2026年06月24日 · 星期三 第 160056 期

The Hacker Daily

丙午年(马)五月初十

30 篇文章 · 1616 条评论 ·聚焦:iOS硬件漏洞 · AI智能体 · 苹果生态
No.01 Vulnerability reports are not special anymore
漏洞报告不再特别
235 分 125 条评论 作者: goranmoomin
作者 Filippo(曾任 Go 安全团队负责人)认为,2026 年漏洞报告已不再「特殊」。历史上漏洞报告受特殊对待,原因是安全研究者提供稀缺的专业洞察,且保密 embargo 能保护修复窗口先于攻击者利用。但如今 LLM 已能以极低成本发现几乎任何安全研究者的漏洞,防御方和攻击方都能使用,稀缺性和保密性的大前提已不成立。瓶颈不再是「发现潜在问题」而是「评估哪些真实可利用」,而外部报告的信号噪音比几乎等同于 LLM 扫描输出。作者坦承这很令人不适,但认为维护者需适应新现实:将资源转向分类、修补和预防,并在 CI 中运行 LLM 分析。后续讨论中作者补充:极高严重性和可信来源的报告仍需特殊处理,安全团队的下一个任务是快速将报告分类为「特殊」与「普通」。

评论精华

  • 大量评论反映当前漏洞邮箱已被 LLM 生成的垃圾报告淹没,信号噪音比极低,筛选成本远超实际收益
  • 多位评论者强烈反对「LLM 接近安全研究者水平」的说法,认为这是 AI 炒作,忽视了真正的专业能力
  • 社区普遍认同真正的瓶颈是分类 triage 而非发现,且 LLM 本身也会产生新 bug,供应永不枯竭
  • 「CVE 疲劳」现象突出:大量微不足道的漏洞被标记为严重级别,实际可利用性存疑
  • 部分安全研究者感到自身价值被贬低,质疑 LLM 能否写出真正安全的代码,或只是加速已知类型的发现
No.02 Raspberry Pi Pico W as USB Wi-Fi Adapter
用树莓派 Pico W 打造免驱 USB Wi-Fi 适配器
94 分 24 条评论 作者: byb
作者开源了一款固件,可将树莓派 Pico W 变身为免驱 USB Wi-Fi 适配器。该固件让 Pico W 枚举为 USB CDC-NCM 设备,插入电脑后直接可用,无需安装任何驱动。作者透露项目耗时两天、消耗约一百万个 Claude Code tokens,并借助 Claude 完成了固件开发。评论透露 Google Gemini 此前曾判断此方案不可行,但作者证明其完全可行,因此引发关于 Gemini 可靠性与 Claude 实用性的热议。项目作者还在所有图表注释中使用「AI Slop」标签,颇具黑色幽默。该方案可让缺乏 Wi-Fi 硬件的设备(如 Spotify Car Thing)通过 USB 连接实现网络功能,且无需在目标设备上配置任何网络设置。

评论精华

  • Gemini 被嘲为「自信告诉你做不成」的开发者和「说 No 的senior」,Claude 则被比作默默干活的高手
  • 成本对比:100万 Claude tokens = 5美元,直接买个 Wi-Fi 适配器更划算
  • 可作为无 Wi-Fi 老设备的网络桥梁,如 Spotify Car Thing,刷入固件后通过 USB 上网
  • 文档图表统一标注「AI Slop」成为讨论亮点,源于 AsciiDoc 的灵活图注功能
  • 有用户讨论 Pico W 能否以 AP 模式工作,或用作打印机网络共享
No.03 Show HN: An ASCII 3D Rendering Engine
glyphcss:一个运行在浏览器中的 ASCII 3D 渲染引擎
86 分 27 条评论 作者: apresmoi
glyphcss 是一个实验性 3D 渲染库,可将 OBJ、glTF、GLB、STL、VOX 等 3D 模型文件渲染为 ASCII 字符画,输出到单个 <pre> 标签而非 Canvas/WebGL。所有多边形经光栅化投影到 cols×rows 字符网格,渲染结果为单一字符串写入 textContent,无每多边形 DOM 节点,也无 matrix3d。交互通过 <GlyphHotspot> 实现——在 3D 锚点放置热点元素,glyphcss 会在投影位置生成一个绝对定位的 <div>,提供真实 DOM 事件、:hover 样式和 role="button" 无障碍支持。支持 Web Components、自定义元素、命令式 API,以及 React/Vue 绑定。社区争议集中在「无 WebGL」是否为优势——批评者指出 landing page 导致单核 CPU 满载,建议用 WebGPU/WebGL 做底层渲染再输出 ASCII;支持者则认为这本质上是一个有趣的怀旧项目,不应以实用性衡量。

评论精华

  • Retr0id 批评 glyphcss 无 WebGL 导致 CPU 占用 100%,质疑将劣势列为主打特性
  • swiftcoder 为「无 GPU」设计辩护:这是对前 GPU 时代的有意怀旧
  • apresmoi 澄清 ASCII 字符是实时从 3D 文件渲染,非预存静态资源
  • khazhoux 等人认为此类项目本就是「酷」字当先,不必追求实用性
  • rckt 抱怨 HN 上 AI 垃圾帖泛滥,指出 glyphcss 实际上开发了数月并非低质量
No.04 Jerry's Map
Jerry 的地图:一個持續六十年的概念藝術項目
448 分 51 条评论 作者: turtleyacht
1963 年夏天,Jerry 在一份枯燥工作中開始繪製一幅想像城市的地圖,1983 年擱置後被兒子 Henry 在閣樓發現,得以重啟。這幅地圖如今由超過 4000 塊 8x10 英寸面板組成,組裝後呈近圓形。其創作過程由一副自製紙牌驅動——每張牌含隨機數字與指令(添加維度、潑濺 paint、創建新面板等),使創作成為一種「系統觀察」而非純粹的個人表達。面板採用 paint、馬克筆、彩色鉛筆、墨水、拼貼等多種技法,顏色抽象且不必然代表物理世界。整個項目像是一個緩慢生長的有機體,規則與隨機的互動使其歷經數十年仍保持活力。

评论精华

  • 社區普遍讚賞紙牌系統——它以規則推動創作但不剝奪藝術家的主動性,機制本身已成一件趣事。
  • 大量 HN 用戶回應自己童年同樣熱衷繪製想像地圖或網格地圖,感嘆這類慢手工活兒在 Z 世代中已不多見。
  • 有人聯想到桌上角色扮演遊戲(TTRPG)的地下城生成機制,紙牌驅動的隨機過程與跑團流程高度相似。
  • 討論延伸到 Outsider Art(素人藝術)與 Henry Darger 等前例,認為 Jerry's Map 屬同類型的長期概念實踐。
  • 部分用戶提及 People Make Games 最近為此製作了紀錄片,並感嘆如今 HN 上幾乎所有創意項目都有人扯上 AI。
No.05 FUTO Swipe – A new swipe typing model
FUTO滑动输入:全新开源滑动输入法模型发布
499 分 154 条评论 作者: futohq
FUTO发布全新滑动输入法模型,数据收集工作始于2024年8月,通过网站收集用户自愿提供的滑动轨迹数据,最终获得超过100万条QWERTY英文滑动记录。2025年3月,数据集以MIT许可证发布于HuggingFace。该模型主打离线优先的隐私保护理念,承诺键盘不连接互联网。现有多名用户表示滑动识别准确度较佳,集成语音输入功能亦获好评,普遍认为优于GBoard和Samsung等方案。痛点在于:目前仅有Android版本,iOS用户无法使用;仅支持单语言切换,多语言用户感到不便;许可证方面存在GPLv3与Futo License混合使用的争议。

评论精华

  • iOS版本缺失成最大痛点,大量用户呼吁尽快推出
  • 许可证争议:库用GPLv3但键盘用专有Futo License,有用户直言「Boooo」
  • 多语言支持不足,同时使用多种语言时需频繁切换键盘
  • 与SwiftKey、GBoard对比,准确度和隐私保护获肯定
  • 双指滑动、词库学习等高级功能需求被多次提及
No.06 In memory of the man who put red and green squiggles under words
纪念 Word 红色和绿色波浪线的发明者 Tony Krueger
345 分 46 条评论 作者: saikatsg
本文讲述了微软工程师 Tony Krueger 的故事——他几乎参与了所有版本的 Word 开发,并开创了如今无处不在的红色和绿色波浪线纠错功能。早期 Word 的自动拼写检查是阻塞式操作,用户频繁关闭该功能。Tony 将其改为非阻塞、即时响应的实现,鼠标悬停即可看到纠正建议。这项功能后来被几乎所有文字处理软件采用,连 Penn & Teller 都曾在演出现场对 Tony 表达敬意。文中还提到 Tony 在没有源代码的情况下逆向了《Chip's Challenge》并移植到 Windows。本文是对一位改变数十亿人写作体验的无名工程师的温情纪念。

评论精华

  • 一项功能从一个人的突发奇想到彻底改变世界,这是技术史迷人的地方。
  • Raymond Chen 的文章只看标题和域名就能辨认,风格独特。
  • ProWrite 等软件早有实时拼写检查,Word 并非首创,但普及功不可没。
  • 现代 Word 的拼写检查产生大量误报,质量大不如前。
  • 多语言环境下波浪线常常是视觉噪音,系统难以判断文本语言。
No.07 Qwen-AgentWorld: Language World Models for General Agents
Qwen-AgentWorld:通用智能体的语言世界模型
71 分 20 条评论 作者: ilreb
Qwen团队发布首个语言世界模型Qwen-AgentWorld-35B-A3B/397B-A17B,核心思路是让语言模型不只输出动作,而是预测「当前状态+动作」对应的「下一状态」。采用三阶段训练:CPT从状态转移动力学注入通用世界建模能力,SFT激活下一状态预测推理,RL通过混合评分-规则奖励提升仿真保真度。在超过1000万条7领域真实环境交互轨迹上训练,覆盖7个领域。提出AgentWorldBench基准,在9个基准上对比5个前沿模型。有两大应用方向:作为解耦环境模拟器用于大规模可控的智能体RL训练;作为统一基础模型对下游7个智能体基准进行暖启动。社区质疑图表数据标注错误影响可信度,同时有声音认为真正价值在于验证能力而非训练,且1000万轨迹的数据规模本身可能就是关键胜负手。

评论精华

  • 社区对模型追踪工作流状态的能力(尤其MoE架构)存在明显痛点,认为这是关键需求
  • 有评论指出Figure 1图表数值与标注严重不符,质疑论文整体可靠性
  • 35B参数版本已开源HuggingFace,被视为该工作的实际价值所在
  • 部分观点认为数据规模(1000万轨迹)才是核心贡献,而非模型架构突破
  • 世界模型的核心区别在于:传统LLM映射「状态→动作」,而它映射「状态+动作→预测下一状态」
No.08 Ashby (YC W19) Is Hiring EMEA Engineers Who Can Design
Ashby(YC W19)招聘能胜任设计工作的 EMEA 工程师
1 分 0 条评论 作者: abhikp
Ashby 是一家 Y Combinator 2019 年冬季批次孵化的公司,目前正在招聘 EMEA(欧洲、中东、非洲)地区的工程师,特别要求候选人具备设计能力。该职位强调团队追求每日最佳工作状态的文化。Ashby 是一家 HR 系统开发公司,其招聘页面展示了公司对跨职能人才的重视——不仅要求工程能力,还希望候选人能参与设计工作。这种「工程师兼设计师」的复合型人才需求,反映了早期创业公司对全栈能力的普遍要求。
No.09 "Fix" MacBook Neo Cursor Lag: Record 1 Pixel of the Screen Every 10 Seconds
MacBook Neo 光标延迟的荒谬修复:每10秒录制1像素屏幕
70 分 26 条评论 作者: retroplasma
一位开发者分享了一个看似荒诞的 MacBook Pro(代号 Neo)光标延迟修复方案:写一个脚本每 10 秒对屏幕的 1 个像素进行截图操作,从而「修复」困扰用户数年的光标卡顿问题。评论揭示该 bug 与屏幕边缘的 Universal Control 功能相关,当光标 lag 时系统从硬件光标切换到软件光标(CGCursorIsDrawnInFramebuffer() 从 0 变 1),这个切换过程可能存在 stall。有人指出该修复方法本质是强制 WindowServer 合成光标而非使用硬件覆盖,属于治标不治本;也有评论认为圆角矩形(Round rect corners)才是渲染问题的根源。不少人调侃这个「dirty hack」已被使用 5 年,bug 早已修复但脚本仍在后台运行。评论区还讨论了 Swift guard 语法的设计意图,以及硬件/软件光标在合成桌面环境下的工作原理。

评论精华

  • 光标 lag 发生在屏幕边缘,与 Universal Control 功能相关,此时硬件光标切换为软件光标
  • 该修复强制 WindowServer 合成光标而非使用硬件覆盖,本质是治标不治本的 dirty hack
  • 圆角矩形(Round rect)是窗口渲染性能问题的可能根源
  • 用户调侃该脚本已运行 5 年,bug 早已修复但仍持续录制像素
  • Swift guard 语句要求分支必须退出当前作用域,比 if 更安全且避免嵌套
No.10 Printing Gaussian Splats
高斯溅射的3D打印应用
275 分 30 条评论 作者: ilnmtlbnm
一家初创公司展示了将 Gaussian Splatting(高斯溅射)技术应用于高保真3D打印的方案。用户只需提供溅射数据,商家通过将其体素化后用高端树脂打印机输出,即可获得照片级真实感的打印作品。评论者惊叹于打印效果——「看起来像一只真正的蜜蜂」,并指出这是目前消费级3D打印无法企及的精度。该方案使用大型工业级光固化打印机(如 Stratasys),成本约20万美元。有评论者认为此技术门槛高、难以商业化,但帖子证明其已实现落地。还有人指出,将溅射数据直接转为体素打印的计算流程颇为高效,暗示更廉价的方案可能很快出现。

评论精华

  • 有人贴出打印机视频,评论者指出这是大型工业级光固化树脂打印机,价格约20万美元
  • 打印效果极为逼真,有人形容「看起来像一只真正的蜜蜂」,令人震惊于当前3D打印的精度
  • workflow 是先将 Gaussian Splat 体素化再切片打印,有开发者认为存在更高效的网格化算法
  • 评论者看好此技术的商业前景,认为随着成本下降会进入更多小型商铺
  • 有用户指出这本质上类似「打印店」模式——客户提交溅射数据,商家负责打印交付
No.11 Remaking BBC test cards to teach you video processing
重现 BBC 测试卡:用它教你视频处理原理
22 分 0 条评论 作者: unleaded
一位创作者重新制作了 BBC 经典的测试卡(Test Card),旨在通过重现过程讲解视频处理技术。这些测试卡历史上用于广播系统的校准与测试,涵盖了色彩、灰度、分辨率等核心参数。视频深入剖析了图像采样、颜色空间转换、隔行扫描与逐行扫描等关键概念,适合想要理解视频编码与处理原理的开发者与爱好者学习参考。
No.12 Rhombus Language 1.0
Rhombus 语言 1.0 发布:继承 Racket 可扩展性,但告别 S 表达式
150 分 32 条评论 作者: Decabytes
Rhombus 1.0 正式发布,这是一门基于 Racket 的通用函数式、可扩展编程语言。它试图解决 Racket 的核心矛盾:拥有 Lisp 传统中最强大的宏系统,但 S 表达式语法对初学者不友好。Rhombus 引入「shrubbery notation」双层语法替代 S 表达式,在保持元编程能力的同时提供更传统的可读语法。核心目标两个:日常使用亲和易用,以及像 Racket 一样强大可扩展。它改进了预设数据结构(引入 RRB 树)、全新类系统、深入的模式匹配和可扩展的静态信息体系。官方强调这是面向生产用途的语言,而非教学或研究玩具。对于 AI 编程时代是否还需要新语言,团队认为 DSL 支持对人类和 AI 程序员都有价值,文档完备时 AI 也能写出地道的 Rhombus 代码。

评论精华

  • 核心争议在于可扩展性和亲民性的平衡:有人认为 Racket 本身已足够亲和,质疑单独创造新语言的必要性
  • Lisp 老用户对放弃 S 表达式持保留态度,认为宏系统与 S 表达式紧密绑定,改造后是否仍保持同等表达力存疑
  • 显著空白语法引发批评,有评论认为 Python 当年引入缩进就是错误,Rhombus 重蹈覆辙
  • LLM 与宏范式的结合被看好:宏能节省大量显式样板代码,在 AI 辅助编程时代可能更具优势
  • 「shrubbery notation」的命名由 Matthew Flatt 选定,因其树形但未完全展开、偏平宽而非深高的特点;完全展开称为「enforrestation」
No.13 A man was gifted his dream car by Kevin Mitnick, who he helped put in prison
帮助抓获 Kevin Mitnick 的人收到了他遗留的梦想之车
155 分 92 条评论 作者: mauvehaus
这是一个关于黑客与社会工程大师 Kevin Mitnick 与当年帮助抓获他的 Novell 网络管理员 Shawn Nunley 之间化敌为友的真实故事。1990年代,Mitnick 入侵 Novell 的 NetWare 网络,Nunley 通过一个异常的电话请求察觉入侵迹象,并巧妙地让对方留言——这通 voicemail 最终成为检方针对 Mitnick 的唯一关键证据。案件历时五年拖延后,Mitnick 认罪服刑。出狱后 Mitnick 被禁止出售自己的故事,但他转型为安全顾问,创立了咨询公司。2023年 Mitnick 因胰腺癌去世,留下礼物给 Nunley——足够购买他的梦想之车保时捷 911 Carrera 4 GTS。评论社区的讨论揭示了 Mitnick 的双重性:有人视他为黑客精神偶像,也有人因安全培训反复播放他的「光辉形象」而厌烦;有同行指出他的技术能力被高估,真正的专长是社会工程学。

评论精华

  • Kevin Mitnick 主要依赖社会工程学而非技术漏洞成功,其安全咨询报告也因此侧重物理安全
  • 《Ghost in the Wires》等自传影响了一代黑客,包括 george hotz 等人
  • Shawn Nunley 本人现身评论区为 Mitnick 辩护,称批评者并不真正了解他
  • DEF CON 社区曾流行「PUT KEVIN BACK」贴纸,反映黑客文化对他的支持
  • 有评论者抱怨企业安全培训反复播放 Mitnick 视频作为警示
No.14 Swift Package Index joins Apple
Swift 包索引平台 SPI 被苹果收购
200 分 66 条评论 作者: JDevlieghere
Dave Verwer 创建的社区项目 Swift Package Index(SPI)正式被苹果收购。SPI 是 Swift 语言最重要的第三方包索引社区,类似于 Rust 的 crates.io,此前一直独立运营。苹果在公告中承诺保持 SPI 的独立性和开源属性。这一消息在社区引发复杂反应:支持者认为苹果终于重视 Swift 生态,可以改善包管理体验;批评者则担心苹果会利用 SPI 监管包内容、限制非苹果平台(如 GitLab 等)上的包索引,甚至通过审核机制打压竞品。值得注意的是,有用户指出苹果在开源和开发者服务方面口碑欠佳,且其开发者账号注册强制要求驾照 ID,对残障人士存在障碍。整体而言,社区对此既期待又存疑。

评论精华

  • Swift 发布时未自带官方包索引令人意外,而 SPI 长期被误认为苹果官方项目
  • 苹果收购后可能监管包审核,有人担忧这会导致非苹果平台包被排斥甚至生态分裂
  • 苹果开源和开发者服务历史不佳,员工甚至被禁止参与外部开源项目
  • 开发者账号注册强制要求驾照,盲人等残障人士无法完成身份验证
  • Swift on Linux 体验已有改善,但文档质量仍不及 Rust 生态
No.15 Usbliter8: an A12/A13 SecureROM Exploit
Usbliter8:A12/A13 SecureROM 硬件漏洞利用
134 分 27 条评论 作者: givinguflac
安全研究团队披露了 Apple A12、A13 及 S4/S5 芯片 BootROM 中的一个无法软件修复的硬件漏洞「Usbliter8」。该漏洞根因于 Synopsys DWC2 USB 控制器的 DMA 机制缺陷:控制器最多缓存 3 个 SETUP 数据包,收到第 4 个时将 DMA 基址重置(递减 24 字节),但正常接收时按数据包实际大小递增,两者步长不匹配导致每次重置产生 12 字节的堆缓冲区下溢。A11 因 USB 驱动手动重置 DMA 地址而免疫,A14 及之后版本因 DART 在 SecureROM 中正确配置而无法利用。研究者通过精心设计的多步利用链绕过 PAC、堆元数据校验等缓解机制,最终在应用处理器启动链上实现任意代码执行。此类漏洞位于不可变 ROM 中,受影响用户只能通过更换硬件来彻底规避风险。

评论精华

  • jailbreak 社区重大进展,继 checkm8 之后首个针对 A12/A13 的硬件级漏洞利用
  • 漏洞无法软件修复,受影响设备用户只能迁移到新硬件才能彻底规避风险
  • 利用发生在 SecureROM 执行阶段,早于任何可修补软件运行,软件无法在运行时阻止此攻击
  • underflow 虽只能下溢且部分位不可控,但攻击者可修复 USB DMA 损坏痕迹后再跳转至可更新引导流程
  • A12 实现 PC 控制相对直接(覆写堆上 USB 任务栈保存的 LR),A13 因 PAC 需绕过堆校验并利用 DART 清理路径等多步技巧
No.16 Show HN: TikZ Editor – WYSIWYG editor for figures in LaTeX
展示: TikZ Editor — LaTeX 图形 WYSIWYG 编辑器
380 分 71 条评论 作者: DominikPeters
一款开源的 TikZ 可视化编辑器,让用户通过拖拽交互直接生成 LaTeX 图形代码,无需手动编写 TikZ 代码。作者 DominikPeters 从 2026 年 2 月起开发,主要借助 Codex AI 编码工具完成,累计使用约 7 亿 tokens。项目采用 MIT 许可证,界面设计获普遍好评。争议焦点在于:生成代码全部使用绝对坐标而非 TikZ 原生的相对定位机制;作者坦承 pgfplots 因 GPL 许可证冲突暂未支持;部分用户已迁移至 Typst生态并询问 Cetz 兼容性。评论者普遍认为这是利基市场的精准产品填补,尤其适合需要维护和修改旧 TikZ 源码的用户,但代码生成质量与可读性仍有提升空间。

评论精华

  • 作者用 AI 编码工具开发此项目,消耗约 7 亿 tokens,代码质量获开发者认可
  • 生成的 TikZ 代码全部用绝对坐标,可读性不佳,建议参考 CAD 脚本语言的相对定位方案
  • 用户建议增加 pgfplots 支持,但作者称 GPL 许可冲突需单独分发
  • 评论者提及多个类似工具:q.uiver、tikzit、circuit2tikz、tikzcd 等,各有专注领域
  • 有用户已转向 Typst,询问是否支持 Cetz 库;作者表示时机尚不成熟
No.17 DiffusionBench: Towards Holistic Evaluation of Generative Diffusion Transformers
DiffusionBench:生成式扩散Transformer的全面评测基准
31 分 1 条评论 作者: ilreb
本文介绍了DiffusionBench,一个用于全面评估生成式扩散Transformer(DiT)的基准框架。扩散模型在图像和视频生成领域发展迅速,但现有评测方法分散且缺乏统一标准。该工作旨在提供涵盖生成质量、效率、鲁棒性等多维度的综合评测方案。评论指出,项目主页包含更丰富的信息,其中NanoGen作为统一框架同时实现了扩散Transformer的训练和评测。这一工作对推动生成式AI标准化评测具有参考价值。

评论精华

  • 项目主页(end2end-diffusion.github.io)包含比GitHub更详细的技术信息
  • NanoGen是一个统一框架,同时涵盖扩散Transformer的训练与评测
  • TL;DR部分提供了论文核心内容的快速概览
No.18 The worthlessness of Vitamin D is mildly exaggerated
维生素D的价值被「轻度」夸大了吗
283 分 192 条评论 作者: surprisetalk
作者重新审视了维生素D的健康效益论争。经典理论认为维生素D只是帮助肠道吸收钙的「无聊」骨骼激素,但后续研究发现维生素D受体存在于几乎所有细胞中,且细胞能自行将存储型维生素D转化为活性形式用于自身信号传导。观察性研究曾发现维生素D与癌症、心血管疾病、全因死亡率等呈显著负相关,但随机对照试验却未能证实这些因果关系。作者认为怀疑论者存在过度纠正——对于维生素D水平较低的人群(尤其是高纬度地区居民),补充维生素D仍是合理的选择,尽管效果可能较弱。关键在于区分严重缺乏者与普通人群,并考虑生物进化视角:人类祖先长期暴露于阳光下,现代人的日照减少可能打破了这种平衡。

评论精华

  • 多人亲身经历表明补充维生素D后情绪、精力和抵抗力明显改善,尤其在高纬度地区
  • K2在维生素D吸收中扮演关键角色,补充D时应搭配K2以防止钙在动脉沉积
  • 阳光本身才是关键——阳光有多种不依赖维生素D的健康通路,仅测维生素D水平会遗漏其他机制
  • 有读者指出TARGET-D试验显示动态调整剂量的维生素D3可使心脏病风险降低52%
  • 有医疗从业者警告不要从HN评论获取健康建议,风险大于收益
No.19 Lithp.py (~2008)
展示: Lithp.py — 约2008年的Python实现Lisp方言
14 分 3 条评论 作者: wglb
Lithp.py 是由知名程序员 Fogus 在2008年左右创建的 Python 实现的 Lisp 方言。该项目展示了一种独特的代码呈现方式——将代码与注释分栏布局,注释置于侧边栏,代码主体在左,解读在右,形成类似「代码+讲义」的阅读体验。评论者对这种布局设计赞赏有加,认为它比传统行内注释更利于代码教学与展示。有评论者进一步联想到这种布局或许可以从带注释的源码自动生成,将行内注释提取为侧边栏批注。整体而言,这既是一个展示 Lisp/函数式编程思想的实验性项目,也是一个代码可视化呈现的设计范例。

评论精华

  • 网页设计「tasteful」,布局采用了复古的 <table> 标签实现。
  • 代码与注释分栏展示的设计很酷,适合代码教学场景。
  • 探讨这种侧边栏布局能否从源码中的行内注释自动生成。
  • 评论数量较少,主要围绕页面布局设计展开讨论。
No.20 Meta Pauses Employee-Tracking Program Following Internal Data Leak
Meta 员工监控项目因内部数据泄露而暂停
216 分 139 条评论 作者: 1vuio0pswjnm7
Meta 暂停了名为「Model Compatibility Initiative(MCI)」的员工追踪程序,该程序于今年四月向美国员工推出,可收集鼠标移动、点击位置、击键及屏幕内容等数据,用于训练 AI 系统以类人方式操作电脑。内部安全通知显示,存放 MCI 所收集数据的数据库意外暴露给所有公司内部员工,波及私人对话明文及绩效信息等敏感内容。员工此前已就隐私、安全及个人自由问题发起联署抗议,Meta 则辩称员工是训练 AI 的最佳样本。Meta 副总裁 Kasriel 表示,安全漏洞于 6 月 18 日发现并在四小时内修复,但首次修复未能彻底解决问题。目前 Meta 仅表示「只有在确信数据保护控制有效后」才会恢复 MCI,并暗示已收集足够数据评估该工具的长期价值——外界普遍预期该项目将重新上线。

评论精华

  • 「工作规则抗议」指出「若没做错事就无需害怕」的逻辑忽视了员工按规工作本身也可构成合理异议形式。
  • 有用户指出,追踪数据在法律取证中将构成噩梦,且质疑 Meta 若敢如此对待付费员工,用户数据更无保障。
  • 泄露截图显示私人对话明文暴露,有用户嘲讽 Meta 用 AI 开发安全工具却连自身数据都保不住。
  • 少数声音为此项目辩护,称公司电脑上的追踪合法合理;但多数评论认为这本质上是将监控正常化,员工亦是人非工具。
  • 社区同时提及 Meta 的开源贡献(zstd、React、PyTorch),就「Meta 产品是否让世界更糟」展开争议性讨论。
No.21 The Teensy Executable Revisited
极简 ELF 可执行文件续篇:标准合规的 76 字节之旅
32 分 3 条评论 作者: ankitg12
作者 breadbox 在本文中延续其经典作品,将一个符合 ELF 规范的最简可执行文件从 91 字节进一步压缩至 76 字节。批评者指出其早期 45 字节作品并不能算真正的 ELF 可执行文件,因为它违反了大量规范要求。为此作者回到正轨,利用 ELF 规范中「未指定内容」的字段(如 p_paddr)来存放程序代码,并通过重叠 ELF 头与程序头表、调整加载地址(0x2AB30000)使地址字节变为可用指令、以及将程序跳转到 p_memsz 字段等技巧逐步精简。文章展示了如何巧妙挖掘规范的灰色地带,在严格合规与极限压缩之间找到精妙的平衡点。

评论精华

  • Linux 系统调用是稳定 ABI,因为可以静态链接 libc,这有别于 Windows
  • 作者还有第三篇续作,探讨极简动态链接(teensy dynamic linking)
  • 评论者建议探索同一网站上的其他作品
No.22 Dirty Little Zine – a tool for making an 8 page printable Zine
Dirty Little Zine:浏览器端 8 页折叠小册子制作工具
112 分 14 条评论 作者: cianmm
Dirty Little Zine 是一款免费的浏览器端 zine(小册子)制作工具,可在单张 US Letter 或 A4 纸上自动排版 8 页折叠小册子,导出 300 DPI 打印级 JPG 或 PDF。工具完全本地运行,无服务器上传,保护隐私。经典的单页 zine 只需将纸张折叠成 8 个面板、中间一切,即可得到包含封面、封底和三个内页的小册子,工具自动处理旋转和排序。目标用户包括制作摄影集、分享插画草图、出版迷你读物的创作者,以及任何想在不开 Photoshop 或 InDesign 的情况下快速打印 DIY 小册子的人。由 Filmrick 开发。

评论精华

  • AstroJetson 指出该工具类似 pocketmod,后者用于制作快捷手册
  • ynac 和 verdverm 回忆西雅图曾有繁荣的 zine 文化,包括专门的书店区域和 zine 节/聚会
  • RodgerTheGreat 和 zserge 分享了其他 zine 制作工具:基于 Decker 的 Hybrid Zine Template 和纯 HTML zine 生成器
  • sieste 制作了一款用 zine 折叠法打印 Gutenberg 公版书的工具
  • voidUpdate 表示从未见过实体 zine,希望能找到在线画廊了解 zine 形态
No.23 Millimeter wave technology drills 100 meters into granite
Quaise Energy 毫米波钻探突破:花岗岩中钻进100米
142 分 40 条评论 作者: Jimmc414
地热能源公司 Quaise Energy 宣布其毫米波钻探技术取得重大突破,在德克萨斯州中部实地测试中成功钻进花岗岩100米。此前该技术仅在麻省理工学院实验室中演示,深度不过数厘米。毫米波钻探利用回旋管(gyrotron)熔蚀岩石,无需任何井下硬件即可穿透传统钻头难以应对的花岗岩和玄武岩等硬质岩石,直达约400°C的超高温岩层。该公司计划下一代回旋管功率提升10倍,目标是2028年前在美国西部建成首座试验发电厂。CEO表示今年进展「超出所有预期」,证明毫米波技术是获取下一代地热资源的唯一可行工具。不过社区评论质疑钻进耗时、为何无近-term产品、与其他技术(超声波)的对比,以及该技术商业化路径的现实挑战。

评论精华

  • 技术突破令人印象深刻,但质疑为何没有近期商业产品,毫米波切割应有其他用途。
  • 回旋管是类似激光的微波发射器,通过蒸发热岩石实现钻进;传统钻头无法应对硬岩和高温。
  • 商业化路径是先常规钻探至3公里深度,再用毫米波继续深入;目标超高温岩石约400°C。
  • 评论提到用六氟化硫(SF6)作为保护气体的隐患,其温室效应约为二氧化碳的23000倍。
  • 与 Deepfission 等深井核裂变方案对比,后者争议更大,地下水污染风险引发担忧。
No.24 Show HN: Graphical SQL Builder and Debugger
展示:图形化 SQL 构建器与调试器 SQLJoiner
4 分 0 条评论 作者: matei88
SQLJoiner 是一个图形化 SQL 查询构建与调试工具,支持可视化方式连接多表、编写 SQL 语句并实时调试。该项目由 webofmarius 开发并在 GitHub 开源,旨在降低 SQL 学习门槛,提升开发效率。工具通过直观的拖拽界面帮助用户理解表关联关系,适合数据库初学者及需要快速构建复杂查询的开发者。暂无用户反馈与争议信息。
No.25 Hunting Million-Digit Primes from My Loft
阁楼上的百万位素数猎手
23 分 2 条评论 作者: andyhedges
本文介绍了一个分布式计算项目,号召志愿者利用个人电脑空闲算力寻找百万位级别的巨型素数。项目模式类似 BOINC,用户可在自家阁楼或任意角落运行客户端程序,为素数研究贡献算力。评论者将其与 BOINC 类比,认为这种利用分布空闲算力进行科学计算的模式很有意义。项目的挑战在于需要协调大量志愿者计算资源,并对计算结果进行有效追踪验证。

评论精华

  • 网站追踪显示不准确:用户已关闭计算机器,但网站仍显示为「Active」状态且计算时间持续增加
  • 项目模式类似 BOINC,评论者表示欣赏这类分布式计算项目,希望能出现更多类似项目
No.26 Inventing the Future, One Lisp Machine at a Time
以 Lisp 机器之名,一次发明一个未来
96 分 12 条评论 作者: pamoroso
本文是播客访谈实录,采访 Xerox PARC 的两位元老 Larry Masinter 与 Frank Halasz。Masinter 以建立万维网标准闻名,Halasz 则是早期超文本系统 NoteCards 的核心开发者。访谈回顾了 PARC 的「黄金时代」:那里拥有极度自由的工作氛围——没人告诉你做什么,但每年须证明自己做出了有价值的东西;研究成败以「是否理解失败原因」而非「产品是否成功」来衡量。Interlisp 的核心哲学是把程序当作数据库来对待,即所谓「居住式编程」,开发者生活在运行中的系统里实时修改代码,而非传统的编译-运行循环。这种模式极大加速了原型探索,但牺牲了模块化和长期可维护性。PARC 还曾因过度假设未来基础设施已就绪(如以太网、文件服务器),而与其所处时代的市场需求产生错位。两位受访者认为当代微服务架构、JavaScript 浏览器端开发与 Interlisp 有隐约相似之处,但仍未完全复现其「深度可观测的运行系统打补丁」能力。

评论精华

  • 推荐深入研究 FGCS(第五代计算机系统),与符号计算和 Lisp 机器密切相关
  • Peter Kogge 1991 年著作《The Architecture of Symbolic Computers》是该领域权威教材
  • 「居住式编程」类似解释器,但能完全重写而非仅更新扩展现有函数
  • SBCL 也能提供接近居住式编程的体验, Lisp 机器文化仍在传承
  • 大公司为何要投入 R&D 而非分发利润给股东?这是资本主义的结构性矛盾
No.27 Fired by Google for creating the Google workspace CLI
Google 员工因创建 Workspace CLI 被开除引发争议
480 分 289 条评论 作者: justinwp
Google 开发者关系工程师 Justin Poehnelt 因在 GitHub「googleworkspace」组织下发布 Google Workspace CLI 项目而被开除。该 CLI 支持 Drive、Gmail、Calendar 等服务,标榜「为人类和 AI 代理构建」,发布首日获得大量关注。但 Google 法律团队认为他在项目中使用 Google Logo 和品牌色彩、发布方式类似官方产品,存在商标混淆风险。尽管 README 已注明「非 Google 官方支持产品」,Poehnelt 仍被单方面解雇。此事引发社区对大厂官僚体制、创新与合规边界的激烈争论:一方认为这是典型的波导莱铁律(Bureaucracy),优秀自驱型人才被体制压制;另一方则指出他未走正规开源发布流程,用公司品牌做背书理应承担后果。事件折射出 AI 浪潮下 Google 内部激励混乱、审批流程冗长与员工个人品牌表达的深层矛盾。

评论精华

  • 前 Googler 透露此前内部常用 Google 品牌发布开源项目,此次解雇缺乏先例支持,有小题大做之嫌
  • 使用 Logo 和品牌色彩确实违规,但本可要求移除而非直接开除,Google 选择杀鸡儆猴
  • 大厂官僚体制必然要求员工服从流程,个人能力再强也构成「野马风险」,开除有其体制逻辑
  • 项目 README 已声明非官方产品,用户本可自行判断,Google 的过度反应反而损害声誉
  • 对比 GAM 等成熟第三方 CLI,Google 自家缺失此类工具多年,员工自发填补空缺反被清洗
No.28 F* file system – file search that reads SSD directly bypassing OS kernel
展示: ffs 文件搜索工具——直接读取块设备绕过文件系统层
61 分 38 条评论 作者: neogoose
ffs 是一个实验性文件搜索工具,通过读取原始块设备(如 /dev/rdisk*)而非走操作系统文件系统层来定位文件。项目支持 ext4、btrfs、APFS 等文件系统,采用多线程架构并支持压缩。HN 评论指出标题存在严重误导——它仅跳过了文件系统抽象层,但并未真正绕过内核,所有 I/O 操作仍须经过内核处理,需以 root 权限运行。作者(neogoose)坦言这个项目「实际用途极其有限」,但做起来「非常有趣」。社区还讨论了用 ACL 绕过 sudo 权限限制的可能性,以及该技术能否用于检测假冒 SSD 等话题。

评论精华

  • 标题严重误导:读取原始块设备不等于绕过内核,所有操作仍须经过内核
  • 需要 sudo/root 权限才能运行,实际可用性受限,作者本人也承认这点
  • 可用 setfacl 为特定用户授予块设备读权限,避免每次 sudo
  • 可考虑集成 SPDK 实现真正的零拷贝绕过内核方案
  • 可用于通过全盘填充已知数据来检测谎报容量的假冒 SSD
No.29 The Low-Tech AI of Elden Ring
艾尔登法环的「低技术」AI 解析
139 分 71 条评论 作者: g0xA52A2A
本文深入解析《艾尔登法环》NPC AI的实现机制。FROMSOFT 采用 Goal(目标)系统驱动敌人行为,这是一种基于栈结构的 Pushdown Automaton(押下自动机)——而非传统的有限状态机。每帧更新栈顶 Goal,其可推送子 Goal 形成嵌套序列,通过返回 Continue / Success / Failure 控制栈的进退。AI 决策核心是加权随机选择,根据目标距离、冷却时间、HP 阈值等动态调整权重,从预设动作库中抽取执行。Interrupt(中断)机制让 AI 能即时响应特殊效果、受到攻击、使用道具等外部事件,向上层Goal 冒泡直到被消费。代码主要用 Havok Script(游戏向 Lua 方言)编写,逻辑看似简单,但组合出的战斗节奏和 Boss 招式衔接被玩家认为极为「聪明」。社区讨论焦点在于:这究竟算「AI」还是行为树,以及 FromSoftware 任务系统的设计争议。

评论精华

  • 多位开发者指出这本质是行为树而非 AI,批评「AI」一词被滥用,建议用「LLM」区分现代语言模型
  • 与其他经典游戏AI对比:F.E.A.R.、Crysis 等被认为更高明,能根据玩家行为动态调整战术
  • FromSoftware 的任务系统被批为「最晦涩的游戏任务设计」,NPC 对话缺少进度提示需反复对话触发
  • 有评论认为「低技术」是误导,系统本身积累了大量技术债务,复杂度远超表面描述
  • 游戏AI术语早在LLM时代前就用于指代预定义逻辑,GOFAI(符号人工智能)本就是AI教材经典内容
No.30 Five monitors on a Commodore 128 [video]
Commodore 128 接五台显示器【视频】
122 分 21 条评论 作者: EvanAnderson
这是一个展示在 Commodore 128 上同时驱动五台显示器的技巧视频。核心方法利用了 EGA 显示模式下颜色位深(color bit depth)来复用信号——即用颜色通道来传递多路信号,而非真正输出彩色图像。评论者推测可能结合了分光器硬件,让每台显示器显示同一画面的不同单色通道,再通过彩色滤镜叠加以还原色彩。有人指出这种「以颜色换信号」的做法本质上是硬件资源匮乏年代的创意方案;还有评论提到早在 80 年代,多显示器高昂成本使此类产品难以商业化,但如今在复古computing 圈中重新激发了创客兴趣。

评论精华

  • 核心技巧是利用 EGA 的颜色位深来复用视频信号,实现多路输出
  • 可用彩色滤镜替代分光器,红蓝滤镜可实现立体 3D 效果(Anaglyph)
  • 80 年代 EGA 多显示器价格昂贵,黑白电视反而便宜,这种方案有一定市场潜力
  • 若用位运算直接操作帧缓冲实现多显,交互性能会严重下降
  • 有评论者吐槽 LLM 输出中乱加破折号的现象,与讨论内容无关但引发共鸣