范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

笔记本电脑的隐蔽漏洞,竟源于一首神曲的诅咒

  2005 年,某"主流计算机制造商"在短时间内,收到大量的用户售后申请。
  这些用户大多反馈的都是同一个问题:当电脑播放《Rhythm Nation》(节奏国度) 时,会出现崩溃,而播放其他歌曲时,电脑运行一切正常。
  Rhythm Nation
  更为诡异的是,不仅播放《Rhythm Nation》的电脑会崩溃,就连旁边没有播放这首歌的电脑,也会崩溃。
  这个故障让受影响的用户头疼不已,有种自己电脑成精的感觉,让人忍不住怀疑这电脑是不是经历过什么,才会一听《Rhythm Nation》就丧失理智,崩溃摆烂。
  面对这个诡异问题,这家电脑制造商也懵圈了,经过很长一段时间的排查,技术人员才找到问题所在:竟是共振惹的祸。
  原来,如今电脑大都配备的是固态硬盘,但在 2005 年左右,很多笔记本电脑使用的是每分钟 5400 转的旋转硬盘,好巧不巧,《Rhythm Nation》这首歌的节奏韵律,正好暗合 5400 转硬盘笔记本电脑的"自然共振频率",这才最终引起电脑崩溃。
  众所周知,"共振"是一个工程问题,看似不起眼,但它的确引发过很多事故。
  1940 年,西雅图微软总部附近的塔科马海峡大桥,在一个强风天轰然倒塌。造成倒塌的原因并非桥体本身质量不佳,而是因为受到大风所致的振动影响。
  之前在某社交平台,有过一个热议的话题:士兵过桥时,为什么总是步伐混乱?原因同样是"共振"。一个流传甚广的新闻称,1831 年,英国布劳顿大桥之所以倒塌,就是因为过桥的士兵齐步走,引起了机械共振。
  咱们说回电脑崩溃,现在原因找到了,但究竟该如何解决呢?毕竟在当时,市面上随处可见 5400 转硬盘的笔记本电脑,全部召回更换肯定不现实,但如果不解决,用户口碑就要丢了,这可真是进退两难。
  幸好最后,这个问题还是得以圆满解决,办法就是:在音频管道中添加一个自定义过滤器,音频播放期间,这个过滤器能够检测并删除特定频率, 以此规避播放《Rhythm Nation》时造成的电脑崩溃。
  这个引起电脑崩溃的工程漏洞,被 MITRE 组织赋予了 CVE 编号:CVE-2022-38392。MITRE 组织称,这是一个拒绝服务缺陷,可由通过《Rhythm Nation》MV 发起的"共振频率攻击"触发。
  这个漏洞从发现到被爆出,中间隔了好几年,当人们知道这个事情时,已经不会有电脑因为这首歌而引发崩溃了,整场事件寥寥数言就能带过,但背后坎坷大多人不知。
  针对这场风波,微软大神 Raymond Chen 戏称:
  "我确信他们给那个音频过滤器贴了个数字版的‘请勿移除’标签。(我猜这些年过去,可能已经没人知道为什么要加这么个东西在那里。)"
  微软大神 Raymond Chen
  2022 年,"安全左移"成为云安全的热议话题,即便不是安全从业者,也有意无意能看到相关新闻。
  安全为什么要左移?背后其实是"墨菲定律"在显灵。
  "墨菲定律"的根本就是:凡是可能出错的事,很大几率会出错。
  要知道,这里的"事",并不只出现在当老师提问时,你坐在下面暗自祈祷"千万别叫我",但你祈祷得越虔诚,被提问到的几率就越大。
  墨菲定律里的"事",指的是任何一件事。
  安全从来不是一件绝对的事,这就意味着,如果一件事有可能导致安全问题出现,它就一定会导致安全问题。
  2018 年 1 月 3 日,一组名为"幽灵"的漏洞 (spectre) 被公布。
  这是存在于 CPU 上的漏洞,但注意,它不是某一款 CPU 的漏洞,而是现在 CPU 普遍存在的漏洞。
  "幽灵"漏洞是一种旁路攻击方式。
  旁路攻击是指利用程序等实体运作时产生的一些额外信息进行攻击的手段,这就像,小偷想知道某户人家有没有人,不会直接敲门,而是通过观察晚上开灯与否来确认。
  "幽灵"漏洞可以通过攻击网页,非法获取到内存中的数据信息。但是,要想在浏览器中触发"幽灵"漏洞,需要用到高精度计时器。
  正巧,一个叫做 SharedArrayBuffer 的前端跨线程共享数据方案,能够获取到高精度的 CPU 时间,而早在 2015 年,负责 JavaScript 标准设计的工作组,就将 SharedArrayBuffer 加入到了标准中。
  于是,借助 SharedArrayBuffer,"幽灵"漏洞就能够轻易完成攻击。
  那么,"幽灵"漏洞影响的设备范围有多广呢?
  腾讯玄武实验室用时 4 天,研发出一款在线检测工具,经测试:哪怕是完全不同的浏览器,完全不同的操作系统,完全不同的 CPU,都可以被同一个网页触发漏洞。
  几乎所有浏览器、所有操作系统、所有电脑、所有手机,都在"幽灵"漏洞的影响范围内。
  问题来了:难道当初负责标准设计的那些人,不知道 SharedArrayBuffer 会被利用吗?
  这个问题,我们从一份会议纪要中可以窥见一二。
  2015 年 9 月,负责 JavaScript 标准设计的工作组,召开过一次工作会议,会议上就有相关讨论。在全面分析了安全性后,工作组还是决定把 SharedArrayBuffer 加入标准中。
  以 Chrome 浏览器为例,我们一起来看看浏览器处理 SharedArrayBuffer 的历程:
  2017 年 7 月,首次支持 SharedArrayBuffer 对象;
  2018 年 1 月,因为"幽灵"漏洞,新版本中默认禁用 SharedArrayBuffer;
  2018 年 7 月,重新启用 SharedArrayBuffer,但必须站点隔离;
  2021 年 5 月,对 SharedArrayBuffer 要求跨域隔离。
  尽管日后出现"幽灵"漏洞,但我们是否能说,当初工作组把 SharedArrayBuffer 加入标准的决定错了呢?
  不能,因为这是一个符合当时实际情况的决定,我们站在未来,无法轻言对错。
  但类似的情况,仍在不断发生。
  前几天,安全公司 Trellix 的研究员 Kasimir Schulz,发现了一个存在 15 年、至今仍然没有被修补的 python 漏洞,有超过 35 万个项目易受影响。
  自 2007 年 8 月首次报告以来,与该漏洞相关的技术细节一直存在可用,但直到目前,却从未收到过任何补丁,唯一提供的缓解措施,是官方 Python 的警告文档: "切勿在未经事先检查的情况下,从不受信任的来源提取档案"。
  美国科技媒体 BleepingComputer 指出,虽然没有关于该漏洞被用于攻击的报告,但它仍代表了软件供应链中的一个风险。
  仍是在前几天,AMD工程师 K Prateek Nayak 发现,Linux 内核中有一个大约 20 年前的芯片组解决方法,现在仍不必要地被应用于现代 AMD 系统中,某些情况下,它会反过来损害现代 Zen 硬件的性能。
  那么,"安全左移"与此类安全事件有什么联系呢?
  这个词最早出现在测试行业大佬 Arthur Hicken 的博客中,他提到:Bug 的出现,85% 的缺陷产生在编码阶段,这其实是可以预期的。
  造成缺陷的原因很多,也许是因为开发编码错误,也许是对需求理解有误,也可能是没有遵守特别的代码规范。
  在整个研发迭代周期中,代码缺陷发现的越晚,修复的成本越会急剧增加。
  一个真实案例是,微软发布 Windows 系统某版本时,一个 UI Bug 到生产阶段才被发现,导致数百万张光盘被迫收回并销毁,损失达千万美元,倘若该 Bug 在编码阶段就被发现,可能几秒钟就能被修复。
  早发现、早修复、少损失,这就是当下热词"安全左移"的价值。
  文 | 木子Yanni
  嗨,这里是浅黑科技,在未来面前,我们都是孩子。
  想看更多科技故事,欢迎戳 微信公众号:浅黑科技。

做到以下5个方面hpv及妇科炎症就会远离你中医做到以下5个方面,HPV及妇科炎症就会远离你。首都医科大学附属北京朝阳医院高剑虹。第一注意饮食,也就是多样化均衡饮食,多吃一些有营养物质的食物,荤素搭配,多吃新鲜水果蔬菜,我们的营生病了怎么办生病了怎么办?在讲之前我希望每个人都可以身体健康,无病无灾,所以要想自己的身体好,就是养生。养生有两个板块,第一个板块是养身,比如八杯水啊,百步走啊,这些每个人都有自己的方法。第二湿气重德道堂专营店湿气重,可以看看这两味药。中日友好医院中医专家主任医师王传航。如果说你自己经常感觉身体沉重无精打采,而且油光满面,头上头油特别多,大便粘腻还粘马桶,舌体胖大有齿痕,舌苔特别厚腻。我半场三分14中3,山东败给自家篮筐,崔永熙举火烧天,陶汉林急了CBA202223赛季季后赛正式开打!作为率先登场且战绩相仿的两队,山东高速和广州龙狮的首战对决吸引了大家的广泛关注,这组对决也被视作首轮最针锋相对的存在。历经四节鏖战,双方在打出花开的声音花开的声音作者原野主播柳眉我迎着呼啸的北风慢慢地向你靠近没有人知道这艰辛的过程任那飘飞的雪花沾满我的衣襟没有人能够阻挡这诗意的寒冷也许我会死亡但我更向往重生如果此生有幸我愿意与你一紫藤季来了!花开如瀑,来古藤园欣赏紫气东来吧4月,紫藤上线了!这几天,位于闵行区江川路街道的古藤园内,第一波紫藤已悄然绽放。一串串紫色的花穗挂于绿叶藤蔓间,如流苏般垂下,微风吹来,轻轻摇曳,淡淡的香味沁人心脾。图说紫藤棚图源山东泰山敲定四人离队名单,前中超冠军队铁闸在列,曾是当打国脚前言山东泰山在休赛期的引援补强工作基本接近尾声,如果用一个词语来总结郝伟新签约的球员,那肯定就是捡漏了。像大连人的童磊,归化球员费南多,广州队门将刘世博,很明显都是郝伟捡便宜争取来诊室外妈妈含着泪对女儿说对不起对不起,只因这个原因备孕姑娘先天子宫畸形,诊室外母亲含泪说对不起。其实这样的病人真的很多,真的挺坎坷的。小姑娘二十多岁,发现是子宫畸形。当天来医院检查的时候,我真的没见过纵隔这么严重的子宫,当时妈妈陪她来童心邂逅国粹,萌娃沉浸式体验传统文化华声在线4月7日讯(通讯员陈萍记者周倜)4月4日至7日,一年一度的欢乐中国集传统文化体验日活动在长沙师范学院附属第一幼儿园顺利进行。传统艺术欣赏传统文化项目体验等内容精彩纷呈,让孩沂蒙百崮首发仪式暨中国崮乡桃醉天下走进岱崮乡村振兴主题征文颁奖仪式举行来源半岛都市报半岛网4月7日讯晓凉暮凉树如盖,千山浓绿生云外。4月6日,沂蒙百崮首发仪式暨中国崮乡桃醉天下走进岱崮乡村振兴主题征文颁奖仪式在岱崮地貌旅游区举行。开幕式上,县委副书记森林湿地避暑游黑龙江邀请重庆市民开启夏季尝鲜之旅!重庆之声4月7日讯今天(7),避暑胜地清凉龙江2023年黑龙江夏季旅游推介会在重庆市举行,黑龙江省文化和旅游厅此次带来了包括十大主题旅游玩法在内的夏季旅游产品,诚邀重庆市民前往黑龙
你的绿牌车,该交钱了!大家好,我是电动车公社的社长。新能源车比纯燃油车便宜好用,已经逐渐成为一个不争的事实。这并不仅仅是指新能源车加电比加油更便宜保养更省钱省心,还有免购置税免车船税保养省心不限行等新能孟晚舟只身赴美,是向死而生!还是给祖国添乱?华为集团首席财务官副董事长,2023年4月1日至2023年9月30日期间的轮值董事长孟晚舟,在3月31日的华为2022年年度报告发布会上称,我们不一定能成功,但我们向死而生,怎么能马云回国,最开心的是谁?马云是中国电商巨头阿里巴巴集团的创始人之一,也是中国商业界的代表人物之一,在其卸任阿里巴巴集团董事长之后,逐渐消失在公众视野。最近,马云再度回国,许多人都猜测,马云回国后最开心的人价格差不多,都是100英寸大电视,海信100E5K和viddaZ100怎么选?大屏时代,能买100英寸的绝对不买98英寸的。关于电视大屏时代,大家应该看过不少说法了,事实也的确是这样,原来的55英寸放在现在就是常规电视的大小,65英寸和75英寸也司空见惯,稍5风扇散热360W高能释放!铭瑄RTX4070TiMGGOC12G显卡评测一前言铭瑄再次冲击高端推出全新MGG系列显卡铭瑄近期相当活跃,今年推出的主板显卡新品在品质和做工上,都进行了全面升级,满足了大量DIY用户既要性价比又要品质的要求。这也给了铭瑄更大快把你手机里的一键脱衣APP删除近日由一键脱衣APP引发的问题引起了广泛的关注,一键脱衣APP不仅损害了他人,而且对于自己也会带来很大的危害。一键脱衣app通常被用于制作虚假的裸照或视频,这种行为涉及到侵犯他人隐火影推出众颜U4笔记本R77735H2。8K90Hz屏,3999元IT之家是科技媒体中的老牌一哥了,我不仅每天都看,还会转载他家的笔记本新闻。手机笔电等数码新品的资讯,去他家的App和网站上看准没错。今天就向大家强烈推荐IT之家公众号,另外也建议网传OLED屏幕的MacBookPro将于2026年推出!根据DSCC首席执行官RossYoung透露,Apple目前正在开发配备13。4英寸OLED显示屏的MacBookAir,屏幕与LCD面板的MacBookAir还要小,而这与近期所摸不透外星人是来进攻还是来交流30年前,一艘巨大的外星飞船停泊在南非约翰尼斯堡上空,人类万分紧张,摸不透外星人是来进攻还是来交流。没想到几个月过去,飞船没有任何动静,于是人类主动出击,在船身切开一个洞,强行闯了俄罗斯不亏!联盟飞船带218公斤货回地球,3名航天员被迫太空加班悬了几个月的心,终于可以放下了!停靠在国际空间站的载人飞船联盟ms22飞船,已经成功在哈萨克斯坦的一处草原上成功着陆。按理说载人飞船成功着陆算不得什么,但是这艘飞船不一样,它在轨期净利降九成,但复星挺过了风暴郭广昌称,公司瘦身健体计划会有进有退,那些一般企业能做的,复星跟它们竞争如果没有优势的,统统要退出图复星国际官网文财经记者张云编辑杨秀红2022年大幅处置资产的复星国际(0656。