返回

文章详情

半秒钟 –一本关于XZ后门的书

Hacker News2026年7月19日 08:48

欢迎您!在2024年3月29日,一名微软工程师在家进行常规基准测试时注意到,登录测试机器的时间比应有的多了大约半秒。几乎任何人都会将其视为噪音。然而,他没有如此轻易放弃,而是深入追查,发现了一个后门:一种隐蔽、故意构建的方式进入XZ Utils,这是一个小型压缩工具,几乎在地球上每个Linux系统上都能找到,包括承载互联网大部分流量的服务器。有人花了两年时间将其放置在那里。《半秒钟》将这个故事呈现为一个连续的叙述:那位独自维护代码的精疲力竭的志愿者,在耐心而熟练的操控下放弃了它;那位因为半秒钟的好奇心通过一连串的运气和艰难的直觉捕捉到攻击的工程师;以及那位构建它的操作者,他从未被确定,书中认为可能永远不会被确定。关键在于书的开始,而不是它的主题。在故事的底层是一个更安静的结构性事实。世界的许多数字基础设施实际上得到了良好的支持:大公司支付那些编写大部分Linux内核的工程师的薪水,而开源公共资源则吸引了真实且不断增长的投资。但为大而显眼的部分提供资金的同样经济,留下了依赖于少数志愿者的许多小而不引人注目的部分,这些志愿者往往是没有报酬且过度劳累的。XZ Utils就是这样一种长期由一位精疲力竭的人维护的工具,而此次事件正是这种失衡短暂显现的时刻。这是一部解读性的叙事非虚构作品,旨在面向普通读者。它不假设任何技术背景:所需的一切都用简单的语言进行了解释,按故事发展顺序展开。这是《半秒钟》的网络版。请使用侧边栏浏览各个部分和章节。您还可以下载PDF版或EPUB版(适用于Kindle和其他电子阅读器)。许可证 © 2026年 Adrian Mastronardi 本网站将始终是免费的,采用CC BY-NC-ND 4.0许可。如果您欣赏免费阅读这本书并希望回馈,请考虑向开放源代码集体捐赠,该集体为本书所述的开源维护者提供资金支持。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡