每日HackerNews RSS

在本期“五个关键词来自……”中,我们探索了克拉拉·帕克斯(Clara Parkes)的著作《消失的羊毛:美国羊毛产业的冒险》(*Vanishing Fleece: Adventures in American Wool*),该书揭开了羊毛生产技术领域的神秘面纱。书中重点介绍了五个核心术语: * **条子(Sliver):** 指为纺纱准备的、未经加捻的均匀纤维束。 * **媒染(Mordanting):** 一种通常使用明矾的化学处理过程,能使天然染料永久地附着在羊毛纤维上。 * **碳化(Carbonizing):** 一种使用酸液去除羊毛中植物杂质的工业处理工艺,目前在美国已不再提供此类服务。 * **翻身困难(Casting):** 指绵羊翻倒在背上后无法自行站立,从而导致窒息风险的危险状况。 * **手工拔毛(Rooing):** 一种古老的传统方法,即在绵羊春季自然换毛期通过手工将羊毛拔下。 通过这些定义,帕克斯展示了纱线制作过程背后的工艺、历史以及农业现实。

抱歉。

本文介绍了一种针对 Android 的“一招鲜”提权策略,其目标并非通用的 Linux 内核或芯片组代码,而是各厂商(OEM)特有的内核驱动程序。作者将理想的漏洞利用定义为:**高可靠性**(成功率接近 100%)、**高可移植性**(设备间适配工作极少)以及**通用性**(覆盖多款设备)。 该策略分为两个阶段: 1. **沙箱逃逸**:利用 OEM 特有 IPC 端点(如 Binder)中的逻辑漏洞,绕过 SELinux 限制并进入特权域。 2. **页面释放后使用(UAF)**:利用 OEM 特有内核驱动中的页面生命周期漏洞。这提供了一种稳定的物理内存级原语,可绕过 KASLR、slab 加固及 CFI 等常见防御机制。 通过锁定 OEM 专有代码(如 One UI、HyperOS、ColorOS 等),作者构建了三条截然不同的漏洞利用链,分别覆盖了三星旗舰机型、多款小米机型以及 OPPO/一加/真我旗舰机型。作者认为,由于这些 OEM 驱动在编写时往往未考虑到恶意调用者,且绕过了许多现代内核保护措施,因此它们构成了一个被严重低估的攻击面。后续文章将详细分析各 OEM 专用漏洞链的技术细节。

抱歉。

在《当上帝说希腊语》(*When God Spoke Greek*)一书中,蒂莫西·迈克尔·劳(Timothy Michael Law)探讨了《七十士译本》(LXX)的历史及其重要性。这部《旧约》的希腊语译本曾是早期教会的主要圣经。凯文·哈特(Kevin Hart)在书评中强调了劳以通俗易懂的方式处理了这一复杂主题,并指出许多现代基督徒并未意识到,早期教会不仅将《七十士译本》视为一部译作,更将其视为上帝之言的直接启示。 该书追溯了《七十士译本》在希腊化时代的起源,以及它对新约作者所起的基础性作用——新约作者曾大量引用该译本。劳提出了一个引人深思的观点:《七十士译本》不仅是次要的翻译,更是见证比现行希伯来语正典更为古老且多样的希伯来语文本的关键证据。通过引用死海古卷的实证,该书阐述了《七十士译本》如何反映出不同的神学侧重(例如强调上帝是和平的缔造者而非战士),从而挑战了现代希伯来语文本的支配地位。最终,哈特称赞劳为《七十士译本》提供了一部至关重要且久违的导论,让非专业读者也能理解其丰富的历史。

抱歉。

本文评估了三个领域中常用性能基准测试的可靠性:“餐巾纸数学”(估算)、人工智能模型评估以及冬季轮胎性能。 **餐巾纸数学:** 许多关于硬件性能(如内存和固态硬盘延迟)的常用参考数据存在缺陷。常见的基准测试往往忽略了 CPU 并行处理、缓存和操作系统层面的缓冲,导致产生误导性数据;人们往往只是死记硬背这些数据,而非通过基本原理去理解。 **人工智能模型评估:** DeepSWE 和 Senior SWE-Bench 等基准测试因缺乏代表性且设计拙劣而受到批评。它们通常依赖于武断且主观的评分系统(例如“有品位”的代码),并且在多次运行中存在显著差异,使得它们的综合排名和头条百分比数据在实际应用中几乎毫无意义。 **冬季轮胎:** “全季节轮胎在 7°C 以下会变得像硬塑料一样”这一普遍观念已被实际测试所推翻。数据显示,在低温的干湿路面上,全季节轮胎仍具竞争力,这挑战了在许多非极端气候地区使用冬季轮胎的必要性。 **结论:** 作者认为,在所有领域中,依赖单一、简化的基准分数都是危险的。有效的性能直觉需要理解底层机制,而非盲目信任那些广为流传但构建拙劣的指标。

抱歉。

Cohere 首席执行官艾丹·戈麦斯(Aidan Gomez)警告称,少数几家主导硅谷的人工智能公司正试图以“安全”为幌子建立“卡特尔”。这些行业巨头通过游说以获取反垄断豁免权和政府认可的行业标准,企图左右人工智能的发展步伐,从而有效地将自己与竞争隔绝,并巩固其市场地位。 戈麦斯认为,当前的提案(例如侧重于计算阈值的提案)忽视了网络攻击和数据安全等现实风险,转而青睐那些有利于维持现状的长期假设性威胁。他主张采取一种更民主、更基于证据的人工智能监管方法,其重点包括: * **基于科学共识而非企业影响的国际透明框架。** * **针对危险能力进行的分级、基于风险的测试,无论由哪家公司开发。** * **真正独立的审计与保证,改变目前实验室自行挑选评估员的做法。** * **主权与多样性,允许各机构以自主可控的方式部署人工智能,而非依赖中心化的外国垄断。** 归根结底,戈麦斯认为,由于人工智能是一项划时代的技术,其规则制定必须通过公开、包容和大众参与的程序,而不是在企业封闭的门后进行。

这篇 Hacker News 讨论聚焦于 Cohere 的一篇文章,该文章质疑了究竟应由谁来主导人工智能的发展。这场辩论主要被视为对达里奥·阿莫代(Dario Amodei)《我们必须放慢前沿研究步伐》(We Must Pace the Frontier)一文的回应,后者主张出于安全考虑应放慢 AI 的进展。 Cohere 认为,AI 监管应当公开透明,而非由少数科技公司在闭门造车中决定。评论者们对业界推动监管的行为持高度怀疑态度,认为这不过是打着“安全”的幌子,旨在巩固寡头地位、保护当前估值并扼杀竞争的利己行为。 许多用户表达了不满,认为治理问题正被框定为行业主导的决策,而非民主进程。一些人建议,让公司为其 AI 代理的行为承担法律责任,比集中化控制更能起到有效的“节奏调节”作用。总的来说,社区将这些对监管的呼吁视为 AI 公司的权力攫取,并警告称,如果这些公司得逞,它们将有可能在控制未来最重要技术的同时,让自己免于承担责任。

`trynix-preview` 是一项全新的 GitHub Action,它允许评审者通过 [trynix.dev](https://trynix.dev) 直接在网页浏览器中启动拉取请求(pull request)的构建版本。该工具利用 Nix 存储路径,无需克隆代码、本地构建、使用 Docker 或外部服务器,仅需一个简单的链接,即可提供一个预装了 PR 二进制文件的功能性 Linux 环境。 使用时,您只需将该 action 集成到 CI 工作流程中,并确保构建产物已推送到 Nix 缓存(如 Cachix)。当有 PR 开启时,该 action 会自动发布一条包含链接的评论,点击即可在浏览器中启动环境。 尽管这项技术在测试与验证方面是一项重大创新,但目前它更适合处理中小型二进制文件,因为大型文件在启动时可能会出现性能延迟。尽管如此,`trynix-preview` 展示了基于浏览器的 Nix 执行所蕴含的巨大潜力,为提供 PR 反馈提供了一种无缝且无需基础设施的全新方式。

近期,730 万条 Chess.com 用户记录在数据泄露论坛上被免费公开,其中包括姓名、电子邮箱、地理位置及平台活动信息。技术分析证实数据真实,但表明这些信息很可能是通过大规模抓取获取的,而非服务器遭到了入侵。 证据显示,这些数据在九天内被收集,且存在重复条目,这与 2023 年攻击者滥用“查找好友”功能的事件如出一辙。虽然泄露的数据中不包含密码和支付信息,但其中含有通过公共 API 无法获取的特定内部营销标签,这表明其提取手段比简单的公共抓取更为复杂。 尽管 Chess.com 的核心基础设施和用户密码仍然安全,但泄露的数据足以被用于实施复杂的网络钓鱼攻击。建议用户对看起来来自 Chess.com 的邮件保持警惕,并防范潜在的社会工程学攻击。泄露者看起来更倾向于数据采集者而非勒索者,但个人标识符的暴露对于所有受影响的成员来说,依然是一个隐私隐患。

抱歉。

**eterDB** 是一款针对 PostgreSQL 的革命性扩展,它引入了事务级撤销功能,允许开发者精准地回滚特定错误(如误删数据、损坏的迁移或错误的批处理操作),无需还原整个数据库,也无需停机。 与需要“全量回放”的传统备份不同,eterDB 会同时追踪行级变更和读取依赖。这确保了在撤销错误事务时,系统既能撤销后续相关的写入操作,也能准确识别数据出现分歧的位置。 **主要功能包括:** * **精准恢复:** 仅撤销事务涉及的特定行,而不影响其他数据。 * **模式(Schema)恢复:** 还原已删除的列或表,并保留其历史数据值。 * **时间旅行:** 可查询任意表在过去某个时间点的状态。 * **依赖感知:** 自动追踪后续写入如何依赖于错误数据,以确保回滚期间的完全一致性。 * **开源:** 基于 Apache 2.0 许可证发布,可与现有的 PostgreSQL 驱动程序及工具无缝集成。 eterDB 专为现代 AI 智能体和开发者设计,将灾难性的生产环境错误转化为轻微且易于回滚的事件,助力更安全、更从容的部署。

抱歉。

耐克即将于9月21日从标普100指数中剔除,结束了这家运动服饰巨头长达18年的入选史。该公司市值已从2021年2640亿美元的峰值跌至如今的约570亿美元,此次被剔除是指数例行调整的一部分,旨在增加对成长型科技和数据基础设施行业的权重。 在被剔除之前,耐克经历了多年的财务下滑,其特征是中国市场销售疲软——在这一市场,耐克正面临本土和国际竞争对手的激烈竞争——以及直面消费者业务的困境。随着2026财年收入下降2%且预计将进一步下滑,公司目前正在首席执行官埃利奥特·希尔(Elliott Hill)的领导下执行重组计划。该策略强调重建批发关系、精简库存并重新专注于高性能产品。尽管耐克仍留在标普500指数中,但其从美国前100大公司名单中跌出,凸显了该品牌在重塑投资者信心和扭转下行趋势方面所面临的巨大挑战。

耐克在被纳入标普100指数18年后遭到剔除,这标志着该公司经历了一段市值缩水2000亿美元的低谷期。 Hacker News上的一场讨论指出了导致该公司衰退的几个因素: * **市场策略:** 用户认为,耐克对人为稀缺性和限量生产的依赖(常被“球鞋机器人”利用)损害了消费者的信任和产品的可获得性。 * **扩张失败:** 批评者指出,耐克未能跟上Lululemon和Vuori等竞争对手的步伐,后者成功占领了更广泛的运动服饰市场,而耐克却停滞不前。 * **产品质量与管理:** 评论者指出,耐克未能对织物技术进行创新,导致竞争对手在质量上实现了超越。许多人将这一衰退归咎于过去十年的管理不善,并列举了营销决策前后不一,以及未能适应基础鞋类以外不断变化的消费者需求等问题。 最终,舆论普遍认为,耐克的困境源于战略失误、服装领域竞争优势的丧失以及零售模式的落后。

“罗西机器人”(Rosie the Robot)——一种能处理所有家务的人形机器人——这一梦想正推动着一股巨大的创新浪潮。特斯拉、波士顿动力、Figure AI 和 1X Technologies 等公司正竞相开发先进的人形机器人,旨在使其能够在人类空间中导航并使用我们的工具。 然而,将机器人从实验室和工厂车间带入家庭仍是一项艰巨的挑战。尽管现代人工智能和机器学习正开始解决复杂的导航和操作任务,但硬件仍是一个瓶颈。具体而言,当前的执行器(驱动运动的电机和齿轮)往往过于笨重、昂贵且脆弱,难以在混乱的家庭环境中进行安全的日常交互。 通往家庭助手的道路取决于两个关键因素:执行器技术的根本性改进,以及“通用”人工智能的规模化,后者能使机器人适应不可预测的非工业环境。虽然我们目前正处于以工业为主的人形机器人和如 Roomba 这类专用“移动机械手”的时代,但如果硬件耐用性和人工智能学习的突破持续加速,最终实现多功能、自主的家庭助手目标或许是可以达到的。家庭机器人的未来,很可能取决于这些机器最终能在多大程度上安全且高效地在我们的客厅中导航。

抱歉。

更多

联系我们 contact @ memedata.com