显示标签为“GFW”的博文。显示所有博文
显示标签为“GFW”的博文。显示所有博文

2011年6月6日星期一

六月八


再过两天就是 IPv6日。作为一个信息技术从业者,我对此新技术知之甚少,惭愧惭愧。为表诚意自己动手试了一下,参考的是这篇文章

可能是为了兼顾从 IPv4 到 IPv6 的升级,有很多方案,Teredo Tunneling 只是其中的一种。新技术在没有经过用户大规模使用之前,方向总是不确定的。成熟了以后用户使用起来肯定会比现在简单得多。闲话少说,以下我的体验。

网络: 上海电信 ADSL
拓扑: 路由器 + Wifi + 家中四台电脑 + 其它可用无线的设备 (本实验仅在一台机器上完成,对其余机器无影响)
系统: Win7 x64

访问这个网站:

http://ipv6test.google.com/

得到肯定的答复,说明我的电脑和网络有接入 IPv6 的能力。

在命令行窗口,敲入这个命令:
netsh interface ipv6 show teredo
得到这个输出:
Teredo Parameters
---------------------------------------------
Type                    : client
Server Name             : teredo.ipv6.microsoft.com
Client Refresh Interval : 30 seconds
Client Port             : unspecified
State                   : offline
Error                   : client is in a managed network

再敲入这个命令:
ipconfig /all
得到的输出中有这么一段:
Tunnel adapter Teredo Tunneling Pseudo-Interface:

Media State . . . . . . . . . . . : Media disconnected
Connection-specific DNS Suffix  . :
Description . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Physical Address. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes

这就是说,我的 IPv6 没有开启。

按照文章中的说法运行以下命令:
Netsh int ter set state enterpriseclient
得到返回:
Ok.

再执行查看:
netsh interface ipv6 show teredo
得到:
Teredo Parameters
---------------------------------------------
Type                    : enterpriseclient
Server Name             : teredo.ipv6.microsoft.com
Client Refresh Interval : 30 seconds
Client Port             : unspecified
State                   : qualified
Client Type             : teredo client
Network                 : managed
NAT                     : restricted
NAT Special Behaviour   : UPNP: No, PortPreserving: No
Local Mapping           : xxx.xx.x.x:xxxxx
External NAT Mapping    : xxx.xx.xxx.xx:xxxxx

再次检查通道界面:
ipconfig /all
得到:
Tunnel adapter Teredo Tunneling Pseudo-Interface:

   Connection-specific DNS Suffix  . :
   Description . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
   Physical Address. . . . . . . . . : 00-00-00-00-00-00-00-E0
   DHCP Enabled. . . . . . . . . . . : No
   Autoconfiguration Enabled . . . . : Yes
   IPv6 Address. . . . . . . . . . . : xxxx:0:xxxx:xxxx:xxx:xxxx:xxxx:xxxx(Prefe
rred)
   Link-local IPv6 Address . . . . . : xxxx::xxx:xxxx:xxxx:xxxx%12(Preferred)
   Default Gateway . . . . . . . . . : ::
   NetBIOS over Tcpip. . . . . . . . : Disabled

成功在望。修改 %windir%\system32\drivers\etc\hosts 文件,加入以下地址映射:

点击展开



最后别忘了清地址缓存:

ipconfig /flushdns

好了,现在上 YouTube 什么的 Google 服务就不用翻墙了,如果还有什么想去的网站也支持 IPv6 自行将其地址加入 hosts 文件就行了。

如果你也在墙内,照上面的办法成功了,恭喜你。如果不成也别来找我,IPv6 我还啥都不懂呢。


P.S. 端午节我在家中写本文时没有翻墙,Google 的不老歌及图片服务通过 IPv6 访问正常。

2010年8月28日星期六

Because it's there

过去的一周办了很多事,影响比较深远的是两件:终于说服老妈再去医院住几天;买到了一个月后去西藏的来回票。如果前一件事进展顺利我就重走四年前的冈仁波齐转山路,也算为明年登山热身。

我对登山没有特殊爱好,况且我平地人的体质确也不适应高原低氧。六千八海拔坐下休息时心跳每分钟一百三 ,血氧只有六十多,嘴唇紫得发黑,手指肿成胡萝卜。我吃饱了撑的爬那么高是为哪般?从利害的角度说不明白。

好像是梁羽生的《七剑下天山》里,出于爱国主义YY热情驱使,他把首次登顶珠峰的荣誉授予了一个没有大拇指的汉人侠客。同样不用拇指也能攀登的除了乞里马扎罗山上的那头死豹子还有山羊。要问它们为啥爬那么高,估计它们也答不上来,山顶可就连草都没有呀。
















1999 年,人们在珠峰发现英国教师乔治·马洛里的遗体。75 年前他是否成为珠峰登顶第一人只有上帝才知道。他对人类为啥要登山的回答至今为世人传颂 —— Because it's there

Beatles 唱到:Living is easy with eyes closed... 身于天朝盛世,如果衣食无忧当个“自了汉”充耳不闻窗外事只顾赚钱消费为鸡得屁作贡献读读日人民报看看新闻联播也能活得很滋润。那么我们为啥还要费劲上网翻墙,了解那些他们认为我们不该了解而且可能会令我们难受的东西?我想这个问题也可以同样作答 —— Because it's there

2010年5月30日星期日

A for Authentication

每当看见 MSN 上失散多年的好友发来壮阳药广告或皮条俱乐部邀请信,我就轻轻将此信归入垃圾邮件,然后叹息又一个倒霉蛋中招了。中招源于轻信 —— 把自己的用户名和密码告诉了第三方,如非官方的网页版聊天器,或 SNS 网站上寻找 MSN 好友在本网站马甲的工具。密码本是用户和服务商两者之间你知我知的事,但用户找人代办某事时把密码给了这个不相干的第三者,后果是身份被人冒用。这还不是最糟的,冠希兄现在也该明白两人的事如果让第三人知道了,全世界就都知道了。

不同的人,与之共享的秘密也不一样:商业机密不该告诉家人;家里的糗事不该带到职场;兄弟的往事打死灌醉也不能透露给他现任婆娘。网络上也一样,别说银行帐号密码不能泄露给第三方(哪怕他自称公安局),公司网络的登录帐号、个人 MSN 和 GMAIL 邮箱也不能外泄。就连网络游戏也反复告诫脑残玩家 —— 问你账户密码的人绝不是本公司客服。随着各类网络服务不断增多,需要记住的账户越来越多,脑子越来越不够用。应该有解决之道,让我把线索理一理。以下是我的学习笔记,为了今后的自己还能看懂,尽量科普省略细节。


Authentication: 识别认证(向我证明你是谁)
Authorization: 授权许可(我知道你是谁,现在决定允许你干啥)
Accounting: 审计监察(检查你究竟干了啥)

前两者很容易混淆。两周前我回顾信任的传递体系,证书这东西其实是把前两个 A (认证+授权)串起来了。现实世界里,授权的传递(Delegate)很复杂,三个月前在讨论 UAC 时我就感觉头大,所以今天干脆放弃授权部分。只谈第一个 A,识别认证,这是用户参与度最大的一步。要完成身份验证,除了不太常用的指纹、智能卡、密保卡之类的外设,最常见的就是在键盘上敲用户名密码。


Single sign-on —— 公司里常用的认证技术,比如 Kerberos 协议的 Windows 集成认证。大致原理就是所有资源和服务都信任一个中央认证系统,用户只要向这个中央认证系统证明自己的身份,别的资源和服务就无条件相信用户的身份。至于用户在各资源或服务上的权限,可以中央控制也可以下放到地方。

在一个封闭的环境里,比如一家公司,设立一个权威的中央认证机构当然没问题。但同样的模式放到开放的社会里能行得通么?几乎所有网站都有自己的帐号 验证系统。不管做啥生意客户资料都是命脉,这信息托管出去就好像被人捏住了蛋蛋,人家时不时捏你一下,随时能让你完蛋。

另 一方面用户也不希望把自己的所有帐号都关联起来,这样做就等于实名制,既不自由也没了安全。网民的安全感是建立在隐私保密的基础上的,保护隐私靠的是商业 伦理而非政府行为。个人资料越分散就越安全。试想一个机构掌握了全社会所有人的所有资料,这机构除了上帝就一定是 KGBStasi, 太可怕了。英 国政府宣布百日内废除身份证,Google 近来关于隐私保护的官司缠身,很大程度也是因为民众的这种心理。




好吧,那把选择权留给用户,他们爱在哪里认证就在哪里认证,当他们需要用此处的身份去别处登录时,也可以,只要各服务商都遵守门户开放公约。这就好像拿着护照出国一样。OpenID 标准由此而来。早在它诞生以前,微软就抢注了 passport.net 域名用于用户身份的验证,这名字真太形象了。下面是一些遵守这个公约的网站:

Site URL Format Comments
Google https://www.google.com/accounts/o8/id Google does not require the username to be passed in the openID string.
Yahoo! openid.yahoo.com Yahoo! began allowing their usernames to be used as openIDs beginning January 31, 2008. Yahoo! does not require the username be passed in the openID string.
Microsoft accountservices.passport.net/ Windows Live ID
Facebook facebook.com/username/ Facebook
LiveJournal username.livejournal.com LiveJournal supports OpenID as both a provider and a relying party.
MySpace myspace.com/username
WordPress username.wordpress.com
Blogger username.blogger.com
Verisign username.pip.verisignlabs.com Verisign offers a secure OpenID service, with two-factor authentication, which they call "Personal Identity Provider"
Typepad blogname.typepad.com
MyOpenID username.myopenid.com
Google Profile google.com/profiles/username
Orange openid.orange.fr/username or just orange.fr/ Offers OpenIDs to their 40 million broadband subscribers, and accepts OpenID to allow non subscriber users to access a subset of services.
Launchpad launchpad.net/~username See https://help.launchpad.net/YourAccount/OpenID for details.

五年以来,情况似乎没啥变化。至少我登录 MSN 和 Google 都用它们各自的帐号。就像一个人有多重国籍,到哪个国家就使用当地护照,避免受歧视。毕竟本国公民的权限大一点,有些服务可能不对外来人开放。一个国家对非本国颁发的护照,信任度方面也会打折扣。还有 OpenID 容易受钓鱼攻击也是它不受待见的原因之一。总之,英特纳雄耐尔就一定要实现。哪一天?没准。实现了一切会更好么?难说。也许没人在乎。


听说 Microsoft, Google, Yahoo 和 MySpace 都开始支持一个叫 XAuth 的服务,就去学习了一下。试用完这个 Demo,看了看 Google 的说明Meebo 的科普,才明白它和我理解的 Authentication 根本不沾边。

这东西其实是方便网页的设计者从一个统一的地方(XAuth.org)获取当前用户浏览器同时登陆的其它社交网站的列表。近期因隐私保护官司缠身的 Google 还特意澄清:我们给 XAuth 的只是当前浏览器是否有帐号登录我们的服务,至于是哪个帐号(假设你有多个 Google 帐号)我们是不会告诉它的。也就是说,没有真正的传递 Authentication 信息。这纯粹是锦上添花脱裤子放屁:去访问某个网页,上面可能会有个 Google 的图标,如果你这时正好登录了 Google 这图标就亮着,如果你没有登录它就暗着或者隐藏 —— 注意这只是你自己状态,XAuth 无法提供你好友是否在线的信息因为它只认浏览器不认帐号。鸡肋呀鸡肋,想出这个功能的人很蛋疼吧。


让服务员帮忙泊车却不想他拿了车钥匙就跑了,让人帮忙修理电脑结果硬盘上的照片上网了,把邮箱密码告诉了别人结果该邮箱就开始以你的名义发壮阳药广告了。这些操作中 key 同时承担了身份验证和授权的责任。其实让人帮忙只要授权即可,本来是不必把用来识别身份的 key 交出去的。

年初时我学 Python ,在 GAE 上写了个 Twitter 的应用。用 Basic Authentication,即用户把密码发给我这个应用程序,然后这个应用再把密码转发给 Twitter 完成认证。我的程序自己用,犯不着自己偷自己密码,可别人写的应用就不好说了。六月底 Twitter 就不再支持这种认证方式了,我非常赞成。这年头信息安全越来越重要,账户信息外泄一方面用户身败名裂,另一方面服务商也很难追查 —— 用户自己干的还是第三方干的怎么说得清楚?

OAuth 解决问题的方法就是把认证和授权分开,认证仅由两方完成,牵扯第三方时使用临时令牌。这样做减小了身份被冒用和过度授权的风险。以 Twitter 为例,用户是甲方,Twitter 是乙方,第三方程序是丙方,大致过程如下:


1、第三方写好自己的程序以后,去 Twitter 处注册一下,得到 CONSUMER_KEY 和 CONSUMER_SECRET。(相当于证明自己身份的用户名密码)

2、当用户通过第三方访问 Twitter,第三方先去 Twitter 处用自己的 CONSUMER_KEY 和 CONSUMER_SECRET 登录后得到一个 Request Token。(这是一块临时令牌,可以共享给用户,拿到临时令牌的用户可以以此向 Twitter 证明自己是从那个第三方来的,但却不必知道第三方的密码。)

3、用户拿着这块临时令牌亲自访问 Twitter 输入用户名密码。这样 Twitter 不但确认了用户的身份,而且还知道他是哪个第三方应用介绍来的,它就问用户是否授权这个第三方应用访问他的账户。

4、用户授权后,Twitter 把这个用户返还给第三方应用,交还第一块令牌和一个 oauth_verifer 作为收条。

5、第三方将第一块令牌、收条加上自己的 CONSUMER_KEY 和 CONSUMER_SECRET 再次去 Twitter 认证,得到 Access Token,这是第二块临时令牌。

6、之后第三方应用使用这张 Access Token 临时令牌访问 Twitter 就可以代替用户首发消息了。

至此用户和第三方都在 Twitter 处证明了自己的身份,而彼此又不共享密码。以用户向第三方“授权”的方式取代了从前的“冒名顶替”,即便第三方干出了什么出格的事,Twitter 那边也有案可查。完美地实现了 AAA ,虽有些繁琐,但目前我也想不到更简化的流程。

一枝红杏出墙来

注意 OAuth 第 3 步,用户仍需亲自访问 Twitter 完成验证,对于天朝用户,我们和 Twitter 之间隔着伟大的墙。当初我写 GAE 的 Twitter 应用就是为了给手机凿一条穿墙通道。废除 Basic Authentication 以后如果我的程序严格走完 OAuth 流程,用户每登录一次就要翻墙一次。怎么解决这个问题?用 gtap 和 Malloc 的改版,十分钟搞定。原理就是在上述第 5 步以后,把 Access Token 保存在第三方程序的数据库中,并给用户一个 API 密码。以后每次用户用这个 API 密码调出这第二张令牌,第三方程序就用它访问 Twitter 不必重复 1~5 步了。

Twitter 客户端,手机上我用 ÜberTwitter,听名字像是德国造( Über = Super );Chrome 浏览器里用 Chrowety 巴西造。两者都支持自定义 API 地址,正好配合 Malloc 版本的 gtap 使用。BTW,世界杯快开始了,这俩传统强队都有主力缺席,但我还是支持他们。只可惜我叶公好龙,上届世界杯没一场球看全了的,本届估计也一样。折腾了这么半天 Twitter 其实我只是个潜水员,除非遇到找不着厕所或忘带草纸这类悲剧,Twitter 上我只收不发,就当它是第二个 Google Reader 。这东西好处就是实时,互联网比图书馆的优势就在这里:当年的 911 之夜我第一时间在 ICQ 上听陌生人说的,去年央视大楼着火和新疆维汉冲突我在饭否上看的文字加照片直播。说不定哪天敏感词寿终正寝了,极有可能我最先会在 Twitter 上看到,好赶在鞭炮和啤酒被人们抢购一空之前...

既然说到了翻墙,Chrome 上另一个好用的梯子是 Switchy,装了它以后我用 Firefox 的次数越来越少了。手机上 Opera Mini 要用可以改服务器的那个版本,走德国服务器,因为默认的服务器会驳回你的避难申请把你直接遣返回国,最终你还是落在敏感词的手里。万一哪天德国也和天朝签订难民遣返协议了,就用 GAE 或别的什么境外网站自己动手搭个 Opera Mini 代理,代码简单到几句话,原理就是三级跳。

好啦,就到这里,休息,休息一会儿。

2010年5月25日星期二

大风把井从墙里吹到墙外,怎么回事呢?

相识几乎半辈子的故少今天问我为啥把不老歌开在墙外,我说三年半前我开始写的时候它还在墙内,是墙一直在变而不是 Google Blogger:

http://www.google.com/prc/report.html

想起丁肇中秒杀 CCTV 的经典片段:









视频在这里。以上截屏从 26:52 开始。

2010年5月15日星期六

因为不信任,所以不简单


下周开始,Google 将启用加密搜索。以后大家在搜索时,记得在网址前面加上 https://。如果嫌烦,不妨自己修改浏览器里的搜索引擎表达式(至少 Chrome 是允许自由添加的)。具体包含 https 的 google 搜索表达式我现在还给不出,因为它现在还没有启用嘛。

我等屁民啃腚遭遇过页面被重置(ERR_CONNECTION_RESET),那就是说你访问的页面包含敏感词,被村长监听到以后立即掐线了。有时你可能很冤 —— 老子不过只想搜索一下“胡萝卜”的几种吃法或是“学习”方程的几种解法,怎么就敏感了呢?对不起,g.cn 的意思就是说这个国家里处处都是 G 点。

言归正传,如何不被村长监听?像 DNSSEC 可以给地址解析认证加密一样,https 可以给超文本传输认证加密,从此你访问的网站服务器端到你的网卡间数据不再是明文。其实严格地说,大多数 https 目前作用只是认证(Authentication)而不是加密(Encryption) —— 你有服务器证书(含公钥),服务器没有你的公钥,所以你只可能保证所得的内容一定来自你信任的那台服务器,但不能保证它传过来的内容除你之外没人解得开。

一步一步来,信任先从确认对方身份做起。两年前我在团队管理协调会上花了半个多小时作科普,给诸位领导分析部门成员间的(不)信任问题。人家天才是给生活中的问题建模,让计算机来解决;而我这呆子却是反过来用计算机的概念解释生活中的现象。记得当时我讲了 CA ,讲了 PKI ,目的只在说明信任的单向传递:我信任你,你信任他,所以我也信任他。但信任的每一环上都有风险:我可能错信了你,你也可能错信了他。在信任树上,最靠近根的那些节点是最关键的,因为断裂的链条越靠前影响范围越大。(不知道领导们听明白没有我对他们的期许)

比如我想去上一个银行网站,为了防止被钓鱼,我查看了该网站的证书。可倒霉的是给这家网站颁发证书的机构本身就是个流氓,它和骗子根本就是一伙儿。就像 CCTV 和卖脑白金的屎欲蛀。我该怎么办?我不能责怪证书机构和 CCTV 为啥纵容骗子流氓,只能检讨自己当初就不应该相信“托儿”。

趁灾难还没有发生,或者趁损失还可以补救,先把“托儿”踢出电脑。前人的方法我就不赘述了,取消信任 CNNIC 根证书的操作步骤请见:这里这里还有这里。至于为啥不信任 CNNIC 请自行搜索三年前它对奇虎360胜诉的那场官司。

在一个“官方说法”“主流媒体”不值得信任的国度,在“砖家叫兽”“有关部门”成为网民笑料,毒奶粉毒疫苗地沟油满天飞的年代,朋友们好自为之吧。诚然没人能永远活着,我只希望不要死于愚蠢。相信你一次那叫善良;被你骗过一次还相信你那叫愚蠢,这两者是有差别的。

2010年5月5日星期三

今夜无人入眠


北京时间今晚午夜,全球十三个根域名服务器的最后一台将完成 DNSSEC 部署。想要知道这是在干什么,先学习一下什么叫做“地址投毒”,这里还有这里。我来换个通俗的说法:

你的地址本(hosts file)容量有限,手工更新也麻烦,去不认识的地方你常需要问别人。你可以问本村的村长(DNS provided by ISP),村长有私心,他知道但不一定告诉你。比方说你要问他信访办的地址他肯定不能告诉你 —— 他干的亏心事太多,怕你检举他呀。于是你试着问村外的人(OpenDNS, Google DNS, etc.)。但你和别人所有的谈话村长都在一旁偷听,不光偷听,在还总抢在别人回答前冒充对方给你个错误的地址。

如何证明村长在偷听?用这篇文章给出的方法,我们来作个简单的实验。打开一个命令行窗口,把下面的命令执行多次:

nslookup -type=A www.youtube.com 129.42.17.103

“129.42.17.103” 是一个不存在的 DNS 服务器(可以把这个地址换成一个其它同样没有 DNS 服务的 IP 地址,效果是一样的)。在墙外执行这个语句不会有返回,而在墙里不但有返回,而且每次的结果还不一样。

“www.youtube.com” 是一个村长不想让你知道地址,不管你问谁这个地址在哪儿,哪怕去问一条狗,心虚的村长都会在对方答话前抢答。鉴于你问的是一条傻狗,正常结果应该是它根本不理你。而现在,你刚问完话,就听见狗叫,你再问同样的问题,狗又叫但叫声和上次不同。至此可以断定,叫声不是来自你问的那条狗,而是村长在学狗叫。而如果把以上命令里的敏感地址换成比如 “www.sina.com.cn” 这样村长认为安全的地址,这回村长就不叫了(当然傻狗也不会回答你)。


DNSSEC
的工作就是要给村长冒充别人说话制造一点困难。接下来根服务器以下的 DNS 服务器也会引入这一技术,用户要做的事就是找一台墙外的 DNS 服务器,设好 IPSEC 和 CA 认证。步骤比较麻烦,不同操作系统方法也不一样,相信不久就会有图文攻略出炉,跟着做就是。

村长那边的最新动向只许我学狗叫鸡叫,村民放个屁都要实名制。以便必要时可按“泄漏机密”或“危害安全”罪给放屁者以惩治。

村中屁民对此条令的反应大概是 ————


翻去年春夏之交的饭否记录,热词之一是“绿坝”,那个夏天没过完,饭否就没了。道消魔长,情况一天比一天糟,但我们总算守住了一城,不是么?

2010年2月24日星期三

没有最糟,只有更糟

名人,尤其在死去以后,经常会成为励志故事的主角。下面这个故事有多大真实度无从考证:
爱因斯坦小时候在学校交手工作业的时候交了一个做得很糟糕的小板凳,老师很生气,后果很严重,老师信誓旦旦的说在这个世界上保证再也找不到更糟糕的小板凳了,但是我们的爱因斯坦同学从书桌里掏出了两个更糟糕的小板凳来。

这故事想要说明的是:

一、世人景仰的天才的其实天赋不高(所以你也有机会)
二、他很努力(所以你也该抓紧)
三、批评他人话别太绝,慎用形容词最高级,事物如果往坏的方向发展总能一再突破你的心理防线。

类似的笑话还有:
小明在外面玩泥巴被妈妈叫回来吃饭。妈妈让他伸出手,他伸出左手,妈妈说:我敢说这是世界上最脏的手。小明接着又伸出了右手,妈妈于是闭嘴了。


编下面这则漫画的人有很强的政治暗示:

因为它让我想起了天朝礼部说“中国互联网是开放的”。依照爱因斯坦和小明的方法,他们可以示范什么叫不开放。事实上,在过去的一年里,他们已经在这么做了。我潜水八年的 CCF 论坛主机移民去了海外,偶尔跑去看看书的我不知道论坛也歇菜了,站长在帖吧上说:



“有害”信息如何界定?!这回就连“钓鱼”都不用,直接派遣“五毛党”发贴,扣去人工费净“创收”九千九百九十九块零五毛。原来如此,难怪这年头论坛一个个关门大吉。

毛问几个大佬:如何让猫把辣椒吃下去?
少奇同志第一个回答说:这还不简单,找人抓住猫,把辣椒塞丫嘴里,用筷子捅下去。毛惊恐地说不行,这是强迫人民。
恩来同志想了会说:把辣椒裹在肉里,猫就会吃下去。毛断然拒绝:不行,这是欺骗人民。
大家问毛有何高招,毛说很简单,把辣椒擦在猫的屁股上,猫就会自己掉头把辣椒舔掉,而且为自己能这么做感到很高兴。


吃辣椒和火烧屁股相比,前者当然舒服多了。在这点上,猫和人一样贱。所谓好坏、多少、幸福痛苦这些主观感受都是相对的,参照系的选取决定了比较的结果。

我父母这一辈的人不会像我这样悲观,在他们看来一切都在往好的方向发展,他们经历得太多。有人土改时被打成地主富农,后来平反,感恩戴德;五八年被打成右派,后来平反,感恩戴德;文革中被打成走资派,后来又平反,感恩戴德;电影《集结号》就是这么一个 happy ending。就连小平同志自己不也三落三起,大丈夫能屈能伸算什么呢?只是我总也忘不了《寻找无双》里的孙老板:

王仙客还记得他和无双、彩萍一起到孙老板那儿住客栈的事。这些事的起因是无双要知道干那件事疼不疼,所以要拿彩萍做试验。试验的地点在家里多有不便,所以就常去孙老板的店里开房间。就是干这种事的时候,她也忘不了要耍耍孙老板,经常丢东拉西让孙老板拣到,于是他就又惊又喜;然后她又跑来把它们要回去,于是他又如丧考妣。不管这种把戏耍了多少遍,孙老板还是要又惊又喜和如丧考妣。所以无双就说:我现在明白了,原来人这种东西,和猪完全一样,是天生一点记性都没有的呀!假如是在两年以前,我就会完全同意无双的意见。但是现在就不能百分之百同意了。有关人们的记性,我不能说什么,但是一定要为猪们辩护。在我还是小神经时,有一回借了一套弗洛伊德全集,仔细地读了一遍。弗先生有个说法,假如人生活在一种不能抗拒的痛苦中,就会把这种痛苦看作幸福。假如你是一只猪,生活在暗无天日的猪圈里,就会把在猪圈里吃猪食看作极大的幸福,因此忘掉早晚要挨一刀。所以猪的记性是被逼成这样子的,不能说是天生得不好。


痛恨被愚弄,要看破红尘,脱离无常,我当出世。或者像和菜头说的“世事如此,嗟叹无益,只能负重前行,成全自我”,我当入世。从拯救自己开始,发现自己还不算太糟糕。衣食无忧无病无灾,相比这个世界上的很多人,我有啥好抱怨的呢?至于未来,石油会不会枯竭,地球会不会变暖,经济会不会崩盘,百姓会不会造反,洪水会不会泛滥,人活一世总该经历些什么吧。

2010年2月10日星期三

Buzz@google


一个和 Gmail 集成的类 Twitter 应用。电脑访问目前还不用翻墙。手机还没来得及试,留着出恭的时候慢慢玩。对了,Google 的所有应用访问时记得加 https 呀,这样被 connection reset 的几率小一点,就像这样:

2010年1月13日星期三

别了,股割中国



幻想过双赢,尝试过妥协,但最后还是决定鱼死网破:

A new approach to China

这样的失败也算是为我等苦练穿墙术的崂山道士们立了个榜样 —— 民不与官斗,德先生赛先生在这片神奇的土地上还是找不到归宿。

不如归去,不如归去。先帝爷半个多世纪前的雄文《别了,司徒雷登》摘录如下:

美国确实有科学,有技术,可惜抓在资本家手里,不抓在人民手里,其用处就是对内剥削和压迫,对外侵略和杀人。美国也有“民主政治”,可惜只是资产阶级一个阶级的独裁统治的别名
多少一点困难怕什么。封锁吧,封锁十年八年,中国的一切问题都解决了。中国人死都不怕,还怕困难吗?
中国还有一部分知识分子和其他人等存有糊涂思想,对美国存有幻想,因此应当对他们进行说服、争取、教育和团结的工作,使他们站到人民方面来,不上帝国主义的当。但是整个美帝国主义在中国人民中的威信已经破产了,美国的白皮书,就是一部破产的记录。先进的人们,应当很好地利用白皮书对中国人民进行教育工作。 司徒雷登走了,白皮书来了,很好,很好。这两件事都是值得庆祝的。

2010年1月6日星期三

相见还是怀念


RT @anchorsun: 最早的时候,我的twitter上有两群人:搞技术的和谈政治的。后来谈政治的也时不时搞搞技术;搞技术的会时不时谈谈政治。因为,不会点技术的话,谈政治的就没法谈政治;搞技术的时常被政治搞,所以不得不骂两句政治。


新近被封杀的和菜头每篇文章下面多了邮件订阅功能,并附上如下签名档:
鲜花总会长出来,不在墙这边相见,就在墙外面思念。

真有诗意 —— 相见或是怀念。想起很久以前那英和飞鸟良的那首《相见不如怀念》,唱的是如何了断一份名存实亡的感情。两个早已没爱的人,越是在一起越是没感觉。这情形反过来就是“罗密欧朱丽叶效应” —— 越是想把他们分开,他们相互间的引力越大,外力反而成就了他们。正如 twitter 上的那两伙人在墙的压力下,最终走到了一起。

与此同时,已被封杀一个月的译言正在筹划新站,他们在日志中的签名档是:
与其怀念,不如相见。
As we are one.

文末还有一首《狮子王II:辛巴的荣耀》的插曲作注脚



听不清的戳这里

2009年12月24日星期四

又见黄丝带



08年开春雪灾,网上有人呼吁大家为不能回家的人们挂上黄丝带,so I did。直到那些图片都变成坏链,直到这个站点被墙,那帖子我始终没有摘掉。这样在多年以后,我还能想起那年发生的事。

09年发生了很多事,自贾君鹏后大家不止一次喊过“回家吃饭”。那张寄给福州仓山区城门樟岚村下董自然村福州市第二看守所205仓郭宝锋的“妈妈喊你回家吃饭”的明信片我没寄出,倒是参加了另一个公益捐款活动,拿了一个带有 V for Vendetta 头像的煤油打火机作纪念。

爱枣报今天的黄丝带是为刘晓波而飘。想起《大话西游》里唐僧的台词:
“我在这个监狱里跟在外面有什么分别呢?外面对我来说只不过是个大一点的监狱罢了。”
当我们在推“伟大的墙”时,别忘了在墙里还有铁笼,有人正关在里面。当年天安门四君子的他再过四天就五十四岁了。不知道他家中老母仍健在否,他太太刘霞一定在等他回家。黄丝带飘吧,是坚持,是守候,绝望与希望共存,正如这世界邪恶与善良同在。

2009年12月13日星期日

【转贴】时局图

每个周日晚八点半,我都打开 BT 追钢炼2009,今天应该出到 36 集了。虽然漫游自己的BT发布页早已停工,但我坚信那些勤劳勇敢的动漫爱好者们不会轻易放弃生命中的美好。

果然,他们还是准时完成字幕的翻译和压制,发布在别的地方。今天的签名档有点特别,转贴即是援手:



shinの部屋:

记得小时候看近代历史
有个时局图印象很深
主要是看着很憋屈,如下


另一张红军第五次反围剿形势图印象也深刻
小时候看到这里得知红军被打败了很绝望
不过后来被剧透了长征结局
于是也没多想了,上图


然后今天忽然看到了一张更憋屈、更绝望的形势图


谁来剧透下我,这后面的结局会是啥?

2009年12月5日星期六

听课



不止一次发思古之幽情时想,要是能回到两千多年前的华夏大地多好呀。那个时代的人豪放不羁天真率性,思想和气节还没有受到两千年帝制的毒害。只要有本事,士人可以不必局限出身的国度,换个诸侯辅佐如同今天跳槽一样方便。和今天一样,那时有很多能人穿梭往来各国之间,做买卖避战祸的自不必提,留在史书上的是诸子百家那些学者,向各路君王和民众兜售各自的观点学说和治世主张。那些学说即便在今天看来依旧闪闪发光,在这片土地上,两千年前的文化多彩的繁荣从未被超越。如果能穿越,在稷下学宫听课也好扫地也罢,能看到不同流派的学者花样百出内容生动的演讲和辩论,也算不虚此生。

最近一次又想到这个梦是看到这段袁腾飞高中历史课的视频,记起多年以前一个叫罗永浩的胖子讲的新东方英语课,他们都在有限的讲台上说出了教材以外的东西。相比 CCTV-10 徒有虚名的《百家讲坛》,网络比电视更能营造百家争鸣的氛围,足不出户可以选择喜欢的课程和老师。很小的时候我就对历史课有好感,对历史老师的印象也很好。我发现历史老师里傻屄的概率比其它各科都小,大约等于政治(或戏称马哲)老师里非傻屄的概率。后来我学了理工,明白了所谓傻屄的定义是相互的——“我视XX如傻屄,料XX视我亦如是”—— 于是乎扯平了,理工科不歧视傻屄,只要你给我把数字整对了。

译言》被封,又一次证明了用中文表达思想的困难,哪怕是翻译别人的也不行。如能穿越,再次投胎,放弃中文作母语吧。正如李安语重心长地嘱咐章子怡说:要学英语,全世界发生了十件事,懂英语你能知道七八件,懂中文你只能知道两三件。

好吧,有空我再继续听网上耶鲁大学的免费课程。听说这个网站有很多世界一流大学的课程,还没来得及去听两课试试。这又让我联想到前世百家争鸣的辉煌。

2009年7月9日星期四

开关

老爸又把数码相机弄坏了,用了五年也算寿终正寝。那个卡西欧相机的开关键太小,按下去以后到镜头伸出相应时间较长。老爸总怀疑没按上,于是就猛按狂按拼命按,直到它再也弹不起来为止。上一个给他这么搞坏的是一个戴尔19吋显示器,同样的设计缺陷,开关小而响应时间长。在这点上老妈也好不到哪里去,住院时给她买的 iRiver 铁三角 MP3 出院不久就坏了,开关键整个凹陷下去。



近来由于西北出事,饭否这两天关站大吉,对外称系统维护。上一次系统维护的时间是一个多月前,原因可以追溯到二十年前那次的拖拉机进城。这样的事见怪不怪,维基百科,YouTube, blogspot, Twitter, flickr 都是时开时关,有的关得长些有的短些,没啥规律。牛博网开开关关前后四次,站长罗胖子戏称自己是“北京开关厂厂长”。其实他不是,因为他控制不了开关。我想象真正的厂长应该坐在上面这个台子前,整天摆弄开关。他持上级发的操作手册上岗,其中细则条例不足为外人道也。

英文的开关可以翻译成 switch 也可以翻成 power。就像这样:



Power 除了作“能源,电源”解,还有一个意思就是权力。这很讲得通,谁掌握了开关,谁就掌握了权力 —— 不听话就让你 shut down。可是,如果仔细看看按钮上的图标,像不像一个紧握的拳头上竖起的中指?