每日HackerNews RSS

关于 新闻 版权 联系我们 创作者 广告 开发者 条款 隐私 政策与安全 YouTube 的运作方式 测试新功能 © 2026 Google LLC

关于 Boris Cherny 访谈的 Hacker News 讨论主要围绕 AI “辅助工具”(harnesses)和基于代理的编程模式的演变展开。争论的一个核心点在于 Cherny 的建议:定期删除自定义配置文件(如 `CLAUDE.md`),以观察较新的模型在摆脱“巫术般”的提示词工程后表现如何。 许多评论者认为这是一种必要的演进,指出当前的模型日益稳定,且往往受限于过时的上下文冗余。然而,批评者将这种做法形容为“生产力表演”,认为这制造了一个由厂商驱动的令牌(token)消耗循环。怀疑论者指出,这些模型经常生成“草率”的代码,从而带来长期的维护负担,且为了增加使用量而生成冗余子代理的做法往往牺牲了真正的效率。 从技术角度来看,这场讨论突显了“代理式”工作流与成熟开发工具之间的脱节。参与者指出,虽然大语言模型(LLM)常在基本文件操作上表现不佳,但整合语言服务器协议(LSP)和现有的基于抽象语法树(AST)的工具,远比单纯依赖 LLM 生成代码更具确定性且效率更高。归根结底,许多用户对这种向 AI 管理代码库的转变仍持谨慎态度,担心厂商锁定以及开发者自主权的丧失。

请启用 JavaScript 和 Cookie 以继续。

抱歉。

**Codex Security** 是一款开源的命令行工具(CLI)和 TypeScript SDK,旨在发现、验证并审查代码库中的安全漏洞。它支持 macOS、Linux 和 Windows,并需要 Node.js 22+ 及 Python 3.10+(用于特定导出任务)。 ### 主要功能: * **扫描:** 使用基于 OpenAI 的模型进行深度安全分析。扫描可针对特定路径、差异文件(diff)或整个代码仓库,并支持引入自定义知识库(如威胁模型)。 * **自动化:** 集成支持 CI/CD 流水线,包括“严重性阈值失败”(fail-on-severity)设置及机器可读输出(JSON、SARIF、CSV)。此外,提供预提交钩子(pre-commit hook)以拦截不安全代码。 * **批量分析:** 提供基于 Docker 的工作流,支持通过 CSV 输入对多个仓库进行大规模异步扫描。 * **管理:** 使用内置命令列出、比较、重新运行及验证扫描结果。该工具可追踪扫描历史,并支持在不同代码版本间匹配发现的问题。 ### 快速上手: 1. **安装:** `npm install @openai/codex-security` 2. **验证:** 通过 `npx codex-security login` 登录,或设置 API 密钥 (`OPENAI_API_KEY`)。 3. **运行:** 执行 `npx codex-security scan /path/to/repo` 开始扫描。 如需完整的配置和参数详情,请通过 `npx codex-security --help` 查看文档。

OpenAI 开源了其 **Codex Security CLI**,这是一款旨在对代码仓库进行自动化安全审查的工具。尽管该项目的初衷是帮助工程团队将安全流程整合到工作流中,但其在 Hacker News 上的发布引发了广泛的讨论与不满。 **主要结论:** * **实用性与挫败感:** 许多用户反映该工具容易出现“拒绝”情况,即模型检测到潜在漏洞却因自身的安全准则而拦截了报告。这导致用户指责是在“浪费”额度。 * **资源消耗:** 早期用户指出,在长时间扫描过程中,该工具存在 Token 消耗高且缺乏透明度的问题。部分用户因速率限制或代码仓库变动导致扫描中途失败,在未获得完整输出的情况下产生了高额费用。 * **隐私顾虑:** 该工具并非离线扫描器,而是将代码上下文发送至 OpenAI 进行分析。批评者强调,利用人工智能进行安全审查与向云服务商上传专有代码之间存在冲突。 * **“工具框架”的优势:** 尽管存在技术障碍,开发人员仍认可该工具的价值在于其“外壳框架”——即跟踪误报、管理预算以及集成到 CI 流水线中的能力。

递归对于开发者而言是一种优雅且直观的工具,但它隐藏着一种操作风险:栈溢出。无论函数逻辑多么严谨或是否符合“尾递归”形式,JavaScript 运行时环境并未统一实现尾调用优化(TCO)。因此,在某个环境中看起来安全的函数,在另一个环境中可能会导致崩溃。 核心问题在于代码结构(递归模式)与运行时行为(栈管理)之间的错位。即使从理论上讲 TCO 是可行的,大多数现代引擎也不保证支持,这意味着栈空间的增长始终是一种物理限制。此外,开发者必须区分与栈相关的崩溃和算法效率问题,例如简单递归实现斐波那契数列时出现的指数级时间复杂度。 为了构建可靠、可用于生产环境的代码,应避免依赖隐式的运行时优化。建议采取以下措施: * **限制递归**:仅将其用于深度较浅且有界限的场景。 * **使用迭代**:对于深度可能会增加的用户驱动或数据驱动型输入,应使用迭代。 * **使用蹦床函数(Trampolines)**:如果必须保留递归结构,同时又想避免栈溢出风险,可以使用蹦床函数。 归根结底,应将递归视为一种提升可读性的手段,而非性能保证。当输入规模不可预测时,请选择显式的迭代模式,以确保在所有 JavaScript 环境中的可移植性和稳定性。

来自领先人工智能公司的一千一百三十二名员工正呼吁美国政府提供紧急支持,以建立人工智能的国际治理机制。 尽管签署者承认人工智能有改善未来的潜力,但他们警告称,人工智能研究的快速自动化可能会加速其发展,从而超出人类的控制。目前,激烈的竞争压力使各个公司或国家都不愿放慢步伐,而世界也缺乏有效调控进度所需的工具。 这封信敦促美国政府领导一项国际行动,开发管理这些风险所需的技术和监管框架。该群体认为,通过建立监督并审慎调整前沿人工智能发展的系统,社会可以更好地确保安全、加强监管,并在不冒灾难性失控风险的情况下充分利用该技术带来的好处。

这篇 Hacker News 帖子聚焦于一场激烈的辩论,起因是超过 1,000 名顶尖人工智能实验室的员工签署了一份请愿书,呼吁各国政府进行国际干预,以“限制”(减缓)AI 的发展步伐。 **支持者**认为,人工智能构成了一种独特的生存风险——堪比核威胁或生物威胁——可能会失去控制。他们主张,竞争压力使得单个公司无法自行放慢速度,因此必须达成具有约束力的国际协议,以确保安全并让社会有时间进行适应。 **批评者**则驳斥该请愿书是“监管俘获”。他们认为: * **私利:** 行业领头羊正试图建立一道“护城河”,以扼杀开源竞争并巩固其市场主导地位。 * **博弈论:** 全球性的减速是不可能强制执行的;任何遵守协议的国家或公司都会被竞争对手超越,从而形成一种“零信任”环境,在这种环境下,违约是唯一理性的选择。 * **历史先例:** 持怀疑态度的人将这种“末日论”与过去针对印刷机或互联网的道德恐慌相提并论,认为人工智能是一种应该被民主化而非集中限制的工具。 这场讨论凸显了担心“智能爆炸”的人与优先考虑快速、开放式创新的人之间存在着深刻的分歧。

Granola 推出了一款全新的 Apple Watch 应用,旨在让你在面对面会议中实现自然的、无需屏幕的笔记记录。无论是在白板前头脑风暴,还是在喝咖啡时交流,你都可以通过简单的点按来开始或停止录音,从而保持全神贯注。 主要功能包括: * **无缝集成:** 触觉提醒会及时提示你参加预定的会议,表盘复杂功能(Complication)支持一键快速开启随手记。 * **即时同步:** 录音会自动同步到你的 iPhone、Mac 或 Windows 电脑,并可通过 Granola MCP 集成到 AI 工具中。 * **专注于当下:** 无需携带笔记本电脑,该应用有助于促进更深入、更专注的互动。 为庆祝新应用上线,Granola 推出了限量版手工编织丝棉表带。该应用现已面向 watchOS 11 或更高版本的用户免费开放——只需更新 iPhone 上的 Granola 应用即可开始使用。

关于新款 Apple Watch 应用“Granola”的近期 Hacker News 讨论,既体现了用户对美学设计的赞赏,也反映了对 AI 会议笔记领域的深度质疑。 虽然用户称赞了该应用的硬件设计和录音功能,但讨论很快转向了会议助手“大宗商品化”的问题。许多评论者对数据隐私表示担忧,质疑一款需要获取麦克风、日历及私人会议内容访问权限的免费服务,其长期商业模式究竟为何。用户担心未来可能出现“平台腐败”(enshittification)、数据变现或侵入性的后台监控。 除隐私问题外,该讨论串还凸显了更广泛的文化忧虑:一些参与者认为,无处不在的 AI 转录会抑制会议中的积极参与;另一些参与者则质疑该产品的目标受众,指出企业管理平台(如 Zoom 或 Teams)已成为专业环境的标准。此外,开发者社区明显更倾向于以隐私为重点的本地处理方案(例如使用 Whisper),而非云端解决方案。归根结底,尽管 Granola 被公认为一款技术上令人印象深刻的产品,但它在用户信任度以及在专业环境下的实际应用场景方面,仍面临巨大障碍。

**Hulios**(硬化通用 Linux 隐身与洋葱系统)是一款基于 eBPF 的 Tor VPN 网关,旨在为 Linux 提供透明且防泄漏的网络安全保护。它利用内核套接字钩子(kernel socket hooks)和 cgroup 策略路由,强制将出站 TCP 和 DNS 流量通过内置的 Arti Tor 客户端进行传输,无需修改 `resolv.conf` 等系统配置文件。 **主要安全特性:** * **权限隔离:** 采用具有 root 权限的守护进程管理 eBPF 钩子,同时将网络任务委托给沙盒化的非特权工作进程。 * **故障安全关闭开关(Kill-Switch):** 使用内核策略表和黑洞机制,在服务故障时立即阻断流量,防止 IP 泄漏。 * **LSM 保护:** 阻止原始套接字(raw socket)的创建,以防止应用程序绕过安全规则。 **要求与使用:** Hulios 要求 Linux 内核版本 5.10 及以上,并支持 BPF 和 cgroup v2。可通过 Arch 用户仓库(`hulios-git`)安装,或使用 Rust 编译源码。虽然 Hulios 提供了强大的传输层安全保护,但它无法阻止应用层指纹识别,也无法提供绝对的匿名性。建议用户搭配 Tor Browser 使用以获得最大程度的保护。 *免责声明:本软件按“原样”提供;它无法防范 root 级别的宿主机入侵。*

抱歉。

在乌兹别克斯坦,面包——即“non”——不仅是主食,更是神圣的文化支柱。这种面包在传统的黏土烤炉中烘烤而成,根据地区不同,其样式、口感和密度各异:从塔什干轻盈蓬松的面包,到撒马尔罕紧实耐放的圆饼,再到花剌子模酥脆如饼干的面包,种类繁多。 制作这种面包的过程有着深厚的仪式感。面包师使用特制的印章(chekich)和压模(bosma)在饼上印出独特的图案,这些图案不仅能防止中间过度膨胀,也是面包师的个人签名。由于“non”被视为神圣之物,人们从不用刀切割,而是用手掰开。围绕面包的传统贯穿了人生的各个阶段:它被放在新生儿身边以祈求长寿;用于见证订婚和婚礼誓言;也被视为远行者的护身符。 归根结底,乌兹别克斯坦的一句谚语道出了这一饮食传统的精髓:“尊重面包就是尊重国家”。无论是为了避免浪费而喂给鸟儿,还是在陌生人之间分享,面包始终是乌兹别克斯坦好客精神、坚韧品质以及精神生活的核心象征。

uv 0.12 版本于 2026 年 7 月 28 日发布,在提升正确性和安全性的同时,引入了几项有意为之的破坏性变更。 **关键更新:** * **项目初始化:** `uv init` 现在默认使用原生的 `uv_build` 后端创建打包布局,从而简化了项目管理。 * **解析变更:** 依赖解析现在默认优先选择稳定版本而非预发布版本。 * **安全保障:** * 弃用了不安全的传统归档格式(如 `.tar.bz2` 和 `.tar.xz`)以及仅包含 MD5 哈希的格式。 * 加强了保护措施,防止 Wheel 文件覆盖 Python 解释器或使用不安全的证书覆盖。 * `uv venv --clear` 变得更加安全,现在清理非虚拟环境目录时必须添加 `--force` 参数。 * **工作流调整:** * `uv run` 现在会根据执行脚本所在的目录来查找项目。 * `uv pip` 现在支持用于自定义 CA 证书包的 `--cert` 标志。 * 包括 `uv lock --upgrade-group` 和 `uv init` 在内的多个命令现在强制执行更严格的验证,以防止静默错误。 大多数用户可以无缝升级,但对于有特殊依赖要求或使用传统格式的用户,请务必审阅这些变更以确保兼容性。如果您的 `[build-system]` 中使用了 `uv_build`,请确保您的配置允许使用 0.12 版本。

`uv`(一款快速 Python 包管理器)的开发者最近在 Hacker News 上讨论了他们最新的重大更新版本,回应了用户反馈并介绍了未来的开发计划。 主要要点包括: * **理念与互操作性:** 开发团队承诺继续支持 `uv pip` 接口,并将其视为用户的重要“门户”,同时也鼓励用户采用 `uv` 更现代、声明式的开发流程。 * **Cuda/PyTorch:** 提升 CUDA 和 PyTorch “开箱即用”的体验是当前的首要任务,团队正在开发新的内部工具并参与 PEP 提案,以简化 Python 打包中这一公认的难点。 * **与 Pixi 的关系:** 虽然目前没有与专注于 Conda 的 `Pixi` 项目合并的计划,但双方团队会不时共享 Rust crate 并就内部机制进行协作。 * **即将推出的功能:** 开发者确认,一个更直观的 `uv upgrade` 命令目前正在优化中。 * **动态元数据:** 团队目前暂不支持动态版本控制(如从 Git 获取版本),因为这会使包解析过程复杂化;他们倾向于通过设计更好的标准流程来解决版本管理问题。 开发团队强调,在被 Astral-OpenAI 收购后,开发工作保持稳定,核心目标依然是解决生态系统中长期存在的摩擦。

更多

联系我们 contact @ memedata.com