每日HackerNews RSS

WordPress 的 `get_page_template()` 函数存在一个漏洞,允许未经身份验证的攻击者通过针对主题目录之外的 `.php` 文件执行本地文件包含(LFI)攻击。在特定条件下(例如主题包含以“page-”开头的顶层目录),该漏洞可被升级为远程代码执行(RCE)。 此漏洞影响 Twenty Twelve 和 Twenty Fourteen 等旧版主题,以及 Neve、Hestia 和 Sydney 等热门第三方主题。在启用了 `register_argc_argv` 的环境中(例如官方 PHP Docker 镜像或运行旧版本 PHP 的默认 cPanel 配置),RCE 的可行性较高。 WordPress 7.1.2 已包含针对此问题的修复程序。为了保护旧版本站点,该补丁已向后移植至所有可追溯至 4.7 版本的 WordPress。强烈建议用户立即更新其安装程序。该漏洞由 Robert Ressl 发现并负责任地披露。

Hacker News 上出现了一场关于 WordPress 新发现的未经身份验证的路径遍历漏洞的讨论,该漏洞可能导致远程代码执行(RCE)。 虽然一些用户最初认为该威胁仅限于少数主题,但其他人指出,该漏洞源于 WordPress 官方文档中推荐的一种常见目录命名规范。这显著扩大了潜在的影响范围,波及许多使用特定子目录的主题。 这一技术缺陷似乎存在于 `locate_template()` 函数中,该函数缺乏内置的目录遍历保护机制。评论者指出,这个问题已经存在近十年之久,之前的开发者曾多次提醒需要对模板路径进行手动验证。尽管利用此 RCE 需要特定的服务器配置(例如存在 `pearcmd.php` 且启用了 `register_argc_argv`),但该漏洞仍被视为严重级别。此次讨论还强调了人们对 CVSS 评分可靠性的担忧,以及 WordPress 长期架构设计中固有的风险——一些贡献者认为这种设计极易导致安全疏漏。

**InstinctFlash** 是一款用于机器人模型的统一运行时与加速框架,支持 NVIDIA Jetson Thor、RTX 4090 及 RTX 5090 平台。它通过单一、一致的 API 实现高性能推理,在 Jetson Thor 上利用 FP8 精度和优化采样技术,最高可带来 33.78 倍的速度提升。 **核心功能:** * **广泛兼容性:** 支持包括 LingBot-VA、pi0.5、GR00T 和 Cosmos3 在内的八个模型系列,并可轻松部署自定义微调检查点(checkpoints)。 * **优化服务:** 提供用于本地执行的 Python API,以及兼容现有机器人生态系统(如 openpi-client)的高性能 WebSocket 接口。 * **循证优化:** 该运行时采用六层优化策略,涵盖从权重压缩到特定硬件内核融合,确保性能提升可证明、可验证。 * **工具支持:** 包含用于模型引导、验证和基准测试的 CLI 工具。该框架支持用户验证所发布检查点的非劣效性,并通过 Rerun 实时传输遥测数据。 InstinctFlash 简化了从训练到部署的流程,开发者只需将运行时指向任意检查点,系统即可自动识别需求、生成执行计划并以最少的配置完成模型服务。

General Instinct 发布了开源(AGPL-3.0)高性能推理运行时 **InstinctFlash**,旨在为机器人模型(如视觉-语言-动作模型和世界动作模型)加速。 该框架通过六项关键优化解决了机器人控制循环中推理速度缓慢的瓶颈:CUDA 图捕获、状态缓存、专用注意力路径、算子融合、FP8 精度以及少步蒸馏。 这些优化带来了显著的性能提升。在 NVIDIA Jetson Thor 上,仅运行时优化就可实现 1.2 倍至 7.9 倍的加速。若结合少步蒸馏(例如将步数从 25/50 减少至 2/4),该系统在运行 LingBot-VA 等模型时可实现高达 33.78 倍的加速,同时保持极高的成功率(90.5% 对比基准的 92.1%)。 InstinctFlash 支持从 RTX 4090 到 Jetson Thor 等多种硬件,涵盖了 pi0.5 和 NVIDIA Cosmos Policy 等八个模型系列。该框架集成简便:用户只需提供微调后的检查点,框架即可通过 Python 运行时或 WebSocket 服务器调用加速后的模型。目前,该工具已被三星和西门子的团队投入使用。

由于您没有提供需要翻译的内容,请将您想要翻译的文本粘贴在这里。

**ai·rete·rag** 是一款专为高风险行业(如贷款、临床分诊和欺诈检测)设计的新工具,旨在满足自动化决策必须严格可审计的需求。 该系统不依赖大语言模型(LLM)进行决策,而是将逻辑与解释分离: 1. **规则引擎:** 一个纯 Python 编写的 Rete 引擎通过评估确定性的 YAML 规则来做出决策。这通过前向推理图确保了系统的一致性和透明度。 2. **RAG 解释:** 一旦引擎得出结论,LLM 会检索相关的政策文档,并引用具体段落,以通俗易懂的语言对决策进行解释。LLM 无法更改引擎的决策结果。 该平台包含一个供非技术用户使用的可视化编辑器,以及一个记录所有已评估规则的“审计模式”。它还通过 MCP 服务器支持代理工作流。虽然该平台目前是一项托管服务,但作者正向行业专业人士征求关于监管审计要求的反馈。Hacker News 上的讨论涉及了基于 Rete 系统的历史,并探讨了在规则逻辑本身已经透明的情况下,是否有必要使用 LLM 进行解释。

Anthropic 推出了 **Claude Opus 5.5**,这是 5.5 系列中的首款模型。它在性能上实现了重大飞跃,尤其是在复杂的智能体编程、知识工作和研究任务方面表现卓越,且运行成本比前代 Opus 5 降低了 40%。 **核心亮点:** * **性能:** Opus 5.5 擅长处理长周期任务,例如大规模代码迁移和技术审计,完成速度通常仅为以往模型的几分之一。此外,它还具备更自然、简洁且专业的交流风格。 * **效率:** 该模型的输出速度提升了 30%,且每项任务所需的 Token 显著减少。输入/输出价格降低了 20%,缓存读取价格降低了 60%。 * **安全与对齐:** 这是迄今为止在自动化行为审计中表现最强的模型。它增强了对提示词注入和未经授权操作的防御能力,并为生物学和网络安全领域的用户提供了专门的验证程序。 * **可用性:** Opus 5.5 现已在各大云平台(AWS、Google、Azure)及 Claude 平台上架,Sonnet 5.5 和 Haiku 5.5 预计将在未来几周内推出。

抱歉。

请提供您需要翻译的内容。

2025年初,作者发现可以通过提示词引导现代智能体(Agentic)大语言模型对 Rust 代码进行迭代优化,从而实现 2 倍至 20 倍的性能提升。通过将模糊的“写出更好的代码”指令转变为基于严格约束的提示,并结合 `criterion` 等基准测试工具,同时禁止使用 `unsafe` 代码,作者构建了一套能够持续超越现有顶尖实现的流程。 这种方法被称为“性能最大化(benchmaxxing)”:为智能体提供明确的性能目标(例如:比基准测试快 1.2 倍)、强制基准测试独立性,并利用“子智能体”探索新的算法方案。为防止出现“凭感觉写代码”的低质量产出,作者执行了严格的重构和质量门禁提示,确保速度的提升不会以牺牲准确性为代价。 作者认为,尽管这种方法生产软件的速度远超传统人工编码,但需要精细的提示工程来防止模型在基准测试中“作弊”。这些项目涵盖了从机器学习算法到图像处理工具的各类应用,目前正准备以“内向型编程”的理念开源——即在发布前进行严格的测试和文档记录,以消除对人工智能生成软件的怀疑。作者计划在未来几个月内发布这些由智能体优化过的高性能工具。

Hacker News 最近的一场讨论探讨了利用 AI 智能体优化 Rust 代码的话题。虽然参与者一致认为,AI 模型往往缺乏经验丰富的系统工程师对硬件(如缓存命中率和指令级细微差别)的深层直觉理解,但它们在自动化处理重复性的“苦差事”方面仍然非常有效。 讨论的主要结论包括: * **反馈循环的力量:** 当 AI 被整合到以基准测试为驱动的紧密循环中时,其表现最佳。通过提供能够验证假设的测试工具,用户可以引导 AI 进行其本身无法发现的迭代改进。 * **专家监督至关重要:** AI 经常会做出“玄学”优化,或针对特定基准测试输入进行过度优化,而非针对通用工作负载。要取得成功,需要人类“驾驶员”来定义范围、权衡利弊并验证结果。 * **性能是特定领域的:** 许多人认为,对于大多数应用程序而言,高层算法的改进(大 O 表示法)比微优化更具影响力。然而,对于游戏引擎或高频交易等专业任务,则必须进行微调。 归根结底,虽然 AI 尚无法取代专家的直觉,但对于懂得如何严格测量并引导其工作的开发者来说,它是一个强大的加速器。

请启用 JavaScript 和 Cookie 以继续。

这个 Hacker News 讨论帖探讨了查尔斯·布考斯基(Charles Bukowski)的一篇题为《不要尝试》(DON'T TRY)的文章。令人惊讶的是,文中提到了 20 世纪 80 年代计算机技术带来的挫败感,具体涉及 IBM PC 等早期个人电脑架构与 Commodore 64 之间的不兼容性。 讨论主要分为两个核心主题: 1. **布考斯基的文学遗产**:用户们分享了他们对布考斯基原始、且常被视为“不负责任”的写作风格的欣赏。尽管粉丝们推荐了他的诗集(如《爱是地狱犬》)和小说(如《邮差》),但他们也提醒称,其身后的出版物往往不如他生前的作品质量高。 2. **复古计算的怀旧情结**:精通技术的用户深入探讨了那个“准兼容” MS-DOS 机器的时代。讨论重点涉及 Tandy 2000——这是一款功能强大但最终注定失败的工作站,它依赖于一套专有的非标准扩展系统。爱好者们回顾了当时硬件的局限性,例如不兼容的软盘格式,以及因硬件缺乏 IBM PC 克隆机市场那样的软件支持而带来的频繁挫败感。 总而言之,该社区在布考斯基作品的粗粝质感,以及对早期计算机历史中那些共同且往往令人痛苦的回忆中,找到了共鸣。

更多

联系我们 contact @ memedata.com