不错的替代品,比如 Bugzilla 和国内的 BugFree。代码的同步与版本控制,glacier 一直用着 CVS 这个老牌软件。

至于 dotProject 这个漂亮的项目管理工具,已经经过测试,觉得相当满意,但现阶段还没必要上的系统,因为目前项目小且少,用 Freemind 之类的软件就能够很好地进行控制了,硬架上一套 B/S 架构功能完整的项目管理系统,可能会有小孩穿大鞋的味道。dotProject 2.01 版本对中文的支持有一些小的历史问题,比如甘特图显示乱码等等,可以到一位台湾开发者 MarkWudotProject 中文开发与推广站点下载 UTF-8 优化版本,汉字显示方面的问题得到了比较妥善的解决。

有段时间陷进了工具的怪圈,非常希望有完美的工具来辅助工作,后来发现,纯粹的工具论反而容易为工具所束缚,工具永远只能起到辅助作用,这是需要当心的。

重温了一把渗透测试

已经有 一段时间不怎么折腾技术,手绝对是生了,正好有个渗透测试的活儿,操刀练练手。 目标服务器的操作系统是 Windows,Web 应用由 IIS + MySQL + PHP 构建,系统没有什么缺陷,IIS 配置也比较严谨,只有从应用入手了。

渗透测试这种东西,跟运气还真是有关,为什么我测的总有问题呢 ;) 该服务器:

1、某个 php 脚本存在注入,MySQL 版本比较新; 2、php 配置不好,暴露了 web 路径及关键配置文件名; 3、存在后台管理界面及 phpmyadmin。

说起来其实很没新意,就是通过类似:

curl http://www.target.com/vuln.php -d “VulnId=-1%20union%20select%201,1,1,1,load_file(char(0x414141414141))”

这样的形式读了一个配置文件,顺藤摸瓜一直找到了后台管理密码及 MySQL 密码,连接正常,游戏结束。感触是:脑子慢了,手生了,换个年轻小伙儿,估计就是十分钟的活,在我手里愣是折腾好久……

无线钓鱼者的饵

突然想到,如果有个家伙希望通过无线 phishing 来让那些喜欢贪小便宜的人们吃亏,那么他可以架设一个 AP ,不设任何认证,所有人都能自由接入并访问Internet。只是,在域名解析的时候,将所有和钱相关的网站,全部解析到某台服务器……

支持Firefox的Google Toolbar

即便以前用windows,也没有怎么好好用过google toolbar,大概是当时用的myie的缘故,直接在地址栏里输入要查询的字词就能搜索了,何苦多消耗资源。前几天看到google toolbar出了支持firefox的版本,没来由的就想试试(毕竟当年装机圣手的好奇天性还没被完全抹杀)。

虽然google声称支持的系统是“ Windows XP/2000 SP3+、 Mac OS X 10.2+ 或 Red Hat Linux 8.0+”,但没理由debian装不了,试了一下,果然挺好。

最感新异的一个功能是网页在线翻译(不知道windows版是不是一直就有?),如下图所示:

按我的猜测,这个功能至少有两个好处:

1、为用户找到更多使用它的理由,而且这个理由足够好; 2、相信google肯定在做后台的字词翻译统计,这又是一座金山……