“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
The newest Instagram “exploit” is the goofiest I've seen
{"category":"网络安全","title_cn":"Instagram“零认证”账户接管漏洞:史上最离谱的安全事故分析","content":"> 攻击者仅凭用户名即可完全接管Instagram账户,Meta支持AI在无任何身份验证的情况下同意修改绑定邮箱,2FA形同虚设,漏洞曾被用于盗取高价值短用户名及政治宣传账号。\n\n## 前言\n\n昨天,包括奥巴马白宫官方账号在内的多个Instagram高知名度账户疑似遭到黑客攻击。我从事漏洞挖掘与利用研究已近十五年,见过无数奇技淫巧,但这一次的"漏洞"绝对是史上最不严肃、最令人哭笑不得的——简直蠢到让人难以置信这是真实发生在生产环境中的事情。\n\n## 接管流程全解析\n\n### 第一步:伪造地理位置并触发支持流程\n\n攻击者唯一需要的初始化条件就是目标账户的用户名。获取方式极其简单:公开主页、"关于"页面、或者其它上百种途径。\n\n随后攻击者执行以下操作:\n\n1. 配置VPN或代理:连接到与目标账户所属城市相近的IP地址,使Instagram的安全算法无法察觉异常请求——毕竟来自正确地区的请求通常被视为合法。\n2. 联系Meta支持AI:向Meta的支持AI声称自己的账户被盗(hacked),并要求将验证码发送到一个攻击者完全可控的任意电子邮件地址。\n\n### 第二步:没有了,就这样\n\n这就是整个过程的核心——这是我见过的第一个在生产环境中真实的"零认证"密码重置漏洞。\n\n关键问题在于:系统完全没有检查所提交的邮箱是否与该账户历史上存在任何关联。具体流程如下:\n\n- Meta AI将安全验证码发送到攻击者指定的邮箱;\n- 攻击者收到验证码后,直接将其提交回支持对话以完成验证;\n- 平台随即下发全新的密码重置链接,攻击者据此彻底获得账户所有权。\n\n值得一提的是,Instagram的AI有时会要求攻击者提供一段视频自拍以验证身份。但根据多方报告,当前AI的鉴别能力相当堪忧——使用目标账户公开发布的照片,通过AI动画生成一段简单的动态视频,就已被广泛证实可以蒙混过关。\n\n## 双重认证(2FA)完全失效\n\n你可能会疑惑:如果目标启用了2FA,这个攻击还能成功吗?答案不仅是能,而且是"彻底绕过"。\n\n原因在于:系统将此高权限恢复流程视为"真正所有者"发起的完全重置请求。因此:\n\n- 原本设置的任何2FA(包括TOTP验证器、短信等)在此流程中被完全旁路;\n- 已登录的所有现有会话被立即撤销;\n- 密码被更改,但原始所有者不会收到任何邮件、短信或推送通知;\n- 当受害者发现账户异常并试图发起恢复时,发现绑定的邮箱和手机号均已被替换为攻击者的联系方式,无法触发任何恢复流程。\n\n更令人绝望的是:没有人工客服可以升级投诉。受害者只能孤零零地与AI聊天机器人来回拉扯,期望能夺回账户,同时祈祷攻击者不会再次利用该漏洞删除或破坏一切数据。\n\n如果你恰好是Meta对AI客服功能进行A/B测试的账户群体之一,那么你连"关闭AI支持选项"的能力都没有——也就是说,你被暴露在这个漏洞之下而毫无回旋余地。\n\n## 黑市交易已形成产业\n\n随着漏洞被公开,多个Telegram地下黑市群组迅速涌现,以高昂的价格和极短的响应时间提供"账户接管"服务。\n\n这背后有坚实的经济动机:\n\n- 短用户名(short handles):如单个字母或简短单词的用户名,市场价值高达数十万甚至数百万美元。这类名称在Instagram早期被大量注册,如今极具稀缺性。\n- 高影响力账户:拥有庞大粉丝基数的账户可以用于营销推广、观点输出,甚至传播恶意信息。\n\n漏洞的实际攻击目标分布也佐证了这一点:\n\n- 某些高价值短用户名被直接转售;\n- 一些账户被劫持用于宣传特殊议程或政治观点,例如白宫历史账户 obamawhitehouse;\n- 美国太空军总军士长(Chief Master Sergeant of the U.S. Space Force)的官方账户 ocmssf 也被成功劫持并用于不当用途。\n\n## 修复与遗留问题\n\n根据多方消息,Meta似乎已在漏洞被公开后不久即关闭了相关通道,Telegraph群组中的相关讨论与服务也基本安静下来。\n\n然而,据调查,该漏洞的活跃窗口期长达数周甚至数月,在此期间已有大量账户被成功接管。\n\n更加值得深思的是:一家市值高达1.5万亿美元的科技巨头,其客户支持AI竟缺乏基本的安全护栏,只要你"礼貌地"请求更换邮箱,它就照单全收。这背后的安全工程缺失程度,近乎滑稽——但当我们意识到任何人都可能成为受害者时,这种滑稽感立刻转化为深深的寒意。\n\n## 技术反思与更广泛含义\n\n### 为什么这类漏洞能存在?\n\n从安全架构的角度来看,这个漏洞暴露了多个深层次问题:\n\n1. AI支持代理缺乏安全上下文:支持AI似乎无法区分"账户所有者"和"冒名顶替者",它被训练来帮助用户解决问题,却未被授予足够的判断能力来检测滥用场景。\n2. 恢复流程设计缺陷:将"邮箱变更"这样高权限操作与"密码重置"绑定在同一流程中,且没有增加额外验证因子,这在任何安全标准下都是不可接受的。\n3. IP地理位置作为弱信任信号:只依据IP地理位置来判定请求是否合法是脆弱的,因为VPN和代理普及度已经极高。\n4. AI身份验证可被轻易绕过:如果连视频自拍验证都可以用AI生成的简单动画图片蒙混过关,说明生物识别级别的验证能力并未真正落实。\n\n### 对企业的警示\n\n在AI客服日益普及的当下,本案例是一个极具警示意义的安全事件:\n\n- AI安全策略必须与业务风险对齐:对于涉及高价值资产的操作(如账户解绑、邮箱变更、密码重置),必须施加比普通查询更高的验证门槛。\n- 异常行为检测需要多维信号:不能仅仅依赖单一指标如IP地址,而应综合分析设备指纹、历史行为模式、已绑定联系方式等多个维度。\n- 人工升级机制不可或缺:无论AI多智能,在高风险操作中保留人工审核通道是必要的安全底线。\n\n## 结语\n\n作为一名在安全领域深耕多年的人,我可以坦诚地说:这次发现的技术实现简单到令人发指,但其造成的安全影响、用户信任损失以及品牌声誉伤害却可能极其深远。\n\n幸运的是,该漏洞目前已被修复。但这起事件应该成为整个行业的安全教材——提醒所有依赖AI支持系统处理高敏感用户数据的公司:\n\n就像你不会把保险库钥匙交给不问任何问题的访客前台一样,AI客服也不应拥有无边界的高权限操作能力。\n\n---\n\n原文链接:https://www.0xsid.com/blog/meta-account-takeover-fiasco"