Replies: 42 comments 80 replies
|
另外,即使您的Xray核心版本为26.7.11 / 26.7.28,自签证书+pinsha256下,在开启enableSessionResumption = true时,请不要使用标准 crypto/tls 或 QUIC路径的协议(Hysteria/HTTP3/QUIC),否则会存在新旧pin切换时复用session缓存造成的有条件MITM风险 |
出了问题解决问题很丢人?有问题我不应该提醒用户?对你的诡辩我逐一在v2的TG群回复了可以自己去看,搞不清楚的另有其人 |
|
没空看,你非要把一个几乎无法触发的漏洞渲染成“影响恶劣”的漏洞是出于什么动机我想你自己清楚,你要不要解释一下这个问题? 同样 session 问题若真的存在,触发条件也是两端 enableSessionResumption true,该值默认 false,且 v2rayN&G 等客户端连这个选项都没有 |
没空看有空在这里叫?你block我关闭对话通道,你没空看我有空说? “软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔” |
|
你现在完全就是恼羞成怒在倾泻情绪化垃圾,你标题的触发条件我已经说过了,你有异议的话可以发在这里,去掉你的情绪化垃圾言论 2.6 我确实修了另一个问题,你不仅试图混淆这两个问题,一个刚加的没人用的选项在你看来也是必须着重渲染的严重性问题 或者说你现在的目的只剩攻击我,任何问题都会被你无限放大,不是吗? |
自己搞一言堂发表民粹的时候正常,用不理性的态度使得别人不理性的时候就开始说我情绪化了
依旧扣帽子打法
v2群里我做了对应的技术性解读,你可以去看,就像你要求我开小号去你那说一样,你也可以开小号来v2说,我并不会像你一样ban |
|
我说了我看不到,你可以复制到这里,此外替你解读一下 GHSA-5wf9-h793-w73c
就连自签证书都是 allowInsecure 都不 pin,你觉得 pins a well-known and non-self-signed CA 的人有多少,这就是你所谓的“严重漏洞”? |
你所提到的每个问题我在群里均早已解读,是你主动block的我,我没义务从群里复制到GitHub,你抛开论点一直当复读机? 真把自己当皇帝了,我得给你抬个轿子?你给我发工资吗?你能要求我开小号回复,我懒得重新讲一遍让你自己去TG看很难? |
|
我真看不到,事已至此等有人复制出来吧,我现在也没空回复更多消息 但是基于你对 session 问题的“瞪眼”,我也不指望你所谓的“解读”会有多正确,还是你又漏看了哪部分代码 |
没空回复怎么有空长臂管辖混淆视听呢?你没空我就应该有空?
哪怕是被你ban的帖子本身,基于你的maxConcurrency:1 maxConnections:6 maxConnections:3 三大H2 H3创举 又或者基于你的只会发口水话段子 煽动民粹 抬版本号 改参数默认值 block,我也没觉得皇帝能比我瞪眼聪明到哪里去 而且同样的bug,我对exclave那边表达的更简洁,人家三分钟不到就理解了具体的MITM路径并正确回复,菜就多练
以及,难道我上面的问题里没有session的0day的边界答案吗? |
|
|
把tg的用户名发出来我unban,又或者不想直接发用户名可以私聊我,我把付费消息临时关了 |
|
我的新号不会让别人知道我的 tg,我已经让风扇去复制出来了, |
|
|
居然吵了一晚上.... |
|
LLM锐评:
|
按照这个逻辑,我想你R渲染别家的allowInsecure问题不也是一回事,别家难道不提供证书验证的选项? 别人有完善的不强制安全措施->教主整天狂轰滥炸危言耸听
又开始小圈子了,遇到异见者只要扣上世界小圈子的帽子就可以了,我甚至不认识世界至今和他说过0句话,我举例的例子里不只世界还有你喷小火箭不跟进你的破坏性更新之类的,如果你真的在意这个指纹问题而不是以指纹问题之名去煽动民粹营销,应该是破坏性更新的时候叫reality2,那么我想大家都会跟进,就算当初忘了,现在希望推动别人跟进,友善点让别人客户端加一个字段,默认关闭可以选择性开启,开启以后是破坏性更新之后的,默认是兼容更好的破坏性之前的,但你没有,你只会断章取义喷别人指纹不行,闭口不谈根因是破坏性更新让客户端选边站,对服务端跟进双栈的闭口不谈抓着客户端的兼容之举大肆攻击 |
太会扣帽子了,gRPC的传输层如果address为IP且不填tls.serverName,会影响吧?hy/hy2的协议+中间CApin+tls.serverName,会影响吧? 别的内核出现0d=积极修复公开公告,出现allowInsecure但不pinsha256这种配置不安全但有安全的配置->铺天盖地大字报(当然参考我开的提醒修改帖,我也没反对强制禁用allowInsecure) 自己的内核出现问题->为了面子修复后隐瞒,不在更新里明确告知用户->问就是影响面小,质问指出隐瞒的人何居心,被你投毒了的R小将开除R籍就可以了,在reality为灵魂的Xray里恰恰Hy系会自签的人更多,到你嘴里就成无影响面了,怎么这么会双标呢 |
|
这位溺鼠更是重量级,能够把葡萄糖源源不断的转化成token,甚至对我的邮箱发起容量耗尽攻击 |
人家那叫指正你前文对mihomo指纹的错误言论,说错被指出后来一句那更坏了,何况人家是强制trim吗?mihomo给了可选设置,扣帽子泼脏水这一块主席还是一贯的高水准
哟哟哟,翻墙软件的老版本不值得怀念,那你自己志大才疏没有版本管理意识的问题呢?reality这个安全层命名很值得怀念?你叫reality2会有这样的问题?始作俑者向说为你的破坏性擦屁股的人坏,真有意思
嘴上说着真不想再看也没空回复,实则我刚发出去就点踩,憋老半天来出来这么一句攻击语,是因为你的AI触发五小时额度限制了吗?还是AI也是世界同党对你不忠诚告诉你错的是你?
实际上小号的事明眼人不提醒我,我还没有您这么丰富的斗争经验,都没有往这方面想,从发言时间 用语习惯 相同的技术错误言论来看还真是 您扣帽子我是世界同党为难您的时候甚至不查证我是否和世界有过哪怕一次沟通,我逮到您小号的时候洗地的本事倒是不小 快教我用CA私钥解密TLS流量,真是太崇拜主席了,这样的诺奖级技术发现竟然不公之于众藏着掖着
断章取义这一块就是强,我写的是版本号区间,且括号标注了无需关注的场景(尽管为了降低非开发者用户的理解门槛写的宽泛就是了),到你嘴里就成了我只说v26.6.27版本有漏洞让他们更新26.7.11+了 “断章取义。”——摘自《不要断章取义》
小号哥这是害怕再说出Xray全局默认uTLS所以session无影响 / CA私钥可以解密TLS流量 / Chrome H2 H3六连接 等丢人言论 私聊小号说了没人发现 发现了也影响力小 影响力大也可以说这是别人和自己无关 是吗?
主席下次记得开个好点的AI,真翻译的话drownrat也是落汤鸡,原来是用的AI连经典俚语都翻译不明白,怪不得说的话漏洞百出 何况是我让你过来的?自己在那个帖子给我block了以后缠过来咬,倒打一耙开始说我攻击你邮箱容量,真有意思 |
|
唉真是,被block以后你发言我没邮件倒是清净了,但是还没睡着就有人转发给我,那就回复一下吧,战斗爽!
一会小圈子立场论塑造假想敌 一会拿我没说过的话虚空造牌的时候 没见小号王意识到自己乱喷 小号王的小号忘了换人称后又说出CA私钥解密TLS流量这种雷人言论被抓包的时候就说乱喷了 一句开摆的反讽并不能改变事实,我还是想请您开源CA私钥解密TLS流量的奥妙来推动全球网络基建进步
Mihomo是开源项目,自己未经核实或低等AI出现幻觉乱说人家,前文被Excalve开发者指出以后对自己瞎说闭口不谈,反过来用比烂继续踩别人,一句话就把自己说错的技术细节揭了过去,教主功底依旧 并且依旧不正视自己的版本管理不善造成破坏性改动,逼迫其他人两权相害取其轻的翻墙内核生态utls双实现标准根因 退一步讲,抛开这个现状是怎样实现的,二者的指纹问题也是噱头营销大于实际 即便是今天的vless reality utls,也没有任何证据表明X25519MLKEM768实战抗封锁全面优于X25519的uTLS,甚至二者都未必优于hellogolang 当前是没有实现完全拟态的,utls对指纹的拟合度并不等价于DPI行为判断的拟态,拿今天xray的reality来说依旧存在没有结合传输层进行setting帧伪造,以及PQC套件需斟酌,此处不再一一列举 在没有达到完全拟态的情况下,单一维度的拟态程度高低和抗DPI能力并不严格正相关,具体的实战能力更多是取决于DPI的机器学习阶段采取何种策略 国内对reality方案的检测大头依旧是我重复到吐的部分运营商对便宜的不计较误伤的ASN的IP去进行SNI-ASN比对,不见得后期的reality有实战优势 俄罗斯甚至Excalve那边曾有用户报告用你口中独一无二的trim掉X25519MLKEM768的垃圾指纹不被阻断,而用你的高贵指纹反而被阻断的情况,伊朗更是有人用你的高贵指纹被阻断而hellogolang无问题 指纹问题的抗识别抗阻断实战意义究竟如何我想你心知肚明不要假装不知道,非要说的话安全层抗量子是唯一确定优势 不过也对,不营销怎么让R小将觉得又一次赢麻啊,毕竟你早已是翻墙圈余大嘴了,不这样拉踩不这样吹那要是俄罗斯赞助减少了可怎么办,毕竟听闻天天颐指气使写大字报当产品经理的教主似乎没有给埋头苦干的写代码的贡献者分成,赚钱嘛不寒掺
频道不转发我说的问题本身是因为怕有技术理解而非只会忠诚拥护的高阶R小将诞生思考吗?自己小号阴阳怪气的新赢麻倒是转发了,引导R小将对我输出我能不去回击?毕竟用你的话说不回应好像你说对了
你对我的大字报回应在当天晚上,而当天下午六点我甚至就对在花频道的管理进行问题告警投稿,投稿里有按时间线分门别类去写,可惜R小将声名在外,人家表示涉及Xray的问题不敢发怕被冲 天天抓着我写了之前被披露的所有问题版本的区间去诡辩,我有无在此时投稿以及投稿里是否写清时间线你可以联系核实,别在这对同一个问题断章取义一直叫个不停
依旧老打法,如果你是保留旧pinnedPeerCertificateChainSha256而同时新增pinnedPeerCertSha256,并对后者标记实验性功能声明可能不完善,在问题修复后立刻告警受影响的一个月版本用户(26.1.13,26.1.18,26.1.23,26.1.31,26.2.2,26.2.4)如果用自签+pinsha256立即升级,那我今天拿来说事你喷我毫无问题 可是现实呢?没出现问题的时候自己说了release和pre-release在xray同等分量,并且移除了pinnedPeerCertificateChainSha256而去用pinnedPeerCertSha256取代,一个月内的六个你所定义的正式版本都是可以轻易利用的CVE9级别漏洞,至今不正视问题不补发通知,轻描淡写一笔带过仿佛问题从未发生
毕竟您的小号都把我打为硅基生物了,那我不如用您的素质回应: 但凡跟我对线的同时,至少对CVE9级别问题的版本去补发一个公告,对用户有最后一点良心未泯,我都觉得你还算个人,都觉得检视你的心来看不是黑色的
何况在把我block掉的Xray社区issue下面,另一个小号更是直接将CVE9级漏洞洗地为“简化逻辑并无问题”,要是世界这么做不知道你能说出多难听的话来,为了赚钱不能连良心都不要吧
OK呀,在你的社区对喷是在你的社区对喷,在这里我仅是开贴提示受影响用户更新,你来之前并未提及你本人任何哪怕一句话,这都成了不占理也必须往死里喷你,全然不谈自己追过来咬 CVE9级漏洞修复不公开,甚至小号洗地为简化逻辑无问题,大号用没什么人用去大事化小小事化了的人占理,我这样揭露问题告警用户的人不占理,RPRX新时代Xray-Core特色赢麻主义思想是吗
你说的辨明是Session问题你大号说出默认全局uTLS而不考虑QUIC的丢人言论,还是你小号对线时的CA根证书解密TLS流量?那确实太明了 前脚我是世界同党专门针对你针对Xray,后脚我又是三五小号没成功,我可不像小号哥一样喜欢开小号,事实上我加入v2仅三个月且是经常回答社群问题被邀请而非我主动策划有意要求,这也是你攻击的缘由? 果然骨子里的小号思想还是改不掉的,下次开小号聪明点,换号的时候别对“RPRX”用“我”指代,这不露馅了吗? 当然小号露馅不丢人,小号露馅了以后还说出CA私钥解密TLS流量这才丢人,看R神的态度是不打算把诺奖级技术贡献出来造福人类啊 塑造人设时“这就是我的理念:软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔”,出事后小号继续洗地CVE9级漏洞的以精简之名隐瞒修复,大号说没什么人用 场面话一套一套的,真为了自己的伟岸形象牺牲起来用户安全的时候毫不手软,你但凡只是对之后的场景较局限的漏洞辩驳下我都觉得没啥,对CVE9级持续6个发布版本的漏洞都能这样洗,那真是太厉害了 被你的错误牺牲安全之前是R主席的好战士,出事之后是不懂得实验性功能不成熟乱用的endest user 为了招摇撞骗掐烂钱营销Xray安全时是“软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔”,真有安全事故是是事发时隐瞒被揭露时诡辩洗地 还有所谓的动机论,如果真要像你小号扣帽子那样“为了攻击RPRX和Xray-Core”,分三点来谈: 第一,你真是和某些邪教团体学的挺会的,用小号发动的云上文革去刻意模糊和绑定教主与集体,我攻击你和攻击Xray是一件划等号的事?一口一个R主席听迷糊了真觉得Xray都是你的功劳?现在自己有几分能耐在做多少实事自己心知肚明 在我看来Xray是一个优秀的项目,你曾经是一个做了许多贡献的人,但和你今天破坏性大于建设性 对项目弊大于利 过大于功 毫无冲突,正如同某大会后视察不封路的表演时期值得肯定和无需表演时本性毕露独裁专制昏聩无能刚愎自用那样 如果RPRX这个号没有易主,如果RPRX从来是同一个人或同几个人的话,我想那还真是财帛动人心,利益的腐化下什么都能做得出来 第二,我既然为了攻击Xray-Core,那为什么不说呼吁大家转向其他代码缺陷少的Core?我既然为了攻击Xray-Core那为什么不向风扇开火?毕竟以精简之名噤声修复的commit是他提交的 不呼吁大家转向其他Core而是呼吁受影响版本的用户立刻更新说明并非为了攻击Xray,不向风扇开火是因为当天你发了所谓重视用户安全的慷慨激昂的演说所以我闭着眼睛都知道隐瞒问题严重性的偷偷修复这一离谱行径有你的授意 更何况风扇干多少事,你干多少事?——我想你心里有数 我要是不直接炮轰你而是不明事理地去说风扇,甚至于我要是炮轰你而不在帖子下防御性措辞别甩锅风扇,怕是你都得说是风扇干的与你无关你不知情 第三,我既然为了攻击你,那为什么我不直接对你破口大骂去说那些有的没的?不是我质疑你瞎几把改xhttp的连接数默认行为带来识别性隐患吗?你那么正确怎么六月底做完七月底又得屁颠屁颠改? 如果你直面问题进行修正,又或者即使你不认可我说的你不处理但至少基于理性辩论而不是上来就是侮辱性言论不说任何技术事实,甚至哪怕你只是直接冷处理,那我们是否会吵起来我要打个问号 我的原帖也说了,每个人都不可避免地可能会做错事会写错代码,做错事写错代码这不可怕,出现问题解决问题并告知受影响的人这也不丢人 可怕的是一个项目失去基本的纠错能力和多元性,丢人的是为了造神运动掩盖本该告警用户的问题,丢人的是即使被揭露也嘴硬,甚至在辩论的同时对CVE9级别的六个版本的警告都没见到,这真是小将们的好R神该干的事 该说的我都已经说了,如果仍然不补发安全告警向用户坦白那是项目方的选择;如果对此R小将甘之如饴欣喜若狂,反而对我这个血谏指出问题的狂轰滥炸,这何尝不是一种傻子和骗子的双向奔赴呢? 主席的伟大部署下被MITM和其他核心导致被MITM能一样吗,Xray自有小将民情在此 主席的一切都是对的 就应该狠狠的品味主席风味MITM啊,报君黄金台上意,提携玉龙为君死,忠诚不绝对就是绝对不忠诚 |
|
2.6前的六个版本的pinsha256都是全面漏洞,还好意思问我有没1% 上你大号说话,表演你的CA私钥解密TLS流量即可,你是下个诺奖得主 |
哪里来的小丑,这次终于不是RPRX小号了,RPRX水平不至于这么低
自签或正规CA只是抗识别层面的问题,漏洞是被解密的问题,能是一回事吗? 何况正规CA证书也未必全面优于自签,美国豆包的AI幻觉给你闹麻了 你正规CA证书有能力实现白名单SNI?自签的目的是zero trust原则和优质SNI提高QCI |
|
📣📣📣全新项目2026新橡木💯💯💯 R小将真多,下次AI小将来个财力充沛的用个Fable5,别像上面这位那么招笑 |
|
你看又急,说一句话招一句笑,有点怀念你主人RPRX了是怎么回事 好歹他说话会有一些错误但不至于如此离谱 实际上正规CA证书的有效期并不会像自签一样长,加之上文早已回答滥用CA风险大,不在影响面的重点 正规CA用pinsha256的极客是有,但大多数用正规CA证书的因为有效期问题当前并没在pinsha256,且有正规CA配置的基础知识能力的人也看得懂不会像你一样把本该为人类做贡献的token源源不断地转化成一堆弱智发言 你说正规CA完全不会触发是错误的,所以我回答了你会,但不意味着影响面大和中共滥用CA没有代价,实际上你这种发言就能看得出极其混乱的逻辑水平的人中共是不屑于滥用CA去MITM你的,值得滥用CA的人的逻辑水平是能看懂问题所在的 果然只有非黑即白二元论理解能力的人才能成为R小将 好了不会回你了 浪费时间 先去医院挂号看看自己左右脑互博是否是有脑疾作祟吧 身体健康比和我对线重要 |
|
路人,我想问一下这个MITM攻击的办法是什么,获取用户自签证书的私钥然后做一张假证书吗,还是什么,如何伪造假证书发动MITM攻击?这个技术细节我在上面真的很难看到,大家都在互喷但是不阐述技术细节 |
|
刚才那位AI slop R小将走了,然后删除了自己的丢人言论,这位CA私钥解密TLS流量的R小号又来了
之前自己忘了换人称代词,对我面向R的话用了第一人称“我”回答露馅,又说出CA私钥解密TLS流量招笑言论 现在试图恢复对rprx的第三人称代词来洗清小号嫌疑,下次换号的时候记得改改用语习惯,开摆打法依旧相似
有漏洞没什么问题啊,我早说过人都会犯错会写错代码,我一样会写错代码会做错事,但我有改正问题的态度和勇气 就像session缓存问题的风险在实测后有ticket/psk局限性,我也会在即使你没发现时主动补叙而非要么你不知道要么你知道后我死鸭子嘴硬 问题不是在于你写错后被别人指出,修复的commit谎称精简,更新公告不通知,最喜欢写大字报的人也没有任何告警隐瞒漏洞吗? 犯错->发现->改正->补救,是人类任何事务中都很常见的事情;犯错->隐瞒->被揭穿->态度恶劣不以为耻反以为荣的洗地,才是原罪
主席你的号再多,一个人的习惯和诡辩逻辑是很难改的,是轻易露馅的 依旧和大号一样,依旧喜欢转移话题,依旧喜欢A错换B B错换C,只要话题切的快错误就跟不上你 自己说CA私钥能解密TLS流量这种明显技术错误的丢人言论,即使被指出后也不承认错误 反而来说什么我推进TLS1.4造福互联网安全,我并没说过类似言论 有请诺奖得主RPRX为大家开源CA私钥解密TLS流量的开天辟地 前无古人的伟大成就 |
有意思,你这样做我都不知道是被小号王投毒投多了真唐,还是不是AI slop R小将而是另一个R小号装唐 之前输出一堆AI slop,我回复后不断换话题诡辩,逐一解读后又删除自己的言论开始假装路人换角度论证 真有意思,小号王和R小将们还是太权威了 |
|
休息了一周再回来看,你们杠来杠去的太混乱了,简单扫了一眼,连我这个当事人都想请求 TLDR, 我一直都在强调落脚点是“主线”,而为了反驳而反驳并不可取,尤其总是又拉出一堆我做过甚至没做过的事加上曲解批判一番,这没有意义 整件事的起源是 XTLS/Xray-core#6376 中我觉得会浪费时间所以果断选择不对话( 我觉得 drownrat 确实为了帮助 v2rayN&G 群的用户付出了时间精力,不过他在这里的辩论方式也确实有些一言难尽了,就事论事而言主要有三个问题吧,一是误解了 Xray 上个月修了什么漏洞:他发了这个 issue 并指控是“Xray 拒绝披露的恶性漏洞”,其实我一开始就猜到了他误解成了什么,他说 2dust 建议 allowInsecure 迁移到 pin 自签 CA 的用法存在 半年的恶性漏洞,然而实际上那个漏洞只影响 Hy2/gRPC pin 公共 CA,即使后来他为了找补而提到自签 CA 签的其它证书私钥被偷的情况(?),我一开始就说了都自签了肯定得写 tls.ServerName 从而也不受影响;二是不抓重点反而无限发散:正如我多次说过的那样,我在这里只为了指出该 issue 的错误,而他不断提出新的对我的指责既无聊又浪费时间又对“主线”无济于事, 尊重客观事实、省点时间、就事论事、不要无限发散甚至杠,以及风扇那个 PR 的确没有给我说包含修复你自己问,不要以你的恶意来揣度我 另外关于“我做事的标准主要是为了最大化符合绝大多数人的利益”,但怎么说呢由于 Xray 受众广泛,作为作者我的所有决策就是总会有人不满的, 总之我做事敢说是无愧于本心, |


Uh oh!
There was an error while loading. Please reload this page.
Uh oh!
There was an error while loading. Please reload this page.
如果您使用v26.1.13 到v26.6.27版本的Xray核心,并且使用自签证书+pinsha256的TLS安全层(Reality不受影响,正规CA证书的TLS安全层不受影响,更早更晚的Xray不受影响),请立刻更新至26.7.11+版本来避免Xray官方拒绝披露的恶性MITM风险漏洞
All reactions