每日HackerNews RSS

请启用 JavaScript 和 Cookie 以继续。

Hacker News 近期的一项讨论关注了 *Praearcturus gigas* 的发现,这是一种生活在泥盆纪早期(约 4 亿年前)的巨型蝎子。尽管相关学术论文并未明确提及体型细节,但评论者指出,这种生物的长度可达约一米(三英尺)。 参与者表示,对于节肢动物而言,这一体型相当惊人,仅次于已知最大的节肢动物(如板足鲎 *Jaekelopterus*)。讨论随后扩展到更广泛的议题,包括 Gemini 等人工智能工具在总结科学文献时的可靠性,以及如何利用生成式人工智能绘制这种古老蝎子的可视化图像。这场讨论呈现了在线社区解读古生物学发现的方式,不仅涉及专业探讨,也反映了当代对于 AI 准确性和数据整合能力的关注。

OpenAI 的 GPT-6 Astra 在处理复杂的多文件代码审查方面展现出巨大潜力。在检测分布于整个代码库中的可操作错误方面,其性能比 GPT-5.6 Sol 和 Opus 5 等前代模型高出多达 33%。这表明该模型擅长连接零散的数据片段,而不仅仅是分析孤立的部分。 尽管 Astra 具备卓越的推理能力,但其价格也相对昂贵,每个 Token 的成本约为其他模型的 2.5 到 47 倍。不过,更高的 Token 成本并不等同于更高的项目总成本,因为高效的推理可以减少多次尝试的需求。该模型的潜力不仅限于代码,还适用于需要综合零散证据的任务,例如运营调查、需求分析和复杂系统平衡。团队自主开发游戏《NIGHTSHIFT》的过程便证明了这一点。 归根结底,Astra 的价值在于其处理“多步骤”工作的能力,即在关系之间进行逻辑推理至关重要。用户在评估该模型时,应将其与现有解决方案进行对比,以比较回答质量和任务总成本,而非仅仅依赖基准测试分数或 Token 价格。数据隐私依然是重中之重,企业客户可选择零数据留存方案。

Hacker News | 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 | 登录 GPT-6 Astra 代码审查:收益、隐私与成本 (coderabbit.ai) 4 分 | cebert 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 GUSTAVOSIS 1 小时前 | 上一条 [–] 即将登陆 Airuncode.com 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

在思科工作25年后,作者被裁员了。整个过程让他感到冷漠、算计且非人化。尽管他长期以来通过战略性的人际网络建设和开源贡献,试图为不可避免的裁员做准备,但突如其来的解雇还是触动了他关于自我价值和身份认同的深层创伤。 这段经历让他陷入了矛盾的境地:既对企业那种“工具化的同理心”感到强烈的愤怒,又因为自己曾留在一个早已不再相信的职位上而感到羞愧。他意识到,自己其实在多年来的边缘化过程中就已经在“失去”这份工作,而最终的裁员通知书只不过是这个早已启动的过程所收到的一纸回执。 为了寻求释怀,作者讲述了一段非比寻常的旅程,其中包括在荷兰的一次迷幻体验。这让他能够短暂地摆脱自我意识,并以一种自我关怀的角度重新审视这段创伤。最终,他找到了新的方向,不再将自己的职业生涯视为一笔失败的投资,而是将其看作一段让他与更广泛的行业同行建立联系的时期。他总结道,尽管他并没有完全“克服”心中的苦涩,但他已经走向了一种超然的境界。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 荷兰的最高点 (hanazo.no) 9 分,由 haasted 发布于 2 小时前 | 隐藏 | 过往 | 收藏 | 2 条评论 | 帮助 pseudohadamard 30 分钟前 [–] 荷兰其实没那么平。它的最高点是海拔 870 米的风景山 (Mt. Scenery)。 回复 skylurk 3 分钟前 | 父评论 [–] 看来我们不能再叫它“低地国家”了。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

本文强烈反对 IETF 在不保留现有椭圆曲线(ECC)层的情况下,单独支持“单一”后量子(PQ)密码学(如 ML-KEM 和 ML-DSA)的举措。 作者认为,PQ 软件相对较新,容易出现可被利用的漏洞,并指出官方实现中已经发现了一些漏洞(如“KyberSlash”)。其核心论点是:ECC+PQ(混合)系统提供了一道至关重要的安全防线——如果未经充分测试的新型 PQ 代码存在缺陷,ECC 层仍能确保数据安全。 作者反驳了支持单独使用 PQ 的常见论点,包括所谓的“PQ 更易于实现”、“ECC 已过时”或“混合方案的开销过大”。通过提供有关实现缺陷、延迟和成本的数据,作者指出仅依赖 PQ 软件的风险巨大。因此,作者敦促 IETF 和安全社区强制推行混合式 ECC+PQ 实现,以防止因不可避免的软件缺陷而导致的大规模、可预防的数据泄露。

抱歉。

Git 子模块(submodules)的功能类似于一个原始的手动包管理器,但其在易用性和架构设计上存在重大缺陷。尽管它们通过提交哈希(commit SHA)提供了精确的版本锁定,但该系统缺乏现代包管理器所具备的强大抽象能力、自动解析功能和缓存共享机制。 一个主要的痛点是子模块与 `git worktree` 等其他 Git 功能之间的冲突。由于子模块在父项目中维护着各自独立的仓库结构,它们经常与工作树(worktree)操作产生冲突,导致在移除时往往需要使用 `--force` 参数,甚至完全无法移动。 此外,子模块还存在安全漏洞和操作风险。由于 Git 在递归克隆期间会解析 `.gitmodules` 文件(通常在用户验证内容之前),该功能历史上曾成为远程代码执行的攻击面。维护工作同样繁重:更新、移除或重定向依赖项,都需要手动干预多个配置文件和隐藏的存储目录。 归根结底,子模块暴露了 Git 的内部存储实现,而没有为依赖管理提供一个简洁的接口。虽然近期的补丁尝试缓解工作树中的存储冲突问题,但其底层设计——依赖原始 URL 和手动指针更新——依然是开发者复杂度和挫败感的持续来源。

Hacker News 最新 | 往期 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Git Submodules 作为包管理器 (nesbitt.io) 7 分,ErenayDev 发布于 1 小时前 | 隐藏 | 往期 | 收藏 | 讨论 | 帮助 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

本文档是 Codeberg 仓库 `mv12star/shitter` 的维基页面,用于追踪各类 Nitter 实例的状态。Nitter 是一个面向 X(原 Twitter)的注重隐私的替代前端。 该页面提供了分类的实例列表,分为: * **正常运行 (Working):** 当前处于活跃状态且可用的公共实例。 * **受限 (Rate Limited):** 当前受 X 速率限制影响的活跃实例。 * **已失效/已下架 (Formerly Active/Taken Down):** 已停止服务的实例列表。 此外,该页面还为有意搭建公共 Nitter 实例的用户提供了资源。内容包括关于技术要求(如获取会话令牌、管理性能)的指南,以及应对 DMCA 和法律投诉的建议。该仓库作为社区驱动的中心,旨在帮助用户克服运行第三方 X 前端日益增加的困难,以维护访问权限。

Hacker News | 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 | 登录 在下架风波后,Nitter 的可用实例反而比以前更多了 (codeberg.org/mv12star) 12 点 | Cider9986 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 帮助 Petersipoi 2 分钟前 | 下一条 [–] 太棒了。让我们大家都开始在 HN 上使用它吧,这样几年后我们就会收获一堆失效链接。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

当团队反复通过“钻空子”来利用事件处理流程,以规避官僚主义、博取领导关注或推进低优先级任务时,这便演变成了一个系统性问题。虽然每一次事件申报看似都是孤立且务实的决策,但其累积效应会削弱“紧急信号”的效力,导致团队因频繁切换工作语境而产生倦怠,并使他们在面对真正的紧急情况时准备不足。 试图通过僵化的门槛限制或事后审计来解决此问题反而适得其反;这会增加处理真实危机的阻力,且治标不治本。 相反,请认识到这种行为是一个信号,表明你们在优先级排序、异常处理和跨部门协作方面的标准运作流程尚不完善。事件处理流程之所以被滥用,是因为它是目前唯一能可靠交付结果的机制。要解决这个问题,你必须为非紧急协调构建更高效、低阻力的渠道(例如设立“突击队”或明确的升级路径)。通过提升常规流程的响应能力,你就能消除对事件处理流程的依赖,从而确保当真正的紧急情况发生时,组织能够以必要的紧迫感做出反应。

Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 当“宣布事故”成为每个人最喜欢的变通方法时 (greatcircle.com) 10 分,由 bobbiechen 在 1 小时前发布 | 隐藏 | 往日 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

本网站正在使用安全服务来抵御网络攻击。您刚才的操作触发了安全防御机制。触发此拦截的原因可能有多种,包括提交了特定的词汇或短语、SQL 命令或格式错误的数据。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 将每个应用相互连接(val.town) 9 分,由 Chidiebere229 发布于 2 小时前 | 隐藏 | 过往 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

本摘要提炼了 MikroTik RouterOS 版本 7.23.4、7.24.2 和 6.49.21 中修复的关键漏洞的技术分析。 ### 漏洞详情 此次更新解决了三个主要的安全漏洞,这些漏洞允许通过身份验证的攻击者提升权限或执行任意代码: 1. **SSH PTY 策略注入**:攻击者在 SSH 会话中使用用户名 `-2`,可诱导系统从文件描述符读取授权策略掩码。如果成功,原本只读的用户将获得完整的管理员权限。 2. **RSA 签名伪造**:`parseHashFromDerEncoded` 程序中的一个缺陷,允许在使用低指数($e=3$)公钥时进行 RSA 签名伪造。如果攻击者拥有有效的 $e=3$ 授权公钥,则可以绕过身份验证。 3. **TFTP 内存损坏**:`mtget` 进程在其 TFTP 请求构建器中存在缓冲区溢出漏洞。通过身份验证的用户可利用此漏洞覆盖指令指针 (EIP),并通过面向返回的编程 (ROP) 执行任意代码。 ### 安全建议 * **立即更新**:为所有设备应用最新补丁。 * **审计排查**:检查是否存在未经授权的“full”策略用户、`ssh:-2@` 日志或可疑的 `/tool fetch` 计划任务。 * **加固措施**:使用更安全的替代方案(如 Ed25519)替换 RSA $e=3$ 密钥。移除非管理员用户的 `test` 权限,因为它允许访问内存不安全的工具(如 `mtget`)。 * **访问控制**:禁用 MAC-Telnet 并将 SSH 限制在受信任的管理网段内。 作者强调,安全隐蔽性是不可靠的,因为分发修补后的二进制文件本质上向任何进行差异比对(diff)的人泄露了漏洞。请始终优先考虑修补,而非等待官方公告。

```Hacker News新帖 | 过往 | 评论 | 提问 | 展示 | 招聘 | 投稿登录逆向分析 MikroTik 的静默补丁:他们拒绝解释的 RouterOS 7.23.4 修复 (npratley.net)6 分,由 ytch 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 讨论 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索: ```

**ExactTeX** 是一款兼容 LaTeX 的工具,它为文档增加了渐进式注解功能,无需重写整个文档即可实现高级别验证。通过将 `.tex` 文件重命名为 `.xtex`,您可以选择需要注解的组件(如图片、表格或章节);这些组件会经过错误校验,而其余的“普通” LaTeX 内容则会按字节原样保留。 主要功能包括: * **直观的诊断信息:** 标准 LaTeX 通常只会提供令人费解的“overfull hbox”错误,而 ExactTeX 能精确指出导致问题的具体对象。 * **类型安全:** 它能捕获标准 LaTeX 会默默忽略的逻辑错误,例如将表格误引用为图片。 * **集成工具链:** 提供 LSP 服务器、基于 WebAssembly 的浏览器编辑器以及命令行界面,所有工具共享一个零依赖的核心。 * **渐进式采用:** 通过“渐进式类型”系统,它可以追踪文档中已受契约约束的比例。未注解的部分被视为“未知” (`?O`),这确保了兼容性,并允许从标准 LaTeX 平滑过渡。 总之,ExactTeX 的作用就像是文档界的 TypeScript:您只需多写一点代码,即可获得高级工具支持、诊断功能和版本追踪,同时确保最终输出仍是标准的、可传输的 LaTeX 文档。

抱歉。

更多

联系我们 contact @ memedata.com