AFF Channel | 不定时资讯推送
1.15K subscribers
18 photos
60 links
您值得肯定的服务器资讯以及互联网新闻快报信息源。

频道头像生成于 Flux 1.1 Pro,如有雷同纯属巧合。

频道 @affyes
群聊 @affyes_chat

接受投稿 / 联系频道主 @omnihat_bot

博客: https://www.hats-land.com

加群时会有 Bot 要求你在群组验证,如果验证失败不要气馁,三分钟后自动解禁,欢迎再来!

频道内容除非特殊声明,皆为原创,转发请保留来源。

* TG 平台内携带来源转发不受此限制。
Download Telegram
AFF Channel | 不定时资讯推送
🔊美团发生严重数据泄露事故 根据一些消息来源,美团极有可能于近期泄漏了信用卡三要素数据,将影响所有您在美团账号下绑定的没有强制 3DS 验证的信用卡,例如 Visa/MasterCard (不包含国内银联和 AMEx)。 🌐 泄露信息范围: - 信用卡卡号 - 有效期 - CVV安全码 受影响的条件: - 直接绑定美团信用卡支付的: - 非国内发行的 Visa / Master Card - 银联国际 (UPI) / Discover - DinersClub 🛡 满足以下条件的订户大可放心;…
🤣 美团 10-1 又放出和 MasterCard 的刷卡返现活动,还能说话吗?还敢参加吗?

https://mtr.mastercardservices.com/zh_Hant/i/20660/offers/124bfdd0-cc86-4521-a636-89717dca19cc

於所有美團App(包括大眾點評App)消費可獲得5%現金回饋,高達50元人民幣。

美團作為中國領先的電子商務平台,在中國經營著包括:美團、大眾點評、美團外賣、Mobike等行動應用程式。美團提供餐飲、即時配送、叫車、自行車共享、酒店及旅遊預訂、電影票務等200多個服務類別,覆蓋全國2800個縣市。
Please open Telegram to view this post
VIEW IN TELEGRAM
AFF Channel | 不定时资讯推送
关于美团数据泄露事件,您目前的情况是?

(本投票纯匿名,如有多张卡不同情况可多选,如果投错了可单击/右键投票栏以撤回投票,也可在评论区 DP,欢迎各位转发本投票增加置信度,感谢您的支持!)
欢迎各位多多转发,也可以评论区投投 DP,🙏

选项比较多,笔者稍微梳理一下几个群友的常见案例以帮助您投票:

案例A:群友甲曾在美团绑过卡,且有用这个卡参加过返现活动。

这几天突然发现有奇怪的支付网关申请预授权,亦或是刷了一笔小额,于是立即争议并锁卡。

可选择两个投票选项:1. 绑过卡并消费过,且已被盗刷。2. 绑过卡并消费过,且已手动锁卡。


案例B:群友丙曾经绑过 HSBC HK 卡,但是从未消费过,但是突然最近被一个奇怪的支付网关发起了预授权,并与汇丰的风控模型命中,被银行锁卡。

可选择两个投票选项:1. 绑过卡没有消费过,且已被盗刷/测活。2. 绑过卡没有消费过,且已被银行锁卡。


欢迎进群聊天哦: https://t.me/+Qg1D8OKH_xdiYzAx
Please open Telegram to view this post
VIEW IN TELEGRAM
🆒32🎉1
🥵 美团已经在小红书、微信公众号等国内平台开始公关此次数据泄露事件,表现为删帖和投诉举报。

笔者片面的分析:首先,此次受影响的人群主要是国内的外卡内消及真正的外国来华旅游人士。

先说后者,其在国内平台的呼声并不会太大,甚至不太容易将近期盗刷案例与美团平台进行联想,因为国外的盗刷事件其实并不算罕见。

再说前者,治不了问题还治不了问题提出的人?
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🎉2👏1
DMIT LAX.Pro + LAX.EB 系列 硬件升级 & 上新补货

🔵 DMIT 产品线命名介绍

T1: 全称为 Tier 1 (顶级网络),指的是接入了全球互联网最顶级的运营商 (Arelion ,NTT, GTT 等),完整名单,但由于国内三大运营商缺少与国外运营商的互联和各种特殊原因,被列为了 Tier2 网络,不能和 Tier1 网络免费结算,导致 Tier1 网络和国内运营商之间的容量有限,速度和可用性较差,只适合跑国际方向。


EB: 全称为 Eyeball (眼球网络),本来是指面向最后一公里的运营商分类,在 DMIT 指的是相比 T1 系列而言,尽量使用有性价比的线优化国内体验(例如 #Lumen 等),不保证国内优化线路的可用性。

Pro: 承诺大陆优化的最强系列,在以上两个产品线的线路/硬件基础上增加了直接接入 CN2-GIA (中国电信的精品骨干网络,目前公认的回国体验最稳定、成本最高的线路) / CMIN2 (中国移动精品骨干网,目的是对标 CN2,在 IPv6 上体验不错) 等国内优化线路。

配置介绍

DMIT 于近期升级了其位于美国洛杉矶 (IATA 代码 LAX) 的硬件配置:

- CPU 升级为 AMD EPYC 最新最热的 AMD EPYC 9654 96-Core
- 内存升级为 海力士 DDR5 5600MHz (受 AMD 限制降频为 4800MHz)
- 硬盘升级为 Soildigm (Intel) 的 P5520,全 NVMe 闪存阵列,最大可扩容至 1.68PB 阵列集群。
- 网络骨干网容量扩容至 800Gb*3, 单机柜 4x100Gb, 单节点 2x100Gb 链路,汇聚总容量达 1.92Tbps

🌐 网络简述

- DMIT LAX Pro 系列采用了最顶级 (也是成本最高) 的 CN2-GIA。

IPv4: 电信/联通/移动/教育网 回程均经过 AS4809。
IPv6: 教育网/移动 回程经过 CMIN2 (移动精品网,与中国电信 CN2 对标)

- DMIT LAX EB (Eyeball) 系列回程采用了移动精品网 CMIN2

💻 配置大升级

每个机型的流量增幅达到 10%~15%,部分机型的 CPU / 内存 翻倍,具体的升级配置单可以 点击这里 查看。

🎆 回馈老客户

如果您是在本次活动之前购买的 LAX.Pro / LAX.EB,将在此次配置升级的基础上,还能再享受流量 +10% (Pro), +15% (EB) 的福利!

购买链接

写文不易,如果觉得我写的指南对你选购有所帮助,还请点击下方 aff 链接注册账号,感谢!

https://affyes.link/store/dmit

通过链接注册账号后再访问活动页面选购产品:

格式: 机型,CPU,内存,硬盘,流量@带宽

LAX Pro 系列

LAX.Pro.WEE: 1vCPU, 1GB, 20GB, 500GB @500Mbps

https://affyes.link/store/dmit-lax-pro-wee

LAX.Pro.MALIBU: 1vCPU, 1GB, 20GB, 1000GB @1Gbps

https://affyes.link/store/dmit-lax-pro-malibu

LAX.Pro.PalmSpring 2vCPU, 2GB, 40GB, 2000GB @2Gbps

https://affyes.link/store/dmit-lax-pro-palmspring

LAX EB (Eyeball) 系列

LAX.EB.WEE 1vCPU, 1GB, 20GB, 1000GB, @1Gbps

https://affyes.link/store/dmit-lax-eb-wee

LAX.EB.CORONA 1vCPU, 1GB, 20GB, 1500GB @1Gbps

https://affyes.link/store/dmit-lax-eb-corona

LAX.EB.FONTANA 2vCPU, 2GB, 40GB, 2500GB @4Gbps

https://affyes.link/store/dmit-lax-eb-fontana

关于本消息

本消息为 #IDC新闻速报 ,是本频道 #多元化新闻发布计划 中的一个主要分支,是对 IDC 测评前的预告,本频道大部分测评内容均由笔者出资购买,与商家没有利益相关。

本频道 (AFF Channel, @affyes) 创作不易,IDC 类消息中的链接 (除特殊声明外) 均包含 aff 参数,当您购买商品后,笔者将会从商家收到一笔不多 (大约仅 5~10%) 的推荐佣金,这些佣金将是支撑本频道继续创作主要的神来源。


💡 本文网页版

(网站可能已被国内屏蔽)

传送门: https://www.hats-land.com/archives/2024-10-06-dmit-lax-pro-eb-upgrade.html

标签 Tags: #dmit #lax #dmit_lax_pro #dmit_lax_eb #eyeball
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2👏2🎉1
抽奖 ID: db1ab965ed55b27f
抽奖标题: @affyes 频道三周年 | 2024 双11 粉丝大回馈
参与条件:
- 加入群组: AFF Channel & Dis...
- 加入频道: AFF Channel | 不定时...
奖品内容:
- Loon (价值 $5.99) * 1
- Loon Lite * 5

https://lottery.67696769.xyz/lottery/db1ab965ed55b27f
AFF Channel | 不定时资讯推送
抽奖 ID: db1ab965ed55b27f 抽奖标题: @affyes 频道三周年 | 2024 双11 粉丝大回馈 参与条件: - 加入群组: AFF Channel & Dis... - 加入频道: AFF Channel | 不定时... 奖品内容: - Loon (价值 $5.99) * 1 - Loon Lite * 5 https://lottery.67696769.xyz/lottery/db1ab965ed55b27f
🎉 @affyes 频道三周年 | 2024 双11 粉丝回馈活动

先感谢一下我们老朋友 Loon 作者 🎈 佬对本次活动的赞助!

Loon 是一款强大可靠的专业代理软件,支持 Shadowsocks、VMess、Trojan 等现代协议。包括 MITM 解密代理、加密 DNS 功能(DoH(2/3)、DoQ、DoT)、代理链、JS 插件引擎等高端特性。

本次活动奖池:Loon 兑换码 (价值 $5.99) *1 + Loon Lite 兑换码*5

请加入 @affyes_chat 群聊并关注 @affyes 频道,在群聊中找到置顶消息点击参与抽奖即可。

加群时可能会有 Bot 私聊你进行验证请求,请留意。


奖品将以 iOS App Store 的 Loon / Loon Lite 兑换码的形式发放,将会于 2024-10-26 21:30:00 (UTC+8) 开奖,开奖时 bot 会自动将获奖名单发布至频道与群聊。

获奖者需在 2024-10-29 17:59:00 (UTC+8) 前联系管理员兑奖。

Tags: #抽奖 #周年庆 #Loon #Loon_Lite
Please open Telegram to view this post
VIEW IN TELEGRAM
2
AFF Channel | 不定时资讯推送 pinned «🎉 @affyes 频道三周年 | 2024 双11 粉丝回馈活动 先感谢一下我们老朋友 Loon 作者 🎈 佬对本次活动的赞助! Loon 是一款强大可靠的专业代理软件,支持 Shadowsocks、VMess、Trojan 等现代协议。包括 MITM 解密代理、加密 DNS 功能(DoH(2/3)、DoQ、DoT)、代理链、JS 插件引擎等高端特性。 本次活动奖池:Loon 兑换码 (价值 $5.99) *1 + Loon Lite 兑换码*5 请加入 @affyes_chat 群聊并关注 @affyes…»
10/23 新闻速报

Anthropic 在刚刚发布了最新的 Claude 3.5 Haiku 模型,并宣布更新 Claude 3.5 Sonnet,测试性能甩出 OpenAI GPT-4o 和 Google Gemini 1.5 Pro 一大截。

Cluade 3.5 Sonnet 升级版目前已在 API 和客户端可用,最重要的是将知识库更新至 2024 年 10 月 2 日,而 Claude 3.5 Haiku 将在本月晚些时候发布。

💡 背景知识

Claude 分为三个主要系列:Haiku (低端), Sonnet (中端), Opus (高端)。

Claude 版本号演化历史:1.x, 2.0, 3, 3.5,目前只有 Sonnet 和 Haiku 两个系列有 3.5 版本,而 3.5 Sonnet 是目前最强的 Claude 模型。

不久的将来 Claude 将会发布最强的 3.5 Opus 模型,敬请期待。

原文:https://www.anthropic.com/news/3-5-models-and-computer-use

标签: #Claude #AI #LLM

频道 @affyes
群组 @affyes_chat
Please open Telegram to view this post
VIEW IN TELEGRAM
1
【开奖完成通知】

抽奖 ID: db1ab965ed55b27f
抽奖标题: @affyes 频道三周年 | 2024 双11 粉丝大回馈
中奖用户列表:
- 231767655 获得了 "Loon Lite"
- 791073333 获得了 "Loon Lite"
- 1183408840 获得了 "Loon (价值 $5.99)"
- 963825922 获得了 "Loon Lite"
- 1727512222 获得了 "Loon Lite"
- 7831940526 获得了 "Loon Lite"
该中奖结果基于 Ethereum 区块高度 21050105 计算,结果公正有效。
https://lottery.67696769.xyz/lottery/db1ab965ed55b27f
AFF Channel | 不定时资讯推送
【开奖完成通知】 抽奖 ID: db1ab965ed55b27f 抽奖标题: @affyes 频道三周年 | 2024 双11 粉丝大回馈 中奖用户列表: - 231767655 获得了 "Loon Lite" - 791073333 获得了 "Loon Lite" - 1183408840 获得了 "Loon (价值 $5.99)" - 963825922 获得了 "Loon Lite" - 1727512222 获得了 "Loon Lite" - 7831940526 获得了 "Loon Lite"…
已参与人数: 111, 综合中奖率 5.41%

恭喜这些群友!请联系管理员兑奖,感谢各位对本频道的支持,过段时间不定时还会抽一些东西,不要走开,敬请期待!

兑换码有效期截止 ~ 11月3日,找管理员兑奖有效期截止 10-27 晚上,过时不补
近期在 ARIN 新下了段 IPv4 /22,其中 /23 可以立即交付,剩下的 /23 在 11 月底能交付,可接受提前预定,尽量大段一起租下有优惠,也支持以原价拆分 /24 租用。

Abuse 规则:为了保持 IP 段的总体信誉良好、保证租赁服务的可持续性,特指定以下规则:

a) 一般投诉 - 每个事件/IP 5 美元,例如 DMCA 版权投诉、垃圾邮件 SPAM、被微软发现的盗版激活服务器等较为轻微的投诉信。

b) 不良投诉 - 每个事件/IP 15 美元,例如端口扫描、SSH 弱密码爆破、参与各种 DDoS (HTTP, TCP, UDP 等) 攻击事件、网络钓鱼网站、传播网络病毒、托管儿童色情等美国政府不允许的非法内容。

c) 整个 IP 段被列入黑名单 - 提前预支缴清半年的租赁费用 并罚款 30美元/次,例如 Spamhaus DNSBL 或者涉及其他政府机构刑事案件

附加服务:

- 1. 在 WHOIS 记录中的 Comments 字段填写您自己的 Geofeed URL (永远免费,48 小时内修改完成)如果需要加急需要支付每次 $10 的加急修改费。

- 2. 帮您修改 IRR 和 RPKI ROA 信息 (永远免费,48 小时内修改完成),如果需要加急需要支付每次 $10 的加急修改费。

- 3. 修改 Country Code 信息($5 一次,48小时内修改完成)

- 4. 向各大 IP 库定期投送 Geofeed 和 IP 纠正地理位置信息

我们对包含 Maxmind, IPInfo, IPIP 等近 15 个国内外 IP 库及近 20 个国际及地区性流媒体服务建立了 Geofeed 和主动反馈信息服务,可尽量保证您的 IP 定位不被漂移 (^1):

- Basic 套餐) $5/次 - IP 库覆盖率 ~ 60%+,不包含主流流媒体服务,每段 IP 首次租赁赠送一次对应 IP 段的 basic 体验套餐
- Standard 套餐) $15/季度 - IP 库覆盖率 ~90%,包含部分国际流媒体服务,每季度定期主动纠正定位信息。
- Premium 套餐) 不同地区的定价不同,需要议价,按 Mbps 带宽计费,并不是所有地区都被支持。 - 帮您代播 IPv4 地址,您不需要提供 ASN 信息,也不用担心 Google、Maxmind、IP2Location、IPInfo 等服务的定位偏移问题。

^1: 尽力而为,仅保证提交后地区不漂移,不对由于用户数量过多或使用方式不当导致的掉解锁、降权重进行保证。

^2: 本消息链接 https://t.me/ip_leasing/7 后续可能会更新条例。
🎆 NNC 双11大促,全年低价,全场最低 7 折起!

▎ NNC (Neko Neko Cloud) 新站开张 暨 双 11 大促活动

🌊 新站采用自研面板,开机管理更丝滑
📉 新站采用单向流量计费 (上下行流量取最大值 Max(IN, OUT)),支持工单付费重置流量

新站专属八折优惠码:nnc-new-20off 2️⃣0️⃣
新站专属八折优惠码:nnc-new-20off 2️⃣0️⃣
新购/升级均可使用,不限购买周期,仅限限新站


新老站通用双 11 年付循环七折 优惠码:1.1.1.1-30off 3️⃣0️⃣
新老站通用双 11 年付循环七折 优惠码:1.1.1.1-30off 3️⃣0️⃣
新购/升级均可使用,新老站通用,限年付


支持的支付方式

- 💵 USDT TRC20
- 💰 支付宝 (Alipay)

🔥 新站区域及购买链接:

* 如果您想支持本频道,请点击下方链接选择 新注册账号 后购买,非常感谢!

- 🇺🇸 LAX Lite: 接入 HE+Cogent+GTT 国际线路,配有美国流媒体解锁服务,落地或者用日本中转都不错。

折后最低仅需 $25.2/年 起!
[年付 7 折优惠购买链接] | [通用 8 折优惠购买链接]



- 🇯🇵 TYO Std: 接入 NTT/PCCW Global/TATA/Telia (Arelion) 国际线路以及 EIE/BBIX 本地 IX,配有日本流媒体解锁服务,联通中转或者当落地都不错,可以期待一下后续会推出的 TYO Lumen 产品线。

折后最低仅需 $4.9/月/2TB 起!
[年付 7 折优惠购买链接] | [通用 8 折优惠购买链接]



- 🇸🇬 SG Lite: 接入 NTT/PCCW Global/TATA/Telia/Cogent/HE 等优质国际线路,本地 IX 接入 SGIX 和 EIE SG,TG DC5 随便跑,移动或者联通中转拉一下或许不错,流媒体全绿。

折后最低仅需 $4.9/月/2TB 起!
[年付 7 折优惠购买链接] | [通用 8 折优惠购买链接]


🔥 老站购买链接:

* 如果您想支持本频道,请点击下方链接选择 新注册账号 后购买,非常感谢!

🇨🇳 🇭🇰 HKG 10G口 保证解锁本地流媒体,国际线路优秀 折后最低 $8.4/月/4TB 起!
购买传送门: https://affyes.link/store/hkg

🇨🇳 🇹🇼 HKG (TW) 解锁台湾流媒体,HKG 同款线路 折后最低 $4.9/月/2TB 起!
购买传送门: https://affyes.link/store/hkg-twip

🇨🇳 🇸🇬 HKG (SG) 解锁新加坡流媒体,HKG 同款线路 折后最低 $8.4/月/4TB 起!
购买传送门: https://affyes.link/store/hkg-sgip

🇨🇳 🇭🇰 HKG 仅 IPv6 机型,高性价比,教育网/国际网络优秀,大流量必备 折后最低 $4.2/月/4TB 起!
购买传送门: https://affyes.link/store/hkg-ipv6

🇺🇸 加拿大多伦多 高存储 VPS,高性能 RAID 存储阵列加持,1C 1G 256G 仅需 $3.5/月 起!
购买传送门: https://affyes.link/store/ca-bgp

Tags: #NNC #NekoNeKoCloud #双11 #双十一 #促销 #史低促销
Please open Telegram to view this post
VIEW IN TELEGRAM
近日 Android 爆出 P1 级生产安全事故:

ROM 完整性认证密钥 (Attestation Keys) 大规模泄露,影响 465 对密钥,几乎所有需要验证设备 ROM 完整性的应用都受到牵连。 — 来源 Google Issue Tracker: https://apvi.issues.chromium.org/~


背景知识:

首先,你需要先理解什么是 非对称加密 (Wikipedia 讲的比较深奥,建议自行 Google,就不打广告了.jpg)

了解非对称加密后,你就明白:1. 公钥和私钥是成对出现的,即便有了公钥无法得知私钥。2. 现有科技几乎无法破解算法,从公钥推算出私钥。

搞明白以上知识点后我们再细说:

市面上所有 OEM Android 定制 OS (无论是 OPPO Vivo 小米还是三星),都强制在系统的加密芯片 (如 TEE) 中内置一个 Google 官方的预设私钥,以通过 Google ROM 安全认证。

👀 读到这里,一些读者可能会疑惑:有了私钥不就可以自己签名了吗?

你可能听说过 ”刷机后 TEE 熔断“、”BL 解锁后 TEE 物理熔断“ 的故事,其中一个目的就是防止藏在物理安全芯片 — TEE 的密钥被提取出来,而此次大规模的密钥泄露极大可能就是由内鬼泄露出来的。

如果你掌握了这个密钥,那么就可以绕过 TEE 等安全措施,随意签发出 ”系统完整“ 的良民证,通过 SafetyNET 等设备完整性检查机制,甚至能绕过一些银行的 Google Attestation Keys 认证机制(当然国内的银行肯定是没有的啦)。

继续谈一下之前说的 SafetyNet, 大概分为三个等级:

BASIC_INTEGRITY, @ 本地简单检测
STRONG, @ 加强版 BI
PLAY_RECOGNIZED @ 联网加强版 STRONG


由于 BASIC 检测的项目比较少,目前已经可以刷入模块轻松绕过,而想要通过 STRONG 验证就比较麻烦了,而这次密钥泄露能轻松绕过的就是 STRONG 级别。

但影响最大的确是 pi (PLAY_RECOGNIZED):由于 Google 吊销了大部分的密钥对,而 pi 是联网实时查询的,意味着受到影响的 ROM 将无法通过 pi 认证。

再谈设备完整性检查机制:金融银行、DRM 流媒体、游戏反作弊类 APP 依赖这个机制检测设备 ROM 是否被篡改,如果检测到系统不完整则代表设备可能已经被 ROOT 或者 bootloader 已被解锁,将会触发 APP 的危险熔断机制。

🔐 牵涉范围

截止本条消息发送前 (2024/11/18),Google 暂未对消息提出更多置评,只是发布了 P1 级公告预警 APP 开发者,笔者推测很可能包含大部分 Android ROM,吊销证书清单

至少波及的 APP 范围:

- 手机银行
- 移动支付
- 带有反作弊的网游
- 付费流媒体 DRM

所受影响

会导致很长一段时间 (需要等待所有 OEM 厂商跟上补丁) APP 都无法正常检测用户真实的 Root 以及 BL 锁状态,可能出现误判或被绕过检测,而黑产的滥用将更加猖獗。

密钥影响

如果黑产掌握了这部分密钥,将能无视包括 SafetyNet (本地检测部分) 、目前所存的系统完整性检测手段、Root 部分检测、伪造 BL 锁状态检测。

意味着任何一方开发的 ROM 都能 ”受到 Google 认证“,甚至能通过硬件级别的 Verified Boot (不确定,需要读者反馈)

👨‍💻 Google 写给开发者的话:

For application developers: Ensure that your counterabuse mechanisms are varied and have some level of defense-in-depth, so that service is not fully denied or compromised due to an issue like this. — source


特地提到了一个词 ”defense-in-depth“ (防御纵深),提醒开发者不要单纯依赖 ROM 的系统完整性认证 API,而是应该结合 尝试获取 root 权限 网络风控模型、行为特征比对 等独家蜜汁防御措施来应对黑产。


本条消息由 AFF Channel (@affyes) 原创撰写,不含 AI 成分请放心食用,转发请保留尾部声明

频道 https://t.me/affyes
群组 https://t.me/affyes_chat

Tags: #Android #网络安全 #信任链危机 #安全事故 #信息泄露
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🆒1
🖥 一则 CA 根证书信任链笑话 -- 具有巴西特色的 “CNNIC” 安全事故

TL;DR: 一家来自巴西的 「金融&银行机构」 行业的 CA 根证书服务商于今年 11 月 28 号 「不小心」 为 google.com 颁发了一张的错误证书,Firefox 和 Google 在此前早已联网吊销了这家根证书,只有微软从始至终没有任何响应。

首先需要理解一些概念:

1. 这家巴西根证书 CA 服务商由 巴西国家信息技术研究所 (ITI) (直属于巴西总统府民政院),具有国家背景,可以粗略的理解为 CNNIC (中国互联网络信息中心) 的巴西翻版。
2. 根证书是构建 HTTPS 系统的一个重要链条,如果根证书被系统信任,那么根证书颁发的任何中间证书和子证书也会被系统无条件信任,非常容易遭到中间人攻击 (MIIT) 。
3. 不过 Firefox 和 Google Chrome 浏览器不会被影响,因为这些浏览器采用了内置的根证书库,并且会定时联网同步所有证书的吊销信息(所以 Google 和 Mozilla 也可以手动吊销任何一个证书)。

目前网络上的相关分析都比较浅,笔者将更深入地研究一下时间线:

2019-07-02 Raiz Brasileira Certification Authority v10 (ICP-Brasil) 根证书成功被 「Microsoft Trusted Root Program」 (微软可信根证书计划)信任,并成功更新给全球所有的 Windows 设备。

2020-11-01 尝试将根证书超级签纳入 Mozilla (Firefox) 证书信任链,结果 由于实现不合规而被拒绝

2022-11-17 CCADB 对于 ICP-Brasil (SERPRO) 的 公开讨论,整体讨论氛围非常激烈,ICP-Brasil 一直重述 「只应该,也保证只会为巴西的域名 (*.br) 颁发证书」,但是实际上一直偷偷给 IP 和一些 .com 域名颁发证书。

2024-11-18 ICP-Brasil 为 GOOGLE PAY BRASIL INSTITUICAO DE PAGAMENTO LTDA (应该是 Google Pay 的巴西实体公司) 颁发了一张 google.com 的证书,意味着巴西政府正式可以针对 Windows 用户劫持并对 google.com 中间人攻击。

与当年 CNNIC 「不小心颁发」了 github.com (感谢勘误,是 gmail.com )证书有着异曲同工之妙。


Source1 [小动作被发现]: https://bugzilla.mozilla.org/show_bug.cgi?id=1934361
Source2 [尝试加入 Firefox 根证书信任链被拒]: https://bugzilla.mozilla.org/show_bug.cgi?id=1674669
Source3 [错误证书的圣地巡回]: https://crt.sh/?id=15538340482
Source4 [研究人员向微软反馈多次无果]: https://follow.agwa.name/notice/AoZSMI38xcA3TrN1sm
Source5 [CCADB 中相关的公开讨论]: https://groups.google.com/a/ccadb.org/g/public/c/Mux855BsRg4/m/eZDA1BKiAAAJ

Tags: #网络安全@affyes #信任链危机@affyes #安全事故@affyes #中间人攻击@affyes #微软笑话@affyes

本条消息由 AFF Channel (@affyes) 原创撰写,不含任何 AI 成分,请放心食用,转发请保留尾部声明,感谢支持。

频道 https://t.me/affyes
群组 https://t.me/affyes_chat
Please open Telegram to view this post
VIEW IN TELEGRAM
💻 Hetzner Cloud 老用户可领取 10 EUR 余额,新用户可领 50 EUR !

GitHub 开源项目 coollabsio/coolify Coolify (Heroku / Vercel 开源替代) 与 Hetzner Cloud 合作,放出一个新老用户均可用的 10 EUR (欧元) 兑换码,并且额外赠送与 VAT 税相当的额外余额(如有)。

10EUR 余额兑换码(已承担 VAT 税):CoolifyXHetzner10

可前往 https://console.hetzner.cloud/usage 下方的 Redeem Code 按钮输入兑换码领取余额。

截止发稿时间,笔者成功兑换了 10EUR 余额。

如果您是新用户,还可额外享受 20EUR 的赠额 (需要通过推介链接注册才有效),加起来就是 30EUR 有效余额。

https://affyes.link/store/hetzner-cloud 从此链接注册账号额外获得 20EUR (欧元) 余额

新用户注册后可以再使用 HCC24-L7ST92 兑换码获得 20 EUR (欧元) 的余额,共计 50 EUR 欧元,约合人民币 382.56 元

🟢 以下是 Hetzner Cloud VPS 价格一览,性价比还是非常高的:

🔵Intel 至强 Xeon Gold 系列:

型号 核心 内存 NVMe SSD 每月价格
CX22 2
c 4 GB 40 GB €3.29
CX32 4
c 8 GB 80 GB €6.30
CX42 8
c 16 GB 160 GB €15.90

🔴 AMD EPYC 7002 系列 (CPU 性能更强):

型号 核心 内存 NVMe SSD 每月价格
CPX22 2c 2 GB 40 GB €3.85
CPX32 3c 4 GB 80 GB €7.05
CPX42 4c 8 GB 160 GB €13.10
CPX42 8c 16 GB 240 GB €24.70


⚫️Ampere ARM 系列 (是 ARM 不是 x64,优点是便宜 甲骨文 ARM 同款):

型号 核心 内存 NVMe SSD 每月价格
CAX22 2c 4 GB 40 GB €3.29
CAX32 4c 8 GB 80 GB €5.99
CAX42 8c 16 GB 160 GB €11.99
CAX42 16c 32 GB 320 GB €23.99


所有 VPS 机型都按小时计费,随开随用,随删随停,德国区域免费每个月 20TB 流量

本条消息由 AFF Channel (@affyes) 撰写,不含任何 AI 成分,请放心食用,转发请保留尾部声明,感谢支持。

频道 https://t.me/affyes
群组 https://t.me/affyes_chat
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
📱 对一些关于 OnlyFans “被解封” 的一些澄清和理性思考

CNN 科技板块在 2024-12-05 刊登了一篇文章 「OnlyFans is now accessible in China」 (《OnlyFans 在中国解禁》)

引用一下文中的片段 (已翻译为中文):

监测中国互联网自由的组织 GreatFire.org 表示,OnlyFans 已于 11 月 29 日在中国互联网解封。该网站过去虽在中国境内偶有短暂的访问窗口,但此次解封持续时间似乎更长。

这位香港记者 (Juliana Liu) 对春秋笔法的运用可谓是达到了出神入化的境界,也难怪担任着 CNN 商业板块 亚洲总编。

首先,从引用的信源 https://en.greatfire.org/~ 来看,OnlyFans 在过去四年里被 "Blocked" (封禁) 和 "Restricted" (被污染、阻断) 的比率都是 0%,也就是在 2020 ~ 2024 这几年里 OnlyFans 从未被 污染、阻断 甚至被封禁过。

当然也有读者表示疑惑:“和这位记者说的一样,确实只有偶尔显示为绿色 (未被封禁),有没有可能就是偶尔解封而已?”

以下是信源网站的图例:

🔴 Blocked (被 GFW 封禁)
🟡 Otherwise restricted (被 GFW 污染或者阻断)
🟠 Contradictory (中立,小部分地区被干扰)
🟢 No censorship detected (完全正常)
Not enough data (暂无数据)

实际上,en.greatfire.org 并不是保持一天一次的频率对所有网站监控,灰色块表示缺乏数据,并不等同于被封禁。

但凡这位 CNN 香港记者能遵循职业操守,做到最基本的事实核查义务,就不可能会出现这种原则性的错误报道,当然也很符合我对 CNN 的一些刻板印象 「你们这些记者啊,总想搞一些大新闻」。

而一些 TG 中文新闻频道的小编也对投稿来者不拒,没有做到事实核查的义务,反而是随波逐流、跟着墙内的节奏走,也是令笔者有一些 “忍俊不禁”,希望各位订阅本频道的读者都能够养成对任何新闻都进行 事实核查 的好习惯。

按理来说,本消息应该也算是 (?) 一条科技资讯吧,如果文章内容中有任何纰漏,欢迎反馈。

本条消息由 AFF Channel (@affyes) 撰写,不含任何 AI 成分,请放心食用,转发请保留尾部声明,感谢支持。

频道 https://t.me/affyes
群组 https://t.me/affyes_chat
Please open Telegram to view this post
VIEW IN TELEGRAM
👍202🕊1
频道成功 1000 粉 + 创建 3 年纪念,抽点啥好呢?

VPS 这种虚拟物品还是特殊的实体礼品呢?

欢迎评论区留言!

(本条消息静音发送)
👍12🥰2👏2
AFF Channel | 不定时资讯推送 pinned «频道成功 1000 粉 + 创建 3 年纪念,抽点啥好呢? VPS 这种虚拟物品还是特殊的实体礼品呢? 欢迎评论区留言! (本条消息静音发送)»