惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Recent Announcements
Recent Announcements
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
O
OpenAI News
D
Docker
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
N
Netflix TechBlog - Medium
人人都是产品经理
人人都是产品经理
Y
Y Combinator Blog
M
MIT News - Artificial intelligence
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 司徒正美
C
CXSECURITY Database RSS Feed - CXSecurity.com
阮一峰的网络日志
阮一峰的网络日志
K
Kaspersky official blog
Security Latest
Security Latest
T
Tailwind CSS Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
V
Vulnerabilities – Threatpost
W
WeLiveSecurity
N
News and Events Feed by Topic
aimingoo的专栏
aimingoo的专栏
美团技术团队
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Google DeepMind News
Google DeepMind News
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
C
Cyber Attacks, Cyber Crime and Cyber Security
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
B
Blog
T
The Blog of Author Tim Ferriss
Google DeepMind News
Google DeepMind News
Help Net Security
Help Net Security
爱范儿
爱范儿
宝玉的分享
宝玉的分享
腾讯CDC
H
Heimdal Security Blog
Webroot Blog
Webroot Blog
AI
AI
WordPress大学
WordPress大学
Recorded Future
Recorded Future
SecWiki News
SecWiki News
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Security Archives - TechRepublic
Security Archives - TechRepublic
Google Online Security Blog
Google Online Security Blog
C
Check Point Blog
TaoSecurity Blog
TaoSecurity Blog
Cisco Talos Blog
Cisco Talos Blog
The Cloudflare Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
博客园 - Franky
云风的 BLOG
云风的 BLOG

日报 on 打工人日志

2026-05-28 打工人日报 2026-05-27 打工人日报 2026-05-26 打工人日报 2026-05-25 打工人日报 2026-05-24 打工人日报 2026-05-23 打工人日报 2026-05-22 打工人日报 2026-05-21 打工人日报 2026-05-20 打工人日报 2026-05-19 打工人日报 2026-05-18 打工人日报 2026-05-17 打工人日报 2026-05-16 打工人日报 2026-05-15 打工人日报 2026-05-14 打工人日报 2026-05-13 打工人日报 2026-05-12 打工人日报 2026-05-11 打工人日报 2026-05-10 打工人日报 2026-05-09 打工人日报 2026-05-08 打工人日报 2026-05-07 打工人日报 2026-05-06 打工人日报 2026-05-05 打工人日报 2026-05-04 打工人日报 2026-05-03 打工人日报 2026-05-02 打工人日报 2026-05-01 打工人日报 2026-04-30 打工人日报 2026-04-29 打工人日报 2026-04-28 打工人日报 2026-04-27 打工人日报 2026-04-26 打工人日报 2026-04-25 打工人日报 2026-04-24 打工人日报 2026-04-23 打工人日报 2026-04-22 打工人日报 2026-04-21 打工人日报 2026-04-20 打工人日报 2026-04-19 打工人日报 2026-04-18 打工人日报 2026-04-17 打工人日报 2026-04-16 打工人日报 2026-04-15 打工人日报 2026-04-14 打工人日报 2026-04-13 打工人日报 2026-04-12 打工人日报 2026-04-11 打工人日报 2026-04-10 打工人日报 2026-04-09 打工人日报 2026-04-08 打工人日报 2026-04-07 打工人日报 2026-04-06 打工人日报 2026-04-05 打工人日报 2026-04-04 打工人日报 2026-04-03 打工人日报 2026-04-02 打工人日报 2026-04-01 打工人日报 2026-03-31 打工人日报 2026-03-30 打工人日报 2026-03-29 打工人日报 2026-03-28 打工人日报 2026-03-27 打工人日报 2026-03-26 打工人日报 2026-03-25 打工人日报 2026-03-24 打工人日报 2026-03-23 打工人日报 2026-03-22 打工人日报 2026-03-21 打工人日报 2026-03-20 打工人日报 2026-03-19 打工人日报 2026-03-18 打工人日报 2026-03-17 打工人日报 2026-03-16 打工人日报 2026-03-15 打工人日报 2026-03-14 打工人日报 2026-03-13 打工人日报 2026-03-12 打工人日报 2026-03-11 打工人日报 2026-03-10 打工人日报 2026-03-09 打工人日报 2026-03-08 打工人日报 2026-03-07 打工人日报 2026-03-06 打工人日报 2026-03-05 打工人日报 2026-03-04 打工人日报 2026-03-03 打工人日报 2026-03-02 打工人日报 2026-03-01 打工人日报 2026-02-28 打工人日报 2026-02-27 打工人日报 2026-02-26 打工人日报 2026-02-25 打工人日报 2026-02-24 打工人日报 2026-02-23 打工人日报 2026-02-22 打工人日报 2026-02-21 打工人日报 2026-02-20 打工人日报 2026-02-19 打工人日报 2026-02-17 打工人日报
2026-02-18 打工人日报
2026-02-18 · via 日报 on 打工人日志

GitHub 热门榜单

排名 1:/p-e-w/heretic

排名 2:/seerr-team/seerr

排名 3:/obra/superpowers

排名 4:/steipete/gogcli

排名 5:/alibaba/zvec

排名 6:/openclaw/openclaw

排名 7:/SynkraAI/aios-core

排名 8:/ashishps1/awesome-system-design-resources

排名 9:/steipete/summarize

排名 10:/hummingbot/hummingbot

排名 11:/anthropics/claude-quickstarts

排名 12:/davila7/claude-code-templates

排名 13:/OpenCTI-Platform/opencti

v2ex 热门帖子

热点新闻

↩️ 目前 golang crypto/tls 标准库中,maxUselessRecords 仍被硬编码为 16。由于目前问题已被披露,后续策略被纳入 gfw 可能性较高,因此建议等待 xray 修复自…

目前 golang crypto/tls 标准库中,maxUselessRecords 仍被硬编码为 16。由于目前问题已被披露,后续策略被纳入 gfw 可能性较高,因此建议等待 xray 修复自身对 go tls 标准库的 override 实现或等待其他能解决本问题的更优实现后更新至最新版本

西部数据CEO Irving Tan在公司第二财季财报电话会议上表示,公司今年的机械硬盘(HDD)产能已被企业客户“几乎全部订满”。WD “基本已经售罄2026年全年产能”,…

西部数据CEO Irving Tan在公司第二财季财报电话会议上表示,公司今年的机械硬盘(HDD)产能已被企业客户“几乎全部订满”。WD “基本已经售罄2026年全年产能”,并且已获得来自前7大客户的“确定采购订单”(firm POs)。

西数还指出,公司营收结构正在明显向云与企业侧倾斜。WD 投资者关系副总裁表示,云业务收入占公司总收入的89%,而消费级业务仅占5%。在企业客户需求快速增长的情况下,WD将资源优先投向云与数据中心市场,并弱化客户端与消费级产品供应,是符合商业逻辑的策略。

source

↩️ 我们收到本篇文章引用的报告原作者 @acgdaily 反馈,指文章作者 sukka 冒用其团队名义,冒充团队成员。并称并无将漏洞提交到国内各大 DPI 厂商手中。 由于…

我们收到本篇文章引用的报告原作者 @acgdaily 反馈,指文章作者 sukka 冒用其团队名义,冒充团队成员。并称并无将漏洞提交到国内各大 DPI 厂商手中。 由于原作者 @acgdaily 可能有进一步的回复,因此本信息可能在后续会进一步更新

原作者声明如下,引用自作者转发的链接

Sukka 剽窃他们的研究报告《杀死那只鹦鹉: 基于深度行为的指纹探测识别》,用春秋笔法佯称 “我们”,混淆视听,冒领+抢发他人成果到自己的 blog 并洗稿《杀死那只鹦鹉 —— 「白话文」讲解一种探测 XTLS VLESS REALITY 的手段》

3. 原作者澄清,发布该报告

初衷只是为了向上游 golang 提 issue,过去、现在、将来都没兴趣趟灰产的浑水,更没兴趣参与到「 sukka 所谓的 “我们” 」去向华为、深信服打小报告。【且上游已解决该 issue(s)】

速报:X(Twitter)出现访问故障。

速报:X(Twitter)出现访问故障。
更新:已恢复,又不行了,部分恢复,时间线仍然不工作

,已恢复。

来源:Downdetector

↩️ 编辑认为,对于社区而言,当前最有价值的讨论方向是:在各种真实部署场景下(如 REALITY 直连回落至不同类型的源站、经由 Caddy 等 HTTP 服务器反代等),…

编辑认为,对于社区而言,当前最有价值的讨论方向是:在各种真实部署场景下(如 REALITY 直连回落至不同类型的源站、经由 Caddy 等 HTTP 服务器反代等),文中所述的探测手段是否均能稳定复现,以及修复 maxUselessRecords 后是否仍存在同类可利用的行为差异。在 PoC 已被验证并公开的情况下,归因与动机的争议可以并行讨论,但不应替代对技术细节的正面回应。

新研究展示一种探测 XTLS VLESS REALITY 的手段

新研究展示一种探测 XTLS VLESS REALITY 的手段

XTLS VLESS REALITY 是一种网络代理协议,由开发者 RPRX 设计并实现,运行在 Xray 软件之上。它的核心目标是:让代理服务器看起来和一个正常的网站服务器毫无区别,从而规避网络审查工具的检测与封锁。

为了实现这一目标,VLESS REALITY 采用了两项关键技术:

回落(Fallback)机制:当 Xray 服务端判断入站连接并非来自合法的 VLESS 客户端时,它不会拒绝连接或返回错误,而是将流量原封不动地转发给一个预先配置的「源网站」。对外部观察者而言,这台服务器的行为与真实的网站服务器别无二致。
TLS 握手寄生:VLESS REALITY 不自行完成 TLS 握手,而是将握手过程交给「源网站」的服务器来执行(即所谓「偷别人的 TLS 握手」),以此获得与真实网站完全一致的 TLS 握手特征。

关键问题:一台服务器,两个 TLS Stack

然而,上述设计引入了一个结构性隐患:

同一台服务器、同一个端口上,实际存在两个不同的 TLS Stack——Xray 自身基于 Go crypto/tls 的 TLS Stack 和源网站的 TLS Stack。

当合法 VLESS 客户端连接时,Xray 会用自己的 TLS Stack 处理后续通信;当非 VLESS 流量触发回落时,源网站的 TLS Stack 负责处理。

只要这两个 TLS Stack 的行为存在任何可被观测的差异,整个伪装体系就会暴露。

然而,几乎所有主流 Web 服务器使用的 TLS Stack 阈值为 32,而 Go 标准库的阈值为 16。

XTLS VLESS REALITY 的实现代码直接复制自 Go 的 crypto/tls 标准库。在这次复制过程中,开发者 RPRX 原封不动地保留了 maxUselessRecords = 16 的默认值。

这一行为的讽刺之处在于:RPRX 自己曾经在 uTLS 库中指出过完全相同的指纹风险,并亲自提交 Pull Request 将 uTLS 的 maxUselessRecords 从 16 修改为 32(refraction-networking/utls PR #171)。也就是说,他清楚地知道这一差异可能成为指纹识别的依据,却在实现自己的核心协议时犯下了完全相同的错误。

原文作者将这种行为定义为以一种近乎圣徒般的虔诚、机械地复制代码,而不理解其中每一个参数的安全含义。

利用该阈值差异,探测流程如下:

向目标服务器发起 TLS 握手,并在握手过程中持续插入 ChangeCipherSpec 记录
记录目标服务器在接收到第几个 ChangeCipherSpec 记录后终止握手
若在第 17 个记录时终止(阈值 16+1)→ 目标服务器使用 Go crypto/tls 或 XTLS REALITY
若在第 33 个记录时终止(阈值 32+1)→ 目标服务器使用 OpenSSL/BoringSSL

结合 VLESS REALITY 的回落机制,探测工具可以在同一端口上执行两次探测:

第一次:重放合法 VLESS REALITY 的 Client Hello → Xray 自身处理 → 观察到阈值 16
第二次:发送篡改后的 Client Hello → 触发回落 → 源网站处理 → 观察到阈值 32

为何难以修复?

最直觉的修复方案是将 XTLS REALITY 的 maxUselessRecords 改为 32。但这引发了一个新问题——Caddy 困境:

许多用户将 VLESS REALITY 寄生在自建的 Caddy Web Server 上。Caddy 同样使用 Go 编写,其 TLS Stack 同样是 Go 的 crypto/tls,阈值同样为 16。此时若 REALITY 将自身阈值改为 32,反而制造了新的差异。

本文所解读的探测方法证明了一个简洁而深刻的事实:

协议的安全性上限,取决于实现者对底层协议栈行为细节的认知深度。

XTLS VLESS REALITY 的伪装并非在密码学层面被攻破,而是因为开发者在搬运 Go 标准库代码时忽略了一个常量值的含义。这种「货物崇拜式」的工程实践,使得一个宣称能「解决 TLS 安全性问题」的协议,暴露于一种朴素到甚至平庸的探测手段之下。

正在使用 XTLS VLESS REALITY 的用户应当意识到:

该协议并非无懈可击,已存在可行的主动探测手段
探测方法实现简单,不需要大量算力,具备大规模部署的可行性
结合被动识别手段(SNI/IP 不匹配、流量聚合异常),探测效率可以进一步提升
在 Xray 的实现代码中,类似的行为差异可能还有更多尚未被公开

参考:杀死那只鹦鹉 —— 「白话文」讲解一种探测 XTLS VLESS REALITY 的手段

🖼 岁末至,福气满。感谢各位老铁一直以来对 @DNSPODT 的支持!

岁末至,福气满。感谢各位老铁一直以来对 @DNSPODT 的支持!

祝大家在马年:
快马加鞭,好运连连;
心想事成,万事如意。

🖼 阿里巴巴开源全新一代大模型千问Qwen3.5-Plus,登顶全球最强开源模型。千问3.5实现了从纯文本模型到原生多模态模型的代际跃迁。千问3预训练在纯文本Tokens…

阿里巴巴开源全新一代大模型千问Qwen3.5-Plus,登顶全球最强开源模型。千问3.5实现了从纯文本模型到原生多模态模型的代际跃迁。千问3预训练在纯文本Tokens上进行,而千问3.5则基于视觉和文本混合token上预训练,并大幅新增中英文、多语言、STEM和推理等数据,让张开“眼睛”的大模型学会了更密集的世界知识和推理逻辑,以不到40%的参数量获得超万亿的Qwen3-Max基座模型的顶尖性能,在推理、编程、Agent智能体等全方位基准评估中均表现优异。

来源:新浪财经 / Qwen Blog

W6(2.2-2.8)国内手机销量数据

苹果:销量120.0万部,苹果手机26年年初至今销量567.1万部,同比+13.1%。

小米:销量92.7万部,小米手机26年年初至今销量418.0万部,同比-35.5%。

华为:销量120.4万部,华为手机26年年初至今销量553.7万部,同比-20.9%。

荣耀:销量84.3万部,荣耀手机26年年初至今销量391.9万部,同比-18.3%。

国联民生电子

OpenClaw 创作者宣布加入 OpenAI,项目将转入基金会继续开源发展

OpenClaw 创作者宣布加入 OpenAI,项目将转入基金会继续开源发展

OpenClaw 项目发起人近日在个人博客宣布将加入 OpenAI,从事通用 AI 智能体相关工作,目标是打造普通用户也能轻松使用的智能代理工具。其个人表示,与 OpenAI 合作有助于安全地利用最新模型与前沿研究,加速产品落地。同时,他计划将 OpenClaw 迁移至基金会架构,保持项目开源、独立与社区驱动的发展方向,继续支持多家模型与公司的接入,并由 OpenAI 提供赞助,保障社区长期运作与技术延续。

来源:Peter Steinberger

热点新闻

热点新闻

秘鲁国会2月17日以75票赞成、24票反对和3票弃权的投票结果通过了对临时总统何塞·赫里的弹劾动议,解除其总统职务。 赫里正接受关于腐败和影响力交易的初步调查…

秘鲁国会2月17日以75票赞成、24票反对和3票弃权的投票结果通过了对临时总统何塞·赫里的弹劾动议,解除其总统职务。
赫里正接受关于腐败和影响力交易的初步调查,他被指2025年12月与两位中国商人秘密会面。其中一人持有有效的政府合同,另一人目前正因涉嫌参与非法伐木作业而接受调查。
赫里否认有不当行为,解释称会面是为了组织秘鲁与中国的庆典,但反对者指责他涉嫌腐败。
议员将从他们中间选出新的临时总统,任职至7月28日,届时临时总统将职位交给4月12日总统选举的获胜者。赫里将回到议员职位直到7月28日,届时新一届国会也将就职。
美联社

↩️ 美国和伊朗2月17日在日内瓦阿曼领事馆举行第二轮间接谈判。谈判持续不足3小时结束。本次谈判有核、法律和经济领域的专家参与,重点聚焦于技术层面。伊朗外…

美国和伊朗2月17日在日内瓦阿曼领事馆举行第二轮间接谈判。谈判持续不足3小时结束。本次谈判有核、法律和经济领域的专家参与,重点聚焦于技术层面。伊朗外长阿拉格齐表示,谈判达成了一些协议和主要原则,相较上一轮谈判有积极发展。阿拉格齐说,美国应立即停止对伊朗使用武力的威胁。
与此同时,伊朗16日起在霍尔木兹海峡、波斯湾和阿曼湾举行军演,并于17日宣布暂时关闭霍尔木兹海峡数小时,以进行实弹军事演习。伊朗塔斯尼姆通讯社报道,演习部队使用了多种进攻与防御武器系统,在场军事专家称,这些武器系统“以最高精度摧毁了预定目标”。
半岛电视台美联社新华社

↩️ 苏丹北科尔多凡州苏德里地区一处市场2月15日晚遭无人机袭击,造成28人死亡、数十人受伤。民间机构“紧急律师倡议”说,市场内人员密集。预计死亡人数可能进…

苏丹北科尔多凡州苏德里地区一处市场2月15日晚遭无人机袭击,造成28人死亡、数十人受伤。民间机构“紧急律师倡议”说,市场内人员密集。预计死亡人数可能进一步上升。尚无任何组织宣称制造此次袭击。
近期,苏丹军方与快速支援部队在科尔多凡地区三个州的冲突升级,该地区已成为苏丹冲突新焦点。
新华社

美国罗得岛州波塔基特市一场青少年冰球比赛2月16日发生枪击事件,造成包括枪手在内的3人死亡,另有3人重伤。枪手疑似开枪自杀。事件可能由家庭纠纷导致,具体仍…

美国罗得岛州波塔基特市一场青少年冰球比赛2月16日发生枪击事件,造成包括枪手在内的3人死亡,另有3人重伤。枪手疑似开枪自杀。事件可能由家庭纠纷导致,具体仍在调查中。
美联社

🖼 竹新社祝各位朋友新春愉快,马到成功!

竹新社祝各位朋友新春愉快,马到成功!

↩️ 伊朗外长阿拉格齐2月15日晚率领伊方外交和技术代表团前往瑞士日内瓦,将在17日与美方就核问题举行第二轮间接谈判。 伊朗副外长拉万希表示,伊朗方面提出稀…

伊朗外长阿拉格齐2月15日晚率领伊方外交和技术代表团前往瑞士日内瓦,将在17日与美方就核问题举行第二轮间接谈判。
伊朗副外长拉万希表示,伊朗方面提出稀释其60%浓缩铀的提议,表明其愿意做出妥协。“如果他们愿意讨论制裁问题,我们也准备讨论这个问题以及其他与我们核计划相关的问题”。拉万希还重申了伊朗拒绝与美方讨论其弹道导弹计划的立场。
以色列总理内塔尼亚胡15日重申,美国与伊朗若达成协议,必须解决以方关切,包括把所有浓缩铀转移出伊朗、确保伊朗不再具备铀浓缩能力等。特朗普据报曾告诉内塔尼亚胡,如果美国与伊朗无法达成协议,他将支持以色列空袭伊朗弹道导弹设施。
与此同时,伊朗革命卫队16日将在霍尔木兹海峡举行军演。国家电视台称,此次军演旨在为“潜在的安全和军事威胁”做好准备。
新华社法新社

福利分享

🖼 🗣️ 别乱刷机!2026 OpenClaw 生态评测报告:PicoClaw 能上生产吗?(OpenClaw 分身选哪个) 🏷️ #AI工具 #创意工具 #AI_Agent #DevOps #OpenClaw #Pic…

🖼 🎁Coolmuster PDF Creator Pro一年授权码领取 👉https://www.coolmuster.com/giveaway/pdf-creator-pro.html

🖼 🤖Discord ID绕过工具:Discord ID Bypass Tool【工具仅供娱乐学习哈】 👉https://github.com/promptpirate-x/discord-id-bypass-tool

🖼 新年小工具: 8 款互动玩法 👉https://www.myvibe.so/zac/ma-nian-xin-chun-te-ji-2026

🖼 🐎2026-02-17 实用教程【㊗️大家新年快乐呀🧨💰】 #资源 👉https://njp4u0dxvoc4.jp.larksuite.com/wiki/FwipwX8xCifYOkkaek9j3y4Mpzg

🖼 🎆HAPPY NEW YEAR 2️⃣0️⃣2️⃣6️⃣🎆 💰财源滚滚来 🎁万事皆顺遂 📈账户总飘红 祝大家:大吉大利,新春快乐呀! 🥂

🎆HAPPY NEW YEAR 2️⃣0️⃣2️⃣6️⃣🎆
💰财源滚滚来
🎁万事皆顺遂
📈账户总飘红
祝大家:大吉大利,新春快乐 🥂

🖼 🗣️ 想润却不知道去哪?Livabble:全球城市生活成本与宜居度分析工具(1377城) 🏷️ #创意工具 #Livabble #全球房租对比 #城市生活成本 #宜居度分析 …

🖼 🐎🐎2026-02-16 实用教程 🎁🎁 #资源 👉https://njp4u0dxvoc4.jp.larksuite.com/wiki/FwipwX8xCifYOkkaek9j3y4Mpzg