惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

C
CERT Recently Published Vulnerability Notes
U
Unit 42
Apple Machine Learning Research
Apple Machine Learning Research
爱范儿
爱范儿
Cisco Talos Blog
Cisco Talos Blog
P
Proofpoint News Feed
H
Heimdal Security Blog
Help Net Security
Help Net Security
H
Help Net Security
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
P
Palo Alto Networks Blog
D
Darknet – Hacking Tools, Hacker News & Cyber Security
S
Secure Thoughts
The GitHub Blog
The GitHub Blog
博客园_首页
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Microsoft Azure Blog
Microsoft Azure Blog
Hacker News: Ask HN
Hacker News: Ask HN
博客园 - 【当耐特】
J
Java Code Geeks
S
SegmentFault 最新的问题
Application and Cybersecurity Blog
Application and Cybersecurity Blog
P
Proofpoint News Feed
The Last Watchdog
The Last Watchdog
O
OpenAI News
博客园 - 三生石上(FineUI控件)
Recent Announcements
Recent Announcements
B
Blog RSS Feed
V2EX - 技术
V2EX - 技术
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
T
Tenable Blog
PCI Perspectives
PCI Perspectives
C
CXSECURITY Database RSS Feed - CXSecurity.com
The Hacker News
The Hacker News
Schneier on Security
Schneier on Security
Google Online Security Blog
Google Online Security Blog
美团技术团队
G
GRAHAM CLULEY
D
DataBreaches.Net
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
博客园 - 聂微东
W
WeLiveSecurity
Vercel News
Vercel News
S
Security Affairs
T
Tailwind CSS Blog
V
Vulnerabilities – Threatpost
博客园 - 司徒正美
G
Google Developers Blog
D
Docker
Webroot Blog
Webroot Blog

News Hacker | 极客洞察

Rockstar GTA 6 团队组工会:薪酬透明、灵活工时、反 crunch 古罗马公寓:日常、城市规划与沉浸式体验 AI时代的专家价值:验证、经验与大学角色 Chad Whitacre 退 tech 转离线:Home Depot、印刷杂志、东正教社区 本地 Git remote:共享、隔离与 GitHub 误解 AI只该做琐事,别替代人情与创作 AISlop:检测 AI 生成代码坏味道的多语言 CLI 英国低价值采购系统:每月零申报的官僚负担 郁金香狂热:泡沫神话与理性争议 用 LLM 写代码,也要让人比模型更累 AI会重演前端“失去的十年”吗? AI 编程提产却压缩思考,工程质量与协作承压 Cloudflare 多 agent AI 代码评审引发成本与流程争议 500K AI电影“戛纳首映”被质疑只是公关噱头 8×H200跑2B模型到3k tok/s,“标准GPU”标题引争议 防水夹克演化:材料回潮、帽兜变迁与AI争议 意大利人与荷兰人教学时共享手势本能 Claude Code 隐藏配置考古:文档滞后、版本易碎与自动执行争议 大众汽车用 client assertion 阻断 Home Assistant 接入 Zot 支持 Claude Opus 4.8,评论聚焦 Claude Code 计费与 harness 神秘 Hy3 LLM 在 OpenRouter 霸榜:便宜、刷量与隐私争议 佛州 Blue Origin New Glenn 静态点火爆炸,堪比 N1 联网汽车监控升级:数据售卖、监管失灵与断网自保 Blue Origin New Glenn静态点火爆炸,发射台损毁恐延一年 住宅建造为何难规模化:地段、法规、偏好与收入 十种基础云:观云分类、光学现象与云计算误会 据称被 Shopify 收购后,Garnix 关停并开源 Bot Company疑借Airbnb私测家务机器人,致房屋受损 Coalton:Common Lisp 上的静态类型 Lisp,讨论集中在上手与类型建模 ktx:面向 data agents 的开源可执行上下文层,自动生成语义层与业务 wiki 宿舍起家的 nice!nano 蓝牙键盘模块卖到百万美元 可拆电源线:便利与安全、标准化之争 Bitburner:写脚本的增量游戏,像 Factorio,3.0 改 API 加 Darknet Justine 募捐争议:旧言论、事实失实与生活方式质疑 程序员逐帧考据《Tron: Legacy》终端镜头 LLM 写作、代码与设计的各种“味道” Bricks & Minifigs 被指扣留 20 万美元 LEGO 寄售收藏 日本 randoseru 书包:颜值惊艳,AI文风惹议 写作的“科学”只是反复写改和反馈 Zig Days:LLM 话题要不要软禁 Postgres 做 durable workflows:DBOS、Temporal 与自研队列之争 Google 搜索 AI化:用户、网站和 SEO 被边缘化 Anthropic 65 亿 Series H 融资,9650 亿估值与 run-rate 争议 波士顿—百慕大:低价机票改写度假版图 Raspberry Pi 6 争议:提速、降功耗与 MCU/USB-C 路线 Claude Code 动态工作流:Bun 重写、并行编排与 token 争议 GPT-4o 上更粗鲁的 prompt 略准,样本与语气定义遭质疑 《Permanent Upper Crow》:礼帽消费与债务循环的黑色讽刺游戏 美国量子投资或涉违法:法律、内线交易与科技泡沫之争 Claude Opus 4.8:小幅修正、4.7回退与Mythos悬念 20年聊天记录分析:社交圈收缩、旧友怀旧与隐私争议 纽约通过 pied-a-terre 税:二套房、低估值与避税争议 Zendesk 涨价4倍逼客户48小时重建,评论聚焦PE、AI自建与SaaS护城河 AI agent 权限疲劳小游戏:沙箱、YOLO 与安全提示之争 FPGA上的神经形态 Ising 机:被质疑是 buzzword 拼盘 Google AI Mode逼人迁移,DuckDuckGo涨28%但基数极小 OpenWRT 室内 Wi‑Fi 漫游:802.11r/k/v、uSteer 与兼容性坑 Meshtastic、MeshCore、Reticulum:离网 mesh 的价值与极限 五个 frontier LLM 对 1k 真实 fact-check claim 67% 分歧,No Abstain 争议大 Apple/Google 把 push 通知变成营销与控制战场 YouTube自动标记AI视频:误判、AI slop与过滤争议 EU罚Temu 2亿欧元:非法商品、安全与平台责任争议 Ruby/Java/TypeScript 做 DOCX 插件:MCPB 打包、GraalVM 原生编译与 Ruby 争议 UC教师称数学严重退化,要求STEM招生恢复SAT/ACT Gemini、Gopher、Finger:HTTPS之外的轻量网与反adtech讨论 AMD 收紧 Linux 版 Vivado 许可引发 FPGA 用户反弹 Claude Code显现PMF,但盈利与开源竞争仍存疑 Temu 因危险商品与合规失责被欧盟罚 2 亿欧元 Hallucinate:开源浏览器多人在线Rave 压力破坏海马体记忆整合与推理,教育体系却爱加压 SimCity 3000 4K版:经典等距城建与现代写实之争 企业 AI 账单爆表:tokenmaxxing 与高层乱推 CIA官员家藏4000万美元金条,FBI介入疑涉黑金 Rapira:苏联俄化 Pascal 解释器 Ferrari Luce EV遭讽成iPad车:设计和品牌双翻车 AI提效后:休假、加薪还是裁员? GPU-free AI 数据中心:HPC 旧瓶装新酒? 越狱 Kindle 跑 Rust/Slint,顺带聊 jailbreak 与 Kobo 替代 Go 将支持泛型方法,社区再吵“早该有还是补洞” Lua 的“绿色”能耗优化与 JIT 争议 Qwen3.7-Max 35小时优化未知硬件kernel获10×提速,引发真实性与基准质疑 Typst+Pandoc 模板:Markdown 直出 PDF 工作流 2MB“人类烹饪”被质疑:样本不全,更像食材搭配库 WSL 中 Claude Code 贴图失效:Windows Terminal 抢占 Ctrl+V,桥接可修复 Rands《The Ask》:中层管理、会议官僚与AI争论 Last.fm 独立回归:老用户怀旧、推荐争议与数据主权 依赖别乱更:锁版本、供应链与 CI 争议 Fano 平面式 Raft:少数节点也能达成共识 GitHub PR/API 再故障,评论区质疑 AI、Azure 与微软 Mini Micro虚拟复古电脑:硬件版与开源争议 Claude Code 日用:CLAUDE.md、Skills、subagents、MCP 命令碎片化与锁定争议 加拿大转向瑞典军机,摆脱美国军购依赖 伊朗互联网流量回升:停火信号、经济恢复与网络战争争议 旧 Intel MacBook 过热取暖,M 系列靠编译/LLM 才热 Joanna Rutkowska:自由潜水、具身性与 Claude 隐喻 特拉华 Fenwick Island 允许公司房主投票,空壳漏洞引争议 Steam Deck涨价逾200美元,AI抢RAM与通胀争议升温 Labubu与hyperreal:怪萌、稀缺炒作和中国潮玩出海 GPU 矩阵乘法会因数据可预测而提速 Tech CEO陷AI妄想:LLM迎合放大高层失真
ACME 绕过 CT 的 TLS 合法监听争议
2026-05-31 · via News Hacker | 极客洞察

🎯 讨论背景

这篇帖子围绕一篇关于“lawful TLS wiretapping”的文章展开,核心案例是 jabber.ru 相关事件:攻击者似乎通过控制流量路径或主机侧中间位置,用正常的 ACME(自动化证书签发协议)流程拿到了证书,而不一定需要直接拿到服务器私钥。讨论里反复提到 Web PKI(Web 公钥基础设施)、CA/B Forum、ICANN、CAA、Certificate Transparency(CT)日志、DNSSEC、DANE 和 Let's Encrypt,争论焦点是这些机制究竟是在预防滥用,还是只能在事后发现问题。由于 TLS 里的 PFS(Perfect Forward Secrecy,前向保密)会让“拿到证书”等同于“解密历史流量”变得不成立,实际监听往往还需要中间盒、会话密钥导出,或对托管商和网络基础设施进行更深度控制。标题里的“Parallel Reconstruction”是对执法领域 parallel construction(平行构造)的戏仿,暗示把不便公开的拦截结果用另一条看似合法的路径重新拼出来。

📌 讨论焦点

Web PKI 与证书授权重构

评论里最强烈的一条主线是对 Web PKI(Web 公钥基础设施)的不信任,认为“任何 CA 都能给任何域名签证书”本身就是结构性漏洞。有人提出把域名注册商作为证书签发授权的唯一事实源,再结合域名所有者和签发方的密码学绑定,来限制证书只能由域名持有人授权的 CA 签发。反对者则提醒,这可能把权力集中到 registrar、TLD 管理者或国家机构手里,形成另一种 institutional capture;同时还纠正了 registrar 和 registry 的区别。DANE、DNSSEC 和 CAA 被拿来讨论,但不少人认为它们要么太脆弱、要么只适合做临时补丁,要么浏览器支持不足。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11]

CT 日志只能发现,难以阻止

另一条争论围绕 Certificate Transparency(CT)到底能不能“防止”这类事件。支持者强调 CT 的作用是让异常证书更容易被发现,域名所有者需要主动监控日志;如果没有告警,CT 就只能算事后取证。也有人指出浏览器已经要求 CT,非日志证书理论上不应被接受,但现实中 CT 更像是给浏览器厂商一个事后敲 CA 的棍子,而不是连接建立时的实时验证。还有评论提到 crt.sh 被机器人压垮、监控 CT 变成付费服务,以及如果攻击者直接破坏 ACME/签发流程,就可能根本不产生可见的异常 CT 记录。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9] [来源10] [来源11]

攻击路径:网络劫持、PFS 与 ACME 提权

技术层面的关键点是:攻击者只要能控制流量路径或服务器前面的中间层,就未必需要服务器私钥。评论指出,靠控制 IP 走向或中间盒就能触发正常的 ACME(自动化证书签发协议)验证流程拿到证书;而 TLS 的 PFS(Perfect Forward Secrecy,前向保密)意味着“偷到证书”本身还不够,往往还需要真实的中间人转发、会话密钥导出,或者直接让客户端连到可控的中继。还有人把这类手法和 OVHCloud、EncroChat、SkyECC 之类基础设施侧拦截案例类比,认为如果牵涉执法或情报机构,往往是从托管商或网络侧下手。另一个实践问题是 ACME 客户端经常以 root 或高权限运行,因此不少人批评工具生态默认“直接提权”,缺乏最小权限和 privilege separation。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8] [来源9]

标题术语争议:parallel construction 还是 reverse engineering

标题里的 “Parallel Reconstruction” 也引发了术语争论。有人认为这更像是 reverse engineering 攻击,而不是 parallel construction;也有人解释这是对执法术语 parallel construction(平行构造)的戏仿,指先有一条不方便公开的线索,再用另一条“合法”路径把同样的结果重建出来。争议点在于这个玩笑到底是不是贴切,以及这种说法会不会误导读者把技术分析和执法程序混为一谈。

[来源1] [来源2] [来源3] [来源4]

隐私工具与滥用叙事之争

评论后半段还滑向了更大的隐私政治争论。有人把这类 TLS 监听事件直接解读成“只该用 E2EE messenger”,随后又引出“E2EE 迟早会被非法化”的担忧;反对者则强调,真正受伤的通常是普通用户,而不是有钱的犯罪网络,后者完全可以自建加密工具。Tor 和 .onion 也被拿来当例子,一方认为其主要流量可能并不代表匿名需求,另一方则要求拿出“多数都是违法用途”的证据。讨论里还夹杂了对“把隐私需求说成阴谋论或表演受害”的反击,显示这条线已经超出单纯的 TLS 技术问题。

[来源1] [来源2] [来源3] [来源4] [来源5] [来源6] [来源7] [来源8]

📚 术语解释

Web PKI: 浏览器通过 CA 信任 HTTPS 证书的公钥基础设施体系。

CA: Certificate Authority,负责签发 TLS/HTTPS 证书的机构。

CAA: DNS 记录,用来指定哪些 CA 可以为某个域名签证书。

Certificate Transparency(CT): 公开证书日志系统,用于发现异常或未授权的证书签发。

ACME: 自动化申请和续期 TLS 证书的协议,常用于 Let's Encrypt。

DNSSEC: 给 DNS 记录加签名验证的机制,用于防止 DNS 被篡改。

DANE: 通过 DNSSEC 将证书或 CA 与域名绑定的方案。

PFS(Perfect Forward Secrecy): 前向保密;即使长期私钥泄漏,也不容易解密过去的会话。

MITM: Man-in-the-Middle,中间人攻击或中间人拦截。

CA/Browser Forum: 协调 CA 与浏览器厂商的行业组织,制定证书签发相关规则。