Trusting-Trust 攻击首次端到端实现:一个 strip 工具攻陷整个 Linux 发行版
1984 年,Ken Thompson 在图灵奖讲座《Reflections on Trusting Trust》中描述了一个构造:被篡改的编译器在编译目标程序时植入后门,编译自己的源码时把同样的逻辑写进下一代编译器。此后源码可以完全公开、任何人可审,后门仍随每一次重新编译传递下去。这个构造通常被归为编译器特有的威胁,也长期停留在思想实验层面:恶意编译器需要…
1984 年,Ken Thompson 在图灵奖讲座《Reflections on Trusting Trust》中描述了一个构造:被篡改的编译器在编译目标程序时植入后门,编译自己的源码时把同样的逻辑写进下一代编译器。此后源码可以完全公开、任何人可审,后门仍随每一次重新编译传递下去。这个构造通常被归为编译器特有的威胁,也长期停留在思想实验层面:恶意编译器需要…
Linux 内核官方 Git 服务器 git.kernel.org 每天收到约 600 万次查看随机 commit 的请求,其中合法流量只占约 2%。kernel.org 基础设施负责人 Konstantin Ryabitsev 在官方博客发文披露了这组数字,并完整复盘了这场持续一年多的攻防。文首结论只算了一笔账:五个地理分布式节点共 90 个 CPU 核心…
Asahi Linux Progress Report: Linux 7.2 技术解读 Linux 7.2 发布当天,Asahi Linux 项目照例发出了新的进度报告。这份报告里最实质的三件事:M3 系列 bring-up 接近完工,官方明确「almost ready to cut an official release」;M4 与早期 M5 完成初步点亮…
一个可以 chmod +x 直接运行的文件,用 file 命令查看类型却显示 SQLite 数据库——这件事在 Linux 上已经可以实现。工程师 Farid Zakaria 发布了名为 SELF(Structured Executable & Linkable Format)的原型项目,把 ELF 可执行格式整体搬进 SQLite,./hello 输出 H…
2026 年 8 月 14 日,Basecamp 联合创始人 David Heinemeier Hansson(DHH)主导的 Linux 发行版 Omarchy 发布 4.0 版,代号 Quattro。官方将这次更新定义为项目启动以来规模最大的一次重构:整个桌面外壳在 Quickshell 中重写为单进程插件架构,系统文件从 git 仓库迁移到 Arch…
罗技官方驱动 Logitech Options+ 长期被用户抱怨三点:必须登录账号、后台常驻云同步与遥测、安装包与运行时资源占用偏重。GitHub 上一个 Rust 项目给出了另一条路:OpenLogi,通过 HID++ 协议直连设备,把按键重映射、DPI、SmartShift 滚轮等配置全部放在本地一个 TOML 文件里完成,无账号、无遥测、无云依赖。 !…
登录一台 Linux 服务器,ps aux 列出一堆进程,其中一个占了大量内存的 node 你完全不记得是谁拉起来的。端口 5000 在 LISTEN,但 lsof -i :5000 只给了你一个 PID,你得手动翻 systemd unit、PM2 进程树、Docker 容器列表,拼凑出这条因果链。witr 把这个手动过程自动化了——一条命令输出从 PID…
2308个CVE,第一名 2026年上半年,Linux以2308个CVE漏洞数量位居所有厂商首位,领先Google(1752)、微软(843)和苹果(284)。这个“第一名”乍看令人担忧,但长期内核维护者Greg Kroah-Hartman认为,这恰恰说明Linux的漏洞报告体系更完整、更透明。 Linux CVE概念图 CVE数量背后的报告标准差异 Gre…
Anthropic 于 2026 年 6 月 30 日推出 Claude Desktop 的 Linux beta 版本,正式支持 Ubuntu 和 Debian 系统。此前 Linux 用户只能通过浏览器或终端 CLI 与 Claude 交互,现在可以获得与 macOS 和 Windows 同等的桌面体验。 Claude Desktop for Linux…