Jump to...
redirecting...

Log for Ubuntu 台灣社群

是過去 24 小時,就發布了超過 400 筆 Linux 核心 CVE 編號 (★ 68 分)

這個頁面是 linux-cve-announce 郵件清單的公開鏡像,主要列出 2026 年 7 月 19 日至 20 日(UTC)發布的大批 Linux 核心 CVE 編號(Common Vulnerabilities and Exposures,通用弱點識別碼)與修正標題。公告涵蓋 XFS、Bluetooth、網路、記憶體管理、KVM、I2C、Wi-Fi、儲存、顯示與音效等子系統,內容多半是修正錯誤處理、資源釋放、輸入驗證、鎖定與同步機制。

從修正名稱來看,常見問題包括釋放後使用(use-after-free)、空指標解參照(NULL pointer dereference)、記憶體洩漏、競態條件、越界存取、死結,以及不正確的參數或封包長度檢查。這些條目不一定代表已被攻擊者實際利用的重大弱點,許多是核心開發者在修補一般錯誤時,基於核心位於系統底層、潛在影響範圍廣泛,而一併以 CVE 編號追蹤的修正事項。

討論中最重要的補充是,Linux 核心團隊的文件說明:由於幾乎任何核心錯誤都有可能被轉化為安全問題,而修補當下往往無法明確判斷是否可被利用,因此團隊採取較審慎的編號策略,對辨識出的錯誤修正廣泛配發 CVE。Linux 核心專案也已成為自身的 CVE 編號授權機構(CNA,CVE Numbering Authority),穩定版維護流程在將修正回移至舊版(backport)時,可能於短時間內集中發布大量公告。多名留言者因此指出,投稿標題所稱「24 小時內超過 400 筆」是投稿者自行撰寫的編輯式標題,實際連結只是公告封存頁面,不能直接解讀為同一期間突然發現 400 多個全新、可立即利用的漏洞。

對於有人猜測大量 CVE 來自大型語言模型(LLM,Large Language Model)或自動分析工具,其他留言者反駁說,這批內容看起來是已完成修正後的公告,部分問題可能早在數週或數月前就已處理,清單本身沒有證據能證明是 AI 找出的結果。討論也延伸到風險管理:與其單純追求把 CVE 清單清零,企業更應依照弱點嚴重性、被利用的可能性、實際部署情境與需要的權限進行分級處理。另有觀點提醒,Linux 桌面環境的預設防護未必比 macOS 或 Windows 完整,但伺服器的安全性不能簡單以「Linux 不會中病毒」概括;病毒、一般軟體錯誤與 CVE 是不同概念。

👥 38 則討論、評論 💬
https://news.ycombinator.com/item?id=48992669
的 USB 隨身碟裡藏有一個加密保險庫 (★ 109 分)

Phantomdrive 是一款完全開放原始碼的 USB(通用序列匯流排)隨身碟,插入電腦時只會顯示為 8 GB,作業系統(OS)無法偵測磁碟剩餘空間。使用者只要在明文檔案中寫入 `password:密碼`,韌體便會偵測這次寫入,清除尚未寫入磁碟的密碼內容,解除掛載可見區段,再掛載第二個隱藏區段,並以 AES-256(進階加密標準的 256 位元版本)就地加密或解密資料。作者希望藉此降低一般搜查、強制要求解密或不尊重隱私權的執法人員發現機密資料的機率。

裝置核心採用 CH569 晶片,負責 USB 3、SD/eMMC(嵌入式多媒體記憶體)介面與 AES 加密運算。由於記憶體價格受到 AI 需求推高,作者改用 SD 卡作為儲存媒介,並以環氧樹脂封閉外殼,使拆解者若要取出 SD 卡,幾乎必須破壞整支裝置。密碼處理採用金鑰衍生函式(KDF,Key Derivation Function):先以每支裝置的唯一序號作為鹽值(salt),再執行 100,000 次 SHA-256 雜湊運算,解鎖約需 3 秒。作者沒有採用 Argon2 等需要大量記憶體的 KDF,原因是 CH569 的硬體資源不足;使用者若需要更高防護,可增加運算次數、改用其他裝置,或再搭配軟體加密。

文章也比較了不同 AES 模式。AES-CTR(Counter,計數器模式)速度較快,實測寫入約 9 MB/秒、讀取約 20 MB/秒,但若計數器重複使用,攻擊者可能藉由多次取得的密文推回資料;AES-XTS(Tweaked Codebook,磁碟加密常用模式)可避免這類計數器重用問題,卻使速度降至約 6 MB/秒寫入與 10 MB/秒讀取。韌體不理解檔案系統,只處理 USB 的區塊讀寫命令,因此在每次寫入時逐字搜尋 `password:` 字串;若一般資料剛好包含這段文字,可能意外觸發解鎖流程。作者表示已用功能測試及 OpenSSL 實作驗證加密結果,但這仍屬工程測試,而非完整的第三方安全稽核。

Hacker News 的主要質疑集中在威脅模型與密碼強度。部分留言認為,對付一般邊境臨檢或不熟悉特殊硬體的人員,裝置偽裝成普通 USB 隨身碟確實可能有用;但若國家級對手(state-level adversary,具備政府資源的調查者)已決定檢查裝置,商業數位鑑識工具可直接逐位元複製整支磁碟,還能由專業廠商辨識隱藏區段。預設名稱「Phantomdrive」、8 GB 容量、內建 SD 卡,以及 X 光或拆解時可見的特殊結構,也可能提高懷疑程度。留言者並指出,100,000 次 SHA-256 主要限制的是裝置本身的解鎖速度,攻擊者可先複製資料,再用更強大的硬體離線猜測;AES-CTR 也存在可在不知道金鑰的情況下翻轉密文位元、竄改解密內容的風險。較穩妥的建議包括使用真正隨機且足夠長的密碼、讓硬體只負責切換可見與隱藏區段,再交由 VeraCrypt 或 LUKS 等成熟工具加密;不過也有人認為,對低強度搜查而言,這項開放原始碼硬體仍是有趣且實用的技術案例。

👥 68 則討論、評論 💬
https://news.ycombinator.com/item?id=48974862
原來是拿 NPU 比⋯⋯
[photo](media:AgACAgUAAx0CPRn5XQABAlaZamBkhMrKYx8CZWwiDPn-zmQH0qkAAjcQaxvqYwFXOweq_SJSrt0BAAMCAANzAAM9BA@telegram)
2026 年 Steam Deck 大崩盤:調漲後的定價如何讓需求銳減 80% (★ 34 分)

2026 年 5 月 27 日,Valve 大幅調整 Steam Deck 價格,取消 256GB LCD 入門款,將 512GB OLED 提高至 789 美元、1TB OLED 提高至 949 美元,漲幅約 44% 至 46%。文章指出,Steam Deck 在 2025 年長期位居 Steam 全球每週熱銷榜前五名,但補貨後僅短暫維持原有排名,最近兩週已跌至第 14 名。作者認為,入門價格消失且沒有新的中階機型,是需求急遽萎縮的主要原因。

文章以 Steam 熱銷榜的「過去 7 天總營收」排名估算銷量,而非直接使用台數。作者推算,2025 年各機型加權平均售價(ASP,Average Selling Price)約為 540 美元;調價後因低價 LCD 版本消失,加權平均售價升至約 835 美元。依照 SteamDB 歷史區間與其他資料建立的估算,Steam Deck 從每週營收約 600 萬至 1,000 萬美元,降至約 120 萬至 250 萬美元,營收減少約 72%;再除以較高的平均售價後,推估每週出貨量由 1.1 萬至 1.8 萬台降至約 1,400 至 3,000 台,跌幅最高達 82%。作者據此認為,Steam Deck 在接近 1,000 美元的價格帶已失去原本的高性價比,並開始與效能更高的 ASUS ROG Ally X 等產品直接競爭。

Hacker News 的討論普遍認同價格上漲會重創需求,但也質疑文章是否把所有排名下滑都歸因於價格。部分讀者指出,市場可能已經接近飽和,願意以 400 至 650 美元購買 Steam Deck 的玩家早已入手;也有人認為消費者未必改買其他掌機,而是因整體生活成本上升,乾脆延後消費。元件短缺與記憶體價格上漲也同樣影響其他產品,例如 Lenovo Legion Go 2 等競爭機種的價格也大幅攀升。另有意見猜測,部分需求可能轉向新款 Steam Machine,但這項因素在文章中沒有被納入分析。

討論中也出現較平衡的看法:Valve 擁有 Steam 商店收入,理論上可以採取主機業常見的低價甚至賠本銷售策略,再從遊戲交易抽成中回收成本;反對者則指出,PC 硬體不像封閉式主機,Valve 無法確保每位 Steam Deck 使用者都會持續在 Steam 購買遊戲,因此補貼硬體的誘因較弱。讀者同時肯定 SteamOS(以 Linux 為基礎的作業系統)、Steam Deck 的整合體驗與品牌信任,也提到風扇噪音、Steam 用戶端效能及 Valve 過往硬體品質問題。整體而言,社群認為 Steam Deck 的產品本身仍有吸引力,但在低價版本消失、消費者預算緊縮且競爭機種效能提高的情況下,這次定價很可能大幅削弱其長期市場前景。

👥 56 則討論、評論 💬
https://news.ycombinator.com/item?id=48991815
還好漲價前有買到 Steam Deck OLED
Steam Machine 推出的時機真的很可惜
[sticker](media:AAMCAgADHQI9GfldAAECVpxqYH2v3eLWlIs1og7r0-nTxZLY0QACcxUAAujW4hIfHmURBST9UgEAB20AAz0E@telegram)
steam deck 如果是這價錢, 大概也不會買
靠它玩好多遊戲,終於不再只是買遊戲
該死的AI
變成早買早享受,晚買享夭壽喔怎麼這麼貴
記憶體目前看不到往下的趨勢,據業界說,訂單都排到28年去了,根本不差消費市場
看來要等 2028 才能買新電腦了
OpenAI披露,上周的HuggingFace系统被入侵事件,是其GPT-5.6 Sol模型和另一预发布模型联合进行内部评估时失控,突破沙箱环境后所为。
当时模型正进行ExploitGym网络安全基准测试,测试环境无法联网,仅可访问某软件包安装器。模型为访问外部互联网,识别并利用了该安装器的一个未发现0day漏洞,取得了联网权限。之后模型意识到HuggingFace可能存有该测试的答案,于是便开始攻击HuggingFace系统,取得了若干不公开的数据集。
7月16日,HuggingFace披露了被攻击事件。其中提及,他们在发现被攻击后,试图用某商用前沿AI模型分析系统日志,但因其中涉及大量攻击细节而屡遭模型安全围栏阻止,被迫改用自建智谱GLM-5.2模型排查。OpenAI表示,将向其提供解限版模型的访问权,以免再贻误网安防御。
新华社路透社
這麼可怕
TADC是真的
那再買個智慧插座,連bmc都沒反應就斷電
[photo](media:AgACAgUAAx0CPRn5XQABAlamamC24p_Sri9Jf0QuVfmTP7_kZKUAAmMRaxuuawABV-n2PaLYSBkMAQADAgADcwADPQQ@telegram)
[photo](media:AgACAgUAAx0CPRn5XQABAlanamC3BSQ0BJvnBBPLppbmQVtMvlAAAq4UaxtAeghXe9WTpFWJuaUBAAMCAANzAAM9BA@telegram)
[photo](media:AgACAgUAAx0CPRn5XQABAlaoamC3BW5djmoJq0ejnENjb71YEqYAAq8UaxtAeghXpKuheERCw94BAAMCAANzAAM9BA@telegram)