2026年07月25日 · 星期六 第 160022 期

The Hacker Daily

丙午年(马)六月十二

30 篇文章 · 3179 条评论 ·聚焦:AI 模型安全 · 固件漏洞 · 开源芯片
No.01 Android May Soon Restrict On-Device ADB
Android 或将限制本地 ADB 连接,引发开源工具社区担忧
45 分 13 条评论 作者: shscs911
Google 正在讨论一项安全变更,拟限制 ADB 服务仅监听 WiFi 接口(wlan0),禁止本地回环地址(127.0.0.1)连接。起因是 CVE-2026-0073 漏洞允许无线 ADB 认证被绕过,Google 员工认为 On-Device ADB 是权限提升的攻击向量。但批评者指出恶意应用无法自行建立 ADB 连接,必须有用户操作配合;若全面禁止将破坏 Shizuku 等合法工具,影响无障碍功能、电话录音等特殊需求用户。社区呼吁 Google 考虑提供配置开关区分信任场景,而非一刀切。

评论精华

  • 有评论批评这是「有毒的最大化安全」思维,忽略用户有不同的威胁模型
  • 有评论质疑安全只是借口,实际上大公司以与政府共享数据闻名,并非真正保护隐私
  • 有评论指出限制假设只有用户能接触手机,但政府机构、机场安检等也可物理接触手机
  • 有评论反问为何要为了少数技术用户增加系统复杂性
  • 有评论认为设备自己连接自己是糟糕设计,应该直接给应用所需权限
No.02 ARC-AGI Leaderboard
ARC-AGI-3 排行榜
49 分 29 条评论 作者: rzk
ARC-AGI-3 是 ARC Prize 推出的第三代基准测试,从前两代被动测试「流体智力」进化为要求 AI 智能体在全新交互环境中快速适应。排行榜核心是「成本-性能」散点图——真正的智能不仅是解决问题,更是用最少资源高效解决。页面区分三类方案:推理系统(展示思维时间与性能的渐近关系)、基础大模型(单次推理的原始能力,如 GPT-4.5、Claude 3.7)、Kaggle 竞赛方案(严格限制 50 美元预算完成 120 题)。仅展示运行成本低于 10,000 美元的系统。争议焦点在于:排行榜是否已被污染——有评论怀疑模型已在题目上训练,且基础模型的强大能力使「作弊」门槛极低。

评论精华

  • 用户反映 Anthropic 模型基准表现亮眼,但实际工作三周后又觉得回到了 Claude Opus 4.5 时代
  • Fable 未上榜因数据保留政策未通过 ARC 团队验证,排行榜存在训练数据泄露风险
  • 评论质疑模型已直接训练于 ARC 题目,「青蛙煮水」效应让用户很快适应新智能水平
  • 成本 20,000 美元的方案被类比为「第三世界国家的软件工程师」,暗指性价比存疑
  • Claude Opus 5 与其他模型在 ARC-AGI-3 上的差距极大,实际体验中感受尤为明显
No.03 Claude Opus 5
Anthropic 发布 Claude Opus 5:性能接近 Fable 5 但价格减半
1508 分 839 条评论 作者: alvis
Anthropic 正式发布 Claude Opus 5,定位为「深思熟虑且积极主动」的日常使用模型。该模型在 Frontier-Bench、ARC-AGI 3(得分 30%,是次优模型的 3 倍)、CursorBench、OSWorld 2.0 等多项基准测试中达到或接近前沿水平,尤其在软件工程、自动化任务、科学研究(有机化学+10.2%、蛋白质功能预测+7.7%)领域表现突出。关键优势在于:以 Fable 5 一半的价格提供接近的智能水平,且无 30 天数据保留要求。Opus 5 展现出更强的自我验证和迭代能力,例如自主编写计算机视觉管道从像素提取几何信息、构建测试框架验证输出。同时,新模型允许在源码级别进行漏洞发现(防御性网络安全),但仍阻止二进制级别的漏洞发现。Anthropic 将其作为 Claude Max 默认模型和 Claude Pro 最强模型推荐给日常用户。

评论精华

  • 大量用户反映 Claude Team 基础设施近期不稳定——session 断连、切换问题,考虑退订
  • 社区对 ARC-AGI 3 得分达 30% 感到震惊,讨论模型是否真正发展流体智力还是仅因针对性训练
  • 用户困惑:Opus 5 多数基准超越 Fable 5,但官方仍称 Fable 5「最有能力」,定位混乱
  • Opus 5 无 30 天数据保留要求(vs Fable 5 有),对重视数据隐私的企业用户是重要区别
  • 有用户反映 Opus 5 在 C/C++ 代码审查任务中发现 4 个误报,实际由 GPT-5.6-sol 检出真实问题
No.04 GC and Exceptions in Wasmtime
Wasmtime 47 发布:WebAssembly GC 与异常处理正式默认启用
69 分 0 条评论 作者: phickey
Bytecode Alliance 宣布 Wasmtime 47 正式默认启用 WebAssembly GC 与异常处理两大提案,标志着多年工程努力的里程碑。GC 提案允许高级语言(如 Kotlin、Swift、Python)直接在 WebAssembly 中定义结构体和数组类型,由运行时统一管理内存回收,无需再将臃肿的垃圾回收器嵌入 .wasm 二进制文件。异常提案则用 throw、try/catch 等原生构造替代传统自定义调用约定,消除正常返回路径的性能开销。Wasmtime 采用简单的 Cheney 式半空间复制收集器,将 WebAssembly 线性内存复用于 GC 堆,带来三层好处:安全上即使收集器存在缺陷也能防止沙盒逃逸;性能上借助虚拟内存guard pages 免除显式边界检查、维持 5 微秒实例化时间;移植性上线性内存的跨平台特殊处理自动惠及 GC 堆。团队还扩展了 wasm-smith 模糊测试基础设施,并坦诚当前collector 主要关注正确性而非性能,与 V8、SpiderMonkey 等成熟运行时仍有差距。下一步将把 GC 集成至组件模型,实现懒值降级。
No.05 Hannah Fry Wins the Leelavati Prize in 2026 for Mathematics Outreach
数学传播里程碑:Hannah Fry 荣获 2026 年莱拉瓦蒂奖
128 分 23 条评论 作者: agnishom
剑桥大学数学推广教授 Hannah Fry 在 2026 年国际数学家大会上荣获莱拉瓦蒂奖,该奖项表彰她为提升公众数学意识所做的杰出贡献。她于 2025 年 1 月加入剑桥大学,担任「公众数学理解」教授职位,是全球最受认可的数学与科学传播者之一。获奖引用称她「通过书籍、视频、电视节目等多种媒介,以卓越的创造力和原创性,将数学翻译成大众能感受的惊奇与相关性语言,同时不削减数学的内涵与重要性」。她拥有超过 200 万 Instagram 粉丝,曾获艾美奖(2025)和 Webby 奖(2026),并被《时代》评为 2026 年百大最具影响力数字创作者。她的传播理念是:为公众「在想象力中创造一个空洞」,引发人们对知识的渴求。

评论精华

  • Hannah Fry 未被剑桥本科录取却成为剑桥数学教授,逆袭故事令人振奋。
  • 她的 2018 年节目「Contagion」用蓝牙 proximity 预测 COVID 追踪,惊人准确。
  • 推荐她的播客 The Rest Is Science 和书籍《Hello World》。
  • Brian Cox 是另一位值得推荐的数学与科学传播者。
  • 她将登上看秀节目 Celebrity Traitors UK,值得期待。
No.06 UK AISI / Caisi Preliminary Assessment of Kimi K3's Cyber Capabilities
英美AI安全机构联合评估:Kimi K3网络攻击能力初步报告
47 分 15 条评论 作者: walrus01
英美AI安全研究所联合评估了月之暗面Moonshot AI于2026年7月16日发布的Kimi K3模型网络攻击能力。评估显示,Kimi K3在漏洞利用基准测试ExploitBench上得分为32%,优于GLM-5.2的24%,但在最高等级的任意代码执行(ACE)环节颗粒无收(0/41),而美国前沿模型平均达20/41。在「最后防线」(TLO)32步模拟攻击测试中,Kimi K3平均走到第17步,美国前沿模型平均28.5步,有1次在100M token限制内完成全路径。评估人员指出,Kimi K3因token消耗量大、托管环境特殊性,仅接受了部分网络评估,信心区间较大。由于缺乏主动防御机制和告警惩罚机制,TLO与真实网络环境存在差异。

评论精华

  • UK AISI的评估方法可能对「token饥饿型」模型存在偏差,Kimi K3因资源消耗大而受限
  • NIST报告中已披露美国头部模型为OpenAI GPT-5.5和Anthropic的Mythos Preview
  • 100M token限制对中国开源模型有失公平,$85与$1.2的成本差距使该上限具有主观性
  • Kimi K3表现优于GLM-5.2,但距离美国前沿模型仍有显著差距,尤其是ACE阶段完全无法突破
  • TLO网络靶场缺乏真实防御体系,且存在预设攻击路径,与现实网络攻防场景存在本质区别
No.07 Postgres LISTEN/NOTIFY actually scales
Postgres LISTEN/NOTIFY 实际上可以扩展
293 分 53 条评论 作者: KraftyOne
DBOS 团队发文反驳「Postgres LISTEN/NOTIFY 不scalable」的说法,指出问题根源在于 NOTIFY 事务提交时需获取全局排他锁,且该锁必须持有到 fsync 完成,导致交易串行化、无法利用 group commit 优化。作者提出在应用层缓冲 NOTIFY 并批量 flush 的方案,绕过每条写入都触发锁竞争瓶颈。实测在 96 vCPU / 384GB 机器上实现 60K stream writes/秒(延迟 15-100ms),是原本 2.9K 的 20 倍,且 CPU 被完全饱和而非被锁竞争阻塞。文章同时说明 Postgres 19 的 patch 并未解决此问题,该优化属于应用侧改造。需要注意的是,缓冲机制在进程崩溃时可能丢失未 flush 的通知,因此需保留低频轮询作为兜底。

评论精华

  • 「scale」是连续变量非二元,60K/s 对小系统过剩 5 个数量级、对大系统又远不够
  • 8000 字节 payload 硬限制是 LISTEN/NOTIFY 明确不扩展的场景之一
  • 机器 96 vCPU + 384GB 仅达 20K→60K writes,声音与硬件能力不匹配
  • 优化方案属应用层缓冲而非 Postgres 内部 patch,Pg 19 patch 优化的是多频道场景
  • 有评论者反映高负载下 LISTEN/NOTIFY 会丢消息,质疑其可靠性
No.08 Opus 5 is currently #1 on Artificial Analysis Intelligence Leaderboard
Claude Opus 5 登顶 Artificial Analysis 智能指数排行榜
266 分 148 条评论 作者: aarondong
Artificial Analysis 发布最新 AI 模型智能指数排名,Claude Opus 5(Adaptive Reasoning, Max Effort)以 61 分登顶,在 170 个评测模型中位居第一。紧随其后的是 Opus 5 Xhigh Effort(60 分)、Claude Fable 5(60 分)和 GPT-5.6 Sol max(59 分)。在速度方面,Mercury 2 以 820.7 tokens/s 领跑;在价格方面,Nova Micro 以每百万 token 0.03 美元最实惠。开源模型中 GLM-5.2 排名最高(51 分)。社区争议集中在 Opus 5 是否值得其高昂价格——有评论指出 GPT-5.6 Sol 性能几乎相同但成本仅为一半,同时批评 Claude 的安全护栏频繁触发导致模型降级使用体验。

评论精华

  • GPT-5.6 Sol Max 性能与 Opus 5 相差无几,但价格约为后者一半,性价比引发讨论
  • Claude Opus 5 的「安全护栏」频繁触发导致模型降级,是用户体验的主要痛点
  • 开源模型 GLM-5.2 以 51 分排名最高,但与闭源旗舰仍有约 10 分差距
  • 推理模型的「过度思考」问题被提及,中等推理强度可能更适合多数任务
  • 实际使用体验与基准排名存在落差,有用户反映 Opus 5 在某些任务上不如 Opus 4.8
No.09 Extinct Media Museum Tokyo
东京绝灭媒体博物馆:收藏即将消失的媒介与技术
11 分 1 条评论 作者: sohkamyung
东京绝灭媒体博物馆是一家私立博物馆,秉持「纸与石以外的一切媒介都将灭绝」的理念,收藏并展示在技术进化中已消亡或濒临消亡的媒体设备。馆藏约4000件,其中3000件常设展示,涵盖电影摄像机、胶片相机、打字机、个人电脑、录音媒介、音乐播放器、手机、PDA、键盘式移动终端等。博物馆主打可自由触摸体验的「触感博物馆」概念,特别重点收藏家用电影摄像机,从8mm胶片摄像机(9.5mm、双8、超8、单8)到磁带摄像机(Betamax、VHS、VHS-C、8mm视频、DV)再到数码摄像机的演进一目了然。入场费可拍摄照片、视频及进行3D扫描,访客可自由浏览地下「消失的目录图书馆」中1960至2020年代的3000份产品目录,亦可自带设备扫描带走。博物馆宗旨是通过全球访客的拍摄与社交媒体传播,使馆藏影像永久留存。90%馆藏已录入免费网络数据库。位于东京千代田区内神田,临近JR神田站与东京Metro大手町站。
No.10 India's first privately-developed rocket reaches orbit on debut launch
印度私营公司首枚火箭「维克拉姆-1」首飞即入轨,创历史纪录
587 分 167 条评论 作者: sohkamyung
印度空间研究组织(ISRO)与私营公司Skyroot Aerospace合作开发的「维克拉姆-1」火箭于周六从斯里哈里科塔岛发射升空,成功进入450公里高的轨道,成为印度首枚完全由私企研制的商业卫星运载火箭。火箭高22米,采用三级固体燃料加一级液体燃料(四级串联)设计,近地轨道运力达350公斤。发射前曾因技术故障延迟半小时,最终点火顺利。值得注意的是,第四级采用3D打印发动机,美军追踪数据确认入轨成功。此次发射被视为印度私营航天业的重大突破,除Skyroot外,Agnikul等公司也在推进半低温煤油火箭项目,行业发展前景备受关注。

评论精华

  • 印度私营航天发展迅猛,Skyroot八年融资1.6亿美元、估值11亿美元即实现入轨,堪称高效;Agnikul也在研发3D打印半低温发动机
  • 三级固体火箭 + 液体第四级的设计引发ICBM技术外溢讨论;印度Agni系列远程导弹已具备成熟固体推进能力
  • 维克拉姆-1定价约1.4-1.5万美元/公斤,比ISRO还低三成,但与SpaceX等可复用火箭竞争压力不小
  • 多方视线聚焦印度私营航天背后战略意图——Pixxel、Skyroot、Agnikul均在推进国防应用轨道数据中心部署计划
  • 社区提及《When the Heavens Went on Sale》等书籍,肯定印度创企在极低预算下完成入轨的技术突破
No.11 My security camera shipped a GitHub admin token in its login page
韩华摄像头固件泄露 GitHub 管理令牌:约30个文件暴露同 Token,可访问数百个仓库
574 分 188 条评论 作者: hhh
安全研究人员发现韩华视界(Hanwha Vision)摄像头固件中存在严重安全问题:通过分析固件结构,利用 binwalk 和 Claude Code 辅助逆向,发现其加密方案使用硬编码的 AES 密钥(KEY 和 IV 在整个产品线通用),成功提取出完整 rootfs。紧接着在约 30 个文件中发现了同一个 GitHub token,该 token 具有对韩华 GitHub 组织数百个仓库的管理员权限。研究人员认为这是 Vite 构建流程的锅——构建时将整个「process.env」写入了前端文件,导致 CI 环境变量全部泄露。此外固件中还发现了美国国防部 IP 地址(如 55.101.212.23),作者对 Hanwha 与 DoD 的关联表达了惊讶和猜测(韩华集团旗下有韩华航空、韩华 Defense USA 等防务子公司)。研究人员向韩华报告后,token 在 12 小时内被撤销。

评论精华

  • 摄像头普遍存在严重安全缺陷,厂商应至少做基础扫描检查,不要将安全摄像头与安全混为一谈
  • 固件中包含美国国防部 IP 地址才是更大新闻,有网友称加拿大海军也因安全顾虑弃用 Hanwha
  • 建议将 IP 摄像头隔离在独立 VLAN 并切断其直接互联网访问,可考虑使用 Frigate 等开源方案替代
  • AI 工具已让代码混淆变得毫无意义,Claude Code 轻松完成了以前需要手动耗费大量时间的逆向工作
  • 用国防部 IP 段做内网是常见做法( DoD 的 /8 段长期离线),不一定是直接关联,但确实诡异
No.12 Sperm Whales blow bubbles to achieve restful, vertical sleep
抹香鲸放气调节浮力实现垂直姿势休息
86 分 12 条评论 作者: hhs
英国圣安德鲁斯大学与瑞士纳沙泰尔大学联合研究发现,抹香鲸是目前已知唯一能以垂直姿态休息的鲸鱼,其机制在于通过释放气泡来调节浮力、维持接近海面的悬浮状态。抹香鲸头部富含鲸蜡油导致天然正浮力,且为屏息潜水者——休息时若缓慢上浮,肺部气体会膨胀膨胀,气泡释放正好抵消这种膨胀并实现中性浮力。研究团队在挪威沿海通过吸盘标签记录了气泡声音与3D运动数据,结合组织密度、水阻及体内气体体积进行模拟验证,确认放气确实能降低正浮力、维持水下休息姿态。帕特里克·米勒教授指出,这一发现印证了抹香鲸对浮力的精细调控能力,且这种调节很可能在它们被认为处于睡眠状态时无意识地发生。

评论精华

  • 原学术论文标题为《通过调节体内气体量实现浮力调控》,媒体标题「吹气泡」存在误导——实际是放气调节比重,非主观行为
  • 部分评论将鲸生气泡与人类ADHD治疗、致幻剂使用等幽默联系
  • 有评论指出若浮力气泡导致海面生物窒息死亡,鲸鱼可能会醒来捕食,但这与已知食性不符
  • 学术讨论聚焦于气泡释放究竟是主动行为还是浮力调节的副产物
  • 整体评论质量较高,围绕科学传播中准确性与吸引力的张力展开讨论
No.13 Taylor Farms Called White House to Try to Delay Cyclospora Recall
泰勒农场被曝致电白宫试图推迟环孢子虫食品召回
199 分 80 条评论 作者: JumpCrisscross
美国最大食品供应商之一的泰勒农场(Taylor Farms)被曝在环孢子虫(Cyclospora)感染爆发后致电白宫,试图推迟相关食品召回。FDA随后表示,虽然实验室样本存在「假阳性」,但这「不改变疫情调查的基础」或「支持疫情爆发的压倒性流行病学数据」。评论指出,泰勒农场在FDA宣布推迟食品安全追溯规则后6天,向「Maga Inc」捐款100万美元,暗示存在利益交换。社区担忧此事件反映联邦机构被腐蚀、监管机构与行业界限模糊,公众对食品安全的信任将进一步崩塌。亦有评论提及,即便技术层面难以快速检测,消费者对肉类安全的深层忧虑——尤其是与prion disease(朊病毒病)相关的风险——正在加剧。

评论精华

  • FDA称假阳性实验室样本不改变疫情调查基础,流行病学证据仍支持召回决定
  • 泰勒农场在FDA推迟食品安全规则后6天捐款百万,评论斥为权钱交换
  • 社区担忧联邦机构腐败导致监管形同虚设,公众信任危机加深
  • 有用户担忧prion disease等难以检测的食安风险远比环孢子虫更严重
  • 部分用户认为系统本可运作,被有意破坏而非系统本身失败
No.14 Book Corners: Community map of neighborhood book exchange spots
Book Corners:社区邻里图书交换点地图
13 分 4 条评论 作者: NaOH
Book Corners 是一个由社区共建的邻里图书交换点地图平台,用户可以在上面标注和分享附近的免费图书借阅点。网站展示最新获批的图书角和社区图书馆,帮助人们发现身边的免费图书资源,促进邻里间的书籍共享与循环利用。项目采用 OpenStreetMap tiles 作为底层地图服务,由社区成员自主提交和审核借阅点信息,定位为非营利性的本地图书交换网络。

评论精华

  • 网站地图 tiles 存在技术问题,因缺少 Referer 头导致部分 OSM 地图无法正常显示。
  • 有用户表示有很多内容不佳的旧书无法送人,对销毁实体书籍存在心理障碍,不知如何处理。
  • 其他用户建议将书籍数字化,尤其是公有领域的书籍可上传至 archive.org 保存。
  • 原提问者回应称数字化无法解决其需求,核心困扰是实体书的去留问题。
No.15 Show HN: I simulated closing the Strait of Hormuz on real oil trade data
用真实石油数据模拟霍尔木兹海峡关闭的影响
163 分 80 条评论 作者: eliotho
作者展示了一个基于真实贸易数据的交互式模拟工具,用于评估霍尔木兹海峡关闭对全球石油供应链的冲击。用户可自定义「通道保留容量」和「需求弹性」等参数,观察各国战略储备何时耗尽。该模型借鉴了金融系统性风险压力测试方法(类似Eisenberg & Noe 2001),将全球石油网络视为相互关联的节点系统。评论者指出几处不足:中国和印度的库存数据缺失或无法获取;模型假设需求恒定,未考虑价格弹性;100%通道开放时各国储备仍在消耗可能反映隐匿的库存消耗;同时也有人建议加入情景预设和播放速度控制。整体而言,这是一个有价值的压力测试工具,但实际预测能力有限。

评论精华

  • 印度进口80%以上原油及天然气,对石油通道冲击高度脆弱,建议作者将其列为可调冲击目标。
  • 模型数据未反映中国实际库存,中国隐秘库存规模未知,真实压力测试需将此变量纳入。
  • 需求弹性设置过低,用户可手动调整改善模拟效果,但价格响应机制仍需优化。
  • 模型本质是压力测试工具而非预测工具,旨在展示各国储备耗尽的时序与连锁效应。
  • 沙特已建横跨全国的管道并大幅提升出口,但另一咽喉要道 Bab-el-Mandeb 同样脆弱。
No.16 PartialString – A finite-difference time-domain physical modelling synthesiser
PartialString:基于有限差分时域方法的物理建模合成器
9 分 0 条评论 作者: shmeano
PartialString 是一款利用有限差分时域(FDTD)方法实时数值求解一维波动方程的物理建模合成器,用于模拟拨弦振动。核心机制是将弦离散为位移数组存储于内存,低音需要更长的弦和更多采样点;激励可在弦上任意位置激发,FDTD scheme 计算位移波动的传播过程,再由拾音器在指定位置提取位移生成音频输出。支持 10 复音 polyphony,但会根据计算机性能动态调整。产品提供激励位置/形状控制(支持力度感应)、LFO 扫频拾音器位置(可达音频速率产生 AM 边带)、可调衰减时间及阻尼器(可模拟钢琴击弦后阻尼器落下)等功能。精度可设为恒定或按弦长比例自适应。在性能策略上,计算能力不足时会自动限制同时发声数,低音区可能变为单声道;提供将过低音符自动升八度以维持性能的选项(仅实时生效)。开发者 Christian Baker 自 2009 年 Edinburgh 大学硕士(在 Stefan Bilbao 指导下研究音乐 FDTD 应用)以来持续探索此领域,2022 年发布 gostringsynth,PartialString 为其后续作品,现为免费/随意付费发布。
No.17 An old patent inspired the new "Y-zipper", a three-sided fastener
MIT 受旧专利启发研发「Y 拉链」:三边式紧固件让物品在软硬状态间一键切换
184 分 37 条评论 作者: crescit_eundo
MIT CSAIL 研究团队复兴了 William Freeman 博士在 1985 年提交的创意——一种三边式「Y 拉链」。该装置可将蓬松柔软的结构(如帐篷、医疗支架、机器人部件)通过一次平滑拉动转变为刚性承重梁。研究团队开发了自动化设计软件,用户可自定义三条带的长度、弯曲方向和角度,还能选择直形、弧形、螺旋或扭曲四种「原语」形态。实测显示,装有此拉链的帐篷搭设时间从 6 分钟降至 1 分 20 秒;内嵌手腕护具后可白天松开、夜晚收紧以防二次伤害;配合电机驱动则可让四足机器人实时调整腿长以适应不平地形。研究使用 3D 打印的 PLA 与 TPU 材质,在约 18,000 次开合循环后断裂,证明其弹性结构能有效分散应力。团队正探索太空探索、自然灾害救援等更广阔应用场景。

评论精华

  • 质疑实用性:帐篷设计重量大、抗风性差,且三边拉链究竟如何与其他物体连接缺乏说明
  • 指出与十年前的「拉链桅杆(zipper mast)」概念高度相似,均为可卷曲钢板拼接后展开成刚性结构
  • 联想到刚性链驱动器(Rigid Chain Actuator)原理,可用于卫星在轨自组装或柔性太阳能板展开
  • 认为 Web 页面在移动端无法缩放图片,设计体验有待改进
  • 看好在软体机器人、医疗辅具和帐篷等软性结构领域的应用前景
No.18 NYC Apartment Aquaponics
纽约公寓鱼菜共生系统搭建实录
4 分 0 条评论 作者: mm1119
作者与男友在纽约一间卧室公寓里搭建了一套小型鱼菜共生系统,种植可食用植物并养殖观赏 aquatic 生物。系统采用介质式连续流水设计,20加仑鱼缸配合3平方英尺生长床,利用架子垂直叠放以节省空间,同时利用重力回水降低泵送能耗。缸内目前养殖约30-50只樱桃虾、角螺及一只瀑布鱼,并种植罗勒和矮生番茄。作者还详细记录了改进过程:改用4英寸PVC管提升排水、换用更安静的160GPH水泵、将生长灯调高以防灼伤叶片,并计划用黑色管材防止藻类滋生。核心教训包括:新系统必须先完成养水循环、较大水体更稳定、以及虾螺比常见观赏鱼更耐寄生虫。
No.19 Designing an Ethernet Switch ASIC
我设计了一颗开源以太网交换机ASIC
170 分 43 条评论 作者: random__duck
作者宣布自己可能造出了世界上首个开源交换机ASIC芯片,计划11月中旬从晶圆厂取回样品。文章指出开源网络设备芯片极为稀缺——相比炙手可热的RISC-V CPU项目,交换机ASIC几乎无人问津。作者选择从交换机切入而非完整路由器,以降低复杂度。设计基于Tiny Tapeout shuttle,仅有24个GPIO引脚(8输入/8输出/8双向),通过RMII总线外接Microchip LAN8720A PHY芯片实现100BASE-TX以太网。由于面积和成本限制(作者坦言多出的面积意味着更少华夫饼),无法采用存储转发模式——以太网帧最大可达1.5KB以上,需要大量SRAM,而单个256字节SRAM就占用约1/3的布局面积。最终选择cut-through直转发模式,在数据包到达时即刻开始转发,以低延迟和零缓存为代价规避存储压力。文章详细讨论了托管/非托管、cut-through/存储转发等交换机设计抉择。

评论精华

  • 内存约束是致命问题:仅4条MAC转发表条目,实际使用中立即成为瓶颈
  • Cut-through vs Store-and-Forward引发热议,有人透露谷歌面试因此挂掉——面试官无法接受帧未收完就转发
  • Cut-through实际应用场景有限,高频交易(HFT)和时间同步系统是少数例外
  • 以太网帧抢占标准802.1Qbu已发布约10年,专为超低延迟场景设计
  • Tiny Tapeout可拼接多个tile组成更大项目,EDA工具链采用verilator、yosys和librelane classic flow
No.20 Firefox Containers Preview
Firefox 153 原生支持 Containers 预览:把多账号隔离功能内置进浏览器
305 分 95 条评论 作者: twapi
Mozilla 宣布 Firefox 153 推出 Containers 功能预览,将广受欢迎的 Multi-Account Containers 扩展直接内置为浏览器原生功能。用户可在同一窗口内用不同账号登录(工作、购物、个人、银行等场景),同时实现 Cookie 和广告追踪隔离,避免搜索某商品后被全网追踪投放广告。Mozilla 表示此举是为了让功能开箱即用、持续投入并与浏览器深度整合。评论中许多用户指出该功能早在 2017 年的扩展中就已存在,如今只是默认启用并提供官方 UI;也有人质疑 Containers 与 Profiles(完整浏览器实例)的区别,认为前者更轻量但隔离级别不同步;还有人呼吁加入按域名自动分配容器、代理支持、跨设备同步等功能。

评论精华

  • 功能并非全新,Multi-Account Containers 扩展已存在多年,Mozilla 此次只是默认启用并提供原生 UI
  • Containers 与 Profiles 的区别:前者是标签页级别隔离(轻量共享设置),后者是完整浏览器实例(完全独立)
  • 用户强烈需求:按域名自动将站点分配到指定容器,而非每次手动选择
  • 评论关注代理支持、扩展隔离(不同容器运行不同扩展)、跨设备同步等高级功能缺失
  • 有人认为 Safari/Chrome 的「容器」功能不如 Firefox 精细,Firefox Containers 是核心切换理由
No.21 Kimi K3 exploited the latest Redis server
Kimi K3 利用多智能体自动挖掘 Redis 最新漏洞:首个「有能力且有意愿」编写利用代码的大模型
205 分 57 条评论 作者: Alifatisk
国产大模型 Kimi K3 被曝利用 64 个子智能体自主发现并利用了 Redis 最新版本(8.6.x)的一个 0day 漏洞,成功实现认证后远程代码执行(RCE)。这是据称首个「有能力且愿意」编写实际攻击利用代码的大模型,引发社区激烈讨论。评论普遍认为该漏洞属于「认证后 RCE」,实际威胁有限——Redis 本就不应暴露在公网,且需要有效凭证。但深层担忧在于:开源模型的权重一旦发布,任何人都能通过简单绕过使其「越狱」执行有害任务;大模型自动挖掘漏洞意味着攻击门槛大幅降低,脚本小子与专业工程师的能力差距将被压缩;同时欧洲 CRA 法规将于明年全面生效,违规公司面临最高 1500 万欧元罚款。此外有评论指出 GLM 5.1 也独立发现了同类 Redis 漏洞,表明多模型竞争挖掘已成现实。

评论精华

  • 该漏洞属于认证后 RCE,Redis 本就不应暴露公网,实际威胁有限
  • 开源模型无法真正防御越狱——访问权重后可轻易伪造响应绕过安全检查
  • Kimi K3 自托管需 50-60 万美元硬件成本,短期内仍是大型组织才有的资源
  • 大模型挖洞会形成连锁反应——修一个还会有更多,防御方也可利用同类工具
  • 欧洲 CRA 明年全面生效,技术公司面临 1500 万欧元罚款压力
No.22 Nvidia, Microsoft, Meta warn against overregulating open-weight models
英伟达、微软、Meta等联名警告:不要过度监管开源AI模型
587 分 260 条评论 作者: louiereederson
英伟达、微软、Meta、Palantir等逾20家公司周五联名发布公开信,敦促美国政策制定者避免对开源权重AI模型实施「过早限制」,警告这会「抑制竞争或推动创新流向海外」。联名信强调开源模型能加强竞争并确保技术利益「广泛分享而非集中在少数人手中」,指出仅依赖闭源模型并不天生安全——它们可被攻破、滥用或发生外部无法检测的故障,将先进AI能力集中在少数闭源模型中会加剧风险。背景是中国开源模型(如Moonshot AI的Kimi K3)在部分基准测试上已超越美国产品,美国财政部长Bessent已表示特朗普政府将调查中国公司是否窃取美国知识产权。公开信主张对非法蒸馏的担忧应通过「有针对性的法律和商业框架」而非「全面限制」来解决。OpenAI和Anthropic(均筹备IPO)未签署此信,但OpenAI CEO Altman表示支持开源,Elon Musk亦表态「全力支持」。

评论精华

  • 签署公司多从自身利益出发:英伟达卖GPU、微软/Meta缺乏自研前沿模型,开源是其追赶机会
  • OpenAI/Anthropic缺席被指与其IPO利益相关,且Anthropic据报道投入4000万美元推动模型监管
  • 开源模型难以真正被禁止——只需对模型稍作扰动即可规避限制,禁令执行难度极大
  • 长期反对开源的科技巨头如今支持开源,其立场转变的动机受到质疑
  • Apple、Amazon、Google均未签署此信,与签署方的利益考量形成对比
No.23 Half-Life 2 running natively on HaikuOS
HaikuOS 原生运行 Half-Life 2:NVIDIA 显卡驱动移植取得进展
295 分 54 条评论 作者: m0do1
HaikuOS 社区传来好消息,经典游戏《Half-Life 2》已能在该系统上原生运行。核心开发者 X512 正在推进 NVIDIA GPU 驱动的移植工作,目前已完成 Turing 和 Ampere 架构显卡的支持,RTX 2060 在 2560×1440 分辨率下可稳定运行于 60/120/144Hz 刷新率。RTX 5090 等更新架构(Lovelace)尚未支持,因为上游固件 blob 仅覆盖 Turing 和 Ampere。DisplayPort 输出已准备就绪,但尚未发布新版本。颜色格式方面,实际帧缓冲采用 XRGB(24 位有效),app_server 尚不支持 10bit RGB 通道。游戏运行所需的 Source 引擎源码来自 nillerusr 的 2020 年泄露版本,该引擎也被用于将 Valve 游戏移植至 Android。

评论精华

  • X512 是 Haiku 社区的核心贡献者,除 NVIDIA 硬件加速驱动外,还完成了 RiscV 架构移植、HDMI/DisplayPort 音频支持以及 AMD Vulkan 驱动。
  • 由于 Linux 闭源驱动的特殊性,NVIDIA 显卡在第三方操作系统上的支持反而优于开源驱动的 Radeon 显卡,这对开源社区颇具讽刺意味。
  • Steam Deck 的 AMD APU 同样能在 4-7W 功耗下流畅运行 HL2,且自带屏幕和扬声器,实用性更强。
  • Source 引擎依赖 Havok 等授权中间件,官方短期内不太可能开源 SDK,但 Source 2 在 HL3 发布后可能有所不同。
  • 这更多是技术挑战的象征意义,如同在老旧硬件上运行 Doom,并非纯粹追求实际使用价值。
No.24 IRGC claims it destroyed Amazon's Bahrain data center
伊朗革命卫队声称用巡航导弹摧毁亚马逊巴林数据中心
283 分 343 条评论 作者: thisislife2
伊朗革命卫队于2026年7月21日声称,已用巡航导弹摧毁亚马逊位于巴林的数据中心,作为对美军两天前打击伊朗Darkhovin核电站的报复。此次行动是「诺尔-2行动」第24波攻击的一部分,同时打击了巴林的美国雷达站和爱国者防空系统,将商业云基础设施等同于军事目标。这是近五个月内第三次针对同一AWS设施的袭击——3月为无人机攻击导致海湾多国银行支付系统中断,4月为导弹袭击,而7月声称使用巡航导弹实施摧毁。伊朗革命卫队3月曾宣布亚马逊、微软、谷歌等18家美国科技公司为「合法军事目标」。目前AWS巴林和UAE区域仍处于大规模修复中,多项服务中断。评论者对消息源可靠性提出质疑,并指出若整个me-south-1区域下线,意味着三个相距数公里的数据中心均受影响。

评论精华

  • 多个评论者质疑houseofsaud.com可靠性,指出其About和Contact页面无法访问,怀疑为AI生成内容
  • 技术背景评论者指出,AWS区域含至少三个相距数公里的数据中心,全区域下线意味着多处被毁
  • 有用户称当地ATM仍正常工作,对文章所述银行系统中断说法提出质疑
  • 评论者指出讽刺之处:中东唯一运营的AWS区域竟是以色列的特拉维夫区域
  • 多位评论者指出文章UI风格(如黑色卡片+数据展示)为典型Claude生成特征
No.25 Don't Take the Black Pill [video]
不要服用黑色药丸
171 分 151 条评论 作者: signa11
这是 Zig 语言创始人 Andrew Kelley 的一场演讲,核心主题是呼吁开发者不要陷入「黑色药丸」心态——即认为技术、文明必然衰退、个人无力改变现状的悲观主义。他指出技术本身是中性的,它是人类价值观的放大器:人类向善,技术便放大小;人类向恶,技术亦然。演讲提倡个人能动性,主张开发者应拒绝仅为 KPI 和短期利益服务,敢于「善意抗命」,以诚信和用户福祉为先。Andrew 还分享了自己在保守基督教家庭中成长、不得不「忘却」旧有观念才能舒适约会的个人经历,暗示许多系统性问题的根源在于代际传承的偏见。有评论将其与 Jonathan Blow 的「Preventing the Collapse of Civilization」相提并论,但本演讲更强调积极行动而非哀叹。社区反馈两极:有观众深受鼓舞,认为这是「我们需要的乐观主义」;也有批评者认为自由软件运动恰恰是技术集中化、腐蚀职业操守的典型案例,个人能动性无法解决结构性困境,演讲中的个人经历(宗教背景、约会)与主题关联薄弱。

评论精华

  • 部分观众深受鼓舞,认为演讲传递了稀缺的技术乐观主义,提醒人们技术是放大人类价值观的工具。
  • 批评者认为自由软件运动实则加速了技术集中化和职业腐蚀,不是乐观的理由。
  • Jonathan Blow 的「Preventing the Collapse of Civilization」演讲被反复提及,两作均呼吁警惕文明衰退。
  • 有评论指出开发者个人能动性有限,结构性困境无法仅靠善意抗命解决。
  • Andrew 关于基督教成长背景的个人分享引发争议,部分人认为与主题脱节,部分人认为真诚可信。
No.26 Fil-C: Garbage In, Memory Safety Out [video]
展示: Fil-C — 垃圾入、内存安全出的编程语言
131 分 133 条评论 作者: Bootvis
Fil-C 是由开发者 pizza 推出的一款强调运行时内存安全的编程语言。该视频演示了其核心特性:即使源代码包含内存错误,Fil-C 仍能在编译通过后、在执行到无效访问时才报错(33分钟处展示),声称比 Rust 更全面地保障内存安全。Fil-C 使用自定义 libc(作者称之为 user libc 和 you libc,非传统 custom/system 区分)来实现系统调用封装,号称所有 syscalls 均安全。不过评论指出多项争议:系统调用封装仍依赖真实系统 libc,只是上层包装;mmap 等部分 syscall 根本无法实现安全验证;Rust 中含 unsafe 块时安全性并不逊色;作者在社交媒体上的傲慢态度也引发反感。有评论指出,Fil-C 的安全边界本质上与 Rust 相同——安全性取决于是否向外传递不安全指针。另有评论提议用 Fil-C 改进 Cython FFI,或问及 Linux 内核能否运行 Fil-C(代价是 2x 慢和 4x 内存占用)。

评论精华

  • Fil-C 在 33 分钟演示中,错误程序能编译通过、仅在运行时才报错,这说明它依赖运行时检查而非编译时保证。
  • Fil-C 的自定义 libc 仍调用系统 libc,系统调用层并不像宣传的那样安全,有评论者质疑其安全边界只是换了包装。
  • 相比 Rust,Fil-C 在 mmap 等 syscall 上确实提供了更全面的安全封装,但代价是性能和内存开销。
  • 评论者对作者在 X 上的傲慢态度表示不满,认为这损害了项目的可信度。
  • 有建议将 Fil-C 的思路应用于 Cython FFI 改进,或探讨 Linux 内核运行 Fil-C 的可能性。
No.27 Future euro banknote design proposals
欧洲央行公布未来欧元纸币设计提案征集方案
174 分 153 条评论 作者: robin_reala
欧洲央行(ECB)正在重新设计欧元纸币,以反映欧洲共同身份与价值观。本次公布的候选设计方案由评审团选出,均为提案阶段作品,不代表最终定稿。设计方案涵盖多种主题:部分采用鸟类图案(如B款和H款),部分呈现欧盟机构建筑,部分刻画历史人物(如塞万提斯、贝尔塔·冯·苏特纳)。社区反馈两极分化:有用户偏爱鸟类设计(B/H款),也有用户青睐建筑主题(F款);批评主要集中在建筑全是现代主义摩天大楼、缺乏欧洲传统美感;人物主题引发争议,有用户担忧历史人物选择难以达成共识;还有人质疑垂直纸币设计是为推动无现金社会。此外,投票机制也遭吐槽——无法进行成对比较,公众难以有效表达偏好。

评论精华

  • 设计方案褒贬不一,B/H款的鸟类主题和F款的桥梁建筑获部分好评,但整体评价偏低
  • 批评建筑全是现代主义摩天大楼,缺乏哥特式、古典等欧洲传统建筑特色
  • 人物主题争议大——历史人物易引发争议,不如用鸟类或建筑更易达成共识
  • 投票机制被批落后,无法成对比较设计,多人建议改为类似Elo系统的对比投票
  • 有人怀念现有欧元桥梁设计,也有人对比挪威、瑞士、加拿大等国纸币
No.28 Marimo now runs in PyCharm
Marimo 登陆 PyCharm:响应式笔记本与 IDE 深度集成
102 分 27 条评论 作者: cantdutchthis
Marimo 发布 PyCharm 插件,支持在 JetBrains IDE 中运行响应式笔记本。笔记本存储为 plain .py 文件,通过特定 import 和 App 声明识别,插件自动管理服务器进程和端口,内置模块热重载、uv 沙箱隔离、数据库工具集成以及 AI pair 编程(marimo-pair)功能。评论中 Jupyter 用户询问迁移理由,有人指出 marimo 的响应式追踪可避免 Jupyter 隐藏状态问题,模块重载提供更紧密的开发反馈循环;也有用户提醒变量不能重复赋值是重要限制,marimo 方则解释这是响应式系统的必要权衡。

评论精华

  • Jupyter 用户询问迁移理由,有用户认为 marimo 的响应式追踪、无隐藏状态和模块化是其相对竞品的关键优势。
  • 技术层面,开发者指出 reload module 不同于 base watch flag,笔记本编辑器采用独立实现而非嵌入 PyCharm 编辑器。
  • 变量不能重复赋值引发争议,marimo 方认为是必要的技术权衡,但也承认这限制了某些使用场景的直观性。
  • marimo-pair AI 协作功能获关注,开发者强调 _x 变量命名约定可避免单元格间遗留变量问题。
  • 部分用户认为 marimo 未解决 Jupyter 根本问题,也有人看好其开源进展和 IDE 集成方向。
No.29 A concrete explanation of how a cache works
缓存工作原理的直观详解
24 分 2 条评论 作者: parksb
本文以硬件级视角解释 CPU 缓存的核心机制。由于处理器速度增长远超内存,缓存应运而生——它是位于 CPU 芯片内的小型高速存储。缓存设计遵循「局部性原理」,分为时间局部性(重复访问刚用过的数据)和空间局部性(访问相邻地址数据)。CPU 缓存呈层级结构:L1 分为指令缓存与数据缓存,L2 容量更大且不拆分,L3 则由多核共享。缓存本质是硬件实现的哈希表,通过地址索引(index)和标签(tag)匹配定位数据块,标签数组带来约 7% 的空间开销。为解决同一索引的碰撞问题,文章介绍了关联缓存(Associative Cache)机制。评论者认为 Wikipedia 解释更全面,建议延伸阅读操作系统多核场景下的缓存应用,并推荐了《计算机系统:程序员视角》作为缓存相关进阶读物。

评论精华

  • 评论者认为 Wikipedia 词条更全面,建议延伸阅读 Curt Schimm 关于多核/多处理器缓存的内容
  • 另一位读者询问除了《计算机系统:程序员视角》外还有哪些缓存相关书籍推荐
No.30 Buz – A fork of Bun using modern Zig, with sub-1s incremental builds
Buz — 用现代 Zig 复刻 Bun,实现亚秒级增量构建
268 分 172 条评论 作者: kristoff_it
开发者 Loyen 基于 Bun Rust 重写前的最后版本创建了 Buz 分支,将其移植到现代 Zig 并实现了亚秒级增量构建,大幅改善开发体验。项目目标是在保持 API 兼容的同时提供一个代码质量更优的替代品。作者已删除了 11000 行完全死代码,认为原始 Bun 是典型的「AI slop」项目,600K 行代码无人敢维护。在项目达到可接受状态前,Buz 只接受 LLM 贡献,人类代码暂不合并,意图用更好的开发实践配合 AI 逐步改善代码库。评论中出现关于 LLM 清理 LLM 废墟是否有效的争论,以及对 11000 行死代码成因的讨论。

评论精华

  • LLM 清理 LLM 生成的代码,被评论为「2026 年科技的巅峰」,讽刺闭环已成
  • Buz 证明了 Bun 本可以拥有快速构建,只是原始团队未利用 Zig 的增量编译特性
  • 11000 行死代码占 60 万行总代码约 1.8%,在大规模项目中其实不算异常
  • 开发者对 Buz 能否长期维护表示担忧,没有生态支撑的单人项目难以持续
  • 另一个基于同样代码库的项目 Cruller 专注运行时生产化,两者或可合作