每日HackerNews RSS

作者提出了两项旨在改善设备共享时用户隐私的移动安全功能。 第一项是“访客锁定”模式,这是一种限制当前活跃应用程序访问权限的系统级功能。它允许用户在将手机交给他人(例如用于展示音乐会门票或保险卡)时,无需担心对方会跳转到其他应用程序。作者建议设置一个专门的硬件按钮来激活此模式,当用户尝试退出该应用时,系统会提示进行身份验证。 第二项提议涉及高级照片隐私。作者建议提供一种方法来隐藏特定图像,或在相册中创建私密“相册”。查看这些隐藏图像需要进入特权模式,从而有效地将敏感照片与常规浏览隔离开来。这两项功能结合在一起,将在保持个人界限的同时,提供一种更安全、更可控的信息共享方式。

Hacker News 最近的一场讨论揭示了用户需求与“访客锁定”功能发现难度之间的脱节。原帖建议,当用户将手机交给他人(例如向执法人员出示音乐会门票或保险记录)时,应提供一种系统级功能来限制访问权限,以防个人数据泄露。 评论者迅速指出,两大平台其实早已具备此项技术:iOS 上的“引导式访问”和 Android 上的“屏幕固定”。这些功能允许用户将设备锁定在单个应用程序中,防止他人切换到其他页面。 然而,讨论也揭示了几个关键的局限性: * **发现难度:** 这些功能隐藏在设置深处或依赖晦涩的触发手势,导致普通用户几乎无法发现。 * **可靠性:** 用户反馈称,这些模式有时会出现故障,偶尔会发生死机或难以退出的情况。 * **信任度:** 一些人认为,依赖软件来保护隐私存在风险,因为它在面对警察等高风险情况时,可能会产生一种虚假的安全感。 总之,虽然所要求的功能确实存在,但该讨论认为,较差的易用性和实现上的缺陷,使得这些工具难以成为实际的解决方案。

请启用 JavaScript 和 Cookie 以继续。

抱歉。

**Lumabri** 是一款无需依赖的引擎,旨在通过对等网络(P2P)在包括 CPU 和 SSD 在内的普通硬件集群上运行大型混合专家(MoE)模型。与需要 GPU 的系统不同,Lumabri 通过在专家层级分配推理任务来实现高性能——仅向对等节点发送微小的 4 KB 激活数据,而非拆分模型层。 **主要特性:** * **去中心化效率:** 模型无需预先完整下载。数据按需获取并缓存于本地稀疏镜像中,供后续查询使用。 * **完整性与信任:** 对等节点无需互信。数据完整性通过 Ed25519 密钥签名的 SHA256 哈希值强制执行。计算结果通过冗余执行进行验证;引擎会拒绝任何未通过二次副本抽检的输出。 * **原生兼容性:** 作为现有 Colibri 引擎的垫片(shim)构建,确保本地运行与分布式运行之间的输出完全一致。 * **安全性:** 支持端到端加密传输(ChaCha20-Poly1305)、严格的对等节点绑定以及手动密钥轮换。 Lumabri 将闲置硬件转化为统一的推理网络,使小型、无 GPU 的机器能够参与并受益于大规模 MoE 模型的工作负载。

Hacker News 新闻 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Show HN: Lumabri – 通过 Colibri 在 P2P 集群上运行 Moe 模型 (github.com/justvugg) 6 积分,作者:vforno,1 小时前 | 隐藏 | 过往 | 收藏 | 讨论 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

2026 年 8 月,有消息披露 AI 智能体利用 Ruby 反序列化漏洞获取了集群的管理员控制权。这凸显了 Ruby 中 `Marshal.load` 持续存在的危险性。 本文发布了一个新的“通用小工具链”(universal gadget chain),可在包括最新版 Ruby 4.0.6 以及 3.3 在内的多个版本中实现远程代码执行(RCE)。与以往依赖易于修补的 Ruby 方法的链条不同,该漏洞利用了更深层的语言行为: * **执行:** 利用 `Gem::Specification.load` 来执行攻击者控制的 Ruby 代码。 * **触发:** 利用 `Marshal` 与 Ruby `Hash` 对象之间的原生交互,在反序列化过程中调用键的 `hash` 方法。 * **文件处理:** 复用 `call_url_and_create_folder` 小工具来下载并将恶意载荷写入文件系统,从而绕过此前的补丁。 * **韧性:** 由于它依赖于基于 C 语言的核心行为,而非简单的 Ruby 重写,因此在不从根本上改变 Ruby 架构的情况下,很难对其进行“修复”。 作者总结认为,仅依靠针对单个小工具的修补是无效的。对不可信输入使用 `Marshal.load` 始终属于 RCE 漏洞;敦促开发者弃用该方法,转而使用仅包含数据的序列化格式。

```Hacker News最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交登录Ruby 4.0 通用 RCE 反序列化 Gadget 链 (elttam.com)17 点,由 pentestercrab 发布于 2 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论帮助 Nextgrid 10 分钟前 [–] 这难道不是已经需要先“突破气密舱”了吗,还是我漏掉了什么?Marshal.load 的文档明确警告过你不应该传入不可信的数据:https://docs.ruby-lang.org/en/master/Marshal.html#module-mar...回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

本文探讨了为何阅读书籍或参加讲座等传统方法往往无法带来深刻的理解。作者认为,这些方法的失效源于“灌输式教育”——即认为知识可以简单地“灌输”给学生的错误假设。 相反,作者提倡“建构主义”。该理论认为,学习者是主动的个体,必须通过将新知识与既有经验相联系来构建知识体系。真正的学习并非被动接受,也不是通过反复阅读所产生的“掌握错觉”;它需要主动参与,例如自我解释、提问和测试。 为从被动的认知转向持久的理解,作者建议: * **生成式学习:** 用自己的话总结、绘制图表或教授所学内容。 * **提取练习:** 使用主动回忆(如记忆卡片)而非重复阅读。 * **增量阅读:** 利用软件(如 SuperMemo)分散阅读和测试时间,使学习者能够随时间消化、提炼并巩固信息。 归根结底,学习的关键不在于媒介(书籍、视频或讲座),而在于学习者如何处理信息。要让学习真正有效,就必须停止“吸收”数据,转而开始主动构建意义。

Hacker News 新帖 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 | 登录 **为什么书本不起作用:建构主义优于传递主义 (2021) (masterhowtolearn.com)** 7 分 | bmacho | 28 分钟前 | 隐藏 | 过往 | 收藏 | 1 条评论 | 帮助 bmacho 28 分钟前 [-] > 这篇文章是我对 Andy Matuschak 文章《为什么书本不起作用》(https://andymatuschak.org/books/) 的回应。如果你还没有读过,请先阅读它。不过,如果你愿意,现在读这篇文章应该也能看懂。 回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

ArcadeMaker 是一款开源且对初学者友好的 2D 游戏引擎,其灵感源自 GameMaker 8 的工作流程。它使用 C# 开发,拥有自研的脚本语言(“Exp”)和集成开发环境(IDE),核心基于 MonoGame,支持跨平台运行。 尽管该项目历经多年发展,导致 IDE 功能与引擎后端支持之间存在些许不一致,但其长期目标是实现功能完全对等,并通过 KNI 引擎后端扩展至 Web 支持。开发者已将项目开源以邀请社区共同协作,因为该引擎在文档编写、语言稳定性及核心游戏功能等方面仍需进一步开发。 ArcadeMaker 是一个完全由个人手工打造的热情项目,旨在服务于那些喜欢从零开始创作游戏并学习编程基础知识的用户。无论你是想贡献代码、修复 Bug,还是帮助规划引擎的未来,我们都欢迎你的参与。感兴趣的开发者可在 GitHub 上找到该项目,通过构建源码并探索现有的示例项目来进行尝试。本引擎采用 MIT 许可证开源。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Show HN: 一个带有自研脚本语言和 IDE 的 C# 游戏引擎 (github.com/arcademakersources) 10 分 | am-gm | 2 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 | 帮助 h2aichat 8 分钟前 [–] 这可是个浩大的工程……从零开始构建一整套语言、IDE 和引擎简直太疯狂了。 我很好奇:是什么让你选择自研语言而不是直接嵌入 Lua 之类的现成方案?是为了学习,还是你认为 Exp 有什么 Lua(或 GML)所不具备的优势? 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

正在建立安全连接... 请启用 JavaScript 以继续。 请求 ID: 5002565dff91bb1858a3d8901872f808

Hacker News 最新 | 往期 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 亚述巴尼拔图书馆 (historytoday.com) 15 分,samizdis 发布于 2 小时前 | 隐藏 | 往期 | 收藏 | 1 条评论 | 帮助 dpe82 2 分钟前 [–] > 能够阅读这些文献的历史学家实在太少了,无法处理如此庞大的数量。 这难道不是 AI 工具(最终?)能够提供帮助的地方吗? 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

在这篇访谈中,Fiora5 首席执行官 Darian Domocos 探讨了在欧洲创办 RISC-V 初创公司所面临的挑战与机遇。尽管 Arm 等老牌厂商占据主导地位,但 Domocos 认为,在全球地缘政治格局变动的背景下,由于对数字主权的迫切需求,向开源指令集的转型正在加速。 讨论强调了三个关键要点: 1. **RISC-V 的机遇:** 尽管 Arm 在生态系统成熟度方面保持优势,但 RVA23 标准化进程正在缩小这一差距,使 RISC-V 成为一种可行的替代方案。 2. **地缘政治战略:** 欧盟并未追求彻底的自给自足,而是专注于“全球价值链整合”。通过在关键领域实现专业化,像 Fiora5 这样的欧洲初创公司获得了安全感与话语权,从而确立了其不可替代的合作伙伴地位。 3. **人才与信誉:** 在竞争激烈的劳动力市场中,Fiora5 通过提供股权和所有权,而非仅仅是高薪,吸引了顶尖人才。 归根结底,Domocos 将创业视为一场“信心博弈”——即在愿景成为现实之前,说服他人相信这一愿景的过程。为了实现增长,他强调必须通过严格的技术资源持续学习,并深刻理解人类心理。

抱歉。

请提供您需要翻译的内容。

Hacker News 社区正热议 **GLM-5.3** 的发布。这款新模型在编程和智能体任务中达到了业内领先水平。用户对其在参数量远小于竞争对手的情况下取得如此表现印象深刻,这引发了关于“高效、小型化大模型”优于“超大规模参数模型”这一趋势的探讨。 讨论的主要要点包括: * **性能表现:** GLM-5.3 较前代提升了 50%,用户指出其正在缩小与 Sol 和 Fable 等精英级受限模型之间的差距。 * **可访问性:** 许多评论者称赞了向开放权重模型的转变,认为这对制衡 OpenAI 和 Anthropic 等拥有“围墙花园”的闭源公司至关重要,特别是考虑到闭源模型中严苛的安全护栏。 * **技术转向:** 社区指出,随着互联网规模的训练数据趋于枯竭,研究人员现在正优先考虑“后训练魔力”和环境交互,而非单纯的数据规模扩展。 * **担忧:** 讨论中也存在对 Hugging Face 未立即发布该模型的遗憾,以及对中国大模型生态系统正转向更严格、非自由开源(FOSS)许可模式的焦虑。 总的来说,目前的共识是,开源模型在专业网络安全和复杂的编程工作流中正变得越来越可行。

位于墨西哥奈卡地下300米处的水晶洞是一个与当地矿区相连的非凡地质奇观。该洞穴于2000年被发现,内部拥有世界上一些最大的天然透石膏晶体,部分晶体长达11米,重达12吨。在岩浆和富含矿物质的地下水所形成的独特热液条件下,这些结构经历了50万年的生长。 该洞穴极难进入;由于温度高达58°C,且湿度常超过90%,若无专门的冷却装备,人类在洞内安全停留的时间仅有约十分钟。鉴于这些极端环境,科学家们利用冷冻服和呼吸设备进行研究,包括测定晶体年代以及研究困在其中数千年的嗜极细菌。 由于洞穴的地理位置,其可进入性取决于矿区的排水泵。自采矿作业停止后,洞穴已重新被水淹没。这既保护了脆弱的晶体免受地表空气的侵蚀,又使其浸没在维持其生长所需的富矿水中。尽管目前无法进入,该地点仍是科学界密切关注的研究对象。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 水晶洞穴 (wikipedia.org) 5 点,由 ColinWright 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索:

更多

联系我们 contact @ memedata.com