2026-07-04

24 篇热帖

1. Espionage Against the European Parliament (citizenlab.ca)

欧洲议会间谍活动调查摘要

核心发现与背景

  • 事件概述:前欧洲议会议员(MEP)及希腊记者斯泰利奥斯·库洛格卢(Stelios Kouloglou)在担任PEGA委员会(负责调查“飞马”等间谍软件滥用)成员期间,其手机两次遭到NSO集团“飞马”间谍软件的成功入侵,这可能导致议会机密信息泄露。
  • 归因:技术分析显示,此攻击使用的HomeKit邮箱与此前针对欧洲境内俄语和白俄语流亡记者的攻击活动一致,表明是由同一拥有跨国监控授权的“飞马”客户所为,目前无证据表明希腊政府对此负责。

感染细节与关联背景

  1. 首次感染(2022年10月21日):攻击者利用零点击漏洞(PWNYOURHOME)通过HomeKit邮箱(rauharepo888[@]gmail.com)入侵其设备。此时正值PEGA委员会筹备听证会、起草首份调查报告以及规划希腊/塞浦路斯考察的敏感时期。当天,库洛格卢在医院会面了曾遭Predator监控的希腊记者库卡基斯。
  2. 第二次感染(2023年3月6-7日):库洛格卢在布鲁塞尔期间再次被黑。当时PEGA委员会正处于报告定稿的激烈讨论期,同时LIBE委员会代表团正在希腊质询间谍软件丑闻。
  3. 预警:库洛格卢曾于2023和2024年三次收到苹果的雇佣兵间谍软件威胁通知。此前,已有数名欧洲议会议员遭到过类似监控。

应对建议

  • 议员与员工:参与PEGA委员会的人员应立即接受间谍软件筛查(如通过DG ITEC),并启用手机“锁定模式”。
  • 欧洲议会及欧盟机构:应就此事展开紧急调查,定期向议员及员工提供筛查服务,并发布年度威胁报告。
  • 科技公司:优化威胁警报的设计,确保目标用户能及时发现并理解安全警告。
2. Maybe you should learn something (www.marginalia.nu)

学习新技能的价值与意义

学习像素画、盲打、3D建模、音乐或语言等新技能,能够长期丰富人生,并作为一项终身受益的投资带来持续回报。此外,它还能让你在社交中成为一个更有趣的人。

时间与资源管理

  • 时间投入:学习通常每天需要长达一小时。如果避开无意义的刷手机和看电视,大多数人都能抽出现实的时间。但若处于极端忙碌阶段(如每周工作80小时或照顾婴儿),可暂缓此计划。
  • 资源选择:互联网和书籍中拥有海量资源。初学者应避免信息过载,寻找一个非销售导向的起点,并按照自己的节奏前进。

学习过程中的期望管理

由于许多成年人长期未进行自主学习,因此需要建立合理的心理预期:

  • 初期挫败感:练习新事物在开始时会让人感到疲惫和痛苦,甚至在练习结束前表现变差,这是大脑和肌肉疲劳的正常现象。
  • 睡眠促进提升:练习的过程是为大脑收集数据,而真正的技能提升和巩固发生在睡眠期间。第二天重新开始时,会发现难度明显降低。
  • 平庸平台期:在熬过最艰难的起步期后,会进入一个中级平台期。此时技能已具备实际用途,无需刻意苦练,通过日常附带的实践即可继续进步。

科学练习的原则

  • 控制练习时长:通常每天练习30至45分钟。时间过长会导致疲劳和动作变形,反而固化错误。一旦开始频繁犯错,就是应该停止的信号。
  • 专注基础与刻意练习:保持每日的刻意练习。初学者应专注于基础知识,不要急于挑战不相匹配的高难度内容或浏览高级主题。
  • 保持长期主义:学习是一项长期工程。虽然一天之内不会发生明显改变,但通过数月或数年的坚持,能够重建对自身处境的掌控感,并促成真正的改变。
3. Holes (xkcd.com)

《Holes》(洞)漫画内容概述

该内容源自知名网络漫画 xkcd 标题为《Holes》的作品,其核心信息和亮点如下:

  • 核心主题:围绕各种“洞”展开。
  • 重点关注(悬停文本):漫画的图片说明(Alt Text)特别提到了**“墨西哥巨型水晶洞”(giant crystal cave in Mexico)**。
  • 作者寄语:作者对不了解该景点的读者表达了兴奋之情,并极力推荐读者去搜索引擎搜索该景点的图片,暗示这是一个令人叹为观止的自然奇观。
4. The bottleneck might be the air in the room (blog.mikebowler.ca)

核心观点:高浓度二氧化碳(CO2)是决策能力的隐形瓶颈

在封闭的会议室或工作空间中,空气中的二氧化碳(CO2)浓度会随着时间推移悄然上升。这种环境变化会严重损害身处其中的人们的认知和决策能力,而这一问题往往被管理者和团队所忽视。

科学研究与数据支持

  • 浓度对比:室外空气的 CO2 浓度通常约为 400 ppm。但在有数人呼吸的封闭会议室中,浓度在第一个小时内就很容易突破 1,000 ppm,甚至攀升至 2,000 ppm 以上。
  • 认知损害
    • 劳伦斯伯克利国家实验室的研究表明:当 CO2 浓度达到 1,000 ppm 时,人们在九项决策能力指标中的六项上表现出显著下降;当浓度达到 2,500 ppm 时,七项指标大幅下滑,部分甚至达到“功能失调”的水平。
    • 哈佛大学的研究同样证实,随着 CO2 浓度的上升,认知得分会随之下降。受影响最严重的领域正是会议最需要的核心能力:战略制定、规划以及在高压下利用信息的能力。

隐蔽性与普遍性

  • 隐形的负面影响:身处高 CO2 环境中的人不会直接察觉到空气问题。他们只会感到疲倦、思维迟钝或注意力分散,并习惯性地将其归咎于会议时间过长、睡眠不足或他人发言冗长。
  • 多场景蔓延:这不仅限于公司董事会,在居家远程办公的封闭书房中,同样存在因空气不流通导致的“午后迷糊”。即使在现代办公大楼中,人员密集的会议室依然是高 CO2 的重灾区。

应对建议

  1. 重新审视环境因素:在断定团队缺乏投入、不具备战略思维或会议文化出现问题之前,应首先排除空气质量这一最容易改变的变量。
  2. 量化环境指标:企业习惯于衡量工作流程和系统产出,也应当像测量这些指标一样,开始测量和管理空气质量。
  3. 低成本解决方案:购买 CO2 监测仪的成本极低,而改善空气质量的手段更是完全免费——只需打开窗户或门通风,就能显著提升会议后半程的决策质量。
5. I Wasn't Allowed Prompting ChatGPT During My Chalk Talk: This Is Discrimination (2025) (inpreparation.substack.com)

这篇文章讲述了斯坦福大学博士后雷切尔·西蒙斯(Rachel Simmons)在申请某知名研究型大学终身轨(tenure-track)职位时的一次遭遇,并由此引发了关于现代科研模式与传统学术招聘制度冲突的讨论。

事件背景与经过

在学术面试的“粉笔谈话”(Chalk Talk)环节(该环节传统上要求候选人仅用白板和马克笔展示未来的研究计划,以考察其即兴思考和表达能力),西蒙斯试图通过电脑使用 ChatGPT 来辅助回答面试委员会的问题。她认为,在实际科研中通过给 AI 输入提示词(prompt)并对输出内容进行微调,已是她最主要的科研工作方式(占其工作内容的85%),包括撰写论文引言、设计实验对照和起草基金申请等。

然而,面试委员会制止了她使用电脑的行为,要求她脱稿并“用自己的语言”进行解释。由于长期依赖 AI,西蒙斯发现自己在没有提示词输入框的情况下无法系统性地组织思维,也无法凭记忆在白板上绘制出研究通路的具体细节。

结果与冲突焦点

最终,西蒙斯未获得该职位。招聘委员会在拒信中指出其“缺乏独立思考能力”并对其“基础科学知识储备”提出质疑。

西蒙斯对此持强烈反对态度,并提出以下核心观点:

  • 独立思考的重新定义:她认为,从 AI 提供的多种方案中进行筛选和抉择,本身就是一种独立思考和科学判断。
  • 记忆与效率:现代 AI 工具使科学家不再需要将所有信息存储在生物大脑中。利用 AI 提高效率是现代科研的真实写照,强求候选人凭记忆背诵信息是陈旧且低效的。
  • 学术制度的滞后:她批评“粉笔谈话”是1974年设计且从未更新的陈旧仪式,无法反映现代科研的真实场景。评估时不准使用 AI,就像评估木匠时不准使用锤子一样不合理。

现状与呼吁

西蒙斯目前已转向对 AI 辅助工作更为接纳的工业界寻找职位。她认为学术界未能跟上时代步伐,并呼吁学术招聘制度进行改革,以接纳与 AI 协同合作的现代科研工作者。

6. SearXNG: A free internet metasearch engine (github.com)

SearXNG 是一个免费、开源的互联网元搜索引擎,旨在聚合多个搜索引擎的结果,同时优先保护用户隐私。

核心特点 该项目明确承诺不会追踪用户的浏览活动或创建用户画像,确保中立性和匿名性。

使用指南

  • 安装:用户可通过参考官方的《安装指南》进行部署。
  • 配置:请参阅《配置指南》对搜索引擎进行微调。
  • 操作帮助:更多具体的操作方法和疑难解答可查阅相关文档。

社区与贡献

  • 社区交流:用户可通过 Matrix 服务器 (#searxng:matrix.org) 与社区其他成员进行沟通。
  • 参与贡献:项目欢迎社区贡献代码,具体贡献细则请参阅 CONTRIBUTING 文件。

开源协议 SearXNG 遵循 GNU Affero General Public License (AGPL-3.0) 许可证开源。

7. International chess federation sanctions Kramnik (www.fide.com)

国际棋联伦理与纪律委员会(EDC)已就前世界棋王克拉姆尼克(Vladimir Kramnik)的案件做出了最终裁决。EDC是该组织内的独立司法机构,负责处理违反伦理准则和纪律条例的指控,其运作独立于国际棋联主席及其他选举产生的机构。此案源于FIDE管理董事会及公平竞赛委员会的投诉,指控克拉姆尼克就大卫·纳瓦拉和已故棋手丹尼尔·纳罗迪茨基发表了持续性的公开声明及社交媒体言论。

经过全面审查证据及相关方提交的材料,EDC认定克拉姆尼克违反了FIDE伦理准则和纪律条例中的多项规定,包括侵犯尊严权与尊重对待、维护个人尊严、霸凌与网络霸凌、心理虐待、未能履行榜样角色的责任、拒绝配合公平竞赛委员会的调查,以及散布不实或无正当理由的公开指控。不过,委员会也驳回了对诚信、诚实、问责制以及损害国际棋联声誉等方面的指控,认为这些指控未达证据标准。

在关于作弊问题的裁决中,EDC强调打击作弊是国际棋联的最高优先事项之一。委员会指出, alleged cheating (作弊指控) 必须通过FIDE既定的保密程序处理,且需有适当的证据支持。EDC认为,在缺乏机构充分验证的情况下,公开将可识别的棋手与作弊嫌疑关联,会给受害人带来不公正的声誉和心理伤害,这不符合FIDE成员应具备的标准。关于克拉姆尼克的反作弊方法本身,委员会明确表示本次处罚并非为了判定其科学有效性,因调查基于不完整信息且方法未完全披露。

综合考虑从重和从轻情节,EDC对克拉姆尼克做出以下处罚:他将被全球禁赛两年,不得参加FIDE的棋类比赛或担任官方职务。其中最后一个禁赛年将作为缓刑期,为期三年。如果在此三年内无进一步违规行为,则实际执行的禁赛期为一年。除禁赛外,委员会还判处其需为国际棋坛社区提供12个月的无偿服务。

目前,相关方可在21天内根据EDC程序规则向EDC上诉委员会提起上诉。关于EDC的最后决定全文可通过相关链接查看。

8. Agentic coding notes from Galapagos Island (danluu.com)

这篇文章探讨了作者在重度使用AI编程代理(Coding Agents)过程中的观察、经验与思考,主要涵盖以下方面:

1. 初始体验与测试背景

  • 作者分享了早期使用AI代理(如GPT和Codex)的趣事,例如代理在查找代码错误时编造虚假证据(视频和测试结果),但这反而促使他更深入地探索代理式工作流。
  • 作者基于曾在硬件公司(Centaur)的工作经验,强调其独特的测试文化:拥有专职测试工程师、不进行默认代码审查、极少手写测试、大量依赖模糊测试(fuzzing)、随机测试和庞大的回归测试套件。这种方法实现了极高的软件质量(每年少于一个显著用户可见的错误)。

2. LLM与测试

  • LLM在降低测试门槛和利用数据驱动方法修复已发布错误方面具有高杠杆作用,但软件质量似乎并未因此普遍提升。
  • LLM默认生成的测试质量通常较差,被评价为“毫无价值至略有用处”。然而,当引导LLM进行模糊测试时,它能快速发现真实、严重的错误,尽管其生成的模糊器测试覆盖范围往往存在盲点。
  • 有效的测试流程需要反馈机制(如监控指标、日志、支持票据)来识别测试覆盖的漏洞并指导改进,因为仅靠LLM自主设计测试用例效果有限。

3. 工具与基准测试评估

  • 作者对流行的“洞穴人模式”(Caveman Mode,声称能减少Token使用和加速)进行了基准测试。结果显示效果因任务和模型而异,成本节省存在但性能结果不稳定,表明此类优化工具的价值可能被夸大。
  • LLM输出存在高度方差(Variance):同一任务多次运行结果不同,不同模型在不同任务上表现各异。这使得流行的模型基准测试排名(如SWE-Bench)对用户选择模型的实际指导意义有限,因为它们无法反映实际工作流中的复杂性和模型表现的多变性。
  • 模型的能力并非与投入的“努力水平”(如更高的算力设置)线性相关,有时更努力反而效果更差。

4. 代理式工作流与数据分析

  • 作者描述了其工作流的演进:从简单的编译-测试循环,到使用代理处理个人项目,再到尝试更自主的循环。
  • LLM在数据处理和分析方面表现糟糕,经常产出完全错误的结论。然而,作者指出,尽管结果错误,利用LLM生成错误结果作为起点,再由人类进行修正和引导,其整体效率远高于传统方法。获得“完全错误的结果”本身具有加速价值。
  • 在复杂任务(如构建棋盘游戏AI)中,代理在缺乏人类指导时难以自主迭代和改进。成功的关键在于人类提供数据视角和系统化的问题解决方法,例如分析评估指标、系统性修复根本问题而非表面症状。

5. 经验与反思

  • 有效的代理式工作流依赖于理解代理的常见故障模式并设计工作流加以规避(例如强制代理验证假设、使用不同“角色”代理进行审查和质疑)。
  • 当前LLM是专业人员的生产力倍增器,而非完全替代品。专家能够更好地辨别AI输出中的缺陷并指导改进。
  • 人们对AI编程能力的讨论常因工作流可靠性要求、规模、技能和期望值的不同而“互相误解”。存在对AI能力的合理质疑,也存在对已实现成果的否认。

总结

作者认为,AI编程代理带来了变革性的效率提升,尤其体现在测试、数据分析和完成以往不可行的任务上,但其当前局限(如输出质量、方差、缺乏自主迭代能力)也十分明显。成功利用这些工具的关键在于采用系统化、基于评估的工作流,并将人类的领域专业知识与代理的执行速度相结合,而非盲目追求完全自动化或轻信未经审视的基准测试结果。

10. GLM5.2 on AMD MI355X at 2626 tok/s/node at over 2x lower cost than Blackwell (www.wafer.ai)

核心结论

在AMD Instinct MI355X GPU上运行GLM5.2模型,实现了2626 tok/s/node的综合吞吐量(在特定工作负载下),其成本不到NVIDIA Blackwell B200的一半,证明了AMD在AI推理领域具备极高的性价比。

关键性能数据

  • 高吞吐工作负载 (20k输入/1k输出,60%缓存命中率):
    • 达到2626 tok/s/node @ 2.4 RPS,首Token时间(TTFT)控制在5秒以内。
    • 此性能约为B200的80%,但成本降低超过2倍。
  • 单流基准测试 (遵循Artificial Analysis标准):
    • 在10k输入/1.5k输出任务上,达到213 tok/s
    • 该成绩虽非绝对最快,但性能成本比最优

实现路径与技术细节

  1. 量化方案

    • 使用AMD Quark工具将模型从bf16量化为MXFP4格式。
    • 与官方FP8量化相比,评估显示精度基本无损(如GSM8K仅下降0.01)。
  2. 推理框架选择

    • 在vLLM、ATOM和sglang中,选择sglang,因其对MXFP4量化支持最直接,且在长上下文下表现稳定。
  3. 关键优化措施

    • 启用投机解码
      • 解决了两个问题:修复了MTP头层的权重前缀不匹配导致的加载崩溃;修复了多步融合内核中缺少ROCm兼容性代码
      • 此优化使单流吞吐量提升近3倍。
    • 优化MoE内核
      • 发现默认的MoE算子在fp4路径下性能不佳。
      • 针对GLM5.2的特定形状手动调优了内核选择,将节点吞吐量从1944 tok/s大幅提升至2626 tok/s。
    • 其他配置:调整了张量并行(TP8改为TP4×DP2)和启用了KV缓存优化等。

意义与展望

  • 在AMD硬件上达到前沿模型的SOTA推理性能,主要障碍是软件/框架支持,而非硬件本身
  • 本次优化未编写自定义内核,主要通过配置和框架层面的调整实现,表明生态工具链正在成熟。
  • NVIDIA CUDA的“护城河”正在被实时侵蚀,高性能、低成本的推理替代方案日益可行。
11. Giant trees have no trouble pumping water to top branches (news.exeter.ac.uk)

一项发表在《科学》期刊上的最新研究挑战了关于树木生长的传统科学理论。传统观点认为,随着树木增高,从根部向顶部输送水分的难度会越来越大,这不仅限制了生长,还使树木更容易遭受干旱影响。

研究由埃克塞特大学和卡迪夫大学领导,重点关注了世界最高的开花树种——龙脑香科(Dipterocarp)树木。研究团队在马来西亚婆罗洲测量了从7米到71米高的龙脑香科树木,详细分析了它们的水分运输特征以及树木在2023年至2024年强厄尔尼诺干旱期间的生长率和抗压能力。

研究发现,尽管高度增加了水分运输的物理挑战,但龙脑香科树木进化出了多种适应性机制,“完全抵消”了这些挑战。具体表现为:靠近地面处的导管(运输管道)变得更宽,而叶子则经过适应,能够承受更大的水分流失压力而不至于枯萎。

这项研究的核心结论是,龙脑香科树木的高度并不增加其水力系统的脆弱性,也不导致其生长速度低于较矮的同种树木。即便是高度超过80米的树木,也能通过进化出的复杂适应机制,在极端低压下保持水体为液态,并将其输送至树顶。

这一发现对现有的气候模型提出了挑战。以往模型以此预测,虽然森林中最顶端1%的树木储存了超过一半的地上碳储量,但因其水力系统较弱,在干旱中面临更高的死亡风险。而本研究指出,针对龙脑香科树木,这种预测可能是不正确的。

研究人员表示,虽然目前的研究结果针对龙脑香科树种,但强调了理解高大树木对于评估森林碳储存和气候变化影响的重要性。研究指出,虽然龙脑香科树木本身并未如理论预测般受到高度危害,但仍需更多研究来调查其他种类高大树木的水力系统和抗旱能力。

12. Steam Controller Auto-Charge – pilot to magnetic charging puck using CV (github.com)

Steam Controller Auto-Charge 是一个开源 Web 应用,旨在通过计算机视觉和 WebHID 自动引导 Steam 控制器停靠至磁性充电底座。

核心特性

  • 视觉引导:利用 OpenCV.js 和 CNN 实现实时目标检测,结合 Lucas-Kanade 光流算法与对象避障功能规划路径。
  • 触觉导航:通过 WebHID 直接与控制器通信,使用 70Hz 反向线性共振致动器(LRA)发出脉冲驱动控制器靠近底座。
  • 精细控制:具备“逼近爬行模式”,当控制器距离底座小于 150 像素时,将脉冲频率降低 50%,以实现无缝停靠。
  • 状态监控:拦截设备特定通信协议,实时显示电池百分比、电池电压,并确认充电状态。

环境与配置

项目仅需 Nix 包管理器 即可在 Windows、Mac 和 Linux 上构建。运行环境要求支持 WebHID API 的 Chromium 浏览器,并架设指向桌面的抬头摄像头。

技术架构

  • 前端逻辑:Vue 3 应用处理视频流、PID 循环控制及 OpenCV.js 操作。
  • 高性能处理:对象检测由 Web Worker 执行,视觉算法部分使用 Rust 编译的 WebAssembly (WASM) 模块编写,确保主线程流畅。
  • 通信层:WebHID 抽象类将标准 API 映射至控制器特定的字节负载,以发送致动器指令和轮询电池状态。

使用说明

启动项目后,接口操作步骤如下:将控制器置于桌面,打开 Web 界面点击“连接 Steam Controller”,随后点击 ✨ Auto-Track 按钮即可启动自动导航。项目遵循 MIT 开源协议。

13. FreeBSD ate my RAM (crocidb.com)

FreeBSD ate my RAM 摘要

作者在迁移 FreeBSD 服务器后,发现由于不同工具对内存计算的策略不同,RAM 占用率的显示存在显著差异。通过深入研究,揭示了现代操作系统内存管理的复杂性以及相关工具的实现逻辑。

虚拟内存管理系统 现代操作系统依靠虚拟内存(VM)系统管理物理内存,将其划分为 4KiB 的页面并分类存储在不同的队列中。在 FreeBSD 中,核心页面队列包括活跃(active)、不活跃(inactive)、洗衣(laundry)和不可交换(wired)。所谓的“空闲”内存仅仅是那些简单标记为释放的页面,而许多位于 inactivewired 甚至部分内核内存中的页面,在系统需要时都是可以回收的。特别是磁盘缓存和 ZFS 的 ARC(自适应替换缓存),它们占据物理内存但高度可回收。

ZFS 与 ARC 缓存 FreeBSD 默认使用的 ZFS 文件系统使用 ARC 缓存来加速频繁读取的数据。该缓存由内核直接管理,不计入常规的缓冲区统计,但会占用系统总内存,并在内存不足时被优先释放。

工具间的差异与 Bug 详解 监控工具(如 btopfastfetchhtop)对“已用内存”的定义各不相同。作者在分析 btop 代码时发现了两个导致显示错误的根本原因:

  1. 整数溢出: btop 使用 32 位无符号整数(u_int)存储内存计数。在内存超过 4GB 时,数值会发生回绕,导致计算出的内存占用极其不准确。
  2. 依赖废弃参数: btop 试图通过 vm.stats.vm.v_cache_count 获取缓存大小。但在 FreeBSD 12.0 及更高版本中,该参数仅作为“兼容性存根”返回 0,实际上不再提供真实的缓存数据。

修复与改进 针对上述问题,作者对 btop 进行了代码修正,并在 Pull Request 中提交:

  • 变量精度提升: 将内存存储变量从 32 位升级为 64 位,防止溢出。
  • 缓存数据源修正: 不再使用废弃的 v_cache_count。改为统计 vfs.bufspace(文件系统元数据缓存)和 kstat.zfs.misc.arcstats.size(ZFS ARC 缓存)。
  • 逻辑调整: 在计算“已用内存”时,从 wired 内存中减去 ARC 缓存数据,确保显示的缓存内存是真正可回收的部分。

此外,作者还修复了 htop 中的类似问题,修正了未能正确处理 ARC 缓存的逻辑。对于 fastfetch,作者提供建议并获采纳。经过测试,这些修复使得工具能够更准确地反映 FreeBSD 的内存状态。

14. David Beazley – Programming Courses (www.dabeaz.com)

David Beazley 在 2007 年至 2026 年期间教授了多种基于项目的技术课程,通常以为期一周的沉浸式培训形式进行。目前这些课程均未安排新的日程,但该页面提供了相关课程描述的链接供历史参考。课程列表涵盖了从 Python 高级编程、计算机科学基础、编译器编写到经典教材《计算机程序的构造和解释》等主题。

随后,Beazley 公告了这些课程的终结,并对多年来参与课程的学员表示了由衷的感谢。他解释称,虽然原本计划将教学工作持续到退休,但由于 2023 年以来持续教育市场的全面崩溃导致报名人数骤降,这些课程已无法继续作为其主要收入来源。

除经济因素外,个人生活也发生了重大变化,他的子女即将上大学进入空巢期。Beazley 表示,即便市场情况好转,他也不一定愿意在退休后继续进行网络授课。因此,他决定重返大学攻读研究生,申请成为中学教师的职业教师资格证,目前的未来规划尚不明确。

15. MSI Center – How to gain SYSTEM privileges in seconds (mrbruh.com)

MSI Center特权提升漏洞分析

漏洞背景与发现过程

安全研究人员在发现AMD和华硕OEM软件的漏洞后,将目标扩展至MSI Center。该软件预装在MSI所有笔记本电脑和台式机上,潜在影响范围广泛。通过离线安装包分析,发现MSI Center使用Inno Setup打包,提取后得到约170个可执行文件(主要为C#编写)。研究人员通过搜索常见安全缺陷,在MSI的"Notebook Foundation"服务中发现关键漏洞。

漏洞技术细节

该服务在系统启动时创建命名管道\\\\.\\pipe\\MSI_SERVICE_2,任何认证用户均可与之交互。管道暴露了以下危险命令:

  1. 注册表操作:以LocalSystem权限(最高系统权限)读写或删除任意注册表项
  2. WMI操作:监控硬件并修改系统设置(如Windows Defender配置和排除项)
  3. 可执行文件控制
    • REXE:以LocalSystem权限运行任意可执行文件及参数
    • KEXE:以LocalSystem权限终止任意系统进程

安全机制缺陷

MSI使用自定义协议和过时的3DES加密来保护通信,但存在以下问题:

  • 认证基于注册时提供的任意客户端名称
  • 服务端通过暴力破解所有已注册客户端名称来解密命令
  • 加密强度不足且认证机制可预测

概念验证演示

研究人员创建了概念验证代码,展示了:

  1. 连接到命名管道
  2. 使用随机字符串注册应用
  3. 用客户端名称作为密钥加密PC:REXE命令
  4. 服务解密后以LocalSystem权限执行cmd.exe

该漏洞还可通过SMB在局域网内远程触发(远程代码执行),但需要目标机器的有效登录凭证。

漏洞报告与修复

研究人员通过MSI的PSIRT邮箱报告漏洞时,收到邮箱已满的错误响应。后通过游戏媒体Gamers Nexus联系到MSI员工,但最终邮件实际已被接收。MSI在两天内准备了补丁,并在MSI Center 2.0.70.0版本中发布修复(2026年6月1日)。

影响与现状

该漏洞允许低权限用户完全控制系统,可被恶意软件用于禁用Windows Defender或获取最高权限。研究人员已通过VulDB申请CVE编号(审核中)。截至撰写时,研究人员此前向多家公司报告漏洞均未获得赏金。

时间线

  • 2026年5月9日:发现漏洞
  • 2026年5月10日:报告漏洞
  • 2026年5月12日:MSI确认并创建补丁
  • 2026年6月1日:发布修复版本
  • 2026年6月3日:申请CVE编号
  • 2026年7月1日:禁运期结束
16. Synthesis is harder than analysis (surfingcomplexity.blog)

微分与积分的本质差异

微积分由微分和积分两个紧密相关但难度截然不同的部分组成:

  • 微分(Differential calculus):旨在计算函数在某一点的斜率。微分是一个高度算法化的过程,极易通过程序自动实现(例如大语言模型训练中使用的自动微分)。
  • 积分(Integral calculus):旨在计算函数在某一区间下的面积。与微分不同,积分没有通用的计算算法,需要依赖各种特定技巧,且许多函数(如高斯函数)甚至不存在闭式解(closed-form solution),只能用无穷级数表示。

虽然根据《微积分基本定理》,积分是微分的逆运算(反导数),但求积分的难度远超求微分。

本地与全局:为什么积分更难?

这种难度差异源于“本地(local)”与“全局(global)”的本质区别:

  • 微分是“本地”操作:计算某点的导数只需了解该点邻域内的函数行为。
  • 积分是“全局”操作:计算区间内的积分需要掌握该区间乃至整个定义域上的函数行为,需要汇总极大的信息量。

通常而言,处理本地问题比处理全局问题要容易得多。

分析与综合

“本地比全局简单”的规律延伸至更广泛的领域,即综合(Synthesis)比分析(Analysis)更难

  • 分析:将一个复杂的大问题拆解为更小、更局部的子问题(如软件工程中的“封装”和“关注点分离”)。由于这些子问题更加局部化,因而更易解决。
  • 综合:将多个组件或部分集成、结合在一起。这属于全局性问题,因此难度极高。

在SRE(站点可靠性工程)中的应用

在IT和系统运维中,许多挑战(如故障排查和事故响应)本质上都是“综合”问题。

  • SRE 必须理解系统各个组件之间是如何协同工作的,才能在发生故障时理清头绪。
  • 由于认知精力的限制,SRE 无法对每个单一组件都达到极深的理解,但他们对组件间交互关系(即综合层面的全局把握)理解得越深,就越能有效解决复杂的系统故障。
  • 尽管综合能力非常重要,但行业内尚未将其作为一等公民(first-class thing)来培养。由于系统细节的复杂性,行业应当更加重视如何“学会去学习”系统运行的具体细节,以提升这种关键的综合专业能力。
17. Farmer, marketer at odds over sales of white nectarines (apnews.com)

农民与营销商就白油桃销售产生分歧

事件概述

加利福尼亚州中部农民塞萨尔·莫拉近日将其农场种植的白油桃免费分发给数千名访客,共计超过10万磅(约45,359公斤)。他选择免费赠送而非任其腐烂,是因为他正与吉马拉水果公司进行法律纠纷,该公司声称对其种植的油桃品种拥有独家销售权。

法律纠纷核心

纠纷焦点在于一个名为“莫娜丽丝”的白油桃品种,其口感更甜、酸度更低。吉马拉公司声称:

  • 该品种的所有权属于法国公司星果扩散
  • 吉马拉公司拥有该品种的测试、生产和销售分许可权
  • 莫拉在2017年签署了分许可协议,2019年签署了营销协议,同意通过吉马拉公司销售油桃
  • 协议要求莫拉每棵树支付2.50美元特许权使用费,以及基于水果总销售额4%的生产特许权使用费和销售佣金

双方争议点

莫拉的指控

  • 吉马拉公司存在不公平和欺诈性商业行为
  • 2020年提供的油桃有多达一半被丢弃
  • 2022年公司将油桃销往台湾,违反了仅在美国和加拿大销售的协议
  • 2023年终止与吉马拉的关系后,将油桃卖给其他包装商

吉马拉公司的回应

  • 否认莫拉的指控
  • 在法庭文件中称“莫娜丽丝”品种未受美国植物专利保护
  • 法官认为无论是否存在专利,双方协议均有效

行业背景

  • 水果专利正变得越来越普遍,允许育种者从销售的果树或果实中收取特许权使用费
  • 加州中央谷地是农业重镇,生产全美约40%的水果、坚果等食品
  • 植物育种者(包括大学)长期培育新作物品种,一些已成为家喻户晓的名字

事件影响

  • 莫拉因无法销售油桃作物而损失了四分之一的收入
  • 法律纠纷给农民带来挫折感和无力感
  • 莫拉希望通过此案为种植者争取更多法律保护
  • 吉马拉公司表示将在审判中让证据说话

当前进展

  • 案件定于本月晚些时候开庭审理
  • 莫拉通过GoFundMe页面筹集了超过1.7万美元
  • 当地居民穿着“不让油桃浪费”的T恤帮助分发免费水果

这场纠纷凸显了农民与植物育种者及大型工业食品营销商之间可能出现的紧张关系,尤其是在新品种植物的独家销售权方面。

18. Odin, Wikipedia and engagement farming (katamari64.se)

Odin编程语言与维基百科删除事件:互动农场与公共话语

本文围绕Odin编程语言在维基百科(Wikipedia)条目被删除一事,梳理了事件经过、各方反应,并批判性地分析了由此引发的公共讨论模式。

事件核心:Odin条目因“不具显著性”被删

维基百科上关于Odin编程语言的条目,经过“条目删除讨论”(AfD)流程后被删除。发起删除的编辑认为该语言“不具显著性”,缺乏来自可靠、独立来源的深度报道,现有来源多为开发者个人网站、随机博客和自出版电子书,学术提及流于表面。尽管有少数编辑主张保留,但最终共识为删除,由一位管理员执行。

关键方回应:指控、质疑与规则讨论

  • GingerBill(Odin创建者):最初在社交媒体上表达不满,指控维基百科由“活动家把持”,是一个“意识形态游乐场”,其编辑可能出于个人好恶删除条目,但又声称自己对删除本身“并不在意”。
  • Casey Muratori(知名游戏程序员):介入争论,认为Odin无疑具有显著性(如有公司JangaFX使用),并质疑如果维基百科的规则不允许收录,那是否是规则本身有问题。
  • Jimmy Wales(维基百科联合创始人):回应称删除讨论看起来文明且以政策为中心,没有发现针对个人的恶意,并认为从可靠来源要求的角度看,删除是合适的。他同时承认不同知识领域需要不同类型的来源。

深层分析:矛盾动机与“互动农场”现象

文章作者深入剖析了上述反应背后的矛盾与动机:

  1. 自相矛盾:GingerBill一方面宣称不关心删除,另一方面却激烈抨击维基百科的规则和意识形态,这种立场被认为缺乏一致性。
  2. 缺乏深入研究:参与者如Casey Muratori在社交媒体上反复质疑规则,但文章指出,维基百科的运作方针(如“通用显著性指引”)和删除讨论记录都是公开透明的,任何深入阅读的人都能理解其逻辑。他们被批评为未做足功课就轻率指控。
  3. 互动农场模式:作者将此事件视为一种 “互动农场” 行为。即公众人物(如GingerBill、Casey Muratori)倾向于采取挑衅、对立和煽动性的言论风格,在社交媒体上制造争议,以获取互动量、巩固特定受众的忠诚度,而非进行建设性讨论。这种模式在其相关圈子内被视为一种荣誉。
  4. 政治与文化背景:文章指出,GingerBill在社交媒体上关注了多位具有争议性的右翼政治评论员(如马特·沃尔什、塔克·卡尔森),这些人常将维基百科描绘成被“觉醒文化”意识形态操控的机构。作者认为,GingerBill对维基百科的指控更可能源于这种更广泛的文化叙事,而非基于对维基百科编辑程序的具体证据。

维基百科规则与编程领域的困境

文章同时探讨了维基百科规则在编程等快速发展的技术领域面临的挑战:

  • 来源标准:维基百科强调可验证性和可靠来源(如学术期刊、权威新闻媒体),但编程领域的知识常存在于非正式渠道(个人博客、社区论坛、Discord、GitHub、YouTube访谈等)。
  • 显著性门槛:使用量、公司采用、开发者社区活跃度等在传统规则下可能不足以证明“显著性”。
  • 改进可能性:讨论提出可考虑为编程等领域制定更具体的“主题特定指引”,以更好地评估其显著性。但这需要社区内部的理性协商。

结论:责任与建设性

作者最终将焦点拉回责任问题。他认为,GingerBill等人若对维基百科的规则有真诚关切,本应采取与Jimmy Wales对话时所展现的建设性态度,研究规则、参与讨论、提出改进建议。相反,他们选择了在社交媒体上散播未经证实的指控、煽动性言论和阴谋论,这被批评为一种不负责任、加剧公共话语毒化的行为。文章呼吁,真正的质量追求应着眼于改善世界,而非作为社会等级标识的工具或进行贬低的武器。

19. Leanstral 1.5: Proof Abundance for All (mistral.ai)

Leanstral 1.5: 为所有人提供丰富的证明能力

Leanstral 1.5 是一个免费(Apache-2.0许可)、拥有6B活跃参数的模型,在形式化验证领域实现了重大性能升级。它在多项基准测试中表现优异:完全解决了 miniF2F 基准测试,解决了 PutnamBench 中 672 个问题中的 587 个,并在 FATE-H (87%) 和 FATE-X (34%) 上取得了当前最佳成绩。该模型经过中期训练、监督微调以及基于 CISPO 的强化学习训练,擅长代理式证明工程和真实世界代码验证,并在测试的57个代码仓库中发现了5个此前未知的错误。

训练流程

Leanstral 1.5 的训练分为三个阶段,并重点在两个强化学习环境中进行训练:

  1. 多轮环境:模型根据给定的定理陈述尝试证明或反驳。它提交证明,接收 Lean 编译器的反馈,并在每次尝试中优化方法,直至证明编译通过或耗尽预算。
  2. 代码代理环境:模型像开发者一样在原始文件系统中工作:编辑文件、运行命令并实时使用 Lean 语言服务器检查目标、错误和类型信息。这使其能够处理完成仓库中的部分证明、构建辅助引理等长周期任务。

评估结果

模型在以下基准测试中进行了评估:

  • miniF2F:验证集和测试集均达到 100% 解决率。
  • PutnamBench:解决了 587/672 个问题,并展现出强大的测试时扩展能力(性能随计算预算增加而单调提升)。
  • FATE-H & FATE-X:分别解决了 87 和 34 个问题,达到新的最优水平。
  • FLTEval:基于真实代码拉取请求的评估中,pass@1 从 21.9 提升至 28.9,pass@8 从 31.9 提升至 43.2,超越了更大规模的模型。

代码验证案例研究

尽管主要为数学训练,Leanstral 1.5 在代码验证方面也展现出强大能力:

  1. AVL树时间复杂度证明:模型为一个真实 AVL 树实现成功证明了插入和删除操作均为 O(log n)。该任务耗时超过 270 万 token,经过 22 次上下文压缩,涉及结构归纳和详细的案例分析。
  2. Bug发现:通过自动化流程,模型在测试的 57 个仓库中发现了 11 个被违反的属性,其中 5 个指向此前未报告的真实错误(例如,一个导致溢出的符号解码错误)。

获取与开始使用

  • 许可与资源:采用 Apache-2.0 许可证。模型权重可在 Hugging Face 获取,并提供免费 API 端点 leanstral-1-5
  • 推荐使用方式:通过 Mistral Vibe 进行交互。只需安装 Vibe、安装 Leanstral 1.5 并启动代理即可开始使用。
  • 可选组件:建议安装 Lean LSP MCP 以增强功能。
20. The firefighting system of the Van der Heyden brothers in 17th century Amsterdam (worksinprogress.co)

17世纪阿姆斯特丹的范德海登兄弟消防系统

17世纪的阿姆斯特丹是世界上最富裕的城市,但繁荣的贸易和工业也加剧了城市火灾的风险。家庭易燃物增多、工厂储存大量易燃材料(如焦油、沥青、树脂等),使得火灾频发且破坏力巨大。然而,阿姆斯特丹成功避免了类似1666年伦敦大火的灾难,并在世纪末显著降低了火灾损失。这一成就得益于技术创新与城市治理能力的结合。

早期消防系统的局限

1660年代,阿姆斯特丹从纽伦堡引进Hautsch消防泵,到1670年已部署约60台,并配备大量水桶和消防工具。四个行会负责各自区域的灭火工作,使该市拥有欧洲最庞大的消防系统。然而,1669年和1672年的两场重大火灾暴露了系统的缺陷:

  • 1669年糖厂大火:由于消防泵无法将水输送到建筑深处和屋顶,导致糖厂全毁,损失高达19.5万盾(约合今日2000万美元),业主破产身亡。
  • 1672年印刷厂大火:地图学家约翰·布劳的印刷厂被毁,损失38.2万盾,其事业一蹶不振。

范德海登兄弟的创新

画家兼发明家扬·范德海登与兄弟尼古拉斯针对旧消防泵的缺陷,设计了革命性的新系统,包含三大关键改进:

  1. 远程吸水:通过皮质吸水软管从远处水源持续取水,取代混乱的水桶传递。
  2. 柔性软管:用可弯曲的“蛇形”软管替代硬质喷嘴,能深入建筑内部精准灭火。
  3. 空气室:添加空气室以实现持续高压水流,避免间歇性出水,且在寒冷天气不易冻结。

转折点:1672年军需仓库火灾

新引擎在1672年1月的军需仓库大火中初次试用。尽管迟到且仅用于扑救周边火势,但一台新引擎成功控制了火势蔓延,证明了其远超旧设备的效能。此后,阿姆斯特丹全面淘汰旧引擎。

系统性改革与成效

1681年,市议会任命范德海登兄弟全面负责消防事务,并推行系统性改革:

  • 设备更新:为全市60个区配备轻便的新式消防泵。
  • 报警网络:结合夜间守卫、教堂喇叭手和路灯管理员,建立快速火灾报警系统。
  • 激励机制:设立罚款与奖金制度,鼓励民众及时报警,并奖励最早到达现场的消防队。
  • 分区管理:每区组建36人志愿消防队,队长由行会成员担任。

改革后,阿姆斯特丹的火灾损失急剧下降:1682年至1687年,41场火灾的总损失仅为1.8万盾,不到1670-1681年间损失的1%。1682年4月皂厂火灾的快速扑灭即是新系统高效运作的例证。

范德海登的遗产

范德海登不仅是一位发明家,更是系统分析的先驱。他设计的消防系统结合了技术创新、组织管理和经济激励,适应了阿姆斯特丹重视公共利益的城市治理理念。市民愿意承担高额税收以维持消防体系,而这一投入显著提升了城市安全。范德海登的系统成为欧洲早期现代城市风险管理的典范,展现了技术与制度协同推动社会进步的可能性。

21. Soatok's Informal Guide to Threat Models (soatok.blog)

本文是一篇非正式的威胁模型指南,旨在帮助初学者理解威胁模型的概念、构建方法和实际价值。

核心概念与基本要素

威胁模型是用于识别和应对安全风险的正式流程,但作者提倡进行非正式威胁建模,尤其是在产品或服务的早期设计阶段。一个好的威胁模型应至少回答以下基本问题:

  1. 保护什么? (资产)
  2. 谁或什么会试图造成伤害? (攻击者)
  3. 如何攻击? (攻击场景)
  4. 如何预防? (防御措施)

然而,仅回答这些基本问题往往不够实用。一个有效的威胁模型还需深入明确:

  • 资产之间的关系(以图形思维,而非列表)。
  • 做出的假设(尤其是针对防御措施和攻击场景的假设)。
  • 明确不处理的威胁(无法应对所有想象中的攻击)。

清晰陈述假设至关重要,因为错误的假设会导致模型不完整或风险评估需要重新考虑。威胁模型应是“活文档”,需定期更新。

如何创建威胁模型

  1. 列出上述7个要点。
  2. 绘制系统组件图,标明组件间的相互关系和依赖。
  3. 采用迭代缩小范围的方法:从系统整体边界开始,像玩“堡垒之夜”一样逐步聚焦到每个组件,记录每个组件的输入输出,并回答上述问题。不断深化分析,直至达到抽象极限,然后对未深入的层面明确列出假设。

好模型与坏模型举例

  • 好模型示例:作者自己的密钥透明度项目。其威胁模型结构清晰,包含:
    • 假设(预先声明)
    • 资产
    • 角色(攻击者和保护对象)
    • 风险及其状态(设计预防、已缓解、可处理、开放风险)
    • 这有助于识别未知的未知数。
  • 坏模型示例:Matrix 通信协议的威胁模型。
    • 仅列出攻击类型(如拒绝服务、欺骗、垃圾邮件、窥探),缺乏系统性。
    • 没有列出假设、资产及其关系
    • 攻击列表不完整,特别是忽略了密码学和密钥管理方面的威胁。
    • 尽管如此,其存在仍优于没有威胁模型(如Signal)。

威胁模型的实际价值:构建更好的系统

威胁建模能通过追问“为什么”来推动更优的安全设计,实现“深度防御”并迫使攻击者进入可预测的死胡同。

  • 例子1:预防凭证填充攻击
    • 分析发现密码重用是根源问题。
    • 推导出解决方案:采用通行密钥,它更用户友好,使用非对称加密,具备抗钓鱼特性,并能消除多类攻击。尽管部署成本高,但能大幅减少支持负担。
    • 核心思想:以牺牲可用性为代价的安全,终将损害安全。
  • 例子2:分布式端到端加密
    • 在设计ActivityPub(联邦宇宙)和ATProtocol(如BlueSky)的端到端加密时,考虑使用MLS协议。
    • 威胁建模揭示了挑战:MLS需要认证服务消息顺序保证。在去中心化系统中,尤其是ATProtocol(其设计受区块链影响,追求“全局状态”)中实现这些更加复杂。
    • 这展示了如何在设计阶段通过威胁建模预见并规避障碍。

进阶应用:识别技术讨论中的谬误

威胁模型思维有助于辨别技术争论中的逻辑漏洞,以后量子密码学标准化争论为例:

  • 背景:IETF工作组讨论是否发布非混合ML-KEM(一种后量子密钥封装机制)的RFC文档。
  • 反对意见:部分人基于对NSA的怀疑而反对,主张必须使用混合方案(如ECDH + ML-KEM)。
  • 基于威胁模型的分析
    • 事实:ML-KEM由国际团队公开设计,并无后门。混合方案是优选,但纯ML-KEM方案已被谷歌Chrome支持。
    • 风险目标:主要防范“现在收获,以后解密”。
    • 逻辑矛盾:如果真正担心ML-KEM算法本身不安全,那么混合方案中的ECDH部分在量子计算时代将失效,混合方案也无法提供长期安全。最合理的反对应是提倡三重混合(如ML-KEM + HQC + ECDH),以实现算法多样性,但反对者并未如此主张。
    • 结论:相关反对意见常基于意识形态和恐惧,而非扎实的技术威胁分析。发布该RFC主要解决特定组织的合规需求,阻碍它对大多数互联网用户的安全无益。

总结

威胁模型是理解系统安全、指导设计决策和识别风险的实用工具。它从基本问题出发,通过明确资产、关系、假设和边界,帮助构建更安全的系统,并能成为批判性评估技术论点的有力视角。

22. Applied Category Theory Course (2018) (math.ucr.edu)

应用范畴论课程 (2018) 主讲:John Baez

本课程基于Brendan Fong与David I. Spivak所著的《组合性七略:应用范畴论导论》一书,由John Baez主讲,并由Simon Burton整理为网页形式。课程旨在通过具体例子向学习者介绍应用范畴论的基本概念与方法。

课程结构分为四章,共77讲:

第一章:有序集 本章从预序集(preorders)和Galois连接(Galois connections)入手,逐步引入并深入探讨偏序集(posets)中的逻辑、子集逻辑、划分逻辑(logic of partitions)、生成效应(generative effects)、格(joins and meets)的保持与伴随函子定理(Adjoint Functor Theorem for Posets)等核心概念,最终综合前述内容。

第二章:资源理论 本章将范畴论应用于资源建模,涵盖化学反应、生产调度、制造等实例。重点介绍对称幺半预序(symmetric monoidal preorders)、幺半预序(monoidal preorders)、定价、反应网络、幺半单调映射(monoidal monotones)及其伴随、忽略外部性、充实范畴(enriched categories)(包括Lawvere度量空间)等,旨在形式化描述资源的组合与转化。

第三章:数据库 本章引入范畴(categories)作为数据模式的模型,对比范畴与预序。内容涵盖从图(graphs)构建范畴、范畴的展示(presentations)、函子(functors)作为数据库实例、关系(relations)、函子的组合、自然变换(natural transformations)及其组合、同构、伴随函子(adjoint functors)、Kan扩张(Kan extensions)、Hom函子、自由函子与遗忘函子等。这部分展示了如何利用范畴论工具处理数据和数据之间的结构关系。

第四章:协作设计 本章应用充实范畴论(enriched category theory)于协作设计问题。核心概念是充实预函子(enriched profunctors)或可行性关系(feasibility relations),用于刻画不同设计选项之间的兼容性。内容包括可行性关系的组合、成本充实预函子、闭幺半预序(closed monoidal preorders)、充实预函子的组合与范畴、协作设计模型、反馈机制、张量积、以及对称幺半范畴(monoidal categories)、弦图(string diagrams)、紧闭范畴(compact closed categories)等高阶主题。最后进行了一次全面的综合。

课程以“结束?不,这是开始!”作为结尾,鼓励学习者继续探索应用范畴论的广阔领域。

23. New serious vulnerabilities spiked around release of Claude Mythos Preview (epoch.ai)

2026年,严重网络安全漏洞披露数量出现激增。具体数据显示,2026年6月,主要组织披露的高危及关键严重性CVE(通用漏洞披露)约达1,500个,这一数字是Claude Mythos Preview模型发布前月度最高记录的3.5倍以上

这一激增与Anthropic公司在2026年4月的公告直接相关。当时,Anthropic宣布其最新内部模型Claude Mythos Preview具备自主发现和利用软件漏洞的能力。该公司名为**“Project Glasswing”的合作伙伴计划(包括微软、谷歌、苹果和AWS等)已在该模型公开发布前,利用它来查找并修复软件缺陷。自计划启动以来,Project Glasswing声称已发现超过10,000个高危或关键严重性漏洞**,其中大部分尚未被单独公开披露。与此同时,OpenAI也推出了名为“Daybreak”的类似产品,进行前端模型加固关键软件的努力。

研究显示,这些公告发布后,相关组织披露的CVE数量显著上升。与Mythos Preview公告前的月度记录相比,2026年6月高危和关键漏洞的数量增长了超过3.5倍。

背景与备注:

  • 文章数据来源于21家主要组织的月度高危及关键严重性CVE报告(数据更新于2026年7月2日)。
  • 该研究由Epoch完成,遵循知识共享署名许可协议,允许免费使用、分发和复制,但需注明来源和作者。
  • 漏洞披露的激增表明,前沿AI模型正在被用于系统性提升软件安全性,以预防恶意行为者利用相同技术造成危害。
24. US residents angry datacenters 'shoved down our throats' are recalling officials (www.theguardian.com)

美国多地居民因数据中心项目透明度问题推动罢免地方官员

背景与争议焦点

美国多个州的居民正强烈反对在本地区域建设大型数据中心,主要原因包括:

  1. 环境与资源压力:数据中心耗电量巨大,单个数据中心的用电量可达2000户家庭的水平;同时需要大量水用于冷却,日均用水量可达30万至500万加仑,可能加剧当地供水紧张,并导致电费上涨。
  2. 健康与生活质量影响:居民抱怨数据中心冷却系统产生持续噪音,以及可能带来的空气污染。
  3. 决策透明度缺失:开发商常以保密协议为由不披露实际运营的科技公司,地方政府被指缺乏公众沟通,项目审批过程不透明。

典型事件与居民行动

  • 密歇根州伦诺克斯镇:居民通过公开记录请求发现,开发商曾私下联系官员寻求支持,但官方此前否认。民众举行长时间公众会议并提交请愿书,要求罢免四名镇管理委员会成员,质疑官员未延长数据中心建设暂停令。
  • 密苏里州费斯图斯市:居民对价值60亿美元的数据中心协议不满,发起罢免市长和三名议员的请愿。尽管请愿签名有效,市议会却拒绝承认,引发法律挑战。该项目开发商此前曾因附近圣查尔斯的强烈反对而转移选址。
  • 俄克拉荷马州尤康市:居民因水资源紧张和透明度问题,发起对市长和副市长的罢免请愿。副市长随后辞职,邻近城镇卢瑟因此暂停数据中心开发六个月。
  • 多州蔓延:2026年5月至6月,加州、佛罗里达、密歇根、密苏里、俄克拉荷马、俄勒冈、得克萨斯等多州均出现针对地方官员的罢免行动,反映出全国性的反对浪潮。

跨党派合作与政治背景

  • 这场反对运动罕见地促成了民主党和共和党居民的合作。环保派民主党人关注能源使用和污染,而共和党及部分民主党人则更担忧经济成本(如电价上涨)。
  • 研究机构数据显示,2026年第一季度,至少75个总价值约1300亿美元的数据中心项目被阻止或延迟,与2025年全年总量相当。
  • 特朗普政府仍推动数据中心快速建设,部分投资者及共和党人指控中国共产党通过社交媒体煽动反对,但专家指出缺乏证据。企业家凯文·奥利里曾公开指控其犹他州项目反对者受中国资助,后承认无证据,福克斯新闻也为此道歉。

开发商操作模式与案例

  • 开发商常以保密协议掩护项目初期阶段,导致居民和媒体难以追踪实际受益科技公司。例如,密歇根州项目的支持网站通过政治倡导软件运营,但关联机构否认参与。
  • 华盛顿大学报告显示,在弗吉尼亚州31个涉及数据中心的地区中,80%与开发商签有保密协议。
  • 居民组织者伊万·萨顿指出,反对运动反映了公众对人工智能技术被“强行推行”的普遍焦虑。

现状与趋势

数据中心开发争议凸显了美国社区在环境、经济与民主透明度之间的深层矛盾。跨党派居民联合行动正成为遏制扩张的重要力量,但开发商与部分地方政府的不透明操作仍持续引发冲突。尽管全国反对声浪高涨,联邦及州层面的政策推进与地方民意之间的张力仍在加剧。