
Codex 在自己的执行历史里找补丁
最近社区在传一个”自我蒸馏”的提示词,源头是 OpenAI Codex 团队成员 @VB。意思是让 Codex 回看你最近 30 天的执行记录,把里面反复出现的工作流打包成 Skill,把固定角色封成 Sub-age...

最近社区在传一个”自我蒸馏”的提示词,源头是 OpenAI Codex 团队成员 @VB。意思是让 Codex 回看你最近 30 天的执行记录,把里面反复出现的工作流打包成 Skill,把固定角色封成 Sub-age...
开发者 Cristi Baluta 在知名技术社区 Hacker News 发起“Show HN”活动,发布了其最新开源项目 Imagin Raw。这是一款专门针对 macOS 平台开发的轻量级图像管理工具,旨在取代体积臃肿的商业软件 Adobe Bridge。该软件最大的技术亮点在于其极致的压缩效率,安装包仅为 9MB,却在功能上实现了对专业 RAW 格式照片的浏览与管理支持。Adobe Bridge 作为行业标准,常因占用资源过多和启动缓慢遭到诟病,而 Imagin Raw 凭借开源特性和极简架构,为用户提供了一个零成本、高性能的替代方案。该项目托管在 GitHub 上,吸引了开发者社区的关注,代表了创意工具领域向“小而美”和去中心化发展的新趋势。
💡 核心观点:极致轻量化的开源工具正在颠覆专业创意软件市场,9MB体量的替代品标志着用户对臃肿软件体验的“反抗”升级。
原文链接:Hacker News
开发者 Ryan Walker 近日公布了名为 Phantomdrive 的开源 USB 闪存盘项目,旨在通过硬件层面的设计实现极致的隐私保护。该项目针对 VeraCrypt 等软件加密在面对边境检查或腐败执法人员胁迫时的局限性,提出了“可否认加密”的硬件解决方案。Phantomdrive 采用国产沁恒 CH569 芯片构建,利用其 USB 3.0 接口和内置 AES 硬件加密模块,同时配合 SD 卡进行数据存储。其核心机制在于,设备默认状态下仅在操作系统中显示 8GB 的公开分区,隐藏了其余空间;只有当用户在公开分区编辑一个特定的明文文件并输入密码时,设备才会卸载并重新挂载经过 AES-256 加密的隐藏分区。受 AI 需求推高 eMMC 芯片价格影响,该项目选用 SD 卡并辅以环氧树脂封装,增加了物理拆解取证的难度。文章详细探讨了密钥派生函数(KDF)的设计,结合设备唯一序列号作为盐值,并执行 10 万轮 SHA-256 运算以抵御暴力破解。同时,作者还对比了 AES-CTR 与 AES-XTS 加密模式,最终在读写速度与安全性之间选择了前者。Phantomdrive 的所有硬件设计、固件代码及机械图纸均已完全开源。
💡 核心观点:Phantomdrive 利用硬件层面的隐藏分区技术,将“可否认加密”实体化,为应对物理胁迫与数字取证提供了低成本且高隐蔽性的防御范式。
原文链接:Hacker News
Apple 近日确认已修复其 iCloud+ 服务中“隐藏我的电子邮件”(Hide My Email)功能的一个严重安全漏洞。该漏洞允许攻击者通过技术手段反向查询,获取用户本应受到保护的真实电子邮件地址,导致隐私匿名机制失效。事件的核心争议在于时间线:Apple 内部早在一年多前就已知晓此漏洞,但直到科技媒体 404 Media 于今年 7 月初曝光相关细节后,公司才在舆论压力下于 7 月 3 日紧急部署了补丁。这种“不披露不修复”的被动处理方式,引发了公众对其安全响应机制的强烈质疑。随后,一名用户针对 Apple 提起了集体诉讼,指控其在明知功能存在缺陷的情况下,仍通过“隐私保护”的营销策略诱导用户付费订阅 iCloud+,涉嫌欺诈和虚假宣传。Apple 声称目前的补丁已完全解决了该问题,但其品牌形象与法律风险仍在持续发酵。
💡 核心观点:Apple 延迟修复关键隐私漏洞的行为,不仅折射出巨头内部安全流程的僵化,更警示行业:隐私保护产品容错率为零,技术失范将直接反噬品牌信誉并招致法律重锤。
原文链接:Hacker News
近期,针对日益严峻的生态系统攻击态势,npm、pnpm 及 yarn 等主流包管理器纷纷引入了“发布冷却期”机制,强制对新包或特定更新实行 24 小时至 7 天不等的发布延迟。这一举措旨在为社区留出审查漏洞的时间,但最新技术评论强烈抨击该机制属于“安全剧场”,在工程实践中毫无价值。分析指出,冷却期策略存在逻辑悖论:它假定社区中存在无私的“早期采用者”愿意充当“金丝雀”来触发陷阱,但若所有用户都开启冷却期,则根本无人安装新包,所谓的“众包安全审查”也就沦为空谈。此外,在 CI/CD 流程普及的当下,开发者往往通过 Dependabot 等机器人自动合并依赖更新,这种无脑合并行为极易绕过冷却期限制,将恶意代码直接引入生产环境。针对这一困境,评论呼吁开发者摒弃被动等待,转而实施“零信任”策略:将依赖包视作不可信的外部可执行文件,在安装前必须通过静态应用程序安全测试(SAST)、沙箱隔离以及基于大语言模型(LLM)的自动化代码审计。只有通过主动技术手段对第三方代码进行深度扫描,才能打破这种虚假的安全幻象。
💡 核心观点:被动等待只是安全剧场,利用大模型对依赖代码进行主动审计,才是打破供应链攻防不对称局面的关键。
原文链接:Hacker News
一位拥有10年大厂经验及开源背景的技术发起人,正在V2EX社区组建名为“PromptX”的微型创作小组。该计划旨在利用AI Coding(AI编程)技术带来的生产力革命,探索5至8人高密度团队构建复杂应用的可能性。发起人指出,AI时代打破了过去构建Photoshop、Figma等跨平台重型工具时面临的巨大工程量限制,使得微型团队具备了前所未有的交付速度。项目拟定的探索方向涵盖AI视频编辑器、下一代智能知识库及各类图形设计协同工具。招募要求特别强调“极客精神”与实际动手能力,申请者需熟练掌握Cursor等AI编程工具,具备产品逻辑或流量增长经验的复合型人才将获优先考虑。目前该项目处于纯公益性质的早期孵化阶段,无固定薪酬,工具与API成本由成员自行承担,但若产品验证成功,后续将启动股权分配与融资协商。
💡 核心观点:AI Coding 正在重塑软件创业的边际成本,大厂老兵的微型实验预示着“超级个体”挑战重型软件的新趋势。
原文链接:V2EX 分享发现
该资源是一份详尽的《Agent求职面试全攻略》,包含10讲内容共171页,旨在帮助求职者应对AI智能体领域的岗位面试。课程体系覆盖了从求职准备到面试通关的全流程,重点聚焦于大语言模型(LLM)与智能体应用开发的实战技能。在内容规划上,资料深入解析了如何构建能写进简历的Agent项目,并提出了“3D表达法”以优化简历描述。核心技术面试部分包含了三大板块:首先是40道关于LLM、Agent架构及检索增强生成(RAG)的基础理论题,夯实底层认知;其次是25道系统设计与架构题,考察高阶工程能力;最后是15道手写核心代码题,要求现场实现Agent逻辑。此外,攻略还提供了算法岗与开发岗的“双轨”并行求职策略,收录了互联网大厂的真实面经案例,并针对转岗人员提供了具体攻略及谈薪策略。整套资料以HTML和PDF形式呈现,并附带知识地图,为希望进入AI应用层的开发者提供了从理论到实战的系统性参考。
💡 核心观点:Agent开发的门槛正从简单的API调用向深度的系统工程能力演进,掌握全栈技术栈是求职突围的关键。
原文链接:Linux.do