每日HackerNews RSS

关于 新闻 版权 联系我们 创作者 广告 开发者 条款 隐私 政策与安全 YouTube 的运作方式 测试新功能 © 2026 Google LLC

抱歉。

在分析 Y Combinator 的“Paxel”应用程序工具(该工具通过扫描代码库来为创始人排名)时,我发现了一个关键漏洞。该系统依赖于未经有效验证的 HMAC,使我能够伪造并上传篡改后的分数到 YC 的数据库中。通过我开发的一款名为“paxel-boosted”的工具,用户可以人为地提高自己的排名,从而进入全球开发者前 1% 的行列。 在最初的私下披露 12 天未获回应后,我公开了调查结果。几个小时内,YC 合伙人 Jared Friedman 确认了该问题,修补了漏洞,并邀请我参加今年夏天在旧金山举办的创业学校(Startup School)。 该漏洞的存在是因为服务器虽然验证了随机数(nonce),但未能对底层的评分数据进行签名,导致任何人都可以拦截并在最终提交前修改其结果。虽然该工具的用户体验极佳,但这提醒我们,去中心化的工作流程需要严谨的加密验证。在修复之后,这次经历已转化为一次积极的社交机会,我目前正寻求与旧金山的同行们建立联系。

Hacker News 上的一场讨论引发了关于“Paxel”的争议。这是一款由 YC 支持的工具,用于分析和评估初创公司申请者的编码代理(coding-agent)会话记录。使用该工具时,申请者需要运行一段 `curl | bash` 脚本,该脚本会抓取本地会话数据、汇总工作流,并基于 AI 生成的指标进行评分。 论坛参与者对该工具提出了严厉批评,主要集中在以下几点: * **安全与隐私:** 用户对于将未经审查的脚本直接导入终端并授予其访问开发环境的权限感到不安。许多人认为这是一个严重的安保失误,存在知识产权泄露的风险。 * **评分标准主观:** 创始人们指出,AI 会惩罚高效的工作流(例如,独立开发者通常会跳过“任务追踪”式的文档记录),并强制要求一种特定的、往往适得其反的工作方式。 * **指标存疑:** 评论者认为,仅凭 AI 生成的“直觉”而非具体的业务成果来评估创始人,这种方法本身就是有缺陷的。 尽管有人认为 Paxel 的目的是帮助 YC 识别顶尖工程人才,但许多技术用户将其视为一场侵入性且存在缺陷的实验,这反映了推崇“AI 原生”创始人画像的群体与优先考虑传统信息安全的群体之间日益加深的隔阂。

尽管 Postgres 的 `LISTEN/NOTIFY` 常因扩展性不佳而受诟病,但如果使用得当,它仍是实现低延迟流式传输的强大工具。常见的性能瓶颈源于 Postgres 使用的全局排他锁,该锁旨在确保通知按事务提交的严格顺序发送,这导致了写入操作的序列化,并阻碍了组提交(group commit)优化。 在高吞吐量场景下,对每一次单独的表插入操作都触发 `NOTIFY` 会强制这些写入操作按顺序提交,从而产生性能瓶颈。 为了克服这一问题,开发者可以将通知与事务解耦。通过在内存中缓冲通知并分批次刷新,全局锁在每个批次中仅会被占用一次,而非每次写入都占用。这使得单个流写入操作能够利用 Postgres 原生的组提交功能。为确保崩溃时的可靠性,读取端可采用低频轮询作为后备方案,以捕获任何漏掉的通知。 采用这种缓冲方法,性能可以得到显著提升。基准测试显示,吞吐量可从每秒约 2900 次写入提高到 60000 次,同时保持毫秒级的延迟,从而成功地将性能瓶颈从锁竞争转移到了实际的数据库资源饱和。

关于“Postgres LISTEN/NOTIFY 确实具备扩展性”这一论点的 Hacker News 讨论,凸显了一个反复出现的争论:理论扩展性与实际应用之间的差异。 参与者普遍认为,“扩展性”是一个连续统一体,而非二元指标。虽然一些用户报告称在缓存失效或中等负载的事件通知中成功使用了 `LISTEN/NOTIFY`,但另一些人则警告称,如果使用不当,它可能会成为瓶颈或导致系统复杂化。 主要观点包括: * **“瓶颈”现实:** 该功能在历史上曾面临性能限制。扩展它通常需要应用层面的策略,例如批量通知或使用中间层代理,而不是依赖标准的、高频的触发器。 * **过度工程与简洁性:** 许多贡献者认为,工程师往往在还没必要时就去追求“无限”扩展的解决方案(如 Kafka 或专门的队列),而对于他们实际的用户群来说,一个简单(即便扩展性较差)的方案可能就已经足够。 * **具体情况具体分析:** 共识在于,开发者应优先选择符合特定负载需求和团队专业知识的解决方案。只要所选工具不会立即造成运维痛苦,使用“简单且直观”的技术往往优于构建会导致维护障碍的复杂变通方案。

BGP ORIGIN 属性最初旨在标示路由注入网络的方式,但如今正越来越多地被各自治系统(AS)利用来操纵流量。尽管相关 RFC 规定不应修改此属性,但许多传输提供商为了在 BGP 路径选择过程中人为提高其路由的吸引力,将其重写为“IGP”。 近期研究表明,这并非个别现象。实验显示,约 70% 的被观测 BGP 路径将其 ORIGIN 值重置为了 IGP。这种操纵行为在顶级网络中尤为普遍,它们利用该属性将流量引导至其基础设施,以获取竞争和经济利益。 由于这种不一致的处理方式造成了不公平的“军备竞赛”,且在现代互联网中缺乏有效的技术理由,作者认为 ORIGIN 属性已失去其存在价值。他们主张废除该属性,并建议网络运营商和 IETF 推动其处理方式的标准化——例如强制所有路由均被视为 IGP——以确保一个更稳定且公平的路由环境。

抱歉。

gsxui · gsxui 搜索文档...⌘K 搜索文档 搜索组件和页面... 主题 GitHub gsxui 是一套专为 gsx 设计的 shadcn 风格组件库:支持直接复制、类型检查、服务端渲染。掌控你的代码,使用 Tailwind 进行样式设计,即可发布。 go install github.com/gsxhq/gsxui/cmd/gsxui@latest gsxui init gsxui add button Badge(徽章) 默认 次要 危险 轮廓 Dialog(对话框) 由 ui/dialog 基于原生 <dialog> 元素渲染 — 无需任何客户端框架。 gsxui — 为 gsx 设计的 shadcn 风格组件。支持直接复制、类型检查、服务端渲染。

抱歉。

包括英伟达、微软、Meta 和 Palantir 在内的 20 多家科技巨头组成的联盟,已敦促美国政策制定者避免限制“开放权重”人工智能模型。该团体警告称,为了应对月之暗面(Moonshot AI)等中国公司带来的竞争优势而提出的过早监管,将扼杀本土创新,并导致技术领导地位流向海外。 该联名信指出,开放权重模型能够促进竞争并分散权力,而仅依赖专有的“封闭”模型则会造成系统性的安全风险。支持者认为,开放获取对于民主化创新至关重要,并列举了当专有模型因限制性防护措施而失效时,开放权重模型被有效用于防御网络攻击的案例。 尽管包括财政部长斯科特·贝森特在内的政府官员对中国公司可能通过人工智能“蒸馏”技术窃取知识产权表示担忧,但签署方主张采取针对性的法律措施,而非对技术本身实施广泛限制。虽然主要的专有人工智能开发商 OpenAI 和 Anthropic 并未签署该信函,但其领导层均对 AI 访问的民主化表达了广泛支持,并强调建立一个稳健、开放的生态系统是美国取得经济和技术成功的最佳策略。

包括英伟达、微软和 Meta 在内的各大科技公司发表了一封联名信,敦促美国政府避免对“开放权重”(open-weight)人工智能模型进行限制性监管。签署方认为,此类模型对于保持美国技术领先地位和促进创新至关重要。 这封信在 Hacker News 上引发了激烈讨论。持怀疑态度者认为,这些公司(其中许多公司过去一直对开源原则持敌对态度)仅仅是为了保护自身利益而进行企业游说,或者是为了利用开放模型与 OpenAI 和 Anthropic 等闭源竞争对手抗衡。另一些人则指出,“开放权重”这一说法并不准确,因为这些模型缺乏被视为真正“开源”所必需的训练数据集和代码。 批评人士还注意到谷歌和亚马逊等主要参与者的缺席,这表明行业战略出现了分歧。许多用户对此表示愤世嫉俗,认为这封信是科技巨头为了博取政策制定者好感而对开源叙事进行的虚伪利用,而非出于对人工智能技术民主化的真正承诺。总的来说,这场讨论凸显了企业自身利益、国家安全顾虑与开源社区理想之间的深层矛盾。

DuckPGQ 是 DuckDB 的一个开源社区扩展,旨在为您现有的工作流程引入高性能、基于 SQL 的图分析功能。它遵循 SQL:2023 标准,支持在 DuckDB 中直接进行原生图模式匹配,无需额外的依赖项。 DuckPGQ 专为无缝集成而设计,允许用户从现有表格定义属性图,并使用直观的 SQL 语法执行复杂查询,例如最短路径、共同连接以及多关系遍历。该扩展功能广泛,在社交网络、航空物流和金融分析(如欺诈检测或贷款风险评估)等多个领域都有实际应用。 其安装过程简单直接,仅需使用标准的 `INSTALL` 和 `LOAD` 命令即可。尽管 DuckPGQ 目前仍是一个基于研究的项目且处于开发阶段,但对于那些希望弥合关系型数据与图分析洞察之间差距的用户来说,它提供了一个强大且可扩展的解决方案。社区积极鼓励用户试用该工具并提供反馈,以支持其持续开发。

抱歉。

Fenic 是一个类 PySpark 的 DataFrame 库,旨在构建处理非结构化文本的 AI 和 LLM 流水线。其底层引擎 Polars 虽然高效,但缺乏针对 AI 任务的原生操作支持,如分词、提示词模板化、JSON/Markdown 解析及模糊匹配等。 虽然 Python 自定义函数 (UDF) 是常见的解决方案,但它们会导致性能瓶颈,破坏表达式树的组合性,且缺乏严格的类型安全。为解决这一问题,Fenic 利用了基于 Rust 编写的 Polars 表达式插件。 通过使用 `pyo3-polars`,Fenic 将这些内核导出为原生的 Polars 表达式。这种方法具有以下核心优势: * **高性能:** 操作在 Arrow 内存上直接于引擎内部运行,避开了 Python 对象往返开销及全局解释器锁 (GIL)。 * **可组合性:** 由于插件返回的是原生的 `pl.Expr` 对象,它们能与内置操作无缝集成,允许在一次优化后的执行过程中完成复杂的流水线任务。 * **类型安全:** 插件会声明其输出类型,确保整个流水线中的模式一致性。 通过实现九个此类插件,Fenic 成功地扩展了 Polars 引擎,而非仅仅对其进行封装。这使得自定义文本处理操作成为了高性能的一等公民,并保持了与 Polars 生态系统的完全兼容。

``` Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 使用 Rust 表达式插件扩展 Polars (fenic.ai) 60 分,由 cpard 发布于 1 天前 | 隐藏 | 过往 | 收藏 | 讨论 帮助 考虑申请 YC 2026 年秋季批次!申请截止日期为 7 月 27 日。 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

在阔别博客写作许久后,作者回归并探讨了人工智能在现代创作中的角色。虽然作者乐于将 AI 作为编码和自动化技术任务的有力工具,但在写作方面却保持着明确的界限。作者认为,写作是一个发现自我与表达个性的重要过程——是一场与自我思想的“博弈”——而 AI 公式化的输出无法复制这一过程。 受“在自动化内容时代如何证明人类原创”这一问题的驱动,作者推出了名为“Semoi”的 Obsidian 插件。该插件通过追踪按键和文档撰写时长来验证人类的劳动投入,并对这些数据进行加密签名,从而提供真实创作的证明。尽管作者承认该系统并非万无一失,但将其视为重视人类创作过程的必要一步。最终,作者希望通过此项目鼓励他人探索更多方式,以在数字世界中保留手工劳动的价值,并强调写作这一行为始终是独属于人类的努力。

抱歉。

由大语言模型(LLM)引发的“氛围编程”(vibe coding)热潮导致应用提交量激增,使苹果的应用审核流程不堪重负。曾经可靠的 48 小时审核周期已被拉长至数周,开发者如今面临着冷冰冰的模板化拒信,使得有效的沟通几乎成为不可能。 应用 *Wiseday* 的开发者亲身经历了这一挫折,其应用因截图问题被拒。苹果审核员称截图未能展示应用“使用中”的状态,过于侧重于一个概念性的纸张页面。然而,作者认为该纸张界面正是应用的核心功能,这导致了矛盾的要求:既要突显应用的核心概念,又要严格展示标准的设备界面。 在被迫应对这种官僚主义瓶颈时,作者已提交申诉并调整了营销材料,凸显了人工智能加速开发与苹果僵化的人工审核质量标准之间日益紧张的关系。随着提交量的持续增长,这种情况凸显了苹果与开发者之间亟需建立更细致入微的沟通机制。

对不起。

更多

联系我们 contact @ memedata.com