基于 Web 的加密从来都是自欺欺人文章指出基于 Web 平台的“端到端加密”在技术上是自相矛盾的,因为服务端运营商同时控制客户端代码分发,可随时推送恶意更新进行后门监听。 作者认为这类加密并非为了提供真实安全,而是科技公司应对政府搜查令的法律策略,即所谓的“密码学剧场”,利用法律漏洞规避合规成本。 评论点赞收藏42 天前
云flare 有害论作者强烈建议网站避免使用 Cloudflare,认为其默认开启的验证码机制会随机阻断用户访问,破坏 HTTP 协议的正常运作。 文章指出 Cloudflare 的 WAF 和邮件地址混淆功能缺乏语义理解,容易误伤正常流量,且存在监控 Tor 用户隐私及配合情报机构的嫌疑。 评论点赞收藏270 天前
现代CPU幕后:那些不为人知的支持核心文章揭示现代x86 CPU启动过程远比教科书描述的复杂,背后隐藏着大量未被文档化的支持核心。 对比之下,IBM POWER9架构完全公开了这些幕后核心,包括负责启动、电源管理和线程控制的辅助单元。 评论点赞收藏484 天前
电话号码必须消亡作者强烈反对互联网服务强制要求提供E.164电话号码进行验证。他认为电话网络存在计费模式陈旧、号码易被重新分配等安全隐患,且运营商缺乏问责机制。 作者以注册Google和Twitter账号的经历为例,指出这种要求不仅排斥无手机号用户,还迫使企业依赖封闭且不可靠的传统电信网络,是一种倒退的安全剧场行为。 评论点赞收藏674 天前
计算机本质上是一种压迫性技术作者从童年梦境出发,论述计算机和机器的本质是“无情的”。机器严格执行代码逻辑,无视人类痛苦,这种特性常被用来作为推卸责任的工具。 文章进一步指出,这种无情在加密货币(如比特币)中体现为绝对的完整性。它引发了关于技术伦理、责任归属以及人性与机器逻辑冲突的深度思考。 评论点赞收藏759 天前
Netheads与Bellheads的再对决:SIP对电话网络的胜利本文回顾了电信网络从传统电路交换向基于IP的VoIP转型的历史,分析了“Netheads”与“Bellheads”两种文化范式的冲突及最终结果。 作者认为SIP协议彻底击败了H.323等传统电信标准,尽管运营商仍维持按分钟计费的旧有商业模式,但底层架构已完全互联网化。 评论点赞收藏861 天前
自举考试:摆脱“信任传递”困境作者提出一个极端的“自举考试”:在完全擦除固件和二进制文件的情况下,仅凭源代码和手工汇编,从零开始在一台 POWER9 服务器上引导现代 Linux 系统。 文章详细列出了利用单板计算机和手动注入机器码来构建可信开发环境的步骤,旨在彻底消除固件后门和“信任传递”攻击的风险。 评论点赞收藏923 天前
我黑进了火车厕所作者发现英国 Class 800 列车无障碍厕所的门锁控制存在设计缺陷。通过利用杠杆位置与微控制器逻辑之间的状态差异,可以绕过安全销机制,实现“拒绝服务”攻击,使厕所门永久无法关闭或锁定。 这一漏洞源于硬件机械间隙与软件状态检测不同步。作者演示了如何利用这一时序问题让门锁失效,甚至导致控制器进入异常模式。此类物理交互设备的安全隐患在公共交通系统中并不罕见。 评论点赞收藏931 天前
反对基于风险的认证(或者说,为什么我不信任Google Cloud)作者强烈反对在关键基础设施中使用基于风险的认证机制,认为其不可预测性会导致紧急情况下无法登录云账户。文章指出Google账户系统具有消费者导向特征,不适合企业级云服务。 作者对比了AWS IAM的确定性登录流程,批评Google将消费者账户体系强行应用于云基础设施,导致安全组管理混乱且缺乏透明度。 评论点赞收藏1290 天前