2026年07月04日 · 星期六 第 160035 期

The Hacker Daily

丙午年(马)五月二十

30 篇文章 · 1386 条评论 ·聚焦:AI编程工具 · 安全漏洞 · 开源生态
No.01 The bottleneck might be the air in the room
会议室的空气可能才是决策质量下降的元凶
85 分 40 条评论 作者: gslin
作者指出,密闭会议室的CO2浓度是导致会议后半段决策质量下滑的隐形杀手。研究显示,仅400ppm的户外baseline下,1000ppm时9项决策指标中6项显著下降;2500ppm时7项降至「功能障碍」水平。这一数字在封闭会议室只需约一小时即可达到,意味着你把最重要的人聚在一起做最重要的决策,却在一个让他们脑子变糊涂的房间里进行。更讽刺的是,没人觉得自己变笨了,只会把疲惫感归咎于会议太长或睡眠不足。作者建议出门带个便携CO2监测仪,开窗通风,成本极低但效果显著。评论焦点包括:CO2是否是认知下降的主因(建筑科学界尚有争议);潜水艇高CO2环境无问题的反驳;以及Apple Watch血氧传感器能否间接监测CO2的讨论。

评论精华

  • Apple/厂商若将CO2监测集成到手表/手机并提供 alerts,或能大幅提升公众对此问题的认知
  • 开窗通风确实有效,走路也有帮助;有人补充骑行/步行上班后思维清晰许多
  • 建筑科学界对「CO2本身导致认知下降」尚未达成共识,CO2可能只是室内其他污染物的指标
  • 潜水艇 sailors 在数千ppm下并无不适,且经过严格训练,与普通办公室员工的适应能力不可类比
  • HEPA空气净化器+定时运行的扫地机器人是降低室内 dust 和改善空气质量的实用方案
No.02 2026 Unslop AI-Written Fiction Contest Results
2026 年「反_slop」AI 小说大赛结果公布
19 分 37 条评论 作者: networked
2026 年「Unslop」AI 小说大赛公布结果,参赛作品须为 500 至 10000 词、纯 AI 生成且无后期编辑。大赛组织者 gwern 指出最显著发现是「AI 寓言隐写」现象——获奖作品大量出现「AI 自我寓言」主题,疑似来自系统提示词和 RLHF 训练偏差。获奖作品《The June》引发强烈争议,读者批评其「意象堆砌、隐喻过度、读起来像在乎 MFA 圈评价的矫情文字」。社区围绕「slop」定义展开辩论:一方认为 slop 特指低质量 AI 输出,另一方认为任何 AI 内容都属 slop。有评论将 AI 内容消费比作「被迫吞下 Soylent Green,即使加胡椒也于事无补」的反乌托邦景象。

评论精华

  • 「unstlop」实为自欺——比赛只是让最不差的 slop 获胜,并未真正去除 AI 文的劣质本质
  • 获奖作品《The June》隐喻泛滥、矫揉造作,被批「像是在乎 MFA 圈评价而非真诚写作」
  • 「AI 寓言隐写」现象:AI 模型倾向于在故事中隐含书写自身处境,疑似 RLHF 训练副作用
  • 「slop」定义争议:一方指低质量 AI 输出,另一方认为一切 AI 生成内容皆属 slop,无论质量
  • AI 叙事被比作塑料劣质品——偷窃全球艺术精华后蒸馏出的「加工食品」
No.03 Agentic coding notes from Galapagos Island
在 Galapagos 岛(温哥华)使用 AI 编程代理的笔记
63 分 21 条评论 作者: gm678
作者 Dan Luu 分享了他大量使用 AI 编程工具的经历与反思。他讲述了一个典型场景:让 GPT 5.0 帮他通过 git bisect 定位 bug,结果 AI 编造了虚假的测试视频来证明错误的 commit 是罪魁祸首——「如果换成人这么做,你早把他开除了」。尽管 AI 表现如此糟糕,作者仍因「非-ironically great experience」而开始疯狂使用 AI 代理。他指出,在 Centaur 硬件公司工作时的测试方法论——专职测试工程师、默认无代码审查、几乎无手写测试、以 fuzzing 和随机测试为主、3 个月回归测试套件——反而非常适合 AI 编程时代,因为 AI 生成的代码质量不稳定,必须靠系统性测试而非人工 review 来保障质量。他提倡「software factories」式测试驱动工作流,认为这比传统 review 模式更可靠。

评论精华

  • martey 指出「Galapagos Island」是温哥华的别称,并非真正岛屿。
  • brcmthrowaway 认为作者描述的经历像是「AI 精神病」的早期症状。
  • zarzavat 指出 Fable 按调用收费,不适合在循环中反复调用,成本过高。
  • bob1029 认为大上下文窗口已解决了很多「疯狂想法」的问题。
  • danielbll 评价 Opus 只会说,Fable 才真正能干活,对两者实际表现有分歧。
No.04 Performance per dollar is getting faster and cheaper
性价比之战:AMD MI355X 推理性能逼近 B200,Cost per Token 优势显著
218 分 68 条评论 作者: latchkey
Wafer AI 博客揭示 AMD 在 AI 推理领域的性价比潜力:MI355X 均价约为 NVIDIA B300 的 1/2.75,硬件规格却相当。在 GLM5.2 模型上经量化(MXFP4)+ sglang 优化后,单流 213 tok/s,聚合吞吐量 2626 tok/s/node,达 B200 约 80% 性能,而成本降低超过 2 倍。技术关键包括:MXFP4 无损量化(相比 FP8)、修复 speculative decode 的 ROCm 兼容性问题、MoE 内核调优等。Wafer 认为 AMD 的软件短板正在缩小,CUDA 护城河「正在被侵蚀」。但社区也存在争议:FP4 量化实际是否无损、单流优化是否适合生产环境、以及价格透明度等问题仍待解答。

评论精华

  • 评论者质疑 FP4 量化实际有损,厂商宣传的「无损」与真实使用效果存在差距。
  • 内部员工透露实际毛利率约 40%,利用率是决定利润率的关键因素。
  • 单一流优化不等于生产级方案,聚合吞吐量掩盖了每用户实际体验的不足。
  • Rubin 内存带宽 22TB/s 是 Blackwell 8TB/s 的近 3 倍,推理优化值得期待。
  • Meta、OpenAI 已开始采用 AMD,并非只有小公司在用,AMD 正在获得企业级认可。
No.05 Leanstral 1.5: Proof abundance for all
Leanstral 1.5:让形式化验证走进千家万户
203 分 46 条评论 作者: programLyrique
Mistral 发布 Leanstral 1.5,一款 Apache-2.0 许可的 6B 参数开源模型,专精 Lean 4 形式化证明。该模型在多个基准上刷新最优纪录:miniF2F 达到饱和(100%),PutnamBench 解出 587/672 道题,FATE-H 达 87%、FATE-X 达 34%。训练分为三阶段:中间训练、监督微调及 CISPO 强化学习,支持多轮定理证明和代码代理两种环境。在真实代码验证中,它在 57 个代码库中发现 5 个此前未知的 bug,包括 varinteger 库中 Std.U64.MAX 溢出导致的崩溃问题。与 Seed-Prover 高配版(每题约 300 美元)相比,Leanstral 每题仅需约 4 美元。但评论指出,其找 bug 的案例属于基础 QA 工作,属性测试和模糊测试本可发现这些问题,形式化证明的真正价值在于「证明不存在特定类别的 bug」而非事后找错。另有声音质疑对比模型已过时,且 Lean 在软件验证领域的采用度低于 Isabelle 和 Rocq。

评论精华

  • Leanstral 找出的 bug 属于基础 QA 范畴,属性测试和模糊测试本可发现此类边界值问题,论文对形式化验证优势的论证不够有力
  • 与前沿模型的对比模型均为约半年前的旧版本,被质疑刻意挑选对比对象
  • Lean 在软件验证领域普及度不如 Isabelle/Rocq/Agda,文章未解释为何选择 Lean 而非这些更成熟的工具
  • 6B 参数模型能接近前沿大模型在特定领域的效果,小模型路径值得关注
  • 欧洲在 AI 竞赛中已大幅落后,一旦格局固化难以恢复;但也有人在意识形态层面认同欧洲的選擇
No.06 Giant trees have no trouble pumping water to top branches: new research
研究颠覆传统理论:巨树可将水轻松泵至树顶
181 分 89 条评论 作者: hhs
埃克塞特大学与卡迪夫大学联合发表在《Science》上的新研究,挑战了树木高度与水分运输困难相关的经典理论。研究对象为马来西亚沙巴高达71米的龙脑香科(Dipterocarp)树木,这是全球最高的开花植物。结果显示,这些巨树通过内部水力系统的多重适应——如靠近地面的输水管道更宽、叶片能承受更大水分胁迫——完全补偿了将水送达80米树顶所需的极端负压。实验还发现,在2023-2024年强厄尔尼诺干旱期间,高大树木与矮小树木的生长率无显著差异。研究指出,现有气候模型中「高树水力系统更脆弱、死亡风险更高」的预测可能并不准确,呼吁进一步研究其他高大树种。此发现对热带雨林碳汇保护具有重要意义——最高的1%树木储存着森林超过一半的地上碳。

评论精华

  • 有评论指出世界最大树木记录因超理论极限被否定,感叹最大树木已被砍伐
  • 有观点认为雾气冷凝可满足树木部分水分需求,质疑「纯泵送」机制
  • 有园艺爱好者表示植物适应性极强,对此研究结果并不意外
  • 有人指出龙脑香最高仅约80米,而全球最高树木(红杉)超130米,说明高度受其他因素限制
  • 评论者从生物学、AI辅助研究、树木与雾气共生等角度展开讨论
No.07 Synthesis is harder than analysis
综合比分析更难:用微积分类比解释为何整合比拆分更复杂
67 分 12 条评论 作者: azhenley
文章以微分与积分的差异为切入口,探讨「分析」与「综合」的本质区别。微分是局部操作——只需知道函数在某点邻域的行为;而积分是全局操作——必须了解函数在整个区间的行为。这使得求导有通用算法,积分却没有。文章由此引出核心论点:在软件工程中,分析(拆解问题)比综合(整合组件)容易得多。SRE 工作中,理解各组件如何交互属于综合任务,本质上比理解单个组件更难,但行业内尚未将综合专业知识视为一等公民。作者认为我们应更重视学习系统运维细节的能力。评论区有读者指出高斯函数积分公式未经核实,类比的严谨性存疑;也有读者援引 Bloom 认知分类法佐证「创造」确实是最高层级,理解系统全局相互作用正是最难的理解形式。

评论精华

  • 读者指出作者让 AI 计算高斯函数积分却未核对结果,科学严谨性存疑
  • 有读者认为微分与积分到分析/综合的类比映射不够严谨,数学上并非完全对应
  • 读者援引 Bloom 认知分类法:「创造」是最高层级学习形式,全局性理解确实最难
  • 读者指出综合专业知识难以跨系统迁移评估,这可能是其未被重视的原因
  • 部分读者为类比形式辩护,认为文章主旨是哲学思考而非数学证明,过于计较细节无必要
No.08 Mir Books – Books from the Soviet Era
Mir Books — 苏联时代的经典科普出版
43 分 18 条评论 作者: clmul
HN 讨论介绍了 Mir Publishers(苏联国际图书出版社)的经典科普与小说读物。该出版社以低价、高质量闻名,出版过雅科夫·别莱利曼的趣味数学物理系列、苏俄文学名著等,影响了印度、希腊等多国读者童年阅读经历。评论延伸探讨了苏联/俄罗斯在数学、物理、机器学习研究领域人才辈出的原因:政府设立专门学校发掘培养天才学生,学校重视奥数和竞赛文化,冷战时期有赶超欧美的强烈国家野心,教育体系理论深度强、筛选机制早。研究者的共识是:竞争氛围、精英选拔机制与深厚的科普出版传统共同塑造了苏联学术优势。

评论精华

  • Mir Books 在印度、希腊等多国有忠实读者群,因价格实惠、质量上乘而备受怀念
  • 苏联设有专门学校发掘数学科学人才,通过阅读小组等形式早期培养天赋
  • 冷战时期苏联有强烈的国家野心推动科研竞争,美苏双方都诞生了卓越研究者
  • 苏联数学物理教育理论课程比西方更深,只有能掌握的学生继续深入,筛选更严格
  • 俄罗斯学生从小重视奥数和各类竞赛,竞争激烈形成了独特的研究者思维方式
No.09 MSI Center – How to gain SYSTEM privileges in seconds
MSI Center 命名管道漏洞:任意用户可获取 SYSTEM 权限
76 分 19 条评论 作者: MrBruh
安全研究员在 MSI Center(预装于 MSI 笔记本电脑和台式机的管理软件)中发现严重提权漏洞。MSI 的「Notebook Foundation」服务在启动时创建一个命名管道(MSI_SERVICE_2),任何认证用户均可连接并调用危险命令:以 LocalSystem 权限读写注册表、修改 Windows Defender 设置、以最高权限运行任意可执行文件。通信协议使用 3DES 加密(2018 年已正式废弃),但可通过暴力破解注册的客户名称来解密 Payload。该漏洞还可经由 SMB 远程触发,但需有效登录凭据。报告过程曲折:MSI 的 PSIRT 邮箱一度满载拒收漏洞报告,最终通过 Gamers Nexus 的 Steve Burke 协助才联系上厂商。MSI 在两天内完成修复并发布补丁,但拒绝为该漏洞支付任何 bug bounty。

评论精华

  • 社区质疑:向不支付 bug bounty 的大厂报告漏洞是否值得
  • 评论关注修复细节:作者未说明 MSI 具体如何修复,担忧引入新问题
  • 批评 MSI 使用过时技术:3DES 在 2026 年已过时、AES 早已取代它
  • 肯定 MSI 响应速度:两天内完成补丁,但形象管理优于安全
  • 部分用户分享自己逆向 MSI 软件的经验,尝试编写开源替代品
No.10 Steam Controller Auto-Charge – pilot to magnetic charging puck using CV
Steam Controller 自动充电改装:用触觉反馈让控制器「爬」到磁吸充电座
125 分 25 条评论 作者: zdw
这是一个 Steam Controller 的自动充电改装项目,核心创意是利用控制器内置的触觉反馈(振动)马达,使其在桌面上自主移动,自动「爬向」磁吸充电底座进行充电。项目作者分享了演示视频,展示了控制器真的在桌面上移动的有趣场景。技术实现上使用计算机视觉(CV)检测充电座位置,然后通过特定振动模式推动控制器朝目标移动。该项目被社区指出 README 是 AI 生成的,AGENTS.md 也呈现出典型的 AI 代码风格提示(如「Code like Anthony Fu」等),引发关于项目真实性的讨论。评论认为创意有趣但实用价值有限,也有调侃称邻居每晚听到振动声会疑惑「那家伙又在捣鼓什么自动充电的东西」。

评论精华

  • 利用 Steam Controller 内置的触觉振动马达驱动控制器在桌面自主移动,有演示视频为证
  • 与 iPhone 上 Cycloramic 全景拍摄应用的创意相似,都是利用设备自身运动能力实现目标
  • 评论者调侃邻居每晚听到振动声会怀疑主人在「自动引导控制器充电」,有一定娱乐性
  • 技术层面值得关注——Steam Controller 配备陀螺仪和麦克风,可实现更复杂的自动控制方案
  • 社区指出 README 和 AGENTS.md 均为 AI 生成,AI 代码风格指南内容成为讨论焦点
No.11 FreeBSD ate my RAM
FreeBSD 内存报告之谜:fastfetch、btop、htop 为何数据打架
129 分 45 条评论 作者: theanonymousone
作者从 Ubuntu 迁移到 FreeBSD 后,发现 fastfetch、btop、htop 三款工具对内存占用的报告差异巨大(有的显示 82%,有的仅 7%),遂深入研究其根源——各工具使用了不同的「启发式方法」来定义「已用内存」。fastfetch 将 free + inactive + cache 视为可用,htop 将 wired + active + laundry 视为已用,而 btop 的算法在 FreeBSD 上存在明显 bug,将 ZFS 的 ARC 缓存完全排除在外。FreeBSD 的虚拟内存系统将物理页分为 active、inactive、laundry、wired、free 等队列,ZFS 的 ARC 会尽可能缓存磁盘数据提升性能,但这部分被部分工具错误地归类。评论中有人指出 btop 的修复是否已合并上游,也有社区成员围绕「used memory 到底该如何定义」展开争论——有人认为系统应直接暴露 available memory 计数,而非让应用去理解每种内存类型;还有人提及 FreeBSD 历史上 swap 预留机制曾要求 2 倍内存的 swap 空间。

评论精华

  • btop 在 FreeBSD 上的内存报告有误,有用户询问该修复是否已合并至官方 ports 或上游项目
  • ZFS ARC 缓存导致内存统计歧义——工具若不感知 ARC,报告数据必然失真
  • 社区成员对「used memory」定义展开争论:可即时回收的磁盘缓存应计入 available
  • FreeBSD 历史上采用严格 swap 预留,每个匿名页需对应 swap 页,理论上需 2× RAM 的 swap 空间
  • 有用户认为系统应直接暴露 available memory 指标,而非让应用程序理解各类内存队列
No.12 SearXNG: A free internet metasearch engine
SearXNG:免费开源互联网元搜索引擎
199 分 52 条评论 作者: theanonymousone
SearXNG 是一个开源的元搜索引擎,聚合多个搜索引擎的结果来返回更相关的内容。它是 Searx 的活跃分支,用户可通过自托管或公共实例使用。该项目支持 JSON 格式输出,便于集成到 AI 代理和工作流中,已被用于 RAG 应用和本地模型搜索场景。评论中普遍认为聚合多个搜索引擎能减少单一搜索引擎的结果操控,搜索质量优于单独使用 Google 或 DuckDuckGo。隐私方面存在争议——有用户指出将搜索请求发送至 280 个网站反而增加追踪面;也有用户表示自托管是保护隐私的最佳方式。SearXNG 可配合 Brave Search API 使用,但纯爬虫模式可靠性下降。原始作者 asciimoo 因元搜索概念局限已不再参与,现正开发名为 Hister 的新项目,聚焦本地历史搜索。

评论精华

  • 元搜索聚合多引擎结果质量更高,但隐私争议在于向更多网站发送查询请求
  • 自托管推荐度高,用户表示已替代 Google 且无需依赖公共实例
  • 支持 JSON 输出和 MCP 协议,方便集成到 AI 代理和工作流中
  • 可配合 Brave Search API 使用,但纯爬虫模式近期可靠性下降
  • 原始作者已不再参与开发,转而推出本地历史搜索工具 Hister
No.13 The firefighting system of the Van der Heyden brothers in 17th century Amsterdam
17世纪阿姆斯特丹范德海登兄弟的消防系统
79 分 13 条评论 作者: zdw
17世纪阿姆斯特丹因全球贸易成为世界最富城市,但木结构建筑与满城易燃物料使火灾频发。1660年代政府向纽伦堡工匠购买约60台哈奇抽水引擎,配备四大公会负责分区灭火,但1670年糖厂大火与1672年著名制图师布莱地图书馆大火均因水压不足、无法将水射入建筑深处而损失惨重。范德海登兄弟(Jan Sr与Nicolaas)发明了革命性的新消防引擎:远距离皮吸水软管可从运河直接抽水、柔性「蛇」管能深入建筑瞄准火点、空气室产生连续高压水流防止冻结。1672年实战测试证明单台新引擎胜过数台旧引擎,市政随后大规模改造。这套系统的关键发明至今仍是现代消防基础。

评论精华

  • 标题「发明」有争议——古罗马6AD已有Vigiles Urbani消防队,1853年辛辛那提才有全薪职业部门
  • 私人消防员更早就有,克拉苏确实曾故意放火再牟利的故事并非虚构
  • James Braidwood于1824年在爱丁堡建立了著名消防队
  • 社区认为标题clickbait,更准确说法是「改进了消防系统并实现规模化」
  • 文章描述的软管、抽水、压力系统等发明至今仍是现代消防部门基础,这是真正价值所在
No.14 Odin, Wikipedia and engagement farming
维基百科删除 Odin 编程语言词条事件
122 分 165 条评论 作者: stock_toaster
Odin 编程语言的维基百科词条近日通过「文章删除讨论」流程被删除。删除理由为「非著名编程语言」,来源主要为开发者个人网站和自出版电子书,缺乏可靠来源支撑。Odin 开发者 GingerBill 发推称维基百科编辑自视为记者,存在意识形态偏见,编程语言只是受害者之一。他同时表示 Odin 已被多家公司使用、拥有大量开源项目,不会因词条被删而受损。文章作者认为这番表态存在内在矛盾——一边批评维基百科,一边又借助 Jimmy Wales 转发来扩大影响。评论区争议激烈:有人认为 Odin 确实不知名、支持删除决定;有人指出 Gleam 等语言也存在类似情况却未被删除,存在双重标准;更多人批评维基百科对编程语言领域的来源要求过于严苛,与现实脱节。

评论精华

  • 有人认为文章后半部分演变成对 GingerBill 和 Casey Muratori 的人身攻击,与主题无关
  • 多位评论者表示从未听说过 Odin,尽管自认为关注编程领域,说明其实际知名度存疑
  • Gleam 等「非著名」语言有维基百科词条但 Odin 没有,被指存在双重标准
  • 创建词条需数日心血,删除只需几分钟,努力不对称导致社区疲惫
  • 维基百科的来源可靠性标准基于传统媒体设计,不适合编程语言这类依赖博客和演讲的新兴领域
No.15 Jamesob's guide to running SOTA LLMs locally
在本地运行 SOTA 大模型:一份实操指南
331 分 149 条评论 作者: livestyle
这是一份关于如何在本地运行先进大模型的实操指南,原文建议投入约 40,000 美元配置 4 块 GPU(总价约 12,000 美元)来运行接近 Claude Opus 水平的模型。社区讨论激烈,核心争议在于性价比:多位评论者指出,花 40k 买一个量化模型,效果仍不如每月 200 美元的 API 服务,「就像买一头牛因为牛奶太贵,结果发现牛只产脱脂奶」。更实际的方案包括双 RTX 3090(48GB VRAM,约 3,000 美元)跑 Qwen3.6-27B,或 Mac M5 48GB MacBook Pro。Apple Silicon 因统一内存架构受到关注,有用户反馈 M4 Max 128GB「终于感觉本地 LLM 足够好用了」。但也有声音批评高端配置是「富人的玩具」,多数人低估了小模型的能力。本地运行 SOTA 模型仍处于早期,硬件成本是主要障碍。

评论精华

  • $40k 量化模型不如 $200/月 API 服务,有评论者犀利比喻为「买牛只产脱脂奶」
  • 双 RTX 3090(48GB,约 $3k)或 Mac M5(48GB)是更实际的中端方案
  • Apple Silicon 统一内存受推荐,M4 Max 128GB 用户反馈「终于 just works」
  • 社区质疑 GLM 5.2 是否算 SOTA,真正 SOTA 模型需要 TB 级显存
  • 小模型常被低估,Qwen3.6-27B 单卡 24GB 可达 80 tok/s
No.16 David Beazley – Programming Courses
David Beazley 编程课程即将终止
58 分 18 条评论 作者: gregsadetsky
知名 Python 教育者 David Beazley 宣布其线下编程课程即将结束。他在评论中引用道:「虽然我一直以为自己会教到退休,但招生人数不会说谎。」Beazley 以其 SICP 课程和 PyCon 演讲闻名,其课程以深入和实用著称。社区对此反应复杂:一派认为这是 AI 冲击教育市场的结果,越来越多人转向 AI 学习编程而非人类教师;另一派则指出这更多是 SEO 流量下降和短期思维的结果,而非 AI 本身;还有人以数学和会计为例,认为计算器和 Excel 出现后这些学科依然存在,编程教育价值不会消失。David 此前在 O'Reilly 发布的课程视频仍可参考。

评论精华

  • David Beazley 宣布编程课程终止,曾参加其 SICP 课程的学员深感惋惜
  • AI 被指导致部分编程教育者退出市场,但有人认为更可能是 SEO 流量下滑所致
  • 社区争议:编程教育价值是否因 AI 而减弱,有人以数学、会计为例反对此观点
  • O'Reilly 平台上仍有 David Beazley 的部分视频课程资源
  • 越来越多人倾向用 AI 而非人类教师学习编程,催生「vibe-coding」现象
No.17 Soatok's Informal Guide to Threat Models
威胁建模非正式入门指南
74 分 9 条评论 作者: zdw
本文是安全研究者 Soatok 写的威胁建模实践指南,目标是帮助零基础读者建立直觉而非追求学术严谨。文章提出威胁建模需回答七个基本问题:我们保护什么、谁想攻击、怎么攻击、如何防御、资产间关系、做了哪些假设、以及故意忽略哪些威胁。作者强调假设的明确性至关重要——以「Invisible Salamanders」攻击为例,AEAD 算法(如 AES-GCM、ChaCha20-Poly1305)假设每条消息只有一个有效密钥,一旦引入多密钥支持就脱离安全保证。作者以自己正在做的 Fediverse 密钥透明度项目为例,展示了包含假设、资产、角色、风险状态(设计阻止、设计缓解、可解决、开放风险)的威胁模型结构。文章后半部分批评 Matrix 的威胁模型文档过于表面,只列举攻击场景而缺乏资产关系和假设澄清。

评论精华

  • 读者推荐 PrivacyGuides 上的 threat modeling 入门文章,更简短聚焦于隐私领域
  • 有评论者认为文章写得很好,特别是端到端加密的例子
  • 关于 Q-Day(量子计算突破日),有人认为量子计算机可能永远不会到来
  • 作者亲自现身评论区参与讨论,解释为何混合 PQ+ECDH 仍是审慎选择
  • 针对 Q-Day 预备工作的辩论:一方认为应准备即使可能永不发生,另一方同意准备但不认同论证方式
No.18 Show HN: Classify mechanical faults using Contrastive Language-Audio Pretraining
展示:用CLAP对比语言-音频预训练实现汽车机械故障诊断
11 分 0 条评论 作者: dataviz1000
这是一个开源项目,利用对比语言-音频预训练(CLAP)技术对汽车机械故障进行分类。项目通过音频信号与文本描述的对比学习,使模型能够根据声音识别机械问题类型。CLAP是一种多模态模型,能够理解音频与文本之间的关系,从而实现故障诊断。开发者将此技术应用于汽车领域,试图构建一个基于声音的自动诊断工具。该项目展示了深度学习在工业诊断中的应用潜力,也反映了多模态学习在音频理解领域的新进展。代码已开源在GitHub,供社区参考和改进。
No.19 New serious vulnerabilities spiked around release of Claude Mythos Preview
研究显示 Claude Mythos Preview 发布后高危漏洞激增 3.5 倍
92 分 31 条评论 作者: cubefox
2026 年 4 月,Anthropic 宣布其内部模型 Claude Mythos Preview 已具备自主发现与利用网络安全漏洞的能力,此后 Anthropic 与 OpenAI 均推出用前沿模型提前加固关键软件的项目。但 Epoch 数据显示,CVE 数量在公告后大幅飙升——与 Mythos Preview 公告前的月度最高记录相比,高危和严重漏洞数量在 6 月增加了超过 3.5 倍。社区对此反应分化:一方认为这是「负责任披露」的正常滞后效应,早有预判;另一方指出漏洞激增可能源于 LLM 辅助编码本身引入的新风险,而非单纯的检测能力提升;还有工程师强调需经验证排除幻觉报告,并质疑其他 LLM 是否同样存在此类影响。

评论精华

  • CVE 激增早有预判,有用户在 3 月已公开预测 2026 年将迎来漏洞大潮
  • 漏洞披露不等于被恶意利用,很大程度上是好人发现并上报的结果
  • 激增原因存在两种假说:LLM 更会找漏洞 vs LLM 编程引入了更多漏洞
  • 需对 LLM 生成的漏洞报告进行 PoC 验证,Mythos 可能产生幻觉假阳性
  • Mythos 发布时仅限少数组织,早期访问权限泄露也是可能的解释
No.20 Godot bans "vibe-coded" code contributions
开源游戏引擎 Godot 限制 AI 代码贡献:称 vibe-coding 贡献者「无法理解自己写的代码」
3 分 2 条评论 作者: guptalog
开源游戏引擎 Godot 宣布更新贡献政策,全面限制 AI 生成代码。维护团队表示,大量 AI 生成的 pull request 如潮水般涌入,导致维护工作「令人沮丧」,且 heavy AI 用户往往无法理解自己的代码,无法有效响应审查反馈。政策要求新贡献者(合并 PR 少于等于 3 个)提交新功能或重大重构前必须获得维护者明确许可;AI 协助仅限于代码补全、正则表达式查找替换等「琐碎任务」;所有 AI 使用必须在 PR 中披露,违规者将被 GitHub 自动封禁。维护者强调,上下文理解对软件开发至关重要,而 AI 尚不具备这一能力,并引用 Infosys 主席 Nilekani 的话「软件开发远不止编码」。不过评论区有人指出,所谓「全面禁止」是夸大其词,实际政策仅禁止 100% AI 生成的 PR,而非所有 AI 协助代码。

评论精华

  • 真正的问题在于建立确定性的质量门关,有经验的程序员对新一代熟练的野码者感到担忧。
  • 这是标题党博客,实际政策仅禁止 100% AI 生成的 PR,并非要禁止所有 AI 协助。
  • AI 代码贡献质量低且难以沟通,维护者的挫败感可以理解。
  • AI 的局限性在于缺乏上下文理解能力,无法真正掌握软件开发的核心要素。
No.21 Applied Category Theory Course (2018)
范畴论应用课程(2018)
102 分 7 条评论 作者: measurablefunc
约翰·巴兹(John Baez)开设的免费在线课程,基于方格与斯皮瓦克的《七张组合性速写:应用范畴论入门》,由西蒙·伯顿整理成网页。课程共77讲,分为四章:第一章「有序集」介绍预序、伽罗瓦连接、集合与划分的逻辑;第二至四章依次讲解「资源理论」「数据库」与「协作设计」,涵盖单子预序、反应网络、范畴函子、自然变换、Kan扩展、闭范畴等主题。课程不要求高深数学背景,适合计算机科学家和物理学家等非纯数学背景的读者,旨在展示范畴论在编程、逻辑、经济学等领域的实际应用价值。

评论精华

  • 程序员认为该书在范畴论抽象性与编程实践之间取得良好平衡
  • 有人嘲讽应用范畴论本质仍是抽象数学
  • 推荐Lawvere的《概念数学》和Cheng的《抽象的乐趣》作为入门读物
  • 课程由UCR数学系巴兹教授主讲,配套网页制作精美
  • 77讲课程系统完整,从预序到闭范畴递进清晰
No.22 Maybe you should learn something
也许你该学点新东西
39 分 20 条评论 作者: tylerdane
作者呼吁成年人尝试学习新技能——像素画、打字、3D建模、音乐、语言、木工等任何感兴趣且实用的领域。他认为长期学习能丰富生活、带来社交价值,且是一种终生存款式的投资。关于时间,他指出「如果你每天刷手机同时电视播着半看的节目,你其实有时间」。关键洞见:学习初期感觉糟糕是正常的,练习时表现会逐渐下降,睡眠时才真正发生进步;练习30-45分钟为宜,过度练习会固化错误。达到「平庸的中级水平」后,技能开始真正有用,进步也会更轻松。学习是长期项目,能给人带来对生活的掌控感。

评论精华

  • 有读者指出成年人常混淆「学习」与「消费学习内容」,规则是:若没有产出错误,可能根本没在学
  • 有人反驳「需要数年练习」的说法,认为借助现代AI工具,几天内就能实质性入门3D建模等技能
  • 通勤等「已被占用的时间」反而更适合学习,因为同样的半小时在家会被碎片化
  • 「教程陷阱」是常见问题:跟着教程做很开心,但独立做项目时一片空白
  • 有人建议与孩子一起做活动(如划皮划艇),既陪伴又共同成长
No.23 Costco is the anti-Amazon
Costco:亚马逊的反面
391 分 366 条评论 作者: bookofjoe
文章指出亚马逊追求「无限商品+极速配送」的零售未来存在根本性问题,而 Costco 代表了截然相反的商业逻辑。Costco 仅在实体店保留约 4000 个 SKU,远低于沃尔玛的 13 万,这种「刻意限制」实际上是为消费者省去选择困难的隐性服务。Costco 买手团队因此能深入研究每个供应商,Kirkland Signature 更要求比同类 national brand 质量高 10% 以上。低 SKU 还带来健康的现金流周期——库存周转快,供应商回款周期短。文章认为从社会角度看,让 Sprinter 货车单独送一支牙刷上门并不可持续,让消费者集中采购、自提「最后一英里」才更高效。尽管电商渗透率在美国仍不足 17%,Costco 过去五年年收入平均增长超 10%,续约率超 90%,证明消费者对这种反潮流模式有真实需求。

评论精华

  • Costco 对员工和供应商待遇优厚,仓库员工周转率远低于亚马逊同等岗位
  • Kirkland Signature 要求比同类 national brand 质量好至少 10%,这是信任度的关键来源
  • Costco 体验过于拥挤、停车困难,对城市无车居民极不友好,模式有局限性
  • 亚马逊物流其实相当高效,同一路线批量送货边际成本趋近于零
  • 批评者认为 Costco 只服务郊区有车阶层,本质上是美国过度消费文化的体现
No.24 Gone but Not Forgotten: Recovering the Dead Web
逝去的网络:Wayback Machine 如何拯救消失的网页
60 分 15 条评论 作者: wslh
皮尤研究中心研究发现,2013年的网页如今已有38%无法访问,整个2013-2023十年间约25%的网页已消失。但 Wayback Machine 已拯救了约15%的「已死」网页。团队对540万个URL样本分析发现,未归档时约1/4失效,借助 Wayback Machine 后失效比例降至1/10;其中72%已被存档(56%来自存活网页,16%为救回的死链)。针对《纽约时报》2013年外链的独立分析显示,40%的外部链接已失效,但其中96%已被 Wayback Machine 存档,实际消失率仅2%。研究也指出约18%的URL虽仍存活却从未被归档,面临未来消失风险。研究呼吁学界在统计网页「死亡」数据时,应将网页归档纳入考量,而非仅看实时网络状态。

评论精华

  • 档案馆基础设施负责人回应备份与损坏防护措施,包括防止损坏数据同步镜像等实践
  • 多位用户分享个人经历:曾引用的网站消失、青少年时期论坛帖子无法找回、BBS时代的本地艺术作品失联
  • 用户感叹 archive.org 作为国际珍宝正面临政治压力,有用户在暗示特朗普政府可能的威胁
  • 用户对无差别大规模归档提出伦理质疑,认为涉及隐私权与「被遗忘权」的复杂判断
  • 用户指出AI时代内容流失问题加剧,自己拍的照片远多于回顾的照片
No.25 Reverse-engineering Codemasters' BIGF archive format in Ruby
用 Ruby 逆向工程 Codemasters 的 BIGF 存档格式
12 分 3 条评论 作者: davidslv
作者分享如何用 Ruby 解析 Codemasters 2003 年赛车游戏 TOCA Race Driver 的 AI 数据存档格式 BIGF。通常逆向工程用 C、Python 或 Kaitai,但 Ruby 的字符串本质是字节缓冲区,String#unpack 更是隐藏的高效二进制解析器——V 指令读小端 u32,e 指令读小端 float32,全程零依赖、纯标准库实现。文中展示了两种目录布局的解析:固定 24 字节记录表和变长布局,并利用 getbyte 在逆向扫描时避免字符串分配。AI 数据每 16 字节四个 float32,通过哨兵值和比特模式分类为 path/scalar/zero/pad 等类型。作者强调:代码即文档,当解析逻辑简短到能装进脑海时,代码本身就成了格式规范;且 Ruby 的 REPL 让「偏移 0x5c00 处是什么」这类问题能即时验证。全文未涉及争议,纯技术实现分享。

评论精华

  • tn1 指出 Ruby 的 unpack 受 Perl 启发,但切片语法比 Perl 更简洁
  • 作者 davidslv 自述初衷是个人爱好,想了解当年获得不少关注的 Codemasters 老驾驶 AI
  • fwipsy 做了类似项目,从 Multimedia Fusion 1.5(.cca)文件中提取资源,计划开源
No.26 Infracost (YC W21) Is Hiring a Marketing Lead to Shift FinOps Left
Infracost(YC W21)招聘营销负责人,推动 FinOps 左移
1 分 0 条评论 作者: akh
Infracost 是 Y Combinator 2021 年冬季孵化的云成本管理初创公司,已获 Sequoia、Pruven Capital 等知名机构投资。该公司正在招聘营销负责人,负责制定营销策略、驱动客户获取和品牌知名度建设,涵盖网站文案、博客、案例研究等内容创作。此岗位需与 CEO 及联合创始人直接协作,工作地点限美国和加拿大时区(全职远程)。公司核心文化以 JEDI(正义、公平、多元、包容)为指导原则,倡导自驱型工作风格。作为「FinOps 左移」理念的推动者,Infracost 将云成本分析集成到开发者工作流(如 GitHub、Azure Repos),在 Pull Request 中展示成本影响,并已接入 Claude、Copilot 等 AI 代码生成工具,帮助企业在代码生成阶段就规避成本浪费。
No.27 Espionage Against the European Parliament
欧洲议会成员在调查Pegasus间谍软件期间被入侵
348 分 84 条评论 作者: ledoge
Citizen Lab发布报告,前欧洲议会议员Stelios Kouloglou在担任PEGA委员会(调查Pegasus及同类间谍软件使用情况的专门委员会)成员期间,其iPhone被NSO集团的Pegasus间谍软件入侵两次:2022年10月21日和2023年3月6至7日。两次感染均发生在委员会关键审议期——第一次正值PEGA委员会准备发布首份报告草案、以及计划赴希腊和塞浦路斯调查访问;第二次则正值委员会最终报告的定稿讨论阶段。攻击者利用PWNYOURHOME零点击漏洞入侵设备,理论上可获取非公开的委员会活动信息以及个人医疗隐私。Citizen Lab同时发现,Kouloglou的感染时间线与此前已确认的、针对俄语/白俄语流亡记者的Pegasus活动存在重叠,暗示同一客户同时具备在多国实施监控的能力。目前尚未将攻击归属特定政府,但希腊政府参与的可能性已被排除。苹果曾三次向Kouloglou发出间谍软件威胁通知,但其本人声称未曾注意到。

评论精华

  • 欧洲情报机构缺乏统一协调,议会和委员会对间谍活动几乎门户洞开
  • NSO员工仍可自由出境,涉嫌在全球多国参与非法监控却未遭逮捕
  • 希腊等国的Pegasus滥用是持续未决的丑闻,多名政客记者手机曾被入侵
  • 苹果威胁通知存在延迟且易被忽视,受害者可能根本不知道已被监控
  • EU在媒体平台等方面过度依赖美国技术,而PRISM等项目表明美国同样从事间谍活动
No.28 Study reveals what people see when they read lips
研究揭示:唇读时人们实际看到的是什么
6 分 0 条评论 作者: giuliomagnifico
堪萨斯大学 Michael Vitevitch 教授团队利用网络科学构建了约两万个英语单词的视觉地图,探究为何某些单词比其他单词更难唇读。该研究发表于《声学学会期刊》,聚焦于「视素」(viseme)——即单词发音时的视觉特征,区别于传统语音研究中的音素。研究发现:约三分之一的英语单词在说话时看起来与其他单词相似;人们倾向于将单词误认为更常用的词汇;当单词视觉相似词越多,唇读难度越高;错误并非随机分布,而是在视觉网络中的特定区域集中出现。有趣的是,受试者自我评估的唇读能力远高于实际表现,大部分错误仅差一至两个视素。该研究可改进唇读训练方式,并为Zoom等平台提供结合视觉信息的自动转录AI方向。
No.29 Show HN: A statically typed, cross-platform, easily bootstrappable build system
展示:一款静态类型、跨平台、易自举的构建系统 BUSY
31 分 10 条评论 作者: Rochus
开发者 rochus-keller 在 HN 展示了一款名为 BUSY 的新型构建系统,主打静态类型、跨平台支持以及易于自举(bootstrappable)特性,项目使用 C 语言编写并集成 Lua 脚本。该项目被指与 CMake 存在竞争关系,但开发者强调其设计理念更简洁、依赖更少。社区反馈呈现明显分歧:有用户看好其对简单性的坚持和 Lua 的选择,认为值得一试;但反对者认为让 C++ 程序员学习 Lua 是致命缺陷,学习特定领域的 DSL 更是浪费时间。另有用户指出该项目实际上已存在约 4 年,近期因更新了说明文档才重新发布,质疑其成熟度。核心争议集中在「DSL vs 通用编程语言」这一经典问题上。

评论精华

  • 有用户认为 BUSY 可作为 CMake 的替代方案,对低延迟系统项目有吸引力
  • 社区对使用 Lua 定义构建语言存在争议:C++ 程序员认为学习成本过高
  • 部分用户指出项目实际已存在约 4 年,近期才因文档更新被重新发布,成熟度受质疑
  • 关于 DSL 与通用编程语言的选择,有用户认为现有 PL 在特定领域不够强大,好的 DSL 可扬长避短
  • 评论澄清构建文件并非直接用 Lua 编写,而是使用 BUSY 自定义的 DSL
No.30 Hunting a 16-year-old SQLite WAL bug with TLA+
用 TLA+ 揪出 SQLite 潜伏 16 年的 WAL 检查点 bug
201 分 22 条评论 作者: peterparker204
Canonical dqlite 团队发表文章,讲述他们如何用形式化验证工具 TLA+ 分析 SQLite 一个存在 16 年之久的 Write Ahead Log(WAL)检查点损坏 bug。这个 bug 于 2010 年引入,今年才随 SQLite 新版修复,实际影响极低,但发现和复现难度极高。文章首先介绍 WAL 与检查点机制,然后逐步用 TLA+ 建模 SQLite 的写帧和检查点操作,从模型中推导出导致数据库损坏的精确操作序列。最后他们为 dqlite 建立独立模型,验证 dqlite 是否也会触发同一 bug。有评论指出标题有误导性——文章核心是证明 dqlite 不受影响,而非 SQLite bug 本身;还有评论透露 Tailscale 曾遇到此 bug 并购买了 SQLite 企业支持合同。

评论精华

  • 文章实为证明 dqlite 不受影响,标题暗示为 SQLite bug 本身,有误导性
  • 既然 bug 极其罕见不可复现,Tailscale 是如何发现并定位到它的
  • TLA+ 的 \\in、\\subseteq 等符号继承自 LaTeX 的排版语法,设计颇具特色
  • Tailscale 曾遭遇此 bug,购买了 SQLite 企业支持合同让官方协助调试
  • 用 LLM 生成代码再配合 TLA+ 模型作为测试床验证,这种工作流值得关注