|> 240403 晨糟:
著名压缩工具xz 被精心设计的代码注入后门, 整个过程长达几年,
最大的问题在:
1: xz 类似 zip 是所有 linux 系统中最常用的模块之一, 几乎所有软件都可能调用, 来加速网络数据传输
2: 注毒的过程长达几年, 而且作者技术积累深厚, 不可能是初学者
这就间接证明:
+这种盯住使用广泛的老牌开源项目注入毒代码是有利可图的,是有专门组织长期执行的
+xz有这种情况, 其它所有开源基础模块都可能存在这种情况
+甚至于 Linux 内核本身也可能包含, 毕竟 Linus 和 xz 的核心开发者一样, 也是长期单人完成所有主要代码合并, 稍微分半秒神, 这种事儿就可能成功;
所以, 最大的影响是, 从 xz 注毒事件开始, 整个 FLOSS 世界已经有理由不被商业世界完全信任了,
最大的受益方, 可能是闭源软件世界, 也就是说, 注目越多, 代码质量越高这个论断, 已经被证伪, 不成立了, 那么, 整个儿人类最大的免费公益行为, FLOSS 的存在基础消失了;
反而 LLAM 们, 包含幻觉的生成式代码, 因为无法注毒, 比人肉组成的开源社区更加可靠了...?
🙊🙉🙈😂
著名压缩工具xz 被精心设计的代码注入后门, 整个过程长达几年,
最大的问题在:
1: xz 类似 zip 是所有 linux 系统中最常用的模块之一, 几乎所有软件都可能调用, 来加速网络数据传输
2: 注毒的过程长达几年, 而且作者技术积累深厚, 不可能是初学者
这就间接证明:
+这种盯住使用广泛的老牌开源项目注入毒代码是有利可图的,是有专门组织长期执行的
+xz有这种情况, 其它所有开源基础模块都可能存在这种情况
+甚至于 Linux 内核本身也可能包含, 毕竟 Linus 和 xz 的核心开发者一样, 也是长期单人完成所有主要代码合并, 稍微分半秒神, 这种事儿就可能成功;
所以, 最大的影响是, 从 xz 注毒事件开始, 整个 FLOSS 世界已经有理由不被商业世界完全信任了,
最大的受益方, 可能是闭源软件世界, 也就是说, 注目越多, 代码质量越高这个论断, 已经被证伪, 不成立了, 那么, 整个儿人类最大的免费公益行为, FLOSS 的存在基础消失了;
反而 LLAM 们, 包含幻觉的生成式代码, 因为无法注毒, 比人肉组成的开源社区更加可靠了...?
🙊🙉🙈😂