每日HackerNews RSS

《Silent Shark》现在可以玩了吗? 是的,《Silent Shark》1.0 版本现已在 Steam 上架。 支持哪些平台? Steam 版本支持 Windows、macOS 和 Linux。iOS、iPadOS 和 Android 版本正在另行规划中。 我现在可以玩吗? 可以。您可以直接在浏览器中试玩免费演示版,也可以从 Steam 下载。 完整版游戏包含什么内容? 完整版游戏增加了太平洋战役、巡逻和职业生涯进度、六种潜艇级别、完整的场景生成器、历史事件和升级、任务以及 Steam 成就。 《Silent Shark》是 3D 潜艇模拟游戏吗? 《Silent Shark》以战术图表和复古风格仪表为核心。潜望镜、双筒望远镜、水听器和鱼雷射击指挥仪(TDC)工作站支持观察和攻击,但游戏并非自由漫游式的 3D 模拟。 支持哪些语言? 游戏界面支持英语、法语、意大利语、德语、西班牙语、韩语、巴西葡萄牙语、简体中文、乌克兰语和日语。

开发者“epaga”已在 Steam 上正式发布了二战潜艇战术地图模拟器《Silent Shark》,支持 Windows、macOS 和 Linux 系统。该作历时六个月开发,完整版包含涵盖无线电情报、巡逻区、历史事件以及“双人纸牌”(Cribbage)小游戏的完整战役模式。此前游戏经历了一段测试阶段,并根据社区反馈改进了教程、重绘了用户界面,并新增了“舷角”(Angle-on-Bow)训练工具。 此次发布引发了关于人工智能生成内容的讨论。尽管开发者公开表示使用了“Nano Banana”来处理部分地图和列表资源的纹理与清理,但仍有社区成员表达了强烈反对,理由是生成式 AI 使用基于现有艺术家作品构建的数据集存在伦理问题。目前,开发者正就游戏改进后的新手引导流程,以及其基于地图的用户界面在未来的潜在应用征求反馈。

回顾近期的一次 OpenAI 峰会,作者探讨了这样一种未来可能性:AI 对数学的掌控可能导致人类数学进步的萎缩。尽管 AI 生成的论文数量呈爆炸式增长,但该领域仍面临严峻挑战:研究成果往往重复且缺乏人类直觉,并受到一种类似“老虎机”式的论文激励机制驱动,导致学术界重产出而轻深度钻研。 随着 AI 模型开始处理理论构建、猜想提出和形式化工作,作者警告称,当前重产出的学术激励机制已不再适应超人类 AI 时代。这种错位正使数学家脱离数学本质,不仅阻碍了协作,也威胁到未来人类专业能力的培养。尽管作者对数学的生命力仍持乐观态度,但他们认为当前的体制结构十分脆弱。为了适应这一变化,学术界必须重新思考如何评估科学贡献。机构必须改变现状,不再单纯追求论文数量,而是确保人类能与数学保持深度联结,以免该学科在海量自动化成果的洪流中丧失对理解与发现的核心价值。

这篇 Hacker News 帖子讨论了丹尼尔·利特(Daniel Litt)的文章《数学的终结》,该文推测了人工智能可能对纯数学未来产生的影响。 评论者们对于人类继续参与该领域的价值存在分歧。一些人认为,如果超人工智能能够按需提供数学解法,那么传统的学术研究将变得多余,甚至被视为一种类似于编目“巴别图书馆”的资源浪费。 相反,另一些人则捍卫纯数学作为科学进步基础设施的重要性。他们认为,数学突破往往先于实际应用;在进行科学探索的同时发展理论,能够实现逻辑上的“小跨步”,最终促成现实应用中的“大飞跃”。如果没有这些基础性工作,即使是先进的机器,也可能无法触及像广义相对论这样复杂的理论。 讨论中还有许多声音批评了这篇文章标题的煽动性,许多用户认为这纯属标题党。总的来说,该帖反映了人们对人工智能取代人类创造力的普遍焦虑,并指出数学所面临的挑战,实际上是自动化时代下所有知识与专业追求所共同面临的生存问题的缩影。

比较三条研究路径。先从第一条开始。它的优势在于……如果核心假设失败了怎么办?考虑另一种解释……另外,我今晚该吃什么?附近有一家新餐馆。历史记录在这里。哪些部分需要进入下一次请求?

Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Show HN: ThoughtDAG —— 用于大模型对话的可编辑上下文图谱 (chenxiachan.github.io) 9 分,由 chatchan 发布于 2 小时前 | 隐藏 | 往日 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

Amp 对业界将“拉取请求”(PR)作为 SOC 2 合规标准提出了挑战。他们认为,审计人员更看重风险管理,而非特定的工作流程。通过关注合规的核心要求——即对变更进行授权、测试和记录,Amp 在没有使用 PR 的情况下,通过限制推送权限、强制提交签名以及自动化 CI/CD 流水线,依然维持了合规性。 Amp 不依赖强制性的人工代码审查,而是确保每一项变更都经过安全和基础设施检查,并留存将代码提交与项目讨论相关联的审计追踪。这种经过深思熟虑的高信任流程,使团队能够持续交付并保持敏捷。 Amp 承认,虽然他们的“直接推送到主分支”方案适用于当前的小型团队,但未必适用于所有规模。不过,他们认为各类企业都应重新审视自身的流程。企业不应默认采用为最高风险系统设计的“一刀切”式 PR 流程,而应评估每个项目的具体风险,并设计针对性的管控措施。归根结底,SOC 2 合规的本质在于证明你了解并能够降低风险,而拉取请求仅仅是实现这一目标的方式之一。

Hacker News 上题为“那不符合 SOC 2 标准”的讨论,凸显了企业合规(特别是 SOC 2)与软件工程进度之间充满争议的矛盾。 许多贡献者批评正式的变更咨询委员会(CAB)和强制性的合规表演,指出它们往往会造成官僚瓶颈,助长“批量处理”高风险发布,并挫伤员工士气。几位评论者认为,这些流程往往只是流于形式,将文档工作置于实际安全之上。 相反,持怀疑态度的人警告称,为了追求“高信任”环境而放弃严格管控,会招致挪用公款或恶意内部威胁等重大风险。他们认为,如果这些控制措施可以轻易被绕过,仅依靠测试或同行评审是不够的。 归根结底,该讨论反映了行业中一个普遍的困境:如何在不抑制生产力的前提下,实施有效的安全与监管。尽管有人主张用自动化的产物证明或结对编程来替代传统的基于 PR 的把关方式,但其他人对于放弃既定且受审计员欢迎的协议仍持谨慎态度,即便这些协议被认为效率低下。

研究人员在波音 737 的航空电子系统中发现了一个关键漏洞,证明了具备物理接触权限的攻击者可以利用维护端口篡改飞行数据。通过注入错误信息(例如不准确的温度或重量数值,或进行细微的导航调整),攻击者可能危及飞行安全,导致飞行员困惑或使飞机偏离航线。 尽管经验丰富的飞行员理论上可以通过切换至手动控制来化解风险,但研究人员警告称,这些隐蔽的攻击手段极易在紧急情况下导致飞行员误判或反应迟缓。安全专家强调,这种威胁发生的可能性很高,因为攻击者可以在日常维护期间安装微型硬件设备。 研究团队提出了多种缓解措施,包括使用环氧树脂物理加固易受攻击的端口、实施更好的电气隔离,以及为系统通信增加加密认证。这一发现为航空业敲响了警钟,凸显了更新 20 世纪安全模型以防御现代复杂网络物理威胁的紧迫性。专家们一致认为,随着技术的进步,航空业必须改进其安全标准,以确保关键系统能够抵御高水平对手的攻击。

这篇 Hacker News 讨论聚焦于《连线》杂志的一篇报道,该报道详细介绍了一种硬币大小的设备,它能通过外部维护端口入侵波音 737 客机。 评论者们大多淡化了标题的“恐慌因素”,将其与汽车使用的 OBDII 扫描仪相提并论。共识是物理接触才是主要障碍;一旦有人能够物理接触到飞机的敏感内部系统,传统的安全性便“毫无意义”了。许多用户指出,授权的维护人员本就拥有对航空电子设备和线路的完全访问权限,因此该设备与其说是一个新的威胁,不如说是一种对现有物理脆弱性的演示。 讨论帖还强调了对机场安全的更广泛担忧,例如围栏防线不够严密以及内部威胁的风险。尽管波音公司坚称现有的设计层和运行环境能降低这些风险,但怀疑论者认为这只是业内“我们不认为黑客能搞定它”的托辞。参与者还讨论了分享付费内容的相关伦理,并呼吁在平台上采取更好的存档做法。

爱尔兰网络安全专业人士肖恩·伯恩(Sean Byrne)屡次被拒绝使用各类服务,最近一次是苹果公司的 App Store Connect。原因是他被美国政府的限制方名单误报。该名单中关于“肖恩·伯恩”的记录可追溯至 2009 年的一起涉及航空公司的出口管制案件,该公司当时虚构了员工信息。调查人员最终认定该姓名是共谋者使用的化名,但相关记录从未从政府的“综合筛查名单”中删除。 由于该记录缺乏出生日期等识别信息,任何名为“肖恩·伯恩”的人都会被系统自动标记。虽然纳斯达克(Nasdaq)和 DHL 等公司在审核伯恩提供的文件后消除了误报,但苹果公司拒绝进行沟通。伯恩警告称,随着远程招聘平台越来越多地将自动化的全网制裁筛查整合到招聘流程中,名字常见的合法求职者正面临被悄然列入黑名单的风险。问题的核心在于,这些系统优先考虑“多筛查”而非“精筛查”,且未能考虑到政府数据过时、虚假或不准确的情况。若无官方干预以删除这一“幽灵记录”,伯恩及其他有着相似遭遇的人,将因这一持续了 16 年多的文书错误而长期受到排挤。

Hacker News 上的一场讨论强调了“算法黑名单”日益严重的问题:由于与观察名单上的实体存在错误的“模糊匹配”,个人正遭受重大的经济损失。 一位用户分享了他们的经历,称自己因身份与他人混淆而被金融机构和服务平台封禁。尽管他们努力尝试申诉,但这些盲目依赖粗糙数据且缺乏人工监督的自动化系统仍持续将其标记为高风险。该用户指出,由于这些自动化过滤器通常基于“系统拒绝”的逻辑运作,且缺乏有效的核查机制,受害者几乎没有渠道来证明清白。他们警告称,随着这些系统日益普及,这场“缓慢发生的事故”将影响越来越多的无辜者。另一位参与者则建议,为了规避这类系统性错误,法律意义上的改名最终可能成为唯一的实际解决方案。

标准的 SSH 加固(使用密钥和 `fail2ban`)仍会将 22 端口暴露给扫描器和潜在的零日漏洞。要真正保障服务器安全,应在用户证明身份之前让 SSH 服务处于不可达状态。 作者建议使用 **fwknop**(防火墙敲门守护程序)并配合 **单包授权 (SPA)**。与容易受到数据包嗅探和重放攻击的传统端口敲门(Port Knocking)不同,SPA 会向服务器发送一个经过加密且带有 HMAC 验证的 UDP 数据包。验证通过后,服务器会动态更新防火墙,在有限时间内为特定客户端 IP 开放 22 端口。 从攻击者的角度来看,服务器保持完全静默;22 端口显示为“已过滤”(关闭),从而有效消除了日志冗余并防止了针对 SSH 的漏洞攻击。 **实现细节:** * **自动化:** 服务器端的部署和防火墙规则通过 Ansible 管理。 * **无缝访问:** SSH 配置中的客户端 `ProxyCommand` 会自动执行敲门操作,使用户无需感知该过程。 * **冗余:** Tailscale 接口提供了一条独立的并行访问路径作为安全保障。 这种方法将 SSH 从面向互联网的服务转变为一种经过身份验证的“隐形”资源,显著减少了服务器的攻击面。

这篇 Hacker News 讨论探讨了关闭 SSH 22 端口并改用“端口敲门”(port knocking)或其他访问方式的利弊。 批评者认为,用定制且可能存在安全隐患的代码来取代“久经考验”的标准 SSH 服务,反而会引入新的漏洞。而支持者则提倡“纵深防御”策略,认为尽管 SSH 本身很稳健,但通过地理屏蔽、fail2ban、基于 HMAC 的端口敲门或将 SSH 运行在 443 端口等手段增加防护层,可以有效减小攻击面。 许多评论者指出,比起定制的端口敲门方案,WireGuard、Tailscale 等现代替代方案,或是通过 VPN 和防火墙限制 SSH 访问更为高效且易于管理。也有人认为,只要服务器配置得当,仅强制执行公钥认证就已足够。总的来说,目前的共识趋向于避免将服务直接暴露在公网,转而倾向于通过现代隧道协议或严格的网络级访问控制来实现受限访问。

弗吉尼亚联邦大学天鹅湖 · 里士满综合规划幻灯片集

一位用户在 Hacker News 上分享了“MapRVA”,这是一个致力于探索城市历史照片的网站。该项目受到了社区的好评,评论者将其与 OpenSFHistory 等类似的本地项目进行了比较,并赞赏其能够直观展示城市随时间演变的能力。 针对有关将项目扩展至全球并众包城市景观文档的建议,创作者确认了扩展计划。他们目前正与美国各地的多个团体合作,将该平台(他们称之为“Yesterdays”)扩展到其他地区。对路线图感兴趣的人可以在 GitHub 上跟踪开发进度。

### 任务尝试 “我的用户真的能完成这个操作吗?” 临时测试。当你正在构建一个新流程,且想在不安排研究会议的情况下了解它是否对真实用户有效时,只需写下任务,观察代理尝试执行,并查看它卡在哪一步的截图。 ### 实验 对比两个构建版本 “哪个设计方案胜出?” 针对你应用的两个构建版本运行同一个任务,并进行并排对比。在设计方案进入生产环境进行 A/B 测试之前,先看看用户能完成哪一个,以及哪一个会出错。

近期一篇 Hacker News 的讨论凸显了 AI 驱动软件测试这一新兴趋势,其中以旨在自主导航并评估移动应用用户体验的平台“Deltix”为代表。 该讨论串揭示了市场对端到端自动化日益增长的需求。一位评论者描述了一个复杂的架构:AI 代理从 Azure DevOps 获取用户故事,通过 Playwright 或浏览器执行测试,并通过 API 回报结果。然而,该评论者指出,全面自动化往往受到外包公司“人在回路”(human-in-the-loop)要求的阻碍,因为这些公司更看重工时收费而非效率。 其他用户也分享了各自的实验,例如使用通过 ADB(Android 调试桥)直接访问并物理操作测试手机的 AI 代理来识别漏洞。此次对话表明,尽管该技术足以实现复杂的 QA 工作流程自动化,但组织架构和商业模式的制约仍是其大规模普及的主要障碍。

更多

联系我们 contact @ memedata.com