忙碌是偷懒的一种,比如懒得去思考我们为什么这样碌碌无为!
该日志由 Kevin 发表于 2006, May 17, 7:36 PM
http://www.pollyglotto.com/index8.php
呵呵, 发音不错, 很清晰, 试了一下英文翻译成中文的, "Nice to meet you", 很快就翻译成"到你很高兴", 显示的时候少了一个"见", 但是读出来却没有错, "见到你很高兴"!
现在这方面的技术越来越好了!
该日志由 Kevin 发表于 2006, May 17, 7:29 PM
网页中有不想被Google检索的信息?用这个:
<!--googleof: index-->
...不想被检索...
<!--googleon: index-->
该日志由 Kevin 发表于 2006, May 17, 7:27 PM
作者:陈瑞贤
Cross-site scripting又被简称為XSS(註1),而中文译名则為跨网页攻击或是跨网站攻击。大家可以从 OWASP(註2 )网站的10大网站攻击手法中发现到,跨网页攻击总是名列攻击排行榜上的前5名,由此可见跨网页攻击的普遍性。另外,大家所熟知的钓鱼攻击(Phishing Attack),也是利用跨网页攻击的弱点所进行的攻击。
而谈到跨网页攻击是如何发生的,那得先从HTML开始说起。在最原始的HTML网页,所有的HTML都是為静态网页,也就是说每一个网页几乎都有一个固定的URL相对应,所以相对来说,静态网页并不适合被用於资料库的存取应用,因而进一步衍生发展成為现在被广泛应用的动态网页技术。相较於静态网页只是单纯的显示网页内容,动态网页可以让网页显示动态的资讯,现在已被大部分的网站广泛利用,例如网站购物、即时新闻等。
跨网页攻击这个名词也许会让一般人感觉很困惑,简单的来说,跨网页攻击是利用动态网页的特性、网页中的程式错误,以及利用开发者没有严格限制回传参数及过滤输入之特殊字元,将具攻击性的JavaScript、VB Script、ActiveX,或FLASH程式码置入而所进行的攻击。所以跨网页攻击可能会对企业网站造成相当大的影响。跨网站攻击的应用其实非常广泛,攻击者可以利用它偷取Cookie,进一步得到被攻击者的输入参数,例如帐号密码等。
而攻击者是如何利用跨网页攻击手法进行所谓的钓鱼攻击?攻击者必须利用跨网页攻击的特性以社交工程 (註3) 的方式,让被攻击者上勾。换句话说,也就是攻击者将已包装好的连结,藉由Email或MSN等,让被攻击者连结到此连结来完成所谓的跨网页攻击。首先,攻击者会找寻目标,利用简单的检测手法寻找拥有此弱点的网站。然后,攻击者便可建立跟原本的网页很类似的网页登入画面在自己的伺服器上,最后,再将包装好的URL以社交工程手法,欺骗使用者上勾。待成功攻击之后,攻击者便可利用蒐集来的帐号和密码进行资料窃取。
攻击手法
针对跨网页攻击所造成的影响,可以从常见的攻击手法来了解;跨网页攻击的攻击手法可以很单纯,也可以很具破坏性。根据OWASP (Open Web Application Security Project),一般说来跨网页攻击可以分為stored和 reflected方式。Stored攻击是当被攻击者处理被修改过的script request时,那些存放 (stored) 在资料库裡的资料便会被Request。换句话说攻击者便可透过此方式将存放在资料库裡的资料,回传到它的伺服器上,较常见的為留言版或是聊天室等。Reflected攻击则是利用错误讯息的產生或是搜寻的结果,或是利用送到资料库端的Request的回应 (Response)来置换变数的攻击。而这类的攻击,通常是攻击者必须取得被害者的信任,使其被攻击者能点选执行这些已被更动过的连结。利用被攻击者点选执行过后,驱动这些变数传送到被攻击者的资料库或是瀏览器。
例如:
<script>alert('You Have Cross-Site Scripting')</script>
这个JavaScript语法,相信大家都知道。虽然这是个简单的语法,且不具备多大的杀伤力,但是,攻击者通常可以利用此语法,先来检测被攻击的目标,是否拥有跨网页攻击的风险,利用这样的方式来进行更进一步的攻击。图一、图二為利用此JavaScript產生的画面。
而另外一种可以利用XSS的攻击手法,则属於阻断式攻击(DoS)。例如:攻击者可以置入类似以下的Script: 攻击者可以任意更改开啟次数。例如:将其改成10000000,则可对该网站进行大量的瀏览网页请求,在伺服器端则会造成严重负荷;在客户端则会造成用户无法作业。
如何预防
跨网页程式攻击现在是网站管理人员经常必须面对的安全性课题,除了上述提到的简单检测法以外,因為攻击手法式千变万化,所以预防方法可从几个角度来著手:如果是一般的使用者,建议不要相信或使用来路不明的的网址,这些来路不明的网址可能来自Email或是留言版等,因為有些可能是被包装好的XSS URL。
另外,如果想要瀏览一些平常没有瀏览的网页,建议可以先利用搜寻引擎搜寻再点选该网站,这样一来便可大大降低跨网页攻击的威胁,而使用者更可将瀏览器中的JavaScript设定提高等级以过滤部分Cookies。
而从企业的角度来看,最佳的解决方法则是针对所有的网页进行安全性检测。网页上的漏洞追根究底还是来自程式开发者对网页撰写的逻辑。一般的程式撰写人员,因為较缺乏相关的网页安全性知识,所以撰写的程式,并不会特别针对所传递的参数做一个过滤检测,或是将其转换成其他的字元。程式开发者应该要在使用者客户端,以及伺服器端,严格的制订所要传递的参数格式。例如:在使用者的输入栏位,便应该只能允许输入数字和字元。其他特殊字元,便不能允许使用者输入。而这些需被过滤的特殊符号通常有 /%<>()#& 等。这样,在之前的SCRIPT范例,“
<script>alert( 'You Have Cross-Site Scripting')</script>
”便会被过滤為:
“scriptalert'You Have Cross-Site Scriptingscript”。基本上,经过这样的过滤手法,便能阻挡 95% 以上此类的攻击了。另外,亦可阻挡另一类常见的网站攻击手法: SQL Injection。
一般来说,企业有委外给其他单位开发网站,或是企业内部具有属於自己的程式开发小组。不论是哪种,企业都应该拥有一套针对网站安全性的检测机制。如果无法自行用开发工具检测,建议聘请资讯安全顾问公司,针对企业的网站执行外部渗透测试。藉由这类的检测工具或服务,為企业的网站,加强网路应用层上全面性的安全补强。既保护自己的网站免於遭受此类攻击,亦保护一般无辜的使用者成為受害人。
后记
跨网页攻击其实是非常严重问题,同时也是资讯安全相关人员所会面临的安全课题之一。目前因為企业对此种攻击警觉性偏低,所以类似攻击事件仍然层出不穷。如果不加强教育训练相关网站及程式设计人员,攻击者还会持续的运用跨网页攻击来攻击企业网站。例如:XSS其实是因為网页没做好Input Validation的管控。如果程式开发人员,在程式开发初期既拥有此种安全观念,而将其观念导入所开发程式中,那相对所开发出的程式也就比较安全。所以,企业们也不需要太悲观,跨网页攻击并非完全无法避免,事实上并不难防范,不过一切还得倚赖企业是否有心正视此课题。建议企业从教育训练以及导入Web AP检测机制两方面著手。
该日志由 Kevin 发表于 2006, May 17, 7:19 PM
长达半年的盗用
2005年1月,江苏省南通市网通adsl用户惊喜地发现自己访问电信网站的速度明显变快。然而,好景不长,大约半年以后,中国网通南通分公司被南通铁通诉诸法律,网通在现实面前不得不承认自己盗用铁通IP路由访问电信网络的事实。
TechWeb无意中获悉这一事件的来龙去脉。中国网通南通分公司一位知情人告诉TechWeb:“这在全国可能都是首例,实际上都是因为互联互通没做到位。”
中国电信与网通4年前划江而治,不过并不绝对,因为按规定双方可以到对方所辖区内进行网络接入。江苏南通,位于长江以南,属于电信“地盘”,电信用户差不多占了该市全部用户的95%,剩下5%的用户部分选择铁通,部分选择网通。南通的网络情况与全国很多地方不太一样的是,南通铁通的网络资源远远好过网通,而且,最让网通用户郁闷的是,铁通用户访问电信网络的速度远远快于网通对电信的访问。
于是,南通网通内部有人献出一策:盗用铁通的IP路由去访问电信,这样即可使本网用户取得和铁通用户访问电信网络时同样的速度。该方案提出后被有关领导采纳。
由于不同网络间的访问要先经过各个省的骨干网才能实现,因此,最先发现本网访问电信流量有些不对头的是江苏省铁通网管中心人员,他发现在南通节点客户接入路由器网络流量异常大,于是汇报给上级。根据上级指示,铁通南通分公司运维部对路由器各个端口进行了跟踪分析,发现来自222.45.4.85,222.45.4.86这2个IP地址流量很不正常,遂进行了SnifferPro软件抓包分析处理,处理发现此IP总是不停与南通电信DNS服务器及其他电信IP地址进行各种网络信息包交换。客户资料显示此IP地址来源于一家普通的互联网上网企业。按理说,一般企业根本不可能有这么大的流量,尤其在夜晚流量应更少,铁通疑窦丛生,于是派技术人员巡查用于该企业的光电转接器(光纤接口转以太网接口),结果发现该互联网络线路已被转移至位于该企业附近的网通机房。
铁通再次对抓包分析并对222.45.4.85(86)进行扫描发现可能是一台cisco PIX 5X5系列防火墙。这个设备价格昂贵,该企业没有说使用此设备,也没必要使用。因此,铁通怀疑是这个设备外部端口使用了222.45.4.85,根据转移线路进入网通机房,初步认为是网通利用PIX设备的NAT地址转换功能走其网络资源。为了证明这个猜测,铁通又派技术人员到网通用户端的电脑上验证,使用tracert 命令查到电信的路由,发现路由的第三或第四跳就走向铁通的222.45.4.65。正好222.45.4.65就是222.45.4.86(86)这2个IP地址的网关。而铁通没有与网通签订关于互联网方面的任何协议,于是,南通网通盗用铁通IP一事败露。
令人惊讶的是,南通铁通发现网通盗用自己的IP差不多半年之后,网通才停止盗用行为。知情人介绍,铁通在发现网通盗用自己的网络资源后,给予了网通警告,但碍于对方是生意场上经常见面的对手,铁通没有采取更进一步的措施,希望其对网通的警告能起到解决问题的效果。然而,网通在接到铁通的警告后,并无收敛,继续其盗用行为。铁通生气了,遂诉诸法律。在法律部门的督促下,以网通停止此行为并且赔偿铁通在此期间所损失的流量费的若干倍而告终。
但事情并未结束。
因为,南通网通之所以盗用铁通IP路由,主要原因是其访问电信网络的速度远远慢于铁通用户对电信的访问。只要网间的互联不通继续存在,发生在江苏南通的事例就会在全国其他地方上演,而最终为互联不通买单的却仍是普通用户。
无奈的网民
2006年1月12日,一个名为《电信网通——中国最大的流氓公司》的帖子出现在全球最大的华人社区之一——天涯论坛里。在这个帖子里,网民onlylookyou无奈地说:“原来我家的电信线路去驱动之家,曾经有1M/秒的速度!可现在,连打开驱动之家的主页都要等上几分钟!哎…”,“一石激起千层浪”,互联互通一度成为当时最火爆的话题。3个月后,它仍然是论坛上最热门的帖子之一,无数网民竞相跟贴表达他们对电信、网通互联却不互通的愤怒与无奈。
有人发出如此感叹:“世界上最遥远的距离,不是我-你-他的距离,而是中国电信和网通之间的距离。”
从回帖情况来看,大多数网民认为:人为因素是导致互联不互通的主因。理论依据是电信未拆分之前,基本不存在类似问题。但也有人认为,网通和电信的网络标准有差异,也许是造成互通不畅的主因。但一位从事技术多年的人士直言不讳说:“不是标准不一样的问题,是他们故意搞的鬼。网络间互访按流量结算,一般来讲,有强势的一家,为了不让客户流失会限制弱势一方对自己的访问。”随后,中国网通一位高管告诉TechWeb:“南北两方的网络差异很小,就访问来讲,问题并不大。至于是否是对手背后做一些手脚,就不好说了。”这个答案似乎与大多数网民的怀疑不谋而合。
网通和电信作为主导运营商,在南北各自地盘具有绝对优势。互访不畅通成为普遍现象以后,愤怒的公众则提出一个质疑:“当初为何要南北拆分?异域拆分真能促进竞争吗?”
从2001年说起。2001年,中国电信产业市场风起云涌。当时的中国电信垄断着全国的固话网络。虽然国家有关方面对内对外一直表示要引入竞争,但各方对如何实现竞争没有定论,处于公说公有理,婆说婆有理的局面。当时,最被看好的一个方案是:网业分离。即电信网络归国有,国家将网络的使用权出租给各个虚拟运营商,虚拟运营商主要在服务方面展开竞争。这种模式保证互联互通,也给网民带来更多实惠,同时,打破垄断实现多方竞争。
但是,遗憾的是,这个方案并未被信产部采纳。11月,信产部公布了最终的拆分方案:原中国电信把北方10省(区、市)的电信公司划给中国网通集团,自己保留南方和西部21省(区、市),但享有原中国电信的一切无形资产。
但是,该方案同时注明:新的中国网通和中国电信可在对方区域内建设本地电话网和经营本地固定电话等业务,双方相互提供平等接入服务。这为南北拆分的地域垄断性提供了一个具有安慰意味的竞争保证。
2002年5月,中国电信正式拆分为南电信、北网通。
技术?心术?
实际上,拆分之时,一个至关重要的问题就摆到政府与公众面前:拆分以后,网络设施怎么分?是南北同用一个网还是网通再建自己一个网?
众所周知,电信产业是具有特殊性,它与电力、铁路、自来水一样是依托固定网络的产业,这种产业与一般制造业的不同之处在于,固定网络的建设成本是非常高的。如果网通再铺一个自己的网络,这无疑是对国家资源的极大浪费。然而,正如网通内部一人士所说:“没有人相信自己的竞争对手会帮自己,所以,网通也不例外。”这样,加上电信、铁通、以及广电网,中国有4张固话网。这4张网展开了旷日持久的在争夺用户上的竞争。
事实上,铁通和广电网的用户数是很少的,主要的竞争领域还是集中在网通和电信这两家运营商中。随着南北分家以后双方在业务上展开竞争,一些恶性竞争也出现了,这其中,首当其冲的是互联不互通。
固话与移动通信之间、移动与移动通信之间,固话与固话之间都存在互联不互通的情况。而随着固话网络的增殖服务——电脑宽带接入进一步成为运营商的主要赢利方式,分属不同运营商的网络之间的不通成为最让网民以及网站头疼的问题。
某门户技术总监做了一个比喻:“网通和电信相当于两个对门邻居,门大小由他们控制,他们可以把门大打开,也可以把门留一条缝。留条缝的好处是对方访问本网的时候会很慢,坏处是自己访问对方的时候也很慢。”
这位技术总监认为:“电信和网通在骨干互联接点都互相做了手脚,在忙时会按照预定策略来丢包,我测过在忙时电信和网通之间丢包率为20%~30%左右,这就是电信和网通之间互访感觉很慢的主要原因。如果你在非忙时,如凌晨3点上网,会觉得电信网通之间互访速度快了很多。”
中国人民大学经济学院教授韩小明说,互联互通更有利于小运营商发展。因此,主导运营商为了维护自己的利益总是会制造一些互联的障碍,以限制小运营商的发展,这种做法等于是谋杀竞争。所以,电信产业的特殊性决定通信必须互联互通,互联互通是电信条例里最基本的一条。
负责监管通信行业的是国家信产及有关部门,但是,要查证互联不通需要付出极高的成本。而且,运营商完全可以以“技术上的问题”来回应这个疑问。一位专家告诉TechWeb,“制造一个根据是很容易的,而且,确实有时候是因为技术的原因,产生丢包、不畅通等情况,如果运营商以技术为理由,作为监管部门也是难以确定查证的。而且,这里存在一个监管不对称的问题,即做技术的都是内行,永远比监管部门清楚技术方面的问题。”这位专家同时也表示,在中国,互联互通的要求还只是一个条例。国外也有类似互联不通的问题,但国外的法律管得很严格,此外,他们的诚信相对于我国国内也比较好。
用户买单
从南北拆分到现在,已经过去将近4年了。在这期间,中国的网民不得不无奈的接受这个现实:电信的用户基本上不进网通的站点打游戏;网通的用户在打开服务器放在电信的网站时不得不耐下性子来;甚至在给非网内用户传输文件时,也不能使用QQ等即时通信工具,不然就得等上半天…。诸如此类看着非常小,但实际上又耗神又费时的事情让中国的网民既愤怒又无奈。有人说:“我曾经发誓永不停息地投诉这两家运营商,直到有一天,一位网通的工程师这样说,你歇歇吧,陈天桥比你厉害,是吧,他的网络公司也得接受这个现实。”
这4年中,无数人反映过这个问题,但问题一直得不到解决。“我就知道有这样一个人,他每天坚持给信产部一封e-mail反映这个问题。”网通、电信的客服更是接到无数的电话反映访问非网内站点慢,但是,作为客服,也只能表示无奈。这不是客服可以改变的,不是技术人员可以改变的事实。
互联不通过,最为头疼的是网站和网吧,他们为了让网通电信的用户都顺利访问本网,不得不投入更多的人力、物力去实现流畅的访问。
某门户网站一位工程师说,电信分家之前,我们网站只要搞定一家就可以了,分家之后,我们不得不在全国很多城市建机房,导致设备的成本、管理的成本、带宽的成本,加起来至少是原来2倍的消耗。而且,有的设备也并不是非常的好用。
服务器放在广州电信的博易Anyp也深受互联不通的困扰,其总裁张静君女士她博客上写道:“在‘上面’的问题解决还遥遥无期之时,我们终于还是决定了,我们自己来,买设备,找网通的IDC,在网通架设另一套镜像的博易AnyP服务!”
天涯论坛“IT视界”版主35公里说:“这几天,我终于狠狠心,在所有的服务器上安装了两条线路,一条网通,一条电信,装了两条线路还不够,你的服务器还没有那么聪明,知道连接南方或北方资源的时候,该使用那条线路,你还得投资一些专业的路由器,路由器里存储了全中国所有 IP 段,但是,使用非常麻烦。”
分久会合吗?
只要网通电信是个独立的企业,它所做的一切决策都是为了实现自身利益的最大化。从道德的角度去要求其实现互联互通基本是不可能的事情。而且,由于技术测量难度大,通信法规在很多时候处于有法不能依的尴尬。
这时候,公众的眼光又开始转向政府,希望政府通过宏观手段去调控,或者希望更强大的力量入主,从而促进互联互通。
采访中,笔者发现,公众在提出问题的同时也在试图提供一种认为理想的网络实施方式。网业分离仍然是公众比较倾向的一种模式。然而,这种模式在现行状况下有实施的可能性吗?
当笔者把这个问题提出来时,当初主张中国进行网业分离的人民大学经济学院教授周韩小明说:“现在说网业分离已经没意义了。目前的既成事实是网通、电信、铁通、广电网都有了自己的网络,这几张网络如果联在一起,将大大超过实际需要。至少有一张网要空闲起来。另外,如果这些网可以连在一起的话,那么,谁来买这个网呢?当初是国家掏钱铺网,现在国家又把它收回,这其中的损失怎么算呢?而且,中国网通和电信都已在纳斯达克上市,如果真的要把网络卖出,肯定对股市是个不小的震动。”
但是,该专家说,也存在一种可能,就是网通和电信或者其他主导运营商打得不可开交,而且又适逢网络升级、改造,也许国家有可能通过宏观运行去实现这种模式。
问题是,这个契机什么时候能来?而目前的现状是,用户已经花了太多时间和金钱为主导运营上的商业战争买单了。
也许,这个单,还要他们买很久。
该日志由 Kevin 发表于 2006, May 17, 7:15 PM
近日Google全球副总裁兼大中华区工程研究院及公共事务总裁李开复先生在《环球企业家》5月刊发表了《李开复论网络创新的未来》一文。
文章就怎样在网络经济中以创新创造出最大的价值,对一家将创新视为灵魂的新技术企业来说,如何充分发挥文化因素的价值等方面展开论述,李开复先生也就此提出了几点精彩精辟的观点。下为文章全文:
论网络创新的未来
在最新、最酷也最绚丽夺目的网络经济中,什么样的创新才能创造出最大的价值?对一家将创新视为灵魂的新技术企业来说,如何充分发挥文化因素的价值,以便更有效也更直接地激励企业的创新精神?
毫无疑问,创新是今天这个时代里最有激情也最有活力的字眼之一。单独地审视创新,人们也许会把与之相关的事物看成是脑力菁英们在好奇心或功利心的驱使下所完成的超乎寻常的工作的总和,但如果把创新放在产业环境、经济布局、时代精神等更大、更广的语境中考察,我们就不难发现,创新其实是一种融汇了科学技术的阶梯状累进形式、社会经济的自我更新规律以及历史文化因素在新经济中的内在映射等更深层内涵的“立体”现象。
尽管人人都倡导并鼓励创新,但却很少有人深入剖析过这种“立体”现象背后的规律性内容。比如,不同类型的企业总是会选择不尽相同的创新模式,其中有什么规律可循吗?如果说创新本身和产业、时代以及经济运行有着紧密的联系,那么在最新、最酷也最绚丽夺目的网络经济中,什么样的创新才能创造出最大的价值?对一家将创新视为灵魂的新技术企业来说,如何充分发挥文化因素的价值,以便更有效也更直接地激励企业的创新精神呢?
笔者打算借助自己在IT产业中积累的丰富的研发、运营和管理经验,深入浅出地探讨一下IT业内最为流行的几种创新模式,并向大家介绍一种与网络时代的精神内涵契合得最好的“创新理念”或日“创新文化”。
创新模式与“时代精神”
作为人类社会和历史活动的重要组成部分,科学技术的创新也不可避免地带有强烈的“时代色彩”。以物理学的发展为例,当年轻的牛顿在1666年回到乡下老家并独立完成了几项开天辟地般的研究成果的时候,他一定不会想到,两百多年后,麦克斯韦、J.J.汤姆逊或是卢瑟福等人的科学研究竟会如此强烈地依赖于同一时期的产业革命进程,他更不会想到,三百多年后,盖尔曼、霍金、杨振宁等人的工作方式会与大范围的国际协作以及计算机和网络技术的迅猛发展产生密切的关联......
将这种“时代色彩”套用到IT产业中来,我们大概可以这样断言:
科技创新推动产业进程,产业进程决定企业的经营模式,而企业的经营模式反过来又进一步影响或决定厂同一时期、同一领域的创新理念。
举例来说,在因特网的浪潮到来之前,IT产业中先后出现了四种主流的创新模式——“象牙塔式”的创新、“单向输出式”的创新、“脑力出租式”的创新以及“研发互动式”的创新。它们在不同的历史时期缔造出了辉煌的科技成果和企业典范,虽然无法更好地适应网络时代的全新挑战,但直至今天,它们仍然在各自熟悉的领域里发挥着重要的价值。
“象牙塔式”的创新
在IT技术发展的早期阶段,技术本身和产业链条之间的关系还不是特别紧密。软、硬件研发人员更习惯于单纯考虑研发目标的科技含量,而不重视或暂时不考虑其产业价值。这种“象牙塔式”的创新模式从某种意义上也可以被称为“拍脑袋式”的创新——研发人员有了灵感,就写出论文,发表到核心期刊,然后得到同行的认可。
很显然,这种创新模式可以较好地发挥研发人员的创造力和想像力,但也同时具有与产业需求距离较远、研发成果难以转化为实际产品的缺陷。
“单向输出式”的创新
有部美国电影讲了这样一个故事:一个人突然梦想要建造一个棒球场,同时他坚定地认为,球场建好后人们一定蜂拥而至,“Build it and they will come!”当然,最终的结果可能并不像他想像得那么好。
这种先发明创造、后招徕用户的做法在1980年代至1990年代的IT界非常普遍。许多著名的企业或研究机构依靠这种创新模式——先由科学家或技术人员主导产品的设计过程,然后再花力气将产品推向市场——取得了显著的成功,但也有不少采用类似做法的企业或是因为错误地理解了潜在的用户需求,或是因为市场推广不利而步履蹒跚。今天,采用这种创新模式的企业已经越来越少了。
“脑力出租式”的创新
.COM泡沫破灭的时候,许多公司意识到,为了用最小的花费最大限度地满足用户需求,就必须因市场而变,因客户而变。他们纷纷将研发工作转型为市场或客户导向的“研发服务”:客户的需求直接体现在市场调查的结果中,而市场调查的结果决定了企业要研发什么样的产品和技术,研发部门必须紧密围绕着这一原则贡献自己的“脑力劳动”——所以,这种创新模式也被叫做“脑力出租式”的创新。
这种创新模式的优点是反应速度快,产品设计的针对性强,研发成果转化效率高。但反过来看,因为研发人员几乎直接面对来自市场和客户的压力,在他们的工作中,服务性和定制性的内容越来越多,真正属于“创新”的部分必然越来越少。
“研发互动式”的创新
为了解决研究与开发的矛盾,一些在PC浪潮中迅速成长起来的公司在产品部门之外专门设立了研究院或类似的研究机构。研究院拥有独立的架构,不需要在市场或产品部门的压力下工作,其使命就是创造出最新的技术;而产品部门则负责响应市场需求,并在适当的时候将研究院获得的成果转化为优秀的产品。同时,公司高层会统一协调研究院和产品部门之间的关系,使二者达到最好的“互动”状态。
“研发互动式”的创新使许多公司摆脱了研、发脱节的困扰,并同时保持了对市场需求的响应速度以及对未来技术的不懈探索。当然,这种创新模式也有它的问题,比如,研究院和产品部门之间沟通的成本较高,公司对二者的管理投入也相对较大。
网络时代的新挑战
近年来,在摆脱了网络泡沫的困扰之后,IT业和因特网已经迎来了一个前所未有的发展机遇:一些长期处于探索阶段的商务模式开始盈利并飞速发展,新的市场需求和新的用户群体不断涌现,新技术和新产品的上市和生存周期大大缩短,资本市场对技术创新的依赖程度越来越高......在这个真正的网络时代里,以网络服务和网络产品为主要方向的企业需要一种崭新的创新模式,只有这样,企业才能在新的挑战面前保持最大的灵活度和最高的工作效率。
“网络生存”的新型创新
作为最成功的网络服务和网络产品提供商之一,Google公司从创立的那一天起就走上了一条与传统模式截然不同的创新之路。可以说,Google公司的创新模式在今天的IT产业中具有重要的典型意义:它既成功地解决了研究与开发脱节的问题,又在管理成本和研发效率上达到了最优——Google公司在因特网上取得的成功就是这种创新模式的价值的最好见证。
研发一体
早在1930年代,德国哲学家海德格尔在论述科学与真理的关系时就曾预言:“研究者必然自发地涌向根本意义上的技术人员的本质形态的范围中。只有这样,他才能保持活动能力,从而才能在其时代意义上确实地存在,不至于落伍。” (马丁•海德格尔,《世界图像的时代》,1938)客观地说,研究与开发之间的界限在最近50年里已经相当模糊了,而这种模糊——更确切地说是“融合”——正是产业发展的内在需要。
在Google公司里,没有截然分开的研究部门和产品部门,所有工程师的头上都戴着R(研究)和D(开发)两顶帽子。Google要求每位工程师既要有不断创新的勇气和才智,又要有把自己的创意变为现实的技能和经验。在这个创新加实践的乐园里,任何人都可以在任何时候提出一个绝妙无比的创意,任何入也都有机会(或有义务)亲手将自己的创意变为现实。这种研发一体的做法彻底消除了创新与实践之间的隔阂,同时也最大限度地节省了管理和沟通成本,提高了工作效率。
个人自由
许多人都知道,Google为每一位员工提供了20%可以自主支配的时间。但人们也许并不知道,这20%的时间其实是Google的创新模式中至关重要的一环。一旦有了这20%可支配的时间,蕴藏在工程师头脑中的创意就会层出不穷地“奔涌”出来,在创造力和想像力的指引下,工程师们的价值可以得到最大的体现——许多令Google引以为豪的产品,如Gmail和Google News,就是由工程师在20%的时间里创造出来的。
此外,Google并不会像一般的企业那样,设法将工程师固定在一个项目或一个产品组内。工程师可以随时到自己感兴趣的小组工作,也可以同时加入好几个产品的开发过程。显然,这种管理方式上的灵活性也可以更好地激发大家的创新意识。
平等参与
研发过程中的平等参与是Google产品不断创新的另一块基石。Google在公司内部建立了拥有评比和排序机制的“点子库”。员工们可以将自己想到的产品或技术创意放到“点子库”里,然后由其他员工投票评选。公司从“点子排行榜”中选出未来的研发方向,并根据每个“点子”受欢迎的程度决定该项目的规模和重要性。对每个具体的项目,工程师们不仅可以在“点子库”中用手投票,还可以直接用“脚”投票,即亲身参与到该项目的研究与开发中去,与同事——起实现自己的技术梦想。
此外,Google几乎每一件产品的用户都是分布在世界各地的“网民”。产品问世后,立即就会接受全世界数以亿计的用
该日志由 Kevin 发表于 2006, May 17, 3:01 AM
该日志由 Kevin 发表于 2006, May 17, 2:56 AM
该日志由 Kevin 发表于 2006, May 17, 2:55 AM