2015年5月8日星期五

2B企业如何实现互联网化

  绝大多数的企业都知道互联网对自己意味着什么,但知道具体怎么做的则寥寥无几。互联网连接一切,也正在改变一切。连接的,我们需要拥抱互联网,转变原有模式,将各项业务互联网化,这是“+互联网”;改变的,我们需要利用互联网技术,融合创新开展新业务,用互联网去重构业务需求,这是“互联网+”。

  在风生水起的资本市场,以往给投资人回报慢、阶梯式增长、难以估值的印象的2B企业也开始了自己的复兴之路,在大众创新万众创业的背景下,国内企业无论在数量上还是在质量上都在野蛮生长中,许多企业还停留在创始人就是核心竞争力的阶段,公司机制或经营模式的原因造成的管理乱象在所难免。而这些企业自身也逐步开始注意公司的结构效率优先于运营效率,同时资源配置优先于运营管理,生产和运营中的保障、产业和系统化的升级成为最迫切的需要。这是2B企业的机会。

  不管是互联网思维、“+互联网”还是“互联网+”都是指导企业转型的方法论,而对于2B企业来说,指导客户走向互联网化的前提是自己已经在互联网的道路上了。那么,2B企业又如何实现自身的互联网化呢?

  首先,建立起以客户为中心的商业模式。这一点是最简单,因为他从企业第一天建立的时候就已经存在,但同时也是最难的,因为这决定了企业的未来。相比于2C市场,2B市场更多的是提供一种服务,一种针对企业运营、销售、IT、管理等等方面的服务,所以,2B业务的繁荣一定是建立在整个市场环境良好的背景下,并且与企业共生共荣,目前国内ERP、CRM等领域的大热充分说明了这一点。

  其次,建立起员工驱动而不是领导驱动的企业内部创新模式。这一点对2C端的企业同样适用。创新一定是采用自下而上的方式才会成功,自由自下而上的创新才会产品裂变效应,相反,自上而下的创新只不过是不断重复“复制”“粘贴”机械式创新。总理的咖啡、裂变式创业、股权众筹都可以归纳为这种创新模式。

  第三,建立起成数据驱动的企业运营,利用数据分析创造商业价值。在互联网化之后,企业营运的重心从流程转为数据,流程仍然重要,但是比流程更重要的是数据,数据可以驱动企业销售、驱动产品迭代。这样数据分析才会更有意义。数据分析会不断的为不同的部门输送数据,包括销售、市场推广、产品、运营、客户服务、风控,各个不同的部门通过数据从而产生创造出巨大的价值。

  第四,建立起在全球范围内配置资源的运营方式。现在云计算、大数据已经不再神秘,这些基于互联网的新技术使得企业IT计算的范围从原来的一个企业扩展到全球范围,现在即使是一个处于创业阶段的企业也可以做原来要一个跨国公司才可以做的事情。公有云的快速发展使得数据备份、存储、恢复、迁移等服务可以轻松实现全球公有云的覆盖。这也就是为什么多备份这种名不见经传的企业可以在创业初期就获得IDG、极客帮千万投资;为什么Datto在2014年可以取得了近1亿美元的营收;为什么Box能够在2015年1月底正式登陆纽交所。

  未来,所有的企业都会成为互联网企业,都会成为互联网驱动的企业,关键就在于企业的认知与决心,无论是产业互联网还是企业互联网,无论是现在热炒的互联网+还是工业4.0,这个趋势已经很明显。而对于2B企业来说,实现互联网化的最终目的都将是为企业节约成本、带来利益。除此,无他。

  来源:投稿,作者:程小微

2014互联网金融安全报告

  2015年04月30日,绿盟科技发布2014年互联网金融安全报告。报告收集了在2014年互联网金融行业中的134份安全漏洞,对互联网金融常见的安全漏洞进行了统计及深入分析,并从业务设计角度给出了防护方案,包括越权漏洞代码防护、任意用户密码修改、恶意注册代码防护、恶意短信代码防护等。报告对于互联网金融组织及从业人员具有参考价值。以下是报告全文。

  互联网金融安全状况堪忧。据不完全统计,截至2014年底,已有近165家P2P平台由于黑客攻击造成系统瘫痪、数据被恶意篡改、资金被洗劫一空等。目前很多P2P平台整体安全技术水平跟其业务的风险性不相匹配,缺乏专业、核心的防范黑客攻击技术,给了黑客乘虚而入的机会,如何提升平台安全能力成为亟待解决的问题。中国人民银行原副行长、著名经济学家吴晓灵表示:“根据世界反黑客组织的最新通报,中国P2P已经成为全世界黑客宰割的羔羊” 。

  互联网金融异军突起。2015年3月5日,十二届全国人大三次会议盛大召开。李克强总理在《政府工作报告》中多次提到互联网金融,明确指出“互联网金融异军突起 ”,并提出要“促进互联网金融健康发展”。 民建中央向全国政协提交的关于进一步规范与发展我国互联网金融的提案,列出互联网金融行业存在的六大突出问题,其中安全性是其中一个重要方面。

  近几年互联网金融行业新上线的系统非常多,绿盟科技NSTRT安全团队收集了在2014年互联网金融行业中的134份安全漏洞报告,并对漏洞类型和数量做了统计,报告中的主要观点如下:

  观点1:互联网金融安全敲诈事件攀升,利益驱动明显。

  观点2:安全漏洞呈现部分集中化,个别漏洞非常普遍。

  观点3:互联网金融行业入行门槛过低,安全开发重视不足。

  观点4:开发安全管理落后导致漏洞修复成本过高。

  安全风险分析

  安全漏洞

  按照漏洞类型的分类和数量统计,我们得出了最常见的12种漏洞类型,漏洞类型按照数量和风险值进行叠加后排序,得出如下漏洞数据分布:

2014互联网金融安全报告

  安全漏洞分析

  从上面的图表中可以看到,在漏洞统计结果中,除了常见的一些如注入、跨站、CSRF、恶意上传等Web漏洞外,部分金融平台在业务功能设计上存在着严重的风险,如任意用户密码重置、交易参数恶意篡改等,与常见的注入、恶意上传不同,这些业务逻辑的漏洞不会直接影响服务器的安全,但却会直接影响用户的资金、账号的安全,其风险程度有过之而无不及,若被黑客所利用或被曝光,将严重影响业务数据安全和平台公信力。下面报告就常见的几种情况做简要分析解读:

  业务设计缺陷造成的风险最高

  所谓业务设计缺陷造成的风险,是为区别于那些通用的常规安全漏洞。常规漏洞包括SQL注入、XSS跨站脚本漏洞、系统命令执行漏洞、溢出漏洞等。业务设计缺陷造成的漏洞一般与系统业务挂钩,在漏洞的利用代码上无明显的攻击特征,也就难以用通用的Web应用防护设备(例如WAF)来进行防护。在所有漏洞类型中,因业务设计缺陷造成的安全风险占的比重高达27%。常规的安全漏洞大多数能够用Web应用防火墙等防护设施去进行防护,但是因业务设计缺陷造成的风险非常难以进行通用而全面的安全防护。因此对业务设计缺陷造成的安全风险防范和检测尤为重要。

  业务设计缺陷分类统计

  NSTRT安全团队根据统计的类型和数量,列出了在互联网金融行业中比较常见的业务设计缺陷,并做了专门的典型案例介绍。值得一提的是,由于各个系统的业务有所差别,加上业务本身的复杂性,业务设计缺陷造成的漏洞可能是其它地方没有遇到过的,这些非常少见的漏洞也难以进行分类。最常见的一些业务设计缺陷分类统计如下表格:

2014互联网金融安全报告

  平行越权是常见的业务设计缺陷

  平行越权问题是指相同权限等级的不同用户之间可以越权获取或操作他人的数据。根据漏洞数量的统计结果,在所有业务设计造成的缺陷中,平行越权问题几乎占到了一半。平行越权问题主要包括平行越权查询、平行越权下载、平行越权修改这三种。

  以越权查询为例,在很多的场景下,开发人员在设计用户查看本人信息的功能时,服务端会检查用户是否为登录状态,进而判断用户是否具有查看信息的权限。在这样的设计下,开发人员只考虑了用户是否具有查询权限或是否为登录状态,但没有考虑用户查询的具体内容是否与用户的权限匹配,由此造成了用户可能查询到其它人员的信息。

  平行越权问题虽然原理上并不复杂,但是金融行业中非常常见。此类风险如此常见,安全开发意识不足是一个原因,另一方面原因是这种业务逻辑问题无法使用Web应用防火墙等设备来进行防护。要解决这类安全风险,还要从业务安全设计和安全编码两个方面抓起。

  XSS是最常见的安全漏洞

  在每年的OWASP TOP 10中,跨站脚本漏洞(即XSS)多年来一直名列前茅。在互联网金融行业中也不例外,在各种常规漏洞中,XSS是出现频率最多的漏洞类型,占到了13%。其中主要包括反射型XSS和存储型XSS。

  跨站脚本漏洞可能会导致网页挂马、用户权限被盗用、钓鱼攻击等多种安全风险。

  值得一提的是,CSRF(跨站点请求伪造漏洞)也比较常见,在所有漏洞数量中占了6%。在真实的攻击中,CSRF往往会结合XSS来一起利用,进而形成巨大的威力。在很多情况下,利用一个存储型XSS加上一个CSRF漏洞,能够在短时间内对大量用户进行攻击,攻击效果非常明显。

  短信验证是最易受攻击的安全功能

  在统计中高风险漏洞中,与手机短信相关的漏洞占比高达13%。在所有安全功能中风险最高。手机短信验证功能是一个系统为了验证用户身份而增加的安全功能,但是这个安全功能本身却带来了一些直接的安全风险。在手机短信验证功能出现的风险类型中,最常见的有手机短信炸弹、手机短信验证流程绕过、手机短信破解、手机短信重复利用这几个问题。

  用户登录功能也是安全重灾区

  在互联网金融系统中,用户登录功能是一项重要的系统安全功能之一,也是账号安全的第一道防线。遗憾的是,这一防线在很多地方都不够强大,导致攻击者往往能够有机会突破这一防线,形成各种各样的攻击。

  用户登录功能处常见的安全风险主要包括暴力破解、登录流程绕过、用户信息泄露、批量账号锁定等。

  大多数地方的用户登录功能都有各种类型的验证码校验,但是根据统计发现,很大一部分的登录验证码校验存在安全缺陷,导致攻击者可以绕过验证码进而执行暴力破解。

  在大量用户信息被泄露的今天,账号的安全非常重要。在之前大量用户数据泄露之后,暴力破解用户账号密码的成功率越来越高。因此,账号和登录的安全值得我们重视。

  互联网金融开发安全分析

  互联网金融安全领域还不成熟

  考虑到互联网金融行业的门槛低,效益高的特点,互联网金融行业在近几年呈大幅度的增长态势。在金融行业,银行使用的各种网银系统都已经经过了多年的安全检测,在安全性上已经有了明显的进步。但是互联网金融的各个平台都还比较年轻,很多企业还没有对自己的安全风险有足够的认识。例如:2014年上半年, 国内互联网安全问题反馈平台乌云曝出某p2p平台系统存在严重安全漏洞,称“系统任意上传漏洞涉及涉及金钱交易数千万”,据统计,该漏洞涉及的国内网贷平台不少于15家。

  互联网金融的研发团队大多都是新建立的团队,开发规范不够健全,开发人员的经验和安全意识也大多参差不齐。

  紧急项目增加安全风险

  有很多企业在进入互联网金融行业的时候,没有给系统的开发预留足够多的时间,导致出现了大量的快速开发现象。安全分析是一项需要耐心而又细致的工作。快速开发可能会导致开发人员为了进度而放弃安全上的考虑。同时,在进度的压力下,测试人员更多的会考虑系统的可用性,在安全上的测试则难以顾及。

  互联网金融安全开发保障

  我们不仅希望自己更少遇到风险,更希望自己遇到风险之后能够有足够强的能力应对。针对一个企业来说,开发人员应该通过安全培训来具备足够强的安全风险意识和安全开发能力。对于企业的安全管理,应该要具备一套健全的安全开发规范制度和系统上线运营安全流程。在一个互联网金融的项目上线之前,应该做好完善的安全准备,建立各个层面的安全防线,从项目的各个阶段引入安全控制,从源头上来避免安全风险。一个完善的开发项目应该引入SDL(Security Development Lifecycle,安全开发生命周期)流程,从安全风险管理的视角来避免安全风险。

  SDL从需求阶段、设计阶段、实施阶段、测试阶段和发布响应阶段来引入安全管理。SDL的各个阶段相关内容可参考下图:

2014互联网金融安全报告

  互联网金融安全防御

  在各种类型的安全漏洞中,大多数常规的安全漏洞(例如XSS、SQL注入等)能够使用Web应用防护设备等措施来进行通用的防护,但是业务设计缺陷造成的漏洞无法用这些措施来进行通用的防护,唯一解决方案就是从设计上避免它、在代码上修复它。

  为了让互联网金融的研发团队能够避免重蹈覆辙,绿盟科技NSTRT报告曾经对最常见的一些业务设计缺陷做了详细的介绍 ,并一一给出了对应的防护方案,这里提要如下:

  越权漏洞代码防护

  针对平行越权漏洞,我们建议让访问和操作的对象增加用户属性,当对目标对象进行访问和操作时,服务端对会话和对象的用户属性进行校验,通过校验后再执行读取和操作。

  针对垂直越权漏洞,我们建议使用默认拒绝所有的访问机制,然后对于每个功能的访问,-明确授予特定角色的访问权限,同时用户在使用该功能时,系统应该对该用户的权限与访问控制机制进行校对。

  任意用户密码修改

  针对重置密码功能中的任意用户密码重置问题,首先要保证短信验证码校验功能本身的安全,给随机验证码的认证次数设定限制,当认证超过次数限制则使当前验证码失效。其次,要保证短信验证码的验证流程不会被绕过,在短信验证通过之后重置密码操作时,需要从服务端会话信息来判断用户是否经过了短信验证码的校验。最后,要保证重置密码功能不能被换位使用,重置密码的目标账号不能从客户端参数中获得,而应该从服务端会话信息中获得。

  恶意注册代码防护

  恶意注册漏洞一般是由于手机短信或邮箱认证功能存在缺陷或能被恶意利用导致。在设计注册功能时,要注意对手机短信或邮件的错误认证次数设置限制。尤其要注意邮箱认证内容要具备不可预测性。在经过手机或邮箱认证后,要保证注册的目标账号为会话中保存的认证的手机或邮箱。

  恶意短信代码防护

  针对恶意短信类的安全问题,我们建议可以通过以下3种方式进行防护:

  1、 从服务端限制每个号码的发送频率和每天的发送次数,防止攻击者利用短信接口进行恶意轰炸。

  2、 在发送短信之前要求经过图形验证码的认证,防止攻击者遍历手机号来发送短信。

  3、 发送短信的内容应直接由系统内部进行定义,客户端可通过数字或字符的方式,对所需要发送的内容进行选择,如messagetype=1 为密码找回,messtype=2为注册,然后通过数字来索引要发送的内容。

  结束语

  在曾经很长一段时间,金融行业中最典型的网银系统经历了多年的安全教训和考验。如今,我们欣然看到多年前那些常见的高危漏洞在网银系统中已经很难被发现。

  曾几何时,互联网金融浪潮给金融行业带来了一轮新的风雨。它比网银系统更加开放和多样化,自身风险更高,防护起来更加复杂。2014年的各大安全事件让我们认识到,在商业利益驱动下,风险来得比大家想的还要快。

  捻乱止于河防。在2014年对互联网金融行业的信息安全领域依然缺乏足够的监管,但我们相信,在各方的努力下,互联网金融行业一定能够变得安全、健康。

  来源:投稿,作者:赖东方,绿盟科技 TRT代码安全组长、负责开发安全研究,张佳发,绿盟科技TRT leader、负责团队建设和攻防研究。贡献者,侯俊,吴昊

2015年5月6日星期三

AV-TEST:腾讯评测作弊取消认证

  杀毒软件测试机构AV-Test周二发布声明称,因腾讯电脑管家在测试中有作弊行为,世界三大权威杀毒软件测试机构AV-Comparatives,AV-Test和Virus Bulletin宣布撤销2015年授予腾讯的所有认证和奖项。

  声明称,腾讯电脑管家最近发布的所有版本都存在明显为提高测试分数而进行的优化,这些优化对普通用户没有任何价值,甚至会降低产品的防护水平。
三大杀软评测机构对腾讯的作弊行为进行了谴责,称这种行为对开发者和用户都没有帮助,三家机构将对参加评测的杀毒软件厂商提出更严格的要求,以防止再次出现类似行为。
4月30日,三大评测机构发表声明,撤销了中国杀毒软件厂商360在2015年最新测试的奖项。

  针对世界三大杀软评测机构撤销认证和奖项事件,腾讯电脑管家回应称不赞同AV-Test的决定,要求其予以纠正,同时表示将通过法律手段维护合法权益。

  腾讯电脑管家还表示,在AV-Comparatives等机构的评测中,腾讯电脑管家不存在问题,既有成绩不会受到任何影响。

  腾讯电脑管家回应全文如下:

  通过国际安全机构评测是有效提升产品综合实力的途径,过去几年,腾讯电脑管家积极参与国际主流安全评测,并以良好成绩通过了AV-Comparatives、AV-Test、Virus Bulletin、英国西海岸实验室(West Coast Labs)等国际著名安全评测机构组织的系列评测。

  北京时间5月5日,我们遗憾地看到评测机构AV-Test发布公告,质疑腾讯电脑管家产品对该测试优化(optimizations)。但与此同时,我们也得到AV-Comparatives等知名评测机构的确认,由于使用了全面的性能测试方法,在他们的测试中腾讯电脑管家不存在问题,既有成绩不会受到任何影响,并将继续测试腾讯安全产品。在此之前的4月30日,三家机构曾联合发表调查声明,明确指出腾讯电脑管家产品并不存在问题。

  我们对目前出现的评测标准不一状况感到困惑,将积极沟通解决问题,用开放的心态寻求共识,与安全评测机构共同促进产品的不断提升,共同促进国际安全测试标准的丰富和规范,为全球用户提供更优质的安全服务。

  对于AV-Test撤销电脑管家成绩,我们并不认同。腾讯电脑管家提交给AV-Test的测试产品与用户使用的一致,并获得其他机构评测通过,而且AV-Test未能指出该产品违反了何条评测规定,不仅如此,该机构对腾讯电脑管家产品存在明显违反评测协议的行为。

  有鉴于AV-Test不合理地撤销腾讯电脑管家成绩,我们要求AV-Test予以纠正,同时,我们将通过法律手段维护我们的合法权益。

2014互联网金融安全报告

2014互联网金融安全报告

2015年5月5日星期二

Google+推出收藏集挑战Pinterest

  谷歌宣布推出一项名为“Collections”(收藏集)的Google+功能,允许用户发布与特定主题有关的图片、文章及其他内容,如食品、电影或太空等。

  用户可关注其他用户发布的收藏,并决定有哪些人能看到这些收藏。这种功能与同为社交网络竞争对手的Pinterest通过其在线公告板所提供的功能相似。

  业界人士指出,谷歌追赶Pinterest的脚步是有理由的,后者在3月发起了一个融资回合,当时其估值达到了110亿美元。与一年半以前相比,Pinterest的估值已经增长了近两倍。

  对谷歌来说,此举是为“复活”其陷入困境的Google+社交网络而作出的尝试,这项服务没能像Facebook或“阅后即焚”通信应用Snapchat等更年轻的竞争对手那样吸引到大量用户。Google+部门的上一位负责人大卫·布里斯比斯(David Bresbis)上任不到一年就在今年3月份被替换,继任者是谷歌的产品副总裁布拉德利·霍洛维茨(Bradley Horowitz)。

  “Collections”功能可在网络和运行Android操作系统的设备上使用。谷歌称,这种新功能将在晚些时候登陆苹果公司的iPhone智能手机和iPad平板电脑。

  Google+ Collections地址:https://plus.google.com/collections

2015年5月4日星期一

谷歌推出全新Android开发框架Sky让App更流畅

  据arstechnica报道,谷歌推出全新Android开发框架Sky,主要目的包括提高运行速度和响应速度,在大部分设备上,应用流畅的标准都是实现60FPS的帧率,Sky希望实现高达120FPS的帧率,用户界面将保持流畅的响应速度。

  目前为止,除游戏之外的Android应用通常使用Java语言来开发编写,其运行效率和速度并不理想,而谷歌内部的一个团队正在探索全新的应用开发方式。他们利用了谷歌自主的网页开发语言Dart来开发Android应用。这帮助他们专注于速度,并可以与网页进行深度整合。

  Dart由Chrome V8引擎的团队成员发明。该团队近期举行了Dart开发者峰会,展示了在Android项目中使用的Dart。在Android项目中使用的Dart并未被称作“Dart on Android”,而是有了一个新名字“Sky”。目前,Sky只是一次开源的尝试。但相对于传统的Android应用开发方式,Sky有着多方面优势。

  Sky的最主要目的包括提高运行速度和响应速度。在大部分设备上,应用流畅的标准都是实现60FPS的帧率。不过,Dart团队希望实现高达120FPS的帧率。目前在Android平台上,许多应用连标准的60FPS帧率都难以达到,更不用说120FPS。60FPS的帧率要求每16毫秒绘制一帧,当画面绘制速度达不到这一水平时,应用就会出现卡顿。

  Dart团队展示了一款演示应用,每帧的绘制速度仅为1.2毫秒。尽管这只是一次简单的展示,但这意味着,对于开发流畅而复杂的应用来说,Sky有着很大的空间,这也使120FPS的帧率成为了可能。该团队表示,Sky的应用程序接口(API)不会影响界面的主线程,这意味着即使应用运行速度变慢,用户界面仍将保持流畅的响应速度。


  Sky并不依赖于平台,其代码可以运行在Android、iOS,以及任何集成了Dart虚拟机的平台上。这类应用的运行类似于网站。应用的很大一部分基于HTTP,这意味着开发者可以进行持续的开发,并确保所有用户一直使用最新版本。这款演示应用的弱点在于无法离线运行,而启动应用则需要1到2秒钟时间,因为应用需要下载数据。不过,这两方面的问题可以通过缓存机制来解决。

  基于HTTP的模式使开发变得很简单。开发者不必编辑代码、编译并打包,这些代码可以在HTTP服务器上编辑。而用户只需关闭并重新打开应用,即可完成应用的“升级”。这就像是一款网页浏览器。Android开发者可以使用Sky Framework,这提供了一整套Material Design小工具,帮助开发者方便地增加操作栏、触控效果、导航面板,以及Android应用中所需的一切元素。

  与普通应用类似,Sky应用可以获得Android的全部权限和API,但结合来自网页服务器的自动升级功能,这将带来信息安全问题。不过目前,Sky仅仅只是一个试验项目。在Sky成为一种主流的Android应用解决方案之前,Sky团队需要解决这些问题。该团队的GitHub页面显示:“我们仍在对Sky进行频繁地迭代,这意味着框架和底层引擎有可能以不兼容的方式出现改变。”

2015年5月3日星期日

奇虎360声明宣布退出AV-C测试

  日前国外杀毒评测机构AV-C联合AV-TEST、VB100宣称,360杀毒评测版本的引擎设置与国内普通用户版本不同,取消360在2015年评测奖项。对此360发布声明称,AV-C的传统杀毒测试方法已远远落后于云安全时代,双方无法就评测标准达成一致,360决定退出AV-C评测。并特此声明:

  一、此次事件分歧是传统杀毒与云安全的评测标准之争。AV-C等机构成立于上世纪90年代,其评测标准也是基于传统杀毒技术而制定的。在AV-C看来,杀毒软件就应该是“特征码引擎+病毒库”,放在全世界任何一个角落都要测试出相同的结果,根本不认同云安全软件根据不同国家、不同地区配置更适应当地用户需求的引擎和云查杀防护策略;

  二、360免费安全国际化触动传统杀毒行业利益。360杀毒以免费云安全模式在中国颠覆了传统杀毒市场。为开拓国际市场,360杀毒参加AV-C等国外评测,并多次获得全球最佳评级,测试版本的引擎设置一直公开体现在评测报告中,没有任何作弊行为。然而就在360免费安全国际化进程提速,并披露了国外用户数超过一亿的消息之后,国外的传统杀毒行业感受到了巨大挑战,AV-C也突然转变态度发出质疑,此举令我们无法接受;

  三、AV-C传统评测标准远离用户真实需求。以国内某著名艺人网银被盗100万元的真实案件为例,不法分子骗其经纪人卸载了360杀毒,再要求受害者从钓鱼网站下载使用Teamviewer(一款世界知名的远程控制软件),从而控制其电脑盗取巨额网银资金。如果按AV-C评测标准,Teamviewer是合法软件,不应该“查杀”。而360杀毒集成了多引擎,其中QVM人工智能引擎对未知威胁的防护能力远远优于传统杀毒引擎,360云安全会根据文件下载途径、软件行为等信息综合判断并查杀被恶意利用的Teamviewer,这是传统评测所无法体现的、真正的安全保护;

  四、由于无法就评测标准和AV-C达成一致,360决定退出该项评测。事实上,赛门铁克、Comodo之前已退出AV-C,美国新兴的终端安全公司Bit9根本就没有参加这类评测。凭借全球领先的云安全技术和优秀的用户体验,360免费安全产品有信心在国际市场复制中国奇迹。

  我们相信,最终的裁判是用户。