Darren Bilby วิศวกรความปลอดภัยของกูเกิลออกมาแนะนำในงาน Kiwicon ให้วงการความปลอดภัยไซเบอร์ลงทุนกับการป้องกันที่ได้ผลสูงดีกว่าการป้องกันที่ได้ผลน้อยอย่าง ระบบป้องกันการบุกรุก (intrusion detection system - IDS) หรือตัวป้องกันไวรัส
เขาระบุว่าวิศวกรถูกบังคับให้ติดตั้งเครื่องมือเหล่านี้เพื่อทำตามมาตรฐาน แทนที่จะลงแรงไปกับมาตรการป้องกันที่ได้ผลจริง เช่น การทำรายการแอปพลิเคชั่นที่ยอมรับได้ (whitelisting)
ในแง่ความปลอดภัยของผู้ใช้ เขาระบุว่าคำแนะนำผู้ใช้ให้ไม่คลิกลิงก์ที่แปลก หรือดาวน์โหลดไฟล์ที่ไม่น่าไว้ใจเป็นคำแนะนำที่เลวร้ายและเป็นการโทษผู้ใช้ทั้งที่สาเหตุมาจากผู้ผลิตที่ผลิตสินค้าที่ไม่ปลอดภัยเพียงพอ
ที่มา - The Register
Comments
"ในแง่ความปลอดภัยของผู้ใช้ เขาระบุว่าคำแนะนำผู้ใช้ให้ไม่คลิกลิงก์ที่แปลก หรือดาวน์โหลดไฟล์ที่ไม่น่าไว้ใจเป็นคำแนะนำที่เลวร้ายและเป็นการโทษผู้ใช้ทั้งที่สาเหตุมาจากผู้ผลิตที่ผลิตสินค้าที่ไม่ปลอดภัยเพียงพอ"
หันหน้ามาดูแอนดรอย....
คือมันเป็นคำแนะนำที่โอเคแล้วนะผมว่า ต่อให้สินค้าปลอยภัยแค่ไหนมันก็มีช่องโหว่อยู่ดี สู้ไม่เอาตัวเข้าไปเสี่ยงดีกว่า
อันนี้โดนกันที่รอมจีนเขาใส่เพิ่มมาเอง ตัว OS จริง ๆ มันไม่มีครับ
ดังนั้นผู้ผลิตจีนจึงไม่น่าเชื่อถือพอ
กับพวก Nexus รอมล่าสุด (ณ เวลานั้น) เนี่ยแหละครับ เคยใช้ Nexus 5 ถ้าโหลดแอพมั่วโอกาสโดนล้วงข้อมูลสูงมาก ต่อให้โหลดจาก Play Store ก็เถอะ บางแอพขอสิทธิ์อะไรมากมายเกินจำเป็น ปิดเป็นส่วน ๆ กว่าจะมีก็ยุคหลัง ๆ แถมยังไม่ครอบคลุมอีกต่างหาก แล้วคลิกลิ้งมั่วในแอนดรอยนี่อันตรายมากนะ - - คือเคยเปิดเจอเวบนึงเปิดเค้าไปมันบอกว่าเครื่องเราติดไวรัสและที่แปลกใจคือมันสั่งให้เครื่องสั่นได้ด้วย เอิ่ม.... ถ้าเป็นคนทั่วไปก็อาจจะหลงเชื่อไปแล้ว
อืม แต่จะว่าไปก็อาจจะใช่นะ "สาเหตุมาจากผู้ผลิตที่ผลิตสินค้าที่ไม่ปลอดภัยเพียงพอ" คือถ้า iOS นี่ปลอดภัยกว่ามากถ้าคนที่ไม่รู้อะไรเหมือน ๆ กันนี่ ใช้แอนดรอยดูจะอันตรายเยอะกว่า iOS
แค่โดน javascript หลอกเอาครับ ;)
my blog
ใช่ครับส่วนตัวผมทราบว่าโดนหลอกแต่คนที่ไม่ทราบก็น่าจะมีเยอะ
แต่กลับกัน iOS ไม่เป็นนะ
ผมรู้ แต่ง่วงเผลอไปกด หลังจากนั้น ไม่ว่าเข้าอะไรก็ redirect ไปหน้าเวบโฆษณาในทุก browser
ร้ายหนัก sync อะไรเข้า google ไม่รู้ google chrome ใน ipad, computer ก็เป็น
เลยต้องปิด java script ในคอม แล้วพอเห็น url ก็เอาไปตั้ง block ใน google chrome
หลังจากนั้น
โลกก็กลับมาสันติสุข
น่ากลัวมากเลยนะเนี่ย
ทำไม iOS ไม่มีปัญหานี้ น่าคิดเหมือนกัน
That is the way things are.
อันนี้เห็นด้วย (หลายส่วน) กูเกิลโดยเฉพาะแอนดรอยด์มีนโยบายแปลกๆ มานาน
lewcpe.com, @wasonliw
+1 ครับ สิทธิเข้าถึงอินเทอร์เน็ตนี่อึดอัดมาก สำหรับแอพหลายตัวที่ต้องการความปลอดภัยสูง หรือโดยหน้าที่ไม่ต้องออกเน็ตได้ โดยเฉพาะพวกซื้อขาดแล้ว อย่างพวกจัดการรหัสผ่าน, คีย์บอร์ด ปิดกั้นไม่ได้เลย
ตัวจัดการรหัสผ่าน ผมเลยใช้ KeePass 2 Offline อย่างเดียวเลยครับ
lewcpe.com, @wasonliw
ไม่มีอยู่ใน Play Store แล้วแฮะ
Pitawat's Blog :: บล็อกผมเองครับ
https://play.google.com/store/apps/details?id=keepass2android.keepass2android_nonet
+1 ผมนี่ไม่กล้าใช้พวกแอพที่ยุ่งเกี่ยวกับการเงิน ธนาคาร ในโทรศัพท์เลย ไม่ว่าจะเป็น OS ตัวไหน เพราะเรื่องการเชื่อมต่อเน็ตตลอดเวลาของแอพพวกนี้แหละครับ ทั้งคีย์บอร์ด launcher หรืออื่น ๆ ที่ทำงานอยู่ข้างหลัง ไม่รู้ว่าตัวไหนจะมีอะไรแฝงอยู่บ้าง
ผมมองคำว่า "สินค้าปลอดภัยแค่ไหนมันก็มีช่องโหว่อยู่ดี" มีความร้ายแรงน้อยกว่า "สอนคนให้ระแวงแค่ไหนคนก็มีช่องโหว่อยู่ดี" ครับ
บางทีเราอาจจะต้องหยุดแก้ที่ผู้ใช้งานแล้วมาออกแบบกลไกด้านความปลอดภัยให้ดีขึ้นก็ได้นะครับ
อาจจะต้องรบกับ marketing เพื่อหยุดการปล่อยฟีเจอร์เพิ่มเอาใจผู้ใช้โดยที่ยังคิดเรื่องความปลอดภัยไม่ออกกันก่อน
lewcpe.com, @wasonliw
Adblock สิ ง่ายๆแต่ได้ผล
ทุกวันนี้ malware มาทาง ads เกือบจะทั้งนั้น
"ในแง่ความปลอดภัยของผู้ใช้ เขาระบุว่าคำแนะนำผู้ใช้ให้ไม่คลิกลิงก์ที่แปลก"
ประโยคนี้ทำให้ผมนึกขึ้นมาว่า Google นี่เขาขาย Ads นี่นา
โห อย่าคลิกลิงค์แปลกๆ แสดงว่าไม่เคยเห็นเทคนิคยัดเหยียดฝั่งเอเชียเรา ผมก็อยากจะบอกเขาเหมือนกัน มันไม่ต้องคลิกอ่ะครับ บราวเซอร์บนแอนดรอยออโต้เปิดแท็บใหม่เอง เปลื่ยนหน้าใหม่เอง โหลดไฟล์เองเลยหมด กด back ย้อนก็ไม่ได้ (redirect chain) ต้องเปิด history เพื่อเลือกไปหน้าที่เรากำลังดูอยู่
มันเป็นเทคนิค js ที่แต่ก่อนเจอบน desktop บ่อยๆเปิดแท็บใหม่แสดงแสงแว๊บๆแล้วให้โหลดไฟล์ พอมาทำในแอนดรอยแล้วประสิทธิผลบวกหลายร้อยเปอเซ็นร์เพราะดู genuine มาก คนไม่รู้นี่โดนไปเยอะ
พอมีลิงก์มาแนะนำมั้ยครับ คือผมยังไม่เคยเจอ อยากได้มาศึกษาบ้าง
น่าเสียดายว่าเจ้าของ blog เอาออกไปแล้วครับ เกิดจาก ads script ที่เขาใช้
ที่ผมเจอเป็นบล็อก NSFW แห่งหนึ่ง โฆษณาโหดๆแบบนี้มักจะเจอเว็บใต้ดิน ซึ่งถ้าอยากเจอผมว่าไม่น่ายากครับ แต่อาจต้องใช้เวลาหน่อย ฮา
*ที่ผมรู้ว่ามาจากเอเชียเพราะโฆษณาเป็นภาษาไทย ใช้รูปภาพของเกมอาร์ตออกสไตล์เกมจีนออนไลน์