2026年05月26日 · 星期二 第 211015 期

The Hacker Daily

丙午年(马)四月初十 · 小满

30 篇文章 · 3943 条评论 ·聚焦:AI 编程体验 · 安全漏洞 · 开发者工具
No.01 GitHub Actions down again today
GitHub Actions 今天又挂了
240 分 127 条评论 作者: cebert
GitHub 状态页显示,5 月 26 日 UTC 时间 10:57 起 Actions 与 Pages 出现性能下降,11:53 进一步确认是认证问题导致大部分 Actions 任务无法启动、无法下载 action,到 13:01 才宣布缓解并进入观察期,整场故障持续约两小时。这已是 6 天内第二次同类事故。文章本身只是一份事故时间线,但在 HN 上引爆的是对 GitHub 可靠性持续下滑的不满:曾经以稳定著称的平台,如今「感觉哪里不对,多半是 GitHub 又挂了」已成开发者直觉。被点名的诱因包括微软收购后架构混乱、AI 生成代码占比上升、Copilot 等 AI 工具带来的流量暴涨,以及 PR、仓库创建数量的激增。更现实的痛点是:付费数千美元/年的团队因为 Actions 故障无法安全部署,被迫为长时间宕机准备应急预案;同时故障期间 GHA 强制检查会被绕过直接显示绿灯,存在误合并风险。

评论精华

  • 许多用户开始把每次宕机当作迁移到 Forgejo、Codeberg、SourceHut、GitLab 自托管的契机
  • 有人怀疑微软自曝「30% 代码由 AI 写」与近期不稳定相关,AI 让 PR 和仓库量暴涨也加重了负载
  • Actions 故障期间强制检查被绕过显示绿色,评审合并 PR 时需格外小心
  • 讨论 Actions 替代方案:Blacksmith、Depot、Buildkite,或干脆 self-hosted runner,但控制面仍在 GitHub 手里
  • 对状态页用「Degraded」一词表示不满,认为是不负责任的措辞;也有人调侃 Copilot AI Model Providers 显示 100% 可用是因为没人用
No.02 DynIP – Dynamic DNS with RFC 2136, IPv6, DNSSEC, and BYOD
DynIP:支持 RFC 2136、IPv6、DNSSEC 与自带域名的动态 DNS 服务
188 分 79 条评论 作者: dynip
DynIP 是瑞典网络工程师 Daniel 推出的新一代动态 DNS 服务,主打 60 秒级端到端传播(多数同行缓存 30 分钟),原生支持 RFC 2136 TSIG 标准,意味着 FortiGate、MikroTik、OPNsense、OpenWRT 等路由器无需私有客户端即可直接对接,避免厂商锁定。服务默认启用 DNSSEC,原生支持 IPv6 与双栈,针对现代 ISP 普遍提供原生 IPv6、IPv4 被 CGNAT 化的现状而设计。功能上覆盖 A/AAAA 双记录更新、纯 IPv6 区域、Let's Encrypt 自动签发、自带域名(BYOD)通过双 NS 委派接入、REST API 与长效 API Token(Pro 功能)用于自动化场景如监控脚本、CI 流水线和 MSP 集成。定位面向 homelab、边缘路由器和基础设施团队,强调对 K8s external-dns 等现代工具链的友好性。作者承认产品页面由 Vue 构建,部分文案被社区质疑「AI 味」过重。

评论精华

  • 有人指出官网文案像 AI 生成的「slop」,影响专业可信度
  • 讨论 RFC 2136 配合 K8s external-dns 自托管 BIND 的方案
  • 质疑 2026 年 DDNS 是否还有必要,VPN+反代或 Tailscale 已能替代
  • 用户混淆「长效 Token」是管理 API 还是 DNS 更新凭证,作者澄清
  • 关注接受 RFC 1918/CGNAT 地址可能引发的 DNS rebinding 安全风险
No.03 Using AI to write better code more slowly
用 AI 写出更好的代码,但更慢
800 分 313 条评论 作者: signa11
作者反驳「AI 编程 = 快速产出低质量代码」的流行观点,主张 LLM 同样适合用来「更慢地写出更高质量的代码」。核心做法是把多个模型当成 PR 审阅者:用一个 Claude 技能同时调用 Claude 子代理、Codex 和 Cursor Bugbot 找 bug,按 critical/high/medium/low 排序,再交叉验证排除幻觉,作者称这样几乎没有误报。典型工作流是先让 agent 修掉所有 critical 与 high,性价比不高的中等问题跳过,问题太多则直接放弃整个 PR。这种方式速度并不快,反而常常牵出历史遗留 bug,让人陷入写单测、修旧坑的支线任务,但能显著提升代码库健康度,也是熟悉复杂架构失败模式的好途径。作者邀请那些靠 agent 一次性产出几百行自己都看不懂 PR 的开发者,慢下来,用 agent 反问自己 PR 如何工作、如何失败,享受这种「方法论式 vibe coding」。

评论精华

  • 有人将 LLM 当作高级重构工具、LSP 与橡皮鸭,定义自定义 pass 逐步打磨代码。
  • 多人认同这是「0.1x 开发者」式的慢节奏,但产出质量明显更高,值得。
  • 锚定效应被反复提到:看到 AI 第一版后很难再从零思考,只能在它基础上改。
  • 常见组合:Opus 写码、Codex/GPT 审查、再回灌给 Opus 验证审查结论。
  • 质疑声:这不就是把 AI 当昂贵 linter 吗?且老板只关心今天交付 15 个功能。
No.04 Taking a walk may lead to more creativity than sitting, study finds (2014)
研究发现:散步比久坐更能激发创造力(2014)
384 分 154 条评论 作者: bilsbie
斯坦福大学 2014 年的这项研究发现,无论是在户外还是在室内跑步机上,走路状态下人的创造性思维表现都明显优于坐着,散步结束后短时间内创造力依然处于较高水平。文章呼应了大量历史与现实经验:拉丁谚语「solvitur ambulando」(走着走着就解决了)、尼采「所有真正伟大的思想都诞生于行走」、康德雷打不动的下午散步,都是同一现象的注脚。评论区程序员普遍印证:晨走、洗澡、割草、骑车、开车甚至睡觉时,往往比盯着屏幕更容易想通棘手的 bug 和设计问题,原因在于环境变化、刺激减弱让潜意识有空间整合信息。也有人补充:站立办公加走步机、配狗每日遛弯、与同事「边走边聊」开会,都是把这种效应工程化的实用做法。争议点不多,更多是「这还需要研究证明吗」的调侃。

评论精华

  • 拉丁谚语「solvitur ambulando」与尼采、康德的散步习惯被反复引用,说明这是跨越千年的共识。
  • 多位程序员表示:晨走、洗澡、割草、骑车甚至开车时最容易解决 bug,关键在于离开电脑。
  • 走步机加站立桌、午休健身、每天一万步,是被多人验证的「工程化」实践方案。
  • 有人提醒副作用:跑步时灵感太多反而干扰锻炼,需要边走边对 AI 口述记录。
  • 也有人吐槽老板不理解,因散步思考被以「不在工位」为由处分,凸显职场文化冲突。
No.05 Eagle 3.1: Collaboration Between the EAGLE Team, vLLM Team, and TorchSpec Team
EAGLE 3.1:EAGLE、vLLM 与 TorchSpec 团队联合推出的推测解码新版本
12 分 3 条评论 作者: berlianta
EAGLE 团队联合 vLLM 与 TorchSpec 团队发布 EAGLE 3.1,针对推测解码在不同聊天模板、长上下文和分布外系统提示下性能下降的问题做出改进。团队将这一脆弱性归因于「注意力漂移」:随着推测深度增加,草稿模型逐渐把注意力从 sink token 转移到自身生成的 token 上。根本原因有二:融合输入表示中高层隐藏状态过度主导,以及未归一化的残差路径导致隐藏状态量级膨胀。EAGLE 3.1 引入两项架构改进:在每个目标隐藏状态后、FC 层前加入 FC 归一化;将 post-norm 隐藏状态送入下一解码步。改进后长上下文场景的接受长度最高翻倍。TorchSpec 提供高效训练支持,并开源了 Kimi K2.6 的 EAGLE 3.1 草稿模型。在 GB200、TP=4 的 SPEED-Bench 编码数据集上,并发为 1 时单用户吞吐提升 2.03 倍,并发 16 时仍有 1.66 倍。该集成已合入 vLLM 主分支,向后兼容现有 EAGLE 3 checkpoint,将随 v0.22.0 发布。

评论精华

  • 有人看到 EAGLE 以为是 PCB 设计工具,结果失望
  • 有人疑问推测解码是否适用于 AI 编码 agent 还是仅限特定场景
  • 回应指出官方基准就是用编码数据集 SPEED-Bench 测的,应该可用
No.06 Phantasy Star IV – 1993 Developer Interviews
《梦幻之星 IV》1993 年开发者访谈
47 分 17 条评论 作者: speckx
本文整理自 1993 年发售前对《梦幻之星 IV》核心团队的多次杂志访谈,受访者包括导演兼设计师小玉理惠子、剧本与图形设计吉田彻、战斗策划津川和义、剧本西山明则。团队回顾了从 16Mbit 卡带升级到 24Mbit 的艰难过程,以及在年底前赶工完成的紧迫感。吉田彻说明 PSIV 是 PSI 与 PSII 的正统续作,PSIII 只是外传,本作旨在为整个太阳系的故事画上句号,并修补 PSII 因开发资源不足而留下的遗憾,例如载具战斗与角色塑造深度。四位主角 Chaz、Rune、Rika、Wren 分别对应 Alis、Lutz、Nei、Siren 的传承,Rika 还设定为 20 岁后恢复人类成长速度,以解决 PSII 中 Nei 寿命过短的世界观矛盾。与前作的黑暗结局不同,团队这次刻意走传统「Happy End」路线,受成员动画审美影响。关于 3D 迷宫,小玉表示 Mega Drive 时代玩家期待远超 SMS 水准,全方位旋转所需内存过大,因此放弃。

评论精华

  • 有人悼念小玉理惠子 2022 年辞世,提及她在《天空之痕》上的成就
  • 多位玩家盛赞《梦幻之星 Online》(PSO)超越时代,至今仍有社区服务器在运营
  • 有评论澄清 Blue Burst 实为 PC 移植版,曾通过 Schtserv 英化补丁吸引大量玩家
  • 有人称 PSIV 是 Mega Drive 上最好的 RPG 之一,希望像 Sonic Mania 那样出新作
  • 新玩家反馈 PSIV 打磨完成度高,作为系列入门也毫无门槛,与前三作的设计瑕疵形成对比
No.07 How Shamir's Secret Sharing Works
Shamir 秘密共享算法是如何工作的
260 分 45 条评论 作者: subract
文章用极简方式解释了 Adi Shamir 在 1979 年提出的秘密共享方案:把一个秘密拆成 n 份,任意 k 份可还原,少于 k 份则「不泄露任何信息」,而非「难以破解」。直观原理是:两点确定一条直线,把秘密藏在直线与纵轴的交点;只拿一个点的人面对的是无数条可能的直线,对应无数个可能的秘密,因此一无所获。要提高门槛就用更高次的曲线,k 份对应 k-1 次多项式,三份用抛物线、四份用三次曲线,真实现则在有限域上做运算。Ente 把该方案用于「Legacy Kit」遗产恢复:分发的卡片本身不携带恢复密钥,而是在本地重建一个独立秘密,再走服务端介导的恢复流程,因此卡片可吊销,丢一张也不会变成永久后门。本文只覆盖「任意两份可还原、单份零信息」这一层数学。

评论精华

  • 多位读者贴出自己写的浏览器端离线 SS 工具,强调可下载后无网使用
  • 中学数学老师表示已用此例向学生讲解一次函数与多项式拟合,效果很好
  • 实务派指出长期管理份额(人员流动、合谋风险)比算法本身更棘手
  • 有人对比 Reed-Solomon:同源数学但属纠删码,泄露模型差,不宜直接当秘密分割用
  • DNS 根密钥仪式被提及:5 名 Crypto Officer 持智能卡 + 见证人,机制类似而非纯 SSS
No.08 Netherlands blocks US takeover of vital digital supplier
荷兰阻止美国公司收购关键数字身份服务商
52 分 14 条评论 作者: vrganj
荷兰政府出手阻止美国公司 Kyndryl 收购本国 IT 服务商 Solvinity。Solvinity 为荷兰国民身份认证应用「DigiD」运营核心平台,民众预约医生、买房、办理政务都依赖它完成在线身份验证。Kyndryl 是 2021 年从 IBM 基础设施服务部门分拆出来的公司,去年 11 月宣布收购计划后,引发外界对关键数字身份基础设施落入外资掌控的担忧。在欧洲整体反思对美国科技依赖的背景下,荷兰议会此前以压倒性多数(仅一党反对)通过动议要求终止与 Solvinity 的合同,但政府一度延长合同,如今才正式介入封堵收购。文章也提及作为对比,美国此前曾允许 ASML 收购 EUV 光源关键供应商 Cymer,凸显当下跨大西洋技术主权博弈的不对等态势。

评论精华

  • 评论者点赞荷兰政府终于行动,称民众已呼吁数周
  • 有人指出议会早就投票要求终止合同,政府却拖到最后才介入,程序上有问题
  • 对比 2013 年奥巴马时期美荷关系,认为换作今天特朗普政府不会有同等互惠空间
  • 强调 Solvinity 不是普通科技公司,而是政府关键基础设施,涉及隐私安全
  • 也有人泼冷水:技术栈底层仍依赖谷歌等美国公司,欧洲投入不足,象征意义大于实效
No.09 Earthion: A New Mega Drive-Style Shoot-Em-Up
Earthion:Mega Drive 风格的全新弹幕射击游戏
98 分 39 条评论 作者: MrBuddyCasino
Earthion 是由 Ancient 工作室推出的全新 16 位风格弹幕射击游戏,回归世嘉 Mega Drive(Genesis)时代的硬件美学。故事设定在地球资源枯竭、人类多数迁居火星之后,外星敌人入侵地球,玩家扮演环境研究员高梨梓,驾驶最先进太空战机 YK-IIA 反击侵略者。游戏包含八个动作关卡,画面、特效与节奏均向 16 位黄金时代致敬,配乐由「怒之铁拳 II」作曲家古代祐三亲自操刀。值得一提的是,本作并非伪复古,而是真正运行在 Mega Drive 硬件上的卡带游戏,现代平台版本通过模拟器实现,并将由 Limited Run Games 发行实体卡带。社区争议点集中在子弹可见度不足、Mega Drive 调色板偏暗淡,以及官网视频自动滚动影响观看体验等问题,但核心玩法与制作诚意获得普遍肯定。

评论精华

  • 多人指出这是真正的 MD 卡带游戏,现代版用模拟器跑,制作极其用心
  • 古代祐三配乐获高度评价,被视作购买理由之一
  • 子弹与背景对比度不足,弹幕可视性是主要槽点
  • 官网轮播视频自动跳到下一个,无法完整观看预告片,体验糟糕
  • 对 Limited Run Games 实体版发行商存在抵触,部分玩家拒绝购买
No.10 A successful Japanese trial of a ramjet engine designed for Mach‑5 aircraft
日本成功试验 Mach-5 冲压发动机,瞄准两小时跨太平洋飞行
188 分 146 条评论 作者: rmason
JAXA 联合早稻田、东京大学、庆应义塾大学完成了一台为 Mach-5 高超音速飞机设计的冲压发动机地面燃烧试验。试验在角田宇宙中心的风洞中模拟 25 公里高空、五倍音速环境,验证了热防护系统、控制面与发动机性能:机头与前缘温度可超 1000°C,而内部仍能维持电子设备正常工作温度。冲压发动机无运动部件,靠高速气流「撞入」压缩空气后混合燃料燃烧产生推力,但无法静止启动,必须先加速到超音速。下一步 JAXA 计划用探空火箭把缩比模型送上天进行真实 Mach-5 飞行,目标是 2040 年代实现商业高超音速客运,把东京到洛杉矶从 10 小时压缩到约 2 小时。文章承认这距离真飞机仍很遥远,并提到与之并行的还有 NASA 的「静音」超音速 X-59。

评论精华

  • 多人认为真正用途是高超音速巡航导弹,客机只是包装,参考已有的 Meteor 等冲压导弹
  • Concorde 经济性与协和式失败的对比讨论:今天富人更富、时间更值钱,重做未必不可行
  • 冲压发动机本身不新,1950 年代就达到 Mach 4+,难点在于把飞行器先加速到点火速度
  • 环保派担忧高空高速排放与噪声污染,质疑 2040 年代仍上马如此高碳奢侈交通
  • 吐槽真正耗时的是机场安检流程,飞行再快也省不下两小时的地面手续
No.11 Ferrari Luce
法拉利 Luce:首款纯电四门轿跑亮相
330 分 615 条评论 作者: jumploops
法拉利发布首款纯电动四门五座轿跑「Luce」,由前苹果设计师 Jony Ive 操刀内饰,售价约 65 万美元。规格上,1035 马力、2.4 秒破百、最高时速 193 mph、续航 280 英里。然而发布后股价应声下跌 6%。社区反应几乎一边倒地负面:外观被批评像「加强版丰田普锐斯」「儿童玩具」「廉价特斯拉」,完全失去法拉利的品牌辨识度,与 Pininfarina 时代的经典造型相去甚远。性能层面也被指不及 Tesla Model S Plaid,价格却高出数倍。争议焦点集中在三点:一是 Ive 是否真懂汽车设计,有人认为他只是在「模仿 Dieter Rams」;二是法拉利为何不像当年 Enzo 推出 Dino 那样设立子品牌来承载非「dream car」产品;三是对开门设计在停车场的实用性堪忧。少数声音承认仪表盘 G 力显示等 UX 细节出彩,认为目标客户并非传统法拉利买家,而是想凑齐配额买 ICE 旗舰的现有车主。

评论精华

  • 外观被普遍吐槽像普锐斯或廉价特斯拉,完全丢失法拉利辨识度
  • 65 万美元售价对比 Model S Plaid 性能更弱,质疑溢价合理性
  • Jony Ive 被批只会模仿 Rams,不该把车身设计交给从未设计过车的人
  • 有人认为这是 Ferrari 配额车,买家为换取 ICE 旗舰购买资格被迫下单
  • 少数人欣赏仪表盘 G 力显示等内饰 UX 细节,认为目标客群非传统买家
No.12 Don't put aria-label on generic elements like divs
别给 div 这类通用元素加 aria-label
20 分 13 条评论 作者: cyanbane
作者整理无障碍审计中常见的错误:在 div、span 等通用元素上使用 aria-label 或 aria-labelledby 来打标签。ARIA 规范的「Name prohibited」一节明确列出不允许命名的角色,generic 就在其中,而 div、span 默认就是 generic 角色。除了规范禁止,实践中各家屏幕阅读器对带标签的通用元素处理也极不一致:macOS 上 Safari 的 VoiceOver 会念「News, group」,安卓 Chrome 的 Talkback 只念「News」,Windows 11 的 Narrator 念「News, group, content」,其他屏幕阅读器干脆忽略作者标签直接读文本内容;空元素的表现又是另一套。文章也指出两个例外:section 加 aria-label 后隐式角色会从 generic 升级为 region 地标,div 加上 popover 属性后角色变成 group,这两种情况打标签技术上是合规的。

评论精华

  • 有人讽刺这篇讲无障碍的文章本身在窄屏手机上左侧内容被截断,无法阅读
  • 多名读者反馈页面在缩放或 Firefox 下排版崩坏,凸显作者自己也踩了无障碍坑
  • 有评论认为无障碍工具厂商让合规变得过于困难,反而打击了开发者积极性
  • 激烈观点:对网页无障碍伤害最大的恰恰是无障碍行业本身,规则晦涩让开发者抓狂
  • 有人主张干脆少用 aria 标签,优先依赖语义化 HTML,而不是让用户靠 AI 兜底
No.13 Incident with Actions and Pages
GitHub Actions 与 Pages 再次故障
23 分 8 条评论 作者: hakube
GitHub 官方状态页记录了一次影响 Actions 和 Pages 的事故。UTC 时间 11:19 起 Actions 出现可用性下降,11:53 进一步确认是认证问题导致 Actions 任务无法启动、动作(actions)无法下载,大多数运行受到波及。12:37 团队定位到认证问题根因并着手缓解,13:00 宣布问题已缓解,进入观察期确认稳定性。整个事件持续约一个半小时,期间 Pages 服务也受到牵连。这是近期 GitHub Actions 又一次较大范围故障,社区对其稳定性的不满再次被点燃,状态页近 90 天的可用性据网友统计仅为「两个九」左右,与企业级 SLA 承诺存在明显落差,引发用户对自托管或迁移到 Gitea、Forgejo、SourceHut、Codeberg 等替代方案的讨论。

评论精华

  • 有人推荐 SourceHut 做私有仓库、Codeberg 做公开仓库,作为非自托管替代方案
  • 近 90 天 GitHub 状态页显示多数服务可用性仅约「两个九」
  • 另有第三方维护的「Missing GitHub Status Page」更真实反映频繁宕机
  • 有评论调侃 GitHub Actions 账号在 PR 评论里显示为 ghost,疑似被删
  • 戏称团队「拿到更多 token 配额」后问题就能修好,暗讽是配额或额度问题
No.14 Exit IP VPN servers mitigation rollout
Mullvad 推出出口 IP 缓解措施,应对 VPN 服务器指纹识别
383 分 74 条评论 作者: Cider9986
Mullvad 公布了已部署新缓解措施的出口服务器列表,覆盖澳大利亚、加拿大、德国、芬兰、法国、爱尔兰、挪威、瑞典和美国多地共 13 台 WireGuard 服务器。该举措针对的是研究者披露的「出口 IP 指纹识别」问题:即使用户切换 VPN 端点,网站仍可通过流量特征关联同一用户身份。社区指出,原始提交链接应指向 Mullvad 官方博客解释技术细节的文章,而非仅服务器清单。讨论焦点包括:为何共享 IP 反而比家庭 IP 更易识别、Mullvad 反应速度之快令人意外(与大型企业官僚作风形成对比)、以及该响应是否与美国参议员 Wyden 三月份的国会警告或 5 月 14 日的技术披露相关。Mullvad Browser 因不使用 WireGuard 而不受此问题影响,并提供「Random mode」扩展功能进一步抗指纹识别。

评论精华

  • 有人质疑提交链接应指向博客原文而非服务器列表,信息量更大
  • 用户惊讶 Mullvad 反应迅速,认为这是小公司无官僚拖累的优势
  • Mullvad Browser 内置代理不走 WireGuard,可规避此指纹问题
  • 有人呼吁 Mullvad 加大对 AmneziaWG/Xray 等抗审查协议的投入
  • 讨论该响应是否与 Wyden 参议员的国会警告或 5 月 14 日披露有关
No.15 How do you build a semiconductor company on something that's free?
如何在「免费」之上建立一家半导体公司
12 分 1 条评论 作者: johncole
文章访谈了 aesc silicon 创始人 Daniel Schultz,探讨开源芯片的商业模式。半导体业务的核心是 IP,把 IP 全部开源听起来像自杀,但 Daniel 押注于 Red Hat 式路径:核心 IP 免费,靠支持、定制和专业服务赚钱。买单方主要有两类:一是需要「可验证安全」的客户,开源全链路意味着可审计、无后门,对密码学引擎尤其关键;二是日益增长的小公司定制芯片需求,省掉 Cadence/Synopsys 的高昂授权后,门槛被进一步压低。Daniel 还在打造「IP Forge」,一个类似 npm/uv 的开源 IP 模块包管理器,希望复刻 Python 生态的复用红利。配合 Wafer.Space 四到七千美元一次的低成本流片和 Tiny Tapeout,工程师可以「试错而非赌上 R&D 预算」,开源 FPGA、RISC-V 处理器、BlenderGDS 渲染都在跑通这条路。Daniel 主动放弃 VC、自筹资金做长期主义者,坦言「现在不是赚大钱的时候,但开源芯片会成型,而且有意思」。
No.16 What we lost when we stopped letting kids leave the front yard
当孩子不再被允许走出前院,我们失去了什么
308 分 297 条评论 作者: obscurette
作者指出,如今 84% 的 11 岁孩子不被允许离开自家街道,53% 甚至不能离开前院;而 1971 年英国 86% 的小学生独自上下学,到 2010 年仅剩 25%。但数据显示世界并未变得更危险,针对儿童的暴力犯罪自 1990 年代起持续下降,陌生人绑架极其罕见。真正变化的是父母的恐惧:媒体、社交平台、邻里 App 不断推送犯罪信息制造「平均世界综合征」;CPS 调查率高达 38%,多数源于「监管疏忽」而非虐待;四分之一的父母会公开批评他人「看护不力」。法律标准混乱、汽车主导的城市设计、社区瓦解共同强化了这种「安全主义」文化。这是英语国家的特有现象,芬兰、日本、德国等国 7 岁儿童独自上学是常态。讽刺的是,80% 父母承认自由玩耍对孩子有益,却只有 15% 敢让孩子独自要糖。结果是孩子从准备零食、用刀到独自外出的全方位自主性都在退化,伤害远超过保护。

评论精华

  • 多数评论认为汽车主导的城市设计才是元凶,欧洲、日本基础设施友好所以孩子能独立通勤
  • 有人反驳郊区根本「无处可去」,房子之间没有公共空间,孩子自己也不愿出门
  • 邻居举报和 CPS 调查的现实压力让父母不敢放手,「爱管闲事的人」才是真正的执行者
  • 社区瓦解、全职妈妈减少、邻里互不相识,丢失的不是孩子的自由而是「成年人的村庄」
  • 对「安全主义」概念有人质疑,认为把触发警告等无关议题硬塞进来是过度归因
No.17 Exposing Critical Vulnerabilities in CBSE's On-Screen Marking Portal
印度 CBSE 在线阅卷系统曝出严重漏洞,可任意接管阅卷员账号
15 分 1 条评论 作者: dsr12
作者是一名刚结束高考的印度学生兼业余安全研究员,在 CBSE(印度中央中等教育委员会,覆盖 2.8 万所学校、数百万考生)新上线的在线阅卷系统 OnMark 中挖出五个致命漏洞。一是前端 JS 包里硬编码了「主密码」,输入即可绕过 OTP 直接登录任意阅卷员账号;二是 OTP 校验完全在浏览器本地完成,服务端把验证码直接回传给客户端;三是 Angular 路由没有任何 canActivate 守卫,往 localStorage 塞几个伪造字段就能进入仪表盘;四是改密码接口压根不校验旧密码,只看请求体里的 ValuatorID;五是全站 API 普遍存在 IDOR,服务端信任客户端传入的用户 ID。组合起来即可零凭证接管任意阅卷员、查看并篡改答卷分数,直接威胁全国统考评分公正性。漏洞已于 2026 年 2 月报送 CERT-In。该平台由 Coempt EduTeck 开发,同款系统还被多家教育机构使用。

评论精华

  • 指出 CBSE 是全球人口第一大国印度最大教育委员会,关联 2.9 万所学校,影响面极广
No.18 Toshifumi Suzuki, founder of Seven-Eleven Japan, has died
日本 7-11 创始人铃木敏文逝世
225 分 93 条评论 作者: L_Rahman
铃木敏文是日本伊藤洋华堂集团及旗下 7-Eleven Japan 的灵魂人物。1973 年他在出版业转行后说服美国南方公司授权 7-Eleven 品牌,并创立日本 7-Eleven 子公司,把美式便利店模式改造为适配日本高密度城市与小户型生活的零售业态,到 2003 年门店数突破一万家。他打破日本传统的「共识经营」风格,力推特许加盟、透明账目、不返货换取陈列权与更低进价等改革,用 POS 系统、手持终端与供应链整合,把销售、客户、天气等数据下放到每一个店员的日常订货决策中,实现「上午下单、傍晚到货」的高鲜度配送,被视为最具前瞻性的零售信息系统之一。1991 年他反向收购濒临破产的美国南方公司,将日式经验回输美国,并推动 B2C 电商和经济自由化议题。他的经营生涯重塑了日本多层级分销体系,使制造端更贴近消费者需求。

评论精华

  • 多数评论盛赞日本 7-11 的饭团、三明治和便当品质远胜美国同行,是访日必逛体验。
  • 有人科普 7-11 起源于美国得州达拉斯,日方公司已反向收购母公司二十多年。
  • 讨论指出日本模式依赖城市高密度与冷链网络,美国地理结构难以复制鲜食供应链。
  • 也有反对声音:便利店食物仍是加工食品,蔬菜少营养差,只是相对美国便利店显得高级。
  • 延伸话题涉及日本 ATM 对外卡的兼容性改善,以及 PayPay 等电子支付近年快速普及。
No.19 Multimodal adaptive optical microscope: in vivo imaging, molecules to organisms
MOSAIC: 一台可重构的多模态自适应光学显微镜,从分子到活体器官
27 分 0 条评论 作者: bookofjoe
Nature Methods 上的这项工作提出了 MOSAIC(多模态自适应成像校正光学显微镜),把光片、无标记、超分辨和多光子等多种先进成像技术整合进同一台可重构显微镜,并全部配备自适应光学校正。传统显微镜往往为某一类样本和模态做优化,因而在视场、分辨率、工作距离、样本装载方式上互相冲突,多细胞样本里的「样本诱导像差」更是被绝大多数商用机器忽视。MOSAIC 沿用 AO-LLSM 思路,但把激发物镜降到 0.6 NA、检测物镜 1.0 NA,使工作距离从近零提升到 330 µm,可承载 25 mm 盖玻片;通过 Powell 透镜与 SLM 上的七色分条设计,单次可同时使用七路激光并各自独立做相位、光片倾斜与 AO 校正。无平铺视场从原来 100×30×100 µm³ 扩展到 200×30×20000 µm³,并借助双相机翻倍成像速度。作者在活体黏附细胞单分子追踪、类器官与发育生物体的细胞器重塑、清亮组织毫米级神经超微结构、活鼠皮层单棘水平神经活动等场景中演示了同一台仪器的跨尺度相关成像能力,强调以共享硬件降低成本与占地,并为「按需切换模态」的自适应成像协议打开空间。
No.20 Motorola phones have started hijacking the Amazon app to insert affiliate codes
摩托罗拉手机劫持 Amazon 应用注入联盟营销代码
249 分 127 条评论 作者: Cider9986
9to5Google 报道,摩托罗拉预装的「Smart Feed」应用最新更新会劫持用户从应用抽屉打开 Amazon 的行为:点击图标后会先跳转到 Chrome,再重定向到一个名为「kira-abboud.com」的网站,借此注入 Amazon 联盟代码「sramz-kff-008-20」,连售价 1900 美元的 Razr Fold 旗舰也未能幸免。该网站疑似冒用时尚网红「@kirasfashionfinds」名义,但联盟代码与该网红公开使用的并不一致,行为颇为蹊跷。从主屏幕图标打开则不会触发跳转,仅应用抽屉受影响。Smart Feed 由 Taboola 提供,属于广告软件。作者推测这未必是摩托罗拉官方决策,可能是供应链或内部人员所为,已联系厂商求证。临时解决办法是在「设置-应用」中禁用 Smart Feed。

评论精华

  • 有评论指出 Smart Feed 本就是 Taboola 广告软件,联想在旗舰机塞这种东西令人无法理解
  • 多人质疑此举属于「cookie stuffing」违规填充联盟 Cookie,违反 Amazon 条款,可能涉嫌违法
  • 网友担忧此事会影响摩托罗拉与 GrapheneOS 即将开展的安全 ROM 合作
  • 有人猜测是某个流氓员工私自所为,其亲戚可能为该网红做社媒运营
  • 评论普遍认为各家 OEM 预装垃圾已成常态,刷 LineageOS 或买 Pixel/Fairphone 才是出路
No.21 California moves to exempt Linux from its age-verification law after backlash
加州拟修法豁免 Linux 不受年龄验证法约束
933 分 413 条评论 作者: rbanffy
加州众议院 2025 年底通过的「数字年龄保障法」(AB 1043)原本要求操作系统在设备初始化时收集用户出生日期,并向应用与应用商店暴露「年龄分段信号」(如 13 岁以下、13-15、16-17、18+),将年龄验证责任从网站下沉到系统层,定于 2027 年 1 月 1 日生效。法案因措辞宽泛、可能波及 Debian、Fedora、Ubuntu、Arch、Mint 等社区维护的开源发行版而引发开发者与电子前沿基金会的强烈反弹:Linux 多为志愿者项目,没有账户体系也无中心化分发渠道,无从执行此类要求。原立法者 Buffy Wicks 于 2026 年 2 月提出修正案 AB 1856,将「操作系统提供方」定义为不包含「允许复制、再分发和修改」许可下分发的软件,等于豁免主流开源系统。原法本身并未废除,苹果、谷歌等专有平台以及搭载 Steam 商店的 SteamOS 仍可能受约束,5 月 18 日版本已进入三读。

评论精华

  • 多数评论者其实没读法条原文,争论偏离实际内容
  • 要么对所有系统一视同仁,要么干脆废除,单独豁免 Linux 不合逻辑
  • 怀疑此举是为剥夺 Linux 开发者以第一修正案挑战该法的资格
  • 应由州政府提供身份 API 自行验证,不该把责任甩给操作系统厂商
  • 年龄验证毫无意义,孩子随便填个年份就能绕过,本质是去匿名化铺路
No.22 A reality check on the AI jobs hysteria
AI 抢走白领工作?数据给狂热泼了盆冷水
22 分 10 条评论 作者: joozio
麻省理工科技评论指出,尽管科技行业裁员不断、舆论渲染白领工作即将被 AI 大规模摧毁,但美国劳工统计局的数据并不支持这种「末日论」。分析显示,AI 暴露程度高的岗位失业率反而低于暴露度低的岗位,也没有出现劳动者向体力工种大规模转移的迹象。前 BLS 局长 McEntarfer 表示,目前只有约五分之一的企业在业务中使用 AI,技术真正改变劳动力市场需要先改变企业本身,仍有规划时间。哈佛经济学家 Deming 的调查发现约 40% 的工人使用生成式 AI,生产力提升存在但远未到颠覆经济的程度,普及速度比 PC 和互联网快但量级相近。文章承认 22 至 25 岁应届生失业率达 5.6%,软件开发等岗位入门职位确实承压,但难以判断这是 AI 所致还是「低招聘低解雇」宏观环境的产物。作者强调现有数据工具不足以回答 AI 如何重塑就业,呼吁建立更细颗粒度的统计体系,而不是被预言裹挟。

评论精华

  • 有人认为裁员只是借 AI 之名清理长期堆积的边缘冗员
  • 应届生失业率自 2019 年起就在攀升,早于 ChatGPT,难归因于 AI
  • 区分 AI 替代效应与经济衰退影响本身就很困难
  • 一篇新论文认为「远程办公削减入门岗位」比 AI 更能解释数据
  • 和「同年龄段工人」对比才有意义,单看总体失业率得不出结论
No.23 Norway's 2 petabytes of Huawei flash storage and LLM training
挪威国家图书馆用 2PB 华为闪存训练本国语言大模型
296 分 192 条评论 作者: rbanffy
挪威国家图书馆正在为本国语言训练主权大模型,IT 平台负责人 Marius Husnes 在巴黎华为 ID Forum 2026 上披露了细节。文化部委派图书馆牵头,因其拥有全国最大的挪威语数字馆藏,自 2005 年起累积 20PB 独有数据(按 3-2-1 备份共 60PB),并与挪威报业达成版权训练协议,是商业厂商无法企及的资源。瓶颈不在算力,而在数据质量、清洗与管线吞吐。本地侧使用一台 Nvidia DGX H200、384 核 CPU 集群和 2PB 华为 OceanStor Dorado 全闪阵列做数据预处理,再把清洗后的语料送到国家超算 Sigma2 Olivia(HPE Cray EX,448 GPU、64512 CPU 核、5.3PB ClusterStor E1000)做正式训练。最大难点是把为长期保存而设计的高延迟归档与低延迟 AI 管线打通。团队还在自建评测工具(应对书面双标准 Bokmål/Nynorsk、方言与历史变体),并面对治理与编排的开放问题。Husnes 的总结是:每个非英语国家迟早都要面对这个问题,AI 需要「守护者」,不只是建造者。

评论精华

  • 有人质疑 2PB 闪存并不稀奇,单台 Dell 2U 已能塞 6 至 10PB,新闻点存疑
  • 挪威人自述国家图书馆搜索体验极佳,但部分内容仅限挪威 IP,限制偏多
  • 对「无主权 LLM 即落后」的论断有分歧,前沿模型其实已能流利处理小语种
  • 有人指出真正的痛点是分词器,挪威语在英语 BPE 上要多耗 1.5 至 2 倍 token
  • 质疑华为采购:欧洲正在去中国化,挪威非欧盟成员所以不受限,但仍引争议
No.24 Hacker News front page as a site
把 Hacker News 首页做成报纸风格站点
322 分 86 条评论 作者: thatxliner
thefrontpage.dev 把 Hacker News 首页内容重新排版成老式报纸样式:多栏布局、衬线字体、两端对齐的正文,每条故事配一段 AI 生成的中文摘要式简介,覆盖 GitHub 故障、EAGLE 3.1 推测解码、ARIA 可访问性陷阱、荷兰否决 Kyndryl 收购 Solvinity、儿童「安全主义」、AI 对白领就业的有限冲击、单位正方形最优装箱、Office 公式编辑器恢复、OpenBrief 视频摘要、Chert 的 iMessage API 等十余个当日热门条目。作者表示摘要由 AI 按「压成一段」指令生成,整体观感像翻阅旧报,但读者也指出这种「报纸感」更多是视觉拟态而非真正的版面设计:所有故事被一股脑倒进瀑布流网格,缺少头条与配图的层级编排。站点出现在 HN 首页时还产生了递归自指的趣味效果——它给自己写的摘要并没认出自己就是 HN。</p>

评论精华

  • 多人一眼认出是 Claude 的 frontend-design 默认风格,字号偏小、配色雷同。
  • 排版「想像报纸却不像报纸」:缺少头条层级,建议按票数决定文章占位大小。
  • 正文 text-align: justify 在窄栏下间距诡异,建议开自动断字或改左对齐。
  • 希望能切换 AI 摘要与原文前几句、加入历史日期回看、多种栏数布局。
  • 看到站点自己出现在自己渲染的首页上,产生递归自指的喜感。
No.25 Squares in Squares
正方形装正方形:单位方格最密堆叠的最新纪录
92 分 9 条评论 作者: carlos-menezes
这是一份持续更新的「在最小正方形内塞入 n 个边长为 1 的单位正方形」最优解记录表。页面按 n 列出已知最小外接正方形边长 s,并给出发现者、年份、是否「刚性」(rigid)以及精确代数表达式(很多是高次多项式的根)。早期纪录由 Frits Göbel、Walter Trump、Pertti Hämäläinen、Robert Wainwright、Evert Stenlund 等在 1979–1980 年奠定,Erich Friedman、David W. Cantrell 在 1990–2000 年代继续改进。真正的看点是 2024 年底以来的爆发:Thomas Schadt 自写模拟退火程序,David Ellsworth 在其基础上做了多个修改版,从随机初值出发刷新了 n=28、29、39、41、50、51、53、55、68 等一大批纪录,其中 n=50 的 s=7+4/7 还是首个由 3-4-5 毕达哥拉斯三元组决定倾角的有理数边长纪录。整张表呈现出从手工几何洞察到 SA 算法暴力搜索的代际更替。

评论精华

  • 有人觉得三角形排布的总览图像元素周期表,猜测最优堆叠的「家族」可能藏着数论规律
  • 中心区域常出现毫无规律、夹着小缝隙的歪斜方格,违反直觉的不对称很迷人
  • 提醒 n=11 是最小的「找到解但未被证明最优」的案例,欢迎挑战者
  • 有非英语读者总结:表格意思是给定 n 个单位方格,求能装下它们的最小正方形边长 s
  • 有人调侃 n=130 那个看似 2 格宽的窄条,竟然解出来是 8 次多项式根
No.26 The User Is Visibly Frustrated
用户已经明显烦躁了:编程 Agent 的对话式 UX 为何让人抓狂
195 分 177 条评论 作者: croes
作者反思自己最近在用 Claude Code 等编程 Agent 时,常常忍不住对屏幕大吼「你他妈干了什么」,明知对算法发火毫无意义,却依然失控。他认为根源在于对话式 UX:Agent 用友好口吻、道歉、承诺「下次不会了」,触发了人类对待同事的社交本能,但它既不学习也不担责,同样的错误反复犯。和真人共事时,礼貌会约束你;面对 Agent 则毫无顾忌地宣泄,却换不来任何改变,只剩挫败。被纠错后 Agent 还会做「事后反思」,作者觉得这更像是讨好式的废话,没有可操作信息。他设想的解决方案是干脆抛弃拟人外壳,让 Agent 说话冷冰冰、机械化,把交互降格为「批准或拒绝随机输出」,从而打破「在和人说话」的幻觉。但他也承认,模仿人类正是 LLM 智能的来源,对话界面成为默认形态有其道理,最终大概只能自我训练,别陷进幻觉里。

评论精华

  • 有人发现对模型骂脏话确实能促使它重新思考并改正,跨 Codex、Claude、Gemini 都有效。
  • Claude Code 据传内置了「用户烦躁检测」标志位,知道后反而不太想骂了。
  • 应对之道是把纠错自动化:写 linter、pre-commit 钩子,别靠人反复指出同一个错。
  • Agent 反复犯错时,与其争论不如回滚对话到误解起点,重写 prompt 再继续。
  • 问题不在「像人」,而在「不可预测」;无法定义对它能有什么期待才是真正令人抓狂的。
No.27 Magnifica Humanitas
教宗良十四世通谕《人性的伟大》:在AI时代守护人的尊严
1485 分 835 条评论 作者: theletterf
教宗良十四世发布通谕《Magnifica Humanitas》,纪念良十三世《新事》通谕135周年,将教会社会训导延伸至人工智能时代。文件分五章,核心论点是:技术并非中立,「它带有设计、资助、监管和使用者的特征」。教宗承认AI是「需要警惕的宝贵工具」,但警告其放大了已掌握资源、专业知识和数据者的权力,可能形成新的「技术官僚范式」。通谕反对超人类主义和后人类主义叙事,强调人的有限性、心灵和伟大不应被视为待修复的错误。重点议题包括:真理作为公共善、传播生态、数字时代的教育联盟、工作尊严与失业问题、对抗新型奴役与依赖、以及AI军事化风险。教宗呼吁「为AI去武装」,使其摆脱军事、经济和认知竞争心态,并将专利、算法、数字平台、基础设施和数据纳入「财富普遍归属」原则。文末呼吁通过正义、对话、外交和多边主义建设「爱的文明」。

评论精华

  • 不少HN用户(包括无神论者)认为梵蒂冈在科技伦理上的洞察比多数被游说的政界人士更深刻。
  • 有评论指出把通谕中的「AI」替换成「公司」同样成立,问题根源在资本而非技术本身。
  • 类比印刷术曾引发宗教改革与战争,有人猜测AI也会带来类似的制度性裂变。
  • 怀疑派认为强词与监管难以撼动现实,呼吁加入开源社区做小而本地化的抵抗。
  • 有人提出抽签民主(sortition)是唯一能在金钱与权力间筑墙的制度方案。
No.28 Show HN: Write your BPF programs in Go, not C
展示 Gobee:用 Go 而不是 C 写 BPF 程序
97 分 44 条评论 作者: boratanrikulu
Gobee 是一个让开发者用 Go 语言编写 eBPF 程序的工具,通过将 Go 代码转译为 C 再交给现有 BPF 工具链处理,而非直接生成 BPF 字节码。作者解释这一设计选择源于现实约束:Go 官方编译器 gc 没有基于 LLVM 的 BPF 后端,自行添加是「多年级别」的编译器工程;相比之下 Rust 的 Aya 框架能直接编译是因为 rustc 本就构建在 LLVM 之上。讨论焦点集中在语言选择的合理性:eBPF 在内核中本就有严格的验证器约束(数组越界、循环边界、内存访问都被强制检查),Go 和 Rust 的内存安全优势在内核侧并不完全适用;而 eBPF 程序通常需要调用内核 C 函数、操作 C 结构体和 null 结尾字符串,与 Go 的语言习惯存在阻抗失配。社区对此项目态度分化,部分人欣赏降低门槛的尝试,更多人则认为 Rust + Aya 或直接写 C 才是更自然的选择。

评论精华

  • hnlmorg 解释 gc 编译器缺 BPF 后端,Rust 的 Aya 能直接编译是因 rustc 基于 LLVM。
  • razighter777 指出内核 eBPF 本身有验证器强制内存安全,Go/Rust 的语言级安全优势打折扣。
  • sparrc 和 nathannaveen 是 Go 拥趸,但都认为 BPF 场景 Rust 或 C 更合适。
  • tuetuopay 纠正:eBPF 可以写循环,只要验证器能证明边界有限。
  • bjackman 提倡直接写 BPF 汇编,语法可读、可移植性也不重要。
No.29 Micropatching Brings the Abandoned Equation Editor Back to Life (2018)
用微补丁让被微软抛弃的公式编辑器复活 (2018)
37 分 9 条评论 作者: bariumbitmap
2018年1月微软以「实现存在安全问题」为由,通过更新直接从 Office 中删除了 Equation Editor(公式编辑器),导致大量依赖它编辑数学公式的用户(尤其是教师)无法再修改既有 Word 文档中的公式。微软推荐用户花 97 美元购买 MathType 替代,但作者指出这等于强迫用户掏钱买替代品,且部分用户因此选择拒绝更新甚至退回到 2009 年就停止维护的 Office 2000,反而带来更大风险。微软放弃维护的真实原因是:他们对 EQNEDT32.EXE 只能手工打二进制补丁(连腾出空间都要靠「反优化」memcpy 这种奇技),在收到 8 个新漏洞报告后干脆放弃。0patch 团队则凭借自家的「微补丁」代理(可在运行时注入代码并自动腾出空间)继续维护,已为 CVE-2018-0802、CVE-2018-0798 发布补丁。文章给出三步复活方案:从未更新的安装介质恢复被删的 5 个文件、重新注册 COM 组件 CLSID {0002CE02-…}、安装 0patch Agent 持续打补丁;并强调不要从网上随便下载这些文件以免中招。

评论精华

  • 希望有比 LaTeX 更易上手的公式编辑替代品
  • 感叹如今微软之外的人反而比微软更懂 Windows 内部
  • PowerPoint 用户推荐 IguanaTex、TeXsword,新版 Office 也已原生支持 LaTeX 宏
  • 维基显示公式编辑器源自 Design Science 授权版本,微软可能从未拥有源码
  • 推荐 codecogs 在线编辑器和 Eric Lengyel 的 radicalpie 公式编辑器作为替代
No.30 Logseq Doctor: Heal your flat old Markdown files before importing them to Logseq
Logseq Doctor:导入 Logseq 前先治好你的旧 Markdown 笔记
21 分 2 条评论 作者: ankitg12
Logseq Doctor 是一个开源命令行工具,专门用来在把传统扁平结构的 Markdown 笔记导入 Logseq 之前对其进行清理和转换。Logseq 采用大纲式(outliner)的块结构,对 Markdown 的格式有特定要求,普通笔记直接导入往往会出现层级错乱、属性丢失、双链失效等问题。该工具通过自动化处理标题层级、列表缩进、属性语法等细节,把「平铺式」的 Markdown 文件转成 Logseq 友好的格式,降低迁移门槛。从评论看,社区对 Logseq 本身的理念认可,但普遍吐槽其桌面客户端和 iOS 客户端响应慢、键盘可用性差,长期未见明显改进,工具的实用价值因此更受关注。

评论精华

  • 有人正想找这种工具,准备立刻试用,并提到清理 git 冲突是痛点
  • Logseq 桌面端速度慢、键盘操作体验差是常见抱怨
  • iOS 客户端同样卡顿笨重,长期未见改善