每日HackerNews RSS

Flowise 团队宣布将停止运营,理由是 AI 开发环境正转向比刚性低代码工作流更具灵活性的编码智能体(coding agents)。 该项目将遵循结构化的停运时间表: * **2026 年 7 月 29 日:** 功能开发停止,代码冻结。 * **2026 年 8 月 10 日:** GitHub 仓库将转为公开归档状态,软件包将被弃用。 * **2026 年 8 月 31 日:** 通过 Discord 和 GitHub 提供的官方支持将结束。 尽管官方开发即将结束,源代码仍将根据 Apache 2.0 协议公开提供。团队鼓励用户分叉(fork)仓库以维护自己的版本或继续进行社区主导的开发。创始人对社区在项目全程中给予的支持表示深切感谢。

Flowise,一个用于构建人工智能工作流的可视化低代码平台,即将关闭。开发者社区的共识认为,由于人工智能编程助手(如 Claude Code)的迅速发展,“拖拽式”工作流模式正在失去其相关性。 讨论中的主要观点包括: * **思维模式的转变:** 用户正在从僵化的可视化图形界面转向“代理式”界面,在这种界面中,大语言模型(LLM)可以动态地生成、管理和调试代码。相比以往需要手动构建的节点式工作流,编码助手被认为更加灵活,且能够处理更复杂的任务。 * **复杂性的负担:** 许多评论者指出,随着复杂性的增加,可视化编辑器往往会变得难以管理,形成“意大利面条式”的混乱结构。此外,编码助手现在允许用户用自然语言描述需求,这使得可视化构建工具显得多余或繁琐。 * **对确定性的持续需求:** 尽管代理式工作流很受欢迎,但贡献者强调,企业对于可审计性、合规性和确定性行为的需求依然存在。一些人认为,这些平台的失败并非因为概念本身有缺陷,而是因为它们在面对功能日益强大的通用型编码 AI 时,难以找到可持续的市场定位。 归根结底,行业共识是:人工智能开发正朝着更加流畅、代码集成化的方向发展。

arXivLabs 是一个允许合作者直接在我们的网站上开发和分享 arXiv 新功能的框架。与 arXivLabs 合作的个人和组织都认同并接受我们关于开放、社区、卓越和用户数据隐私的价值观。arXiv 致力于坚守这些价值观,并仅与遵循这些价值观的合作伙伴合作。如果您有能为 arXiv 社区增值的项目想法,请了解更多关于 arXivLabs 的信息。

这篇 Hacker News 讨论探讨了物联网(IoT)协议的实际性能与可靠性,重点比较了 **Zigbee** 与新兴的 **Matter over Thread** 标准。 **主要结论包括:** * **性能与稳定性:** 虽然 Zigbee 因其近乎瞬时的响应速度和快速的节点故障恢复能力(亚秒级)而广受好评,但部分用户认为它容易出现难以排查的连接问题。Matter over Thread 通常被认为在异构的大规模网络中更为稳健,尽管其在网络中断期间延迟更高,恢复时间也显著较长(长达 30 秒)。 * **关于“平台退化”(Enshittification)的争论:** 用户对这些设备的未来看法不一。一些人担心 Matter 的 IP 属性最终会导致强制性的云连接或“回传”要求。另一些人则认为,Thread 的本地优先架构能使智能家居真正保持离线状态,且不依赖于特定厂商。 * **基础设施偏好:** 对于依赖 `zigbee2mqtt` 等开源网关的爱好者来说,Zigbee 仍然是首选。相反,Thread 被视为一种现代化的标准化演进,尽管用户强调,稳定的设置需要对边界路由器进行仔细管理。 * **协议选择:** 虽然 Z-Wave 仍然是一种可靠且干扰较少的替代方案,但由于其专有属性和区域频率限制,与 2.4GHz 标准相比,其受欢迎程度正日益下降。

物理 旋转设备至横屏模式以开始游玩。

开发者“brontosaurusrex”最近在 Hacker News 上分享了一款“氛围感”十足的《打砖块》复刻游戏。该游戏包含 28 个关卡,配备 240Hz 物理引擎,并加入了球体旋转和反重力等独特机制。玩家可以通过桌面端或移动端浏览器直接游玩,并支持键盘、鼠标以及触控/重力感应等多种操作方式。 用户反馈普遍积极,玩家们对这款经典作品中富有创意的改进给予了赞赏。不过,开发者目前正在积极解决若干技术难题,包括鼠标指针锁定、移动端 UI 遮挡,以及 iOS 平台的兼容性问题(如重力感应受限和全屏显示限制等)。 开发者仍在持续对项目进行迭代,近期已发布了一个视觉效果升级的测试版本。尽管存在一些早期 Bug 和平台限制,该游戏依然保持着稳定的关注度,作者计划在未来的更新中进一步提升游戏的可访问性和稳定性。

本网站正在使用安全服务来抵御网络攻击。您刚才的操作触发了安全防御机制。触发此拦截的原因可能有多种,包括提交了特定的词汇或短语、SQL 命令或格式错误的数据。

对不起。

Psylo 的研究人员在苹果的 WebKit 引擎中发现了三个关键漏洞,这些漏洞会导致 iOS 和 macOS 系统出现隐私泄露。这些缺陷会绕过应用层的代理配置,从而暴露用户的真实 IP 地址和 DNS 查询记录。 这三个已识别的绕过漏洞包括: 1. **DNS 预取(DNS Prefetching):** 允许网站通过设备的标准网络解析主机名,从而绕过配置的代理。 2. **WebAuthn 相关来源请求:** 触发系统级的凭据服务获取,该过程会忽略浏览器层级的代理设置,进而暴露用户的真实 IP。 3. **WebTransport:** 建立直接的 HTTP/3 连接,完全绕过代理路由。 这些漏洞影响了所有依赖 WebKit 的 `WKWebsiteDataStore.proxyConfigurations` API 的 iOS 浏览器,包括 Tor 浏览器和苹果自家的 iCloud 专用代理(iCloud Private Relay)。值得注意的是,全系统 VPN 不受影响,因为它们会对设备的所有流量进行隧道传输。 为解决这些问题,Psylo 浏览器(1.3.1 版本)已进行更新,默认拦截 DNS 预取提示,并禁用 WebTransport 和 WebAuthn。如有需要,用户可以针对特定网站重新启用这些功能。建议开发者通过提供的概念验证网站 `leaks.psylo.app` 测试其自身的配置。

研究人员 Tommy Mysk 和 Talal Haj Bakry 发现了 WebKit 中的漏洞,这些漏洞会导致 IP 和 DNS 泄露,从而削弱 iCloud 专用代理(iCloud Private Relay)及苹果设备上代理浏览器等隐私工具的保护作用。 一个关键发现是,WebKit 通过一个独立的系统进程来处理 WebAuthn(用于通行密钥)等 API 的请求,该进程会绕过代理保护,从而暴露用户的真实 IP 地址。由于苹果规定 iOS 平台上的所有浏览器都必须使用 WebKit 引擎,因此这些泄露几乎影响了该平台上的所有浏览器。这也促使一些开发者构建“加固版”浏览器,试图禁用 WebAuthn、WebTransport 和 DNS 预获取等存在问题的特性。 Hacker News 上的讨论凸显了用户对 iCloud 专用代理缺乏透明度和控制权的不满。参与者争论这些泄露究竟是技术疏忽还是系统性的架构缺陷,并指出苹果封闭的生态系统使得第三方浏览器难以彻底解决这些问题。用户希望能有更精细的控制权限,例如为专用代理提供可脚本化的开关;但也有观点认为,这些控制选项被刻意限制,是为了防止恶意应用程序的干扰。

此 Rust crate 提供高性能的前向纠错(FEC)功能,专为软件定义无线电(SDR)和卫星通信而设计。它实现了两种主要的编码方案: * **卷积码:** 支持多种编码率(1/2 到 1/8)和约束长度(k=4 到 k=16)的维特比(Viterbi)译码(硬判决和软判决)。在 Rust nightly 版本上,它利用 SIMD(SSE/AVX2/AVX512)来获得卓越的性能。 * **里德-所罗门码(Reed-Solomon Codes):** 实现了 GF(2⁸) 错误和删除译码,包括与常规和双基表示下的 CCSDS (255,223) 标准码完全兼容。 作为 `libcorrect` 和 `libfec` 等传统 C 库的现代替代品,此 crate 与 Phil Karn 的 `libfec` 位兼容。它提供了一个 `fec-shim` crate,为现有的代码库提供直接替换的 C ABI。该库遵循已发布的 CCSDS 标准,并以 BSD-3-Clause 许可证发布。未来计划改进的功能包括支持打孔码(punctured codes)、硬判决删除以及扩展里德-所罗门域宽(最高可达 GF(2¹⁶))。

FIPS 140-3 认证是一个有价值的采购工具,但常被误解。该证书仅确认特定的模块(在特定版本和配置下)正确实施了获批的算法并符合特定的设计标准。它并不保证更广泛系统的安全性、密钥管理的完整性或运营合规性。 在实践中,该标准经常与实际需求脱节。许多组织,特别是数字资产托管机构,付费购买了经认证的硬件,却禁用了 FIPS 模式,因为它限制了必要的、未获批的算法(如比特币或 BIP32 中使用的算法)。此外,冗长的认证过程往往迫使供应商坚持使用较旧、易受攻击的固件以维持合规性,而未认证的产品反而可能更安全。 作者认为,FIPS 应被视为“筛选底线”,而非全面的安全保障。真正的风险管理存在于模块之外:包括严格的密钥来源追溯、文档化的仪式操作、人员访问控制以及一致的审计日志。如果一个组织在已验证的配置之外运行硬件,应明确记录在案,而不是依赖于不再适用的证书。

抱歉。

这项研究确定了“Pass-ta-key”——这是一系列针对 Google 同步通行密钥(passkey)生态系统的新型攻击。尽管通行密钥用可靠的公钥加密技术取代了易受钓鱼攻击的密码,但这些攻击表明,受感染终端上的恶意软件如何利用安全设计与实现之间的差距,从而实现对账户的完全接管。 研究人员详细介绍了三种主要的攻击向量: * **Pass-ta-key:** 恶意软件模拟浏览器行为进行静默身份验证,绕过用户交互和设备解锁要求。 * **Silver Pass-ta-key:** 攻击者作废现有的用户验证密钥并注册自己的密钥。这使他们能够绕过生物识别/PIN 要求,从而有效地为受害者关闭多重身份验证(MFA)。 * **Golden Pass-ta-key:** 通过从进程内存中提取主“安全域密钥”(SDS),攻击者可以解密并窃取受害者所有已同步的通行密钥,从而获得持续访问权限。 这些攻击之所以能够成功,是因为它们利用了依赖方验证薄弱(忽略了“用户已验证”标志)以及凭据管理器在处理入职和恢复流程时的漏洞。为抵御这些威胁,组织必须严格执行用户验证,在注册期间验证证明,并加强恢复流程以防止未经授权的密钥材料泄露。归根结底,终端安全仍然是“零信任”策略中至关重要的组成部分。

最近发表的《Pass the Passkey》一文在 Hacker News 上引发了关于无密码身份验证安全性的讨论。批评者认为该报道有哗众取宠之嫌,指出文中描述的漏洞并非“新发现”,而是已知的终端恶意软件攻击,前提是系统已被入侵。 讨论的核心要点包括: * **恶意软件门槛**:许多评论者指出,如果攻击者已经绕过了操作系统安全防护并植入恶意软件,他们可以轻易窃取常规密码或会话 Cookie。因此,这些漏洞属于终端特定问题,而非 Passkey 协议本身的内在缺陷。 * **实现细节**:大部分漏洞源于依赖方(网站)未强制要求“用户验证”(User Verification, UV),导致无需解锁设备或进行生物识别验证即可使用通行密钥。 * **用户控制与生态系统锁定**:一个重要的讨论焦点在于易用性与安全性之间的权衡。用户对缺乏标准化的备份和导出选项表示不满,担心过度依赖 Google 或 Apple 等封闭生态系统。 * **结论**:虽然参与者一致认为 Passkey 在防范网络钓鱼方面普遍优于传统密码,但许多人认为,在能够完全取代传统验证方式之前,当前的实施方案需要更高的透明度以及更好的用户自主备份解决方案。

尽管许多公司通过复杂的层级和海量的提示词(prompts)来填充其 AI 编码代理,但 **Pi** 采取了一种极简主义的方法。通过使用极简的系统提示词和仅有的四个核心工具,Pi 优先考虑“上下文规范”——即通过最小化开销来避免 token 冗余和重复指令。 **Databricks** 的研究证实,这种极简设计不仅性能更佳,而且更具成本效益;Pi 以极低的成本实现了比同类大型竞品更高的成功率。该研究表明,决定端到端工程经济性的不仅是模型本身,还有其外围的支撑架构。 至关重要的是,Pi 的极简主义并未牺牲功能。其架构专为扩展性而设计,允许用户定制工作流——例如 **Shopify** 的高性能“自动研究(Autoresearch)”扩展。通过提供一个避免不必要抽象的简洁接口,Pi 使开发人员仅在必要时才增加复杂性。随着前沿模型在处理标准编码环境方面变得愈发熟练,Pi 这种精简的“少即是多”理念证明:一套高效的支撑架构远胜于臃肿的预封装方案。

关于 AI 代理工具“Pi”的 Hacker News 讨论显示,用户群体存在明显分歧:一方看重其极简主义,另一方则对其过于简陋感到沮丧。 **支持 Pi 的观点:** 支持者认为,Pi 的主要优势在于它没有“强加于人”的功能,允许用户构建高度个性化的工作流。得益于其极简设计,它提供了一个干净且可扩展的平台,让开发者只需根据需求添加特定的工具(扩展)。支持者推崇这种对环境的掌控感,并认为进阶用户通过量身定制工具,可以获得显著的效率提升。 **批评意见:** 反对者则认为 Pi “过于极简”,即便是一些其他工具开箱即用的基本功能,它也需要大量手动配置。主要批评包括: * **默认配置糟糕:** 快捷键设置不便、不符合 XDG 目录规范以及启动速度缓慢。 * **安全隐患:** 默认的“YOLO”模式在没有完善沙箱保护的情况下授予代理过高的权限,被视为重大隐患。 * **臃肿问题:** 有人认为“极简主义”的宣传存在误导,因为该工具仍强制包含 shell 执行器等组件,并非其所声称的那样是一张“白纸”。 总而言之,目前达成的共识是:Pi 更像是“AI 原生版的 Neovim”——对于愿意投入时间进行自定义的用户来说功能强大,但对于追求“开箱即用”工具的用户而言,其效率可能并不理想。

发布 登录 注册 发布 此帖不可用。 登录或注册 X 查看正在发生的事并加入对话 使用手机继续 使用 Apple 继续 使用 Google 继续 或使用用户名或电子邮件登录 相关用户 热门趋势 条款 隐私 Cookie 无障碍 广告信息 更多 © 2026 X Corp. 你无法查看此帖,因为该账户的所有者限制了谁可以查看其推文。了解详情 此帖不可用。

更多

联系我们 contact @ memedata.com