2026年09月08日 · 星期二 第 160054 期

The Hacker Daily

丙午年(马)七月廿七

30 篇文章 · 2136 条评论 ·聚焦:AI 智能体 · 安全漏洞 · 隐私监管
No.01 We have a year to fix security everywhere
我们只有一年时间修补全行业安全漏洞
170 分 107 条评论 作者: saikatsg
文章警告,开源权重且可被去除拒答机制的 GLM 5.3-flash 已接近前沿模型的网络攻防能力,并能在个人可负担硬件上本地高速运行,使自动化漏洞发现和利用可能被廉价、持续地规模化。作者认为 Glasswing、Daybreak 等用前沿 LLM 扫描并修复漏洞的项目有价值,但真正瓶颈不在发现补丁,而在关键基础设施、遗留系统和组织流程中的部署与整改。文章呼吁政策和产业把激励放到修复落地、形式化验证、模糊测试、属性测试和内存安全语言上,同时承认模型能力、硬件推断和恶意任务表现仍有不确定性。

评论精华

  • 不少人认为安全债早已存在,LLM 只是让拖延最佳实践的组织更快付出代价。
  • 有人质疑文章带有安全厂商制造恐慌再销售防护的传统套路。
  • 多位安全从业者证实,当前 LLM 已能在私有代码库和真实产品中发现严重漏洞。
  • 评论建议减少暴露面、简化技术栈、用静态站点、内存安全语言和形式化工具。
  • 也有人反驳硬件和自主利用能力被夸大,认为成本、误报和落地仍是限制。
No.02 Navier-Stokes – Tristan Buckmaster [pdf]
Navier-Stokes 爆破解法与 OpenAI 争议声明
164 分 49 条评论 作者: procedurecall
这份由 Tristan Buckmaster 发布的 PDF 声明,围绕 Navier-Stokes / Euler 方程奇性研究的最新进展及其发表伦理争议展开。评论显示,相关工作可能涉及通过「光滑外力」路径接近 Clay 千禧难题,并与 Luis Martínez-Zoroa、Diego 等人的 Euler 奇性成果相关。争议焦点在于 OpenAI 内部模型是否在知悉研究者草稿、Codex 会话或研究路线后迅速产出类似结果,以及 OpenAI 人员是否试图协调甚至施压发表时间线。社区一方面认为若难题缺口被关闭应令人振奋,另一方面强烈关注用户数据、学术署名、模型贡献边界和机构诚信。也有评论提醒目前主要是一方叙述,需等待更多证据与正式回应。

评论精华

  • 许多人关注 OpenAI 是否利用研究者草稿或 Codex 会话数据。
  • 技术讨论集中在 Euler、光滑外力与 Clay 问题路径的关系。
  • 部分评论认为若 Navier-Stokes 取得突破,本身仍值得兴奋。
  • 不少人批评 OpenAI 的沟通、发表协调和潜在施压行为。
  • 也有声音提醒不要把单方声明直接当作完整事实。
No.03 I've factored the RSA keys of a Certificate Authority from the 90s
作者分解了 90 年代证书颁发机构的 RSA 密钥
271 分 49 条评论 作者: ahlCVA
作者出于好奇从 archive.org 上的旧版 Netscape 与 IE 安装包中提取根证书,寻找早期 Web PKI 中过小的 RSA 密钥。结果发现 Netscape 4.51 曾信任加拿大 E-Certify 的两个 512 位根 CA,分别用于 SSL 与 S/MIME;作者用 CADO-NFS 在 Ryzen 9 5950X 上分别耗时 32 小时和 29 小时完成分解,并重建私钥,可为时钟回拨到 2003 年前的 Netscape 4.51 签发证书。他还搭建了兼容古老 TLS 的测试站点,并顺手分解了 IE 3.02 中一个 VeriSign 测试代码签名 CA。文章展示了早期加密出口限制和缺乏标准导致的历史遗留风险,也引发对 LLM 辅助考古过程可信度的讨论。

评论精华

  • 许多人赞赏这种出于好奇的安全考古,认为「好玩」就是充分理由。
  • 评论指出 512 位 RSA 当年已被认为偏弱,1999 年 RSA-155 已被公开分解。
  • 有人质疑文章过多依赖 LLM,尤其是旧根证书提取和 TLS 服务器实现部分。
  • 多位评论纠正「每增加一位成本翻倍」不适用于 RSA,RSA 有更快的分解算法。
  • 讨论补充称作者未用 GPU,CADO-NFS 主要跑 CPU;GPU 集群可显著加速部分实验。
No.04 Mistral raises €3B
Mistral 融资 30 亿欧元押注欧洲主权 AI
313 分 189 条评论 作者: kuberwastaken
Mistral 宣布完成 30 亿欧元 D 轮融资,投后估值超过 210 亿欧元,称这是欧洲科技公司史上最大股权融资。三星电子领投,EQT 管理的 Scaleup Europe Fund、PSG Equity 等共同参与,BlackRock、卢森堡大公国及多家老股东跟投。公司计划扩大前沿研究、训练算力、基础设施、商业化和国际布局,目前在 20 个国家服务 125 家以上企业。文章强调企业和政府正从追求最强模型转向在性能之外保有数据、模型、算力和生产系统控制权,Mistral 以开放权重、私有可控部署和全栈能力定位为欧洲「主权 AI」层。争议焦点在于其模型竞争力、资本规模与中美巨头差距。

评论精华

  • 许多评论质疑其 LLM 落后于美国和中国模型,30 亿欧元仍远远不够。
  • 支持者认为欧洲需要本土 AI 实验室,以降低对美国或中国供应商的依赖。
  • 有人指出 Mistral 的 OCR、语音和 RAG 场景表现不错,但编码和前沿模型偏弱。
  • 社区讨论其差异化路线:不一定冲第一,而是服务重视合规、数据主权的企业。
  • 部分评论批评欧洲薪资、招聘流程和监管导向,担心难以吸引顶尖人才。
No.05 My Feed, My Way
澳大利亚拟让用户自主选择社交媒体推荐算法
84 分 56 条评论 作者: dotcoma
澳大利亚政府发布「数字注意义务」草案,要求社交媒体平台向新老用户提示默认信息流选择:可继续使用个性化推荐,也可改为只看所关注朋友和创作者的内容。草案还把义务扩展到游戏、应用、AI 聊天机器人和消息平台,要求保护未成年人免受成瘾设计、损害自尊的功能,以及饮食障碍、厌女、色情、犯罪炫耀、霸凌等有害内容影响。平台需记录并持续验证风险缓解措施,违规最高罚款 1.092 亿澳元,由 eSafety 执法。争议集中在选择权是否足够、算法是否正是社交媒体吸引力来源,以及监管会否流于象征或带来身份验证等副作用。

评论精华

  • 许多人支持默认信息流可退出算法,认为这是亲消费者措施。
  • 不少评论怀疑用户最终仍会切回高刺激推荐流,选择权效果有限。
  • 有人主张更进一步开放社交网络,让第三方前端和自定义算法合法化。
  • 部分澳洲用户批评政府借热门议题做最低限度姿态,未触及商业模式。
  • 也有人担心年龄验证和跨国合规成本会带来隐私或服务退出问题。
No.06 Multi-Agents LLM Financial Trading Framework
多智能体 LLM 金融交易框架
30 分 15 条评论 作者: fittingopposite
TradingAgents 是一个 GitHub 上颇受关注的开源项目,试图用多个 LLM 智能体协作完成金融交易分析,可能涵盖新闻、社交媒体、市场信息抓取、观点辩论与决策生成等环节。评论区的核心争议不在于项目热度,而在于它是否真正适合交易实践:有对冲基金从业者认为真实机构更重视复合型个人能力,而非把任务拆给多个智能体;也有人质疑多智能体只是增加复杂度和 token 成本。支持者则认为隔离上下文、不同模型交叉审阅,能带来更丰富视角,但更适合研究、辅助分析或低频高价值场景,而非直接自动交易。

评论精华

  • 对冲基金从业者认为框架偏离实务,交易更看重个人复合能力。
  • 多人质疑目标用户和真实效果,GitHub 星数可能来自 AI 热潮。
  • 主要批评是多智能体增加 token 成本、复杂度和破产风险。
  • 支持者认为多模型、多上下文能发现单一 agent 忽略的角度。
  • 社区普遍把它视为研究或辅助分析工具,而非可靠交易系统。
No.07 TALA Is Open-Source
TALA 自动布局算法开源
202 分 12 条评论 作者: alixanderwang
D2 团队宣布将 TALA 以 MPL-2.0 许可证开源,并随 D2 v0.9.0 打包发布。TALA 面向软件架构图设计,偏重正交布局,而非单向延展的 DAG 图,综合对称性、节点距离、流向、聚类等审美目标。文章用真实 D2 图对比 Dagre、ELK,并展示其独特能力:可锁定节点位置、混合手动坐标与自动布局,适合 AI 先画二维结构、TALA 负责连线路由的场景。作者也承认其随机种子会导致小改动引发布局大变,长流程 DAG 不如 Dagre 或 ELK,且大图运行时间非线性增长。

评论精华

  • 多位用户欢迎 D2 和 TALA,认为架构图绘制学习成本低、节省大量时间。
  • 有人认为默认布局曾影响 D2 初印象,期待更好的自动布局进入实际工具。
  • 评论指出部分示例中 TALA 更整洁,但 Go queue 这类流程图反而破坏分组和方向感。
  • 有人询问 TALA 适合架构图的关键启发式,也讨论是否应整合进 Graphviz。
  • 有用户吐槽文章页面在 iOS Safari 小屏上排版崩坏。
No.08 How well do agents use test/verification techniques?
智能体会用测试和验证技术吗?
65 分 17 条评论 作者: vinhnx
作者用 Rust 实现 Zstd 的评测,比较 26 种提示条件和 4 个测试相关技能:TDD、模糊测试、性质测试、形式化方法、差分测试、Lean、TLA+、Verus 等。每组约 80 次运行,指标是通过隐藏测试的比例与成本。结果显示,没有任何技术显著胜出;默认无额外指令反而高于平均。xhigh effort 下,模糊测试和性质测试略好于形式化方法,但差异有限;推荐技能整体表现偏弱,作者自写的轻量技能较好。核心结论是:智能体常只会表面使用工具,写低价值测试、证明无关性质或用随机输入堆无效用例;简单告诉它「用某技术」并不能可靠提升正确性。

评论精华

  • 有人认为智能体能想到更多边界情况,但技能会让它机械化、忽视业务逻辑。
  • 评论者反思自己可能高估了智能体测试能力,因为平时很少审查测试质量。
  • 有人建议从架构上让非法状态不可表示,智能体懂但不会默认这样做。
  • 形式化方法表现一般可能源于相关训练代码少,生态样本远少于普通代码。
  • 争议点在于测试方法不能脱离代码架构;也有人认为 harness 调优比单测模型更重要。
No.09 Arm Mali G2-Ultra NX GPU: desktop-class mobile gameplay with AI-native graphics
Arm 发布 Mali G2-Ultra NX:面向移动端的 AI 原生图形 GPU
32 分 16 条评论 作者: Re-Tails
Arm 介绍首款 AI 原生 Mali GPU G2-Ultra NX,将神经加速器直接集成进着色器核心,支持神经超采样、帧率上采样和光追降噪,以在移动功耗、散热和带宽限制内接近桌面级游戏体验。官方称 Neural Dawn 演示可带来最高 4 倍性能效率、外部内存流量降低 70%;新执行引擎带来 24% 基准提升和 14% 非 AI 游戏提升,第三代光追单元降低 DRAM 流量并支持透明微图。争议主要在于桌面级表述偏营销,且 Android 设备驱动更新生态仍是落地短板。

评论精华

  • 有人认为开头营销腔太重,直接劝退。
  • 评论指出 PowerVR 式微后,Mali 在非高端 Android GPU IP 中更重要。
  • 有人质疑桌面级玩法表述过度,容易设下不现实预期。
  • 驱动更新碎片化被认为是 Android 设备落地的关键问题。
No.10 There's a new "Google Jail" for independent wikis
独立 Wiki 遭遇新的「Google 监狱」
83 分 31 条评论 作者: pizzaiolo
Weird Gloop 在协助 Overwatch、Fortnite 等 Wiki 脱离 Fandom 时发现,2024 年 3 月 Google 核心更新后,新根域名 Wiki 往往只有首页能出现在搜索结果,文章页虽被抓取却几乎不展示,影响约九成新站,可能持续数月到一年。由于游戏 Wiki 约 85% 流量来自 Google,这会让迁站难以触达读者和招募贡献者。作者认为这并非传统重复内容问题,而更像 Google 为压制 SEO 垃圾内容而整体削弱新域名。现阶段可行绕法是先放在已有权重域名的子域名下,待搜索权重建立后再 301 迁回理想域名。

评论精华

  • 多名站长证实新站只索引少量页面,Search Console 反馈迟缓。
  • 不少人批评 Fandom 广告、反广告拦截和娱乐化严重,独立替代品更优。
  • 有人推荐 Indie Wiki Buddy,用来从 Fandom 跳转到独立 Wiki。
  • 社区认为可发现性很关键,游戏玩家通常通过 Google 搜具体机制或关卡。
  • 也有人质疑 Google 既不展示优质小站,却让 AI 垃圾站大量进入结果。
No.11 Watch Los Angeles get built, one building at a time (1880–2026)
逐栋观看洛杉矶建成史:1880–2026
283 分 139 条评论 作者: rustywasm
这篇可视化作品用每个方块代表今天仍存在的一栋建筑,并按其建成年份从 1880 到 2026 依次出现,展示洛杉矶城市肌理如何扩张、加密与长高。数据来自 LARIAC 2020 建筑轮廓和洛杉矶县估价员记录,缩放后可看到建筑形状与高度。但核心限制也很明显:它呈现的是「幸存至今的城市」,不是历史上每个时期真实存在的城市;被拆除、烧毁或替换的建筑不会出现,因此早期街区会显得异常稀疏。评论区围绕这一误读、洛杉矶降区划、公共交通消失、蔓延式发展和数据范围展开讨论。

评论精华

  • 多人指出图中是现存建筑的建造年份,不是完整历史城市。
  • 1980 年代降区划和 Prop 13 被认为加剧住房稀缺与低密度。
  • 评论怀念洛杉矶曾有庞大电车网络,后被汽车城市取代。
  • 不少人建议扩展到洛杉矶县,因为大量都会区在市界之外。
  • 开发者称已加入县级数据,并承认说明应更突出幸存建筑限制。
No.12 UAE-based Falcon AI NSFW classifier among top global open-source models (2025)
阿联酋 NSFW 图像分类模型跻身 Hugging Face 下载榜前列
8 分 1 条评论 作者: instagraham
阿联酋 Ras Al Khaimah 公司 Falcons AI 开发的开源 NSFW 图像分类模型在 Hugging Face 过去 28 天下载量达 5080 万次,位列平台 1400 多个模型中的第六名,显著高于同期 DeepSeek 系列模型下载量。该模型基于微调 ViT,用 8 万张筛选图像训练,可区分普通与露骨内容,采用 Apache 2.0 许可。文章认为,这反映了全球对内容审核工具的强需求,也显示阿联酋 AI 生态在开源社区影响力上升。争议点在于,这类分类模型既可用于识别,也可能服务于封禁与审查。

评论精华

  • 评论指出分类技术既可用于发现内容,也可用于封禁内容,需关注开发者意图。
No.13 Jellyfin 12.0
Jellyfin 12.0 发布
314 分 124 条评论 作者: 0xC0ncord
Jellyfin 12.0 是一次实质性大版本升级:版本号从 10.x 简化为 12.0,以避免重大迁移被误认为小更新。新版继续完成 10.11 开始的数据库重构,改进播放列表、合集、继续观看、Next Up 等页面性能,并支持用「--mode MigrateSystem」单独执行迁移。升级前必须从 10.10.7 或 10.11.x 进入、完整备份、检查用户名大小写冲突、移除旧插件,并在升级后做完整库扫描。功能上新增剧集多版本支持,书籍和漫画元数据、封面、页数、章节等能力也更多进入服务器本体。争议主要集中在 10.11 性能阴影、升级复杂度、字幕与客户端体验,以及公网暴露安全性。

评论精华

  • 不少用户反馈从 10.10.7 或容器升级到 12.0 很顺利,迁移和重扫耗时可接受。
  • Plex 用户关注 Jellyfin 作为替代方案,但电视端、Apple TV、Samsung 和 LG 客户端生态仍是顾虑。
  • 字幕仍被认为是痛点,有人建议提取嵌入字幕为 SRT,或配合 Bazarr 使用。
  • 社区对安全性分歧明显:有人认为不应直接暴露公网,应放在 VPN 或反向代理后。
  • 10.11 的数据库重构被批评半成品,但多名用户相信 12.0 修复了主要性能问题。
No.14 Understanding Computer Memory Architecture and SSD Internals
理解计算机内存架构与 SSD 内部机制
26 分 2 条评论 作者: Deeptiman
文章应是一篇面向开发者和系统爱好者的底层存储科普,围绕计算机内存层次结构与 SSD 内部工作原理展开:从寄存器、缓存、主存到持久化存储的速度、延迟与容量权衡,进一步解释 SSD 中 NAND 闪存、控制器、磨损均衡、垃圾回收、写放大等机制如何影响性能和寿命。由于原文无法抓取,具体技术细节无法逐条核验;但唯一评论给出高度评价,称其是读过的最佳计算机内存文章之一,并值得反复阅读,说明文章可能在概念梳理、可读性和系统性方面较强。当前讨论样本极少,没有形成争议或反驳观点。

评论精华

  • 唯一评论高度称赞文章质量,认为值得未来重读。
No.15 Leaving VMware just got harder after Broadcom pulled VDDK downloads
Broadcom 下架 VDDK,让迁离 VMware 更难
178 分 75 条评论 作者: josephcsible
文章称 Broadcom 悄然移除了 VMware「VDDK」公开下载入口,多个版本链接返回 404,且支持回复显示其已不再面向通用用途下载。VDDK 是 Azure Migrate、Red Hat MTV、Nutanix Move、virt-v2v、nbdkit 等迁移和备份工具读取 vSphere 磁盘的关键组件,因此会阻碍企业从 VMware 迁往 Azure、KVM、OpenShift、AHV 等平台。Microsoft 已更新文档,提示若无法获取 VDDK 需改用代理式迁移;Red Hat 因其专有授权无法再分发,只能让客户联系 Broadcom 并探索替代方案。争议焦点在于这是否是有意提高退出成本,以及 Broadcom 对 VMware 生态的长期损害。

评论精华

  • 多名前 VMware 员工感叹产品曾优秀,如今被 Broadcom 式收割毁掉。
  • 有人指出 qemu-img 可转换 VMDK,但 VDDK 关键在高速访问 ESXi 上的磁盘。
  • 企业用户认为大公司仍会付费留在 VMware,小客户则会迁往 Hyper-V、Proxmox 或云。
  • 评论普遍批评 Broadcom/Avago 模式:涨价、削支出、榨取现金牛。
  • 也有人提醒 Proxmox 并非万能,企业生态、合规和支持成本仍是迁移阻力。
No.16 The VMs Powering Mobile Agents (Instinct, Claude Code)
移动端 AI 代理背后的虚拟机
22 分 4 条评论 作者: RohanAdwankar
文章拆解 Claude Code、Instinct 等可在手机上运行的代理平台背后的 VM 设计。Claude Code 使用 Firecracker microVM,自带定制内核和 Rust 写的 PID 1「process_api」,通过 vsock 受宿主控制,用户盘可持久化,平台盘只读,推理经 443 出站网关访问 Anthropic。Instinct 则租用 E2B 沙箱,同样基于 Firecracker,但启动完整 Ubuntu/XFCE,由普通 systemd 服务管理。其核心亮点是把长期记忆做成「/memory」下的 Markdown git 仓库,用 wiki-link、grep 和提交历史维护,并以 git bundle 形式持久化到 S3。作者认为趋势是代理计算迁出本地,VM 可销毁,而持久化层决定体验连续性。

评论精华

  • 读者询问各平台在会话间文件系统持久化上的差异。
  • 作者概括为 Firecracker VM 加 git 记忆,并看好 git 记忆模式。
No.17 We built our house for LAN parties
为 LAN 聚会打造的家
8 分 2 条评论 作者: fittingopposite
作者 Kenton Varda 和 Jade Wang 在奥斯汀从空地开始设计并建成一座面向家庭生活和 LAN 聚会的住宅。地下游戏室把 12 台电脑嵌入墙面,桌子还能展开 6 个游戏位,加上会议室等共 22 台游戏机,统一从服务器共享镜像网络启动,并配有 2Gbps 光纤、UniFi 网络、独立冷热通道和大量 Cat6 布线。房子也兼顾孩子、猫、远程办公和访客空间。作者公开说明项目成本、资金来源与搬迁背景,也承认房价上涨带来的财富效应并不公平。

评论精华

  • 有人感叹成年后还能拥有足以支撑 18 人 LAN 聚会的朋友圈很难得。
  • 有人指出这个项目此前已在 HN 讨论过。
No.18 John Margolies' photographs of roadside America
约翰·马戈利斯镜头下的美国路边景观
77 分 19 条评论 作者: duck
文章介绍建筑评论家兼摄影师约翰·马戈利斯近四十年拍摄的北美路边建筑与招牌档案。与费林盖蒂把汽车时代和州际公路视为混凝土大陆上的惩罚不同,马戈利斯关注地方商家自造的幽默与美感:鲸鱼形洗车店、咖啡壶咖啡馆、双关语广告牌、恐龙和巨型动物等。他的作品带有保存即将消失之物的意味,因为连锁化、审美变化和高速公路改道正在让老公路旁的汽车旅馆、餐馆、加油站与迷你高尔夫逐渐衰退。国会图书馆购入并开放版权后,这批影像成为研究美国民间商业建筑和道路文化的重要公共档案。

评论精华

  • 多名读者认出童年或家乡地标,勾起强烈怀旧感。
  • 评论者推荐国会图书馆的完整馆藏展示和相关单张照片。
  • 有人感叹当代连锁店和精致化审美正在消灭这种奇趣。
  • 读者补充巨型乌龟、长篮子大楼等类似路边奇观。
  • 讨论延伸到《美国众神》中路边景点与地方神话的想象。
No.19 WeatherNext 3
WeatherNext 3:每小时更新的全球 AI 天气模型
315 分 75 条评论 作者: matthieu_bl
Google DeepMind 发布 WeatherNext 3,称其为首个全天候每小时生成全球预报的天气模型。它直接利用原始卫星图像和实时观测数据,以集合模型方式提供更高分辨率预报:温湿度可到 5 公里,风等地表变量约 10 公里,并面向降雨、降雪、飓风、风光发电等快速变化或产业场景。模型将接入 Google 搜索、地图、Gemini,并通过 BigQuery、Earth Engine、Maps Platform、Cloud Storage 和 Weather Lab 提供试用。社区认可其交互演示和应用潜力,但也质疑 Google 现有天气产品准确性、区域可用性、与传统数值预报的关系,以及基础观测数据减少可能影响预报质量。

评论精华

  • 不少人称赞 Weather Lab 地图和图层演示直观,发布即给可试用产品。
  • 多位用户怀念 Dark Sky 的分钟级降雨预报,认为 Apple Weather 未能延续体验。
  • 气象从业者指出 AI 模型会与物理数值预报共存,而非简单取代。
  • 有人质疑 Google 消费端天气预报很差,想知道是否真的使用自家模型。
  • 讨论关注观测数据、气球探空和频谱干扰等输入质量对预报能力的影响。
No.20 Scientists observe Einstein's gravity in the quantum world
科学家在量子尺度观测到爱因斯坦引力效应
208 分 51 条评论 作者: mudil
牛津相关新闻称,研究团队在单个或少数量子对象的自由落体实验中观测到由引力导致的量子相位变化,结果与把线性引力势能项加入哈密顿量后的预测一致,并被解读为在量子系统中检验了爱因斯坦「等效原理」。评论指出,这并不意味着量子力学与广义相对论已经统一,也不证明引力本身是量子化的;它更像是确认经典引力场能影响量子波函数相位。争议集中在实验是否足够排除其他微弱作用、新闻表述是否夸大,以及这种结果对量子引力研究到底有多大推进。

评论精华

  • 有人追问效应是否超出牛顿引力势能解释。
  • 论文读者关心实验如何排除其他力造成的相位偏移。
  • 多位评论澄清:结果不等于统一量子力学和广义相对论。
  • 讨论延伸到泡利不相容、简并压和物质为何不会塌缩。
  • 有人推荐论文、PBS Space Time 和相关科普视频作为背景材料。
No.21 216M Spy TVs – The LG Smart TV Problem [video]
2.16 亿台间谍电视:LG 智能电视隐私问题
722 分 890 条评论 作者: treve
这段 Gamer Nexus 视频引发 HN 热议:LG 智能电视被指通过不可真正关闭的麦克风持续采集室内声音,将转写文本和设备网络元数据上传,且服务条款要求用户告知周围人可能被监听。评论者认为这已超出广告追踪,触及窃听、同意和生物识别等法律边界。也有人指出部分说法需谨慎核实,视频证据未必支持所有最严重指控。社区共识是智能电视隐私风险长期被低估,单靠关闭设置或断网未必可靠。

评论精华

  • 许多用户主张让电视永不联网,改用 Apple TV、Shield 等外接盒。
  • 有人选择物理拔掉 WiFi/蓝牙模块、拆麦克风或用 VLAN、防火墙隔离。
  • 评论担心设备会缓存数据,甚至连接开放 WiFi 或未来内置蜂窝网络。
  • 多名用户质疑这是否违反加州、欧盟和双向同意窃听法律。
  • 少数评论提醒文章可能夸大,需区分视频证据、隐私条款和推测。
No.22 Extinct Tasmanian tiger's 'snap' unlike any living mammal's bite
袋狼咬合方式或被误解:并非澳洲版狼
24 分 6 条评论 作者: cisc
CNN 报道一项发表于 Nature Communications 的研究:已灭绝的袋狼虽外形像狼,却是有袋类,头骨和下颌结构显示其并非适合扑咬羊等大型牲畜的掠食者。研究者发现袋狼体重约 17 公斤,但头骨接近灰狼大小,吻部细长,更像用快速「啪咬」捕捉袋狸、兔子大小的敏捷小猎物。文章认为,殖民者把陌生动物视为欧洲狼的翻版,并将牲畜损失归咎于袋狼,可能加速其灭绝。研究也联系到当前「复活」袋狼的基因工程努力,并强调原住民监管与保护遗传学价值。

评论精华

  • 有人质疑袋狼虽难捕杀成年羊,仍可能攻击羔羊和鸡。
  • 读者指出 CNN 图片说明疑似把头骨位置标错。
  • 有人补充 Nature 原论文链接和关键结论。
  • 评论者认为袋狼形象兼具美感与幽灵般的灭绝悲剧。
  • 跟帖判断图片中右侧应是狐狸,中间才是袋狼。
No.23 Trusting-Trust Attack against an Entire Linux Distribution
用 GNU strip 攻击整个 Linux 发行版的信任链
203 分 40 条评论 作者: signa11
论文指出,「信任信任」攻击并非只针对编译器。作者用 GNU strip 这种普通构建工具,在 NixOS 启动链的二进制种子中植入被篡改版本,通过对已完成 ELF 文件的二进制操作,让后续每一代 strip 继续复制载荷,并在种子退出依赖闭包后仍污染最终标准环境。实验证明,在真实 nixpkgs 修订版上可完整构建图形安装器,并后门化几乎所有二进制。争议焦点在于这是否只是老式 ELF 感染病毒或 CI 被入侵的变体,以及源码自举、可复现构建和 Wheeler 的多样化双重编译能否充分缓解。

评论精华

  • 有人指出 Guix 已实现完整源码自举,可减少二进制种子信任问题。
  • 多名评论者认为这更像 ELF 文件感染病毒,而非全新攻击类别。
  • Nix 维护者称相关 bootstrap seed 已缩小到 181 字节,论文适用性需更新。
  • 讨论提到 Wheeler 的多样化双重编译是经典反制手段,但部署有限。
  • 也有人强调从感染机器重建干净源码无意义,环境本身仍可持续污染。
No.24 GamersNexus and LG: Or why rooting your TV is a bad idea
GamersNexus 与 LG 智能电视争议:Root 后的证据边界
74 分 63 条评论 作者: drasticactions
文章评论 GamersNexus 关于 LG 智能电视隐私与安全问题的两小时视频,认为视频把广告追踪、语音助手、局域网设备发现、ACR 指纹识别和 Root 后可执行的攻击能力混在一起,导致结论被夸大。作者承认智能电视广告技术和数据收集令人反感,也可能存在严重隐私问题,但指出视频多次只展示加密流量的 DNS 或端点调用,未解密载荷,难以证明 LG 实际上传了哪些数据;mDNS、SSDP 等局域网发现也可能只是媒体设备的正常行为。作者核心观点是:Root 后能用电视录音录像不等于默认系统正在这样做,真正有力的证据应是远程利用、默认配置收集内容或服务器端数据流向。

评论精华

  • 多人认为原文过度替 LG 辩护,忽视最大化数据收集的现实风险。
  • 不少评论同意视频问题在于把正常网络行为和严重指控混杂,削弱说服力。
  • 关于 Root 争议激烈:有人认为 Root 是设备所有权,有人强调破坏信任链。
  • LG 用户表示买高端面板不等于接受广告追踪和语音数据长期保存。
  • 有评论补充 LG 条款称语音命令可能保存六个月并传至韩国。
No.25 My business partner sent a 5K vibe-coded PR that he didn't even test
合伙人提交了未测试的 5000 行 AI 生成 PR
24 分 23 条评论 作者: yhcj
作者抱怨合伙人在支付后端模块上绕过协作,一天内用 AI 生成了 5236 行 PR,连文档也充满模板化废话,却缺少 API key 等关键信息。更严重的是,对方没有花两分钟实际跑接口,结果代码根本不能工作。作者认为这体现了过度依赖「vibe coding」导致工程判断、阅读和验证能力退化:AI 可以提速,但若人不再理解、测试和负责,产出只会制造更大负担。争议点在于问题究竟来自 AI,还是来自原本就缺乏工程纪律的人;作者则感到手写编程的乐趣和职业身份正在被侵蚀。

评论精华

  • 多人认为根因不是 AI,而是缺乏测试、评审和交付纪律。
  • 有评论指出 AI 会暂时掩盖差工程实践,让低质量产出看似高效。
  • 作者在评论中表示想寻求现实建议,担心自己不适应 AI 化环境。
  • 一些人鼓励作者珍惜前 AI 时代积累的品味、直觉和质量标准。
  • 也有人质疑市场是否真的会奖励「AI 修烂摊子」的工程师。
No.26 I tested 10 model/harness combinations on the same Three.js task
同一 Three.js 任务下的 10 组模型与编程框架对比
62 分 42 条评论 作者: alvins82
作者用同一个提示词测试 10 组模型与编程框架组合:生成一个自包含 HTML 的 Three.js 科幻机库,包含无人机、警示灯、发光跑道、雾效、编队切换和电影式相机路径。测试记录了输入、输出、推理 token、耗时和工具错误等指标,试图比较不同「harness」与模型配对对最终视觉和功能的影响。文章价值在于把结果直接摊开比较,但社区也指出这类一次性测试受版本选择、浏览器、随机性、是否视觉检查、成本和可复现性影响很大,不能简单等同于模型真实能力排名。

评论精华

  • 多人希望增加成本、日期、可复现性和多次运行方差。
  • 评论认为模型与 harness 的配对可能比单独模型更关键。
  • Three.js 版本、浏览器兼容和移动端交互会显著影响结果。
  • Astra 视觉细节获好评,但耗时更长;Qwen/OpenCode也有人偏爱。
  • 有人建议别靠技能文件,而应给模型完整项目或游戏引擎上下文。
No.27 Emacs Bedrock 2.0
Emacs Bedrock 2.0 发布
104 分 12 条评论 作者: ashton314
Emacs Bedrock 2.0 是一个极简、人工整理的 Emacs 入门配置包,核心仍是可直接复制到 ~/.emacs.d/ 的 early-init.el 和 init.el,基础配置不依赖第三方包,鼓励用户尽快掌握并拥有自己的配置。新版要求 Emacs 31,因此放弃对 Emacs 29 的兼容;主要变化包括全面启用 lexical-binding、use-package 默认自动安装缺失包、改进 tree-sitter 与 isearch 配置、用内置 grep 编辑模式替代 wgrep、自动更新 Completions 缓冲区并默认开启 repeat-mode。作者强调这是渐进更新而非重写,老用户未必需要升级;项目也不提供自动升级路径,因为其理念正是让配置留在用户自己的 init.el 中。

评论精华

  • 读者称赞项目说明清楚,开篇先解释 Bedrock 是什么。
  • 有人从新版变更中发现可用内置 grep 编辑模式替代 wgrep。
  • 作者在评论中补充了 Codeberg 仓库链接。
  • 评论者围绕 .emacs 传统配置文件展开怀旧讨论。
  • 有人误以为 Bedrock 可能是 Rust 版 Emacs 或记忆术项目。
No.28 Colorlight 5A-75B: A dive into a popular low-cost ECP5 (FPGA) development board
Colorlight 5A-75B:低价 ECP5 FPGA 开发板拆解
34 分 7 条评论 作者: gregsadetsky
文章介绍 Colorlight 5A-75B 如何从 LED 显示屏接收卡意外成为低价 FPGA 开发板。它搭载 Lattice ECP5、双千兆以太网、16Mbit SDRAM 与 Flash,价格约 20–25 美元,并可使用 Yosys 等开源工具链开发;社区逆向工程提供了原理图和引脚资料,使其适合硬件黑客实验。板载 JTAG、25MHz 时钟、LED 和按键足以完成入门项目,HUB75 接口也提供大量 IO。主要短板是默认几乎只有输出,若要通用输入需替换或改造 74HC245 驱动器,因此它更像一块性价比突出的可改造板,而非无痛通用 FPGA 开发板。

评论精华

  • 有用户不推荐它作通用 FPGA 板,因缺输入、版本混乱且配件不确定。
  • 评论推荐 Mesa 等替代 FPGA 板,并分享用于逆向旧嵌入式系统的经验。
  • 有人提到 EBAZ4205 等矿机控制板也能作为低价 FPGA 平台。
  • JTAG 可用 DirtyJTAG 和 openFPGALoader 烧录,但板上引脚可得性需注意。
  • HUB75 显示项目讨论延伸到电平转换和 ESP32 驱动可靠性。
No.29 Feather Atlas
羽毛图鉴
6 分 1 条评论 作者: bookofjoe
Feather Atlas 是美国鱼类及野生动物管理局法证实验室提供的羽毛识别资源,核心价值在于用真实羽毛图像和分类信息帮助用户判断鸟类来源,适用于自然观察、教育和野生动物取证等场景。由于原文未能抓取,只能从标题、链接与评论推断其内容。唯一评论的关注点不在功能本身,而是调侃当下技术命名趋势:评论者原以为「Feather Atlas」会是某种轻量 AI 向量数据库或数据科学工具,结果发现它其实是字面意义上的羽毛图鉴,反而感到轻松。

评论精华

  • 评论者调侃项目名听起来像 AI 数据库。
  • 发现它真是羽毛图鉴后,评论者反而觉得松了一口气。
No.30 Icy Moons Are Ocean Worlds
冰卫星也是海洋世界
171 分 19 条评论 作者: worldvoyageur
文章回顾外太阳系冰冻天体的认知反转:它们不再只是寒冷荒原,而是可能藏有液态海洋、甚至生命环境的「海洋世界」。这一转变主要来自 Voyager、Galileo、Cassini 任务,以及 Hubble、Webb 和模型研究。已确认拥有地下海洋的包括 Europa、Ganymede、Callisto、Enceladus、Titan、Mimas 等。Europa 有强辐射和潜在氧化物循环,Enceladus 的羽流已被 Cassini 直接采样,显示盐水、有机物、磷酸盐和水岩相互作用,是最诱人的生命候选。Titan 则同时拥有烃类地表循环和地下咸海。文章也强调任务布局的不平衡:Europa 和 Titan 有后续探测计划,但 Enceladus 这样的重要目标仍缺少专门任务。

评论精华

  • 读者补充 Europa Clipper 将于 2031 年飞掠 Europa,Dragonfly 计划 2034 年抵达 Titan。
  • 多名读者表示除 Europa 外,此前并不了解还有这么多候选海洋卫星。
  • 有人关注 Europa 表面致命辐射,并讨论木星各大卫星辐射环境差异很大。
  • 评论讨论海底若被高压冰隔开,水与岩石接触不足会影响生命可能性。
  • 作者在评论中说明,文章聚焦早期冰卫星认知革命,并非贬低 New Horizons 的 Pluto 飞掠。