第379期 — 2026-08-01

在浏览器中阅读

周e信

扫描二维码关注微信公众号

Node.js

2026 年 npm 包安全发布全方案:抵御自动化供应链攻击🔗

当下基于LLM自动化的npm供应链攻击频发,Axios、TanStack等知名库均遭入侵,维护者需搭建完整防护体系;文章梳理了依赖投毒、CI动作漏洞、令牌窃取、社工钓鱼四大主流攻击路径,纠正了“小众包不会被攻击”等安全误区,给出分层落地方案:核心是在npm配置可信发布Trusted Publishing并禁用传统令牌、采用暂存发布Staged Publishing让CI仅提交包、必须维护者2FA手动审批才可正式上架,同时启用npm来源证明Provenance为包提供可信溯源标识;配套加固GitHub侧规则(全员2FA、仅管理员可创建版本标签)、CI流水线安全规范(第三方Action锁定完整SHA哈希、zizmor工具校验工作流、构建与发布任务隔离、禁用缓存、最小化依赖、使用Harden Runner限制出站网络);依赖侧升级npm/pnpm/yarn/bun新版本默认关闭postinstall脚本,设置3天新版本冷却期阻挡94%恶意包,搭配依赖扫描工具;长期优化手段包含精简依赖、使用Dev容器隔离开发环境、全面审查IDE/CI/镜像等全环境依赖,文末还提供可交由AI代理一键部署的标准化安全发布技能模板,核心思路并非追求绝对无漏洞,而是全方位抬高攻击者的入侵成本,适配AI主导开发的行业新趋势。

Andrey Sitnik

Javascript

机场模拟器🔗

《机场模拟器》(Airport Simulator)是一款深度模拟经营类游戏,玩家将扮演机场管理者,全面负责机场的日常运营与发展规划。在游戏中,玩家需要合理调度航班起降、优化航站楼设施布局、管理地勤与安检人员,并处理各种突发事件以满足乘客需求。通过不断提升服务质量、扩建机场规模以及开通更多国际航线,玩家致力于将一个小型机场逐步打造成全球顶尖的现代化航空枢纽,体验真实且充满挑战的机场管理乐趣。

apunen.com

利用 Web Locks API 处理 Web 端并发问题🔗

此文介绍Web Locks浏览器原生API,针对电商场景多标签页并发刷新令牌、读写IndexedDB、批量上传引发的重复请求、数据错乱等竞态难题,讲解独占锁、共享锁的适用场景以及自动释放、锁查询、中断超时等特性,结合业务封装锁工具保障临界代码互斥执行,同时指出API仅能在同源安全上下文运行、页面销毁锁随即失效等限制,提供BroadcastChannel作为浏览器不支持时的降级方案,并梳理了各浏览器最低支持版本,提供了一套解决前端多上下文并发冲突的实战方案。

Cesar Contreras

`transcribe.cpp`:基于 ggml 构建的高性能跨平台语音转文本推理库🔗

本文介绍了由跨平台语音转文本应用 Handy 的维护者开发的全新开源库 transcribe.cpp。该库基于 ggml 构建,旨在解决当前 ASR(自动语音识别)推理栈在跨平台应用分发中面临的性能与兼容性痛点。transcribe.cpp 具备多项核心优势:支持 16 个 ASR 家族的 60 多种前沿模型;提供 Vulkan、Metal、CUDA 和 TinyBLAS 等硬件加速;所有模型均经过严格的数值验证和 WER(词错误率)测试,以确保与参考实现一致的准确性;支持流式和批量转录;并可作为 whisper.cpp 的无缝替代品。此外,项目还提供了 Python、JavaScript/TypeScript、Rust 和 ObjC/Swift 四种语言的官方维护绑定,极大地便利了开发者的集成工作。作者希望通过该项目降低本地语音转文本的门槛,减少对云服务的依赖,并在文末对 Mozilla AI、ggml 社区、Modal 等提供支持的组织表达了诚挚的感谢。

Rust 正全面重塑 JavaScript 前端工具生态🔗

Rust凭借无GC、编译期内存安全、高性能的所有权内存模型,长期受各大科技企业青睐;传统Webpack、Babel等JS编写的前端构建工具性能触顶,SWC、Biome、Rspack、Turbopack、Rolldown等一系列Rust重构工具陆续涌现,同时Rust可编译为WebAssembly与JS协同开发网页,配套napi-rs实现和Node.js高效互通;尽管Rust存在学习门槛高、早期业务生态单薄、插件体系尚未完美平衡易用性与性能等短板,但截至2026年几乎所有主流前端工具都推出稳定Rust版本,Next.js、Vite、Tailwind、Deno、pnpm等全面落地,Bun甚至从Zig迁移至Rust,Rust改造开发工具的浪潮还蔓延到Python生态,AI代码生成也因Rust严格编译校验与其高度适配,作者预判未来前端会形成业务层JS、底层基建Rust的混合开发模式,Rust将持续主导JS工具链发展。

Lee Robinson

前端

W3C 回顾 WOFF 1.0:奠定网页字体标准的里程碑🔗

恰逢WOFF 1.0首版发布15周年,完整梳理网页字体标准化发展历程:1997年W3C就出台@font-face草案,但因字体版权、加密DRM争议搁置十余年;2009年Mozilla、字体设计师分别提出ZOT、.webfont两套无加密压缩方案,二者合并为WebOTF,后定名WOFF;2010年W3C成立工作组推出无DRM的WOFF 1.0规范,依靠zlib压缩、附带版权元数据平衡厂商与字体商诉求,让网页字体大规模普及;2014年推出WOFF 2.0,采用MicroType Express+Brotli双层压缩,文件体积再缩减最高40%,2025年全网65%网页字体使用WOFF2,88%网站部署网页字体,该标准还被电视流媒体行业采用,相关研发团队2022年斩获艾美奖;文末介绍下一代增量字体传输IFT技术,支持分块增量加载,解决中日韩海量字符字体加载慢难题,是未来网页字体演进方向。

Chris Lilley

TanStack 推出轻量化 Markdown 与语法高亮 Alpha 库🔗

2026年7月24日TanStack发布@tanstack/markdown@tanstack/highlight首个Alpha版本,为解决官网旧文档渲染工具链体积过大、依赖笨重的痛点而生;二者完全解耦,前者产出可序列化轻量化Markdown AST、支持AI流式输出且整体压缩体积极小,后者专为网页文档精简设计、按需导入语言、依靠CSS变量实现无重复渲染的明暗主题切换,两套库零冗余依赖、配套完善测试用例保障稳定性,现已全量落地TanStack官网并舍弃了原先承载渲染逻辑的RSC架构,整体加载体积大幅缩减;该工具适合技术文档、博客、AI流式文本渲染,但不兼容完整CommonMark、MDX执行、海量编程语言等重度编辑器需求。

Tanner Linsley

TanStack 官网放弃 RSC 改用传统 SSR🔗

TanStack官网曾因原有Markdown与语法高亮工具包体积极大,借助RSC将渲染逻辑放至服务端以缩减客户端JS、提升页面性能,但RSC带来了服务端/客户端边界区分、Flight序列化、复杂打包配置等高昂维护成本,只是用架构掩盖依赖臃肿问题;团队自研仅27KiB的@tanstack/markdown@tanstack/highlight轻量化库后,不再需要RSC隔离重型依赖,于是切换为普通SSR,虽首屏需多加载18-19KiB渲染代码,但页面整体传输体积、主线程阻塞时间表现更优,且用户平均会话浏览6页时,SSR仅一次性加载渲染器、后续只传输原始文本,相比每次跳转下发序列化组件载荷的RSC流量优势显著,同时大幅删减RSC专属复杂代码,开发链路回归简洁;文章并非否定RSC,TanStack Start仍保留RSC可选能力,团队也提出核心理念:优先精简依赖体积,而非依靠复杂架构规避依赖问题。

Tanner Linsley

MapLibre GL:开源矢量地图库🔗

MapLibre GL JS 是基于 WebGL 开发、采用BSD协议免费开源的网页矢量地图渲染库,由社区从旧版开源 Mapbox GL JS 分叉独立发展而来,支持2D/3D地图、地形、热力图、3D建筑、球体投影等丰富可视化能力,可通过CDN或模块化方式快速接入项目,配套完善生态与持续社区迭代,是无版权约束、商用友好的Web交互式地图主流实现方案。

MapLibre

CSS infinity 关键字九大创意实用场景详解🔗

本文介绍CSS标准infinity/-infinity常量(需包裹在calc内使用,支持clamp/min/max等函数),替代过去1e9这类超大数值写法,列举九大实操场景并附带代码示例,同时补充社区讨论的优缺点:

  1. 万能圆角border-radius: calc(infinity * 1px),任意尺寸自动生成圆形/胶囊按钮,规避百分比圆角正方形变形问题;
  2. 永久锁定动画状态:动画时长设无穷大,hover等触发后样式永久冻结,方便调试查看过渡效果;
  3. 最高层级z-indexz-index: calc(infinity),浏览器自动转为最大整型2147483647,无需手动写超长数字;
  4. 取消clamp上下限:用±infinity去掉最小/最大尺寸约束,仅保留中间基准值;
  5. 冻结页面过渡动画:给视图过渡伪元素设置无穷动画时长,持久保留DOM方便调试;
  6. 动态响应圆角:结合视窗、容器相对单位,尺寸达标自动开启圆角,否则圆角归零;
  7. CSS布尔开关:通过infinity将表达式结果钳位为0/1,用单个变量控制字号、间距、透明度等多样式;
  8. 全屏遮罩阴影:box-shadow扩散值设无穷,生成覆盖全视口半透明背景;
  9. 滚动触发永久动画:滚动区间终点设无穷,触发动画后不会反向回退。 文章补充讨论:有人提出border-radius:100%更简洁,但仅正方形可用,infinity适配任意长宽;同时提到可用sign()函数实现同类布尔逻辑;也指出该写法属于浏览器特性技巧,非强制标准API,适合原型、调试场景,大型生产项目谨慎使用。

Adam Argyle

移动端

适配安卓 Credential Manager 与新版 iOS SDK的RN 谷歌登录库🔗

Thoughtbot 于 2026 年 7 月 27 日发布@thoughtbot/react-native-social-auth库,专为 React Native/Expo 打造现代化 Google 登录方案,基于安卓新版 Credential Manager 与最新 GoogleSignIn-iOS SDK 开发,提供合规谷歌登录按钮、Expo 专用配置插件与完善 TS 类型 API,接入代码简洁;文章指出谷歌正更新跨平台登录体系,安卓旧版 GoogleSignInClient 已废弃,推荐统一的 Credential Manager,iOS 新版 SDK 新增 App 校验、随机 nonce 防重放攻击等安全能力,而现有 RN 登录库大多仍基于老旧原生接口,无法使用底部弹窗、自动登录等新特性,该库填补了这一技术缺口。

thoughtbot

Android 或将限制设备端 ADB🔗

本文探讨了Android系统可能限制设备端ADB(On-Device ADB)连接的提议及其对开发者生态的潜在影响。该提议源于Google IssueTracker上的讨论,一位Google核心维护者建议将ADB守护进程(ADBD)仅绑定到Wi-Fi接口(wlan0),以防范恶意应用利用本地环回连接(loopback)进行权限提升。作者指出,这一改动将直接破坏依赖设备端ADB的庞大开源生态,导致Shizuku、libadb等高级用户工具、无root隐私工具和开发者设置无法正常使用。作者详细科普了ADB与设备端ADB的工作原理,并反驳了官方的安全担忧,强调恶意应用无法自动建立设备端ADB连接,必须依赖用户手动开启调试、输入配对码或点击授权等多步操作,无法在后台静默利用。因此,作者建议Google不要“一刀切”地永久禁用该功能,而是提供一个重启后依然生效的持久化系统设置开关,让用户自行权衡便利性与安全风险。最后,作者呼吁受影响的社区成员在IssueTracker中提交详细、有建设性的反馈,避免情绪化刷屏导致官方关闭沟通渠道。

Kitsumed

人工智能

谁在害怕中国模型?🔗

本文深入分析了中国开源AI模型(如Kimi K3和通义千问等)的崛起对全球AI行业格局及美国前沿实验室的影响。作者指出,与软件时代的零边际成本不同,AI模型推理具有显著的商品销售成本(COGS),因此评估模型不应仅看Token单价,而应衡量生成“智能”的综合成本与效率。随着“智能”逐渐演变为大宗商品,市场竞争的核心将转向成本结构优势。当前美国前沿实验室因算力短缺享有高溢价,但长远来看必须通过扩大规模和向应用层整合来建立护城河。中国大力推行开放权重策略,旨在“商品化互补品”以推动AI在物理世界(如机器人)的应用,并借此削弱美国的技术垄断。此外,中国实验室通过“蒸馏”美国前沿模型大幅降低了研发成本,作者建议美国修改版权法以允许合法蒸馏,从而扶持本土开源生态。最后,作者强调真正的隐患在于网络安全:美国政府对本土前沿模型的过度安全限制,反而迫使美国企业在遭遇网络攻击时依赖中国开源模型进行防御,呼吁美方放宽限制以确保本土模型在安全领域的竞争力。

Ben Thompson

初创公司创始人敦促美国政府不要封禁中国开放权重AI🔗

本文报道了众多AI初创公司创始人和开源倡导者对美国政府的呼吁,要求其不要限制中国获取美国开发的开源权重(open weight)人工智能模型。近期有消息称美国政府正考虑对开源AI模型实施出口管制,以防止先进技术外流。然而,初创公司创始人们指出,开源模型是推动全球技术创新、促进AI安全研究以及维持美国在AI领域领导地位的核心动力。他们强调,限制开源模型的传播不仅在技术上极难执行,还会产生适得其反的效果,迫使全球开发者转向非美国的替代方案,从而严重损害美国自身的AI生态系统与竞争力。此外,开放模型权重有助于更广泛的群体参与安全对齐和漏洞修复,过度限制反而会阻碍AI安全的发展。因此,他们敦促政策制定者在制定相关管制政策时豁免开源AI模型,以保护开放创新的生态环境。

politico

如果编程已被解决,为何软件还在不断变糟?🔗

本文探讨了在AI技术飞速发展、编程能力被普遍认为已得到解决的背景下,软件整体质量却不断下降的矛盾现象。作者通过银行App、Slack、智能家电保修网站以及汽车信息娱乐系统等日常应用体验变差的实际案例,指出当前的软件更新往往带来的是退化而非进步。作者分析认为,这一方面是因为现代软件在抽象层、前端框架和基础设施上变得日益复杂和脆弱;另一方面则是由于软件供应商长期受KPI驱动,倾向于开发能带来直观数据增长的新功能,而忽视了不显眼但至关重要的系统稳定性和Bug修复。尽管作者批评了企业未能真正利用AI来提升软件质量,但他对未来仍保持乐观,认为随着大企业陷入“AI债务”和用户对现状的挫败感加剧,独立开发者将迎来前所未有的机遇,利用AI工具打破现状,推动日常软件向更好的方向发展。

Piotr

运维

黑客清空罗马尼亚土地登记数据库🔗

本期《Risky Bulletin》网络安全简报重点报道了罗马尼亚国家地籍和房地产广告局(ANCPI)遭黑客攻击的严重事件。一名化名为ByteToBreach(已被安全公司确认为阿尔及利亚人Zakaria Mahdjoub)的黑客在勒索失败后,利用有效凭证入侵该系统,擦除了罗马尼亚全国的土地登记数据库及备份,导致该国房地产市场交易停滞、官方服务瘫痪。此外,简报还汇总了近期多起重要安全事件:AI平台Hugging Face遭自主AI代理攻击导致内部数据泄露;可口可乐旗下Fairlife因勒索软件攻击暂停生产;澳洲航空数据泄露被证实源于社会工程学攻击;AI音乐平台Suno被黑并曝光其抓取版权歌曲的内幕。在威胁情报与漏洞方面,Graykey制造商起诉前员工泄露iPhone硬件漏洞;WordPress修复了严重的未授权远程代码执行漏洞(wp2shell);OpenSSL修复了HollowByte内存耗尽漏洞。同时,简报还涵盖了多国针对网络犯罪的执法行动(如英国判处Scattered Spider黑客监禁、亚美尼亚逮捕REvil成员)、APT组织的最新活动轨迹以及各国在网络安全和隐私监管方面的政策动态。

Catalin Cimpanu

每个人都应该了解 SIMD🔗

很多开发者误以为SIMD是专家专属、晦涩难懂的底层技术,实际上基础SIMD有着一套通用固定范式,普通开发者也应当学习。SIMD核心思路是批量加载连续内存数据到向量寄存器并行运算,配合常量广播、向量计算、结果归约、尾部标量兜底这套标准流程,用来优化大批量字节/数组遍历循环。不必追求复杂指令集细节;相比不可控、极易失效的编译器自动向量化,手动SIMD性能表现稳定可预测。大量字符串解析、数据扫描热点循环都适合这套模式,上手难度远低于大众想象。

Mitchell Hashimoto

htop 全解析:Linux 系统进程与资源监控底层原理与实操🔗

本文完整拆解Linux htop监控工具所有界面指标,各项数据均源自/proc伪文件系统,先后讲解系统运行时长、1/5/15分钟负载均值、进程总量等全局参数,详解PID、进程树、进程所属用户、六种进程状态、CPU调度优先级、VIRT/RES/SHR内存指标的底层逻辑,结合Ubuntu服务器逐一介绍系统后台常驻服务作用并给出安全卸载方案,同时补充strace、mpstat调试工具、进程信号机制、fork/exec底层原理、输出重定向等配套知识,附带服务器精简进程实操案例与PuTTY彩色显示配置,从内核底层到运维实操完整讲解Linux进程与系统资源监控体系。

Pēteris Ņikiforovs

其他

手写有益于大脑🔗

本文探讨了手写对大脑的益处,并分享了作者二十多年来坚持用钢笔在纸上写作的经验与实用技巧。作者指出,手写过程需要协调手部精细运动与大脑的抽象思维,能调动更多的大脑区域,对认知大有裨益。针对人们常抱怨的手写疲劳(如“书写痉挛”)问题,作者认为这多由工具不当引起,并提出了多项具体建议:推荐使用出水利落的钢笔和质感合适的纸张,以获得最佳的摩擦平衡,避免使用费力的铅笔、廉价圆珠笔或缺乏适当摩擦力的电子触控设备;建议采用更省力的草书,单面书写以保持手部放松,且无需过分纠结字迹是否工整或偶尔的墨迹污点。此外,作者鼓励大家在日常琐事(如列清单、写日记)中多运用手写,并为初学者提供了从挑选纸张到选购平价钢笔或中性笔的入门指南,旨在帮助人们轻松养成这一健脑习惯。

Neal Stephenson

中国的开放权重AI战略正取得成功🔗

本文探讨了中美两国在人工智能发展战略上的差异及其深远影响。作者指出,美国采取的是封闭、专有的AI战略,而中国则推行开放权重(open-weights)策略,且后者正逐渐占据上风。文章分析认为,AI模型本身缺乏深厚的技术护城河,用户转换成本极低。面对美国的芯片出口管制和数据限制,中国公司难以复制美国企业的全球集中式服务模式,转而选择开放模型权重。这一策略成功将算力劣势转化为分发优势,使模型得以被开发者自由托管、修改和应用,从而构建起一个更具创新力和广泛适用性的全球生态系统。随着中国前沿模型性能的快速提升并与美国顶尖模型差距不断缩小,大量初创企业已开始广泛采用中国模型。作者批评美国企业为追求短期利润而封闭技术的短视行为,强调对于缺乏实质护城河的技术而言,开放协作才是制胜之道。若美国不及时调整战略以支持符合公众利益的开放技术,一旦当前的AI投资热潮退去,将对美国经济造成严重后果。

Ben Werdmuller

bento.page

Kimi K3与Fable模型性能相当且各有专长🔗

本文主要介绍了Fireworks AI对开源模型Kimi K3和闭源模型Fable 5在约1030个真实智能体任务上的对比评测结果。测试表明,两款模型整体准确率相近,但在细分领域各有专长:K3在符号数学、开发工具及终端长周期任务(如安全与密码分析)中表现更佳,而Fable在Web开发、数据可视化及多语言编程方面更具优势。在成本方面,得益于Token定价、提示缓存机制及任务资源消耗的差异,K3在Fireworks平台上的运行成本比Fable低高达50倍。文章强调,依赖单一模型已不再是最佳实践(Single Models Are Wasteful and No Longer SoTA),建议采用“任务路由(Routing)”策略将两者结合:将K3作为默认基础模型处理大部分日常任务,仅将少数复杂的长尾任务路由给Fable。这种组合方式不仅能达到93%的最高准确率,还能将成本控制在极低水平,而针对特定工作负载定制的任务路由器将成为企业的核心技术护城河。

fireworks.ai

扫描二维码关注微信公众号
本期阅读量