首页 > 动态 > 关键词  > 阿里巴巴最新资讯  > 正文

阿里云计算研究员吴翰清 阿里云安全

2010-12-04 15:11 · 稿源:站长之家Chinaz.com

 

阿里云计算研究员吴翰清发表演讲

站长之家Chinaz.com 12月4日消息,以“创新、融合、发展”为主题的第二届中国地方与行业网站峰会将于2010年12月4-5日在杭州海外海国际会展中心举行,3000多名来自互联网各界的从业人士、站长、媒体与嘉宾参加了本次盛会,站长之家作为大会合作媒体参与了全程报道。

以下为引用内容:

各位站长、各位来宾大家下午好,今天我演讲的题目是“麻烦的终结者”,我觉得安全问题对于中小站长来说并不是业务发展上的重大阻力,并不是迈不过去的难关,安全问题更多的像是一种麻烦,非常讨厌,但是你又不得不去解决它,就像你的牙疼,你吃不下饭,睡也睡不香,所以这是非常令人头疼的,所以是一个麻烦的终结者。

我这个人特别怕麻烦,但是每当出现的时候,就意味着有麻烦出现了,所以我就会尽我的全力,把这些麻烦在尽量短的时间内解决掉。

首先自我介绍,我叫吴翰清,来自阿里巴巴集团信息安全中心,我是西安交通大学少年班毕业,2000年开始进行网络安全研究,有十年工作经验。

在05年加入阿里巴巴,先后负责阿里巴巴、支付宝、淘宝的安全评估工作,包括帮他们建立应用安全的体系化,现在我主要在阿里云负责云计算安全以及全集团应用安全和反钓鱼、反欺诈工作。

今天网站面临很多威胁,有各种各样威胁,有人在网站说发反动信息,美女的U盘丢了,隐私可能受到威胁,今天中小网站面临这些威胁也是我们曾经遇到过的。

淘宝、阿里巴巴、支付宝、阿里云、雅虎中国,这些网站也是从小网站成长起来的,我们曾经遇到过的问题,也是中小网站明天遇到的问题,因为明天中小网站也必然成为大网站,当有一天我们的站长们打开他的网页,发现他的站已经打不开了,这个原因可能非常多,可能是硬件坏了、磁盘坏了,也有可能IDC机房网络断了,也有可能被拒绝服务攻击了,这完全有可能发生的。

这是我们昨晚刚录的一段视频,这是我们自己的一个本地网站,我们使用一个应用层工具,发现两三秒钟之后,发现这个网站打不开了,把这个工具停掉,网站立马恢复正常,这是完全可能发生的,这个漏洞就是上个月,11月一个安全的权威大会上有向个国外的安全研究者所演示的web server层的漏洞,这和传统攻击不一样,它工作在应用层,传统保护方案可能失效。

它的攻击条件非常简单,刚才用一台PC把网站打爆掉,我们事后曾经利用这个漏洞测试过一些朋友网站,发现威力非常强大,包括我们自己内网的办公系统,也是刚刚一把工具打开,网站马上宕机掉。这种威胁中小企业都面临着,我在03年也做过一个网站,做得非常大,我不知道什么原因,不知道谁在拒绝服务攻击我,我的网站持续打不开,之后这个网站再也没有打开过了,我心灰意冷,就没有想再开起来了。

在02、03年的时候,我们没有技术条件解决这种问题,但是在今天,我们完全有可能解决,在安全性上叫可用性的问题,包括业务连续性,我们要让网站一直活着,不能让它打不买。我们如何解决拒绝服务攻击,在我的前面陈波介绍他在弹性云计算里面有很多方案,包括安全域,包括分布式防火墙,包括弹性云的环境当中有很多网络设备来保护网络层抗拒绝服务攻击,拒绝服务攻击分两种,第一种是前面陈波提到的,在网络层,传统的SNP flan攻击,我们通过弹性云很多方案已经保护的很好。

另外一种是在WEB Server层,在应用层,可能存在拒绝服务攻击,这是今天整个互联网都很缺乏手段的方式,但是我们部门已经把它解决掉了。我们在Web server层定制一些模块,对Web server进行保护,有一些攻击我们会保护的,我们分析网络连接、频率个地域、客户端连接信息,最终进行判断。

你担心漏洞吗,其实漏洞跟风险有一定距离,漏洞先要有人使用,然后再成为一个风险,什么人会去使用漏洞,这其实是一个很大的链条,漏洞会给我们带来什么,我们可以看一下,这是本地的测试网站,我们演示一次入侵过程,这是一个SQL出入的漏洞,像这种黑客工具,在网站可以随便下载到,而且有很多不同版本。

我们的攻击者尝试了一下网站后台,路径是Admin,发现路径是正确的,入侵过程当中,很多是靠猜,我跟很多资深黑客都聊过,他们有大概30%是靠运气才能够拿到一个系统权限,通过注入这个漏洞,找到了系统管理员这张表,然后找到用户名,现在正在破解密码,这时候攻击者把16位的MD5值放在表上查,马上找到了对应的密码,然后登录进网站后台,但是现在还没有完,在后台还有一个能够上传图片的功能,这里又有一个漏洞,这里没有对图片类型做验证,所以攻击者直接上传,现在他已经拿到了一个后门,可以为所欲为。

可以浏览C盘目录,包括下载文件,攻击者上传一个页面,证明他入侵过,这就是一个漏洞引发的血案。

我们不得不担心漏洞,因为漏洞最终会形成很严重的风险,代码是人写的,程序员是人,不是神,只要人写的代码,必然产生漏洞,漏洞不能别消灭,但是可以被控制。

这是我从国内现在比较著名的一个网站,叫“乌云”,这是一帮安全研究者弄出来的网站,会收集各个站点的漏洞,会通报给厂商。在这个列表上,这是我昨天刚抓到的,列举八月份到十二三号的很多大网站漏洞,很多大网站榜上有名,有网易、有QQ、有凤凰网,还有百度、新浪,都榜上有名,所以说大网站也会出现漏洞,小网站当然也会。

举报

  • 相关推荐
  • 阿里巴巴宣布与英伟达开展合作:股价大涨9% 创4年新高

    9月24日,阿里巴巴股价大涨近9%,市值突破3.3万亿港元,创2020年以来新高。市场普遍认为,此次股价异动与公司在人工智能领域的战略布局密切相关。在当日举行的2025阿里云栖大会上,阿里巴巴宣布与英伟达达成全面Physical AI合作,覆盖数据处理、模型训练优化等核心技术环节。集团CEO吴泳铭首次提出“阿里云要做AI时代的安卓”的战略定位,强调将推进通义千问大模型开源生

  • 阿里巴巴总市值重回3万亿港元 股价年内近乎翻倍

    今日,阿里巴巴在港股市场表现强劲,开盘即高开2.74%,截至发稿时,涨幅已扩大至3.13%,最新股价报158.3港元,这一价格续创近4年新高。 随着股价的攀升,阿里巴巴港股总市值也成功重回3万亿港元大关。值得一提的是,今年以来,阿里巴巴股价累计涨幅已接近100%,展现出强劲的复苏势头。

  • 共建行业认知 共探增长路径—装库科技亮相空白研究院“同心计划·装修代卖”专题峰会

    9月22-23日,空白研究院在北京举办“装修代卖”专题课程,聚焦存量房市场趋势、模式创新及中介服务转型。课程邀请行业专家分享战略洞察与实操方法,探讨如何通过产品组合、组织优化和利润升级打造新增长点。强调“好房子”标准应涵盖户型、风格、科技与可持续性,推动中介从撮合交易转向综合服务。实地考察展示了售前美化对成交效率的提升,助力行业迈向标准化与体系化发展。

  • 腾讯云马文霜:Cloud Mate:助力企业高效管云、用云,让云上业务坚如磐石

    9月17日,腾讯云在2025全球数字生态大会上宣布智算全面升级,推出面向Agent的AI基础设施解决方案。腾讯云副总裁李力强调“同源同构”为核心原则,通过统一技术架构支撑自研业务与外部客户,实现产品标准化与全球化服务一致性。升级方案包括Agent Runtime云沙箱、Cloud Mate智能运维体及全链路安全能力,旨在提升模型推理效率、工具集成灵活性和系统稳定性,助力企业降低AI应用门槛。李力指出,未来两年AI+Agent部署将大幅增长,腾讯云已服务国内90%的大模型厂商,并为多行业提供高效智算支持。

  • 锐捷网络与亚信安全战略携手,共筑“一站式安全”云桌面新生态

    锐捷网络与亚信安全近日签署战略合作协议,共同推出“一站式安全”云桌面解决方案。双方将整合各自在云桌面和安全技术领域的优势,为企业用户提供更可靠的数字化办公环境。该合作聚焦终端安全、云安全等关键领域,通过产品深度适配实现无代理杀毒等创新功能,助力企业降低运营成本,提升安全防护能力。未来双方将持续深化合作,共同拓展云桌面安全市场新边界。

  • 2025多邻国教育峰会聚焦赋能全球考生,携手行业共探教育未来

    2025年9月23日,多邻国英语测试(DET)第三届中国峰会成功举办,主题为“教育无界,梦想共生”。峰会汇聚国内外教育界代表,探讨语言测试未来趋势与教育国际化创新。DET凭借便捷性、高认可度及安全性,已服务全球超300万考生,在中国覆盖1300多个市县。考试持续升级安全措施与题型互动性,并获全球超6000所院校认可。报告显示,中国留学家庭日益青睐灵活、高性价比的英语测试,DET正成为广受欢迎的选择。

  • AI日报:国产版Nano Banana?即梦图片4.0发布;阿里巴巴发布 Qwen3-Max-Preview;上海重磅发布AI广告扶持政策

    AI日报栏目聚焦人工智能领域最新动态。主要内容包括:即梦图集4.0发布,新增文生图、图像编辑等功能;阿里巴巴推出超万亿参数语言模型Qwen3-Max-Preview;小米AI眼镜上线支付宝“看一看”支付功能;微软开源14B参数模型rStar2-Agent在数学推理领域表现突出;MiniMax启动股权激励计划覆盖核心员工;谷歌明确Gemini使用限制,免费用户每日最多5次提示;上海发布AI广告扶持政策,最高补贴500万元。这些进展展示了AI技术在图像处理、语言模型、智能支付等领域的创新应用。

  • 中国电信发布边云协同算网解决方案

    在2025年中国国际信息通信展上,中国电信联合华为发布“边云协同算网解决方案”,旨在解决企业AI算力需求激增下的数据安全与算力弹性难题。该方案通过模型分层部署技术,实现核心数据不出域,保障隐私安全;优化广域网传输效率,提升带宽收敛比至320:1,降低建网成本;并借助华为智算CPE简化部署运维,支持一键开通。已在上海电信、北京电信的实践中验证,边云协同训练效率损失低于5%,满足企业轻资产运营需求。未来,中国电信将持续推进“云改数转智惠”战略,打造算网一体化服务,赋能千行百业数字化转型。

  • 华为云:做厚算力“黑土地”,成就行业AI先锋

    华为全联接大会2025上,华为云发布多项AI创新成果,包括CloudMatrix 384昇腾AI云服务全面上线,支持超大规模AI集群,算力提升显著。推出EMS弹性内存存储服务,降低大模型对话延迟。同时,华为云在贵州、内蒙古等地部署全液冷AI数据中心,PUE低至1.1,实现高效智能运维。盘古大模型已在30多个行业、500多个场景落地,覆盖政务、金融、制造等领域。华为还推出企业级Agent平台Versatile,提升开发效率,并发布R2C协议,推动云端一体化机器人发展。此外,华为云通过全球存算网、数据赋能及一站式AI开发平台,助力企业实现智能化转型。

  • 腾讯云大数据TBDS重磅升级,助力金融行业构建Data+AI一体化数智新范式

    腾讯云在腾讯全球数字生态大会上宣布,其大数据平台TBDS面向AI时代完成重磅升级。此次升级聚焦“数据与AI一体化”,旨在为金融机构提供兼具数据工程与数据科学能力的综合平台,打破传统数据处理与智能应用间的壁垒。新TBDS通过多模湖仓平台、WeData数智开发治理平台及DataAgent数据智能即服务构成核心架构,实现数据存储、管理、开发、治理与运维全面智能化。平台支持多模数据统一汇聚、异构计算负载调度,并显著提升数据开发到模型上线的全链路效率。在金融场景中,新TBDS已应用于信贷自动审批等业务,帮助机构提质增效。未来,腾讯云TBDS将持续发挥专业化与智能化优势,助力金融行业加速数字化转型。

今日大家都在搜的词:

热文