382次点赞掀开光学伪装
2026年9月,一个仅在浏览器内运行的小型工具站点 Bastardica 冲到了黑客新闻社区当天的第二名,拿走 382 票。它抛开了复杂的分布式系统问题,直接提供一个网页界面,把两款最常见的正文字体揉碎了重新拼合。读者每天都在屏幕上扫过成千上万个字符,极少有人会死盯着单个字形看。这个工具正是精准击中了现代人的视觉盲区。
站点提供了一个高度自动化的操作流程。任何人只要选定一个基础字体,再挑一个混入字体并指定混合策略,一份破坏性字体文件就此诞生。工具作者提供了页面实时预览功能。这个系统同时支持导出 TTF、OTF 和 WOFF2 格式。恶作剧被做成了工业级的流水线。
界面开发人员都清楚一个常识:要混淆视听,在底层修改字体映射远比直接修改文字内容便宜。修改文本内容极易触发审查警报,但换掉字体的外衣,机器难以第一时间识别,普通读者更不会察觉。屏幕上字体的权威感脱离了字形设计本身。它只来自于读者懒得看第二眼的本能。
纯本地运行打空造假成本
这个工具的技术选型直接封死了云端追踪的可能。它完全抛弃了传统的后端渲染服务器,用 Pyodide 把整个 Python 运行环境塞进浏览器前端。配合专业的字体处理引擎 fontTools,字形解析、打乱规则和重新封装动作只在本地内存中悄无声息地完成。不依赖服务端的架构免去了高昂的计算开销。它同时也带来了一个难以防御的隐患。
纯本地运行意味着用户生成的任何文件根本不经过外部网络传输。在这个系统里找不到任何服务器日志,外部 API 调用记录也被全部切断,生成伪装字体的操作直接隐形。从调整参数到下载字体完成,时间成本被压缩到了几秒钟以内。
传统字体工程的修改往往需要很高的专业门槛与设计软件。现在,这个门槛被一个网页脚本一把推平了。任何人只需要打开链接,就能用毫无痕迹的方式制造光学错乱。底层操作被封装到网页里的这一刻,依赖技术门槛建立的防御体系就开始崩塌。
七年旧梗长成六个系统预设
整个工程的起源,要追溯到 2019 年 Tumblr 用户 ommanyte 随手发的一个笑话。那个随口胡诌的点子被截图保留下来,至今还挂在项目文档的根目录里。开发者 weiweihuanghuang 被这个点子击中,把它变成了名为 Times New Bastard 的真实开源项目,基于 AGPLv3 协议向社区开放。
图:2019 年 Tumblr 原帖截图,这个点子的起点。来源:Tumblr,经项目 README 存档
原版项目的实现逻辑非常直白。在排版界最经典的 Times New Roman 里,它设定每隔七个字母强行塞进一个视觉违和的无衬线字母。该项目以开源的 Nimbus Roman No. 9 L 与 Nimbus Sans 为底层资源,用生硬的几何形体过渡扯断了长篇阅读的视觉连贯性。
图:Times New Bastard 官方字体样本。来源:GitHub 项目 Times-New-Bastard,作者 weiweihuanghuang
Bastardica 在这个恶搞基础上跨了一大步,直接内置了六个功能完备的预设模板。其中 SNEAKY BASTARD 在 Times New Roman 中每第七个字形混入 Arial,并特意将其缩放到 90% 匹配基础字高。细微的比例偏差足以让普通读者觉得排版别扭,却根本指不出具体毛病。
另外五个预设同样具备很强的视觉破坏感。IMPACTER 把本就厚重的 Impact 字体里每第二个字形再次拉长,CARTOON PAPYRUS 加上抖动参数营造劣质卡通感,NERVOUS SANS 则把 Arial 叠了五层生成伪随机错位。名为 ROYAL RANSOM NOTE 的预设,直接混排六款截然不同的字体来模拟勒索信风。TEMU SANS 预设也精准还原了廉价包装盒上的电子产品审美。
图:Bastardica 站点自带的梗图。来源:bastardica.mitpit.com
55条评论点破大语言模型防线
开发者社区对这种工具的反应,远比单纯的排版恶作剧更具工程现实意义。在 55 条评论构成的讨论区里,有人分享了真实的视觉攻击经验。他们把 Papyrus 的字高和基线调整到完美光学匹配 Comic Sans,试图用这种细微的违和感折磨同行。这种隐蔽的篡改一旦混入正常的文档,常规的校对流程必定无能为力。
也有人提出了更难防御的潜伏玩法,比如上传标准的 Helvetica,把每两三个字符悄悄替换成结构高度相似的 Arial。这种操作在几百字的日常阅读中几乎无法用肉眼察觉。但它能在网页的版面呈现上留下独特的隐性标记,甚至可以作为追踪文档泄露来源的数字水印。
最硬核的技术讨论切入了内容审查与机器视觉对抗。有开发者利用连字功能设计自我审查字体,在底层给敏感词打上视觉马赛克。另一位从业者提出用动态生成字体做验证码的路线。当底层字符对应关系被随机打散,大语言模型的视觉解析能力当场成为一纸空文。
廉价伪装击穿屏幕视觉信任
从一个网络社区的玩笑变成实战级别的对抗工具,Bastardica 走完这段路只用了一个开源仓库和一个免部署的网页。当打破视觉常规的门槛降到如此低廉的地步时,屏幕文字承载的天然可信度开始发生动摇。我们建立在整齐划一排版上的安全感,暴露了自身的脆弱。
过去人类依靠排版的高度一致性来判断信息的严肃程度。排版严谨的官方文档、新闻报道和商业公函,第一眼就给人带来了权威认定。这层长期培养出来的光学滤镜,在几行 Python 脚本面前毫无防御力。任何人都能用几秒钟时间伪造出一套看似专业实则暗藏玄机的字体库。
字体是我们在屏幕上唯一无条件相信的一层,Bastardica 用几千行代码揭穿了这个事实。视觉的权威感脱离了字符设计本身。它只依靠我们懒得去怀疑的本能。这层信任外衣一旦剥落,屏幕里就再也没有眼见为实的底线了。
参考链接:
- HN 讨论 (item?id=49823738)
- Times-New-Bastard GitHub 仓库
- Bastardica 项目主页