分类 新闻 下的文章

随着开源代码在商业和家用应用上越来越流行,基于它的漏洞的攻击也日益增多,据黑鸭子软件对收集的开源项目的数据统计,其预计今年的攻击增长 20% 。

黑鸭子软件安全战略部的副总经理 Mike Pittenger 介绍说,包含了 50% 以上的自由、开放源软件的商业软件项目占比从 2011 年的 3% 上升到今天的 33%。

他说,平均每个商业应用使用超过 100 个开源组件,而三分之二的商业应用代码带有已知漏洞。

更糟糕的是,软件的买家常常无法知道他们购买的软件中有哪些开源组件。

相关阅读: 浪漫开发:如何避免使用开源时易受攻击感

“一般来说,公司并不乐于提供这些”,他说到。他们为客户提供的组件列表常常是不完整的。“如果你未经他们同意就扫描二进制码,你很可能违反了他们的许可协议,给自己带来很多麻烦”。

一些大公司买家可能有权要求他们完整披露,并由第三方比如黑鸭子软件进行扫描验证。

完全避免开源软件并不是一个好的选择。很多开源库是事实上的工业标准,而且从头开始写同样的代码太耗费时间,延误了投放市场的时间,损害了公司的竞争力。因此,商业软件商使用开源代码的越来越多,这个趋势在加速,Pittenger 说到。

同样的逻辑适用于企业自建软件, ISACA 思维领导与研究部门总监 Ed Moyle 说。ISACA 是 IT 和 网络安全专业人员的一个全球化组织。

“也有很多社区支持活跃的项目,带来可靠的安全和功能更新”,他补充说。“在特定情况下,如果能够审计代码会带来安全的好处,当然也带来了高度定制软件的能力。按照以往经验,如果一个商业工具能够做什么事,很可能就会有开源工具提供同样的功能。”但是,“多个眼睛”来检查开源代码漏洞的方式并不总能有好的效果。

“任何人都可以审计代码,但也可能每个人都认为有人来审计,结果最终谁都没有做此事。” 来自 AlienVault 的安全顾问 Javvad Malik 说。“这是一个问题。”

结果,管理开源组件越来越棘手,而那些坏家伙们也意识到这一点。

开源代码到处都是,所以攻击者可以使用同样的利用方式寻找一大批目标。由于跟踪开源代码的困难,使用者常常不打补丁和更新,这样,黑客可以利用已知漏洞和已公布的缺陷利用例子。

物联网的兴起去年也成为了一个主要的安全问题,今年将继续是一个主要问题,专家们预测。

“智能设备和物联网中使用了许多开源软件,这正是 Mirai 僵尸网络病毒利用的漏洞,”Malik 说。(LCTT 译注:自 2016 年 9 月黑客操控感染了恶意软件 Mirai 的物联网设备发起了 DDoS 攻击,影响波及很多著名网站,并导致服务中断,影响颇深颇广。)

同时,开发者常常不检查开源代码漏洞,或者怀疑有问题但由于最后期限的压力,而直接使用了。所以,不只是未打补丁的漏洞存在着,还有新写的代码会集成进去旧的、已知的漏洞,黑鸭子软件的 Pittenger 说到。

商业软件项目中的漏洞平均存活时间为 5 年,他说到。

心血漏洞这个漏洞早在 2014 年初就在 OpenSSL 库中发现,并被广泛宣传。但去年,在测试的应用中仍有 10% 存在此漏洞。

此外,每年有 2000 到 4000 个新漏洞被发现,Pittenger 补充说。

要解决这个问题,需要软件商和顾客的切实行动,以及企业级软件开发者的安全意识——不过目前看在最终改善前,形势很可能还要恶化。

欢迎对此提出您的评论。

2017 年 1 月 30 日,KDE 团队宣布发布了 KDE Plasma 5.9。

虽然 KDE Plasma 5.9 开发周期很短,不过考虑到 5.9 并非像 5.8 一样是个 LTS 版本也是可以理解的。 这次发布还是一个相当大的更新,带来了不少新的功能,并改善了 Wayland 支持,我们推荐所有 KDE 用户升级到这个版本。

全局菜单回来了

对于从 KDE Plasma 5.8 LTS 或之前的版本升级的用户而言,可能最重要原因就是它带回了“全局菜单”。全局菜单是一个 KDE 4 系列的功能,但是在 KDE 5 中被取消了,经过了用户的多次要求,KDE 开发团队终于在 KDE Plasma 5.9 中将这一功能再次实现了。

在其发布公告中称:“全局菜单回来了。KDE 的这项开创性的功能从应用窗口分离出了菜单栏,允许通过 Plasma Widget 显示该菜单或将其整齐的放入窗口栏。”如下,你可以看到显示在 Plasma Widget 和窗口栏中的全局菜单。

显示在 Plasma Widget 中的全局菜单

显示在窗口栏中的全局菜单

改进 Wayland 支持,可以增强生产力的新工具

对于那些使用下一代 Wayland 显示服务器的人来说,KDE Plasma 5.9 中带来了大量改进。这包括截屏的能力、支持使用颜色拾取器、实现了无边框最大化窗口以支持全屏、支持点击应用的空白区域来拖动应用等等。

KDE Plasma 的 Wayland 支持允许用户为窗口设置颜色方案,这对于改善可用性有帮助。实现了面板的自动隐藏,并能在面板上正确显示 X11 应用的图标。此外,还有一些新的设置工具可以用于配置触摸板,也可以设置手势。

KDE Plasma 5.9 也增加了一些很酷的新工具,比如说你可以通过拖动截屏的提示弹窗来将截屏拖动到 Web 浏览器的表单、聊天窗口或邮件中。重新打造的拖放功能可以让你直接在系统托盘区增加小部件,也可以直接从全屏的 应用仪表盘启动器 Application Dashboard launcher 中增加小部件。

拖动截屏的提示弹窗

KRunner 的搜索结果中可以显示“打开包含文件夹”和“在终端中运行”菜单。有一个新的应用可以让用户将多个小部件组织成一个。此外,KDE Plasma 5.9 还改善了 KDE 应用和 Plasma 桌面的外观, 以及更漂亮、更紧凑的 Breeze 风格的滚动条。

“打开包含文件夹”

KDE Plasma 5.9 已经可以从其官网下载源代码了,各个发行版很快就会发布更新包。

按照计划,KDE Plasma 5.9 会有五个维护版本,最后一个维护版本 5.9.5 将发布于 2017 年 4 月 25 日。

KDE Plasma 5.10 已经在路上

KDE Plasma 5.9 刚刚出炉,而 KDE 开发团队就已经投入到了 5.10 的开发中。据闻,在 5.10 中会有一个新的“ 弹性加载 Spring-Loading ”功能。

弹性加载是一种文件夹视图,当用户将一个文件夹/文件拖放到另外一个文件夹时,悬浮在其上会即时显示该文件夹内容,你可以在显示的文件夹内继续拖放悬浮,并选择你要采取的动作。从下面的演示视频看,还是很有吸引力的。

此外,文件夹视图也会得到性能的极大提升。

Linux 内核组织 Linux Kernel Organization (kernel.org) 是一家建立于 2002 年的加利福尼亚公共福利公司,其目的是公开地免费分发 Linux 内核和其它开源软件。它接受 Linux 基金会的管理,包括技术、资金和人员支持,用以维护 kernel.org 的运营。

Linux 内核组织是 Linux 内核发布的官方场所,在其站点上可以找到 Linux 内核的各个版本,包括最早的 1.0 到最新的 4.x 内核。其所提供的内核获取方式多种多样,包括:

以及 FTP 方式,然而,现在他们决定停止 FTP 方式的下载了。

最初,早在 1998 年的时候, Linux 内核组织就提供了以 FTP 服务为基础的内核代码获取方式,除了可以直接通过 FTP 进行下载以外,还可以通过 HTTP 协议封装来访问 FTP 资源,甚至,还允许通过 NFS 和 SMB/CIFS 来将他们的 FTP 资源挂载为本地分区。

不过,不久之后,他们发现提供一个公开的 NFS/CIFS 服务器看起来并不是一个好主意,不仅仅是因为这两种服务在慢速网络时表现很糟糕,而且它们本身也存在严重的安全隐患。因此于当年年底时停止了对 NFS 和 SMB/CIFS 的支持。

而现在,基于如下考虑:

  • FTP 服务需要在防火墙和负载均衡设备上做额外的配置和调整
  • FTP 服务器不支持缓存和加速器,这严重影响了性能
  • 大多数的相关软件缺乏维护和更新

因此,在服务了 19 年之后,Linux 内核组织决定彻底终止 FTP 服务器上剩下的 FTP 服务了。Linux 内核组织所有的 FTP 服务都将在今年内关闭,为了减少影响,关闭分为两个阶段:

  1. <ftp://ftp.kernel.org/> 服务将于 2017 年 3 月 1 日终止
  2. <ftp://mirrors.kernel.org/> 服务将于 2017 年 12 月 1 日终止

不过,如果你有任何疑问,欢迎联系 [email protected]

久负盛名的、可以让你在 Linux 上运行 Windows 应用的 Wine ,经过了一年多的开发,终于发布了一个新的里程碑意义的版本: 2.0。

Wine 2.0 带来了许多变化,包括 Unicode 9.0 支持、更好的 HiDPI 缩放、改进了剪贴板处理、更新了 Gecko 引擎、游戏杆按钮映射及力反馈效果调整等等。

对于游戏玩家来说,Wine 2.0 修改和改善了大量的 Direct3D 10/11 的功能,包括更多的着色指令、 sRGB 读写支持、矩阵纹理等等,此外还调整了 DirectX 支持。在音频方面,有 GStreamer 1.0 支持、DirectSound 下混为立体声等。

其它亮点还有,支持微软 Office 2013,以及在 macOS 上运行 64 位应用的能力。

具体可以参考其发布公告

在 Ubuntu 上安装 Wine 2.0

现在可以从 WineHQ 官网下载 Wine 2.0 的源代码了,你可以通过手工编译来安装。

如果你不喜欢编译的乐趣的话,你还可以下载用于 Ubuntu 的官方 PPA。

首先你需要添加 PPA 仓库:

sudo add-apt-repository ppa:wine/wine-builds

将仓库增加到你的软件源之后,你就可以安装(或升级)到最新的 2.0 版本了(参见此处):

sudo apt-get update && sudo apt-get install winehq-devel

database analytics platform MapD

麻省理工学院计算机科学与人工智能实验室(CSAIL)的前研究员开发了一款名为 MapD 的数据库分析平台。该平台使用 GPU 而不是 CPU ,可在几毫秒内查询和映射数十亿条数据。

人们通常将 GPU 与图像处理和游戏相关联。然而,现代 GPU 中高效的核心和处理单元也可以用于通用计算应用。以前在 CSAIL 工作的 Todd Mostak 开发了 MapD,它能在毫秒内处理数十亿条数据。

Mostak 声称 他的 MapD 比由 CPU 驱动的传统数据库管理系统的快 100 倍。该平台可以在短时间内处理并可视化大量数据,并且被处理的数据的参数可以很容易地修改。

MapD 将所有数据缓存在多个 GPU 上,而不是存储在某些 CPU 上。每个 GPU 被给予不同的缓冲池以节省时间。通过此过程,系统可以提供比 CPU 驱动的数据库系统快两到三倍的性能。

许多公司客户已经开始使用 Mostak 的 MapD。像 Verizon 这样的电信公司据说也在为其内部研发尝试该数据库分析平台。这家电信公司使用 MapD 分析了 8500 万用户的 SIM 卡更新数据库。

除了 Verizon,MapD 还有如社交媒体公司,金融和广告公司的客户。

由 Mostak 领导的创业公司最近从美国中央情报局的投资部门 In-Q-Tel 筹集了一笔资金。你可以期望在不久的将来在不同的领域中使用 MapD 的各种情况。


via: http://opensourceforu.com/2017/01/gpu-powered-database-analytics-platform-query-billions-data-points/

作者:RAJAT KABADE 译者:geekpi 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出

Linux AIO 开发商 Željko Popivoda 通知说可以下载 Linux AIO(All-in-One)Ubuntu 16.10 Live DVD 了,该 DVD 包含所有主要的 Ubuntu 16.10 风味 flavor 版本。

如果你梦想有一个可以写在 USB 或 DVD 光盘上的单独 ISO 镜像,然后在需要时启动某个 Ubuntu Linux 操作系统(如 Ubuntu、Kubuntu、Xubuntu、Lubuntu 或者 Ubuntu MATE),现在你就可以用 Linux AIO Ubuntu 16.10 做到了。

Linux AIO 团队以开发这种完全免费的多发行版 ISO 镜像而闻名,而 Linux AIO Ubuntu 16.10 有两个版本,分别用于 64 位和 32 位平台,里面有 Ubuntu 16.10、Kubuntu 16.10、Xubuntu 16.10、Lubuntu 16.10、Ubuntu MATE 16.10 和 Ubuntu GNOME 16.10。

这些都是未修改的官方发行版。Linux AIO 团队把它们都放在一个易于使用的单一容器中,例如,当你在客户那,你需要向他/她展示各种基于 Linux 的操作系统来选择,你就不必带来六个不同的 U 盘或 DVD 光盘。

包含了硬件和内存测试工具

两种 Linux AIO Ubuntu 16.10 都附带两个重要的实用程序,即 HDT(硬件检测工具),用于查看目标计算机上是否与各个同 Ubuntu 16.10 流派完全兼容,还有 Memtest86+,这是一个非常流行的命令行工具,用于测试系统内存错误并验证其完整性。

Linux AIO Ubuntu 16.10 现在可以下载了,但请记住,由于托管文件的 SourceForge 服务器的存储限制,镜像被分为两个 .7z 存档,你需要下载并解压缩以获取可用的 ISO。

我们曾经被许多读者问过 Linux AIO Live DVD 是否支持 UEFI ,答案仍然是没有,但是团队正在努力实现未来对 UEFI 的支持。还请查看最近发布的 Linux AIO Ubuntu Mixture 2017.01。


via: http://news.softpedia.com/news/you-can-now-have-a-single-iso-image-with-all-essential-ubuntu-16-10-flavors-exclusive-511788.shtml

作者:Marius Nestor 译者:geekpi 校对:wxy

本文由 LCTT 原创编译,Linux中国 荣誉推出