零基資安訓練營(二十七):人與電腦之互動,應成系統的核心組件
文:薯伯伯
有一句說話,在資訊保安界別裡面算是老生常談,那句說話是:「保安系統裡最大的漏洞是用家本身。」這句話的意思,是說即使保安如何森嚴,只要有人類存在,就總會犯錯誤。
其實想深一層,這句話可以是對,也可以是錯,更可能反映了系統設計者與使用者之間缺少了應有的互動。其中較近期的例子,是在 2020 年美國花旗銀行的職員誤把化妝品公司原定向債權人支付的 800 萬美元貸款利息,錯誤輸入為還款 9 億美元,導致嚴重虧損(詳情請看 https://hk.appledaily.com/international/20210217/SYSVBALFJZB2JP5M3FHHRHAKNU/)。
聽起來好像是職員的問題,應驗了「保安系統裡最大的漏洞是用家本身」,但在設計系統時,如果程式員、管理層與用家多作協調,就可能預測到用戶有機會錯誤把還款金額與利息金額混淆,在設計程式之時,已經能自動避免類似錯誤。如果把一切的錯誤都怪罪於使用者,雖然也是事實,但卻忽略了人類與電腦之間的互動(HCI,Human Computer Interaction)。
我警惕自己在撰文推廣資訊保安時,也應避免踩入類似的誤區。有讀者跟我說,太多保安措施,反而無從入手,又或會有「防賊疲勞」。原則上保安的措施應該要方便易用,成為讀者日常生活的一部份,級別越高越好,但如果用家根本無法適應,是否可以按使用者個人的適應能力,再作相應調整?
我的資訊保安文章,雖然想儘量做到「零基礎」,但有時也會把一些基礎知識當作「人所皆知」的常識,部份讀者未必能跟隨。反而想提及兩個小例子,算是示範了因應不同人的情況,而給出更符合當事人使用習慣的保安方式。
一,長者的手機密碼
話說有次遇到一位長者,手機完全不設開機密碼,說是因為擔心記不住,用 Touch ID 又不方便(指模不清),手機又沒有 Face ID。我之前寫過一篇文章,提及密碼要有 11 個位或以上才算較為安全,但現在面對的,是一位連開機密碼都嫌多的長者。
長者說自己的手機「沒有任何秘密」,但我問長者,如果有壞人檢到手機,打開他的 WhatsApp,發訊息給他朋友騙財匯款買點數卡之類,他的朋友會否上當。長者猶豫了,最後決定使用密碼。
但這組密碼,只有四個位,而且是舊居電話的最後四位數字。這個保安級別當然不足,但以他的情況,最大的風險只是別人檢到手機,而不是面對以色列貴價軟件的入侵,那麼這個措施,總比完全不設防好。如此的保安方法不佳,但也算是與用戶互動及商量之後,採取一個較為折衷的方法。
二,電郵的二步認證
有一位朋友,本身對電腦不熟悉,電子郵箱的密碼寫在紙版的筆記本上,密碼簡單到我過目不忘。我一看到他的情況,第一時間就想叫他更改所有密碼,以後使用密碼管理器去記錄。
但問題是,他目前無法適應,有可能連最簡單的登入都做不了。如果一味只顧提升保安級別,卻連登入都做不到,那是矯枉過正。
所以最後我給他的建議,是先啟用二步認證,但他的手機不適合使用 Authenticator,且多年以來沒有固定的手機號碼,連 SMS 認證都做不到。最後我給他選定的方案,是使用固網電話,每次登入帳號,Google 均會自動打電話去指定的固網電話,以廣東話或普通話說出六個數字,輸入後便可登錄。這個方法當然有其他隱憂,我自己就絕對不會使用這些方法,但以該名用家的情況來說,起碼可以防止較為低端的遠程攻擊,總比只有一層密碼(而且是過目不忘的密碼)來得安全。
結論:
以上兩個例子,不是說我認同那些保安措施,但按用家的能力或其他條件,選取更為合適的保安措施。而非一味追求更高的保安級別。
設計資安措施時,切忌把用家當成是必然的潛在漏洞,處處要求用家接受高度培訓。更應在設計資訊安全的方案時,把用家的執行速度、效率、學習能力、記憶能力及使用取向等納入其中,才不致於本末倒置。
照片:Unsplash / Cameron Armstrong
🔑 【資訊保安文章整理,超務實長清單】 https://www.patreon.com/posts/46192115
▶️ 請訂閱 Patreon 頻道,支持不受干預的獨立創作及評論 | www.patreon.com/pazu
「armstrong意思」的推薦目錄:
- 關於armstrong意思 在 Pazu 薯伯伯 Facebook 的最佳貼文
- 關於armstrong意思 在 幹小事 林柏勛 Facebook 的最佳解答
- 關於armstrong意思 在 余海峯 David . 物理喵 phycat Facebook 的精選貼文
- 關於armstrong意思 在 [新聞] BitBoy 爆料:Celsius 破產是因FTX 與- 看板DigiCurrency 的評價
- 關於armstrong意思 在 【#TutorABC名人金句】📝 👤 Neil Armstrong 尼爾•阿姆斯壯 的評價
- 關於armstrong意思 在 全國有色人種協進會表示屋崙市長解僱時任警察局長Armstrong ... 的評價
- 關於armstrong意思 在 louis armstrong中文的推薦與評價,FACEBOOK和網紅們這樣 ... 的評價
armstrong意思 在 幹小事 林柏勛 Facebook 的最佳解答
不好意思喔 2:1 奪冠
#台灣之光
第九局
9局上中華隊首棒靠失誤上壘,不過後續打者無功而返未能得分,但距離冠軍只差3個出局數。
9局下陳柏毓被首名打者敲安後,連續解決2名打者後遇亂流,先後被安打與失誤丟掉1分,美國隊追至1:2,仍是一、二壘有人;最後讓打者再見飛球接殺,陳柏毓還是成功守住,中華隊終場就以2:1險勝美國,繼2010年後再次於U18世界青棒賽奪冠,也是隊史第三冠。
第八局
8局上中華隊首棒林子崴敲出德州安打上壘,隨即換上帶跑林政華;岳政華擊出飛球,美國外野手未接穩讓球落地,但快傳二壘封殺跑者,岳政華靠野選上壘,美國隊此時換投為HARRISON,面對何恆佑讓他打成游擊滾地遭刺殺、推進跑者上得點圈;鄭宗哲獲得保送,一、二壘有人,6局有精彩美技的羅暐捷再建功,敲出中間方向安打帶有1分打點,中華隊2:0領先。
下一棒李灝宇遭美國隊故意保送形成滿壘,林子豪捕手前滾地遭刺殺才結束這局,中華隊添得重要的保險分。
8局下林昱珉控球失準,包含保送首棒打者在內連丟6壞球,中華隊換投為陳柏毓,成功連投3好球,讓打者揮空三振還氣的用球棒敲地,再接著拿下2個出局數,包含三壘手在界外區的美技接殺結束這局。
第七局
7局上美國隊投手也持續壓制中華隊,連續3個飛球出局,連兩局三上三下。
7局下余謙續投,1出局後被打者Soderstrom敲安,中華隊喊暫停未換投,先讓五棒的Halter揮空三振,也是本場第7K,拿到第2個出局數,不過捕手阻殺未成、一壘跑者盜上二壘,經電視輔助判決仍未改判。
中華隊決定換投,余謙6.2局僅被打3安無失分、送出7K且無保送,用了96球有58顆好球,帶著勝投資格退場,由「左投龍捲風」林昱珉接替,他也沒讓教練團失望,一上場就送出三振化解危機。
第六局
6局上中華隊前兩棒打得結實,分別遭美國隊三壘手與外野手美技接殺,下一棒為今日有安打演出且2度上壘的李灝宇,美國隊決定換下投了80球的先發Lucas Gordon,由Rawley Hector接替也收到成效,李灝宇揮空遭到三振形成3出局。
6局下余謙持續主宰,連續送出2K,本場已有6次三振;輪由首棒的Armstrong lll,揮擊成左外野深遠飛球,遭到羅暐捷在牆前美技接殺,打者也脫帽向他致敬,美國隊三上三下。
armstrong意思 在 余海峯 David . 物理喵 phycat Facebook 的精選貼文
【科普文分享】星空未了緣:阿波羅 11 號登月 50 周年/還在學習 - Edward Ho
//曾幾何時,人類不相信自己有機會可離開陸地,飛上天際,更不用幻想可飛往太空,踏上月球。
1969 年 7 月 16 日,佛羅里達州甘乃迪角 (Cape Kennedy, 現稱卡納維拉爾角) 萬里無雲,美國太空人 Neil Armstrong 、Michael Collins 和 Buzz Aldrin 登上阿波羅 11 號,開展人類史上首次登月旅途。與此同時,全球有近 6 億人經電視直播觀看這個史詩式太空任務,當中包括美國冷戰對手——蘇聯。當時輿論普遍仍認為蘇聯在太空競賽中領先。
上午九時三十二分:搭載著阿波羅 11 號的農神五號 (Saturn V) 升空,太空人在 12 分鐘後抵達地球橢圓形軌道。事後有 NASA 人員回報,儘管天氣甚佳、太空人也準備就緒,但升空前曾有故障訊號閃起,閥門也似有洩漏問題。
火箭到達軌道後,繼續環繞地球運行一圈半。太空人檢查指令艙系統運作正常後,再發動第三級子火箭,以每小時 38,946 公里向月球方向航行。在飛向月球期間約三個半小時內,太空人再將指令艙轉向,先與登月艙連接,再與第三級子火箭分離。
隨後三天,太空船繼續向月球進發。抵達月球附近後,再被月球引力引導環繞運行。此時 Armstrong 跟 Aldrin 走上登月艙鷹號 (Eagle) ,並與指揮艙哥倫比亞號 (Colombia) 分離,由 Michael Collins 留守協助登月程序。
太空人在大部份登月航程期間都無需操控太空船,而是將訊號傳回地球,由 IBM 研發的電腦控制航道。不過,登月過程則由當時指令艙及登月艙內,兩部只有 32 公斤重「導航電腦」控制,而電腦晶片由加州電腦公司 Fairchild 研發。太空人 Buzz Aldrin 只需在鍵盤上輸入指令,螢幕就會顯示訊息,幫助決定行動。
在首階段降落中,電腦運作正常,並將登月艙下降至離月球表面 15,240 米上。 Aldrin 再輸們新指令,令登月艙航行至預定軌道降落。月球表面引力不一致,所以太空人在慢慢降落期間,需不斷透過雷達數據計算離地距離。突然,電腦傳出警告訊號, Aldrin 鍵入指令「5, 9」以顯示電腦錯誤,而該錯誤是「1202 」。情況緊張,當時 Aldrin 不記得 1202 的意思是電腦處理器負荷過重,是代表電腦會重新啟動的意思。
千鈞一髮之間,太空指揮中心要盡快決定任務是否繼續。指揮中心轉而向有份設計警號的 Jack Garman 及 Russell Larson 尋求意見,兩人確認 1202 警號代表機體已儲存導航數據,任務可繼續。然而,一旦電腦再次出錯,兩位登月太空人恐怕要命喪月球。電腦在降落過程中,數次出現問題,而在落地前約 600 米,電腦故障更無法顯示任何數據及警號。在 4 分鐘內,電腦故障至少 5 次。
所幸,登月艙作然有驚無險地安全著地。月球傳回 Armstrong 的聲音:「休斯頓,這裏是靜海基地。『鷹』着陸成功。」。之後 Armstrong 踏出人類第一步,走到月球表面。「這是我的一小步,卻是人類的一大步 (That’s one small step for a man, one giant leap for mankind.) 。」
事隔 50 年,科技大幅改進。不少國家,無論是國家機構,還是私人企業都積極發展太空科技。 SpaceX 及 Blue Origin 亦接下 NASA 太空任務,相信有助減低 NASA 開支,集中其他太空任務。 Space.com 指出,有調查發現美國人比起 1969 及 1999 年更開始希望政府可投資火星太空任務。 NASA 早前亦已公佈將會重新開始登月計劃,為未來的火星航程作出準備,包括國際太空站的雙胞胎研究,以及本周公佈的太空果實種植計劃等。
人類征服大空的夢想還未完結,但要真正可登上火星,甚或在紅色星球上殖民的目標,相信仍需長時間才可達成。 //
armstrong意思 在 【#TutorABC名人金句】📝 👤 Neil Armstrong 尼爾•阿姆斯壯 的必吃
TutorABC名人金句】 Neil Armstrong 尼爾•阿姆斯壯 「面對挑戰是人的天性… ... 但每當非常興奮想與外籍研究生交流時,最困擾的是對於內心想表達的意思,總是 ... ... <看更多>
armstrong意思 在 全國有色人種協進會表示屋崙市長解僱時任警察局長Armstrong ... 的必吃

全國有色人種協進會表示屋崙市長解僱時任警察局長 Armstrong 引致屋崙的犯罪率激增8.16 (粵). 28 views · 2 days ago ... 盂蘭節有什麽習俗 意思 ? ... <看更多>
armstrong意思 在 [新聞] BitBoy 爆料:Celsius 破產是因FTX 與- 看板DigiCurrency 的必吃
新聞來源連結:
https://bit.ly/3i28kku
新聞本文:
BitBoy 爆料:Celsius 破產是因 FTX 與 Kevin O’Leary 共同策畫砸盤
加密貨幣借貸平台 Celsius 因受幣市崩跌、三箭資本等機構連環倒閉波及,陷入流動性危
機,在今年 6 月 無預警暫停用戶提款、兑幣和轉帳服務,接著在 7 月中旬根據美國《破
產法》第 11 章,向紐約南區美國破產法院提交自願重組申請。
值得注意的是,美國真人秀節目《創智贏家》明星投資人 Kevin O’Leary 在 6 月接受 Co
indesk 專訪時就斷言「Celsius 將歸零」。有高達 145 萬追蹤者的 YouTube 頻道 BitBoy
Crypto 創辦人 Ben Armstrong 今日發推爆料稱,這是因為 Celsius 崩潰的幕後推手,正
是 Kevin O’Leary 和 FTX;而他聲稱爆料來源是自一名被迫與 FTX 簽訂保密協議的英國
線民,雖然該說明來源的推文已被刪除,但 Bitboy 仍然不斷發推指控:
CoinDesk 對 Kevin O’Leary 做了一次採訪,他當時解釋稱 Celsius 會歸零,讓我告訴你
們一個秘密,因為(Celsius 崩潰)就是由 Kevin O’Leary 和 FTX 精心策劃的,你們準
備好迎接將震撼加密貨幣世界的消息了嗎?
是 FTX 導致 Celsius 崩潰。讓我們看看 FTX 先前對 NuGenesis 的 Nucoin 和 $REEF 做
了什麼,在這兩種情況下,FTX/Liquid 都在交易所市場上偽造了他們的代幣,以控制供應
、並操縱價格,這是事實、已被證明 – 不是猜測。
Ben Armstrong 還指控:
Kevin O’Leary 、SBF 和 FTX… 合謀壓低了 $CEL 的價格,導致 Celsius 開始垮台,他
們通過負面媒體宣傳、誇大代幣供應,來實現此目的,基本上是將其做空至一文不值… 然
後突然發動襲擊、收購這家公司。
現在很難找到 CoinDesk 採訪的連結,因為連結已被壞,如果你在 Celsius 上虧了錢 / 資
產被凍結… 你可以怪 Kevin O’Leary ,因為他顯然是導致 Celsius 崩盤的積極參與者,
應要求他解釋。
針對 Kevin O’Leary 在 6 月就斷言「Celsius 將歸零」,Ben Armstrong 解釋稱,當 Ke
vin O’Leary 獲得了其好友 SBF 正積極做空 $CEL 、製造假幣的內部資訊時,這種結果很
容易預測,他還宣稱自己「從多個消息來源獲得確認,他們皆聽說 FTX 使用代幣通膨 / 偽
造騙局來導致 Celsius 垮台」,但他尚未出示直接證據。
Kevin O’Leary 與 FTX 關係匪淺,FTX 曾於今年八月宣布與 Kevin O’Leary 建立長期的
合作關係,他作為 FTX Trading Ltd.(FTX.COM)和 West Realm Shires Services Inc.(
FTX.US)的股東,並以加密貨幣作為擔任 FTX 大使與代言人的報酬。
Ben Armstrong 最後引述分析指出,Kevin O’Leary 的新創公司 O’Leary Ventures ,與
Alameda Research 合投過加拿大區塊鏈新創公司 WonderFi ,他建議可做一些調查,看看
在 SBF 資不抵債漏洞擴大之際,最後有幾家公司在投資他,更爆料稱 Kevin O’Leary 「
認識 10 個認識 SBF 的人,其中有 9 個都愛他」。
評論:
如果是真的,只能說砸盤者人恆砸之
算是天道有輪迴,幣圈饒過誰
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 42.76.194.178 (臺灣)
※ 文章網址: https://www.ptt.cc/bbs/DigiCurrency/M.1669107259.A.BA2.html
... <看更多>