likelylee 最近的时间轴更新
likelylee

likelylee

V2EX 第 405920 号会员,加入于 2019-04-25 10:00:41 +08:00
今日活跃度排名 15322
likelylee 最近回复了
1 天前
回复了 zictos 创建的主题 Windows bitwarden 的数据在 Windows 内存中是明文吗?
加密数据如果你需要使用,可以有几种不同的方案:可以考虑同态加密,数据始终是密文形式存在;可以考虑 tpm 或者 tee 等安全环境,数据在操作系统侧保持密文,只在安全环境中进行解密和计算;最后就是常见用法,数据在磁盘等持久化保存场景下加密,但是使用过程需要读取到内存中解密,有操作系统负责明文数据的声明周期,比如进程隔离、用完的删除或者垃圾回收之类。
但是,在第三种场景下,只要内存中出现明文,那么一定是可以获取到的,最多只是用什么手段或者需要什么条件而已,比如你说了关 uac ,开管理员访问。
所以:
1. 如果你想证明 windows 是垃圾,那么在等同前提下,mac 或者 linux 开 root ,所有操作系统都是垃圾
2. 如果你想证明 bitwarden 是垃圾,那么 keepass 等也一样需要在内存中出现明文,攻击方一样可以通过内存 dump 的方式拿到,只是 dump 的时间点选好就行
3. 如果你要推广其他密码管理软件,只要不是在 tee 中运算或者直接调用 tpm 运算,那么都同 2
4. 如果你只是想在这一对前提条件下证明你是对的,那么你是对的
5. 如果你真的是想来学习的,那么请考虑至少从基本的安全原理入手,上边很多人都在说,安全防护不是一个单点的要求,是一个很多层或者遵循木桶原理的一个东西。甚至于有些时候需要对环境进行假设抽象才可以继续分析,否则的话直接上大记忆恢复术,什么防护都干不过啊...
@traffic @deplives 不讨论是否需要用户名,单纯从 passkey 的实现机制上来看,严格来说不是 MFA 或者 2FA ,而是 muulti-step authentication ,这个在部分合规场景下是被要求禁止的,这也就是为什么很多大型机构面对复杂合规的时候会尽可能的按照没风险的方案来执行。
但是,passkey 作为 something you hava ,和 OTP 联用的时候也不是 MFA ,但如果和密码联用虽然是传统意义的 MFA ,只是就没有了 passkey 的优势了。
所以,说白了这些大机构把 passkey 作为 MFA 的一环都是合规考虑,但是并没有真正理解 passkey ,也没有真正理解合规要求。因为我就是做 passkey 认证以及大机构合规的...
3 月 9 日
回复了 PhoenixDancing 创建的主题 Android 手机支持 DP1.2 重要吗?可以外接显示器
手机或者 pad 外接显示器键盘然后通过 rdp 远程干活,最大的问题是快捷键,如果你能只依赖鼠标控制的话,那么还可以接受。
另外不要寄希望于目前的眼睛,我有 vitual luma ultra ,正考虑要不要挂闲鱼。不论是接电脑还是接手机,对我来说最大且唯一够用的只有播放视频,除此以外的多屏/分屏等都没什么意义,因为现阶段的眼睛和 VR 头戴的显示区域差别巨大...
@jianglibo 首先咱得把名词对齐一下,自签发证书指的是适用自己的私钥签发自己的公钥 CSR 变成证书,CA 通常指的第三方授信机构 GlobalSign 等签发的证书,你说的内网签发也是 CA ,只是不是第三方授信 CA ,这个场景下你是默认了内网 CA 可信。然而对于常规 openpgp 来说,交换的是第一个里边自签发证书,这个是没办法抵御 MITM 的,毕竟随便中间人做了一个证书,你没有其他第三方或者手段来确认证书和人的关联性,所以我在上边的回复里说了,要么线下面交,要么通过 CA (不论是第三方可信还是你内部可信)。目前的公钥分发网站,我要是没记错的话是不验证可信的,最多确认完整性。如果这些公钥分发网站要验证可信性那就自动变成 CA 了。所以回到最开始,openpgp 可以做到双向或者多向的点到点加密确保机密性,但是用户可信性这个事情,要么线下要么 CA 这个是没法回避的。所以如果你只想解决机密性,线下面交对称密钥、分途径交换密钥分量、甚至口头协商密钥派生规则都可以做到,不需要 openpgp 甚至还比 openpgp 简单。如果你要解决可信性,上边我也提了,目前的常规做法就是 CA 。我一直想有一个完善的不基于 CA 的可信方案,但现在能看到的有一些论文,还没有落地到产业接受的程度。
@jianglibo 我司内部就是强制使用 thunderbird 配合 openpgp ,对外和客户( IT 类技术人员、金融类业务人员都有)联系也推荐用 openpgp 加密邮件,或者至少加密附件。从我入职开始到现在也每天使用超过 12 年了,接触的客户数量也有 200+了,我觉得我有一点说服力。
简单来说,openpgp 这一套体系就是太复杂了,我哦们有完善的配置手册,一步一步带截图具体怎么配置,软件更新也会更新配置手册,就这个前提下,上述那么多客户,首次配置好之后把私钥发给我的占比至少 80%以上。好容易正确生成了公私钥对,加密发送文件的的时候不添加我的公钥的占比能超过 90%。首年记住了怎么操作,后续年度还得电话再指导的至少也能有 30%起。这个是外部客户的场景,而且其中懂基本加解密知识的也不占少数。我司内部,每年需要我协助配置密钥对、thunderbird 、公钥组、邮箱组等的同事也得有 30%以上。我们可是要求每两年就重新配置一次的,就这个频率都不能确保每个人熟悉的掌握配置方式。
原因是什么,上边有人也提到了,公私钥对为基础的 PKI 方案,为了做到可信,要么两人当面交换公钥,要么用 CA 做中心交换,除此以外都不能做到可信这个要求。即使是公开的公钥服务器,只要没有可信方签成证书,那么都会受到 MITM 的影响。当然了公司自建中央公钥服务器会好一点,但是内部使用的问题解决了,怎么解决对外的要求呢?所以国密整出来 SM9 一人一证书的想法,直接中央到“中央”可信。
另外既然 OP 提到 openpgp 了,我姑且认为你也了解 SMIME ,以 SMIME 的简单尚且不能做到大规模推广,openpgp 这种大量涉及到基本知识和技术操作的方案怎么可能会让人用得起来。
如果往更广的方向来说,怎么能在没有中央 CA 的基础上解决双向或者多向互信,这个是下一代加解密基础设施需要解决的问题之一,也是国内不想让解决的一个问题。原本的区块链体系似乎解决了这个问题,但是目前大家的着眼点都在币上,这个底层的方案一直没有一个有效且易用的技术出来。
2 月 14 日
回复了 qianyeyixi 创建的主题 Linux Linux 运行 EasyConnect 有成功的大佬么?
去年因为各种原因用过一次,环境是 arch ,命令如下:
`docker run --rm --device /dev/net/tun --cap-add NET_ADMIN -ti -e PASSWORD=xxxx -e URLWIN=1 -v $HOME/.atrust-data:/root -p 127.0.0.1:5901:5901 -p 127.0.0.1:1080:1080 -p 127.0.0.1:8888:8888 -p 127.0.0.1:54631:54631 --sysctl net.ipv4.conf.default.route_localnet=1 hagb/docker-atrust`
参数说明参考: https://github.com/docker-easyconnect/docker-easyconnect
2025 年 12 月 29 日
回复了 usingkk 创建的主题 MacBook Pro Linux 十年用户,我的需求是否适合购买 Macbook?
没有明确爱国需求的话也可以考虑 dell 的笔记本,对 linux 的支持很好,我之前的 22 年 inspiron 14p 一直在用 arch ,没有任何驱动之类的问题,并且还有一定的扩展性。唯一问题就是至少直到 22 年为止的 win/linux 笔记本,电池都做不到正常使用 4 个小时以上。所以如果里的需求是电池,那么没的选就上 mac 吧。
不过我干杂活,写代码但不多,现在 m 系列的 mac 本地使用 clang ,如果使自己写的代码还好,如果是用别人的代码,要注意 clang 和 gcc 的一些细微区别,或者单独安装配置 gcc ,这个挺烦的。
至于终端,我用 warp ,好多时候忘了的命令或者懒得搜的时候就直接在终端里问了,它也能直接写好命令让你确认,比较省心,类似预装的 gemini cli 吧。只是现在免费额度越来越少。
最近刚从 dell 的换到便宜的 M4 air ,十年前用过十年的 mac ,实话说界面什么的变化虽然大,架构也从 x86 变成了 arm ,但是体验基本和之前是一样的,不像 arch 能调整的非常跟手,但也没有 windows 那么耗资源。
可以考虑用 resticprofile ,直接在配置文件里指定 schedule 就可以了,我本地已经稳定运行两三年了。
2025 年 12 月 10 日
回复了 hahawode 创建的主题 Windows Windows 平台下类 Spotlight 快速启动工具
如果你需要在打开窗口的快速文件夹跳转,尝试 listary 或者 flowlauncher
如果你需要插件生态,尝试 flowlauncher 或者 raycast beta
如果希望和 mac 平台统一,那就 raycast
如果不想装第三方,那就 powertoys 自带的 command palette
如果不喜欢 alt+space 打开,那就 listary ,可以双击 ctrl
其他的相比上边基本没有显著特点了。
2025 年 11 月 18 日
回复了 LittFlower 创建的主题 程序员 2025 年求推荐 mac 远控 Linux 桌面方案
rustdesk 在 wayland 环境下不能无人值守。比较可行的做法,要么是直接端口转发直接 rdp 客户端连接到 krdp ,要么是通过 tailscale 或者 zerotier 等虚拟组网,或者 vpn 回去之后 rdp 连接。krdp 我没深度使用过,但是 gnome wayland 下的 rdp 服务器是可用的,但也仅仅是可用而已。如果实在有非常高的远程桌面的需求,目前建议还是上 x11 。
所以我现在的解法是 windows 机器加移动硬盘 vtoyboot 到 linux 环境...
关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   915 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 11ms · UTC 21:04 · PVG 05:04 · LAX 14:04 · JFK 17:04
♥ Do have faith in what you're doing.