笔记
0工具
0此页用于记录用户反馈问题后的每一次改进
关于
“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
不想公开、只想临时给人看:点“分享”生成一条带密码和有效期的链接,到期自动失效,你也能随时撤销。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
趋势
每月把 VPS 登录记录过一遍:last、lastlog 加 /etc/passwd 查陌生登录
手上 VPS 不多,几台,但我养成了个习惯:每个月固定把每台的登录记录和账号列表过一遍,十分钟能看完,专盯“有没有我不认识的登录、有没有我不认识的新用户”。这招不花哨,但真能发现问题,尤其适合那种没有上全套审计系统的个人机器。
主力命令是 last。它读 /var/log/wtmp,把登录会话一条条列出来:用户名、登录终端、来源、登录时间和退出时间、持续多久。加 -i 让它显示 IP 而不是反解成主机名,省得 DNS 反解慢还误导。last -n 50 看最近五十条,重点扫来源 IP 有没有眼生的。自己日常维护的机器,能登录的来源就那么几个:家里宽带、办公室、偶尔的跳板机,出现陌生的国外 IP 或者奇怪的机房段,就得查。
last 有个盲区要记住:如果攻击者把 wtmp 清掉了,last 就什么都看不到。所以反过来想,如果哪次发现 last 的输出异常干净、连你自己的历史登录都没了,那本身就是警报——日志被人动过手脚,比看到几条陌生记录更严重。
看完全体会话,再过一遍所有用户的最后登录时间:lastlog。它会列出系统里每个账号和各自的最后登录时间,没登录过的显示 ** Never logged in **。正常的系统账号比如 www-data、mysql、nobody,应该永远是 Never logged in,哪天它们显示了登录时间和 IP,就要追查——除非你确实用 sudo su 切过去操作过。root 的 lastlog 也应该对得上你自己的操作记录。
账号本身也要查。awk -F: '$3>=1000{print $1":"$3}' /etc/passwd 看 UID 一千以上的普通用户,对照自己建过哪几个。多出来的就是问题。UID 0 的账号更要盯:awk -F: '$3==0{print $1}' /etc/passwd,正常只有 root 一行,出现第二行说明被人建了影子管理员。还有空密码账号,awk -F: '$2==""{print $1}' /etc/shadow,shadow 只有 root 能读,这个检查要 root 权限,空密码等于大门敞开,理论上不该有任何一行输出。
看账号有没有最近被动过,用 stat /etc/passwd /etc/shadow,看修改时间。平时没人加用户改权限的话,这两个文件的 mtime 应该停留在装机或者你上次批量操作的时间,哪天发现它俩的时间很新,而你又没动过,就要把 passwd 里的账号逐个对一遍。配合 getent passwd 的输出和 passwd 文件的时间戳,能大致判断新用户是什么时候加的。
sudo 权限也要看。getent group sudo 或者 getent group wheel,看组里成员是不是只有你自己。有些人被入侵后,攻击者会建一个普通 UID 的账号再丢进 sudo 组,光查 UID 0 查不到,得看组。还有 /etc/sudoers.d/ 下的文件,别人放一个 0440 的文件进去就能给自己免密 sudo,ls /etc/sudoers.d/ 看看文件名是不是都认识。
我在一台机器上真抓到过问题。某次 last -i 看到一条 root 从个新加坡 IP 登录的记录,时间是我睡觉的时候。顺着查,/etc/passwd 里多了个叫 support 的用户,UID 1001,shell 是 /bin/bash,sudo 组里也挂着他。回想起来是之前某次面板账号泄露惹的祸。当时处理:先把所有相关账号禁用删除,userdel -r support,把 sudo 组清干净,密码全改,SSH 密钥重新换,最后查了 authorized_keys 和 crontab 确认没有后门。那次之后,这个每月检查我就雷打不动了。
这套手动流程适合机器少的。机器多了可以写个脚本把 last -i 的输出和 passwd 的账号列表拉下来统一比对,本质一样。真要上规模的,还是得用 auditd 或者集中日志,个人几台机器用不上那么重的方案,定期手动过一遍加上 fail2ban,够用了。
还有几个小命令一起记。看有没有人 su 切换过:grep "su" /var/log/auth.log,能看到谁在什么时间切到了 root,正常只有你自己。看 SSH 成功登录用的认证方式:grep "Accepted" /var/log/auth.log 之后统计 publickey 和 password 的比例,如果发现自己平时只用密钥,日志里却有一堆 password 方式登录成功的记录,就要警惕是不是有人拿到了密码。我后来是把几台机器的 last 输出和 passwd 列表定期导出来存成一个本地基线文件,每月 diff 一次,比每次肉眼扫快,也更能发现细微变化——比如哪个用户被加进了某个组、哪个账号的 shell 被从 nologin 改成了 /bin/bash。机器多了之后这招尤其省时间,推荐给同样管着好几台小机器的人。