HN Digest 2026-09-18 · Microsoft高管称AI爬取是最大劳动盗窃

发布时间 2026-09-19 12 天前
来源 Hacker News 中文摘要 - 每日 AI 论文精选 | Zeli
字数 7,861 字
查看原文

补充自 2026年09月19日

AI智能总结

微软高管Brent Hecht在内部文件中称,大规模爬取受版权内容并移除版权标识是"人类历史上最大劳动盗窃"。纽约时报诉OpenAI与微软案中曝光的文件显示,两家公司曾刻意绕过付费墙抓取数据,并内部承认其AI产品对新闻业构成"生存威胁",导致时报点击率暴跌93%。

每日摘要 · Hacker News

2026年9月18日 · 78 条黑客新闻

  1. ▲ 851 Microsoft高管称AI爬取是最大劳动盗窃
    纽约时报起诉OpenAI和Microsoft的版权案新文件曝光,揭示了AI巨头内部对数据爬取的惊人定性。Microsoft高管Brent Hecht在内部文件中直言,大规模抓取受版权保护内容并移除版权标识,是“人类历史上最大规模的劳动盗窃”。文件还显示,OpenAI和Microsoft曾刻意绕过付费墙获取数据,且内部承认其AI产品对新闻业构成“生存威胁”,导致纽约时报的点击率暴跌93%。这些证词进一步加剧了外界对AI公司数据来源合规性的质疑。
  2. ▲ 705 为什么我不喜欢 passkeys?
    过去几年,Google 和 Microsoft 等科技巨头一直在大力推广 passkeys,声称这是登录的终极解决方案。然而,作者认为对于个人用户而言,passkeys 目前并不成熟。虽然它能有效防止钓鱼攻击,但却带来了永久账号锁定、设备丢失和自动化封号等更高风险。无论是硬件密钥的容量限制,还是 Apple 和 Google 账号被禁后导致的所有 passkeys 丢失,都让个人用户陷入被动。相比之下,传统密码配合密码管理器仍是更灵活的选择。
  3. ▲ 524 OpenJev:在浏览器里跑本地决策模型
    OpenJev 让你无需后端,直接在浏览器中运行本地决策模型。你可以选择 Qwen3、MiniCPM5 等不同规模的模型,在本地 GPU 上对比两种决策方式:一种是直接读取模型对选项的概率 logits,另一种是让模型以 JSON 形式逐 token 生成概率分布。整个过程完全在本地进行,数据不离开页面,模型权重来自 Hugging Face 并缓存在浏览器中。无论是 MiniCPM5 2B 还是更大的 Qwen3 模型,都能快速加载并交互。
  4. ▲ 511 Cloudflare Quick Tunnels:一键将本地应用发布到全球
    Cloudflare 推出的 Quick Tunnels 让开发者无需注册账号或配置复杂文件,仅需一条命令即可将本地运行的应用安全地暴露在公网。它自动处理 HTTPS 证书、DDoS 防护,并利用 Cloudflare 的全球边缘网络实现快速访问。无论是 localhost:8000 上的测试服务还是 API 接口,都能瞬间生成 trycloudflare.com 预览链接,方便团队协作与反馈。
  5. ▲ 464 黑客利用漏洞72小时攻破OpenAI
    2026年7月,有团队通过链式利用 libheif 堆溢出漏洞和 OpenAI 的 SSO 配置错误,在 72 小时内成功接管了多名 OpenAI 员工的 ChatGPT 和 Codex 账户。攻击者利用受控账户在 OpenAI 内部代码库 openai/openai 中提交了 PR #1186742,以此证明攻击路径的可行性,但未窃取任何敏感信息。此次攻击利用了 Discourse 论坛中 ImageMagick 对 libheif 的调用缺陷,叠加 SSO 配置错误完成提权。
  6. ▲ 397 Google 锁死 Android 17 API,Pixel 独占引争议
    GrapheneOS 团队指出,Android 17 是自 3.x 版本以来,首个在未向 AOSP 发布的情况下就新增 API 的版本。这些新 API 目前仅限 Pixel 设备使用,其他非 Google OEM 厂商和 AOSP 项目需等到 2026 年 12 月的 Android 17 QPR2 才能获取。更令人担忧的是,Google 对标准 Android 平台的安全补丁也采取了类似的“看齐”策略,进一步削弱了 AOSP 生态。
  7. ▲ 351 美军因AI幻觉报告差点误击中国船只
    在美军与伊朗冲突期间,一份由AI生成的虚假情报报告险些引发灾难性后果。报告显示一艘中国船只在中东运输核武器部件,促使美军紧急部署拦截行动,甚至武装人员已准备登船。直到行动前夕,官员们才发现该报告由AI分析生成,且Chatbot错误识别了船上货物。这一事件凸显了AI在军事决策中的巨大风险:若依赖不准确或误导性信息,可能导致国家间武装冲突。尽管美军正加速推进AI在情报分析、目标选择等关键领域的应用,此事仍敲响了警钟。
  8. ▲ 337 Claude Code 新增 AGENTS.md 支持
    Claude Code 迎来重要更新,新增了对 AGENTS.md 文件的读取支持。当项目中不存在 CLAUDE.md 时,系统会自动回退读取 AGENTS.md 作为项目指令,这一配置可在 /config 下的“Project instructions”中调整。此次更新还修复了大量关键问题,包括会话挂起、工具调用错误、插件安装失败以及 Windows 长路径支持等。同时,针对网关代理、代理配置等场景也做了改进。
  9. ▲ 325 Alibaba 发布 Qwen3.8-Omni-Flash,多模态 Agent 进化
    Alibaba 正式推出 Qwen3.8-Omni-Flash,这款原生多模态模型将 Agent 能力从单纯的内容理解推向了任务规划与执行的新高度。它支持 1M 级上下文窗口,能独立处理视频剪辑、音乐 MV 制作及长会议记录等复杂工作流。模型在长视频理解中采用“主动搜索”策略,精准定位关键信息,Token 消耗降低约 46%。更令人惊喜的是,它不仅能优化自身,还能自主完成 Qwen2.5-Omni 等模型的蒸馏与迭代。
  10. ▲ 320 Jemalloc 5.4.0:160 次提交重构内存分配
    Jemalloc 5.4.0 版本发布,包含超过 160 次提交,重点在于清理技术债务、修复 Bug 以及提升测试覆盖率。新版本引入了 EXTENT_ALLOC_FLAG_PINNED 功能,允许自定义扩展分配钩子标记不可回收的 HugeTLB 页面,并新增了一系列 mallctl 接口以监控 pinned 内存使用情况。此外,该版本还优化了 per-CPU arena 选择机制,改进了人类可读的统计输出。
  11. ▲ 308 Bend 2 掉进了 Vibe-Coding 的陷阱
    Bend 2 宣称是 AI 编程时代的语言,让人类写规则,AI 写代码和证明。但作者指出,其演示案例中,仅定义简单规则就需 58 行代码,而证明这些规则竟需 442 行。相比之下,使用成熟的 SPARK 语言重写相同逻辑,代码更简洁且证明过程高效。这正是 Vibe-Coding 的陷阱:开发者在缺乏领域知识的情况下,依赖 LLM 构建出看似可行实则落后数十年的方案,完全忽略了形式化验证领域已有的成熟工具。
  12. ▲ 284 Warren Buffett卸任,Howard G. Buffett接棒Berkshire
    美国资本市场的传奇人物 Warren Buffett 正式宣布卸任 Berkshire Hathaway 董事长一职,转任名誉董事长。这位 96 岁的投资大师在致股东的信中坦言,虽然“时间老人”最终会战胜一切,但他对自己已足够慷慨。Berkshire Hathaway 官方确认,Warren Buffett 的儿子 Howard G. Buffett 将接任董事长职位。这一人事变动标志着 Berkshire Hathaway 进入新的领导时代。
  13. ▲ 272 x86-TSO 内存模型:ARM 模拟的噩梦
    在 x86 模拟领域,最大的性能杀手莫过于 x86-TSO 内存模型。由于 ARM 架构采用弱一致性模型,而 x86 强制要求严格的总存储排序,这种架构差异导致模拟时性能急剧下降。FEX 团队深入剖析了从 ARMv8.0-a 到最新扩展的演进历程,揭示了为何简单的内存访问在模拟中变得异常昂贵。虽然 Apple Silicon 通过硬件级支持巧妙解决了这一问题,但大多数 ARM 平台仍需依赖复杂的软件补偿。
  14. ▲ 258 ZCode 静默上传你的 Git 历史
    开发者 ferstar 揭露,Z.ai 推出的 ZCode 桌面应用会在用户登录时,静默打包整个工作区的 Git 历史记录、LFS 缓存及配置文件,加密后上传至 Aliyun OSS。更令人担忧的是,加密密钥仅由 Z.ai 云端持有,用户无法解密。即便关闭设置中的“优化体验”或“仓库快照索引”,上传行为依然持续。这一机制意味着 ZCode 实际上在后台收集了用户数年的工程历史,包括已删除的 commit 与配置。
  15. ▲ 241 ZCode 静默上传你的 Git 历史
    有开发者在清理磁盘时意外发现,ZCode 在后台静默打包并加密上传了他的整个工作区,包括完整的 Git 历史记录和 LFS 缓存。更令人不安的是,加密使用的公钥由服务器动态下发,私钥仅存于云端,这意味着连他自己都无法解密本地文件。尽管隐私政策只提及收集对话内容,但实际行为却涉及全量代码库的上传,且 UI 中的关闭选项完全无效。面对这种无法通过设置阻止的行为,最终只能通过修改文件系统权限来强制拦截。
  16. ▲ 229 韩国数据泄露罚款提至营收10%
    韩国修订《个人信息保护法》,将重大数据泄露的罚款上限从3%大幅提升至年营收的10%。新规针对故意或严重过失导致1000万人以上数据泄露的企业,若三年内重复违规或拒不整改,罚款将按营收比例计算。以 Coupang 为例,此前 6246 亿韩元的罚款在新规下可能跃升至万亿级别。同时,新规引入“潜在数据泄露通知系统”,要求企业在发现高风险时 72 小时内通知用户。此外,若企业提前投入数据保护或及时止损,罚款最高可获减免。
  17. ▲ 199 我用 AI 证明了 Conway 的猜想
    作为数学新手,有作者花了整整一个月,利用 Claude 和 ChatGPT 等 AI 模型,尝试解决 John Conway 提出 50 年的 Omnific integers 猜想。起初,Claude 生成的内容充满华丽辞藻却缺乏实质,于是他切换策略,让 ChatGPT 扮演“怀疑者”角色进行批判性验证。通过这种“人机协作”的反复打磨,最终在 Lean 系统中构建了一个机械验证通过的证明。虽然该证明尚需同行评审,但这展示了 AI 辅助严格数学研究的潜力。
  18. ▲ 198 Coding Agent 的 Harness 设计实证研究
    这篇研究深入剖析了 Coding harness 如何决定自主编码 Agent 的长期工程表现。研究固定执行循环,单独测试了 planning、action space 和 context management 三个组件。在 SWE-Bench Verified 和 Terminal-Bench 2.1 上,通过 176 组匹配设置对比发现:当 context-window 预算收紧时,context management 的优化对性能影响最大,而合理的 action space 设计可显著减少无效操作。
  19. ▲ 178 边境搜查手机无需搜查令:2nd Circuit 裁决
    美国第二巡回上诉法院近日作出了一项具有里程碑意义的裁决,支持特朗普政府的主张:边境执法人员在搜查旅客手机时,既不需要搜查令,也不需要合理的怀疑理由。在该案中,绿卡持有者 Chinwendu Alisigwe 因财务犯罪被定罪,他辩称 DHS 和 CBP 官员在边境翻阅其手机并拍照侵犯了其第四修正案权利。然而,上诉法院一致认定,边境例行搜查手机属于合理范畴,将手机视为普通行李。
  20. ▲ 172 关掉大脑用LLM:员工终将被替代
    从2025年初开始,作者目睹越来越多的人在使用LLM时选择'关掉大脑',盲目信任AI生成的代码或总结。随着LLM能力的提升,这种'肉代理'(meat proxy)模式似乎越来越有效,甚至有人声称编程已被解决。但事实是,这种模式产出的软件往往质量堪忧,充满隐蔽的bug和逻辑错误。更致命的是,一旦LLM足够强大,公司完全可以直接运行自动化循环,不再需要人类员工。对于依赖这种工作方式的员工而言,不存在任何转圜余地。
  21. ▲ 170 Cloudflare 用数学与 Rust 省下 100TB 内存
    在 Cloudflare 的庞大规模下,每一分资源都至关重要。其 Performance 团队发现,Pingora Backend Router 中的 pingora-ketama 库存在严重的内存浪费。通过深入分析 consistent hashing 算法的统计特性,他们发现单纯增加哈希点数量虽能平衡负载,却导致内存呈指数级爆炸。最终,团队利用 Rust 的内存对齐机制,将存储索引的字段从 64 位压缩至 32 位,从而在全球范围内节省了约 100TB 内存。
  22. ▲ 168 古希腊语中隐藏的失落语言 Pre-Greek
    古英语中有约 1000 个词汇无法追溯到任何印欧语系,包括橄榄、迷宫等核心词汇。这些语言化石揭示了在希腊人到来之前,爱琴海地区曾存在一种名为 Pre-Greek 的古老语言。随着印欧语系人群从内陆草原迁徙至地中海沿岸,他们借用了当地 Paleo-European 语言中的大量词汇来描述新环境中的植物、动物和地形。语言不仅是沟通工具,更是历史的化石记录,承载着人口迁徙与文化交融的深层记忆。
  23. ▲ 168 朝鲜核试验引发多年地震余波
    朝鲜核试验不仅是一次地缘政治事件,更在地壳深处留下了长达数年的地震余波。Hacker News 上的讨论聚焦于一个反直觉的观点:这些持续的小规模地震是否反而释放了地壳压力,避免了未来更大灾难的发生?有人提出,与其等待一次毁灭性的 7 级地震,不如通过成千上万次 3 级小震缓慢释放能量。然而,反对声音指出,地震能量呈对数级增长,且人为触发可能带来不可控的连锁反应。讨论还延伸到法律与政治责任:若主动诱发地震,相关国家是否应承担赔偿?
  24. ▲ 155 Minimal Phone 2:用实体键盘对抗算法
    Minimal Phone 2 是一款旨在让你“多生活,少刷屏”的极简智能手机。它搭载 4 英寸 OLED 屏幕和全尺寸物理 QWERTY 键盘,运行经过深度定制的 Minimal OS,在保留完整 Android 应用生态的同时,通过无信息流、可自定义的 Minimal Hub 和强制性的专注模式,重塑人与手机的关系。从 6000 系铝合金机身到可解锁 Bootloader 的开放系统,再到提供实体键盘带来的真实触感,它试图用硬件设计对抗无穷无尽的算法推荐。
  25. ▲ 149 Needle 2: 14MB微型设备智能体LLM
    今天发布 Needle 2,一款专为微型设备打造的 4500 万参数智能体 LLM。整个模型仅 14MB 二进制文件,运行会话仅需 28MB 内存,可在 Raspberry Pi 5、Meta Quest 3S 甚至 ESP32-S3 等低成本硬件上流畅运行。基于 Simple Attention Network 架构与 CQ2-bit 压缩技术,它在工具调用和设备控制任务上表现卓越,解码速度高达 500 tokens/sec。
  26. ▲ 141 SpaceX 如何简化 Raptor 发动机
    SpaceX 的 Raptor 发动机从 Raptor 1 的管线缠绕演变为 Raptor 3 的流线型设计,推力提升了 35%。尽管 SpaceX 未公开官方图纸,但通过 Elon Musk 的评论和粉丝的推测,我们得以窥见其背后的“全流量分级燃烧”(FFSC)技术原理。文章对比了不同版本的 Raptor 发动机示意图,揭示了其核心架构虽未大变,但在管路整合与细节优化上的显著进步,展示了 SpaceX 在工程迭代上的极致追求。
  27. ▲ 137 美债对各国央行已失去吸引力
    根据 Wolf Street 的报道,Treasuries 对外国央行和政府的吸引力正在急剧下降。今年七月,外国官方持有的美债市值降至 3.77 万亿美元,占比跌至 12.8% 的历史低位。与此同时,美国国债存量自 2012 年以来已翻了三倍,而通胀率高达 48%。虽然日本和中国大陆正在抛售美债以支撑本币或减少风险,但资金正流向 Cayman Islands、Ireland 等离岸账户,传统美债的避险地位正受到前所未有的挑战。
  28. ▲ 137 激光注入攻击破解RP2350安全调试
    Ledger Donjon 团队利用光子发射显微镜定位 RP2350 芯片上的关键寄存器,通过激光故障注入成功恢复了被永久禁用的 Secure 调试权限。尽管芯片开启了 Secure Boot 和调试禁用等防护,攻击者仍通过物理接触和精密设备,在重置后提取了存储于 OTP 内存中的 128 位密钥。此次攻击需要约 25 万美元的实验室设备,揭示了硬件安全模型中 DEBUGEN 寄存器作为关键绕过点的风险。
  29. ▲ 132 C++26:无限循环不再是未定义行为
    在 C++26 之前,一个看似无害的 while (true); 循环竟然属于未定义行为。编译器如 Clang 曾利用这一规则将其优化掉,导致程序意外执行后续代码,这在嵌入式系统中可能引发严重的安全漏洞。C++26 通过提案 P2809R3 修正了这一缺陷,将“平凡无限循环”定义为明确行为,并引入 std::this_thread::yield() 机制。这一改变不仅消除了与 C 语言的不必要差异,也让底层系统编程更加可预测。
  30. ▲ 129 100年来首发现新猫种Leopardus tilcayo
    2016年,生物学家 Paola Nogales-Ascarrunz 在 Bolivia 收到了一只被误认为家猫的“奇怪小猫”。经过多年追踪,她发现这只拥有豹纹斑点、短圆耳朵的猫并非已知的 Leopardus tigrinus。借助基因组分析,她与 Eduardo Eizirik 等团队确认这是百年来首个新发现的猫科物种,命名为 Leopardus tilcayo。这一发现不仅填补了物种空白,更揭示了 Leopardus 属在安第斯山脉地区仍未被充分探索的多样性。
  31. ▲ 120 Waymo 进军新加坡:2028 年开启自动驾驶
    Waymo 正式宣布将自动驾驶服务拓展至新加坡,计划于明年启动初期运营,并预计在 2028 年向公众开放 rideshare 服务。将携手当地政府,部署全电动 Jaguar I-PACE 车队,配备第五代 Waymo Driver,旨在支持新加坡的 Singapore Green Plan 2030 及 Land Transport Master Plan 2040。通过引入零排放、高安全性的自动驾驶,新加坡有望成为东南亚智慧出行的标杆城市。
  32. ▲ 120 Zed 用 Delta 彻底取代 Pull Requests
    Zed 正式推出 Delta 的公开测试版,这是一个专为与 AI 代理协作而生的多人编程环境。上周,团队做出了一个大胆决定:在 Delta 自己的仓库中彻底禁用 Pull Requests,转而完全在 Delta 内部进行构建和协作。与依赖提交和推送的传统工作流不同,Delta 允许直接将队友邀请到与代理的对话线程中。队友可以看到相同的 worktrees 并在自己的机器上操作,甚至能继续你未完成的工作。
  33. ▲ 113 第二巡回法院允许边境无嫌疑搜查电子设备
    美国第二巡回上诉法院在 United States v. Alisigwe 一案中作出裁决,允许边境执法人员在没有任何嫌疑的情况下搜查旅客的电子设备。这一决定引发了 Knight First Amendment Institute 和 Reporters Committee for Freedom of the Press 的强烈担忧,他们认为这严重威胁了第一修正案所保障的言论、结社和新闻自由,特别是对记者、学者及持不同政见者的影响尤为深远。
  34. ▲ 112 AI 监管失效:一场精英阶层的犯罪狂欢
    近期精英媒体和政界对 AI 风险的恐慌,掩盖了一个残酷真相:我们并非缺乏监管,而是法律从未真正约束过权贵。从 FTC 对 Nvidia 和 Arm 合并的阻挠,到拜登政府内部对 AI 安全调查的冷处理,再到特朗普政府上台后系统性撤销对科技巨头的执法,执法机构早已沦为摆设。法官们倾向于认为起诉创新企业是荒谬的,而 OpenAI 和 Microsoft 高管甚至承认其行为构成了“人类历史上最大的劳动盗窃”,但这些都未换来真正的法律后果。
  35. ▲ 103 [Apple发布iPhone Duo模拟器与Xcode 27.1](https://

…