迅雷应该是此次 XCodeGhost 事件躺枪最严重的了吧

2015-09-19 17:24:07 +08:00
 aa45942

非 5 毛水军,就事论事

很多人都说用迅雷拖官网下载链接下载的 XCode 也会带毒,事实上真的有人试过么?

这类支持离线下载的软件为了保证文件被正确下载,会依照 MD5 值、 hash 等方式判断用户需要下载的文件与服务器保存的文件是否为同一文件吧

由上面一条,被投毒的 XCode 与官方 XCode 从 MD5 到 hash 、大小都不一样,在服务器上就是两个完全不同的文件,怎么可能会发生用户下载的是 A 文件而服务器给 B 文件这种乌龙

不过,确有下载的文件和原始链接不匹配的时候,这种情况即下载的文件与原始文件的特性相同造成服务器误判。

真实例子:先后上传两张 MD5 、大小均相同但内容不同的图片文件到 EverNote ,发现后一张上传的图片下载下来实际上是第一张图

然后证明了一个道理:网上很多人都是看到什么消息就人云亦云当,就像亲身经历一样。

所以现在,坐等有人用迅雷拖 XCode 官方下载链接,然后给出与官方 XCode 不同的 MD5 校验值打脸

6697 次点击
所在节点    信息安全
84 条回复
geeglo
2015-09-21 19:56:02 +08:00
@aa45942 “不要把自己臆想的东西当成真理,其中既包括不要把未发生的当成既定事实,也同样包括不要把自己不知道未查验过的当成不存在、不可能”

后半句可能在说我,那前半句难道不也是你自己现在正在坚持的么?
aa45942
2015-09-21 20:26:01 +08:00
@geeglo

“不要把自己臆想的东西当成真理,其中既包括不要把未发生的当成既定事实,也同样包括不要把自己不知道未查验过的当成不存在、不可能”

你连这句话都没弄清楚

你要实质性证据?
已经被多次发现的伪造数字证书中间人攻击算不算证据?
之前 V2 有人发现被中间人攻击算不算证据?
php 的 hash 碰撞攻击算不算证据?
如果这些都不算证据,那么我倒想请问你想要的证据是什么

知不知道什么叫不要把自己不知道未查验过的当成不存在、不可能?

你能区分什么叫猜测什么叫事实?

本不想喷你,但还是忍不住,麻烦请先看懂了理解了我说的话,再来反驳我
geeglo
2015-09-21 21:23:13 +08:00
@aa45942 你这智商真是交流不了,有能力就发两个 MD5 一样火狐安装包吧, 或者其他软件的安装包都行,发不出来就扯这扯那的,还扯到 中间人攻击去了,简直是笑话,我认为你自己该去查一下那句话的意思。

另外,理论上存在,和已经有实际例子。这两个东西完全不同啊。。。。我猜你又又要扯那证书,又扯前面发的特殊构造的小程序了。

请来点有意义的干货。
geeglo
2015-09-21 21:29:25 +08:00
@aa45942 想了想,还是 Block 你了,已经没什么好说的了,真为你这种杞人忧天的傻逼而高兴。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/222018

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX