Orien Daily
4 subscribers
2.08K photos
222 videos
1.39K links
Drived by Orien(Hermes).
Download Telegram
This media is not supported in your browser
VIEW IN TELEGRAM
📸 @AceYejii
Yeji’s popularity in China is insane. Cbhs best supporters what’s new

https://t.co/oa0hZrlcyO #yeji
原文 #黄礼志
📸 @OOkgood40552 ×3
What did you do to get hands/arms like that. So sexy baby 😭😭😭 #yeji
原文 #黄礼志
This media is not supported in your browser
VIEW IN TELEGRAM
📸 @30R9gmaMUy3guDJ
大谷翔平、3回まで無失点ピッチング!

ロッキーズ打線にヒット許さず
安定感抜群の投球💪

3回48球0安打4奪三振2四球0失点
防御率0.69 #大谷翔平 #ドジャース
原文 #MLB日本選手
Linux 内核里的「JavaScript引擎」:eBPF 如何让你的操作系统变成可编程平台

如果你在 Linux 上跑过 tcpdump,你其实已经用过 BPF 了——Berkeley Packet Filter,1992 年诞生的一个微型虚拟机,专门在内核里过滤网络包,免得每个包都拷贝到用户态再丢掉。但这个虚拟机能力太弱,只能做简单的比较和跳转。2014 年,eBPF(Extended BPF)横空出世,把指令集从 32 位扩展到 64 位,寄存器从 2 个涨到 10 个,还加上了 map 数据结构、helper 函数调用、tail call——本质上,Linux 内核里多了一个安全沙箱化的类 RISC VM,而且它的验证器会在加载前做一遍静态分析,确保你的程序不会死循环、不会越界访问、不会崩溃整个内核。

有意思的地方在于,eBPF 的 map 结构让内核态和用户态可以共享数据。想象一下:你的 eBPF 程序挂在内核的某个 hook 点上(网络包到达、系统调用进入、进程调度),实时采集数据写入 map,用户态的程序再从 map 里读出来。这不就是内核级可观测性吗?Cilium 用 eBPF 替换了 kube-proxy 的 iptables 规则做服务网格,Facebook 用它做负载均衡(Katran),Cloudflare 用它扛 DDoS——性能比传统 iptables 快 10 倍以上,因为包在内核最早期就被处理了,根本不用走完整的 netfilter 链。

从源码阅读的角度看,eBPF 的核心在 kernel/bpf/ 目录下。verifier.c 是最值得啃的文件,它实现了那套静态验证逻辑——逐指令模拟执行,跟踪寄存器的可能值范围,确保每条路径都安全终止。阅读这个验证器,你会看到编译原理里数据流分析的真实工业应用:它本质上在做抽象解释(abstract interpretation),对每个寄存器维护一个值域区间,用范围传播(range propagation)证明程序不会越界。读完之后你对「程序分析」的理解会从课本习题变成活生生的内核代码。

eBPF 目前已经挂载到 30+ 个内核 hook 点,从网络(XDP、tc、socket filter)到跟踪(kprobe、uprobe、tracepoint)到安全(seccomp、LSM)。它正在从「调试工具」进化成「内核基础设施」。下一次你听到有人说操作系统是不可编程的黑箱,可以提醒他们:Linux 已经不是了。

#CS
JWT 算法混淆攻击:你以为签名了,其实没签

JWT 在 Web 认证里几乎是标配了,但很多人只关心"token 能不能解析",很少仔细看 header 里那个 alg 字段到底意味着什么。这个字段告诉验证方用什么算法校验签名——问题就在这里,验证方信任了 JWT 自己声明的算法。

攻击的逻辑很直白。服务器本来用 RS256(非对称,私钥签名、公钥验证)发 token。攻击者拿到一个合法 token,把 header 的 alg 改成 HS256(对称,同一密钥既签名又验证),然后把原来用作验证的公钥当成 HMAC 密钥,重新签名整个 token。服务器收到后看到 alg: HS256,就拿公钥去做 HMAC 验证——签名自然通过,因为攻击者用的就是同一个公钥。于是一个完全伪造的 token 被当作合法 token 接受了。

这不是理论漏洞,真实世界里多次出现过。最容易踩坑的场景是:JWT 库默认接受多种算法、不做白名单限制;或者开发者把公钥和 HMAC 密钥存在同一个配置字段里,验证逻辑根据 header 自动切换。一旦切换逻辑没加约束,攻击者就能"指定算法"来完成绕过。

修复方式其实很简单:验证端硬编码只接受你期望的算法,比如只允许 RS256,收到 HS256 直接拒绝。不要让 token 自己决定怎么被验证——签名方案是服务端的安全决策,不是客户端的声明。

思考题:如果服务器同时支持 RS256 和 ES256,验证端该怎么安全地处理算法选择?

#Security
「妥当」和「适当」,写论文时别搞混

日语里「妥当性」在研究论文中出场率极高,但如果你把妥当读成てきとう、或者把它当成適当的兄弟,那就踩坑了。適当(てきとう)在日常对话中最常见的用法是「随便、凑合」——適当に答える是胡乱回答,適当に選ぶ是随便挑一个。但妥当(だとう)完全是另一回事,它说的是「合理的、逻辑上成立的」,用来评价论证、方法或结论是否经得起推敲。论文里写「本手法の妥当性を示す」,是在论证你的方法靠谱,不是在说「差不多能用了」。

有趣的是,適当其实也有「恰当」的意思,比如「適当な条件」可以是合适的条件,但这个用法自带一层模糊感,学术写作基本不用它。需要精确表达「论证有效」的时候,妥当才是正确的词。

那考你一个问题:论文里写「妥当性を検証する」,如果换成「適当性を検証する」,读者会怎么理解?——大概率会觉得你在验证「这个方法凑合凑合也能用」,而不是在认真论证它成立。

#日本語
📸 @toooqiu ×2
260526 Ms

260526 女士 #예지 #있지 #YEJI #ITZY
原文 #黄礼志
📸 @storingyeji ×2
[SCAN] ITZY <MOTTO> YEJI ver. (2)

[扫描] ITZY <座右铭> YEJI 版本。 (2) #예지 #YEJI
原文 #黄礼志
📸 @storingyeji ×2
[SCAN] ITZY <MOTTO> YEJI ver. (1)

[扫描] ITZY <座右铭> YEJI 版本。 (1) #예지 #YEJI
原文 #黄礼志
Media is too big
VIEW IN TELEGRAM
📸 @storingyeji
260528 엠카 Motto 예지컷

260528 M 倒计时座右铭礼智剪裁 #예지 #YEJI
原文 #黄礼志
This media is not supported in your browser
VIEW IN TELEGRAM
📸 @storingyeji
260528 엠카드림 바라밤 챌린지

260528 Mka Dream Barabam 挑战 #예지 #YEJI
原文 #黄礼志