下载量超640万!MakuluLinux 曝出内置开发者后门
安全研究披露,拥有640万下载量的Linux发行版MakuluLinux被指在系统中植入开发者控制的持久化后门。该后门伪装成“系统健康检查”,连接至开发者私有的C2服务器。此外,系统更新机制使用不安全的HTTP协议并以root权限自动执行,...
安全研究披露,拥有640万下载量的Linux发行版MakuluLinux被指在系统中植入开发者控制的持久化后门。该后门伪装成“系统健康检查”,连接至开发者私有的C2服务器。此外,系统更新机制使用不安全的HTTP协议并以root权限自动执行,...
8月2日,欧盟《人工智能法案》(AI Act)迎来关键转折点,正式进入针对大型通用人工智能(GPAI)的强制执行阶段。欧盟委员会即日起依法获得对高风险基础模型的全面执法权,旨在通过严格的监管框架应对AI可能带来的网络攻击、公共安全等系统性风险。此次监管主要针对具有“系统性风险”的模型供应商,涵盖了美国科技巨头OpenAI、Anthropic、Meta、xAI,中国头部企业阿里巴巴、字节跳动、Z.ai,以及欧洲本土代表Mistral。
根据法案条款,受监管企业必须在模型技术文档保持、安全评估执行、风险缓解机制建立及网络安全保障等方面履行严格义务。监管机构不仅有权要求企业提交技术信息,还可依法责令整改,甚至对违规企业处以最高达全球年营业额3%的罚款,或在必要时暂停其模型在欧盟市场的服务。为支撑执法,欧盟人工智能办公室已构建专家咨询机制及第三方评估体系,初期执法将以信息调查与安全评估为主。
作为全球首个对前沿AI模型建立系统性监管并拥有完整执法权的经济体,欧盟此举标志着从规则制定迈向实质监管。这一行动确立了全球AI治理的重要风向标,其执法力度与尺度将直接影响美国、中国等其他主要AI市场的政策走向与企业的合规策略。
💡 核心观点:全球首个大模型执法权落地,合规门槛实质上重塑了 AI 产业的准入规则与竞争格局。
原文链接:Linux.do
近日,黑马程序员推出了一套专注于AI大模型RAG(检索增强生成)与Agent智能体开发的实战课程,旨在提升开发者在AI应用层面的全栈开发能力。课程内容从基础环境搭建开始,详细指导通义千问等云端大模型的API接入、本地化部署Ollama蒸馏模型以及API Key的安全管理。核心技术模块涵盖了OpenAI库的各种调用模式,包括流式输出和历史消息管理。在Prompt工程环节,课程通过金融文本分类、信息抽取等实战案例,系统阐述了零样本、少样本学习思想及JSON数据格式化输出技巧。重头戏RAG开发部分基于LangChain框架展开,不仅深入讲解了向量存储、文档加载器(CSV/JSON/PDF)、文本分割器等基础组件,还探讨了Runnable接口、自定义链、Memory短期与长期记忆管理等高级特性。最后的项目实战环节,引导开发者构建一个具备知识库更新、向量检索、聊天记录及Web界面交互的完整RAG应用。配套资料包含Python环境包、PyCharm安装包及测试数据,为学习者提供了一站式解决方案。
💡 核心观点:该课程界定了AI工程师的核心技能图谱,标志着开发重心已从模型训练全面转向基于RAG与智能体的应用落地。
原文链接:Linux.do
2026年8月2日的科技热点主要围绕AI行业的合规性、产品稳定性及开发者生态调整。首先,GitHub Models已于7月30日完全停服,模型目录、推理API等功能不再向现有客户开放,GitHub建议用户转向Microsoft Foundry或改用Copilot,标志着微软对内部AI开发工具资源的进一步整合与聚焦。在产品安全方面,Google Earth上线仅一天便紧急回滚其生成式图像功能,官方承认出现了违反政策的内容,尽管设有水印并未污染主地图,但仍需加强安全护栏,反映出GenAI在开放式场景下的可控性挑战。法律监管层面,美国明尼苏达州针对AI“脱衣”应用的禁令于8月1日正式生效,此前联邦法院驳回了xAI提出的临时限制令申请,理由是申请时间过晚,案件目前仍在审理中,显示出科技巨头与地方法规之间的摩擦正在加剧。与此同时,Snapchat调整了Spotlight推荐规则,明确表示不再推荐完全由AI生成的视频,以此鼓励真人创作,但允许AI辅助并标记透明度。内容创作领域,知名科普博主Hank Green公开反思对ChatGPT等LLM的过度依赖,承认高频使用改变了创作过程,宣布将减少视频更新频率。最后,Google Workspace开始向灰度用户推送Gemini的写作风格与格式匹配功能,旨在提升办公自动化体验。
Google Earth生成式图像功能的快速回滚,揭示了多模态生成模型在C端开放式应用中面临的严峻安全挑战。即便具备水印隔离,模型生成内容的不可控性仍可能导致巨大的舆论风险,这对行业的技术“护栏”提出了更高要求。Snapchat和Hank Green的案例则从平台和个人两个维度,共同指出了当前的行业痛点:纯AI生成内容的边际价值正在迅速递减,市场开始重新评估“人类触感”的溢价,平台算法开始倾向于保护人类创作者的生存空间,而非单纯追求AI生成的效率。这预示着AI行业正从“生成能力”的军备竞赛,转向“合规、安全与人文价值”的深层博弈。
💡 核心观点:行业正从盲目追捧生成能力转向注重安全合规与人文价值,纯生成内容的泡沫正在破裂,技术基础设施与应用生态面临深度重构。
原文链接:Linux.do
本文详细讲述了一个因代码组织不当导致数据库事务原子性失效,进而引发数月重构工作的技术案例。作者指出,在深层嵌套代码中隐藏的手动 `commit()` 调用,以及将数据库模型当作领域模型传递的做法,是破坏数据一致性的元凶。文章强调了“数据库层应拥有所有事务与提交权”的架构原则,严禁在非 DB 层进行手动提交或跨层传递 DB 对象。为了强制执行这一规则,作者提出了一套基于 AST(抽象语法树)静态分析和 Flake8 插件的自动化检测方案,用于在编译期拦截非法的 commit 调用和 session 访问。此外,针对静态分析难以检测的“返回 DB 模型而非领域模型”问题,文章创新性地建议在 CI/CD 流程中引入大模型(LLM)进行代码审查。通过确定性的脚本提取 DB 层接口信息,再由 LLM 判断是否存在类型泄露,这种结合传统 Linter 与 AI 语义理解的方式,为防止代码腐烂和维护架构纯洁性提供了新的解决思路。
💡 核心观点:数据库事务的完整性不可依赖人工自律,将 AST 静态分析与大模型语义审查结合,构建自动化的架构守门人,才是解决技术债的根本之道。
原文链接:Hacker News
Hacker News社区出现了一款名为Legionlinuxtui的开源工具,旨在为Linux环境下的联想拯救者系列笔记本用户提供硬件控制功能。该工具通过终端用户界面(TUI),允许用户在不依赖Windows专有软件的情况下,对笔记本性能参数进行深度管理。联想拯救者系列作为主打高性能的游戏本,在Windows环境下拥有成熟的Lenovo Vantage软件,但在Linux系统上长期缺乏官方支持,导致用户难以调节风扇转速、功耗墙等关键参数。Legionlinuxtui的出现填补了这一空白,它利用`legion_linux`内核模块提供的接口,实现了对风扇曲线的完全自定义、CPU/GPU功耗限制的调整以及超频参数的设置。此外,该工具还支持键盘RGB背光控制及性能模式切换,完全还原甚至超越了官方Windows软件的功能。这对于使用Arch Linux、Ubuntu等发行版的开发者和技术爱好者来说,意味着可以在保持极简开发环境的同时,获得最佳的性能释放和散热管理。项目托管于GitHub,采用终端交互设计,符合Linux极客的操作习惯。
💡 核心观点:开源工具填补OEM生态空白,终端化硬件管控正成为Linux极客摆脱Windows依赖的必由之路。
原文链接:Hacker News
近期源自OpenAI内部的一则观察引发了科技界对于AI代理社交属性的深入思考。据报道,许多OpenAI员工习惯将个人定制的ChatGPT账号连接至团队协作软件Slack,试图利用大模型的自动化能力来辅助工作流转。然而,这种高度自动化的实践并未带来预期的顺畅体验,反而在团队内部引发了微妙的心理抵触。观察发现,当一位同事直接发起任务请求时,接收者通常将其解读为信任与合作的体现;但当同样的请求由同事的ChatGPT机器人代为发送时,接收者往往感到被冷漠对待,认为这是一种机械的“分诊”行为,而非人类之间的互动。这一现象深刻揭示了当前AI Agent技术在落地过程中面临的社会学障碍:即便在算法逻辑上实现了高效的任务分发,但缺乏情感温度的机器交互却可能稀释职场中至关重要的信任感。这为开发者在设计企业级AI工具时提出了新的挑战,即如何在追求自动化效率的同时,保留必要的人际社交礼仪与情感连接。
💡 核心观点:AI代理若无法复现人类的社交温度,高效的自动化交互极易异化为冰冷的“分诊”,从而阻碍技术落地。
原文链接:Linux.do