2015年11月4日星期三

支付宝被Google Play下架事件

  昨天晚间,有消息称支付宝APP被Google Play市场下架,按照V2EX上的技术人员的分析,有可能是“被举报后台下载apk”,或者违反了“不允许从 Google Play 以外的渠道获取二进制内容”的条款。

  根据Google Play发给支付宝团队的邮件显示,邮件里标注的下架原因是违反了“Google Play中下载的应用不可使用除Google Play升级机制以外的方式对其APK二进制代码进行修改、替换和升级操作”条款。

  这项开发者政策是今年4月推出的。据悉,政策的Dangerous Products(危险产品)项目中规定开发者不允许发出恶意软件、病毒、安全漏洞及欺骗信息,目的是“阻止含恶意代码的应用渗透在用户设备上”。

  对此,支付宝方面表示:“谷歌方面邮件通知的下架原因是支付宝APP的安卓版本带有升级功能。而按照谷歌最新修改的规则要求,上传到Google Play 市场的应用,不允许自身带升级功能,只能通过Google Play进行升级。”

  支付宝还称,修改后的安装包已经打包,重新上传。预计不久之后将会重新商家,很快,Google Play市场的用户,就可以下载使用。

  Google的新规则为:从Google Play下载的应用均不可以使用任何除Google Play升级机制之外的方法修改、替换或升级其APK二进制代码。

2015年11月3日星期二

应用市场先行 谷歌拟重返中国市场?

  Google 联合创始人Sergey Brin日前表示,Alphabet公司重组之后一些部门会拥有自主业务权。“公司重组后,每个部门都有权决定他们在哪些国家开展业务。” Sergey Brin说,“我们已经在中国进行了大量的业务。”

  这被媒体解读为谷歌来华的又一信号。9月,有媒体报道谷歌将以“应用市场”(Google Play)的形式重返中国。据悉,谷歌已经与中国政府有关部门及中国手机生产商进行了接触,希望在国内推出新版的安卓应用商店。21世纪经济报道记者通过阿里云域名信息查询服务发现,googleplaychina.com(谷歌应用市场中国)、googleplaychinaedition.com(谷歌应用市场中国版)、googlechinaaccount.com(谷歌中国账户)、googlechinaedition.com(谷歌中国版)等域名均于今年7月23日被注册。

  “谷歌购买了大量中文域名,IP地址解析都直接指向中国北京谷歌公司。”知名IT工程师月光博客向21世纪经济报道记者介绍。尽管“谷歌中国”公关部门目前对此的答复依旧是“不予置评”,但综合多方面信息判断,谷歌已经为重回中国进行了诸多准备工作。

  “按照进入的步骤来说,谷歌应该已经完全准备好了。”艾媒咨询CEO张毅向记者表示,“如果各方面条件允许,谷歌商店随时都可以提供服务。”

  借道应用市场

  谷歌旗下业务众多,此次以应用市场再次回到中国,业界认为,谷歌是受到了苹果软件商店的启发。

  苹果在中国市场的成功对于阔别中国5年的谷歌而言,无疑具有相当的借鉴意义。“谷歌只要学着苹果的样子做,在中国建立一套单独的账号体系,并将Google Play的相关服务器都架设在中国境内,再通过相关部门的许可,Google Play在中国上线并没有什么太大的阻碍。”月光博客对记者说。

  5年前,谷歌搜索从中国离场,此后谷歌地图、翻译、邮箱等业务也受到限制。截至2014年底,中国网民已达6.49亿且依旧保持增长,对于以用户数据分析进行精准营销的谷歌而言,中国市场的重要性不言而喻。

  艾媒咨询CEO张毅认为,以“应用商店”作为突破口进入中国市场,就谷歌现有业务类型而言是最简单、有效的。“应用商店只是应用软件的服务提供,通过这种方式容易接近国内用户。”张毅对记者说,“并且应用商店是很成熟的商业模式,不需要流量推广。作为应用程序的分发渠道,离现金流也更近。”

  在此基础上,今年9月29日,谷歌推出两款新Nexus手机,其中5.7英寸旗舰机型由中国手机品牌华为代工。据此,市场分析,华为极有可能就是谷歌在中国的合作对象。

  TalkingData高级数据总监陶京琪对21世纪经济报道记者表示,“华为、小米等手机生产商与360、百度等软件企业有所不同,华为可以依赖硬件赚钱,和软件企业更多的是一种互补合作。”

  众所周知,国内主流手机应用的都是安卓操作系统。在谷歌应用商场正式入华后,谷歌除了寻求合作手机品牌进行推广外,甚至可以采用预装甚至捆绑的方式推广自己的软件商场。“以前Google Play没有预装是因为无法运行。”月光博客说,“在谷歌正式进入后,如果谷歌要求中国手机厂商预装,应该不会有人拒绝合作。”

  好消息,坏消息?

  尽管每个月的排名略有差异,但国内应用软件商场前三名基本被腾讯应用宝、360手机助手、百度手机助手三家所垄断。那么谷歌应用商店的入局,是否会对现有格局产生冲击?

  易观智库高级分析师杨帆认为,目前国内应用商店的市场已经相对成熟和稳定,谷歌短时间内并不会冲击行业格局。

  月光博客则认为,Google Play入华会大大减少国内软件市场的用户数量,“因为国内用户的忠诚度并不高,国内软件市场的用户体验也不好。”毕竟,国内软件市场大多采用免费模式,而应用商店的运营与软件开发则需要大量资金。缺少盈利方式,开发者只有通过软件内置广告、推荐应用等方式获取利润。另外,国内平台上用户数量有限,一些优秀软件开发者也不会到国内的平台提交软件。“相比而言,这些都是Google Play的优势。”月光博客说,“谷歌商店口碑不错,能带来正版的付费软件。它还能在下载前检测程序与手机是否兼容。”

  张毅同样建议国内的应用平台要“考虑周到”。“谷歌进入可能依旧需要一段时间。”张毅说,“谷歌已经准备好了,但国内这个市场的中国玩家可能还没有准备好。”

  稿源:21世纪经济报道 徐然 北京报道

2015年11月2日星期一

传GooglePlay将入华:重回中国或是一件好事

  自2010年谷歌搜索等主力业务退出中国市场以来,谷歌重返中国的猜测就不断传出。5年之后,似乎终于有明显的迹象表明谷歌正在试图回归中国市场。

  近日,有消息人士称谷歌在华已经展开与多家手机厂商的谈判,希望这些厂商能够在各自出厂的手机中预装Google Play,更是为每台预装了Google Play的手机提供1美元的补贴。

  同时,更有网友爆料谷歌的很多服务都已经转回北京、上海,其IP地址也显示的是“中国北京谷歌公司”。大家纷纷推测,谷歌可能已经启动回归流程。

  Google Play 如能成功入华 将缓解谷歌中国市场压力

  事实上,得益于中国市场的巨大潜力,中国对iOS商店APP下载量和收入的贡献已经位于前列。而中国大量的安卓手机用户可以说是潜在的消费增长力。但对于谷歌来说,其应用分发平台以及其他谷歌产品服务却不能被使用,放着如此大好的市场却无法进入,难免有些焦虑和遗憾。

传GooglePlay将入华:重回中国或是一件好事
2

  根据移动应用平台AppAnnie最新的数据报告显示,在今年第三季度,苹果公司App Store应用商店的全球收入比Google Play高出80%之多,而其中最主要的贡献就来源于中国市场。今年早些时候,中国市场的iOS APP下载量已经超越美国,现在那些下载量已经转化为收入。而谷歌Play商店下载和收入增长主要还是得益于印度和东南亚等新兴市场。

  面对中国巨大的潜力市场,谷歌想要重新回归也不无道理。

  今年2月,时任谷歌产品高级副总裁、现任谷歌CEO的桑达尔·皮猜对媒体表示谷歌有意重返中国内地市场,他认为,Android的用户众多,中国开发者对于Google Play有很大的兴趣,中国市场拥有巨大机遇。“谷歌希望可以找到一种模式,也可以扮演一种支持平台,未来,谷歌也有机会提供其他服务。”

  今年4月,Google Play 亚太区工程副总裁Chris Yerga更是亲临中国,在接受环球科技采访时也表示:Google Play对中国开发者的开放,是希望将Google Play所拥有的全球化的生态系统,为中国开发者提供更多的机遇,帮助他们进入全球市场。

  而据知名IT科技博客博主月光博客分析,谷歌选择Google Play作为回归中国的第一步,是因为Google Play 与搜索等其他业务相比有着明显的不同:Google Play里的应用和开发者都是可控的,同时在Google Play上线的应用都必须通过审核才能上线,违反Google Play条款的应用都会被下架,这也不违法谷歌的道德准则,因此谷歌和中国政府双方的交集还是非常多的,毕竟苹果能做到的,谷歌也可以做到。

  月光博客表示,从成功案例上看,苹果应用商店和Google Play属于完全相同的性质,并且苹果应用商店在中国运营的非常成功,不但为苹果公司赢得了大量的利润,并且在2015年9月份,苹果音乐、电影、图书三项服务也进入了中国,使得苹果的生态内容系统全面打通,这也让苹果在中国的营收增长99%,成为苹果公司新的盈利增长点。

  因此,谷歌只要学着苹果的样子做,按照中国有关部门的要求,在中国建立一套单独的帐号体系,并将Google Play的相关服务器都架设在中国境内,一旦谷歌在中国市场打开局面,谷歌搜索和Gmail等服务终究也会被允许访问的。Google Play在中国上线并没有什么太大的阻碍。

  国内安卓生态或有变

  据粗略估算,目前,安卓系统用户在全球超过14亿,尽管iOS今年有显著增长,但安卓在未来几年依然会扮演领跑者的角色。在谷歌离开中国的五年之间,百度、腾讯、360等在内的应用分发平台纷纷抢占市场。目前国内应用分发市场格局趋于稳定。

  但不可避免的是,由于缺少谷歌原生态的系统环境,国内安卓体系一直缺少一个比较成熟的市场运营准则或规范。据eMarketer预测2015年亚太地区手机用户将达到25.1亿人,占总人口的62.5%。到2019年手机普及率预计将增长至69.4%。今年中国手机用户将达到10亿。这一体量级下的应用市场潜力不言而喻,竞争也异常激烈,但统一规范的缺乏也使得国内安卓市场乱象丛生。

  对于应用市场的混乱,众多手机厂家也颇受其扰。联想执行副总裁、移动业务集团总裁刘军曾表示:“手机厂商对应用商店的管理要非常到位才行。因为这里面鱼龙混杂,有太多的灰色地带。”华为消费者业务CEO余承东也表示,现在的应用商店太混乱,需要进行管理规范。

  作为安卓嫡系的Google Play在全球范围内拥有成熟的生态体系,相关的审核制度和规范也相对完善。Google Play进入中国市场,或将带来更加透明、规范,健康的应用分发渠道,帮助塑造健康的Android生态环境。这将有利于打击盗版应用,督促第三方应用市场的规范操作,提升整个行业的服务质量。

  维护开发者权利 拓展海外分发渠道

  自去年11月,谷歌宣布中国开发者可以通过Google Play向全球超过190个国家分发应用以来,中国开发者在Google Play的平台上能够获得更好的海外收益:向超过130个国家上付费应用,并且可以自定义超过60个国家的App价格。这对于开发者来说无疑是一个利好的消息。

  同时,Chris Yerga曾对记者表示Google Play也为中国开发者做出了许多本土化的改变:增加本土团队的工作人员,提供翻译服务,以及为开发者提供在线邮件服务支持。

  而在极其重要的支付方面,中国开发者可以直接通过Google Play将付费应用程序向130个国家进行发布,所得收入将直接汇入中国本地银行账户,此举让应用程序的销售方式和路径变得更加方便快捷。

  这些举措都意味着,中国开发者可以通过Google Play原生态平台,获得软件应用的相关保护,并且推向海外市场。同时,随着支付方式的便捷,中国开发者通过Google Play的全球平台,能够获得更好的开发收益。

  Google Play作为Android 操作系统的官方应用商店,对于软件的审核有一定章程,能够杜绝盗版软件的滋生,为消费者提供正版应用环境,保护开发者权益。对于开发来说,尤其是中小型开发团队来说,是一个更加公平,透明的生态环境。

  同时,Google Play一系列的服务,测试功能,以及齐备的技术工具,更能帮助开发者拉近与用户的距离,最大程度优化产品并获得成功。

  打击盗版应用 降低安全风险

  而对于用户来说,Google Play的进入能够提高安卓应用的使用体验,降低使用风险。

  根据iiMedia Research发布的一份调查报告显示,在移动平台的恶意软件中,有高达91.1%的恶意软件来自于安卓平台。中国安卓手机下载到恶意软件软件的比例占到了全球用户的70%以上,中国安卓手机用户往往面临着安卓系统信息安全,软件安全等问题。

  虽然Google Play的进入对于安全问题无法全然避免,但其规范的审核制度能够帮助过滤第三方应用及恶意软件,安卓用户在手机安全方面的风险也能随之有所下降。

  “对于用户来说,Android手机的价格相比iPhone要便宜的多,如果Android平台上能有正规的应用市场,提供优质可靠的应用,那么用户重返Android平台也是有可能的。虽然中国的Android使用者养成的用“免费”软件的习惯,但随着时间的推移,将会有越来越多的用户在Google Play上购买正版软件,就像现在很多用户在苹果应用商店购买正版软件一样。”月光博客表示。

  谷歌回归或是一件好事

  虽然对于谷歌的再次回归,众多媒体和业内分析人士均不看好,但谷歌在安卓方面的优势如果能够接入中国市场,对于整个安卓生态、开发者和用户来说都可能带来积极的影响。

  谷歌的优势在于系统与应用服务的整合,如果其搜索、Gmail、地图等核心业务能够顺利通过Google Play的进入而重新接入中国市场,那么对其抢占安卓用户有着积极的作用,同时其在系统和应用服务方面的优势也将更加凸显。

  小米生态链总监孙鹏对于Google Play的回归分析道:“Android手机厂商升级系统非常不积极,导致碎片化非常严重,Google很生气,但是也没有办法。直到有一天,想到了这一招,把很多原本应该属于Android系统的API 放到了一个叫做Google Play Service的地方。就算厂家不升级系统,Play Service也可以单独升级。

  慢慢地,Android的很多核心功能都变成了Play Service的一部分,很多国外的app也必须依赖Play Service才能运行。这就是为什么很多外国app在国产手机上无法运行的原因,因为按照Google的政策,国产手机上没有Play Service。所以,Google Play如果回到中国,将结束Android世界的大分裂,很大提升国产手机的用户体验,是一件大好事。”

  月光博客则认为“对于第三方应用商店来说,Google Play入华也是一种激励,再像过去那里瞎搞是不行了,要想超越Google Play,就必须为用户着想,提供更优质的服务和应用,否则用户就会用脚投票,再也不来访问你的应用商店了。”

  来源:环球网,记者 勃潺

2015年11月1日星期日

香港购买iPhone6S攻略

  从香港购买iPhone6S和PS4游戏,价格比内地要便宜许多,64G版的iPhone几乎要便宜千元左右,考虑到很多朋友并不知道如何在香港购买到划算的iPhone,因此我这里整理了下购买的资料和流程,希望对大家有帮助。

  香港的Apple Store目前有四个,其地址和位置如下所示:

  香港Festival Walk店,九龙塘达之路80号 (位置:港铁九龙塘站 C 出口直接 又一城)

  香港Causeway Bay店,香港铜锣湾轩尼诗道500号 (位置:港铁铜锣湾站 F2 出口 希慎广场)

  香港ifc mall店,香港中环金融街8号 (位置:ifc mall 1 楼及 2 楼最东面,邻近中环码头)

  香港Canton Road店,广东道100号 (位置:西铁线柯士甸站 位于太子酒店对面)

  从深圳去香港的话,最近的店面是九龙塘Festival Walk又一城店,去中环店和铜锣湾店就远得多。

  深圳过关主要有三个口岸,罗湖口岸、福田口岸和皇岗口岸,从罗湖或者福田口岸可以做火车去香港,相对比较方便,罗湖口岸出关后是罗湖站,福田口岸出关后是落马洲站,皇岗口岸过关后没有火车,只有巴士,坐10元皇巴到落马洲转车站,然后转乘6元小巴到上水下车,从上水做火车到香港。

  交通小贴士:香港的交通推荐用八达通卡,可以搭乘火车、地铁、公交车等,到地铁站的客服中心购买八达通卡,售价150元港币(50元押金,100元车费),八达通可以在巴士、铁路等公共交通工具上,以及大部分超市、便利店和快餐店内使用。八达通做地铁巴士等交通工具有优惠打折。坐某些小巴可能需要港币现钞,所以携带适量的港币应付小额消费,建议大家事先在内地的商业银行兑换好港币,兑换的汇率差不多就是即时的标牌价,在香港兑换就亏多了。

  此外,罗湖或落马洲到九龙塘的火车票价是37.5元,上水到九龙塘的票价是10元,罗湖到上水的票价是23.5元,也就是说从上水出闸再进闸可以省4元钱。

  做火车到九龙塘站下车后,出车站即可看到Festival Walk又一城,进商场后可以找到苹果店,店面比较大,进去后询问店员排队的位置,然后就可以排队购买iPhone 6s,通常对于有几十人或上百人,但由于iPhone 6S供货充足,一般不会出现缺货的情况,排到了之后就可以刷卡购机。

  准备刷卡结账的时候,店员一般都会问你是要用银联结账还是用VISA、万事达等国际方式结账,在这里推荐使用银联卡结账,因为如果用VISA或万事达等方式结账有可能会由于汇率换算等问题产生手续费。

香港购买iPhone6S攻略

  购买完iPhone后,还可以逛逛附近的索尼店,SONY Store在香港有三处,地址分别是:

  九龙旺角弥敦道664号惠丰中心9楼  旺角D3出口 (1分钟路程)

  香港铜锣湾轩尼诗道555号东角中心(旧翼)16楼  铜锣湾 D2出口 (左转约1分钟路程)

  九龙尖沙咀海港城海洋中心3阶 309-310号  尖沙咀 A1出口 (沿海防道行,需时10分钟)

  距离九龙塘最近的索尼店是旺角店,可以在九龙塘地铁站搭地铁观塘线到旺角,九龙塘地铁站和九龙塘东铁站不在一处,需要多走几步路到,坐东铁的话只能坐到旺角东,还要走很长的路,因此建议做地铁观塘线。

  到了旺角后,D出口出去,过一条街的一座写字楼就是惠丰中心,索尼旺角店非常不“高大上”,隐藏在写字楼里,需要做电梯上9楼才能找到,里面有索尼PS4游戏机、单反相机、电视等商品,还有售后技术服务。

  购买完所有商品,回深圳,可以坐东铁线火车回去。出关时候需要注意“机箱分离”,就是机器本身最好和发票、包装盒分离,包装盒最好扔掉,否则万一被被海关拦住就需要征税,通常超过5000元的商品要征收20%左右的税,那就划不来了。考虑到iPhone的体积不算大,可以将它放在口袋里,这样随身携带被发现的几率就很小。

  过关最好选用自助通道,不要带大件行李,那里人少、速度快,也几乎没人查,自助通道是办理通行证的时候选择一年多次往返时才具有的,第一次过香港关不能走自助通道,需要走人工通道,留下记录,之后再过香港关即可走自助通道。

  缴税小贴士:中国海关相关公告显示,入境居民旅客携带在境外获取的个人自用进境物品,总值在5000元人民币以内(含5000元)的;非居民旅客携带拟留在中国境内的个人自用入境物品,总值在2000元人民币以内(含2000元)的,海关予以免税放行,单一品种限自用、合理数量,但烟草制品、酒精制品以及国家规定应当征税的20种商品等另按有关规定办理。 而入境居民旅客携带超出5000元人民币的个人自用物品入境,经海关审核确属自用的;进境非居民旅客携带拟留在中国境内的个人自用入境物品,超出人民币2000元的,海关仅对超出部分的个人自用进境物品征税,对不可分割的单件物品,全额征税。全额征税商品: 电视机、摄像机、录像机、放像机、音响设备、空调器、电冰箱(电冰柜)、洗衣机、照相机、复印机、程控电话交换机、微型计算机及外设、电话机、无线寻呼系统、传真机、电子计算器、打字机及文字处理机、家具、灯具、餐料,包含手机、ipad平板电脑、笔记本电脑等物品。

曲面电视在华销量寥寥 或步等离子电视后尘

  在我去年一篇文章中,对曲面电视的发展做过比较深入的探讨和展望,当时整个业界认为曲面电视是继4K之后,两一项新的技术变革。现在我们很遗憾的看清一个事实:曲面电视销量远远不达预期,整个行业进入了寒冬。

  我们曾经乐观的认为随着越来越多实力雄厚的企业进入市场,曲面电视或可以尽快“飞入寻常百姓家”,因为科技的创新脚步永无止境,新的技术和产品永远是市场的宠儿。

  从纯平到液晶,从等离子到互联网电视,每一次变革都用了数年之久。而从4K到曲面,仅仅用了不到半年,智能电视的更新迭代完全颠覆了摩尔定律。然而在快速迭代之后,我们不免要担忧,曲面电视很可能像几年前的等离子电视一样,成为历史的过渡性产物。

  主流电商平台:曲面电视销量寥寥无几

  线下的渠道因为太过分散和冷清,很多时候无法说明一款产品到底是爆品还是无人问津的次品。所以我们可以通过淘宝、京东、苏宁等主流电商平台做参考,查看一款新产品或者新技术模式下产品的受欢迎程度。

  通过淘宝网搜索“曲面电视“等关键词,会发现不管是B店还是C店,曲面电视的销量都非常惨淡,前几名的旗舰店销量也仅仅在百余台左右。与此同时,我们发现非曲面电视销量却非常火爆,销量数千台的店铺比比皆是。

  同时通过百度指数、微博搜索等主流社交网络平台查询,也可以说明在经过2014年的雷声大雨点小之后,在2015年曲面电视连雷声都少了很多。

  分析:曲面电视销量下滑3大原因

  曲面电视销量遇阻已成事实,原因可能是多种多样的,但在我看来,以下三个可能是主因。

  1、 人眼视觉疲劳等健康问题

  随着各种高新科技进入我们生活,电子类产品对人的健康威胁也愈发严重,电视作为直面我们眼睛的设备,眼部健康问题自然是消费者选购的关键。关于曲面电视对眼睛的健康问题,9月7日,北京卫视《北京您早》节目便进行了相关的报道,北大人民医院眼科的医生针对“曲面电视是否能够预防近视”这一疑问进行了实验,最终得出的结论说明所谓曲面电视并没有缓解视觉疲劳。而且曲面电视的屏幕由于技术需求,往往在60寸以上(没办法,小屏幕的曲面电视技术要求太高),而我们的消费者都认为越大屏幕的电视,对眼睛越不好。

  2、 体验未达到预期

  影院级的观影体验、超乎想象的视觉震撼等概念是我们脑海中对曲面电视的印象,但当你有时间去逛逛国美、苏宁等卖场时就会发现宣传和实际观感的差距有多么明显。那为什么大型电影院的屏幕当然是曲面的,体验却很震撼?那是因为影院荧幕够大,而且配合了一整套音响和放映体系,更重要的是影院的现场环境设置是家里无法比拟的,更不说人家影院放的东西片源也和咱们家里电视看的到是不一样的。

  3、 同等配置价格贵,不具备性价比。

  在互联网思维大行其道,硬件趋于免费的当下,曲面电视的推出又大幅度拉高了电视的售价,这显然与大势是违背的。曲面电视动辄上万甚至数万的售价却没有响应的得到数倍性能的提升,让我们没钱的消费者望而却步,有钱的消费者又觉得买的不值。至于曲面电视为什么售价这么高,原因也很多简单,除了技术成本和工艺本以外,由于曲面电视产量不大,一条生产线生产的产品过少时,单台电视的成本就会骤增。这也是为什么我们非常熟悉的小米手机一开始卖1999元的时候在亏损,后来卖1499元的时候反而赚钱的原因:当产量达到500万台时,单台手机成本会是5000台时候的一半不到。

  未来,我们的用户需要什么样的电视

  未来,我们的用户需要的到底是什么样的电视,这个问题其实我们已经多次探讨。我们中国的用户经常拿国产电视和韩国的三星对比,认为中国的电视厂商就是做不出来让我们的用户真正喜欢甚至尖叫的手机。但,在我看来未必,中国的高校和科研机构比韩国多,中国顶级的科技企业人才资源也不比三星等企业差,中国企业的创造力和学习力也不差,完全可以在核心领域有所作为。这需要我们的国产企业重新回归重点,把重心放在产品身上,而不是一味的搞出各种噱头以营销为驱动主导产品。

  说白了,电视就是一台电视,不是手机和电脑,电视的发展应当追求的是画质和本原,而不是一味追求各种炫酷但不实用的新功能。用户需要的是感受到电视的美,等真正把本质的东西做好了,自然而然会获得足够的市场回报。

  来源:丁道师投稿

2015年10月30日星期五

数据防泄漏DLP技术深度剖析

  在企业中提到数据保护,大家可能常常想起文档,很少有人会关注文档中的内容,对数据的管理也比较单一,通常就是全加密、全授权,对文档的重要性不做区分,随着社会的发展,文档的格式越来越多,安全事件的不断爆发,使得人们对数据的关注度发生了变化,数据也分成了结构化数据和非结构化数据,更加的关注文档内容中的敏感信息,使用文档的应用有哪些,对不同类型的文档、含有不同内容的文档有区别的管理和存储。

  以前要管控数据,大多是强管控,直接全部隔离,或者全部加密,我们称之为囚笼、枷锁式的管控,在实际的数据生产、使用、流转中带来了很多不必要的麻烦,人们需要更加灵活的方式来处理数据,此时,智能化的数据安全管控应运而生,企业管理员可以按照数据的重要程度有针对性的对数据进行控制。

  数据防泄漏的核心能力

  什么是DLP呢?字面上翻译为“Data Leakage(Loss) Prevention数据泄露防护”,其核心能力就是内容识别,通过识别可以扩展到对数据的防控。内容识别应该具备的识别能力具体来说有关键字、正则表达式、文档指纹、确切数据源(数据库指纹)、支持向量机,针对于每一种能力又会衍伸出多种复合能力。

  DLP还应该具备防护能力,防护范围包括网络防护和终端防护。网络防护主要以审计、控制为主,终端防护除审计与控制能力外,还应包含传统的主机控制能力、加密和权限控制能力。

  总的来说,DLP其实就是一个综合体,最终实现的效果,应该是智能发现、智能加密、智能管控、智能审计,也是一整套的数据泄露防护方案。

  数据防泄漏的组成

  下图说明DLP的实体配置,以及不同模型在组织内的常驻位置。“网络 DLP”产品常驻于 DMZ 中,而其他产品则常驻于企业 LAN 或数据中心。 除了“终端 DLP”产品以外,所有其他产品都是以服务器为基础。

数据防泄漏DLP技术深度剖析

  数据防泄露通用技术

  为了预防数据丢失,无论数据的存储、复制或传输位置在哪里,都必须准确地检测所有类型的机密数据。如果没有准确的检测,数据安全系统就会生成许多误报 (将并未违规的消息或文件标识为违规) 以及漏报 (未将违反策略的消息或文件标识为违规)。误报会大量耗费进行进一步调查和解决明显事故所需的时间和资源。漏报会掩盖安全漏洞,导致数据丢失、潜在财务损失、法律风险并有损组织声誉。因此需要准确的检测技术来做保障。为了确保最高的准确性,DLP 采用了三种基础检测技术和三种高级检测技术。

  基础检测技术

  基础检测技术中通常有三种方式,正则表达式检测(标示符)、关键字和关键字对检测、文档属性检测。基础检测方法采用常规的检测技术进行内容搜索和匹配,比较常见的都是正则表达式和关键字,此两种方法可以对明确的敏感信息内容进行检测;文档属性检测主要是针对文档的类型、文档的大小、文档的名称进行检测,其中文档的类型的检测是基于文件格式进行检测,不是简单的基于后缀名检测,对于修改后缀名的场景,文件类型检测可以准确的检测出被检测文件的类型,目前支持100多种标准的文件类型,并且可以通过自定义特征,去识别特殊的文件类型格式的文档。

  高级检测技术

  高级检测技术中也有三种方式,精确数据比对 (EDM)、指纹文档比对 (IDM)、向量分类比对 (SVM)。EDM 用于保护通常为结构化格式的数据,例如客户或员工数据库记录。IDM和SVM 用于保护非结构化的数据,例如 Microsoft Word 或 PowerPoint 文档。对于 EDM、IDM、SVM 而言,敏感数据会先由企业标识出来,然后再由DLP判别其特征,以进行精准的持续检测。判别特征的流程包括DLP访问和检索文本及数据、予以正规化,并使用不可逆的打乱方式进行保护。

  DLP 检测是以实际的机密内容为基础,而非根据文件本身。因此,DLP不只能检测敏感数据的检索项或衍生项,而且能够标识文件格式与特征信息格式不同的敏感数据。例如,如果已经判别出机密 Microsoft Word 文档的特征,DLP就能够在相同的内容以 PDF 附件的方式通过电子邮件进行提交时,将其准确检测出来。

  精确数据比对

  精确数据比对 (EDM) 可保护客户与员工的数据,以及其他通常存储在数据库中的结构化数据。例如,客户可能会撰写有关使用 EDM 检测的策略,以在消息中查找“名字”、“身份证号”、“银行帐号”或“电话号码”其中任意三项同时出现的情况,并将其映射至客户数据库中的记录。

  EDM 允许根据特定数据列中的任何数据栏组合进行检测;也就是在特定记录中检测 M 个字段中的 N 个字段。它能够在“值组”或指定的数据类型集上触发;例如,可接受名字与身份证号这两个字段的组合,但不接受名字与手机号这两个字段的组合。

  由于会针对每个数据存储格存储一个单独的打乱号码,因此只有来自单个列的映射数据才能触发正在查找不同数据组合的检测策略。例如,有个 EDM 策略请求“名字 + 身份证号 +手机号”的组合,则“张三”+“13333333333”“110001198107011533” 可触发此策略,但是即使 “李四”也位于同一数据库中,“李四”+“13333333333”“110001198107011533”也不能触发此策略。EDM 也支持相近逻辑以减少可能的误报情形。对于检测期间所处理的自由格式文本而言,单个特征列中所有数据各自的字数均必须在可配置的范围内,方可视为匹配项。例如,依默认,在检测到的电子邮件正文的文本中,“张三”+“13333333333”“110001198107011533”各自的字数必须在选定的范围内,才会出现匹配项。对于含有表式数据 (例如 Excel 电子表格) 的文本而言,单个特征列中所有数据都必须位于表式文本的同一行上,方可视为匹配项,以减少整体误报情形。

  指纹文档比对

  “指纹文档比对”(IDM) 可确保准确检测以文档形式存储的非结构化数据,例如 Microsoft Word 与 PowerPoint 文件、PDF 文档、财务、并购文档,以及其他敏感或专有信息。IDM 会创建文档指纹特征,以检测原始文档的已检索部分、草稿或不同版本的受保护文档。

  IDM 首先要进行敏感文件的学习和训练,拿到敏感内容的文档时, IDM采用语义分析的技术进行分词,然后进行语义分析,提出来需要学习和训练的敏感信息文档的指纹模型,然后利用同样的方法对被测的文档或内容进行指纹抓取,将得到的指纹与训练的指纹进行比对,根据预设的相似度去确认被检测文档是否为敏感信息文档。这种方法可让 IDM 具备极高的准确率与较大的扩展性。

  向量机分类比对

  支持向量机(Support Vector Machines)是由Vapnik等人于1995年提出来的。之后随着统计理论的发展,支持向量机也逐渐受到了各领域研究者的关注,在很短的时间就得到很广泛的应用。支持向量机是建立在统计学习理论的VC维理论和结构风险最小化原理基础上的,利用有限的样本所提供的信息对模型的复杂性和学习能力两者进行了寻求最佳的折中,以获得最好的泛化能力。SVM的基本思想是把训练数据非线性的映射到一个更高维的特征空间(Hilbert空间)中,在这个高维的特征空间中寻找到一个超平面使得正例和反例两者间的隔离边缘被最大化。SVM的出现有效的解决了传统的神经网络结果选择问题、局部极小值、过拟合等问题。并且在小样本、非线性、数据高维等机器学习问题中表现出很多令人注目的性质,被广泛地应用在模式识别,数据挖掘等领域。

  SVM比对算法适合那些具有微妙的特征或很难描述的数据,如财务报告和源代码等。使用过程中,先将文档按照内容细分化分类,每一类文档集合有属于本类的意义,经过SVM比对,确定被检测的文档属于哪一类,并取得此类文档的权限和策略。 同时,针对SVM的特点,可以进行终端或服务器上的文档按照分类含义进行分类数据发现。

  IDM和SVM的比对区别是,IDM将待检测文件的指纹和训练模型中的每一个文件进行指纹比对;而SVM是将待检测文件向量化,并归属到某一类训练集所建立的向量空间。

  数据防泄漏控制与加密技术

  设备过滤驱动技术

  一种设备过滤驱动编程技术,可实现对终端任意设备(USB端口、打印机、光驱、软驱、红外、蓝牙以及网卡等)的安全保护及控制。自动识别硬件信息、用户标识、存储设备与非存储设备、授权设备与非授权设备等信息。

  文件级智能动态加解密技术

  一种文件级过滤驱动编程技术,通过实时拦截文件系统的读/写请求,对文件进行动态跟踪和透明加/解密处理。其主要优点:文件加/解密动态、透明,不改变使用者的操作习惯;性能影响小,系统运行效率高;不改变原始文件的格式和状态,同时,部署和内部使用非常方便。

数据防泄漏DLP技术深度剖析

  显著特征为:加密强制性、使用透明性、保密彻底性、应用无关性、灵活拓展性。其发展历经三个阶段:单缓存过滤驱动技术、双缓存过滤驱动技术和虚拟文件系统技术(LayerFSD)。目前商业市场上大多数内核级加密厂商均采用单缓存过滤驱动技术,少量厂商已发展到双缓存过滤驱动技术,而发展到虚拟文件系统技术(LayerFSD)并实现产品化的厂商则屈指可数

  网络级智能动态加解密技术

  一种网络过滤驱动编程技术,俗称NDIS和TDI技术,可实现对网络传输协议及网络应用协议数据的过滤和控制。目前该类技术主要应用于防火墙、VPN、网络准接入等相关领域。

数据防泄漏DLP技术深度剖析

  磁盘级智能动态加解密技术

  一种磁盘级过滤驱动编程技术,也称全盘加解密技术(FDE,FullDiskEncryption),其核心技术工作于操作系统底层,可实现对包括操作系统文件在内的硬盘所有数据的加密保护。

数据防泄漏DLP技术深度剖析

  采用基于物理扇区级的加密方法,可将保存在硬盘上的所有数据进行加密,与文件加密方式不同,磁盘加密能够加密硬盘上的任何数据,当然也能够加密操作系统,非授权用户不仅看不到硬盘上的文件内容,而且也看不到保存在磁盘上的任何文件的名称!文件级的加密方式一般均能获得加密文件的文件名称,使用时间等信息,甚至能从临时文件、磁盘交换文件中获取一定的内容信息,而磁盘加密使硬盘上的所有数据均处于加密状态,得到加密硬盘的人无法得到任何信息。因为在加密的分区中,根本就没有文件的概念!更不要说文件的名称和内容等信息。

  为方便用户操作和不改变用户的计算机使用习惯,采用的动态加密和解密的方法,在操作系统和磁盘之间安装了一个数据加密和解密程序,该程序不需要用户的干预,自动对存储到磁盘的数据作加密运算,对从磁盘读取的数据做解密操作,用户在正常使用计算机的时候,根本感觉不到此程序的存在。

  数据防泄漏产品演变

  囚笼型DLP产品

  这个阶段的产品主要特点为 设备强管控,采用逻辑隔离手段,构建安全隔离容器

  自2000年后国外的安全管理产品相继涌入中国,刚开始是概念式引导,慢慢的转化为产品,有名的产品厂商包括Symantec、LANDesk,2005年至2008年他们在中国的市场占有率已经到了80%。2008年以后,随着发展国内产品开始大量进入市场,至今国外终端管理类产品已经被国内产品大量替换,虽然市场已经呈现出饱和状态,但每年还有将近4000万元左右的份额来自于这个强管控的终端管理产品。

  枷锁型DLP产品

  这个阶段的产品主要表现为 文档强管控,提供内容源头级纵深防御能力;数据文档的分类、分级、加密、授权与管理

  与终端管理不同,数据加密与权限控制产品已经将关注点从设备变化成了具体的数据文件,控制方式更加细粒度化,保密方式更优秀,从2007年开始至今,市场中涌现出很多有实力的优秀厂商,因为国家的监管要求,加密类产品只能获得相关保密资质、密码认证才可以在国内使用,所以使得国外产品无法在国内大面积的销售,加密和权限类产品至今为止每年还拥有10亿元左右的市场份额,各个行业都有数据防护的需求,虽然市场竞争激烈,但使用者还是担心数据会被加密绑架,而且是全局范围内的。不过还好目前所有产品都很成熟,很稳定。

  监察型DLP产品

  监察型的产品则是 行为强审计,利用准确关键字对数据操作行为的审计,文档的新建、修改、传输、存储、删除的行为监察

  行为审计,分为网络行为审计和终端行为审计,网络行为审计可以有效的监控员工工作时间的网络访问行为,而终端行为审计可以更有针对性的完成对关键数据文件的操作行为。审计产品与其他网络和终端产品共存,可以互相补充,至今市场占有率依然很高,不过随着发展很多网络和终端产品的不断完善和提升,单独行为审计产品已经无法顺利的存活,多元化开始受到客户青睐。

  智慧型DLP产品

  到了智慧型产品则追求 智能管控,可识别、可发现、可管理,提供共性管控能力

  为了更加全面的对数据进行管控,终端管理产品与加密权限类产品做了很多组合的方案,但都是属于全局强管控,有一定的局限性,无法应用到更加复杂的数据环境中,在这种情况下世界各地又不断发生着各种各样的数据泄密事件,人们对数据的重视程度就落在了内容上,这时,内容感知型DLP产品应运而生,通过内容来识别数据的重要性,通过内容来为数据进行分类,通过内容来对数据进行级别划分,智能化的管控方式也带来了便利性和灵活性。

  自2013年以来,国内大力推动国产DLP产品的生产和应用,在金融行业和运营商行业更是掀起了一个潮流,但国内产品还处于一种萌芽阶段,产品的不成熟和不稳定为DLP国产化的道路带来了阻力,很多终端、加密和审计厂商开始转型,但真正的DLP产品不超过三家。

  来源:绿盟科技投稿。

2015年10月29日星期四

谷歌应用商店Google Play重返中国的影响

  近期,关于谷歌重返中国市场的消息在不断发酵,包括大量购买中文域名,IP地址解析直接指向“中国北京谷歌公司”,与国产手机厂商接洽的一系列动作,都看出谷歌在逐步为重新入华作准备。作为谷歌生态圈重要组成部分的Google Play,则有望率先入华。

  消息称,谷歌计划将部分服务落地中国市场,打造相对完整的一套服务体验,前期包括Play应用商店、Play游戏等,并不包括音乐、书籍和电影资源。届时用户可以通过绑定银联卡购买应用及游戏。

  为什么会是Google Play

  谷歌搜索当年退出中国,是谷歌高管对于中国政府针对谷歌搜索引擎的过滤制度严重不满,双方的要求差距非常大,因此不得不退出。而在谷歌退出中国相当长的时间内,谷歌搜索和Google Play等服务都是可以在中国正常访问的,直到2014年5月,谷歌的服务才被中国完全屏蔽,使得中国用户无法访问谷歌的几乎所有服务,包括Google Play在内。

  Google Play应用商店和谷歌搜索的情况并不太相同,Google Play里的应用和开发者都是可控的,同时在Google Play上线的应用都必须通过审核才能上线,违反Google Play条款的应用都会被下架,这也不违法谷歌的道德准则,因此谷歌和中国政府双方的交集还是非常多的,毕竟苹果能做到的,谷歌也可以做到。

  从成功案例上看,苹果应用商店和Google Play属于完全相同的性质,并且苹果应用商店在中国运营的非常成功,不但为苹果公司赢得了大量的利润,并且在2015年9月份,苹果音乐、电影、图书三项服务也进入了中国,使得苹果的生态内容系统全面打通,这也让苹果在中国的营收增长99%,成为苹果公司新的盈利增长点。

  因此,谷歌只要学着苹果的样子做,按照中国有关部门的要求,在中国建立一套单独的帐号体系,并将Google Play的相关服务器都架设在中国境内,只要相关部门不刻意为难,Google Play在中国上线并没有什么太大的阻碍。一旦谷歌和中国政府的关系缓和了,谷歌搜索和Gmail等服务终究也会被允许访问的。

谷歌应用商店Google Play重返中国的影响

  Google Play会怎样

  可以预见,如果一切顺利的话,Google Play不久即将进入中国市场,那么,Google Play进入中国后,会给中国Android生态体系带来怎样的影响?对用户、厂商来说都分别带来哪些影响?

  目前中国的Android应用市场可谓是乱象横生、群魔乱舞,盗版、山寨应用横生,不仅给Android开发者带来了极大的困扰,也给普通用户都带来了极大的危害。

  对于开发者来说,耗费大量的精力和财力才得以脱颖而出的应用被盗版和剽窃,不但经济上受损害,品牌形象也可能受损。而一些承受能力小的开发者甚至会面临灭顶之灾。这极不利于良性移动产业链的形成和发展。

  对普通用户而言,许多盗版应用会利用设备权限来抓取隐私信息,甚至偷偷点播运营商SP服务,偷跑流量,给用户带来严重的隐私安全风险和经济财产损失,或者大量弹出广告,让用户的使用体验大幅下降。

  至于国内的第三方Android市场,更是纵容了盗版软件、恶意软件的存在。至于用户正版意识差,国内法律监管不严,Android系统盗版相对容易等都是应用市场极端混乱的原因之一。

  因此,这三方的恶性循环,导致国内开发者没办法开发付费软件,在Android平台上赚不到钱,普通手机用户则受到大量广告、恶意应用、木马病毒的干扰,使用体验下降,国内的第三方Android市场也因为这些问题导致口碑下降,用户忠诚度低。最终导致的结果,就是平台商和开发商双输,用户则转移到iPhone平台,这也是为什么那么多中国用户喜爱iPhone的原因之一。

  而做为Android正统的应用商店Google Play的回归,对于规范目前混乱的Android市场,会起到很好的作用。

  首先,国内的华为、中兴等厂商都是OHA(open handset alliance)成员,根据移动应用软件分发协议,谷歌要求其在手机里预装Google Play应该不成问题,这就会使得Google Play的市场占有率大幅提升,使得Google通过Play应用商店掌握Android流量入口。

  接着,谷歌可以展开盗版打击服务,大力打击第三方Android市场上的盗版应用,同时大力发展Google Play上的付费正版应用,这样,国内的Android开发者就可以通过Google Play盈利,开发者赚到了钱,就有能力和资源为Android开发出更好更优秀的应用,引导用户从iPhone上回归Android平台。

  对于用户来说,Android手机的价格相比iPhone要便宜的多,如果Android平台上能有正规的应用市场,提供优质可靠的应用,那么用户重返Android平台也是有可能的。虽然中国的Android使用者养成的用“免费”软件的习惯,但随着时间的推移,将会有越来越多的用户在Google Play上购买正版软件,就像现在很多用户在苹果应用商店购买正版软件一样。

  对于第三方应用商店来说,Google Play入华也是一种激励,再像过去那里瞎搞是不行了,要想超越Google Play,就必须为用户着想,提供更优质的服务和应用,否则用户就会用脚投票,再也不来访问你的应用商店了。