2012年OS X安全问题盘点

2012年对于OSX来说是充满挑战的一年,Flashback恶意软件首次大规模袭击Mac用户,促使苹果采取多项措施提高系统安全性,包括移除Java、发布专用清理工具、推出Gatekeeper等。

2012年对于OS X安全性来说是让人激动的一年,至少如果你是一个安全专家或者研究员,你会颇有感触。有很多事件发生让人们一直保持警惕状态。虽然苹果公司因为一些安全问题处境很窘迫,但是总的来说,当用户发生安全问题时,公司始终毫不犹豫冲在第一线来保护用户。至少这是很多安全研究者的想法,他们全年都在关注着OS X的发展。

Flashback事件

还记得Flashback吗?2011年当这个恶意软件第一次进攻Mac时,它并没有大范围扩散开来,以至于大部分的用户竟然完全没有意识到被侵入,直到今年年初时才知晓。一瞬间,苹果开始面对出现在OS X系统里理论上第一个具有明确意义上的高调恶意软件,也是苹果公司第一次在媒体面前如此之多的曝光。

该事件触发了大量对苹果公司安全隐患的唏嘘声,研究院和学者也开始质疑,说苹果持续增长的普及性最终只会引来更多对其安全的攻击行为,不管是针对iOS或者Mac上。实际上,不可否认针对Mac用户的恶意攻击在频繁地递增,苹果公司也确实采取了很多防卫措施来打这场持续如此之长的安全游戏,但是在它修复Oracle补丁后长达两个月的时间竟然还同时遗留了一个开放的Java缺陷。

移除Java

尽管发生这个大失误,也不是不无好处,这场惨败的安全战成了苹果公司目前所做过最有意义的决定的催化剂,以加强OS X的安全性。

安全研究员(奥巴马美国政府前安全工程师)Ben Hagen告诉Ars说:“Flashback不仅导致苹果公司从它们默认安装里移除了Java,也促使它们发布了一款专用清理工具。当一个操作系统供应商需要发布一款专用清理工具的时候,你该知道事态已经很严重了。”

Hagen指出苹果公司需要发布它自己的Flashback清理工具的必要性,因为Mac自带的反恶意软件市场和用户基地确实相对比较薄弱。但是针对Flashback更大的决定是尽可能更多地减少OS X用户使用的Java软件的作用,除非用户很明确需要安装它。

Hagen还说:“Java的移除是苹果公司所作出的一个非常有趣的决定,用户系统的Java程序变成了开发里一个臭名昭著的因子,去年多次出现新的远程执行安全漏洞,把Java程序移除不仅可以简化苹果的状态,还可以为用户提供一个更加安全的默认状态。

备受关注的(虽然臭名远扬)Mac和iOS黑客Charlie Miller同意这个评价,说到目前为止可以说这是苹果公司2012年作出的最有意义的决定。

Miller告诉Ars:“如今需要给OS X写一个开发程序的工作量和给Windows写一个开发程序一样大。因为Windows的用户更多,所以其开发程序会得到更多的报酬,但是现实生活中,几乎没有OS X开发程序,Java开发程序是一个例外。对于Java小应用程序沙盒逃脱类型的开发,同样的开发程序可以在Windows和OS X上运行。”

Miller认为,实际上开发程序最终还促使了Mac用户数上升,这都要归功于Java。苹果公司为减少OS X下Java安装基础所做的一切就是给自己增加了安全,也给了它们现实的提升。

app签名安全模式运动

但是就算Flashback被镇压下来,Java也正在减少,苹果也一直在努力在Mac机上用户和app的互动上做一些大的调整。2012年夏天发布了Mountain Lion的一个新性能,可以默认限制第三方源app安装在系统里,以此来保护用户,避免用户不小心安装来自恶意或者不知名来源提供的app。

这个新性能叫做Gatekeeper,它需要苹果开发者要么用一个已注册的证书给自己的app签名,以确保他们在app出现故障问题时可以付上更高级别的责任,或者通过Mac app商城销售其商品,然后给苹果公司百分之三十的分成。开发者团体对此的反应竟然没有任何一丝恐慌,大部分开发者都告诉我们他们对提供给用户的控制级别保持审慎乐观的态度,用户也可以选择完全不管警告,安装任何他们觉得满意的app。

当我们几个月后再跟进Mac开发者时,他们依旧对Gatekeeper给app开发环境和用户带来的影响保持非常乐观的态度。Delicious Monster的Wil Shipley九月时告诉Ars:“我认为Gatekeeper是终端用户的一个超大福利,它能够非常有效地抵御中间人攻击和伪装攻击,以及通常的恶意软件。”Iconfactory的Graig Hockenberry也同意他的说法,他表示:“我完全相信GateKeeper在帮助终端用户。我知道无论何时,当我按下下载链接时看到开发者并没有给他们的app签名,我就会谨慎思考是否安装它。”

实际上,总体对Gatekeeper持有的观点比我们期待的要乐观很多,安全专家也非常欣慰它到目前为止进展地如此顺利。

本周Hagen告诉Ars:“从安全观点来看,苹果对OS X系统app商城持续的举动,以及增加的严格应用签名模式对于形成一个管理更好的环境系统来说是非常有意义的。现在的app商城模型使得苹果可以提供更有质量的管理控制,且可以视查哪些应用对终端用户有效,它在限制使用者以用户下载应用模式(伪造的AV应用、间谍软件等等)暴露于恶意软件之下还是卓有成效的。”

高调的“hack”风波

Flashback、Java程序最终的移除方案、还有Mountain Lion新功能的发布不是2012年Mac世界里出现的唯一几个安全相关话题。八月Wired编辑Mat Honan制造了一场“hack”大风波,不仅仅是其众多的设备,包括iPhone、iPad还有Mac被远程攻击者全部攻击,且他没有备份成功,还有就是因为被牵扯的技术问题,也就是苹果的技术——所有和苹果最新版本的云服务iCloud关联的技术。

这并不完全是iCloud的错误,亚马逊也被牵扯进来,攻击者可以联机处理亚马逊和苹果账户,给他们提供一种类型的接入以摧毁Honan的数码生活。

那么,苹果公司该怎么做呢?公司并没有直接被牵连进Honan的数据擦除事件里,但是就像Hagen所说,这个事件是2012年非常值得被注意的事件,因为它强调了很多知名联机账户系统的缺陷,也指出了iCloud的责任。

通过进入Honan的iCloud账户,他的设备开始被远程擦除攻击进攻。Hagen告诉Ars:“这是很多消费者面临的新问题,没有保护好他们的其中一个联机账户就可以导致设备全部瘫痪,这个攻击强调了苹果公司和其他机构保护账户连入的必要性,防止遭到社交攻击,且个人用户也应该特别保护他们的苹果账户。”

实际上,Honan的“hack”风波促使了我们很多人修改密码,开启双重认证,且保证有和好的备份计划,这在之前我们都是说说而已并未进行实际操作。亚马逊公司和苹果公司最终开始改变策略以防止未来发生相似的攻击。这并不是一个非常皆大欢喜的结局,但是Honan的损失就是我们的所得,至少让我们开始有了安全意识。

展望2013

所以说2012年是苹果和OS X安全级别里动荡的一年,但是总体来说,用Miller告诉Ars的说法,就是“我觉得苹果已经处在一个非常好的形态。”

但是我们要知道,其实还有很大的提升空间,当我们迈步进入2013年的时候,OS X还会发生什么事件呢?

Miller想通过苹果看到更多的透明的东西。他说:“我想看到的一件事就是安全社区里有更多互动和透明的东西。在BlackHat talk里他们没有回答问题确实是一个笑话,我想看到他们更多的交流,谈一谈他们测试的情况、app商城检查过程如何工作等等,并回答关于安全性的问题。”

实际上,透明性和苹果是完全两个事物,不可能同时出现在一个句子里。但是苹果的首席执行官Tim Cook已经开始小心翼翼地改变这个状态,并将苹果开放给全世界。但是对比谈论苹果要采取什么措施,Hagen更想看到社团本身也可以为安全问题负责。

Hagen说:“我想AV还有反恶意软件给OS X提供的东西需要很快地成熟起来,以面对近期的威胁。微软给自身供给加标签的方式对终端用户来说非常好,如果苹果也采取类似的措施就棒极了。App商城和系统升级的统一简化了事情,当然,OS X用户也需要养成定期应用升级的习惯。”

源码直接下载地址: https://pan.quark.cn/s/32a64cc0d812 LKH 算法在中文中的表述为 LKH 算法,它是一种用于处理 TSP(旅行商问题)与 VRP(车辆配送问题)等组合优化挑战的启发式算法,并且该算法是 Lin-Kernighan 启发式方法的进一步发展。该算法的开发与执行过程具有相当的挑战性,然而,它被认为是获取对称旅行商问题最优或接近最优答案的最有效途径之一。LKH 算法的升级版本通过运用灵敏度分析来引导并约束搜索过程,从而使得该算法能够在可接受的时间内为大规模问题找出最优解。通过计算实验的验证,证明该方法具备高效性,能够在不足一秒的时间范围内寻得典型100座城市问题的最优方案,而对于典型的1000座城市问题,也能在不到一分钟的时间框内找到最优解。旅行商问题(TSP)是组合优化领域中研究最为深入的课题之一,该问题可以通过成本矩阵 C 的特性来进行分类。此问题可划分为对称性情形与非对称性情形,同时依据三角不等式的成立与否,可进一步区分为度量性情形与非度量性情形。TSP 的显著地位源于其广泛的实际应用,其中许多应用看似与旅行路径无直接关联。众多现实场景能够以 TSP 的形式来模拟,例如计算机内部布线、车辆路径规划、晶体结构分析、机器人导航控制、印刷电路板打孔定位以及时间表的制定等。TSP 作为一种典型的组合优化课题,其研究对于解决该学科范畴内的其他课题往往具有指导意义。事实上,组合优化领域的诸多突破均可追溯至对 TSP 问题的深入探索。计算方法中广为人知的 branch and bound 技术最初便是在 TSP 的研究背景下被引入的。攻克 TSP 所面临的智力难题亦起到了推动作用,该问题的表述看似简单,却极难求解。当考虑到可能...
内容概要:本文研究了基于深度Q网络(DQN)与非正交多址接入(NOMA)技术相结合的无人机上行链路干扰管理方法,并提供了完整的Python代码实现。通过构建DQN强化学习模型,动态优化无人机在复杂无线环境中的资源分配策略,有效缓解多用户接入带来的同频干扰问题,提升上行链路的通信效率与系统容量。研究充分融合了DQN在决策优化方面的自主学习能力与NOMA在频谱效率提升上的技术优势,重点探讨了在高动态、强干扰的无人机通信场景下,如何实现高效的干扰协调与功率控制。仿真实验验证了该方法在不同用户密度和信道条件下的鲁棒性与优越性,显著降低了误码率并提高了系统吞吐量。; 适合人群:具备一定Python编程能力和机器学习基础,熟悉强化学习或无线通信领域的研究生、科研人员及相关领域工程师。; 使用场景及目标:①研究无人机通信系统中的动态干扰管理和资源调度问题;②学习DQN在通信网络优化中的建模、训练与部署流程;③复现并改进基于NOMA的多用户接入干扰抑制方案,推动智能通信算法的实际应用; 阅读建议:此资源结合理论分析与代码实践,建议读者在掌握强化学习基本原理和无线通信基础知识的前提下,结合所提供的Python代码进行仿真实验,深入理解DQN与NOMA融合机制,并尝试调整网络结构、奖励函数及通信参数以进一步优化系统性能。
代码下载链接: https://pan.quark.cn/s/a4b39357ea24 “东北大学——C语言大作业——养老社区源码.zip”是由东北大学学子独立完成的关于C语言编程的项目。该压缩文件内含了构建养老社区管理系统的源代码,其设立目的或许在于教学实践或评估编程水平,属于课程作业的范畴。 “C语言大作业,因众多学子所需而再度上传的版本”揭示了这一资源的高需求度,表明其在学生群体中具备较高的参考意义。鉴于需求旺盛,上传者选择重新发布,暗示该项目可能兼具实用价值或挑战性,超越了一般学习材料的范畴,从而成为学生间交流学习与借鉴的重要对象。 “C语言”、“社区系统”、“东北大学”构成了此项目的核心标签。“C语言”明确了编程工具,作为计算机科学的基础,它在系统级编程及嵌入式开发领域应用广泛。“社区系统”暗示项目内容可能涵盖用户管理、数据管理、交互机制等,构建一个模拟现实社区管理的信息系统。“东北大学”则标示了该作业的学术背景,暗示了其遵循的教育理念和可能的教学水准。 【源码剖析】:在“养老社区源码”中,我们能够预见以下核心知识点: 1. **基础数据结构**:C语言中的结构体(struct)可能被应用于定义养老社区中的各类实体,例如老人档案、员工档案、房间档案等,以此促进数据的有序组织与高效管理。 2. **文件处理**:为保障社区数据的持久化存储,源代码中或许包含了文件读写功能,运用C语言的fopen、fwrite、fread等函数执行操作。 3. **链表与数组**:在社区管理系统的开发中,动态存储和检索数据是常见需求,链表与数组作为常用数据结构,可用于存储和查询用户数据。 4. **函数构建**:C语言的函数将承担实现各项功能的作...
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值