2024 年 3 月 29 日,微软工程师 Andres Freund 在调试一台测试机时注意到一个异常:SSH 远程登录多了大约 0.5 秒的延迟。
绝大多数人会让这个数字从眼皮底下滑过去。他没有。
Freund 顺着这半秒钟一路追下去,最终挖出了一个精心策划超过两年、针对 XZ Utils 的后门。这个不起眼的压缩工具几乎安装在每一台 Linux 系统上——从云端服务器到嵌入式设备,从路由器到数据库。如果攻击得逞,攻击者将获得数亿台机器的远程控制权。
现在,这个故事被写成了书。

《Half a Second》 由 Adrian Mastronardi 撰写,以 CC BY-NC-ND 4.0 协议免费发布,提供网页版、PDF 和 EPUB 三种格式。全书 16 章,分四个部分,追溯了这场攻击从发现到潜伏、从基础设施到制度反思的完整链条。
书的叙事沿着三条线索展开。第一条是 Freund 本人的视角——一个工程师如何凭直觉和经验,在庞杂的系统中定位到异常。第二条是 Lasse Collin,XZ Utils 的维护者,一个多年无薪、几乎独自支撑项目的芬兰开发者,在攻击者的精心操控下交出了维护权。第三条是 "Jia Tan",这个至今身份不明的化名贡献者,用两年时间、礼貌而专业的代码提交和社区互动,一步步获取了信任。
Mastronardi 在前言中明确声明,本书不做虚构,所有内容均来自公开资料:oss-security 邮件列表的披露、项目版本历史(几乎逐 commit 保留)、Collin 的公开声明、社区的反向工程分析。他说这是 "interpretive narrative nonfiction"——解释性的叙事非虚构。
但这本书真正的价值不在于重述一个已知的安全事件。它的核心追问是结构性的:为什么像 XZ Utils 这样支撑全球数字基础设施的关键项目,长期依赖单一、无薪的维护者?
书中有个比喻很精确——"The Cathedral Nobody Built"(无人建造的大教堂)。开源世界的底层依赖像一座自发形成的哥特建筑,宏伟、复杂、无处不在,但没有总设计师,没有预算表,也没有人负责检查地基。大项目有企业供养,小项目——那些同样被一切依赖的小项目——靠的是一两个精疲力竭的志愿者的意志力。
这本书没有技术门槛。作者在前言里承诺,每个术语都会在首次出现时用通俗语言解释,同时不会让懂行的读者觉得被敷衍。
对于读者来说,《Half a Second》提出的问题比答案更重要:如果一个两年潜伏、直指供应链核心的攻击,最终是被一个人的半秒直觉拦下来的,那下一次呢?
参考来源: