123
 123

Tip: 看不到本站引用 Flickr 的图片? 下载 Firefox Access Flickr 插件 | AD: 订阅 DBA notes --

2008-09-04 Thu

22:08 耐用品的难题 (1471 Bytes) » 淘宝数据仓库团队

由Deaton总结,此处为照抄。。。

(1)区分购买和消费是至关重要的。购买被认为是增加存量,而消费是造成存量损耗或物理磨损的原因,它由于存量的存在才得以实现。尽管常常假设消费和耐用品储备是成比例的,而且耐用品在物理上以不变比例衰减,但这仅仅是特例。

(2)超过一期的存量的存在意味着过去的决策影响现在的行为,正如现在的决策约束了将来的行为。

(3)购买决策可以根据新信息提前或延后。

(4)消费者信心、收入和价格预期是购买的重要决定因素。

(5)耐用品购买特别不稳定。

(6)区分新需求和替代需求是有用且重要的。

(7)是否购买某一耐用品是在两个离散的可选项之间做选择。原则上它和非耐用品购买不同,对非耐用品的选择是在一个连续的范围内进行。

(8)离散选择导致的加总问题的困难。当我们说“代表性家庭每年购买0.2辆车”,我们可以理解这句话的意思,但为购买0.2辆汽车的决定而建模就没太大的意义。

(9)许多耐用品要么是新上市,要么是重大技术变革的结果。因此,关于它们的信息要在消费者中传播需要一些时间。

(10)调整成本和/或交易成本的存在使实际存量向意愿存量的调整滞后。

21:43 什么是逻辑 (1877 Bytes) » Ricky's Blog on Testing and RAC

什么是逻辑?
看了一篇lqqm上的故事,才知道,马上周末了,转一篇故事放松一下–借刀杀人

大兔子病了,
二兔子瞧,
三兔子买药,
四兔子熬,
五兔子死了,
六兔子抬,
七兔子挖坑,
八兔子埋,
九兔子坐在地上哭泣来,
十兔子问他为什么哭?
九兔子说:
五兔子一去不回来!

大家看出什么门道来没??
仔细看下面的答案
(more…)


16:24 How quickly you should expect to see bugs fixed (3333 Bytes) » MySQL Performance Blog

Over a year ago I wrote about pretty nasty Innodb Recovery Bug. I ran in the same situation again (different system, different customer) and went to see the status of the bug… and it is still open.

You may thing it is minor issue but in fact with large buffer pool this bug makes database virtually unrecoverable (if 10% of progress in 2hours qualifies as that). It is especially nasty as it is quite hard to predict. Both customers had MySQL crash recovery happening in reasonable time… most of the times until they run into this problem.

So what is the point ? Have modest expectations about when your favorite MySQL bugs are fixed (This is actually Innodb one, so Innobase/Oracle is responsible for fixing it not MySQL/Sun but there are MySQL bugs not fixed for years too). Look for workarounds or ways to fix things yourself.

In particular case workaround was rather easy - reducing Innodb buffer pool size to 4GB instead of 24G and disabling innodb_flush_method=O_DIRECT so OS cache can be used for IOs. This made database to complete crash recovery in 30 minutes.


Entry posted by peter | No comment

Add to: delicious | digg | reddit | netscape | Google Bookmarks

15:08 Video: oVirt, part 1 (1811 Bytes) » Red Hat Magazine

Download this video: [Ogg Theora]

oVirt allows administrators to visualize what’s going on with their servers–whether they’re down the hall or entirely virtual. In addition to status checks, the tool allows easy management of virtualized space and computing resources. Listen as Hugh Brock and Perry Myers–both members of the engineering team that developed oVirt–discuss how it can help simplify IT organizations and reduce cost. Follow along as they demonstrate deploying and assigning hardware through oVirt’s graphical interface.

More information

13:46 三言二拍:“大”淘宝战略 (3329 Bytes) » Fenng's shared items in Google Reader

马云体量不大,但始终钟情于大,心大,话更大。

阿里妈妈并入淘宝,这事儿让我想起口碑网并入雅虎中国。其实不难理解,一个东西自己长很难长大,那就合并到一个更大的品牌之下好了,所谓背靠大树好乘凉是也。不过到马云这里,就变成了“大淘宝战略”的第一步。Wow,看上去真的好“大”。

雅虎中国 + 口碑 = 大雅虎

淘宝 + 阿里妈妈 + 第二步 + 第三步 + ... + 第N步 = 大淘宝

阿里妈妈从上线正式上线再正式上线,到并入淘宝,前后刚好一年。这一年来,阿里妈妈制造的动静很大,令人眼花缭乱,但结果说明,它并不具备独立发展的能力,被合并,是它的宿命。马云一向是这样处理手里的资产的。

其实,马云应该很清楚,他手里最值钱的资产,不是阿里巴巴B2B,不是雅虎口碑,当然更不可能是阿里妈妈。如果按潜在价值排序,应该是淘宝、支付宝、阿里软件。

支付宝受政策因素影响比较大,自身的想象空间也有限,但它是电子商务的核心环节,上能控制客户,中能拉拢银行,下能影响用户。

阿里软件面对的是一个巨大的市场,做好了,就是个中小企业版的SAP。但能不能做起来,是最大的疑问。而且和支付宝一样,阿里软件商业发展空间很大,但业务想象空间不大。

淘宝是一个真正的平台,它集合了卖家和买家,衔接了客户、用户、支付、物流和广告。从某种意义上说,它是支付宝和阿里软件最重要的客户。马云对淘宝也寄予厚望,期望10年内交易额超过沃尔玛全球。这个目标很大,却是淘宝可以承受的。当然更重要的是,大有利于上市,有利于提高估值。我毫不怀疑,如果有必要,马 云会把支付宝、阿里软件,都装进淘宝这个大筐里,弄出个更大的淘宝。

但淘宝的大,也是有边界的。或许对于马云这样的伟人,淘宝的边界更宽一些,但也不会宽到没边。股市上已经有了一个阿里巴巴,也许很快就会有第二个。若能如此,则大淘宝战略也算成功,毕竟大家已经落袋为安。

不过这时候,阿里集团内部的资源争夺,可能会更好玩。
12:02 9i远端导出报错ORA-12571 (630 Bytes) » yangtingkun
今天通过客户端远端导出一个9201数据库的时候,中途出现ORA-12571错误。数据库版本为9201,本地的导出客户端版本也是9201,结果出现了下面的错误信息:连接到: Oracle9i Enterprise Edition Release 9.2.0.1.0 - ProductionWith the Partitioning, OLAP and Oracle Data Mining optionsJServer Release 9.2.0.1.0 - Production已导出 ZHS16GBK 字符集和 AL16UTF16 NCHAR 字符集注: 将不导出对表 / 视图 / 序列 / 角色的授权. 正在导出 pre-schema 过程对象和操作. 正在导出用户 INFO 的外部函数库名称. 导出 PUBLIC 类型同义词. 导出私有类...
12:02 9i远端导出报错ORA-12571 (630 Bytes) » yangtingkun
今天通过客户端远端导出一个9201数据库的时候,中途出现ORA-12571错误。数据库版本为9201,本地的导出客户端版本也是9201,结果出现了下面的错误信息:连接到: Oracle9i Enterprise Edition Release 9.2.0.1.0 - ProductionWith the Partitioning, OLAP and Oracle Data Mining optionsJServer Release 9.2.0.1.0 - Production已导出 ZHS16GBK 字符集和 AL16UTF16 NCHAR 字符集注: 将不导出对表 / 视图 / 序列 / 角色的授权. 正在导出 pre-schema 过程对象和操作. 正在导出用户 INFO 的外部函数库名称. 导出 PUBLIC 类型同义词. 导出私有类...
08:13 B-Tree Index Internals: Rebuilding The Truth (533 Bytes) » 玉面飞龙的BLOG
似乎是Richard2007年12月份新总结的文档。非常不错,对过去的Index Internal作了完善和补充。itpub这里有下载。 以下内容都非常好: 1) freelist&freelist group and ASSM will make worse cluster_factor: if there is not freelist contention,don’t need to increase it. 2) analyze index validate structure is not suitable in online active table & big indexes. 3) bug 3196414 of 50-50 index plit during loop insert-commit has been fixed in 10g. 4) The redo generated by the Coalesce [...]
07:45 闲话招行的安全 (8905 Bytes) » Fenng's shared items in Google Reader
Shared by Fenng
希望更多人看到

闲话招行的安全

本文原发表于 http://blog.kangkang.org/wordpress/ 转载请保留

老实说,在我写这篇东西的时候,曾经考虑过要不要用个比较新浪一些的题目,比如“警惕!招商银行专业版留在你电脑中的后门”,或者”招商银行七宗罪” 之类的。毕竟在互联网上,很黄很暴力的文章更加容易传播一点。但是看起来以前 delphij 同学和招行打交道的经历 并不十分令人愉快,作为拥有中国最大网络媒体(之一)渠道的他尚且如此,我这只小苍蝇还是不要给自己找麻烦来的好。

关于招行专业版的的安全或者扰民问题,互联网上面已经有很多讨论的,delphij 同学当年曾经掀起了批斗招行的大潮,在这里我要向他致敬,因为他是第一个把招行专业版的安全问题公开给公众的人。那次也引发了不少很有价值的讨论,可惜互联网上面的事情总是人多嘴杂,就像 bbs 上面发的帖三个回帖之内就会跑题一样,讨论最后也变成了好几个不同立场的声音各自为战。一方面是 delphij 同学和招行的员工在争竞招行专业版的文件签名问题,另一方面很多 *nix 粉们在号召大家向招行请愿要求推出 *nix 版本。还有一些人开始从安全的角度讨论这个安全控件到底有没有必要做。最后 delphij 同学自己也感到厌烦了,这个事情就不了了之,招行专业版在那之后也做了点小改进,比如增加了文件签名,增加了 64 位 windows 支持等等。

以前的讨论总结一下,对招行专业版的负面意见可以列出如下。

  • 发行包的可执行文件没有签名
  • 用给系统增加驱动的办法来保护键盘监听是小题大作
  • 强行关闭用户的远程桌面是不可忍受的
  • 拒绝在虚拟机里面使用文件证书
  • 应该还有,但是我大概忘记了


那么招行专业版的这些行为到底是对还是错呢?这并不好说,因为屁股决定脑袋,作为我们对计算机比较有使用经验的用户来说,是很反感强行关闭远程桌面,以及封禁虚拟机这些看起来跟流氓软件没什么差别的行为的;但是在招行开发人员的角度来说,他们的首要目的是保证小白用户的电脑尽量不要出问题,而小白用户的电脑既然流氓软件插得,我堂堂招商银行专业版凭啥插不得?至于电脑油子的电脑被误伤,关我啥事,何况老虎有打盹,电脑油子的电脑一旦真的不小心因为远程桌面被搞,这也是个麻烦。

所以我当时就预计到了 delphij 同学和招行开发部门对砍结果不会有啥结果,其主要原因就是这个屁股决定脑袋。对于招行开发人员来说,什么你电脑的稳定性可用性,那都算个毛,我家专业版最大。

话虽然这么说,但是有些事情,还是实在不能忍的,这也是我今天写这篇 blog 的原因。招行开发人员总体来说有增强系统安全性的愿望,但是他们的安全知识和系统知识看起来比较不够。我比较愤怒的是,过了这么多年,他们居然还在把提升权限的驱动往 windows 的 system32 下面装。而且这个驱动的代码里面没有对调用者做任何校验。

在招行专业版的发行包里面有个叫做 CertClient.dat 的文件,安装完了以后,你可以在 windowssystem32drivers 下面找到它。那么这个文件到底是做什么用的呢?反编译一下就知道了,这个文件的用途其实只有一个,就是招行专业版的可执行文件为了在普通用户权限下面能直接读取系统的硬件端口来读取键盘,会调用这个驱动,然后驱动调用windows的接口,使得招行专业版的可执行可以直接读写所有的硬件端口。然后这个驱动里面对调用者没有做任何检查,任何一个程序在普通用户身份下打开这个驱动,就可以把自己的IO权限提升,即使是 Vista 也不例外。因为 Windows 的权限检查,是在将驱动加载入 windows 时候进行的,而招行专业版将这个危险的驱动装进了system32drivers, 在 Windows 开机的时候,这个驱动就会被加载入内存,为招行专业版和其他可能有的恶意程序,打开了一扇大门。

写到这里的时候我不禁想,如果当年 CIH 的作者现在在国内,他利用招行专业版这驱动写了一个摧毁主板 BIOS 的病毒,那么这个病毒到底是应该叫 CIH 病毒还是叫 CMB 病毒呢?

招行专业版发行包里面还有个 cmbprotector.dat 的驱动,这个驱动反编译看了一下,似乎是个 filter 驱动,用于拦截usb键盘的,和 certclient.dat 一样,这个驱动也是被装入 system32 随系统启动而加载的,因为时间关系,我没有仔细看这个驱动对调用者有没有做检查,如果这个驱动也没有检查的话,那么其对系统安全性的危害可能甚至要高于 certclient.dat ,certclient.dat 顶多使得程序有机会破坏你的硬件或者弄死机,这个可是能实实在在拦截你键盘输入的,木马啥的最喜欢这种东西了。当然这个驱动我没有仔细分析,如果分析错了,那前面说的都白说,所以我也就不讨论了。

综上所述,招行专业版虽然会很霸道的关你远程桌面,封你虚拟机,但是换位思考,因为屁股决定脑袋,如果我在开发者的位置,说不定会做的比他们还疯狂,所以也就忍了。只不过搞的时候也要有点专业精神,直接把两个能危害系统安全的驱动就装进了 system32, 这个实在是比较说不过去。

招行开发者对安全知识的匮乏不仅反映在他们做的专业版上,网银支付也是如此。不知道有多少人用招行给支付宝充钱的时候注意到,最后一步显示的支付宝充值成功页面,浏览器地址栏里面居然是 netpay.cmbchina.com。我一开始还以为这是一个 iframe, 结果有天仔细打开一看,果然就是招行自己的服务器上面显示出来了支付宝的内容。原来招行支付系统会自动去抓取商户网站的页面,显示在自己的域下面。

对,我说到这里你可能已经反应过来了,这不就是一个标准的 XSS 么。在这个页面里面可以轻易的取得招行系统的 cookie 或者其他什么玩意。我不知道偷到了招行 cookie 以后能干啥,但总的来说,这种 XSS 出现在银行网站上,本身已经很不正常了。另外我更关注的是他自行抓取商户页面这个行为,这个行为要想利用来搞点什么事情,实在是容易得很。例如将商户回跳URL设置为一个钓鱼网站。里面写上”系统繁忙,请您再次输入银行卡号和密码”。

招行开发者可能会辩解说,商户提交过来的信息都是经过签名的,商户的资质都是被审核过的,因此是可信的行为。但是问题在于,银行系统为什么要相信一个安全性低于银行网站的商户数据?如果商户网站被人黑了怎么办?毕竟这个钓鱼页面可是出现在你 netpay.cmbchina.com 上面的。或者不用黑掉商户网站,直接利用前段时间的 DNS 污染漏洞,对招行服务器网段内所有机器污染 alipay.com ,只要有一两下中招的就赚到了。

写了这么多,这篇 blog 也应该收尾了。最后提示各位电脑油子如何在虚拟机中跑专业版,专业版对虚拟机的检查不会非常变态,因为他也怕误杀,所以通常都不会用不够明显的特征来封杀,想来想去,只有 BIOS 特征字串 以及一些已经公布的端口调用后门 是一定可以确定不误杀的,所以你知道该怎么办了吧。

每次登录招行的网站时候都会看到,”招行送安全,立即下载一网通网盾“ 的宣传,对此我只能无奈的笑笑,反钓鱼网站是个好事,不过鉴于招行其他电脑产品的安全意识状况,我确实比较担心这个一网通网盾也是个不靠谱的东西。为了电脑和自己的身心健康,还是远离它可能更明智一些。

07:23 在 AIX 平台下编译安装 Sendmail (702 Bytes) » Fenng's shared items in Google Reader
Sendmail 是在 UNIX/Linux 平台下被广泛应用的 E-mail 邮件服务器,作为一种免费软件,它的稳定性和可移植性,一直就受到广大系统管理员的青睐。另外一方面,它也有一个重要缺点就是安全性较差。Internet 用户的要求比较高,所以系统管理员应当足够重视这方面。而最主要的修补手段就是从 Sendmail 官方网站 (www.sendmail.org) 下载并编译安装最新稳定版本(目前的版本是 v8.14.3)。本文主要介绍如何在 AIX 平台上编译安装 Sendmail 以及相关的技巧与排错。
07:07 香港的旺角 梦幻的城市 (2746 Bytes) » Oracle Life

©作者:eygle 发布在 eygle.com

今年四月底的时候,和老婆一起去了次香港,这是我第一次去这个回归了10多年的城市。

虽然香港是一个国际化的大都市以及金融中心,但是在我的记忆里,香港是一座记忆之城,属于历史的很多东西在香港有自然的一脉相承。

比如满街林立纷繁的广告牌,那属于香港,也属于记忆中的中国,不过在内地,这样的景象已经不多了,为了形象,我们拥有的历史建筑已经并不像历史了。

站在旺角的街头,你会觉得你在过去的城市中:

还和老婆一起去坐渡轮,去星光大道,去太平山,走了很多很多的地方:

发件人 2008 迷人的香港

香港是一个走过会让人想念的城市,虽然在哪里你会觉得很渺小很渺小。

-The End-

相关文章|Related Articles

评论数量(2)|Add Comments

本文网址:

04:29 IBM将SSD纳入存储领域战略要点 (1078 Bytes) » Fenng's shared items in Google Reader
Shared by Forrest
Charles King表示,“IBM今日的SSD研发和易安信(EMC)早期的努力具有着异曲同工之妙。后者很清楚地意识到SSD并不是所有的存储的解决方案,初期这也仅仅是切中了高性能计算(high-performance computing )环境的应用需求。”
面对着其他的存储方案巨人将最新的技术转化成产品线时,蓝色巨人IBM当然不会等闲视之在该存储领域停滞不前。IBM的一项最新的研究成果显示,在和其他存储方案对手的竞争当中,其固态硬盘产品(SSD)在逐渐地占有性能优势。IBM将其SSD产品的数据传输速率提高了2.5倍之多,从而提高了产品的成本效益。
笔者从新闻发布会上了解,IBM此次的固态硬盘存储研究计划被称作“Project QuickSilver”,这是一个还在进行中的致力于开发集成信息基础结构的科研项目。
02:24 Trouble-shooting (1 Bytes) » Oracle Scratchpad
02:00 在 AIX 5.3 和 6.1 中使用 Veritas Volume Manager (VxVM) V5 管理逻辑卷 (267 Bytes) » developerWorks 中国 : 技术文章 , 教程 AIX
学习使用命令行选项在 AIX 5L 和 AIX 6 计算机上安装、配置 Veritas (Symantec) 5.0 Volume Manager (VxVM),并对其进行故障诊断。本文包括对 VxVM 基本概念的简要说明、故障诊断,以及修补数个杂项问题的简单方法。
02:00 在 AIX 平台下编译安装 Sendmail (592 Bytes) » developerWorks 中国 : 技术文章 , 教程 AIX
Sendmail 是在 UNIX/Linux 平台下被广泛应用的 E-mail 邮件服务器,作为一种免费软件,它的稳定性和可移植性,一直就受到广大系统管理员的青睐。另外一方面,它也有一个重要缺点就是安全性较差。Internet 用户的要求比较高,所以系统管理员应当足够重视这方面。而最主要的修补手段就是从 Sendmail 官方网站 (www.sendmail.org) 下载并编译安装最新稳定版本(目前的版本是 v8.14.3)。本文主要介绍如何在 AIX 平台上编译安装 Sendmail 以及相关的技巧与排错。
01:37 淘宝将与阿里妈妈合并 (570 Bytes) » Fenng's shared items in Google Reader
9月4日下午消息,据知情人士透露,阿里巴巴集团旗下的淘宝、阿里妈妈两家公司将合并,目的是为了满足用户需求。阿里巴巴今日稍晚些时间将公布合并细节,并宣布合并后新公司的人事任命。阿里巴巴集团董事局主席马云曾多次在公开场合表示,创办阿里妈妈的一个初衷是为了回报当初在淘宝突围时,帮助过淘宝的众多中小网站。
00:30 支付宝面向企业用户产品细化 (1546 Bytes) » Fenng's shared items in Google Reader

经过调查与数据分析,支付宝针对面向企业用户的产品进行了细化,正式推出如下四款套餐产品:

  • 体验版 — 简单快捷接入收银服务。
  • 创业版 — 从 0 开始搭建通畅购物流程,让您的买家轻松尽享购物体验。
  • 标准版 — 专业数据分析,近亿成熟会员聚集人气,强大营销体系。
  • 专业版 — 专用资金结算服务,灵活定制收款功能,满足企业个性化结算需求。

完整的特性对比:

支付宝销售部的产品页面也焕然一新,请登录支付宝首页,点击“支付宝商家服务” 即可了解更多内容。

因为信任,所以简单。支付宝期待通过这四款产品能为客户”量体裁衣”,使更贴身到位的服务成为可能!

2008-09-03 Wed

23:43 Google Chrome遭遇SPA崩溃 » OracleBlog.cn
23:27 闲话招行的安全 » Fenng's shared items in Google Reader
22:59 排版的规则 » Fenng's shared items in Google Reader
20:40 網站搬家的最佳處理方法(轉換網址) » Fenng's shared items in Google Reader
20:14 Janky, Debian Upgrades and You » Fenng's shared items in Google Reader
16:27 MySQLPlus: A Non-Blocking MySQL Driver for Ruby 1.8 and 1.9 » Fenng's shared items in Google Reader
14:09 ANALYZE: MyISAM vs Innodb » MySQL Performance Blog
07:00 Google Chrome! » Chanel [K]
06:41 MySQL and Drizzle Developers: Upgrade to Bazaar 1.6.1 Now » Fenng's shared items in Google Reader
00:29 Announcing the AWS Start-Up Challenge - Win $100,000 in Prizes » Fenng's shared items in Google Reader

2008-09-02 Tue

23:49 因为信任,所以简单 --专访支付宝架构师团队 (2) » Fenng's shared items in Google Reader
23:22 Lessons learned from building an app for China Customers » Fenng's shared items in Google Reader
22:55 因为信任,所以简单 --专访支付宝架构师团队 (2) » Fenng's shared items in Google Reader
22:30 eBay Launches New Green Marketplace » Fenng's shared items in Google Reader
20:07 谨慎的使用shutdown abort » OracleBlog.cn
19:10 中美英德日韩六国互联网资源大比拼 » Fenng's shared items in Google Reader
15:26 Beware of running ANALYZE in Production » MySQL Performance Blog
10:11 30首歌 » Fenng's shared items in Google Reader
09:29 我如何在豆瓣寻找兴趣相似的人? » 淘宝数据仓库团队