2026-06-27 18:54:46 +00:00
2026-06-27 18:54:46 +00:00


这个"R0Guard"仓库是什么

结构:

  • 1 次提交,时间:2026-06-28 02:25:36(就是今天凌晨两点多)
  • 整个仓库 37 KiB
  • 内容:1个 docs/ 文件夹 + 1个 README.md
  • 零行源代码

提交的 Co-author 是 Cursor cursoragent@cursor.com

也就是说:他们在今天凌晨,用 Cursor AI 分析了自己的代码库,让 AI 帮写了一份架构文档,然后把这份文档当成"R0Guard 开源"推出来了。


README 亲口说了什么

▎ 本仓库仅公开架构与设计文档,不包含完整源代码。 ▎ 出于代码安全性与防破解需要,当前暂不公开完整源代码。 ▎ 以下内容不在公开计划内: ▎ - 核心检测与防护算法实现 ▎ - 通信加密、证书与密钥相关实现细节 ▎ - 反调试、代码加固(如 VMProtect)相关逻辑

翻译:核心是什么就不开什么。这不是开源,这是发了一篇技术博客。


但这份 AI 生成的文档,反而把自己卖了

PROJECT_OVERVIEW.md 里列出的目录结构和功能,和火绒报告几乎一一对应,而且还多爆了几个新料:

┌─────────────────────────────────────────────┬─────────────────────────────────────────────────────────┐ │ 文档里写的 │ 对应含义 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ http_server.cpp — ~93 条 Dashboard/API 路由 │ 火绒说 63 个 HTTP API,文档说 93 条,比火绒查出来的还多 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ frpc.exe + 端口 127.0.0.1:54425 │ 完全吻合火绒报告的 frp 穿透 + 54425 端口 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ live_stream.cpp — FLV H.264 直播 │ 管理员可以实时看用户屏幕,这不是反作弊,这是监控 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ pinned_dns.cpp — 写死 IP 直连 + 隐藏 SNI │ 主动隐藏网络连接,躲避网络审查工具,后门标准操作 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ antivirus_detector.cpp │ 检测用户装了什么杀软,火绒就是这么被躲的 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ startup_manager.cpp — Defender 白名单 │ 把自己加进 Windows Defender 白名单,主动逃避查杀 │ ├─────────────────────────────────────────────┼─────────────────────────────────────────────────────────┤ │ tpm_machine_id.cpp │ TPM 硬件指纹,锁定具体机器 │ └─────────────────────────────────────────────┴─────────────────────────────────────────────────────────┘

其中最关键的两条:

pinned_dns.cpp 写死 IP + 隐藏 SNI:正常反作弊没有理由隐藏自己的 SNIServer Name Indication)。隐藏 SNI 的目的只有一个——让网络监控工具看不出你在连谁。这是后门/间谍软件的标配,不是反作弊的标配。

live_stream.cpp FLV 实时直播:结合 FRP 穿透,管理员随时可以通过公网连上任何一台安装了 R0Guard 的电脑,实时看用户的屏幕,还有按需截图。这件事本身写在了他们的架构文档里,亲口承认的。


总评

这份"开源"做了三件事:

  1. 用 Cursor AI 在凌晨两点攒了一份架构文档,让 AI 帮描述自己的代码,自己都不用看
  2. 文档里的内容把火绒报告的每一条都坐实了,还额外补充了 隐藏SNI、实时直播、加 Defender 白名单 这几个新亮点
  3. 宣称这叫"开源 R0Guard"

一行源码没有,却把"为什么大家都说它是后门"这件事解释得比火绒还清楚。

用 Cursor(AI)写文档证明自己没后门,文档里的每一条功能描述都在反向证明有后门,是这次危机公关里写作水平最高、效果最差的一篇。

笑点解析 提交的 Co-author 是 Cursor cursoragent@cursor.com

S
Description
No description provided
Readme 25 KiB