-
- News -1.SolarWinds的黑客被怀疑已从微软的客户支持系统窃取了数据https://www.cnbeta.com/articles/tech/1145619.htm2.微软承认曾向包含恶意的Netfilter rootkit内核驱动程序提供签名https://www.cnbeta.com/articles/tech/1145761.htm3.安全研究人员警告2021 年上半年有10万个Windows系统用户被DirtyMoe僵尸网络日益增长的威胁https://securityaffairs.co/wordpress/119230/malware/dirtymoe-botnet-growing.html?utm_source=feedly&utm_medium=rss&utm_campaign=dirtymoe-botnet-growing4.西数My Book数据神秘清空https://www.bleepingcomputer.com/news/security/wd-my-book-nas-devices-are-being-remotely-wiped-clean-worldwide/- Vulnerability -1.DELL 设备 BIOS 连接 DELL 服务器检查更新时存在中间人劫持漏洞,129 款 DELL 设备受影响https://therecord.media/129-dell-models-including-secured-core-pcs-vulnerable-to-new-firmware-flaws/- Analysis -1.记一次对Ghidra反编译的修复 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/network/278014.html- Research -1.Realtek RTKVHD64.sys 驱动越界访问漏洞分析(CVE-2021-32537)https://github.com/0vercl0k/CVE-2021-325372.Checkpoint 对协作办公领域 Atlassian 公司多个产品漏洞的分析https://research.checkpoint.com/2021/a-supply-chain-breach-taking-over-an-atlassian-account/- Tools -1.iOS Malicious Bit Hunter - iOS App 恶意插件检测引擎https://github.com/alipay/ios-malicious-bithunter- Others -1.隐秘的印记:暗水印实践技术分享 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/database/278617.html
-
云原生和云工作负载的演进云计算发展之大成,来自于处理器、存储、网络等几个关键计算要素的交替迭代进步;而云计算的部署使用模式,跟历史上的交流电和自来水一样,目标是把计算能力发展成随用随取的市政资源。这将是 IT 基础设施的一次变革,其颠覆性发展,带来了使用“云原生”应用的需求,也带来了对安全机制“云原生”的需求。“云原生(Cloud Native)”一词,经常被作为形容词定语,冠在不同子领域名词前面,引来了很多理解上的困惑。从云租户的视角来看,他们关心的是要运行于云上的应用和业务,以及最重要的,要付多少钱。因此,如果以业务、应用作为讨论的基础,那么宽泛的说,“云原生”描述的是充分利用原生云能力(自动扩展、无中断部署、自动化管理、弹性,等等)来进行应用设计和部署的方法。在这个形而上的框架下,微服务、容器技术、云数据库技术、K8S、弹性搜索、遥测(Telemetry)等,都是形而下的技术。简单的把原有企业网的环境和虚机迁移到 IaaS 云里,或者把原有单一应用(monolithic application)直接打包到虚机里运行,乃至做些 API 对外提供接口,这些做法离云原生都还远。为了实现“云原生”属性,云应用需要在发布、服务方式、随需弹性、数据和工作负载(workload)管理等多方面都重新构建。所谓工作负载,是对运行应用所需要的资源和进程的抽象化定义。最初的工作负载形式就是物理服务器。随着 IDC 走向虚拟化,工作负载演进为虚拟机形式。到今天,云服务中容器成为工作负载的主流,而正在出现和发展的工作负载新形式 Serverless(无服务程序),直接对应用 run-time 虚拟化,改变了传统意义上的服务进程监听-运行模式,是更加精细粒度的瞬态工作负载(ephemeral Workload)。可见随着云计算和云原生需求的发展,云工作负载的形式越来越抽象灵活,同时其部署和运行的生命周期也可越来越短。多种形式和生命周期的云工作负载会长期共存,目前并没出现彼此淘汰的情况,同时这些演进和共存,也使得抽象化定义很有必要。云原生带来的云安全领域变化安全机制一直是跟随 IT 基础设施和业务来为其服务的,云安全也不例外。其保护的对象就是面向访问和使用云系统、云应用的流程机制。与传统企业网络安全机制显著不同的是,云安全的管理责任由云运营商和用户共同分担。更重要的是,传统物理边界变得模糊后,安全不再围绕企业数据中心和终端来设计部署,安全边界也不再是数据中心边缘和企业网边缘的某个盒子。在云计算时代,应该基于以数据为中心(Data-centric)的原则来部署安全,关心的问题应该是:谁,能访问什么业务和数据,应该授予何种访问权限,为什么需要这些权限,在授权范围访问是如何进行的,等等,而不再是“业务在哪里”和“边界在哪里”。换句话说,传统安全边界变成了无处不在的边界能力——动态创建、策略强化、权限管控、安全访问。云原生环境对安全在业务、管理和部署上的关键要求包括:云业务持续不断的交付要求,需要持续不断的安全保障。亚马逊、沃尔玛等级别的云用户的更新部署要求可达每日数百次,弹性和无中断成为标配要求,因此安全必须也做到轻量化、持续不断,并嵌入部署工具中各个环节来确保成为“检查点”。对工作负载(Workload)的安全防护是必须的,而且要随着工作负载的演进而不断演进。传统企业安全防护,端点、网络、边界,各个层级相对清晰,而云环境下,这些边界界限变得很模糊,承载计算的工作负载则是直面威胁的对象。因此,工作负载的安全,是一个需要横向保护多种负载,也需要纵向对每类负载深入做好保护的问题。对多系统和混合栈的支持,以及自动化配置。云安全要考虑到云的公有、私有、混合等形态,也要考虑云工作负载的多样性和演进,同时还需要支持多种操作系统。而云应用带来的配置复杂度,让自动化要求在云原生的背景下有格外重要的意义。从责任共享和云原生要求这两个角度出发,云安全产品可以简单直观的分成三大类:第一类是对云原生要求不高的传统安全产品,比如防火墙、防入侵、端点安全、服务器监控、终端检测响应和 SIEM 等,云运营商可直接将第三方安全产品部署上云。第二类是云运营商为配套云服务而提供的安全产品,也可称为“云运营商原生提供的安全(Native Cloud Security)”。常见的有威胁检测、云数据库安全、API 安全、容器和工作负载安全、用户行为监控、合规与风险管理等。一般由运营商从第三方购买整合或自己开发。第三类则是基于云原生应运而生的“新安全”产品和服务。与云天生具有较好的亲和力,比如云工作负载保护平台 CWPP(Cloud Workload Protection Platform)、云安全态势管理 CSPM(Cloud Security Posture Management)、云访问安全代理 CASB(Cloud Access Security Broker)、微隔离 Micro-segmentation,等等。第一类是传统安全厂商的静态存量市场(搬一块少一块),第二类和第三类则是云安全市场的创新和整合频繁出现的地方,创业公司层出不穷,安全大厂并购频繁,云运营商也亲自下场买买买,因此这是安全厂商的机会所在。CWPP 与 CSPM:数据面和控制面的分工与合作CWPP 的能力集和分类根据 Gartner 的定义,云工作负载保护平台 CWPP,意指在现代混合多云数据中心架构下,以租户的云工作负载为中心的安全机制。CWPP 是 IaaS 安全的关键环节之一,也是促进企业“上云”的保障。时至今日,随着云工作负载保护在云计算中重要性的提升,CWPP 已经与传统大户——终端安全防护 EPP(Endpoint Protection Platform)分庭抗礼。2019 年全球的 CWPP 市场收入为 12.44 亿美元,在 2018 年 10 亿美元的基础上,增长超过 20%。三个最大的玩家分别是:趋势科技、赛门铁克和 McAfee,占一半的营收。2020 年 4 月 Gartner 发布的 CWPP 市场指南对业界已经很熟悉的 CWPP 能力金字塔进一步精简,从最核心按重要性递减排序为八层:原有的文件加密和防病毒不再纳入:加固、配置和漏洞管理;基于身份的隔离和网络可视化;系统一致性保证;应用控制/白名单;预防漏洞利用和内存管理;服务器工作负载行为监测、威胁检测和响应;主机防入侵和漏洞屏蔽;扫描恶意软件。不同安全厂商针对特定领域,聚焦一种或多种能力,这也造就了 CWPP 具体产品实现的不同基因。Gartner 据此把厂商分成七大类:广泛能力和多系统支持,漏洞扫描和配置合规,基于身份的隔离和可视化与管控,应用管控与状态执行,服务器行为监测和威胁检测和响应,容器和 K8S 保护,以及对 Serverless 的保护。其中,志翔科技的至明®智能主机安全响应系统产品(ZS-ISA),对服务器、虚拟机和容器都能监测和保护,并支持基于用户角色的精细管控 RBAC 和安全可视化,因此被归类为 CWPP 中的“基于身份的隔离和可视化与管控”。CSPM:硬币的另一面软件定义业务(Software Defined X)已经在多个领域流行,如软件定义网络 SDN、软件定义广域网 SD-WAN、软件定义边界 SDP 等。控制面和数据面分离,是 SDX 中的一个重要概念。比如 SDN 的模型中,网络策略在控制面计算并下发到数据(转发)面,数据面不用具备复杂计算能力,直接执行策略做转发即可。控制面和数据面的分合逻辑关系,在处理器设计中有,在网络设计中有,在云安全中同样有。CWPP 和 CSPM 就是一对分别聚焦数据面和控制面的安全机制。CWPP 是对云工作负载进行保护,是对数据面的安全防护。CSPM 则聚焦控制面的安全属性,包括配置策略和管理工作负载、合规评估、运营监控、DevOps 集成、保障调用云运营商 API 完整性等等。当前几乎所有的云安全事件都涉及配置错误和管控失当,而涉及到 IaaS 和 PaaS 服务的配置复杂性和用户自助之普及,更凸显正确配置和合规的重要性,这就让控制面的安全机制变得越加重要。CSPM 和 CWPP 是同一块硬币的两面,对于保障云应用的实际运行,密不可分。CSPM 负责在云运营商提供的基础工具之外,强化控制面的安全,检查和强化正确的配置;CWPP 负责数据面的安全问题,保护好各种云工作负载,两者配合的目的,都是为了云计算业务的正常开展和租户敏感数据得到妥善保护。实际上这种“策略配置检查-策略下发执行-业务过程防护”的逻辑,其内在哲学与通信网络中的做法完全一致。数据面和控制面的云安全产品会融合组成解决方案来服务多种云和多租户。很有意思的是,从 CWPP 和 CSPM 的融合趋势来看,从 CWPP 往控制面发展的厂商很多,而反之则较少。笔者的解读是,CWPP 在操作系统、平台和网络层面有较多特性,属于“通才”基础能力,而 CSPM 往往是和某个云运营商在配置和 API 能力上深度绑定的。从通识教育向某个方向垂直发展,符合我们求知和教育的一贯做法,大学里大家都是先上公共基础课,再学专业基础课,最后本科高年级才到专业课。云安全在中国:IaaS 和混合云的安全仍是重点云计算市场的发展,在全球呈现出“美国”和“美国之外”两个板块的两极趋势。美国公有云和 SaaS 的发展,明显领先全球其他地区几个身位。中国的云计算和云安全市场,跟美国比存在较大差异,这其中有发展阶段的原因,建设习惯的原因,也有 IT 生态环境和竞争等原因。即使如此,我国在云计算整体大趋势上的发展,基本是与我国经济体量和发展水平对称的。到 2019 年,我国云计算的市场营收,仍以 IaaS 为主,至今 SaaS 还没有广泛流行。在云计算的下半场,公有云+私有云结合的混合云仍然会是中国云市场主要形态。互联网公司布局公有云,传统行业客户出于政策监管考虑,会选安全性和可控性更强的私有云/专有云,并需要深度定制的方案和服务支持。另一方面,无论中国还是美国,安全市场都看起来高度分散。美国 2019 年有 5000 余家安全企业,中国的对应数字是 3000 余家。随着云计算给信息基础设施带来的变革,加上 5G、物联网和传统产业数字化(产业互联网)的发展,“云原生”带来的是极为广阔的安全市场空间。因此高度分散和海量的安全企业,背后反映的是蓬勃发展的安全细分领域,以及资本市场对于安全企业的青睐。上市等活动在安全市场非常活跃,这种活跃还将会会随着云计算的普及持续多年。IaaS 和混合云的安全作为我国云计算市场一段时间内的重点,对安全生态有很强的促进作用。细分领域的厂商可以做深做精,而在全环节解决方案上,融合、合作、联盟就成为必然选项。比如,企业主要使用 IaaS 服务的算力来处理敏感数据,则选择上 CWPP 来保护云工作负载,并使用 CSPM 来保证配置无误,这两者的亲和力会进一步促进融合。又如,机器学习、可视化、用户实体行为分析(UEBA)等技术,会逐渐成为各项安全产品背后的技术,特别是提升日志分析、SIEM、特权账号管理的能力。再如,软件定义边界 SDP 和其演进出来的零信任安全框架,融合身份权限、访问控制、安全管理等,将成为新的云业务访问方式,逐渐取代传统 VPN 等。志翔科技的产品技术发展方向与以上行业发展方向正是一致的。志翔的至明智能主机安全响应系统(ZS-ISA)连续两年入选 Gartner CWPP 市场指南,也证明了我们在前瞻趋势方向判断上的准确和产品技术上的领先能力。后续,我们会在 CWPP 的微隔离、权限管控和可视化支持的基础上,继续增加主机监测响应、安全分析和机器学习能力,整合云原生 API 来提供适配头部云运营商的 CSPM 能力,并与合作伙伴一起构筑全环节安全防护能力。目前志翔云安全产品已服务于金融、能源电力、政法等多个领域,并将持续创新,助力政企“上云”和“云上”业务的可信安全体系构建。————————————————版权声明:本文为CSDN博主「CSDN资讯」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。原文链接:https://blog.csdn.net/csdnnews/article/details/107536630
-
漏洞 VulnerabilityAutodesk 多个高危漏洞通告https://www.autodesk.com/trust/security-advisories/adsk-sa-2021-0003Apache Dubbo多个高危漏洞细节纰漏https://securitylab.github.com/advisories/GHSL-2021-034_043-apache-dubbo/CVE-2021-21999:VMware Tools, VMRC, VMware App Volumes本地提权漏洞https://www.vmware.com/security/advisories/VMSA-2021-0013.html安全事件 Security Incident乔治亚州的生育诊所遭到勒索软件攻击https://heimdalsecurity.com/blog/georgia-based-fertility-clinic-hit-with-ransomware-attack/谷歌Android应用程序中检测到安全漏洞https://www.ehackingnews.com/2021/06/security-bug-detected-in-googles.htmlDirtymoe Botnet在2021上半年中感染了100,000+ Windows系统https://securityaffairs.co/wordpress/119230/malware/dirtymoe-botnet-growing.htmlTor浏览器发现新漏洞https://heimdalsecurity.com/blog/tracking-vulnerability-fixed-on-tor-browser/
-
0x01 漏洞简述2021年06月24日,监测发现 06月14日Autodesk发布了Design Review安全更新通告,本次安全更新中修复了7处漏洞 ,漏洞等级:高危,漏洞评分:8.9。Autodesk是在建筑、工程及制造业等行业的产品闻名软件公司,其拥有 AutoCAD,AutoCAD WS,Autodesk Alias,Autodesk Maya,Autodesk Design Review等多款软件,在全世界范围内拥有大量的客户。攻击者可以通过利用这些漏洞构造一个恶意的网页或文件诱使用户点击,从而控制用户的主机。Autodesk系列产品通常用在企业内网的员工办公机上,攻击者通常会使用社会工程学的方式将身份伪装成求职者等其他身份向企业员工发送包含恶意代码的文件,当企业员工运行该文件时,攻击者便可在员工主机上直接执行任意代码,从而突破企业边界防御策略,直接入侵到企业办公网段。但是内存漏洞存在利用成本高、触发情况不稳定的情况,同时该漏洞需要用户参与点击,利用难度中。对此,建议广大用户及时将Autodesk Design Review升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。 0x02 风险等级该漏洞的评定结果如下评定方式等级威胁等级高危影响面广泛攻击者价值非常高利用难度中360CERT评分8.9 0x03 漏洞详情CVE-2021-27033: Design Review 内存多重释放漏洞CVE: CVE-2021-27033组件: Design Review漏洞类型: 内存多重释放影响: 接管用户计算机简述: Autodesk Design Review 对PDF的处理过程中存在多重释放漏洞。攻击者通过诱使用户打开特制的网页或PDF文件,可利用该漏洞控制用户计算机。CVE-2021-27034: Design Review 缓冲区溢出漏洞CVE: CVE-2021-27034组件: Design Review漏洞类型: 缓冲区溢出影响: 接管用户计算机简述: Autodesk Design Review 解析 PICT 或 TIFF 文件过程中存在基于堆的缓冲区溢出漏洞。攻击者通过诱使用户打开特制的PICT 或 TIFF 文件,可利用该漏洞控制用户计算机。CVE-2021-27035: Design Review 内存越界漏洞CVE: CVE-2021-27035组件: Design Review漏洞类型: 内存越界影响: 接管用户计算机简述: Autodesk Design Review 解析 TIFF、PDF、PICT 或 DWF 文件时存在内容越界读取写入漏洞。攻击者通过诱使用户打开特制的TIFF、PDF、PICT 或 DWF 文件,可利用该漏洞控制用户计算机。CVE-2021-27036: Design Review 内存越界写漏洞CVE: CVE-2021-27036组件: Design Review漏洞类型: 内存越界写影响: 接管用户计算机简述: Autodesk Design Review 解析PDF、PICT 或 TIFF 文件时存在内容越界写入漏洞。攻击者通过诱使用户打开特制的PDF、PICT 或 TIFF 文件,可利用该漏洞控制用户计算机。CVE-2021-27037: Design Review UAF漏洞CVE: CVE-2021-27037组件: Design Review漏洞类型: UAF影响: 接管用户计算机简述: Autodesk Design Review 解析 PNG、PDF 或 DWF 文件时存在(UAF)内存释放后使用漏洞。攻击者通过诱使用户打开特制的 PNG、PDF 或 DWF 文件,可利用该漏洞控制用户计算机。CVE-2021-27038: Design Review 类型混淆漏洞CVE: CVE-2021-27038组件: Design Review漏洞类型: 类型混淆影响: 接管用户计算机简述: Autodesk Design Review 解析PDF文件时存在类型混淆漏洞。攻击者通过诱使用户打开特制的网页、PDF文件,可利用该漏洞控制用户计算机。CVE-2021-27039: Design Review 内存越界漏洞CVE: CVE-2021-27039组件: Design Review漏洞类型: 内存越界影响: 接管用户计算机简述: Autodesk Design Review 解析TIFF文件时存在内容越界读写漏洞。攻击者通过诱使用户打开特制的TIFF文件,可利用该漏洞控制用户计算机。 0x04 影响版本软件影响版本安全版本Autodesk Design Review20112018 Hotfix 3Autodesk Design Review20122018 Hotfix 3Autodesk Design Review20132018 Hotfix 3Autodesk Design Review20172018 Hotfix 3Autodesk Design Review20182018 Hotfix 3Autodesk Design Review2018_hotfix_12018 Hotfix 3Autodesk Design Review2018_hotfix_22018 Hotfix 3 0x05 修复建议通用修补建议Autodesk® Design Review 2013 或更早版本的客户需要按照Autodesk 知识网络中的安装说明升级到 2018 或更高版本。使用不再有获得全面支持的版本(<2013)的客户应计划尽快升级到受支持的版本,以避免受到安全漏洞影响。
-
漏洞 VulnerabilityAutodesk 多个高危漏洞通告https://www.autodesk.com/trust/security-advisories/adsk-sa-2021-0003Apache Dubbo多个高危漏洞细节纰漏https://securitylab.github.com/advisories/GHSL-2021-034_043-apache-dubbo/CVE-2021-21999:VMware Tools, VMRC, VMware App Volumes本地提权漏洞https://www.vmware.com/security/advisories/VMSA-2021-0013.html安全事件 Security Incident乔治亚州的生育诊所遭到勒索软件攻击https://heimdalsecurity.com/blog/georgia-based-fertility-clinic-hit-with-ransomware-attack/谷歌Android应用程序中检测到安全漏洞https://www.ehackingnews.com/2021/06/security-bug-detected-in-googles.htmlDirtymoe Botnet在2021上半年中感染了100,000+ Windows系统https://securityaffairs.co/wordpress/119230/malware/dirtymoe-botnet-growing.htmlTor浏览器发现新漏洞https://heimdalsecurity.com/blog/tracking-vulnerability-fixed-on-tor-browser/
-
云社区 博客 博客详情配置tftp服务 仙女本仙 发表于 2021-06-23 11:14:02 2 0 0编辑删除FTPTCP/IP通用安全【摘要】 FTP (File Tranfor Protocol) 即远程文件传输协议,是一个用于简化IP网络上系统之间文件传送的协议。它的任务是将文件从一台计算机传送到另一台计算机,它与这两台计算机所处的位置、联接的方式,甚至是否使用相同的操作系统无关。TFTP (Trivial File Transfer Protocol,简单文件传输协议)是TCP/IP协议族中的一个用来在客户机与服务器之间进行简...FTP (File Tranfor Protocol) 即远程文件传输协议,是一个用于简化IP网络上系统之间文件传送的协议。它的任务是将文件从一台计算机传送到另一台计算机,它与这两台计算机所处的位置、联接的方式,甚至是否使用相同的操作系统无关。TFTP (Trivial File Transfer Protocol,简单文件传输协议)是TCP/IP协议族中的一个用来在客户机与服务器之间进行简单文件传输的协议,提供不复杂、开销不大的文件传输服务TFTP是一个传输文件的简单协议,它基于UDP协议而实现,有些TFTP协议是基于其他传输协议完成的TFTP设计时是用于进行小文件传输的,因此它不具备通常的FTP的许多功能,它只能从文件服务器上获得或写入文件,不能列出目录,不进行认证,它传输8位数据。传输中有三种模式: netasci,这是8位的ASCI码形式;第二种是octet,这是8位源数据类型;第三种mail已经不再支持,它将返回的数据直接返回给用户面不是保存为文件。TFTP的应用包括下列两个。为无盘工作站下载引导文件,下载初始化代码到打印机、集线器和路由器。例如,存在这样的设备,它拥有一个网络连接和小容量的固化了TFTP, UDP和IP的只读存储器(Read-Only Memory, ROM)。加电后,设备执行ROM中的代码,在网络上广播一个TFTP请求。网络上的TFTP服务器响应请求包含可执行二进制程序的文件,设备收到文件后,将它载入内存,然后开始运行程序。路由器的信息设置。路由器可以在指定的TFTP服务器上存储设置参数,如果这个路由器瘫痪了,正确的设置信息可以从TFTP服务器上下载到一个修复的路由器或者一个替代的路由器,这便为路由器提供了一种容错能力FTP可用多种格式传输文件,通常由系统决定,大多数系统(包括UNIX系统)只有两种模式:文本模式(asci)和二进制模式(binary)。文本传输器使用ASCI字符,并由(Enter)键和换行符分开。而二进制不用转换或格式化就可传字符,二进制模式比文本模式更快,并且可以传输所有ASCI值,所以系统管理员一般将FTP设置成二进制模式FTP支持两种模式,一种是Prot (也称Standard方式,主动方式),一种是Passive (也称Pasv方式,被动方式).1. Port模式FTP客户端首先动态地选择一个端口和FTP服务器的TCP 21端口建立连接,通过这个通道发送命令,客户端需要接收数据时在这个通道上发送Port命令。Port命令包含了客户端用什么端口接收数据。在传送数据时,服务器端通过自己的TCP 20端口连接至客户端的指定端口发送数据。FTP Server必须和客户端建立一个新的连接用来传送数据。2. Passive模式在建立控制通道时和Standard模式类似,但建立连接后发送的不是Port命令,而是Pasv命, FTP服务器收到Pasv命令后,随机打开一个高端端口(端口号大于1024),并且通知客户端在这个端口上传送数据的请求,客户端连接FTP服务器的这个端口,然后FTP服务器将通过这个端口进行数据的传送,这时FTP Server不再需要建立一个新的和客户端之间的连接。Linux下有好几款很不错的FTP Server,各有特点,适用于不同的应用场合。根据其可配置性大概可以分为3类:弱、中等、高。功能比较简单的有tipd和oftpd,前者与FTP客户端工具FTP类似,只有标准的功能,此外支持SSL, ofipd是一款非常小巧的匿名FTP服务器可配制型居中的主要是vstipd和pure-fipd,这两个侧重于安全、速度和轻量级,在大型FTP服务器上用得比较多,尤其是vsftpd,这类服务器对用户认证和权限控制比较简单,更注重安全和速度。它们都支持虚拟用户,但用户权限依赖于文件的系统权限,不支持针对目录的权限配置,在配置依赖于目录的权限时很麻烦。 pure-ftpd相对vsftpd要强大一些,支持的用户认证方式也比较多。配置性强的要数profipd, wu-fipd和glftpdo, proftpd的配置方式跟Apache非常类似,支持虚拟服务器,可针对目录和虚拟用户进行权限配制,可继承和覆盖,还支持类似于.htaccess的. ftpaccess,此外还有众多模块可以帮助实现一些特定的功能。wu-ftpd可以说是proftpd的前身,在早期用得比较多, profipd就是针对wu-ftpd一些致命的弱点,重新写的同样定位的FTP服务器,差不多可以取代wu-fipd, gllipd也是以功能强大著称,可配置性非常强,能够完成一些很独特的任务,比如自动CRC校验等。由于这几款软件过于强大,存在不少安全隐患,需要经常打补丁。在嵌人式开发过程中, TFTP服务器是工作于宿主机上的软件,主要提供对目标机的主要映像文件的下载工作,避免了频繁的U盘复制的过程。Linux下的tp开发环境建立包括两个方面:一是Linux服务器端的tp-server支持,二是嵌入式目标系统的fp-elient支持。下面将介绍Linux服务器端ttp-server的配置和在主机和目标机之间的tip文件传输方法。与FTP不同的是,它使用的是UDP的69端口,因此可以穿越许多防火墙。不过它也有缺点,比如传送不可靠、没有密码验证等虽然如此他还是非常适合传送小型文件的
-
- News -1.恶意PyPI包劫持dev设备来挖掘加密货币https://www.bleepingcomputer.com/news/security/malicious-pypi-packages-hijack-dev-devices-to-mine-cryptocurrency/2.针对软件容器供应链的攻击增长https://beta.darkreading.com/cloud/software-container-supply-chain-sees-spike-in-attacks3.威刚统计在勒索软件攻击中泄露超700G数据https://www.bleepingcomputer.com/news/security/adata-suffers-700-gb-data-leak-in-ragnar-locker-ransomware-attack/- Vulnerability -1.iOS现诡异WiFi漏洞,连上这个名字的Wi-Fi就崩溃https://www.anquanke.com/post/id/245029- Analysis -1.API攻击原理,以及如何识别和预防 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/network/274477.html- Research -1.关注 | 工信部就《车联网(智能网联汽车)网络安全标准体系建设指南》(征求意见稿)公开征求意见https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA==&mid=2664144676&idx=1&sn=344856f204b235add447027fa6379120&chksm=8b5e9dddbc2914cb1136b548085fb5ff20db207a51e7ebb45e5098e0d1d228a4df08d51b3399#rd2.利用 Speculative Control Flow 劫持攻击的方式绕过栈溢出保护https://ibm.github.io/system-security-research-updates/2021/06/18/spear-attacks-ssp-usecase3.Win10 ACG 逆向分析https://paper.seebug.org/1609/4.利用 Linux 内核 io_uring 的引用计数漏洞实现本地提权(CVE-2021–20226)https://flattsecurity.medium.com/cve-2021-20226-a-reference-counting-bug-which-leads-to-local-privilege-escalation-in-io-uring-e946bd69177a- Others -1."安全之父"盘点,开发者们背后的故事 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/neopoints/278190.html
-
作者:赵小飞物联网智库 原创导 读IoT Analytics最新数据显示,虽然全球面临新冠疫情的影响,但2020年最终企业用户对物联网解决方案的支出依然增长了12.1%,总支出达到1289亿美元。如何客观的反映物联网的产业规模?国民经济核算方法的思路可以参考,国内生产总值的核算方法一般有生产法、收入法、支出法这三类,若将每一个产业的核算都类比成国民经济核算过程,则也可以采用这三类方法。其中,支出法是从最终使用的角度去反映一个国家(地区)一定时期内生产活动最终成果的一种方法,包括最终消费支出、资本形成总额及净出口三部分。用支出法去核算物联网产业规模,就是计算最终使用者角度对物联网的新增开支。以核算物联网在汽车行业的产业规模为例,可以从汽车厂商为了实现智能网联支出规模角度去分析,包括对联网硬件、软件、平台、网络流量等方面的支出,反映了汽车厂商为了实现从传统汽车到智能网联汽车升级所付出的成本,也就构成了物联网在这一行业的产业规模。近日,市场研究机构IoT Analytics公布了其对企业物联网市场的调研数据,也就是最终企业用户对物联网支出,对于测算物联网产业规模有一定的参考意义。企业用户对物联网支出呈快速增长态势用支出法核算物联网产业规模,需要对每一类最终用户进行调研,由用户给出物联网支出规模,整个过程工作量比较大。一般是通过典型的企业用户抽样调研,来预估整体市场规模,虽然不能穷尽所有用户,但在很大程度上能够反映市场概况和趋势。IoT Analytics的调研结果则是在对超过100个国家、75个行业的超过6000家代表性企业用户统计基础上形成的。IoT Analytics最新数据显示,虽然全球面临新冠疫情的影响,但2020年最终企业用户对物联网解决方案的支出依然增长了12.1%,总支出达到1289亿美元。当然,新冠肺炎疫情对物联网支出的不同领域产生了不同的影响,例如2020年企业用户对物联网硬件支出增长了5.4%,而同期对物联网云/基础设施服务支出却增长了34.7%。在疫情影响下,人员流动受到限制,物联网硬件现场安装不便,一些企业缩减了硬件预算的支出;但是,一些软件和平台,尤其是应对新冠疫情的一些手段得以快速落地,驱动支出快速增长,可以说是因为疫情直接驱动的物联网支出增长。新冠疫情在一定程度上给各行业进行了一次市场教育,很多行业已感受到了数字化转型的重要性,因此未来数年最终企业用户对于物联网的支出会呈现加速增长。IoT Analytics预测,各行业数字升级的加速将带来对物联网支出持续增长,预计2021年企业用户对物联网支出将增长24.0%,到2021年底企业物联网支出将达到1598亿美元(约合1万亿元人民币);预计2022年至2025年期间企业用户对物联网支出的年复合增长率达到26.7%。与物联网支出同步的是,物联网连接数也迎来快速增长,IoT Analytics曾发布报告称,到2025年全球物联网连接数将达到310亿,是十年前的十倍。不同视角看全球企业用户对物联网的支出2020年,虽然全球企业用户对于物联网支出增速为12.1%,总支出达到1289亿美元,但从不同角度看,物联网支出结构化差异非常明显。根据IoT Analytics发布的数据,我们从区域、行业、技术领域角度来看全球物联网支出的分布。(1)区域视角从全球各区域角度来看,中国无疑是在物联网支出方面最亮眼的区域,这在一定程度上得益于中国迅速果断地实现了新冠疫情的有效防控。2020年,接受调研的中国企业用户对物联网支出同比增长了23.5%,接近全球平均水平的两倍。同期欧洲的情况就不是很理想,2020年接受调研的欧洲企业对物联网的支出同比增长了9.7%,而北美相对好一些,同比增速为14.9%,亚太地区增长了17%,当然更多是中国所做的贡献。预计到2021年,对于物联网的支出中,亚太地区依然领先,其次是北美,欧洲依然增速慢一些。(2)行业视角由于面临着不同市场环境,不同行业支出差异也很大。2020年全球原油价格处于低位,直接影响了该行业企业对于物联网方案的支出,支出规模出现下滑。但是,疫情驱动下的电商和线上消费的繁荣,使得物流仓储公司加快了物联网支出,增速达到22.3%。这一情况在国内更为明显,根据国家邮政局监测数据,截至6月1日,今年我国快递业务量已突破400亿件,日均业务量超过2.66亿件,预计2021年全年快递业务量将超过950亿件,在这一快速增长的需求下,必须依赖技术创新才能实现效率提升,增加物联网支出很有必要。另外,汽车行业分化也非常明显,中国汽车制造商物联网支出增长了近20%,而欧洲和美洲的增长速度低于平均水平。(3)技术领域视角在物联网支出的技术领域来看,主要包括物联网安全、物联网硬件、物联网服务、物联网软件等领域。其中,物联网服务还是保持最高支出,2020年占据38%的份额,其次是物联网硬件32%、物联网软件26%和物联网安全3%。虽然物联网安全仅占企业物联网支出的3%份额,但其增速非常快。2020年,企业用户在物联网安全方面的支出增长了40.3%,这源于物联网连接数快速增长、企业对于信息和数据安全重视程度日益加大。物联网普及速度加快,但并非所有的物联网设备都具备完善的安全措施,其中很多设备存在严重的安全漏洞,这使得物联网设备成为黑客攻击的新目标。市场调研机构Markets and Markets数据显示,全球物联网安全市场规模预计将从2020年的125亿美元增长到2025年的366亿美元,年复合增长率为23.9%。支出大幅增加的其他领域包括支持物联网部署的云基础设施、平台和物联网软件应用,这一领域增速超过30%。IoT Analytics预计物联网平台和软件应用的增长将在未来几年加快。举例来说,在短短几年时间内,预测性维护已经从一个不确定的、相对小众应用发展到一个快速增长的、高投资回报率的应用,为用户带来明显的价值,因此会以高于市场平均水平的速度增长。正如前文所述,2020年企业用户对物联网硬件支出增速仅为5.4%,包括网关、传感器、芯片、模组等,远低于物联网软件支出增速。硬件各个细分市场都不同程度出现增速放缓甚至负增长,例如蜂窝物联网模组在2020年支出下降同期增长了8%,另一个值得关注的是物联网芯片,疫情加上全球缺货的因素影响,其支出的增速也明显放缓。结语当然,对物联网的支出不仅仅包括企业用户的支出,还应该有最终个人、家庭消费者的支出以及政府、海外机构的支出。因此,2020年全球物联网支出一定远超1289亿美元。物联网硬件、软件、平台、安全方案、服务等领域不可能独立存在,只有最终用户采用后才能实现其价值。用支出法来测算物联网产业规模虽然工作量非常大,但却不失为一种客观反映市场真实情况的手段。作为市场研究机构,全面进行支出法的调研和测算可能性不大,但针对重点领域、重点企业做出抽样调研,并通过一些科学手段进行计算,可以在很大程度上反映出该细分领域物联网市场真实情况,杜绝拍脑袋决策。
-
事件报道美国最大的丙烷供应商AmeriGas披露了一个短暂的数据泄露事件,整个数据泄露过程大约持续了八秒钟,但却有123名员工受到了事件影响。AmeriGas在美国50个州拥有超过200万的客户,总共有超过2500个分销点。据了解,此次数据泄露事件就发生在这个月,当时这家丙烷供应商也立刻将事件的相关信息上报给了新罕布什尔州司法部长办公室。 数据泄露过程持续八秒,影响了123名AmeriGas的员工就在2021年6月份,也就是这个月,美国最大的丙烷供应商AmeriGas向新罕布什尔州总检察长办公室发出了一封关于数据泄露的告知信。通过调查后发现,此次的数据泄露事件源于J. J. Keller,即一家负责向AmeriGas提供运输部(DOT)合规服务的供应商。这些服务包括帮助AmeriGas对其员工进行驾驶记录检查、对驾驶员进行药物和酒精测试,以及其他运输部强制实施的监管检查。2021年5月10日,服务提供商J. J. Keller在IT系统中发现了与公司电子邮件帐户有关的可疑活动。因此,这家服务提供商便立刻开始调查他们的网络。调查过程中研究人员发现,J. J. Keller的其中一名员工遭受了钓鱼攻击,从而导致他们的账户信息泄露。在短暂的访问窗口期内,攻击者成功查看了AmeriGas员工帐户中的某些文件。在重置了受影响员工的账号凭证之后,服务提供商J. J. Keller便立即展开了他们的网络安全取证调查,以更加准确地确定此次网络攻击/数据泄露事件的实际影响范围。直到2021年5月21日,服务提供商J. J. Keller通知AmeriGas,数据泄露事件总共持续了约8秒钟时间,期间泄露了123名AmeriGas员工的信息。AmeriGas在2021年6月4日发送给新罕布什尔州总检察长办公室的数据泄露通知信中披露:“根据我们的服务提供商J. J. Keller提供的信息,在这持续时间为8秒钟的数据泄露事件中,攻击者访问了一封内部电子邮件,里面包含了大量的电子表格附件,其中包含了123名AmeriGas员工的信息,包括实验室ID、社会保险号码、驾照号码和出生日期。到目前为止,我们还没有发现任何利用这些员工个人数据的实际恶意行为。”在此次数据泄露事件中,还泄露了一名新罕布什尔州居民的个人信息,在此次事件发生之后,这名用户也接收到了相关的通知,并获得了免费的信用监控服务。目前,调查人员还没有发现任何迹象可以表明有任何AmeriGas员工的信息被复制或滥用。这是今年AmeriGas发生的第二起安全事件了据了解,这一次的数据泄露事件已经是今年第二起有关AmeriGas的数据泄露事件。2021年3月份,AmeriGas还曾披露了一起数据泄露“未遂”事件,在此次事件中,其中一名公司客户服务代理因滥用客户信用卡信息而被解雇。据AmeriGas称,一些打电话给AmeriGas客户服务部的客户向这位代表口头披露了他们的信用卡信息,而这位代表可能滥用这些信息进行未经授权的购买行为。当时该公司曾表示:“我们最近发现,有人未经授权将信用卡信息披露给我们的一位客户服务代理。我们不知道您的信用卡信息是否已被泄露,但我们非常谨慎。为了进一步保护您的信息,我们对该问题进行了调查。我们已经将涉案的代理撤下来了,并且还已经实施了额外的保障措施。”毫无疑问,近期针对关键能源公司的网络攻击和事件数量一直在持续增长,这也促使各组织不得不加紧给自己公司或组织的信息系统加强安全保护措施或给员工展开安全意识培训。
-
4月25日,在华为开发者大会2021(Cloud)上,华为常务董事、华为云CEO、消费者业务CEO余承东在主题演讲中重磅发布了华为云可信智能计算服务TICS,构建可信数据流通价值链,让数据可信流通,安全释放数据价值。 随着社会数据的几何级增长,实现数据隐私保护前提下的多方数据融合与协同,通过数据流通释放跨行业大数据价值,已成为业界关注的热点。华为云可信智能计算TICS,基于可信执行环境、安全多方计算MPC、联邦学习、区块链等技术,保障隐私数据可用不可见,推动跨行业的可信数据融合和协同。 华为云CTO张宇昕表示:“当前社会环境下,隐私数据即资产,通过数据流通创造价值,前提是做好数据隐私保护。华为云TICS为了保护用户隐私,一方面,在各类数据提供方的信任域内,通过构筑安全代理,实现数据的安全提供;另一发面,通过构筑可信执行环境TEE或采用安全多方计算MPC技术,实现数据的安全聚合,将数据资源范围从企业扩张到海量的社会数据,在数据隐私保护前提下实现多方数据联邦探查分析和联邦学习,通过数据流通创造更大价值。” ▲华为云CTO张宇昕介绍可信智能计算服务TICS 华为云可信智能计算服务TICS, 构建可信的数据流通价值链华为云可信智能计算服务TICS,保障多方隐私保护需求,具备可信高效、安全隐私、多域协同、灵活多态的优势,实现跨组织、跨行业的多方联盟数据融合分析,释放海量数据价值。 可信高效华为云可信智能计算服务TICS为用户构筑可信高效的信任环境,基于可信硬件执行环境TEE或安全多方计算MPC容器,构筑多个可信计算单元。TICS支持Intel SGX和鲲鹏Trustzone等可信运行环境,实现明文计算、密文通信,相比密文计算性能大幅提升。 在数据提供方信任域中,部署TICS安全代理,在TICS安全代理端支持多种隐私增强保护技术,进行隐私数据计算。TICS根据业务需求支持容器化部署和弹性扩容。 安全隐私在数据流通过程中,华为云可信智能计算服务TICS提供数据脱敏、差分隐私、同态加密、安全多方计算、区块链审计等技术,保障数据的安全隐私。 支持用户自定义隐私策略,实现敏感数据的识别、脱敏、水印保护,最大程度的保障隐私数据安全;提供安全多方计算,如基于OPRF的隐私集合求交PSI技术,基于OPE保序加密或OT不经意传输实现密文大小比较;基于差分隐私的横向联邦训练的模型保护,基于同态加密、秘密共享等技术的纵向联邦特征和标签的隐私保护;支持可插件化的对接区块链存储,实现多方数据的流动轨迹、使用过程的全程可追溯、可审计。 多域协同华为云可信智能计算服务TICS具备云原生分布式架构,支持数据参与方多种模式接入互信联盟,实现对来自跨地域、跨组织、跨行业的多个数据提供方的数据融合分析和多方联合学习建模;支持横向联邦学习和纵向联邦学习,自研LR、Xgboost、LightGBM和神经网络等AI算法与密码学算法深度结合和协同优化,在政府、企业和金融机构跨地域、跨组织、跨行业的信贷风险评估和业务推荐场景中发挥良好应用。 灵活多态华为云可信智能计算服务TICS支持对接多方数据源,如MRS、Spark、RDS、MySql等联合数据分析;支持对接多种深度学习框架,如MindSpore、TensorFlow、PyTorch等;提供协同优化联邦训练和同态加密算法,实现多方数据融合分析和多方联合学习建模,提升联邦训练效率5-10倍。 华为云可信智能计算服务TICS,共建合规可信的数据智能生态华为云可信智能计算服务TICS基于可信计算环境TEE(鲲鹏Trustzone和Intel SGX),采用安全多方计算、同态加密、联邦学习、差分隐私等隐私增强计算技术,满足政府、企业和金融机构在数据资源开发利用中的多样隐私保护需求,实现数据可用不可见,推动多方机构协同进行模型训练和数据分析等多方数据隐私计算,兼顾性能提升和隐私保护,助力政企信用联合风控与政府数据融合共治,提升政府、企业和金融机构治理效能。 未来,华为云可信智能计算服务TICS将持续注入更领先的技术,为行业智能升级提供无限可能。 原文链接: https://mp.weixin.qq.com/s/QU5JFGl-SHZWrQvtI4nBcg
-
- News -1.爱尔兰医疗健康服务机构HSE受到勒索软件的严重冲击https://www.zdnet.com/article/ransomware-irelands-health-service-is-still-significantly-disrupted-weeks-after-attack/2.白宫给私营企业发布防范网络攻击的建议https://thehill.com/policy/cybersecurity/556625-white-house-sends-out-recommendations-to-private-sector-on-protections3.微软收购ReFirm Labs计划增强物联网方面的安全能力https://www.microsoft.com/security/blog/2021/06/02/microsoft-acquires-refirm-labs-to-enhance-iot-security/4.威努特发布《我国关键信息基础设施安全保护白皮书》https://mp.weixin.qq.com/s/rd2urZEN3BhS5O7XRHtJuA#rd5.勒索软件组织REvil在Telegram频道的采访中披露其攻击全球最大肉类供应商JBS的细节https://threatpost.com/revil-spill-details-us-attacks/166669/
-
- News -1.[图]富士遭遇勒索软件攻击 部分网络已关闭https://www.cnbeta.com/articles/tech/1136491.htm2.AMT 游戏数据泄露:帐户 ID 和 IP 地址流出https://securityaffairs.co/wordpress/118529/data-breach/amt-games-data-leak.html3.马萨诸塞州最大渡轮服务管理局遭勒索软件攻击https://www.bleepingcomputer.com/news/security/massachusetts-largest-ferry-service-hit-by-ransomware-attack/4.卫星部署竞赛中,黑客正在将战场从地面带到太空 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/wireless/276147.html5.美国打击勒索攻击新政--司法部要求密切追踪勒索攻击动向并及时分享案件侦办信息https://mp.weixin.qq.com/s/5VsEwd3TuzgZD-KyKzQdOw6.诺顿杀毒软件推出以太坊挖矿功能https://mp.weixin.qq.com/s/NDI5d6kpJajprQ1YrRt5Dg- Vulnerability -1.研究人员披露华为USB LTE加密设备存在特权升级漏洞https://www.bleepingcomputer.com/news/security/huawei-usb-lte-dongles-are-vulnerable-to-privilege-escalation-attacks/2.Realtek WiFi 模块受严重漏洞影响https://mp.weixin.qq.com/s/h_oFgN_SF7xaLNC-t9pQ9Q- APT -1.一路向北:Konni APT组织以"朝鲜局势"相关主题为诱饵对俄进行持续定向攻击活动https://www.anquanke.com/post/id/2418112.Kimsuky APT组织持续利用AppleSeed后门攻击韩国政府https://mp.weixin.qq.com/s/wvYHiCey-b03fnHjFAgooQ
-
堡垒机现身企业内控运维安全"终结者"。堡垒机,听起来就是一个够酷的名字,有用户笑言,听着名儿就觉着安全,就像大块头施瓦辛格一出现在电影镜头里就像终结者一样。那么,作为内网安全的"终结者",堡垒机究竟是个什么摸样。所谓"堡垒主机"(简称"堡垒机"),就是一种被强化的可以防御进攻的计算机,具备很强安全防范能力。“堡垒主机"这个词是有专门含义的概念,最初由美国Marcus J.Ranum在Thinking About Firewalls V2.0:Beyond Perimeter Security一书中提出。他提出堡垒主机"是一个系统,作为网络安全的一个关键点,它由防火墙管理员来标识”,“堡垒主机需要格外的注意自己的安全性,需要定期的审核,并拥有经过修改的软件”.通常,堡垒主机是一**立应用的主机。(这有点类似单用户的单机操作),它有极大的价值,可能蕴含着用户的敏感信息,经常提供重要的网络服务;大部分时候它被防火墙保护,有的则直接裸露在外部网络中。其所承担的服务大都极其重要,如银行、证券、政府单位用来实现业务、发布信息的平台。"堡垒主机"的工作特性要求达到高安全性。早期堡垒主机,通常是指这样一类提供特定网络或应用服务的计算机设备,其自身相对安全并可以防御一定程度的攻击。作为安全但可公开访问的计算机,堡垒主机通常部署于外围网络(也称为DMZ、网络隔离区域或屏蔽子网)面向公众的一端。这类堡垒主机不受防火墙或过滤路由器的保护,因此它们完全暴露在攻击中。这类堡垒主机通常用作Web服务器、域名系统(DNS)服务器或文件传输(FTP)服务器等。通过将这些将必须开放的服务部署在堡垒主机而不是内部网络中,可以换取内部网络的安全。因为这些主机吸引了入侵者的注意力,也就相应地减少了内部网络遭受安全攻击的可能性和随之带来的风险。堡垒主机自身安全性的强化通常是通过禁用或删除不必要的服务、协议、程序和网络接口来实现的。也就是说,堡垒主机往往仅提供极少的必要的服务,以期减少自身的安全漏洞。另外一些可以提高自身安全性的手段则包括:采用安全操作系统、采取必要的身份认证和严格的权限控制技术等。
-
在互联网发展的今天,网站已经成为企业的重要名片,直接影响到用户对公司及产品的印象,花最少的钱,操最少的心,华为云迅响定制建站可以帮你拥有属于自己的高端品牌网站,专业的人做专业的事,迅响定制建站,由华为云服务提供底层服务,安全有保障;一对一设计师,深挖需求,高效沟通反馈一对一客服,备案&上线&培训一站式服务,全程无忧可以让网站既好用又好看!华为云严选网站定制地址:https://marketplace.huaweicloud.com/activity/customedsite/index.html?marketplace_live_0604建站顾问一对一为您分析需求,提供合适,性价比高的建站方案。可视化操作后台,修改方便灵活,多端一个后台管理,建站系统由华为云维护和功能升级,放心省心。一、使用云速建站搭建网站的优势门槛低:我们的亮点是门槛低,包括价格门槛,技术门槛,时间门槛以及维护门槛。成本低:可以根据网站用途,购买不同版本,并且各个版本价格低廉,且没有其他额外费用,如服务器费,维护费等。周期短:购买后即有提供测试域名,可对网站进行设计,拖拽式搭建,并且可使用模板缩短搭建时间,待域名和其它材料准备好之后网站可直接使用。维护简单:可视化操作,可实时看到修改效果,维护起来非常简单。灵活把控:只需一人负责便可搭建整个网站,可以根据数据分析快速调整网站框架或方向等。二、商品四大特点点专业设计量身定制:全程一对一服务,专属服务全程跟进;维护简单方便:可视化操作操作简单,售后服务完善;可靠有保障:设计不满意全额退款,售后无忧;灵活定制开发:可支持源码二次开发,支持独立部署;三、定制建站12大亮点1、设计师量身定制:建站顾问一对一为您分析需求,提供合适,性价比高的建站方案;2、标准化服务流程:售前、设计、售后规范要求,华为云云市场服务监管,保证按时按质完成建站;3、设计师经验丰富:设计师设计经验3年以上,人均建站超过100个;4、服务众多知名政企单位:帮助众多海内外知名企业开展多端建站业务;5、各行各业案例众多:丰富的各行业建站经验,案例众多;6、完善的售后服务:多渠道售后,服务专业耐心,无后顾之忧;7、网站维护更方便:可视化操作后台,修改方便灵活,多端一个后台管理,建站系统由华为云维护和功能升级,放心省心;8、网站安全:华为云安全加固,支持HTTPS使网站防劫持、防篡改、防监听;9、多端合一:多端建站,PC/手机/公众号/小程序,一网打尽。数据打通,全场景覆盖,管理方便;10、功能众多:多种功能插件,覆盖图片、文字、会员、电商、表单、地图、在线咨询、视频、SEO等;11、多种SEO功能,让更多客户找到您:支持TKD设置、301重定向、伪静态设置等多种SEO功能,有效提升搜索引擎对网站的收录及排名;12、可支持二次开发:套餐B和套餐C,有需要可付费导出代码进行功能二次开发;四:版本和价格目前严选网站定制包括模板建站、定制入门版、定制营销版三个版本,可以就不同版本向客服免费咨询,客服态度很好哦。五:定制建站服务目前严选网站定制分为企业官网、商城、等保网站、小程序四类。可以根据自己的实际需要选择,方便、简单、快速、高效。六、客户案例高端定制建站客户案例,覆盖电商/互联网/工业/教育/餐饮等行业,一对一设计全程服务,搭建高端定制网站,悄悄的告诉你,现在定制网站还可以9折哦。七、行业网站定制根据需求量身定制+网站专家一对一服务八、总结华为云多端网站建设,做好站,不贵适配多个终端,访问速度快。一对一网站设计,定制开发,满意为止。设计师经验丰富,各行业案例众多,标准化服务流程。可视化操作,网站维护方便。可以按照您的要求一对一量身策划方案,定制开发,独立部署,可二次开发。需要什么快和我们的在线产品专家聊聊吧。九、华为云云市场地址https://marketplace.huaweicloud.com/
-
- News -1.Python开发者注意!小心Pypl软件库里隐藏的垃圾软件包https://www.anquanke.com/post/id/2426282.Apple修复了三个0 day漏洞,其中一个已经被XCSSET macOS恶意软件滥用https://www.4hou.com/posts/MNq53.TeamTNT黑客组织以Kubernetes为目标,近50000个IP被攻击https://www.4hou.com/posts/L0pA4.苹果M1芯片设计存在漏洞,目前没有修复方案https://www.4hou.com/posts/YrJn5.窃取终端数据成本低,谨防Formbook恶意软件入侵窃密https://www.secpulse.com/archives/159686.html6.黑客入侵富士通ProjectWEB平台,日本多个政府数据被窃https://www.freebuf.com/articles/network/275320.html- Analysis -1.针对PHP Web Shell Hexedglobals.3793系列恶意软件分析溯源https://www.4hou.com/posts/7Yqy- Research -1.重组与预测:一种基于自动编码器的离散事件异常检测方法https://mp.weixin.qq.com/s/74yRJMHFKY8qJwRw9rd67w2.开展专业的红蓝演练Part.16:重中之重——如何编写并汇报演练结果(二)https://www.4hou.com/posts/3EmO3.【安全研究】对域环境靶场的渗透与思考https://www.secpulse.com/archives/159734.html
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签