“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
从Instagram到护照号:一次澳洲前总理的网络安全实验
通过一张公开分享的登机牌照片,仅凭预订号和姓氏即可登录航空公司系统获取敏感信息,揭示公开分享日常照片背后的隐私风险。
故事的开端:一个周日下午的好奇心
那是一个普通的周日午后,我正窝在家里,以一种完全无意颠覆澳大利亚联邦的方式喝水休息。就在这种毫无防备的状态下,朋友在群聊里发来一条消息和一张照片——那是澳大利亚前总理托尼·阿博特(Tony Abbott)在Instagram上晒出的一张登机牌。
说实话,澳大利亚人对待总理的态度相当随意——出于"安全考虑",我们习惯每六个月换一任总理,而且从不在多个网站上重复使用同一任总理。所以看到前总理的日常分享并不是什么稀罕事,但问题在于:这张登机牌包含了太多不该公开的信息。
朋友问我:"你能黑进这个人吗?"
这不是因为我是什么惯犯或黑客高手,而是因为我们最近恰好讨论过一个话题:很多人随手晒登机牌,却完全不知道这些照片可能被用来获取护照号码等敏感信息。人们发登机牌时配文"天哪要去度假了😍😍😍",浑然不觉自己正在泄露隐私——与此同时,某个"黑客"正在暗网Discord频道里搓着手,想着"哎呀呀身份欺诈真美味👀"。
第一步:傲慢的谷歌搜索
说实话,刚开始我并不知道接下来该怎么做。我曾听说晒登机牌很危险,因为某个名叫"Katie-senpai"的17岁俄罗斯 bored 男孩可能会利用它搞身份欺诈。但我不认识这样的人,所以我只是笨拙地用谷歌搜索了一些关键词。
终于,我找到了一篇博客文章,解释了为什么登机牌照片确实可以被用于"犯罪活动"。重点在于登机牌上的条形码,因为它包含预订参考号(Booking Reference,例如H8JA2A)。
为什么需要预订参考号?因为它是登录航空公司网站管理航班所需的两个信息之一。那第二个信息是什么?你的姓氏。
我真心希望第二个信息会是密码之类的东西,但实际上,航空公司会把预订参考号通过邮件发给你,并且就印在登机牌上。而它居然还能用来登录航空公司网站?这听起来实在太像密码了,但我还是愿意假装它不是。
第二步:扫描条形码的挫败
我每天早上都在日出时练习用眼睛扫描条形码,但依然没能成功。退而求其次,我在手机上装了条形码扫描应用。当我试着扫描Instagram帖子里的那张图片时——失败了。
可能是我处理图片时太激进,不小心把条形码部分模糊掉了(虽然在本文中出于安全考虑我会模糊掉关键信息)。也许是照片本身太模糊。我花了大约15分钟进行"增强,再增强"的蒙太奇式操作——调整对比度、锐化边缘——但条形码依然无法扫描。
第二步(修正版):预订号就印在纸上
在盯着这张图片看了漫长的15分钟后,我终于注意到:预订参考号就明明白白地印在行李收据上。我本科毕业了,但大学并没有教我看穿这一点。潮水般的懊恼涌上来(此处略去一千字内心独白)。
第三步:访问航空公司网站
情绪平复后,我打开 qantas.com.au,点击"管理预订"(Manage Booking)。简单科普:澳航(Qantas)是澳大利亚的主要航空公司。(为了保留证据意义,我恰好也在这个时刻打开了屏幕录制——这将在稍后带来巨大回报。)
第四步:输入预订参考号
登录表单就摆在那里,要求输入预订参考号和姓氏。预订参考号我已经完美地从登机牌照片中读了出来,至于姓氏——好吧,我当然知道这位前总理的姓氏。
我犹豫了半秒钟……但必须知道。于是输入,点击登录。
第五步:见证"犯罪"(或"奇观")
"管理预订"页面加载出来,欢迎词显示为一个叫"Anthony Abbott"的人。群聊里瞬间炸开:YIKES。
原来Instagram上的所有人都能看到那张登机牌——也就是说,任何人只要动动手指,都能以托尼·阿博特的身份登录澳航系统。想想我们此刻可能一起坐在这张管理页面里,莫名有种共同参与某种"全民调查"的荒诞温情。但另一方面,这对国家安全来说绝对不是什么好消息。
页面里有什么秘密吗?我开始极其认真地浏览每一个角落。能看到阿博特的全名、航班时间、澳航常旅客号码,但并没有特别像"机密"的东西。真正敏感的信息可能被旅行代理预订所限制(页面显示航班由代理预订),所以有些字段缺失。
我点击、滚动、翻阅了不少内容,依然没有发现任何政府机密。
第六步:Icarus式的继续飞行
有些人在这个阶段可能会放弃。但我——这个电脑界的伊卡洛斯,愚蠢到不知何时该停手。
我想看看页面里是否隐藏着更多有趣的信息。为此,我不得不使用我唯一掌握的"黑客工具":右键点击 > 检查元素(Inspect Element)。
补充说明: 这是整个故事中唯一可能被误认为顶级电脑技术的操作。但它真不是。也许将来有人会在你面前秀这个技能,好像只有他们掌握这种高深秘术。届时你不会轻易被折服——你会拒绝承认他们的"炫技",瞬间让他们哑口无言。
什么是"检查元素"?它是Google Chrome的功能,允许你查看浏览器打开网页时内部生成的HTML代码。就像打开一个时钟的背盖,欣赏里面精密咬合的小齿轮一样——"加油小齿轮们,转起来!"
技术原理深度解析
这个故事触及了一个很少有人真正理解的网络安全要点:登机牌上的条形码到底含有什么信息?
登机牌上的PDF417条形码(这是最常见的二维条形码格式)编码了以下关键数据:
- 预订参考号(PNR,Passenger Name Record)——这是航空公司管理系统中每条预订记录的唯一标识
- 旅客姓名——通常是姓和名的组合
- 航班号和日期
- 目的地和出发地代码
- 常旅客号(如果填写了)
- 票号(有时)
很多人在社交平台上晒出登机牌时,会聪明地模糊掉自己的名字或条形码——但正如故事所示,预订参考号和姓氏往往就大方地印在登机牌的其他角落(比如行李收据上),即使模糊了条形码也毫无作用。
为什么这不仅仅是"一桩小事"?
预谋者登录航空公司管理页面后,可以做什么?
- 查看乘客的完整个人信息(地址、护照号、常旅客号等)
- 修改或取消未来航班
- 获取其他关联预订的详情
- 在某些情况下,能够改变座位、餐食偏好、联系方式等,从而接管或扰乱旅程
数据泄露不仅仅意味着"身份被冒用"的问题。在澳大利亚这类国家,前总理属于受保护人员(Protected Persons)——他们的航班信息、住宿位置和出行计划涉及国家安全。如果有人掌握了阿博特的行程信息,并据此实施物理接触或威胁,那就是另一层面的安全问题了。
所幸这次的故事发生在航班已结束之后,无法更改任何预订;否则,真正的风险将被放大无数倍。
航空公司的"密码"失职
这个案例还暴露了航空公司管理系统的设计缺陷:预订参考号和姓氏作为唯一凭据——这两项信息恰恰都印刷在登机牌上,而登机牌又是乘客最爱晒的东西之一。
预订参考号本质上是"知道你就能登录"的凭据(即所谓的"knowledge-based authentication"),强度非常弱。这些系统本应至少要求提供更多验证信息(如出生日期或购票邮箱),但显然几乎没有这么做。更合理的设计应该是:允许用户在安全设置中强制要求额外的验证码或密码才能登录管理页面。
给普通人的建议
如果你正在读这篇文章,请记住以下几点:
- 不要在任何社交平台上晒出完整登机牌。即使模糊掉条形码也有风险——因为预订号往往印在纸上其他位置
- 如果要在Instagram、朋友圈或X上发照片,请隐藏所有唯一标识符,包括:
- 自己的姓名(至少确保姓被遮住)
- 航班号和日期
- 常旅客号和票号
最好的做法:发登机牌时用贴纸/马赛克完全遮住所有文字,而不仅仅是条形码部分。
- 永远假设你发的任何图片,都可能被"能人"在几分钟内用于技术性推理——这个世界并不缺少好奇的、喜欢到处点一点的人。
反思与结尾
在完成了这次"侦查"后,我关闭了浏览器,确认登机牌照片已被删除(原帖已从Instagram移除)。阿博特和他的工作人员显然意识到了风险。
不过话说回来,当我最终输入"Anthony Abbott"进入澳航系统时,并没有看到什么惊天秘密——没有核密码箱、没有机密文件、也没有指向外国势力的线索。有的只是一个常旅客号码和一些过期的航班信息。但这次简单的"好奇之旅"证明了:如果连我这种既不精通代码、也没有特殊工具的人,都能通过公开的Instagram照片登录一位前国家领导人的航空账户,那么真正的攻击者会做得有多容易、多隐蔽?
所以,下次当你看到别人晒登机牌、车票、快递面单或者任何包含跟踪信息的东西时,不妨想想这个周日午后的小小实验——以及它反映出的这个时代的普遍脆弱性:我们分享的每一张照片,都可能是打开某个系统的钥匙。
而程序员们常说的一句话在这里得到了完美印证:"真正的安全问题,从来不在流程最复杂的地方,而是在人们最信任的环节。"
原文链接: When you browse Instagram and find Tony Abbott's passport number