HardenedBSD 2026 年 8/9 月状态报告:边界安全、Radicle 与基础设施迁移
来源: hardenedbsd.org — 2026-09-27
概述
作者提前发布季度报告,因为接下来一周是季度发布工程周。报告内容涵盖 src 与 Ports 的改动、把两套环境从虚拟机迁到 jail、恢复同步到 GitHub,以及一项默认关闭的实验性编译器特性 -fbounds-safety 的接入情况;后半篇则详细回应九月披露的 Radicle 漏洞。
核心要点
- src 侧改动包括默认禁用 SSH 压缩与 TCP keepalive、更新 os-release、为 video(4) 开启变量自动零初始化,并在文档中明确拒绝 AI/LLM 生成的贡献。
- -fbounds-safety 目前只接入了用户态且默认关闭,它需要直接在代码库中集成;作者打算等 clang/llvm 认为该特性可用于生产后,再把逻辑复制到内核与内核模块,让下游用户自己决定是否采用。
- 基础设施方面,rad.hardenedbsd.org 与 ngx-01 已从虚拟机迁到 jail,迁移后最初 48 小时的问题已大幅缓解;自动同步程序现在支持多远端,同步到 GitHub 恢复可用。
- 作者计划用 Rust 写一个直连 Radicle 控制套接字的编排守护进程,看作满足自己需求的「轻量 CI/CD」,顺便练 Rust——他还想给 Radicle 补上「列出补丁评论」这类缺失功能。
- 关于 Radicle 漏洞,他澄清两点:恶意节点可诱使他人泄露私密仓库,以及只有初始握手加密、之后的长连接并不加密;而 HardenedBSD 不使用 Radicle 私密仓库,并通过Tor Onion Service 访问节点,因此不受私库泄露影响。
- 他也承认自己读了文档就采信对方的说法,没有亲自用 tcpdump 验证,并呼吁社区别对已经很自责的 Radicle 团队落井下石,而是帮着把下一个协议版本做对。
金句
他们已经为犯下这种量级的错误相当难受了,不需要更多人再补刀;他们需要的是鼓励,把这件事做对。
👍 0
👎 0
← 返回 Lobsters 首页