2026-07-26

36 篇热帖

1. Kill The Cookie Banner (killthecookiebanner.eu)

终结 Cookie 横幅:#KillTheCookieBanner

问题核心:Cookie 横幅旨在诱导用户放弃权利

欧盟隐私法明确规定,默认情况下禁止在线追踪。然而,追踪行业为获取用户同意,设计了大量 Cookie 横幅。这些横幅往往具有误导性且令人厌烦,导致约 90% 的用户点击“同意”,但实际上仅有约 3% 的人真正希望被追踪。该系统“设计上就存在缺陷”,其本质是让用户放弃自身合法权益。

解决方案:浏览器自动传达隐私偏好

2025 年秋季,欧盟委员会在一项名为 Digital Omnibus 的更广泛法律改革框架内,正式提出了解决 Cookie 横幅问题的方案:通过浏览器或设备发送自动化信号,在后台向网站和应用程序传达用户的隐私偏好。用户只需在浏览器中一次性设置,即可选择接受、拒绝或限制追踪,此后无需再面对无数个弹出窗口。

这一概念既不新颖也不复杂。浏览器此前已自动向网站发送其他偏好信息(例如首选语言),且美国部分州也已在法律层面支持此类隐私偏好信号。

阻碍:追踪行业的强烈反对

尽管方案简单有效,但追踪行业担心,一旦用户能够高效地表达拒绝意愿,同意被追踪的比例将大幅下降。

在以谷歌为首的追踪行业密集游说下,多个欧盟成员国目前正阻止欧盟委员会废除 Cookie 横幅的提案。与此同时,行业团体还在积极游说欧洲议会,要求整体拒绝该提案。

行动呼吁

终结 Cookie 横幅的斗争远未结束。欧盟各成员国政府和欧洲议会尚未就此议题敲定最终立场。

公众可以立即采取行动,联系本国在欧洲议会的议员或成员国政府代表,表达支持废除 Cookie 横幅、推行自动化隐私信号的立场。

免责声明

该隐私信号提案属于 Digital Omnibus 法律改革的一部分。本活动明确指出,该改革的其他大部分内容存在问题,可能会削弱公民权利。因此,#KillTheCookieBanner 活动仅支持其中的隐私信号提案,不支持该改革的其他方面。

2. Htmx 4.0, the first JavaScript library to release exclusively on the Game Boy (swag.htmx.org)

HTMX 4.0 被宣传为首个仅在 Game Boy 平台独家发布的 JavaScript 库。该产品以实体 Game Boy 游戏的形式呈现,定价 35.90 加元

根据产品描述,玩家将体验四关以“收集腌菜”为主题的冒险,过程中需要压缩客户端 JavaScript、规避 slop,并在击败名为 Warren 的角色后解锁 HTMX 4.0 的源代码。商品页面展示了多张实体包装与卡带的展示图片,整体造型围绕该主题设计。

售后条款方面,商家承诺若存在印刷错误或明显的质量问题,将提供换货或退款;但由于商品为按需定制,不接受一般性退货或因尺寸问题产生的退货。

3. Did They Ghost You? (didtheyghostyou.com)

网站概述

该内容介绍了名为 Did They Ghost You? 的网站(网址:https://didtheyghostyou.com/),这是一个专门针对求职面试后遭遇 “ghosting”(公司在面试后完全停止回复)现象的匿名记录平台。

核心功能

  • 匿名举报:求职者在面试后被公司 “ghost”、不再获得任何回复时,可提交匿名报告,指认相关公司。
  • 公开查询:用户可以查看其他候选人报告的、在面试后停止回应的公司名单,从而了解潜在雇主在招聘流程中的沟通表现。
  • 审核机制:平台强调其为“匿名且经审核”(anonymous, moderated)的记录,并非完全无管理的匿名留言,需要管理方进行审阅。

页面元数据与结构化标记

页面标题及描述显示,该站点面向求职者的宣传标题为 “Ghosted After a Job Interview? Report the Company”。此外,内容中嵌入了基于 Schema.org 的 WebSite 结构化数据(JSON-LD 格式),向搜索引擎声明站点名称、网址及描述信息,将其定义为一份“记录面试后停止回复的公司”的匿名、经审核的数据库。

5. London Gatwick has launched a robotic airport parking service (aerospaceglobalnews.com)

伦敦盖特威克机场(London Gatwick)成为英国首个推出机器人停车服务的机场。该服务与Stanley Robotics合作开发,目前已开放预订,首批客户将于8月正式体验。

这项服务旨在简化停车流程,提升机场停车容量。旅客驾车抵达南航站楼附近的私人封闭式投递舱后,扫描预订信息,将车辆停入舱内并锁车离开,全程无需交出车钥匙。随后,Stanley Robotics的自主停车机器人会从车底滑入,通过抬起轮胎的方式将车辆运送到安全存储区。

服务系统会在预订时收集旅客的返程航班信息,实时监控航班动态,确保旅客返回时车辆已在取车舱内就绪。停车设施距离南航站楼步行可达,同时提供免费穿梭巴士。

与传统代客泊车不同,旅客全程保留车钥匙,增加了安全感。若旅客在交车后不慎将重要物品遗留在车内,现场工作人员可协助取回紧急物品。

机器人停车系统能够在不新建基础设施的情况下显著提升停车密度。由于停放后无需人员进入车辆,汽车可以比传统停车场更紧密地排列,从而最大化利用现有空间。Stanley Robotics此前已在国际多地部署类似系统,盖特威克机场是其首次在英国机场落地。

伦敦盖特威克机场机场通行、营销及商业产品负责人Oli Bedford将该服务称为“真正的变革者”,强调其快速、便捷且完全无忧的体验。Stanley Robotics首席执行官Clément Boussard表示,该技术将帮助机场应对持续增长带来的停车容量挑战,并标志着公司在英国市场的重要里程碑。

该服务适用于大多数标准乘用车,但有以下限制:车重不超过2.6吨,车高不超过2.3米,轴距不超过3.3米,轮胎直径不超过21英寸。旅客必须提前预订,不支持当天临时到场停车。

6. JetZero (www.jetzero.aero)

团队构成
JetZero 汇聚了来自全球航空航天、科技及移动出行领域的领导者与专业人才。

办公与分布
团队中约一半成员位于加利福尼亚州长滩(Long Beach)的总部园区;其余成员采用远程办公模式,分布于供应商、潜在客户及合作伙伴附近,以便紧密协作。

7. The growing vigilante movement to knock out Flock surveillance cameras (www.theguardian.com)

美国各地正兴起一场针对Flock Safety公司自动车牌识别(ALPR)摄像头的民间反抗运动。绰号为“NoMark”的明尼阿波利斯匿名活动人士因在社交媒体发布戴黑色面罩的“义务警员”视频而拥有逾70万粉丝,他自称已破坏十多台Flock摄像头。他表示,单靠出席市政会议施压见效太慢,必须配合直接行动才能对抗迅速蔓延的监控网络。

总部位于佐治亚州、估值达84亿美元的Flock Safety,其太阳能摄像头每月在约6000个社区扫描车牌数十亿次,可实时向警方报警并摄录车型等信息。公司坚称其产品并非大规模监控工具,也无法追踪个人,对公共安全至关重要。CEO加勒特·兰利曾批评隐私倡导者意图“让违法行为正常化”,甚至将反监控草根组织DeFlock称为“恐怖主义”,后为此道歉并承认公司回应不当。

然而,批评者指出,公共记录显示警员曾滥用该系统跟踪、骚扰民众,有多名警察因此丢掉工作;另有报道指执法人员利用搜索功能查找纹身或衣着特征,远超车牌读取范畴。隐私倡导者还担忧美国移民与海关执法局(ICE)可通过法律漏洞获取数据,而无证采集公众位置信息本质上构成大规模监控。

反抗形式各异。《卫报》确认,在23个州至少发生33起针对性破坏事件。抗议者以喷漆遮蔽镜头、插放美国国旗、3D打印遮挡物、剪断电线或在现场留下挑衅标语。网络上形成了交换技巧的生态,包括分享可阻挡镜头的3D打印文件、伪造的律师函,以及为被捕者编造邻里不在场证明。NoMark透露,他每天收到数十条求助信息,并建议追随者深夜行动、完全遮盖身体、务必遮住镜头。

部分行动者已面临刑事指控。弗吉尼亚州萨福克市的Jeffrey Sovern被控破坏十余台设备,他主张这些摄像头违宪;新墨西哥州的Jevon Martinez因涉嫌摧毁13台摄像头被捕,他称这些设备“对公共安全构成明显威胁”。

执法部门正强力回应。今夏,多个州级融合中心向执法机构发布备忘录,要求将反Flock倡导活动纳入国家安全监控范围,并在8月中旬的“全国行动周”期间加强巡逻,要求上报针对ALPR的破坏行为。Flock则在7月中旬发布博客文章称,已为设备损坏做好准备,并向政府机构提供保护计划。

除直接破坏外,政策层面的抗争也在推进。草根组织DeFlock绘制了全美超过11.5万个ALPR点位地图,提供车牌搜索记录查询、规避路线及市政会议信息。近年已有超过80个城市(包括奥斯汀、丹佛)拒绝续约或停用Flock摄像头;德州议员也在国会提出法案,要求获取Flock数据必须持有搜查令。迫于舆论压力,Flock还取消了原定名为“人类痛苦检测”的常开录音功能。

一些倡导者认为两种路径缺一不可。DeFlock弗吉尼亚地方分支虽不直接支持破坏摄像头,但认为在民众发言被体制压制时,此类行动是“不可避免的结果”。例如,诺福克市议会上月便以“减少重复评论”为由,限制反对Flock的市民发言时间。NoMark则强调,自己“只要认为是正确的事就不怕去做”,因为数据每分每秒都在被收集。

8. The new rules of context engineering for Claude 5 generation models (claude.com)

Claude 5代模型上下文工程新规则

本文介绍了随着新一代Claude模型能力增强,过去的上下文工程最佳实践已被更高效的策略取代,核心思路是从“详细规则管控”转向“信任模型判断与精简上下文”。

核心范式转变

从硬性规则到自主判断:过去需在系统提示中设定严格规则(如“绝不写多行注释”)以防止最差情况。新模型具备更好的判断力,如今应提供原则性指引(如“编写与周围代码风格一致的代码”),让模型根据具体情境自行决策。

从提供示例到设计接口:过去强调为工具使用提供示例,但这反而会限制模型的探索空间。现在应专注于工具、脚本和文件的接口设计本身,通过富有表现力的参数(如枚举状态值)暗示使用方法,而非提供具体操作示例。

从前置全量到渐进式披露:过去需将所有信息放在系统提示中 upfront。新模型擅长按需加载上下文。应将验证、代码审查等内容拆分为独立的技能文件,或采用“延迟加载”工具,仅在需要时通过搜索获取完整定义,避免无关信息占用上下文空间。

从重复指令到简洁描述:早期模型需要重复指令或在上下文末尾强调才能遵循。如今只需在工具描述中清晰说明使用方法,无需在系统提示中重复赘述。

从手动记忆到自动记忆:过去建议用户主动将信息写入 CLAUDE.md。现在 Claude 会自动保存与工作相关的记忆。

从简单规格到丰富参考:Claude 现在能处理更复杂的参考资料。除了 Markdown 计划文件,还可引用 HTML artifacts、详细测试套件、外部代码库中的函数等。评分标准(Rubrics)可通过动态工作流和验证代理帮助 Claude 理解特定领域品味(如 API 设计好坏)。

实践应用建议

  • 系统提示:聚焦产品上下文和操作目标。若构建自定义代理,此处应重点投入。
  • CLAUDE.md:保持轻量,简述仓库用途,重点说明代码库中的陷阱和反直觉惯例。避免赘述文件系统显而易见的信息,大量使用渐进式披露,将验证指南等拆分为独立技能引用。
  • 技能:作为轻量级按需加载指南,仅在极其重要领域严格约束。长技能应拆分为多文件,编码特定团队的意见、知识和最佳实践。
  • 参考资料:通过 @ 提及引入深度参考,优先使用代码文件(如 HTML 设计模型、测试套件)而非自然语言描述,以提供高保真指令。

文章建议使用 claude doctor 命令自动简化现有上下文配置,并参考 Fable 实战指南进一步优化高级模型的提示工程。

9. An ESP32 based plane radar for my desk (blog.ktz.me)

基于 ESP32 的桌面飞机雷达

ESP32-Plane-Radar(GitHub: ironicbadger)是一个开源项目,作者在忙碌一周后利用周末完成制作。该装置使用 ESP32-C3 和一块 1.28 英寸圆形显示屏,实时接收附近飞机的 ADS-B 信号,并以声纳雷达风格在屏幕上绘制各架飞机的方位与距离,同时显示航班详情。

硬件组装与刷机

整体制作较为简单,仅需少量焊接。作者使用细硅胶线完成接线,耗时约 15 分钟。固件烧录非常便捷,借助基于浏览器的 ESPHome Web 刷写工具,不到 30 秒即可完成。

3D 打印外壳的选择

项目原始外壳模型曾在 Makerworld 上被推荐(由 matixovi 设计),外观虽佳但实际公差过紧,与作者手中的开发板不兼容。因此作者改用了 ThePrintableWatch 设计的另一款模型(ESP32-S3 1.28" Waveshare Plane Radar),并计划未来自行设计公差更宽松的外壳。

固件定制与功能改进

作者对原版固件进行了多项优化:

  • 航班上下文优化:在数据可用时显示起飞机场与目的机场,不再仅显示尾号,必要时会回退到呼号。
  • 机型细化:显示更具体的机型,例如 B737-800 而非简写的 B737
  • 环境与时间信息:新增当地天气、温度、湿度、时间及日期显示。
  • Web 配置增强:首次设置后仍可通过网页修改坐标;可独立更改显示选项而无需重置 Wi-Fi。新增单位、跑道、天气、温度格式及 12/24 小时制的切换控制。
  • 文字缩放:默认文字增大 10%,并提供 80%–130% 的持久化缩放滑块。
  • OTA 无线更新:支持经身份验证的 OTA 更新,可在本机编译固件后通过浏览器无线上传,无需再用 USB 连接刷机。

后续计划

作者考虑将该项目移植到尺寸更大的显示屏上,并设计一个对硬件兼容性更友好的 3D 打印外壳。

10. Design is compromise (stephango.com)

"妥协"一词在设计领域常被污名化,但作者认为妥协本身并无好坏之分,它是人们每天都在进行的决策与优先级排序,是在相互冲突的需求之间寻找平衡的过程。

真正重要的是做出哪些妥协。选择正确的妥协,正是好设计的定义所在。市场上常有公司宣称产品"毫不妥协"或"没有妥协",但这不可能实现——一旦选定某种方案,就必然放弃了其他选项。

妥协的另一个说法就是"权衡"(tradeoff)。这个词更直观地体现了优势与劣势之间的关系:你正在用某一方面的弱点去换取另一方面的强项。一套有鲜明立场的权衡方案,必然会暴露相应的弱点;你在天平一端倾斜得越多,另一端就会变得越薄弱。但这没有关系,做出这些艰难的选择正是专业人士的价值所在,你应该为自己的妥协感到自豪。

作者偏爱那些有鲜明立场的产品。它们会坦然声明自己不适合做什么,以此换取在另一些方面变得极为出色。试图取悦所有人是不可能的。如果你追求产品在广泛的能力范围内表现尚可,那实质上就是选择了不在任何特定领域做到卓越——这或许对你的受众而言是合适的妥协,但它依然是一种妥协。

归根结底,好设计是有立场的,好设计就是为你的受众选择正确的妥协。

11. GrapheneOS protections against data extraction from locked devices (discuss.grapheneos.org)

GrapheneOS 对锁定设备数据提取的防护措施

提供的内容仅包含标题,正文(Body)部分为空,缺少可供总结的具体文本。请补充完整的正文内容,以便生成准确、符合要求的摘要。

12. Ruff v0.16.0 – Significant new updates – 413 default rules up from 59 (astral.sh)

Ruff v0.16.0 核心更新

Ruff v0.16.0 正式发布。这款基于 Rust 的极速 Python linter 与格式化工具,现默认启用 413 条规则(此前为 59 条),可检测更多语法错误与运行时错误,覆盖 flake8-bugbear (B)、pyupgrade (UP) 及 RUF 等类别。如需回退旧默认集,可配置 select = ["E4", "E7", "E9", "F"]

新功能

Markdown 代码块格式化:支持格式化带 pythonpypython3py3pyipycon 等信息字符串的 Markdown 围栏代码块,兼容 Quarto 笔记本(如 ```{python})。pyi 按存根文件格式化,pycon 按 REPL 会话格式化。可通过 fmt: off/on 注释、HTML 注释或 extend-exclude 抑制格式化。

ruff: ignore 注释:新增独立抑制注释格式。

  • ruff: ignore:可用于行尾(类似 noqa)或下一逻辑行开头。
  • ruff: file-ignore:置于文件顶部,可抑制整个文件的指定诊断(类似 ruff: noqa)。

这些注释均可附加原因说明,并可通过 --add-ignore 自动添加。在预览模式下,注释中支持使用规则名称代替代码编号。

修复差异默认显示ruff checkruff format --check 现默认在完整输出中显示可用修复的 diff。format --check 同时支持 linter 的全部输出格式(如 JSON、GitHub/GitLab CI 注释格式)。JSON 输出有一微小破坏性变更:filenamelocationend_location 以及 fix.edits[] 中的对应字段在特定情况下可能为 null,而不再默认返回空字符串或行列起始值。

稳定化内容

以下规则已脱离预览模式,正式稳定: AIR303CPY001FURB164FURB192ISC004LOG004PLE0304PLR0917PLR1708RUF036RUF063RUF068

同时稳定的还有多项行为改进:BLE001 在异常通过非 critical/error/exception 的 logging 方法记录时被抑制;FA102 扩展对 PEP 585 兼容 API(如 collections.abc)的检查;INT001/INT002/INT003 覆盖更多 gettext 用法;S310 减少误报;S508/S509 支持新版 PySNMP 推荐 API;UP019 额外识别 typing_extensions.Text

完整变更日志请参阅 GitHub Release 页面。

13. Go Analysis Framework: modular static analysis by go team (pkg.go.dev)

go/analysis 包为 Go 模块化静态分析定义了一套通用接口,使各类检查器(checker)能够被 vet、IDE、构建系统、代码审查工具等不同驱动程序统一导入、组合和复用。

核心抽象:Analyzer 与 Pass

Analyzer 是框架的核心类型,用于静态描述一个分析函数。它包含名称、文档、Flags 标志集、Run 执行函数,以及对其他分析器的依赖声明(Requires)和结果类型(ResultType)。开发者只需定义一个 Analyzer 变量并实现 Run 函数,即可创建一个在单个包上运行的分析器。驱动程序负责导入所需的 Analyzer 实例,按依赖顺序调度执行。

Pass 代表将某个 Analyzer 应用于单个包的一次执行单元。它为 Run 函数提供该包的完整分析上下文,包括语法树(Files)、类型信息(PkgTypesInfo)、文件位置映射(Fset),以及依赖分析器的结果(ResultOf, keyed by *Analyzer)。分析器通过 ReportReportf 输出 DiagnosticDiagnostic 包含位置(Pos)、消息(Message)和可选的分类(Category),但不包含严重级别——框架设计认为严重级别应由驱动程序根据分析器名称和类别按用户偏好统一配置,而非由分析器自行决定。Pass 还支持读取非 Go 文件(如汇编源码),以便对原始文本内容报告问题。

模块化分析:Facts

为了支持类似独立编译的高效增量分析,框架引入了 Fact(事实)机制。事实是在分析过程中产生的中间结果(如“某函数是 printf 包装器”),可关联到 types.Object 或整个包。分析器通过 ExportObjectFact / ExportPackageFact 导出事实,并通过 ImportObjectFact / ImportPackageFact 从已导入的依赖包中查询事实。

事实类型必须为指针,且必须通过 encoding/gob 进行序列化以支持跨包(甚至跨地址空间)传递。编码结果必须是确定性的,以避免在内容寻址缓存的构建系统中产生无效缓存未命中。事实在导出后不应再被修改。需要注意的是,跨分析器的数据传递应优先使用 Analyzer.RequiresPass.ResultOf 的结果机制,而非直接共享事实;事实在逻辑上属于其创建的分析器私有。

验证、测试与工具链

  • Validate:框架提供的校验函数,用于检查分析器配置合法性,包括名称有效性、Requires 依赖图无环、事实类型唯一且为指针等约束。
  • analysistest:测试辅助包,支持通过源码中的 // want 注释声明预期诊断和事实,从而快速验证分析器行为。
  • singlechecker / multichecker:命令行工具脚手架,可分别为单个分析器或一组分析器快速生成独立的可执行程序,无需重复编写驱动逻辑。
14. Inflect-Micro-v2: complete voice in 9.36M parameters (huggingface.co)

Inflect-Micro-v2 是由 Owen Song 独立开发并开源的紧凑型本地文本转语音(TTS)模型,属于 Inflect v2 系列中侧重质量的版本。该模型仅含 9,356,513 个可部署参数(FP32 约 37.53 MB),可在 CPU 或 CUDA 上直接完成“文本到波形”的端到端推理,输出 24 kHz 单声道音频。

同系列还有 Inflect-Nano-v2,定位最小化体积(约 396 万参数,15.97 MB),两者共享同一套公共 API 和前端。Micro 版优先在 1000 万参数以下追求最佳合成质量。

核心能力与控制参数

  • 固定男声英语 TTS,非零样本克隆。
  • 确定性生成:通过 seed 参数,在相同运行环境下可复现完全一致的推理结果。
  • 长文本处理:通过标点感知分块处理长文本,块间带受控停顿与边缘淡入淡出。
  • 可调参数:语速 speed(0.5–2.0,默认 1.0)、变化度 variation(0.0–1.0,默认 0.667)和随机种子 seed

架构

模型基于参数高效的 VITS 家族架构,包含英语音素前端、单调对齐、随机潜在合成、残差耦合流以及集成的抗混叠神经波形解码器。关键配置包括:192 维潜在通道、3 层 2 头编码器、768 维前馈通道、4 个流耦合块、320 初始解码器通道、8/8/2/2 上采样率,训练段长 16,384 样本。

性能评估

Inflect v2 采用多维度透明评估,不以单一分数概括质量:

指标 Inflect-Micro-v2
社区盲测偏好率 66.2%
UTMOS22 预测自然度 4.395(95% CI: 4.381–4.408)
双 ASR 语义 WER(Qwen3-ASR + Nemotron 3.5) 3.99%
4 线程 CPU 稳定状态 RTF 0.1593
CPU 音频/壁钟时间比 6.28× 实时(Nano 版为 10.72×)

完整三 ASR 审计中,Micro 版在 Qwen3-ASR、Nemotron 3.5、Whisper large-v3 上的语义 WER 分别为 2.52%、5.45%、2.73%。对比基线包括 KittenTTS Nano、Piper Low 和 Supertonic 3,Inflect 在模型体积与合成质量的权衡上表现突出。

本地部署与导出

  • PyTorch 本地运行:通过 huggingface_hub 下载仓库后,安装依赖即可使用 inference.py 或 Python API 推理。
  • ONNX Runtime:官方 FP32 ONNX 导出版独立发布(Inflect-Micro-v2-ONNX),支持动态长度、CPU/CUDA/DirectML 提供方,无需 PyTorch 即可运行,包含 duration.onnxdecode.onnx 两张图。
  • 包结构:包含 model.pth(推理检查点)、config.json、英语前端 inflect_vits_frontend.pyruntime/ 自包含实现、samples/ 样例、evaluation/final/ 冻结评测协议与原始报告,以及 release_manifest.json(SHA-256 校验)。

适配与扩展

官方提供一个公开的实验性适配工具包,支持数据准备、训练/验证集审计、固定声音或语言适配、断点续训、检查点评估及导出 PyTorch / ONNX。新声音将替换内置声音,而非增加运行时克隆;新语言需拥有授权数据、兼容的音素前端,并经过重新训练与母语者评估。

使用限制与许可

  • 仅限英语,仅内置一种固定男声,不支持实时声音克隆。
  • 罕见短语、数字、缩写、同形异义词及不常见人名/地名的处理受前端和上下文限制。
  • 长文本分块可能导致过渡处与原生长模型略有差异;随机变化可能影响时长与发音。
  • 不适用于医疗、法律、紧急或关键无障碍通信场景。
  • 代码与权重基于 Apache-2.0 许可证发布,禁止用于冒充真人、欺骗听众或创建欺诈内容,需在可能误导的场合披露合成语音身份。
15. Show HN: I mapped every US golf course (golfcoursebrowser.com)

该帖子展示了一个涵盖全美高尔夫球场的地图项目。根据提供的内容,该项目主要提供两项功能:一是加载并显示天气信息,二是基于用户位置展示附近的高尔夫球场。

项目地图数据来源于 OpenStreetMap 贡献者,且页面明确说明球场洞数及相关设施信息均基于地图数据估算得出,而非官方或实测数据。

16. Turn And Face The Strange (fly.io)

Fly.io 创始人 Kurt 宣布公司全面战略转型,将未来押注于 AI agent 驱动的计算模式,同时完成新一轮融资,并由前 Docker CEO Scott Johnston 接任 CEO,Kurt 本人转任顾问。

文章起因于外界对 Fly.io 前景的质疑。Kurt 承认,AI 正在根本性地改变软件开发——未来程序将更加个性化、自适应且受众更小,传统为固定功能应用和复杂 CI/CD 流程设计的公有云模式正迅速过时。原先“应用应靠近用户部署”和“基础设施应简单易用”的创始原则,其重要性已被 agent 时代稀释。

基于此,Fly.io 推出并全力聚焦新产品 Sprites,定位为“面向 agent 的计算机”。Sprites 可快速批量创建,每台配备 100GB 持久盘,采用按使用计费、闲置时基本停表的定价模型,并支持通过互联网与同事共享应用。技术层面,新的 Sprite Block Device (SBD) 取代了早期基于 JuiceFS/Litestream 的存储方案,实现更快、更可靠的瞬时检查点恢复与驱动器分叉克隆;Connectors 则让 Sprites 能安全地向其他系统发起认证请求,避免向 agent 暴露可被窃取的敏感凭证。

公司明确表示不再“两边兼顾”:Fly Machines 及现有 PaaS 功能仍会继续运营,但 Sprites 和 agent 计算将成为核心业务。Kurt 认为公司已过早期实验阶段,自己作为 CEO 的价值已充分释放,因而邀请曾带领 Docker 走出身份危机并实现业务增长的 Scott Johnston 执掌公司,专职执行与规模化运营;自己则退居顾问,专注于产品设计与董事会事务。

Kurt 强调,这是一场激进且可能引发争议的行业豪赌——Fly.io 相信未来几年 agent 将主导软件的构建与交付方式,因此将全力以赴投入这一方向,而非在传统平台与新业务间折中运行。

17. The relay market powering token resellers and fraud (vectoral.com)

AI Token 转售与欺诈的黑色中继市场

本文揭示了围绕大模型 API Token 形成的灰色“中继”市场及其欺诈链条。作者在研究 AI 网关滥用时发现,该市场已深度渗透 Token 经济,通过极低成本代理海外主流模型接口,造成服务商巨大损失。

核心概念:中继(Relay)

中继(或称“中转站”)本质上是面向中国市场、以大幅折扣代理美国 AI 模型流量的服务。追踪数据显示,部分中继的折扣高达 97.8%,用户仅需支付约官方定价 13% 的费用即可获得等值额度。

四层市场结构

该生态系统分为四个层级:

  1. 上游(卡商/号商):提供可通过美欧账单验证的虚拟信用卡,以及批量注册的模型平台账户。
  2. 中游(账号池):聚合数百个上游账户,统一管理认证 Token、速率限制与故障转移,向上暴露统一 API。获取渠道不仅包括直接窃取或滥用 OpenAI、Anthropic、Google 等实验室账户,还涵盖逆向工程 Kiro、antigravity 等面向消费者的产品。
  3. 下游(中转站):将账号池 API 包装为中文界面产品,提供计费、发票、微信群客服,并以价格竞争。
  4. 终端用户:包括追求廉价推理的个人开发者、初创企业、SaaS,以及利用廉价访问进行模型蒸馏的商业买家。

支撑软件

该市场高度依赖两款开源 OpenAI 兼容网关 one-apinew-api。运营者部署面板后添加“渠道”(即上游提供商与 API Key 池),对外暴露单一 OpenAI 格式端点,按“倍率”计费并管理用户、额度与日志。软件本身中立,但当中继使用窃取、泄露或滥用获取的 Key 进行转售时,即构成欺诈。

主要欺诈手法与买家动机

常见手法包括:大规模自动化注册套取免费试用额度、拒付攻击(Chargeback)、使用有限额的预付卡、劫持缺乏严格防护的客服机器人做开放推理,以及以海量并发请求纯消耗服务方预算的“钱包拒绝服务”(Denial of Wallet)。

买家主要需求为:获取廉价 Token、绕过地理限制,以及进行模型蒸馏。

市场成熟度

该市场已高度成熟,出现比价网站、联盟计划及网关产品。追踪的十大高流量中继月访问量合计达 360 万次。甚至出现了类似 hvoy.ai 这类“公平抽奖”平台,每日以比特币区块哈希为随机种子、通过 Partial Fisher-Yates 洗牌算法公开抽取 50 张 100 美元 API Key,参与者超过千人。

服务商防御建议

无单一银弹可根治,但可通过提升攻击成本、限制损失进行对抗:

  • 账户创建阶段:提高批量注册成本,检测浏览器自动化信号,限制新账户额度。
  • 资金监控:标记预付卡、虚拟卡、账单信息不匹配及小额测卡行为。
  • 行为监控:关注注册到首笔请求的时间、模型选择、提示相关性、IP/代理/VPN/国家等异常。
  • 关联聚类:识别共享 IP 及设备指纹的“女巫”账户群。
  • 预算保护:设置消费上限、并发限制、单账户预算锁,并为在途请求预扣额度;对风险账户中途增加验证码或额外身份验证。
  • 静默处置:发现欺诈后安静限流,避免向攻击者暴露检测信号。

若使攻击成本高于收益,攻击者将转向更易得手的目标。

18. Tile's security is so bad it's a feature for stalkers (blog.adafruit.com)

乔治亚理工学院研究人员(Akshaya Kumar、Anna Raymaker、Michael Specter)发表了对 Tile 定位追踪协议的首次完整安全拆解。通过逆向工程 Android 应用并截获网络流量,团队发现 Tile 的多项安全声明与事实严重不符。

隐私政策:从虚假匿名承诺到直接出售数据 研究启动时,Tile 声称网络传输信息“均匿名”且“仅用户本人可查看 Tile 位置”。这些表述现已被删除。life360 在 2025 年 12 月更新的隐私政策不再承诺匿名,转而明确披露会向商业伙伴提供“精确地理位置、移动数据及其他信息”,用于“其自身的广告与变现”;针对德克萨斯州的条款更直接写明“我们可能会出售您的敏感个人数据”。

协议缺陷:明文存储、静态地址与短周期伪 ID Tile 服务器持续以明文收集并存储所有用户及标签的位置数据,且掌握每枚标签的 authKey。Apple、Google、Samsung 均对位置报告做端到端加密,使平台自身无法读取,而 Tile 完全没有。

具体以 Tile Mate 2022 为例:其 BLE 广播包含永不轮换的静态 MAC 地址,仅一次被动截获即可永久指纹识别该设备;旋转伪匿名 ID(privateId)仅有 8,640 个取值,每 90 天原样循环,不重新生成。耐心的攻击者利用射频接收器即可建立完整查找表,长期跟踪目标。

反跟踪机制失效且可被利用 对比评测显示,Tile 在标签不可区分性、位置不可区分性、MAC 随机化三项隐私属性上全部失败;在反跟踪方面也未通过标签可检测性、系统自动检测及防陷害测试。Tile 的“防盗模式”更使标签对自身的反跟踪扫描完全不可见。研究人员指出,该保护仅为前端过滤:扫描数据仍会上传服务器,修改版应用即可查看,实质上便利了 stalker。

披露后企业沉默 团队于 2024 年 11 月向 life360 披露问题,后者在 2025 年 2 月后不再回应。EFF 评论称 Tile 对跟踪滥用“几乎没有采取缓解措施”。论文全文见 arXiv:2510.00350v1。

CircuitPython 自检工具 文章附带 CircuitPython 脚本,用户借助 Circuit Playground Bluefruit 或 Feather nRF52840 Express 及 adafruit_ble 库,可扫描附近 BLE 广播,检查设备地址是静态还是轮换,从而评估隐私风险。如需深度分析,可使用 Bluefruit LE Sniffer 配合 Wireshark 直接查看 Tile 广播原始载荷。

19. GM Backs Sodium Ion Batteries for U.S. Grid Storage (spectrum.ieee.org)

在美国多家钠离子电池初创企业相继失败后,通用汽车(GM)支持的Peak Energy正试图推动该技术在美国电网储能领域的商业化,以应对中国企业在该赛道的主导压力——宁德时代(CATL)此前已签下史上最大的60 GWh钠离子电池供应订单。

Peak Energy采用焦磷酸铁钠(NFPP)正极路线,其GS1.1系统无需主动冷却即可在约55°C高温下稳定运行。该系统设计寿命达20年、约20,000次循环后保持80%容量,往返效率96%,均优于主流磷酸铁锂(LFP)方案;省去空调和液冷后,全生命周期成本预计比LFP低20%,且更适合沙漠偏远地区的数据中心与风光储能项目。

公司正与GM联合研发制造,并在萨克拉门托附近筹建年产能4 GWh的工厂,预计2027年投产。GM电池副总裁Kurt Kelty表示,Peak的方形电芯在极端高温测试中表现远超全球竞品。尽管目前单电芯成本仍高于LFP,双方预计钠离子将在2028年左右实现平价。

项目落地方面,Peak将与RWE Americas在中西部电网运营商MISO区域建设首个钠离子备用电源试点,并计划至2030年向Jupiter Power供应最高4.75 GWh电池,首批包含720 MWh的德州项目,为目前美国最大单笔公告部署。

钠元素储量丰富,美国怀俄明州拥有关键原料天然碱的巨大矿藏,但加工与电芯产能目前仍依赖中国供应链。行业分析预计,到2030年美国新增储能中钠离子占比仍不足4%。Peak Energy将钠离子定位为LFP的“姐妹技术”——以更低能量密度换取更高安全性、稳定性与长期经济性。

20. Cloudflare's new AI traffic options for customers (blog.cloudflare.com)

Cloudflare在"内容独立日"一周年之际,将其AI流量管理从单一的"阻止AI机器人"升级为基于行为的多维度控制体系,旨在让网站主更精细地掌控内容如何被自动化访问和使用。

三分类法取代二元判断

Cloudflare不再简单判定流量是否属于"AI",而是按行为将相关爬虫划分为三个核心用例:

  • Search(搜索):索引内容以构建数据库,用于后续回答查询。网站主应因此获得推荐流量或等值补偿。
  • Agent(代理):代表人类实时执行任务的自动化工具,如聊天获取机器人或浏览器代理,通常有人类在末端等待结果。
  • Training(训练):抓取内容以训练或微调模型,数据被永久吸入模型架构。

Cloudflare鼓励爬虫运营商将不同用途的自动化分离为独立爬虫,以提升透明度。所有Cloudflare客户(包括免费套餐)现可针对这三类用例分别配置允许或阻止策略。

2026年9月15日新默认值

届时,新接入Cloudflare的域名将在展示广告的页面上采用新默认策略:默认阻止Training和Agent,但允许Search。原因在于广告页面以人类注意力为变现目标,而搜索能为网站带来回访流量。

针对兼具Search与Training等多重用途的爬虫(如Googlebot、Applebot、BingBot),新规则将按其所有行为联合判定,并执行最严格的限制。因此,若用户选择阻止Training,这类多用途爬虫也会被阻止。用户可提前在安全设置中手动退出此默认配置。

BotBase与企业级可见性

面向企业Bot Management客户,Cloudflare推出BotBase——一个可搜索的已知机器人和代理目录,涵盖搜索、交易、数据收集、SEO、广告验证等11类行为标签。客户可在仪表板查看完整目录、筛选特定流量,并复制检测ID用于安全规则。未来BotBase还将扩展为直接控制中心。

内容使用级别与robots.txt扩展

除行为分类外,Cloudflare新增内容使用三级控制,可与分类组合制定规则:

  • immediate:仅交互,不存储复用
  • reference(默认):允许索引、摘录并回链
  • full:允许总结和完整复制

Cloudflare扩展了robots.txtContent Signals,新增可选字段useimmediate/reference/full)。已启用托管robots.txt的用户将自动附加use=reference

BotBase将跟踪各机器人的内容使用合规情况。滥用信号的机器人将失去Verified状态;能够完整复制内容的机器人无法获得Verified认证。

Verified Bot定义更新与传递信任

"Verified"标签不再等同于"默认允许",而是表示该机器人在其所属分类下具备被允许的资格,最终是否放行取决于用户对该分类(如Search)的策略设定。Cloudflare同时简化了Verified申请流程,要求运营商诚实标识自身且不免滥用访问权限。

此外,Cloudflare提出利用HTTP Forwarded 头(RFC 7239)建立传递信任机制。网站主对特定运营商的信任可经由代理层传递,并可在头中附加内容使用声明(如use="reference")。若此系统不足以覆盖所有场景,则需配合私有速率限制等隐私保护技术。

上述新选项现已上线,所有客户均可在控制面板的区域安全设置中立即配置。

21. What is happening to jobs? Separating AI hype from reality (siepr.stanford.edu)

AI对就业的影响: hype与现实

这篇斯坦福经济政策研究所(SIEPR)的政策简报梳理了AI对当前劳动力市场影响的实证证据,试图将炒作与事实区分开来。

总体就业影响目前有限

尽管存在“AI就业末日”的论调,但目前几乎没有证据表明AI正在导致大规模失业。数据显示,AI高暴露职业的失业率上升速度并未明显快于低暴露职业,整体趋势反映的是劳动力市场普遍软化,而非AI驱动的裁员。软件开发等高暴露岗位的在线招聘甚至增长更快,采纳AI的企业在随后两年内就业平均增长了10%。企业近期频繁将裁员归因于AI,但业内领袖和劳动经济学家对此持怀疑态度,认为这些裁员更多与疫情后过度招聘、现金流调整或角色合并有关,而非直接的AI替代。

年轻白领可能率先承压

新毕业生正面临多年来最严峻的就业市场,2026年初失业率已达5.6%。实证研究发现,自2022年底ChatGPT发布以来,AI高暴露职业(如客服、软件开发)中早期职业工人的就业出现显著下滑,而资深员工基本稳定或继续增长,研究将这些年轻人比作“煤矿中的金丝雀”。不过,2022年 also coincided with 美联储加息、通胀和远程工作普及等冲击,这些因素同样削弱了企业对初级岗位的需求。最新分析显示,入门级就业的明显下滑直到2024年才更为突出,因此AI对年轻工人的直接影响仍是一个活跃且开放的研究课题。

生产率:喜忧参半,总体向好

在实验环境中,生成式AI工具通常能提升工人效率,尤其是对经验较少或表现较差的员工。例如,AI客服助手使整体效率提升15%,新手提升30%;GitHub Copilot使编程任务完成速度提高56%;ChatGPT能显著缩短写作时间并提高低能力写作者的质量。然而,AI的“参差不齐的技术前沿”意味着其在不同任务上表现差异巨大。研究显示,低技能创业者若盲目采纳AI的通用建议,反而可能损害营收。此外,AI虽提升了个人产出,却可能降低创意的多样性——使用AI的科学家发表论文增多,但研究主题范围缩小。这些实验中的增益尚未充分体现在宏观经济生产率统计中,部分原因可能是AI可加速的任务占经济总任务的比例尚小,且存在流程瓶颈和组织重组的时滞成本。

企业采纳加速但不均衡

企业AI采用率正在快速上升,但不同调查差异较大:美国人口普查局的全国代表性调查(BTOS)显示约20%的企业使用AI,而高管调查则显示超过80%的员工在工作中使用AI。差异主要来自样本和方法论;大型企业采纳率更高,按就业加权的比率显著高于简单企业计数。目前AI采纳高度集中于科技、金融等信息密集型行业,应用场景多为销售营销、IT、财务等。多数企业仍处于实验和试点阶段,全面整合仍是例外而非常态。大型丹麦研究也发现,AI虽改变了工人的任务结构,但尚未对就业、工时或收入产生显著影响。

结论:早期证据远非定论

技术变革对经济统计的影响往往存在长时滞(正如1987年索洛关于计算机时代的著名观察)。关于AI是“渐进式正常技术”还是将在短期内颠覆白领工作的“根本性不同技术”,业界看法尖锐对立。历史经验表明,以往的技术革命在摧毁部分岗位的同时也会创造新岗位,使总就业上升。但无论AI最终走向如何,其技术前沿的快速演变都可能对个体工人造成深刻冲击,因此迫切需要对AI劳动力市场影响进行持续监测,并为政策应对做好准备。

22. Show HN: Reverse Minesweeper (sunflowersgame.com)

Reverse Minesweeper 难度系统解析

难度分级与核心机制

Reverse Minesweeper 的每个生成网格都会由与游戏提示系统相同的逻辑引擎从头到尾逐步求解。引擎总是优先选择最简单的走法,模拟谨慎的人类玩家,并记录该网格强制要求使用的推理技术。难度分为五级,每级以最难的必需推理技术命名:

1. Basic → Easy(4–19分) 单一线索可直接确定其周围方格:若数字已满足,剩余未知格必为空;若剩余未知格数恰好等于还需放置的"花"数,则全部必为花。

2. Subset → Medium(20–39分) 比较两条线索,其中一条的每一个未知格都被另一条可见。通过相减,可确定仅较大线索独有的方格状态。

3. Overlap → Hard(40–59分) 两条线索共享部分方格,利用共享区域最少/最多能容纳的花数,推导出仅属于一条线索的方格状态。Hard 级别必定包含 Subset 推理。

4. What-if → Extreme(60–79分) 类似数独的强制链:假设某格有花或为叉,跟随基础规则推进,直到某条线索被打破(花太多或无法达标)。矛盾证明该格必为相反状态。假设链设有基础计数步数上限(MAX_WHAT_IF_FIRINGS),确保无需草稿即可 mentally track。提示系统会指明该测试哪一格以及哪条线索会打破。

5. Beyond the cap → Insane(80–100分) 要求超过 Extreme 步数上限的 what-if 链(上限提升至 INSANE_CHAIN_FIRINGS)。此外引入 either-way 技术(类似数独染色):对枢纽格分别做双向假设,均不产生矛盾,但两条链共同强制另一格为同一值,从而无需矛盾完成证明。这是唯一真正需要记笔记的级别。提示会说明测试哪一格,以及双向链在哪几格达成一致。

评分与次级指标

0–100 分的具体分值将网格定位在其难度段内,依据次级指标:

  • Easy:解法的宽容度与广度
  • Medium/Hard:强制 Subset 或 Overlap 推理的次数
  • Extreme:what-if 链的总深度而非数量(1 步浅链手感接近 Overlap,4 步级联则截然不同)
  • Insane:每个 either-way 枢纽双分支的综合计算量

难度段互不相交,因此 62 分绝对高于 40 分。

其他机制

估计耗时:基于操作累加计算——每格常规标记约 1 秒,基础推理约 2 秒,Subset 约 14 秒,Overlap 约 26 秒,What-if 基础 15 秒加每步约 10 秒,Either-way 基础 35 秒加每步成本。权重定义在源代码的 EST_TIME 中。

0 格规则:Easy 和 Medium 含 1–2 个 0 格,Hard 恰好 1 个,Extreme 和 Insane 不含。生成器在剪枝时会保护必需的 0 格,优先剔除多余,不足时补足,违规网格会被拒绝。

难度滑块:界面滑块可收紧网格的最低内容要求(如 Medium 最少强制 2 次子集推理,Hard 最少 2 次重叠推理,Extreme 最少 2 次 what-if 且链深至少 2 步,Insane 可要求 either-way 推理)。每次点击最多尝试 90 个候选网格;若无完全匹配,将返回最接近的结果并在棋盘下方标注提示,建议放宽滑块或改用更大的棋盘。

23. The New AI Superpowers: Focus and Followthrough (www.rickmanelius.com)

在AI大幅提升效率的时代,许多人预期自己将摆脱过度工作导致的倦怠。然而现实恰恰相反:AI释放出的时间并未让人放松,反而诱使人们启动数十个曾经搁置的副项目,最终制造了更多“忙人工作”,导致新的倦怠。

作者以自身经历为例,在利用Claude等工具将零散时间填满、并行推进约40个“概念验证”项目后,发现每个项目都成了需要收尾的开放循环和新责任。AI减少了单任务所需工时,但人类每天可用的时间仍是有限的;当效率被用来横向扩展事务数量而非提升质量时,结果只是让自己更忙碌、更疲惫。

作者引用Greg McKeown在《精要主义》中的观点,强调在AI时代更需要“少做,但要做得更好”。核心策略不应是横向增加项目数量,而是纵向深入——即对少数真正重要的事保持专注并坚持到底(focus and followthrough)。

为追求这种深度,作者以写作自诫:他曾急于发表一篇仅达B/B+水准的文章,但最终选择暂停,留出时间进行2到3轮专注修订,以交付A+水准的作品。这并非完美主义,而是认可“最后1%”的价值。借用Garry Tan关于日食的比喻:99%与100%的日食看似仅差1%,视觉与体验上的差距却是百倍之遥。那些杰出的产品、书籍或电影,正是通过支付这“最后1%”的代价,才创造了截然不同的效果。而在AI已将基础效率提升2至100倍的今天,人们更有条件、也更应该投入时间去打磨那最后的关键1%。

为此,必须对优先级保持无情地专注,坚决减少并关闭不重要的开放项目。作者坦言自己仍在抵制“追逐所有亮闪闪事物”的冲动,但已经决定 publish fewer articles and go deeper on each one。AI的终极意义本应是卸除繁重劳动,让人节省出时间、聚焦于真正重要之事,从而活得更加人性化——而非让人在富足的技术时代继续体验倦怠。

24. Show HN: Brolly, a plain-text weather forecast site (brolly.sh)

Brolly(brolly.sh) 是一个以纯文本形式呈现天气预报的网站,整体界面完全由文字与基础 ASCII 符号(如等号、连字符、井号、竖线)构成,不依赖复杂图形。

网站主要提供以下信息模块:

  • 当前天气:显示实时天气状况(如晴间多云)、实际气温与体感温度、风速、紫外线指数(UV)及空气质量指数(AQI)。
  • 今日概览:总结全天天气状况、气温区间、平均风速与阵风、以及降水量。
  • 本周预报:以表格形式列出从昨日到未来一周的预报,包含日期、天气状况、温度范围、风速/阵风及降水量。
  • 逐小时详情:展示全天各时间点的天气状况、温度(含括号内体感温度)与风速,并支持展开更早时段。
  • 降水数据:逐小时列出降水量(毫米)与降水概率,辅以简易的 ASCII 条形图展示趋势,标注当前值与峰值出现时间。
  • 紫外线指数:通过文本坐标图呈现全天 UV 变化曲线,显示当前值、峰值及对应时间,下方附有 UV 等级划分说明(低、中等、高、极高)。
  • 空气质量:以文本图表展示全天 AQI 变化,标注当前数值、峰值及出现时段,并提示等级(良好、一般等)。
  • 花粉浓度:分别展示草类(Grass)与艾蒿(Mugwort)的花粉水平,以字符时间轴表示不同时段的浓度变化,标注当前值、等级与峰值时间。

页面同时提供切换位置前后日期导航链接,并在底部注明天气数据的最后拉取时间。

25. A 77-year-old Republican man is staging a solo protest against Flock cameras (www.cltampa.com)

77岁的共和党人Carl Gunn在佛罗里达州圣彼得堡市发起了一场针对Flock监控摄像头的单人抗议。他在自己居住的Coquina Key社区外发现一根12英尺高的黑色杆上装有摄像头,经了解,该设备由一家私营营利公司运营,会自动读取过往车辆的车牌,并通过人工智能生成车辆档案,汇入一个庞大的可搜索数据库。

这是Gunn第二次抗议Flock摄像头,一周前他曾在几个街区外的另一台摄像头前抗议过。此次,他将写着“DOWN WITH FLOCK CAMERAS”的标语牌用胶带绑在自己仅有的12英尺长杆——一根泳池捞网杆上,带着露营椅坐在摄像头前,阻挡其拍摄过往车辆的视线。Gunn表示,作为守法公民,他拥有宪法赋予的隐私权,反对这种“窥探”行为和信息收集。

抗议期间,一名陌生支持者“Carter C”为他送来了遮阳伞和冷饮,过往司机鸣笛表示支持,还有人从车窗递出饮料和零食。两辆圣彼得堡警车的警员曾到场盘问约10至15分钟,随后驶离。

Flock摄像头自2022年起进入圣彼得堡。不同于普通监控,它不仅能持续录像,还能自动识别车牌,利用AI收集场景中的每一个细节,并将所有信息存入可搜索数据库。警方可在全国范围内搜索约10万台Flock摄像头以追踪逃犯,也能按车辆品牌、型号、颜色,甚至独特的凹痕和保险杠贴纸等特征进行检索。然而,这种技术也被指遭到滥用,例如监视抗议者、 stalking前伴侣或陌生人,并在全美各地引发错误逮捕及宪法权利争议。

目前,圣彼得堡已部署约50台Flock摄像头,分布在码头入口、公园、青年活动中心及Lowe's和Home Depot周边的零售综合体等地。公众可通过DeFlock网站查看摄像头具体位置,也可使用FlockHopper应用规划避开摄像头的路线。据Have I Been Flocked网站的记录显示,当地警方曾利用这些设备协助联邦调查(针对非公民)、破坏公物以及乱扔垃圾等案件。

公民自由组织和跨党派议员指出,Flock摄像头是一种前所未有的大规模监控工具,可能改变全国个人自由的格局。美国公民自由联盟(ACLU)高级政策分析师Jay Stanley曾在2025年表示,在民主制度下,政府不应该以防万一为由时刻监视公民。

Flock Safety公司成立于2017年,据报道在2025年初年度经常性收入突破3亿美元,同比增长70%。Gunn批评该企业在未获民众许可的情况下以其隐私牟利。他表示,自己虽受到近期破坏摄像头风潮的启发,但选择以合法、非破坏性的方式表达反对。至于Gunn提到的“中方获取美国选民登记信息”一事,专家指出,获取此类数据相对常见,并不一定意味着投票系统遭到入侵或选举受到干预。

26. Third Drone Shot Down in Three Days in Romanian Territory (english.mapn.ro)

罗马尼亚空军于2026年7月24日至26日连续三天击落三架未经授权侵入其国家领空的无人机,均由F-16“战隼”战机执行拦截。

7月24日(第147号通报) 一架隶属费泰什蒂第86空军基地的F-16战斗机在执行空中警戒任务期间,监控并追踪一架侵犯领空的无人机。该机在布泽乌县帕迪纳附近的无人区域发射空对空导弹,将目标摧毁。

7月25日(第148号通报) 罗马尼亚国防部雷达监视系统于当日08:22侦测到又一架无人机在乌克兰边境附近非法侵入国家领空,随后被罗马尼亚空军F-16战机击落。此为三天内的第二架被击落无人机。

7月26日(第149号通报) 当日10:13,第三架无人机再次未经授权进入罗马尼亚领空,随即被罗马尼亚空军F-16战机击落。

三起事件均针对未经授权的无人机入侵采取快速拦截,其中至少两起发生在乌克兰边境附近空域。

27. Memory safety absolutists (itsallaboutthebit.com)

本文讨论了“内存安全绝对主义者”——那些要求程序语言必须在理论上完全杜绝内存安全问题的人。

作者首先澄清,这个话题虽然容易让人联想到对内存安全极度热衷的 Rust 开发者,但文章真正关注的并非他们,而是近来对 Rust 内存安全地位提出质疑的另一群人。

文章回顾了系统编程语言在内存安全上的传统分野:Rust 通过编译期检查尽可能阻止内存安全问题,并通过 unsafe 提供逃生舱;而 C、C++、Zig 等语言则将保障内存安全的责任主要交给程序员。但情况正在变化:Fil-C 项目通过结合垃圾回收(GC)与指针追踪技术“InvisiCaps”,使 C/C++ 代码在发生越界访问、use-after-free 等无效内存操作时直接 panic,从而在运行时实现内存安全。Zig 语言作者也受 Fil-C 启发,考虑引入类似的编译模式。

作者肯定 Fil-C 的价值,并希望更多 C/C++ 项目能提供 Fil-C 编译版本。然而,他指出一些 Fil-C 支持者(包括其作者)以及 Zig 作者 Andrew Kelley 的论调——即因为 Rust 存在 unsafe 关键字,所以 Rust 不是真正的内存安全语言,只有 Fil-C 或 Zig 的 fil 模式才是——带有绝对主义色彩,且忽略了现实权衡。

作者强调,Fil-C 并非零代价的万能方案。它存在 ABI 不兼容、性能可能下降数倍、引入 GC 等权衡。对于需要特定二进制接口、极致性能或无法接受 GC 的软件,Fil-C 并不适用;而这恰恰是 Rust 的适用场景。将 Rust 因 unsafe 而贬为“不安全”,是一种无视工程现实的狂热。

在实践数据方面,作者援引 Android 平台的数据:约 500 万行 Rust 代码中,每百万行仅发现 0.2 个潜在内存安全漏洞;而 C/C++ 的历史数据约为每百万行 1000 个。Rust 在实际项目中已将内存安全风险降低了几个数量级。

作者认为,与其在“消灭 100% 程序中 99.9% 漏洞”与“消灭 90% 程序中 100% 漏洞”之间做非此即彼的选择,不如让两种路线共存:能接受 Fil-C 权衡的 C/C++/Zig 项目采用它;无法接受的项目则使用 Rust 等能极大降低风险的语言。

此外,作者指出,用 Rust 开发本可用 GC 语言(如 Go 或 Fil-C)编写的程序也无可厚非,因为这类程序往往根本不需要 unsafe;而真正需要 unsafe 的场景通常也无法使用 GC。同时需要注意,Fil-C 将内存违规转化为崩溃,这比安全漏洞好,但大量崩溃本身也会带来稳定性与拒绝服务风险。

文章最后反讽道:如果真有绝对主义者认为 Rust 每百万行 0.2 个漏洞都不可接受,那么他们更应当猛烈抨击那些毫无保护的“YOLO”式 C/C++ 和普通 Zig 代码;若他们只盯着 Rust 却不批评更不安全的主流写法,只能说明他们的批评并不真诚。

29. Git rebase -i is not that scary (cachebag.sh)

Git rebase -i 没那么可怕

许多开发者(包括经验丰富的开发者)对 git rebase -i(交互式变基)存在不必要的恐惧。实际上,这个命令的操作远比想象中简单和安全。

实际工作原理

运行 git rebase -i HEAD~4 后,Git 只是打开一个文本文件,列出最近的提交。这份清单是一个执行计划,而非立即生效的操作。在保存退出前,没有任何实质性的变基发生。如果改变主意,随时可以运行 git rebase --abort 取消并回到原始状态。

文件中每行代表一条指令,常用的包括:

  • pick:保留提交
  • reword:保留但修改提交信息
  • squash:合并到前一个提交并保留信息
  • fixup:合并到前一个提交但丢弃当前信息
  • drop:删除提交(或直接删除该行)

例如,将第一行的 pick 改为 r(reword),并将最后一行改为 d(drop),即可实现修改最早提交信息并移除调试提交,最终结果从4个提交变为3个。只要不触碰中间提交,它们就不会受到影响。

很难真正丢失工作

担心出错大可不必,原因有三:

1. 随时可撤销
git rebase --abort 能让分支瞬间恢复到变基前的状态。

2. 变基不销毁旧提交,而是创建新提交
rebase 的本质是创建新的提交对象,并将分支指针移动过去。旧提交仍存在于 Git 的对象数据库中,在垃圾回收前都可以通过 reflog 找回。

3. reflog 提供安全保障
Git 会记录分支指针的所有变动历史。运行 git reflog 找到变基前的记录,再通过 git reset --hard HEAD@{n} 即可完全恢复。如果还不放心,变基前可以创建一个备份分支(如 git branch backup-before-rebase),出问题直接硬重置到备份即可。

冲突处理

如果重放提交时遇到冲突,Git 会暂停并提示你解决。处理方式与普通合并冲突相同:解决后 git add,再运行 git rebase --continue。相比合并一大段分支,交互式变基中的冲突通常更容易处理,因为你一次只面对一个提交。

使用原则与注意事项

尽管可恢复,但仍应谨慎操作:

  • 只在自己的功能分支上自由变基。
  • 推送到远程时应使用 git push --force-with-lease(而非普通 --force),以防他人在此期间推送了新内容。

总结

交互式变基的核心目的是整理分支历史。本文旨在破除对它的神秘感,鼓励开发者(尤其是初级开发者)动手尝试。只要理解其文本编辑的本质和背后的安全网,git rebase -i 就能成为简化日常工作的利器。

30. Producing ammonia and fertiliser using wind power in Morris, Minnesota (ammoniaenergy.org)

明尼苏达州莫里斯市利用风力发电生产氨与肥料

美国明尼苏达州莫里斯市一座开创性设施已投入首个低碳氨生产季。该设施位于明尼苏达大学(UMN)西部研究与推广中心,由UMN、RTI International及Casale合作建设,旨在缓解化肥价格上涨与供应链不稳定问题,并为州内创造收入来源。

技术与运营 该厂目标日产一吨低碳氨,供应本地肥料需求。风力发电驱动电解槽制氢,随后通过哈柏法合成氨。为应对可再生能源的波动性,项目采用新型建模与控制系统,允许工厂动态调整氨产量,从而减少对昂贵的氢气或电力储存的依赖,实现更经济紧凑的设计。

项目规划 此项目是2013年成功中试装置的放大版,未来计划进一步扩展为由农民合作社拥有的商业可再生氨生产网络。所产氨可储存于护士罐中,或与乙醇生产产生的二氧化碳副产物结合,制成尿素——明尼苏达州最常用的肥料形式。

专家观点 明尼苏达大学绿氨研究负责人Michael Reese指出,利用风电在农田上方生产养分并直接供田间使用的概念十分精巧;明尼苏达州除该小型系统外并无其他氨或氮肥生产设施,若能提供价格适中且供应稳定的氮肥,农民便可稳定预算并规划作物销售。

UMN化学工程教授Prodromos Daoutidis表示,风与太阳即是该厂的“原料”。传统化工厂假设原料稳定并以稳态持续运行,而绿氨生产必须适应波动。通过动态运行而非大量储氢,可大幅降低成本,使设计更为经济。这亦有助州内经济发展,未来可由合作社在州政府支持与贷款下开发此类工厂。

相关动态 氨能源协会(AEA)2025年12月的“项目特写”网络研讨会详细介绍了莫里斯设施,以及源自UMN的其他氨能源研发中试装置与初创企业。

32. Running a 28.9M parameter LLM on an $8 microcontroller (github.com)

在售价约8美元、仅配备512KB SRAM、8MB PSRAM和16MB闪存的ESP32-S3微控制器上,成功本地运行了参数量达2890万的大型语言模型(LLM)。该模型经4位量化后约14.9MB,完全离线运行,端到端文本生成速度约为每秒9.5个token(纯计算约9.7 token/s),并通过外接小屏幕实时输出文字。相比此前同类芯片上仅26万参数的模型,参数量实现了约100倍的跃升。

该成果的关键在于采用了Google Gemma模型中的“Per-Layer Embeddings”(逐层嵌入)思想,对内存进行了分层管理:传统部署方式受限于极小的SRAM(512KB),必须将整个模型载入快速内存,导致模型体积极小;而此项工作将2500万参数的嵌入表置于容量大但速度慢的闪存(Flash)中,每次推理仅需按需读取约6行(约450字节),大表本身无需载入内存。负责核心推理的“思考核心”保留在快速的SRAM中,输出头(output head)及工作内存则存放于PSRAM中。通过这种策略,大模型主体几乎不产生运行时内存负担。

模型基于TinyStories数据集训练,只能撰写简短且基本连贯的故事,不具备问答、遵循指令、编写代码或掌握事实的能力。其价值主要体现在架构创新——证明了在极端受限的嵌入式设备上也能部署规模远大于以往的语言模型。

项目已完全开源,提供固件、硬件接线图、刷机步骤,以及训练、消融实验和量化代码,详细方法与实测数据见RESULTS.md。作者保留了完整的开发历史,包括早期参数统计错误的发现与修正过程。该技术方案受Andrej Karpathy的llama2.c启发,结合了微软研究院的TinyStories数据集与Google的Per-Layer Embeddings设计。

36. Show HN: CheapSecurity – Lightweight, Self-Hosted CCTV for Linux SBCs (github.com)

Contribute to gmrandazzo/CheapSecurity development by creating an account on GitHub.