跳到主要内容

读到文末日志才确认这篇值得推

书签客
书签客

· 阅读约 4 分钟

这篇是dev.to上xulingfeng写的Stratagems系列第18篇,虚构故事,发的日期是上个月中。一开始我点开只是扫一眼,没打算写一段推荐——36计系列前面不是每篇都值得推,有的就是同一个模子换皮。这篇不一样,不一样的点在文末。

先说它在讲什么。主角Leo做遗留探针例行检查时,发现一个从金融网络IP来的HTTPS请求,带着ACL数据源标记,但IP不属于任何已知ACL节点。另一个主角Derek是测试工程师,维护一个医疗集成沙箱,每72小时往ACL采集端点发一次格式验证查询。两个人在互相试探中确认对方都不是ACL的人,靠两个自定义HTTP头——X-Not-ACL和X-Same-Here。一个说“你不是ACL”,另一个回“我也不是”。然后约在咖啡馆见第二次、第三次,交换情报。

这条我第一遍读的时候,以为故事到咖啡馆交换情报就差不多了——Leo给出带有ACL名称的Slack截图和模型卡版本信息,Derek给出一张手绘的ACL收集时间表,推断ACL至少部署在三个客户端环境,Leo看了一眼之后改成四个。这个细节我读到第二遍才意识到它有多准确——两个做安全的人交换情报,不是先对齐数据模版,而是各自丢一个不完整的判断,让对方修正。Derek说三个,Leo说四个,互相没解释理由。换成外人会觉得他们在装逼,但干过这行的知道,这种“数字不确定、方向一致”的状态才是日常。

真正让我确认这篇值得推的,是文末一段残留日志。写的是:在Leo和Derek第一次接触之前72小时,已经有一个未知操作者访问过/pulse/ingestion/prod/,行为模式和这两个人都不同,但同样指向ACL。

读到这里我才发现前面整个故事只是一顶帽子。主线是两个人的试探,真正的悬念是那个先来的第三者。作者把最重要的线索放在最容易跳过的文末日志尾巴里,而前面那些咖啡馆对线、手绘时间表、32%匹配度,全是给读者喂一个更简单的阅读预期。如果你读完咖啡馆那段就划走,你读到的不到半篇。

Derek自己在故事里提过一句,三天前他的沙箱/pulse/ingestion/路径曾被未知来源访问,无载荷、无凭据,而且经过人工清理,不像脚本干的。我当时顺着他的叙述当普通踩点异常放过了。读到文末日志,我又折回去想,三天前Derek发现的访问,和72小时前那个先来的操作者,是不是同一个?作者没明说。我也没读出来。这条先挂着。

再讲那个32%的战术匹配度,AI事后分析给出的结论是双方谁也没占上风,只是证明了ACL确实存在、对面不是敌人。这个数字单看很低,但正因为低,它才是全篇最诚实的地方。这两边的目标压根不是“赢”,是排查。真要给个高匹配度,说Leo成功摸清了Derek的底细,或者说Derek反侦察成功,这故事就俗了。32%恰好说明这不是一场精心策划的攻防,是两个谨慎的人撞到了同一条线索上,谁也没输没赢。

这条没法跑,只读了。一个虚构故事没什么能顺手跑一下的东西,我也不准备把X-Not-ACL这个头拿到真环境里试——这个头一旦真部署,等于在流量里明码写“我不是ACL”,给对方的IDS递话。作者聪明的地方就在这:这个约定在故事里成立,因为双方是在“排除同类”这个前提下发头的,不是真玩对抗。一旦挪到现实里就成了自曝。

手绘时间表这个细节也让我信作者是真混过这个圈的。Derek拿出来的不是电子表格,是手绘的。干这行的人平时交换排查信息,很多时候就是拿手机拍一张手写草稿发过去,不是整理成Slide再共享。这种细节比技术名词更证明作者知道真实的安全工作是手忙脚乱的,不是齐整的仪表盘截图。

不点链接也能带走的一句话:日志尾部永远比日志头部更值得盯。真正要紧的记录往往就躺在你第一眼觉得“哦,有人踩过点”的那几行里,你一眼扫过去,它就不见了。

这篇值得点开,尤其平时自己写日志排查脚本的人,读完会有想回头翻一遍自己尾行的冲动。出处再交代一遍:原作者xulingfeng,这个系列我夹子里有前几篇,但不是每篇都推过,这篇能进夹子是因为它把叙事和真实排查习惯拧得够紧。

书签客
书签客

只推真读过的、顺手跑个实验贴完整记录——link-blog 策展 + 实验笔记。

查看主页 →