语言
N NEXUSINFO

NEXUS MARKET // 问题

Nexus Market 网址与镜像:问题与解答

十五个反复出现的问题,按证据允许的最窄范围作答,并把每个答案的边界写进答案本身。

//地址记录

对照这些记录来读下面的答案。有几个问题只有在眼前放着一条字符串时才谈得清楚。

  • nexusma2iegzo7atzwbrwxhcdopyri3vare2twibldnlc3txqjdeb5yd.onion
  • nexusabcdpvtnivv6owtqjkvd22k5x3hlpofkgjqjmgzltlde6mwe2qd.onion
  • nexusncagw2vnag3ycv62occuouhfgkp6htx7alhnzl5xwgtzi2mfbid.onion

请在 Tor Browser 中打开。复制整条字符串,包括结尾的 .onion。

I//地址与镜像

为什么 Nexus Market 网址不止一个?

一个隐藏服务可以发布多个描述符,并在多个地址上应答。运营者这样做,是为了让某一个地址变得无法到达时,无论是因为压力、负载还是一次普通的配置失误,不至于一次性抹掉所有路径。

在读者这一侧,效果很简单:如果一条字符串解析不了,在断定出了大问题之前,值得先试下一条。

这些 Nexus Market 镜像是不同的站点吗?

它们是彼此分开的地址。背后是什么,这个页面无法查看,而断言它们相同或不同,都超出了一条地址字符串所能支撑的范围。

三条里应该先用哪一条?

任意一条。清单刻意不排名次,因为排名要求测量每一条的表现,而这里不做任何测量。

怎么知道一个 Nexus Market 地址不是仿冒?

比对整条字符串,并且格外留意最后八位。伪造品是照着一个好记的开头生成的,因为那是人们会看的部分,而没有对应的密钥,它们无法对上整个标签。

跨着两个标签页用肉眼比对并不可靠。把记录复制下来,粘在浏览器所显示的内容旁边,让两条字符串落在同一行上。

II//本站知道什么

这个市场现在在线吗?

本站说不了。它不向任何 onion 服务发起连接,不保存检测历史,也不显示状态灯,所以任何答案都会是装饰而不是信息。

唯一的办法是你自己在 Tor Browser 里试一条记录。

为什么没有卖家、用户或订单数量?

因为那些是对一个市场的测量,而本站对市场什么都不测量。它能明确说出的,就用普通句子说:它发布三个地址,每个都是五十六个字符的 v3 标签加上 .onion 后缀,以六种语言发布。超出这些的数字都会是编造的,而编造的数字摆在真实地址旁边,会让真实地址也显得像编的。

页面标题里的已核对是什么意思?

它指的是抄录。这些字符串已与拿到的记录逐字符比对,并且所有页面都从同一个文件送出同样的字符。它从来不是在声称某个服务作出了回应。

这个页面有多新?

结构化数据里的修改时间取自页面背后最新的源文件,而不是你加载时的时钟。这也是正文里任何地方都不印可见日期的原因:按请求生成的日期只会告诉你自己什么时候来过,却说不出内容何时变过。

III//实际问题

能在普通浏览器里打开 Nexus Market 的 onion 地址吗?

没有 Tor 客户端不行,通过公共网关主机也不行。网关的工作方式是替你去取那个 onion 页面,也就是说整个会话都经过一个陌生人的设备,而他能读到内容。这就是这里不列任何网关的原因。

要不要把地址加进书签?

书签省去重新输入,这有它的价值,但它也会让一条旧字符串在早已失效之后悄悄成为你的默认选择。留着书签,同时另外写一份记录的副本,遇到行为异常时把两者对一对。

出现在别的域名上的 Nexus Market 登录页怎么看?

凡是从普通网页域名进入的登录表单,都当作敌意的来处理。隐藏服务是用它的 onion 字符串来寻址的;一个索要同样凭据的明网页面,没有任何正当理由存在。

这里的一条字符串和我在别处看到的不一致,哪个对?

这个页面无法裁断,而声称自己能裁断的站点就是在夸大它所知道的。你能做的,是把这种分歧当成信号:停下来,任何地方都不要输入,然后拿两条字符串去对照一个你在此之前就已经信任的第三方来源。

IV//签名区块

首页那个检视器到底有什么用?

它把一段 ASCII 装甲区块拆开,让你看清手里拿的是什么。它把头部和载荷分开,把载荷从 base64 解码出来,重算装甲末尾带的 CRC24 校验和,然后逐字节走过去读包头,报出每个能读出的包的标签编号和声明长度。

这对于发现一次损坏的粘贴、一个在聊天软件里丢了最后一行的区块,或者一个虽然首行正确却根本不是 PGP 区块的文件,确实有用。至于决定该信任谁,它没有用。

一个能干净解码的区块,能证明里面的地址是真的吗?

不能,而这个区别比这一页上几乎所有别的内容都重要。解码证明文件格式良好。校验签名证明用了某个特定密钥,那是另一个问题,需要对应的公钥以及一个本站有意不加载的密码学库。

任何人都能做出一条格式良好的签名消息。这个工具会乐意把它拆开,而这些输出没有一个字说明它是谁做的,或者其中内容是否属实。

那么一份签名的地址清单应该从哪里来?

来自一个你在需要它之前就已经持有的密钥,并且在一个真正会校验签名的软件里核对。今天从同一个页面顺手取来的密钥,与它要认证的那条消息出自同一处,那就什么都认证不了。

//站点索引

六个页面,以六种语言发布。