第378期 — 2026-07-25

在浏览器中阅读

周e信

扫描二维码关注微信公众号

Node.js

Node.js 无法从底层修复原型污染漏洞,防护责任在应用层🔗

本文指出频繁出现的Node原型污染利用漏洞(如execSync、路由、ORM等各类“漏洞点位”)本质只是污染发生后的衍生症状,根源是攻击者已拥有篡改Object.prototype的能力;受JavaScript原型链底层机制限制,语言各类语法(解构、展开、for...of等)都会遍历原型,Node内核即便通过Primordials锁定原生内置方法、给所有对象使用空原型,也无法覆盖海量第三方库,只能陷入“堵漏洞打地鼠”的困境,且Primordials仅防止内置方法被篡改,无法拦截原型链上恶意属性读取;Node官方也不将此类衍生点位列为安全漏洞,正确防护思路是在不可信数据进入应用的边界拦截,使用secure-json-parse等工具阻断__proto__/constructor键注入,配合空原型对象、Map、对象冻结、白名单合并等手段,从源头杜绝原型被篡改,而非依赖运行时或第三方库兜底防护。

Adventures

Inkling:我们的开源权重模型🔗

本文详细介绍了Thinking Machines Lab发布的开放权重模型Inkling。Inkling是一个Mixture-of-Experts Transformer,总参数量975B,激活参数41B,支持高达1M tokens的上下文窗口,在45万亿tokens(包括文本、图像、音频和视频)上预训练。它被设计为通用基础模型,强调多模态能力、可控思考努力、agentic编码和工具使用、认知特性(校准、指令遵循、抵制审查)以及安全性。文章展示了Inkling在多个基准上的表现,包括推理、编码、多模态和安全性,并与开源和闭源模型对比。同时介绍了Inkling-Small(12B激活参数)作为轻量级版本。模型可通过Tinker平台进行微调,并提供完整权重下载。文章还演示了Inkling自我微调成避免字母e的lipogram模型,体现了其定制灵活性。

Thinking Machines Lab

2026 全链路远程 AI 自主编程工作流搭建方案🔗

本文介绍一套基于常驻可销毁Ubuntu Server虚拟机(开启嵌套虚拟化)、Tailscale私有组网的Agentic Coding开发体系,技术细节包含:虚拟机部署Codex/Claude Code CLI作为AI执行后端,Tailscale开启SSH免密认证、自动签发HTTPS用于安全预览;采用Git Worktrees隔离并行任务,ChatGPT桌面端原生支持远程工作树一键跳转VS Code Remote-SSH,Claude需tmux维持后台会话;通过自定义tportless封装脚本分配独立端口,规避开发端口冲突并生成内网HTTPS地址;使用chezmoi跨设备同步AGENTS.md、AI技能等点文件,gh CLI授权AI操作GitHub;虚拟机配置全权限放行策略减少人工审批,依靠私有Git仓库兜底代码,整套链路支持安装移动端Tailscale与AI客户端,可外出远程下发修复任务、预览页面并合并PR,同时存在项目改名丢失会话、无持久化对话日志、缺少隔离开发容器等技术短板。

Domenic Denicola

Javascript

unwasm——UnJS 生态轻量 WebAssembly 工具链概述🔗

unwasm 是 UnJS 推出的跨平台 WebAssembly 工具集,提供统一接口加载、编译、实例化 WASM,抹平浏览器、Node.js、运行时(Nitro、Deno、Bun)环境差异;内置自动类型生成、WASM 资源解析、异步封装,原生适配 Vite、Nitro、Nuxt 等 UnJS 生态工具,简化 WASM 模块导入与内存管理,同时支持优化构建、按需加载,降低在现代 JS 运行时集成 WebAssembly 的环境兼容样板代码。

UnJS

Zig创始人驳斥 Bun 说辞,Anthropic夸大AI能力误导行业🔗

曾任职AI编码代理创业公司架构师的Ray Myers,在文章中围绕Bun从Zig借助Anthropic AI大规模迁移至Rust的争议事件展开分析:Anthropic手握千亿融资却无盈利,刻意渲染“AI将淘汰软件工程”的叙事向资本造势,借Bun重写案例宣传自家模型能力,将商业营销包装成技术最优解;Bun官方说辞片面回避Rust编译慢等弊端、无视Zig生态TigerStyle这类成熟内存安全方案,还存在“长期靠AI写代码却纠结代码可读性”的逻辑矛盾,而Zig创始人Andrew Kelley直言Bun频发内存漏洞根源是团队管理混乱、过度依赖AI而非Zig语言缺陷,Ray也佐证AI本身存在大量短板,无法独立解决内存缺陷、代码质量等工程问题,他认可本次逐文件迁移Rust的技术思路有参考价值,但批判Anthropic鼓吹AI取代程序员的论调损害行业,认为开发者可合理使用AI工具,不应盲从全自动化开发的泡沫叙事。

Ray Myers

Kimi K3:在编码和知识工作领域前沿水平首个开源2.8万亿参数模型🔗

Kimi K3是Moonshot AI推出的最新开源模型,拥有2.8万亿参数,基于Kimi Delta Attention和Attention Residuals架构,具备原生视觉能力和100万token上下文窗口。它是首个开源的3T级模型,在长程编码、知识工作和推理方面展现出前沿性能,整体表现虽仍落后于Claude Fable 5和GPT 5.6 Sol,但在评测中持续优于其他测试模型。编码方面,Kimi K3在GPU内核优化、GPU编译器开发、游戏开发、芯片设计和科研编码等任务中表现突出;知识工作方面,可生成交互式可视化报告、视频编辑等。模型采用Stable LatentMoE(激活16/896专家)、量化感知训练等优化。提供多种使用方式(Kimi.com、Kimi Work、Kimi Code、Kimi API),完整权重将于2026年7月27日发布。文章还列出了详细的基准测试结果和局限性说明。

kimi

微软将经典漫画聊天软件Comic Chat开源🔗

微软宣布将1996年发布的Comic Chat聊天客户端开源。该软件由David Kurlander在微软研究院开发,能将IRC聊天自动转化为漫画风格的对话面板,并首次推广了Comic Sans字体。开源代码已在GitHub上发布,包含原始代码和部分AI现代化改造示例,旨在保存软件历史,并鼓励开发者、历史学家和爱好者探索、研究或在此基础上构建新应用。

Robert Standefer, Scott Hanselman

前端

Decoy Font - 诱饵字体🔗

Decoy Font 是一种基于空间频率原理的 TTF 字体,通过在同一字符中同时呈现前景(薄轮廓)和背景(低频率模糊块)两种不同字母,使近距离观察时看到的是欺骗性文字,而远距离或眯眼时则能读出隐藏的真实信息。这种设计利用了混合图像技术(如爱因斯坦与梦露的混合图像),旨在让 AI 模型(如 ChatGPT、Gemini 等)在读取像素时只捕获到前景内容,从而难以识别真实信息。该字体可免费用于个人、商业和客户项目,来源于 DejaVu Sans Mono。文章还讨论了其作为反 AI 字体的潜力、局限性(如强大模型可能通过编程或提示破解),以及未来扩展方向(如支持中文等表意文字)。

Eric Lu

用 CSS Subgrid 复刻 FIFA 世界杯淘汰赛对阵布局🔗

本文由布局工程师Ahmad Shadeed于2026年7月发布,作者拆解FIFA官网淘汰赛对阵页面,指出官网采用冗余割裂DOM标签的hack式实现,且页面在平板横向滚动、手机端全部左对齐展示;文章完整演示基于CSS Grid+Subgrid的优雅实现方案:先搭建外层总网格,各轮次容器通过subgrid继承父网格行列轨道,将每轮赛事的首尾对战模块分别固定在网格两端,再搭配Flex均分空间实现对战条目垂直对齐,结合容器查询完成多尺寸响应式适配,同时填充真实球队对战内容、解决跨轮次连线对齐问题,文末还推广作者自研CSS布局课程并提供优惠码,全文仅聚焦布局实现,未处理交互动画。

Ahmad Shadeed

JPEG播放动画-此技术除娱乐外无实际用途🔗

本文详细介绍了JPEG文件的渐进式(progressive)特性,即通过将压缩数据拆分为多个“扫描”(scans),先传输低频分量(DC),再逐步传输高频分量(AC),从而实现部分下载时低分辨率预览。作者解析了扫描头的结构(如标记、通道数、霍夫曼表索引、DCT频率范围等),并说明亮度(Y)和色度(Cb、Cr)的分离存储方式。接着,作者展示了如何通过拼接多个JPEG图像并过滤特定标记,构造一个包含多个帧的渐进式图像,从而在浏览器中实现类似动画的效果(如“坏苹果”视频)。然而,浏览器对扫描数有限制(Chrome约90帧),且由于无法添加时间信息,播放完全依赖网络延迟。作者还介绍了仅包含DC扫描的“帧”可以避免鬼影问题,并提供了生成代码。最后指出这项技术除娱乐外无实际用途。

maurycyz.com

React/Redux 等库仅做状态分发,并非真正状态管理🔗

本文指出前端行业普遍存在术语混淆:MobX、Redux、Zustand、Recoil、React内置state等各类工具仅属于状态分发/订阅通知系统,本质类似事件总线,只负责下发状态变更通知,无法完成真正意义上的状态管理;真正的状态管理必须内置时间、操作序、冲突解决能力,依靠向量时钟记录变更时序,处理多源并发更新、离线重启、多设备同步带来的数据冲突,而现有主流库完全缺失时序管控能力,只会让并发逻辑复杂度堆积。文章区分两类工具:1. 仅做视图同步的状态分发库,仅缓存变更、无统一数据一致性保障,大型项目强行用来做全局数据层会产生性能、同步缺陷;2. CRDT/OT类专业同步工具(Y.js、Zero、Microsoft Fluid),内置时序与冲突合并逻辑,天然支持离线优先、多人实时协同,是更适配复杂多端场景的方案;文末顺带评价PouchDB、RxDB等传统本地库冲突处理机制简陋,不推荐新项目,同时批判前端社区对React相关概念营销式模糊定义、术语滥用的行业乱象。

Alex Russell

Takuya Jodai

移动端

许多App本应是网页却因商业化目的被过度包装🔗

本文作者因孩子参加表演艺术学校的迪士尼之旅,被要求安装“Travelbound”App来获取行程信息。作者认为该App本质上只是文本、图片和PDF链接,本应是一个网页,却强制用户下载,还包含追踪和广告。作者通过逆向工程,利用root过的Android模拟器和HTTP Toolkit拦截App流量,发现其通过简单API获取JSON数据,于是编写Ruby脚本定时抓取数据并生成一个轻量级的HTML网页,完全去除了追踪和广告。这个网页仅0.05MB(加上可选图片共35MB),而原App达43MB(下载后膨胀至124MB)。作者借此批判了当前“App文化”中许多本应做成网页的服务被强行包装成App的做法。

Dan Q

React Native 三大动画库实测性能对比🔗

本文在Android Fabric新架构真机环境下,借助Maestro自动化测试,从点击动效、状态动画、拖拽滑动、长时间循环四类场景,对比RN原生Animated、Reanimated 4.5、react-native-ease三款动画库的帧率、CPU、内存表现,测试采用60个组件并发放大性能差异,得出普通静态动画ease性能最优、轻量化Animated可用,拖拽手势场景仅Reanimated能将计算完全放在UI线程、大幅减轻JS线程压力;Reanimated原生内存偏高,但开启Worklets Bundle模式可直接削减约100MB内存且不影响运行性能,最终给出选型思路:拖拽交互选Reanimated,简单循环/入场动画选ease,极简无依赖场景用原生Animated,同时提示60组件并发会放大Reanimated主线程开销,单元素动画时它综合表现更佳。

Andrei Calazans

2026 年面向真实网页性能测试的中低端手机选型指南🔗

针对网页真实性能测试给出标准化安卓机型推荐,先指出Chrome DevTools的CPU节流仅为粗略模拟,无法还原手机内存、存储、温控等真实硬件限制,实体真机测试价值远高于工具模拟;文章新增设备跨区域硬件一致性筛选标准,结合全球销量、覆盖范围、6年长系统更新、硬件分层表现,选定三星Galaxy A17 5G(4GB+128GB) 作为全球通用低端测试机、三星Galaxy A56 5G(8GB) 作为中端基准机,二者均跻身2026年Q1全球销量前十,跑分拉开明显性能差距,同时针对中东、非洲、拉美流量占比高的站点补充区域入门机型Galaxy A07 4G;作者解释不选更新款A16、A57的原因是缺乏大规模用户存量数据,还给出WebPageTest仿真设备近似匹配方案(A17对标Pixel5、A56对标Pixel6/7),并强调所有机型仅为通用基准,业务需结合自身用户数据补充对应区域设备测试。

Harry Roberts

人工智能

如何阻止Claude说“load-bearing”🔗

本文介绍了一种通过编写Python脚本并配置Claude的MessageDisplay hook来替换Claude输出中频繁出现的特定词汇(如"load-bearing"、"honest take"等)的方法。作者提供了具体的替换脚本代码和配置步骤,用户可以将这些令人厌烦的词汇替换为更幽默或中性的词语,从而改善使用体验。文章还提供了安装和配置的详细说明,并鼓励用户自行发挥创意设置替换词。

Johanna Larsson

Claude Code 在读取提示前发送了3.3万token;OpenCode只发送了7千🔗

本文对Claude Code和OpenCode两个AI编码代理进行了详细的token消耗对比研究。作者通过将代理与模型端点之间的请求代理记录,测量了在相同任务、相同模型下的token使用情况。关键发现包括:在发送用户提示之前,Claude Code的固定开销约为33,000 tokens,而OpenCode仅为7,000 tokens;Claude Code的缓存前缀不稳定,导致大量缓存重写,在相同任务中缓存写入量可达OpenCode的54倍;配置如指令文件(AGENTS.md/CLAUDE.md)和MCP服务器会显著增加token消耗,每个请求可增加20,000至7,000 tokens;子代理使token消耗放大4.2倍。但在多步骤任务中,Claude Code的批处理能力有时使总token消耗接近OpenCode,不过这一优势在新模型上消失。文章还对比了缓存经济学、质量和实际配置下的总消耗,指出Claude Code的更大前缀和更频繁的缓存重写是其主要成本来源。

Systima

Claude Code 代码智能体七层底层原理全景解析🔗

本文从底层Token生成逻辑到自动化落地逐层拆解Claude Code类AI代码工具的完整架构:大模型仅能逐Token概率生成文本,无原生记忆与事实检索能力,推理、幻觉、事后合理化均由该底层机制导致;外层通过拼装完整Prompt、工具调用、循环智能体实现读写文件、执行命令等操作,同时受有限上下文窗口、中间信息遗忘、Token持续膨胀等瓶颈制约,依靠RAG检索、历史压缩、子代理、规划模式优化使用效果;配套权限钩子、防死循环、Git快照、只读隔离抵御提示注入等安全风险,模型本身存在逢迎顺从的固有缺陷;整套架构还可对接告警、定时任务等触发器实现无人自动化代码修复,全程需人工复核规避不合理改造与安全隐患。

Nemanja

Bonsai 27B:一款可在手机上运行的270亿参数模型🔗

本文介绍了PrismML公司发布的Bonsai 27B模型,这是首个能在手机上运行的27B参数级多模态模型。该模型基于Qwen3.6 27B,提供两种变体:三元权重(5.9GB,适用于笔记本电脑,保留95%全精度性能)和1-bit权重(3.9GB,适用于iPhone 17 Pro,保留90%性能)。Bonsai 27B支持多步推理、结构化工具调用、视觉任务和代理工作流,拥有262K token上下文,并采用Apache 2.0许可证发布。文章强调,该模型通过极低内存占用实现了高智能密度,使本地代理工作负载成为可能,并支持混合部署架构,同时展示了在NVIDIA和Apple设备上的速度表现。文章还指出,这是智能密度前沿的重要突破,将推动AI在设备上的广泛应用。

PrismML

运维

“传染式面试”(REF9403)威胁分析🔗

Elastic安全实验室披露编号REF940、被命名为“传染式面试”的朝鲜关联APT攻击活动,攻击者在开发者社区发布虚假电商开发岗位,私聊诱导求职者下载植入恶意代码的Next.js电商项目压缩包,该恶意程序采用SVG图片隐写技术,将分段Base64恶意载荷藏在国旗SVG注释内,项目启动时自动拼接解码执行全套OTTERCOOKIE恶意模块,包含浏览器与加密钱包窃取器、本地敏感文件搜集模块、Socket.IO持久远控木马、剪贴板监控程序,Windows平台还会下载额外后门程序,可跨Windows/macOS/Linux窃取账号密钥、源码、钱包私钥、shell记录等核心数据并回传至专属C2域名,样本初期全杀毒引擎无检出,攻击者借此攻陷开发人员终端,作为供应链攻击突破口,报告完整拆解隐写执行链路、四大恶意模块功能、C2基础设施、虚拟机沙箱检测机制,并提供对应检测规则与威胁指标用于防御排查。

elastic.co

侏罗纪公园电影中计算机和软件细节的全面考据🔗

本文详细考证了电影《侏罗纪公园》中出现的各种计算机硬件和软件,包括Apple Powerbook 100、SGI R4000 Indigo和IRIS Crimson工作站、PLI Mini Arrays存储设备、Motorola Envoy PDA、Thinking Machines CM-5超级计算机、SuperMatch 20-T显示器、SGI Granite键盘、Macintosh Quadra 700、QuickTime视频播放器、grosview系统监控工具、白兔对象(whterbt.obj)、fsn文件浏览器以及Nedryland系统等。文章还介绍了这些设备的规格、历史背景、在电影中的使用方式,以及幕后制作团队如何通过远程控制和同步技术实现真实效果,并提及了通货膨胀后的价格对比和电影中的连续性错误。

Fabien Sanglard

LG显示器未经用户同意通过Windows Update静默安装软件🔗

LG显示器被曝通过Windows Update功能,在用户未明确同意的情况下,静默安装配套软件,引发隐私和自主控制方面的担忧。该行为绕过了用户的知情同意,可能影响系统性能或用户数据安全。

videocardz.com

其他

当前赤道太平洋海面温度异常已远超历史范围🔗

文章指出,赤道太平洋Niño 3.4区域的海面温度观测图显示,今年的温度(红线)已完全脱离了过去40年的历史范围,这是一个直接观测到的现实,而非模型预测。该区域是地球气候系统的核心,厄尔尼诺现象在人类活动导致的气候变暖背景下被显著放大,加剧了干旱、洪水、热浪等极端天气,并影响全球生态系统、农业、渔业和人类生活。作者认为,这种异常应成为头条新闻,但媒体普遍沉默,而忽视这一信号将带来严重后果,包括气候系统可能触发不可逆的连锁反应。文章呼吁人们关注并采取行动,避免气候变化超出人类可管理范围。

Gregory Andrews

睡眠规律性比睡眠时长更能预测死亡风险🔗

根据2023年的一项研究标题,睡眠规律性(即每天入睡和起床时间的一致性)比睡眠时长更能预测死亡风险。这意味着即使睡眠时间充足,但作息不规律的人,其死亡风险可能更高。该研究强调了睡眠规律性在健康中的关键作用,可能优于对睡眠时长的传统关注。

Daniel P Windred , Angus C Burns , Jacqueline M Lane , Richa Saxena , Martin K Rutter , Sean W Cain , Andrew J K Phillips

音乐盗版失去的乐趣🔗

本文通过访谈前Nine Inch Nails创意总监Rob Sheridan及前What.CD工作人员Brian,回顾了音乐盗版社区Oink和What.CD的兴衰历程。文章指出,这些私人BT种子站不仅提供了高质量、完整的音乐档案库,还形成了以用户贡献和社区规范为核心的独特文化,是音乐爱好者发现和分享音乐的“乌托邦”。然而,随着流媒体服务(如Spotify)的崛起,音乐盗版逐渐式微,但流媒体模式并未解决艺术家的收入问题,反而让中间商和平台方获利,艺术家依然被边缘化。文章最后感叹,虽然盗版时代已过,但其带来的社区归属感和音乐发现乐趣至今未被任何流媒体服务复制。

Eden DaSilva

日本开发出从废旧电动车电池中回收高达90%锂的方法🔗

日本科学家开发了一种从废旧电动汽车电池中回收高达90%锂的新方法,相比传统方法回收率不足50%有显著提升。该技术通过使用回收的氢氧化锂代替标准氢氧化钠,将电池废料(黑质)转化为高纯度锂,并可减少约40%的碳排放。这一突破有助于日本减少对进口锂的依赖,稳定供应链,但当前日本仅有约14%的废旧锂电池进入官方回收系统,收集基础设施有待升级。日本计划到2027年扩大产能,到2035年实现每年提取数万吨材料的目标。

Daisy Edwards

索尼从“购买”了电影的用户账户中删除更多影片🔗

索尼再次从用户账户中删除了一些用户声称“购买”过的电影,引发了关于数字内容所有权的争议。用户实际上并未真正拥有这些电影,而是仅获得了观看许可。索尼在删除这些电影后,并未提供解释或补偿。类似事件此前已有发生,凸显了数字购买中消费者权益的薄弱。

Timothy Geigner

扫描二维码关注微信公众号
本期阅读量