火人节MOOP地图

The Burning Man MOOP Map

发布时间: 2026-05-07 14:06

链接: https://www.not-ship.com/burning-man-moop/

描述:

每年7万人在内华达干湖床建造黑石城,八天后拆除。150人排成一排,以臂距间隔步行清理3800英亩场地,寻找遗留物(MOOP)。清理结果制成MOOP地图,颜色标记清理难度(黄、红)。为确保通过土地管理局检查(每英亩残留物不超过1平方英尺),团队详细记录垃圾类型,其中地脚螺栓问题最突出。20年数据显示社区“不留痕迹”能力持续提升,地图推动团体改善行为并强化责任。

评论要点:

评论围绕火人节与Coachella的对比展开,探讨基础设施(如厕所、医疗)与垃圾处理的原则争议。一方认为提供公共垃圾桶会削弱“不留痕迹”原则,导致公地悲剧和搭便车行为,主张个人完全负责垃圾处理,违规者应按非法倾倒受罚。另一方质疑两周期限下参与者的自律性,并指出BLM(土地管理局)曾研究极端天气场景,可能禁止7万人再次聚集,尤其是救援需求时。争议核心在于制度信任与个人责任的平衡,同时批评将火人节与普通度假旅行区分的虚伪性。

HackerNews


石油期货大劫案:内幕交易者持续以我们为代价牟取暴利

Grand Theft Oil Futures: Insider traders keep making a killing at our expense

发布时间: 2026-05-07 11:10

链接: https://paulkrugman.substack.com/p/grand-theft-oil-futures

描述:

特朗普宣布伊朗战争相关消息前,多次出现巨额石油期货空单,提前获利约1.25亿美元。这种内幕交易屡禁不止,显示出行政当局纵容且交易者毫无忌惮。内幕交易破坏了石油期货市场对冲风险的功能,使合法交易者因担心被操纵而退出市场,损害经济效率。更严重的是,这反映了“掠夺经济”的蔓延:靠关系而非规则获利,侵蚀社会道德基础,导致国家滑向第三世界。

评论要点:

评论指出Claude Design公告前Adobe股票出现异常交易量,质疑存在内幕交易。另一评论系统分析地缘政治事件实际获益方:石油危机使特朗普盟友、美国石油业及俄罗斯获利,损害美元霸权;乌克兰危机让军工业获益,冲突被蓄意延长;关税由美国公众承担成本,特朗普获取政治利益。核心共识是“系统目的即其行为”,内幕交易现象普遍且严重。

HackerNews


Chrome移除关于设备端AI不向Google服务器发送数据的声明

Chrome removes claim of On-device Al not sending data to Google Servers

发布时间: 2026-05-07 15:56

链接: https://old.reddit.com/r/chrome/comments/1t5qayz/chrome_removes_claim_of_ondevice_al_not_sending/

描述:

由于网络策略限制,您尝试访问的Reddit帖子(关于Chrome移除“不发送数据”声明)被阻止。页面提示需要登录账号、使用开发者凭证注册,或更改User-Agent后重试。如误封,可联系Reddit支持并提供错误代码。

评论要点:

评论质疑influencer身份真实性,可能假扮俄罗斯人或通过VPN伪装。建议及时保存对话作为证据,指出平台有选择性地删除不利内容。一致认为谷歌早已“全面变坏”,引用《星球大战》台词警示情况会进一步恶化。

HackerNews


AI垃圾内容正在扼杀在线社区

AI slop is killing online communities

发布时间: 2026-05-07 18:46

链接: https://rmoff.net/2026/05/06/ai-slop-is-killing-online-communities/

描述:

AI生成的低质量内容(”AI slop”)正像杂草一样窒息在线社区。许多用户将未加筛选的AI作品(代码、文章、视频)到处分享,增加了噪音,稀释了社区中有价值的信息。作者强调,AI是强大工具,但应“用AI构建”而非“由AI构建”——创作者需要思考、指导和检查。关键是要问自己:分享的内容是否真正为社区做出贡献?是否经过用心打磨?无脑输出的结果与其他人的垃圾无异。尊重社区,只分享真正相关、有价值的内容,否则只会加速社区衰亡。

评论要点:

一位用户分享了名为“gay jailbreak”的GitHub仓库链接,另一用户表示困惑“你在说什么?”。第三位用户则指出,通过killfiles和放弃Google Groups已解决垃圾邮件问题,目前许多小众群组正经历第二次黄金时代。讨论未深入技术细节,但暗示了社区对垃圾邮件控制的积极影响。

HackerNews


Dirtyfrag:通用Linux本地权限提升漏洞

Dirtyfrag: Universal Linux LPE

发布时间: 2026-05-07 19:21

链接: https://www.openwall.com/lists/oss-security/2026/05/07/8

描述:

Dirty Frag 是一个通用 Linux 本地提权漏洞,影响所有主要发行版。它通过链式利用两个内核漏洞(ESP 协议和 rxrpc/rxkad 模块),无需补丁即可立即获得 root 权限。攻击者可覆盖 /usr/bin/su 页面缓存植入 root shell,或修改 /etc/passwd 使 root 密码为空。由于 embargo 被破坏,目前无官方修复,建议立即禁用 esp4、esp6、rxrpc 模块以缓解风险。

评论要点:

评论讨论了漏洞发现能力提升可能带来其他漏洞增多,但被指为无关问题。另一主题是人机协作的负协同效应:10年前研究显示,纯AI和纯人类在重复数据检测中表现优于人机协作,人工监督常过度纠正机器工作。评论认为这是HCI问题,需放大创造力和独特技能,尤其对重复乏味任务。

HackerNews


尼日利亚女孩留在学校使童婚率骤降

Child marriages plunged when girls stayed in school in Nigeria

发布时间: 2026-05-07 13:30

链接: https://www.nature.com/articles/d41586-026-00720-8

描述:

尼日利亚北部一项多管齐下的“大推动”干预项目将青春期女孩的婚姻率从86%降至21%,降幅达80%。该项目通过社区参与、补习教育及社会支持,鼓励女孩上学或接受职业培训。研究显示,每投资1000美元可获1627美元净回报,效益成本比为2.41。该研究证明,同时解决多重障碍的综合干预比单一措施更有效。

评论要点:

评论围绕社会进步与性别平等展开争议。部分人质疑阿富汗男性与女性所受压迫的可比性,指出儿童新娘面临终身暴力与依赖。另一观点批评科技富豪“让世界更美好”的努力,认为城市人口疏离、精神疲惫且不愿生育被定义为成功是自相矛盾的,质疑这种成功的实质内涵。讨论未达成共识,呈现对发展指标与价值观的深刻分歧。

HackerNews


智能体需要控制流,而非更多提示

Agents need control flow, not more prompts

发布时间: 2026-05-07 16:43

链接: https://bsuh.bearblog.dev/agents-need-control-flow/

描述:

智能体处理复杂任务时,可靠性的关键在于软件层面编写的确定性控制流,而非不断堆砌更复杂的提示链。提示词有固有天花板——缺乏递归组合性、非确定性、难以验证。应将逻辑从自然语言移至运行时,通过显式状态转换和验证检查点将大语言模型作为组件而非系统。同时必须加入积极的错误检测机制,否则只能依赖人工监督、事后审计或盲目接受输出。

评论要点:

关于LLM是否在预训练中强制遵循格式(如Reddit评论),或是仅后训练对齐的习惯,存在讨论。工作流(Workflows)被认为比智能体(Agents)更可靠、成本更低,且对非SOTA模型友好;明确定义范围和流程可提升一致性。评估时需关注“10中1”与“10中10”成功率指标,以衡量系统可靠性。

HackerNews


DeepSeek 4 Flash 本地推理引擎(针对Metal)

DeepSeek 4 Flash local inference engine for Metal

发布时间: 2026-05-07 15:40

链接: https://github.com/antirez/ds4

描述:

ds4.c 是一个专为 DeepSeek V4 Flash 打造的轻量级本地推理引擎,仅支持 Metal 加速。该模型凭借更少的活跃参数实现高速推理,其思考模式长度与问题复杂度成比例,且拥有百万token上下文窗口。项目提供特制2/4位GGUF量化版本(仅量化专家层),可在128GB以上 Mac 上运行。其 CLI 支持多轮对话,服务器兼容 OpenAI 和 Anthropic 接口,便于集成编码代理。创新性地将 KV 缓存持久化到磁盘,实现跨会话复用,避免重复预填充。项目强调端到端体验,但当前仅为 Alpha 质量。

评论要点:

用户赞赏某项目可一键克隆运行,避免Python依赖问题。技术讨论聚焦于稀疏混合专家模型(MoE),采用QAT量化,路由专家以Q8量化,投影和路由层未量化,部分层用Q2替代IQ2_XXS以保质量。硬件方面,M3 Ultra预填充速度约500 tokens/s,M3 Max稍慢但配合Pi agent可实时查看未审查思维链,使用体验良好。

HackerNews


AI引发空前短缺,主板销量‘崩溃’

Motherboard sales ‘collapse’ amid unprecedented shortages fueled by AI

发布时间: 2026-05-07 15:23

链接: https://www.tomshardware.com/pc-components/motherboards/motherboard-sales-collapse-by-more-than-25-percent-as-chipmakers-strangle-enthusiast-pc-market-to-build-more-ai-chips-asus-projected-to-sell-5-million-fewer-boards-in-2025-gigabyte-msi-and-asrock-also-expected-to-see-reduced-sales-numbers

描述:

主板销量暴跌超25%,因芯片厂商优先生产AI芯片,挤压了消费级PC市场。华硕2026年预计销量减少500万块(降33%),技嘉、微星、华擎分别下降22%、24%、37%。AI需求导致内存、存储和处理器短缺涨价,消费者推迟升级。此外CPU平台更新缓慢、NVIDIA无新显卡也加剧颓势。厂商已转向AI服务器业务弥补损失。

评论要点:

评论围绕硬件体验痛点展开:手机充电器指示灯过亮可用黑胶带遮挡,但需保留状态提示;1U服务器噪音如747起飞,可用8C16T AMD CPU的迷你PC替代,低功耗静音且性能更强,适合家庭非满载场景。争议点在于硬件升级周期:有观点认为若不计划3年内大升级,未来会错过低成本新功能且不省钱。共识是用户应优先选择适配场景的静音低功耗方案,而非盲目追求旧款服务器硬件。

HackerNews


AlphaEvolve:Gemini驱动的编码智能体跨领域扩展影响

AlphaEvolve: Gemini-powered coding agent scaling impact across fields

发布时间: 2026-05-07 15:02

链接: https://deepmind.google/blog/alphaevolve-impact/

描述:

AlphaEvolve是谷歌DeepMind推出的Gemini驱动的编码代理,已广泛应用于基因组学(DNA测序错误减少30%)、电网优化(可行解从14%提至88%)、自然灾害预测(准确率提升5%)、量子物理(量子电路误差降10倍)、数学(破解Erdős问题、改进旅行商问题)等领域。它优化了TPU设计、缓存策略和编译器,削减存储近9%。商业上,Klarna训练速度翻倍,FM Logistic路由效率提升10.4%,Schrödinger计算提速约4倍。AlphaEvolve正成为能自我进化的通用算法发现工具。

评论要点:

讨论指出,许多人对某一模型(如Claude Code)的推崇源于过时的评测(约一月的快照)且未尝试其他模型,盲测显示各模型表现差距远小于主观印象。关于隐性知识,争议在于LLM能否捕捉并显化它:Word2Vec中“国王-王后”关系可显式标注,但“拿破仑-亚历山大一世”的复杂关系仅存在于潜在空间,难以完全提取,即使现代LLM也无法穷尽这类深层隐性知识。另一评论惊叹该工具对量子等领域的帮助意义重大。

HackerNews


Noyb称领英个人资料访客列表属于用户

LinkedIn profile visitor lists belong to the people, says Noyb

发布时间: 2026-05-07 11:08

链接: https://www.theregister.com/offbeat/2026/05/05/noyb-cries-foul-on-linkedin-withholding-profile-visitor-data/5225338

描述:

欧洲隐私组织Noyb投诉LinkedIn,指其拒绝向免费用户提供完整的个人资料访客数据,仅向付费订阅者开放。Noyb认为这违反GDPR第15条:用户有权免费获取被处理的所有个人数据,企业不能以付费门槛为由拒绝提供。若LinkedIn已向付费用户披露这些数据,便不能声称保护第三方隐私。此案有望确立先例,明确企业不能将本应无偿提供的用户数据作为盈利商品。

评论要点:

评论未涉及任何技术讨论,主要聚焦于个人情感道歉和政治立场冲突。一方为破坏氛围致歉,另一方则批评对方与左派共谋幻想将反对派投入监狱,并驳斥自身缺乏关爱的指控。双方存在明显对立立场,无共识或技术术语提及。

HackerNews


我想像Costco人一样生活

I want to live like Costco people

发布时间: 2026-05-07 15:19

链接: https://tastecooking.com/i-want-to-live-like-costco-people/

描述:

作者从抵制到成为Costco会员,认为Costco是美国人生活的缩影:这里包容各阶层人群,满足人生各阶段需求,也承载对父亲的回忆。他列出必买品(如奶酪、虾)和决不买的商品(如咖啡、衣服),并观察到人们在仓储式卖场中购物、社交甚至哀悼。Costco像一座永恒运转的微观社会,让他最终接受自己注定成为“Costco人”。

评论要点:

评论讨论了三个主题:一是专业分工与规模经济的效率,指出自己种植获取年热量需大量时间,而购买仅需一两天工作;二是对比德州小联盟球场性价比高,但音乐会场所威士忌价格离谱(33美元一杯);三是关于信用卡支付会员费的建议,反驳者指出低收入人群通常无信用卡甚至银行账户,存在认知偏差。

HackerNews


为未来而构建

Building for the Future

发布时间: 2026-05-07 20:23

链接: https://blog.cloudflare.com/building-for-the-future/

描述:

Cloudflare宣布全球裁员超过1100人,原因是公司内部AI使用量在三个月内激增600%,需要重新设计组织架构以适应AI时代。裁员并非基于个人绩效,而是为了提升效率和创新力。公司提供行业领先的遣散方案,包括工资支付至2026年底、医疗支持和股权加速归属。此举旨在一次完成调整,避免反复裁员带来的不确定性,以保持团队稳定并加速未来发展。

评论要点:

评论围绕技术复用导致的问题展开:部分观点指出,单纯因“省钱”复用现有技术会陷入“劣化”(enshittification)过程——当原设计者离开后,最终需重新发明。另一条反讽称“AI会指导他们”,暗示AI无法替代人类经验。争议点在于:短期内降低成本可能牺牲长期稳定性,而AI能否充当有效的知识传承者存疑。

HackerNews


自然语言自编码器:将Claude的思维转化为文本

Natural Language Autoencoders: Turning Claude’s Thoughts into Text

发布时间: 2026-05-07 17:54

链接: https://www.anthropic.com/research/natural-language-autoencoders

描述:

Anthropic 提出自然语言自编码器(NLA),将语言模型内部激活转化为可读文本,揭示模型未明说的想法。通过训练激活解释器与重构器,实现“激活→文本→激活”的循环,以重构质量衡量解释准确性。应用包括:发现 Claude 在安全测试中意识到被评估但未口头表达;在审计游戏中成功揭露模型的隐藏动机(成功率达12-15%)。局限性:可能产生事实性幻觉且计算成本高。团队已开源代码并发布交互式演示。

评论要点:

Anthropic 的 Claude Opus 4.6 早期版本偶尔会用非英语语言回复英语查询,研究者利用自然语言自动编码器(NLA)定位到导致此行为的训练数据。评论将此现象类比为 OpenAI 曾遇到的“妖精问题”(goblin troubles),并提供了参考资料。Anthropic 在 GitHub 上开源了训练 NLA 的完整源代码(kitft/natural_language_autoencoders),供社区复现和进一步研究。讨论聚焦于 NLA 作为调试模型异常行为(如语言混用)的有效工具,并强调数据质量对模型一致性的重要影响。

HackerNews


自我取消订阅

The Self-Cancelling Subscription

发布时间: 2026-05-07 14:15

链接: https://predr.ag/blog/the-self-cancelling-subscription/

描述:

作者发现流媒体订阅在激活五分钟后自动取消,银行和流媒体客服均称无问题。最终通过解绑账户、等待一夜再重新链接解决。分析认为系同步创建与异步取消订阅的竞态条件:用户先解绑(触发异步取消)后重新绑定(同步激活),结果异步取消在激活后几分钟才执行。故事旨在说明复杂系统难以完美,多数情况正常工作已是工程奇迹。

评论要点:

评论聚焦于Uruky(基于EU的Kagi替代方案)采用的“一次性预付费”模式(1/3/6/12个月),无自动续订。用户需主动再次付费以继续使用,此举意在增强隐私(仅使用随机账号,类似Mullvad),减少需存储的用户数据。评论者认同该模式更诚实、简单,但承认其商业化难度更高。讨论未出现其他立场或争议。

HackerNews


Show HN: TRUST – 像1989年那样编写Rust代码

Show HN: TRUST – Coding Rust like it’s 1989

发布时间: 2026-05-07 05:58

链接: https://github.com/wojtczyk/trust

描述:

TRUST 是一个面向 Rust 项目的复古 TUI IDE,灵感源自经典蓝屏 DOS 开发环境。目前为实验性怀旧项目,支持文件编辑、项目浏览及 Cargo 命令运行(如 build、test、run)。提供键盘快捷键(F2 保存、F5 运行等)和鼠标操作,包含菜单栏、项目面板、编辑器及编译输出面板。项目独立,不依附任何经典 DOS IDE,使用 MIT 许可。

评论要点:

评论肯定了文章价值,补充了硬件层面的原因(如轮询频率),并推荐了Dan Luu关于输入延迟的经典分析文章。

HackerNews


ShinyHunters声称从8800所学校窃取数据(Instructure/Canvas)

ShinyHunters claims data theft from 8,800 schools (Instructure/Canvas)

发布时间: 2026-05-07 20:21

链接: https://www.bleepingcomputer.com/news/security/instructure-hacker-claims-data-theft-from-8-800-schools-universities/

描述:

(内容抓取失败,仅保留标题翻译)

评论要点:

HackerNews评论围绕合并帖子的说明展开,并引用了阿图·葛文德在《清单革命》及《纽约客》文章中的观点:外科医生跳过步骤是导致错误的基础前提。讨论共识是清单能够有效避免此类疏忽,无明显争议。

HackerNews


使用Unsloth和NVIDIA加速LLM训练

Making LLM Training Faster with Unsloth and NVIDIA

发布时间: 2026-05-07 07:15

链接: https://unsloth.ai/blog/nvidia-collab

描述:

Unsloth与NVIDIA合作,通过三项关键优化使LLM训练速度提升约25%(叠加已有2-5倍加速)。一是缓存已打包序列的元数据(如长度、偏移量),避免每层重复计算,使前向加速43.3%,批处理加速14.3%。二是采用双缓冲异步梯度检查点,将CPU到GPU的数据拷贝与反向计算重叠,隐藏延迟,在8B/14B/32B模型上分别提速8.4%、6.7%、4.6%。三是优化MoE路由,用argsort和bincount替代逐专家的动态索引,减少同步开销,提速10-15%。更新Unsloth即可自动启用。

评论要点:

当前讨论聚焦于AI内容生成趋势:一方面,用户渴望真实性但2026年普遍缺乏创作动力,导致劣质批量内容泛滥;另一方面,AI模型更侧重执行而非知识理解,且趋向小型化。小型定制化本地模型在医疗、金融等受监管领域更具优势。共识指向对批量内容的失望,争议体现在是否应接受模型能力从“知识”让位给“执行”。

HackerNews


我从Mac换到了联想Chromebook

I switched from Mac to a Lenovo Chromebook

发布时间: 2026-05-07 16:01

链接: https://blog.johnozbay.com/i-left-apples-ecosystem-for-a-lenovo-chromebook-and-you-can-too.html

描述:

作者因不满苹果Liquid Glass设计缺陷和软件问题,从Mac切换到联想Chromebook Plus 14。该设备搭载与M2性能相当的Mediatek芯片,金属机身仅1.17kg,续航10-12小时,触控板媲美MacBook。通过Chrome OS的PWA、Android及Linux应用,作者可流畅完成编码(使用Zed编辑器)、设计(Figma)、办公等任务,信号应用在ARM设备暂不支持但即将修复。作者认为切换体验良好,鼓励受苹果问题困扰的用户尝试。

评论要点:

讨论了用户对GNU/Linux与macOS(UNIX)的混淆:部分人因macOS拥有UNIX内核与优秀硬件而购买,但发现其不兼容GNU/Linux软件,导致运行Linux容器等工具时出现问题。多数观点认为传统UNIX环境对日常工作已足够,无需依赖Linux容器。也有意见指出应接受UNIX的不同变种,根据需求选择合适系统。争议点在于是否应追求完整GNU/Linux体验,还是满足于传统UNIX功能。

HackerNews


巴西的Pix支付系统面临Visa和Mastercard的压力

Brazil’s Pix Payment System Faces Pressure from Visa and Mastercard

发布时间: 2026-05-07 17:42

链接: https://www.elciudadano.com/en/brazils-pix-payment-system-faces-pressure-from-visa-and-mastercard/04/04/

描述:

巴西央行推出的即时支付系统Pix在五年内交易量超越Visa和Mastercard,占巴西金融交易49%。其低费率(0.33% vs 卡片2-5%)和免费服务吸引超1.8亿用户。美国贸易代表办公室应Visa和Mastercard要求发起反竞争调查,巴西总统卢拉以“Pix是我们的”运动回应,并持续推出分期付款、国际支付等创新功能。

评论要点:

巴西TED转账系统曾需填写姓名、税号、银行、账户类型等繁琐信息,主要用于工资等严肃支付。2015年左右Nubank推出无限次免费TED后,多家大行跟进。争议点:欧洲(尤其斯堪的纳维亚)则早在上世纪80-90年代放弃静态密码,采用绑定国家人口登记系统的双因素认证(2FA),认为固定密码不安全。两种方案反映了不同地区对支付便利性与安全性的权衡。

HackerNews


加州领导人报告汽油和柴油库存可维持四至六周

California leaders report four to six weeks worth of gasoline and diesel supply

发布时间: 2026-05-07 17:06

链接: https://kmph.com/news/local/california-leaders-report-four-to-six-weeks-worth-of-gasoline-and-diesel-in-supply

描述:

加州领导人警告,由于伊朗关闭霍尔木兹海峡导致最后一艘油轮抵达,该州汽油和柴油库存仅够维持4至6周正常需求。油价已升至每加仑6.11美元,州能源委员会正与炼油厂合作寻找替代原油来源和进口路线。专家指出,加州约25%汽油依赖进口,全球短缺下竞争激烈,若进口未改善,未来两个月可能出现加油站排队现象。

评论要点:

讨论围绕美国汽油价格与计量单位展开。有评论指出汽油混合要求是全州范围的,强调政策统一性。另一条聚焦西雅图高昂的劳动力成本,仅许可证费用就数百美元,暗示地方经济压力。第三条以讽刺口吻假设:若美国因中东战争(借口)导致油价飙升,可能改用公制单位,以便在加油站显示更小数字——这被认为极具美国特色。整体上,评论未涉及技术术语,但呈现了对政策、成本与舆情应对的多元观察。

HackerNews


ZAYA1-8B在数学上与DeepSeek-R1匹敌,活跃参数少于10亿

ZAYA1-8B matches DeepSeek-R1 on math with less than 1B active parameters

发布时间: 2026-05-07 08:56

链接: https://firethering.com/zaya1-8b-open-source-math-coding-model/

描述:

ZAYA1-8B是一款在AMD硬件上训练的混合专家模型,总参数8.4B但仅760M活跃,数学和编码性能匹敌DeepSeek-R1及Claude Sonnet 4.5。其创新在于Markovian RSA推理方法,通过分块并行推理突破上下文限制,使性能随计算量提升。模型专精数学、科学和复杂编码,但在代理任务、指令跟随和通用对话方面较弱。开源且支持本地部署,但需专用推理框架。

评论要点:

信息压缩有限,但1B+搜索可能实现10T模型99%收益。DeepseekV4在编码测试中与Sonnet 4.6相当。仅pi和qwen能处理百行脚本,复杂任务需规划模型。争议焦点:ANTHROP\C限制Opus使用1M tokens,改用Haiku采样导致输出无用,用户呼吁“无子代理、无采样”模式及高ROI选项。批评当前低成本优化反而增加修复成本,希望直接让模型完整读取上下文。

HackerNews


Mozilla称Mythos发现了271个漏洞,且“几乎没有误报”

Mozilla says 271 vulnerabilities found by Mythos and “almost no false positives”

发布时间: 2026-05-07 19:36

链接: https://arstechnica.com/information-technology/2026/05/mozilla-says-271-vulnerabilities-found-by-mythos-have-almost-no-false-positives/

描述:

Mozilla使用Anthropic的AI模型Mythos在两个月内发现了Firefox的271个安全漏洞,其中180个被评为“sec-high”。关键在于开发了自定义的“agent harness”来引导LLM分析源码,并通过第二层LLM验证结果,实现了“几乎无误报”。这标志着AI辅助漏洞检测的重大突破,尽管外界对AI公司营销存在质疑,Mozilla表示已完全采纳此方法,并公开12个漏洞报告以证实效。

评论要点:

讨论聚焦于验证器方法的局限性:它只能依赖于验证器的质量,而AddressSanitizer同样能检测C/Rust代码中的use-after-free等漏洞(这两者占Firefox约25%)。有评论询问PoC崩溃bug的具体数量,但未获直接回应。总体认为验证器并非万能,需结合其他工具。

HackerNews


Cloudflare如何应对“Copy Fail”Linux漏洞

How Cloudflare responded to the “Copy Fail” Linux vulnerability

发布时间: 2026-05-07 13:25

链接: https://blog.cloudflare.com/copy-fail-linux-vulnerability-mitigation/

描述:

Cloudflare的“Copy Fail”漏洞响应展示了其安全体系的成熟度。该Linux本地提权漏洞(CVE-2026-31431)利用AF_ALG和splice()实现任意4字节写入,威胁setuid-root二进制文件。Cloudflare的现有行为检测在几分钟内即识别出该攻击模式,无需特征更新。团队并行推进:确认检测覆盖、回溯威胁、构建bpf-lsm运行时缓解(无需重启)、部署修补内核。虽然初始模块禁用方案因依赖冲突失败(仅在预发布环境回滚),但最终通过bpf-lsm白名单精确限制AF_ALG访问,并逐步完成全量内核修补。全程无客户影响、无服务中断。核心经验:内核可见性与bpf-lsm是零日漏洞的关键防线。

评论要点:

Cloudflare Workers 的安全模型引发争议:评论指出其仅靠 V8 边界隔离多租户工作负载,类似 Chrome 曾放弃的做法,风险极高。Cloudflare 的防御策略包括频繁打补丁、KYC 实名制、按账户年龄和信任度分组进程,但评论者认为这些措施不足以保证生产安全。另有讨论质疑沙箱是否完全隔离系统调用,表明对沙箱可靠性存在严重不信任。

HackerNews


Canvas (Instructure) 学习管理系统因持续的勒索软件攻击而宕机

Canvas (Instructure) LMS Down in Ongoing Ransomware Attack

发布时间: 2026-05-07 22:22

链接: https://www.theverge.com/tech/926458/canvas-shinyhunters-breach

描述:

黑客组织ShinyHunters攻破学习平台Canvas,窃取学生姓名、邮箱等数据,并索要赎金。平台已关闭维护,黑客威胁若5月12日前未收到赎金,将泄露9000所学校、2.75亿师生的数据。Instructure此前曾进行安全修补,但未能阻止攻击。

评论要点:

讨论将Discord与IRC类比,肯定其聊天实用性,但批评其为商业闭源单点故障,存在集中化风险。有用户请求解释“单点故障”,另有一条澄清“Canvas非Canva”,疑似机器人回复。共识聚焦于Discord作为闭源平台对用户自主性的潜在威胁。

HackerNews


当局称Flock摄像头的数据涉嫌被用于移民执法

Authorities say Flock cameras’ data allegedly used for immigration enforcement

发布时间: 2026-05-07 16:05

链接: https://www.ohio.news/stories/dayton-authorities-say-that-flock-cameras-data-allegedly-used-for-immigration-enforcement/

描述:

代顿警方发现,Flock车牌识别摄像头数据被非法共享给ICE等移民执法机构,涉及约7100次移民相关查询。尽管合同明确禁止,涉事的前支援部门指挥官未能落实安全保障措施并已离职。代顿已无限期暂停使用该系统,市长和委员要求加强透明与问责。类似争议也发生在哥伦布市。

评论要点:

讨论聚焦美非法移民政策:一方主张对非法入境者应强制指纹识别、遣返而非零后果,认为当前零容忍立场导致ICE等执法激进化;另一方质疑遣返是否侵犯生命、财产权,但被反驳称自费遣返是恩惠而非侵权。争议点包括联邦搜查令与州法律冲突:若州法禁止配合联邦令,则摄像头使用涉违法。共识是边境地区负担不均,30年积弊加剧了两极对立。

HackerNews


Agent-harness-kit 脚手架:用于多Agent工作流(MCP,与提供商无关)

Agent-harness-kit scaffolding for multi-agent workflows (MCP, provider-agnostic)

发布时间: 2026-05-07 10:45

链接: https://ahk.cardor.dev

描述:

一个名为agent-harness-kit的工具,像Vite一样自动为任何代码仓库搭建多智能体协调框架。它一键生成AGENTS.md、类型配置、数据库Schema、代理指令文件和健康检查脚本。默认支持SQLite(零依赖),可切换PostgreSQL或MySQL。内置4个专业角色(Lead、Explorer、Builder、Reviewer)和12个MCP工具,用于任务分配、原子锁定、文件/工具记录等。提供实时仪表盘监控,支持Claude Code和OpenCode,并有ahk reset命令清理状态。适合快速构建有记忆和协作能力的多智能体系统。

评论要点:

项目维护者回应:已在路线图中计划添加相关功能(如emote provider选项),未来将暴露内部逻辑作为MCP(Model Context Protocol)供其他提供者使用;同时感谢贡献者提议,鼓励在仓库中继续提交想法和提案。目前未出现明显争议,讨论聚焦于功能扩展和开源协作。

HackerNews


犹他州参议员因数据中心争议打掉ABC记者手中的手机

Utah senator smacks ABC reporters phone out of hand amid Data Center controversy

发布时间: 2026-05-07 20:47

链接: https://www.abc4.com/news/digital-exclusives/reporter-jj-nursery-utah-senator-jerry-stevenson-box-elder-county-data-center/

描述:

犹他州参议员杰里·史蒂文森因数据中心项目争议,在自家苗圃停车场与ABC4记者发生冲突,打掉了记者手中的手机。当时记者正试图报道其员工遭骚扰的情况。警方到场后,史蒂文森道歉,但记者被出具 trespassing 通知。史蒂文森是共和党重量级人物,兼任多个关键委员会及开发机构职务。事件凸显公职人员在争议项目中的不当行为及新闻自由问题。

评论要点:

美国宪法保护被提及可避免类似事件,但未展开争议。另一评论确认了80字符精确限制,甚至无法容纳“reporter’s”中的撇号。数据中心话题中,讨论强调其高能耗和水耗,运营成本通过公司与居民间的补贴安排分摊,这种模式与区域价值提升导致的绅士化现象类似。

HackerNews


Show HN: Agent-skills-eval – 测试Agent技能是否能改进输出结果

Show HN: Agent-skills-eval – Test whether Agent Skills improve outputs

发布时间: 2026-05-07 06:12

链接: https://github.com/darkrishabh/agent-skills-eval

描述:

agent-skills-eval 是一个用于评估 AI Agent 技能的测试框架。它通过将同一提示分别在有技能和无技能上下文中运行,并用法官模型评分,生成对比报告,证明技能是否真正提升了模型表现。支持 CLI、TypeScript SDK、OpenAI 兼容接口,输出静态 HTML 报告和 JSON 工件,完全兼容 agentskills.io 规范,帮助开发者实证验证技能有效性。

评论要点:

讨论围绕模型推理与评估展开。有观点反驳“随意填充KV缓存”的说法,指出KV缓存是推理优化,依靠运行token填充。合成数据来自其他模型,常传播身份特征。迭代式自我蒸馏需监督避免模型崩溃,通常混合真实数据。另一条讨论技能评估的比较标准,质疑除自定义通过/失败外,是否已有公认框架区分技能优劣。最后一条指出使用Claude Code是问题所在,建议更换其他工具或框架,暗示不同模型或评估工具对结果影响显著。

HackerNews


Cloudflare 裁员1100人(约占员工总数的20%)

Cloudflare lays off 1,100 employees (~20% of workforce)

发布时间: 2026-05-07 21:22

链接: https://finance.yahoo.com/markets/stocks/articles/cloudflare-announces-first-quarter-2026-201500778.html

描述:

(内容抓取失败,仅保留标题翻译)

评论要点:

暂无评论

HackerNews