No.01
I tricked Claude into leaking your deepest, darkest secrets
我如何骗取 Claude 泄露你的私密信息:一次 AI 记忆系统安全实验
127 分
42 条评论
作者: macleginn
作者公开演示了一种针对 Claude 记忆系统的数据窃取攻击。Claude 拥有每日摘要和 conversation_search 两大记忆功能,积累了大量用户私密信息。作者发现可将 web_fetch 的链接点击能力与自建恶意网站结合:网站以字母目录结构(如 /a、/b…)让 Claude 字母级导航拼出用户姓名和公司。配合伪装成 Cloudflare 咖啡店的社交工程陷阱,Claude 被诱导逐步「拼写」出用户的完整身份信息(姓名、工作单位、居住城市),整个过程毫无警告。该漏洞已向 Anthropic 负责任披露,但未获得 bounty。评论社区对此反应不一:有人指出这是社交工程与 LLM 固有局限的组合产物,有人认为 AI agent 缺乏沙箱隔离是根本问题,也有人质疑记忆功能本身的必要性。
No.02
Jurassic Park computers in excruciating detail
《侏罗纪公园》电脑全解析:道具细节考据到骨子里
335 分
82 条评论
作者: vinhnx
作者逐一分析《侏罗纪公园》(1993)中出现的每一台电脑,发现片场道具几乎全是真的——苹果和SGI公司为影片借出了约价值400万美元(通胀调整后)的设备。影片开头出现的第一台电脑是Alan Grant拖车里的Apple Powerbook 100;控制室里Dennis Nedry的桌面混乱不堪,配有3台机器(2台Mac、1台SGI)、3台显示器、1台PDA和多个存储设备;Ray Arnold的桌面则整洁得多,主要是SGI R4000 Indigo工作站。后方超级计算机很可能是5台Thinking Machines CM-5(当时全球最强超算),每台约46,000美元,Nedry在台词里也提到了「8台连接机」。存储设备PLI Mini Array的1GB版本单价约3,598美元(现值约33,000美元),7GB总存储在2026年仅值0.49美元。评论指出SGI后来因「创新者困境」被民用显卡市场淘汰;另有网友挖出Nedry显示器上藏着奥本海默肖像和「婴儿潮起点」的彩蛋。
No.03
Vancouver PD website features Quick Escape button that wipes itself from history
温哥华警局网站上线快速退出按钮,可将自身从浏览历史中抹除
243 分
96 条评论
作者: LookAtThatBacon
温哥华警察局(VPD)官网新增「快速退出」(Quick Escape)按钮,用户点击后网页会悄然将浏览器历史记录中的 VPD 页面替换为 Google 首页,旨在帮助家庭暴力受害者、性侵幸存者等处于危险处境的人在被人监视时快速离开而不留下访问痕迹。该功能设计精妙:按钮采用低调文字链接样式,触发时先篡改历史记录再跳转第三方网站,使事后检查历史记录者无法发现用户曾访问过该页面。gov.uk 设计系统将此类模式称为「快速退出页面」,新西兰政府则推出名为「Shielded Site」的 iframe 弹窗方案。部分评论质疑其安全含义——网页本不应有权限操控浏览历史;也有人指出该方案并不完美:仅替换当前页面而非完整历史,且 cookies、本地存储等痕迹仍可被追踪。但社区主流观点认为,在受害者在紧急情况下往往来不及启用隐私模式的前提下,这一设计以无需预先计划、隐蔽性强的优势填补了真实需求缺口。
No.04
TS-2026-009: Insecure argument handling in Tailscale SSH permitted root access
Tailscale 两项安全漏洞:HTTP 路径解析无限循环与 SSH 用户名参数注入
129 分
58 条评论
作者: jervant
Tailscale 发布安全公告,披露两项已在 1.98.9 版本修复的漏洞。其一,Tailscale Serve/Funnel 在处理不以「/」开头的 HTTP 请求路径时,会无限向上遍历目录且永不就匹配挂载点,导致单个 CPU 核心 100% 占用形成 DoS;攻击者可为任何 tailnet 内部人员(Funnel 场景下为任意互联网用户)。其二,Tailscale SSH 在 Linux 上将带前导「-」的用户名传递给 getent(1) 命令行工具,攻击者使用「-i」用户名可使 getent 解释为「--no-idl」并打印整个 passwd 文件(从 root 开始),从而违规打开 root 交互会话。两项漏洞均由 Anthropic 和 Ada Logics 报告。社区评论普遍批评 Tailscale SSH 方案的安全性,多人倾向继续使用 OpenSSH 自建 WireGuard,亦有评论指出正确的修复应直接调用 glibc 的 getpwnam(3) 而非 shell 转义用户输入。
No.05
RISC-V Is Inevitable: State of the Union Keynote Argues
RISC-V 势不可挡:State of the Union 主题演讲论证
26 分
5 条评论
作者: signa11
RISC-V 国际峰会上的主题演讲认为 RISC-V 架构不可避免地会获得广泛采用。随着 RVA23 芯片上市,大量软件包已开始主动为该平台编译,尽管优化工作尚未完成。在消费者市场仍需数年才能普及的背景下,嵌入式 / MCU 市场(尤其是乐鑫等厂商)已率先采纳,演讲者认为制造商自然会选择成本最低、法律纠纷最少的方案。评论也提及「硬件锁定」问题——RISC-V 虽然开源,但同样可以实现类似 ARM 的封闭限制;此外部分高级 IP 实现并不公开,存在流向中国灰色芯片代工厂的风险。
No.06
Bonsai 27B: A 27B-Class model that runs on a phone
Bonsai 27B:首个可在手机上运行的 27B 级模型
561 分
202 条评论
作者: xenova
PrismML 发布 Bonsai 27B,基于 Qwen3.6 27B 的多模态模型,通过 1-bit 和 ternary 权重压缩技术,将传统需 54GB 的 27B 模型压缩至 3.9GB(1-bit)和 5.9GB(ternary),首次实现 27B 级能力在手机端运行。两版本分别保留 90% 和 95% 的原始精度,支持 262K 上下文、视觉任务和工具调用。团队认为这将开启本地持久代理、离线助手、私有数据推理等新场景,并将推动混合部署架构。Apache 2.0 开源,RTX 5090 上最高 163 tok/s。社区反馈分化:有用户成功在 M1 Pro 16GB 运行,但 CPU 推理速度较慢;有人认为压缩到手机端是错误方向,手机场景不需要如此高能力模型;另有评论指出与 Qwen3.5 4B 相比优势不明显,工具调用下降 5% 也有影响。
No.07
Andon (manufacturing)
安灯系统:制造业的质量预警机制
42 分
7 条评论
作者: tony
「安灯」是制造业中的质量与流程问题预警系统,源自日语「行灯」(纸灯笼),最早被丰田应用于生产系统。它通过拉绳或按钮由工人手动激活,也可由设备自动触发,暂停生产以便及时处理问题。丰田的安灯机制采用两阶段设计:第一拉仅请求协助而不停线,给班组长时间评估;第二拉才真正停止整条生产线。自2014年起,丰田逐步用无线按钮替代传统拉绳,以减少线缆杂乱和绊倒风险。常见触发原因包括零件短缺、发现缺陷、工具机器故障及安全问题。现代系统可包含音频、文本及堆栈灯等多种警示方式,并将数据存入数据库用于持续改进。评论者指出,系统成功的前提是信任——没有信任保障,管理层会阻止工人拉灯日本工厂每年触发数千次安灯改进,而美国工厂仅约2次,说明执行文化差异显著。
No.08
The Tower Keeps Rising
巴别塔仍在攀升:AI 编程助手的协作悖论
447 分
212 条评论
作者: cdrnsf
作者借用勃鲁盖尔的「巴别塔」画作反思 AI 辅助编程的深层矛盾。巴别塔故事中,人类因语言统一而能协作建塔,上帝遂打乱语言阻止他们;但软件项目中,真正的「共享语言」不是 Python 或英语,而是团队对概念边界、不变量、所有权和系统架构的共同理解。这种理解以往靠「摩擦」维持——改他人代码必须沟通、读代码、经历协调过程,缓慢却同步了团队认知。AI 代理消除了这种摩擦:每个人可以独立要求代理改代码,代码能编译、测试能通过,但没人需要理解其他人的部分,系统共同理解已经瓦解却仍在运作。与圣经不同,塔不倒塌,只是继续攀升,因而没人察觉损失。作者警示,AI 让人类得以在曾经需要他人协作的区域独立行动,在人员流动的代码库中编写代码,但知识传递的通道已悄然关闭。
No.09
Dependabot version updates introduce default package cooldown
Dependabot默认引入3天包冷却期,版本更新须等三天后才推送
167 分
102 条评论
作者: woodruffw
GitHub Dependabot推出新默认策略:新版本发布后需等待至少3天才创建版本更新PR,旨在降低供应链攻击风险——让社区有时间发现恶意或存在缺陷的版本。安全更新不受影响,仍立即推送;用户可通过dependabot.yml配置或禁用冷却期。此举引发社区热议:有人担心所有人都延迟更新只是推迟问题而非解决问题;专业安全公司(Socket等)的主动扫描被视为真正防线;安全更新即时不推送需依赖GitHub安全公告和CVE,触发机制存在局限;还有人指出语言包管理器的开放发布模式与系统发行版的本质差异决定了此类策略效果有限,以及每次依赖更新本身也是风险来源。
No.10
Cursor 0day: When Full Disclosure Becomes the Only Protection Left
Cursor 0day:当完全披露成为唯一的选择
340 分
160 条评论
作者: Synthetic7346
安全公司 Mindgard 于 2025 年 12 月 15 日发现 Cursor IDE 存在高危漏洞:加载项目时,Cursor 会在工作区目录查找 git.exe 并自动执行,若仓库根目录被植入恶意 git.exe,攻击即可实现任意代码执行,且全程无需用户交互。Mindgard 多次通过安全渠道报告,Cursor CISO 承认内部流程故障,但报告随后被标记为「信息性」并关闭。此后七个月、197 个版本更新,Cursor 始终未修复漏洞,也不予回应。Mindgard 最终选择完全披露,认为当厂商停止沟通时,用户有权知晓风险。社区争议焦点:有人认为必须先有恶意文件才算成立、这是 Windows 经典特性而非 Cursor 专属问题;也有人指出 Workspace Trust 在 Cursor 中默认关闭、7 个月无实质响应暴露安全流程形同虚设。
No.11
How I use HTMX with Go
我是如何在 Go 中使用 HTMX 的
215 分
54 条评论
作者: gnabgib
本文作者分享了在 Go Web 应用中结合 HTMX 使用的实践经验。文章介绍了项目结构组织方式——将 HTML 模板分为 base.tmpl(公共布局)、pages 目录(页面内容)和 partials 目录(可复用片段)三层结构。通过 Go 1.16 的 embed 功能将静态文件和 HTML 模板嵌入二进制文件,简化部署。作者重点展示了 htmlRenderer 类型的实现:启动时解析共享模板集,render() 方法通过克隆并扩展模板集来执行特定命名模板并发送 HTTP 响应。对于 HTMX 局部更新场景,只需渲染 partial 片段返回即可,无需传递额外文件路径。文章还讨论了 HTMX 的标准配置设置及使用 defer 属性加载脚本的最佳实践。评论区对 Go+HTMX 组合普遍持正面态度,有读者指出 hyperscript 与之配合可以实现无服务端往返的 DOM 操作。
No.12
Solving 20 Erdős Problems with 20 Codex Accounts Running in Parallel
用20个并行AI智能体解决20个Erdős数学难题
118 分
52 条评论
作者: colin7snyder
Star Fleet是一个AI数学证明系统,通过Mac桌面应用控制20个名为「starships」的并行智能体,每个运行专属GPT-5.6实例,利用多达2000 vCPU和H100 GPU的算力,在Lean 4证明助手框架下攻克Erdős开放问题。系统整合了全球最大的Lean 4定理语料库(通过向量数据库检索)、arXiv论文索引、SMT求解器(CaDiCaL、Z3等)及符号计算系统(SageMath、GAP等)。文章详细展示了Erdős #123问题的证明思路——关于两两互素的三个整数a,b,c>1,任意充分大的整数均可表示为不同幂的乘积之和,且各被选项之间不存在整除关系。核心突破在于「同构层坐标系统」和「可选内层壳」构造,将可除性条件转化为加性组合问题。社区讨论聚焦于:GPT-5.6是否为真实模型、算力成本与资金来源、是否开源、以及AI证明是否会取代数学家工作。
No.13
Microsoft has released software updates to plug at least 570 security holes
微软单月修复570个安全漏洞创纪录,AI加速发现成双刃剑
109 分
54 条评论
作者: robin_reala
微软发布史上最大规模安全更新,7月Patch Tuesday一举修复570处漏洞,近60个为严重级别,3个已在野利用(涉及Active Directory与SharePoint零日漏洞)。微软高管Pavan Davuluri称AI加速了漏洞挖掘速度,但安全研究员Satnam Narang警告AI同时也在加速攻击者构建利用代码的能力,质疑微软的「可利用性指数」未能跟上机器发现速度。另有多位安全研究人员指出,AI辅助与AI全程生成的代码质量差异巨大,前者可控后者难调试。评论区还提及Edge随Chromium本月修复428个漏洞,现代软件复杂度远超二十年前,建议普通用户等待数日后更新以规避首批补丁的稳定性风险。
No.14
How to stop Claude from saying load-bearing
用 Hook 脚本把 Claude 的「claudisms」全换成荒谬词汇
514 分
540 条评论
作者: shintoist
作者分享了一个通过 Claude MessageDisplay 钩子脚本替换 AI 高频用词(如「load-bearing」「honest take」「seam」)的创意方案。脚本用 Python 实现,将目标短语映射为「whatchamacallit」「I'm a complete clown」「spicy doodad」「cooked」等荒谬替代词,从而让重复用语变得滑稽可笑以缓解审美疲劳。配置方式是将脚本放入 ~/.claude/hooks/ 并在 settings.json 中注册。评论区围绕 AI「claudisms」现象展开激烈讨论:有人对「substrate」「projection」「steelman」等词深恶痛绝,认为这是 RLHF 训练过度导致的问题;也有人认为这些术语本身并无问题,只是过度使用让人厌烦;还有人指出人类自身也有固定用语习惯,这种反感可能更多是心理层面原因。部分用户通过 CLAUDE.md 或专用插件来限制这些词汇,而有人认为 tokenization 才是根本成因。
No.15
Surprising lessons from my research scientist job search
博士求职教训:只有一两篇论文真正重要
4 分
0 条评论
作者: gmays
作者是布朗大学五年级博士生,原计划2025年秋季求职,却在申请AI安全职位时收到大量多语言/后训练研究科学家机会。因决定转型AI安全研究并获得Astra Fellowship,作者拒绝现有offer并延期至2027年毕业。文章揭示五大求职教训:1)求职中真正重要的论文只有一两篇,发表数量影响有限,关键是通过论文展示团队所需的专业能力;2)面试形式极其多样,除传统LeetCode外,还考系统设计、asyncio并发编程、AI智能体使用等;3)工作试用(work trials)正变得越来越普遍,通常付费且可能持续一周;4)时机至关重要,AI安全职位供需随市场波动变化,头招状态和offer爆炸期限需主动向招聘方确认;5)与软件工程不同,研究岗位的回聘(return offer)非常少见。
No.16
I'm a USB-C Maximalist
USB-C 极简主义者:旅行七周只带一个充电器
259 分
357 条评论
作者: speckx
作者分享了他在为期七周的欧洲旅行中,仅凭一个 USB-C PD 多口充电器为手机、笔记本、电子书阅读器、智能手表、牙刷、追踪器、移动电源、耳机和驱蚊器等设备充电的体验。他对 USB-C 的统一标准大加赞赏——无论在世界哪个角落,都能轻松找到替代充电器和线缆,再也不必为 GameBoy Color 或老旧 Pixel Watch 等专用充电器操心。作者宣称「不会再买任何使用专有充电接口的电子产品」,并建议用 USB-C 电缆测试仪验证线缆功率规格。评论区则呈现了更复杂的声音:有人指出 USB-C 物理耐久性欠佳(端口易松动、接头易损坏),有人抱怨部分设备不支持 PD 协议便拒绝充电(未回退到 5V),还有人呼吁加入类似 MagSafe 的磁吸机制。总体而言,社区认同 USB-C 统一化的方向,但仍期待更完善的规范和更可靠的物理设计。
No.17
The bread paradox: why convenience always wins, and why SaaS isn't doomed
面包悖论:为什么便利性永远胜出,以及为何 SaaS 并未走到尽头
54 分
49 条评论
作者: srijan4
作者以「面包机悖论」切入:花 100 美元买面包机,原料几美分,却三年只用了两次,因为去超市买现成的心理成本更低。文章引用经济学家「自制或购买」决策框架,指出人们往往低估了自制的时间成本和心理负担。延伸至 SaaS 前景:AI 编程工具虽降低了开发成本,但企业购买 Jira、Notion 等工具支付的不仅是代码,而是可靠性、合规认证、集成生态、支持体系,以及「出了问题有人负责」。研究显示 AI 生成代码的重大问题比人类代码多 1.7 倍。历史上罗马人早在公元一世纪就有商业面包师 guild,美国如今每天消费 1000 万条面包——便宜面粉和五千年配方都未能消灭面包店。作者认为深度集成的 SaaS 如同工业烘焙体系,「自建」不等于「威胁」。
No.18
Mathematical texts from a Maya site in Guatemala identify an ancient astronomer
危地马拉玛雅遗址发现数学文本,锁定千年古天文家姓名
79 分
21 条评论
作者: homarp
美国考古学家在危地马拉 Xultun 遗址发现刻有数学公式的墙壁,确认了一位名叫 Sak Tahn Waax(意为「白胸狐狸」)的玛雅数学家兼天文学家,这是首次通过文本识别出其身份。该公式刻在第 19 号文本中,由 11 个象形文字组成,约 10 厘米高,展示了 2920 天周期如何分割为玛雅历法单位(如儒略日、金星周期、太阳年、火星年等)。研究者称这是「数学炫技」,暗示书写者以此展示才华并宣示著作权。论文指出,能被提名的人说明玛雅社会已认可数学家的地位,如同对艺术家的认可。评论者同时感慨殖民时期大量玛雅典籍被焚毁的损失。
No.19
The kids with phones are alright
有手机的孩子们没事
197 分
168 条评论
作者: JumpCrisscross
作者 Heather Burns 以苏格兰火车上一名市议会高级法律官员偷拍少女被乘客当场抓获的事件为引子,批判英国 2026 年科技政策将管控矛头对准青少年手机使用,而非施害者行为。她指出,对青少年手机实施严格管制的政策推动力来自英国上层阶级——这些人从不希望子女拥有自主权,其文化价值观被强加给了背景迥异的普通青少年。作者认为,这些少女能安全回家得益于手机带来的自主性和应变能力,手机是安全工具而非威胁。她批评政策制定者让青少年在「棉花糖包装」中成长,却在成年生日当天突然释放到现实世界,而现实中权力、特权与支配的动态从未改变。
No.20
The largest available Minecraft world, totalling 15 TB
全球最大可用 Minecraft 世界:2b2t 服务器 15TB 地图发布
208 分
70 条评论
作者: _____k
一个匿名团队将 Minecraft 无政府主义服务器 2b2t 的世界地图打包发布,总体积达 15TB,成为目前可下载的最大 Minecraft 世界。2b2t 是 Minecraft 史上最著名的 anarchy 服务器,几乎没有任何规则约束,玩家可以自由建造、破坏、使用黑客客户端。15TB 的数据实际上是多个世界下载的高度压缩集合,而非单一可玩存档。服务器因「完全自由」而吸引大量玩家,但也以仇恨符号、脏话涂鸦和漏洞利用闻名。有用户深情回忆 2016 年在服务器探险的经历,称那是「童年最后的美好回忆之一」。社区还讨论了世界种子的追溯、地图格式转换等技术问题。
No.21
LeMario: Training a JEPA World Model on Super Mario Bros
LeMario:用 JEPA 世界模型训练超级马里奥
87 分
11 条评论
作者: kevinjosethomas
作者从零实现了 LeWorldModel 的 JEPA(联合嵌入预测架构),在《超级马里奥 Bros》上训练世界模型。模型由视觉编码器、动作编码器和因果预测器组成,使用 AdaLN-Zero 将动作信息注入 transformer 块,并通过 SIGReg 防止表示崩溃。实验表明,模型能学习短视界动力学(5步预测超越基线45.5%),且 latent 中确实包含 Mario 位置信息(水平位置 MAE=9.30px)。然而,当目标远离时,规划失败——JEPA 学到的是「如何预测游戏」而非「如何推动游戏进展」。作者通过训练探针验证了 latent 表示对预测有用但对控制无直接用途的问题,最终意识到长远规划需要更细粒度的中间目标或不同的奖励机制。
No.22
Launch HN: Agnost AI (YC S26) – Extract user feedback from agent conversations
展示: Agnost AI (YC S26) — 从 Agent 对话中提取用户反馈
77 分
38 条评论
作者: laalshaitaan
Agnost AI 是 YC S26 孵化的 AI 产品,专注于从生产环境的 Agent 对话中挖掘被传统评估遗漏的失败案例。产品声称能自动发现工作流中断、重复重试、设置摩擦、流失风险等类别,并支持任意 LLM 和框架,声称 2 分钟即可接入。其核心价值主张是:你的评估测试通过了,但生产环境仍会失败——Agnost 能找到这些真实对话中的盲点。定价从免费版(1000条消息/月)到 $499/月的增长版不等。评论区出现明显分歧:一方认为这本质就是语义分析,用 Codex 或 SQL 就能 DIY,不值这个价;另一方指出真正难题在于归因——区分用户真实情绪与 Agent 自身的表达框架,以及处理大规模连续 ingestion 的工程挑战。创始人回应称产品随客户规模增长已扩展至消息队列、上下文管理等复杂基础设施,而非简单的 prompt wrapper。
No.23
Probably check on your smart appliances
检查一下你的智能家电吧
61 分
21 条评论
作者: xena
文章分析了智能家电(如智能电视、冰箱等)可能被入侵并沦为代理网络流量出口的现象。作者通过数据发现大量异常流量来源于家用设备,认为这些「一次设置、永不管理」的智能家电是僵尸网络的重要载体。评论区呈现分歧:有读者认为文章数据有趣但论点与智能家电的关联说服力不足,怀疑流量更多来自免费应用内置的 Android VPN SDK;也有读者吐槽这些爬虫脚本编写质量低劣(某 IP 曾在一段时间内重复请求同一 404 页面 5 万次)。实用建议包括:选择 ZigBee/ZWave 或 ESP32 等难以运行僵尸网络的协议设备、将物联网设备与主网络隔离、甚至直接恢复出厂设置后永不联网。总体而言,文章警示了智能家电安全管理的必要性,但具体流量来源仍有争议。
No.24
An unusual way for your DHCP server to run out of dynamic IPs
博客如何用 User-Agent 拦截 AI 爬虫
64 分
14 条评论
作者: speckx
本文作者 Chris Siebenmann 解释了为何访问其博客「Wandering Thoughts」和 CSpace 时被阻止——原因在于访问者的 HTTP User-Agent 头过于通用或存在可疑特征。作者指出,2025 年初大量高容量爬虫(部分据称为 LLM 训练采集数据)以极简 User-Agent 访问站点,导致博客负载激增。为此他开始尝试屏蔽所有这类请求,并明确要求:所有 HTTP User-Agent 必须清晰标识自身身份,非浏览器客户端不仅要标软件名,还须标出具体使用者;「Go-http-client/1.1」这类通用值已不可接受;声称「compatible」或「bot」的必须附上有效的说明 URL,邮箱地址不达标。
No.25
Show HN: Juggler – an open-source GUI coding agent, by the creator of JUCE
展示: Juggler – 知名音频框架 JUCE 作者打造的的开源 GUI 编程 Agent
222 分
99 条评论
作者: julesrms
Juggler 是 JUCE 框架作者 Jules(julesrms)新推出的开源 GUI 编程 Agent,采用 Miller columns 多栏布局替代传统线性滚动,核心特点包括:Go 后端 + Wails 窗口化(无 Electron,体积仅 40MB)、纯 Type-checked JS、Yjs CRDT 架构确保文档同步稳定。作者强调「会话即文档而非日志」,用户可检查和编辑原始上下文 JSON,并支持树状分支对话——大任务拆分子线程由 LLM 汇总编排。Juggler 可自动检测并调用 Claude CLI,AGPL 许可证。社区反响热烈,有用户认为这是比 Cline 更优的方案;也有多人呼吁加入 ACP 协议支持以兼容现有 Agent生态。
No.26
The Estranged Worlds of J. G. Ballard
J.G. Ballard 的异化世界:一本审视核时代最伟大先知之一的新传记
56 分
12 条评论
作者: Caiero
本文评论了 Christopher Priest 与 Nina Allan 合著的《照明者:J.G. Ballard 的生平、死与世界》。Ballard(1930-2009)是二战后英国最具独创性的作家之一:早年被视为科幻作家,后成为「新浪潮」旗手,最终其作品完全超越传统科幻范畴——他从不写太空探索或机器人,而是将现代汽车工业、消费社会、电视媒体当作外星世界般冷静审视。《Crash》把车祸写成色情奇观;《High-Rise》呈现高档公寓居民退回野蛮状态;《Kingdom Come》预言购物中心的法西斯主义。Ballard 生于上海,幼年遭日军拘禁于集中营两年半,15岁移居英国,1964年丧妻。他声称自己「从未遭受不可修复的心理创伤」。评论者指出,该传记既追溯其人生经历,也试图捕捉其小说那种冷漠、克制、却在内容上极其乖谬的独特文风——结果是干涩的黑色幽默,而非恐怖或绝望。
No.27
Your 'app' could have been a webpage (so I fixed it for you)
展示:你的「app」本该是个网页——我帮它修好了
791 分
473 条评论
作者: MrVandemar
作者孩子参加迪士尼表演活动,被强制要求安装 Travelbound app 来查看行程安排。作者认为这本应是个网页,于是动手逆向该 app,发现其核心功能不过是调用一个拼接 username-password 的 API 返回 JSON 数据,唯一的「特性」是追踪用户 Google 账户和展示广告。权衡对比:43MB(下载完毕 124MB)的 app 含广告追踪 vs 作者用 Ruby 制作的 0.05MB 无广告网页。文章批评了当下的「app 文化」——开发者宁可选择昂贵的原生开发和应用商店审核,也不用更轻量、更普惠、可离线、可搜索的网页形式来承载本就是 HTML 的内容。
No.28
Are we offloading too much of our thinking to AI?
我们是否把太多思考外包给了 AI?
454 分
418 条评论
作者: yenniejun111
作者观察到自己和周围人越来越依赖 AI 进行各种决策——从早餐吃什么到职业选择。通过 Ken Liu 短篇《完美匹配》中的 AI 助手 Tilly 和真实遇到的「麦克风人」(把全部思考外包给 Claude 的创业者)两个案例,文章探讨了 AI 替代人类「中间步骤」(分解问题、评估来源、综合答案)的现象。作者以亲身经历说明:他和姐姐在葡萄牙旅行时,先自行讨论葡萄牙对殖民历史的态度问题,之后才用 AI 验证和补充,这种「先思考再问 AI」的方式更有价值。作者承认 AI 确实提高了生产力(翻译、编程辅助、备考),但质疑「我们是否在用 AI 逃避本该经历的思考过程」。核心问题不是效率,而是自主性:真正重要的事,谁在替你做最终决定?
No.29
C++20 Improved the For-Loop Syntax
C++20 为 for 循环带来了初始化器语法
35 分
47 条评论
作者: jpmitchell
文章介绍 C++20 的一个小改进:范围 for 循环支持初始化器。作者以遍历数组并打印索引为例,对比 Python 的「enumerate」、Lua 的「ipairs」以及 C++17 的传统写法,指出 C++ 一直需要在循环体内额外引入引用变量。C++20 新语法允许在循环头中同时声明索引和迭代:`for (int i=0; auto&& it: vec)`,从而与 Python/Lua 风格相近。作者认为这类语法糖虽小,但在大规模代码库中能带来显著收益。不过评论社区反响不一:有人认为新语法反而降低可读性,有人指出 C++23 的「std::views::enumerate」才是更优雅的解法,还有人吐槽 C++ 越来越复杂,甚至有人搬出 D 语言的「foreach」来对比优越性。
No.30
The Trade in Looted Antiquities Endures for One Reason: Demand
被盗古董贸易为何难禁:需求才是根本
17 分
6 条评论
作者: derbOac
文章通过1997年柬埔寨科赫神庙三尊雕像被盗案例,揭露跨国文物走私网络。英国 dealer Douglas Latchford 数十年走私柬埔寨被盗雕像给西方藏家,非法网络已在多国联合调查下被瓦解。尽管美国司法部、曼哈顿检察官办公室及各大博物馆已采取 repatriation 和 provenance 审查等措施,但伊拉克、叙利亚、苏丹、乌克兰等地文物仍大规模被盗。文章核心论点:打击走私需同时从供给端和需求端入手——只有当买家不再愿意承担法律和声誉风险时,非法市场才会真正消亡。
评论精华