深圳门户网站制作wordpress 鼠标特效

news/2025/10/6 10:08:27/文章来源:
深圳门户网站制作,wordpress 鼠标特效,广州页面制作公司,泉州市住房和城乡建设局摘要#xff1a; 4月30日#xff0c;阿里云发现#xff0c;俄罗斯黑客利用Hadoop Yarn资源管理系统REST API未授权访问漏洞进行攻击。 Hadoop是一款由Apache基金会推出的分布式系统框架#xff0c;它通过著名的 MapReduce 算法进行分布式处理#xff0c;Yarn是Hadoop集群的…摘要 4月30日阿里云发现俄罗斯黑客利用Hadoop Yarn资源管理系统REST API未授权访问漏洞进行攻击。 Hadoop是一款由Apache基金会推出的分布式系统框架它通过著名的 MapReduce 算法进行分布式处理Yarn是Hadoop集群的资源管理系统。 4月30日阿里云发现俄罗斯黑客利用Hadoop Yarn资源管理系统REST API未授权访问漏洞进行攻击。Hadoop是一款由Apache基金会推出的分布式系统框架它通过著名的 MapReduce 算法进行分布式处理Yarn是Hadoop集群的资源管理系统。此次事件主要因Hadoop YARN 资源管理系统配置不当导致可以未经授权进行访问从而被攻击者恶意利用。攻击者无需认证即可通过REST API部署任务来执行任意指令最终完全控制服务器。利用方式还原及趋势判断1、通过对比分析阿里云安全专家观察到与之前Redis、CouchDB事件相比Hadoop作为一个分布式计算应用程序框架让其更容易被“攻陷”因为Hadoop种类和功能繁多各种组件安全问题可能会带来更大的攻击面针对某一个薄弱点的攻击可能通过该框架分布式的特性迅速扩散到所有节点。2、灰黑产的入侵变现的手段正在从入侵利用云上普通主机资源挖矿获利Web服务器、数据库服务器等转向攻击专用算力应用以窃取更大的算力进行挖矿获利转变如Hadoop等分布式计算平台。从本次样本的分析来看利用专用算力应用来攻击变现的方式还处在早期的测试阶段随着加密货币的进一步繁荣该类型的攻击风险将会愈发凸显。总的来说灰黑产对经济利益的渴求推动着这个行业的变迁升级。随着加密货币市场热度的攀升入侵挖矿的灰色产业也会随之扩大挖矿这种最有效变现手段对算力不断扩大的需求必然引导灰黑产的攻击目标逐步转向更高算力的产品和服务。因此阿里云安全专家建议不论是SaaS化服务的算力产品提供商还是算力的最终使用者都应该更加的关注安全问题只有在发展自己的业务的同时切实加强安全水平才能保障业务长期健康稳定的发展。附详细YARN REST API如下所示http://hadoop.apache.org/docs/r2.4.1/hadoop-yarn/hadoop-yarn-site/WebServicesIntro.html安全建议针对此类大规模攻击阿里云平台已可默认拦截降低漏洞对用户的直接影响如果企业希望彻底解决Hadoop安全漏洞推荐企业使用阿里云MaxCompute 8年以上“零”安全漏洞存储、加工企业数据阿里云数加MaxCompute原名ODPS设计之初就是面向多租户确保租户的数据安全是MaxCompute的必备功能之一。在MaxCompute系统的安全设计和实现上MaxCompute的工程师们会遵循一些经过实践检验的安全设计原则如Saltzer-Schroeder原则。在常用密码算法及安全协议的设计和实现上也会遵循业界相关标准如PKCS-及FIPS-系列标准并坚持最佳安全实践。这里从如下几个方面来解刨一下MaxCompute的安全特性让关心MaxCompute数据安全的读者有一个基本的了解。更多产品信息请访问https://www.aliyun.com/product/odps 。1. API认证认证是一个服务的安全入口。MaxCompute认证采用业界标准的API认证协议来实现如HmacSHA1。MaxCompute还提供HTTP和HTTPS两种的EndPoint以满足用户对认证安全的不同要求。HTTP EndPoint是明文传输那么HmacSHA1认证只能保证消息请求的真实性(Authenticity)和完整性(Integrity)适合于对数据安全不太敏感的用户。HTTPS EndPoint则能提供更多的安全性比如信道加密抗重放攻击等。适合于对数据安全比较敏感的用户。2. 访问控制当你创建项目空间后你就是项目空间的owner。一个项目空间只有一个owner只有owner对项目空间有完全控制权限。你可以上传/下载数据、提交SQL进行数据处理。在没有你的授权的情况下任何其他用户都无权访问你的项目空间。 注意MaxCompute平台并没有超级管理员的角色所以MaxCompute的开发、测试、运维同学都是没有权限看到用户数据的。有人会问了通过MaxCompute背后的运维管理控制台也不能访问用户数据吗的确不能。运维同学只有在获得内部授权之后可以通过该控制台来执行一些运维管理类操作比如停止一个有恶意行为的用户作业但该控制台没有操作用户数据的权限。MaxCompute产品面向的是企业级用户所以提供了丰富的项目空间内的用户管理及授权功能有兴趣的同学可以参考MaxCompute用户手册中的相关章节。MaxCompute访问控制粒度非常精细比如你可以授权一个用户只能读某个table的部分columns并且可以要求该用户只能在某个时间范围内、而且必须从指定的某些IP地址来进行访问。换句话说一个企业主可以做到只允许其员工在公司内、在正常上班时间才能访问数据下班回家就不允许访问了。3. 数据流控制MaxCompute设计之初就是要满足数据分享或数据交换的场景。所以只要有授权用户就可以非常方便的进行跨项目空间的数据访问。比如在获得相应的访问权限之后项目空间A中的作业可以直接处理项目空间B中的数据而不必事先将数据从项目空间B中复制到项目空间A。数据保护有两层含义一是防止未授权的数据访问二是防止获得授权的用户滥用数据。很多商用系统并不提供后一种数据安全保证。但在MaxCompute平台上用户的这种担忧比较明显用户希望能确保对自己的数据拥有控制权而一旦授权他人读取他人就可能会做复制数据那么就相当于失去了对数据的控制权。MaxCompute通过支持数据流控制来防止跨项目空间的数据复制。如果你想确保项目空间中的所有数据都不允许流出去那么你可以打开项目空间的数据流控设置。你还可以设置项目空间的数据保护策略以限制哪些数据可以流出到哪些项目空间。4. 用户作业的隔离运行MaxCompute支持用户提交各种类型的作业如SQL/XLib/MR。为了确保不同用户作业在运行时互不干扰MaxCompute将用户作业的Worker进程运行在飞天 Container沙箱中。如果用户作业含有Java代码比如UDF那么飞天Container沙箱中的Worker进程启动JVM时还会设置严格的Java 沙箱策略以限制UDF的运行时权限。5. 作业运行时使用最小权限最小权限原则是系统安全和容错设计的一个基本指导原则即让每个任务在运行时使用刚好满足需要不多也不少的权限来执行。MaxCompute的作业运行过程一般是这样用户提交的SQL/XLib/MR作业会被调度到某一计算集群上运行运行时每个作业一般对应一组并行跑的Worker进程Worker进程一般会从数据集群上读数据、处理完成后最终会将数据写回到数据集群。举个例子来理解MaxCompute是如何遵循最小权限原则的。我们假设用户Alice被授权读访问一个项目空间下t1和t2两个table数据但她提交的某个SQL只需要读t1的数据。在MaxCompute中这个SQL对应的Worker进程在运行时就只能读t1对应的底层数据文件而不会有更多的数据访问权限。MaxCompute最小权限是依赖于底层的飞天分布式操作系统提供的Kerberos认证和Capability访问控制来实现的。Kerberos认证用于解决飞天底层服务模块之间的身份认证Capability则用于解决底层服务模块之间的访问控制技术。这与上层MaxCompute所提供的认证和访问控制是完全正交的安全机制对MaxCompute用户是完全透明的。6. 数据访问审计MaxCompute还提供精准的、细粒度的数据访问操作记录并会长期保存。MaxCompute平台体系所依赖的功能服务模块非常之多我们可以把它称之为底层服务栈。对于数据操作记录来说MaxCompute会收集服务栈上的所有操作记录从上层table/column级别的数据访问日志一直到底层分布式文件系统上的数据操作日志。最底层分布式文件系统上处理的每一次数据访问请求也都能追溯到是最上层的哪个项目空间中的哪个用户的哪个作业发起的数据访问。有了服务栈上的各层操作审计之后即使是内部攻击者工程师或渗透到内部系统中的黑客想从内部绕过MaxCompute服务直接访问底层分布式文件系统上的用户数据的话也一定是可以从操作日志中被发现的。所以通过数据访问审计用户就可以准确的知道他在MaxCompute上的数据是否存在未授权的数据访问。7. 风险控制除了不同层面的防御机制之外MaxCompute产品还会提供一套安全监控系统用于监控用户作业及用户数据的安全活动如AccessKey滥用项目空间安全配置不当用户代码运行时触犯安全策略以及用户数据是否遭受异常访问等。安全攻击防不胜防所以MaxCompute会通过安全监控手段来及时发现问题一旦发现安全问题则会启动相应的处理流程尽可能将用户损失降到最低。结语虽然没有绝对的安全但安全性在MaxCompute产品设计和实现中享有最高优先级。MaxCompute团队已经汇聚了多领域的安全专家以保障用户数据安全。同时我们欢迎更多安全专家的加入共同增强MaxCompute的数据安全。原文链接本文为云栖社区原创内容未经允许不得转载。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/929196.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2026 NOI 做题记录(五)

推荐阅读:A、B、E、F、N、O、R、T、U、WContest Link \(\text{By DaiRuiChen007}\)*A. [CF2097F] Lost Luggage (7.5) Problem Link 先建立网络流,每层的点 \(i\) 向下一层 \(i-1,i,i+1\) 分别连权值 \(a_i,b_i,c_i\…

ARC 207 (Div.1)

A - Affinity for Artifacts 我不会。我会了。 B - Balanced Neighbors 2然后 \(n\leq 5\) 无解。 C - Combine to Make Non-decreasing 容易发现原题目等价于将原序列分成若干段,要求段之间的 \(\text{OR}\) 值 non-…

四大门户网站的区别深圳营销型网站定制

教师资格认定前需要做的准备材料 准备身份证户口本 居住证 学生证 教师考试合格证明 普通话证书 学历证书 体检合格证书 近期一寸白底证件照 网上报名 河南24下教资认定 网上报名时间:10月21日-11月1日 现场确认 网上审核未通过的宝子,需要…

“齐俊杰投资智能体”更新完了9月份的资料

“齐俊杰投资智能体”更新完了9月份的资料,本次更新包括了9月份的课程和粉丝群问答,读书更新了这几本:明斯基时刻。每日问答的语音转文字已经使用了AI进行格式优化,更加容易阅读。将新资料更新到了智能体,大家可以…

联想电脑护眼卫士与系统颜色配置(X-Rite)冲突 | 显示设置频繁变换色阶 - 解决方案 - 指南

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

(转载)无人机飞行模式全面解析

(转载)无人机飞行模式全面解析原文地址: https://baijiahao.baidu.com/s?id=1822706539478215889飞行模式详解 自稳模式: 在自稳模式下,飞手通过操作roll与pitch摇杆来控制飞行器的倾斜角度。一旦飞手松开这些摇…

html官方网站建站系统cms是什么

tcp长连接和保活时间TCP协议中有长连接和短连接之分。短连接在数据包发送完成后就会自己断开,长连接在发包完毕后,会在一定的时间内保持连接,即我们通常所说的Keepalive(存活定时器)功能。 www.2cto.com 默认的Keepa…

河北雄安建设投资集团网站微网站免费搭建平台

来源:专知 摘要对话系统是一个流行的自然语言处理(NLP)任务,因为它在现实生活中应用前景广阔。这也是一个复杂的任务,因为涉及到许多需要研究的自然语言处理任务。因此,关于深度学习的对话系统研究的大量工作开展了。在这个综述中…

网站建设怎么上传数据微信小程序设计软件

写在前面 内部审计是一种独立的、客观的确认和咨询活动,包括鉴证、识别和分析问题以及提供管理建议和解决方案。狭义的数字化转型是指将企业经营管理和业务操作的各种行为、状态和结果用数字的形式来记录和存储,据此再对数据进行挖掘、分析和应用。广义…

InstructGPT 论文略读:三步走,让大模型真正听懂人话

InstructGPT 论文略读:三步走,让大模型真正听懂人话InstructGPT 论文略读:三步走,让大模型真正听懂人话 摘要 (Introduction) 大语言模型(LLM),如 GPT-3,无疑开启了自然语言处理的新纪元。它们强大的零样本和少…

LVS+Keepalived高可用群集 - 指南

LVS+Keepalived高可用群集 - 指南pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco&q…

luogu P1020 [NOIP 1999 提高组] 导弹拦截

题目大意 共有两问求最长不升子序列 求最少能分为几个不升子序列Sol 原数据是 \(1e4\) 的,所以先考虑 \(O(n^2)\) 做法。第一问 容易发现,这跟我们求最长不降子序列是一样的 所以我们直接设状态为 \(dp_i\) 表示前 \…

网站建设方案后期服务制作网站的商家

作者:Greg Cipolaro,NYDIG 全球研究主管 编译:WEEX Exchange 几只重要的 ETF 申请将于 10 月中旬迎来审核窗口,本文通过观察近期期权市场的动态,以研究交易者对这些关键 ETF 日期的仓位态度;门头沟&#xf…

深圳住房建设局官方网站广州建网站要多少钱

sed https://mp.weixin.qq.com/s/PxaesXU7nkmYNCxIQ1ZHfw sed是一个强大的流式文本编辑器,它可以在读取文本时进行修改并输出,支持各种复杂的字符串替换、内容删除、行插入等操作。 sed s/old_string/new_string/g test.txt > new_test.txts是sed命令…

网站后台 设计生活服务网站开发

work下面新建文件夹 commit上传 上传 组员update 出现文件夹 新建文件夹 右键上传 点击小乌龟show-log 记录问题 版本操作 再次输入 bbb 先更新 更新之后再次上传 添加了bbb 单击右键 回滚

零基础学网站开发电子商务网站建设规划的论文

1:生成svg图标 登录阿里云官网 1.1 创建项目组 1.2 从阿里云网站上面获取喜欢的图标加入到已有的项目组 1.3 如果团队有自己的设计师,也可以让设计师上传自己的svg图标到阿里云指定的项目组; 使用的时候,把 资源包下载到本地项…

品牌网站建设推荐大蝌蚪外贸搜索引擎

有效单词缩写 字符串可以用 缩写 进行表示,缩写 的方法是将任意数量的 不相邻 的子字符串替换为相应子串的长度。例如,字符串 “substitution” 可以缩写为(不止这几种方法): “s10n” (“s ubstitutio n”) “sub4…

RabbitMQ 离线安装

Erlang安装 解压 tar -zxvf otp_src_22.1.tar.gz 安装配件 yum install gcc glibc-devel make ncurses-devel openssl-devel autoconf yum install unixODBC unixODBC-devel 编译 cd /usr/local/erlang/erlanr22.1 ./c…

Nginx 离线安装

要在CentOS系统上安装Nginx的.tar.gz源码包,请按照以下步骤操作: 准备工作 确保您的系统更新至最新,并安装必要的依赖工具。 sudo yum update -y sudo yum install -y gcc pcre-devel zlib-devel openssl-devel 下载…

docker 离线安装

https://mirrors.aliyun.com/docker-ce/linux/static/stable/x86_64/ docker安装包上传 docker-24.0.0.tgz上传至/usr/local tar -zxvf docker-24.0.0.tgz cp docker/* /usr/bin/ docker安装包安装 配置docker服务 vim…