Skip to content

从开源到闭源 ​

事件曝光后,ARTEX 作者 Autumn-27 做了一个决定:把项目转为闭源。这一篇梳理这个决定的内容、动机,以及它为什么在实际效果上很有限。

作者的声明与动作 ​

据 The Hacker News 等报道,作者的处理包括几点:

  • 把 ARTEX 转为闭源;
  • 声明那些恶意攻击与自己无关,强调「ARTEX 最初是为学习和研究目的而设计的」,本意是帮助组织测试其有权测试的资产;
  • 表示滥用违背了工具初衷;
  • 项目不再有后续更新、发布与维护。

此外,在银行攻击被报道后,ARTEX 还在使用须知里补充了措辞,明确工具不得用于未授权入侵、数据窃取等恶意用途。

从作者角度,这是一套可以理解的危机应对:撇清关系、收回工具、补上免责声明。

问题是:真的收得回吗 ​

现实并不配合。如本地化与分支所述,在原项目转为闭源的同时,多个分支——韩文、英文、俄文版等——仍然留在 GitHub 上继续存在、继续传播。

这暴露了开源软件治理的一个根本矛盾:

text
闭源能停止的 ── 官方仓库的后续更新、官方分发渠道
闭源停不了的 ── 已经被 clone / fork 出去的副本,以及基于它的衍生项目

AGPL-3.0 这类强 copyleft 许可证,法律上要求衍生作品同样开源、保留署名;但它管的是「衍生者要不要也开源」,而不是「代码还能不能被传播」。换句话说,许可证约束的是分发的形式,约束不了分发本身。一旦公开发布,作者就失去了对传播的控制。

「仅供学习研究」声明的局限 ​

ARTEX 的免责声明——「仅供个人学习、代码研究和本地技术验证」——在安全工具里非常普遍。但 ARTEX 事件说明了它的局限:

  • 声明能表明作者意图,却无法在技术上阻止滥用;
  • 当工具的核心能力就是「自主攻破目标」时,声明和能力之间存在天然张力;
  • 事后补充免责措辞,对已经发生的滥用没有追溯效力。

这不是说免责声明毫无意义——它仍是厘清责任、表明立场的必要动作。只是不能把它当成防止滥用的技术手段。这些更深的问题,留给两用困境继续讨论。

小结 ​

作者把 ARTEX 闭源、停更,是一个负责任的姿态,但效果有限:代码已经散出去了。这件事给所有开源安全工具的作者提了个醒——发布之前就要想清楚,因为发布之后能收回的,远比想象中少。

ARTEX 研究笔记:面向安全研究与防御的非官方资料,与 ARTEX 原作者、CrowdStrike 及相关机构均无隶属关系。内容仅供学习与防御用途。