请启用 JavaScript 和 cookie 以继续。
请启用 JavaScript 和 cookie 以继续。
作者介绍了 **SELF**,这是一种实验性文件格式,将可执行程序直接作为 SQLite 数据库。通过使用 `binfmt_misc`,内核会触发一个解释器,将二进制文件不仅视为代码,还视为一个可查询的数据存储。
其突破之处在于,运行中的程序可以通过 SQL 与自身文件进行交互,包括读取片段、托管网页内容以及记录用户活动。由于可执行文件本身就是 SQLite 文件,它支持 ACID 事务,使得应用程序无需重启即可实时修改自身的代码或数据。例如,一个 Web 服务器可以将路由、访问日志和程序状态存储在提供网页服务的同一个二进制文件中。
这种方法简化了部署,将版本更新转化为数据迁移,并允许开发者使用标准的 SQL 工具进行审计、搜索或调试。受 Redbean“单文件”理念的启发,作者提出了一种“可查询可执行文件”(Actually Queryable Executable),将二进制文件、文件系统和数据库三者合而为一。这一模型表明,当程序将自身架构视为数据库时,围绕应用程序状态的许多传统且复杂的架构将变得不再必要。
**Maiao**(目前作为社区分支维护于 `runetes/maiao`)是一款为 GitHub、GitLab、Gitea、Forgejo、Bitbucket 和 Cursor Origin 等主流 Git 托管平台引入 Gerrit 风格堆叠式拉取/合并请求(stacked pull/merge requests)的工具。
通过允许开发者将大型功能拆分为多个小的顺序提交,Maiao 会为每个提交创建一个独立且具有依赖关系的 PR/MR。这不仅实现了更快速、更专注的代码审查,还能保持项目历史记录的整洁与逻辑性。
**主要功能:**
* **自动堆叠:** 管理父子依赖关系,并可在可用时与原生堆叠功能(如 GitHub Stacks)集成。
* **工作流效率:** 支持 `git commit --fixup` 以简化修订,并在单个 PR 合并后自动对堆叠进行变基(rebase)。
* **易用性:** 从远程 URL 自动识别 Git 提供商,并使用 Gerrit 风格的 Change-ID 来追踪提交。
* **通用性:** 跨多平台工作,为支持的提供商提供原生 API 集成,并在必要时提供基于分支的堆叠回退方案。
Maiao 旨在简化复杂开发工作流,使“堆叠式差异”(stacked diffs)方法论能够惠及更广泛的开发者与平台。
本文探讨了如何通过“结构感知模糊测试”(structure-aware fuzzing)来发现 Gleam 编译器中的漏洞。与使用随机字节的基础模糊测试不同,该方法通过生成有效的 Gleam 源代码或抽象语法树(AST),系统性地挖掘手动测试可能遗漏的边缘情况。 作者利用 Gleam 的双目标架构(Erlang 和 JavaScript)进行“差异化测试”,以标记两种输出之间的不一致之处。虽然最初尝试使用大语言模型(LLM)进行漏洞挖掘的效率较低且成本高昂,但构建一个专门的“生成器”(smith)来产生类型安全的随机程序,效果显著。 主要成就与心得包括: * **回归检测:** 模糊测试工具成功识别了编译器崩溃和回归问题。 * **跨平台验证:** 迄今为止已发现九个问题,其中包括一个已上报至 Erlang/OTP 的漏洞。 * **处理复杂性:** 作者开发了归一化不同目标输出的方法,以实现可靠的对比。 尽管该项目仍处于起步阶段,但它证明了生成式模糊测试是强化编译器的有力补充工具。作者计划扩展“生成器”以覆盖更多语言特性,并整合蜕变测试(metamorphic testing),进一步提高 Gleam 生态系统的可靠性。
**texbrain** 是一款免费、开源且注重隐私的 LaTeX 编辑器,完全在浏览器中运行。它旨在消除付费服务和复杂本地安装带来的困扰,用户无需注册账户或进行服务器端处理,即可编写、编译并管理 LaTeX 项目。
**主要功能:**
* **本地优先架构:** 基于 WebAssembly (pdfTeX) 构建,文件在本地编译。敏感文档绝不会离开您的设备。
* **完整的 Git 集成:** 内置基于浏览器的 Git 客户端,支持直接克隆、提交并将项目推送到 GitHub。
* **离线功能:** 基础宏包可在本地缓存,初次设置后即可在无网络连接的情况下工作。
* **现代编辑器:** 采用基于 CodeMirror 6 的界面,支持语法高亮、超过 70 条 LaTeX 命令的自动补全以及实时 PDF 预览。
* **本地文件访问:** 利用 File System Access API(适用于 Chromium 内核浏览器)直接与您电脑上的项目文件夹进行交互。
尽管目前仅限于 pdfTeX 和 TeX Live 2020 时代的宏包,但 texbrain 为追求无缝、高效 LaTeX 环境的学者和开发者提供了一个强大且“开箱即用”的解决方案。访问 [tex.swimmingbrain.dev](https://tex.swimmingbrain.dev) 即可开始使用。
部署到 IIS(涵盖网站、Web 应用程序和虚拟目录);执行 PowerShell 脚本;HTTP 请求;人工干预;以及发送电子邮件。步骤按目标角色和环境进行范围划分,在字段中接受变量绑定,并具有运行条件。
几十年来,美国西部滑雪场的运营基于一个明确的前提:由于它们是在公共土地上运作,美国林务局有权监管其缆车票价并确保公众的进入权。在 20 世纪 70 年代,相关机构积极干预以限制价格上涨,将滑雪场视为公共资源,而非纯粹的私人利润中心。
然而,从 20 世纪 70 年代末和 80 年代开始,一股放松管制的浪潮以及最终向长期特许经营权的转变,削弱了联邦政府的监管。尽管林务局在法律上仍保留着对公共土地上的服务和价格进行监管的权力,但随着滑雪行业整合为以 Vail Resorts 和 Alterra Mountain Company 为主的近乎双头垄断的局面,这一权力已基本处于搁置状态。
如今,飙升的票价、劳资纠纷和过度拥挤已导致经济学家认定滑雪行业存在“市场失灵”。虽然政府目前仅扮演被动地主的角色,但改革倡导者认为,林务局应重拾其监管者职能。他们建议,要求企业履行其最初的使命——即在公共土地上服务公共利益——对于确保普通家庭仍能负担得起滑雪至关重要。
作者开发了 **Gjallar**,这是一款轻量级、自包含的监控工具,旨在避免 Prometheus 或 Grafana 等臃肿平台带来的复杂性。面对在无需管理复杂依赖或分布式系统的情况下监控异构服务(Postgres、Oracle、Redis 等)的需求,作者选择了“KISS”(保持简单,傻瓜)的设计原则。 Gjallar 是一个无需 CGO 的单一 Go 二进制文件,利用纯 Go 驱动程序来处理数据库连接,最显著的优势是消除了对 Oracle 客户端库的依赖。其核心设计特点包括: * **无锁架构:** 使用通道(channel)的流水线机制确保了线程安全,避免了常见的“互斥锁丛林”,并对 SQLite 写入进行了串行化处理。 * **运维弹性:** 状态持久化存储在 SQLite 中,支持无缝重启,且不会遗漏正在进行的事件通知。 * **可靠性:** 该工具使用简单的 YAML 配置,支持热重载,并异步处理通知延迟以防止背压。 通过刻意摒弃集群、代理插件和复杂的仪表板,Gjallar 保持为一个易于理解且低维护的实用工具。它优先考虑简洁性,以确保即使在紧急情况下,监控系统依然是技术栈中最可靠的组件。
Python 具有六个内置“常量”,它们表现出令人惊讶的不一致行为。这些常量可分为三大类: 1. **词法关键字 (`True`, `False`, `None`):** 这些被硬编码在词法分析器中。由于它们不是标准标识符,尝试将它们用作属性(例如 `x.True`)会触发 `SyntaxError`。 2. **特殊标识符 (`__debug__`):** 虽然它在技术上是一个标识符,但它被硬编码以防止通过 `SyntaxError` 进行赋值或删除。它作为一个常量来跟踪 Python 的优化状态,即使内置对象被手动覆盖,它也保持不变。有趣的是,它还会产生“欺骗性”的语法错误,导致看起来语法正确的代码被编译器拒绝。 3. **伪常量 (`Ellipsis`, `NotImplemented`):** 尽管被称为常量,但它们仅仅是标准的内置变量。与前几类不同,它们可以被屏蔽或覆盖。 这种不一致性在 `...`(`Ellipsis` 的字面量)中表现得更为明显,即使修改了 `Ellipsis` 内置对象,`...` 依然保持不变。归根结底,Python 对这些值的处理在编译器级保护和运行时灵活性方面存在差异,导致本应是简单的语言常量在 Python 中呈现出一种奇怪且不统一的局面。
安全研究员 David Buchanan 认为,旨在通过加密验证数字图像真实性的技术 C2PA 在 Android 平台上存在根本性缺陷。
C2PA 的安全模型依赖于“密钥认证”(Key Attestation)和“Google Play 完整性”(Google Play Integrity),以确保图像是由设备的摄像头硬件直接签名,而非由恶意软件生成。然而,Buchanan 展示了这种信任模型极易被绕过。由于这些安全功能依赖于软件层面的完整性,因此在获取 Root 权限的漏洞攻击面前会失效。
Buchanan 指出,Android 设备越来越容易受到快速演变的软件漏洞和无法修补的硬件故障注入攻击的影响。一旦设备被 Root,攻击者就可以强制要求基于硬件的“StrongBox”对任意 AI 生成的图像进行签名,使其看起来像真实、经过验证的照片。
尽管 Buchanan 向谷歌报告了这些漏洞,但他表示,由于保护整个图像处理流程在技术上不可行,这些问题最终被归类为“不予修复”。Buchanan 总结称,Android 上的 C2PA 只提供了一种虚假的安全感,因为任何已 Root 的设备,甚至是廉价硬件,都可以被用来生成能够绕过验证工具的逼真伪造品。