Member for :
By lew Founder on Tag: Google, Security
Google

ปัญหาผู้ใช้ทั่วไปไม่ทำตามแนวทางที่ดีสำหรับการรักษาความปลอดภัยไซเบอร์เป็นปัญหาที่เรื้อรังมานาน แต่รายงานล่าสุดของกูเกิลแสดงให้เห็นว่าต้นเหตุของปัญหาอย่างหนึ่งคือผู้เชี่ยวชาญเองก็มักให้คำแนะนำที่ต่างกันจนแทบไม่มีใครทำตามได้ โดยกูเกิลได้สำรวจความเห็นจากผู้เชี่ยวชาญด้านความปลอดภัยข้อมูลจำนวน 231 คน และพบว่าคำแนะนำต่างกันจนแยกออกมาได้ถึง 152 คำแนะนำ และไม่มีคำแนะนำใดเห็นตรงกันเกิน 100 คนเลย

By lew Founder on Tag: APNIC, Internet, Security
APNIC

APNIC แจ้งเหตุการณ์ทำข้อมูลหลุด โดยทำข้อมูลส่วน Maintainer และ Incident Response Team (IRT) หลุดไปกับข้อมูล WHOIS อื่นๆ Incident Response Team (IRT) ทำให้ค่าแฮชของรหัสผ่านหลุดไปด้วย และถูกเผยแพร่บนเว็บไซต์ของผู้ให้บริการ WHOIS บางราย โดยข้อมูลหลุดจากการอัพเกรดระบบเมื่อเดือนมิถุนายนและมีการคอนฟิกผิดพลาด

ผู้ค้นพบข้อมูลรั่วครั้งนี้คือ Red Team ของ eBay ที่ไปเห็นข้อมูลชุดนี้อยู่บนเว็บไซต์ภายนอก และแจ้งทาง APNIC เมื่อวันที่ 12 ตุลาคมที่ผ่านมา ทาง APNIC รีเซ็ตรหัสผ่านทั้งหมดและป้องกันข้อมูลรั่วในวันที่ 13 ตุลาคม

By lew Founder on Tag: Mastercard, Payment
Mastercard

การรักษาความปลอดภัยของการจ่ายเงินที่เก่าแก่ที่สุดวิธีหนึ่งคงเป็นลายเซ็น แต่ทุกวันนี้กระบวนการตรวจลายเซ็นก็นับว่าไม่มีผลนัก ร้านค้ามักไม่ได้ตรวจลายเซ็นหลังบัตร หรือการเทียบก็มักไม่แม่นยำ ตอนนี้ Mastercard ก็ออกมาประกาศยกเลิกการเซ็นสลิปเพื่อยืนยันการทำรายการแล้ว มีกำหนดยกเลิกเดือนเมษายนปี 2018

ก่อนหน้านี้ Mastercard ได้ยกเลิกการเซ็นสลิปในรายการมูลค่าน้อยๆ ไปก่อนแล้ว (บ้านเราก็มีหลายแห่งที่ไม่ต้องการลายเซ็นหากมูลค่าต่ำกว่ากำหนด) โดยระบุว่าตอนนี้รายการจ่าย 80% ในสหรัฐฯ ไม่ได้เซ็นสลิปอีกแล้ว

By lew Founder on Tag: Project Zero, Google, Microsoft
Project Zero

เมื่อวานนี้ไมโครซอฟท์เขียนรายงานเรื่องช่องโหว่ระดับสูงของเบราว์เซอร์โครม และวิจารณ์ที่ทีมพัฒนาตัดสินใจปล่อยแพตช์แก้ช่องโหว่ทันทีแม้ตัวอัพเดตยังไปไม่ถึงผู้ใช้ วันนี้ Ben Hawkes หัวหน้า Project Zero ก็ทวีตแสดงความเห็นเรื่องนี้ โดยระบุว่าทีมงาน Project Zero เคยคุยกับทีมพัฒนาของกูเกิลเองทั้งโครมและแอนดรอยด์ รวมถึงแอปเปิล ในประเด็นระยะเวลาระหว่างการปล่อยโค้ดกับการปล่อยอัพเดตไบนารี

By lew Founder on Tag: Let's Encrypt, HTTPS
Let's Encrypt

Let's Encrypt ประกาศว่าโมดูล mod_md สำหรับ Apache HTTP Server (httpd) ใกล้เสร็จสมบูรณ์ ทำให้เวอร์ชั่นต่อไปเราน่าจะได้ใช้งาน Let's Encrypt โดยคอนฟิกสั้นลงกว่าการใช้ใบรับรองจากที่อื่นเสียอีก

mod_md ต้องการคอนฟิก ManagedDomain เพื่อบอกว่าจะให้ขอใบรับรองสำหรับโดเมนใดบ้าง และเมื่อคอนฟิกแล้วจะไม่ต้องคอนฟิกตำแหน่งใบรับรอง SSLCertificateFile และ SSLCertificateKeyFile เช่นเดิมอีก โดยตัวโมดูลจะขอใบรับรองใหม่เมื่อใบรับรองเดิมใกล้หมดอายุโดยอัตโนมัติ

By lew Founder on Tag: Google Play, Security
Google Play

กูเกิลเปิดโครงการ Google Play Security Reward Program สำหรับการจ่ายโบนัสให้กับนักวิจัยเมื่อได้รายงานช่องโหว่ร้ายแรงให้กับผู้ผลิตแอปใน Google Play ที่ไม่ใช่กูเกิล เป็นการจ่ายเงินเพิ่ม 1,000 ดอลลาร์จากที่ผู้พัฒนามีโครงการจ่ายเงินให้รางวัลอยู่ก่อน

ช่องโหว่ตอนนี้ต้องเป็นช่องโหว่รันโค้ดระยะไกล (remote code execution) เท่านั้น โดยครอบคลุมไปถึง Android 4.4 ขึ้นไป กูเกิลระบุว่าผู้ผลิตที่แสดงความตั้งใจว่าจะแก้ไขช่องโหว่จึงได้รับเชิญเข้าโครงการนี้

By lew Founder on Tag: Visio, Microsoft Office, Microsoft
Visio

ไมโครซอฟท์เปิด Visio Online มาตั้งแต่ปลายปีที่แล้วโดยช่วงแรกสามารถดูไฟล์ได้อย่างเดียว หลังจากนั้นจึงคอมเมนต์ไฟล์ได้ ตอนนี้เวอร์ชั่นจริงก็เปิดตัวแล้ว โดยสามารถสร้างเอกสารและแก้ไขได้ครบถ้วน

นอกจากการแก้ไขไดอะแกรมแล้ว Visio Online ยังมีฟีเจอร์พิเศษเช่น Power BI สำหรับเชื่อมต่อข้อมูลทางธุรกิจ, Data Visualizer สำหรับการเชื่อมต่อข้อมูลจาก Excel, PowerPoint Slide Snippets สำหรับการส่งเอกสารบางส่วนไปเป็นสไลด์ใน PowerPoint

By lew Founder on Tag: Microsoft, Chrome, Security
Microsoft

ทีม Microsoft Offensive Security Research (OSR) ที่ทำงานคล้าย Project Zero ของกูเกิลรายงานถึงช่องโหว่รันโค้ดจากระยะไกลบนเบราว์เซอร์โครม แม้ว่าทีมงานโครมของกูเกิลจะตอบอย่างรวดเร็วและแก้ไขช่องโหว่ภายในไม่กี่วัน แต่กระบวนการเปิดเผยช่องโหว่กลับปล่อยโค้ดแก้ไขก่อนที่จะมีการปล่อยอัพเดต

By lew Founder on Tag: Let's Encrypt, HTTPS
Let's Encrypt

Let's Encrypt ประกาศตั้งแต่กลางปีที่ผ่านมาว่าจะรองรับใบรับรองแบบ wildcard (สามารถใช้กับทุก subdomain ได้ด้วยใบรับรองเดียว) แต่ไม่ได้ประกาศช่วงเวลาชัดเจน ตอนนี้ทางโครงการก็ออกมาประกาศแล้วว่าจะเริ่่มออกใบรับรอง wildcard ตั้งแต่เดือนมกราคม 2018

การขอใบรับรองแบบ wildcard ในช่วงแรกจะต้องทำ validation ด้วย DNS เท่านั้น และต้องเชื่อมต่อขอใบรับรองด้วย ACMEv2 เท่านั้น แต่กระบวนการขอใบรับรองอาจจะเพิ่มเติมได้ในอนาคต

ตอนนี้ Let's Encrypt ออกใบรับรองไปแล้วถึง 47 ล้านโดเมน

By lew Founder on Tag: China, Internet Censorship
China

สัปดาห์นี้เป็นการประชุมใหญ่พรรคคอมมิวนิสต์จีนครั้งที่ 19 อินเทอร์เน็ตจีนก็มีอาการแปลกๆ ขึ้นมา เมื่อสามผู้ให้บริการเครือข่ายสังคมออนไลน์รายใหญ่ คือ WeChat, QQ, และ Weibo ประกาศปรับปรุงระบบพร้อมๆ กัน ทำให้ผู้ใช้ไม่สามารถเปลี่ยนชื่อผู้ใช้, ภาพโปรไฟล์, และข้อความแนะนำตัว ได้เหมือนๆ กัน

การปรับปรุงระบบครั้งนี้กระทบเฉพาะผู้ใช้ที่ลงทะเบียนในจีนเท่านั้น ผู้ใช้นอกจีนยังคงใช้งานได้ตามปกติ ยกเว้น Weibo ที่ปิดการลงทะเบียนจากนอกจีนจนถึงสิ้นเดือนนี้

By lew Founder on Tag: Kasikorn Bank, Mobile Payment, Payment
Kasikorn Bank

เมื่อวานนี้ธนาคารกสิกรไทยอัพเดตแอป K PLUS เป็นเวอร์ชั่นใหม่ โดยมีความสามารถพิเศษเพิ่มเข้ามาคืออนุญาตให้จ่ายเงินผ่าน QR ได้โดยไม่ต้องใส่ PIN แม้แต่น้อย พร้อมกับรองรับการเข้าแอปด้วยลายนิ้วมือบนแอนดรอยด์แล้ว

ฟีเจอร์ Quick Pay สำหรับการจ่ายเงินโดยไม่ต้องใส่ PIN จะต้องตั้งวงเงินล่วงหน้า ระหว่าง 100-5,000 บาท ในแง่ความรวดเร็วก็น่าจะทำให้กระบวนการจ่ายใกล้เคียงการหยิบเงินสดมากยิ่งขึ้น

อย่างไรก็ดีฟีเจอร์ Quick Pay ยังต้องใช้งานผ่านเครือข่ายโทรศัพท์มือถือเหมือนเดิม ไม่สามารถใช้งานผ่าน Wi-Fi ได้

By lew Founder on Tag: AlphaGo, DeepMind, Artificial Intelligence
AlphaGo

แม้ว่า DeepMind จะประกาศไม่จัดแข่งโกะระหว่างมนุษย์กับ AlphaGo อีกแล้ว แต่บริษัทก็ยังพัฒนาความสามารถของมันต่อไป โดยเวอร์ชั่นล่าสุด AlphaGo Zero มีความสามารถในการพัฒนาฝีมือได้อย่างรวดเร็วโดยไม่ต้องอาศัยข้อมูลการเล่นของมนุษย์แม้แต่น้อย (เป็นที่มาของชื่อ Zero)

By lew Founder on Tag: Intel, Self-Driving Car
Intel

อินเทลและ Mobileye บริษัทลูกของอินเทลเองเสนอโมเดล Responsibility Sensitive Safety (RSS) สำหรับกำหนดค่าความเร็วหรือระยะห่างในภาวะการขับขี่ต่างๆ ที่รถไร้คนขับจะสามารถทำงานได้อย่างปลอดภัย

ปัญหาใหญ่ของการอนุญาตให้รถไร้คนขับสามารถทำงานได้โดยไม่มีคนขับนั่งรับผิดชอบอยู่หลังพวงมาลัยคือการรับผิดชอบเมื่อเกิดอุบัติเหตุขึ้น และเมื่อเกิดอุบัติเหตุขึ้นจริง คนโดยทั่วไปมักไม่ไว้ใจระบบอัตโนมัติแม้ว่าการทำงานโดยเฉลี่ยจะปลอดภัยกว่ามนุษย์มากแล้วก็ตาม

By lew Founder on Tag: IEEE, Wi-Fi, Security
IEEE

การโจมตี KRACK ทำให้การเชื่อมต่อ Wi-Fi แบบ WPA2 ที่เคยเชื่อกันว่าปลอดภัย กลับกลายเป็นมีช่องโหว่ร้ายแรงจนเปิดทางให้แฮกเกอร์สามารถอ่านข้อความภายในการเชื่อมต่อได้ นักวิชาการวิทยาการเข้ารหัสลับ (cryptographer) ชื่อดังอย่าง Matthew Green ก็ออกมาแสดงความเห็นว่าทำไมช่องโหว่ร้ายแรงระดับนี้จึงสามารถหลุดรอดได้เป็นเวลานานถึง 14 ปีเต็ม (ตัวมาตรฐานออกมาตั้งแต่ปี 2004)

By lew Founder on Tag: Wi-Fi, Security
Wi-Fi

นักวิจัยเปิดรายละเอียดช่องโหว่ KRACKs ที่ US-CERT เริ่มแจ้งเตือนองค์กรตั้งแต่เมื่อเช้านี้ โดยตอนนี้ทาง US-CERT ยังไม่เปิดเผยรายละเอียด (กำหนดคือช่วงหนึ่งทุ่มตามเวลาไทย) แต่ทีมวิจัยก็เปิดเผยงานวิจัยออกมาก่อนแล้ว

Mathy Vanhoef นักวิจัยหลักอาศัยกระบวนการ 4 way handshake (ภาพประกอบด้านล่าง) โดยระหว่างเปิดการเชื่อมต่อ การส่งข้อความที่ 3 จาก access point ไปยังเครื่องลูกข่าย โดยตัวมาตรฐาน 802.11i ระบุให้เครื่องลูกข่ายต้องรองรับการส่งข้อความ 1-3 ซ้ำๆ แม้ว่าจะกระบวนการสร้างกุญแจเข้ารหัสข้อมูลจะเสร็จสิ้นไปแล้วก็ตาม

By lew Founder on Tag: Infineon, Security, Bitlocker, ChromeOS
Infineon

โมดูล TPM เป็นโมดูลที่ช่วยยืนยันความถูกต้องของเครื่องลูกข่าย และใช้ในกระบวนการเข้ารหัสดิสก์ที่แม้แต่ตัวระบบปฎิบัติการเองก็ไม่มีกุญแจถอดรหัส แต่โมดูล TPM จาก Infineon กลับมีช่องโหว่ในกระบวนการสร้างกุญแจทำให้กุญแจ RSA ที่ได้อ่อนแอกว่าที่ออกแบบไว้

ช่องโหว่จากการสร้างกุญแจที่อ่อนแอ ทำให้การเข้ารหัสดิสก์อาจถูกถอดรหัสได้ กระทบทั้ง Chrome OS และ Bitlocker ของวินโดวส์ ขณะที่ฟีเจอร์ Verified Access ของ Chrome OS ก็อาจะถูกโจมตีจากการปลอมตัวเป็นอุปกรณ์ที่ถูกต้อง

By lew Founder on Tag: US-CERT, Wi-Fi, Security
US-CERT

US-CERT ส่งประกาศแจ้งเตือนไปยังองค์กรสมาชิกประมาณ 100 องค์กร แจ้งเตือนว่าวันนี้จะมีการเปิดเผยช่องโหว่ของการเชื่อมต่อ Wi-Fi แบบ WPA2 ทำให้แฮกเกอร์อาจถอดรหัสการเชื่อมต่อได้สำเร็จ, นำข้อมูลเดิมมาส่งซ้ำ (replay), ขโมยการเชื่อมต่อ (TCP hijack), หรือใส่ข้อมูลเพิ่มเติมไปในการเชื่อมต่อ

รายงานนี้ระบุว่ากระบวนการเชื่อมต่อสี่ทาง (4-way handshake) ในขั้นที่สามอาจจะมีการขอให้ส่งกุญแจหลายครั้งได้ แต่การส่งหลายครั้งกลับใช้ค่า nonce เดียวกัน จนกระทั่งการเข้ารหัสอ่อนแอ

By lew Founder on Tag: TensorFlow, Google, Open Source
TensorFlow

กูเกิลเปิดตัว TensorFlow Lattice ชุดของ TensorFlow Estimator สำหรับการสร้างฟังก์ชั่นเพื่อทำนายผลลัพธ์ แต่ออกแบบมาเพื่อรองรับชุดข้อมูลที่อาจจะมีข้อผิดพลาดอยู่บ้าง โดยเปิดให้นักพัฒนากำหนดเงื่อนไขบางส่วนล่วงหน้า

ตัวอย่างของการใช้งาน เช่น การแนะนำร้านกาแฟ ที่ปกติแล้วร้านกาแฟยิ่งไกลยิ่งไม่ควรแนะนำนัก แม้ว่าจะมีผู้ใช้บางคนยอมเดินไกลก็ตาม ชุดข้อมูลที่ไม่สมบูรณ์อาจจะทำให้ร้านกาแฟที่ไกลมากๆ กลายเป็นควรแนะนำเพราะข้อมูลฝึกมีกลุ่มผู้ชอบเดินไกลอยู่ Lattice เปิดทางให้นักพัฒนากำหนดได้ว่าข้อมูลควรไปทางเดียวกัน (monotonic)

By lew Founder on Tag: Ansible, Red Hat, Open Source
Ansible

Ansible ระบบคอนฟิกเซิร์ฟเวอร์ที่ได้รับความนิยมสูงถูก Red Hat ซื้อไปตั้งแต่ปี 2015 โดยสินค้าทำเงินของ Ansible คือ Ansible Tower ระบบจัดการระดับองค์กรที่สามารถจัดการสิทธิ์ควบคุมเซิร์ฟเวอร์ สร้างกลุ่มเซิร์ฟเวอร์ และมีหน้าเว็บสำหรับการจัดการระบบ เมื่อเดือนที่แล้วทาง Red Hat ก็ปล่อย Ansible Tower ออกมาเป็นโครงการโอเพนซอร์สโดยใช้ชื่อว่า AWX

By lew Founder on Tag: MySQL, Database
MySQL

แม้ MySQL จะเป็นระบบฐานข้อมูลที่ได้รับความนิยมอย่างสูง แต่บั๊กบางอย่างก็ใช้เวลาแก้ไขนานอย่างไม่น่าเชื่อ ในเวอร์ชั่น 8.0.3 (สถานะเป็น release candidate 1 ของรุ่น 8.0) ทาง MySQL ก็ได้แก้บั๊กหมายเลข 199 ที่เปิดมาตั้งแต่วันที่ 27 มีนาคม 2003 หรือประมาณ 14 ปีกับอีก 6 เดือนมาแล้ว

บั๊กหมายเลข 199 เป็นปัญหาของระบบ auto_increment เมื่อใช้กับตารางที่เป็น innodb โดยหมายเลขสูงสุดที่เคยถูกใช้งานจะไม่ถูกจำไว้ หากมีการรีสตาร์ตตัวเซิร์ฟเวอร์ใหม่ ทำให้มีปัญหาการใช้หมายเลขซ้ำในกรณีที่มีการลบ record ล่าสุดออกไปแล้วรีสตาร์ต