Quarrelsome

RSS: https://sockpuppet.org/atom.xml
Quarrelsome,Thomas Ptacek(tqbf)的博客,Matasano Security 与 Starfighter 联合创始人,关于安全、工程与技术。

现在操作系统到底是什么?

<p><strong>虽然这话听起来有点荒谬——毕竟过去一年多来大家谈论的几乎只有这件事——但人工智能对计算领域的影响尚未真正深入人心。</strong></p><p>今天,我将离开 Fly.io,与 Kurt 一起投身一个新项目。先把这事交代清楚,让大家知道我说的都是实话。</p><p>小时候,一位亲戚给我们买了人生中的第一台“电脑”——之所以加引号,是因为我几乎可以肯定那是一台 VTech Laser 200 的仿制品:带橡皮键盘的 Z80 系统,靠磁带驱动,插在电视上就能用。<br><br>那时我已经知道什么是计算机,也大致明白编程是怎么回事,因为我总幻想着能做出各种好玩的小游戏。终于!我们有了一个能让我实现梦想的设备,比如在爸爸办公室里玩过的《银河系漫游指南》文字冒险游戏。</p><p>可它一开机就是 BASIC。就这么简单。我当时才八岁,哪会去学 BASIC 呢?于是我得出的结论是:计算机远没有我想象中那么酷。</p><p>到了十几岁,计算机安全问题才把我真正拉进编程的世界。而编码的经历反而加深了那份失望:我对程序的构造了解得越多,就越觉得要打造一个复杂的完整应用简直难如登天。<br><br>写个高性能的网络服务器轻而易举,但做个文字处理器?那还不如让我去造一辆柴油机车呢。</p><p>突然间,一切都变了。如今的计算机,运作方式竟然和我八岁时设想的一模一样。</p><p>过去几个月里,我一直在写自己用 macOS 开发的各种原生应用,也感慨地看着 AI 如何模糊后端与前端、Web 与原生、系统与应用之间的界限。<br><br>这些都是足以载…</p>
评论点赞收藏9 天前

如何借助 LLM 写作而不被它同化

<p><strong>两个简单的规则,让大型语言模型简化并提升你的写作,而无需巴氏杀菌或用玉米糖浆来破坏。</strong></p><p>写写作很难。这听起来像是在炫耀;你暗示自己写得很好。也许你写得好,也许不行,但网上肯定有不少批评者认为你写得很差。我和其他人一样虚荣和不自信,觉得写这篇文章怪怪的不愉快。<br><br>但我正在放下自我,记下来,因为这些建议很重要,难以反驳,而且直截了当。</p><p>读者能以万亿分之一的比例识别LLM词。无论你花了多少心思去修饰和赋予人性,LLM段落在读者眼中不会被视为写作,而是作为产出。所以,先说坏消息:你必须为自己写作。</p><p>但大型语言模型依然非常有用。只是你需要像编辑而不是代笔作家一样使用它们。所以,我方法的第一步:写好你的文章。然后,第二步:把它交给一个好的模型,找出缺陷。</p><p>但在我们讨论这如何运作之前,你需要了解两条规则。它们能防止LLM蔓延,避免让你陷入表达与产出之间的恐怖谷,从而让你脱离读者的注意力。</p><p><strong>规则一:你不能使用LLM建议的任何词语。</strong></p><p>违反这条规则才会让你惹上麻烦。原因是:前沿模特在选择悦耳措辞方面有着超乎寻常的技巧。这几乎是他们的全部特色。模特所暗示的问题其实很微妙。<br><br>换个角度想:前沿模特卡在一种模式中,他们写的所有内容都是杂志标题。标题固然好,但你会怀疑有人写了一篇有几十条标题的文章。</p><p>所以我认为,作为一种智力上的个人保护装备,你应该采纳这样一条规则:LLM所暗示的任何特定表达方式都是禁止使用的。严格遵守这个规则!<br><br>这里…</p>
评论点赞收藏18 天前

别再搞 TUI 了

<p><strong>在我们的领域,终端与命令行界面一直存在着一种颇为奇特的关系。是时候重新审视这种关系了。</strong></p><p>最近我正乐此不疲地鼓励朋友们尝试构建原生用户界面。几个月前,我开发了自己的第一款正式的 macOS 应用;从那以后,我所打造的原生 UI 项目数量,已经超过了此前整个职业生涯的总和。<br><br>接下来,我们就来简单逛一逛。</p>
评论点赞收藏45 天前

软件的 Emacs 化

<p>你对一款好用的 Markdown 查看器的需求,远比你想象的还要强烈。</p><p>我们每天都在阅读大量的 Markdown 文档。早在大语言模型出现之前,它就已经是软件开发领域的通用语言了。然而如今,各类 AI 助手却把我们带入了一场令人头疼的 TUI 工具复兴,阅读体验也因此变得难以忍受。<br><br>我敢肯定,至少有 14% 的人对 AI 编码工具的不满,正是源于不得不在终端中不停滚动浏览 Markdown 文档所带来的疲惫感。</p>
评论点赞收藏145 天前

反对DNSSEC(2015年)

本文强烈反对部署DNSSEC,认为其既不必要也不安全。作者指出DNSSEC无法解决实际威胁(如中间人攻击),反而增加运维负担、引入政府控制的PKI风险,并基于过时加密设计。 主张应专注强化应用层安全(如TLS),而非网络层修补。
评论点赞收藏151 天前

Vulnerability research is cooked

For the last two years, technologists have ominously predicted that AI coding agents will be responsible for a deluge of security vulnerabilities. They were right! Just, not for the reasons they thoug...
评论点赞收藏188 天前

DNS极客并不控制互联网(2016)

本文批判性地解构了DNSSEC的神话地位,揭露其作为政府掌控网络加密的潜在后门本质,并指出DNSSEC在现实中几乎毫无作用,是技术标准脱离市场需求的典型失败案例。
评论点赞收藏584 天前

我去了SQL注入法庭

作者作为专家证人参与一起关于伊利诺伊州《信息自由法》(FOIA)的案件,挑战芝加哥市以“数据库模式可能危及系统安全”为由拒绝公开停车罚单数据库CANVAS的结构。 尽管法庭最初支持原告,但伊利诺伊州最高法院最终裁定“文件布局”属于豁免范围,导致案件败诉。文章呼吁立法
评论点赞收藏586 天前

《招聘帖(2015年)》

Matasano安全公司的招聘负责人Thomas Ptacek认为软件开发者面试是过时且有害的机制,会系统性错评候选人。文章提出用工作样本测试替代面试,并分享公司如何通过标准化流程实现零离职率招聘。
评论点赞收藏785 天前

14名DNS极客并不能控制互联网

You’re reading this page because you’ve suggested that “14 people control the Internet through the DNSSEC root keys”. If you’re unlucky, you might be a journalist preparing a story about those people....
评论点赞收藏3629 天前

保持可教练性

作者回顾40岁后开始轮滑德比运动的心得,提出“可教练性”是学习新技能的关键。通过自身经历说明如何克服年龄障碍、接受指导并享受过程,强调开放心态对成长的重要性。
评论点赞收藏4062 天前

扩展随机数是NSA的恶意阴谋吗?

Did Clyde Frog If I call NSA “Clyde Frog” long enough, eventually other people will too. Someone has to start the meme! subvert crypto standards with a backdoored random number generator called Dual_E...
评论点赞收藏4079 天前

Starfighter, Summer 2015

1 I don’t really like games. Screen graphics make me nauseous. The political interactions between players are tedious. I’m not a fan of chance, I stink at riddles and it’s rare that someone can concoc...
评论点赞收藏4101 天前

校验和、MAC 与数字签名

A Checksum Examples: CRC-32, MD5, SHA3. Use a checksum when you want to protect data from accidental corruption. Checksums are deterministic and don’t rely on secrets. An adversary who can make guesse...
评论点赞收藏4121 天前

招聘帖:面试为何失效

1 The software developer job interview doesn’t work. Companies should stop relying on them. The savviest teams will outcompete their peers by devising alternative hiring schemes. Years from now, we’ll...
评论点赞收藏4230 天前

反对DNSSEC

This post also has an FAQ. DNSSEC is Unnecessary All secure crypto on the Internet assumes that the DNS lookup from names to IP addresses are insecure. Securing those DNS lookups therefore enables no ...
评论点赞收藏4280 天前

液氮鸡尾酒派对

My friends and I religiously follow Dave Arnold’s Cooking Issues podcast. David “Momofuku” Chang explains why: He is the smartest person I have ever met. He carries a spelunker’s headlight and a lengt...
评论点赞收藏4282 天前

你不该用XTS

This piece is written for software designers, not end-users. If you’re an end-user looking for crypto advice: use Truecrypt, use Filevault, use dm-crypt. Also, use PGP, and Tarsnap. Read on only if yo...
评论点赞收藏4540 天前

如何安全地生成随机数

Use urandom Use urandom. Use urandom. Use urandom. Use urandom. Use urandom. Use urandom. But what about for crypto keys? Still urandom. Why not {SecureRandom, OpenSSL, havaged, &c}? These are userspa...
评论点赞收藏4604 天前

应用密码学工程

If you’re reading this, you’re probably a red-blooded American programmer with a simmering interest in cryptography. And my guess is your interest came from Bruce Schneier’s Applied Cryptography. Appl...
评论点赞收藏4822 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。