{"pageContext":{"index":384,"total":385,"name":"2026-09-12","items":[{"node":{"frontmatter":{"title":"Discord 迁移 React Native 新架构真正要面对的现实","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"mobile","url":"https://swmansion.com/blog/what-it-actually-takes-to-migrate-discord-to-react-native-s-new-architecture/","author":"Kamil Delekta","translator":"","tags":["other"],"priority":1},"html":"<p>Software Mansion介绍了参与Discord迁移React Native New Architecture的经历：迁移本身并不只是打开Fabric开关，而是要解决大量旧架构下不会出现的问题，其中近一半集中在UI渲染和布局，包括measure()坐标变化、View Flattening导致手势异常、Native组件命名引发死锁等。很多问题最终修复代码可能只有一个属性或一个类名，但定位原因却非常困难。文章的核心结论是：新架构最大的挑战不是API变化，而是它改变了过去JS与Native之间许多“默认成立”的行为，因此迁移时必须系统性重新验证布局、手势、动画、Native Module以及第三方库等边界。</p>"}},{"node":{"frontmatter":{"title":"Verisign与ICANN拟强制终止“.name”第三级域名层级","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"devops","url":"https://neil.fraser.name/news/2026/09/03/","author":"Neil Fraser","translator":"","tags":["other"],"priority":1},"html":"<p>本文作者Neil Fraser回顾了在近25年前注册neil.fraser.name域名的初衷，该域名长期作为其个人网站、电子邮箱及各类API服务器的稳定依托。然而，域名运营方Verisign于2026年4月提出销毁整个“.name”第三级域名层级以简化管理，该提案于同年7月获得ICANN正式批准。作者指出，虽然“.name”原本是由Global Name Registry运营的合法第三级域名体系，但Verisign在收购该机构后向ICANN提交的终止提案中包含大量不实信息。此次强制关停将直接导致作者已全额续费至2040年的网站、邮箱服务以及大量依赖该域名的物联网设备彻底瘫痪。更为致命的是，第三级域名回收后，空置的第二级域名“fraser.name”预计将重新开放注册；若被第三方抢先注册，将引发严重的域名劫持，使作者过去四分之一世纪内绑定的数百个账号、代码认证权限及物联网设备控制权完全暴露给他人。作者表明自己是受波及的约2.2万名用户之一，目前已着手咨询律师并准备发起法律诉讼。</p>"}},{"node":{"frontmatter":{"title":"AnkiDroid：Google Play不再允许添加Open Collective捐赠链接","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"mobile","url":"https://github.com/ankidroid/Anki-Android/issues/21656","author":"david-allison","translator":"","tags":["other"],"priority":1},"html":"<p>本文详细记录了开源学习应用 AnkiDroid 因 Google Play 支付政策争议而面临下架危机的完整过程。Google 以应用内包含指向外部捐款页面的链接为由，拒绝通过其新版本审核，并援引《支付政策》指出该行为违规，要求捐款接收方必须是“已验证的免税组织”（例如美国 501(c)(3)）。AnkiDroid 开发团队随后提交了其财政托管机构 Open Source Collective 的美国 IRS 501(c)(6) 免税资格认定函作为证据，但 Google 客服在多次邮件沟通中仍坚持以 501(c)(6) 不属于政策认可的免税类型为由驳回上诉，且未对两类资质的区别作出任何说明。由于若未在 2026 年 9 月 11 日前完成整改，应用将被迫从全球绝大多数地区的 Google Play 下架，团队最终在强烈抗议下决定紧急发布补丁，直接从 Play 商店构建版中移除所有外部捐款链接。目前该应用仅在印度和俄罗斯地区暂维持上架，官方同时公开呼吁社区成员协助向 Google 内部相关人员反馈此事，以期尽快恢复合规的捐款通道。</p>"}},{"node":{"frontmatter":{"title":"全面证伪了Ed Zitron的各项AI预测","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"AI","url":"https://danluu.com/zitron/","author":"Dan Luu","translator":"","tags":["other"],"priority":1},"html":"<p>本文系统性地评估了知名AI怀疑论者Ed Zitron的预测准确性与论证逻辑。作者回顾并逐一批驳了其自2024年初至2025年底发布的数十项关键预测（包括“AI发展已达峰值”、“主流科技巨头因增长乏力而盲目押注AI”、“OpenAI与Anthropic营收将停滞或崩盘”等），指出所有预测均与现实财务数据、用户增长及技术演进趋势严重背离。文章深入剖析了Zitron的内容生产模式，揭示其论证过程充斥着第三方数据误用、样本选择性偏差、因果链条断裂以及对大型科技公司商业逻辑的根本性误解；尽管屡遭事实证伪，他仍依靠高度情绪化的表达、绝对化的自信语气以及“信息轰炸”（gish gallop）战术有效过滤质疑并维系了庞大受众。作者将其与过度乐观的预测家Ray Kurzweil及屡次预言灾难却总被打脸的Paul Ehrlich作对比，指出此类叙事虽缺乏学术与逻辑严谨性，却能精准契合特定圈层的情绪共鸣与信息茧房效应。总体而言，Zitron的AI怀疑论建立在失实前提与混乱推理之上，其核心主张已被持续迭代的模型能力与健康的商业生态彻底推翻。</p>"}},{"node":{"frontmatter":{"title":"Fastpotify:Rust开发的开源轻量级Spotify第三方桌面客户端","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"other","url":"https://fastpotify.rocks/","author":"Carmine Paolino","translator":"","tags":["other"],"priority":1},"html":"<p>Fastpotify是一款专为Linux、macOS和Windows平台打造的轻量级原生Spotify客户端。该项目基于Rust语言开发，摒弃了传统Web渲染引擎，因此启动速度极快（不足一秒）且内存占用极低（约100–250 MB）。核心功能包括支持最高320kbps高音质本地播放与无缝衔接、通过Spotify Connect跨设备控制播放进度、完整浏览与管理个人歌单/专辑/播客库，以及提供支持随专辑封面自动变色的明暗主题皮肤。此外，软件还创新性地集成了复古Winamp迷你播放器（支持加载经典.wsz皮肤、均衡器调节与频谱分析）和MilkDrop可视化特效引擎（内置数万种动态预设，支持窗口或全屏显示）。项目采用MIT开源协议，提供完善的键盘快捷键、Linux MPRIS媒体控制及最小化至系统托盘后台运行的特性，由独立开发者Carmine Paolino主导制作，并明确声明本项目为独立项目，未获Spotify官方授权或背书。</p>"}},{"node":{"frontmatter":{"title":"Shopify放弃React Native重回移动端原生开发","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"mobile","url":"https://shopify.engineering/back-to-native","author":"Shopify Engineering","translator":"","tags":["other"],"priority":1},"html":"<p>Shopify曾在2020年全面采用React Native实现跨端提效，但随着大模型编码代理能力大幅削弱双端分别开发的成本，该公司重新评估技术栈，决定将旗下移动应用迁回Swift与Kotlin原生开发；项目选用从零重建的Greenfield方案，自研Helix系统做分阶段可控迁移，并改造架构解决AI测试反馈慢的问题，Shop App已12周完成重构上线，主Shopify App迁移进行中，同时公布了React Native Skia、FlashList等旗下RN开源库的后续维护与交接计划，Shopify表示并非否定React Native，而是外部技术条件变化带来的选型调整，后续还会对外公开本次迁移的工程实践。</p>"}},{"node":{"frontmatter":{"title":"Rslib：基于 Rspack 的现代化前端库构建工具","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"nodejs","url":"https://github.com/web-infra-dev/rslib","author":"字节跳动 Web Infra 团队","translator":"","tags":["other"],"priority":1},"html":"<p>Rslib 是字节跳动 Web Infra 团队开源、基于 Rsbuild/Rspack 的 JS/TS 库构建工具，属于 Rstack 前端高性能工具链，MIT 协议，面向工具库、UI 组件库、CLI 等包开发场景，提供从构建、调试、文档到测试的完整工程化方案GitHub。它主打零配置开箱即用，底层依托 Rust 生态的 Rspack、SWC、Lightning CSS，构建速度远快于传统工具；同时兼容 Rsbuild、Rspack、webpack 插件，可复用已有插件生态。Rslib 框架无关，通过插件支持 React、Vue、Svelte 等多框架组件库，支持灵活输出 ESM、CJS，还可产出 Module Federation 远程模块产物，自动生成类型声明文件。它内置标准化库构建流水线，支持多产物打包、静态资源处理，配套 create-rslib 脚手架快速新建项目。相比 tsup、rollup 等库打包工具，Rslib 的优势在于和 Rstack 体系打通，适合 monorepo、大型组件库；缺点是生态较新，用户体量小于 Rollup。</p>"}},{"node":{"frontmatter":{"title":"Safari 27 重写模块加载器，彻底修复顶层 await 兼容性问题","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"javascript","url":"https://webkit.org/blog/18227/fixing-top-level-await-in-safari/","author":"Kai Tamkun","translator":"","tags":["other"],"priority":1},"html":"<p>WebKit团队在Safari27中彻底重写ES Module模块加载器，放弃老旧废弃的WHATWG Loader草案实现以及JavaScript自托管内置方案，将ECMAScript规范逻辑改写为C++原生代码，解决了长期存在的顶层<code class=\"language-text\">await</code>引发的模块加载顺序错乱、“初始化前访问”报错等顽固bug；项目借助Bun提供的测试用例、模糊测试工具以及test262、WPT标准化用例完成充分验证，开发者目前可通过Safari Technology Preview 251或Safari 27 beta体验完全符合标准的顶层await能力，待Safari27正式发布后，便可在生产环境可靠使用该特性与整套ES模块能力。</p>"}},{"node":{"frontmatter":{"title":"Node.js 实验性内置基准测试模块 node:bench","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"nodejs","url":"https://www.jasnell.me/posts/a-node-bench-module","author":"James Snell","translator":"","tags":["other"],"priority":1},"html":"<p>Node.js 通过 PR #65606、#65631 推出实验性内置 <code class=\"language-text\">node:bench</code> 基准测试模块，API 参考 <code class=\"language-text\">node:test</code>，可通过 <code class=\"language-text\">node --bench</code> 命令执行性能压测，支持进程 / 无进程两种隔离模式、spec/json 内置报告器；同时提供编程式运行接口，输出结构化事件流，开放 <code class=\"language-text\">createRunner</code>、<code class=\"language-text\">runFile</code> 等高级 API 供上层性能工具二次开发，配套 <code class=\"language-text\">perf_hooks.Histogram.meanCI()</code> 实现均值置信区间统计；该模块处于早期开发阶段，Node.js 核心也在逐步把原有基准测试迁移至该模块。</p>"}},{"node":{"frontmatter":{"title":"LWN因通胀与运营成本上升宣布自9月15日起将订阅费上调约20%","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"other","url":"https://lwn.net/Articles/1090585/","author":"corbet","translator":"","tags":["other"],"priority":1},"html":"<p>本文是LWN网站编辑Corbet于2026年9月1日发布的订阅价格调整公告。受美国消费者物价指数上涨影响，整体通胀率已达约20%，叠加医疗保险等运营成本显著增加，LWN宣布自9月15日起将订阅费用上调约20%。新月度订阅价格分为四档：Starving hacker（6美元）、Professional hacker（11美元）、Project leader（19美元）和Maniacal supporter（55美元），团体订阅同步按比例上调。文章回顾指出，自2002年启用读者付费订阅模式以来，该策略使LWN成功避开波动性强的广告市场，保持内容独立性与高质量技术报道。尽管近年用户增长停滞，但忠实读者的支持仍是网站存续的根本；此次调价旨在维持服务器稳定、抵御恶意爬虫攻击，并持续拓展内容深度与功能（如EPUB格式、深色模式、内核源码数据库等）。公告发布后，评论区读者反馈极为正面，普遍认可LWN在AI泛滥与信息同质化时代中稀缺的原创深度价值，纷纷表示愿意继续订阅或升级等级。部分读者曾因标题过于含蓄误以为网站即将关停，编辑随后回应已优化标题表述。另有读者提议支持加密货币支付，但团队坦言底层技术重构难度较大，目前仍优先保障现有订阅体系的稳定运行。</p>"}},{"node":{"frontmatter":{"title":"SimpleWebAuthn：一套开箱即用、符合 FIDO 规范的 Passkey/WebAuthn 完整 TypeScript 工具库","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"nodejs","url":"https://github.com/MasterKale/SimpleWebAuthn","author":"Matthew Miller","translator":"","tags":["other"],"priority":1},"html":"<p>SimpleWebAuthn 是由 MasterKale 维护的开源 TypeScript 工具库，分为前端 <code class=\"language-text\">@simplewebauthn/browser</code> 和后端 <code class=\"language-text\">@simplewebauthn/server</code>，完整封装 WebAuthn/FIDO2（Passkey）注册与登录的整套密码学流程，自动处理二进制转换、挑战生成、签名校验、设备凭证验证等底层复杂逻辑，兼容各类生物识别、安全密钥与多平台同步密钥，通过官方合规测试，适配 Node.js、Deno、Serverless 等多种运行环境，帮助开发者安全便捷地落地免密登录方案。</p>"}},{"node":{"frontmatter":{"title":"初创公司 Postgres 生产避坑生存指南","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"database","url":"https://hatchet.run/blog/postgres-survival-guide","author":"Alexander Belanger","translator":"","tags":["postgres"],"priority":1},"html":"<p>本文是Hatchet联合创始人基于两年实战经验撰写的Postgres运维指南，面向熟悉基础SQL的初创团队，指出ORM需配合手写SQL才能充分发挥数据库能力；内容从基础的表结构迭代设计、读写SQL优化、复合索引编写、短事务原则、安全迁移、连接池使用，到进阶的查询规划器调试、批量写入提效、重点关注autovacuum调优以防范死元组、数据膨胀与事务ID回绕故障，再到<code class=\"language-text\">FOR UPDATE SKIP LOCKED</code>任务队列、表分区、大表数据迁移等高级实践，完整梳理初创企业在业务增长过程中保障Postgres稳定运行的关键实操要点，帮助团队规避数据库宕机风险。</p>"}},{"node":{"frontmatter":{"title":"1990年代游戏指南作者纯手工逐字挑选以实现完美右对齐的排版奇闻","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"frontend","url":"https://unsung.aresluna.org/i-just-chose-words-carefully/","author":"Marcin Wichary","translator":"","tags":["other"],"priority":1},"html":"<p>这篇文章探讨了等宽字体（monospace）排版中的对齐挑战。由于等宽字符宽度固定，右对齐需手动计算空格，居中难以做到绝对对称，而两端对齐则会导致词间空格过大且不均匀，连字符也会显得突兀并破坏文本复制体验，因此纯文本文件中极少使用两端对齐。文章重点分享了一个1990年代末的罕见案例：一位《超级银河战士》指南的作者在后记FAQ中透露，他并未使用任何专业排版软件，而是仅靠一个ASCII编辑器，通过精心挑选词汇，硬生生将一万七千多字的正文完美右对齐，实现了每行末尾精准落在字母上且全篇无多余空格的效果。作者将此视为一种极具观赏性的排版轶事，并联想到现代UI/UX设计中经常为了适配固定界面宽度而反复调整按钮文案或Tooltip提示语的相似经历，以此致敬那种在技术限制下追求极致精度与细节打磨的文字工匠精神。</p>"}},{"node":{"frontmatter":{"title":"Qwen 3.8 27B已在Cerebras平台上线，推理速度达每秒1500词元","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"AI","url":"https://inference-docs.cerebras.ai/models/overview","author":"cerebras.ai","translator":"","tags":["other"],"priority":1},"html":"<p>本文档主要介绍了Cerebras平台提供的Qwen 3.8 27B模型规格及相关技术政策。该模型拥有270亿参数，支持最高64k/128k的上下文窗口，推理速度约为每秒1500个token。在模型压缩策略方面，Cerebras明确公共端点仅托管未经剪枝的原始完整模型，仅采用选择性权重量化用于存储优化，而计算过程中的激活值、注意力机制和KV缓存均保持全精度以保障输出质量。文档还通过FAQ形式承诺不会擅自修改或剪枝现有模型架构，并指出REAP剪枝模型仅面向研究社区在Hugging Face上开源供实验，不用于生产API。此外，页面末尾对压缩、量化与剪枝的基础概念进行了简要科普。</p>"}},{"node":{"frontmatter":{"title":"vgpu:面向AI Agent 优先的 TypeScript WebGPU库","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"javascript","url":"https://github.com/vercel-labs/vgpu","author":"Vercel Labs","translator":"","tags":["other"],"priority":1},"html":"<p>vgpu 是 Vercel‑Labs 开源的模块化 WebGPU TS 库，主打浏览器 / Node 无头跨环境、WGSL 模块化，面向 AI 编码 Agent，方便 GPU 图形与 GPGPU 开发，属于底层工具库而非完整 3D 引擎。</p>"}},{"node":{"frontmatter":{"title":"呼吁公众理性看待Firefox的商业策略","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"frontend","url":"https://www.newsonaut.com/articles/hang-on-to-your-firefox","author":"Mark Rogers","translator":"","tags":["other"],"priority":1},"html":"<p>本文以“不要因小失大”的古谚开篇，批评了部分用户因Firefox接入X平台而盲目转向Vivaldi等浏览器的行为，并质疑网络上针对Firefox的刻意抹黑可能带有水军色彩。作者强调，Firefox是维持浏览器引擎多样性与市场竞争的最后防线；一旦其衰落，互联网将彻底被Google Chrome及其衍生产品（如Vivaldi）垄断，仅剩Apple Safari因系统绑定勉强维持格局。作者指出Firefox入驻X是为了在市场份额持续萎缩的背景下积极触达新用户，并强烈呼吁读者珍惜这一独立选项，继续支持Firefox以守护开放、多元的Web生态。</p>"}},{"node":{"frontmatter":{"title":"加州立法机构一致通过为Linux豁免年龄验证法条款","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"devops","url":"https://www.tomshardware.com/software/linux/california-lawmakers-unanimously-pass-linux-exemption-from-age-verification-law-software-distributed-under-the-gpl-mit-bsd-and-apache-licenses-are-exempt","author":"Luke James","translator":"","tags":["other"],"priority":1},"html":"<p>加州立法机构已全票通过AB 1856号法案修正案，正式将开源操作系统（如Linux发行版、BSD系列及GrapheneOS等）从该州即将于2027年1月1日生效的《数字年龄保障法》中豁免。该修正案重新界定了“操作系统提供商”，明确排除了以GPL、MIT、BSD和Apache等许可协议分发软件的个人或实体；同时剔除了非通过独立消费者应用商店分发的底层库和依赖包，并将仅运行于宿主应用内的浏览器扩展商店排除在法律适用范围之外。此外，法案删除了原条文中易引发歧义的“用户”定义，避免了将设备实际拥有者误判为儿童的情况，并新增禁令防止平台滥用年龄验证API进行泛化数据采集，同时为应用开发者提供针对错误年龄信号的“善意安全港”免责保护。目前，Windows、macOS、iOS和Android等商业闭源系统仍须严格履行账户注册时的年龄验证义务，SteamOS因混合了开源组件与专有客户端，其合规状态尚未最终明确。此项豁免是由众议员Buffy Wicks在Linux开发者社区与电子前沿基金会（EFF）持续发声反对后推动修改的，有效保障了开源软件生态免于强制收集用户年龄数据。</p>"}},{"node":{"frontmatter":{"title":"音频编辑软件Audacity 4.0 是一次底层架构与交互范式的全面革新","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"mobile","url":"https://github.com/audacity/audacity/releases/tag/Audacity-4.0.0","author":"kryksyh","translator":"","tags":["other"],"priority":1},"html":"<p>Audacity 4.0 是该音频编辑软件的标志性重大更新，核心变革在于将应用程序界面完全基于 Qt 框架重构，并全面引入了现代化的工作流与交互逻辑。新版采用全新的片段（Clip）编辑模型，支持直接点击选中、多片段协同处理、片段分组保持、跨轨道自由放置以及专用分割工具，粘贴操作也能自动适配轨道与声道。界面层面提供可保存的工作区布局、明暗/高对比度主题、自定义色彩方案以及带项目预览的主页，同时废除了传统的独立工具栏模式，改为上下文感应的智能交互。播放与录音模块经过深度优化，实现了播放头可视拖拽、不中断跳转、重构的 Punch and Roll 功能及更完善的延迟补偿，Windows 官方构建现已原生支持 ASIO。工程文件格式升级为新的 .aup4，内置效果器与插件生态（VST3、Nyquist、LV2、Audio Units）实现统一管控，轨道表头集成实时电平监测。需注意的是，部分 Audacity 3 的旧有功能（如时间轨道、MIDI 音轨、混音器、宏管理器、VAMP/LADSPA 插件宿主及旧版 Sync-Lock 等）暂未包含在内，官方承诺将在后续版本中逐步移植。此外，软件还更新了品牌 Logo 并整合了 SoundTouch 与 sbsms 等第三方音频处理库。</p>"}},{"node":{"frontmatter":{"title":"解析 1980 年 Spacelab 太空实验室的磁芯存储模块","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"hardware","url":"https://www.righto.com/2026/08/spacelab-core-memory.html","author":"Ken Shirriff","translator":"","tags":["other"],"priority":1},"html":"<p>本文是硬件考古文章，作者 Ken Shirriff 拆解研究航天飞机 Spacelab 太空实验室所使用法国 Mitra 125 MS 小型机的<strong>磁芯内存模块</strong>；尽管 1980 年半导体内存已经普及，但航天依旧选用磁芯内存，因为它<strong>断电数据不丢失、抗太空辐射</strong>。这套内存总容量 128KB，由 7 块电路板堆叠而成，包含 4 块磁芯平面板、驱动板与接口板，字长 18 位（16 位数据 + 奇偶校验 + 存储保护位）。文章先讲解传统磁芯内存原理：依靠铁氧体磁环磁化方向存储比特，采用重合电流选址、读操作会破坏数据需要回写，借助二极管矩阵降低驱动电路成本；而 Spacelab 采用先进的<strong>2½D 架构</strong>，取消传统抑制线，搭配 U 型回路相位反转技术减少驱动器件数量，同时通过双绞线、信号线交叉抵消电磁噪声，解决读取微弱信号的干扰难题。整套内存结构精密复杂，布线、二极管矩阵、感应放大芯片协同工作；磁芯内存虽性能可靠，但体积大、成本高，后续被半导体内存取代，1991 年 Spacelab 计算机也升级为使用半导体存储的 IBM AP‑101SL 机型。</p>"}},{"node":{"frontmatter":{"title":"解读 Prisma8：社区质疑与官方回应","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"database","url":"https://www.prisma.io/blog/is-prisma-8-ready-for-long-lived-production-apps","author":"Will Madden","translator":"","tags":["other"],"priority":1},"html":"<p>本文针对Reddit社区提出的三大疑问展开回应：Prisma 8彻底重写底层Rust引擎是否带来稳定性风险；厂商是否会逐步将开源ORM闭源、强制用户付费；新版图迁移系统是否会隐藏底层SQL，失去数据库可控性。作者表示新版本采用模块化可扩展架构，不再需要大规模整体重构；开源部分保持Apache‑2.0协议，商业云产品仅为可选服务；新迁移方案保留SQL可见性，新增<code class=\"language-text\">migration.ts</code>，依靠DAG模型解决多分支迁移冲突，适配AI编码场景。</p>\n<p>但社区对Prisma 8仍有不少批评：首发版本仅支持PostgreSQL，其余主流数据库暂不兼容；RC版本存在会静默返回错误数据的查询bug，生产风险较高；迁移范式改动巨大，学习成本高；产品研发重心偏向AI代理，传统长期项目迁移成本高昂。文章指出当时还处于RC阶段，正式版还需数周，Prisma7会继续提供12个月安全更新，建议老项目并行评估、增量迁移。</p>"}},{"node":{"frontmatter":{"title":"谷歌已从Chrome应用商店下架MV2扩展程序（含UBO）","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"frontend","url":"https://webiterate.dev/google-removed-extensions-ublock-origin-108/","author":"webiterate","translator":"","tags":["other"],"priority":1},"html":"<p>谷歌已正式从Chrome应用商店下架了所有剩余的Manifest V2（MV2）扩展程序，其中最具代表性的便是广受开发者与用户认可的内容拦截器uBlock Origin。谷歌明确表示，此前已安装在Chrome 138或更早版本上的MV2扩展将保留在本地，但后续将无法接收任何更新，且若被手动卸载则无法再次从商店重新安装。此次清理行动的影响远超Chrome单一浏览器，因为Chrome应用商店长期作为Chromium系生态的事实标准分发渠道，导致其他基于Chromium内核的浏览器用户也无法再通过官方途径搜索或安装这些MV2插件。为应对这一变动，Brave浏览器团队宣布将在其自有服务器上托管AdGuard、uBlock Origin、uMatrix和NoScript四个高人气MV2扩展，供用户一键启用。谷歌官方解释称，全面转向Manifest V3（MV3）架构旨在提升扩展的安全性、隐私保护水平与运行性能，同时加强对扩展行为边界的管控。不过，文章评论区有读者强烈质疑该举措的真实性，认为这并非纯粹的技术升级，而是谷歌借机收紧生态控制权、便于追踪用户数据以服务广告商业模式的策略。</p>"}},{"node":{"frontmatter":{"title":"多国警方逮捕供应链攻击团伙 TeamPCP 成员","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"nodejs","url":"https://www.aikido.dev/blog/teampcp-arrested-supply-chain","author":"Charlie Eriksen","translator":"","tags":["other"],"priority":1},"html":"<p>澳美警方逮捕了涉嫌实施大量供应链攻击的 TeamPCP 组织两名二十出头嫌犯；文章厘清 TeamPCP 并非 2025 年 Shai‑Hulud 蠕虫原始攻击者，只是克隆复用该恶意程序。该组织不属于典型国家黑客、纯黑产或意识形态攻击者，混合牟利、博眼球等多重动机，技术功底不算顶尖，但借助公开漏洞与大模型，能快速把攻击手段规模化落地；作者本人还遭到该组织在恶意代码中点名。文章指出，技术防御只能处置事件，跨国执法机构才能实现追责，但攻击者借助 AI 可以数天内发起新攻击，司法取证跨境协作却要耗费数月乃至数年，二者存在巨大时间差。随着攻击门槛持续降低，未来还会出现更多类似小规模威胁团伙，如何在保障正当程序前提下弥合攻防响应速度差距，是供应链安全领域亟待解决的长期挑战。</p>"}},{"node":{"frontmatter":{"title":"所有Chromium版本均存在遭活跃利用的沙箱远程代码执行（RCE）漏洞","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"devops","url":"https://nvd.nist.gov/vuln/detail/cve-2026-85046","author":"nist.gov","translator":"","tags":["other"],"priority":1},"html":"<p>本文报道了一起在多个 Chromium 内核浏览器中被积极利用的沙箱远程代码执行（RCE）漏洞。该漏洞影响范围覆盖所有 Chromium 版本，攻击者可借助特制网页、恶意扩展或渲染引擎缺陷绕过浏览器核心的沙箱隔离机制，进而以较高权限在目标设备上执行任意系统命令，实现完全控制。鉴于该漏洞已被黑产在野外大规模利用，Google 及各大 Chromium 分支厂商已紧急推送安全更新，强烈建议各类用户及企业环境立即升级至最新稳定版以阻断攻击面。</p>"}},{"node":{"frontmatter":{"title":"AI爬虫对Linux内核网站git.kernel.org造成的严重资源挤占问题","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"AI","url":"https://people.kernel.org/monsieuricon/creepy-crawlies","author":"Konstantin Ryabitsev","translator":"","tags":["other"],"priority":1},"html":"<p>本文详细记录了AI爬虫对Linux内核网站git.kernel.org造成的严重资源挤占问题。由于大语言模型极度渴望获取纯净的开源代码历史作为训练数据，爬虫方并未采用高效的Git协议克隆，而是选择逐条将提交记录渲染为HTML网页后再进行解析抓取。这种低效行为在数百个代码分支上产生了数十亿个有效URL，并催生了利用住宅IP与移动设备轮换的“代理SDK商业化”黑产。尽管管理员先后尝试了IP封禁与计算工作量证明（Anubis挑战）进行拦截，但爬虫已能轻松应对更高难度的验证。目前该网站日均请求达600万次，合法流量仅占约2%，高达20%的服务器算力被持续用于向爬虫渲染页面。为缓解压力，网站不得不关闭部分易被抓取的功能、对高负载操作增加门槛，并在匿名访问时设置更多验证步骤。作者坦言虽无完美解法，且受制于AI数据渴求与黑产利益链，但仍承诺所有数据均可申请获取，只是流程将更加繁琐。</p>"}},{"node":{"frontmatter":{"title":"费马大定理的形式化证明","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"AI","url":"https://www.anthropic.com/research/formalizing-fermats-last-theorem","author":"anthropic","translator":"","tags":["other"],"priority":1},"html":"<p>本文详细报道了Anthropic旗下AI模型Claude在11天内自主完成费马大定理（Fermat’s Last Theorem）形式化证明的突破性进展。费马大定理自1637年提出后长期悬而未决，直至1995年才由安德鲁·怀尔斯给出长达129页的证明，其传统人工验证过程往往耗时数月甚至数年。历史上，将此类高度复杂的数学证明转化为计算机可自动检查的形式化语言（如Lean）通常依赖社区多年的协作攻关。本次研究中，Anthropic研究员Tianyi Peng利用多智能体系统架构与Prove2Me开源协作平台，引导Claude在几乎无需人工逐行干预的情况下，编写了约1300万行Lean代码，独立证明了近3万个中间定理，最终输出了端到端、完全基于数学公理的机器可验证证明。该形式化工作严格遵循怀尔斯证明的简化演进路线，人类仅提供了少量高层级任务调度指令。Prove2Me平台通过维护定理依赖的有向无环图、分离编译文件以优化算力消耗，并提供自然语言描述以实现知识检索与复用，有效解决了早期多智能体协作中常见的状态丢失与并行冲突问题。此次成果不仅将原本需耗时数年的形式化工程压缩至两周以内，更充分证明了当前AI自动生成形式化数学工件的健壮性与可扩展性。文章指出，随着AI生成数学内容的激增，自动化形式化验证将成为数学界的必要基础设施，能够显著降低同行评审负担、自动排查历史文献中的潜在逻辑漏洞，并为人类读者与机器审查双轨并行的新型学术发表模式奠定基础。Anthropic同时宣布将扩大对独立数学研究者的免费API支持与科研资助，以推动形式化方法在纯数学领域的普及应用。</p>"}},{"node":{"frontmatter":{"title":"纯CSS即可投毒邮箱！PortSwigger揭示无JS邮件攻击新风险","publish":true,"cover":"","showCover":null,"date":"2026-09-12","category":"frontend","url":"https://portswigger.net/research/css-the-bomb-inside-your-inbox","author":"Gareth Heyes","translator":"","tags":["css"],"priority":1},"html":"<p>主流网页邮箱即便禁用邮件内 JavaScript，攻击者仍可利用 HTML 与 CSS 特性绕过内容消毒器实施攻击。研究发现，邮箱 HTML/CSS 过滤器的解析逻辑和浏览器实际渲染行为存在差异，攻击者可借助<code class=\"language-text\">label</code>标签、<code class=\"language-text\">:has()</code>、<code class=\"language-text\">:checked</code>伪类、<code class=\"language-text\">@font-face</code>、CSS 动画、属性选择器、CSSOM 突变等特性，实现 UI 劫持、点击劫持、CSS 键盘记录、登录令牌爆破窃取；还能利用伪元素透明度差异制造人机视觉差，完成面向 AI 助手的间接提示注入，同时通过各类 CSS 语法混淆、转义字符绕过邮件图片代理，追踪用户 IP。研究指出沙盒 iframe 隔离邮件内容是最有效的防御手段，并建议限制高风险 CSS 选择器、校验 CSSOM 解析结果、严格管控外部资源请求，以此缓解这类纯样式带来的安全威胁。</p>"}}]}}