珍妮弗·卡瓦纳(Jennifer Kavanagh)认为,美国犹太国家安全研究所(JINSA)近期提出的深化美以安全伙伴关系的建议,对美国国家利益具有危险性。JINSA建议提供一项新的380亿美元援助计划、签署正式的共同防御条约、在以色列建立永久性美军基地,并将以色列技术深度整合到美国国土防御体系中。 卡瓦纳指出,这些措施会产生“道德风险”,可能将美国拖入地区战争,并使美国在依赖一个行动单方面的国家方面制度化——例如近期未经协调对叙利亚基地的打击。此外,她警告称,在以色列驻军将消除必要的“防火墙”,而依赖以色列技术则存在安全风险,并援引了过去在源代码访问方面出现的问题作为例证。 最终,卡瓦纳断言以色列有能力进行自卫,美国应以自身安全为优先,允许目前的《谅解备忘录》在2028年到期并不再续签。她认为,所提议的深化关系会加重纳税人负担,并使美国陷入不必要的冲突,这与“美国利益优先”的政策相矛盾。

很遗憾我们没能有机会见面,但收到多莉(Dolly)的这张字条,对我触动很大。她本不必费心做这件事。即使对于一个主要听饶舌音乐的孩子来说,她也是一位偶像。她是名副其实的超级巨星。安息吧,多莉。感谢你暖心的话语。

抱歉。

根据 SmartAsset 2026 年的数据,一个四口之家要实现“舒适”生活(基于 50/30/20 预算模型,即生活必需品、可自由支配支出和储蓄)所需的收入在美国各州之间差异巨大。 马萨诸塞州位居榜首,成为生活成本最高的州,税前收入需达到 329,555 美元。该州与夏威夷州(313,165 美元)和加利福尼亚州(302,682 美元)是仅有的三个舒适生活门槛超过 30 万美元的州。这些高成本地区主要集中在东北部走廊和西海岸,不过科罗拉多州也以 283,213 美元位居第七。 在另一端,密西西比州是生活成本最低的州,所需收入约为 187,533 美元。仅有六个州——密西西比州、肯塔基州、阿肯色州、田纳西州、路易斯安那州和阿拉巴马州——的门槛低于 20 万美元。 归根结底,维持这一生活水平所需的成本极不均衡;在马萨诸塞州,一个家庭每年所需的收入比在密西西比州的家庭高出约 14.2 万美元,才能达到同样的舒适度。

请启用 JavaScript 和 cookie 以继续。

这篇 Hacker News 帖子讨论了《经济学人》最近的一篇文章,该文提出认知增强药物可能即将迎来其“Ozempic 时刻”——即在大众中迅速普及并产生深远影响。 社区对此反应两极分化。一些用户非常热衷,表示渴望出现比现有的利他林(哌甲酯)或莫达非尼更有效且无副作用的替代品,以提高专注力和生产力。相反,讨论中也充满了深度的怀疑和黑色幽默。批评者警告称,地下监管缺失的实验室存在健康风险,并援引了历史上实验性药物带来的危险,以此警示潜在的严重健康后果。另一些人则讽刺地将这种对“化学优化”的痴迷视为高压文化的一种症候,认为社区对这些物质的渴望,就像是试图超越人类自然睡眠和生理极限的军事级手段。

2025年,美国缉毒局(DEA)查获了超过4700万颗掺有芬太尼的伪造药丸,以及近1万磅芬太尼粉末,这相当于数亿剂的致死量。芬太尼是一种效力远超海洛因和吗啡的合成阿片类药物,主要由墨西哥贩毒集团(特别是锡那罗亚集团和哈利斯科州新一代集团)走私,他们将这种毒品伪装成合法的处方药。 合成阿片类药物仍是导致美国药物过量死亡的首要原因。尽管官员指出,北京方面近期已承诺限制用于制造这些毒品的某些前体化学品的出口,但批评人士认为,中国制造商只是改用替代化学品来规避监管。 为应对这场危机,特朗普政府将芬太尼定性为“大规模杀伤性武器”,理由是其对美国社区造成了毁灭性影响。政府官员报告称,芬太尼通过边境入境的数量下降了50%,但立法者仍持续向中国施压,要求其关闭助长毒品流入的“死亡工厂”。DEA强调,由于许多受害者在不知情的情况下摄入了该物质,提高公众意识和警惕对于防止更多生命损失至关重要。

作者介绍了 **SELF**,这是一种实验性文件格式,将可执行程序直接作为 SQLite 数据库。通过使用 `binfmt_misc`,内核会触发一个解释器,将二进制文件不仅视为代码,还视为一个可查询的数据存储。 其突破之处在于,运行中的程序可以通过 SQL 与自身文件进行交互,包括读取片段、托管网页内容以及记录用户活动。由于可执行文件本身就是 SQLite 文件,它支持 ACID 事务,使得应用程序无需重启即可实时修改自身的代码或数据。例如,一个 Web 服务器可以将路由、访问日志和程序状态存储在提供网页服务的同一个二进制文件中。 这种方法简化了部署,将版本更新转化为数据迁移,并允许开发者使用标准的 SQL 工具进行审计、搜索或调试。受 Redbean“单文件”理念的启发,作者提出了一种“可查询可执行文件”(Actually Queryable Executable),将二进制文件、文件系统和数据库三者合而为一。这一模型表明,当程序将自身架构视为数据库时,围绕应用程序状态的许多传统且复杂的架构将变得不再必要。

Hacker News 最新 | 往日 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 可查询的可执行文件 (fzakaria.com) 5 分,rguiscard 发布于 1 小时前 | 隐藏 | 往日 | 收藏 | 1 条评论 帮助 stephenlf 10 分钟前 [–] 很棒的想法。从 SQL 注入到 ACE(任意代码执行)的流程简直不可思议。 回复 准则 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

毕马威(KPMG)正在裁减 5% 的员工,涉及约 360 名员工和 27 名合伙人。此前,该公司经历了营收下滑 1% 的一年,并深陷不当行为丑闻。此次裁员主要针对咨询和商业服务部门,这些部门的营收下降了 16.9%。 该公司目前正因一起重大的审计泄密丑闻而陷入困境,该丑闻涉及利用机密文件获取新业务以及对待举报人不当。因此,毕马威已被暂停参与联邦政府合同的投标,多个州政府也实施了类似的禁令。这场风波已导致前首席执行官安德鲁·耶茨(Andrew Yates)和董事长马丁·谢泼德(Martin Sheppard)离职。 尽管审计、税务和法律部门有所增长,但公司的整体业绩导致合伙人薪酬下降了 13%。新任首席执行官约翰·萨姆斯(John Sams)警告称,市场环境在 2027 年前将持续困难。毕马威目前持有价值 6.53 亿美元的联邦合同,且正在接受国家反腐败委员会的调查,同时等待内部和外部评估的结果,以解决其在企业文化和运营方面存在的问题。

弗兰克·肖斯塔克(Frank Shostak)认为,“经济”是一个危险的虚构概念,而非一个独立的实体。他主张,GDP等政府统计数据在概念上是有缺陷的,因为它们试图将面包和牛奶等异质商品进行加总,而这些商品在数学上是无法合并的。这种对任意指标的依赖创造了一种虚假的现实,从而为政府和中央银行的干预提供了借口。 肖斯塔克认为,这些基于不可靠宏观指标的干预措施扭曲了市场并引发了繁荣与萧条的周期,最终阻碍了财富的创造。他断言,在一个真正的自由市场中,这些指标是多余的。企业家不需要宏观总量数据来获得成功;他们需要的是关于消费者需求的具体信息,而这些信息是通过损益机制有效传递的。 通过关注盈利能力,企业自然会将生产与消费者的优先需求相匹配。相比之下,当前对宏观经济数据的依赖,主要是为了赋予那些认为可以通过自上而下的规划来管理“经济”的官僚和统计学家以权力。肖斯塔克总结道,此类政策损害了个人福祉;真正的经济进步需要放弃对管理这种人为构建物的追求,转而让市场去中心化的损益体系在不受干扰的情况下发挥作用。

摩根大通和汇丰银行的华尔街分析师警告称,受农业供应链严重“紧缩”的影响,全球正面临一场迫在眉睫的长期粮食危机。由于先前充裕的全球库存正迅速耗尽,谷物价格同比已上涨 22%。 多种因素的叠加正在加剧这种不稳定性: * **地缘政治冲突:** 俄罗斯与乌克兰地区(小麦和化肥出口的重要枢纽)局势持续紧张,以及中东地区(特别是霍尔木兹海峡相关)的干扰,正限制供应并推高投入成本。 * **极端天气:** 北半球热浪、加剧的厄尔尼诺现象以及印度洋偶极子共同导致农作物减产,引发可可和咖啡等大宗商品价格剧烈波动。 * **生产缺口:** 全球谷物产量预计将自 2021 年以来首次低于消费量,预测显示这将是自 2007 年以来的最大赤字。 专家警告称,这些供给侧冲击的汇聚极可能导致价格持续波动和粮食不安全加剧。随着目前的储备缓冲处于低位,未来一年发生长期且影响深远的粮食危机的风险正在上升。

**Maiao**(目前作为社区分支维护于 `runetes/maiao`)是一款为 GitHub、GitLab、Gitea、Forgejo、Bitbucket 和 Cursor Origin 等主流 Git 托管平台引入 Gerrit 风格堆叠式拉取/合并请求(stacked pull/merge requests)的工具。 通过允许开发者将大型功能拆分为多个小的顺序提交,Maiao 会为每个提交创建一个独立且具有依赖关系的 PR/MR。这不仅实现了更快速、更专注的代码审查,还能保持项目历史记录的整洁与逻辑性。 **主要功能:** * **自动堆叠:** 管理父子依赖关系,并可在可用时与原生堆叠功能(如 GitHub Stacks)集成。 * **工作流效率:** 支持 `git commit --fixup` 以简化修订,并在单个 PR 合并后自动对堆叠进行变基(rebase)。 * **易用性:** 从远程 URL 自动识别 Git 提供商,并使用 Gerrit 风格的 Change-ID 来追踪提交。 * **通用性:** 跨多平台工作,为支持的提供商提供原生 API 集成,并在必要时提供基于分支的堆叠回退方案。 Maiao 旨在简化复杂开发工作流,使“堆叠式差异”(stacked diffs)方法论能够惠及更广泛的开发者与平台。

Hacker News 最新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 Maiao:适用于 GitHub、GitLab、Gitea 等平台的 Gerrit 风格代码审查工作流 (github.com/runetes) 6 点,由 zdw 1 小时前发布 | 隐藏 | 过往 | 收藏 | 讨论 | 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

美国第九巡回上诉法院撤销了一项针对美国边境巡逻队在加州中央谷地进行拦截和逮捕的初步禁令。该禁令最初由联邦地方法院发布,起因是美国公民自由联盟(ACLU)提起的一项诉讼,指控边境巡逻人员在2025年初的“遣返行动”(Operation Return to Sender)中,非法且未经授权地逮捕了农场工人。 第九巡回法院裁定,地方法院未能妥善认定原告是否具备寻求未来救济的法律“主体资格”。虽然相关诉讼仍在进行中,但上诉法院将案件发回重审,要求地方法院重新考虑原告是否证明了未来遭受伤害的现实威胁,而非仅仅列举过去发生的事件。 这一裁决对政府而言是一次策略性胜利,暂时解除了对该地区边境巡逻执法行动的限制。该决定与近期司法界对类似移民诉讼中主体资格的质疑立场一致,特别呼应了最高法院大法官布雷特·卡瓦诺(Brett Kavanaugh)所提出的担忧——他曾指出,过去的诉求并不自动构成发布前瞻性禁令的充分理由。

一位开发者最近发现,全球速卖通(AliExpress)一直在使用隐藏的浏览器脚本进行“音频指纹识别”。这是一种能够绕过传统 Cookie 拦截器的隐蔽追踪方法:该网站利用 Web Audio API 播放人耳无法察觉的零音量声波,以此测量用户的特定硬件(如 CPU 和声卡)处理该信号的方式。这些独特的处理差异会与其他设备数据(如屏幕分辨率和内存)相结合,生成一个能够跨网站追踪用户的持久标识符。 这一问题是在该开发者注意到其蓝牙耳机在速卖通页面打开时持续处于连接状态(尽管没有播放任何声音)后被发现的。注重隐私的 Brave 浏览器证实了这些发现,指出即使在静音状态下,这些脚本也会保持电脑音频处理系统的活动状态。 Brave 强调了这一发现,旨在凸显反指纹识别技术的必要性。该公司解释称,其浏览器通过向音频输出中注入随机数据来主动保护用户,从而防止网站生成稳定且可识别的指纹。此事件凸显了隐蔽追踪技术日益复杂化,以及互联网用户正面临持续的隐私挑战。

一位联邦法官裁定,梅里尔·纳斯(Meryl Nass)医生针对缅因州医学执照委员会提起的诉讼可以继续进行,该诉讼主要针对委员会要求她接受心理评估这一极具争议的命令。 2022年,该委员会以纳斯医生散布有关新冠疫情的虚假信息及违规开具处方药为由,吊销了她的行医执照。尽管没有任何证据表明她患有精神疾病或存在药物滥用问题,委员会仍强制要求她进行心理健康评估以恢复执照。美国地区法官兰斯·沃克(Lance Walker)对委员会的这一决定提出批评,称其“毫无根据且缺乏流程”,并指出该决定缺乏必要的保障措施,且委员会似乎有意利用这一命令来杀鸡儆猴。 虽然沃克法官以委员会成员享有豁免权为由,驳回了关于吊销执照决定的诉讼请求,但他允许针对心理评估的法律挑战继续推进。目前已移居新罕布什尔州的纳斯医生坚持认为,委员会设定的条件过于苛刻,旨在压制她提供偏离政府建议的医疗服务的能力。她的执照目前仍处于吊销状态。

本文探讨了如何通过“结构感知模糊测试”(structure-aware fuzzing)来发现 Gleam 编译器中的漏洞。与使用随机字节的基础模糊测试不同,该方法通过生成有效的 Gleam 源代码或抽象语法树(AST),系统性地挖掘手动测试可能遗漏的边缘情况。 作者利用 Gleam 的双目标架构(Erlang 和 JavaScript)进行“差异化测试”,以标记两种输出之间的不一致之处。虽然最初尝试使用大语言模型(LLM)进行漏洞挖掘的效率较低且成本高昂,但构建一个专门的“生成器”(smith)来产生类型安全的随机程序,效果显著。 主要成就与心得包括: * **回归检测:** 模糊测试工具成功识别了编译器崩溃和回归问题。 * **跨平台验证:** 迄今为止已发现九个问题,其中包括一个已上报至 Erlang/OTP 的漏洞。 * **处理复杂性:** 作者开发了归一化不同目标输出的方法,以实现可靠的对比。 尽管该项目仍处于起步阶段,但它证明了生成式模糊测试是强化编译器的有力补充工具。作者计划扩展“生成器”以覆盖更多语言特性,并整合蜕变测试(metamorphic testing),进一步提高 Gleam 生态系统的可靠性。

这个 Hacker News 帖子探讨了将大语言模型(LLM)集成到 Gleam 编译器模糊测试过程中的潜力。 该讨论由一篇关于 Gleam 模糊测试的文章引发,促使参与者探索 LLM 如何增强传统的基于变异的模糊测试。用户建议,即使是小型、“能力较弱”的模型,在生成边界情况、翻译用于跨语言测试的代码,或创建用于压力测试编译器逻辑的合理且带有缺陷的程序方面,也能非常有效。 尽管一些参与者对 LLM 辅助编程这种“与魔鬼做交易”的做法表示疑虑,但普遍共识是,LLM 提供了一套强大且未被充分利用的工具,能够针对传统模糊测试工具可能忽略的复杂回归错误和类型强制转换错误。该讨论强调了人们对结合标准自动化模糊测试技术与人工智能驱动的测试用例生成,以提高软件可靠性的混合方法日益浓厚的兴趣。

**texbrain** 是一款免费、开源且注重隐私的 LaTeX 编辑器,完全在浏览器中运行。它旨在消除付费服务和复杂本地安装带来的困扰,用户无需注册账户或进行服务器端处理,即可编写、编译并管理 LaTeX 项目。 **主要功能:** * **本地优先架构:** 基于 WebAssembly (pdfTeX) 构建,文件在本地编译。敏感文档绝不会离开您的设备。 * **完整的 Git 集成:** 内置基于浏览器的 Git 客户端,支持直接克隆、提交并将项目推送到 GitHub。 * **离线功能:** 基础宏包可在本地缓存,初次设置后即可在无网络连接的情况下工作。 * **现代编辑器:** 采用基于 CodeMirror 6 的界面,支持语法高亮、超过 70 条 LaTeX 命令的自动补全以及实时 PDF 预览。 * **本地文件访问:** 利用 File System Access API(适用于 Chromium 内核浏览器)直接与您电脑上的项目文件夹进行交互。 尽管目前仅限于 pdfTeX 和 TeX Live 2020 时代的宏包,但 texbrain 为追求无缝、高效 LaTeX 环境的学者和开发者提供了一个强大且“开箱即用”的解决方案。访问 [tex.swimmingbrain.dev](https://tex.swimmingbrain.dev) 即可开始使用。

**TeXbrain** 是一款免费、开源、基于浏览器的 LaTeX 编辑器,通过 WebAssembly 在本地运行 `pdfTeX`。它由一名工程系学生开发,旨在作为 Overleaf 等订阅制服务的替代方案。TeXbrain 允许用户通过文件系统访问 API (File System Access API) 直接处理本地文件夹。 主要功能包括: * **隐私与控制:** 无需账户,无数据分析,文档数据不会通过网络发送。 * **本地工作流:** 支持 Git 集成,加载完成后可离线使用。 * **性能:** 使用先进的 Service Worker 系统按需获取 TeX Live 宏包,确保轻量且快速的体验。 * **易用性:** 非常适合在 Chromebook 或无法安装完整 TeX 发行版的受限设备上使用。 虽然目前仅限于 `pdfTeX` 和 TeX Live 2020 版本的宏包,且 BibTeX 支持仍在开发中,但 TeXbrain 为科研和文档编写提供了一个强大且便携的环境。它以静态网站形式提供,并可通过 GitHub 自行部署。

德克萨斯州休斯顿的卡车车主近期成为了窃贼的目标,不过这次被盗的不是催化转化器,而是卡车尾门。与因含有贵金属而被盗的排气系统不同,这些尾门被转卖到了 Facebook Marketplace 等二级市场。 这一趋势因一名当地车主而受到关注。他在寻找替换的尾门时,竟在网上发现了自己被盗的财物。由于该车主预先在尾门上做了独特标记,哈里斯县警员得以追踪至一处公寓车库,不仅追回了八个被盗尾门,还逮捕了两名嫌疑人。 这种情况反映出车辆零部件盗窃案正呈上升趋势,近期甚至还出现了窃贼偷走整台户外暖通空调(HVAC)机组的报告。鉴于窃贼不断寻找新的渠道来牟取二手车零件的利益,当局建议车主采取预防措施,例如在零件上添加识别标记。

部署到 IIS(涵盖网站、Web 应用程序和虚拟目录);执行 PowerShell 脚本;HTTP 请求;人工干预;以及发送电子邮件。步骤按目标角色和环境进行范围划分,在字段中接受变量绑定,并具有运行条件。

开发者 dt3ft 发布了 **fDeploy**,这是一款为 Windows 和 IIS 设计的自托管部署自动化工具,历经七年开发而成。 由于对当前市场成本不断上涨感到不满,开发者采取了一种慷慨的授权模式:对于年经常性收入在 100 万美元以下的公司,该工具提供功能完整、无限制的免费商业使用版本。 尽管该工具目前尚缺失多租户等功能,但开发者认为它已覆盖了许多中小型企业的核心需求。fDeploy 强调易用性,无需注册即可开始使用。开发者诚邀 Hacker News 社区对该软件进行测试,并提供功能反馈。

几十年来,美国西部滑雪场的运营基于一个明确的前提:由于它们是在公共土地上运作,美国林务局有权监管其缆车票价并确保公众的进入权。在 20 世纪 70 年代,相关机构积极干预以限制价格上涨,将滑雪场视为公共资源,而非纯粹的私人利润中心。 然而,从 20 世纪 70 年代末和 80 年代开始,一股放松管制的浪潮以及最终向长期特许经营权的转变,削弱了联邦政府的监管。尽管林务局在法律上仍保留着对公共土地上的服务和价格进行监管的权力,但随着滑雪行业整合为以 Vail Resorts 和 Alterra Mountain Company 为主的近乎双头垄断的局面,这一权力已基本处于搁置状态。 如今,飙升的票价、劳资纠纷和过度拥挤已导致经济学家认定滑雪行业存在“市场失灵”。虽然政府目前仅扮演被动地主的角色,但改革倡导者认为,林务局应重拾其监管者职能。他们建议,要求企业履行其最初的使命——即在公共土地上服务公共利益——对于确保普通家庭仍能负担得起滑雪至关重要。

```Hacker News新 | 过往 | 评论 | 提问 | 展示 | 招聘 | 提交登录联邦缆车票监管简史 (zakpodmore.substack.com)34 点,CGMthrowaway 发布于 4 小时前 | 隐藏 | 过往 | 收藏 | 讨论 帮助 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索: ```

作者开发了 **Gjallar**,这是一款轻量级、自包含的监控工具,旨在避免 Prometheus 或 Grafana 等臃肿平台带来的复杂性。面对在无需管理复杂依赖或分布式系统的情况下监控异构服务(Postgres、Oracle、Redis 等)的需求,作者选择了“KISS”(保持简单,傻瓜)的设计原则。 Gjallar 是一个无需 CGO 的单一 Go 二进制文件,利用纯 Go 驱动程序来处理数据库连接,最显著的优势是消除了对 Oracle 客户端库的依赖。其核心设计特点包括: * **无锁架构:** 使用通道(channel)的流水线机制确保了线程安全,避免了常见的“互斥锁丛林”,并对 SQLite 写入进行了串行化处理。 * **运维弹性:** 状态持久化存储在 SQLite 中,支持无缝重启,且不会遗漏正在进行的事件通知。 * **可靠性:** 该工具使用简单的 YAML 配置,支持热重载,并异步处理通知延迟以防止背压。 通过刻意摒弃集群、代理插件和复杂的仪表板,Gjallar 保持为一个易于理解且低维护的实用工具。它优先考虑简洁性,以确保即使在紧急情况下,监控系统依然是技术栈中最可靠的组件。

Hacker News 最新 | 往期 | 评论 | 提问 | 展示 | 招聘 | 提交 登录 一个 Go 二进制文件,一个 YAML 文件,一个 SQLite 数据库:我编写的监控工具 (rvier.fr) 9 分 | brvier | 48 分钟前 | 隐藏 | 往期 | 收藏 | 2 条评论 aster0id | 6 分钟前 | 下一条 [-] 最近我“灵感编程”(vibe coded)写了几个由 cron 调度的脚本,在我的单个节点上为几个服务做了同样的事情。运行效果非常好。 回复 JensRantil | 12 分钟前 | 上一条 [-] 不错!但你在仓库名中误用了全小写字母。macOS 的文件系统会报错,可能会引发各种奇怪的问题。 回复 指南 | 常见问题 | 列表 | API | 安全 | 法律 | 申请 YC | 联系 搜索:

Python 具有六个内置“常量”,它们表现出令人惊讶的不一致行为。这些常量可分为三大类: 1. **词法关键字 (`True`, `False`, `None`):** 这些被硬编码在词法分析器中。由于它们不是标准标识符,尝试将它们用作属性(例如 `x.True`)会触发 `SyntaxError`。 2. **特殊标识符 (`__debug__`):** 虽然它在技术上是一个标识符,但它被硬编码以防止通过 `SyntaxError` 进行赋值或删除。它作为一个常量来跟踪 Python 的优化状态,即使内置对象被手动覆盖,它也保持不变。有趣的是,它还会产生“欺骗性”的语法错误,导致看起来语法正确的代码被编译器拒绝。 3. **伪常量 (`Ellipsis`, `NotImplemented`):** 尽管被称为常量,但它们仅仅是标准的内置变量。与前几类不同,它们可以被屏蔽或覆盖。 这种不一致性在 `...`(`Ellipsis` 的字面量)中表现得更为明显,即使修改了 `Ellipsis` 内置对象,`...` 依然保持不变。归根结底,Python 对这些值的处理在编译器级保护和运行时灵活性方面存在差异,导致本应是简单的语言常量在 Python 中呈现出一种奇怪且不统一的局面。

这次 Hacker News 的讨论围绕着一篇文章展开,该文章质疑了 Python 中预声明常量(如 `True`、`False` 和 `None`)的本质。参与者讨论了它们是否是在解析过程中确定的词法记号,并指出省略号(`...`)的运作方式与之类似。 除了技术细节外,对话还涉及了 Python 生态系统的更广泛现状。一位用户表达了对该语言的失望,认为它曾经被视为对 PHP 等语言的现代改进,如今却演变成了一种“脆弱”且“过时”的工具,并特别指出了松散类型、不一致的标准库以及碎片化的包管理系统所带来的挑战。另一位评论者则认为,考虑到 Python 30 年的历史,以及作为时代产物所积累的“技术包袱”,这些问题或许是不可避免的。

据报道,特朗普政府正计划进行美国历史上最大规模的签证撤销行动,可能涉及多达20万名外国人。该计划由美国国务院和国土安全部共同协调,旨在撤销那些以短期访客身份进入美国,随后又申请庇护的人员的B1和B2签证。 官员们表示,此举旨在堵住他们所称的被用于规避移民法的“庇护漏洞”。虽然此次撤销签证将取消相关人员的商务或旅游身份,但这不会导致立即驱逐出境;案件正在审理中的庇护申请人仍将保留在现有的移民系统中。 政府在社交媒体上发布了一篇提及“驱逐魔法巴士”的帖子,暗示了这一政策。在此之前,美国已进入一段执法力度加强的时期,美国移民及海关执法局(ICE)报告称今年已进行了356,389次驱逐。该报告将这些行动描述为对公众针对非法移民不满情绪的必要回应,并以此凸显本届政府与民主党反对派之间的立场对立,以及对不受限制的移民对国家安全和稳定影响的广泛担忧。

自由捍卫研究所(Defense of Freedom Institute)和法律叛乱基金会(Legal Insurrection Foundation)的一份新报告显示,联邦政府已向纳入“交叉性”(intersectionality)的项目投入了约2.3亿美元资金;这是一种侧重于种族、阶级和性别认同的意识形态框架。 调查结果显示,这笔资金在拜登政府期间大幅激增,于2023年达到8010万美元的峰值。目前已支出1.4亿美元,另有9000万美元处于已拨付状态,部分拨款项目将持续到2030年。这些资金支持了广泛的倡议,包括大学的健康公平研究、医疗项目和社区项目。 包括法学教授威廉·雅各布森(William Jacobson)在内的批评者认为,这种趋势存在问题,应当予以制止。报告作者警告称,将交叉性意识形态嵌入联邦拨款,可能会以学术研究为幌子,影响基于受保护特征的机构决策。自由捍卫研究所主席罗伯特·艾特尔(Robert Eitel)指出,这些发现表明该框架已深入渗透到联邦拨款程序中。

安全研究员 David Buchanan 认为,旨在通过加密验证数字图像真实性的技术 C2PA 在 Android 平台上存在根本性缺陷。 C2PA 的安全模型依赖于“密钥认证”(Key Attestation)和“Google Play 完整性”(Google Play Integrity),以确保图像是由设备的摄像头硬件直接签名,而非由恶意软件生成。然而,Buchanan 展示了这种信任模型极易被绕过。由于这些安全功能依赖于软件层面的完整性,因此在获取 Root 权限的漏洞攻击面前会失效。 Buchanan 指出,Android 设备越来越容易受到快速演变的软件漏洞和无法修补的硬件故障注入攻击的影响。一旦设备被 Root,攻击者就可以强制要求基于硬件的“StrongBox”对任意 AI 生成的图像进行签名,使其看起来像真实、经过验证的照片。 尽管 Buchanan 向谷歌报告了这些漏洞,但他表示,由于保护整个图像处理流程在技术上不可行,这些问题最终被归类为“不予修复”。Buchanan 总结称,Android 上的 C2PA 只提供了一种虚假的安全感,因为任何已 Root 的设备,甚至是廉价硬件,都可以被用来生成能够绕过验证工具的逼真伪造品。

近期一场 Hacker News 的讨论引发了人们对现代相机中 C2PA(内容来源和真实性联盟)“内容凭证”的质疑。讨论的核心是一篇由用户 Retr0id 撰写的博文,文中指出,目前这些加密签名的实现方式在面对现实世界的篡改时,并不能可靠地发挥作用。 用户们讨论了数码相机固有的安全局限性,并指出这些相机在设计时鲜少考虑如何针对任意代码执行提供强大的防御措施。评论者们认为,数码单反相机固件中现有的漏洞,使得相机很难直接从传感器端对数据进行安全签名。尽管有些人对索尼、徕卡或奥林巴斯等高端品牌是否具备更好的安全性表示关注,但舆论倾向于持怀疑态度。原文作者 Retr0id 表示希望进一步调查这些论点,同时也指出,这类硬件的安全架构很可能并不比现代旗舰智能手机更先进,甚至可能更加脆弱。

研究人员已确认,最近加入 OpenRouter 的模型“Ox Alpha”是智谱 AI 的 GLM-5.x 系列的衍生品。尽管该模型试图掩盖其出身,但通过技术指纹分析(包括分词器匹配、系统级错误代码以及独特的 API 参数行为),研究人员证实了其来源。 利用 LineageEval 评估工具,研究人员发现 Ox Alpha 的审查机制具有高度的选择性,而非全面审查。与 DeepSeek 等对各类敏感内容进行广泛审查的模型不同,Ox Alpha 表现出一种“双峰”审查模式:它在回答有关新疆和台湾等话题时,展现出与西方模型相当的开放性;但在涉及中国国内政治及习近平相关的七类特定议题时,则采取了严格的、与国家立场保持一致的审查。在这些受限领域,该模型所使用的“中国官方语调”与其他经过严格审查的模型毫无二致。 该研究最终警示,Ox Alpha 在涉外议题上表现出的“未审查”外表具有误导性。由于其审查重点明确集中在国内政治风险上,该模型呈现出双重特性:在国际问题上保持透明,但在涉及中国内部治理的问题上,始终严格遵循中国政府的叙事逻辑。

Hacker News 上的讨论正在探讨近期引起广泛关注的神秘高性能 AI 模型“Ox Alpha”。用户正试图通过分析错误信息模式和分词器行为等技术特征来查明其来源。 目前主流的猜测认为——基于运行时间图表的相似性——Ox Alpha 实际上就是 Z.ai 的“GLM-5.3 Flash”模型。参与讨论的人员探讨了为何要进行这种“隐秘发布”,结论是这是一种有效的营销策略,旨在无需正式发布的情况下营造热度并收集真实的实时用户数据。 尽管一些贡献者认为对模型来源的取证分析很有吸引力,但另一些人则质疑花费精力去追逐一个很快就会有正式定论的“短期热点”是否值得。归根结底,该模型之所以受欢迎,很大程度上是因为它是一个高质量的免费工具,这激发了社区的好奇心和探索欲。

国际化域名 (IDNA) 需要将 Unicode 映射为 ASCII。Python 传统的 `idna` 编解码器(IDNA 2003)依赖于 StringPrep 算法,该算法严格要求使用 Unicode 3.2.0 的大小写转换规则,以确保跨平台行为的一致性。 由于 Python 内置的 `str.lower()` 方法使用的是解释器当前的 Unicode 版本,而非规范要求的版本,因此发现了一个漏洞(CVE-2026-17084)。这种差异会导致不同的 Unicode 版本产生冲突的域名映射,从而可能引发安全绕过问题。 此次修复工作包括识别当前 Unicode 规则与传统的 Unicode 3.2.0 标准之间的所有差异。开发人员创建了一个异常映射表,专门用于在执行 StringPrep 任务时强制 `str.lower()` 模拟 3.2.0 的行为。尽管现代的 `idna` 软件包(IDNA 2008)是推荐标准,但此修复确保了传统的 IDNA 2003 实现与其规范保持一致。建议用户优先使用 `idna` 软件包,而非已弃用的 `str.encode("idna")` 方法。

Hacker News 上的一场讨论探讨了 Seth Larson 最近发布的一篇文章,内容关于 Python 的 `str.lower()` 方法如何可能引发安全漏洞。该问题源于“解析器差异”(parser differentials),即系统的不同组件或不同的编程语言在处理 Unicode 字符或域名(IDNA 2003)时,解释方式存在不一致。 如果安全过滤器(如 WAF 或身份验证模块)因这些 Unicode 版本的不一致,而对字符串的处理方式与后端应用程序不同,攻击者就可能绕过过滤器、伪造域名或引发服务端请求伪造(SSRF)。 虽然一些评论者认为这只是一个“正确性错误”,但专家强调,在复杂的异构系统中,不一致的数据解释是众所周知的漏洞先兆。当技术栈的两个部分对输入的“归一化”版本理解不一致时,它们之间的安全边界实际上就失效了。舆论共识是,尽管这种风险因情况而异,但开发人员在处理域名或涉及安全的关键标识符等敏感输入时,必须谨慎使用标准库的大小写转换函数。

韩国股市近期波动剧烈,其推手是围绕人工智能领域半导体巨头三星电子和SK海力士的投机狂潮。在KOSPI指数翻了三倍之后,该指数在6月至7月间暴跌40%,使成千上万散户投资者的积蓄化为乌有。 此番动荡造成了严重的人员损失:受错失恐惧症(FOMO)和高杠杆押注的影响,个人投资者蒙受了改变人生的亏损。遣散费被掏空、缩减生活开支以及隐性财务破产的故事,凸显了将股市视为赌场的危险性。专家和灰心的交易员现在纷纷批评这些杠杆型ETF的“赌博”本质,因为当市场逆转时,它们会放大亏损。 为应对市场的混乱和公众的强烈抗议,韩国政府收紧了监管,导致今年8月从与芯片制造商挂钩的杠杆基金中流出了近10亿美元的资金。尽管采取了这些措施,且市场近期反弹了20%,但投资者的热情依然高涨。虽然监管打击旨在抑制波动,但对股票的持续“追涨”表明,这种投机博弈的周期及其相关的风险远未结束。

斯蒂芬·苏库普(Stephen Soukup)指出了一个明显的讽刺现象:尽管教师养老基金持有数十亿美元的塔吉特(Target)公司股票,但美国教师联合会(AFT)却在积极开展抵制该零售商的活动。苏库普认为,这种自相矛盾的冲突源于对企业宗旨的根本性误解。 上市公司并非遥不可及、面目模糊的实体,它们是普通美国人养老储蓄的载体。通过将政治激进主义置于股东价值之上,像美国教师联合会这样的工会,以及鼓励“利益相关者”政治的企业高管,实际上损害了他们所代表群体的财务安全。 苏库普将这种混乱追溯到商业圆桌会议(Business Roundtable)2019年发布的《公司宗旨声明》,该声明将企业的重心从信托责任转向了社会激进主义。他认为,当公司拥抱社会议程时,便会招致可能损害自身业绩的政治审查。归根结底,苏库普主张企业应坚持米尔顿·弗里德曼(Milton Friedman)的经典模式:高管有道德和法律义务为其真正的所有者——即教师、家长和退休人员——实现回报最大化,而不是充当削弱其投资价值的政治议程的棋子。

一份最新的路透社/益普索(Reuters/Ipsos)民调显示,公众对美国与以色列针对伊朗发动的战争的支持率已跌至历史新低,导致特朗普总统的整体支持率降至其任内的最低水平(33%)。 这场冲突预计仅持续数周,但目前已进入第六个月。如今,63%的美国民众反对这些军事打击。战争已导致18名美军士兵丧生、超过700人受伤,并推高了油价,加剧了普遍的悲观情绪;83%的受访者认为这场冲突将持续很长一段时间。 在十一月中期选举前,这一政治影响似乎十分重大。在国会选举的政党投票意向中,民主党目前以35%对29%领先共和党,这威胁到了共和党对国会的控制权,并增加了总统面临调查或弹劾程序的可能性。除了战争,选民还指出经济和对民主规范的威胁是他们最关心的问题,66%的受访者不认可特朗普的经济管理。总体而言,69%的美国人认为国家走在“错误的轨道”上,表明随着中期选举临近,选民感到极度失望。

在本文中,迈克尔·斯奈德(Michael Snyder)指出,受社会价值观和人口结构变化的影响,美国文化正在经历一场迅速且令人担忧的转型。 斯奈德援引近期调查强调,年轻男女之间的分歧正在加深。他指出,25岁以下的女性对男性的看法日益负面。他将这一趋势归因于数十年来媒体的刻画,这些媒体经常将男性描绘成反派或无能的家庭成员。 与此同时,作者指出LGBTQ+的认同人数激增,自2012年以来,这一比例在年轻人中几乎翻了两番。他观察到显著的性别差异,指出30岁以下的女性中,有超过30%的人认同自己属于LGBTQ+群体,这主要是由双性恋认同驱动的。此外,他还讨论了“异性恋弹性”(heteroflexibility)的兴起,并指出新兴的标签和约会软件数据都显示,人们正在大幅偏离传统的性取向规范。 斯奈德总结称,这些以性别敌意加剧和性取向定义快速演变为特征的趋势,代表了一场“海啸”般的变革。与前几代人相比,现代美国文化已变得面目全非,这预示着国家未来将发生根本性的转变。

Mozilla 计划从 Firefox 157 版本开始,在所有平台上默认启用 JPEG XL 解码。该解码器使用了基于 Rust 的 `jxl-rs` 库,并已完成广泛的测试、模糊测试和基准测试。 主要亮点包括: * **性能:** `jxl-rs` 最近的更新增加了多线程解码功能,使 Firefox 的解码性能可与 Safari 的 C++ 实现相媲美。 * **功能:** 该实现支持动画、渐进式显示,以及针对 HDR 内容的高质量色调映射。 * **兼容性:** 通过支持动画和渐进式渲染,Firefox 的功能集已超过 Safari。 * **质量保证:** 该项目包含了全面的 Web 平台测试 (WPT) 以及涵盖分块解码、损坏处理和遥测技术的自定义 Gecko 测试。 在此之前,用户可通过 `image.jxl.enabled` 首选项使用此功能,该选项目前在 Nightly 版本中已默认开启。开发进度,包括性能基准测试和完整的测试套件,可通过所引用的 Mozilla Bugzilla 报告进行追踪。

Firefox 157 将原生支持 JPEG XL 图像格式,这得益于名为 `jxl-rs` 的全新内存安全 Rust 实现。该解码器由 Google Research 应 Mozilla 要求开发,是浏览器采用此格式的关键前提。据报道,Chromium 也将采用同一实现。 JPEG XL 因其相较于 WebP 和 AVIF 等现有格式的多项技术优势而受到关注。主要益处包括: * **旧版兼容性:** 它允许对现有 JPEG 文件进行 100% 可逆的无损转换,在无需重新编码的情况下节省 20–30% 的文件大小。 * **卓越的通用性:** 它在有损和无损压缩方面均优于 WebP 和 AVIF,支持高位深(最高 16 位/浮点数),并能处理超大尺寸和多样的色彩通道。 * **渐进式加载:** 其架构专为高效的渐进式解码而设计,仅需极少部分数据即可显示高质量缩略图。 尽管 AVIF 此前一直是传统 JPEG 的主要替代方案,但用户和开发者普遍认为 JPEG XL 是一种更灵活、更具前瞻性的标准图像格式替代品。
联系我们 contact @ memedata.com