每日HackerNews RSS

一位安全研究员在 Beam Living 的公寓租赁门户网站中发现了一个严重的漏洞,该门户网站被纽约市多个大型住宅区所使用。通过利用 GraphQL API 的缺陷,任何拥有申请人电子邮箱地址的人都可以获取其敏感个人信息,包括部分社会安全号码、出生日期、家庭住址、电话号码和信用评分。 研究员发现,该平台的 API 仅凭电子邮件地址即可获取敏感的用户数据,而无需进行会话身份验证。这一漏洞可能导致所有曾向 Beam Living 旗下房产提交过申请的人员的隐私记录面临泄露风险。 此次漏洞的披露过程存在明显问题。尽管研究员在数周内多次尝试联系该公司,但并未收到任何来自正式安全团队的回复。在通过租赁中介和运营人员升级反馈后,该漏洞最终被静默修复。虽然问题现已解决,但研究员强调,该公司在处理此次严重数据安全事件时,存在沟通不畅和缺乏透明披露流程的重大失误。

安全研究员 Alex Schapiro 最近发现黑石集团旗下的物业管理公司 Beam Living 存在一个漏洞,导致包括社会安全号码部分数字、出生日期和地址在内的敏感个人信息泄露。 这一在 Hacker News 上披露的问题凸显了物业管理公司中此类安全漏洞的普遍性。虽然一些评论者指出该漏洞源于常见的 GraphQL 安全缺陷,但另一些人则称赞 Schapiro 提供了详尽的技术报告,有助于进行分类和修复。此次事件提醒人们,碎片化的物业管理行业本身就存在数据安全风险。

从 Firefox 157 版本开始,JPEG XL 解码功能将在所有平台上默认开启。该功能由基于 Rust 的 `jxl-rs` 库提供支持,此前一直处于 `image.jxl.enabled` 配置项的开发阶段。 原型设计阶段最初引发的性能担忧已通过集成多线程解码得到解决,基准测试显示其性能与 Safari 的实现方案具有竞争力。虽然 JXL 在处理较小文件时的性能略逊于其他图像格式,但它与 Blink 的实现保持了功能对等,支持动画和渐进式显示。尽管 HDR 图像目前会以 SDR 格式渲染,但该实现提供的色调映射效果优于其他格式。 目前已进行了全面的测试,包括用于验证正确性的 WPT 测试,以及针对分块解码、动画和损坏处理的 Gecko 特定测试。此外,解码器还经过了严格的安全模糊测试。此次发布符合 ISO/IEC 18181 标准,并建立在既有的中立标准立场和“有保留地满意”的 TAG 审查基础之上。

Mozilla 宣布计划支持 JPEG XL 图像格式,此前 Chromium 也采取了类似举措。这一进展标志着重大转变,因为 Mozilla 此前曾因原始 C++ 解码器的安全顾虑而抵制添加该格式。 Hacker News 社区对此反应积极,用户称赞 Mozilla 在内存安全实现方案出现之前坚持立场。评论者认为,这种谨慎的做法是负责任的决策,通过最小化潜在安全漏洞,最终有利于该格式的长期采用。讨论还涉及图像编码的技术未来,用户质疑浏览器未来是否会扩展支持以包含 JXL 编码功能。 总的来说,大家的共识是,这一延迟实现了更安全的集成,并最终避免了因仓促将安全性较低的版本引入浏览器而可能引发的负面影响。

推理工程是一个快速发展的领域,专注于通过降低延迟和成本来优化生产环境中的大语言模型(LLM)。从业者通过 GPU 内核调优、量化、KV 缓存管理和分布式服务等技术实现这一目标。 **InferQuest** 是一个免费、全面且开源的平台,旨在帮助用户掌握这些技能。课程分为两条主要路径: 1. **推理工程:** 涵盖 Transformer 内部机制、CUDA/Triton 内核编写以及引擎管理(例如 vLLM)。 2. **模型训练:** 教授构建大语言模型的全生命周期,从预训练、数据整理到 SFT(监督微调)、LoRA 以及基于 RL(强化学习)的后训练。 InferQuest 不发放传统的证书,而是采用一套严格的、基于里程碑的验证系统。进度通过实时端点探测、自动化 GPU 评分提交以及向开源仓库贡献代码来进行跟踪,从而为工程师提供招聘方所看重的实实在在的作品集。 该学习路线内容详尽,对于有经验的软件工程师而言,大约需要 6 到 12 个月的业余时间完成。虽然大多数任务可以在云端笔记本中运行,但针对特定的 GPU 内核工程模块,需要现代 NVIDIA 硬件支持。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Show HN: 免费的推理工程师与模型训练路线图 (inferquest.org) 8 分,jesse_portal 发布于 1 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 jesse_portal 1 小时前 [–] 我制作了这个免费网站,通过分析顶级实验室发布的众多当前职位要求,教授成为推理工程师或模型训练工程师所需的一切知识。我正在自行学习,非常希望能得到任何建议或反馈。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

长期以来,荷兰一直依赖大规模的疏浚工程来维护其重要的水道基础设施,而这项任务目前正消耗着大量的化石燃料。然而从历史上看,荷兰人曾通过智慧和体力劳动来应对不断的泥沙淤积。 在现代吸泥船(每分钟可清除100立方米淤泥)出现之前,疏浚工作是由成千上万的劳工使用手持式“疏浚袋”完成的。随着需求增长,技术不断演进,出现了利用链斗挖掘深水区的人力及畜力“疏浚磨”。荷兰人还利用自然力量,使用“刮泥器”(通过水流、风力或马匹牵引的耙子)来松动沉积物。在弗里斯兰等地区,设计者选择进行结构适应,建造了被称为 *skûtsjes* 的浅吃水船,以尽量减少对加深运河的需求。 随着疏浚行业面临燃料密集型维护所带来的环境挑战,这些前工业时代的方法提供了一个引人深思的历史视角。“人力发电厂”项目甚至探讨了回归人工方法的可能性,并提出了一个问题:现代社会能否在不完全依赖化石燃料机械的情况下,可持续地维护重要基础设施。

所提供的文本摘录了一场关于无化石燃料疏浚可行性的 Hacker News 讨论,该讨论由《低技术杂志》(Low Tech Magazine)2018 年的一篇文章引发。 对话聚焦于更换高功率柴油疏浚设备所面临的技术挑战。参与者提出了多种替代方案,包括通过连接电网的电缆为挖泥船供电(将其比作电力铁路系统),或在电池无法满足需求的情况下,针对高能量密度要求使用合成液体燃料。 讨论扩展到关于可持续性领域“低技术”与“高技术”路径之间更广泛的意识形态分歧。批评者认为,环保主义者往往依赖于忽视现代工程现实的“低技术”方案。相反,其他人则强调了能源投资回报率(EROI)的重要性以及生物燃料的局限性;他们指出,虽然大多数行业已存在可持续的替代方案,但像大规模疏浚这类“难以减排”的行业,需要务实地转向电气化基础设施或先进的高密度储能技术。这场辩论突显了在环境管理愿望与维持关键、高能耗海事基础设施且不依赖化石燃料的后勤复杂性之间存在的张力。

本报告概述了 Emmanuel Nyarko 的 2026 年 Google Summer of Code 项目,该项目旨在增强 NetBSD 的 RAIDframe 磁盘管理模块。通过实现两项主要功能,该项目解决了现有 RAID 配置中的关键局限: 1. **N-way RAID 1**:此扩展改进了传统的 RAID 1(镜像),允许在单个阵列中使用超过两块磁盘。通过使用一块主磁盘和多块辅助磁盘,用户可以显著提高数据冗余性和针对驱动器故障的保护能力。其实现包括物理磁盘地址的动态映射以及更新后的有向无环图(DAG)执行,以处理多个奇偶校验磁盘。 2. **RAID 清洗(RAID Scrubbing)**:此功能引入了一种健康检查机制,可扫描任何 RAID 级别下的磁盘扇区以发现读取故障。用户可通过 `raidctl` 发起完整或部分清洗,以识别并报告潜在的数据完整性问题。 这些改进通过包括重建和热备用模拟在内的大量测试得到了验证。这项工作增强了 NetBSD 的存储可靠性,并为未来改进奠定了基础,例如用更稳健的 N-way RAID 1 框架取代现有的 RAID 1 实现。

抱歉。

许多 USB-C 设备无法充电或连接,是因为设计者遗漏了 C-to-C 通信所必需的两个 5.1K CC 电阻。为了解决这一问题,Adafruit 开发了这款 **USB Type-C CC 电阻修复器**。 这个小型 PCB 组件像一座桥梁,为设计不佳的端口或线缆补充了缺失的电阻及一个“电源正常”指示灯。它能够透传电源和数据线路,从而强制连接生效。请注意,由于缺乏边带和高速引脚连接,它不支持高速数据传输或特殊协议。它仅用于标准的 USB 充电和同步任务,适用于设备无法正常协商电源的情况。

``` Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Adafruit USB Type C CC 电阻修复器 (adafruit.com) 14 分,发布者:RicoElectrico,1 小时前 | 隐藏 | 过往 | 收藏 | 1 条评论 帮助 lgeorget 5 分钟前 [–] 前几天我在一个文档记录不全的设备上浪费了足足两个小时,当时是为了给它刷入新固件。当我插拔 C-C USB 数据线时,dmesg 完全没有任何反应,但当我使用普通充电器时设备却能正常开机。我拆开设备查看是否有特殊的开关或进入刷机模式的途径,但一无所获。我仅有的那点文档里只提到要使用其中一个 USB 接口。 最终,在束手无策的情况下,我更换了线材(尽管我知道我原来的线是完全没问题的)。当我换上 A-C USB 数据线后,一切立即正常工作了…… 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 加入 YC | 联系 搜索: ```

正在检查您的浏览器……需要启用 JavaScript

为了应对 HBM 日益增长的功耗和面积限制,三星正将其基础裸片(base die)从 DRAM 工艺转向 4nm 逻辑工艺。这一转变提供了更高的设计密度,使三星能够探索三个阶段的创新,旨在将 HBM 从一种“笨拙”的存储组件转变为更智能、耦合更紧密的子系统。 **第一阶段**专注于将内存控制器集成到基础裸片上,以减少 PHY 面积和能耗。这将允许使用能与 CPU 网格(mesh)直接通信的定制协议,尽管这需要全行业的深度集成。该阶段还包括增加基于 SRAM 的重映射功能,通过更灵活地修复整个堆栈中的缺陷单元来提高良率。 **第二阶段**利用基础裸片剩余的面积进行高级遥测、自检、通过外部 IO 实现内存扩展,以及用于数据预处理的“内存内”计算。 **第三阶段**探索“zHBM”,即直接将 HBM 堆叠在计算芯片上。虽然这可以通过用 3D TSV 取代 2D 接口来显著提高带宽和效率,但它面临着巨大的散热挑战。归根结底,尽管这些创新面临标准化难题,但它们代表了向更集成、高性能内存架构发展的战略性转变。

抱歉。

本文认为,过度依赖人工智能编程助手会产生一种危险的“熟练协调者悖论”:这些工具虽然要求使用者具备专业知识才能有效发挥作用,但同时又规避了构建这种专业知识所必需的摩擦和试错过程。 包括 JetBrains 和宾夕法尼亚大学在内的多项近期研究表明,过度依赖 AI 的新手往往会产生一种“能力错觉”,他们跳过了关键的规划阶段,也无法掌握底层的运作机制。他们变得依赖这些工具来修复工具自身引入的错误。相比之下,那些将 AI 作为苏格拉底式导师——优先考虑认知投入而非代码生成的人——能够获得显著更好的学习成果。 作者警告称,编程不仅仅是生成代码行,更是通过解决问题来培养“品味”和直觉的过程。开发者如果选择即时答案而非攻克复杂的挑战,往往会累积“认知债务”而非掌握技能。通往长期成功的道路在于将 AI 作为教学辅助工具而非拐杖,确保开发者保持必要的批判性思维能力,去审计、验证和理解他们所构建的系统,而不是离开订阅服务后便束手无策。

关于人工智能对软件工程影响的 Hacker News 讨论显示,人们在这一问题上存在严重分歧:一方担忧基础技能的流失,另一方则认为人工智能只是另一种抽象层。 批评者认为,过度依赖人工智能会产生危险的依赖性,导致认知“萎缩”,就像计算器对心算能力的影响,或工业化取代传统手工艺一样。他们警告称,工程师正日益沦为“工单推送者”,难以核实或理解人工智能生成的低质量样板代码,从而导致不可持续的技术债务。 相反,支持者认为人工智能让开发者能专注于更高层面的问题解决,而非纠结于语法。他们将当下的担忧与历史上对编译器和高级语言的抵制相提并论,并指出编程的本质向来是构建工具,而非单纯的编写代码。 然而,一个反复出现的观点是,尽管资深工程师能有效利用人工智能提高生产力,但如果初级开发者跳过了理解系统底层运作所需的“认知磨合”,可能会受到不利影响。最终,各方共识倾向于认为,尽管手动编码的“工艺”正在演变,但深厚的领域专业知识对于避免系统故障依然至关重要。

Protocol Labs 已决定不再资助 Shipyard,这意味着该团队将结束在 IPFS 生态系统中的工作。因此,Shipyard 将在 2026 年 9 月 30 日前逐步停止所有与 IPFS 相关的工程、维护及基础设施运营。 在过去三年中,Shipyard 在推动 IPFS 发展方面发挥了重要作用,交付了多项关键创新,如改进网关架构、浏览器内托管以及原生 HTTP IPFS 方法。然而,此次变动意味着由 Shipyard 维护的项目(包括 Kubo、Helia、Boxo 和 IPFS Desktop)将失去专门的支持,而关键的公共基础设施(如 ipfs.io 和 dweb.link)将交还给 Protocol Labs,由其决定后续安排。 Shipyard 承诺在未来几个月内实现平稳过渡,并致力于确保生态系统为这一转变做好充分准备。他们对社区的协作表示深切感谢,并指出虽然这一篇章即将结束,但他们为自己助力构建的自主技术未来感到自豪。

Hacker News 社区正就 IPFS 维护者即将结束运营的消息展开讨论。用户对该项目的衰落态度不一:有人对其表示惋惜,也有人认为这不过是一个“为了解决问题而强行制造问题”的项目。 评论者指出了导致该项目陷入困境的几个因素,包括难以支持动态 Web 应用程序,以及管理 IPFS 网关所面临的挑战——这些网关经常遭受滥用和版权问题的困扰。一些人认为,现有的 Web 标准和 BitTorrent 等更简单的技术已经满足了 IPFS 试图解决的许多用例。 讨论还涉及了更广泛的生态系统,前贡献者们向寻求更可持续的点对点解决方案的用户推荐了“Iroh”等替代项目。由于 Protocol Labs 尚未发表明确的公开声明,人们对其官方立场仍感到困惑。与此同时,一些用户打趣道,这可能会对依赖 IPFS 链接存储资产的 NFT 持有者产生影响,这也凸显了关于去中心化存储的持久性和可靠性这一持续存在的争议。

更多

联系我们 contact @ memedata.com