层叠 - The Cascading
الذهاب إلى القناة على Telegram
主要话题大概是开源业界新闻。 所有以 #today 标签的内容均为本台编辑的个人意见,可能可以代表本台观点。 在 Fediverse 关注我们: https://misskey.io/@cascading 在 Bluesky 关注我们: https://bsky.app/profile/thecascading.bsky.social 反馈/建议/吐槽:请使用 Direct Messages 吹水群: https://t.me/+VaUZgXjPSOI2NDAx
إظهار المزيد8 748
المشتركون
+524 ساعات
+447 أيام
+13330 أيام
أرشيف المشاركات
8 748
Anthropic 发文回应开放权重模型公开信,再次强调中国威胁论。
- 上周,一篇发布在微软网站上的公开信呼吁美国政府支持开放权重模型 [1]。
- 除 Anthropic 外的超过 130 家科技公司,包括英伟达、谷歌、Meta、英格尔、Amazon 等,均参与了此公开信的联署。
- 和以往一样,Anthropic 的回应中表达了对开放权重模型安全性的担忧,以及对中国共产党利用或蒸馏强大 AI 模型以达成威权政府目的的担忧。
anthropic.com/~
1. microsoft.com/~
#Anthropic #LLM
8 748
Codeberg 更新条款,禁止加密货币项目和主要由 LLM 生成的项目。
- 条款中提到的理由是加密项目损害 Codeberg 声誉,而 LLM 生成项目存在版权风险。
- 博客文章中另有展开描述,提到不希望 Codeberg 成为存放 LLM 生成的一次性代码的填埋场。 [1]
codeberg.org/~
1. blog.codeberg.org/~
#Codeberg #Opensource
8 748
🔴 WordPress RCE;请尽快更新。
- SQL 注入漏洞影响 6.8 及以后版本;RCE 漏洞影响 6.9 及以后版本。
- Cloudflare WAF 已部署 mitigation。 [1]
CVE: CVE-2026-63030, CVE-2026-60137 (WPScan)
CVSS: 9.8, 5.9
Fixed-By: 6.8.6, 6.9.5, 7.0.2, 7.1.beta2
1. blog.cloudflare.com/~
linksrc: https://t.me/MiaoTonyChannel/21604
#WordPress
8 748
domain .ME 解释:一个 Telegram 频道被美国制裁导致 t.me 域名被停止解析。
- .me 是欧洲国家黑山的国别域名 (ccTLD)。
- domain .ME 是 .me 域名的注册局。
twitter.com/domainME/~
thread: /4884
#Telegram #TLD #US
8 748
美国众议院通过永久保持夏令时的法案。
- 美国本土及海外州共使用六个时区;除夏威夷外,目前几乎均有执行冬令时/夏令时制度。
- 在目前的制度下,每年3月和11月的凌晨2点各会调整一次时钟。
reuters.com/~
linksrc: https://t.me/bupt_moe/2765
#US
8 748
t.me 于昨日被 serverHold 而无法解析;现已恢复。
- serverHold 代表这是由注册局(而非域名注册服务商)发起的行为。
- .me 域名的管理者 domain .ME 回复称 t.me 域名被封锁是由于 OFAC 合规方面的原因。
twitter.com/domainME/~
#Telegram
8 748
🔴 有用户发现 Grok Build CLI 会偷偷上传用户 repo 到其存储桶。
- 即使关闭了 "Improve the model",或者 AI 不需要使用整个 repo 的内容,上传行为仍然会发生。
- 本台并未独立验证此 Gist 中内容的真实性。
- 对个人资讯泄露有担忧的 Grok CLI 用户或会想进行 token 重置等相应处理。
https://gist.github.com/cereblab/dc9a40bc26120f4540e4e09b75ffb547
seealso: HackerNews:48877371
#Grok
8 748
Chat Control 通过;此法案允许企业以 CSAM 检测名义扫描欧盟用户的私人消息。
此法案已经被投票反对两次;本次二读流程中的反对票也依然多于同意票,但由于反对票未能达到绝对多数,法案依然被通过。
patrick-breyer.de/~
seealso: HackerNews:48843923
thread: /4549
#EU #ChatControl
8 748
Chat Control 通过;此法律允许企业以 CSAM 检测名义扫描欧盟用户的私人消息。
-
patrick-breyer.de/~
seealso: HackerNews:48843923
thread: /4549
#EU #ChatControl
8 748
🔵 TypeScript 7.0 发布。
- 它现在是 Go 语言写的了。
- 几个大型 repo 的性能测试结果是有约 10 倍加速并节省约 1/5 的内存。
- 想体验新版但还需要旧版的用户可以使用
@typescript/typescript6 包。
devblogs.microsoft.com/~
linksrc: blog.gslin.org/~
#TypeScript8 748
Claude Code 被发现针对中国科企、AI 实验室及中转站进行检测。
- 检测项目包括系统时区和
ANTHROPIC_BASE_URL 的值。
- 根据检测结果,system prompt "Today's date is ..." 一句会使用不同的撇号。
- 检测范围包括部分中国科技/AI 企业的关键词,以及几十个 LLM API 中转站的域名。
- 评论有两种主流观点:一种是批评 Claude Code 的软件行为缺乏透明度,另一种则认为其保护知识产权/反滥用的行为合理 [seealso][1]。
thereallo.dev/~
seealso: HackerNews:48734373
1. r/ClaudeAI/~
#Claude8 748
reCAPTCHA 的新验证方式要求用户使用摄像头录制其手部移动的视频。
- Google 称此验证方式通过识别 21 个手部关节位点进行人类验证。
- Google Cloud 的文档宣称视频只用于验证目的,识别完成后即被删除。
- 科技评论及 Twitter/Reddit 网友则对依赖摄像头的验证码表示担忧。
1. cybernews.com/~
2. docs.cloud.google.com/~
#reCAPTCHA #Privacy
8 748
Repost from Arch Linux Chinese Messages
AUR 大量孤儿包被投毒
近日,有大量 AUR 孤儿包被多名新注册用户接管,并增加 npm 依赖、在安装时通过安装脚本(
.install)或者 pacman hook 执行 # npm install atomic-lockfile 操作以运行恶意代码。该 atomic-lockfile 包亦是于近日上传至 npm registry。
一旦安装有问题的软件包,恶意代码将以 root 权限安装并运行,收集至少包括浏览器、Shell 命令历史记录、各种应用程序中的凭据等信息,并将其上传。恶意代码也会利用 ebpf 程序隐藏自身。建议受影响的用户重装系统并重置所有网络账户密码和各类密钥、凭据。
如果 pacman.log 表明未曾安装过 npm、或者在多天以前已经卸载 npm,则应当未受影响。
用户从 AUR 安装软件时请注意审阅构建脚本。另外及时卸载从官方仓库移出的、不再需要的依赖包,比如 libgdata。
另:[archlinuxcn] 仓库中的包未受影响。感谢 chaotic-aur 的通知。
aur-general 邮件列表的相关讨论之一: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/FGXPCB3ZVCJIV7FX323SBAX2JHYB7ZS4/
一份供参考的分析报告: https://ioctl.fail/preliminary-analysis-of-aur-malware/8 748
天使动漫:为升级论坛架构正招募技术人员中。
- 天使动漫是基于 Discuz! 的动漫交流论坛。
- 文章提到论坛近期受到大量攻击,并正进行系统升级以提升性能和稳定性。
tsdm39.com/~
#tsdm
8 748
VoidZero 宣布加入 Cloudflare。
VoidZero 是 Vite 系生态系统(Vitest, Rolldown, Oxc 等)背后的运营公司。
https://voidzero.dev/posts/voidzero-cloudflare
#VoidZero #Cloudflare
8 748
Clash Verge Rev 贡献者添加基于设备端密钥的 in-transit 订阅加密功能;目前暂被 revert。
- 此功能曾被添加到 dev 分支中,目前暂被 revert。
- commit 中称此功能为「订阅设备绑定」 (CVD, Clash Verge Device-binding Protocol) [1]。
- 主要作用是使机场能够通过客户端公钥信息识别下载订阅的不同设备,并借此限制可下载订阅的设备数。
- 当事贡献者称设计此功能的目的是提高审查者获取到订阅信息的难度;认为这是「推进反审查」的「阵痛」。
- 用户则认为此功能无法起到预期效果,并对此功能向机场运营方提供设备数量等隐私信息表示担忧。
gh:clash-verge-rev/clash-verge-rev#7187
1. gh:clash-verge-rev/clash-verge-rev@2cb9c13/~
#ClashVergeRev
8 748
GitHub 出现数个发送质疑刷星相关 issue 的 spam 账号;现已被封禁。
内文似乎为 LLM 生成。
gh:didilili/ai-agents-from-zero#40
linksrc: https://t.me/zrj96/36133
#GitHub
