别追着他问他不敢回答的问题了,他全程都在拿一些“瞪眼”出的错误“事实”当骂我上万字的基石,别把人家家拆了 恰逢明天 v2rayN&G 改的… — Project X Channel — TG.ME

Project X Channel额我昨晚就 recheck 过了,不是给你解读过了嘛 #9870 (comment) ,其实只要是 pin 自签 CA 都不会受影响,因为还有证书链验证,要利用这个漏洞的整个大前提是你要能签出 leaf 证书,而自签 CA 是别人的私有的,你签不出来它的 leaf,现在懂了么,别再叫了 不就是你又是基于你的“瞪眼”喷我半天,不然我昨晚跟你掰扯半天让你描述详细复现过程干嘛,又是说在群里发了又不转发出来,最后各方转发出来的我也没见你描述啊;再说用户都自签了还只填 address?你域名都能被控制解析到 IP…
别追着他问他不敢回答的问题了,他全程都在拿一些“瞪眼”出的错误“事实”当骂我上万字的基石,别把人家家拆了

恰逢明天 v2rayN&G 改的 Xray 也移除 allowInsecure 了,这个问题是客户端如果不移除该选项,机场几乎绝对不会跟进 pcs,这个问题才是真的广泛存在,不是客户端有没有提供 pin 的选择,而是机场“能用就不改”,亦不应交给 end user 选,他却说我危言耸听

另外小圈子这个叫法是世界提的,他之前说我搞小圈子给我整笑了,我直接搬出汇聚了非 Xray 生态开发者的“关爱世界委员会”,都叫这名字了那屁股往哪歪就不用多说了吧,且小圈子我更多地指的是 exclave 那些,REALITY 支持 X25519MLKEM768 时我就说了是提前布局、足够时间升级服务端,Xray 客户端根本就没 trim 过它也没啥大问题,但是到了隔壁态度就成了“哎由于我这个服务端实现不想跟进”、“哎所以你这个必须是严重的破坏性更新啊”、“哎你这个不好办啊”云云,中国嘛人情世故嘛,甚至到现在都一年多了服务端还没升上来吗?并且我觉得同属小圈子的 mihomo Chrome 120 指纹都比 sing-box trim 掉 X25519MLKEM768 更合适,后者真敢用啊?还有小火箭的指纹早就正常了,exclave 既然也自称是正常的那你改个内置的“实现日期”不就行了,也就一行,REALITY 刚出时我就说了这个字段本来就是用来干这件事的、所有开发者都知道,不然这字段有啥用?然而 exclave 的选择是就不改还 pin 个 issue 来 diss 我、建议换其它服务端,反正就是小圈子圈主当初碰瓷我失败所以后来日常孤立我呗让我阻力重重呗,搞关系有一手的,不然奇怪的指纹咋来的?就算用户能被首包识别也得孤立我不是吗?但话又说回来了我早就习惯了随便吧我不理也不陪他们玩就是了,如果不是这个“瞪眼王”我都懒得提这些破事

https://github.com/2dust/v2rayN/discussions/9870#discussioncomment-17854930
GitHub
[风险通知]: Xray 26.1.13-26.6.27版本 自签证书+pinsha256的TLS 存在MITM风险漏洞 · 2dust v2rayN · Discussion #9870
如果您使用v26.1.13 到v26.6.27版本的Xray核心,并且使用自签证书+pinsha256的TLS安全层(Reality不受影响,正规CA证书的TLS安全层不受影响,更早更晚的Xray不受影响),请立刻更新至26.7.11+版本来避免Xray官方拒绝披露的恶性MITM风险漏洞
😁47❤9🗿7🌚2🍌2🍾2🆒2🔥1👀1
July 31, 2026 10.9K 12