Member for :
By lew Founder on Tag: Thailand, Law, Prachatai
Thailand

คดีประชาไทในการตรวจลบคอมเมนต์เป็นคดีมาตั้งแต่ปี 2012 และส่งผลกระทบเป็นวงกว้าง มีหน่วยงานทั่วโลกออกมาแสดงความเห็น วันนี้ศาลฎีกาอ่านคำพิพากษา ยืนตามศาลอุทธรณ์ตัดสินโทษจำคุก 8 เดือนรอลงอาญา 1 ปี และปรับ 20,000 บาท

ความผิดครั้งนี้เป็นไปตามมาตรา 15 ของพ.ร.บ.คอมพิวเตอร์ฯ ที่มุ่งเอาผิดผู้ให้บริการ

ที่มา - ประชาไท

By lew Founder on Tag: Thailand, Dell
Thailand

เมื่อสัปดาห์ที่แล้วผมไปร่วมงานพูดคุยกับผู้บริหารของทางเดลล์ในช่วงปลายปี ในงานเดลล์พูดถึงรายงานการสำรวจ Global Technology Adoption Index (GTAI) ที่เดลล์สำรวจเป็นปีที่สอง โดยรายงานปีนี้แสดงให้เห็นว่าองค์กรต่างๆ ให้ความสำคัญกับสี่เทคโนโลยีหลัก ได้แก่ คลาวด์, อุปกรณ์เคลื่อนที่, ความปลอดภัย, และการประมวลผลข้อมูลขนาดใหญ่

แม้องค์กรจะเห็นความสำคัญจากความยืดหยุ่นในการทำงานด้วยอุปกรณ์เคลื่อนที่ว่ามีประโยชน์ต่อองค์กร (39%) และคลาวด์ช่วยประหยัดต้นทุน (42%) แต่ก็ยังมีประเด็นต้องกังวลอยู่มาก เช่น การรั่วไหลของข้อมูล, งบประมาณที่จำกัด, และข้อมูลที่ไปอยู่บนอุปกรณ์ของพนักงาน

By lew Founder on Tag: Security, Juniper, VPN
Security

ช่องโหว่ของไฟร์วอลล์ Juniper ที่ทางบริษัทรายงานออกมาเองมีสองช่องโหว่สำคัญ ช่องโหว่รหัสผ่านลับนั้นนักวิจัยสามารถวิเคราะห์หารหัสผ่านลับออกมาได้แล้ว อีกช่องโหว่หนึ่งคือช่องโหว่ VPN ที่ผู้ที่ดักฟังการเชื่อมต่อได้จะสามารถถอดรหัสออกมาได้

By lew Founder on Tag: Blognone, Announcement
Blognone

คุณ twometre เขียนข่าวกับ Blognone ตั้งแต่ต้นปีที่ผ่านมา นำเสนอข่าวเฉพาะที่ต่างจากคนอื่น คือสายสตาร์ตอัพใหม่ๆ เช่น Stripe, Slack, หรือ AirBNB และก็มีผลงานต่อเนื่องมาตลอดปีที่ผ่านมา (ดูผลงานย้อนหลังได้ใน twometre's blog)

วันนี้ผมขอเสนอให้คุณ twometre เข้าเป็นสมาชิก Writer

By lew Founder on Tag: Security, Hacking, Data Breach
Security

เว็บกลุ่มแฟนคลับ Hello Kitty เช่น sanriotown.com, hellokitty.com, hellokitty.com.my, hellokitty.com.sg, hellokitty.in.th, และ mymelody.com ทำข้อมูลผู้ใช้รั่วออกมา 3.3 ล้านรายการ

ข้อมูลที่หลุดออกมาได้แก่ ชื่อ-นามสกุล, เพศ, วันเกิด, ประเทศ, อีเมล, รหัสผ่านที่แฮชด้วย SHA-1, คำถามรีเซ็ตรหัสผ่าน

รายงานระบุว่าข้อมูลหลุดออกมาเพราะการคอนฟิก MongoDB ผิดพลาด ทาง Sanrio ระบุว่ากำลังสอบสวนเรื่องนี้อยู่

ที่มา - CSO Online

By lew Founder on Tag: Security, Oracle, FTC
Security

คณะกรรมการการค้าสหรัฐฯ (FTC) ตกลงยอมความกับออราเคิลในคดีความปลอดภัยของจาวา เนื่องจากการเตือนความปลอดภัยขณะอัพเดตไม่เพียงพอ

FTC ระบุว่าตัวติดตั้งจาวาไม่เตือนผู้ใช้อย่างเพียงพอว่ามีจาวาเวอร์ชั่นเก่าอยู่ในเครื่องและยังเป็นช่องโหว่ความปลอดภัย แต่ถอนการติดตั้งเพียงเวอร์ชั่นล่าสุดเท่านั้น

ข้อเสนอของ FTC จะบังคับให้ออราเคิลต้องปรับกระบวนการอัพเดตโดยเตือนผู้ใช้อย่างชัดเจนถึงอันตรายของการติดตั้งเวอร์ชั่นเก่า และมีทางเลือกให้ผู้ใช้ถอนการติดตั้งได้โดยง่าย นอกจากนี้ยังบังคับให้ออราเคิลประกาศผลการตกลงนี้ทางช่องทางเครือข่ายสังคมออนไลน์ของบริษัท

By lew Founder on Tag: VMware, Cloud Computing
VMware

VMware จัดงาน VMworld เมื่อเดือนกันยายนที่ผ่านมาเปิดตัวสินค้าไปชุดใหญ่ รวมถึงการจัดงาน vForum Thailand ไปแล้ว เมื่อสัปดาห์ที่ผ่านผมก็ได้เข้าไปพูดคุยกลุ่มเล็กกับทาง VMware อีกครั้ง สรุปภาพรวมของแนวทางที่ VMware จะเดินไปข้างหน้าในปี 2016

สินค้าที่ VMware เปิดตัวในปีนี้มีเยอะมาก (ดูข่าวเก่า) แต่วิสัยทัศน์ทั้งหมดสรุปออกมาเป็นสามกลยุทธ์ คือ คลาวด์เดียว ทุกแอปพลิเคชั่น ทุกอุปกรณ์ (one cloud, any application, any device)

upic.me

By lew Founder on Tag: Security, Chrome
Security

กำหนดการยกเลิกรองรับ SHA-1 ถูกวางไว้ตั้งแต่ปีที่แล้ว ตอนนี้ทาง Chrome เริ่มแจ้งเตือนว่าการบังคับตามกำหนดเวลาเดิมจะเริ่มใน Chrome 48 ที่จะขึ้นหน้าแจ้งเตือนทุกเว็บที่ใบรับรองใช้ SHA-1 และใบรับรองออกในปี 2016

ขั้นต่อไปของการยกเลิกใบรับรอง SHA-1 คือการบล็อคอย่างสมบูรณ์ในปี 2017 หรืออาจจะเลื่อนขึ้นมาเดือนกรกฎาคม 2016 โดยจะเปลี่ยนจากหน้าจอเตือนความไม่ปลอดภัย กลายเป็นการบล็อคและระบุเหตุผลว่าการเชื่อมต่อมีปัญหา

นอกจากใบรับรอง SHA-1 แล้ว Chrome 48 จะยกเลิกการเข้ารหัสแบบ RC4 ทั้งหมด พร้อมกับแนะนำให้เปลี่ยนไปใช้การเข้ารหัส AES-128 GCM แทน

By lew Founder on Tag: Internet Censorship, IETF
Internet Censorship

ร่างเอกสาร IETF นำเสนอโดยเสนอให้โค้ด HTTP 451 เป็นโค้ดสำหรับการบล็อคเว็บสำหรับรัฐบาล โดยเปิดช่องทางให้เปิดเผยหน่วยงานที่สั่งบล็อคเว็บและช่องทางติดต่อกลับ

ชื่อเต็มของ HTTP 451 คือ "Unavailable For Legal Reasons" ตัวเลขรหัส 451 น่าจะล้อเลียนมาจากหนังสือเรื่อง Fahrenheit 451 ที่พูดถึงโลกอนาคตที่รัฐบาลปิดกั้นการรับรู้ข้อมูลด้วยการเผาหนังสือ

ตัวอย่างหน้าเว็บที่ถูกบล็อคดังนี้

By lew Founder on Tag: Security, PCI-DSS
Security

PCI SSC หน่วยงานผู้ออกมาตรฐานความปลอดภัย PCI DSS ประกาศเลื่อนการบังคับให้หน่วยงานที่ได้รับรองเลิกใช้ SSL ทุกรุ่น และ TLS 1.0 แล้วหันไปใช้ TLS 1.1 ไปอีกสองปี จากเดิมกำหนดเส้นตายไว้เดือนมิถุนายน 2016 เป็นเดือนมิถุนายน 2018

ทาง PCI SSC ระบุว่าได้รับเสียงแสดงความเห็นจากอุตสาหกรรม ระบุว่าระยะเวลาเปลี่ยนเทคโนโลยีน้อยเกินไปเพราะบริการบางรายเชื่อมต่อกับลูกค้านับพันราย และยังมีประเด็นการปรับเปลี่ยนใบรับรองให้เลิกใช้ใบรับรอง SHA-1 ภาระของผู้ให้บริการรับจ่ายเงินจึงมากอยู่แล้ว

By lew Founder on Tag: Security, USA, FBI, Juniper
Security

โค้ดลับในไฟร์วอลล์ของ Juniper Networks ถูกฝังโค้ดลับเอาไว้ทำให้แฮกเกอร์สามารถล็อกอินด้วยสิทธิ์ผู้ดูแลระบบได้หากรู้รหัสผ่านลับ วันนี้ทาง CNN ก็รายงานว่า FBI กำลังเข้าตรวจสอบโค้ดนี้ เพราะอาจจะถูกฝังมาเพื่อเจาะเครือข่ายของรัฐบาลได้

ตอนนี้ยังไม่แน่ชัดว่ามีหน่วยงานรัฐบาลใดบ้าง ทางกระทรวงความมั่นคง (Department of Homeland Security) ระบุว่ากำลังค้นหาอยู่ว่ามีหน่วยงานใดใช้ ScreenOS อยู่บ้าง

By lew Founder on Tag: Internet Censorship, Thailand
Internet Censorship

ช่วงเดือนที่ผ่านมาในไทยมีการจับกุมจากเหตุการณ์บนอินเทอร์เน็ตหลายครั้ง ทางเครือข่ายพลเมืองเน็ตก็ออกแถลงการณ์ระบุว่าเจ้าหน้าที่รัฐกระทำการอย่างเป็นปัญหาต่อสิทธิและเสรีภาพ และตีความกฎหมายเกินตัวบท โดยแถลงความเห็น 4 ประเด็น

By lew Founder on Tag: Security, Juniper
Security

Juniper Networks ประกาศอัพเดตนอกรอบ เนื่องจากตรวจสอบโค้ดของ ScreenOS รุ่น 6.2.0r15 ถึง 6.2.0r18 และ 6.3.0r12 ถึง 6.3.0r20 พบว่ามีโค้ดที่ไม่ได้รับอนุญาตโผล่เข้ามา โค้ดนี้จะเปิดช่องทางให้คนที่รู้ช่องโหว่สามารถล็อกอินด้วยผู้ใช้ "system" เข้ามาในระบบได้ ขณะที่อีกช่องโหว่หนึ่งเปิดช่องให้แฮกเกอร์สามารถถอดรหัสการเชื่อมต่อ VPN ได้

ช่องโหว่นี้ถูกจัดระดับความร้ายแรง CVSS อยู่ที่ 9.8 คะแนนเป็นระดับวิกฤติ ผู้ดูแลระบบควรอัพเดตไปใช้ ScreenOS รุ่นล่าสุดโดยเร็ว

By lew Founder on Tag: Open Source, Chrome
Open Source

เอนจินจาวาสคริปต์ V8 ที่เป็นพื้นฐานสำคัญของโครม อิมพลีเมนต์ฟังก์ชั่น Math.random() ด้วยฟังก์ชั่น MWC1616 มาโดยตลอด แต่หลังจากรุ่น 4.9.41.0 จะปรับเป็นฟังก์ชั่น xorshift128+

ฟังก์ชั่น MWC1616 ทำงานได้เร็วและเรียบง่าย แต่ปริมาณเลขสุ่มที่ผลิตได้ก่อนจะเริ่มซ้ำไม่มากนัก ในกรณีที่ดีที่สุดอาจจะได้ถึง 2^32 บิต แต่บางสถานะเริ่มต้นก็สร้างเลขซ้ำหลังจากสุ่มไปเพียง 40 ล้านบิต ในแง่สถิติแล้วก็มีคุณสมบัติไม่ดีนัก ขณะที่ฟังก์ชั่น xorshift128+ มีคุณบัติที่ดีกว่ามาก สามารถสร้างเลขสุ่มได้ถึง 2^128 - 1 บิต และคุณสมบัติทางสถิติก็ดีกว่า

By lew Founder on Tag: Security, FireEye, Project Zero
Security

Project Zero ของกูเกิลแจ้งเตือนว่าเซิร์ฟเวอร์ตรวจสอบข้อมูลของ FireEye มีช่องโหว่ทำให้แฮกเกอร์สามารถส่งโค้ดขึ้นไปรันบนเซิร์ฟเวอร์ได้ ช่องโหว่นี้มีความร้ายแรงสูงและทาง FireEye ปล่อยอัพเดตตั้งแต่ไม่กี่ชั่วโมงหลังได้รับแจ้ง หากใครไม่ได้เปิดระบบอัพเดตอัตโนมัติไว้ควรเร่งอัพเดต

ช่องโหว่อยู่ในส่วนการตรวจสอบไฟล์ .jar ของ FireEye ที่ดีคอมไพล์โค้ดออกมาตรวจสอบ และหากพบว่าโค้ดมีความพยายามซ่อนสตริง ตัวดีคอมไพล์จะพยายามรันโค้ดเพื่อดึงเอาสตริงออกมา แนวทางนี้กลายเป็นช่องทางให้แฮกเกอร์สามารถสร้างไฟล์ jar เพื่อกระตุ้นให้ FireEye รันโค้ดที่ต้องการ

By lew Founder on Tag: Internet Censorship, China
Internet Censorship

งาน World Internet Conference ที่จีนเป็นงานประชุมอินเทอร์เน็ตที่ผู้นำเข้าร่วมมากมาย รวมถึง สี จิ้นผิง ประธานาธิบดีจีน ที่ประกาศอธิปไตยในการกำกับดูแลอินเทอร์เน็ตในแบบที่แต่ละประเทศเลือกเอง หลังจากที่จีนถูกวิจารณ์ว่าจำกัดสิทธิ์ผู้ใช้งานด้วยการกำหนดโทษจากการโพสข้อความและบล็อคการใช้งานเว็บต่างๆ อย่างต่อเนื่อง

By lew Founder on Tag: Hacking, United Kingdom
Hacking

เว็บ VTech ผู้ผลิตของเล่นจากฮ่องกงถูกแฮกไปเมื่อต้นเดือนที่ผ่านมา ตอนนี้ตำรวจอังกฤษคุมตัวผู้ต้องสงสัยชายอายุ 21 คนหนึ่งที่ถูกระบุว่าเกี่ยวข้องกับการแฮกครั้งนี้

การแฮกเว็บ VTech เป็นการรั่วไหลข้อมูล (data breach) ครั้งใหญ่ที่สุดอีกครั้งหนึ่ง กระทบคนกว่า 6 ล้านคน รวมถึงเด็กจำนวนมาก แม้แฮกเกอร์จะเปิดเผยข้อมูลเพียงบางส่วนให้กับนักข่าว

ตำรวจระบุว่าการจับกุมนี้เป็นเพียงการสืบสวนเบื้องต้นเท่านั้น และยังต้องสอบสวนต่ออีกมาก

ที่มา - BBC

By lew Founder on Tag: Backblaze, Cloud Storage
Backblaze

บริการคลาวด์สตอเรจ B2 ของ Backblaze มีจุดขายสำคัญที่ราคาถูกกว่าบริการอื่นๆ และมีส่วนฟรีเพียงพอสำหรับการใช้งานพื้นๆ ตอนนี้เปิดให้บริการกับคนทั่วไปแล้ว ไม่ต้องรอคำเชิญอีกต่อไป

B2 ยังอยู่ในสถานะเบต้าอยู่แม้จะเปิดให้คนทั่วไปใช้งาน พร้อมระบุว่ากระบวนการเชิญผู้ใช้งานในตอนแรกเป็นไปอย่างช้าๆ ผู้ได้รับคำเชิญคนแรกรายงานบั๊กคนเดียว 18 รายการ จากนั้นจึงค่อยๆ เชิญกลุ่ม 5 คน, 10 คน, 100 คน, 1,000 คน, และ 3,000 คน รวมผู้ใช้งานช่วงรับเชิญ 15,000 คน

By lew Founder on Tag: Blognone, Announcement
Blognone

เมื่อสัปดาห์ที่แล้วผมโพสแนะนำหนังสือความปลอดภัยคอมพิวเตอร์พื้นฐานไป ตอนนี้ขั้นตอนก็เข้าสู่กระบวนการพิมพ์เป็นที่เรียบร้อยแล้ว ทาง Readery ผู้จัดจำหน่ายของเราก็เปิดรับคำสั่งซื้อล่วงหน้าเรียบร้อยแล้ว โดยตัวหนังสือน่าจะได้จริงช่วงหลังปีใหม่

upic.me

สำหรับคนที่สนใจ ผมวางบทตัวอย่างไว้ให้อ่านฟรีในโพสนี้ 1 บทประกอบการตัดสินใจ