分类 新闻 下的文章

24 小时自毁网站已经运行了近两年

2020 年 4 月,一个名为“这个网站会自毁”的网站悄悄上线了。它的自毁可以被网友们拯救:“你可以向我发送信息。如果 24 小时内我没有收到信息,将会永久自毁。”不过快两年过去了,它依然活着。这个网站上有各种各样的留言,你留言之后不但可以给这个网站续命,而且可以随机看到一条别人的留言。

老王点评:很有趣的一个社会实验,或许这个网站自毁的一天就是人类对自己已经失望的一天吧。

Ubuntu 22.04 LTS 计划坚守 Linux 内核 5.15

昨天我们发的 文章 中预测 Ubuntu 22.04 中可能会使用 Linux 内核 5.17。但是在关于 Ubuntu 22.04 的 GNOME 计划的讨论中,Canonical 提到 “计划是在 LTS 中使用 5.15,但是 OEM 和 HWE 版本将在某个时候升级到 5.17”。也就是说,在 2023 年,Ubuntu 22.04.2 LTS 将使用 Ubuntu 22.10 的 HWE 内核,而 Ubuntu 的 OEM 合作伙伴,如戴尔也能够为他们最新的 Linux 预装系统提供更新的内核。之所以采用 5.15,是因为这个版本也是 LTS 的,虽然已经发布了半年了。

老王点评:LTS 发行版采用 LTS 内核是应有之义,至于最新硬件支持,这个其实对于 LTS 版本来说并不是最关键的。

PCIe 6.0 规范发布,但 PCIe 4.0 才只有 10% 的份额

AMD 在 2019 年的锐龙 3000 系列处理器上首发了 PCIe 4.0 技术,现在各大 SSD 厂商也都有 PCIe 4.0 旗舰级硬盘上市。在 2020 年的时候,SATA SSD 硬盘份额超过了 1/3,PCIe 4.0 只占 3% 份额,2021 年才提高到了 10%,今年的普及速度还会加快,但份额预计只有 30% 左右。PCIe 5.0 硬盘的速度可从目前的 7GB/s 提升到 14GB/s,性能轻松翻倍。而 PCI-SIG 组织刚刚 发布 了 PCIe 6.0 标准,速度再次翻倍到 64GT/s,PCIe x16 可以提供高达 256GB/s 的带宽,用于 SSD 的话 PCIe 6.0 x4 可提供最高 32GB/s 的速度。

老王点评:硬件的发展真是日新月异,感觉没多久就淘汰了。

广告过滤 DNS 服务 Adhole 宣布关停

Pi-hole 可以帮助用户过滤浏览器和流媒体服务中的广告,可被设置于 DNS 的前方。早在 2017 年,Adhole 从一个公共 VPS 上的小型单节点 Pi-hole 实例,发展成为一个全球性的多节点广告屏蔽 DNS 网络,在全球拥有了成千上万的并发用户。但这也导致需要更多的服务器资源和维护工作。并且,最近还因为 IP 地址变换和证书更换带来了稳定性问题。不堪重负之下,项目方 宣布关闭

老王点评:这就是公益行为没有转换成可持续的非营利模式。有些可惜。

去年可利用的 WordPress 插件漏洞数量爆炸性增长

研究人员 发现,到 2021 年底,第三方 WordPress 插件中有 10359 个漏洞,其中 2240 个漏洞是在去年披露的,与 2020 年相比,漏洞数量增加了 142%。WordPress 插件的漏洞中,有 75% 可被远程利用,80% 存在公开利用,而可公开利用的漏洞中 60% 没有被 CVE 组织记录。平均而言,所有 WordPress 插件漏洞的 CVSSv2 得分是 5.5,属于中等风险。但研究发现,恶意行为者并不青睐那些严重性高的漏洞,而是选择那些他们容易利用的漏洞。

老王点评:超过 40% 网站使用 WordPress,因而其缺陷和风险也被相应放大,值得注意。

Linux 内核准备彻底移除 a.out 格式支持

直到 90 年代中期的 Linux 1.2 版本之前,Linux 都依靠 a.out 二进制文件格式,之后才改用了 ELF 二进制文件格式。但直到 2019 年,Linux 才废除了对在 x86 32 位上运行 a.out 的支持。现在,有人提交 了从内核中移除 a.out 支持的补丁,并得到了其它内核开发者的支持。在这个过程中,一些旧的系统调用和其他未使用的内核代码也有可能被清理掉。这可能在 5.17 或 5.18 进入内核主线。

老王点评:虽然不移除也不伤大雅,但是这种过时的遗留物还是清理了好。可喜的看到,Linux 内核现在正在做各种清理工作。

人工智能可以识别匿名棋手

研究人员收集了多次下棋的棋手记录,并从中抽取了多达 32 步的序列。他们对每一步棋进行编码,并将其输入一个神经网络,每个棋手的棋谱形成了一个点群。研究发现,该系统可以在 86% 的时间里识别匿名的玩家,而人工识别的准确率只有 28%。经过调整,它也可以对扑克牌做同样的事情。他们说,在理论上,如果有合适的数据集,这种系统可以根据人们的驾驶习惯或使用手机的时间和地点来识别他们。

老王点评:人类的很多行为,其实在 AI 眼中都是非常明显的痕迹。

Ubuntu 桌面版降低硬件门槛

由于 Ubuntu 桌面对内存的需求比较大,因此如果在树莓派上使用的话,Ubuntu 推荐用户使用 4GB/8GB 内存的型号,以避免在慢速的 SD 卡上发生交换。Canonical 宣布 进一步降低 Ubuntu Desktop 的硬件门槛,支持在 2GB 内存的树莓派 4 上运行。之所以能够降低硬件需求,主要是得到了 zswap 功能的支持,可以减少交换到慢速 SD 卡的进程。该功能可以在进程要被转移到交换文件时,对其进行压缩,以决定是否需要放到交换文件,否则可以避免交换,而解压成本要低得多。

老王点评:不用等 22.04 ,当前版本中经过设置也可以启用 zswap。

Chrome 将阻止外部域名访问本地网络

为防止恶意脚本悄悄在浏览器上执行本地 HTTP 请求,Chrome 将 实现 名为 私有网络访问(PNA) 的 W3C 新规范,阻止这一被恶意程序滥用的行为。新功能将在今年上半年推出,PNA 将在 Chrome 中引入一个机制,外部域名在尝试与本地网络设备建立连接前需要征得许可,如果本地设备如服务器或路由器没有回应,尝试建立连接的请求将被阻止。

老王点评:我以为这是已经是默认行为了。

佳能指导用户绕过其识别原装耗材的硬件 DRM

打印机厂商的主要利润来源于耗材,因而在打印机上设置了 DRM 硬件锁,以阻止用户使用第三方耗材(比如墨水 / 粉盒)。然而在全球芯片供应短缺的大环境下,佳能似乎陷入了一个相当尴尬的境地 ,使用了新的替代芯片的原装耗材不能被自家打印机正确识别。无奈之下,该公司被迫教客户如何 绕过原厂 DRM 保护:请无视“检测到非原装耗材”的所有故障警告,直接点击关闭按钮,然后就可继续执行打印。

老王点评:这真是一件尴尬的事情。

印度黑客组织的恶意程序感染了自己

印度的一个黑客组织 Patchwork 主要是攻击巴基斯坦。在 2021 年 11 月底至 12 月初的最新活动中,Patchwork 利用恶意 RTF 文件投放了一个远程管理木马。令人讽刺的是,该木马 感染 了他们自己的电脑,从而让安全公司 Malwarebytes 收集到了他们电脑和虚拟机的按键和屏幕截图。研究人员发现了该组织开发的基础框架,包括运行 Virtual Box、VMware 作为 Web 开发及测试环境,其主机有英文及印度文双键盘配置等。

老王点评:这是脚本小子级别的黑客组织吧。

感染勒索软件后,连锁酒店改用 Chrome OS 操作系统

一家斯堪的纳维亚连锁酒店上个月遭受勒索软件攻击,使员工无法访问客人的预订数据,也无法向新到的客人发放钥匙卡。但该酒店没有与黑客联系,也没有为解锁受感染设备的解密密钥进行谈判。该酒店表示,它采取了一种 新的方法,“在不到 24 小时内,第一家酒店就在 Chrome OS 生态系统中运行了。而在接下来的两天里,整个公司有 2000 台电脑的系统被转换,包括五个不同国家的 212 家酒店。”接下来他们还会迁移 2000 台电脑,这将预计可以节省 670 万美元。

老王点评:问题是,如果没有合理的 IT 管理体系,迁移到 Chrome OS 也不能避免再次被勒索啊。

Linux Mint 与 Mozilla 达成交易

Linux Mint 发行版与 Mozilla 达成了 一笔未披露金额的交易,目的是修改 Linux Mint 上的 Firefox 配置。从 Linux Mint 19 开始,Firefox 的默认起始页将不再指向 Linux Mint 提供的起始页;默认搜索引擎不再是 Linux Mint 的搜索合作伙伴,如 Yahoo 和 DuckDuckGo,而是 Mozilla 的搜索合作伙伴,如 Google 等;默认配置恢复到 Mozilla 默认;没有上游以外的补丁;其上的 Firefox 的更新也将都由 Mozilla 负责。

老王点评:嘴里都是主义,实际都是生意。

又一个 5 亿用户的安全软件也加入了加密货币挖矿程序

知名安全产品 Norton 360 上周被发现整合了加密货币挖矿程序,但没有默认激活。另一款拥有 5 亿用户的安全软件 Avira 也在做 同样的事情。与 Norton 类似,用户需要选择加入才能激活挖矿程序。Avira 和 Norton 360 都属于 NortonLifeLock 公司。这两个杀毒软件中的挖矿程序都是利用计算机的闲置算力挖掘以太坊。但是根据测算,Norton 中挖矿的收益基本上只能覆盖电费,Avira 中的估计也差不多。

老王点评:虽然挖矿活动需要用户主动打开才会运行,但是一个安全软件做这些事情,可能就如一个用户说的,“Norton 应该检测并关闭加密货币采矿劫持,而不是安装他们自己的”。

LibreOffice 7.3 将引入对《星际迷航》克林贡语的支持

文档基金会很高兴地报告,“克林贡人如今还没有接管 LibreOffice 错误跟踪器的控制权” —— 你恐怕还是得用你的日常语言提交错误报告。文档基金会解释称,此举不会让开发团队的注意力从基础功能上大幅偏离。即使有人想帮助翻译克林贡语,也不意味着项目中的其他人会停下其它重要任务。LibreOffice 已提供对百余种语言的支持,7.3 版本更新将于 2 月初到来。

老王点评:好吧,开源总是可以任性一些,只要你喜欢,你可以做一些小众的事情。

开源开发者自毁其广泛使用的依赖库

开源库 colors.js 和 faker.js 被广泛使用。在 NPM 上,colors.js 的周下载量超过 2000 万次,有近 19000 个项目依赖它。前几天,它的开发者在这些库的最新版本中加入了无限循环和乱码,依赖它的项目会在控制台看到不停打印的非 ASCII 字符。他将这两个库的 自毁版本 推送到了 GitHub 和 NPM,因而导致多个使用这些依赖库的软件出现故障,其中包括亚马逊的 AWS CDK。这位开发者似乎是因为没有得到使用他的开源软件的大公司的 付费,而专门做了这种破坏。这件事引来了业界和社区的激烈讨论。

老王点评:我认为,你可以因没有得到报酬而放弃项目,但是这不是你蓄意报复的理由。如果一开始就想着获益,请发布你的商业版本。这种最初遵循开源许可证和开源文化的开源软件,在邀名不成、获利不得后恼羞成怒地大肆破坏,或许没有违反许可证和法律,但是却给整个开源文化泼了一盆脏水。我对这种行为持反对意见。

Mozilla 基金会其实从 2014 年就开始接受加密货币捐款

之前我们报道过,Mozilla 基金会官方 Twitter 账号在 1 月 1 日提醒粉丝它接受加密货币,如比特币、以太坊的捐款,但这一声明招致了 猛烈批评,最终迫使 Mozilla 基金会宣布 暂停 接受加密货币捐款。但实际上 Mozilla 基金会从 2014 年就开始 接受加密货币捐款,当时 Mozilla 还列举了其它接受加密货币捐款的组织,如可汗学院、电子前沿基金会、绿色和平组织和维基媒体基金会。到今天,只有绿色和平组织停止接受加密货币捐款。

老王点评:加密货币是否该死,我觉得不能用政治正确来评判。

Windows 11 上仍能使用软驱和软盘

去年发布的 Windows 11 系统,调整了硬件安装需求,很多硬件都不再支持,需要使用较新的 CPU 和 TPM 2.0 等等。但是,有用户发现,Windows 11 上居然还可以成功使用索尼 5.25 寸软盘。这意味着,Windows 11 对外部设备还保留了不错的兼容性。

老王点评:虽然 5.25 寸、3.5 寸软盘已经基本退出历史舞台,可在特定领域依然有用武之地,但这个反差让我有些吃惊。