每日HackerNews RSS

2026年8月20日,在开发者账户遭入侵后,热门 Rust 库 `arrayref` (0.3.10) 和 `proc-macro1` 的恶意版本被发布到了 crates.io。此次攻击涉及一个名为 `proc-macro1` 的“拼写劫持”库,该库冒充了合法的 `proc-macro2` 库。 此次攻击在编译过程中自动触发。恶意的 `proc-macro1` 包含一个隐藏的 `build.rs` 脚本,该脚本通过下载并执行特定于平台的远程二进制文件来绕过安全防线。这些二进制文件与一个命令与控制服务器 (23.254.165.112) 进行通信,极有可能用于窃取数据或建立持久性后门。为逃避检测,该构建脚本使用了 Base64 编码字符串,接受无效的 TLS 证书,并采用了特定于平台的技术(例如在 Windows 上使用 WScript)将有效载荷从编译器进程中分离出来,从而确保恶意代码在构建完成后继续运行。 crates.io 团队现已删除了这些恶意软件包。然而,由于 `arrayref` 是 Rust 图形界面生态系统中广泛使用的传递依赖项,此次事件凸显了严重的供应链风险。建议开发者审计其 `Cargo.lock` 文件及相关依赖,以确保使用的是这些库的合法且经过验证的版本。

Rust 社区正因 `arrayref` crate 遭受的供应链攻击而陷入震荡,该软件包被劫持以执行恶意的编译时负载。此次事件凸显了包括 Rust 的 `cargo` 在内的现代包管理器在处理依赖项方面存在的重大漏洞。 社区讨论的核心议题包括: * **信任与编译时安全:** 批评者认为 `cargo` 及类似工具(如 `npm`)存在根本性缺陷,因为它们在安装或编译依赖项时会执行任意代码(通过 `build.rs` 或过程宏)。许多人建议实施沙盒机制、加入许可授权机制,或为新软件包版本设置强制的“冷却期”。 * **依赖项管理规范:** 关于“内置一切”与“极简主义”标准库的争论持续升温。支持大型标准库的一方认为,过度依赖成百上千个微小的第三方“左填充(left-pad)”式依赖,会产生不必要且难以管理的攻击面。 * **“账号被盗”问题:** 即便基础设施本身是安全的,攻击者也越来越多地针对维护者个人(例如通过窃取凭证)进行攻击。 * **拟议解决方案:** 建议范围涵盖强制命名空间、可复现的封闭构建,以及将生态系统转向经过审查和精选的库,而非依赖向所有人开放的注册表。

Cullum Smith 的《浏览器去臃肿化(Browser De-Slop)》指南旨在通过移除现代网页浏览器(如 Firefox 和 Chromium)中不必要的臃肿功能、遥测数据收集和 AI 特性,来优化浏览器环境。作者主张不依赖手动设置,而是通过集中的“策略文件”来强制实现“纯净”的浏览器环境。 通过将 JSON 配置文件放置在系统指定目录中,用户可以自动移除侵入性功能、禁用追踪与遥测、拦截 AI 集成,并强制安装如 uBlock Origin 等必要工具。 该指南包含了 Firefox 和 Chromium 的详细 JSON 模板,演示了如何: * 禁用内置密码管理器、搜索建议以及“新功能”引导消息。 * 强制实施自定义隐私偏好并设置默认搜索引擎(如 DuckDuckGo)。 * 标准化 Linux 各发行版上的浏览器行为(文中也提及了对 Windows 和 macOS 的支持)。 这种方法提供了一种稳健且自动化的方式来精简浏览体验,既能确保设置被锁定且保持一致,又能彻底消除标准安装版中捆绑的“垃圾”内容。

这篇 Hacker News 帖子讨论了一篇关于“浏览器去臃肿化”(de-slopping)的博文,即通过 JSON 策略来剔除浏览器中不必要的功能和遥测数据。 讨论很快转向了关于操作系统的更广泛争论。许多用户表达了对现代 macOS 和 Windows 的不满,称其与 Linux 相比显得“臃肿”或“原始”。技术型用户感叹缺乏配置控制权,特别是在窗口管理和侵入式遥测方面;而另一部分用户则为苹果和微软以用户为中心的设计辩护,认为这对普通人来说是必要的。 技术讨论的核心在于浏览器加固的有效性及其背后的哲学。参与者就 DNS-over-HTTPS 等功能的实用性展开了辩论:一些人将其视为必要的隐私保护手段,另一些人则将其斥为“隐私戏码”,认为这仅仅是将数据重定向到了其他公司。虽然一些评论者赞赏这种管理多台设备的“配置即代码”(config-as-code)方法,但也有人批评原帖带有精英主义色彩——特别是关于“真正的操作系统”的言论,并指出被禁用的许多功能其实对普通用户很有用。总体而言,该帖突显了渴望完全系统控制权的资深技术用户与主流操作系统设计范式之间的冲突。

类似于 TablePlus,但专为流数据打造。这是一款基于 Apple Silicon 的桌面应用,核心由 Rust 构建。连接您现有的 Kafka、Redpanda 或 NATS JetStream 服务,即可在简洁的图形界面中浏览主题、实时查看消息、监控消费者延迟并管理数据流。 14 天免费试用 · 支持 Apple Silicon (M 系列芯片) · 无需注册 Streambench 账户 正在寻找特定的工作流?请查看 Kafka GUI 和 NATS JetStream GUI 页面。

抱歉。

本网站提供高质量、免费且可复用的在线学习资源,专注于风险工程、损失预防和安全管理。课程专为工程与科学专业的硕士研究生以及行业从业者设计,内容涵盖讲义幻灯片、笔记、习题集和 Python 笔记本。 这些资料涵盖了风险管理的核心原则,包括危害识别、分析、评估和处理,涉及石油与天然气、核能、航空、化工及关键基础设施等多个领域。此外,网站还设有一个专门的子模块,用于介绍计算关键风险指标所需的统计建模和数据科学知识。 所有内容均采用知识共享署名-相同方式共享(Creative Commons Attribution-Sharealike)许可协议发布,为致力于从事安全与风险工程专业工作的人士提供了易于获取的学习资源。

抱歉。

请启用 JavaScript 并关闭所有广告拦截器。

澳大利亚出台了新法规,强制要求大型科技平台向当地新闻机构支付内容费用。此举效仿了加拿大 2023 年的《在线新闻法案》(C-18 法案),该法案曾导致 Meta 宁愿完全屏蔽 Facebook 和 Instagram 上的新闻内容,也不愿支付费用。 Hacker News 上的讨论显示,人们对该政策持怀疑态度。批评者认为,新闻内容对社交媒体巨头而言价值微薄,这使得相关法律与其说是“公平补偿”,不如说是政府强制外国公司进行的“勒索”。许多评论者指出,该立法是通过人为的资金转移来支撑传统媒体的错误尝试,其主要受益者是新闻集团(News Corp)等大型媒体联合企业。 这场辩论凸显了一种根本性的权力不对称:正如在加拿大所见,科技平台只需取消新闻发布功能,就能有效抵消监管的影响。尽管支持者认为这能确保当地新闻业获得资助,但怀疑论者警告称,此举会带来负面后果,包括被迫言论、潜在的国际贸易摩擦,以及依赖这些平台分享信息的用户失去社会连接。最终,许多人认为,如果公共利益新闻需要资金,应通过透明的普遍税收来支持,而不是通过复杂的行业特定指令。

本研究评估了在 MetabolicMosaic 队列中使用梯度提升分类器预测胰岛素抵抗(IR)时,不同数据源的有效性。为确保结果公正,研究人员采用了严格的平衡测试框架,对比了五组特征:基础人口统计学数据、皮尺测量、智能手表 BIA、基于智能手机的 PhotoScan 以及临床 DXA 扫描。 性能评估采用受试者工作特征曲线下面积(AUROC)和净重新分类指数(NRI)。基础人口统计学模型的 AUROC 为 0.692。整合 PhotoScan 指标后,准确率显著提升至 AUROC 0.760 和 NRI 0.593,表现与金标准 DXA(AUROC 0.773;NRI 0.748)几乎相当。相反,整合智能手表 BIA 并未改善预测效果,因为它缺乏 PhotoScan 所能捕捉到的细致身体成分数据,如 A/G 比值和 V/S 比值。 研究结果表明,基于智能手机的光学表型分析具有极高的临床应用价值,是识别胰岛素抵抗的一种可行且便捷的替代方案。

抱歉。

本文探讨了当元数据过滤将数据隔离为 HNSW 图中碎片化、不可达的“孤岛”时,Qdrant 如何保持高效的向量搜索性能。 Qdrant 采用两种主要策略来修复这些连接缺口: 1. **可过滤 HNSW(索引阶段):** Qdrant 在构建索引时,会主动在共享相同负载(payload)值的点之间添加额外边。虽然这增加了构建时间和内存占用,但能让过滤查询更高效地遍历图结构。 2. **ACORN(查询阶段):** 这是一项可选功能,允许搜索在没有直接路径时遍历“邻居的邻居”。这对于没有预构建边的过滤器非常有用。 基准测试表明,虽然两种方法都能提高召回率,但它们服务于不同的需求。“可过滤 HNSW”策略为常见过滤器提供了卓越的速度,而“ACORN”则作为处理极端情况的重要安全网。Qdrant 的查询规划器会智能地在这些基于图的策略和直接负载索引扫描之间路由查询,以优化性能。 建议用户监控不同过滤条件下(尤其是宽泛过滤器)的召回率,并仅在召回率提升足以抵消延迟成本的情况下启用 ACORN。

抱歉。

“RollTab”的开发者创建了一个 1.25 亿参数的 Transformer 模型,能够在 iPhone 上实现钢琴实时即兴演奏。受 GitHub Copilot 的启发,该人工智能通过监听实时 MIDI 输入来建议音乐的后续旋律。 关键技术里程碑包括: * **自定义表示法:** 摒弃了标准的 MIDI 音符开/关(note-on/note-off)序列,转而采用一种紧凑格式,将音高、力度、持续时间和起始时间嵌入单个 Token 中。这使得模型能够逐个音符处理音乐,显著提高了速度和稳定性。 * **数据整理:** 事实证明,对 3 亿个音符事件的数据集进行严格清洗,比单纯增加数据量更为有效。 * **训练与微调:** 在训练过程中使用预定采样(scheduled sampling),有助于弥合“理想”数据与人类弹奏噪音之间的差距。 * **DPO:** 直接偏好优化(Direct Preference Optimization)——通过使用 Gemini 1.5 Flash 进行成对评估——是提升模型音乐性和逻辑连贯性的决定性因素。 最终的应用 RollTab 完全在本地设备上运行,处理速度约为每秒 108 个音符。尽管尚不完美,但它成功地在技术性能与钢琴演奏者的创意协作需求之间取得了平衡。

一位开发者最近分享了“Show HN: 我训练了一个 1.25 亿参数的模型,用于在设备端自动补全钢琴演奏”,这是一款通过根据用户输入预测音乐走向,从而实现实时钢琴即兴创作的应用。该工具基于一个 1.25 亿参数的 Transformer 模型,并使用约 3 亿个 MIDI 音符事件进行了训练,使音乐人能够在 iPhone 15 上直接与人工智能“即兴合奏”。 该项目在 Hacker News 上引发了激烈的讨论。支持者称赞了这一技术成就,将其比作历史上的古典即兴演奏实践,并强调了 AI 辅助构思的创造潜力。然而,另一些人则对 AI 在艺术中的角色表示不满,认为此类工具将“生成内容”置于学习乐理和演奏技巧这种以人为本的严谨过程之上。 在技术层面,讨论聚焦于模型优化、音乐结构的挑战(如节奏和长时段作曲),以及各种训练方法(如直接偏好优化,DPO)的有效性。虽然一些用户提出了增加功能的需求,例如 VST 支持或多轨编曲,但更广泛的讨论反映了文化观念上的日益分化:一方将 AI 视为激动人心的实验工具,另一方则担心它削弱了艺术造诣中的人文因素。

Proof of Human 是一家由普林斯顿大学科学家创立、并获得 Y Combinator 支持的初创公司。我们正在招聘一名优秀的“全栈工程师”,共同构建数字身份与机器人检测的未来。 在此职位中,您将负责架构可扩展的后端基础设施,以处理每分钟数百万次的会话,并主导关键功能的端到端交付。您将与创始人密切合作,共同制定技术路线图,并有机会为发表在《Science》和《NeurIPS》等顶级学术期刊上的高影响力研究做出贡献。 **理想的候选人应具备:** * 3 年以上软件开发经验。 * 精通 Python 和 Node.js。 * 具备成功构建和部署云基础设施(AWS、GCP 或 Azure)的实践经验。 * 拥有扎实的定量背景。 * 乐于在快速发展、高影响力的 AI 安全团队中工作。 如果您热衷于通过前沿 AI 技术维护网络诚信,Proof of Human 将为您提供一个绝佳机会,让您能够在严谨的科学研究与可扩展的产品部署之间架起桥梁。

对不起。

与“人工智能通过自动化基础编程任务使初级工程师过时”的观点相反,人工智能实际上提升了他们的价值。虽然有人认为初级工程师已沦为人工智能生成代码的“管道”,但这种观点忽视了工程学的核心目的:通过技术和产品判断力来解决客户问题。 工程学不仅仅是编写代码,它更关乎于管理复杂性和权衡取舍。通过利用人工智能处理繁重的技术工作,初级工程师甚至实习生现在能够全权负责交付以前因优先级过低而无法由资深员工处理的功能。 此外,人工智能充当了高效的导师,通过提供即时的上下文和技术指导,缩短了入职培训的过程。这种加速使初级工程师能够更早地做出实质性贡献。由于行业需要人工智能无法提供的深度技术判断力,企业必须投资培养自己的人才。通过赋予初级工程师“人工智能原生”的能力,组织可以提高整体生产力,从而解决以前被忽视的问题,并确保储备未来的专家,使他们具备在人工智能驱动的环境中引领行业的独特资质。

关于 AI 对初级工程师影响的讨论,Hacker News 上的观点呈现出严重分歧。 原作者认为,AI 并没有抹杀初级工程师的角色,而是暴露了过时的管理实践。他们主张,通过让初级工程师利用 AI 工具填补知识空白并负责端到端的功能开发,企业能够释放出以往无法触及的潜在生产力。 然而,许多评论者强烈反对,并警告称这会导致工程人才出现“断层”。批评者认为: * **技能退化:** 将 AI 作为“拐杖”依赖,阻碍了初级工程师掌握基础概念、调试技能及故障模式。 * **“黑箱”问题:** 初级工程师往往将 AI 的输出视为黑箱,无法验证所提交代码的正确性,从而导致系统脆弱。 * **管理负担加重:** 资深工程师现在面临着大量未经核实的 AI 生成代码(即“垃圾代码”),这为代码审查带来了巨大且不可持续的瓶颈。 * **缺乏指导:** 传统的“学徒制”模式——即初级人员通过反复试验并在资深人员监督下学习——正在被 AI 所取代,这可能会切断未来资深人才的培养路径。 最终,共识倾向于认为:虽然 AI 可以提高开发速度,但它可能会以牺牲深厚、直觉性的专业素养为代价,而这种素养正是真正的工程能力所必需的。

更多

联系我们 contact @ memedata.com