2026-08-10

21 篇热帖

1. How I use LLMs to learn complex topics (laurentiugabriel.github.io)

如何利用 LLM 通过交互式模拟学习复杂概念

作者认为,传统的生成式 AI(LLM)解释方式往往过于简单且难以跟随,因此提出了一种通过构建“低多边形”(low-poly)风格的交互式模拟动画来学习复杂主题的新方法。这种方法旨在通过将抽象概念与视觉化的游戏对象相结合,提高学习效率。

核心工作流

作者总结了一套标准化的流程来生成学习工具:

  1. 规划模式:要求模型构建特定主题的基础知识框架。
  2. 校验模式:要求模型对前一步构建的知识库进行准确性审查。
  3. 模拟模式:指示模型创建一个类似于《过山车大亨》(RollerCoaster Tycoon)风格的低多边形动画模拟,并要求加入 UX 元素(如适配不同屏幕的响应式设计、流程控制按钮等)。
  4. 部署阶段:将代码推送到 GitHub 仓库,并通过 GitHub Pages 进行在线发布。

核心优势

  • 降低幻觉风险:通过构建逻辑严密的模拟流程,可以获得准确且无幻觉的视觉化结果。
  • 强化记忆:相比于阅读枯燥的文本或列表,将概念映射到动画中的具体对象更符合认知逻辑。
  • 直观性:能够清晰地展示产品或流程在不同阶段的状态变化。

实践案例与扩展

作者利用此方法开发了多个教学项目,例如:

  • ChipTycoon:展示从采集砂石到芯片交付至数据中心的完整制造流程。
  • 其他主题:包括火箭发动机制造、LLM 工作原理、F1 发动机构造以及 EUV 光刻机原理。

未来优化方向

为了进一步提升学习效果,作者提出了两个改进方向:

  • 提升视觉写实度:利用 3D 模型转换技术,将简单的低多边形设计替换为更真实的 3D 对象。
  • 增加互动挑战:在模拟过程中加入针对性的问题或直观的谜题,通过挑战来帮助学习者巩固知识。

此外,作者还分享了一个名为 learnscape 的 Skill.MD 文件,旨在为想要创建类似学习动画的人提供指导。

2. Meta Muse Glimmer – open weights 30B local coding model (research.meta.ai)

Meta Muse Glimmer 概述

Meta Superintelligence Labs 推出了 Muse Glimmer,这是一个拥有 300 亿参数(30B)的开源权重模型,采用 Apache 2.0 许可协议。该模型专为“始终在线”的**本地智能体(Local Agent)**工作流而设计,旨在让开发者能够在消费级硬件(如 Mac 或配备单显卡的 PC)上运行高性能的 AI 任务,包括本地代码编写、函数调用、多模态理解以及 LLM 作为评审(LLM-as-a-judge)等。

核心功能与特性

Muse Glimmer 针对自主智能体行为进行了全面的训练与评估,具备以下关键能力:

  • 端到端任务完成:在 DeepSearch QA、MCP-Atlas、$\tau$-Bench 和 SWE-Bench 等基准测试中表现出色,能够处理复杂的、多轮的请求并进行代码编写与调试。
  • 可靠的工具使用:能够通过精确的 Schema 调用各类函数,并在长工作流中保持一致性。
  • 多步推理与错误恢复:支持长程推理,并在工具调用失败或返回异常结果时,具备诊断错误并尝试重试的能力。
  • 多模态理解:通过专用感知编码器,支持文本与图像的交错输入,使其能够解读截图、图表和文档。
  • 高度可控性:支持不同的推理强度,允许用户在生成质量与响应速度之间取得平衡。
  • 广泛的适用性:支持超过 100 种语言,并兼容 OpenClaw 等智能体编排模式。

训练方法

为了在本地计算约束下实现高性能,Muse Glimmer 采用了三阶段训练方案:

  1. 预训练阶段:利用 Muse Spark 的输出进行逻辑蒸馏(Logit Distillation)。
  2. 中期训练阶段:使用更长上下文、更具智能体特征的数据以及更丰富的推理轨迹进行训练。
  3. 后期训练阶段:结合监督微调(SFT)、在线策略蒸馏(On-policy Distillation)以及针对通用、推理、编程和智能体领域的强化学习(RL)。

本地部署优化

为了确保本地运行的响应速度与内存效率,Meta 实施了两项关键优化:

  • 量化技术(Quantization):通过将权重压缩至约 4-bit 精度,将模型体积从全精度的 55GB+ 降至约 17-20GB。这使得模型能够运行在 24GB 或 32GB 显存的消费级设备上,同时为 KV 缓存和感知编码器预留了运行空间。
  • 投机采样(Speculative Decoding):引入基于 DFlash 的轻量级“草拟模型”(Drafter Model)。该模型通过一次性提出整块 Token 块并由主模型并行验证,显著提升了生成速度。实验显示,在 RTX 5090 上,解码速度可提升高达 3.1 倍。

获取与生态支持

目前,Muse Glimmer 的权重已在 Hugging Face 上线,并配有详细的开发者文档。

  • 集成支持:即将推出 llama.cpp、MLX 和 ExecuTorch 的优化集成。
  • 工具生态:支持通过 Ollama、LM Studio、Unsloth、vLLM、SGLang 等工具进行部署,也可通过 Together AI、Fireworks AI 和 OpenRouter 等平台使用。
  • 定制化:开发者可以利用 PyTorch 的 TorchTitan 功能对模型进行进一步微调。
3. Docker Sandboxes – Disposable, isolated sandboxes for AI agents (www.docker.com)

Docker Sandboxes 概述

Docker Sandboxes 为 AI 智能体(如 Claude Code、Copilot CLI、Codex、OpenCode 和 Kiro 等)提供了一种可丢弃且隔离的本地沙盒运行环境。其核心目标是在赋予 AI 智能体高度自主权(实现自动化、无人值守执行)的同时,确保宿主机的安全。

核心功能与特性

  • MicroVM 隔离:每个智能体都在独立的 microVM 中运行,与宿主机之间建立了坚固的安全边界,有效保护了宿主机的操作系统和网络。
  • 高度自主(YOLO 模式):通过 --dangerously-skip-permissions 模式,智能体可以在无需人工干预或权限确认的情况下,自主完成安装软件包、修改配置、运行服务等任务。
  • 支持 Docker-in-Docker:智能体可以在沙盒环境内直接启动并运行自己的 Docker 容器。
  • 快速部署与销毁:沙盒的设计初衷是“一次性使用”(Disposable),其启动速度比传统虚拟机更快,且支持通过单一命令快速清理环境。
  • 定制化安全控制:用户可以定义特定的网络和文件系统控制规则,以限制智能体的行为。

适用场景与兼容性

  • 支持的智能体:原生支持 Claude Code、Gemini CLI、Copilot CLI、Codex、OpenCode 和 Kiro 等主流编程助手,同时也允许用户创建自定义智能体。
  • 企业级治理:通过 Docker AI Governance,组织可以实现跨团队的集中化管理,包括统一执行网络访问策略、文件系统规则和 MCP(Model Context Protocol)治理。

安装方式

  • macOS: 使用 Homebrew 安装:brew trust docker/tap && brew install docker/tap/sbx
  • Windows: 使用 winget 安装:winget install Docker.sbx
  • Linux (Ubuntu): 通过官方仓库安装:sudo apt-get install docker-sbx

总结

Docker Sandboxes 通过将 AI 智能体限制在受控的 microVM 环境中,解决了 AI 自动化执行任务时“速度”与“安全”之间的矛盾,让开发者能够放心地让智能体处理复杂的、长时运行的开发任务。

4. What Happened to HackerOne? (blog.teknogeek.io)

HackerOne 的现状与演变分析

本文通过一位资深漏洞赏金研究员兼项目经理的视角,对 HackerOne 的发展历程进行了深度回顾与批判,探讨了该公司如何从一个以社区为中心的平台转变为一个以销售驱动的 B2B 企业。

1. 背景与黄金时代

HackerOne 成立于 2011 年,其初衷是为安全研究员和企业建立一个合法、安全的沟通渠道,解决研究员在报告漏洞时面临的法律风险。在 2017 年至 2020 年的“黄金时代”,HackerOne 高度重视研究员社区,通过举办“现场黑客活动”(Live Hacking Events, LHEs)、建立社区空间及设立地区大使等方式,构建了一个活跃且高质量的安全研究生态。

2. 商业模式的转向与“利润问题”

随着风险投资(VC)的影响力增加,HackerOne 的经营重心发生了根本性偏移:

  • 从研究员导向转向销售导向: 公司引入了企业化管理,将业务重心从提升黑客体验转向了 B2B 销售。通过签署多年期合同、采用基于容量的费用结构,公司追求更可预测的长期收入。
  • 平台与体验的退化: 为了追求销售目标,平台技术创新停滞,UI 和性能表现不佳。同时,由于分拣(Triage)人员流失和工作量过载,导致研究员收到的报告质量下降,服务体验恶化。
  • 资源分配的不平等: 虽推出了“黑客成功计划”(HSP)为顶尖研究员提供支持,但实际上这在研究员群体中制造了不公平的竞争环境,新研究员难以获得必要的支持。

3. AI 时代的失误与身份重塑

在 AI 技术浪潮下,HackerOne 的表现被认为未能跟上时代:

  • 功能开发停滞: 公司并未利用 AI 改进平台长期缺失的核心功能,而是推出了名为 "Hai" 的 AI 助手,被批评仅是 OpenAI 的简单封装,缺乏实际价值。
  • 品牌转型: 公司正在进行品牌重塑,转向“持续威胁暴露管理”(CTEM)这一新概念,目标是从漏洞赏金平台转型为提供 AI 安全产品和持续监控工具的商业供应商。

4. 数据隐私与 AI 训练争议

这是近期引发社区强烈抗议的核心矛盾:

  • 条款与声明的冲突: 研究员发现服务条款(ToS)的更新暗示报告数据可能被用于训练 AI。尽管 HackerOne 高层多次公开否认使用研究员数据来“训练或微调”模型,但实际操作中存在严重矛盾。
  • “学习”行为的本质: 研究员发现,HackerOne 的 AI 分拣系统会根据历史报告的处理结果(如拒绝原因)来优化其未来的自动化决策。尽管公司辩称这属于“存储学习成果”而非“训练模型权重”,但在功能效果上,这本质上仍是在利用研究员的数据来改进系统行为。
  • 产品文案的矛盾: 其新产品“H1 持续测试”曾明确表示利用过去 12 年的漏洞数据来增强测试效果,在引发争议后,公司才对其进行修正。

5. 总结

作者认为,HackerOne 已经失去了其最初的价值观和社区灵魂,从一个保护研究员并促进安全的平台,演变成了一个过度追求数字和 B2B 销售目标的商业实体。作者指出,随着市场需求的变化,行业正面临着新的变革契机。

5. Auto mode is now the default in Claude Code (claude.com)

Claude Code 默认启用 Auto Mode 概述

Anthropic 宣布自 8 月 14 日起,将 Auto mode 设置为 Claude Code 的默认模式,适用于 Pro、Max 和 Team 计划的用户。

核心变更与机制

  • 默认设置:Pro、Max 和 Team 计划的新会话将自动进入 Auto mode。对于已手动设置其他默认值的用户,系统可能会提示切换;对于已固定(pinned)默认值的用户,则保持不变。
  • 工作原理:Auto mode 利用一个**分类器(Classifier)**来评估工具调用。与传统的“每次操作都需要人工确认”不同,分类器旨在自动拦截不可逆、破坏性或超出环境范围的行为。
  • 降级机制:如果分类器连续三次拦截操作,或在单次会话中拦截达 20 次,Claude Code 会自动回退到手动审批模式。
  • 成本优化:即日起,Pro、Max 和 Team 计划的用户不再需要为分类器产生的额外 Token 消耗付费。

安全性分析

Anthropic 通过多项研究证明,Auto mode 在安全性上优于(或至少等同于)用户手动审批:

  • 克服“习惯性点击”:数据显示,用户在手动模式下对权限提示的批准率高达 97%,存在因疲劳或习惯性点击而忽略风险的可能。
  • 拦截效率:在针对 1,053 名专业测试者的对照实验中,人类测试者仅能识别出 13.6% 的危险命令,而 Auto mode 的拦截率达到了 89%
  • 降低严重危害:在实际使用分析中,手动审批模式下发生未经请求的严重危害(生产级严重程度)的频率是 Auto mode 的两倍以上。
  • 防御提示词注入(Prompt Injection):在第三方评估中,Claude 的 Auto mode 在应对 720 次注入攻击尝试时表现出色,而某些竞争对手的模型在相同测试中存在更高的攻击成功率。

生产力与应用效益

  • 提升效率:Auto mode 允许模型在长时间、大型任务中保持自主运行,减少了频繁中断。数据显示,使用 Auto mode 的团队在提交拉取请求(PR)的数量上提升了约 25%。
  • 企业案例:Adobe、Nuro、Gusto 和 Garner Health 等公司已将 Auto mode 作为其生产环境的默认设置。

技术防护增强

为了进一步提高安全性,Auto mode 集成了以下功能:

  • 硬拒绝(Hard Denies):针对数据外泄等极其敏感的操作,分类器设有不可逾越的限制。
  • 数据访问规则:能够区分敏感信息,并检查 Git push/pull 的目的地(公开 vs 私有)以防止代码泄露。
  • Git 状态感知:在执行破坏性 Git 操作(如 reset --hard)前,会检查仓库状态。
  • 注入内容筛查:在处理外部网页或文件内容时,通过 API 端的探针检测潜在的指令劫持尝试。

部署与管理

  • 企业版与 API 用户:目前仍保持“手动开启(opt-in)”状态,以给予管理员审查时间。计划在未来一个月内通过云合作伙伴(如 AWS, Google Cloud, Microsoft Foundry)推广至默认模式。
  • 管理控制:企业管理员可以通过管理设置(managed settings)统一配置 defaultMode 或通过 disableAutoMode 完全禁用该功能。
  • 用户操作:用户可以在 CLI 中通过 Shift+Tab 或在桌面应用中使用模式下拉菜单进行切换。
6. I made tinnitus my friend, then it disappeared [video] (mynoise.net)

内容摘要

本文档整理了 myNoise.net 网站的相关信息,主要涵盖了该网站提供的音频工具、声音景观资源以及最新的动态更新。

核心内容

  • 专题视频:网站于 8 月 3 日发布了名为《我让耳鸣成为了我的朋友,然后它消失了》(I Made Tinnitus My Friend (Then It Disappeared))的 Vlog 视频。

网站功能与资源

  • 声音景观与噪声生成器:网站提供多种用于环境模拟或放松的音频生成器,例如:
    • 远处的雷声 (Distant Thunder)
    • 日本花园 (Japanese Garden)
    • 爱尔兰海岸 (Irish Coast)
    • 暴风雨天气 (Stormy Weather)
    • 中世纪图书馆 (Medieval Library)
    • 雨打帐篷 (Rain on a Tent) 等。
  • 会员机制:用户可以通过捐赠获得网站的终身特权访问权限,从而访问收藏的音景。

近期更新 (What's New) 网站的更新列表显示了近期发布的多项音频工具和文章,包括:

  • 新噪声生成器:如“干旱风暴”(Dry Storm,8月5日)、“声音地平线”(Sound Horizon,6月24日)及“Ticolandia”(6月8日)等。
  • 博客与视频:涵盖了关于声音感知(4月10日)、Adobe 替代方案(6月24日)以及品牌重塑(3月23日)等主题的内容。
8. The main way I've seen people turn ideologically crazy (2025) (blog.andymasley.com)

意识形态极端化的心理陷阱:总结

本文探讨了为什么人们会逐渐走向意识形态极端化,并提出了一种可以识别并防止这种倾向的心理动态模型。

核心观点

作者认为,一个人走向极端化的关键不在于其观点本身,而在于一种错误的反馈循环。当持有极端观点的人遇到缺乏知识或逻辑的反对者时,他们往往会错误地将这些“低质量的反对意见”转化为“支持自己观点的证据”。

极端化的五个步骤

作者总结了导致这种心理变化的动态过程:

  1. 形成极端观点:个人发展出一种非主流或激进的思想。
  2. 遭遇反对:在与他人交流时遇到不同意见。
  3. 感知反对者的局限性:发现大多数反对者对基础事实缺乏了解,或者其反对意见仅仅基于社会身份和预设立场,而非逻辑。
  4. 得出负面结论:认为反对者是无知的、冷漠的或出于偏见。
  5. 错误更新认知:由于反对意见质量低下,个体得出“我的观点更正确”的结论,从而增强了对自己极端观点的信心。

认知失调的根源:混乱之海与理性孤岛

作者通过以下逻辑解释了为什么这种现象如此普遍:

  • 认知的普遍匮乏:大多数人对复杂、专业的话题(如马克思主义经济学、核武器政策、素食主义伦理等)并不具备深入了解的能力。
  • 信息不对称:一个持有极端观点的人,可能已经学习了大量深度理论,而他遇到的普通大众往往处于“睡眠状态”(即缺乏思考和专业知识)。
  • 隐喻描述:人类的理解力世界是一片“混乱之海”,只有极少数“理性的孤岛”和极高深的思想高峰。如果一个人只从自己的视角看海面上的混乱,就会误以为自己的观点是唯一的真理,从而忽视了远方可能存在更深邃、更理性的异见。

应对建议与交流准则

为了避免陷入意识形态的孤岛,作者提出了以下策略:

1. 改变对“觉醒”的定义

不应将“觉醒”(对真理的认知)与特定的意识形态挂钩,而应将其视为一种追求真理的品质。一个人可以持有某种观点,但同时承认其他立场上也存在理性且深刻的见解。

2. 筛选有价值的批评(交流的两条准则)

不要根据普通大众的反应来评估自己的观点。只有当对方满足以下两个条件时,其意见才值得参考:

  • 掌握基础事实:对方必须了解该话题的基本事实(例如:讨论政治需了解三权分立,讨论马克思主义需了解劳动价值论)。
  • 非阵营化立场:对方不是在为某个政治或社会团队充当“士兵”,即其论点不应仅仅是为了维护所属阵营的立场。

结论

持有极端观点时,最危险的行为是基于低质量的反对意见来增加自己的信心。真正的思想者应当主动寻找最强有力的批评,并意识到,外界的混乱并不代表自己观点的绝对正确,也不代表其他理性声音的缺失。

10. Show HN: Voice driven murder mystery, Interview AI suspects with your voice (www.whodunnitai.com)

WhoDunnitAI 项目摘要

项目概述 WhoDunnitAI 是一款通过语音驱动的谋杀谜案游戏。玩家可以通过语音直接对游戏中的 AI 嫌疑人进行审问,从而展开调查。

技术实现 该项目利用了 gpt-realtime-2 技术,通过实时语音功能为游戏中的嫌疑人提供交互体验。

成本与运营 虽然 WhoDunnitAI 提供免费游玩,但由于实时语音交互会产生实际的 API 成本(按分钟计费),开发者 Chase Myers 呼吁玩家通过捐赠来分担 AI 使用费用,以维持项目的持续运行。

11. Run Android ARM64 VR APKs on Apple Vision Pro (github.com)

Klepton:在 Apple Vision Pro 上运行 Android ARM64 VR APK

Klepton 是一个允许在 Apple Vision Pro 上运行 Android ARM64 架构 VR APK 的方案,其核心特点是运行过程无需 JIT(即时编译)。

核心架构

Klepton 的运行机制通过将 Android 环境映射到 Apple 平台的运行时来实现:

  • 库转换 (klepton-ld):该组件负责将 Android 的 .so 动态链接库转换为 Apple 的 .dylib.framework 库,并将其链接至 Klepton 运行时。目前 Klepton 主要针对“轻量级 Java”(Java-thin)应用,暂不支持 ART 或 JVM。
  • 图形翻译
    • GLES:将 GLES 3.2 转换为通过 Metal 后端运行的 ANGLE GLES 3.0。
    • Vulkan:通过 MoltenVK 将 Vulkan 指令转换为 Metal。
  • 运行层级
    • Guest 层:运行转换后的 Mach-O 指令,指令字节基本保持不变(如 libunitylibil2cpp 等)。
    • 运行时层:通过 klepton-ld 解析导入项,提供模拟的 Bionic(libc/libm 等)、NDK(传感器、资产管理等)、JNI 以及 OpenXR 重实现。
    • 宿主平台层:最终调用 macOS/visionOS 的原生服务,如 ARKit、Metal、GameController 和 AVAudioEngine。
  • 寄存器兼容性:针对 Android 与 macOS 在 x18 寄存器处理上的差异(macOS 在上下文切换时会将 x18 置零),klepton-ld 会对所有 x18 的使用进行补丁处理,改用每库线程局部存储(TLS)插槽。
  • 运行时补丁:支持通过 mmap 在运行时加载并修补 .so 文件,这在允许 JIT 的 macOS 环境中尤为有用,以应对可能需要脚本运行时(如 LuaJIT、V8)的应用。

构建流程

构建过程依赖于 pkg-configsdl3apktool 等工具。基本步骤如下:

  1. 使用 apktool 对目标 APK 进行解包。
  2. 执行构建指令进行回归测试及编译。
  3. 提供针对不同前端(macOS Beat Saber、Vision Pro Beat Saber、Steam VR Link 等)的快速运行脚本。

当前状态

  • 已实现:《Beat Saber》已可以在 macOS 和 visionOS 上运行,但仍存在轻微的图形问题。
  • 开发中 (WIP):Steam VR Link 支持以及提升构建工具的通用性仍在持续开发中。
12. New Zealand lost its music media, and what we're building to replace it (propelmusic.co.nz)

新西兰音乐媒体的缺失及其重建计划

这篇文章探讨了新西兰(尤其是奥克兰 Karangahape Road 地区)音乐文化场所流失的现状,并分析了其背后音乐媒体缺失的核心问题,最后介绍了旨在填补这一空白的新兴平台 Propel。

1. 音乐文化场所的危机

近年来,奥克兰的音乐文化核心地带 Karangahape Road (K Road) 经历了严重的商业动荡。多家标志性的唱片店(如 Flying Out)和历史悠久的演出场所(如 Neck of the Woods、Verona 等)相继关闭或面临倒闭。尽管社区通过众筹等方式尝试挽救部分场所,但整体趋势仍不容乐观。

2. 媒体覆盖的崩塌

文章指出,在这些场所关闭之前,负责记录和报道这些事件的音乐媒体已经率先消失。

  • 现状: 曾经具有影响力的音乐杂志(如 Rip It UpReal Groove)已不复存在,大型出版物(如 NZ Herald 的娱乐杂志)也已取消相关板块。
  • 人才流失: 新西兰专业的全职音乐评论家几乎消失殆尽,音乐新闻的数量已降至极低水平。
  • 全球趋势: 这种现象并非新西兰独有,而是全球音乐新闻业衰退的一部分(例如全球知名媒体 Pitchfork 的结构调整)。

3. 经济贡献与“可见度”的矛盾

文章提出了一个关键的悖论:音乐产业本身并未衰落,衰落的是其记录者。

  • 经济活力: 2023年新西兰音乐产业对 GDP 的贡献巨大(包括间接影响超过 9 亿纽币),现场表演收入也已超过疫情前水平。
  • 可见度危机: 尽管产业活跃,但本地艺术家在流媒体、下载和实体销售中的收入份额仅占约 9%。
  • 核心问题: 这并非人才问题,而是可见度问题。由于缺乏媒体进行记录、报道和推广,本地艺术家变得“隐形”,从而难以获得足够的流量、演出机会和报酬。

4. Propel 的解决方案

为了解决这一问题,Propel 平台应运而生,旨在成为音乐场景的“镜像”。其功能和目标包括:

  • 内容建设: 通过发布场景报告、艺人专访和活动报道,恢复对电子音乐领域的持续关注。
  • 功能平台: 构建了一个连接本地与全球的平台,包含全球演出场馆地图和艺人资料库。
  • 赋能艺术家: 提供免费的专业工具(如艺人简介、新闻资料包、个人链接及预订页面),打破传统机构对这些资源的垄断。
  • 构建循环: 通过“报道 $\rightarrow$ 增加可见度 $\rightarrow$ 创造商业机会(预订与职业发展)”的闭环,帮助本地艺术家从“隐形”走向“可见”。
13. The Hacker's Renaissance (2025) (phrack.org)

《黑客复兴:宣言重塑》摘要

本文由 TMZ 撰写,作为 Phrack 杂志成立 40 周年的纪念篇章,名为《黑客复兴:宣言重塑》(The Hacker's Renaissance - A Manifesto Reborn)。文章通过回顾 1986 年《黑客宣言》时期的精神,对比了当代黑客文化的变迁,旨在反思黑客精神在商业化与企业化浪潮中的现状,并号召新一代黑客重拾核心价值观。

核心对比:过去与现在的演变

文章将黑客文化的演变归纳为以下四个维度的转变:

  1. 从好奇心驱动转变为商品化驱动

    • 过去: 黑客的行为源于纯粹的好奇心,目标是深入理解系统,而非破坏。
    • 现在: “黑客”已成为一种职业头衔。探索欲望被漏洞赏金平台(Bug Bounty)和职业技能认证(CTF)所货币化,漏洞研究往往受到政府机构的限制,而非在社区中自由共享。
  2. 从创造者转变为消费者

    • 过去: 黑客是系统的创造者,通过手写汇编代码、研究操作码表来掌握底层技术栈。
    • 现在: 现代研究者更多是在容器和第三方基础设施之上运行黑盒应用,许多所谓的“安全研究”往往缺乏对底层协议和系统深度的掌握。
  3. 从地下文化转变为影响力文化

    • 过去: 黑客文化通过 Phrack、2600 和 IRC 等媒介传播,尊重基于技术贡献而非名声(Clout)。
    • 现在: 社交媒体(如 TikTok 和 Twitter)将黑客形象娱乐化,出现了“黑客网红”现象。真正的地下文化并未消失,而是转移到了更隐蔽的加密渠道(如 Matrix 或 Onion 论坛)中。
  4. 从反抗精神转变为企业化倾向

    • 过去: 黑客具有挑战权力、追求真理的无政府主义色彩。
    • 现在: 曾经被视为犯罪的行为,如今得到了国防承包商和大型企业的赞助。黑客行为往往需要在企业框架或“负责任披露”的许可下进行。

黑客精神的核心:自由

尽管环境发生了剧变,作者认为黑客精神的核心始终是**“自由”**——即不受限制地思考、质疑、构建和破坏的自由。这种精神目前依然存在于那些拒绝墨守成规的人身上,例如自建服务器的系统管理员、研究底层硬件的学者以及未经品牌包装便发布漏洞证明(PoC)的研究员。

对新一代黑客的建议

作者向新一代技术人员发出了警示与呼吁:

  • 不要将证书误认为真正的能力。
  • 不要将商业平台误认为社区。
  • 不要接受“负责任披露”是对好奇心的束缚。
  • 应通过阅读经典文献、研究协议、运行自主基础设施来构建知识体系。
  • 始终保持质疑精神,不要等待经批准的答案。

结语

文章最后以“第 41 个字节”(The 41st Byte)为题,强调这并非对过去的简单怀旧,而是一种连续性的宣言。作者向《黑客宣言》的作者 Loyd Blankenship 致敬,并表达了 Phrack 杂志将继续作为抗争与知识灯塔的决心。

15. Tuxedo No. 2 – Cocktail recipes (tuxedono2.com)

Tuxedo No. 2 鸡尾酒指南摘要

本文档提供了多种鸡尾酒配方,并详细介绍了调酒中常用的核心烈酒、配料及其历史背景与分类。

1. 金酒 (Gin)

金酒是以杜松子为核心特征的植物浸渍蒸馏酒。

  • 历史演变:起源于荷兰和比利时的 Jenever,随后在英国演变出甜味的 Old Tom 风格,以及现代流行的干爽 London Dry 风格。
  • 主要风格
    • Old Tom:口感较柔和且带有明显的植物香气与甜味。
    • London Dry:强调杜松子风味,不添加额外香料或颜色,适合调制马提尼等烈性饮品。
    • New American:现代风格,减少杜松子比例,强调地域性或独特的植物香气。

2. 朗姆酒 (Rum)

由甘蔗及其副产品蒸馏而成,具有从甜美到大地风味的丰富层次。

  • 分类
    • 轻朗姆 (Light Rum):口感干净清爽,常用于代基里 (Daiquiri)。
    • 金朗姆 (Gold Rum):经过橡木桶陈酿,复杂度高于轻朗姆。
    • 黑朗姆 (Dark Rum):风味浓郁,常用于各种经典鸡尾酒。
    • 陈年朗姆 (Aged Rum):长期陈酿,适合作为啜饮烈酒。
    • 农业朗姆 (Rhum Agricole):使用新鲜甘蔗汁而非糖蜜蒸馏,具有独特的植物和泥土气息。

3. 费内特 (Fernet) 与苦精 (Bitters)

  • 费内特:属于 Amaro(苦味利口酒)家族,具有强烈的药用、草本和苦味特征(如 Fernet-Branca)。在调酒中既可作为苦味调节剂(类似苦精),也可作为基酒。
  • Peychaud's Bitters:源自新奥尔良,具有柑橘皮、樱桃和茴香的香气,色彩鲜红,常用于增加饮品的色泽和风味。

4. 味力酒 (Vermouth)

一种浸渍葡萄酒,通过加入草本和香料制成。

  • 分类
    • 甜味力酒 (Sweet Vermouth):集酸、苦、甜、香料于一体。
    • 干味力酒 (Dry Vermouth):风格干爽、辛辣且苦味明显。
    • 白味力酒 (Blanc Vermouth):色泽清淡,但口感如甜味力酒般粘稠。
    • 红味力酒 (Rouge Vermouth):具有甜味力酒的香料复杂度,但糖分较低。
  • 存储建议:开启后应冷藏以保持品质。

5. 威士忌 (Whiskey)

由谷物蒸馏并经木桶陈酿而成。

  • 波本威士忌 (Bourbon):至少 51% 为玉米,需经新烧焦橡木桶陈酿。
  • 黑麦威士忌 (Rye):至少 51% 为黑麦,风味较辛辣、带有果香。
  • 苏格兰威士忌 (Scotch):受法律监管,需在橡木桶中陈酿至少三年。分为单一麦芽 (Single Malt) 和调和型 (Blended)。

6. 白兰地 (Brandy)

由水果(通常是葡萄)发酵蒸馏而成。

  • 主要类型
    • 干邑 (Cognac):产自法国干邑地区,经过双倍蒸馏和橡木桶陈酿。
    • 皮斯科 (Pisco):产自秘鲁或智利的葡萄白兰地。
    • 果味白兰地:包括苹果白兰地 (Apple Brandy)、杏白兰地 (Apricot Brandy) 和梨白兰地 (Pear Brandy)。

7. 龙舌兰与梅斯卡尔 (Tequila & Mezcal)

两者均源自龙舌兰植物。

  • 龙舌兰 (Tequila):仅使用蓝色韦伯龙舌兰制成,产自墨西哥特定地区。
  • 梅斯卡尔 (Mezcal):使用多种龙舌兰植物,传统工艺通过地下坑穴烘烤植物,赋予其标志性的烟熏风味。
  • 陈年阶段:分为 Blanco(未陈酿)、Reposado(陈酿 2 个月至 1 年)、Añejo(陈酿 1 至 3 年)及 Extra Añejo(陈酿 3 年以上)。

8. 其他重要原料

  • 柠檬 (Lemon):通过果汁提供酸度,通过皮 (Peel)、卷 (Twist) 或轮片 (Wheel) 提供芳香精油。建议使用新鲜柠檬而非瓶装汁。
  • 全香料利口酒 (Allspice Dram):具有丁香、肉桂、肉豆蔻和生姜的复合风味,常用于 Tiki 风格鸡尾酒中作为甜味剂或调节剂。
16. Poland now 6th-largest EU economy, ahead of Switzerland and Belgium (www.euronews.com)

波兰成为欧盟第六大经济体

根据欧盟统计局的数据,波兰已跃升为欧盟第六大经济体。以下是相关经济数据的详细总结:

经济规模与排名

  • 波兰经济总量:2025年,波兰名义GDP达到9229亿欧元,占整个欧盟经济总量的4.9%。
  • 欧盟排名:波兰目前的经济规模仅次于德国、法国、意大利、西班牙和荷兰。其规模已超过了比利时、瑞典、爱尔兰和奥地利。
  • 中东欧领先地位:波兰是中东欧地区规模最大的经济体。相比之下,2025年罗马尼亚的GDP为3801亿欧元,捷克为3473亿欧元,匈牙利为2188亿欧元。

增长动能与对比

  • 增长率:2025年波兰的实际GDP增长率为3.6%,显著高于欧盟整体1.5%的平均增长水平。
  • 增长驱动因素:波兰经济的崛起主要归功于多年的经济增长、工业发展、出口扩张以及消费和投资的增加。
  • 欧盟整体概况:2025年欧盟27个成员国的总GDP约为18.8万亿欧元。其中,德国占比最高(23.8%),其次是法国(15.9%)和意大利(12%)。

经济规模与生活水平的关系

尽管经济总量大幅增长,但经济规模并不直接等同于居民的高生活水平。统计数据显示,波兰的人均GDP仍低于欧盟平均水平,2025年其人均GDP不足欧盟平均值的85%。

17. How We Pushed CDC into Postgres (www.snowflake.com)

Snowflake Postgres 数据镜像 (Data Mirroring) 技术总结

Snowflake 推出的 Data Mirroring 是一项旨在解决传统变更数据捕获(CDC)架构脆弱、成本高且运维复杂的解决方案。它通过将变更直接从 Postgres “推送”到 Snowflake,实现了高弹性、低延迟且具备事务一致性的数据同步。

1. 核心架构:从“拉取”转向“推送”

传统的 CDC 流程通常依赖外部工具从数据库“拉取”逻辑解码流。这种方式由于外部系统无法感知数据库内部的状态(如 Schema 变更、快照对齐或网络故障),导致链路极其脆弱。

Snowflake 的方案通过开发全新的 Postgres 扩展 snowflake_cdc 改变了这一模式:

  • 推送式架构: 变更不再是被动等待拉取,而是由 Postgres 扩展主动推送到对象存储(如 Amazon S3)中的 Apache Iceberg™ 表中。
  • 深度集成: 由于扩展程序运行在 Postgres 内部,它能够精准协调数据定义语言(DDL)和数据操纵语言(DML)事务,并能完美地将数据快照与变更流进行对齐。
  • 解耦: 通过对象存储作为中转,有效地将生产者(Postgres)与消费者(Snowflake)解耦,消除了复杂的中间件基础设施。

2. 复制流程与时间线管理

数据镜像将复制过程分为四个连续的阶段,确保了数据的有序性和一致性:

  1. 写入 (Write): 数据修改并写入 WAL(预写日志)。
  2. 解码 (Decode): 利用 Postgres 的历史快照功能,将二进制 WAL 记录解码为逻辑行的增删改操作。
  3. 捕获 (Capture): 将解码后的变更打包成批次,写入 Iceberg 变更日志和“元日志”(Meta Log)。
  4. 应用 (Apply): Snowflake 作为有限状态机,根据元日志中的指令,将变更批次合并到目标表中。

这种设计确保了即使发生 Schema 变更,也能通过元日志在变更流中正确排序,保证了事务边界的完整性。

3. 事务性与高性能优化

Snowflake 利用其 pg_lake 技术,将“事务”作为构建分布式系统的核心原语,解决了传统 ETL 难以保证原子性的痛点。

  • 双端事务一致性:
    • 在 Postgres 端,变更日志和元日志的推送是在同一个 Postgres 事务中完成的。
    • 在 Snowflake 端,多个批次的合并是在一个 Snowflake 事务中完成的。
    • 这种方式确保了 Snowflake 中的数据状态与 Postgres 的事务边界完全一致,从而维持了外键和 Join 查询的正确性。
  • 避免昂贵的 Upsert: 传统的复制往往依赖昂贵的“更新插入”(Upsert)操作,这在列式存储中效率极低。Data Mirroring 支持高效的**追加(Append)**操作,特别适合插入密集型工作负载。
  • 实时视图 (Live Views): 为了降低数据延迟,Snowflake 引入了 Live Views 功能。它能将未完全应用的变更日志与基础表数据进行动态结合,并将查询下推至存储层,使用户即使在数据尚未完全合并时,也能获得极低延迟(通常低于一分钟)的高性能查询。

4. 产品方案总结

Snowflake 为用户提供了两种统一操作型与分析型工作负载的方式:

  • 数据镜像 (Data Mirroring): 提供全自动、始终在线的同步服务,用户只需一次设置,即可实现表结构和数据的持续同步。
  • Postgres for your data lake: 允许开发者通过 SQL 编写灵活的数据移动逻辑,在 Postgres 与 Iceberg 表之间进行受控的数据转换与迁移。
18. OpenChamber: An Agentic Development Environment (openchamber.dev)

OpenChamber 概述

OpenChamber 是一个智能体开发环境(Agentic Development Environment),其核心特性是允许用户设定目标(Finish Line),智能体即可持续朝着该目标执行任务,即使在应用程序关闭的情况下也能运行。

核心功能

  • 多模型并行与融合:支持在单个任务中同时运行多达五个模型。用户可以选择保留最佳结果,或者将不同模型的优势部分进行融合。
  • 智能差异分析(Diff):将大型代码差异按有序步骤进行分组,并解释这些变更如何融入整体逻辑。
  • 视觉上下文感知:用户可以直接指向运行中应用程序的某个元素,将该元素背后的所有上下文信息发送给智能体。
  • 工作流集成:支持从 GitHub issue 或 PR 直接开始工作,能够处理失败的检查并实现无需切换环境的直接合并。
  • 自动化任务:支持通过 Cron 定时计划运行提示词(Prompt),并结合“会话目标”(Session Goals)来追求特定的结果。

多端支持与工作流

桌面端 (macOS, Windows, Linux)

  • 提供多窗口项目工作流。
  • 支持与 Finder、Terminal 及编辑器的“打开方式”(Open In)快捷方式。
  • 提供项目操作功能,包括开发服务器管理、SSH 转发及本地 URL 处理。

浏览器与移动端

  • 支持从任何地方通过浏览器访问。
  • 界面针对手机和平板电脑进行了优化,并提供正在 Beta 测试阶段的原生移动应用。
  • 浏览器访问可通过 UI 密码进行保护,以实现公共访问的安全化。
  • 支持后台通知和跨标签页的会话活动。

编辑器原生集成

  • 支持编辑器内的工作流,可直接从工具输出中打开文件。
  • 提供右键上下文操作功能,支持对选中文本和文件进行操作。
  • 拥有智能体管理器(Agent Manager),用于并行执行多模型任务。

隐私与安全

  • 数据隐私:OpenChamber 不会收集项目名称、路径、提示词、代码、Diff 和会话内容。
  • 远程访问保护:浏览器访问可设置 UI 密码,隧道链接(Tunnel links)可以进行轮换或撤销。
  • 私密中继(Private Relay):通过一次性 QR 码进行设备配对,通过 Private Relay 连接。该方式无需开放端口或暴露公共服务器,连接过程采用端到端加密,且可随时撤销。
  • 开源透明:项目在 GitHub 上完全开源,用户可以直接通过代码审计其隐私模型。

技术细节

  • 技术栈:基于 OpenCode SDK 构建。
  • 安装方式:通过命令行执行 curl -fsSL https://opencode.ai/install | bash 进行安装。
  • 费用:OpenChamber 本身可以免费使用。
19. Japanese court overturns Red RAW video patent (www.dpreview.com)

· The Japanese Patent Office has declared one of Red's key Raw video patents as invalid, following a challenge by Panasonic. The court determined that

20. FCC moves to ban Lidar-equipped foreign drones from US (www.tomshardware.com)

美国 FCC 提议禁止进口配备 LiDAR 技术的外国无人机

核心提议 美国联邦通信委员会 (FCC) 发布了一项公开通知 (DA 26-758),提议追溯性地禁止进口和销售被列入“受限名单”(Covered List) 且集成了 LiDAR(激光雷达)传感器的外国制造无人机。FCC 将 LiDAR 技术归类为广义的“军用级”技术。

背景与范围 此项提议是对去年底禁令的进一步延伸。在 2025 年 12 月,FCC 已将所有外国制造的无人机及其关键组件列入受限名单,以应对国家安全风险,此举有效阻止了新的外国无人机型号获得销售授权。而本次新提议旨在剥夺那些在禁令生效前已获得授权、但含有 LiDAR 技术的既有型号的销售许可。

除了 LiDAR,该提议的“军用级”分类范围还包括具备以下特征的外国无人机:

  • 配备热成像传感器;
  • 具备农业喷洒功能;
  • 重量超过 55 磅;
  • 包含停机坪(docking stations);
  • 集成国防物品;
  • 能够进行集群作业(包括同步无人机灯光秀)。

受影响的对象

  • 消费级产品:由于许多热门消费级无人机(如 DJI 的 Air 3S 和 Mini 5 Pro)利用 LiDAR 进行避障,它们可能因此无法在美国销售。
  • 现有用户:现有的无人机所有者可以继续使用已购买的设备,但 DJI 警告称,由于销售受限,官方备件可能会变得难以获取,甚至最终无法供应。
  • 豁免对象:美国制造的无人机以及不在“受限名单”上的其他外国无人机不受此禁令影响。

争议与观点

  • FCC 立场:FCC 将此举定性为国家安全问题,认为外国制造的无人机构成了“不可接受的风险”。FCC 认为,由于市场主要由娱乐性飞行器主导,此类“军用级”型号占比很小,因此对经济的影响较轻。同时,该通知也提及了 Skydio 等美国本土制造商在相关禁令背景下的投资与增长。
  • DJI 立场:DJI 反驳称,将 LiDAR 归类为“军用级”属于分类错误,认为该技术是第一响应者、农民和爱好者依赖的安全工具(用于避障),而非武器。DJI 此前曾起诉 FCC,称其行为超出了法定权限。

时间表 该提案接受公众意见征集至 2026 年 9 月 2 日。若提案按原样通过,禁令将在发布约 180 天后正式生效。

21. Georgia police officers fired after Flock camera misuse (www.wtoc.com)

佐凡纳警察局因滥用 Flock 车牌识别系统解雇多名员工

佐凡纳警察局(SPD)在针对其 Flock Safety 车牌识别系统(LPR)滥用行为的内部调查后,已解雇四名警官和两名文职人员。目前,乔治亚调查局(GBI)正对这六起案件进行独立的刑事调查。

调查结果

SPD 的行政调查确认,这些员工违反了关于授权使用执法技术和部门资源的政策。调查发现,相关人员利用系统对个人亲友进行搜索;此外,一名警官还违规向外部执法机构人员提供了该系统的访问权限。

违规行为的发现方式

违规活动是通过部门对 Flock Safety 系统的审计与监督机制发现的,特别是利用了 4 月份推出的 Flock Safety Audit Assist 审计辅助程序。Flock Safety 平台会对每一次搜索进行自动记录,包括执行人员、执行时间以及搜索理由。此外,SPD 还通过强制培训、基于角色的访问控制和主管监督等手段来加强管理。

监管措施的改进

针对调查结果,SPD 已采取改进措施,由职业标准办公室(Office of Professional Standards)实施每周定期审计,以确保员工遵守部门政策,并及时识别任何异常或未经授权的活动。

后续进展

内部调查已经结束,相关人员已被解雇。然而,GBI 的刑事调查仍在进行中,SPD 表示将全力配合调查。由于涉及正在进行的刑事调查及员工上诉程序,被解雇人员的姓名目前尚未对外公开。