您的浏览器似乎禁用了 Javascript。请点击此处了解如何启用 Javascript。如有任何问题,请通过 [email protected] 与我们联系。
您的浏览器似乎禁用了 Javascript。请点击此处了解如何启用 Javascript。如有任何问题,请通过 [email protected] 与我们联系。
## Trivy 供应链攻击总结 (2026年3月) 2026年3月19日,一名恶意行为者利用先前泄露的凭据发起针对Trivy漏洞扫描器及其相关GitHub Actions的供应链攻击。攻击者发布了恶意Trivy v0.69.4版本,劫持了`aquasecurity/trivy-action`中的76个标签中的77个,并将`aquasecurity/setup-trivy`中的所有7个标签替换为包含窃取信息的恶意提交。 根本原因是在二月底不完整的凭据轮换,导致攻击者在轮换窗口期间保留了访问权限。该恶意软件会从GitHub Actions runner环境中窃取密钥(SSH密钥、云凭据等),对其进行加密,并尝试将其泄露。如果泄露失败,它将在受害者的GitHub帐户上创建一个公共仓库来存储被盗数据。 **受影响版本:** Trivy v0.69.4,`trivy-action`(所有标签,最高至0.34.2),以及`setup-trivy`(v0.2.0 – v0.2.6)。 **缓解措施:** 更新至Trivy v0.69.2或v0.69.3,`trivy-action` v0.35.0,或`setup-trivy` v0.2.6。**至关重要的是,轮换所有可能泄露的密钥,并使用完整的commit SHA哈希值固定GitHub Actions**,以防止未来劫持标签。使用提供的sigstore签名验证安装。
## LLM驱动的Hacker News用户画像 软件开发者Simon Willison一直在尝试使用大型语言模型(LLM)来创建基于用户公开Hacker News评论的、令人惊讶的准确画像。他利用Algolia API访问评论历史,并将1000条评论输入Claude Opus 4.6,并使用提示语“分析此用户”。 生成的画像非常详细,能够识别职业角色(例如他自己作为Django/Datasette的创建者),核心信念(将AI视为开发者*增强*工具,而非替代品),工作方式(基于iPhone的、使用代理的编码),甚至个人兴趣。LLM准确地总结了他对“代理工程”的倡导、对提示注入的安全担忧,以及对AI炒作的细致看法。 Willison指出,即使使用公开数据,这个过程也感觉具有侵入性。他主要将其用于评估潜在在线辩论伙伴的诚意。虽然承认容易获取个人见解令人不安,但他认为Hacker News仍然是一个负责任管理的平台。这个实验突出了LLM从数字足迹中综合分析全面画像的强大能力——以及潜在的不适感。
这个项目始于好奇:Logitech MX Vertical鼠标的内部闪存是否可以用于数据存储?该鼠标使用Logitech的HID++协议进行通信,提供33个功能,其中一些已记录,一些是逆向工程得到的。作者旨在利用一个非易失性存储功能,最终确定DPI寄存器是唯一可行的选择。 尝试写入其他寄存器,例如设备名称或专用存储槽,被macOS的IOHIDManager阻止,或者直接被鼠标忽略。然而,DPI寄存器接受任何16位值,无需验证,允许在计算机之间传输2字节的持久数据。 虽然客观上毫无用处——2字节的存储空间微乎其微——但该项目的价值在于调查本身。作者深入了解了HID++功能、macOS的HID设备管理以及硬件通信逆向工程的复杂性。代码已在GitHub上提供,供任何想要尝试在Logitech鼠标中存储数据的人使用。
## 时间与现实:摘要
电影《降临》与现代物理学汇聚于一个令人费解的概念:我们对时间的感知可能存在根本性的缺陷。影片描绘了一种能够同时理解所有时间的 alien 语言,这反映了物理学家提出的“区块宇宙”理论。该模型将时间设想为一个静态的四维区块,其中包含所有时刻——过去、现在和未来——都同等存在,而非流动的河流。
我们对不断前进的“现在”的体验,实际上是一种幻觉,是我们有限视角的产物。时间之箭,因果关系的感觉,源于宇宙最初的低熵(秩序)以及我们无法感知完整的、对称的现实。
然而,替代理论挑战了区块宇宙,认为时间根本不存在。一些人提出一个由冻结的“现在”构成的宇宙,而另一些人则设想一个不断变化的事件网络,时间是一种视角,由我们过滤现实的方式创造。最终,我们对时间流逝的感知可能只是我们头脑的构建,而非宇宙本身固有的属性。
👍 1人点赞 👎 1人踩 😄 1人笑 🎉 1人欢呼 😕 1人困惑 ❤️ 1人爱心 🚀 1人火箭 👀 1人眼睛。 你现在无法执行该操作。
首页 博客 教程 导师计划 关于 我们 新闻通讯 工具 路线图 联系我们 隐私政策 服务条款 返回博客 由 Darko Tomic 热门文章 最新文章 网站地图 博客首页
我们的织布机设计符合人们自然的学习方式:通过实践。顶部的横杆会在你转动旋钮时自动分离经纱。因此,平纹织物,例如挂毯,轻而易举。但它不止于此——这些横杆也能制作出类似四轴织布机的图案。无需多个技术步骤、按压杠杆或解读图纸。它直接而直观:只需在每行之间转动横杆即可构建图案。5个横杆中的每一个都能创造出不同的织物结构,并具有无限的变化,即使是初学者也能立即探索复杂的设计。只需通过实践。对编织感兴趣,但还没有准备好投入时间和空间来使用更大的设备?Boss是一个强大、易于使用的创作工具。而且它只有两部分!已经是织布工了?可以取样和织片,构思想法,实验和玩耍。热爱纤维、色彩、图案、设计?我们也是!这就是我们制作Boss的原因。
这篇帖子推荐 **PowerDNS** 作为一款运行起来出乎意料地简单的 DNS 服务器,尤其适合那些对像 BIND 9 这样复杂的区域文件语法感到畏惧的人。PowerDNS 的关键特性是从数据库中直接提取 DNS 记录——在这个例子中,一个简单的 `SELECT` 查询可以检索 CNAME 和 A 记录等。 作者建议设置一个子域名(例如“your.example.com”)并将它的 NS 记录指向新的 PowerDNS 服务器。这允许在不破坏域名注册商处理的现有关键 DNS 服务(例如电子邮件)的情况下进行实验。 这种数据库驱动的方法为手动通过 Web 界面更新记录提供了一种便捷的替代方案,只需进行简单的数据库插入即可快速添加记录(例如新服务的 CNAME)。它还可以在现有的 DNS 基础设施之外提供冗余。
请启用 JavaScript 并禁用任何广告拦截器。