]

Thursday, November 30, 2006

樂蕃天事件序列(懶人包) 

剛剛被讀者指定製作時間列懶人包專輯,我才剛吃飽飯想看影集啊(淚)….

11/22~26 間 天空部落格單方面宣布將在 11/27 下午與 yam 部落格帳號整併。(存圖


11/27 晚 17:00 開始,所有用戶連上在 roodo的 blog 後,發現整修中公告。(存圖

此時不止使用者不知情。包括樂多公司也顯然不知情。不但沒有相關事件公告,甚至 blog.roodo.com 上的公告網址都還是 blog.yam.com。(存圖


11/28

早上 :PTT Blog 上 kenshieh 版友散播消息。(存文
下午 :樂多發表聲明稿,表示對此事件完全不知情。
   (此為當時 Hemidemi 被摘書籤之存圖)                  
下午 :樂多公司經過一天的緊急維修,在 11/28 17:00 前把所有為 blog.yam.com 的字串暴力轉成 blog.roodo.com 。但如果樂多公司事先對此事件事先知情,何來緊急維修?

晚上 :天空部落未如預期完成整併,修改公告欲延後至 11/29 早 6:00 完成整併。
晚上 :網路上持續一面倒的幹角天空的暴力行為。另外也散見於 Ptt Blog 版。

11/29

早上 :凌晨 3:00 完成整併。至此切割。
早上 :早上 10: 00 kenshieh 被網友踢爆為天空工程師。
早上 :天空被踢爆,完成整併之後,仍持續使用樂多之資源。但被踢爆後約兩小時之內,即完成修正動作。(存文
下午 :16:00 之後 blog.roodo.com 無預警無法連線。但 roodo.com 轄下其他機器運作正常。此時坊間傳言,透過 roodo intranet 仍可連線至 blog.roodo.com。但該台機器就是被限制無法連線到外部網路。
晚上 :持續無法連線,樂多工程師持續努力搶修。(此段之圖請看本站存文


11/30

凌晨 :blog.roodo.com 恢復連線,但 11/28 發佈的兩篇公告已被撤下。(存圖
早上 :webs-tv 陳銘堯發佈談話,指稱"據了解"網路上一片謾罵之聲,皆為樂多員工所為。(新聞連結)(存圖
下午 :天空部落工作人員 annia 發表「天空人的心聲」。
晚上 :"yam蕃薯藤"與"樂多"聯名發佈聲明。(存圖

11/30 ~ (?)

寄存 Blog 在此兩家 BSP 的用戶持續悲慘中 …..


update :
第一次修改 11/22 改成 11/22~26間

再續:真的一點都沒有差?

今天上午。網路數碼公司執行長對於此次事件的說法在 ettoday 刊出來了,另一位天空的員工 aanila 也在 PTT Blog 再發表了一篇「天空人的心聲」。兩篇文章,看的我是目瞪口呆 ……

本來筆者一直以為 webs-tv 是做過深思熟慮,以及嚴密的推演,確定系統接軌會對會員造成最小衝擊,才敢做出這次無預警整合的行動。畢竟筆者在前面講過,遇到這類不得已的 Blog 平台轉移(獨立 Blog 換架設套件,逃離有名大站擺爛的惡夢 etc ..),Blogger 最顧慮的是 link / RSS / CSS ,而後台反而優先權沒那麼大(所以除非該 BSP 呈現爛到爆炸的一個狀態,否則已經深耕的 Blogger 是不會亂跑的,搬家很累,公告搬家更累,更何況有可能面對不見得更好用的後台….)。 webs-tv 花這麼多力氣策劃這次轉移,也是希望 roodo 會員能選擇待在 yam 那邊。

結果筆者又猜錯了,大錯特錯。(奇怪,我覺得我腦袋很正常,為什麼老是猜錯別人在想些什麼)

看看這段吧:

陳銘堯表示,也沒有什麼收回域名的行動,原本的域名還是指向原來的部落格,只是後端平台改由天空接手,會員所有的資料雙方都有,也沒有任何損失,在使用介 面方面,由於向樂多買過版型,也與之前服務相同,對於會員來說沒有什麼影響網路上這些謾罵之詞,據了解都是來自於樂多的員工,目前已要求樂多總經理李取 中,提出正式說明。

很明顯可以看的出來,webs-tv 可能真的完全沒把 Blogger 最注重的事考慮進去(link / RSS / CSS),單純以為大家會因為 blog.yam.com 這個域名繼續留下來。單純以為也許 layout 相同,使用者就會接受。今天如果樂多經營的是相簿服務,用這招當然可行,甚至很可能對於 roodo user base 造成極大殺傷力。但是,今天搶的是 blog 用戶,殊不知如果沒把這三個因素考慮進去,這個整合活動等於白做工 ….                      

而現在發展的態勢看起來,這糟糕的行動對這三間公司所造成的後果,完全就呈現如同豬小草所說的三輸: YAM斷送清譽、樂多損失用戶、天空臭名滿天。當然,損失最重的當然還是 Blogger(註1)….,被大亂鬥搞到快要抓狂了。

而且它們似乎 (?) 也完全不明白使用者到底在不爽些什麼。報導中還直指這些天呈爆炸性成長一面倒的指責天空霸道的言論,都是樂多員工所為(註2)。樂多真的有這麼多位員工嗎 (暈倒)?寫 Blog 抱怨 webs-tv 整併問題就可以當樂多員工領薪水的話,樂多財務大概會先被這些打手員工吃垮吧。                      

更誇張的是,不管是執行長的言論還有 annila 都直指對方已拿了鉅額分手費,且天空被狂烈的批評的這整件事,一個說是遭惡意中傷,一個說另有商業內幕。甚如 annia 指的無法接觸核心的工讀生,網路上有名的 BSP QC Blogger (不好意思對號入座了,我很不要臉的認為他是在講我 XD),可能都不是很清楚中間的商業談判過程,所以才 …(?)。                      

這就是我覺得很神奇的一個地方了,它們到底有沒搞清楚自己被狂烈批判的原因。很多我所接觸的 BSP 開發者,甚至 BSP 經營團隊,它們自己都不寫 Blog。真的有辦法體會到自己苦心經營多時的 Blog 被無預警惡搞的無力感嗎?現在發生這種情況,那種感覺對很多 blogger 來說就像用了很久的重要硬碟無預警壞軌,拿去修之後跟你說資料都在,但是 Windows 要升級重灌、應用程式要重裝,一大堆路徑都要重弄,一瞬間心中只會湧上憤怒、無力、幹 ….                       

現在天空員工說自己公司沒有那麼霸道,產品沒有也沒有大家所說的那麼爛,它們很認真再服務大家,檯面上發生的這一切可能都是商業陰謀。說真的,這個 句子裡的"天空員工"字串代換成"有名大站某員工",大家是不是會有似曾相似的感覺呢?(註3)另外,摸著良心說,你們系統真的是 ready 才端上的嗎?(算了,這一篇我另外再開新文章寫)

再說商業陰謀只會把自己弄得更黑而已,因為大家 care 的的確確不是這個。使用者殷殷期待 webs-tv 給出一個合理說法,現在得到的卻是「一個陰謀論」?

                      
…..什麼跟什麼

註1:這裡的 Blogger 是泛稱,很多外面的 Blog 摘用了 roodo blog 裡的文章連結與圖片連結,這些都要重修,光想就累。更不要說自己在 roodo 裡經營 blog 的用戶。

註2:樂多員工筆者自始至終看到在網路上發言的只有 thegiive 一位,他對外發言的內容無外乎向使用者報告樂多的機器狀態,以及作受害者怒網誌的網摘而已,也不藏頭匿尾。但是天空員工目前筆者看到的就有兩位以上,包括 指稱樂多財務有問題的 kenshieh、指稱樂多收受了鉅額分手費的 aanila …

註3:怕大家想錯,因為有名大站某員工有很多行為。這裡要指的是,也許有名大站真的作了很努力,可是它們的決策不周,與配套上的輕忽,造成使用者權益上的受損。也許它們或某員工沒有那個意思,但使用者的感覺就是那樣。更何況,有名大站最後是經常性累犯,自然 ….

公告裡暗藏了什麼暗黑程式碼?

昨天不少人都知道,blog.roodo.com 在 下午 4:30 之後,又是在"無預警"的狀態下出現完全不通(這真的很詭異,我很少看到樂多停機的)。而當時 www.roodo.com 與 auction.roodo.com 完全是暢通無阻的。(感謝 Powerop 提供 資料)

tracert

雖然坊間持續有謠言在謠傳,透過樂多自己的 intranet (內部網路)可以 access 到 blog.roodo.com,但大家所使用的 internet 對該台電腦的通訊卻始終是不通的。這個情形一直持續到晚間八九點以後還是相同(幾點通的我不知道,因為我九點多跑去睡 …zzz)

tracert2

本來筆者還以為真的可能是 roodo 自身機器故障的問題。可是稍晚起床的時候,blog.roodo 就可以連了。但是樂多卻把當時的公告從首頁撤下了 ….更神奇的是,首頁撤下一般公告通常僅是撤連結而已,不會把公告整個刪掉。但是,那時候的兩篇公告竟然消失了….

tracert3

不禁讓人聯想到,這兩篇公告到底跟網路停擺事件到底是有什麼相關性。還是裡面內含了什麼嚴重的 bug,害的 blog.roodo.com 整個網路連線停擺 XD?真是越看越奇妙

不過雖然公告全文已經被刪除了,這世上幸好還有一個叫 Hemidemi 的社會書籤,上面的書籤摘要裡還保留了原始全文。筆者還真想來研究研究裡面的字句,說不定公告裡面真的可能暗藏了什麼暗黑程式碼,可以把機器對 internet 的網路害到 down 掉呢 :P

咦,等一下。這樣一貼出來會不會連害三台機器網路斷掉啊。Hemidemi 斷,本站斷,Flickr 也斷。….管他的。反正都不是我的機器。

tracert4

Wednesday, November 29, 2006

胡言亂語的選 id 網頁

雖然傳聞 blog.roodo.com在今天下午16:30時後因不明陰謀論被暫停連線,但是筆者手上沒圖沒真相,所以也沒辦法針對這個事件 post 什麼文章。吃完晚餐後突然想起來,阿,還沒正式來測地獄的服務耶。我好像在蕃薯藤以前也有帳號嘛,等一下開來測測看好了。


........千辛萬苦終於找到可以進管理頁面的選項(幹,真的很花,有夠難找),點進去。咦,他說我帳號重複耶,叫我申請一個新 blog 名稱。本來我想說亂測,打個 xdxd 當新帳號好了,結果它竟然同時跳出兩個視窗:「此帳號可以使用哦!」「這個 ID 有人使用哦!」。靠,該死的頁面胡言亂語,到底是怎樣啦?


筆者本來以為大概又是因為 FF 不相容的關係,又開了 IE 去重測 ....靠邀,又是一樣。到底要不要給我用啦 -_-

useornot


---

結果在換了好幾個字串測試以後,網頁才停止跳雙窗這種愚蠢的行為。原來只要帳號存在,它就會跳這種自我矛盾的小視窗出來,而不是只跳錯誤訊息框。拜託,要整合的話,把這個主入口處順便也寫好一點嘛。

害我以為,網頁因為我是不受歡迎的測試者,才會嚇到胡言亂語跳雙窗 XD

續:真的一點都沒差? 

剛剛稍早,筆者在自己 blog 看到 comment 。指稱 webs-tv 盜用樂多的圖片。筆者本來丈二摸不著頭緒。明明用右鍵檢視圖片,上面的圖片資訊為 blog.yam.com 所有。到底是哪裡盜圖的呢?看起來像是完美的匯入 (?) 吧 。

ugly2

結果才剛右鍵檢視下去,囧,被 redirect 到樂多那邊去,哇靠,有沒有偷抓圖這麼可恥的啊。

ugly1

而且不知道是不是這件消息迅速在網路上炸開 ….12:30 左右筆者再檢視這一張圖時,又被 redirect 去 webs-tv 自己的圖庫。

ugly3

看起來一整個就是來不及抓圖匯入,只好先偷偷抓人家圖來擋一陣,卻旋即被抓包的可笑故事啊 XD

真的一點都沒差? 

昨晚,webs-tv 收回域名的相關話題不斷在 PTT Blog 版延燒,一時間小道消息四處紛飛。當中有位 kenshieh 網友(註)在 POST 中貼出他的強者朋友說法(原文備份)

聽我在天空的朋友說

原樂多用戶跑到天空會把所有的資料 (包含版形、版面、CSS 、連結)

全部匯過去。 (也就是說原本版面長怎樣,匯過去還是會一模一樣)

對於原本是Yam樂多的使用者來說是沒差的 (只差在管理介面不同)

之後他又說 (下面這項就是不負責任發言了 :> )

樂多的金主可能會收手了,且樂多主機只能放在 yam 數個月,之後就要找尋新家

目前看來他與 pchome 合作的機率較高,但 pchome 並不喜歡這種合作模式

(skype會合作是因為天時地利人合,所以算是例外)

總之結論是,除非樂多能找到新東家,或者他的金主肯繼續投資

不然樂多的未來則是很難撥雲見日的。

註:kenshieh 在稍晚已經被網友踢爆舉證他為 webs-tv 工程師。(證物1) (證物2)。(如果你看天空的各處原始碼,也可以看到他的本尊 id : GodWalking 四散各處。)

尚且不論後者樂多財務部分是屬實還是中傷。光「沒差」這個說法就足以引起筆者的興趣。畢竟很多人在意的是連結是 否照舊(ref link、書籤、文章內交叉連結),RSS 是否要重新訂閱。不論後台的更動路線,光此兩項變更帶來的困擾就非常大。筆者也對於 webs-tv 是否能真正做到「沒差」感到存疑,畢竟做不到的話,這個整合動作看起來是沒太大意義的。

畢竟樂多有一份資料,天空也有一份資料。但樂多的部分,社會書籤或是文章交叉 link 可靠暴力改掉 string ( "yam" -> "roodo")來解決,問題較小。但如果天空做不到連結依舊,使用者是不可能留天空砍 Roodo 的。

但是天空維修完畢的時間一延再延,筆者只好等到清晨六點等新系統上線再拍圖。果不其然 …..完全只是做匯入動作

不但不是無痛轉移,還是很痛的那種。因為 link 完全不同 =_=|||,重疊的帳號也被 redirect到其他地方。本來筆者還在猜測:天空敢這樣玩,一定是有萬全的程式機制與準備,現在看起來是沒有 0rz …

不過倒是派了一個以上的工程師上網散消息 XD (但是最後也被抓包)

看起來是一整個搞笑啊,囧。

樂多原 link:

w6

天空新 link:

w7

樂多 RSS:

w8

天空 RSS:

w9

Tuesday, November 28, 2006

11/28 17:00 過了,火不小心燒到的是自己?

11/27 晚間 23:00 照的

frad2

11/28 晚間 19:23 照的,看來是把公告維修時限修成11/29 06:00 了 XD

webstv2

筆者本來想,webs-tv 訂 11/27 17:00 ~ 11/28 17:00 這個時段進行搬遷作業,原本大概是要吃定樂多下班時間反應不及,重重婊對手一道。就算上班了,樂多要修改 code 中跟 blog.yam.com 這個網域的糾纏,沒有一週是絕對搞不定的 ….所以就算 17:00 作不完延長也沒差,反正對手也絕對來不及回氣…..

結果,樂多在今天下班之前似乎用暴力法暫時修好這個糾纏,反觀 webs-tv ….XD

看來這場戰還有得打。不過目前這個收網域的強制搬遷手法,燒到的現在看起來是自己?賠上罵名好像又暴露出了什麼 ….?:p

嗯,看來筆者今天要早睡一點。看看明早六點還有沒有笑話可以寫 cc

神奇的加速脫衣器

有名大站昨晚約七點開始,據說機房路由器出現故障。所以凡是掛在 http://www.wretch.cc/album/ 下的任何服務,使用站方提供的加速器通通會連不上。筆者看到這則消息時已經是深夜了。再者當時 bbsFAQ 已經公告修復完畢,雖然看起來是沒有修好 !@#$%^。但是畢竟同時間發生的 webs-tv 無預警收回域名這件事比較大條,於是筆者就沒有理加速器這件事。

沒想到,筆者今天一開網誌,就有讀者 Chris 在部落格上 post comment
彎彎的部落格被脫衣了

naked03

本來筆者還丈二摸不著頭緒,到底發生了什麼事,因為當時看彎彎部落格還是好好的,換了幾個 proxy 測也是一樣,只好當作我又 lag 了。回家時,突然想到我好像還有"有名大站的加速器"還沒測。

掛上去以後,果然是看誰的部落格,誰的部落格衣服就被剝光。(活像 sony 當年出的某款神奇攝影機,完全無視尼龍料衣物的遮蔽作用,噗)

某長輩說:大概是掛上加速器以後,跑得太快,衣服都掉了吧 XD


偉哉,加速脫衣器!

webs-tv 無預警關閉樂多域名!?

前情提要:樂多與 yam 本身並不是子公司或子服務關係,是合作關係。這個合作關係在 Webs-tv 買下 yam 後便生變了。生變以後難免分手,可是這兩家分手的戲碼卻是十分的難看。繼上次 Webs-tv 無預警關掉會員系統,強制切進合併會員畫面後這個無禮的事件後,類似的情形又再上演了

這次是 webs-tv 無預警收回 blog.yam.com 域名。筆者一向是傅瑞德繼續貼的忠實讀者,今天連上長輩的站台,竟然迸出了一個神奇的公告。連回筆者以前自己放在該 BSP 的 blog 也是相同情形 ….

frad

噗,本來筆者猜 webs-tv 收回 blog.yam.com 這個域名也是遲早的事,只是早或晚罷了。不過再怎麼樣,使用者是無辜的。再收回域名之前兩家廠商可能會會作好協調與公告吧,畢竟這牽涉到很多人的 RSS,文章 link,人氣等等,不僅僅只是 BSP 間的戰爭而已。如果真的無預警暫停域名與轉移真是很 XD 的事。

雖然這個搬移動作只是 blog.yam.com -> rblog.yam.com,但按照這個公告,卻幾乎等同於搬家。很多人就算當初要從 wretch 搬家到 pixnet,卻也會用上在部落格上作搬家轉向的動作。

本來,筆者也以為這是樂多沒盡好公告之責,但是連回 blog.roodo.com 去看,卻絲毫沒有相關於此事的公告。

roodocann01

點進去公告內容,迸的也是與上上張圖一樣的內容。

roodocann02

看到此景,筆者寧願相信是樂多被婊了,而不是毫無事先公告。而且選的時間也是 11/27 17:00 以後轉移,大概是吃定下班時間轉移對方毫無反擊能力。筆者不得不稱讚此舉真是高超,收回域名以及絕不作轉向動作肯定會大大打擊 roodo 的營運。只是,手法有必要這麼難看嗎?在天空部落格尚未成為一個好用的部落格(是的,筆者認為它非常的難用,而且使用 FF 觀看,layout 絕對爛掉)之前,這麼難看的手法,恐怕只徒增壞名聲而已吧…..

看到兩次這麼蠻橫的手段, roodo 的客戶即使流失了,恐怕也很難說服它們過去使用 webs-tv 吧?

—-
update:

又想到一點,部落格觀察的 roodo blog 以後要怎麼作計算 XD啊?

Monday, November 27, 2006

[聚會] 12/3 HappyWeb 2 | 12/20 2006 資訊安全群英會 

HappyWeb 2 12/03

12/3 (日) 下午 2:00 台北市伯朗咖啡南京店

主講者: Gene@部落格觀察Vista


2006 資訊安全群英會 12/16

12/16 (六) 早上 8:30 台中縣靜宜大學

Track:

網路技術當紅炸子雞 AJAX 會帶來什麼危險? by TT
Unix 資安通識 by Winggy
電腦鑑識與應變經驗談 by PK
Linux 核心安全弱點分析 by timhsu
Rootkit/Spyware 間諜軟體的防範技術 by Birdman

Saturday, November 25, 2006

Web 2.0 時代的資安隱憂

這是筆者 10月份 應 SA 台中所做的演講,最後 20 min 加的 bonus 。老實說,筆者的演講並不精彩,甚至自評可以以爛來來形容(所以大家不要一直瘋狂的跟我要影片檔了,自慚形穢啊)。但是這後面 20 分鐘的 bonus,聽說搞的全場震驚(噗),而私底下在一些 bof 聊到這個,筆者也發覺除了資安界的人外,幾乎很少人思考過這個嚴肅的議題。本來一直沒時間把他整理成一篇稿子,加上有名大站,並不需要 focus 在這點上,就可以挖掘出一大堆爛瘡。所以筆者就一直遲遲沒有動筆,直到最近 ....



資安隱憂以往較為人知曉的是 SQL Injection,針對的對象是 Server。利用一些輸入格並未對輸入文字做好 encode (轉成無害文字)的漏洞,用不同的語法去探測 Server 訊息,甚至測出 Database Table 欄位的細節,進而盜取整個資料庫的訊息。



註:如果沒有經過 encode,資料庫有所謂的資料庫語法,駭客可以透過這些輸入欄位,輸入一些資料庫語法,讓資料庫乖乖聽他的話 =_=|||,然後把 admin 拿到手。所以你常常聽到打 db 打 db ,yes...常見的打 db 就是用這招。



而近年很紅的 XSS 攻擊,其實也不是新招,只能說是新瓶裝舊酒。XSS 是專指 JavaScript嗎?不 ....其實只要在瀏覽器執行的都可以,例如 flash 的 swf 檔,你真的知道他偷偷在對你做些什麼事嗎? 只能說近年來因為後端對 JS 的邪惡應用不斷推陳出新,例如 AJAX ,所以會讓你誤以為 XSS 用的語言就是 JavaScript。加上 JS 實在是方便易使的利器,搭配一些社交、釣魚手法,cookie、Admin 權限手到擒來的門檻實在比 SQL Injection低太多了,所以相關的資安議題目前呈現大幅度的成長。除此之外,有些人對於 XSS 還有一個誤解,就是他只能拿來偷"我的東西"而已,應該不能作其他事了?不....他也可以"送禮物給你",木馬啥小的隨便入侵者選。XD



Web 2.0 網站很重要的一個前提就是 "User Generate Content"。自己對這個站台放心,才會安心把內容 publish 上去,而讀者也安安心心在你的站閱覽。而一般作者應該沒那麼無聊會在自己 Blog 上坑自己讀者,而真正想坑害人的駭客也不會苦心經營了幾個月 Blog 才動手(本益比問題),這就是我覺得有名大站禁掉所有人在自己 Blog 上使用 JavaScript 是很白癡的行為,JavaScript 也是使用者拿來裝潢家的工具,你連這點權利都不給人,人家不落跑才怪。


那重點在哪呢?重點在於服務供應商有沒有對於這些可以惡搞的小蹊徑做出有效的阻擋。


舉 個例來說吧,要是我是駭客,我才不會那麼無聊,在 Blog 和 文章裡面嵌 JS 作的炸彈,再騙人來點,太慢了,自己開 Blog 一天能騙幾個;而且這個被騙來的人沒有登入的話,我也頂多只幫他種種爛草莓而已。但是如果我在大 Blogger 他家的 comment 區丟炸彈呢? 第一個,大 Blogger 本身要看讀者留言作回覆,第一個中獎,其他人想回覆這篇文章,一定需要登入再回覆。砰!其他人也中了。只要有登入就會有 cookie,只要誰是登入狀態來看這篇文章,他就中獎了。


如果 BSP 沒有在這裡作 comment 裡 post JavaSscript 的阻擋動作,那後果就會很可怕。很可惜,我幾個月前就向"X多"和X*ite 提報了它們這一區塊有問題,到現在還沒修好的樣子。


再來,拿到 Cookie 以後,也要有派的上用場的地方吧?像有名大站可以用的地方就在使用者資料這一區,手法你可以看太天位長輩者一篇。拿到 Cookie 後,Server 會以這個 Cookie 的擁有人去作 JS 可以做的事,所以個人的資料會員源源不絕的流出去。


這是使用者用 JS 的問題嗎?不,這是 BSP 前台 和 後台根本都沒有寫好的問題。單單誇耀一句有最高等級的安全防護,就沒事嗎?傳統來說,一般人,尤其是政府公家單位,認為任何網路攻擊靠防火牆,就可以擋的住,一台擋不住就多放幾台,加上網路安全產業嘴皮厚的業務員努力洗客戶的腦,所以才會造成大家印象中有什麼防火牆萬能論。但是,防火牆的功能,就只是在網路上阻擋外來的異常連線與允許特定來源的連線而已。XSS 可怕的是,他是 Web 上"合法"的存取行為,難道你要擋掉 HTTP 連線來阻擋入侵嗎(啟動"找不到伺服器"力場)?XD


Cookie 好用在哪,變成 Admin 那就不用說了?喔,要是你在以下地方被冒用身份了。X多因為要跟蕃薯藤分手了,所以如果你受影響的範圍只有樂多 Blog 與 市場。無X呢,Blog、相簿(這件事告訴我們不要放露點照在上面,鎖右鍵不但沒用,鎖密碼更是沒用)。Xuite 因為要作整合性服務 .....嗯,H*net 可以用 X*ite 去通行的你都可以用。W*bs-TV 除了 Blog 外還可以有影音 ......

而且不止 BSP 有 HTML 注入問題,這裡寫了更多站台


很酷吧。


喔, 筆者在實測時,有稍微看了一下各家 Cookie 長什麼樣子。其實手法還蠻簡單的,只要在 javascript 丟 alert('document.cookie') 就會砰出來(怎樣傳出去,這不能教,我會被針灸隊/偵酒隊抓走,不過你如果寫過動態網頁稍微想一想就知道,也很容易 google 到,所以不要來抓我去審問),拍到X多一張很搞笑的照片,正常我們在 cookie 只會塞一些通行資訊,可是不知道什麼原因,X多在裡面塞了個人資訊 ....為什麼要塞這些生日、性別、email一類的東西我實在搞不清楚,回報了也不修。囧。


blogyam


至於有名大站的漏洞修補效果有沒有效果呢?我老實的說,只要它們一天沒把那些垃圾 code 的洞補好,再被打下來只是遲早的事。況且回報了,它們受重視的程度到底有沒有那麼高呢?Gslin大神在 1/6 號就在 0Blog 上對有名大站作了警告。

breaktrack

結果它們什麼時候才修補?六月?八月?我向一些 BSP 提的漏洞 ....到現在還沒有被補起來 XD 我們正常人都很仁慈,測出來知道,但是不會去玩,因為就算玩了也沒時間處理沒時間分析沒地方放啊 XD,所以頂多送個警告之類的。但是有心人士就不同了 ...


還有有名大站真的只有 Java Script 可以被玩嗎?本文中我提的 swf 也可以玩,你在裡面嵌了什麼語法普通使用者怎麼會知道呢?哈,而且有名大站在一般用戶的頁面丟了四個以上的 swf廣告之多,被抗議吃資源不說,這裡面潛藏的危險有多大?有名大站的說法是它們允許 gif/jpg/swf 三種格式的廣告,且設計了一個系統可以讓廣告商 24 小時隨心情抽換,所以它們沒辦法管控吃資源的問題。所以這是不是代表只要付錢也能玩,而且廣播效果威力更大, 我就不知道了...這有辦法擋嗎?我想除非禁止使用 flash 廣告自行刊登吧,不過這一刀砍下去的影響對於有名大站太痛了,它們應該是不會這麼做才對。可是,既然有名大站都能因噎廢食的關掉 JavaScript 的功能,哪天蠢到關掉flash 也不會讓人太意外。

你信任的網站,真的是安全的嗎?值得再三思考。

[本站第 200 篇文章,大放送看到爽,然後我要休息三天看影集 XD,哈哈]

Thursday, November 23, 2006

因噎廢食的無「智」小站

筆者為什麼要該站稱呼為無「智」小站呢?因為今天該站出的一個因噎廢食公告,實在蠢到爆了。

作者 bbsFAQ (客服中心) 看板 0VIP
標題 [公告] JavaScript 調整說明
時間 Thu Nov 23 13:23:05 2006
───────────────────────────────────────

各位好

會員所使用的 JavaScript 功能

例如養寵物、水滴等等,都有可能是惡意程式碼潛藏之處

如果全部關掉,會造成所有的外連結功能無法使用

為了顧及 VIP 會員的使用權益

目前我們決定保留所有 VIP 會員原本擁有的 JavaScript 功能

一般會員的 JavaScript 將完全關閉

使用 JavaScript 有一定的風險,請 VIP 會員們小心使用

若因為使用了 JavaScript 而造成損害請自行負責哦

讓我簡直是噗 ....


在各家 BSP 不限制 JS 的趨勢下,只有有名大站的 Javascript 需要買 VIP 才能開啟,普通會員降級到只能在側欄邊上,已經降低很多使用者加入會員的意願。現在連普通會員都禁止使用,這不是加速滅亡是什麼?況且據有名大站最新的說法,它們是六月就發現有此漏洞了,就算偵察不公開,那時候不封,上一次出新聞時也不封,偏偏這時候封是怎樣?忽略客戶這幾個月來遭受的安全風險嗎



況 且,這個風險在於讓 User 使用 JavaScript 上嗎?不是。我猜無「智」小站本身有在偷看我 blog,但偷看一半是什麼意思?無智小站最大的問題在於網站程式沒有寫好,讓語法在送出時沒有被 encode 成無害的文字,透過一些AJAX或其他機制散播的越來越廣,或是讓駭客可以access 到不應該的資訊。


重點在於網站過濾程式沒有寫好,語法沒有 encode 過,而不是 JS 本身。說實在,真的只有 JS 可以達到 XSS 的效果嗎?其實任何能『嵌』的東西都可以玩吧 ....讀者可以自己google有哪些東西可以嵌來玩 XD ,難道有名大站要把嵌的語法通通拿掉嗎?這種因噎廢食的作法,只暴露了有名大站壓根對資安技術沒有任何研究拿用戶的隱私資料開玩笑本身能力也低落到不足以偵測漏洞。再加上這個公告也是臨時討論決議的,可以看得到無智小站根本是慌了手腳,只好可以關的就關一關。


不知道此文一出,是否道該站又決議把任何可以『嵌』的東西通通鎖掉呢? .....不過這樣直接開 "找不到網站"力場,應該會比較快。XD


這樣寫下來,筆者猜無智小站應該很後悔沒去聽 "Hacks In Taiwan" 2006 那一場,(還是根本不知道有這種 conference?),會中不但有 XSS 原理介紹與 demo,可以讓它們長長知識之外,也有簡介 CodeSecure 這種可以掃瞄 PHP 程式碼並偵測潛在漏洞(SQL Injection / XSS Attack) 的產品與原理。這麼有錢沒去租來掃,也根本搞不清楚 XSS 原理與實做工程,誇說最高等級的資安防護,根本是笑話一場而已。

Tuesday, November 21, 2006

十多分鐘抵禦XSS的神奇技術?

筆者今天一上班,MSN 和 IRC 上就被自由時報 『無名小站遇「駭」 個資流入中國』『無名小站:被竊資料僅13筆』的新聞一直狂炸,炸到我快要罵髒話了 .....差點要把暱稱改成 "不要再跟我說無名被hack,我已經知道了!!!!!!" orz

為了避免下班還要再遭受一輪火力掃射,趕緊再來寫這篇文章。其實有名大站的說法,在略懂資安技術的筆者眼中,真的是非常神奇的一件事。最無稽的其實有兩點:

1. XSS 攻擊要怎麼在十幾分鐘攻防和逼退對方

面對這段
『林弘全強調,每天都有來自全世界各地的駭客來挑戰,但在站方的努力下,都能擊退對手。 無名小站不論付費或一般會員,個人資料保護都是用最高等級,並不會有差異,網友可以放心使用。』
所謂的最高等級的個人資料保護是所謂的 "404 Not Found" 技術嗎? 因為在筆者的印象中,有名大站大站最厲害的也只有這個技術了(第二名是無錯技術),無論是舊機器,還是"據說"花千萬購置的新機器,通通內建這個防禦力場,而且尖峰時段保護的最完善,連使用者送出網誌文章也會被系統誤判(?)為攻擊整個吃掉 XD。


2. 13 筆資料?zzZzz ...少打一個字吧?13萬筆應該才是比較合理的數字吧 XD

-----

以下為技術文,我儘量寫的易於理解,如果還是看不懂請 Google 一下。

所謂 XSS(Cross Site Scripting) ,其實並不是什麼狂抽猛送灌流量的攻擊技術,所以並不會有攻防逼退對方的情形產生。它的手法類似於釣魚詐騙,誘騙使用者點擊陷阱頁面上當(比如說,在 PTT 上說自己的網誌 / 相簿上面擺了很多正妹精選,然後開連結給大家點)以後,Cookie(身份識別)就流入有心人手中,有心人再以該使用者的 Cookie 偽造成當事人,偷偷自動對 Server 發出要求送出OO資料或是接收XX資料。接收 XX 資料可能就是接收你的"個人資料"頁面(可能含密碼與真實個人資訊),而送出 OO 資料可能就是送出修改你的"某個公開頁面"的請求,製造出下一個詐騙網頁讓更多人無意間被套取資料。而這都是使用者無法察覺到的事。而造成會有這種安全隱憂的前提,都是網頁程式沒有寫好,沒有把使用者所送出的某些可在瀏覽器執行的程式碼(例如 JavaScript ) encode 成為無害的純文字內文送出所發生的。


本站 8/17 號 [淺談] XSS (X*ite So Suck ) 有更精確的手法,與國外 Myspce 被 XSS 瞬間翻掉的實例,受害用戶高達百萬人。當時Xuite 曾被筆者發現有此漏洞,揭露在本網誌數天後已修補,現在還存不存在其他可入侵的漏洞,筆者還要回去查查 XD。


所以有名大站向記者給出這些回答
1. 八月中發現及修補
2. 十數分鐘攻防&擊退論
3. 13 筆資料

是非常可笑的。

第一,有名大站存在這個安全漏洞並不是在八月中才被揭示的。Google 一下 "無名小站 XSS" ,可以看到這個漏洞早在今年一月間就在知名的太天位大長輩 Blog 刊登了。據說,有名大站也老早就耳聞這個漏洞的存在。半年才做出修補動作,真是匪夷所思。(流出的資料不知道已經多少筆了)

第二,十數分鐘攻防和擊退論,筆者真的不知道這個說法怎麼來的。這種攻擊手法除了拔網路線以外要怎麼檔。擊退更是可笑。管理者能作的,只有修補漏洞阻止災害的擴大。不過強者如有名大站,可能還有 "404 Not Found" 力場可以擋一擋吧.....XD

第三,13 筆資料外洩。摸摸你的 LP,你真的相信這個說法嗎?

第四,只有使用者上當的話,災害可大可小,隨使用者影響力而定(一般鄉民和彎彎之流大的 Blogger 所造成的影響範圍就不同)。普通的會員還無所謂,頂多被當詐騙跳板,如果刊假資料、設不常用密碼,一點也不痛不癢。但是 VIP 呢,有名大站還限定 VIP 需填寫真實資料,傳真雙證件驗證等等 ....噗XD。再者,真的只有使用者受害嗎?希望僅只如此,因為如果是管理者、客服人員受害?它們的密碼外洩,那造成的危害就不是那麼簡單了。

被攻擊盜資料已經很可憐了,只要好好道歉,坦承疏失承諾承認下次改進,相信也沒人會繼續責怪你。有名大站面對這麼大的資安危機,所做的竟然也是承繼以往,掰一些用 google 就可以戳破的謊話。只能說,唉 .....

"新機器"不錯的穩定度?

0VIP 3978 bbsFAQ 針對客戶對這陣子狂出問題,對新機器何時上線提出質疑做出的回答。原文備份

作者 bbsFAQ (客服中心) 看板 0VIP
標題 Re: 關於新機器
時間 Mon Nov 20 09:06:33 2006
───────────────────────────────────────

您好
新機器已經陸續上線一段時間了
上星期來看整個網站的穩定度就還算不錯
再過一陣子如果連網路(Hinet peering)的問題都一併解決
應該會有更好的表現囉
另外一個月試用金卡僅限未使用過 VIP 的會員, 不好意思哦

噗。穩定度還算不錯的標準到底在哪?難道是像下面這張圖這樣,廣告開的出來就叫穩定嗎?XD

Q2

照客服這樣的說法,原來自從維修中的紅字取下時,就是新機器陸續上架的時機,筆者翻翻本站文章,推估大概是一週前紅字就已經被取下了。但以下情形還是存在甚至更嚴重:
  1. 網站動不動就因為爆量需要管控。(限制僅 VIP 用戶可登入)
  2. 動不動找不到網頁
  3. 網誌大規模的被脫衣服
  4. 文章持續的被機器吃掉
  5. 現在還多了,影片和照片傳不上去


早知道新機器是這麼樣的穩定,我想當初應該沒有人會繼續等待下去 ....


Saturday, November 18, 2006

續:獨步蠢界(2):社群溝通部

這是針對昨天的 都是內奸惹的禍 有感而發的,還記得有名大站曾經對它們的社群溝通部曾經引以為傲,聲稱是獨步業界?還振振有詞的強調:『不是機器人回的,User喜歡的是人』#ref(獨步蠢界 (2): 社群溝通部)                      

雖然筆者不知道一個客服部,客服反應慢、講話又機車,這是有啥好上雜誌吹噓的。但不禁讓人省思的是,有名大站用人力客服去取代機器回應是真的必要的行為嗎?                      

綜觀有名大站討論區(不管是 web / bbs),每天都可以見到問題不斷的重複。都不外乎是這個公告裡寫的問題

  1. 無法瀏灠相簿
  2. 無法上傳照片,無法刪除照片
  3. CSS消失,亦無法修改樣式
  4. 可以看到BLOG文章,但沒有樣式

第 4 點再加上不當的客服回答,甚至引爆了前天喧鬧一時的脫衣事件。(雖然筆者相信這極有可能是客服因為低薪又要責任制的值班,一時 口滑 / 不爽 的後果 XD,或者要說是被內奸收買了也可以 )                      

但是,它們到底有思考過客戶在服務出問題時,真正需要的是什麼嗎?筆者不敢說所有人都是這樣,但是不過當網站發生問題,大家想要服務商做的事都是(按優先順序排列):                      

  1. 馬上修好
  2. 如果不能馬上修好,起碼要知道即時進度
  3. 如果不能知道即時進度,起碼客服講話要親切


『馬上修好』對有名大站來說應該是不可能的,大家都知道它們反應很慢,發生什麼事件都要「主管內部討論一下」。但是『即時進度』就不難做到了吧,為什麼世界上會有程式的發明?其目的就是要降低人力在重複事件上的不斷耗損,以及機器可以做更快且即時的回應。                      


筆者不懂,寫個 script 讓客戶在故障時偵測一下系統狀態是很難嗎?怕被偵測系統狀態的 script 搞到負擔太大,也可以做個制式的叫修單之類的啊。晚間流量太大,讓 RD 輪晚班監控,隨時調配真的有必要嗎 (雖然聽起來好像很可憐,可以擋一下抱怨的聲浪)?可是這是用程式就做的到的事吧:寫個 script 監測,要是系統垮了,馬上發簡訊給 RD 遠端處理,甚至是自動切換調配。(手上管太多台機器的 MIS 標準偷懶作業流程)                      


我比較少在看哈拉討論區(因為水文太多了),但在 BBS 客服區裡筆者最常看到的,就是「某 Customer 在尖峰時段跑上去報修,說他當時沒辦法操作他的網誌 / 相簿 blahblah。幸運的話,一個小時內可能會有客服跑出來回他『這個問題我幫你轉達給工程師處理喔~』,然後之後就沒消沒息....XD;衰小的話,八個小時以後會有一個客服跑出來回答『對不起喔~我現在看您的網誌是沒什麼問題的喔!』(靠邀,過了那個時段當然沒問題啊。)                      


說難聽一點,遇到問題時,我要九個只會轉接的總機(客服)是要做什麼?說不定轉接到最後是轉接進碎紙機裡勒。                      

有名大站不斷的向使用者哭窮,哭沒有機器,也沒有人力。事實上,它們把人力錯用在太多地方。浪費了 RD 寶貴的時間,也浪費了不必要的客服人力在處理重複問題上。一個屢得創新獎的公司,一群資工系所畢業的創業團隊,不停的出現倒果為因,浪費資源的作法,說實在真是匪夷所思。

Friday, November 17, 2006

都是內奸惹的禍

筆者今天上班剛打開電腦,就收到某長輩 MSN 丟來,「ㄟ,這次你怎麼 lag 了?」。我昨晚八點就跑去睡(這幾天晚上寫其他專題,熬夜累垮了),被這樣一問,丈二摸不著頭腦。長輩說:「你自己上去 Hemidemi 首頁看看就知道發生了什麼事了!」,才知道,原來 Asyura 的網誌被扒光衣服了,跑去申訴,客服丟給他一篇 XD 的回覆:

『經查詢結果你的網誌樣式異常反白是因為再維修中的關係喔~
預計在11月底會全面的維修升級結束喔~
到時你的背景就會正常了喔~ 』
附上當時裸照一張(羞)。

naked01

受害者並不只有 Asyura ,昨天討論區裡屍橫遍野 ....

筆者在早上十時許收到這則消息時,本來要馬上撰文。無奈人類的惰性,永遠都喜歡搶在休假日前送件,筆者的桌上丟滿了各單位送來的公文,等到全部批完已經下午四點半了,囧囧囧。只能來得及拍那張裸照而已 XD

雖然有名大站已經在之前的公告裡說過,十一月底才會把所有問題修好,在此之前有可能發生以下的情形:

    它存放著大家的相簿照片與css檔案,但不包含 blog/guestbook 的文字資料

所以目前發生的問題大多是如下的情況

4.可以看到BLOG文章,但沒有樣式

但是之前發生這種故障情形,有名大站不僅會在首頁上掛上維修紅字,並會在客戶抗議後數天之內儘量讓這台機器重新上線。不過最近紅字不但被拿掉了,客服面對這種情形,還直接做了『我就是擺爛到十一月底,要穿衣服就付錢來,咬我啊』的回覆。不禁讓人懷疑這個部門,上至頭頭、下至員工是不是都被對手收買了,才敢做出諸多令人傻眼的事情。(那篇 CSS 消失的抱怨串,還被扔到碎紙機裡,這裡是截圖)。


雖然晚間筆者開始撰寫這篇文章時,Asyura 網誌 CSS 所在的機器已經恢復正常,衣服也穿上了, 但是 Asyura 已經揚言隔天絕對搬走,事情也已經上了網路頭條十幾個小時。但有名大站為什麼總是永遠不會學乖,老是要等客戶抗議,把事情鬧大才會緊急處理呢?(上次 BBS 上面看板爆炸,客戶的文章通通消失不見,有名大站放了超過一個禮拜都沒有處理,結果筆者登了 "無名 BBS 看板備份服務" 以後不到一天,它們就急急忙忙的把這些看板修好了)

也許只有『都是內奸惹的禍』才能合理的解釋這些靈異現象吧? XD


---

筆者在看到那篇被丟到碎紙機(文章刪除後的去處)的文章後,回頭 check 了一下碎紙機裡面都丟了些什麼東西,結果發現裡面不乏客戶的申告障礙文,而且還不少。 以往也有很多人正經申告,結果回個頭就被丟到這一區,在客服版上爆發過不少爭議。雖然 webfaq 們信誓旦旦公司正職的社群溝通部員工絕對不可能去刪客戶的文章,推說可能是哈拉討論區其他版主(義務管版的鄉民)刪的,而且沒辦法查是誰幹的。但是時至今 日,這種事情還是不斷的發生,我想大概又可以推說是內奸惹的禍吧? XD

Wednesday, November 15, 2006

續:責任感會驅動你!!!!

昨天晚上被室友拉去聊天,於是沒有新文章。(朋友最近一直抗議,筆者每次都拿很爛的理由亂拖稿....orz)

---
其實,筆者第一次看到這張圖的念頭,不是上篇文章的笑點,而是「撲哧,你這樣寫招募的到誰啊?」。整張圖的美術功力真的很不錯,但是那個 slogan 真的是大笑點...XD                        


大家都知道,師程工界最令人琅琅上口的 slogan 就是「幹壞事是進步最大的原動力」#ref 太天位大長輩。大凡目前的 great project,通常都是一時惡搞或偷懶的熱情遊戲之作,而搞大只是手滑的副作用而已。(可愛的小嬰兒也是一時(謎)的副作用? XD)                         


筆 者在學網看過不少例子,才華洋溢的學生不小心把 project 弄得越來越大,但是在畢業的時候因為要去當兵 / 換地方念書 / 覺得繼續開發下去很無聊 / 現有資源撐不住長大的速度,將站拱手讓學弟去搞 / opensource / 乾脆收收掉,比較好的下場頂多就是有名大站、巴嘎母特這樣,找人找錢開公司繼續維持下去。                        


其 實有時候維持一個站繼續開下去的動力,通常不是當初的熱情,而是拋棄站上原有的 user base 所帶來的嚴重罪惡感。( 美國當紅醫務劇 House M.D. 3x01,該集主要病患是一個植物人,Dr. Gregory House 對於病患的妻子的不離不棄,感到大惑不解。雖然妻子推說這是責任問題,但是 House 還是一直瘋狂追問下去,最後終於推出結論:「照顧他並不能使你快樂,但是不照顧他會讓你痛苦。」而妻子也點頭默認。)                        


而 且不只是工程師,一般人也差不多。一個人能長期保持熱情做同一件工作的理由,除了在工作中能得到的快樂,很大的比例就是金錢(因為錢可以拿去換工作中得不 到的快樂)。筆者曾經聽過一個例子,某強者拒絕掉 google-tw 的 offer,是因為聯發科開的年薪高到令人難以抗拒 (據說有 5M NTD 之譜?) XD                                                

但是在有名 大站工作不僅不開心(工時長又被客戶譙好玩的,寫出來的東西都是抄外國的 idea ,充滿拼命追趕的無趣),拿的薪水又少(筆者現今這個行政工作起薪比該站資深 RD 還高)。已經徵不到工程師了,徵人 promo 還拿什麼「責任感會驅動你的」當主 slogan(責任感消極的解釋就是罪惡感耶 =_=)。六個 founder 都是工程師出身,理當不會不知道行話中 「責任感 = 操死人不償命」的意思。這是不是換個位子就換個腦袋,還笨到不知道要怎樣拐師程工的完美案例,筆者就不知道了.....

Tuesday, November 14, 2006

責任感會驅動你!!!!

呃,我的原意不是要幫有名大站打廣告,筆者幫他們貼徵才圖實在虧大了(本格瀏覽人次還頗高的),真的是要收點廣告費補貼 =_=||||

原圖在這。我只是純粹覺得這張圖很好笑而已 ....阿,最近你們站狂掛掉,是因為一點責任感都沒有了嗎? XD

haha

Monday, November 13, 2006

HappyWeb 第一次聚會(2) 感想

當天的 track 大概是這樣安排的:Hemidemi 的 gary 先做 presentation,再來請資策會的代表致詞,說明一下政府對於 Web 2.0 產業鼓勵的企畫,再來才是 asker的 presentation。                              


在議程當中看到一些點,蠻值得拿出來討論的 :p (以下為個人意見,如果有被點到名的,若我曲解您的意思,請不要客氣,提出來幹譙我,或在 comment 指教哦 )                              


其實 gary 的 presentation 我聽的不是非常暢快,除去 presentation 技巧外,很嚴重的一個問題就是老是被打斷,大家在他 presentation 中一直發問,讓整個簡報進行的不是很流暢,甚至嚴重 delay。(雖然我不太確定這到底是簡報技巧引起的,還是狂被打斷的後果,或者是 mix up XD)                                                            



不是說打斷 gary 的發言並不好,只是我覺的拋給演講者的球應該要選的恰當而不會干擾到他本人簡報的進行(雖然這也許很難做到?),而且某些人的發言實在讓我 ZZZ .... yes,我說的就是那位清大資訊專精搜尋技術的教授(?),您提出一個 Hemidemi 必須要營利必須要有一個專精的目標與 model,Like Google 有關鍵字廣告。Well,提議是很好,但是我不懂您堅持 Adwords 是在 Google 在1999 年要去找創投前時就有的構想,並且強調自己做過大量 research,在年份上堅持自己是正確的,在這裡糾纏不清的意圖是? (也許我可能誤解了您的意思,我只是單純的不爽為什麼讓簡報停在這裡很久....) 並且教授您質疑 hemidemi 玩 tag 是不錯,但是幹嘛不學 Google 玩關鍵字廣告。                              


.................暫時無言。因為我本來聽到 "搜尋" 兩個字,眼睛暫時亮起來,因為 Hemidemi 的搜尋寫得很爛 =_=|||(我知道我自己 的 blog 在 hemidemi 上被收了很多篇,但是搜尋 xdite,能找到的卻非常少 XD),本來還以為還會聽到有什麼關於搜尋技術上的建議.....orz                              


再來是資策會的代表講述政府以後對這個產業的扶助計畫,因為我聽的有點不耐煩了,加上筆電網路訊號一直狂斷,害我一直在那裡 reset,不是很專心,記得不是很詳細。不過我還是稍微講一下這個計畫內容,再說明我為什麼覺得這個計畫很不妥。                              


簡單的來說,政府計畫以後辦比賽,然後請專家來評選,獲得評選入圍的,政府頒予補助金,甚至如果做大規模的話,會有更多補助金 XD 另外會幫忙找創投,送你去外國參加 Demo 展,甚至幫你把你的企業移進學網,給你免費學網免費機器。                              


........聽的我真是冷汗直流,頭上冒三條線。所以會場冒出了一些雜音和發問:評選的標準是依據什麼?專家是哪些專家?專家會不會評一評就把這些 idea 幹走? 根據資策會代表的回答是,專家會請 Pchome / Skype 這些大企業來評,甚至如果你入選,可能 Skype將來會派人協助你技術上的開發。 至於抄襲 idea 的疑慮,它們不擔心。因為到時候會簽合約,評審不准使用那些落選的 idea 做相關衍生應用,代表也說它們討論過,認為真正好的 idea 是幹不走的 .....                                  
                         


到此,我就產生了很多疑惑了。評選的標準還是沒有說的很清楚,而且我真的有一個感覺,就是國內對於培植成功的網路產業,是不是認為誰把 Google / Youtube etc... 成功在台灣再抄出一個,這就是評選標準? 而評選的標準是不是比誰抄的厲害抄的棒? 這就是我對前面清大資訊教授(?)產生的疑慮,有明確的目標是很重要,雖然 Google 的 Adwords 很成功,但是 Hemidemi 的模式真的適合嗎? 至於找 Pchome 來評? 有去過資策會那廠 Web 2.0 的 3000 人研討會的聽眾,大概會對 Pchome 代表 XX 不打草稿的功力 "印象深刻"。不是我討厭 Pchome,只是我真的對國內這些廠商可以評出什麼感到存疑。                              


再來就是贈送學網裡的免費機器和免費學網,這更是讓我 0rz。這句話的感覺,給我的感想,就是政府真的認為無名小站是一個成功的產品,所以贈送免費機器和免費學網就會有很多成功企業冒出來?                              


大家應該記憶猶新,無名小站並不是國內第一家相簿網站,在它之前還有一個 Taipeilink,只是被無名小站用不對等的資源擊潰了(因為學網不用頻寬費,商業網路要,Taipeilink 根本沒有那麼多資本來競爭)。只是無名小站搬出來學網以後也面臨同樣的問題,頻寬是要錢的,而且很貴,這個環境因此也限制了很多商業網站的發展。只是無名 小站後來找到願意贊助網路費用的 ISP ,所以他還是可以搞那套亂燒資源的把戲,所以大家可以看到無名小站在這種環境中,還是沒有意識到自己有多少能力可以做多事,自身的程式與架構要上架都沒有 tune 過,最近還活生生被自己寫出來的垃圾 code 打爆機器。                              


免費機器和免費學網的誘因很大,但是筆者還不能確定這是不是一瓶毒藥,畢竟後續衍生的問題太大了(養大了要怎樣跟政府拆帳?會不會養出一大堆類似"無名小 站"的站台?(這裡是負面比喻喔 XD) )。但是高興的是資策會知道問題在哪,就是創業者「有 idea,但是缺錢缺網路」,只不過資策會努力的方向錯了。                              


台灣的問題就在於,頻寬非常非常的貴,貴到一般正常人根本無法發展什麼事業。而在學網裡的創意網站為什麼可以蓬勃的發展?因為學生可以實現各種 idea,而不用顧慮到頻寬機器等的資金壓力,在學網就可以先養出一堆用戶群,至於畢業以後怎樣發展,那是另外一回事。但至於畢業以後才想搞東搞西的一般 人呢?很抱歉 ....你必須要先存一大筆錢或者是先去借/搞一筆錢才能發展你的事業,成不成功是一回事,但是初期發展,除了背負開發的壓力,還要背負資金的壓力,可能 還有社會壓力(父母可能不理解你為何要拋棄穩定的工作,來搞這個看起來不是很正經的產業)....異常艱苦。                              


頻寬環境惡劣,這又可以歸咎到 Hinet 的惡霸了。 其實筆者寫文章把無名 小站釘得這麼慘,自己也不怎麼開心,因為無名小站手上 user base 那麼大,說實在也是台面上唯一還有那麼一點籌碼去對 Hinet 施壓的廠商。只不過它們談的手段和經營的手段實在太糟了,糟到我看不下去寫文章釘,本來以為釘了以後它們有那個能力反省改進 .....結果 .... (這個本站有很多文章,自己慢翻了 XD)                              


其實要一個產業蓬勃發展,說實在只要基礎環境弄得夠好,很多東西就會自然而然長出來了(美 國頻寬那麼便宜)。筆者平常除了上網看很多文章, 也常常閱讀報章雜誌。說真的,每次當台灣出現一個英雄人物時(文章上國外大期刊、體育優秀選手、得了國際發明設計大獎 etc.),正當大家訝異它們怎麼平時默默無聞,怎麼突然會有這種驚人成就時。你看他們的感言幾乎一律都是「平常我搞這個都沒有人關心,自己奮鬥的也很辛 苦,台灣的基礎環境很惡劣 blahblah,希望政府以後多多重視這塊產業。」.........一直不斷opopop,但是有人注意到這個要找原因進而改善基礎環境嗎?沒有.....大家都只想速成,然後幹掉外國,弄個世界第一來自爽 !而沒有注意到,人家的成功,都是擁在良好的基礎環境,良性競爭出來的....唉 ....                              


我也不知道資策會會不會看到這篇文章。沒差,讀者看的爽就好了 XD                              


至於,asker 的 presentation,閱,甲上 XD (沒有啦,我不是故意忽視你,只是我覺得你講得很好,目前暫時沒有長篇大論的感想)                              


不小心寫得太長了,非常感謝 cjin 和 tempo 舉辦這個聚會,讓我認識了不少朋友也回家思考了很多東西。非常期待下一次聚會,也希望這篇文章不要嚇到下次想發言的人,害怕舉個手或上個台以後回家就被我 寫文釘 .....我真的只是個想到什麼就寫什麼,愛亂幹譙的阿宅,不用理我沒有關係。                              


最後,感謝大家看了這麼長的一篇廢話。

wretch ban 掉 pixnet,也 ban 掉我?

老實說,筆者已經厭倦了爆這種料(而且又是 wretch 與 pixnet 間的問題,我不想被指責成 pixnet 的打手啊啊啊)。不過有名大站老是出這種神奇的巧合,還真是不可思議。

---
近日來 pixnet 的用戶不斷反映,從什麼地方送 trackback 去有名大站都可以,但是從 blog.pixnet.net 和 www.pixnet.net 送就如同石沈大海。

這是 0Blog 2729 篇 pixnet 站長 far 實測的過程,與結果。有九份 trackback 是成功的。

  1. http://www.wretch.cc/far/post/846812
  2. http://www.xuite.net/far/post/846812
  3. http://www.wretch.cc/blog/far&article_id=5220263
  4. http://www.wretch.cc/
  5. http://www.xuite.net/
  6. http://www.xuite.net/pixnet
  7. http://www.wretch.cc/pixnet
  8. http://pixnet.tw/
  9. http://www.xuite.net/
看起來不像是檔 pattern,比較像是檔網域,至於是不是 dns 反解設錯之類的神奇誤會,我們就不得而知了。

----
update : 下午 1:10 又可以連了 ...真是好陰謀論啊 :p ( traceroute 附件 deleted)

.....再爆一個陰謀論

筆 者是八點上班在辦公室才看到這則消息的,看完正打算把文章資料蒐集整理一下再貼上部落格,bbs (wretch)連線竟然斷了(web倒是還可以連),從此就再也不能上了。本來筆者是以為單位網管突然發神經,把 bbs 連線通通封了。但是筆者實測的結果,除了自己單位的 C Class 上不去外,用公司內其他部門的工作站也上不去,測了幾台以後,發現公司底下的 B Class 裡面的都上不去(但是 ptt 就連的好好的)。而且筆者在其他大學也有幾個工作站帳號,這些機器就可以上 bbs.wretch.cc 。

而且我從公司內一些工作站去 traceroute,得到的結果都是我死在 bbs.wretch.cc 前面。如此神奇的巧合,不由得令人聯想到這又是另一個誤會啊? 真是感謝有名大站的好心,讓我上班時間可以專心工作,不能亂上它們 bbs XD

HappyWeb 第一次聚會 (1)

這個週末,我去了兩場聚會。一場是 HappyWeb,一場是 FF 2.0 party。HappyWeb 完後想寫一些記實和感想,打算分開兩篇寫。

----
這週初,在網路上看到這兩場聚會要舉辦的訊息很興奮,因為我很想參加,但是點下去看 detail 很失望,因為額滿了。秉持著以往的作風:「不爽就要幹譙,失望就要表達」。所以筆者就跑去 happyweb 的網頁,表達了我不能參加的失望之意,結果最後竟然神奇的可以入場,真是感謝 cjin。(希望筆者這個愚蠢的舉動,不會造成您以後的困擾 XD)


HappyWeb 當天,我是沒有穿我的 T-shirt 出來亮相的,原因有二: 1. 那天我們公司補上班(我下午請假),而且公司蠻冷的,我就直接穿上班的衣服過來。2. 本來中途可以回家換衣服,結果我發現早上把 XDite 那件衣服拿去送洗了,請假回家經過洗衣店時,中午關門 -_- ....


這是大失策之一,因為其實來這裡,演講反倒是其次,social 才是重點。因為我太神秘,沒穿 xdite's t-shirt大家不知道本尊是誰,不會來跟我 social;大失策之二,我剛跑去上班,根本沒有名片,也無法主動跟人 social T_T.....最後都是認出我的熱情讀者 (感謝 kevin ),帶著我到處 social XD

(我就是跟 Hemidemi 的 gary / shine 同桌的那位小朋友,能跟兩位大頭目坐同桌感到無上的光榮 <(_ _)>)


cjin 聽到我不敢去跟人 social 很驚訝,因為他說我很紅,場中的大部分人都有看 XDite....XD。事實上我也是最近去參加了一兩場研討會(包括這場)之後,才驚覺「靠邀,我有那麼紅喔?」,因為看人次部落格觀察名次狂跳上去,真的沒什麼感覺.....(頂多覺得很爽而已,好像很多人在看),直接跟讀者面對面之後,才感受到那種震撼。


social 時直接接收了很多從讀者直接來的意見,收穫良多(針對寫作方向的指教,合作的意願,還有"下一個要罵誰"的詢問 XD),也收了不少張希望交流的名片 : )。不過我發現很多人最感興趣的是我現在的工作 XD


反正遲早會被人知道,不公開講的話,以後被人一直問也會煩,就先自爆好了XD  我現在是一間大大公司的小小行政職員。之所以選擇這個工作,有很多因素。

  • 其一,是我爸媽認為我一天到晚窩在房間裡面一天到晚亂寫東西,不準備重考研究所,是很不好的一件事。但是我認為我還沒把我真正的一些想法寫完(呃,不是罵有名大站還沒罵完),但是持續在家裡當米蟲有愧於天地,於是我就有了在台北找個工作搬出來的念頭,用上班賺的錢維持我的生活和我的 blog。(台北除了生活圈熟以外,研討會都辦在這裡,比較可以認識一些長輩做 social)

  • 其二,為什麼我不去 BSP 上班或為什麼不去當 RD?其實也不是沒有 BSP 找過我,不過最後都是因為一些因素沒有過去。一個原因當然就是因為薪水的問題。一個原因就是我認為我真正的價值不在當 RD,有那麼一點小小的堅持要當 QA,不過好像大家都認為自己身為 BSP,不需要 QA,就沒談成了。不需要品管,東西直接上架丟給 user 測,這反倒是我覺得很奇怪的地方....?(這個問題稍後再開一篇文章談)。

    我自認我認為我當一個 RD / MIS 也許不會很差(不管是從 background來看。還是 BSP 看了我的履歷之後,也都是比較有興趣雇我當 RD),但絕對不會是最好最天才的那一個。但是相反的從我自己的網誌看來,也許我當 QA 才能達到最大的效能?(當然這是個人的看法)況且以前當 RD / MIS 的時候,我幾乎是整天處於忙著補洞 / 處理使用者問題的狀態,真的非常累,就算再有自己的想法,當寫完 code 補完洞之後,這些熱情就消失了。我一天只有 24 hr ,雖然可能我會 RD 又會 QA,總不能要我兩個都做吧?一定兩者都會搞砸,而失去當初對我的期待的 : )


  • 其三,這間大公司,我本來也是應徵資訊人員,而且也不小心一時手滑就以第一名考上了(筆試、面試都是,不過我沒透露我自己是 xdite,而且這間公司也跟網路業毫無關係)。但是它們聘資訊人員,是要協助行政系統電子化的開發,所以這批錄取的人員通通先丟去做行政,做熟了行政再去跟資訊部門接頭,協助開發。做行政我也樂的輕鬆,我現在的工作就是審核一些文件和負責蓋印章(不太耗腦力),16:30 下班不需加班。下班後,我有足夠的時間空間去寫這些有的沒的 XD (主管拜託你不要看到這篇啊啊啊啊啊啊)

    而且公司有便宜的宿舍,所以薪水扣完房租、水電、勞健保,剩下還可以的數字。(如果去 BSP工作,雖然薪水可能會比現在多個 5k,但是扣完房租哩哩匝匝的,實拿可能比現在還少。)

這大概就是我現在的狀況,也許有些讀者可能會認為我的天分去做這些工作看起來很可惜,但也許這是目前最符合讓我繼續呈現寫作狀態的一個工作了? XD  Anyway ,我現在人在台北了,歡迎多多交流和合作。



這一篇扯了一大堆比較有關自身狀態的東西,真是抱歉了。下一篇就是正式對 HappyWeb 聚會裡的感想。兩點了,我八點要上班,晚上再續。

Sunday, November 12, 2006

台灣部落客賺錢計畫 -> 贊助 xdite

work18

>> 按這裡加入贊助 XDite 的 RicherBlogger 計畫
您如果有意願成為它的一個會員,我將從 EMAILCASH 收到 NTD $50。                                      
-----

前幾天決定了一件大事。我跟 EMALCASH company 簽了一個「台灣部落客賺錢計畫」。 其實這幾天我一直在想要怎樣寫一篇廣告文,畢竟廣告一向都不是我的專長。跑去 IRC 上想要問看看有沒有這樣的前例?結果是沒有 ....後來去打聽,才知道我是該公司簽約的第一個 blogger XD                                      


幸好 Mr6 最新的這篇「台灣部落客賺錢計畫」 救了我,他實在比我會介紹商品,所以我就不獻醜了。簡單來說,就是被邀請參加這個計畫的 blogger 「每推介一位會員加入,即可獲得 NTD 50」、「會員經驗值達到 30 ,再贈 NTD $20」。而 EMAILCASH 確切是做什麼的呢?據筆者所知,它是一間利用 email 代替廠商做市場調查的 公司,只要你填寫他代廠商做市調的問卷,便可以收取一定的回饋(是可以兌換現金與贈品的),至於筆者也可以在您的貢獻度達到一定程度後,再獲得獎勵。                                                              



聽起來是不是像老鼠會和 spam 商?老實說,筆者剛開始也非常擔心這件事,所以才沒有遲遲下筆。還去 Google 上做了許多 research,最後得到的結論是 emailcash 應該不是一間騙人的 spam 商,而且之前幫忙做問卷調查的會員真的有收到支票過。好吧,感覺還是真的很缺乏說服力 XD  


筆者當初也有想過要利用 Google Adsense 來獲得贊助,但從 Adsense 繁體中文觀測站 得知,目前 Adsense For Content 是不支援繁體中文的,所以如果我要掛的話,是違法的,也得不到任何收益。所以當 RicherBlogger 計畫找上我時,我回家研究了一兩天就答應了 XD   .

Anyway,在本站筆者不會強迫您做任何不想做的決定,因為讀者來本站讀文章就是希望開心的笑一笑,或者讀點覺得有收穫的東西。不過如果您想鼓勵我,又覺得輸匯金錢這個動作會牽扯太多利害關係,不妨嘗試玩玩這個計畫。謝謝您的撥冗觀賞。

Friday, November 10, 2006

腥羶色的工人智慧

最近真的很無聊,轟的都是一些有名大站的人為自爆的蠢措施措施。甚少檢討有名大站站體,本身提供的服務到底有什麼問題。(消費者應該付出更多關注的是這個議題吧)                     


有名大站長久以來,都把廣告的主體定在首頁,更首創超蠢的「變色龍首頁」播放策略。種種手段都是為了要把使用者的目光從個人 blog 、相簿,轉到首頁本身。此外之外,它們也拉了不少名人駐在該站,並闢了一個專區為首頁製造賣點。
                     

首頁本來就是要拿來賣廣告的,這並不是什麼壞事。但筆者最近卻發現,有名大站為了製造賣點,卻已經達到了不擇手段的地步。一直以來,筆者以為所謂的名人專區,上面的標題,應該都是程式自己去抓取 blog 文章標題產生的,所謂 web 2.0 的網站,策略應該都是主打 user provide 的 content 才是,例如 HEMIDEMI (書籤網站)的首頁,都是依照被使用者收藏的多寡數、討論數,產生的內容。但筆者這個天真的想法卻大錯特錯,我把有名大站想得太單純了。                     

比如這一個標題「她被當眾拖到一個小房間去輪暴」,看標題名稱你應該會覺得是一件社會事件的網誌文章吧。錯了,這篇文章是入圍華文部落格大獎年度最佳生命紀錄部落格「雞肉丸子部落格」裡的一篇文章「美名之路---向一位了不起的女性致敬」。內容是關於一位巴基斯坦偉大女性的書與心得。                     

未命名 -1拷貝

                     
又例如這一篇「另一半走了  身體很寂寞」,光看標題你一定會以為是某個中年婦女/男子的寂寞性告白,錯了,這是模特兒「冬冬的私家小棧」中的一篇文章「上野動物園的貓熊很寂寞....」,內容也完全不是你想的色情文章。                     

未命名 -2拷貝
                     
這可以用什麼機器的人工智慧開脫嗎?這根本就是腥羶色的工人智慧吧?利用名人的網誌打打首頁人氣賣個廣告無可厚非,但是也不用那麼煽色的標題改人家原意吧?被這樣亂曲解的 blogger ,如果知道他的文章標題被有名大站亂改成這樣招睞人氣,肯定也會氣瘋吧 :(
                     

一個站台尊不尊重他的客戶,從小地方就可以知道。


續:都是公測惹的禍?

剛剛有名大站貼出了此篇訊息,說明有名大站異常不穩的情形,是遭受到大家"公開測試"的結果。呼籲大家罷手,否則採取法律行動。.....這是只准州官放 火,不允許百姓點燈的措施嗎?而且上次還不是嘲笑對手認不出來測試行為才導致誤會一場,這會兒怎麼都認不出來誰幹的,要人自首了呢?

再加上來源也大多在學網,說不定人家真的是學生,也真的在學術研究啊? XD

況且這些 log 透露出來的訊息 ,真的是 syn flood 惡意攻擊嗎? 阿彌陀佛....回去多讀點書吧

作者 bbsFAQ (客服中心) 看板 0VIP
標題 [公告] 無名小站遭受網路攻擊
時間 Thu Nov 9 21:15:15 2006
───────────────────────────────────────

各位無名小站的會員好,

連續幾天來無名小站遭受大小不一的網路攻擊
造成網路斷斷續續的,嚴重影響會員的權益

目前我們已收集到相關的資訊 (包含攻擊的電腦 IP 與時間)
我們會在討論後採取進一步的法律行動

以下是使用 syn flood 惡意攻擊的相關資訊

[IP略]

2580
20:19:11.351666 IP 203.68.164.120.54687 > 203.133.32.220.80: . ack 3422833 win 3

2580
20:19:11.352397 IP 203.68.164.120.54687 > 203.133.32.220.80: . ack 3425729 win 3

2580
20:19:11.353280 IP 203.68.164.120.54687 > 203.133.32.220.80: . ack 3428625 win 3

2580


目前此攻擊仍然未停止
若您為網路攻擊發動者,請主動連絡無名小站說明
並請立即停止此等攻擊行為

讓眾多的無名小站會員早日恢復正常的瀏灠速度

Thursday, November 09, 2006

運千萬 RAID 的飛機墜海了嗎?

剛剛 ptt2 上面的 k 姓鄉民丟水球通知筆者,有名大站又上了商業週刊(990期)了。要筆者趕快去看一下,於是筆者就趁著到飲料店等特調的時候,去租書店偷翻了一下。(我會中文速讀,卑鄙吧....:p)

報導其實只有一頁,也沒啥好看的。大概只有三個重點而已。

1. 有名大站不需要被購併就能活。但是如果能完全答應簡志宇的條件,就讓他購併。
2. 上一批訂購的機器還在太平洋上。
3. 還缺乏十幾個大型工程管理經驗的工程師。


真是撲哧,那10/18 [公告] 關於一般會員維修與空間擴充計劃 這一篇是怎樣?

二個月前我們就計劃更新這一批大硬碟

更新為更高級的大硬碟,每一台也都是千萬級的可以負荷更大的流量

本來十月初就會到貨,但廠商卻因為種種原因拖延出貨

今天廠商保證說下星期一定會從美國上飛機

所以十月底一定會到台灣


10/23 從美國起飛的飛機,飛到現在還在太平洋上,是飛到墜海了嗎? 阿彌陀佛 .....


而且簡前董受完訓,不知道是變笨還是更會畫虎爛了。

第一個重點,用膝蓋想就知道是要併購者繼續灑錢給它們燒,它們繼續開心的當經營者。(有誰會答應?)                                      
第三個重點,業界都知道,無名 RD 的薪資條件 30~35k,還要無限制的責任制,有點頭腦、能寫點像樣 code 的工程師都請不太到了。何況有大型工程管理經驗的工程師....十數個? 是作夢嗎 ? 就算真的有十數個這等人才要去,有名大站付的起錢嗎? (一個月一百萬的頻寬費都付不起了,你有錢請工程師?)                   

一講就會被看破手腳的虎爛話...簡前董還是少講點吧,不然被當假貨,可能就是遲早的事 XD

都是公測惹的禍?

前情提要:自取滅亡的註死抄襲

繼 11/ 06 因流量過大實施會員時段制後,面對廣大會員的怒吼,客服帳號bbsFAQ 11/07 在 0VIP 3781篇做出回覆。

作者 bbsFAQ (客服中心) 看板 0VIP
標題 Re: [公告] 晚上流量尖峰的緊急措施
時間 Tue Nov 7 22:29:31 2006
───────────────────────────────────────

您好

不好意思造成您的困擾

不過這是經過內部討論後不得已的決定

因為近日夜間流量實在過大,如果不經過取捨,很可能整個系統又被流量衝爆

我們明白限制非VIP會員登入會造成不少會員的困擾與不便

但在這非常時期,只好選擇兩害相權取其輕能讓系統維持運作的作法

限制非VIP會員的作法並非常態,只要在系統還能負荷的情況下,都不會有所限制

還請您見諒與多多包含
-----
williewu:推薦這篇文章 11/07 22:31
williewu:你這發言很明顯捅了wkwu一刀XD 11/07 22:31
williewu:不是之前說啥流量是pixnxt的30倍,絕對沒問題...XD 11/07 22:32
bbsFAQ:近日流量的確高出許多 這與吳大的發言並無抵觸 11/07 23:05
scorpiokid:果然又是選擇性回覆~~~~~高招高招!! 11/07 23:08
Kennnnnnnnnn:包涵not包含 11/07 23:18
crazyspeaker:之前測別人的時候不是說的很好聽 我真的笑了 11/07 23:34
crazyspeaker:無名很喜歡自己打自己巴掌..... 11/07 23:34



對照 10/27 晚間 vvkvvu 針對 pixnet 測試事件的道歉函

無名的流量猜測可能是友站的 30 倍左右
為了穩定的撐住 30 倍的巨量, 無名用了很多很多的機器
來抵擋每天從各地而來抓圖的程式 (簡直就是分散式攻擊)
我們會持續保護用戶的資料與流量的平順, 請大家放心囉



得到的結論,就是徵求公測惹的禍? XD

再續:不是樹大招風招來的放大效應?

前面說到無名小站「超出眾人能忍受的底線」。接著要寫「死不認錯」的部分。                      


其實屢 屢超出底線,這可歸咎於完全硬套別人產品模式,而完全不懂原理所致。理論上其實不會導致太大的覆滅,因為這能在發現不對勁後馬上修正處理,處理得宜反而會 獲得正分。但大家可看到的,就是他們死不認錯,每次總要鬧到上報紙版面,或網路頭條,才會不甘不願的被迫提供「補償方案」或宣稱「這是一場誤會」。                       


筆者並不是要說工程師脾氣硬還是怎樣,不過各位如果唸過大學的理工學院或是正在念的話, 你在系辦應該常常會遇到這一副情景:「兩個人為了一題習題的解答或一支程式產生的 error 爭的面紅耳赤,誰也不認為自己有錯。而這種情景通常也只會在一方被第三方(老師、學長、Google)證明壓倒性的錯誤,才會結束。而輸方也道歉的不甘不 願 (?)。」                      


工程師通常會有這種毛病,在自己的思考邏輯下會永遠認為自己是對 的,甚至還會認為自己是最屌的,客戶根本不理解他們的專業。這並沒有什麼錯,在軟體業裡,吵得再凶,中間不管發生多少事,最後只要能交出產品,而且產品是 OK 的,沒有人會去管你中間發生了什麼事。甚至有 bug,只要在能忍受的期限內,補出 patch就沒事。工程師甚至不需要去理會客戶的感受,那是客服部門的事。                      


可是有 名大站錯估了他們的行業定位,它們是 BSP。BSP 不是啥軟體業,BSP顧名思義 ( Blog Service Provider ) 售的就是 Service,是服務業。軟體賣的是堪用度,而服務業賣的卻是客戶的爽度(Customer’s Feeling)。常常來逛本網誌的讀者都知道,筆者喜歡用牛排館來比喻,這不是沒有原因的。你點了一客牛排,端出來的卻是根本沒熟的一團生肉,召服務生 來,他給你的回覆卻是:「我們的烤爐壞掉,新訂的烤爐(世界級破千萬烤爐)要十一月底才會運來,你就先忍耐忍耐吧。不過你錢已經付了,這團生肉是不能退 的。」(當然有更多例子,這裡就不贅述了,有興趣的請往回翻本站懶人包)客戶爽不爽,當然不爽!然後你也知道有名大站後續又做了什麼……(光寫我就累了)                       


當然六個工程師靠自己寫出來的作品出來創業是沒有問題的,但是公司規模長到一個程度,卻沒有請個經理人打理公司營運這就很神奇,神奇的決定帶來的就是災難性的下場。                      
災難又有多災難呢?                      

爆 紅的名聲和當初打廉美策略吸收來的客群,讓他們陶醉在產品成功、策略正確的美夢,失去危機意識。客服部門挑個性最機車愛辯論的那個工程師去 handle,用似是而非的言論把客戶教訓的啞口無言還沾沾自喜。軟體補 patch 正常,但一個月補 patch 補了十數次,補的不甘不願,交件給客戶活像慷慨的施捨,就算拿軟體業的標準這也太誇張了?尤其又糟糕的是,決策六人組又全是工程師,工程師若不被證明是壓 倒性的錯誤(例如報紙上龐大的輿論壓力,討論區內的客戶洗版,本站犀利的幹譙),要他道歉是很難的。輕聲的建議提醒,只會被認為是不懂裝內行,人紅遭誹 謗。                      


看到這裡,工程師讀者大概被筆者指責的很不爽吧?換個例子看你就不會覺得了。                      


六 個廚師出來開餐館,靠著超低價策略吸引全台灣最大批人潮。但是他們卻以為這是因為自己廚藝了得,才會這麼紅。選了當中最會說話最機車的廚師當客服經理,用 蓮花舌把客戶教訓得啞口無言,還對這個決定和結果沾沾自喜。廚藝不是最好的,菜色和配方也是抄的(抄回來還改的不三不四),有著超爛客服態度。出菜出錯, 漏了東忘了西,重新出菜重出了十幾遍,還補的不甘不願。寫客戶建議單,老闆還當你放屁嫉妒他紅一樣。                      


筆 者不是要指責專業的人奇怪的專業堅持所帶來的影響,而是人都會有一種奇怪的邏輯判斷,就是認為 1+1=2,1+1+1+1+1+1+1+1+1+1=10。一個 programmer 很厲害,整間公司都是 programmer 更厲害,programmer 才能跟 programmer 有效的溝通。而忽略了沒有專業的 coordinator、manager,1*10=10的邏輯帶來的災難性下場。                      


而「超出眾人能忍受的底線」和「死不認錯」任何單獨一個行為,光出現在一個服務業公司,不管市場地位多優勢,流失的利基就是會開始呈指數性成長。有名大站一次囊括兩者,也許受到的影響可能不只是 1+1 =2 這麼低而已?                      


Wednesday, November 08, 2006

客服小天使一覽表

這是筆者破例第一次直接轉錄 blog 連結

>> ★【活動】無名小站 95年第三季「客服滿意度大調查」?!

faq               
      
話說有名大站無名辦了一個「客服滿意度大調查」。舉了 9 位客服天使要大家票選誰的服務態度最好。


老查小姐一位都不認識,於是他製作了一個表格,詳細列舉小天使「出沒地」與「口頭禪」。筆者看了真是快笑死了。

因為是太經典的原創,筆者直接轉貼過來就顯得太過無恥了。所以大家直接連過去幫老查多多打氣吧 XD

Tuesday, November 07, 2006

三月之後又三月?

不知道時候會升級成「三年之後又三年呢」? XD

剛剛筆者在寫上篇文章時眼尖時看到11/17[說明] 流量超高時的暫時措施裡的一段

這只是暫時不得已的措施,我們已動用了明年的近億元預算

購買了更多的機器,這批機器估計三個月內送到並安裝好上線

除了原本 VIP 的功能與保障不變外,也大幅增加了對一般會員的投資

讓一般會員也能享有基本的服務

對照 10/18 [公告] 關於一般會員維修與空間擴充計劃

二個月前我們就計劃更新這一批大硬碟

更新為更高級的大硬碟,每一台也都是千萬級的可以負荷更大的流量

本來十月初就會到貨,但廠商卻因為種種原因拖延出貨

今天廠商保證說下星期一定會從美國上飛機

所以十月底一定會到台灣


以下是我們規劃的時間表:

十月底新的大硬碟裝好
11月初開始把剩下幾萬個用戶的資料搬到新的大硬碟
11月中陸續完成搬移開始使用
11月底全部完成

5天後 -> 10月底 -> 11 月底->三個月內 .....

三月之後又三月」、「我只是想做個好人

看來使用有名大站,真是一場「無間道」呢 XD

自取滅亡的註死抄襲

昨天晚上(11/06)的晚上尖峰時間,想必有名大站普通會員都很錯愕,登入時竟然跳出一段錯誤訊息。

經無名機器人分析可能的原因如下
很抱歉, 目前時段流量過大
僅提供 VIP 會員登入使用
( 點這裡加入 VIP 會員 )

預定時間: 22:00~24:00
資料安全: OK
上傳精靈: 非 VIP 會員無法上傳

有任何問題歡迎到 線上討論區 發問哦!



無預警發佈這條消息就算了,也完全沒有說明為何要採取這種措施,害得廣大會員一頭霧水,怒火無處發洩。寫個文章還要挑良辰吉時喔,不然要付個幾百塊插隊,搞什麼鬼?而相關的公告,卻遲遲到 10/07 早上九點才發佈。


[說明] 流量超高時的暫時措施
[公告] 晚上流量尖峰的緊急措施


看來又是一個典型不尊重客戶的例子(學不乖就是了)。做不到事前公告(奇怪,據他們的掰的理由:星期一症候群群。這應該不是第一次發生了),總能當場公告吧,還慢條斯理的在隔天早上才發佈?暫時措施也是沒寫暫時到什麼時候,連暫停登入時間也隨工程師調配,非常的有創意 。看來嫌會員太多就是了 ? :p


更令人驚豔不止的是,自己寫的程式效率不佳造成資料庫負擔不了大量存取,改善的方法,竟然是抄襲數年前的 KKCITY 尖端時間 VIP 上站限制,利用時間限制吸引客戶付費,真是蠢意無限啊 Orz 老師不是說過沒搞懂別人原理前,不要亂抄,不然會死人嗎?老師在說,你完全沒在聽嘛!(丟筆)


KKCITY 實施這套收費機制當年的環境,是建立在他有別人沒有的創新 BBS 分站設計(註一),而且當時因為硬體和 OS 的限制(註二),因為鄉民有好幾萬,但最大上站限制大概只能支撐一萬上下的人數。再搭上免費撥接的配套機制 / 當時大家都沒有的無限掛站功能 (註三),才可以大搞限制時間搞收費 VIP 在尖端上站的保證制度。


換句話說,當年在台灣沒有可以幹掉 KKCITY 的取代品,PCMAN 這種神兵利器也還沒有誕生,PTT 過 5000 就會不穩。獨佔且打不垮的地位才造就了這套機制的可行性。BSP 也搞這套?嫌死的不夠快嗎?


BBS 有黏著性,在於他搬家機制對於 End-user 高。但 Blog 搬家,卻只需花一個 Click 而已。下班時間沒有辦法讓我寫文章的 Blog,換一家就是了,搞什麼鬼,這麼爛的服務還敢再收錢。有名大站現在還能憑著什麼機制黏住他們客戶嗎?我看是沒有吧!?


喔,想到一個。常常無法存取,導致搬家失敗而已 XD


無法瞭解一個成功商業模式背後的技術與背景,只是一昧抄襲,只會加速自己的滅亡而已。有名大站正是在策略上不斷這樣的循環自殺的完美教案。看來寫到最後,筆者說不定都可以把站上文章集結成一本成教你避免在 Web 2.0 時代失敗的教科書了?

---

註一:當時一般人很輕易就可以在 KKCITY 申請一個私人 BBS,而不需要什麼技術背景。而如果你不靠 KKCITY,要自己架設一個 BBS,你需要先學會操作 FreeBSD / Linux ,再學會安裝 maple / WD / sob / ptt BBS程式,最後如果你想改站的話,你還要會 C語言 。一般鄉民光想就會頭痛吧?


註二: BBS 的機制,1mb 記憶體約可以讓 1~2人 使用,換句話說,如果你要讓 5000 人上站,記憶體要插 2.5 G 以上,這在現在聽起來好像不多。但是,大家的 PC 記憶體都只有 128 mb 左右。何況,就算你的機器在當時可以讓你插這麼多條,你架站用的作業系統 (Unix-Like ) 不支援也是沒用的 XD

註三:當時沒有防踢的 BBS Client,所以掛 30 分鐘就會斷線那是正常的。不像現在,你可以掛到天荒地老,BBS 當掉。


註死:就是亂抄襲

Monday, November 06, 2006

銀河級的服務?

剛剛適逢紅色長角三倍速Benjamin 兄在本部落格為筆者留言加油打氣,就也想順手連回他的網誌禮尚往來 XD 。恰好看到他發表的一篇文章 :「無名小站真的那麼爛嗎?

文中對無名小站的頭號人氣 blogger 彎彎 做出了質疑,最近有名大站技術上的失誤連連,難道一點都沒有影響到她嗎? 是不是她享受了什麼 "銀河級的服務"?

本站讀者都知道筆者一向就是手賤,看到什麼可疑就想測。所以剛剛筆者就真的跑去測了,測完差點把網咖提供的柳橙汁噴到螢幕上。

大家都知道,有名大站的機器一向「擋直連」,要直連絕對會被攔下來,噴一個錯誤訊息給你。剛剛測下去才知道。筆者站上具高度娛樂價值的 proxy一文中,所出現的 srp7.wretch.cc 畫面並不是常態

一般人的相簿要是直連,吐出的錯誤訊息長這樣。(可以相信我在網咖了吧 XD)

mlchenerr

甚至連人氣第二高的艾瑪姊姊,也是吐一樣的錯誤訊息。

amaerr

不過第一名彎彎呢?

fferrorie

proxyhead

嗯,銀河級待遇果然不一樣呢?

一支申誡的下場?

(這是兩天前的新聞,當天下午業務很忙,晚上就回台中打包行李,就沒有馬上做評述了)

---
11/3 無名小站對PIXNET網站大量存取行為道歉,原文網址:http://0rz.tw/5222U備份據事件發生當時 (10/27)已經一週。


 林弘全表示,無名小站接獲消息後立刻在網站向所有網友和PIXNET道歉,畢竟這是不對的行為。他解釋,其實無名小站和PIXNET彼此非常熟稔,私下經常聯絡,過去大家在寫軟體時,都會相互測試一下對方的服務品質是否夠好,本來以為是正常的相互測試,但是沒想到PIXNET沒認出來,以致造成誤會。

 至於無名小站的工作人員吳緯凱也循內部紀律記申誡一次。

  1. 所以一支申誡帶來的下場,就是從「社群溝通部協理、董事、共同創辦人」被降成「工作人員」?(好大的懲罰啊 XD)

  2. "相互的測試"? 咦,這次只有單方面的測試吧 ? 被 ban 了還繼續硬來?

  3. PIXNET 沒認出來是他們的錯吧? XD 幹嘛要記 vvkvvu 申誡? 害他降職降很大!?

  4. 嗯,原來只要可以被認出來,就享有繼續測試且不用道歉的權利。(筆記筆記,大家要記得抄起來)

  5. 交大方面,利用學術資源做「商業行為的測試」,處罰也是申誡一支嗎? XD

最近看到一篇 blog 無名小站風波是學習公眾溝通的最佳負面案例 做出很妙的比喻。
舉 例來說,假設在美國的麥當勞的某分店某個小員工講出了歧視黑人的話而造成麥當勞的企業危機,這很可能真的只是個人行為,但是若麥當勞總部對此行為不發表 正式意見(如我們完全不讚同該員工的言論,麥當勞會對所有員工行為加以稽核等),麥當勞很可能就被當成有種族歧視的企業而遭遇更大的危機。


有名大站一再默許侵犯用戶權益,甚至傷害他們企業觀感的不正當行為,一再變成網路頭條事件。每次的處理也是讓事件在網路上延燒數天後,才在輿論的壓力下不甘不願的道歉,並硬將整件事扭曲成不是自己公司的錯。

類似的事件數見不鮮,只是近來已寡恥的令人詫嘆。筆者兩個月前開始寫「無賴性笑話」時,網路上還充斥著有名大站的支持者,儘管它們服務再怎麼缺腳斷手,依然不離不棄。但是時至今日,連抹黑個 pixnet 都沒人信 (詳見 PTT 八卦版).....?

一支申誡也許不會造成什麼影響。但是哪一支申誡會成為壓死駱駝的最後一根稻草,就很難說了?

Sunday, November 05, 2006

悼念陳定南,請默哀一分鐘

今天晚飯時,乍聞陳定南病逝,只有錯愕震驚可言,頓時連飯都不想吃了。

陳定南是我生平最尊敬的政治人物。也是我認為台灣最有資格當領導人的人物。

唉,請大家為他默哀一分鐘吧。

希望您一路好走,我永遠懷念您。

chen

網誌權限類主人 !?

原文: PTT2 「XDite」看板 第 348 篇,原圖位址

看別人網誌會自動"類"主人 XD

wretchtrouble

wretch

我入圍2006年第二屆全球華文部落格大獎新聞/時論類



不知道要寫什麼心得,就請大家幫我集氣之類吧。

如果你要趁亂告白,也歡迎喔 XD

Friday, November 03, 2006

續:不是樹大招風招來的放大效應?

這篇是續文。只寫上一篇,大家可能會認為我在偷用以前的老論點灌水硬幹無名小站。                             

唉,最近很困擾。宿舍網路還沒裝好,desktop也還沒寄上來,現在都花錢去網咖寫。但每天編列去網咖的預算只夠我寫一篇文,如果整夜泡在那邊狂寫,大概連明天早餐錢都沒剩。偏偏有時候靈感一來,想闡述的論點要分成兩篇文以上才發的完,要是 comment 一多我又發的慢,第二篇文又可能被抹成是見風轉舵的消毒文 T_T                              


上一篇講到無名小站會把自己搞成這樣的原因,是因為種種行為「逾越眾人可以忍受的底限,又誓死不認錯」。但只做出這種結論當作原因是不太負責的。原因的背後還有原因啊!                             


幾個月前,筆者還沒開始寫這個網誌時。也有朋友跟我討論無名小站的問題,他說,「ㄟ,是因為這公司是七年級開的才這樣嗎?」噗,在當時,我寧可認為這是因為腦殘在各年齡層呈常態分配所造成的結果,只是那幾個樣本剛剛好都在那間公司。而打死不承認這是七年級的原罪(畢竟我是七年二班的呀XD)。                             


不過現在,我還是不承認這是七年級的原罪 XD。(除了自己是七年級之外,其實網路上一大堆幹角無名的鄉民,絕大部分是六年級後段班至七年級中段班,我們的大腦思考邏輯跟無名小站經營者不太一樣?)。但是,在網誌一路寫下來之後,我想我漸漸開始對這個問題有了答案。用比較淺顯的說法去試圖解釋的話,筆者認為這個「原因背後的原因」就是因為無名小站「不知道自己在紅什麼,在決策上又死工程師性格發作,不認為自己有錯,導致自己步向滅亡。」當然,我不認為這是他們的專利,事實上我認為,這應該是「台灣人的通病」?(這樣講,好像罵到兩千三百多萬人,噗 XD)                             


忘記簡前董事長在哪個研討會還是哪本雜誌上面說過,「他認為無名小站自己並不是什麼 Web 2. 0的網站,這個名詞只是外界自己封的。」筆者很認同這句話,也許,簡前董才是他們裡面唯一一個有腦的人?                             


Web 2.0 類型的網站精確的定義到目前還是眾說紛紜,不過上次在做 SA 演講投影片,在 Wikipedia 上找資料時,筆者在上面卻發現了一些整理的還不錯的 Web 2.0 關鍵原則。如果你看不懂的話,我直接把這些複雜的條文簡單翻譯一下好了。貳言以蔽之曰:「串爽!」                             


沒 錯,這些被稱呼為 Web 2.0 的網站就是利用可以串起來的特性(技術),又把使用者伺候得爽暈暈的,才會大紅特紅蓬勃發展(聽起來似乎很西斯)。串起來為什麼很重要?以後寫其他篇我再另外講解。這篇先抓爽的部分出來講。                             


無名小站佔到的是爽之利,使用者爽不爽?爽!用交大大水管和不知道哪挪來的硬碟quota看正妹圖怎麼會不爽呢?所以使用者數量當然一夕之間暴衝啦。不過,幾個學生再怎樣用職務之便搞來的資源被這樣玩,當然有達到極限的時候,最後當然就搬出去營利啦!                             


好,外國提供爽服務的網站,好像還蠻多人賺錢的嘛,抄一下他們的作法"應該"我也會賺!(這就是為什麼我說這是台灣人的通病,只知道看人家紅,抄人家的作法,卻不去瞭解人家為什麼會紅,然後紅的背後需要什麼先決條件?反正混在一起煮成一碗雜碎麵也是OK的嘛!?大家都煮雜碎麵來賣。問題是,吃起來像餿水的雜碎麵有人會想買嗎?走在街上,大家都賣雜碎麵,這到底要賺什麼?)                             


所以,我們看到無名小站商業化後推出了                             
1. 很多廣告。(大家都賣告,所以我賣廣告也是 OK 的,我還發明別人沒有的變色龍喔!)
2. 付費就有的大空間相簿。(flickr 相簿很大...,買 pro 就有,所以我也賣)
3. mypage ( netvibs 可以自訂版面,大家都很喜歡。我更聰明,我還多賣一格廣告!)
4. 個人影音相簿 ( Youtube 紅遍全球,所以我也來個影音,大方打上 wretch.cc!)


噹!最後我們看到很多的好料,加上他們的獨特廚藝烹調之後,變成:「一碗餿水!」                             




還 是高價位的那種唷 XD 當然呢,他們好像還認為自己的心血結晶是很好吃的,只是大家都不識貨而已。還計畫推出更新更棒的功能?(其實天知道又是哪抄來硬要套上去整合的,丁骨牛排跟三頭鮑魚和在一起淋芥末醬,這能吃嗎?)                             


台灣人更神奇的地方還不只愛抄愛套裝創新啦。還有老是以國情不同為理由,抄了大好的 business model 拿回來以後,以國情需要的理由,把配方改的面目全非之後,拿出去賣。賣的不好,還可以賴到大環境不佳。(這邊又要偷踹一下種花紙棒大檸檬。)                             


但以上這個「不知所以然的硬抄硬套」現象只解釋了「逾越眾人可以忍受的底限」,「誓死不認錯」還沒解釋。但是吃飯時間到了,下篇再續 XD

Thursday, November 02, 2006

不是樹大招風招來的放大效應?

最近無名小站應該會覺得很衰小,公司機器爆炸連連就算了,負面消息的相關文章,還在網路上連續鬧了快一個月。                             


有人認為這是因為無名樹大招風;也有人認為這是它們衰小,被筆者釘上照三餐 blogging;還有人誇張的認為它們是忘記去交大土地公廟還願被懲罰 XD .....(土地公公我們開玩笑的 @_@)                             

whatever,我不知道是否有人注意到。平平是壞事,為什麼別人做沒事,無名做就網路頭條?                             


別人放廣告收錢沒關係,無名放就眾人銼?
別人從學網創業被期待看好,無名出走就被指責吃相難看?
別人維修數天使用者會體諒,無名維修數天就眾人角?
別人偷偷打站沒歹誌,無名偷打就眾人批?
別人換個營運長、股票轉移一下沒人理,無名一做就上報紙?
.
.
.
.

彷彿好像沒人對他能夠滿意,而且永遠動輒得咎。                             



當然,這個問題沒有一定或者是標準的答案。但是,筆者卻覺得這個現象很有趣,想探究後面的原因,是不是只有全民串連打無名運動這麼簡單。                             


但根據筆者這幾天重新 review 站上文章 / comment / 各地 blog 文 / 書籤網站上的討論,歸結下來的答案卻比較接近是「它們逾越了可以被容忍的極限,而且神經大條到誓死不讓步」。                             


就舉剛剛上面的例子:

* 廣告業務是目前台灣大部分商業網站收入主要來源,放廣告沒有錯,但是放到讓使用者頻寬佔滿、瀏覽器當掉、電腦 lag 連連呢?


* 學網是大部分創意網站的培育搖籃,但是在學網內就大肆搞錢又倒打學校一耙?


* 維修是網路服務公司正常行為,但是標榜收費的穩定服務,卻一天到晚無法使用,做出賠償卻一副不甘心的嘴臉?


* 想搞倒競爭對手是人之常情。但是耍手段偷玩被髒到還笑嘻嘻的要用學生身份抵賴的無所謂態度?


* 更換經理人、股東間的股票買賣,是公司營運所會發生的正常情形。但是對會員的書面契約卻公開的大搞耍賴文字遊戲,放任市場上充斥會讓會員人心惶惶的經營權轉移消息?


還有它們最出名的「沒有信用」又愛「強暴會員權益」到令人不敢恭維?                             


(它們最近應該可以體會到「言而有信值千金這句話」了?花了千萬訂機器要向會員保證資料絕對安全穩定,卻沒有會員願意相信它們)                             



雖說筆者以前照三餐每天幫它們條列分析和講解小故事,很難推說沒什麼影響。但是身為一個 Blog Service Provider ,自己公然測試大眾底線的作為被 Blog 串連的 Press 效應炸到翻掉,恐怕不能說只是樹大招風、全民喊打這麼簡單而已?                             




powered by performancing firefox