每日HackerNews RSS

本文强烈反对 IETF 在不保留现有椭圆曲线(ECC)层的情况下,单独支持“单一”后量子(PQ)密码学(如 ML-KEM 和 ML-DSA)的举措。 作者认为,PQ 软件相对较新,容易出现可被利用的漏洞,并指出官方实现中已经发现了一些漏洞(如“KyberSlash”)。其核心论点是:ECC+PQ(混合)系统提供了一道至关重要的安全防线——如果未经充分测试的新型 PQ 代码存在缺陷,ECC 层仍能确保数据安全。 作者反驳了支持单独使用 PQ 的常见论点,包括所谓的“PQ 更易于实现”、“ECC 已过时”或“混合方案的开销过大”。通过提供有关实现缺陷、延迟和成本的数据,作者指出仅依赖 PQ 软件的风险巨大。因此,作者敦促 IETF 和安全社区强制推行混合式 ECC+PQ 实现,以防止因不可避免的软件缺陷而导致的大规模、可预防的数据泄露。

抱歉。

Git 子模块(submodules)的功能类似于一个原始的手动包管理器,但其在易用性和架构设计上存在重大缺陷。尽管它们通过提交哈希(commit SHA)提供了精确的版本锁定,但该系统缺乏现代包管理器所具备的强大抽象能力、自动解析功能和缓存共享机制。 一个主要的痛点是子模块与 `git worktree` 等其他 Git 功能之间的冲突。由于子模块在父项目中维护着各自独立的仓库结构,它们经常与工作树(worktree)操作产生冲突,导致在移除时往往需要使用 `--force` 参数,甚至完全无法移动。 此外,子模块还存在安全漏洞和操作风险。由于 Git 在递归克隆期间会解析 `.gitmodules` 文件(通常在用户验证内容之前),该功能历史上曾成为远程代码执行的攻击面。维护工作同样繁重:更新、移除或重定向依赖项,都需要手动干预多个配置文件和隐藏的存储目录。 归根结底,子模块暴露了 Git 的内部存储实现,而没有为依赖管理提供一个简洁的接口。虽然近期的补丁尝试缓解工作树中的存储冲突问题,但其底层设计——依赖原始 URL 和手动指针更新——依然是开发者复杂度和挫败感的持续来源。

抱歉。

本文档是 Codeberg 仓库 `mv12star/shitter` 的维基页面,用于追踪各类 Nitter 实例的状态。Nitter 是一个面向 X(原 Twitter)的注重隐私的替代前端。 该页面提供了分类的实例列表,分为: * **正常运行 (Working):** 当前处于活跃状态且可用的公共实例。 * **受限 (Rate Limited):** 当前受 X 速率限制影响的活跃实例。 * **已失效/已下架 (Formerly Active/Taken Down):** 已停止服务的实例列表。 此外,该页面还为有意搭建公共 Nitter 实例的用户提供了资源。内容包括关于技术要求(如获取会话令牌、管理性能)的指南,以及应对 DMCA 和法律投诉的建议。该仓库作为社区驱动的中心,旨在帮助用户克服运行第三方 X 前端日益增加的困难,以维护访问权限。

这篇 Hacker News 帖子讨论了在近期遭受封杀后,开源 Twitter/X 前端替代品 Nitter 的韧性。 参与者对于维持此类变通方案的价值各执一词。支持者认为,对于因隐私顾虑、糟糕的 UI/UX 或反对埃隆·马斯克领导而不愿登录 X 的用户来说,Nitter 保留了获取信息的渠道。用户们分享了多种技术解决方案,例如“LibRedirect”浏览器扩展、重定向脚本以及个人实例托管,以保持不间断的访问。 相反,批评者认为这些努力目光短浅。他们的论点包括: * **“史翠珊效应”正在发生**:公开这些变通方法只会招致更激进的封杀,并危及托管实例者的安全。 * **“离开平台”是更好的策略**:一些人认为继续使用 X 的代理会维持该平台的相关性。他们主张彻底转向 Mastodon 或 Bluesky 等去中心化替代方案,或是回归独立网站。 * **“平台衰败”已成定局**:许多人认为,以监视和算法操纵为特征的当前社交媒体格局已彻底崩坏,试图通过代理来“修复”体验是一场必败的战斗。

当团队反复通过“钻空子”来利用事件处理流程,以规避官僚主义、博取领导关注或推进低优先级任务时,这便演变成了一个系统性问题。虽然每一次事件申报看似都是孤立且务实的决策,但其累积效应会削弱“紧急信号”的效力,导致团队因频繁切换工作语境而产生倦怠,并使他们在面对真正的紧急情况时准备不足。 试图通过僵化的门槛限制或事后审计来解决此问题反而适得其反;这会增加处理真实危机的阻力,且治标不治本。 相反,请认识到这种行为是一个信号,表明你们在优先级排序、异常处理和跨部门协作方面的标准运作流程尚不完善。事件处理流程之所以被滥用,是因为它是目前唯一能可靠交付结果的机制。要解决这个问题,你必须为非紧急协调构建更高效、低阻力的渠道(例如设立“突击队”或明确的升级路径)。通过提升常规流程的响应能力,你就能消除对事件处理流程的依赖,从而确保当真正的紧急情况发生时,组织能够以必要的紧迫感做出反应。

抱歉。

本网站正在使用安全服务来抵御网络攻击。您刚才的操作触发了安全防御机制。触发此拦截的原因可能有多种,包括提交了特定的词汇或短语、SQL 命令或格式错误的数据。

抱歉。

本摘要提炼了 MikroTik RouterOS 版本 7.23.4、7.24.2 和 6.49.21 中修复的关键漏洞的技术分析。 ### 漏洞详情 此次更新解决了三个主要的安全漏洞,这些漏洞允许通过身份验证的攻击者提升权限或执行任意代码: 1. **SSH PTY 策略注入**:攻击者在 SSH 会话中使用用户名 `-2`,可诱导系统从文件描述符读取授权策略掩码。如果成功,原本只读的用户将获得完整的管理员权限。 2. **RSA 签名伪造**:`parseHashFromDerEncoded` 程序中的一个缺陷,允许在使用低指数($e=3$)公钥时进行 RSA 签名伪造。如果攻击者拥有有效的 $e=3$ 授权公钥,则可以绕过身份验证。 3. **TFTP 内存损坏**:`mtget` 进程在其 TFTP 请求构建器中存在缓冲区溢出漏洞。通过身份验证的用户可利用此漏洞覆盖指令指针 (EIP),并通过面向返回的编程 (ROP) 执行任意代码。 ### 安全建议 * **立即更新**:为所有设备应用最新补丁。 * **审计排查**:检查是否存在未经授权的“full”策略用户、`ssh:-2@` 日志或可疑的 `/tool fetch` 计划任务。 * **加固措施**:使用更安全的替代方案(如 Ed25519)替换 RSA $e=3$ 密钥。移除非管理员用户的 `test` 权限,因为它允许访问内存不安全的工具(如 `mtget`)。 * **访问控制**:禁用 MAC-Telnet 并将 SSH 限制在受信任的管理网段内。 作者强调,安全隐蔽性是不可靠的,因为分发修补后的二进制文件本质上向任何进行差异比对(diff)的人泄露了漏洞。请始终优先考虑修补,而非等待官方公告。

近期 Hacker News 上的一场讨论分析了一篇关于 MikroTik RouterOS 7.23.4 “静默修补”的安全报告。其核心技术细节涉及两个连锁漏洞:存在缺陷的 PKCS#1 v1.5 RSA 签名验证程序,以及终端登录路径中缺失的输入验证。两者结合使得攻击者能够绕过身份验证并执行命令/参数注入,从而导致潜在的远程代码执行。 该帖引发了关于在技术写作中使用人工智能的争议。用户批评原文过度使用了“Claude 腔”(即人工智能特有的重复性文风),认为这增加了阅读时的认知负担。尽管作者承认该报告由 AI 生成,并指出 AI 作为一种“力量倍增器”,将数周的工作缩短至数小时,但社区对缺乏透明度及输出的文风质量表示不满。尽管存在关于自动化的元讨论,但舆论共识认为,其底层技术发现具有极高价值,展示了 AI 工具如何迅速改变安全研究工作流程,同时也让技术文档的阅读变得更加复杂。

**ExactTeX** 是一款兼容 LaTeX 的工具,它为文档增加了渐进式注解功能,无需重写整个文档即可实现高级别验证。通过将 `.tex` 文件重命名为 `.xtex`,您可以选择需要注解的组件(如图片、表格或章节);这些组件会经过错误校验,而其余的“普通” LaTeX 内容则会按字节原样保留。 主要功能包括: * **直观的诊断信息:** 标准 LaTeX 通常只会提供令人费解的“overfull hbox”错误,而 ExactTeX 能精确指出导致问题的具体对象。 * **类型安全:** 它能捕获标准 LaTeX 会默默忽略的逻辑错误,例如将表格误引用为图片。 * **集成工具链:** 提供 LSP 服务器、基于 WebAssembly 的浏览器编辑器以及命令行界面,所有工具共享一个零依赖的核心。 * **渐进式采用:** 通过“渐进式类型”系统,它可以追踪文档中已受契约约束的比例。未注解的部分被视为“未知” (`?O`),这确保了兼容性,并允许从标准 LaTeX 平滑过渡。 总之,ExactTeX 的作用就像是文档界的 TypeScript:您只需多写一点代码,即可获得高级工具支持、诊断功能和版本追踪,同时确保最终输出仍是标准的、可传输的 LaTeX 文档。

抱歉。

Gimlet 宣布完成 3 亿美元的 B 轮融资,由 Andreessen Horowitz 领投,旨在扩展其多芯片 AI 推理云。随着 AI 工作负载从训练转向推理,功耗和延迟已成为行业面临的最严峻瓶颈。 Gimlet 通过摒弃传统的同构硬件来应对这些挑战。相反,他们利用异构架构,通过各种芯片(包括 GPU、CPU 和数据流加速器)智能地分解工作负载。通过拆解模型并将特定任务分配给最适合的芯片(例如分离预填充和解码阶段),Gimlet 实现了 3 至 10 倍的性能提升,并显著提高了能效。 这种方法使企业能够满足对智能体工作负载、更大规模模型和更长上下文窗口的激增需求,而不会触及当前数据中心电力容量的物理极限。随着 Gimlet 扩大其托管容量以应对行业的大规模增长,他们正在积极扩充团队,以继续构建这一对 AI 基础设施的根本性重构。

抱歉。

Moadim 是一款开源、基于 MIT 协议的自动化工具,完全免费、无需账号且支持自托管。它专为 macOS 和 Linux 设计,作为本地守护进程(通过 `launchd` 或 `systemd` 管理)运行,执行任务时无需依赖云端,也不存在隐藏队列。 该工具支持多种内置代理(包括 Claude、Codex、Hermes 等),这些代理在独立的 `tmux` 环境中运行。每个任务的执行过程都经过彻底的沙盒隔离,确保运行之间不会发生状态泄露,并配备了看门狗计时器以终止卡死的进程。Moadim 要求系统路径中必须安装 `tmux`;若使用 Claude 代理,则还需 `python3` 来管理无人值守的信任授权和 MCP 审批。用户只需运行 `moadim install` 即可轻松管理持久化,确保守护进程在重启后依然生效。

抱歉。

AI 编程智能体经常将昂贵的“前沿”模型额度浪费在读取大文件或生成样板代码等常规 I/O 任务上。随着 AI 编程成本预计将大幅攀升,开发者需要一种更高效的方法。 解决方案是利用 Spotify Portal 中的“AiKA 模式”进行**模型路由**。通过将繁琐工作委派给更便宜且能力强大的模型(如 Gemini 2.5 Flash),你可以将昂贵的 Claude 额度留给复杂的推理和调试任务。 作者介绍了 **Shunt**,这是一款实现自动化路由的 Claude Code 插件: 1. **钩子 (Hooks):** 拦截大文件读取请求,并将其重定向到“批量读取”模式。 2. **脚本 (Scripts):** 执行专门的智能体来处理常规任务(如代码脚手架或摘要),而无需将整个上下文加载到主智能体中。 3. **技能 (Skills):** 指导主 AI 何时以及如何分流任务。 这种方法在大文件读取上可节省约 90% 的额度,并将任务委派与基础设施管理解耦。通过使用 Portal 可共享、声明式的模式,团队可以将复杂的模型路由转化为简单的配置任务,确保昂贵的智能仅在真正需要时才被使用。

Spotify 近期发布的一篇工程博客文章声称,通过将任务分派给成本更低的模型,Claude Code 的 Token 使用量降低了 90%,这在 Hacker News 上引发了强烈抵制。 批评者主要针对文章的呈现方式,特别是其“滚动劫持”(scroll-jacking)的网页设计,以及大量重复的 AI 生成式措辞(即“Claude 式语言”)。许多读者认为这种文风令人难以阅读,且缺乏诚意。 在技术层面,评论者指出该方法仅仅是标准的“子代理”(sub-agent)模式——即把常规的侦查或文件检索工作分派给低端模型——而非什么突破性创新。怀疑论者指出,该文章未能提及任务准确性、代码质量或低端模型成功率等关键指标。许多人认为,如果模型频繁出错并导致需要由能力更强的模型或人工进行昂贵的返工,那么单纯“节省 Token”往往是因小失大的伪经济学。 最终,社区将这篇文章斥为“AI 垃圾内容”,并批评 Spotify 推崇这种复杂且低效的工作流,而资深开发者通常只需通过更好的提示词或现有的开源工具就能解决同样的问题。

更多

联系我们 contact @ memedata.com