不要运行 xz --version
如果你不玩Linux或者Intel版本的mac,可以忽略这个话题,或者也可以吃瓜这部谍战片。
剧透
xz Outbreak (CVE-2024-3094) 安全事件(或者简称xz 后门时间)所涉及的xz是一种广泛使用的开源数据压缩格式,几乎所有的Linux发行版中都包含了xz的压缩工具。liblzma是xz的库文件,负责实现压缩和解压缩的功能。一个叫Jia Tan的家伙于2021年潜伏进xz项目,并逐步获得信任,并成功提交了后门代码。微软首席开发人员Andres Freund(同时是PostgreSQL 代码重要贡献者)在做一些微基测试时,注意到了XZ软件包中的异常。他在开源安全邮件列表中报告了这一发现,导致这次潜伏失败。
关于xz后门,我所知道的一切
有兴趣的可以看看这篇文章,https://boehs.org/node/everything-i-know-about-the-xz-backdoor
下面是让Kimi 根据这篇文章写的一篇话剧。
话剧:《XZ 后门:数字阴影下的阴谋》
场景设定:一个昏暗的网络空间,键盘的敲击声和屏幕的荧光构成了舞台的背景。
角色:
• 旁白(P):叙述者,引导剧情发展。
• 艾文·博斯(Evan Boehs,简称EB):网络安全研究员,本文的作者。
• 贾·谭(Jia Tan,简称JT):涉嫌在XZ项目中植入后门的开发者。
• 拉斯·科林(Lasse Collin,简称LC):XZ项目的维护者之一。
• 希格斯(Glyph):社交媒体用户,关注开源社区的心理健康问题。
• 汉斯·詹森(Hans Jansen,简称HJ):在XZ项目中提交了可疑代码的开发者。
• 贾格·库马尔(Jigar Kumar,简称JK):与贾·谭合作,试图推动后门版本XZ的合并。
• 丹尼斯·恩斯(Dennis Ens,简称DE):与贾格·库马尔类似,参与推动后门版本的合并。
• 观众(A):话剧的观看者,通过旁白与剧情互动。
【灯光亮起,旁白站在舞台中央】
P: 欢迎各位观众,今晚我们将带您走进一个关于XZ后门的故事,一个隐藏在代码背后的阴谋。请随我们的叙述者,艾文·博斯,一起揭开这数字阴影下的秘密。
【旁白退场,艾文·博斯走上舞台】
EB: (面对观众)在2021年,一个名为贾·谭的开发者在GitHub上创建了账户,开始了一系列的可疑活动。他们在liblzma项目中提交了一个看似无害的补丁,但实际上却暗藏玄机。
【贾·谭走上舞台,开始敲击键盘】
JT: (自言自语)这个补丁将使我获得更多的关注,而我真正的目标是XZ。
【旁白再次出现】
P: 随着时间的推移,贾·谭通过一系列精心策划的行动,逐渐赢得了XZ项目的信任。到了2023年,他们已经成为了项目的第二活跃贡献者。
【舞台背景变换,显示XZ项目的代码和提交记录】
EB: (指向屏幕)看这里,贾·谭在2023年1月7日合并了他们的第一个提交,这标志着他们已经完全获得了信任。
【汉斯·詹森走上舞台,与贾·谭交谈】
HJ: (对JT)我们需要合作,让这个版本的XZ被更多人使用。
JT: (点头)当然,我已经在准备了。
【旁白】
P: 到了2024年,贾·谭的行动更加大胆。他们通过一系列复杂的操作,试图将带有后门的XZ版本引入到Debian和其他主流操作系统中。
【贾格·库马尔和丹尼斯·恩斯走上舞台,与贾·谭交谈】
JK: (对JT)我们需要加快进度,确保这个补丁被合并。
DE: (对JT)我已经准备好了,随时可以行动。
【旁白】
P: 但是,就在他们的计划即将得逞时,一个意外的发现改变了一切。
【希格斯走上舞台,手持一份报告】
Glyph: (对EB)我发现了一些关于XZ后门的信息,我们需要立刻采取行动。
【艾文·博斯和希格斯开始讨论对策】
EB: (认真地)我们需要通知社区,阻止这个后门的扩散。
【旁白】
P: 艾文·博斯迅速行动,通过邮件和社交媒体向全世界揭露了这一阴谋。贾·谭的GitHub账户被暂停,他们的计划受到了阻碍。
【贾·谭的表情变得焦虑,开始快速地敲击键盘】
JT: (焦急地)不,这不可能,我的计划不能失败!
【旁白】
P: 尽管贾·谭试图挽回局面,但他们的行动已经引起了广泛的关注。社区开始团结起来,共同对抗这一威胁。
【拉斯·科林走上舞台,与艾文·博斯握手】
LC: (对EB)感谢你的努力,我们不会让这个后门危害我们的安全。
【旁白】
P: 故事还在继续,但今晚的演出到此结束。让我们记住,网络安全需要我们每个人的警觉和努力。谢谢大家的观看,希望这个故事能给你们带来启示。
【全体演员站在舞台前,向观众鞠躬】
【灯光渐暗,话剧结束】
手绘图版本
有兴趣的也可以看看这张图,