No.01
Tulip mania: when a single flower was worth more than a house
郁金香狂热:当一朵花比一栋房子还贵
44 分
30 条评论
作者: dotcoma
17世纪30年代的荷兰郁金香泡沫是世界首个金融泡沫。来自奥斯曼帝国的郁金香因稀有条纹品种成为地位象征,富裕的荷兰人开始投机交易。期货合约盛行,传奇品种Semper Augustus的单个球茎价格相当于阿姆斯特丹运河边的一栋房子。1637年2月哈勒姆拍卖会无人出价,泡沫破裂,价格暴跌。尽管经济影响不如传说中严重,但文化尴尬持续至今,成为非理性繁荣的代名词。如今荷兰仍是世界最大郁金香生产国和出口国,每年吸引游客参观库肯霍夫花园。这段历史常被用来警示市场过热,从豆豆娃到NFT皆如此。
No.02
The UK Government's Low Value Purchase System Is a Waste of Time
英国政府小额采购系统浪费时间
52 分
15 条评论
作者: ColinWright
英国 RM6237 小额采购系统本意是简化政府向小企业采购的流程,但要求所有注册供应商每月登录报告业务情况,即使没有任何交易也必须报告「无业务」。作者通过信息自由法请求获得数据显示,每月有超过 1000 家企业报告零交易,而仅有 59 家报告实际销售。按每次填报耗时 2 分钟计算,全国小企业每月集体浪费超过 2 天时间。作者质疑这种设计:为何不由采购方报告支出,而要让卖方报告「什么都没卖」?更讽刺的是,政府商业机构不追踪该系统的用户反馈评分,无法了解这一流程有多令人烦恼。
No.03
Claude Opus 4.8
Claude Opus 4.8 发布
1630 分
1267 条评论
作者: craigmart
Anthropic 发布 Claude Opus 4.8,在编码、智能体任务和推理能力上相比 4.7 有所提升,价格不变。新增功能包括:用户可控的「努力程度」设置、Claude Code 的动态工作流(可并行运行数百个子智能体)、更便宜的快速模式。官方强调该模型在诚实度上有显著改进,减少了不支持的断言,对齐评估显示其在支持用户自主性等亲社会特征上达到新高。多家企业早期测试者给出正面评价,称其判断力更可靠、工具调用更高效。API 新增支持在消息数组中插入系统指令而不破坏提示缓存。
No.04
Bricks and Minifigs Stole a Man's $200k Lego Collection
Bricks & Minifigs 连锁店涉嫌侵占老人 20 万美元乐高收藏
1103 分
499 条评论
作者: philips
Ed Mansell 将价值 20 万美元的乐高星战收藏寄售于 Bricks & Minifigs 门店,用于支付癌症治疗费用。公司总部接管该加盟店后,尽管法院判决 Mansell 胜诉,公司却选择关闭门店以逃避赔付。这家年销售额 9500 万美元、估值 4 亿美元的连锁企业因区 20 万美元的债务引发公关危机。事件还涉及警方对相关人员的不当逮捕。社区普遍质疑:为何大公司宁愿毁掉声誉也要赖账?寄售协议通常不会转移所有权,但此案中公司声称收藏已被原店主出售或转移,责任在加盟商而非总部。
No.05
Is This Sustainable?
AI 时代高级工程师的困境:这样可持续吗?
47 分
34 条评论
作者: ColinEberhardt
作者作为深度使用 AI 工具三年的资深工程师,描述了角色的矛盾变化:构建成本暴跌使 PoC 可在数周内完成,但组织协调成本反而上升;高级工程师角色同时向两个方向扩张——既要写更多代码,又要做更多战略规划,导致指导新人和深度思考的时间被挤压;生产力提升被产出预期的更快增长吞噬,差额由工作时长和本不该可选的职责来填补。作者坦言当前节奏不可持续:AI 让技术工作变便宜,却让人际协调、问题定义等人性化工作变得相对昂贵而被牺牲。文章引发争议的是,多位读者怀疑这篇讨论 AI 可持续性的文章本身就是 AI 生成的。
No.06
We should be more tired than the model
我们应该比模型更累
56 分
53 条评论
作者: tosh
作者反思使用 AI 代码生成工具后的认知困境:虽然获得了代码产出,却失去了手写代码时大脑的记忆加工过程(短期记忆、工作记忆、长期记忆的协同)。代码生成的「老虎机式」交互设计天然不利于技能留存,我们用 token 流替代了社交媒体信息流。为重获控制感,作者开始主动增加开发摩擦:先自己实现再让 AI 审查、用 AI 提问而非直接生成、对比多种方案、与他人讨论、尝试 20 分钟后再求助 AI、重读书籍论文、重新实现基础数据结构。这些做法短期牺牲了速度,但长期巩固了自己的认知基础而非依赖基础模型。核心观点:我们应该比模型更累——人类需要承担认知负荷,而不是被动接受输出。
No.07
Claude Code – Everything You Can Configure That the Docs Don't Tell You
深入 Claude Code 源码:文档未提及的配置选项
209 分
44 条评论
作者: ankitg12
作者通过阅读 Claude Code 2.1.87 版本的源码,发现了大量未记录的配置能力。核心发现包括:Hook 系统可以返回 JSON 对象来动态修改工具行为,如「updatedInput」可在执行前重写命令、「permissionDecision」可编程式地批准或拒绝操作;三个未公开的 Hook 字段「once」「async」「asyncRewake」分别实现一次性执行、后台运行和条件阻断;自动模式的权限系统内部代码中被命名为「YOLO Classifier」,可通过纯英文描述环境来影响决策。文章提供了多个可直接使用的配置示例,如自动为 git push 添加 --dry-run 参数、自动批准只读命令、异步扫描敏感信息等。作者强调这些是基于特定版本的快照,未公开特性可能随版本变化。
No.08
I made a million dollar product from my dorm room (2025)
大学宿舍里做出的百万美元产品
476 分
74 条评论
作者: mattrighetti
作者在大学一年级用一个周末设计了 nice!nano,一款基于 Nordic nRF52840 的无线键盘微控制器。该产品解决了当时 DIY 无线键盘延迟高、续航差的痛点,实现了 100 倍的能效提升。首次团购 1000 件在 7 小时内售罄,之后与 Pete Johanson 合作开发了 ZMK 固件。2022 年与父亲创办 Typeractive 键盘商店,成为最大的分体键盘零售商之一。截至 2025 年已售出超过 5 万件。2023 年产品在淘宝被克隆两次,克隆品使用相同固件并冒用 nice!nano 品牌,作者对此束手无策。文章展示了从个人项目到成功商业产品的完整历程。
No.09
Cedana (YC S23) Is Hiring
Cedana 招聘前线部署工程师
1 分
0 条评论
作者: neelm
Cedana 是一家 YC S23 孵化的初创公司,专注于 AI 和高性能计算集群的 GPU 检查点与工作负载迁移技术。其核心产品在内核和操作系统层面实现 GPU 工作负载的透明快速迁移,无需修改代码或配置,可与 Kubernetes、SLURM 和 NVIDIA Dynamo 无缝集成。该技术旨在解决 AI/HPC 基础设施中因故障导致的高昂时间和成本损失,通过自动化迁移提升集群利用率和可靠性。目前已部署于推理平台、云服务商、企业和研究集群。公司招聘前线部署工程师,负责端到端的客户技术对接,从大学的 SLURM 生产环境到推理服务商的裸金属 Kubernetes,再到财富 100 强药企的混合部署,工程师需深入理解客户痛点并部署解决方案。创始团队拥有十余年 AI 计算优化经验,曾在 NeurIPS 和 CVPR 发表研究成果。
No.10
Real-time LLM Inference on Standard GPUs: 3k tokens/s per request
数据中心 GPU 实现单请求 3000 tokens/s 的 LLM 推理速度
76 分
40 条评论
作者: NicoConstant
Kog.ai 展示了在标准数据中心 GPU(如 8×H200 节点)上实现每秒 3000 tokens 的单请求推理速度。文章指出,对于 AI Agent 的顺序工作流,单请求解码速度比聚合吞吐量更重要——50000 tokens 的任务在 100 tokens/s 时需 8 分钟,而 3000 tokens/s 仅需 20 秒。核心瓶颈是内存带宽而非算力:batch size 为 1 时,算术强度极低(FP16 约 1 FLOP/byte),而 H200 峰值平衡达 400 FLOPs/byte。现有推理栈(vLLM、SGLang 等)因内核启动开销、抽象层同步等损失大量微秒。Kog 通过架构、运行时和 GPU 内核的联合设计,将整个模型重写为单一延迟优化管道,目前在 2B 模型上验证,声称数学上可扩展至大型 MoE 模型。
No.11
Local Git Remotes
使用本地 Git 远程仓库
9 分
3 条评论
作者: surprisetalk
作者分享了如何在本地或家庭服务器上搭建 Git 远程仓库的实践经验。通过创建裸仓库(bare repository)并配置 SSH 远程地址,可以在本地机器或局域网内实现快速的代码推送和拉取。这种方案的核心价值在于:当依赖的远程服务器不稳定或遭遇爬虫攻击时,本地远程仓库提供了可靠的备份和零延迟的操作体验。作者强调这种分布式工作流让他既能享受本地推送的便利,又能在朋友维护的社区服务器上保留异地副本,整个流程完全不依赖大型科技公司的服务。文章详细列出了创建裸仓库、添加远程地址、配置默认分支等具体命令步骤。
No.12
Orchestrating AI code review at scale
Cloudflare 如何大规模编排 AI 代码审查
50 分
19 条评论
作者: pramodbiligiri
Cloudflare 构建了基于 OpenCode 的 AI 代码审查系统,解决了传统代码审查的瓶颈问题(首次审查中位等待时间达数小时)。系统采用插件化架构,为每个合并请求启动最多 7 个专门的审查代理,分别负责安全、性能、代码质量、文档、发布管理和内部规范合规性。协调器代理负责去重、判断严重性并生成单一结构化评论。选择 OpenCode 的原因包括:开源、内部广泛使用、拥有优秀 SDK、服务器优先架构便于程序化调用。系统通过两层编排实现:协调进程通过 stdin 传递提示词避免命令行参数长度限制,审查插件通过 SDK 启动子会话。已在数万个合并请求中运行,能准确标记真实 bug 并在发现严重问题时阻止合并。
No.13
Is AI causing a repeat of Front end's Lost Decade?
AI 是否在重演前端的「失落十年」?
115 分
114 条评论
作者: xyzal
作者认为 AI 对编程工作的影响,与过去十年 JavaScript 框架对前端开发的影响如出一辙——都是「去技能化」过程。前端曾需要语义化 HTML、CSS、浏览器兼容性、可访问性等专业技能,但 React 等框架将浏览器视为编译目标,让通用程序员也能胜任,降低了准入门槛和劳动者议价能力。如今 AI 正对整个编程行业做同样的事:用半熟练或非熟练工人操作的技术取代手写代码的技能工作。作者将 LLM 类比为 Stack Overflow 复制粘贴文化的延续——都是高维空间的模糊查找,让不懂的人也能拼凑出「大概能用」的东西。但与编译器等确定性抽象不同,AI 代码生成是「不确定的抽象」,细节总会泄漏。文章表达了工匠对技能贬值的失落感,以及对新流程导致质量下降的担忧。
No.14
An Obsessive Focus on UX: Pilot's Pressure-Regulating Kire-Na Highlighter
Pilot 荧光笔的极致用户体验:六年打磨的压力调节设计
12 分
2 条评论
作者: surprisetalk
日本 Pilot 公司的 Kire-Na 荧光笔体现了日本式过度设计哲学:针对使用者无法稳定控制书写压力导致的涂抹不均、墨水渗透等问题,在笔尖两侧增加突起作为压力导向装置。这款产品历经六年开发,中途曾被叫停后从零重启,最终采用柔软尼龙笔尖配合塑料导向结构,搭配一秒速干墨水,实现无论握持角度如何都能画出笔直清晰的线条。产品名「Kire-Na」在日语中意为「干净」,上市首年销量突破一千万支,展现了日本市场对细节体验的极致追求。
No.15
Volkswagen blocks Home Assistant by requiring client assertion
大众汽车通过要求客户端断言阻止 Home Assistant 集成
264 分
136 条评论
作者: Kwastie
大众汽车在其 API 中引入了客户端安全断言机制,要求通过 Google Play Protect 或 iOS 官方渠道验证,导致第三方 Home Assistant 集成失效。这一做法引发社区强烈反弹,用户认为这侵犯了车主访问自有设备数据的权利。评论指出多家车企(比亚迪、Polestar、Garmin)也采取类似封锁措施,甚至通过 DMCA 删除开源项目。讨论焦点包括:欧盟数据法案是否适用、企业动机是追求订阅收入还是规避安全风险、技术上能否绕过、以及这是否预示着设备所有权的进一步侵蚀。部分用户表示将抵制相关品牌,但也有人认为普通消费者并不在意这些限制。
No.16
Prolific Wikipedia editors are threatening to go on strike
维基百科编辑威胁罢工抗议基金会裁员
27 分
35 条评论
作者: doener
维基媒体基金会解散了由5名工程师和1名管理者组成的社区技术团队,该团队是基金会与志愿编辑之间的重要桥梁,负责开发编辑日常使用的工具。此举引发社区强烈反弹,超过700名资深编辑签署请愿书支持可能的罢工行动。编辑们怀疑基金会此举是为了打压工会组织。如果罢工发生,编辑将停止日常维护工作,只处理最严重的滥用行为,这可能导致维基百科内容迅速过时和质量下降。基金会否认反工会动机,称重组是为了提高效率,但社区认为这是在破坏已有的运作机制。
No.17
Let's compile Quake like it's 1997
像 1997 年那样编译 Quake
91 分
35 条评论
作者: goranmoomin
本文详细记录了如何重现 1997 年在 Windows NT 4.0 和 Visual C++ 6.0 环境下编译 Quake 的完整过程。早期 Quake 在 NeXT 系统上用 DJGPP 交叉编译,1996 年发布后 id Software 转向 Windows NT + VC++ 4.X 开发后续版本。作者逐步演示了安装 Windows NT 4、Visual C++ 6、各种 Service Pack 和依赖项的复杂流程,其中需要先装 MDAC 2.5 才能装 SP5,再装处理器包才能编译汇编代码,整个过程如同解谜游戏。最终成功编译出 WinQuake 和 QuakeWorld。文章称赞 VC++6 在 1996 年已具备跳转定义、断点、堆栈跟踪等强大功能,尽管还没有智能补全。
No.18
Italians and Dutch share the same gestural instinct for teaching
意大利人和荷兰人在教学时展现相同的手势本能
92 分
40 条评论
作者: vi_sextus_vi
马克斯·普朗克心理语言学研究所的跨文化研究发现,意大利和荷兰成年人在向儿童解释新概念时,会以惊人相似的方式调整手势。尽管意大利人整体使用更多手势(符合文化差异预期),但两组人在教儿童时都显著增加了双手表征性手势的使用,使解释更具视觉信息量。研究还发现,两组人在面向儿童时「支架手势」的使用率趋同,表明成人跨文化地依赖共同的教学本能。这支持了「民间教学法」理论,即人类拥有基于学习者需求的直觉教学策略。研究采用半自然情境,让普通成人向真实听众演示逻辑谜题,捕捉日常教学的自然展开,揭示了人类代际知识传递的多模态支架机制。
No.19
HeidiSQL – Lightweight MariaDB, MySQL, SQL Server, PostgreSQL and SQLite Manager
HeidiSQL:轻量级多数据库管理工具
63 分
17 条评论
作者: peter_d_sherman
HeidiSQL 是一款开源的轻量级数据库管理工具,支持 MariaDB、MySQL、SQL Server、PostgreSQL 和 SQLite。社区评论显示它是 MySQL Workbench 的优秀替代品,用户普遍认可其功能可靠性,尽管界面朴素但运行稳定。有承包商表示该工具对职业生涯至关重要,每年都会主动捐赠支持。也有用户对比了付费工具 Navicat 的统一管理体验和 SSH 支持。值得注意的是,部分开发者已转向新方案:使用 Vim 插件(如 dadbod)或直接用 LLM 处理 SQL 查询。技术上,该项目使用 Delphi 开发,Linux 版本基于 Free Pascal,未来 Windows 版也将迁移到该代码库。
No.20
Ten Basic Clouds
十种基本云型
152 分
42 条评论
作者: nopg
文章介绍了气象学家 Luke Howard 建立的云分类系统,该系统将云按高度分为三层共十种基本类型。高层云包括卷云、卷积云和卷层云,通常呈白色薄层状;中层云包括高积云、高层云和雨层云,主要由水滴组成;低层云包括积云、层积云、层云和积雨云,均由水滴构成。积雨云因强烈的垂直上升气流可延伸至高层云区域。这套分类标准源自世界气象组织的国际云图集,是全球通用的云观测标准。文中特别说明了拉丁语前缀「alto」虽意为「高」,但用于区分中层云与低层云,而非表示绝对高度。
No.21
Digital Identity Management in Norway Is a Catastrophe
挪威数字身份管理:一场灾难
38 分
12 条评论
作者: giuliomagnifico
挪威奥斯陆大学教授 Marte Eidsand Kjørven 领导的 SODI 项目研究指出,尽管挪威的数字身份管理在某些方面取得成功,但面临严重的系统性问题。BankID、Buypass 等市场化电子身份解决方案已成为访问银行、税务、医疗等关键服务的「万能钥匙」,但这种快速数字化带来了严重后果:弱势群体(老年人、残疾人)被系统性排斥,如唐氏综合症患者 Bendik 因诊断被拒绝使用 BankID;身份欺诈猖獗,去年 DNB 银行客户遭遇超过 33 亿挪威克朗的欺诈企图;受害者可能面临财务破产甚至刑事起诉的冤案。报告批评挪威缺乏国家层面的整体治理策略,责任分散、协调失败、民主基础薄弱。最高法院正在审理一起案例:男子因心理健康问题将 BankID 交给前伴侣帮忙,却被滥用贷款,信贷公司起诉他承担损失。
No.22
Cars collect a startling amount of data about you
汽车正在收集你的大量隐私数据
414 分
204 条评论
作者: 1vuio0pswjnm7
现代汽车已成为移动数据收集器,可追踪位置、驾驶习惯、体重、面部表情等隐私信息。Mozilla 调查发现所有 25 个汽车品牌均未达到隐私标准,其中 19 家承认可能出售数据。通用汽车将驾驶数据卖给 LexisNexis 数据中介,导致部分车主保险费上涨 21%。加州对通用开出史上最大 CCPA 罚款 1275 万美元,但远低于通用从数据销售获得的 2000 万美元收入。美国即将实施的联邦法律要求安装生物识别摄像头检测疲劳驾驶,但没有规则限制车企如何使用这些健康数据。车企声称已获得用户同意,但实际只是在设置信息娱乐系统时的冗长隐私政策。目前基本没有规则约束谁能购买这些数据或用于何处,执法部门甚至可以在无搜查令时购买车辆数据。
No.23
Nitpicking the shell history scene in 'Tron: Legacy'
吹毛求疵:电影「创:战纪」中的 Shell 历史记录场景
282 分
96 条评论
作者: speckx
Simon Tatham 详细分析了 2010 年电影「创:战纪」中主角 Sam Flynn 在父亲电脑上执行 Unix 命令的场景。他原本以为会看到荒谬的伪代码,却发现这是一段几乎合理的 Shell 会话记录,内容与剧情相符。文章逐一剖析了技术细节:为何使用「bin/history」而非内置命令(暴露了电影制作技巧)、backdoor 账户与 root 共享 uid 0、SolarOS 对 Solaris 的改名、字体渲染问题、通过 kill 进程释放内存等。作者与同事花了一整天深挖这个场景,最终对制作团队的用心程度印象深刻,认为这比大多数电影中的「黑客场景」要真实得多。
No.24
Show HN: Continue? Y/N: A 60-second game about AI agent permission fatigue
展示:一个关于 AI 代理权限疲劳的 60 秒游戏
350 分
142 条评论
作者: Wirbelwind
这是一个模拟 AI 编程助手权限审批场景的互动游戏,玩家需要在 60 秒内快速判断是否批准各种命令执行(如删除文件、安装依赖、读取配置等),最后根据安全决策获得评分。游戏旨在展现开发者在使用 Claude Code、Codex 等 AI 代理时面临的「权限疲劳」困境:频繁的审批打断工作流,但盲目批准又存在安全风险。评论区出现明显分歧:许多开发者坦言在实际工作中直接使用「跳过所有权限」模式或依赖沙箱隔离,认为逐条审批效率太低;也有人质疑游戏的威胁模型过于严格,将读取 .zshrc 或列出文档目录这类操作标记为危险并不合理;还有人指出游戏场景不够真实,因为现实中 99% 的命令都是安全的,真正的疲劳来自海量正常命令中偶尔出现的可疑操作。
No.25
Blue Origin's New Glenn blows up during static fire test
蓝色起源新格伦火箭静态点火测试中爆炸
349 分
345 条评论
作者: enraged_camel
蓝色起源的新格伦火箭在静态点火测试中发生剧烈爆炸,可能是自1969年苏联N1火箭以来最严重的火箭爆炸之一。火箭装载约1000吨甲烷燃料,爆炸摧毁了发射设施,包括避雷塔和运输架,预计修复需要一年以上。这对刚刚实现助推器成功回收的蓝色起源是重大打击,也将影响NASA月球计划,因为蓝色起源刚被选为月球着陆器任务承包商。所幸无人员伤亡。社区讨论集中在蓝色起源的「稳扎稳打」策略是否合理,以及与SpaceX快速迭代方法的对比。
No.26
Barthelme, the Houstonian
休斯顿人巴塞尔姆
17 分
2 条评论
作者: Caiero
巴黎评论发表文章探讨美国后现代主义作家唐纳德·巴塞尔姆与休斯顿的联系。巴塞尔姆以实验性短篇小说闻名,其创作风格深受休斯顿城市文化影响。评论区有读者分享了 Jessamyn West 个人网站上的巴塞尔姆作品资源,包括经典短篇「Colby」等,为感兴趣的读者提供了深入了解这位作家的起点。另有评论补充说明该网站维护者 Jessamyn West 本身也是早期互联网知名人物和图书管理员。
No.27
News about Raspberry Pi 6 and Microcontroller Development
树莓派 6 和微控制器开发的新消息
221 分
180 条评论
作者: rbanffy
树莓派工程师在 Reddit AMA 中透露,Pi 6 不会早于 2028 年初发布,比预期推迟约一年,主因是全球 DRAM 短缺导致成本飙升。Pi 6 将专注于「更多」而非「更新」:更快的 CPU 和 IO,但不会增加 M.2 插槽等新功能,也不会集成专用 NPU,而是将 CPU 作为 AI 计算平台。Pi Zero 2W 因 AI 芯片抢占晶圆产能而供应受限,正引入新供应商缓解;Zero 3 暂无计划,因需放弃单面 PCB 且新 LPDDR RAM 成本过高。值得注意的是,2025 年微控制器出货量首次超过 SBC 销量。树莓派强调软件支持是其核心竞争力,95% 软件工程时间投入库、驱动和系统开发,这也是用户愿意为其溢价买单的主要原因。
No.28
Poisonous invasion: What is the 'devil's trumpet' harming crops in Iraq?
伊拉克遭曼陀罗入侵:「魔鬼喇叭」如何威胁农业
9 分
0 条评论
作者: YeGoblynQueenne
伊拉克内政部警告农民警惕曼陀罗植物(又称「魔鬼喇叭」)的入侵。这种原产中美洲的植物含有剧毒生物碱,可影响人畜神经系统,但精确剂量下也可用于医药(如阿托品、东莨菪碱)。令科学家困惑的是,曼陀罗无需数百年即可适应新环境,研究发现其57%的分布点位于寒冷地区,与原生栖息地截然不同。伊拉克河岸富氮土壤和半干旱气候为其提供了理想条件,战争期间农田荒废更助长了蔓延。西班牙塞维利亚大学研究显示,该植物已占领全球99%的适宜区域,伊拉克成为其扩张的最后1%目标。当局正通过生物防治、农药喷洒和公众教育应对,但专家警告其仍有进一步扩张潜力。
No.29
Coalton is an efficient, statically typed Lisp with ideas from Haskell and OCaml
Coalton:融合 Haskell 和 OCaml 理念的静态类型 Lisp
172 分
35 条评论
作者: b-man
Coalton 是一门高效的静态类型函数式编程语言,旨在通过引入 Haskell、Scheme 和 OCaml 的优秀特性来增强 Common Lisp。该项目在 2025 年 5 月的 ELS 会议上由 Robert Smith 进行了演讲展示。Coalton 为 Common Lisp 生态带来了现代类型系统和函数式编程范式,同时保持与 Common Lisp 的良好互操作性。社区讨论主要围绕入门难度、与 Haskell 的 IO 单子机制对比、以及语言设计哲学展开,部分开发者对其上手门槛表示担忧。
No.30
GitHub bans security researcher who posted zero-day Windows exploits
GitHub 封禁发布 Windows 零日漏洞的安全研究员
472 分
226 条评论
作者: possibilistic
微软旗下 GitHub 封禁了安全研究员 Nightmare-Eclipse 的账号,该研究员此前发布了多个 Windows 零日漏洞。研究员声称微软拒绝沟通、未支付漏洞赏金且删除了其用于报告漏洞的微软账户,并威胁将在 7 月 14 日发布更多零日漏洞作为报复。该研究员已发布 6 个零日漏洞,包括可提权至 SYSTEM 的 BlueHammer 和 RedSun、可禁用 Defender 的 UnDefend,以及可轻松破解 BitLocker 加密的 YellowKey,其中三个已被确认在野外遭到利用。有专家指出微软 MSRC 团队质量下滑,解雇了有经验的人员后只剩下按流程图办事的员工。值得注意的是,该研究员也被无关的 GitLab 平台封禁,且其博客中包含暴力威胁言论,事件真相仍不明朗。
评论精华