iPhone 8實物工程樣辦流出 Touch ID不在後方,完全貼邊屏幕!

近來流傳一張由懷疑是由富士康流出的iPhone工程圖片,早兩天更有一塊疑似背板的CG圖片流出。但工程圖片跟CG圖片始終不及實物,今天最新流出的是一個完整的實物機殼。這部可直接拿上手的iPhone 8機殼可看到完全貼邊的屏幕、背面打直的雙鏡頭之外,令人意外地早前流出圖片中,背面Touch ID的設計完全被推翻,沒有鑽孔。


這個機殼是由一位專門發掘iPhone內幕資料,名為Benjamin Geskin的設計師流出。據稱他收到的兩個Dummy機殼,屬於iPhone生產商富士康流出的CNC工程樣辦。CNC(Computer Numerical Control)是指電話的原設計者利用電腦製作好CAD設計圖後,利用電腦輔助製作出實物的模型。

在這個樣辦機殼當中,可看到金屬製造的外殼,背面與早前流出的設計圖剛剛相反,沒有Touch ID,這意味著Touch ID有可能如早前一些傳聞所說,與輕觸式屏幕一體化。另外背面可看到左上角有垂直設計的相機鏡頭孔,相信跟iPhone 7 Plus一樣會有兩組鏡頭,最重要的是鏡頭不像以往iPhone 7般突出來。

在正面的相片,可看到一塊過覆蓋機面全部面積的無邊框玻璃,從此設計看出,極有可能配上無邊框屏幕(但由於樣辦機殼裡面沒有裝設屏幕,實際如何還不清楚)。特別留意的是玻璃沒有鑽出HOME鍵專用的孔,只有上方專門為講電話而設的聽筒孔與一個不知有甚麼用途(應是感應器或前置鏡頭)的小孔。


這次流出的兩個外殼當中,另一個看上去比較像是塑膠外殼。此外殼同樣是沒有背面Touch ID鑽孔。

內幕資料也有洩密者Benjamin Geskin依照藍本設計圖再繪製了CG圖片。雖然這都是洩密者依照所得資料自行繪畫的圖片,但比起其他早前大家「FF」幻想的iPhone 8理想圖片更加接近真實。

 

資料來源:@VenyaGeskin1 (Twitter)

超長延期!阿凡達續集最新上映日期公佈

話說阿凡達(Avatar)在早前推出過一連串發展「藍」圖,並準備於聖誕檔期上映最新續集,不過似乎一眾阿凡達影迷要再等。大導演James Cameron表示,阿凡達團隊未來將會一次過推出4部續集影片,但預計上映的時間會大幅押後。


在官方的Facebook專頁上,發佈了這4部續集的上映日期,分別是2020年12月18日、2021年12月17日、2024年12月20日,還有2025年12月19日。依照官方發表,這4部續集均會同時製作,每部續集都會有獨立的劇情發展,但連結起來將會成為完整的故事。這次發展「藍」圖的規模可說是非常巨大,最後作品跟原作的上映日期足足有16年之距。

在阿凡達飾演Grace Augustine博士的Sigourney Weaver曾透露過將會於本年度開拍一部新電影,很容易跟阿凡達續集拉上關係。而根據原本的藍圖,4部作將分別於2018、2020、2022、2023年推出。

 

資料來源:Facebook

維修教學網站Galaxy S8+拆機報告:設計精密難於自行修理

專門分解各種智能電話的iFixit網站最近發佈了完整的Samsung Galaxy S8、S8+的拆機報告。報告中除了認為S8兩部機的內部設計相當精密,難於自行修理。另外也發現了S8+使用的電池,在容量、電壓、外觀設計,還有電池與手機其他零件的間隔幅度,均與Note 7極為相似。

iFixit的拆機報告中,他們從S8+拆下電池時,發現電池以極為強力的膠水黏合在機身中,iFixit同時也表明他們未有研究電池的內部設計。早前就有人狂鑽S8電池而發現並不會發火,相信這次採用的電池已經大大改良了。

上圖為從Samsung Galaxy S8+拆出來的電池 (圖片來源:iFixit)

上圖為當年Note 7的電池 (圖片來源:iFixit)

他們發現這顆電池在電壓與容量(13.48Wh, 在3.85V電壓時容量3500mAh)上,與Note 7電池完全一樣,而且外觀設計極為相似。iFixit這次拆機的S8+上使用的電池製造商,就與當時Note 7的電池生產商相同——三星旗下的SDI公司。iFixit亦發現S8使用的電池為容量11.55Wh的另一款電池。至於其他拆機報告方面,iFixit發現最新的曲面屏幕與背面的背板,由於黏合力太強,很難在不損毀的情況下拆開,正面玻璃也變得很難更換。
資料來源:iFixit

聞襪褲味、女性體香 VR成人遊戲將連結人工嗅覺裝置

早前有遊戲展有不過VR成人遊戲展示過,而除了與女性在幻想空間中接觸外,不久將來還會加入人工嗅覺裝置一起使用,讓你在遊戲中聞到陣陣女性(將來或許會有男性)體香。VR成人遊戲《VR 女友》將會於5月8~9日舉行的VR專用遊戲引擎「Unity」的開發者會議中,展示這項全新互動功能。

這個人工嗅覺裝置名為「VAQSO VR」,能夠與現時市面上出售的VR眼鏡,例如HTC Vive、Oculus Rift或PSVR等組合一齊使用。裝上此裝置後,配合用戶看到的影像,VAQSO VR可發出5種不同的香味,包括有炸雞香味、手槍的硝煙味、美女行過時飄來的香味等等。而在這次開發者會議中,將會有「女子味」與「襪褲味」兩種氣味供玩家們體驗。


《VR 女友》是日本成人遊戲公司在2月推出的VR遊戲,支援HTC Vive、Oculus Rift平台。遊戲裡面為了與名為「夕陽櫻」的女主角一起溫書,主角來到了女生家中。在3D的空間中玩家能與女主角進行各種互動,當然也包括了情色互動。

 

資料來源:VRKANAJO

去日本一落機兩手Fing Fing去Shopping!行李代客運到酒店

去日本旅行一落機就可以兩手揈揈(Fing Fing)即刻去Shopping!日本關西機場就開始了專門為旅客而設的行李代搬服務。你只要將行李交給服務員,他們就會為你搬運到下榻的酒店。下機後你就可馬上展開購物之旅,毋須先到酒店check in報到!下面有更多詳情。


這項名為「Crosta關空」的服務,由京都市、JR西日本、Marunix貨運公司(JR西日本附屬子公司)共同推出,4月23日開始試驗服務。旅客可在機場的「Crosta關空」櫃檯辦理手續後,行李最快可在即日運送到65間指定酒店,或者JR京都駅裡面的「Crosta京都」櫃檯。費用為每件行李2,000日元。這項服務將會試驗至2017年9月30日為止。

機場→市區:於JR關西空港駅下午2時前集運的行李,於同日下午8時後在京都65間指定酒店發送。

市區→機場:於京都市內65間指定酒店或JR京都駅「Crosta京都」櫃檯上午10時前收集的行李,可於下午4時後在關西國際機場收取。


雖然日本有貨運公司也推出過同類服務,但只適用於指定日本旅行社、需要在乘坐飛機前申請,又或者只適用於市區運到機場。但這次推出的「Crosta關空」就算walkin也可馬上得到服務,而可配送的酒店也多達65間之多,比其他同類服務的支援更廣,達到了手續簡便、平民化、實用的程度。相信日本旅遊發展局推廣Hands-Free Travel,日後會有更多公司推出同樣方便的服務。

 

 

圖片來源:independenttraveler.com

載人電動機試飛成功 世界首架可垂直離著陸

在科幻影片中,主角跳上汽車開動後可馬上飛天,不用在地面塞車。以往發夢才有的情景將會成真,德國科技公司Lilium發表了可垂直離陸與著陸的載人電動飛機「Lilium Jet」,並全球首架同類載人機正式試飛成功。它毋須跑道也可直接起飛,但不會像直升機在起飛時對四周造成龐大氣流。


電動車有Tesla,未來我們可能會有電動飛機以取代直升機。這架Lilium Jet毋須入油,以電池驅動,一次充電可最遠飛行300公里,而最高時速更可達每小時300公里。根據發言人說電動飛機的電力消耗與電動車相近。最初發表的Lilium Jet可以乘載兩名乘客,他們正開發可乘載5人的新版本。

至於這架飛機除了流線型設計外,體積也不會過大,看上去連同機翼也只有兩條行車線闊度。機翼兩邊共裝有36個電力驅動的渦輪。

資料來源:YouTube

地球暖化冰川融解!AR 軟件讓你體驗水浸眼眉

今日是 Earth Day(地球日), 在 iTunes App Store 日前出現了一款全新的 App「After Ice」,開發者利用 AR 增強現實技術,宣傳地球暖化可能出現的問題,令更多人關注環境保護議題。After Ice 模擬全球冰川融化,導致海水水位上漲,我們被「水浸眼眉」的境況。

(閱讀全文…)

訂閱新聞

Season 11 年底啟播!Fox 宣佈《X-Files》再度回歸

早前我們報導過,《X-Files》將會推出全新的有聲書,讓等待新一季劇集推出的粉絲們,能夠透過兩位探員和一眾為人熟悉的角色,聲音演繹驚險的查案和神秘怪事。不過粉絲們毋須等待太久,因為 Fox 電視台日前公佈,第 11 季的《X-Files》將會在今年起播出。

(閱讀全文…)

Gobee.Bike APP 信用咭漏洞 ! CEO :「有 450 用戶受影響」(附:檢查有否中招方法)

Gobee.Bike經 unwire 訪問後得悉,由概念到推出只用了兩個月時間,難怪有些安排不當。早前我們記者遇到按金無故被扣又租不到車的問題,客戶指可申請退款,不過有網友阿 GAP 解拆他們的 App 卻發現非常嚴重的保安漏洞 ! 並建議用家「CUT 咭保平安」

 

以下是 阿 Gap 文章:

由於事態非常嚴重,此文章會函蓋分析三個重點:

  • 保安漏洞
  • 受害者可能存在的風險
  • 檢查自己是否受害者的方法

信用咭資料欠加密儲於伺服器 違反 PCI

詳細分析 Gobee.Bike Android V0.0.9 APK Decompile 後的檔案,有以下發現:

  • 信用卡資料(包括信用卡號碼、CVV、到期日)以沒有加密的方式(http)被傳送到 Gobee.Bike 伺服器 (V0.1.0 版本已移除)
  • 信用卡資料(包括信用卡號碼、CVV、到期日)以可解密或未加密方式儲存於 Gobee.Bike 伺服器
  • 所有資料(例如信用卡資料、用戶密碼等等…)均使用沒有加密的方式(http) 傳送
    以上已經嚴重違反了 PCI (Payment Card Industry Data Security Standard)。

 

信用咭資料赤裸傳送 極易被偷取

每當用戶點擊自己的「用戶資料」時 ,用戶的信用卡資料都會由 Gobee.Bike 伺服器經過沒有加密的方式(http) 傳送到 Android 手機上。基本上每開啟一次該 Gobee.Bike App 就會增加信用卡資料落入黑客手上嘅機會。

黑客攔截網絡傳送資料,所有信用卡資料都會直接被讀取。例如透過:使用不知名公共 WiFi、黑客設陷阱假扮知名公共 WiFi、已感染木馬程式嘅 Android 手機

現時已知所有使用 Gobee.Bike App V0.0.9 版本登記嘅用戶都有極大機會成為受害者。

 

管理員或可看你信用咭資料

Gobee.Bike 伺服器以可解密或未經加密方式儲存信用卡資料,一旦伺服器被駭,將會漏泄所有用戶信用卡資料。
資料庫操作員及其他開發人員或有存取權限,只要心存一念之惡下載所有用戶信用卡資料,所有信用卡資料均有可能隨時被盜用。例如 三個月後?半年後?一年後?兩年後?

檢查自己是否受害者

檢查方法:使用私人電腦於 GoBee.Bike 的伺服器 登入,再直接由伺服器取得自己的用戶資料;由於 GoBee.Bike 的伺服器使用未經加密連線,使用此檢查方法前,請先確保使用私人電腦以及私人網絡,並建議使用 Chrome 無痕模式。

 

Step 1:
使用電腦於最新版的 Chrome 點擊開啟 GoBee.Bike 的伺服器地址
使用滑鼠右鍵點擊任何空白地方
按「檢查 (Inspect)」(如圖 )

 

Step 2:
– 點擊 「Console」(如圖內 A.)
– 複製以及貼上代碼 (如下)
– 修改 THIS_IS_YOUR_PHONE 為你的登記電話號碼 (如圖內 B.)
– 修改 THIS_IS_YOUR_LOGIN_PASSWORD 為你的登入密碼 (如圖內 B.)
– 使用鍵盤按「Enter」鍵運行代碼
– 仔細閱讀代碼運行後的訊息

阿 Gap 的忠告:

由於事態非常嚴重,若果你已測試咗自己係受害者,阿 Gap 強烈建議你

Cut 卡保平安

但若果你等緊 Gobee.Bike Refund,由呢一瞬間開始,唔好再打開 Gobee.Bike App,直至有更新解決上述問題為止!待 Refund 完成後再 Cut 卡保平安。

 

總發現列表(開發者限定)

V0.1.0 更新後,原本將用戶信用卡資料上傳到伺服器改成毫無關係嘅輸入(基本上係亂入)

  • Android 基本 Proguard 都無做
  • 全 Http
  • Hard-code AWS EC2-instance IP,連 Domain 都無
  • 用 8088 Port (非標準 80/443 port)
  • Debug Logging 有大量簡體字(你懂的)
  • Tomcat Manager Expose
  • 獨特的 API 設計 (非 RESTful)
  • 用咗 Stripe 做 Payment
  • 亂用 Retrofit…

 

文章獲授權轉載 , 來源 :

 http://blog.gaplotech.com/gobee-bike-credit-card-risk/

 

Gobee Bike CEO 回應:

( 22/4 1:50pm 更新) :

他們已經知道舊版本存有保安漏洞,大約有 450 用家受影響,用戶的信用咭資料已經永久刪除,並且檢查過伺服器沒有發現資訊外洩,並於上星期四晚推出了修復。最新版本的 APP ,用戶資料已經不再儲存用戶信用咭資料於伺服器上,並使用 Stripe 作為 Payment Gateway。他們會於星期四晚推出更新版本。

他們工程師再補充 : (22/4 2:48pm)

現在雖然最新版仍要求 Credit Card 資料,但其實是為應付 server 舊版本的相容性,用家填完後只是送出空的資料到伺服器上 (經阿 Gap 証實無誤)  ,而伺服器於今晚 (22/4) 會更新到 HTTPS 加密。工程師勸大家停用 0.0.9 或以前的版本。

 

CEO 再補充 (22/4 2:48pm)

對於 450 受影響的用家,GoBee 會經登記時的電郵及電話通知他們,並會於 Facebook 及網站上貼出告示,提醒用戶小心。

 

原文:

We have identified a security issue within our first build. It affected approximately 450 users of the app. We have made our top priority to fix it and we released our security fix on Thursday night. We have performed system check and found no information was leaked.

With our current version, we no longer store credit card data, and any data that was collected has been permanently deleted. Our app payment is fully secured using Stripe payment getaway. We are confident that registered users will not experience any credit card problems. We take full responsibility if any problem occurs.

Customers can ask for an immediate refund at contact@gobee.bike anytime. Our IT team has grown from 1 to 6 developers in just 2 weeks and we are doing our best to build-up a great product for the benefits of Hong Kong people. Our goal is to make Hong Kong green by creating a bike community. We also welcome all feedback regarding our product and cybersecurity to implement them right away.

​On behalf of the Gobee Bike Team​

 

 

保安專家回應:

立法會資訊科技界議員
莫乃光
暫時只能提醒用戶小心,文章似乎可信,現在跟幾乎保安專家研究中
香港資訊科技商會資訊保安召集人
范健文

GoBee Bike 暫時只有 Android APP 版本 ,這可能解釋了為何會出現資料傳送的非加密漏洞。由於 APPLE 強制開發者必需在用戶端及伺服器擁有 SSL 加密,但 Google 則沒有此限。如果將來 iOS APP 推出,這個傳輸加密的問題估計也會一併解決。 對於伺服器是否真的有加密用戶信用咭資料,暫時未有時間去深入看,不過任何要儲存敏感用戶資料的伺服器都必需「加密」..
香港互聯網協會網絡保安及私隱小組召集人
楊和生 
未知是否在儲存時欠加密,但在網絡傳送時則沒有了。在 Open Wifi 下使用好大機會資料會外洩。雖然用戶可在瀏覽器上用戶可看是傳送是否經加密處理,但在 APP 層面就看不到。

一路向北:表情符號 Swemojis

Hej!Emoji 是什麼,相信不用筆者多作解釋吧!每天寫短訊都會使用不少 Emoji 表情符號,究竟有幾多能夠真真正正代表你的心情?有些瑞典人要在短訊和社交平台使用 Emoji ,但又嫌手機預設的 Emoji 無法代表他們,於是就開發了一款 Swemojis,就是瑞典人的 Emoji。

(閱讀全文…)