2008年8月27日星期三

美国骇客年会 Black Hat 2008 观察:第一天

美国骇客年会 Black Hat 2008 观察:第一天

2008.08.25 来自:armorize  Wayne 共有评论(13)条 发表评论 收藏

编者按:全球瞩目的信息安全会议Black Hat USA 2008上周在美国拉斯维加斯开幕,众多的安全厂商和独立安全研究人员都在会上发表了自己最新的研究成果。作为亲身经历的Wayne,将自己的所见、所闻、所想与大家分享。

会场就在我住的旅馆的对面,但是还是很早起床,因为每天都很忙,除了听一些 talk 还有很多人要碰。今天天气很好,有太阳时才发现我房间看出去的view还不错:

到了会场,今年一样布置得很漂亮:

注册之后,我先去找负责媒体的 Dirk 跟 Nico。不是要拿免费的 pass,我已经付全额了,但是我要拍照,需要先跟他们 check 过,确定今年大会的规则。尤其是之后的 DEFCON,需要更加小心。结果很顺利,规则都没变,大会还给了我一个 press 的名牌,让我可以大方的拍照……great!感谢你们,Dirk and Nico!

Black Hat 今年第12年,人非常的多,而且听众的技术都有一定的水準,年龄层与产业皆涵盖得很广,今年一共有8个track一起举行,分别是:Root Kits、0-day、App Sec(应用程式安全)、Bots & Malware(恶意程式)、Deep Knowledge、The Network (网路安全)、Over the Air(无线网路安全)以及 Reverse Engineering (逆向工程)。

一去就忙着跟一大堆人打招唿,看来所有认识的厂商都到了,明年阿码也应该要展,但是我们一年真的展太多了。还好我早到,跟所有人打完招唿就差点错过了开场跟 keynote。

大会照往例,由大会主席 Jeff 开场。看起来还是这么年轻,而且开场简洁,很好!

第一天的 keynote 由 London School of Economics (LSE)的 Ian Angel教授开场,题目是“Complexity in Computer Security--A Risky Business”,没有特别讲什么新的,但是把当前资安的挑战用很好笑的方式讲得很清楚:

他的看法是,目前资安没有解决方案, 只有事件发生的可能与造成的影响(there are no solutions, only contingencies),所以我们就应该:尽人事听天命,然后保持愉快的心情(Start the day with a smile and get it over with)。您觉得呢?

这里是他在现场接受采访的视频下载地址:http://www.youtube.com/watch?v=x5dXfi4xIhY&eurl=http://armorize-cht.blogspot.com/2008/08/black-hat-2008.html

听完 keynote 我们前往 Jared DeMott的逆向工程 talk,题目是:“AppSec A-Z”。Jared 是“Fuzzing for Software Security Testing and Quality Assurance”一书的作者之一,并创办了 VDA Labs。Jared 写了几个免费的工具,包含 Win32 DLL injection 用的 pyfault,以及叁个 fuzzing 用的工具 EFS/GPF、cmdline、以及ikefuzz。Jared 也是2007年l@stplace二次拿下 DEFCON CTF 冠军时的一员。

我是觉得,虽然题目是逆向工程,其实整个演讲就是之前五月他讲的「Onion, not parfait: Today's security check-up and malware for the rest of us」的衍伸,这些新的逆向技巧主要针对目前 Web 上的各种恶意程式之分析所用。看来 Web 成为散播 malware 主要管道后,由于这些 malware 加壳的方式都很特别,逼出了很多这样的研究。

介绍的 技巧先不说,因为我要写这么多天的观察,没办法谈细节,但是我觉得 Jared 一开始的介绍很有系统性,把恶意程式的分析分成动态与静态两种,然后循序渐进分门别类的介绍。我觉得这是讲师该有的责任-如何讲一场让大家都听得懂得演 讲,而不是自己讲爽的就好,而别人只感觉「似乎很屌」但是实际上却听不懂。就技术而言,这次听来听去我都觉得这些讲师用的技巧没有Birdman 在 HackAlert 中用的技巧好,Birdman 的技巧都是快、準、狠,简单又一针见血,可能是长期被对岸训练出来的缘故吧!

听到一半自己看完投影片的 PDF 档,觉得差不多了,闪人,看看还有谁可以听的,同时间的还有 Billy Rios 跟 Nitesh Dhanjani(作者:Network Security Tools (O'Reilly)、HackNotes :Linux and Unix Security (McGraw-Hill))的演讲,但是他们的演讲我最近在其他的会中都听过了,所以跳过,来看看 NMAP 的 Fyodor Vaskovich 好了!

Fyodor 的讲场挤到连站的位子都没有。Fyodor 这次讲的是 internet scanning,也就是大规模透过 internet 的网路层扫瞄。我记得 web 的威胁还没有起来时,讲到 internet security 或 web security,一定会提到 NMAP,NMAP 似乎也是每个骇客(还有网管)必学的第一套工具,也是电影裡的常客。我想很多人选这场也是为了亲自见 Fyodor 一面吧?

Fyodor 开场时说的话让我印象深刻:“Internet scanning 非常难,还有许多的挑战,但我想这也许是好的,至少这让我站在台上给演讲,不然我得去学那个叫什么 "XSS" 的鬼东东了!”

Fyodor 说这次 Internet scanning 的计划,最困扰他的是,常常 ISP 会把他的家的网路停掉:

ISP:“先生,我们把你的网路停掉了,因为根据你的流量分析,你中了木马,你的木马正在做很多不法的事情,你已经成为僵尸网路(botnet)的一员了!”

Fyodor:“把我的我网路还给我,那些流量都是我刻意产生的,我有目的的……”

ISP:“可是这些流量是违法的!”

Fyodor:“我是 NMAP 的作者,我在研究并发展更强大的版本……”

ISP:“喔,你就是 "那个" Fyodor?请受小弟一拜...NMAP 会有新版?太帅了,您辛苦了!”

根据这次 Fyodor 大规模扫瞄计画的结果,port 80 仍然是最常见的开放 port,其他依序是:80 (http), 25 (smtp), 22 (ssh), 443 (https), 21 (ftp), 113 (auth), 23 (telnet), 53 (domain), 554 (rtsp), 3389 (ms-term-server)。

Fyodor 讲了很多加速 NMAP 的技巧以,例如 stateful firewalls 适合用 SYN 来 scan,而 stateless firewalls 适合用 ACK 来 scan等等,也介绍了 NMAP 的新功能,例如可以设定最大与最小流量,scripting engine,还有会画 network map 的新图形介面 Zenmap,以及可以比对两次扫瞄差别的 Ndiff 等。

Fyodor 的投影片可以到这裡下载:http://insecure.org/presentations/BHDC08/

接下来决定去 Dan kaminsky的演讲“Black Ops 2008 -- Its The End Of The Cache As We Know It”,因为这次他公开的 DNS 弱点太红了,预计会大爆满。

这个 DNS cache poisoning 的弱点 Dan 在七月初就已经公开:

资安之眼, US CERT TA08-190B / VU#800113, CVE-2008-1447

其实自从 Dan 七月初公开此 DNS 弱点到现在,一方面由于资讯不足(一方面要留到 Black Hat 才公布,一方面也让厂商有足够时间初修补程式),造成很多声音说此漏洞早就有很多研究员发现了,但是另一方面,却也很快被其他人猜出整个漏洞的细节,而后 很快地就有人写出了攻击程式(例如:MILW0RM:6122、MILW0RM:6123、MILW0RM:6130)。Dan 则在七月24日 Black Hat 的会前会上公布了漏洞的细节。在这裡註册后可以看到当时的录影。

来到 Dan 的演讲,果然感受到美国这些大型会议的特色:好的讲师,大家挤到连站的位子都没有;坏的讲师,一开讲五分鐘之后,你会发现大家一窝峰往外衝,底下右边是某讲师的演讲,左边是 Dan 的:

先不论这个演讲能听到些什么(细节之前都公布了),但是 Dan 的确是一个很好的演讲者,他的演讲生动有趣,我是从头笑到尾。很多人说都没听到新的东西,也很多人说,Dan 不需要解释这么多 DNS 漏洞的影响,因为 man-in-the-middle 后什么安全当然都别谈了,但是我是觉得,讲这些就忘了:好笑,有趣,一直是这个会议的精神之一。不论 Dan 发现的漏洞是否其实简单,其实很多人有提到过了,他的演讲非常生动,绝对让大家对此漏洞以及整个 DNS 架构的不安全性印象深刻,以及他一个人真的推动了所有厂商对此漏洞的重视并出修补程式,这些我觉得都是我很欣赏他的原因。

看看右图,Dan 讲得手足舞蹈的,左图,Dan 的演讲真是老少咸宜,大家都来看他的风采 :)

这个漏洞的特色之一,是影响了大多数的厂商。Dan 公布后,主要的 DNS 上修补程式的速度多快呢?可以按这裡下载 avi 档:http://www.doxdns1.com/yellow-7days-with-percentage.avi,这裡有对于此 DNS 漏洞的详细图解。

以下是 Dan 在会议中接受的访问的视频地址:http://www.youtube.com/watch?v=R-SSVxsH7vw&eurl=http://armorize-cht.blogspot.com/2008/08/black-hat-2008.html

听完了 Dan 的,接下来去找 PDP(Petko D. Petkov)(个人网站, 大会介绍),题目是:「Client-side Security」。PDP 讲的就跟我们做得有关了,所以虽然今年他在很多地方讲的我都听过了,但是还是来捧场啦!PDP 本来就很多 fans,去年公开 Gmail 的 CSRF 漏洞并示範给 ZDNet 确认后(资安之眼),其研究更受到大家的注意。

PDP 的这个演讲跟他之前的演讲差不多,讲了很多浏览器的 外挂(plugins)产生的漏洞,其中包含了Adobe PDF(PDP、资安之眼),Apple Quicktime(PDP、资安之眼),SecondLife(PDP),Flash UPnP(PDP-1、PDP-2、资安之眼),Skype(PDP、资安之眼-1、资安之眼-2)等。

最后 PDP 提到了第四代 rootkit 的观念,认为以后 rootkit 会存在于浏览器上。我自己则是认为,浏览器的外挂安全问题,还会存在好一阵子,加上在浏览器上执行的恶意程式,基本上都是以 script 的形式存在,而非执行档,而 script 的变形非常方便以及容易(我之后会介绍一场 DEFCON 有趣的演讲),这样的情况会彻底击败以样本(signatures / patterns)为基础的防御技术,如多数的防毒软体。

PDP 这次演讲的投影片可以在这裡下载:http://lab.gnucitizen.org/presentations/Client-side_Security_-_Slides_-_BH.pdf?attredirects=0

听完 PDP,去看好朋友 RSnake (ha.ckers,sla.ckers,SecTheory,大会介绍)的演讲。

看到 RSnake 让我想到这次 Kuon 没有来有点可惜。他只要有碰到这些讲师都会有问不完的问题……

(上:Kuon 于 OWASP-WASC US 2007)

RSnake 这次花了很多时间讲他跟 Google 之间不是那么顺利的互动。我想,弱点揭露(vulnerability disclosure 一直是资安研究人员最困扰的议题之一,听 RSnake 在台上讲,我想到我自己很多不是很愉快的经验。我们做源码检测,手上有很多美国大厂的 0-day。如果已经是我们的客户,那沟通方式很简单,但是如果还不是我们的客户,有时候就复杂了。通常对方第一个动作就是传一份保密合约(NDA)过来 让我们签,而这些保密合约,我给我们公司律师检阅后,从来没有一次是律师跟我说可以签的。基本上签了之后,我们丧失任何在公开场合讨论此漏洞的权力(即使 在修改了之后),对方也不会有任何承诺何时会修正或公开时会不会提及是我们发现的。每次这种会议不论是台上的讲师或台下的私人聚会,弱点揭露永远是热门的 话题。这次 DEFCON,MIT 学生被法院禁止讲捷运 RFID 卡的破解方式,RSnake 还有很多其他讲师也在演讲中对弱点揭露提出看法,我也有很多自己的经验,所以我会另外写一篇探讨。

基本上,RSnake 发现 gmodules.com 这个网域有 XSS 漏洞,但是 Google 却觉得此非 google.com 网域,即使有 XSS 漏洞,骇客也不会因此而能偷到 google.com 的 cookie,所以没有修復的必要。

呵呵,问题是,XSS 漏洞不只是可以偷 cookie 而已,也可以用来 phishing或挂马。gmodules.com 这个网域有 XSS,如果这不重要的话,那我想 gmail.com 是否一样呢?如果攻击者像是利用 SEO Posioning 那样的利用 GModules.com XSS 来挂马,那么 Google 会怎么看待这样的问题?

这让我想到去 Black Hat / DEFCON 之前,我受邀到国防部为叁军的资安人员讲一场演讲,同时受邀的有叡扬资讯的某先生。这位先生一开场就介绍资安之眼的「TW 网站沦陷资料库」:各位如果有 XSS 的话,会被登入在这个资料库中喔!千万别让自己的网站上了这个资料库... 这位先生,您不知道贵公司也已经上了这个资料库吗?随后这位先生大力建议,网站不要被攻的方法,就是尽量裡头不要摆东西,骇客攻进来发现没有东西可以拿, 也没有资料库,就不会对你的网站有兴趣了...这位先生,您没有听过什么叫 botnet (僵尸网路)吗?骇客攻机器只是为了拿资料,我还第一次听到...那天我在台下真的是听不下去了!

回到主题,RSnake 这个 talk 我很喜欢,因为我最近开发阿码外传,选择用 Blogger,也发现很多这样子的问题。Blogger 之前非 google,上面推荐了摆在很多第叁方的 widget,这些 widget 目前仍大量被使用。Blogger 被 Google 买了之后,大家相信 Google 也因此相信 Blogger,但是这些摆在第叁方的 script 安全吗?

接下来 RSnake 就介绍了他做的许多可以摆在 gmodules.com 下的恶意的 Google gadget,包含会扫瞄网路的,会偷资料的...等等。这部分技术上没什么难度主要是,但是听起来蛮有趣的 :)

最后,RSnake 介绍了gmodules.com 的proxy cache 弱点,可以在上面放恶意程式,而这种恶意程式,他取名做 「GMalware」。

最后一场,我跳过了美国机敏单位与骇客大拜拜的「Meet the Feds」,因为反正DEFCON也有,而去了Paul Royal 的演讲:「Alternative Medicine: The Malware Analyst's Blue Pill」。Paul Royal 是 Georgia Tech Dr. Wenke Lee 的学生,主攻 binary 分析,目前是 Damballa 的首席研究员。

Paul Royal 在他演讲的简介裡,把现在恶意程式设计与侦测的挑战讲得很清楚:对于动态侦测,恶意程式有各种方法侦测 sandbox,对于静态侦测,恶意程式有各种不同加壳技术,所以恶意程式设计与侦测,就是一场永无止境的赛跑。Paul 介绍如何利用中央处理器对虚拟化(virtualization)的硬体支援(例如 Intel 的 VT),以建构出一个 KVM 式的 sandbox,使得恶意程式无法侦测出,其已经被置入 sandbox 执行,并正在被分析。Royal 有当场解释 source code,并秀出此研究的雏形(prototype):Azure,与之前其他研究的雏形:Renovo 和 Saffron。

Paul 用了 15 套加壳程式来比较这叁个技术的差别:Armadillo, Aspack, Asprotect, FSG, MEW, Molebox, Morphine, Obsidium, PECompact, Themida, Themida VM, UPX, UPX S, WinUPack, Yoda’s Prot,其中 Azure 侦测到所有的恶意程式,而 Renovo 只侦测到 13 隻,Saffron 只侦测到 10 隻。我想叫 Birdman 跑一下我们的 Archon Analyzer (HackAlert的引擎)比比看……顺便跑一下趋势跟赛门好了。

最后,我发现今年 Black Hat 也有绵羊墙了!绵羊墙(wall of sheep)(CNET 报导:中文、英文)一直是 DEFCON 有趣的特色之一,而今年也来到了 Black Hat。绵羊墙团队约有十位核心成员,他们全天候监控大会的网路封包,抓到与会者的机密资料,如帐号密码或信用卡号码等,就贴到绵羊墙上去恭喜他。


(我来不及问绵羊墙可不可以照,上面这张不是我照的,是 wired 的 blog 上的)

绵羊墙团队不使用任何解密工具,所以墙上的绵羊都是自己使用了明码的通讯(没有加密的 FTP、POP、SMTP...)而光荣上榜的。CNET 这次有访问绵羊墙的团队:

有趣的是,今年在 Black Hat 有叁位法国的记者(我有媒体牌所以我在媒体室有碰到他们),没有先告知大会工作人员,就自行 sniff 媒体室裡的有线网路封包,抓到其他媒体记者的帐号密码后,通知绵羊墙的工作人员,将这些「媒体绵羊」希望加入榜单。老兄... 你没听说 Black Hat 这些工作人员的风格吗?这是他们的会,怎么会让你们来撒野?

主要是,美国联邦法律规定,被监听者需要知道自己被监听,而 Black Hat 大家都知道无线网路是被监听,被扫瞄,充满 0day 攻击的。可是记者室裡的网路,大会是宣称安全的,因为许多记者不是技术出身,不能要求他们懂得如何设定安全的连线(这样喔?)...

整个报导在这裡(照片也是这裡来的)。最后这叁位记者被大会驱逐,并且也被禁止参加 DEFCON 以及未来所有的 Black Hat / DEFCON。

tgdaily 的记者 Humphrey Cheung 有趁乱拍下了这叁位记者当时秀的画面,除了 eWeek 之外,CNET 也在榜上

(这张是 Humphrey 照的,故事在这裡,另外 CNET 也有两篇报导:CNET 报导-1、CNET 报导-2)

对了,这裡有被偷帐号密码的 eWeek 记者 Brian Prince 的自白:eWeek 在 Black Hat 如何被骇的(How eWEEK Got Hacked at Black Hat)。

疑似也被偷了帐号的 CNET 记者 Elinor Mills 女士也写了一篇可爱的自白:“与我同桌的记者锁定要骇我(Targeted for hacking by reporters at my table)”。报导中她说:“我报导了各资安会议十四年了,觉得很幸运一直没有被骇,一直到这星期四...事情是这样的……”McAfee 的资深 VP 对我说:在这行够久的人,一定都在某个时间有被骇过。这让我好过一些,但是我无法抹去被侵犯(violate)的感觉,就好像一阵风把我的裙子吹了起来, 让我的内在暴露给一群陌生人看到一样,也许这是在这行必须接受的风险,但是从现在开始我都会穿保险裤的(overalls)。」

我对这件事有很深的看法,我会再写 blog。基本上,就像锁匠一样,骇客最重要的是纪律。我们会开锁,不代表我们可以去吓别人;骇客的功夫我都很尊敬,但是行为不约束的我只有不屑。这些改天再写吧!

我看会来后大家最好换一下帐号吧...应该说最好换一台电脑吧,用什么扫毒软体确定?阿码的 Archon 吗?不用了啦!应该都中了,直接 format 吧!不过现在很多都会跑到 bios 裡面去,我看换一台比较快啦!

大会结束后我去了一个私底下约的聚会,内容就不能公开啦!只能说现在 rootkit 都已经军规化了,真恐怖!

作者 Wayne 为阿码科技 CEO


谷歌股票收益为苹果1/3 难以吸引高级人才

 【TechWeb消息】北京时间8月25日,据国外媒体报道,美国知名科技博客Daya Baran日前撰文称,Google股票的价值远低于苹果,其员工获得的回报将是苹果员工获得收益的3倍。

  Baran对两家公司5年来的股票走势进行对比,发现Google股价较2004年8月27日上涨355.73%,而苹果则上涨1050.52%。同时,Google8月22日的股价较去年同期下跌5%,而苹果同比大涨36%。


Google(蓝线)与苹果(红线)从2004年8月27日到今年8月22日的股价走势图

  Google股价持续下跌导致该公司难以吸引经验丰富的高级人才。而一向被外界称道的“免费膳食”福利对这些高级人才而言不再具有杀伤力。

  一位Google前员工说,“我很少关心公司是否提供免费食物。只要它能开出令我满意的薪水就好。”他在Google担任产品经理已经15年,此前其年薪为6.5万美元,但是没有Google股票。目前他跳槽至Google的竞争对手,所获薪水也增至11.5万美元。

   相比其他公司,Google确实吸引了更多的求职者。但是他们中大都是寻找市场、销售及其他非核心职位的工作。这些人希望以后成为Google正式员 工,到退休时享受公司良好的福利待遇。当然,他们对公司提供的免费食物感到很满意。Google一位负责招聘的人表示:“我们在招聘工程师方面遇到很多困 难,一方面,竞争对手开出的条件很优厚,另一方面聪明人现在很容易找到工作或创业。”

【转】开源、商业、经济、垄断、中国的机遇

【转自】http://tech.qq.com/a/20080826/000364.htm

恩信科技刘有涛:从事开源ERP是为了打破垄断
http://tech.QQ.com  2008年08月26日17:23   腾讯科技    我要评论(0)

恩信科技创始人刘有涛(腾讯科技配图)

腾讯科技讯 8月26日,奥运结束后的第2天,腾讯科技采访了国内开源ERP的领军人物——恩信科技创始人刘有涛。此前,关于他的背景和传奇经历,业界有很多流传的版本;笔者也在多种场合见到过这位外表敦厚,但语言颇有些犀利的北方汉子,对奥运自有一番独特的看法。

在上地科技园区一间装潢很普通的办公室里,我又一次见到了刘有涛。后者正坐在会议桌的后面,一面与我打招呼,一面还不停地摆弄着面前的演示用的笔记本电脑。为了把采访引入我想要的主题,我连忙说,“刘总,对于开源ERP软件和商务模式,我想有很多记者已经做过详尽的报道,我今天来,主要想听您谈谈您对我们这次成功举办北京奥运的感想。”我的话立即引起了刘有涛的兴趣,于是我们聊了起来。

腾讯科技:刘总,您对北京成功举办奥运会怎么看?

刘:你说,人要是吃穿不愁了,还想要什么?

……

刘:这个是我第一次创业成功后问自己的问题。

腾讯科技:哦,我听说刘总那时候不到30岁,已经身价不菲了?

刘:(惬意地笑)还行吧。当时我做集成,利润还是很可观的。不过我总是觉得没劲。于是我就问 自己这个问题。除了吃饱穿暖,或者开好车,住好房,我还要什么?我的答案是:尊严。这是人必然的精神追求。于是我二次创业选择了自主开发软件。我个人认 为,我们中国这次举办奥运会,圆了百年的奥运梦,不是把它当作商业来搞得,是当作我们中国人改革开放以后的展示窗口来举办的。过去我们被称为“东亚病夫 ”,世界对我们有很多误解。我们今天举办奥运,就是要改变世界对我们的看法,这就是我们这个基本满足了温饱的民族对尊严的追求。我在国外多年,有很深的体 会,我们华人往往比其他旅居国外的人更关注自己的祖国,更希望自己的民族强盛。这种民族的自豪感是在血液里的,是由五千年的文明铸就的,无人比拟。

当然,改变世界对我们的看法不是靠奥运这一次就能完成的,但是成功举办奥运会毕竟是一次有力地证明。让我们又向前迈了一大步。

腾讯科技:那您认为,奥运的精神对您有什么意义?

刘:我想,奥运会之所以能兴盛百年,被越来越多的人认可和称赞。主要是奥运开放的思想,和提 供的平等竞争的机会。奥运的魅力就在于敞开心扉,接纳世界各个角落的人们。全世界不同国家、不同种族、不同阶级的每个人都有机会参与;只要你怀有奥林匹克 的梦想,奥运就欢迎你。在奥运面前,每个人的机会是均等的,不分人种,不分国界,分享、交流;永远的内心激励。你想象一下,无数具有运动天赋的年轻人,通 过奥运这个平台,多年磨一剑,一夜成就了梦想。是多么的激动人心。公平竞争让黑马与霸主机会均等;这个与我们的开源事业有些相像。这也是我们开源事业的魅 力,我们作为开源软件的工作者也想借奥运精神鞭策一下我们自己,为中国的开源软件事业发扬奥运精神。

腾讯科技:不知道奥运的比赛刘总观看了多少?你觉得奥运会中最令您感动的是什么?

刘:工作的原因,奥运会我没有机会看得很全,我个人是长跑爱好者,所以我爱看马拉松。我看到 当最后一名马拉松运动员疲惫地跑进场内时,全体观众都为她鼓掌,我很感动。因为马拉松需要很大的耐力,奥运会为最后一名马拉松运动员鼓掌的传统,也充分体 现了奥运提倡的坚持和战胜自我的精神。这里我还要插一句,从我做软件开始,我也深刻体会到坚强的毅力和强健的体魄对于软件工作的意义。前一阵子不是很多报 道,讲我们的科技工作者身体素质不佳,中国要想加入世界科技竞争,科技工作者没有强健的体魄是根本不可能的。我真地希望这次奥运能够促进全民健身,尤其是 科技工作者健身运动,毛泽东曾经有句话‘ 要想文明其精神,必先野蛮其体魄。’ 我们公司就有定期地带有强制性的锻炼,因为我们的工作是常年室内坐着的工作,有些年轻人对软件入了迷,就忽视了锻炼身体,我们都是老总带头,定时强迫起来 运动,来保证身体的健康状态。

腾讯科技:目前,奥运的赛事已经结束了,人常说,再美的表演也有落幕的时刻。您觉得这次奥运对开源ERP的未来会产生影响吗?

刘:(停了一下)要说奥运对我们开源ERP的影响,简单地讲,我希望开源事业未来能像奥运一 样的成功。我们刚才谈了奥运的魅力在于开放平等的精神,但是,要想经久不衰地把这个事业进行下去,也离不开经济的规律。像奥运会实际上也是一个巨大的经济 体,商业在这里扮演了必不可少的角色。它不但没有阻碍,而是更加推动了奥运事业。我们说,开源事业也应该是一个巨大的经济体,只不过这个经济体不那么自 私,它讲究共赢,会带给每个人机会和挑战,大家关心的开源商务模式是多么的重要。

刘:我还要补充一下,大家都知道,奥运毕竟是一个来自西方,历经风雨了百年风雨的盛会,对于我们而言,我们是继承者和后来的参与者;如果我们今天不积极地参与世界的开源软件事业,那么百年后,我们也还只能充当后来者。我想,这是我们任何一个中国人都不愿看到的结果吧。

腾讯科技:刘总,您的意思是说,恩信科技从事开源ERP事业,也正是为了完成您的开源梦想吗?

刘:我在多种场合都曾经说过,恩信科技从事开源ERP的动机是为了打破垄断,为更多的中小企业提供更好的信息化选择,科技强国的梦想是我们每个科技工作者的动力。从世界范围看,开源软件事业都是很有前途的事业,我相信我们的选择没有错。

结束了交谈甚欢的采访,我起身告别,刘有涛还是那句话,“相信只要坚持,我们一定能成功。”


要想文明其精神,必先野蛮其体魄

毛泽东曾经有句话‘ 要想文明其精神,必先野蛮其体魄。’

坚强的毅力和强健的体魄对于软件工作的意义。前一阵子不是很多报道,讲我们的科技工作者身体素质不佳,中国要想加入世界科技竞争,科技工作者没有强健的体魄是根本不可能的。希望这次奥运能够促进全民健身,尤其是科技工作者健身运动,毛泽东曾经有句话‘ 要想文明其精神,必先野蛮其体魄。’

古希腊里面,很多科学家、艺术家或者说数学家都是运动健儿,也因为其有强壮的身体,才导致了他们在多个层面和方面上开花结果,很多艺术家同时也是数学家!!!!!!!!!!!


身体很重要,要强健的体魄,要强健的思想!!!

要想文明其精神,必先野蛮其体魄!

2008年5月23日星期五

赈灾,图书义卖

5.12地震牵动国人的心,我们一群穷学生用自己的方式来表达对受灾同胞的关心,为国家分忧。武汉大学信息学部计算机学院的学生在李珊珊、胡颖臻、屠增辉的倡导下,自发组织和宣传,在广大爱心学子的支持下,收到很多同学捐赠的图书,在来自各个实验室的研究生和大四毕业生的义工帮助下,历时多天将图书卖出,并收到很多热心人士的捐款。最后总共筹集到善款8150元。这些钱最后上交给计算机学院,由学院代为捐赠。特此记之。



中国红十字会:关于大力推荐网上捐助的倡议书

中国红十字会:关于大力推荐网上捐助的倡议书
http://www.sina.com.cn 2008年05月16日 15:38 新浪财经

  北京时间5月12日14时28分,四川汶川县发生7.8级地震。此次地震波及重庆、湖南、湖北、甘肃、山西、陕西、河北、上海、北京等多个省市,已经造成数万人死亡,灾情受到全国上下的关注。继年初冰雪冻灾之后,中国大地面临又一场天灾。巨灾当前,让我们携起手来,抵御灾害,共同救灾!

  红十字扶贫开发服务中心是在民政部登记的慈善公益机构,上级业务主管单位是中国红十字总会,上级业务对口单位是国务院扶贫办。为配合中国红十字会总会开展人道主义社会救助工作,呼吁社会各界积极行动起来,发扬中华民族“一方有难,八方支援”的传统美德,依法开展募捐,积极投入救灾工作。

  鉴于目前群众通过各种渠道捐款捐物非常踊跃以及运输条件限制,红十字扶贫开发服务中心特地开通了网上捐助的形式以便更加准确和快捷的募集善款,本次募捐将专款专用于512四川汶川大地震赈灾工作。

  在此,红十字扶贫开发服务中心呼吁广大民众尤其是网民,呼吁全体互联网产业同仁,大家众志成城,发扬“一方有难,八方支援”的传统美德,与我们伟大的国家和坚韧的同胞们一起共度难关!

  作为最快捷,最准确的捐款方式,强烈呼吁希望各机构尤其是媒体,多多宣传网上捐助的渠道形式。

  附:

  网上捐助地址:512.cncard.net

  红十字扶贫开发服务中心: www.rcfupin.cn

  红十字扶贫开发服务中心

  热线电话:010-65125876 8008105160

  地址:北京市东城区干面胡同43号008室 邮编:100010

   中国红十字会红十字扶贫开发服务中心

   二00八年五月十六日

孩子,快抓紧妈妈的手!


孩子
  快
  抓紧妈妈的手
  去天堂的路
  太黑了
  妈妈怕你
  碰了头
  快
  抓紧妈妈的手
  让妈妈陪你走

  妈妈
  怕
  天堂的路
  太黑
  我看不见你的手
  自从
  倒塌的墙
  把阳光夺走
  我再也看不见
  你柔情的眸   

  孩子
  你走吧
  前面的路
  再也没有忧愁
  没有读不完的课本
  和爸爸的拳头
  你要记住
  我和爸爸的摸样
  来生还要一起走   

  妈妈
  别担忧
  天堂的路有些挤
  有很多同学朋友
  我们说
  不哭
  哪一个人的妈妈都是我们的妈妈
  哪一个孩子都是妈妈的孩子
  没有我的日子
  你把爱给活的孩子吧   

  妈妈
  你别哭
  泪光照亮不了
  我们的路
  让我们自己
  慢慢的走   
  妈妈
  我会记住你和爸爸的模样
  记住我们的约定
  来生一起走