2026-07-20

21 篇热帖

1. Xiaomi-Robotics-1 (robotics.xiaomi.com)

Xiaomi-Robotics-1:突破数据瓶颈,通过无实体预训练扩展机器人策略模型

核心问题与方法 机器人基础模型的发展长期受限于大规模高质量数据的稀缺。Xiaomi-Robotics-1提出了一种解决方案:通过大规模无实体(UMI)预训练结合少量真实机器人数据的后训练,来扩展机器人策略模型。该研究旨在验证在真正的大规模训练下,机器人的能力边界。

数据基础

  1. 预训练数据:使用超过10万小时的无实体(UMI)轨迹,覆盖超过1700个场景(家居、商业、工业、户外),任务多样。通过一个可扩展的自动标注流水线(基于视觉语言模型),将长视频分割成固定时长片段,并为每个片段标注描述夹爪与物体交互状态变化的语言描述。
  2. 后训练数据:利用跨实体数据集,包括内部真实机器人数据(超过7200小时,在真实家庭环境中收集,如整理沙发、整理鞋柜等)、经过筛选的开源数据,以及高质量的UMI数据。UMI数据通过人工进行时序分割和指令提示标注。

训练范式 遵循大语言模型(LLM)的训练范式,训练分为两阶段:

  1. 预训练(广度学习):在大规模UMI数据上训练模型,学习从语言描述的状态变化到动作生成的通用表示,旨在让模型接触尽可能广泛的真实世界场景。此阶段展现出清晰的缩放行为:随着数据和模型规模增长,验证集的动作误差稳步下降。
  2. 后训练(对齐与特化)
    • 实体对齐:利用高质量的跨实体真实机器人数据,将预训练获得的通用动作生成能力映射到真实机器人实体上。
    • 指令对齐:将模型从“根据状态变化描述生成动作”转变为“理解并执行自然语言指令”。 后训练后,模型可在陌生环境中处理未见过的物体。研究证实,预训练阶段的缩放收益能够直接转移到真实机器人性能上:更强的预训练模型带来更高的真实世界任务成功率,且这种增益未显现饱和迹象

下游应用与效果 后训练的Xiaomi-Robotics-1可作为强大的机器人基础模型用于下游应用。

  1. 高效适应新任务:仅需少量小时级的真实机器人示范,即可学习新的复杂任务(如手机打包、打印机填料、洗衣装载、箱子打包)。
    • 平均少于10小时示范,总体成功率达75%(基线π0.5为40%)。
    • 平均少于40小时示范,总体成功率达85%(基线π0.5为53%)。
  2. 仿真基准测试:在四个强调泛化能力的主流仿真基准(RoboCasa、RoboCasa365、VLABench、RoboDojo)上均取得了最先进的性能,验证了其泛化能力和缩放收益。

结论 Xiaomi-Robotics-1展示了一条扩展机器人基础模型的实用路径:大规模无实体UMI预训练打破了数据瓶颈,后续的真实机器人与指令对齐将通用能力转移到实体机器人上。模型在预训练阶段表现出良好的数据量和模型规模缩放特性,且这种缩放行为能直接转化为后训练后在陌生环境中的出色表现。最终模型能以极少的数据适应新任务,并在强调泛化的仿真基准上达到最佳水平。

2. Claude Fable produced a counterexample to the Jacobian Conjecture (xcancel.com)

摘要:用户@__alpoge__ 于2026年7月20日发布推文,宣布雅可比猜想(Jacobian Conjecture)不成立,并感谢朋友Akhil的提问与朋友Fable的工作。推文提供了一个反例:一个从ℂ³到ℂ³的多项式映射,其雅可比行列式恒为-2,并给出了该映射将点(0, 0, -1/4)、(1, -3/2, 13/2)和(-1, 3/2, 13/2)映射到(-1/4, 0, 0)的示例。该推文声称已证伪雅可比猜想。

3. AI advice made people less accurate but more confident – sudy (thenextweb.com)

根据研究,AI建议会显著降低人们的判断准确性,同时增加其自信心,导致“认知投降”现象。具体发现如下:

  • 判断意愿下降:有AI建议时,愿意回答“我不知道”的比例从44%降至3%。
  • 准确性降低:答题准确率从27%降至9%,仅为原先的三分之一。
  • 自信心上升:自信心却从30%上升到76%,人们对错误答案更自信。

研究刻意选用AI常答错的问题(如电影《我爱贝克汉姆》中球队制服颜色),使用通常表现不佳的模型Step 3.5 Flash,以确保结果并非因依赖可靠工具。部分参与者原本可自行正确回答,但询问AI后反而答错。

金钱激励作用有限:激励后,愿意承认无知的比例仅升至8%,准确率升至16%,仍远低于无AI时的基准水平。

沃顿研究人员提出的“认知投降”概念与此一致:人们接受错误AI答案的概率高达80%,且信心高于无AI辅助者。新研究进一步指出,AI的可得性本身会抑制人们识别自身知识局限的认知习惯。

研究者担忧这对儿童影响更大,因其缺乏批判性思维技能。谷歌AI搜索用自信的AI摘要取代链接,被Common Sense Media视为“不可接受的风险”。AI产品设计倾向于总提供答案而非承认未知,使用者也逐渐习得这一模式。

4. Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25 (slcyber.io)

文章摘要:安全研究员利用GPT5.6 Sol Ultra模型,以约25美元的成本,在WordPress核心代码中发现了一个严重的预认证SQL注入漏洞,并进一步将其升级为完整的远程代码执行(RCE)漏洞链。

漏洞发现与验证

研究员借鉴了OpenAI用于解决复杂数学问题的提示词,并将其改编为针对WordPress的安全研究任务。该提示词要求模型使用多智能体、花费至少6小时从代码层面分析漏洞,禁止使用互联网或变更日志进行对比。模型最终发现了一个预认证(无需登录)的SQL注入漏洞,影响全球超过5亿个WordPress实例。研究员通过实际测试验证了该漏洞(例如窃取管理员邮箱),并随后确认其可被利用升级为RCE。

核心漏洞与利用链技术细节

  1. 根本原因(Batch API验证错位):WordPress的批量API (/wp-json/batch/v1) 在处理请求时存在逻辑缺陷。当第一个请求无效时,会导致后续请求的验证结果与执行的处理程序发生错位,从而可能绕过参数验证。
  2. SQL注入触发点:研究员利用上述错位,将未经验证的 author_exclude 参数(期望为数组,但可被提供为字符串)注入到 GET /wp/v2/posts 端点的SQL查询中,注入点位于 NOT IN 子句。通过递归调用批量API来绕过对请求方法的限制,最终构造出成功的SQL注入载荷。
  3. 从SQL注入到RCE的升级:这是漏洞链中最为复杂和精妙的部分,模型设计了多步骤利用:
    • 缓存投毒:利用SQL注入的 UNION 查询伪造内存中的文章(WP_Post对象),污染请求期间的内存缓存。
    • 创建数据库条目:通过伪造的文章中包含 [embed] 短代码,促使WordPress在数据库中创建类型为 oembed_cache 的缓存行。
    • 状态冲突与权限提升:再次利用SQL注入伪造内存中的文章,使其类型为 customize_changeset(自定义更改集),并与数据库中的缓存行状态(oembed_cache)产生冲突。WordPress在调用 wp_update_post 时,会优先采用内存中的字段,从而将缓存行“变成”一个更改集。
    • 临时管理员权限:当WordPress应用这个“更改集”时,会根据其中指定的 user_id(攻击者伪造为管理员ID,即1)临时提升当前用户的权限为管理员。
    • 重放请求以创建管理员账户:通过精心构造的伪造文章层级触发循环检测修复,最终导致执行 parse_request 钩子,以临时管理员身份重新执行最初的批量请求。该请求中包含了创建新管理员账户的指令,此时得以成功执行。
    • 获取代码执行:使用新创建的管理员账户登录,上传包含后门的插件ZIP文件,最终实现RCE。

研究成本与AI表现

  • 成本:整个漏洞发现与利用链的构建,消耗了模型约50%的周度使用额度,按比例计算其订阅服务成本约为25美元
  • 时间:模型在约10小时内独立完成了从漏洞发现到完整RCE利用链的构建。
  • 评价:研究员认为,利用链中的多个创造性技术(如递归调用绕过限制、缓存投毒与changeset滥用、利用钩子重放请求)展现了超乎寻常的组合与推理能力,即使是经验丰富的人类安全研究员也难以在短时间内独立完成如此复杂的链式利用。这标志着AI在自动化深度安全研究方面取得了显著进展,未来安全研究可能更侧重于战略引导和元技能,而技术性的漏洞利用开发将更多由AI完成。

注:WordPress已在本报告发布前修复了此漏洞。研究员所在的公司为付费客户提前提供了检测规则。

5. Moonshot AI suspends new subscriptions due to Kimi K3 demand (twitter.com)

Moonshot AI 因 Kimi K3 需求激增暂停新订阅

事件概述 Kimi K3 模型获得的关注远超预期,导致算力需求在48小时内逼近现有极限。为保障现有用户的使用体验,Moonshot AI 宣布暂时暂停新用户订阅,并将算力优先分配给当前会员。

主要措施

  1. 暂停新订阅:立即停止新用户订阅申请,现有会员服务不受影响。
  2. 扩容计划:正全力扩充算力资源,并将分批次重新开放订阅名额。
  3. 会员体系调整
    • Kimi 会员:适用于 Kimi Web、App 及 Work 产品。
    • Kimi Code 会员:专注于编程工作流场景。 此举旨在更精准地分配算力资源,保持服务稳定性。

后续安排 公司将持续监控需求并优化资源分配,具体恢复订阅的时间将通过后续通知公布。

6. Airport Simulator (airport.apunen.com)
  • 游戏名称:《机场模拟器》
  • 核心类型:模拟经营类游戏,玩家扮演机场管理者。
  • 玩法核心:负责机场的运营与管理,挑战在于应对各种任务和考验玩家的策略与耐力。
  • 宣传重点:游戏描述为“天空(和你的耐力)是极限”,暗示了游戏内容的丰富性与高度自由度。
  • 视觉素材:提供有官方宣传图片。
7. The EU is about to sell our most sensitive data to the US for visa-free travel (edri.org)

欧盟委员会正与特朗普政府谈判以达成“加强边境安全伙伴关系”框架协议,该协议将允许边境管控机构使用生物数据库筛查旅客并进行安全风险评估。泄露的草案文本显示,欧盟在美国的过度要求下大幅让步,可能加剧旅行监控并威胁基本权利。

美国要求获得欧盟国家的生物数据库访问权,以维持其公民的免签入境政策。谈判始于2022年,欧盟理事会于2025年12月授权欧盟委员会代表成员国进行谈判,旨在建立信息交换框架和数据处理规则。

美国的高要求被视为对欧盟的施压手段。协议可能涉及将生物数据和其他敏感的“风险指标”系统性传输给美国政府。批评者指出,美国在移民和访客处理中常忽视人权,且已存在审查旅客社交媒体资料等做法。共享个人风险评估数据可能被用于针对政治异见、跨性别权利支持或加沙抗议者。

谈判过程保密,但2026年5月泄露的草案文本显示协议几乎完全满足美国对无限制信息访问的要求。这引发两大问题:协议偏离了成员国的谈判授权,且部分条款不符合欧盟法律,特别是《欧盟基本权利宪章》。协议未能达到欧盟对国际数据传输的“实质等效保护”要求,可能被欧盟法院裁定不兼容。

欧洲数字权利组织呼吁欧盟领导人抵制美国压力,保护基本权利,拒绝向一个存在严重人权问题和民主倒退风险的国家出售个人数据。该组织建议欧盟委员会和理事会推动更强有力的数据保护措施。

8. Stop Using OpenCode (wren.wtf)

Stop Using OpenCode 文章摘要

概述

文章强烈批评开源AI编码代理OpenCode,认为其安全性和功能设计存在严重问题。作者基于源代码分析,指出OpenCode本质上是将LLM与Bash命令管道化的工具,安全防护形同虚设,建议用户立即停止使用。

烦人的事情(功能缺陷)

  • 提示缓存效率低下:OpenCode频繁重新评估系统提示(如每次SSE传输都重新读取AGENTS.md、修剪上下文、插入当前日期),导致本地LLM服务器缓存命中率低,响应延迟严重。
  • 上下文剪枝问题:剪枝机制会丢弃旧工具调用结果,中断代理时可能删除重要上下文(如规格说明),影响代码实现。
  • 压缩机制不佳:试图将有限上下文窗口伪装成无限,但实现效果差,与剪枝交互不良。
  • 系统提示缺陷:默认系统提示冗长且质量差(如强制“无注释”),无法全局自定义,模式切换导致缓存未命中。
  • 权限提示不便:文件访问权限提示缺乏“永不”选项,子代理访问外部路径时中断会导致上下文丢失,引发决策疲劳。
  • 代理交互混乱:消息队列和中断处理不清,子代理无法直接交互、工具调用失败会丢失全部上下文,重用子代理反而导致缓存问题。
  • 工具设计缺陷:编辑工具依赖精确匹配、grep工具冗余、todo工具被忽略。
  • TUI问题:文本界面占用高内存,功能如换行、文本选择、Markdown渲染存在严重bug。
  • 文档质量差:不连贯,主要面向LLM而非人类。

令人震惊的事情(安全漏洞)

  • 远程优先配置:默认连接远程模型,配置本地模型困难,甚至模型URL动态下载。
  • 互联网访问风险:WebFetch工具允许LLM访问网络,系统提示对URL生成的指导模糊,存在安全隐患。
  • Bash权限过滤无效:基于树状解析的命令过滤易被绕过(如通过管道、编码、重定向),实现虚假安全感。
  • 持久化权限风险:批准一次命令后,后续类似命令自动批准,可能被滥用。
  • CWD例外:如cd等命令绕过权限检查,即使配置为拒绝所有命令。
  • 文件权限实现不全:路径验证不检查所有命令(如Python脚本)、重定向操作被忽略。
  • FILES列表限制:仅检查特定命令,其他命令假设不访问文件。
  • 自升级机制:使用curl从远程下载并执行脚本,类似不安全的安装方式。
  • 远程代码执行漏洞:存在CVE,HTTP服务器暴露接口,允许任意网站通过CORS漏洞执行shell命令和读取文件。
  • Docker方案反驳:作者认为Docker引入新安全问题(如root服务、防火墙漏洞),且不能根本解决编码代理的安全需求。

结论与附言

  • 结论:作者坚决建议停止使用OpenCode,因其安全性和可靠性问题根本无法解决。
  • 附言:本地LLM讨论:作者认为本地LLM(如Qwen3.6-27B)在特定任务(如代码搜索)有用,但代码生成潜力有限;整个LLM生态系统需要系统工程改进才能成为安全可靠的工具。
9. The Last MPEG-4 Visual Patent Has Expired (www.phoronix.com)

If you are looking for a reason to celebrate today, the last of the MPEG-4 Part 2 patents expired today.

10. Orion Browser by Kagi (orionbrowser.com)

Orion Browser by Kagi

Orion浏览器是一款从零开始设计的浏览器,旨在结合原生WebKit的高速性能、广泛的扩展兼容性与绝对的隐私保护。

核心特性

  • 隐私至上:提供完全零遥测的浏览体验,内置广告拦截和反追踪功能。采用纯WebKit引擎,无AI数据收集和隐藏监控。
  • 高度自定义:提供远超主题设置的深度自定义选项,可配置每一个细节以满足个人需求。
  • 精选扩展支持:是唯一支持Safari、Chrome和Firefox扩展的浏览器。官方精选了20款已验证可用的扩展,旨在提供可靠工具。
  • 集成Kagi服务:与Kagi的全部服务无缝集成,可在浏览器内直接使用搜索、翻译等配套工具。

跨平台支持

  • Orion for macOS:旗舰版本,历经五年打造,专为追求性能与控制权的Mac用户设计。
  • Orion for iOS和iPadOS:拥有超过400万用户的信赖,在移动端提供独家功能,兼具原生iOS性能与创新体验。
  • Orion for Linux:目前处于Beta测试阶段,注重选择自由与独立性,提供原生Linux性能及同样的零遥测承诺。
  • Orion for Windows:处于积极开发的Alpha阶段,未来将提供原生Windows集成,摒弃常见的浏览器臃肿功能。

用户评价

用户反馈强调其速度快、电池效率高、比Safari更灵活;资源占用少却支持Chrome和Firefox扩展;以及完全没有数据收集、遥测、广告或赞助内容的纯粹性。

商业模式与Orion Plus

Orion完全由用户资助,无任何广告或第三方交易。其主要收入来源于用户订阅或一次性终身许可购买,以维持持续开发。用户可通过购买Orion Plus订阅或终身许可来支持独立浏览事业。

11. Airbus Takes Flight from AWS (www.theregister.com)

空客从AWS迁移至欧洲云服务以强化数字主权

欧洲航空航天巨头空客正将其约900个应用程序从美国亚马逊云服务(AWS)迁移至法国云服务提供商Scaleway,其中70个关键应用将优先迁移。这一举措旨在将关键系统和数据置于欧洲控制之下,体现了数字主权作为真实商业驱动力的重要性。

迁移动因与范围

空客认为,美国云平台无法保护其敏感数据免受潜在的数据窃取风险,因此决定将关键系统“本土化”。迁移的核心应用包括企业资源规划(ERP)、客户关系管理(CRM)和制造系统等关键业务系统。

未涵盖的挑战

  • 供应链管理系统:空客全球拥有1.8万家供应商,其中绝大多数使用微软产品。供应链管理涉及多方数据交互,目前难以完全迁移至欧洲云环境。
  • 微软依赖:空客在生产力软件方面仍依赖微软生态系统,短期内没有可行替代方案。

AI策略的独立性

空客制定了六项人工智能战略,但均不涉及通用型AI代理或代码生成。其AI应用聚焦于知识提取、支持聊天机器人、决策支持和飞行自动化等可自建部署的领域,且不希望将外部AI集成至关键系统。

市场与未来影响

此次迁移通过招标方式完成,为欧洲云服务市场树立了先例。然而,在生产力软件和桌面办公领域,目前缺乏能够响应大型企业招标需求的欧洲本土解决方案。文章指出,若多家欧洲企业联合发起大规模招标,可能催生由可靠机构主导的开源软件市场,从而推动真正数字主权生态的建设。

长期来看,欧洲数字主权市场的成熟不仅将改变欧洲的数字化格局,还可能为全球用户提供数据保护与自由选择。

12. We want Texans to know their rights (www.eff.org)

德州监控威胁与生殖健康权保护

监控工具对医疗隐私的侵犯

  • 德州执法部门曾利用自动车牌识别系统(覆盖83,000多个摄像头)追踪一名涉嫌自行堕胎的女性
  • 其他监控工具如位置追踪软件(如Locate X)可显示个人访问堕胎诊所的记录,网络搜索记录也可能被用作证据
  • 这些工具形成了一条威胁医疗隐私的监控链

非营利组织Mayday Health的应对行动

  • 在休斯顿设立醒目广告牌,警告孕妇可能被政府监控
  • 广告牌采用实体传播方式,避免数字平台的算法限制,预计四周内触达超100万驾车者
  • 组织提供堕胎药物信息,并将网站访问者引导至数字防御基金获取隐私安全资源
  • 网站不收集cookies或用户身份信息,注重保护访问者隐私

核心观点与影响

  • 监控与生育自由无法共存:反堕胎运动利用各类监控工具阻止人们获取医疗服务
  • 数字权利与生殖健康运动紧密相连:保护数字隐私对维护生殖自由至关重要
  • 堕胎药物经FDA批准,安全有效且可通过邮寄方式获取

组织立场

  • EFF强调:无论监控通过互联网还是车牌识别系统进行,都是对隐私的侵犯
  • 呼吁公众捐款支持,以对抗数字监控并保护全民生育自由
13. When can a power company take your land for data center infrastructure? (theconversation.com)

文章摘要:电力公司何时可为数据中心基建征用土地?

背景与争议 美国人工智能热潮正推动数据中心建设浪潮。目前美国已有超过3000个数据中心,另有1500个正在建设中。尽管政府认为AI对经济和国家安全至关重要,但民调显示约七成美国人反对在社区建设数据中心,理由包括更高的水电费、污染、噪音及绿地丧失。这些数据中心处理AI所需的大量计算,消耗巨量水电。随之扩张的基础设施,特别是为数据中心供电的输电线路,常需穿越私人土地,引发更多反对。

当私人土地所有者拒绝出售土地时,电力公司转向寻求“征用权”——即政府无需所有者同意即可征用私人财产的固有权力。核心法律争议在于:为私人数据中心服务的输电线路建设,是否符合法律规定的“公共用途”条件。

为何需要扩张? 数据中心拥有庞大的电力需求,消耗了美国总用电量的4%以上,并威胁电网可靠性。需求增长迫使电力公司建设更多输电线路,从而需要获取土地。

征用权与“公共用途”标准

  • 征用权:根据美国宪法第五修正案,政府可在为“公共用途”且给予“公正补偿”的情况下征用私人财产。此权力可由政府授予私营实体(如电力公司),但各州规则不同。
  • “公共用途”的司法解释:美国最高法院在2005年“凯洛诉新伦敦市案”中对“公共用途”做了宽泛解释,将经济发展纳入其中。此案引发公众强烈反对,导致45个州随后通过了改革法律。一些州的最高法院对本州宪法下的“公共用途”解释更为严格,禁止仅为给另一私营方带来经济利益而征用财产。
  • 通常情况下,法院允许电力公司等公用事业公司行使征用权。

对数据中心扩张的影响 针对为输电线路征地而提出的“公共用途”挑战,判决结果不一:

  • 支持征用:南达科他州和佛蒙特州最高法院曾裁定,为州内客户提供能源及改善电网可靠性属于合法公共用途。
  • 否定征用:如果输电线路跨州且不造福本州客户(如1984年密西西比州的一个案例),征用申请可能被拒绝。

结论 随着数据中心增加电力需求并给现有基础设施带来压力,为保障电网可靠性而征地很可能被认定为“公共用途”,特别是当其旨在确保本州客户的可靠性时。然而,土地所有者仍可能基于输电线路是否实际服务于本州客户而对其征用合法性提出挑战。

14. How proprietary formats have become Microsoft’s main tool for lock-in (blog.documentfoundation.org)

专有文件格式已成为微软实现用户锁定的主要工具。其核心机制在于,文件格式的选择并非中立行为,而是建立依赖关系的过程。

文件格式的锁定机制 专有格式(如微软的DOC/DOCX)通过设计使文档内容与创建软件紧密绑定。当使用其他软件打开时,常出现格式错乱、排版失效等问题。这种持续的摩擦力使得用户为保证文档原貌,更倾向于留在微软生态系统中。这是一种无声但有效的锁定。

OOXML标准的实质 微软的Office Open XML(OOXML)虽已通过ISO标准化,但其过程备受争议,规格极其复杂冗长。该标准实质上是对微软Office现有行为(包括历史遗留问题和未公开特性)的描述,而非为实现互操作性设计。Office软件默认使用的OOXML Transitional版本只有微软自家能完全正确实现,而更简洁的OOXML Strict版本则被边缘化。因此,这个“标准”在功能上仍是专有格式。

从个人到机构的依赖后果

  • 个人:面临文档格式错乱的不便。
  • 专业领域(如法律、医疗):可能导致文件内容不一致,带来实际风险。
  • 公共部门与档案管理:依赖私有公司控制的格式保存官方文档,相当于将机构记忆的托管权让渡给企业。其长期可读性取决于微软的商业决策,存在数据存档风险。

实现文档主权需要真正的选择 要摆脱锁定,需要在多个层面做出有意识的选择:

  1. 采用开放标准:如ODF(开放文档格式),其规范公开、可自由实现,由独立机构管理。
  2. 使用开放字体:避免受许可限制的字体依赖。
  3. 制定机构政策:将开放格式和字体作为所有官方文档的默认要求,视作治理标准。
  4. 为长期存档规划:使用如PDF/A等专为长期保存设计的开放格式。

结论指出,文档从来不是“无辜的”。它既是信息的载体,也是依赖关系的体现。从文件格式、字体到软件,每一个环节都是可选择的。承认这一点,是迈向数字主权的第一步。

15. Texas Police Spent $4.5M on Four Chevy Tahoes (www.thedrive.com)

德州公共安全部(DPS)于2026年3月以近450万美元紧急采购了四辆雪佛兰塔荷(Chevy Tahoe)警车,每辆造价约15万美元。此举的核心并非车辆本身,而是其搭载的以色列公司Cognyte开发的 FalcoNet监控系统,该系统在美国多地(如佛罗里达州)已被部署。

采购细节与费用构成
总采购金额为$4,487,500,具体项目包括:

  • 四套FalcoNet核心系统($2,850,000)
  • 无许可FalcoNet核心系统($200,000)
  • 四套Delta 5G永久许可证($280,000)
  • 四辆2026款雪佛兰塔荷警车($600,000)
  • FalcoNet背包核心V2套件($355,500)
  • 可弯曲天线套件($27,000)
  • Cognyte PA Ranger设备($105,000)
  • 无许可背包核心V2系统($70,000)

采购文件以“紧急”“危及人员安全”为由要求加速,但未说明具体风险细节。

FalcoNet技术原理与争议
该系统通过拦截手机与基站之间的连接秘密批量收集个人数据,可搭载于车辆、直升机或背包进行移动监控。其硬件核心模块尺寸为563mm x 200mm x 86mm,功耗可达260瓦,支持2G至5G网络。

法律与隐私问题
该技术引发广泛担忧:

  1. 美国最高法院曾在相关判例(Chatrie v United States)中裁定,公民对位置数据享有合理隐私期待,短期追踪构成《第四修正案》下的搜查行为。
  2. 媒体及公众批评其可能滥用监控权力,且采购过程缺乏透明度。

警车改装与隐蔽性
警车基于通用警用塔荷平台(配备V8引擎、强化制动系统等),FalcoNet设备可能通过仿制车顶箱、伪装天线等方式隐藏外观。

(注:总结严格基于原文信息,未添加观点或外部内容。)

16. Moonshine: Lets you stream games from your PC to any device running Moonlight (github.com)

Moonshine:游戏串流工具摘要

Moonshine 是一款允许用户从 PC 串流游戏到任何运行 Moonlight 客户端的设备的工具。它支持键盘、鼠标和控制器输入回传,实现远程游戏体验,仿佛直接坐在主机前。

主要功能

  • 隔离串流会话:每个串流在独立的合成器中运行,与桌面环境完全隔离。主机 PC 在串流期间仍可正常使用,无需活跃的桌面会话。
  • 无需显示器:适用于无头服务器,无需 HDMI 虚拟插头。
  • 硬件视频编码:支持 H.264、H.265 和 AV1 编码,使用 GPU 加速。注意:AV1 编码为实验性功能,在 NVIDIA GPU 上可能导致帧大小随时间增长,建议使用 H.264 或 H.265 直到驱动版本更新。
  • HDR 支持:支持真正的 10 位 HDR 串流,适用于兼容游戏。
  • 完整输入支持:包括鼠标、键盘和游戏手柄(支持运动、触控板和触觉反馈)。
  • 音频串流:支持立体声和环绕声(5.1/7.1),采用低延迟 Opus 编码。

系统要求

  • 操作系统:仅限 Linux(已在 Arch Linux 上测试,也适用于其他发行版)。
  • 依赖项:需要 systemd(大多数现代 Linux 发行版默认包含)。
  • GPU:必须支持 Vulkan 视频编码,如 NVIDIA RTX、AMD RDNA2+ 或 Intel Arc。
  • 客户端版本:Moonlight v6.0.0 或更高版本,不保证与旧版本或非官方端口兼容。

安装方法

  • Arch Linux:通过 AUR 安装最简单,使用相关命令启用用户留驻(sudo loginctl enable-linger $USER)和启动服务(sudo systemctl enable --now moonshine@$USER),以允许在用户会话中运行应用。
  • 从源代码安装:需安装依赖项(如 clang、cmake、rust、vulkan-headers 等),然后编译和运行(cargo run --release -- /path/to/config.toml)。配置文件在路径不存在时自动创建,默认位于 $XDG_CONFIG_HOME/moonshine/config.toml

配置与使用

  • 客户端配对:首次连接时,Moonlight 会显示 PIN,通过主机通知或访问 http://localhost:47989/pin 进行配对,也可通过命令行操作。
  • 添加应用程序:在配置文件(config.toml)中定义,每个应用在隔离会话中运行。配置包括标题、可选封面图、命令以及可选的前置和后置命令(用于预处理和后处理)。
  • 应用程序扫描器:自动检测已安装应用,减少手动配置。支持 Steam 扫描器(查找已安装游戏)和桌面扫描器(从 .desktop 文件查找应用),可自定义目录和设置。

常见问题与安全

  • 与 Sunshine 比较:Sunshine 支持更多平台和功能,而 Moonshine 专注于 Linux 并通过隔离会话保持主机可用性。
  • 安全警告:Moonshine 不适用于公共网络,底层 GameStream 协议加密有限。建议通过 VPN(如 Tailscale、WireGuard)进行远程串流,避免直接暴露端口到互联网。

致谢

Moonshine 基于多个开源项目构建,包括 Moonlight、Sunshine、Inputtino 和 magic-mirror,感谢这些项目的贡献。

17. Hacker wipes Romania's land registry database (news.risky.biz)

重大网络安全事件

罗马尼亚地籍数据库遭黑客彻底删除 一名黑客入侵了罗马尼亚地籍与房地产广告局,利用有效凭证访问内部系统后,在勒索失败的情况下删除了整个国家土地注册数据库及备份。该事件导致罗马尼亚房地产市场瘫痪超一周,所有官方应用和网站下线,公证处无法记录新交易,公民无法获取产权证明。被盗数据随后被一名阿尔及利亚黑客公开出售。当局正在从头重建整个网络。

其他企业安全事件

  • 可口可乐子公司Fairlife因勒索软件攻击暂停美国工厂生产。
  • 澳大利亚航空澳航去年的数据泄露源于社会工程攻击,黑客冒充IT人员从外包商处窃取了570万客户数据。
  • AI音乐平台Suno遭黑客入侵,泄露的内部文件显示其可能从YouTube等平台抓取了数百万首歌曲和歌词用于训练。
  • 意大利电信商WINDTRE因安全缺陷导致两起数据泄露被罚款170万欧元。
  • 印度KNPP核电站敏感文件因承包商被黑客攻击而泄露。
  • DeFi平台Ostium因价格预言机漏洞被黑客盗取1800万美元。
  • 雅诗兰黛确认黑客从其Oracle EBS平台窃取了客户数据。
  • 证书颁发机构DigiCert的黑客攻击被关联至一个以经济利益为动机、可能位于中国的威胁组织。

技术与隐私动态

  • 英国通信监管机构对TikTok发起调查,指其未按《在线安全法》保护儿童免受有害内容影响。
  • 中国AI初创公司月之暗面发布Kimi K3模型,宣称可媲美美国顶尖AI模型。
  • 微软正为Chromium浏览器项目添加基于Rust的PNG解码器以提升安全性。
  • 调查发现,西班牙密码管理器Passwork与一款在俄罗斯推广的同名产品共享代码库,引发对欧洲政府机构用户的安全担忧。
  • 旧金山市检察长办公室致函苹果和谷歌,要求下架AI“脱衣”应用。
  • 英国政府宣布取消原定明年生效的数字身份计划。
  • 美国政府未能有效实施跨联邦机构的网络安全人员轮岗计划。
  • 白宫推出**“金鹰”计划**,旨在协调利用AI工具发现的开源软件和关键基础设施漏洞的披露与修补。

网络犯罪与执法行动

  • Lapsus$黑客组织成员因攻击伦敦交通系统造成3900万英镑损失,被判入狱5.5年。
  • 亚美尼亚逮捕了一名涉嫌参与REvil勒索软件组织的成员,此人与2022年澳大利亚Medibank保险公司数据泄露事件有关。
  • 东帝汶警方突袭三个网络诈骗园区,逮捕253名嫌疑人。
  • 美国国土安全部缴获超3万张被用于电话欺诈的手机SIM卡
  • Magnet Forensics起诉前雇员泄露其iPhone零点击漏洞“usbliter8”的细节。
  • Sandworm等高级威胁组织开始使用“ClickFix”社会工程技术分发恶意软件。
  • 朝鲜黑客组织针对IT求职者发动“传染性面试”攻击,并利用SVG文件隐藏恶意命令。

漏洞与安全研究

  • WordPress发布紧急更新,修复了一个影响超41%互联网网站的远程代码执行漏洞(CVE-2026-63030)。
  • OpenSSL修复了一个名为“HollowByte”的漏洞,攻击者可利用仅11字节的数据导致服务器崩溃。
  • 安全研究人员披露了一个通过Gemini助手绕过Android锁屏的方法。
  • 研究人员发现**《帝国时代》** 游戏中存在远程代码执行漏洞。

安全行业报告与活动

多家安全公司发布了威胁报告。BSides Budapest 2026安全大会的演讲视频已上线。在最新播客中,专家讨论了勒索软件团伙如何利用AI进行更有效的勒索,以及乌克兰网络安全机构关于网络行动中漏洞重要性的新研究。

18. LoRA Speedrun – a public wall-clock leaderboard for fine-tuning techniques (github.com)

项目名称:LoRA Speedrun —— 一个面向LoRA微调技术的公开墙钟时间排行榜。

核心目的:该项目旨在创建一个标准化的竞赛环境,用于公平比较和验证各种LoRA微调优化技术的真实效果。它通过固定任务、固定硬件和公开验证的方式,解决技术宣称在不同模型、数据和硬件上难以比较的问题,类似于为预训练优化器设立的“nanoGPT speedrun”竞技场。

项目结构与机制

  1. 固定赛道:设有两条独立的赛道,使用不同的基础模型和任务类型,以检验技术的泛化能力。
    • 赛道1:在 Qwen2.5-1.5B 模型上微调,目标是在 GSM8K 数学推理任务上达到 ≥ 57.0% 的准确率。
    • 赛道2:在 SmolLM2-1.7B 模型上微调,目标是在 SQuAD v1.1 阅读理解任务上达到 ≥ 75.5% 的准确率。
  2. 统一硬件与约束:所有比赛和验证均在 单张 NVIDIA L40S (48GB) GPU 上进行(通过 Modal 云平台提供)。训练必须使用纯 LoRA 适配器,且可训练参数不超过 3000 万。
  3. 自由发挥空间:参赛者可以自由优化 LoRA 的秩、位置、量化、学习率调度、数据选择、序列打包、自定义内核等所有其他方面,唯一目标是减少达到目标指标的墙钟时间
  4. 公平验证流程:记录提交后,将经历严格的公开验证:
    • 自动化安全检查(防止代码外泄或作弊)。
    • 维护者审核代码。
    • 在 Modal 的网络隔离沙箱中,使用不同的随机种子运行 3 次。全部运行必须达标,官方记录时间为平均值。
    • 验证报告和完整历史记录公开存储于代码库中。

当前进展与社区贡献

  • 赛道1纪录:目前最快记录为 1分44秒,由参赛者 @stared 通过数据筛选(选择最短的4000条数据)、激进的1轮学习率、自定义GPU驻留打包循环和分块完成度损失等技术组合达成。
  • 赛道2纪录:当前基线为 11分08秒,尚无更多优化记录。
  • 社区驱动:项目通过提供免费的 Modal 计算积分、完整的验证脚本和清晰的提交模板,鼓励任何人参与、提交改进并独立验证任何现有记录。

项目意义与愿景:该项目致力于建立一个经验证的公共记录库,明确哪些微调技巧能真正缩短训练时间并经得起重复检验。每个提交的技术报告都包含其实现机制,使排行榜同时成为一个实验笔记本。通过在不同的模型和任务轨道上设立记录,旨在识别出真正具有泛化能力的技术,而非仅在特定场景下有效的技巧。

快速入门:项目提供了完整的设置指南。参赛者可以克隆代码库,利用 Modal 的免费资源进行官方计时运行,或在本地进行快速实验迭代,随后通过拉取请求提交自己的优化方案。

19. HomeLab #1: MikroTik as a Home Router (justsomebody.dev)

MikroTik 作为家庭路由器设置指南

本文详细介绍了作者为搭建家庭实验室(HomeLab)而使用 MikroTik 路由器进行网络设置的完整过程,重点涵盖了前期准备、连接配置和网络优化。

一、动机与设备选择

作者建立家庭实验室是为了运行个人项目、存储备份,并摆脱对云服务的依赖。网络是基础,作者对ISP提供的路由器性能与安全性不满,决定构建以有线连接为主的家庭网络,以减轻WiFi负担并确保设备间高速本地通信。最终选择了 MikroTik L009UiGS-RM 路由器,因其具备足够的千兆以太网端口、PoE供电能力以及适合壁挂的小巧外形。

二、理解ISP连接方式(关键前置步骤)

在配置路由器前,必须明确ISP提供的互联网接入方式,这主要由两点决定,且相互独立:

  1. WAN认证协议:决定了路由器如何登录。
    • IPoE:ISP通过DHCP直接提供IP地址、网关和DNS。在MikroTik上只需在WAN口添加DHCP客户端。
    • PPPoE:需要ISP提供的用户名和密码,有时流量会封装在特定的VLAN中。在MikroTik上需要先创建VLAN接口(如有必要),然后创建PPPoE客户端。
  2. WAN IPv4地址类型:决定了入站连接能力。
    • 公网IPv4:独立可路由地址,端口转发等功能正常。
    • 私网IPv4(CGNAT):ISP使用地址转换共享公网IP,通常不支持入站连接。
    • DS-Lite(最严格形式):WAN口完全没有IPv4地址,仅有公网IPv6,IPv4流量通过IPv6隧道传输。MikroTik支持DS-Lite隧道但不支持自动获取建立隧道所需的AFTR地址,导致绝大多数基于IPv4的入站服务失效。遇到此情况需考虑与ISP协商获取公网IPv4 add-on或更换ISP。

作者的情况:ISP使用 PPPoE over VLAN 35,并分配私网IPv4地址

三、MikroTik路由器基本设置

  1. 初始连接与安全设置
    • 将电脑连接到路由器的LAN口(通常为2号及以上端口),保留1号端口用于WAN上行。
    • 使用WinBox工具连接默认地址 192.168.88.1,用默认admin用户(无密码)登录,并立即更改默认密码
    • 通过Quick Set进行基础设置,如管理地址和本地子网。
  2. 物理连接与MAC地址克隆
    • 将光猫(ONT)的以太网线连接到路由器的1号口(WAN口)。
    • 重要步骤:ISP可能绑定了原路由器的MAC地址。需在MikroTik的ether1端口克隆原路由器的MAC地址,以确保认证成功。
  3. 配置WAN连接(以作者的PPPoE over VLAN 35为例)
    • 创建VLAN接口:在ether1上创建VLAN ID为35的接口,建议命名为 internet-vlan-35 以便识别。
    • 创建PPPoE客户端
      • 指定使用刚创建的VLAN接口。
      • 勾选“添加默认路由”和“使用对端DNS”。
      • 填入ISP提供的PPPoE用户名和密码。
    • 连接成功后,状态应变为“connected”,并可在路由表中看到指向pppoe-out1的默认路由。

四、无线网络设置(使用CAPsMAN集中管理)

作者使用一个独立的 wAP 接入点,并通过路由器第8端口的 PoE 功能供电,无需额外电源适配器。

  1. 在路由器(CAPsMAN控制器)上配置
    • 创建安全配置(如WPA2/WPA3 PSK)、信道模板(2.4GHz和5GHz)和数据路径(桥接到本地网桥)。
    • 创建WiFi配置(指定SSID、国家、安全配置、信道和数据路径)。
    • 启用CAPsMAN服务并指定监听接口(通常是网桥)。
    • 添加配置配置规则,使接入点能自动匹配并应用正确的配置。
  2. 在wAP接入点上配置
    • 启用CAP模式,并指定发现接口(如网桥)。
    • 将无线接口的管理器指向CAPsMAN。
    • 配置完成后,接入点会自动连接到控制器,控制器界面将显示动态管理的无线电接口。

五、解决缓冲膨胀(Bufferbloat)问题

作者在玩游戏时因其他设备的大流量任务(系统更新、照片备份)导致网络延迟飙升,这是典型的缓冲膨胀现象。

  • 问题本质:当网络链路饱和时,设备内过大的缓冲区会积压数据包,导致实时性要求高的流量(如游戏、语音)延迟增加。
  • 解决方案:FQ-CoDel:MikroTik支持的FQ-CoDel队列算法通过公平队列主动延迟控制来解决此问题。
    1. 创建FQ-CoDel队列类型
    2. 应用简单队列
      • 将队列应用在WAN接口(如pppoe-out1)。
      • 关键:将max-limit设置为实际测得带宽的约90-95%,以确保瓶颈在自己可控的路由器上,而非ISP的设备。
    3. 禁用快速转发(Fasttrack):防火墙的Fasttrack规则会绕过队列系统,导致FQ-CoDel无法生效。需要禁用或删除对应的防火墙规则。虽然这会增加CPU负载,但对于降低延迟是必要的。
  • 验证:使用Cloudflare Speed Test等工具,在施加负载的情况下测试,应能观察到延迟控制改善和缓冲膨胀评级提升。
21. Heavy TV watching associated with smaller brain structures, study finds (dornsife.usc.edu)

研究发现:频繁看电视与大脑结构缩小相关

一项发表在《阿尔茨海默病与痴呆症》期刊上的研究表明,中年时期频繁看电视,与二十多年后大脑中与记忆相关的区域体积缩小、额叶和枕叶变小以及白质损伤增加有关,这些变化均指向更高的痴呆风险。

核心发现:

  • 大脑结构变化: 与很少看电视的人相比,在中年时期报告“非常频繁”看电视的参与者,在随后的脑部MRI中显示出大脑结构的广泛差异。具体包括与阿尔茨海默病早期迹象相关区域体积缩小,以及白质高信号体积增加(一种与认知衰退和痴呆相关的脑小血管病指标)。
  • 关键区别: 研究强调,这种关联并非单纯由久坐行为引起。其他类型的久坐活动(如工作久坐)并未显示出相同的大脑负面影响。相反,报告工作久坐时间长的人,其额叶和枕叶体积反而较大,白质损伤也更少,表明其大脑健康状况更好。
  • 可能的解释: 研究者认为,这可能是因为许多坐姿工作需要智力投入,对大脑具有刺激作用,而看电视则通常是被动的。
  • 性别差异: 研究发现,男性似乎尤其容易受到这些大脑变化的影响。

研究方法与局限性:

  • 研究分析了约1700名平均年龄53岁的成年人数据,他们于1987至1989年加入了“社区动脉粥样硬化风险”研究。
  • 参与者报告了看电视频率和工作久坐时间,并在二十多年后接受了脑部MRI扫描。
  • 即便在控制了体力活动、糖尿病、体重指数、吸烟和饮酒等因素后,差异依然存在。
  • 研究局限性在于依赖自我报告的数据(而非精确计时),且参与者未在研究开始时进行基线MRI扫描。

启示与建议: 研究结果表明,健康指导可能需要更新。专家建议,未来不仅应鼓励公众减少久坐时间,还应特别注意久坐时所从事的活动。例如,医生可能会建议患者减少看电视的时间,并在坐着时增加一些认知参与度更高的活动,以维护大脑健康。

研究团队与资助: 该研究由南加州大学多恩西夫文理学院的David Raichlen教授和Natan Feter博士后等多位学者共同完成,并得到了美国国立卫生研究院等多个机构的资助。