Supermium – 适用于 Win 2003/XP 及更新系统的 Chromium 分支
一个名为 Supermium 的新 Chromium 分支,旨在通过回移功能并重新启用诸如 GDI 字体渲染之类的旧 API,把现代网页浏览器带到 XP 和 Server 2003 等旧版 Windows 系统上。评论者对于这是否是让复古和遗留机器继续可用的巧妙方式——尤其适用于实验室设备、嵌入式系统或怀旧配置——还是一种本质上不安全的想法,意见分歧,因为已终止支持操作系统仍存在未修补漏洞。讨论串还触及了浏览器支持如今如何实际上决定一个操作系统是否“还活着”,并引申出关于安全性、复杂性以及现代软件栈长期可维护性的更广泛问题。
Supermium 的工作方式及其目标
- 被描述为一个 Chromium 分支,通过移植支持回 Windows XP/2003 和其他旧版 Windows。
- 其实现方式是重新加入或适配上游 Chrome 已移除的旧代码路径和 API(例如,回退到 GDI 字体渲染,而不是 XP 上不存在的 DirectWrite)。
- 在许多格式上使用 Chromium 自己的库(TLS、图像、视频、PDF),减少对旧操作系统组件的依赖;也有一些关于 OS 渲染(GDI、DirectX)和硬件加速在多大程度上仍会暴露攻击面的讨论。
- 构建工作并不简单,但据称在一台现代桌面电脑上即可完成;没有明确提到专门的构建集群。
旧系统上的使用场景与性能
- 动机包括怀旧、让“复古”机器继续有用,以及实际需求:实验室机器、仅支持旧版 Windows 的工具(例如微控制器开发板)、老服务器,以及偏好 Windows 10 之前界面的用户。
- 有人认为,现代网页的臃肿会压垮真正符合时代背景的 XP 硬件;也有人报告称,在 Core 2 时代的机器上,只要有 RAM/SSD 和 GPU 加速,性能仍可接受,并且广告拦截器和强制 H.264 的扩展也有帮助。
- 还有人有兴趣在 Wine 或 ReactOS 下试用,把它当作压力测试。
安全性争论:在已终止支持的操作系统上运行现代浏览器
- 一方认为:如果浏览器沙箱是最新的,而且机器在路由器后面,那么对低风险用户来说,网页使用“相当安全”,尤其是在机器隔离且只用于有限任务时。
- 反对方认为:未打补丁的操作系统内核和驱动(字体、图形、TCP/IP、文件处理)即使有新浏览器也仍然可被利用;任何会调用 OS API 的浏览器交互都可能成为 RCE 和僵尸网络的入口。
- 对威胁模型的看法不一致:有些人认为在 XP/7 上网就是冒险;另一些人则认为攻击者优先针对广泛使用的当前平台,而小众环境不太可能成为目标,最多只是大规模僵尸网络扫荡的对象。
HTTPS/TLS 与分发方面的担忧
- 项目站点故意不 强制 使用 HTTPS;批评者指出这使得中间人攻击和恶意二进制文件更容易发生,并强调 TLS 不只是保密性,也关乎真实性。
- 也有人淡化 HTTPS 对“非敏感”浏览的重要性,不过这遭到质疑,因为这会暴露凭据和下载内容。
更广泛的思考与替代方案
- 关于厂商放弃旧 OS 支持的争论:有人认为这是安全性和资源限制所致,也有人认为这是在强迫硬件/操作系统更替并增加复杂性。
- 有人主张更简单、可审计的技术栈,甚至冻结/简化 Chromium,使其能够在最小化的 OS 上运行。
- 提到的相关工具包括:适用于旧版 macOS 的 Chromium 分支、可在 XP 上运行的 Mozilla 分支,以及更现代的轻量级 Linux 桌面环境,它们被视为比在线运行过时 Windows 更安全的替代方案。