Tip: 看不到本站引用 Flickr 的图片? 下载 Firefox Access Flickr 插件 | AD: 订阅 DBA notes -- ![]()
2008-09-04 Thu
由Deaton总结,此处为照抄。。。
(1)区分购买和消费是至关重要的。购买被认为是增加存量,而消费是造成存量损耗或物理磨损的原因,它由于存量的存在才得以实现。尽管常常假设消费和耐用品储备是成比例的,而且耐用品在物理上以不变比例衰减,但这仅仅是特例。
(2)超过一期的存量的存在意味着过去的决策影响现在的行为,正如现在的决策约束了将来的行为。
(3)购买决策可以根据新信息提前或延后。
(4)消费者信心、收入和价格预期是购买的重要决定因素。
(5)耐用品购买特别不稳定。
(6)区分新需求和替代需求是有用且重要的。
(7)是否购买某一耐用品是在两个离散的可选项之间做选择。原则上它和非耐用品购买不同,对非耐用品的选择是在一个连续的范围内进行。
(8)离散选择导致的加总问题的困难。当我们说“代表性家庭每年购买0.2辆车”,我们可以理解这句话的意思,但为购买0.2辆汽车的决定而建模就没太大的意义。
(9)许多耐用品要么是新上市,要么是重大技术变革的结果。因此,关于它们的信息要在消费者中传播需要一些时间。
(10)调整成本和/或交易成本的存在使实际存量向意愿存量的调整滞后。
Over a year ago I wrote about pretty nasty Innodb Recovery Bug. I ran in the same situation again (different system, different customer) and went to see the status of the bug… and it is still open.
You may thing it is minor issue but in fact with large buffer pool this bug makes database virtually unrecoverable (if 10% of progress in 2hours qualifies as that). It is especially nasty as it is quite hard to predict. Both customers had MySQL crash recovery happening in reasonable time… most of the times until they run into this problem.
So what is the point ? Have modest expectations about when your favorite MySQL bugs are fixed (This is actually Innodb one, so Innobase/Oracle is responsible for fixing it not MySQL/Sun but there are MySQL bugs not fixed for years too). Look for workarounds or ways to fix things yourself.
In particular case workaround was rather easy - reducing Innodb buffer pool size to 4GB instead of 24G and disabling innodb_flush_method=O_DIRECT so OS cache can be used for IOs. This made database to complete crash recovery in 30 minutes.
Entry posted by peter | No comment
oVirt allows administrators to visualize what’s going on with their servers–whether they’re down the hall or entirely virtual. In addition to status checks, the tool allows easy management of virtualized space and computing resources. Listen as Hugh Brock and Perry Myers–both members of the engineering team that developed oVirt–discuss how it can help simplify IT organizations and reduce cost. Follow along as they demonstrate deploying and assigning hardware through oVirt’s graphical interface.
More information
- The official welcome announcement from Red Hat Press.
- The oVirt project home page.
马云体量不大,但始终钟情于大,心大,话更大。
阿里妈妈并入淘宝,这事儿让我想起口碑网并入雅虎中国。其实不难理解,一个东西自己长很难长大,那就合并到一个更大的品牌之下好了,所谓背靠大树好乘凉是也。不过到马云这里,就变成了“大淘宝战略”的第一步。Wow,看上去真的好“大”。
雅虎中国 + 口碑 = 大雅虎
淘宝 + 阿里妈妈 + 第二步 + 第三步 + ... + 第N步 = 大淘宝
阿里妈妈从上线、正式上线、再正式上线,到并入淘宝,前后刚好一年。这一年来,阿里妈妈制造的动静很大,令人眼花缭乱,但结果说明,它并不具备独立发展的能力,被合并,是它的宿命。马云一向是这样处理手里的资产的。
其实,马云应该很清楚,他手里最值钱的资产,不是阿里巴巴B2B,不是雅虎口碑,当然更不可能是阿里妈妈。如果按潜在价值排序,应该是淘宝、支付宝、阿里软件。
支付宝受政策因素影响比较大,自身的想象空间也有限,但它是电子商务的核心环节,上能控制客户,中能拉拢银行,下能影响用户。
阿里软件面对的是一个巨大的市场,做好了,就是个中小企业版的SAP。但能不能做起来,是最大的疑问。而且和支付宝一样,阿里软件商业发展空间很大,但业务想象空间不大。
淘宝是一个真正的平台,它集合了卖家和买家,衔接了客户、用户、支付、物流和广告。从某种意义上说,它是支付宝和阿里软件最重要的客户。马云对淘宝也寄予厚望,期望10年内交易额超过沃尔玛全球。这个目标很大,却是淘宝可以承受的。当然更重要的是,大有利于上市,有利于提高估值。我毫不怀疑,如果有必要,马 云会把支付宝、阿里软件,都装进淘宝这个大筐里,弄出个更大的淘宝。
但淘宝的大,也是有边界的。或许对于马云这样的伟人,淘宝的边界更宽一些,但也不会宽到没边。股市上已经有了一个阿里巴巴,也许很快就会有第二个。若能如此,则大淘宝战略也算成功,毕竟大家已经落袋为安。
不过这时候,阿里集团内部的资源争夺,可能会更好玩。Shared by Fenng
希望更多人看到
闲话招行的安全
本文原发表于 http://blog.kangkang.org/wordpress/ 转载请保留
老实说,在我写这篇东西的时候,曾经考虑过要不要用个比较新浪一些的题目,比如“警惕!招商银行专业版留在你电脑中的后门”,或者”招商银行七宗罪” 之类的。毕竟在互联网上,很黄很暴力的文章更加容易传播一点。但是看起来以前 delphij 同学和招行打交道的经历 并不十分令人愉快,作为拥有中国最大网络媒体(之一)渠道的他尚且如此,我这只小苍蝇还是不要给自己找麻烦来的好。
关于招行专业版的的安全或者扰民问题,互联网上面已经有很多讨论的,delphij 同学当年曾经掀起了批斗招行的大潮,在这里我要向他致敬,因为他是第一个把招行专业版的安全问题公开给公众的人。那次也引发了不少很有价值的讨论,可惜互联网上面的事情总是人多嘴杂,就像 bbs 上面发的帖三个回帖之内就会跑题一样,讨论最后也变成了好几个不同立场的声音各自为战。一方面是 delphij 同学和招行的员工在争竞招行专业版的文件签名问题,另一方面很多 *nix 粉们在号召大家向招行请愿要求推出 *nix 版本。还有一些人开始从安全的角度讨论这个安全控件到底有没有必要做。最后 delphij 同学自己也感到厌烦了,这个事情就不了了之,招行专业版在那之后也做了点小改进,比如增加了文件签名,增加了 64 位 windows 支持等等。
以前的讨论总结一下,对招行专业版的负面意见可以列出如下。
- 发行包的可执行文件没有签名
- 用给系统增加驱动的办法来保护键盘监听是小题大作
- 强行关闭用户的远程桌面是不可忍受的
- 拒绝在虚拟机里面使用文件证书
- 应该还有,但是我大概忘记了
那么招行专业版的这些行为到底是对还是错呢?这并不好说,因为屁股决定脑袋,作为我们对计算机比较有使用经验的用户来说,是很反感强行关闭远程桌面,以及封禁虚拟机这些看起来跟流氓软件没什么差别的行为的;但是在招行开发人员的角度来说,他们的首要目的是保证小白用户的电脑尽量不要出问题,而小白用户的电脑既然流氓软件插得,我堂堂招商银行专业版凭啥插不得?至于电脑油子的电脑被误伤,关我啥事,何况老虎有打盹,电脑油子的电脑一旦真的不小心因为远程桌面被搞,这也是个麻烦。
所以我当时就预计到了 delphij 同学和招行开发部门对砍结果不会有啥结果,其主要原因就是这个屁股决定脑袋。对于招行开发人员来说,什么你电脑的稳定性可用性,那都算个毛,我家专业版最大。
话虽然这么说,但是有些事情,还是实在不能忍的,这也是我今天写这篇 blog 的原因。招行开发人员总体来说有增强系统安全性的愿望,但是他们的安全知识和系统知识看起来比较不够。我比较愤怒的是,过了这么多年,他们居然还在把提升权限的驱动往 windows 的 system32 下面装。而且这个驱动的代码里面没有对调用者做任何校验。
在招行专业版的发行包里面有个叫做 CertClient.dat 的文件,安装完了以后,你可以在 windowssystem32drivers 下面找到它。那么这个文件到底是做什么用的呢?反编译一下就知道了,这个文件的用途其实只有一个,就是招行专业版的可执行文件为了在普通用户权限下面能直接读取系统的硬件端口来读取键盘,会调用这个驱动,然后驱动调用windows的接口,使得招行专业版的可执行可以直接读写所有的硬件端口。然后这个驱动里面对调用者没有做任何检查,任何一个程序在普通用户身份下打开这个驱动,就可以把自己的IO权限提升,即使是 Vista 也不例外。因为 Windows 的权限检查,是在将驱动加载入 windows 时候进行的,而招行专业版将这个危险的驱动装进了system32drivers, 在 Windows 开机的时候,这个驱动就会被加载入内存,为招行专业版和其他可能有的恶意程序,打开了一扇大门。
写到这里的时候我不禁想,如果当年 CIH 的作者现在在国内,他利用招行专业版这驱动写了一个摧毁主板 BIOS 的病毒,那么这个病毒到底是应该叫 CIH 病毒还是叫 CMB 病毒呢?
招行专业版发行包里面还有个 cmbprotector.dat 的驱动,这个驱动反编译看了一下,似乎是个 filter 驱动,用于拦截usb键盘的,和 certclient.dat 一样,这个驱动也是被装入 system32 随系统启动而加载的,因为时间关系,我没有仔细看这个驱动对调用者有没有做检查,如果这个驱动也没有检查的话,那么其对系统安全性的危害可能甚至要高于 certclient.dat ,certclient.dat 顶多使得程序有机会破坏你的硬件或者弄死机,这个可是能实实在在拦截你键盘输入的,木马啥的最喜欢这种东西了。当然这个驱动我没有仔细分析,如果分析错了,那前面说的都白说,所以我也就不讨论了。
综上所述,招行专业版虽然会很霸道的关你远程桌面,封你虚拟机,但是换位思考,因为屁股决定脑袋,如果我在开发者的位置,说不定会做的比他们还疯狂,所以也就忍了。只不过搞的时候也要有点专业精神,直接把两个能危害系统安全的驱动就装进了 system32, 这个实在是比较说不过去。
招行开发者对安全知识的匮乏不仅反映在他们做的专业版上,网银支付也是如此。不知道有多少人用招行给支付宝充钱的时候注意到,最后一步显示的支付宝充值成功页面,浏览器地址栏里面居然是 netpay.cmbchina.com。我一开始还以为这是一个 iframe, 结果有天仔细打开一看,果然就是招行自己的服务器上面显示出来了支付宝的内容。原来招行支付系统会自动去抓取商户网站的页面,显示在自己的域下面。
对,我说到这里你可能已经反应过来了,这不就是一个标准的 XSS 么。在这个页面里面可以轻易的取得招行系统的 cookie 或者其他什么玩意。我不知道偷到了招行 cookie 以后能干啥,但总的来说,这种 XSS 出现在银行网站上,本身已经很不正常了。另外我更关注的是他自行抓取商户页面这个行为,这个行为要想利用来搞点什么事情,实在是容易得很。例如将商户回跳URL设置为一个钓鱼网站。里面写上”系统繁忙,请您再次输入银行卡号和密码”。
招行开发者可能会辩解说,商户提交过来的信息都是经过签名的,商户的资质都是被审核过的,因此是可信的行为。但是问题在于,银行系统为什么要相信一个安全性低于银行网站的商户数据?如果商户网站被人黑了怎么办?毕竟这个钓鱼页面可是出现在你 netpay.cmbchina.com 上面的。或者不用黑掉商户网站,直接利用前段时间的 DNS 污染漏洞,对招行服务器网段内所有机器污染 alipay.com ,只要有一两下中招的就赚到了。
写了这么多,这篇 blog 也应该收尾了。最后提示各位电脑油子如何在虚拟机中跑专业版,专业版对虚拟机的检查不会非常变态,因为他也怕误杀,所以通常都不会用不够明显的特征来封杀,想来想去,只有 BIOS 特征字串 以及一些已经公布的端口调用后门 是一定可以确定不误杀的,所以你知道该怎么办了吧。
每次登录招行的网站时候都会看到,”招行送安全,立即下载一网通网盾“ 的宣传,对此我只能无奈的笑笑,反钓鱼网站是个好事,不过鉴于招行其他电脑产品的安全意识状况,我确实比较担心这个一网通网盾也是个不靠谱的东西。为了电脑和自己的身心健康,还是远离它可能更明智一些。
今年四月底的时候,和老婆一起去了次香港,这是我第一次去这个回归了10多年的城市。
虽然香港是一个国际化的大都市以及金融中心,但是在我的记忆里,香港是一座记忆之城,属于历史的很多东西在香港有自然的一脉相承。
比如满街林立纷繁的广告牌,那属于香港,也属于记忆中的中国,不过在内地,这样的景象已经不多了,为了形象,我们拥有的历史建筑已经并不像历史了。
还和老婆一起去坐渡轮,去星光大道,去太平山,走了很多很多的地方:
![]() |
| 发件人 2008 迷人的香港 |
香港是一个走过会让人想念的城市,虽然在哪里你会觉得很渺小很渺小。
-The End-
相关文章|Related Articles
评论数量(2)|Add Comments
本文网址:http://www.eygle.com/archives/2008/09/happy_hongkang.html
Shared by Forrest面对着其他的存储方案巨人将最新的技术转化成产品线时,蓝色巨人IBM当然不会等闲视之在该存储领域停滞不前。IBM的一项最新的研究成果显示,在和其他存储方案对手的竞争当中,其固态硬盘产品(SSD)在逐渐地占有性能优势。IBM将其SSD产品的数据传输速率提高了2.5倍之多,从而提高了产品的成本效益。
Charles King表示,“IBM今日的SSD研发和易安信(EMC)早期的努力具有着异曲同工之妙。后者很清楚地意识到SSD并不是所有的存储的解决方案,初期这也仅仅是切中了高性能计算(high-performance computing )环境的应用需求。”
笔者从新闻发布会上了解,IBM此次的固态硬盘存储研究计划被称作“Project QuickSilver”,这是一个还在进行中的致力于开发集成信息基础结构的科研项目。
2008-09-03 Wed
2008-09-02 Tue
AnySQL.net
DBA notes
Oracle & Starcraft
eagle's home
Give you some color to see see!
AnySQL.net English
Oracle Scratchpad
Oracle Life
OracleDBA Blog---Please enjoy the pain which is unable to avoid!
Uploads from Fenng(dbanotes)
Chanel [K]
xzh2000的博客
Oracle Security Blog
ERN空间
Eddie Awad's Blog
MySQL Performance Blog
The Tom Kyte Blog
Delicious/Fenng/oracle
AIXpert
O'Reilly Databases
Red Hat Magazine
DBASupport
DB2 Magazine 中文版
developerWorks 中国 : 技术文章 , 教程 AIX
Pythian Group Blog » Log Buffer
车东[Blog^2]
blue_prince
玉面飞龙的BLOG
此生 今世
人生就是如此
Orange Tiger 木匠 的 移民生活
生活帮-LifeBang
Hey!! Sky!
dba on unix
Oracle Notes Wiki
Brotherxiao's Home
柔嘉维则@life.oracle.eng
Fenng's shared items in Google Reader
jametong's shared items in Google Reader
缥缈游侠-logzgh
Tanel Poder's blog: Core IT for geeks and pros
DBA Tools
ilonng
yangtingkun
Oracle & Unix
Inside the Oracle Optimizer - Removing the black magic
Ricky's Blog on Testing and RAC
DBA@Taobao
存储部落
Think in 88
Alibaba DBA Team
Oracle Team @SNC
淘宝数据仓库团队
OracleBlog.cn
中国雅虎_站长天下_www.dbaleading.com_原创文章







