2026年06月28日 · 星期日 第 160056 期

The Hacker Daily

丙午年(马)五月十四

30 篇文章 · 2412 条评论 ·聚焦:AI安全漏洞 · LLM推理优化 · 开源复古游戏
No.01 Marfa Public Radio Puts You to Sleep
Marfa 公共电台推出「催眠播客」:用无聊文件哄你入睡
184 分 45 条评论 作者: reaperducer
Marfa 公共电台是一家 24 小时运营的电台(雷击时除外),为今年秋季会员募款推出了一档另类「催眠播客」节目——「Marfa Public Radio Puts You to Sleep」。节目内容顾名思义:主播朗读 FCC 合规文件、NPR 新闻伦理准则等工作中必不可少的枯燥文档,旨在用单调沉闷的朗读声将听众哄入睡。电台呼吁听众醒来后前往 marfapublicradio.org/donate 捐款支持。评论中有网友指出文中「lay awake」语法有误(应为「lie awake」),引发语言学讨论;也有多位读者提到类似睡眠播客如「Boring Books for Bedtime」和「Sleep With Me」,后者以意识流独白著称;另有用户抱怨 CloudFront 屏蔽新加坡访问,以及希望 iPhone 能自动追踪睡眠状态并在入睡后暂停音频。

评论精华

  • 类似播客推荐:「Boring Books for Bedtime」选材太有趣,「Sleep With Me」以意识流独白哄睡,各有特色
  • 语法纠错:文中「lay awake」应为「lie awake」,引发英文「lay vs lie」用法争议
  • 隐私争议:CloudFront 屏蔽新加坡访问,有用户批评网站不应将地理封锁责任推给云服务商
  • 功能需求:有用户希望手机能自动追踪入睡时间并在入睡后暂停音频,AirPods 已有类似开关
  • 用户偏好分歧:部分人需要人声才能入睡,音乐反而令人兴奋;粉丝声、雨声等白噪音各有拥趸
No.02 Wayfinder Router: deterministic routing of queries between local and hosted LLM
Wayfinder Router:本地与托管 LLM 之间的确定性查询路由工具
46 分 8 条评论 作者: handfuloflight
Wayfinder Router 是一个开源项目,实现本地 LLM 与托管 LLM(如云端 API)之间的确定性路由。用户可配置路由规则,将不同类型查询自动分发到合适的模型,例如简单任务走本地模型保隐私,复杂任务走云端 API 保障效果。核心价值在于将路由逻辑显式化、可配置化,而非由模型自行决定调用哪个后端。评论中有人提到希望支持命令前缀(如 /local)来快捷指定路由目标,也有人建议将查询同时发给多个模型对比效果,再通过启发式规则自动优化路由策略。此外有评论指出文档开篇行文风格很像 Claude AI,频繁使用「the shape of」等标志性表达,暗示作者可能大量借助 AI 辅助写作。

评论精华

  • 希望增加命令前缀机制(如 /local),方便直接指定走本地还是云端模型
  • 对本地与云端路由的明确支持表示认可,认为这是实际工作流中的刚需
  • 文档开篇语气明显是 Claude AI 的风格,频繁使用「the shape of」等典型表达
  • 询问是否支持将查询同时发送给多个 LLM 并比较响应,基于结果自动构建路由启发式规则
  • 另一位开发者正在构建类似的路由工具,即将发布 Show HN
No.03 Bashblog – a single bash script to create blogs
Bashblog:一个 bash 脚本搞定博客搭建
21 分 1 条评论 作者: ludicrousdispla
Bashblog 是一个仅用单个 bash 脚本驱动的静态博客生成器,目标是让创建和维护博客变得极简——无需数据库、无需复杂配置,打开终端即可上手。它通过纯文本文件组织文章,自动生成 HTML 页面,适合追求轻量化和极简主义的开发者。项目作者是 cfenollosa,已在 GitHub 开源,兼容大多数静态博客托管平台(如 GitHub Pages)。安装仅需下载一个脚本,运行时依赖系统中常见的 Unix 工具(bash、sed、awk 等),对环境要求极低。对于喜欢折腾终端、不想被复杂框架束缚的用户而言,这是一个值得尝试的「hack」式解决方案。
No.04 AMD Strix Halo RDMA Cluster Setup Guide
AMD Strix Halo 统一内存 RDMA 集群搭建指南
117 分 31 条评论 作者: jakogut
本文详细介绍如何利用 AMD Strix Halo APU 搭建 RDMA 集群,实现多节点统一内存架构。Strix Halo 定位为准专业级 AI 硬件,配备高达 256GB 统一内存,带宽远超传统显卡方案。核心配置为两台 Framework Desktop AI 主板(各 128GB,约 3150 美元/台)加上两块 ConnectX-5 VPI 100G 网卡(约 500 美元/块),通过 RDMA 直连绕过 PCIe,突破单机的 128GB/256GB 内存限制。社区讨论聚焦于成本:去年 Strix Halo 128GB 机型仅需 2500 美元,如今已涨至近 4000 美元,消费者级硬件价格暴涨令人担忧;对比租用云端 API 服务,有评论认为「与其承担硬件折旧风险,不如继续付 OpenAI 订阅费」。同时也有用户指出,DS4(Redis 作者 antirez 开发)专为空闲 GPU 优化设计,内置压缩注意力机制,与 llama.cpp 路线不同;光纤在短距离场景不如 DAC 电缆经济实惠。

评论精华

  • 价格暴涨:Strix Halo 128GB 机型从去年 2500 美元涨至近 4000 美元,有用户认为购买 AI 笔记本不值。
  • DS4 vs llama.cpp:DS4 实现压缩注意力机制,专为统一内存设计,与 llama.cpp 存在技术路线差异。
  • 成本对比:有评论指出 Frontier 模型 API 定价便宜,自建硬件的资本支出和折旧风险高于持续订阅云服务。
  • 网卡选型:ConnectX-5(PCIe 4.0)vs ConnectX-3(PCIe 3.0)的实际性能差异,以及短距离使用 DAC 电缆优于光纤的讨论。
  • Framework 溢价:同配置无品牌机器约 1840 美元,Framework 品牌溢价显著。
No.05 Show HN: Decomp Academy – Learn to decompile GameCube games into matching C
展示:Decomp Academy — 学会将 GameCube 游戏反编译成匹配的 C 代码
109 分 36 条评论 作者: jackpriceburns
Decomp Academy 是一个互动式学习网站,教授如何将 GameCube 游戏反编译成可与原版二进制匹配的 C 代码。课程分为四大模块:热身(机器码阅读)、核心惯用语(算术/位运算/比较/循环/内存操作)、真实 ABI(栈帧/全局变量/-O4 优化/64 位整数)和实战(Star Fox Adventures 真实函数)。内容基于 PowerPC 汇编,通过大量练习让学习者掌握编译器生成的每种 C 结构对应的汇编形态。评论中有人指出其难度极高,也有人反映移动端显示异常、磁盘空间不足等技术问题。社区还讨论了 AI/LLM 替代人工反编译的前景、法律风险,以及与 decomp.me、objdiff 等现有工具的协同。

评论精华

  • 课程难度极高,被评价为「next level」,但有用户反映编译器服务磁盘占满、移动端界面显示异常
  • 社区讨论 AI/LLM 是否能自动化反编译:多数观点认为人工洞察仍不可替代,但 AI 可做初步函数命名
  • 关于法律风险的讨论:只要收到删除通知时配合移除,反编译的法律风险较低
  • SM64 等游戏已实现字节级匹配反编译,得益于调试符号意外保留在最终版
  • 有用户建议增加贡献未完成反编译项目(函数级)的实战模块,与 decomp.me 协作
No.06 Anonymous GitHub account mass-dropping undisclosed 0-days
匿名 GitHub 账号批量发布自称未公开 0-day 漏洞引社区质疑
784 分 305 条评论 作者: binyu
一个匿名 GitHub 账号「bikini」在 Exploitarium 仓库批量发布了大量自称是「未公开 0-day」的漏洞 PoC,涉及 Ghidra、FFmpeg、Docker、nmap、c-ares、libssh2 等知名项目。但 HN 社区普遍持怀疑态度:多位评论者验证后发现,许多所谓漏洞实际上是已公开 CVE 或需要先具备代码执行权限才能利用的「循环论证式漏洞」;FFmpeg 代码执行漏洞被少数人认为确实危险,但多数人觉得质量参差不齐。社区核心争议在于:这些是否真的构成 0-day,还是 LLM 批量生成的安全研究报告?以及术语「0-day」是否已被严重通货膨胀。此外,有评论者担心此类仓库会吸引脚本小子模仿,同时也有声音认为仓库有助于安全研究兴趣引导。

评论精华

  • 多数漏洞实为已公开 CVE 或需先有代码执行权限才能利用,并非真正 0-day 安全问题
  • 疑似 LLM 批量扫描生成,质量参差,真正有价值的漏洞数量稀少
  • FFmpeg 代码执行漏洞被少数人认为确实危险,但多数漏洞如 PHP、Docker 等被评无效或弱
  • 「0-day」术语通货膨胀,现在发布 PoC 不等于 0-day,需真正被恶意利用过才算
  • 有人视其为脚本小子进化版,另有人认为客观上推动了对开源项目代码的审查
No.07 OpenRA
OpenRA 发布新版测试:随机地图生成器与多项重制升级
677 分 131 条评论 作者: tosh
OpenRA 发布 2026.02.22 测试版,为《红色警戒》《泰伯利亚黎明》《沙丘 2000》三款游戏加入了随机地图生成器,玩家可选择生物群系、玩家数量、对称性和资源设置来快速生成地图。沙丘 2000 获得视觉效果升级(音波坦克、受损建筑特效)和玩家社区主导的平衡性重制;泰伯利亚黎明 HD mod 达成功能完整,新内容管理器支持在重制版与经典版美术、音效、音乐之间切换,但合并进主版本的工作仍未完成。地图编辑器迎来 UI 改进和随机生成器集成工具,BOT 现可尝试建造扩张基地。评论中用户普遍赞誉 OpenRA 的重制质量,有玩家认为平衡性超越原版,也有玩家指出 AI 射程判定存在缺陷;EA 已开源 C&C 系列为社区带来新契机,但 Tiberian Sun 和 Red Alert 2 的支持仍未落地令部分早期众筹支持者失望。

评论精华

  • 玩家普遍认为 OpenRA 平衡性优于原版,如原版盟军火炮打苏联 tesla 塔必败,OpenRA 改善了这一问题
  • 有用户指出 OpenRA 的 AI 存在射程判定问题,炮兵可在 AI 视野外射击,迫使玩家只能正面推进或微操
  • EA 开源了 C&C 系列,OpenRA 获得了合法使用原版资源的空间,但 Tiberian Sun/RA2 支持仍未完成
  • 部分老玩家怀念 IPX 局域网直连的体验,认为那是多人游戏的体验巅峰
  • 有用户提到社区存在 toxicity 问题,影响了部分玩家的联机体验
No.08 Choosing a Public DNS Resolver
公共 DNS 解析器选择指南
139 分 42 条评论 作者: pawal
本文系统对比了主流公共 DNS 解析器的选择框架,核心过滤维度包括传输协议(DoH/DoT/DoQ/DNSCrypt)、DNSSEC 验证支持、IPv6、管辖权与运营商类型等。研究表明加密 DNS 实际开销较小,但在高延迟链路上仍不及明文 DNS;约 25% 的 DoT 提供商曾提供无效 TLS 证书。隐私方面,ODoH( oblivious 设计)可实现身份与查询分离,单一服务商无法同时获知两者。验证性解析器(Google、Cloudflare、Quad9)能抵御 DNS 记录伪造,这对安全至关重要。EDNS Client Subnet 涉及隐私与 CDN 加速的取舍。2022 年测量显示 DoQ 在响应时间上已优于 DoT/DoH,但约 40% 的握手受 QUIC 地址验证限制。流量分析仍可在 DoH 下高精度识别访问域名,标准 EDNS 填充无法完全防止。评论中有人倾向自建解析器规避隐私问题,也有人提醒 Quad9 恶意软件黑名单存在误拦,另有用户反映在 Starlink 低速链路上 UDP DNS 频繁丢包。

评论精华

  • 自建递归解析器(如 Unbound)虽无法共享大用户群缓存,但可完全掌控日志与隐私,评论区多位用户已实践多年
  • Quad9 的 9.9.9.9 主地址曾多次误拦正常域名(GitHub Gist、私人 tracker),使用其标准版(非过滤版)需注意
  • DNS over QUIC 在响应速度上已优于 DoT/DoH,但握手受 QUIC 地址验证限制,实际部署需客户端与解析器同时支持
  • 公共 Wi-Fi 强制使用其指定 DNS 以实现 Portal 认证,可通过 OS 底层的 /etc/resolver 或系统 DNS 配置文件在特定域名上绕过
  • DNS 解析器与 CDN 深度集成虽提升流媒体访问速度,但带来追踪隐私问题,两者难以兼得
No.09 Engineering for Bounded Cognition
为受限认知而工程
22 分 3 条评论 作者: supermatt
人类心智一次只能处理约 4 个信息单元,远小于它所构建的软件系统。注意力如同黑暗仓库中的手电筒光束——我们会错过视野正中穿着大猩猩服装的人,也会注意不到对话者被悄然调包。「人类错误」往往是系统设计缺陷而非个人疏忽。LLM 同样存在上下文窗口限制,「Lost in the Middle」研究表明:信息越多模型表现反而下降。好工程实践——精确命名、划定边界、编写测试、设计可撤销——都是将信息从脆弱的短时记忆转移到稳定的外部结构。Sam Farber 为患有关节炎的妻子 Betsey 设计的人体工学削皮刀,后来成为最畅销的厨房工具之一,正是「为受限认知设计」普适性的最佳例证。

评论精华

  • Rich Hickey 的「Simple Made Easy」演讲同样探讨了类似认知负担主题
  • LLM 的上下文窗口可类比人类工作记忆,都是有限容量的信息处理瓶颈
  • 十年来关注如何在不同人之间以及人与 LLM 之间共享心智模型
No.10 Ford hired AI and sacked humans. It backfired badly
福特激进采用AI后质量暴跌,被迫召回数百名资深工程师
161 分 86 条评论 作者: speckx
福特汽车承认,在大幅依赖AI自动化质量检测系统后,因AI缺乏对复杂问题的细微判断能力,导致质量事故频发、损失数十亿美元,最终被迫在过去三年重新聘用超过350名被称为「灰胡子」的老牌工程师。这些资深员工负责下线前的质量审查,并协助训练和改进AI系统。福特COO表示:「我们曾以为引入AI并输入设计要求就能生产出高质量产品,但实际上效果远未达标。」召回工程师后,福特在J.D. Power初始质量调查中跃居主流品牌榜首,这是16年来的首次。福特表示不会放弃AI,但将改为「AI+人类监督」的协作模式。

评论精华

  • 有人指出这印证了「门卫谬论」——以为用自动化工具可完全替代人类经验
  • 部分评论认为文章标题误导:福特实际上因这次调整首次登顶质量榜首,并未真正「失败」
  • 业界担忧董事会仍沉迷AI万能论,实际上AI只是加速工具,缺乏方向感
  • 老梗再起:「福特」意为「Fix Or Repair Daily」,美国车企质量口碑普遍堪忧
  • 有评论指出被裁员工大多不会回归,最优秀的人才尤其如此,人才断层影响深远
No.11 Ancient Tablets Show Markets Worked 4k Years Before Economists Explained Them
四千年前的商业文明:青铜时代亚述商人的市场秩序
48 分 38 条评论 作者: NaOH
考古学家在土耳其古城卡尼什(Kanesh)发掘出逾两万件泥板文书,揭示约四千年前亚述商人已建立高度复杂的商业体系——包括十二人合伙公司、资本入股与利润分成、早期退出罚款机制,以及类似「证券化」的贷款转让行为。2019年,哈佛、芝加哥等校四位经济学家运用现代贸易引力模型分析这些泥板数据,发现青铜时代的贸易衰减率与距离的关系与当代主权国家间贸易几乎一致,表明人类商业行为的底层结构四千年未曾改变。文章以此反驳「市场是需专家设计的产物」这一常见误区,认为市场更像哈耶克所述的「自发秩序」——无需理论指导,价格信号、利率、法院执行等机制在实践中自然演化。但评论者指出青铜时代权威机构同样管控价格与工资,质疑「自由市场」的标签是否恰当,并提及David Graeber《债务》纪录片及戴克里先限价令的失败案例作为补充视角。

评论精华

  • Ea-nasir铜像投诉泥板是著名 meme,证明古希腊罗马并非唯一有商业记录的时代,青铜时代同样精彩
  • 学者质疑文章将市场描述为「无理论指导」是误导——青铜时代宫廷与神庙机构同样设定工资、价格并标准化度量衡
  • 引用《债务:最初的五千年》纪录片,认为古代债务体系与现代金融存在深层连续性
  • 戴克里先曾推行价格管制并失败——历史表明管控经济四千年来的成功率并不高
  • 经济学家的引力模型只是测量工具,无法区分青铜时代市场是否真正「自由」,论文本身未做此断言
No.12 Fintech Engineering Handbook
金融科技工程手册
543 分 171 条评论 作者: signa11
这篇手册系统整理了金融科技软件开发的核心工程模式,围绕三大原则展开:不凭空创造数据(通过幂等、去重、对账保证)、不丢失任何数据(全精度、至少一次投递、事件溯源、审计跟踪)、不轻信任何来源(验证webhooks、交叉校验、失败即报)。核心章节涵盖金钱表示(浮点/任意精度/最小单位整数/有理数)、舍入策略(显式处理、尽量延后、追踪残余)、货币配对与受控货币集、FX汇率的定向性与时间敏感性。社区评论呈现明显分歧:部分读者认为内容浅薄、整数存储建议过于绝对,实践中浮点double广泛应用且有效;另一派则认为手册实操性强,特别是幂等性部分;作者现身澄清约80%为原创写作,20%借助AI辅助语法润色。

评论精华

  • 部分读者认为文章建议过于绝对(如「只能用整数存储」),实践中Excel、DB、前端普遍用浮点double且运行良好
  • 作者回应:80%原创写作+20% AI辅助润色,欢迎反馈
  • 有评论指出 reconciliation(对账)是金钱处理的核心,超越浮点vs整数的争论
  • 多名读者推荐 fintech 新人学习会计原理和账本知识,理解业务领域才能写出好代码
  • 部分观点认为文章大部分内容适用于所有软件工程, fintech 特异性有限
No.13 Space Shuttle Endeavour's 20-story vertical display
加州科学中心20层楼高发射姿态展示架:奋进号将垂直矗立
51 分 8 条评论 作者: uticus
加州科学中心正在建设一个高达20层楼的垂直展示系统,将把退役的「奋进号」航天飞机以发射姿态(尾部朝下、垂直地面)矗立展示。该项目称为「Go for Stack」,旨在重现航天飞机发射时的壮观场景。奋进号此前一直平躺在展馆地面,游客只能从侧面仰视。全新的展示方式将让人们体验航天飞机矗立云端的震撼感,预计将成为洛杉矶新的地标性景点。该项目耗资2.5亿美元,完全依靠私人捐款。

评论精华

  • 有用户花10年看完所有退役航天飞机,期待奋进号垂直展示的新体验。
  • 有用户误以为是在航天飞机侧面安装了20层楼高的LCD屏幕,觉得那样也挺酷。
  • 项目方曾在关闭前以10英尺高度短暂展示奋进号,场面令人叹为观止。
  • 有评论联想到《黑衣人》续集——「那东西还能运作」。
  • 有用户推荐经典电影《太空营》作为类似主题的参考。
No.14 The case for physical media ownership
实体媒体所有权为何重要
423 分 272 条评论 作者: cemdervis
文章指出数字购买的本质是「可撤销的许可」而非真正所有权。数字商店的「购买」按钮实则销售访问权限,迪士尼+、HBO Max、Sony PlayStation 等平台均有多次删除用户已购内容的记录,包括电影、剧集、游戏等。ReDigi 案法院判决确认数字文件不适用首次销售权,无法合法转售。相比之下,实体媒体如蓝光碟、游戏卡带、书籍可离线使用、转让或转卖,不受账户状态或平台政策影响。但评论也指出当前实体媒体同样面临DRM、硬件依赖和空间占用等问题,数字与实体之争实为「许可vs所有权」这一根本问题的两面。

评论精华

  • 问题核心是DRM和流媒体机制,而非单纯实体vs数字,DRM-free数字文件同样可被真正拥有。
  • 即使持有实体,如果播放需依赖网络服务器或专有软件,实质上仍非真正所有权。
  • 索尼一张简短通知就删除用户已购内容,反映数字许可的脆弱性和平台的绝对控制权。
  • 流媒体服务越来越多但各自内容库不同,实体媒体正在回归,实体蓝光和DVD需求在回升。
  • 实体媒体会降解、占空间、需要播放硬件,数字至少在空间上更高效,两者各有取舍。
No.15 Regular expressions that work "everywhere"
正则表达式「处处可用」的边界在哪里
47 分 21 条评论 作者: ColinWright
正则表达式最令人头疼的问题是各实现之间存在差异。作者在Perl这一「极致」环境中学会正则,但常用功能在其他工具中可能缺失或语法不同。由于常在无法安装软件的电脑上工作,作者尝试找出「处处可用」的正则子集。awk因其功能被sed、grep、Emacs等工具广泛兼容,可作为最低共同标准,但Emacs在字符转义和空白匹配上又有特殊规则(如+?(){}|需反斜杠前缀,\s和\S表示字符类而非空格)。作者最终列出他认为「处处可用」的特性:. ^ $ [...] [^...] * \w \W \s \S \1-\9 \b \B ? + | {n,m} ()捕获等,但同时承认gawk支持替换字符串中的回溯引用却不支持正则本身。评论聚焦于:文档常不说明正则方言导致使用者困扰;Go的RE2引擎明确不支持回溯引用;正则无法组合或调用其他正则模式;不同引擎的匹配语义(贪婪vs左most-maximal)差异才是更根本的问题。

评论精华

  • 文档应明确说明所用正则方言,否则用户无法判断代码是否兼容
  • Go等语言采用RE2引擎明确不支持回溯引用,以换取效率保证
  • 正则表达式无法组合成更大模式或调用其他正则,这是设计上的固有局限
  • 匹配语义差异(Perl/PCRE贪婪 vs POSIX)比语法差异更根本
  • Emacs的转义规则特殊难记,rx语法存在但体验不佳
No.16 WAL-RUS: a Rust Rewrite of WAL-G for PostgreSQL Backups
WAL-RUS:用 Rust 重写 WAL-G 实现 PostgreSQL 高效备份
56 分 4 条评论 作者: saisrirampur
ClickHouse 团队开发了 WAL-RUS,这是 WAL-G(PostgreSQL 备份工具)的 Rust 重写版本。原始的 WAL-G 采用 Go 编写,但其垃圾回收机制导致内存使用难以预测,在资源受限环境中峰值虚拟内存接近 2.8 GB。通过 Rust 的显式内存管理和流式架构设计,WAL-RUS 将内存占用降至 1 GB 以下(降低逾 70%),同时保持与 WAL-G 的配置兼容——现有 WAL-G 生成的归档可直接被 WAL-RUS 读取,反之亦然。该工具还引入了对 Postgres 17 wal summaries 增量备份功能的支持,计划未来成为 ClickHouse Cloud 托管 Postgres 的默认备份机制。社区讨论中有人对 Go 版本内存开销表示理解(CPU 增加约 1.5 倍属可接受范围),也有人询问长事务混合场景下的表现。

评论精华

  • nasretdinov 对 Go 版本表现满意:CPU 增加约 1.5 倍,内存虽有增长但在可预测范围内
  • caffeinated_me 询问长事务与短事务混合场景的基准测试表现
  • __s 指出 wal-g 和 wal-rus 都有并行支持,长事务导致的 WAL 堆积问题取决于 Postgres 配置
  • caffeinated_me 承认可能记错了细节,对讨论表示感谢
No.17 Turn your site into a place people can bump into each other
展示:TownSquare——让网站变成可偶遇他人的小镇广场
215 分 89 条评论 作者: eustoria
作者在个人网站上实现了 Town Square 功能:在页面底部展示来访者的火柴人图标,可看到其他访客正在阅读的页面、走动并发送消息。这一项目的目标并非打造另一个社交网络,而是重现早期互联网「屏幕另一端有真实存在的人」的感觉。Town Square 刻意保持极简:无账号、无个人主页、无粉丝数、无永久聊天记录,消息仅在有人在线时存在。作者已将项目开源并提供公共服务器,任何人可免自托管集成到自己的网站。未来的发展方向包括:增加更多角色互动道具、实现 TownSquare 之间的「相邻网站」跳转连接,形成 Webring 式的网站网络。社区评论中有人盛赞创意怀旧,有人反映演示站已被匿名用户刷屏不当言论,moderation 成为最大争议点;也有人对「不同网站间穿行」的 Webring 愿景表示期待。

评论精华

  • 核心价值被肯定:多位用户表示项目让人想起 90 年代的 Odigo、ff0000、PowWow、My Blog Log 等 presence 工具,怀念早期互联网的「真实感」
  • 最大争议是缺乏 moderation:多位用户反映演示站充斥着种族歧视言论和不雅内容,呼吁更好的内容管理机制
  • 有人担忧滥用风险:TownSquare 缺乏账号体系,无法追踪用户,纯匿名环境容易被 trolls 利用
  • Webring 式的跨站连接愿景受好评:步行至网站边界可「传送」至相邻网站的 TownSquare,这种去中心化互联想法令人期待
  • 开发者解释常态下较平静:作者表示 HN 热度退去后体验会好很多,并透露正在加入 Telegram 通知插件和持久化身份等功能
No.18 Asian AI startups launch Mythos-like models
东京 AI 创业公司 Sakana 发布 Fugu 模型,剑指美国出口管制下的 Mythos 空缺
218 分 167 条评论 作者: bogdiyan
美国政府两周前下令禁止 Anthropic 向全球提供 Mythos 及受限版 Fable 5后,东京创业公司 Sakana AI 于本周推出名为 Fugu(河豚)的前沿模型,宣称其能力「与 Anthropic 的 Fable 5 和 Mythos Preview 并肩」,专为 AI 代理设计,可协调多模型 API 访问。Sakana 联合创始人 David Ha 表示「顶级模型获取可能一夜消失,集体智能是对权力集中的务实对冲」,并批评依赖单一供应商做国家基础设施的风险。中国网络安全公司 360 也推出 Tulongfeng 漏洞发现工具及 Yitianzhen 网络防御工具,其创始人周鸿祎称漏洞发现 AI 是国家战略资产。Sakana 表示发布时机纯属巧合,但其官网宣传「无需出口管制风险的前沿能力」。评论普遍质疑在无独立基准的情况下「Mythos-like」说法缺乏依据,有人指出 Fugu Ultra 实际上是一个路由多模型的云端系统而非单一模型,Sakana 去年还有过一次公开撤回声明的尴尬记录。

评论精华

  • Fugu Ultra 实际上是路由至多个模型的云端系统,类似 OpenRouter 的 Fusion,而非单一模型
  • 用户实测 Fugu 在 5 小时内耗尽 20 美元套餐,用于代码主题审查和配色规划
  • 社区普遍质疑「Mythos-like」缺乏第三方基准验证,有人呼吁建立 UN 赞助的标准化基准机构
  • Sakana AI 去年曾有相当尴尬的声明撤回记录,其宣称的可靠性存疑
  • 有评论指出日本是西方盟友,用「Asian」描述日本公司具有误导性,应区分中国与日本
No.19 Experimenting with Random() in CSS
CSS random() 函数实验
3 分 0 条评论 作者: kilian
CSS 即将引入 random() 函数,允许直接设置随机属性值。本文作者在 Polypane 29+ 和 Chromium 148+ 环境中探索了这一功能,通过「bokeh」光晕效果展示创意潜力。技术要点包括:random() 接受最小最大值参数,需注意单位一致;使用 element-scoped 关键字可确保同一元素内自定义属性生成相同随机值(否则 width 和 height 会不一致);可与 calc()、hsl()、filter 等配合实现模糊、对比度调整、混合模式等复杂视觉效果。目前 Safari 26.2+ 已支持,Firefox 尚无支持,浏览器实现仍在持续演进中。
No.20 AI learns the “dark art” of RFIC design
AI学会射频芯片设计的「暗黑艺术」
228 分 149 条评论 作者: Brajeshwar
普林斯顿大学团队利用强化学习与逆向设计,让AI从零开始设计射频集成电路(RFIC)。AI生成的设计外观近似抽象艺术,却能实现超越人类设计的最优性能。研究指出RFIC设计涉及麦克斯韦方程、热力学等多物理域耦合,长期依赖设计师经验的「暗黑艺术」。AI通过大规模探索设计空间,在数小时内完成原本需要数年的设计工作,大幅降低成本。评论者指出AI生成的设计可能存在可制造性问题,且相关方法本质上是遗传算法等传统优化的延续,并非全新技术突破。

评论精华

  • 多位评论者指出,遗传算法设计电路已有30年历史,此文标题有夸大之嫌
  • 社区质疑AI生成设计的可量产性与专利新颖性认定
  • 研究者内部对「AI」标签与「机器学习」的真实含义存在争议
  • 部分评论者关注设计的可测试性与市场可行性
  • 强调技术实用性而非理论标签的差异化观点
No.21 Turning music into a chore is how I became a musician (2022)
把音乐变成苦差事,我如何成为真正的音乐人
31 分 8 条评论 作者: herbertl
作者以2020年三年个月 sabbatical 为契机,彻底改变了音乐创作方式。他从2005年起断断续续做音乐,但总觉得创作靠「星辰排列」,无法复制。sabbatical 期间他将音乐制作拆解成一系列机械「苦差事」:弹合成器并录音归档、清理录音素材、制作节奏型、叠加音轨、混音等。他发现,session 当时的满足感与最终成品质量几乎无关——很多最喜欢的曲子反而来自最沮丧的 session。最终他在最后一个月完成40首曲目,发行首张 EP,并意识到:即使不满意,付出时间就能产出新材料;灵感与运气不再是障碍,「假装是职业音乐人」反而让他真的成了音乐人。

评论精华

  • 写作/博客经验印证:大量练习能让人克服恐惧,直到创作不再特别。
  • COVID 期间许多业余音乐人确实更高效,额外时间释放了他们的创作潜能。
  • 反驳:好音乐的诞生不能光靠苦差事,还需要沉浸在优秀同行的影响与环境中。
  • 质疑「品质」问题:有人多年大量产出但全很平庸,应在追求数量的同时提升质量。
  • 部分评论者尝试将类似方法用于学习、博客或 AI 辅助混音等场景。
No.22 Reflecting to optimise
通过反思优化:重参数化与投影梯度下降的比较
6 分 0 条评论 作者: magni121
作者以蛋白质binder设计为背景,坦诚自己长期忽视优化理论的学习,随后深入探讨了优化概率向量的两种主流方法:一是利用softmax将无约束的logit空间重参数化为概率向量,二是投影梯度下降(PGD)——在每步梯度下降后将结果投影回概率 simplex。作者指出高维场景下PGD会自然产生稀疏解(维度越高概率越大),并引出「mirror descent」概念作为后续讨论铺垫。
No.23 Feds Killed Polestar and Spared Volvo
美国封杀 Polestar 却放过同属吉利的沃尔沃:贸易政策混乱引质疑
137 分 92 条评论 作者: mraniki
美国商务部以「Connected Vehicle Rule」为由,否决了中国吉利旗下 Polestar 在 2027 年后进入美国市场的授权,而吉利旗下另一品牌沃尔沃却在今年 5 月获批。Polestar 已将 Polestar 3 生产线从中国成都转移至美国南卡罗来纳州,以规避特朗普政府关税,却仍遭封杀。政府拒绝透露审批差异的具体原因,评论猜测可能与车辆遥测数据是否传输至中国有关,或涉及政治献金,但均属推测。此举引发对政策一致性、透明度的广泛质疑。

评论精华

  • 核心问题在于透明度:封禁理由从未公开,应像法庭判决一样公开所有依据和推理过程
  • 有评论指出真正原因可能是 Polestar 软件会「打电话回家」至中国,存在数据安全风险
  • 沃尔沃在美国历史悠久、大众熟知,而 Polestar 知名度低,政策可能存在品牌偏好
  • 美国企业在中国畅行无阻,中国企业却无法进入美国,形成明显的双重标准
No.24 The best response to AI slop and online noise is from Robin Williams
AI 时代的生存之道:为何 lived experience 仍无可替代
192 分 109 条评论 作者: herbertl
文章以《心灵捕手》中 Robin Williams 的经典独白为引,论述 AI 时代人类经验的不可替代性。作者指出:AI 已阅读整个互联网,却「读不懂房间」——它拥有知识,却缺乏真正的体验。阅读战争与亲历战争、读过爱情诗与真正恋爱,本质上是完全不同的事。当下 AI 能流利自信地谈论各种经历,却从未真正感受过。真正的艺术创作亦然:同一剧本,不同演员因各自人生阅历不同,呈现效果天差地别。作者呼吁人们不要被海量信息和 AI「替代焦虑」说服,从而放弃自己独特的生活体验与表达。

评论精华

  • 《心灵捕手》这段独白写于 90 年代,两位编剧当时才二十多岁,反映的是年轻人视角,Robin Williams 本人的真实人生阅历远复杂于此
  • 《银翼杀手》中「 Tears in Rain 」独白更切题,因为复制人真正经历过那些星际战争与爱恨,作者本人已不在人世
  • 批评者认为 Sean 的说教姿态过于自命不凡,用「我体验过所以我更懂」压制年轻人,与当下 AI 话题关联不大
  • 反对意见:如果 AI 输出的内容能真正触动人心、引发思考,它是否有价值?动机与来源是否重要?
  • 有人指出真正令人不安的不是 AI 本身,而是那些相信 AI 将取代人类、从而放弃生活体验的 AI 开发者
No.25 Enhancing X11 Application Security with LXC (2025)
用 LXC 容器隔离 X11 应用以增强安全性
62 分 31 条评论 作者: shirozuki
文章介绍如何通过 LXC 容器将浏览器、Electron 应用等高风险 X11 程序与主机隔离,降低被攻击后的损失。核心步骤包括:创建 LXC 网桥(lxcbr0)、配置无特权容器(UID/GID 映射到主机不存在的范围,如 0→100000)、挂载 X11 Socket(/tmp/.X11-unix)和经过 FamilyWild 处理的 .Xauthority 文件以实现图形转发、传递 PulseAudio Socket 以支持音频。评论集中指出该方案的关键缺陷:X11 Socket 的无过滤传递等于彻底绕过沙箱——容器内任意应用都能监控和控制主机上所有 X 窗口,包括 root 终端。有人提到 XACE(X Access Control Extension)可实现细粒度权限控制,但质疑默认未启用。亦有评论建议更简单的 Firejail 方案,以及 waypipe 等 Wayland 兼容替代。整体反映 X11 安全模型与现代沙箱需求之间的深层矛盾。

评论精华

  • X11 Socket 直通存在巨大沙箱逃逸风险,容器内任何应用都能控制/窥视其他所有窗口
  • XACE 提供类似 SELinux 的细粒度 X11 访问控制,但主流发行版默认未启用
  • Firejail 是更简易的替代方案,预置多种常见应用的沙箱配置
  • X11 安全问题在于缺乏默认启用的访问控制,Wayland 才是根本解决之道但采纳缓慢
  • Xlibre/Xserver 仍在活跃维护,Red Hat 未能成功淘汰 X11
No.26 Suspicious Discontinuities (2020)
可疑的断点现象:阈值设计如何扭曲行为
232 分 74 条评论 作者: tosh
本文分析多个领域中阈值/整数断点导致的行为扭曲问题。核心案例包括:Pell Grant助学金本意帮助低收入学生,却因招生优化导致富裕家庭学生更易录取;俄罗斯选举在2004年后出现大量95%等整数投票率,暗示数据造假;心理学论文p值在0.05处异常集中,表明p-hacking问题严重;美国量刑法案在280克处产生断点;波兰高中毕业考试因教师主观加分在30分处出现不规则分布;足球青训因年龄分组门槛产生出生月份偏差。根本原因是将连续指标人为离散化为整数阈值,产生「奇怪激励」,作者建议用平滑梯度替代断点设计。

评论精华

  • 英国税收系统也存在悬崖和高边际税率问题,有计算器可直观展示
  • 马拉松完赛时间的整数聚集主要因配速跑者的存在,而非单纯阈值激励
  • 取消所有政府福利的收入审查(means-testing)或许是更好方案,可减少中间人成本
  • 波兰语考试30分处的异常源于教师会主动为接近及格的学生寻找加分空间
  • 逐题独立评分可解决主观题分数争议,但会失去对学生整体表现的把握
No.27 Reducing tick density along recreational trails in Ottawa, Canada
渥太华休闲步道蜱虫密度控制研究
193 分 100 条评论 作者: bushwart
一项在加拿大渥太华开展的随机对照实验,测试了不同木屑边界对步道蜱虫密度的影响。研究将20段50米步道随机分为三组:未处理木屑组、溴氰菊酯处理木屑组和对照组。结果显示未处理木屑即可降低50%蜱虫数量,效果接近农药处理组,说明物理屏障本身有显著驱虫作用。社区讨论聚焦于几个层面:一是莱姆病疫苗曾存在后被撤市,目前有新疫苗在试验中;二是有益线虫作为生物防治手段被部分用户验证有效;三是农药(如permethrin)对水生生物和猫的毒性引发担忧;四是气候变暖正使蜱虫向高纬度高海拔扩散;五是从生态角度提出狼群等顶级捕食者的恢复可产生级联抑制蜱虫效应。争议集中在成本效益(每公里步道每年约3000加元维护费)与长期生态安全之间如何权衡。

评论精华

  • 未处理木屑即可减少50%蜱虫,物理屏障本身效果显著,暗示可减少农药使用
  • 有益线虫多次施用后2-3年内蜱虫叮咬明显减少,是可行的生物防治替代方案
  • Permethrin对水生动物和猫有毒性,施用时需避开水源且有宠物家庭需谨慎
  • 气候变化正推动蜱虫向北方和高海拔扩散,未来威胁范围将持续扩大
  • 从生态上恢复狼群等顶级捕食者可通过营养级联效应抑制蜱虫爆发
No.28 How do you keep Web MIDI from crashing a 1983 synthesizer?
Web MIDI 如何避免让 1983 年的合成器崩溃
42 分 19 条评论 作者: halfradaition
作者揭示了用现代浏览器 Web MIDI API 控制复古硬件时的核心矛盾:现代计算机以 GHz 速度运行,而 1983 年的 Yamaha DX7 内部只是一颗 2 MHz 的 8 位日立 6305 处理器,仅有 256 字节 RAM 缓冲。USB MIDI 适配器全速倾泻数据,而标准 MIDI 接口缺乏 RTS/CTS 硬件握手信号,接收端无法喊停,导致数据淹没旧设备 CPU 使其死机或丢包。解决方案是在 JavaScript 层实现软件流控——将 SysEx 数据分块(每块 256 字节)并在每块间插入 60 ms 延迟,让 8 位 CPU 有时间写完 EEPROM。此外各厂商 SysEx 格式纯属私有,浏览器对 Web MIDI 施以严格安全限制(Chrome/Edge 需授权,Safari/Firefox 完全屏蔽)。作者将 knob.monster 打造成无需安装的云端预设库,但评论区对 $230/年的定价、离线支持缺失以及 Firefox 崩溃问题提出质疑。

评论精华

  • 产品价格与商业模式存疑:$230/年的 Sysex 管理器对日渐稀少的复古设备来说过高,且担心 Web 端未来不透明,建议做离线优先的桌面应用
  • USB MIDI 适配器缓冲行为差异大,廉价控制器固件频繁发送 Active Sensing 信号(0xFE 字节)会导致命令丢失,需在 JS 层 throttle 100ms 解决问题
  • Firefox 与廉价 MIDI 键盘组合会崩溃;评论者认为 Firefox 本身不应因畸形数据而崩溃,需从浏览器层面修复
  • 零安装是真实需求——不常用的小众合成器不想装独立 app,但离线存储(HTML bundle 或本地文件)同样重要
  • 从协议抽象层角度看,Web MIDI 暴露了硬件细节差异,正是为什么需要微控制器或可编程逻辑阵列做安全接口的原因
No.29 DSpark: Speculative decoding accelerates LLM inference [pdf]
DeepSeek 发布 DSpark 论文:改进推测解码加速 LLM 推理
755 分 317 条评论 作者: aurenvale
DeepSeek 发布 DSpark 论文,介绍一种改进的推测解码(Speculative Decoding)技术来加速 LLM 推理。推测解码最早于 2022 年提出,核心思想是用小模型快速生成多个候选 token,再由大模型验证并行接受,从而绕过自回归生成的顺序瓶颈。DSpark 改进了 draft 模型和验证策略,减少验证失败的浪费计算,在 DeepSeek-V4-Flash/Pro 预览版中已实际部署。评论普遍认为 DeepSeek 难得地公开了技术细节和实现方法,与美国公司形成对比;有人指出这可能是其近期大幅降价的底气之一。但也有开发者追问能否将此技术用于 Qwen 等其他模型,以及消费者 GPU 上的实际表现。整体来看,社区对这种「开放即竞争力」的做法持正面态度,认为有助于压缩西方 AI 公司的利润空间。

评论精华

  • DeepSeek 持续发布详细技术论文,而美国 AI 公司不再公开核心技术细节,形成鲜明对比
  • 推测解码本身并非新技术(2022 年已有论文),DSpark 的贡献在于消除实际部署中的瓶颈
  • DeepSeek 的大幅降价可能正是得益于推理优化技术的突破,成本优势开始显现
  • DSpark 有助于将 AI 能力下沉至消费级 GPU,有用户期待在非 A100 硬件上复现性能数据
  • 批评者担心推测解码会引入新的安全漏洞,类似 CPU speculative execution 的风险
No.30 Post-Mythos Cybersecurity: Keep calm and carry on
后 Mythos 时代网络安全:保持冷静,继续前进
145 分 55 条评论 作者: Versipelle
Anthropic 发布 Claude Mythos 后引发行业恐慌,被宣传为能自动化挖掘零日漏洞的革命性工具。但深入分析后,所谓「革命性进步」实为渐进式提升:GPT-5.4、Opus 4.6 等模型在 CTF 挑战中差距不大;Mythos 发现 OpenBSD 27 年旧漏洞耗费约 2 万美元、1000 次运行,成本极高且大多数企业无力承担。UK AI Security Institute 评估也指出测试环境缺乏真实防御机制。文章认为真正改变的是资源获取门槛——有实力的组织可大规模自动化漏洞挖掘,而非平均攻击能力提升。同时,OpenAI 以「Daybreak」和「Patch the Planet」项目跟进,转向防御为主。美国政府以安全为由封锁非美国公民使用 Mythos/Fable,Anthropic 被迫关停服务。作者呼吁:无需恐慌,现有安全实践依然有效,应保持冷静、继续前进。

评论精华

  • 美国政府选择哪些机构获得 AI 访问权将制造安全能力不对称,利于特定群体
  • 内存安全是应对前沿模型威胁的最佳途径
  • 开源权重模型虽落后但正在追赶,政策突变或加速开放
  • CTF 竞赛已被 AI 攻破,竞赛形式必须改变
  • 企业从未真正重视安全,泄露不会让他们付出代价或失去客户