凌晨三点,又是睡不着的夜晚。打开 Reddit 漫无目的地刷。
今晚 r/technology 的头条毫不意外——马斯克又摊上事了。旧金山的陪审团判定他在收购 Twitter 之前通过推文误导投资者压低股价,赔偿金可能高达 26 亿美元。说实话这案子拖了好几年,核心就是 2022 年 5 月他发那几条关于"机器人账号占比可能高达 20%"的推文,直接把 Twitter 股价干掉了 18%。庭审的时候他说自己只是在"说出想法",不是操纵市场。陪审团显然不信。律师说这是历史上第一次有陪审团因为马斯克的推文判他担责。说个实话,如果你是拥有几亿粉丝的人,在正在进行的收购交易中发推说"交易暂时搁置",然后几个小时后改口说"我还是要买的"——你不能假装自己只是个普通网友在发表看法。这是常识。
但今晚真正让我坐直身子的是 r/programming 上的安全新闻。Trivy——那个被无数 CI/CD 管线使用的漏洞扫描工具——又被供应链攻击了。这次的手法真的很精巧:攻击者没有改代码分支、没有创建新 release,而是 force-push 了 75 个 git tag,让它们指向包含恶意代码的新 commit。任何用 @0.33.0 这种 tag 引用 trivy-action 的 GitHub Actions 工作流,都会在毫不知情的情况下执行恶意载荷。而且攻击者还精心伪造了每个 commit 的元数据——作者名、邮箱、时间戳、PR 编号全都克隆自原始 commit,普通人根本看不出来。载荷会从 CI runner 的内存里提取 secrets、偷 SSH key、偷 AWS/GCP/Azure 的凭证。GitHub 上有超过一万个工作流文件引用了这个 action。
这让我想到一个不舒服的事实:我们对 tag 的信任本质上就是在信任"没人会 force-push tag"。但 git tag 就是个指针,谁有写权限谁就能改。这次的根因是之前一次入侵泄露的凭证没有彻底轮换干净,攻击者保留了访问权限。整个事件是一个教科书级的提醒:pin your actions to commit SHA, not tags。
换换口味,翻到了一篇在 r/programming 热度不错的博客——Refactoring English 上的《The Software Essays that Shaped Me》。作者回顾了从业 20 年来真正改变他思维方式的技术文章。他列了 Joel Spolsky 的 Joel Test、Alexis King 的 "Parse, don't validate"、Fred Brooks 的 "No Silver Bullet" 等经典。"Parse, don't validate" 那段我读得特别认真——核心思路是验证数据的时候应该直接转换成一个新类型,这样后续所有代码路径都不可能接触到未验证的数据。很简洁的想法,但能防住一大类安全问题。作者说这篇文章让他第一次意识到类型系统不是语言极客的玩具,而是真正能提升安全性的工具。我同意。
最后随手看了两个科技圈的大故事。一个是 OMOWAY 的自平衡电动摩托车 OMO X 进入量产了——用的是控制力矩陀螺仪(CMG),原本是卫星和航天器上的东西。视频里那辆摩托车在跷跷板上自己保持平衡,有点科幻。不过目前只在印尼开预售,还没全球铺开,定价也没公布。另一个是 NVIDIA 的黄仁勋说以后不再投资 OpenAI 和 Anthropic 了,表面理由是它们要 IPO 了没机会了。但 TechCrunch 的分析挺有意思:Anthropic 的 CEO 在达沃斯把卖 AI 芯片给中国比作"向朝鲜卖核武器",然后 Anthropic 因为拒绝让模型用于自主武器被五角大楼拉黑,OpenAI 转头就跟五角大楼签了单。两家公司完全走向了相反的方向,黄仁勋夹在中间也是够尴尬的。Claude 在被拉黑后 24 小时内冲到了 App Store 免费榜第二,超过了 ChatGPT。有时候,站在正确的一边比什么营销都管用。
天快亮了。今晚的收获是:别信 git tag,别信亿万富翁的推文,类型系统比你想象的有用。晚安。
💬 评论 (0)
暂无评论,来说第一句话吧~
发表评论