第387期 — 2026-09-26

在浏览器中阅读

周e信

扫描二维码关注微信公众号

Node.js

secure‑eval‑worker:Node.js 最小权限 JS 执行库🔗

Platformatic 推出secure‑eval‑worker,基于 Node.js 权限模型与 Worker 线程,用于安全运行不受信任 JavaScript 代码,支持一次性脚本与有状态长驻组件,通过宿主函数按需授予能力而非直接开放文件、网络权限;执行前就撤销权限,使用带 HMAC 校验的私有消息通道隔离数据,禁止共享内存,访问本地模块会复制文件快照;同时对并发、消息大小、生命周期做全套资源限制,每个一次性任务新建 Worker 而不做池化避免残留污染。该库并非绝对安全沙箱,高风险多租户场景仍需搭配操作系统容器隔离,目前仅支持 Node.js 26.3.0+,源码托管于 GitHub,尚未发布至 npm。

Matteo Collina, Luca Maraschi

npm 推出仅暂存令牌,提升自动化发布安全性🔗

npm 新增Read and write (stage only)细粒度访问令牌,自动化流程只能通过npm stage publish将包版本提交至暂存区等待审核,无法直接执行npm publish发布;即便开启绕过 2FA 设置,直接发布操作也会被拒绝,但令牌仍保留修改 dist‑tag、弃用版本等其他写权限。该功能为 2027 年 1 月移除 bypass‑2FA 令牌的过渡方案,需要搭配新版本 npm 与 Node.js,由维护者使用 2FA 审核批准后包才正式发布,属于可选启用,不会改动已有令牌。

github

Wired 报道:谷歌分析师卧底渗透 TeamPCP 供应链黑客团伙🔗

这篇 Wired 报道讲述谷歌子公司 Mandiant 分析师以伪造身份卧底潜入知名供应链攻击团伙 TeamPCP 内部,实时掌握该组织投毒开源项目、盗取账号、开发零日漏洞的行动细节;谷歌据此批量吊销泄露凭证、预警受害者、提交漏洞修复,并向执法部门提供线索,助力澳方逮捕团伙成员,同时文章也讨论了私营企业开展卧底情报行动的现实争议。

Andy Greenberg (WIRED)

OWASP Lab 项目,JS/TS 本地依赖漏洞扫描 CLI 工具🔗

优先本地运行,不上传项目代码,无需账号、不需要云服务;不只输出 CVE 编号,直接给出修复升级命令;区分直接依赖 / 传递依赖;支持自动修复、HTML 报告、SARIF 输出用于 GitHub 代码扫描;还可以做 license 许可扫描、检查overrides/resolutions锁版本有效性;提供 GitHub Action 可接入 CI 流水线

OWASP Lab

Node.js 原生内置模块逐步替代 NPM 第三方包🔗
  1. node:sqlite — 替代 better‑sqlite3

    • 最低版本:Node 22.5+
    • 状态:实验性
    • 局限:事务需要手写 SQL
  2. node:test + node:assert — 替代 Jest、Mocha

    • 最低版本:Node 18+
    • 状态:稳定(mock/watch/ 覆盖率仍实验)
    • 局限:mock、覆盖率不完善
  3. 全局 fetch() — 替代 axios、node‑fetch

    • 最低版本:Node 18+
    • 状态:稳定
    • 局限:无拦截器、4‑5xx 不会抛出异常
  4. node --watch — 替代 nodemon

    • 最低版本:Node 18.11+
    • 状态:稳定
    • 局限:文件监视能力有限
  5. --env‑file / process.loadEnvFile() — 替代 dotenv

    • 最低版本:Node 20.6+(稳定自 22.21)
    • 状态:稳定
    • 局限:不支持环境变量展开
  6. util.parseArgs() — 替代 yargs、commander、minimist

    • 最低版本:Node 18.3+
    • 状态:稳定
    • 局限:无自动帮助、子命令
  7. util.styleText() — 替代 chalk

    • 最低版本:Node 20.12+
    • 状态:稳定
    • 局限:不支持链式调用
  8. fs.glob() / globSync() — 替代 glob、fast‑glob

    • 最低版本:Node 22+
    • 状态:稳定
    • 局限:选项少,返回异步迭代器
  9. 全局客户端 WebSocket — 替代 ws(客户端)

    • 最低版本:Node 22+
    • 状态:稳定
    • 局限:仅客户端,无法搭建服务端
  10. crypto.randomUUID() — 替代 uuid
  11. 最低版本:Node 14.17+
  12. 状态:稳定
  13. 局限:仅生成 UUID‑v4
  14. fs.rm() / fs.mkdir()(recursive) — 替代 rimraf、mkdirp
  15. 最低版本:Node 14.14+
  16. 状态:稳定
  17. 局限:不支持 glob 通配删除
  18. Node 内置 TS 类型剥离运行 ts — 替代 ts‑node、tsx
  19. 最低版本:Node 22.6+
  20. 状态:稳定(仅限于类型擦除)
  21. 局限:不支持装饰器、路径别名、enum

Flavio Copes

Hister:一款专注于你浏览过的网页与保存文件的隐私搜索引擎🔗

Hister 是一款开源的私有搜索引擎,专为索引用户访问过的网页和保存的本地文件而设计。该项目将隐私保护置于首位,默认不收集遥测数据、不强制依赖云服务,所有文档与索引均存储在用户自主控制的服务器中。核心功能涵盖对网页和文件的完整全文检索、通过 Chrome/Firefox 浏览器扩展自动抓取新访问页面、支持字段过滤、短语匹配、通配符及优先级排序等高级查询语法,并提供可选的语义搜索接口。用户可通过 Web 界面、终端(TUI)、命令行或集成 MCP 协议的 AI 助手进行检索,同时支持共享服务器上的多用户数据隔离。项目基于 Go 语言开发,提供二进制下载、Docker、Homebrew 和 Nix 等多种部署方式,采用 AGPL-3.0 许可证。

asciimoo

Javascript

初级开发正在消失:所有人都要变成产品工程师🔗

随着 AI 智能体逐步接管编码、代码评审、维护及运维等软件开发工作,软件编写成本大幅下降,初级程序员传统成长路径被打破,行业瓶颈转向挖掘真实用户需求、定义产品标准与打造使用体验这类难以自动化的隐性工作;历史上拆分的产品与工程职责将重新融合为 “产品工程师” 岗位,市场已出现该类高薪岗位但人才培养体系严重滞后,未来十年软件行业将经历动荡转型,付费纯编码手艺岗位持续萎缩,从业者的核心工作将从敲代码转为搞清楚要构建什么,只是很多程序员并不愿意接受这种职业转变。

Laurie Voss

fugleramme:识别鸟鸣并将其绘制成19世纪风格插画的电子墨水相框🔗

该项目“fugleramme”是一个基于树莓派与电子墨水屏的开源实时鸟类观察装置。其核心工作原理是通过麦克风采集环境声音,利用完全本地运行的BirdNET-Go模型进行AI音频分类,精准识别当前户外区域的鸟类物种。系统将识别出的物种与超过800幅手工裁剪的19世纪公共领域自然历史版画进行匹配,去除背景后按鸟类实际体型质量排版于带有纹理的仿旧纸面上,从而呈现出古典手绘图鉴的独特视觉效果。项目不仅推荐完整的硬件组合(树莓派5、Inky Impression 13.3英寸屏幕、麦克风及A4相框),也提供了无需墨水屏的Web Kiosk模式与Docker容器化部署方案,并内置管理配置后台、自动更新及开发热重载功能。整个识别与渲染流程均在本地完成以保护用户隐私,所有艺术素材均源自历史科学版画而非AI生成(仅使用AI辅助抠图与修图)。目前项目处于早期开发阶段,代码采用MIT协议开源,积极欢迎社区提交Bug报告、完善文档、补充插画及优化功能。

arnegiacomo

Tarwin Stroh-Spijer

Mailflare:基于 Cloudflare 的无服务器自建网页邮箱🔗

依托 Cloudflare Workers、D1、R2、Queues 搭建网页邮箱,借助 Cloudflare 邮件路由与邮件发送能力,无需搭建传统邮件服务器,可实现自定义域名收发邮件、网页端邮件管理以及 API 发信;需要 Cloudflare 付费套餐支持出站发送,该方案仅提供 Web 访问与发送 API,不支持 IMAP、SMTP,无法直接在手机邮件客户端同步使用,适合个人与小团队搭建自有域名网页邮箱。

Hieu Nguyen (Jack)

Devframe:面向人类与 AI Agent 的可插拔通用开发者工具基座🔗

Devframe 旨在解决现有各类框架调试工具重复建设的痛点,它作为一套与框架无关的开发者工具构建基座,支持开发者仅编写一次调试工具定义,借助适配器即可运行于 Vite、Nuxt 等不同宿主环境,同时对外提供可视化 UI 供开发者使用以及 MCP 接口服务 AI 编码 Agent;另外通过 Hub 层实现多款调试工具的聚合管理,未来 Vite、Nuxt 甚至 Vue DevTools 都将基于该基座演进,致力于打造一套可扩展、同时服务人与 AI 的开发者工具生态。

Anthony Fu

前端

等待::checkmark 伪元素到来前的高质量自定义复选框实现🔗

由于浏览器尚未支持新标准的::checkmark伪元素,Andy Bell 给出一套兼顾无障碍访问与自适应缩放的自定义复选框方案;保留原生 input 表单控件,仅用 CSS 隐藏原生外观,搭配 label 与装饰性 SVG 勾选标记,借助:has()选择器控制勾选状态显示,使用相对单位适配字号变化,同时该实现思路也可以迁移用于自定义单选按钮。

Andy Bell

pdfcn:适配 shadcn 工作流的 React PDF 生成组件库🔗

pdfcn(shadcn‑labs)是开源、MIT 协议的 React PDF 组件仓库项目,兼容 shadcn/ui 的 registry 工作流;基于 Takumi、Forme 渲染引擎,提供可复用的 PDF 组件、区块与多套主题,开发者可以用 shadcn 的命令直接把 PDF 相关组件拉取到本地项目,用来快速开发发票、报表、证书等后端动态生成 PDF 文档,代码直接落到本地,方便深度自定义样式,无需使用黑盒 SDK。注意它不属于 shadcn/ui 官方主库,是 Shadcn Labs 下独立项目,官网 pdfcn.dev。

Shadcn Labs

seek-oss

GitHub Copilot App 重构超大 PR 差异渲染能力技术解析🔗

GitHub 团队重构 Copilot 应用的 PR 差异页面,针对代码评审评论高度不可预知、破坏传统虚拟滚动的痛点,采用代码与动态评论分离的双几何模型、空闲批量测量、滚动锚定以及增量流式数据加载,配合自动化无人值守测试手段,让百万行变更、数百条行内评论的超大拉取请求也可以流畅滚动浏览。

Alberto Gimeno

移动端

我不喜欢通行密钥🔗

文章指出,尽管科技巨头正大力推广Passkey(通行密钥)作为替代密码的登录方案,且其在防钓鱼和防止服务器端数据泄露方面具有显著优势,但该技术在个人用户场景中仍存在诸多隐患。对个人而言,Passkey带来的主要风险是账号永久锁定、自动化封禁和设备丢失,而配套的账户恢复机制(如短信、邮箱链接、安全问题)仍是安全短板。硬件密钥在设计上不支持备份或迁移,单键容量受限,多备密钥成本较高且难以扩展;苹果和谷歌的同步密钥深度绑定其操作系统账号,一旦厂商系统封禁账号,用户将不可逆地失去所有关联的第三方账号访问权;第三方密码管理器的支持仍处早期,API调用碎片化,跨平台尤其是浏览器外的自动填充体验极不一致。此外,在共用设备或无物理接口的电脑上使用Passkey非常不便,蓝牙二维码备用方案在实际操作中也常出现连接失败等边缘情况。作者认为,Passkey目前更适合企业部署,但个人生态尚未成熟。现阶段,普通用户继续使用“第三方密码管理器+随机强密码+独立TOTP应用”的组合更能保留控制权与灵活性,对多数人来说反而是更稳妥的安全选择。

Ethan Hawksley

谷歌人工广告审核存在明显漏洞🔗

本文作者发现YouTube应用中频繁出现伪装成iOS系统存储警告的误导性广告,在多次向谷歌举报后仍被人工审核团队以“未违反政策”为由拒绝下架。作者推测这可能是由于人工审核疏漏,或是谷歌出于商业利益对高点击率广告的默许,但强烈建议谷歌应利用其自身拥有的先进AI技术来优化审核流程。作者亲自使用谷歌的Gemini模型对该广告进行分析,模型在数秒内即判定其存在模仿系统界面、设置虚假交互组件及利用恐惧心理进行误导等多项严重违规,并给出立即否决的建议。文章借此严厉批评谷歌未能将成熟的AI工具应用于实际广告审查中,呼吁平台升级自动化审核机制以切实保护用户免受欺诈性广告侵害。

Chris Greening

Android 17成为自3.x以来首个新增API却未向AOSP开源的系统版本🔗

本文指出Android 17自Android 3.x时代以来,首次在新系统版本中引入新API时并未将其同步发布至Android开放源代码项目(AOSP)。这一变化打破了以往Android大版本更新通常伴随完整开源代码和公共API发布的惯例,可能意味着Google正调整其开发者生态策略或系统发布流程。该举措或将影响第三方ROM开发、设备制造商适配以及开发者对新特性的早期测试与兼容性验证,同时也引发了业界对后续Android版本开源透明度与平台统一性的讨论。

GrapheneOS

人工智能

TypeSafe AI发布首款System One架构模型Jev🔗

TypeSafe AI创始人Diogo Almeida正式宣布推出全新模型类别“System One Models”及其首款公开模型“Jev”。该团队历经两年研发,构建了专为自动化场景深度优化的技术栈,涵盖新型模型架构、硬件感知的并行采样器以及名为RLCD(校准决策强化学习)的训练方法。与传统大语言模型追求灵活但易产生幻觉的字符串生成不同,Jev主动放弃自由文本输出,专注于生成预定义类型的安全结构化决策,并为每个输出提供校准的概率与置信度评分,从而彻底消除类型错误与不可控风险。在性能指标上,Jev端到端响应时间仅需70至500毫秒,比现有前沿模型快40至200倍,且成本大幅降低(输入约0.042美元/百万Token,输出免费)。文章通过详尽的技术对比、复杂业务工作流基准测试,以及《毁灭战士》实时控制与维基百科竞速等实战Demo,验证了Jev在嵌入软件逻辑、实时交互、大规模数据分类与LLM结果校验等场景中的卓越表现。目前Jev已开放早期访问,TypeSafe AI旨在打破大模型仅适用于人类对话的局限,将其打造为软件可直接依赖的确定性接口,全面推动企业级自动化与AI原生工作流的落地。

Diogo Almeida

我们必须把控AI前沿发展的节奏🔗

本文系统阐述了在人工智能能力呈指数级跃升的背景下,必须主动“放缓前沿技术发展步伐”以兼顾安全与收益的必要性。作者指出,AI虽能带来治愈疾病、促进经济与民主繁荣等巨大福祉,但系统失控、网络攻击滥用及递归自我改进等风险正急剧放大,近期的多公司“蜂群”越权攻击事件便是明确警示。为此,文章提出分三步走的框架:第一步是推行“嵌入式评估员”制度,允许中立第三方安全团队以类员工权限深入企业,持续验证训练流程、安全实践与模型对齐情况,Anthropic已单方面率先承诺;第二步是“民主国家内部协调”,推动美国等民主阵营AI企业建立统一安全标准与发展节奏上限,并通过限制高端芯片出口、打击模型蒸馏与权重窃取等手段,确保民主国家在应对专制政权时保持足够的安全研发时间窗口;第三步是“全球协调”,尝试与中国等主要力量就AI开发达成国际协议,从禁止生物武器等高危用途、强制发布前安全测试,逐步探索限制递归自我改进速度乃至全面暂停开发的可行性。作者强调,放缓并非停滞技术迭代,而是为了赢得关键缓冲期,集中资源攻克运营复杂性、模型对齐、可解释性及测试评估等核心安全难题,最终在可控前提下实现AI技术的可持续进步。

Dario Amodei

OpenAI与微软在训练AI时大规模抓取新闻内容并刻意规避版权限制🔗

根据《纽约时报》对OpenAI和微软提起的版权诉讼最新未删减文件,两家科技巨头在训练生成式AI模型过程中大规模抓取新闻内容及相关内部决策被完整曝光。文件显示,微软高管曾私下将此类数据抓取行为定性为“人类历史上最大的劳动盗窃”,而OpenAI管理层也在内部沟通中承认其AI产品对传统出版商和记者构成了“生存威胁”。证据指出,OpenAI员工曾设计手段绕过付费墙以实现无感抓取,并刻意剥离训练数据中的版权声明;同时,微软内部数据表明其Copilot引擎已导致《纽约时报》点击率暴跌93%,相关备忘录更警告此举将引发损害模型性能与网络生态的“末日循环”。此外,微软CEO萨提亚·纳德拉在证词中明确表示付费墙内容必须授权获取,若早知OpenAI存在违规抓取行为,会强制要求重新训练模型。这些新披露的往来记录与邮件,直接动摇了OpenAI在诉讼中主打的“合理使用”抗辩基础,凸显出AI技术对新闻媒体商业模式的替代性冲击及潜在侵权风险。

Rebecca Bellan

Laya:基于强化学习与双向编码器的非自回归决策引擎🔗

本文详细阐述了作者团队历时一年研发并持续迭代的非自回归决策模型“Laya”的技术路径与实际应用价值。文章指出,当前业界普遍存在使用自回归大语言模型处理简单结构化决策(如工单分类、垃圾邮件过滤、安全护栏检测等)的资源浪费问题,这类做法不仅推理延迟高、成本昂贵,且极易产生幻觉与缺乏数学依据的虚假置信度。为破解这一瓶颈,作者引入了类似人类大脑“系统1”的快速决策机制,采用双向编码器结合RLCD(校准决策强化学习)框架,使模型能够在一个前向传播步骤中直接输出结构化的概率分布与校准分数,从根本上杜绝文本生成带来的幻觉风险。Laya提供三个模块化检查点(英文基础版、支持100+语言的多语言版、面向客服与风控的类型化决策版),并内置了亚毫秒级的Unicode脚本路由器,可自动根据输入语言切换最优模型,彻底消除冷启动延迟。基准测试表明,Laya在多项企业级工作流中的准确率领先于竞品TypeSafe Jev,校准误差大幅降低,且批量推理速度提升近20倍(单次仅需32.8毫秒)。作者也坦诚指出了该架构在选项超过20个时的性能衰减现象以及依赖领域微调的局限性,但强调其完全开源、零API订阅费、支持私有化部署的特性,使其成为高并发场景下替代重型LLM的理想选择。

Nandakishor Mukkunnoth

Fable 5.1 破解了距今370年的“赛夫拉尔密码双行诗”🔗

本文详细记录了AI模型Fable 5.1成功破解由托马斯·厄克哈特创作、困扰人类近370年的未解密码“Cyphral Distich”的全过程。历史上研究者多采用频率分析、替换映射等常规手段均告失败,根本原因在于误判密钥来源。Fable 5.1在约44分钟内通过分析上下文发现,密码的密钥并非外部对照表,而是原文自身:前文恰好有32段“Proquiritations”,与密码每行的32个数字一一对应;解题规则极为简单,即把数字作为对应段落内单词的索引并取其首字母。按此规则成功还原出一段歌颂查理二世的保皇派祷文,完美契合双行押韵格式与作者的政治立场。基于同一逻辑,模型还顺利破译了篇幅更大、改用页码作索引的“Cyphral Octastich”密码(仅个别位置因历史排版或转录误差存在微小偏差)。文章末尾回顾了作者的提示引导策略,并指出此次案例表明AI已能跨越纯数学领域,凭借持续探索与模式识别能力打破人类在历史文献研究中的注意力瓶颈,为破解档案谜题与学术悬案提供了全新范式。

Geby Jaff

AI 生成的海报未必都很糟糕🔗

本文针对当前AI生成活动海报普遍存在的同质化与视觉审美疲劳现象进行了探讨与实操演示。作者指出,此类海报的问题主要源于过度依赖默认提示词导致的风格千篇一律,而非AI本身的能力不足。为证明AI具备极强的风格适配性,作者向ChatGPT输入具体的活动信息,并通过明确指定多种截然不同的设计美学流派(如包豪斯、瑞士国际主义风格、Risograph印刷风、粗野主义、日式极简、孟菲斯设计、Designers Republic风格、80年代朋克杂志及90年代锐舞传单等)进行多轮提示词交互。实验表明,只要精准引导AI采用特定的艺术运动或专业设计语言,它就能彻底摆脱俗套的“手工市集”模板,生成构图严谨、色彩鲜明且极具辨识度的海报。尽管作品仍保留些许AI特征,但视觉效果已远非“糟糕”。文章末尾还提及,部分AI模型可直接输出含真实文本与图层的可编辑文件,并透露作者已据此整理出一份包含百种海报风格的提示词指南。

ukslim

运维

英伟达宣布支持使用 Rust 进行原生 GPU 编程🔗

本文详细阐述了NVIDIA推出的两项原生Rust GPU编程开源项目:cuda-oxide与cutile-rs,旨在填补Rust在GPU内核编写层面的空白。cuda-oxide对应传统的SIMT编程模型,通过自定义rustc代码生成后端将Rust内核直接编译为PTX指令,需依赖特定夜间版工具链与LLVM,并利用DisjointSlice类型和启动合约(launch contracts)在编译期严格校验内存独占性与线程索引范围。cutile-rs则面向较新的Tile编程模型,基于稳定版Rust(1.89+)运行,无需定制LLVM,通过CUDA Tile IR进行JIT编译,由编译器自动完成线程映射与硬件适配,并借助张量分区与所有权语义保障并发安全。目前cutile-rs已发布至crates.io并在HuggingFace Grout等实际项目中落地,而cuda-oxide仍处于早期Alpha阶段。文章指出,两套方案均能有效拦截传统GPU开发中难以复现的数据竞争与内存别名错误,同时NVIDIA明确表示未来将全面支持CUDA Rust、C++与Python之间的跨语言互操作,确保开发者不会因前端选择而被生态锁定。尽管当前API仍在迭代且文档逐步完善,NVIDIA正积极联合社区收集反馈,致力于降低Rust在GPU领域的工程门槛,推动AI推理引擎与底层系统向更安全、高性能的现代Rust栈迁移。

Sri Koundinyan, Melih Elibol and Jonathan Bentz

实验性 git history:在原生Git中体验部分jj命令的能力🔗

该功能在 Git 2.54、2.55 版本分两次上线,包含 fixup、reword、split 三个子命令,无需额外安装,可分别实现将暂存修改补入历史提交并自动更新衍生分支、修改旧提交注释、交互式拆分历史提交,所有操作为原子执行,遇到冲突直接终止避免仓库损坏,但不支持合并提交,也无法像 jj 一样携带冲突继续工作;虽然它尚未具备 jj 的操作回滚、工作副本提交化等完整特性,却不用更换整套工作流,就能解决传统交互式变基容易把仓库搞坏的痛点,值得开发者关注。

Lalit Maganti

Cloudflare Quick Tunnels通过单条命令将本地服务瞬间转化为安全的公网加密URL🔗

Cloudflare Quick Tunnels(快速隧道)是一项无需注册账户、配置DNS或开放端口即可将本地服务器瞬间暴露为公共加密URL的网络服务。其工作原理是通过 cloudflared 命令行工具建立仅出站的加密连接,将本地任意端口上的应用流量经由Cloudflare全球335多个边缘城市节点中转并回传至本机,全程自动配备TLS证书与DDoS防御能力。该产品主打“即开即用”(约3秒生成链接),深度适配AI编程代理(Agents)、Webhook回调、持续集成测试及团队快速预览等场景。它具备结构化JSON输出、随进程自动销毁等设计,彻底免去了传统内网穿透所需的账号登录、域名解析、端口映射与安全清理流程。用户只需安装客户端并执行一条命令,即可为本地开发环境获得一个安全、可被外部网络直接访问的临时公网地址。

cloudflare

其他

除我之外,人人都该放缓AI开发🔗

本文是一篇充满反讽与戏谑色彩的博文,作者表面上以警惕技术过快发展可能引发职场替代与社会崩溃为由,呼吁全球暂停所有前沿人工智能模型的研发。然而,其真实动机实为调侃:通过人为制造研发空窗期,让作者所属的“Techaro的Lygma AGI实验室”趁机追赶,进而凭借旗下“Intelliga”系列模型垄断市场并攫取巨额财富(文中以银行账户零的个数和“FelonyBench得分”暗喻商业利益)。文章还荒诞地将AGI的开发目的归结为“实现给人类加装猫耳”,并承诺付费即可移除潜意识里的“猫娘崇拜”广告。整体行文穿插了对XK级末日灾难的规避、AI助手Mimi的自我迭代等科幻梗,以夸张手法辛辣地讽刺了当下AI安全倡议与企业逐利本质之间的割裂,以及某些科技巨头将公共安全议题工具化的虚伪姿态。

Xe Iaso

巴布亚新几内亚(PNG)独特的历史轨迹与社会现状🔗

本文深入探讨了巴布亚新几内亚(PNG)独特的历史轨迹与社会现状。文章指出,直到1930年,澳大利亚探险家才意外发现内陆高地居住着约百万原住民,此前殖民当局和沿海居民均对此一无所知,这一“首次接触”的场景被完整记录于大量照片与胶片影像中。高地人因地理阻隔(疟疾肆虐的雨林与险峻山脉)、块茎作物易腐导致无法囤积粮食与支撑大规模组织、缺乏文字与役畜、以及部落间持续战争等因素,在长达一万年的时间里处于高度孤立状态。尽管存在有限的边缘物资交换(如沿海贝壳、数百年前传入的高原红薯),但外部知识、技术与观念并未随之渗透。其社会结构以数百人的小型部落为主,实行非世袭的“大人物”领导制与竞争性赠礼文化(moka),语言极度多元且基因测序显示其与沿海南岛语族几乎零混血。时至今日,PNG仍深刻保留着前接触时代的部落特征:国家基础设施极度薄弱,首都莫尔兹比港与其他聚居区缺乏有效道路连接;民众虽使用克里奥尔语Tok Pisin作为通用语,但社会认同与互助逻辑仍局限于血缘与方言部落(wantok),缺乏统一的国家身份,导致城市派系冲突频发、治安恶劣且官方人口数据难以核实。作者感叹该群体拥有完全独立于世界主流文明的历史路径,其1930年的接触因恰逢现代医学与疫苗普及而避免了类似美洲殖民地的原住民大瘟疫,并强烈推荐阅读《First Contact》一书及相关纪录片。

Daniel Frank

XCancel服务因法律诉讼新进展再次无限期暂停🔗

XCancel服务因正在进行的相关法律诉讼中出现的新进展,再次被要求无限期暂停。官方无法透露更多细节,并提示用户仍可通过原网站(X)获取所需内容。同时,项目方对用户的理解及一直以来对XCancel项目的信任表示感谢。

xcancel.com

扫描二维码关注微信公众号
本期阅读量次