2026-07-08

24 篇热帖

1. Decoding the obfuscated bash script on a Uniqlo t-shirt (tris.sherliker.net)

一件优衣库与 Akamai 合作的 "Peace for All" 公益T恤背后印有混淆的 Bash 脚本,实际上是一个复活节彩蛋。T恤正面是花括号包裹的心形符号,背面则是一大块字母数字文本。

作者发现这段文本以 shebang(#!/bin/bash)开头,其实是一段经 Base64 编码的 here 字符串,通过 base64 --decode 解码后传给 eval 执行。由于 Base64 没有错误纠正机制,转录必须完全准确。作者对比了该系列另一款设计(代码被截断、无法编译),确认这款T恤上的字符串是完整的,包含正确的结尾填充和对称的引号与花括号。

为了获得准确的转录文本,作者使用了多种 OCR 手段:Android 的圈定即搜、Tesseract 以及 Claude,通过差异对比和人工校对,最终得到了正确的 Base64 字符串。

解码后得到一段精心注释的 Bash 脚本。脚本功能是在终端中无限循环播放动画:以正弦波形式动态显示 "♥PEACE♥FOR♥ALL" 字样,并利用 256 色 ANSI 转义序列在青色(12)到橙色(208)之间生成渐变效果。脚本会获取终端尺寸、隐藏光标、捕获 SIGINT 信号以便在退出前恢复光标,并使用 bc 进行浮点数学计算,使字符在水平方向上摆动并逐行向下输出。

作者还提到字体最初被误认为是 Consolas,但经 Hacker News 用户指出实为 Roboto Mono。Akamai 在新闻稿中解释了这一设计的含义:浅棕色调致敬早期互联网的"米色机箱";正面的心形象征互联网在全球发挥的积极作用;背面的真实代码则是对 Linux——这一"互联网的开源语言"——的致敬,体现 Akamai 与全球品牌及用户共建更安全、更互联世界的愿景。

作者并非首位解码此彩蛋的人,文中引用了 Wen Chuan Lee 等人的先行分析,并链接了 Hacker News 上的相关讨论。

3. GitLost: We Tricked GitHub's AI Agent into Leaking Private Repos (noma.security)

Noma Labs发现GitHub Agentic Workflows存在一个关键提示注入漏洞,命名为GitLost。未经身份验证的攻击者只需向目标组织所有的公共仓库提交一个精心构造的GitHub Issue,即可静默诱使AI代理泄露同一组织内私有仓库的数据。

背景与漏洞配置 GitHub Agentic Workflows允许团队使用自然语言(Markdown)编写自动化工作流,并由基于Claude或GitHub Copilot的AI代理执行。该代理能够读取Issue、调用工具,并访问组织内的其他仓库。Noma Labs发现的脆弱工作流配置为在issues.assigned事件时触发,读取Issue的标题与正文,随后使用add-comment工具发布评论,且代理拥有对组织内公共及私有仓库的读取权限。

攻击流程 攻击者在Issue正文中隐藏看似无害的英文指令(例如伪装成销售副总裁在客户会议后的请求)。当Issue被分配时,事件触发工作流,AI代理未能区分系统指令与不可信的用户输入,执行了隐藏在Issue中的命令。代理随后抓取了指定仓库(包括私有仓库如sasinomalabs/testlocal)的README.md文件内容,并将其作为公开评论发布在公共仓库的Issue下,导致任何人都能访问这些敏感数据。

绕过防护栏 GitHub已部署防护栏以阻止此类数据泄露。然而研究表明,通过在提示中加入关键词**"Additionally"**,可诱使模型重构输出而非拒绝请求,从而绕过防护机制,使数据泄露成功发生。

核心危害 该漏洞的根本原因在于系统未能维持系统级指令与不可信用户数据之间的严格信任边界。代理的上下文窗口即其攻击面,任何被读取的Issue、评论或文件都可能被武器化。对代理式AI系统而言,提示注入的威胁堪比传统Web应用中的SQL注入,是一个系统性、类别级的漏洞。

建议措施

  • 绝不将用户可控内容视为AI代理的可信指令输入。
  • 遵循最小权限原则,限制代理的跨仓库访问权限。
  • 严格限制代理可公开发布的内容,尤其是对Issue内容的回复。
  • 在将用户输入传递给模型前,进行清理或隔离,使其与指令上下文分离。

Noma Labs已将GitLost漏洞负责任地披露给GitHub,并公开了工作流运行记录及概念验证(PoC)证据。

4. Local, CPU-Friendly, High-Quality TTS (Text-to-Speech) with Kokoro (ariya.io)

本文介绍了如何在本地利用 CPU 运行高质量文本转语音(TTS)服务 Kokoro,在保证隐私的同时实现逼真的语音合成。

Kokoro 模型特性
Kokoro 是一款仅含 8200 万参数 的开源 TTS 模型,支持英语、普通话、印地语等多种语言,内置约 50 种不同的声音,其中大部分针对英语进行了优化。尽管参数量不大,它生成的语音质量相当高。

部署方式
文章推荐的 simplest 方案是使用预制的容器镜像 Kokoro-FastAPI。由于镜像已预置语音模型,体积约 5 GB。可通过 Docker 或 Podman 一键启动:

podman run -p 8880:8880 ghcr.io/remsky/kokoro-fastapi-cpu

启动后:

  • 提供一个简易 Web UI,访问 localhost:8880/web 即可输入文本并在线试听生成的音频。
  • 同时暴露兼容 OpenAI Speech API 的接口,便于对接现有应用或脚本。

调用示例
作者提供了 JavaScript 和 Python 的示例脚本(仓库地址:github.com/remotebrowser/speak)。通过设置环境变量即可调用本地服务:

export TTS_API_BASE_URL=http://127.0.0.1:8880/v1
./speak.js "Good morning! How are you today?"

生成的音频会保存为 MP3 文件;若安装了 SoX 还会自动播放。也可通过 TTS_VOICE 环境变量切换声音(如 am_eric),完整声音列表参见官方页面。

性能表现
作者在一段测试文本(关于木星的段落)上测得了以下合成耗时(取 3 次最佳):

  • Intel Core i7-4770K:4.7 秒
  • Apple M2 Pro:4.5 秒
  • AMD Ryzen 7 8745HS:1.5 秒

即使是发布于 12 年前的旧款 CPU 也能在数秒内完成合成,说明该系统对 CPU 非常友好,无需占用 GPU。

替代方案
文章还提到了 Speachesspeaches.ai)作为另一款兼容 OpenAI API 的容器化 TTS 服务。与 Kokoro-FastAPI 不同的是,Speaches 不会将语音权重打包进镜像,需要运行时自行下载;但它的优势在于集成了 OpenAI 的 Whisper 语音识别(STT)模型,适合需要同时实现语音合成与语音识别的场景。

应用场景
将此类本地 TTS 服务与本地大语言模型(LLM)结合,可以把模型的文字回答直接转换为语音朗读,实现完全离线的语音交互。

5. China sentences official to death for taking $325M in bribes (www.bbc.com)

中国前官员受贿逾22亿元被判死刑

中国东部常州市一家法院日前宣判,69岁的南京市前官员杨友林因受贿等罪名被判处死刑。法院审理查明,在1993年至2023年长达30年的时间里,杨友林利用在南京市担任的多个职务,收受贿款逾22亿元人民币(约合3.25亿美元、2.43亿英镑)。

案件详情与罪名

除受贿罪外,杨友林还被认定犯有贪污罪、滥用职权罪和洗钱罪。官方媒体报道称,他长期利用负责南京经济与技术发展等工作的职权,为他人承揽工程项目、获取土地转让和融资提供便利,并非法收受巨额金钱与财物。法院指出,此案非法所得金额之高近年来罕见,其行为“性质极其恶劣”,给国家和人民利益造成“特别重大损失”。

反腐背景与判决依据

杨友林案系国家主席习近平发起的反腐运动的一部分,该运动已波及军方高层、金融业等多个领域。法院认为,尽管杨友林向当局提供了一定协助,且当庭认罪、于最后陈述中表达了悔意,但其罪行过于严重,相关协助不足以构成从轻处罚的理由。

经济犯罪死刑的司法实践

在中国,经济类犯罪判处死刑立即执行较为罕见,通常仅在涉案金额超过10亿元人民币时才会适用。例如,2024年,内蒙古自治区前官员李建平因贪污受贿超过30亿元被执行死刑。

多数情况下,类似案件的被告人被判处有期徒刑或死刑缓期执行(死缓),后者在服刑期满后可依法减为无期徒刑;若被告人检举揭发其他犯罪人员,法院也可能酌情减刑。但法院明确表示,杨友林案情节特别严重,不适用减轻处罚。

6. Tenda firmware (multiple versions) contains hidden authentication backdoor (kb.cert.org)

Tenda固件隐藏认证后门漏洞(CVE-2026-11405)摘要

漏洞概况

多款Tenda网络设备固件存在未记录的认证后门(CVE-2026-11405)。攻击者可利用该漏洞绕过Web管理界面的密码验证流程,在无需任何有效凭据的情况下获得设备的完全管理控制权。

受影响版本

已确认受影响的固件版本包括:

  • US_FH1201V1.0BR_V1.2.0.14(408)_EN_TD
  • US_W15EV1.0br_V15.11.0.5(1068_1567_841)_EN_TDE
  • US_AC10V1.0re_V15.03.06.46_multi_TDE01
  • US_AC5V1.0RTL_V15.03.06.48_multi_TDE01
  • US_AC6V2.0RTL_V15.03.06.51_multi_T

技术原理

设备Web服务器二进制文件/bin/httpd中的login()函数在正常MD5密码校验失败后,会调用GetValue("sys.rzadmin.password")从设备配置中读取一条隐藏的备用密码,并使用strcmp()直接比对用户提交的密码与该明文配置值。若匹配成功,系统即授予role=2的管理员权限并生成有效会话。该过程不验证用户名,任何用户名搭配此后门密码均可直接登录。此机制未在文档或管理界面中披露。

安全影响

成功利用可无视原管理员密码直接接管设备。攻击者获得最高权限后,可任意重定向流量、篡改网络设置、禁用安全功能,从而扩大对本地网络的入侵。

缓解措施

截至目前,协调漏洞的尝试未能联系到厂商,官方补丁暂无。建议采取以下临时防护措施:

  1. 禁用远程管理:关闭远程Web管理功能,阻断互联网侧对设备后台的直接访问。
  2. 限制本地暴露:修改默认LAN IP地址,降低被自动化扫描工具批量发现的风险(但无法防御针对性扫描)。

披露信息

  • CVE编号:CVE-2026-11405
  • 公开日期:2026-07-06
7. How to Build a Minimal ZFS NAS Without Synology, QNAP, TrueNAS (2024) (neil.computer)

搭建极简 ZFS NAS(无需 Synology、QNAP、TrueNAS)

本文介绍如何在 Debian 12 上基于 OpenZFS 与 Samba 快速部署一个无图形界面的极简 NAS,适用于仅需基础网络存储与数据冗余、不需要 TrueNAS 等“全功能”平台额外特性的场景。

范围与硬件

  • RAID 级别:RAIDZ1(单盘冗余)
  • 系统与软件:Debian 12 + OpenZFS 2.1.11,无加密
  • 硬件示例:4 核 Xeon、16 GB ECC RDIMM、4×4 TB NVMe SSD
  • 技能要求:基础 Linux familiarity,不涵盖备份方案

ZFS 的核心优势:自包含

ZFS 的全部配置、阵列状态与元数据均存储在磁盘自身。即使主机操作系统突然损坏或整机报废,只需将物理盘移至新机器、安装 zfs 工具并执行 zfs import,即可直接恢复原有的 RAIDZ 阵列与数据,无需原系统的任何配置文件。这是 ZFS 最被低估的特性之一。

步骤一:定位并组织磁盘

使用 lsblk -d -o TRAN,NAME,TYPE,MODEL,SERIAL,SIZE 列出所有磁盘。为避免 /dev/nvmeX 这类盘符在重启或增删硬盘时顺序变化,应通过 /dev/disk/by-id/ 下基于序列号的持久化链接来识别设备。

可选地为设备创建别名,编辑 /etc/zfs/vdev_id.conf

alias nvme0 /dev/disk/by-id/nvme-Samsung_SSD_990_PRO_4TB_XXXXXXXXXXXXXXX
alias nvme1 /dev/disk/by-id/nvme-Samsung_SSD_990_PRO_4TB_XXXXXXXXXXXXXXX
...

执行 udevadm trigger 生效后,可通过 /dev/disk/by-vdev/ 查看别名映射。该别名文件仅在建池时提供方便,即使丢失也不影响后续 zfs import 恢复数据。

步骤二:创建 ZPOOL

安装 OpenZFS 后(文中以 RHEL 的 dnf install zfs 命令示例,Debian 可参照官方文档),创建 RAIDZ1 存储池。现代大容量 SSD(如 Samsung 990 PRO)物理扇区通常为 4KB,但多数磁盘向 OS 报告 512B 以兼容旧系统,因此建池时建议显式指定 -o ashift=12(代表 4KB 扇区),避免性能损失:

zpool create -o ashift=12 s16z1 raidz1 nvme0 nvme1 nvme2 nvme3

通过 zpool status s16z1 查看池状态,并用 zdb | grep ashift 确认参数已生效。

随后设置文件系统属性:

zfs set mountpoint=/mnt/s16z1 s16z1
zfs set compression=lz4 s16z1

接着在池中创建数据集:

zfs create s16z1/docs
zfs create s16z1/backups

数据集不仅是目录,而是具备独立属性、快照、加密和复制能力的 ZFS 逻辑单元。按大类(如文档、备份)划分数据集,可实现更细粒度的管理与迁移,无需一次性操作整个存储池。

通过 Samba 共享

ZFS 本身不关心上层共享协议,只要数据集在主机挂载即可。以下使用 Samba 对外提供 SMB 共享。

  1. 安装并配置用户

    apt install samba
    useradd -m john
    passwd john
    smbpasswd -a john
    

    使用 pdbedit -L -v john 验证 Samba 用户是否添加成功。

  2. 配置 /etc/samba/smb.conf

    为通用文件共享与 macOS Time Machine 分别建立配置:

    [docs]
       path = /mnt/s16z1/docs
       browseable = yes
       read only = no
       guest ok = no
       valid users = john
       create mask = 0755
    
    [backups]
       path = /mnt/s16z1/backups
       read only = no
       guest ok = no
       inherit acls = yes
       spotlight = yes
       fruit:aapl = yes
       fruit:time machine = yes
       vfs objects = catia fruit streams_xattr
       valid users = john
    
  3. 客户端访问

    • macOS:在 Finder 中按 Cmd+K,输入 smb://<服务器IP>/docs/backups。其中 backups 会作为 Time Machine 备份目标出现在系统设置中。
    • Linux:安装 smbclient 后运行 smbclient -U john //<IP>/docs -c 'ls' 进行测试。

后续扩展

作者计划在后续文章中补充 ZFS 加密与数据集远程复制(ZFS send/receive)的进阶用法。

8. We charge $10k a week to delete AI-generated code (odra.dev)

一家开发团队近期在 Hacker News 发布服务并登上首页,专门针对 AI 生成代码的臃肿与不可维护问题提供商业化重构方案。

核心痛点 借助 AI 代理(vibe coding)完成的项目在初期往往可以运行,但一旦超过一定规模,维护成本便会急剧上升:新增功能耗时数天,还会连带破坏其他模块。根本原因是 AI 代理失去对整体架构的把握,倾向于复制粘贴而非复用已有代码,导致代码库迅速膨胀。

服务流程 团队首先提供免费的代码库分析。若评估后认为无法产生显著改善,会直接告知,客户不承担任何成本;若判断可以介入,则给出固定报价和明确的缩减目标(例如“在保持同等功能的前提下,代码从 10 万行压缩至 3.5 万行”)。

确认合作后,团队投入一周的高强度集中工作。在修改任何代码之前,他们会与客户逐屏、逐接口梳理应用的完整功能,形成详尽的 QA 检查清单,作为验证重构安全性的基准。随后执行精简:合并重复工具函数(如将十四个日期格式化器合并为一个)、用成熟库替换手造框架、折叠重复业务逻辑。对于彻底无法挽救的模块,则提炼其核心行为后干净重建。

交付物包括:体积更小的代码库、功能 QA 清单、以及防止后续开发再度劣化的“护栏”——如 CLAUDE.md 规范、Lint 规则、CI 检查配置。此外,团队提供两周质保:若重构导致原有正常功能出现故障,将免费修复。

人机协作方式 团队承认在过程中也使用 Claude Code,但处于极其严格的约束下。关键差异在于三位资深工程师合计三十年的工程经验,由人类判断何谓可维护的代码,AI 仅作为辅助工具,不参与决策。

定价与结算 服务定价为一周 1 万美元(由三名资深工程师执行)。收费采用按目标达成比例付费模式:若承诺将代码量缩减 50%,实际仅缩减 20%,则按 40% 的比例支付 4000 美元;达到或超越目标,方支付全额 1 万美元。

代码行数使用 scc 统计,仅计入非空、非注释的有效代码。合同明确禁止“代码高尔夫”——不允许通过删除注释或把代码压缩成晦涩难懂的形式来虚假达标。

联系方式 团队强调自己是真人团队,而非自主运行的 AI 代理。如果上述情况与你的项目经历相符,可携带仓库联系 maciej@odra.dev。无论最终是否合作,前期的代码分析均不收费。

9. Show HN: Davit, a Apple Containers UI (davit.app)

Davit:Apple Containers 原生图形界面

Davit 是一款专为 Apple 开源容器平台设计的原生 macOS 图形界面工具。它通过 XPC 直接与系统守护进程通信,无需 Electron、WebView 或额外后台代理,应用体积仅 17 MB,完全基于 SwiftUI 构建。

核心功能

容器全生命周期管理:支持启动、停止、重启和删除容器,每行实时显示 CPU、内存及 IP;提供流式日志(含跟随与启动模式)、实时统计图表及原始配置查看。

快速交互:可在任意运行中的容器内一键打开 Terminal 或 iTerm 交互式 Shell;支持直接浏览容器文件系统,进行文件下载、上传和删除,无需 docker cp

配置迭代:基于容器不可变特性,提供“编辑并重建”功能,自动复用旧配置并允许快速修改端口、环境变量、挂载及资源限制。

Compose 与构建:支持导入 docker-compose.yml,按依赖顺序预览服务、卷、网络及等效 CLI 命令,对不支持的字段(如 restart、healthcheck)会明确警告并一键启动栈。可直接基于 Dockerfile 调用 Apple BuildKit 构建镜像。

资源与仓库管理:支持拉取/运行/标记/清理镜像,创建指定大小卷和自定义子网;可登录 Docker Hub、ghcr.io 等私有仓库,凭证经验证后存入系统钥匙串,与 container CLI 共享。

平台集成:可在应用内编辑 CPU/内存默认值、DNS、构建资源等平台设置,保存为 TOML 配置;若未安装 Apple 容器平台,Davit 可自动下载签名安装包并完成用户级 setup,无需管理员权限。

与 Docker Desktop 的差异

Davit 采用 Apple 自有虚拟化框架,每个容器在独立的轻量级 VM 中运行,亚秒级启动,按容器分配资源并在停止后销毁,空闲时后台服务仅约 25 MB。它完全兼容 OCI 镜像标准,但不提供 Docker Socket 或 docker CLI/API 兼容层。因此适合日常运行、Compose 部署和构建场景,尚不兼容依赖 Docker API 的脚本、Testcontainers 等工具。

其他要点

容器可通过本地 DNS 域(如 container.test)或独立 IP 从 Mac 访问。软件经 Apple Developer ID 签名与公证,开源协议为 MIT。

10. Structure and Interpretation of Computer Programs Video Lectures (1986) (ocw.mit.edu)

《计算机程序的结构和解释》(SICP)1986年视频讲座系列由Hal Abelson与Gerald Jay Sussman共同主讲,共二十集,完整呈现了该课程内容。该系列于1986年7月为惠普(Hewlett-Packard)员工讲授,并由惠普电视部门进行专业录制与制作。

这些视频目前可在麻省理工学院计算机科学与人工智能实验室(CSAIL)的相关页面上获取,采用与商业用途兼容的知识共享(Creative Commons)许可协议发布。

需注意,讲座内容基于1985年出版的《计算机程序的结构和解释》第一版。在1996年发行的第二版中,书中讨论的许多程序被重新编写,并补充了新的内容。尽管如此,由于课程的整体主题与讲授顺序保持一致,这些视频对于使用第二版教材的学习者仍然具有参考意义。

上述视频资料由Hal Abelson与Gerald Jay Sussman提供,并已获得使用许可。

11. GPT-5.6 Sol, along with Terra and Luna, will launch publicly this Thursday (twitter.com)

OpenAI宣布GPT-5.6 Sol、Terra与Luna将于本周四公开发布

OpenAI通过其官方X账号宣布,GPT-5.6 Sol、Terra和Luna将于本周四正式面向公众发布,并正在全球范围内扩展预览访问权限。

该公告由OpenAI官方账号于2026年7月8日凌晨3时59分发布,帖文附带一张图片。根据页面数据显示,该动态已获得740万次浏览、超过4.5万次点赞、6,550次转发以及2,296条回复。

12. We're extending access to Fable 5 on all paid plans through July 12 (twitter.com)

Anthropic 旗下 AI 助手 Claude 的官方 X 账号 @claudeai2026 年 7 月 7 日 发布公告,宣布将所有付费计划用户对 Claude Fable 5 的访问权限延长至 2026 年 7 月 12 日

该帖文发布于 2026 年 7 月 7 日 17:36,根据页面公开的结构化数据,截至相关统计时点已获得超过 2070 万次浏览、约 8 万次点赞9166 次转发5643 条回复

本次通知为简短的功能访问延期声明,核心内容系确认付费订阅用户在 7 月 12 日前可持续使用 Claude Fable 5,未涉及具体的功能改动、定价调整或更长期的访问政策说明。

13. Astro 7.0 (astro.build)

Astro 7.0 发布亮点

Astro 7.0 是专注于速度的重大版本,通过多层面的底层重构,整体构建速度提升 15%–61%,部分站点快一倍以上。

核心性能升级

  • Rust 编译器.astro 组件编译器由 Go 全面重写成 Rust,基于 oxc 与 Lightning CSS,提供原生二进制与 WASM 回退。新编译器不再静默修正 HTML,而是采用类似 JSX 的严格模式(未闭合标签、未终止属性将直接报错),并遵循 JSX 空白折叠规则。
  • Markdown & MDX Rust 化:默认采用由 Astro 核心团队开发的 Rust 处理器 Sätteri,底层使用 pulldown-cmark 与 oxc。它原生内置 GFM、数学公式、智能标点、标题 ID、容器指令、上标/下标、Wikilinks 等功能,插件遍历成本更低。如需原有生态,仍可通过 @astrojs/markdown-remark 使用 unified 管道。
  • 队列式渲染:正式启用基于栈/队列的单循环渲染引擎,取代递归方式,速度提升约 2.4 倍,并降低内存占用。
  • Vite 8 与 Rolldown:升级至 Vite 8,内置 Rust 打包器 Rolldown,速度比 Rollup 快 10–30 倍。现有 esbuild / rollupOptions 配置会自动转换,大多数插件无需改动。

高级路由 (src/fetch.ts)

新增 src/fetch.ts 入口,允许开发者导出标准 fetch 处理器,直接控制请求生命周期。API 兼容 Cloudflare Workers、Deno、Bun 模式,亦可与 Hono 框架集成,将 i18n、auth、actions、pages 等 Astro 功能拆分为独立中间件,精确编排执行顺序。

路由缓存与 CDN 支持

路由缓存从实验状态转为稳定,提供跨平台的统一 API。开发者可通过 Astro.cache / context.cache 或声明式 routeRules 按标准 HTTP 语义配置缓存,并支持 cache.invalidate() 按标签或路径按需清除。新增 Netlify、Vercel、Cloudflare 的实验性 CDN 缓存提供程序,将缓存下沉至边缘节点,命中时无需调用服务器函数。

AI 开发支持

  • 后台开发服务器astro dev --background 将开发服务器作为托管后台进程运行,并自动检测 AI 代理启用。锁文件机制防止重复启动,CLI 提供 statusstoplogs 命令,并暴露 /_astro/status 健康检查端点。
  • JSON 日志:检测到 AI 代理时自动启用结构化 JSON 日志,也可手动开启。新 Logger API 支持自定义处理器与 compose() 组合输出,便于对接 Kibana、CloudWatch 等日志聚合服务。

升级方式

现有项目推荐使用 npx @astrojs/upgrade,或手动执行 npm install astro@latest;新项目使用 npm create astro@latest。详见官方 v7 升级指南。

14. LineageOS Statistics (stats.lineageos.org)

该内容仅提供一个网页标题 "LineageOS Statistics" 以及 HTML5 文档的开头 <!doctype html>。除此之外,未包含任何关于 LineageOS 统计数据、页面结构、功能说明或具体数据的实质内容。当前片段仅标识这是一个 HTML5 网页文档的起始部分,缺乏可供分析或进一步总结的主体信息。

15. Jim's TrueType QR Code Font (github.com)

Jim's TrueType QR Code Font 是一个实验性 OpenType 字体项目,可将方括号 [ ] 包裹的可打印 ASCII 文本自动转换为 QR 码符号,同时保持括号外文本的正常可读性。在线演示地址为 https://qr.jim.sh/

项目提供三种规格的字体文件:

  • QR Font 1-L (qrfont-1L.ttf):21×21 模块,最多支持 17 个字符
  • QR Font 2-L (qrfont-2L.ttf):25×25 模块,最多支持 32 个字符
  • QR Font 3-L (qrfont-3L.ttf):29×29 模块,最多支持 53 个字符

所有版本均采用字节模式、固定掩码模式 0,并以 [] 作为 QR 块的分隔符。该字体并非手工绘制,而是通过自动化构建脚本生成:脚本负责输出字形轮廓与 GSUB 特性逻辑,并编译为最终的 TTF 文件。默认构建流程涵盖分隔符解析器、字节扩展、Reed-Solomon 校验电路、QR 模块放置以及固定掩码渲染。为便于混排,可打印 ASCII 字形直接复用并缩放了 Liberation Sans Regular,使 QR 块外的文本能以常规字体显示;由于 Liberation 为授权保留字体名,生成字体族被命名为 QR Font 1-LQR Font 2-LQR Font 3-L

构建方面,项目使用 uv 管理 Python 依赖。运行 make(默认)或 uv run tools/build_font.py 即可生成字体,默认读取系统路径下的 Liberation Sans 作为基础字形源,也可通过 --base-font 参数指定其他兼容 TrueType 字体。make full-parity 会生成完整的 Reed-Solomon 校验电路(包含数千条上下文查找,耗时较长),而 make fast-placeholder 则使用零值占位符进行快速布局构建。开发者还可通过 uv run tools/shape_debug.py 检查字形排版流。

主要构建产物包括:

  • dist/qrfont-*.ttf(三个等级的字体文件)
  • dist/index.html(浏览器内交互演示页面)
  • build/qrfont-*.fea(生成的 OpenType 特性文件)

该字体是基于 Liberation Sans Regular 的修改版本,采用 SIL Open Font License 1.1 授权。作为一项概念验证,它依赖支持 GSUB 特性的 OpenType 排版环境;QR 块内的输入仅限可打印 ASCII,且字符数受所选字体版本严格限制。

16. Notes on Software Quality (anthonyhobday.com)

本文系统探讨了软件质量的定义、信号、价值及其与组织规模和结构的复杂关系。作者将质量定义为“问题的缺失”,认为它是一个趋近完美但难以抵达的谱系,具有显著的边际递减效应。

质量高度依赖于组织的能力与意愿,领导层的重视通常是决定性因素,但个人在受限环境中依然能做出更高质量的选择。通用质量信号包括外观、关联、成本和性能;针对软件,作者归纳出六大信号:可靠性、速度、清晰度、效能、效率与美观

高质量软件能带来多重实际收益:提升员工吸引力与创作者满足感、减少后期维护与“救火”成本、对抗软件熵与功能膨胀、降低人员流失、增强销售转化与用户忠诚度,甚至构成难以复制的竞争护城河。

文章的核心论点是质量与规模存在根本性张力。随着软件功能、界面元素和团队人数的增加,需要管理的关系数量呈指数级增长,导致保持一致性与精细度的难度急剧上升。商业化目标(如增长、广告、功能堆砌)往往与界面质量冲突。大量业界人士的经验表明,小团队或独立开发者通常比大型科技公司更容易交付精致产品,因为大规模组织会引入官僚流程、指标异化、沟通损耗和激励错位,使“匠心”难以维持。

为对抗这一趋势,一些公司设立了专门的质量机制,例如 Automattic 的首席质量官、GitLab 的“UX Paper Cuts”团队、HubSpot 的“Cohesion Studio”、Linear 的质量周三与 bug 优先策略、Microsoft 针对 Windows 11 的质量改进计划、Stripe 的“Head of Craft”以及 Zed 每半年一次的“Quality Week”等。

最后,文章列举了一系列具体的界面微改进实践,如嵌套菜单的鼠标路径宽容度、多键快捷键的容错时间、滚动回弹与展开/收起动画、元素位置保持、光学对齐、对象恒存性、输入防丢失、实时预览等,强调细节打磨对整体质量感知的关键作用。

17. Apple to increase spend with Broadcom to produce billions more U.S. chips (www.apple.com)

苹果于2026年7月8日发布新闻稿,宣布与博通(Broadcom)达成为期多年的新合作协议,共同设计并生产适用于多款苹果产品的定制硅组件及尖端无线连接技术。

根据协议,苹果对博通的支出预计将超过300亿美元,推动生产超过150亿颗美国制造的芯片,并为美国创造数百个就业岗位。此次合作是苹果协助在美国建立端到端硅片供应链的最新举措,该公司此前已与美国政府及本土企业就此展开协作。

18. GAO: DOE Is Prematurely Excluding Less Expensive Options for Nuclear Cleanup (www.gao.gov)

GAO:能源部过早排除核清理中更经济的选项

要点

  • 为清理核废料,美国能源部(DOE)在废物处理设施等大型项目上花费了数十亿美元的纳税人资金。
  • 在规划此类项目时,DOE应仅确定需求本身,而不预设特定解决方案,以保持对多种方案的开放性。然而,法律与监管约束以及承包商在早期阶段的介入,有时导致未能选择最优方案。
  • GAO建议DOE在批准解决方案前纳入独立专家意见,以帮助确保部门已考虑到所有可行的、具有成本节约潜力的选项。

主要发现

GAO此前发现,DOE环境管理办公室(EM)在一些大型项目中未遵循其关于“定义任务需求”的标准。任务需求说明应记录DOE对任务相关需求的认定,根据DOE标准,不应在此阶段指明特定解决方案,以确保在项目启动阶段不限制潜在方案。然而,GAO审查的大多数EM大型项目任务需求说明均指明了具体解决方案。例如,橡树岭保留地Outfall 200汞处理设施项目的任务需求说明直接提出“建设一座新的汞处理设施”。EM官员认为在此阶段指定方案并无问题,因为其他方案会在后续规划阶段探索。但GAO发现,由于在任务需求阶段已确定首选方案,EM在后续项目规划中未能考虑或推行一些可能节省成本的选项。

影响因素

法律与监管约束是限制EM为某些大型项目考虑替代方案的因素之一。例如,GAO讨论小组的专家指出,在爱达荷国家实验室,由于与监管机构存在现有协议,EM未推行一种更廉价但技术可行的放射性废物处理方案。相反,EM多年来耗费纳税人资金推行了一个最终被认定为次优并被暂停的方案。

EM在批准大型项目任务需求前会进行内部审查,但审查不包括独立专家。纳入拥有相关专业知识的独立成员参与监督,可以提供对实现目标能力的公正评估。通过在大型项目的任务需求审查阶段(即在就解决方案与监管机构达成协议之前)引入DOE外部且未参与其法律与监管协议的独立专家,EM可以更好地确保其考虑了所有可行方案,包括成本更低的方案。

研究背景

EM负责管理危险和放射性废物的清理工作,部分通过设施建设、建筑拆除和其他资本资产项目进行。自2022年以来,EM最昂贵的资本资产项目的总成本已增长超过20亿美元,且至少五个EM场地预计未来需要单个项目成本可能超过1亿美元的项目。由于易受欺诈、浪费和滥用影响,DOE的采购管理已列入GAO的高风险名单数十年。

参议院报告118-188要求GAO评估EM对大型资本资产项目的规划以及规划中考虑的因素。GAO审查了(1)EM在多大程度上按照DOE项目管理标准为其大型项目定义任务需求,以及(2)影响EM为选定大型资本资产项目所考虑方案范围的因素。

GAO分析了21份成本估计至少1亿美元的EM大型项目任务需求说明,以确定其是否指明特定解决方案。GAO还分析了三个涵盖EM选定大型项目规划的专家讨论小组的定性内容。来自学术界、国家实验室和私营部门的12名专家参与了一个或多个讨论小组。GAO采访了EM总部官员以及设有大型项目的EM场地工作人员。

建议

GAO建议DOE对未来的大型项目:(1)确保如果任务需求包含预设解决方案,则需进行修订;(2)在与监管机构就解决方案达成协议前,在任务需求审查阶段纳入独立专家。DOE同意了这两项建议。

建议具体措施

  • 能源部:EM助理部长应确保未来大型项目的任务需求不指明特定解决方案,并在批准前进行必要修订,以便EM启动的项目对广泛的潜在解决方案保持开放。(建议1)状态:待采取行动
  • 能源部:EM助理部长应为受关键决策流程约束的未来大型项目,或极有可能导致大型资本资产项目的《综合环境响应、补偿和责任法》清理项目的调查阶段,在任务需求审查阶段纳入DOE外部的独立专家,以确保EM不会因法律与监管约束、承包商影响或现有项目而限制潜在解决方案。(建议2)状态:待采取行动
20. Copy That Floppy – Cambridge guide for preserving data from fragile floppy disks (www.digipres.org)

《Copy That Floppy》是剑桥大学为数字保存从业者编写的指南,旨在长期保存8英寸、5.25英寸、3.5英寸和3英寸软盘的数据。本文聚焦读取与成像,不涉及写入,并假设读者具备数字保存基础及命令行操作能力。

识别载体:首先需辨识软盘规格。通过标签可获取关键信息:单面/双面(SS/DS)、密度(SD/DD/HD/ED)、编码方式(FM/MFM/GCR)及操作系统(如DOS、HFS、CP/M)。物理特征亦能提供线索,如3.5英寸HD盘底部通常有两个孔并带有“HD”标识,DD盘只有一个孔;5.25英寸硬扇区盘存在多个索引孔,“Flippy Disk”则有额外缺口。需注意地域差异(如日本NEC PC-98的专用格式)及标签可能因重复使用而失实。特殊格式如Floptical和LS-120/SuperDisk不在本指南覆盖范围。

获取硬件:成像需配备软盘驱动器、控制器及适配的线缆与电源。8英寸盘推荐Shugart系列驱动器,需50针转接板与24V外部电源;5.25英寸盘建议选用80轨HD驱动器(如TEAC、EPSON)以向下兼容40轨盘;3英寸盘需26针排线;3.5英寸盘应避免使用USB软驱(缺乏flux级访问且现代操作系统可能擅自写入),而选用内置驱动器配合专用控制器。Apple盘需特殊处理:Apple II及早期Mac的GCR/变速盘最佳方案为Applesauce控制器配合原装驱动器,后期1.44MB Mac盘可用标准PC驱动器。 控制器首推开源且高性价比的Greaseweazle,支持RAW、SCP等格式;Apple格式优先选Applesauce;其他包括Kryoflux、SuperCard Pro等。线缆需注意34针/26针/50针区别、防呆缺口及Pin 1方向;电源须匹配5V/12V/24V需求,避免错误连接导致硬件损坏。

清洁与维护:驱动器磁头在使用前必须清洁,优先使用清洁盘(注意区分单/双面),必要时拆开以高纯度异丙醇配合薄片工具直接清理。测试前应用已知良好的商业软件盘验证,并手动轻推磁头防止卡滞。软盘使用前应在光线下检查霉变、灰尘或氧化;若驱动器发出“尖叫声”需立即停机清洁。轻度污染可用非离子清洁剂从中心向外圆周擦拭;严重霉变需开盘以肥皂水清洗磁介质,干燥后装入捐赠盘套。驱动器常见问题包括皮带老化、橡胶件硬化及润滑脂干涸,可用3D打印件替换;磁头对齐则需专业校准盘与设备。

成像流程:优先采用控制器级写保护(如Greaseweazle跳线或Applesauce硬件开关),辅以介质本身的物理写保护。成像核心为捕获flux流(原始磁通转换数据)。Greaseweazle推荐生成RAW格式便于按轨替换修复,亦可输出SCP或HFE v3;Applesauce则生成A2R格式并支持多次重读纠错。最佳实践是在捕获flux的同时进行格式检查以实时验证质量;若不可兼得,优先确保完整flux流。分析阶段可使用HxC Floppy Emulator、Fluxfox等工具检视轨/扇区状态,注意排查40轨盘在80轨驱动器上未双步导致的间隔性红轨、霉变弱信号,以及复制保护造成的伪错误。8英寸盘可能存在FM引导轨与MFM数据混合的编码差异。 验证后,利用Greaseweazle、Fluxengine、ImageDisk等工具将flux转换为结构化磁盘映像,并可挂载于对应模拟器测试。建议机构同时永久保存flux映像与sector映像,以便未来利用新解码器重新解释。

资源:指南推荐Digital Preservation Handbook等基础资源,并建议积极利用Greaseweazle、Applesauce、Kryoflux官方论坛、VCF论坛、Reddit、Internet Archive及Bitsavers等社区与数字资源库,获取技术支持与历史文档。

21. l: A new runtime for k and q (lv1.sh)

l:面向 k 与 q 的高性能新运行时

l 是一款专为 k4、q 及 qSQL 打造的现代化运行时与数据库解释器,广泛应用于金融领域。它在不改变现有代码的前提下,默认提供透明压缩向量、SIMD 指令集加速与自动并行能力,可直接运行已有的 k4/q/qSQL 程序。

相同语言,全新引擎

K 与 Q 作为数组编程语言,以数组为核心抽象。 l 保留了两门语言的语法与语义,但将“透明压缩向量”作为执行单元:原语操作直接在压缩数据结构上进行,无需预先解压或重建完整数组。鉴于现代硬件通常在带宽而非算力上成为瓶颈,减少数据搬运显著提升了整体性能。

完全兼容,零迁移成本

l 开箱即支持 k4 语法、原生 q 与 qSQL,兼容表(table)、字典(dict)、分区(partition)及 splay 等全部特性,并提供经过优化的列式存储表。用户无需重写任何代码即可获得性能增益。

端到端压缩

数据在磁盘、内存及进程间通信(IPC)中保持同一压缩格式。原语直接对压缩向量执行计算,不仅减少了内存占用,也提升了缓存有效容量,实现真正意义上的“压缩感知”执行。

透明硬件加速

运行时自动根据数据规模与硬件环境选择执行路径,无需开发者注解。无论是标量执行、SIMD 向量化、多线程并行,还是 GPU/NPU 卸载,同一表达式(如 sum x)均可由 l 自动适配。具体支持包括 Apple Silicon 的 NEON、x86 的 AVX-512 等。

实际性能

l 提供完整的 qSQL 兼容能力,涵盖各类连接(join)与分区逻辑。在实践中,它能够在单 CPU 上直接对压缩列执行 qSQL,无需额外的解码遍历。对于向量运算,l 会自动权衡向量长度:较短向量采用 SIMD 加速,较长向量则自动结合 SIMD 与多线程,甚至可进一步扇出到远程节点执行。

技术社区

l 维护一个纯文本邮件列表,聚焦技术笔记、基准测试、设计讨论与发布日志。加入无需个人资料或目录,仅通过邮件即可参与。

22. Show HN: Rowboat – Open-source, local-first alternative to Claude Desktop (github.com)

Rowboat 是一款开源、本地优先的桌面 AI 协作工具,定位为 Claude Desktop 的替代品。它通过构建活知识图谱持续积累用户的工作上下文,并配备多种内置工作界面,让用户与 AI 在本地环境中直接协作完成任务。

核心记忆与数据架构

Rowboat 将邮件、会议、Slack 消息及助手对话索引为类似 Obsidian 的反向链接知识图谱,实现上下文随时间累积,而非每次冷启动检索。所有数据均以纯 Markdown 格式存储在本地,用户可随时查看、编辑、备份或删除,避免专有格式与云端锁定。

内置工作界面

  • 邮件客户端:自动分类邮件(重要/其他),并基于工作上下文自动草拟回复。
  • 隔离式浏览器:独立于主浏览器,便于用户与 AI 协作完成网页任务,且可单独控制登录账户。
  • 会议记录:本地实时转录麦克风与扬声器音频,生成 Markdown 摘要并同步更新知识图谱。
  • 代码模式:支持调用 Claude Code 或 Codex 启动并行编码代理,利用已有工作上下文驱动开发。
  • Apps 平台:用户可自建可共享的工作界面,复用所有工具与集成。

自动化与扩展

  • 后台代理(Background Agents):可按事件(如新邮件)或定时触发(如每日早 8 点),执行搜索、浏览器操作、代码编写或调用外部工具。
  • MCP 工具生态:通过 Model Context Protocol 连接外部服务,支持 Exa 搜索、Twitter/X、ElevenLabs、Slack、GitHub、Linear/Jira 等。
  • 一键集成:内置对主流产品的快速集成能力。

模型与部署

Rowboat 采用 Bring Your Own Model 策略,兼容本地模型(Ollama、LM Studio)与各类托管模型(自备 API Key),切换模型时数据始终保留在本地 Markdown Vault 中。

安装与可选配置

支持 macOS、Windows 与 Linux,可通过官网或 GitHub Releases 下载安装。可选功能包括在 ~/.rowboat/config/ 下放置 JSON 配置文件启用:Google 服务(Gmail/日历/云端硬盘)、Deepgram 语音输入、ElevenLabs 语音输出、Exa 网页搜索,以及 Composio 或自定义 MCP 外部工具。

23. AI Meets Cryptography 1: What AI Found in Cloudflare's Circl (blog.zksecurity.xyz)

zkSecurity 在开发其 AI 审计代理 zkao 的过程中,对 Cloudflare 的实验性密码学库 CIRCL 进行了深度审计,发现并确认了 7 个真实漏洞,目前均已 upstream 修复。这是其开源密码学 AI 审计系列的第一篇。

此次审计采用两种配置:纯 LLM 简单提示,以及 LLM 结合专家维护的“技能”(skills)。对于 LLM 发现真实漏洞的重要项目,团队进一步使用 zkao 验证,结果 zkao 不仅全部复现,还发现了更复杂、更严重的问题。需要强调的是,AI 产出的是候选发现,最终的可利用性验证、POC 最小化及披露流程仍由人类专家完成。

七处漏洞摘要

# 漏洞 AI 评级 Cloudflare 评级 简述
1 TSS/RSA float64 多项式求值精度丢失 Critical Low 阈值 RSA 的 Deal() 使用 math.Pow(float64, float64) 计算 $x^i$,超出 53 位有效数字后静默取整,导致密钥分片错误。修复:改用霍纳法与 big.Int
2 qndleq DLEQ 证明伪造 High Low 证明结构体中包含攻击者可控的 SecParam,验证方直接使用该值重构挑战。攻击者将其压至极小即可暴力伪造证明。修复:SecParam 改为由验证方显式传入。
3 BLS 聚合验签缺少消息唯一性检查 Medium High VerifyAggregate 未校验消息 distinctness,导致 BASIC 聚合模式下存在标准的流氓密钥攻击(Rogue Key Attack)。AI 因误以为“调用者应负责”而低估严重性。修复:拒绝包含重复消息的批次。
4 DLEQ 健全性破坏 via FillBytes 符号碰撞 High Low 攻击者将诚实的 pi 用于伪造陈述 $(g, -g_x, h, h_x)$。由于 FillBytes 忽略符号,哈希挑战碰撞;当挑战 $c$ 为偶数时,代数上 $(-g_x)^c = g_x^c$,验证通过。修复:增加 0 < x < N 边界检查。
5 HPKE PSK 验证绕过 via 位或分支 Medium Medium (Duplicate) Go 的 switch 中误写 `case modePSK
6 TSS/RSA Lagrange 系数 int64 问题 High Medium 计算 Lagrange 系数时使用 int64,约 21 个参与方即溢出;且先除后乘的运算顺序在非连续索引下导致截断。修复:全面改用 big.Int 并调整运算顺序。
7 CP-ABE 访问控制完全失效 Critical Critical zkao 独立发现。AND 门分享秘密时,随机分片被覆盖,导致一子节点获得完整父秘密、另一子节点为零。由于 CCA 安全的 Boneh-Katz 变换在最外层添加了所有密钥均满足的 AND 门,任何用户密钥都能单独解密。修复:一行代码修正为 In1 = parent - In0,恢复正确的秘密分享。

关键洞察

  1. AI 严重度评估不对称且不稳定:AI 往往高估局部代码缺陷的影响,但也可能严重低估已知高危漏洞(如 Bug 3 的 BLS 流氓密钥攻击)。由于库代码的影响取决于不可见的下游调用方,目前严重度判定仍依赖人类专家。zkao 通过用户自定义威胁模型配置 (zkao.md) 缓解此问题,并持续改进系统性的严重度赋值。

  2. 模型能力角色不固定:在相同技能和提示下,Opus 4.6 主要担任“发现者”而 GPT-5.3 主要担任“验证者”;但在几周后的新版本(Opus 4.7 与 GPT-5.4)中,角色几乎反转。因此 zkao 坚持“模型无关”(model-agnostic)架构,避免对单一模型过度拟合。

  3. 聚合但不链式组合:AI 能够将多个独立的真实问题聚合为单一发现(如 Bug 6 同时包含溢出和截断两个无关缺陷),但往往缺乏将它们关联、链式组合成端到端利用的能力。zkao 的重点改进方向正是实现这种漏洞组合与自动化利用链构建。

后续计划

zkSecurity 已扫描 200 多个密码学项目,产生上千条候选发现,当前最大瓶颈是专家人工分流(triage),以避免 AI 垃圾报告。该系列后续将继续发布其他项目的审计结果。团队也欢迎开源密码学项目维护者联系合作,通过持续的 AI 审计提前发现并修复严重漏洞。

24. Mapping homes you can buy from the US government for <$100k (govauctions.app)

文章摘要:美国政府以低于10万美元出售房产地图

该文章介绍了美国政府(通过HUD、房利美和房地美三家联邦住房机构)目前挂牌出售的止赎房产,并重点标绘了售价低于10万美元的房源分布图。

主要数据与分布:

  • 截至2026年7月19日,政府共持有2,220套待售房产。
  • 其中346套售价低于10万美元,分布在39个州
  • 低价房源集中在“锈带”(工业衰退区)和南部农村地区,这些地区的止赎房价值可能低于拆除成本。
  • 拥有最多低价房源的州包括:德克萨斯州(31套)、伊利诺伊州(29套)、宾夕法尼亚州(23套)、俄亥俄州(21套)和阿拉巴马州(19套)。
  • 价格极低(如7,000美元)的房源通常需要大规模翻修或拆除重建,购买者主要获得土地价值。

购买注意事项:

  1. 房屋状况:所有房产均“按现状”出售,最便宜的往往状况极差,需评估翻修或拆除成本。
  2. 产权与税费:需自行进行产权调查,检查是否存在留置权、欠缴税款或市政费用。
  3. 看房限制:许多房产已空置并关闭水电,可能无法提前内部查看。
  4. 购买流程:需通过持牌房地产经纪人提交报价(HUD要求使用其注册经纪人),自住买家通常享有优先购买权。
  5. 融资:极低价房产多需现金交易,稍高价房产可使用FHA 203(k)等修复贷款。
  6. 标价非成交价:挂牌价仅为起点,最终售价可能高于或低于标价,且许多房产会长期挂牌后降价。

数据说明:

  • 地图绘制了346套售价低于10万美元且坐标可用的房产。
  • 数据来源为govauctions.app,每日更新。分析时已排除税收留置权和治安官拍卖、空地以及非住宅类错误标记项目。
  • 文章强调,所有价格均为“挂牌价/要价”,而非最终成交价。

本文旨在揭示政府持有房产市场中一个常被忽视的低价区间,并为潜在买家提供实际的购买指导与风险提示。