Jump to...
redirecting...

Log for Ubuntu 台灣社群

Frame – 第一個以組合語言撰寫的 Linux X 伺服器 (★ 87 分)

作者為了真正掌握自己的軟體,將目標延伸到圖形顯示層。X11(Unix/Linux 常見的圖形顯示系統與通訊協定)約有 400 萬行程式碼,作者認為規模過於龐大,因此以 Assembly(組合語言)自行打造名為 Frame 的 X 伺服器。他刻意不使用外部函式庫、垃圾回收器或其他相依元件,目前約 2 萬行,已能啟動桌面、繪製畫面,並執行 Firefox 與 GIMP;不過仍有許多 X 協定功能尚待實作。

作者的整套桌面環境以 Linux 核心為底,上層依序使用 Frame、視窗管理器 Tile、資訊列 Strip、終端機 Glass、命令列殼層 Bare,以及作為登入畫面的 Bolt,這些元件全都以 Assembly 撰寫。整個 CHasm 軟體堆疊約 10 萬行,取代原本由 gdm、X11、i3、conky、wezterm 與 zsh 組成、規模超過它 50 倍的環境。電池測試顯示,閒置時兩者的耗電量相近,因為顯示面板與 Wi-Fi 已主導耗電;但 Xorg 讓中央處理器(CPU)執行近 3 倍的工作,而 Frame 的桌面在三分鐘測量期間幾乎完全靜止,直到使用者操作才產生活動。

作者表示,自己的 Rust 工具組 Fe₂O₃ 已取代大多數日常工具,只留下 Firefox 作為主要圖形介面程式,其餘工作都改用共通按鍵配置的終端機工具。他認為 Frame 已穩定到足以每日使用,遇到問題或需要新功能時,便請 Claude(Anthropic 的人工智慧程式設計助理)協助,並藉此學到硬體分層、游標繪製、GPU(圖形處理器)交接與事件監看等知識。他也以同樣方式打造個人化手機環境,並將這些軟體全部釋出到公有領域(Public Domain),讓系統完全貼合自己的需求。

留言多半對成果感到佩服,但也指出 Frame 的輕量與速度不一定全是 Assembly 或 Claude 的功勞,關鍵可能在於它只實作作者桌面所需的 X11 子集,省略了數十年累積的相容性負擔。有人認為 X 伺服器的主要工作其實是繁瑣的協定處理,人工智慧很適合處理這類大量樣板程式;也有人分享以 Ruby 製作 X11 伺服器的經驗。實際測試則顯示,Frame 尚不是可直接取代 Xorg 的通用方案:有使用者以 dwm 和 alacritty 測試時遇到視窗無法取得焦點的問題,其他人則發現 Tile、Glass 等程式可正常使用,但部分終端機或應用程式無法運作。

對於以大型語言模型(LLM,Large Language Model)產生 Assembly,留言形成兩派。一派認為 Assembly 並不會自動帶來最佳效能,反而使程式更難檢查,也可能掩蓋安全問題;使用良好的巨集組譯器,能把繁瑣內容壓縮成更容易理解的形式。另一派則認為 LLM 能掌握程式意圖,在特定情況下產生比編譯器更有效率的機器碼,但這仍須在正確性與可維護性上接受嚴格驗證。至於電池續航,留言也提醒 Linux 的預設設定未必適合筆記型電腦,TLP 電源管理工具、韌體、顯示卡驅動程式、獨立 GPU 電源控制與核心參數都可能帶來顯著差異,因此 Frame 的成果更像是精簡軟體堆疊與細緻調校共同作用的結果。

👥 52 則討論、評論 💬
https://news.ycombinator.com/item?id=48948597
UKI Ubuntu好像沒這個選項,archinstall有
Ubuntu on Wayland 好多遠端軟體不能用...
(裝26.04LTS撞牆
還是裝xorg好了
TP-Link Kasa 攝影機透過未經認證的 UDP 洩漏住家 GPS 座標長達 6 年 (★ 105 分)

TP-Link Kasa Spot EC71 室內攝影機的安全研究指出,韌體 2.3.26 存在三項主要問題,已在 2.4.1 修補。研究人員從裝置的 SPI Flash 記憶體提取韌體,並搭配網路封包與硬體分析,發現裝置內含全產品共用的 RSA 私密金鑰、以未加鹽 MD5 儲存的帳號密碼,以及未經認證即可取得精確 GPS 座標的 UDP 通訊介面。GPS 洩漏問題早在 2020 年便出現在同系列產品的公開研究中,而底層 Smart Home Protocol 的未認證設計更可追溯至 2016 年;研究者因此質疑 TP-Link 長期只針對個別產品修補,未進行完整的架構檢視。

其中,韌體內的有效 2048 位元 RSA 私密金鑰可從任何一台 EC71 取出,而且同一韌體版本的裝置共用相同金鑰,理論上會影響整個產品部署範圍;不過研究並未證實這把金鑰能成功攔截實際流量。更嚴重的是,TP-Link ID 電子郵件以明文儲存,密碼則使用未加鹽的 MD5 雜湊,破解門檻很低。由於 TP-Link ID 同時用於 Kasa、Tapo、Deco、VIGI 等產品,攻擊者可能藉此接管使用者在整個 TP-Link 生態系中的帳號與裝置。

GPS 漏洞只需向 UDP 9999 埠送出一個 `get_sysinfo` 請求,就能在不需登入或權杖的情況下取得精確到次公尺等級的住家座標、裝置識別資料、名稱與韌體版本;回應內容僅以簡單 XOR 混淆,Wireshark 可直接還原。座標是在建立帳號時從手機 GPS 取得,之後永久保存於攝影機,不論使用者是否啟用地理圍籬功能都會被傳回。裝置恢復原廠設定後也未清除舊資料,二手買家可透過裝置的 Soft AP 取得前任使用者座標,再從 SPI Flash 取出電子郵件與密碼雜湊,進一步嘗試接管帳號。TP-Link 將 GPS 漏洞評為 CVSS 5.3 中度風險,但研究者依 CCPA(加州消費者隱私法)對精確住家位置的敏感性,評為 7.1 高度風險。2.4.1 已移除共用 RSA 金鑰、改採每台裝置的金鑰、加密帳號資料,並停止未認證的 `get_sysinfo` 回應;然而測試版 2.4.00 曾讓測試機永久無法開機,必須使用硬體燒錄器復原,顯示修補流程本身也有品質控管問題。

Hacker News 討論對風險程度有不同看法。一派認為「住家 GPS 洩漏」主要限於區域網路,除非使用者把攝影機放進 DMZ(非軍事區,等同直接暴露在網際網路),否則遠端攻擊者不易直接取得;若攻擊者已經進入住家網路,也可能透過其他方法推測位置。反對者則指出,責任不應歸咎於把資料交給服務的使用者,因為未經認證傳回精確住址本身就是供應商的設計與隱私問題,而且二手裝置的資料殘留讓攻擊者不必進入前任使用者的網路。

其他留言將焦點放在物聯網的整體設計:有人建議選擇可完全離線運作的裝置,再由路由器封鎖其外連;也有人提醒,產品價格或製造地都不是判斷安全性的可靠指標。對於以 Apple HomeKit 和 Apple TV 作為家庭中樞的做法,評論指出這能讓攝影機不直接連上網際網路,卻仍須信任 Apple 正確處理資料,並不會自動消除供應鏈風險。Zigbee、Matter over Thread 等非網際網路通訊協定則在安全性、攝影機所需頻寬與一般使用者的設定難度之間存在取捨;整體輿論對這起事件的修補時程、測試版變磚,以及原廠初步分流錯誤尤其不滿。

👥 24 則討論、評論 💬
https://news.ycombinator.com/item?id=48952565
現在很多主流遠端軟體(像是anydesk Google remote desktop 那些的
都仰賴xorg
而現在Ubuntu 26.04LTS不再支援xorg
TeamViewer 可以用
但是手機版游標看不到
Waylqnd就用Rustdesk和Sunshine
Rustdesk 好像有在嘗試 Wayland 接,可以留意一下狀況