蘇舒酥海

@Whycat@g0v.social
35 Followers
16 Following
205 Posts
小小工程師
噗浪和長毛象比較能一窺我心中真實樣貌
臉書和 LINE 只是戴著大眾期待的面具
目前狀態:此漏洞已被負責任地通報給 OpenVSX 的維護者(Eclipse 基金會),並已完成修復。

資安公司 Koi Security 的研究員發現了一個名為 VSXPloit 的嚴重零時差漏洞,此漏洞存在於 OpenVSX 市集中。OpenVSX 是許多 AI 程式碼編輯器(如 Cursor、Windsurf)與 VS Code 分支版本賴以運作的擴充套件市集。

* 攻擊手法:攻擊者可提交一個看似無害的擴充套件發布請求,利用 OpenVSX 的自動化 nightly build 流程,在建置過程中執行惡意程式碼,進而竊取一個擁有整個市集最高管理權限的 secret token。
* 潛在衝擊:
* 一旦竊取成功,攻擊者能完全控制 OpenVSX 市集,可冒充任何發行者(例如 Microsoft 的 Python 官方套件)發布惡意更新。
* 開發者的編輯器會自動更新擴充套件,在無聲無息中安裝惡意程式碼,導致開發機器被完全接管,面臨原始碼、SSH 金鑰、加密錢包遭竊等風險。
* 此漏洞影響範圍可能超過千萬名開發者,被形容為「開發者工具界的 SolarWinds 事件」。
https://www.bleepingcomputer.com/news/security/the-zero-day-that-couldve-compromised-every-cursor-and-windsurf-user/

The zero-day that could've compromised every Cursor and Windsurf user

Learn how one overlooked flaw in OpenVSX discovered by Koi Secureity could've let attackers hijack millions of dev machines via an extension supply chain attack. The zero-day threat's been patched—but the wake-up call is clear: extensions are a new, massive supply chain risk.

BleepingComputer

#用n8n幫自己解決的小事
前陣子為了復習 EMT-1 的知識,就做了一個照三餐測驗機器人
雖然不會全部都看,不過偶爾看也很有幫助

做這個需要:
* 先把所有筆記丟到 NotebookLM
* 請 NotebookLM 出個 50~100 題,並用 csv 格式
* 匯入到 Google 試算表
* n8n 設定時間到時,到試算表隨機取一題,答案蓋住丟到 Discord

以前這種事要花超多時間,現在超方便。

剛瞄到一下 ollama 的 port 是 11434 ,忽然想說該不會有梗吧~
查了一下果然跟我想的一樣XD
(0)11434 = (o)llAmA
太有趣了!!!

https://www.reddit.com/r/ollama/comments/1ilq95h/why_does_ollama_use_the_port_11434_as_the_default/

是說我比較想做的是架 mattermost, rocket.chat 或 matrix+element 使得斷境外網路時仍能通訊,有興趣的可以聊聊XD

🟢第二層,加入島內的 Name Server

※測試環境:連上 VPN 後有提供境內 DNS 解析,一樣只能連國內網站,境外網站連不上去

※測試結果,以下網站都測了一次:
政府局處:
- 總統府:✅
- 行政院:✅
- 外交部:✅
- 衛福部:✅
- 國防部:❌
- 數發部:❌
- 經濟部:❌
- 氣象局:✅
民生相關:
- PChome購物:❌
- Momo購物:⚠️ IP 好像在台灣,但打不開
- 博客來:❌
- Hinet:✅(不行就要打屁股了)
搜尋引擎/入口網站:(沒意外全掛)google, Yahoo, bing, duckduckgo
社群、通訊網站(沒意外全掛):FB、Slack、google chat、Discord、LINE
意外的一件事是 Discord 可以收通知XD....其他服務可能也可以,但傳不出去

※預期備援機制:
這應該要各家自己處理了,我是覺得至少國防部、經濟部要能連上
公家機關、大學、醫院等網站比較可以做到全境內;搜尋和社交服務目前想不到方法

🔗模擬境外網路斷聯狀況🔗

關於海纜被斷的情況,最壞的是海纜幾乎被斷光光,只有境內網路、網站、通訊可順暢使用。

為了測試這種狀況下我們依賴的網路狀況如何,我問了 ChatGPT 怎麼實驗,他建議我架一個台灣內的 OpenVPN 伺服器,該伺服器阻擋所有境外流量,然後連上這個 VPN 伺服器,就可以模擬境外網路斷掉的情況。

🟢第一層級,單純擋境外連線

※測試環境:架 openvpn 伺服器,連上該 vpn 後會擋掉境外網路,只能連國內網路

※測試結果:
網站全掛,包括台灣政府各局處、國立大學等網站
因為 vpn 內 DNS 解析全部都是吃國外 Name Server ,連不上就沒辦法查 DNS 了
(小知識:DNS 像電話簿,會幫你把一個網址例如 hinet . net ,轉成 IP 例如 12.34.56.789 ,讓你找得到網站伺服器)

※本階段預期備援機制:
台灣的 ISP 業者如中華電信等,在斷網時應該會把 DNS 切換到國內 DNS Server ,來解決 DNS 不能用問題
這樣網址解析就沒有問題了,差在網站、服務主機 Server 在不在海外

(接後面...)

• 仍在商店中可用的應用程式列表 (截至 2025 年 5 月 8 日的估計排名和收入數據):
◦ 在 Apple App Store 中,有 13 款中國擁有的 VPN 應用程式仍可使用,包括 X-VPN、Ostrich VPN、VPN Proxy Master (與奇虎 360 相關)、Turbo VPN Private Browser (與奇虎 360 相關) 等。其中,X-VPN 和 VPN Proxy Master 的美國終身收入分別超過 10,000,000 美元和 5,000,000 美元。
◦ 在 Google Play Store 中,有 11 款中國擁有的 VPN 應用程式仍可使用,包括 Turbo VPN (與奇虎 360 相關)、VPN Proxy Master (與奇虎 360 相關)、X-VPN、Speedy Quark VPN 等。其中,Turbo VPN 和 X-VPN 的美國終身收入分別超過 5,000,000 美元和 10,000,000 美元。
◦ Apple 會從應用程式內購中收取 30% 的費用(參與其小型企業計畫者為 15%;自動續訂訂閱在第一年後為 15%)。
◦ Google 則收取每年銷售額達 100 萬美元以下的 15%,超過部分則為 30%;自動續訂訂閱為 15%。
◦ Google Play Store 中的一些中國擁有的 VPN 也顯示包含廣告,這意味著 Google 可能正在協助這些 VPN 從廣告中獲利,並從中獲得廣告收入。
• 應用程式商店的政策:
◦ Apple 的指南規定,提供 VPN 服務的應用程式「不得為任何目的向第三方出售、使用或披露任何資料」。然而,任何設在中國的應用程式開發商都可能被迫與中國政府分享使用者資料。
◦ TTP 無法確定 Google Play 是否有針對 VPN 的具體開發者政策,但它確實要求應用程式在分享使用者資料方面「透明」;Google 沒有回應關於其政策的問題。
(後面續...)
◦ Snap VPN 在 Google Play Store 中列出的開發商 Autumn Breeze Pte. Ltd. 表示其在新加坡註冊並「獨立營運」,「與奇虎 360 無關」,並聲稱「保護使用者隱私是我們的最高優先事項。我們嚴格執行無日誌政策,不記錄、監控或保留任何使用者線上活動」。然而,TTP 先前的報告詳細說明了奇虎 360 曾收購 Autumn Breeze Pte. Ltd.,儘管奇虎 360 後來在 2020 年受到美國制裁後似乎將其出售,但 Autumn Breeze 的公司記錄仍列出一位與奇虎 360 行動安全部門負責人姓名相符且國籍為中國的董事。
• Apple 和 Google 的潛在收益:
◦ 報告中提到的所有 VPN 都標示為「免費」,但 TTP 在 5 月的抽查中發現,其中一些 VPN 提供應用程式內購。
◦ 這意味著當美國使用者支付訂閱或其他加值服務時,Apple 和 Google 可能從這些中國擁有的 VPN 中獲利。
(後面續...)