首页 > 动态 > 关键词  > 阿里巴巴最新资讯  > 正文

阿里云计算研究员吴翰清 阿里云安全

2010-12-04 15:11 · 稿源:站长之家Chinaz.com

 

阿里云计算研究员吴翰清发表演讲

站长之家Chinaz.com 12月4日消息,以“创新、融合、发展”为主题的第二届中国地方与行业网站峰会将于2010年12月4-5日在杭州海外海国际会展中心举行,3000多名来自互联网各界的从业人士、站长、媒体与嘉宾参加了本次盛会,站长之家作为大会合作媒体参与了全程报道。

以下为引用内容:

各位站长、各位来宾大家下午好,今天我演讲的题目是“麻烦的终结者”,我觉得安全问题对于中小站长来说并不是业务发展上的重大阻力,并不是迈不过去的难关,安全问题更多的像是一种麻烦,非常讨厌,但是你又不得不去解决它,就像你的牙疼,你吃不下饭,睡也睡不香,所以这是非常令人头疼的,所以是一个麻烦的终结者。

我这个人特别怕麻烦,但是每当出现的时候,就意味着有麻烦出现了,所以我就会尽我的全力,把这些麻烦在尽量短的时间内解决掉。

首先自我介绍,我叫吴翰清,来自阿里巴巴集团信息安全中心,我是西安交通大学少年班毕业,2000年开始进行网络安全研究,有十年工作经验。

在05年加入阿里巴巴,先后负责阿里巴巴、支付宝、淘宝的安全评估工作,包括帮他们建立应用安全的体系化,现在我主要在阿里云负责云计算安全以及全集团应用安全和反钓鱼、反欺诈工作。

今天网站面临很多威胁,有各种各样威胁,有人在网站说发反动信息,美女的U盘丢了,隐私可能受到威胁,今天中小网站面临这些威胁也是我们曾经遇到过的。

淘宝、阿里巴巴、支付宝、阿里云、雅虎中国,这些网站也是从小网站成长起来的,我们曾经遇到过的问题,也是中小网站明天遇到的问题,因为明天中小网站也必然成为大网站,当有一天我们的站长们打开他的网页,发现他的站已经打不开了,这个原因可能非常多,可能是硬件坏了、磁盘坏了,也有可能IDC机房网络断了,也有可能被拒绝服务攻击了,这完全有可能发生的。

这是我们昨晚刚录的一段视频,这是我们自己的一个本地网站,我们使用一个应用层工具,发现两三秒钟之后,发现这个网站打不开了,把这个工具停掉,网站立马恢复正常,这是完全可能发生的,这个漏洞就是上个月,11月一个安全的权威大会上有向个国外的安全研究者所演示的web server层的漏洞,这和传统攻击不一样,它工作在应用层,传统保护方案可能失效。

它的攻击条件非常简单,刚才用一台PC把网站打爆掉,我们事后曾经利用这个漏洞测试过一些朋友网站,发现威力非常强大,包括我们自己内网的办公系统,也是刚刚一把工具打开,网站马上宕机掉。这种威胁中小企业都面临着,我在03年也做过一个网站,做得非常大,我不知道什么原因,不知道谁在拒绝服务攻击我,我的网站持续打不开,之后这个网站再也没有打开过了,我心灰意冷,就没有想再开起来了。

在02、03年的时候,我们没有技术条件解决这种问题,但是在今天,我们完全有可能解决,在安全性上叫可用性的问题,包括业务连续性,我们要让网站一直活着,不能让它打不买。我们如何解决拒绝服务攻击,在我的前面陈波介绍他在弹性云计算里面有很多方案,包括安全域,包括分布式防火墙,包括弹性云的环境当中有很多网络设备来保护网络层抗拒绝服务攻击,拒绝服务攻击分两种,第一种是前面陈波提到的,在网络层,传统的SNP flan攻击,我们通过弹性云很多方案已经保护的很好。

另外一种是在WEB Server层,在应用层,可能存在拒绝服务攻击,这是今天整个互联网都很缺乏手段的方式,但是我们部门已经把它解决掉了。我们在Web server层定制一些模块,对Web server进行保护,有一些攻击我们会保护的,我们分析网络连接、频率个地域、客户端连接信息,最终进行判断。

你担心漏洞吗,其实漏洞跟风险有一定距离,漏洞先要有人使用,然后再成为一个风险,什么人会去使用漏洞,这其实是一个很大的链条,漏洞会给我们带来什么,我们可以看一下,这是本地的测试网站,我们演示一次入侵过程,这是一个SQL出入的漏洞,像这种黑客工具,在网站可以随便下载到,而且有很多不同版本。

我们的攻击者尝试了一下网站后台,路径是Admin,发现路径是正确的,入侵过程当中,很多是靠猜,我跟很多资深黑客都聊过,他们有大概30%是靠运气才能够拿到一个系统权限,通过注入这个漏洞,找到了系统管理员这张表,然后找到用户名,现在正在破解密码,这时候攻击者把16位的MD5值放在表上查,马上找到了对应的密码,然后登录进网站后台,但是现在还没有完,在后台还有一个能够上传图片的功能,这里又有一个漏洞,这里没有对图片类型做验证,所以攻击者直接上传,现在他已经拿到了一个后门,可以为所欲为。

可以浏览C盘目录,包括下载文件,攻击者上传一个页面,证明他入侵过,这就是一个漏洞引发的血案。

我们不得不担心漏洞,因为漏洞最终会形成很严重的风险,代码是人写的,程序员是人,不是神,只要人写的代码,必然产生漏洞,漏洞不能别消灭,但是可以被控制。

这是我从国内现在比较著名的一个网站,叫“乌云”,这是一帮安全研究者弄出来的网站,会收集各个站点的漏洞,会通报给厂商。在这个列表上,这是我昨天刚抓到的,列举八月份到十二三号的很多大网站漏洞,很多大网站榜上有名,有网易、有QQ、有凤凰网,还有百度、新浪,都榜上有名,所以说大网站也会出现漏洞,小网站当然也会。

举报

  • 相关推荐
  • AI日报:火山引擎Seedance2.0 API全面开放;阿里巴巴首款具身机器人曝光;Skywork AI发布实时视频生成系统Matrix-Game 3.0

    本期AI日报聚焦多领域前沿动态:火山引擎Seedance 2.0 API上线,提供SOTA级视频生成能力;Skywork AI发布Matrix-Game 3.0,实现720p实时高清“世界生成”;特斯拉2026春季更新将带来Grok语音助手升级与FSD一键订阅。此外,五部门联合部署“人工智能+教育”行动,计划到2030年构建深度融合格局;爱奇艺CEO预测3-6个月内或出现AI商业大片;阿里巴巴发布首款具身四足机器人;LPM1.0模型实现单图转实时交互式数字人视频;谷歌Gemini推出基于Nano Banana技术的交互式可视化图像生成功能。

  • 研究发现:每顿少吃两口身体炎症少了

    你是不是也经常有“每顿必须吃撑”的错觉?其实,少吃两口可能对健康更有好处!最近一项发表在《自然·衰老》期刊上的研究发现,长期坚持“八分饱”的饮食习惯,不仅能让你感觉更舒服,还能从根源上减少身体炎症,甚至延缓衰老! 这项研究由耶鲁大学医学院团队完成,他们在现有饭量基础上,让参与者每天减少约14%的热量摄入——差不多就是每顿饭少吃两口米饭的量。�

  • 长江计算跻身2026中国边缘计算企业20强,以硬核算力底座赋能产业数智升级

    4月8日,长江计算凭借突出的算力技术与成熟的产业落地能力,成功入选“2026中国边缘计算企业20强”榜单。作为算力基础设施国家队,公司依托鲲鹏+昇腾双引擎,构建了覆盖全场景的算力产品矩阵,并在异架构算力融合、算力资源集约化管理等关键技术领域持续突破,全面适配各行业数字化转型对高性能、高可靠、高安全算力的需求。长江计算积极推动算力与通信、金融、电力、制造等重点行业深度融合,实现规模化落地,为千行万业数字化升级提供坚实支撑。未来,公司将持续深耕计算领域,深化算力技术与人工智能、物联网、5G等前沿技术的融合创新,拓展更广泛的行业应用场景,为数字中国建设贡献硬核算力力量。

  • AI眼镜,阿里求稳

    4月15日,千问AI眼镜S1现货开售,近期对硬件颇为执着的阿里,似乎又在AI眼镜赛道拿出了一款力作。 实际上,在很多人眼中,千问AI眼镜S1,有点像是夸克AI眼镜S1的二进宫。 千问S1与夸克S1,在硬件端几乎没有差异,核心零部件也都搭载了高通骁龙AR1+恒玄BES2800双旗舰芯片、双目Micro-LED双光机、索尼IMX681等等。 相比之下,最大的差别其实在于软件层面——夸克S1的默认系统为�

  • 2026年安吉尔全球渠道峰会:再次定义净水,引领行业迭代,释放增长新信号

    4月9日,2026年安吉尔全球渠道峰会在武汉举行,主题为“安吉尔再次定义净水”。峰会汇聚行业专家与合作伙伴,探讨净水行业趋势与生态协同。安吉尔空间大师系列全屋净水产品通过技术创新,实现小体积、高性能与合理成本的平衡,推动全屋净水普及。现场,润米咨询创始人刘润分享爆品打造逻辑,强调以用户需求为核心,通过技术突破创造价值。三大权威机构向安吉尔颁发市场地位认证,肯定其在净水领域的引领作用。安吉尔集团董事长兼总裁孔那表示,将持续围绕全场景健康用水布局,推动中国净水技术走向世界,为全球家庭提供高品质用水解决方案。

  • 流量巨头跨界车圈,京东、美团、阿里在下一盘什么棋

    汽车零售赛道正迎来电商巨头的密集布局,京东、美团、天猫等平台近期动作频频,从试驾体验到联名车型,再到生态化服务,试图抢占汽车新零售市场份额。 4月13日,京东上线“Open出发”,聚焦济南地区推出为期一个月的上门深度试驾服务,用户可预约“深蓝L06增程版”的试驾体验。 这一动作并非孤例,此前京东已联合广汽埃安、宁德时代推出“国民好车”埃安UT super,�

  • 广西爱尔屈光领域专家——朱良勇副院长受邀出席蔡司HORIZON 2026亚太眼科学术峰会

    2026年4月18-19日,蔡司亚太眼科学术峰会(HORIZON2026)在上海召开,汇聚12个国家110位讲者及超800名眼科同仁。会议聚焦屈光手术发展,探讨了全飞秒™VISUMAX800在华上市一周年装机量突破120台的行业进展。广西省区李莉总院长、南宁爱尔眼科医院朱良勇副院长受邀参会,深入关注屈光手术趋势、老视管理、白内障及SMILEpro临床效果等前沿议题。朱良勇副院长在爱尔眼科集团SMILEpro专场研讨会分享经验,强调屈光手术正从单纯矫正向全生命周期视觉健康管理演进,需注重近视、散光、老视及白内障预防的一体化解决方案。会议还系统解读了SMILEpro的临床优势及KLEx手术最新动态,展现了亚太地区眼科领域的高质量发展新篇章。

  • 运营超20年老牌网站!360doc个人图书馆宣布5月1日停止服务

    360doc个人图书馆宣布将于2026年5月1日正式停止运营,原因是未能找到合适的接手方以确保数据安全与服务延续。即日起网站暂停新内容发布,但登录、数据备份、VIP退款、钱包提现等功能正常开放。用户需在停服前完成数据备份,平台将提供专用下载工具。VIP用户剩余天数将按比例退款,所有用户需及时提现钱包余额。停服后,平台将依法对服务器上的用户信息及存储内容进行彻底删除或匿名化处理。该平台已运营超20年,服务超8000万用户。

  • 2026中国边缘计算企业20强揭晓,AI与边缘融合趋势凸显

    近日,“2026中国边缘计算企业20强”榜单发布,AI正加速从云端走向产业现场,从模型能力走向产业能力。边缘计算正从过去的配套能力,逐步成为支撑AI落地的重要基础设施。榜单由边缘计算社区推出,已连续发布七届,持续关注中国边缘计算产业演进。上榜企业在AI相关领域普遍具备较强实力,共同构成了中国AI走向产业深处的重要支撑力量。

  • 阿里小米扎堆“撸铁”,乐刻们慌了?

    无需办年卡,扫码就能进入,200多平方米的空间里,运动器械一应俱全,甚至还有AI辅助,从清晨的上班族到深夜的健身爱好者,随时都能在这里开启运动健身。如今,这种24小时自助健身房越来越多地出现在城市空间中,甚至扎根在社区里。 实际上,这是当下运动经济转型的一个缩影,毕竟传统体育健身场地因为重资产、高门槛、预付费依赖的模式弊端日益凸显,而这种轻�

今日大家都在搜的词: