继续 Webinar: Meet the Discourse Customer Projects Team 中的讨论:
我只想分享一下,不幸的是,这个问题并没有停止,相反,它每天都在恶化。我同意贸易协定应当存在,我在这里的本意并不是要讨论它们,因为我不适合这样做,而是恳切地请求在 Discourse 的主要开发中支持安全平台。
在 Livestream 和其他插件中集成 Zoom 对于维持用户之间的定期会议至关重要,而目前它被限制并独家绑定在一个许多用户因无数使其不安全且不可行的事件而拒绝使用的平台上。
我注意到今天,Linux 版 Zoom 客户端的一次更新导致它开始主动读取写入 X11 剪贴板的_所有内容_。
如果你将有趣的秘密保存在剪贴板中——特别是,如果密码管理器使用它作为将密码传输到所需位置的手段——这可能是一件你需要知道的事情!
这是 Linux Zoom 7.1.5。之前我安装的是 6.6 版本,它不会这样做。
它似乎只关心 CLIPBOARD 选择——那个具有类似 Windows 用户体验的选择,你通常通过按键(如 ^C)显式复制,并通过 ^V(或类似按键)粘贴。它不会查看 PRIMARY,即用于传统 X11“在此窗口中选择,然后在另一个窗口中点击中键”复制粘贴的选择。
它似乎通过 XFIXES 扩展来检测剪贴板的变化,并且每当剪贴板被新所有者声明时,它会立即向该客户端发送粘贴请求。
我之所以注意到这一点,是因为我大量使用一个“一次性粘贴”工具,该工具满足一个粘贴请求后立即终止。这对于填写网络表单的许多字段非常有用——排好几个不同内容的粘贴队列,然后依次转到每个表单字段并只需点击粘贴,砰、砰、砰。但今天,在一次 apt 更新之后,它不起作用了:我的一次性粘贴工具在启动后立即终止,因为(经过一些调试后我发现)Zoom 总是立即请求粘贴。
(老读者可能会记得,在_去年_这个时候,我捕捉到 Slack 做了类似的事情,但只有当焦点进入 Slack 窗口时才会发生,而且,他们有一个配置选项可以将其关闭。一次性粘贴工具似乎是发现 X 服务器中奇怪行为的好方法!)
X11 选择机制的工作方式是,每次应用程序想要粘贴时,它会联系当前的选择所有者并要求其发送数据。
这允许一些有趣的把戏,比如编写一个选择客户端,它总是粘贴_当前_时间,而不是剪贴板(逻辑上)写入时的时间。但这也意味着拥有选择的应用程序_知道_有人正在从中粘贴,并可以对此做出反应。
一次性粘贴工具是一个启动后声明剪贴板所有权,等待接收并满足_一个_粘贴请求,然后立即终止的东西。
碰巧我使用的是我自己写的一个。但还有其他工具。Debian 和 Ubuntu 中已经有一个可用的工具是 ‘xclip’。如果你这样做……
sudo apt install xclip # 如果你还没有安装它
echo -n foo | xclip -selection primary -loop 1 -verbose……那么在另一个窗口中点击中键应该会导致两件事发生。首先,它粘贴 ‘foo’。但是,xclip 工具也会终止,你的 shell 提示符会在第一个终端中返回。
如果你使用 ‘-selection clipboard’ 而不是 ‘-selection primary’,它将写入另一个剪贴板,即通常使用 ^V 或类似按键粘贴的那个。但是,如果你在同一个 X 服务器上运行 Zoom 7.1.5,它不会等待你有意粘贴某些内容——它会立即终止,因为它已经收到了来自 Zoom 的粘贴请求!