每日HackerNews RSS

研究人员发现了一个被称为“GitSpawn”的关键安全漏洞,该漏洞影响了众多 CLI AI 智能体(包括 Claude Code、Goose 等)。 该问题源于这些智能体在启动时会自动运行标准 Git 命令(如 `git status`)以收集项目上下文。这些命令会触发 Git 的“索引刷新”(index refresh),进而无意中执行存储库本地 `.git/config` 文件中定义的配置命令。具体而言,`core.fsmonitor` 等功能允许存储库指定一个命令,该命令会在任何安全沙箱或批准提示介入之前,以用户完全权限在主机系统上执行。 此漏洞极其危险,因为恶意配置并非由标准的 `git clone` 触发,而是通过打开经由 ZIP 文件、共享驱动器或 USB 获取的存储库触发。由于 AI 智能体自身在内部沙箱之外启动了 Git 进程,因此恶意命令会在主机上透明地运行。研究人员强调,这种模式在 AI 智能体生态系统中非常普遍,它使日常的 Git 操作成为了未经授权远程代码执行的攻击媒介。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 GitSpawn:不可信代码仓库可通过 AI 编程代理执行代码 (manifold.security) 4 分,由 fourfire 发布于 2 小时前 | 隐藏 | 过往 | 收藏 | 2 条评论 grncdr 4 分钟前 | 下一条 [–] > Git 会从代码仓库自身的 .git/config 中读取该设置。因此,一个代码仓库可以包含以下内容: 随后: > 关于交付方式的精确性非常重要,因为 git 本身永远不会携带这些内容。克隆恶意 URL 不会产生任何影响,fetch 或 pull 也一样。 全是 AI 的垃圾废话。这个所谓的“漏洞”与代码代理毫无关系。 回复 DivingForGold 33 分钟前 | 上一条 | 下一条 [–] GitSpawn:一个让不可信仓库在 Claude Code、Codex、Cursor 和 Grok 中运行代码的漏洞 回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

该系统使用从 $K$ 个密钥份额派生出的机架密钥来管理集群安全。为了平衡安全性和可用性,该设计同时采用了**密钥派生**(旨在提高效率且无需存储)和**密钥封装**(旨在允许在不重新加密大型数据集的情况下进行密钥轮换)。 核心安全目标是在信任仲裁重新配置期间轮换机架密钥,以限制潜在损害的影响。然而,这带来了一个技术挑战:当在不同机架密钥之间转换时,即使在配置可能不会立即提交的分布式环境中,节点(sleds)也必须能够重新封装特定于驱动器的加密密钥。 该解决方案在两阶段提交协议中采用了一种“分发者”(dealer)机制。当准备新纪元(epoch)时,分发者会提供新机架密钥以及由新密钥派生出的加密旧机架密钥。一旦新纪元提交,节点即可使用新密钥解密旧密钥,从而能够派生出新旧驱动器密钥。这不仅实现了 ZFS 加密密钥的无缝、安全轮换,确保了前向安全性,而且在面对分布式系统故障时依然保持稳健。

抱歉。

最近的一场 Hacker News 讨论聚焦于弗吉尼亚州的一起争议案件:一位母亲因其五岁孩子独自走到附近的池塘捡拾鹅毛而被定罪。 评论者对此表示愤怒,称这一判决反映了美国、加拿大和欧洲等地对育儿行为过度监管的令人不安的趋势。多位用户批评当局优先处理此类指控,认为社会服务机构的权力已过度延伸。 讨论还触及了该事件中一些离奇的细节。虽然一些参与者在争论孩子的意图,但另一些人则指出了法律应对措施的讽刺之处,认为这种干预与实际情况相比显得极不相称。总体而言,该讨论反映了公众对“童年独立性被定罪”的广泛不满,以及对法律系统介入日常家庭生活的荒谬感。

作为一名机器人工程师,作者探讨了利用大语言模型(LLM)通过视觉反馈自动化机器人代码调试这一繁琐过程的可行性。尽管 LLM 在生成样板代码方面表现出色,但作者发现它们在视觉调试的“试错”循环中表现得极为糟糕。 主要障碍在于模型缺乏对物理机器人行为的空间直觉,以及 LLM 与基于 GUI 的调试器之间笨拙且低效的接口。作者通过目视检查几秒钟就能解决的问题,LLM 却需要花费三十分钟去误解,这导致的结果是挫败感而非效率。最终,作者得出结论:将视觉调试委托给人工智能是事倍功半的。那种“笨拙”但可靠的人工流程——即由人类目视检查场景并进行调整——依然优于目前的 AI 辅助方法。最终,这位工程师放弃了自动化方案,宁愿亲自动手进行调试,以确保准确性并避免修正 AI 错误带来的徒劳。

抱歉。

互联网档案馆致力于实现“让所有人都能获取所有知识”的使命,维护着一座拥有 210 PB 容量的庞大免费数字图书馆。为了保持独立、无广告和专注于隐私保护,该组织选择自主构建和管理基础设施,而不依赖于企业。 随着运营需求的增长,互联网档案馆诚邀公众加入其“月度捐赠圈”。今年 9 月,捐赠者的贡献影响力可翻三倍:任何 25 美元及以上的新设月度捐赠,都将获得 2:1 的配套捐赠。通过设置月度捐赠,支持者能为保存数字历史、维护服务器及确保教育资源对全球各地所有人持续开放提供必要的资金保障,让这份资源惠及未来世代。

```Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 让我们的服务器持续运行:九月期间您的定期捐款将获三倍匹配 (blog.archive.org) 39 分,sonicrocketman,28 分钟前 | 隐藏 | 过往 | 收藏 | 4 条评论 pm90,3 分钟前 | 下一条 [-] 捐款非常简单;很高兴他们有一个支持多种支付方式的落地页,让捐款变得很容易。我热爱 Wayback Machine,希望大家都能出一份力 : )。 回复 sonicrocketman,28 分钟前 | 上一条 | 下一条 [-] 发布这个只是为了提醒其他人为档案馆捐款(我与其无关联,只是个粉丝)。 回复 totalconfusion,3 分钟前 | 上一条 [-] 谁在出钱? 回复 colesantiago,0 分钟前 | 父评论 [-] 说实话,几乎没有人向互联网档案馆捐赠像 10 万美元以上这样能真正维持他们生存的巨额资金。每个人都想百分之百免费地抓取他们的数据。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

糟糕!访问被拒绝:错误代码 bf584155dcd667f7。请返回首页,如果您认为不该被屏蔽,请通过 [email protected] 联系网站管理员。由 Techaro 的 Anubis 提供保护。在加拿大用心制作。吉祥物设计由 CELPHASE 完成。本网站正在运行 Anubis v1.26.0 版本。

Hacker News | 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 在 TPM 内部进行 TLS 握手签名 (bschaatsbergen.com) 由 bschaatsbergen 于 1 小时前发布,5 点 | 隐藏 | 过往 | 收藏 | 讨论 帮助 | 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

作者调查了一个令人沮丧的 YouTube 故障:视频在重新加载时会自动“倒退”20秒。作者利用 Chrome 开发者工具、Tampermonkey 脚本以及人工智能辅助调试,探究该问题究竟源于服务器端数据还是客户端处理。 调查显示,YouTube 的网页播放器在两个冲突的“事实来源”之间产生了矛盾:即服务器端的“检查点”(你实际离开的位置)和 URL 中的时间参数(`&t=...`)。 当视频重新加载时,应用程序往往会强制播放器跳转到 URL 中的时间戳,而不是服务器端的准确检查点。这种用于分享时间戳的冗余 URL 参数干扰了正常的续播功能,导致播放进度向后偏移。作者认为,这种设计缺陷违背了“单一职责原则”,因为播放器被输入了相互冲突的指令。尽管作者借助 AI 剖析了混淆代码,但他们强调,文中呈现的内容融合了讽刺与技术上的挫败感,并指出他们已向谷歌提交了一份更为专业的报告。

抱歉。

此服务允许用户通过简单的 GET 请求发布公开消息。 **主要功能:** * **发布与回复:** 使用 `/post` 并提供名称(2–20 个字符)和文本内容。添加 `parent` 参数即可回复现有主题。 * **管理:** 保留 `gt_session` Cookie 以删除您的帖子,或通过 `/heart` 管理点赞。每个帖子请使用唯一的 UUID,以确保在重试时不会创建重复内容。 * **信息流:** 访问 `/feed` 端点以 JSON 格式获取帖子和回复。 * **审核:** 所有内容均会经过脏话及加密货币相关推广的筛选。违规内容将通过自动审核隐藏。 * **隐私:** 帖子为公开内容且包含在 URL 中;切勿分享敏感信息。 **状态码:** * **400:** 参数无效(名称、文本或 UUID 错误)。 * **403:** 授权失败(缺少 Cookie 或来源无效)。 * **429:** 达到频率限制;请等待十秒后再重试。 *技术提示:使用带有 `-b` 和 `-c cookies.txt` 参数的 `cURL`,可以自动维护会话并管理身份验证。*

Hacker News最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交登录展示 HN:GET Together – 一个不需要 POST 就能发帖的社交网络 (gettogether.dev)10 分,nchudleigh 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 2 条评论 帮助 VladVladikoff 7 分钟前 | 下一条 [-] 如果规模变大,这看起来会是缓存方面的噩梦。回复mdspan 26 分钟前 | 上一条 [-] 别让 OpenAI 发现这个。回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

关于 新闻 版权 联系我们 创作者 广告 开发者 条款 隐私 政策与安全 YouTube 的运作方式 测试新功能 © 2026 Google LLC

一份最新的调查报告指出 LG 智能电视存在令人担忧的隐私隐患。调查显示,这些设备内置的麦克风无法被彻底关闭,会持续录制对话并上传纯文本记录。此外,据称这些电视还会监控网络流量、收集所有连接至家庭网络设备的元数据,并分析应用程序的使用情况,以此投放定向广告。 Hacker News 的评论者们对 LG 的营销策略表示愤怒。LG 将“LG 家庭”视为可供开发的资源,高管甚至声称要“占领客厅”,并寻求将广告触角延伸至所有个人设备。许多参与者批评了行业内无孔不入的监控行为,将这种对广告的痴迷比作“思维病毒”。 此次讨论向“物联网”时代发出了更广泛的警告:制造商正日益将消费类硬件视为数据收集工具,而非私人产品。对此,一些用户建议采取网络层面的安全措施(如划分 VLAN),将“智能”设备与家庭网络基础设施隔离。目前的共识是普遍的不信任;许多人认为,如果电视中存在此类技术,那么它很可能也已被整合到其他家用电器中。

在日本,礼仪是社会基石,金泽市消防局近日呼吁居民在紧急情况下暂停这一好客习惯。 按照日本习俗,屋主通常会将访客的鞋子摆放整齐,使其朝向门口。然而,急救人员为了确保在抬担架撤离时能够迅速离开,且不碰撞患者或弄乱医疗设备,通常会将鞋子摆放在特定的战略位置。即便出于礼貌而移动这些鞋子,也可能导致转运延迟长达 30 秒,进而影响患者的救治。 在一段走红的 Instagram 视频中,消防员表示他们感谢民众的体贴,但在医疗危机中,速度至关重要。他们建议公众不要整理鞋子,而是专注于更有帮助的任务,例如寻找患者的身份证明或社会保险卡。这一呼吁得到了积极响应,许多市民表示感谢这种澄清,并认同在生死攸关的情况下,应放下常规的社交礼仪,以使应急小组能够高效工作。

```Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 请不要在我们到达时整理我们的鞋子,日本医护人员呼吁 (theguardian.com) 由 high_na_euv 在 1 小时前发布 | 27 点 | 隐藏 | 往日 | 收藏 | 3 条评论 | 帮助 rdmuser 35 分钟前 | 下一条 [–] 最近被发过几次了。这条下面有几个评论: https://news.ycombinator.com/item?id=49474734 回复 swingandamiss 24 分钟前 | 上一条 [–] HN 上关于日本的帖子越来越多了。这是怎么回事?HN 每天都有各种关于日本的话题,通常是一些冷门话题。为什么? 回复 oliculipolicula 6 分钟前 | 父评论 [–] 据我理解,日本被视为一个平行宇宙,在那里美国南方成功脱离联邦,但变得技术先进,甚至在某些领域超过了北方(通过采用类似明治时期的君主立宪制)。 回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请加入 YC | 联系 搜索:```

更多

联系我们 contact @ memedata.com