• 项目
首页>>文章列表
文章列表

华为研发等部门搬迁 2700人赴东莞上班

近年来,随着华为公司总部所在地深圳房价的不断攀升,关于华为不堪员工生活成本高企等而有意搬迁的消息时有传出。


最新传出的消息显示,华为公司7月1日正式搬迁,40辆8吨货车,共60车次,搬迁车辆将往返深圳和东莞松山湖。7月2日,将有2700人从深圳到东莞松山湖溪流背坡村上班,约有1500辆车(其中大巴70辆)。


对此,华为相关人员表示,除研发团队外,此次搬迁还包括一些其他部门的人员。另据一位华为人透露,此次搬迁或是华为扩大发展规模的一部分。


研发等部门迁至东莞


7月1日,微信群中流传出一张有关华为搬迁事宜的细节截图。截图内容显示,当日,华为公司正式搬迁,40辆8吨货车,共60车次。时间及路线为:7:30从坂田出发——8:10左右到大朗收费站——台中路——环湖路——华为溪流背坡村F区,至18时完成搬迁。搬家货车会有一个华为标识:华为搬迁专用车辆。


同时,截图中还包含了华为员工7月2日的上班安排:“7月2日,将有2700人从深圳到松山湖溪流背坡村上班,车辆约1500辆(其中大巴70辆)。7:30分别从深圳各区域发车,预计8:20~9:20分别到大朗收费站和大岭山收费站,经环湖路到达溪流背坡村,少数人会从松山湖收费站走松水路到环湖路(路状不好,引导员工暂时不要走),下班18:00~19:00之间按上班路线返回深圳。因是第一天上班,各节点的交通疏导还需领导多关注。”


对此,记者联系华为方面核实并了解情况。华为相关人员表示,除研发团队外,此次还包括一些其他部门人员的搬迁。


记者注意到,从地理位置上看,东莞松山湖距离华为总部所在地深圳坂田很近,开车仅需1小时左右。目前,华为位于深圳坂田基地的总部已安排每日往返松山湖的班车。此外,今年初,网传华为在东莞会提供约3万套员工住房,包括:松山湖2000亩项目,预计2万套;松山湖安居房项目443亩,预计5500套;湖畔花园175项目,预计3000套;华为松山湖南区公寓115亩,预计2500套公寓。


按照网传方案,住房不区分楼栋、楼层、户型,全部统一为8500元/平方米。户型以两房居多,各部门分配的房型比例一致,一房占12%,二房占76%,三房占12%。与此同时,分配方案采取的是积分排序形式,入职年限、在东莞常驻年限、年度绩效、公司荣誉称号等都能加分。方案对分房对象也设置了一定门槛,需要华为15~19级(华为薪酬体系级别),且为入职满3年及以上的正式员工,还要是在东莞常驻或2018年在东莞常驻。


对此,华为官方并未回应。不过,一位华为员工表示,“(网传内容)基本是对的。但是能买房的员工要常驻松山湖,而且这类房子在5年后也不能像普通商品房那样随便卖;如果在华为工作不到5年,离职时需要将房子退回华为。”


赚钱的部门或搬进总部


在外界看来,近年屡屡传出的华为搬迁消息,或许折射出企业壮大后,对研发力量的布局以及房价、人力等各类成本的多种考量。 记者注意到,作为中国一线城市,深圳的房价及人力等方面的成本着实不低。单就房价来说,CRIC提供的数据表显示,2007年~2017年的十年间,深圳商品房(含一手住宅、公寓以及商办)均价从14306元/平方米上涨到了57013元/平方米,涨幅达299%。而华为总部所在的深圳龙岗区,2017年商品房均价为41495元/平方米,相较于2007年的成交均价10764元/平方米,涨幅达285%。


此前华为创始人任正非在接受媒体采访时表示:“140年前,世界的中心在匹兹堡,有钢铁。70年前,世界的中心在底特律,有汽车。现在,世界的中心在哪里?不知道,会分散化。(企业)会去低成本的地方,高成本最终会摧毁你的竞争力。而且现在有了高铁、网络、高速公路,活力分布的时代已经形成了,但(活力)不会聚集在高成本的地方。深圳房地产太多了,没有大块的工业用地了。大家知道大工业的发展(特点),每一个公司都需要一定的空间发展。”


任正非还说道:“四个现代化,最重要的是工业现代化。工业现代化最主要的,是要有土地来换取工业的成长。现在土地越来越少,越来越贵,产业成长的可能空间就会越来越小。既然要发展大工业、引导大工业,就要算一算大工业需要的要素是什么,这个要素在全世界是怎么平均的,算一算每平方公里承载了多少产值,这些产值需要多少人,这些人要有住房,要有生活设施。生活设施太贵了,企业就承载不起;生产成本太高了,工业就发展不起来。”


那么,华为部分员工的搬迁,是否意味着华为将“去深圳化”?答案应该是否定的。


在去年上半年的一次座谈会上,任正非明确表示,华为的总部永远不会离开深圳。任正非说:“深圳有着良好的法制化、市场化环境,在城市硬件和软件两个方面都为华为的成长提供了良好的支撑。深圳这几年总的各方面建设都是不错的,我天天都在看新闻,我们都很高兴。”


与此同时,他还表示,深圳是在往前走,而且现在在经济大低潮的时候,更要坚定信心地往前走。世界在动荡之中,中国还有这么稳定的发展环境,这是很难得的。在这个发展过程中,深圳又显得更活跃一点。任正非表示:“我觉得这都是好的基础。我们的总部永远都不会离开这个环境,这个地方,不会有变化。”


据一位华为人透露,此次搬迁或许是华为扩大发展规模的一部分。据其了解,“华为将不能带来营收的研发团队搬迁,将来赚钱的终端部门会搬进总部。目前坂田的地方不够用,终端只能在深圳天安云谷租办公楼办公。”

中国6月财新制造业PMI微降,制造业景气度承压

7月2日公布的6月财新中国制造业采购经理人指数(PMI)录得51.0,较上月略降0.1个百分点,连续13个月处于扩张区间,显示制造业继续小幅改善。但海外需求仍然乏力,新接出口订单连续第三个月出现下降。与此同时,业界对未来一年的乐观度降至6个月来最低,用工录得2017年7月以来最显著收缩率。


这一走势与国家统计局制造业PMI一致。国家统计局公布的6月制造业PMI 录得6月制造业PMI录得51.5,比上月回落0.4个百分点。



出口形势较严峻,制造业已进入去库存阶段


6月中国制造业产出、新订单总量增速皆温和增长。其中,产出增速升至四个月最高,但受海外市场需求低迷影响,新出口订单指数连续三个月位于收缩区间,6月创下年内新低。财新智库莫尼塔研究董事长、首席经济学家钟正生表示,这反映中美贸易冲突升级背景下,出口形势较为严峻。


分项中,产出指数持续回升,而新订单指数有所回落,制造业供给相对旺盛。就业指数连续第二个月回落,就业收缩的情况有所加重。6月出口新订单指数再创年内新低,且处于收缩区间,反映中美贸易战冲突升级背景下,出口形势较为严峻,也是拖累整体订单需求的重要原因。

通胀压力有所抬头,6月原材料购进平均价格创下五个月内最高涨幅,中国制造商成本负担大幅上升。受访厂商表示,成本上升主要与钢铁等原料涨价有关。厂商因此继续上调出厂价格,加价幅度创去年9月以来最高。


为了消减成本,厂商继续收缩用工规模。6月用工收缩率创下11个月以来最高。调查显示,人员退休、公司压缩规模、业务量不足等,导致就业收缩情况有所加重。同时由于新订单增加,加剧生产压力,导致制造业积压工作量继续小幅攀升。


生产需求上升, 6月厂商继续增加采购,但增速降至三个月最低点。同时,由于投入品供应商存货量较低,叠加严厉的环保法规影响,导致6月供应商交货速度进一步趋缓。


厂商对库存水平较为谨慎,6月采购库存与成品库存均下降。其中,采购库存为年内首次落入收缩区间。钟正生表示,随着需求走弱,制造业已经进入去库存阶段;供应商供货时间指数持续处于收缩区间,则反映出企业供货拖延,资金周转情况不佳。


厂商普遍预计未来一年产出会有所增长,但乐观度降至六个月以来最低。部分厂商担心成本上升、环保政策收紧,会影响产量增长。


钟正生表示,6月财新中国制造业PMI仍处于较好景气区间内,但价格上涨压力加大,出口恶化、就业趋弱、企业去库存、资金周转不畅,都对制造业景气度构成压力。

谷歌AI打电话引发争议 皮查伊再次详解Duplex助手

在谷歌I/O开发者大会召开的一个月后,谷歌召集了几位记者在曼哈顿召开会议。对Google这家世界上最大的公司之一来说,这是一个不同寻常的地方。桌子被移出,为九把椅子腾出空间,共计三排,每排三座,面对着一个巨大的、明亮的显示器。旁边,四名谷歌员工坐在临时控制中心的办公桌后。Duplex在推出时曾引起广泛讨论与争议,Google公司终于准备好提供一种对Duplex更深入的解读。


这家舒适的纽约餐厅对这类活动来说意义非凡,因为Google公司拉开了基于人工智能预订服务的帷幕,餐厅的老板坚持认为,这样的服务对于每天多达100多个预约的餐厅来说,真是天赐之物。对谷歌来说,显然是时候为这一AI系统的设计目的和背后的运作方式提供更多的“透明度”了。


CEO桑达尔·皮查伊(Sundar Pichai)展示的简短演示,引出的问题远比其回答的要多。众多观点开始涌现,探讨了这一AI系统所能带来的技术道德问题。 Duplex AI 系统可以实现逼真的拟人效果,让企业相信其在和一个人说话。


“Duplex ”代表着一个罕见的早期投射,主导这个正在进行中的项目的公司因似乎谨慎地策划着什么行动却隐藏自身意图而声名狼藉。然而,信息披露是关键。就像自动驾驶汽车一样,需要严格的现实测试来消除系统中的所有问题。


谷歌公司今天在一篇博客文章中写道:“虽然我们还没有广泛发布这一功能,但我们正在分享更多关于这项技术的信息,以提供透明度和鼓励反馈,重要的是,我们要为员工和企业提供正确的体验,而且我们正在采取一种缓慢而有分寸的方式,因为我们在测试中加入了学习和反馈。”


谷歌这一过程的性质很可能会以某种方式出现,因此I/O大会上的宣布有双重目的,其一是为了让自己站在这一叙述的前面,其二是在该公司最大的舞台上呈现一个雄心勃勃的项目。皮查伊(Pichai)在主题演讲中说:“你将听到的是谷歌助理打给一家真正的美发沙龙店来进行预约。”


“嗨,我打电话来是为了预约一个女士理发项目。


嗯...我希望定在5月3日。”

——谷歌助理

“当然,给我一秒钟。”

——接待员

“嗯...嗯。”

——谷歌助理


在这里,观众们都笑了,起初难以置信。紧接着给予掌声。我们很难相信,我们听到的只是谷歌人工智能助手的一个纯自动化版本。“嗯...嗯(mm-hm)”的语气词是锦上添花——这是一种微妙的声音,透露出谈话还在进行中以及带有使谈话更自然的延迟。

语言学中所谓的“言语障碍(speech disfluencies)”,是语言中正常的、常见的部分,也是使Duplex成为一种非凡产品的秘密武器的关键部分。除此之外,它们是系统的一种礼貌的变通方式。


例如,如果Duplex在要求为5人的派对预订房间后面临不确定的回应,那么它将会以微小的变化重申:“嗯,5个。”这能解决接线人员的潜在困惑,同时也将一种微妙的语言标记包含在内,为谈话提供了进一步的真实感。


这些元素是Duplex工作中的一个非常真实的部分。至于在大屏幕上播放的两个演示,实际上,它们是真实的。更有趣的是,该公司表示,在电话发出后,它通知了企业,似乎为这一过程提供了额外的真实性。

谷歌AI打电话引发争议 皮查伊再次详解Duplex助手


目前,“ Duplex”仍然是一项正在进行中的项目。此外,该系统还没有在早期提供信息披露,这一事实可能违反了在康涅狄格州、佛罗里达州、伊利诺斯州、马里兰州、马萨诸塞州、蒙大拿州、新罕布什尔州、宾夕法尼亚州、华盛顿州和谷歌所在的加州总部等地记录电话和通话的“双方同意(two-party consent)”规定。


新闻自由记者委员会技术与新闻自由项目主管Gabe Rottman说:“在这里,从一开始到现在的问题,不仅仅是Duplex的问题,还涉及到机器语音的更广泛的法律意义。”如果这项服务扩展到所有方的同意状态,或者在全球范围内,你可以看到问题出现,比如,如果你不知道来电者是一台机器,同意是否有效。像这样的难题将会成倍地增加我们进入恐怖谷的次数,在那里,自动语音可以作为人类语音传递。”


展望未来,该系统将局限于那些法律使其可行的州。这也适用于州际电话,只要双方都能被覆盖。谷歌助理副总裁尼克·福克斯(Nick Fox )说:“我们想要确保它的运作方式受法律规定的约束。”尽管披露的信息还没有出现,但该公司从一开始就表示打算将这些信息添加进去。然而,这种动机并不是因为法律后果,而是常见的机器人/人类礼仪。


谷歌公司在一篇博文中写道:“谷歌Duplex技术的建立的目的是为了让对话听起来自然,让对话的体验感达到舒适。”“对我们来说,用户和企业对这项服务有良好的体验,这一点很重要,而‘透明度’是其中的关键部分。我们想要清楚地了解通话的意图,以便企业了解上下文。我们将在未来几个月里试验正确的方法。”


在媒体的追问下,这种“透明度”最终将会是什么形式,Google公司的一位发言人后来补充说,“我们理解并重视围绕谷歌Duplex的讨论——就像我们从一开始就说过的那样,技术的透明度很重要。”我们正在设计这一功能,并内置了信息披露功能,我们将确保系统被正确识别。我们在I/O大会上展示的是一个早期的技术演示,我们期待着在开发产品的过程中加入反馈。”


从目前的形式看,这是很有意义的:

“嗨,我是谷歌助理,打电话来给客户做一个预约。”这个自动调用将被记录。

“ Duplex”并没有透露它是人工智能的事实——但如果你对谷歌助理有一定的了解,你就可以把这部分整合到一起。但是,它确实让你知道电话正在被记录。谷歌将这些对话记录下来,用于文本处理和质量保证目的,因此谷歌公司可以继续修改和完善系统。


在我的测试电话中,我试图让Google助理重复这一段——很容易就能听到这句开场白,尤其是当你把手机放在一个拥挤的餐厅里时。但是人工智能只是在预定的情况下继续使用。如果你错过了信息披露,你就没那么幸运了——至少现在是这样。目前,选择不被记录的唯一方法就是挂断电话——这显然不是获得回头客的最佳方式。


谷歌助理副总裁Scott Huffman解释说:“我们确实有一种机制,它会说‘好吧,我不会记录你的语音’。我认为我们仍在搞清楚在这里做什么是正确的。退出是正确的吗?基本上把录音去除?”就像其他所有人在那天做演示一样,我尽我最大的努力把这个系统关掉。助理要求预订在下午6点。我告诉它我们要到11点才开门——这是曼哈顿。助手礼貌地结束电话——或者像谷歌所说的“退出”。


这里“努力想得到却永远无法获取的”是试图用图灵测试从Duplex找出欺骗之处。如果你成功了,谷歌的一个人工操作员将会采取相应的控制。这些人工操作人员是Duplex测试的一个重要组成部分,谷歌表示,他们计划以某种形式将其保留在未来,以确保事情永远不会失控。最终将会有多大的群体还有待观察。


在我们的简短聊天中,我们的小组中没有人成功地调用了一个真实的人,尽管我们对系统的局限性有一些重要的见解。例如,当被要求“重复最后四个数字”时,它会完整地重述电话号码。这并不是一个缺陷,但它确实显示了一个简单的地方,即系统在理解人类对话微妙的细微差别时,被推到了它的极限。


另一方面,当被问及用户的电子邮件地址时,系统只是简单地说,它没有获得“客户”的许可来公开这些信息,以此来维护整个“助理”关系。谷歌表示,在测试中,该系统也会因使用电话树(交互语音应答系统)而遇到另一台机器。仔细地听,因为我们的菜单选项已经改变了,现在还没有计算出来。


目前,谷歌表示,Duplex能够完成五项完全自动化的任务。百分之八十是相当不错的,但是Google正在努力使事情变得更好。“我们希望确保我们不会浪费公司的时间,”福克斯说。“我们想要确保我们在这里所做的每一件事,这对企业来说是一种很好的体验,而且当他们试图经营自己的业务与助理交谈时,他们不会感到沮丧。”


正如在/O大会中所宣布的,更多的测试将在今年夏天开始。而在“未来几周”,下一轮将会是助理展开对营业时间的询问。在接下来的几个月里,它将扩展到餐厅预订和美发沙龙的预约。与在I/O大会上的演示不同的是,将会出现“一组有限的受信任的测试人员和选择的企业”,他们将会参与其中。


到目前为止,企业似乎都渴望加入。正如谷歌在今年4月进行的一项客户调查所显示的,“60%依赖客户预订的小企业没有建立在线预订系统。”


对于那些不想接电话的用户来说,Duplex提供了一个令人信服的替代方案。对于这些企业来说,这意味着增加更多的潜在客户。另一方面,那些因为各种原因而不愿加入的人,将能够通过他们的谷歌商业清单(假设他们有一个)而选择退出。如果你使用,客户可以用谷歌助手预订。另外,通过偶尔调用来确认你的详细信息,以快速更新你的清单。


谷歌的负责人介绍,自从Duplex开始成为一款临时拼凑的演示程序(在MacBook上小心翼翼地放置了一款办公电话)以来,这个系统已经走过了很长一段路。Duplex是通过语音到文本、文本到语音的复杂组合和谷歌自己的WaveNet音频处理深层神经网络来运作的。早期的演示并没有像一些人猜测的那样存在,但实际上它们是真实的——而且事情只会变得更令人印象深刻。


不管你喜不喜欢,Duplex很快就要来了,唯一能阻止它的办法就是挂断电话。

金地毯商业 区块链专题报告——”区块链+“产业快速发展面临的安全问题

前言

2008年10月31日,一位化名中本聪的人在metzdowd密码学邮件列表中提出了比特币的设计白皮书《比特币:一种点对点电子现金系统》,并于2009年公开了最初的实现代码,作为开源项目,比特币很快吸引了大量开发者的加入。

比特币的意义在于,首次真正从实践意义上实现了安全可靠的去中心化数字货币机制。比特币网络由数千个核心节点参与构成,而不需要任何中心化的机构参与支持,则是靠分布式机制实现了稳定的交易量。通过分布式账本,每一笔交易或者数据都能被准确地记录,且无法被恶意篡改。比特币网络设计了区块链结构,提供了可靠、无法被恶意篡改的数字货币账本功能。

区块链是一种去中心化的分布式账本数据库。广义来讲,区块链技术是利用块链式数据结构来验证与存储数据、利用分布式节点共识算法来生成和更新数据、利用密码学的方式保证数据传输和访问的安全、利用由自动化脚本代码组成的智能合约来编程和操作数据的一种全新的分布式基础架构与计算范式。

金地毯商业认为,从比特币中发展出来的区块链技术,可以塑造更高效、更安全的未来商业网络,产生巨大商业价值。自2014起,比特币背后的区块链技术逐渐被重视,并进一步引发了分布式记账本技术的革新。目前,区块链技术已经脱离了比特币网络,广泛应用于金融、贸易物流、征信、产权等领域。

1区块链产业发展现状

1.1区块链热度攀升,产业迅速发展

区块链产业近两年迅速发展,以区块链技术为主营业务的企业数量快速增加。根据金地毯商业统计2015-2017年,我国以区块链业务为主营业务的区块链公司数量分别为120家、256家、434家,分别同比增长57.9%、113.3%、69.5%,而截至2018年3月31日,公司数量已达456家,大幅增长。

资本对区块链产业的关注与支持力度持续增加。近两年区块链领域的投资热度明显上升,融资事件从2014年的6起迅速提升到2017年的96起,2018 年第一季度投资事件数量就达到了68起。

12013-2017年中国区块链行业公司数量及融资事件情况

 

互联网巨头纷纷入局。区块链技术不仅受到了创业企业的青睐,也受到了互联网巨头企业的广泛关注。目前,腾讯、阿里、百度、京东等互联网巨头纷纷布局区块链,开展区块链技术的研究与进行场景应用,推动了我国区块链产业迅速发展。

1.2区块链应用场景广泛,商业落地赋能各行业

按照应用范围与发展阶段将区块链应用划分为区块链1.0、2.0、3.0。

区块链1.0应用支撑虚拟货币应用,也就是与转账、汇款和数字化支付相关的密码学货币应用,比特币是区块链1.0的典型应用

区块链2.0应用支撑智能合约应用,合约是经济和金融领域区块链应用的基础,区块链2.0应用包括了股票、债券、期货、贷款、抵押、产权、智能财产和智能合约,以太坊、超级账本等是区块链2.0的典型应用

区块链3.0应用是超越货币和金融范围的泛行业去中心化应用(Dapp),特别是在政府、医疗、科学、文化与艺术等领域的应用。

2:区块链发展阶段

 

如果未来基于区块链技术构造的商业价值网络成为现实,所有的交易都将高效完成且无法伪造,以及签署的合同都能按照约定严格执行,这将极大降低整个商业体系运转的成本,同时提高社会沟通协作的效率。金地毯商业认为,从这个意义上,基于区块链技术构建的未来商业网络,将可能引发继互联网之后又一次巨大的产业变革。

2区块链与网络安全

从目前区块链的技术运用来说,很多场景都是需要依托互联网技术才能实现的。事实上,区块链技术的应用价值将依赖于物联网、加密、大数据技术的辅助,以及云存储、云计算的支撑,区块链技术是融合了互联网中很多的先进技术衍生而成。

因此,在区块链技术快速的发展下,信息安全技术越来越得到重视,没有信息安全技术的基础,区块链技术也会存在很大的风险和不可控,信息安全技术是区块链技术不可缺少的一部份。

2.1互联网安全需求

我国网络安全行业市场规模迅速增长。根据金地毯商业统计2012-2016年我国网络安全行业市场规模保持20%以上的增速,2016年我国网络安全行业市场规模已达495.8亿元,近五年的复合增长率为22.6%,保持了快速增长态势。

32011-2016年我国网络安全行业市场规模

 

 

信息安全事件迅速增多。据金地毯商业统计2016年中国内地及香港企业检测到的信息安全事件平均数为2577,较2014年大幅增长969%,是2015年的两倍。

42014-2016年中国内地及香港企业信息安全事件平均数量

 

网络安全事故频出,且呈现出新特征。随着我国信息技术的高速创新发展,信息化建设成果显著,不仅传统安全问题日益突出,网络安全问题也更加复杂,这使得我国网络安全风险不断加大,各种网络攻击事件层出不穷。同时,随着云计算、大数据、物联网、人工智能等新技术新应用的不断涌现以及各国对网络空间争夺的日益加剧,网络安全事故也呈现出新特征:新技术发展推动网络攻击方式创新和升级网络安全应急的时间窗口越来越短物理信息融合更加深入,网络安全事件更加复杂。

2.2区块链安全安全需求

随着区块链技术所产生的商业价值越来越高,其所面临的安全问题将越发突出。虽然区块链技术与各行各业的结合带来的正向价值逐步显现,但是在产业发展过程中仍然伴随着一系列不可忽视的风险,面临诸多方面的安全挑战,主要分为合规性风险与技术层面的风险。

一方面,合规性风险是指与早期的互联网发展类似,在区块链发展的早期阶段,由于币本身具有传递价值的属性,因此会使得一些投资者或者开发者不专注于技术应用,而是热衷于通过 ICO(首次代币发行)进行非法集资甚至是欺诈的行为,存在资本市场的过分炒作的现象。一些项目本质上并没有真正利用区块链技术,只是打着区块链的旗号,进行虚假的宣传,获得了与实际价值完全不相符的估值。此外,还有些项目的所谓创新脱离了实体经济的需求,完全是投机行为。2017年9月,国家七部门联合发布《关于防范代币发行融资风险的公告》,对国内通过发行代币形式包括首次代币发行进行融资的行为进行了规范。

另一方面,从安全技术的角度,区块链面临着算法安全性、协议安全性、使用安全性、实现安全性和系统安全性的风险与挑战:

(1)算法安全性:目前区块链的算法主要是公钥算法和哈希算法,相对比较安全。但是随着数学、密码学和计算技术的发展,以及量子计算的发展和商业化,使得目前的加密算法存在被破解的可能性,这也是区块链技术面临的潜在安全威胁之一。

(2)协议安全性:基于PoW共识过程的区块链主要面临的是51%攻击问题,即节点通过掌握全网超过51%的算力就有能力成功篡改和伪造区块链数据。区块链应用前景广阔,不排除攻击者为了达到某种目的而不惜成本地实施这样的攻击。

(3)使用安全性:主要是指私钥的安全性。区块链技术一大特点就是不可逆、不可伪造,但前提是私钥是安全的。但是目前针对密钥的攻击层出不穷,一旦用户使用不当,造成私钥丢失,就会给区块链系统带来危险。

(4)实现安全性:由于区块链大量应用了各种密码学技术,属于算法高度密集工程,在实现上比较容易出现问题。比如NSA对RSA算法实现埋入缺陷,使其能够轻松破解别人的加密信息。

(5)系统安全性:在区块链的编码以及运行的系统中,不可避免会存在很多的安全漏洞,黑客通过利用上述安全漏洞,展开攻击,这对区块链的应用和推广带来极大的不利影响。

2.3区块链安全事件损失情况

根据金地毯商业统计2017年挖矿木马攻击事件数量呈爆发式增长,近一年的数量超过去4年数量总和。

5:国内被披露大规模挖矿木马攻击事件数量

 

2017年开始,安全漏洞所造成的损失呈现出指数上升的趋势。根据区块链安全网数据显示,2017年发生区块链重大安全事件数量为16次,仅2018年初至5月重大安全事件数量已达46次2017年区块链安全事件造成的经济损失达6.34亿美元,损失额度从2017年开始呈现出指数上升的趋势,2018年初至5月损失已达20亿美元,按照历史的攻击趋势,未来区块链安全攻击事件会越来越多,损失也会越来越大。

62011-2018年区块链重大安全事件数量及经济损失

 

从易受攻击面的角度,即从区块链层级的角度,攻击者主要选择应用层、合约层、共识层以及网络层进行攻击。据金地毯商业统计,2011-2018年至今,应用层面累计的损失达18.88亿美元,占比56.34%,其次是合约层损失为14.09亿美元,占比42.04%。

72011-2018年区块链各层级被攻击所造成的经济损失

 

从易受攻击点的角度,区块链安全攻击事件带来的经济损失主要集中于智能合约、共识机制、交易平台、用户自身、矿工、共识机制方面。2011-2018年至今,智能合约层面发生的安全事件累计损失为14.09亿美元,占比42.04%,交易平台安全事件损失13.45亿美元,占比40.15%,普通用户安全事件损失4.37亿美元,占比13.03%。

8:2011-2018年区块链易受攻击点带来的经济损失

 

3区块链各层级的安全诉求

区块链系统一般由数据层、网络层、共识层、激励层、合约层和应用层组成,目前针对区块链的安全攻击已经覆盖了应用层、智能合约层、底层结构层、基础设施层等方方面面,贯穿区块链的全产业链。目前攻击者通常从交易平台、在线钱包、智能合约以及共识机制方面进行攻击。

3.1数据层的安全性

区块链的数据层主要包括底层数据块区以及相关的数据加密等技术。其中底层数据块是指分布在多个节点上的链式结构数据,各个节点之间的互动将会同步记录在区块中,每个节点都有属于自己的一份区块,单一或一小部分的节点的区块数据被篡改,都无法影响整个区块链的正常运行,因此这种数据块的架构,可以有效的防止数据被恶意篡改。但是利用区块链数据的不可删除与篡改的特点,一些数据源方面的安全也会暴露出,比如攻击者会进行恶意信息攻击与资源滥用攻击。

恶意信息攻击:借助区块链数据不可删除的特性,信息被写入区块链后很难删除,攻击者在区块链中写入恶意信息,将会遭到杀毒软件、政治敏感等多方面的问题。

资源滥用攻击:随着时间的推移,区块数据可能会爆炸式增长,进而可能导致节点无法容纳更多数据进而使区块链系统运转缓慢,引发区块链危机。攻击者可以通过发送大量的垃圾信息来堵塞整个区块链运作系统,使区块链中真正的信息得不到及时处理,又或者使区块链中的存储节点超负荷运行。

金地毯商业认为,数据加密技术为区块链的信息完整性、认证性和不可抵赖性提供了关键保障。已经有很多Hash函数被设计出来并广泛应用,不过Hash函数一般安全寿命都不长,Hash函数的安全性很大程度上取决于抗强碰撞的能力,评价一个Hash函数的安全性,就是看攻击者在现有的条件下,是否可以找到该函数的一对碰撞。目前比特币采用的是SHA256算法,SHA安全加密标准,是至今世界上使用最广泛且安全的压缩算法之一,随着密码学研究的不断深入和计算机技术的快速发展,SHA-256算法得到全面推广应用。目前已有的对Hash函数攻击的方法包括生日攻击、差分攻击等。

生日攻击:生日攻击是一种可用于攻击任何类型函数Hash函数的攻击方法。从攻击原理上看,没有利用Hash函数的结构和任何代数弱性质,只依赖与Hash值的长度。因此,抵御生日攻击最有效的方法是Hash值必须有足够的长度。

差分攻击:差分攻击是目前破译迭代Hash函数最有效的手法之一,其基本方法是利用明文的输入差值对输出差值的影响,运用差分的高概率的继承或者消除来产生最终的相同输出。

攻击案例:

2017 年 2 月份,以太坊的Ropsten测试链被攻击者发动了千万级别的垃圾交易信息攻击堵塞网络,导致网络不能正常运行。

3.2网络层的安全性

区块链网络层主要包括分布式组网机制、数据传播机制和数据验证机制等。分布式组网机制是指区块链技术采用P2P式的网络架构进行点对点传输,当建立一个或多个连接后,节点将一条包含自身IP地址消息发送给其相邻节点,相邻节点再将此消息依次转发给各自的相邻节点,进而保证节点信息被多个节点所接收。而P2P网络的缺点在于其依赖附近的节点来进行信息传输必须要互相暴露对方的IP,若网络中存在一个攻击者,就很容易给其他节点带来安全威胁。

广播机制是指在区块链中,当某节点接入到区块链网络后,会与其他节点建立连接,并将信息传播给其他节点,其他节点会验证此信息是否为有效的信息,确认无误后再继续向其他节点广播。

验证机制是指区块链的运行为了维持其数据的有效性与真实性,必须要有相应的验证机制来限制节点必须将真实信息写入区块中。

针对网络层的安全攻击,有日食攻击、拒绝服务攻击等:

日食攻击:囤积和霸占受害者的点对点连接间隙,将节点保留在一个隔离的网络中,阻止最新的区块信息进入日食节点,从而隔离节点。

拒绝服务攻击:通过大流量或者漏洞的方式攻击P2P网络中的节点,使网络中部分节点网络瘫痪,即造成总算力受损,使其更容易遭受51%攻击。

3.3共识层的安全性

区块链目前常用的共识机制有PoW(工作量证明)、PoS(权益证明)、DPoS(授权权益证明)、PBFT(实用拜占庭容错)等。各种共识机制都有其优缺点,其中PoW算法简单,易于实现,节点间无需交换额外的信息即可达成共识,但是PoW依赖于算力,会产生算力的消耗与浪费,此外新的区块链须找到一种不同的散列算法, 否则会面临比特币的算力攻击PoS对于节点性能要求低,且达成共识时间短,但PoS同PoW一样仍需要挖矿,且PoS会使得“富者更富” DPoS不需要挖矿产生区块,能够大幅缩小参与验证和记账节点的数量,属于弱中心化,但其整个共识机制依赖于代币, 而很多商业应用不需要代币,且弱中心化属性不适合公有链PBFT中,系统运转可以脱离币的存在, 安全性与稳定性由业务相关方保证,共识的时延大约2-5秒,共识效率高可满足高频交易量的需求,但是当有1/3 或以上记账人联合作恶, 且其他所有的记账人被恰好分割为两个网络孤岛时, 恶意记账人可以使系统出现分叉。

攻击案例:

2016年8月,基于以太坊的数字货币Krypton被一个名为“51% Crew”的团队攻击两次,该团队利用一个致命区块链漏洞来进行一种两步攻击,第一步通过至少51%的网络算力获得压倒性力量,以此对交易进行回滚,随后再次消费相同的币第二步是采用DDoS节点提高网络的算力。最终该区块链平台损失约21465 KR的代币。

3.4激励层的安全性

区块链激励层主要包括经济激励的发行机制和分配机制,目的是提供一定的激励措施鼓励节点参与区块链的安全验证工作。区块链系统的安全性以及运行依赖于众多节点的参与,而节点的运行过程亦需要耗费一定的计算资源和电能,因此为了鼓励节点参与,采用虚拟货币的形式来奖励参与者。以比特币为例,奖励机制包括了两种,第一种是新区块产生后系统生成的比特币,第二种是每笔交易会扣除万分之一比特币作为手续费。

在区块链的奖励机制中,奖励既要符合市场行情又要符合旷工的预期,区块链项目需要顺应自动适当调整奖励,避免出现中心化问题。

3.5合约层的安全性

合约层主要封装各类脚本、算法和智能合约,是区块链可编程特性的基础。智能合约是一种旨在以信息化方式传播、验证或执行合同的计算机协议,具备运行成本低、人为干预风险小等优势。由于区块链不可篡改的特点,使得智能合约一旦发布极难修改,开发者在设计之初就要充分重视合约的安全性,如果智能合约的设计存在问题,将有可能带来较大的损失。

目前区块链智能合约中可能出现的漏洞至少有20余种,其中比较常见的有整数溢出、越权访问、信息泄露、逻辑错误、拒绝服务、函数误用等漏洞。

整数溢出:智能合约中危险的数值操作,可能导致合约失效、无限发币等风险

越权访问:智能合约中对访问控制处理不当,可能导致越权发币风险

信息泄露: 硬编码地址等,可能导致重要信息的泄露

逻辑错误:代理转账函数缺失必要校验,可能导致基于重入漏洞的恶意转账等风险

拒绝服务:循环语句、递归函数、外部合约调用等处理不当,可能导致无限循环、递归栈耗尽等拒绝服务风险

函数误用:伪随机函数调用和接口函数实现问题,可能导致可预测随机数、接口函数返回异常等风险。

攻击案例:

2016年6月,发生了一起重大的智能合约安全事件,由于The DAO编写的智能合约存在着重大缺陷,众筹项目The DAO(被攻击前拥有1亿美元左右资产)遭到攻击,价值6000万美元的以太币被盗,迫使以太币被硬分叉为ETH和ETC。

2018年4月,攻击者利用数据溢出的漏洞攻击BeautyChain(BEC)的智能合约,成功地向两个地址转出了天量级别的 BEC 代币,导致市场上海量 BEC 被抛售,损失约10亿美元。

3.6应用层的安全性

区块链应用层包括了区块链的各种应用场景,涉及数字货币交易,管理着大量资金的交易所等中心化节点的安全问题。对于目前的针对区块链安全方面的攻击,主要都来自于应用层,源于该层面对于攻击者来说是价值的所在,攻击收益高而成本较低。

对于应用层的攻击主要体现在交易所/交易平台以及钱包方面。首先交易所往往存放着大量资金,极易成为被攻击目标。攻击者一旦获得交易所服务器权限或访问,修改关键信息,攻击者便可盗取资金密钥、篡改交易金额或者泄漏敏感信息等,给交易所造成经济和名誉上的毁灭性打击。而交易平台内部又包括账户体系、支付体系、业务体系等环节的搭建,各个环节都可能成为攻击的目标。

DDoS攻击:若交易平台被DDoS攻击,不但交易平台蒙受损失,区块链货币的交易量也将大大减少,间接影响区块链货币的涨跌。

支付漏洞:支付漏洞直接涉及到资金财产的安全问题,无论对平台或是用户来说都是高风险的。

恶意程序感染:交易所系统一旦被植入恶意程序,很可能造成大量敏感信息泄漏,其中包括密钥及钱包文件。密钥即一切,敏感信息的泄漏往往意味着失去全部资产的控制权。

区块链的钱包指的是存储区块链资产的地址和私钥的文件。目前主流的钱包分为冷钱包和热钱包。通俗的理解,钱包就是存储和使用虚拟货币的工具或软件,那么冷钱包就是不连接互联网的钱包,也叫离线钱包,一般是不联网的电脑、手机、硬盘或者写着私钥的纸张等。而热钱包就是保持联网在线的钱包,也叫在线钱包。目前普遍的观点是,冷钱包比热钱包更安全,因为不连接互联网,黑客无法通过线上渠道进行攻击。但是冷钱包也存在硬件损坏导致数据丢失的情况。

钓鱼攻击:指攻击者伪造某个钱包客户端,无论从界面和操作上都可以做到和真钱包没有区别,攻击者在用户转账的时窃取私钥信息或者在转账地址上动手脚,进而窃取用户的资产。

私钥窃取:由于区块链不依赖于任何集中的第三方可信机构,如果用户的私钥被窃取,则很难跟踪到不法行为并恢复修改的区块链信息。已经有攻击者开始针对密钥文件进行专门扫描,以及开发相关的木马病毒进窃取。

攻击案例:

2017年5月,Poloniex交易平台遭到了严重的DDoS攻击,BTC/USDT的交易价格一度困于1761美元,BTC/ETH(以太坊)的交易价格在同一水平线上停滞了许久,交易量为零。

2017年5月,数字货币交易所Gatecoin热钱包(比特币和以太币)遭黑客入侵,共损失185000 ETH和250 BTC,约合1200万人民币,占平台总资产约15%。

2018年1月,日本最大的加密货币交易所之一Coincheck,发表广告称,由于公司所持有的NEW(新经币)非法汇往境外,导致公司的虚拟货币兑换服务部分功能紧急暂停。随后该交易所于深夜在东京证交所举行新闻发布会,承认了由于受到黑客的攻击,导致时价580亿日元(约合5.33亿美元)的虚拟货币“新经币”全数被盗。

4区块链安全问题解决方案

4.1互联网安全问题存在已久

互联网安全问题永远都会存在。在互联网行业发展的各个阶段,安全问题一直伴随始终,之前传统互联网领域里面遇到的安全问题,在区块链行业中也仍然会遇到。随着区块链技术的快速发展,高风险事件也呈现高发态势,尤其在涉及大量资产交易时,往往会出现“一行代码,打倒一种资产”、“一个漏洞,摧毁一类智能合约”等高风险事件,仅仅在2018年初就造成了十几亿美元的资产损失。金地毯商业认为区块链是个复杂的系统,安全问题涵盖了区块链系统架构中的每一个层面,区块链整体的安全离不开系统架构中每一环节的安全性。区块链是一个长期运行的分布式软件系统,任何软件系统必将经历从需求到设计,再到实现和发布,最终不断更新迭代的过程。在软件开发过程中的每一个环节出现的安全问题,都会给下一个环节引入更多的安全问题。

金地毯商业认为,未来区块链技术及其安全性问题仍会持续很长一段时间,主要源于:1)全新的解决方案会进一步加快区块链的安全重建,创新技术和服务得到认可也会进一步增强产业活力,以及提升技术价值1)未来随着企业的生产以及人民的生活逐渐向数字化、网联化和智能化转型,许多全新的变革性技术(如区块链、人工智能等)所打造的安全生态体系和技术将成为大势所趋3)由新技术衍生的产品安全技术服务范畴将会更加宽泛,不断催生更加繁荣的安全服务市场。

4.2区块链安全服务企业/产品

针对目前区块链各层级的安全问题,区块链安全领域也出现了一些提供安全服务的公司或者产品,诸如知道创宇、厦门慢雾科技、Security Chain安全链等,主要通过技术手段为客户解决各种区块链安全问题。

(1)知道创宇

知道创宇是国内最早提出云监测与云防御理念的网络安全公司,经过多年的积累,利用在云计算及大数据处理方面的行业领先能力,可为客户提供具备国际一流安全技术标准的可视化解决方案,提升网络安全监测、预警及防御能力。知道创宇从2011年开始接触区块链,从2012年开始为交易所、智能合约、矿池、矿机、钱包等行业用户提供安全防护,对区块链业务场景有着深刻的理解,并利用Seebug漏洞社区、Zoomeye安全搜索引擎以及持续对全球前列的数字资产进行探测和分析,已完整地建立起区块链全生态的安全防御措施。

(2)厦门慢雾科技有限公司

慢雾科技专注区块链生态安全,由一支拥有十多年一线网络安全攻防实战的团队创建,团队曾为Google、微软W3C、公安部、腾讯、阿里、百度等输出过安全能力,团队多项成果也曾进入过Black Hat等全球黑客大会。慢雾科技的核心能力包括:安全审计、防御部署、地下黑客风向标追踪,同时提供PythonNodeJS、Go、Java 等主流语言的 SDK,可灵活接入产品风控体系。慢雾科技已经为全球多家交易所、钱包、智能合约等做了安全审计与防御部署,并通过独有的地下黑客风向标追踪引擎,持续为合作公司及国家相关部门提供威胁情报。慢雾区块链安全社群已累计辐射人数达10多万人。

(3)Security Chain安全链(SECC)

SECC是一个基于区块链安全生态建设的项目,在区块链安全底层技术研究上,以及全球独家的核心芯片级安全加固方案,团队成员拥有丰富的经验。Security Chain生态链则是基于区块链思维和技术的一个全新安全生态系统,该生态链包含操作系统底层、区块链物联网、云计算设备等安全攻防,并运用机器学习等前沿技术理念实现区块链反病毒、区块链反欺诈、移动设备安全防护等。因此全世界的安全人员可基于此生态系统开发各种针对区块链安全问题的应用服务,为行业用户提供一站式安全保障。Security Chain的核心技术包括更安全的UEFI启动的操作系统、基于PaX/Grsecurity特性加固内核、大量的安全基线检查、完善的加密算法、可定制网络防火墙以及秘钥硬件加密存储。

总结

在互联网时代蓬勃发展的今天,在2018年全世界爆发增长的市场环境下,互联网安全行业有着巨大的市场需求,网络安全不仅仅是杀病毒,还包括数据安全、隐私安全、账号安全、下载安全,以及电脑健康。当整个社会从互联网经济年代进入新的区块链时代,绝大部分的区块链企业、金融分支面临着巨大的安全隐患。

“区块链+”与实体产业的结合,将会带动区块链安全行业需求也相应提升。近年来,区块链与大数据、云计算、物联网、人工智能一起,为互联网行业带来了新的发展空间,实体+互联网”转型成为实体经济发展的主流,现有的互联网技术实现了信息传播与分享的解放,而区块链的出现能够进一步解决资金、合约和数字化资产在互联网上交换、交易与转移所产生的难题。随着区块链技术在供应链、医疗、能源等实体经济领域的落地应用,“区块链+”行业将有巨大的发展潜力,区块链安全服务可以为线上以及线下经济提供保障,相应的区块链安全领域的需求也会提升。

传奇球员C罗与手表的故事玉林回收泰格豪雅Tag Heuer名牌手表

网易蜗牛读书打造《精神的壳》文化专栏 用阅读收获精神自由


近日,网易旗下的价值阅读App网易蜗牛读书正式推出了《精神的壳》文化栏目,融合深度专访视频节目、音频电台、人物专栏等。自去年 9 月起,陆续邀请到了蒋方舟、余秀华、蒋勋、张大春等不同文化领域的人物分享阅读故事。网易蜗牛读书在今年提出了时间出新知的全新读书观,而这一专题也正是借文化人物的阅读表达,呈现阅读让精神更自由的价值观念。

 

精神的壳专栏名称取自网易蜗牛读书的蜗牛壳含义,或柔软或坚强的精神都在以文化和观念为壳,得以独立思辨的庇佑,这也是网易这款价值阅读APP取名蜗牛的一个寓意,世界在粗糙,精神要有壳,通过读书获取新知,为当代青年人的精神世界加盖一层文化的

三代人的文化表达,一场酣畅淋漓的精神按摩

《精神的壳》栏目划分成新青年”“自在人”“智识者三个小专题,其中新青年有蒋方舟、卢思浩等青年作家,他们透过写作观察世界,撕掉标签做真实的自己;自在人邀请到了余秀华、万晓利、周云蓬等中生代诗歌和音乐创作者,他们从阅读中汲取自在的力量;智识者有蒋勋、张大春、阮义忠等文化大家,他们凭借时间和经历赋予的人生智慧,为年轻人带来文化意见。通过视频专访,辅以人物特稿和音频节目,探讨了人物各自的文化经历和观念。

关于读书,这些文化人物都有着自己的表达。在蒋方舟看来,成长中的狭隘是一种精神上的死亡,所以她用读书抵御走向狭隘,让读书成为一种自我广阔的实现。读书是一个确实需要门槛,包括精神上和精力上的门槛才能进入的一件事。

 

当今社会的浮躁,给年轻人打上了焦虑标签,但张大春认为文化的焦虑对象不应该直接指向年轻人,不同年龄层、不同社会都会面对这类问题。他将这种焦虑感和浅薄化追溯到语言层面,所以我们的语言月少,思维就越浅小。而阅读正是一种摆脱浅薄的直接方式。

 

通过三代人物的文化表达,《精神的壳》集中呈现了不同年代的精神世界,为年轻人带来了一场内容丰富的精神按摩。

以读书收获精神自由,反焦虑”“非致用的新读书观

《精神的壳》里专访的人物各有不同,对于读书的观点却不尽相同,在他们各自的表达中,集中体现了一种反焦虑”“非致用的读书观。

蒋勋在视频中引用了康德的话美是无目的的快乐来形容,很多事情,无目的却有意义,正如教育和读书。当整个社会被焦虑感裹挟时,读书是一种对抗精神焦虑的主张。

 

拥有数十万微信粉丝的90后作者魏小河,在专访中提出阅读是孤独者疗愈的通道。正如毛姆将读书比作一个避难所,魏小河认为书是现实中受过伤的人汲取能量的地方,从而疗愈精神孤独,因而读书并非功利的事情。

这些主张恰好与网易蜗牛读书时间出新知的读书观想契合,蜗牛认为时间留下的才是文化,读书应该得一寸有一寸的欢喜,以哲学应对生活。

精神的壳海岛书屋落地东极岛,将阅读力量实体化

 

除了线上的专题之外,在前不久的世界读书日期间,网易蜗牛读书在东极岛启动了一座精神的壳海岛书屋,通过在海岛建立公共读书空间的形式,把精神的壳品牌所倡导的阅读主张和各位文化人物在视频专访中所提出的文化主张真正落地。

 

这座精神的壳海岛书屋,还先后邀请了曹方、莫西子诗作为书屋守护者,来自南方小城的曹方,通过阅读去开拓了另一个维度的自己,而来自大凉山的莫西子诗,在阅读里更有勇气去生活,他们为那些去海岛上寻求精神自由的年轻人,提供精神寄语和阅读的精神角落。

据悉,网易蜗牛读书《精神的壳》文化专栏,还将继续带来各领域的文化人物的专访,在文化领域持续发力,带来更多优质的文化内容和更丰盈的精神世界。


银联新品让手机变成POS,支付产业会发生巨变吗?

6月28日,中国银联正式发布全球首款手机POS产品,率先将POS机从一个硬件终端产品转变成一款智能手机上的应用产品,并有可能在移动支付产业中引发深刻变革。


什么是手机POS?


直白的说,只需要下载一个APP,完成注册之后,NFC手机就可以变成一个POS机,进行银行卡的非接和银联二维码收单。


据银联官方信息了解,通过银联手机POS服务平台,收单机构可以为其拓展的商户在线开通手机收单服务,商户只需在自己的手机上通过主流应用商店完成“手机POS应用下载”和“在线开通注册”两个简单步骤即可进行银行卡收单和二维码收单;消费者可以使用芯片卡或手机Pay,与商户的手机POS进行闪付非接交易;也可以通过二维码方式进行交易,在主扫模式下,消费者用自己的手机扫商户手机POS上安全显示的动态二维码;在被扫模式下,消费者手机上显示的二维码可以被商户手机POS的安全摄像头扫码。


此外在安全和合规性方面,银联做了解释。


在安全性方面,手机POS依托多种软硬件安全技术进行保障,使刷卡和二维码收单程序均运行在手机内的可信执行环境和安全芯片上,且与外部的交互均基于安全通道完成。此外,手机POS还将依托中国银联智能实时在线风控技术对交易进行实时监控,进一步确保交易的真实性和可靠性。目前,市面上支持银联手机Pay的主流品牌手机均已具备上述安全能力,诸如华为、小米、三星、苹果等,后续只需开通相关POS功能即可陆续上市。


在合规性方面,银联手机POS产品不仅满足中国人民银行《智能终端支付可信环境技术规范》相关要求,也兼容国际PCI组织《Software-based PIN Entry On COTS》的安全要求,为全面进军国际市场提供了合规保证。


在产品定位方面,银联如是说:


银联手机POS产品不仅构建完善了智能POS新生态,还开启了消费终端与行业终端融合的大门,具有跨时代意义。手机厂商自此将有机会参与到POS这类曾经封闭的行业当中,重新激发POS市场生命力;收单机构可借助这一产品走向更广阔的小微市场、农村市场、国际市场等;商户将不再需要担心终端布放成本高、维护难度大、功能单一,因为手机成为了合规POS机,不仅更方便,功能和增值服务也更加丰富;消费者则可以在更多场景下,以自己喜欢的方式随时随地使用移动支付,其与商户之间的角色转换也将变得更简单易行。


一些值得探讨的问题


1、这是否会带来小额双免带来风控压力?

客观的来说,银联的非接风控是可以的。据官方提供的资料显示,2017年,全年银联网络欺诈率1.36BP,显著低于全球及亚太平均水平。银联小额免密免签的欺诈率则更低,2017年全年欺诈率仅为0.18BP。


但此前仍然出现了“ETC非接卡盗刷事件”,虽然这本身就是违法行为,却引发了不少的恐慌。近期,银联小额双免也因为提额,引发了不少不明真相群众的不理解。


对于小额双免的风控问题,移动支付网咨询了银联该项目的参与者,在风控方面,所有的数据生成和传输都是在TEE环境当中,可以保障数据的正确性,防止安卓开放平台因手机病毒造成的数据篡改。此外,手机POS还拥有中国银联智能实时在线风控技术对交易进行实时监控,通过地理围栏、定位等技术确保交易的安全。


值得一提的是,近几年许多手机刷卡器也拥有非接读取功能,在此背景之下,银联小额免密免签的欺诈率仍然如此之低,足以证明其安全性。但未来手机POS产品上线,是否会给小额双免风控带来更多压力呢?考验银联风控体系的时候到了。


2、是否带来POS厂商的冲击?

通过手机就可以银行卡收单,毫无疑问这必然对POS厂商带来了冲击,但这冲击又有多大呢?银联将手机POS的产品定位为服务小微市场、农村市场、国际市场的产品,这些商户本来就不是POS厂商所能触达的范围。在国内,小微商户基本是通过二维码卡台进行收单。


另外,手机毕竟不是专业的收单机具,收单效率方面值得怀疑。如果是拥有员工的商店,没有专业的收单机具,又如何防止员工玩手机的情况。


3、带来怎样的移动支付产业变革?

笔者认为,银联的手机POS产品是针对目前线下收单环境越来越多的被微信支付和支付宝侵蚀,而开发的反击产品。虽然产业关注点还是在NFC对银行卡收单功能上,其主要功能还是二维码收单。无论是消费者的使用习惯,还是商户的收单习惯,都更趋向于二维码收单。拥有TEE+SE双重安全技术加持之下,银联确保了二维码收单的安全性。


此外,此类产品的推出,可谓是将手机厂商也纳入了支付产业,手机厂商也成为了支付终端厂商。近几年,智能POS的出现,让终端厂商越来越多的学习手机厂商的产品设计理念,终端行业也不断吸纳手机制造业的人才。银联手机POS的推出,给手机厂商和终端厂商都带来了巨大的产品想象空间。


其实手机当POS的想法早已有之,但为什么现在才实现呢?

手机收单,支付行业的终极梦想

通过手机直接进行POS收单,可谓支付产业的终极梦想,不需要额外的机具,不需要复杂的申请流程,手机可谓是支付行业想象的最完美的收单工具,当然POS厂商并不期望。而今在互联网巨头的推动之下,二维码支付已经成为中国的国民支付方式,同时也算是完成了支付行业所期望的,直接拿手机进行收单。通过二维码技术,小微商户用手机可以直接对客户进行收单。甚至都可以不需要手机,一个二维码卡台即可。但二维码仍然没有解决一个问题,就是银行卡收单,中国有几十亿张银行卡,如何快捷的为这些卡提供收单服务成为了许多支付从业者的产品动力。


于是,在2012年手机刷卡器席卷了中国。一大批创业者学习美国移动支付厂商Square的模式,为手机添加一个刷卡器外设,从而让手机能够实现银行卡收单。


在国际上,特别是欧美等用卡环境较好的国家,Square的模式非常成功。但在中国,用卡环境不够成熟的情况下,众多手机刷卡器成为了套现利器。


到后来,支付从业者又推出了将刷卡槽直接植入手机中的产品。


但所有此类产品都需要通过银联认证,手机作为快消品,基本难以承受银联认证的周期便会淘汰。此外在开环安卓系统中直接进行交易,信息安全仍然难以保障,此类产品无疾而终。


随着银行卡非接功能的快速发展,银行卡收单不再局限于刷卡和芯片,非接收单也广受欢迎。在2013年,葡萄牙技术公司就推出了一个支付试点项目——MobiPag,将NFC手机变成移动POS进行支付收单,合作方包括葡萄牙主要运营商和信用卡及清算巨头万事达、Visa。


但这与银联的手机POS还不太一样,MobiPag需要一个拥有PSAM卡的底部基座来确保支付安全性。在当时,运营商也可以提供SE安全空间以储存商户密钥,但是当时TEE还没发展起来,交易信息的安全性难以保障。在MobiPag项目中,NFC手机仅仅是充当加密信息的读取工具,而解密和交易的安全保障都由底座完成。银联的手机POS方案则确保了整个支付流程的交易信息安全。


回顾历史,其实手机当POS进行收单,一直是移动支付行业所倾向终极形态。但是限于技术不成熟,无法确保交易的安全性。而今TEE发展成熟,智能风控体系不断完善。TEE+SE双重安全技术的保障之下,银联才有可能推出此类产品。值得一提的是,据移动支付网了解,Visa和万事达均在研发此类产品,手机成为POS的趋势已不可挡。