2026-07-22

15 篇热帖

1. 首次发帖,说下今天上班被人推倒的事情吧

坐标深圳一号线。早上楼主上地铁时,人多,大家都是挤上去的。我刚上去,身后一名男子就猛地把我往外推,差点把我推下车(对方比我高,有点胖,力道挺大)。

早高峰着急上班很正常,平时大家也都是挤着上地铁的,但被这么恶意推一下还是第一次。

下车的时候我在他前面,人多下得慢,他又开始推我。我身体反抗了一下,结果两个人都下来后,这货直接把我推倒在地。我一屁股坐地上,拇指磨破流血,屁股被磕到。

我说我报警,人家说:“你报吧。” 然后就走了。


长这么大,其实很多事忍忍就过去了,但这次不太想忍了。

于是找到地铁站的工作人员,报警,写了经过。警察给了实名告知书,让回去等通知,他们查监控。

查了一下网友的经历,建议先去医院检查固定证据。中午去拍了 CT ,还在等结果。屁股摔得有多严重我还不确定,目前是坐着有点痛,按着更痛。

警察那边中午给我回电,说监控已经查到了,也找到对方了,让给个时间三方调解。我说晚上 7 点。


不清楚警察会怎么处理。

至于网上说的什么“打一巴掌就提车”的事,应该是不存在的。我也没想着对方能赔我多少钱,也可能一分都不赔。我反倒是希望对方能进去待几天,让警察叔叔帮忙教育下。

潜水久了,下午闲着没事发个贴吧,不知道大家有没有遇到过类似的情况。

3. 大家 VibeCoding 的作品最终用起来了嘛?
4. 网评员已经蔓延到 v 站?还是新生代的思维方式?
今年至今看到的帖子言论越发离谱,发表的言论还与人文价值观相反
5. 有必要为了孩子入深户,把农业户口迁到深圳吗
  1. 父母都不是深户,目前都是老家农业户口,在深圳工作,深圳无房,老家有自建房(三四线城市)
  2. 孩子快出生了,如果想让孩子落深户,需要父亲先入深户(目前只有父亲符合条件)。

请问下大家觉得这种情况父亲转深户划算吗,现在老家也没什么户口福利,当然深户我目前了解的也没什么大的优势

6. 好奇大家坐高铁的时候是不是也会多次拿出手机确认车次、时间、检票口、座位号等信息?

我就是这样…… 于是我一直想着将这些信息移动到手腕上的设备,这样在赶路的过程中抬腕就能确认了。目前有一个小米手环 9 Pro 。想了诸多方案最终回归原始,使用自定义表盘背景图片实现。为此搞了一个网站:手环表盘背景图生成器

粘贴或者写文本,程序会自动排版。然后我把清单模式也加了上去,写 to do list 或者 to buy list 这些都可以。出行模式的话预计到达时间也可以写上去。

买家展示:

product_show.jpg

product_show_list_mode.jpg

7. 阅历不够,做生意的亲戚一直找我借钱怎么办?
人物:我爸的亲兄弟,我爸,我

背景:他早年做生意,被远房亲戚坑了一道(说把远方亲戚告了,没下文),生意没做起来,我爸也是帮了他好多年,我爸的工资不说全部,很多都打给他了,但是他生意一直不温不火。然后我爸下岗了,身无分文,他今年才有点订单,但是钱又不够了,他借不到钱,我爸也借不到钱(我爸套信用卡借钱给他,他定期还),来找我借,我也没钱,就拿我的借呗给他借了几万,但是不够,还在借,金额不多,每次几千块。

一些影响判断的地方:
1. 我大学的学费,生活费都是他给的,也都给了,因为我爸没钱,都给他做生意了。
2. 他每次借钱都说下周就有资金回了,我爸也帮他说话,结果总是没下文。
3. 生意确实在做,也是到处发货,我爸都看在眼里,但是赚的钱不知道在哪,可能他都投进生意了或者还债了
4. 我爸被债主要钱的时候,我爸没钱还,就把债主带到他家,他说我爸做的不好...
5. 我家也穷,也是希望他能把生意做起来,帮帮我家。

问题:该怎么办?我是社会底层,阅历尚浅
8. 下一代 GPT5.6 为了在跑分上作弊,自主挖掘零日漏洞从沙盒逃逸,然后把 Hugging Face 黑了

这几天的💩终于串起来了

简单来讲就是 OAI 一个内部模型 (GPT 6 / 5.6 Sol+) 为了能在 ExploitGym 测试上获得更高分数,找到软件包的缓存代理中的零日漏洞,自己提权从沙盒里面跑出来,上网发现抱抱脸可能有这个测试的数据集,然后把 Hugging Face 的生产服务器黑了,最终拿到了这个测试的答案🤔

最搞笑的是 Hugging Face 用 GPT 5.6 来防结果没有 Cyber 权限被拒,最后只能用自己部署的 GLM 5.2 才勉强解决问题

现在 Trump 说太危险了,能救场的中国模型都得上 Ban 位😅

这是 OpenAI 的 PR 稿: https://openai.com/index/hugging-face-model-evaluation-security-incident/

这是 Hugging Face 的报告: https://huggingface.co/blog/security-incident-july-2026

全文翻译图片在这里,长图就不整个贴出来了:

https://i.imgur.com/8pGTKn6.jpeg

9. 花了半年做了一个可转债 + 套利研究工具集网站

一直自己做可转债和 LOF/ETF 套利,平时要来回切集思录、雪球、东财好几个网站,数据散、效率低,就想着干脆自己撸一套工具。

陆陆续续写了半年,目前是这个样子:

  • 可转债数据中心:全市场行情,8 个 Tab ,行情概览、全景透视、排行榜、强赎/下修跟踪、转股明细、十大持有人都有
  • 雪球网增强扩展:给雪球页面注入阶段涨跌、波动率指标、转债条款进度
  • 套利工具箱扩展:集思录/东财/雪球/天天基金页面增强,雷达扫描套利机会 + 前十持仓加权分析
  • 理论价值计算器:Black-Scholes + XNPV 现金流贴现,扫全市场低估转债

网页版 + 两个浏览器扩展 + 公众号助手,一套把盘中决策和盘后复盘串起来。

目前数据是分钟级同步,全量转债覆盖。

网站地址: https://www.anchor-data.cn/


留 ID 或者邮箱地址送一个月会员,当作给大家的见面礼,也欢迎提需求和拍砖 🙏


10. 兄弟们,我打算租个集装箱,卖点什么好
社区规划了一批集装箱,在菜市场隔壁,面积 20 平左右,年租金 5 个左右,想盘个下来,做什么最赚钱啊?兄弟们给点主意
11. [注意] iOS 上闲鱼会在后台以播放音频的方式偷偷运行

iphone17 ,早上一摸手机发现很烫,去看了下电池统计,发现闲鱼后台运行了 9 个小时,看了下最近任务闲鱼不是最近打开的应用。

搜了下有人说闲鱼会在后台播放,实际测试了也是,打开了有 live 图的页面以后音乐就暂停了且不会恢复。

以前是很相信 iOS 系统的墓碑机制的,没想到还是败给了国产流氓 app 。

补充一下,微信输入法最近支持了悬浮窗的形式保持后台运行,实现了可以不需要跳转就能一直语音输入,也同时存在这个隐患。

再次吐槽一下,阿里系 app 真的烂透了!!!

Imgur

12. 十年前端已经被裁了 有点迷茫 不知道要干什么
北京工作十年纯前端( uniapp 微信小程序 pc RN react vue 这些都做过),五月下旬离职了。找了两个月,目前找的要么已读不回,要么工资给的很低。大专学历确实不太好找。现在招的我看全栈比较多。目前有点迷茫了,不知道是该转行还是学后端转全栈。转行的话哪方面现在比较好点?各位有没有什么推荐,实在是人麻了。
13. 承诺报销面试者公共交通费用,结果他跨城打车来的,合理吗?

目前招聘工作异地到深圳面试的,都报销往返高铁票。

这个面试者是在广州,结果今天面试完了,丢了两张打车的截图,600 块。

我有点懵,打车是公共交通吗?

14. Vibe Coding 时代,大家的 SSH 密钥凭证还躺在磁盘上吗?

有安全机构统计过,光 2026 年就至少有 687 个恶意包在 npm 、PyPI 等社区公开传播。比较知名的 TanStack 被投毒事件跟我擦肩而过——我那个项目要是晚两天创建就中招了。

现在 AI 时代,大家用 Claude Code 、Codex 之类的工具基本都开着 --skip-permissions--yolo 模式。虽然后来 Claude Code 推出了 auto 模式,让 AI 来审批命令,安全性有了一点提升,但仍然无法从根源杜绝供应链攻击——总不可能让 AI 把每个包都审计一遍,那样用户的钱包可承受不起。

目前已知的供应链攻击,基本都会想尽办法偷取本地的各种凭证:SSH 密钥、AWS Credentials 、npm login token 、Docker login token……SSH 密钥和 AWS 凭证一旦泄露,GitHub 代码和服务器就几乎在裸奔; npm 和 Docker 的 token 被盗,则会沦为供应链攻击下一跳的肉鸡。

于是我开始琢磨怎么规避这种风险。后来看到 1Password 提供了一套方案:把 SSH 密钥、敏感环境变量等都托管在 1Password 里,需要用的时候在 macOS 上弹出指纹认证来授权。这样基本兼顾了安全和便利,唯一的小缺点就是推代码时人不在电脑前会认证失败🐶

前置条件

  • 1Password8
  • 1Password CLI
brew install --cask 1password-cli

然后在 1Password 设置中开启 Developer 下的两个选项:Use the SSH AgentIntegrate with 1Password CLI

SSH 密钥托管

基本配置:GitHub

编辑 ~/.ssh/config

Host github.com
	IdentityFile ~/.ssh/1p/github.com.pub
	IdentitiesOnly yes
	IdentityAgent "~/Library/Group Containers/2BUA8C4S2C.com.1password/t/agent.sock"

原理很简单:先在 1Password 里创建一个 SSH Key ,把公钥导出到 github.com.pub,然后在 config 里指定这个公钥文件。这样触发认证时,SSH Agent 就知道该用哪个私钥来签名。如果不指定 IdentityFile,在有多个 SSH Key 的情况下会逐个尝试,容易触发重试上限导致连接失败。

进阶:Agent Forwarding

但这里会有一个问题——假如我需要从 Mac 连接到一台 Linux 服务器,在远端需要 push 代码时,能不能让本地的 1Password 来完成认证?

答案是可以的。关键配置是 ForwardAgent yes

Host jenkins-ci
	HostName 192.168.10.20
	User ubuntu
	IdentityFile ~/.ssh/1p/jenkins-ci.pub
	IdentitiesOnly yes
	ForwardAgent yes

通过 ssh jenkins-ci 连上之后,如果在远端需要 git push 之类的操作,认证请求会沿着 SSH 通道转发回来,拉起本地 1Password 的指纹验证。

如果不想要用 sshconfig 配置,也可以直接使用 ssh -A ubuntu@192.168.10.20 的方式。

再进阶:两台 Mac 互连的场景

还有一个更细的场景:假如两台 Mac 之间互相远程连接,提交代码时默认会拉起本地(发起连接的那台)的 1Password 认证。但如果我希望「本地操作就用本地 macOS 认证,被远程连接时就用远程 macOS 机器的认证」呢?

答案是用 SSH config 的 Match 指令:

Match host * exec "test -z $SSH_TTY"
	IdentityAgent "~/Library/Group Containers/2BUA8C4S2C.com.1password/t/agent.sock"

$SSH_TTY` 只在通过 SSH 登录的会话中才有值,所以这条规则只在本地终端(非 SSH 会话)时才生效,这时使用本地 1Password 的 Agent Socket 。而当你是被远程连进来的,`$SSH_TTY 非空,这条规则跳过,认证就走远端自己的 1Password 。

完整配置

把上面的逻辑拼起来,最终的 ~/.ssh/config 长这样:

Match host * exec "test -z $SSH_TTY"
	IdentityAgent "~/Library/Group Containers/2BUA8C4S2C.com.1password/t/agent.sock"

Host github.com
	# 指定个人密钥的公钥,避免在多身份环境下匹配到错误的 Key
	IdentityFile ~/.ssh/1p/github.com.pub
	IdentitiesOnly yes

Host jenkins-ci
	HostName 192.168.10.20
	User ubuntu
	IdentityFile ~/.ssh/1p/jenkins-ci.pub
	IdentitiesOnly yes
	ForwardAgent yes

AWS 凭证托管

AWS Credentials 同样是高危目标。平时 AWS CLI 在用,很多工具也会直接读 ~/.aws/credentials 文件,把密钥明文存在磁盘上总归不太舒服。

可以用 1Password CLI 的 op read 来替代。做法是在 1Password 里新建一个登录项目,把账号的 label 改成 access key id,密码的 label 改成 secret access key,保存后在对应字段右侧找到「 Copy Secret Reference 」,拿到引用路径。

最终配置成环境变量命令:

export AWS_ACCESS_KEY_ID=$(op read "op://Private/AWS Access Key/access key id")
export AWS_SECRET_ACCESS_KEY=$(op read "op://Private/AWS Access Key/secret access key")

在有需要的时候执行,也可以设置成 alias 方便快速执行。

执行后会弹出指纹验证,通过之后这两个环境变量就有值了。接下来正常使用即可:

aws s3 ls

或者打开其他依赖 AWS 配置的应用,比如用 OpenLens 管理 EKS:

open -a /Applications/OpenLens.app

延伸阅读

1Password 官方文档写得更详细,涵盖了更多场景,推荐去看看:1Password 开发者文档

对了,文档里提到的 Git Commit 签名功能——建议别开。不然 vibe coding 的时候有得受了,每次提交都要授权一次。折腾半天配好,也就是在 GitHub 的 commit 记录上多个 Verified 绿标,没啥实际意义。

安全无绝对,同时安全和便利上是属于鱼和熊掌不可兼得。1password 是我大半年使用下来比较均衡的选项。

各位如果有什么其他更好的方案,也欢迎互相讨论分享。

15. 1000 万用户有多少中国用户
估计有个 20-30%吧