Posts

Funemployed

Yesterday, I formally resigned my position as chief information security officer of DongA Bank. I still have more than two weeks at the bank though. My last day will be 1st November, 2010. For now I’m going to remain a bit tight-lipped about what exactly I’m going to do next, partly because I’m just not exactly sure yet, and partly because I’m resolving to stay open to new opportunities and new ideas. So feel free to drop me a line if you have a deal or something for me ;-).

First time on screen

Padding Oracles Everywhere - ekoparty security conference from ekoparty on Vimeo . This is our presentation at EKOPARTY. We started with Juliano presented in Spanish about the theory behind the attack, and I started describing the ASP.NET vulnerability in English since 26'. Well, although there's still a lot of room for improvement, but I'm happy to see my accent is getting better ;-).

Những lá thư từ Barcelona

Image
(đang ở xa, nhớ nhà, nhớ người dưng nên đâm ra nhớ bài này. viết cho mục Du Lịch tạp chí Làm Giàu số tháng 08/2010) Barcelona, ngày... Anh đã đến Barcelona rồi em ạh. Ở đây bây giờ là mùa xuân, cây cỏ xanh rì sức sống. Lạ lắm em, trong mường tượng của anh, Barcelona nghĩa là bóng đá, với câu lạc bộ FC Barcelona hào hoa cùng vô vàn hảo thủ trứ danh thế giới, nhưng trên đoạn đường ngắn đi từ sân bay về khách sạn, anh có cảm giác mơ hồ rằng, thủ phủ xứ Catalonia khiến bao người say đắm không chỉ vì bóng đá... Chiều nay anh và J quyết định sẽ đi thăm trung tâm Barcelona, nhân tiện tìm cái gì đó ăn, trước khi trở về khách sạn để chuẩn bị cho buổi thuyết trình ngày mai. J là người Argentina gốc Tây Ban Nha, tiếng mẹ đẻ cũng là tiếng Tây Ban Nha, nhưng hắn cũng chưa đến Tây Ban Nha lần nào. Kể ra cũng thú vị em nhỉ, một thằng ở châu Á, một thằng ở Nam Mỹ, quen và làm việc chung với nhau cả năm, rồi lại gặp nhau lần đầu ở một thành phố nằm bên bờ Địa Trung Hải. Khách sạn của bọn anh ở khá ...

One year

On this day one year ago, Juliano and I released the Flickr bug which is a small beautiful crypto vulnerability that affects a dozen of high profile web 2.0 sites. Personally, it's my first published advisory, and I could still recall exactly how excited was I when Juliano called to tell that our work was voted as one of best web hacking techniques of 2009. Actually the Flickr bug was an accidental discovery. At that time we were following something else that eventually leads to our second research Practical Padding Oracle Attacks a.k.a POET. We were chosen to present at Black Hat in Barcelona and USENIX WOOT in Washington DC. We came, we talked (well Juliano went alone to WOOT because I couldn't get a visa on time,) and people love it so much that they even nominated POET for the Pwnie award for Most Innovative Research. Well, we didn't get the award, but peer recognition is always a good source of motivation. Fast forward to today. I just got my Argentine visa this mornin...

hacker vs hiệp sĩ

(hôm nay tự dưng thấy lại mấy bài viết của những người muôn năm cũ) *** Lời trần tình của một Hacker login as: alice password: reaLLy waNNa knOw my P(ass) ? [alice@hvaonline.net ~]$ export HISTFILESIZE=0 [alice@hvaonline.net ~]$ export HISTFILE=/dev/null [alice@hvaonline.net ~]$ cat ./hacker-manifesto.txt /*****************************************/ Những lời sau đây tôi viết ít lâu sau khi bị bắt. LỜI TRẦN TÌNH CỦA MỘT HACKER Tác giả: +++The Mentor+++ Viết ngày 8/1/1986 /*****************************************/ Hôm nay thế là lại thêm một người nữa bị tóm, tin đăng đầy trên báo. „Trẻ tuổi bị giam trong vụ án rùm beng về máy tính“, „Hacker bị bắt sau khi mở khóa ngân hàng“... Lũ trẻ khốn kiếp. Chúng nào có khác gì nhau. Nhưng các người, với mớ tâm lý học chắp vá với tư duy công nghệ những năm 50 của các người, có bao giờ nhìn vào tâm tư của hacker không? Có bao giờ các người tự hỏi cái gì đã thúc y hành động, lực nào đã dập thành y, khuôn nào đã đúc nên y không? Ta là một hacker, hãy ...

Hội thảo bảo mật quốc tế SyScan HCMC 2010

Nghe BTC SyScan HCMC 2010 nói là hiện giờ đã cuối tháng 8 rồi mà có ít người đăng ký quá. Bạn nào có điều kiện thì nên đăng ký tham dự và kêu gọi bạn bè đăng ký. Nếu đã đi làm thì nên giới thiệu cho đồng nghiệp để đăng ký theo nhóm, sẽ được giảm giá. Đây là cơ hội rất hiếm có để được tham dự một hội thảo bảo mật có uy tín và chất lượng với các diễn giả là những tay hacker "có số má" trên thế giới. Đăng ký tham dự cũng là cách để ủng hộ cho sự phát triển của ngành và nghề an toàn thông tin ở VN. Click vào đây để đăng ký . Xem thêm thông tin bên dưới. ---- SyScan (Symposium on Security for Asia Network) là một trong các hội thảo bảo mật chuyên đề uy tín ở châu Á. Khác với các hội thảo bảo mật khác, SyScan không nói về sản phẩm hay giải pháp thương mại, mà là nơi các chuyên gia bảo mật hàng đầu trên thế giới đến để chia sẻ các nghiên cứu, phát hiện và kinh nghiệm của họ với giới bảo mật trong khu vực. Các diễn giả ở SyScan là những chuyên gia thuộc nhóm giỏi nhất, nổi bật nhất t...