是基于什么考虑的?下面是部分中招的App,抄录于微博 [AT]Programmer毒 整理的 XcodeGhost感染的App列表:
事件相关链接:
感谢 [AT]图拉鼎 大大的测试,目前检测出中招的App有:
网易云音乐、滴滴出行、12306、中国联通手机营业厅、高德地图、简书、豌豆荚的开眼、网易公开课、下厨房、51卡保险箱、同花顺、中信银行动卡空间
在微博上聊了一会儿才知道,原来很多人中招还是因为迅雷下载。
网易好奇怪,知道这个事情的原委了,就下一个官方版的Xcode重新编译一版放出来呗,为啥还要发个产品无害的声明呢?
这次的感染的方式很可怕,因为项目组里面有一个人用了这种木马Xcode的话,就有可能,把整个项目给传染了,也就是说,这是一次由项目组短板驱动的木马事件。再牛的项目组都会有一两个短板的。
个人感觉还有gfvv的关系,导致国内下载很慢。 另外,现在国内的软件开发培训公司有点太扯淡了,每次一个开发方向不错的时候,这帮傻逼就培训出一大堆的半成品出来扰乱市场,而这帮半成品都是平常上学就不靠谱的,想培训几天就能赚大钱的人。
本人广东联通 8M 线路,从 App store 里下载本地带宽可以跑满,不知道那些说 app store 速度慢的是什么情况? 100M 本地带宽跑不满还是? 感觉这还是观念问题,让一个人承认这道数学题他解错了很容易,给出正确答案就行,但是让一个人承认其审美能力或是品味差就太难了。
下载太慢,无论是App Store还是Developer的网站。而且那个iso文件不支持断点续传,3.5gig的文件不支持断点续传是很恐怖的。至于为什么不用App Store升级安装,一方面正如楼上有人说的,有时候公司需要使用多个版本的Xcode,另一方面,只要有一个人下载iso文件,整个公司都能用,而不是一群人挂一整天的App Store。
另外,据说迅雷下载Xcode时,即使输入的是官网地址,下载下来的也是污染过的,这实在是出乎意料。
至于有人说App Store快,有人说慢,我觉得跟DNS有关。我以前为了加速用了114.114.114.114。苹果似乎一直没有把下载速度优化做好。另外Xcode新版本发布的时候,苹果那边服务器压力大的话,即使在澳洲速度也很慢。
19楼 @hashmap 我一直觉得跟迅雷肯定有关系,因为xcode的dmg文件下载是需要auth的,直接用三方软件下肯定是报错的。当你不知道真正的hash值是什么的时候,你跟哪个hash对比呢?使用迅雷下载http://adcdownload.apple.com/DeveloperTools/Xcode6.4/Xcode_6.4.dmg 这个地址的时候,能下载的话,就说明一定是从其他渠道加速来的。然而因为无法下载原始文件导致迅雷不知道真正的hash是什么。迅雷之前号称“即使源地址不可用也能下载”,我觉得它肯定有一套全网资源挖掘算法,但这算法很可能有漏洞。
上面两张图是我用迅雷下载这个地址时得到的结果。从图上可以看出,迅雷无法从原始地址下载到文件,只能转向镜像。而你现在知道这些镜像是可信的,但如果一开始的时候,如果有什么人大量伪装镜像的话,我认为迅雷的算法是无法判定该镜像是否可信。
另外,不从App Store下载不一定是用黑苹果。首先,在更新换代的时候使用多个xcode版本是常见的事情。其次,用App Store升级的时候,你的xcode是不能用的。所以至少我以前的公司倾向于下载DMG文件之后,再和同事之间分享。
其实苹果现在在国内的速度并不慢,iOS 9发布那晚,我把OS X El Capitan GM、Xcode 7 GM、iOS 9、iOS 9.1 beta全下载了,总共10G左右,花了不到5个小时。用的是联通10M光纤,一年1000多一点。
至于很多人说慢,应该是他们的宽带提供商的问题。比如我们公司的下载速度就很慢,所以遇到Xcode更新我都尽量带回家更新。
前几天刚从网上非appstore上下了xcode。
为什么我会从非appstore上下载xcode。
刚开始用我女朋友的mac来装一些我平时用的环境, 我自己的电脑就不用天天往家背了,我女朋友强烈要求我别拿电脑回来,用她的。 于是我就各种开始捣腾。 装xcode的第一个去处,自然是appstore。 然后,女朋友的mac是10.8.4. appstore上提示我下载不了,需要xxx版本以上的才能下载。
可是我要升级,我就升级到那该死的卡的不能在卡的曾经升级完又降级到10.8.5的恨死我的yosemite. 让我升级到这么不好用的os,我自然不愿意。
所以我就从非官方渠道下了……