[MUZIKO Ludante] DAVID Malan: Jen CS50, kaj tiu estas la komenco de semajno 10. Kaj vi eble memoras tiun bildo de kelkaj semajnoj reen kiam ni parolis pri la interreto kaj kiel ĝi estas vere implementado fizike. Kaj vi eble memoras ke ekzistas fakte tuta amaso de kabloj same kiel sendrata teknologioj kiuj interrilatas ĉiuj de la nodoj aŭ routers kaj aliaj tiaj teknologioj en la interreto. Kaj multan kiu underseas. Nu, Ĝi rezultas ke tiuj underseas kabloj estas iom de objektivo. Kaj hodiaŭa prelego estas tute pri sekureco, ne nur la minacoj kiujn ni ĉiuj vizaĝon fizike, sed ankaŭ praktike, kaj ankaŭ, al vosto fino hodiaŭ, iuj de la arieruloj ke ni kiel uzantoj povas efektive metis en lokon. Sed unue, unu el la unuaj kaj eble plej fizikaj threat-- [VIDEO reprodukto] -Could Rusio esti planado atako sur submaraj kabloj kiuj konektas tutmonda interreto? -Russian Ŝipoj kaj submarŝipoj embuska proksime submaraj kabloj ke porti preskaŭ ĉiuj de la monda interreto. -La Tuta interreto estas movataj tiuj kabloj. -First De ĉiuj, kia estas la interreto faranta subakve? Lasta fojo mi kontrolis, mi ne supozis akiri mian komputilon malseka. Due, se vi demandas min kiel la interreto vojaĝas de kontinento al kontinento, Mi jam diris satelitoj aŭ laseroj, aŭ, honeste, Mi probable havus ĵus diris la interreto. Kaj kio okazis al la nubo? Mi sciigis nubo. Memoru? Hej, ni enkalkulu en la nubo. Estis kiel la interreto estis vaporo de informo kiu ĉirkaŭas la Teron, kaj via komputilo estis kiel kulero ke scooped kion vi bezonis. Sed rezultu interreto fakte subakve ĉar ĉi tiuj kabloj porti pli ol 95% de ĉiutaga interreto konektoj. Kaj usonaj sekretaj ĉagrenoj ke en tempoj de streĉiĝo aŭ konflikto, Rusio povus recurrir al derompu ilin. Estus la plej granda disrompiĝo al via interreta servo ekde via supra najbaro metis pasvorton sur lia Wi-Fi. BONE? Provu sia hundo nomo. [FINO reprodukto] DAVID Malan: Antaŭ ni turnas nun al kelkaj el la pli virtuala minacoj, paro de anoncoj. Tiel niaj amikoj CrimsonEMS nuntempe varbas por novaj EMTs, Emergency Medical Technicians. Kaj tiu estas efektive io aparte proksima al mia koro. Antaŭ longa tempo, mi memoru estante en Ikea baldaŭ post diplomiĝo, fakte. Dum mi eliranta la vendejo, tiu knabeto kiu estis en stroller komenciĝis turnante laŭvorte blua. Li estis sufokanta sur iu peco mangxajxoj, kiuj havis supozeble akiris senmoviĝita en lia gorĝo. Kaj lia patrino estis paniko. La gepatroj ĉirkaŭ ili estis paniko. Kaj eĉ mi, kiu havis iom de konateco kun EMS nur tra amikoj, tute glaciiĝis. Kaj nur danke al io kiel 15-jaro-malnova kiu Lifeguard alkuris kaj reale sciis, kio al do instinkte kaj vokis por helpo kaj efektive tiris la knabo el lia stroller kaj efektive alparolis la situacio. Kaj por mi, ke estis turnopunkto. Kaj estis tiu momento en tempo kie mi decidis, Dammit, Mi bezonas havi mian akton kune kaj efektive scias kiel respondi al tiuj specoj de situacioj. Kaj do mi mem got licencita jaroj kiel EMT. Kaj tra postdiploma lernejo ĉu mi rajdos sur MIT ambulanco por iu periodo de tempo tiel kiel vi plenumis miajn licenco ekde. Kaj fakte, al tiu tago, ĉiuj de CS50 bastonon tie en Kembriĝo estas efektive certigita en CPR, tiel, por similaj kialoj. Do se vi estas ĉe ĉiuj interesas tio, ekzistas neniam tuj estos sufiĉe tempo en la tago por preni sur io nova. Sed se vi volas novjara rezolucion, do aliĝu tiuj infanoj tie aŭ konsideri etendinte al la Ruĝa Kruco por atesto, ĉu ĉi tie aŭ en New Haven, ankaŭ. Do CS50 la fina tagmanĝo estas ĉi vendredo. Do se vi ankoraŭ ne aliĝis al ni, aŭ se vi havas kaj vi volas pli tempo, ĉu iri sur CS50 la retejon al plenigi la formularon tie. Sciu ankaŭ, ke niaj amikoj en Yale, Profesoro Scassellati, estis produktante AI, artefarita inteligenteco, serio por ni ke komencos al debuto ĉi semajno sur video. Do speciale se vi interesiĝas en plutraktanta fina projekto iel rilata al artefarita inteligenteco, natura lingvo prilaborado, eĉ robótica, rimarkas ke tiuj volo esti mirinda inspiro por tio. Kaj ĝuste por doni vin teaser de ĉi tie la Scaz mem. [VIDEO reprodukto] -Unu El la vere grandaj aferojn pri komputiko estas ke kun eĉ nur kelkaj semajnoj da studado, vi tuj povos kompreni multaj de la inteligenta artefaktoj kaj mekanismoj kiu popolas nia moderna mondo. En tiu filmeto serio, ni tuj rigardi ĉe aĵoj kiel kiom Netflix povas sugesti kaj rekomendi filmoj ke mi povus ŝati, kial Siri povas respondi demandojn kiujn mi havas, kial Facebook povas rekoni mian vizaĝon kaj aŭtomate etikedi min en foto, aŭ kiel Google estas kapabla konstrui aŭto kiu veturas sur ĝia propra. Do mi esperas ke vi kuniĝu min pro tiu mallonga serio de videos, la CS50 AI serio. Mi kredas ke vi trovos, ke vi scias multe pli ol vi kredis ke jes. [FINO reprodukto] DAVID Malan: Do tiuj aperos sur la kurson de afiŝinto poste tiun semajnon. Restu atentaj. Kaj dume, kelkaj anoncoj kiel al kio kuŝas antaŭen. Do ni estas tie ĉi. Tio estas en nia prelego pri sekureco. Ĉi venas merkredon, Scaz kaj Andy, nia kapo instruado ulo en New Haven, estos tie por rigardi artefarita Intelekto sin por rigardi komputado por communication-- kiel konstrui sistemojn kiuj uzas lingvo komuniki de ELIZA, se vi estas familiara kun ĉi programaro de pasintaj tempoj, al Siri pli ĵus kaj al Watson, kiu vi eksciu de Jeopardy aŭ similaj. Tiam sekva lundo, ni estas Ne ĉi tie en Kembriĝo. Ni estas en New Haven dum sekundo rigardas artefarita inteligenteco kun Scaz kaj company-- AI kontraŭuloj en ludoj. Do se vi iam ludis kontraŭ la komputilon en iu videoludo aŭ moveblaj ludo aŭ la kiel, Ni paroli pri ekzakte that-- kiom konstrui kontraŭuloj por ludoj, kiel reprezenti aferoj sub la kapuĉo uzante arboj de ludoj kiel tic-tac-piedfingro al ŝako al fakta modernaj videoludoj, ankaŭ. Malfelicxe, kvizo oni estas baldaŭ poste. Pli detaloj sur kiuj sur CS50 retejo poste tiun semajnon. Kaj nia fina prelego ĉe Yale volo esti tiu vendredo post la kvizo. Kaj nia fina prelego ĉe Harvard Estos la lundo poste, per naturo de temptabelanta. Kaj tiel en terminoj de mejloŝtonoj, krom pset ok tiun semajnon; statan raporton, kiu estos rapida prudento ĉeko inter vi kaj via instruado ulo; la hackathon, kiu estos tie en Kembriĝo por studentoj de New Haven kaj Kembriĝo egale. Ni prizorgos ĉiu transporto de New Haven. La efektivigo de la fina projekto devos. Kaj tiam por ambaŭ kampusoj ekzistos CS50 Foiro kiu permesas preni Rigardu kaj ĝojo en kio ĉiuj plenumis. Fakte, mi pensis tiu estus bona momento atentigi pri tiu aparato tie, kiun ni uzis por iu kvanto de tempo tie, kio estas bela táctil. Kaj fakte, lasta jaro ni havis $ 0,99 app ke ni malŝarĝita de Vindozo app stoki por desegni sur la ekrano. Sed sincere, ĝi estis tre malorda. Ĝi permesis desegni al ni sur la ekrano, sed estis, kiel, multaj ikonoj ĝis tie. La uzantinterfaco estis sufiĉe malbona. Se vi volis ŝanĝi certaj difinoj, estis nur tiom da malbenita klakoj. Kaj la uzanto interface-- aŭ, pli ĝuste, la uzanto experience-- Estis bela subóptima, precipe uzante ĝin prelego medio. Kaj tiel ni etendis al nia amiko ĉe Microsoft, Bjorn, kiuj fakte estis sekvante kune kun CS50 rete. Kaj kiel lia fina projekto, esence, li faris tre afable preni iujn enigo de ni kiel al ekzakte la karakterizaĵoj kaj uzanto sperto ni volas. Li tiam iris sur konstruado Por Windows tiun aplikaĵon ĉi tie kiu nin permesas draw-- oops-- kaj literumi sur the-- wow. Dankon. Desegni kaj literumi sur tiu ekrano tie kun tre minimuma uzantinterfaco. Do vi vidis min, eble, frapeti supren tie iam tiel iomete Kie nun ni povas substreki aferoj en ruĝa. Ni povas mastrumi kaj nun iri al blanka teksto tie. Se ni volas vere forigi la ekrano, ni povas fari ĉi tion. Kaj se ni vere preferas blanka kanvaso, ni povas fari tion. Do ĝi faras tiel terure malmulte projekte kaj faras ĝin bone. Por ke mi futz, espereble, multe malpli tiu jaro en klaso. Kaj dankon ankaŭ al protektaton lian mi surhavis hodiaŭ iom ringo. Tio estas Benjamen, interning kun Björn tiu somero. Do estas iom ringo. Ĝi estas iom pli granda ol mia kutima ringo. Sed per iom dial sur la flanko ĉi tie mi povas reale movi la diapozitivoj maldekstra kaj dekstra, antaŭen kaj reen, kaj fakte avancis aferoj inalámbricamente tiel ke, oni, mi ne havas plu iri reen inte al la spaco trinkejo tie. Kaj du, Mi ne devas havi unu el tiuj stultaj clickers kaj preoccupy mia mano tenante la malbenitan aferon tutan tempon por simple klaki. Kaj certe, en tempo, ĉu la aparataro tiel akiri ekstra, ekstra malgranda. Do certe, ne hezitu pensi ekster la skatolo kaj fari aferojn kaj krei aĵoj kiuj ne eĉ ekzistanta por fina projektoj. Sen pli enkonduko, Rigardu kio atendas kiel vi plonĝi en via fina projektoj ĉe la CS50 hackathon [VIDEO reprodukto] [MUZIKO Ludante] [Ronki] [FINO reprodukto] DAVID Malan: Bone. Do la Stephen Colbert clip ke mi montris nur antaŭ momento Estis fakte en TV nur kelkaj tagoj. Kaj fakte, paro de la aliaj klipoj ni montros hodiaŭ estas nekredeble freŝaj. Kaj fakte, kiu lingvo al la realaĵo kiu tiel de teknologio kaj, sincere, multe de la ideoj ni parolis pri en CS50 vere estas omnipresente. Kaj unu el la celoj de la kurso estas certe ekipi vin kun teknika lertecojn tiel ke vi povas fakte solvi problemoj programmatically, sed du, por ke vi efektive povas fari pli bonajn decidojn kaj fari pli informita decidoj. Kaj, fakte, temática tuta gazetaro kaj enretaj videoj kaj artikoloj tiuj tagoj estas nur timiga miskompreno aŭ manko de kompreno de kiel teknologio laboras, speciale inter politikistoj. Kaj tiel ja, en nur iom ni rigardu unu el tiuj detaloj, ankaŭ. Sed laŭvorte nur daŭri nokto mi sidis en Bertucci a, loka franquicia Itala loko. Kaj mi saltadis sur sia Wifi. Kaj mi estis tre trankviligis vidi ke ĝi estas sekura. Kaj mi sciis ke ĉar ĝi diras tie "Secure Internet Portal" kiam la ekrano venis supren. Do tio estis la malgranda prompto venintan en Mac VIN aŭ en Windows kiam vi konektas al Wi-Fi reto por la unua fojo. Kaj mi devis legi tra liaj terminoj kaj kondiĉojn kaj fine klaku OK. Kaj tiam mi estis permesita daŭrigi. Do ni komencu rekonsideri kion ĉiuj tiu signifas kaj ne plu prenas por konceditaj kion homoj diras al ni, kiam ni renkontos ŝin kun diversaj teknologiaj. Do unu, kio signifas ke Tio estas sekura interreto portalo? Kio povis Bertucci La estu trankviligi min? Publiko: La pakoj senditaj reen estas ĉifrita. DAVID Malan: Bonan. La pakoj senditaj reen kaj antaŭen estas ĉifrita. Estas kiu fakte la kazo? Se tiu estis la kazo, kion farus mi devas fari aŭ kion mi devas scii? Nu, vi vidus iom pendseruro ikono en Mac OS aŭ en Windows dirante ke ekzistas ja kelkaj ĉifrado aŭ grimpadi okazas. Sed antaŭ ol vi povas uzi ĉifritajn portal aŭ Wi-Fi, kion vi devas kutime tajpas? Pasvorta. Mi konas neniun tian pasvorton, nek cxu mi tajpu tiajn pasvorton. Mi simple klakis okej. Do tio estas tute sensenca. Tio ne estas sekura interreto portalo. Jen 100% necerta interreto portalo. Ekzistas absolute neniu ĉifrado iranta sur, kaj cxio, kion faras ĝi sekurigi estas ke tri-vorta frazo sur la ekrano tie. Do tio signifas nenion, nepre, teknologie. Kaj iom pli preocupante, se vi reale legi tra la terminoj kaj kondiĉoj, kio estas surprize legebla, Estis this-- "vi kompreni ke ni rezervas rajtas ensaluti aŭ monitoro trafiko certigi tiuj terminoj estas estanta sekvita. " Do jen iom escalofriante, se Bertucci La estas rigardanta mian interretan trafikon. Sed plej ajna interkonsento ke vi blinde klakis tra jam certe diris ke antaŭe. Do kio faras ke reale signifi teknologie? Do, se estas iuj creepy ulon aŭ virino en reen kiu estas, kiel, monitorado ĉiuj interreto trafiko, kiele li aŭ ŝi aliranta ke informo ĝuste? Kio estas la teknologiaj signifas tra kiu ke person-- aŭ kontraŭulo, pli generally-- povas rigardi nian trafikon? Nu, se estas neniu ĉifrado, kio specoj de aferoj povus ili flaras, tiel diri, ia detekti en la aero. Kion vi rigardas? Yeah? Publiko: La pakoj senditaj de via komputilo al la enkursigilo? DAVID Malan: Yeah. La pakoj senditaj el la komputilon al via router. Do vi eble memoras kiam ni estis en New Haven, ni pasis tiuj kovertoj, fizike, tra la spektantaro por reprezenti datumoj iras tra la interreto. Kaj certe, se ni ĵeti ilin tra la spektantaro inalámbricamente atingi sian celon, ĉiu povas ia ekpreni ĝin kaj fari kopion de ĝi kaj fakte vidi kio estas ene de tiu koverto. Kaj, kompreneble, kio estas ene de tiuj kovertoj estas ajna nombro de aferoj, Inkluzivanta la IP ke vi provas aliro aŭ la gastiga nomo, kiel www.harvard.edu aŭ yale.edu ke vi provas aliri aŭ io alia tute. Plie, la vojo, ankaŭ kontraŭ vi scias el pset ses kiu ene de HTTP petojn estas akiri oblikvo something.html. Do se vi vizitas specifa paĝo, elŝutanta specifa bildo aŭ video, ĉiuj de tiu informo Estas ene de tiu pako. Kaj tial iu ajn tie en Bertucci la ladskatolon esti rigardante ke tre sama datumo. Nu, kio estas iuj aliaj minacoj kune tiujn liniojn por ke vi memoru antaŭ vi nur komenci akcepti kiel fakton kion iu kiel Bertucci la simple informas vin? Nu, tiu estis article-- serion de artikoloj kiu eliris nur malmultaj monatoj malantaŭen. Ĉiuj la kolerego ĉi tiuj tagoj estas tiuj newfangled inteligentaj televidoj. Kio estas inteligenta TV, se vi havas aŭdis pri ili aŭ havi unu hejme? Publiko: Interreta konektebleco? DAVID Malan: Yeah, interreto konektebleco. Do ĝenerale, inteligenta TV estas TV kun interreto konektebleco Kaj vere crappy uzanto interfaco kiu faras ĝin pli malfacila por fakte uzi la retejon ĉar oni devas uzi, kiel, ĝis, malsupren, maldekstra, kaj dekstra aŭ io sur via kontrolo remoto nur aliri aĵoj kiuj estas tiel pli facile farita sur tekkomputilo. Sed pli preocupante pri inteligenta TV, kaj Samsung televidilojn en tiu aparta kazo, estis ke Samsung televidilojn kaj aliaj tiuj tagoj venis kun certaj aparataro krei kion ili asertas estas bona interfaco por vi. Do, vi povas paroli al iuj viaj televidoj tiuj tagoj, Ne kontraste Siri aŭ iu el la aliaj ekvivalentoj en poŝtelefonoj. Do vi povas diri komandojn, kiel ŝanĝo kanalo, levi volumo, elŝalti, aŭ simile. Sed kio estas la implikaĵon de tiu logike? Se vi hvas la TV en via vivo ĉambro aŭ la televido ĉe la piedo de via lito ekdormi al, kio estas la implikaĵon? Yeah? Publiko: Tie povus esti io irante tra la mekanismo detekti vian parolon. DAVID Malan: Yeah. Publiko: kiu povus esti senditaj per interreto. Se temas neĉifritaj, Tiam ĝi estas vundebla. DAVID Malan: Efektive. Se vi havas mikrofonon korpigita en televido kaj lia celo en la vivo estas, per dezajno, aŭskulti al vi kaj respondos al vi, ĝi estas certe tuj estos aŭskultante ĉiun vi diras kaj tiam tradukado ke al iuj enigita instrukcioj. Sed la ruzo estas ke plejparto de ĉi tiuj Televidiloj ne perfekte doloron mem. Ili estas tre dependa ke retkonekto. Tiel kiel Siri, kiam vi parolas en vian telefonon, rapide ordonas ke datumoj trans interreto Apple serviloj, tiam ricevas reen respondon, laŭvorte estas la Samsung TV kaj ekvivalentoj nur sendanta ĉiun vi estas dirante en via loĝoĉambro aŭ dormoĉambro al siaj serviloj simple detekti li diri, ŝalti la televidilon aŭ malŝalti la televidilon? Kaj Dio scias kio alia povus esti eldirita. Nun, ekzistas iuj manieroj mildigi tion, ĉu ne? Kiel kio faras Siri kaj kion faras Google kaj aliaj faru almenaŭ defendi kontraŭ ke risko ke ili estas aŭskultante absolute ĉion? Ĝi devas esti aktivigita dirante ion kiel, hej, Siri, aŭ hi Google aŭ similaj aŭ OK, Google aŭ similaj. Sed ĉiuj scias ke tiuj esprimoj speco de suĉi, dekstra? Kiel mi ĵus sitting-- fakte la lasta fojo Mi estis ĉe oficejo horoj en Yale, mi kredas, Jason aŭ unu el la TFS gardis kriante, kiel, hej, Siri, hej, Siri kaj estis farante mian telefonon fari aferojn ĉar li estis tro proximal al mia fakta telefono. Sed la reverso estas vera, ankaŭ. Kelkfoje tiuj aferoj nur piedbati sur ĉar ĝi estas neperfekta. Kaj efektive, natura lingvo processing-- kompreni homan la vortumo kaj tiam fari ion surbaze it-- estas certe neperfektaj. Nun, malbona ankoraŭ, iuj el vi eble vidis aŭ havas TV kie vi povas fari stulta aŭ nova-aĝo aferoj tiel ŝanĝi kanalojn maldekstren aŭ ĉi ŝanĝi kanalojn dekstren aŭ malaltigi la volumo aŭ levi la volumo. Sed kion tio signifas la TV havas? Fotilo indik vi ĉe ĉiuj eblaj tempoj. Kaj fakte, la brouhaha ĉirkaŭ Samsung Televidiloj por kiu prenis kelkajn Flack estas ke se vi legis la terminoj kaj kondiĉoj de la TV-- la afero vi certe neniam legis kiam unpacking via televido por la unua time-- enigita en ekzistis iom malgarantio dirante la ekvivalento de, al vi eble ne volas havi personan konversacioj antaŭ tiu TV. Kaj tio estas kion ĝi reduktas. Sed vi ne devus eĉ devas esti dirita ke. Vi devus povi konkludi el la realo ke mikrofono kaj fotilo laŭvorte montrante min la tutan tempon eble estas pli malbona ol bona. Kaj sincere, mi diras ĉi iom hipokrite. Mi laŭvorte havas, krom tiuj ĉambroj, Mi havas eta fotilo tie en mia tekkomputilo. Mi havas alian super tie. Mi havas la mian en Cellphone ambaŭflanke. Do eble mi metos ĝin malsupren malĝustan vojon, ili povas ankoraŭ rigardi min kaj aŭskultu min. Kaj ĉio tio povus esti okazas la tutan tempon. Do kio haltante mia iPhone aŭ Android telefono de faranta ĉi la tutan tempon? Kiel ni scias ke Apple kaj iuj creepy persono ĉe Google, ne aŭskultante al ĉi tre konversacio tra la telefono aŭ konversacioj Mi havas hejme aŭ ĉe laboro? Publiko: Pro niaj vivoj ne ke interesa. DAVID Malan: Ĉar nia vivojn ne estas tiu interesa. Tio fakte estas valida respondo. Se ni ne estas maltrankviligita pri aparta minaco, ekzistas ia kiuj zorgas aspekton al ĝi. Iom maljuna mi ne iras efektive estis celo. Sed ili certe povus. Kaj tial, kvankam vi vidas iun cursi aferojn sur televidoj kaj filmojn, kiel, oh, ni ŝaltas la krado kaj-- kiel Batman faras ĉi multe, fakte, kaj fakte povas vidi Gotham, kio estas daŭriganta tra popola poŝtelefonoj aŭ simile. Iuj de kiuj estas iom futurisma, sed ni estas preskaux tie tiujn tagojn. Preskaŭ ĉiuj el ni estas marsxante kun GPS transpondedores ke estas rakontanta Apple kaj Google kaj ĉiuj aliajn kiu volas scii kie ni estas en la mondo. Ni havas mikrofonon. Ni havas fotilon. Ni rakontanta aĵojn kiel Snapchat kaj aliaj aplikoj ĉiuj ni scias, ĉiuj iliaj telefonnumerojn, ĉiuj iliaj retadresoj. Kaj tiel denove, unu el la takeaways hodiaŭ, espereble, estas almenaŭ paŭzo iomete antaŭe nur blinde dirante, OK kiam vi deziras la oportuneco de Snapchat sciante kiu ĉiuj viaj amikoj estas. Sed inverse, nun Snapchat scias ĉiu vi scias kaj iu malmulte notoj vi eble faris en viaj kontaktoj. Do tiu estis oportuna unu, ankaŭ. Kelkaj monatoj reen, Snapchat mem ne estis kompromisita. Sed tie estis iom triaj aplikoj kiu faris ĝin pli facila por ŝpari punto kaj la kaptaĵo estis ke tio triaj servo vidis kompromitita, en parto ĉar Snapchat servo apogis esprimilo ke ili probable ne devus havi, kio enkalkulis ĉi arkivado de tria partio. Kaj la problemo estis ke arkivon de, kiel, 90.000 klakoj, mi pensas, estis finfine kompromisita. Kaj tial vi povus preni iun komforton en aĵoj kiel Snapchat esti efemera, dekstra? Vi havas sep sekundoj rigardi ke malkonvena mesaĝon aŭ noto, kaj tiam malaperas. Sed unu, la plimulto el vi verŝajne eltrovis kiel preni ekrankopioj de nun, kio estas la plej facila vojo por ĉirkaŭiri tio. Sed du, Tie estas nenio haltante la kompanio aŭ la persono estas en la interreto de interkapti ke datumoj, potenciale, ankaŭ. Do tiu estis laŭvorte nur tago aŭ du antaŭe. Tio estis bela artikolo ĉeftitolo sur retejo rete. "Epopeo Fail-- Potenco Vermo Ransomware Hazarde detruas Viktimo Datumoj Dum ĉifrado. " Do alia ŝiris el la titularaj ia afero tie. Do eble vi havas aŭdis de malware, kio estas malica software-- tiel malbona softvaro ke homoj kun tro da libera tempo skribu. Kaj kelkfoje, ĝi simple faras stultaj aĵoj kiel forigi dosierojn aŭ sendu spamon aŭ similaj. Sed kelkfoje, kaj ĉiam pli, ĝi estas pli kompleksa, ĉu ne? Vi ĉiuj scias dabble en ĉifrado. Kaj Cezaro kaj Vigenère ne súper sekura, sed ekzistas aliaj, certe, kiuj estas pli kompleksaj. Kaj tiel kion ĉi kontraŭulo faris estis skribis pecon de malware ke iel infektis faskon de fremdaj komputiloj. Sed li estis speco de idioto kaj skribis kalesxon versio de ĉi tiu malware tia ke kiam li aŭ ŝi implementado la code-- ho, ni estas atingi multon of-- bedaŭras. Ni nun estas multe de frapas sur la mikrofono. BONE. Do kio la problemo estis ke li aŭ ŝi skribis iujn malbonajn kodon. Kaj tiel ili generita pseudorandomly ĉifrada ŝlosilo kun kiu ĉifri ies datumoj malice, kaj tiam hazarde ĵetis for la ĉifrada ŝlosilo. Do la efekto de ĉi malware ne estis kiel intencita, al elacxeton ies datumoj per encrypting sia malmola disko kaj tiam atendante $ 800 usonaj kompense por la ĉifrado ŝlosilo, ĉe kiu punkto la viktimo povis malĉifri siajn datumojn. Prefere, la fiulo simple ĉifrita ĉiuj datumoj sur ilia malfacila stirado, hazarde forviŝita la ĉifroŝlosilo, kaj ricevis neniun monon el ĝi. Sed tio ankaŭ signifas ke la viktimo estas vere viktimo ĉar nun li aŭ ŝi ne povas reakiri ajnan de la datumoj se ili efektive havas iom malnova lernejo sekurkopio de ĝi. Do ankaŭ ĉi tie estas ia realo ke vi legos pri tiuj tagoj. Kaj kiel vi povas defendi kontraŭ tio? Nu, tio estas tuta ladskatolon de vermoj, neniu vortludo intencita, pri virusoj kaj vermoj kaj similaj. Kaj tie estas certe programaro kun kiu vi povas defendi vin. Sed pli bone ol tio estas nur esti lerte pri ĝi. Fakte, mi haven't-- tiu estas unu el tiuj faru kiel mi diras, ne kiel mi faras tion, perhaps-- mi ne vere uzita antivirus programaro en jaroj ĉar se vi ĝenerale scias kion serĉi, vi povas defendi kontraŭ plej ĉion sur via propra. Kaj fakte, ĝustatempa tie ĉe Harvard-- ekzistis cimon aŭ elfluon lasta semajno kie Harvard estas klare, kiel, monitoranta multan retan trafikon. Kaj ĉiuj vi eĉ vizitante CS50 la paĝaro povus esti alvenita garde diraĵo ke vi ne povas viziti ĉi tiun retejon. Ĝi ne estas sekura. Sed se vi provis viziti Google aŭ aliaj lokoj, tro, tiuj ankaŭ estis necerta. Tio estas ĉar Harvard ankaŭ havas ia filtration sistemo kiu trarigardas eliris sur potenciale malicaj retejoj por helpi protekti nin kontraŭ ni. Sed eĉ tiuj aferoj estas klare neperfekta, se ne kalesxo, sin. Do here-- se vi estas scivola, mi lasi tiujn diapozitivoj supren online-- estas la fakta informo ke la kontraŭulo donis. Kaj li aŭ ŝi estis petante en bitcoin-- kiu estas virtuala currency-- $ 800 Usona reale malĉifri viajn datumojn. Bedaŭrinde, tiu estis tute malhelpita. Do nun ni rigardi ion pli politika. Kaj denove, la celo tie estas komenci pensi pri kiel vi povas fari pli informita decidoj. Kaj tio estas io okazanta nuntempe en la UK. Kaj tio estis mirinda moto el artikolo pri tio. La UK estas enkonduki, kiel vi vidos, nova gvatado beko per kiu la UK estas proponante monitori ĉiu la Brits fari por periodo de unu jaro. Kaj tiam la datumo estas elĵetita. Citaĵo: unquote, "estus servi tiranecon bone. " Do ni rigardu kun amiko de Mr. Colbert. [VIDEO reprodukto] -Welcome, Bonvenon, bonvenon por "Last Week Tonight." Dankoni vin tiel por aliĝanta nin. Mi estas John Oliver. Nur la tempo por rapida recap de la semajno. Kaj ni komencas kun la UK, Tero almenaŭ magio regno. Ĉi tiu semajno, debato furiozis super tie super kontestata nova leĝo. -La Brita registaro estas inaŭguron nova gvatado leĝoj ke signife etendi lia povi monitori popola aktivecoj enreta. -Theresa Majo tie nomas ĝi licencon funkcii. Aliaj nomis ĝin snooper ĉarto, cxu ne? -Well, Tenadi because-- snooper La ĉarto ne rajtas frazo. Tio sonas kiel la interkonsento ok-jaro-malnova estas devigita subskribi promesplena frapi antaŭ li eniras sian gepatra dormoĉambro. Dexter, subskribu ĉi snooper ĉarto aŭ ni ne povas esti tenita respondeca por kio vi eble vidos. Tiu fakturo povus potenciale skribi en leĝon grandega invado de privacidad. -Under La planoj, listo de retejoj vizitita de ĉiu persono en la UK enregistriĝos por jaro kaj povus estas disponigataj al polico kaj sekureco servoj. -Ĉi Konektoj datumoj ne malkaŝus la ĝusta retpaĝo vi rigardis, sed montrus la paĝaro ĝi estis. -BONE. Do ĝi ne stokos la ĝusta paĝo, la retejo. Sed tio estas ankoraŭ multa informo. Ekzemple, se iu vizitis orbitz.com, vi scius ili pensanta pri prenanta viziton. Se ili vizitis yahoo.com, oni kredus scias ilin ĝuste havis apopleksion kaj forgesis la vorton "Google". Kaj se ili vizitis vigvoovs.com, vi scius ke ili estas kornecaj kaj ilia B klavo ne funkcias. Kaj tamen la balaado potencoj la beko enhavas, Brita Hejmo Sekretario Theresa majo Insistas ke kritikistoj Eksonigu ĝin de proporcio. -an Retkonekto rekordo estas rekordo de la komunikado servo ke persono uzis, ne rekorda de ĉiu retpaĝo ili aliritaj. Ĝi estas simple la moderna ekvivalento de itemized telefono beko. -Yeah, Sed tio estas ne tute tiel trankviliga kiel ŝi opinias ĝi estas. Kaj mi rakontos al vi kial. Unue, mi ne volas ke la registaro rigardante mian telefonvokojn ĉu. Kaj due, la interreto foliumanta historio estas iom malsama de an itemized telefono beko. Neniu panike forigas ilian telefonon Bill ĉiufoje fini alvokon. [FINO reprodukto] DAVID Malan: Ŝablono la emerĝanta rilate kiel mi prepari por klaso. Estas nur televidi dum semajno kaj vidi kion eliras, klare. Do tio ankaŭ estis nur de lasta nokto sur "Last Week Tonight." Do ni komencu paroli nun pri kelkaj de la defendoj. Efektive, por io kiel tiun, kie la Brits proponas konservi loglibro de tiu speco de datumoj, kie povus gxin devenante? Nu, memoru de pset ses, pset sep, kaj ok pset nun ke ene de tiuj virtuala envelopes-- almenaŭ HTTP-- estas mesaĝoj kiuj aspektas kiel tiu. Do tiu mesaĝo, kompreneble, estas ne nur adresita al specifa IP, kiun la registaro tie aŭ tie certe povus ensaluti. Sed eĉ ene de tiu koverto estas eksplicita mencio de la nomo de regado ke tio esti vizititaj. Kaj se ĝi estas ne nur oblikvo, ĝi povus reale esti specifa dosiernomo aŭ specifa bildo aŭ filmo aŭ, denove, ia interesas vin povis esti certe interkaptis se ĉiuj la reto trafiko estas iel esti proxied tra registaraj serviloj, kiel jam okazas en kelkaj landoj, aŭ se estas ia nekonata aŭ sekreta interkonsentojn, kiel okazis jam en tiu lando inter certaj grandaj players-- ISPs kaj telefonaj kompanioj kaj la like-- kaj la registaro. Komikeco story-- lastfoje mi elektis badplace.com de la supro de mia kapo kiel ekzemplo de Sketchy retejo, mi ne vere veterinaro antauxzorgu ĉu ke fakte kondukis al badplace.com. Feliĉe, ĉi domajno nomo nur parkis, kaj ĝi faras ne efektive konduki al badplace.com. Do ni daŭre uzi ke unu por nun. Sed mi diris ke ŝin povus esti Backfire tre nebone tiu aparta tago. Do ni komencu nun paroli pri iuj defendoj kaj kion truojn tie povus eĉ esti en tiuj. Do pasvortoj estas speco de la go-respondi por multa defendo meĥanismoj, ĉu ne? Nur pasvorton protekti ĝin, tiam kiu tenos la kontraŭuloj eksteren. Sed kion tio vere signifas? Do rememori el hacker du, reen se vi pritraktis that-- kiam vi devis fendi pasvortojn en file-- aŭ eĉ en problemo starigis sep, kiam ni donas al vi specimenon SQLa dosiero de iuj salutnomoj kaj pasvortoj. Tiuj estis la salutnomoj vi vidis, kaj tiuj estis la hashes ke ni distribuis por la hacker eldono de problemo aro du. Se vi estis scivolanta ĉiuj ĉi tempo kio la fakta pasvortoj estis, ĉi estas kio, fakte, ili malĉifri al, kiu vi povus esti fenditaj en pset du, aŭ Vi povus ludeme kalkulis ilin en problemo starigis sep. Ĉiuj ili havas iuj espereble cute signifon tie aŭ en New Haven. Sed la takeaway estas ke ili ĉiuj, almenaŭ ĉi tie, estas sufiĉe mallonga, bela guessable. Mi volas diri, bazita sur la liston ĉi tie, kiu estas eble la plej facila fendi, elkompreni skribante programaro kiu simple divenas kaj ĉekojn, vi dirus? Publiko: Pasvorto. DAVID Malan: Pasvorto La sufiĉe bona, ĉu ne? Kaj estas just-- unu, ĝi estas tre komunaj pasvorton. Fakte, ĉiu jaro Estas listo de la plej komunaj pasvortoj en la mondo. Kaj citaĵo, unquote "password" Estas ĝenerale atop tiu listo. Du, ĝi estas en vortaro. Kaj vi scias el problemon starigis kvin ke ĝi ne estas ke hard-- povus esti iom tempon consuming-- sed ĝi ne estas tiel malfacila ŝarĝi granda vortaro en memoro kaj tiam uzi ĝin ia diveno kaj ĉeko ĉiuj eblaj vortoj en vortaro. Kio alia povus esti bela facile diveni kaj kontroli? Yeah? Publiko: La ripeto de literoj. DAVID Malan: La ripeto de simboloj kaj literoj. Do ia speco de. Do, en fact-- kaj ni ne iros en grandan detalan here-- ĉiuj tiuj estis salita, kion vi eble memoras de problemo starigis sep dokumentado. Iuj de ili havas malsamajn salojn. Do vi povis eviti devi ripeto de certaj karakteroj simple per salazón la pasvortojn malsame. Sed aĵoj kiel 12345, jen bela facila afero diveni. Kaj sincere, la problemo kun ĉiuj el tiuj pasvortoj estas ke ili estas ĉiuj nur uzante 26 eblaj signoj, aŭ eble 52 kun kelkaj majuskla, kaj poste 10 literojn. Mi ne uzas ajnan funky karakteroj. Mi ne uzas nuloj por O La aŭ aĵoj por mi La aŭ L's or-- se iu el vi pensas vi esti saĝaj, kvankam per havanta nulo por O en vian pasvorton or-- OK, Mi vidis iun rideton. Do iu havas nulo por O en lia aŭ ŝia pasvorton. Vi fakte ne esti tiel lerta kiel vi povus pensi, ĉu ne? Ĉar se pli ol unu el ni faras tion en la room-- kaj mi estis kulpa de tio kiel well-- bone, se ĉies speco de fari ĉi, kion signifas la kontraŭulo devas fari? Aldonu nuloj kaj kaj paro de alia lando eble Fours por H's-- al lia aŭ ŝia arsenalo kaj nur anstataŭigi tiujn literojn por la vortaro vortojn. Kaj estas simple plia maŝo aŭ io simila. Do vere, la plej bona defendo por pasvortoj Estas io multe, multe pli hazarda-ŝajnante tiam tiuj. Nun, kompreneble, minacoj kontraŭ pasvortoj kelkfoje inkludas retpoŝtojn tiel. Do mi laŭvorte ĵus ricevis tiun en mia enirkesto kvar tagoj. Jen el Bretonio, kiu ŝajne laboras ĉe harvard.edu. Kaj ŝi skribis al mi kiel webmail uzanto. "Ni nur rimarkis ke via retpoŝta konto estis ensalutinta sur alia komputilo en malsama loko, kaj vi estas por kontroli via persona identeco. " Do temática en multaj retpoŝtoj kiel tiu, kiuj estas ekzemploj de phishing attacks-- P-H-I-S-H-I-N-G-- kie iu provas al fiŝoj kaj akiri iom informo el vi, ĝenerale per retpoŝto kiel ĉi. Sed kion estas iuj de la rivela signoj ke tiu ne estas, fakte, legitima retpoŝton de Harvard Universitato? Kio estas tio? Tiel malbona gramatiko, la weird capitalización, kiom iuj literoj estas kapitaligita en certaj lokoj. Ekzistas iuj neparaj deŝovon en kelkaj lokoj. Kion alian? Kio estas tio? Nu, tio certe helps-- la grandaj flavaj skatolo kiu diras ĉi povus esti spamado el Google, kiu estas certe helpema. Do ekzistas multaj Telltale signoj tie. Sed la realo estas tiuj retpoŝtojn devas labori, ĉu ne? Estas bela malmultekosta, se ne libera, ekspedi el centoj aŭ miloj da retpoŝtojn. Kaj ne nur sendante ilin el via ISP. Unu el la aĵoj kiuj malware faras emas do-- tiel virusoj kaj vermoj kiuj hazarde infekti aŭ komputiloj ĉar ili havas verkis adversaries-- unu el la aferojn ili fari estas simple Mazara el spamado. Do kion oni faras ekzisti en la mondo, fakte, estas aĵoj nomata botnets, kio estas fantazio maniero diri ke homoj kun bona kodigo kapabloj ol la persono kiu skribis ke kalesxon versio de programaro, efektive skribita programaro ke homoj kiel ni sensuspekte instali en niaj komputiloj kaj tiam komenci kuranta malantaŭ la scenoj, nekonata al ni. Kaj tiuj malware programoj intercomunican. Ili formas reton, botnet se vi volas. Kaj ĝenerale, la plej malnaiva de kontraŭuloj havas ian fora kontrolo super miloj, se ne dekoj de miloj, de komputiloj por nur sendo eksteren mesaĝon sur la interreto ke ĉiuj el tiuj robotojn, por tiel diri, kapablas aŭdi porokaze peto de iu centra ejo kaj tiam povas esti kontrolita por sendi spamon. Kaj tiuj spamado aĵoj eblas nur vendita al la plej alta proponanto. Se vi estas kompanio aŭ ia kvasto entrepreno kiu ne vere zorgas pri la ia etiko de spamming viaj uzantoj sed vi nur volas batis el miliono personoj kaj esperas ke 1% de them-- kio daŭre netriviala nombro de potencialaj buyers-- vi povas efektive pagi tiujn kontraŭulojn en la varo de nigra merkato de specoj sendi tiujn spamo tra iliaj botnets por vi. Do sufiĉas diri, tio ne aparte konvinka retpoŝto. Sed eĉ Harvard kaj Yale kaj similaj ofte eraras, en kiuj ni scias el kelkaj semajnoj reen ke vi povas fari ligilo diri www.paypal.com. Kaj ĝi aspektas kiel ĝi iras tien. Sed, kompreneble, ĝi fakte ne faras tion. Kaj tiel Harvard kaj Yale kaj aliaj havas certe estis kulpa super la jaroj en sendanta retpoŝtojn ke estas leĝaj, sed ili enhavas hiperligiloj en ili. Kaj ni, kiel homoj, estis trejnitaj por varo de la oficialuloj, tre ofte, por fakte nur sekvi ligoj kiujn ni ricevas en retpoŝto. Sed eĉ tio ne estas la plej bona praktiko. Do se vi akiros retmesaĝon kiel this-- Kaj eble ĝi estas de Paypal aŭ Harvard aŭ Yale aŭ Bank of America aŭ la like-- vi ankoraŭ ne klaku la ligilon, eĉ se ĝi aspektas leĝa. Vi devas permane tajpi ke URL mem. Kaj sincere, jen kio la sistemestro devus esti rakontanta al ni fari tiel ke ni ne trompita en fari tion. Nun, kiom el vi, eble rigardante malsupren al via sidloko, esti pasvortojn skribita malsupren ie? Eble en kesto en via dormejo ĉambro aŭ eble under-- en tornistro ie? Monujo? Neniu? Publiko: En fajreltenaj lockbox? DAVID Malan: En fajreltenaj lockbox? BONE. Do jen bona ol glueca noton sur via monitoro. Do certe, iuj el vi insistante ne. Sed io diras al mi ke estas Ne nepre la kazo. Do kiel pri pli facila, pli verŝajna question-- Kiel multaj el vi abonas la saman pasvorton por multoblaj ejoj? Oh, OK. Nun ni esti honestaj. Bone. Do jen mirinda novaĵo, ĉu ne? Ĉar se ĝi signifas se nur unu el tiuj ejoj vi ĉiuj estas uzanta estas kompromisita, nun la kontraŭulo havas aliro al pli datumoj pri vi aŭ pli potencial heroaĵoj. Do jen facila unu eviti. Sed kiel multaj el vi havas bela guessable pasvorton? Eble ne tiel malbona kiel tiu, sed io? Por iuj stultaj ejo, ĉu ne? Ĝi ne estas alta-risko, ne havas kreditkarton? Ĉiuj el ni. Kiel, eĉ mi havas pasvortojn ke verŝajne nur 12345, certe. Do nun provu arbohakanta en ĉiu paĝo vi povas pensi kun malan@harvard.edu kaj 12345 kaj vidu se tio funkcias. Sed ni faras tion, ankaŭ. Do kial? Kial tiel multaj el ni havas aŭ bela facilaj pasvortoj aŭ la samajn pasvortojn? Kio estas la reala mondo raciaĵo por tio? Ĝi estas pli facila, bone? Se mi diris anstataŭe: akademie, vi infanoj devus vere esti elektanta pseudoaleatorios pasvortojn ke Estas almenaŭ 16 signojn longa kaj havas kombino de alfabeta literoj nombroj, kaj simboloj, kiu diabloj tuj povi fari tion aŭ memoras tiujn pasvortojn, lasu sole por ĉiu kaj ĉiun eblan retejo? Do kio estas farebla solvo? Nu, unu el la grandaj takeaways hodiaŭ, tro, pragmate, volus esti, honeste, komenci uzante ian pasvorton direktisto. Nun, estas upsides kaj downsides pri tio tro. Tiuj estas du kiujn ni emas rekomendi en CS50. Onia nomita butono 1Password. Unu nomiĝas LastPass. Kaj iuj el vi povus uzi tiujn jam. Sed estas ĝenerale peco de programaro kiu does faciligi generante grandaj pseudoaleatorios pasvortojn kiujn vi neniel povas memori kiel homo. Ĝi stokas tiujn pseudoaleatorios pasvortojn en ĝia propra datumbazo, espereble sur via loka fiksita drive-- ĉifrita, pli bona ankoraŭ. Kaj ĉiuj vi, la homo, devas memori, tipe, estas unu majstro pasvorton probable tuj estos súper longa. Kaj eble ĝi ne estas hazarda karakteroj. Eble estas, kiel, frazo aŭ mallonga paragrafo, ke vi memoros kaj vi povas tajpi unufoje tage malŝlosi via komputilo. Do vi uzas precipe grandajn pasvorton por protekti kaj ĉifri ĉiujn viajn aliajn pasvortojn. Sed nun vi estas en la kutimon uzi programaron tiel generi pseudoaleatorios pasvortojn tra ĉiuj de la retejoj vi vizitas. Kaj tion mi ne povas komforte diri nun, en 2015, Mi ne scias la plimulton de miaj pasvortoj anymore. Mi konas mian mastron pasvorton kaj mi tajpas tion, senscie, unu aŭ pli fojoj tage. Sed la upside estas ke nun, se entute de miaj unu kontoj estas kompromisita, ekzistas neniu maniero iu estas tuj uzi tiun konton enir alia ĉar neniu el miaj pasvortoj estas samaj anymore. Kaj certe, neniu, eĉ se li aŭ ŝi skribas adversarial programaro por malpura forto aferojn kaj diveni ĉiujn eblajn passwords-- la probableco ke ili tuj elekti miajn 24-karaktero longajn pasvortojn Estas nur tiel, tiel malalta mi estas nur ne maltrankviligis ke minaco anymore. Do kio estas la komerco-off tie? Tio ŝajnas mirinda. Mi tiom multe pli sekura. Kio estas la komerco-off? Yeah? Publiko: Tempo. DAVID Malan: Tempo. Estas multe pli facile tajpu 12345 kaj mi ensalutinta en kontre iu kiu estas 24 signojn longa aŭ mallonga alineo. Kion alian? Publiko: Se iu rompas via mastro pasvorto. DAVID Malan: Yeah. Do vi speco de ŝanĝanta la minacon scenaro. Se iu divenas aŭ ciferoj eksteren aŭ legas la Post-it noto en via sekura dosiero volbo, la mastra pasvorto vi havas, nun ĉio estas kompromisita whereby antaŭe Estis eble nur unu konto. Kion alian? Publiko: Se vi volas uzi ajnan de via kontojn sur alia aparato kaj vi ne devas LastPass [inaudible]. DAVID Malan: Jes, tio estas speco de kaptaĵo, tro. Kun ĉi tiuj iloj, ankaŭ, se vi ne havas vian komputilon kaj vi estas en, kiel, iu kafejo aŭ vi estas ĉe domo de amiko aŭ komputila laboritorio aŭ kie ajn kaj volas arbohaki en Facebook, vi eĉ ne scias kio via Facebook pasvorto estas. Nun foje vi povas mildigi tiu havante solvo ke ni parolos pri en nur momento alvokis du-faktoro authentication whereby Facebook teksto vi aŭ sendos speciala ĉifrita mesaĝo al via telefono aŭ alian aparato kiu vi portas ĉirkaŭ sur via ŝlosilringo kun kiun vi povas ensaluti. Sed tio eble ĝena se vi estas en la kelo de la Scienco Centro aŭ aliloke tie ĉe New Haven kampuso. Vi eble ne havas signalon. Kaj tiel tio estas ne nepre solvo. Do ĝi vere estas komerco-ekstere. Sed kion mi estus kuraĝigas vin do-- se vi iros al CS50 la retejo, ni fakte aranĝis la unuan de tiuj kompanioj por ejo licenco, por tiel diri, por ĉiuj CS50 studentoj tial vi ne devas pagi la $ 30 aŭ tiel ĝi kutime kostas. Por Macs kaj Windows, vi povas kontroli 1Password senpage en CS50 la retejo, kaj ni hoki vin supre kun tio. Realigi, ankaŭ, ke kelkaj el tiuj tools-- inkluzive LastPass en unu el liaj forms-- estas nubo-bazita, kiel Colbert Diras, Kiu signifas vian pasvortoj estas encryptedly stokitaj en la nubo. La ideo estas ke vi povas iri al iu hazarda persono aŭ amikino komputilo kaj ensaluti al via Facebook konto aŭ similaj ĉar vi unue iru al lastpass.com, konsenti vian pasvorton, kaj tiam tajpu ĝin en. Sed kio estas la minaco scenaro tie? Se vi stokante aferojn en la nubon, kaj vi estas aliranta tiu retejo sur iu nekonata komputilo, kio povis via amiko faranta al vi aŭ al viaj pulsbatoj? BONE. Mi estos permane antaŭante diapozitiva tie sur eksteren. Keylogger, dekstra? Alia tipo de malware Estas keylogger, kiu estas simple programo kiu reale registras ĉion kion vi tajpas. Do tie, ankaŭ, ĝi estas verŝajne pli bone havi iun malĉefan mekanismo kiel ĉi. Do kio estas du-faktoro authentication? Kiel la nomo sugestas, ĝi estas vi ne unu sed du faktoroj kun kiuj validiĝi al retejo. Do anstataŭ uzi nur pasvorton vi havas alian duan faktoron. Nun, kiu ĝenerale, oni, faktoro estas io vi scias. Do io tia en via menso, kiu estas vian pasvorton kiun vi parkerigis. Sed du, ne io alia ke vi konas aŭ parkeris sed io vi fizike havas. La ideo tie estas via minaco ne plu povis esti iu hazarda persono sur la interreto kiu povas nur konjekti aŭ diveni vian pasvorton. Li aŭ ŝi devas havi fizika aliro al iu kiun vi havas, kiu estas ankoraŭ ebla kaj ankoraŭ, eble, des pli fizike minaca. Sed estas almenaŭ alispecan minaco. Ne miliono sennoma popolo tie ekstere provanta akiri ĉe via datumoj. Nun estas tre specifa persono, eble, ke se tiu estas temo, jen alia problemo entute, tiel. Por ke ĝenerale ekzistas por telefonoj aŭ aliaj aparatoj. Kaj, fakte, Yale ĵus ruliĝis ĉi ekstere meze semestro tia ke tio ne tuŝas uloj en tiu ĉambro. Sed tiuj el vi jenajn kune en New Haven scias ke se oni kredus ensaluti en via yale.net ID, krom tajpi vian uzantonomo kaj via pasvorto, vi tiam ekigis kun tiu. Kaj, ekzemple, tiu estas ekranbildo mi prenis ĉimatene kiam mi ensalutis en mian Yale konto. Kaj sendas min la ekvivalenta de tekstmesaĝo al mia telefono. Sed en realo, mi elŝutis app anticipe ke Yale nun distribuas, kaj mi devas nun simple tajpu en la kodo kiu sendas al mia telefono. Sed esti klaraj, la upside de tio ĉi estas ke nun, eĉ se iu ciferojn miaj Yale pasvorton, mi estas sekura. Tio ne sufiĉas. Ke nur unu klavo, sed mi bezonas du malŝlosi mia konto. Sed kio estas la malavantaĝo, eble, de Yale sistemo? Kaj ni lasu Yale scias. Kio estas malavantaĝo? Kio estas tio? Se vi ne havas ĉelan servon aŭ se vi ne havas Wi-Fi aliro ĉar vi estas nur en kelo aŭ ion, vi eble ne povos akiri la mesaĝon. Feliĉe, en tiu aparta kazo, ĉi uzos Wifi aŭ io alia, kiu laboras ĉirkaŭ ĝi. Sed eblan scenaron. Kion alian? Vi povus perdi vian telefonon. Vi simple ne havas ĝin. La baterio mortas. Mi volas diri, ekzistas multaj de ĝena scenaroj sed eblaj scenaroj kiu povus okazi kiuj faras vin bedaŭras tiun decidon. Kaj la plej malbona ebla rezulto, sincere, tiam estus por uzantoj malaktivigi tiun entute. Do ekzistas ĉiam irante esti tiu streĉiĝo. Kaj vi devas trovi por vi mem kiel uzanto ian agrablan lokon. Kaj fari tion, preni parajn de konkretaj sugestoj. Se vi uzas Google Gmail aŭ Google Apps, scii ke se vi iras al tiu URL tie, vi povas aktivigi du-faktoro aŭtentokontrolo. Google nomas ĝin 2-paŝo konfirmo. Kaj vi klakas Setup kaj tiam vi faros ĝuste tion. Tio estas bona afero por fari, precipe tiuj tagoj ĉar, danke al kuketojn, vi ensalutinta preskaŭ tutan tagon. Do vi malofte devas tajpu vian pasvorton ĉiuokaze. Do vi povus fari ĝin unufoje semajno, unufoje monate, unufoje tage, kaj ĝi estas malpli de granda trakti ol en la pasinteco. Facebook ankaŭ havas tiun. Se vi estas iom tro loza kun tajpadon via Facebook pasvorton en amikoj ' komputiloj, almenaŭ ebligi du-faktoro aŭtentokontrolo por ke tiu amiko, eĉ se li aŭ ŝi havas a klavofrapo logger, ili ne povas akiri en via konto. Nu, kial do? Ne povis ilin nur ensaluti la kodo mi jam tajpis en sur mia telefono ke Facebook sendis al mi? Spektantaro: [inaudible]. DAVID Malan: Yeah. La bone-dizajnita programaro ŝanĝos tiuj kodoj kiuj estas senditaj al via poŝtelefono ĉiu malmultaj duaj aŭ ĉiufoje kaj por ke, jes, eĉ se li aŭ ŝi ciferojn kion via kodo estas, vi estas ankoraŭ sekura ĉar ĝi eksvalidiĝis. Kaj tiu estas kio aspektas Kiel en Facebook de afiŝinto. Sed estas alia alproksimiĝo entute. Do se tiuj specoj de komerco-offs ne estas aparte alloga, ĝenerala principo en sekureco estus estu, bone, nur almenaŭ auditoría aferojn. Ne ia metis vian kapon en la sablo kaj ĵus neniam scias se aŭ kiam vi estis kompromisita aŭ atakita. Almenaŭ starigu mekanismon kiu informas vin senprokraste se ion nenormalan okazis por ke vi almenaŭ mallarĝa la fenestro de tempo dum kiu iu povas fari damaĝon. Kaj per tio, mi volas diri la following-- ĉe Facebook, ekzemple, vi povas ŝalti kion ili nomas salutnomo atentigoj. Kaj nun, mi ebligis retpoŝto ensalutu atentigoj sed ne sciigoj. Kaj kion tio signifas estas ke se Facebook avizoj Mi ensalutinta en novan computer-- kiel mi ne havas kuketo, ĝi estas malsama IP, ĝi estas malsama tipo de computer-- Ili volas, En ĉi tiu scenaro, sendu mi retmesaĝon dirante hey, Davido. Aspektas kiel vi ensalutinta el nekonata komputilo, ĵus FYI. Kaj nun mia konto eble estos kompromisita, aŭ mia ĝena amikon Povus esti arbohakanta en mia konto nun afisxi aferojn sur mia datumstrion aŭ similaj. Sed almenaŭ la kvanto de tempo kun kiu mi estas senscia pri tio is super, super mallarĝa. Kaj mi povas espereble respondi. Do ĉiuj tri de ĉi tiuj, mi estus diru, estas tre bonaj aĵoj fari. Kio estas iuj minacoj ke estas iom pli malfacila por ni fini uzantojn protekti kontraŭ? Ĉu iu scias kio kunsido kidnapo estas? Ĝi estas pli teknika minaco, sed tre konataj Nun ke ni faris pset ses kaj sep kaj nun ok. Do memoru, ke kiam vi sendu trafiko super la interreto, kelkajn aferojn okazas. Lasu min kaj ensaluti C9 aŭ CS50.io. Donu nur unu momenton ensaluti mia jHarvard konto. Publiko: Kio estas via pasvorto. DAVID Malan: 12345. Bone. Kaj en ĉi tie, sciu ke se mi foriras antaŭen kaj peti ttt page-- kaj dume, lasu min fari tion. Lasu min malfermi Chrome la Inspektisto klapeto kaj mia reto trafiko. Kaj lasu min iri al http://facebook.com kaj malbari ĉi. Reale, vi scias kion? Ni iru al pli familiara one-- https://finance.cs50.net kaj Klaku Enter kaj ensaluti la reto trafiko tie. Do rimarki tie, se mi aspektas en mia reta trafiko, respondo headers-- ni iru tien. Respondo headers-- tie. Do la unua peto ke mi sendis, kiuj estis por la defaŭlta paĝo, ĝi respondis kun tiuj respondo titolaj. Kaj ni parolis pri aferojn kiel situo. Kiel, situo signifas redirect al login.php. Sed unu afero ni ne parolis grandega kvanto proksimume estis linioj kiel tiu. Do tiu estas ene de la virtuala koverton tio sendita de CS50 Finance-- la versio vi uloj skribis, ankaŭ kontraŭ al uzanto tekkomputilo aŭ surtabla komputilo. Kaj ĉi subiras biskviton. Sed kio estas biskviton? Pensu reen al nia diskuto de PHP. Yeah? Jes, ĝi estas maniero de diri la retejo ke vi ankoraŭ estas ensalutita. Sed kiel tio funkcias? Nu, sur vizitante finance.cs50.net, ĝi aspektas kiel tiu servilo ke ni implementado estas fiksanta biskviton. Kaj ke kuketo estas konvencie voki PHPSESSID kunsido ID. Kaj vi povas pensi pri tio kiel virtuala handstamp en klubo aŭ, kiel, amuzparko, peceto de ruĝa inko kiu iras en via mano tiel ke la sekvanta tempo vi vizitas la pordego, vi simple montras vian manon, kaj la pordisto ĉe la pordo lasos vin pasi aŭ tute ne bazita en tiu poŝtmarko. Do la postan petoj ke mia retumilo sends-- se mi iru al la sekva peto kaj vi rigardas la peto titolaj, vi rimarkos pli aĵoj. Sed la plej grava estas tiu emfazata parto here-- Ne agordi kuketon sed kuketo. Kaj se mi flip tra cxiu de tiuj postaj petoj HTTP, ĉiu tempo mi deziras vidi mano esti etendita kun tiu preciza sama PHPSESSID, kiu estas tiu estas la mechanism-- tiu granda pseudoaleatorios number-- ke servilo uzas por subteni la iluzio de PHP la $ _SESSION objekto, en kiun vi povas stoki aĵojn kiel la uzanto ID aŭ kio estas en ilia butikumada ĉaro aŭ ajna nombro da aliaj pecoj de datumoj. Do kio estas la implikaĵon? Nu, kio se tiu datumo ne ĉifrita? Kaj, fakte, ni por bona praktiko ĉifri preskaux ĉiun el CS50 la retejoj tiuj tagoj. Sed ĝi estas tre komuna tiuj tagoj por retejoj ankoraŭ ne havi HTTPS ĉe la komenco de la URL. Ili estas nur HTTP, dupunkto, oblikvo oblikvo. Do kio estas la implikaĵon tie? Tio simple signifas ke ĉiuj tiuj titolaj Estas ene de tiu virtuala koverton. Kaj tiuj kiuj sniffs la aero aŭ fizike interkaptas ke Packet fizike povas rigardi en kaj vidi kion tio kuketo estas. Kaj tiel kunsido kidnapo estas simple tekniko ke atakanto uzas ekflari datumoj en la aero aŭ sur iuj kabligita reton, rigardi interne de tiu koverto, kaj vidu, oh. Mi vidas ke via kuketo estas 2kleu ajn. Lasu min kaj fari kopion de via mano poŝtmarko kaj nun komenci vizitante Facebook aŭ Gmail aŭ kion ajn mi mem kaj simple prezenti la ĝusta sama handstamp. Kaj la realaĵo estas, retumiloj kaj serviloj vere estas tiu naiva. Se la servilo vidas ke samaj kuketo, lia celo en la vivo devus diri, ho, ke devas esti Davido, kiu ĵus ensalutinta iomete antaŭe. Lasu min montri ĉi sama uzanto, supozeble, David inbox aŭ Facebook mesaĝojn aŭ io alia en kiun via ensalutinta. Kaj la sola defendo kontraŭ tio estas nur ĉifri ĉio ene de la koverto. Kaj dankeme, multan ejoj ŝatas Facebook kaj Google kaj similaj faras ke nuntempe. Sed iu, kiu ne lasos vin perfekte, perfekte vundebla. Kaj unu el la aĵoj vi povas do-- kaj unu el la agrablaj trajtoj, sincere, de 1Password, la programaro Mi menciis antaŭe, estas se vi instalas ŝin en via Mac aŭ PC, la programaro, krom stoki viajn pasvortojn, volo ankaŭ averti vin se vi iam provi arbohakanta en retejo kiu estas tuj sendi vian uzantnomon kaj pasvorton neĉifritaj kaj en la klara, tiel diri. Bone. Do kunsido kidnapo abscesoj malsupren al tio. Sed tie estas tio aliaj maniero ke HTTP kaplinioj povas esti uzata por preni avantaĝon de ni. Kaj jen estas ankoraŭ speco de afero. Tiu estas vere nur adorable Pardonu toleri Cookie Monster tie. Sed Verizon kaj AT & T kaj aliaj prenis multajn flak kelkajn monatojn reen por injekti, nekonata al uzantoj komence, kroman HTTP header. Do tiuj el vi, kiuj havis Verizon Wireless aŭ AT & T ĉelo telefonoj, kaj vi estis vizitanta retejoj tra via telefono, nekonata al vi, post via HTTP petoj lasi Chrome aŭ Safaro aŭ kio ajn sur via telefono, iru al Verizon aŭ AT & T enkursigilo, ili intence dum kelka tempo estis injekti kaplinion kiu aspektas kiel this-- ŝlosila valoro paro kie la ŝlosilo estas nur X-UIDH por unika identigilo kaplinio kaj tiam kelkaj grandaj hazarda valoro. Kaj ili faras ĉi tiel ke ili povas unike identigi ĉiujn de via ttt trafiko personoj ricevi viajn HTTP peto. Nun, Kial volus Verizon kaj AT & T kaj similaj volas unike identigi vin ĉiuj retejoj vi vizitas? Publiko: Pli bona kliento servo. DAVID Malan: Better-- ne. Estas bona penso, sed estas ne pro bona kliento servo. Kion alian? Reklamado, dekstra? Do ili povas amasigis reklamanta reton, supozeble, whereby eĉ se vi esti malebligitaj kuketojn, eĉ se vi havas specialajn programaro sur via telefono kiu tenas vin en incógnito mode-- ha. Ne estas inkognite maniero kiam la viro en la middle-- laŭvorte, Verizon aŭ AT & T-- estas injekti pliaj datumoj super kiuj vi havas neniun kontrolon, tiel malkaŝante Kiu vi estas al tiu rezultanta paĝaro denove kaj denove. Do ekzistas manieroj desvincularse de tiu. Sed ĉi tie, ankaŭ, estas io ke sincere, la sola vojo puŝi reen sur ĉi estas forlasi la portanto entute, malaktivigi ĝin se ili eĉ permesas, aŭ, kiel okazis en tiu kazo, faras tre iom de agitado rete tia ke la kompanioj reale respondi. Ĉi tio, ankaŭ, estas nur alia adorables ŝancon montri tion. Kaj ni rigardu, ni diri, unu aŭ du finaj minacoj. Do ni parolis pri CS50 Financoj tie. Do vi rimarkos ke ni havas ĉi cute iom ikono sur la ensaluta butono tie. Kion tio signifas se mi anstataŭe uzi tiun ikonon? Do antaŭ, post. Antaŭe, post. Kion post signifi? Ĝi estas sekura. Tion mi ŝatus vin pensi. Sed ironie, estas sekura ĉar ni ja havas HTTPS. Sed ke estas kiom facile estas ŝanĝi io en retejo, ĉu ne? Vi ĉiuj scias iom de HTML kaj CSS nun. Kaj fakte, ĝi estas bela facila to-- kaj se vi ne faris it-- ŝanĝi la piktogramon. Sed tio, ankaŭ, estas kio kompanioj instruis nin fari. Do jen ekranfoto de Banko de Ameriko de afiŝinto ĉimatene. Kaj rimarku, unu, ili estas tranquilizadoras mi tio estas ĝi estas sekura signo en ĉe pinto maldekstra. Kaj ili ankaŭ havas pendseruro ikono sur la butono, kio signifas kion mi, la uzanto fino? Vere nenio, ĉu ne? Kio gravas estas la fakto ke estas la granda verda URL supren supro kun HTTPS. Sed se ni zomi en sur ĉi, estas nur kiel mi, sciante iom da HTML kaj iom de CSS, kaj dirante: hej, mia retejo estas sekura. Kiel, ĉiu povas meti pendseruro kaj la vorto sekura signo-sur sur ilia retejo. Kaj ĝi vere nenion signifas. Kion signifus ion estas io tiel, kie vi vidos https: // la fakto ke Banko de Ameriko korporacio havas ĉi granda verda trinkejo, dum CS50 ne, nur signifas ke ili pagis plurcent dolaroj pli por havi plian konfirmo farita de ilia havaĵo en Usono por ke retumiloj kiuj aliĝas al tiu normo ankaŭ montros nin iomete pli ol tio. Do ni lasos aferojn kiuj, timigi vin iom pli post nelonge. Sed merkrede, ni aligxos per Scaz de Yale por rigardi artefarita Intelekto kaj kion ni povas fari kun ĉi tiuj maŝinoj. Ni vidos vin proksima fojo.