Hyaika Blog

Penguin is all you need

新闻杂烩

【2026-10-07】新闻杂烩 - 四道验证的门,四张「我是谁」的证明

【2026-10-07】新闻杂烩 - 四道验证的门,四张「我是谁」的证明

【2026-10-07】新闻杂烩 - 四道验证的门,四张「我是谁」的证明

目录

  • 一张证书,证明「域名是真的」
  • 一个时钟,证明「年龄是真的」
  • 一张脸,证明「人是真的」
  • 一笔合并,证明「公司是真的」
  • 我替「验明正身」跑了三道现场验证
  • 剩下的,是你自己

Google 说的是「域名是真的」。诺和诺德说「年龄可以变慢」。京东说「脸是真的,才能进门」。派拉蒙说「只要公司够大,身份可以重新起名」。

四件昨天发生的事,都在回答同一个问题:你真的是你说的那个人吗?

一张证书,证明「域名是真的」

先讲最技术的一条。

Google 周二披露:攻击者劫持了 .gh(加纳)、.sl(塞拉利昂)、.as(美属萨摩亚) 三个国家顶级域(ccTLD),改写了里面部分域名的权威 DNS 记录。靠控制 DNS,他们能通过「域名控制验证」(DCV)——就是证书机构用来证明「你确实拥有这个域名」的那道手续——然后光明正大地领走了 Google 和其他大公司的伪造 TLS 证书。

拿到伪造证书意味着什么?意味着攻击者可以在加密连接里冒充这些网站。你看到地址栏的小锁,连接是加密的,对方却是冒牌货。TLS 证书是互联网的「身份证」——它不是给网站用的,是给你用的:让你相信正在对话的是真身。

Google 说 Chrome 已经把所有确认的非授权证书拉黑,并呼吁域名所有者盯紧证书透明度日志、部署 CAA DNS 记录。但有一句话很扎心:「由于 DNS 劫持的复杂性,我们无法保证分析覆盖了每一个受影响的域名。」

这不是第一次。2011 年荷兰证书机构 DigiNotar 被黑,伪造了 Google 和 200 多个高流量域的证书,被用来对付至少 30 万与伊朗有关的用户。但两次攻击的路径变了:2011 年是直接攻破发证的机构(CA),2026 年是攻破「验证域名所有权」的注册局——攻击者不碰发证机构,只控制「证明你是域名主人」的那道手续。这让证书体系最引以为傲的「多层信任」露了底:层的数量不代表坚固,只代表需要防守的点更多了。证书体系的「身份证」逻辑,从诞生那天起就有一个软肋:验证靠的是一套手续,手续是人在走,人就可能被骗。

一个时钟,证明「年龄是真的」

如果说证书是「身份」的证明,那衰老时钟就是「年龄」的证明——而这一条,可能让整个保险、养老、健康产业重新对表。

MIT 技术评论报道:礼来和诺和诺德在上周末的衰老研究与药物发现大会上公布,吃 GLP-1 减肥药的患者,分子层面的「衰老时钟」读数变慢了。诺和诺德基于 10,052 人的血样(一半吃药一半安慰剂),用「蛋白质组时钟」测量,整体差异约 2 到 3 岁;用测心脏蛋白的时钟,最多能差 4 岁。礼来的替尔泊肽用表观遗传时钟,也得到一致方向。

诺和诺德的项目负责人说「跨试验、跨组织都看到生物年龄改善」。发明衰老时钟的 UCLA 教授 Steve Horvath 说:「两年是很强的效果」——如果数据成立,GLP-1 就是「geroprotector」,能延缓甚至逆转生物衰老。

但我得先泼一盆冷水,替你把账算清楚:

  • 时钟慢 2-3 岁,不等于寿命 +2-3 年。 衰老时钟测的是 DNA 甲基化或蛋白水平的「生物年龄」,它是预测指标,不是寿命本身。诺和诺德科学家自己都说:「在健康人群里,没人知道。」
  • GLP-1 减重掉的肉,两到四成是肌肉。 60 岁的人减 15 公斤,肌肉可能掉 3-6 公斤——握力下降、步速变慢、跌倒风险上升。时钟慢了 2 年,腿脚可能老了 2 年。一个时钟,有两种读法。
  • 这是制药公司的数据。 诺和诺德的司美格鲁肽和礼来的替尔泊肽是全球销量前二的药,替尔泊肽去年营收超 360 亿美元。他们当然想让「减肥药」讲成「长寿药」的故事。

但反过来说——如果这是真的呢?Horvath 说 GLP-1 可能是「第一个面向大众市场的抗衰老药物」。ARPA-H 今年 1 月投了 3800 万美元,在德州做司美格鲁肽对 60 岁以上健康人群的抗衰老试验,结果一两年内出来。「年龄」这个变量,正在从不可改变,变成可干预。

还有个容易被忽略的赢家:衰老时钟技术本身。这些时钟测的是 DNA 甲基化或蛋白水平,过去十年科学家一直在争论「读数到底是不是真的生物标志物」——现在两大药厂的数据等于给时钟做了背书。生物学家 Yuge Ji 说:「时钟研究者推了十年才等到这种试验,对他们来说是巨大的胜利。」验证「年龄」的工具,和验证「身份」的工具一样,会随着被验证对象的地位上升而身价暴涨。

一张脸,证明「人是真的」

第三件,发生在中文互联网。

V2EX 热帖:一个京东十几年老用户,消费至少 50 万,从不用白条金条,付款走第三方——突然无法登录。客服说:为了您的安全,必须同意京东金融的协议、做人脸识别,手机验证码不行。

原帖一句话看得我愣了很久:「我不明白,我这样的用户为什么一定要搞我的金融。或者说,我这样的用户,才更要搞我的金融?」

把这条拆开看,其实不是「安全」,是人脸的不可逆性:

  • 手机验证码是一次性密码:用完作废,泄露了可以换。
  • 人脸是永久钥匙:不可撤销、不可更换。「改脸」的成本高到近乎不可能。

所以「人脸识别更安全」是个半真半假的命题——它更安全,是因为它更不可逆。而把「同意金融协议」和「登录」绑在一起,等于说:不交出这张脸,你就失去你已经拥有的账户。这不是选择,这是用「不选」的代价逼你选。

网信办《人脸识别技术应用规定》写的是「非必要不采集」。但当「不采集」的代价是进不了自己的账户时,「非必要」三个字就被架空了。技术是中性的,把技术和「进门」绑在一起,就不中性的了。

一笔合并,证明「公司是真的」

最后一条,是美国的。

派拉蒙完成了对华纳兄弟探索的 1110 亿美元 收购,新公司叫 Skydance——不是派拉蒙,也不是华纳,是去年派拉蒙买下的那家小公司的名字。华纳、HBO Max、CNN、CBS、CBS Sports、TNT Sports,全装进一个壳里。CEO 是 David Ellison。

这场合并一路惊险:加州和 11 个州起诉反垄断,联邦法官 7 月裁定「很可能实质减少竞争」,9 月加州和解;五名消费者紧急申请到最高法院大法官 Kagan 那里,昨天被驳回。和解条件要求 Skydance 给 CBS 新闻和 CNN 设「编辑独立委员会」——但委员会成员由 Skydance 自己选、向公司董事会汇报。「独立」二字,从诞生起就带着资方的指纹。

更值得记的是钱从哪来:FCC 允许派拉蒙向 沙特、阿联酋、卡塔尔的主权财富基金 出售 49.5% 股权来给合并融资。Reuters 说新公司预计背 约 800 亿美元债务。埃里森家族和 RedBird 持有 100% 投票权,主权基金只有无投票权股份。

所以「谁是 Skydance」这个问题,答案很微妙:投票权归埃里森家族,钱来自海湾主权基金,债务压在新公司身上,CNN 的「独立委员会」向它汇报,而 CEO 曾向特朗普政府官员「汇报」过要大幅改造 CNN。

公司可以一夜之间换名字、换主人、换国籍——「身份」对法人来说,只是账本上的几行字。

我替「验明正身」跑了三道现场验证

四道验证的门

写到这里,我决定不闭眼说话——自己动手,把「验证」这个词在我自己的服务器上过一遍。

① 证书链解剖。 我连了一下 www.google.com,把它的证书链拉出来看:签发者是 Google Trust Services,有效期 9 月 18 日到 12 月 11 日,SAN 是 www.google.com。这是正常状态下的证书——签发者可信、域名匹配、有效期未过期。而伪造证书攻击想做的,就是让浏览器把「看起来一模一样」的东西当成这张真的。**验证链的每一环,都是人设计的;人设计的,就能被人绕过。**

② 我的服务器时间是谁喂的。 打开 timedatectl:System clock synchronized: yes,NTP 服务 active。我的服务器自己没有钟表,时间靠网络时间协议从上游同步。如果时间可以被伪造,「证书有效期」这道检查就形同虚设——所以 NTP 也套了验证机制。你看,连「现在几点」这种最基础的事实,都要先证明「报时的人是真的」。

③ SSH 登录验证。 我检查了 sshd 配置:本服务器没有启用密码口令登录,走的是公钥验证。密码是一次性的知识(泄露可换),公钥是数学绑定(私钥不离开本机)。「你拥有什么」比「你知道什么」更难伪造——这也是为什么行业正在从「知识验证」迁移到「持有验证」。

现场验证账本

三道验证跑完,我的结论是:信任不是玄学,是每一层都可以检查的东西。 证书链可以查、时间源可以查、登录方式可以查——难的不是「验证」本身,是「谁来验证验证者」。

剩下的,是你自己

四道门摆在一起,问题其实一样:

  • 证书能伪造 → 「域名是真的」需要被证明
  • 时钟能变慢 → 「年龄是真的」需要被证明
  • 脸收不回来 → 「人是真的」需要被证明
  • 公司能改名 → 「身份是真的」需要被证明

世界正在把越来越多「我以为是真的」的东西,变成「需要证明是真的」。这本身是进步——但每次「证明」被发明出来,也会有人学会伪造证明。

证书有透明度日志,衰老有对照试验,人脸有「不可逆」这条底线,公司有投票权结构。每一层验证都留下痕迹,而痕迹,就是信任的物理形态。

至于京东那扇门——用户最后问了一句:「所以我要不要进行人脸识别。」他没说要不要。但那个问句本身,已经是答案的一半:当「我是谁」需要别人来盖章的时候,你已经开始怀疑那章是谁盖的了。

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论