首页 > 动态 > 关键词  > 阿里巴巴最新资讯  > 正文

阿里云计算研究员吴翰清 阿里云安全

2010-12-04 15:11 · 稿源:站长之家Chinaz.com

 

阿里云计算研究员吴翰清发表演讲

站长之家Chinaz.com 12月4日消息,以“创新、融合、发展”为主题的第二届中国地方与行业网站峰会将于2010年12月4-5日在杭州海外海国际会展中心举行,3000多名来自互联网各界的从业人士、站长、媒体与嘉宾参加了本次盛会,站长之家作为大会合作媒体参与了全程报道。

以下为引用内容:

各位站长、各位来宾大家下午好,今天我演讲的题目是“麻烦的终结者”,我觉得安全问题对于中小站长来说并不是业务发展上的重大阻力,并不是迈不过去的难关,安全问题更多的像是一种麻烦,非常讨厌,但是你又不得不去解决它,就像你的牙疼,你吃不下饭,睡也睡不香,所以这是非常令人头疼的,所以是一个麻烦的终结者。

我这个人特别怕麻烦,但是每当出现的时候,就意味着有麻烦出现了,所以我就会尽我的全力,把这些麻烦在尽量短的时间内解决掉。

首先自我介绍,我叫吴翰清,来自阿里巴巴集团信息安全中心,我是西安交通大学少年班毕业,2000年开始进行网络安全研究,有十年工作经验。

在05年加入阿里巴巴,先后负责阿里巴巴、支付宝、淘宝的安全评估工作,包括帮他们建立应用安全的体系化,现在我主要在阿里云负责云计算安全以及全集团应用安全和反钓鱼、反欺诈工作。

今天网站面临很多威胁,有各种各样威胁,有人在网站说发反动信息,美女的U盘丢了,隐私可能受到威胁,今天中小网站面临这些威胁也是我们曾经遇到过的。

淘宝、阿里巴巴、支付宝、阿里云、雅虎中国,这些网站也是从小网站成长起来的,我们曾经遇到过的问题,也是中小网站明天遇到的问题,因为明天中小网站也必然成为大网站,当有一天我们的站长们打开他的网页,发现他的站已经打不开了,这个原因可能非常多,可能是硬件坏了、磁盘坏了,也有可能IDC机房网络断了,也有可能被拒绝服务攻击了,这完全有可能发生的。

这是我们昨晚刚录的一段视频,这是我们自己的一个本地网站,我们使用一个应用层工具,发现两三秒钟之后,发现这个网站打不开了,把这个工具停掉,网站立马恢复正常,这是完全可能发生的,这个漏洞就是上个月,11月一个安全的权威大会上有向个国外的安全研究者所演示的web server层的漏洞,这和传统攻击不一样,它工作在应用层,传统保护方案可能失效。

它的攻击条件非常简单,刚才用一台PC把网站打爆掉,我们事后曾经利用这个漏洞测试过一些朋友网站,发现威力非常强大,包括我们自己内网的办公系统,也是刚刚一把工具打开,网站马上宕机掉。这种威胁中小企业都面临着,我在03年也做过一个网站,做得非常大,我不知道什么原因,不知道谁在拒绝服务攻击我,我的网站持续打不开,之后这个网站再也没有打开过了,我心灰意冷,就没有想再开起来了。

在02、03年的时候,我们没有技术条件解决这种问题,但是在今天,我们完全有可能解决,在安全性上叫可用性的问题,包括业务连续性,我们要让网站一直活着,不能让它打不买。我们如何解决拒绝服务攻击,在我的前面陈波介绍他在弹性云计算里面有很多方案,包括安全域,包括分布式防火墙,包括弹性云的环境当中有很多网络设备来保护网络层抗拒绝服务攻击,拒绝服务攻击分两种,第一种是前面陈波提到的,在网络层,传统的SNP flan攻击,我们通过弹性云很多方案已经保护的很好。

另外一种是在WEB Server层,在应用层,可能存在拒绝服务攻击,这是今天整个互联网都很缺乏手段的方式,但是我们部门已经把它解决掉了。我们在Web server层定制一些模块,对Web server进行保护,有一些攻击我们会保护的,我们分析网络连接、频率个地域、客户端连接信息,最终进行判断。

你担心漏洞吗,其实漏洞跟风险有一定距离,漏洞先要有人使用,然后再成为一个风险,什么人会去使用漏洞,这其实是一个很大的链条,漏洞会给我们带来什么,我们可以看一下,这是本地的测试网站,我们演示一次入侵过程,这是一个SQL出入的漏洞,像这种黑客工具,在网站可以随便下载到,而且有很多不同版本。

我们的攻击者尝试了一下网站后台,路径是Admin,发现路径是正确的,入侵过程当中,很多是靠猜,我跟很多资深黑客都聊过,他们有大概30%是靠运气才能够拿到一个系统权限,通过注入这个漏洞,找到了系统管理员这张表,然后找到用户名,现在正在破解密码,这时候攻击者把16位的MD5值放在表上查,马上找到了对应的密码,然后登录进网站后台,但是现在还没有完,在后台还有一个能够上传图片的功能,这里又有一个漏洞,这里没有对图片类型做验证,所以攻击者直接上传,现在他已经拿到了一个后门,可以为所欲为。

可以浏览C盘目录,包括下载文件,攻击者上传一个页面,证明他入侵过,这就是一个漏洞引发的血案。

我们不得不担心漏洞,因为漏洞最终会形成很严重的风险,代码是人写的,程序员是人,不是神,只要人写的代码,必然产生漏洞,漏洞不能别消灭,但是可以被控制。

这是我从国内现在比较著名的一个网站,叫“乌云”,这是一帮安全研究者弄出来的网站,会收集各个站点的漏洞,会通报给厂商。在这个列表上,这是我昨天刚抓到的,列举八月份到十二三号的很多大网站漏洞,很多大网站榜上有名,有网易、有QQ、有凤凰网,还有百度、新浪,都榜上有名,所以说大网站也会出现漏洞,小网站当然也会。

举报

  • 相关推荐
  • 阿里巴巴回应千问崩了:状态良好 欢迎来问

    11月17日,阿里巴巴AI应用“千问”公测首日因用户涌入量过大,导致服务拥堵和中断,引发“千问崩了”话题登上热搜。官方迅速以轻松幽默语气回应“我好着呢”,并透露应用尚处初级版本,但已展现快速生成报告和PPT等“办事”能力。未来计划接入地图、外卖、办公等生活场景,拓展服务范围,提升用户体验。

  • 前DeepSeek研究员罗福莉已加入小米:全力奔赴AGI

    11月12日,“95后AI天才少女”罗福莉宣布加入小米MiMo大模型团队。她曾因“雷军千万年薪挖角”话题引发热议,拥有丰富AI研发经历,先后在幻方量化和DeepSeek参与大模型研发。罗福莉表示,将与团队致力于推动AI从语言迈向物理世界,全力构建通用人工智能。她的加入将为小米AI研究注入新活力。

  • 无万卡,不VLA:元戎启行与阿里云的“想法”和“解法”

    1980年代汉斯·莫拉维克提出人工智能悖论:计算机在逻辑推理等高级智能活动中易超越人类,但实现儿童般的感知与常识认知却极困难。智能驾驶的核心挑战在于让AI理解物理世界并进行因果推理。视觉-语言-行动模型通过融合多模态数据,使系统具备推理驾驶能力,推动行业迈向L5完全自动驾驶。面对VLA模型的数据处理、训练效率和成本挑战,阿里云等超级AI云提供全栈解决方案,从算力基础设施到开源生态,加速技术迭代与商业化落地。

  • 工程师变身AI“指挥者”,吉利与阿里云的软件开发变革实验

    1975年,IBM工程师Fred Brooks在《人月神话》中指出软件工程的核心难题:系统与团队规模增长会导致复杂度指数级上升,且“没有银弹”能单一提升生产力。如今汽车行业正经历软件史上最大挑战,吉利汽车软件人员占比从不足10%跃升至40%,智能汽车代码量超亿行。面对异构系统协同、安全标准严苛等难题,吉利与阿里云通义灵码深度合作,通过AI生成代码(占比超30%)、代码审查测试等,提升开发效率20%,并探索用AI破解遗留系统维护、知识传递等痛点。工程师角色正从“执行者”转向“AI指挥官”,未来或实现从需求到交付的全流程自动化协同。

  • 微算法科技(NASDAQ MLGO)开发基于优先级的区块链交易打包算法,提高云边协同计算环境下的交易效率

    在云边协同环境中,区块链技术面临交易拥堵和确认延迟问题。微算法科技提出基于优先级的交易打包算法,通过评估交易类型、发起方信誉、数据大小及实时性需求,动态分配优先级。该算法优先处理高优先级交易,提升关键交易确认速度,优化资源分配,并强化信誉激励机制。应用场景包括工业物联网实时控制、金融支付及智能交通,显著提高系统效率和实时性,推动区块链在云边协同下的广泛应用。

  • 双11洗衣机:海尔云溪4.0居行业销额TOP1

    双十一期间,海尔云溪4.0洗衣机凭借AI直驱洁净科技和AI双擎热泵技术,精准解决顽固污渍难洗净、娇贵面料易损伤、烘干缠绕打结等用户痛点,实现15分钟洗净81种污渍、1.28超高洗净比及透干不伤衣效果,以技术升级推动行业从“洗净”向“洗好护好”转型,稳居行业销额榜首。

  • 乡村坝子里的顶流男团 云南Bigbang极致反差硬控全网

    ​“找遍韩国才凑齐一个Bigbang,但在云南只需要一个妈就行了。” 近日,由五位亲兄弟组成的云南Bigbang,在抖音横空出世,无数网友被他们的直播和切片硬控。 每天上午,云南昭通一处院里都会升起由苞谷杆燃烧带来的白雾,点进@关恒(蹦山咔拉咔)的直播间,你可以看到,五位亲兄弟迅速站好位置,手机架在板凳上,随着BIGBANG《Fantastic Baby》前奏响起,他们瞬间切换成�

  • 智检加速:AI云测试如何为香港企业 IT 项目减负40%人力成本

    香港企业在App研发中面临高昂人力成本与复杂技术栈挑战,导致测试效率低、交付缓慢。Testin云测通过AI驱动的自动化测试方案,整合云端资源与专业服务,实现降本增效:硬件投入优化50%,人力成本降低40%;AI脚本生成技术提升测试效率60%,支持跨平台复用;精准OCR识别助力迭代周期缩短50%。聚焦金融、政企、交通等重点行业,提供符合国际标准的安全测试保障,助力企业从人力密集型向技术密集型转型,以更高质量、更快速度赢得市场竞争。

  • 50块1斤的网红菜竟是云南人的绿化带:分为观赏型和食用型

    ​近日,一种在超市售价高达 50 元每斤、名为“皱叶菜”的蔬菜引发了广泛关注,经了解,这种蔬菜实则为羽衣甘蓝。羽衣甘蓝与常见的包菜、紫甘蓝以及西兰花同属甘蓝家族,因其富含维生素、膳食纤维以及多种矿物质,被冠以“超级食物”的美誉。此前,羽衣甘蓝在欧美地区广受欢迎,近两年,随着奶茶、沙拉等健康饮食概念在国内的兴起,它也逐渐走红。 然而,在羽�

  • VMware替代与升级选型必看!腾讯专有云TCE成企业升级首选

    根据Omdia调查,VMware过去20年主导软件虚拟化市场,但2023年被博通收购后引发连锁反应。博通调整定价策略、产品组合及合作伙伴网络,导致客户成本上升、服务目录不全等问题。73%的VMware客户正考虑三年内寻找替代方案,转向全栈能力、生态构建与智能运维的综合考量。腾讯专有云TCE作为企业级全栈私有云平台,成为替代首选,支持无缝迁移、显著降低TCO至少20%,并具备高扩展性和面向AI与云原生的升级能力。

今日大家都在搜的词: