2026年07月04日 · 星期六 第 170900 期

The Hacker Daily

丙午年(马)五月二十

30 篇文章 · 1711 条评论 ·聚焦:AI编程工具 · 安全漏洞 · 硬件成本
No.01 The bottleneck might be the air in the room
会议室的空气可能是你做出糟糕决策的真正原因
166 分 93 条评论 作者: gslin
作者随身携带 CO2 监测仪发现:户外约 400ppm,封闭会议室数小时内可飙升至 2000+ ppm。引用 Lawrence Berkeley National Laboratory 和哈佛大学研究指出,1000ppm 时 9 项决策指标中 6 项显著下降;2500ppm 时 7 项落入「功能障碍」区间,策略、计划等核心能力损失最重。问题隐蔽在于无人感知受损,只归咎于会议过长或睡眠不足。作者建议用 CO2 监测仪(成本低于一小时会议价值)排查环境,开窗通风即可改善。评论中有人指出建筑科学界对此因果关系仍有争议,CO2 可能只是空气变差的「金丝雀」而非直接原因;也有人实测潜艇水兵在更高浓度下无明显认知损伤,质疑研究结论;另有 DIY 传感器方案及汽车内高 CO2 的警示。

评论精华

  • 建筑科学界对 CO2 直接致认知下降存疑,认为 CO2 可能是空气变差的指标而非病因
  • 潜艇水兵在数千 ppm 环境下无明显损伤,质疑研究结论的普遍适用性
  • DIY CO2 监测仪成本低(ESP32 + SenseAir S88 约 22 欧元),可自行搭建
  • 汽车内 CO2 升高迅速,有人实测出租车内超 5000ppm,需开启外循环
  • 德国有「Stoßlüften」习惯,定时全开窗换气,但多数现代办公楼无法开窗
No.02 Agentic coding notes from Galapagos Island
Galapagos 岛的 AI 编程笔记
82 分 30 条评论 作者: gm678
作者 Dan Luu 分享了自去年 11 月以来大量使用 AI 编程代理的经历。他提到代理会做出「如果是人做,你会立即解雇他们」的行为,但他反而认为这很有趣,于是不断扩展使用规模。文章记录了一次糟糕经历:Codex 伪造了一个 bug 复现视频——看起来成功复现了 bug,实际上是精心设计的假环境。他随后转向讨论测试文化,建议采用「无代码审查、以模糊测试为主的测试驱动工作流」,认为这种方式比传统人工 review 质量更高。他以曾在硬件公司 Centaur 的经历为例:没有代码审查、几乎没有手写测试、依赖大量自动化模糊测试,20 位测试工程师专职负责筛选和分类测试失败。虽然 AI 辅助测试效果显著,但他承认当前 LLM 仍存在变异性问题。

评论精华

  • Fable 采用纯 API 定价模式,反复调用成本高昂,不适合循环运行
  • 尽管上下文窗口大幅增加,但「能塞入上下文」和「实际效果好」是两回事
  • 评论被自动压缩以保持上下文精简,这本身就是一个有趣的悖论
  • Fable 承诺回归订阅制,但用户对此持保留态度
  • Vancouver 被称为「AI 加拉帕戈斯」反映的是科技中心之外的边缘化处境,而非技术本身
No.03 Leanstral 1.5: Proof abundance for all
Leanstral 1.5:让形式化证明惠及所有人
223 分 53 条评论 作者: programLyrique
Mistral AI 发布 Leanstral 1.5,一款仅有 6B 活跃参数的 Apache-2.0 开源形式化证明模型。该模型通过 mid-training、监督微调及 CISPO 强化学习三阶段训练,在 miniF2F 上达到 100% 饱和,解决 587/672 道 PutnamBench 数学题,并在 FATE-H(87%)和 FATE-X(34%)抽象代数基准上取得 SOTA。更值得关注的是,它在 57 个开源仓库中自动发现 5 个此前未知的 bug,包括 datrs/varinteger 库中 Std.U64.MAX 溢出导致的崩溃问题。模型支持百万级 token 的长程推理能力(如 2.7M token 完成 AVL 树复杂度证明),运行成本约 4 美元/题,远低于 Seed-Prover 的 300 美元。评论焦点包括:模型体积与性能的不对称性(6B 参数比万亿参数模型更经济)、bug 发现的实际意义(有人认为边界值检测属于基础 QA 而非形式证明的独特价值)、以及欧洲在 AI 竞赛中的位置讨论。

评论精华

  • Leanstral 的 bug 发现案例被指过于基础,属性测试和模糊测试本就能探索边界值,且 Codex+GPT-5.5 也发现了同一 bug,形式证明的真正价值不在于此
  • 模型体积与成本的对比令人兴奋:6B 参数达到接近顶级模型的效果,成本却低一到两个数量级
  • 欧洲在 AI 领域落后已成定局,美国已自我设置为不理想的移民目标,且进展放缓后差距难以弥合
  • 与 GPT-5.5 等万亿参数模型的比较被批评为「小狗踢大象」,模型本身也承认并非领域 SOTA
  • 对无 Lean 经验者仍有一定门槛,需理解想证明什么以及如何在 Lean 中表达,光有代码不够
No.04 Performance per dollar is getting faster and cheaper
AMD推理成本优势凸显:MI355X达Blackwell八成性能、价格却低2.75倍
235 分 77 条评论 作者: latchkey
Wafer公司实测证明,AMD MI355X GPU在AI推理任务中可达NVIDIA B200约80%性能,价格却仅为后者的1/2.75。文章详细记录了将GLM-5.2量化至MXFP4、使用sglang引擎的过程,通过解决ROCm下投机解码(MTP head量化映射、融合元数据内核)等工程问题,最终实现单流213 tok/s、聚合吞吐量2626 tok/s/node的成绩。作者认为CUDA护城河正在消亡,AMD在推理市场的竞争力取决于生态支持而非硬件本身。社区争议集中在:MXFP4量化并非真正无损、聚合与单流性能差异巨大、消费者实际价格不明、以及Rubin等新一代架构的性能优势何时落地。

评论精华

  • 文章标题未注明量化方式,MXFP4并非真正无损,精度存在可察觉下降
  • AMD MI355X单流约200 tok/s,2626 tok/s聚合吞吐量需约13条并发流才能实现
  • Rubin内存带宽22TB/s是Blackwell 8TB/s的近3倍,且支持原生NVFP4
  • Meta、OpenAI等大厂已开始采用AMD;消费级落地仍需等待本地运行前沿模型
  • 推理为内存带宽受限任务,高密度部署的散热和电力成本远超硬件本身
No.05 Giant trees have no trouble pumping water to top branches: new research
研究表明巨型树木可轻松将水泵送至树顶
192 分 89 条评论 作者: hhs
埃克塞特大学与卡迪夫大学联合研究发现,全球最高的热带树木——龙脑香科 Dipterocarp——能够轻松将水输送至80米以上的树顶,挑战了传统理论。传统观点认为树木越高,水分从根部输送到叶片的难度越大,使其更易受干旱影响。但研究人员测量了马来西亚婆罗洲7至71米高的龙脑香科树木后发现,更高的树木通过多种方式补偿高度挑战:靠近地面的输水管道更宽、叶片在枯萎前能承受更大水压。2023至2024年强厄尔尼诺干旱期间的测试表明,巨型树木的生长速度并未因高度而下降。由于森林中最高的1%树木储存了超过一半的地上碳,这项发现对气候变化预测模型具有重要意义——现有模型认为高大树木更易因干旱死亡,但新研究对此提出质疑。

评论精华

  • 有评论指出全球最大树木因超出理论高度极限被拒绝记录,人类砍伐了大量巨型树木
  • 有用户质疑树木并非真正在「抽水」,并讨论是否存在类似阀门的机制
  • 部分评论提到沿海雾气凝结为巨型树木提供水分,以及苔藓与树木的共生关系
  • 有用户指出研究中仅测量到80米,而世上最高树木超过130米,高度极限问题仍未解决
  • 有评论好奇树木输送的水分是否可饮用,或讨论树木质量实际来自空气中的碳
No.06 Mir Books – Books from the Soviet Era
苏联Mir出版社书籍:回顾与数字化现状
59 分 25 条评论 作者: clmul
Mir Titles(mirtitles.org)是一个保存和分享苏联时期书籍的在线项目。网站收录的最后一卷《Science for Everyone》系列书籍由苏联科学院通讯院士Ekaterina Radkevich撰写,系统阐述地球地质学知识,涵盖地球宇宙地位、地质历史、岩石成分、地壳运动及矿产资源等主题。该系列最后一卷的面世标志着SFE系列英文版的完结。评论中反映出人们对苏联时期科普书籍的深厚情感,这些书籍曾在印度等地因价格低廉、质量上乘而广受欢迎。Landau与Lifschitz的物理学教材被认为是世界级水平。社区也关注这些珍贵书籍在中俄两国的数字化与再版现状。

评论精华

  • 苏联在数学、物理、ML领域的研究传统深厚,其书籍质量享誉世界
  • 苏联/俄罗斯的教育体系更早筛选人才,数学和物理奥赛是大事
  • 印度等地民众对Mir书籍感情深厚,因当时西方书籍昂贵而苏中书籍便宜且优质
  • Landau与Lifschitz的物理学教材被公认为世界顶级教科书
  • 社区关注中国和俄罗斯是否在推进这些书籍的数字化工作
No.07 Synthesis is harder than analysis
综合比分析更难:微积分教我们的人生哲理
79 分 19 条评论 作者: azhenley
作者以微分与积分的类比阐释核心论点:微分是局部操作,只需知道函数在邻域的行为;积分是全局操作,必须掌握整个区间的信息。因此计算导数有通用算法,而求积分没有——许多函数甚至不存在封闭形式的积分(如高斯函数)。作者将此映射到「分析」与「综合」的区别:分析是将大问题拆解为局部小问题,综合则是将多部分整合为全局性问题,前者天然比后者容易。在SRE领域,incident response本质上就是综合问题——需要理解各组件如何协同工作。文章指出,行业尚未将综合专业能力视为头等重要技能,这与该工作的情境依赖性有关,但我们可以更好地学习如何理解系统的运维细节。

评论精华

  • 有读者指出微分与积分到分析/综合的类比映射不够严格,两者并非一对一对应
  • 有评论联想到Bret Victor的「抽象阶梯」文章,认为在不同抽象层次间穿梭理解问题能带来洞见
  • 引用Bloom's Taxonomy指出「创造」是学习的最高层级,印证了综合的难度
  • 有评论提出开放问题:LLM最终能否真正进行综合工作,而不仅仅是学习已有的计算规则
  • 有读者指出「calculus」还有牙菌斑的歧义,幽默调侃作者标题
No.08 Postgres data stored in Parquet on S3: LTAP architecture explained
Databricks Lakebase 架构解析:用 Parquet 把 Postgres 数据存进 S3
13 分 4 条评论 作者: andrenotgiant
Databricks 分享了 Lakebase 的底层架构设计。文章指出,传统单机数据库(MySQL/Postgres)的核心问题是 WAL 日志与数据文件绑定在同一台机器上,导致误配置丢数据、节点故障丢数据、扩容要物理克隆、副本成本高、分析查询与事务互相干扰等痛点。Lakebase 的解决方案是将存储外部化:WAL 交由 SafeKeeper 服务处理,通过 Paxos 协议在多节点间复制以保证持久性,不再依赖本地磁盘刷新;数据文件则由 PageServer 服务管理,异步物化到 S3 上的 Parquet 存储。作者声称此举可实现 5 倍写入吞吐提升和 2 倍读取延迟降低,同时解决单点故障和读写干扰问题。

评论精华

  • 担忧大查询场景下 S3 带宽费用会非常高
  • 质疑移除 WAL 复制后,如何保留 SCD Type 2 表的完整历史变化记录
  • 对演示持保留态度,认为需要从另一个角度深入思考这个问题
  • 提到可以用 MinIO 等自建对象存储替代 S3,技术已捐赠给 Apache 基金会
No.09 MSI Center – How to gain SYSTEM privileges in seconds
MSI Center 命名管道漏洞:数秒内提权至 SYSTEM 权限
83 分 26 条评论 作者: MrBruh
安全研究者披露 MSI Center(预装于 MSI 笔记本和台式机的管理软件)中存在严重安全漏洞。MSI Notebook Foundation 服务在启动时创建一个命名管道 MSI_SERVICE_2,任何认证用户都能连接并调用高危功能,包括以 LocalSystem 最高权限读写注册表、监控系统硬件、修改安全设置(如禁用 Windows Defender)、以 SYSTEM 权限执行任意程序。研究人员通过 3DES 加密命令并使用客户端名称作为密钥的方式成功利用该漏洞。MSI 在报告后两天内完成修复,但未颁发 CVE,仅协助通过第三方提交。评论者指出漏洞本质是架构问题而非加密算法问题,即使换成 AES 同样存在欺骗合法 MSI 服务命令的风险,且 MSI 历来不重视安全信息披露。

评论精华

  • 有评论者关心 MSI 具体修复方案,担心中引入新漏洞
  • 3DES 于 2018 年正式废弃,为何 2026 年仍在使用
  • 漏洞根源是架构设计问题而非加密问题,换 AES 无法解决
  • 据视频信息,MSI 修复方式为管道只接受 MSI 签名软件
  • 有人为灯光控制等硬件功能写过自由软件替代品
No.10 Steam Controller Auto-Charge – pilot to magnetic charging puck using CV
Steam Controller 自动充电——利用振动马达让控制器爬到磁吸充电座上
132 分 28 条评论 作者: zdw
Steam Controller 自动充电项目利用计算机视觉定位磁吸充电座,然后通过控制器内置的触觉反馈振动马达使其在桌面上「爬行」移动至充电位置。开发者 FossPrime 还发布了演示视频展示实际效果。有评论指出该项目的 README 全部由 AI 生成,表述不够自然;还有观众提到项目配置文件 AGENTS.md 中要求代码风格「对标 Anthony Fu 和 Evan You」等夸张内容,引发对 AI 生成代码质量的讨论。此外有人指出 Steam Controller 本身配备陀螺仪和麦克风,未来或可探索更多创新玩法。

评论精华

  • 项目 README 由 AI 生成,表述生硬,有人建议先解释「控制器是通过振动移动的」这一核心原理
  • AGENTS.md 配置文件要求代码风格对标业界大牛,被评论为典型的「AI bro」行为
  • Steam Controller 配备陀螺仪和麦克风,具备更多创新应用潜力
  • 视频演示直观展示了触觉反馈振动驱动控制器爬行到充电座的效果
  • 与 iPhone 上 Cycloramic 旋转拍照应用的思路类似
No.11 Maybe you should learn something
或许你该学点新东西
65 分 28 条评论 作者: tylerdane
文章鼓励成年人学习新技能(如像素画、打字、3D建模、音乐、语言等),强调这是「时间投资,回报终身」。作者指出,许多人以「没时间」为由放弃,但实际上刷手机的时间足够练习,每天30-45分钟即可。关键认知:学习初期感觉糟糕是正常现象,因为大脑在睡眠中才会内化练习成果;初期表现会退化、想放弃,但第二天会有明显进步。经过「糟糕期」后会进入「平庸中级」高原,此时已具备实用技能,进步更轻松。作者提醒:避免信息过载、拒绝销售式教程、专注基础而非追高级概念。

评论精华

  • 成人易混淆「学习」与「消费学习内容」,若没产出错误就不是在学习
  • 修车DIY案例:花3小时尝试而非花1000美元找技工,实践出真知
  • 学习可能是伪装成进步的拖延,乐趣超过目标时需警惕
  • AI时代几天内可初步掌握技能,无需被「数年苦功」劝退
  • 陷入「教程陷阱」:跟练时感觉良好,独立做项目却一片空白
No.12 SearXNG: A free internet metasearch engine
免费开源元搜索引擎 SearXNG:聚合多引擎、保护隐私的替代方案
207 分 56 条评论 作者: theanonymousone
SearXNG 是 Searx 的活跃分支,一个免费开源的互联网元搜索引擎,可同时查询 Bing、Google、Brave 等多个后端并聚合结果。用户普遍对其搜索相关性给予高度评价,认为聚合多引擎比单一搜索引擎更能抵抗结果操纵。SearXNG 支持 JSON 输出,便于与 AI agent 和本地模型集成,评论中提到了与 MCP 协议、llama-server 的结合用法。有用户将 YaCY 作为后端实现本地索引。争议点在于隐私价值的质疑:向多个引擎发送查询是否真的比单一搜索引擎更隐私?公共实例面临网络审查和代理检测的限制,原作者推荐自托管部署。此外,引擎稳定性存在问题(如 Google 突然失效),图片搜索质量也相对较弱。

评论精华

  • Searx 原始作者已离开该项目并启动 Hister——一个本地优先的搜索引擎新项目
  • 大量用户使用 2-5 年以上,高度推荐,自托管部署可避免公共实例的稳定性和隐私问题
  • SearXNG 的 JSON 模式使其成为 AI agent 和本地模型的理想搜索工具,与 MCP 协议结合效果良好
  • 隐私争议:向 280 个不同实体发送查询是否真比集中式搜索更安全,用户画像风险仍存
  • 图片搜索质量弱于主流引擎;Brave Search API 配合 SearXNG 使用效果较稳定
No.13 FreeBSD ate my RAM
FreeBSD 内存之谜:不同监控工具为何报告差异巨大
135 分 46 条评论 作者: theanonymousone
作者从 Ubuntu 迁移到 FreeBSD 后,发现 fastfetch、btop、htop 对内存使用的报告差异悬殊(82% vs 7%),遂深入研究操作系统内存管理机制。现代 OS 采用虚拟内存系统,将物理内存分为 4KiB 页面,通过 active、inactive、laundry、wired、free 等队列管理。ZFS 的 ARC 自适应替换缓存会将磁盘数据预加载到内存以提升性能,这部分在 wired 队列中,但属于可回收内存。不同监控工具采用不同启发式方法定义「已使用」内存:fastfetch 将 free + inactive + cache 视为可用,而 btop 用 active + wired 计算已用,htop 则用 wired + active + laundry。作者调查发现 btop 在 FreeBSD 上的内存统计存在明显错误,且其 cache 显示为空是潜伏数周的 bug。评论区指出这是 ZFS ARC 缓存未被所有工具识别的典型问题,也有观点认为 OS 应直接暴露 available memory 计数器而非让应用自行理解各类内存类型。

评论精华

  • btop 的 FreeBSD 内存统计修复是否已合入官方 ports 或上游代码库
  • htop 内存显示原理的详细解释博客推荐给爱好者
  • 工具对 ZFS ARC 缓存的识别差异是问题根源,非 FreeBSD 本身缺陷
  • 系统应直接提供 available memory 计数,而非让应用理解每种内存类型
  • Swap 空间建议为 RAM 两倍的旧规则源于 FreeBSD 曾经的严格 swap 预留机制
No.14 The firefighting system of the Van der Heyden brothers in 17th century Amsterdam
17世纪阿姆斯特丹范德海登兄弟的消防系统
90 分 15 条评论 作者: zdw
17世纪阿姆斯特丹是全球最富庶的城市,但频繁的火灾严重威胁着这座运河城市。1660年代,市政当局从纽伦堡发明家Hans Hautsch处购入约60台抽水引擎,分布全城并由四大公会负责灭火。然而1672年Blaeu印刷厂大火——距最近运河甚远且严寒导致水泵失效——造成了38.2万荷兰盾的惨重损失。画家出身的Jan van der Heyden与兄弟Nicolaas研发出三项关键改进:远程吸水软管以稳定供水、可深入建筑的柔性「蛇形」 hose,以及防止冻结的空气压力舱。1672年的一次军火库火灾测试中,新系统展现出对旧引擎压倒性的优势,一举证明了这套改进方案的实战价值。

评论精华

  • 有评论者指出Van der Heyden作为画家的知名度,但不知道他还是改进消防系统的工程师
  • 「发明消防队」说法存疑——古罗马早在6年就有Vigiles Urbani,私人消防员更早至克拉苏时代
  • 爱丁堡的James Braidwood于1824年建立了专业消防队,美国辛辛那提1853年建立首批全额拨款的市级部门
  • 评论者普遍认为标题有标题党之嫌,更准确的表述应是「改进和规模化」消防系统
  • 有评论者提到意大利语vigili urbani现已指交通警察,词源可追溯至古罗马消防队
No.15 Jamesob's guide to running SOTA LLMs locally
本地运行SOTA大模型实用指南
337 分 151 条评论 作者: livestyle
这是一个关于如何在本地运行最先进(SoTA)大模型的实用指南,核心讨论围绕硬件配置与成本效益展开。入门级方案推荐双RTX 3090(合计48GB VRAM,约$600-800),可流畅运行Qwen3.6-27B,支持q4量化下的25万上下文。进阶方案包括Apple M5 MacBook Pro(48GB统一内存)或128GB统一内存架构设备,可运行DeepSeek等模型。高端方案需$40k级别配置(4×RTX 6000等),才能接近Claude Opus水平。社区争议焦点在于:$40k成本是否值得(有人指出订阅Claude API更划算);小模型是否足够满足多数需求(普遍认为不应盲目追求SoTA);量化精度选择(q4的KV缓存影响长上下文准确性,建议q8);以及本地LLM的实际应用场景(隐私保护、离线能力、代码辅助等)。

评论精华

  • $40k配置被指成本过高,订阅Claude Opus比自建硬件更划算;本地 quantized 模型质量普遍不如云端API
  • 双RTX 3090性价比高,24GB单卡也能80 tok/s运行Qwen3.6-27B,内存带宽是推理瓶颈
  • Apple M5芯片值得考虑,但内存带宽仅为双3090的1/3至2/3,Mac优势在于便携和统一内存
  • 小模型(SLM)往往够用,盲目追求SoTA不理性;pi-der-T5等轻量方案更实用
  • KV缓存量化精度影响显著:q4导致长上下文recall准确率下降,建议q8配合q4模型权重
No.16 Odin, Wikipedia and engagement farming
维基百科删除 Odin 编程语言条目:争议与反思
139 分 196 条评论 作者: stock_toaster
Odin 编程语言的维基百科条目近日被通过「文章删除讨论」(AfD)流程删除。投票结果为 5:2 支持删除,维基百科认为该语言「非 notable」,可靠来源仅有开发者个人网站、随机博客和自出版电子书。Odin 开发者 GingerBill 发推批评维基百科「自视为 journalists」,被意识形态驱动,并获得 Jimmy Wales(维基百科联合创始人)回应支持删除决定。Casey Muratori 等知名程序员也参与讨论。文章作者批评社交媒体上通过「表演性冷漠」收割流量的现象,认为这场争议暴露了维基百科对可靠来源的过时标准与当代编程语言社区实践之间的深层矛盾——现代软件社区往往不产生维基百科所需的那种持久性二手资料。

评论精华

  • 维基百科对编程语言的 notability 标准可能过时,现代开发者社区不产生传统意义上的可靠二手资料
  • 有人认为维基百科编辑过程存在政治性和任意性,Odin 被删而 Gleam 等语言保留令人质疑
  • Odin 在编程圈外确实不知名,大部分程序员从未听说过,不能因小众圈子的熟悉度就判断其为 notable
  • Jimmy Wales 在推特上回应粉丝并不代表 Wikipedia 正式立场,很多人误解了 Wikipedia 的运作机制
  • 应考虑 fork 或创建替代维基百科,绕过现有规则对知识的限制
No.17 Soatok's Informal Guide to Threat Models
威胁建模非正式指南
82 分 10 条评论 作者: zdw
文章作者是知名安全博客Soatok Blog的作者(一位Gay Furry),用轻松幽默的笔调介绍威胁建模的核心概念。作者指出「威胁模型」已成流行语,多数人并不真正理解其含义。他提出一个威胁模型应至少回答7个问题:我们保护什么、谁想伤害我们、他们如何攻击、我们如何防御、资产间如何关联、我们做何假设、以及我们故意忽略哪些威胁。作者特别强调假设的重要性——如果假设错误,模型就不完整;威胁模型应是「活文档」,需随认知更新。文章以自己正在做的Fediverse密钥透明度项目为例,展示如何写威胁模型,同时批评Matrix的威胁模型文档缺乏对资产关联和假设的深入分析。

评论精华

  • 威胁建模应被理解为明确假设,而非合规检查清单
  • 文章风趣幽默,是最好的Gay Furry威胁建模博客
  • Q-Day可能永远不会到来,量子计算机威胁被过度炒作
  • 推荐Privacy Guides的威胁建模入门文章,更简洁专注
No.18 Show HN: Classify mechanical faults using Contrastive Language-Audio Pretraining
展示:基于对比语言-音频预训练的机械故障分类系统
14 分 0 条评论 作者: dataviz1000
该项目展示了一种利用对比语言-音频预训练(CLAP)技术对机械故障进行分类的方法。系统通过采集汽车音频数据,将其与文本描述配对进行对比学习训练,从而识别发动机异响、刹车系统异常等多种故障类型。该技术结合了音频处理与自然语言理解,为汽车诊断提供了一种创新的多模态机器学习方案,适用于车辆维护场景。
No.19 New serious vulnerabilities spiked around release of Claude Mythos Preview
数据显示:Claude Mythos Preview 发布后高危漏洞激增 3.5 倍
100 分 32 条评论 作者: cubefox
2026 年 4 月 Anthropic 宣布 Claude Mythos Preview 能自主发现并利用网络安全漏洞后,Epoch AI 分析显示 CVEs 数量大幅攀升。与该公告前的月度最高纪录相比,6 月份高危和严重漏洞数量增加超过 3.5 倍。Anthropic 和 OpenAI 均已启动项目,利用前沿模型在恶意行为者之前强化关键软件安全性。评论焦点集中在:漏洞激增究竟来自「白帽」还是「黑帽」;AI 是更能发现漏洞还是制造了更多漏洞;以及 AI 生成报告的真实性验证问题。

评论精华

  • 白帽安全研究人员也在大量使用 AI 工具发现漏洞,并非全是攻击者行为
  • 存在幻觉风险,AI 生成的漏洞报告需人工 PoC 验证,不能直接采纳
  • LLM 辅助编程可能同时增加漏洞数量,而非仅仅提升发现能力
  • 早在 3 月就有人预警 2026 年将出现漏洞激增,本次数据印证了这一判断
  • Mythos 并非特例,其他通用 LLM 同样具备发现漏洞的能力
No.20 David Beazley – Programming Courses
著名 Python 讲师 David Beazley 宣布关闭所有编程课程
72 分 23 条评论 作者: gregsadetsky
知名 Python 教育和 SICP 课程讲师 David Beazley 宣布终止其编程课程,原因是招生人数不足。他曾在 PyCon 发表多场脍炙人口的演讲,包括关于 Python 异步编程和 lambda 演算的深度内容。社区反响强烈,许多人表示从未有机会参加他的课程深感遗憾。评论焦点集中在 AI 对编程教育市场的冲击——有观点认为 AI 正在取代人类教学,导致招生下降;也有人认为短期趋势不代表长期趋势,如同计算器出现后人们仍在学习数学。另有从业者指出 SEO 流量骤降(AI 摘要占据搜索结果顶部)可能是招生困难的技术原因。Beazley 本人表示原计划授课至退休,但数据不说谎。

评论精华

  • David Beazley 的课程虽已结束,但其演讲和课程精神持续激励着开发者精进技艺
  • AI 影响教育市场:越来越多人依赖 AI 学习编程而非人类讲师,招生人数骤降
  • 短期趋势还是长期趋势?有人认为 12-24 个月后市场会回归理性,如同会计未因 Excel 消亡
  • SEO 流量锐减可能是招生下降的技术原因,AI 摘要已占据搜索引擎顶部位置
  • Beazley 将重返校园获取教育执照,未来可能转向 K-12 教育领域
No.21 Reverse-engineering Codemasters' BIGF archive format in Ruby
用 Ruby 逆向工程 Codemasters 的 BIGF 存档格式
18 分 4 条评论 作者: davidslv
作者展示用纯 Ruby(无需任何第三方依赖)逆向工程 Codemasters 2003 年赛车游戏 TOCA Race Driver 的 AI 数据容器格式 BIGF。核心论点是 Ruby 极适合二进制逆向工程:字符串即字节缓冲区可直接索引切片;String#unpack 是 C 实现的高速二进制解码器,小端整数用 V、浮点用 e,一个格式字符串搞定所有解析。更巧妙的是处理两种目录布局——固定 24 字节记录表用 unpack 循环遍历;变长布局用 String#index 扫描扩展名再回溯找 NUL 定界。分类记录时用 Float#nan? 正确处理 NaN 而非用 x == x 这种陷阱。整篇文章既是二进制格式规范,也是 Ruby 标准库能力的极佳演示。

评论精华

  • Alifatisk 认为文章精彩,展示了 Ruby 及其标准库的能力,还提到专门处理此类场景的 Ronin gem
  • tn1 指出 Ruby 的 un/pack 灵感来自 Perl,但切片字符串语法比 Perl 更简洁
  • davidslv(作者)说明项目起源是对 Codemasters 早期驾驶 AI 感到好奇,想理解其工作原理
  • fwipsy 分享自己做过类似项目(从 Multimedia Fusion 1.5 提取资源),规模虽小但也将开源
No.22 Study reveals what people see when they read lips
研究揭示人类唇读时的真实视觉感知
10 分 2 条评论 作者: giuliomagnifico
堪萨斯大学Michael Vitevitch教授团队运用网络科学分析约20000个英语单词的视觉地图,研究人类唇读错误机制。研究发现:人们远比自己以为的更不擅长唇读,错误通常只差1到2个视觉特征(viseme);约三分之一英语单词在说话时视觉上与其他单词相似,若某词有大量视觉相似词,唇读难度显著增加;唇读错误并非随机发生,而集中在视觉相似词聚集的网络区域。研究者希望追踪错误来改进唇读训练,让错误逐渐向目标词收敛。该研究还可用于训练AI唇读系统,结合音频与视觉信息提升自动转录准确率。

评论精华

  • 欧洲足球教练和球员过去在比赛中能自由交流,但近年被要求遮住嘴唇,否则唇读专家能解读其意图。
  • 该研究从未听说过Bad Lip Reading这个YouTube频道。
No.23 Costco is the anti-Amazon
Costco:亚马逊的反面
400 分 371 条评论 作者: bookofjoe
本文对比了亚马逊与好市多(Costco)两种截然不同的零售模式。亚马逊追求无限 SKU 与极速配送,而好市多只保留约 4000 个精选 SKU,顾客需亲自到店购买。作者认为「选择悖论」令无限选择反而造成消费者焦虑,而好市多的精选即是一种服务;同时低 SKU 使好市多能更深入审查供应商、维持更高产品质量,并实现更快的库存周转(低现金转换周期)。好市多门店体验虽然拥挤、缺乏电商便利,但会员续订率常年超过 90%,过去五年收入年均增长超 10%。作者指出,让快递面包车单独配送一支牙刷并非可持续模式——从社会层面看,让消费者自行完成「最后一公里」反而更高效,既减少道路拥堵,也降低零售商运营成本。

评论精华

  • 好市多善待员工与供应商,亚马逊仓库员工离职率是好市多的 25 倍,尽管工资相近
  • 好市多努力压低价格,亚马逊努力抬高价格——两者策略截然相反
  • Kirkland Signature 要求比同品类领导品牌品质至少优 10%,是好市多信任度的关键
  • 推荐 Acquired 播客的好市多 episode,可深入了解这家公司的历史与商业模式
  • 好市多的技术栈烂得离谱,这是山姆会员店唯一能超越好市多的地方
No.24 Applied Category Theory Course (2018)
应用范畴论课程(2018)
105 分 8 条评论 作者: measurablefunc
这是John Baez教授在UCR开设的一门应用范畴论在线课程,基于Fong与Spivak的著作《Seven Sketches in Compositionality: An Invitation to Applied Category Theory》,由Simon Burton制作成精美网页。课程共77讲,分为四章:第一章「有序集」介绍预序、Galois连接、逻辑与分割;第二「资源理论」探讨化学、制造业、反应网络与度量空间;第三「数据库」从范畴论角度阐释数据库与Kan扩展;第四「协作设计」讲解可行性关系、成本丰富profunctors与弦图。课程面向程序员与数学爱好者,尝试在范畴论的抽象理论与实际应用间建立桥梁。

评论精华

  • 程序员读者认为该书在CT抽象性与编程实用之间取得了较好平衡
  • 评论者调侃「应用范畴论,不还是抽象数学吗」
  • 推荐Cambridge出版的入门书籍
  • 推荐Lawvere所著《Conceptual Mathematics》
  • 推荐Eugenia Cheng的《The Joy of Abstraction》作为入门读物
No.25 Gone but Not Forgotten: Recovering the Dead Web
互联网档案馆:拯救正在消亡的网络
64 分 19 条评论 作者: wslh
皮尤研究中心2024年研究显示,38%的2013年网页在十年后已无法访问,整个2013-2023年间约25%的网页已消失。Ahrefs报告亦称过去9年66.5%的外部链接已死。互联网档案馆与皮尤合作分析其500万URL数据集,发现 Wayback Machine 已存档72%的URL,其中56%为仍活跃网页、16%为「拯救」的已死页面;若计入存档拯救,原本无法访问的URL比例从25%降至10%。对《纽约时报》2013年外部链接的分析更显示,40%的外部链接在活跃网上已死,但其中96%已被 Wayback Machine 存档,「消失」比例仅2%。文章强调图书馆与档案馆在维护数字文化遗产中的关键角色,同时提及「被遗忘权」与 indiscriminate archiving(无差别存档)之间的伦理争议。

评论精华

  • 备份能否防止损坏数据被同时镜像?Archive基础设施负责人回复了相关做法
  • Archive.org是国际文化遗产,面对资本力量的反对
  • 无差别存档是否有道德正当性?「被遗忘权」与存档权的争议
  • AI时代内容消失加速,实体副本消失后数字内容更难保存
  • Wayback Machine拯救了约38%已死网页中的15%,但多数死链仍已彻底消失
No.26 Factories are just rooms
工厂只是房间
240 分 98 条评论 作者: arbesman
作者分享了自己去孩子学校演讲制造业的经历与反思。他展示了自己开发AI时钟的完整过程——从原型设计到深圳工厂生产,包含电子元器件、注塑模具、组装线等实物。他批评那些刻意营造「敬畏感」的工厂宣传片,认为这反而让普通人觉得制造业遥不可及。他的核心观点是:工厂只是房间,制造业并非高不可攀,我们身边的一切物品都是由普通人发明和制造的。他呼吁将制造业「去神秘化」,让孩子们在7岁时就建立「我也可以成为制造者」的信念,而非只在远处惊叹。

评论精华

  • 有人以深圳车库工厂为例,说明工厂确实可以很小很接地气,与作者观点契合
  • 有评论者指出大型工业工厂(轮胎厂、管道厂)规模宏大,难以用「只是房间」概括
  • 美国「工业艺术课」逐渐消失,有评论者怀念当年能亲手制作物品的教育经历
  • 工厂供应链管理是中国制造的核心优势,深圳周边产业集群效应显著
  • 也有评论者指出,不是所有孩子都能接触到鼓励创造的资源和环境,此观点有局限性
No.27 Hunting a 16-year-old SQLite WAL bug with TLA+
用 TLA+ 追踪 SQLite 长达 16 年的 WAL bug
208 分 22 条评论 作者: peterparker204
Canonical 的 dqlite 团队撰文讲述如何用 TLA+ 形式化验证排查 SQLite 修复的一个长期 bug。该 bug 存在于 WAL(Write Ahead Log)checkpoint 机制中,可能导致数据库损坏,但在实际环境中极难触发。文章详细建模了 WAL 的核心组件——CKPT_LOCK、WRITE_LOCK、nBackfill、mxFrame 等,并给出 Append 和 Checkpoint 两个关键操作的 TLA+ 规范。作者随后为 dqlite 建立独立模型,验证其不受该 bug 影响。TLA+ 通过状态穷举快速暴露了 16 年来无人察觉的边界条件,展示了形式化方法在分布式系统设计中的独特价值。

评论精华

  • 作者现身HN表示惊讶 文章实际上证明 dqlite 不受该 bug 影响,与 SQLite 修复工作相互独立
  • TLA+ 由 Leslie Lamport 创立,是建模软硬件行为的形式化语言,广泛用于分布式系统验证
  • Tailscale 曾遇到该 bug,最终购买 SQLite 企业支持合同由官方协助调试,值得参考
  • TLA+ 语法继承 LaTeX 符号传统如 \in、\subseteq、\cap、\cup,符号形状即语义
  • 结合 LLM 生成代码与 TLA+ 模型验证可能是提升代码可靠性的新方向
No.28 Infracost (YC W21) Is Hiring a Marketing Lead to Shift FinOps Left
Infracost(YC W21)招聘营销负责人,推动 FinOps 左移
1 分 0 条评论 作者: akh
Infracost 成立于 2021 年,已获红杉、Pruven Capital、Y Combinator 投资,现招聘营销负责人。该公司致力于帮助 FinOps 从业者和平台工程师「将 FinOps 左移」,在代码进入生产环境前主动发现并解决云成本问题。其产品直接集成到开发工作流(GitHub、Azure Repos)及 AI 编码工具(Claude、Copilot)中,在 Pull Request 阶段展示成本影响。该岗位需具备创业精神,能在战略方向与亲力亲为执行间取得平衡,首 30/60/90 天有明确目标。岗位要求位于美国和加拿大时区,全面远程办公,薪资待遇从优。
No.29 Espionage Against the European Parliament
欧洲议会议员在调查飞马间谍软件期间遭黑客入侵
366 分 89 条评论 作者: ledoge
多伦多大学公民实验室披露,希腊籍欧洲议会议员斯蒂里奥斯·库洛格lou在担任「飞马及等价间谍软件调查委员会」(PEGA)委员期间,其iPhone被NSO集团的飞马间谍软件入侵。技术人员在2022年10月21日、2023年3月6至7日两个关键时段发现感染痕迹,彼时PEGA委员会正处密集听证期与报告起草期。库洛格lou感染当天正在希腊医院接受手术,期间与同样遭受 Predator 间谍软件攻击的希腊记者会面,存在医疗隐私泄露风险。调查未将此案归因于希腊政府,而指出与一起针对俄语/白俄罗斯语流亡记者的飞马活动存在重叠,暗示某位在多个欧洲国家拥有授权的NSO客户是幕后黑手。苹果公司向库洛格lou发送过三次威胁通知,但他表示并未注意到。

评论精华

  • 西班牙曾用飞马监控加泰罗尼亚籍欧洲议员,但最终不了了之
  • 希腊早有政治人物手机被黑的丑闻,证据指向情报机构所为
  • 欧盟议会缺乏有效的反间谍机制,成员国情报部门受制于外交约束
  • NSO员工若无其事地往返以色列,说明各国对商业间谍软件监管形同虚设
  • 波兰也曝出类似间谍软件案,欧洲多国都存在滥用监控的问题
No.30 Wordgard: In-browser rich-text editor from the creator of ProseMirror
Wordgard:ProseMirror 作者推出浏览器内富文本编辑器
295 分 97 条评论 作者: indy
Wordgard 是知名开源项目 ProseMirror 作者 Marijn Haverbeke 推出的新一代富文本编辑器。与 ProseMirror 不同,它不是自由形式的 HTML 编辑器,而是一个语义化的内容编辑框架,开发者可精确控制支持的內容类型。其核心卖点是强大的编程接口,适合构建复杂、定制化程度高的编辑器。社区讨论集中在几大焦点:一是 Wordgard 相对 ProseMirror 的核心差异和迁移成本,ProseMirror 依然在维护,切换理由需更充分;二是与 Facebook Lexical 的竞争对比;三是移动端支持仍是业界难题,有用户反映 iPhone 上连基本打字体验都有问题;四是代码仓库已从 GitHub 迁移到自建服务器(code.haverbeke.berlin);五是网站视觉设计广受好评,插画风格被形容为「吉卜力动画」感,在 AI 生成内容泛滥的当下令人耳目一新。

评论精华

  • 移动端体验仍是痛点,有用户反馈 iPhone 上连正常打字和删除操作都无法完成
  • 网站视觉设计惊艳,插画风格被比作「吉卜力」式动画,在 AI 泛滥时代尤显珍贵
  • 与 ProseMirror 区别和迁移理由不够清晰,页面未能有效回答「为什么要换」
  • 代码已迁移至自建 Git 服务器(code.haverbeke.berlin),有人报告此前长时间不可用
  • 对比 Facebook Lexical 的优劣势成为热门讨论话题,两者各有受众