每日HackerNews RSS

作者介绍了 **SELF**,这是一种实验性文件格式,将可执行程序直接作为 SQLite 数据库。通过使用 `binfmt_misc`,内核会触发一个解释器,将二进制文件不仅视为代码,还视为一个可查询的数据存储。 其突破之处在于,运行中的程序可以通过 SQL 与自身文件进行交互,包括读取片段、托管网页内容以及记录用户活动。由于可执行文件本身就是 SQLite 文件,它支持 ACID 事务,使得应用程序无需重启即可实时修改自身的代码或数据。例如,一个 Web 服务器可以将路由、访问日志和程序状态存储在提供网页服务的同一个二进制文件中。 这种方法简化了部署,将版本更新转化为数据迁移,并允许开发者使用标准的 SQL 工具进行审计、搜索或调试。受 Redbean“单文件”理念的启发,作者提出了一种“可查询可执行文件”(Actually Queryable Executable),将二进制文件、文件系统和数据库三者合而为一。这一模型表明,当程序将自身架构视为数据库时,围绕应用程序状态的许多传统且复杂的架构将变得不再必要。

Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 可查询的可执行文件 (fzakaria.com) 5 分,rguiscard 发布于 1 小时前 | 隐藏 | 往日 | 收藏 | 1 条评论 帮助 stephenlf 10 分钟前 [–] 很棒的想法。从 SQL 注入到 ACE(任意代码执行)的流程简直不可思议。 回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

**Maiao**(目前作为社区分支维护于 `runetes/maiao`)是一款为 GitHub、GitLab、Gitea、Forgejo、Bitbucket 和 Cursor Origin 等主流 Git 托管平台引入 Gerrit 风格堆叠式拉取/合并请求(stacked pull/merge requests)的工具。 通过允许开发者将大型功能拆分为多个小的顺序提交,Maiao 会为每个提交创建一个独立且具有依赖关系的 PR/MR。这不仅实现了更快速、更专注的代码审查,还能保持项目历史记录的整洁与逻辑性。 **主要功能:** * **自动堆叠:** 管理父子依赖关系,并可在可用时与原生堆叠功能(如 GitHub Stacks)集成。 * **工作流效率:** 支持 `git commit --fixup` 以简化修订,并在单个 PR 合并后自动对堆叠进行变基(rebase)。 * **易用性:** 从远程 URL 自动识别 Git 提供商,并使用 Gerrit 风格的 Change-ID 来追踪提交。 * **通用性:** 跨多平台工作,为支持的提供商提供原生 API 集成,并在必要时提供基于分支的堆叠回退方案。 Maiao 旨在简化复杂开发工作流,使“堆叠式差异”(stacked diffs)方法论能够惠及更广泛的开发者与平台。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Maiao:适用于 GitHub、GitLab、Gitea 等平台的 Gerrit 风格代码审查工作流 (github.com/runetes) 6 点,由 zdw 1 小时前发布 | 隐藏 | 过往 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

本文探讨了如何通过“结构感知模糊测试”(structure-aware fuzzing)来发现 Gleam 编译器中的漏洞。与使用随机字节的基础模糊测试不同,该方法通过生成有效的 Gleam 源代码或抽象语法树(AST),系统性地挖掘手动测试可能遗漏的边缘情况。 作者利用 Gleam 的双目标架构(Erlang 和 JavaScript)进行“差异化测试”,以标记两种输出之间的不一致之处。虽然最初尝试使用大语言模型(LLM)进行漏洞挖掘的效率较低且成本高昂,但构建一个专门的“生成器”(smith)来产生类型安全的随机程序,效果显著。 主要成就与心得包括: * **回归检测:** 模糊测试工具成功识别了编译器崩溃和回归问题。 * **跨平台验证:** 迄今为止已发现九个问题,其中包括一个已上报至 Erlang/OTP 的漏洞。 * **处理复杂性:** 作者开发了归一化不同目标输出的方法,以实现可靠的对比。 尽管该项目仍处于起步阶段,但它证明了生成式模糊测试是强化编译器的有力补充工具。作者计划扩展“生成器”以覆盖更多语言特性,并整合蜕变测试(metamorphic testing),进一步提高 Gleam 生态系统的可靠性。

这篇 Hacker News 帖子讨论了对 Gleam 编译器进行模糊测试(Fuzzing)的实际应用和未来潜力。讨论重点介绍了多种提升软件可靠性的关键方法和工具: * **差异模糊测试(Differential Fuzzing):** 评论者强调,比较不同目标的输出是发现漏洞(尤其是编译器漏洞)的一种极为有效的方法。 * **集成大语言模型(LLM):** 参与者探讨了利用小型 LLM 生成针对性测试用例或“看似合理但有误”的代码,以发现传统基于变异的模糊测试工具可能遗漏的边缘情况。llvm-hackme 等项目被列为将 LLM 与传统模糊测试相结合的成功案例。 * **行业标准:** 贡献者指出,任何现代模糊测试工具都应以行业标准的 AFL(American Fuzzy Lop)及其后续版本 AFL++ 为基准,这些工具利用遗传算法来最大化代码覆盖率。 此次讨论反映了一个更广泛的趋势:利用人工智能来增强传统测试技术。参与者指出,虽然 LLM 在发现复杂的逻辑或类型转换漏洞方面功能强大,但其在软件开发生命周期中的地位仍存争议。原文作者也参与了讨论,对反馈意见和这些测试策略的持续价值表示认可。

**texbrain** 是一款免费、开源且注重隐私的 LaTeX 编辑器,完全在浏览器中运行。它旨在消除付费服务和复杂本地安装带来的困扰,用户无需注册账户或进行服务器端处理,即可编写、编译并管理 LaTeX 项目。 **主要功能:** * **本地优先架构:** 基于 WebAssembly (pdfTeX) 构建,文件在本地编译。敏感文档绝不会离开您的设备。 * **完整的 Git 集成:** 内置基于浏览器的 Git 客户端,支持直接克隆、提交并将项目推送到 GitHub。 * **离线功能:** 基础宏包可在本地缓存,初次设置后即可在无网络连接的情况下工作。 * **现代编辑器:** 采用基于 CodeMirror 6 的界面,支持语法高亮、超过 70 条 LaTeX 命令的自动补全以及实时 PDF 预览。 * **本地文件访问:** 利用 File System Access API(适用于 Chromium 内核浏览器)直接与您电脑上的项目文件夹进行交互。 尽管目前仅限于 pdfTeX 和 TeX Live 2020 时代的宏包,但 texbrain 为追求无缝、高效 LaTeX 环境的学者和开发者提供了一个强大且“开箱即用”的解决方案。访问 [tex.swimmingbrain.dev](https://tex.swimmingbrain.dev) 即可开始使用。

**TeXbrain** 是一款免费、开源、基于浏览器的 LaTeX 编辑器,通过 WebAssembly 在本地运行 `pdfTeX`。它由一名工程系学生开发,旨在作为 Overleaf 等订阅制服务的替代方案。TeXbrain 允许用户通过文件系统访问 API (File System Access API) 直接处理本地文件夹。 主要功能包括: * **隐私与控制:** 无需账户,无数据分析,文档数据不会通过网络发送。 * **本地工作流:** 支持 Git 集成,加载完成后可离线使用。 * **性能:** 使用先进的 Service Worker 系统按需获取 TeX Live 宏包,确保轻量且快速的体验。 * **易用性:** 非常适合在 Chromebook 或无法安装完整 TeX 发行版的受限设备上使用。 虽然目前仅限于 `pdfTeX` 和 TeX Live 2020 版本的宏包,且 BibTeX 支持仍在开发中,但 TeXbrain 为科研和文档编写提供了一个强大且便携的环境。它以静态网站形式提供,并可通过 GitHub 自行部署。

部署到 IIS(涵盖网站、Web 应用程序和虚拟目录);执行 PowerShell 脚本;HTTP 请求;人工干预;以及发送电子邮件。步骤按目标角色和环境进行范围划分,在字段中接受变量绑定,并具有运行条件。

对不起。

几十年来,美国西部滑雪场的运营基于一个明确的前提:由于它们是在公共土地上运作,美国林务局有权监管其缆车票价并确保公众的进入权。在 20 世纪 70 年代,相关机构积极干预以限制价格上涨,将滑雪场视为公共资源,而非纯粹的私人利润中心。 然而,从 20 世纪 70 年代末和 80 年代开始,一股放松管制的浪潮以及最终向长期特许经营权的转变,削弱了联邦政府的监管。尽管林务局在法律上仍保留着对公共土地上的服务和价格进行监管的权力,但随着滑雪行业整合为以 Vail Resorts 和 Alterra Mountain Company 为主的近乎双头垄断的局面,这一权力已基本处于搁置状态。 如今,飙升的票价、劳资纠纷和过度拥挤已导致经济学家认定滑雪行业存在“市场失灵”。虽然政府目前仅扮演被动地主的角色,但改革倡导者认为,林务局应重拾其监管者职能。他们建议,要求企业履行其最初的使命——即在公共土地上服务公共利益——对于确保普通家庭仍能负担得起滑雪至关重要。

```Hacker News新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交登录联邦缆车票监管简史 (zakpodmore.substack.com)34 点,CGMthrowaway 发布于 4 小时前 | 隐藏 | 过往 | 收藏 | 讨论 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

作者开发了 **Gjallar**,这是一款轻量级、自包含的监控工具,旨在避免 Prometheus 或 Grafana 等臃肿平台带来的复杂性。面对在无需管理复杂依赖或分布式系统的情况下监控异构服务(Postgres、Oracle、Redis 等)的需求,作者选择了“KISS”(保持简单,傻瓜)的设计原则。 Gjallar 是一个无需 CGO 的单一 Go 二进制文件,利用纯 Go 驱动程序来处理数据库连接,最显著的优势是消除了对 Oracle 客户端库的依赖。其核心设计特点包括: * **无锁架构:** 使用通道(channel)的流水线机制确保了线程安全,避免了常见的“互斥锁丛林”,并对 SQLite 写入进行了串行化处理。 * **运维弹性:** 状态持久化存储在 SQLite 中,支持无缝重启,且不会遗漏正在进行的事件通知。 * **可靠性:** 该工具使用简单的 YAML 配置,支持热重载,并异步处理通知延迟以防止背压。 通过刻意摒弃集群、代理插件和复杂的仪表板,Gjallar 保持为一个易于理解且低维护的实用工具。它优先考虑简洁性,以确保即使在紧急情况下,监控系统依然是技术栈中最可靠的组件。

最近的一场 Hacker News 讨论强调了“单个 Go 二进制文件 + SQLite”架构在监控工具中的简洁与高效。原作者介绍了他们的项目 *rvier.fr*,该项目利用这种精简的架构来最大限度地降低部署复杂度。 社区对此方案给予了高度评价,用户指出它在安全性、扩展性和维护方面具有显著优势。一位评论者将其称为“HUGS”架构(Hypermedia、Unix、Go、SQLite),并表示他们多年来已在单租户虚拟机上成功应用了这一模式。其他人也分享了使用类似设置的经验(包括简单的定时脚本),并指出这种架构同样易于移植到 Rust 等其他语言。 讨论帖还涉及了一些技术考量,例如 macOS 上为避免文件系统冲突而采用的最佳命名实践。总体而言,社区共识反映出一种日益增长的趋势:在单节点服务管理中,人们正逐渐偏好“无聊”且自包含的基础设施,而非更为复杂的分布式方案。

Python 具有六个内置“常量”,它们表现出令人惊讶的不一致行为。这些常量可分为三大类: 1. **词法关键字 (`True`, `False`, `None`):** 这些被硬编码在词法分析器中。由于它们不是标准标识符,尝试将它们用作属性(例如 `x.True`)会触发 `SyntaxError`。 2. **特殊标识符 (`__debug__`):** 虽然它在技术上是一个标识符,但它被硬编码以防止通过 `SyntaxError` 进行赋值或删除。它作为一个常量来跟踪 Python 的优化状态,即使内置对象被手动覆盖,它也保持不变。有趣的是,它还会产生“欺骗性”的语法错误,导致看起来语法正确的代码被编译器拒绝。 3. **伪常量 (`Ellipsis`, `NotImplemented`):** 尽管被称为常量,但它们仅仅是标准的内置变量。与前几类不同,它们可以被屏蔽或覆盖。 这种不一致性在 `...`(`Ellipsis` 的字面量)中表现得更为明显,即使修改了 `Ellipsis` 内置对象,`...` 依然保持不变。归根结底,Python 对这些值的处理在编译器级保护和运行时灵活性方面存在差异,导致本应是简单的语言常量在 Python 中呈现出一种奇怪且不统一的局面。

抱歉。

安全研究员 David Buchanan 认为,旨在通过加密验证数字图像真实性的技术 C2PA 在 Android 平台上存在根本性缺陷。 C2PA 的安全模型依赖于“密钥认证”(Key Attestation)和“Google Play 完整性”(Google Play Integrity),以确保图像是由设备的摄像头硬件直接签名,而非由恶意软件生成。然而,Buchanan 展示了这种信任模型极易被绕过。由于这些安全功能依赖于软件层面的完整性,因此在获取 Root 权限的漏洞攻击面前会失效。 Buchanan 指出,Android 设备越来越容易受到快速演变的软件漏洞和无法修补的硬件故障注入攻击的影响。一旦设备被 Root,攻击者就可以强制要求基于硬件的“StrongBox”对任意 AI 生成的图像进行签名,使其看起来像真实、经过验证的照片。 尽管 Buchanan 向谷歌报告了这些漏洞,但他表示,由于保护整个图像处理流程在技术上不可行,这些问题最终被归类为“不予修复”。Buchanan 总结称,Android 上的 C2PA 只提供了一种虚假的安全感,因为任何已 Root 的设备,甚至是廉价硬件,都可以被用来生成能够绕过验证工具的逼真伪造品。

这篇 Hacker News 讨论聚焦于 **C2PA** 的有效性。C2PA 是一项旨在通过加密验证数字图像来源以打击人工智能生成虚假信息的行业标准。 批评者认为 C2PA 从根本上是有缺陷的,且试图“解决”一个本质上无法解决的问题。主要争议点包括: * **“模拟漏洞”(Analog Hole):** 批评者指出,只要对着显示人工智能生成图像的屏幕拍一张照片,就可以轻易绕过真实性检查。 * **安全漏洞:** 由于签名过程发生在易受攻击的硬件和软件中,国家级行为体和高级黑客在理论上可以制造出“已签名”的虚假图像。 * **虚假的安全感:** 许多参与者警告称,C2PA 提供了一种危险的信任幻觉。当公众习惯于认为验证徽章等同于事实时,社会可能会更容易受到高级虚假信息活动的攻击,而“经过验证”的虚假内容往往最具破坏力。 * **商业议程:** 一些人认为,科技巨头推广 C2PA 并非为了保护公众,而是为了简化 AI 模型的训练数据,并进一步将用户锁定在专有的“防篡改”生态系统中。 辩护者则认为,即使该技术并不完美,它也增加了必要的阻力来防止低成本的垃圾信息和“劣质内容”,将其视为类似于 HTTPS 或杀毒软件的安全层。

研究人员已确认,最近加入 OpenRouter 的模型“Ox Alpha”是智谱 AI 的 GLM-5.x 系列的衍生品。尽管该模型试图掩盖其出身,但通过技术指纹分析(包括分词器匹配、系统级错误代码以及独特的 API 参数行为),研究人员证实了其来源。 利用 LineageEval 评估工具,研究人员发现 Ox Alpha 的审查机制具有高度的选择性,而非全面审查。与 DeepSeek 等对各类敏感内容进行广泛审查的模型不同,Ox Alpha 表现出一种“双峰”审查模式:它在回答有关新疆和台湾等话题时,展现出与西方模型相当的开放性;但在涉及中国国内政治及习近平相关的七类特定议题时,则采取了严格的、与国家立场保持一致的审查。在这些受限领域,该模型所使用的“中国官方语调”与其他经过严格审查的模型毫无二致。 该研究最终警示,Ox Alpha 在涉外议题上表现出的“未审查”外表具有误导性。由于其审查重点明确集中在国内政治风险上,该模型呈现出双重特性:在国际问题上保持透明,但在涉及中国内部治理的问题上,始终严格遵循中国政府的叙事逻辑。

抱歉。

更多

联系我们 contact @ memedata.com