恶意Rust包Arrayref运行构建时恶意载荷
恶意Rust包arrayref被发现会在构建时执行恶意载荷,属于供应链攻击事件。Rust语言官方团队和RustSec漏洞数据库已发布应对措施,包括CVE跟踪和社区公告。
AI 精选科技资讯,为墨水屏优化
恶意Rust包arrayref被发现会在构建时执行恶意载荷,属于供应链攻击事件。Rust语言官方团队和RustSec漏洞数据库已发布应对措施,包括CVE跟踪和社区公告。
Rust安全响应团队发现并移除了一个恶意的proc-macro1 crate,该crate在构建过程中下载恶意负载。多个流行crate(包括arrayref、internment和append-only-vec)通过重新发布和依赖注入被入侵,但受影响版本已被撤销,账户已锁定。建议用户检查本地依赖是否包含上述恶意crate。
Adversa的研究人员发现Grok可通过加密的恶意指令被诱导泄露用户数据,这是一种提示注入攻击的变体。该漏洞早在6月就被告知,但截至发文时仍未修复。攻击凸显了大语言模型难以区分用户指令与注入内容的根本问题,也再次证明目前的防御仍依赖护栏而非架构层面的解决。
文章详述了攻击者如何利用技术面试作为社会工程学手段来入侵企业系统。文章展示了看似合法的面试场景如何被用来获取内部基础设施的未授权访问。
Bun 1.4大幅提升了Node.js兼容性,新增1,517项测试通过,多个核心模块通过率已达97%-100%。本次发布还带来了显著性能优化:空闲CPU使用降低5倍、内存减少最多35%、Linux启动速度提升50%,并引入Bun.Image、Bun.WebView、Bun.cron()等新API。此外,Bun核心代码从Zig重写为Rust。
AliExpress网站静默使用WebAudio指纹识别技术,意外破坏了蓝牙多点连接耳机的功能。该通常用于浏览器指纹追踪的技术干扰了多点蓝牙耳机所依赖的音频流管理。
OPKSSH(OpenPubkey SSH)已在OpenPubkey项目下开源,允许通过SSO协议(如OpenID Connect)进行SSH认证,无需手动管理SSH密钥。该代码此前由BastionZero(现Cloudflare)持有,现已捐赠给社区。这种方式在不移除现有身份提供商的前提下消除了对SSH密钥的需求。
成立于2022年的国防初创企业Castelion估值达130亿美元,旨在以更低成本和更快速度量产高超音速武器系统。该公司希望颠覆防务行业,使高超音速技术更易普及。
皮尤研究中心的一项新研究利用Common Crawl数据和Open Pangram的检测技术发现,自2022年11月ChatGPT发布以来,超过三分之一的网页显示出AI写作或实质性AI编辑的迹象。该结果与Cloudflare最近的报告相呼应——后者称机器人网页流量已超过人类流量,凸显了互联网上日益增长的AI生成内容生态。
澳大利亚网络安全专员发现,Roblox未能阻止成年人通过好友请求、公开个人资料和论坛评论联系儿童,尽管此前已采取整改措施。该平台已达成具有法律约束力的协议,承诺在三个月内加强保护,包括将儿童账户默认设为私密,并禁止未经家长同意的成年人与儿童接触。
Patreon 推出30项创作者新功能,涵盖短视频片段、基于主题的社区以及重构的推荐系统,旨在提升中小型创作者的曝光度。
SpaceX计划部署的百万颗AI数据中心卫星星座将产生前所未有的轨道电子垃圾,每年约20万颗卫星退役。其中约4万颗会再入大气层烧毁,铝等材料可能造成长期臭氧层损耗,其余则被推入远地 disposal 轨道。
NASA和Katalyst太空技术公司宣布放弃救援Swift伽马射线天文台的Link任务,原因是卫星姿态控制出现问题。Link于7月发射,原本计划用机械臂捕获Swift并提升其轨道以防止再入大气层。该卫星仍正常运行,团队可能仍能在Swift附近演示近距离导航能力。
谷歌即将推出AI驱动的Discover频道自定义功能,用户可通过聊天机器人界面描述内容偏好。该功能会自动记住并应用用户偏好供下次访问使用,但目前对细微请求的理解仍存在局限。
反向图像搜索服务ClarityCheck通过未受保护的Amazon S3存储桶公开暴露了超过900万张人脸照片,以及电子邮件和电话号码。该漏洞由安全研究员Jeremiah Fowler发现,在WIRED联系该公司后,数据泄露持续了数月才被修复。
Framework公司正在处理针对2023款搭载AMD Ryzen 7040系列芯片的Laptop 13的BIOS 3.20更新问题,该更新会导致部分笔记本电脑变砖。保修期内的用户可获得主板更换,但过保用户则需自费购买新主板。
Jeremy Morrell提出,LLM大幅降低了扩展的编写成本,而现代沙箱技术实现了安全的扩展部署,为用户提供了在安全边界内使用AI生成扩展的新模式。该构想支持构建可扩展、可监督的软件系统。
Greg Brockman在OpenAI经历动荡一年后就任核心权力人物,公司此前经历了与Elon Musk的诉讼、Apple的专利盗窃指控以及高管接连离职等问题。随着IPO筹备推进,Brockman作为联合创始人和总裁,正逐渐成为稳定公司的关键力量。
GitHub发布了8月17日故障的事后分析报告,详细说明故障原因并概述了公司计划采取的措施以防止类似事件再次发生。
一项新研究发现,观看TikTok和Instagram视频会抑制大脑认知控制网络的关键区域,表明这些平台可能损害专注力和自我调节能力。研究人员通过神经影像观察到大脑前额叶在执行功能相关区域的活动在社交媒体使用期间显著降低。
Igalia宣布发布Linux 7.2,继续Linux内核的开发周期。该版本带来了内核的增量改进和新功能。
一位开发者训练了一个1.25亿参数的Transformer模型,能在iPhone 15上实时补全钢琴演奏,推理速度约108音符/秒,完全在设备端通过Core ML运行。其理念类似GitHub Copilot,但以MIDI音符而非代码作为提示输入。应用免费试用,作者也愿意分享训练经验和踩过的坑。
DiffusionGemma的技术报告,这是一种基于Google Gemma架构的扩散生成模型。论文详细介绍了其设计、训练方法和性能评估。
Jonathan Somers撰写的一篇反思文章,探讨他对生物学的迟来欣赏,可能审视在生物技术飞速发展的时代生物科学日益重要的趋势。该文章在Hacker News上引发广泛讨论,反映了读者对计算与生命科学交叉领域的共鸣。
华尔街日报报道,CIA在1980年代秘密资助史蒂夫·乔布斯的NeXT公司,帮助其在成立初期维持运营。这一爆料揭示了冷战时期情报机构与新兴科技公司之间鲜为人知的关系。
一位开发者逆向工程了苹果的"查找我的朋友"功能,在Linux上实现了地理围栏自动化,当好友到达或离开指定地点时通过Discord通知。由于此前无人完成完整逆向,作者通过分析iCloud API、反编译Apple内部守护进程(如fmfd和searchpartyd)以及测试现有开源客户端,才逐步攻克了这一复杂任务。
X.Org Server 26.1 RC1 已标记,这是自 21.1 系列以来五年来的首个重大功能版本发布。主要变更包括全面迁移到 Meson 构建系统、默认禁用字节交换客户端和字体服务器连接、为 BSD 添加 DRM 平台支持,以及 Xvfb 支持多 CRTC 等功能与安全改进。
使用debug info将Rust编译为WebAssembly时速度可能慢40倍,原因是LLVM的一个未完全修复的bug。问题源于重度内联导致DBG_VALUE记录大量增加,而WebAssembly的栈式架构需要额外的寄存器到栈的搬移操作。
文章介绍了double-double算术,通过将两个双精度浮点数结合,在不离开FPU的情况下实现约31位十进制精度。文章通过误差自由变换解释了其原理,并与float128和MPFR进行了基准测试,展示其在性能上介于标准双精度和任意精度库之间,并通过深度Mandelbrot集合渲染进行了实际演示。
Runlayer和Rippling已撤销诉讼,未达成任何金钱赔偿,但Rippling随即推出了一款竞争产品加以利用。这一结局为创业者敲响了警钟:与竞争对手的法律纠纷可能被对方借机转化为商业优势。
Google推出新功能,允许出版商成为搜索、发现和Google新闻的'首选来源'。该举措旨在帮助出版商在AI搜索减少传统网络点击量的情况下维持流量。
美国参议员要求TikTok对其禁用内容防护的实验做出解释。该防护机制旨在保护用户免受有害内容的影响,但TikTok希望测试它是否降低了用户参与度。
Genesis正式发布了GV90纯电动旗舰SUV,将Neolum概念车转化为量产车型。该车基于与现代Ioniq 9和起亚EV9共享的800V E-GMP平台打造,提供四座和七座三排两种布局,高端Neolum版本配备无柱对开门设计。
Riot Games宣布将停止《2XKO》这款免费格斗游戏的活跃开发,该游戏于2025年10月上线不到一年便宣告终止。官方称因玩家留存率不足以支撑长期运营,将退款并解锁全部角色,服务器预计维持至2026年后。
澳大利亚在线安全监管机构eSafety发现,尽管Roblox实施了一些新的安全措施,但其平台仍允许成年人联系16岁以下的儿童。该游戏平台因涉嫌未遵守澳大利亚《网络安全法》而正在接受调查,测试显示其在防止成人与儿童互动方面仍存在漏洞。
Genesis发布了GV90,这是其面向美国市场的首款全尺寸三排电动SUV,采用独特的“Neolun Arch Gate”对开式车门设计,隐藏B柱可创造超大进出空间。该车型展现了豪华电动细分市场的大胆设计理念,但详细规格和价格尚未公布。
FCC在主席Brendan Carr的领导下,正式废除了拜登时代制定的全国千兆下载和半千兆上传宽带速度目标。这一决定逆转了旨在确保全美国广泛获取高速互联网的政策目标。
第三方开发者发布了HiLight Studio应用,解锁了Pixel 11受限的HiLight通知LED功能。该功能原本仅支持两种使用场景和五种颜色,但此应用允许对Slack等应用进行自定义通知设置。
Simon Willison 探索使用基于 Firecracker 的 smolmachines/smolv 作为隔离沙箱,用于运行不受信任的 Python 和 JavaScript 代码。测试显示该方案具备 CPU/内存限制、超时控制、存储配额和无网络访问等安全特性,冷启动约 0.6-1.5 秒,热执行约 50 毫秒。
Simon Willison认为,在使用AI编程代理时,代码行数可以成为衡量生产力的合理指标,因为代理能产出远超人类的已调试代码。但他指出认知能力成为新的瓶颈,解释了为何即使个人产出大幅提升,团队仍然必不可少。
文章对比了Aaron Swartz因网页抓取被起诉与Meta如今进行相同操作却毫发无伤的现象。作者指出科技行业和司法系统对待个人黑客与大型企业在相同行为上的双重标准。
Huzzah是一款实验性编辑器,用户编写伪代码并在保存时同步为实际源代码,伪代码作为意图记录持久保存。作者因编码代理在大型代码库中变得繁琐而开发此工具,但目前仅为概念验证。
Vomit 是一个 GitHub 工具,使用独立的 LLM 来清理和重新格式化 Claude 的 token 输出,旨在改善重复或混乱的生成结果,将原始输出与最终结果之间进行质量优化。
SondeHub 始于2018年,最初只是一个指向Habhub的恶搞域名,但随着气象气球数据量增长,逐渐演变为跟踪无线电探空仪数据的关键基础设施。这个最初作为AWS学习项目的平台,最终变得如此重要,以至于政府机构也开始向其请求无线电探空仪数据用于官方用途。
作者认为内联汇编实际上是类型化的,而非无类型的,并声称Odin的内联汇编系统是任何语言中最好的。其关键特性包括可作为过程调用的asm模板、完整的类型检查、通过core:rexcode表实现的语义诊断,以及跨ISA的统一语法。
Opus是一个基于f表达式(Kernel语言)的最小化静态作用域Lisp方言。它将函数和宏统一为一个操作子原语,把环境作为一等可执行值处理,使用Haskell实现并编译为WebAssembly。
这篇ACM论文分析了发布/订阅消息系统固有的局限性,可能涵盖可扩展性瓶颈、一致性权衡和可靠性挑战。该分析为设计分布式消息中间件的架构师和工程师提供了见解。
游戏设计师Ramsey Nasser探讨了为儿童创建具有文化包容性的计算教育的愿景,呼应了Alan Kay 1972年的个人电脑构想。他探讨如何将Scratch和Processing等编程工具重新设计,以体现多元文化视角而非狭隘的经验。
一名黑客冒充知名加密货币新闻网站记者,通过Google Docs发送恶意软件,诱骗网络安全研究人员访问假冒的加密会议邀请函。该攻击利用社会工程学手段 targeting 安全研究人员群体。
文章探讨了人尿能否作为数据中心的可行冷却介质,这一想法源于Jason Kelce关于用尿液替代饮用水冷却的玩笑。文章评估了将回收废水用于大型冷却系统的可行性与创新性。
ChatGPT推出了一项新的Apple Messages集成,允许用户通过AI助手自动化短信发送。该功能通过Apple Messages插件使ChatGPT能够代表用户起草和发送短信。
Linkdaze是一款智能家居日历应用,旨在帮助管理家庭事务而不仅仅是个人日程。该产品通过将AI食谱规划器等功能免费开放,不与竞争对手一样将功能锁在付费墙后,以此作为差异化卖点。
Ramp推出了名为Router的AI模型路由服务,允许用户和企业通过单一API访问和切换多种大语言模型。
因共同领投Cerebras首轮并从中获利而闻名的Adit Singh,已加入梅菲尔德风险投资公司担任基础设施合伙人。他将专注于硬件、基础设施软件、网络安全和物理AI领域,主要原因是看中了梅菲尔德在半导体领域的强大投资组合。
核聚变初创公司Inertia Enterprises将聚变燃料填充过程从一周缩短至数小时,这是公司实现盈利性聚变电站所需的10个关键障碍之一。
作者介绍了如何在通过Vera越狱的Kindle上移除屏幕保护程序广告,并为KOReader安装简化界面。该指南解决了Kindle默认主屏幕和图书馆视图体验不佳的问题,提供更简洁的阅读体验。
Meta 将其实验性 Pocket 应用扩展至美国用户,此前已在巴西进行封闭测试。这款由 AI 驱动的平台通过对话式"氛围编码"让用户能够创建并分享互动游戏。