<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	>

<channel>
	<title>飘零的代码 piao2010 's blog</title>
	<atom:link href="http://www.piao2010.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.piao2010.com</link>
	<description>Focus On Network Security  Linux  PHP Shell Java :)</description>
	<pubDate>Thu, 01 Jul 2010 15:19:39 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.7.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>cfengine自动化管理的相关配置</title>
		<link>http://www.piao2010.com/2010/06/29/cfengine%e8%87%aa%e5%8a%a8%e5%8c%96%e7%ae%a1%e7%90%86%e7%9a%84%e7%9b%b8%e5%85%b3%e9%85%8d%e7%bd%ae/</link>
		<comments>http://www.piao2010.com/2010/06/29/cfengine%e8%87%aa%e5%8a%a8%e5%8c%96%e7%ae%a1%e7%90%86%e7%9a%84%e7%9b%b8%e5%85%b3%e9%85%8d%e7%bd%ae/#comments</comments>
		<pubDate>Tue, 29 Jun 2010 05:49:34 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[cfengine]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=833</guid>
		<description><![CDATA[最近一段时间收集整理了cfengine相关应用和配置，感觉国内关于这方面的资料并不多，经测试可以成功运行，因此分享出来。
主要参考http://os.51cto.com/art/200711/60043.htm一文，结合实际情况做了一些调整和完善。
一、概述
cfengine是一个功能强大的自动化系统管理工具.引用其官网的说法&#8221;cfengine是一种 UNIX 管理工具，其目的是使简单的管理的任务自动化，使困难的任务变得较容易。
它的目标是使系统从任何状态收敛到一种理想状态。依照它的作者 Mark Burgess 所说，cfengine 总是使您的系统更接近于您所定义的配置； 它决不会使系统变得更糟。
比如说有少则几台多则成千上万台机器,现在需要临时的改变其一个配置,例如删掉某个帐号,停掉某个服务,一般我们只能不厌其烦的登到每一台机器上重复的完成这些动作,但是有了cfengine,一个命令就可以搞定了.
cfengine大概的功能有：
检查和配置网络接口
编辑系统和用户的文本文件
维护符号链接
检查和设置文件的权限
删除垃圾文件
检查重要文件和文件系统的存在
控制用户脚本和shell命令的执行
基于类的判定结构
进程管理
二、工作环境
主机名	操作系统	ip地址
centos1	centos 5	192.168.0.1（主服务器）
centos2	centos 5	192.168.0.115（客户机1）
centos3 centos 5	192.168.0.116（客户机2）
 我这里测试用只用了两台机子，IP分别为192.168.0.1(服务器)192.168.0.2(客户机)
三、理论知识
（一）cfengine的程序结构及配置文件
Cfengine是一个用于设置和维护计算机系统的工具，包含了以下几个组件：
·cfagent 自动配置代理（必须）,其配置文件为cfupdate.conf和 cfagent.conf
·cfservd 文件服务和远程激活服务（推荐）,其配置文件为cfservd.conf
·cfexecd 计划和报告服务（建议）
·cfenvd 异常检测服务（强烈建议）
·cfrun 远程激活cfagent的方法（需要的时候用这个）,其配置文件为cfrun.hosts
·cfshow 检查有帮助的数据库的内容的方法(辅助)
·cfenvgraph  异常检测服务cfenvd的附属工具(辅助)
·cfkey 密匙生成工具(每台主机运行一次)
（二）cfengine的工作方式
cfengine有两种工作方式:
a.服务器激活方式:这是一种集中控制的方式.（个人推荐此方式，便于集中控制和管理）
1）服务器上运行cfrun,cfrun会根据cfrun.hosts中的主机列表来连接到某个客户机的cfservd程序
2）客户机上cfservd调用本机的cfagent程序
3）客户机上cfagent程序执行update.conf,连接到中央机的cfservd复制下载策略文件cafagent.conf
4）客户机下载成功后执行最新版本的策略文件,不成功就执行旧版本的.
注：update.conf的内容一般为一些非常简单的固定操作:下载策略文件,清理日志,重启服务,基本上这个文件创建好了之后就不会更改了.
在下载策略文件的时候如果下载成功,会将原策略文件改名,加上.cfsaved后缀
b.客户端自主激活方式：相比上一种要简单一些,客户机独立执行cfagent (可以是定期执行,例如加入cron中)。样的情况下，客户机就不需要有cfservd程序了。
四、配置过程
（一）下载安装
cfengine的文档里面都是采用源码安装的,经测试后发现源码安装经常会出现莫名奇妙的错误,而使用rpm包则是省时省力的方式。
装 cfengine 需要 openssl 和 Berkeley DB 这两个依赖性的包，所以在正式安装cfengine前，必须确认你的系统已经安装了db4, db4-devel，一般来说都是系统自带安装好的.然后就可以下载cfengine了。
安装也很简单,rpm –ivh cfengine-2.2.2-1.el5.rf.i386.rpm即可,接下来我们就要着手配置了。
RPM包下载地址如下(我这里是64位的系统)
http://dag.wieers.com/rpm/packages/cfengine/cfengine-2.2.2-1.el5.rf.x86_64.rpm
（二） 准备工作
在服务器和客户端将cfengine安装完成后,要做下面一些准备工作:
为了完全使用源码方便控制,将服务都禁用掉.
[root@centos1 inputs]# chkconfig cfservd off
[root@centos1 inputs]# chkconfig cfenvd off
[root@centos1 inputs]# chkconfig cfexecd off
然后查看会看到所有cfengine的相关服务都禁用了
[root@centos1 inputs]# chkconfig &#8211;list&#124;grep cf
//将原来的链接文件重命名
mv /var/cfengine/bin/cfagent /var/cfengine/bin/cfagent.link
//将cfengine的程序复制到bin目录下
cp /usr/sbin/cfagent /var/cfengine/bin
cp [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/06/29/cfengine%e8%87%aa%e5%8a%a8%e5%8c%96%e7%ae%a1%e7%90%86%e7%9a%84%e7%9b%b8%e5%85%b3%e9%85%8d%e7%bd%ae/feed/</wfw:commentRss>
		</item>
		<item>
		<title>基于Linux的Subversion配置</title>
		<link>http://www.piao2010.com/2010/06/17/%e5%9f%ba%e4%ba%8elinux%e7%9a%84subversion%e9%85%8d%e7%bd%ae/</link>
		<comments>http://www.piao2010.com/2010/06/17/%e5%9f%ba%e4%ba%8elinux%e7%9a%84subversion%e9%85%8d%e7%bd%ae/#comments</comments>
		<pubDate>Thu, 17 Jun 2010 06:56:57 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[Subversion]]></category>

		<category><![CDATA[svn]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=821</guid>
		<description><![CDATA[花了一个下午时间学习整理了Subversion的配置，经测试可以正常使用。
一.安装
yum install subversion
二.配置
本系统采用为每个项目单独建一版本库的策略。配置文件，密码文件，访问控制文件等都放在版本库的conf目录下。
所以每次开始一个新项目都必须新建一个版本库，并重新配置各配置文件。还有很重要的一条，要求各组员重新配置客户端，包括服务器版本库路径，本地路径等信息。
1. 建立版本库目录(可建立多个，新建库后以下各项都需重新配置。注意区别安装目录与版本库目录,以下讲的都是版本库目录)
mkdir –p /home/svn/repos
#类似可以创建 mkdir –p /home/svn/repos2 /home/svn/repos3
2. 建立svn版本库(与上面目录对应)
svnadmin create /home/svn/repos
执行此命令后svn自动在repos目录下添加必须的配置文件.
注意:版本库不同于一般的文件夹, 直接在操作系统上新建文件无法被SVN识别, 必须使用import等命令将文件导入版本库.
此为svn内部指令，create用于新建版本库。请使用svn help查看详细说明。
3. 修改版本库配置文件
vi /home/svn/repos/conf/svnserve.conf
各参数功能在配置文件的注释中有说明, 此处配置如下:
[general]
anon-access = none # 使非授权用户无法访问
auth-access = write # 使授权用户有写权限
password-db = passwd # 指明密码文件路径
authz-db = authz # 访问控制文件
realm = /home/svn/repos # 认证命名空间，subversion会在认证提示里显示，并且作为凭证缓存的关键字。
其它采用默认配置. 各语句都必须顶格写, 左侧不能留空格, 否则会出错.
4. 配置用户
vi /home/svn/repos/conf/passwd
输入以下内容：
[users]
username1 = password1
username2 = password2
可以添加多个，此为用户名密码对。
5. 配置权限
vi /home/svn/repos/conf/authz
此配置文件设置各用户的授权。
包括只读r，读写rw。没有列出的用户，则不允许访问。还可以对用户分组，具体请参考svn手册，以下是简单例子：
#对仓库repos根目录权限设置
[repos:/]
user1 = rw
user2 = r
6. 使用import导入文件
新建好的版本库是空的，需要导入工作目录。
//这条语句将把路径/home/code下找到的文件导入到你创建的 [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/06/17/%e5%9f%ba%e4%ba%8elinux%e7%9a%84subversion%e9%85%8d%e7%bd%ae/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Java读写串口程序</title>
		<link>http://www.piao2010.com/2010/06/02/java%e8%af%bb%e5%86%99%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/</link>
		<comments>http://www.piao2010.com/2010/06/02/java%e8%af%bb%e5%86%99%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/#comments</comments>
		<pubDate>Wed, 02 Jun 2010 03:45:09 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[code]]></category>

		<category><![CDATA[commapi]]></category>

		<category><![CDATA[java]]></category>

		<category><![CDATA[串口]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=804</guid>
		<description><![CDATA[好久没更新博客了，自从hacker-piao.cn域名过期以后（懒得续费）感觉PV明显下降，主要原因：百度对新域名piao2010.com的收录几乎为零，主要的访问来源谷哥中国的网络又偏偏时好时坏。。。牢骚结束步入正题：毕业设计的一部分涉及对串口读写操作，所以分享一下相关的东东。
首先是下载配置commapi(对串口操作必须用到的jar包)
将下载的文件解压缩后，在javacomm20-win32commapi目录下有必需的三个文件comm.jar，javax.comm. properties和win32comm.dll。将文件comm.jar拷贝到%JAVA_HOME%jrelibext;文件 javax.comm. properties拷贝%JAVA_HOME%jrelib; 文件win32comm.dll拷贝到%JAVA_HOME%bin。注意%JAVA_HOME%是jdk的路径，而非jre。
有两种实现方式：
一是监听方式

?View Code JAVA&#160;
package com;
&#160;
import   java.io.*; 
&#160;
import   java.util.*; 
&#160;
import   javax.comm.*; 
&#160;
public   class   SimpleRead   implements   Runnable,   SerialPortEventListener   &#123; 
&#160;
        static   CommPortIdentifier   portId; 
&#160;
  [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/06/02/java%e8%af%bb%e5%86%99%e4%b8%b2%e5%8f%a3%e7%a8%8b%e5%ba%8f/feed/</wfw:commentRss>
		</item>
		<item>
		<title>vm虚拟机开机自启动</title>
		<link>http://www.piao2010.com/2010/04/19/vm%e8%99%9a%e6%8b%9f%e6%9c%ba%e5%bc%80%e6%9c%ba%e8%87%aa%e5%90%af%e5%8a%a8/</link>
		<comments>http://www.piao2010.com/2010/04/19/vm%e8%99%9a%e6%8b%9f%e6%9c%ba%e5%bc%80%e6%9c%ba%e8%87%aa%e5%90%af%e5%8a%a8/#comments</comments>
		<pubDate>Mon, 19 Apr 2010 07:03:13 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[Uncategories]]></category>

		<category><![CDATA[vmware]]></category>

		<category><![CDATA[虚拟机]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=782</guid>
		<description><![CDATA[学院的服务器（上面跑着两台虚拟机）经常会重启，每次都要手动启动VM虚拟机实在是麻烦，于是网上找来了自启动的方法：
1.所需的工具：instsrv.exe和srvany.exe
这两个工具在windows 2003 resource kit tools里面
我把这两个文件都存在c:temp里面
2.需要了解的信息
vmware.exe的安装路径，以本机为例：C:Program FilesVMwareVMware Workstationvmware.exe
要启动的虚拟机配置文件路径，我的Centos虚拟机的配置文件Centos.vmx的路径是D:vmwareCentosCentos.vmx
3.新建服务
假设服务名为VM_W2K3，通过以下语法来安装服务：
instsrv  
所以我的命令行是：
instsrv VM_W2K3 c:tempsrvany.exe
4.注册服务
在注册表中，定位到
HKLMSYSTEMCurrentControlSetServicesVM_W2K3
新建项：&#8221;Parameters&#8221;
在&#8221;Parameters&#8221;项里面，新建字符串&#8221;Application&#8221;，
字符串的值：
&#8220;C:Program FilesVMwareVMware Workstationvmware.exe&#8221; -x &#8220;D:vmwareCentosCentos.vmx&#8221;
5.设置虚拟机启动状态
管理工具－服务，选择VM_W2K3的属性－登录，选中&#8221;本地系统帐户&#8221;，并勾选&#8221;允许服务与桌面交互&#8221;
以后VM就会随系统自动启动了。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/04/19/vm%e8%99%9a%e6%8b%9f%e6%9c%ba%e5%bc%80%e6%9c%ba%e8%87%aa%e5%90%af%e5%8a%a8/feed/</wfw:commentRss>
		</item>
		<item>
		<title>博客新增评论验证码插件</title>
		<link>http://www.piao2010.com/2010/04/13/%e5%8d%9a%e5%ae%a2%e6%96%b0%e5%a2%9e%e8%af%84%e8%ae%ba%e9%aa%8c%e8%af%81%e7%a0%81%e6%8f%92%e4%bb%b6/</link>
		<comments>http://www.piao2010.com/2010/04/13/%e5%8d%9a%e5%ae%a2%e6%96%b0%e5%a2%9e%e8%af%84%e8%ae%ba%e9%aa%8c%e8%af%81%e7%a0%81%e6%8f%92%e4%bb%b6/#comments</comments>
		<pubDate>Tue, 13 Apr 2010 02:16:54 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[imgcode]]></category>

		<category><![CDATA[PHP]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=775</guid>
		<description><![CDATA[最近发现博客的垃圾评论越来越多，无奈只能增加一个验证码插件，希望各位朋友见谅。
插件名称：wp-imgcode
安装完成启用插件后发现不能显示验证码图片，分析了一下HTML发现是图片的地址错了，于是把定义插件路径的代码修改一下，

?View Code PHP//var $plugin_dir = 'wp-content/plugins/wp-imgcode';
var $plugin_dir = '/wp-content/plugins/wp-imgcode';

一切正常了。
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/04/13/%e5%8d%9a%e5%ae%a2%e6%96%b0%e5%a2%9e%e8%af%84%e8%ae%ba%e9%aa%8c%e8%af%81%e7%a0%81%e6%8f%92%e4%bb%b6/feed/</wfw:commentRss>
		</item>
		<item>
		<title>博客换新皮肤</title>
		<link>http://www.piao2010.com/2010/03/14/%e5%8d%9a%e5%ae%a2%e6%8d%a2%e6%96%b0%e7%9a%ae%e8%82%a4/</link>
		<comments>http://www.piao2010.com/2010/03/14/%e5%8d%9a%e5%ae%a2%e6%8d%a2%e6%96%b0%e7%9a%ae%e8%82%a4/#comments</comments>
		<pubDate>Sun, 14 Mar 2010 10:37:41 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[theme]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=763</guid>
		<description><![CDATA[一直以来都知道自己的博客皮肤颜色不太好看，而且正文密度偏大，不方便阅读，可就是太懒了，迟迟不肯换。今天总算是忍不住了，从网上下了个新主题，感觉比较明亮简洁，希望大家喜欢！
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/03/14/%e5%8d%9a%e5%ae%a2%e6%8d%a2%e6%96%b0%e7%9a%ae%e8%82%a4/feed/</wfw:commentRss>
		</item>
		<item>
		<title>DNS服务(bind9)配置</title>
		<link>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/</link>
		<comments>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/#comments</comments>
		<pubDate>Mon, 08 Mar 2010 06:21:06 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[Linux]]></category>

		<category><![CDATA[bind]]></category>

		<category><![CDATA[dns]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=754</guid>
		<description><![CDATA[Bind是一款开放源码的DNS服务器软件，Bind由美国加州大学Berkeley分校开发和维护的，全名为Berkeley Internet Name Domain它是目前世界上使用最为广泛的DNS服务器软件，支持各种unix平台和windows平台。
环境：系统CentOS5
安装比较简单，yum -y install bind 当然也可以采用源码方式安装。
由于配置文件在chroot目录中不太方便，在/etc/named.conf建立一个符号链接指向/var/named/chroot/etc/named.conf

?View Code BASHln -s /var/named/chroot/etc/named.conf /etc/named.conf
vi /etc/named.conf
&#160;
options
&#123;
        // Those options should be used carefully because they disable port
        // randomization
        // query-source    port 53;
 [...]]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/03/08/dns%e6%9c%8d%e5%8a%a1bind9%e9%85%8d%e7%bd%ae/feed/</wfw:commentRss>
		</item>
		<item>
		<title>benjurry点评当前互联网企业安全现状</title>
		<link>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/</link>
		<comments>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/#comments</comments>
		<pubDate>Sat, 06 Mar 2010 03:36:58 +0000</pubDate>
		<dc:creator>飘(piao2010)</dc:creator>
		
		<category><![CDATA[安全相关]]></category>

		<category><![CDATA[生活琐碎]]></category>

		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://www.piao2010.com/?p=752</guid>
		<description><![CDATA[原文http://hi.baidu.com/zyqq/blog/item/d698b31c5b42458087d6b6f8.html
转载开始：
今天在Google Reader里看到一个链接，说benjurry发表了些看法。
我是ben总的忠实粉丝，ben总是中国互联网企业的CSO第一人（严格起来应该算是CISO），他的成长轨迹应该是甲方安全从业人员最希望可以探索和参考的。
首先转载一下ben总的原文：
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;分割线&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;转载开始&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;
我来简单介绍下各互联网公司的安全团队吧，不当的地方还望各位补充和指正。
1、为什么互联网公司要有自己的安全团队。
a，公司重视：互联网公司的业务特别依赖于网络，网络的稳定和安全直接关系的公司业务，甚至是公司的市值，因此需要重点保障；
b，市场不能完全满足：由于安全公司偏向于传统网络安全，比较关注漏洞、FW、IDS、Scanner、Anti-DDOS、UTM等通用性安全产品和技 术的研究，对于互联网公司的业务分析的相对少一些，因此短期内无法满足互联网公司的全部需求，因此在需要得到安全公司的服务外，还有不少安全需求无法解 决。 
c、和业务结合紧密：互联网公司的安全工作的以公司业务为主要目标，并和公司的业务紧密结合，并要求能落地实施，同时考虑到一些内部机密，不适合外包； 
因此大部分都会自己组建安全团队。 
2、目前互联网公司安全团队的工作内容、组织架构和人员数量（按公司名字首字母排列）
a,阿里：
阿里是我很佩服的一个公司，非常欣赏他们的商业模式，而且最近几年的技术发展非常快。 
目前阿里的安全架构分为阿里集团和各公司相结合的模式，即阿里集团的安全部门统一制定安全策略、安全框架和一些安全系统，各公司在此基础上进行推行，也会在此基础上根据业务的特点来做安全工作。
集团目前的安全组织是安全中心，主要工作是反黑客入侵，并且结合阿里的业务特性（以WEB业务为主），因此在系统、web安全方面的研究是国内互联网公司中最深入的，目前团队30来人左右。但是牛人很多，比如刺、云舒、hawk、wzt等等，交流学习氛围非常不错。
推荐：http://hi.baidu.com/aullik5/blog/item/a2fbb110c6950e75ca80c4f8.html 
b，百度
百度的工程师文化非常强，每次和他们的技术人员聊，他们都显示出了很强的自豪感：） 
百度的安全建设相对晚一些，目前在组织架构上是放在系统部下，向系统部总监汇报，人员大概在10多个。基于百度的业务特性，百度的安全人员主要也 是以WEB和网络安全为主，对反DDOS和web方面的研究自成一套，保障了百度业务的稳定和快速发展。聚集了晓栋、剑心、firefly等牛人，这次百 度DNS的事件，我想应该会让Robin更关注安全方面的工作，因此后续的发展应该会更快。 
c，盛大
盛大在安全点的方面建设较早（比如密宝），但体系方面的建设才刚起步，并设立了CSO的职位。
盛大的安全工作可以分为：网络安全、帐号安全为主，还包括支付安全、业务连续性、内控等工作。
网络安全主要以传统的反黑客入侵为主，包括网络安全、系统安全、WEB安全等方面；
帐号安全以保障用户帐号安全为主要目标，包括密宝建设、数据分析、帐号安全体系建设，人工干预等方面； 
目前安全团队分散在盛大的各个公司，总共有40来人，包括San、段钢、neeao、召唤等人。 
d、腾讯
腾讯是目前国内互联网公司中安全建设较早，投入较大的公司，2005年从运维支持部分离出来，成立了安全中心，目前安全中心人数超过120人。
腾讯公司安全中心的工作包括：
a、传统的网络安全；
b、帐号安全；
c、内容安全（反有害信息）
其他方面的安全如：
d、安全政策法规研究
e、内控
f、QQ医生
g、支付安全 
则分散在其他相关部门。 
由于腾讯的研发能力比较强，因此在安全体系和平台的建设上比较强，开发了自己的WEB扫描器，主机Agent 安全系统，反DDOS 系统，特别值得一提的是他们自己研究出来的网站挂马检测，依托SOSO的爬虫，实时检测互联网的网页，并和多个业务结合，取得了不错的效果。每年举办的安 全峰会也取得了一定的成绩。
另外在帐号安全和内容安全方面也取得了较好的技术积累。
腾讯中的牛人包括Coolc、plan9，apollo、xenos、lake等等。 
另外sina、sohu、巨人、迅雷、360等互联网公司在安全方面都取得了较好的成绩，由于时间较晚了，我以后再逐步补充。 
3、总结
由于最近几年互联网公司发展较快，因此在安全方面的投入较大，同时由于国内法律相对不健全的情况，互联网公司遭遇的安全挑战很大，这也促成了互联网安全团队的快速成长。
但是毕竟术业有专攻，传统的安全公司如绿盟、启明，新型的安全公司如创宇和一些个人在技术方面的研究和积累都是非常深厚的，国际咨询公司在安全管理体系方面的积累也是很强大的。
希望能在大家的一起努力下，加强交流，共同保障互联网的安全。
呵呵，作为论坛的新手，很高兴见到这么多老朋友：）
我现在盛大学习，毕竟在互联网公司待了5，6年，也得到了很多朋友的帮忙，所以略微知道一些互联网公司的情况，其中很多情况也不一定是正确的。 
补充sina、sohu、巨人、迅雷、360几个公司的简单情况吧：
1、Sina：
Sina 一直以来都是很大的门户网站，受到的安全挑战也是蛮大的，因此他们成立安全团队也是比较早的，我记得shellcode，cy几个人好像都在sina，他们的脚本检测能力都是非常不错的：） 
2、sohu：
Sohu 的安全按照我的理解可以分为3个阶段：
第一阶段好像并不是特别重视；第2阶段为了准备奥运，因此在这块投入了不少人力物力，积累也特别快，在整个奥运过程中，他们也是作出了非常不错的成绩的，蜘蛛（cu的负责人）、杨勇等好多人都在这个团队中；
第3阶段是搜狐的畅游，由于游戏增长很快，因此他们在游戏的安全方面也增强了不少。 
原来运维和安全的负责人周总升到了VP，我想对安全和运维的投入也应该会更强。 
3、迅雷
前几年迅雷的发展非常快，然而在2008年左右，一系列的客户端漏洞被公布出来。这个时候包子加入到迅雷成立了安全团队，并增加了小胖等学习能力非常不错的年轻人，取得了较好的成绩。
特别值得一提的是迅雷在内部推广SDL方面还是取得了非常好的成绩的，目前相对来说迅雷的客户端还是比较安全的。 
4、360
360从业务来讲，是做安全行业的，因此他的安全团队和其他互联网安全团队有点不太一样，360的安全团队更多的是focus 在系统这一块，并且招揽了一大批国内在内核、杀毒方面非常强的人，像pjf、墨者团队和mj等，都是技术非常不错的人。 
从以上的分析可以看出，每个互联网公司的安全团队都是比较有鲜明特点的，比如阿里和百度，由于他们公司的业务模式比较偏多于web，因此他们的安全积累比 较多的在web方面；迅雷和腾讯则是以客户端起家的，因此安全团队在客户端方面就会比较关注，如软件的安全检测、fuzzing，漏洞报告机制以及软件漏 洞自动补丁升级机制就会考虑的多一些；盛大以游戏起家，因此就会更多关注游戏的安全；而360是以反流氓和木马起家的，因此在内核的研究上就会有更多的积 累。 
另外有一点，我特别感受深刻的是：
安全毕竟是支持部门，因此必须要紧密结合业务，这样安全人员的发展空间才会更大，安全人员在公司的地位才会更高，安全人员为企业创造的价值也才会越大。 
比如我在腾讯，刚开始以传统的网络安全为切入点，后续稳定下来后，公司对安全的重视就会降低；因此我们就趁机关注在反盗号上，为公司解决了最为头疼的盗号问题；再往后，发现内容安全越来越成为重点，因此又组建团队深入到内容安全方面的工作中。
只有这样，我们安全人员才能解决企业头疼的问题，发挥自身的价值，同时也获得公司的认可，我们的职业发展才能更好。 
比如sina 目前以后可以发展的安全方向就是内容安全（用户评论、微博），云安全（sina推出了app engine）；
阿里除了传统的网络安全外，很关心的就是支付风控（帐号被盗、欺诈）、云安全（阿里云是个很大的团队）；
百度除了传统的安全外，点击欺诈是公司很关注的一点，如果能解决这里的问题，对百度的安全团队也是个很大的提升。
我们盛大的安全会在微支付、云计算、物联网方面遭遇很大的安全挑战，也真是因为这样的挑战，我们才能有更大的发展空间：）
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;分割线&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;转载结束&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;
我关注的细节是这句话：
比如我在腾讯，刚开始以传统的网络安全为切入点，后续稳定下来后，公司对安全的重视就会降低；因此我们就趁机关注在反盗号上，为公司解决了最为头疼的盗号问题；再往后，发现内容安全越来越成为重点，因此又组建团队深入到内容安全方面的工作中。
只有这样，我们安全人员才能解决企业头疼的问题，发挥自身的价值，同时也获得公司的认可，我们的职业发展才能更好。 
尤其是蓝色的字体部分。
这就是一个优秀的team leader敏锐的战略嗅觉。
因为很多人都是一个狂热的技术爱好者，因此在安全团队里考虑的东西并不多，像刺这样有想法的人还是比较少的。
所以，也许有些安全从业者每天只是完成领导布置的工作，求着别出什么事情就好，然后安安稳稳的年复一年。就算刚开始公司基于某些因素成立安全团队的时候，高层曾经非常重视并且支持，该做的事情做完了，一切趋于稳定了，接下来团队如何发展？
基本的原则当然是往主营业务上靠拢，就好比腾讯重视盗号，内容安全，阿里重视web，盛大重视游戏一样，team leader必须想办法解决公司主营业务中的安全难题，才能继续发展，否则，民营企业是不会像国有企业那样按照工龄，证书给你加工资的，说不定时间长了还会要求把人工的部分自动化，工具化，然后缩减人头，节省开支。
而且，由于安全技术已经基本理论和体系化，就像刺说的“光会渗透”已经没有什么太大的竞争力了，安全从业的门槛在提高，而掌握初级安全技能的人员越来越多，必然会导致基础安全从业人员的薪资逐渐下调（供需关系），安全从业人员也需要考虑一个问题：
你今天会的东西，一个毕业生花2年不到的时间都会了，而他开口要的薪资只是你的一半，你怎么办？
]]></description>
		<wfw:commentRss>http://www.piao2010.com/2010/03/06/benjurry%e7%82%b9%e8%af%84%e5%bd%93%e5%89%8d%e4%ba%92%e8%81%94%e7%bd%91%e4%bc%81%e4%b8%9a%e5%ae%89%e5%85%a8%e7%8e%b0%e7%8a%b6%e8%bd%ac%e8%bd%bd/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
