KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

11月21日星期五

5
Locking Down Safe Smart Contract Deployments w/ Key Management Policies - DeFi Security Summit 2025
41 min
Web3 安全英文11月21日

Locking Down Safe Smart Contract Deployments w/ Key Management Policies - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 私鑰集中管控是根本防線:Cubist 的 CubeSigner 將私鑰僅存於 HSM(非純 Nitro Enclave),所有簽署動作都必須通過策略引擎,從根本上消除像 Bybit 駭客事件那樣「UI 被入侵 → 錢包被清空」的攻擊路徑。
  • WASM 策略引擎讓合規邏輯可程式化:內建策略(轉帳限額、多簽門檻、IP 白名單)無法覆蓋所有場景;透過 WASM,開發者可用 Rust 寫任意邏輯——包括呼叫外部 API、查詢鏈上資料、做跨鏈橋接驗證,安全性由 Nitro Enclave 保障。
  • 合約部署策略串聯 CI + 審計:部署策略在簽署前先比對 bytecode hash 是否在「審計核可清單」中,再向 GitHub Attestations API 確認該 hash 確實由 CI pipeline 產出,兩道驗證同時失敗才攔截,有效防止惡意或未審計合約上鏈。
Concord: Automatically Checking EVM Bytecode Equivalence - DeFi Security Summit 2025
55 min
Web3 安全英文11月21日

Concord: Automatically Checking EVM Bytecode Equivalence - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • inline assembly 是靜態分析的剋星:Solidity 允許直接操作 EVM 記憶體(如手動讀寫 free pointer `0x40`),讓 Certora Prover 的記憶體靜態分析無法追蹤,被迫放棄。Concordance 的目標是自動產生語意等價但可分析的標準 Solidity 版本。
  • 等價的嚴格定義決定驗證品質:等價不只是「return 值相同」,必須涵蓋:相同環境與 calldata 下,兩程式的 revert 狀態、return data、外部呼叫(順序與參數)、event log(相對順序)、以及執行結束後的 storage 狀態全部一致。Gas 消耗、記憶體內容、stack 狀態不列入驗證範圍,因為外部觀察者看不到。
  • SMT Solver + Skolemization 解決無限狀態空間比較:比較 storage 或呼叫列表時,不可能逐一比對 2²⁵⁶ 個槽位;改用 skolemization——讓 solver 嘗試「找出任何一個不同的 index」,若找不到則證明兩者完全相等。外部呼叫的 hash 使用 injective uninterpreted function 模擬,避免實作 Keccak256 的複雜性。
Beyond Private Key Security: Cosigners and Advanced Policy Engines - DeFi Security Summit 2025
42 min
Web3 安全英文11月21日

Beyond Private Key Security: Cosigners and Advanced Policy Engines - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 多簽與 MPC 並非萬無一失:三分之二的簽名者並不真正理解他們批准的交易內容,往往基於對提議者的信任而盲簽,這讓攻擊者有機可乘,過去兩年此類攻擊造成損失超過 40 億美元。
  • 靜態策略(白名單)無法防禦動態攻擊:將 Uniswap V2 Router 列入白名單並不安全,因為攻擊者可利用 Router 的合法功能將資金導向自己的地址,策略引擎必須基於交易模擬結果而非靜態資料才能真正防護。
  • 交易審批流程存在四大漏洞:提案階段可篡改 calldata、策略檢查僅看靜態資料、多套系統策略碎片化無法統一執行、簽名者最終仍面臨盲簽困境——這四個環節缺一不可地構成完整攻擊面。
Hunting DeFi Predators: Forensic Analysis of Multi-Million Dollar Hacks - DeFi Security Summit 2025
59 min
Web3 安全英文11月21日

Hunting DeFi Predators: Forensic Analysis of Multi-Million Dollar Hacks - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 供應鏈入侵是突破口:攻擊者透過 Telegram 向受害開發者傳送含惡意軟體的 PDF/zip 分析報告,安裝後在瀏覽器層建立持久性鉤子,成功繞過端點安全解決方案(EDR)而不觸發警報。
  • 前端操控讓多簽治理形同虛設:惡意軟體插入 Gnosis Safe 介面與實際簽名之間,開發者在 UI 上看到的是正常合約互動,實際簽出的卻是攻擊者的惡意交易。多機構多簽架構因此被完全繞過,標準視覺驗證流程徹底失效。
  • 鏈上行為高度符合 Lazarus 指紋:可疑錢包在攻擊前 30 天內建立、無交易歷史、資金來自 Mixer、使用高 Gas 快速轉帳,並在攻擊後 3 分鐘內透過跨鏈橋與 DEX 多層洗錢,模式與 UNC4736 過去行動完全吻合。

11月20日星期四

9
EP187.從「製造」到「品牌」的C2B組織思維轉型術
33 min
企業管理中文11月20日

EP187.從「製造」到「品牌」的C2B組織思維轉型術

經營男不難

  • 臺灣經濟歷經三次奇蹟:1966-1990年代工創造(全球生產基地)、1990-2015年PC產業(全球市占率超80%)、2015年後半導體AI(GDP成長8%)。傳統代工產業因勞動成本上升、中國與東協競爭而失去優勢,訂單持續外流。
  • 代工沒有未來是因為必然依賴低成本競爭。臺灣已成已開發國家,基本工資連續調升,人均GDP超越日韓但中位數僅28000美金,已無法與中國東協1/3成本競爭,且克林頓2002年將中國納入WTO享受最惠國待遇進一步加劇競爭。
  • 品牌建立並非簡單花錢做行銷,而是通過ODM增值(改良客戶設計)、發現商機推出副品牌、經銷商讓利、快速交付等系統策略形成毛利優勢。講者將滑鼠公司從1億年營業額在三年內做到139億,其中129億來自品牌。
Workshop: Security Agents, Not Alerts:A New Metalanguage for Live Threat Detection in DeFi
50 min
Web3 安全英文11月20日

Workshop: Security Agents, Not Alerts:A New Metalanguage for Live Threat Detection in DeFi

DeFi Security Summit - DSS

  • 查詢即監控代理:DWQL 查詢在每個排程週期由新區塊資料觸發,並設定物化策略(唯一鍵 + 去重)確保同一筆警報不重複發出,讓有限的 SQL 查詢語義模擬出「無限資料流持續處理」的行為。
  • EVM 堆疊幀被結構化為時間序列表:每個 CALL/DELEGATECALL/CREATE 都對應一筆 `transaction_details` 紀錄,以 `vm_step_start` 作為唯一識別符;程式計數器記錄呼叫點,調用資料與返回資料按 ABI 即時解碼,永不預先儲存解碼結果(原始二進位體積是解碼後的 1/3)。
  • Gadget 是 DWQL 的核心抽象:Gadget 以子查詢形式展開,自動插入 ABI 解碼邏輯與查詢區間限制,讓使用者只需宣告「我要監聽哪個事件/函式」,不必手動處理底層 ABI 解析與索引範圍。
Demystifying MPC for coSNARKs: How to Collaboratively Prove Sumthing - DeFi Security Summit 2025
58 min
Web3 安全英文11月20日

Demystifying MPC for coSNARKs: How to Collaboratively Prove Sumthing - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • Sum-Check 協議是 ZK 計算正確性的核心積木。 Prover 對多項式在布林超立方體上的求和聲稱一個值 T,verifier 透過 n 輪互動逐步縮減維度,每輪用隨機挑戰值 r 固定一個變數,最終以一次多項式直接查詢驗証結果。整個過程將 verifier 複雜度從 2ⁿ 壓縮到 O(n)。
  • Schwartz-Zippel 引理是 Sum-Check 安全性的數學基礎。 非零多項式在隨機點為零的機率至多為 d/|F|,因此只需對隨機點做一次查詢,即可高概率判定兩個多項式是否相等,這是每一輪檢查的安全保證。
  • 加法運算對 secret sharing 天然線性,乘法需要 Beaver Triple。 加法與公開常數乘法可讓每個節點在本地計算自己的 share 而無需溝通;但兩個秘密值相乘時,節點需交換輔助資訊(e = x−r, f = y−s),再利用預先分發的 Beaver Triple (r, s, t=r×s) 完成乘法,且過程不洩露任何關於 x、y 的資訊。
What We Talk About When We Talk About DeFi in Europe - DeFi Security Summit 2025
50 min
Web3 安全英文11月20日

What We Talk About When We Talk About DeFi in Europe - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • MiCA 穩定幣監管已實施一年半,但全球穩定幣的「多重發行」問題懸而未決。 法國當局於 2024 年 4 月提交正式質詢,歐洲系統性風險委員會 9 月意見傾向禁止多重發行,但政治決定尚未出爐,現有合規穩定幣是否需要拆分為不同司法管轄區版本仍是關鍵變數。
  • DeFi 不在 MiCA 監管範圍內,但這是模糊的法律空白,而非明確豁免。 MiCA 條文從未定義 DeFi,僅在第 22 條以「完全去中心化且無任何中介」作為豁免條件,實際認定權落在 27 個成員國各自的主管機關,造成法律不一致性。
  • 丹麥主管機關提出去中心化三維測試框架,是目前歐洲最完整的參考文件。 三個維度分別為技術層面、治理層面與法律層面,雖不具法律效力,但為業界自我評估是否符合「完全去中心化」豁免提供了可操作的分析路徑。
Streamlining Security Audits with AuditHub - DeFi Security Summit 2025
40 min
Web3 安全英文11月20日

Streamlining Security Audits with AuditHub - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 審計流程碎片化是根本痛點:傳統審計需跨多個通訊管道(Slack、Email、PDF 報告)同時協調審計員、客戶與工具,認知負擔極高。Audit Hub 將所有行為收斂在單一平台,客戶得以即時追蹤審計進度而非等待期末 PDF。
  • 跨過程除法先乘問題是 Slither 盲區:Resupply Finance 的 1000 萬美元漏洞根因是「除法結果存入 storage 後再被乘法使用」,Slither 雖有除法先乘偵測器,但無法跨函數追蹤中間有 storage 操作的情況;DeFi Vanguard 支援自訂偵測器,可明確描述跨過程 storage 讀寫路徑來補上這個盲區。
  • 靜態分析 + 模糊測試組合驗證可行性:靜態分析器可能回傳誤報,Orca 模糊測試器透過宣告式規範(如「三個函數結束後用戶必須有償付能力」)自動生成反例,驗證靜態分析警告是否真的可被利用,兩者互補。
Formal Verification of Uniswap v4 Hooks - DeFi Security Summit 2025
57 min
Web3 安全英文11月20日

Formal Verification of Uniswap v4 Hooks - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 形式化驗證不是「找漏洞」也不是「零 bug 保證」,而是在明確假設下(如 ERC20 代幣行為正常、預言機公平)證明指定屬性永遠成立。屬性設計錯誤才是最大風險,因為屬性不完整就會漏掉漏洞。
  • 摘要(Summary)替換是驗證大型合約的關鍵技巧。Uniswap v4 的內部 swap 函數遍歷所有 tick 且極為複雜,直接驗證會超時;改用非初始化變數(讓求解器自由猜值)表示「任意可能的交換結果」,既保留完整性又讓驗證可行。
  • 不變量(Invariant)比 require 更嚴謹。Hook 必須部署到特定地址才有權限;與其在每條規則加 `require`,不如先用不變量證明「地址永遠正確」,後續規則直接引用,避免錯誤 require 掩蓋 bug。
OpSec Fundamentals Web3: Hands-On Tools and Recom. for Everyday Security - DeFi Security Summit 2025
46 min
Web3 安全英文11月20日

OpSec Fundamentals Web3: Hands-On Tools and Recom. for Everyday Security - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • 安全必須分層,單一防護不夠。 OPSEC 涵蓋實體(隱私濾鏡、鎖螢幕)、設備(瀏覽器 Profile 分離、專用簽名機)、網路(VPN、私人 RPC)、應用(密碼管理器、2FA)與行為(驗證優先)五層,缺任何一層都是弱點。
  • 「不信任 UI,信任設備」是簽名鐵律。 Bybit 事件的根本教訓是:多位簽名者相信了被竄改的前端顯示,而沒有比對硬體錢包螢幕上的原始交易資料,才讓攻擊者得逞。任何高價值交易都必須在硬體錢包顯示面板上逐字確認。
  • 開發者執行客戶程式碼要在隔離環境。 跑 Foundry 測試、審計外部 repo、打開合約 PDF 都是潛在攻擊入口。Docker 容器提供最低成本隔離;Qubes OS 則為每個進程啟動獨立 VM,達到 OS 層級完全隔離。
The Art of Manually Guided Fuzzing - DeFi Security Summit 2025
46 min
Web3 安全英文11月20日

The Art of Manually Guided Fuzzing - DeFi Security Summit 2025

DeFi Security Summit - DSS

  • Flow 是有狀態模糊測試的核心執行單元:每個 Flow 對應一筆合約交易,測試者在 `pre_sequence` 中部署合約、在 Flow 中準備隨機輸入並調用合約,模糊測試器依照設定的權重(weight)隨機排列 Flow 序列來探索狀態空間。這種設計讓成功率接近 100%,因為複雜的前置條件(例如 approve)可直接在 pre-execution 中手動完成。
  • 差異化測試(Differential Testing)可捕捉細微邏輯錯誤:測試者在 Python 中維護一份與 Solidity 合約邏輯對應的狀態模型(例如用 `defaultdict` 追蹤餘額),Invariant 只與 Python 模型比對,不直接讀取合約 view function,這樣才能驗證「合約行為是否符合預期」而非「合約是否自我一致」。
  • 可重現性與除錯能力是 Wake 的關鍵優勢:每次模糊測試從固定隨機種子(seed)開始,發現問題時可保存種子重現相同序列;`-d` 旗標在失敗時自動附加 Python 偵錯器,允許直接在模糊測試運行時探索合約狀態、呼叫 view function、設置斷點,大幅縮短除錯循環。
DeFi Security 101 2025 - How Can I audit ZK circuits?
54 min
Web3 安全英文11月20日

DeFi Security 101 2025 - How Can I audit ZK circuits?

DeFi Security Summit - DSS

  • ZK 的本質是方程式的解 ZK 不是抽象地「證明你知道某事」,而是證明你擁有一組滿足特定方程式系統的解,並且做到簡潔(資料量遠小於變數數量)且不洩漏答案。這個框架讓數學式能夠表達「x 屬於集合 {1,2,3}」或「兩個列表互為排列」等有意義的語義約束。
  • 進入 ZK 審計有兩條快速路徑 講者觀察到成功加入 ZK 審計公司的人,要嘛有扎實的數學底子,要嘛有強烈的攻擊者思維(來自 Solidity 或 Web2 安全背景)。後者一旦理解 ZK 最低限度的運作原理,最快一週即可開始產出有效的安全分析。
  • 數學是基礎,但不需要全部學完才能開始 代數是絕對必要的基礎;抽象代數是讀論文的語言;線性代數主要作為進入抽象代數的踏腳石。建議把數學學習當作生活方式(5 至 10 年視野),而不是先完成再行動的前置條件。在穩定推進數學的同時,可以先切入 Circom 與算術化(Arithmetization)的約束設計。

11月19日星期三

7
DeFi Security 101 2025 - Ethereum Protocol Security 101
44 min
Web3 安全英文11月19日

DeFi Security 101 2025 - Ethereum Protocol Security 101

DeFi Security Summit - DSS

  • 協議安全與智能合約安全的根本差異:智能合約漏洞(如重入、預言機操控)只影響單一應用,而協議層漏洞(如 RLP 編解碼錯誤、EVM 狀態分歧)可能使整個以太坊網路陷入共識分裂,影響所有節點與用戶,等級遠高於應用層。
  • 差異模糊測試是核心防線:針對同一 EIP,讓 Lighthouse(Rust)、Prism(Go)、Teku(Java)、Nimbus(Nim)同時處理相同輸入,比對各客戶端輸出。結果一致則通過;出現分歧即視為潛在共識漏洞,記錄種子以確保可重現。
  • 客戶端多樣性是防範重大攻擊的關鍵設計:若單一客戶端佔多數(歷史上 Geth 曾超過 70%),該客戶端的 bug 就等同於「多數意見」,即使其他客戶端正確,也會被少數方惩罰,最終整條規範鏈可能建立在錯誤狀態之上。
DeFi Security 101 2025 - The Intersection of L2 and Bridge Security
47 min
Web3 安全英文11月19日

DeFi Security 101 2025 - The Intersection of L2 and Bridge Security

DeFi Security Summit - DSS

  • L2 安全 ≠ 資產安全:L2 Stage 0/1/2 等標準只保障原生橋的資產,但實際上 Base 鏈上僅 25% 資產走原生橋,另外 75% 由第三方橋或原生增發引入,這些資產不繼承 L2 安全屬性,即使在 L2 上操作,安全等級跟在 Ganache 本機節點上沒有本質差異。
  • 交易排序才是 L2 安全的核心:L2 的鏈狀態由交易排序決定,只要排序被確認且不可回滾,狀態結果可本地計算。目前多數 Rollup 使用單一 Sequencer,Sequencer 發佈後約 15 分鐘上 Ethereum,才真正達到最終性;移轉金額大時應等待此確認。
  • 橋的安全層級高於鏈:Layer Zero 等第三方橋自行控制結算,橋方委員會若被攻陷,即使鏈本身安全,資產仍可被清空。最壞情境下(如 USDT0 被無限 mint),影響會被隔離在單一鏈的單一資產,但鏈上 LP 流動性仍會被清洗。
DeFi Security 101 2025 - 101 Ways to Get Rekt, and How to Avoid Them
61 min
AI 安全英文11月19日

DeFi Security 101 2025 - 101 Ways to Get Rekt, and How to Avoid Them

DeFi Security Summit - DSS

  • Dev container 的「便利性」即攻擊面:VS Code Remote 擴充套件為了讓 SSH、git、GPG 無縫運作,將 host 的 agent socket 直接掛載進容器;攻擊者若控制容器內任何擴充套件,即可竊取 GPG passphrase 或利用 SSH agent forwarding 繞過網路隔離。
  • VS Code 擴充套件可觸發 host 端 terminal:`createTerminal` 與 `sendSequence` 兩個 API 允許容器內的擴充套件在 host 上開啟新 terminal 並傳送任意字元,形成容器逃逸鏈,整個過程不到一秒且視覺上幾乎不可見。
  • AI 工具的 prompt injection 不需要欺騙使用者:攻擊者只需在 repository 的 markdown 或設定檔中嵌入隱藏指令(Rendered 後不顯示),Cursor/Gemini/Copilot 讀取後即自動補全惡意程式碼、執行後門 post-install script 或將資料 POST 至遠端伺服器,使用者完全未介入。
DeFi Security 101 2025 - From Fuzzing to Formal Verification | Kevin Lotz, Certora
57 min
Web3 安全英文11月19日

DeFi Security 101 2025 - From Fuzzing to Formal Verification | Kevin Lotz, Certora

DeFi Security Summit - DSS

  • 模糊測試的本質是機率保證:Fuzz 再多次也只覆蓋輸入空間的極小比例,對於只有特定超大整數才能觸發的 bug(概率約 1/2²⁵⁶),實際上永遠找不到。
  • 形式化驗證用公式取代枚舉:CVL 規格和 Solidity fast test 看起來幾乎相同,但 Prover 把程式碼與規格編譯成一個覆蓋所有輸入的邏輯公式再交給 solver 求解,不依賴隨機性。
  • Stateful invariant 的歸納法驗證:對有狀態合約,先證明 invariant 在建構後成立,再對每個改變狀態的函數證明「若 invariant 進入則 invariant 離開」,即可保證所有可達狀態均滿足。
DeFi Security 101 2025 - Find Bugs with Stateful Fuzzing, Alex the Entreprenerd, Recon
51 min
Web3 安全英文11月19日

DeFi Security 101 2025 - Find Bugs with Stateful Fuzzing, Alex the Entreprenerd, Recon

DeFi Security Summit - DSS

  • 靜態 vs 狀態模糊測試的本質差異:Foundry fuzz test 只能隨機化單次呼叫的參數,無法測試「swap 之前先 donate」這類跨操作的狀態路徑;Echidna 的狀態模糊測試則讓模糊器自由排列所有合約函式的呼叫順序,找到人類不會手寫的序列。
  • 語料庫(corpus)是專業模糊測試的核心資產:Echidna 將每次探索到的「有趣路徑」存入語料庫,可在後續測試中快速重播,因此審計公司(如 Recon)會先花時間建立高品質語料庫,再交給客戶,讓客戶 4 小時內即可重現所有屬性測試,而不需跑幾天。
  • 覆蓋率報告是診斷模糊器的唯一依據:當模糊器無法打破屬性時,第一步是看覆蓋率 HTML 報告(紅線 = 未觸及)。本案例中模糊器卡在 mint 的初始化檢查,解法是在 setup 預先 mint 代幣並 approve 給 pool,讓模糊器從更豐富的狀態出發。
DeFi Security 101 2025 - Web3 Operational Security 101
58 min
Web3 安全英文11月19日

DeFi Security 101 2025 - Web3 Operational Security 101

DeFi Security Summit - DSS

  • 雙群組 Telegram 中間人詐騙:攻擊者創建兩個分別冒充買賣雙方的 Telegram 群組,充當人工中繼站轉傳訊息,受害者看到的對話內容完全一致。破解方法是在不同通訊管道(如 WhatsApp)交叉驗證轉帳地址,因此流程與制度的存在即使 99% 時間無用,那 1% 就能防止災難。
  • 釣魚已從「仿冒」升級為「借道真實來源」:Eventbrite 官方帳號、Trezor 電子報系統、以太坊基金會部落格、Vitalik 的 Twitter 帳號都曾被用作釣魚載體;攻擊者甚至先駭入目標的律師信箱,在受害者預期收到合約草稿的那一天,從律師的真實信箱寄出含惡意文件的郵件。
  • TOTP 2FA(Google Authenticator 等)可被即時釣魚代理:釣魚網站把使用者輸入的帳密與驗證碼即時轉發至真實網站登入,驗證碼就在你輸入的瞬間失效;唯有 YubiKey 搭配 FIDO2(Passkey)才能讓金鑰自動驗證請求來源網域,釣魚網站上 YubiKey 不會回應。
DeFi Security 101 2025 - Smart Contract Auditing 101
64 min
Web3 安全英文11月19日

DeFi Security 101 2025 - Smart Contract Auditing 101

DeFi Security Summit - DSS

  • 學習策略:深度優先,再擴廣度。 新手應集中攻一個主題(如借貸協議)數月,直到遇到瓶頸再切換,而非分散學習。AI 可加速流程但不能取代思考能力的養成,否則將失去自主分析程式碼的能力。
  • 審計思維:切換「理解模式」與「破壞模式」。 審計員必須先理解程式碼的設計意圖,再以攻擊者視角問「如果這種情況發生會怎樣」,主動尋找缺失的檢查、邊界條件與隱含假設,而非只看到已存在的東西。
  • 工具與形式驗證:善用無狀態函式庫加速驗證。 將複雜邏輯抽離為無狀態函式庫後,可用 Certora、Alma 等工具快速形式化驗證數學正確性、提取最大最小值邊界,大幅縮減需人工審查的程式碼範圍。

11月14日星期五

1
〔特輯〕越忙越虧?讓員工從「打工者」變「經營者」!
14 min
企業管理中文11月14日

〔特輯〕越忙越虧?讓員工從「打工者」變「經營者」!

經營男不難

  • 企業成長陷阱的根本在代際差異。1950-1990年代出生的老闆在威權體制下成長,慣於家長式領導;但Y/Z世代員工在民主環境成長,追求被重視和自主空間,導致人才流失與獲利衰退。
  • 阿米巴制的精髓是「敬天愛人」的經營哲學,意為老闆需具有「量」(格局)、善待團隊、讓員工自負盈虧、分享利潤,實現共存、共榮、共利、共享的境界。
  • 分權管理成功的三大必要條件缺一不可:正確的制度設計、充分的團隊培訓、以及老闆真正放手的決心。只有制度而無培訓或制度正確但老闆仍想控制一切,都將導致失敗。

11月12日星期三

1
EP186. 再不佈局就來不及!台灣企業東協突圍戰
33 min
企業管理中文11月12日

EP186. 再不佈局就來不及!台灣企業東協突圍戰

經營男不難

  • 市場現狀:東協已是中國加三(中國+越南+馬來西亞+印尼)的產業鏈,製造業面臨中國低價傾銷,但本地消費市場成長快速。臺灣傳統產業若只做代工已無優勢,必須做市場開發。
  • 人才是關鍵障礙:臺灣高管「八大領域不通、語言成障礙」無法落地海外。解決方案是大量利用在臺東協留學生(大三大四打工,畢業回國),或與當地人合作,用臺灣人做監工角色,讓當地人主導營運。
  • 產業差異戰略:電子產業因供應鏈關係必須跟核心廠赴東協;食品、建材、數字服務等則應視東協為消費市場,在當地生產銷售,且需大幅本地化。

11月5日星期三

1
[EP185. 主管思維提升術-管理者做管理事]
38 min
企業管理中文11月5日

[EP185. 主管思維提升術-管理者做管理事]

經營男不難

  • 彼得原理解釋了為什麼優秀員工升主管後常常失敗——組織忽略教導員工如何當主管的責任。表現優異不代表具備領導和管理認知,必須補充領導心態、價值觀與管理知識的培訓。
  • 主管培訓應分階段進行,基層主管著重管理能力(對事對物的執行管控、品質、時效),中階主管著重領導整合能力(規劃、整合人力與資源、達成目標)。隨著層級上升,動腦時間增加、執行時間減少。
  • 企業必須建立遊戲規則和制度,包括愿景理念、組織職責表、全責表和工作規則等四大基本要件,才能讓主管依規行動,而不是被上司每項決策都請示。制度是解放領導者時間的關鍵。

11月4日星期二

6
DEF CON 33 - Voting Village - "Fortress Island" Physical Security in Voting Systems - Drew Springall
33 min
Web2 安全英文11月4日

DEF CON 33 - Voting Village - "Fortress Island" Physical Security in Voting Systems - Drew Springall

DEFCONConference

  • 物理安全分為三層:防護安全(鎖,防止進入)、檢測安全(防篡改封條,記錄入侵跡象)、程序安全(正確存儲管理)。研究重點討論前兩層,因為程序安全因地區差異過大。
  • 研究團隊透過系統的文獻搜索,從數千個投票工作人員培訓視頻、EAC認證文件、在線銷售紀錄等公開來源恢復鑰匙。許多州政府實際上在公開的培訓資料中展示了清晰的鑰匙照片,甚至在影片中逐步說明如何開啟。
  • 投票機廠商(ES&S、Hart InterCivic、Dominion)使用的大多數是標準商用鑰匙:ES&S使用J236及301號鑰匙、Hart使用South Co品牌的S010鎖、所有廠商都使用可在線購買的標準鑰匙。某些通用鑰匙如CH751(RV房車標準鑰匙)甚至在DEFCON黑客大會的標準滲透測試工具包中就包含。
DEF CON 33 - Voting Village - CARVER Vuln Analysis & US Voting System - Moore, Young, Baggett
44 min
Web2 安全英文11月4日

DEF CON 33 - Voting Village - CARVER Vuln Analysis & US Voting System - Moore, Young, Baggett

DEFCONConference

  • Carver模型的系統性評估
  • 講者以CIA冷戰時期開發的Carver分析法(原用於評估軍事目標弱點),應用到投票系統防禦。該模型透過六個維度識別關鍵漏洞:移除這個元件有多重要、多容易到達、被破壞後多難恢復、敵方需費多大力氣重建、造成什麼效果、對方是否會察覺。這讓防禦者得以優先配置有限資源到真正的關鍵點。
  • 聲譽與信任是最脆弱的戰線
DEF CON 33 Voting Village - Dominion ICX Simple Hacks Daunting Recoveries - Springall, Davis, Marks
46 min
Web2 安全英文11月4日

DEF CON 33 Voting Village - Dominion ICX Simple Hacks Daunting Recoveries - Springall, Davis, Marks

DEFCONConference

  • 資料庫缺乏加密完整性驗證 — Dominion系統將AES加密密鑰、IV值和HMAC密鑰以純文本形式儲存在資料庫和投票工作人員卡上,採用對稱加密使得任何獲得密鑰的人都能加密解密內容,系統完全依賴這些未簽名的資料庫來顯示選票內容。
  • 兩層次攻擊模式 — "駭客投票者"改變螢幕顯示但不留紀錄使選民改變投票意圖,"駭客投票計數"改變列印選票與二維碼的對應關係使計票結果與選民選擇相反,兩種攻擊結合造成雙重威脅。
  • 高度可擴展的攻擊途徑 — 只需USB裝置和幾秒鐘時間即可修改配置,密鑰分佈在縣級伺服器、投票工作人員卡和每台機器上,攻擊者可在投票前多個時間點注入修改的資料庫。
DEF CON 33 - Voting Village - Is E2E Verifiability a Magic Bullet for Online Voting - John Odum
27 min
Web2 安全英文11月4日

DEF CON 33 - Voting Village - Is E2E Verifiability a Magic Bullet for Online Voting - John Odum

DEFCONConference

  • 端對端可驗證性被誤解為技術萬靈丹。演講者指出,儘管E2E系統理論上能讓選民和觀察者驗證投票記錄,但連該技術的創造者(如Helios系統開發者Josh Benaloh)都明確表示,政府選舉不應使用網際網路投票,因為利益太高。所有技術專家共識都反對此應用。
  • 客戶端威脅比密碼學漏洞更危險。演講者強調,密碼系統有多安全都不重要,因為真正威脅來自用戶手機或電腦上的惡意軟體和釣魚攻擊。他提供數據證明:新罕布什爾州單從商業清單就能找到12.9萬個手機號碼,套用14.5%的釣魚點擊率,可欺騙超過9萬選民。
  • 社交工程具有民權風險。有了人口統計數據,攻擊者可以針對傳統邊緣化社區進行釣魚活動,達成投票抑制。與機器人來電不同,國家若採用該系統則負有責任,使其成為民事權利問題。
DEF CON 33 - Voting Village -  It's Not Safe Yet: Online Voting in Practice - Michael Specter
36 min
Web2 安全英文11月4日

DEF CON 33 - Voting Village - It's Not Safe Yet: Online Voting in Practice - Michael Specter

DEFCONConference

  • 1. 密碼學定義與現實實現的巨大鴻溝
  • 投票系統的密碼學安全目標包括正確性、隱私、無收據、抵抗脅迫與端到端可驗證性。但實際部署系統在設計與實現上充滿妥協與缺陷,使這些理論保障形同虛設。講者強調,即使採用最先進的密碼學技術,也無法彌補系統層面與信任鏈上的根本漏洞。
  • 2. 設備端與服務器端都存在嚴重脆弱性
DEF CON 33  Voting Village - Risk Limiting Audits: What They Are and Aren't - Philip Stark
58 min
Web2 安全英文11月4日

DEF CON 33 Voting Village - Risk Limiting Audits: What They Are and Aren't - Philip Stark

DEFCONConference

  • RLA 的統計原理基於 1939 年 Jean V. 論文的機率模型:以一美元開始,反覆下注選票內容,若能將賭金乘以 K 倍,則只有 1/K 的機率是在報告結果實際錯誤的情況下發生,因此當選人贏得足額資金時就有強而有力的證據證明他們真的贏了。
  • 可信紙質選票是不可迴避的前提,RLA 無法修補製度缺陷:需要嚴格的選票保管、投票人資格審查、選票計數完整流程,RLA 只能驗證報告結果是否反映紙質選票內容,不能彌補選票本身遭竄改或管理不善的漏洞。
  • RLA 判斷當選人是否真的贏,而非審計計票準確度:即使每份選票都被誤計,只要當選人依然獲勝,RLA 也會正確停止,因為它檢查的是報告結果的合理性而非計票機的正確性。