每日HackerNews RSS

## Podroid:Android 上的 Linux 容器 Podroid 允许您在 Android 设备上(Android 14+,arm64 架构,约 150MB 剩余空间)**无需 root 权限**即可直接运行 Linux 容器。它利用 QEMU 启动一个轻量级的 Alpine Linux 虚拟机,并提供一个功能齐全的 Podman 容器运行时。 主要功能包括:拉取和运行 OCI 镜像,一个完全模拟的 xterm 终端,支持广泛的按键,以及重启后软件包和容器的持久化存储。网络内置了自动互联网访问和可配置的主机端口转发。 Podroid 完全自包含,仅需要安装的 APK – 不需要 Termux 或主机二进制文件。终端使用 Termux 的 TerminalView 实现准确的 VT100/xterm 模拟,端口转发通过应用程序设置进行管理。它使用自定义 initramfs 构建,并利用 QEMU 的用户模式网络 (SLIRP) 实现连接。

对不起。

特朗普政府实施了一项全国性的、为期21个月的“临时”飞行限制(TFR),禁止无人机在冰川安全局(ICE)和海关边境保护局(CBP)车辆半英里范围内运行,有效地阻碍了记录执法活动的宪法第一修正案权利。电子前沿基金会(EFF)与主要媒体组织一起,要求联邦航空管理局(FAA)取消这项限制,认为其违宪并违反了FAA法规。 该TFR于2026年1月启动,对无人机操作员处以潜在的刑事指控、无人机没收或销毁等处罚——这使得对警察活动的合法记录变得不畅,而这种记录对于问责至关重要,正如乔治·弗洛伊德事件和最近与冰川安全局相关的事件所看到的。 EFF认为,由于缺乏通知(针对未标记的政府车辆)以及对受保护言论的不合理惩罚,该TFR侵犯了第一和第五修正案。此外,FAA未能证明需要这项限制的“危害”,也没有按照其自身规则为媒体提供访问权限。EFF认为,该TFR的时间点,与抗议和警察不当行为事件同时发生,表明其意图是保护执法部门免受公众监督。

OpenClaw 2026.3.28 之前的版本包含一个与设备配对相关的权限提升漏洞。具体来说,`/pair approve` 命令路径未正确验证用户权限,允许具有配对权限但*没有*管理员访问权限的用户批准设备请求,从而授予更广泛的访问权限,甚至包括管理员级别的访问权限。 此缺陷源于 `extensions/device-pair/index.ts` 和 `src/infra/device-pairing.ts` 文件中缺少范围验证。成功利用可能允许未经授权的用户获得更高的权限。该漏洞被追踪为 CWE-863(不正确的授权)。 OpenClaw 项目已通过提交 (e403decb6e20091b5402780a7ccd2085f98aa3cd) 和安全公告 (GHSA-hc5h-pmr3-3497) 提供了补丁,并在 VulnCheck.com 上进行了详细说明。建议用户升级到 2026.3.28 版本或更高版本以减轻此风险。

## OpenClaw 漏洞摘要 OpenClaw,一个AI代理框架,被发现存在权限提升漏洞。该漏洞并非完全控制系统,但允许已拥有网关访问权限的客户端,通过批准具有更广泛权限的设备请求来提升权限至“operator.admin”。 估计有135,000个公开暴露的实例受到影响,其中63%未启用身份验证,显著增加了风险。 OpenClaw的创建者澄清,该漏洞的利用范围并不像最初担心的那样广泛,需要预先存在的访问权限。 然而,人们仍然担心该项目的安全实践以及潜在的滥用,特别是考虑到它的受欢迎程度以及用户绕过安全功能的容易程度。 该事件凸显了快速开发的AI工具的风险以及对健全安全措施的需求。 讨论围绕责任、项目开发过程以及收益是否超过固有的安全风险展开。 许多用户正在采用缓解策略,例如在沙盒环境中运行OpenClaw或使用有限的用户帐户。

## Claude 使用套餐发布促销 - 摘要 为庆祝新的使用套餐,Anthropic 为 Pro、Max 和 Team 计划的订阅者提供一次性使用额度。额度金额与您的订阅价格相符,并在您点击“领取”横幅后自动应用(在“使用情况”页面内)。 **资格:** 您必须在 2026 年 4 月 3 日之前订阅,并已启用额外使用量(通过 Claude 的网页版)。此优惠不包括 Enterprise 和 Console 帐户。 **重要日期:** 在 2026 年 4 月 3 日至 4 月 17 日之间领取您的额度。额度在领取后 90 天过期。 **使用:** 额度适用于所有 Claude 模型(Claude、Code、Cowork)和您计划内的第三方产品。额度用完或过期后,启用的额外使用量将按标准费率计费,除非在您的设置中禁用。

## Claude 使用额度困惑 Anthropic 向在 2026 年 4 月 3 日前注册的 Pro、Max 和 Team 计划订阅者提供 20 美元的额度。然而,许多用户报告称无法申领该额度,体验各不相同——有些人立即收到,有些人延迟后收到,有些人则完全没有收到。 有猜测认为,除了声明的订阅日期外,还存在隐藏的资格要求,例如之前没有收到过额度。一些人认为启用“额外使用”是必需的,但另一些人声称在禁用额外使用的情况下也收到了额度。一个关键的讨论点是 Anthropic 最近关于第三方连接器使用(如 OpenClaw)的更改,一些人认为该额度是为了鼓励用户切换到为这些工具付费的“额外使用”。 用户还指出该额度在 90 天后到期,并且现有额度有 12 个月的有效期,这引发了对未使用资金的担忧。普遍的看法是,Anthropic 的定价和使用政策正变得越来越复杂,并且可能具有操纵性。

## 波本酒糟变电池助力:肯塔基创新 肯塔基州蓬勃发展的波本威士忌产业产生大量的“酒糟”——一种昂贵的副产品,由废谷物和水组成。肯塔基大学的研究人员发现了一种将这种废料转化为高性能储能材料的方法,可能惠及电动汽车和电网规模的电力系统。 该团队利用一种称为水热碳化的工艺,在压力下加热湿酒糟,以产生一种名为水炭的碳粉。然后,这种水炭被转化为活性炭——非常适合高容量超级电容器——或“硬碳”——适合先进的锂离子电池。 早期结果令人鼓舞:用这些材料制造的超级电容器与商业能量密度相匹配,而混合设计则显示出比传统选择高出 25 倍的能量存储能力。该项目源于观察酿酒厂产生的巨大废料量,旨在为不断增长的储能市场创造一种可持续、可再生的原料。虽然扩大生产规模需要进一步的改进和经济分析,但这项创新提供了一种“双赢”的局面——减少了酿酒厂的浪费,并为快速扩张的行业提供了有价值的材料。

对不起。

## mtproto.zig: 一款高性能 Telegram 代理 mtproto.zig 是使用 Zig 编程语言构建的快速、安全且抗审查的 Telegram 代理。它的目标是绕过深度包检测 (DPI) 并提高连接稳定性。 主要功能包括**先进的 DPI 规避技术**,例如 TLS 1.3 虚假握手、动态记录大小调整、TCPMSS 操作和分层 TLS。它支持**多用户访问控制**,具有独立的、基于密钥的身份验证和防重放保护。性能通过**零拷贝 S2C 加密**进行优化,该加密委托给 Telegram 数据中心,从而降低 CPU 使用率。 该代理提供**Telemt 兼容性**,并可选支持 MiddleProxy,用于常规 DC 和媒体中继 (DC203)。它会自动从 Telegram 服务器更新其配置,并支持通过 Cloudflare API 进行**IPv6 跳跃**以规避封禁。 部署流程简化,提供 Dockerfile 和安装脚本,方便在 VPS 服务器上进行设置。它专注于安全性,仅使用 Zig 标准库并采用依赖注入以确保线程安全。详细的工程说明和基准测试可在 `GEMINI.md` 中找到。

一位开发者在Hacker News分享了“Mtproto.zig”,这是一个用Zig编程语言构建的高性能Telegram代理,旨在规避深度包检测(DPI)审查,例如俄罗斯使用的审查。该项目利用Zig的速度和实现低级网络绕过技术的能力。 讨论的重点是代理的有效性——是否能与HTTPS流量融合受到了质疑——以及它的应用范围。一些人建议将其扩展为一个更通用的VPN协议,并从SoftEtherVPN和Tor等项目汲取灵感。另一些人则赞赏这种专注、特定于应用程序的方法,尤其对于注重安全的用戶以及人工智能代理的兴起。 创建者澄清该代理在完全断网的情况下无法工作,但*可以*与Starlink等替代连接方式一起使用。 此外,还出现了一场关于人工智能在项目开发中的潜在用途的讨论,引发了关于人工智能生成代码的透明度和信任度的争论。

## 如何编写难以维护的代码:总结 本文以戏谑的口吻,详细描述了创建极其复杂且难以理解的代码的技术,使得未来的维护成为一场噩梦——并保证原始程序员持续就业。核心原则是让维护者难以掌握“大局”并安全地进行更改。 关键策略包括:过时或误导性的注释、晦涩难懂的缩写、方法的功能与其名称不符、以及避免封装。作者提倡通过复制粘贴来实现代码重复,并且*绝不*注释变量。 进一步的“最佳实践”包括:长且不间断的代码行、不一致的命名约定、以及故意混淆逻辑。鼓励忽略异常、重载运算符、以及使用环境依赖的代码。 最终,这篇文章批判了优先考虑编译器便利性而非可维护性的语言设计,并提出了可视化和理解代码结构的工具——具有讽刺意味的是,是为了对抗它所提倡的创建问题的行为。这是一次对不良编码习惯及其后果的讽刺性审视。

一个黑客新闻的讨论围绕着一篇1999年的文章《如何编写不可维护的代码》。文章和后续评论强调了创建难以理解和修改代码库的技术。 关键点包括将类设为“final”以防止扩展(尽管可以轻松反转),使用过多的未定义缩写,以及优先考虑简洁性而非清晰性。评论者分享了继承此类代码的经验,有人回忆起一个痛苦的SAS转换项目,另有人需要使用LLM才能开始理解一个复杂的系统。 讨论还涉及编程语言中合理的默认值——特别是类是否应该默认是final。一些用户建议利用LLM故意生成“slop maxed”(写得糟糕的)代码以供娱乐,并分享了相关资源链接,包括一个GitHub仓库,将该文章翻译成适用于Java的Claude技能。整体基调是幽默地认识到软件开发中的常见反模式。

对不起。

正在验证您的浏览器。网站所有者?点击此处修复。 Vercel 安全检查点 | sin1::1775259138-zXVriD6O5rfP70JmxXFAn2yUD1OmXG9B 启用 JavaScript 以继续。 Vercel 安全检查点 | sin1::1775259138-zXVriD6O5rfP70JmxXFAn2yUD1OmXG9B

对不起。

## 音乐的制造式病毒式传播 最近一篇《公告牌》杂志的采访揭示了混沌善行项目(Chaotic Good Projects)的运作方式,这是一家专门为音乐人创造病毒式传播的数字营销机构——包括像 Dua Lipa 这样的大牌明星,以及 Geese 和 Cameron Winter 这样的独立艺术家。他们的手段包括制造数百个虚假粉丝账号,并通过协调一致的发布来“控制讨论”,本质上是在模拟真实的互动。 这篇文章突显了音乐行业的一个转变,在这个转变中,“被听到”现在很大程度上依赖于算法操纵,而不是传统的推广方式。混沌善行旨在创造一种粉丝的“滚雪球效应”,并认识到,真正的联系——即粉丝自行发现并与音乐建立深厚联系——最终是持久成功的必要条件。 然而,这引发了关于真实性和有机增长价值的质疑。虽然艺人可能会从提升的曝光率中受益,但对制造炒作的依赖可能会稀释真正的艺术联系,并可能疏远那些重视发现和独立品味 的粉丝。该机构的方法虽然可能有效,但也凸显了一个日益增长的担忧:在现代音乐领域,真正的粉丝群体是否越来越难以与精心构建的幻觉区分开来?

对不起。

更多

联系我们 contact @ memedata.com