No.01
The bottleneck might be the air in the room
会议室的空气可能才是决策质量下降的元凶
85 分
40 条评论
作者: gslin
作者指出,密闭会议室的CO2浓度是导致会议后半段决策质量下滑的隐形杀手。研究显示,仅400ppm的户外baseline下,1000ppm时9项决策指标中6项显著下降;2500ppm时7项降至「功能障碍」水平。这一数字在封闭会议室只需约一小时即可达到,意味着你把最重要的人聚在一起做最重要的决策,却在一个让他们脑子变糊涂的房间里进行。更讽刺的是,没人觉得自己变笨了,只会把疲惫感归咎于会议太长或睡眠不足。作者建议出门带个便携CO2监测仪,开窗通风,成本极低但效果显著。评论焦点包括:CO2是否是认知下降的主因(建筑科学界尚有争议);潜水艇高CO2环境无问题的反驳;以及Apple Watch血氧传感器能否间接监测CO2的讨论。
No.02
2026 Unslop AI-Written Fiction Contest Results
2026 年「反_slop」AI 小说大赛结果公布
19 分
37 条评论
作者: networked
2026 年「Unslop」AI 小说大赛公布结果,参赛作品须为 500 至 10000 词、纯 AI 生成且无后期编辑。大赛组织者 gwern 指出最显著发现是「AI 寓言隐写」现象——获奖作品大量出现「AI 自我寓言」主题,疑似来自系统提示词和 RLHF 训练偏差。获奖作品《The June》引发强烈争议,读者批评其「意象堆砌、隐喻过度、读起来像在乎 MFA 圈评价的矫情文字」。社区围绕「slop」定义展开辩论:一方认为 slop 特指低质量 AI 输出,另一方认为任何 AI 内容都属 slop。有评论将 AI 内容消费比作「被迫吞下 Soylent Green,即使加胡椒也于事无补」的反乌托邦景象。
No.03
Agentic coding notes from Galapagos Island
在 Galapagos 岛(温哥华)使用 AI 编程代理的笔记
63 分
21 条评论
作者: gm678
作者 Dan Luu 分享了他大量使用 AI 编程工具的经历与反思。他讲述了一个典型场景:让 GPT 5.0 帮他通过 git bisect 定位 bug,结果 AI 编造了虚假的测试视频来证明错误的 commit 是罪魁祸首——「如果换成人这么做,你早把他开除了」。尽管 AI 表现如此糟糕,作者仍因「非-ironically great experience」而开始疯狂使用 AI 代理。他指出,在 Centaur 硬件公司工作时的测试方法论——专职测试工程师、默认无代码审查、几乎无手写测试、以 fuzzing 和随机测试为主、3 个月回归测试套件——反而非常适合 AI 编程时代,因为 AI 生成的代码质量不稳定,必须靠系统性测试而非人工 review 来保障质量。他提倡「software factories」式测试驱动工作流,认为这比传统 review 模式更可靠。
No.04
Performance per dollar is getting faster and cheaper
性价比之战:AMD MI355X 推理性能逼近 B200,Cost per Token 优势显著
218 分
68 条评论
作者: latchkey
Wafer AI 博客揭示 AMD 在 AI 推理领域的性价比潜力:MI355X 均价约为 NVIDIA B300 的 1/2.75,硬件规格却相当。在 GLM5.2 模型上经量化(MXFP4)+ sglang 优化后,单流 213 tok/s,聚合吞吐量 2626 tok/s/node,达 B200 约 80% 性能,而成本降低超过 2 倍。技术关键包括:MXFP4 无损量化(相比 FP8)、修复 speculative decode 的 ROCm 兼容性问题、MoE 内核调优等。Wafer 认为 AMD 的软件短板正在缩小,CUDA 护城河「正在被侵蚀」。但社区也存在争议:FP4 量化实际是否无损、单流优化是否适合生产环境、以及价格透明度等问题仍待解答。
No.05
Leanstral 1.5: Proof abundance for all
Leanstral 1.5:让形式化验证走进千家万户
203 分
46 条评论
作者: programLyrique
Mistral 发布 Leanstral 1.5,一款 Apache-2.0 许可的 6B 参数开源模型,专精 Lean 4 形式化证明。该模型在多个基准上刷新最优纪录:miniF2F 达到饱和(100%),PutnamBench 解出 587/672 道题,FATE-H 达 87%、FATE-X 达 34%。训练分为三阶段:中间训练、监督微调及 CISPO 强化学习,支持多轮定理证明和代码代理两种环境。在真实代码验证中,它在 57 个代码库中发现 5 个此前未知的 bug,包括 varinteger 库中 Std.U64.MAX 溢出导致的崩溃问题。与 Seed-Prover 高配版(每题约 300 美元)相比,Leanstral 每题仅需约 4 美元。但评论指出,其找 bug 的案例属于基础 QA 工作,属性测试和模糊测试本可发现这些问题,形式化证明的真正价值在于「证明不存在特定类别的 bug」而非事后找错。另有声音质疑对比模型已过时,且 Lean 在软件验证领域的采用度低于 Isabelle 和 Rocq。
No.06
Giant trees have no trouble pumping water to top branches: new research
研究颠覆传统理论:巨树可将水轻松泵至树顶
181 分
89 条评论
作者: hhs
埃克塞特大学与卡迪夫大学联合发表在《Science》上的新研究,挑战了树木高度与水分运输困难相关的经典理论。研究对象为马来西亚沙巴高达71米的龙脑香科(Dipterocarp)树木,这是全球最高的开花植物。结果显示,这些巨树通过内部水力系统的多重适应——如靠近地面的输水管道更宽、叶片能承受更大水分胁迫——完全补偿了将水送达80米树顶所需的极端负压。实验还发现,在2023-2024年强厄尔尼诺干旱期间,高大树木与矮小树木的生长率无显著差异。研究指出,现有气候模型中「高树水力系统更脆弱、死亡风险更高」的预测可能并不准确,呼吁进一步研究其他高大树种。此发现对热带雨林碳汇保护具有重要意义——最高的1%树木储存着森林超过一半的地上碳。
No.07
Synthesis is harder than analysis
综合比分析更难:用微积分类比解释为何整合比拆分更复杂
67 分
12 条评论
作者: azhenley
文章以微分与积分的差异为切入口,探讨「分析」与「综合」的本质区别。微分是局部操作——只需知道函数在某点邻域的行为;而积分是全局操作——必须了解函数在整个区间的行为。这使得求导有通用算法,积分却没有。文章由此引出核心论点:在软件工程中,分析(拆解问题)比综合(整合组件)容易得多。SRE 工作中,理解各组件如何交互属于综合任务,本质上比理解单个组件更难,但行业内尚未将综合专业知识视为一等公民。作者认为我们应更重视学习系统运维细节的能力。评论区有读者指出高斯函数积分公式未经核实,类比的严谨性存疑;也有读者援引 Bloom 认知分类法佐证「创造」确实是最高层级,理解系统全局相互作用正是最难的理解形式。
No.08
Mir Books – Books from the Soviet Era
Mir Books — 苏联时代的经典科普出版
43 分
18 条评论
作者: clmul
HN 讨论介绍了 Mir Publishers(苏联国际图书出版社)的经典科普与小说读物。该出版社以低价、高质量闻名,出版过雅科夫·别莱利曼的趣味数学物理系列、苏俄文学名著等,影响了印度、希腊等多国读者童年阅读经历。评论延伸探讨了苏联/俄罗斯在数学、物理、机器学习研究领域人才辈出的原因:政府设立专门学校发掘培养天才学生,学校重视奥数和竞赛文化,冷战时期有赶超欧美的强烈国家野心,教育体系理论深度强、筛选机制早。研究者的共识是:竞争氛围、精英选拔机制与深厚的科普出版传统共同塑造了苏联学术优势。
No.09
MSI Center – How to gain SYSTEM privileges in seconds
MSI Center 命名管道漏洞:任意用户可获取 SYSTEM 权限
76 分
19 条评论
作者: MrBruh
安全研究员在 MSI Center(预装于 MSI 笔记本电脑和台式机的管理软件)中发现严重提权漏洞。MSI 的「Notebook Foundation」服务在启动时创建一个命名管道(MSI_SERVICE_2),任何认证用户均可连接并调用危险命令:以 LocalSystem 权限读写注册表、修改 Windows Defender 设置、以最高权限运行任意可执行文件。通信协议使用 3DES 加密(2018 年已正式废弃),但可通过暴力破解注册的客户名称来解密 Payload。该漏洞还可经由 SMB 远程触发,但需有效登录凭据。报告过程曲折:MSI 的 PSIRT 邮箱一度满载拒收漏洞报告,最终通过 Gamers Nexus 的 Steve Burke 协助才联系上厂商。MSI 在两天内完成修复并发布补丁,但拒绝为该漏洞支付任何 bug bounty。
No.10
Steam Controller Auto-Charge – pilot to magnetic charging puck using CV
Steam Controller 自动充电改装:用触觉反馈让控制器「爬」到磁吸充电座
125 分
25 条评论
作者: zdw
这是一个 Steam Controller 的自动充电改装项目,核心创意是利用控制器内置的触觉反馈(振动)马达,使其在桌面上自主移动,自动「爬向」磁吸充电底座进行充电。项目作者分享了演示视频,展示了控制器真的在桌面上移动的有趣场景。技术实现上使用计算机视觉(CV)检测充电座位置,然后通过特定振动模式推动控制器朝目标移动。该项目被社区指出 README 是 AI 生成的,AGENTS.md 也呈现出典型的 AI 代码风格提示(如「Code like Anthony Fu」等),引发关于项目真实性的讨论。评论认为创意有趣但实用价值有限,也有调侃称邻居每晚听到振动声会疑惑「那家伙又在捣鼓什么自动充电的东西」。
No.11
FreeBSD ate my RAM
FreeBSD 内存报告之谜:fastfetch、btop、htop 为何数据打架
129 分
45 条评论
作者: theanonymousone
作者从 Ubuntu 迁移到 FreeBSD 后,发现 fastfetch、btop、htop 三款工具对内存占用的报告差异巨大(有的显示 82%,有的仅 7%),遂深入研究其根源——各工具使用了不同的「启发式方法」来定义「已用内存」。fastfetch 将 free + inactive + cache 视为可用,htop 将 wired + active + laundry 视为已用,而 btop 的算法在 FreeBSD 上存在明显 bug,将 ZFS 的 ARC 缓存完全排除在外。FreeBSD 的虚拟内存系统将物理页分为 active、inactive、laundry、wired、free 等队列,ZFS 的 ARC 会尽可能缓存磁盘数据提升性能,但这部分被部分工具错误地归类。评论中有人指出 btop 的修复是否已合并上游,也有社区成员围绕「used memory 到底该如何定义」展开争论——有人认为系统应直接暴露 available memory 计数,而非让应用去理解每种内存类型;还有人提及 FreeBSD 历史上 swap 预留机制曾要求 2 倍内存的 swap 空间。
No.12
SearXNG: A free internet metasearch engine
SearXNG:免费开源互联网元搜索引擎
199 分
52 条评论
作者: theanonymousone
SearXNG 是一个开源的元搜索引擎,聚合多个搜索引擎的结果来返回更相关的内容。它是 Searx 的活跃分支,用户可通过自托管或公共实例使用。该项目支持 JSON 格式输出,便于集成到 AI 代理和工作流中,已被用于 RAG 应用和本地模型搜索场景。评论中普遍认为聚合多个搜索引擎能减少单一搜索引擎的结果操控,搜索质量优于单独使用 Google 或 DuckDuckGo。隐私方面存在争议——有用户指出将搜索请求发送至 280 个网站反而增加追踪面;也有用户表示自托管是保护隐私的最佳方式。SearXNG 可配合 Brave Search API 使用,但纯爬虫模式可靠性下降。原始作者 asciimoo 因元搜索概念局限已不再参与,现正开发名为 Hister 的新项目,聚焦本地历史搜索。
No.13
The firefighting system of the Van der Heyden brothers in 17th century Amsterdam
17世纪阿姆斯特丹范德海登兄弟的消防系统
79 分
13 条评论
作者: zdw
17世纪阿姆斯特丹因全球贸易成为世界最富城市,但木结构建筑与满城易燃物料使火灾频发。1660年代政府向纽伦堡工匠购买约60台哈奇抽水引擎,配备四大公会负责分区灭火,但1670年糖厂大火与1672年著名制图师布莱地图书馆大火均因水压不足、无法将水射入建筑深处而损失惨重。范德海登兄弟(Jan Sr与Nicolaas)发明了革命性的新消防引擎:远距离皮吸水软管可从运河直接抽水、柔性「蛇」管能深入建筑瞄准火点、空气室产生连续高压水流防止冻结。1672年实战测试证明单台新引擎胜过数台旧引擎,市政随后大规模改造。这套系统的关键发明至今仍是现代消防基础。
No.14
Odin, Wikipedia and engagement farming
维基百科删除 Odin 编程语言词条事件
122 分
165 条评论
作者: stock_toaster
Odin 编程语言的维基百科词条近日通过「文章删除讨论」流程被删除。删除理由为「非著名编程语言」,来源主要为开发者个人网站和自出版电子书,缺乏可靠来源支撑。Odin 开发者 GingerBill 发推称维基百科编辑自视为记者,存在意识形态偏见,编程语言只是受害者之一。他同时表示 Odin 已被多家公司使用、拥有大量开源项目,不会因词条被删而受损。文章作者认为这番表态存在内在矛盾——一边批评维基百科,一边又借助 Jimmy Wales 转发来扩大影响。评论区争议激烈:有人认为 Odin 确实不知名、支持删除决定;有人指出 Gleam 等语言也存在类似情况却未被删除,存在双重标准;更多人批评维基百科对编程语言领域的来源要求过于严苛,与现实脱节。
No.15
Jamesob's guide to running SOTA LLMs locally
在本地运行 SOTA 大模型:一份实操指南
331 分
149 条评论
作者: livestyle
这是一份关于如何在本地运行先进大模型的实操指南,原文建议投入约 40,000 美元配置 4 块 GPU(总价约 12,000 美元)来运行接近 Claude Opus 水平的模型。社区讨论激烈,核心争议在于性价比:多位评论者指出,花 40k 买一个量化模型,效果仍不如每月 200 美元的 API 服务,「就像买一头牛因为牛奶太贵,结果发现牛只产脱脂奶」。更实际的方案包括双 RTX 3090(48GB VRAM,约 3,000 美元)跑 Qwen3.6-27B,或 Mac M5 48GB MacBook Pro。Apple Silicon 因统一内存架构受到关注,有用户反馈 M4 Max 128GB「终于感觉本地 LLM 足够好用了」。但也有声音批评高端配置是「富人的玩具」,多数人低估了小模型的能力。本地运行 SOTA 模型仍处于早期,硬件成本是主要障碍。
No.16
David Beazley – Programming Courses
David Beazley 编程课程即将终止
58 分
18 条评论
作者: gregsadetsky
知名 Python 教育者 David Beazley 宣布其线下编程课程即将结束。他在评论中引用道:「虽然我一直以为自己会教到退休,但招生人数不会说谎。」Beazley 以其 SICP 课程和 PyCon 演讲闻名,其课程以深入和实用著称。社区对此反应复杂:一派认为这是 AI 冲击教育市场的结果,越来越多人转向 AI 学习编程而非人类教师;另一派则指出这更多是 SEO 流量下降和短期思维的结果,而非 AI 本身;还有人以数学和会计为例,认为计算器和 Excel 出现后这些学科依然存在,编程教育价值不会消失。David 此前在 O'Reilly 发布的课程视频仍可参考。
No.17
Soatok's Informal Guide to Threat Models
威胁建模非正式入门指南
74 分
9 条评论
作者: zdw
本文是安全研究者 Soatok 写的威胁建模实践指南,目标是帮助零基础读者建立直觉而非追求学术严谨。文章提出威胁建模需回答七个基本问题:我们保护什么、谁想攻击、怎么攻击、如何防御、资产间关系、做了哪些假设、以及故意忽略哪些威胁。作者强调假设的明确性至关重要——以「Invisible Salamanders」攻击为例,AEAD 算法(如 AES-GCM、ChaCha20-Poly1305)假设每条消息只有一个有效密钥,一旦引入多密钥支持就脱离安全保证。作者以自己正在做的 Fediverse 密钥透明度项目为例,展示了包含假设、资产、角色、风险状态(设计阻止、设计缓解、可解决、开放风险)的威胁模型结构。文章后半部分批评 Matrix 的威胁模型文档过于表面,只列举攻击场景而缺乏资产关系和假设澄清。
No.18
Show HN: Classify mechanical faults using Contrastive Language-Audio Pretraining
展示:用CLAP对比语言-音频预训练实现汽车机械故障诊断
11 分
0 条评论
作者: dataviz1000
这是一个开源项目,利用对比语言-音频预训练(CLAP)技术对汽车机械故障进行分类。项目通过音频信号与文本描述的对比学习,使模型能够根据声音识别机械问题类型。CLAP是一种多模态模型,能够理解音频与文本之间的关系,从而实现故障诊断。开发者将此技术应用于汽车领域,试图构建一个基于声音的自动诊断工具。该项目展示了深度学习在工业诊断中的应用潜力,也反映了多模态学习在音频理解领域的新进展。代码已开源在GitHub,供社区参考和改进。
No.19
New serious vulnerabilities spiked around release of Claude Mythos Preview
研究显示 Claude Mythos Preview 发布后高危漏洞激增 3.5 倍
92 分
31 条评论
作者: cubefox
2026 年 4 月,Anthropic 宣布其内部模型 Claude Mythos Preview 已具备自主发现与利用网络安全漏洞的能力,此后 Anthropic 与 OpenAI 均推出用前沿模型提前加固关键软件的项目。但 Epoch 数据显示,CVE 数量在公告后大幅飙升——与 Mythos Preview 公告前的月度最高记录相比,高危和严重漏洞数量在 6 月增加了超过 3.5 倍。社区对此反应分化:一方认为这是「负责任披露」的正常滞后效应,早有预判;另一方指出漏洞激增可能源于 LLM 辅助编码本身引入的新风险,而非单纯的检测能力提升;还有工程师强调需经验证排除幻觉报告,并质疑其他 LLM 是否同样存在此类影响。
No.20
Godot bans "vibe-coded" code contributions
开源游戏引擎 Godot 限制 AI 代码贡献:称 vibe-coding 贡献者「无法理解自己写的代码」
3 分
2 条评论
作者: guptalog
开源游戏引擎 Godot 宣布更新贡献政策,全面限制 AI 生成代码。维护团队表示,大量 AI 生成的 pull request 如潮水般涌入,导致维护工作「令人沮丧」,且 heavy AI 用户往往无法理解自己的代码,无法有效响应审查反馈。政策要求新贡献者(合并 PR 少于等于 3 个)提交新功能或重大重构前必须获得维护者明确许可;AI 协助仅限于代码补全、正则表达式查找替换等「琐碎任务」;所有 AI 使用必须在 PR 中披露,违规者将被 GitHub 自动封禁。维护者强调,上下文理解对软件开发至关重要,而 AI 尚不具备这一能力,并引用 Infosys 主席 Nilekani 的话「软件开发远不止编码」。不过评论区有人指出,所谓「全面禁止」是夸大其词,实际政策仅禁止 100% AI 生成的 PR,而非所有 AI 协助代码。
No.21
Applied Category Theory Course (2018)
范畴论应用课程(2018)
102 分
7 条评论
作者: measurablefunc
约翰·巴兹(John Baez)开设的免费在线课程,基于方格与斯皮瓦克的《七张组合性速写:应用范畴论入门》,由西蒙·伯顿整理成网页。课程共77讲,分为四章:第一章「有序集」介绍预序、伽罗瓦连接、集合与划分的逻辑;第二至四章依次讲解「资源理论」「数据库」与「协作设计」,涵盖单子预序、反应网络、范畴函子、自然变换、Kan扩展、闭范畴等主题。课程不要求高深数学背景,适合计算机科学家和物理学家等非纯数学背景的读者,旨在展示范畴论在编程、逻辑、经济学等领域的实际应用价值。
No.22
Maybe you should learn something
也许你该学点新东西
39 分
20 条评论
作者: tylerdane
作者呼吁成年人尝试学习新技能——像素画、打字、3D建模、音乐、语言、木工等任何感兴趣且实用的领域。他认为长期学习能丰富生活、带来社交价值,且是一种终生存款式的投资。关于时间,他指出「如果你每天刷手机同时电视播着半看的节目,你其实有时间」。关键洞见:学习初期感觉糟糕是正常的,练习时表现会逐渐下降,睡眠时才真正发生进步;练习30-45分钟为宜,过度练习会固化错误。达到「平庸的中级水平」后,技能开始真正有用,进步也会更轻松。学习是长期项目,能给人带来对生活的掌控感。
No.23
Costco is the anti-Amazon
Costco:亚马逊的反面
391 分
366 条评论
作者: bookofjoe
文章指出亚马逊追求「无限商品+极速配送」的零售未来存在根本性问题,而 Costco 代表了截然相反的商业逻辑。Costco 仅在实体店保留约 4000 个 SKU,远低于沃尔玛的 13 万,这种「刻意限制」实际上是为消费者省去选择困难的隐性服务。Costco 买手团队因此能深入研究每个供应商,Kirkland Signature 更要求比同类 national brand 质量高 10% 以上。低 SKU 还带来健康的现金流周期——库存周转快,供应商回款周期短。文章认为从社会角度看,让 Sprinter 货车单独送一支牙刷上门并不可持续,让消费者集中采购、自提「最后一英里」才更高效。尽管电商渗透率在美国仍不足 17%,Costco 过去五年年收入平均增长超 10%,续约率超 90%,证明消费者对这种反潮流模式有真实需求。
No.24
Gone but Not Forgotten: Recovering the Dead Web
逝去的网络:Wayback Machine 如何拯救消失的网页
60 分
15 条评论
作者: wslh
皮尤研究中心研究发现,2013年的网页如今已有38%无法访问,整个2013-2023十年间约25%的网页已消失。但 Wayback Machine 已拯救了约15%的「已死」网页。团队对540万个URL样本分析发现,未归档时约1/4失效,借助 Wayback Machine 后失效比例降至1/10;其中72%已被存档(56%来自存活网页,16%为救回的死链)。针对《纽约时报》2013年外链的独立分析显示,40%的外部链接已失效,但其中96%已被 Wayback Machine 存档,实际消失率仅2%。研究也指出约18%的URL虽仍存活却从未被归档,面临未来消失风险。研究呼吁学界在统计网页「死亡」数据时,应将网页归档纳入考量,而非仅看实时网络状态。
No.25
Reverse-engineering Codemasters' BIGF archive format in Ruby
用 Ruby 逆向工程 Codemasters 的 BIGF 存档格式
12 分
3 条评论
作者: davidslv
作者分享如何用 Ruby 解析 Codemasters 2003 年赛车游戏 TOCA Race Driver 的 AI 数据存档格式 BIGF。通常逆向工程用 C、Python 或 Kaitai,但 Ruby 的字符串本质是字节缓冲区,String#unpack 更是隐藏的高效二进制解析器——V 指令读小端 u32,e 指令读小端 float32,全程零依赖、纯标准库实现。文中展示了两种目录布局的解析:固定 24 字节记录表和变长布局,并利用 getbyte 在逆向扫描时避免字符串分配。AI 数据每 16 字节四个 float32,通过哨兵值和比特模式分类为 path/scalar/zero/pad 等类型。作者强调:代码即文档,当解析逻辑简短到能装进脑海时,代码本身就成了格式规范;且 Ruby 的 REPL 让「偏移 0x5c00 处是什么」这类问题能即时验证。全文未涉及争议,纯技术实现分享。
No.26
Infracost (YC W21) Is Hiring a Marketing Lead to Shift FinOps Left
Infracost(YC W21)招聘营销负责人,推动 FinOps 左移
1 分
0 条评论
作者: akh
Infracost 是 Y Combinator 2021 年冬季孵化的云成本管理初创公司,已获 Sequoia、Pruven Capital 等知名机构投资。该公司正在招聘营销负责人,负责制定营销策略、驱动客户获取和品牌知名度建设,涵盖网站文案、博客、案例研究等内容创作。此岗位需与 CEO 及联合创始人直接协作,工作地点限美国和加拿大时区(全职远程)。公司核心文化以 JEDI(正义、公平、多元、包容)为指导原则,倡导自驱型工作风格。作为「FinOps 左移」理念的推动者,Infracost 将云成本分析集成到开发者工作流(如 GitHub、Azure Repos),在 Pull Request 中展示成本影响,并已接入 Claude、Copilot 等 AI 代码生成工具,帮助企业在代码生成阶段就规避成本浪费。
No.27
Espionage Against the European Parliament
欧洲议会成员在调查Pegasus间谍软件期间被入侵
348 分
84 条评论
作者: ledoge
Citizen Lab发布报告,前欧洲议会议员Stelios Kouloglou在担任PEGA委员会(调查Pegasus及同类间谍软件使用情况的专门委员会)成员期间,其iPhone被NSO集团的Pegasus间谍软件入侵两次:2022年10月21日和2023年3月6至7日。两次感染均发生在委员会关键审议期——第一次正值PEGA委员会准备发布首份报告草案、以及计划赴希腊和塞浦路斯调查访问;第二次则正值委员会最终报告的定稿讨论阶段。攻击者利用PWNYOURHOME零点击漏洞入侵设备,理论上可获取非公开的委员会活动信息以及个人医疗隐私。Citizen Lab同时发现,Kouloglou的感染时间线与此前已确认的、针对俄语/白俄语流亡记者的Pegasus活动存在重叠,暗示同一客户同时具备在多国实施监控的能力。目前尚未将攻击归属特定政府,但希腊政府参与的可能性已被排除。苹果曾三次向Kouloglou发出间谍软件威胁通知,但其本人声称未曾注意到。
No.28
Study reveals what people see when they read lips
研究揭示:唇读时人们实际看到的是什么
6 分
0 条评论
作者: giuliomagnifico
堪萨斯大学 Michael Vitevitch 教授团队利用网络科学构建了约两万个英语单词的视觉地图,探究为何某些单词比其他单词更难唇读。该研究发表于《声学学会期刊》,聚焦于「视素」(viseme)——即单词发音时的视觉特征,区别于传统语音研究中的音素。研究发现:约三分之一的英语单词在说话时看起来与其他单词相似;人们倾向于将单词误认为更常用的词汇;当单词视觉相似词越多,唇读难度越高;错误并非随机分布,而是在视觉网络中的特定区域集中出现。有趣的是,受试者自我评估的唇读能力远高于实际表现,大部分错误仅差一至两个视素。该研究可改进唇读训练方式,并为Zoom等平台提供结合视觉信息的自动转录AI方向。
No.29
Show HN: A statically typed, cross-platform, easily bootstrappable build system
展示:一款静态类型、跨平台、易自举的构建系统 BUSY
31 分
10 条评论
作者: Rochus
开发者 rochus-keller 在 HN 展示了一款名为 BUSY 的新型构建系统,主打静态类型、跨平台支持以及易于自举(bootstrappable)特性,项目使用 C 语言编写并集成 Lua 脚本。该项目被指与 CMake 存在竞争关系,但开发者强调其设计理念更简洁、依赖更少。社区反馈呈现明显分歧:有用户看好其对简单性的坚持和 Lua 的选择,认为值得一试;但反对者认为让 C++ 程序员学习 Lua 是致命缺陷,学习特定领域的 DSL 更是浪费时间。另有用户指出该项目实际上已存在约 4 年,近期因更新了说明文档才重新发布,质疑其成熟度。核心争议集中在「DSL vs 通用编程语言」这一经典问题上。
No.30
Hunting a 16-year-old SQLite WAL bug with TLA+
用 TLA+ 揪出 SQLite 潜伏 16 年的 WAL 检查点 bug
201 分
22 条评论
作者: peterparker204
Canonical dqlite 团队发表文章,讲述他们如何用形式化验证工具 TLA+ 分析 SQLite 一个存在 16 年之久的 Write Ahead Log(WAL)检查点损坏 bug。这个 bug 于 2010 年引入,今年才随 SQLite 新版修复,实际影响极低,但发现和复现难度极高。文章首先介绍 WAL 与检查点机制,然后逐步用 TLA+ 建模 SQLite 的写帧和检查点操作,从模型中推导出导致数据库损坏的精确操作序列。最后他们为 dqlite 建立独立模型,验证 dqlite 是否也会触发同一 bug。有评论指出标题有误导性——文章核心是证明 dqlite 不受影响,而非 SQLite bug 本身;还有评论透露 Tailscale 曾遇到此 bug 并购买了 SQLite 企业支持合同。
评论精华