📖 ZKIZ Archives


實驗室查不到 食品檢驗兩大漏洞

 

2013-06-10  TCW  
 

 

問題澱粉風波延燒,衛生署要求販售粄條、肉圓等八項產品的業者,六月一日起須在店家明顯處張貼檢驗報告,證明「未檢出」順丁烯二酸。

當政令一下,經衛生署食品藥物管理局(簡稱食管局)公告可檢測順丁烯二酸的十八家實驗室都忙翻了。

走進全國公證檢驗公司(編按:全球第二大產品檢驗、認證機構,規模僅次於SGS)的食品衛生檢測實驗室,入口旁桌上擺著幾包透明夾鏈袋,裡頭裝著被搗碎的澱粉製品,等放入試管後,加入試劑均勻混合,震盪三十分鐘後、靜置兩小時,讓澱粉內各類物質分離,再與順丁烯二酸溶液分別放入儀器比對,如果兩者檢測結果吻合,就代表送驗產品可能含有問題澱粉。

出具合格證明為何出包?》

但經過這些程序出具的報告,卻仍有兩大疑慮,難以確保消費者食品安全:

一、送驗樣本和售出產品,不見得是同一批貨。》

台灣主婦聯盟生活消費合作社理事主席黃淑德就質疑,店家自主出示檢驗報告,也許暫時降低消費者疑慮,但衛生署和檢驗機構都無法保證,廠商送驗的澱粉和賣給下游業者的是同一批,這也讓檢驗淪為形式,就像名記豆花即使有合格報告背書,卻仍遭驗出含超標順丁烯二酸。

二、只能檢驗「已知」添加物,無法防患未然。》

目前,食管局「正面表列」可用的食品添加物逾八百種,實驗室每次只能檢驗其中一種,或同類型數種,判斷是否違反使用標準。因此,若是廠商沒有要求檢驗的添加物一有問題,或像塑化劑、順丁烯二酸等化工原料,因為不在表列範圍內,事件爆發前,根本無法驗出,「我們也很希望一掃描就能知道,但這些從未出現過的,以前根本想不到它會被拿來用,也沒有方法檢驗。」台大食品科技研究所教授呂廷璋坦承。

如果通過檢驗也不能保證吃得安心,那食品安全該如何把關?呂廷璋認為,要求業者出示報告只是應急做法,主管機關應持續稽查上游化工廠、食品廠,管控工業原料流向,避免它再流入市面,讓下游攤商、消費者遭受池魚之殃。

 

PermaLink: https://articles.zkiz.com/?id=58713

安卓曝出重大漏洞:黑客可控制99%設備

http://www.yicai.com/news/2013/07/2836862.html
責安全系統的公司Bluebox今日宣稱:幾乎市面上所有運行安卓(Android)系統的手持設備,都在底層存在安全風險。黑客能夠利用該點,徹底控制你的設備,比如打電話,發短信,甚至做出一個「殭屍網絡」。

黑客有可能控制99%的Android設備

該公司的CEO 傑夫·佛利斯托(Jeff Forristal)表示,該缺陷自打安卓 1.6版本之後就存在了,並且存在於過去四年內所發佈的所有手機身上,即市面上99%的手機都如待宰的羔羊一般門戶大開。下面簡單說下該缺陷具體指的是什麼。

安卓的程序員準則中要求,所安裝的程序必須攜帶認證進行註冊,憑此認證,就能判定一個程序的代碼或者APK文件是否被動過手腳,任何沒有簽名認證的軟件都不會安裝或者運行在用戶的手機上。

該簽名認證系統同時也意味著,任何在程序上存儲的敏感數據,只開放於具有原始程序開發員簽名的軟件。 但是現在問題就在於,黑客可以在不更改簽名的前提下,改變程序的代碼,同時欺騙安卓,讓它誤以為被修改後的程序是正常的。

更要命的是,如果黑客把設備廠商預裝的那些軟件也給更改了,讓其修改後的軟件擁有了某些系統權限的話,那就更加可怕了。

佛利斯托這麼說道:「把電子設備製造商的程序給改為木馬程序後,那麼就使得這些木馬程序能夠完全擁有安卓系統權限以及掌控所有已裝程序的能力。」

這意味著黑客不僅能夠接觸到程序上所存儲的私人信息,比如電子郵件或者文本信息,更可以拿到存儲的私人密碼。他們同時還可以打電話,發短信,或者遠程錄音或者遠程操控攝像頭拍照。

Bluebox在今年2月就將該缺陷提交給Google公司,並且說了要消除這一風險,得看手持設備的製造商們是否有意願發佈更新補丁。Google公司對此尚未發表看法。

分析人士認為,這個漏洞在亞洲情況可以會造成更大的破壞,因為該地區有500多個獨立的Android應用商店,這些應用商店很少或沒有對應用上架進行鑑權驗證的過程。

安卓用戶應該確保驗證安裝應用的發行商是否合法安全。此外,用戶最好能從安卓官方應用上帶你GooglePlay安裝應用,當然這對於中國用戶來說很難辦到。

安卓系統成惡意攻擊重災區

安卓系統的快速發展和秉持的開源精神,似乎是注定了它會成為惡意攻擊的眾矢之的,因此安卓本身的風險漏洞會顯得更觸目驚心。

據國家計算機網絡應急技術處理協調中心7月4日發佈的《2012年中國互聯網網絡安全報告》稱,2012年監測到和網絡安全企業通報的移動互聯網惡意程序樣本有162981個,較2011年增長25倍,其中約有82.5%的樣本針對安卓平台。安卓平台已成為惡意程序的重災區,這主要是緣於安卓平台的用戶數量快速增長和安卓平台的開放性。

去年7月份,瑞星發佈過一份報告顯示,安卓手機操作系統已經成為黑客攻擊的主要目標,僅去年上半年瑞星截獲的Android病毒樣本就有4252個。報告認為,由於安卓系統開放程度較高,因此與iOS和塞班相比,更易成為黑客攻擊的對象。此外,移動互聯網的黑客攻擊正在向複雜化、智能化演變,不僅會造成手機損害,還能借此盜取用戶的財產信息來進行詐騙。例如,一款名為「功夫熊貓」的病毒能夠控制手機上所有軟件和系統分區,成為上半年流傳最廣、威脅性最高的安卓病毒。

報告顯示,上半年瑞星「云安全」系統共截獲傳統互聯網新增病毒樣本335萬個,其中木馬佔比達83.9%。釣魚網站為314萬個,為去年同期的1.3倍。可見,與傳統互聯網病毒數量相比,移動互聯網的病毒數目數量上還非常小。不過,包括邁克菲、趨勢科技在內的安全廠商都曾在今年的相關數據中強調移動互聯網病毒的新趨勢。

PermaLink: https://articles.zkiz.com/?id=62982

上海自貿區方案遲遲不出台引發猜測,南華早報稱法律漏洞導致規則難產

http://wallstreetcn.com/node/52125

自7月3日國務院常務會議原則通過設立上海自貿區後,自貿區的具體實施方案一直沒有出台,這也引發外界猜疑。昨日《南華早報》的一篇報導引發各大媒體大量轉載,該報導援引知情人士的消息稱,部分官員在諮詢了法律專家的意見後意識到,上海自貿區與現有的關於金融監管法律存在衝突。

據知情人士透露,按照原計劃,中國政府應該在7月下旬公佈相關新規則,但政策制定者敦促立法者對規則進行更多商榷,因為他們認為應該收緊法律框架,以減少牽扯到海外投資者的法律衝突風險。

據報導,提議中的新規則可能包括旨在吸引海外投資的21項激勵措施,涵蓋了各個行業,其中包括金融服務、大宗商品交易和文化行業等。在諮詢了政府法律專家後,部分中國官員意識到,上海自貿區與現有的融監管措施以及相關法律存在衝突。

知情人士透露,「在21條新規中,一些規則看起來非常微妙。如果你公佈並開始執行自貿區的新規則,在國外投資者與其國內合作夥伴存在爭議時,政府就會陷入兩難境地。如果爭議最後到了被訴諸法庭的地步,事情就會變得更加糟糕。屆時,政府將會面臨兩難選擇:遵守國內現行法律,還是遵守關於上海自貿區的新法律。」

此前,同樣是南華早報報導稱,自貿區計劃在提出後面臨著大量反對意見,但李克強總理堅決地推進這一計劃。「總理非常熱切地想要將自貿區計劃打造成伴隨而來的經濟改革方案的一個重大成就。」

這些反對意見主要來自銀監會和證監會等金融監管部門,在最新的報導中,該報稱一些分析人士指出,法律漏洞或許會成為這些持反對意見的監管者的藉口。

一名政府內部人士稱,「現在我們遇到了所謂的『法律漏洞』,我不知道這些是否只是一些監管者想要緊緊控制中國金融行業的藉口。」

大智慧阿思達克通訊援引上海財經大學國際貿易系副主任、上海自由貿易區研究中心副主任陳波的觀點時稱:

——陳波透露,最大的癥結點是在金融開放方面,包括「人民幣怎麼自由結算,在區域內的企業如果能夠自由兌換美元,放開的額度又該多大,如何去監管」。

——陳波表示,這些都要中央放權,跟上海進行協調,「但是協調非常困難,上海想要成立國際金融中心很久了,老做不成,就是因為這種博弈過程太複雜。」

——此外,貿易開放方面也並非一帆風順,需要與海關總署協商免稅商品種類、免稅範圍、建立多少個免稅區、如何建立等,陳波說。

PermaLink: https://articles.zkiz.com/?id=72844

抽驗不查來源 山水米違規十八次竟不罰 把關制度漏洞大 四千噸混充米吃下肚

2013-09-09  TWM  
 

 

到底什麼食物是真的?

標榜天然無添加的パン(音胖)達人麵包卻使用人工香精;而掀起台灣有機稻米風潮的泉順食品「山水米」,被查獲使用廉價越南米充當台灣米。不肖業者行徑固然令人搖頭,但是身為監管單位的政府部門到底管了什麼?為何讓台灣食品安全管理出現大漏洞。

根據檢方估計,已經超過四千噸的「假台灣米」被消費者吃進肚裡。一九七九年創業的泉順食品,原本只是一家小型碾米廠,九七年成立「山水米實業」進軍量販通路商後,事業才急速擴張,目前已是全國前三大糧商。

山水米十年前率先引進對環境衝擊較小的「鴨間稻」(利用雜食性鴨子吃掉田裡的害蟲和雜草,排出的糞便做肥料),廣受各界注目,也打響了「有機好米」名號;近年則透過建立產銷履歷、接受有機認證,塑造優質企業形象,麥當勞、摩斯漢堡、統一超商、吉野家等連鎖食品業者,都曾選用山水米產品。

打著「以最好的品質,開創米食新文化」經營理念的山水米,近年曾多次遭消保團體質疑販售劣等米,但皆未引起廣大回響;這次被踢爆以越南米混充台灣米,多年商譽毀於一旦。董事長李東朝一句「我不是最多的」,更讓糧商同業人人自危。有業者感嘆,國人食米量正逐年下降,泉順這次爆出醜聞,勢必讓日益萎縮的米糧市場雪上加霜。

只查少數品種 混合米不查檢調大動作搜索之後,農糧署署長李蒼郎也出面痛批,泉順兩年內共有十八次被抽驗不合格紀錄,卻始終未被開罰,行徑囂張;然而農糧署也承認,市售包裝米的例行監測,一般僅檢驗標示及品質,不會鑑定白米來源。也就是說,農糧署對不肖業者可能以外國米混充台灣米牟利的行為,完全不設防。

農糧署每季固定抽查兩百五十件市售包裝米,檢查項目包含標示、品質、品種三大項。標示部分,是檢查米糧包裝上,是否依《糧食管理法》規定,以中文明確標示品質規格、產地、重量、碾製日期、保存期限等資訊,若標示不清或漏標即為不合格。

品質檢驗則是拆封鑑定米粒的白粉質粒、碎粒、異形粒、夾雜物等成分,是否符合包裝上的標示等級;若包裝宣稱「一等米」,鑑定結果卻是二等,即視為品質不符。品種部分,只針對包裝上載明「台?九號」、「花蓮二十一號」等米種的商品做檢驗,若包裝僅標示「台灣米」或「混合米」,就不須檢查品種。

根據農糧署資料,自二○一一年以來,共有三十五家廠商因「品種」不合規定,被勒令限期改善,但其中並沒有以外國米混充台灣米的案例。

對於抽驗項目不包含白米來源,李蒼郎的解釋是,來自越南、泰國的白米,外觀與台灣米差距很大,若業者有掛羊頭賣狗肉的現象,絕對逃不過檢驗人員的法眼;若包裝標示為混合米,但外國米比率明顯過高,檢驗人員也會主動採樣送往品種資料庫比對成分。

李蒼郎再次強調,過去從未發現以外國米混充台灣米的案例,實在是泉順食品的行徑太誇張。

粉飾太平 業界早知有混充然而,有業者質疑,農糧署稱過去沒有外國米混充案例,根本是粉飾太平,有意推卸責任。台灣區稻作協會前理事長翁良材表示,台灣自○二年加入世界貿易組織(WTO)後,每年都須開放定額外國白米進口;依WTO協議內容,進口白米一律只能進入食品市場,「全台灣十萬多噸的進口米,有六成都被泉順吃下來,這些進口米都到哪裡去了,農政單位說得清楚嗎?」翁良材直言,不肖業者以劣質外國米混充台灣米銷售,賺取數倍價差的問題,業界時有所聞,政府單位從未嚴格取締;不禁讓人懷疑,農糧署是否因為與糧商有不當利益掛鉤,稽查時睜一隻眼閉一隻眼。

台灣消費者保護協會○九年抽驗市售白米,就曾發現山水米外包裝標示台灣生產,內容物卻包含糯米與比率相當高的泰國米,可見外國米混充台灣米的傳言並非空穴來風;相較之下,農糧署宣稱的「過去未有類似案例」,也就更難令人信服了。

不願具名的官員指出,質疑農糧署與糧商間有不當利益掛鉤並不公平,但官方常須仰賴糧商協助,雙方保持良好互動卻是不爭的事實。例如這次泉順混充米事件查證屬實後,農委會內部曾有人認為「情節重大」,建議直接祭出停業或撤照處分,但最後未獲採納;其中一項重要的原因就是,泉順穀倉替農糧署代儲了大批公糧,一旦遭撤照,農糧署難以立即另覓儲存地。

正因為農糧署與糧商長年「走得太近」,讓農委會主委陳保基在事發後三天,罕見地對自家人撂下重話,要求糧政系統徹底改革、全面檢討管理制度;並承諾修正《糧食管理法》,對國內進口米大宗糧商進行高頻度抽檢,不容許混充米事件再次發生。

即使如此,農委會內部還是有部分人士持保留態度,認為「修法標準太過嚴苛,基於保護台灣農業,是不是應該給糧商一個機會?」提高罰則 稽核卻不縝密但只要翻閱法條就能發現,農糧署給糧商的「機會」,實在已經太多。據《糧食管理法》規定,「糧商產品標示不實,主管機關得按次處罰,處罰三次仍未改善,得註銷糧商登記證」;但實務上,產品檢驗不合格,農糧署會先發文要求廠商「限期改善」,一個月後再抽驗若還是不合格,才會依法裁罰。開罰後甚至不會公布廠商及產品名稱,對業者保護到家,苦的卻是消費者。

另一方面,農糧署對處罰標準一向「從寬認定」,以「產品」而非「廠商」作為計算單位。例如泉順販賣的八十多項產品,只要單一產品一年內不違規兩次以上,就不必受罰,更無所謂撤照問題;因此農糧署口中「違規十八次卻免罰」的離譜現象,原因其實不是業者囂張,而是政府失職。

陳保基提出修法時,主張將包裝米比照《食品衛生管理法》提高罰則,並以「業者」作為裁罰單位,只要有標示不實、欺騙消費者情事,就立即重罰糧商,對業者確實有嚇阻作用;但更關鍵處在於「限期改善」規定必須調整,若抽驗不合格,應公布產品名稱,以免不肖業者仍有漏洞可鑽。另外應即時公布檢驗不合格產品資訊,才能讓民眾消費時有所依據。

國民黨立委王惠美則認為,農委會主張外國米不准與台灣米混合銷售的立場值得肯定,但從來不驗外國米的農糧署,至今還是沒有告訴民眾,未來檢驗外國米的方法是什麼、如何追查進口米流向?「如果沒有縝密的稽核計畫,罰則再高,抓不到人也是沒用。」在修法前的空窗期,農糧署建議想吃正統台灣米的民眾,在消費前認明CAS標章,因為有CAS認證標章的白米,一定有明確的產地和品種標示,且不容許混合包裝。但問題是,剛被查出詐欺的泉順食品,正是獲得多次CAS認證的優良企業、模範工廠,農糧署的建議似乎太過理想。

事實上,就連專家也難光憑肉眼分辨台灣米與外國米。翁良材表示,隨著加工技術的進步,許多台灣米與進口米的外觀幾乎一模一樣,唯有透過精密的儀器比對DNA,才能確定產地。消費者若想購買台灣米,最好的方法是購買產地直銷的台灣農產品,「至少出了問題,好歹知道找誰算帳。」山水米事件 爆出食品管理四大漏洞

漏洞一 不查米來源

例行抽查只查標示、品質、品種,但不查米來源。

漏洞二 不公布不合格品牌針對抽查後不合格品牌,只要求業者限期改善,但不公布業者。

漏洞三 不追蹤進口米流向台灣每年超過10萬多噸進口米,流向不明。

漏洞四 放寬處罰認定標準法規規定,「產品標示不實,主管機關得按次處罰,處罰三次仍未改善,得註銷糧商登記證。」但政府以「產品」為計算單位,而非「廠商」,所以,擁有多種品牌的糧商,只要不是單一產品一直犯錯,就免受罰。

整理:鄭閔聲


PermaLink: https://articles.zkiz.com/?id=75183

招標兒戲合約有漏洞美景業主硬食天價工程


2013-09-26  NM  
 

 

新鴻基旗下的青衣美景花園近月爆出反抗潮,一班小業主拉橫額、擋工程車、頻頻開大會,企圖推翻一項一億六千萬元大維修工程,可惜管理公司啟勝早已代表屋苑簽約,倘毀約賠償費高昂,小業主終淪為俎上肉。其實,發展商一向習慣將屋苑交由旗下管理公司管理,又以大業主身份左右屋苑管理,小業主要反抗,還須成立法團奪回話事權。

七月底一個下午,二十多名居民聚集在青衣美景花園的停車場閘前,力阻工程車進場,其間有人報警,擾攘一小時後雙方離去;事後有居民接連收到來歷不明的恐嚇訊息,稱要「燒你全家」、「再阻住下次喺佢門口再玩放火」,就連業主諮詢大會也有反黑組警員到場監察。一個老牌大型屋苑弄至人心惶惶,歸根結底因一項天價維修工程而起。

樓齡三十年的美景花園,發展商為新鴻基,並由其旗下啟勝管理服務有限公司作管理,去年十月啟勝召開業主大會,通過一項一億六千萬元的維修工程,由輝煌建築(亞洲)有限公司承辦、黃鄺建築師有限公司任工程顧問。這項天價工程,集中於住宅部分如重修外牆、大堂裝潢、更換公家污水喉及食水喉等,屋苑一千九百多戶,每戶按單位面積計算須付八萬至十萬元不等。工程在新鴻基以大業主身份投贊成票下順利通過,事後卻愈來愈多反對聲音,指造價太貴,又質疑工程招標過程有問題,業主梁生狠批啟勝管理有問題:「啟勝處理得唔好,我哋俾嘅錢比大業主多,但有好多嘢都喺唔知情之下簽咗,係唔尊重業主。」

問題一舊標新投

記者檢視工程文件,發現啟勝就維修工程的處理手法確實問題多多。一○年,美景花園為大維修工程招標時,曾有八間承辦商投標,但最終不成事;相隔兩年後,去年啟勝再次召開業主大會商討維修事項,卻無重新投標,僅要求八間承辦商延長標書期限。熟悉維修工程的資深測量師何鉅業直言,此做法並不尋常:「正常隔太耐就應該重新招標,一般工程招標,時間好重要,由落標到定標最多半年。若太遲定標,價格反映唔到現時成本,好多承建商都唔會承認標書有效。」何補充,部分投標者退出會影響中標結果,做法不符公平合理原則。

問題二標書太少

正因部分承辦商拒絕延期或拒作修訂,故最後只剩三份標書可供投票;根據《建築物管理條例》附屬的工作守則,逾二十萬元的工程在招標時必須要有五份標書,有關條例亦已訂明,即使無成立法團,管理公司亦須遵守該原則,立法會議員兼律師何俊仁直言此次招標或違法:「拎上枱得三張(標書),唔符合實務守則嘅要求,如果拎去打官司應該係輸嘅,真係有水梗係打冧佢啦,咁荒謬,如果(毀約)有事應該啟勝賠,問題係你無去法庭判呢,就係大石責死蟹。」

問題三無定平方價難監察

此外,合同制訂亦欠嚴密,何鉅業審閱工程合約後直言,條文寫法不清晰,不少工程細項只寫單價,未有列明平方價,容易引發糾紛:「呢份標書做石屎維修、裂縫修補都係以一單過,即使有需要做一百平方米嘅石屎修補,如果承建商同顧問公司都同意係三十平方米嘅話,都可以拎足整體嘅工程額。相反,如果用按量計算,就可以反映實況,避免承建商引導顧問公司做少,因為佢用一單過,愈做得少,賺取嘅利潤會高好多。」何鉅業表示此合同有不少灰色地帶,即使顧問公司可專業判斷,但無客觀標準作依據,業主亦難監察,工程管理存隱憂。維修工程問題多多,但礙於啟勝已與承辦商簽約,違約或須賠償逾千萬元,若告上法庭推翻合約,律師費貴且有風險,加上新鴻基以大業主身份能左右投票結果,到頭來本月中召開的業主大會,維修工程仍獲通過。

貼士成立法團爭話事權

其實,坊間不少大型屋苑都與美景花園一樣,只有業委會,但業委會只有諮詢權,管理公司可拒絕採用其建議;要當家作主,長遠還須成立業主立案法團。對此,美景業主梁先生無奈謂:「唔係我哋唔想成立(法團),而係先天不足,好難儲夠業權。」翻看資料,美景花園一期及二期落成後、第三期動工前夕,政府指三期地段太近油庫屬高危而拒批工程,八六年更與新鴻基簽訂換地條款,將沙田濱景花園地段與之互換;新鴻基補地價一千四百六十萬元,政府則將三期發展為美景遊樂場,現由康文署管轄,地段約三成二業權份數則落入政府手中。由於「大業主」政府拒絕介入美景花園管理問題;美景花園的總業主業權份數,僅佔整體業權份數不足兩成九,根據《建築物管理條例》第3條及第3a條,分別須三成及兩成業權份數同意才可成立法團,一般屋苑皆採用以上做法,但對美景業主而言卻非常難行。美景花園的唯一「希望」,便是儲齊一成業權份數,向土地審裁處申請或由民政局出面,由法庭頒下法令成立法團,過後還需逾五成須繳付管理費的業權份數同意,才可更換啟勝,可謂漫漫長路。

回應應業主要求強調合法

黃鄺發言人指,延長標書乃應美景花園前屆管委會要求,啟勝亦強調當初已有八間承辦商入標,只是兩年後當中五間承辦商已不符合資格,大會上只有三間已回標的承辦商供選擇,甄選過程合法。至於標書未有以單價實量實度,黃鄺指美景花園初期無另聘測量師,公司只能以此方法製作標書,啟勝則指標書以固定金額價格計算,是業界避免超支的常見做法。民政署表示正了解事件,會盡力協助業主成立法團。(周潔媚)

美景花園背景

青衣美景花園分一期及二期共八幢,共1,912伙,單位面積由433至699平方呎不等,樓價約二至三百萬元,管理費每呎約為1.2元。屋苑落成後,一直由新鴻基旗下啟勝管理,新鴻基至今仍持有屋苑停車場及商場等業權份數,佔總業權約12%,而總業主業權份數約為28.8%,而政府於換地後持有的三期地段則為32.9%。

壹判官

啟勝任由天價工程通過,監察無依據,三成業權又落入政府黑洞,美景業主唯有盡快成立法團才能結束噩夢!劣劣劣劣(五個劣為最嚴重)

PermaLink: https://articles.zkiz.com/?id=75819

上有政策下有對策,高盛是如何找到沃克爾規則漏洞的

來源: http://wallstreetcn.com/node/69707

據華爾街日報報道,高盛已為一支新基金募集了超過10億美元的資金,計劃共募集20億美元資金,其中高盛投資占比最多可能達20%。該基金投資房地產貸款,寫字樓、酒店、購物中心等為抵押物。沃克爾規則禁止銀行在對沖基金或私募股權的持股超過3%,並禁止銀行在對沖基金和私募股權的合計投資超過銀行總資本的3%。高盛在新基金的投資占比可能高達20%,遠超沃克爾規則規定的3%,為什麽是可行的呢?原因是,沃克爾規則對很多房地產貸款投資沒有加以限制。 據知情人士透露,新基金專註於投資房地產類貸款,法律層面上,新基金不屬於對沖基金或私募股權基金。不過,高盛更改了基金的名字,以前基金名稱中提到了高盛,如今改為“Broad Street Real Estate Credit Partners II”。 高盛找到的沃克爾規則的漏洞不止這一個。高盛直接投資房地產。2012年,高盛通過合夥制的方式,購買並裝修升級了一座位於芝加哥的辦公大樓。熟悉高盛運作的人稱,高盛會持有這筆投資相當長時間,因此不屬於“自營交易”,不被沃克爾規則禁止。可以說,這兩筆投資都是高盛對沃克爾規則的試探。沃克爾規則旨在限制大型銀行用自有資本進行投資的風險。 里昂證券分析師Michael Mayo表示,監管機構很難將銀行可能參與的風險投資都納入規則。銀行開展業務會面臨風險,但同時能促進經濟複蘇,監管機構需在兩者之間加以權衡。 今年9月,高盛在給投資者的宣傳資料中稱,房地產貸款領域蘊含大量商機。高盛指出,預計未來5年,將有1.4萬億美元的商業地產貸款到期。房地產貸款人少於以往,且余下的房地產貸款人的風險容忍度較低。 事實上,高盛旗下的Whitehall房地產基金投資並不成功。2007年,Whitehall價值40億美元,截至今年9月末,該基金虧損了59%。
PermaLink: https://articles.zkiz.com/?id=86206

攜程「漏洞門」

2014-03-31  NCW
 
 

 

違規在先,疏忽在後,攜程漏洞引發公眾巨大擔憂,快捷支付隱患再次顯露◎ 財新記者 王曉慶 覃敏 文wangxiaoqing.blog.caixin.com|qinmin.blog.caixin.com 攜程的漏洞,觸發了一場關於支付安全的全民恐慌。

3月22日,週六晚上21 點多,北京一家傳媒公司的負責人給行政主管撥了一個電話,告訴她馬上掛失為出差人員訂航班酒店的招行信用卡。

當 日 晚 間, 攜 程 旅 行 網(NASDAQ:CTRP)被曝支付日誌存在漏洞,用戶銀行卡信息可被黑客任意讀取。攜程方面承認漏洞存在。

作為中國老牌旅行服務公司,攜程為超過1.4億會員提供酒店預訂、機票預訂、旅遊度假、商旅管理等服務,是諸多中國公司機構訂酒店機票的常用平台,與建行、招商、廣發等銀行發行有聯名信用卡。

攜程此次被詬病的不僅是漏洞被捕獲,更重要的是洩露的用戶信息中包括了銀行卡CVV 碼這類被明令禁止不得儲存的數據信息。更令人擔心的是,類似做法在業內不是孤例,為促進用戶便捷消費,或者為了加快產品開發流程,商戶往往忽略對用戶信息安全的關照。

在互聯網支付安全問題被熱議的當下,攜程漏洞門事件無疑雪上添霜。

「黑色週末」

3月22日18時 許, 烏 雲 漏 洞 平 台(WooYun)公佈信息: 「由於攜程用於處理用戶支付的安全支付服務器接口存在調試功能,將用戶支付的記錄用文本保存了下來。同時因為保存支付日誌的服務器未做嚴格的基線安全配置,存在目錄遍歷漏洞,導致所有支付過程中的調試信息可被任意駭客讀取」 。

所謂遍歷通常是指沿著某條搜索路線,依次對樹中每個結點均做一次且僅做一次訪問。這一被歸類為 「敏感信息洩露」的漏洞被指可能導致攜程用戶持卡人姓名、身份證、銀行卡號、卡CVV 碼、六位卡 Bin 等信息外洩。黑客若獲得這些信息,足以進行網購盜 刷。攜程方面隨即於當晚22時左右發出聲明,稱已經在消息發佈兩個小時內修復問題, 「尚未發現因相關問題導致客戶信息洩露及造成損失的情況發生」 。

此次主動披露攜程漏洞問題的烏雲漏洞平台,是一個位於廠商和安全研究者之間的安全問題反饋平台。攜程方面稱,漏洞的敞開窗口是3月21日和22日,被烏雲發現時是22日,因此這兩日在攜程網交易並使用信用卡支付的消費者可能存在風險。

據多名互聯網企業安全總監對財新記者的說法,烏雲之前曝過很多大公司的漏洞,通常都是先通報給廠家,修復後才對外公佈漏洞信息。但此次烏雲先對外曝出攜程漏洞,攜程再緊急 「打熱補」 ,他們猜測,要麼是攜程內部出了問題,要麼是攜程「長期不搭理烏雲的提醒」 。翌日,攜程方面經過徹夜排查,稱僅 「漏洞發現者」對攜程的日誌文件做了測試下載,內容含有極少量加密卡號信息,共涉及93名存在潛在風險的攜程用戶。 「公司客服當天17時多就全部聯繫到人了,告訴他們發生了什麼事情,幫助他們辦理換卡事宜。 」一名攜程經理對財新記者透露,93名消費者都沒有說什麼, 「我們給這些用戶提供了500元禮品卡,還承諾如果用戶真的出現盜刷情況,我們保證賠償」 。

第一階段緊急處置告一段落,接下來的疑問是攜程的漏洞是如何產生的,其網絡安全體系、工作流程有何不足。

攜程官方公告中寥寥數語介紹: 「經查,技術開發人員之前是為了排查系統疑問,留下了臨時日誌,因疏忽未及時刪除,目前,這些信息已被全部刪除。 」曾在上海多家知名網站擔任技術總監的周喬波從技術層面分析,攜程此次問題是由雙重因素共同導致的。首先是技術人員在排錯過程中打開了 Debug 開關,導致頁面操作信息被寫入安全支付日誌;然後是安全支付日誌文件的目錄沒有做好安全基準配置,權限放開,沒有及時關閉接口,然後沒有及時刪除臨時目錄,導致外界通過互聯網可以瀏覽、遍歷和下載日誌。

「不是每個網站排錯都會用這種方式,這要看各公司對安全性的重視程度。攜程這方面做的不好,但一定不是最差的。 」周喬波說,此前的漏洞影響最多的是網站信息安全、註冊用戶個人資料,現在支付業務發展後,用戶的銀行卡信息更直接關係到用戶財產安全,但一些公司不一定對此有足夠的重視。

在資深技術人員眼裡,攜程犯的是「低級錯誤」 , 「像寫日誌這樣的工作,在公司裡一般是剛畢業的小朋友或者實習生幹的,如果沒有嚴格的審核機制、代碼的規範,出這樣的錯誤就不出意料。 」一位資深安全技術人員說。

快捷支付的隱患

讓外界對攜程質疑加碼的是其違規存儲了用戶的銀行卡CVV碼信息。

CVV 即信用卡背後的三位驗證碼,在多數「無卡支付」環節,只需提供卡號及此三位驗證碼就可完成支付。

《銀聯卡收單機構賬戶信息安全管理標準》明確規定,各收單機構系統只能存儲用於交易清分、差錯處理所必需的最基本的賬戶信息,不得存儲銀行卡磁道信息、卡片驗證碼(CVV) 、個人標識代碼(PIN)及卡片有效期。這意味著這些信息原本就不該出現在攜程的服務器上。

攜程的解釋是,攜程是將用戶未扣款成功的 CVV 信息暫存七天,目的是為了協助用戶便捷支付。 「漏洞門」之後,攜程表示,將對支付流程進行整改,取消對用戶信用卡 CVV 信息的詢問和登記,不再保留任何用戶的 CVV 記錄。

在攜程無主觀使用用戶銀行卡信息牟利的假設下,為了用戶的支付便捷,似乎是攜程保存用戶 CVV 碼的唯一解釋。事實上,在各個互聯網企業對用戶的爭奪中,提供快速便捷的支付體驗一直是重要籌碼。

登錄進入攜程網的支付界面,用戶可以選擇三種支付方式:信用卡、第三方支付、網上銀行。如果用戶選擇後兩種支付方式,下一步是直接跳轉進入銀行或者支付平台的頁面進行操作;如果選擇信用卡支付,則是停留在攜程自有的頁面進行輸入,用戶的信用卡信息就這樣被攜程錄入,保留在其服務器上。

周喬波介紹,國內很多網站利用信用卡協議,通過這樣的方式攔截客戶資料,不過通常都是將信息記錄在數據庫中,並非採用日誌形式進行存儲。攜程上述漏洞暴露的日誌存儲行為並不是為了攔截客戶數據,只是湊巧暴露了攜程擁有客戶CVV碼等信息的事實。

攜程網與國內主要銀行都簽署了信用卡無卡支付協議。用戶同意攜程網保留其信用卡卡號和有效期等信息,則在其下次預訂時只需提供所存信用卡的卡號後四位,以及信用卡CVV 碼或有效期,攜程網就會根據其當初保留在系統中的信用卡授權信息,執行支付步驟。

也就是說,無論是誰,只要掌握了用戶的信用卡號、有效期、CVV 碼信息,就可以成功刷信用卡消費。

近幾年,在線旅遊市場競爭激烈,如何讓用戶獲得更便捷的消費體驗,是攜程、去哪兒、同程等比拚的焦點。多家在線旅遊服務商都會提供 「常用卡服務」的選項,初衷是為了方便客戶交易,比如在進行艙位變更時,不需要每次更改信息都要求用戶重複輸入CVV碼。

隨著移動互聯網興起,用戶包括身份、銀行財產等相關數據和互聯網應用綁定越來越緊密,洩露風險和威脅也越來越大。而商家為了提高用戶操作和消費便利性,或者為了加快產品開發流程,對安全問題往往心存僥倖。

據中國電子商務研究中心發佈的《2013年中國網民信息安全狀況研究報告》顯示,74.1% 的網民在過去半年時間內遇到過信息安全問題,總人數達4.38億,全國因信息安全事件而造成的個人經濟損失達到了196.3億元;因網上購物遇到過安全問題的網民達2010.6萬人,其中因網購遭遇個人信息洩露和賬號密碼被盜分別為42.9%、23.8%;電腦網絡支付時,資金被盜、被騙和賬號密碼被盜的比例達32.1%。

奇虎360公司安全專家安揚介紹,在支付安全方面,國際上有一項 PCI- DSS(Payment Card Industry-data storage security)標準,嚴格規定了網站不能保存哪些用戶數據,以及規定網站必須採用加密數據傳輸等安全措施。

在 PCI-DSS 規定的基本安全措施中,商戶可以保存的信息是信用卡號、持卡人姓名、信用卡失效日、業務代碼,禁止保存的包括 CVV 碼、PIN、完整磁條信息(針對 POS機刷卡) 。

「PCI-DSS」中文全稱為支付卡產業數據安全標準,是由 PCI 安全標準委員會的創始成員(Visa、Mastercard 等五大國際卡組織)制定並維護的一套保護持卡人數據的技術和操作基本安全要求,以有效降低網站發生數據洩露的風險,保護支付數據的存儲和傳輸安全。

國內目前通過 PCI-DSS 認證的企業包括網銀在線、支付寶、快錢支付、盛付通、工商銀行、民生銀行、去哪兒等。

但也有人質疑 PCI 的安全性,比如,國外兩家零售商 Target 和 Neiman Marcus都是PCI-DSS標準的合規企業,但都遭遇過黑客入侵,導致信息洩露。

「出了事情之後,我們也在準備申請 PCI 系統認證。 」攜程內部的一位中層人士告訴財新記者,攜程已啟動 PCI 認證程序,以期更符合國內外安全規範, 「這需要耗一定的成本和時間,去哪兒當初申請材料就準備了三個月。但這次事件給了我們教訓,就是成本再大,這事也得做」 。

「白帽子」 查漏

近幾年,用戶信息洩露事件層出不窮。

2012年的 CSDN 洩密事件曾引起譁然;去年10月,烏雲(WooYun)漏洞平台發佈報告稱,如家、漢庭等大批酒店的客戶開房記錄因被第三方存儲和系統漏洞而洩露。報告中,烏雲曝光了網上下載酒店客戶信息的過程,成功下載的客戶信息中完整記錄了入住酒店旅客的身份證、入住時間、入住的房間號碼等隱私信息。

此次披露攜程漏洞問題的依然是烏雲漏洞平台,這是一個位於廠商和 「白帽子」 (指一些善意公佈公共網絡安全漏洞的 IT 技術人員)之間的安全問題 反饋平台,曾報告過騰訊、阿里巴巴、噹噹、京東商城、360等多個互聯網企業的安全漏洞。

烏雲漏洞平台成立的動因,是業內的 「白帽子」在發現網站漏洞後,缺乏渠道及時反饋給相應的網站。幾位知名「白帽子」成立了烏雲漏洞平台,為計 算機廠商和安全研究者提供技術上的各種參考以及漏洞bug的發現和修復渠道。

騰訊公司在其2012年度「漏洞獎勵計劃」工作報告中指出,2012年騰訊 產品發現安全漏洞2288個,其中來自騰訊安全應急響應中心的有1910個;通過非官方渠道報告漏洞378個,主要來自烏雲平台,提供了302個安全漏洞。

「傳統企業做互聯網往往漠視安全問題,攜程此次事件暴露了其安全意識淡薄。 」這位資深安全技術人員說,事實上,國內金融系統的漏洞也很多,尤其是銀行網絡,只是因為黑客對政府有所忌憚,所以並沒有暴露過太大的問題,但涉及到支付的相關合作公司,如果在安全性上有漏洞,就很容易成為攻擊目標。

他還介紹,重視安全的互聯網公司一般都有專門的漏洞組做漏洞挖掘,也會鼓勵同行提漏洞,甚至會付費。業內的規則是: 「你發現漏洞,告訴我,我會給你錢,但是在我修復前不能公開」 。

除了民間的糾錯和企業自查,來自監管的督促也是互聯網安全體系建立的重要力量。互聯網與其他各行各業日益滲透融合化的趨勢,使得現有互聯網管理體系暴露出諸多弊端。此前, 「九龍治水」的分散管理是信息安全領域監管薄弱的重要原因。工信部、公安部、國家保密局、國家密碼管理局、銀監會、證監會等部門都有規章文件涉及個人信息保護。最近,國家成立了網絡安全與信息化工作小組,集合各個部門的力量,符合互聯網監管的趨勢。

2012年12月28日,全國人民代表大會常務委員會通過了關於加強網絡信息保護的決定,從法律層面為網絡信息保護提供了依據,但這是涉及個人信息安全的普適性原則。來自工信部電信研究院的專家向財新記者介紹,不同業務類型的互聯網網絡和業務應用系統,對它們的具體網絡安全要求會有不同,不同行業的監管部門包括央行等都制定了相應的標準和具體的操作規範, 「攜程在一定程度上是銀聯服務的延伸渠道,銀聯對渠道也有自己的管理規範,攜程理論上應該受到多類多級規範制約,但是在實際操作中糾察缺位」 。

發現問題之後的處罰力度也有待加強。根據相關規定,用戶個人信息發生或者可能發生洩漏、損毀、丟失的,應當立即採取補救措施;造成或者可能造成嚴重後果的,應當立即向準予其許可或備案的電信管理機構備案。電信管理機構依據職權要求企業限期整改,並可處於1萬元以上、3萬元以下罰款。

「這個處罰並不是特別有力。 」上述專家認為,除了加大處罰力度,還可以對發現問題的企業予以公示, 「聲譽對 於企業來說格外重要,公示的影響力會對企業形成一定的威懾作用」 。

在攜程內部看來,此次漏洞門事件對攜程的影響並非經濟損失,損失更大的還是聲譽。漏洞事件曝光後首個交易日,攜程股價盤前一度跌近10%。

PermaLink: https://articles.zkiz.com/?id=95216

搶救財政漏洞的英雄

2014-04-21  TCW
 
 

 

新北市》他們為了徵稅公平,承受七千人次抗議

台灣地方財政惡化,昏迷指數低檔徘徊,然而,仍有少數縣市,在縣市長、第一線公務人員努力下,著手阻止財政惡化,成為改善地方財政的模範生。

在地方財政昏迷指數追蹤的十二年中,新竹縣、宜蘭縣及新北市,都是在財政客觀環境不充裕的狀況下,逆向改善的例子。《商業週刊》歷時三個月的採訪,帶回來這些第一線公務員努力的故事。

「貢寮的房屋稅,比板橋很多地方要貴,這很不公平啊!」新北市稅捐稽徵處處長黃育民,回憶四年前決心改革房屋稅時說,地價高,公共設施比較完善的地方,應該要負擔比較高的房屋稅,才符合賦稅公平原則。

路網圖當稅尺,一年多攢七億稅收

這理想,讓房屋稅科忙了整整一年,但是這一年,卻換來一年近七億的稅收。

二○一○年初,因應台北縣升格為直轄市,時任稅捐處副處長的黃育民,認為升格是房屋稅改革不可多得的契機,因為,升格後,鄉鎮變成區,財政權收歸市府,有機會解決長久來的稅制不公平。

要調整房屋稅,「最關鍵的變數是地段等級率」(簡稱地段率)。按理說,繁榮區段的地段率應較高,偏遠區段地段率低。像貢寮的地段率一百三,應該要調降,板橋也一百三,就應該要調高。

在台北縣時代,地段率三年調整一次,負責調整的,都是各地的稅捐分處的稅務員,稅務員依據經驗、主觀判斷,有時,甚至民意代表也會有意見,於是,能不調就不調,長久來,造成賦稅不公現象。

積習要改,並非易事,尤其,這是全台第一例。第一,公平的標準是什麼?第二,方法在哪裡?「老實說,一開始是一籌莫展。」他說。後來,稅捐處企畫服務科長黃逸芳靈光一現,想到看過一些財政論文提到,可以「公告現值」來做為「地段率」調整的參考。

「要公平,就得做出一把尺,讓大家來量,」黃逸芳說。原本以為不難的解決方案,一執行下去,卻反而嚴重「卡關」,因為「門牌」與「公告現值」根本是兩套系統,一群人跟資料堆奮戰了半年,才把這兩項資料扣在一起,計算出「量尺」。

「尺」做出來了,然而,新北市有二千八百條街道,每一條街道頭尾端,因為公共建設不同,商業發展程度不同,地段率也不同,要怎麼才能有效率的一眼看出,這藏在細節裡的不公平?

這時,中央氣象局的「雨量圖」給了團隊靈感。一般氣象雨量圖,都用顏色來區別降雨量大小,綠色沒雨,紅色有雨。

於是,他們請財稅資料中心提供GIS地理信息系統的「路網圖」,用顏色將新的地段率,套進圖裡,抓出偏高、偏低的地方,再請稅務人員到現場,實地勘察,再進一步調整。

技術面的困難解決了,難題還沒結束,開徵後,民眾反彈鋪天蓋地而來。

房屋稅開徵期一個多月,從稅單寄出去那天起,稅捐處一直被罵,抗議電話達七千多通,連調高一百元,都來罵:「我房子一直在那裡,什麼都沒做啊,也沒有要賣啊,」「房子會折舊啊,不公平啊」,一通電話半小時、一小時的罵,重複講一樣的話。

結果,那年房屋稅整整增加了六億八千萬元,更吸引宜蘭縣跟進,高雄縣、嘉義縣前來取經。事在人為,也許就是這群公務員立下的標竿。

宜蘭縣》口袋提案預先做好,多得40億建設費

「宜蘭縣很會搶案子啊,我們也準備跟進!」台東縣縣長黃健庭,這樣稱讚反對黨執政的縣市。

黃健庭口中「很會搶案子」的團隊,不是一般超級業務員,而是由宜蘭縣府參議王建源負責整合的一群基層公務員。

他說,中央分配款通常按照人口來分,宜蘭縣四十五萬人,全台排名第十四名,經費怎麼搶,也搶不過前面十三個大哥。與其仰人鼻息,不如自己捲袖幹事,於是,宜蘭縣政府整合了工務處、建設處、工商旅遊處等好手,成立「搶案團隊」,觀察中央可能發動的計畫,準備好的「口袋案件」,分頭伺機而動。

提早規畫設計,八年大案一次過關

以八年八百億元的治水計畫為例,在中央提出這計畫之前,宜蘭的治水計畫早就花六千萬元規畫好,八百億元預算一推出,宜蘭除了拿到四十億元分配款外,更多爭取到了十四億元費用,「如果沒準備好,你只能拿到設計費,治水進度就慢了。」工務處處長陳春錦說。

「平均投資一成經費,換來九成的中央經費,很划算啊,」王建源說,「我們就像超級業務員一樣,」經常主動出擊,組隊赴中央報告計畫。

再以中央四年一期的「生活圈計畫」為例,宜蘭大約花五千萬元,結果拿到二十四億元,就是因為宜蘭路網已經設計好了,並排好優先順序,剛好中央有預算,一提出申請,中央看到完整的規畫,就很快核准。

宜蘭縣也經常是競爭型案件的贏家,例如,營建署城鄉風貌計畫,一年只補助六個案子,二十多個縣市端出案子來比賽,一個案子兩億到三億元,宜蘭縣幾乎都能入選。

「標餘款」也是他們的「獵物」之一。中央採「滾動式管理」,每年下半年起,中央就會追蹤各地方的工程進度,若是發現進度落後,確定今年無法發包,中央就會把錢收回來,稱為「標餘款」。

接著,中央就會檢視各地方報來的案件,哪一件確定會在年底發包或動工,就會把「標餘款」給該縣市,而宜蘭,經常也是標餘款的贏家,不少案子,就在標餘款挹注下完工。

提早規畫設計,最主要目的不是爭取費用,而是所有的工程不會「急就章」,工程也可如期如質完成,透過良性循環,每次中央有經費,通常會給得放心,因為經費是「用在刀口上」,不會讓中央預算「漏氣」,覺得「又來騙錢了」。

財務年年吃緊,宜蘭的工程卻常常得獎,去年宜蘭河邊的維管束工程,拿下「二○一三國際宜居城市大賽」建築類金質獎第一名,也獲得行政院公共工程委員會「公共工程金質獎」。誰說資源缺建設一定爛,宜蘭證明,只要多一點改變現況的想法及行動,後山也可以很美麗。

新竹縣》熬過八百場公聽會炮火,負債年少9億

新竹縣是目前全台唯二發放六千元老人福利津貼的縣市,十六年下來,縣庫從有「盈餘」,到負債四百二十二億元。

「廚房失火了!」四年多前邱鏡淳選上縣長,上任後發現縣府債臺高築,財政惡化,他一度急到公開流淚。為求止血,新竹縣趕快端出老人福利津貼「排富」政策,當時,站在第一線與民溝通的就是當時的社會處處長蔡榮光(現任文化局局長)。

改革16年老人津貼,平衡社福支出

現在想到一年七百場、八百場被罵、被潑水的溝通會,還歷歷在目,他說,「縣長找我當(社會處處長),就是要做『排富』的事……。以我家經濟過得去的情況,兩個老人家,都有領耶,這需要嗎?」

新竹縣共有五萬四千多人領老人福利津貼,排除軍公教、老農及有公告現值五百萬房地產的六十五歲老人後,剩下五千位中低收入戶符合資格,與九成六十五歲以上老人家為敵,縣府團隊壓力空前。

「像吃十六年嗎啡,要戒毒,一開始毒癮會發作,會有情緒性反應。」蔡榮光說。

縣府團隊有了心理準備,便開始擬說帖,下鄉、跑社團溝通。當時一位鎮長跟蔡榮光說:「你走到哪,都會被人罵!」明知炮火隆隆,他還是硬著頭皮全縣跑透透,甚至帶「伴手禮」降低火藥味;伴手禮是指,縣府有編列一萬到兩萬元的活動補助費,贊助民間社團,但,通常講到「財政惡化」、「會有新財政措施」時,民眾就聽不下去了,「你不要講太多啦,告訴我們,縣長什麼時候要發(老人福利津貼)就好了!」場面火爆。

每一場溝通會進行一半,邱鏡淳的隨扈會先打電話給蔡榮光,問問現場情況:「ㄟ,怎麼樣了?氣氛如何?」只要他說:「穩住了,」邱鏡淳才會出面。

溝通了一年,反對聲音慢慢少了,老人家慢慢習慣「沒有六千元的日子」後,負債也從四百二十二億元,降到三百九十五億元少了近三十億,平均每年少九億,排富讓債務不再攀高,縣府才有餘力蓋了兩所小學,增加中低收入戶的福利,也辦了全民社會保險,社福支出不再過度向老人傾斜。新竹縣過去連續五、六年,蟬聯內政部社會司社福績效考核,全台唯一丙等,排富後,立刻升為甲。誠意加上努力,變成了新竹縣對付財政困窘的獨特配方。

PermaLink: https://articles.zkiz.com/?id=97252

台灣對全球最大讓利行動驚藏10大漏洞

2014-05-12  TCW
 
 

 

去年八月,政府啟動「自由經濟示範區第一階段推動計畫」,離台三十年的亞太彩妝製造業龍頭太和集團,選擇在屏東加工區落腳,成為第一批響應回台的廠商之一。MIT(Made in Taiwan,台灣製造),是吸引太和集團回台的最大誘因。

「台灣有很好的化妝品產業鏈,有化妝品系所的大專院校超過二十家,可以找到足夠的研發人才,這是大陸沒有的。」飽受被同業挖角之苦的太和集團總經理郭靖凱說。「台灣有穩定的勞動供給與成本,也是很誘人的因素。現在在上海,一線操作人員每個月薪水人民幣三千元(約合新台幣一萬四千四百八十元),加上還有將近一半的成本來自於福利,相當於聘一個工人每月要花人民幣四千五百元,跟高雄的人力成本差不多。」

台商回台,比在大陸好賺商品掛MIT,利潤和售價多一成

在大陸生產直接成本與台灣差不多之外,郭靖凱沒說的是,間接成本也越來越高。所謂的間接成本包括出口與生產管理規費,且持續新增不少檢查與規定,每一項都需要付出代價。算起來,在大陸生產直接、間接成本加起來比台灣高出一成,回台生產等於利潤多了一成,若加上回台的優惠措施,台灣的生產利潤比大陸至少多了一二%。

太和集團在上海設兩座廠,還因應客戶需求不斷擴大產能。同一時間,太和集團也曾想過到成本更低的泰國設廠,雖然泰國的人工成本便宜,但考慮到產品只要掛上MIT製造,價格比泰國製造高出一○%到二○%,而且台灣員工素質比較高,相較之下,「當然要回台灣設廠。」郭靖凱說。

同一時間,也宣佈回台設廠的台鉅集團,要在台南設立國內首家化妝品觀光工廠。跟太和集團從研發、勞工成本考量有別,台鉅集團是被客戶「逼」回來的。「客戶覺得台灣製的品質比較好,而且產品只要掛上MIT,售價就可多出五%到一○%,MIT的價值出來了,」台鉅集團總裁陳東亮說。

對原料大多來自國外的行業來說,生產技術、產銷成本是影響獲利的關鍵,若只要轉移生產陣地,不僅可多出賦稅優惠,還有品牌加值效果,何樂不為?化妝品、農產品、塑膠再製品等,只要符合優惠規定,在台灣簡易加工,就可以貼上MIT標籤行銷全世界。

持續鼓勵台商回流,是政府的政策,現在自經區提出的優惠措施更加誘人。而且只要是屬於示範事業的廠商或股東,將在國外或大陸地區投資的盈餘或分配到的股利回台投資,還可享有三年免繳所得稅的優惠。

政策放寬,意在吸引外資土地、租稅鬆綁,未來有助加入TPP

如果說,服貿(兩岸服務貿易協議)是中國讓利給台灣,自經區則是台灣藉由法令的鬆綁,讓利給全世界。

什麼是自由經濟示範區(Free Economic Pilot Zones, FEPZs,簡稱自經區),簡單說,就是透過人流、租稅與土地的鬆綁,利用「前店後廠」的營運模式,提供全世界服務業與廠商走進台灣投資的方式。依照政府規畫,自經區將分成兩階段推動。第一階段已在二○一三年八月啟動,第二階段,則是等到「自由經濟示範區特別條例草案」立法院通過後啟動,進一步擴大自由化範圍。最終目的是台灣全面開放。

第一階段,自由經濟示範區,包括六港一空,分別是台北港、基隆港、蘇澳港、台中港、安平港、高雄港、桃園航空自由貿易港區外,還加上了屏東農業生物科技園區,一共八處。同時政府選定智慧物流、國際健康、農業加值、金融服務、教育創新這五大項,做為示範創新重點。此外,區內的產業類別沒有限制,只要符合規定,都可以申請。

政府期待,自經區推動後,第一階段可以增加民間投資新台幣二百一十億元,創造一萬三千人的就業機會,金融機構每年可增加營收二百八十億元到四百二十億元;更重要的是,未來有助於加入TPP(跨太平洋夥伴關係)與RCEP(區域廣泛經濟夥伴協定)。

但實際情況可能已經出現微妙的變化,「中國不見得會加入TPP,」北京清華大學中國與世界經濟研究中心主任李稻葵說,台灣,還一定要加入TPP嗎?

也就是說,政府在考慮戰略時,不須一環一環扣得死死的,沒有變通。自經區的成立對我們有什麼好處?要吸引誰?又要讓利給誰?哪些產業才是我們要全力發展的?把戰略想清楚,才會找到方向,而不是所有組織、協議統統參加,卻找不到自己的優勢,一樣白搭。

遊戲規則模糊,招商恐失衡大咖外企沒進來,反成台企避稅天堂

自經區的計畫推動後,除了吸引台商回流,「現在連LME(倫敦金屬交易中心)都來高雄港設倉儲,以前,他們根本不可能來,」中鋼董事長鄒若齊說。自經區施行迄今八個多月,只有少數國際性企業進駐六港一空,卻有更多國內企業,維持原先的業務,只要擠進自經區,就可以繳更少稅賦。屏東農業生技園區中,就有不少這樣的公司。結果,大咖在門外不進來,反而成為台灣企業避稅的新管道。

擠進自經區的好處是,在區內從事貨物儲存或簡易加工,外銷一○○%、內銷一○%免徵公司所得稅,外(陸)籍專業人士免申報最低稅負制的海外來源所得,而且前三年薪資以半數課稅。賦稅上的誘因,讓國發會(國家發展委員會)在全台舉行的自經區說明會中,最常聽到聽眾詢問「我可以進去嗎?」賦稅上的優惠,未來是否會成了企業間不公平競爭的來源?如果沒擠進成為區內的廠商,沒有優惠,會不會因為競爭不過那些擠得進去的廠商,因此倒閉?

如果政府遊戲規則訂得不夠清楚,很容易出現有能力、有關係的人鑽漏洞,造成制度上圖利少數人,產生以下三點擔憂:

少數人利益壯大,大咖不進來。「有辦法的大財團才有機會享受好處,中小企業怎麼辦?」公平稅改聯盟召集人王榮璋說。「自由經濟示範區容易形成區內、區外差異化,如果政府覺得這是一項好措施,為什麼不全島實施?」

跟王榮璋同樣擔憂的,還有京城銀行董事長戴誠志。「如果想要開放,就開放得徹底,遊戲規則才會公平。」台灣,因為市場規模不夠大,在金融產品方面,沒有太多的創新產品,「不是國外銀行來就是國際化了,我們能不能吸引到國際級大型的創投公司、券商來台灣設立,讓年輕人學到如同在美國華爾街一樣,最新的金融商品?」戴誠志說。

鮭魚返鄉,我們要全盤接收?「當年這些台商因為大陸的製造成本比較低,離開台灣;現在大陸生產成本提高,要回台灣,問題是,這些想要回來的產業,都是我們需要的嗎?」王榮璋說。

台灣讓利,除了要讓,也要有所得,沒有清楚策略,恐怕讓了一堆利,少了稅收,卻拿不到吸引國際大咖來台設點的目的。

除了策略外,清楚明白的遊戲規則,政府與企業才有遵循的依歸。只是,在「自由經濟示範區特別條例草案」中的九大章、七十三條條文中,處處可看到「空白授權」,把實施細節下放給主管機關,或是縣市政府決定,如此一來,是否會給縣市政府擴權的機會,讓人擔憂會衍生出難以預料的後遺症。

醫療與農產品,則是政府開放大門,最讓人擔心的項目。

話沒說清楚,留下太多爭議。「政府每次都只說一半,而且沒有明文寫清楚。」民間監督健保聯盟發言人滕西華說。她指的是,在草案中第五十一條雖然規定:「非執業登記於國際醫療機構的本國醫師,不得至國際醫療機構執行醫療業務。但急救、醫療機構間之會診、支援、應邀出診或經事先報准,且未踰越中央衛生福利主管機關規定之時段數限制者,不在此限。」「條文中有寫出規定看診的時數是多少嗎?到時候名醫會花多少時間為一般民眾看病?」滕西華質疑。

從服貿到自經區,原本單純的事情,都因為政府沒有講清楚、說明白,反而成了各界爭論的焦點。

包括,開放在自經區生產食品,可以掛MIT的招牌嗎?最後會不會變成MIT打MIT,讓台灣精品的品牌成為開放下的犧牲品?還有,大陸投資食品項目,如何讓黑心食品不會矇混過關?開放大陸白領階級來台停留時間也有可能取消上限,會衝擊到我們的就業市場嗎?這些問題都是民眾關心,卻無法找到解答的。

民進黨前主席林義雄用禁食抗議方式擋下核四繼續興建之後,目標轉向馬政府要實施的「自由經濟示範區」,要全民張開眼睛,好好監督,相關法令更要「一條一條審」,並宣示,將阻止立法院通過自經區條例,從態度上高度重視,不免令人好奇,自經區的相關條例中,藏著哪些跟你我權益相關的項目。

條例通過,將全面帶動投資除了報喜,須跟全民溝通要把台灣帶往哪裡

「開放總是好事,現在談的自由經濟示範區是二十年前提出亞太營運中心時提到的,二十年後,其他國家都做,現在我們才要做,有點晚了,內容應該要更有前瞻性。」中華民國國際經濟合作協會理事長王鍾渝說。

各界質疑,彷彿大費周章,並沒有看到讓人心動的大菜。「等第二階段開始實施後,重頭戲才會登場,政府才會真正端出牛肉,」中華經濟研究院副院長王健全說。「你可以看到,第一階段只有六港一空,還一個生技園區,不論就業機會或國內生產毛額的增加都不是很多;等到條例通過,讓縣市政府開始招商,才會全面帶動投資,到時候對國內經濟才會有真正的幫助。」王健全說。

自經區整套劇本,有從服貿引起的軒然大波中得到教訓?似乎沒有。報喜不報憂仍然是主旋律。政府要透過自經區把台灣帶到哪裡?沒有明確方向。自經區雖把讓利條件都開出來了,表面上要圖利全世界,但全世界哪一個角落不在搞讓利?台灣還有哪些優勢,也要講清楚。

你要對誰讓利?希望誰來台灣?希望什麼樣的技術、人才進來?政府更重要的角色恐怕是走出去,把這些企業、這些人請進來,即使重金禮聘、讓利到底,也在所不惜,才會是正向循環的解方。

自經區這套劇本二十多年前就有了,之前沒做到,今天又想到,政府要讓人民看到一個新方向,而不是為了選舉政績添上一筆。二十多年都沒做到的事,時間不差這一年半載,寧可把事情想清楚,跟全民溝通清楚要往哪裡去,台灣才會得到全新的祝福。

【延伸閱讀】1分鐘看自經區目的:創造台灣加入TPP、RCEP的有利條件啟動時間:2013年8月16日第1階段示範區範圍:●6個港區:台北港、台中港、安平港、高雄港、蘇澳港、基隆港●1個航空區:桃園航空自由貿易港區●1個農業園區:屏東農業生技園區實施方式:鬆綁人流、物流、金流限制,創新發展物流、農業、醫療、金融與教育產業已進駐廠商:20家(2013年8月~2014年2月)

PermaLink: https://articles.zkiz.com/?id=99549

蘋果陷“艷照門”風波 澄清iCloud不存在安全漏洞

來源: http://wallstreetcn.com/node/207744

蘋果周二表示,針對一些賬戶“有針對性的攻擊”導致了部分好萊塢名人卷入“艷照門”事件。(更多精彩財經資訊,點擊這里下載華爾街見聞App)

蘋果表示,沒有發現iCloud系統存在安全漏洞。蘋果公司稱,

在超過40小時的調查後,我們發現,某些名人的賬戶被有針對性的攻擊。這些攻擊對用戶的用戶名、密碼和安全問題進行破解。這種做法在網絡上司空見慣。在我們調查的案件中,沒有發現蘋果系統(包括iCloud或Find My iPhone)中存在安全漏洞。我們將繼續與執法部門合作,幫助找到罪犯。

這是周末大批好萊塢明星裸照流出後,蘋果公司首次發表聲明。這些名人中包括電影饑餓遊戲的女主角詹妮弗勞倫斯和加拿大女歌手艾薇兒。

IMG_9114

蘋果公司的聲明稱,

當我們得知了信息失竊時,我們非常憤怒,立即動員了蘋果的工程師尋找原因。

美國聯邦調查局(FBI)證實,它正在對此案進行調查。

蘋果的聲明暗示,名人賬戶信息遭竊是由於名人們使用了容易猜到的密碼,或者將個人信息透露給了偽裝成蘋果公司的網絡罪犯人員。

PermaLink: https://articles.zkiz.com/?id=110613

Next Page

ZKIZ Archives @ 2019