
Sign up to save your podcasts
Or


Agili 的 Hacker Podcast:今日精选涵盖费曼的跨时代学术遗产、Windows 记事本高危漏洞、Chrome 扩展大规模间谍行为,以及从极寒生存指南到苏格兰旋转升船机的工程奇观。
相比广为人知的物理学讲义,费曼的《计算讲义》对程序员和工程师更具实用价值。该书深入浅出地讲解了可计算性、信息论、熵(衡量系统混乱程度的物理量)、热力学等核心概念,诞生于数十年前的内容至今极少过时。
费曼 1983 年加入思维机器公司担任顾问,参与早期并行计算研究。他力排众议邀请约翰·霍普菲尔德讲解神经网络——在那个视神经网络如伪科学的时代,费曼敏锐地察觉到这一领域的巨大潜力。
1981 年,费曼论证了量子宇宙必须由量子计算机才能有效模拟,提出利用哈密顿量建立相互作用系统以实现通用计算。1959 年的演讲《底层还有很大的空间》被公认为纳米技术时代的开篇——在 DNA 结构被发现仅五年、原子级成像仪器尚未问世的年代,他就预言了直接操纵原子的可能性。
有人引用视频博主 Angela Collier 的观点质疑费曼"并未亲笔撰写讲义"。熟悉历史的校友反驳:虽然讲义由罗伯特·莱顿等合作者根据录音整理编辑,但核心洞见、逻辑架构和授课风格完全属于费曼本人。这种从第一性原理出发的教学方式,正是其讲义风靡全球的原因。
社区也直面费曼复杂的人格缺陷,包括传记中流露的性别歧视偏见和私生活负面传闻。但他在曼哈顿计划中的贡献、"挑战者号"调查中的求真精神以及费曼图的发明,使其科学史地位不可撼动。
微软于 2026 年 2 月 10 日发布了针对 Windows 记事本的高危漏洞补丁。CVE-2026-20841 的 CVSS 评分达 8.8,源于记事本对命令中特殊元素的过滤不当,存在命令注入风险。受影响版本为 11.0.0 至 11.2510 之前。
攻击者诱导用户点击 Markdown 文件中嵌入的恶意链接,会导致记事本启动未经核实的协议,进而加载并执行远程文件。恶意代码在当前登录用户的安全上下文中运行。
社区认为这是"功能膨胀到产生漏洞"的逻辑终点。记事本曾是 Win32 时代"简单、纯粹"的文本编辑工具,但微软近期为其引入 Markdown 渲染、Copilot AI 助手以及富文本特性,大幅扩宽了攻击面。一个简单的文本编辑器不应拥有复杂的、具备网络感知能力的渲染堆栈。
部分用户开始寻找早期旧版 notepad.exe 替换当前版本,或转向 Notepad2、Metapad 等精简的第三方替代品。建议所有 Windows 用户尽快将记事本升级至 11.2510 或更高版本。
研究人员通过自动化扫描发现,287 个 Chrome 扩展正秘密窃取约 3740 万用户的浏览历史。幕后推手包括 Similarweb、Curly Doggo、Offidocs 及众多数据中间商。
研究团队在 Docker 容器中运行 Chrome,通过 MITM 代理路由所有流量。核心发现是:若扩展传出的字节数随访问 URL 长度线性增长,则极大概率在窃取 URL 或完整的 HTTP 请求。此次扫描共耗费 930 个 CPU 天。
这些扩展采用多种技术隐藏窃密行为。Stylish 在浏览器内生成随机 AES-256 对称密钥,并使用硬编码的 RSA 公钥加密密钥块,没有私钥几乎无法还原被窃取的浏览历史。Poper Blocker 使用 ROT47 混淆,BlockSite 利用 LZ-string 压缩数据后再外传,Super PiP 甚至利用 Google Analytics 的事件参数回传用户访问的页面标题。
有开发者透露,拥有大量用户的合法扩展经常收到收购邀约,价格约为每位用户 0.1 至 1 美元。收购后,这些扩展往往会在更新中悄悄植入窃密逻辑。这不仅是个人隐私问题,更是企业操作安全的巨大漏洞——员工使用的"办公增强"扩展可能将公司内网仪表盘、管理后台的敏感 URL 泄露给第三方。
社区批评 Chrome Web Store 的审查形同虚设。相比之下,Firefox 的"推荐扩展"项目会对代码进行人工审计,且每次更新必须通过审核后才能上架。
新版本将原本详细的执行过程压缩为单一的总结行。以往开发者能实时看到 Claude 具体读取了哪些文件、搜索了哪些模式,现在界面仅显示"Read 3 files"或"Searched for 1 pattern"。对于每月支付 200 美元订阅费的专业用户来说,这种隐藏执行逻辑的做法让他们难以判断 AI 是否在正确的源文件上工作。
由于代码库中常存在过时的文档或原型代码,如果不实时显示路径,开发者很难发现 AI 正在读取错误的信息。有用户质疑,隐藏文件访问细节实际上是在隐藏 Token 的消耗情况。
社区普遍认为此举是在向"氛围编程"潮流靠拢——指非专业开发人员通过直觉和 AI 辅助完成代码,而无需深入理解底层逻辑。资深工程师认为这种"减少噪音"的理由极其傲慢,本质上是将 CLI 这一专业工具降级为面向非技术人员的"傻瓜模式"。
面对要求增加功能开关的呼声,Anthropic 建议使用"冗余模式"。然而该模式会向终端倾倒海量调试日志,且不支持实时路径筛选。部分开发者选择将版本锁定在 2.1.19,或考虑转向 OpenCode 等开源方案。
模糊本质上是移动平均。以最简单的 1D 移动平均算法为例:取一个固定大小的窗口,将每个像素替换为其邻域内 n 个像素的算术平均值。如果知道模糊的方法和边界像素的值,可以通过代数运算逐个推导回原始像素。
将相邻两个平均值转换回总和并相减,中间的重叠部分会抵消,只剩下两端的像素差异。这种方法可以迭代进行,像推骨牌一样还原整张图像。即使在 2D 空间或应用了双重模糊的情况下,只要知道算法逻辑,依然可以进行反卷积。
作者对波提切利的《维纳斯的诞生》进行了测试。即使使用了 151 像素的巨大平均窗口,还原后的图像虽然产生了噪声,但发丝等细微细节依然清晰可见。即使将模糊后的图像保存为中等质量的 JPEG 格式,隐藏的信息依然能被提取出来。
社区指出,当模糊的对象是文本时,恢复变得更加容易,因为攻击者还拥有关于文字形状和上下文规律的先验知识。防御手段包括在模糊图像中加入随机噪声,或直接用单色色块覆盖。社区提到了多个因使用旋转或模糊效果掩盖面部而被警方通过逆向工程抓获的犯罪案例。
福尔柯克轮于 2002 年投入运行,连接了水位高度差达 35 米的福斯-克莱德运河与联盟运河,取代了历史上由 11 座船闸组成的阶梯式闸群。
设计融合了现代工程学与阿基米德浮体原理。船机拥有两个巨大的吊厢,由于吊厢内的水量会随船只进入排开同等重量的水,无论是否载船,两个吊厢的重量始终保持平衡。这种完美的平衡使得每次旋转半周仅需消耗 1.5kWh 的电量——相当于烧开 8 壶水的能量。为保证吊厢在旋转过程中始终保持水平,系统采用了一套复杂的行星齿轮组。
在筹款阶段,设计师曾使用乐高积木搭建模型向出资方演示机械原理。该项目的初衷是恢复运河的通航能力并促进区域旅游业转型,现已成为年游客量 50 万的旅游胜地,获得绿色旅游金奖。每年 1 月初至 2 月底进行年度维护,期间船只巡游服务暂停。
Jeff Geerling 与他拥有数十年广播经验的父亲深入探访了一辆现代 SMPTE 2110 转播车。在数字媒体网络中,视频、音频和元数据必须保持同步。这辆 45 Flex 型号的转播车配备了两台 Evertz 5700MSC-IP 母钟,价值约 2.5-3 万美元,采用 PTP 精确时间协议。
由于建筑物遮挡,工程师经常使用手机上的 Atomic Clock 应用手动设置时间。对于单场比赛,只要系统内部 PTP 保持高精度同步即可,并不严格依赖与 UTC 的绝对对齐。
SMPTE 2110 通常需要 AMWA NMOS 的配合,后者定义了设备发现、注册和连接管理的 REST API。2110 套件依赖"窄计时",要求数据包的到达和离开窗口精度在 10 微秒级,通常需要内核旁路和网卡硬件的时间戳支持。
尽管内部核心是 IP 化,但转播车外部仍保留大量传统连接。现场依然使用大束模拟铜线连接音频,因为它们在极端环境下比数字光纤更具冗余性。SMPTE 混合线缆将双光纤与铜线集成在一起,单根线缆即可支持数百米外的 8K 摄像机信号。现场工程师提到,"灰尘"是数字连接的最大敌人。
在严冬的第一场特大风暴中,停电几乎是必然的。在北美或基础设施陈旧的地区,这是常态。如果停电超过 24 小时后电力短暂恢复又立即断开,这不代表维修成功,可能只是系统性的故障反复。
绝对不要在室内运行发电机,它产生的一氧化碳是隐形的杀手。即便家中使用丙烷暖气,风机运行往往仍依赖电力,拥有木炉并预留充足的干木柴是最后的防线。
积雪远比看起来沉重。雪刚落下时最易清理,随着冻融循环,积雪会变得致密且坚硬。当积雪达到一定深度,必须清理屋顶以防结构崩塌。A 形架屋顶能利用重力让积雪自动滑落。
在极寒中,"湿透"等同于危险。必须拥有防水的雪裤,进屋后必须立即更换湿掉的裤子。雪套能有效防止深雪灌入鞋内。连指手套在极寒环境下比分指手套更保暖,因为手指可以互相取暖。
农村地区的深井通常由电泵驱动,停电意味着断水。如果发现木柴将尽而新一轮风暴即将来袭,应把所有精力用来挖出卡车,在大雪封路前彻底撤离。
"Fun With Pinball"是一个展示和教学弹珠机机械原理的创意项目。作者 Mark Gibson 开发了一系列小型展示板,用于演示弹珠机中的各个独立组件。
螺线管驱动了弹珠机中的大部分运动,展示板上的螺线管特意被设计得动力较弱且动作缓慢,以便观察电磁力如何吸入钢制柱塞。继电器比螺线管更小更弱,通常用于激活开关或释放机械装置。弹出撞块能从任何方向击退球,由于动作极快,展示板使用微控制器和马达制作了慢动作版本。
挡板直到 20 世纪 40 年代后期才被发明。展示还包括了罕见的"拉链挡板",这种挡板在游戏过程中可以相互靠近以闭合中间的缝隙。
步进器用于按顺序在多个位置间切换,通常利用棘轮机制。球数统计单元记录玩家已使用的球数,积分单元通过物理限位销控制电力通断,机械性地限制积分的上限和下限。计分轮类似于老式汽车的里程表,每个轮可以独立递进,并在从 9 转到 0 时驱动高位轮进位。
投影单元在 20 世纪 40 年代后期用于将积分数字投影到背光玻璃上。旋转单元结合了一对步进器和一个旋转器,利用步进器重置时的弹力弹动旋转器,使第二个步进器停在随机位置。
社区并非同质化的。当一个社区被摧毁或被迫迁移时,它无法像积木一样在另一个地方原样重建。社区是由人与人之间特定的、具体的联系交织而成的——当成员需要的不仅是一个"邻居",而是那个曾帮她照看孩子、知道她对花生过敏的特定邻居时,这种特定性便成为了同质化的天敌。
尽管社区具有不可替代性,但它们也并非永久存在。社区如同活的有机体,随着人口流动、制度变迁、基础设施更迭而不断演变。试图无限期地"冷冻"或保护一个社区,往往会固化其中不健康的权力结构。
当社区试图从一个平台整体迁移时,几乎总是会发生碎片化。用户在创建新账户、适应新界面的过程中会大量流失,原有平台沉淀的数十年知识库可能在一夜之间消失。
数字社区的迁移障碍之一是缺乏"全局身份"。支持者认为如果身份能跨平台迁移则有助于社区繁荣,反对者认为保持不同语境下的匿名或伪名身份是一项功能而非缺陷——人们不希望钓鱼群组里的伙伴知道自己在玩什么游戏。
不同的社交机制决定了社区的形态。Twitter 的短促机制更倾向于促成"闪现"式的互动,而面对面交流具有更高的带宽,更容易建立信任和尊重。
相关链接:
By Agili 的 Hacker PodcastAgili 的 Hacker Podcast:今日精选涵盖费曼的跨时代学术遗产、Windows 记事本高危漏洞、Chrome 扩展大规模间谍行为,以及从极寒生存指南到苏格兰旋转升船机的工程奇观。
相比广为人知的物理学讲义,费曼的《计算讲义》对程序员和工程师更具实用价值。该书深入浅出地讲解了可计算性、信息论、熵(衡量系统混乱程度的物理量)、热力学等核心概念,诞生于数十年前的内容至今极少过时。
费曼 1983 年加入思维机器公司担任顾问,参与早期并行计算研究。他力排众议邀请约翰·霍普菲尔德讲解神经网络——在那个视神经网络如伪科学的时代,费曼敏锐地察觉到这一领域的巨大潜力。
1981 年,费曼论证了量子宇宙必须由量子计算机才能有效模拟,提出利用哈密顿量建立相互作用系统以实现通用计算。1959 年的演讲《底层还有很大的空间》被公认为纳米技术时代的开篇——在 DNA 结构被发现仅五年、原子级成像仪器尚未问世的年代,他就预言了直接操纵原子的可能性。
有人引用视频博主 Angela Collier 的观点质疑费曼"并未亲笔撰写讲义"。熟悉历史的校友反驳:虽然讲义由罗伯特·莱顿等合作者根据录音整理编辑,但核心洞见、逻辑架构和授课风格完全属于费曼本人。这种从第一性原理出发的教学方式,正是其讲义风靡全球的原因。
社区也直面费曼复杂的人格缺陷,包括传记中流露的性别歧视偏见和私生活负面传闻。但他在曼哈顿计划中的贡献、"挑战者号"调查中的求真精神以及费曼图的发明,使其科学史地位不可撼动。
微软于 2026 年 2 月 10 日发布了针对 Windows 记事本的高危漏洞补丁。CVE-2026-20841 的 CVSS 评分达 8.8,源于记事本对命令中特殊元素的过滤不当,存在命令注入风险。受影响版本为 11.0.0 至 11.2510 之前。
攻击者诱导用户点击 Markdown 文件中嵌入的恶意链接,会导致记事本启动未经核实的协议,进而加载并执行远程文件。恶意代码在当前登录用户的安全上下文中运行。
社区认为这是"功能膨胀到产生漏洞"的逻辑终点。记事本曾是 Win32 时代"简单、纯粹"的文本编辑工具,但微软近期为其引入 Markdown 渲染、Copilot AI 助手以及富文本特性,大幅扩宽了攻击面。一个简单的文本编辑器不应拥有复杂的、具备网络感知能力的渲染堆栈。
部分用户开始寻找早期旧版 notepad.exe 替换当前版本,或转向 Notepad2、Metapad 等精简的第三方替代品。建议所有 Windows 用户尽快将记事本升级至 11.2510 或更高版本。
研究人员通过自动化扫描发现,287 个 Chrome 扩展正秘密窃取约 3740 万用户的浏览历史。幕后推手包括 Similarweb、Curly Doggo、Offidocs 及众多数据中间商。
研究团队在 Docker 容器中运行 Chrome,通过 MITM 代理路由所有流量。核心发现是:若扩展传出的字节数随访问 URL 长度线性增长,则极大概率在窃取 URL 或完整的 HTTP 请求。此次扫描共耗费 930 个 CPU 天。
这些扩展采用多种技术隐藏窃密行为。Stylish 在浏览器内生成随机 AES-256 对称密钥,并使用硬编码的 RSA 公钥加密密钥块,没有私钥几乎无法还原被窃取的浏览历史。Poper Blocker 使用 ROT47 混淆,BlockSite 利用 LZ-string 压缩数据后再外传,Super PiP 甚至利用 Google Analytics 的事件参数回传用户访问的页面标题。
有开发者透露,拥有大量用户的合法扩展经常收到收购邀约,价格约为每位用户 0.1 至 1 美元。收购后,这些扩展往往会在更新中悄悄植入窃密逻辑。这不仅是个人隐私问题,更是企业操作安全的巨大漏洞——员工使用的"办公增强"扩展可能将公司内网仪表盘、管理后台的敏感 URL 泄露给第三方。
社区批评 Chrome Web Store 的审查形同虚设。相比之下,Firefox 的"推荐扩展"项目会对代码进行人工审计,且每次更新必须通过审核后才能上架。
新版本将原本详细的执行过程压缩为单一的总结行。以往开发者能实时看到 Claude 具体读取了哪些文件、搜索了哪些模式,现在界面仅显示"Read 3 files"或"Searched for 1 pattern"。对于每月支付 200 美元订阅费的专业用户来说,这种隐藏执行逻辑的做法让他们难以判断 AI 是否在正确的源文件上工作。
由于代码库中常存在过时的文档或原型代码,如果不实时显示路径,开发者很难发现 AI 正在读取错误的信息。有用户质疑,隐藏文件访问细节实际上是在隐藏 Token 的消耗情况。
社区普遍认为此举是在向"氛围编程"潮流靠拢——指非专业开发人员通过直觉和 AI 辅助完成代码,而无需深入理解底层逻辑。资深工程师认为这种"减少噪音"的理由极其傲慢,本质上是将 CLI 这一专业工具降级为面向非技术人员的"傻瓜模式"。
面对要求增加功能开关的呼声,Anthropic 建议使用"冗余模式"。然而该模式会向终端倾倒海量调试日志,且不支持实时路径筛选。部分开发者选择将版本锁定在 2.1.19,或考虑转向 OpenCode 等开源方案。
模糊本质上是移动平均。以最简单的 1D 移动平均算法为例:取一个固定大小的窗口,将每个像素替换为其邻域内 n 个像素的算术平均值。如果知道模糊的方法和边界像素的值,可以通过代数运算逐个推导回原始像素。
将相邻两个平均值转换回总和并相减,中间的重叠部分会抵消,只剩下两端的像素差异。这种方法可以迭代进行,像推骨牌一样还原整张图像。即使在 2D 空间或应用了双重模糊的情况下,只要知道算法逻辑,依然可以进行反卷积。
作者对波提切利的《维纳斯的诞生》进行了测试。即使使用了 151 像素的巨大平均窗口,还原后的图像虽然产生了噪声,但发丝等细微细节依然清晰可见。即使将模糊后的图像保存为中等质量的 JPEG 格式,隐藏的信息依然能被提取出来。
社区指出,当模糊的对象是文本时,恢复变得更加容易,因为攻击者还拥有关于文字形状和上下文规律的先验知识。防御手段包括在模糊图像中加入随机噪声,或直接用单色色块覆盖。社区提到了多个因使用旋转或模糊效果掩盖面部而被警方通过逆向工程抓获的犯罪案例。
福尔柯克轮于 2002 年投入运行,连接了水位高度差达 35 米的福斯-克莱德运河与联盟运河,取代了历史上由 11 座船闸组成的阶梯式闸群。
设计融合了现代工程学与阿基米德浮体原理。船机拥有两个巨大的吊厢,由于吊厢内的水量会随船只进入排开同等重量的水,无论是否载船,两个吊厢的重量始终保持平衡。这种完美的平衡使得每次旋转半周仅需消耗 1.5kWh 的电量——相当于烧开 8 壶水的能量。为保证吊厢在旋转过程中始终保持水平,系统采用了一套复杂的行星齿轮组。
在筹款阶段,设计师曾使用乐高积木搭建模型向出资方演示机械原理。该项目的初衷是恢复运河的通航能力并促进区域旅游业转型,现已成为年游客量 50 万的旅游胜地,获得绿色旅游金奖。每年 1 月初至 2 月底进行年度维护,期间船只巡游服务暂停。
Jeff Geerling 与他拥有数十年广播经验的父亲深入探访了一辆现代 SMPTE 2110 转播车。在数字媒体网络中,视频、音频和元数据必须保持同步。这辆 45 Flex 型号的转播车配备了两台 Evertz 5700MSC-IP 母钟,价值约 2.5-3 万美元,采用 PTP 精确时间协议。
由于建筑物遮挡,工程师经常使用手机上的 Atomic Clock 应用手动设置时间。对于单场比赛,只要系统内部 PTP 保持高精度同步即可,并不严格依赖与 UTC 的绝对对齐。
SMPTE 2110 通常需要 AMWA NMOS 的配合,后者定义了设备发现、注册和连接管理的 REST API。2110 套件依赖"窄计时",要求数据包的到达和离开窗口精度在 10 微秒级,通常需要内核旁路和网卡硬件的时间戳支持。
尽管内部核心是 IP 化,但转播车外部仍保留大量传统连接。现场依然使用大束模拟铜线连接音频,因为它们在极端环境下比数字光纤更具冗余性。SMPTE 混合线缆将双光纤与铜线集成在一起,单根线缆即可支持数百米外的 8K 摄像机信号。现场工程师提到,"灰尘"是数字连接的最大敌人。
在严冬的第一场特大风暴中,停电几乎是必然的。在北美或基础设施陈旧的地区,这是常态。如果停电超过 24 小时后电力短暂恢复又立即断开,这不代表维修成功,可能只是系统性的故障反复。
绝对不要在室内运行发电机,它产生的一氧化碳是隐形的杀手。即便家中使用丙烷暖气,风机运行往往仍依赖电力,拥有木炉并预留充足的干木柴是最后的防线。
积雪远比看起来沉重。雪刚落下时最易清理,随着冻融循环,积雪会变得致密且坚硬。当积雪达到一定深度,必须清理屋顶以防结构崩塌。A 形架屋顶能利用重力让积雪自动滑落。
在极寒中,"湿透"等同于危险。必须拥有防水的雪裤,进屋后必须立即更换湿掉的裤子。雪套能有效防止深雪灌入鞋内。连指手套在极寒环境下比分指手套更保暖,因为手指可以互相取暖。
农村地区的深井通常由电泵驱动,停电意味着断水。如果发现木柴将尽而新一轮风暴即将来袭,应把所有精力用来挖出卡车,在大雪封路前彻底撤离。
"Fun With Pinball"是一个展示和教学弹珠机机械原理的创意项目。作者 Mark Gibson 开发了一系列小型展示板,用于演示弹珠机中的各个独立组件。
螺线管驱动了弹珠机中的大部分运动,展示板上的螺线管特意被设计得动力较弱且动作缓慢,以便观察电磁力如何吸入钢制柱塞。继电器比螺线管更小更弱,通常用于激活开关或释放机械装置。弹出撞块能从任何方向击退球,由于动作极快,展示板使用微控制器和马达制作了慢动作版本。
挡板直到 20 世纪 40 年代后期才被发明。展示还包括了罕见的"拉链挡板",这种挡板在游戏过程中可以相互靠近以闭合中间的缝隙。
步进器用于按顺序在多个位置间切换,通常利用棘轮机制。球数统计单元记录玩家已使用的球数,积分单元通过物理限位销控制电力通断,机械性地限制积分的上限和下限。计分轮类似于老式汽车的里程表,每个轮可以独立递进,并在从 9 转到 0 时驱动高位轮进位。
投影单元在 20 世纪 40 年代后期用于将积分数字投影到背光玻璃上。旋转单元结合了一对步进器和一个旋转器,利用步进器重置时的弹力弹动旋转器,使第二个步进器停在随机位置。
社区并非同质化的。当一个社区被摧毁或被迫迁移时,它无法像积木一样在另一个地方原样重建。社区是由人与人之间特定的、具体的联系交织而成的——当成员需要的不仅是一个"邻居",而是那个曾帮她照看孩子、知道她对花生过敏的特定邻居时,这种特定性便成为了同质化的天敌。
尽管社区具有不可替代性,但它们也并非永久存在。社区如同活的有机体,随着人口流动、制度变迁、基础设施更迭而不断演变。试图无限期地"冷冻"或保护一个社区,往往会固化其中不健康的权力结构。
当社区试图从一个平台整体迁移时,几乎总是会发生碎片化。用户在创建新账户、适应新界面的过程中会大量流失,原有平台沉淀的数十年知识库可能在一夜之间消失。
数字社区的迁移障碍之一是缺乏"全局身份"。支持者认为如果身份能跨平台迁移则有助于社区繁荣,反对者认为保持不同语境下的匿名或伪名身份是一项功能而非缺陷——人们不希望钓鱼群组里的伙伴知道自己在玩什么游戏。
不同的社交机制决定了社区的形态。Twitter 的短促机制更倾向于促成"闪现"式的互动,而面对面交流具有更高的带宽,更容易建立信任和尊重。
相关链接: