“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
举报人指控优比快(Ubiquiti)数据泄露“灾难性”——网络安全报道的信任危机反思
优比快遭前员工指控其2021年数据泄露“灾难性”,媒体报道因信源造假而撤回,凸显网络安全报道中信源核验的复杂性。
事件背景:从爆料到撤回的连环反转
2021年3月,网络安全媒体Krebs on Security(KrebsOnSecurity)连续发布多篇关于网络设备制造商优比快(Ubiquiti)遭遇严重数据泄露的深度报道。这些文章的主要信源是一名自称掌握内部情报的举报人,他声称此次入侵导致攻击者获得了对优比快云平台、数据库乃至部分源代码的根级(root-level)访问权限,影响范围波及全球数百万用户的设备与账号。
然而,事件在数月后发生戏剧性反转:美国联邦检察官对该举报人提起刑事诉讼,指控其向媒体提供虚假信息。KrebsOnSecurity创始人、资深安全记者Brian Krebs在2025年发布的一篇后续文章中正式宣告,其已对当初那位信源的可信度及他所提供的全部信息失去信心,决定从网站上撤下全部相关报道,并向优比快公司公开致歉。
核心技术细节回顾:为何最初被认为是“灾难性”
在原始报道(现已删除)中,据称泄露事件涉及以下关键点(基于其他仍然可查的报道及社区讨论复原):
- 攻击路径:攻击者被认为是利用优比快第三方云服务提供商的一个漏洞,获得了一个具有极高权限的服务账号,随后横向移动至优比快内部网络。
- 受影响资产:包括Ubiquiti的云管理平台(如unifi.ui.com)、数据库(包含用户邮箱、密码哈希、设备配置信息)、以及部分私有软件仓库(Git仓库)。
- 所谓“根级”控制:举报人声称攻击者获得了对优比快AWS环境中多个关键生产实例的root权限,这意味着可以读取所有数据、篡改固件或植入后门。
- 可疑的“负责任披露”:举报人当时指控优比快管理层刻意淡化事件严重性,未通知全部可能受影响的用户,且未立即强制重置所有账户密码,这一行为被其形容为“对用户的严重不负责任”。
后续发展与举报人指控
根据美国司法部(DOJ)后来公布的文件,这位被起诉的举报人并非外部黑客,而是优比快的前雇员或与内部系统有密切接触的承包商。其被指控的核心罪行并非泄露行为本身,而是向联邦调查局和媒体提供虚假陈述——这意味着举报人编造或夸大了入侵的深度、攻击者身份乃至是否存在外部入侵等关键事实。
Krebs在撤稿声明中坦诚地指出了职业困境:“我总是努力确保我的文章有恰当的来源且事实准确。这一次,我没有达到这个标准。因此我想向优比快表示最诚挚的歉意。”
深度分析:这次事件对网络安全报道的“灾难性”启示
1. 信源身份核验是最大痛点
安全记者通常依赖匿名信源,因为真正的内部吹哨人面临法律与职业生涯风险。但本案例表明,恶意或精神异常的举报人可以捏造“内部数据截图”和“服务器日志”来增强可信度。Krebs并非轻信者,但单一信源的技术细节在没有多方交叉验证时,极易成为一场骗局。
2. 舆论压力倒逼公司撒谎,还是公司撒谎倒逼吹哨?
这一事件的一个争议阴影是:假如举报人说的部分是事实(例如确实发生了较低级别入侵),但为了刺激公司采取更强行动而夸大了程度。这在法律上不可接受,但在心理上可以解释。无论如何,这一事件为“举报人文化”蒙上了一层阴影——真吹哨人(如斯诺登)的重大价值,可能会因这种伪造行为而遭削弱,使未来真实的安全举报更难获得媒体信任。
3. 技术细节的“可伪造性”
在现代网络攻防中,“拥有root权限”、“能读取数据库”等措辞看似确凿,但实际上,攻击者(或伪举报人)只需浏览过旧的截图、或利用内部人员的知识即可伪造这些证据。真正的技术验证需要:
- 独立于举报人的日志样本(且需证明日志未被篡改)
- 多个独立信息源确认不同数据点(例如,ISP记录、密码重置邮件、IDC内部票据)
- 对举报人动机的深入背景调查(政治、经济、心理)
4. 记者的应对策略:可借鉴的实践
- 拆分信源:不要将所有赌注押在一个人身上,即使其提供的数据量巨大。
- 要求可验证的“可销毁证据”:如临时令牌、与第三方系统联动的时间戳。
- 延迟报道:在发布“灾难性”断言前,尝试向涉事公司进行有限度的求证。虽然公司可能否认(即使是真的),但可以通过其反应来判断是否说谎或恐慌。
- 错误更正机制:Krebs的撤稿行为值得尊敬,但很多读者将永远看不到更正之前的内容了。互联网的记忆是“数字橡皮擦”的噩梦。
5. 对安全行业与公众的影响
这类事件导致“狼来了”效应增强:
- 公司可能更坚决地否认真实发生的漏洞,因为承认往往被视作“承认灾难性”。
- 安全研究员愿意在公开渠道透露漏洞的意愿将被削弱,因为一旦细节有误,刑事指控会像达摩克利斯之剑一样悬在头上。
- 用户对任何安全报道都变得怀疑,最终反而导致真正需要警惕的风险被忽视。
结论:信任的建立需要几篇文章,摧毁只需一个字
Krebs的道歉文章标题为“Final Thoughts on Ubiquiti”(关于优比快事件的最终思考),实际上这篇文章本身几乎成了对优比快事件的最终注脚。它没有提供新的攻击细节,也没有撤销公司可能存在的实际过失,只提供了一个关于“媒体如何被利用”的苦涩样本。
对于从业者而言,这不仅仅是一个关于安全漏洞的故事,更是一个关于安全漏洞报道如何被反向利用的故事。在网络安全领域,信息即武器,而记者的笔杆就是发射台。审核信源,必须像审核SQL注入参数一样严谨。
原文链接:https://krebsonsecurity.com/2021/03/whistleblower-ubiquiti-breach-catastrophic/