好处是多年未见得同事可以欢聚一堂,并且走路的步数也还不错。 不好的就是到处跑,有时候为了找个机器都能找半天,这里说的半天就是真的是半天。 很多计算机就从来没有重启过,这会到好,一重启就再也启不来了,搞了半天原来,主板的 BOIS 都要改。 这是修电脑的活,奈何瘫痪的机器太多,就这样被当壮丁给抓来了。 https://www.isharkfly.com/t/topic/16021
好处是多年未见得同事可以欢聚一堂,并且走路的步数也还不错。 不好的就是到处跑,有时候为了找个机器都能找半天,这里说的半天就是真的是半天。 很多计算机就从来没有重启过,这会到好,一重启就再也启不来了,搞了半天原来,主板的 BOIS 都要改。 这是修电脑的活,奈何瘫痪的机器太多,就这样被当壮丁给抓来了。 https://www.isharkfly.com/t/topic/16021
本周经历了微软的蓝屏,一直到周末还在加班处理公司的问题。 个人终端受到的影响较大,服务器上也受到了影响。因为蓝屏的事情导致不少麻烦,据同事说因为蓝屏的问题,MGH 的手术安排也受到了影响。 目前我们也在着手处理有部署 Windows 的服务器,正好有时间来整理下脉络。 起因 据外媒,此次史无前例的全球范围内宕机起因是CrowdStrike在当地时间周四发布了一个存在缺陷的软件更新,导致全球范围内的微软Windows系统出现“蓝屏死机”。 外媒称这是“史上最大规模IT故障”。 当CrowdStrike向使用微软Windows软件的客户发送更新时,用户的电脑开始逐渐崩溃。 影响 根据我们的日常经验,微软通常是在美东时间周四的凌晨推送软件更新。 这次更新后会导致直接蓝屏,并且无法回滚更新,需要进入安全模式进行手动删除。 受到影响的主要是在使用 Windows 作为终端的计算机上。 因服务器的部署使用的是 Linux 和 Unix 操作系统的多,这部分受到影响较少。 如果公司有部署 IIS 服务器或者微软的服务器版本的话,那么也会受到影响,因为更新也后出现蓝屏。 航空公司 网络上报道的航空公司影响,主要应该是地面终端计算机,因为更新导致蓝屏,无法为用户办票。 如果用户使用的手机终端,理论上是可以办票的,因为手机终端通常通过调用 API 访问服务器。 但,如果公司服务器部署在 Windows 环境下的话,那手机终端也无法使用,因服务器也宕机了,或者使用变慢,因为部署方式采取的多是集群方式,会导致部分服务器宕机,但没有更新的服务器还是可以运行的,那么这些没有更新的服务器就会面临流量增加,那么服务变慢就是正常情况了。 至于机场显示大屏的问题,那多是因为连接机场显示大屏的计算机重启后蓝屏导致无法读取正常的数据而导致的。 通常我们认为数据层不会有太大影响,但因为是大屏显示,所以也比较震撼,就好像你把聊天记录通过大屏显示在高铁站的显示屏上,不也挺震撼的。 金融系统 至于银行系统,也是因为终端计算机受到影响,无法为客户办理业务,部分使用 Windows 的 IT 设备,包括自动取款机等,也会因为机器重启而导致无法开机。 因现在有很多终端和触屏设备会使用 Windows 作为操作系统,然后再在上面部署自己的应用,当整个计算机都起不来了,那自己的应用自然也就没有办法用了。 个人计算机 当微软发现这个问题后,也很快的推送了更新,所以个人计算机如果周四晚上没有开机的话,通常问题不大。 非常不幸的是因为时差问题,微软在推送更新的时候,亚太地区正好是周五的工作日下午,所以中招的人多人多在亚太地区的个人计算机也就是这个原因。 因为美东时间,我们的计算机处于休眠状态,更新没有被安装,所以没有什么影响。 探讨 CrowdStrike 这个公司就是通过一个软件更新轻易的影响了全世界,这里还是有些说法的。 谁的责任 这个责任当然是微软的责任,对于操作系统这样的重大更新,微软有做好守门员的责任。 任何通过微软更新的的软件微软应该要进行查看和了解软件的使用,如果不是微软的同意 CrowdStrike 肯定无法在全球计算机上安装他们的产品。 不管 CrowdStrike 说得有多牛逼,没有微软,很多人可能都不会安装这个软件。 同时,CrowdStrike 软件的安装是得益于微软的捆绑安装的,所以这个责任在微软。 更新测试 现在微软的测试都是这么拉跨或者根本不测的吗? 类似的这种更新就蓝屏的情况,哪怕是一个不懂计算机的测试人员在自己的计算机上安装了更新就会出现的问题都能冠冕堂皇的出现在微软的全球推送上。 这个不是测试的问题,这是根本就没有测呀。 只要测了就能发现的事情都能发生,就说明微软是不是没有人干活了呀。 这个不是测试没有测试的问题,这个简直就是灾难,哪怕是草台班子的软件开发公司都不敢这样给用户发布软件吧。 软件更新 很多公司,为了保持操作系统的更新,选择的都是默认相信微软。 公司电脑上都会要求强制安装所有的微软更新,这个决定也间接导致了这次事件的扩大。 如果不是强制安装更新,选择在微软发布更新后 3 天再安装,通常都能逃过一劫。 这次软件更新事件也给很多公司的 IT 部门上了一课,不是所有的更新都应该马上安装的,还是需要给自己一些容错时间。 不要把终端计算机上设置为只要微软发布了更新就更新计算机。 开源软件 虽然开源软件世界也有很多问题,比如几年前的 OpenSSL 问题和 XV 投毒事件等。 但是开源软件的源代码都是开放的,代码可以被所有人来审视,所以 Linux 下的问题更多是风险而不是事故。 选择 Linux 有可能出现风险,出现这种事故还是没有微软那么容易。 通过这次事件,相信整个 IT 界都会对微软和整个软件行业有更多的看法和认知。 看法 就这次微软的全球宕机事件来说,就是一个微软的供应商提供了一个有缺陷的更新来影响全球。 非常惊讶的是这个缺陷的更新是怎么通过供应商的内部测试和微软的更新测试的。 从表面上来看就根本就没有测试,有缺陷的更新就这么堂而皇之的进入了全球所有安装 Windows 的计算机上了。 现在的微软文化就已经是这样的了吗?连最基本的测试都不要的了吗? 这件事情从侧面也反映出美国社会的情况不仅仅是飞机制造业,包括软件行业也是一个样子了。 这个事件和波音飞机事件的影响如出一辙。 当然,通过本次事件后,各国都应该开始审视微软的风险,和为微软提供一些服务的软件公司的背景和潜在的风险。 对开源世界来说也算是一次经历。 https://www.isharkfly.com/t/topic/16012
OSEHRA 是 Open Source Health Records (OSEHRA) 项目的简称。 这个项目于 2020年的2月被永久关闭了。 本来对本项目来说,美国的 VA(美国退伍军人事务部)是其最大的用户,并且从上个世纪 70 年代开始就已经使用其相关的产品。 但随着整体架构的老旧,美国退伍军人事务部着手开始系统的升级工作,因此 OSEHRA 就退出了历史的舞台。 其核心产品为一个称为 Veterans Health Information Systems and Technology Architecture (VistA) 的产品,也因为老旧的技术被完全抛弃了。 https://www.isharkfly.com/t/osehra/16003
OSEHRA 项目于 2020年02月14日永久关闭。 项目关闭后不再提供与项目有关的任何帮助和技术支持。 就项目官方来说,非常感谢社区对项目提供的所有帮助,项目有关的所有资源目前已做归档处理。 可以参考下面的网站来获得有关的资源,因为项目的关闭,很多资源可能随着时间的流逝也没有办法打开和阅读了。 ViViaN https://vivian.worldvista.org ViViaN-R https://vivianr.worldvista.org/ OSEHRA Tech Journal https://journal.worldvista.org/ FOIA VistA Site https://foia-vista.worldvista.org/ OSEHRA Videos and Resources https://resources.worldvista.org/ code.osehra.org static files (CPRS exes etc.) https://code.worldvista.org/ DockerHub https://hub.docker.com/r/worldvista/ Github Repositories Logica Health (formerly HSPC) · GitHub WorldVistA · GitHub ChristopherEdwards (Christopher Edwards) · GitHub Website http://www.osehra.org 有关资源信息的截图和文本。 https://www.isharkfly.com/t/osehra/16004
缅因州最出片的可能就是灯塔。 波特兰灯塔(英语:Portland Head Light)是美国缅因州开普伊丽莎白的一座历史灯塔。波特兰灯塔位于波特兰港,在1787年开始建设,竣工于1791年1月10日,是缅因州历史最古老的灯塔。 现在波特兰灯塔已经实现全自动化。 假期这次的北部缅因州之行也就随机挑了个灯塔。 谁知道这个随便挑的灯塔却是缅因州历史上最古老的灯塔。 天气好的时候拍灯塔比较容易出片,像我们这种基本上都能在拍摄的时候被吐槽的都能拿出几张像样的片子。 灯塔下的停车也很方便,稍微走走就能到了。 https://www.isharkfly.com/t/topic/15971
正如一些讨论的,生成图片是比较贵的。 差不多到了 1 元 一张图了。 就 OpenAI 生成了上面 4 张图,费用 0.4 美元。 https://www.isharkfly.com/t/discourse-openai/15940
虽然 Discourse 的 AI 接口调用是需要比较高的用户权限或者管理员权限。 但是对已经生成的结果,Discourse 是可以保存并且分享的。 例如,我们搜索了一些美食的做法。 在页面的下面有一个分享 AI 对话的按钮。 在随后弹出的界面中,会有一个更新并且拷贝链接的按钮。 单击上述按钮,就会显示为对话已经拷贝到剪切板中了。 直接粘贴发送就可以了。 例如我们针对上面的对话拷贝的链接为:Making Lanzhou Lamian Noodles - AI Conversation - iSharkFly 任何人都可以单击上面的链接打开你和 AI 对话的内容。 总结 感觉上面的这个功能也是挺有意思的一个功能。 同时在页面的右上角显示显示了当前使用的语言模型的版本。 https://www.isharkfly.com/t/discourse-ai/15910
防火墙 防火墙是肯定要装机器上的,并且端口只开放了 443 和 22。 22 的端口还只限制了部分 IP 段的访问,通常只允许给内部网络的 SSH。 Web 服务应该只走 443,80 端口的做好自动重定向到 443。 CloudFlare 可以用一个 CloudFlare 的负载均衡。 好处是,你的 IP 地址被 CloudFlare 给屏蔽了,直接 Ping 你的网站得到的是 CloudFlare 的 IP 地址。 另外,CloudFlare 也能够帮你挡住一些不正常有威胁的访问。 备份恢复 不管再怎么防范,日常备份肯定要做的。 一般来说 1 天一个备份就够了,最差最差的情况也可以让你的程序很快恢复。 备份的时候最好采取异地备份的方式,不要把备份文件放在本地上,要备份到云存储上。 以防止别人拿到了你的服务器控制权后连备份都拿不回来了。 备份上,也需要看看备份文件的大小,通常备份文件的大小是会增加的,也需要注意下,备份了,但是没有成功的情况,上面通常会有时间戳。 流量监控 网站的流量通常都会有一定规律的,如果有条件拿到 Nginx 的 Access 日志,就可以对每天的访问流量进行监控,如果突然出现不正常的流量就要担心了。 因为我们是附件和文本分离的,大的流量其实丢给了 AWS 的 CloudFront,所以对我们来说流量那边就比较好看。 CPU 和内存使用 这个多是因为有植入木马或者别人用你机器挖矿的这种情况。 表现就是 CPU 被长时间占用到 100%,网站访问上能明显感觉到速度下降。 某些 VPS 服务商,对长时间 CPU 使用率超过 100% 可能会给你邮件通知。 登录用户 SSH 的用户需要使用强密码,禁止 root 用户登录系统。 密码隔一段时间换一个,这样通常不会那么容易被攻入系统。 邮件通知 管理员可以设置一些邮件通知,比如发布回复内容的通知等等。 总结 其实上面的一些配置大部分就是为了让管理员能够了解下当前运行状况。 主要这个是在技术层面的,多了解下流量,基本上也就差不多了。 被植入木马,很多时候是因为其他的原因,我们的其他服务器出现过几次这种情况,多是因为 Linux 自带的防火墙都没有开,还别说硬件防火墙了,整个就在裸奔。 当开了 Linux 自带的防火墙后,到目前,被植入挖矿程序的问题,几乎没有出现。 https://www.isharkfly.com/t/discourse/15768/34
因 Verizon 的电话号码死贵也就算了,还信号极差,对于我们这种还要到处走走的人来说,这个漫游费根本就不是人干的事情。 2 个月居然被收了 500 多的漫游费。 Google Voice 年初的时候换了 Google Fi,这感觉一下子又回到了电话费可控的阶段了,告别了天价漫游费。 但又出现了一个问题,因为老的号码挺好的,想一直保留,现在已经用的是新号码了。 需要一个便宜的保留号码方式。 Verizon 默认是收 10 块钱的费用可以保号停服。 但是这个时间长度只有 3 个月,当 3 个月以后就会自动连接上网络,并且 12 个月只有一次机会。 一次是如果在一年内已经停网保号过一次了,那么就不可以再做一次,而且 3 个月后会自动连接网络。 结果这折腾,号码上个月根本就没用,但还是被收了一个月的电话费,简直是个冤大头。 搜来搜去,突然发现为什么不用 Google Voice 呢? Google Voice 能够允许把其他运营商的号码 Port 过来,费用是一次性的 20,每 6 个月只要这个号码能收一次短信就可以了。 简直是满足了当前的所有需求。 Port 到 Google Voice 把号码转到 Google Voice 上面也是有坑的。一定要注意的是: 转号的时间在 1 到 3 天。 没用确定号码转过来之前,不要停止原服务商的服务和套餐。否则你的号码可能就再也找不回来了,不要问我是为什么知道的。 需要获得原服务商的电话号码转移密码和账号信息,这个可以从原服务商网站上找到。 下图显示了提交转号的进程,怎么着看来也得一天。 吐槽下 Verizon 也不知道 Verizon 怎么想的,用户的合法性校验是通过短信或者他们自己的 APP 来做的。 这次遇到的情况就很郁闷,手机已经没有网络了,短信肯定是收不到了,APP 也没有办法获得验证请求。 但是 Google Voice 转号码又需要向被转的号码上发一个验证短信,以确认你是否拥有这个号码。 结果是电话 Verizon 1 个多小时,然后让他们远程给手机上面下发一个 eSim 卡才解决问题。 就在想,难道就不能提供一个通过邮件校验的方式来做吗? 上网考古了下,对 Verizon 的这种奇葩做法,很多人也是骂声一片,就你们做的这个 APP ,什么业务都往上丢,简直害人呀。 为了拿到转号要的 PIN,Verizon 要验证,然后上面的那个号码是数据卡,根本收不到短信。 你这不是欺负人嘛,不知道他们脑袋是不是门挤了。 Port 时间 当邮箱中收到下面的邮件后,就说明你的号码已经 Port 到 Google Voice 了。 电话已经可以使用了,但短信貌似还没有办法使用,显示成功,但是没有收到短信。 等了差不多一个小时就可以收到短消息了。 当号码被 Port 过来后,再登录 Verizon,会发现所有有关号码的内容都会删除了。 如果有自动扣款的设置,记得把这个自动扣款取消掉,因为不知道什么时候又莫名其妙的扣款了。 终于可以告别 Verizon 了。 https://www.isharkfly.com/t/topic/15802
苹果在2022年的WWDC大会上宣布了在iOS设备上可以使用一种名叫Passkey的无密码登录,苹果把它翻译成“通行密钥”,并随后又在macOS上支持它。 谷歌和微软随后也宣布在Android和Windows系统上支持通行密钥。 密码登录,要求用户设置一个高强度的密码,因为强度低,容易被破解,但强度高,又记不住。很多网站要求注册时密码必须包含大小写字母、数字和特殊符号,纯属给用户添堵。 而用Passkey登录,则无需输入密码,只需要点一下“一键登录”,就可以直接完成登录。 这种无密码登录到底是什么原理,为什么这么神奇? 其实Passkey的核心技术非常简单粗暴,就是用非对称密钥通过签名完成认证。 Discourse passkey Discourse 已经能够完全支持 passkey 的登录,并且这一登录方式作为默认选项已经放在了用户登录选项中。 在注册的时候,还是可以按照正常注册。设置部分是在注册并且激活成功后。 设置 passkey 设置 passkey 的部分是在用户的安全属性哪里。 进入你的用户选项,然后选择添加 Passkey。 如果使用的是 Windows 计算机的话,上面可以选择使用你的计算机 PIN。 我们这里选择使用其他设备,因为想使用手机的照相功能。 在随后的界面中,单击下一步继续。 随后,屏幕上会出现一个 QR 二维码,使用手机的照相机功能进行扫描。 微信的 QR 条码扫描功能无效。 手机上会显示是否保存当前网站的 Passkey,同时是 iPhone 的话还需要校验你的 FaceID。 当单击同意保存后,网站界面将会显示 Passkey 已保存。 单击 OK 继续。 Discourse 会提示要求为使用的 Passkey 创建一个名称。 可以使用默认名称,在这里,我们用名称 iPhone 来表示这个 Passkey 被 iPhone 使用。 然后单击继续。 登录 在登录的时候选择使用 Passkey 登录选项。 然后单击下一步获取 QR 二维码。 使用手机上面的照相功能,在照相机的下方,会显示是否使用 PassKey 进行登录。 按照手机上面的提示,选择要登录的账号,如果在某一个网站上,你有多个账号的话,会提示你选择那个账号进行登录。 然后下一步就需要校验你的 FaceId,就可以完成登录了。 总结 有点像微信的扫描登录的意思。 在微信扫描登录之前需要的是绑定微信号,然后进行扫码登录。 在这里需要的是先注册 Passkey 然后进行扫码登录。 从用户体验上来说和微信登录流程差不多,但微信扫码登录扫的是微信服务器提供的 QR 代码,然后通过微信回调的方式完成用户验证。 换句话说,只要用户微信是登录的,完成扫码就可以登录。 Passkey 的登录方式是哪怕用户扫码成功了,手机上面还是要进行 FaceId 验证,如果 FaceID 验证不通过,还是没有办法登录网站,感觉安全性更高。 另外,PassKey 是通过公钥私钥对的方式进行的,微信登录是通过手机访问微信 QR 方式登录,不存在生物识别二次校验。 从使用场景来说,Passkey 更加广泛,不依赖微信公众号的开发,网站不需要申请微信公众号的接口访问权限,加密方式对比微信来说也更加灵活。 但对用户体验来说,都差不太多。 https://www.isharkfly.com/t/discourse-passkey/15792