ab
ghost
ab060b90a58b0607464bc77363c59b9c5b743fbdaadfbb45ca9e84bb468d9727
加入分布式网络和去中心化网络,在这数字世界里,自由地交流。 抗网络封锁的软件,推荐超级厉害的 I2P (https://geti2p.net/en/) 。
Replying to Avatar CXPLAY

DoH, DoT 和 DoQ 都得经过 TLS 和 DNS Bootstrap 才能进行 DNS 解析, 这是个先有鸡还是先有蛋的问题. 我觉得 ECH 主要还是补上了这些加密 DNS 的最后一块拼图, 把加密 DNS 的的 SNI 也隐藏在了通用 SNI 下面. 不过就我个人来说, 加密 DNS 完全可以用 IP 证书, 这就直接没了 SNI 也不需要 DNS Bootstrap, 很适合小规模部署 DNS 代理的组织和个人(也不知道市场里的 IP 证书是否经济实惠). 现阶段几乎所有(包括积极跟进 ECH 的 AdGuard)的 DNS 客户端在查询这些加密 DNS 上游的时候都没有支持 ECH, 当然最主要的还是这些加密上游都没有支持并且用到并且核心开源库也都没支持.

#AdGuard 在 23 年给自己作为 HTTPS 中间人过滤这个角色加入了 ECH 客户端, 所以现在理论上 AdGuard 能给所有的加密连接过滤之后发出之前全部启用 ECH. 所以这也是个问题: 反病毒安全软件的 HTTPS 中间人过滤会直接破坏 HTTP 客户端(特别是浏览器)的原生 ECH, 如果安全软件不能在请求过滤之后发出本机之前重新恢复 ECH 那浏览器们一众实现的客户端侧 ECH 就失效了. 我也不知道 AdGuard 是在安全软件之前还是之后过滤加密流量, 越来越觉得 AdGuard 有点像个不能反病毒的安全软件了.

> https://forum.eset.com/topic/38340-web-access-protection-and-encrypted-client-hello-ech/

对于 ECH 的问题现阶段的问题还是一众浏览器们都只会在设置里面显式启用加密 DNS 之后才能启用 ECH, 这就意味着本地 DNS 代理和路由器下发的 DNS 服务器配置都实际对有这种强制要求 HTTPS 记录查询也加密的客户端无用. 所以如果不使用 AdGuard 这样的中间人, 就得给自己的本地网络回环下部署的 DNS 代理也上 SSL 证书, 然而这又撞上了自签证书的信任问题, 不过好在有 mkcert 这种工具包简化了自签本地证书并信任的流程.

简而言之, 现阶段的 Edge, Firefox 和 Chrome 主流浏览器都对 ECH 启用条件十分苛刻, 它们不允许用户在使用本地回环网络的 DNS 服务器的情况下启用, 即使它们本来的上游就是加密 DNS 也能完成 HTTPS 记录的中继. 而非浏览器应用的 HTTP 客户端更没有动力去支持 ECH.

> https://github.com/DNSCrypt/dnscrypt-proxy/wiki/Local-DoH#creating-your-own-certification

PS: AdGuard for Windows 现阶段依旧还在解决和带有 HTTPS 过滤的反病毒安全软件之间的兼容性问题.

就应该把DNS干掉,垃圾协议。证书系统更是垃圾,全是中心化的产物。越中心化,越依赖现实世界组成上下级的组织,而这些组织的管理,信任,费用等等问题就会作用于协议上。

这更体现了,默认就加密的网络的可贵。比如暗网,甚至独立网(完全和互联网不互通的网络)

Replying to Avatar 6svjszwk

nostr:npub156k7jl64exfky56g3f2t9c28fqg7a97d6rfu80eqqza52303r4fqjru0ga

linux有没有全局翻译的软件或解决方案

如果只是翻译单词的话,试试 stardict ,这个可以鼠标选中单词翻译,而且是整个系统级别的。

不过这软件需要自己去下载词典,而且要关闭在线词典,且设置选中时,按键后才翻译。不然当你不小心选中密码,而又自动使用在线词典时,你的密码会被发到提供翻译服务的网址。

这已经不是要惩罚学生了,这是要杀人……

打学生始终是不好的行为。若老师是在情绪的影响下,可能会无法控制自己的怒气,下手过重,造成无法挽回的后果。

【 #女子医院扫码免费领袋却变买保险 医院回应】8月13日,山西太原。市民赵女士向《正在新闻》报料称,她陪同妹妹在医院做完CT后,因需要袋子装片子,便在医院内看到一台标有“扫码关注免费领CT袋”的机器,未加多想便进行了扫码操作。“当时手机上点得很快,具体注册了什么、同意了哪些条款,根本没细看,想着在医院里应该没问题。”赵女士讲述道。随后,赵女士在查看支付宝账单时,却意外发现一笔29.5元的扣款,收款方为“众安保险”。她这才恍然大悟,当初扫码领取袋子时,很可能在不知情或未完全理解条款的情况下,购买了一份保险产品,所谓的“免费”仅仅是首月优惠,次月起便自动续费扣款。

发现问题后,赵女士立即联系众安保险平台申请退保退款。虽然很快有客服致电确认,但在电话中,客服并未直接办理退款,反而极力劝说她不要退保。赵女士态度坚决地再次要求退保。然而,挂断电话一天后,她查询发现保险状态依旧,扣费并未退回,赵女士对此流程感到困惑和不满。无奈之下,她只能再次提交退款申请,并决心若再不成功就投诉维权。所幸第二次申请后,29.5元保费终于退回账户。针对此事,8月13日,山西医学科学院工作人员称,袋子虽然是免费的,但是会加一些保险的广告,如果不小心点错,可能就要扣费,确实(广告)有点干扰。 :sys_video: 正在新闻的微博视频 https://video.weibo.com/show?fid=1034:5199255296737283

:icon_weibo: https://weibo.com/5890672121/PFEjH1R95

#搜狐新闻

呵呵!匪区就是是流氓软件野蛮生长的绝佳土壤。哪一个没被坑过,特别是老人。手机里定了十几个套餐,每个月大几百地扣,大有人在,网络运营商最流氓。

Replying to 58336d74...

突然有一个暴论,我觉得中国的所有的规则、制度、政策等等等等,所有的、对人的行为进行约束的那些条条框框,都只有一个目的:方便管理。反正就是上面不在乎。什么人权啊人道主义啊,配钥匙两元一把,您配吗?您配几把?

这两天看到那个火车上砸车窗的新闻,又看到象友们讨论湖北高中集体宿舍两天冲一次厕所,我想起我高中的一件事。我高一在市里读高中,九成以上的同学是走读的,大部分是骑自行车。就你们知道那种高中的车棚吗?我们学校当时的车棚是一道大铁门是唯一进出口,四面都是墙,然后里面很大,不分年级班级随便停。全校可能几千个学生,车子都停在那里面。

上午放学还好,因为老师们可能会拖堂啥的,早一点晚一点,大家取自行车还能错开。下午就很可怕了,因为高一高二下午最后一节课一般都是自习,然后一到点儿几百上千号人全部冲过去抢自行车。每天下午都要上演一场抢车大戏,最先进去的人也不见得就很幸运,因为会被后面的人堵在里面出不来。外面的人进不去,里面的人出不来,就这么两边都在硬挤。然后学校也愣是没人管,就只有一个保安负责去开门锁门,也没人维持秩序啥的。

我当时就觉得很纳闷,就在想为什么不多搞几个出口。因为车棚其中有两面墙都临着街,而且都是砖墙,完全可以拆一点再装个门。你说平时怕学生逃课不开也没事,你就下午开一会儿,让大家早点放学回家,有什么不行的?所以我一直很讨厌那个车棚。然后高一有一阵子我当班长,我就每天下午给大家提前几分钟放学。那时候我们班主任还兼任复习班班主任,没功夫管我们,最后一节自习课都是我和学习委员负责纪律,所以我们班就天天提前放学。

后来这个事儿被教导处发现了,没办法,教导处就在我们班对门。有一阵子教导主任每天下午临下课前就站在办公室门口看,就是在看到底哪个班狗胆包天下课铃没打就敢放学,终于确定是我们班。再后来有一天我们班主任找我去办公室,问我们班是不是每天都提前放学,是谁让放学的。我都没犹豫,说我让大家放学的。班主任一愣,可能没想到我答的这么爽快,就问我为啥。我就说那车棚设计不合理,大家为了取自行车要花十几分钟时间,有这时间离家近的同学都回去了,何必在取车子的事情上浪费这么多时间呢?班主任也没说啥,就让我回教室了。然后我们还是提前放学,直到那个学期结束。教导主任也不再在办公室门口盯着了。

我都到十几年后,去深圳做律师了,每次我被老板推出来顶缸的时候,就想起我高一的班主任黄老师。我现在才后知后觉,当时教导处一定是过问了这件事的,但是黄老师知道真实情况之后并没有把我推出去,他一定是自己扛了。但凡换一个怂逼一点的老师,把我揭发了,那轻则记过重则退学,没跑,绝对的。但是我后来屁事没有,我们班还照样提前放学,一定是班主任把这个责任揽下来了。他那时候是复习班的班主任,而且多次得过省级优秀教师,学校应该是不敢把他怎么样的。但是即便如此,我也非常非常感激他。我后来读书工作十几年,再也没遇到过替下面人背锅的领导和老板了,只遇到过把下面人推出去挨枪子的。

后来我转学到了县里,是寄宿制高中,偶尔暑假回高一的学校看看,车棚还是那样。大家还是一窝蜂的去取自行车,挤成一团。没人管还是没人管。我觉得上位者根本不在乎。08年地震的时候我高三,地震之后我们还住了一段时间宿舍,到晚上宿管仍然会锁门。当时我们宿舍一个女生跟宿管大吵一架,说如果半夜余震了大家怎么跑?要是人死了你能负责吗?后来宿管就把锁挂上,但是没有锁。我现在都记得那个女同学据理力争,跟宿管吵的脸红脖子粗的样子。我很感谢她。后来她跟我说她上一个暑假去甘肃那边旅游,也是在路上跟导游大吵一架,全车人才因此不用去指定地点强制消费。真是一个非常非常难得的女孩子。

有时候我也很难指责在具体情景中的那些人,我能明白这种众目睽睽之下去争取一点点权益是什么感觉。更何况自由和民主从来都有搭便车的现象存在,正如我们所有住宿舍的同学都因为那个女生的争取而不用担惊受怕,或者是那一车的游客都不用去强制消费。我不能要求每个人在那种情况下都能挺身而出。但是我希望有一天我也能像我高一班主任或者那个高中同学一样,能站出来,或者至少和站出来的那个人站在一起。

匪区所有的一刀切规则,都这鸟样。一点不把人当人,只在乎它们自己的方便与利益。现在许多学校还搞封闭式管理,校门搞个警卫室,越来越像监狱了。

法轮功在传播真相方面,确实功不可没。他们开发的翻墙软件,帮助了许多人。他们印在纸币上的文字,和发放的光盘,也流传甚广。他们的行动力应该是数一数二的,他们甚至劫持过电视信号。被中共迫害了这么多年,依旧活跃于大陆,是真的牛逼。

如果当初人类没有发明水泥,说不定现在到处是吃的。

我猜是香港反送中发生的:元朗襲擊事件。

哈哈,五万限度加手续复杂导致的。

一直觉得一些比赛泳姿,很奇怪。因为在自然水域,在没有泳镜的情况下,人天然想把头露在水面之上。而且没有泳镜时,入水是要闭眼的,而人在未知深度的水下闭眼,会不自然地放大恐惧感。

再一个是在刮风天,起浪之时。头频繁入水出水,会更容易被浪拍脸上,而导致呛水。而一些所谓的非标准姿势,恰恰因为头一直露在水面观察,能更好地减少浪拍面的情况。

还有的是,水流速大的时候,头更不能频繁下水。想象下,身在洪水里,周围一大堆杂物,你的头还怎么频繁入水。

nostr:nevent1qqsg0f5j8gcgz3a62zgkp8p43dkthgl2xgzw7yugmt766phh0r6cdkgppemhxue69uhkummn9ekx7mp0qgs2kpstjzjckps8ge9uwumrckdeckm587764hamgh9fap9mg6xewfcrqsqqqqqpfeswcm

一直觉得一些比赛泳姿,很奇怪。因为在自然水域,在没有泳镜的情况下,人天然想把头露在水面之上。而且没有泳镜时,入水是要闭眼的,而人在未知深度的水下闭眼,会不自然地放大恐惧感。

再一个是在刮风天,起浪之时。头频繁入水出水,会更容易被浪拍脸上,而导致呛水。而一些所谓的非标准姿势,恰恰因为头一直露在水面观察,能更好地减少浪拍面的情况。

还有的是,水流速大的时候,头更不能频繁下水。想象下,身在洪水里,周围一大堆杂物,你的头还怎么频繁入水。

大角色出现了,这是一个,等软件流行开来,再植入恶意代码的实例。

一批浏览器扩展被植入了木马,有超过 230 万 Chrome 和 Edge 用户的浏览器受到感染。尽管这些扩展都经过软件商店审查和认证,甚至好几年了,都老老实实的。然而,在近期的更新中,这些扩展被植入了木马,木马会劫持浏览器会话、记录每一次网络浏览,植入后门。其中一款获得 Google 验证徽章的取色值扩展 Geco ,有超过 10 万次的下载量,800 条评论,获得 4.2 星的评价。

如果你当前使用的是 Chrome/Chromium/Edge 或任何基于 Chromium 开发的浏览器,请检查你已经安装的浏览器扩展,确保你没有中招。

被植入木马的扩展如下,其中破折号前面的是扩展的ID,右边是名字:

Chrome 扩展商店:

kgmeffmlnkfnjpgmdndccklfigfhajen — [Emoji keyboard online — copy&past your emoji.]

dpdibkjjgbaadnnjhkmmnenkmbnhpobj — [Free Weather Forecast]

gaiceihehajjahakcglkhmdbbdclbnlf — [Video Speed Controller — Video manager]

mlgbkfnjdmaoldgagamcnommbbnhfnhf — [Unlock Discord — VPN Proxy to Unblock Discord Anywhere]

eckokfcjbjbgjifpcbdmengnabecdakp — [Dark Theme — Dark Reader for Chrome]

mgbhdehiapbjamfgekfpebmhmnmcmemg — [Volume Max — Ultimate Sound Booster]

cbajickflblmpjodnjoldpiicfmecmif — [Unblock TikTok — Seamless Access with One-Click Proxy]

pdbfcnhlobhoahcamoefbfodpmklgmjm — [Unlock YouTube VPN]

eokjikchkppnkdipbiggnmlkahcdkikp — [Color Picker, Eyedropper — Geco colorpick]

ihbiedpeaicgipncdnnkikeehnjiddck — [Weather]

Edge 扩展商店:

jjdajogomggcjifnjgkpghcijgkbcjdi — [Unlock TikTok]

mmcnmppeeghenglmidpmjkaiamcacmgm — [Volume Booster — Increase your sound]

ojdkklpgpacpicaobnhankbalkkgaafp — [Web Sound Equalizer]

lodeighbngipjjedfelnboplhgediclp — [Header Value]

hkjagicdaogfgdifaklcgajmgefjllmd — [Flash Player — games emulator]

gflkbgebojohihfnnplhbdakoipdbpdm — [Youtube Unblocked]

kpilmncnoafddjpnbhepaiilgkdcieaf — [SearchGPT — ChatGPT for Search Engine]

caibdnkmpnjhjdfnomfhijhmebigcelo — [Unlock Discord]

消息来源:

https://blog.koi.security/google-and-microsoft-trusted-them-2-3-million-users-installed-them-they-were-malware-fb4ed4f40ff5?gi=f4d63ecce02a

nostr:nevent1qqsvt6z43mas58h77pqdd2n85658u7ncrmw9rm5gvr8rmc62nueu68cppemhxue69uhkummn9ekx7mp0qywhwumn8ghj7mn0wd68ytnzd96xxmmfdejhytnnda3kjctv9uq3qamnwvaz7tmwdaehgu3wd4hk6tc034ua8

博客地址(需翻墙):

https://program-think.blogspot.com

各项目的镜像地址(无需翻墙),包含可离线浏览的博客和电子书等等:

https://github.com/program-think-mirrors

无翻墙环境,【不要】直接点击部署的博客镜像网址(即 github 镜像站点)

典型的一刀切,这样搞后,软件开发者毫无隐私,骗子直接精准定位。把整个软件卖掉的开发者也多了起来,因为收到更多有购买意向的邮件,而购买者可能会把其变成恶意软件。

这些软件商店,假装它们能审核每一个上架的软件。事实上,这是一件极其困难的事情,因为需要审核软件的每一个版本,工作量巨大。于是它们会用自动化的方式,企图减少人工检查,但是自动化不可避免地会漏掉和误伤。如果此时处理不好,比如盲信自动化,就会导致原先好好的软件,遭到下架,而漏掉的恶意软件却还正常上架。

即使你把自动化找到的疑似恶意的软件进行人工审查,也是很大的工作量。而且那些漏掉的怎么处理?人工地再检查一遍吗?

而软件审查的最简单方式是从源代码入手。而能读懂源代码的人,又有多少?如果软件没有源代码呢?你又怎么审查嘛?

强迫开发者提供姓名和邮箱,只起到很小的作用,就是吓跑一些小角色。一些真正要搞恶意软件的大角色,不会轻易暴露自己,它们会等到软件用户数达到预期后,才开始在软件里植入恶意代码。当然,这很难,得先搞出一款流行开来的软件,需要投入极大的精力和时间。

如果你很有钱,事情就不一样了,直接从流行软件的开发者手里买。这时就得看开发者的人品和能力了。人品很容易理解,就是开发者妥协于一个大数字。为啥还要看开发者的能力呢?因为即使一个开发者很有道德,不会出卖自己的软件用户,也把自己的隐私保护得很好。但是软件商店以不提供开发者信息,就不能更新软件为由,强制开发者提供信息。软件商店若保管不好这些隐私信息,甚至主动公开这些信息。那么强势的买家,除了用钱外,还可以利用软件商店公开或泄漏的信息,在现实中找到开发者,通过各种手段施加压力,比如用开发者家人的安全相逼,强买软件。

现在,假设它们拿到了一个流行软件。在植入恶意代码时,为了避免被发现,他们会对恶意代码进行加密隐藏。甚至把恶意代码分成许多部分分批植入,每个部分都像正常代码,你又如何审查这些呢?

写到这,冷汗直冒。特别感谢那些给开源软件作者捐献和打赏的人。也忠告自己:多支持开发者,别怕麻烦。特别是那些只收加密货币的开发者,他们在保护自己,也是在保护身为软件用户的我。

nostr:nevent1qqsptjdkcnj03j5v553s8h59lwlh7qq20rexk6rmg9dzwfw83cj0hjqpzpmhxue69uhkummnw3ezumt0d5hsygycmclyerk8d20ut0ynpyv8khgn74lmd7y93g4r2wyal96cfyc4u5psgqqqqqqsutuhzq

编程随想写的文章,许多都是经得起时间的考验的。可能有部分内容过时,但整体思路是不变的,有效的。

所以经常会再去读他的文章,也常常能有所收获。

丝毫没意外在这里能遇到编程随想的读者。哪里有自由,哪里就能遇到编程随想的读者。我还在 i2p 网络上见到了他的博客镜像,也在 github 上见过电子书的完整备份。可见一批有能力的读者受他影响,也在做着一些事情。

智谋的火狐浏览器是专为中国用户定制的恶意浏览器,甚至一些网络环境(特别是没走代理的情况下)还会拦截Firefox官网的网络请求,并跳转到智谋的火狐浏览器官网。

所以下载Firefox要特别留意下载网址的域名。如果域名是以 cn 结尾,那就是智谋的火狐浏览器。

要绕过网络拦截,可以直接在 Mozilla 地 FTP 服务器上下载。其网址为: https://ftp.mozilla.org/pub/firefox/releases/

编程随想的这篇《基于安全性考虑,如何选择及切换 Firefox 版本?》也值得一看。

https://program-think.blogspot.com/2018/10/How-to-Choose-Firefox-Version.html

nostr:nevent1qqsrtz98terhacjyslktqqj2eg4u8mfx35j46trvp8gmlem8fx9v5ngpzamhxue69uhhyetvv9ujumn0wd68ytnzv9hxgtczyrhru37arewd4cqd0f3z7etng7edcxwwrq6mvgs8dnz8xmpag3azcqcyqqqqqqgu93nuq

Replying to nobody

蒙冤而死的智障儿李四强

李四强1979年生,安徽人,智力有问题。2007年,南京警方把李四强误当作通缉犯刘西文交给汕头警方。汕头警察可能拥有一些不为人知的,高超的医疗技术,让一个文盲的智障儿精确无误地做出了一份认罪笔录。因为刑讯逼供是禁止的,所以我能想到的只能是医疗手段了。然后检察院起诉,也没律师辩护,龙湖区人民法院判了十二年半有期徒刑。李四强在千里之外,以刘西文的身份坐牢,他的家人完全不知道,还在四处寻找失联的他。

2009年,监狱警察发现问题了,这个刘西文不对劲啊。但是龙湖区的法官面对张冠李戴的错误,不是把李四强放了,而是改判决书。判决书上判的是刘西文抢劫,李四强不是刘西文,怎么办?公检法紧密协作,改成李四强抢劫,李四强冒充刘西文抢劫,问题不就解决了。李四强继续坐他的牢,警官检察官法官继续当他们的官。

2016年,李四强刑满出狱,2个月后病逝,年仅37岁。2016-2022,七年时间,李四强的家人都在申诉。向制造冤错案的汕头龙湖区人民法院申诉,驳回;向龙湖法院的上级汕头中级人民法院申诉,驳回;最后向广东省高院申诉。

2022年的时候,最有利的证据出现了,真的刘西文被安徽警方抓住了,交给了汕头。如果我是电影编剧,这个时候总该是沉冤昭雪大结局了吧?

并没有。2023年2月,龙湖区人民法院作出判决。说刘西文伙同李四强在汕头抢劫作案,李四强的角色从刘西文,变成冒充刘西文,再次变成刘西文的同伙。

刘西文说,我不认识李四强啊。不,你认识!就是你的同伙。一个人抢劫太辛苦了,必须给你配个智障儿搭档。

最后还是靠媒体报道,广东省高院终于受理了李四强家人的申诉,换了个法院,让潮州市湘桥区人民法院来审理,然后就简单了,2024年4月19日,宣判无罪。8月份,再迎来了国家赔偿。但这个结果与李四强和李四强的父母都无关了,因为整个冤案从开始到平反,历时十八年,李四强和他的父母,都早已经离开人世。

所以,所有的冤案,都不是基于蠢,而是基于坏。如果遭遇冤屈,绝不要指望警官、检察官、法官会主动纠正错误,对经办人来说,他们不能错,错的必须是你,不惜一切代价,不择一切手段,所以面对司法败类时,内心绝对绝对不能抱有任何自信或侥幸,内心必须是高度警惕和高度恐惧,必须尽早开始抗争。