Skip to content

逻辑很清晰的一篇文章,但确实心怀鬼胎 #32

Description

@MosZhang7

平心而论,写得确实漂亮。笔锋老辣,技术细节、披露理由、PoC局限、道德姿态,起承转合一应俱全。确实像一篇滴水不漏的讨伐檄文。

但越是滴水不漏,越显得处心积虑。

很多人抓着PoC不稳定穷追猛打,反倒有些舍本逐末。就事论事,此处你说得并非全无道理,PoC本来就不是生产级检测器,只要能证明漏洞和风险存在,便已足够。讳疾忌医没有必要,文过饰非更不可取。

但你不是在就事论事地讨论漏洞,而是在借题发挥。

REALITY的问题,被你写成VLESS的死刑。有条件的主动探测,被你写成GFW的无本万利;一个本该讨论影响范围、部署成本、误伤概率、对抗空间的技术问题,被你一路拔高成“用户裸奔”“协议死亡”“社区邪教”。

这种移花接木,社区早有人给你点穿

RPRX今年春节的两篇 文章。攻防本就是拉锯,不是考试答题,不是看见一个特征就立刻修,不是为了赢一场嘴仗就把底牌全掀。哪些先修,哪些先拖,何时修、怎么修,值不值得breaking change,会不会引出新的检测面,本来就是一种高瞻远瞩的取舍。

你文章里成语典故信手拈来,材料铺陈驾轻就熟,翻旧账更是如数家珍。这样的人,说没看过那两篇文章,我是不信的。说看不懂当事人的回应,我更不信。

你要讨伐一个人,却连他表达过的观点都不看;你要审判一个项目,却对它的处境、节奏、代价一概装聋作哑,却急着洋洋洒洒写万字檄文,审判一个你根本不了解的人

那叫鲁莽浅薄,才疏学浅

看过,却故意视若无睹,避重就轻、断章取义、强行曲解

那是蓄意构陷,心怀鬼胎

更难看的是,你把漏洞披露和逼人道歉绑在一起,一边口口声声说为了用户安全,一边把识别思路和验证方式摊开来给所有人看。

嘴上悲天悯人,笔下杀气腾腾。表面义正辞严,实则项庄舞剑。到底是为了修漏洞,还是为了借漏洞清算人,读者心里自然有数。

安全圈混了十几年,不可能不知道PoC到大规模部署中间隔着多远,也不可能不知道VLESS、XTLS、Vision、REALITY的边界。普通用户分不清,可以理解;新人分不清,也情有可原。可你明明懂,却偏要混为一谈;明明知道前提复杂,却偏要斩钉截铁;明明有文章摆在那里,却偏要视若无睹。

开源社区不需要神像,RPRX也没承认reality就绝对正确。但社区同样不需要另一个人跳出来,自封判官,拿一份PoC当惊堂木,借“安全研究”之名指点江山、口含天宪。

最后模仿你所谓的模仿RPRX语气再问一句:

一个安全圈混了十几年、成语典故信手拈来、旧账材料如数家珍的人,面对RPRX早已公开说过的拉锯、取舍和当事人回应,偏偏装聋作哑、强行曲解。

这到底是蠢,还是坏?

恐怕不必二选一。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions