每日HackerNews RSS

关于 新闻 版权 联系我们 创作者 广告 开发者 条款 隐私 政策与安全 YouTube 的运作方式 测试新功能 © 2026 Google LLC

在最近的一场 Hacker News 讨论中,用户对 Boris Cherny 关于现代大语言模型(LLM)使用方式的访谈发表了看法。其核心建议是:停止在提示词(Prompt)中“过度堆砌”繁杂的自定义设置、CLAUDE.md 文件以及刻板的技能要求。 Cherny 指出,新一代模型的能力已足够强大,这些精细的预配置不仅不再必要,反而可能适得其反,影响模型表现。社区对此表示赞同,一些参与者指出,这种“提示词工程”往往更多是用户心理上的慰藉——一种“护身符”,而非技术上的必需品。目前的共识是,现有模型已足够智能,无需过度引导即可处理任务,用户应采用更简洁、“干净”的方法来获得更好的结果。

请启用 JavaScript 和 Cookie 以继续。

这篇 Hacker News 帖子中,用户们正在讨论一篇被怀疑由 AI 生成的“令人费解”的文章。评论者们难以复现该文章的表现,暗示其结果可能取决于特定的配置——例如具有“记忆”功能的环境或独特的系统提示词设置。 讨论转向了技术质疑,用户指出许多现代大语言模型的使用者缺乏原始文本补全接口的使用经验。参与者建议,为了进行更准确的测试,用户应该尝试基座模型或允许直接进行预填充(prefill)控制的接口,而不是依赖标准的聊天界面。

**Codex Security** 是一款开源的命令行工具(CLI)和 TypeScript SDK,旨在发现、验证并审查代码库中的安全漏洞。它支持 macOS、Linux 和 Windows,并需要 Node.js 22+ 及 Python 3.10+(用于特定导出任务)。 ### 主要功能: * **扫描:** 使用基于 OpenAI 的模型进行深度安全分析。扫描可针对特定路径、差异文件(diff)或整个代码仓库,并支持引入自定义知识库(如威胁模型)。 * **自动化:** 集成支持 CI/CD 流水线,包括“严重性阈值失败”(fail-on-severity)设置及机器可读输出(JSON、SARIF、CSV)。此外,提供预提交钩子(pre-commit hook)以拦截不安全代码。 * **批量分析:** 提供基于 Docker 的工作流,支持通过 CSV 输入对多个仓库进行大规模异步扫描。 * **管理:** 使用内置命令列出、比较、重新运行及验证扫描结果。该工具可追踪扫描历史,并支持在不同代码版本间匹配发现的问题。 ### 快速上手: 1. **安装:** `npm install @openai/codex-security` 2. **验证:** 通过 `npx codex-security login` 登录,或设置 API 密钥 (`OPENAI_API_KEY`)。 3. **运行:** 执行 `npx codex-security scan /path/to/repo` 开始扫描。 如需完整的配置和参数详情,请通过 `npx codex-security --help` 查看文档。

OpenAI 发布了开源代码安全分析工具“Codex Security”。这一消息在 Hacker News 上引发了广泛讨论,但用户初期的反馈褒贬不一。 早期用户反映存在技术障碍,特别是身份验证错误以及触发“禁止使用”警告的严格使用策略。用户对其功能范围提出了质疑,包括它是如何验证存储库所有权的,以及它是否仅仅是 OpenAI 现有模型的一个 CI 封装。 讨论还突显了竞争格局:开发人员正在将该工具与阿里巴巴新的 open-code-review 以及流行的 Strix 等替代品进行比较。此外,社区还就 AI 驱动的工具是否会取代 Snyk 等老牌安全公司,还是仅仅提高对持久网络安全专业知识的基准要求进行了更广泛的辩论。总体而言,尽管社区对此次发布很感兴趣,但许多人目前在使其正常运行方面遇到了困难。

递归对于开发者而言是一种优雅且直观的工具,但它隐藏着一种操作风险:栈溢出。无论函数逻辑多么严谨或是否符合“尾递归”形式,JavaScript 运行时环境并未统一实现尾调用优化(TCO)。因此,在某个环境中看起来安全的函数,在另一个环境中可能会导致崩溃。 核心问题在于代码结构(递归模式)与运行时行为(栈管理)之间的错位。即使从理论上讲 TCO 是可行的,大多数现代引擎也不保证支持,这意味着栈空间的增长始终是一种物理限制。此外,开发者必须区分与栈相关的崩溃和算法效率问题,例如简单递归实现斐波那契数列时出现的指数级时间复杂度。 为了构建可靠、可用于生产环境的代码,应避免依赖隐式的运行时优化。建议采取以下措施: * **限制递归**:仅将其用于深度较浅且有界限的场景。 * **使用迭代**:对于深度可能会增加的用户驱动或数据驱动型输入,应使用迭代。 * **使用蹦床函数(Trampolines)**:如果必须保留递归结构,同时又想避免栈溢出风险,可以使用蹦床函数。 归根结底,应将递归视为一种提升可读性的手段,而非性能保证。当输入规模不可预测时,请选择显式的迭代模式,以确保在所有 JavaScript 环境中的可移植性和稳定性。

```Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 递归在欺骗你 (gaborkoos.com) 5 分,theanonymousone 发布于 44 分钟前 | 隐藏 | 过往 | 收藏 | 4 条评论 帮助 RajT88 21 分钟前 [–] 这是计算机科学入门(CS 101)的内容吧?递归虽然更容易编写,但相比迭代,它的性能更差且风险更高。 回复 valleyer 11 分钟前 | 父评论 | 下一条 [–] JavaScript 居然不支持尾调用优化(TCO),这真不是 CS 101 的问题。这让我很惊讶。 回复 sras-me 10 分钟前 | 父评论 | 上一条 | 下一条 [–] > 递归更容易编写 而且更容易阅读。 回复 veqq 7 分钟前 | 父评论 | 上一条 [–] 风险高? 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

来自领先人工智能公司的一千一百三十二名员工正呼吁美国政府提供紧急支持,以建立人工智能的国际治理机制。 尽管签署者承认人工智能有改善未来的潜力,但他们警告称,人工智能研究的快速自动化可能会加速其发展,从而超出人类的控制。目前,激烈的竞争压力使各个公司或国家都不愿放慢步伐,而世界也缺乏有效调控进度所需的工具。 这封信敦促美国政府领导一项国际行动,开发管理这些风险所需的技术和监管框架。该群体认为,通过建立监督并审慎调整前沿人工智能发展的系统,社会可以更好地确保安全、加强监管,并在不冒灾难性失控风险的情况下充分利用该技术带来的好处。

这段文字记录了 Hacker News 上针对“放缓前沿”(Pacing the Frontier)请愿书的质疑讨论。该请愿书敦促美国政府监管并放缓前沿人工智能的发展。 评论者批评该倡议模糊不清且带有精英主义色彩,一些用户将其斥为“妄想”,认为这是人工智能行业内部人士试图扮演“守门人”角色的权力攫取。讨论强调了该请愿书透明度方面的重大争议:网站声称有超过 1100 名签署者,但并未提供查看完整名单的渠道,且包含许多匿名条目。此外,批评者质疑仅限前沿 AI 公司员工签署的请愿书的合法性,并将其类比为让“战争狂热者”来制定全球武器法规。总的来说,社区对该运动的信誉以及试图控制人工智能发展速度者的动机表示严重怀疑。

Granola 推出了一款全新的 Apple Watch 应用,旨在让你在面对面会议中实现自然的、无需屏幕的笔记记录。无论是在白板前头脑风暴,还是在喝咖啡时交流,你都可以通过简单的点按来开始或停止录音,从而保持全神贯注。 主要功能包括: * **无缝集成:** 触觉提醒会及时提示你参加预定的会议,表盘复杂功能(Complication)支持一键快速开启随手记。 * **即时同步:** 录音会自动同步到你的 iPhone、Mac 或 Windows 电脑,并可通过 Granola MCP 集成到 AI 工具中。 * **专注于当下:** 无需携带笔记本电脑,该应用有助于促进更深入、更专注的互动。 为庆祝新应用上线,Granola 推出了限量版手工编织丝棉表带。该应用现已面向 watchOS 11 或更高版本的用户免费开放——只需更新 iPhone 上的 Granola 应用即可开始使用。

Hacker News 新闻 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Granola for Apple Watch (granola.ai) 7 点,由 swyx 发布于 43 分钟前 | 隐藏 | 过往 | 收藏 | 2 条评论 _fw 1 分钟前 | 下一条 [–] 天呐,那款 Apple Watch 表带太美了。为这个产品开发 Apple Watch 应用是个好主意!但我实在无法说服自己再去尝试“另一款”会议笔记应用了。这个领域感觉已经高度同质化了。这和 Fireflies 或者其他几十种同类产品有什么区别吗?不过,送那款表带作为诱饵绝对管用。我太喜欢它了…… 回复 OptionOfT 2 分钟前 | 上一条 [–] > 电话通话 (我现在无法尝试)它能录制电话并转录吗?通话时会发出提示音吗? 编辑:我快速安装了应用,看来你是通过中间人(MITM)的方式,先呼叫对方。有趣的解决方案。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

**Hulios**(硬化通用 Linux 隐身与洋葱系统)是一款基于 eBPF 的 Tor VPN 网关,旨在为 Linux 提供透明且防泄漏的网络安全保护。它利用内核套接字钩子(kernel socket hooks)和 cgroup 策略路由,强制将出站 TCP 和 DNS 流量通过内置的 Arti Tor 客户端进行传输,无需修改 `resolv.conf` 等系统配置文件。 **主要安全特性:** * **权限隔离:** 采用具有 root 权限的守护进程管理 eBPF 钩子,同时将网络任务委托给沙盒化的非特权工作进程。 * **故障安全关闭开关(Kill-Switch):** 使用内核策略表和黑洞机制,在服务故障时立即阻断流量,防止 IP 泄漏。 * **LSM 保护:** 阻止原始套接字(raw socket)的创建,以防止应用程序绕过安全规则。 **要求与使用:** Hulios 要求 Linux 内核版本 5.10 及以上,并支持 BPF 和 cgroup v2。可通过 Arch 用户仓库(`hulios-git`)安装,或使用 Rust 编译源码。虽然 Hulios 提供了强大的传输层安全保护,但它无法阻止应用层指纹识别,也无法提供绝对的匿名性。建议用户搭配 Tor Browser 使用以获得最大程度的保护。 *免责声明:本软件按“原样”提供;它无法防范 root 级别的宿主机入侵。*

Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Hulios:一个基于 eBPF 的 Linux 透明 Tor 网关 (github.com/ghaziwali) 5 分,由 ghaziwali 于 39 分钟前发布 | 隐藏 | 往日 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

在乌兹别克斯坦,面包——即“non”——不仅是主食,更是神圣的文化支柱。这种面包在传统的黏土烤炉中烘烤而成,根据地区不同,其样式、口感和密度各异:从塔什干轻盈蓬松的面包,到撒马尔罕紧实耐放的圆饼,再到花剌子模酥脆如饼干的面包,种类繁多。 制作这种面包的过程有着深厚的仪式感。面包师使用特制的印章(chekich)和压模(bosma)在饼上印出独特的图案,这些图案不仅能防止中间过度膨胀,也是面包师的个人签名。由于“non”被视为神圣之物,人们从不用刀切割,而是用手掰开。围绕面包的传统贯穿了人生的各个阶段:它被放在新生儿身边以祈求长寿;用于见证订婚和婚礼誓言;也被视为远行者的护身符。 归根结底,乌兹别克斯坦的一句谚语道出了这一饮食传统的精髓:“尊重面包就是尊重国家”。无论是为了避免浪费而喂给鸟儿,还是在陌生人之间分享,面包始终是乌兹别克斯坦好客精神、坚韧品质以及精神生活的核心象征。

《AramcoWorld》这篇关于乌兹别克斯坦传奇扁面包的文章,在 Hacker News 读者中引发了热烈讨论。评论者们称赞了文章的深度,特别是对传统酸种发酵技术的探讨,以及关于如何正确食用这种面包的实用建议。 讨论随后扩展到了全球美食和餐饮业。用户们分享了在家烹饪国际菜肴(如波斯茄子炖菜)的个人趣事,并对乌兹别克斯坦美食这类小众菜系在美国的普及程度感到惊叹。一位餐厅老板指出,在移民人口较少的地区也能出现特色餐厅,表明美国食客对多元饮食文化的接受度正在提高。其他人则提到,这类餐厅是移民社区的支柱,甚至有些国家的政府会通过激励政策鼓励开设民族风味餐厅以促进旅游业。除了对烹饪的赏析,讨论还触及了历史推测:一位用户提出,古代印度河谷的印章可能曾被用作装饰性的烘焙印模,这或许能解释为何最初的“印记商品”在历史中失传了。

uv 0.12 版本于 2026 年 7 月 28 日发布,在提升正确性和安全性的同时,引入了几项有意为之的破坏性变更。 **关键更新:** * **项目初始化:** `uv init` 现在默认使用原生的 `uv_build` 后端创建打包布局,从而简化了项目管理。 * **解析变更:** 依赖解析现在默认优先选择稳定版本而非预发布版本。 * **安全保障:** * 弃用了不安全的传统归档格式(如 `.tar.bz2` 和 `.tar.xz`)以及仅包含 MD5 哈希的格式。 * 加强了保护措施,防止 Wheel 文件覆盖 Python 解释器或使用不安全的证书覆盖。 * `uv venv --clear` 变得更加安全,现在清理非虚拟环境目录时必须添加 `--force` 参数。 * **工作流调整:** * `uv run` 现在会根据执行脚本所在的目录来查找项目。 * `uv pip` 现在支持用于自定义 CA 证书包的 `--cert` 标志。 * 包括 `uv lock --upgrade-group` 和 `uv init` 在内的多个命令现在强制执行更严格的验证,以防止静默错误。 大多数用户可以无缝升级,但对于有特殊依赖要求或使用传统格式的用户,请务必审阅这些变更以确保兼容性。如果您的 `[build-system]` 中使用了 `uv_build`,请确保您的配置允许使用 0.12 版本。

```Hacker News新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交登录Uv 0.12.0 (github.com/astral-sh)27 点 由 hallvard 发布于 21 分钟前 | 隐藏 | 过往 | 收藏 | 5 条评论 帮助 woodruffw 7 分钟前 [–] 这是我们自三月以来的第一个重大更新版本。我们很乐意回答大家关于此版本的任何问题。回复Lucasoato 0 分钟前 | 父评论 | 下一条 [–] 在被 OpenAI 收购后,你们的日常工作有什么变化吗?回复hallvard 1 分钟前 | 父评论 | 上一条 | 下一条 [–] 为什么选择 `uv pip` 这个接口?回复brcmthrowaway 2 分钟前 | 父评论 | 上一条 [–] 你们能停止那种 `--break-system-packages` 的疯狂做法吗?回复peter_stokes 5 分钟前 | 父评论 | 上一条 [–] 你最喜欢的颜色是什么?回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 目前已知最先进的机器人服务卫星 (arstechnica.com) 13 分,GlenTheMachine 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 帮助 ck2 9 分钟前 [–] 嗯,军方那架遥控航天飞机在轨道上待了一年,所以它在那上面待那么久一定是在做些什么。 回复 指导方针 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

更多

联系我们 contact @ memedata.com