2026 08 09 HackerNews

2026-08-09 Hacker News Top Stories #

  1. DeepSeek V4 Flash 0731模型以极低成本在ARC-AGI评测中获得高准确率。
  2. 作者反驳“编程很容易”的观点,强调编程需要深厚技能,面对AI变革应保持批判性思维并扎实基础。
  3. Oracle禁止OpenJDK使用AI生成代码,但自身却在推广AI写代码,引发双重标准质疑。
  4. 汇编语言耻辱堂项目通过特定x86指令实现极长执行时间,展示了处理器异常行为。
  5. Nixpkgs核心团队因系统性问题和人员流失宣布解散,但项目本身未受影响。
  6. DeepMind的WeatherNext模型在热带气旋预测上取得突破,为预报员争取额外预警时间。
  7. NASA通过关闭非科学设备延长旅行者2号探测器运行一年,应对核电池电力衰减。
  8. 美国能源部启动Genesis开放模型计划,发布首个开放权重科学模型以加速科学发现。
  9. 苹果App Store审核机制因错误拒绝天文应用而暴露缺陷,缺乏纠错能力。
  10. 部分x86 CPU存在硬件后门,允许用户态代码提升权限,引发供应链安全担忧。

1. DeepSeek V4 Flash 0731 (DeepSeek V4 Flash 0731) #

https://arcprize.org/results/deepseek-v4-flash-0731

该页面是 ARC-AGI(抽象与推理语料库)的排行榜页面,展示了 DeepSeek V4 Flash 0731 模型的最新评测结果。该模型在最高推理努力下,以每任务 0.02 美元的成本在 ARC-AGI-1 半私有集上获得 89.0% 的准确率,在 ARC-AGI-2 半私有集上以每任务 0.04 美元获得 61.4% 的准确率。页面还提供了与其他模型(如 GPT-5 系列、Claude 系列、Gemini 系列等)的对比图,以及每个任务在三种推理等级(Max、High、Low)下的通过/失败详情。


HN 热度 756 points | 评论 453 comments | 作者:tosh | 1 day ago #

https://news.ycombinator.com/item?id=49214008

  • DeepSeek V4 Flash 0731 模型性价比极高,日常使用成本几乎可以忽略,甚至让 Claude Max 订阅显得倒退。
  • 低成本智能模型打开了大量新应用场景,如自动修复 CI 测试失败、为 PR 自动生成测试、监控服务器日志、持续安全审计等。
  • 如果 DeepSeek 真如描述般优秀,美国 AI 实验室将面临巨大挑战,除非政府以国家安全为由禁止使用中国模型,但国际市场仍会流失。
  • 对于简单查询,各模型已足够好,但复杂长周期任务中,小错误会累积导致灾难,真正突破需要模型能自主恢复错误并协调多层子代理。
  • 成本差异在商业场景中并不重要,因为高质量模型带来的价值远超订阅费用,例如每月多赚数千美元。
  • 随着模型能力提升,人们要求其完成的任务也在扩展,未来可能达到“智能饱和”点,普通人无法想象如何利用新 SOTA。
  • 许多行业(如法律)中,人们因早期尝试不佳而否定 AI,但正确设置后能带来巨大回报,例如用 20 美元订阅在联邦法庭对抗大律所。

2. 代码从来不是难点 (“Code was never the hard part” is an insult to all programmers) #

https://blog.senko.net/code-was-never-the-hard-part-is-an-insult-to-all-programmers

这篇文章反驳了“编程很容易,难的是决定要做什么”这一流行观点。作者认为这种说法是对所有程序员的侮辱,并提出了多个反问:如果编程容易,为何程序员需求高、薪资高、压力大?为何有那么多经典编程书籍和专门学位?为何代码仍有大量错误?同时,作者也质疑“决定做什么更难”的说法,指出产品经理、市场研究员等岗位并未因此获得更高地位或薪酬。

文章进一步指出,大多数程序员并不喜欢与利益相关者或客户沟通,而更倾向于专注于技术细节。作者强调,优秀的软件开发需要同时兼顾“理解系统如何构建”和“理解为何构建”,两者缺一不可。

面对 AI 带来的行业变革,作者建议不要盲目跟风或一味抵制,而应保持好奇与批判,区分炒作与实效。资深开发者应拓展对用户体验、商业策略等领域的理解;初级开发者则应扎实掌握计算机基础如指针、递归、网络协议等。最终,适应变化、持续学习,才能在变革中蓬勃发展。


HN 热度 528 points | 评论 345 comments | 作者:senko | 10 hours ago #

https://news.ycombinator.com/item?id=49222189

  • 有些编程工作中代码并不是最难的部分,更难的是理解客户需求、平衡市场与公司战略,并制定执行计划。
  • 在大型企业环境中,代码往往不是最棘手的问题,沟通、建立共识、推动执行才是真正的挑战。
  • 复杂应用如果代码质量差,会导致性能恶化、新功能速率下降、bug 增多,最终拖垮产品,因此代码基本功至关重要。
  • 修复 bug、优化性能、偿还技术债务比修复团队共识、利益相关者支持和战略方向更容易,相对而言代码是“容易”的部分。
  • 战略和方向是基础:没有战略,即使执行再强也会撞冰山;有了好战略,执行差可以靠招聘弥补。
  • “代码”常被狭义理解为机械转录,但实际编码是低层设计,很多细节在编码过程中反复调整,代码本身就是产品。
  • 优秀的软件工程师可以在写代码前完成规范、架构、数据模型等设计,但代码不是简单的转录,而是与设计相互迭代的创造性工作。

3. Oracle 禁止在 OpenJDK 中使用 AI 生成的代码 (Oracle bans AI-generated code from OpenJDK) #

https://app.dealroom.co/news/feed/oracle-bans-ai-generated-code-from-openjdk-despite-ellison-s-claim-oracle-isn-t-writing-its-own-code

Oracle 禁止在 OpenJDK 贡献中使用 AI 生成的代码,理由涉及安全、知识产权风险。开发者可私下使用大语言模型调试和审查代码,但不得将 AI 生成内容提交至项目仓库或拉取请求。

这一政策与 Oracle 内部做法形成鲜明对比。联合创始人拉里·埃里森近期声称 AI 模型正在编写 Oracle 的代码,联合 CEO 迈克·西西利亚也称赞 AI 工具使小型工程团队交付速度更快。

Oracle 今年计划投资 700 亿美元用于数据中心扩张。这一大规模支出促使信用评级机构标普将其评级下调至 BBB-,仅比垃圾级高一级,理由是对投资回报的不确定性。


HN 热度 517 points | 评论 374 comments | 作者:delduca | 1 day ago #

https://news.ycombinator.com/item?id=49213754

  • Oracle 作为法律公司,想保留起诉他人 AI 洗白代码的权利,所以不接受 AI 贡献。
  • 质疑为什么有人会碰 Oracle,因为 Oracle 有 25 年的坏名声。
  • 吐槽 Oracle 数据库、Oracle Linux、ADF 等,认为选择 Oracle 的人要么被贿赂要么愚蠢。
  • 吐槽 JBoss 启动慢,是 Java 过度工程的巅峰;新版 Wildfly 启动快,但 JBoss 不是 Oracle 产品。
  • 回忆过去,客户选 Tomcat 比 WebLogic/WebSphere 好。
  • Oracle 通过高尔夫、晚餐、回扣等方式贿赂决策者,这是企业采购的常见做法。
  • Oracle 多次因贿赂外国政府官员被起诉,企业采购官僚化是为了防止腐败。
  • 腐败和裙带关系导致行政成本高昂,美国政府效率低下。
  • 讽刺航空公司给里程不算贿赂,Oracle 给回扣就是丑闻。
  • 描述企业软件采购中的各种招待,包括晚餐、体育赛事、甚至脱衣舞俱乐部等,这些常被归类为“企业招待”。
  • 自己公司有严格的反贿赂政策。
  • 要联系议员,但议员也受贿。
  • 引用法国纪录片,达索老板用葡萄酒收藏促成军售。
  • 资本主义一直如此,国会也不会停止。
  • 以为西方还有诚信理想,但那种诚信从未存在过,那是忽悠底层人的。

4. 汇编语言耻辱堂 (Assembly Hall of Shame) #

https://github.com/xoreaxeaxeax/asm-hall-of-shame

这是一个名为“汇编语言耻辱堂”的 GitHub 仓库,专注于寻找单个 x86 指令执行时间的绝对下限,与通常的性能优化相反。

核心内容

  • 当前冠军fxrstor64 指令,通过从高延迟 MMIO 区域加载 512 字节状态,并利用多个核心同时访问另一个高延迟 MMIO 寄存器来饱和 PCIe 总线,创下了约 1980 亿个周期(62 秒)的惊人记录。
  • 荣誉提名:一个违反规范的未对齐 vmovdqu 加载,用于破坏系统管理模式(SMM)的设计。
  • 规则:只对单条指令计时,不能中断,不能使用 rep movs 等指令,所有平台需为出厂默认配置。
  • 排行榜:展示了从最快的 nop(1 个周期)到较慢的 fsin(257 个周期)等指令的延迟排名,并附有具体的策略和测试平台。

HN 热度 411 points | 评论 104 comments | 作者:piotrgrabowski | 1 day ago #

https://news.ycombinator.com/item?id=49214098

  • 相关项目 smiiiiiiiiiiiiiiii 使用慢指令破坏 SMI,但似乎未修复或报告。
  • 作者风格被批评为类似 LLM 的“吸引人的博客文章”,但多数人认为这是其一贯的教育风格,并非 LLM 生成。
  • 总线周期可通过握手信号无限延长,早期微处理器有固定时钟周期,需要软件 hack。
  • 复杂处理器存在延迟问题,现代芯片设计迭代中更糟,涉及亚稳态和跨时钟域问题。
  • ACPI IO 端口写入 12ms 可能陷入 SMM 处理,违反规则中关于陷阱指令的限定。
  • 利用 x86 页表递归可制造无限循环指令,但页表是物理寻址不能递归,accessed/dirty 位有类似递归行为。
  • NOP 指令(XCHG AX,AX)实际上执行交换微码,并非真正空操作。
  • 作者还有其他项目:仅 mov 指令的编译器、扰乱控制流的编译器、暴力搜索未文档化指令的 sandsifter、二进制可视化工具 cantordust。

5. Nixpkgs 核心团队宣布解散 (The Nixpkgs core team has disbanded) #

https://discourse.nixos.org/t/the-nixpkgs-core-team-has-disbanded/79413

Nixpkgs 核心团队宣布解散。

团队表示,过去 10 个月取得了一些成就,包括改革提交者委托流程、 onboarding 19 名新提交者、扩展合并机器人、与 GitHub 重新建立联系并获得赞助的企业云升级、协助处理安全事件、建立自动化/AI 政策等。

然而,这个角色并未如最初所愿成为轻量级且能兼顾技术贡献的职位。团队认为,由于人员流失和招募困难,继续运作已不可持续。

团队指出,指导委员会(SC)存在系统性问题:缺乏对宪法所设想的权力下放的本能,沟通不畅,对下属团队进行不必要的微观管理,在授权领域内越俎代庖,对关切问题回应不足且迟缓。这些问题导致在 GSoC、资助计划、AI 政策等事务上协调不力,以及审核、GitHub 组织所有者改革等进展缓慢。

尽管团队多次尝试讨论,但问题依然存在。团队认为,其高信任度的共识决策模式优于指导委员会的多数投票制,但持续的环境压力导致成员精疲力竭。团队强调,解散决定并非源于单一事件,而是长期模式的累积。

目前,团队管辖的事务暂无直接负责人,由指导委员会作为最终后盾。两位成员计划减少对 Nixpkgs 的参与,且无意竞选指导委员会。


HN 热度 384 points | 评论 198 comments | 作者:Meleagris | 23 hours ago #

https://news.ycombinator.com/item?id=49217993

  • Nixpkgs 核心团队解散不代表 Nix 或 Nixpkgs 死亡,只是特定结构不可持续,贡献者 burnout,需要改进。
  • 核心团队是 2025 年 9 月才成立的,之前没有也运行了约 20 年,所以这不是紧急事件,只是回到去年状态。
  • “核心团队”名称容易误导,建议改名为“治理促进者”或“管理员”等,类似 Rust 社区从“核心团队”改为“领导委员会”。
  • 有用户认为 NixOS 正在死亡,但被反驳,因为包和系统仍在持续更新。
  • Nixpkgs 规模增长巨大,过去六年贡献翻倍,不能简单说以前没有团队也能运行。
  • 这是继去年版主团队集体辞职后的又一个事件,可能反映系统性治理问题。
  • 版主团队辞职可能是因为自身组织问题(团队过大、缺席率高、共识困难),不一定是系统性问题。
  • LLM 时代 NixOS 的独特优势(可让 LLM 安全修改系统配置)可能带来更多动力。
  • 有用户质疑 Nixpkgs 状态不佳(大量过时包、二进制复制),但被反驳说它是最大的包管理器之一,更新快,且用户可通过 overlay 自行维护。

6. DeepMind 的 WeatherNext 模型在预测气旋方面取得突破 (DeepMind’s WeatherNext model achieves breakthrough forecasting cyclones) #

https://deepmind.google/blog/weathernext-ai-model-achieves-breakthrough-in-forecasting-cyclones/

WeatherNext AI 模型在预测热带气旋(飓风/台风)方面取得突破性进展,相关成果发表在《自然》杂志上。

该模型在预测气旋路径、强度和风场结构方面达到了最先进的精度,平均能为预报员争取到额外一天的预警时间。其三天预报的准确度相当于以往模型两天的水平,相当于气象学进步十年的成果。

这项研究由 Google DeepMind 与 Google Research 的 AI 研究人员,以及美国国家飓风中心、英国气象局等机构的专家合作完成。该模型已在 2025 年飓风季中帮助预测了飓风 Melissa 的快速增强和登陆,为牙买加争取了关键准备时间。

WeatherNext 通过单一 AI 模型同时预测全球天气和气旋细节,解决了传统方法在路径和强度预测上的权衡问题。目前,Google 已开源 WeatherNext 2 和 WeatherNext Cyclones 模型,以赋能研究社区和提升社会应对极端天气的能力。


HN 热度 367 points | 评论 113 comments | 作者:bhavansig | 15 hours ago #

https://news.ycombinator.com/item?id=49220126

  • 当前 AI 领域过度集中于大语言模型,而像 WeatherNext 这样针对特定问题的强预测模型更具价值,基于多尺度图神经网络的天气预测模型在效率和性能上已超越传统数值天气预报(NWP)模型。
  • 这类 AI 天气预测模型的训练高度依赖高质量的历史再分析数据(如 ECMWF ERA5),其本质是对物理测量数据的插值重建,因此初始条件和训练数据仍离不开传统 NWP 方法。
  • 有研究者正在探索直接利用原始观测数据(如气象站、卫星数据)训练模型,以绕过数据同化步骤;实验性模型(如 AIFS-DOP)已在某些指标上与基于物理的模型竞争。
  • 个人层面(如体育风预报)需关注不同模型的网格精度与适用性,主要模型包括 GFS、ECMWF、HRRR(美国高分辨率短临预报)、PWG/PWE 1km 等,其中 AI 初试状态仍依赖传统 NWP 预测步。
  • 关于架构方向,有人质疑状态空间模型(如 Mamba)是否比纯 Transformer 更适用于这类物理问题,但普遍认为语言模型并不适合此类任务。
  • 虽然物理学家和工程师已久尝试基于机器学习的替代模型(如代理模型),但只有天气预测是少数表现较好的领域,原因在于天气数据量极大且传统模型本身包含大量基于数据的参数化近似。
  • 现有物理基础的 NWP 模型同样不稳定,需要人工剔除异常预测结果,与 AI 模型面临类似的不确定性挑战。
  • 目前 ECMWF(AIFS)和 NOAA(AIGEFS)已公开发布 AI 天气预报结果,可通过官网或可视化应用(如 Windy)查看。

7. NASA 找到了让旅行者 2 号探测器再运行一年的方法 (NASA figured out how to keep its Voyager 2 probe running for another year) #

https://www.space.com/space-exploration/voyager/nasa-figured-out-how-to-keep-its-48-year-old-voyager-2-probe-running-for-yet-another-year

NASA 刚刚对旅行者 2 号探测器进行了一次星际调整,被称为“大爆炸”,以使其剩余的 50 年科学仪器能再运行一段时间。旅行者 2 号及其孪生探测器旅行者 1 号于 1977 年发射,依靠一种称为放射性同位素热电发电机的核电池,利用钚衰变产生的热量。但每个探测器上的钚供应量每年减少约四瓦。

为了在日益减少的电力供应下维持运行,工程师们最近通过关闭一些非科学设备,并使用仍能有效保持航天器温暖的“低功率替代方案”,降低了旅行者 2 号的电力需求。NASA 官员表示,航天器的电力余量已变得非常紧张,需要团队通过关闭非必要设备和系统来节约能源。自 2024 年以来,仅这两艘航天器就各自关闭了两台科学仪器,其中一些是在完成历史性行星飞越后关闭的,另一些则是出于电力需求。


HN 热度 353 points | 评论 80 comments | 作者:wglb | 22 hours ago #

https://news.ycombinator.com/item?id=49218179

  • 有评论者提到曾参与 JPL 的小型研究项目,通过非正式渠道招募工程师,其中一位开发者是当时唯一能为旅行者 2 号编码指令序列的人,她偶尔因处理卫星问题而迟到会议,感叹这些项目资源有限,许多维护人员另有“主业”。
  • 有观点指出旅行者 1 号和 2 号的大部分科学载荷已关闭,目前任务规模远不如三四十年前,2026 年仍参与该项目的人可能需要其他日常工作。
  • 有人认为即使科学载荷减少,与 50 年前、距地球 130 亿英里的卫星通信本身就有科学和工程价值。
  • 有评论反驳称,除了传输延迟和部件老化,与旅行者通信的“科学和工程”收益不大,更多是公关作用。
  • 有人强调旅行者仍运行科学仪器,近年提供了关于太阳系大小的新见解,利用现有工具比发射新探测器成本低得多。
  • 有评论补充,通过测量无线电数据,旅行者帮助确定了太阳系大小和周围密度,这对未来星际旅行很重要。
  • 关于温度问题,有人指出太空散热主要靠辐射,远离恒星时环境温度接近绝对零度,旅行者 2 号在 143 天文单位处接收的太阳辐射极低,需额外电力维持设备运行温度。
  • 有观点认为依赖个别工程师维护旅行者 2 号是组织失败,但也有评论认为预算限制下只能如此。
  • 有人开玩笑说 AI 能理解旅行者代码,但被反驳称 AI 可能出错且没有第二次机会,甚至模拟了 AI 导致探测器故障的对话。
  • 有评论批评 NASA 未将通信方法文档化,仅依赖个别人员,但有人辩护说对于远在数万亿英里外的探测器,错误指令风险大,依赖最有经验的人更稳妥。
  • 另有观点强调,即使如此,仍应充分记录知识,以防该人员发生意外。

8. 美国能源部启动 Genesis 开放模型计划 (U.S. Department of Energy Launches the Genesis Open Models Initiative) #

https://genesisopenmodels.anl.gov/

美国能源部联合行业伙伴,宣布启动“Genesis 开放模型计划”,并发布首个开放权重科学模型 Genesis-Science-1,由 Arcee AI 开发。该模型旨在加速科学发现,支持材料、能源、地球系统、聚变、生物学、高能物理等领域的研究。

计划通过贡献门户( https://genesisopenmodels.anl.gov/)征集三类参与:开放权重模型提供、预训练数据贡献、微调合作。首轮申请截止日期为 2026 年 8 月 14 日(基础数据)和 8 月 25 日(后训练数据)。贡献者需描述材料、专家及使用条款,经审核后参与模型开发,并获得早期评估权限。

Genesis 使命由 2025 年 11 月行政令启动,目标十年内将美国科学与工程的生产力翻倍。现有合作伙伴包括 Arcee AI,其 Trinity 模型系列涵盖从本地适用到 4000 亿参数的稀疏混合专家模型。


HN 热度 342 points | 评论 143 comments | 作者:moelf | 1 day ago #

https://news.ycombinator.com/item?id=49216946

  • 美国目前缺乏重要的开放权重模型,自 Llama 系列被放弃后,主要剩 Gemma 和 GPT-OSS,但 Mira Murati 的 Inkling 是 Apache 2.0 许可。
  • 实际上美国存在许多开放权重模型,而且美国是唯一在做真正开源模型(可从源代码重建)的国家。
  • 非美国也有很多开源模型,如 Soofi S、Apertus 1.5、EuroLLM-22B、LLM-jp-3、K2-65B 等,性能与 Ai2 相当或更优。
  • 批评开源模型定义:好的数据集包含版权数据,任何“开源”模型质量差,训练成本高,且仅有权重就能修改模型,没必要追求开源。
  • 缺乏有影响力的开源模型,DOE 倡议应追求真正被使用的模型,而不只是“也参与”;早期 Llama 最成功,Allenai/olmo 从未有影响力。
  • 并非只有美国有可重建的开源模型,还有 BLOOM、Apertus、OpenEuroLLM 等。
  • 列举其他美国开放权重模型:LiquidAI LFM、IBM Granite、Nvidia、Inkling、Poolside,Meta 可能今年发布,X AI 的 Grok,微软 MAI 可能考虑开放,Ilya 的 SSI 不太可能开放。
  • 美国不发布更多模型是因为安全对齐更难、成本高,且容易被滥用和蒸馏;中国发布模型不关心安全对齐,且在中国下载模型需实名,Huggingface 被禁。
  • 认为个人自由论调不现实,因为未来属于中国,其他国家也在向中国模式靠拢。

9. 本周 App Store 拒绝案例:Dark Hours (App Store Rejection of the Week: Dark Hours) #

https://daringfireball.net/2026/08/app_store_rejection_of_the_week_dark_hours

这是一篇关于苹果 App Store 审核机制存在严重问题的批评文章。

文章讲述了开发者 Terry Godier 的遭遇:他为一款名为 Dark Hours 的天文学 iOS 应用提交审核,但被苹果以“占星术”为由拒绝。尽管该应用与占星术毫无关系,而是关于严谨的天文学,且设计精美、功能实用,但苹果的审核委员会在开发者多次申诉后,仍维持原判,甚至荒谬地声称该应用包含“塔罗牌阅读功能”。

作者 John Gruber 认为,这不仅是审核人员的疏忽,更暴露了 App Store 审核系统缺乏纠错机制。一个本应成为平台典范的优秀应用,却因荒唐的错误被拒之门外,这对开发者和苹果自身都是一种损害。


HN 热度 337 points | 评论 218 comments | 作者:da | 1 day ago #

https://news.ycombinator.com/item?id=49214863

  • 应对 App Store 审核官僚主义的策略是提交新版本并注明“tarot function removed”,即使未实际删除也可能通过
  • 苹果的垄断是坏的,应用商店不应存在,所有应用应可通过网页安装,欧盟应介入
  • 审核系统失败与政府干预无关,市场力量会让失败系统自然淘汰
  • 在垄断下市场力量无法让失败系统失败,因为苹果阻止了竞争
  • 双寡头市场(苹果与谷歌)中,寡头更倾向于默契合谋而非通过改进产品竞争,市场力量无效
  • 市场力量是整个可能性领域,Windows 曾看似稳固但被 web 和移动超越,必要性催生创新
  • Windows 至今仍稳固,反垄断执法缺失,智能手机并未取代 PC
  • iPhone 的成功源于硬件小型化进步,与 Windows 垄断无关,监管需要确保市场竞争
  • Windows Mobile 市场份额在 2007 年骤降,表明 iPhone 的冲击
  • 现代智能手机创造了新市场并淘汰了旧平台,若市场无法有效信号,监管应介入
  • 审核系统并非失败,而是苹果的盈利业务
  • 市场解决垄断问题速度太慢,可能需 150 年,等于没解决
  • 被垄断伤害却维护垄断是理想主义,经济学 101 指出自由市场在垄断下失效,政府设定边界不是社会主义

10. Hardware backdoors in some x86 CPUs (Hardware backdoors in some x86 CPUs) #

https://github.com/xoreaxeaxeax/rosenbridge

项目 Roserbridge 揭示了部分 x86 处理器(主要为 VIA C3 系列)中存在硬件后门。该后门是一颗嵌入在主 x86 核心旁的小型非 x86 核心,通过特定模型专用寄存器(MSR)控制位启用,并以特殊格式的 x86 指令作为“桥接指令”触发。该后门允许 ring 3(用户态)代码绕过所有内存保护和权限检查,直接读写 ring 0(内核态)数据,实现权限提升。虽然通常需要内核级访问权限才能激活,但部分系统默认开启了该后门,使未授权代码也能修改内核。此问题仅影响 VIA C3 系列 CPU,后续处理器已移除该特性。

仓库提供了多项实用工具:util/check 用于检测 CPU 是否受影响(需在裸机运行,可能造成系统崩溃);fix 脚本可在启动早期关闭后门;asm 为“深度嵌入式指令集”(DEIS)提供汇编器;esc 是权限提升的概念验证;fuzz 用于模糊测试以发现未知指令;sandsifter 辅助识别桥接指令。该项目旨在作为安全研究案例,展示复杂处理器中可能存在的后门设计,以及研究人员和最终用户如何发现此类漏洞。


HN 热度 335 points | 评论 94 comments | 作者:epestr | 17 hours ago #

https://news.ycombinator.com/item?id=49219508

  • 硬件后门问题因芯片复杂度上升和不透明文档而加剧,NVIDIA 等厂商的封闭硬件带来新风险。
  • Domas 通过 CPU fuzzer 发现硬件 bug 和 backdoor,无法确认是恶意还是调试功能,但能力本身值得警惕。
  • 硬件供应链安全问题比软件更严重,难以检测,厂商因无法销售而忽视。
  • Cantor Dust 是一种二进制数据可视化方法,可用来识别隐藏的数据格式或后门。
  • 在 ATM 和医疗硬件中启用默认未文档化调试后门属于鲁莽危害。
  • 通过适当网络设计(如防火墙、空气间隙)可缓解硬件后门风险,但网络隔离本身也不能完全免责。
  • 实际案例中,美国多个州水处理厂因安全问题被迫断开操作技术系统,说明空气间隙是有效缓解措施。
  • 具体后门仅出现在几十年前的 VIA C3 嵌入式 x86 处理器上,但作为警示,现代设备中普遍存在运行二进制 blob 的底层系统(如 IMU、激光雷达、WiFi 模块),可能被恶意利用进行数据窃取或远程控制。

Hacker News 精彩评论及翻译 #

Danish high schoolers will have to verbally defend… #

https://news.ycombinator.com/item?id=49224497

This is already the case for Master’s degrees and above in Denmark. I’ve been the opponent examining students. We ask Master’s students to give US instruction on a topic (drawn randomly on a card in front of them, from a list they know a few days in advance). They do a chalk and talk on a topic for about fifteen minutes with three to five professors being “dumb students”. It works fantastically and at the end it’s very apparent to both student and teachers how well a topic is understood. Marks are rarely contested and in my experience most students think the process is fair.

Of course, woe betide those with social phobias….

azalemeth

在丹麦,硕士及以上学历的考试已经采用这种方式了。我曾担任过学生的考官。我们会让硕士生就某个主题进行教学演示(主题从他们提前几天得知的列表中随机抽取,当场抽签决定)。他们用粉笔在黑板上讲解约十五分钟,同时有三到五位教授扮演“笨学生”的角色。这种方式效果极佳,最后学生和老师都能非常清楚地看出学生对主题的理解程度。成绩很少引发争议,据我的经验,大多数学生认为这种考核方式很公平。

当然,社交恐惧症患者就惨了……


Don’t use your phone while you poop #

https://news.ycombinator.com/item?id=49222364

Back when we lived without phones, we used to read instruction labels on all and any household cleaning products that were stored in the bathroom.

I bet there too was some obscure newspaper column that advised against that.

Yet, lo and behold, we survived!

huhtenberg

在没有手机的年代,我们常会翻看浴室里所有清洁用品上的说明标签。

我猜当时肯定也有某个不起眼的报纸专栏劝人别这么做。

可你猜怎么着?咱不也活得好好的!


“Code was never the hard part” is an insult to all… #

https://news.ycombinator.com/item?id=49224593

I believe there are some programming jobs in which the code is absolutely the easier part. Not all of us work in signal processing, integrated systems or have to push upstream to Linux kernel because the company we work for really needs a memory allocation optimization for its data centers.

Navigating customer requirements and building something that satisfies both market’s needs and company strategy can be an incredibly difficult and frustrating problem to solve. Especially if you need to also oversee the execution of the strategy. So not only you have to predict what they want or know the domain deeply enough to understand what they say they want is not what they really want, you also have to come up with a plan for executing your solution in a corporate environment.

There is a reason that books like “the staff engineer’s path” cover topics such as local maximums, communication, establishing support for executing a plan or creating alignment on big efforts. In large corporate environments with multiple international customers, code is most of the time not the hardest problem.

prinny_

我相信有些编程工作里,代码反而是相对容易的部分。并非所有人都从事信号处理、集成系统工作,也不必因为所在公司确实需要为数据中心优化内存分配而向Linux内核提交上游补丁。

理解客户需求并构建既能满足市场需求又符合公司战略的产品,可能是个极其困难且令人沮丧的难题。尤其当你还需要监督战略执行时。这意味着你不仅要预判他们的真实需求,或对领域有足够深入的认知以分辨他们"嘴上说的需求"并非"实际想要的东西",还必须制定在企业环境中执行解决方案的计划。

像《资深工程师成长之路》这类书籍会涵盖局部最优解、沟通协调、为执行计划争取支持、在重大项目上建立共识等主题,这绝非偶然。在拥有多个国际客户的大型企业环境中,代码大多数时候并非最棘手的难题。


Oracle bans AI-generated code from OpenJDK #

https://news.ycombinator.com/item?id=49214955

“Do not fall into the trap of anthropomorphizing Larry Ellison. You need to think of Larry Ellison the way you think of a lawnmower. You don’t anthropomorphize your lawnmower, the lawnmower just mows the lawn - you stick your hand in there and it’ll chop it off, the end. You don’t think ‘oh, the lawnmower hates me’ - lawnmower doesn’t give a * about you, the lawnmower can’t hate you. Don’t anthropomorphize the lawnmower. Don’t fall into that trap about Oracle.” –Bryan Cantrill

TimTheTinker

不要陷入把拉里·埃里森拟人化的陷阱。你需要像看待割草机那样看待他。你不会把自己的割草机拟人化,割草机只管割草——你把手伸进去就会被切掉,就这么简单。你不会想‘哦,割草机讨厌我’——割草机根本不在乎你,它不可能恨你。别把割草机拟人化,也别在甲骨文公司这事上掉进那个陷阱。——布莱恩·坎特里尔


“Code was never the hard part” is an insult to all… #

https://news.ycombinator.com/item?id=49224069

If coding is easy, how come programmers were in high demand, and have demanded large salaries for years (even before ZIRP)?

Because programmers have generally been forced to wear additional, invisible hats that are essential to making the code happen in the first place.

Writing code is not hard. Writing correct code is. Knowing what is correct in a setting with paying customers generally involves interacting with those customers. Either directly or worse. The gigantic salaries paid to the most prolific employees is not due to their ability to write code. It is due to their ability to interrogate the shit out of the customer until they finally reveal the true requirements.

bob1029

如果编程真的简单,为什么程序员多年来一直供不应求,且要求高薪(甚至在零利率政策之前也是如此)?

因为程序员通常被迫戴上额外、无形的“帽子”——而这些恰恰是让代码得以实现的关键。

写代码本身并不难,难的是写出正确的代码。而在有付费客户的环境下,要知道什么是“正确”,通常需要与客户沟通。要么直接沟通,要么情况更糟。那些高产员工获得的天价薪酬,并非源于他们写代码的能力,而是源于他们能不断追问客户,直到对方最终吐露真实需求的本事。


App Store Rejection of the Week: Dark Hours #

https://news.ycombinator.com/item?id=49215770

But that’s not what happened at all. Godier proceeded through a series of escalations up to the App Review Board and the Review Board responded that they determined the original rejection was valid because, I shit you not, “We understand that the app includes a live tarot reading feature.”

It has no tarot function, no horoscopes, and nothing that I, or anyone else I’ve asked, would associate with astrology.

I have dealt with the Byzantine App Store bureaucracy before. What you do here, is you submit a new version, pretty much identical to the previous one, with the comment “tarot function removed”.

DrJokepu

但事实根本不是这样。戈迪耶尔一路申诉至应用审核委员会,而委员会的回应是:他们认定最初的拒绝理由成立——我没开玩笑——“我们理解该应用包含实时塔罗占卜功能”。

这个应用既没有塔罗功能,也没有星座运势,更没有我或我询问过的任何人会联想到占星术的内容。

我以前就领教过拜占庭式复杂的应用商店官僚体系。这种情况下,你的做法是:提交一个与先前版本几乎一模一样的新版本,并在备注里写上“已移除塔罗功能”。


Don’t use your phone while you poop #

https://news.ycombinator.com/item?id=49222170

Who read this while in the act?

brtkwr

谁在做事的时候读了这条?


What happens if an entire class of workers loses f… #

https://news.ycombinator.com/item?id=49212738

This dropped off the front page in the time I read it, I assume because of the controversial gate that favors upvotes to comments (which I am making worse by replying to others). It is a shame, because this really resonated with me.

I’ve been working in tech for over 20 years now in various roles, and this is the least I have cared about it. I used to want to get better, and was constantly excited about learning new things just for the sake of it. Now I daydream about being homeless. I look around at all the meaningless crap I have accumulated, and feel shame that I didn’t use that money to retire early.

I am surprised that remote work didn’t get a bigger mention in the article. In a few weeks I will have been working from home for 12 years, and I believe it is the cause of most of most of my angst. At first, the convivence was such a relief, but it has become a trap. The effort of the commute, forcing me to go out every day and talk to human beings face to face, even just little things like making sure I was showered and dressed every day, they all felt like a burden at the time but they were good for me and I didn’t realize it. Not to mention that it makes my house feel like work, and I now I hate it here.

I will say as an anecdote counter to the AI examples given in the article. I have a young co-worker who is very excited about AI and is using it way more effectively than I am. Talking to him gives me hope for the future, the kids will be alright.

But to the point of the article: I have many friends my age that are making less than half of what I do working objectively harder jobs for way longer hours, but they all seem so much happier than I am.

dec0dedab0de

这篇文章在我阅读的时候从首页消失了,我猜是因为那个争议性的“门”机制偏袒了评论的点赞数(而我回复他人又让情况更糟了)。真是可惜,因为这篇文章真的让我感同身受。

我在科技行业工作了20多年,担任过各种角色,而现在是我最不在乎这份工作的时候。我曾经渴望变得更好,总是为学习新东西而兴奋,纯粹是为了学习本身。现在我却幻想自己无家可归。我环顾周围积累的毫无意义的垃圾,感到羞愧,因为我本可以用那些钱提前退休。

我很惊讶这篇文章没有更多提到远程工作。再过几周,我就居家办公满12年了,我相信这是我大部分焦虑的根源。起初,便利性让人如释重负,但后来它变成了一个陷阱。通勤的辛苦、迫使我每天出门与人面对面交流、甚至像确保每天洗澡穿衣这样的小事,当时都让我觉得是负担,但它们对我有好处,而我却没有意识到。更不用说这让我的房子感觉像工作场所,现在我开始讨厌待在这里了。

我想讲一个与文章中AI例子相反的轶事。我有一个年轻的同事,他对AI非常兴奋,使用得比我要有效得多。和他交谈让我对未来充满希望——年轻人会没事的。

但回到文章的核心观点:我有很多同龄的朋友,挣的钱不到我的一半,干着客观上更辛苦的工作,工作时间也更长,但他们似乎都比我快乐得多。


Can Intel finally beat ARM on performance per Watt… #

https://news.ycombinator.com/item?id=49224686

Rather than the Hackaday article, which doesn’t add anything to the original, here’s Jeff’s actual video:

https://www.youtube.com/watch?v=A2B7oI0FYqo

and post:

https://www.jeffgeerling.com/blog/2026/excited-for-intel-efficiency/

anticorporate

相比于那篇 Hackaday 文章(其内容并未在原作基础上增加任何信息),以下是 Jeff 的实际视频:

https://www.youtube.com/watch?v=A2B7oI0FYqo

以及他的帖子:

https://www.jeffgeerling.com/blog/2026/excited-for-intel-efficiency/


_for-sale DNS records #

https://news.ycombinator.com/item?id=49222124

Something I’ve wondered… if you publicly say that a domain is for sale and someone has a trademark for it would you automatically lose in arbitration?

Around 1998 I registered a domain. Sony registered a trademark with the same name a few years after that. Someone on a Gmail account asked if he could buy it - I later found out he worked for Sony. I told him no - it’s for a game I’ve been working on. I went on a vacation for a month and when I got back there was a fedex package filled with documents from Sony saying I’m violating their trademark and they’ll take the domain.

I got a lawyer and he told me that I shouldn’t offer it for sale as that would show the arbitration board that I don’t need the domain. But he also told me that in order to fight the trademark it would probably cost a couple of hundred thousand dollars. So I could keep the domain but not use it for commerce…

In the end I ended up selling it to Sony but through my lawyer - I never stated it was for sale. But this was early on for domains and I wonder what the process is like now.

comrade1234

我一直有个疑问…如果你公开说某个域名在出售,而有人已经拥有该域名的商标,那你是否会在仲裁中自动败诉?

大约1998年我注册了一个域名。几年后索尼注册了同名的商标。有人通过Gmail邮箱问我是否能买下它——后来我发现他是索尼的员工。我拒绝了他,说这是我正在开发的一个游戏用的。我去度假了一个月,回来时发现一个联邦快递包裹,里面装满了索尼的文件,说我侵犯了他们的商标,要拿走这个域名。

我请了律师,他告诉我我不应该把这个域名挂出来出售,因为这会向仲裁委员会表明我并不需要这个域名。但同时也告诉我,要对抗这个商标权可能需要花费几十万美元。所以我只能保留这个域名,但无法用于商业用途…

最后我还是通过律师把域名卖给了索尼——我从未公开声明过它在出售。但这是域名早期的做法了,我想知道现在这个过程是什么样的。


Timeline of the OpenAI accidental attack against H… #

https://news.ycombinator.com/item?id=49221181

Norbert Wiener in 1960:

“As is now generally admitted, over a limited range of operation, machines act far more rapidly than human beings and are far more precise in performing the details of their operations. This being the case, even when machines do not in any way transcend man’s intelligence, they very well may, and often do, transcend man in the performance of tasks. An intelligent understanding of their mode of performance may be delayed until long after the task which they have been set has been completed. This means that though machines are theoretically subject to human criticism, such criticism may be ineffective until long after it is relevant. To be effective in warding off disastrous consequences, our understanding of our man-made machines should in general develop pari passu with the performance of the machine. By the very slowness of our human actions, our effective control of our machines may be nullified. By the time we are able to react to information conveyed by our senses and stop the car we are driving, it may already have run head on into a wall.”

“In neurophysiological language, ataxia can be quite as much of a deprivation as paralysis. A patient with locomotor ataxia may not suffer from any defect of his muscles or motor nerves, but if his muscles and tendons and organs do not tell him exactly what position he is in, and whether the tensions to which his organs are subjected will or will not lead to his falling, he will be unable to stand up. Similarly, when a machine constructed by us is capable of operating on its incoming data at a pace which we cannot keep, we may not know, until too late, when to turn it off.”

Source: https://www.cs.umd.edu/users/gasarch/BLOGPAPERS/moral.pdf

RGS1811

诺伯特·维纳在1960年指出:

“正如当前普遍认可的那样,在有限的操作范围内,机器比人类动作快得多,执行操作细节时也精确得多。既然如此,即使机器在任何方面都不超越人类的智能,它们也完全有可能——而且常常确实——在任务执行上超越人类。对人类而言,要智能地理解它们的执行方式,可能会在其被设定的任务完成很久之后才会实现。这意味着,尽管机器理论上受制于人类的评判,但这类评判可能在错过时机后仍长期无效。要有效避免灾难性后果,我们对人造机器的理解,总体而言应与机器性能同步发展。恰恰因为人类行动的迟缓,我们对自己机器的有效控制可能化为乌有。等到我们能对感官传递的信息做出反应并刹停所驾驶的汽车时,它或许已经径直撞上了墙壁。”

“用神经生理学的语言来说,运动失调与瘫痪同样是一种能力的丧失。患有运动性共济失调的患者,其肌肉或运动神经未必存在缺陷,但如果他的肌肉、肌腱和器官不能准确告知他自身所处的位置,以及他的器官所承受的张力是否会导致跌倒,他就无法站立。同样,当我们制造的机器能够以我们跟不上的速度处理输入数据时,我们可能直到为时已晚,才知道何时该关掉它。”

来源:https://www.cs.umd.edu/users/gasarch/BLOGPAPERS/moral.pdf


What happens if an entire class of workers loses f… #

https://news.ycombinator.com/item?id=49210423

Because we see what’s coming?

Because we watched our careers go from being in service of an industry of tinkerers and designers, to being in service of the worst people attempting to maximize wealth extraction no matter the human cost?

Because Snow Crash wasn’t supposed to be the goal?

Because our daily complicity in what’s happening is also a daily reminder that we’re not brave enough to be a Mangione?

Take your pick.

ang_cire

因为我们预见了一切?

因为我们眼睁睁看着自己的职业从服务于一群修补匠和设计师,沦为服务于那些不顾人性代价、疯狂榨取财富的渣滓?

因为《雪崩》描述的场景从来就不该成为目标?

因为我们每天都在为正在发生的事情推波助澜,这无时无刻不在提醒我们——我们根本没有勇气成为曼吉奥内那样的人?

挑一个吧。


Danish high schoolers will have to verbally defend… #

https://news.ycombinator.com/item?id=49226039

Hi, former student with social phobia and terrified of public speaking.

Today: adult with no problems doing public speaking in front of hundreds.

What fixed me: more public speaking and not having the option of avoiding the task.

cloudie78

你好,我曾经是一个有社交恐惧症、害怕公开演讲的学生。
如今:作为成年人,在几百人面前公开演讲毫无压力。
治好我的方法:多讲,并且没有逃避的余地。


The Nixpkgs core team has disbanded #

https://news.ycombinator.com/item?id=49218493

For anyone reading this and jumping to a broader conclusion: the Nixpkgs core team disbanding does not mean Nixpkgs or Nix is dying. It does mean that this particular structure was not sustainable, very important contributors burnt out and we need to do better, faster. We need to continue learning from this and continue building a stronger ecosystem that prioritizes the contributors who are the only reason any of this is possible.

Personally, I’m sorry and grateful. Sorry that it ended in core folks being burnt out. Grateful since they did some of the most amazing work, more than anyone can imagine two people doing.

ronef

对于任何读到这段文字并急于下结论的人:Nixpkgs 核心团队解散并不意味着 Nixpkgs 或 Nix 正在消亡。它确实意味着这个特定的组织结构不可持续,非常重要的贡献者已经精疲力竭,我们需要更快地做得更好。我们需要继续从中吸取教训,并继续建设一个更强大的生态系统,优先考虑那些贡献者——他们才是这一切成为可能的唯一原因。

就我个人而言,我感到抱歉和感激。抱歉的是,事情最终以核心成员过度劳累而告终。感激的是,他们完成了一些最了不起的工作,远超任何人能想象到的两个人所能做到的。


Kitesurf: Agent-first browser that runs in V8 isol… #

https://news.ycombinator.com/item?id=49210548

This is built on top of Blitz ( https://github.com/dioxuslabs/blitz ): a new modular (open source) browser engine that I’ve been building for the last 2.5 years.

(I wasn’t involved in building kitesurf, but I am informed that they intend to open source and upstream their patches)

nicoburns

这是基于Blitz(https://github.com/dioxuslabs/blitz)构建的:一个我过去两年半一直在开发的新模块化(开源)浏览器引擎。

(我没有参与构建kitesurf,但我得知他们打算开源并将他们的补丁上游提交。)


US strikes $1.2B deal to pay German firm to halt o… #

https://news.ycombinator.com/item?id=49208602

Meanwhile China is becoming entirely energy independent and electrifying their economy. I don’t understand how the US doesn’t see that they won’t be top dog forever especially in this multipolar age.

satvikpendem

与此同时,中国正在实现完全能源独立并推动经济电气化。我不明白美国为何看不到自己不可能永远当霸主,尤其是在这个多极化的时代。